<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
All posts

Röntgenbild einer erfolgreichen Digital-Workplace-Strategie für Großunternehmen

Geprüft und aktualisiert im Oktober 2026.

Nach dem Blick auf die Digital-Workplace-Strategie eines kleinen Unternehmens geht Teil zwei eine Größe weiter. Als Fallbeispiel dienen zwei Großunternehmen: eines an der US-Ostküste mit einigen Hundert Beschäftigten, das andere ähnlich groß mit mehreren Standorten an der Westküste.

Eine Digital-Workplace-Strategie für Großunternehmen verbindet Menschen, Geräte, Daten und Sicherheit über mehrere Teams und Standorte hinweg. Sie legt fest, welches Besitzmodell für welche Geräte gilt, wie Beschäftigte an Daten im Rechenzentrum und in SaaS-Anwendungen kommen, wie Geräte und Daten geschützt werden und wer in IT, Security und Mobility wofür verantwortlich ist. Ziel ist eine einheitliche Nutzererfahrung und ein Sicherheitsstandard statt eines eigenen Aufbaus für jeden Standort.

Das Szenario

Wie viele Organisationen während der Pandemie arbeiteten in beiden Unternehmen die meisten Beschäftigten von zu Hause, nur wenige im Büro. Jedes hat ein eigenes IT-Team, nutzt firmeneigene Desktop-Rechner und Laptops als Hauptgeräte und bei Bedarf Mobilgeräte.

Welche Herausforderungen mussten gelöst werden?

Wie die meisten Organisationen vor COVID hatten beide den digitalen Arbeitsplatz irgendwo auf ihrer Roadmap, aber keinen Plan, ihn über Nacht einzuführen. Zum Glück hatten sie bereits begonnen, ihren Bedarf zu prüfen, und konnten die Einführung beschleunigen.

  • Zugriff auf Unternehmensdaten: Die Daten liegen im eigenen Rechenzentrum und in SaaS-Anwendungen wie CRM und Ticketsystem. Bei einer hybriden, überwiegend mobilen Belegschaft machte der Zugriff von Mobilgeräten die Sache komplexer.
  • Schutz der Geräte: Jedes Gerät verarbeitet geschäftskritische Daten und speichert sie womöglich, also muss es vor Cyberangriffen und ungewolltem Datenabfluss geschützt sein.
  • Zusammenarbeit der Teams: IT und Netzwerk, Security und Mobility mussten eine gemeinsame Strategie durchsetzen und dabei jeweils für ihren Bereich verantwortlich bleiben.

Wie wurden die Herausforderungen gelöst?

Besitzmodelle für Mobilgeräte

Kern der Strategie war das Besitzmodell der Geräte. Laptops als Hauptgeräte liefen als Corporate Owned, Business Only (COBO). Mobilgeräte fielen je nach Aufgabe in eine von zwei Gruppen:

  • COPE (Corporate Owned, Personally Enabled) für Nutzer, die unterwegs auf sensible Unternehmensdaten zugreifen müssen.
  • BYOD (Bring Your Own Device) für Nutzer, die mobilen Zugriff nicht zwingend brauchen, aber davon profitieren.

COPE-Geräte wurden vollständig von der IT verwaltet, um strengere Sicherheitsvorgaben durchzusetzen, ließen aber Raum für private Apps und Dokumente. Sie kamen fertig enrollt, konfiguriert und mit allen nötigen Apps bei den Beschäftigten an, dazu eine eigene Dienstnummer mit Datentarif, bereitgestellt per eSIM. Da die Geräte mehrere SIM-Profile unterstützen, konnten Beschäftigte ihren privaten Vertrag ergänzen und mit der eigenen Nummer telefonieren, ohne zwei Geräte zu tragen.

BYOD war für Geräte von einer kuratierten Liste getesteter und freigegebener Modelle erlaubt, die die IT festlegte. Das sicherte Sicherheit, Kompatibilität und eine reibungslose Nutzung. Diese Geräte wurden nur teilweise verwaltet: Ein Gerätecode und ein Mindestmaß an Sicherheit waren Pflicht, kontrolliert wurden nur dienstliche Apps und Daten. Private Apps und Dokumente wurden weder verwaltet noch waren sie für das Unternehmen sichtbar. Für dienstliche Anrufe mit eigener Nummer, ohne Kosten für die Beschäftigten, stellte das Unternehmen ein Voice-and-Video-over-IP-Abonnement bereit, als App oder je nach Hersteller und Modell direkt ins Betriebssystem integriert.

