Skip to content

MDM vs. MAM: Was ist der Unterschied?

Zuletzt aktualisiert: 9. Oktober 2026

Wenn Sie darüber nachdenken, wie Sie Unternehmensdaten auf den Geräten Ihrer Mitarbeiter schützen können, wird sich schnell die Frage „MDM oder MAM?“ stellen. Die richtige Antwort hängt davon ab, wem das Gerät gehört, welche Compliance-Anforderungen Sie haben und wie viel Kontrolle Ihr Unternehmen tatsächlich benötigt.

Dieser Leitfaden erläutert, worin sich Mobile Device Management und Mobile Application Management unterscheiden, wo die jeweiligen Ansätze zum Einsatz kommen und wie man sie kombinieren kann, wenn einer allein nicht ausreicht. Die Beispiele beziehen sich durchweg auf Apple, da sich die meisten IT-Teams in mittelständischen und großen Unternehmen derzeit vor allem auf diese Plattform konzentrieren.

Was ist MDM und wie funktioniert es?

Mobile Device Management (MDM) gibt IT-Administratoren Kontrolle auf Betriebssystemebene. Wenn ein Gerät in MDM registriert wird, kommuniziert die Plattform über ein standardisiertes Verwaltungsprotokoll direkt mit dem Betriebssystem. Bei Apple-Geräten handelt es sich dabei um Apples eigenes MDM-Framework, das sich in den letzten Jahren mit der Einführung von Declarative Device Management (DDM) erheblich weiterentwickelt hat.

Mit MDM können Sie:

  • FileVault-Verschlüsselung und Passwortrichtlinien durchsetzen
  • Wi-Fi-, VPN- und Zertifikatskonfigurationen übertragen
  • ein verlorenes oder gestohlenes Gerät aus der Ferne löschen
  • Hardwarefunktionen (Kamera, AirDrop, USB-Anschlüsse) einschränken
  • Anwendungen über den Volumenkauf bereitstellen und im Hintergrund installieren
  • Gerätebestandsabfrage: Betriebssystemversion, Seriennummer, installierte Apps, Hardware-Spezifikationen
  • Fristen für Software-Updates durchsetzen

Die Registrierung ist der entscheidende Schritt. Bei Apple-Geräten im Unternehmensbesitz erfolgt die Registrierung über Apple Business und die automatisierte Geräteregistrierung (ADE), was bedeutet, dass das MDM-Profil bereits installiert ist, bevor der Benutzer das Gerät überhaupt in die Hand nimmt. Diese Verbindung bleibt auch nach einem Werksreset bestehen, sodass sich ein gelöscht Gerät beim ersten Start automatisch neu registriert.

Einen tieferen Einblick in die Funktionsweise der Verwaltungsebene erhalten Sie unter „So funktioniert die Geräteverwaltung “ sowie im breiteren Kontext der Apple-Geräteverwaltung.

MDM bietet Ihnen umfassende Transparenz und Kontrolle. Der Nachteil ist, dass eine Geräteregistrierung erforderlich ist, was Datenschutzbedenken für Mitarbeiter mit privaten Geräten aufwirft.

Was ist MAM und wie funktioniert es?

Mobile Application Management (MAM) arbeitet auf der Anwendungsebene, nicht auf Betriebssystemebene. Anstatt das gesamte Gerät zu verwalten, verwaltet MAM bestimmte Apps und die darin enthaltenen Daten.

