Microsoft 365 Lizenzaudit: Ablauf, Fristen, Vorbereitung

Von Philipp Metzner ·

Ein Microsoft-365-Lizenzaudit ist eine vertraglich vereinbarte Prüfung, keine Behördenmaßnahme. Die uns vorliegende Fassung des Microsoft-Kundenvertrags erlaubt sie jederzeit mit 30 Tagen Ankündigung, auf Microsofts Kosten. Fehlen Lizenzen, müssen Sie binnen 30 Tagen nachbestellen. Ab 5 Prozent nicht lizenzierter Nutzung kommen die Prüfkosten und ein Aufschlag auf 125 Prozent des Preises hinzu. Für einen reinen Microsoft-365-Tenant liegt das Risiko allerdings an einer anderen Stelle als in der On-Premises-Welt.

Diese vier Zahlen stehen wörtlich im Vertrag. In den deutschsprachigen Ratgebern, die wir gesichtet haben, tauchen die 30-Tage-Frist und die 5-Prozent-Schwelle regelmäßig auf, der 125-Prozent-Aufschlag dagegen selten. Sie sind der Ausgangspunkt für alles Weitere, weil sie im Gegensatz zu den kursierenden Häufigkeitszahlen nachlesbar sind.

Wer prüft da eigentlich, und wo steht das in Ihrem Vertrag?

Unter dem Wort Audit laufen drei sehr verschiedene Vorgänge zusammen. Microsoft spricht in seinen Vertragstexten von Verifikation, im Volumenlizenz-Rahmenvertrag zusätzlich von einer Selbstauskunft. Auf Lizenzstreit spezialisierte Beratungen ordnen auch das SAM Engagement der Sache nach als Prüfung ein. Wer die drei verwechselt, reagiert falsch.

Vorgang Wer führt es durch Verbindlich?
Formale Prüfung Ein unabhängiger Prüfer im Auftrag von Microsoft, unter Geheimhaltungspflicht Ja, sie folgt der Prüfklausel Ihres Vertrags
Selbstauskunft Sie selbst, nach Microsofts Vorgabe Ja, wo Ihr Vertrag sie vorsieht
SAM Engagement Ein Microsoft-Partner, meist kostenfrei als Optimierung angeboten Nein, formal freiwillig

Der praktische Unterschied ist kleiner, als er klingt. Ein SAM Engagement, das eine Lücke findet, kann ebenfalls zur Nachlizenzierung führen. Was einmal gefunden ist, lässt sich nicht zurücknehmen. Belastbare Zahlen dazu, wie oft das eintritt, gibt es nicht. Die vertragliche Nachkaufpflicht folgt jedenfalls aus der Prüfklausel, nicht aus dem freiwilligen Gespräch.

Die Klausel steht nicht dort, wo die meisten suchen. Im Microsoft-Kundenvertrag trägt sie die Überschrift „Verifying compliance". Wer über Volumenlizenzen kauft, findet sie im Rahmenvertrag, dem Microsoft Business and Services Agreement, in den uns vorliegenden Fassungen unter Ziffer 8. Prüfen Sie die Nummerierung in Ihrem eigenen Exemplar, sie wandert zwischen Fassungen und Sprachversionen. Das Enterprise Agreement wird üblicherweise unter einem solchen Rahmenvertrag abgeschlossen, welches Rahmenwerk in Ihrem Fall gilt, steht auf dem Deckblatt Ihres Vertrags. Der Rahmenvertrag enthält die Prüfklausel, einzelne Programm- und Enrollment-Dokumente können sie im Detail verändern. Wer vom Enterprise Agreement in den CSP-Kanal wechselt, behält die Klausel: was beim Wechsel zu CSP mit der Prüfklausel geschieht.

Eine Einschränkung, die Sie kennen sollten: Vom Kundenvertrag kursieren mehrere Fassungen, die sich nach Region, Programm und Stand unterscheiden. Die aktuellen Fassungen des Kundenvertrags nennen ausschließlich einen unabhängigen Prüfer, das Wort Selbstauskunft kommt darin nicht vor. Ältere Fassungen führten daneben noch einen Selbstauskunftsweg. Vergleichen Sie deshalb die Versionskennung in der Fußzeile Ihres eigenen Exemplars. Der Volumenlizenz-Rahmenvertrag enthält sie dagegen ausdrücklich: Microsoft kann nach eigenem Ermessen verlangen, dass Sie selbst prüfen. Prüfen Sie deshalb Ihren eigenen Vertragstext, nicht den aus einem Blogbeitrag.

Wie läuft ein Microsoft-Lizenzaudit ab?

Die Ablaufbeschreibungen der spezialisierten Lizenzberater, die wir gesichtet haben, ähneln sich stark und nennen durchweg dieselbe Phasenfolge. Der Vorgang beginnt lange, bevor jemand Zahlen nennt.

  1. Ankündigungsschreiben. Microsoft kündigt die Prüfung an. Der Kundenvertrag sagt dazu: jederzeit, mit 30 Tagen Vorlauf. Eine Beschränkung auf einmal pro Jahr steht dort nicht.
  2. Kick-off. Der beauftragte Prüfer stellt Umfang, Zeitplan und Datenanforderungen vor.
  3. Datenerhebung. Inventardaten, Vertrags- und Kaufnachweise, Tenant-Exporte.
  4. Zwischenbericht. Der Prüfer legt eine erste Lizenzbilanz vor.
  5. Stellungnahme. Sie widersprechen, ergänzen, korrigieren. Beratungen, die Audits begleiten, beschreiben diese Phase als die entscheidende. Das ist Erfahrungswissen von Anbietern, die Audit-Verteidigung verkaufen. Belastbare Zahlen dazu, wie oft sie ungenutzt bleibt, gibt es nicht.
  6. Abschlussbericht und kommerzielle Klärung. Erst hier geht es um Geld, und hier verhandelt Microsoft, nicht der Prüfer.

Diese sechs Stufen stammen aus der Beraterliteratur. Einen öffentlichen Ablaufplan für die formale Prüfung haben wir bei Microsoft nicht gefunden, zur Auswahl der geprüften Kunden nennt das Unternehmen öffentlich nur einen programmatischen Ansatz.

Was im Vertrag steht, hängt davon ab, welchen Vertrag Sie haben. Der Volumenlizenz-Rahmenvertrag sieht vor, dass die Prüfung während der normalen Geschäftszeiten stattfindet und der Prüfer sich nach besten Kräften bemüht, den Betrieb nicht zu stören. Dort dürfen Sie außerdem auf einer zusätzlichen Geheimhaltungsvereinbarung mit dem Prüfer bestehen. Der Vertrag verlangt allerdings eine beidseitig akzeptable Vereinbarung, kein von Ihnen einseitig vorgegebenes NDA. In den uns vorliegenden Fassungen muss sie binnen 14 Tagen nach Ihrem Verlangen abgeschlossen sein und darf den Prüfer nicht daran hindern, die Compliance festzustellen und das Ergebnis an Microsoft weiterzugeben. Im Kundenvertrag stehen diese drei Zusagen nicht.

Der Zwischenbericht ist ein Entwurf, kein Ergebnis. Ein Prüfer, der Ihre Umgebung nicht kennt, kann Sonderfälle nicht als solche erkennen: Testsysteme erscheinen produktiv, deaktivierte Konten aktiv, ein Nutzer mit zwei Konten doppelt. Was Sie nicht erklären, wird gezählt. Die Stellungnahme ist der Zeitpunkt, an dem sich die Zahlenbasis am günstigsten korrigieren lässt. Später verhandelt man über eine Zahl, die man selbst nicht bestritten hat.

Trennen Sie deshalb sauber zwischen den beiden Gegenübern. Der Prüfer stellt fest, Microsoft entscheidet über Geld und Vertrag. Wer mit dem Prüfer über Preise oder Paketgrößen spricht, redet mit der falschen Partei.

