Windows 11 26H2: Einstellungssicherung jetzt standardmäßig aktiv, außer in der EU
Seit Windows 11 26H2 sichert Windows auf Entra-joined und hybrid-joined Unternehmensgeräten Einstellungen und Store-App-Liste automatisch, sofern die Richtlinie nicht konfiguriert ist. Geräte in DMA-regulierten Ländern wie der EU sind laut Microsoft ausgenommen. Admins sollten die Richtlinie explizit setzen.

Mit Windows 11 26H2, seit dem 29. September 2026 allgemein verfügbar, hat Microsoft die Windows-Einstellungssicherung (Windows settings backup, früher Windows Backup for Organizations) für berechtigte Unternehmensgeräte standardmäßig eingeschaltet. Betroffen sind Geräte, die in Microsoft Entra ID oder hybrid eingebunden sind und deren Backup-Richtlinie bisher auf „Nicht konfiguriert“ steht. Dann sichert Windows nach dem Update Einstellungen und die Liste installierter Microsoft-Store-Apps in die Cloud, ohne dass ein Admin etwas aktiviert hat.
Für Unternehmen in der EU dürfte sich zunächst nichts ändern: Laut Microsoft gilt die neue Voreinstellung nur in Ländern und Regionen, die nicht unter den EU Digital Markets Act (DMA) fallen, und nicht in Sovereign- oder Restricted-Cloud-Umgebungen. Wer eine bewusste Entscheidung bereits per Intune oder Gruppenrichtlinie gesetzt hat, ist ebenfalls nicht betroffen. Akuter Handlungsbedarf besteht nicht, eine Prüfung der Richtlinie gehört aber vor den breiten Rollout von 26H2, besonders bei internationalen Standorten.
Was ist passiert?
Microsoft hatte die Änderung im Juli 2026 unter MC1418203 angekündigt. Mit 26H2 ist sie nun aktiv, wie Microsoft am 30. September im Message Center bestätigte und BleepingComputer am 1. Oktober berichtete. Die Dokumentation auf Microsoft Learn zu Windows 11 26H2 führt die Einstellungssicherung ausdrücklich unter den Funktionen, die für kommerzielle Geräte nun standardmäßig aktiv sind.
Die Funktion wurde im November 2024 auf der Ignite als Opt-in vorgestellt und war bisher abgeschaltet, bis ein Admin sie per Richtlinie einschaltete. Nach Microsofts Dokumentation läuft die Sicherung als geplante Aufgabe automatisch alle acht Tage. Gesichert werden Benutzereinstellungen, Präferenzen und die Liste der installierten Store-Apps, keine Benutzerdateien. Die Daten liegen im Mandanten der Organisation.
Entscheidend für Admins sind drei Einschränkungen aus dem Message-Center-Eintrag:
- Die neue Voreinstellung greift nur, wenn die Backup-Richtlinie nicht konfiguriert ist. Explizit gesetzte Werte, egal ob aktiviert oder deaktiviert, bleiben unverändert.
- Die Wiederherstellung (Restore) bleibt admin-gesteuert und ist weiterhin nicht standardmäßig eingeschaltet.
- Geräte in DMA-regulierten Ländern oder Regionen sowie in Sovereign- oder Restricted-Clouds erhalten die Voreinstellung nicht.
Für wen ist das relevant?
Relevant ist die Änderung für Organisationen mit Windows-11-Geräten, die Microsoft Entra joined oder Microsoft Entra hybrid joined sind und auf Version 26H2 aktualisiert werden. Nicht betroffen sind reine Active-Directory-Geräte ohne Entra-Anbindung, Geräte mit explizit gesetzter Richtlinie sowie Umgebungen in GCC High, Sovereign Clouds oder China, wo die Funktion laut Microsoft Learn ohnehin nicht verfügbar ist.
Für den DACH-Raum ist die DMA-Ausnahme der wichtigste Punkt. Für Geräte in Deutschland und Österreich als EU-Mitgliedern ist nach Microsofts Angaben keine automatische Aktivierung vorgesehen. Unklar bleibt, woran Windows die Region eines Geräts festmacht und welche Länder Microsoft genau als DMA-reguliert einstuft, eine Länderliste nennen die Quellen nicht. Für die Schweiz, die nicht zur EU gehört, lässt sich aus den Quellen daher keine sichere Aussage ableiten. Niederlassungen außerhalb der EU im selben Mandanten können dagegen betroffen sein.