Zu den MAM-Funktionen gehören in der Regel:

  • Durchsetzung von VPN und Datenverschlüsselung auf App-Ebene
  • Blockierung von Kopieren/Einfügen zwischen verwalteten und nicht verwalteten Apps
  • Verhinderung lokaler Backups von Unternehmens-App-Daten
  • Fernlöschung ausschließlich von Unternehmens-App-Daten, wobei persönliche Daten unberührt bleiben
  • Anforderung einer Authentifizierung auf App-Ebene (PIN oder biometrisch), unabhängig von der Entsperrung des Geräts
  • Steuerung, welche Apps Daten miteinander austauschen dürfen

Unter iOS und iPadOS wird MAM in erster Linie über die App-Schutzrichtlinien von Microsoft Intune oder durch App-Wrapping und SDK-Integration bereitgestellt. Eine App wird entweder mit MAM-SDK-Unterstützung entwickelt, oder ein Wrapping-Tool fügt die Ebene zur Durchsetzung der Richtlinien in eine bestehende App-Binärdatei ein. In beiden Fällen gilt die Richtlinie für die App, nicht für das Gerät.

Der wesentliche Vorteil für BYOD-Szenarien: MAM erfordert keine Geräteregistrierung. Ein Mitarbeiter installiert eine verwaltete App wie Outlook oder Teams, authentifiziert sich mit seiner Unternehmensidentität, und die MAM-Richtlinien werden automatisch angewendet. Die IT-Abteilung kontrolliert die Unternehmensdaten. Das Gerät bleibt vollständig privat.

MDM vs. MAM: Direkter Vergleich

Hier sehen Sie einen Vergleich der beiden Ansätze anhand der Aspekte, die für IT- und Sicherheitsteams am wichtigsten sind:

Faktor MDM MAM
Kontrollumfang Gesamtes Gerät Nur bestimmte Apps
Registrierung erforderlich Ja Nein (app-basiert)
Fernlöschung Gesamtes Gerät oder selektiv Nur Unternehmens-App-Daten
BYOD-Eignung Eingeschränkt (Datenschutzbedenken) Hoch
Eignung für Unternehmensgeräte Hoch Ergänzend
Transparenz Vollständiges Hardware- und Software-Inventar Nur App-Nutzung und Status der Richtlinien
Konfigurationsmanagement Auf Betriebssystemebene (WLAN, VPN, Zertifikate) Richtlinien auf App-Ebene
Nachweis der Compliance Detailliert (Verschlüsselungsstatus, Betriebssystemversion, Patch-Status) Eingeschränkt
Typischer Anwendungsfall bei Apple Unternehmensgeführtes iPhone, iPad, Mac BYOD-iPhone mit Unternehmens-Apps

Wann sollte MDM eingesetzt werden: Unternehmensgeräte

MDM ist die richtige Wahl, wenn Ihr Unternehmen Eigentümer der Hardware ist. Dies umfasst:

Vollständig verwaltete Unternehmensflotten. Jedes von der IT-Abteilung ausgegebene iPhone, iPad oder Mac sollte über MDM registriert sein. Allein der Nachweis der Compliance rechtfertigt dies bereits. Sie können Prüfern gegenüber nachweisen, dass die Geräte verschlüsselt und auf dem neuesten Stand sind und ausschließlich zugelassene Software ausführen.

Regulierte Branchen. Organisationen im Gesundheitswesen, die der HIPAA unterliegen, Finanzdienstleister, die SOC 2 erfüllen müssen, und Auftragnehmer der öffentlichen Hand, die auf die Einhaltung von NIST 800-171 hinarbeiten, benötigen den Nachweis auf Geräteebene, den MDM liefert. Eine MDM-Lösung, die CIS-Benchmark-Konfigurationen durchsetzt und Compliance-Berichte erstellt, reduziert Ihren Prüfungsaufwand erheblich.

Gemeinsam genutzte Geräte oder Kiosk-Geräte. Ein iPad im Einzelhandel, auf dem eine einzige App im „Guided Access“-Modus läuft, oder ein gemeinsam genutztes iPad im Gesundheitswesen benötigt MDM, um das Betriebssystem zu sperren, die Benutzersitzung zu verwalten und Apps über Nacht im Hintergrund zu aktualisieren.

