SharePoint Supportende: Notfallplan für die ersten 90 Tage

SharePoint Supportende – IT-Leiter prüft Serverstatus einer SharePoint-Farm am Monitor – AURUM GmbH Nürnberg

Das SharePoint Supportende für die Versionen 2016 und 2019 gilt seit dem 14. Juli 2026. Seitdem liefert Microsoft für diese Farmen keine Sicherheitsupdates mehr. Ein Programm für erweiterte Sicherheitsupdates (ESU) hat Microsoft für SharePoint nicht angekündigt. Trotzdem betreiben viele Mittelständler ihre Farm weiter, weil Budget oder Zeit für die Migration fehlen.

Das ist verständlich, aber nur mit einem klaren Plan vertretbar. Dieser Notfallplan zeigt, was Sie in den ersten 90 Tagen nach dem SharePoint Supportende tun sollten. Sie sichern die Farm sofort ab, bewerten den Bestand und starten die Migration verbindlich. Der Plan richtet sich an IT-Leiter, deren SharePoint-Server heute noch produktiv läuft.

Was bedeutet das SharePoint Supportende konkret?

Das SharePoint Supportende bedeutet: Ihre Farm läuft technisch weiter, erhält aber keine Patches mehr. Betroffen sind SharePoint Server 2016, SharePoint Server 2019 und Project Server 2019. Der Juli-Patchday 2026 war der letzte mit Updates für diese Versionen. Jede neu entdeckte Schwachstelle bleibt ab jetzt dauerhaft offen.

Wie real dieses Risiko ist, zeigte ToolShell im Juli 2025. Die Lücke CVE-2025-53770 erlaubte Angreifern ohne Anmeldung die Übernahme von SharePoint-Servern. Laut einer Sicherheitswarnung des BSI waren über 320 Systeme in Deutschland erreichbar, teils mit nachfolgender Ransomware. Damals gab es noch Notfall-Patches. Für 2016 und 2019 wird es solche Patches künftig nicht mehr geben.

Hinzu kommen Folgetermine in der Infrastruktur. Der Office Online Server verliert am 31. Dezember 2026 den Support, Windows Server 2016 am 12. Januar 2027. SQL Server 2016 erhält seit dem 14. Juli 2026 Updates nur noch über kostenpflichtige ESU. Alle Termine zu SharePoint listet Microsoft im Lifecycle-Eintrag zu SharePoint Server 2019.

Sofortmaßnahmen: Die Farm nach dem SharePoint Supportende absichern

Die wichtigste Sofortmaßnahme ist, die Farm vom offenen Internet zu trennen. Danach prüfen Sie Patchstand, AMSI und Virenscanner auf jedem SharePoint-Server. Zudem schließen Sie eine frühere Kompromittierung durch ToolShell aus. Diese drei Schritte senken das Risiko, beseitigen es aber nicht. Sie verschaffen Ihnen jedoch Zeit für eine geordnete Migration.

Internetzugriff sperren oder ein Gateway vorschalten

Prüfen Sie zuerst, welche Webanwendungen von außen erreichbar sind. Externe Zugriffe für Partner oder mobile Mitarbeiter sollten nur noch über VPN oder ein authentifizierendes Gateway laufen. Microsoft unterstützt dafür den Microsoft Entra Application Proxy für SharePoint Server ab Version 2016. Er erzwingt eine Anmeldung per Entra ID, bevor eine Anfrage den Server erreicht. Eingehende Firewall-Ports sind dafür nicht nötig.

Trennen Sie die SharePoint-Server zusätzlich im internen Netz von Clients und anderen Systemen. Erlauben Sie nur Verbindungen, die SQL Server, Domänencontroller und Nutzer tatsächlich benötigen. Unsere Cloud-Security-Beratung für M365 und Azure unterstützt Sie bei Segmentierung und Zugriffskonzept.

Patchstand, AMSI und Virenschutz prüfen

Stellen Sie sicher, dass das Juli-Update 2026 auf allen Servern installiert ist. Kontrollieren Sie dann die AMSI-Integration (Antimalware Scan Interface). Sie ist seit den Updates vom September 2023 standardmäßig aktiv und blockierte ToolShell-Angriffe wirksam. Voraussetzung ist ein aktiver Virenscanner wie Microsoft Defender Antivirus auf jedem SharePoint-Server. Eine EDR-Lösung wie Defender for Endpoint erkennt zusätzlich verdächtige Aktivitäten nach einem Einbruch.

Kompromittierung ausschließen und Schlüssel tauschen

Wer im Sommer 2025 spät gepatcht hat, sollte eine frühere Kompromittierung ausschließen. Denn laut BSI reicht alleiniges Patchen nach einer Ausnutzung nicht aus. Durchsuchen Sie deshalb die IIS-Logs nach POST-Anfragen auf ToolPane.aspx und nach Dateien wie spinstall0.aspx. Tauschen Sie anschließend die ASP.NET-Machine-Keys mit Set-SPMachineKey und Update-SPMachineKey. Danach ist ein iisreset auf allen SharePoint-Servern nötig.