Häufig missverstanden: Die 30 Tage sind eine Mindestankündigungsfrist von Microsoft an Sie, bevor die Prüfung beginnt. Sie sind keine Abgabefrist für Ihre Daten. Ebenfalls im Umlauf ist die Angabe, Microsoft dürfe höchstens alle zwölf Monate prüfen. Im Kundenvertrag steht das nicht. Die dortige Zwölf-Monats-Angabe betrifft die Haftungsobergrenze bei Abonnements, nicht die Häufigkeit der Prüfung. Eine Prüfsperre kennt der Kundenvertrag überhaupt nicht. Im Volumenlizenz-Rahmenvertrag gibt es eine Ruhefrist von einem Jahr, aber nur als Folge eines Prüfergebnisses ohne Beanstandung.

Was passiert, wenn Lizenzen fehlen?

Zuerst die Entwarnung, weil sie am besten belegt ist: Die vertragliche Rechtsfolge ist Nachkauf, nicht Strafe. Stellt die Prüfung nicht lizenzierte Nutzung fest, müssen Sie binnen 30 Tagen so viele Lizenzen bestellen, dass der Zeitraum abgedeckt ist. Die Prüfkosten trägt Microsoft.

Das ändert sich an einer Schwelle. Liegt die nicht lizenzierte Nutzung bei 5 Prozent oder mehr, müssen Sie Microsoft die Prüfkosten erstatten und die fehlenden Lizenzen zu 125 Prozent des dann gültigen Preises nachkaufen. Der Kundenvertrag setzt sich dabei selbst eine Grenze: Es gilt der niedrigere Wert aus 125 Prozent und dem, was nach anwendbarem Recht zulässig ist. Im Volumenlizenz-Rahmenvertrag fehlt diese Deckelung.

Achten Sie auf den Bezugspunkt der Schwelle. Der Kundenvertrag sagt „total use of all Products", sie bezieht sich also auf die Gesamtnutzung aller Produkte, nicht auf das beanstandete Produkt. Ein Unternehmen mit 300 Beschäftigten kann deutlich mehr als 300 Lizenzen halten, sobald Add-ons, Einzeldienste und Serverprodukte dazukommen. Angenommen, es wären 900 Lizenzen: Je nach Zählweise lägen dann zwischen 45 und 47 fehlenden Lizenzen die 5 Prozent, bei 300 Lizenzen zwischen 15 und 16. Das ist eine Größenordnung, keine Zahl zum Nachrechnen.

Diese Rechnung hat einen offenen Punkt. Der Kundenvertrag legt nicht fest, worin „total use" gemessen wird, in Lizenzstück, in Nutzern oder wertmäßig. Der Volumenlizenz-Rahmenvertrag beantwortet die Frage dagegen: Dort zählt die Stückzahl der ohne Lizenzrecht genutzten Produkte gegen die gesamte Produktnutzung, und die Schwelle bezieht sich auf die geprüften Umgebungen insgesamt. Welcher Bezugspunkt für Sie gilt, hängt also am Vertrag. Klären Sie ihn im Kick-off, und zählen Sie Ihren eigenen Bestand aus, statt von der Kopfzahl auszugehen.

Bei einer festen Fehlmenge gilt: Je breiter Ihr Bestand, desto kleiner fällt sie prozentual aus. Ob die Marke in der Praxis häufig oder selten gerissen wird, ist nicht erhoben.

Für Deutschland kommen drei Punkte hinzu, die in keinem Vertrag stehen.

Einen Strafzuschlag kennt der deutsche Schadensersatz nicht. Er gleicht aus, er bestraft nicht. Das entwertet die 125-Prozent-Klausel allerdings nicht: Sie ist kein Schadensersatz, sondern ein vertraglich vereinbarter Preis. Strafrechtliche Folgen sind davon wieder zu trennen, dazu unten.

Wie hoch er ausfällt, hängt davon ab, wie der Rechtsinhaber rechnet. Das Urheberrecht lässt drei Wege zu: den konkreten Schaden, den Gewinn des Verletzers oder die Lizenzanalogie. Die Lizenzanalogie fragt, was vernünftige Parteien vereinbart hätten. Der Bundesgerichtshof hat 2020 entschieden, dass eine erst nach der Verletzung vereinbarte Lizenz nicht ohne Weiteres taugt, den objektiven Wert der bloßen Nutzung zu belegen (Urteil vom 18. Juni 2020, I ZR 93/19; der Fall betraf Stadtpläne). In einem solchen Preis steckt sonst ein Zuschlag fürs Erwischtwerden.

Damit ist auch eine Zahl eingeordnet, die im Zusammenhang mit Lizenzverstößen oft genannt wird: der doppelte Lizenzpreis. Er stammt aus dem Recht der Verwertungsgesellschaften und wird dort mit deren pauschalem Kontrollaufwand begründet. Ob sich das auf Unternehmenssoftware übertragen lässt, ist offen. Eine Entscheidung, die es täte, haben wir nicht gefunden. Für gewerbliche Schutzrechte hat der Bundesgerichtshof die Verdopplung sogar ausdrücklich abgelehnt.

Der gesetzliche Weg setzt einen Anlass voraus. Das Urheberrecht kennt einen Besichtigungsanspruch, aber er greift erst bei hinreichender Wahrscheinlichkeit einer Rechtsverletzung. Das ist der Unterschied zur vertraglichen Prüfklausel, die gerade keinen Anlass verlangt. Durchsetzen lässt der Anspruch sich nur über ein Gericht, nicht im Alleingang. Kommen sehen müssen Sie ihn trotzdem nicht: Das Gesetz erlaubt die Anordnung per einstweiliger Verfügung und regelt ausdrücklich den Fall, dass sie ohne vorherige Anhörung ergeht. Ist die Besichtigung im Einzelfall unverhältnismäßig, entfällt sie, und das Gericht muss Ihre Geschäftsgeheimnisse schützen.

Das ist zugleich die Kehrseite einer beliebten Hoffnung. Wer darauf setzt, die Auditklausel im Vertrag sei nach deutschem AGB-Recht unwirksam, hat damit noch nichts gewonnen. Der gesetzliche Anspruch bleibt auch dann bestehen. Er ist nur schmaler und führt über ein Gericht.

Eine persönliche Mithaftung der Geschäftsführung ist gerichtlich schon bejaht worden. Das Oberlandesgericht Karlsruhe entschied 2008 (Urteil vom 23. April 2008, 6 U 180/06), dass ein Geschäftsführer persönlich mithaftet, wenn in seinem Unternehmen nicht ordnungsgemäß lizenzierte Software eingesetzt wird und er das pflichtwidrig nicht verhindert. Ein Merkblatt genügte dem Gericht nicht. Verlangt sind geeignete Maßnahmen, die sicherstellen, dass auf den Firmenrechnern nur lizenzierte Software installiert und genutzt wird. Die Beschränkung von Administratorrechten nennt das Gericht als Beispiel, sie allein genügt aber nicht. Ob und wie sich das auf eine reine Cloud-Umgebung überträgt, ist nicht entschieden. Ausgelöst hatte den Fall nach Darstellung der Business Software Alliance ein ehemaliger Mitarbeiter: Die BSA erstattete Anzeige, die Staatsanwaltschaft durchsuchte unangekündigt und fand auf 15 Rechnern über 20 unlizenzierte Programme. Strafrechtlich ist das nicht folgenlos: § 106 UrhG stellt das Vervielfältigen ohne Einwilligung unter Strafe, bis zu drei Jahre Freiheitsstrafe oder Geldstrafe. Gemeint ist damit vor allem die Installation ohne Lizenz, nicht jede Zuweisungslücke im Tenant.