Zero-Touch-Bereitstellung in großem Maßstab. Wenn Sie 500 MacBooks für ein neues Büro bereitstellen, sorgt MDM in Kombination mit ADE dafür, dass jedes Gerät vorkonfiguriert ankommt. Der Mitarbeiter schaltet es ein, meldet sich mit seinem Managed Apple Account an und erhält ein vollständig konfiguriertes Gerät, ohne dass die IT-Abteilung eingreifen muss. Dies ist besonders wichtig, wenn Teams wachsen.

Wann sollte MAM eingesetzt werden: BYOD und Umgebungen, in denen Datenschutz an erster Stelle steht

MAM eignet sich am besten, wenn das Eigentumsrecht an den Geräten oder die Privatsphäre der Mitarbeiter im Vordergrund stehen:

BYOD-Programme. Wenn Mitarbeiter private iPhones nutzen, um Unternehmens-E-Mails abzurufen oder auf Salesforce zuzugreifen, führt die vollständige Registrierung dieser Geräte in MDM zu rechtlichen und kulturellen Reibungen. Die IT-Abteilung könnte theoretisch persönliche Daten einsehen, Passwortrichtlinien auf einem privaten Gerät durchsetzen oder versehentlich private Fotos bei einer Fernlöschung löschen. MAM umgeht all dies. Unternehmensdaten in den verwalteten Apps sind geschützt; alles andere ist für die IT unsichtbar.

Zugriff für Auftragnehmer und Zeitarbeitskräfte. Auftragnehmer stimmen einer MDM-Registrierung auf ihren privaten Geräten selten zu. Mit MAM können Sie den Zugriff auf Microsoft 365 oder Ihre internen Tools gewähren, ohne eine Registrierung zu verlangen, und gleichzeitig Datenschutzrichtlinien durchsetzen.

Unternehmen mit begrenzten IT-Ressourcen. MAM ist betrieblich weniger aufwendig als ein vollständiges MDM. Wenn Sie nicht über die Kapazitäten verfügen, einen vollständigen Registrierungslebenszyklus zu verwalten, kann MAM für eine definierte Gruppe kritischer Apps Ihnen einen sinnvollen Datenschutz mit geringerem Aufwand bieten.

Bildungswesen und gemischte Nutzungsszenarien. Studierende oder Lehrkräfte, die private Geräte für akademische Plattformen nutzen, profitieren vom geringen Verwaltungsaufwand von MAM. Institutionelle Daten werden geschützt, ohne dass private Aktivitäten überwacht werden.

Die Apple-spezifische Besonderheit: Benutzerregistrierung

Apple hat die Benutzerregistrierung als Mittelweg eingeführt, den die meisten Vergleiche zwischen MDM und MAM außer Acht lassen. Es lohnt sich, diesen zu verstehen.

„User Enrollment“ ist ein MDM-Registrierungsmodus, der speziell für BYOD entwickelt wurde. Er erfordert ein verwaltetes Apple-Konto (das über Apple Business bereitgestellt wird) und schafft eine kryptografische Trennung zwischen privaten und beruflichen Daten auf dem Gerät. Der MDM-Server kann nur arbeitsbezogene Daten einsehen und verwalten. Er hat keinen Zugriff auf private Apps, private Konten oder die Seriennummer des Geräts.

Die im Rahmen der „User Enrollment“ verfügbaren Funktionen sind im Vergleich zur vollständigen Geräteregistrierung bewusst eingeschränkt:

  • Die IT-Abteilung kann berufliche Konten, berufliche Apps und berufliche Daten verwalten
  • Die IT-Abteilung kann keine privaten Apps einsehen oder geräteweite Richtlinien durchsetzen
  • Bei einer selektiven Löschung werden Arbeitsdaten entfernt, ohne dass private Inhalte berührt werden

Dies macht die Benutzerregistrierung zu einer überzeugenden Option für Apple-orientierte Unternehmen, die eine Verwaltung im MDM-Stil mit Datenschutzgrenzen im MAM-Stil wünschen. Wenn Ihre Mitarbeiter iPhones nutzen und Sie ein BYOD-Programm betreiben, ist die Benutzerregistrierung oft besser geeignet als reines MAM über ein SDK eines Drittanbieters.

