Intranet-Sicherheit für regulierte Unternehmen: Compliance und Datenresidenz

Open Intranet Team ·
Intranet-Sicherheit für regulierte Unternehmen: Compliance und Datenresidenz

Bevor ein Enterprise-Intranet live geht, brauchen Sicherheits- und Compliance-Teams klare Antworten darauf, wer auf was zugreifen kann, wo die Daten liegen und wie jede Aktion protokolliert wird. Starke Intranet-Sicherheit ist nichts, was man nach dem Launch nachrüstet. Sie ist ein Satz von Kontrollen, die von Anfang an mitgestaltet werden. Dieser Artikel führt CISOs, IT-Verantwortliche und Rechtsteams durch die Zugriffskontrollen, Datenresidenz-Optionen, Compliance-Frameworks und ISO 27001-Praktiken, die ein Intranet auditierbar und sicher für regulierte Umgebungen machen.

In diesem Artikel:

Warum ist Intranet-Sicherheit vor dem Launch ein Thema für die Geschäftsführung?

Ein Intranet ist einer der am stärksten konzentrierten Speicher sensibler Informationen in jeder Organisation. Es vereint Personalakten, Finanzdaten, interne Dokumente und Mitarbeiterkommunikation an einem Ort – und ist damit ein hochattraktives Ziel für Angreifer und ein Thema mit hohem Risiko für Compliance-Teams.

Die Wirtschaftlichkeit spricht für frühes Handeln. Sicherheitslücken, die nach dem Launch entdeckt werden, kosten weit mehr als Kontrollen, die von Anfang an eingeplant wurden – und sie tauchen oft im denkbar ungünstigsten Moment auf: während eines Vorfalls oder eines Audits. IBMs „Cost of a Data Breach”-Report 2025 beziffert die weltweiten Durchschnittskosten eines Datenlecks auf 4,44 Millionen USD – und für regulierte Branchen reichen die Konsequenzen über die IT hinaus. Nach der DSGVO kann die falsche Handhabung personenbezogener Daten Bußgelder von bis zu 20 Millionen EUR oder 4 % des weltweiten Jahresumsatzes auslösen, je nachdem, welcher Betrag höher ist – und der Reputationsschaden überdauert das Bußgeld oft.

Die praktische Konsequenz für Enterprise-Käufer ist einfach: Klären Sie das Sicherheitsmodell während der Beschaffung, nicht während eines Vorfalls. Die Fragen in diesem Artikel sind genau die, die Ihr Team Anbietern stellen sollte, bevor ein Vertrag unterschrieben wird.

Wie sollten Zugriffskontrolle und Least-Privilege-Modelle funktionieren?

Die Zugriffskontrolle entscheidet, wer was sieht – sie ist das Fundament der Intranet-Sicherheit. Ein gut durchdachtes Modell bringt sensible Inhalte vor die richtigen Augen und hält alle anderen fern.

So sieht ein starker Ansatz in der Praxis aus:

  • Rollenbasierte Zugriffskontrolle, damit Mitarbeitende nur die Inhalte und Werkzeuge sehen, die ihre Aufgabe erfordert – abgebildet auf echte Organisationsrollen statt auf Ad-hoc-Ausnahmen.
  • Least-Privilege als Standard: Standardmäßig wird nichts gewährt, Berechtigungen werden bewusst hinzugefügt, sobald der Bedarf nachgewiesen ist.
  • Single Sign-on und Multi-Faktor-Authentifizierung, angebunden an Ihren bestehenden Identity Provider, sodass der Zugriff Ihren zentralen Identitätsrichtlinien folgt statt einem separaten Passwort-Silo.
  • Regelmäßige Zugriffsüberprüfungen, die Berechtigungen entziehen, wenn sich Rollen ändern oder Personen das Unternehmen verlassen – und so die Lücke schließen, die veraltete Konten erzeugen.
  • Segmentierung sensibler Bereiche wie HR, Finanzen und Recht hinter strengeren Kontrollen, damit ein breiter Login nie zu einer breiten Exposition wird.