Wie kritisch ist das?
Es handelt sich nicht um eine Sicherheitslücke, sondern um eine geänderte Voreinstellung mit Datenschutz- und Compliance-Bezug. Nützlich ist die Funktion bei Gerätetausch oder Reset, sofern der Admin den Restore freigibt. The Register weist allerdings darauf hin, dass viele Organisationen solche Daten nicht ohne Weiteres in die Cloud übertragen dürfen. Ein Wechsel von Opt-in zu Opt-out ist deshalb vor allem eine Frage der Dokumentation: Was ohne Entscheidung aktiviert wird, fehlt womöglich im Verarbeitungsverzeichnis. Für EU-Geräte ist die Lage nach heutigem Stand entspannt, für gemischte Flotten sollte die Prüfung im nächsten Wartungsfenster erfolgen.
Was sollten Admins jetzt tun?
- Inventar prüfen: Welche Geräte laufen bereits mit Windows 11 26H2 oder sind dafür eingeplant, welche sind Entra joined oder hybrid joined, und an welchen Standorten außerhalb der EU stehen sie?
- Den Status der Richtlinie „Enable Windows Backup“ kontrollieren. In Intune liegt sie im Settings Catalog unter
Administrative Templates\Windows Components\Sync your settings, als GPO unterComputer Configuration\Administrative Templates\Windows Components\Sync your settings. - Eine bewusste Entscheidung treffen und die Richtlinie explizit auf aktiviert oder deaktiviert setzen. Über die Policy CSP lautet der Pfad
./Device/Vendor/MSFT/Policy/Config/SettingsSync/EnableWindowsbackupmit dem Wert<enabled/>oder<disabled/>. - GPO und CSP nicht mischen. Microsoft warnt, dass eine Kombination beider Wege zu unerwarteten Ergebnissen führen kann.
- Wer die Sicherung nutzen will, sollte den Restore separat konfigurieren, etwa in Intune unter Devices, Enrollment, Windows Backup and Restore oder über die Einstellung „Enable Windows Restore“. Die Standardaktivierung des Backups schaltet den Restore nicht frei.
- Wurden bereits Daten gesichert, die nicht gewünscht sind, lassen sie sich laut Microsoft über Microsoft-Graph-Beta-APIs oder das PowerShell-Modul
WindowsBackupAdminmitGet-WindowsBackupundRemove-WindowsBackupeinsehen und löschen. - Die Entscheidung im Verarbeitungsverzeichnis und im Datenschutzkonzept festhalten.
Einordnung für Unternehmen
Die Änderung ist Teil einer größeren Linie: Mit 26H2 schaltet Microsoft mehrere Funktionen für kommerzielle Geräte standardmäßig ein, die zuvor hinter sogenannten temporären kommerziellen Kontrollen lagen. Für kleine und mittlere Unternehmen ohne explizit gepflegte Richtlinien bedeutet das, dass sich das Verhalten von Geräten mit einem Funktionsupdate ändern kann, ohne dass jemand eine Einstellung anfasst. Die EU-Ausnahme ersetzt keine dokumentierte Konfiguration. Zu beachten ist außerdem, dass Microsoft die Dokumentation noch umstellt: Auf der Learn-Seite steht neben dem Hinweis zur neuen Voreinstellung weiterhin der ältere Satz, die Funktion sei standardmäßig deaktiviert. Maßgeblich für 26H2 ist der Message-Center-Eintrag.
Passende Anleitungen auf S-EDV
- Windows 11 26H2 freigegeben: Was Admins zum Enablement Package wissen müssen
- Gruppenrichtlinien in der Praxis: Grundlagen für Admins
- Windows-Geräte mit Intune und Autopilot ausrollen
Quellen
- Message Center MC1418203: Windows settings backup policy is becoming a new default (Archiv)
- Microsoft Learn: Windows settings backup and restore overview
- Microsoft Learn: Neuerungen in Windows 11, Version 26H2
- BleepingComputer: Microsoft aktiviert Windows-Einstellungssicherung standardmäßig für Organisationen
- The Register: Einstellungssicherung wird in 26H2 zur Voreinstellung