Kombination von MDM und MAM: Wenn Sie beides benötigen

Für viele Unternehmen lautet die richtige Antwort auf die Frage „MDM oder MAM?“: MDM plus MAM. So sieht das in der Praxis aus.

Stellen Sie sich ein Finanzdienstleistungsunternehmen mit 600 Mitarbeitern vor. Die Geräteflotte sieht wie folgt aus:

  • 400 MacBooks und vom Unternehmen ausgegebene iPhones: vollständig über MDM registriert, CIS-Benchmark-Konfigurationen durchgesetzt, Zertifikate bereitgestellt, FileVault und verschlüsseltes DNS erzwungen
  • 200 Mitarbeiter, die private iPhones für Microsoft Teams und Outlook nutzen: MAM-Richtlinien werden über Intune App Protection angewendet, wodurch der Datenexport in private Apps blockiert wird und für das Öffnen von Unternehmens-Apps eine biometrische Authentifizierung erforderlich ist

Die MDM-Ebene kümmert sich um den Nachweis der Compliance, die Durchsetzung von Patches und den Zero-Trust-Netzwerkzugang für Unternehmenshardware. Die MAM-Ebene erweitert den Datenschutz auf private Geräte, ohne das rechtliche Risiko einer vollständigen Geräteregistrierung einzugehen. Keiner der beiden Ansätze allein würde beide Gruppen abdecken.

Insbesondere in Zero-Trust-Architekturen wird diese Kombination zunehmend zum Standard. Unternehmensgeräte werden im Rahmen der Gerätevertrauensprüfung vollständig über MDM registriert. Private Geräte, die Zugriff auf Apps benötigen, erhalten MAM-Richtlinien sowie bedingte Zugriffskontrollen, die je nach Compliance-Status der App den Zugriff dieser Apps einschränken.

Compliance-Rahmenwerke und was sie tatsächlich erfordern

Ein weit verbreitetes Missverständnis ist, dass Compliance-Rahmenwerke MDM vorschreiben. Das tun sie nicht ausdrücklich. Was sie verlangen, ist nachweisbarer Datenschutz, und der Weg dorthin unterscheidet sich je nach Rahmenwerk.

HIPAA: Erfordert die Verschlüsselung von ePHI im Ruhezustand und während der Übertragung, Zugriffskontrollen sowie Audit-Protokollierung. MDM liefert Nachweise für die Verschlüsselung und bietet die Möglichkeit zur Fernlöschung. MAM kann die Verschlüsselung innerhalb bestimmter Apps durchsetzen. Beide Lösungen können die Anforderungen an technische Sicherheitsmaßnahmen erfüllen, doch MDM bietet Ihnen stichhaltigere Nachweise und umfassendere Kontrollmöglichkeiten.

NIST 800-53 / 800-171: Mobile Device Management wird in den NIST-Kontrollen für Konfigurationsmanagement und Systemschutz ausdrücklich erwähnt. Eine vollständige MDM-Registrierung mit durchgesetzten Baselines (z. B. CIS-Benchmarks für iOS oder macOS) ist der klarste Weg, um die Compliance nachzuweisen.

SOC 2 Typ II: Auditoren möchten sehen, dass der Zugriff kontrolliert, Daten verschlüsselt und Geräte verwaltet werden. MDM in Verbindung mit dokumentierten Richtlinien erfüllt diese Anforderungen in der Regel. MAM allein kann Lücken in den Nachweisen hinterlassen, insbesondere hinsichtlich des Gerätestatus.

In den meisten regulierten Umgebungen ist MDM auf Unternehmensgeräten die Grundvoraussetzung. MAM schließt die BYOD-Lücke, wo eine vollständige Registrierung nicht möglich ist.

