ISEC7 Digital Workplace Blog

Digital-Workplace-Strategie für internationale Konzerne

Geschrieben von Remi Keusseyan | 22.03.2022, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Nach kleinen und mittleren Unternehmen und Großunternehmen geht es im letzten Teil unserer Serie um einen internationalen Konzern mit Standorten von jeweils mehreren Hundert Beschäftigten im Vereinigten Königreich, in Deutschland, Spanien, den USA, Australien und Neuseeland.

Eine Digital-Workplace-Strategie für internationale Konzerne ergänzt die Strategie eines Großunternehmens um drei Dinge: sichere Verbindungen zwischen Standorten in mehreren Ländern, die Einhaltung der jeweiligen Regeln dazu, wo und wie Daten gespeichert werden, und ein Verwaltungsmodell, das lokale Teams ihre lokalen Ressourcen steuern lässt, ohne getrennte Silos zu schaffen. In der Praxis heißt das: eigene Tenants, wo die Datenresidenz es verlangt, Zero-Trust-Zugriff für Nutzer an jedem Ort und eine gemeinsame Verwaltungs- und Monitoring-Ebene über alle Umgebungen.

Das Szenario

Einige Standorte betreiben eigene Infrastruktur, vor allem für Softwaretests und interne Schulungen. Alle nutzen gemeinsame SaaS-Dienste für die Produktivität: E-Mail, Werkzeuge für die Zusammenarbeit und Dokumentenablage. Die meisten Beschäftigten arbeiten von zu Hause, wenige im Büro. Jeder Standort hat ein eigenes IT-Team. Laptops und Desktop-Rechner sind firmeneigene Hauptgeräte, bei den Mobilgeräten gibt es je nach Bedarf eine Mischung aus COPE und BYOD.

Welche Herausforderungen hat ein internationaler Konzern?

Die Herausforderungen ähneln denen eines Großunternehmens, aber die Internationalität fügt eine weitere Ebene hinzu:

  • Standorte verbinden und von überall einfachen, sicheren Zugriff auf alle freigegebenen Ressourcen ermöglichen
  • Lokale Gesetze zu Umgang und Speicherung sensibler Daten einhalten, darunter Datenresidenz in der EU, was eigene Rechenzentren vor Ort erfordert
  • Unterschiedliche Verwaltungslösungen und Werkzeuge an den Standorten
  • Besondere Geschäftsfälle, die einzelne technische Sonderanforderungen nach sich ziehen
  • Neue Prozesse und Technik über Schulungen einführen

In der Theorie ist das ein Unternehmen. In der Praxis verhält es sich eher wie mehrere Organisationen, die Ressourcen teilen und zusammenarbeiten, aber die Kontrolle über ihre eigenen Ressourcen behalten, wo es nötig ist.

Wie wurden die Herausforderungen gelöst?

Geräte der Beschäftigten

Mit unterschiedlichen Besitzmodellen je nach geschäftlicher Anforderung erhielten alle einen verschlüsselten Laptop, der nach Unternehmensrichtlinien verwaltet wird. Mobilgeräte bekamen Nutzer, die unterwegs auf sensible Unternehmensdaten zugreifen müssen.

Umgang mit sensiblen Daten und ihre Speicherung

Im Idealfall liegen Arbeitsdaten auf keinem Gerät der Beschäftigten. Wo sie doch dort liegen, muss Datenabfluss verhindert werden:

  • Auf privaten Geräten (BYOD) halten App-Container die dienstlichen Daten geschützt und vom Rest des Geräts getrennt.
  • Auf firmeneigenen Geräten (COPE) werden Android-Geräte auf Betriebssystemebene mit dem Work Profile getrennt, iOS-Geräte auf App-Ebene mit verwalteten Apps.

Internationalität bringt zusätzlich die Datenresidenz ins Spiel. Bei eigenen Diensten ließ sie sich leicht durchsetzen. Bei Cloud-Diensten war es heikler, deshalb musste jeder Standort einen Tenant im eigenen Land nutzen, für die EU-Standorte zumindest innerhalb der Europäischen Union. Microsoft unterstützt das heute mit der EU Data Boundary: Kundendaten von Kunden aus EU und EFTA werden in Diensten wie Microsoft 365 und Azure innerhalb von EU und EFTA gespeichert und verarbeitet, mit wenigen dokumentierten Ausnahmen.

