# DAVINCI Rechenzentrum

> IT-Dienstleister und Rechenzentrumsbetreiber in Mannheim für den
> Mittelstand in der Metropolregion Rhein-Neckar und bundesweit.
> Serververmietung, Terminalserver, Cloud-Backup und Housing im
> ISO-27001-zertifizierten Rechenzentrum unseres Partners TERRA CLOUD in
> Hüllhorst sowie im eigenen privaten Rechenzentrum in Mannheim.
> IT-Sicherheit (NIS2, Angriffserkennung, Firewall), Nachweise für
> Wirtschaftsprüfer, Finanzamt und Kunden, Netzwerk, laufende Betreuung.
> Im Notfall Erreichbarkeit innerhalb von 15 Minuten, sonst Antwort
> innerhalb von zwei Stunden.

Betreiber: DAVINCI Rechenzentrum GmbH · post@davinci-rechenzentrum.de · +49 621 877 55 990 · https://davinci-rechenzentrum.de
Autor der Fachinhalte: Metehan Kurt (https://davinci-rechenzentrum.de/autoren/metehan-kurt) · Fachliche Prüfung: Seamand Mala (https://davinci-rechenzentrum.de/autoren/seamand-mala)


Diese Datei enthält die Volltexte der Kernseiten in Markdown – mit Adresse,
Autor, Prüfer, Stand und Quellen je Seite. Die kompakte Übersicht steht
unter https://davinci-rechenzentrum.de/llms.txt, alle Adressen in https://davinci-rechenzentrum.de/sitemap.xml.


---

## Leistungen


### IT-Beratung & Strategie

Adresse: https://davinci-rechenzentrum.de/leistungen/it-beratung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Wir prüfen Ihre IT, benennen Risiken und legen den Weg fest – herstellerunabhängig und auf Augenhöhe mit der Geschäftsführung.

**Ausgangslage:** IT-Entscheidungen werden oft unter Zeitdruck getroffen – auf Empfehlung von Anbietern, die ihre eigenen Produkte verkaufen. Das Ergebnis: gewachsene Systeme, unklare Kosten, offene Risiken.

**Vorgehen:** Wir beraten herstellerunabhängig. Am Anfang steht eine Bestandsaufnahme Ihrer gesamten IT: Infrastruktur, Verträge, Sicherheit, Kosten. Daraus entsteht ein priorisierter Fahrplan – verständlich für die Geschäftsführung, belastbar für die Umsetzung.

**Was das bringt:**
- Herstellerunabhängige Empfehlungen ohne Verkaufsinteresse
- Klarer Fahrplan mit Prioritäten und Budgetrahmen
- Ein Ansprechpartner von der Analyse bis zur Umsetzung
- Berichte, die auch Nicht-Techniker verstehen

IT-Beratung heißt bei uns nicht, ein Produkt zu empfehlen. Sie heißt, die IT eines Unternehmens vollständig zu erfassen, Risiken und Kosten offen zu benennen und daraus einen Weg abzuleiten, der zur Geschäftsführung passt – nicht zum Katalog eines Herstellers.

**Kennwerte:**
- **seit 2012** im IT-Betrieb tätig – die Beratung kommt aus der Praxis, nicht vom Reißbrett.
- **International** Expertise in Deutschland, Europa und dem Nahen Osten – wir kennen mehrsprachige und mehrstandortige Unternehmen.
- **0** Provisionen von Herstellern für Empfehlungen. Was wir empfehlen, würden wir auch selbst betreiben.

#### Warum Beratung vor Beschaffung kommt

Die meisten IT-Fehlentscheidungen im Mittelstand entstehen nicht aus Unwissen, sondern aus Zeitdruck. Ein Server fällt aus, ein Vertrag läuft ab, ein Kunde verlangt einen Nachweis – und die Entscheidung fällt auf Grundlage des ersten Angebots, das auf dem Tisch liegt. Wer so entscheidet, kauft Lösungen für Symptome. Die Ursache – fehlende Übersicht, fehlende Verantwortung, fehlende Planung – bleibt bestehen und meldet sich beim nächsten Ausfall wieder.

IT-Beratung setzt davor an. Bevor etwas beschafft wird, muss klar sein, was vorhanden ist, was davon trägt und was nicht, welche Risiken offen sind und was das Unternehmen in drei Jahren von seiner IT verlangt. Das ist keine akademische Übung: Eine Bestandsaufnahme dauert bei einem Unternehmen mit 50 Arbeitsplätzen wenige Tage und verhindert Investitionen, die nach einem Jahr wieder infrage stehen.

Herstellerunabhängigkeit ist dabei kein Schlagwort, sondern eine Arbeitsweise. Wir sind Partner von Microsoft, Securepoint, G DATA, Wortmann und Terracloud – und empfehlen deren Produkte dort, wo sie passen. Wo sie nicht passen, sagen wir das. Der Beratungsbericht nennt für jede Empfehlung die Alternative, die wir verworfen haben, und den Grund.

#### Was eine Bestandsaufnahme umfasst

Eine Bestandsaufnahme, die diesen Namen verdient, erfasst nicht nur Geräte. Sie erfasst vier Ebenen: die Technik (Server, Arbeitsplätze, Netz, Speicher, Sicherungen, Cloud-Dienste), die Verträge (Lizenzen, Wartung, Dienstleister, Laufzeiten, Kündigungsfristen), die Sicherheit (Zugänge, Rechte, Schutzmaßnahmen, Notfallfähigkeit) und die Kosten (was die IT im Jahr tatsächlich kostet, verteilt auf Betrieb, Erneuerung und Vorhaben).

Jede Ebene wird gegen drei Fragen geprüft: Was passiert, wenn dieses Element ausfällt? Wer ist dafür verantwortlich? Wann läuft es ab? Aus den Antworten entsteht die Risikoliste – sortiert nach Schaden und Eintrittswahrscheinlichkeit, nicht nach technischer Eleganz.
- Inventar aller Systeme mit Alter, Support-Ende und Verantwortlichem
- Vertragsübersicht mit Laufzeiten und Kündigungsfristen
- Rechte- und Zugangsprüfung: wer kann was, und wer sollte es nicht mehr können
- Wiederherstellungsfähigkeit: welche Sicherung wurde wann zuletzt geprobt
- Kostenbild über zwölf Monate, aufgeteilt nach Betrieb, Erneuerung, Projekte

#### Vom Befund zum Fahrplan

Der Fahrplan ordnet die Maßnahmen in Zeit und Budget. Zuerst kommt, was den größten Schaden abwendet und wenig kostet – meist Mehrfaktor-Anmeldung, geprüfte Sicherungen und das Schließen bekannter Lücken. Dann folgt, was abläuft und ersetzt werden muss, in der Reihenfolge der Support-Enden. Zuletzt kommen Vorhaben, die das Unternehmen weiterbringen: Standortvernetzung, Cloud-Umzug, Automatisierung.

Jede Maßnahme im Fahrplan hat einen Zeitraum, ein Budget und ein Ergebnis, an dem sich prüfen lässt, ob sie erledigt ist. Die Geschäftsführung bekommt damit ein Dokument, das sie ohne Übersetzung lesen kann – und das sie auch gegenüber einem anderen Dienstleister verwenden könnte. Das ist Absicht: Ein Fahrplan, der nur mit uns funktioniert, wäre keine unabhängige Beratung.

#### Beratung, die Betrieb kennt

Unser Gründer betreibt seit 2012 IT für Unternehmen in Deutschland, Europa und dem Nahen Osten, seit 2020 als DAVINCI Rechenzentrum GmbH – in ISO-27001-zertifizierten Partner-Rechenzentren und im eigenen privaten Rechenzentrum. Diese Erfahrung fließt in die Beratung: Wir wissen, welche Empfehlung sich nach zwei Jahren als Wartungslast erweist, welche Cloud-Migration am Datenvolumen scheitert und welches Sicherheitskonzept im Alltag ausgehebelt wird, weil es zu umständlich ist.

Deshalb endet unsere Beratung nicht mit dem Bericht. Wer möchte, bekommt die Umsetzung aus derselben Hand – und einen Ansprechpartner, der den Fahrplan geschrieben hat und ihn verantwortet. Wer die Umsetzung anders vergibt, bekommt einen Bericht, der das trägt.

#### Vorgehen

1. **Erstgespräch** Eine Stunde mit der Geschäftsführung: Was drückt, was ist geplant, was darf die IT kosten. Daraus legen wir den Umfang der Bestandsaufnahme fest.
2. **Bestandsaufnahme** Technik, Verträge, Sicherheit, Kosten – vor Ort und in den Systemen, mit Ihren Ansprechpartnern. Je nach Größe zwei bis zehn Arbeitstage.
3. **Bericht und Risikoliste** Schriftlicher Befund mit Inventar, Risiken nach Schaden und Wahrscheinlichkeit, Kostenbild. Besprochen mit der Geschäftsführung, nicht nur abgegeben.
4. **Fahrplan** Maßnahmen mit Zeitraum, Budget und prüfbarem Ergebnis – über 12 bis 36 Monate, in der Reihenfolge der Wirkung.
5. **Umsetzung oder Begleitung** Auf Wunsch setzen wir um; alternativ begleiten wir die Vergabe und prüfen die Ergebnisse anderer Dienstleister.

#### Anwendungsfälle

- **Gewachsene IT nach zehn Jahren:** Ein Handelsunternehmen mit 60 Arbeitsplätzen hat drei Dienstleister, zwei Serverräume und niemanden, der alle Verträge kennt. Jede Störung beginnt mit der Frage, wer zuständig ist. Bestandsaufnahme aller Systeme, Verträge und Zugänge; ein Verantwortlichkeitsplan; Kündigung dessen, was doppelt läuft; ein Fahrplan über 24 Monate mit Budget je Quartal. Ergebnis ist ein schriftlicher Bericht mit Inventar, Risikoliste und Prioritäten – Grundlage für jede weitere Entscheidung.
- **Investitionsentscheidung Server oder Cloud:** Die Server einer Steuerkanzlei erreichen ihr Support-Ende. Der Anbieter empfiehlt seine Cloud, der Hardware-Lieferant neue Server. Beide haben ein Verkaufsinteresse. Gegenüberstellung über fünf Jahre: Anschaffung, Betrieb, Lizenzen, Personal, Ausfallrisiko – für Eigenbetrieb, Managed Server und Private Cloud. Empfehlung mit Begründung, nicht mit Prospekt. Wir verkaufen beides – Server und Cloud-Betrieb. Deshalb empfehlen wir das, was rechnerisch trägt, nicht das, was gerade im Regal liegt.
- **Vorbereitung auf NIS2 und Versicherungsfragebogen:** Ein Zulieferer wird von seinem Kunden nach NIS2-Maßnahmen gefragt, gleichzeitig verlangt die Cyberversicherung einen Nachweis über Mehrfaktor-Anmeldung und Sicherungen. Abgleich des Ist-Zustands mit den Anforderungen aus § 30 BSIG und dem Versicherungsfragebogen; Lückenliste mit Aufwand je Maßnahme; Umsetzung in der Reihenfolge der Wirkung. NIS-2-Umsetzungsgesetz in Kraft seit 6. Dezember 2025 – Geschäftsleitungen haften für die Umsetzung persönlich (§ 38 BSIG).
- **IT-Budget, das im Jahr hält:** Das IT-Budget wird jedes Jahr fortgeschrieben und jedes Jahr überzogen – weil Lizenzverlängerungen, Hardware-Ablauf und Projekte nirgends zusammenlaufen. Ein Budgetmodell aus Betrieb, Erneuerung und Vorhaben, gespeist aus dem Inventar mit Ablaufdaten. Was im nächsten Jahr fällig wird, steht im Oktober fest. Grundlage sind die Support-Enden der Hersteller und die Laufzeiten der Verträge – beides Daten, die bereits vorliegen und nur zusammengeführt werden müssen.


#### Häufige Fragen

**Was kostet eine IT-Bestandsaufnahme?**
Der Aufwand hängt von der Zahl der Systeme, Standorte und Verträge ab. Nach dem Erstgespräch nennen wir einen Festpreis für die Bestandsaufnahme und den Bericht – ohne Verpflichtung zur Umsetzung.

**Müssen wir dafür den Dienstleister wechseln?**
Nein. Die Beratung ist unabhängig vom Betrieb. Viele Unternehmen lassen ihre bestehende Betreuung prüfen und behalten sie – mit klareren Verträgen und Verantwortlichkeiten.

**Wie unabhängig ist eine Beratung von einem Dienstleister, der auch betreibt?**
Wir legen im Bericht für jede Empfehlung die verworfene Alternative offen und begründen die Wahl. Der Bericht ist so geschrieben, dass er auch für die Vergabe an Dritte taugt. Was wir an Partnerschaften haben, steht auf dieser Website.

**Ist die Beratung auch für kleine Unternehmen sinnvoll?**
Ab etwa zehn Arbeitsplätzen mit eigenem Server, Fachanwendung oder mehreren Standorten ja. Darunter reicht oft ein kurzes Einordnungsgespräch, das wir ebenfalls anbieten.

**Was unterscheidet IT-Beratung von einem Sicherheitsaudit?**
Ein Audit prüft gegen einen festen Maßstab, etwa ISO 27001 oder den Versicherungsfragebogen. Die Beratung ist breiter: Sie umfasst Kosten, Verträge und Strategie und leitet daraus Prioritäten ab. Ein Audit kann Teil davon sein.

**Wie schnell liegt der Bericht vor?**
Bei einem Unternehmen mit 50 Arbeitsplätzen und einem Standort den Termin nennen wir im Erstgespräch – abhängig von Größe und Zahl der Standorte.


### IT-Infrastruktur

Adresse: https://davinci-rechenzentrum.de/leistungen/it-infrastruktur · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Server, Arbeitsplätze, Virtualisierung: eine Infrastruktur, die trägt – geplant, aufgebaut und betrieben aus einer Hand.

**Ausgangslage:** Gewachsene Infrastrukturen bremsen Unternehmen: veraltete Server, ungeplante Ausfälle, niemand hat den Gesamtüberblick. Jede Störung kostet Arbeitszeit im ganzen Haus.

**Vorgehen:** Wir planen, erneuern und betreiben Ihre komplette Infrastruktur – vom Serverraum über Virtualisierung bis zum Arbeitsplatz. Standardisiert, dokumentiert und überwacht, damit Ausfälle die Ausnahme sind und bleiben.

**Was das bringt:**
- Durchgängig dokumentierte, standardisierte Systeme
- Proaktives Monitoring statt Reparatur nach Ausfall
- Planbare Erneuerung statt Investitionsstau
- Skalierbar vom einzelnen Standort bis zum Firmenverbund

Infrastruktur ist alles, worauf Ihre Anwendungen laufen: Server, Speicher, Virtualisierung, Netz, Arbeitsplätze, der Raum mit Strom und Kühlung. Sie fällt erst auf, wenn sie fehlt. Unsere Aufgabe ist, dass sie nicht auffällt – geplant mit Reserve, standardisiert, dokumentiert und überwacht.

**Kennwerte:**
- **99,9 %** Verfügbarkeit der Cloud-Services – der Maßstab, den wir auch an Infrastruktur vor Ort anlegen.
- **ISO 27001** Betrieb in zertifizierten Partner-Rechenzentren in Deutschland, ergänzt um unser eigenes privates Rechenzentrum.
- **15 Min.** Reaktionszeit im Notfall – vertraglich zugesagt, rund um die Uhr erreichbar.

#### Planen mit Reserve statt reparieren nach Ausfall

Infrastruktur, die im Ausfall geplant wird, ist immer zu teuer und immer zu knapp: zu teuer, weil unter Zeitdruck gekauft wird, zu knapp, weil nur der aktuelle Bedarf zählt. Wir planen Infrastruktur auf drei bis fünf Jahre – mit Kapazitätsreserve für Wachstum, mit Ablaufdaten, die im Budget stehen, und mit einem Erneuerungszyklus, der Ausfälle zur Ausnahme macht.

Grundlage ist eine Bestandsaufnahme: Welche Systeme laufen worauf, was hängt voneinander ab, welche Leistung wird tatsächlich genutzt. Aus den Messwerten – nicht aus Schätzungen – entsteht die Dimensionierung. Ein Server, der zu 15 Prozent ausgelastet ist, braucht keinen Nachfolger mit doppelter Leistung; einer, der nachts an der Sicherung erstickt, braucht schnelleren Speicher, nicht mehr Prozessoren.

#### Virtualisierung als Normalfall

Kaum ein Unternehmen betreibt Anwendungen noch direkt auf Hardware. Virtualisierung trennt die Systeme von den Maschinen: Ein Host trägt mehrere virtuelle Server, jede Anwendung hat ihre eigene Umgebung, und ein Ausfall der Hardware bedeutet einen Neustart auf dem zweiten Host – nicht eine Neuinstallation. Für den Mittelstand heißt das: weniger Geräte, weniger Strom, planbare Wartung, und ein Umzug ins Rechenzentrum ist eine Kopie, kein Projekt.

Wir setzen auf Hyper-V als Bestandteil von Windows Server und – wo es zur Umgebung passt – auf Alternativen, wenn Lizenzbedingungen sich ändern. Die Entscheidung für eine Plattform ist eine Vertragsentscheidung geworden; wir treffen sie mit Blick auf fünf Jahre, nicht auf das aktuelle Angebot.
- Cluster aus mindestens zwei Hosts mit gemeinsamem Speicher
- Trennung von Produktion, Test und Verwaltung in eigenen Netzsegmenten
- Sicherung auf Ebene der virtuellen Maschine, Wiederherstellung einzelner Dateien möglich
- Kapazitätsplanung aus gemessenen Werten, regelmäßig geprüft

#### Vor Ort, im Rechenzentrum oder beides

Nicht jede Infrastruktur gehört ins Rechenzentrum, und nicht jede gehört ins Büro. Eine Maschinensteuerung, ein Kassensystem oder ein Röntgengerät braucht Systeme vor Ort; ein ERP, ein Dateiserver oder eine Fachanwendung läuft in einem Rechenzentrum stabiler, sicherer und günstiger. Wir planen die Grenze bewusst: Was bleibt, warum es bleibt, und wie es mit dem Rest verbunden ist.

Für den Betrieb im Rechenzentrum stehen zwei Wege offen: ISO-27001-zertifizierte Partner-Rechenzentren in Deutschland oder unser eigenes privates Rechenzentrum. Für den Betrieb vor Ort planen wir den Raum mit: Strom mit unterbrechungsfreier Versorgung, Kühlung mit Reserve, Zutritt geregelt und protokolliert, Brandschutz. Ein Serverraum scheitert in der Praxis selten an der Technik – meistens an Wärme, Staub und offenen Türen.

#### Dokumentiert und überwacht – oder nicht vorhanden

Eine Infrastruktur, die nur im Kopf eines Administrators existiert, ist ein Risiko, kein Vermögenswert. Wir dokumentieren jedes System, jede Abhängigkeit, jeden Zugang – so, dass ein Kollege, der das Haus nicht kennt, eine Störung beheben kann. Die Dokumentation wird mit jeder Änderung gepflegt, nicht einmal im Jahr nachgetragen.

Überwachung ergänzt die Dokumentation: Jedes betreute System meldet Auslastung, Speicherplatz, Dienste und Sicherungsstatus. Störungen erkennen wir, bevor der erste Anruf kommt; Engpässe sehen wir Wochen, bevor sie zum Ausfall werden. Das ist der Unterschied zwischen Betrieb und Reparatur.

#### Vorgehen

1. **Bestandsaufnahme und Messung** Systeme, Abhängigkeiten, tatsächliche Auslastung über mindestens zwei Wochen – die Grundlage jeder Dimensionierung.
2. **Zielbild** Was läuft wo: vor Ort, im Rechenzentrum, in der Cloud. Mit Begründung je System und einem Kostenbild über fünf Jahre.
3. **Aufbau parallel zum Bestand** Neue Infrastruktur entsteht neben der alten; Systeme ziehen einzeln um, jedes mit Rückweg.
4. **Umschaltung im Wartungsfenster** Angekündigt, außerhalb der Kernzeit, mit Prüfung jeder Anwendung vor Freigabe.
5. **Betrieb** Überwachung, Updates, regelmäßige Kapazitätsprüfung, Dokumentation laufend – als Managed Service mit vertraglicher Reaktionszeit.

#### Anwendungsfälle

- **Serververbund am Support-Ende:** Zwei physische Server eines Produktionsbetriebs laufen seit sieben Jahren ohne Ersatz. Fällt einer aus, steht das ERP – und Ersatzteile gibt es nicht mehr. Zwei neue Hosts als Hyper-V-Cluster mit gemeinsamem Speicher, Migration der Systeme als virtuelle Maschinen, alte Server als Testumgebung bis zur Abschaltung. Failover-Clustering ist Bestandteil von Windows Server; die Umschaltung einer VM auf den zweiten Host erfolgt ohne Neuinstallation.
- **Serverraum, der keiner ist:** Der Serverschrank einer Kanzlei steht im Kopierraum: 30 Grad im Sommer, ein Steckdosenleiste als Stromversorgung, Zugang für alle. Umzug in unser privates Rechenzentrum oder in ein ISO-27001-Partner-Rechenzentrum; im Büro bleiben Netzübergang und Arbeitsplätze. Alternativ: ein klimatisierter Schrank mit USV und Zutrittsregelung, wenn Systeme vor Ort bleiben müssen. ISO 27001 verlangt physische Sicherheit für Verarbeitungsanlagen (Anhang A, Abschnitt 7) – ein Kopierraum erfüllt das nicht.
- **Arbeitsplätze ohne Standard:** 40 Notebooks, 40 Konfigurationen. Jede Neueinrichtung dauert einen Tag, jede Störung ist ein Einzelfall. Ein Standardgerät je Rolle, automatische Bereitstellung aus einer zentralen Verwaltung, Rechte und Software nach Gruppe. Neue Geräte sind in einer Stunde einsatzbereit. Gerätemanagement über Microsoft Intune oder vergleichbare Verwaltung; wir sind Microsoft-Partner für Microsoft 365.
- **Speicher, der voll läuft:** Der Dateiserver meldet monatlich Platzmangel; niemand weiß, was gelöscht werden darf, und die Sicherung dauert länger als die Nacht. Speicheranalyse, Löschkonzept mit der Fachabteilung, Trennung von Arbeitsdaten und Archiv, Speichererweiterung mit Kapazitätsplan über drei Jahre. Ein Löschkonzept ist nach Art. 5 Abs. 1 lit. e DSGVO ohnehin Pflicht – es entlastet Speicher und Sicherung zugleich.


#### Häufige Fragen

**Müssen wir alles auf einmal erneuern?**
Nein. Wir erneuern in der Reihenfolge der Support-Enden und Risiken. Ein Zielbild sorgt dafür, dass jeder Schritt zum Ganzen passt, auch wenn er einzeln umgesetzt wird.

**Was ist mit Systemen, die vor Ort bleiben müssen?**
Die bleiben – mit klimatisiertem Schrank, USV, geregeltem Zutritt und Anbindung an den Rest. Wir planen die Grenze zwischen vor Ort und Rechenzentrum je System, nicht pauschal.

**Welche Hardware setzen Sie ein?**
Server von TERRA (Wortmann AG) und anderen Herstellern, je nach Anforderung. Als Wortmann-Partner erhalten Sie Geräte mit Herstellergarantie und Vor-Ort-Service in Deutschland.

**Können Sie eine bestehende Virtualisierung übernehmen?**
Ja. Wir übernehmen Hyper-V- und VMware-Umgebungen in den Betrieb und beraten beim Plattformwechsel, wenn Lizenzbedingungen das nahelegen.

**Wie lange dauert ein Infrastrukturprojekt?**
Ein Serververbund für 50 Arbeitsplätze mit Migration dauert von der Bestellung bis zur Umschaltung in der Regel sechs bis zehn Wochen, davon ein Wartungsfenster für die Umschaltung.


### Cloud-Lösungen

Adresse: https://davinci-rechenzentrum.de/leistungen/cloud · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Managed Private Cloud mit Betrieb in deutschen ISO-27001-Rechenzentren – die Flexibilität der Cloud, ohne Kontrollverlust über Ihre Daten.

**Ausgangslage:** Public-Cloud-Angebote wirken einfach, führen aber schnell zu unkontrollierten Kosten, unklarer Datenhoheit und Abhängigkeit von einzelnen Anbietern. Viele Unternehmen wissen nicht genau, wo ihre Daten liegen.

**Vorgehen:** Wir betreiben Ihre Systeme als Managed Private Cloud in ISO-27001-zertifizierten Rechenzentren externer Partner in Deutschland oder in unserem eigenen privaten Rechenzentrum vor Ort: dedizierte Umgebungen, feste Preise, klare Verantwortung. Migration, Betrieb und Weiterentwicklung übernehmen wir.

**Was das bringt:**
- Datenhoheit: Betrieb ausschließlich in Deutschland
- Feste Monatspreise statt unkalkulierbarer Cloud-Rechnungen
- Skalierbar von einzelnen Anwendungen bis zur Gesamt-IT
- Georedundanz und Offline-Sicherung als Bestandteil der Architektur

Cloud ist keine Frage von Ja oder Nein, sondern von Wo, Was und Wer. Wo liegen die Daten, was läuft dort, wer verantwortet den Betrieb. Wir betreiben Ihre Systeme als Managed Private Cloud in Deutschland – dediziert, zu festen Preisen, mit Migration und Betrieb aus einer Hand.

**Kennwerte:**
- **99,9 %** Verfügbarkeit der Cloud-Services – vertraglich zugesagt, nicht als Werbeaussage.
- **DE** Betrieb ausschließlich in Deutschland: ISO-27001-Partner-Rechenzentren und eigenes privates Rechenzentrum.
- **30** Tage Vorhaltung der täglichen Sicherung, auf Wunsch länger, mit Offline-Kopie.

#### Private Cloud, Public Cloud – oder beides

Public Cloud heißt: geteilte Infrastruktur eines großen Anbieters, abgerechnet nach Verbrauch, weltweit verteilt. Private Cloud heißt: eine Umgebung, die nur Ihnen gehört, an einem Ort, den Sie kennen, zu einem Preis, der feststeht. Beides hat seinen Platz. Public Cloud trägt, was kurzfristig skalieren muss oder als fertiger Dienst bezogen wird – Microsoft 365 ist das bekannteste Beispiel. Private Cloud trägt, was dauerhaft läuft, vertrauliche Daten verarbeitet und planbar kosten soll: ERP, Dateiablage, Fachanwendungen, Datenbanken.

Der Fehler der letzten Jahre war, alles in die eine oder die andere Richtung zu schieben. Wer seine Dauerlast in die Public Cloud stellt, zahlt jeden Monat für Flexibilität, die er nicht braucht. Wer alles vor Ort behält, trägt Ausfallrisiko und Wartung allein. Wir planen die Grenze je System – und betreiben den privaten Teil.

#### Was Managed Private Cloud bei uns bedeutet

Sie erhalten eine dedizierte Umgebung – Rechenleistung, Speicher, Netz – in einem ISO-27001-zertifizierten Partner-Rechenzentrum in Deutschland oder in unserem eigenen privaten Rechenzentrum. Darauf laufen Ihre Systeme als virtuelle Maschinen, erreichbar über verschlüsselte Verbindungen von allen Standorten und aus dem Homeoffice. Das Partner-Rechenzentrum ist die TERRA CLOUD in Hüllhorst: Hyper-V-Cluster mit privatem Netz und Firewall je Paket, 99,95 % VM-Verfügbarkeit nach Service-Level des Betreibers (Herstellerangabe, Katalog 2026/2027) – Pakete und Grenzen stehen auf der Seite zu virtuellen Servern. Wir übernehmen Betrieb, Überwachung, Updates der Plattform, tägliche Sicherung und die Erweiterung, wenn der Bedarf wächst.

Der Preis steht monatlich fest und richtet sich nach der bereitgestellten Umgebung, nicht nach dem Verbrauch. Erweiterungen werden vorher vereinbart. Es gibt keine Datenausgangsgebühren und keine versteckten Posten für Zugriffe oder Sicherungen.
- Dedizierte Umgebung, kein geteilter Speicher mit anderen Kunden
- Georedundanz und Offline-Sicherung als Bestandteil der Architektur, nicht als Zusatzoption
- Auftragsverarbeitung nach Art. 28 DSGVO unter deutschem Recht
- Ausstieg geregelt: Ihre Daten und virtuellen Maschinen sind jederzeit exportierbar

#### Migration ohne Stillstand

Eine Cloud-Migration scheitert selten an der Technik, meist an der Reihenfolge. Wir beginnen mit Systemen, die wenig Abhängigkeiten haben und deren Umzug sofort etwas bringt: Dateiablage, Testsysteme, Anwendungen mit vielen externen Zugriffen. Das ERP kommt, wenn Netzanbindung und Anmeldung stehen und der Weg erprobt ist. Jedes System zieht einzeln um, mit Rückweg, in einem angekündigten Fenster außerhalb der Kernzeit.

Manche Systeme ziehen bewusst nicht um: Steuerungen, die Latenz nicht vertragen, Geräte mit Lizenzdongle, Software, deren Hersteller den Betrieb im Rechenzentrum nicht unterstützt. Diese Fälle benennen wir vorher – nicht während der Migration.

#### Datenhoheit ist eine Standortfrage – und eine Vertragsfrage

„Cloud in Deutschland“ sagt nur, wo der Server steht. Entscheidend ist, wer rechtlich Zugriff hat: der Betreiber, sein Mutterkonzern, dessen Rechtsordnung. Eine Umgebung bei einem deutschen Betreiber unter deutschem Recht, ohne Beteiligung eines Anbieters aus einem Drittland, macht die Frage nach Zugriffen auf Grundlage ausländischer Gesetze gegenstandslos. Das ist für Berufsgeheimnisträger, Medizintechnik, Zulieferer mit Geheimhaltungsvereinbarungen und die öffentliche Hand kein Detail, sondern die Voraussetzung.

Wir liefern dazu die Nachweise: Standort, Zertifizierung des Rechenzentrums, Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen. Unterlagen, die Sie an Kunden, Prüfer und Versicherer weitergeben können.

#### Vorgehen

1. **Systemlandkarte** Welche Systeme laufen wo, welche Daten verarbeiten sie, welche Abhängigkeiten und Zugriffe gibt es. Daraus: was umzieht, was bleibt, was ersetzt wird.
2. **Zielumgebung und Preis** Dimensionierung aus Messwerten, Standortwahl, fester Monatspreis, Vertrag inklusive Auftragsverarbeitung.
3. **Netz und Identität** Verschlüsselte Anbindung der Standorte, zentrale Anmeldung, Rechte – bevor das erste System umzieht.
4. **Migration in Wellen** Erst Systeme mit wenig Abhängigkeiten, dann die Kernanwendungen. Jeder Schritt mit Rückweg und Prüfung.
5. **Betrieb** Überwachung, Plattform-Updates, tägliche Sicherung mit Offline-Kopie, regelmäßige Kapazitätsprüfung.

#### Anwendungsfälle

- **Fachanwendung aus dem Serverraum ins Rechenzentrum:** Das ERP eines Großhändlers läuft auf einem Server im Büro. Homeoffice-Zugriffe sind langsam, der Server ist ein Einzelstück, und ein Stromausfall legt den Vertrieb lahm. Umzug des ERP als virtuelle Maschine in eine dedizierte Umgebung im Rechenzentrum; Zugriff per VPN von allen Standorten und aus dem Homeoffice; Sicherung täglich mit 30 Tagen Vorhaltung. Betrieb in ISO-27001-zertifizierten Rechenzentren in Deutschland mit 99,9 % Verfügbarkeit der Cloud-Services.
- **Public-Cloud-Rechnung außer Kontrolle:** Ein Softwarehaus hat Entwicklungs- und Testsysteme in einer Public Cloud aufgebaut. Die Monatsrechnung hat sich in zwei Jahren verdreifacht, niemand weiß genau, welche Ressourcen laufen. Inventur aller Ressourcen, Abschaltung dessen, was niemand nutzt, Verlagerung der Dauerlast in eine Private Cloud zum Festpreis; Public Cloud bleibt für kurzfristige Spitzen. Feste Monatspreise je Umgebung – kein Verbrauchstarif, keine Überraschung am Monatsende.
- **Datenhoheit als Kundenanforderung:** Ein Zulieferer der Medizintechnik muss seinem Kunden nachweisen, dass Konstruktionsdaten ausschließlich in Deutschland verarbeitet werden – ohne Zugriff aus Drittländern. Dedizierte Umgebung in einem deutschen Rechenzentrum unter deutschem Recht, Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, Nachweis über Standort und Zertifizierung. Kein Anbieter mit Sitz außerhalb der EU in der Kette – damit stellt sich die Frage nach dem US CLOUD Act nicht.
- **Microsoft 365 und eigene Systeme zusammen:** E-Mail und Office laufen in Microsoft 365, die Fachanwendung auf einem eigenen Server. Anmeldung, Rechte und Sicherung sind an zwei Stellen geregelt – oder an keiner. Hybride Architektur mit einer Identität für beides, Rechte zentral, Sicherung von Microsoft 365 und eigener Umgebung in einem Konzept. Microsoft-Partner für Microsoft 365; die Sicherung von Microsoft 365 ist nicht im Abonnement enthalten und muss gesondert eingerichtet werden.


#### Häufige Fragen

**Wo genau liegen unsere Daten?**
In ISO-27001-zertifizierten Partner-Rechenzentren in Deutschland oder in unserem eigenen privaten Rechenzentrum. Den konkreten Standort nennen wir im Vertrag.

**Was kostet eine Private Cloud im Vergleich zum eigenen Server?**
Über fünf Jahre gerechnet – Anschaffung, Strom, Wartung, Personal, Ausfallrisiko – liegt die Private Cloud bei den meisten Mittelständlern gleichauf oder darunter, mit dem Unterschied, dass Betrieb und Verfügbarkeit vertraglich geregelt sind. Wir rechnen das für Ihre Umgebung vor.

**Können wir wieder aussteigen?**
Ja. Virtuelle Maschinen und Daten sind in Standardformaten exportierbar. Der Ausstieg ist im Vertrag geregelt, bevor der erste Datensatz umzieht.

**Wie wird gesichert?**
Täglich, mit 30 Tagen Vorhaltung, zusätzlich offline und auf Wunsch georedundant an einem zweiten Standort. Wiederherstellung wird geprobt und protokolliert.

**Passt Microsoft 365 dazu?**
Ja. Wir betreiben hybride Umgebungen mit einer Identität für Microsoft 365 und Ihre eigenen Systeme – als Microsoft-Partner für Microsoft 365.

**Was ist mit Systemen, die nicht in die Cloud dürfen?**
Die bleiben vor Ort und werden angebunden. Wir planen die Grenze je System und nennen die Ausnahmen vor Beginn.


### Server & Hosting

Adresse: https://davinci-rechenzentrum.de/leistungen/server-hosting · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Dedizierte Managed Server aus deutschen Rechenzentren – Betrieb, Überwachung und tägliche Sicherung inbegriffen. Ihren Richtpreis ermitteln Sie im Konfigurator.

**Ausgangslage:** Eigene Server binden Kapital und Personal; Billig-Hosting lässt Sie bei Störungen allein. Zwischen beidem fehlt vielen Unternehmen die verlässliche Mitte.

**Vorgehen:** Unsere Managed Server schließen diese Lücke: dedizierte Systeme in deutschen Rechenzentren, von uns betrieben, überwacht und täglich gesichert. In drei klaren Linien oder frei konfiguriert – mit Preis, der feststeht, bevor Sie bestellen.

**Was das bringt:**
- Betrieb, Wartung und tägliche Sicherung inbegriffen
- Im Notfall innerhalb von 15 Minuten erreichbar
- Online konfigurierbar: CPU, RAM, Speicher, OS, Backup, Netzwerk
- Monatlich kündbar oder mit Laufzeitvorteil

Ein Managed Server ist ein dediziertes System in einem Rechenzentrum, das wir betreiben: Hardware, Betriebssystem, Überwachung, Updates, Sicherung. Sie nutzen den Server, wir verantworten, dass er läuft. Der Preis steht fest, bevor Sie bestellen.

**Kennwerte:**
- **15 Min.** Garantierte Reaktionszeit im Notfall – rund um die Uhr, 365 Tage im Jahr.
- **99,9 %** Verfügbarkeit, vertraglich zugesagt, gemessen und berichtet.
- **30** Tage Vorhaltung der täglichen Sicherung, Wiederherstellung wird geprobt.

#### Was „Managed“ tatsächlich umfasst

Der Begriff wird unterschiedlich verwendet. Bei uns heißt Managed Server: Wir stellen die Hardware im Rechenzentrum, installieren das Betriebssystem, richten Überwachung und Sicherung ein, spielen Updates im vereinbarten Wartungsfenster ein und reagieren auf Störungen – rund um die Uhr, mit vertraglicher Reaktionszeit. Sie erhalten Zugriff auf Ihre Anwendungen und Daten, nicht die Verantwortung für den Betrieb darunter.

Nicht enthalten ist der Betrieb Ihrer Anwendung selbst, wenn es sich um Software eines Dritten handelt – dafür ist deren Hersteller zuständig. Wir arbeiten mit ihm zusammen, stellen die Umgebung nach seinen Vorgaben bereit und übernehmen auf Wunsch die Anwendungsbetreuung als Zusatz. Was enthalten ist und was nicht, steht im Angebot – Posten für Posten.
- Dedizierte Hardware, kein geteilter Server
- Betriebssystem Windows Server oder Linux, von uns gepflegt
- Überwachung von Hardware, Diensten, Speicherplatz, Sicherungsstatus
- Tägliche Sicherung, 30 Tage Vorhaltung, Offline-Kopie
- Updates im Wartungsfenster, Störungsbehebung mit 15 Minuten Reaktion im Notfall

#### Richtig dimensionieren: weder Sparzwang noch Übermaß

Ein Server wird nach dem bemessen, was die Anwendung tatsächlich braucht – nicht nach dem, was der Hersteller als Maximum angibt, und nicht nach dem billigsten Paket. Prozessorkerne, Arbeitsspeicher, Speicherart und -größe, Netzanbindung und Sicherungsumfang hängen von Nutzerzahl, Datenbankgröße und Lastprofil ab. Eine Datenbank mit vielen kleinen Zugriffen braucht schnellen Speicher (NVMe), eine Dateiablage braucht Kapazität, ein Terminalserver braucht Arbeitsspeicher je Sitzung.

Der Server-Konfigurator auf dieser Website bildet diese Zusammenhänge ab: Sie wählen die Ausstattung, sehen den Monatspreis und können bestellen oder eine Beratungsanfrage stellen. Wer unsicher ist, beschreibt uns die Anwendung – wir dimensionieren und begründen.

#### Mieten oder kaufen – die Rechnung über fünf Jahre

Ein eigener Server kostet nicht nur die Anschaffung. Dazu kommen Strom und Kühlung, Wartungsvertrag, Betriebssystem-Lizenzen, Sicherungssoftware, Personalzeit für Updates und Störungen – und das Ausfallrisiko eines Einzelstücks. Ein Managed Server fasst das in einen Monatspreis, der über die Laufzeit feststeht und in dem Betrieb und Sicherung enthalten sind.

Über fünf Jahre gerechnet liegt der Managed Server bei den meisten Anwendungsfällen im Mittelstand gleichauf oder darunter – mit dem Unterschied, dass Verfügbarkeit und Reaktionszeit vertraglich geregelt sind und die Hardware nach Ablauf nicht Ihnen gehört, sondern erneuert wird. Wer trotzdem kaufen will, bekommt von uns Server von TERRA (Wortmann AG) mit Herstellergarantie – und auf Wunsch den Betrieb dazu.

#### Rechenzentrum, Anbindung, Zugriff

Die Server stehen in ISO-27001-zertifizierten Partner-Rechenzentren in Deutschland oder in unserem eigenen privaten Rechenzentrum: redundante Stromversorgung, Kühlung, Netzanbindung, geregelter Zutritt. Der Zugriff erfolgt über verschlüsselte Verbindungen – VPN für Standorte und Homeoffice, Terminalserver für Anwendungen, HTTPS für Webdienste. Öffentlich erreichbar ist nur, was öffentlich sein muss, hinter einer Firewall mit Regelwerk.

Für Unternehmen mit mehreren Standorten verbinden wir die Standorte mit dem Rechenzentrum, sodass der Server aus jedem Büro erreichbar ist, als stünde er nebenan – ohne dass er in einem Büro steht.

#### Vorgehen

1. **Anforderung** Anwendung, Nutzerzahl, Datenmenge, Lastprofil – per Konfigurator oder im Gespräch. Daraus die Dimensionierung mit Begründung.
2. **Angebot mit Festpreis** Monatspreis, Laufzeit, Leistungsumfang Posten für Posten; monatlich kündbar oder mit Laufzeitvorteil.
3. **Bereitstellung** Hardware, Betriebssystem, Überwachung, Sicherung, Zugänge – den Termin nennen wir in der Auftragsbestätigung.
4. **Migration** Übernahme Ihrer Anwendung und Daten, Prüfung mit Ihnen, Umschaltung in einem vereinbarten Fenster.
5. **Betrieb** Überwachung rund um die Uhr, Updates im Wartungsfenster, Sicherung täglich, Bericht über Verfügbarkeit.

#### Anwendungsfälle

- **Fachanwendung mit Datenbank:** Eine Warenwirtschaft mit SQL-Datenbank für 40 Nutzer läuft auf einem Bürorechner. Die Sicherung besteht aus einer externen Festplatte, die freitags mitgenommen wird. Dedizierter Managed Server mit Windows Server und SQL Server im Rechenzentrum, Zugriff per VPN und Terminalserver, tägliche Sicherung mit 30 Tagen Vorhaltung, Wiederherstellung geprobt. Betrieb in ISO-27001-zertifizierten Rechenzentren in Deutschland, Verfügbarkeit 99,9 %, Notfall-Reaktion in 15 Minuten.
- **Webanwendung mit Kundenzugang:** Ein Hersteller betreibt ein Kundenportal bei einem Billiganbieter. Bei Störungen antwortet ein Ticketsystem, nach zwei Tagen. Managed Server mit Linux, Webserver und Datenbank, Überwachung der Anwendung, Updates im Wartungsfenster, ein Ansprechpartner mit Telefonnummer. Persönlicher Support statt Ticketwarteschlange; Reaktionszeit vertraglich, nicht „zeitnah“.
- **Terminalserver für Homeoffice und Filialen:** Mitarbeitende an drei Standorten arbeiten mit derselben Software, die auf jedem Rechner einzeln installiert und gepflegt wird. Terminalserver im Rechenzentrum: Software einmal installiert, Zugriff von jedem Gerät, Daten bleiben im Rechenzentrum – nicht auf Notebooks. Remote Desktop Services unter Windows Server; Lizenzierung nach Nutzern, von uns eingerichtet und dokumentiert.
- **Ersatz für den letzten Server im Haus:** Der Dateiserver einer Kanzlei ist neun Jahre alt. Ein Nachfolger vor Ort bedeutet wieder Anschaffung, Wartung und einen Raum, der nicht dafür gebaut ist. Managed Server als Dateiserver mit Rechtestruktur aus dem Active Directory, Zugriff per VPN, Offline-Sicherung im Konzept enthalten. Monatlich kündbar oder mit Laufzeitvorteil – kein Kapital gebunden, keine Hardware im Kopierraum.


#### Häufige Fragen

**Was kostet ein Managed Server?**
Das hängt von der Ausstattung ab. Der Server-Konfigurator zeigt den Monatspreis für Ihre Konfiguration sofort; Betrieb, Überwachung und tägliche Sicherung sind enthalten.

**Wie schnell ist der Server verfügbar?**
Standardkonfigurationen den Termin nennen wir in der Auftragsbestätigung.

**Können wir monatlich kündigen?**
Ja, monatliche Kündbarkeit ist möglich. Mit längerer Laufzeit sinkt der Monatspreis.

**Wer kümmert sich um unsere Anwendung?**
Den Server und das Betriebssystem betreiben wir. Die Anwendung selbst betreut ihr Hersteller oder – als Zusatzleistung – wir. Die Grenze steht im Angebot.

**Wo stehen die Server?**
In ISO-27001-zertifizierten Partner-Rechenzentren in Deutschland oder in unserem eigenen privaten Rechenzentrum. Der Standort steht im Vertrag.

**Was passiert bei einem Hardwaredefekt?**
Wir tauschen die Komponente oder den Server; die Sicherung erlaubt die Wiederherstellung auf Ersatzhardware. Reaktion im Notfall innerhalb von 15 Minuten.


### Cybersecurity

Adresse: https://davinci-rechenzentrum.de/leistungen/cybersecurity · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Prävention, Erkennung, Reaktion: Wir schützen Unternehmensdaten und Netzwerke – überwacht, geprüft, dokumentiert.

**Ausgangslage:** Verschlüsselungstrojaner, Phishing und CEO-Fraud treffen längst nicht mehr nur die Großen. Angegriffen wird dort, wo nachts niemand auf die Systeme schaut – und das ist selten eine Frage der Unternehmensgröße.

**Vorgehen:** Sicherheit ist bei uns eine Betriebsform, keine Software: Firewalls und Segmentierung, überwachte Endpunkte, geprüfte Sicherungen, klare Notfallpläne. Wir erkennen Angriffe früh und haben die Reaktion geregelt, bevor sie nötig wird.

**Was das bringt:**
- Schutzkonzept über alle Ebenen: Netz, Endgeräte, Nutzer, Backup
- Laufende Überwachung mit klaren Alarmwegen
- Notfallplan und geprobte Wiederherstellung
- Nachweisbar für Kunden, Versicherer und Prüfer

Sicherheit ist keine Software, die man installiert, sondern eine Betriebsform: Netzübergang, Endgeräte, Identitäten und Sicherungen werden geschützt, überwacht und geprobt – mit Menschen, die auf Alarme reagieren, auch nachts. Wir bauen das mit zwei deutschen Herstellern auf: Securepoint für die Firewall, G DATA für die Angriffserkennung.

**Kennwerte:**
- **< 30 Min.** bis zur Gegenmaßnahme nach Erkennung eines Angriffs – G DATA MXDR, Analysten in Deutschland. (Quelle: G DATA CyberDefense)
- **24 h** Frist für die Erstmeldung eines erheblichen Sicherheitsvorfalls nach NIS2. (Quelle: § 32 BSIG)
- **2** deutsche Hersteller aus einer Hand: Securepoint (Lüneburg) und G DATA (Bochum).

#### Vier Ebenen, ein Konzept

Angriffe im Mittelstand folgen einem Muster: Zugang über ein gestohlenes Passwort oder eine Phishing-Mail, Ausbreitung im flachen Netz, Ausweitung der Rechte, Verschlüsselung – und vorher noch das Löschen der Sicherungen. Wer diese Kette an mehreren Stellen bricht, überlebt den Angriff. Wer nur an einer Stelle schützt, verlässt sich darauf, dass diese Stelle hält.

Deshalb arbeiten wir auf vier Ebenen. Das Netz: Firewall mit begründetem Regelwerk, Segmentierung, verschlüsselter Fernzugriff. Die Endgeräte: Angriffserkennung, die Verhalten beurteilt, nicht nur Dateien. Die Identitäten: Mehrfaktor-Anmeldung, minimale Rechte, geordneter Ein- und Austritt. Die Sicherung: offline, unveränderbar, geprobt. Jede Ebene hat einen Verantwortlichen und einen Alarmweg.

#### Netzübergang: Securepoint

Die Firewall entscheidet, wer hinein darf, was hinaus geht und wie Standorte und Homeoffice verbunden sind. Wir setzen Securepoint ein – entwickelt und betrieben in Lüneburg, mit UTM-Funktionen von Intrusion Prevention über Webfilter bis Mail-Security. Das Regelwerk wird bei uns begründet: Jede Regel hat einen Zweck, ein Datum und einen Verantwortlichen. Regelwerke, die über Jahre nur wachsen, sind der häufigste Grund, warum Firewalls nichts mehr filtern.

Elf Baugrößen von zehn bis 2.000 Nutzern decken jede Unternehmensgröße ab. Welche Ihr Netz trägt, sagt der Firewall-Konfigurator – nach Arbeitsplätzen, Standorten, Bandbreite und Funktionen, mit Begründung.

#### Endgeräte: G DATA MXDR

Eine Firewall sieht nicht, was ein Angreifer tut, der bereits drin ist. Dafür braucht es Angriffserkennung auf jedem Gerät – und Menschen, die die Meldungen lesen. Managed Extended Detection and Response von G DATA bedeutet: Sensoren auf Servern und Arbeitsplätzen, Auswertung in Deutschland, ein Analystenteam rund um die Uhr, das bei einem erkannten Angriff eingreift: Gerät isolieren, Prozess beenden, Konto sperren. Die Gegenmaßnahme stimmen wir vorab mit Ihnen ab.

Für den Mittelstand ist das der Unterschied zwischen einem Alarm, den morgens jemand liest, und einem Angriff, der nachts gestoppt wird. Beide Hersteller – Securepoint und G DATA – sind eine Partnerschaft eingegangen; wir liefern und betreuen beides aus einer Hand.
- Erkennung verdächtigen Verhaltens: Rechteausweitung, Massenverschlüsselung, ungewöhnliche Anmeldungen
- Analysten in Deutschland, rund um die Uhr, deutsches Recht
- Ereignisdaten in Rechenzentren in Bochum, Frankfurt und Berlin
- Vorfalldokumentation als Grundlage für Meldungen nach NIS2 und DSGVO

#### Nachweisbar für Kunden, Versicherer und Prüfer

Sicherheit muss heute belegt werden – gegenüber Kunden, die Lieferanten prüfen, gegenüber Versicherern, deren Fragebogen der Vertrag ist, gegenüber Prüfern nach NIS2 oder ISO 27001. Wir dokumentieren jede Maßnahme so, dass sie prüfbar ist: Regelwerk der Firewall, Abdeckung der Angriffserkennung, Sicherungsprotokolle, Wiederherstellungsproben, Schulungsnachweise, Notfallplan mit Meldewegen.

Der Notfallplan ist dabei kein Ordner im Schrank. Er nennt, wer in der ersten Stunde was tut, wie Systeme isoliert werden, wer Kunden, Behörden und Versicherer informiert – und er wird geübt. Ein Plan, der zum ersten Mal im Ernstfall gelesen wird, ist keiner.

#### Vorgehen

1. **Sicherheits-Bestandsaufnahme** Netz, Endgeräte, Identitäten, Sicherung – was ist geschützt, was überwacht, was geprobt. Abgleich mit NIS2, Versicherungsfragebogen oder Kundenanforderung.
2. **Maßnahmen nach Wirkung** Zuerst, was den größten Schaden abwendet: Mehrfaktor-Anmeldung, Offline-Sicherung, Angriffserkennung. Dann Netz, Regelwerk, Prozesse.
3. **Einführung** Firewall parallel zum Bestand, MXDR mit Testphase, Umschaltung in einem vereinbarten Fenster.
4. **Notfallplan und Übung** Wer tut was in der ersten Stunde; Meldewege nach NIS2 und DSGVO; eine Übung im Jahr.
5. **Betrieb und Nachweis** Überwachung rund um die Uhr, Regelwerkpflege, Sicherungsproben, Berichte für Geschäftsführung und Prüfer.

#### Anwendungsfälle

- **Verschlüsselungstrojaner um drei Uhr nachts:** Ein Angreifer hat sich mit einem gestohlenen Passwort angemeldet und beginnt außerhalb der Bürozeit, Dateiserver zu verschlüsseln. Der Virenschutz meldet nichts – es ist kein Virus, es ist ein angemeldeter Nutzer. Angriffserkennung auf jedem Endgerät (MXDR) erkennt das Verhalten – Massenverschlüsselung, Rechteausweitung – und Analysten isolieren das Gerät, bevor der zweite Server dran ist. G DATA MXDR: Erkennung in unter einer Minute, Gegenmaßnahme innerhalb von 30 Minuten, Analystenteam in Deutschland rund um die Uhr.
- **Fragebogen der Cyberversicherung:** Die Versicherung verlangt Mehrfaktor-Anmeldung, Offline-Sicherung, Angriffserkennung und Patch-Prozess – sonst kein Vertrag oder keine Leistung im Schadenfall. Abgleich Punkt für Punkt, Umsetzung der Lücken, Dokumentation als Nachweis. Der Fragebogen wird wahrheitsgemäß beantwortet – und die Antworten halten einer Prüfung stand. Bei Falschangaben im Fragebogen kann der Versicherer die Leistung verweigern (§§ 19 ff. VVG) – die Antworten sind der Vertrag.
- **NIS2-Betroffenheit über die Lieferkette:** Ein Zulieferer mit 80 Mitarbeitenden ist selbst nicht direkt betroffen, sein Kunde aber – und der verlangt Nachweise über Risikomanagement und Vorfallbehandlung. Maßnahmenpaket entlang § 30 BSIG: Netzsegmentierung, Zugangskontrolle, Angriffserkennung, Sicherung, Notfallplan, Meldeprozess. Dokumentiert so, dass der Kunde es prüfen kann. NIS-2-Umsetzungsgesetz seit 6. Dezember 2025 in Kraft; Meldung erheblicher Vorfälle innerhalb von 24 Stunden.
- **Phishing mit perfektem Deutsch:** Eine Buchhalterin erhält eine E-Mail vom „Geschäftsführer“ mit Bitte um eine eilige Überweisung. Sprache, Signatur und Anlass sind stimmig – die Absenderadresse nicht. Mailfilter mit Absenderprüfung (SPF, DKIM, DMARC), Mehrfaktor-Anmeldung, ein Vier-Augen-Prozess für Zahlungen und regelmäßige Schulung mit echten Beispielen. Technik hält den Großteil ab; den Rest hält ein Prozess, der nicht von der Aufmerksamkeit einer Person abhängt.