Desktop-Geräte und virtuelle Desktops

Schwere, leistungsschwache Arbeitsplatzrechner wurden durch schlanke Endgeräte wie Chromebooks ersetzt. Sie sind eine kostengünstige Alternative und greifen über eine Virtual Desktop Infrastructure (VDI) im eigenen Rechenzentrum oder als SaaS auf die Business-Apps zu. Der Desktop läuft im Backend, die Unternehmensdaten verlassen es nicht. Mehr zum Konzept lesen Sie in Technik erklärt: Virtualisierung jenseits von Servern, mehr zu ChromeOS in unserem ChromeOS Solution Highlight (Englisch).

Wie wurden sensible Arbeitsdaten behandelt und gespeichert?

Im Idealfall liegen Arbeitsdaten auf keinem Gerät der Beschäftigten, weder mobil noch am Desktop, weder privat noch dienstlich. Wo sie doch dort liegen, muss Datenabfluss verhindert werden.

Auf BYOD-Geräten hielten App-Container die dienstlichen Daten geschützt und vom Rest des Geräts getrennt. Für Microsoft-365-Apps leisten das die App-Schutzrichtlinien von Intune: Zum Öffnen der Apps lässt sich PIN oder Biometrie verlangen, und Daten können nur zwischen ihnen oder mit anderen freigegebenen Apps ausgetauscht werden. Auf Unternehmensressourcen durften nur enrollte private Geräte zugreifen, die alle Sicherheitsanforderungen erfüllten, etwa Betriebssystem- und Patchstand und Gerätecode. Ging ein Gerät verloren oder wurde es gestohlen, konnte die IT reagieren und zum Beispiel dienstliche Apps und Dokumente sperren oder löschen, ohne den Rest des Geräts anzutasten.

Auf COPE-Geräten wurden Android-Geräte auf Betriebssystemebene mit dem Android Enterprise Work Profile getrennt. Nutzer hatten damit zwei klar unterschiedene Bereiche für Privates und Dienstliches. Unter iOS erfolgt die Trennung auf App-Ebene, mit verwalteten Apps und Beschränkungen für den Datenaustausch zwischen verwalteten und nicht verwalteten Apps. Auf beiden Plattformen war für dienstliche Dokumente eine sichere Ablage wie OneDrive oder SharePoint vorgeschrieben, im eigenen Rechenzentrum oder in der Cloud.

Wie griffen die Beschäftigten auf Daten zu?

Die Unternehmen betrieben eine hybride Umgebung aus eigenen und Cloud-Diensten. Die meisten Dienste, darunter E-Mail, Instant Messaging und die Ablage nicht sensibler Dokumente, liefen in der Cloud und waren überall mit Internetverbindung erreichbar. Multi-Faktor-Authentifizierung (MFA) sicherte die Anmeldung ab: Griff ein Nutzer auf eine sensible Ressource zu, erschien eine Bestätigung auf einem registrierten Mobilgerät. Heute sind phishingresistente Verfahren wie Passkeys (Englisch) die bessere Wahl als einfache Push-Bestätigungen.

Aus Datenschutz- und Sicherheitsgründen konnten manche sensible Informationen wie Kundendaten und manche Dienste wie die eigene App-Entwicklung samt geistigem Eigentum nicht in die Cloud. Auf diese Ressourcen von außerhalb zuzugreifen, ob aus dem Homeoffice, vom Flughafen oder beim Kunden, ist schwieriger. Ein Virtual Private Network (VPN) stellte die sichere Ende-zu-Ende-Verbindung zwischen den Geräten der Beschäftigten und dem internen Netz her, und die meisten kannten den Umgang damit bereits. Wie ein Zero-Trust-Ansatz das erweitert, zeigt Teil drei.

Wie behielt die IT den Überblick?

