Hinweis: Das Beitragsbild wurde mit künstlicher Intelligenz erzeugt.

Am 31. August 2026 um 17:08 Uhr begann ein Ausfall, der Millionen Unternehmenskunden traf. Exchange Online, OneDrive, SharePoint, Teams und das Microsoft 365 Admin Center waren betroffen. Gegen 7 Uhr am Folgemorgen galt der Mailfluss als wiederhergestellt: knapp 14 Stunden Ausfall. Weitere Funktionen blieben länger gestört. Die Ursache lag laut Microsoft in einer fehlerhaften Authentifizierungskonfiguration, die mehrere Dienste gemeinsam nutzen. In Administratorenkreisen kursierte der Hinweis auf ein nicht erneuertes internes Zertifikat. Microsoft hat das nicht bestätigt.

Was den Ausfall besonders folgenreich machte

Der Ausfall beschränkte sich nicht auf eine Anwendung. Weil eine zentrale Authentifizierungskomponente betroffen war, fielen mehrere Dienste gleichzeitig aus. E-Mail, Dateiablage und Kommunikationsplattform stehen und fallen damit gemeinsam. Wer gleichzeitig keine Mails senden, keine Konstruktionsunterlagen öffnen und keine Videokonferenz starten kann, steht vor einem vollständigen Kommunikationsstillstand.

Erschwerend kam hinzu: Das Admin Center, über das Administratoren den Störungsstatus einsehen und eingreifen sollten, war ebenfalls nicht erreichbar. Externe Statusseiten und Drittanbieter-Dienste wie Downdetector meldeten zeitweise Zehntausende Fehlermeldungen. Viele IT-Verantwortliche erfuhren vom Ausmaß zuerst über diese externen Kanäle.

Microsoft sagt bei Störungen dieser Größe eine vorläufige Ursachenanalyse binnen 48 Stunden nach der Behebung zu. Die endgültige Analyse folgt binnen fünf Arbeitstagen. Beide erscheinen ausschließlich im Admin Center und sind damit nur für Kunden mit eigenem Mandanten sichtbar.

Drei Maßnahmen, die den nächsten Ausfall beherrschbarer machen

Kein Unternehmenskunde kann einen Plattformausfall dieser Art selbst beheben. Repariert wird auf Anbieterseite. Was Betriebe selbst steuern können, sind die Auswirkungen auf den eigenen Betrieb. Die folgenden drei Maßnahmen kommen auch ohne eigene IT-Abteilung aus.

Auch interessant  KI-gestützte Cyberangriffe: Neue Bedrohungslage für Industriebetriebe

Continuity-Gateway für den Mailfluss

Ein vorgeschaltetes E-Mail-Gateway übernimmt bei einem Ausfall von Exchange Online die Warteschlange. Der MX-Eintrag der Domain, also der Verweis im Domain Name System auf den empfangenden Mailserver, zeigt dabei auf dieses Gateway statt direkt auf Microsoft. Im Normalbetrieb leitet es Nachrichten durch. Bei einer Störung puffert es eingehende Mails und stellt ein Notfall-Webinterface bereit. Die Kosten liegen je nach Anbieter im niedrigen einstelligen Eurobereich pro Postfach und Monat. Für 50 Beschäftigte ergibt das rund 2.700 Euro im Jahr. Dabei gilt ein technischer Vorbehalt: Das Gateway muss vor dem Ausfall im Mailfluss stehen. Wer es erst während einer Störung einrichten will, scheitert an Vertragsabschluss, technischer Einrichtung und fehlendem Postfachabgleich.

Lokale Datenverfügbarkeit sicherstellen

Das klassische Outlook hält im zwischengespeicherten Modus eine lokale Kopie des Postfachs vor. Das neuere Outlook für Windows kennt diesen Modus nicht mehr und hat nur eingeschränkten Offlinezugriff. Bei OneDrive entscheidet das Statussymbol in der Dateiansicht: Was als Wolkensymbol angezeigt wird, liegt ausschließlich online und ist bei einem Ausfall nicht verfügbar. Konstruktionsunterlagen, Stücklisten, Arbeitsanweisungen und ähnliche betriebskritische Dokumente gehören auf die Einstellung „Immer auf diesem Gerät behalten“. Das gilt besonders für Produktionsumgebungen, in denen Fertigungsunterlagen während der Schicht abrufbar sein müssen.

Notfallplan offline vorhalten

Ein Notfallplan, der ausschließlich in SharePoint liegt, ist im Ausfall nicht lesbar. Das ist kein theoretisches Problem, sondern ein struktureller Fehler in vielen Betrieben. Das Bundesamt für Sicherheit in der Informationstechnik stellt eine IT-Notfallkarte im DIN-A4-Format bereit. Sie enthält die wichtigsten Handlungsschritte bei einem IT-Ausfall. Gedruckt und ausgehängt bleibt sie auch dann zugänglich, wenn alle Systeme ausfallen. Dazu gehört eine Mailadresse bei einem anderen Anbieter als Microsoft für den Krisenstab: eine einfache, kostenlose Maßnahme, die im Ernstfall den Unterschied macht.

Auch interessant  NIS2-konform, aber angreifbar: Die OT-Sicherheitslücke im Betrieb

Was der Vertrag leistet und was nicht

Microsoft garantiert in den Servicevereinbarungen für Microsoft 365 eine Verfügbarkeit von 99,9 Prozent. In der Praxis bedeutet das eine zulässige Ausfallzeit von knapp neun Stunden pro Jahr. Der Ausfall vom 31. August 2026 lag mit 14 Stunden darüber. Gutschriften nach einem Ausfall sind kein Schadensersatz. Sie mindern die Rechnung, ersetzen jedoch nicht entgangene Aufträge, Produktionsunterbrechungen oder Vertragsstrafen gegenüber Kunden.

Für Unternehmen, die unter die NIS2-Richtlinie fallen, kommt eine weitere Dimension hinzu. NIS2 verpflichtet bestimmte Betreiber kritischer und wichtiger Einrichtungen dazu, erhebliche Sicherheitsvorfälle binnen 24 Stunden zu melden. Diese Pflicht gilt unabhängig davon, ob die Ursache beim eigenen Betrieb oder beim Cloud-Anbieter liegt. Wer im Ausfall keinen Zugriff auf seine eigene Dokumentation hat, kann diese Frist kaum einhalten.

Fazit

Der Ausfall vom 31. August 2026 ist kein Einzelfall. Große Cloud-Plattformen haben strukturbedingte Abhängigkeiten, die bei einer Kernkomponente den Ausfall mehrerer Dienste gleichzeitig verursachen können. Die Frage ist nicht, ob ein solcher Ausfall wieder eintritt. Die Frage ist, ob der eigene Betrieb dann handlungsfähig bleibt. Ein vorgeschaltetes Mail-Gateway, lokal gespeicherte Betriebsunterlagen und ein ausgedruckter Notfallplan kosten wenig. Ihr Fehlen kann teuer werden.