Archivbereiche ohne aktive Nutzung setzen Sie außerdem per Set-SPSite mit dem LockState ReadOnly auf schreibgeschützt. Das verkleinert die Angriffsfläche und erleichtert die spätere Migration.

Der 90-Tage-Notfallplan nach dem SharePoint Supportende

Der Notfallplan teilt die ersten 90 Tage in drei Phasen: absichern und erfassen, entscheiden, umsetzen. Zuerst erfassen Sie Bestand und Risiko, danach legen Sie die Zielplattform fest. Zum Schluss folgen Pilot und verbindliche Migrationswellen. Jede Phase endet mit einem Ergebnis, das Sie der Geschäftsführung vorlegen können. So wird aus einem offenen Risiko ein gesteuertes Projekt.

Tage 1–30: Bestand erfassen und Risiko dokumentieren

In den ersten 30 Tagen erfassen Sie, was auf der Farm tatsächlich läuft. Dazu gehören folgende Punkte:

  • Webanwendungen, Websitesammlungen und Datenmengen
  • Farm-Lösungen, eigene Webparts und angepasste Masterpages
  • InfoPath-Formulare sowie SharePoint-2010- und 2013-Workflows
  • Schnittstellen zu ERP, Dateiablagen oder Drittsystemen
  • Berechtigungen, Dienstkonten und Farm-Administratoren

Dokumentieren Sie parallel eine formale Risikoakzeptanz mit Enddatum. Das BSI IT-Grundschutz-Kompendium verlangt im Baustein OPS.1.1.3 eine Prüfung nicht mehr unterstützter Software. Lässt sie sich nicht sicher betreiben, darf sie nicht mehr verwendet werden. Die Entscheidung und ihre Gründe gehören schriftlich festgehalten.

Tage 31–60: Zielplattform festlegen und aufräumen

Im zweiten Monat entscheiden Sie zwischen SharePoint Online und der SharePoint Server Subscription Edition. Für die meisten Mittelständler ist SharePoint Online der wirtschaftlichere Weg, weil Patching und Hardware entfallen. Die Subscription Edition bleibt eine Option bei strengen Vorgaben zur Datenhaltung oder vielen Farm-Anpassungen. Prüfen Sie dabei, was mit dem Supportende des Office Online Server in der Subscription Edition konkret ausfällt.

Nutzen Sie diese Phase auch zum Aufräumen. Veraltete, doppelte und verwaiste Inhalte sollten Sie archivieren oder löschen, statt sie zu migrieren. Einen ausführlichen Vergleich der Migrationspfade finden Sie in unserem Beitrag SharePoint Server 2019 nach SharePoint Online migrieren.

Tage 61–90: Pilot starten und Migration terminieren

Im dritten Monat migrieren Sie eine Pilotabteilung und legen verbindliche Migrationswellen fest. Für SharePoint Online eignet sich das kostenlose SharePoint Migration Tool (SPMT) von Microsoft. Zudem unterstützt es SharePoint Server 2016 und 2019 als Quelle. Planen Sie deshalb realistisch: Microsoft nennt für listenlastige Inhalte bis zu 250 GB pro Tag als Obergrenze. Anschließend begleiten wir Sie bei der Migration nach Microsoft 365 durch alle Wellen.

Für die Subscription Edition lassen sich Inhaltsdatenbanken aus 2016 und 2019 dagegen direkt anhängen. In unseren Mittelstandsprojekten dauert der Weg vom Pilot bis zum Abschluss meist vier bis acht Wochen.

Warum lohnt sich ein Notfallplan für den Mittelstand?

Ein Notfallplan lohnt sich, weil er Ihnen Zeit verschafft, ohne die Sicherheit dem Zufall zu überlassen. Statt hektisch zu migrieren, schließen Sie zuerst die größten Einfallstore. Danach entscheiden Sie auf Basis einer vollständigen Bestandsaufnahme. Zudem belegt der Plan gegenüber Prüfern, dass Sie das Risiko steuern. Außerdem senkt er die Kosten der späteren Migration.

Der zweite Vorteil betrifft Nachweise gegenüber Prüfern. Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist für technische Maßnahmen. Auch Artikel 32 DSGVO verlangt Schutzmaßnahmen nach dem Stand der Technik. Eine dokumentierte Risikoakzeptanz mit Enddatum zeigt, dass Sie das Problem aktiv steuern. Wie Sie NIS2-Anforderungen in Microsoft 365 umsetzen, beschreiben wir in einem eigenen Beitrag.

Drittens senken Sie die Migrationskosten. Wer vorher aufräumt, migriert weniger Daten und weniger Altlasten. Klären Sie außerdem mit Ihrer Cyberversicherung, wie sie Systeme ohne Herstellersupport bewertet. Mit einem dokumentierten Plan können Sie solche Fragen belastbar beantworten.