Was Sie hier nicht finden werden, ist ein Urteil, das die 125-Prozent-Klausel für Deutschland bewertet. Uns ist keines bekannt, und wir haben auch keine höchstrichterliche Entscheidung gefunden, die die Wirksamkeit von Auditklauseln klärt. Wer ein Audit auf dem Tisch hat, holt sich anwaltlichen Rat, keine Blogmeinung.

Was tun in den ersten 72 Stunden?

Die 30 Tage sind reichlich Zeit, wenn Sie sie nutzen. Sie sind knapp, wenn die erste Woche mit Rückfragen vergeht.

  1. Das Schreiben genau lesen. Welche juristische Person wird angeschrieben, welcher Vertrag ist referenziert, welche Produkte umfasst der angekündigte Umfang?
  2. Verbundene Unternehmen mitdenken. Der Kundenvertrag erstreckt die Prüfung ausdrücklich auf verbundene Unternehmen und macht Sie für deren Vertragstreue haftbar. Die Aufzeichnungspflicht gilt für alle Produkte, die Sie und Ihre verbundenen Unternehmen nutzen oder weitergeben. Ob Gesellschaften mit eigenem Vertrag erfasst sind, sagt kein Vertragstext ausdrücklich. Die Prüfung bezieht sich auf die Einhaltung dieses Vertrags, der Begriff des verbundenen Unternehmens ist dagegen rein über Beherrschung definiert. Eine Faustregel gibt es dazu nicht, klären Sie die Konzernstruktur anwaltlich gegen den konkreten Text.
  3. Den eigenen Vertrag heraussuchen. Kundenvertrag oder Volumenlizenz-Rahmenvertrag, welche Fassung, welche Prüfklausel. Das ist die Grundlage jeder weiteren Entscheidung und liegt selten griffbereit.
  4. Ein Team benennen. IT, Einkauf, Recht und Datenschutz gehören in jedem Fall dazu, der Betriebsrat spätestens dann, wenn nutzerbezogene Auswertungen das Haus verlassen sollen.
  5. Einen einzigen Kommunikationskanal festlegen. Auskünfte aus der Fachabteilung an den Prüfer sind nicht zurückzuholen.
  6. Umfang und Werkzeug klären, bevor Sie Daten übergeben. Und die Klärung dokumentieren, damit die Verzögerung nicht als Verweigerung gelesen wird.
  7. Nutzungs- und Anmeldedaten sofort sichern. Das ist der Punkt mit der kürzesten Halbwertszeit, und er ist weiter unten erklärt.

Was kann in einem Cloud-Tenant überhaupt unterlizenziert sein?

Hier liegt der eigentliche Unterschied zur On-Premises-Welt, und er wird selten sauber erklärt.

In einem Rechenzentrum ist das Audit-Risiko ein Zählrisiko: Sie haben mehr installiert, als Sie gekauft haben. Genau das ist in Microsoft 365 im Normalbetrieb kaum möglich. Wer mehr Lizenzen zuweisen will als vorhanden, bekommt die Meldung, dass keine verfügbaren Lizenzen für das Produkt existieren. Eine Lücke bleibt: Zuweisungen und verfügbare Lizenzen können auseinanderlaufen, etwa bei gruppenbasierter Lizenzierung. Microsoft führt dafür einen eigenen Fehlertyp „nicht genügend Lizenzen" und zeigt betroffene Nutzer unter Fehler und Probleme.

Das Cloud-Risiko ist ein Regelrisiko. Sie haben genug Lizenzen gekauft, aber die falschen Personen oder die falschen Vorgänge nutzen sie. Die folgenden neun Fälle lassen sich auf Microsoft-Regeln zurückführen, unterschiedlich eindeutig: Einige stehen wörtlich in den Produktbedingungen, andere ergeben sich erst aus dem Zusammenspiel mehrerer Dokumente. Eine Erhebung darüber, welcher davon am häufigsten auffällt, gibt es nicht.

Tenantweit aktive Funktionen. Manche Dienste lassen sich technisch nicht auf die Nutzer begrenzen, die dafür lizenziert sind. Microsoft schreibt das selbst: Einige Dienste auf Mandantenebene seien derzeit nicht in der Lage, den Nutzen auf bestimmte Benutzer zu beschränken. Namentlich nennt Microsoft dafür Defender for Identity. Sie schalten die Funktion also für die Abteilung ein, die sie lizenziert hat, und alle anderen profitieren mit. Einen Bericht, der lizenzierte gegen tatsächlich profitierende Nutzer stellt, sieht Microsoft dafür nicht vor.

Die Regeln dahinter unterscheiden sich je Dienst deutlicher, als es die eine Klausel vermuten lässt:

  • Defender for Office 365 verlangt Lizenzen nicht pauschal für alle Postfächer, sondern für jeden Nutzer, der auf ein geschütztes Postfach zugreift. Freigegebene Postfächer, die von den Schutzfunktionen profitieren, nennt Microsoft ausdrücklich als eigenen Lizenzfall. Ist Safe Attachments für SharePoint, OneDrive oder Teams eingeschaltet, brauchen alle Nutzer dieser Dienste eine Lizenz, bei aktivem Safe Links gilt das für jeden Nutzer der Microsoft-365-Apps oder von Teams. Begrenzen lässt sich der Geltungsbereich trotzdem, Microsoft beschreibt das ausdrücklich.
  • Intune hat die weiteste Formulierung von allen: Eine Lizenz braucht jeder Nutzer und jedes Gerät, das direkt oder indirekt vom Dienst profitiert, einschließlich des Zugriffs über eine Programmierschnittstelle.
  • Purview zieht die Grenze über Rollen. An geteilten Orten wie SharePoint-Sites, Microsoft-365-Gruppen und Teams-Kanälen brauchen Besitzer und Mitglieder eine Lizenz, Besucher und Konten mit reinem Leserecht nicht.

Eine Entwarnung gehört dazu, und sie steht ebenfalls bei Microsoft. Die voreingestellte Richtlinie Built-in protection gilt in Organisationen mit Defender-for-Office-365-Lizenzen für alle Nutzer. Microsoft schreibt dazu, Kunden müssten sich deswegen keine Sorgen um einen Lizenzverstoß machen, empfiehlt im selben Atemzug aber, genügend Lizenzen zu kaufen, damit dieser Basisschutz für alle erhalten bleibt. Tenantweit aktiv heißt also nicht automatisch unterlizenziert. Der Befund entsteht dort, wo eine Richtlinie breiter zugewiesen ist als lizenziert, obwohl sie sich hätte begrenzen lassen.

Eine Feinheit für die Diskussion mit dem Prüfer: Die allgemeine Regel der Produktbedingungen knüpft an den Zugriff an. Jeder Nutzer, der den Onlinedienst nutzt, braucht eine Nutzerlizenz oder greift über ein gerätelizenziertes Gerät zu. Das weichere Kriterium „profitiert davon" prägt vor allem die Dienstbeschreibungen.

Ein Fall, der schnell teuer wird, ist der bedingte Zugriff. Er setzt Entra ID P1 voraus, Microsoft setzt diese Voraussetzung technisch aber nicht durch: Laufen die nötigen Lizenzen aus, werden bestehende Richtlinien ausdrücklich nicht automatisch deaktiviert oder gelöscht. Die Lizenzpflicht bleibt davon unberührt. Der Beitrag zur Conditional-Access-Lizenz rechnet durch, wer P1 längst hat und wo die Lücke entsteht.

Indirekte Nutzung. Ein Dienstkonto oder ein Fachverfahren zieht Daten aus Microsoft 365 und verteilt sie an Kollegen ohne eigene Lizenz. Microsofts Regel dazu ist eindeutig: Multiplexing senkt die Zahl der nötigen Lizenzen nicht. Wie viele technische Schichten dazwischen liegen, spielt keine Rolle. Entscheidend ist, wer am Ende auf das Produkt oder die von ihm verarbeiteten Daten zugreift, direkt oder indirekt. Dieser Fall entsteht aus einer nachvollziehbaren Absicht, einen Prozess zu vereinfachen, und fällt intern deshalb kaum jemandem auf. Wie er entsteht und wie er sauber gelöst wird, zeigt der Beitrag zu Multiplexing in Microsoft 365.

