Microsoft 365 ist hochverfügbar, aber das ist kein Backup. Seit 2024 bietet Microsoft mit Microsoft 365 Backup zwar eine eigene Backup-Funktion an, die Daten bleiben aber innerhalb der Microsoft-Cloud und decken nicht alle typischen Datenverlust-Szenarien ab. Dieser Artikel zeigt Dir, was Microsoft heute selbst leistet, wo die Bordmittel an ihre Grenzen kommen und wann ein externes Office-365-Backup notwendig wird.
Das Wichtigste zu Microsoft 365 Backups in Kürze
- Microsoft 365 garantiert Verfügbarkeit der Plattform, nicht die Wiederherstellbarkeit Deiner Daten. Hochverfügbarkeit ist kein Backup.
- Seit 2024 gibt es Microsoft 365 Backup als kostenpflichtige Funktion. Die Daten bleiben dabei in der Microsoft-Cloud und das 3-2-1-Backup-Prinzip wird strukturell verletzt.
- Standardmäßig hält Microsoft gelöschte Mails 14 Tage, Admins können auf maximal 30 Tage erhöhen. OneDrive- und SharePoint-Daten landen für 93 Tage im Papierkorb.
- Die Datensicherung fällt im Shared Responsibility Model in die Verantwortung des Kunden, nicht in die von Microsoft.
- Ein externes Office-365-Backup ist notwendig für drei Hauptszenarien: Ransomware-Schutz mit echter Trennung, Daten ausgeschiedener Mitarbeiter und Compliance-Aufbewahrungsfristen über mehrere Jahre.
Macht Microsoft 365 eigene Backups? Die kurze Antwort
Microsoft 365 ist eine hochverfügbare Cloud-Plattform. Microsoft repliziert Deine Daten über mehrere Rechenzentren und garantiert in den Service-Level-Agreements eine Verfügbarkeit von typischerweise 99,9 Prozent. Das ist ein wichtiger Schutz vor Plattform-Ausfällen, aber es ist kein Backup.
Seit 2024 bietet Microsoft zusätzlich Microsoft 365 Backup an, eine kostenpflichtige Funktion, die Exchange Online, OneDrive und SharePoint sichert. Die Backup-Daten bleiben dabei aber innerhalb der Microsoft-Cloud. Was Microsoft nicht abdeckt: den Schutz vor versehentlichem oder mutwilligem Löschen über die Retention-Fristen hinaus, vor Ransomware-Verschlüsselung, die über OneDrive-Sync auch in die Cloud läuft, und vor Datenverlust durch Lizenz-Deaktivierung bei ausgeschiedenen Mitarbeitenden.
Verfügbarkeit ist kein Backup: das wichtigste Missverständnis
Der häufigste Irrtum in Gesprächen mit IT-Verantwortlichen lautet sinngemäß: Wir sind doch in der Microsoft-Cloud, da ist alles gesichert. Das stimmt nur teilweise. Microsoft verspricht Hochverfügbarkeit, also dass die Plattform jederzeit erreichbar ist und Hardware-Ausfälle abgefangen werden. Das ist eine Aussage über die Infrastruktur, nicht über Deine Daten.
Verfügbarkeit schützt Dich vor folgenden Risiken:
- Ausfall eines einzelnen Microsoft-Rechenzentrums
- Hardware-Defekte auf Server-Ebene
- Kurzfristige Netzwerk-Störungen
Was Verfügbarkeit nicht abdeckt:
- Versehentliches Löschen durch einen Benutzer
- Bösartiges Löschen durch einen kompromittierten Admin-Account
- Ransomware, die über synchronisierte Endgeräte verschlüsselte Dateien in die Cloud schiebt
- Datenverlust durch Lizenz-Deaktivierung oder Mitarbeiter-Austritt
- Compliance-Anforderungen mit Aufbewahrungsfristen über die Microsoft-Standardwerte hinaus
Definition: Backup im Sinne der IT-Sicherheit. Ein vollständiges Backup ist eine zusätzliche, unabhängige Kopie der Daten, die getrennt von den Originalen aufbewahrt wird. Der BSI IT-Grundschutz beschreibt das im Baustein CON.3 Datensicherungskonzept. Eine Lösung, die alle Kopien in derselben Cloud-Umgebung wie das Original hält, erfüllt diese Anforderung strukturell nicht.
Das Shared Responsibility Model: wer ist für was verantwortlich
Microsoft nutzt für seine Cloud-Dienste das sogenannte Shared Responsibility Model. Es beschreibt, welche Aufgaben Microsoft übernimmt und welche beim Kunden bleiben. Microsoft Learn beschreibt das Modell sehr klar, in der Praxis wird es aber oft übersehen.
