Office-Härtung: Makros und Ausnahmen kontrolliert prüfen

Office-Schutz wirksam prüfen: schematische Darstellung von Prüfung, Zugängen und Systemen

Eine wichtige Excel-Datei funktioniert nicht mehr, und plötzlich soll eine Schutzfunktion für alle Mitarbeitenden abgeschaltet werden. Solche Situationen zeigen, warum Office-Härtung und betriebliche Abläufe gemeinsam geplant werden müssen. Der richtige Prüfpunkt ist nicht nur die Richtlinie, sondern auch der konkrete Dateieingang und eine fachlich begründete Ausnahme.

Aha-Moment

Eine funktionierende Ausnahme ist nur dann beherrschbar, wenn ihr Umfang bekannt ist. Ein pauschal freigegebener Speicherort kann mehr Dateien betreffen als die ursprünglich geprüfte Arbeitsmappe.

Dateiquelle und Anwendung unterscheiden

Microsoft erläutert die standardmäßige Blockierung von Makros aus dem Internet in betroffenen Office-Anwendungen unter Windows. Dabei spielen die Herkunftskennzeichnung von Dateien, Richtlinien und Vertrauenseinstellungen eine Rolle. Die konkrete Wirkung ist anhand des verwendeten Produkts und dessen Konfiguration zu prüfen. Microsoft: Makros aus dem Internet.

Leiten Sie aus einer einzigen erfolgreichen oder blockierten Datei keine Aussage über alle Dateitypen, Anwendungen und Benutzer ab. Ein gezielter Test verwendet dokumentierte, harmlose Testdateien und bekannte Übertragungswege.

Benötigte Geschäftsabläufe aufnehmen

Sammeln Sie zunächst die tatsächlich benötigten Makroanwendungen: Zweck, verantwortliche Person, Herkunft und vorgesehener Nutzerkreis. Prüfen Sie, ob die Datei intern gepflegt, von einem Hersteller geliefert oder regelmäßig von außen empfangen wird. Diese Unterschiede beeinflussen die Bewertung einer möglichen Freigabe.

Eine Arbeitsmappe mit unbekannter Herkunft wird nicht allein deshalb vertrauenswürdig, weil sie bisher benutzt wurde. Ebenso sollte die IT eine notwendige Anwendung nicht ohne Abstimmung unterbrechen. Ziel ist eine nachvollziehbare Entscheidung mit benannter Verantwortung.

Richtlinie und Test zusammenbringen

Halten Sie fest, über welchen Verwaltungsweg Einstellungen verteilt werden. Prüfen Sie am Pilotgerät den wirksamen Zustand und testen Sie die vereinbarten Dateieingänge. Ein Richtlinienbericht und der beobachtete Anwendungsdialog beantworten unterschiedliche Fragen; beide können im Nachweis hilfreich sein.

TestfallWas dokumentiert wird
Bekannte harmlose Datei aus vereinbartem externem EingangHerkunft, Anwendung, erwartetes und beobachtetes Verhalten
Benötigte interne MakroanwendungVerantwortlicher, erlaubter Ablauf und fachliche Abnahme
Vorgesehene AusnahmeBetroffene Dateien, Speicherorte und Benutzer
Rücknahme einer AusnahmeWiederhergestellte Vorgabe und anschließender Test

Ausnahmen klein und überprüfbar halten

Bewerten Sie besonders, wer Dateien in einen freigegebenen Bereich schreiben darf. Eine weitreichende Schreibberechtigung kann die praktische Reichweite einer Ausnahme verändern. Dokumentieren Sie deshalb nicht nur den Namen eines Speicherorts, sondern auch seine Verwaltung und den vorgesehenen Inhalt.

Vermeiden Sie eine dauerhafte globale Abschaltung als spontane Reaktion auf einen Einzelfall. Vereinbaren Sie stattdessen eine begrenzte Lösung und einen Termin zur erneuten Prüfung. Ob Signierung oder andere Vertrauensmechanismen geeignet sind, hängt vom konkreten Betrieb und einer verlässlichen Pflege ab.

Nach dem Pilot weiterprüfen

Übertragen Sie eine erfolgreiche Pilotkonfiguration kontrolliert auf weitere Geräte. Beobachten Sie fachliche Rückmeldungen und dokumentieren Sie Abweichungen. Nach Änderungen an Office, Verteilung oder Anwendung kann eine erneute Prüfung erforderlich sein.

Unterstützung bei der technischen Sicherheitsprüfung. Grundlagen finden Sie im technischen IT-Audit-Prüfplan. Quellenprüfung: 27. September 2026.

Sie haben Fragen?

Nach oben scrollen