Freigegebene Postfächer. Ein Shared Mailbox ist bis 50 GB lizenzfrei. Für 100 GB braucht es eine Exchange-Online-Plan-2-Lizenz. Für Litigation Hold ebenfalls Plan 2, alternativ Plan 1 mit dem Add-on Exchange Online Archiving. Welche der beiden Varianten günstiger ist, hängt an Ihren Vertragspreisen und gehört nachgerechnet. Beide Grenzen lassen sich im Betrieb überschreiten, ohne dass jemand eine Entscheidung trifft: Das Postfach wächst, oder die Rechtsabteilung setzt einen Hold. Das Postfach selbst ist frei, jeder Mensch, der es liest oder darüber versendet, braucht eine eigene lizenzierte Mailbox. Details im Beitrag zur Shared-Mailbox-Lizenz.

Terminalserver und RDS. Microsoft 365 Apps lassen sich dort nur mit Shared Computer Activation betreiben. Microsoft schreibt ausdrücklich, dass diese Möglichkeit eine Berechtigung aus Business Premium ist und nicht generell zu Apps for business gehört. Wer seine RDS-Nutzer mit dem kleineren Plan ausgestattet hat, betreibt eine Installation, die der Plan nicht deckt. Der Befund lässt sich an Microsofts eigener Dokumentation eindeutig belegen und kann leicht unentdeckt bleiben, weil die Installation technisch funktioniert. Wie oft das auffällt, ist nicht erhoben. Der Beitrag zur Terminalserver-Lizenzierung geht die Varianten durch.

Frontline-Lizenzen mit falschem Zuschnitt. Bei F1 und F3 hängt schon die Zuweisung am Gerät. Die Produktbedingungen erlauben eine Frontline-Lizenz nur für Nutzer, die entweder ein primäres Arbeitsgerät mit einem einzelnen Bildschirm unter 10,9 Zoll verwenden oder ihr primäres Arbeitsgerät mit anderen Frontline-lizenzierten Nutzern teilen, während einer Schicht oder über Schichten hinweg. Die zweite Alternative wird oft übersehen. Desktop-Apps sind in beiden Plänen nicht enthalten, und F1 bringt keine Postfachrechte mit. Wichtig: Die Gerätevoraussetzung gilt für die Zuweisung der Lizenz, nicht für einzelne Apps. Ein klassischer Büroarbeitsplatz mit eigenem großen Bildschirm erfüllt sie in der Regel nicht, auch wenn dort nur Web-Apps laufen. Ein Feld für die Bildschirmgröße gibt es im Tenant nicht, ableiten lässt sie sich allenfalls über Gerätemodelle aus der Geräteverwaltung. Die Abgrenzung erklärt der Vergleich F1 gegen F3.

Dienst- und Funktionskonten. Meldet sich ein technisches Benutzerkonto an und nutzt einen lizenzpflichtigen Dienst, gilt die allgemeine Regel der Produktbedingungen: Jeder Nutzer, der den Dienst nutzt, braucht eine Lizenz. App-Registrierungen und Dienstprinzipale sind selbst keine lizenzierbaren Nutzer und bekommen keine Nutzerlizenz zugewiesen. Lizenzfrei ist die Nutzung dadurch nicht: Bei Intune zählt Microsoft den Zugriff über eine Programmierschnittstelle ausdrücklich mit, und die Multiplexing-Regel bleibt ohnehin anwendbar. Die Schwierigkeit liegt nicht in der Regel, sondern in der Inventur: Dienstkonten entstehen über Jahre, oft ohne Namenskonvention und ohne Eigentümer. Welche Konten lizenzfrei bleiben, steht im Beitrag zu Service-Accounts.

Gastkonten. Externe Nutzer werden über ein Modell nach monatlich aktiven Nutzern abgerechnet, mit einem Freikontingent, das Microsoft beweglich hält. Wer Governance-Funktionen für Gäste einsetzt, erzeugt Kosten, die in keiner Lizenzübersicht auftauchen. Hinzu kommt die Frage, ob Gäste für einzelne Dienste eigene Lizenzen brauchen. Die Antwort hängt am jeweiligen Dienst und gehört vor dem Einsatz geprüft. Der Beitrag zur Lizenzpflicht von Gastkonten ordnet das ein.

Neuzuweisung von Lizenzen. Microsofts Produktbedingungen untersagen die kurzfristige Neuzuweisung einer Lizenz innerhalb von 90 Tagen nach der letzten Zuweisung. Neu zuweisen dürfen Sie, sobald seit der letzten Zuweisung 90 Tage vergangen sind. Maßgeblich ist dieser Abstand, nicht die Absicht: Auch eine dauerhaft gemeinte Umbuchung innerhalb der 90 Tage ist eine kurzfristige Neuzuweisung. Erlaubt bleibt sie nur, um die vorübergehende Abwesenheit eines Nutzers zu überbrücken oder wenn ein Gerät außer Betrieb ist. Wer dieselbe Lizenz innerhalb dieser Frist zwischen Schichten oder Projekten weiterreicht, verlässt diese Ausnahmen.

Vertragliche Mengengrenzen. Microsoft behält sich in der Leistungsbeschreibung ausdrücklich vor, die Grenze von 300 bereitgestellten Lizenzen über die gesamte Business-Familie hinweg durchzusetzen. Das ist ein Mengenvorbehalt, kein Unterlizenzierungstatbestand, und ob er technisch blockiert wird, sagt der Text nicht. Wachsende Unternehmen können trotzdem hineinlaufen, ohne es zu bemerken.

Ein Punkt fehlt in dieser Liste bewusst. Ein reiner Microsoft-365-Scan sieht Ihr Rechenzentrum nicht. Windows Server, SQL-Kerne, CAL-Zählung und lokal installierte Software liegen außerhalb dessen, was über die Graph-Schnittstelle sichtbar ist. Für den Anteil, den die Cloud-Seite am Gesamtergebnis eines Audits ausmacht, gibt es keine unabhängige Quelle. Anteilszahlen kursieren, stammen aber aus den Projektakten einzelner Beratungen und sind weder nach Stichprobe noch nach Methode nachprüfbar. Die Berichte nennen Befunde auf beiden Seiten: SQL-Kerne und Server-CALs auf der einen, E5-Funktionen unter E3-Lizenz und falsch genutzte Hybrid-Vorteile auf der anderen.

Welche Daten müssen Sie herausgeben?

Der Kundenvertrag verlangt Informationen und Unterlagen, die vernünftigerweise angefordert werden, sowie visuellen Zugriff auf Systeme, auf denen die Produkte laufen.

Daraus folgt weniger, als oft behauptet wird. Was der Vertrag nicht ausdrücklich nennt, sind Fernzugriff, ein Administratorkonto für den Prüfer oder das Ausführen fremder Skripte. Ein Automatismus zu Ihren Gunsten ist das aber nicht. Der Maßstab ist, was vernünftigerweise angefordert wird, und der Volumenlizenz-Rahmenvertrag ist hier weiter als der Kundenvertrag: Er spricht nicht von visuellem, sondern schlicht von Zugriff auf die Systeme, auf denen die Produkte laufen, und zählt ihn nur beispielhaft auf. Wie weit die Mitwirkungspflicht reicht, ist damit Verhandlungssache und im Streitfall eine Auslegungsfrage. Klären Sie sie mit Ihrem Anwalt, bevor Sie etwas ablehnen.

Der Umfang der Erhebung ist trotzdem verhandelbar, und dafür gibt es gute Gründe. Ein Inventarisierungslauf über lokale Systeme kann nebenbei Verzeichnisstrukturen, Anwendungsnamen, Projektbezeichnungen und Kundennamen erfassen, je nachdem, welche Felder das eingesetzte Werkzeug ausliest. Fragen Sie deshalb vor dem Lauf nach der Feldliste.