Was Microsoft übernimmt:
- Physische Sicherheit der Rechenzentren
- Betrieb der Plattform und der Server
- Hochverfügbarkeit und Replikation der Infrastruktur
- Patching der Microsoft-Software
Was beim Kunden bleibt:
- Schutz der eigenen Identitäten und Konten
- Konfiguration der Sicherheits- und Berechtigungs-Einstellungen
- Klassifizierung und Schutz der eigenen Daten
- Wiederherstellbarkeit der eigenen Daten, also das Backup
Microsoft formuliert das in seinen eigenen Dokumenten explizit: Die Verantwortung für die Wiederherstellbarkeit von Kundendaten liegt beim Kunden. Wer ein Backup für die Microsoft-365-Workloads will, muss es selbst organisieren oder von einem externen Anbieter beziehen.

Was Microsoft heute selbst anbietet: die Bordmittel im Überblick
Microsoft hat in den letzten Jahren mehrere Bordmittel eingeführt, die in die Nähe eines Backups kommen. Sie helfen in bestimmten Szenarien, ersetzen aber kein vollständiges Backup. Hier ist der Überblick.
Papierkorb und Retention-Fristen
In Exchange Online landen gelöschte Mails standardmäßig 14 Tage im Ordner Wiederherstellbare Elemente. Ein Admin kann diesen Wert auf maximal 30 Tage erhöhen, mehr nicht. Bei OneDrive und SharePoint gehen gelöschte Dateien in den Papierkorb, dann in den Site-Collection-Papierkorb, und werden insgesamt für 93 Tage aufbewahrt. Danach sind sie unwiderruflich gelöscht. Microsoft beschreibt diese Standardwerte im Detail. Für ein echtes Backup mit mehrjähriger Aufbewahrung reicht das nicht.
Litigation Hold und eDiscovery
Für Compliance-Szenarien lassen sich Postfächer und Sites in einen sogenannten Litigation Hold setzen. Das verhindert, dass Inhalte endgültig gelöscht werden, solange der Hold aktiv ist. Das ist gedacht für laufende Rechtsstreitigkeiten und nicht für ein flächendeckendes Backup. Der Aufwand für Einrichtung, Verwaltung und Wiederherstellung ist hoch.
Retention Policies
Microsoft Purview erlaubt es, sogenannte Retention Policies zu definieren. Damit lassen sich Daten für einen festgelegten Zeitraum vor Löschung schützen. Auch das ist ein Compliance-Werkzeug, kein Backup im klassischen Sinne. Die Daten bleiben in der Microsoft-Cloud, und die Konfiguration ist komplex.
Microsoft 365 Backup, das Add-on seit 2024
Seit 2024 bietet Microsoft mit Microsoft 365 Backup eine eigene Backup-Funktion an. Sie sichert Exchange Online, OneDrive und SharePoint und arbeitet auf Basis von Restore-Punkten. Bei Exchange werden alle 10 Minuten Restore-Punkte angelegt, die ein Jahr lang verfügbar sind. Bei OneDrive und SharePoint alle 10 Minuten für die ersten 14 Tage, danach wöchentlich bis zum Tag 365.
Der Preis liegt bei 0,15 US-Dollar pro Gigabyte pro Monat, abgerechnet pay-as-you-go über die Azure-Subscription. Microsoft Teams wird über die SharePoint-Sites des jeweiligen Teams abgedeckt, also Files in Channels, aber die Chats werden nicht direkt gesichert. Aktuell sind nur Full-Restores auf Site-, Account- oder Mailbox-Ebene möglich, ein granularer Item-Restore für SharePoint und OneDrive ist laut Microsoft in Vorbereitung.
Bordmittel und ihre Grenzen im Überblick
Die folgende Übersicht zeigt, welche Bordmittel Microsoft anbietet, was sie leisten und wo sie strukturell an ihre Grenzen kommen.
| Bordmittel | Was es leistet | Wo es nicht reicht |
|---|---|---|
| Papierkorb Exchange | Gelöschte Mails wiederherstellbar, Standard 14 Tage, max. 30 Tage | Keine Wiederherstellung nach 30 Tagen, kein Schutz vor Ransomware |
| Papierkorb OneDrive/SharePoint | 93 Tage Aufbewahrung im Site-Collection-Papierkorb | Nicht konfigurierbar, Daten nach 93 Tagen weg |
| Litigation Hold | Verhindert Löschung während laufender Rechtsstreits | Hoher Verwaltungsaufwand, kein flächendeckendes Backup |
| Retention Policies (Purview) | Zeitlich begrenzte Aufbewahrung definierter Inhalte | Compliance-Werkzeug, Daten bleiben in MS-Cloud |
| Microsoft 365 Backup (Add-on) | Restore-Punkte für Exchange, OneDrive, SharePoint, 0,15 USD pro GB pro Monat | Backup bleibt in MS-Cloud, verletzt 3-2-1-Prinzip, Teams-Chats nicht abgedeckt |
Microsoft-Bordmittel für Datenschutz und ihre strukturellen Grenzen.
