Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Sicherheit & Datenschutz 04.06.2026 · 10 min Lesezeit

EDR/XDR im KMU einführen: Auswahlkriterien, DSGVO und Pilot-Rollout

So führen Sie EDR oder XDR im KMU herstellerneutral ein: Bedarf und Betrieb klären, Auswahlkriterien gewichten, AVV und Betriebsrat regeln und einen Pilot-Rollout am Beispiel Defender for Business umsetzen.

Geprüft am 30.09.2026

Büro mit geschlossenen Laptops und kleinem Rechner auf einem langen Tisch, davor ein metallenes Schild als Sinnbild für den Schutz der Endgeräte

Ein klassischer Virenscanner erkennt bekannte Schadsoftware. Angriffe auf kleine und mittlere Unternehmen laufen aber oft über legitime Werkzeuge, gestohlene Zugangsdaten und Skripte, die kein Scanner als Datei findet. EDR-Lösungen (Endpoint Detection and Response) zeichnen deshalb das Verhalten auf den Geräten auf, melden verdächtige Abläufe und erlauben Gegenmaßnahmen aus der Ferne. Diese Anleitung zeigt herstellerneutral, wie ein KMU eine EDR- oder XDR-Lösung auswählt, datenschutzrechtlich sauber aufsetzt und in einem Pilot einführt. Als durchgehendes Beispiel für die Technik dient Microsoft Defender for Business nach der Dokumentation auf Microsoft Learn; das Vorgehen gilt für andere Anbieter entsprechend. Diese Anleitung ersetzt keine Rechtsberatung.

Voraussetzungen

  • Geräteinventar: eine aktuelle Liste aller Clients und Server mit Betriebssystem und Version. Defender for Business nennt zum Beispiel Windows 10 oder 11 in den Editionen Business, Professional oder Enterprise; Home-Editionen stehen nicht in der Liste.
  • Verwaltung: eine Geräteverwaltung (Intune, Gruppenrichtlinien oder ein RMM-Werkzeug) oder zumindest lokalen Administratorzugang für manuelle Pilotinstallationen.
  • Rollen: eine verantwortliche Person für Sicherheit und eine Vertretung, dazu ein Administratorkonto mit Mehrfaktor-Anmeldung für die Verwaltungskonsole.
  • Pilotgeräte: 5 bis 10 Arbeitsplätze aus verschiedenen Abteilungen, darunter mindestens ein Gerät mit Fachanwendungen, die tief ins System eingreifen (etwa Buchhaltung, CAD, Maschinensteuerung).
  • Datenschutz: Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO und Kontakt zur oder zum Datenschutzbeauftragten.
  • Zeit: rund zwei Stunden für Planung und Pilot-Onboarding, danach zwei bis vier Wochen Pilotbetrieb.

Schritt 1: Begriffe und Bedarf klären

Die Begriffe werden im Markt unscharf verwendet. Für die Auswahl genügt diese Abgrenzung:

BegriffLeistungWer bewertet Alarme
EPP / Antivirusverhindert bekannte Schadsoftware auf dem Gerätmeist automatisch
EDRzeichnet Prozesse, Netzwerkverbindungen und Änderungen auf, meldet verdächtiges Verhalten, isoliert GeräteIhr eigenes Team
XDRverknüpft Endpunktdaten mit E-Mail, Identitäten und Cloud-Diensten zu VorfällenIhr eigenes Team
MDRDienstleistung: externe Analysten überwachen die EDR/XDR-Daten und reagierenDienstleister, nach Vereinbarung

Die wichtigste Frage ist nicht die Technik, sondern der Betrieb: Wer schaut sich einen Alarm an, der am Freitagabend eingeht? Ein EDR ohne Menschen, die Alarme bewerten, erzeugt vor allem Meldungen. Hat Ihr Unternehmen keine Person, die täglich in die Konsole schaut, planen Sie einen betreuten Dienst oder einen IT-Dienstleister mit festen Reaktionszeiten ein. Halten Sie außerdem fest, welche Vorgaben für Sie gelten, etwa aus NIS2 oder aus Anforderungen Ihrer Cyberversicherung.

Verifizieren: Sie haben schriftlich festgehalten, ob Sie EDR selbst betreiben oder einen MDR-Dienst beauftragen, wer Alarme werktags und außerhalb der Geschäftszeiten bewertet und in welcher Zeit eine Reaktion erfolgen muss.