Die juristische Fachliteratur zum Softwarelizenzaudit ordnet die Risiken übereinstimmend in drei Felder: den Schutz von Geschäftsgeheimnissen, den Datenschutz und das Arbeitsrecht. Bei Berufsgeheimnisträgern wie Kanzleien, Praxen oder Steuerberatern kommt § 203 StGB hinzu. Seit dem 9. November 2017 dürfen sie externe Dienstleister einbinden. Für Anwälte und Steuerberater schreibt das Berufsrecht dafür einen Vertrag in Textform vor, der den Dienstleister zur Verschwiegenheit verpflichtet und auf die Strafbarkeit hinweist. Das ist eine Formanforderung, kein Riegel.

Der Betriebsrat. Die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG greift bereits dann, wenn eine technische Einrichtung objektiv geeignet ist, Verhalten oder Leistung zu überwachen. Eine Überwachungsabsicht ist nach der Rechtsprechung des Bundesarbeitsgerichts nicht erforderlich. Tenantseitige Nutzungs- und Anmeldeauswertungen sind objektiv dazu geeignet und damit typischerweise mitbestimmungspflichtig. Ob und wie weit, klären Sie mit Betriebsrat und Rechtsberatung. Prüfen Sie zuerst, ob eine bestehende Rahmenbetriebsvereinbarung den Vorgang schon abdeckt. Wenn nicht, kostet die Abstimmung Zeit, die Sie in der 30-Tage-Frist nicht mehr haben.

Der Datenschutz. Nutzerlisten mit Klarnamen und Anmeldeprotokolle sind personenbezogene Daten. Microsoft 365 zeigt in den Nutzungsberichten seit September 2021 standardmäßig pseudonymisierte Namen. Das Umschalten auf Klarnamen kann nur ein globaler Administrator, es wirkt auch auf die Graph-Schnittstelle und die Berichte in Power BI und Teams, und es wird im Purview-Audit-Log protokolliert. Wer für ein Audit umschaltet, erzeugt also selbst einen dokumentierten Vorgang.

Hier gibt es eine Lücke, die wir offenlegen: Die deutschen Fachbeiträge zum Datenschutz im Lizenzaudit, die wir gefunden haben, argumentieren noch mit dem alten Bundesdatenschutzgesetz und stammen aus der Zeit vor der DSGVO. Eine aktuelle, DSGVO-basierte Fachpublikation speziell zu diesem Fall haben wir nicht gefunden.

Wie prüfen Sie sich selbst, bevor es jemand anders tut?

Das Nützliche an dieser Frage: Die Antwort hilft Ihnen auch, wenn nie ein Audit kommt.

Eine Lizenzbilanz beantwortet drei Fragen. Was haben Sie gekauft? Was ist davon zugewiesen? Und wird das Zugewiesene tatsächlich benutzt? Der erste Teil kommt aus Verträgen und Rechnungen, die beiden anderen aus dem Tenant. Der Beschaffungsnachweis ist der Teil, der am ehesten außerhalb Ihres Zugriffs liegt. Bestellbestätigungen liegen beim Partner, Vertragsdokumente im Postfach eines Mitarbeiters, der das Haus verlassen hat. Prüfen Sie zuerst, ob Sie ihn überhaupt beibringen könnten. Wer nicht belegen kann, was er gekauft hat, diskutiert im Audit über die falsche Seite der Bilanz.

Für den Einstieg auf der Tenant-Seite genügen vier Bordmittel. Im Admin Center finden Sie unter Abrechnung und Lizenzen die zugewiesenen und freien Lizenzen je Produkt, die tatsächlich aktiven Benutzer stehen getrennt davon unter Berichte und Nutzung. Über die Graph-Schnittstelle liefert subscribedSkus je SKU die gekauften gegen die verbrauchten Einheiten inklusive der enthaltenen Dienstpläne. licenseDetails zeigt pro Benutzer, welche Lizenzen zugewiesen sind. Und signInActivity liefert die Anmeldeaktivität.

Bei der Anmeldeaktivität lauert eine Fehlinterpretation mit teuren Folgen. Ein leeres Datum der letzten Anmeldung bedeutet nicht „inaktiv". Es ist auch leer, wenn die letzte Anmeldung vor April 2020 lag oder nie eine stattfand, und es aktualisiert sich mit bis zu 24 Stunden Verzögerung. Wer auf dieser Grundlage Lizenzen entzieht, riskiert Ausfälle bei Konten, die tatsächlich in Gebrauch sind. Das Feld setzt außerdem Entra ID P1 oder P2 voraus.

Zusammengesetzt ergibt das die Übersicht, die eine Lizenzbilanz braucht.

Was belegt werden muss Woher es kommt Stolperstein
Gekaufte Menge je Produkt Admin Center unter Abrechnung, oder subscribedSkus Enthaltene Dienstpläne einzeln betrachten, nicht nur die Suite
Zuweisung je Person licenseDetails, für die Herkunft licenseAssignmentStates mit assignedByGroup Ohne assignedByGroup ist nicht erkennbar, welche Lizenz über eine Gruppe kommt
Tatsächliche Nutzung je Dienst Berichte im Admin Center unter Nutzung Reichen maximal 180 Tage zurück, Namen sind standardmäßig pseudonymisiert
Anmeldeaktivität je Person signInActivity über die Graph-Schnittstelle Setzt Entra ID P1 oder P2 voraus, bis zu 24 Stunden Verzug, vor April 2020 leer
Beschaffungsnachweis Bestellungen und Rechnungen Bei Direktkauf im Admin Center, bei Beschaffung über Partner oder Volumenlizenzvertrag außerhalb des Tenants. Zugriff vorab klären
Sonderfälle Eigene Dokumentation Keine Systemquelle. Nur eine selbst geführte Notiz belegt eine bewusste Entscheidung

Die letzte Zeile ist die wichtigste. Jeder bewusst getroffene Sonderfall braucht eine Notiz, warum er so ist: das Dienstkonto ohne Lizenz, das Testkonto mit Befristung, das freigegebene Postfach mit Hold. Im Audit ist eine dokumentierte Entscheidung ein Argument. Eine undokumentierte ist ein Befund.

Der wichtigste Punkt an dieser Stelle ist die Haltbarkeit Ihrer Nachweise. Die Nutzungsberichte reichen maximal 180 Tage zurück. Die Anmelde- und Audit-Protokolle in Entra ID halten 7 Tage in der kostenfreien Stufe und 30 Tage mit P1 oder P2. Löschen Sie ein Benutzerkonto, entfernt Microsoft dessen Nutzungsdaten innerhalb von 30 Tagen aus der Detailansicht.

Wer im Audit nach der Nutzung der letzten zwei Jahre gefragt wird, kann sie mit den Standardeinstellungen nicht mehr belegen. Längere Zeiträume gibt es nur, wenn vorher aktiv archiviert wurde, etwa über Azure Monitor in ein Speicherkonto oder über Purview Audit Premium. Rückwirkend einschalten lässt sich das nicht. Wer die Lücke schließen will, muss die Daten regelmäßig exportieren und außerhalb der Standardaufbewahrung archivieren, ob per eigenem Export, per Log-Weiterleitung oder mit einem Werkzeug, das dauerhaft mitschreibt.

Ein Hinweis noch zum Werkzeugkasten: Das Microsoft Assessment and Planning Toolkit, das in älteren Anleitungen als Standardwerkzeug auftaucht, wird von Microsoft nicht mehr weiterentwickelt und nicht mehr unterstützt. Als Nachfolger nennt Microsoft Azure Migrate.

Wie oft passiert das in Deutschland?