Typische Fehler nach dem SharePoint Supportende

Der häufigste Fehler ist, die Farm unverändert weiterlaufen zu lassen. Der Server funktioniert ja noch, doch jede neue Schwachstelle bleibt dauerhaft offen. Ebenso riskant sind falsches Vertrauen in Firewalls und eine lückenhafte Bestandsaufnahme. Beides verzögert die Migration und vergrößert die Angriffsfläche. Weitere typische Fehler sind:

  • Firewall-Regeln gelten als ausreichender Schutz.
  • Workflows und InfoPath-Formulare fehlen in der Bestandsaufnahme.
  • Alle Inhalte werden eins zu eins migriert, inklusive Altlasten.
  • Windows Server 2016 und SQL Server 2016 fehlen in der Planung.
  • Für den Weiterbetrieb gibt es kein Enddatum.

Gerade Firewall-Regeln wiegen Unternehmen in falscher Sicherheit. Das BSI weist darauf hin, dass sie bei bereits bestehendem Zugriff von Angreifern nicht ausreichen. Auch Workflows werden oft unterschätzt. SharePoint-2010-Workflows und InfoPath Forms Services sind selbst in der Subscription Edition seit dem 14. Juli 2026 ohne Support.

Es lohnt sich daher, klassische SharePoint-Workflows mit Power Automate neu aufzubauen. In unseren Projekten tauchen besonders häufig vergessene InfoPath-Formulare erst spät auf. Oft hängen daran Abläufe, die im Alltag niemand mehr bewusst wahrnimmt.

Was AURUM für Sie übernimmt

AURUM begleitet Sie durch alle drei Phasen des Notfallplans. Wir prüfen die Erreichbarkeit Ihrer Farm, den Patchstand und Hinweise auf eine Kompromittierung. Danach erstellen wir die Bestandsaufnahme und eine Entscheidungsvorlage für SharePoint Online oder die Subscription Edition. Unsere SharePoint Beratung in Nürnberg übernimmt auch Pilot und Migrationswellen. Wir haben bereits mehrere SharePoint-Migrationen im Mittelstand begleitet.

Nach 30 Tagen erhalten Sie einen Risikobericht, nach 60 Tagen einen Migrationsfahrplan. Beides können Sie direkt der Geschäftsführung, dem Datenschutzbeauftragten und Prüfern vorlegen.

Häufige Fragen zum SharePoint Supportende

Läuft SharePoint 2019 nach dem Supportende weiter?

Ja, die Farm funktioniert technisch unverändert weiter. Microsoft liefert jedoch seit dem 14. Juli 2026 keine Sicherheitsupdates, Fehlerbehebungen oder technischen Support mehr. Jede neue Schwachstelle bleibt damit dauerhaft offen.

Gibt es erweiterte Sicherheitsupdates (ESU) für SharePoint?

Microsoft hat für SharePoint Server 2016 und 2019 kein ESU-Programm angekündigt. Das unterscheidet SharePoint von SQL Server 2016 und Windows Server 2016, für die kostenpflichtige ESU verfügbar sind. Zusätzliche Sicherheitsupdates lassen sich für SharePoint daher nicht kaufen.

Reicht eine Firewall als Schutz für eine alte SharePoint-Farm?

Nein. Eine Firewall verkleinert die Angriffsfläche, schützt aber nicht vor Angreifern mit bestehendem Zugriff. Kombinieren Sie Netzisolation, AMSI mit Virenscanner, EDR-Überwachung und eine Prüfung auf Kompromittierung. Auch dann bleibt der Weiterbetrieb eine befristete Übergangslösung.

Weitere häufige Fragen zum SharePoint Supportende

Kann ich von SharePoint 2016 direkt auf die Subscription Edition wechseln?

Ja. Inhaltsdatenbanken aus SharePoint Server 2016 und 2019 lassen sich direkt an die Subscription Edition anhängen. Farmen mit SharePoint 2013 müssen zuerst auf 2016 oder 2019 aktualisiert werden.

Wie lange dauert die Migration nach dem Supportende?

Die Dauer hängt von Datenmenge, Anpassungen und Workflows ab. Mit dem 90-Tage-Notfallplan stehen nach drei Monaten ein Pilot und ein verbindlicher Zeitplan für alle Migrationswellen. Insgesamt dauert eine SharePoint-Migration im Mittelstand nach unserer Erfahrung drei bis sechs Monate.

Fazit: Nach dem SharePoint Supportende zählt ein klarer Plan

Das SharePoint Supportende ist kein Grund zur Panik, aber ein klarer Handlungsauftrag. Sichern Sie Ihre Farm sofort ab, erfassen Sie den Bestand und legen Sie ein Enddatum fest. Mit einem 90-Tage-Plan behalten Sie Sicherheit, Nachweispflichten und Kosten im Griff. Sprechen Sie uns an, wenn Sie dabei Unterstützung wünschen.

Post teilen: