Logo von nextlevels
Projekt anfragen
Zurück zum Wiki

Mobile Device Management (MDM)

Zuletzt aktualisiert am

Mobile Device Management (MDM) ist die zentrale Verwaltung mobiler Endgeräte wie Smartphones, Tablets und zunehmend auch Laptops durch eine Organisation. Über eine MDM-Lösung richtet die IT-Abteilung Geräte ein, verteilt Konfigurationen und Apps, setzt Sicherheitsrichtlinien durch und kann ein verlorenes Gerät aus der Ferne sperren oder löschen. Grundlage sind Verwaltungsschnittstellen, die Apple und Google direkt in iOS, iPadOS, macOS und Android eingebaut haben.

Für Unternehmen ist MDM die technische Voraussetzung, um Diensthandys, Tablets im Lager oder Kassen-iPads im Laden sicher und einheitlich zu betreiben. Auch wer eine eigene Mitarbeiter-App einführt, kommt früher oder später an der Frage nicht vorbei, wie diese App auf die Geräte kommt und wie Firmendaten geschützt bleiben. Dieser Eintrag erklärt Funktionsweise, Plattformunterschiede, Abgrenzungen zu EMM, UEM und MAM sowie die arbeitsrechtlichen Punkte, die in Deutschland zu beachten sind.

Wie Mobile Device Management funktioniert

Ein MDM-System besteht aus einem Server (heute meist als Cloud-Dienst betrieben), einer Verwaltungskonsole für die IT und dem Verwaltungs-Client, der im Betriebssystem des Geräts bereits angelegt ist. Das Gerät meldet sich beim Server an, erhält Befehle und Konfigurationen und meldet Statusinformationen zurück. Bei Apple läuft die Kommunikation über das MDM-Protokoll in Verbindung mit dem Apple Push Notification Service, bei Android über die Android-Management-Schnittstellen von Google.

Im Alltag lassen sich die Aufgaben eines MDM in vier Bausteine gliedern: Registrierung des Geräts, Konfiguration über Profile und Richtlinien, Sicherheitsfunktionen aus der Ferne sowie die Verteilung von Apps.

Enrollment: das Gerät in die Verwaltung aufnehmen

Beim Enrollment wird ein Gerät mit dem MDM-Server verknüpft. Das kann manuell geschehen, etwa per QR-Code, Link oder Anmeldung mit einem Firmenkonto. Effizienter ist die automatische Registrierung: Gekaufte Firmengeräte sind beim Hersteller bereits der Organisation zugeordnet und landen beim ersten Einschalten direkt in der Verwaltung. Mitarbeitende packen das Gerät aus, melden sich an und erhalten eine vorkonfigurierte Arbeitsumgebung. Dieses Vorgehen wird oft als Zero-Touch-Bereitstellung bezeichnet.

Profile und Richtlinien

Nach der Registrierung spielt das MDM Konfigurationen auf das Gerät. Typische Inhalte sind WLAN- und VPN-Zugänge, E-Mail-Konten, Zertifikate, Code-Sperre mit Mindestlänge, Verschlüsselungsvorgaben, Einschränkungen wie gesperrte Kamera oder deaktivierte App-Installation aus öffentlichen Stores sowie Vorgaben für Betriebssystem-Updates. Unter Apple heißen diese Pakete Konfigurationsprofile, unter Android spricht man von Richtlinien. In Kombination mit Single Sign-on (SSO) melden sich Mitarbeitende einmal an und erreichen alle freigegebenen Unternehmensdienste.

Sperren, Orten und Remote Wipe

Geht ein Gerät verloren, kann die IT es aus der Ferne sperren, je nach Plattform und Gerätemodus orten und im Ernstfall löschen. Der vollständige Remote Wipe setzt das Gerät auf Werkseinstellungen zurück. Bei privat genutzten Geräten ist stattdessen ein selektives Löschen üblich: Entfernt werden nur Firmenkonten, verwaltete Apps und deren Daten, während Fotos und private Apps unberührt bleiben. Welche Befehle zulässig sind, hängt davon ab, ob das Gerät dem Unternehmen gehört oder privat ist.

App-Verteilung

Das MDM installiert Apps automatisch, aktualisiert sie und entfernt sie wieder, wenn ein Gerät aus der Verwaltung fällt. Das gilt für öffentliche Store-Apps ebenso wie für unternehmensinterne Anwendungen. Zusätzlich kann die IT verwalteten Apps Konfigurationswerte mitgeben, etwa die Server-Adresse oder den Mandanten. Mitarbeitende müssen dann nichts mehr eintragen, und die App startet direkt im richtigen Kontext.

MDM bei Apple: Apple Business, Automated Device Enrollment und User Enrollment

Apple stellt für Unternehmen ein zentrales Portal bereit, das seit April 2026 Apple Business heißt und die bisherigen Angebote Apple Business Manager, Apple Business Essentials und Apple Business Connect zusammenführt. Dort verknüpft die Organisation ihren MDM-Dienst, verwaltet Firmenkonten und kauft oder empfängt Apps für die Verteilung. Für Schulen gibt es das Gegenstück Apple School Manager.

Automated Device Enrollment (ADE) ist Apples Verfahren für firmeneigene Geräte. Geräte, die über Apple oder autorisierte Händler gekauft wurden, erscheinen in Apple Business und werden einem MDM-Server zugewiesen. Laut Apples Deployment-Dokumentation werden so registrierte Geräte bei der Aufnahme automatisch beaufsichtigt (supervised). Das erlaubt die volle Bandbreite an Einschränkungen, etwa die Verwaltung der Aktivierungssperre oder einen Managed Lost Mode für verlorene Geräte.

Für private Geräte, also Bring Your Own Device (BYOD), bietet Apple User Enrollment an. Nutzerinnen und Nutzer melden sich mit einem verwalteten Firmenkonto an, und die Organisation darf nur einen begrenzten Satz an Einstellungen und Einschränkungen setzen. Nach Apples Beschreibung von User Enrollment verwaltet die IT ausschließlich die Konten, Einstellungen und Daten der Organisation, nicht den privaten Account. Ein vollständiges Löschen des privaten Geräts ist in diesem Modus nicht vorgesehen.

Unternehmensinterne iOS-Apps verteilt man über Custom Apps. Der App-Entwickler stellt die App in App Store Connect als private Verteilung für eine bestimmte Organisation ein, die er über ihre Organisations-ID adressiert. Nach Apples Prüfung erscheint die App im Bereich Custom Apps von Apple Business. Die Organisation verteilt sie anschließend per MDM oder über Einlösecodes, wie Apple auf der Seite zu Volumenkauf und Custom Apps beschreibt. Die App bleibt im öffentlichen App Store unsichtbar.

MDM bei Android: Android Enterprise

Unter Android heißt der Verwaltungsrahmen Android Enterprise. Google unterscheidet in seiner Android-Enterprise-Übersicht mehrere Bereitstellungsszenarien, die je nach Besitzverhältnis und Einsatzzweck gewählt werden:

  • Arbeitsprofil (Work Profile): für private Geräte. Geschäftliche Apps und Daten liegen in einem abgetrennten Bereich, die Organisation hat keinen Zugriff auf die private Seite.
  • Arbeitsprofil auf Firmengeräten: für firmeneigene Geräte, die auch privat genutzt werden dürfen. Die Organisation verwaltet das Arbeitsprofil und kann zusätzlich einige gerätweite Richtlinien setzen.
  • Vollständig verwaltet (Fully Managed): für Firmengeräte, die ausschließlich beruflich genutzt werden. Hier stehen alle Richtlinien zur Verfügung, auch auf Geräteebene.
  • Dediziert (Dedicated): eine Untergruppe der vollständig verwalteten Geräte mit einem einzigen Zweck, etwa Scanner im Lager oder Kiosk-Terminals, die auf eine oder wenige Apps beschränkt sind.

Für die App-Verteilung nutzt Android Enterprise Managed Google Play. Die IT gibt Apps frei, und auf verwalteten Geräten können Nutzer nur diese freigegebenen Apps installieren. Eigene Unternehmens-Apps lassen sich als private Apps veröffentlichen, die nur für die eigene Organisation sichtbar sind. So entsteht ein interner App-Katalog, ohne die App öffentlich anbieten zu müssen.

Für die Entwicklung einer Mitarbeiter-App bedeutet das: Sowohl unter iOS als auch unter Android gibt es einen offiziellen, nicht öffentlichen Verteilweg. Eine per Cross-Platform-Entwicklung gebaute App kann beide Wege gleichzeitig bedienen.

MDM, EMM, UEM und MAM im Vergleich

Rund um MDM haben sich mehrere Begriffe etabliert, die in Produktbeschreibungen oft vermischt werden. Sie beschreiben unterschiedliche Reichweiten der Verwaltung: vom einzelnen Mobilgerät über einzelne Apps bis zu allen Endgeräten einer Organisation.