Öffentlich weiß das niemand. Wer Ihnen eine Zahl nennt, sollte die Erhebung dahinter benennen können: wer befragt wurde, wie viele, in welchen Größenklassen.

Wir haben bei Bitkom, techconsult, KPMG, Deloitte, den einschlägigen Lizenzberatern und der IT-Fachpresse gesucht und keine Erhebung gefunden, die die Audit-Häufigkeit für den deutschen Mittelstand gesondert ausweist. Was existiert, sind internationale Anbieterumfragen, die schwerpunktmäßig große Organisationen erfassen und kleinere Größenklassen nur am Rand ausweisen, ohne Länderaufschlüsselung für Deutschland.

Zahl Herkunft Warum sie nicht passt
„48 % im letzten Jahr auditiert" Flexera State of ITAM 2026 Befragt wurden 512 Fachleute mit ITAM-Verantwortung weltweit, rekrutiert über ein Anbieterpanel. Eine Aufschlüsselung nach Mitarbeiterzahl veröffentlicht Flexera nicht
„62 % auditiert" Unisphere Research, gesponsert von LicenseFortress Gut 300 Datenbankadministratoren, Entwickler und IT-Leiter, rund ein Drittel aus Firmen mit über 5.000 Mitarbeitern. Sponsor ist ein Anbieter für Audit-Verteidigung mit Oracle-Schwerpunkt
„68 % binnen 12 Monaten, Gartner" Ein Blogbeitrag von 2016, der auf eine kostenpflichtige Gartner-Analyse zu den Audit-Umfragen des Jahres 2014 verweist Keine gemessene Quote, sondern eine Erwartung für die Folgejahre, auf Basis von Umfragedaten aus 2014

In den von uns gesichteten Erhebungen wird Microsoft am häufigsten als prüfender Hersteller genannt. Achten Sie dabei auf die Bezugsgröße: Bei Flexera 2026 wurden 48 Prozent der Befragten überhaupt auditiert, und von diesen auditierten Organisationen nennen 64 Prozent Microsoft, vor Oracle mit 38 Prozent. Für die Frage, wie wahrscheinlich ein Audit bei 120 Mitarbeitern ist, sagt das nichts.

Zur Größenabhängigkeit ist die Lage uneinheitlich. Eine Unisphere-Auswertung von 2022 mit 283 Befragten fand mittelgroße Unternehmen minimal häufiger geprüft als Organisationen ab 1.000 Mitarbeitern, 83 gegenüber 77 Prozent, ein Abstand, der bei dieser Stichprobe kaum belastbar ist. In der Nachfolgebefragung derselben Reihe lagen Firmen ab 5.000 Mitarbeitern 2025 dagegen mit 66 Prozent über dem Gesamtdurchschnitt von 62 Prozent. Ob beide Wellen dieselbe Frage stellen, geht aus den Berichten nicht eindeutig hervor. Wer daraus eine Aussage über ein deutsches Unternehmen mit 120 Beschäftigten ableitet, extrapoliert weit über die Stichprobe hinaus, in welche Richtung auch immer.

Der einzige deutsche Massenvorgang, zu dem wir belastbare Berichterstattung gefunden haben, geht auf Anschreiben von Ende 2014 zurück. Das Magazin „Bilanz" berichtete, Microsoft habe rund 15.000 deutsche Mittelständler zur Offenlegung ihrer Lizenzen aufgefordert. Microsoft Deutschland widersprach öffentlich, die Zahl sei schlichtweg falsch, es handele sich um eine niedrige vierstellige Zahl. Beides gehört zusammen erzählt: Es belegt, dass auch der Mittelstand angeschrieben wurde, und es zeigt, wie schnell eine Zahl zum Selbstläufer wird.

Wichtiger als die Häufigkeit ist die Form. Wie viele formale Audits Microsoft pro Jahr durchführt, veröffentlicht das Unternehmen nicht, öffentlich spricht es nur von einer begrenzten Zahl nach einem programmatischen Ansatz. Was ITAM-Fachmedien und Beratungen übereinstimmend beschreiben, ist eine Vorverlagerung: Hersteller sammeln Telemetrie über Cloud- und SaaS-Nutzung, lange bevor ein formales Schreiben eintrifft. Eine unabhängige Erhebung dazu gibt es nicht. Der Prüfbrief verschwindet dadurch nicht, aber der Absender hat womöglich bereits Anhaltspunkte zu Ihrer Nutzung.

Für einen Microsoft-365-Kunden heißt das: Nicht nur der Auditbrief ist die Konfrontation, sondern jede Vertragsverlängerung. Die Verlängerung steht so gut wie sicher an, der Auditbrief nur vielleicht.

Was löst eine Prüfung aus?

Microsoft nennt öffentlich keine Auslöser, sondern nur einen programmatischen Ansatz bei der Auswahl. Was darüber hinaus existiert, ist Erfahrungswissen von Beratern, die Audits begleiten. Ihre Listen ähneln sich stark, was auch daran liegen kann, dass sie voneinander abschreiben und alle dasselbe verkaufen. Genau so ist die folgende Liste zu lesen.

  • Fusionen und Zukäufe. Zwei Bestände wachsen zusammen, die Lizenzlage wird unübersichtlich.
  • Starkes Wachstum ohne entsprechendes Lizenzwachstum. Die öffentlich sichtbare Mitarbeiterzahl steigt, die Bestellungen nicht.
  • Auslaufende Verträge. Eine Prüfung kurz vor der Verlängerung verändert die Verhandlungsposition.
  • Partnerwechsel. Ein Wechsel des Resellers unterbricht die gewachsene Beziehung, über die vieles informell geregelt war.
  • Hinweise von außen. Hinweise ehemaliger Mitarbeiter sind eine dokumentierte Quelle, wie der Karlsruher Fall zeigt. Dass auch Wettbewerber Hinweise geben, wird berichtet, ist uns aber nicht belegt.

Keiner dieser Punkte ist ein Grund zur Panik, und keiner lässt sich vermeiden. Der praktische Nutzen der Liste liegt woanders: Sie beschreibt die Zeitpunkte, zu denen eine aktuelle Lizenzbilanz besonders wenig Aufwand und besonders viel Wert hat.

Meldet sich eher Microsoft oder Ihr Partner?

Neben dem Prüfbrief gibt es einen zweiten, deutlich besser dokumentierten Kanal: das eigene Systemhaus. Wie sich beide Wege mengenmäßig verteilen, ist nicht erhoben. Der zweite ist jedenfalls gut dokumentiert und wird von Microsoft aktiv bespielt. Er ist allerdings ein Verkaufskanal, kein Prüfkanal, und die Daten darin zeigen das Gegenteil von Unterlizenzierung.

Wer Microsoft 365 über einen Partner bezieht, sollte wissen, was der über den eigenen Tenant sieht. Im Partner Center steht je Kunde, je Dienst und je Monat, wie viele bezahlte Einheiten wie vielen monatlich aktiven Nutzern gegenüberstehen. Das gilt für Exchange, SharePoint, Teams und die Office-Apps ebenso wie für Entra ID P1 und P2, Intune und Purview Information Protection. Ein Distributor sieht zusätzlich die zugewiesenen Plätze je Abonnement.

Diese Zahlen zeigen bezahlt gegen genutzt. Die Regelverstöße, um die es im Cloud-Audit geht, also tenantweit wirkende Funktionen, indirekte Nutzung oder der falsche Plan, bilden diese Daten nicht ab. Sichtbar wird vor allem das Umgekehrte: Lizenzen, die Sie bezahlen und niemand benutzt.

Wie Microsoft das einordnet, verrät die eigene Feldbezeichnung. Für nicht zugewiesene Lizenzen gibt es ein Feld, und es heißt „DeploymentOpportunity", also Ausroll-Chance. Nicht Compliance-Risiko. In den dokumentierten Partner-Berichten gibt es überhaupt kein Feld für Unterlizenzierung, und die Kundengruppen, die Microsoft daraus bildet, heißen „Upsell Productivity", „Expand Security" und „Cross-Sell Next Workload". Eine niedrige Nutzungsquote ist in diesem System ein Verkaufsanlass, kein Rückforderungsanlass.