#### Häufige Fragen

**Reicht ein guter Virenschutz nicht?**
Virenschutz erkennt bekannte Schadsoftware. Die meisten Angriffe heute nutzen gestohlene Zugangsdaten und legitime Werkzeuge – da meldet ein Virenschutz nichts. Angriffserkennung beurteilt Verhalten und wird von Analysten betreut.

**Sind wir von NIS2 betroffen?**
Direkt betroffen sind Unternehmen bestimmter Sektoren ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz. Indirekt betroffen sind viele Zulieferer, deren Kunden Nachweise verlangen. Wir prüfen beides mit Ihnen.

**Was kostet MXDR für 50 Geräte?**
Der Preis richtet sich nach Zahl der Geräte, Server und Zusatzdiensten. Wir nennen ihn im Angebot; eine Testphase ist möglich.

**Warum zwei Hersteller statt einer Komplettlösung?**
Netzübergang und Endgeräte sind verschiedene Aufgaben. Securepoint und G DATA sind darin jeweils spezialisiert, arbeiten als Partner zusammen, entwickeln in Deutschland – und Sie haben trotzdem einen Ansprechpartner: uns.

**Was passiert bei einem Angriff nachts?**
Die Angriffserkennung meldet an das Analystenteam, das rund um die Uhr besetzt ist. Es isoliert das betroffene Gerät nach den mit Ihnen vereinbarten Regeln und informiert uns. Wir übernehmen die Wiederherstellung.

**Können Sie unseren bestehenden Schutz übernehmen?**
Ja. Wir prüfen den Bestand, behalten, was trägt, und ersetzen, was Lücken lässt – ohne dass zwischendurch etwas ungeschützt ist.


### Netzwerk & Systeme

Adresse: https://davinci-rechenzentrum.de/leistungen/netzwerk · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Architektur, Segmentierung, Standortvernetzung: Netzwerke, die Lasten tragen, bevor sie entstehen.

**Ausgangslage:** Langsame Verbindungen, instabiles WLAN, Standorte ohne saubere Anbindung: Netzwerkprobleme wirken klein, kosten aber täglich Produktivität – und sind das Einfallstor für Angreifer.

**Vorgehen:** Wir entwerfen und betreiben Netzwerke vom Switch bis zur Standortvernetzung: strukturiert, segmentiert, dokumentiert. Neue Standorte, Homeoffice und Cloud-Anbindung sind eingeplant, nicht angeflickt.

**Was das bringt:**
- Saubere Architektur mit Sicherheitszonen statt Flickwerk
- Verschlüsselte Standort- und Homeoffice-Anbindung
- Volle Dokumentation – kein Wissen nur in Köpfen
- Ausgelegt auf Wachstum und neue Anforderungen

Das Netz ist die Grundlage von allem: Jede Anwendung, jeder Zugriff, jede Sicherung läuft darüber. Ein Netz, das langsam, flach oder undokumentiert ist, kostet täglich Arbeitszeit – und ist das Einfallstor für Angreifer. Wir entwerfen, bauen und betreiben Netze mit Zonen, Reserve und Dokumentation.

**Kennwerte:**
- **11** Securepoint-Baugrößen von 10 bis 2.000 Nutzern für den Netzübergang – bemessen im Firewall-Konfigurator.
- **15 Min.** Reaktionszeit im Notfall – auch wenn das Netz steht.
- **100 %** der betreuten Netze dokumentiert: Adressplan, Verkabelung, Konfigurationen, Änderungen.

#### Architektur vor Geräten

Ein Netz wird nicht durch den Kauf von Switches besser. Es wird besser durch eine Architektur: Welche Zonen gibt es, was darf zwischen ihnen fließen, wo sitzt der Übergang ins Internet, wie sind Standorte und Homeoffice angebunden, wo ist Reserve für Wachstum. Erst dann folgt die Frage nach Geräten – und die beantwortet sich aus der Architektur fast von selbst.

Wir entwerfen Netze in Zonen: Server, Verwaltungs-Arbeitsplätze, Produktion, Geräte wie Drucker und Kameras, Gäste, Verwaltungsnetz für die Technik selbst. Zwischen den Zonen steht eine Firewall mit Regeln, die begründet sind. Das ist der Unterschied zwischen einem Netz, in dem ein infiziertes Gerät alles erreicht, und einem, in dem es in seiner Zone bleibt.

#### Standorte und Homeoffice verbinden

Mehrere Standorte sind heute der Normalfall – Lager, Niederlassung, Produktionsstätte, Homeoffice. Die Verbindung muss verschlüsselt, stabil und bemessen sein: IPsec-VPN zwischen Firewalls für Standorte, SSL-VPN oder WireGuard für Einzelpersonen, ein Ersatzweg über Mobilfunk, wo die Leitung ausfallen kann. Die Bandbreite der Verbindung richtet sich danach, was darüber läuft: ein Terminalserver braucht wenig, eine Dateisynchronisation viel.

Wir verwenden an allen Standorten dieselbe Firewall-Serie mit zentraler Verwaltung. Regeländerungen erfolgen an einer Stelle, Updates laufen geprüft auf alle Geräte, und der Ausfall eines Standorts ist sofort sichtbar.
- IPsec-VPN Standort zu Standort, SSL-VPN oder WireGuard für Homeoffice
- Ersatzweg über 4G/LTE-Kit, wo die Leitung nicht redundant ist
- Bemessung des VPN-Durchsatzes nach tatsächlicher Last, nicht nach Anschlussgröße
- Zentrale Verwaltung aller Netzübergänge, Änderungen protokolliert

#### WLAN, Verkabelung, Switches

WLAN im Unternehmen ist eine Funkplanung, keine Montagearbeit. Wir messen die Ausleuchtung, planen Zugangspunkte nach Abdeckung und Kanalverteilung, trennen Firmen-, Gäste- und Gerätenetze und begrenzen Sendeleistung, damit Geräte sauber zwischen Zugangspunkten wechseln. In Hallen mit Regalen und Metall gelten andere Regeln als im Büro.

Die Verkabelung ist die Grundlage für zwanzig Jahre. Kategorie, Glasfaser zwischen Verteilern, Anzahl der Anschlüsse je Arbeitsplatz, Reserve im Verteiler – das wird vor dem ersten Kabel entschieden, weil es sich nachträglich nicht ändern lässt. Switches wählen wir nach Uplinks, Stacking, Stromversorgung über Ethernet (PoE-Budget für Telefone, Kameras, Zugangspunkte) und Verwaltbarkeit.

#### Dokumentiert, überwacht, mit Reserve

Ein Netz, das niemand dokumentiert hat, kann niemand reparieren. Wir dokumentieren Adressplan, VLANs, Verkabelung, Gerätekonfigurationen und Regelwerke – und pflegen die Dokumentation mit jeder Änderung. Die Überwachung meldet ausgefallene Verbindungen, überlastete Anschlüsse und Geräte, die nicht antworten, bevor Nutzer es merken.

Reserve heißt: Der Verteiler hat freie Ports, der Uplink trägt das Doppelte der heutigen Last, die Firewall ist eine Baugröße über dem aktuellen Bedarf. Netze wachsen – mit Kameras, Telefonen, Maschinen, Standorten. Ein Netz ohne Reserve wird beim nächsten Vorhaben zum Flickwerk.

#### Vorgehen

1. **Bestandsaufnahme mit Messung** Geräte, Verbindungen, Adressen, Auslastung, Funkausleuchtung. Was ist da, was ist dokumentiert, was ist überlastet.
2. **Zielarchitektur** Zonen, Regeln zwischen ihnen, Standortanbindung, Reserve. Mit Begründung und Kostenbild.
3. **Umbau in Abschnitten** Zone für Zone, Standort für Standort – im laufenden Betrieb, mit Rückweg je Schritt.
4. **Dokumentation und Überwachung** Adressplan, Verkabelung, Konfigurationen, Regelwerk; Überwachung aller Verbindungen und Geräte.
5. **Betrieb** Änderungen protokolliert, Firmware geprüft eingespielt, Kapazität regelmäßig geprüft, Reaktion im Notfall in 15 Minuten.

#### Anwendungsfälle

- **Flaches Netz mit 200 Geräten:** Server, Arbeitsplätze, Drucker, Kameras, Gäste-WLAN und Maschinensteuerung hängen im selben Netz. Ein infiziertes Notebook erreicht alles. Segmentierung in Zonen mit Firewall-Regeln dazwischen: Server, Arbeitsplätze, Geräte, Gäste, Produktion. Was nicht miteinander reden muss, kann es nicht. Segmentierung ist Grundmaßnahme in BSI IT-Grundschutz (NET.1.1) und Voraussetzung für Risikomanagement nach NIS2.
- **Drei Standorte, drei Einzellösungen:** Hauptsitz, Lager und Niederlassung sind über drei verschiedene Router und zwei Anbieter verbunden. Der Zugriff auf das ERP im Hauptsitz bricht regelmäßig ab. Einheitliche Firewalls an allen Standorten, IPsec-VPN zwischen ihnen, zentrale Verwaltung, Ersatzweg über Mobilfunk am Lager. Securepoint-Firewalls mit zentraler Verwaltung; VPN-Durchsatz je Modell im Datenblatt, Bemessung im Firewall-Konfigurator.
- **WLAN, das in der Halle abbricht:** In der Produktionshalle verlieren Handscanner ständig die Verbindung. Der Elektriker hat zwei weitere Zugangspunkte mit voller Sendeleistung montiert – es wurde schlechter. Ausleuchtungsmessung, Planung der Zugangspunkte nach Abdeckung und Kanalverteilung, Sendeleistung reduziert, eigenes Netz für Scanner. Mehr Sendeleistung erhöht Überlappung und Störungen; eine Funkplanung mit Messung ist der Standardweg.
- **Netz ohne Dokumentation nach Dienstleisterwechsel:** Der frühere Dienstleister hat keine Unterlagen hinterlassen. Niemand weiß, welches Kabel wohin führt, welche Adressen vergeben sind, wo das Gäste-WLAN endet. Bestandsaufnahme mit Messung, Adressplan, Verkabelungsplan, Gerätekonfigurationen gesichert – und ein Verfahren, das die Dokumentation mit jeder Änderung pflegt. Netzwerkdokumentation mit Adressverwaltung (IPAM) – Voraussetzung für jede Störungsbehebung und für ISO 27001 (Anhang A 8.9, Konfigurationsmanagement).


#### Häufige Fragen

**Können wir im laufenden Betrieb umbauen?**
Ja. Wir bauen zonenweise um, außerhalb der Kernzeit, mit Rückweg je Schritt. Eine vollständige Abschaltung ist selten nötig.

**Welche Firewall brauchen wir?**
Das hängt von Arbeitsplätzen, Standorten, Bandbreite und Funktionen ab. Der Firewall-Konfigurator gibt in einer Minute eine Empfehlung mit Begründung; wir prüfen sie im Gespräch.

**Betreuen Sie auch die Verkabelung?**
Wir planen sie und begleiten die Ausführung durch Elektrofachbetriebe; Messprotokolle prüfen wir ab. Aktive Technik – Switches, Zugangspunkte, Firewalls – liefern und betreiben wir selbst.

**Was ist mit Maschinen und Geräten, die alte Protokolle brauchen?**
Die bekommen eine eigene Zone mit genau den Freigaben, die sie brauchen – und keinen Zugang zum Rest. So bleiben sie nutzbar, ohne das Netz zu gefährden.

**Wie schnell ist eine Störung behoben?**
Reaktion im Notfall innerhalb von 15 Minuten, rund um die Uhr. Die Behebung hängt von der Ursache ab; durch Überwachung und Dokumentation ist sie in der Regel kurz.


### Backup & Datensicherung

Adresse: https://davinci-rechenzentrum.de/leistungen/datensicherung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Online und offline gesichert, regelmäßig geprobt: eine Sicherung, die den Ernstfall übersteht, weil sie von ihm getrennt ist.

**Ausgangslage:** Viele Unternehmen bemerken erst im Ernstfall, dass ihre Sicherung unvollständig, veraltet oder mitverschlüsselt ist. Dann steht der Betrieb – und mit ihm das Unternehmen.

**Vorgehen:** Wir sichern Ihre Daten mehrstufig: täglich online, zusätzlich offline und auf Wunsch georedundant an einem zweiten Standort. Wiederherstellung wird bei uns geprobt, nicht gehofft – mit dokumentierten Wiederanlaufzeiten.

**Was das bringt:**
- Offline-Sicherung, die Verschlüsselungstrojaner nicht erreichen
- Regelmäßige Wiederherstellungsproben mit Protokoll
- 30 Tage Vorhaltung, auf Wunsch länger
- Georedundanter Zweitstandort möglich

Eine Sicherung ist nur dann eine, wenn sie den Ernstfall übersteht – also von ihm getrennt ist – und wenn die Wiederherstellung geprobt wurde. Alles andere ist eine Kopie, von der man hofft, dass sie funktioniert. Wir sichern mehrstufig: online, offline, auf Wunsch an einem zweiten Standort, und wir proben die Wiederherstellung mit Protokoll.

**Kennwerte:**
- **30** Tage Vorhaltung der täglichen Sicherung, auf Wunsch länger.
- **3-2-1** drei Kopien, zwei Medien, eine außer Haus – ergänzt um eine unveränderbare Kopie.
- **2×** im Jahr Wiederherstellungsprobe mit Protokoll und gemessener Wiederanlaufzeit.

#### Getrennt vom Ernstfall

Der häufigste Grund, warum Unternehmen nach einem Angriff nicht wieder hochkommen, ist nicht eine fehlende Sicherung – es ist eine Sicherung, die der Angreifer mit verschlüsselt oder gelöscht hat. Angreifer suchen heute gezielt nach Sicherungsservern, bevor sie verschlüsseln. Eine Sicherung im selben Netz mit denselben Zugangsdaten ist für sie ein weiterer Server.

Deshalb trennen wir: Die Sicherung läuft in einer eigenen Netzzone mit eigenen Zugangsdaten. Eine Kopie ist unveränderbar – sie kann für die festgelegte Zeit von niemandem gelöscht werden, auch nicht mit Administratorrechten. Eine weitere Kopie ist offline oder an einem zweiten Standort. Erst diese Trennung macht aus einer Kopie eine Sicherung.

Die Kopie außer Haus liegt im Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst – nach Herstellerangabe zertifiziert nach ISO/IEC 27001:2022, mit georedundantem Zweitspeicher in Deutschland und automatisierter Testwiederherstellung mit Bericht (TERRA-CLOUD-Katalog 2026/2027). Die Seite zum Cloud-Backup nennt die Angaben mit Fundstelle.

#### RTO und RPO: die zwei Zahlen, die alles bestimmen

Wie lange darf ein System stehen (Wiederanlaufzeit, RTO)? Wie viel Arbeit darf verloren gehen (Wiederherstellungspunkt, RPO)? Diese zwei Fragen beantwortet die Geschäftsführung, nicht die IT – und die Antworten bestimmen die Architektur. Ein ERP mit vier Stunden RTO und einer Stunde RPO braucht andere Technik als eine Dateiablage mit einem Tag und einem Tag.

Wir legen RTO und RPO je System fest, bauen die Sicherung danach und schreiben beides in den Vertrag. Die Wiederherstellungsprobe misst, ob die Zusage hält. Ohne diese Zahlen ist jede Sicherung eine Vermutung.
- Sicherung auf Ebene der virtuellen Maschine – Wiederherstellung ganzer Systeme in Minuten
- Wiederherstellung einzelner Dateien, Postfächer und Datenbankobjekte
- Sicherung von Microsoft 365 außerhalb der Plattform
- Verschlüsselte Sicherungen mit erreichbar verwahrtem Schlüssel

#### Geprobt, nicht gehofft

Eine Wiederherstellung, die nie geübt wurde, scheitert im Ernstfall an Dingen, die vorher niemand gesehen hat: ein fehlender Schlüssel, eine Abhängigkeit zwischen Systemen, ein Speicher, der für die Wiederherstellung zu langsam ist. Wir proben deshalb zweimal im Jahr – ein ganzes System, eine Datei, ein Postfach – und messen die Zeit. Das Protokoll geht an die Geschäftsführung und ist ein Nachweis für Versicherer und Prüfer.

Die Sicherung selbst überwachen wir täglich: Ist sie gelaufen, vollständig, prüfbar? Eine Sicherung, die seit drei Wochen still fehlschlägt, ist der zweithäufigste Grund für Datenverlust – nach der mitverschlüsselten.

#### Sicherung ist kein Archiv

Eine Datensicherung dient dem Wiederanlauf. Sie hält Daten für Tage oder Wochen vor und wird überschrieben. Aufbewahrungspflichten – Handelsbriefe, Buchungsbelege, Personalakten – verlangen etwas anderes: unveränderbare, nachvollziehbare Aufbewahrung über Jahre, mit Zugriff und Löschung nach Frist. Das ist revisionssichere Archivierung, und sie ist ein eigenes System.

Wer beides vermischt, bekommt entweder eine Sicherung, die nach Jahren unbezahlbar groß ist, oder ein Archiv, das keiner Prüfung standhält. Wir trennen beides und ergänzen ein Löschkonzept: Was nicht aufbewahrt werden muss, wird gelöscht – das entlastet Speicher, Sicherung und Datenschutz zugleich.

#### Vorgehen

1. **Systeme und Anforderungen** Welche Systeme, welche Daten, welche Wiederanlaufzeit und welcher zulässige Verlust – mit der Geschäftsführung festgelegt.
2. **Architektur** Sicherungsziel in eigener Zone, unveränderbare Kopie, Offline- oder Zweitstandort-Kopie, Vorhaltung, Verschlüsselung mit Schlüsselverwahrung.
3. **Einrichtung und erste Vollsicherung** Aufbau parallel zur bestehenden Sicherung, erste Vollsicherung, Prüfung der Wiederherstellbarkeit.
4. **Wiederherstellungsprobe** Ganzes System, einzelne Datei, Postfach – mit gemessener Zeit und Protokoll. Danach zweimal im Jahr.
5. **Betrieb** Tägliche Überwachung, Meldung bei Fehlschlag, Kapazitätsprüfung, Bericht an die Geschäftsführung.

#### Anwendungsfälle

- **Sicherung mitverschlüsselt:** Ein Verschlüsselungstrojaner erreicht den Sicherungsserver, weil er im selben Netz mit denselben Zugangsdaten hängt. Produktion und Sicherung sind gleichzeitig verloren. Sicherung in eigener Zone mit eigenen Zugangsdaten, zusätzlich eine unveränderbare Kopie, die auch ein Administrator nicht löschen kann, und eine Offline-Kopie außerhalb des Netzes. 3-2-1-Regel: drei Kopien, zwei Medien, eine außer Haus – ergänzt um Unveränderbarkeit (Immutability) als heutiger Standard.
- **Microsoft 365 ohne Sicherung:** E-Mails, Teams-Dateien und SharePoint einer Kanzlei liegen in Microsoft 365. Ein Mitarbeiter löscht beim Austritt sein Postfach – nach 30 Tagen ist es endgültig weg. Eigenständige Sicherung von Postfächern, OneDrive, SharePoint und Teams außerhalb von Microsoft 365 mit längerer Vorhaltung und Wiederherstellung einzelner Objekte. Microsoft sichert die Plattform, nicht Ihre Daten – die Verantwortung für die Sicherung liegt beim Kunden (Modell der geteilten Verantwortung).
- **Wiederherstellung dauert drei Tage:** Die Sicherung ist vollständig, aber niemand hat je eine Wiederherstellung geübt. Nach einem Speicherausfall dauert der Wiederanlauf drei Tage – der Betrieb steht so lange. Festlegung von Wiederanlaufzeit (RTO) und maximalem Datenverlust (RPO) je System, Sicherungsarchitektur danach ausgelegt, Wiederherstellungsprobe zweimal im Jahr mit gemessener Zeit. RTO und RPO sind die zwei Größen, die eine Sicherungsarchitektur bestimmen – und sie stehen bei uns im Vertrag.
- **Aufbewahrung und Archiv:** Die Finanzbuchhaltung braucht Belege zehn Jahre. Die Sicherung hält 30 Tage. Niemand hat geklärt, wo die Lücke geschlossen wird. Trennung von Sicherung und Archiv: Sicherung für den Wiederanlauf, revisionssichere Archivierung für Aufbewahrungspflichten – mit Löschkonzept für alles andere. GoBD verlangen unveränderbare, nachvollziehbare Aufbewahrung – eine Datensicherung erfüllt das nicht.


#### Häufige Fragen

**Reicht die Sicherung, die unser Server-Hersteller mitliefert?**
Meist nicht. Sie liegt im selben Netz, mit denselben Zugangsdaten, ohne Offline-Kopie und ohne Probe. Wir prüfen den Bestand und ergänzen, was fehlt.

**Was heißt unveränderbar?**
Eine Sicherungskopie, die für eine festgelegte Zeit von niemandem gelöscht oder überschrieben werden kann – auch nicht mit Administratorrechten. Damit übersteht sie einen Angreifer, der Zugangsdaten erbeutet hat.

**Müssen wir Microsoft 365 wirklich sichern?**
Ja. Microsoft betreibt die Plattform, die Sicherung Ihrer Daten liegt in Ihrer Verantwortung. Gelöschte Objekte sind nach der Aufbewahrungsfrist endgültig weg.

**Wie lange dauert eine Wiederherstellung?**
Das ist die Wiederanlaufzeit, die wir je System mit Ihnen festlegen und in der Probe messen. Ein virtualisiertes System ist typischerweise in Minuten bis wenigen Stunden wieder da.

**Wo liegen die Sicherungen?**
In einer eigenen Zone bei Ihnen oder im Rechenzentrum, mit Offline-Kopie und auf Wunsch georedundant an einem zweiten Standort in Deutschland.

**Was kostet Datensicherung als Service?**
Das richtet sich nach Datenmenge, Vorhaltung und Zahl der Systeme. Wir nennen einen festen Monatspreis nach der Bestandsaufnahme.


### Cloud-Backup aus dem deutschen Rechenzentrum: verschlüsselt, georedundant, mit geprobter Wiederherstellung

Adresse: https://davinci-rechenzentrum.de/leistungen/datensicherung/cloud-backup · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Datensicherung

Server und Arbeitsplätze werden verschlüsselt in das ISO-27001-zertifizierte Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst gesichert, mit einer zweiten Kopie in einem weiteren Rechenzentrum in Deutschland. Die Wiederherstellung wird automatisch geprobt – und das Protokoll ist der Beleg, nach dem Prüfer fragen.

Eine Sicherung, die im selben Gebäude steht wie die Server, überlebt denselben Brand nicht. Eine, die im selben Netz hängt, überlebt denselben Verschlüsselungsangriff nicht. Deshalb gehört mindestens eine Kopie außer Haus – und zwar an einen Ort, der dafür gebaut ist. Wir sichern in das Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst: nach Herstellerangabe über 8.000 m² Rechenzentrumsfläche, zertifiziert nach ISO/IEC 27001:2022 und als TÜV 3 Reliable Datacenter, mit Notstrom für eine Woche.

Das Verfahren ist das, was wir seit Jahren in der Datensicherung betreiben – 3-2-1, offline, unveränderbar, geprobt –, nur mit dem Ziel außer Haus als Dienst statt als eigene Hardware. Der Agent läuft auf Ihren Systemen, verschlüsselt vor der Übertragung, und das Backup-Portal zeigt uns und Ihnen jeden Lauf. Was die Technik kann, steht hier belegt; was sie für Ihr Haus bedeutet, besprechen wir.

#### Was die Sicherung leistet – nach Herstellerangabe

Alle Angaben aus dem TERRA-CLOUD-Katalog 2026/2027; die Fundstelle steht unter der Seite.

- **Verschlüsselt, bevor es das Haus verlässt:** AES-256 mit persönlichem Schlüssel; die Übertragung ist geschützt, die Daten liegen verschlüsselt im Rechenzentrum. Wer den Schlüssel verliert, verliert die Sicherung – deshalb verwahren wir ihn nach Absprache an zwei Orten.
- **Zweite Kopie in einem weiteren Rechenzentrum:** Georedundanter Zweitspeicher in einem Partner-Rechenzentrum in Deutschland. Fällt Hüllhorst aus, bleibt die Sicherung erreichbar. Den Standort des Zweitspeichers nennt der Hersteller nicht; wir behaupten ihn deshalb auch nicht.
- **Agenten für alles, was Sie betreiben:** Windows, Linux, Hyper-V und vSphere – die Agenten sind nach Herstellerangabe kostenfrei und skriptfähig; zeitplan- oder ereignisgesteuert, mit automatisierten Berichten.
- **Wiederherstellung wird geprobt – automatisch:** Automatisierte Testwiederherstellung mit Bericht. Das ist bei uns Standard, nicht Option: Das Protokoll ist Beleg 2 der Nachweismappe und die Antwort auf die Prüferfrage „nachweislich getestet?“.
- **Monatlich kündbar, verbrauchsbasiert:** Dynamische Volumenanpassung, transparentes Abrechnungsmodell, monatliche Kündigungsfrist – so steht es im Katalog. Preise nennen wir im Angebot, nicht auf der Seite.

#### Mit oder ohne Satellit: die zwei Architekturen

Der Backup-Satellit ist eine Appliance oder virtuelle Maschine in Ihrem Netz, die Sicherungen lokal entgegennimmt und zeitlich entkoppelt ins Rechenzentrum repliziert.

|  | Direkt ins Rechenzentrum | Hybrid mit Satellit vor Ort |
| --- | --- | --- |
| Für wen | Kleine Datenmengen, gute Leitung, wenige Systeme | Große Datenmengen, schmale Leitung, schnelle Wiederherstellung gefragt |
| Sicherungsweg | Agent → Rechenzentrum (verschlüsselt) | Agent → Satellit im LAN → Replikation ins Rechenzentrum |
| Wiederherstellung | Aus dem Rechenzentrum über die Leitung | Aus dem Satellit im LAN – Minuten statt Stunden; im Ernstfall zusätzlich aus dem Rechenzentrum |
| Zweite Kopie | Georedundanter Zweitspeicher | Satellit + Rechenzentrum + Zweitspeicher |
| Notfall | Wiederherstellung auf neuer TERRA-Hardware oder in eine IaaS-DR-VM; automatisierter Bare-Metal-Restore | dieselben drei Wege, plus lokaler Wiederanlauf vom Satellit |

#### Von der Bestandsaufnahme zur geprobten Sicherung

1. **Was gesichert werden muss** Server, Datenbanken, Dateiablagen, Arbeitsplätze mit lokalen Daten, Microsoft 365 (eigener Dienst). Mit Wiederherstellungsziel je System: Wie lange darf es fehlen, wie viel darf verloren gehen.
2. **Architektur und Aufbewahrung festlegen** Direkt oder mit Satellit; Aufbewahrung je Datenart – für Buchführungsunterlagen nach § 147 AO bis zu zehn Jahre; Zweitspeicher ja/nein.
3. **Agenten ausrollen, Zeitpläne setzen** Nach Herstellerangabe in unter fünf Minuten je System über automatische Agentenkonfiguration; Ausnahmen für Wartungsfenster.
4. **Erste Vollsicherung, dann Testwiederherstellung** Die erste Rücksicherung eines kritischen Systems protokollieren wir gemeinsam – mit Dauer. Das ist zugleich die gemessene Wiederanlaufzeit für den Notfallplan.
5. **Betrieb mit Bericht** Automatisierte Berichte je Lauf, vierteljährlich das Rücksicherprotokoll für die Nachweismappe.

#### Was das für NIS2, GoBD und Prüfer bedeutet

§ 30 Abs. 2 Nr. 3 BSIG verlangt von NIS2-Einrichtungen Maßnahmen zur Aufrechterhaltung des Betriebs, Backup-Management und Wiederherstellung – und Absatz 1, deren Einhaltung zu dokumentieren. Nr. 4 verlangt, die Lieferkette abzusichern. Eine Sicherung in einem ISO-27001-zertifizierten Rechenzentrum mit protokollierter Testwiederherstellung erfüllt beides belegbar: Das Zertifikat ist der Nachweis für den Dienstleister, das Protokoll der Nachweis für die Wiederherstellung.

Die GoBD nennen in Rz. 152 die Absicherung gegen Verlust ausdrücklich als Teil des zu beschreibenden Verfahrens; der Abschnitt zur Datensicherung in Ihrer Verfahrensdokumentation kommt von uns, mit Versionsstand. Und der Wirtschaftsprüfer, der fragt, ob die Rücksicherung nachweislich getestet wurde, bekommt eine halbe Seite mit Datum statt einer Erzählung.

#### Partner, nicht eigenes Rechenzentrum

> Die Sicherung läuft in der TERRA CLOUD der WORTMANN AG, betreut und verantwortet von uns gegenüber Ihnen – mit Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO, in dem TERRA als Unterauftragsverarbeiter steht. Das ISO-27001-Zertifikat trägt der Betreiber des Rechenzentrums; was es für Ihre Nachweise leistet, steht auf unserer Seite zu ISO 27001. Alle technischen Angaben sind Herstellerangaben aus dem Katalog 2026/2027.

#### Dazu gehört

- [Microsoft 365 sichern](https://davinci-rechenzentrum.de/leistungen/datensicherung/microsoft-365-backup): Postfächer, SharePoint, OneDrive, Teams – auf Veeam, zehn Jahre Aufbewahrung.
- [S3-Archiv mit Object Lock](https://davinci-rechenzentrum.de/leistungen/datensicherung/s3-archiv): Unveränderbarer Speicher für Sicherungen und GoBD-Archiv.
- [Rücksicherung geprobt: das Protokoll](https://davinci-rechenzentrum.de/news/ruecksicherung-geprobt-protokoll): Was ein Prüfer als Nachweis akzeptiert.


#### Häufige Fragen

**Wo liegen die Daten genau?**
Im Rechenzentrum der TERRA CLOUD in Hüllhorst, Ostwestfalen, nach Herstellerangabe ISO/IEC 27001:2022-zertifiziert und TÜV 3 Reliable Datacenter; der georedundante Zweitspeicher in einem weiteren Partner-Rechenzentrum in Deutschland, dessen Standort der Hersteller nicht nennt. Ein Betrieb außerhalb Deutschlands und der Schweiz findet laut Katalog nicht statt.

**Was unterscheidet das von unserer bisherigen Sicherung auf das NAS?**
Der Ort. Ein NAS im selben Gebäude und Netz ist eine Kopie, keine Sicherung gegen Brand, Diebstahl oder Verschlüsselung. Das Cloud-Backup ist die Kopie außer Haus aus der 3-2-1-Regel – und mit Satellit behalten Sie die schnelle lokale Wiederherstellung dazu.

**Wie lange dauert eine Wiederherstellung?**
Das hängt an Datenmenge und Leitung – und genau deshalb proben wir sie und messen die Zeit. Mit Satellit kommen einzelne Systeme aus dem LAN in Minuten zurück; aus dem Rechenzentrum über die Leitung dauert ein ganzer Server Stunden. Der Notfallservice bietet nach Herstellerangabe zusätzlich die Wiederherstellung auf neuer TERRA-Hardware oder in eine IaaS-Notfall-VM im Rechenzentrum.

**Kann ein Angreifer die Sicherung löschen?**
Der Agent schreibt mit eigenen Zugangsdaten in das Rechenzentrum; die Sicherung liegt außerhalb Ihres Netzes und ist nach Herstellerangabe änderungsgeschützt. Für Sicherungen, die auch ein Administrator nicht löschen können soll, kommt der S3-Speicher mit Object Lock dazu – siehe die Seite zum S3-Archiv.

**Was kostet das?**
Verbrauchsbasiert nach gesicherter Datenmenge, monatlich kündbar – so steht es im Katalog. Den Preis für Ihre Datenmenge nennen wir im Angebot; auf der Seite steht keiner, weil er für Ihr Haus falsch wäre.


#### Quellen

- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) (WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)): https://www.terracloud.de/
- TERRA CLOUD Wiki – Backup (Agenten, Satellit, Wiederherstellung) (TERRA CLOUD GmbH): https://wiki.terracloud.de/index.php/Backup
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 3 (Backup-Management, Wiederherstellung) und Nummer 4 (Lieferkette) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


### Microsoft 365 sichern: Exchange, SharePoint, OneDrive und Teams – auf Veeam, in Hüllhorst, zehn Jahre

Adresse: https://davinci-rechenzentrum.de/leistungen/datensicherung/microsoft-365-backup · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Datensicherung

Microsoft betreibt die Plattform, nicht Ihre Sicherung. Gelöschte Postfächer, überschriebene Dateien, ausgeschiedene Nutzer – nach Ablauf der Microsoft-Fristen sind sie weg. Wir sichern Microsoft 365 eigenständig: auf Veeam, betrieben in der TERRA CLOUD, mit 30 Tagen Unveränderbarkeit und zehn Jahren Aufbewahrung.

Die Frage kommt meist nach einem Vorfall: Ein Mitarbeiter ist ausgeschieden, sein Postfach wurde gelöscht, und drei Monate später braucht jemand eine Mail daraus. Microsoft hat sie nicht mehr. Die Plattform ist hochverfügbar – aber Verfügbarkeit ist nicht Sicherung. Microsoft beschreibt das selbst als Modell geteilter Verantwortung: Der Dienst läuft, die Daten verantwortet der Kunde.

Wir sichern Microsoft 365 deshalb eigenständig, außerhalb von Microsoft, mit der Software, die in diesem Feld Marktführer ist: Veeam Backup for Microsoft 365, betrieben in der TERRA CLOUD in Hüllhorst als Backup-as-a-Service. Das ist nach Herstellerangabe eine Plattform mit vorkonfigurierten Sicherungskomponenten, Einrichtung in Minuten, Berichte über das Technical Center – und mit zwei Eigenschaften, die den Unterschied machen: Unveränderbarkeit und zehn Jahre Aufbewahrung.

#### Die Eckdaten nach Herstellerangabe

- **30 Tage** – Unveränderbarkeit auf dem S3-Speicher in Hüllhorst – auch ein Administrator kann in dieser Zeit nichts löschen.
- **10 Jahre** – Aufbewahrungszeit für alle Datensicherungen – länger als jede Microsoft-Frist und lang genug für § 147 AO.
- **1 Lizenz je Nutzer** – Lizenzierung nach geschützten Benutzern, inklusive Storage-Flatrate – keine Überraschung bei wachsenden Postfächern.

#### Was Microsoft selbst behält – und was die Sicherung dazu leistet

Die Microsoft-Fristen sind Standardwerte des Dienstes; sie können durch Aufbewahrungsrichtlinien verlängert werden, ersetzen aber keine Sicherung außerhalb der Plattform.

| Fall | Microsoft 365 (Standard) | Mit eigener Sicherung |
| --- | --- | --- |
| Nutzer gelöscht, Postfach gebraucht | Wiederherstellung innerhalb der Frist für gelöschte Nutzer, danach weg | Postfach bis zu zehn Jahre wiederherstellbar – auch ohne Lizenz für den Nutzer |
| Datei in SharePoint überschrieben | Versionsverlauf, solange er aktiv ist | Jede gesicherte Version, auch nach Bereinigung |
| Teams-Kanal gelöscht | Weicher Löschvorgang mit Frist | Kanal, Dateien und Chats aus der Sicherung |
| Verschlüsselung über ein kompromittiertes Konto | Betroffen, was das Konto erreicht | Unveränderbare Kopie der letzten 30 Tage, davon unberührt |
| Prüfer verlangt Mails von vor sechs Jahren | Nur mit Archivierungsrichtlinie | Aus der Sicherung, mit Datum |

#### Was gesichert wird

- **Exchange Online:** Postfächer, Kalender, Kontakte, Archivpostfächer – Wiederherstellung einzelner Elemente oder ganzer Postfächer.
- **SharePoint Online:** Websites, Bibliotheken, Listen – Wiederherstellung je Datei oder Website.
- **OneDrive for Business:** Die persönlichen Ablagen aller Nutzer, auch der ausgeschiedenen.
- **Teams:** Kanäle, Dateien, Chats, soweit die Veeam-Schnittstelle sie erfasst.

#### Warum das in der Nachweismappe steht

Für Buchführungsunterlagen, die als E-Mail eingehen – Rechnungen, Verträge, Geschäftsbriefe –, verlangt § 147 AO Aufbewahrung über sechs bis zehn Jahre, und die GoBD verlangen Unveränderbarkeit. Ein Postfach ist kein Archiv, aber eine Sicherung mit zehn Jahren Aufbewahrung und 30 Tagen Unveränderbarkeit ist die Technik, die ein Archivkonzept für E-Mails überhaupt erst belegbar macht. Der Wirtschaftsprüfer fragt nach beidem.

Für NIS2-Einrichtungen ist Microsoft 365 meist das System mit den meisten Nutzern und den wenigsten Sicherungen. § 30 Abs. 2 Nr. 3 BSIG macht keine Ausnahme für Cloud-Dienste.

#### Herstellerangaben, Partnerbetrieb

> Die Angaben zu Unveränderbarkeit, Aufbewahrung, Lizenzierung und Betrieb stammen aus dem TERRA-CLOUD-Katalog 2026/2027; der Dienst läuft in der TERRA CLOUD auf Veeam und wird von uns betreut. Welche Fristen Microsoft im Standard anwendet, kann sich mit dem Dienst ändern – maßgeblich ist die aktuelle Microsoft-Dokumentation. Preise nennen wir im Angebot.

#### Dazu gehört

- [Cloud-Backup für Server und Arbeitsplätze](https://davinci-rechenzentrum.de/leistungen/datensicherung/cloud-backup): Die Sicherung für alles, was nicht in Microsoft 365 liegt.
- [Microsoft 365 im Betrieb](https://davinci-rechenzentrum.de/microsoft-365): Einrichtung, Sicherheit, Betreuung – die Leistungsseite.
- [Beitrag: Microsoft 365 sichern](https://davinci-rechenzentrum.de/news/microsoft-365-backup): Warum die Plattform keine Sicherung ist.


#### Häufige Fragen

**Reicht Microsofts eigenes Backup nicht?**
Microsoft bietet inzwischen einen eigenen Sicherungsdienst an; er liegt auf derselben Plattform, bei demselben Anbieter, unter demselben Konto. Eine Sicherung bei einem zweiten Anbieter in einem zweiten Rechenzentrum ist das, was die 3-2-1-Regel verlangt – und das, was ein Prüfer unter Sicherung versteht. Beides nebeneinander ist möglich; eines davon sollte außerhalb liegen.

**Wie schnell ist eine einzelne Mail zurück?**
Minuten: Die Wiederherstellung einzelner Elemente – Mail, Datei, Kontakt – läuft über die Veeam-Oberfläche in das Original- oder ein anderes Postfach. Ganze Postfächer dauern je nach Größe länger.

**Was ist mit ausgeschiedenen Mitarbeitern?**
Ihre Daten bleiben in der Sicherung, bis zu zehn Jahre, auch wenn die Microsoft-Lizenz längst entfernt ist. Das ist der häufigste Grund, warum Häuser diesen Dienst nach einem Vorfall buchen – und der Grund, ihn davor zu buchen.

**Wo liegen die gesicherten Daten?**
Auf S3-Speicher in der TERRA CLOUD in Hüllhorst, nach Herstellerangabe verschlüsselt und 30 Tage unveränderbar. Der Betrieb erfolgt in Deutschland; ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO regelt die Kette Kunde – DAVINCI – TERRA.


#### Quellen

- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) (WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)): https://www.terracloud.de/
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 3 (Backup-Management, Wiederherstellung) und Nummer 4 (Lieferkette) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


### S3-Speicher mit Object Lock: unveränderbares Archiv für Sicherungen und GoBD-Belege

Adresse: https://davinci-rechenzentrum.de/leistungen/datensicherung/s3-archiv · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Datensicherung

Ein Speicher, auf dem eine Datei nach dem Schreiben für eine festgelegte Zeit von niemandem geändert oder gelöscht werden kann – auch nicht von einem Administrator, auch nicht von einem Angreifer mit dessen Rechten. S3-kompatibel, in Hüllhorst, abgerechnet je Terabyte, ohne Traffickosten. Für unveränderbare Sicherungen und für Archive, die den GoBD standhalten müssen.

Jede Sicherung, die ein Administrator löschen kann, kann auch ein Angreifer löschen, der dessen Rechte hat – und das ist bei Verschlüsselungsangriffen der Normalfall. Die Antwort darauf heißt Unveränderbarkeit: Der Speicher selbst verweigert für eine festgelegte Zeit jede Änderung und Löschung, unabhängig davon, wer sie verlangt. Im S3-Standard heißt das Object Lock, und der S3-Speicher unseres Partners TERRA CLOUD bietet es nach Herstellerangabe zusammen mit Versionierung und Life-Cycle-Management.

Dieselbe Eigenschaft ist das, was die GoBD in Rz. 107 bis 110 für Buchführungsdaten verlangen: Einmal erfasste Informationen dürfen nicht ohne Kenntlichmachung überschrieben, gelöscht oder verfälscht werden können. Rz. 110 nennt unveränderbare Datenträger als einen der Wege dorthin. Ein S3-Bucket mit Object Lock ist dieser Weg in Software – und damit die Technik hinter einem GoBD-Archiv, nicht nur hinter einer Sicherung.

#### Eigenschaften nach Herstellerangabe

- **S3-kompatibel:** Jede Anwendung, die Amazon S3 spricht, spricht auch diesen Speicher – Veeam, ELO, Archivsysteme, QNAP- und Synology-Geräte über die eingebaute Schnittstelle.
- **Object Lock und Versionierung:** Dateien werden für eine festgelegte Zeit gesperrt; Änderungen erzeugen neue Versionen statt die alte zu ersetzen. Life-Cycle-Regeln verschieben oder löschen nach Fristablauf – automatisch, dokumentiert.
- **Hüllhorst, Deutschland:** Standort Rechenzentrum Hüllhorst, ISO/IEC 27001:2022; revisionssichere Aufbewahrung laut Katalog.
- **Abrechnung je Terabyte, kein Traffic:** Keine Mindestdauer, keine Mindestdateigröße, keine Traffickosten; Komprimierung und Deduplizierung. Das macht den Speicher für Archive mit seltenem Zugriff günstig.

#### Zwei Buckettypen, zwei Verwendungen

Der Katalog unterscheidet Buckets für Anwendungen und Buckets für Datenarchive. Wir setzen beide ein.

|  | Bucket für Anwendung | Bucket für Datenarchiv |
| --- | --- | --- |
| Funktionen | Object Lock, Versionierung, Life-Cycle-Management | Reine Ablage ohne integrierte Funktionen |
| Typischer Einsatz | Veeam-Sicherungen unveränderbar; DMS/ELO-Archiv; GoBD-Belege | Große, selten gelesene Bestände – im Katalog als Beispiel: Röntgenbilder |
| Sperrfrist | Je Bucket festgelegt, etwa 30 Tage für Sicherungen, zehn Jahre für Belege nach § 147 AO | – |
| Zugriff | Über die Anwendung, die den Bucket nutzt | Über S3-Werkzeuge oder NAS-Schnittstelle |

#### Wie das Archiv mit Sicherung und Verfahrensdokumentation zusammenhängt

Die Sicherung schützt gegen Verlust, das Archiv gegen Veränderung – beides ist Pflicht, und beides lässt sich auf demselben Speicher mit verschiedenen Buckets und Sperrfristen abbilden. In der Verfahrensdokumentation beschreibt die technische Systemdokumentation genau das: welche Daten in welchem Bucket liegen, mit welcher Sperrfrist, wer Zugriff hat, wie der Datenzugriff für den Prüfer nach § 147 Abs. 6 AO erfolgt. Diesen Abschnitt liefern wir für Systeme, die wir betreiben.

Ob ein Archiv im Ganzen den GoBD genügt, hängt auch an Erfassung, Indexierung und Belegfluss – das bewertet der Steuerberater. Was wir belegen, ist die Technik: dass die Unveränderbarkeit gewährleistet ist und wie.

#### Herstellerangaben

> Alle Eigenschaften des Speichers stammen aus dem TERRA-CLOUD-Katalog 2026/2027. Preise je Terabyte nennen wir im Angebot. Die Einordnung zu den GoBD beschreibt die Technik; die steuerliche Bewertung Ihres Archivs trifft Ihr Steuerberater.

#### Dazu gehört

- [GoBD-konforme IT](https://davinci-rechenzentrum.de/nachweise/gobd): Unveränderbarkeit, Aufbewahrung, Datenzugriff – mit Randnummern.
- [Cloud-Backup](https://davinci-rechenzentrum.de/leistungen/datensicherung/cloud-backup): Die Sicherung, die auf diesem Speicher unveränderbar wird.
- [Beitrag: Unveränderbare Backups](https://davinci-rechenzentrum.de/news/unveraenderbare-backups): Warum Immutability der heutige Standard ist.


#### Häufige Fragen

**Kann wirklich niemand löschen – auch wir nicht?**
Innerhalb der Sperrfrist nicht, das ist der Sinn von Object Lock: Der Speicher verweigert Löschung und Änderung unabhängig von Rechten. Nach Ablauf greift das Life-Cycle-Management. Deshalb wird die Sperrfrist bewusst gewählt – zu kurz schützt nicht, zu lang kostet Speicher.

**Ist das ein revisionssicheres Archiv im Sinne der GoBD?**
Es ist die technische Grundlage dafür: Unveränderbarkeit nach Rz. 107–110, Standort und Betrieb in Deutschland. Ein Archiv im Sinne der GoBD braucht zusätzlich Erfassung, Index, Nachvollziehbarkeit und Verfahrensdokumentation. Die Technik belegen wir; das Verfahren bewertet Ihr Steuerberater.

**Funktioniert das mit unserem NAS?**
Nach Herstellerangabe über die eingebaute S3-Schnittstelle von QNAP und Synology – das NAS repliziert in den Bucket, der Bucket sperrt. Das ist der einfachste Weg zu einer unveränderbaren Kopie außer Haus für Häuser, die heute nur lokal sichern.

**Was kostet der Speicher?**
Je Terabyte, verbrauchsbasiert, ohne Traffickosten und Mindestdauer – so steht es im Katalog. Den Preis für Ihre Datenmenge nennen wir im Angebot.


#### Quellen

- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) (WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)): https://www.terracloud.de/
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


### KI & Automatisierung

Adresse: https://davinci-rechenzentrum.de/leistungen/ki-automatisierung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Wir prüfen, wo KI und Automatisierung in Ihrem Unternehmen Wert schaffen – und setzen es datenschutzkonform um.

**Ausgangslage:** Alle reden über KI, aber im Alltag bleibt sie oft ein Experiment: unklarer Nutzen, Datenschutzfragen, keine Anbindung an bestehende Systeme. Wiederkehrende Handarbeit bindet derweil Fachkräfte.

**Vorgehen:** Wir prüfen nüchtern, wo KI und Prozessautomatisierung bei Ihnen Wert schaffen – und wo nicht. Was sich trägt, setzen wir um: von automatisierten Abläufen zwischen Ihren Systemen bis zu Deep-Learning-Lösungen auf eigener Infrastruktur, datenschutzkonform und im Alltag belastbar.

**Was das bringt:**
- Ehrliche Bewertung: Nutzen vor Technologie
- Automatisierung wiederkehrender Prozesse und Schnittstellen
- KI auf eigener Infrastruktur – Ihre Daten bleiben im Haus
- Von der Strategie bis zum produktiven Betrieb

KI ist ein Werkzeug, kein Ziel. Wir prüfen, wo gleichförmige Arbeit in Ihren Abläufen Zeit frisst, und sagen ehrlich, was Automatisierung oder ein Sprachmodell davon lösen kann – und was nicht. Was sich trägt, setzen wir um: datenschutzkonform, auf Infrastruktur in Deutschland, im Alltag belastbar.

**Kennwerte:**
- **EU** KI-Betrieb in Falkenstein und Hüllhorst – Ihre Daten verlassen die EU nicht.
- **2. Aug. 2026** gelten die meisten Pflichten der KI-Verordnung, darunter Transparenz- und Kennzeichnungspflichten. (Quelle: Verordnung (EU) 2024/1689, Art. 113)
- **1** Prüfschritt bleibt immer: Der Mensch entscheidet, die Automatisierung bereitet vor.

#### Nutzen vor Technologie

Die meisten KI-Vorhaben im Mittelstand scheitern nicht an der Technik, sondern an der Frage, wofür. Ein Werkzeug wird eingeführt, ein Pilot gestartet, und nach sechs Monaten weiß niemand, was es gebracht hat. Wir drehen die Reihenfolge um: Zuerst die Abläufe, in denen Menschen gleichförmige Arbeit tun – Abtippen, Zuordnen, Suchen, Weiterleiten. Dann die Frage, ob eine Schnittstelle, eine Regel oder ein Sprachmodell diese Arbeit übernehmen kann. Erst dann die Technik.

Das Ergebnis der Prüfung ist eine Liste: Was lässt sich automatisieren, mit welchem Aufwand, mit welchem Nutzen, mit welchem Risiko. Manche Einträge sind klassische Automatisierung ohne KI – die schnellen Erfolge. Manche brauchen ein Sprachmodell. Manche lassen wir weg, weil der Nutzen den Aufwand nicht trägt. Diese Ehrlichkeit ist der Kern der Beratung.

#### Datenschutz ist eine Frage des Ortes

Ob KI datenschutzkonform ist, entscheidet sich nicht am Modell, sondern daran, wohin die Daten fließen. Ein öffentlicher KI-Dienst verarbeitet Ihre Eingaben auf Servern, deren Standort und Rechtsordnung Sie nicht kontrollieren. Für Kundendaten, Personalakten, Konstruktionen oder Mandantenunterlagen ist das keine Option – für Berufsgeheimnisträger nach § 203 StGB und für Auftragsverarbeitung nach Art. 28 DSGVO schon gar nicht.

Wir betreiben Sprachmodelle und Automatisierung auf Infrastruktur in Deutschland – in ISO-27001-Partner-Rechenzentren oder auf eigener Rechenleistung. Die Daten bleiben in Ihrer Umgebung, die Verarbeitung ist dokumentiert, und die Kennzeichnungspflichten der KI-Verordnung werden von Anfang an mitgeplant.
- Verarbeitung ausschließlich in Deutschland, Auftragsverarbeitung nach Art. 28 DSGVO
- Datenschutz-Folgenabschätzung, wo Art. 35 DSGVO sie verlangt
- Kennzeichnung KI-erzeugter Inhalte nach Art. 50 KI-Verordnung
- Eine KI-Nutzungsrichtlinie für Mitarbeitende, die im Alltag gelesen wird

#### Automatisierung zwischen Ihren Systemen

Der größte Teil der Handarbeit im Mittelstand entsteht zwischen Systemen: Daten aus dem einen ins andere übertragen, Dokumente zuordnen, Status abgleichen. Hier wirkt klassische Automatisierung – Schnittstellen, Regeln, Ablaufsteuerung – schnell und ohne Risiko. Wir binden ERP, CRM, DMS, Buchhaltung und Microsoft 365 aneinander an, mit Protokoll und Fehlerbehandlung, sodass ein Mensch nur noch die Ausnahmen sieht.

Wo Dokumente unstrukturiert sind – E-Mails, gescannte Belege, Freitext – kommt ein Sprachmodell dazu: Es liest, ordnet zu, extrahiert Felder und übergibt an die Automatisierung. Der Prüfschritt bleibt: Bei Unsicherheit entscheidet ein Mensch. Das ist keine Einschränkung, sondern die Voraussetzung dafür, dass Fachabteilungen dem Ergebnis vertrauen.

#### Vom Pilot zum Betrieb

Ein Pilot beweist, dass etwas geht. Betrieb bedeutet, dass es jeden Tag geht – mit Überwachung, Fehlerbehandlung, Updates und einem Ansprechpartner. Wir bauen Automatisierung so, dass sie betreibbar ist: dokumentiert, überwacht, auf Infrastruktur, die wir verantworten. Der Übergang vom Pilot in den Betrieb ist ein eigener Schritt mit Abnahme durch die Fachabteilung.

Was wir nicht tun: Versprechen, die der Alltag nicht hält. Eine Automatisierung, die 90 Prozent der Fälle richtig bearbeitet, spart Zeit; eine, die als vollautomatisch verkauft wird und dann 10 Prozent Fehler produziert, kostet Vertrauen. Wir nennen die Quote, die wir erwarten, und messen sie im Betrieb.

#### Vorgehen

1. **Potenzialprüfung** Abläufe mit gleichförmiger Arbeit erfassen, Aufwand und Nutzen je Fall bewerten, Liste mit Prioritäten – inklusive dessen, was wir nicht empfehlen.
2. **Datenschutz und Ort** Welche Daten fließen wohin; Umgebung in Deutschland festlegen; Folgenabschätzung, wo nötig; Nutzungsrichtlinie.
3. **Pilot mit Messgröße** Ein Ablauf, begrenzte Laufzeit, mit vorher festgelegter Erfolgsmessung – Zeit, Fehlerquote, Durchlaufzeit.
4. **Übergang in den Betrieb** Überwachung, Fehlerbehandlung, Dokumentation, Abnahme durch die Fachabteilung.
5. **Nächster Ablauf** Nach dem ersten Erfolg der nächste Eintrag der Liste – in der Reihenfolge des Nutzens.