Zusammen begrenzen diese Praktiken den Schadensradius jedes einzelnen kompromittierten Kontos und geben Auditoren ein klares Bild davon, wer worauf zugreifen kann.

Hier zeigt sich, dass die zugrunde liegende Plattform einen Unterschied macht. Open Intranet baut auf Drupals granularem Rollen- und Berechtigungssystem auf, sodass sich Zugriffsregeln bis hinunter zu einzelnen Inhaltstypen und Bereichen auf echte Organisationsrollen abbilden lassen. Standardintegrationen über SAML und OpenID Connect verbinden das Intranet mit Identity Providern wie Entra ID oder Okta.

Wo sollten Intranet-Daten liegen? Datenresidenz und Hosting-Optionen

Für regulierte Unternehmen ist der physische Speicherort der Daten oft genauso wichtig wie deren Schutz. Anforderungen an die Datenresidenz schreiben häufig vor, dass personenbezogene Daten in einer bestimmten Region oder einem bestimmten Land verbleiben – und diese Regeln prägen Ihre Hosting-Entscheidung von Anfang an.

In der Regel stehen drei Wege zur Wahl:

  • Cloud mit Standort in der EU für Organisationen, deren Daten die Europäische Union nicht verlassen dürfen.
  • Private Cloud für stärkere Isolation und direktere Kontrolle über die Umgebung.
  • On-Premises für die strengsten Fälle, in denen Daten nie die Infrastruktur verlassen, die Sie selbst besitzen und betreiben.

Die Regionswahl hat praktische Auswirkungen über die Compliance hinaus. Sie beeinflusst die Latenz für Ihre Nutzerinnen und Nutzer, den Speicherort der Backups und die Struktur der Notfallwiederherstellung. Wer eine Region wählt, wählt auch, wo Kopien der Daten in Wiederherstellungsszenarien liegen werden.

Hinter dem Regions-Häkchen steckt zudem ein strukturelles Problem. Seit dem Schrems II-Urteil bleiben Übermittlungen personenbezogener EU-Daten an US-kontrollierte Anbieter rechtlich unsicheres Terrain, und der US CLOUD Act kann amerikanische Anbieter zur Herausgabe von Daten verpflichten – unabhängig davon, wo der Server physisch steht. Für viele Rechtsteams ist das das stärkste Argument für EU-Hosting unter eigener Kontrolle – oder On-Premises – statt einer US-SaaS-Plattform mit einem bloßen „EU-Region”-Schalter.

Zwei Schritte schützen Sie hier. Erstens: Sichern Sie sich vertragliche Garantien der Hosting-Anbieter darüber, wo Daten gespeichert und verarbeitet werden – schriftlich. Zweitens: Dokumentieren Sie Ihre Datenflüsse, damit Rechtsteams die Einhaltung der Residenzanforderungen überprüfen können, statt sie auf Vertrauensbasis anzunehmen. Klare Dokumentation macht aus einer Residenz-Behauptung etwas, das Sie einem Auditor tatsächlich nachweisen können.

Was bedeuten Plattform-Eigentum und Anbieterwahl für die langfristige Kontrolle?

Diese Entscheidung verdient eine ehrliche Einordnung. Proprietäre SaaS-Plattformen können eine schnelle Einrichtung, eine gemanagte Roadmap und einfache Antworten bieten. Für viele Organisationen ist dieser Komfort ein echter, legitimer Vorteil, der den Betriebsaufwand senkt. SaaS pauschal abzulehnen wäre die falsche Lehre.

Die eigentliche Frage ist, wo die Kontrolle liegt. Bei SaaS können sich Preise, Vertragsbedingungen, Roadmap und sogar das Unternehmen selbst ändern – und Sie erben diese Änderungen, ob sie Ihnen passen oder nicht. Zukünftige Kontrolle zählt genauso viel wie die heutige. Ein Anbieter kann übernommen werden, und die Konditionen, denen Sie zugestimmt haben, können sich über Nacht verschieben.