Die mobile Flotte wurde mit einer UEM-Lösung verwaltet, die jedes Unternehmen mit digitalem Arbeitsplatz braucht, um seine Geräte im Griff zu behalten. Ein UEM verteilt Apps, stellt den Zugang zu Unternehmensressourcen bereit, setzt Sicherheitsrichtlinien durch und greift ein, wenn ein Gerät gefährdet ist oder Vorgaben verletzt. Eine Monitoring-Lösung zeigte den Zustand aller Systeme in Echtzeit, erkannte mögliche Probleme und half, den künftigen Bedarf abzuschätzen, etwa für neue Endgeräte oder mehr Backend-Kapazität.

Mit mehr Arbeit von zu Hause nahmen die Cyberangriffe zu. Der Fokus verschob sich deshalb auf den Schutz aller Endgeräte und der geschäftskritischen Daten darauf, mit einem Antivirus der nächsten Generation auf Basis verhaltensbasierter Sicherheit. Heute ist das meist Teil von Endpoint Detection and Response (EDR), erklärt in EPP, EDR und MTD.

Wie wurden IT-Silos vermieden?

Beide Standorte hatten eigene IT-Teams. Deshalb wurde die Verantwortung klar zugeordnet, um Silos zu vermeiden, in denen Bereiche, Standorte, Regionen oder Länder unabhängig voneinander arbeiten und keine Informationen teilen. In sehr speziellen Fällen lässt sich das begründen. Meist ist es ineffizient: Es entstehen so viele IT-Infrastrukturen, wie es Silos gibt, mit höheren Gesamtbetriebskosten, schlechterer Nutzererfahrung, aufwendigerer täglicher Administration und einer schwächeren Antwort auf Sicherheitsvorfälle. Eine einheitliche Strategie, die Systeme wo immer möglich zusammenführt und echte lokale Anforderungen berücksichtigt, ist die bessere Wahl.

Warum Schulung über die Akzeptanz entscheidet

Eine Digital-Workplace-Strategie ist nur so gut wie ihre Akzeptanz, und die braucht Verständnis und Engagement, die durch Schulung entstehen. Beschäftigte müssen die Sicherheitsrisiken und ihre eigene Verantwortung beim Umgang mit sensiblen Kunden- und Geschäftsdaten kennen. Das Gleichgewicht zwischen Sicherheit und Bedienbarkeit macht die Strategie erfolgreich. Teil drei, Röntgenbild einer erfolgreichen Digital-Workplace-Strategie für internationale Konzerne, ergänzt Datenresidenz, Compliance und Zero Trust über Ländergrenzen hinweg.

Häufige Fragen

Was gehört zu einer Digital-Workplace-Strategie für Großunternehmen?

Sie umfasst Besitzmodelle für Geräte, den Zugriff auf Daten im eigenen Rechenzentrum und in der Cloud, den Schutz von Geräten und Daten, Endpoint Management und Monitoring, klare Verantwortlichkeiten zwischen IT, Security und Mobility sowie Schulungen für die Beschäftigten.

COPE oder BYOD im Großunternehmen?

Oft beides. COPE passt für Beschäftigte, die unterwegs auf sensible Daten zugreifen, weil die IT strengere Vorgaben durchsetzen kann. BYOD mit App-Containern passt für Beschäftigte, für die mobiler Zugriff nützlich, aber nicht zwingend ist.

Braucht man noch ein VPN, wenn die meisten Dienste in der Cloud laufen?

Für Ressourcen, die im eigenen Rechenzentrum bleiben, braucht der Fernzugriff eine sichere Verbindung, und ein VPN ist ein gängiger Weg dafür. Zero Trust Network Access (ZTNA) ist eine Alternative, die den Zugriff je Anwendung anhand von Identität und Gerätezustand gewährt.

Warum sollten IT-Silos zwischen Standorten vermieden werden?

Eigene Infrastrukturen für jeden Standort erhöhen die Gesamtbetriebskosten, machen die tägliche Administration aufwendiger und schwächen die Reaktion auf Sicherheitsvorfälle. Eine einheitliche Strategie mit klar zugeordneter Verantwortung hält einen Standard und lässt Raum für lokale Anforderungen.

Sie planen oder überarbeiten den digitalen Arbeitsplatz in Ihrem Unternehmen? Unser Team begleitet Endpoint Management und Endpoint Security auf allen gängigen Plattformen, und ISEC7 SPHERE überwacht Ihre Digital-Workplace-Infrastruktur in einer Konsole. Sprechen Sie uns an.