#### Anwendungsfälle

- **Eingangsrechnungen erfassen:** Eine Buchhaltung tippt täglich 80 Rechnungen ab, die als PDF per E-Mail kommen. Fehler entstehen bei Beträgen und Kostenstellen. Erkennung der Rechnungsfelder, Zuordnung zur Bestellung, Übergabe an die Buchhaltungssoftware mit Prüfschritt bei Unsicherheit. Die Buchhaltung prüft, statt zu tippen. Mit der E-Rechnungspflicht liegen Rechnungen zunehmend strukturiert vor (XRechnung, ZUGFeRD) – die Verarbeitung wird einfacher, nicht schwerer.
- **Daten zwischen zwei Systemen abgleichen:** Kundendaten werden im CRM und im ERP getrennt gepflegt. Adressänderungen kommen an einer Stelle an, an der anderen nicht. Eine Schnittstelle, die Änderungen in beide Richtungen abgleicht, mit Regeln für Konflikte und einem Protokoll. Keine KI nötig – klassische Automatisierung. Ehrliche Bewertung: Ein Teil der schnellen Erfolge im Mittelstand braucht keine KI, sondern eine Schnittstelle.
- **Wissen aus 20 Jahren Dokumenten:** Ein Maschinenbauer hat Serviceberichte, Zeichnungen und Handbücher aus zwei Jahrzehnten. Der Servicetechniker sucht bei jedem Einsatz eine halbe Stunde. Ein Sprachmodell auf eigener Infrastruktur, das die Dokumente durchsuchbar macht und Antworten mit Quellenangabe liefert – ohne dass Konstruktionsdaten das Haus verlassen. Betrieb auf eigener Rechenleistung in Deutschland; Konstruktions- und Kundendaten bleiben in Ihrer Umgebung.
- **Mandantenanfragen in der Kanzlei:** Eine Steuerkanzlei erhält Belege und Rückfragen ungeordnet per E-Mail. Die Zuordnung zu Mandant und Vorgang kostet jeden Morgen eine Stunde. Klassifizierung von Dokumententyp und Mandant, Ablage im DMS am richtigen Ort, Prüfschritt bei Unsicherheit – in einer Umgebung, die dem Berufsgeheimnis genügt. § 203 StGB: Berufsgeheimnisträger dürfen Daten nur in Umgebungen verarbeiten lassen, die dem Geheimnisschutz genügen – kein öffentlicher KI-Dienst.


#### Häufige Fragen

**Brauchen wir überhaupt KI?**
Nicht immer. Ein Teil der Handarbeit lässt sich mit Schnittstellen und Regeln lösen. Die Potenzialprüfung sagt, wo ein Sprachmodell wirklich nötig ist – und wo nicht.

**Wo werden unsere Daten verarbeitet?**
In Deutschland – in ISO-27001-Partner-Rechenzentren oder auf eigener Rechenleistung. Kein öffentlicher KI-Dienst, keine Verarbeitung außerhalb der EU.

**Was kostet eine Potenzialprüfung?**
Einen Festpreis, den wir nach einem Erstgespräch nennen. Sie erhalten eine priorisierte Liste mit Aufwand und Nutzen je Ablauf.

**Wie schnell sehen wir Ergebnisse?**
Ein Pilot hat eine begrenzte Laufzeit und eine vorher festgelegte Messgröße; die Dauer legen wir im Erstgespräch fest. Klassische Automatisierungen sind oft schneller.

**Was ist mit der KI-Verordnung?**
Die meisten Pflichten gelten ab 2. August 2026: Transparenz, Kennzeichnung, Risikoklassen. Wir planen sie von Anfang an mit und dokumentieren, was Sie nachweisen müssen.

**Können Mitarbeitende weiter öffentliche KI-Werkzeuge nutzen?**
Mit einer Nutzungsrichtlinie, die sagt, welche Daten wohin dürfen – ja. Für vertrauliche Daten stellen wir eine Umgebung im Haus bereit, damit die Richtlinie auch eingehalten werden kann.


### Softwareentwicklung & individuelle Lösungen

Adresse: https://davinci-rechenzentrum.de/leistungen/software · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Wenn Standardsoftware endet, beginnen wir: Schnittstellen, Fachanwendungen und Plattformen – passgenau entwickelt.

**Ausgangslage:** Standardsoftware deckt selten alles ab: Systeme sprechen nicht miteinander, Daten werden doppelt gepflegt, Prozesse laufen in Excel-Listen neben der eigentlichen Software her.

**Vorgehen:** Wir entwickeln, was fehlt: Schnittstellen zwischen Ihren Systemen, individuelle Fachanwendungen, Portale und Plattformen. Sauber dokumentiert, wartbar und auf Infrastruktur betrieben, die wir selbst verantworten.

**Was das bringt:**
- Systemintegration statt Insellösungen und Doppelerfassung
- Individuelle Anwendungen für Ihre tatsächlichen Prozesse
- Entwicklung und Betrieb aus einer Hand
- Wartbarer, dokumentierter Code – keine Abhängigkeit von Einzelpersonen

Standardsoftware deckt achtzig Prozent ab. Die restlichen zwanzig – die Schnittstelle, die fehlt, der Prozess, der in Excel neben der Software herläuft, das Portal für Kunden – entscheiden über den Alltag. Wir entwickeln genau diesen Teil: sauber dokumentiert, wartbar, und betrieben auf Infrastruktur, die wir selbst verantworten.

**Kennwerte:**
- **1** Ansprechpartner für Entwicklung und Betrieb – die Anwendung läuft auf Infrastruktur, die wir verantworten.
- **100 %** des Quelltexts gehört Ihnen – dokumentiert, versioniert, ohne Abhängigkeit von Einzelpersonen.
- **99,9 %** Verfügbarkeit der Umgebung, in der wir Ihre Anwendung betreiben.

#### Erst die Anforderung, dann der Code

Softwareprojekte scheitern selten an der Programmierung. Sie scheitern daran, dass niemand vorher aufgeschrieben hat, was die Software tun soll – und dass die Fachabteilung das Ergebnis erst am Ende sieht. Wir beginnen deshalb mit der Anforderung: Welcher Prozess, welche Regeln, welche Ausnahmen, welche Daten, welche Schnittstellen, wer arbeitet damit. Das Dokument wird mit der Fachabteilung abgestimmt, bevor eine Zeile geschrieben wird.

Danach entwickeln wir in kurzen Abschnitten, mit lauffähigen Zwischenständen, die die Fachabteilung prüft. Änderungen sind erlaubt und erwartet – aber sie sind sichtbar, mit Aufwand und Auswirkung. So entsteht Software, die den tatsächlichen Prozess abbildet, nicht den vermuteten.

#### Schnittstellen: wo Digitalisierung tatsächlich beginnt

Im Mittelstand entsteht der größte Teil der Handarbeit zwischen Systemen: ERP, CRM, DMS, Buchhaltung, Webshop, Zeiterfassung, Microsoft 365. Jedes System ist für sich brauchbar – aber Daten werden doppelt gepflegt, weil keines mit dem anderen spricht. Eine Schnittstelle löst das dauerhaft: Sie überträgt, gleicht ab, protokolliert und meldet Konflikte.

Wir nutzen die dokumentierten Schnittstellen der Hersteller und bauen keine Umgehungslösungen, die beim nächsten Update brechen. Jede Schnittstelle hat eine Fehlerbehandlung, ein Protokoll und eine Überwachung – sie ist ein Betriebssystem, kein Skript.
- Anbindung über REST, SOAP, Datenbank- oder Dateischnittstellen der Hersteller
- Abgleich in beide Richtungen mit Regeln für Konflikte
- Protokoll jeder Übertragung, Benachrichtigung bei Fehlern
- Überwachung im Betrieb – eine stille Schnittstelle ist eine kaputte

#### Fachanwendungen und Portale

Wo Standardsoftware endet, entwickeln wir: Fachanwendungen für Prozesse, die kein Hersteller abbildet, Portale für Kunden, Lieferanten oder Mitarbeitende, Werkzeuge, die heute in Excel-Listen und E-Mails leben. Webbasiert, mehrbenutzerfähig, mit Rechten, Historie und Anbindung an die Systeme, die es schon gibt.

Die Technik wählen wir nach Wartbarkeit, nicht nach Mode: etablierte Sprachen und Bibliotheken, die in zehn Jahren noch gepflegt werden, Quelltext, den ein anderer Entwickler versteht, Dokumentation, die mit dem Code wächst. Der Quelltext gehört Ihnen.

#### Entwicklung und Betrieb aus einer Hand

Eine Anwendung ist erst fertig, wenn sie läuft – jeden Tag, überwacht, gesichert, aktualisiert. Wir betreiben, was wir entwickeln: auf Managed Servern in ISO-27001-Partner-Rechenzentren in Deutschland oder in unserem eigenen privaten Rechenzentrum, mit Überwachung, täglicher Sicherung und vertraglicher Reaktionszeit. Die Frage, wer zuständig ist, wenn etwas nicht funktioniert, hat eine Antwort: wir.

Wer die Anwendung anderswo betreiben will, bekommt sie so übergeben, dass das möglich ist – mit Dokumentation, Installationsanleitung und Quelltext. Bindung entsteht bei uns durch Qualität, nicht durch Abhängigkeit.

#### Vorgehen

1. **Anforderung** Prozess, Regeln, Daten, Schnittstellen, Nutzer – schriftlich mit der Fachabteilung, mit Aufwandsschätzung je Bestandteil.
2. **Entwurf** Architektur, Datenmodell, Schnittstellen, Betriebsumgebung. Abgestimmt, bevor die Entwicklung beginnt.
3. **Entwicklung in Abschnitten** Lauffähige Zwischenstände alle zwei bis vier Wochen, geprüft von der Fachabteilung. Änderungen sichtbar mit Aufwand.
4. **Abnahme und Einführung** Test mit echten Daten, Schulung, Übernahme der Altdaten, Umschaltung in einem vereinbarten Fenster.
5. **Betrieb und Weiterentwicklung** Überwachung, Sicherung, Updates; Weiterentwicklung in vereinbarten Abschnitten.

#### Anwendungsfälle

- **ERP und Webshop sprechen nicht miteinander:** Bestellungen aus dem Webshop werden im ERP von Hand nachgetragen; Lagerbestände im Shop stimmen nie. Zwei Mitarbeitende sind damit halbtags beschäftigt. Eine Schnittstelle, die Bestellungen, Bestände und Preise in beide Richtungen abgleicht – mit Protokoll, Fehlerbehandlung und Benachrichtigung bei Konflikten. Systemintegration über die dokumentierten Schnittstellen der Hersteller (REST, SOAP, Datei- oder Datenbankschnittstellen), keine Umgehungslösung.
- **Kundenportal statt E-Mail-Verkehr:** Ein Hersteller beantwortet täglich Anfragen zu Lieferstatus, Dokumenten und Reklamationen per E-Mail und Telefon. Ein Portal, in dem Kunden Aufträge, Lieferstatus, Zertifikate und Reklamationen selbst einsehen und anstoßen – angebunden an ERP und DMS, betrieben im deutschen Rechenzentrum. Betrieb auf Managed Servern in ISO-27001-Partner-Rechenzentren, Verfügbarkeit 99,9 %, Reaktion im Notfall in 15 Minuten.
- **Excel als Fachanwendung:** Die Produktionsplanung eines Betriebs läuft in einer Excel-Datei mit Makros, die nur ein Mitarbeiter versteht. Er geht nächstes Jahr in Rente. Eine Fachanwendung mit den tatsächlichen Regeln der Planung, Mehrbenutzerbetrieb, Rechten, Historie und Anbindung an das ERP – dokumentiert, sodass sie nicht an einer Person hängt. Anforderungen werden vor der Entwicklung mit der Fachabteilung schriftlich festgelegt – die Anforderungsliste ist wichtiger als jede Demo.
- **Altanwendung ohne Hersteller:** Eine Fachanwendung aus 2009 läuft auf einem Server, dessen Betriebssystem kein Update mehr erhält. Der Hersteller existiert nicht mehr. Analyse der Anwendung und Daten, Entscheidung zwischen Kapselung in isolierter Umgebung und Neuentwicklung, Übernahme der Daten mit Prüfung. Ein System ohne Sicherheitsupdates darf nach BSI-Grundschutz nicht mehr im Produktivnetz hängen – Kapselung ist die Mindestmaßnahme.


#### Häufige Fragen

**Was kostet individuelle Software?**
Das hängt vom Umfang ab. Nach der Anforderungsaufnahme erhalten Sie eine Schätzung je Bestandteil – und können entscheiden, was in den ersten Abschnitt kommt.

**Gehört uns der Quelltext?**
Ja. Quelltext, Dokumentation und Daten gehören Ihnen; Sie können die Anwendung auch anderswo betreiben lassen.

**Können Sie unsere Standardsoftware anbinden?**
In der Regel ja – über die dokumentierten Schnittstellen der Hersteller. Wir prüfen vorab, was die jeweilige Software erlaubt.

**Wie lange dauert ein Projekt?**
Eine Schnittstelle zwischen zwei Systemen: wenige Wochen. Eine Fachanwendung oder ein Portal: drei bis neun Monate, in Abschnitten mit lauffähigen Zwischenständen.

**Was passiert mit unserer Altanwendung?**
Wir analysieren Anwendung und Daten und entscheiden mit Ihnen zwischen Kapselung, Ablösung oder Neuentwicklung. Die Daten werden mit Prüfung übernommen.

**Wo läuft die Anwendung?**
Auf Managed Servern in Deutschland, betrieben von uns – oder bei Ihnen, wenn das nötig ist. Beides ist möglich; wir empfehlen nach Anforderung.


### Support & Betreuung

Adresse: https://davinci-rechenzentrum.de/leistungen/support · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Systemadministration, Monitoring und persönlicher Support – werktags oder rund um die Uhr, mit 15 Minuten Notfall-Reaktionszeit.

**Ausgangslage:** Ohne verlässlichen IT-Support wird jede Störung zum Chefthema: Mitarbeiter warten, Tickets versanden, der externe Dienstleister meldet sich »zeitnah«.

**Vorgehen:** Wir betreuen Ihre IT laufend: Monitoring erkennt Störungen, bevor Nutzer sie bemerken; Systemadministration, Updates und Pflege laufen im Hintergrund. Im Notfall gilt die Erreichbarkeit innerhalb von 15 Minuten – werktags oder als 24/7-Bereitschaft.

**Was das bringt:**
- Garantierte Reaktionszeit: 15 Minuten im Notfall
- Proaktives Monitoring aller betreuten Systeme
- Persönliche Ansprechpartner statt anonymer Hotline
- Werktags-Support oder 24/7-Bereitschaft – vertraglich geregelt

Support heißt bei uns nicht, dass jemand ans Telefon geht. Es heißt, dass Störungen erkannt werden, bevor jemand anruft, dass Updates und Pflege im Hintergrund laufen, und dass im Notfall eine vertragliche Reaktionszeit gilt: 15 Minuten, werktags oder rund um die Uhr. Mit Menschen, die Ihr Haus kennen.

**Kennwerte:**
- **15 Min.** Reaktionszeit im Notfall – vertraglich, werktags oder rund um die Uhr.
- **24/7** Erreichbarkeit: rund um die Uhr, 365 Tage im Jahr.
- **seit 2012** im IT-Betrieb für Unternehmen in Deutschland, Europa und dem Nahen Osten.

#### Überwachen statt warten

Der Unterschied zwischen Support und Betreuung ist die Richtung. Support wartet auf den Anruf. Betreuung sieht die Störung vorher: Der Speicher wird knapp, ein Dienst ist stehen geblieben, die Sicherung ist nicht gelaufen, ein Zertifikat läuft in zwei Wochen ab. Jedes betreute System meldet seinen Zustand, und wir handeln, bevor Nutzer etwas merken.

Das gilt für Server, Arbeitsplätze, Netzwerkgeräte, Sicherungen und Cloud-Dienste. Was wir überwachen, steht im Vertrag – Posten für Posten. Und was nicht überwacht wird, betreuen wir auch nicht: Ein System, das niemand sieht, kann niemand verantworten.

#### Helpdesk mit Menschen, die Ihr Haus kennen

Wenn doch etwas ist, erreichen Sie Menschen – nicht eine Warteschleife und nicht ein Formular. Ihre Ansprechpartner kennen Ihre Systeme, Ihre Standorte und Ihre Fachanwendungen, weil sie sie betreuen. Jede Meldung bekommt eine Vorgangsnummer, eine Priorität und eine Rückmeldung. Wiederkehrende Störungen werden an der Ursache behoben.

Fernwartung ist der schnellste Weg: Nach Ihrer Freigabe schalten wir uns auf den Bildschirm, für Windows und Mac. Was sich nicht aus der Ferne lösen lässt, lösen wir vor Ort – Mannheim, Viernheim und die Metropolregion Rhein-Neckar sind kurze Wege.
- Feste Ansprechpartner mit Vertretung
- Vorgangsnummer, Priorität und Rückmeldung für jede Meldung
- Fernwartung nach Freigabe, Vor-Ort-Einsatz wo nötig
- Eskalation bis zur Geschäftsführung, vertraglich geregelt

#### Pflege im Hintergrund

Systemadministration ist die Arbeit, die niemand sieht, wenn sie gemacht wird – und jeder, wenn nicht. Updates prüfen und einspielen, Sicherungen kontrollieren, Konten und Rechte pflegen, Speicher bereinigen, Zertifikate erneuern, Dokumentation nachführen. Wir erledigen das in vereinbarten Wartungsfenstern außerhalb Ihrer Kernzeit, angekündigt, mit Sicherung davor und Prüfung danach.

Dazu gehören Microsoft 365 und Windows-Server als Microsoft-Partner, Firewalls von Securepoint, Angriffserkennung von G DATA, Server von TERRA – die Systeme, die im Mittelstand den Alltag tragen. Und dazu gehört der Ein- und Austrittsprozess: Zugänge am ersten Tag da, am letzten Tag weg.

#### Werktags oder rund um die Uhr – vertraglich

Betreuung gibt es bei uns in zwei Stufen: werktags in der Kernzeit oder als Bereitschaft rund um die Uhr. In beiden Fällen gilt im Notfall die Reaktionszeit von 15 Minuten. Was ein Notfall ist, was eine Störung und was eine Anfrage, steht im Vertrag – mit Reaktions- und Zielzeiten je Stufe. So wissen beide Seiten, was gilt, bevor etwas passiert.

Der Vertrag nennt außerdem, was enthalten ist und was nicht: welche Systeme, welche Standorte, welche Tätigkeiten, wie Zusatzaufwand abgerechnet wird. Ein Wartungsvertrag, der das offenlässt, ist im Störfall der erste Streitpunkt.

#### Vorgehen

1. **Bestandsaufnahme** Systeme, Standorte, Zugänge, Dokumentation, bestehende Verträge. Was wird betreut, was ist der Zustand.
2. **Betreuungsvertrag** Umfang Posten für Posten, Reaktionszeiten je Stufe, werktags oder rund um die Uhr, Abrechnung von Zusatzaufwand.
3. **Übernahme** Überwachung einrichten, Zugänge übernehmen, Dokumentation aufbauen oder prüfen – ohne Lücke, auch beim Dienstleisterwechsel.
4. **Betrieb** Überwachung, Helpdesk, Wartungsfenster, Ein- und Austritt, Berichte an die Geschäftsführung.
5. **Regelmäßiges Gespräch** Was war, was kommt, was abläuft – Betreuung ist auch Planung.

#### Anwendungsfälle

- **Der Dienstleister meldet sich „zeitnah“:** Ein Handelsunternehmen hat einen Wartungsvertrag ohne Reaktionszeit. Bei einem Serverausfall am Montagmorgen ruft der Dienstleister am Dienstag zurück. Betreuungsvertrag mit 15 Minuten Reaktionszeit im Notfall, Überwachung aller Systeme, ein fester Ansprechpartner, Eskalation geregelt. Reaktionszeit im Notfall: 15 Minuten, vertraglich – rund um die Uhr erreichbar, 365 Tage im Jahr.
- **Störungen per Zuruf:** Mitarbeitende melden Probleme dem Kollegen, der „sich mit Computern auskennt“. Nichts wird erfasst, nichts wird gelöst, dieselben Fehler kommen wöchentlich wieder. Helpdesk mit Ticketerfassung, Priorisierung und Rückmeldung; wiederkehrende Störungen werden an der Ursache behoben, nicht am Symptom. Jede Meldung bekommt eine Vorgangsnummer, einen Bearbeiter und eine Rückmeldung – auch die, die in fünf Minuten erledigt ist.
- **Updates, die niemand einspielt:** Auf den Servern einer Kanzlei fehlen Sicherheitsupdates seit Monaten – aus Angst, dass danach etwas nicht mehr funktioniert. Geplantes Wartungsfenster, Updates vorher geprüft, Sicherung davor, Rückweg bereit, Prüfung danach. Regelmäßig, angekündigt, dokumentiert. Ungepatchte Schwachstellen sind der häufigste Einstieg für Angreifer; ein Patch-Prozess ist Pflicht nach NIS2 und Voraussetzung für die Cyberversicherung.
- **Ein- und Austritt ohne Prozess:** Neue Mitarbeitende warten eine Woche auf Zugänge; ausgeschiedene haben nach Monaten noch Zugriff auf E-Mail und Dateien. Ein Ein- und Austrittsprozess mit Checkliste: Konten, Rechte, Geräte, Lizenzen – am ersten Tag da, am letzten Tag weg, protokolliert. Der Entzug von Zugriffsrechten beim Austritt ist Pflicht nach Art. 32 DSGVO und ISO 27001 (Anhang A 5.18).


#### Häufige Fragen

**Was heißt 15 Minuten Reaktionszeit genau?**
Innerhalb von 15 Minuten nach Ihrer Notfallmeldung beginnt ein Techniker mit der Bearbeitung und meldet sich bei Ihnen. Die Behebungszeit hängt von der Ursache ab und steht als Zielzeit im Vertrag.

**Können Sie unseren bisherigen Dienstleister ablösen?**
Ja. Wir übernehmen Zugänge, Dokumentation und Überwachung in einem geordneten Übergang, sodass keine Lücke entsteht – auch wenn der bisherige Dienstleister wenig übergibt.

**Betreuen Sie auch Standorte außerhalb der Region?**
Ja. Wir betreuen Unternehmen in Deutschland, Europa und dem Nahen Osten – per Fernwartung, mit Partnern vor Ort und eigenen Einsätzen, wo nötig.

**Was kostet die Betreuung?**
Einen festen Monatspreis nach Zahl der Systeme, Arbeitsplätze und Standorte sowie der gewählten Stufe. Zusatzaufwand ist im Vertrag geregelt.

**Was ist mit unserer eigenen IT-Abteilung?**
Wir ergänzen sie: Bereitschaft rund um die Uhr, Spezialwissen, Vertretung bei Urlaub und Krankheit, zweite Meinung. Die Aufgabenteilung steht im Vertrag.

**Wie melden wir eine Störung?**
Telefonisch unter 0621 877 55 990, per E-Mail oder über das Störungsformular auf dieser Website. Notfälle immer telefonisch.


---

## Weitere Angebote


### Firmendrucker mieten: Geräte, Betreuung und Datensicherheit

Adresse: https://davinci-rechenzentrum.de/drucker-mieten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Drucker im Firmennetz

Multifunktionsgeräte in A4 und A3 zur Miete, geliefert, ins Netz eingebunden, gewartet und mit Toner versorgt. Diese Seite ordnet ein, was bei der Entscheidung über Geräte, Betreuung und Datensicherheit wirklich zählt.

Ein Multifunktionsgerät im Flur wird meist wie Büroausstattung behandelt: Anschaffung und Seitenpreis vergleichen, entscheiden, aufstellen. Technisch ist es etwas anderes. Es hat eine Netzwerkadresse, eine eigene Firmware, eine Weboberfläche mit Administrationszugang, oft einen internen Massenspeicher und Zugriff auf Ressourcen im Haus: auf ein Postfach für Scans per Mail, auf eine Dateifreigabe für Scans im Netz, meist auch auf das Adressbuch. Damit ist das Gerät ein Rechner im Firmennetz.

Drei Fragen entscheiden im Alltag. Die Erreichbarkeit: Wer darf auf welches Gerät drucken, und wie kommen neue Arbeitsplätze daran, ohne einzeln nachinstallierte Treiber. Die Vertraulichkeit: Wer sieht ein Dokument, das um 9 Uhr gedruckt und um 11 Uhr abgeholt wird, und was bleibt nach dem Scan im Gerät. Die Ausfallzeit: Steht das einzige Gerät eines Standorts, stehen die Vorgänge, die daran hängen.

Die Frage „kaufen oder mieten“ ist deshalb nur die kleinere Hälfte. Die größere ist, wer den Betrieb übernimmt: Einbindung, Treiber und Freigaben, Material, Reaktion im Störungsfall, Datenlöschung am Ende.

#### Kaufen, leasen oder mieten

Die Wege unterscheiden sich weniger im Gerät als darin, wer sich darum kümmert und wie lange man gebunden ist. Ob Abschreibung, Leasingrate oder Mietaufwand für Ihr Haus günstiger ist, beurteilt Ihre Steuerberatung anhand Ihrer Zahlen.

| Gesichtspunkt | Kauf | Leasing | Miete mit Betreuung |
| --- | --- | --- | --- |
| Bindung | Keine Laufzeit, Bindung an das Gerät | Feste Laufzeit, Änderung per Nachtrag | Vereinbarte Laufzeit mit Wegen für Tausch |
| Wartung und Reparatur | Getrennt zu beauftragen | Getrennt vom Finanzierungsvertrag | Enthalten, samt Vor-Ort-Service |
| Verbrauchsmaterial | Selbst bestellen und lagern | Selbst oder über den Servicepartner | Über Verbrauchsüberwachung, ohne Lager |
| Erneuerung der Technik | Wenn neu investiert wird | Zum Laufzeitende | Zum vereinbarten Zeitpunkt oder bei neuem Bedarf |
| Aufwand für die eigene IT | Einbindung, Störungen, Material im Haus | Technischer Betrieb bleibt im Haus | Einbindung, Störungen, Material beim Dienstleister |
| Ende der Nutzung | Verwertung und Löschung sind Ihre Sache | Rückgabe nach Vertrag, Löschung offen | Abholung, Löschung und Nachweis inbegriffen |
| Steuern und Bilanz | Aktivierung und Abschreibung | Je nach Vertragsgestaltung | Laufender Aufwand; Bewertung durch Ihre Steuerberatung |

#### Was im Betreuungsumfang steckt

Ein Mietgerät ohne Betreuung ist nur ein fremdes Gerät im eigenen Flur. Der Unterschied liegt darin, was rundherum organisiert ist.

- **Lieferung und Aufstellung:** Anlieferung zum abgestimmten Termin, Aufstellung am vorgesehenen Platz, Anschluss an Strom und Netzwerkdose, Grundeinstellungen für Fächer und Formate.
- **Einbindung ins Netzwerk:** Feste Adresse, Eintrag in die Namensauflösung, Zuordnung zum richtigen Netzsegment und abgestimmte Firewall-Regeln.
- **Treiber und Freigaben:** Warteschlangen für Windows und macOS über die vorhandene Softwareverteilung, Festlegung, welche Abteilung auf welches Gerät druckt, Anmeldung am Gerät auf Wunsch.
- **Toner ohne Bestellvorgang:** Die Verbrauchsüberwachung meldet Füllstände, die Lieferung läuft an, bevor eine Kassette leer ist – übertragen werden Betriebsdaten, keine Dokumenteninhalte.
- **Wartung und Vor-Ort-Service:** Turnusmäßige Wartung der verschleißenden Teile und Technikereinsatz vor Ort bei Störungen, mit einer Reaktionszeit, die im Vertrag steht.
- **Zählerstände und Abrechnung:** Automatische Übermittlung nach Schwarzweiß und Farbe, nachvollziehbare Abrechnung je Gerät und Standort, getrennte Kostenstellen.
- **Rücknahme und Datenlöschung:** Am Ende werden die Geräte abgeholt, die Speicher gelöscht oder ausgebaut und der Vorgang dokumentiert – auch für Altgeräte einer Umstellung.

#### Was ein Multifunktionsgerät über Ihr Unternehmen speichert

Dieser Abschnitt fehlt in den meisten Angeboten, und er ist der wichtigste. Ein modernes Multifunktionsgerät ist ein vollwertiges IT-System: eigenes Betriebssystem, Netzdienste, Weboberfläche, oft eine Festplatte. Der IT-Grundschutz des BSI behandelt Drucker und Multifunktionsgeräte deshalb als eigenständige Systeme, nicht als Zubehör.

Der interne Speicher ist der erste Punkt. Geräte legen Aufträge dort ab, um sie zu sortieren oder für vertraulichen Druck bis zur Freigabe vorzuhalten; je nach Modell bleiben Reste erhalten, bis sie überschrieben werden. Prüfen Sie, ob das Gerät Verschlüsselung des Speichers und ein Überschreiben nach Auftragsende beherrscht – und ob beides eingeschaltet ist. Vorhanden und aktiv sind zwei verschiedene Aussagen. Gleiches gilt für gespeicherte Scans und Adressbücher.

Der zweite Punkt sind die Zugänge. Fast jedes Gerät bringt eine Administrationsoberfläche mit einem ab Werk gesetzten Kennwort mit, das in jeder Anleitung nachzulesen ist. Bleibt es stehen, kann jeder im Netz Einstellungen ändern, das Adressbuch exportieren oder Scanziele umbiegen. Dazu gehört auch, nicht benötigte Dienste abzuschalten: alte Druckprotokolle, Fernzugriff, Fax.

Der dritte Punkt ist der Weg nach draußen. Scan-to-Mail braucht ein Postfach im Gerät, häufig mit einem Konto, das mehr darf als nötig. Scan-to-Folder braucht eine Freigabe, gern breit gesetzt, damit es schnell läuft. Beides sind Zugänge in Ihre Systeme, die niemand regelmäßig ansieht. Sinnvoll sind ein eng berechtigtes Konto je Gerät und eine Freigabe nur mit Schreibrecht.

Der vierte Punkt ist die Netztrennung. Drucker gehören in ein eigenes Segment, von außen nicht erreichbar, nach innen nur zu den Zielen, die sie brauchen. Firmware-Stände gehören in dieselbe Pflege wie Server und Arbeitsplätze.

Der fünfte Punkt betrifft das Ende. Geht ein Gerät zurück oder in die Verwertung, verlässt der Speicher mit allem darauf das Haus. Hersteller beschreiben dafür eigene Verfahren, vom Löschlauf bis zum Einbehalt der Festplatte. Halten Sie schriftlich fest, welches gilt und dass Sie einen Nachweis erhalten.

#### So läuft die Umstellung

Der Ablauf ist bewusst unspektakulär. Wichtig ist, dass die Zahlen am Anfang stimmen, weil alles Weitere darauf aufbaut.

1. **Bestandsaufnahme** Vorhandene Geräte mit Zählerständen, Standorten und Alter, dazu das Volumen der letzten Monate nach Schwarzweiß und Farbe und die Formate, die wirklich gebraucht werden. Fehlende Zählerstände lesen wir aus den Geräten aus.
2. **Auswahl und Abstimmung** Aus Volumen, Wegen und Anforderungen ergibt sich, wie viele Geräte wohin gehören und welche Ausstattung sinnvoll ist. Wo die Entscheidung offen bleibt, klärt eine Teststellung sie im Betrieb statt im Datenblatt.
3. **Technische Vorbereitung** Vor dem Liefertermin stehen Netzsegment, Adressen, Konten für Scanziele und Berechtigungen fest, ebenso die Warteschlangen für die Arbeitsplätze.
4. **Lieferung und Aufstellung** Die Geräte kommen zum vereinbarten Termin, werden aufgestellt, angeschlossen und eingerichtet – einschließlich beidseitigem Druck und Standardformat.
5. **Einweisung** Kurze Einweisung an jedem Gerät: drucken, scannen, Auftrag am Display freigeben, Papier und Toner wechseln, Störung melden. Dazu eine knappe Anleitung für den Aushang.
6. **Altgeräte und Abschluss** Die abgelösten Geräte werden abgeholt, ihre Speicher gelöscht und der Vorgang dokumentiert. Nach einigen Wochen sehen wir uns die Zählerstände an und korrigieren, wenn ein Gerät mehr oder weniger trägt als angenommen.

#### Wie viele Geräte braucht ein Betrieb wirklich

Die Zahl ergibt sich nicht aus der Mitarbeiterzahl, sondern aus Volumen, Wegen und Ausfallrisiko. Ein Rechenbeispiel mit ausdrücklich gesetzten Annahmen – keine Messwerte, sondern Werte zur Veranschaulichung. Angenommen: ein Standort, zwei Etagen, 24 Arbeitsplätze, 6.000 Seiten im Monat, davon 600 in Farbe, dazu Sonderformate für Pläne und eine Spitze zum Monatsabschluss.

Rechnerisch trägt ein einzelnes A3-Gerät dieses Volumen ohne Mühe. Der Blick auf die Wege ändert das Bild: Steht es unten, legt die obere Etage bei jedem Ausdruck einen Etagenwechsel zurück. Das kostet Zeit, und Ausdrucke bleiben liegen – ein Vertraulichkeitsproblem, das keine Technik löst, sondern nur die Entfernung.

Der dritte Blick gilt dem Ausfall. Bei einem einzigen Gerät ist jede Störung ein Stillstand für alle, mit zwei Geräten nur eine Unannehmlichkeit. Diese Rückfallebene ist im Beispiel das eigentliche Argument für das zweite Gerät, nicht das Volumen.

Für die Annahmen oben heißt das: zwei Geräte, je eines pro Etage, das größere mit A3 dort, wo Versand und Buchhaltung sitzen. Ein drittes lohnt sich erst, wenn ein abgetrennter Bereich hinzukommt. Übertragen Sie die Überlegung auf Ihre Zahlen, und die Gerätezahl ist begründet statt geschätzt.

#### Drucken ohne eigenen Druckserver und aus dem Homeoffice

Viele Betriebe betreiben noch einen Server, dessen einzige Aufgabe die Druckerwarteschlangen sind. Nötig ist das nicht mehr: Cloud-Druckdienste wie Universal Print von Microsoft verwalten Warteschlangen und Zuordnung über die vorhandenen Benutzerkonten, ohne Druckserver und in vielen Fällen ohne eigene Treiber. Ob sich das lohnt, hängt an den ohnehin vorhandenen Lizenzen.

Fürs Homeoffice gilt eine einfache Regel: Ein Firmengerät wird nicht über das Internet erreichbar gemacht. Entweder läuft der Druckweg über die gesicherte Verbindung ins Firmennetz oder über einen Cloud-Druckdienst mit Anmeldung, oder der Arbeitsplatz zu Hause druckt auf ein eigenes kleines Gerät – dann mit einer klaren Regel, welche Unterlagen dort ausgedruckt werden dürfen. Wo Vertraulichkeit zählt, ist die Freigabe am Display die wirksamste Einzelmaßnahme: Der Auftrag wird erst gedruckt, wenn die betreffende Person davorsteht.

#### Das Angebot kompakt

> Unsere Druckerbetreuung läuft zusätzlich unter der eigenen Adresse firmen-drucker.de. Dort steht das Angebot kurz gefasst: Geräteklassen, Serviceumfang, Anfrage. Diese Seite liefert die fachliche Einordnung – beides gehört zur DAVINCI Rechenzentrum GmbH.


#### Häufige Fragen

**Was spricht für Miete statt Kauf?**
Bei der Miete liegen Wartung, Material und Erneuerung beim Dienstleister, und das Gerät verlässt am Ende geordnet das Haus. Wer kauft, hält die Geräte länger, organisiert aber alles selbst. Was steuerlich günstiger ist, beurteilt Ihre Steuerberatung.

**Was passiert, wenn ein Gerät ausfällt?**
Die Störung wird gemeldet, oft lässt sie sich aus der Ferne einordnen, sonst kommt ein Techniker vor Ort; die vereinbarte Reaktionszeit steht im Vertrag. Unabhängig davon empfehlen wir eine Rückfallebene: ein zweites Gerät, auf das im Störungsfall gedruckt werden kann.

**Wie kommt der Toner ins Haus, und welche Daten werden übertragen?**
Das Gerät meldet Füllstände und Zählerstände an die Verbrauchsüberwachung, die Lieferung läuft an, bevor eine Kassette leer ist. Übertragen werden Betriebsdaten, keine Dokumenteninhalte. Was genau übermittelt wird, halten wir vor der Freischaltung schriftlich fest.

**Was geschieht mit den Daten im Gerät bei der Rückgabe?**
Interne Speicher werden vor der Verwertung gelöscht oder ausgebaut, und Sie erhalten darüber einen Nachweis. Das gilt auch für Altgeräte, die wir bei einer Umstellung mitnehmen. Lassen Sie sich dieses Verfahren immer schriftlich geben.

**Können wir vorhandene Geräte behalten und nur die Betreuung beauftragen?**
Darüber lässt sich sprechen. Es hängt am Alter der Geräte, an der Verfügbarkeit von Ersatzteilen und daran, ob die Firmware noch gepflegt wird. In der Bestandsaufnahme sagen wir offen, welche Geräte sich weiter betreuen lassen.

**Wie werden Zählerstände erfasst und abgerechnet?**
Die Geräte übermitteln ihre Stände nach Schwarzweiß und Farbe automatisch, manuelles Ablesen entfällt. Die Abrechnung weist sie je Gerät aus, sodass sich Standorte und Kostenstellen trennen lassen. Nachsehen können Sie die Stände jederzeit am Display.

**A4 oder A3 – woran entscheidet sich das?**
An den Formaten, die wirklich anfallen. Wer regelmäßig Pläne oder große Übersichten braucht, sollte ein A3-fähiges Gerät dort haben, wo diese Unterlagen entstehen. Sonst reicht A4, und das Gerät ist kleiner und leiser.


#### Quellen

- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik (BSI)): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html
- White Papers on Xerox Security: Geräterückgabe und Umgang mit Festplatten (Xerox Corporation): https://security.business.xerox.com/en-us/documents/white-papers/
- Mehr über Universal Print (Microsoft Learn): https://learn.microsoft.com/de-de/universal-print/fundamentals/universal-print-whatis


### Kunde werden bei DAVINCI: Aufnahme statt Abschluss

Adresse: https://davinci-rechenzentrum.de/kunde-werden · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Aufnahme als Kunde

Am Anfang steht bei uns keine Unterschrift, sondern eine Prüfung: Wir sehen uns Ihre IT an und sagen Ihnen schriftlich, was wir übernehmen würden. Erst danach entscheiden beide Seiten.

Die meisten Anbieter beginnen mit einem Angebot. Wir beginnen mit einer Prüfung. Bevor wir zusagen, wollen wir wissen, was wir übernehmen: welche Systeme im Haus stehen, wo die Sicherungen liegen, welche Verträge und Lizenzen laufen und wer bisher wofür zuständig war.

Betreuung bedeutet bei uns, dass jemand Ihre Umgebung kennt, bevor etwas ausfällt. Dass am Telefon ein Name ist und keine Warteschleife. Dass jede Änderung dokumentiert wird, auch die kleine am Freitagnachmittag. Das braucht Kapazität, und Kapazität ist der Grund, warum wir nicht jede Anfrage annehmen: Eine Zusage trägt nur, wenn sie auch an einem schlechten Tag eingehalten werden kann.

Deshalb steht am Anfang keine Unterschrift, sondern ein Gespräch und eine Bestandsaufnahme. Sie erhalten anschließend eine schriftliche Einschätzung Ihrer Lage – auch dann, wenn daraus keine Zusammenarbeit wird.

#### Der Weg zur Aufnahme

Sieben Schritte, die wir bei jedem neuen Kunden gleich gehen – ob am Ende ein einzelner Server oder ein ganzes Haus betreut wird.

1. **Erstgespräch** Etwa eine Stunde, telefonisch oder bei Ihnen. Wir fragen nach Ihrem Geschäft, nicht nur nach Ihrer Technik: Was muss laufen, damit gearbeitet werden kann, was ist zuletzt schiefgegangen, wer entscheidet.
2. **Bestandsaufnahme** Vor Ort oder per Fernzugriff nehmen wir Ihre Umgebung auf: Server, Arbeitsplätze, Netz, Firewall, Sicherungen, Lizenzen, Verträge, offene Baustellen. Wir prüfen dabei auch, ob die vorhandenen Sicherungen tatsächlich zurückspielbar sind.
3. **Schriftliche Einschätzung** Ein Dokument mit Befund und Empfehlung: was gut aufgestellt ist, was Risiko trägt, was zuerst anzufassen wäre – in einer Sprache, die auch die Geschäftsführung ohne Übersetzung liest. Das Papier gehört Ihnen, auch wenn Sie sich gegen uns entscheiden.
4. **Angebot** Wir schlagen eine Betreuungsform vor und beschreiben genau, was sie enthält: Leistungen, Reaktionszeiten, Erreichbarkeit, Berichtswesen, Grenzen. Was nicht enthalten ist, steht ebenfalls darin.
5. **Übernahme mit Übergabeprotokoll** Zum Stichtag halten wir schriftlich fest, in welchem Zustand wir die Umgebung übernehmen: Systeme, Versionsstände, Zugänge, Lizenzen, offene Mängel. Beide Seiten unterschreiben. Das schützt Sie vor Zuständigkeitslücken und uns vor Vorwürfen für Zustände, die wir vorgefunden haben.
6. **Die ersten 30 Tage** In dieser Zeit arbeiten wir bewusst enger, als es später nötig ist: kurze Rückmeldung zu jedem Vorgang, wöchentlicher Stand, schnelle Korrektur der dringendsten Mängel. Hier zeigt sich, was eine Bestandsaufnahme nie vollständig zeigt – der Alltag.
7. **Übergang in den Regelbetrieb** Wir gehen die 30 Tage gemeinsam durch, korrigieren die Vereinbarung, wo die Wirklichkeit davon abwich, und legen den Turnus für Berichte fest. Ab hier läuft die Betreuung im vereinbarten Takt, mit festem Ansprechpartner und benannter Vertretung.

#### Was Sie von uns bekommen

Diese fünf Zusagen gelten für jeden Betreuungskunden. Sie stehen im Vertrag, nicht nur auf dieser Seite.

- **Ein Ansprechpartner mit Vertretung:** Ein Techniker, der Ihre Umgebung kennt, und eine benannte Vertretung, die eingearbeitet ist. Sie erklären Ihre Lage nicht bei jedem Anruf neu.
- **Eine dokumentierte Umgebung:** Netzplan, Systemübersicht, Zugangsverzeichnis, Sicherungskonzept, Lizenzstand: gepflegt und Ihnen jederzeit zugänglich. Wissen, das nur in einem Kopf steckt, ist ein Risiko – auch in unserem.
- **Eine Notfallkette rund um die Uhr:** Schriftlich geregelt ist, wer außerhalb der Geschäftszeit erreichbar ist, in welcher Reihenfolge eskaliert wird und wer entscheiden darf. Ein Notfallplan, den niemand kennt, ist keiner.
- **Ein Bericht statt einer stummen Rechnung:** Regelmäßig eine verständliche Übersicht: erledigte Vorgänge, Zustand der Sicherungen, offene Punkte, Empfehlungen für die nächsten Monate. Ohne dass Sie nachfragen müssen.
- **Zugänge und Daten, die Ihnen gehören:** Administratorzugänge, Lizenzen und Domains laufen auf Ihren Namen. Endet die Zusammenarbeit, erhalten Sie Dokumentation und Daten geordnet zurück. Wir binden niemanden durch zurückgehaltenes Wissen.

#### Was wir von Ihnen erwarten

Betreuung ist keine Einbahnstraße. Fünf Dinge brauchen wir von Ihrer Seite, damit die Zusagen oben gehalten werden können.

- **Einen Ansprechpartner im Haus:** Eine Person, die für IT-Fragen zuständig und erreichbar ist. Das muss kein Techniker sein, aber jemand, der weiß, wer im Haus was benutzt.
- **Entscheidungen in angemessener Zeit:** Läuft eine Firewall aus oder erreicht ein Server das Ende seiner Wartung, brauchen wir eine Entscheidung. Aufschieben ist auch eine, nur eine teurere. Wir legen Fristen vor, damit Sie nicht unter Druck entscheiden.
- **Zugang zu den Unterlagen:** Verträge, Lizenzen, Bestandslisten, Kennwörter, Angaben zu Ihren Fachanwendungen und deren Betreuern. Wir können nur sichern, was wir kennen.
- **Ehrliche Angaben zur Lage:** Ein abgelaufener Wartungsvertrag, eine Altanlage im Keller, ein Gerät, das seit Jahren niemand anfasst: Wir brauchen das vollständige Bild, nicht das geschönte. Nichts davon bewerten wir moralisch.
- **Die Bereitschaft, Empfehlungen umzusetzen:** Nicht jeder Vorschlag muss angenommen werden, aber geprüft und beantwortet. Bleiben wesentliche Empfehlungen dauerhaft unbeantwortet, können wir die Verantwortung für den Betrieb nicht mehr tragen.

#### Wann wir absagen

Eine Absage ist unangenehm, eine gescheiterte Betreuung ist teurer. Wir sagen ab, wenn ein anderer Dienstleister gerade mitten in einem Projekt steckt: In eine laufende Migration steigt man nicht ein, ohne Verantwortung zu zerfasern. Dann empfehlen wir, das Vorhaben abzuschließen, und sprechen danach erneut.

Wir sagen auch ab, wenn die Erwartung an den Preis nicht zum beschriebenen Aufwand passt. Ständige Erreichbarkeit, dokumentierte Systeme und geprüfte Sicherungen brauchen Stunden. Den Umfang gemeinsam kleiner zu schneiden, tun wir gern und offen – dieselbe Zusage zu einem Aufwand geben, bei dem sie im Ernstfall nicht zu halten wäre, nicht.

Und wir sagen ab, wenn wir fachlich nicht die Richtigen sind. Für sehr spezielle Branchenanwendungen, Steuerungstechnik in der Produktion oder Anforderungen mit eigener Zulassung gibt es Häuser, die tiefer darin stecken. Dann sagen wir das und nennen, soweit wir können, eine Richtung.

#### Drei Formen der Betreuung

Nicht jedes Haus braucht dieselbe Tiefe. Welche Form passt, ergibt sich aus der Bestandsaufnahme – die Preisfrage klären wir danach, nicht davor.

| Form | Umfang | Reaktion | Passt, wenn |
| --- | --- | --- | --- |
| Punktuelle Unterstützung | Einzelne Aufträge und Projekte, Zweitmeinung, Unterstützung der eigenen IT. Keine laufende Überwachung. | Nach Absprache im Rahmen freier Kapazität | Sie haben eigene IT-Kräfte und brauchen Verstärkung für bestimmte Themen. |
| Laufende Betreuung | Überwachung, Wartung, Sicherungsprüfung, Anwenderunterstützung, regelmäßiger Bericht. Der Betrieb bleibt geteilt. | Vereinbarte Zeiten im Geschäftsbetrieb, Notfallkette rund um die Uhr | Es gibt jemanden für den Alltag, aber niemanden für den Gesamtüberblick. |
| Vollständige Übernahme | Verantwortung für die gesamte IT: Betrieb, Sicherheit, Beschaffung, Verträge, Dokumentation, Weiterentwicklung. | Vertraglich festgelegte Zeiten, Rufbereitschaft rund um die Uhr | Es gibt keine eigene IT-Abteilung oder sie soll sich auf Fachthemen konzentrieren. |

#### Die Übergabe vom bisherigen Dienstleister

Fast jeder neue Kunde hat einen Vorgänger. Wir reden ihn nicht schlecht. Wer eine Umgebung nur von außen sieht, kennt selten die Gründe für die Entscheidungen darin – Budgets, Zeitdruck, Anweisungen von anderer Stelle. Unsere Aufgabe ist ein sauberer Übergang, nicht die Bewertung der Vergangenheit.

Dafür führen wir eine Liste: Administratorzugänge, Domains, Lizenzen mit Laufzeit und Eigentümer, Wartungs- und Providerverträge samt Kündigungsfristen, Zertifikate, Fernwartungswege, Zugänge zu Fachanwendungen und die Kontakte der Hersteller. Offene Punkte bleiben sichtbar, bis sie geschlossen sind.

Den Kontakt zum bisherigen Dienstleister übernehmen wir auf Wunsch, sachlich und auf Arbeitsebene. Parallel prüfen wir die Datenschutzunterlagen: Für die Betreuung Ihrer Systeme verarbeiten wir personenbezogene Daten in Ihrem Auftrag, das verlangt einen Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO – und beim Vorgänger die geregelte Rückgabe oder Löschung der Daten.

#### Das Haus, in das Sie aufgenommen werden

Unser Gründer betreut seit 2012 Unternehmen in Deutschland, im europäischen Ausland und im Nahen Osten, seit 2020 als DAVINCI Rechenzentrum GmbH. Daher die Arbeitsweise: Wer Systeme über Zeitzonen hinweg betreut, kann sich auf Zuruf und Erinnerung nicht verlassen. Dokumentation, feste Abläufe und geregelte Vertretung sind deshalb keine Formalität, sondern die Voraussetzung dafür, dass Betreuung auch dann trägt, wenn der zuständige Kollege nicht am Platz ist.

Ihre Systeme laufen bei Bedarf in ISO-27001-zertifizierten Rechenzentren externer Partner in Deutschland, ergänzt durch unser eigenes privates Rechenzentrum vor Ort. Was wo betrieben wird, entscheiden wir gemeinsam nach Schutzbedarf und Anbindung und halten es schriftlich fest. Erreichbar sind wir rund um die Uhr; welche Wege im Notfall gelten, steht in Ihrer Notfallkette und wird bei der Aufnahme durchgesprochen.

#### Ein Wort zur Vertraulichkeit

> Alles, was Sie im Erstgespräch und in der Bestandsaufnahme zeigen, behandeln wir vertraulich – auch dann, wenn keine Zusammenarbeit zustande kommt. Auf Wunsch unterzeichnen wir vorher eine Vertraulichkeitsvereinbarung.


#### Häufige Fragen

**Kostet die Bestandsaufnahme etwas?**
Das hängt vom Umfang ab. Erstgespräch und überschlägige Einschätzung erbringen wir ohne Berechnung. Eine vollständige Aufnahme mit Prüfung von Sicherungen, Lizenzen und Verträgen ist mehrtägige Arbeit; ob sie berechnet wird, klären wir vorher schriftlich.

**Wie lange dauert es vom Erstgespräch bis zur Übernahme?**
Üblich sind wenige Wochen, weil Kündigungsfristen, Lizenzübertragungen und Terminabstimmungen dazwischenliegen. Dringende Fälle gehen schneller. Einen Stichtag legen wir erst fest, wenn die Liste der Zugänge steht.

**Müssen wir unseren bisherigen Dienstleister vorher kündigen?**
Nein, und wir raten davon ab. Sinnvoll ist eine Kündigung erst, wenn der Übernahmetermin steht und die Zugänge übergeben sind. Eine Lücke zwischen altem und neuem Dienstleister ist das größte vermeidbare Risiko beim Wechsel.

**Was passiert, wenn die Bestandsaufnahme unangenehme Befunde ergibt?**
Dann stehen sie im Bericht, sortiert nach Dringlichkeit und getrennt zwischen sofortigem Risiko und geplanter Erneuerung. Niemand wird dafür kritisiert, wie ein System gewachsen ist – gewachsene Umgebungen sind der Normalfall.

**Übernehmen Sie auch nur einzelne Bereiche?**
Ja, das ist die punktuelle Unterstützung aus der Tabelle. Wichtig ist nur die klare Grenze: Wer für Sicherung, Überwachung und Notfall zuständig ist, muss eindeutig benannt sein. Geteilte Verantwortung ohne schriftliche Abgrenzung führt im Ernstfall dazu, dass sich niemand zuständig fühlt.

**Wem gehören Zugangsdaten und Dokumentation?**
Ihnen. Lizenzen, Domains und Administratorkonten laufen auf Ihr Unternehmen, die Dokumentation ist Ihnen jederzeit zugänglich. Endet die Betreuung, übergeben wir geordnet und geben die in Ihrem Auftrag verarbeiteten Daten zurück oder löschen sie, wie es Artikel 28 DSGVO vorsieht.

**Betreuen Sie auch Unternehmen außerhalb der Region Mannheim?**
Ja. Ein großer Teil der laufenden Betreuung findet per Fernzugriff statt, Einsätze vor Ort planen wir gebündelt. Bei weiter entfernten Standorten sprechen wir vorher darüber, wer vor Ort die Hände hat, wenn jemand ein Kabel stecken muss.


#### Quellen

- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html
- Cloud Computing: Empfehlungen für Organisationen und Unternehmen (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/cloud-computing_node.html
- Art. 28 DSGVO – Auftragsverarbeiter (dsgvo-gesetz.de): https://dsgvo-gesetz.de/art-28-dsgvo/


### Webdesign und Suchmaschinenoptimierung, die Anfragen erzeugt

Adresse: https://davinci-rechenzentrum.de/webdesign-und-seo · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Webdesign und SEO

Eine Firmenwebsite soll Anfragen erzeugen, nicht nur existieren. Wir bauen das technische Fundament, die Inhalte und die Wege dorthin – mit festen Terminen, offengelegten Messwerten und ohne Versprechen auf Platzierungen.

„Umsatz per Knopfdruck“ – so beschreibt unser Inhaber, was eine Firmenwebsite leisten soll: Anfragen erzeugen, statt nur zu existieren. Das Bild trägt, solange man es sofort erdet. Einen Knopf gibt es nicht. Es gibt ein Handwerk aus Technik, Inhalt und Messung. Der Knopf ist das Ergebnis, nicht der Weg.

Die meisten Firmenwebsites scheitern nicht am Aussehen. Sie scheitern an drei Stellen, die sich einzeln prüfen lassen. An der Sichtbarkeit: Seiten, die eine Suchmaschine nicht sauber erfassen kann oder die für keine tatsächlich gestellte Frage stehen, erscheinen nicht in den Ergebnissen – unabhängig davon, wie gut das Unternehmen dahinter arbeitet. An der Relevanz: Der Text beschreibt das Unternehmen, nicht das Problem, mit dem jemand sucht. Und am fehlenden nächsten Schritt: Die Seite endet, ohne dass klar wäre, was der Leser tun kann und was danach passiert.

