Geprüft und aktualisiert im Oktober 2026.
Nach kleinen und mittleren Unternehmen und Großunternehmen geht es im letzten Teil unserer Serie um einen internationalen Konzern mit Standorten von jeweils mehreren Hundert Beschäftigten im Vereinigten Königreich, in Deutschland, Spanien, den USA, Australien und Neuseeland.
Eine Digital-Workplace-Strategie für internationale Konzerne ergänzt die Strategie eines Großunternehmens um drei Dinge: sichere Verbindungen zwischen Standorten in mehreren Ländern, die Einhaltung der jeweiligen Regeln dazu, wo und wie Daten gespeichert werden, und ein Verwaltungsmodell, das lokale Teams ihre lokalen Ressourcen steuern lässt, ohne getrennte Silos zu schaffen. In der Praxis heißt das: eigene Tenants, wo die Datenresidenz es verlangt, Zero-Trust-Zugriff für Nutzer an jedem Ort und eine gemeinsame Verwaltungs- und Monitoring-Ebene über alle Umgebungen.
Einige Standorte betreiben eigene Infrastruktur, vor allem für Softwaretests und interne Schulungen. Alle nutzen gemeinsame SaaS-Dienste für die Produktivität: E-Mail, Werkzeuge für die Zusammenarbeit und Dokumentenablage. Die meisten Beschäftigten arbeiten von zu Hause, wenige im Büro. Jeder Standort hat ein eigenes IT-Team. Laptops und Desktop-Rechner sind firmeneigene Hauptgeräte, bei den Mobilgeräten gibt es je nach Bedarf eine Mischung aus COPE und BYOD.
Die Herausforderungen ähneln denen eines Großunternehmens, aber die Internationalität fügt eine weitere Ebene hinzu:
In der Theorie ist das ein Unternehmen. In der Praxis verhält es sich eher wie mehrere Organisationen, die Ressourcen teilen und zusammenarbeiten, aber die Kontrolle über ihre eigenen Ressourcen behalten, wo es nötig ist.
Mit unterschiedlichen Besitzmodellen je nach geschäftlicher Anforderung erhielten alle einen verschlüsselten Laptop, der nach Unternehmensrichtlinien verwaltet wird. Mobilgeräte bekamen Nutzer, die unterwegs auf sensible Unternehmensdaten zugreifen müssen.
Im Idealfall liegen Arbeitsdaten auf keinem Gerät der Beschäftigten. Wo sie doch dort liegen, muss Datenabfluss verhindert werden:
Internationalität bringt zusätzlich die Datenresidenz ins Spiel. Bei eigenen Diensten ließ sie sich leicht durchsetzen. Bei Cloud-Diensten war es heikler, deshalb musste jeder Standort einen Tenant im eigenen Land nutzen, für die EU-Standorte zumindest innerhalb der Europäischen Union. Microsoft unterstützt das heute mit der EU Data Boundary: Kundendaten von Kunden aus EU und EFTA werden in Diensten wie Microsoft 365 und Azure innerhalb von EU und EFTA gespeichert und verarbeitet, mit wenigen dokumentierten Ausnahmen.
Da das Unternehmen sensible Unternehmens-, interne und vor allem Kundendaten verarbeitet, musste es sicherstellen, dass diese Daten nach den jeweils geltenden Regeln behandelt und gespeichert werden. Und die unterscheiden sich deutlich:
Um das durchzusetzen, wurde eine eigene cloudbasierte Lösung für Data Loss Prevention (DLP) eingeführt, die Datenabfluss verhindert, ob beabsichtigt oder nicht. Dokumente auf allen Firmengeräten, die unternehmensspezifische oder regulatorisch sensible Daten enthalten, wurden erfasst, damit jede Ausleitung in Echtzeit erkannt, gemeldet und blockiert werden kann.
Die Umgebung ist eine Mischung aus eigenen und Cloud-Diensten. Das Unternehmen setzte deshalb vollständig auf Zero Trust, um sicheren Zugriff auf Unternehmensressourcen zu ermöglichen, egal wo sie liegen und von wo sich Beschäftigte verbinden. Das NIST beschreibt das Modell in SP 800-207, Zero Trust Architecture.
Wie sich Zero Trust auf Mobilgeräte ausdehnen lässt, beschreibt How to Extend ZTA to Your Mobility Infrastructure (Englisch).
Alle Verträge mit Dienstleistern und Softwareanbietern kamen auf den Prüfstand. Ziel war, die eingesetzten Lösungen zu bündeln und möglichst nicht zwei Produkte für dieselbe Aufgabe zu betreiben. Das vereinfacht die Verwaltung und schafft einen einzigen Kanal zu jedem Anbieter, etwa bei Eskalationen, und spart Zeit und Geld.