Ein konkretes Beispiel macht das greifbar. Im Juni 2026 kündigte Salesforce eine verbindliche Vereinbarung zur Übernahme von Contentful an. Sobald die Transaktion abgeschlossen ist, wandert die Vertragsbeziehung der Kunden – und potenziell auch die maßgebliche Rechtsordnung und die Bedingungen der Datenverarbeitung – unter einen neuen Konzern, ohne dass die Kunden diese Änderung gewählt hätten. Für ein reguliertes Unternehmen ist ein Wechsel der maßgeblichen Rechtsordnung kein administratives Detail.

Open Source reduziert dieses strukturelle Risiko. Sie behalten die Kontrolle über Code, Daten und Hosting, entscheiden also selbst, wo das System läuft und wann Sie aktualisieren – und Sie sind nicht den Konzernereignissen oder Jurisdiktionswechseln eines einzelnen Anbieters ausgesetzt. Die Unterschiede zeigen sich am deutlichsten im direkten Vergleich:

KontrolldimensionProprietäres SaaSOpen Source, selbst gehostet
Wo die Daten liegenRegionen des Anbieters, Bedingungen des AnbietersJede Infrastruktur Ihrer Wahl
Maßgebliche RechtsordnungKann sich mit einer Übernahme ändernDurch Ihre eigenen Verträge festgelegt
Zeitpunkt von UpgradesRelease-Plan des AnbietersIhr eigener Change-Management-Prozess
Exit-PfadDatenexport, MigrationsprojektIhnen gehört bereits alles
Sicherheits-PatchingIntransparent, auf VertrauensbasisAuditierbar, z. B. die öffentlichen Advisories des Drupal Security Team

Das Eigentumsargument haben wir ausführlicher behandelt in warum sich ein Open Source-Intranet langfristig auszahlt.

Bleiben Sie bei den Kosten aber realistisch. Open Source ist nicht automatisch günstiger oder einfacher. Es braucht einen fähigen Implementierungspartner und einen Wartungsplan. Die richtige Wahl hängt davon ab, wie viel Kontrolle Ihnen im Verhältnis zum Komfort wichtig ist und wie sensibel Ihre Residenz- und Compliance-Anforderungen sind. Für regulierte Unternehmen ist die Fähigkeit, Datenresidenz und künftige Governance-Unabhängigkeit zu garantieren, oft das Zünglein an der Waage zugunsten von Open Source.

Welche Compliance-Frameworks muss ein Enterprise-Intranet erfüllen?

Compliance-Pflichten hängen davon ab, wo sich Ihre Nutzerinnen und Nutzer befinden. Die erste Aufgabe ist daher, die Datenverarbeitung Ihres Intranets auf die Regulierung abzubilden, die für deren Standort gilt.

In der EU regelt die DSGVO, wie personenbezogene Daten erhoben, gespeichert und verarbeitet werden, und sie bildet die Basis, mit der die meisten Unternehmen arbeiten. Andernorts gelten vergleichbare Regelwerke – etwa Kaliforniens CCPA/CPRA und Indiens DPDP Act –, sodass eine globale Belegschaft mehrere sich überlappende Frameworks gleichzeitig in den Geltungsbereich bringen kann.

Für EU-Unternehmen verdienen zwei neuere Frameworks besondere Aufmerksamkeit. NIS2 weitet Cybersicherheitspflichten – Risikomanagement, Meldung von Vorfällen, Sicherheit der Lieferkette – auf einen deutlich größeren Kreis „wesentlicher und wichtiger” Sektoren aus, und ein Intranet voller operativer Informationen fällt eindeutig in seinen Geltungsbereich. Finanzinstitute unterliegen zusätzlich DORA, das von den IKT-Systemen, auf die sie angewiesen sind, nachweisbare operative Resilienz verlangt – interne Plattformen eingeschlossen. Fällt Ihre Organisation unter eines der beiden Regelwerke, sollte das Gespräch mit Ihrem Intranet-Anbieter dort beginnen, nicht dort enden.