Schritt 2: Auswahlkriterien festlegen

Legen Sie Kriterien fest, bevor Sie mit Anbietern sprechen, und gewichten Sie sie. So vergleichen Sie Angebote anhand Ihrer Anforderungen und nicht anhand von Werbeaussagen. Bewährt haben sich diese Punkte:

  • Plattformabdeckung: Windows, macOS, Linux, Windows Server, mobile Geräte. Prüfen Sie, ob Server gesondert lizenziert werden; bei Defender for Business ist der Serverschutz laut Microsoft verfügbar, erfordert aber zusätzliche Lizenzen.
  • Speicherort und Aufbewahrung der Telemetrie: In welcher Region liegen die Daten, wie lange werden sie gespeichert, wie lange ist eine Suche darin möglich? Microsoft nennt für Defender for Endpoint 180 Tage Aufbewahrung und 30 Tage für die erweiterte Suche.
  • Reaktionsfunktionen: Gerät isolieren, Prozess beenden, Datei in Quarantäne, automatische Untersuchung.
  • Integration: Verteilung über Ihre vorhandene Geräteverwaltung, Anbindung an E-Mail- und Identitätsschutz, Schnittstellen (API) für einen Dienstleister.
  • Verträglichkeit: Verhalten neben einem vorhandenen Virenschutz, Ausnahmen für Fachanwendungen, Systemlast auf älteren Geräten.
  • Vertrag und Dienstleistung: Auftragsverarbeitungsvertrag, Unterauftragsverarbeiter, Supportsprache und Reaktionszeiten, Kündigung und Datenlöschung.

Lassen Sie sich die Angaben schriftlich und mit Verweis auf die Herstellerdokumentation bestätigen. Preise gehören als eigenes Kriterium in Ihre Bewertung; vergleichen Sie sie auf Basis derselben Geräteanzahl und Laufzeit direkt bei den Anbietern.

Verifizieren: Es liegt eine Bewertungsmatrix mit gewichteten Kriterien vor, in die jedes Angebot mit Belegen eingetragen ist, und zwei bis drei Lösungen kommen in die engere Wahl.

Schritt 3: Datenschutz und Mitbestimmung klären

Ein EDR verarbeitet personenbezogene Daten der Beschäftigten: Microsoft nennt für Defender for Endpoint unter anderem Datei- und Prozessdaten, Registrierungsdaten, Netzwerkverbindungen mit IP-Adressen und Ports sowie Gerätedetails. Klären Sie deshalb vor dem ersten Gerät (Stand der Rechtsquellen: September 2026):

  • Rechtsgrundlage und Zweck: Die Verarbeitung dient der Sicherheit der Verarbeitung nach Art. 32 DSGVO. Legen Sie den Zweck schriftlich fest und schließen Sie eine Nutzung zur Leistungs- oder Verhaltenskontrolle aus.
  • Auftragsverarbeitung: Der Anbieter verarbeitet die Daten in Ihrem Auftrag. Dafür ist ein Vertrag nach Art. 28 DSGVO nötig, bei Cloud-Anbietern meist ein Datenschutznachtrag zu den Vertragsbedingungen. Prüfen Sie die Liste der Unterauftragsverarbeiter.
  • Drittlandübermittlung: Liegt der Anbieter oder ein Unterauftragsverarbeiter außerhalb der EU, prüfen Sie die Grundlage nach Kapitel V DSGVO, etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln. Microsoft nennt für Defender for Business Rechenzentren unter anderem in der EU; der Speicherort richtet sich nach der Region des Mandanten.
  • Dokumentation: Ergänzen Sie das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO, legen Sie Rollen und Zugriffsrechte in der Konsole fest und informieren Sie die Beschäftigten nach Art. 13 DSGVO.
  • Datenschutz-Folgenabschätzung: Prüfen Sie mit Ihrer oder Ihrem Datenschutzbeauftragten, ob eine Folgenabschätzung nach Art. 35 DSGVO erforderlich ist.
  • Betriebsrat: Ein EDR ist eine technische Einrichtung, die zur Überwachung geeignet ist. Nach § 87 Abs. 1 Nr. 6 BetrVG hat ein vorhandener Betriebsrat ein Mitbestimmungsrecht. Beteiligen Sie ihn vor dem Pilot, üblich ist eine Betriebsvereinbarung.