Das gelang nicht bei jedem Produkt, aus technischen Gründen, wegen vertraglicher Bindungen oder wegen besonderer geschäftlicher Anforderungen. Microsoft 365 etwa wird überall genutzt, doch die Datenresidenz verlangte eine eigene Umgebung für Europa, damit europäische Daten in einem Tenant innerhalb Europas bleiben. Dasselbe gilt für die SaaS-UEM-Lösung, die alle Endgeräte verwaltet. Apps, Richtlinien und Profile in beiden Umgebungen gleich zu halten, kostet zusätzliche Arbeit. Dafür erhalten alle Beschäftigten nahezu dieselben Dienste und Funktionen, ergänzt um einige lokale Anforderungen.
Ein Satz gemeinsamer Apps, etwa die Microsoft-365-Apps und weitere Business-Apps, wird automatisch und fertig konfiguriert auf private und firmeneigene Geräte der Beschäftigten verteilt.
Mit getrennten Umgebungen für dieselben Lösungen (Microsoft 365 und UEM) brauchte das Unternehmen eine zentrale Sicht auf alle Systeme und Endgeräte, mit Monitoring- und Migrationsfunktionen und mit herstellerunabhängigen Werkzeugen.
Die Wahl fiel auf ISEC7 SPHERE, eine herstellerunabhängige Management- und Monitoring-Suite, die mehrere UEM- und Mail-Umgebungen in einer Instanz verbindet. Das erleichtert auch die Integration bestehender und künftiger Lösungen. Helpdesk und Service Desk an allen Standorten müssen nur ein gemeinsames Werkzeug lernen, unabhängig davon, welche Lösungen im Hintergrund laufen.
All diese Technik hängt an einem entscheidenden Teil der Organisation: den Beschäftigten.
Zuerst lernten sie, was die Einbindung eines neuen Standorts für sie bedeutet: welche Werkzeuge es gibt, wie sie sicher darauf zugreifen, von wo aus und was sie damit tun können. Je größer die Umgebung, desto wichtiger sind festgelegte Prozesse und Abläufe.
Mit jeder neuen Technik, jedem neuen Prozess und jedem neuen Ablauf folgt eine weitere Schulung, intern vor Ort oder online. Über ein cloudbasiertes Learning Management System (LMS) erreichen Beschäftigte neue Inhalte jederzeit von jedem Gerät, und Führungskräfte verfolgen den Lernfortschritt. Warum das wichtig ist, beschreibt Warum Schulung wichtig ist.
Eine Digital-Workplace-Strategie ist nur so gut wie ihre Akzeptanz, und die braucht Verständnis und Engagement, die durch Schulung entstehen. Im internationalen Konzern müssen Beschäftigte zusätzlich die lokalen Regeln zu Umgang und Speicherung sensibler Daten kennen und verstehen, warum einfacher, sicherer Zugriff auf freigegebene Ressourcen von überall zählt. Zur übergeordneten Frage, wie Unternehmen die Kontrolle über Infrastruktur und Daten behalten, lesen Sie Digital Sovereignty: Controlling Infrastructure, Data and Risk (Englisch).
Gegenüber einem Großunternehmen in einem Land kommen sichere Verbindungen zwischen den Standorten hinzu, die Einhaltung der Datenschutzregeln jedes Landes, Datenresidenz für Cloud-Dienste und ein Verwaltungsmodell, das lokale Kontrolle mit zentralem Überblick verbindet.
Datenresidenz heißt, dass Daten in einem festgelegten Land oder einer Region gespeichert werden. Organisationen können je Region eigene Tenants nutzen. Für Kunden aus EU und EFTA hält die EU Data Boundary von Microsoft Kundendaten in Diensten wie Microsoft 365 und Azure innerhalb von EU und EFTA, abgesehen von wenigen Ausnahmen.
Wenn sich Nutzer aus Büros, Homeoffices und von Kunden in mehreren Ländern verbinden, sagt der Netzwerkstandort wenig über Vertrauen aus. Zero Trust prüft jede Anfrage anhand von Identität, Gerätezustand und Kontext, mit Werkzeugen wie MFA, Conditional Access, UEBA und ZTNA.
Über eine herstellerunabhängige Management- und Monitoring-Ebene, die alle Umgebungen in einer Konsole verbindet. So arbeitet der Helpdesk mit einem Werkzeug, und Status und Compliance sind über alle Tenants hinweg sichtbar.
Sie betreiben einen digitalen Arbeitsplatz über mehrere Länder? Unser Team begleitet Endpoint Management und Endpoint Security international, und ISEC7 ist berechtigt, offizielle Trainings in Europa, Nordamerika und im asiatisch-pazifischen Raum anzubieten. Sprechen Sie uns an.