Das ist kein Vorwurf an die Branche. Websites entstehen unter Zeitdruck, meist als Projekt mit Abnahmetermin, und danach sieht niemand mehr hin. Gestalter liefern Gestaltung, Texter liefern Text, die Messung fehlt, weil sie niemand bestellt hat. Was fehlt, ist selten Können – es ist die Verbindung der drei Teile.

Wir setzen deshalb anders an: Eine Website ist eine Anlage, die läuft, gemessen wird und sich verändert. Was das bedeutet, steht hier in Schritten, mit Terminen und mit Werten, an denen Sie uns prüfen können.

#### Was wir tatsächlich tun

Drei Bereiche greifen ineinander: das technische Fundament, Inhalte mit einer erkennbaren Antwort und Wege, die zur Anfrage führen. Fehlt einer davon, tragen die anderen beiden nicht.

- **Ladezeit und Auslieferung:** Wir messen die tatsächliche Ladezeit auf Mobilgeräten: Bildformate, Schriften, blockierende Skripte, Serverantwortzeit. Jede Änderung wird vorher und nachher gemessen, damit belegbar bleibt, was sie gebracht hat.
- **Struktur und Indexierbarkeit:** Saubere Seitenhierarchie, eindeutige Adressen, funktionierende interne Verweise, Sitemap, robots.txt, kanonische Adressen ohne Doppelungen. In der Google Search Console prüfen wir, welche Adressen aufgenommen sind und welche mit welcher Begründung nicht.
- **Strukturierte Daten:** Leistungen, Fragen und Antworten, Artikel, Autoren und Unternehmensangaben zeichnen wir im Format JSON-LD nach dem Vokabular von schema.org aus. Geprüft wird mit dem Rich-Results-Test von Google, nicht nach Gefühl.
- **Inhalte, die eine Frage beantworten:** Wir schreiben zu den Fragen, die Ihre Kunden tatsächlich stellen, und beantworten sie zu Ende – mit Ihrem Fachwissen als Quelle. Eine Seite, die eine Frage vollständig klärt, wiegt mehr als zehn, die dasselbe umschreiben.
- **Der Weg zur Anfrage:** Jede Seite bekommt einen erkennbaren nächsten Schritt: ein kurzes Formular, eine Telefonnummer, einen Rechner, eine Terminanfrage. Formulare kürzen wir auf das, was Sie wirklich brauchen, und benennen, was nach dem Absenden geschieht.
- **Messung und Offenlegung:** Sichtbarkeit, Klicks, Ladezeiten und eingegangene Anfragen laufen in eine Auswertung zusammen, die Sie einsehen. Die Reichweitenmessung arbeitet cookiefrei – die Zahlen bleiben belastbar, die Einwilligungsfrage klein.

#### Die ersten sechs Wochen

Nach sechs Wochen liegt ein schriftlicher Zwischenstand vor. Er sagt, was gemacht wurde, was sich gemessen verändert hat und was nicht. Das ist ein Termin, keine Erfolgszusage.

1. **Woche 1 und 2: Bestandsaufnahme und Technik** Wir erfassen den Ist-Zustand: Ladezeiten, Fehlerseiten, Weiterleitungsketten, doppelte Inhalte, Indexierungsstatus, fehlende Auszeichnungen. Am Ende liegt die Liste der technischen Fehler vor, nach Wirkung sortiert, die dringendsten behoben – mit den Messwerten vorher und nachher.
2. **Woche 3 und 4: Struktur und Inhalte** Wir ordnen die Seiten nach den Fragen, die gestellt werden, überarbeiten die wichtigsten davon und ergänzen die strukturierten Daten. Am Ende sind diese Seiten über die Search Console zur Prüfung eingereicht, und wir dokumentieren, welche Adressen aufgenommen wurden.
3. **Woche 5 und 6: Wege zur Anfrage und Messung** Formulare, Telefonwege und Verweise werden so gesetzt, dass jeder Einstieg einen nächsten Schritt hat. Die Messung wird eingerichtet und geprüft. Am Ende sind erste Bewegungen in der Search Console sichtbar – Einblendungen, Klicks, Positionen – und eingegangene Anfragen sind zählbar.
4. **Nach Woche 6: der Zwischenstand** Sie erhalten ein Dokument mit allen Ausgangs- und Vergleichswerten, den durchgeführten Arbeiten und einer nüchternen Einschätzung, was bereits wirkt und was Zeit braucht. Auf dieser Grundlage entscheiden Sie über das weitere Vorgehen.

#### Woran Sie uns messen können

- **14 Tage** – bis zur vollständigen technischen Bestandsaufnahme mit dokumentierten Ausgangswerten.
- **6 Wochen** – bis zum ersten belegten Zwischenstand. Der Termin steht bei Auftragserteilung fest.
- **100 %** – der erhobenen Messwerte legen wir offen – auch die, die gegen uns sprechen.
- **0 Garantien** – auf Platzierungen, Besucherzahlen oder Umsätze. Zugesagt werden Termine, Arbeiten und Nachweise.

#### Was wir nicht versprechen

Wir sagen keine Platzierung zu. Nicht Platz eins, nicht die erste Seite, nicht für einen bestimmten Suchbegriff. Google schreibt in der eigenen Dokumentation für Website-Betreiber, dass niemand eine Platzierung auf Position eins garantieren kann, und rät zur Vorsicht bei Anbietern, die genau das zusagen, eine besondere Beziehung zu Google behaupten oder eine bevorzugte Aufnahme in den Index anbieten.

Der Grund ist einfach: Die Reihenfolge der Ergebnisse entsteht aus einem System, das wir nicht steuern und dessen Maßstäbe sich laufend ändern – daneben stehen Ihre Wettbewerber, die ebenfalls arbeiten. Wer eine Platzierung zusagt, sagt etwas zu, worüber er nicht verfügt. Das ist der Punkt, an dem eine Zusammenarbeit später auseinandergeht.

Zugesagt wird das, worüber wir verfügen: feste Termine, eine benannte Liste an Arbeiten, Nachweise für jede Maßnahme und die vollständige Offenlegung der Messwerte. Sie sehen dieselben Zahlen wie wir, in derselben Auswertung, ohne aufbereitete Zwischenfassung.

Und wenn nach sechs Wochen nichts messbar ist: Dann steht das so im Zwischenstand, in genau diesen Worten. Wir benennen, woran es aus unserer Sicht liegt – zu junges Projekt, zu starker Wettbewerb, falsche Annahme über die Suchbegriffe, zu wenig Substanz in den Inhalten, ein Fehler von uns. Anschließend legen wir zwei Wege vor: einen veränderten Ansatz mit neuem Termin, oder das Ende der Zusammenarbeit ohne Verlängerung. Was wir nicht tun, ist weiterarbeiten und hoffen, dass es sich von selbst dreht.

#### Was Sie beisteuern

Der Teil, den wir nicht allein erledigen können. Ohne diese vier Dinge verschieben sich alle Termine – das sagen wir lieber vorher als hinterher.

- **Zugänge:** Zugriff auf Domain, Webspace, Redaktionssystem, Search Console und die bisherige Messung. Fehlende Zugänge sind der häufigste Grund, warum aus den ersten zwei Wochen vier werden.
- **Ein Ansprechpartner mit Entscheidungsbefugnis:** Eine Person in Ihrem Haus, die Inhalte freigeben darf, ohne eine Runde im Unternehmen zu drehen. Eine Stunde in der Woche reicht in der Regel aus.
- **Freigaben in vereinbarter Frist:** Texte und Änderungen brauchen eine Rückmeldung innerhalb der abgesprochenen Frist. Liegt ein Entwurf drei Wochen, verschiebt sich der Zwischenstand um drei Wochen – das halten wir schriftlich fest.
- **Ihr Fachwissen:** Die Inhalte, die Anfragen erzeugen, sind die, in denen Ihr Wissen steckt: typische Fälle, echte Kundenfragen, Zahlen, die Sie belegen können. Wir schreiben, ordnen und prüfen – erfinden aber nichts.

#### Drei Ausgangslagen, drei Wege

Welcher Weg sinnvoll ist, hängt davon ab, wo Sie stehen. Die Einordnung nehmen wir vor der Angebotserstellung gemeinsam vor.

| Ausgangslage | Sinnvolles Vorgehen | Was zuerst passiert |
| --- | --- | --- |
| Keine Website vorhanden | Neubau auf einer Struktur, die von Beginn an nach Suchanfragen geordnet ist – Technik, Inhalt und Messung gemeinsam geplant. | Wir klären die Fragen, mit denen Ihre Kunden suchen, und leiten daraus die Seitenstruktur ab – vor der ersten Gestaltung. |
| Veraltete Website | Prüfung, ob der Bestand tragfähig ist. Trägt er, wird saniert; trägt er nicht, wird neu gebaut und die Sichtbarkeit über Weiterleitungen mitgenommen. | Bestandsaufnahme der vorhandenen Adressen und ihrer Sichtbarkeit, damit beim Umbau nichts verloren geht, was heute gefunden wird. |
| Website ohne Anfragen | Ursachensuche vor Umbau. Meist fehlt nicht die Gestaltung, sondern die Auffindbarkeit, die passende Frage oder der nächste Schritt. | Messung einrichten und zwei Wochen beobachten: Wer kommt über welche Suche, wo bricht der Weg ab, welche Seiten werden gar nicht gefunden. |

#### Diese Seite als Beleg

Die Website, auf der Sie gerade lesen, ist nach denselben Regeln gebaut. Jede Seite trägt vollständige strukturierte Daten im Format JSON-LD: Leistungen, Fragen und Antworten, Artikel mit benannten Autoren, Unternehmensangaben. Die Fachbeiträge führen ihre Quellen offen mit Herausgeber und Adresse, sodass jede Aussage nachprüfbar bleibt. Ladezeiten, Seitenstruktur und Indexierungsstatus werden gemessen, nicht geschätzt.

Das ist kein Kunststück, sondern der Normalfall dessen, was wir anbieten – und die einzige Form von Nachweis, die wir für sinnvoll halten. Sie können diese Seite mit den frei zugänglichen Werkzeugen von Google prüfen: dem Rich-Results-Test für die strukturierten Daten, PageSpeed Insights für die Ladezeit. Finden Sie dabei etwas, das nicht stimmt, sagen Sie es uns. Wir korrigieren es und schreiben Ihnen, was es war.

#### Zum Betrieb

> Websites, die wir betreuen, laufen auf Systemen in ISO-27001-zertifizierten Rechenzentren externer Partner in Deutschland oder in unserem eigenen privaten Rechenzentrum vor Ort. Sicherung, Überwachung und Aktualisierung der eingesetzten Software gehören zum Betrieb.


#### Häufige Fragen

**Wie lange dauert es, bis eine Website Anfragen erzeugt?**
Belastbar lässt sich das nicht vorhersagen, weil Wettbewerb, Alter der Domain und Suchvolumen sehr unterschiedlich sind. Zugesagt ist ein Zwischenstand nach sechs Wochen mit gemessenen Werten. Er zeigt, ob sich etwas bewegt und in welche Richtung, und trägt die Entscheidung über das weitere Vorgehen.

**Können Sie eine Platzierung auf Seite eins zusagen?**
Nein, und niemand kann das seriös. Google weist in der eigenen Dokumentation ausdrücklich darauf hin, dass keine Platzierung auf Position eins garantiert werden kann, und warnt vor Anbietern, die es dennoch tun. Wir sagen Termine, Arbeiten und offengelegte Messwerte zu.

**Was kostet Webdesign und Suchmaschinenoptimierung bei Ihnen?**
Das hängt vom Umfang ab: Neubau oder Sanierung, Anzahl der Seiten, wie viel Inhalt neu entsteht. Das Angebot entsteht erst nach der Einordnung der Ausgangslage, damit es dem tatsächlichen Aufwand entspricht.

**Übernehmen Sie eine bestehende Website oder bauen Sie immer neu?**
Wir prüfen zuerst, ob der Bestand tragfähig ist. Eine technisch saubere Website mit brauchbarer Struktur lässt sich sanieren, und das ist meist der schnellere Weg. Ist die Grundlage nicht tragfähig, bauen wir neu und nehmen die bestehende Sichtbarkeit über Weiterleitungen mit.

**Was sind strukturierte Daten und warum legen Sie Wert darauf?**
Strukturierte Daten sind ein standardisiertes Format, mit dem eine Seite ihren Inhalt maschinenlesbar beschreibt – etwa als Leistung, Artikel oder Frage-Antwort-Paar. Google empfiehlt dafür JSON-LD. Sie sind die Voraussetzung dafür, dass eine Seite als erweitertes Suchergebnis erscheinen kann – und sie zwingen dazu, den eigenen Inhalt sauber zu ordnen.

**Arbeiten Sie mit Cookies und Einwilligungsbannern?**
Für die Reichweitenmessung nicht. Wir setzen eine cookiefreie Auswertung ein, die ohne personenbezogene Kennungen auskommt. Wenn Sie zusätzlich Werbeplattformen einsetzen möchten, ändert sich das – darauf weisen wir vorher hin.

**Was passiert, wenn nach sechs Wochen nichts messbar ist?**
Dann steht das genau so im Zwischenstand, zusammen mit unserer Einschätzung der Ursache. Sie erhalten zwei Vorschläge: einen veränderten Ansatz mit neuem Termin oder das Ende der Zusammenarbeit ohne Verlängerung. Eine stillschweigende Fortsetzung gibt es nicht.


#### Quellen

- Google Search Essentials (Google Search Central): https://developers.google.com/search/docs/essentials
- Do you need an SEO? (Google Search Central): https://developers.google.com/search/docs/fundamentals/do-i-need-seo
- Introduction to structured data markup in Google Search (Google Search Central): https://developers.google.com/search/docs/appearance/structured-data/intro-structured-data


### WLAN für Hallen, Hotels und Produktion

Adresse: https://davinci-rechenzentrum.de/wlan-grossanlagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Funk auf großer Fläche

Auf zehntausend Quadratmetern verhält sich Funk anders als im Büro. Diese Seite ordnet ein, woran Ausleuchtungen scheitern, warum im beladenen Lager gemessen werden muss und was ein Übergang zwischen Funkzellen mit der Kommissionierleistung zu tun hat.

Im Büro ist WLAN ein gelöstes Problem: ein Gerät je Etage, fertig. Auf großer Fläche gilt davon nichts mehr. Ein Hochregallager aus Metall, eine Halle mit Betonstützen, ein Hotel mit massiven Zwischenwänden – überall wird Funk gedämpft, reflektiert und gestreut, und zwar unterschiedlich, je nachdem, was gerade darin steht.

Das ist der Kern des Problems: Die Umgebung verändert sich. Eine Halle, die im Rohbau ausgeleuchtet wurde, sieht nach dem Einräumen anders aus. Ein Lager mit leeren Regalen misst hervorragend und bricht zusammen, sobald Paletten darin stehen. Wer im leeren Zustand plant, plant für einen Zustand, den es im Betrieb nie gibt.

Dazu kommt, was auf der Fläche arbeitet. Ein Notebook toleriert eine Sekunde Aussetzer, ein Handscanner nicht: Er verliert die Sitzung, der Mitarbeiter meldet sich neu an, und das kostet bei jedem Griff Sekunden. Über eine Schicht summiert sich das zu Stunden – und es fällt niemandem als IT-Problem auf, sondern als schlechte Leistung.

#### Woran Ausleuchtungen scheitern

Fünf Fehler, die wir bei Übernahmen immer wieder vorfinden – keiner davon ist ein Gerätefehler.

- **Gemessen wurde im leeren Zustand:** Die häufigste Ursache überhaupt. Paletten, Ware und Regalbelegung dämpfen das Signal erheblich; der Unterschied zwischen leerem und vollem Lager kann eine ganze Funkzelle ausmachen.
- **Mehr Leistung statt mehr Zugangspunkte:** Ein Gerät lauter zu stellen vergrößert seine Reichweite, nicht die des Scanners. Der Scanner hört den Zugangspunkt dann, kann ihn aber nicht erreichen – die Verbindung bricht auf dem Rückweg.
- **Zu viele Zugangspunkte auf demselben Kanal:** Auf großer Fläche stören sich die eigenen Geräte gegenseitig, wenn die Kanalplanung fehlt. Dann sinkt die Leistung, je mehr Geräte aufgehängt werden – das Gegenteil dessen, was beabsichtigt war.
- **Der Übergang zwischen Zellen ist nicht eingerichtet:** Ein Stapler fährt durch die Halle und wechselt dabei die Funkzelle. Ohne eingerichteten Übergang hält das Gerät stur an der alten Zelle fest, bis gar nichts mehr geht – und meldet sich dann neu an.
- **Gäste, Produktion und Verwaltung im selben Netz:** Bequem beim Aufbau, teuer im Schadensfall: Wer im Gästenetz steht, steht dann auch neben der Anlagensteuerung oder der Kasse.

#### Wie wir vorgehen

Eine Ausleuchtung ist eine Messung mit Ergebnisbericht, kein Angebot über Geräte. Sie können sie auch von jemand anderem umsetzen lassen.

1. **Vorbesprechung** Was steht auf der Fläche, was arbeitet darauf, wie voll ist sie wann. Wir klären vorher, welche Geräte im Einsatz sind – ein zehn Jahre alter Handscanner kann Dinge nicht, die ein aktuelles Tablet selbstverständlich beherrscht.
2. **Messung vor Ort** Im beladenen Zustand, mit den Geräten, die Sie tatsächlich einsetzen, entlang der Wege, die tatsächlich gefahren werden. Gemessen wird nicht nur die Stärke des Signals, sondern auch, was an Störungen bereits vorhanden ist.
3. **Plan statt Schätzung** Sie bekommen einen Plan mit Positionen, Kanälen, Sendeleistungen und der Begründung dazu – und eine Aussage, welche Verkabelung nötig ist. Das ist der Teil, der bei Angeboten ohne Messung fehlt.
4. **Aufbau und Nachmessung** Nach der Montage wird erneut gemessen. Erst wenn die Werte an den kritischen Stellen stimmen, ist die Anlage übergeben. Eine Ausleuchtung ohne Nachmessung ist eine Vermutung mit Rechnung.

#### Was auf welcher Fläche zählt

Dieselbe Technik, sehr verschiedene Anforderungen.

| Fläche | Entscheidend ist | Typischer Fehler |
| --- | --- | --- |
| Hochregallager | Übergang zwischen Zellen, Abdeckung zwischen den Regalreihen | Im leeren Zustand gemessen |
| Produktionshalle | Störfestigkeit, Trennung von Maschinen- und Büronetz | Ein Netz für alles |
| Hotel | Gleichmäßige Abdeckung in allen Zimmern, viele gleichzeitige Geräte | Geräte nur im Flur, Wände unterschätzt |
| Verkaufsfläche | Gästenetz getrennt vom Kassennetz, Bandbreitenbegrenzung | Zweiter Netzname auf demselben Gerät |
| Außenbereich und Hof | Witterung, Blitzschutz, Richtfunk zwischen Gebäuden | Innengeräte im Außeneinsatz |

#### Ein Netzname ist keine Trennung

> Gäste-, Produktions- und Verwaltungsnetz müssen bis zum Netzübergang getrennt sein, nicht nur unterschiedlich heißen. Alles andere ist eine Beschriftung, keine Sicherheitsmaßnahme – und im Schadensfall keine Entlastung.

#### Womit wir arbeiten

Für Zugangspunkte, Switche und Verwaltung setzen wir überwiegend Ubiquiti ein: eine Verwaltung für alle Standorte, saubere Trennung der Netze, und Geräte für Innen- und Außeneinsatz aus derselben Reihe. Für den Netzübergang und die Trennung nach außen kommt eine Securepoint-Firewall dazu.

Beides betreuen wir selbst, und beides bleibt nach der Übergabe Ihres: Sie bekommen die Zugänge, die Dokumentation und den Plan. Wenn Sie später wechseln wollen, müssen Sie nicht bei null anfangen.

Wo bereits eine Anlage steht, bauen wir nicht grundsätzlich neu. Häufig genügen Kanalplanung, ein eingerichteter Übergang zwischen den Zellen und zwei zusätzliche Geräte an der richtigen Stelle. Was sinnvoll ist, sagt die Messung – nicht die Preisliste.


#### Häufige Fragen

**Wie lange dauert eine Ausleuchtung?**
Für eine Halle bis zehntausend Quadratmeter meist einen halben bis ganzen Tag vor Ort, dazu die Auswertung. Entscheidend ist nicht die Fläche, sondern die Zahl der Wege, die abgefahren werden müssen: Ein Lager mit zwanzig Gängen dauert länger als eine leere Werkshalle derselben Größe.

**Müssen wir dafür die Produktion anhalten?**
Nein, im Gegenteil – wir messen ausdrücklich im laufenden Betrieb. Nur so zeigt sich, welche Störungen die eigenen Anlagen erzeugen und wie sich die Belegung auswirkt. Gemessen wird gehend oder auf einem Fahrzeug mitfahrend, ohne Eingriff in Ihre Abläufe.

**Unsere Scanner sind alt. Lohnt sich die Ausleuchtung trotzdem?**
Ja, und sie ist dann sogar wichtiger. Ältere Geräte beherrschen den schnellen Wechsel zwischen Funkzellen oft nicht und brauchen eine großzügigere Überlappung. Wir messen mit Ihren Geräten, nicht mit einem Referenzgerät – sonst planen wir für eine Ausstattung, die Sie nicht haben.

**Können wir Gäste-WLAN anbieten, ohne uns angreifbar zu machen?**
Ja, wenn es ein eigenes Netz ist und bis zum Netzübergang getrennt bleibt. Gäste erreichen dann das Internet und sonst nichts. Dazu gehört eine Begrenzung der Bandbreite, damit einzelne Geräte nicht die Fläche ausbremsen, und je nach Haus eine Anmeldeseite.

**Wie viele Zugangspunkte brauchen wir?**
Das sagt die Messung, und seriös lässt es sich vorher nicht nennen. Als Anhaltspunkt: In einem Hochregallager liegt der Bedarf deutlich höher als die Quadratmeterzahl vermuten lässt, weil zwischen den Regalreihen kaum Signal übergreift. Wer Ihnen ohne Messung eine Zahl nennt, rät.

**Betreuen Sie die Anlage danach auch?**
Auf Wunsch ja – mit Überwachung, Updates und einem Blick auf die Auslastung, damit ein schleichender Engpass auffällt, bevor er stört. Sie können die Anlage aber auch selbst betreiben; die Zugänge und die Dokumentation gehören Ihnen in jedem Fall.



### Microsoft 365, Terminal- und Cloudserver

Adresse: https://davinci-rechenzentrum.de/microsoft-365 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Arbeitsplatz und Serverbetrieb

Microsoft 365 ist schnell eingerichtet und selten sauber eingerichtet. Diese Seite ordnet ein, was nach der Migration übrig bleibt: Rechte, Sicherung, Lizenzen – und wann ein Terminalserver die bessere Antwort ist als ein weiteres Abonnement.

Microsoft 365 einzurichten dauert einen Nachmittag. Es richtig einzurichten dauert länger, und der Unterschied fällt erst auf, wenn etwas passiert: Ein Mitarbeiter geht und niemand weiß, auf welche Dateien er Zugriff hatte. Ein Postfach wird versehentlich gelöscht und ist nach dreißig Tagen weg. Eine Rechnung kommt, und niemand kann sagen, wofür die Hälfte der Lizenzen bezahlt wird.

Das sind keine Ausnahmen, sondern die drei häufigsten Befunde bei Übernahmen. Sie entstehen nicht durch Nachlässigkeit, sondern weil Microsoft 365 in der Grundeinstellung auf Zusammenarbeit ausgelegt ist und nicht auf Nachvollziehbarkeit – das muss eingerichtet werden.

Daneben steht die zweite Frage, die sich heute anders stellt als vor fünf Jahren: Muss überhaupt alles in die Cloud? Für eine Fachanwendung mit Datenbank, für einen Außendienst mit schlechter Verbindung oder für ein Haus mit vielen gleichartigen Arbeitsplätzen ist ein Terminalserver weiterhin die schnellere, oft auch die günstigere Antwort.

#### Was nach der Migration meistens fehlt

Fünf Punkte, die in keinem Einrichtungsassistenten vorkommen.

- **Eine eigene Sicherung:** Microsoft sichert die eigene Verfügbarkeit, nicht Ihre Daten. Wird eine Datei gelöscht oder verschlüsselt, gilt der Papierkorb – und der läuft ab. Eine Sicherung außerhalb der Umgebung ist kein Zusatz, sondern die Grundlage.
- **Rechte, die dem Haus entsprechen:** In der Grundeinstellung darf fast jeder fast alles teilen. Wer das nicht nachzieht, hat nach zwei Jahren Freigaben, die niemand mehr überblickt – und im Zweifel an Personen, die längst nicht mehr im Haus sind.
- **Zweiter Faktor für alle:** Ein gestohlenes Kennwort genügt sonst, um Postfach und Dateien zu erreichen, und zwar von überall. Der zweite Faktor ist die eine Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung.
- **Ein geordneter Austritt:** Was passiert mit Postfach, Dateien und Lizenz, wenn jemand geht? Ohne festgelegten Ablauf bleibt das Konto aktiv, die Lizenz wird weiter bezahlt und die Daten sind irgendwo.
- **Überblick über die Lizenzen:** Welche Pläne laufen, wer nutzt sie, und wofür sind sie gedacht. Bei fast jeder Übernahme finden wir Lizenzen für Menschen, die nicht mehr da sind, und Pläne, die mehr enthalten als gebraucht wird.

#### Welcher Betriebsweg wofür

Keine Glaubensfrage. Die Antwort hängt an Anwendung, Verbindung und Zahl der Arbeitsplätze.

| Weg | Passt, wenn | Passt nicht, wenn |
| --- | --- | --- |
| Microsoft 365 | Büroarbeit, Zusammenarbeit, wechselnde Orte, gute Verbindung | Eine Fachanwendung zwingend lokal laufen muss |
| Terminalserver | Viele gleichartige Arbeitsplätze, eine Fachanwendung, schwache Endgeräte | Sehr unterschiedliche Anforderungen je Arbeitsplatz |
| Citrix | Hohe Anforderungen an Grafik, viele Standorte, strenge Trennung | Der Aufwand die Zahl der Arbeitsplätze übersteigt |
| Eigener Server im Rechenzentrum | Datenbank, Warenwirtschaft, Anwendungen mit Lizenzbindung | Nur Büroarbeit anfällt |
| VMware oder Hyper-V vor Ort | Anlagen, die im Haus bleiben müssen, mehrere Systeme auf wenig Hardware | Niemand da ist, der die Hardware betreut |

#### Die Cloud ersetzt die Sicherung nicht

> Das ist der teuerste Irrtum in diesem Bereich. Ein Verschlüsselungsangriff auf einen Arbeitsplatz erreicht über die Synchronisierung auch die Dateien in der Cloud – und zwar in Sekunden. Ohne unabhängige Sicherung ist dann beides betroffen.

#### Wie eine Übernahme abläuft

Wir ändern nichts, bevor wir wissen, was da ist. Das klingt langsam und spart am Ende die Woche, in der nichts funktioniert.

1. **Bestandsaufnahme** Konten, Lizenzen, Freigaben, Sicherung, Anmeldewege, Geräte. Wir schreiben auf, was läuft – bei Übernahmen weiß das im Haus oft niemand vollständig.
2. **Sicherung zuerst** Bevor irgendetwas umgestellt wird, steht eine unabhängige Sicherung. Falls in den folgenden Wochen etwas schiefgeht, ist das der Unterschied zwischen Ärger und Schaden.
3. **Rechte und Anmeldung** Zweiter Faktor für alle, Freigaben aufgeräumt, Rollen statt Einzelrechten, ein festgelegter Ablauf für Ein- und Austritt.
4. **Lizenzen nachziehen** Was nicht genutzt wird, fliegt raus; was fehlt, kommt dazu. Das ist der Punkt, an dem sich die Betreuung bei vielen Häusern zum Teil selbst trägt.

#### Wo wir stehen

Microsoft 365 und Terminalserverbetrieb gehören zu unseren Schwerpunkten, ebenso Citrix und VMware. Wir betreiben Server im eigenen Rechenzentrum und in Partner-Rechenzentren in Deutschland – und wir sagen Ihnen offen, wenn ein Weg für Ihr Haus nicht passt, auch wenn er der bequemere für uns wäre.

Was wir nicht tun: eine bestehende Umgebung umbauen, weil sie anders aufgebaut ist, als wir es gewohnt sind. Wenn Ihr Terminalserver trägt, bleibt er. Geändert wird, was nachweislich ein Problem ist.


#### Häufige Fragen

**Brauchen wir wirklich eine eigene Sicherung für Microsoft 365?**
Ja. Microsoft verantwortet die Verfügbarkeit des Dienstes, nicht den Erhalt Ihrer Inhalte. Gelöschte Elemente sind nach einer Frist endgültig weg, und ein Verschlüsselungsangriff erreicht über die Synchronisierung auch die Cloud. Eine Sicherung außerhalb der Umgebung, die regelmäßig auf Rückholbarkeit geprüft wird, ist der einzige verlässliche Schutz.

**Lohnt sich ein Terminalserver noch, oder ist das überholt?**
Er ist nicht überholt, sondern für bestimmte Fälle weiterhin der beste Weg: wenn eine Fachanwendung zentral laufen muss, wenn viele Arbeitsplätze dasselbe tun, oder wenn die Endgeräte schwach und die Verbindung gut ist. Überholt ist nur die Vorstellung, dass es eine Grundsatzentscheidung wäre – in der Praxis laufen beide Wege nebeneinander.

**Können Sie unsere Lizenzen prüfen?**
Ja, und das ist meistens der erste Schritt. Wir sehen uns an, welche Pläne laufen, wer sie tatsächlich nutzt und ob der Plan zum Bedarf passt. Nicht selten finden sich Lizenzen für ausgeschiedene Mitarbeitende und Pläne, die mehr enthalten als gebraucht wird. Die vertragliche Umstellung nehmen wir mit Ihnen vor, entscheiden tun Sie.

**Wie läuft der Wechsel vom bisherigen Dienstleister?**
Über eine Bestandsaufnahme und eine Übergangszeit, in der beide Seiten erreichbar sind. Wir übernehmen Zugänge, dokumentieren den Bestand und stellen sicher, dass niemand in der Zwischenzeit ohne Ansprechpartner dasteht. Eine Auseinandersetzung mit dem bisherigen Dienstleister müssen Sie dafür nicht führen.

**Wir haben Anwendungen, die nicht in die Cloud können. Geht das zusammen?**
Ja, und das ist der Normalfall. Büroarbeit und Zusammenarbeit laufen über Microsoft 365, die Fachanwendung auf einem Server – bei uns im Rechenzentrum oder, wo es sein muss, bei Ihnen vor Ort. Entscheidend ist, dass Anmeldung und Rechte an einer Stelle geführt werden und nicht zweimal.

**Was kostet die Betreuung?**
Bemessen wird nach der Zahl der Arbeitsplätze und Server sowie danach, ob Bereitschaft außerhalb der Bürozeiten nötig ist. Die Lizenzkosten von Microsoft kommen getrennt dazu und werden nicht von uns aufgeschlagen. Nach der Bestandsaufnahme bekommen Sie eine schriftliche Einschätzung mit Preis, ohne dass Sie etwas unterschreiben.



---

## Serververmietung und Rechenzentrum


### Serververmietung – dedizierte Managed Server

Adresse: https://davinci-rechenzentrum.de/serververmietung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Dedizierte Managed Server in drei Linien oder frei konfiguriert – betrieben, überwacht und gesichert in ISO-27001-zertifizierten Partner-Rechenzentren in Deutschland oder im eigenen privaten Rechenzentrum in Mannheim; Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Konfigurator: https://davinci-rechenzentrum.de/konfigurator.


### Virtuelle Server mieten: IaaS mit eigenem Netz, Firewall und Betrieb aus dem deutschen Rechenzentrum

Adresse: https://davinci-rechenzentrum.de/serververmietung/virtuelle-server · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Serververmietung

Rechenleistung, Arbeitsspeicher und Speicher nach Bedarf, in einem Hyper-V-Cluster im Rechenzentrum unseres Partners TERRA CLOUD – jedes Paket mit privatem Netz und eigener Firewall, 99,95 % VM-Verfügbarkeit nach Service-Level, Windows-Lizenz inklusive. Betrieben, überwacht und gesichert von uns.

Ein eigener Server im Serverraum ist eine Entscheidung für fünf Jahre: Hardware kaufen, dimensionieren, warten, ersetzen. Ein virtueller Server im Rechenzentrum ist eine Entscheidung für diesen Monat: Rechenleistung, Arbeitsspeicher und Speicher werden gebucht, erweitert, verkleinert. Beides hat seinen Platz – unser Beitrag „Server mieten oder kaufen“ wägt ab. Diese Seite beschreibt, wie die Miete im Rechenzentrum konkret aussieht.

Die virtuellen Maschinen laufen in Hyper-V-Clustern der TERRA CLOUD in Hüllhorst. Jedes Paket enthält nach Herstellerangabe ein privates Netz mit eigener IP-Adresse und eine Firewall-VM – TERRA nennt das Always Private: Kundennetze sind voneinander getrennt, nichts ist ohne Firewall erreichbar. Wir betreiben darauf Ihre Systeme: Einrichtung, Updates, Überwachung, Sicherung, Erweiterung.

#### Die Pakete nach Herstellerangabe

|  | Private Cloud Paket (Cluster) | VDI Private Cloud Paket | IaaS Basic (Single Host) |
| --- | --- | --- | --- |
| Rechenleistung | Standard 1–16 vCores · Enterprise 1–12 vCores (Intel/AMD) | 2–8 vCores | 2–8 vCores, feste Konfigurationen |
| Arbeitsspeicher | 2–256 GB | 4–32 GB | 4–32 GB |
| Betriebssystem | Windows oder Linux | Windows 11 VDI | Windows oder Linux |
| Plattform | Hyper-V-Cluster, hochverfügbar | Hyper-V-Cluster | Einzelhost mit zugewiesenem Storage |
| Verfügbarkeit (SLA) | 99,95 % VM-Verfügbarkeit | 99,95 % | 99,95 % |
| Netz | Privates Netz + Firewall-VM inklusive | inklusive | inklusive |

#### Drei Storage-Klassen

Die Wahl des Speichers entscheidet mehr über die gefühlte Geschwindigkeit als die Zahl der Kerne.

| Klasse | Technik | Leistung (Herstellerangabe) | Größe | Wofür |
| --- | --- | --- | --- | --- |
| Archiv Storage | SAS-HDD | 6.000 IOPS · 50 MB/s | 100 GB – 30 TB | Ablagen, Archive, Sicherungsziele |
| Standard Plus | NVMe | 30.000 IOPS · 250 MB/s | 100 GB – 15 TB | Dateiserver, Terminalserver, kleine Datenbanken |
| Performance | NVMe | 65.000 IOPS · 500 MB/s | 100 GB – 15 TB | ERP, SQL, Warenwirtschaft mit vielen Nutzern |

#### Was im Betrieb dazugehört

- **Windows-Lizenz inklusive:** Windows Server wird über SPLA monatlich mit der VM lizenziert – keine Kauflizenz, keine Nachzahlung beim Wachsen. Linux ohne Lizenzkosten.
- **Anbindung der Standorte:** Site-to-Site über Firewall-as-a-Service oder Cloud Connector, VPN-Client für das Homeoffice – die Firewall-VM im Paket ist der Endpunkt.
- **Sicherung:** Tägliche Sicherung der VMs in das Cloud-Backup mit georedundantem Zweitspeicher; Testwiederherstellung mit Protokoll.
- **Managed IaaS für größere Häuser:** Dedizierte Hyper-V-Cluster mit bis zu 8 Hosts, NVMe-Storage bis 240 TB, ohne Nachbarn auf derselben Hardware – nach Herstellerangabe mit Windows Server Datacenter SPLA inklusive.

#### Wo die Daten liegen – und was das belegt

Hüllhorst, Ostwestfalen; nach Herstellerangabe mehr als 8.000 m² Rechenzentrumsfläche, 800+ Racks, drei unabhängige Carrier mit 100-GE-Anbindung, DE-CIX, sechs Dieselgeneratoren mit Kraftstoff für eine Woche, ISO/IEC 27001:2022 für Entwicklung, Betrieb, Support und Rechenzentrumsdienste. Weitere Standorte in Düsseldorf und in der Schweiz; ein Betrieb außerhalb Deutschlands und der Schweiz findet laut Katalog nicht statt.

Für Ihre Nachweismappe heißt das: Beleg 6 (Dienstleister mit Nachweis) hat ein benanntes Rechenzentrum mit Zertifikat, Beleg 2 (Sicherung) ein Protokoll. Für NIS2 ist das die Lieferkette nach § 30 Abs. 2 Nr. 4 BSIG mit Beleg. Das Zertifikat trägt der Betreiber des Rechenzentrums; in der Mappe steht es als Nachweis der Lieferkette.

#### Herstellerangaben und Verantwortung

> Pakete, Leistungswerte und Service-Level stammen aus dem TERRA-CLOUD-Katalog 2026/2027. Vertragspartner für Sie sind wir; TERRA ist Unterauftragsverarbeiter nach Artikel 28 DSGVO. Preise nennen wir im Angebot – sie hängen an vCores, RAM, Storage-Klasse und Laufzeit.

#### Dazu gehört

- [Housing: eigene Hardware im Rechenzentrum](https://davinci-rechenzentrum.de/serververmietung/housing): Wenn die Server Ihnen gehören sollen.
- [Microsoft-Lizenzen mieten](https://davinci-rechenzentrum.de/serververmietung/microsoft-lizenzen): SPLA und CSP – monatlich statt gekauft.
- [Beitrag: Server mieten oder kaufen](https://davinci-rechenzentrum.de/news/server-mieten-oder-kaufen): Die Abwägung vor der Entscheidung.


#### Häufige Fragen

**Wie unterscheidet sich das von einem vServer bei einem Hoster?**
Durch Betrieb und Umfeld: Ein vServer ist eine leere Maschine, die Sie selbst einrichten, absichern, sichern und warten. Hier bekommen Sie eine Umgebung mit privatem Netz und Firewall, und wir übernehmen Einrichtung, Updates, Überwachung und Sicherung – mit Service-Level und Ansprechpartner. Dafür ist es kein Angebot für neun Euro im Monat.

**Können wir unsere bestehenden Server umziehen?**
Ja. Physische Server werden virtualisiert, virtuelle Maschinen aus VMware oder Hyper-V übernommen. Die Reihenfolge: unkritische Systeme zuerst, dann die Anwendungen mit Datenbanken, zuletzt der Verzeichnisdienst – mit Rückfallweg bis zum Abschluss. Unser Beitrag „Servermigration“ beschreibt das Vorgehen.

**Was passiert, wenn ein Host ausfällt?**
Im Cluster starten die VMs auf einem anderen Host neu; dafür steht der Service-Level von 99,95 % VM-Verfügbarkeit. IaaS Basic auf einem Einzelhost hat diese Ausfallsicherheit nicht und ist für Systeme gedacht, die einen Neustart verkraften.

**Reicht die Anbindung für Terminalserver mit 50 Nutzern?**
Nach Herstellerangabe 1 GE Internetanbindung je MIaaS-Paket und mehrfach redundante Anbindung des Rechenzentrums; die Grenze ist eher Ihre Leitung am Standort. Für Terminalserver zählt die Latenz mehr als die Bandbreite – das prüfen wir vor der Entscheidung mit einer Messung von Ihrem Standort aus.


#### Quellen

- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) (WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)): https://www.terracloud.de/
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 3 (Backup-Management, Wiederherstellung) und Nummer 4 (Lieferkette) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


### Server-Housing: Ihre Hardware im zertifizierten Rechenzentrum – ab einer Höheneinheit

Adresse: https://davinci-rechenzentrum.de/serververmietung/housing · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Serververmietung

Die Server gehören Ihnen, der Standort gehört einem Rechenzentrum: redundante Stromversorgung, Notstrom für eine Woche, Klimatisierung, Zutrittskontrolle, Brandschutz, drei Carrier – Dinge, die ein Serverraum im Büro nicht erreicht. Ab einer Höheneinheit bis zum eigenen Rack, mit festem Monatspreis und verbrauchsbasiertem Strom.

Es gibt gute Gründe, Server zu besitzen: abgeschriebene Hardware, Lizenzen, die an Hardware gebunden sind, Anwendungen, die der Hersteller nur auf bestimmten Systemen unterstützt. Es gibt keinen guten Grund, sie in einem Raum zu betreiben, der im Sommer zu warm wird, dessen Schlüssel im Schrank hängt und dessen Stromversorgung an einer Sicherung im Flur hängt. Housing trennt beides: Die Hardware bleibt Ihre, der Standort wird einer, der dafür gebaut ist.

Unser Partner TERRA CLOUD stellt dafür in Hüllhorst nach Herstellerangabe Racks mit 48 Höheneinheiten (46 nutzbar), Stellplätze ab einer Höheneinheit, 4×16-A-Stromverteilung mit bis zu 4 kW je Rack – optional 8 kW –, 1-GBit-Anbindung mit Traffic inklusive und auf Wunsch eine Firewall als VM oder als Securepoint-Hardware. Der Monatspreis für Höheneinheiten und Racks ist fest, der Strom wird nach Verbrauch abgerechnet, einschließlich Kühlung und Nutzung der Infrastruktur.

#### Was der Standort leistet – nach Herstellerangabe

- **99,98 % Verfügbarkeit** – für Strom und Klimatisierung (Housing) und für das Netzwerk, laut Service-Level des Betreibers.
- **1 Woche** – autarker Betrieb mit sechs Dieselgeneratoren und über 100.000 l Kraftstoff; monatlicher Notstromtest, Black-Building-Test.
- **3 Carrier** – mit je 100-GE-Anbindung (Telekom, Versatel, Greenfiber), Dark Fiber, DE-CIX – Zuführungen über verschiedene Gebäudeseiten.

#### Was ein Serverraum im Büro nicht hat

- **Zutritt mit zweifacher Authentifizierung:** Mehrstufige elektronische Zutrittssysteme, Videoüberwachung rund um die Uhr, Alarm- und Einbruchmeldung; tagsüber Fachpersonal, nachts Sicherheitsdienst – so beschreibt es der Katalog. Für die Nachweismappe ist das die Antwort auf die Prüferfrage nach dem Zutritt.
- **Brandschutz, der die Server nicht zerstört:** Brandfrüherkennung für feinste Rauchpartikel, Gaslöschanlage ohne Rückstände, direkte Aufschaltung zur Feuerwehr in unmittelbarer Nähe.
- **Klima, das auf Volllast ausgelegt ist:** Redundante Klimatisierung, bis zu 80 % Freiluftkühlung, Warmgangeinhausung, Ersatzteillager vor Ort.
- **Strom, der nicht an einer Sicherung hängt:** Mehrere Einspeisungen, acht Transformatoren, direkte Anbindung an ein Umspannwerk, getrennte USV-Pfade und redundante Stromschienen.

#### Housing, Hosting, IaaS – was zu wem passt

|  | Housing | Hosting (dedizierter TERRA-Server) | IaaS (virtuell) |
| --- | --- | --- | --- |
| Hardware gehört | Ihnen | dem Rechenzentrum, exklusiv für Sie | dem Rechenzentrum, geteilt |
| Hardwarepflege | Sie oder wir nach Absprache; Zugang bei Bedarf | TERRA CLOUD | TERRA CLOUD |
| Verfügbarkeit (SLA) | 99,98 % Strom und Klima | 99,90 % Server | 99,95 % VM |
| Passt, wenn | Hardware vorhanden und nicht abgeschrieben; hardwaregebundene Lizenzen | Eigene Umgebung ohne Hardwarebesitz; Hyper-V-Cluster mit vollem Zugriff | Flexibilität; Wachstum; keine Hardwarebindung |
| Abrechnung | Fester Monatspreis je HE/Rack + Strom nach Verbrauch | Fester Monatspreis je Server | Nach vCores, RAM, Storage |

#### Der Umzug ins Rechenzentrum

1. **Bestand aufnehmen** Geräte, Höheneinheiten, Leistungsaufnahme, Anschlüsse, Abhängigkeiten – und die Frage, was davon besser gemietet würde.
2. **Netz planen** Standortanbindung über Firewall-as-a-Service oder Cloud Connector; welche Adressen sich ändern, welche Dienste von außen erreichbar sein müssen.
3. **Umzugsfenster festlegen** Vollsicherung vorher, Transport, Aufbau, Inbetriebnahme, Test – an einem Wochenende mit Rückfallweg.
4. **Betrieb** Überwachung, Sicherung ins Cloud-Backup, Zugang zur Hardware nach Absprache; Hardwareersatz bleibt Ihre Entscheidung, Beschaffung über uns möglich.

#### Herstellerangaben

> Eckdaten, Service-Level und Beschreibung des Standorts stammen aus dem TERRA-CLOUD-Katalog 2026/2027. Der Stellplatz liegt im Rechenzentrum unseres Partners, nicht in einem eigenen; Vertragspartner für Sie sind wir. Preise je Höheneinheit und Rack nennen wir im Angebot.

#### Dazu gehört

- [Virtuelle Server](https://davinci-rechenzentrum.de/serververmietung/virtuelle-server): Wenn die Hardware nicht Ihnen gehören muss.
- [Beitrag: Colocation oder eigener Serverraum](https://davinci-rechenzentrum.de/news/colocation-vs-eigener-serverraum): Die Abwägung mit Zahlen.
- [Beitrag: Zutritt zum Rechenzentrum regeln](https://davinci-rechenzentrum.de/news/zutritt-rechenzentrum-regeln): Was ein Prüfer zum Zutritt sehen will.


#### Häufige Fragen

**Kommen wir an unsere Hardware heran?**
Nach Herstellerangabe optional mit autorisiertem Zugriff bei notwendigem Hardwaresupport – nach Anmeldung, mit Zutrittskontrolle. Für den laufenden Betrieb ist das selten nötig; Fernwartung und Betreuung übernehmen wir. Hüllhorst liegt in Ostwestfalen, von Mannheim rund vier Stunden – ein Vor-Ort-Termin ist die Ausnahme, nicht der Alltag.

**Was ist mit Fremdhardware, die nicht von TERRA ist?**
Zulässig; der Katalog nennt ausdrücklich TERRA- oder Fremdhardware. Was zählt, ist die Rackmontage (19 Zoll, bis 107 cm Tiefe) und die Leistungsaufnahme innerhalb der 4 kW je Rack.

**Housing oder gleich mieten?**
Housing, wenn die Hardware neu ist oder hardwaregebundene Lizenzen hat. Mieten, wenn sie in den nächsten zwei Jahren ohnehin ersetzt würde – dann zahlen Sie nicht für Stellplatz und Hardware zugleich. Die Tabelle oben und unser Beitrag dazu helfen bei der Entscheidung; die Rechnung machen wir im Angebot.

**Wie wird Strom abgerechnet?**
Verbrauchsbasiert, einschließlich Kühlung und Nutzung der Rechenzentrumsinfrastruktur – so steht es im Katalog. Der Monatspreis für Höheneinheiten und Racks ist fest.


#### Quellen

- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) (WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)): https://www.terracloud.de/
- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 3 (Backup-Management, Wiederherstellung) und Nummer 4 (Lieferkette) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html


### Microsoft-Lizenzen mieten statt kaufen: SPLA für Server, CSP für Microsoft 365

Adresse: https://davinci-rechenzentrum.de/serververmietung/microsoft-lizenzen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Lizenzen

Windows Server, SQL Server und Exchange monatlich nach Nutzung lizenzieren (SPLA), Microsoft 365 im Abo über das Cloud-Solution-Provider-Programm (CSP) – ohne Kauflizenzen, ohne Vorabinvestition, mit zentraler Verwaltung durch uns. Was die beiden Programme sind, wann welches passt und was die Abo-Varianten unterscheidet.

Microsoft-Lizenzen waren lange eine Investition: kaufen, für Jahre nutzen, bei der nächsten Version wieder kaufen. Zwei Programme ändern das für Betrieb und Cloud. SPLA, das Services Provider License Agreement, erlaubt Dienstleistern, Microsoft-Serversoftware monatlich und nutzungsbasiert zu vermieten – Windows Server, SQL Server, Exchange Server und mehr. CSP, das Cloud-Solution-Provider-Programm, ist der Weg, über den Partner Microsoft-365-Abonnements bereitstellen und verwalten.

Wir bieten beides über unseren Partner TERRA CLOUD an, der die Lizenzen zentral verwaltet und abrechnet. Für Sie heißt das: ein Ansprechpartner für Betrieb und Lizenz, ein Monatsbetrag, und eine Lizenzierung, die mit der Umgebung mitwächst oder schrumpft – statt einer Kauflizenz, die nach zwei Jahren zu klein oder zu groß ist.

#### SPLA und CSP im Vergleich

|  | SPLA – Serversoftware mieten | CSP – Microsoft 365 im Abo |
| --- | --- | --- |
| Produkte | Windows Server, SQL Server, Exchange Server, Remote Desktop Services u. v. m. | Microsoft 365 Business Basic/Standard/Premium, Enterprise-Pläne, Einzeldienste |
| Abrechnung | Monatlich nach tatsächlicher Nutzung | Jahresabo (jährlich oder monatlich gezahlt) oder Monatsabo |
| Einsatz | In IaaS- und Hosting-Umgebungen; bei eigener SPLA-Vertragspartnerschaft auch im Housing und außerhalb der TERRA CLOUD | Überall – Microsoft betreibt den Dienst in europäischen Rechenzentren |
| Vorteil | Keine Investition, freie Versionswahl mit Updates, Skalierung nach Bedarf, ideal für projektbezogene Last | Schnelle Bereitstellung, passende Pläne je Unternehmensgröße, Verwaltung durch den Partner |
| Bindung | Keine langfristige Lizenzbindung | Je Abo-Variante: 12 Monate oder monatlich |

#### Die drei Abo-Varianten im CSP – nach Herstellerangabe

- **0 % Aufschlag** – Jahresabo mit jährlicher Zahlung – die Empfehlung des Katalogs für Kosteneffizienz und Planungssicherheit.
- **ca. 5 % teurer** – Jahresabo mit monatlicher Zahlung gegenüber der jährlichen Zahlweise.
- **ca. 20 % teurer** – Monatsabo mit monatlicher Zahlung gegenüber dem Jahresabo – dafür monatlich anpassbar.

#### Welcher Microsoft-365-Plan für wen

Der Katalog empfiehlt Business Premium; die Gründe stehen in den Sicherheitsfunktionen, die ein Mittelständler ohne eigene Sicherheitsabteilung sonst nicht hätte.

- **Business Standard:** Office-Anwendungen, Exchange, Teams, SharePoint, OneDrive – der Arbeitsplatz. Ohne erweiterte Sicherheits- und Geräteverwaltung.
- **Business Premium:** Dasselbe plus Geräteverwaltung (Intune), erweiterte Identitäts- und Zugriffsregeln (Entra ID P1), Schutz vor Schadsoftware und Phishing (Defender for Business). Für NIS2-Einrichtungen die Umsetzung von Zugriffskontrolle und Mehrfaktor nach § 30 Abs. 2 Nr. 9 und 10 BSIG.
- **Was keiner der Pläne enthält:** Eine Sicherung Ihrer Daten außerhalb der Plattform. Die kommt als eigener Dienst dazu – siehe Microsoft-365-Backup.

#### Lizenz und Betrieb aus einer Hand – und was das für die Prüfung heißt

Ein Prüfer fragt bei Microsoft-Software zwei Dinge: Sind die Lizenzen vorhanden und zugeordnet, und welche Programmversionen sind im Einsatz (GoBD Rz. 154, Programmidentität). Bei gemieteten Lizenzen beantwortet das die monatliche Abrechnung: Sie weist aus, welche Produkte in welcher Zahl lizenziert sind, und der Betreiber dokumentiert die Versionen. Das ist einfacher zu belegen als ein Ordner mit Kauflizenzen aus fünf Jahren.

Der Wechsel von Kauflizenzen zu SPLA oder CSP ist kein Zwang. Vorhandene Lizenzen mit Software Assurance lassen sich unter Bedingungen weiterverwenden; was gilt, hängt am Lizenztyp und an Microsofts Regeln. Wir prüfen das vor dem Wechsel – und sagen, wo eine Kauflizenz günstiger bleibt.

#### Programme von Microsoft, Verwaltung durch TERRA, Partner DAVINCI

> SPLA und CSP sind Lizenzprogramme von Microsoft; die Regeln dazu legt Microsoft fest und ändert sie. Die Angaben zu Abo-Varianten und Aufschlägen stammen aus dem TERRA-CLOUD-Katalog 2026/2027 und sind ungefähre Werte; verbindlich ist das Angebot. Wir beraten zur Lizenzierung Ihrer Umgebung, nicht zum Lizenzrecht im Allgemeinen.

#### Dazu gehört

- [Virtuelle Server](https://davinci-rechenzentrum.de/serververmietung/virtuelle-server): Wo SPLA-Lizenzen inklusive sind.
- [Microsoft 365 im Betrieb](https://davinci-rechenzentrum.de/microsoft-365): Einrichtung, Sicherheit, Betreuung.
- [Microsoft-365-Backup](https://davinci-rechenzentrum.de/leistungen/datensicherung/microsoft-365-backup): Was kein Plan enthält.