Wie konkret das wird, zeigt eine Neuerung vom Januar 2026: Ein Partner kann sich seither eine Datei ziehen lassen, die alle Kunden mit auslaufenden Microsoft-365-Business-Abos der nächsten 60 Tage auflistet, samt empfohlenem Upgrade und Preisdifferenz.

Und damit zur Interessenlage, die Sie kennen sollten. Für die Partner-Auszeichnung im Bereich Modern Work misst Microsoft unter anderem, wie stark die Zahl aktiver Nutzer wächst und in wie vielen Kundentenants mindestens 40 Prozent der bezahlten Lizenzen tatsächlich genutzt werden. Der Weg für kleinere Kunden ist ausdrücklich für Tenants mit 11 bis 300 bezahlten Lizenzen definiert, also genau für Unternehmen dieser Größe. Zum Geschäftsjahr 2027 verschiebt Microsoft die Partnervergütung zudem weiter weg von der Bestandspflege hin zu Wachstum gegenüber dem Vorjahr.

Daraus folgt keine Unterstellung, sondern eine schlichte Feststellung: Wer Ihnen die Lücke erklärt, verdient an ihrer Schließung. Das macht die Auskunft nicht falsch. Es macht sie nur nicht unabhängig. Für das Abschmelzen eines zu großen Bestands wird in keinem dieser Modelle jemand vergütet.

Zwei Grenzen des Kanals gehören dazu. Der Partner sieht im Partner Center keine personenbezogene Nutzung. Die steht nur im Tenant selbst, und dort verbirgt Microsoft die Nutzernamen seit September 2021 standardmäßig. Aufheben kann das nur ein globaler Administrator dieses Tenants, was allerdings auch ein Partner mit delegierten Rechten sein kann. Und es sind Monatsdaten, keine Live-Sicht.

Der zweite Punkt ist der wichtigere: Für die verbreitete Erzählung, Microsoft spiele dem Partner einen Hinweis auf Unterlizenzierung zu, haben wir keinen Beleg gefunden. Weder in der Microsoft-Dokumentation noch für den deutschen Markt. Der einzige dokumentierte Compliance-Weg zwischen Partner und Hersteller läuft in die andere Richtung: Ein Partner, der ein SAM Engagement durchführt, übergibt seine Ergebnisse an Microsoft. Das beweist nicht, dass es intern nichts gibt. Es heißt nur, dass öffentlich nichts dokumentiert ist.

Beim SAM Engagement selbst lohnt der Blick auf beide Seiten. Microsofts eigene Programm-FAQ hält fest, eine Teilnahme sei nicht verpflichtend und ein SAM Engagement sei kein Audit. Eine auf Softwarelizenz-Streit spezialisierte US-Kanzlei formuliert das Gegenteil und rät, solche Anfragen höflich abzulehnen. Bemerkenswert ist der Zustand der Quellenlage: Microsofts öffentliche SAM-Seiten sind heute nicht mehr erreichbar. Wer Ihnen heute erklärt, wie so ein Engagement abläuft, beschreibt ein Programm, das der Hersteller selbst nicht mehr dokumentiert.

Praktisch bedeutet der Partnerweg vor allem eines: Ihm fehlt alles, was die formale Prüfung strukturiert. Keine Vertragsklausel, keine 30-Tage-Frist, kein unabhängiger Prüfer unter Geheimhaltungspflicht, kein Zwischenbericht, dem Sie widersprechen können. Es ist ein Gespräch, in dem Sie freiwillig Auskunft geben. Was dort gesagt ist, lässt sich nicht mehr einfangen.

Gibt es dokumentierte Fälle?

Kaum, und die Ausnahmen sind aufschlussreich. Wir haben in deutscher und englischer Sprache gesucht, über Presse, Rechtsprechungsdatenbanken, Börsenmeldungen und Rechnungshofberichte. Einen Fall, in dem ein deutsches Unternehmen nach einem formalen Microsoft-Audit mit Namen und Nachzahlungsbetrag öffentlich geworden wäre, haben wir nicht gefunden.

Was es gibt, sind Fälle aus dem öffentlichen Sektor, die über Parlament und Presse ans Licht kamen. Das österreichische Bundesheer zahlte 2007 nach Presseberichten rund 3,8 Millionen Euro nach, nachdem mehrere tausend Arbeitsplätze ohne gültige Lizenzen betrieben worden waren. Aufgefallen war das beim geplanten Wechsel auf eine andere Bürolösung.

Der Unterschied ist kein Zufall. Für Unternehmen fehlt genau dieser Publizitätsdruck. Eine naheliegende Erklärung: Nachkäufe erscheinen als normaler Lizenzumsatz, Vergleiche stehen unter Geheimhaltung. Belegen lässt sich das nicht, es erklärt nur, warum das Fehlen öffentlicher Fälle wenig über die Häufigkeit sagt. Deshalb stammen die Durchschnitts- und Schreckensbeträge, die im Netz kursieren, aus anonymisierten Fallsammlungen von Anbietern, deren Geschäft am Audit-Risiko hängt. Eine kursierende Zahl nennt 3,4 Millionen US-Dollar als durchschnittliche finanzielle Auswirkung eines Audits, gegenüber 2,6 Millionen einige Jahre zuvor. Erhebungsmethode und Stichprobe werden nicht offengelegt.

Deshalb eine Korrektur zu dem Fall, der in fast jedem deutschen Beitrag als Schreckensbeispiel auftaucht. In der Sache SAP gegen Diageo entschied ein britisches Gericht 2017 über die Haftung dem Grunde nach und verwies die Bezifferung in ein gesondertes Verfahren. Die oft zitierten 54,5 Millionen Pfund waren die geforderte Summe, kein zugesprochener Betrag. Ein öffentliches Urteil über die Höhe ist nicht auffindbar, Fachkommentare berichten lediglich, der im Quantum-Verfahren geltend gemachte Betrag habe nur einen Bruchteil der ursprünglichen Forderung ausgemacht. Der Fall betraf außerdem SAP und indirekte Nutzung, nicht Microsoft. Als Lehrstück über indirekte Nutzung taugt er, als Beleg für Microsoft-Audit-Risiken nicht.

Was es dagegen gibt, ist eine amtliche deutsche Quelle zur Gegenrichtung. Der Bundesrechnungshof stellte 2014 fest, dass Behörden Softwarelizenzen einkauften, obwohl an anderer Stelle im Haus noch ungenutzte vorhanden waren. Zur Ursache notierte er, die Bestandsverzeichnisse seien nicht revisionssicher gewesen und hätten häufig aus Tabellenkalkulationsblättern bestanden, bei denen nicht feststellbar war, wer Daten erfasst oder geändert hatte.

Das gilt für Behörden, nicht für Unternehmen. Wer die beschriebenen Symptome im eigenen Haus wiedererkennt, sollte den Befund trotzdem ernst nehmen.

Warum nur eine Richtung Folgen hat

Dieser Punkt kommt in den Ratgebern, die wir gesichtet haben, kaum vor. Das dürfte daran liegen, dass die meisten von Anbietern stammen, deren Leistung am Audit-Risiko hängt. Übrigens auch dieser hier.

Eine formale Prüfung endet dort, wo Sie zu wenig gezahlt haben. Für die Stellen, an denen Sie zu viel zahlen, gibt es keine Rechtsfolge und damit auch keinen Anlass für den Prüfer, danach zu suchen. Ein Überschuss erscheint in der Lizenzbilanz zwar rechnerisch, löst aber nichts aus. Überdimensionierte Pläne und doppelt bezahlte Funktionen tauchen darin systematisch nicht auf, weil eine Auditbilanz Lizenzen gegen Nutzung zählt und nicht Bedarf gegen Ausstattung. Diese Stellen finden Sie in der Regel nur, wenn Sie selbst danach suchen.