Wie Iru MDM und Anwendungssicherheit angeht

Iru wurde ausschließlich für Apple entwickelt. Dieser Fokus ist entscheidend, wenn Sie MDM- und MAM-Optionen gegeneinander abwägen, da das Verwaltungsframework von Apple über eine eigene Architektur, eigene Registrierungsmodi und eigene Funktionen verfügt, die generische plattformübergreifende Lösungen oft nur teilweise umsetzen oder bei denen sie hinterherhinken.

Iru unterstützt das gesamte Apple-MDM-Protokoll, einschließlich des „Declarative Device Management“, das das Verwaltungsmodell von einer auf Abfragen basierenden Check-in-Architektur zu einem gerätegesteuerten Statusverwaltungssystem verlagert. In der Praxis bedeutet dies eine schnellere Durchsetzung von Richtlinien und einen besseren Umgang mit komplexen Konfigurationszuständen auf Geräten, die nicht immer online sind.

Für unternehmensgeführte Apple-Geräteflotten ermöglicht die Blueprint-Architektur von Iru IT-Teams, eine vollständige Gerätekonfiguration als strukturierten Satz aus Profilen, Richtlinien und App-Zuweisungen zu definieren. Jedes diesem Blueprint zugewiesene Gerät bewertet kontinuierlich seinen eigenen Compliance-Status und behebt Probleme selbstständig, wo dies möglich ist, ohne auf einen MDM-Check-in-Zyklus zu warten. Dadurch werden Lücken geschlossen, die bei Audits auftreten, wenn ein Gerät über einen längeren Zeitraum offline war.

Iru integriert zudem Endpoint-Sicherheitsfunktionen in dieselbe Plattform. Für Sicherheitsteams, die MDM, MAM und einen kombinierten Ansatz gegeneinander abwägen, bedeutet die Bündelung von MDM-Konfigurationsdurchsetzung und Bedrohungserkennung in einem einzigen Agenten und einer einzigen Konsole eine erhebliche Erleichterung bei der Integration.

Für Unternehmen, die MAM-Richtlinien von Drittanbietern benötigen (z. B. Intune-App-Schutzrichtlinien unter iOS), gelten diese unabhängig von der MDM-Registrierung und können auf derselben Gerätegruppe neben der MDM-Registrierung von Iru bestehen.

Weitere Informationen zum Aufbau einer Apple-Umgebung, bei der Sicherheit an erster Stelle steht, finden Sie in den Best Practices zur Geräteverwaltung sowie in den Abschnitten zu Geräteverwaltung und Sicherheit.

Die Wahl zwischen MDM, MAM oder beidem für Ihre Apple-Geräteflotte

Beginnen Sie mit der Gerätezugehörigkeit und berücksichtigen Sie anschließend Ihre Compliance-Anforderungen sowie die Gegebenheiten Ihrer Belegschaft.

Verwenden Sie MDM, wenn:

  • Ihr Unternehmen Eigentümer der Geräte ist
  • Sie in einer regulierten Branche tätig sind (Gesundheitswesen, Finanzwesen, öffentliche Verwaltung)
  • Sie die Durchsetzung von Patches, Verschlüsselungsnachweise oder die Fernlöschung auf Geräteebene benötigen
  • Sie eine groß angelegte Bereitstellung durchführen und eine Zero-Touch-Bereitstellung benötigen

Verwenden Sie MAM, wenn:

  • Mitarbeiter private Geräte für Unternehmensanwendungen nutzen
  • Ihre Belegschaft eine vollständige Geräteregistrierung nicht akzeptiert
  • Sie müssen den eingeschränkten Datenschutz auf Auftragnehmer oder Teilzeitmitarbeiter ausweiten
  • Sie Daten in einer Handvoll spezifischer Apps schützen möchten, ohne den Aufwand einer vollständigen Geräteverwaltung

Verwenden Sie beides, wenn:

