Geprüft und aktualisiert im Oktober 2026.
Nach dem Blick auf die Digital-Workplace-Strategie eines kleinen Unternehmens geht Teil zwei eine Größe weiter. Als Fallbeispiel dienen zwei Großunternehmen: eines an der US-Ostküste mit einigen Hundert Beschäftigten, das andere ähnlich groß mit mehreren Standorten an der Westküste.
Eine Digital-Workplace-Strategie für Großunternehmen verbindet Menschen, Geräte, Daten und Sicherheit über mehrere Teams und Standorte hinweg. Sie legt fest, welches Besitzmodell für welche Geräte gilt, wie Beschäftigte an Daten im Rechenzentrum und in SaaS-Anwendungen kommen, wie Geräte und Daten geschützt werden und wer in IT, Security und Mobility wofür verantwortlich ist. Ziel ist eine einheitliche Nutzererfahrung und ein Sicherheitsstandard statt eines eigenen Aufbaus für jeden Standort.
Wie viele Organisationen während der Pandemie arbeiteten in beiden Unternehmen die meisten Beschäftigten von zu Hause, nur wenige im Büro. Jedes hat ein eigenes IT-Team, nutzt firmeneigene Desktop-Rechner und Laptops als Hauptgeräte und bei Bedarf Mobilgeräte.
Wie die meisten Organisationen vor COVID hatten beide den digitalen Arbeitsplatz irgendwo auf ihrer Roadmap, aber keinen Plan, ihn über Nacht einzuführen. Zum Glück hatten sie bereits begonnen, ihren Bedarf zu prüfen, und konnten die Einführung beschleunigen.
Kern der Strategie war das Besitzmodell der Geräte. Laptops als Hauptgeräte liefen als Corporate Owned, Business Only (COBO). Mobilgeräte fielen je nach Aufgabe in eine von zwei Gruppen:
COPE-Geräte wurden vollständig von der IT verwaltet, um strengere Sicherheitsvorgaben durchzusetzen, ließen aber Raum für private Apps und Dokumente. Sie kamen fertig enrollt, konfiguriert und mit allen nötigen Apps bei den Beschäftigten an, dazu eine eigene Dienstnummer mit Datentarif, bereitgestellt per eSIM. Da die Geräte mehrere SIM-Profile unterstützen, konnten Beschäftigte ihren privaten Vertrag ergänzen und mit der eigenen Nummer telefonieren, ohne zwei Geräte zu tragen.
BYOD war für Geräte von einer kuratierten Liste getesteter und freigegebener Modelle erlaubt, die die IT festlegte. Das sicherte Sicherheit, Kompatibilität und eine reibungslose Nutzung. Diese Geräte wurden nur teilweise verwaltet: Ein Gerätecode und ein Mindestmaß an Sicherheit waren Pflicht, kontrolliert wurden nur dienstliche Apps und Daten. Private Apps und Dokumente wurden weder verwaltet noch waren sie für das Unternehmen sichtbar. Für dienstliche Anrufe mit eigener Nummer, ohne Kosten für die Beschäftigten, stellte das Unternehmen ein Voice-and-Video-over-IP-Abonnement bereit, als App oder je nach Hersteller und Modell direkt ins Betriebssystem integriert.
Schwere, leistungsschwache Arbeitsplatzrechner wurden durch schlanke Endgeräte wie Chromebooks ersetzt. Sie sind eine kostengünstige Alternative und greifen über eine Virtual Desktop Infrastructure (VDI) im eigenen Rechenzentrum oder als SaaS auf die Business-Apps zu. Der Desktop läuft im Backend, die Unternehmensdaten verlassen es nicht. Mehr zum Konzept lesen Sie in Technik erklärt: Virtualisierung jenseits von Servern, mehr zu ChromeOS in unserem ChromeOS Solution Highlight (Englisch).
Im Idealfall liegen Arbeitsdaten auf keinem Gerät der Beschäftigten, weder mobil noch am Desktop, weder privat noch dienstlich. Wo sie doch dort liegen, muss Datenabfluss verhindert werden.
Auf BYOD-Geräten hielten App-Container die dienstlichen Daten geschützt und vom Rest des Geräts getrennt. Für Microsoft-365-Apps leisten das die App-Schutzrichtlinien von Intune: Zum Öffnen der Apps lässt sich PIN oder Biometrie verlangen, und Daten können nur zwischen ihnen oder mit anderen freigegebenen Apps ausgetauscht werden. Auf Unternehmensressourcen durften nur enrollte private Geräte zugreifen, die alle Sicherheitsanforderungen erfüllten, etwa Betriebssystem- und Patchstand und Gerätecode. Ging ein Gerät verloren oder wurde es gestohlen, konnte die IT reagieren und zum Beispiel dienstliche Apps und Dokumente sperren oder löschen, ohne den Rest des Geräts anzutasten.
Auf COPE-Geräten wurden Android-Geräte auf Betriebssystemebene mit dem Android Enterprise Work Profile getrennt. Nutzer hatten damit zwei klar unterschiedene Bereiche für Privates und Dienstliches. Unter iOS erfolgt die Trennung auf App-Ebene, mit verwalteten Apps und Beschränkungen für den Datenaustausch zwischen verwalteten und nicht verwalteten Apps. Auf beiden Plattformen war für dienstliche Dokumente eine sichere Ablage wie OneDrive oder SharePoint vorgeschrieben, im eigenen Rechenzentrum oder in der Cloud.