#### Häufige Fragen

**Können wir SPLA-Lizenzen für Server in unserem eigenen Serverraum nutzen?**
Nach Herstellerangabe bei eigener SPLA-Vertragspartnerschaft auch im Housing und außerhalb der TERRA CLOUD. Im Regelfall ist SPLA für Umgebungen gedacht, die ein Dienstleister betreibt – in der TERRA CLOUD oder bei uns. Für Server, die Sie selbst betreiben, bleiben Kauf- oder Abolizenzen von Microsoft der Weg; das klären wir je Fall.

**Was passiert mit unseren vorhandenen Kauflizenzen?**
Sie bleiben Ihre. Ob sie in einer gemieteten Umgebung weiterverwendet werden dürfen, hängt an Lizenztyp und Software Assurance – Microsofts Regeln entscheiden. Wir prüfen das vor dem Wechsel; manchmal ist die Kauflizenz für ein stabiles System die günstigere Wahl.

**Jahresabo oder Monatsabo für Microsoft 365?**
Jahresabo, wenn die Nutzerzahl stabil ist – rund 20 % günstiger als das Monatsabo laut Katalog. Monatsabo für Saisonkräfte, Projekte und Probezeiten. Beides lässt sich mischen: ein Sockel im Jahresabo, der Rest monatlich.

**Wer ist unser Vertragspartner?**
Wir. Die Lizenzen werden über das CSP- beziehungsweise SPLA-Programm von TERRA CLOUD bereitgestellt und abgerechnet; Beratung, Zuordnung, Betrieb und Rechnung kommen von uns. Microsoft bleibt Lizenzgeber.


#### Quellen

- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) (WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)): https://www.terracloud.de/
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 3 (Backup-Management, Wiederherstellung) und Nummer 4 (Lieferkette) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html


### Terminalserver mieten: Remote Desktop aus dem Rechenzentrum – als Sitzungshost, als VDI oder als Cloud-PC

Adresse: https://davinci-rechenzentrum.de/serververmietung/terminalserver · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Serververmietung

Ein Terminalserver bringt den Arbeitsplatz dorthin, wo die Daten liegen: Die Anwendung läuft im Rechenzentrum, auf dem Gerät des Mitarbeiters nur das Bild. Drei Formen stehen zur Wahl – der klassische Sitzungshost auf Windows Server, ein Windows-11-Arbeitsplatz je Nutzer im VDI-Paket unseres Partners, oder Microsofts Cloud-PC. Welche passt, hängt an Anwendungen, Nutzern und Lizenzen – nicht am Namen.

Der Terminalserver ist das älteste Stück Cloud, das es gibt, und das meistgenutzte im Mittelstand: Warenwirtschaft, Buchhaltung, Branchensoftware laufen auf einem Server, die Mitarbeiter arbeiten darauf – vom Büro, vom Homeoffice, vom Zweitstandort, von jedem Gerät. Die Daten verlassen das Rechenzentrum nicht, ein verlorenes Notebook enthält nichts, und ein neuer Arbeitsplatz ist in zehn Minuten eingerichtet.

Was sich geändert hat, ist die Zahl der Formen. Neben dem klassischen Sitzungshost mit Remote Desktop Services stehen heute der virtuelle Arbeitsplatz je Nutzer (VDI) und Microsofts eigene Angebote Windows 365 und Azure Virtual Desktop. Wir bieten die ersten beiden im Rechenzentrum unseres Partners TERRA CLOUD an und beraten zu den beiden anderen – weil die richtige Form an Anwendungen, Nutzern und Lizenzen hängt, und die Antwort nicht immer „bei uns“ heißt.

#### Drei Formen, ein Ziel

- **Sitzungshost (Remote Desktop Services):** Ein Windows Server, auf dem viele Nutzer gleichzeitig Sitzungen haben. Sparsamste Form für Warenwirtschaft, Office und Branchensoftware, die Mehrbenutzerbetrieb unterstützt. Lizenz: Windows Server über SPLA plus eine RDS-Zugriffslizenz je Nutzer und Monat.
- **VDI-Arbeitsplatz je Nutzer:** Jeder Nutzer bekommt eine eigene virtuelle Maschine mit Windows 11. Für Anwendungen, die keinen Mehrbenutzerbetrieb erlauben, für Entwickler und Konstrukteure, für getrennte Mandanten. Nach Herstellerangabe im VDI-Paket unseres Partners: 2 bis 8 vCores, 4 bis 32 GB Arbeitsspeicher, Hyper-V-Cluster, 99,95 % Verfügbarkeit.
- **Cloud-PC bei Microsoft (Windows 365, Azure Virtual Desktop):** Der Arbeitsplatz läuft in Microsofts Rechenzentrum – Windows 365 als fester Cloud-PC je Nutzer, Azure Virtual Desktop als gepoolte Mehrbenutzer-Umgebung nach Azure-Verbrauch. Beides setzt Microsoft-365-Lizenzen und eine Intune-/Entra-Umgebung voraus. Wir richten es ein, wenn es passt – und sagen, wann nicht.

#### Vergleich: Sitzungshost, VDI, Windows 365, Azure Virtual Desktop

Angaben zu TERRA CLOUD aus dem Katalog 2026/2027 (Herstellerangabe), zu Windows 365 und Azure Virtual Desktop aus Microsoft Learn (geprüft 02.10.2026). Preise nennt die Tabelle bewusst nicht.

|  | Sitzungshost (RDS) | VDI-Paket | Windows 365 | Azure Virtual Desktop |
| --- | --- | --- | --- | --- |
| Betriebssystem | Windows Server, viele Nutzer je Server | Windows 11, eine VM je Nutzer | Windows 11 Cloud-PC, fest je Nutzer | Windows 11 Enterprise Multisession oder Windows Server, gepoolt |
| Wo laufen die Daten | Rechenzentrum unseres Partners, Hüllhorst | Rechenzentrum unseres Partners, Hüllhorst | Microsoft-Region, z. B. Deutschland West-Mitte | Azure-Region Ihrer Wahl |
| Lizenz | Windows Server je Kern (SPLA) + RDS SAL je Nutzer | Im Paket enthalten (Herstellerangabe) | Windows-365-Lizenz je Nutzer; Enterprise zusätzlich Windows E3, Intune, Entra ID P1 | Microsoft-365-/Windows-Lizenz je Nutzer + Azure-Verbrauch; bei Windows-Server-Sitzungshosts RDS-CAL |
| Abrechnung | Je VM und je Nutzer, monatlich | Je Paket, monatlich | Fest je Nutzer und Monat | Nach Azure-Verbrauch (Rechenzeit, Speicher) |
| Passt, wenn | Viele Nutzer, Mehrbenutzer-fähige Anwendungen, Kosten je Nutzer zählen | Anwendung braucht eigene Maschine; getrennte Mandanten; Konstruktion | Microsoft-365-Umgebung mit Intune vorhanden; einfacher Arbeitsplatz je Nutzer | Microsoft-365-Umgebung; stark schwankende Nutzerzahl; Azure-Erfahrung im Haus |
| Betrieb und Sicherung | Durch uns: Updates, Überwachung, Cloud-Backup | Durch uns | Microsoft (Plattform), Sie oder wir (Konfiguration, Daten) | Microsoft (Plattform), Sie oder wir (Hostpool, Images, Daten) |

#### Vom Server im Keller zum Terminalserver im Rechenzentrum

1. **Anwendungen prüfen** Welche Programme laufen im Mehrbenutzerbetrieb, welche verlangen eine eigene Maschine, welche brauchen Grafikleistung? Die Antwort entscheidet zwischen Sitzungshost und VDI – und sie steht in den Systemvoraussetzungen des Herstellers, nicht in unserer Erfahrung.
2. **Nutzer und Profile zählen** Gleichzeitig arbeitende Nutzer, nicht Mitarbeiter insgesamt. Dazu: Drucker, Scanner, Kartenleser, zweiter Bildschirm – alles, was durch die Sitzung muss.
3. **Dimensionieren** Der VM-Rechner auf der Seite zu virtuellen Servern rechnet aus Nutzern und Anwendungen eine erste Größe; vor dem Angebot prüfen wir sie an Ihren Anwendungen. Faustregel: Datenbank und Sitzungshost sind immer zwei Maschinen.
4. **Lizenzen bestimmen** Der Lizenzrechner rechnet RDS-Zugriffslizenzen, Windows-Server-Kerne und SQL – für Kauf und für Miete über SPLA. Vorhandene Kauflizenzen prüfen wir auf Einbringbarkeit.
5. **Pilot mit fünf Nutzern** Zwei Wochen echte Arbeit – mit Drucken, Scannen, Homeoffice-Leitung. Erst danach die Umstellung aller Nutzer, an einem Wochenende, mit Rückfallweg.

#### Warum wir auch zu Microsofts Angeboten beraten

Windows 365 und Azure Virtual Desktop sind für manche Häuser die bessere Wahl: wer ohnehin Microsoft 365 mit Intune betreibt, wenige Anwendungen außerhalb von Office hat und Arbeitsplätze schnell auf- und abbauen will. Dann ist ein Cloud-PC je Nutzer mit fester Monatslizenz einfacher als ein Terminalserver, den jemand betreiben muss. Wir sagen das, weil ein Angebot, das nicht passt, nach einem Jahr zurückkommt.

Der Terminalserver im Rechenzentrum unseres Partners bleibt die Wahl, wenn Branchensoftware, Datenbanken und Drucker in die Rechnung gehören, wenn die Daten in einem benannten deutschen Rechenzentrum liegen sollen, wenn die Kosten je Nutzer zählen – und wenn jemand den Betrieb verantworten soll, der am Telefon erreichbar ist. Beides nebeneinander ist möglich: Office und Mail über Microsoft 365, die Warenwirtschaft auf dem Sitzungshost.

#### Herstellerangaben und Lizenzregeln

> Die Angaben zum VDI-Paket stammen aus dem TERRA-CLOUD-Katalog 2026/2027. Die Lizenzregeln zu RDS, Windows 365 und Azure Virtual Desktop sind die von Microsoft veröffentlichten, geprüft am 2. Oktober 2026; verbindlich sind die jeweils aktuellen Lizenzbestimmungen. Preise nennen wir im Angebot.

#### Dazu gehört

- [Microsoft-Lizenzrechner](https://davinci-rechenzentrum.de/lizenzrechner): RDS-CALs, Windows-Server-Kerne, SQL – Stückzahlen für Kauf und SPLA.
- [Virtuelle Server mit VM-Rechner](https://davinci-rechenzentrum.de/serververmietung/virtuelle-server): Die Umgebung, auf der der Sitzungshost läuft.
- [Beitrag: Terminalserver, Azure Virtual Desktop oder Windows 365](https://davinci-rechenzentrum.de/news/terminalserver-azure-virtual-desktop-oder-windows-365): Die Abwägung mit Lizenzen und Datenstandort.
- [Störung: Remotedesktop-Verbindung bricht ab](https://davinci-rechenzentrum.de/stoerung/remotedesktop-verbindung-bricht-ab): Was zu prüfen ist, wenn Sitzungen einfrieren oder abreißen.


#### Häufige Fragen

**Wie viele Nutzer passen auf einen Terminalserver?**
Das hängt an den Anwendungen, nicht an einer Tabelle: Eine Warenwirtschaft mit Office braucht je Nutzer deutlich weniger als eine Konstruktionssoftware. Der VM-Rechner auf der Seite zu virtuellen Servern gibt einen Startwert aus unseren Erfahrungswerten; die Grenze je VM liegt nach Herstellerangabe bei 16 vCores und 256 GB im Standard-Cluster – darüber werden es mehrere Sitzungshosts mit Lastverteilung.

**Welche Lizenzen brauche ich für einen gemieteten Terminalserver?**
Bei Miete über SPLA: Windows Server je Kern (im virtuellen Server enthalten) und eine RDS-Zugriffslizenz je Nutzer und Monat – Windows-Server-CALs entfallen. Dazu je nach Anwendung SQL Server und Office-Lizenzen, die für Terminalserver besondere Regeln haben. Der Lizenzrechner rechnet die Stückzahlen, das Angebot nennt den Betrag.

**Funktioniert Drucken und Scannen über den Terminalserver?**
Drucken ja, über Druckerumleitung oder einen Druckserver im Netz; Scannen ist der klassische Stolperstein, weil Scanner lokal hängen. Dafür gibt es Lösungen – Scan-to-Folder, Scan-to-Mail, Umleitung über den Client –, und genau deshalb steht der Pilot mit echten Geräten vor der Umstellung.

**Was passiert bei einem Internetausfall im Büro?**
Der Terminalserver läuft weiter, das Büro erreicht ihn nicht. Mitarbeiter mit Notebook arbeiten von überall weiter, wo es Internet gibt – Homeoffice, Mobilfunk. Für Standorte, die nicht stehen dürfen, gehört eine zweite Leitung dazu; die Firewall schaltet dann automatisch um.


#### Quellen

- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) (WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)): https://www.terracloud.de/
- Remotedesktopdienste mit Clientzugriffslizenzen (CALs) lizenzieren – RDS-CAL je Benutzer/Gerät, Kulanzfrist, Versionskompatibilität (Microsoft Learn): https://learn.microsoft.com/de-de/windows-server/remote/remote-desktop-services/rds-client-access-license
- Was ist Azure Virtual Desktop? – Multisession Windows 11 Enterprise, gepoolte Sitzungshosts (Microsoft Learn): https://learn.microsoft.com/de-de/azure/virtual-desktop/overview
- Windows 365 – Anforderungen (Lizenzen: Windows E3, Intune, Microsoft Entra ID P1, Windows 365; Regionen) (Microsoft Learn): https://learn.microsoft.com/de-de/windows-365/enterprise/requirements
- Services Provider Use Rights (SPUR) – Windows Server unter SPLA: je Kern, unbegrenzte Benutzer, RDS SAL je Benutzer (Microsoft): https://www.microsoft.com/licensing/spur/en-US/productoffering/WindowsServer/all


---

## IT-Sicherheit


### IT-Sicherheit für mittelständische Unternehmen

Adresse: https://davinci-rechenzentrum.de/it-sicherheit · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · IT-Sicherheit

Angriffserkennung rund um die Uhr, Hilfe im Ernstfall und ein kurzer Weg für Störungen im Alltag. Ein Ansprechpartner in Mannheim, im Rücken das Analystenteam von G DATA CyberDefense.

Die meisten Angriffe auf mittelständische Unternehmen sind nicht persönlich gemeint. Sie treffen, was erreichbar ist: einen Fernzugang ohne zweiten Faktor, ein altes Benutzerkonto, einen Server, dessen Aktualisierung aussteht. Ob daraus ein Zwischenfall oder ein Stillstand wird, entscheidet selten die Schutzsoftware. Es entscheidet, wie schnell jemand bemerkt, was geschieht – und wie schnell dieser Jemand handeln darf.

Genau darum geht es in diesem Bereich. Wir verkaufen keine Produktreihe, wir übernehmen eine Zuständigkeit. Wir kennen Ihre Umgebung, wir nehmen den Anruf entgegen, und wir holen die Fachleute dazu, die der jeweilige Fall verlangt. Technisch arbeiten wir dafür mit G DATA CyberDefense zusammen; verantwortlich für die Leistung bleiben wir.

Drei Wege führen zu uns, je nachdem, wo Sie stehen: die laufende Überwachung Ihrer Endgeräte, die Unterstützung im bereits eingetretenen Ernstfall und die schlichte Störungsmeldung aus dem Tagesgeschäft. Sie schließen einander nicht aus, sondern greifen ineinander.

#### Vier Wege, je nach Lage

Welcher Weg der richtige ist, hängt weniger von der Branche ab als vom Zeitpunkt, zu dem Sie uns rufen. Der erste wirkt vorbeugend, die beiden folgenden, wenn etwas geschehen ist, der letzte im Alltag.

- **Der Netzübergang mit einer UTM-Firewall:** Bevor etwas erkannt werden muss, entscheidet ein Regelwerk am Übergang zwischen Ihrem Netz und dem Internet, was überhaupt hereinkommt. Dazu gehören die Verbindung mehrerer Standorte und der Fernzugriff von unterwegs. Wir wählen die Baugröße, richten ein und pflegen.
- **Laufende Überwachung mit MXDR:** Ein Analystenteam sieht rund um die Uhr auf die Signale Ihrer Endgeräte und Server, bewertet Auffälliges und greift ein, bevor daraus ein Vorfall wird. Das ist der Weg für Unternehmen, die nicht darauf warten wollen, dass jemand morgens etwas bemerkt.
- **Incident Response im Ernstfall:** Wenn bereits etwas passiert ist – verschlüsselte Dateien, ein fremder Zugriff, ein Abfluss von Daten –, zählt die Reihenfolge der Schritte: Lagebeurteilung, Eindämmung, forensische Klärung, Wiederanlauf. Ein fester Ansprechpartner begleitet die gesamte Krise.
- **Störungsmeldung im Alltag:** Nicht jede Auffälligkeit ist ein Angriff. Eine verdächtige Nachricht, ein blockiertes Konto, ein Rechner, der sich seltsam verhält: Solche Meldungen nehmen wir auf demselben Weg entgegen und entscheiden, ob Routine genügt oder mehr dahintersteckt.

#### Beides aus Deutschland, beides aus einer Hand

Securepoint (Lüneburg) am Netzübergang, G DATA (Bochum) auf den Geräten dahinter – zwei Hersteller, die eine Partnerschaft eingegangen sind, betreut von einem Ansprechpartner. Bemessen Sie beides in je einer Minute.

- [Made in Germany: Securepoint und G DATA](https://davinci-rechenzentrum.de/it-sicherheit/made-in-germany): Datenhoheit, deutsches Recht, kurze Wege im Störfall – und warum die Kombination mehr leistet als jedes Teil allein.
- [Firewall-Konfigurator](https://davinci-rechenzentrum.de/it-sicherheit/firewall/konfigurator): Arbeitsplätze, Standorte, Bandbreite, Funktionen – Securepoint-Modell mit Begründung.
- [MXDR-Konfigurator](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/konfigurator): Endpunkte, Server, Betriebszeiten, Vorgaben – Umfang der Überwachung mit Begründung.

#### Wann ein Mittelständler was braucht

Eine grobe Zuordnung, wie sie sich in Erstgesprächen regelmäßig ergibt.

| Ausgangslage | Was dann trägt | Was sich dadurch ändert |
| --- | --- | --- |
| Virenschutz vorhanden, niemand sieht abends und am Wochenende hin | Laufende Überwachung | Auffälligkeiten werden auch nachts bewertet und nicht erst am Montag |
| Produktion oder Warenwirtschaft dulden keinen Tagesausfall | Überwachung, ergänzt um feste Reaktionszeiten | Der Weg vom Signal zur Entscheidung ist vorab geklärt |
| Der Vorfall läuft bereits | Notfallunterstützung | Geordnete Eindämmung statt paralleler Einzelversuche |
| Auftraggeber oder Versicherer fragen nach Nachweisen | Überwachung mit dokumentierter Auswertung | Belegbare Aussagen darüber, was wann erkannt und veranlasst wurde |

#### Ein Ansprechpartner statt zwei getrennter Welten

Sicherheitstechnik und Betriebskenntnis getrennt einzukaufen klingt sauber und ist im Ernstfall teuer. Ein Dienst, der Ihre Umgebung nicht kennt, muss jede Abweichung als verdächtig behandeln – und jede Rückfrage kostet Zeit. Umgekehrt hat ein Haus Ihrer Größe selten die Mittel, rund um die Uhr eigene Fachleute vorzuhalten.

Wir verbinden beides. Bei uns liegt das Wissen darüber, welche Anwendung bei Ihnen nachts Daten schiebt und welcher Server zur Fertigung gehört. Bei G DATA liegen Erkennungstechnik und Analystenteam. Sie rufen in jedem Fall bei uns an, auch im Notfall: Wir nehmen auf, ordnen ein und schalten intern dazu, was gebraucht wird.

#### Wer hinter der Technik steht

Wir arbeiten mit zwei deutschen Herstellern, deren Partner wir sind – für zwei verschiedene Aufgaben. G DATA CyberDefense wurde 1985 in Bochum gegründet und gilt mit der ersten kommerziellen Antivirensoftware von 1987 als Wegbereiter der Branche. Heute arbeiten dort über 500 Beschäftigte; Entwicklung, Betrieb und Support finden ausschließlich in Deutschland statt. Von dort kommen Erkennungstechnik und Analystenteam für die laufende Überwachung.

Securepoint aus Lüneburg deckt die andere Stelle ab: den Übergang zwischen Ihrem Netz und dem Internet. Der Hersteller beschreibt seine Geräte als „Firewall, Router und Unified Threat Management (UTM) in einem Gerät“ und trägt die TeleTrusT-Vertrauenszeichen „IT Security made in Germany“ und „IT Security made in EU“.

Für uns ist das weniger eine Frage der Herkunft als eine der Zuständigkeit: kurze Wege zu Menschen, die die eingesetzte Technik selbst gebaut haben, und eine Datenhaltung, über die sich sauber Auskunft geben lässt. Was davon bei wem liegt, bleibt für Sie ohne Belang – Sie rufen in jedem Fall bei uns an.

#### Wie eine Zusammenarbeit beginnt

Vier Schritte, die sich in der Regel über wenige Wochen verteilen.

1. **Bestandsaufnahme** Wir sehen uns an, was vorhanden ist: Schutzsoftware, Rechte, Fernzugänge, Sicherungen, Zuständigkeiten. Das Ergebnis ist eine Liste, keine Bewertung Ihrer bisherigen Arbeit.
2. **Einordnung des Bedarfs** Aus der Liste ergibt sich, was zuerst trägt. Häufig ist das nicht die größte Anschaffung, sondern die Frage, wer außerhalb der Bürozeiten überhaupt entscheiden darf.
3. **Begrenzter Start** Neue Technik beginnt bei einer überschaubaren Zahl von Geräten. So lassen sich Ausnahmen sauber setzen und Fehlalarme abfangen, bevor der Betrieb davon berührt wird.
4. **Laufender Betrieb** Danach übernehmen wir die Betreuung: Auswertung der Meldungen, Abstimmung der Maßnahmen und ein regelmäßiger Bericht in verständlicher Sprache.

#### Im Notfall gilt eine Nummer

> Unter 0621 877 55 990 erreichen Sie uns rund um die Uhr an 365 Tagen im Jahr. Eine zweite Nummer brauchen Sie nicht – die interne Abstimmung übernehmen wir.


#### Häufige Fragen

**Wir haben doch Virenschutz. Reicht das nicht?**
Virenschutz erkennt Bekanntes und verhindert damit einen großen Teil der Massenangriffe. Er sieht jedoch nicht, wenn ein gültiges Benutzerkonto missbraucht oder ein vorhandenes Bordmittel für fremde Zwecke verwendet wird. Genau diese Fälle bleiben ohne Auswertung durch Menschen lange unbemerkt.

**Müssen wir alles auf einmal einführen?**
Nein. In den meisten Häusern beginnt es mit der Überwachung eines abgegrenzten Bereichs, etwa der Server und der Verwaltungsarbeitsplätze. Notfallunterstützung und Störungsannahme lassen sich davon unabhängig regeln.

**Wen rufen wir an, wenn nachts etwas passiert?**
Uns, unter 0621 877 55 990. Wir nehmen die Meldung auf, beurteilen die Lage und ziehen die Fachleute von G DATA hinzu, sobald es erforderlich ist. Sie führen keine Gespräche mit wechselnden Stellen und müssen Ihre Umgebung nicht jedes Mal neu erklären.

**Ist DAVINCI nach ISO 27001 zertifiziert?**
Nein, und wir behaupten es auch nicht. Zertifiziert sind G DATA sowie die Rechenzentren unserer Partner. Unsere Leistungen erbringen wir im Betrieb in ISO-27001-zertifizierten Rechenzentren externer Partner in Deutschland, ergänzt durch ein eigenes privates Rechenzentrum vor Ort.

**Was passiert mit den Daten, die dabei ausgewertet werden?**
Die Auswertung findet auf Servern in Deutschland statt, verteilt auf Bochum, Frankfurt und Berlin. Verarbeitet werden technische Ereignisdaten der überwachten Geräte, nicht die Inhalte Ihrer Dokumente. Geregelt wird das in einem Vertrag zur Auftragsverarbeitung.

**Übernehmen Sie die Betreuung auch, wenn ein anderer Dienstleister unsere IT betreut?**
Ja. Die Sicherheitsbetreuung lässt sich von der allgemeinen Systembetreuung trennen, solange die Zuständigkeiten schriftlich geklärt sind. Bei Maßnahmen, die in den laufenden Betrieb eingreifen, stimmen wir uns mit dem bestehenden Dienstleister ab.


#### Quellen

- G DATA CyberDefense – Unternehmen (G DATA CyberDefense AG): https://www.gdata.de/ueber-g-data
- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- Die Lage der IT-Sicherheit in Deutschland (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html
- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


### Securepoint Firewalls für Unternehmen

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/firewall · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Netzübergang

Eine UTM-Firewall von Securepoint sichert den Übergang zwischen Ihrem Netz und dem Internet – als Gerät, das jemand einrichtet, pflegt und im Blick behält. Wir wählen die Baugröße nach Ihrer Umgebung, nicht nach Datenblatt.

Zwischen Ihrem Firmennetz und dem Internet liegt eine Grenze, und an dieser Grenze entscheidet ein Gerät, welcher Verkehr durchgelassen wird und welcher nicht. Das BSI beschreibt den Einsatzort einer Firewall genau so: Sie wird „am Übergang zwischen unterschiedlich vertrauenswürdigen Netzen eingesetzt“. Was dort geregelt ist, muss später nicht aufgeräumt werden.

In vielen mittelständischen Netzen erledigt diese Aufgabe der Router, den der Internetanbieter mitgeliefert hat. Der kann das grundsätzlich – aber er kennt Ihre Abläufe nicht, er unterscheidet keine Zonen, er meldet nichts, und niemand sieht nach, ob seine Regeln noch zur heutigen Lage passen. Genau das ist der Unterschied zwischen einem Gerät und einer betreuten Lösung.

Wir sind Partner von Securepoint aus Lüneburg und setzen die Geräte dieses Herstellers ein. Der Hersteller beschreibt seine Geräte als „Firewall, Router und Unified Threat Management (UTM) in einem Gerät“ und trägt die TeleTrusT-Vertrauenszeichen „IT Security made in Germany“ und „IT Security made in EU“ – nach eigenen Angaben unter anderem deshalb, weil Forschung und Entwicklung ausschließlich in Deutschland beziehungsweise der EU stattfinden und die Produkte ohne Hintertüren hergestellt werden.

#### Was eine UTM-Firewall am Netzübergang leistet

Die folgenden Funktionen nennt Securepoint für seine UTM-Firewalls ausdrücklich. Ob Sie alle davon brauchen, klären wir vorher – nicht jede Umgebung braucht jede Funktion.

- **Regelwerk und Zonentrennung:** Ein zustandsbehafteter Paketfilter entscheidet nach Regeln, welche Verbindung erlaubt ist. Securepoint nennt dazu Deep Packet Inspection, Geo-IP-Blocking und zeitgesteuerte Regeln sowie die Trennung in VLANs. So lässt sich die Fertigung von der Bürowelt und das Gästenetz von beidem trennen.
- **Standorte verbinden:** Für Verbindungen zwischen Standorten nennt Securepoint IPsec mit IKEv1 und IKEv2 und Perfect Forward Secrecy, OpenVPN mit TLS-Crypt und X.509-Zertifikaten sowie WireGuard mit Curve25519 und ChaCha20/Poly1305. Welches Verfahren richtig ist, hängt an den Gegenstellen, nicht an der Mode.
- **Fernzugriff ohne offene Tür:** Mitarbeitende von außen kommen über dieselben VPN-Verfahren herein. Für Fälle ohne Softwareinstallation nennt Securepoint ein clientloses VPN, das Remotedesktop- und VNC-Sitzungen über HTTPS im Browser bereitstellt.
- **Angriffsversuche abweisen:** Securepoint nennt Schutz vor DoS- und DDoS-Angriffen, eine Portscan-Erkennung, das Verwerfen ungültiger Netzpakete und einen cloudgestützten Threat-Intelligence-Filter. Das hält den ungerichteten Lärm aus dem Netz, der ohnehin täglich ankommt.
- **Inhalte filtern, wo es nötig ist:** Für den Webverkehr nennt Securepoint einen kategoriebasierten Filter mit über vierzig Kategorien, dazu Filter für Adressen, Dateiendungen und Dateitypen. Für E-Mail einen Virenscanner, der auch Archive und Anhänge prüft, sowie eine Spam-Abwehr mit Auswertung von SPF, DKIM und DMARC.
- **Eigene Dienste erreichbar machen:** Soll ein Dienst aus dem Internet erreichbar sein, muss er nicht im Firmennetz stehen. Securepoint nennt einen integrierten Reverse Proxy für HTTP und HTTPS mit Lastverteilung auf interne Server und automatischer Zertifikatserneuerung über Let’s Encrypt beziehungsweise ACME.

#### Wo die Grenze einer Firewall liegt

Diesen Abschnitt finden Sie auf Händlerseiten selten, und er ist der wichtigste auf dieser Seite. Eine Firewall ist ein Baustein, keine Rundumsicherung – und wer sie für mehr hält, spart am falschen Ende.

Das BSI grenzt seinen Baustein „NET.3.2 Firewall“ ausdrücklich ab: Die Sicherheitsaspekte der UTM-Zusatzfunktionen – VPN, Angriffserkennung, Virenschutz, Spam-Filter, Anwendungserkennung – sind dort „nicht Gegenstand des vorliegenden Bausteins“, sondern in eigenen Bausteinen geregelt. Jede dieser Funktionen ist also ein eigenes Thema mit eigenen Anforderungen, auch wenn sie im selben Gehäuse steckt.

Zweitens ist ein Regelwerk umgehbar. Das BSI nennt als Gefährdung ausdrücklich die „Umgehung der Firewall-Regeln“: Angreifende können grundlegende Mechanismen der Netzprotokolle nutzen, etwa Fragmentierungsangriffe, „um in einen durch die Firewall geschützten Bereich einzudringen“.

Drittens sieht eine Firewall in verschlüsselten Verkehr nur hinein, wenn sie ihn aufbricht. Das BSI formuliert das als Soll-Anforderung: Verschlüsselte Verbindungen in nicht vertrauenswürdige Netze „SOLLTEN temporär entschlüsselt werden, um das Protokoll zu verifizieren und die Daten auf Schadsoftware zu prüfen“. Ohne diese Prüfung passiert der größte Teil des heutigen Webverkehrs die Grenze ungesehen.

Und viertens folgt aus dem Einsatzort selbst eine Grenze – das ist unsere Schlussfolgerung, kein Zitat: Ein Gerät, das an der Grenze zwischen zwei Netzen steht, sieht nicht, was innerhalb eines Netzes geschieht. Ein Rechner, der über einen infizierten Anhang oder einen USB-Stick befallen wird, arbeitet hinter der Firewall. Deshalb gehört zur Firewall etwas, das auf den Geräten selbst hinsieht – bei uns die laufende Angriffserkennung mit MXDR.

#### Zwei Baureihen – und die Frage davor


#### Welche Baugröße wann trägt

Securepoint ordnet die RC-Serie nach der Zahl gleichzeitig aktiver Nutzer ein und nennt die Serie für „KMU, Praxen und Behörden“, skalierbar bis 2.000 gleichzeitige Nutzer. Die folgenden Werte stammen aus den Datenblättern des Herstellers. Welches Modell zu Ihnen passt, entscheidet nicht die Mitarbeiterzahl allein, sondern auch die Zahl der Standorte und die Frage, wie viel Verkehr geprüft werden soll.

| Modell | Bauform | Firewall-Durchsatz | VPN-Durchsatz | Nutzer (Herstellerangabe) |
| --- | --- | --- | --- | --- |
| RC100 G5 | Tischgerät, WLAN an Bord | 3.740 MBit/s | 690 MBit/s | bis 25 |
| RC300S G5 | 19-Zoll-Einschub | 13 GBit/s | 1,5 GBit/s | bis 100 |
| RC350R G6 | 19-Zoll-Einschub | 38 GBit/s | 4,1 GBit/s | bis 250 |
| RC1000R G6 | 19-Zoll-Einschub | 59 GBit/s | 6,9 GBit/s | bis 1.000 |
| RC2000R G6 | 19-Zoll-Einschub | 91 GBit/s | 11 GBit/s | bis 2.000 |

#### Warum die Zahlen in der Tabelle nicht die ganze Antwort sind

> Ein Durchsatzwert entsteht unter Laborbedingungen. Sobald Inhaltsfilter, Virenprüfung und Entschlüsselung mitlaufen, bleibt davon weniger übrig – wie viel, hängt an Ihrem Verkehr. Wir bemessen deshalb mit Reserve und sagen offen, wenn ein kleineres Modell genügt. Zwischen den hier gezeigten Geräten stehen weitere Modelle der Serie; zu ihnen liegen uns keine geprüften Durchsatzwerte vor, weshalb sie hier nicht aufgeführt sind.

#### Was die Securepoint-Partnerschaft praktisch bedeutet

Wir sind Partner von Securepoint. Für Sie ist daran nicht die Partnerschaft wichtig, sondern was sie im Alltag ändert: Geräte und Lizenzen laufen über uns, die Einrichtung übernehmen Leute, die diese Plattform täglich bedienen, und die Verwaltung erfolgt über die zentrale Konsole des Herstellers – ohne dass jemand dafür in Ihr Haus fahren muss.

Im Störfall ist das der entscheidende Unterschied. Sie rufen bei uns an, unter 0621 877 55 990, rund um die Uhr. Wir sehen selbst in das Gerät, und wenn der Fall den Hersteller braucht, gehen wir diesen Weg – nicht Sie. Die Verantwortung bleibt ungeteilt bei uns.

Dieselbe Ordnung gilt im zweiten Sicherheitsbereich: Die laufende Angriffserkennung betreiben wir als Partner von G DATA CyberDefense. Zwei Hersteller, zwei Aufgaben, ein Ansprechpartner. Eine Partnerschaft ist dabei kein Gütesiegel und wir behandeln sie nicht als eines – sie sagt, woher die Technik kommt und wer sie beherrscht, nicht mehr.

#### Was wir übernehmen – und was das von einem Gerätekauf unterscheidet

Eine Firewall ist erst dann Schutz, wenn jemand sie pflegt. Diese Arbeit liegt bei uns.

- **Bestandsaufnahme vor dem Angebot:** Wir sehen uns an, was heute am Netzübergang steht, welche Dienste von außen erreichbar sind, wie viele Standorte zusammenhängen und wer von unterwegs arbeitet. Erst danach nennen wir ein Modell. Kommt dabei heraus, dass Ihr vorhandenes Gerät noch trägt, sagen wir das.
- **Regelwerk, das jemand begründen kann:** Jede Regel wird schriftlich festgehalten: was sie erlaubt, für wen und warum. Das ist die Arbeit, die in der Praxis fehlt – und der Grund, warum Regelwerke nach Jahren niemand mehr anzufassen wagt.
- **Einführung ohne Stillstand:** Die Umstellung des Netzübergangs ist der Moment, in dem ein Betrieb steht, wenn etwas schiefgeht. Wir bauen parallel auf, prüfen die Regeln gegen die vorhandenen Verbindungen und schalten in einem vereinbarten Fenster um – mit Rückweg.
- **Pflege statt Vergessen:** Securepoint nennt automatische Updates als Eigenschaft seines Betriebssystems Luna. Wir prüfen, dass sie ankommen, sehen die Protokolle durch und passen die Regeln an, wenn sich etwas ändert – eine neue Anwendung, ein neuer Standort, ein Mitarbeiter, der geht.
- **Ein Ansprechpartner im Störfall:** Wenn nichts mehr geht, ist die Frage nicht, wer schuld ist, sondern wer abnimmt. Sie rufen uns an, rund um die Uhr. Wir sehen in das Gerät und holen den Hersteller dazu, wenn der Fall es verlangt.

#### Zentrale Verwaltung: was das für Sie bedeutet

> Securepoint nennt für die Fernverwaltung seine cloudbasierte „Unified Security Console“ mit mandantenübergreifendem Überblick, Administration per Websitzung, Zero-Touch-Einrichtung neuer Geräte samt Aktualisierung und der Einrichtung von Standort-zu-Standort-Verbindungen. Für Sie heißt das: Wir müssen nicht erst anreisen, um eine Regel zu ändern oder ein zweites Gerät in Betrieb zu nehmen – und wir sehen ein Problem, bevor Sie es melden.

#### So läuft die Einführung ab

Vom ersten Gespräch bis zum laufenden Betrieb. Die Zeitangaben sind Erfahrungswerte für einen Standort; bei mehreren verschiebt sich vor allem der vierte Schritt.

1. **Aufnahme des Netzübergangs** Ein Termin von zwei bis drei Stunden, vor Ort oder per Fernzugriff. Wir erfassen Leitungen, Adressbereiche, erreichbare Dienste, Standorte und Fernzugriffe. Von Ihnen brauchen wir Zugang zum vorhandenen Gerät und jemanden, der die Abläufe kennt.
2. **Modell und Regelwerk festlegen** Innerhalb einer Woche erhalten Sie einen Vorschlag: Baugröße mit Begründung, das geplante Regelwerk in Worten, die vorgesehene Zonentrennung und die Liste dessen, was künftig nicht mehr erlaubt ist. Diese Liste ist der Teil, der besprochen werden muss – dort entstehen die Überraschungen.
3. **Aufbau parallel zum Bestand** Das Gerät wird bei uns vorkonfiguriert und im Netz parallel aufgebaut, ohne den laufenden Übergang anzutasten. So lassen sich Regeln gegen die echten Verbindungen prüfen, bevor etwas umgeschaltet wird.
4. **Umschaltung im vereinbarten Fenster** Die Umstellung dauert in der Regel unter einer Stunde und liegt außerhalb der Arbeitszeit. Wir bleiben danach erreichbar und behalten den alten Stand so lange vorrätig, bis der neue Übergang einen Arbeitstag ohne Beanstandung überstanden hat.
5. **Übergabe und laufender Betrieb** Sie erhalten die Dokumentation des Regelwerks, die Zugänge und einen festen Ansprechpartner. Danach läuft die Pflege bei uns: Aktualisierungen, Protokolldurchsicht, Anpassungen bei Änderungen.

#### Wie die Firewall in die übrige Sicherheit greift

Der Netzübergang ist eine von mehreren Stellen, an denen etwas schiefgehen kann. Sinnvoll wird er im Zusammenspiel: Die Firewall regelt, was herein- und hinausdarf. Die laufende Angriffserkennung mit MXDR sieht auf den Geräten selbst hin, also dort, wo die Firewall nichts mehr sieht. Die Datensicherung ist die Ebene, die trägt, wenn beides versagt. Und die Netzwerktechnik dahinter entscheidet, ob eine Zonentrennung überhaupt möglich ist.

Dass diese Bausteine einzeln geregelt sind, ist keine Erfindung von uns: Das BSI führt für Firewall, VPN und Schadsoftwareschutz getrennte Bausteine, gerade weil jeder eigene Anforderungen hat. Wer alles einem Gerät überlässt, hat drei Aufgaben an eine Stelle delegiert.

Für Unternehmen, die unter das NIS-2-Umsetzungsgesetz fallen, kommt hinzu: § 30 Absatz 2 BSIG zählt auf, was Risikomanagementmaßnahmen umfassen müssen – darunter „Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren“, Konzepte „für die Zugriffskontrolle“ sowie „gesicherte Sprach-, Video- und Textkommunikation“. Ein betreuter Netzübergang mit dokumentiertem Regelwerk und verschlüsselter Standortvernetzung ist eine der Stellen, an denen diese Punkte praktisch umgesetzt werden. Ob Ihr Haus überhaupt betroffen ist, ordnen wir vorher ein.

#### Jedes Modell im Detail – und der Konfigurator

Elf Baugrößen von zehn bis 2.000 Nutzern. Jede hat eine eigene Seite mit vollständigen Daten, Einsatzbereich und Abgrenzung zum nächstkleineren und nächstgrößeren Modell.

- [Firewall-Konfigurator](https://davinci-rechenzentrum.de/it-sicherheit/firewall/konfigurator): Arbeitsplätze, Standorte, Bandbreite, Funktionen, Laufzeit – Modellempfehlung mit Begründung in einer Minute.
- [Black Dwarf G5 und Pro G5](https://davinci-rechenzentrum.de/it-sicherheit/firewall/black-dwarf-g5): Tischgeräte mit WLAN für 10 bis 15 Nutzer – Selbstständige, Kleinstunternehmen, kleine Praxen.
- [RC100 G5 und RC200 G5](https://davinci-rechenzentrum.de/it-sicherheit/firewall/rc100-g5): Der Einstieg in die RC-Serie: 25 bis 50 Nutzer, zwei Netzteile, WLAN, TLS-Inspektion bis 1 GBit/s.
- [RC300S G5](https://davinci-rechenzentrum.de/it-sicherheit/firewall/rc300s-g5): Erstes Rack-Modell: 100 Nutzer, sechs Ports, Glasfaser – für saubere Zonentrennung.
- [RC350R, RC400R, RC1000R, RC2000R G6](https://davinci-rechenzentrum.de/it-sicherheit/firewall/rc350r-g6): 250 bis 2.000 Nutzer, redundante Netzteile, 10-GBit-Anbindung – für mehrere Standorte und hohe Bandbreiten.
- [Made in Germany: Securepoint und G DATA](https://davinci-rechenzentrum.de/it-sicherheit/made-in-germany): Warum Firewall und Angriffserkennung zweier deutscher Hersteller zusammen mehr leisten als einzeln.

#### Was am Netzübergang ansetzt – und was daneben

Die Firewall ist ein Baustein. Diese Seiten behandeln die Stellen, an denen sie aufhört und etwas anderes anfängt.

- [Angriffserkennung mit MXDR](https://davinci-rechenzentrum.de/it-sicherheit/mxdr): Sieht auf den Geräten selbst hin – dort, wo eine Firewall am Netzübergang nichts mehr sieht. Rund um die Uhr besetzt.
- [Netzwerk & Systemtechnik](https://davinci-rechenzentrum.de/leistungen/netzwerk): Verkabelung, Switches, WLAN und die Zonentrennung dahinter. Ohne sie lässt sich ein Regelwerk nicht durchsetzen.
- [Backup & Datensicherung](https://davinci-rechenzentrum.de/leistungen/datensicherung): Die Ebene, die trägt, wenn Grenze und Erkennung versagt haben. Täglich gesichert, offline vorgehalten, im Ernstfall geprüft.
- [Cybersecurity im Überblick](https://davinci-rechenzentrum.de/leistungen/cybersecurity): Wie die einzelnen Bausteine zusammengehören und in welcher Reihenfolge sie sich lohnen – ohne Produktliste.
- [Support & Betreuung](https://davinci-rechenzentrum.de/leistungen/support): Wer die Geräte pflegt, die Protokolle liest und abnimmt, wenn etwas nicht mehr geht. Der Teil, der aus Technik Schutz macht.
- [Störung melden](https://davinci-rechenzentrum.de/helpdesk): Etwas geht nicht mehr durch, eine Verbindung bricht ab, ein Zugriff wird abgewiesen: Der Leitfaden nimmt es strukturiert auf.

#### Umfang bemessen – und was daneben steht

Wie viele Endpunkte, welche Server, welche Vorgaben: Der Konfigurator ermittelt den Umfang mit Begründung. Wer zuerst den Netzübergang ordnen will, findet daneben die Firewall.

- [MXDR G5 – ohne Anrufservice](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g5): Analysten rund um die Uhr, Eingriff nach Regeln, Benachrichtigung über Konsole und E-Mail.
- [MXDR G7 – mit Anrufservice](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g7): Alles aus G5, dazu der Anruf an Ihre Rufkette bei Störungen und verdächtigen Aktivitäten.
- [MXDR-Konfigurator](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/konfigurator): Endpunkte, Server, Betriebszeiten, Vorgaben – Umfang der Überwachung mit Begründung und Testphase.
- [Securepoint Firewall](https://davinci-rechenzentrum.de/it-sicherheit/firewall): Der Netzübergang: elf Baugrößen, jede mit eigener Seite, plus Konfigurator.
- [Made in Germany: Securepoint und G DATA](https://davinci-rechenzentrum.de/it-sicherheit/made-in-germany): Warum Firewall und Angriffserkennung zweier deutscher Hersteller zusammen mehr leisten.


#### Häufige Fragen

**Wir haben doch einen Router vom Internetanbieter. Reicht das nicht?**
Für einen einzelnen Standort ohne besondere Anforderungen kann er genügen. Sobald Sie Standorte verbinden, Dienste von außen erreichbar machen, Netze trennen oder nachweisen müssen, welche Regeln gelten, endet sein Zuständigkeitsbereich. Der entscheidende Unterschied ist weniger die Technik als die Frage, wer das Regelwerk kennt und pflegt.

**Was kostet eine Firewall bei Ihnen?**
Das hängt an der Baugröße, an der Zahl der Standorte und daran, welche Funktionen mitlaufen sollen. Wir nennen Ihnen nach der Bestandsaufnahme einen festen Rahmen für Gerät, Einrichtung und laufende Betreuung – bevor Kosten entstehen. Eine Pauschale wäre geraten, und das hilft niemandem.

**Müssen wir die Umstellung am Wochenende machen?**
Nicht zwingend. Das Gerät wird parallel aufgebaut und geprüft; die eigentliche Umschaltung dauert in der Regel unter einer Stunde. Wir legen sie außerhalb der Arbeitszeit, und der alte Stand bleibt so lange vorrätig, bis der neue Übergang einen Arbeitstag ohne Beanstandung überstanden hat.

**Ersetzt eine UTM-Firewall unseren Virenschutz auf den Rechnern?**
Nein. Die Firewall prüft Verkehr, der über den Netzübergang läuft – und verschlüsselten Verkehr nur, wenn sie ihn dafür aufbricht. Ein Rechner, der über einen USB-Stick oder ein privates Gerät befallen wird, arbeitet hinter der Firewall. Deshalb bleibt der Schutz auf den Geräten selbst nötig, ebenso die Erkennung dessen, was schon drinnen ist.

**Können Sie unsere vorhandene Firewall übernehmen?**
Das sehen wir uns an. Wenn das Gerät noch Aktualisierungen erhält und zur Umgebung passt, übernehmen wir die Betreuung, ohne zu tauschen. Ein Austausch ist nur dann unser Vorschlag, wenn er einen Grund hat, den wir benennen können.

**Betreuen Sie die Firewall auch, wenn ein anderer Dienstleister unsere IT macht?**
Ja. Der Netzübergang lässt sich sauber abgrenzen. Wir brauchen dafür eine klare Absprache, wer welche Änderungen vornimmt – sonst widersprechen sich zwei Regelwerke, und im Störfall sucht jeder beim anderen.

**Sind Sie Securepoint-Partner?**
Ja. Wir sind Partner von Securepoint und beziehen Geräte wie Lizenzen über den Hersteller. Die Einrichtung, das Regelwerk und die laufende Pflege liegen bei uns; verwaltet werden die Geräte aus der Ferne über die zentrale Konsole. Ansprechpartner sind in jedem Fall wir – auch dann, wenn ein Fall den Hersteller-Support braucht.

**Warum Securepoint und nicht ein anderer Hersteller?**
Weil Entwicklung und Support in Deutschland liegen, die Geräte sich über eine zentrale Konsole aus der Ferne verwalten lassen und die Baureihe von einem Standort bis zu großen Umgebungen reicht – wir also nicht bei jedem Wachstumsschritt die Plattform wechseln müssen. Wenn in Ihrem Fall etwas anderes besser trägt, sagen wir das.


#### Quellen

- UTM-Firewall – Produktübersicht (Securepoint): https://www.securepoint.de/fuer-unternehmen/utm-firewall
- Firewall-Funktionen im Einzelnen (Securepoint): https://www.securepoint.de/fuer-unternehmen/utm-firewall/firewall-funktionen
- RC-Serie – Modellübersicht und Datenblätter (Securepoint): https://www.securepoint.de/fuer-unternehmen/utm-firewall/rc-serie
- Betriebssystem Luna (Securepoint): https://www.securepoint.de/fuer-unternehmen/utm-firewall/firewall-betriebssystem
- IT Security made in Germany – Kriterien des Vertrauenszeichens (Securepoint): https://www.securepoint.de/ueber-securepoint/it-security-made-in-germany
- Unternehmensprofil (Securepoint): https://www.securepoint.de/ueber-securepoint/unternehmensprofil
- IT-Grundschutz-Baustein NET.3.2: Firewall (BSI): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_3_2_Firewall_Edition_2023.html
- IT-Grundschutz-Baustein NET.3.3: VPN (BSI): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_3_3_VPN_Edition_2023.html
- BSIG § 30 – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen (Bundesamt für Justiz): https://www.gesetze-im-internet.de/bsig_2025/__30.html


### Incident Response: Hilfe nach einem Cyberangriff

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/incident-response · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Nach dem Angriff

Wenn ein Angriff läuft, entscheidet die Reihenfolge der Schritte über den Schaden. Sie rufen bei uns an, wir beurteilen die Lage, ziehen das Incident-Response-Team von G DATA hinzu und bringen Ihren Betrieb geordnet zurück.

Ein Angriff kündigt sich selten an. Meist beginnt er mit einer Kleinigkeit: Ein Dateiserver antwortet nicht mehr, jemand findet morgens eine Erpressernachricht auf dem Bildschirm. Zwischen diesem Moment und der Entscheidung, was als Nächstes geschieht, liegen oft nur Minuten – und sie bestimmen mit, wie lange der Stillstand dauert.

Incident Response ist die geordnete Antwort darauf: verstehen, was geschieht, die Ausbreitung stoppen, Spuren sichern, den Betrieb wieder aufnehmen und am Ende belegen können, was passiert ist. Der Anruf geht immer bei uns ein, rund um die Uhr. Wir nehmen auf, ordnen ein und schalten das Analystenteam von G DATA hinzu.

#### Ein Ansprechpartner, ein Apparat im Rücken

Die größte Zeitfresserin in der Krise ist die Suche nach Zuständigkeit. Wer darf abschalten? Wo liegen die Zugangsdaten der Firewall? Wer spricht mit dem Versicherer? Werden diese Fragen erst im Vorfall gestellt, vergehen Stunden, in denen sich ein Angreifer weiter im Netz bewegt.

Wir bringen die Kenntnis Ihrer Umgebung mit: Netzstruktur, Server, Sicherungskonzept, Ansprechpartner. G DATA bringt den Apparat mit: ein Team, das ausschließlich Sicherheitsvorfälle bearbeitet, ein eigenes Malware-Labor und Erfahrung aus Fällen weit über den Mittelstand hinaus. Die Abstimmung mit den Analysten übernehmen wir.

#### Was nach Ihrem Anruf geschieht

Der Ablauf ist immer gleich. Unterschiedlich ist nur die Zeit je Schritt.

1. **Annahme und Erstaufnahme** Wir halten fest, was beobachtet wurde, seit wann, auf welchen Systemen und wer bereits eingegriffen hat. Dieses Protokoll ist später Teil der Beweiskette und Grundlage jeder Meldung.
2. **Erste Lagebeurteilung** Störung, Einzelfall oder laufender Angriff? Wir sehen uns Warnmeldungen, Anmeldeprotokolle und auffällige Konten an. Daraus ergibt sich, ob eskaliert wird und wie weit der Vorfall reicht.
3. **Sofortmaßnahmen zur Eindämmung** Betroffene Systeme kommen vom Netz, Zugänge werden gesperrt, Fernzugriffe geschlossen, Sicherungsmedien getrennt. Ziel ist, die Ausbreitung zu stoppen, ohne Spuren zu zerstören.
4. **Hinzuziehen des G-DATA-Teams** Bestätigt sich ein Angriff, schalten wir das Incident-Response-Team von G DATA dazu. Sie erhalten einen persönlichen Incident Handler über die gesamte Krise; die Koordination läuft weiter über uns.
5. **Forensische Analyse im Malware-Labor** Datenträgerabbilder, Arbeitsspeicher und Protokolle werden gesichert und ausgewertet: Wie kam der Angreifer herein, wie lange war er im Netz, sind Daten abgeflossen. Erste Ergebnisse liegen nach Angaben von G DATA in der Regel nach wenigen Stunden vor.
6. **Notbetrieb einrichten** Parallel zur Analyse stellen wir her, was das Geschäft am dringendsten braucht: Telefonie, Postfächer, Warenwirtschaft. In der Regel auf Ersatzsystemen, sauber getrennt von der betroffenen Umgebung.
7. **Bereinigen und Wiederanlauf** Kompromittierte Systeme werden neu aufgesetzt statt gesäubert, Kennwörter flächendeckend gewechselt, die ausgenutzte Lücke geschlossen. Vor dem Regelbetrieb wird geprüft, dass kein Zugang zurückgeblieben ist.
8. **Abschlussbericht nach MITRE ATT&CK** Sie erhalten eine schriftliche Aufarbeitung: Verlauf der Krise, forensische Erkenntnisse, eingeordnet nach dem Rahmenwerk MITRE ATT&CK, dazu begründete Empfehlungen für Aufsichtsbehörde, Versicherer und Geschäftsführung.
9. **Nacharbeit** Wir priorisieren die Empfehlungen nach Wirkung und Aufwand, setzen sie mit Ihnen um und prüfen nach, ob sie greifen.

#### Die erste Stunde

Was zwischen Verdacht und Rückruf geschieht, entscheidet, was später noch nachweisbar ist.