Fünf Szenarien, in denen Microsoft-Bordmittel nicht reichen
- Versehentlich gelöschte Daten nach mehr als 30 oder 93 Tagen. Wenn ein Buchhalter im Januar wichtige Dokumente löscht und im Mai bei der Steuerprüfung danach gesucht wird, sind die Dateien aus dem SharePoint-Papierkorb längst entfernt. Die 93-Tage-Grenze ist nicht konfigurierbar.
- Ransomware-Verschlüsselung über OneDrive-Sync. Ransomware verschlüsselt nicht nur lokale Dateien, sie verschlüsselt auch die in OneDrive synchronisierten Versionen. Wenn der Sync läuft, landen die verschlüsselten Dateien in der Cloud und überschreiben dort die Originale.
- Daten ausgeschiedener Mitarbeiter. Wenn ein Mitarbeiter das Unternehmen verlässt und die Lizenz deaktiviert wird, bleibt die OneDrive-Box standardmäßig 30 Tage erreichbar. Seit Januar 2025 werden unlizenzierte OneDrive-Konten zusätzlich nach 93 Tagen automatisch archiviert. Eine Reaktivierung kostet 0,60 US-Dollar pro Gigabyte plus 0,05 US-Dollar pro Gigabyte und Monat.
- Compliance-Audits mit mehrjähriger Aufbewahrungsfrist. Steuerrechtlich relevante Mails und Dokumente müssen in Deutschland nach GoBD und Abgabenordnung zehn Jahre aufbewahrt werden, Patientendaten je nach Vorschrift bis zu 30 Jahre. Diese Fristen lassen sich mit Bordmitteln nur über aufwendig konfigurierte Retention Policies abdecken.
- Wiederherstellung einer kompletten SharePoint-Site nach Admin-Fehler. Wenn ein Admin versehentlich eine SharePoint-Site löscht oder durch Fehl-Konfiguration unbrauchbar macht, ist die Wiederherstellung über die Bordmittel langsam und nicht garantiert vollständig.
Microsoft 365 Backup, das Microsoft-Produkt: was es wirklich ist
Seit 2024 ist Microsoft 365 Backup allgemein verfügbar. Das Produkt schließt Lücken in den klassischen Bordmitteln, hat aber drei strukturelle Eigenschaften, die jeder IT-Verantwortliche kennen sollte, bevor er sich darauf verlässt.
Was Microsoft 365 Backup kann
Das Microsoft 365 Backup sichert Exchange Online, OneDrive und SharePoint. Restore-Punkte werden bei Exchange alle 10 Minuten für ein Jahr angelegt, bei OneDrive und SharePoint alle 10 Minuten für die ersten 14 Tage, danach wöchentlich bis zum Tag 365. Restores erfolgen auf Mailbox-, Account- oder Site-Ebene. Über die Microsoft-365-Backup-Storage-API können Partner wie Veeam, AvePoint, Cohesity, Commvault, Rubrik und Veritas das Backup als Basis für eigene Produkte nutzen.
Was Microsoft 365 Backup nicht kann
Die Microsoft-365-Backup-Daten bleiben innerhalb der Microsoft-Cloud. Das ist der wichtigste Punkt. Wenn ein Angreifer den Microsoft-Tenant kompromittiert, sind potenziell Original und Backup betroffen. Microsoft Teams Chats sind nicht direkt abgedeckt, sondern nur die in SharePoint hinterlegten Files. Granularer Item-Restore für einzelne SharePoint-Files oder OneDrive-Items ist aktuell nicht möglich, sondern laut Microsoft in Vorbereitung.
Warum das 3-2-1-Prinzip strukturell verletzt wird
Das in der IT-Sicherheit etablierte 3-2-1-Prinzip verlangt drei Kopien der Daten, auf zwei verschiedenen Medien, davon eine an einem geografisch getrennten Ort. Microsoft 365 Backup speichert das Backup innerhalb derselben Cloud-Infrastruktur. Damit liegen Original und Backup im gleichen Verantwortungsbereich und unterliegen denselben Risiken. Mehr Hintergrund dazu findest Du in unserem Artikel zur 3-2-1-Regel in der Microsoft-365-Welt.