Mit einer Einschränkung, die weiter oben schon steht: Ungesehen sind Ihre ungenutzten Lizenzen nicht. Ihr Partner sieht sie monatlich, bezahlt gegen genutzt, und Microsoft liefert ihm die Zahlen dafür. Nur ist sein Anreiz ein anderer als Ihrer. Er wird dafür bepunktet, dass die gekauften Lizenzen in Nutzung kommen, nicht dafür, dass Sie weniger davon brauchen. Das ist der eigentliche Grund, warum ein zu großer Bestand über Jahre stehen bleibt: Niemand im System hat einen Anlass, ihn kleiner zu machen.

Der zweite Effekt kann teurer werden als der erste. Wer unter Audit-Zeitdruck glattzieht, hat kaum Gelegenheit, sparsam zu kaufen. Unter Frist und Unsicherheit liegt das größere Paket nahe, weil es alles abdeckt. Ein Aufschlag von 25 Prozent auf eine kleine Fehlmenge bleibt überschaubar, ein dauerhaft zu großer Bestand kostet jeden Monat weiter. Welcher Posten überwiegt, hängt an Fehlmenge, Dauer und Prüfaufwand.

Die eigentliche Frage ist deshalb, ob Sie Ihren eigenen Tenant gut genug kennen, um jede Zahl selbst erklären zu können.

Wer hilft wobei?

Wenn Sie dieses Thema googeln, treffen Sie auf vier Gruppen mit sehr unterschiedlichen Interessen. Das gehört offengelegt.

Wer Wofür sinnvoll Interessenlage
Fachanwalt für IT-Recht Prüfklausel, Umfang der Mitwirkung, Datenschutz, Verhandlung im Streitfall Mandat
SAM-Berater Lizenzbilanz für gemischte Umgebungen, Erfahrung mit Prüfern Projektgeschäft, teils Nähe zu Herstellerprogrammen
Lizenzhändler Beschaffung, gebrauchte Volumenlizenzen Lizenzverkauf. Gebrauchtlizenzen setzen ein dauerhaftes Nutzungsrecht voraus, das der Ersterwerber vollständig aufgibt. Laufende Cloud-Abonnements erfüllen das nicht
Analysewerkzeug Dauerhafte Transparenz über den eigenen Bestand Softwareverkauf

Zur Ehrlichkeit gehört die eigene Einordnung. LessLicense deckt einen Teil der Microsoft-365-Seite ab, nicht Ihr Rechenzentrum. Die Analyse liest, sie schreibt nicht: Sie inventarisiert über die Microsoft-Schnittstellen Lizenzzuweisungen, tatsächliche Nutzung, Dienstkonten, Gastkonten und Automatisierungen und rechnet aus, wo Sie zu viel zahlen. Was wir über die angebundenen Microsoft-Schnittstellen erheben, ist im Produkt dokumentiert. Gerätegebundene Fragen wie die Bildschirmgröße bei Frontline-Lizenzen sind darüber nicht prüfbar, Server-CALs, SQL-Kerne und lokale Installationen ebenso wenig. Welche Berechtigungen das Setup anlegt, legen wir vorher offen. Wer ein laufendes Audit über lokale Serverprodukte hat, braucht zuerst einen Anwalt und einen SAM-Berater.

Was die Analyse leistet, ist der Aufbau genau der Datenbasis, die ein Audit entspannt: eine laufende Lizenzbilanz, aggregierte Nutzungsverläufe, die wir mit konfigurierbaren Fristen über die 180 Tage der Microsoft-Berichte hinaus vorhalten, und dokumentierte Sonderfälle. Wie bei jeder Aufzeichnung gilt: Sie wirkt ab dem Tag der Einrichtung, nicht rückwirkend.

Sie läuft self-hosted auf Ihrer eigenen Infrastruktur, die Analysedaten Ihres Tenants verlassen sie nicht. Ob daraus eine Auftragsverarbeitung nach Art. 28 DSGVO wird, hängt an Ihrer konkreten Einrichtung und gehört mit Ihrem Datenschutzbeauftragten bewertet. Sobald Fernwartung oder Support technisch möglich ist, braucht es den Vertrag jedenfalls. Die Mitbestimmung ersetzt das ohnehin nicht: Wo ein Betriebsrat besteht, sind Einführung und Anwendung einer personenbezogenen Nutzungsauswertung nach § 87 Abs. 1 Nr. 6 BetrVG mitbestimmungspflichtig, unabhängig davon, wo sie läuft.

Audit-Festigkeit ist ein Nebenprodukt guter Lizenzhygiene, kein eigenes Projekt. Dieselben Daten, mit denen Sie im Normalbetrieb ungenutzte Lizenzen und überdimensionierte Pläne abbauen, machen Sie im Prüfungsfall auskunftsfähig. So funktioniert die read-only Tenant-Analyse.

FAQ

Ist ein SAM Engagement freiwillig?

Formal ja, es wird als Optimierung angeboten und lässt sich ablehnen. Die praktische Wirkung kommt einer Prüfung nahe: Was einmal gefunden ist, lässt sich nicht zurücknehmen. Die vertragliche Nachkaufpflicht folgt allerdings aus der Prüfklausel, nicht aus dem Gespräch. Der Unterschied liegt in den Konditionen.

Wie viel Zeit habe ich nach dem Audit-Schreiben?

Der Kundenvertrag sieht 30 Tage Vorankündigung vor, bevor die Prüfung beginnt. Das ist eine Frist von Microsoft an Sie, keine Abgabefrist für Ihre Daten. Wird nicht lizenzierte Nutzung festgestellt, haben Sie 30 Tage, um die fehlenden Lizenzen zu bestellen.

Muss ich dem Prüfer Zugriff auf meine Systeme geben?

Der Vertrag verlangt Unterlagen, die vernünftigerweise angefordert werden, und visuellen Zugriff auf Systeme, auf denen die Produkte laufen. Fernzugriff, Administratorkonten oder das Ausführen fremder Skripte nennt er nicht ausdrücklich. Was vernünftigerweise angefordert ist, bleibt Verhandlungssache, und der Volumenlizenz-Rahmenvertrag zählt den Zugriff nur beispielhaft auf. Klären Sie Umfang und Werkzeug deshalb schriftlich, bevor Sie liefern.

Kann ich in Microsoft 365 überhaupt unterlizenziert sein?

Ja, aber anders als lokal. Mehr Lizenzen zuweisen als gekauft lässt das Admin Center im Normalfall nicht zu. Das Risiko liegt bei den Regeln: tenantweit aktive Funktionen, von denen auch Unlizenzierte profitieren, indirekte Nutzung über Dienstkonten, freigegebene Postfächer über 50 GB, Terminalserver ohne passenden Plan, Frontline-Lizenzen bei Nutzern, die weder ein kleines noch ein geteiltes Arbeitsgerät haben.

Was kostet eine Nachlizenzierung nach einem Audit?

Regulär den Preis der fehlenden Lizenzen für den betroffenen Zeitraum. Ab 5 Prozent nicht lizenzierter Nutzung, gemessen an der Gesamtnutzung aller Produkte, kommen die Prüfkosten und ein Aufschlag auf 125 Prozent hinzu. Zahlen zur durchschnittlichen Nachforderung kursieren zwar, stammen aber von Anbietern ohne Angabe von Methode und Stichprobe.

Wie oft prüft Microsoft ein Unternehmen?

Der Kundenvertrag nennt keine Obergrenze, er erlaubt die Prüfung jederzeit mit 30 Tagen Ankündigung. Im Volumenlizenz-Rahmenvertrag gibt es eine Ruhefrist von einem Jahr, allerdings nur nach einem Ergebnis ohne Beanstandung.