- **Netzverbindung trennen, Gerät anlassen:** Netzwerkkabel ziehen, WLAN abschalten. Ausschalten löscht den Arbeitsspeicher – und damit oft die Spuren, die den Weg des Angreifers zeigen.
- **Nichts löschen, nichts aufräumen:** Verdächtige Dateien, E-Mails und Protokolle bleiben, wo sie sind. Auch die Erpressernachricht gehört zur Beweislage.
- **Kennwörter nicht am betroffenen Gerät ändern:** Ein Kennwort, das auf einem überwachten System eingegeben wird, ist sofort wieder bekannt. Der Wechsel erfolgt geordnet von einem sauberen Gerät aus.
- **Sicherungen schützen:** Sicherungsmedien physisch vom Netz trennen. Mitverschlüsselte Sicherungen sind der häufigste Grund dafür, dass aus einem Vorfall ein Stillstand über Wochen wird.
- **Über einen anderen Kanal sprechen:** Solange unklar ist, ob Postfächer mitgelesen werden, wird per Telefon abgestimmt. Angreifer lesen Krisenmails mit.
- **Nicht selbst reparieren:** Eigene Reparaturversuche verändern genau die Systeme, die noch untersucht werden müssen.

#### Aus dem Stand oder vorbereitet

Ein Retainer ändert nicht, was getan wird, sondern wie schnell es beginnt.

| Aspekt | Einsatz aus dem Stand | Retainer mit zugesicherter Reaktionszeit |
| --- | --- | --- |
| Beginn | Aufnahme sofort, voller Einsatz nach Klärung von Auftrag und Zugängen | Rückruf innerhalb einer vertraglich zugesicherten Frist |
| Kenntnis der Umgebung | Wird unter Zeitdruck erhoben, oft ohne aktuelle Dokumentation | Liegt vorbereitet vor: Netzpläne, Systeme, Sicherungen, Kontakte |
| Zugänge und Rechte | Müssen in der Krise beschafft und freigegeben werden | Vorab geklärt, hinterlegt und regelmäßig überprüft |
| Vertragliches | Auftrag und Auftragsverarbeitung werden während der Krise abgestimmt | Vor dem Ernstfall unterschrieben, im Vorfall wird nicht verhandelt |
| Wofür geeignet | Wenn eine längere Anlaufzeit tragbar ist | Bei hohen Ausfallkosten oder Nachweispflichten |

#### Warum Vorbereitung über die Dauer entscheidet

Die Dauer eines Vorfalls hängt selten an der Technik. Sie hängt daran, ob vier Dinge vorliegen: eine auch bei ausgefallener IT erreichbare Kontaktliste, geklärte Entscheidungsbefugnisse, nachweislich zurückspielbare Sicherungen und festgelegte Meldewege.

Eine Kontaktliste auf dem verschlüsselten Dateiserver nützt niemandem. Sie gehört ausgedruckt an einen bekannten Ort: Entscheidungsträger, Dienstleister, Versicherer, Datenschutzbeauftragter, Aufsichtsbehörde. Ebenso zählt die Frage, wer nachts anordnen darf, dass die Produktion angehalten wird.

Und Sicherungen zählen erst dann als Sicherungen, wenn eine Rückspielung getestet wurde – sonst ist der Ernstfall der erste Test. Zwei Seiten Notfallplan, die jeder im Haus kennt, sind mehr wert als ein Handbuch, das niemand gelesen hat.

#### Meldepflichten laufen parallel

Fristen beginnen mit der Kenntnis vom Vorfall, nicht mit dem Abschluss der Analyse. Was auf Sie zutrifft, klären wir mit Ihrem Datenschutzbeauftragten oder Ihrer Kanzlei; Rechtsberatung leisten wir nicht.

| Anlass | Frist | Empfänger |
| --- | --- | --- |
| Verletzung des Schutzes personenbezogener Daten | Unverzüglich, möglichst binnen 72 Stunden (Artikel 33 DSGVO) | Zuständige Datenschutzaufsichtsbehörde |
| Voraussichtlich hohes Risiko für Betroffene | Unverzüglich (Artikel 34 DSGVO) | Die betroffenen Personen |
| Erheblicher Vorfall in einer NIS-2-regulierten Einrichtung | Erstmeldung 24 Stunden, Meldung 72 Stunden, Abschlussmeldung ein Monat (§ 32 BSIG) | Bundesamt für Sicherheit in der Informationstechnik |
| Verdacht auf eine Straftat | Keine Frist, aber je früher, desto mehr Spuren sind verwertbar | Zentrale Ansprechstelle Cybercrime der Polizei |
| Bestehende Cyber-Versicherung | Nach Vertrag, meist unverzüglich | Versicherer oder dessen Notfallnummer |

#### Vorab vereinbart: der Incident Response Retainer

Wer erst im Vorfall einen Vertrag schließt, verhandelt in der schlechtesten Stunde. G DATA bietet dafür zwei Rahmenverträge an, die vor dem Ernstfall geschlossen werden – mit zugesagten Reaktionszeiten. Die Angaben stammen aus dem Leistungsblatt des Herstellers (Stand 2023); den Vertrag schließen Sie über uns.

| Leistung | Retainer Gold | Retainer Platinum |
| --- | --- | --- |
| Hotline | rund um die Uhr, 365 Tage | rund um die Uhr, 365 Tage |
| Reaktion durch das CSIRT und telefonische Erstberatung | innerhalb von 24 Stunden | innerhalb von 4 Stunden |
| Vor-Ort-Unterstützung im Bedarfsfall | nach Verfügbarkeit | Abreise innerhalb von 24 Stunden |
| Onboarding-Workshop im ersten Jahr | bis zu 1 Personentag | bis zu 3 Personentage |
| Jährliche Inklusivtage für Incident-Response-Leistungen | bis zu 2 Personentage | bis zu 5 Personentage |
| Nicht genutzte Inklusivtage | werden in Beratungsleistungen umgewandelt | werden in Beratungsleistungen umgewandelt |
| Ermäßigung auf den Stundensatz darüber hinaus | 12 Prozent | 18 Prozent |

#### Wer im Hintergrund mitarbeitet

G DATA CyberDefense wurde 1985 in Bochum gegründet und gilt mit der ersten kommerziellen Antivirensoftware von 1987 als Wegbereiter der Branche. Über 500 Beschäftigte arbeiten dort; Entwicklung, Hosting und Support finden ausschließlich in Deutschland statt, das Unternehmen ist nach ISO 27001:2022 zertifiziert.

Für die Vorfallbearbeitung sind zwei Punkte relevant: G DATA ist Mitglied im internationalen Verbund der Vorfallteams FIRST und zählt zu den qualifizierten APT-Response-Dienstleistern nach den Kriterien des BSI. Das BSI führt diese Dienstleister in einer eigenen Liste; die Aufnahme setzt ein Prüfverfahren voraus und ist keine Selbstauskunft.

Dokumentiert ist diese Arbeit an mehreren Häusern: Die Ruhr-Universität Bochum, die Westfalen AG und die Stadt Hamm haben nach einem Sicherheitsvorfall auf das Incident-Response-Team von G DATA zurückgegriffen. Es ist dasselbe Team, das wir für Sie hinzuziehen – über uns als Ihren Ansprechpartner.

#### Erreichbarkeit im Vorfall

> Unsere Nummer für Sicherheitsvorfälle ist 0621 877 55 990 – rund um die Uhr, an 365 Tagen im Jahr. Auch nachts nimmt jemand den Anruf entgegen, beurteilt die Lage und leitet die nächsten Schritte ein.


#### Häufige Fragen

**Können wir anrufen, obwohl unsere IT nicht von Ihnen betreut wird?**
Ja. Wir nehmen den Vorfall auf und beurteilen die Lage auch dann, wenn wir Ihre Umgebung nicht kennen. Es dauert länger, weil wir uns erst ein Bild von Systemen, Netz und Sicherungen verschaffen müssen. Je mehr Unterlagen und Ansprechpartner am Telefon bereitstehen, desto schneller geht es.

**Wie lange dauert ein solcher Einsatz?**
Seriös lässt sich das erst nach der Lagebeurteilung sagen. Die Eindämmung ist häufig eine Sache von Stunden, erste forensische Ergebnisse liegen nach Angaben von G DATA meist nach wenigen Stunden vor. Der Wiederanlauf reicht je nach Zahl der betroffenen Systeme und Zustand der Sicherungen von Tagen bis zu mehreren Wochen.

**Sollen wir die verschlüsselten Server sofort neu aufsetzen?**
Besser nicht, solange die Spuren nicht gesichert sind. Mit dem Neuaufsetzen verschwindet die Information darüber, wie der Angreifer hereinkam – und damit die Möglichkeit, die Lücke zu schließen. Wer ohne diese Kenntnis wieder in Betrieb geht, holt sich denselben Angreifer oft ein zweites Mal ins Haus.

**Was ist mit einer Lösegeldforderung?**
Das BSI rät von Zahlungen ab, und die Gründe sind sachlich: kein Anspruch auf einen funktionierenden Schlüssel, abgeflossene Daten bleiben abgeflossen, und eine Zahlung macht das Haus für weitere Angriffe interessant. Die Entscheidung trifft Ihre Geschäftsführung mit Rechtsbeistand und Versicherer. Wir bewerten die technische Seite: ob eine Wiederherstellung ohne Schlüssel möglich ist.

**Bekommen wir etwas Schriftliches für Versicherung und Aufsichtsbehörde?**
Ja. Am Ende steht ein Abschlussbericht mit Verlauf, forensischen Erkenntnissen, der Einordnung nach MITRE ATT&CK und den Empfehlungen; er ist darauf ausgelegt, Dritten vorgelegt zu werden. Zusätzlich protokollieren wir Meldungen und Entscheidungen mit Zeitstempel – Aufsichtsbehörden wollen wissen, wann Sie was erfahren haben.

**Lohnt sich ein Retainer für ein Unternehmen unserer Größe?**
Maßgeblich ist nicht die Mitarbeiterzahl, sondern was ein Tag Stillstand kostet und ob Sie Nachweispflichten unterliegen. Wo Produktion oder Versorgung hängen, trägt eine zugesicherte Reaktionszeit schnell. Wo einige Tage Ausfall verkraftbar sind, reicht meist ein Notfallplan mit geklärten Zuständigkeiten und getesteten Sicherungen.


#### Quellen

- Liste der qualifizierten APT-Response-Dienstleister (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Themen/Dienstleister_APT-Response-Liste.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- Maßnahmenkatalog zum Notfallmanagement – Fokus IT-Notfälle (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Unternehmen-allgemein/IT-Notfallkarte/Massnahmenkatalog/massnahmenkatalog_node.html
- Incident Response Service (G DATA CyberDefense AG): https://www.gdata.de/business/security-services/incident-response
- Incident Response Retainer (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/incident-response-retainer


### IT-Notfall: Was jetzt zu tun ist

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/it-notfall · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Im Ernstfall

Verdacht auf einen Angriff, verschlüsselte Dateien, eine Erpressernachricht auf dem Bildschirm: Diese Seite sagt in kurzen Schritten, was in der ersten Stunde hilft – und was den Schaden vergrößert.

Bleiben Sie ruhig. Der Schaden entsteht meist nicht in der ersten Stunde, sondern durch das, was in dieser Stunde überstürzt getan wird.

Das Wichtigste in einem Satz: Betroffene Geräte vom Netz trennen, aber nicht ausschalten, nichts löschen, keine Kennwörter am betroffenen Gerät ändern – und uns anrufen.

Unsere Nummer ist 0621 877 55 990. Sie ist rund um die Uhr besetzt, an 365 Tagen im Jahr. Wir nehmen auf, beurteilen die Lage und sagen Ihnen am Telefon, was als Nächstes zu tun ist.

#### Die erste Stunde

In dieser Reihenfolge.

1. **Gerät vom Netz trennen** Netzwerkkabel ziehen, WLAN abschalten. Das stoppt die Ausbreitung im Netz. Gilt für jedes Gerät, das auffällig ist.
2. **Gerät eingeschaltet lassen** Nicht herunterfahren, nicht neu starten. Beim Ausschalten geht der Arbeitsspeicher verloren, und darin stehen oft die Spuren, die zeigen, wie der Angriff lief.
3. **Sicherungen trennen** Externe Festplatten und Sicherungsmedien vom Netz und vom Gerät nehmen. Sicherungen sind das, was den Betrieb rettet – sie dürfen nicht mitverschlüsselt werden.
4. **Beweise sichern** Fotografieren Sie den Bildschirm mit dem Mobiltelefon: Fehlermeldung, Erpressernachricht, Uhrzeit. Notieren Sie, wer wann was bemerkt hat und wer bereits eingegriffen hat.
5. **Über einen sauberen Kanal sprechen** Bis geklärt ist, ob Postfächer mitgelesen werden, wird per Telefon abgestimmt, nicht per E-Mail aus der betroffenen Umgebung.
6. **Anrufen** 0621 877 55 990. Schildern Sie kurz, was Sie sehen. Alles Weitere ordnen wir am Telefon.

#### Das bitte nicht

Jeder dieser Punkte kostet im Nachhinein Zeit oder Beweise.

- **Nicht ausschalten:** Ein Neustart löscht flüchtige Spuren und kann bei manchen Schadprogrammen den Schaden erst auslösen.
- **Nichts löschen:** Verdächtige Dateien, E-Mails, Protokolle und die Erpressernachricht bleiben, wo sie sind. Auch das, was peinlich aussieht.
- **Keine Kennwörter am betroffenen Gerät ändern:** Wird mitgelesen, ist das neue Kennwort sofort bekannt. Der Wechsel erfolgt später, geordnet, von einem sauberen Gerät aus.
- **Keine eigenen Reparaturversuche:** Virenscanner laufen lassen, Dateien wiederherstellen, Systeme neu aufsetzen: Das verändert genau die Systeme, die noch untersucht werden müssen.
- **Nicht auf die Erpresser antworten:** Keine Nachricht, keine Zahlung, keine Verhandlung im Alleingang. Das ist eine Entscheidung für die Geschäftsführung, mit Rechtsbeistand und Versicherer.

#### Rund um die Uhr erreichbar

> 0621 877 55 990 – 24 Stunden am Tag, 365 Tage im Jahr. Ein Anruf genügt: Wir nehmen den Vorfall auf und ziehen, wenn es der Fall verlangt, das Incident-Response-Team unseres Partners G DATA hinzu. Ihr Ansprechpartner bleiben wir.

#### Was wir am Telefon brauchen

Was Sie sehen: Fehlermeldung, verschlüsselte Dateien, Erpressernachricht, gesperrte Konten. Seit wann es auffällt und auf wie vielen Geräten. Ob Server betroffen sind oder nur einzelne Arbeitsplätze. Ob jemand bereits etwas unternommen hat.

Wenn Sie es zur Hand haben: eine Liste der wichtigsten Systeme und wann die letzte Sicherung lief. Wenn nicht, klären wir das gemeinsam. Rufen Sie lieber mit halber Auskunft an als gar nicht.

#### Wie es danach weitergeht

Nach der Eindämmung folgt die Analyse: Wie kam der Angreifer herein, wie lange war er im Netz, sind Daten abgeflossen. Parallel richten wir einen Notbetrieb ein, damit die wichtigsten Abläufe weiterlaufen, während die betroffene Umgebung noch untersucht wird.

Danach werden Systeme neu aufgesetzt, Zugänge erneuert und die ausgenutzte Lücke geschlossen. Am Ende steht ein schriftlicher Bericht, den Sie Versicherung und Aufsichtsbehörde vorlegen können. Wie dieser Ablauf im Einzelnen aussieht, beschreibt unsere Seite zur Vorfallbearbeitung.

Und danach die unangenehme Frage: Warum ist es aufgefallen, als es schon geschehen war? Angriffe beginnen Tage bis Wochen vor dem sichtbaren Schaden. Eine durchgehend überwachte Umgebung, wie sie unsere Angriffserkennung bietet, meldet diese Vorstufen – dort, wo heute niemand hinsieht.

#### Wenn Sie unsicher sind, ob es ein Notfall ist

Dann rufen Sie an. Ein Fehlalarm kostet ein Telefonat. Ein übersehener Angriff kostet Wochen. Wir nehmen jeden Verdacht ernst und sagen offen, wenn es sich um eine gewöhnliche Störung handelt.


#### Häufige Fragen

**Sollen wir das Lösegeld zahlen?**
Das BSI rät davon ab. Es gibt keinen Anspruch auf einen funktionierenden Schlüssel, abgeflossene Daten bleiben abgeflossen, und eine Zahlung macht Ihr Haus für weitere Angriffe interessant. Die Entscheidung liegt bei der Geschäftsführung, gemeinsam mit Rechtsbeistand und Versicherer. Wir prüfen die technische Seite: ob eine Wiederherstellung ohne Schlüssel möglich ist.

**Müssen wir Anzeige erstatten?**
Eine Pflicht besteht in der Regel nicht, sinnvoll ist es meist trotzdem. Die Länder haben Zentrale Ansprechstellen Cybercrime bei der Polizei, die auf solche Fälle eingerichtet sind. Versicherer und Aufsichtsbehörden fragen häufig nach dem Aktenzeichen. Je früher die Anzeige erfolgt, desto mehr Spuren sind noch verwertbar.

**Wann müssen wir die Versicherung einschalten?**
So früh wie möglich, in der Regel unverzüglich – die genaue Frist steht in Ihrer Police. Viele Cyber-Policen verlangen, dass bestimmte Schritte mit dem Versicherer abgestimmt werden, bevor Kosten entstehen. Wer das übergeht, riskiert den Versicherungsschutz. Die Nummer der Notfallhotline Ihres Versicherers gehört deshalb auf denselben Zettel wie unsere.

**Müssen wir die Datenschutzaufsicht informieren?**
Wenn personenbezogene Daten betroffen sein könnten, ja: Artikel 33 DSGVO verlangt die Meldung an die zuständige Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden ab Kenntnis. Die Frist läuft ab dem Verdacht, nicht ab dem Ende der Analyse. Besteht ein hohes Risiko für die Betroffenen, sind zusätzlich diese selbst zu informieren. Für NIS-2-regulierte Einrichtungen kommen Meldungen an das BSI hinzu.

**Wer haftet, wenn Daten abgeflossen sind?**
Das hängt vom Einzelfall ab und ist eine Rechtsfrage, die wir nicht beantworten. In der Praxis wird geprüft, ob angemessene technische und organisatorische Maßnahmen getroffen waren und ob im Vorfall richtig reagiert wurde. Genau deshalb sind eine lückenlose Dokumentation und die fristgerechte Meldung so wichtig. Beides bereiten wir mit Ihnen auf; die rechtliche Bewertung übernimmt Ihre Kanzlei.


#### Quellen

- Maßnahmenkatalog zum Notfallmanagement – Fokus IT-Notfälle (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Unternehmen-allgemein/IT-Notfallkarte/Massnahmenkatalog/massnahmenkatalog_node.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- Incident Response Service (G DATA CyberDefense AG): https://www.gdata.de/business/security-services/incident-response


### MXDR: Angriffserkennung rund um die Uhr

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Angriffserkennung

Ein Analystenteam bewertet die Signale Ihrer Endgeräte an jedem Tag des Jahres und greift ein, bevor aus einer Auffälligkeit ein Vorfall wird. Betreut von uns, technisch getragen von G DATA.

Die meisten ernsten Vorfälle beginnen nicht mit einem Knall, sondern mit einer Kleinigkeit: einer Anmeldung um 3:40 Uhr aus einem Land, in dem Ihr Unternehmen nichts zu tun hat. Einem Verwaltungswerkzeug, das auf einem Rechner in der Buchhaltung gestartet wird. Einem Konto, das plötzlich Rechte bekommt, die es nie hatte. Jedes dieser Ereignisse für sich ist erklärbar. Zusammen ergeben sie ein Muster – und dieses Muster erkennt nur, wer hinsieht.

MXDR steht für Managed Extended Detection and Response. Der wesentliche Unterschied zu allem, was Sie bereits installiert haben, liegt im mittleren Buchstaben: Managed. Es gibt Menschen, die die Meldungen lesen, bewerten und darauf reagieren – an jedem Tag des Jahres, auch um vier Uhr morgens am zweiten Weihnachtsfeiertag.

Diese Menschen sitzen bei G DATA CyberDefense in Deutschland. Ihr Ansprechpartner bleiben wir: Wir richten den Dienst ein, kennen Ihre Umgebung, nehmen den Anruf entgegen und stimmen ab, was in Ihrem Betrieb geschehen darf und was nicht.

#### Der Unterschied zu Virenschutz und EDR

Virenschutz prüft Dateien und Verhalten gegen Bekanntes und blockiert, was er wiedererkennt. Das ist wirksam gegen Massenangriffe und bleibt die Grundlage. EDR geht weiter: Es zeichnet auf, was auf einem Endgerät geschieht, und macht Zusammenhänge sichtbar – wer welchen Vorgang gestartet hat, welche Verbindung daraufhin aufgebaut wurde. Nur erzeugt EDR damit vor allem eines: Meldungen. Jemand muss sie lesen.

Genau diesen Schritt übernimmt MXDR. Zu der Technik kommt ein besetztes Analystenteam, das jede relevante Meldung bewertet, den Zusammenhang über mehrere Geräte hinweg zieht und im Zweifel handelt, statt eine Benachrichtigung in ein Postfach zu legen. Wo die Grenze zwischen den drei Ansätzen genau verläuft und welcher für welchen Betrieb ausreicht, führen wir an anderer Stelle im Einzelnen aus.

#### Was rund um die Uhr tatsächlich geschieht

Hinter dem Begriff „24/7“ steckt eine Kette von Arbeitsschritten, die immer gleich abläuft.

- **Sammeln:** Auf jedem eingebundenen Gerät läuft ein Dienst, der sicherheitsrelevante Vorgänge erfasst: gestartete Prozesse, Anmeldungen, Rechteänderungen, Netzverbindungen. Diese Daten laufen verschlüsselt in der Auswertung zusammen.
- **Erkennen:** Regelwerke und Verhaltensanalyse heben aus der Masse das heraus, was vom Üblichen abweicht. Maßstab ist dabei nicht ein allgemeiner Durchschnitt, sondern das, was in Ihrer Umgebung normal ist.
- **Bewerten:** Ein Analyst sieht sich den Fall an und entscheidet, ob eine Bedrohung vorliegt. Hier trennt sich der nächtliche Sicherungslauf vom Angreifer, der sich gerade Rechte verschafft – eine Unterscheidung, die keine Automatik zuverlässig trifft.
- **Reagieren:** Bestätigt sich der Verdacht, wird gehandelt: Ein Gerät wird vom Netz getrennt, ein Prozess beendet, ein Konto gesperrt. Was ohne Rückfrage geschehen darf und was nicht, legen wir vorher gemeinsam mit Ihnen fest.
- **Berichten:** Jeder Fall wird dokumentiert: was erkannt wurde, wie er bewertet wurde, was veranlasst wurde. In der Web-Konsole sehen Sie den Stand in Echtzeit; von uns bekommen Sie die Zusammenfassung in verständlicher Sprache.

#### Dienstgüte, die G DATA für MXDR zusichert

- **< 1 Minute** – bis ein auffälliges Ereignis als solches erkannt ist
- **< 3 Minuten** – bis ein Analyst den Fall bewertet hat
- **< 30 Minuten** – bis die erste Gegenmaßnahme eingeleitet ist
- **365 Tage im Jahr** – durchgehend besetztes Analystenteam in Deutschland

#### Was wir davor und danach übernehmen

Die Technik und das Analystenteam kommen von G DATA. Damit daraus im Alltag kein Störfaktor wird, liegt ein guter Teil der Arbeit bei uns.

- **Die Umgebung kennen:** Bevor überwacht wird, klären wir, wie Ihr Betrieb tatsächlich arbeitet: welche Fachanwendung nachts Daten überträgt, welcher Dienstleister sich regelmäßig aufschaltet, welche Server zur Fertigung gehören und deshalb nicht einfach getrennt werden dürfen.
- **Ausnahmen sauber setzen:** Jede Umgebung hat Eigenheiten, die für sich genommen verdächtig aussehen. Solche Fälle nehmen wir gezielt und je Endpunkt aus der Bewertung heraus – dokumentiert und begründet, nicht pauschal.
- **Fehlalarme abfangen:** In den ersten Wochen fallen die meisten falschen Treffer an. Wir arbeiten sie ab, bevor sie bei Ihnen landen, und schärfen die Regeln nach. Ziel ist, dass eine Meldung, die Sie erreicht, auch wirklich eine ist.
- **Maßnahmen mit dem Betrieb abstimmen:** Ein Rechner vom Netz zu nehmen ist technisch trivial und betrieblich manchmal teuer. Deshalb ist vorab geregelt, welche Systeme sofort isoliert werden dürfen, bei welchen erst ein Anruf erfolgt und wer bei Ihnen nachts entscheidungsbefugt ist.
- **Übersetzen und nachhalten:** Aus technischen Befunden machen wir Aussagen, mit denen Geschäftsführung und Datenschutzbeauftragte arbeiten können – einschließlich der Frage, was aus einem Vorfall dauerhaft zu ändern ist.

#### Wo die Daten liegen

> Die erfassten Ereignisdaten werden auf Servern in Deutschland verarbeitet und gespeichert, verteilt auf Bochum, Frankfurt und Berlin. Ein Abfluss in Drittländer findet nicht statt. Für die Verarbeitung schließen wir mit Ihnen einen Vertrag zur Auftragsverarbeitung, der die Grundlage für Ihre eigene Dokumentation bildet.

#### Für wen sich der Dienst lohnt – und ab welcher Größe

Die Frage nach der Größe wird häufig gestellt und lässt sich nur mittelbar beantworten. Ausschlaggebend ist nicht die Zahl der Beschäftigten, sondern was ein Ausfall von zwei Tagen kostet und wie viel davon durch eine schnelle Reaktion vermeidbar wäre. Ein Fertigungsbetrieb mit vierzig Mitarbeitern und laufender Produktion steht dabei oft dringlicher da als ein Dienstleister mit hundert.

In der Praxis wird MXDR ab etwa fünfundzwanzig überwachten Geräten wirtschaftlich sinnvoll – und dort besonders, wo eines dieser Merkmale zutrifft: Es gibt keine eigene IT-Abteilung, die außerhalb der Bürozeiten erreichbar ist. Der Betrieb hängt an wenigen Systemen, deren Ausfall sofort spürbar wird. Auftraggeber, Versicherer oder gesetzliche Vorgaben verlangen den Nachweis einer Angriffserkennung. Oder es hat bereits einen Vorfall gegeben, und die Frage „Wie lange lief das eigentlich schon?“ konnte niemand beantworten.

Wo keines dieser Merkmale zutrifft, sagen wir das auch. Es gibt Häuser, für die ein sauber eingerichteter Endpunktschutz mit geordneten Sicherungen und einem zweiten Faktor der sinnvollere nächste Schritt ist.

#### So läuft der Einstieg

Der übliche Weg beginnt mit einer Testphase, die G DATA über zwei Monate für bis zu 25 Endgeräte anbietet. Sie endet, ohne sich automatisch zu verlängern.

1. **Umfang festlegen** Wir wählen gemeinsam aus, welche Geräte und Server in die Testphase gehören. Sinnvoll ist ein Ausschnitt, der Ihren Betrieb repräsentiert: Server, Verwaltungsarbeitsplätze und ein Teil der Bereiche mit Sonderbedarf.
2. **Einrichten und beobachten** Der Dienst wird ausgerollt; die ersten Tage laufen mit erhöhter Aufmerksamkeit. Wir sehen, was Ihre Umgebung an regelmäßigen Auffälligkeiten erzeugt, und legen die Ausnahmen fest.
3. **Regeln für Eingriffe vereinbaren** Parallel klären wir die betriebliche Seite: Welche Systeme dürfen automatisch isoliert werden, wer wird nachts angerufen, welche Meldungen erreichen Sie sofort und welche im Wochenbericht.
4. **Auswerten und entscheiden** Am Ende der zwei Monate steht eine Auswertung: was aufgefallen ist, was eingegriffen wurde, wie oft Sie selbst behelligt wurden. Auf dieser Grundlage entscheiden Sie über den Regelbetrieb und dessen Umfang.

#### Wer sonst auf diese Technik setzt

Die Buchhandelskette Thalia setzt auf G DATA MXDR – dieselbe Technik und dasselbe Analystenteam stehen hinter der Überwachung, die wir für Sie betreiben. Ebenso die Stadt Menden als kommunale Verwaltung, der IT-Dienstleister GFA SysCom und die Seaside Collection aus der Hotellerie.

Diese Häuser sind Referenzen von G DATA, nicht Kunden von uns. Wir nennen sie trotzdem, weil sie eine Frage beantworten, die im Mittelstand zu Recht gestellt wird: ob ein solcher Dienst auch außerhalb von Konzernumgebungen mit ihren eigenen Sicherheitsabteilungen trägt. Die Spannweite von der Kommune über den Handel bis zum Hotelbetrieb spricht dafür.

#### Die passende Stufe finden

Die Vertiefungen zu Technik, Datenschutz und Anbieterwahl stehen unten unter „Tiefer im Thema“. Drei Wege zur Entscheidung:

- [MXDR-Konfigurator](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/konfigurator): Endpunkte, Server, Betriebszeiten, Vorgaben – die passende Stufe mit Begründung, in einer Minute.
- [Stufenvergleich G3, G5, G7](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/stufen-vergleich): Alle drei Service-Level nebeneinander – welche Vorfälle bearbeitet werden, wer angerufen wird, was enthalten ist.
- [Was MXDR kostet](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/kosten): Die fünf Größen, aus denen sich der Preis ergibt – und die Rechnung gegen einen Stillstand.
- [G5 – kritische Vorfälle, E-Mail](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g5): Gesamte Umgebung, Analysten bearbeiten die kritisch eingestuften Vorfälle; Benachrichtigung per E-Mail.
- [G7 – alle Vorfälle, Anruf](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g7): Gesamte Umgebung, alle Vorfälle werden bearbeitet; Anruf an die Rufkette, fester Ansprechpartner.


#### Häufige Fragen

**Wir haben schon eine Endpunktlösung. Muss die raus?**
In der Regel ja, denn zwei Schutzprogramme, die dieselbe Ebene beanspruchen, behindern einander. MXDR bringt die Erkennung auf dem Endgerät mit; ein bestehender Virenschutz wird dabei abgelöst, nicht ergänzt. Den Wechsel planen wir so, dass zu keinem Zeitpunkt eine Lücke entsteht, und nehmen die bisherige Lösung erst nach erfolgreicher Einrichtung heraus.

**Wer haftet, wenn trotzdem etwas passiert?**
Kein Dienst dieser Art verspricht, dass nichts geschieht, und wir tun es auch nicht. Zugesichert werden Reaktionszeiten, nicht Unverwundbarkeit. Was MXDR leistet, ist die Verkürzung der Zeitspanne zwischen dem ersten Fuß in der Tür und der Gegenmaßnahme – und genau diese Spanne entscheidet meist über das Ausmaß des Schadens.

**Werden dabei unsere Mitarbeiter überwacht?**
Erfasst werden technische Vorgänge auf den Geräten: Prozesse, Anmeldungen, Netzverbindungen, Rechteänderungen. Inhalte von Dokumenten, E-Mails oder besuchten Seiten sind nicht Gegenstand der Auswertung. Wir empfehlen, den Betriebsrat früh einzubinden, und stellen die Unterlagen bereit, die dafür nötig sind – das erspart Diskussionen nach dem Rollout.

**Was passiert, wenn nachts ein Server isoliert wird und die Produktion steht?**
Genau deshalb wird vorab geregelt, welche Systeme automatisch getrennt werden dürfen und bei welchen zuerst ein Anruf erfolgt. Für kritische Systeme hinterlegen wir eine Rufkette mit Personen, die bei Ihnen entscheidungsbefugt sind. Der Analyst handelt in diesen Fällen erst nach Rücksprache, sofern die Lage das zulässt.

**Bei wem rufen wir an, wenn wir eine Frage oder einen Verdacht haben?**
Bei uns, unter 0621 877 55 990, rund um die Uhr an 365 Tagen im Jahr. Wir nehmen die Meldung auf, prüfen sie in der Konsole und ziehen die Analysten von G DATA hinzu, wenn es erforderlich ist. Sie erklären Ihre Umgebung nicht jedes Mal aufs Neue und brauchen keine zweite Nummer.

**Reicht MXDR für die Anforderungen aus NIS2?**
MXDR deckt den Teil ab, der sich auf Erkennung, Reaktion und Nachweisbarkeit bezieht, und liefert die Dokumentation, die dafür verlangt wird. Es ersetzt jedoch weder ein Risikomanagement noch geregelte Melde- und Notfallprozesse. Ob und in welchem Umfang Ihr Unternehmen betroffen ist, klären wir im Vorfeld gemeinsam mit Ihrer Rechtsberatung.

**Können wir klein anfangen und später ausweiten?**
Ja, und das ist der Regelfall. Die Testphase umfasst bis zu 25 Endgeräte, und auch im laufenden Betrieb lässt sich der Umfang anpassen. Üblich ist, mit Servern und den Arbeitsplätzen mit Zugriff auf sensible Daten zu beginnen und danach in Schritten zu erweitern.


#### Quellen

- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- G DATA CyberDefense – Unternehmen (G DATA CyberDefense AG): https://www.gdata.de/ueber-g-data
- Die Lage der IT-Sicherheit in Deutschland (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html
- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


### So läuft die Einführung der Überwachung ab

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/einfuehrung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Ablauf

Von der Bestandsaufnahme über die Testphase bis zum Regelbetrieb: Wer was vorbereitet, was auf den Geräten geschieht und warum die ersten Tage lauter sind als der spätere Alltag.

Eine Überwachung, die rund um die Uhr Meldungen erzeugt, ist erst nützlich, wenn sie die Umgebung kennt, in der sie läuft. Deshalb beginnt die Einführung nicht mit einer Installation, sondern mit einer Bestandsaufnahme.

Der übliche Weg führt über eine Testphase: G DATA stellt sie für zwei Monate und bis zu 25 Endgeräte bereit. Wir nutzen sie, um die Erkennung an Ihren Systemen zu justieren, bevor über den Regelbetrieb entschieden wird. Was das an Mitarbeit kostet, steht weiter unten – überschaubar, aber nicht null.

#### Was wir vor dem Start von Ihnen brauchen

Diese Punkte kosten kein Geld, nur Entscheidungen. Sie bestimmen, wie schnell die Überwachung im Ernstfall handeln darf.

- **Eine Liste der Systeme:** Arbeitsplätze, Server, virtuelle Maschinen und die Fachanwendungen darauf – dazu die Geräte, die betrieblich nicht angefasst werden dürfen, etwa Maschinensteuerungen. Diese Liste ist selten vollständig; das Zusammentragen gehört zur Arbeit.
- **Zwei benannte Ansprechpartner:** Eine Person für die Technik, eine für Entscheidungen, beide mit Vertretung und einer Rufnummer, unter der sie nachts erreichbar sind. Ohne Vertretung endet jede Eskalationskette im Urlaub.
- **Ein Meldeweg mit Befugnissen:** Schriftlich: Welche Eingriffe dürfen wir ohne Rückfrage vornehmen, etwa ein Gerät vom Netz trennen? Wen rufen wir nachts an, wer ist die zweite Stufe? Dieser Punkt wird am häufigsten aufgeschoben und entscheidet am stärksten über die Reaktionszeit.
- **Zeitfenster für die Ausrollung:** Wann darf auf Arbeitsplätzen installiert werden, welche Server nur im Wartungsfenster, welche Bereiche laufen im Schichtbetrieb? Wir richten uns danach, brauchen die Fenster aber verbindlich.
- **Eine Stelle für Sonderfälle:** Für Fachanwendungen und Software, die ein Hersteller betreut, brauchen wir jemanden, der Freigaben erteilt und Auskunft über zulässiges Verhalten gibt.

#### Von der Bestandsaufnahme bis zum Regelbetrieb

Der Ablauf ist in jedem Haus derselbe; unterschiedlich ist nur, wie lange die Schritte dauern.

1. **Bestandsaufnahme** Ein Termin mit Geschäftsführung und IT: Welche Systeme gibt es, welche sind geschäftskritisch, was ist an Schutz vorhanden? Ergebnis ist eine abgestimmte Liste der Geräte, die überwacht werden, und der Stellen, die zunächst ausgespart bleiben.
2. **Befugnisse und Meldeweg festlegen** Wir halten fest, wer in welcher Reihenfolge informiert wird und welche Eingriffe ohne Rückfrage erlaubt sind. Diese Vereinbarung gehört in Ihren Notfallplan und wird von der Geschäftsführung freigegeben, nicht von der IT allein.
3. **Testphase einrichten** Wir legen Ihre Umgebung in der Verwaltungskonsole an, richten Zugänge ein und wählen die Geräte aus – bis zu 25 über zwei Monate. Sinnvoll ist eine Mischung: einige Arbeitsplätze, ein Server, ein Gerät mit Fachanwendung.
4. **Agenten ausrollen** Die Installation läuft über Ihre Softwareverteilung, sonst über die Konsole oder von Hand. Ein Neustart ist nur dort nötig, wo andere Schutzsoftware abgelöst wird. Danach prüfen wir, ob jedes Gerät tatsächlich meldet.
5. **Einlernen und Ausnahmen setzen** Die ersten Tage bringen Rückfragen zu Vorgängen, die nur Ihre Leute einordnen können. Aus jeder Klärung entsteht eine dokumentierte Ausnahme für genau diesen Endpunkt – oder die Feststellung, dass ein Vorgang so nicht bleiben sollte.
6. **Zwischenstand und Entscheidung** Zum Ende der Testphase besprechen wir, was erkannt wurde, welche Meldungen angefallen sind, welche Ausnahmen bestehen und welche Systeme ohne Abdeckung sind. Danach entscheiden Sie über den Regelbetrieb – auch dagegen.
7. **Übergabe in den Regelbetrieb** Die Abdeckung wird auf den vereinbarten Umfang ausgeweitet; Rufnummer für den Ernstfall und Berichtsrhythmus stehen fest. Ab hier gilt die Überwachung als betrieblich übergeben.

#### Was auf den Geräten passiert

Auf jedem einbezogenen Gerät läuft ein Programm als Dienst mit. Es beobachtet technische Vorgänge: gestartete Programme, Anmeldungen, Netzverbindungen, Änderungen an Systembereichen. Inhalte Ihrer Dokumente oder E-Mails gehören nicht dazu; die Verhaltensdaten liegen laut G DATA auf Servern in Deutschland.

Zwei Dinge klären wir vorher: ob vorhandene Schutzsoftware abgelöst oder parallel betrieben wird, und welche Systeme zunächst außen vor bleiben. Bleibt ausgerechnet der alte Anwendungsserver ohne Agent, entsteht ein blinder Fleck genau dort, wo ein Angreifer gern sitzt. Solche Lücken benennen wir im Bericht, statt sie stillschweigend hinzunehmen.

#### Warum die ersten Tage lauter sind

Eine Erkennung, die Verhalten bewertet, kennt die Eigenheiten Ihres Hauses anfangs nicht. Das nächtliche Skript, das Dateien zum Steuerberater kopiert, das Fernwartungswerkzeug des Maschinenherstellers, ein Update, das Systemdateien austauscht – all das sieht zunächst aus wie der Beginn eines Angriffs.

Eine gewisse Zahl an Fehlalarmen in den ersten Wochen ist deshalb normal und kein Mangel. Jeder geklärte Fall führt zu einer Ausnahme oder zu einer Änderung im Betrieb. Ausnahmen gelten je Endpunkt, werden begründet und später erneut geprüft; ohne diese Pflege wird aus einer Ausnahme eine offene Tür. Danach sinkt die Zahl der Rückfragen deutlich – ganz verschwinden wird sie nicht.

#### Was die Einführung an Mitarbeit kostet

> Ehrlich gerechnet: Für Bestandsaufnahme und Befugnisse brauchen wir Termine mit Geschäftsführung und IT, nicht nur eine Datei. Während der Ausrollung ist jemand nötig, der Zugänge öffnet und die Fachanwendungen kennt. In den ersten Wochen kommen Rückfragen, die nur Ihre Leute beantworten können: Ist dieses Werkzeug erlaubt, läuft dieses Skript planmäßig? Wer sie liegen lässt, bekommt eine Überwachung, die zu viel meldet oder zu wenig sieht.

#### Wie die Abstimmung im Alltag läuft

Im Regelbetrieb erhalten Sie einen Bericht im vereinbarten Rhythmus: Was wurde erkannt, was eingedämmt, welche Ausnahmen kamen hinzu, welche Systeme fehlen noch. Dazu ein Gespräch über die Punkte, die eine Entscheidung brauchen – zugleich die Grundlage, mit der eine Geschäftsführung ihre Aufsichtspflicht ausfüllt.

Im Ernstfall rufen Sie bei uns an, unter 0621 877 55 990, rund um die Uhr und an 365 Tagen im Jahr. Wir nehmen an, ordnen ein und ziehen das Analystenteam von G DATA hinzu. Umgekehrt melden wir uns auf dem Weg, den Sie vor dem Start festgelegt haben.

#### Wenn Sie wieder aussteigen

Ein Ausstieg gehört in die Einführung, weil er sich vorher leichter regeln lässt als nachher.

- **Agenten werden entfernt:** Zum Vertragsende deinstallieren wir die Programme über die Konsole oder Ihre Softwareverteilung; Restbestände prüfen wir anhand der Geräteliste nach.
- **Daten und Berichte:** Vorher erhalten Sie Vorfallsdokumentation und Berichte. Die Verhaltensdaten werden nach Ablauf der vereinbarten Aufbewahrungsfrist gelöscht; die Frist steht im Vertrag.
- **Übergabe an einen Nachfolger:** Ausnahmen, Abdeckung und vereinbarte Befugnisse geben wir in lesbarer Form heraus, damit ein anderer Dienstleister daran anknüpfen kann.
- **Zugänge werden geschlossen:** Konten in der Verwaltungskonsole werden deaktiviert, Fernzugänge entzogen, der Meldeweg außer Kraft gesetzt. Das Datum halten wir schriftlich fest.


#### Häufige Fragen

**Wie lange dauert die Einführung insgesamt?**
Die Testphase ist auf zwei Monate angelegt und bestimmt den Takt. Bestandsaufnahme und Befugnisse liegen davor und hängen davon ab, wie schnell Termine zustande kommen. Die Ausrollung richtet sich nach der Zahl der Geräte und danach, ob eine Softwareverteilung vorhanden ist.

**Können wir mit einem Teil unserer Geräte anfangen?**
Ja, dafür ist die Testphase mit bis zu 25 Endgeräten gedacht. Wichtig ist die Auswahl: Eine Mischung aus Arbeitsplätzen, einem Server und einem Gerät mit Fachanwendung zeigt mehr als 25 gleichartige Bürorechner. Die verbleibenden blinden Flecken benennen wir.

**Müssen wir unseren bisherigen Virenschutz abschalten?**
Das klären wir vor der Ausrollung, denn zwei Programme mit tiefem Systemzugriff vertragen sich nicht immer. Je nach vorhandenem Produkt lösen wir es ab oder richten gegenseitige Ausnahmen ein. Beides ist ein eigener Arbeitsschritt mit Zeitfenster.

**Merken unsere Mitarbeitenden etwas von der Überwachung?**
Im Normalbetrieb nicht. Beobachtet werden technische Vorgänge auf dem Gerät, nicht Bildschirminhalte oder Dokumente. Spürbar wird es erst, wenn ein Gerät bei einem Verdacht vom Netz getrennt wird – auch deshalb sollte vorher feststehen, wer das entscheiden darf.

**Was passiert, wenn nachts ein Alarm kommt und niemand erreichbar ist?**
Dann gilt, was vorher vereinbart wurde. Deshalb legen wir vor dem Start fest, welche Eingriffe ohne Rückfrage erlaubt sind und nach welcher Wartezeit die nächste Stufe greift. Ohne diese Regelung bleibt im schlechtesten Fall ein Anruf, den niemand annimmt.

**Ist die Testphase eine Verpflichtung?**
Nein. Sie endet mit einem Zwischenstand und einer Entscheidung, die auch gegen den Regelbetrieb ausfallen kann. Dann entfernen wir die Agenten wieder und geben Ihnen die Ergebnisse mit; Bestandsaufnahme und Liste der blinden Flecken behalten Sie.


#### Quellen

- G DATA Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/oh-sza.html
- BSIG § 30 – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen (Bundesamt für Justiz): https://www.gesetze-im-internet.de/bsig_2025/__30.html


### So arbeitet MXDR: von der Auffälligkeit zur Entscheidung

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/funktionsweise · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Technik erklärt

Sensoren auf Rechnern und Servern, Korrelation über Gerätegrenzen hinweg, ein besetztes Analystenteam. Wir beschreiben Schritt für Schritt, was automatisch geschieht und wo ein Mensch entscheidet.

Managed Extended Detection and Response klingt nach einem Produkt, ist aber vor allem ein Verfahren. Software beobachtet fortlaufend, was auf Ihren Rechnern und Servern geschieht. Auffälliges wird verknüpft, ein besetztes Analystenteam bewertet es, und wo nötig greift jemand ein. Diese Seite beschreibt den Weg vom einzelnen Messpunkt bis zu der Entscheidung, ein Gerät vom Netz zu nehmen.

Betrieben wird der Dienst von uns als Partner von G DATA CyberDefense. Erkennungstechnik und Analystenteam kommen aus Deutschland, die Verantwortung für Ihre Umgebung bleibt bei uns. Sie rufen im Zweifel bei DAVINCI an, unter 0621 877 55 990, an jedem Tag des Jahres.

#### Welche Signale ein Sensor liefert

Auf jedem Endgerät und jedem Server läuft ein kleines Programm mit, der Sensor. Es prüft nicht nur, ob eine Datei auf einer Liste bekannter Schädlinge steht, sondern zeichnet Verhalten auf.

- **Prozesse und ihre Herkunft:** Welches Programm hat welches andere gestartet. Ein Textverarbeitungsprogramm, das eine Kommandozeile öffnet, ist technisch erlaubt und trotzdem erklärungsbedürftig.
- **Anmeldungen und Rechte:** Wer meldet sich wann an welchem Gerät an, welche Anmeldung scheitert wiederholt, wo werden Konten mit erweiterten Rechten benutzt, die sonst monatelang ruhen.
- **Netzwerkverbindungen:** Zu welchen Zielen ein Gerät Verbindungen aufbaut, in welchem Takt und in welchem Umfang. Auffällig ist oft weniger das einzelne Ziel als die Regelmäßigkeit.
- **Zugriffe auf Dateien:** Lese- und Schreibmuster auf Laufwerken und Freigaben. Werden binnen Minuten tausende Dateien nacheinander verändert, sieht das anders aus als Büroarbeit.
- **Skripte und Bordmittel:** Viele Angriffe kommen ohne eigene Schadsoftware aus und nutzen Werkzeuge, die auf jedem Windows-System vorhanden sind. Der Sensor protokolliert deshalb auch deren Befehle.
- **Server- und Dienstereignisse:** Auf Servern kommen Protokolle der Verzeichnisdienste hinzu: angelegte Konten, geänderte Gruppen, gelöschte Sicherungen, abgeschaltete Protokollierung.

#### Das X in XDR: der Zusammenhang über Geräte hinweg

Ein einzelnes Ereignis sagt selten etwas aus. Eine fehlgeschlagene Anmeldung ist Alltag. Ein Skript, das eine Verbindung nach außen aufbaut, kann eine Wartungsroutine sein. Ein neues Administratorkonto kann von Ihrer eigenen IT stammen. Deshalb bewertet XDR nicht das einzelne Gerät, sondern die Kette.

Die Signale aller Sensoren laufen in einer gemeinsamen Auswertung zusammen. Dort wird gefragt, ob Dinge zusammengehören, die auf verschiedenen Rechnern und zu verschiedenen Zeiten geschehen. Taucht dieselbe Anmeldeinformation binnen einer Viertelstunde auf sechs Rechnern auf, startet auf einem davon ein Skript und entsteht kurz darauf ein Konto mit weitreichenden Rechten, ergeben diese drei für sich harmlosen Meldungen zusammen ein Bild. Dieses Verknüpfen ist das erweiterte, das englische extended, im Namen.

Der Nutzen wächst daher mit der Zahl der angebundenen Systeme: Ein Dienst, der nur die Arbeitsplätze sieht, verliert die Hälfte einer Kette, die auch über den Dateiserver läuft.

#### Die zugesicherte Dienstgüte

- **< 1 Minute** – Bis zur Erkennung eines verdächtigen Vorgangs, von G DATA für MXDR zugesichert.
- **< 3 Minuten** – Bis zur Analyse durch einen Menschen im Analystenteam, von G DATA zugesichert.
- **< 30 Minuten** – Bis zum Eingriff gegen den laufenden Angriff, von G DATA zugesichert.

#### Vom Signal bis zur Isolierung eines Rechners

Erkennung, Analyse und Reaktion sind drei verschiedene Dinge, und sie werden von verschiedenen Instanzen erledigt. Der übliche Ablauf im Ernstfall sieht so aus.

1. **Die Auffälligkeit entsteht** Ein Sensor meldet automatisch Verhalten, das von dem abweicht, was auf diesem Gerät üblich ist, oder das einem bekannten Angriffsmuster ähnelt.
2. **Automatische Vorbewertung** Die Auswertung verknüpft die Meldung mit allem, was zeitlich und logisch dazugehört, und bildet daraus einen Vorfall mit einer ersten Einstufung. Offensichtliche Schadsoftware wird sofort blockiert. Alles Unklare bleibt offen.
3. **Ein Mensch übernimmt** Ein Analyst prüft die Kette rückwärts bis zum Ursprung und entscheidet, ob ein Angriff vorliegt, eine erklärbare Besonderheit Ihres Betriebs oder ein Fehlalarm. Diese Einstufung trifft kein Automatismus.
4. **Eingriff im vereinbarten Rahmen** Vorab wird schriftlich festgelegt, was ohne Rückfrage geschehen darf: einen Prozess beenden, eine Datei in Quarantäne nehmen, ein Konto sperren, ein Gerät isolieren. Darüber hinaus wird mit uns und mit Ihnen abgestimmt.
5. **Die Isolierung selbst** Wird ein Rechner isoliert, trennt der Sensor dessen Netzwerkverbindungen bis auf die Verbindung zur Verwaltung. Das Gerät bleibt eingeschaltet und bedienbar, erreicht aber weder andere Rechner noch das Internet. Die Ausbreitung steht damit, die Arbeit an diesem Gerät allerdings auch.
6. **Rückmeldung und Wiederanlauf** Sie erfahren von uns, was geschehen ist und was zum Aufheben der Isolierung nötig ist. Getrennt bleibt ein Gerät nur, bis die Ursache beseitigt und der Zustand geprüft ist.

#### MITRE ATT&CK: eine gemeinsame Sprache für Angriffe

ATT&CK ist ein frei zugängliches Nachschlagewerk der US-amerikanischen Forschungsorganisation MITRE. Es beschreibt nicht einzelne Schadprogramme, sondern die Techniken, mit denen Angreifer vorgehen: wie sie sich Zugang verschaffen, sich festsetzen, ihre Rechte ausweiten, sich im Netz weiterbewegen, Daten abziehen. Jede Technik trägt eine feste Kennung und eine Beschreibung dessen, woran man sie erkennt.

Das hat zwei praktische Wirkungen. Ein Vorfall wird beschreibbar, ohne dass man auf Produktbegriffe eines Herstellers angewiesen ist. Und es lässt sich prüfen, welche Techniken eine Erkennung abdeckt; genau dafür gibt es die ATT&CK-Evaluierungen, in denen Erkennungslösungen gegen nachgestellte Angriffsabläufe antreten, an denen G DATA teilgenommen hat. ATT&CK ist damit kein Prüfsiegel und keine Software, sondern ein Ordnungsrahmen.

#### Fehlalarme und Ausnahmen je Endpunkt

Eine Erkennung, die auf Verhalten schaut, meldet zwangsläufig auch Verhalten, das erlaubt ist. Ihre Warenwirtschaft greift nachts auf tausende Dateien zu, ein Konstrukteur startet ein Skript, das ein Zulieferer geschrieben hat. Technisch sieht das einem Angriff ähnlich. Fehlalarme sind deshalb kein Zeichen schlechter Technik, sondern der Preis dafür, dass auch unbekannte Angriffe auffallen.

Behandelt werden sie in zwei Schritten. Zuerst entscheidet der Analyst, ob die Meldung erklärbar ist; im Zweifel fragt er bei uns nach, weil wir wissen, welches Programm in Ihrem Haus wofür läuft. Ist die Sache geklärt, wird sie als Ausnahme hinterlegt.

Diese Ausnahmen lassen sich je Endpunkt, Datei und Prozess setzen, nicht nur für den gesamten Betrieb. Das ist ein wesentlicher Unterschied: Eine pauschale Ausnahme öffnet auch dort ein Fenster, wo es niemand braucht, während eine Ausnahme für ein bestimmtes Programm auf zwei bestimmten Servern die übrigen Geräte unverändert scharf lässt. In den ersten Wochen fallen mehr solcher Fälle an als später.

#### Was die Web-Konsole zeigt

In der Web-Konsole steht der aktuelle Stand Ihrer Umgebung: welche Geräte angebunden sind und melden, welche Vorfälle offen und welche abgeschlossen sind, was das Team getan hat und ob noch etwas von Ihrer Seite nötig ist, etwa das Zurücksetzen eines Kennworts oder ein fehlendes Update.

Wichtiger ist, was die Konsole nicht ist: keine Aufgabe, die jemand bei Ihnen täglich abarbeiten muss. Der Dienst arbeitet auch dann, wenn niemand hineinsieht, denn das Beobachten ist genau der Teil, der ausgelagert wurde. Die Konsole dient der Nachvollziehbarkeit gegenüber Prüfern, Versicherern und der eigenen Geschäftsführung.