Da das Unternehmen sensible Unternehmens-, interne und vor allem Kundendaten verarbeitet, musste es sicherstellen, dass diese Daten nach den jeweils geltenden Regeln behandelt und gespeichert werden. Und die unterscheiden sich deutlich:

  • In der EU ließ sich das Unternehmen von allen Software- und Lösungsanbietern bestätigen, dass ihre Produkte die Datenschutz-Grundverordnung (DSGVO) einhalten. Für den britischen Standort gilt seit dem Brexit die eigene britische Fassung, die UK GDPR.
  • In den USA gibt es kein einheitliches Datenschutzgesetz auf Bundesebene. Personenbezogene Daten (PII) schützen dort Gesetze der Bundesstaaten wie der California Consumer Privacy Act (CCPA) sowie branchenspezifische Vorschriften.

Um das durchzusetzen, wurde eine eigene cloudbasierte Lösung für Data Loss Prevention (DLP) eingeführt, die Datenabfluss verhindert, ob beabsichtigt oder nicht. Dokumente auf allen Firmengeräten, die unternehmensspezifische oder regulatorisch sensible Daten enthalten, wurden erfasst, damit jede Ausleitung in Echtzeit erkannt, gemeldet und blockiert werden kann.

Wie griffen die Beschäftigten auf Daten zu?

Die Umgebung ist eine Mischung aus eigenen und Cloud-Diensten. Das Unternehmen setzte deshalb vollständig auf Zero Trust, um sicheren Zugriff auf Unternehmensressourcen zu ermöglichen, egal wo sie liegen und von wo sich Beschäftigte verbinden. Das NIST beschreibt das Modell in SP 800-207, Zero Trust Architecture.

  • Zwischen den Standorten: Feste Verbindungen per VPN schützen den gesamten Verkehr davor, abgefangen, eingesehen oder manipuliert zu werden. Die Standorte sind im Conditional Access als vertrauenswürdige Orte definiert, sodass Beschäftigte Ressourcen anderer Standorte ohne Umweg erreichen.
  • Von überall sonst: Beschäftigte verbinden sich auch mit Mobilgeräten oder Laptops, meist aus dem Homeoffice, aber auch vom Kunden oder vom Flughafen. Damit nur legitime Verbindungen zustande kommen, wurde eine Lösung für User and Entity Behavior Analytics (UEBA) mit Multi-Faktor-Authentifizierung (MFA) kombiniert. So wird jede Anfrage geprüft, bevor der Zugriff freigegeben wird. Eine Gateway-Lösung ist eine weitere Möglichkeit.
  • Cloud-Ressourcen: Eine Lösung für Zero Trust Network Access (ZTNA) steuert den Zugriff und stellt sicher, dass sich nur verwaltete, vertrauenswürdige und intakte Geräte verbinden.

Wie sich Zero Trust auf Mobilgeräte ausdehnen lässt, beschreibt How to Extend ZTA to Your Mobility Infrastructure (Englisch).

Wie wurden die IT-Gruppen zusammengeführt?

Alle Verträge mit Dienstleistern und Softwareanbietern kamen auf den Prüfstand. Ziel war, die eingesetzten Lösungen zu bündeln und möglichst nicht zwei Produkte für dieselbe Aufgabe zu betreiben. Das vereinfacht die Verwaltung und schafft einen einzigen Kanal zu jedem Anbieter, etwa bei Eskalationen, und spart Zeit und Geld.

Das gelang nicht bei jedem Produkt, aus technischen Gründen, wegen vertraglicher Bindungen oder wegen besonderer geschäftlicher Anforderungen. Microsoft 365 etwa wird überall genutzt, doch die Datenresidenz verlangte eine eigene Umgebung für Europa, damit europäische Daten in einem Tenant innerhalb Europas bleiben. Dasselbe gilt für die SaaS-UEM-Lösung, die alle Endgeräte verwaltet. Apps, Richtlinien und Profile in beiden Umgebungen gleich zu halten, kostet zusätzliche Arbeit. Dafür erhalten alle Beschäftigten nahezu dieselben Dienste und Funktionen, ergänzt um einige lokale Anforderungen.

Ein Satz gemeinsamer Apps, etwa die Microsoft-365-Apps und weitere Business-Apps, wird automatisch und fertig konfiguriert auf private und firmeneigene Geräte der Beschäftigten verteilt.