Die Unternehmen betrieben eine hybride Umgebung aus eigenen und Cloud-Diensten. Die meisten Dienste, darunter E-Mail, Instant Messaging und die Ablage nicht sensibler Dokumente, liefen in der Cloud und waren überall mit Internetverbindung erreichbar. Multi-Faktor-Authentifizierung (MFA) sicherte die Anmeldung ab: Griff ein Nutzer auf eine sensible Ressource zu, erschien eine Bestätigung auf einem registrierten Mobilgerät. Heute sind phishingresistente Verfahren wie Passkeys (Englisch) die bessere Wahl als einfache Push-Bestätigungen.
Aus Datenschutz- und Sicherheitsgründen konnten manche sensible Informationen wie Kundendaten und manche Dienste wie die eigene App-Entwicklung samt geistigem Eigentum nicht in die Cloud. Auf diese Ressourcen von außerhalb zuzugreifen, ob aus dem Homeoffice, vom Flughafen oder beim Kunden, ist schwieriger. Ein Virtual Private Network (VPN) stellte die sichere Ende-zu-Ende-Verbindung zwischen den Geräten der Beschäftigten und dem internen Netz her, und die meisten kannten den Umgang damit bereits. Wie ein Zero-Trust-Ansatz das erweitert, zeigt Teil drei.
Die mobile Flotte wurde mit einer UEM-Lösung verwaltet, die jedes Unternehmen mit digitalem Arbeitsplatz braucht, um seine Geräte im Griff zu behalten. Ein UEM verteilt Apps, stellt den Zugang zu Unternehmensressourcen bereit, setzt Sicherheitsrichtlinien durch und greift ein, wenn ein Gerät gefährdet ist oder Vorgaben verletzt. Eine Monitoring-Lösung zeigte den Zustand aller Systeme in Echtzeit, erkannte mögliche Probleme und half, den künftigen Bedarf abzuschätzen, etwa für neue Endgeräte oder mehr Backend-Kapazität.
Mit mehr Arbeit von zu Hause nahmen die Cyberangriffe zu. Der Fokus verschob sich deshalb auf den Schutz aller Endgeräte und der geschäftskritischen Daten darauf, mit einem Antivirus der nächsten Generation auf Basis verhaltensbasierter Sicherheit. Heute ist das meist Teil von Endpoint Detection and Response (EDR), erklärt in EPP, EDR und MTD.
Beide Standorte hatten eigene IT-Teams. Deshalb wurde die Verantwortung klar zugeordnet, um Silos zu vermeiden, in denen Bereiche, Standorte, Regionen oder Länder unabhängig voneinander arbeiten und keine Informationen teilen. In sehr speziellen Fällen lässt sich das begründen. Meist ist es ineffizient: Es entstehen so viele IT-Infrastrukturen, wie es Silos gibt, mit höheren Gesamtbetriebskosten, schlechterer Nutzererfahrung, aufwendigerer täglicher Administration und einer schwächeren Antwort auf Sicherheitsvorfälle. Eine einheitliche Strategie, die Systeme wo immer möglich zusammenführt und echte lokale Anforderungen berücksichtigt, ist die bessere Wahl.
Eine Digital-Workplace-Strategie ist nur so gut wie ihre Akzeptanz, und die braucht Verständnis und Engagement, die durch Schulung entstehen. Beschäftigte müssen die Sicherheitsrisiken und ihre eigene Verantwortung beim Umgang mit sensiblen Kunden- und Geschäftsdaten kennen. Das Gleichgewicht zwischen Sicherheit und Bedienbarkeit macht die Strategie erfolgreich. Teil drei, Röntgenbild einer erfolgreichen Digital-Workplace-Strategie für internationale Konzerne, ergänzt Datenresidenz, Compliance und Zero Trust über Ländergrenzen hinweg.
Sie umfasst Besitzmodelle für Geräte, den Zugriff auf Daten im eigenen Rechenzentrum und in der Cloud, den Schutz von Geräten und Daten, Endpoint Management und Monitoring, klare Verantwortlichkeiten zwischen IT, Security und Mobility sowie Schulungen für die Beschäftigten.
Oft beides. COPE passt für Beschäftigte, die unterwegs auf sensible Daten zugreifen, weil die IT strengere Vorgaben durchsetzen kann. BYOD mit App-Containern passt für Beschäftigte, für die mobiler Zugriff nützlich, aber nicht zwingend ist.
Für Ressourcen, die im eigenen Rechenzentrum bleiben, braucht der Fernzugriff eine sichere Verbindung, und ein VPN ist ein gängiger Weg dafür. Zero Trust Network Access (ZTNA) ist eine Alternative, die den Zugriff je Anwendung anhand von Identität und Gerätezustand gewährt.
Eigene Infrastrukturen für jeden Standort erhöhen die Gesamtbetriebskosten, machen die tägliche Administration aufwendiger und schwächen die Reaktion auf Sicherheitsvorfälle. Eine einheitliche Strategie mit klar zugeordneter Verantwortung hält einen Standard und lässt Raum für lokale Anforderungen.
Sie planen oder überarbeiten den digitalen Arbeitsplatz in Ihrem Unternehmen? Unser Team begleitet Endpoint Management und Endpoint Security auf allen gängigen Plattformen, und ISEC7 SPHERE überwacht Ihre Digital-Workplace-Infrastruktur in einer Konsole. Sprechen Sie uns an.