#### Wer bei einem Vorfall Ihr Gegenüber ist

> Auch mitten in der Nacht gilt: Sie erreichen uns unter 0621 877 55 990. Wir nehmen den Fall auf, ordnen ihn in Ihre Umgebung ein und ziehen das Analystenteam intern hinzu. Eine Nummer, ein Ansprechpartner.


#### Häufige Fragen

**Wird damit alles mitgelesen, was unsere Mitarbeitenden tun?**
Nein. Erfasst werden technische Vorgänge des Betriebssystems und der Programme: gestartete Prozesse, Anmeldungen, Verbindungen, Zugriffsmuster auf Dateien. Inhalte von Dokumenten, E-Mails oder Chats werden dafür nicht ausgewertet. Die Datenhaltung erfolgt auf Servern in Deutschland; die Unterlagen für Betriebsrat und Verarbeitungsverzeichnis stellen wir bereit.

**Bremst ein solcher Sensor unsere Rechner aus?**
Der Sensor läuft im Hintergrund und bindet wenig Rechenleistung; die eigentliche Auswertung findet nicht auf Ihren Geräten statt. Spürbare Effekte gibt es am ehesten bei sehr alten Geräten oder bei Fachanwendungen, die intensiv auf Dateien zugreifen. Solche Fälle werden über Ausnahmen für genau diese Anwendung gelöst.

**Kann jemand einfach unseren Produktionsrechner abschalten?**
Nicht ohne vorherige Festlegung. Welche Eingriffe ohne Rückfrage erlaubt sind, wird vor dem Start schriftlich vereinbart, und Sie können Geräte benennen, die niemals automatisch isoliert werden dürfen, etwa Steuerungsrechner in der Fertigung. Dort wird stattdessen sofort angerufen. Eine Isolierung trennt ohnehin nur die Netzwerkverbindungen.

**Was passiert, wenn ein befallener Rechner gerade ausgeschaltet ist?**
Der Sensor meldet sich, sobald das Gerät startet und die Verbindung zur Verwaltung steht. Eine angeordnete Maßnahme, etwa eine Isolierung, wird dann nachgeholt, bevor das Gerät wieder regulär ins Netz darf. Für Notebooks, die tagelang im Homeoffice liegen, ist das der Normalfall.

**Ersetzt MXDR unseren bisherigen Virenschutz?**
Die Schutzfunktion auf dem Endgerät ist Bestandteil der Lösung; ein zweites Schutzprogramm daneben ist weder nötig noch sinnvoll, weil sich solche Programme gegenseitig stören. Hinzu kommen die Auswertung von Verhalten über mehrere Geräte hinweg und die Reaktion durch Menschen. Der Virenschutz bleibt die Grundlage, er ist nur nicht mehr die einzige Ebene.

**Was bringt uns das Rahmenwerk MITRE ATT&CK als Anwenderunternehmen?**
Es macht Vorfälle vergleichbar und überprüfbar. Ein Abschlussbericht, der die verwendeten Angreifertechniken nach dieser Systematik benennt, lässt sich von einem Wirtschaftsprüfer, einer Cyberversicherung oder einem zweiten Dienstleister ohne Rückfragen lesen. Statt „es war ein Trojaner“ steht dort, über welchen Weg der Zugriff erfolgte und welche Schritte darauf folgten.


#### Quellen

- MITRE ATT&CK – Wissensdatenbank zu Angreifertaktiken und -techniken (The MITRE Corporation): https://attack.mitre.org/
- IT-Grundschutz-Baustein DER.1: Detektion von sicherheitsrelevanten Ereignissen (BSI): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/05_DER_Detektion_und_Reaktion/DER_1_Detektion_von_sicherheitsrelevanten_Ereignissen_Edition_2023.html
- Die Lage der IT-Sicherheit in Deutschland (BSI): https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html
- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr


### Virenschutz, EDR, XDR, MXDR und SIEM im Vergleich

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/mxdr-edr-siem-vergleich · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Einordnung

Fünf Begriffe, die oft synonym gebraucht werden, aber Verschiedenes leisten. Wir trennen sie sauber und zeigen, welche Frage die Entscheidung in einem mittelständischen Unternehmen wirklich trägt.

Kaum ein Feld ist so von Abkürzungen überwachsen wie die Angriffserkennung. Virenschutz, EDR, XDR, MDR, MXDR, SIEM: Die Begriffe klingen nach Stufen einer Leiter, und in gewisser Weise sind sie das auch. Sie unterscheiden sich aber nicht nur darin, wie viel sie sehen, sondern vor allem darin, wie viel Aufmerksamkeit sie verlangen. An diesem Punkt scheitern Entscheidungen im Mittelstand üblicherweise.

Diese Seite ordnet die fünf Ansätze ein, ohne für einen davon zu werben. Für manche Häuser ist ein gut gepflegter Endgeräteschutz angemessen, für andere wäre er fahrlässig. Der Unterschied liegt selten an der Mitarbeiterzahl.

#### Fünf Begriffe, sauber getrennt

Die Reihenfolge folgt der Entstehungsgeschichte. Jede Stufe löst ein Problem, das die vorherige offengelassen hat, und bringt ein neues mit.

- **Virenschutz:** Vergleicht Dateien und Programme mit dem, was als schädlich bekannt ist, und blockiert Treffer selbsttätig. Das funktioniert gut gegen Massenware und schlecht gegen Angreifer, die eigens für Ihr Haus etwas Neues bauen oder ganz ohne Schadprogramm auskommen.
- **EDR:** Endpoint Detection and Response zeichnet zusätzlich das Verhalten auf einem Gerät auf und meldet Auffälliges. Es erkennt also mehr, entscheidet aber weniger: Eine Meldung ist zunächst nur eine Meldung. Jemand muss sie lesen.
- **XDR:** Extended Detection and Response verknüpft die Signale mehrerer Quellen, also Arbeitsplätze, Server und weitere Systeme. Dadurch werden Angriffsketten sichtbar, die auf einem einzelnen Gerät unauffällig bleiben. Die Auswertung wird besser, die Zahl der Meldungen bleibt.
- **MDR und MXDR:** Das M steht für Managed: Ein besetztes Team übernimmt das Lesen, Bewerten und Reagieren rund um die Uhr. MXDR ist die gemanagte Form von XDR. Ausgelagert wird hier nicht die Technik, sondern die Aufmerksamkeit.
- **SIEM:** Ein Security Information and Event Management sammelt Protokolle aus praktisch allen Systemen und wertet sie nach selbst gepflegten Regeln aus. Es ist das mächtigste und zugleich das voraussetzungsreichste Werkzeug der Reihe.

#### Was jede Stufe leistet und verlangt

Die Angaben zum Personalbedarf sind Erfahrungswerte aus Projekten, keine Formel. Sie zeigen die Größenordnung, um die es geht.

| Lösung | Was sie sieht | Wer reagiert | Personalbedarf | Wann sinnvoll |
| --- | --- | --- | --- | --- |
| Virenschutz | Bekannte Schadsoftware auf einzelnen Geräten | Die Software selbst, automatisch | Gering: Updates und Ausnahmen pflegen | Als Grundlage in jedem Unternehmen, nie als einzige Ebene |
| EDR | Verhalten auf dem einzelnen Endgerät | Ihre eigene IT, nach Sichtung der Meldungen | Spürbar: tägliche Sichtung, Fachwissen nötig | Wenn eine IT-Abteilung vorhanden ist, die diese Zeit verbindlich hat |
| XDR | Zusammenhänge über Geräte und Systeme hinweg | Ihre eigene IT, mit besserer Entscheidungsgrundlage | Wie EDR, zusätzlich Pflege der Anbindungen | Bei verteilten Umgebungen mit eigener Sicherheitszuständigkeit |
| MDR und MXDR | Wie XDR, ausgewertet durch ein besetztes Team | Das Analystenteam, im vorab vereinbarten Rahmen | Niedrig: Abstimmung statt Dauerbeobachtung | Wenn nachts und am Wochenende niemand hinsieht |
| SIEM | Protokolle nahezu aller Systeme, nach eigenen Regeln | Nur wer die Auswertung betreut | Hoch: eigene Fachleute für Regeln und Betrieb | Bei umfangreichen Nachweispflichten und eigener Mannschaft |

#### Warum ein SIEM ohne Besetzung nichts wert ist

Ein SIEM sammelt. Es entscheidet nicht. Ob aus den gesammelten Protokollen eine Warnung wird, hängt an Regeln, die jemand schreiben, testen und dauernd nachziehen muss, weil sich Systeme, Versionen und Angriffsmuster ändern. Wird diese Pflege nicht geleistet, entsteht ein teures Archiv: Nach einem Vorfall lässt sich rekonstruieren, was geschehen ist, verhindert wurde es nicht.

Hinzu kommt die Alltagslast. Ein SIEM in einem mittelgroßen Netz erzeugt täglich weit mehr Meldungen, als nebenbei zu sichten sind. Ohne Menschen, die diese Meldungen in der Schicht bearbeiten, sinkt die Aufmerksamkeit binnen Wochen, und irgendwann wird die Ansicht nur noch geöffnet, wenn ohnehin schon etwas passiert ist.

Das BSI beschreibt die Detektion sicherheitsrelevanter Ereignisse deshalb als organisatorische Aufgabe und nicht als Produktkauf: Es geht um das Sammeln, Verknüpfen und Auswerten, und das Auswerten bindet Personal. Ein SIEM ist ein gutes Werkzeug für ein Haus mit eigener Sicherheitsmannschaft. Für alle anderen ist es ein Projekt ohne Ende.

#### Warum EDR im Mittelstand oft ungenutzt bleibt

EDR wird häufig gekauft, weil es im Angebot des bestehenden Schutzprogramms enthalten ist oder weil eine Versicherung danach fragt. Technisch ist es dann vorhanden und liefert auch Meldungen. Nur landen diese Meldungen in einer Oberfläche, die im Alltag niemand öffnet.

Der Grund ist nicht Nachlässigkeit. Eine zwei- oder dreiköpfige IT-Abteilung ist mit Tagesgeschäft, Projekten und Anwenderfragen ausgelastet. Eine Meldung zu bewerten heißt, den laufenden Vorgang zu unterbrechen, sich in eine Ereigniskette einzuarbeiten und auf dünner Grundlage zu entscheiden. Das ist eine Fachaufgabe, keine Nebentätigkeit. Kommt sie zwanzigmal in der Woche vor, wird sie verschoben.

So entsteht die unangenehmste aller Lagen: Die Erkennung hat funktioniert, der Hinweis war da, gelesen hat ihn niemand. Wer EDR einsetzt, sollte deshalb vorher benennen, wer es täglich sichtet, in welcher Zeit und mit welcher Vertretung im Urlaubsfall. Lässt sich das nicht verbindlich beantworten, ist die gemanagte Variante die ehrlichere Wahl.

#### Die Frage, an der die Entscheidung wirklich hängt

Alle technischen Vergleiche führen am Ende auf eine einzige Frage zu: Wer schaut nachts um drei hin? Angriffe folgen keinem Bürokalender; die kritischen Schritte, das Ausweiten von Rechten, das Löschen von Sicherungen, das Verschlüsseln von Beständen, fallen erfahrungsgemäß in Zeiten, in denen niemand im Haus ist. Zwischen Freitagabend und Montagmorgen liegen rund 60 Stunden.

Wenn Sie diese Frage mit einem Namen und einer Rufbereitschaft beantworten können, sind EDR oder XDR in Ihrer eigenen Hand eine tragfähige Entscheidung. Wenn die Antwort lautet, dass sich am Montag jemand darum kümmert, dann entscheidet nicht die Erkennungsqualität über den Schaden, sondern die Zeit bis zur Reaktion. Genau diese Lücke schließt ein gemanagter Dienst.

Die zweite Frage lautet, was ohne Rückfrage geschehen darf. Sie ist unbequem, weil sie Verantwortung verteilt, muss aber vor dem ersten Vorfall beantwortet sein, nicht während.

#### Wie wir eine Empfehlung herleiten

Vor jeder Empfehlung stehen vier Klärungen. Sie kosten ein Gespräch und ersparen eine Fehlinvestition.

1. **Bestand aufnehmen** Welche Schutzlösung läuft heute, was ist darin bereits enthalten und tatsächlich aktiv, welche Systeme liefern überhaupt verwertbare Protokolle.
2. **Zuständigkeit klären** Wer sichtet Meldungen, mit welcher Zeit, mit welcher Vertretung. Diese Antwort entscheidet häufiger über die Lösung als jedes technische Merkmal.
3. **Pflichten prüfen** Welche Nachweise Ihr Haus erbringen muss, etwa aus NIS2, aus Kundenverträgen oder aus den Bedingungen einer Cyberversicherung, und was daraus an Protokollierung folgt.
4. **Stufe festlegen** Erst danach fällt die Wahl zwischen gepflegtem Endgeräteschutz, eigener Erkennung und gemanagtem Dienst. Wir sagen es auch, wenn die kleinere Stufe genügt.

#### Unsere Rolle in dieser Reihe

> Wir betreiben die gemanagte Stufe als Partner von G DATA CyberDefense: Technik und rund um die Uhr besetztes Analystenteam kommen aus Deutschland, Betreuung und Verantwortung liegen bei uns. Ihr Anruf geht immer an DAVINCI, unter 0621 877 55 990, auch im Notfall.


#### Häufige Fragen

**Reicht ein guter Virenschutz heute noch aus?**
Als alleinige Maßnahme in der Regel nicht. Er hält verlässlich ab, was bereits bekannt ist, und das ist der größere Teil der täglichen Masse. Gezielte Angriffe arbeiten jedoch häufig mit Bordmitteln des Betriebssystems und gestohlenen Zugangsdaten, wo keine schädliche Datei zu erkennen ist. Dafür braucht es eine Ebene, die Verhalten bewertet.

**Wir haben EDR bereits im Lizenzpaket. Warum dann noch ein Dienst?**
Weil die Lizenz die Erkennung abdeckt, nicht die Bearbeitung. Eine EDR-Lösung liefert Hinweise, die jemand mit Fachwissen sichten und einordnen muss, und zwar auch nachts, am Wochenende und im Urlaub. Ist diese Besetzung bei Ihnen vorhanden, nutzen Sie das Vorhandene. Ist sie es nicht, liegt der Wert der Lizenz brach.

**Brauchen wir zusätzlich ein SIEM, wenn wir MXDR einsetzen?**
In den meisten mittelständischen Umgebungen nicht. Ein SIEM lohnt sich, wenn Sie Protokolle aus vielen Fachsystemen über lange Zeiträume auswerten und aufbewahren müssen, etwa aufgrund von Aufsichtsrecht oder Konzernvorgaben. Für die reine Angriffserkennung deckt ein gemanagter Dienst den Bedarf ab, ohne dass Sie Regeln pflegen.

**Was ist der Unterschied zwischen MDR und MXDR?**
MDR bezeichnet den gemanagten Betrieb einer Erkennung, die im Kern auf Endgeräten aufsetzt. MXDR erweitert das auf mehrere Quellen, verknüpft also Endgeräte, Server und weitere Systeme zu einem Bild. In der Praxis werden die Begriffe unsauber verwendet; entscheidend ist, welche Quellen tatsächlich angebunden sind und wer die Auswertung übernimmt.

**Können wir mit einem Teil unserer Geräte anfangen?**
Ja, und meistens ist das der vernünftige Weg. Sinnvoll ist ein Zuschnitt nach Risiko: Server, Geschäftsführung, Buchhaltung und Geräte mit Außenkontakt zuerst. G DATA bietet für MXDR zudem eine Testphase über zwei Monate für bis zu 25 Endgeräte an, mit der sich der Aufwand realistisch einschätzen lässt.

**Wie viel Arbeit bleibt bei uns, wenn wir auslagern?**
Die Dauerbeobachtung entfällt, die Zusammenarbeit nicht. Sie benennen Ansprechpartner, Sie entscheiden über den Rahmen automatischer Eingriffe, und Sie erledigen die Punkte, die nur im Haus erledigt werden können, etwa das Zurücksetzen von Kennwörtern oder das Einspielen fehlender Updates. Die Abstimmung dazu läuft über uns, nicht über eine fremde Stelle.


#### Quellen

- IT-Grundschutz-Baustein DER.1: Detektion von sicherheitsrelevanten Ereignissen (BSI): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/05_DER_Detektion_und_Reaktion/DER_1_Detektion_von_sicherheitsrelevanten_Ereignissen_Edition_2023.html
- NIS-2-regulierte Unternehmen – Informationen und Pflichten (BSI): https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/nis-2-regulierte-unternehmen_node.html
- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- G DATA Endpoint Security für Unternehmen (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/endpoint-security-software


### NIS2 und durchgehende Überwachung: Was das Gesetz verlangt

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Rechtlicher Rahmen

Das NIS-2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist. Diese Seite ordnet ein, welche Pflichten eine durchgehende Angriffserkennung berührt – und welche sie ausdrücklich nicht erfüllt.

Seit dem 6. Dezember 2025 gilt das NIS-2-Umsetzungsgesetz, ohne Übergangsfrist. Es hat die Vorgaben der europäischen Richtlinie in das neu gefasste BSI-Gesetz überführt; nachzulesen sind die Pflichten dort in den §§ 28 bis 38 BSIG.

Seither taucht in Gesprächen dieselbe Frage auf: Macht uns eine durchgehende Angriffserkennung NIS2-konform? Die Antwort lautet nein. Konformität ist kein Zustand, den ein eingekaufter Dienst herstellt, sondern das Ergebnis vieler Entscheidungen, die eine Einrichtung selbst trifft und dokumentiert. Eine überwachte Erkennung deckt davon einen Teil ab und liefert das Material, das im Meldefall gebraucht wird. Diese Seite trennt beides – als Orientierung, nicht als Rechtsberatung.

#### Wer überhaupt betroffen ist

§ 28 BSIG unterscheidet besonders wichtige und wichtige Einrichtungen. Maßgeblich sind die tatsächliche Tätigkeit nach den Anlagen 1 und 2 sowie die Größe: Wer in einem der Sektoren tätig ist und mindestens 50 Beschäftigte hat oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme erreicht, ist wichtige Einrichtung. Die höhere Stufe beginnt in den Sektoren der Anlage 1 bei 250 Beschäftigten oder bei mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme.

Ein Missverständnis hält sich hartnäckig: Die Schwelle von 250 Beschäftigten trennt nicht betroffen von nicht betroffen, sondern zwei Pflichtenstufen. Auch in den Sektoren der Anlage 1 sind mittlere Unternehmen ab 50 Beschäftigten erfasst. Betreiber kritischer Anlagen fallen unabhängig von der Größe darunter, und wer selbst außen vor bleibt, bekommt vergleichbare Anforderungen oft über den Vertrag eines Kunden, der seine Lieferkette absichern muss.

#### Vier Paragrafen, die eine durchgehende Überwachung berühren

Nicht jede Pflicht des BSI-Gesetzes hat mit Erkennung zu tun. Diese vier haben es.

- **§ 30 – Risikomanagementmaßnahmen:** Geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, deren Einhaltung zu dokumentieren ist. Absatz 2 zählt zehn Bereiche auf, darunter die Bewältigung von Sicherheitsvorfällen. Ein eigener Punkt „Angriffserkennung“ steht dort nicht; sie folgt aus dem Maßstab des Absatzes 1: Risikoexposition, Größe, Kosten, Wahrscheinlichkeit und Schwere möglicher Vorfälle.
- **§ 31 – Betreiber kritischer Anlagen:** Nur für diese Gruppe schreibt das Gesetz Systeme zur Angriffserkennung ausdrücklich vor, und zwar für die maßgeblichen Systeme der kritischen Anlage. Sie müssen Parameter aus dem laufenden Betrieb kontinuierlich und automatisch auswerten, Bedrohungen fortwährend identifizieren und dem Stand der Technik entsprechen.
- **§ 32 – Meldepflichten:** Erhebliche Sicherheitsvorfälle sind der gemeinsamen Meldestelle von BSI und Bundesamt für Bevölkerungsschutz gestuft zu melden: Erstmeldung spätestens 24 Stunden nach Kenntniserlangung, Bewertung nach 72 Stunden, Abschlussmeldung nach spätestens einem Monat. Zwischenmeldungen kann das Bundesamt anfordern.
- **§ 38 – Pflichten der Geschäftsleitung:** Die Geschäftsleitung muss die Maßnahmen umsetzen und ihre Umsetzung überwachen. Bei schuldhafter Pflichtverletzung haftet sie ihrer Einrichtung nach den gesellschaftsrechtlichen Regeln der Rechtsform. Hinzu kommt die Pflicht zur regelmäßigen Schulung.

#### Die Uhr des § 32 BSIG

- **24 Stunden** – Erstmeldung nach Kenntniserlangung: böswillige Handlung möglich, grenzüberschreitende Auswirkungen möglich?
- **72 Stunden** – Meldung mit erster Bewertung des Vorfalls einschließlich Schweregrad.
- **1 Monat** – Abschlussmeldung mit Ursache, Auswirkungen und Abhilfemaßnahmen.

#### Was die Überwachung im Meldefall beiträgt

Die Fristen laufen ab Kenntnis. Darin liegt der eigentliche Hebel: Wer einen Vorfall nicht bemerkt, erlangt keine Kenntnis und meldet nicht – bis die Sache auf anderem Weg auffällt, durch Ermittlungsbehörden, einen Kunden oder den Ausfall selbst. Im Nachhinein ist eine solche Lücke schwer zu erklären, und die Frage danach richtet sich an die Leitung.

Der zweite Beitrag ist das Material. Schon die Erstmeldung verlangt eine Einschätzung, die ohne technische Grundlage nicht zu geben ist; die Abschlussmeldung eine Beschreibung von Ursache, Verlauf und Gegenmaßnahmen. Solche Angaben entstehen aus Protokollen: welcher Endpunkt, welcher Prozess, welche Anmeldung, in welcher Reihenfolge, wann gestoppt. G DATA sichert für MXDR eine Erkennung in unter einer Minute, eine Analyse in unter drei Minuten und eine Reaktion in unter 30 Minuten zu; die Verhaltensdaten liegen auf Servern in Deutschland. Für Sie bleibt daraus eine belastbare Zeitachse.

#### Übernehmen lässt sich Arbeit, nicht Verantwortung

Diese Trennung ist im Alltag wichtiger als jede Funktionsliste.

| Anforderung | Was wir mit G DATA übernehmen | Was bei Ihnen bleibt |
| --- | --- | --- |
| Vorfälle erkennen und bewerten | Überwachung rund um die Uhr, Bewertung durch Analysten, Eindämmung im vereinbarten Rahmen | Die Festlegung, welche Eingriffe ohne Rückfrage erlaubt sind |
| Protokolle für den Meldefall | Aufzeichnung und Auswertung der Ereignisse als nachvollziehbare Zeitachse | Die Einstufung, ob ein Vorfall erheblich im Sinne des § 32 ist |
| Meldung an die Meldestelle | Zulieferung der technischen Angaben in der Frist | Registrierung, Meldezugang, Absenden der Meldung |
| Risikomanagement nach § 30 | Einen Baustein daraus: Erkennung, Analyse und Reaktion | Die übrigen Bereiche, von Sicherungen über Lieferkette bis zur Schulung |
| Überwachung durch die Leitung | Berichte, die eine Geschäftsführung bewerten kann | Befassung, Dokumentation und Schulungspflicht nach § 38 |

#### MXDR ist kein Konformitätsnachweis

> Kein Produkt und kein Dienst macht eine Einrichtung NIS2-konform. Eine durchgehende Überwachung deckt einen Teil der Maßnahmen nach § 30 BSIG ab und schafft die Voraussetzung dafür, die Fristen des § 32 einhalten zu können. Sie ersetzt weder Betroffenheitsprüfung und Registrierung noch Notfallplanung oder Schulungen, und sie nimmt der Geschäftsleitung ihre Pflichten nach § 38 nicht ab. Diese Darstellung ersetzt keine rechtliche Prüfung des Einzelfalls.

#### Die zweite Uhr: 72 Stunden nach der DSGVO

Sind personenbezogene Daten betroffen, läuft neben der Frist des § 32 BSIG eine zweite. Artikel 33 DSGVO verlangt die Meldung an die zuständige Datenschutzaufsicht unverzüglich und möglichst binnen 72 Stunden, sofern die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten der Betroffenen mit sich bringt. Die Maßstäbe unterscheiden sich: Die eine Pflicht fragt nach der Erheblichkeit für den Dienst, die andere nach dem Risiko für Menschen.

Ein einziger Verschlüsselungsvorfall kann damit mehrere Termine erzeugen. Die technischen Feststellungen sind für beide Wege dieselben; verschieden sind Bewertung, Empfänger und Formular. Wer das im Notfallplan nicht vorgesehen hat, klärt am ersten Tag Zuständigkeiten statt den Vorfall.

Drei Festlegungen entscheiden deshalb über die Einhaltung der Fristen, und keine davon ist ein Werkzeug: Wer stuft einen Vorfall als erheblich ein? Wer hat Zugang zum Meldeweg, auch am Wochenende? Wer gibt einen Eingriff frei, der den Betrieb stört? Wir nehmen diese Punkte bei der Einrichtung der Überwachung auf; entschieden werden sie von der Leitung, und dort bleibt auch die Verantwortung im Sinne des Gesetzes.

#### Zuerst die eigene Lage klären

Die Vertiefungen zu diesem Thema stehen unten unter „Tiefer im Thema“. Drei Wege, die vor dem Lesen stehen sollten:

- [Betroffenheits-Check](https://davinci-rechenzentrum.de/it-sicherheit/nis2/betroffenheits-check): Fünf Angaben, eine Einstufung nach § 28 BSIG – mit den Pflichten, die daraus folgen. Läuft im Browser, speichert nichts.
- [Angriffserkennung unter NIS2](https://davinci-rechenzentrum.de/it-sicherheit/nis2/angriffserkennung): Was § 30, § 31 und § 32 BSIG zusammen bewirken – und was eine überwachte Erkennung davon abdeckt.
- [G DATA MXDR](https://davinci-rechenzentrum.de/it-sicherheit/mxdr): Die überwachte Angriffserkennung, die wir betreiben: Analysten in Bochum, Daten in Deutschland, drei Stufen.


#### Häufige Fragen

**Sind wir mit MXDR NIS2-konform?**
Nein. Das Gesetz kennt keinen Stempel, den ein einzelner Dienst verleiht. Eine überwachte Angriffserkennung deckt einen Teil der Maßnahmen nach § 30 BSIG ab und liefert die Protokolle für eine Meldung nach § 32. Betroffenheitsprüfung, Registrierung, Notfallplanung, Lieferkettensicherheit und Schulungen bleiben Aufgaben Ihres Hauses.

**Wir haben 90 Beschäftigte – gilt das Gesetz für uns schon?**
Das hängt am Sektor, nicht allein an der Größe. Ist Ihre Tätigkeit in Anlage 1 oder 2 des BSI-Gesetzes genannt, sind Sie ab 50 Beschäftigten als wichtige Einrichtung erfasst; die Grenze von 250 führt nur in den Sektoren der Anlage 1 zur höheren Stufe. Andernfalls gilt das Gesetz nicht unmittelbar – Anforderungen können Sie dann über Verträge Ihrer Kunden treffen.

**Meldet der Dienstleister den Vorfall an das BSI?**
Nein. Die Meldepflicht trifft die Einrichtung; Registrierung und Meldezugang laufen auf Ihren Namen. Wir liefern die technischen Angaben in der Frist zu und halten den Ablauf fest. Die Einstufung als erheblich und das Absenden bleiben bei Ihnen.

**Was passiert, wenn wir einen Vorfall erst nach Wochen bemerken?**
Die Fristen des § 32 BSIG beginnen mit der Kenntniserlangung, laufen dann aber sofort. Späte Kenntnis entlastet nicht: Die Aufsicht wird fragen, warum der Vorfall so lange unbemerkt blieb, und das berührt unmittelbar die Angemessenheit der Maßnahmen nach § 30.

**Haftet die Geschäftsführung auch, wenn die IT ausgelagert ist?**
Ja. § 38 BSIG verpflichtet die Geschäftsleitung, die Maßnahmen umzusetzen und ihre Umsetzung zu überwachen; bei schuldhafter Verletzung haftet sie der Einrichtung nach den Regeln des Gesellschaftsrechts. Eine Auslagerung verlagert Arbeit, nicht Verantwortung. Ein Dienstleister kann die Grundlage der Überwachung liefern: Berichte, aus denen sich Wirksamkeit und Lücken ablesen lassen.

**Gilt die ausdrückliche Pflicht zur Angriffserkennung auch für uns?**
Wörtlich vorgeschrieben ist sie in § 31 BSIG nur für Betreiber kritischer Anlagen. Für alle anderen Einrichtungen ergibt sich der Bedarf aus § 30: Die Maßnahmen müssen der Risikoexposition angemessen sein, und ohne Erkennung sind Vorfallsbewältigung und Meldefristen praktisch nicht zu erfüllen.


#### Quellen

- BSIG § 28 – Besonders wichtige Einrichtungen und wichtige Einrichtungen (Bundesamt für Justiz): https://www.gesetze-im-internet.de/bsig_2025/__28.html
- BSIG § 30 – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen (Bundesamt für Justiz): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- BSIG § 31 – Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen (Bundesamt für Justiz): https://www.gesetze-im-internet.de/bsig_2025/__31.html
- BSIG § 32 – Meldepflichten (Bundesamt für Justiz): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- BSIG § 38 – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen (Bundesamt für Justiz): https://www.gesetze-im-internet.de/bsig_2025/__38.html


### Wer von NIS2 betroffen ist: Sektoren, Schwellen, Sonderfälle

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/betroffene-unternehmen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Betroffenheit

Vierzehn Sektoren, zwei Größenschwellen und drei Fälle ohne jede Schwelle: § 28 BSIG entscheidet, ob ein Unternehmen unter das Gesetz fällt. Diese Seite führt durch die Prüfung – Sektor für Sektor, Zahl für Zahl.

Ob NIS2 für ein Unternehmen gilt, entscheidet nicht die Branche allein und nicht die Größe allein, sondern beides zusammen – und in drei Fällen keines von beiden. § 28 des BSI-Gesetzes legt das fest, und die Sektoren stehen in zwei Anlagen: Anlage 1 nennt die Sektoren mit hoher Kritikalität, Anlage 2 die sonstigen kritischen Sektoren.

Die Prüfung läuft in dieser Reihenfolge: Erst die Fälle ohne Schwellenwert, dann der Sektor, dann die Größe. Wer sie in einer Minute durchlaufen will, nimmt den Betroffenheits-Check; wer wissen will, was dahintersteht, liest hier weiter.

#### Drei Sonderfälle vor der Sektorprüfung

Für die ersten beiden Gruppen gilt das Gesetz unabhängig von der Größe; für die dritte gelten die üblichen Schwellen, aber mit anderer Zuordnung der Stufen.

- **Betreiber kritischer Anlagen:** Wer eine Anlage betreibt, die nach der BSI-Kritisverordnung als kritisch bestimmt ist, ist besonders wichtige Einrichtung – ohne Blick auf Beschäftigte oder Umsatz (§ 28 Abs. 1 Nr. 1).
- **Vertrauensdienste, DNS, Top-Level-Domains:** Qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter sind besonders wichtige Einrichtungen; nicht qualifizierte Vertrauensdiensteanbieter sind wichtige Einrichtungen (§ 28 Abs. 1 Nr. 2, Abs. 2 Nr. 1).
- **Telekommunikation:** Anbieter öffentlich zugänglicher Telekommunikationsdienste und Betreiber öffentlicher Netze sind ab 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme besonders wichtige Einrichtungen, darunter wichtige (§ 28 Abs. 1 Nr. 3, Abs. 2 Nr. 2).

#### Anlage 1: Sektoren mit hoher Kritikalität

Sieben Sektoren. In ihnen gibt es beide Pflichtenstufen – wichtige und besonders wichtige Einrichtungen.

| Sektor | Teilsektoren und Einrichtungsarten (Auswahl) |
| --- | --- |
| Energie | Stromversorgung, Fernwärme und Fernkälte, Kraftstoff- und Heizölversorgung, Gasversorgung |
| Transport und Verkehr | Luftverkehr, Schienenverkehr, Schifffahrt, Straßenverkehr |
| Finanzwesen | Bankwesen, Finanzmarktinfrastrukturen |
| Gesundheit | Erbringer von Gesundheitsdienstleistungen, EU-Referenzlaboratorien, Forschung und Herstellung von Arzneimitteln, kritische Medizinprodukte für Notlagen |
| Wasser | Trinkwasserversorgung, Abwasserbeseitigung |
| Digitale Infrastruktur | Internet-Knoten, DNS, Top-Level-Domains, Cloud-Computing-Dienste, Rechenzentrumsdienste, Content Delivery Networks, Vertrauensdienste, Telekommunikation, Managed Services, Managed Security Services |
| Weltraum | Betreiber von Bodeninfrastrukturen |

#### Anlage 2: Sonstige kritische Sektoren

Ebenfalls sieben Sektoren. Hier gibt es nur die Stufe der wichtigen Einrichtung – gleich, wie groß das Unternehmen ist.

| Sektor | Einrichtungsarten (Auswahl) |
| --- | --- |
| Post- und Kurierdienste | Anbieter von Postdienstleistungen einschließlich Kurierdiensten |
| Abfallbewirtschaftung | Unternehmen der Abfallbewirtschaftung nach § 3 Abs. 14 KrWG |
| Chemische Stoffe | Hersteller und Importeure nach der REACH-Verordnung |
| Lebensmittel | Lebensmittelunternehmen im Großhandel und in der industriellen Produktion |
| Verarbeitendes Gewerbe | Medizinprodukte und In-vitro-Diagnostika, Datenverarbeitungsgeräte, elektrische Ausrüstungen, Maschinenbau, Kraftwagen und -teile, sonstiger Fahrzeugbau |
| Anbieter digitaler Dienste | Online-Marktplätze, Online-Suchmaschinen, Plattformen sozialer Netzwerke |
| Forschung | Forschungseinrichtungen |

#### Die Schwellen des § 28

- **50 Beschäftigte** – Ab hier – oder ab mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme – ist ein Unternehmen der Anlagen 1 oder 2 wichtige Einrichtung.
- **250 Beschäftigte** – Ab hier – oder ab mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme – ist ein Unternehmen der Anlage 1 besonders wichtige Einrichtung.
- **0 Schwellen** – für Betreiber kritischer Anlagen, qualifizierte Vertrauensdienste, Top-Level-Domain-Registries und DNS-Diensteanbieter.

#### Das Missverständnis mit der 250

In Gesprächen taucht regelmäßig die Vorstellung auf, NIS2 beginne bei 250 Beschäftigten. Das ist falsch. Die 250 trennt nicht „betroffen“ von „nicht betroffen“, sondern zwei Pflichtenstufen innerhalb der Anlage 1. Betroffen ist, wer in einem Sektor der Anlagen 1 oder 2 tätig ist und mindestens 50 Beschäftigte hat – oder mehr als 10 Millionen Euro Umsatz und zugleich mehr als 10 Millionen Euro Bilanzsumme.

Die zweite Falle ist das Wort „und“ bei den Finanzschwellen. Das Gesetz verlangt, dass Umsatz und Bilanzsumme beide über der jeweiligen Grenze liegen. Ein Handelsunternehmen mit 30 Millionen Euro Umsatz und 8 Millionen Euro Bilanzsumme erreicht die Finanzschwelle nicht – es kann aber über die Beschäftigtenzahl erfasst sein. Beide Wege führen hinein; einer genügt.

Die dritte Falle ist der Sektor selbst. Die Einrichtungsarten sind in den Anlagen teils über andere Rechtsakte definiert – Lebensmittelunternehmen nach der Basisverordnung, Chemiehersteller nach REACH, das verarbeitende Gewerbe über NACE-Abteilungen. Ein Maschinenbauer mit 60 Beschäftigten ist wichtige Einrichtung; ein Großhändler für Baustoffe mit 600 Beschäftigten ist es nicht, weil sein Sektor nicht genannt ist.

#### Wer nicht genannt ist und trotzdem betroffen sein kann

§ 30 Abs. 2 Nr. 4 BSIG verpflichtet jede erfasste Einrichtung, die Sicherheit ihrer Lieferkette zu regeln – einschließlich der Beziehungen zu Anbietern und Dienstleistern. Was das für einen Zulieferer bedeutet, steht nicht im Gesetz, sondern im Vertrag seines Kunden: Nachweise über Sicherungen, Zugriffskontrolle, Vorfallmeldung, mitunter eine Zertifizierung.

Für ein mittelständisches Unternehmen in der Metropolregion ist das der häufigere Weg hinein als die eigene Einstufung. Wer ein Krankenhaus, einen Energieversorger, einen Automobilhersteller oder ein Rechenzentrum beliefert, bekommt dessen Anforderungen weitergereicht – ohne dass das BSI ihn kennt. Die Pflicht ist dann keine gesetzliche, aber eine vertragliche, und sie kann über Aufträge entscheiden.

#### Was diese Seite nicht abbildet

> § 28 Abs. 5 bis 8 BSIG enthält Sonderregeln für Betreiber öffentlicher Telekommunikationsnetze, Energieversorgungsunternehmen, Finanzunternehmen und bestimmte öffentliche Stellen; Einrichtungen der Bundesverwaltung sind ausgenommen, sofern sie keine kritische Anlage betreiben. Fragen der Zurechnung im Konzern sind ebenfalls nicht dargestellt. Ob Ihr Haus im Einzelfall erfasst ist, klärt Ihre Rechtsberatung – diese Seite sagt Ihnen, ob sich die Frage stellt.

#### Weiter im Thema

- [Betroffenheits-Check](https://davinci-rechenzentrum.de/it-sicherheit/nis2/betroffenheits-check): Fünf Angaben, eine Einstufung nach § 28 – mit den Pflichten, die daraus folgen.
- [Die zehn Pflichten](https://davinci-rechenzentrum.de/it-sicherheit/nis2/pflichten): Was § 30 BSIG von einer erfassten Einrichtung verlangt – Bereich für Bereich.
- [Registrierung](https://davinci-rechenzentrum.de/it-sicherheit/nis2/registrierung): Drei Monate Frist, fünf Angaben, zwei Wochen für Änderungen.


#### Häufige Fragen

**Wir sind ein IT-Dienstleister mit 40 Beschäftigten – betrifft uns NIS2?**
Unmittelbar nur, wenn Sie mehr als 10 Millionen Euro Umsatz und zugleich mehr als 10 Millionen Euro Bilanzsumme haben oder als Rechenzentrums-, Cloud- oder Managed-Service-Anbieter die Schwellen erreichen. Mittelbar fast sicher: Wer erfasste Einrichtungen betreut, bekommt deren Lieferkettenanforderungen nach § 30 Abs. 2 Nr. 4 BSIG vertraglich weitergereicht.

**Zählen Teilzeitkräfte und Auszubildende bei den 50 Beschäftigten?**
Das Gesetz spricht von Beschäftigten, ohne eine Umrechnung festzulegen. In der Praxis wird meist nach der KMU-Definition der EU-Kommission gezählt, also in Vollzeitäquivalenten; verbindlich ist das nicht. Wer nahe an der Schwelle liegt, sollte die Zählweise mit seiner Rechtsberatung festlegen und dokumentieren.

**Wir gehören zu einem Konzern – zählt die Gruppe oder unser Betrieb?**
Diese Frage ist im Gesetzestext nicht abschließend geregelt und gehört zu den Punkten, die wir hier bewusst nicht beantworten. Sie betrifft die Zurechnung verbundener Unternehmen und ist eine Frage für Ihre Rechtsberatung – mit dem Hinweis, dass die EU-Richtlinie auf die KMU-Empfehlung der Kommission verweist, die verbundene Unternehmen zusammenrechnet.

**Wir produzieren Lebensmittel, aber nur regional – sind wir ein Sektor?**
Anlage 2 nennt Lebensmittelunternehmen nach Artikel 3 Nr. 2 der Verordnung (EG) Nr. 178/2002, soweit sie im Großhandel und in der industriellen Produktion tätig sind. Ein regionaler Hersteller mit 50 Beschäftigten kann darunter fallen; eine Bäckerei mit drei Filialen eher nicht. Entscheidend ist die Tätigkeit, nicht der Absatzradius.

**Was ändert sich, wenn wir die Schwelle erst nächstes Jahr überschreiten?**
Dann gelten Sie ab diesem Zeitpunkt als Einrichtung und müssen sich nach § 33 BSIG spätestens drei Monate danach registrieren. Die Pflichten nach § 30 gelten ab demselben Zeitpunkt – es gibt keine Übergangsfrist. Wer das Wachstum absehen kann, sollte die Maßnahmen vorher aufbauen, nicht danach.


#### Quellen

- § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__28.html
- Anlage 1 BSIG – Sektoren mit hoher Kritikalität (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/anlage_1.html
- Anlage 2 BSIG – Sonstige kritische Sektoren (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/anlage_2.html
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html


### Die zehn Pflichten des § 30 BSIG – und was sie im Betrieb bedeuten

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/pflichten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Pflichten

§ 30 Abs. 2 BSIG zählt zehn Bereiche auf, in denen eine erfasste Einrichtung Maßnahmen ergreifen und deren Einhaltung dokumentieren muss. Diese Seite übersetzt jeden Bereich in das, was ein mittelständisches Haus dafür tatsächlich tun muss.

§ 30 Abs. 1 BSIG verlangt „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen“. Welche das sind, sagt das Gesetz nicht im Einzelnen – es nennt den Maßstab: Risikoexposition, Größe der Einrichtung, Umsetzungskosten sowie Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle. Ein Maschinenbauer mit 60 Beschäftigten schuldet andere Maßnahmen als ein Energieversorger; beide schulden Maßnahmen.

Absatz 2 wird dann konkret. Er zählt zehn Bereiche auf, die die Maßnahmen „mindestens“ umfassen müssen. Das Wort „mindestens“ ist wichtig: Die Liste ist keine Obergrenze, sondern ein Boden. Und für jeden Bereich gilt, dass die Einhaltung zu dokumentieren ist – wer eine Maßnahme hat, aber nicht belegen kann, hat sie im Sinne des Gesetzes nicht.

#### Die zehn Bereiche nach § 30 Abs. 2 BSIG

Die Überschrift je Punkt gibt den Gesetzestext sinngemäß wieder; der Text darunter sagt, was ein mittelständisches Haus dafür in der Hand haben muss.

- **1. Konzepte zur Risikoanalyse und Sicherheit:** Ein schriftliches Bild davon, welche Systeme den Betrieb tragen, was ihnen drohen kann und was dagegen vorgesehen ist. Nicht hundert Seiten – aber mehr als „wir haben Virenschutz“.
- **2. Bewältigung von Sicherheitsvorfällen:** Wer erkennt einen Vorfall, wer entscheidet, wer meldet, wer stellt wieder her – festgelegt, bevor es passiert. Hier setzt eine überwachte Angriffserkennung an; sie liefert Erkennung und Zeitachse.
- **3. Betriebsaufrechterhaltung, Backup, Krisenmanagement:** Sicherungen, deren Rückspielung geprobt ist; eine Reihenfolge für den Wiederanlauf; eine Rufkette, die auch bei ausgefallener IT funktioniert.
- **4. Sicherheit der Lieferkette:** Welche Dienstleister Zugang zu Ihren Systemen haben, was von ihnen verlangt wird und wie das geprüft wird. Dieser Punkt ist der Grund, warum NIS2 auch Zulieferer erreicht, die selbst nicht erfasst sind.
- **5. Sicherheit bei Erwerb, Entwicklung und Wartung:** Neue Systeme werden vor dem Einsatz geprüft, Schwachstellen werden behandelt, Wartungszugänge sind geregelt – einschließlich der Fernwartung durch Dritte.
- **6. Bewertung der Wirksamkeit:** Ein Verfahren, mit dem regelmäßig geprüft wird, ob die Maßnahmen das tun, was sie sollen – Rückspieltests, Prüfung der Zugriffsrechte, Auswertung der Erkennung.
- **7. Schulung und Sensibilisierung:** Grundlegende Verfahren der Cyberhygiene für alle Beschäftigten; für die Geschäftsleitung schreibt § 38 die Schulung gesondert vor.
- **8. Kryptografie und Verschlüsselung:** Ein Konzept, wo verschlüsselt wird – Datenträger, Übertragung, Sicherungen – und wie Schlüssel verwaltet werden.
- **9. Personalsicherheit, Zugriffskontrolle, Verwaltung der Anlagen:** Wer darf was, wer hat Administratorrechte, was passiert mit Zugängen beim Austritt, und gibt es ein Verzeichnis der Systeme.
- **10. Mehrfaktor-Authentifizierung, sichere Kommunikation, Notfallsysteme:** Zweiter Faktor für Fernzugänge und Verwaltungskonten, gesicherte Kommunikationswege und ein Weg, im Notfall erreichbar zu bleiben, wenn die eigene Telefonanlage ausfällt.

#### Welche Bereiche eine überwachte Angriffserkennung berührt

Eine ehrliche Zuordnung. Ein Dienst deckt Teile von drei Bereichen ab; die übrigen sieben bleiben Aufgabe des Hauses.

| Bereich | Beitrag einer überwachten Angriffserkennung | Was bleibt |
| --- | --- | --- |
| 2. Vorfallbewältigung | Erkennung, Bewertung, Eindämmung im vereinbarten Rahmen, Zeitachse für die Meldung | Einstufung als erheblich, Meldung, Entscheidung über Eingriffe in den Betrieb |
| 6. Wirksamkeitsbewertung | Berichte darüber, was erkannt und veranlasst wurde | Die Bewertung selbst und die Ableitung von Konsequenzen |
| 9. Zugriffskontrolle und Verwaltung | Sichtbarkeit: welche Konten und Prozesse auf welchen Geräten aktiv sind | Rechtekonzept, Austrittsprozess, Verzeichnis der Systeme |
| 1, 3, 4, 5, 7, 8, 10 | Kein unmittelbarer Beitrag | Vollständig beim Haus – Konzepte, Sicherungen, Verträge, Schulungen, Verschlüsselung, Mehrfaktor |

#### Dokumentieren heißt nicht Papier produzieren

Das Gesetz verlangt, dass die Einhaltung der Maßnahmen dokumentiert wird. Viele Häuser verstehen das als Aufforderung, Handbücher zu schreiben. Gemeint ist etwas Einfacheres und zugleich Schwierigeres: Für jeden der zehn Bereiche muss sich zeigen lassen, was getan wurde – ein Rückspielprotokoll, eine Rechteliste mit Datum, ein Schulungsnachweis, ein Vertrag mit dem Dienstleister, ein Bericht der Angriffserkennung.

Die Dokumentation ist damit kein eigener Bereich, sondern das Nebenprodukt jeder Maßnahme, die sauber ausgeführt wird. Wer eine Sicherung zurückspielt und das Ergebnis festhält, hat Bereich 3 und Bereich 6 zugleich belegt. Wer die Angriffserkennung mit Vorfallberichten betreibt, hat Bereich 2 belegt. Schwierig wird es nur dort, wo Maßnahmen im Kopf einer Person existieren und nirgends sonst.

Für die Reihenfolge der Umsetzung gibt es keine gesetzliche Vorgabe. In der Praxis hat sich bewährt, mit den Bereichen zu beginnen, die bei einem Vorfall den größten Unterschied machen – Sicherungen mit geprobter Rückspielung, Mehrfaktor für alle Fernzugänge, eine Rufkette – und erst danach die Konzepte zu schreiben, die beschreiben, was dann ohnehin schon läuft.

#### Kein Produkt erfüllt § 30

> Die zehn Bereiche sind organisatorisch, technisch und vertraglich zugleich. Kein einzelner Dienst, keine Software und kein Zertifikat deckt sie ab. Wer Ihnen das Gegenteil verspricht, verkauft einen Teil als Ganzes. Was eine überwachte Angriffserkennung beiträgt, steht in der Tabelle oben – nicht mehr, aber auch nicht weniger.

#### Zwei Pflichten mit Beleg

Nr. 3 (Backup-Management, Wiederherstellung) und Nr. 4 (Lieferkette) sind die beiden Maßnahmen, die ein Dienstleister mit Fundstelle belegen kann:

- [Backup-Management mit Beleg: Cloud-Backup](https://davinci-rechenzentrum.de/leistungen/datensicherung/cloud-backup): Sicherung im ISO-27001-zertifizierten Rechenzentrum unseres Partners mit automatisierter Testwiederherstellung – das Protokoll für Nr. 3, das Zertifikat des Betreibers für Nr. 4.
- [Nachweismappe: acht Belege](https://davinci-rechenzentrum.de/nachweise/nachweismappe): Welche Dokumente ein Prüfer je Pflicht sehen will – und wer sie liefert.


#### Häufige Fragen

**Müssen wir alle zehn Bereiche gleichzeitig umsetzen?**
Das Gesetz kennt keine Reihenfolge und keine Übergangsfrist; die Pflicht besteht ab dem Tag, an dem Sie als Einrichtung gelten. In der Umsetzung ist eine Reihenfolge dennoch unvermeidlich. Beginnen Sie mit dem, was bei einem Vorfall den größten Unterschied macht, und dokumentieren Sie den Plan für den Rest – auch ein dokumentierter Plan ist ein Beleg dafür, dass Sie die Pflicht ernst nehmen.

**Reicht eine ISO-27001-Zertifizierung als Nachweis?**
Sie deckt die zehn Bereiche weitgehend ab und ist der verbreitetste Weg, die Angemessenheit zu belegen. Das Gesetz schreibt sie aber nicht vor, und sie ersetzt weder die Registrierung noch die Meldepflichten noch die Schulung der Geschäftsleitung. Für den Mittelstand ist der IT-Grundschutz des BSI oft der gangbarere Weg zum selben Ziel.

**Was ist, wenn ein Bereich bei uns keine Rolle spielt – etwa Entwicklung?**
Dann dokumentieren Sie genau das: dass keine eigene Softwareentwicklung stattfindet und der Bereich auf Erwerb und Wartung beschränkt ist. Ein Bereich, der begründet nicht zutrifft, ist kein Verstoß. Ein Bereich, über den nichts gesagt wird, ist eine Lücke.

**Wie oft muss die Wirksamkeit geprüft werden?**
Das Gesetz nennt keine Frequenz, sondern verlangt Konzepte und Verfahren zur Bewertung. Üblich ist ein Jahresrhythmus für die Gesamtschau und engere Takte für einzelne Maßnahmen: Rückspieltests mehrmals im Jahr, Prüfung der Administratorrechte vierteljährlich, Auswertung der Angriffserkennung laufend.

**Wer im Unternehmen ist für die Umsetzung verantwortlich?**
Nach § 38 BSIG die Geschäftsleitung – sie muss die Maßnahmen umsetzen und ihre Umsetzung überwachen. Die Arbeit kann sie an die IT, einen Beauftragten oder einen Dienstleister geben; die Verantwortung bleibt. Deshalb sollten Berichte so geschrieben sein, dass eine Geschäftsführung ohne IT-Hintergrund daraus eine Bewertung ableiten kann.


#### Quellen

- § 30 BSIG – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__38.html
- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


### Das NIS-2-Umsetzungsgesetz: Was seit dem 6. Dezember 2025 gilt

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/umsetzungsgesetz · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Rechtsgrundlage

Die europäische Richtlinie ist in Deutschland in das neu gefasste BSI-Gesetz überführt worden. Seit dem 6. Dezember 2025 gilt es – ohne Übergangsfrist. Diese Seite ordnet ein, was sich geändert hat, wo die Pflichten stehen und welche Fristen seither laufen.

NIS2 ist zunächst eine europäische Richtlinie: die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Eine Richtlinie gilt nicht unmittelbar für Unternehmen – sie verpflichtet die Mitgliedstaaten, sie in nationales Recht umzusetzen. In Deutschland ist das mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz geschehen, das das BSI-Gesetz neu gefasst hat.

Seit dem 6. Dezember 2025 gilt das Gesetz, und zwar ohne Übergangsfrist. Wer an diesem Tag die Voraussetzungen des § 28 erfüllte, war ab diesem Tag Einrichtung mit allen Pflichten. Das unterscheidet NIS2 von vielen anderen Regelwerken, die eine Anlaufzeit gewähren – und es ist der Grund, warum die Frage „Sind wir betroffen?“ nicht vertagt werden kann.

#### Drei Zahlen, die den Takt vorgeben

- **0 Tage Übergang** – Die Pflichten gelten ab dem Tag, an dem ein Unternehmen die Voraussetzungen erfüllt.
- **3 Monate** – Frist zur Registrierung beim BSI, gerechnet ab dem Tag, an dem die Einrichtung erstmals als solche gilt (§ 33).
- **24 Stunden** – Frist für die Erstmeldung eines erheblichen Sicherheitsvorfalls ab Kenntnis (§ 32).

#### Wo die Pflichten im Gesetz stehen

Das neu gefasste BSI-Gesetz bündelt die NIS2-Pflichten in einem Abschnitt. Diese Tabelle ist die Landkarte.

| Paragraf | Gegenstand | Vertiefung |
| --- | --- | --- |
| § 28 | Wer besonders wichtige und wer wichtige Einrichtung ist – Sektoren, Schwellen, Sonderfälle | Wer betroffen ist |
| § 30 | Die zehn Bereiche der Risikomanagementmaßnahmen und die Dokumentationspflicht | Die zehn Pflichten |
| § 31 | Besondere Anforderungen für Betreiber kritischer Anlagen, darunter Systeme zur Angriffserkennung | Angriffserkennung |
| § 32 | Meldepflichten: 24 Stunden, 72 Stunden, ein Monat | NIS2-Übersicht |
| § 33 | Registrierungspflicht binnen drei Monaten, Aktualisierung binnen zwei Wochen | Registrierung |
| § 38 | Umsetzungs-, Überwachungs- und Schulungspflicht der Geschäftsleitung | Geschäftsleitung |
| § 65 | Bußgeldvorschriften, gestaffelt nach Verstoß und Einrichtungsart | Bußgelder |

#### Was sich gegenüber dem alten Recht geändert hat

Vier Verschiebungen, die den Unterschied ausmachen.

