\n\n Zum Inhalt springen
✓ Herstellerunabhängig◇ Praxisnah & nachvollziehbar▣ Datenschutz im Blick
chrishob.deIT KLAR ENTSCHEIDEN.
KOMMUNAL-IT · BESCHAFFUNG

Anforderungsprofil: Secure Mail für M365

Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „Secure Mail für M365“.

ZIELBILD / SCOPE

Am Ende stehen ein dokumentiertes Zielbild für den Mailflow, harte Muss-Kriterien, ein begrenzter Pilot mit messbaren Sicherheits- und Betriebswerten sowie eine nachvollziehbare Entscheidung für oder gegen eine zusätzliche Secure-Mail-Schicht.

Thema: securemail · Stand 2026-09-20
ARCHITEKTURKONTEXT

Welle 4 · Access, Endpoints & Detection

WLAN, Gerätemanagement, SIEM/SOC und sichere E-Mail auf den zuvor definierten Netz-, Identity- und Betriebsgrundlagen aufsetzen.

Gesamtplan öffnen →
Liefert Grundlagen für
Kein nachgelagerter Topic-Handoff.
Gemeinsame Fähigkeiten
Identität, Trust & privilegierte Zugriffe
MUSS-KRITERIEN

Vor jeder Punktebewertung nachweisen

Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.

IDKriteriumGeforderter Nachweis
M01Realen Mailflow inklusive MX, SPF, DKIM, DMARC, Connectoren und Hybrid-Routing vor Umstellung vollständig dokumentieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M02Phishing-, BEC-, Malware- und Post-Delivery-Use-Cases mit einem repräsentativen Testset und klarer False-Positive-Behandlung pilotieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M03Verschlüsselungs-, Portal-, S/MIME- und Fallback-Verfahren mit internen und externen Empfängern praktisch testen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M04Continuity, Quarantäne, Delegation, Journaling/Archiv und Verhalten bei Ausfall der primären Mailplattform abnehmen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M05Datenstandort, Auftragsverarbeitung, Retention, Logging, Adminrollen und Exit-/Mailflow-Rückbau vor Vertragsabschluss prüfen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
KANN / DIFFERENZIERUNG

Mehrwert nur mit realem Betriebsnutzen bewerten

IDKriteriumBewertungshinweis
K01Gateway- und API/Post-Delivery-Verfahren können in einem kontrollierten Betriebsmodell kombiniert werden.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K02Sandboxing/Detonation und nachgelagerte Entfernung bereits zugestellter Nachrichten.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K03Integrierte Benutzer-Meldung verdächtiger Nachrichten und Übergabe an Incident-/SOC-Prozesse.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K04Mail-Continuity mit nachvollziehbarem Verhalten bei Ausfall der primären Plattform.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
ANBIETERFRAGEN

Fragen für Angebot, Workshop und technische Klärung

Mailflow

Bleiben Routing, Original-IP, Header und Absenderauthentisierung im gewählten Integrationsmodell korrekt auswertbar?

Schutzwirkung

Schließt die zusätzliche Schicht nachweisbar eine konkrete Lücke gegenüber der vorhandenen M365-Schutzkette?

Betrieb

Sind Quarantäne, Freigaben, Störungen, Updates und Eskalation mit dem vorhandenen Team beherrschbar?

Interoperabilität

Funktionieren SPF, DKIM, DMARC, ARC, TLS und Connectoren im realen Nachrichtenfluss ohne unkontrollierte Ausnahmen?

Recovery

Existiert ein getesteter Fallback, wenn der zusätzliche Dienst oder ein Routingpfad ausfällt?

Lifecycle

Sind Lizenzierung, Datenhaltung, Support, Exit und Produktlebenszyklus ausreichend transparent?

PILOT-ABNAHME

Gates als objektive Abnahmekriterien verwenden

01
1. Mailflow und Schutzziel festlegen

Der Pilot startet nicht mit einer Produktdemo, sondern mit einem dokumentierten Zielbild und messbaren Kriterien.

02
2. Integrationsmodell auswählen

Die gewählte Integration erhält relevante Absender- und Authentisierungsinformationen und erzeugt keinen unkontrollierten Bypass.

03
3. Kandidaten über Finder und Vergleich eingrenzen

Jeder verbleibende Kandidat erfüllt die dokumentierten Muss-Kriterien oder trägt einen expliziten offenen Prüfpunkt.

04
4. Pilot und Störfälle testen

Der Schutzgewinn ist messbar, ohne dass der Betrieb durch nicht beherrschte Routing- oder Quarantäneprobleme instabil wird.

05
5. Betriebsentscheidung treffen

Die Entscheidung dokumentiert Nutzen, Rest-Risiken, Betriebsaufwand und einen kontrollierten Rückbaupfad.

BETRIEB & SERVICE

Vor Produktivsetzung klären

  • Mailflow, Connectoren und Queue-Zustand kontinuierlich überwachen.
  • Quarantäne-, False-Positive- und Policy-Änderungsprozess mit Ownern betreiben.
  • Continuity- und Rückfallpfad regelmäßig testen.
  • Security-Logs und Admin-Aktionen in Incident-/SOC-Prozesse integrieren.
EXIT & MIGRATION

Vor Vertragsbindung nachweisen

  • MX-/Connector-/API-Integration reversibel dokumentieren und Rückbau testen.
  • Policies, Allow-/Blocklisten, Logs und relevante Quarantäne-/Forensikdaten exportieren können.
  • Koexistenz- und Cutover-Plan für eine Folgelösung ohne unkontrollierte Mailflow-Lücke vorsehen.
BEWERTUNGSMATRIX

Gewichtete Bewertung erst nach den Muss-Kriterien

Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.

KategorieGewichtSkalaDokumentation
Schutzwirkung & Detection30 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Mailflow & Integration20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Betrieb & Continuity20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Governance & Nachweise15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Commercial & Exit15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
ÜBERGABE-ARTEFAKTE

Für Pilot, Entscheidung und Vertrag dokumentieren

  • Mailflow-Diagramm
  • Muss-/Kann-Kriterien
  • Authentisierungs-/Connector-Matrix
  • Finder-Anforderungsprofil
  • Vergleichsmatrix
  • Pilot-Testkatalog
  • False-Positive-/False-Negative-Protokoll
  • Quarantäne-/Helpdesk-Runbook
  • Rollback-Verfahren
  • Entscheidungsprotokoll