Wie behielt die IT den Überblick?

Mit getrennten Umgebungen für dieselben Lösungen (Microsoft 365 und UEM) brauchte das Unternehmen eine zentrale Sicht auf alle Systeme und Endgeräte, mit Monitoring- und Migrationsfunktionen und mit herstellerunabhängigen Werkzeugen.

Die Wahl fiel auf ISEC7 SPHERE, eine herstellerunabhängige Management- und Monitoring-Suite, die mehrere UEM- und Mail-Umgebungen in einer Instanz verbindet. Das erleichtert auch die Integration bestehender und künftiger Lösungen. Helpdesk und Service Desk an allen Standorten müssen nur ein gemeinsames Werkzeug lernen, unabhängig davon, welche Lösungen im Hintergrund laufen.

Wie wurden alle geschult?

All diese Technik hängt an einem entscheidenden Teil der Organisation: den Beschäftigten.

Zuerst lernten sie, was die Einbindung eines neuen Standorts für sie bedeutet: welche Werkzeuge es gibt, wie sie sicher darauf zugreifen, von wo aus und was sie damit tun können. Je größer die Umgebung, desto wichtiger sind festgelegte Prozesse und Abläufe.

Mit jeder neuen Technik, jedem neuen Prozess und jedem neuen Ablauf folgt eine weitere Schulung, intern vor Ort oder online. Über ein cloudbasiertes Learning Management System (LMS) erreichen Beschäftigte neue Inhalte jederzeit von jedem Gerät, und Führungskräfte verfolgen den Lernfortschritt. Warum das wichtig ist, beschreibt Warum Schulung wichtig ist.

Was eine internationale Strategie erfolgreich macht

Eine Digital-Workplace-Strategie ist nur so gut wie ihre Akzeptanz, und die braucht Verständnis und Engagement, die durch Schulung entstehen. Im internationalen Konzern müssen Beschäftigte zusätzlich die lokalen Regeln zu Umgang und Speicherung sensibler Daten kennen und verstehen, warum einfacher, sicherer Zugriff auf freigegebene Ressourcen von überall zählt. Zur übergeordneten Frage, wie Unternehmen die Kontrolle über Infrastruktur und Daten behalten, lesen Sie Digital Sovereignty: Controlling Infrastructure, Data and Risk (Englisch).

Häufige Fragen

Was ändert sich bei der Digital-Workplace-Strategie eines internationalen Konzerns?

Gegenüber einem Großunternehmen in einem Land kommen sichere Verbindungen zwischen den Standorten hinzu, die Einhaltung der Datenschutzregeln jedes Landes, Datenresidenz für Cloud-Dienste und ein Verwaltungsmodell, das lokale Kontrolle mit zentralem Überblick verbindet.

Was bedeutet Datenresidenz bei Microsoft 365?

Datenresidenz heißt, dass Daten in einem festgelegten Land oder einer Region gespeichert werden. Organisationen können je Region eigene Tenants nutzen. Für Kunden aus EU und EFTA hält die EU Data Boundary von Microsoft Kundendaten in Diensten wie Microsoft 365 und Azure innerhalb von EU und EFTA, abgesehen von wenigen Ausnahmen.

Welche Rolle spielt Zero Trust im internationalen digitalen Arbeitsplatz?

Wenn sich Nutzer aus Büros, Homeoffices und von Kunden in mehreren Ländern verbinden, sagt der Netzwerkstandort wenig über Vertrauen aus. Zero Trust prüft jede Anfrage anhand von Identität, Gerätezustand und Kontext, mit Werkzeugen wie MFA, Conditional Access, UEBA und ZTNA.

Wie verwaltet die IT mehrere UEM- und Microsoft-365-Umgebungen?

Über eine herstellerunabhängige Management- und Monitoring-Ebene, die alle Umgebungen in einer Konsole verbindet. So arbeitet der Helpdesk mit einem Werkzeug, und Status und Compliance sind über alle Tenants hinweg sichtbar.

Sie betreiben einen digitalen Arbeitsplatz über mehrere Länder? Unser Team begleitet Endpoint Management und Endpoint Security international, und ISEC7 ist berechtigt, offizielle Trainings in Europa, Nordamerika und im asiatisch-pazifischen Raum anzubieten. Sprechen Sie uns an.