  • Sie über einen gemischten Bestand aus Unternehmens- und privaten Geräten verfügen
  • Ihre Sicherheitsarchitektur erfordert für bestimmte Gruppen eine Überprüfung der Gerätevertrauenswürdigkeit und für andere Kontrollen auf App-Ebene
  • Sie arbeiten auf ein Zero-Trust-Netzwerkzugangsmodell hin

Bei Apple-spezifischen BYOD-Szenarien sollten Sie „User Enrollment“ prüfen, bevor Sie standardmäßig auf MAM-Lösungen von Drittanbietern zurückgreifen. Diese Funktion bietet Ihnen eine sinnvolle Datentrennung mit nativer Betriebssystemunterstützung und vermeidet die Abhängigkeit von einer SDK-Integration für jede einzelne App.

Wenn Sie eine Apple-Flotte im Unternehmen verwalten und noch keine speziell für diesen Zweck entwickelte Apple-MDM-Plattform geprüft haben, lohnt es sich, einen Blick auf die Möglichkeiten von Iru zu werfen. Die Kombination aus nativem MDM, Endpunktsicherheit und Blueprint-basierter Compliance in einer einzigen Plattform beseitigt eine Komplexitätsebene, mit der plattformübergreifende Tools in der Regel nicht mithalten können. Fordern Sie eine Demo an, um zu sehen, wie Iru Ihre spezifische Geräteflottenkonfiguration handhabt.

FAQs

What is the main difference between MDM and MAM?

MDM manages the entire device at the OS level, giving IT control over system configuration, encryption, remote wipe, and app deployment. MAM manages specific applications and the corporate data within them, without touching anything else on the device. MDM requires device enrollment; MAM typically does not.

Can MDM and MAM be used together?

Yes, and in many enterprise environments they should be. Corporate-owned devices get full MDM enrollment for compliance and control. Personal (BYOD) devices get MAM policies applied to specific corporate apps without requiring enrollment. The two layers cover different device populations and ownership models.

Is MDM or MAM better for BYOD?

MAM is generally the better fit for BYOD because it doesn't require device enrollment and doesn't give IT visibility into personal data. On Apple devices specifically, User Enrollment is worth evaluating as a middle option that provides MDM-style management with strict privacy boundaries enforced at the OS level.

Do I need MDM if I already have MAM?

For corporate-owned devices, yes. MAM alone cannot enforce OS-level security controls, deploy certificates, manage system configuration, or provide the device-level compliance evidence that regulated industries require. MAM works well as a supplement for BYOD populations, but it does not replace MDM for managed corporate hardware.

How does MDM vs. MAM apply specifically to Apple devices?

Apple has its own MDM framework with features like Automated Device Enrollment through Apple Business, Declarative Device Management, and User Enrollment for BYOD. These are Apple-native capabilities not available on other platforms. Apple does not have a native MAM framework equivalent, so MAM on iOS relies on third-party implementations like Microsoft Intune App Protection Policies or SDK-wrapped apps.

What compliance frameworks require MDM?

No major compliance framework mandates MDM by name, but several require demonstrable controls that MDM satisfies most cleanly. NIST 800-171 references mobile device configuration management directly. HIPAA's technical safeguards require encryption and access controls that MDM can enforce and document. SOC 2 auditors typically expect device management evidence for corporate hardware. MAM can supplement compliance for BYOD but rarely satisfies the full evidence requirement for corporate-owned devices.

Iru in Aktion erleben

Entdecken Sie, warum sich Tausende von Teams für Iru entscheiden

Mit dem Absenden dieses Formulars stimme ich der Datenschutzrichtlinie von Iru zu und willige ein, von Iru bezüglich seiner Produkte und Dienstleistungen kontaktiert zu werden.

Bleiben Sie auf dem Laufenden

Irus zweiwöchentliche Sammlung von Artikeln, Videos und Forschungsergebnissen, um IT- und Sicherheitsteams einen Vorsprung zu verschaffen.