Verifizieren: Der Auftragsverarbeitungsvertrag ist abgeschlossen und abgelegt, der Eintrag im Verarbeitungsverzeichnis ist ergänzt, und die Zustimmung des Betriebsrats liegt vor oder ist nicht erforderlich, weil es keinen gibt.

Schritt 4: Pilotgruppe und Rollen einrichten

Führen Sie die Lösung in Ringen ein. Ring 1 ist die Pilotgruppe aus 5 bis 10 Geräten, Ring 2 eine größere Abteilung, Ring 3 der Rest. Nehmen Sie in Ring 1 auch die IT selbst und Geräte mit kritischen Fachanwendungen auf, damit Konflikte früh auffallen.

Im Beispiel Defender for Business legen Sie zunächst im Microsoft 365 Admin Center die Lizenzen an und vergeben dann im Microsoft Defender-Portal unter https://security.microsoft.com Rollen. Microsoft nennt für den Zugriff die Entra-Rollen Sicherheitsleseberechtigter und Sicherheitsadministrator und empfiehlt das Prinzip der geringsten Rechte. Der optionale Setup-Assistent unter Bestand, Geräte führt durch Berechtigungen, E-Mail-Benachrichtigungen, das Onboarding der Windows-Geräte und die Standardrichtlinien für den Schutz der nächsten Generation und die Firewall.

Richten Sie die E-Mail-Benachrichtigungen an ein Postfach ein, das mindestens zwei Personen lesen, und nicht an eine einzelne Person.

Verifizieren: Die Pilotgeräte sind in einer eigenen Gruppe erfasst, mindestens zwei Personen haben passende Rollen in der Konsole, und eine Testbenachrichtigung erreicht das gemeinsame Postfach.

Schritt 5: Pilotgeräte onboarden und testen

Für die Pilotgruppe genügt oft das lokale Skript. Microsoft empfiehlt diese Methode für bis zu 10 Geräte gleichzeitig. Das Paket laden Sie im Defender-Portal unter Einstellungen, Endpoints, Geräteverwaltung, Onboarding, Betriebssystem Windows 10 und 11, Konnektivitätstyp Optimiert, Bereitstellungsmethode Lokales Skript. Auf dem Gerät führen Sie es in einer Eingabeaufforderung als Administrator aus:

%userprofile%\Desktop\WindowsDefenderATPLocalOnboardingScript.cmd

Für die späteren Ringe nutzen Sie Intune oder Gruppenrichtlinien. Nach dem Onboarding prüfen Sie den Status in PowerShell:

sc.exe query sense
Get-MpComputerStatus | Select-Object AMRunningMode, RealTimeProtectionEnabled

Der Dienst Sense ist der Sensor von Defender for Endpoint. AMRunningMode zeigt, ob Microsoft Defender Antivirus im normalen oder passiven Modus läuft. Ist bereits ein anderer Virenschutz installiert, wechselt Defender Antivirus je nach Konstellation in den passiven Modus; entscheiden Sie bewusst, welches Produkt die Rolle des primären Virenschutzes übernimmt.

Zum Abschluss führen Sie den Erkennungstest von Microsoft aus. Legen Sie dazu den Ordner C:\test-MDATP-test an und starten Sie in einer Eingabeaufforderung als Administrator:

powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\\test-MDATP-test\\invoice.exe');Start-Process 'C:\\test-MDATP-test\\invoice.exe'

Der Befehl simuliert ein verdächtiges Download- und Ausführungsmuster, lädt aber nichts aus dem Internet. Informieren Sie vorher alle, die Alarme empfangen, damit der Test nicht als echter Vorfall behandelt wird.

Verifizieren: sc.exe query sense meldet RUNNING, das Gerät erscheint im Portal unter Bestand, Geräte, und laut Microsoft erscheint innerhalb von etwa 10 Minuten eine Warnung zum Erkennungstest für dieses Gerät.

Schritt 6: Regeln im Überwachungsmodus prüfen und ausrollen

Blockierende Schutzfunktionen können Fachanwendungen stören. Microsoft empfiehlt für die Regeln zur Verringerung der Angriffsfläche (ASR-Regeln), die Standardschutzregeln direkt zu aktivieren und die übrigen zunächst im Überwachungsmodus zu testen, beginnend mit Ring 1. Im Überwachungsmodus spüren Benutzer nichts, die Regeln erzeugen aber Ereignisse. Auf dem Gerät finden Sie sie in der Ereignisanzeige unter Anwendungs- und Dienstprotokolle, Microsoft, Windows, Windows Defender, Operational mit der Ereignis-ID 1122.