Abgrenzung von MDM, MAM, EMM und UEM
BegriffWas wird verwaltet?Typischer Einsatz
MDM (Mobile Device Management)Das ganze Mobilgerät: Registrierung, Profile, Sperren, Löschen, App-InstallationFirmeneigene Smartphones und Tablets
MAM (Mobile Application Management)Einzelne Apps und deren Daten, ohne das Gerät selbst zu registrierenBYOD, wenn nur Firmen-Apps geschützt werden sollen
EMM (Enterprise Mobility Management)MDM plus MAM plus Inhalte und Identitäten im MobilkontextUmfassende Mobilstrategie für mobile Belegschaften
UEM (Unified Endpoint Management)Alle Endgeräte: Mobilgeräte, Windows- und macOS-Rechner, teils IoTEine Konsole für die gesamte Geräteflotte

In der Praxis sind die Grenzen fließend. Die meisten heutigen Produkte sind UEM-Plattformen, die MDM und MAM als Teilfunktionen enthalten. MAM ist besonders für BYOD interessant: Statt das Gerät zu registrieren, verhindert eine App-Schutzrichtlinie beispielsweise, dass Inhalte aus der Firmen-App in private Apps kopiert werden.

Verbreitete MDM- und UEM-Lösungen

Der Markt ist groß, und die Wahl hängt von Gerätemix, vorhandener Infrastruktur und Budget ab. Häufig genannte Produkte sind, ohne Wertung und alphabetisch nach Anbieter:

  • Apple Business: Seit 2026 mit integrierten Grundfunktionen für die Geräteverwaltung, ausgerichtet auf kleinere, reine Apple-Umgebungen.
  • Ivanti: UEM-Angebote mit langer Historie im Mobile-Bereich.
  • Jamf: spezialisiert auf Apple-Geräte, im Kern mit Jamf Pro.
  • Microsoft Intune: Teil des Microsoft-Ökosystems, eng verzahnt mit Microsoft Entra ID und Microsoft 365, für Windows, macOS, iOS und Android.
  • Omnissa Workspace ONE: die frühere VMware Workspace ONE. Die Endbenutzer-Sparte von VMware wurde 2024 von Broadcom an den Investor KKR verkauft und firmiert seitdem als Omnissa.

Daneben bieten Google mit seinen Endpoint-Management-Funktionen und zahlreiche spezialisierte Anbieter MDM für Android und Apple an. Für den Betrieb in der EU sind Serverstandort, ein Auftragsverarbeitungsvertrag (AVV) und Zertifizierungen des Anbieters relevante Auswahlkriterien, da ein MDM regelmäßig personenbezogene Daten verarbeitet.

MDM und Mitarbeiter-Apps: Wann du es brauchst

Nicht jede Mitarbeiter-App setzt ein MDM voraus. Eine App für Dienstpläne oder interne News, die alle Beschäftigten auf ihren privaten Smartphones nutzen, kann über die öffentlichen Stores oder als Progressive Web App (PWA) bereitgestellt werden. Die Absicherung erfolgt dann über Anmeldung, Rollenmodell und Verschlüsselung in der App selbst. Welche Variante zu welchem Szenario passt, zeigt der Beitrag Mitarbeiter-App: Use Cases, Funktionen und Kosten.

Ein MDM wird sinnvoll oder notwendig, wenn mindestens einer dieser Punkte zutrifft:

  1. Die App läuft auf firmeneigenen Geräten, die zentral eingerichtet und gepflegt werden sollen.
  2. Die App soll nicht öffentlich in den Stores erscheinen, sondern als Custom App oder private App verteilt werden.
  3. Die App verarbeitet sensible Daten, und die Organisation muss Mindeststandards wie Code-Sperre, Verschlüsselung und aktuelle Betriebssysteme durchsetzen.
  4. Geräte werden im Schichtbetrieb geteilt oder als Kiosk- und Scanner-Geräte auf eine App beschränkt.
  5. Bei Verlust oder Austritt eines Mitarbeitenden müssen Firmendaten zuverlässig entfernt werden.

Für die App-Entwicklung ergeben sich daraus konkrete Anforderungen: Die App sollte verwaltete App-Konfiguration auslesen können, damit das MDM Mandanten oder Server-URLs mitgeben kann. Zugriffsrechte sollten über ein rollenbasiertes Berechtigungsmodell (RBAC) gesteuert werden. Und der Verteilweg über Apple Business und Managed Google Play sollte von Anfang an in der Release-Planung stehen, weil die Einrichtung der privaten Verteilung Abstimmung zwischen Entwickler und Kunde erfordert.