Wann ein Office-365-Backup notwendig wird
Nicht jedes Unternehmen braucht für jeden Workload sofort ein externes Backup. Es gibt aber drei Auslöser, bei denen die Microsoft-Bordmittel und auch Microsoft 365 Backup strukturell nicht ausreichen und ein zusätzliches Office-365-Backup notwendig wird.
Auslöser 1, Compliance und Aufbewahrungsfristen über mehrere Jahre
Wenn Deine Branche steuerliche, rechtliche oder regulatorische Aufbewahrungsfristen über mehrere Jahre fordert, sind die Microsoft-Standardwerte zu kurz. Steuerlich relevante Mails müssen nach Abgabenordnung § 147 zehn Jahre verfügbar sein. Patientendaten je nach Bundesland bis zu 30 Jahre. Ein externes Backup mit konfigurierbarer Aufbewahrungsfrist deckt das strukturell sauberer ab als kombinierte Retention Policies.
Auslöser 2, Ransomware-Schutz mit echter Trennung
Wenn Deine Branche typische Ziele von Ransomware-Angriffen umfasst, also Gesundheitswesen, Mittelstand mit M365-Lizenzen, Steuerberatungen oder Anwaltskanzleien, ist die Trennung von Original und Backup über Cloud-Grenzen hinweg ein entscheidender Schutz. Eine externe Backup-Lösung mit Air-Gap und unveränderbarem Speicher verhindert, dass kompromittierte Microsoft-Tenant-Zugänge auch das Backup mit-verschlüsseln. Das BSI empfiehlt explizit eine Offline- oder Air-Gap-Kopie als Teil der Backup-Strategie.
Auslöser 3, Mitarbeiter-Austritt und Tenant-Migration
Wenn Mitarbeitende das Unternehmen verlassen, läuft mit der Lizenz-Deaktivierung eine harte Frist ab. 30 Tage für die OneDrive-Wiederherstellung, 93 Tage bis zur endgültigen Löschung beziehungsweise Archivierung mit Gebühr. Wer hier nicht jedes Mal manuell exportiert oder eine externe Backup-Lösung mit langer Aufbewahrungsfrist hat, riskiert Datenverlust und Compliance-Lücken. Auch bei Tenant-Migrationen, etwa nach einer Fusion oder beim Wechsel des Microsoft-Partners, ist ein externer Rollback-Punkt der sichere Weg.
Sonderfall Datensouveränität, der CLOUD Act
Für Unternehmen mit strengen Souveränitätsanforderungen kommt ein vierter Auslöser hinzu. Microsoft als US-Konzern unterliegt dem US-amerikanischen CLOUD Act. Damit können US-Behörden unter bestimmten Voraussetzungen Zugriff auf Microsoft-Daten verlangen, auch wenn die Server in Deutschland stehen. Microsoft 365 Backup speichert Daten innerhalb der Microsoft-Infrastruktur und ändert an dieser rechtlichen Situation nichts. Mehr dazu in unserem Artikel zum CLOUD Act.
Microsoft 365 Backup ergänzt, ersetzt aber nichts. Microsoft 365 Backup deckt eine reale Lücke ab, vor allem für die schnelle Wiederherstellung großer SharePoint-Sites oder kompletter Mailboxen. Es ist aber kein vollständiges Backup im Sinne der IT-Sicherheit, weil die Daten in der Microsoft-Cloud bleiben. Für Compliance, Ransomware-Schutz und Souveränität braucht es zusätzlich eine externe Lösung. dc2share aus Wagenfeld bietet genau das: Microsoft 365 Backup außerhalb der Microsoft-Cloud, in deutschem Eigentum und mit konfigurierbarer Aufbewahrungsfrist. Beratung anfragen.
Quellen und weiterführende Informationen
- Microsoft Learn, Microsoft 365 Backup. Offizielle Produktdokumentation.
- Microsoft Learn, OneDrive Retention and Deletion. Offizielle Beschreibung der Aufbewahrungsfristen.
- Microsoft Learn, Exchange Deleted Item Retention. Offizielle Werte für Mailbox-Retention.
- Microsoft Learn, Shared Responsibility in der Cloud. Offizielle Beschreibung des Verantwortungsmodells.
- BSI IT-Grundschutz Kompendium, Baustein CON.3. Datensicherungskonzept.
- BSI, Top-10-Ransomware-Maßnahmen. Empfehlungen für KMU.
- Abgabenordnung § 147. Aufbewahrungsfristen für steuerlich relevante Unterlagen.