Über die grundlegenden Datenschutz- und Cybersicherheits-Frameworks hinaus können branchenspezifische Vorschriften zusätzliche Anforderungen stellen. Ein bewährter Weg, all dem einen Schritt voraus zu sein: Bauen Sie Betroffenenrechte – einschließlich Auskunft, Löschung und Datenübertragbarkeit – von Anfang an in die Intranet-Prozesse ein. Wenn diese Rechte Teil des Designs sind statt eine spätere Nachrüstung, wird die Beantwortung einer Anfrage zur Routineaufgabe statt zur Hektik.

Wie sorgen Audit-Trails und Logging für ein nachvollziehbares Intranet?

Audit-Trails machen aus „wir glauben, das ist sicher” ein „hier ist genau, was passiert ist”. Für regulierte Umgebungen ist diese Nachvollziehbarkeit unverzichtbar.

Wirksames Logging deckt mehrere Bedürfnisse gleichzeitig ab:

  • Aktionsprotokollierung, die festhält, wer wann Inhalte aufgerufen, geändert oder gelöscht hat, sodass jede Aktion auf eine Identität zurückgeführt werden kann.
  • Unveränderliche Logs, die nachträglich nicht manipuliert werden können – genau das macht sie zu glaubwürdigen Belegen für Untersuchungen und Audits.
  • Aufbewahrungsrichtlinien, die sowohl regulatorische als auch interne Anforderungen erfüllen: Aufzeichnungen lange genug behalten, um nützlich zu sein, aber nicht länger als erlaubt.
  • Alarme bei verdächtigen Aktivitäten wie ungewöhnlichen Zugriffsmustern oder Massen-Downloads, damit Probleme schnell sichtbar werden statt erst nach dem Schaden.
  • Auditgerechter Zugang, der Logs zur Prüfung bereitstellt, ohne die sensiblen zugrunde liegenden Daten offenzulegen, die diese Logs beschreiben.

Gut umgesetzt bedient Logging zwei Zielgruppen zugleich: Sicherheitsteams, die auf Vorfälle reagieren, und Auditoren, die überprüfen, ob Ihre Kontrollen so funktionieren wie behauptet.

Rechenschaftspflicht erstreckt sich auch auf die Kommunikation selbst. Wenn sich eine Sicherheitsprozedur oder Richtlinie ändert, erwarten Aufsichtsbehörden zunehmend den Nachweis, dass jede Mitarbeiterin und jeder Mitarbeiter informiert wurde. Deshalb kombiniert Open Intranet seine Versionshistorie für Inhalte mit einem Pflichtlektüre-Tracking, das genau dokumentiert, wer wann das Lesen welcher Inhalte bestätigt hat.

Wie prägen ISO 27001-Praktiken ein sicheres Intranet?

ISO 27001 bietet ein strukturiertes Framework für das Management von Informationssicherheitsrisiken, und seine Praktiken lassen sich direkt darauf übertragen, wie ein sicheres Intranet gebaut und betrieben werden sollte.

Das Framework beginnt mit Risikobewertungen, die identifizieren, wo Intranet-Daten am stärksten exponiert sind, und Kontrollen entsprechend priorisieren – der Aufwand fließt dorthin, wo er am meisten bewirkt. Es stützt sich außerdem auf dokumentierte Richtlinien für Zugriff, Incident Response und Datenverarbeitung, die Teams in der täglichen Arbeit tatsächlich befolgen – keine Richtlinien, die in der Schublade liegen. Und es verankert kontinuierliche Verbesserungszyklen, damit die Sicherheit mit neuen Bedrohungen Schritt hält, statt am Launch-Tag einzufrieren.

Als ISO 27001-zertifizierte Agentur wendet Droptica diese Praktiken beim Bau von Enterprise-Intranets an. Das bedeutet: Das Sicherheitsdenken ist Teil des Lieferprozesses und kein nachträglicher Gedanke.

Was sollten Enterprise-Käufer vor der Wahl eines Intranet-Partners klären?