Datenschutz, Betriebsrat und BYOD

MDM verarbeitet personenbezogene Daten: Gerätekennungen, installierte Apps, Betriebssystemstände, je nach Konfiguration auch Standorte. Damit gelten die Regeln der DSGVO, insbesondere Zweckbindung und Datenminimierung. Die Organisation sollte festlegen, welche Daten das MDM erhebt, wer sie einsehen darf und wie lange sie gespeichert werden. Mehr zu den Grundlagen findest du im Glossareintrag Datenschutz.

Arbeitsrechtlich ist vor allem § 87 Abs. 1 Nr. 6 BetrVG relevant. Danach hat der Betriebsrat mitzubestimmen bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Nach ständiger Rechtsprechung des Bundesarbeitsgerichts genügt es, dass eine Einrichtung objektiv zur Überwachung geeignet ist. Eine tatsächliche Überwachungsabsicht ist nicht erforderlich.

Ein MDM, das Standorte, App-Nutzung oder Gerätestatus erfassen kann, erfüllt diese Eignung in aller Regel. Besteht ein Betriebsrat, wird die Einführung daher typischerweise in einer Betriebsvereinbarung geregelt. Darin werden Zweck, erfasste Daten, Zugriffsrechte, Ausschluss von Leistungs- und Verhaltenskontrolle sowie Löschfristen festgehalten. Dieser Abschnitt ist eine allgemeine Einordnung und ersetzt keine Rechtsberatung im Einzelfall.

Bei BYOD kommt die Trennung von privaten und dienstlichen Daten hinzu. Hier sind die plattformeigenen Mechanismen hilfreich: User Enrollment bei Apple und das Arbeitsprofil bei Android begrenzen den Zugriff der Organisation technisch auf den dienstlichen Bereich. Ergänzend sollte eine BYOD-Richtlinie regeln, welche Daten das Unternehmen sieht, unter welchen Bedingungen dienstliche Daten gelöscht werden und dass die Nutzung freiwillig ist. Nach dem Least-Privilege-Prinzip erhält die Verwaltung nur die Rechte, die sie wirklich braucht.

Häufige Fragen zu Mobile Device Management (MDM)

Kann der Arbeitgeber per MDM meine privaten Fotos und Nachrichten sehen?

Bei korrekt eingerichtetem User Enrollment (Apple) oder Arbeitsprofil (Android) hat die Organisation keinen Zugriff auf private Inhalte wie Fotos, Nachrichten oder den Browserverlauf. Sichtbar sind nur verwaltete Konten, Apps und Einstellungen. Auf vollständig verwalteten Firmengeräten sind die Eingriffsmöglichkeiten deutlich größer, weshalb dort private Nutzung klar geregelt sein sollte.

Brauche ich für eine Mitarbeiter-App zwingend ein MDM?

Nein. Läuft die App auf privaten Geräten und wird öffentlich oder als Web-App bereitgestellt, reicht oft eine solide Absicherung in der App selbst. Ein MDM wird nötig, wenn Firmengeräte zentral verwaltet, Apps privat verteilt oder Sicherheitsstandards auf Geräteebene durchgesetzt werden sollen.

Was ist der Unterschied zwischen MDM und MAM?

MDM verwaltet das gesamte Gerät, MAM nur einzelne Apps und deren Daten. MAM eignet sich für BYOD-Szenarien, in denen Beschäftigte ihr privates Gerät nicht registrieren möchten, das Unternehmen aber verhindern will, dass Firmendaten in private Apps abfließen.

Wie kommt eine interne iOS-App ohne öffentlichen App Store auf die Geräte?

Über Custom Apps: Der Entwickler veröffentlicht die App in App Store Connect privat für die Organisations-ID des Unternehmens. Nach Apples Prüfung erscheint sie in Apple Business und wird per MDM auf die Geräte verteilt oder über Einlösecodes bereitgestellt.

Muss der Betriebsrat bei der Einführung eines MDM beteiligt werden?

Besteht ein Betriebsrat, ist das in aller Regel der Fall, weil ein MDM objektiv geeignet ist, Verhalten oder Leistung zu überwachen, und damit unter § 87 Abs. 1 Nr. 6 BetrVG fällt. Üblich ist eine Betriebsvereinbarung, die Zweck, Datenumfang und Zugriffsrechte regelt.

Weiterführende Artikel