Werten Sie die Treffer nach zwei bis vier Wochen mit den Fachabteilungen aus. Legitime Programme nehmen Sie gezielt über Ausschlüsse heraus; Microsoft rät dazu, Ausschlüsse statt Deaktivierung zu nutzen. Erst danach stellen Sie die Regeln auf Blockieren oder Warnen und erweitern auf Ring 2 und Ring 3. Dokumentieren Sie jeden Ausschluss mit Grund und Datum.

Verifizieren: Für jede Regel liegt eine Entscheidung vor (Blockieren, Warnen oder Überwachen mit Begründung), jeder Ausschluss ist dokumentiert, und nach dem Umstellen melden die Pilotnutzer keine neuen Störungen.

Typische Fehler

  • Niemand bewertet die Alarme: Warnungen laufen in ein Postfach, das keiner liest. Zuständigkeit und Vertretung festlegen, Reaktionszeiten vereinbaren oder MDR beauftragen.
  • Zwei Virenscanner im aktiven Modus: Systemlast und Konflikte. Primären Virenschutz festlegen und den Modus mit Get-MpComputerStatus prüfen.
  • Onboarding-Skript meldet Fehler beim Start des SENSE-Diensts: Microsoft nennt als Prüfung sc query sense auf Zwischenzustände und das Skript erneut mit Administratorrechten; unter Umständen fehlt das Windows-Feature des Sensors.
  • Blockierregeln ohne Testphase: Fachanwendungen fallen aus, die Regeln werden danach komplett abgeschaltet. Erst Überwachungsmodus, dann gezielte Ausschlüsse.
  • Kein Auftragsverarbeitungsvertrag, Betriebsrat übergangen: Das Projekt stoppt nach dem Rollout. Schritt 3 vor dem ersten Gerät abschließen.
  • Server vergessen: Clientlizenzen decken Server nicht immer ab. Serverlizenzen und Onboarding-Weg gesondert prüfen.

Häufige Fragen

Reicht der eingebaute Windows-Virenschutz nicht aus?

Er schützt vor bekannter Schadsoftware. Verhaltensaufzeichnung, zentrale Alarme, Geräteisolation und Untersuchung über alle Geräte liefert erst eine EDR-Lösung mit Verwaltungskonsole.

Brauchen wir XDR oder genügt EDR?

EDR deckt die Geräte ab. XDR lohnt sich, wenn E-Mail, Identitäten und Cloud-Dienste bereits vom selben Anbieter kommen oder angebunden werden können und jemand die verknüpften Vorfälle auch auswertet.

Wie lange sollte der Pilot laufen?

Mindestens zwei Wochen, besser einen vollen Monatsabschluss, damit auch seltene Abläufe wie Lohnabrechnung oder Jahresabschluss einmal im Überwachungsmodus vorkommen.

Dürfen wir die EDR-Daten für andere Zwecke nutzen?

Nur für den festgelegten Sicherheitszweck. Eine Nutzung zur Leistungs- oder Verhaltenskontrolle schließen Sie in der Zweckbestimmung und, wo vorhanden, in der Betriebsvereinbarung ausdrücklich aus.

Testumfang

Diese Anleitung wurde nicht in einer eigenen Testumgebung nachvollzogen. Menüpfade, Befehle, Datenkategorien und Aufbewahrungsfristen stammen aus der Dokumentation von Microsoft Learn, Stand September 2026, die rechtlichen Hinweise aus DSGVO und BetrVG.

Fazit

Die Einführung einer EDR- oder XDR-Lösung ist vor allem ein Organisationsprojekt. Entscheiden Sie zuerst, wer Alarme bewertet, und wählen Sie danach anhand eigener, gewichteter Kriterien. Schließen Sie den Auftragsverarbeitungsvertrag ab und beteiligen Sie einen vorhandenen Betriebsrat, bevor das erste Gerät Daten sendet. Technisch führen Sie in Ringen ein, prüfen jedes Pilotgerät mit dem Erkennungstest und schalten Blockierregeln erst nach einer Überwachungsphase scharf. So schützt die Lösung die Geräte, ohne den Betrieb zu stören.

Weiterführende Anleitungen und Quellen