Nutzen Sie diese Checkliste, um jeden Intranet-Partner auf Herz und Nieren zu prüfen, bevor Sie sich festlegen:

  • Granularität der Zugriffskontrolle und Anbindung an den Identity Provider. Stellen Sie sicher, dass die Plattform rollenbasierte Zugriffe unterstützt und sich für Single Sign-on und Multi-Faktor-Authentifizierung an Ihren bestehenden Identity Provider anbinden lässt.
  • Schriftliche Garantien zur Datenresidenz. Überprüfen Sie, wo Daten gespeichert und verarbeitet werden, und gleichen Sie diese Garantien mit den Vorschriften ab, die für Ihre Nutzerinnen und Nutzer gelten.
  • Unterstützung der DSGVO oder gleichwertiger Regelwerke. Fragen Sie, wie die Plattform die DSGVO unterstützt – oder die entsprechende Regulierung für jede Region, in der Ihre Mitarbeitenden arbeiten.
  • Logging-, Aufbewahrungs- und Audit-Fähigkeiten. Prüfen Sie sie gegen Ihre Compliance-Anforderungen, einschließlich Unveränderlichkeit und Auditorenzugang.
  • Das Eigentumsmodell. Verstehen Sie, wer Code, Daten und Hosting kontrolliert – und was mit Ihren Konditionen passiert, wenn der Anbieter übernommen wird oder seine Strategie ändert.
  • Anerkannte Standards. Prüfen Sie, ob der Partner anerkannte Standards wie ISO 27001 befolgt.
  • Verschlüsselung überall. Stellen Sie sicher, dass Daten sowohl bei der Übertragung (TLS) als auch im Ruhezustand verschlüsselt sind – Backups eingeschlossen.
  • Backups und getestete Notfallwiederherstellung. Fragen Sie nicht nur, ob Backups existieren, sondern wann die Wiederherstellung zuletzt getestet wurde und wie hoch das Recovery Time Objective ist.
  • Patching und Umgang mit Schwachstellen. Verstehen Sie, wie und wie schnell Sicherheitsupdates Ihr Intranet erreichen. Für Drupal-basierte Plattformen veröffentlicht das Drupal Security Team öffentliche Advisories mit einem planbaren Release-Prozess – fragen Sie jeden Anbieter nach seinem Äquivalent.
  • Unabhängige Sicherheitstests. Fragen Sie, wann die Plattform zuletzt einem Penetrationstest unterzogen wurde und ob Sie die Zusammenfassung einsehen können.

Die Antworten auf diese Fragen sagen weit mehr über das langfristige Risiko aus als jede Funktionsliste. Wenn Sie eine formale Beschaffung durchführen, fasst unsere Enterprise-Seite zusammen, wie Open Intranet diese Anforderungen erfüllt.

Bereit loszulegen?

Wenn Ihr Team Intranet-Sicherheit, Datenresidenz und künftige Governance-Unabhängigkeit abwägt, sprechen Sie mit uns. Droptica baut sichere, Compliance-konforme Intranets auf Open Source-Basis mit unserem Produkt Open Intranet – gestützt auf eine ISO 27001-Zertifizierung und langjährige Drupal-Expertise. Kontaktieren Sie unser Team oder buchen Sie eine Demo, und wir helfen Ihnen, Ihre Sicherheits- und Compliance-Anforderungen in ein Intranet zu übersetzen, das Sie vollständig kontrollieren.

Weitere Artikel

Pflichtlektüre-Tracking: Der Nachweis, dass jeder Mitarbeiter informiert wurde

Erfahren Sie, wie Pflichtlektüre-Tracking die Compliance in der internen Kommunikation transformiert und eine rechtssichere Dokumentation liefert.

So erreichen Sie Mitarbeiter ohne Schreibtisch mit Ihrem Intranet

80 % der weltweiten Beschäftigten haben keinen Schreibtisch. Erfahren Sie, wie moderne Intranets die Kommunikationslücke zu Frontline-Mitarbeitern schließen.

Warum Ihre Organisation ein Open-Source-Intranet braucht

Entdecken Sie die Vorteile eines Open-Source-Intranets gegenüber proprietären SaaS-Lösungen — von Kosteneinsparungen bis zur vollen Datenkontrolle.