- **Vom Betreiber zur Einrichtung:** Das alte BSI-Gesetz kannte vor allem Betreiber kritischer Infrastrukturen – wenige, große Häuser. Das neue erfasst Einrichtungen in vierzehn Sektoren ab 50 Beschäftigten. Aus einigen Hundert wurden Zehntausende.
- **Die Geschäftsleitung in der Pflicht:** § 38 richtet sich ausdrücklich an die Geschäftsleitung: umsetzen, überwachen, schulen. Vorher war IT-Sicherheit eine Frage der Fachabteilung; jetzt ist sie eine der Leitung.
- **Gestufte Meldung mit festen Fristen:** Erstmeldung, Bewertung, Abschluss – drei Meldungen mit drei Fristen statt einer unbestimmten Meldepflicht. Die Uhr läuft ab Kenntnis.
- **Die Lieferkette als eigener Bereich:** § 30 Abs. 2 Nr. 4 macht die Sicherheit der Lieferkette zur Pflicht der Einrichtung. Damit reicht das Gesetz über seine Adressaten hinaus auf deren Dienstleister.

#### Was das Gesetz nicht regelt – und wo deshalb Vorsicht geboten ist

Das BSI-Gesetz ist ein Rahmen. Es sagt, dass Maßnahmen angemessen sein müssen, nicht welche. Es sagt, dass die Lieferkette gesichert werden muss, nicht wie. Es verweist für die Einrichtungsarten auf andere Rechtsakte – die Lebensmittel-Basisverordnung, REACH, die NACE-Systematik. Wer eine abschließende Liste erwartet, was zu tun ist, wird sie im Gesetz nicht finden.

Das ist kein Mangel, sondern Absicht: Ein Energieversorger und ein Maschinenbauer sollen nicht dieselbe Checkliste abarbeiten. Es bedeutet aber, dass die Übersetzung in den eigenen Betrieb Arbeit ist, die niemand abnimmt. Branchenspezifische Sicherheitsstandards, die § 30 ausdrücklich vorsieht, können diese Übersetzung erleichtern, wo es sie gibt.

Zwei Hinweise zum Umgang mit Informationen zu NIS2: Erstens kursieren viele Darstellungen noch aus der Zeit der Gesetzentwürfe, in denen Paragrafen anders nummeriert und Schwellen anders gefasst waren. Maßgeblich ist der verkündete Text. Zweitens behandeln manche Anbieter Formulierungen der EU-Richtlinie, als stünden sie im deutschen Gesetz – etwa zur Unwirksamkeit eines Haftungsverzichts. Was gilt, steht im BSI-Gesetz; die Fundstellen unter dieser Seite führen dorthin.

#### Stand der Angaben

> Die Paragrafen und Fristen auf dieser Seite sind gegen den Gesetzestext auf gesetze-im-internet.de geprüft, Stand 1. Oktober 2026. Gesetze ändern sich; Rechtsverordnungen zur Bestimmung kritischer Anlagen und branchenspezifische Standards kommen hinzu. Diese Darstellung ersetzt keine rechtliche Prüfung des Einzelfalls.

#### Aus dem Journal

Wie das Gesetz in den ersten Monaten angekommen ist:

- [NIS2 in Deutschland: Was nach den ersten Monaten gilt](https://davinci-rechenzentrum.de/news/nis2-sechs-monate-bilanz): Inkrafttreten am Tag nach der Verkündung, Registrierungsfrist 6. März 2026, Registrierungszahlen des BSI – mit Fundstellen im Bundesgesetzblatt.


#### Häufige Fragen

**Gilt die EU-Richtlinie für uns oder das deutsche Gesetz?**
Das deutsche Gesetz. Die Richtlinie verpflichtet den Staat; das BSI-Gesetz verpflichtet Sie. Wo beide voneinander abweichen – etwa in Formulierungen zur Haftung der Geschäftsleitung –, zählt für ein deutsches Unternehmen der Wortlaut des BSI-Gesetzes. Die Richtlinie bleibt als Auslegungshilfe von Bedeutung, mehr nicht.

**Warum gibt es keine Übergangsfrist?**
Weil die Umsetzungsfrist der Richtlinie bereits im Oktober 2024 abgelaufen war und Deutschland sie überschritten hatte. Der Gesetzgeber hat den Unternehmen deshalb keine weitere Anlaufzeit gewährt. Für Häuser, die sich in den Jahren davor vorbereitet hatten, änderte das wenig; für die übrigen bedeutet es, dass die Pflichten seit dem 6. Dezember 2025 laufen.

**Wir waren schon unter dem alten BSI-Gesetz Betreiber kritischer Infrastruktur – was ändert sich?**
Sie sind weiterhin erfasst, jetzt als Betreiber kritischer Anlagen und damit besonders wichtige Einrichtung. Die ausdrückliche Pflicht zu Systemen zur Angriffserkennung nach § 31 gilt für Sie fort. Neu sind die gestuften Meldefristen, die Registrierung über das gemeinsame Portal von BSI und BBK und die ausdrücklichen Pflichten der Geschäftsleitung nach § 38.

**Wo finde ich den verbindlichen Gesetzestext?**
Auf gesetze-im-internet.de, dem Angebot des Bundesministeriums der Justiz, unter „BSIG“. Die Fundstellen unter dieser Seite führen direkt zu den einzelnen Paragrafen. Wer eine Darstellung liest, die keine solchen Fundstellen nennt, sollte sie mit Vorsicht behandeln.


#### Quellen

- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__28.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- § 33 BSIG – Registrierungspflicht (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__33.html
- § 65 BSIG – Bußgeldvorschriften (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__65.html


### NIS2-Registrierung: drei Monate, fünf Angaben, zwei Wochen für Änderungen

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/registrierung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Frist

§ 33 BSIG verpflichtet jede erfasste Einrichtung, sich beim BSI zu registrieren – spätestens drei Monate, nachdem sie erstmals als Einrichtung gilt. Welche Angaben verlangt werden, wo registriert wird und was danach zu pflegen ist.

Die Registrierung ist die erste Pflicht, die nach der Einstufung fällig wird – und die mit der klarsten Frist. § 33 BSIG verlangt sie „spätestens drei Monate, nachdem sie erstmals oder erneut als eine der vorgenannten Einrichtungen gelten“. Die Frist läuft also nicht ab einer Aufforderung des BSI, sondern ab dem Tag, an dem die Voraussetzungen des § 28 erfüllt sind. Niemand teilt Ihnen diesen Tag mit.

Registriert wird beim Bundesamt für Sicherheit in der Informationstechnik über eine Registrierungsmöglichkeit, die das BSI gemeinsam mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe betreibt. Die Pflicht trifft besonders wichtige Einrichtungen, wichtige Einrichtungen und Domain-Name-Registry-Dienstleister gleichermaßen.

#### Die fünf Pflichtangaben nach § 33 Abs. 1

Vier davon hat jede Verwaltung zur Hand. Die fünfte – die öffentlichen IP-Adressbereiche – ist der Punkt, an dem die IT gebraucht wird.

| Angabe | Was gemeint ist | Wer sie liefert |
| --- | --- | --- |
| Name, Rechtsform, Handelsregisternummer | Die Einrichtung als juristische Person, so wie sie im Register steht | Geschäftsführung, Verwaltung |
| Anschrift, Kontaktdaten, E-Mail, Telefon, öffentliche IP-Adressbereiche | Erreichbarkeit für Rückfragen und Warnungen – und die Adressbereiche, über die das Haus im Internet auftritt | Verwaltung und IT gemeinsam |
| Relevanter Sektor oder Branche | Die Zuordnung zu Anlage 1 oder 2, die die Einstufung begründet | Geschäftsführung, gegebenenfalls Rechtsberatung |
| EU-Mitgliedstaaten, in denen Dienste erbracht werden | Für Häuser mit Standorten oder Kunden im europäischen Ausland | Geschäftsführung |
| Zuständige Aufsichtsbehörden des Bundes und der Länder | Je nach Sektor unterschiedlich – etwa Datenschutzaufsicht, Energieaufsicht, Gesundheitsbehörden | Geschäftsführung, Rechtsberatung |

#### Der Weg zur Registrierung

Vier Schritte, von denen der erste der wichtigste ist – weil er den Beginn der Frist bestimmt.

1. **Betroffenheit feststellen und datieren** Halten Sie schriftlich fest, seit wann Ihr Haus die Voraussetzungen des § 28 erfüllt. Dieses Datum ist der Beginn der Dreimonatsfrist. Für Häuser, die am 6. Dezember 2025 bereits erfasst waren, ist es dieser Tag.
2. **Angaben zusammenstellen** Registerauszug, Sektorzuordnung mit Begründung, Liste der Aufsichtsbehörden, Kontaktdaten einer erreichbaren Stelle. Die IT liefert die öffentlichen IP-Adressbereiche – alle, auch die der Nebenstandorte und der Cloud-Dienste, soweit sie dem Haus zugeordnet sind.
3. **Registrieren** Über das Portal von BSI und BBK. Bewahren Sie die Bestätigung auf – sie ist der Nachweis, dass die Frist eingehalten wurde.
4. **Änderungen nachführen** § 33 Abs. 5 verlangt, Änderungen unverzüglich, spätestens binnen zwei Wochen ab Kenntnis zu übermitteln. Ein neuer Geschäftsführer, ein Umzug, ein neuer Adressbereich – jedes davon löst die Zweiwochenfrist aus.

#### Was in der Praxis vergessen wird

Die Zweiwochenfrist für Änderungen ist strenger als die Dreimonatsfrist für die Erstregistrierung, und sie wird häufiger verletzt – nicht aus Nachlässigkeit, sondern weil niemand sie im Blick hat. Wer die Registrierung einmal erledigt und abgeheftet hat, denkt beim nächsten Wechsel in der Geschäftsführung nicht an das BSI. Es hilft, die Registrierung in die Liste der Stellen aufzunehmen, die bei Änderungen im Handelsregister ohnehin informiert werden.

Der zweite häufige Fehler betrifft die IP-Adressbereiche. Gemeldet werden die, die der Verwaltung bekannt sind – der Hauptanschluss. Vergessen werden die Bereiche von Nebenstandorten, von Diensten in der Cloud und von Anschlüssen, die ein Dienstleister im Namen des Hauses betreibt. Das BSI nutzt diese Angaben, um Warnungen zuzuordnen; ein nicht gemeldeter Bereich erhält keine.

Der dritte Punkt ist die Begründung der Sektorzuordnung. Das Portal fragt nach dem Sektor, nicht nach der Begründung – aber bei einer späteren Prüfung wird gefragt, warum Sie sich so eingeordnet haben. Eine kurze Notiz zum Zeitpunkt der Registrierung erspart später die Rekonstruktion.

#### Die Registrierung ist Pflicht der Einrichtung

> Sie läuft auf den Namen Ihres Hauses und kann nicht auf einen Dienstleister übertragen werden. Wir stellen die technischen Angaben zusammen und erinnern an die Aktualisierungsfrist, wenn sich in der betreuten Umgebung etwas ändert; absenden und verantworten müssen Sie. Ob Ihr Haus registrierungspflichtig ist, sagt der Betroffenheits-Check – verbindlich klärt es Ihre Rechtsberatung.

#### Aus dem Journal

Für Häuser, die am 6. Dezember 2025 bereits erfasst waren, lief die Frist am 6. März 2026 ab. Was seither gilt:

- [NIS2 in Deutschland: Was nach den ersten Monaten gilt](https://davinci-rechenzentrum.de/news/nis2-sechs-monate-bilanz): Registrierungsportal, Anmeldung über das Unternehmenskonto, Zahlen des BSI zum Stand der Registrierungen – und warum eine versäumte Frist die Pflicht nicht kleiner macht.


#### Häufige Fragen

**Was passiert, wenn wir die Dreimonatsfrist versäumt haben?**
Registrieren Sie sich trotzdem, so schnell wie möglich. Angaben nach § 33 nicht, nicht vollständig oder nicht rechtzeitig zu übermitteln, ist nach § 65 Abs. 2 Nr. 6 BSIG eine Ordnungswidrigkeit mit bis zu 500.000 Euro Bußgeld – verspätet und unterlassen sind derselbe Tatbestand, nur die Bemessung unterscheidet sich. Dokumentieren Sie, warum es zur Verspätung kam – etwa weil die Betroffenheit erst nach einer Prüfung feststand.

**Müssen wir uns registrieren, wenn wir nur über die Lieferkette betroffen sind?**
Nein. Die Registrierungspflicht trifft Einrichtungen im Sinne des § 28, nicht deren Zulieferer. Wer nur vertraglich Anforderungen eines Kunden erfüllt, registriert sich nicht beim BSI – er weist dem Kunden nach, was der Vertrag verlangt.

**Gibt es Kosten für die Registrierung?**
Das Gesetz sieht für die Registrierung selbst keine Gebühr vor. Kosten entstehen durch die Zusammenstellung der Angaben und die laufende Pflege – und durch die Maßnahmen, die mit der Einstufung verbunden sind.

**Was ist der Unterschied zwischen Registrierung und Meldung?**
Die Registrierung nach § 33 ist einmalig und sagt dem BSI, dass es Sie gibt. Die Meldung nach § 32 ist anlassbezogen und sagt dem BSI, dass bei Ihnen etwas passiert ist. Die Registrierung ist die Voraussetzung dafür, dass eine Meldung im Vorfall überhaupt zügig abgesetzt werden kann – wer dann erst Zugangsdaten beantragt, verliert die 24 Stunden.


#### Quellen

- § 33 BSIG – Registrierungspflicht (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__33.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- § 65 BSIG – Bußgeldvorschriften (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__65.html


### NIS2-Checkliste: 20 Punkte in der Reihenfolge, in der sie zählen

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/checkliste · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Arbeitsliste

Keine Liste zum Abhaken, sondern eine Reihenfolge: zuerst die Fragen, die über Betroffenheit und Fristen entscheiden, dann die Maßnahmen, die im Vorfall den Unterschied machen, zuletzt die Dokumentation. Jeder Punkt nennt den Paragrafen, aus dem er stammt.

Checklisten zu NIS2 gibt es viele, und die meisten haben denselben Fehler: Sie listen die zehn Bereiche des § 30 auf und nennen das eine Umsetzung. Dabei sind die Bereiche der mittlere Teil. Davor stehen Fragen, deren Antwort darüber entscheidet, ob überhaupt etwas zu tun ist und bis wann; danach steht die Dokumentation, ohne die jede Maßnahme im Sinne des Gesetzes nicht existiert.

Diese Liste ist deshalb in vier Blöcke geteilt, und die Reihenfolge ist Teil der Aussage. Wer bei Block drei beginnt, bevor Block eins beantwortet ist, baut möglicherweise etwas, das er nicht braucht – oder versäumt eine Frist, während er baut.

#### Block 1: Betroffenheit und Fristen

Fünf Fragen, die vor allem anderen beantwortet gehören. Sie bestimmen, ob und ab wann die übrigen Blöcke gelten.

1. **Sektor geprüft** Steht unsere Haupttätigkeit in Anlage 1 oder 2 des BSI-Gesetzes? Mit Begründung, nicht nur mit Ja oder Nein (§ 28).
2. **Schwellen geprüft** Beschäftigte, Umsatz und Bilanzsumme gegen die Schwellen von 50 und 250 beziehungsweise 10, 50 und 43 Millionen Euro gehalten – und das Datum festgehalten, seit dem sie erreicht sind (§ 28).
3. **Sonderfälle geprüft** Betreiben wir eine kritische Anlage, erbringen wir Vertrauens-, DNS- oder Telekommunikationsdienste? Dann gelten andere oder keine Schwellen (§ 28 Abs. 1 Nr. 1 bis 3).
4. **Lieferkette geprüft** Beliefern wir eine erfasste Einrichtung? Dann kommen Anforderungen über den Vertrag, auch wenn wir selbst nicht erfasst sind (§ 30 Abs. 2 Nr. 4).
5. **Registrierung terminiert** Drei Monate ab Betroffenheit, beim BSI über das gemeinsame Portal mit dem BBK. Termin eingetragen, Angaben zusammengestellt (§ 33).

#### Block 2: Was im Vorfall den Unterschied macht

Fünf Maßnahmen, die vor allen Konzepten stehen sollten – weil sie bei einem Angriff über Stunden oder Wochen Stillstand entscheiden.

1. **Sicherungen mit geprobter Rückspielung** Mindestens eine Kopie getrennt vom Netz oder unveränderbar; Rückspielung getestet und protokolliert (§ 30 Abs. 2 Nr. 3).
2. **Zweiter Faktor für alle Fernzugänge und Verwaltungskonten** Ohne Ausnahme für Geschäftsführung und Dienstleister (§ 30 Abs. 2 Nr. 10).
3. **Rufkette und Meldeweg** Wer stuft einen Vorfall ein, wer entscheidet über Eingriffe, wer meldet an das BSI – ausgedruckt, auch bei ausgefallener IT erreichbar (§ 30 Abs. 2 Nr. 2, § 32).
4. **Erkennung, die auch nachts arbeitet** Ob eigene Bereitschaft oder überwachte Angriffserkennung: Die Meldefrist läuft ab Kenntnis, und wer nachts nichts bemerkt, erlangt keine Kenntnis (§ 30 Abs. 2 Nr. 2, § 32).
5. **Zugangsdaten zum Meldeportal** Vor dem Vorfall beantragt und an sicherer Stelle hinterlegt. Wer sie erst im Ernstfall beantragt, verliert die 24 Stunden (§ 32).

#### Block 3: Die übrigen Bereiche des § 30

Sechs Punkte, die nach Block 2 kommen – nicht weil sie unwichtig wären, sondern weil sie Zeit brauchen und im akuten Vorfall weniger entscheiden.

1. **Risikoanalyse schriftlich** Welche Systeme tragen den Betrieb, was kann ihnen passieren, was ist dagegen vorgesehen (§ 30 Abs. 2 Nr. 1).
2. **Dienstleister und Zugänge erfasst** Wer hat Zugriff auf unsere Systeme, was verlangen wir vertraglich, wie prüfen wir es (§ 30 Abs. 2 Nr. 4).
3. **Schwachstellen und Wartung geregelt** Aktualisierungen mit Zuständigkeit und Frist; Fernwartungszugänge nur auf Anforderung (§ 30 Abs. 2 Nr. 5).
4. **Rechte und Austritte geregelt** Verzeichnis der Konten mit Rechten; Entzug beim Austritt am selben Tag; Administratorrechte getrennt vom Alltagskonto (§ 30 Abs. 2 Nr. 9).
5. **Verschlüsselung festgelegt** Notebooks, Datenträger, Sicherungen, Übertragung – wo verschlüsselt wird und wer die Schlüssel verwaltet (§ 30 Abs. 2 Nr. 8).
6. **Schulung läuft** Beschäftigte regelmäßig, Geschäftsleitung gesondert und nachweisbar (§ 30 Abs. 2 Nr. 7, § 38 Abs. 3).

#### Block 4: Geschäftsleitung und Nachweis

Vier Punkte, die aus allem Vorherigen erst eine Erfüllung des Gesetzes machen.

1. **Geschäftsleitung befasst** Die Leitung hat die Maßnahmen beschlossen und überwacht ihre Umsetzung – mit Protokoll, nicht mit Kenntnisnahme (§ 38 Abs. 1).
2. **Wirksamkeit wird bewertet** Ein Verfahren und ein Rhythmus, in dem geprüft wird, ob die Maßnahmen wirken – Rückspieltests, Rechteprüfung, Auswertung der Erkennung (§ 30 Abs. 2 Nr. 6).
3. **Jede Maßnahme belegbar** Für jeden der zehn Bereiche liegt etwas vor, das sich einem Prüfer zeigen lässt – ein Protokoll, eine Liste, ein Vertrag, ein Bericht (§ 30 Abs. 1).
4. **Änderungen nachgeführt** Registrierungsdaten binnen zwei Wochen, Risikoanalyse bei Änderungen der Umgebung, Rufkette bei Personalwechsel (§ 33 Abs. 5).

#### Zwanzig Punkte sind kein Konformitätsnachweis

> Diese Liste fasst zusammen, was das Gesetz verlangt, und ordnet es nach Dringlichkeit. Sie ersetzt weder die Prüfung des Einzelfalls noch eine Zertifizierung, und sie ist nicht abschließend – § 30 verlangt Maßnahmen „mindestens“ in den zehn Bereichen. Wer alle zwanzig Punkte belegen kann, hat die Grundlage; ob sie für sein Haus angemessen ist, bleibt eine Bewertung.


#### Häufige Fragen

**Wie lange dauert es, die Liste abzuarbeiten?**
Block 1 ist eine Sache von Tagen, wenn die Unterlagen vorliegen. Block 2 dauert in einem mittelständischen Haus ohne Vorarbeit einige Wochen – die Rückspielprobe und der zweite Faktor sind die aufwendigsten Punkte. Block 3 ist ein Vorhaben über Monate, Block 4 eine Gewohnheit, die nie fertig wird. Wer alles auf einmal anfängt, wird mit nichts fertig.

**Können wir die Liste von einem Dienstleister abarbeiten lassen?**
Die technischen Punkte ja – Sicherungen, zweiter Faktor, Erkennung, Rechte, Verschlüsselung. Die Punkte, die eine Entscheidung der Leitung sind, nicht: Betroffenheit, Registrierung, Rufkette, Befassung, Bewertung. § 38 BSIG lässt die Verantwortung bei der Geschäftsleitung, gleich wer die Arbeit macht.

**Was ist mit Punkten, die für uns nicht zutreffen?**
Streichen Sie sie nicht, sondern begründen Sie sie: „Keine eigene Softwareentwicklung, Bereich 5 beschränkt auf Erwerb und Wartung.“ Ein begründet nicht zutreffender Punkt ist ein Beleg dafür, dass Sie ihn geprüft haben. Ein gestrichener Punkt sieht aus wie ein übersehener.

**Gibt es die Liste als Datei?**
Diese Seite ist so gebaut, dass sie sich drucken lässt – die vier Blöcke mit ihren Punkten und Fundstellen stehen vollständig im Text. Eine Fassung mit Spalten für Zuständigkeit, Status und Datum erstellen wir im Rahmen einer Bestandsaufnahme gemeinsam mit Ihnen.


#### Quellen

- § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__28.html
- § 30 BSIG – Risikomanagementmaßnahmen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- § 33 BSIG – Registrierungspflicht (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__33.html
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__38.html


### Angriffserkennung unter NIS2: Was § 30 und § 31 BSIG verlangen – und was eine Überwachung davon leistet

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/angriffserkennung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Die Brücke

Nur für Betreiber kritischer Anlagen schreibt das Gesetz Systeme zur Angriffserkennung wörtlich vor. Für alle anderen Einrichtungen ergibt sich der Bedarf aus der Vorfallbewältigung und den Meldefristen – denn wer nichts bemerkt, erlangt keine Kenntnis. Was das im Betrieb heißt, Paragraf für Paragraf.

Die Frage kommt in fast jedem NIS2-Gespräch: Müssen wir jetzt eine Angriffserkennung betreiben? Die ehrliche Antwort hat zwei Teile. Wörtlich vorgeschrieben ist sie nur für eine Gruppe. Praktisch unverzichtbar ist sie für alle – und der Grund dafür steht nicht im Paragrafen über Angriffserkennung, sondern in dem über Meldefristen.

Diese Seite nimmt beide Teile auseinander. Sie sagt, was § 31 wörtlich verlangt, was § 30 und § 32 zusammen bewirken, und was eine überwachte Erkennung davon abdeckt. Und sie sagt, was sie nicht abdeckt – damit niemand einen Dienst für eine Konformität hält.

#### Drei Paragrafen, ein Zusammenhang

Keiner der drei steht für sich. Erst zusammen ergeben sie die Pflicht, die im Betrieb spürbar ist.

- **§ 31: Die wörtliche Pflicht – für kritische Anlagen:** Betreiber kritischer Anlagen müssen Systeme zur Angriffserkennung einsetzen, die Parameter des laufenden Betriebs kontinuierlich und automatisch auswerten, Bedrohungen fortwährend identifizieren und dem Stand der Technik entsprechen. Das ist eine ausdrückliche Vorgabe mit technischen Mindestanforderungen.
- **§ 30: Die abgeleitete Pflicht – für alle Einrichtungen:** Absatz 2 Nr. 2 verlangt die Bewältigung von Sicherheitsvorfällen, Nr. 6 die Bewertung der Wirksamkeit. Beides setzt voraus, dass Vorfälle bemerkt werden. Ob dafür eine Erkennung angemessen ist, bemisst sich nach Absatz 1: Risikoexposition, Größe, Kosten, Schwere möglicher Vorfälle.
- **§ 32: Die Uhr, die alles entscheidet:** Erstmeldung spätestens 24 Stunden nach Kenntniserlangung. Die Frist läuft nicht ab dem Angriff, sondern ab dem Moment, in dem die Einrichtung davon weiß. Wer einen Angriff drei Wochen nicht bemerkt, hat keine Frist verletzt – aber er muss der Aufsicht erklären, warum er drei Wochen nichts bemerkt hat.

#### Warum „Kenntnis“ das eigentliche Problem ist

Die Formulierung „nach Kenntniserlangung“ wird gelegentlich als Entlastung gelesen: Was man nicht weiß, muss man nicht melden. Das ist richtig und zugleich der gefährlichste Satz im Gesetz. Denn späte Kenntnis ist kein Zufall. Ein Angreifer, der sich Wochen im Netz bewegt, hinterlässt Spuren – fehlgeschlagene Anmeldungen, neue Konten, ungewöhnliche Verbindungen zu ungewöhnlichen Zeiten. Dass niemand sie sieht, ist eine Eigenschaft der Einrichtung, nicht des Angriffs.

Genau dort setzt die Aufsicht an. Die Frage nach einem Vorfall lautet nicht nur „Haben Sie fristgerecht gemeldet?“, sondern „Waren Ihre Maßnahmen nach § 30 angemessen?“. Eine Einrichtung mit Risikoexposition, die über Wochen nichts bemerkt, wird diese Frage schwer bejahen können. Die Angriffserkennung ist damit nicht Pflicht, weil ein Paragraf sie nennt, sondern weil ohne sie zwei andere Paragrafen nicht einzuhalten sind.

Für die Praxis heißt das: Die Erkennung muss zu der Zeit arbeiten, zu der Angriffe stattfinden. Das ist nachts und am Wochenende. Eine Erkennung, deren Meldungen am Montagmorgen gelesen werden, erzeugt Kenntnis am Montagmorgen – und die 24 Stunden laufen ab dann. Was in den 60 Stunden davor geschehen ist, steht im Protokoll, aber nicht in einer Meldung.

#### Was eine überwachte Erkennung abdeckt – und was nicht

Dieselbe Trennung wie auf der NIS2-Übersicht, hier auf die Erkennung zugespitzt. Links das Gesetz, in der Mitte der Beitrag eines Dienstes wie G DATA MXDR, rechts das, was bei der Einrichtung bleibt.

| Anforderung | Beitrag der überwachten Erkennung | Bleibt bei der Einrichtung |
| --- | --- | --- |
| Kontinuierliche, automatische Auswertung (§ 31) | Agent auf jedem Endpunkt, Korrelation im Analyse-Backend, rund um die Uhr | Festlegung, welche Systeme überwacht werden – und welche nicht |
| Fortwährende Identifikation von Bedrohungen (§ 31) | Bewertung durch Analysten: Erkennung in unter einer Minute, Analyse in unter drei, Reaktion in unter 30 Minuten laut Hersteller | Einstufung, ob ein erkannter Vorfall erheblich im Sinne des § 32 ist |
| Bewältigung von Vorfällen (§ 30 Abs. 2 Nr. 2) | Eindämmung im vereinbarten Rahmen: Isolieren, Prozesse beenden, Angreifer aussperren | Entscheidung über Eingriffe, die den Betrieb stören; Wiederanlauf |
| Kenntnis und Meldung (§ 32) | Zeitachse: welcher Endpunkt, welcher Prozess, welche Anmeldung, wann gestoppt | Registrierung, Meldezugang, Absenden der Meldung |
| Wirksamkeitsbewertung (§ 30 Abs. 2 Nr. 6) | Vorfallberichte und Lagebild in der Konsole | Die Bewertung und ihre Konsequenzen |
| Stand der Technik (§ 31) | Zertifizierungen und unabhängige Tests des Herstellers als Beleg | Prüfung, ob der gewählte Dienst für die eigene Anlage angemessen ist |

#### Welche Stufe zu NIS2 passt

G DATA bietet die Überwachung in Stufen an, und für NIS2-Häuser ist ein Unterschied zwischen ihnen entscheidend: In der Stufe G5 bearbeiten die Analysten die Vorfälle, die der Hersteller als kritisch einstuft; in G7 alle. Ob ein Vorfall erheblich im Sinne des § 32 ist, entscheidet aber die Einrichtung – nach den Maßstäben des Gesetzes, nicht nach der Einstufung eines Herstellers. Ein Vorfall, der technisch unkritisch wirkt, kann meldepflichtig sein, wenn er einen Dienst beeinträchtigt.

Deshalb empfehlen wir NIS2-Einrichtungen die Stufe, in der jeder Vorfall bearbeitet wird und die Rufkette angerufen wird. Der Anruf verkürzt den Weg zur Kenntnis auf Minuten; die Bearbeitung aller Vorfälle sorgt dafür, dass nichts in der Konsole liegt, was später als nicht gemeldet gilt. Das ist kein Verkaufsargument für die teurere Stufe, sondern die Konsequenz aus der Frist.

Was keine Stufe leistet: die Entscheidung. Wer stuft ein, wer meldet, wer gibt Eingriffe frei – das legen wir mit Ihnen bei der Einrichtung fest, aber entscheiden müssen Sie. Die Angriffserkennung liefert Kenntnis. Was daraus folgt, bleibt Sache der Einrichtung und ihrer Leitung.

#### Ein Dienst ist kein Nachweis

> Eine überwachte Angriffserkennung deckt Teile von drei Bereichen des § 30 ab und schafft die Voraussetzung, die Fristen des § 32 einzuhalten. Sie erfüllt § 31 nur insoweit, als die überwachten Systeme die maßgeblichen Systeme der kritischen Anlage sind – was die Einrichtung festlegen muss. Betroffenheitsprüfung, Registrierung, die übrigen sieben Bereiche, Schulung und die Pflichten der Geschäftsleitung bleiben unberührt. Diese Darstellung ersetzt keine rechtliche Prüfung.

#### Weiter im Thema

- [G DATA MXDR](https://davinci-rechenzentrum.de/it-sicherheit/mxdr): Wie die überwachte Erkennung arbeitet, wer dahintersteht, wo die Daten liegen.
- [Stufenvergleich G3, G5, G7](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/stufen-vergleich): Welche Vorfälle bearbeitet werden, wer angerufen wird, was enthalten ist.
- [Die zehn Pflichten](https://davinci-rechenzentrum.de/it-sicherheit/nis2/pflichten): Die übrigen Bereiche des § 30, die keine Erkennung abdeckt.


#### Häufige Fragen

**Wir sind wichtige Einrichtung, keine kritische Anlage – gilt § 31 für uns?**
Nein, § 31 richtet sich wörtlich an Betreiber kritischer Anlagen. Für Sie gilt § 30, und dort steht Angriffserkennung nicht als eigener Punkt. Sie folgt aus der Vorfallbewältigung und den Meldefristen: Ohne Erkennung sind beide nicht zu erfüllen, und die Angemessenheit Ihrer Maßnahmen würde im Vorfall daran gemessen.

**Reicht ein Virenschutz mit Alarmfunktion als Angriffserkennung?**
Für die meisten Angriffe, die heute Schaden anrichten, nicht. Ein Virenschutz erkennt bekannte Schadsoftware. Er sieht nicht, wenn ein gültiges Konto missbraucht oder ein vorhandenes Werkzeug zweckentfremdet wird. § 31 verlangt die Auswertung von Betriebsparametern und die Identifikation von Bedrohungen – das ist Verhaltensanalyse, nicht Signaturabgleich. Und selbst eine gute Erkennung nützt nichts, wenn nachts niemand ihre Meldungen liest.

**Können wir die Erkennung mit eigener Bereitschaft betreiben?**
Ja, wenn Sie Fachleute haben, die nachts und am Wochenende Meldungen bewerten können, und die Technik, die Verhalten statt Signaturen auswertet. In mittelständischen Häusern scheitert das selten an der Technik, sondern an der Bereitschaft: Drei Personen reichen nicht für einen Schichtbetrieb über 365 Tage. Deshalb kaufen die meisten die Bereitschaft ein und behalten die Entscheidung.

**Meldet der Dienstleister für uns an das BSI?**
Nein. Die Meldepflicht trifft die Einrichtung, Registrierung und Zugang laufen auf Ihren Namen. Der Dienst liefert die technischen Angaben in der Frist – welcher Endpunkt, welcher Prozess, welche Zeitachse. Einstufen und absenden müssen Sie. Das ist keine Lücke im Dienst, sondern der Wille des Gesetzes.

**Wie schnell muss die Erkennung sein, damit wir die 24 Stunden halten?**
Das Gesetz nennt keine Erkennungszeit, nur die Meldefrist ab Kenntnis. Entscheidend ist der Weg vom Ereignis zur Kenntnis bei einer entscheidungsbefugten Person. Eine Erkennung, die nachts erkennt, aber morgens gelesen wird, erzeugt Kenntnis am Morgen. Eine, die nachts anruft, erzeugt sie nachts. Darin liegt der praktische Unterschied zwischen den Stufen.


#### Quellen

- § 30 BSIG – Risikomanagementmaßnahmen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- § 31 BSIG – Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__31.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr


### NIS2 und die Geschäftsleitung: umsetzen, überwachen, schulen

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/geschaeftsleitung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · § 38 BSIG

§ 38 BSIG richtet sich nicht an die IT-Abteilung, sondern an die Geschäftsleitung. Sie muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen. Was das konkret heißt – und was daraus folgen kann, wenn es unterbleibt.

Der kürzeste Paragraf des NIS2-Abschnitts ist der, der am meisten verändert. § 38 BSIG verpflichtet die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen, die Risikomanagementmaßnahmen nach § 30 „umzusetzen und ihre Umsetzung zu überwachen“. Nicht die IT-Leitung, nicht ein Beauftragter, nicht ein Dienstleister – die Geschäftsleitung.

Das ist weniger eine neue Pflicht als eine Klarstellung: Auch vorher war die Leitung für die Organisation ihres Hauses verantwortlich. Neu ist, dass ein Gesetz die IT-Sicherheit ausdrücklich dort verortet und drei Dinge verlangt, die sich prüfen lassen – Umsetzung, Überwachung, Schulung. Jedes davon hinterlässt Spuren, wenn es geschieht, und eine Lücke, wenn nicht.

#### Die drei Absätze des § 38

Sinngemäß nach dem Gesetzestext, mit dem, was im Betrieb daraus wird.

- **Absatz 1: Umsetzen und überwachen:** Die Leitung muss die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen. Umsetzen heißt beschließen, beauftragen, ausstatten. Überwachen heißt, sich regelmäßig berichten zu lassen und auf Berichte zu reagieren – nicht, Kenntnis zu nehmen.
- **Absatz 2: Haftung nach der Rechtsform:** Verletzt die Leitung diese Pflichten schuldhaft, haftet sie ihrer Einrichtung für den Schaden – nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform. Das BSIG selbst begründet die Haftung nur, wo diese Regeln keine enthalten. Für eine GmbH heißt das: § 43 GmbHG, für eine AG: § 93 AktG.
- **Absatz 3: Schulung:** Die Leitung muss regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken der IT-Sicherheit erkennen und bewerten zu können. Nicht die Beschäftigten – die sind in § 30 Abs. 2 Nr. 7 erfasst –, sondern die Leitung persönlich.

#### Was „überwachen“ für eine Leitung ohne IT-Hintergrund bedeutet

Die Überwachungspflicht setzt nicht voraus, dass ein Geschäftsführer Protokolle lesen kann. Sie setzt voraus, dass er sich in verständlicher Form berichten lässt, was läuft und was nicht – und dass er auf das reagiert, was er erfährt. Drei Fragen, regelmäßig gestellt und dokumentiert, erfüllen den Kern: Wurden die Sicherungen zurückgespielt, und hat es funktioniert? Gab es Vorfälle, und wie lange hat es gedauert, bis wir davon wussten? Welche der zehn Bereiche sind belegt, welche offen?

Die Antworten müssen von jemandem kommen, der es weiß – der eigenen IT oder einem Dienstleister –, und sie müssen so formuliert sein, dass die Leitung eine Bewertung daraus ableiten kann. Ein Bericht, der aus Fachbegriffen besteht, erfüllt die Berichtspflicht des Dienstleisters und verfehlt die Überwachungspflicht der Leitung. Deshalb legen wir mit unseren Kunden fest, was auf der einen Seite steht, die vierteljährlich auf dem Tisch der Geschäftsführung liegt.

Das Protokoll dieser Befassung ist der Nachweis. Nicht die Maßnahme selbst belegt die Überwachung, sondern der Beschluss, der Bericht und die Reaktion darauf. Eine Leitung, die nachweisen kann, dass sie sich vierteljährlich hat berichten lassen und auf Lücken reagiert hat, hat ihre Pflicht erfüllt – auch wenn eine Lücke später zum Vorfall führt.

#### Was aus einer Pflichtverletzung folgen kann

Hier ist Vorsicht in der Formulierung geboten, und wir halten uns daran: Was aus einer Verletzung des § 38 im Einzelfall folgt, ist eine Frage des Gesellschaftsrechts und der Umstände. Das Gesetz sagt, dass die Leitung ihrer Einrichtung für schuldhaft verursachte Schäden nach den Regeln ihrer Rechtsform haftet. Für die GmbH verlangt § 43 GmbHG die Sorgfalt eines ordentlichen Geschäftsmannes; ob sie gewahrt wurde, bewertet ein Gericht anhand dessen, was zum Zeitpunkt der Entscheidung bekannt war und getan wurde.

Fehlt eine nachweisbare Befassung der Leitung mit der IT-Sicherheit, könnte das als Verletzung dieser Sorgfalt gewertet werden – mit der möglichen Folge, dass die Einrichtung Ersatz von ihrer Leitung verlangen kann und dass eine Vermögensschadenhaftpflichtversicherung der Organe die Leistung prüft. Ob das im Einzelfall so ist, hängt vom Vertrag, vom Verschulden und vom Schaden ab und ist eine Frage für die anwaltliche Beratung. Was wir sagen können: Die Befassung ist belegbar oder nicht, und das lässt sich heute entscheiden.

Eine Formulierung, die in Darstellungen zu NIS2 häufig auftaucht, steht nicht im deutschen Gesetz: dass ein Verzicht der Einrichtung auf Ersatzansprüche gegen die Leitung unwirksam sei. Das sieht die EU-Richtlinie vor; der verkündete § 38 BSIG enthält diesen Satz nach unserer Lesung des Gesetzestextes nicht. Wer das Gegenteil liest, sollte die Fundstelle verlangen.

#### Was die Leitung in der Hand haben sollte

Fünf Dokumente, die zusammen die drei Pflichten belegen. Keines davon muss lang sein.

| Dokument | Belegt | Rhythmus |
| --- | --- | --- |
| Beschluss zur Umsetzung der Maßnahmen nach § 30, mit Zuständigkeiten und Budget | Umsetzungspflicht (Abs. 1) | Einmal, bei Änderungen erneut |
| Bericht auf einer Seite: Sicherungen, Vorfälle, offene Bereiche | Überwachungspflicht (Abs. 1) | Vierteljährlich |
| Protokoll der Befassung mit dem Bericht und der beschlossenen Reaktion | Überwachungspflicht (Abs. 1) | Vierteljährlich |
| Schulungsnachweis der Leitung | Schulungspflicht (Abs. 3) | Regelmäßig, in der Praxis jährlich |
| Vorfallbericht mit Zeitachse, falls es einen Vorfall gab | Vorfallbewältigung und Kenntnis (§ 30, § 32) | Je Vorfall |

#### Orientierung, keine Rechtsberatung

> Diese Seite gibt den Gesetzestext wieder und ordnet ihn für den Betrieb ein. Ob und wie eine Geschäftsleitung im Einzelfall haftet, hängt von Rechtsform, Vertrag, Verschulden und Schaden ab – das klärt Ihre anwaltliche Beratung. Was wir beitragen: Berichte, aus denen eine Leitung ohne IT-Hintergrund ihre Bewertung ableiten kann, und die Erkennung, die den Weg zur Kenntnis verkürzt.


#### Häufige Fragen

**Wir haben die IT vollständig ausgelagert – gilt § 38 trotzdem für uns?**
Ja. Die Auslagerung verlagert Arbeit, nicht Verantwortung. Die Leitung muss auch dann umsetzen – also den Dienstleister beauftragen und ausstatten – und überwachen, also sich berichten lassen und reagieren. Ein Dienstleister, der nicht in verständlicher Form berichtet, macht die Überwachung unmöglich; das ist ein Mangel des Vertrags, der behoben gehört.

**Welche Schulung erfüllt Absatz 3?**
Das Gesetz nennt Inhalt und Ziel – Kenntnisse zur Erkennung und Bewertung von Risiken und von Risikomanagementpraktiken –, aber keinen Anbieter, keine Dauer und keine Frequenz. Eine halbtägige Schulung, die auf die Leitung zugeschnitten ist und sich nicht in Produktvorführungen erschöpft, erfüllt den Zweck. Entscheidend ist der Nachweis: Datum, Inhalt, Teilnehmer.

**Muss jedes Mitglied der Geschäftsführung geschult werden?**
Der Wortlaut spricht von den Geschäftsleitungen, nicht von einzelnen Mitgliedern. In der Praxis ist es ratsam, alle Mitglieder zu schulen – die Pflicht zur Überwachung trifft das Organ, und ein Mitglied, das sich auf ein anderes verlässt, trägt dessen Versäumnis mit. Wer eine Arbeitsteilung vereinbart, sollte sie schriftlich festhalten.

**Reicht es, wenn der IT-Leiter in der Geschäftsführung sitzt?**
Für die Umsetzung hilft das, für die Überwachung nicht. Überwachung setzt eine Distanz zwischen dem, der handelt, und dem, der prüft, voraus. Ein IT-Leiter in der Geschäftsführung überwacht sich selbst; das mindert den Nachweiswert. Die übrigen Mitglieder sollten sich unabhängig berichten lassen.

**Was ist, wenn die Leitung die Maßnahmen beschließt, das Budget aber nicht reicht?**
§ 30 Abs. 1 nennt die Umsetzungskosten ausdrücklich als Maßstab für die Angemessenheit. Eine Leitung, die mit begrenzten Mitteln eine begründete Reihenfolge festlegt und dokumentiert, handelt sorgfältig. Eine Leitung, die Maßnahmen mangels Budget gar nicht beschließt, handelt nicht. Der Unterschied liegt im Beschluss und in seiner Begründung.


#### Quellen

- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__38.html
- § 30 BSIG – Risikomanagementmaßnahmen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- § 43 GmbHG – Haftung der Geschäftsführer (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/gmbhg/__43.html
- § 93 AktG – Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/aktg/__93.html
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), Artikel 20 – Governance (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/eli/dir/2022/2555/oj


### NIS2-Bußgelder: Was welcher Verstoß kosten kann

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/bussgeld · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · § 65 BSIG

§ 65 BSIG staffelt die Bußgelder nach Verstoß und Einrichtungsart – von 100.000 Euro für Erreichbarkeitsverstöße bis zu 10 Millionen Euro oder zwei Prozent des weltweiten Umsatzes. Die Beträge, die Verstöße dahinter, und was in der Praxis die häufigsten sind.

Die Zahlen, die zu NIS2 am häufigsten zitiert werden, sind die Bußgelder: zehn Millionen Euro, zwei Prozent des Umsatzes. Beide stehen im Gesetz, aber sie stehen dort als Obergrenzen für bestimmte Verstöße bestimmter Einrichtungen – nicht als Preis für jede Nachlässigkeit. Wer die Staffelung kennt, kann einschätzen, welche Versäumnisse teuer werden und welche nicht.

§ 65 BSIG ordnet die Verstöße in Absatz 1 und 2 und die Beträge in Absatz 5; die Absätze 6 und 7 ergänzen umsatzabhängige Obergrenzen für große Häuser. Diese Seite gibt die Staffelung wieder, wie wir sie dem Gesetzestext entnehmen, und benennt die Verstöße, die in mittelständischen Häusern erfahrungsgemäß am leichtesten passieren.

#### Die Staffelung des § 65 Abs. 5

Höchstbeträge je Verstoßgruppe. Welche Nummer des Absatzes 2 ein Verstoß trifft, steht im Gesetzestext; hier die Zuordnung, wie sie sich uns aus § 65 ergibt.

| Höchstbetrag | Für welche Verstöße (§ 65 Abs. 2, sinngemäß) | Einrichtungsart |
| --- | --- | --- |
| bis 10 Millionen Euro | Maßnahmen nach § 30 nicht ergriffen – oder ihre Einhaltung nicht dokumentiert (Nr. 2, 3); Meldung oder Abschlussmeldung nach § 32 unterlassen oder verspätet (Nr. 4, 5); Anordnungen nach §§ 35, 36 nicht befolgt (Nr. 1d); Mitteilung nach § 35 unterlassen (Nr. 9) | besonders wichtige Einrichtungen |
| bis 7 Millionen Euro | Dieselben Verstöße | wichtige Einrichtungen |
| bis 5 Millionen Euro | Mitteilung oder Angabe zu kritischen Komponenten nach § 41 Abs. 5 unterlassen (Nr. 11) | beide |
| bis 2 Millionen Euro | Vollziehbare Anordnungen des BSI nach §§ 11, 16, 17 oder 39 nicht befolgt (Nr. 1a) | beide |
| bis 1 Million Euro | Nachweis nach § 39 nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erbracht (Abs. 1, Nr. 10) | beide |
| bis 500.000 Euro | Registrierungsangaben nach § 33 nicht oder verspätet übermittelt (Nr. 6); Unterrichtung nach § 34 unterlassen (Nr. 8); weitere Anordnungen und Vorschriften zu Zertifikaten und Kennzeichen (Nr. 1c, 12–16) | beide |
| bis 100.000 Euro | Erreichbarkeit nach § 33 Abs. 2 nicht sichergestellt (Nr. 7); Betreten von Räumen, Vorlage von Unterlagen oder Auskunft verweigert (Nr. 17); Anordnung nach § 14 nicht befolgt (Nr. 1b) | beide |

#### Die umsatzabhängigen Obergrenzen

- **2 % des Jahresumsatzes** – für besonders wichtige Einrichtungen mit mehr als 500 Millionen Euro Gesamtumsatz – wo das mehr ist als 10 Millionen Euro, tritt es an deren Stelle (Abs. 6).
- **1,4 % des Jahresumsatzes** – für wichtige Einrichtungen mit mehr als 500 Millionen Euro Gesamtumsatz – wo das mehr ist als 7 Millionen Euro (Abs. 7).
- **500 Millionen Euro** – Umsatzschwelle, ab der die Prozentregel überhaupt greift. Für den Mittelstand gelten die festen Beträge.

#### Welche Verstöße im Mittelstand am leichtesten passieren

Die hohen Beträge sind an die schweren Verstöße gebunden – Maßnahmen gar nicht ergreifen, Vorfälle nicht melden, Anordnungen des BSI ignorieren. Ein Haus, das die zehn Bereiche ernsthaft bearbeitet, wird diese Verstöße kaum begehen. Mit einer Ausnahme, die überrascht: Die fehlende Dokumentation steht in derselben Gruppe. § 65 Abs. 2 Nr. 3 stellt es dem Unterlassen der Maßnahme gleich, wenn ihre Einhaltung nicht, nicht richtig oder nicht vollständig dokumentiert ist – bis zu 7 Millionen Euro für wichtige, bis zu 10 Millionen für besonders wichtige Einrichtungen. Eine Maßnahme, die existiert, aber nicht belegt werden kann, ist für das Gesetz keine.

Die übrigen Verstöße, die in der Praxis drohen, sitzen weiter unten in der Staffel und haben eines gemeinsam: Sie hängen nicht an der Technik, sondern an Fristen. Die versäumte oder verspätete Registrierung ist der erste – drei Monate ab Betroffenheit, niemand mahnt sie an, bis zu 500.000 Euro. Die verspätete Änderungsmeldung der zweite: zwei Wochen, ausgelöst von einem Geschäftsführerwechsel, an den beim BSI niemand denkt, derselbe Tatbestand. Die Nichterreichbarkeit der dritte: eine Kontaktstelle, die im Portal steht, aber nicht besetzt ist, bis zu 100.000 Euro.

Keiner dieser drei kostet Millionen. Jeder davon kostet aber etwas, das teurer ist als das Bußgeld: Er steht in der Akte, wenn später etwas Größeres passiert. Eine Einrichtung, die nachweislich Fristen versäumt hat, wird bei einem Vorfall anders beurteilt als eine, die sie gehalten hat – und zwar bei der Frage, ob ihre Maßnahmen angemessen waren und ob sie dokumentiert sind.

#### Was das Bußgeld nicht ist

Das Bußgeld ist eine Sanktion der Aufsicht gegen die Einrichtung. Es ist nicht der Schaden des Vorfalls, nicht der Anspruch eines Kunden, nicht die Frage, ob eine Versicherung zahlt, und nicht die Haftung der Geschäftsleitung nach § 38 gegenüber ihrem Haus. Diese Posten entstehen unabhängig voneinander und addieren sich. Wer die Risikobetrachtung auf das Bußgeld beschränkt, unterschätzt den Vorfall – meist ist das Bußgeld der kleinste Posten.

Umgekehrt gilt: Wer die Maßnahmen wegen des Bußgelds ergreift, ergreift sie aus dem falschen Grund, aber er ergreift sie. Das Gesetz nimmt das in Kauf. Für ein mittelständisches Haus ist die bessere Rechnung die andere: Was kostet ein Stillstand von drei Tagen, und was kostet die Maßnahme, die ihn verhindert? Diese Zahl steht in keiner Bußgeldtabelle, aber sie entscheidet.

#### Stand und Vorbehalt

> Die Staffelung und die Zuordnung der Verstöße sind dem Text des § 65 BSIG entnommen, Stand 1. Oktober 2026; die Beschreibungen in der Tabelle geben die Tatbestände sinngemäß wieder, nicht wörtlich. Wie ein Bußgeld im Einzelfall bemessen wird, ergibt sich aus dem Gesetz und der Praxis des BSI; diese Darstellung ersetzt keine rechtliche Prüfung. Zum Werkzeug für die andere Rechnung – was ein Stillstand kostet – führt der Verweis unten.

#### Die andere Rechnung

- [Was kostet ein Ausfall?](https://davinci-rechenzentrum.de/ausfallkosten): Stundenkosten eines Stillstands aus Umsatz, Arbeitszeit und betroffenem Anteil – im Browser gerechnet.
- [Registrierung](https://davinci-rechenzentrum.de/it-sicherheit/nis2/registrierung): Der Verstoß, der am leichtesten passiert: drei Monate, zwei Wochen.
- [Geschäftsleitung](https://davinci-rechenzentrum.de/it-sicherheit/nis2/geschaeftsleitung): Was neben dem Bußgeld steht: die Pflichten nach § 38.


#### Häufige Fragen

**Verhängt das BSI bei jedem Verstoß sofort ein Bußgeld?**
Das Gesetz eröffnet den Rahmen; ob und in welcher Höhe ein Bußgeld verhängt wird, liegt im Ermessen der Behörde und hängt von Schwere, Dauer und Verschulden ab. Aufsichtsbehörden arbeiten in der Regel zunächst mit Anordnungen und Fristen. Wer auf Anordnungen nicht reagiert, bewegt sich allerdings in die Gruppe der schweren Verstöße.

**Gilt die Prozentregel auch für uns mit 30 Millionen Euro Umsatz?**
Nein. Die Absätze 6 und 7 greifen erst bei mehr als 500 Millionen Euro Gesamtumsatz. Für ein mittelständisches Haus gelten die festen Höchstbeträge – bis 7 Millionen Euro für wichtige, bis 10 Millionen für besonders wichtige Einrichtungen bei schweren Verstößen, deutlich weniger bei den übrigen.

**Kann die Geschäftsführung persönlich mit einem Bußgeld belegt werden?**
Bußgelder nach § 65 richten sich gegen die Einrichtung. Ob daneben eine persönliche Verantwortlichkeit nach dem Ordnungswidrigkeitenrecht in Betracht kommt, ist eine Frage für die anwaltliche Beratung und wird hier nicht beantwortet. Getrennt davon steht die Haftung der Leitung gegenüber ihrer eigenen Einrichtung nach § 38 BSIG.

**Deckt eine Cyber-Versicherung Bußgelder ab?**
Das hängt vom Vertrag und davon ab, ob die Versicherbarkeit von Bußgeldern im konkreten Fall rechtlich zulässig ist – eine Frage, die Sie mit Ihrem Versicherer und Ihrer Rechtsberatung klären sollten. Viele Policen decken die Kosten der Abwehr, nicht die Buße selbst. Verlassen Sie sich nicht auf die Deckung, bevor Sie den Vertrag gelesen haben.


#### Quellen

- § 65 BSIG – Bußgeldvorschriften (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__65.html
- § 33 BSIG – Registrierungspflicht (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__33.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), Artikel 34 – Geldbußen (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/eli/dir/2022/2555/oj


### Gilt NIS2 für den Mittelstand? Ja – ab 50 Beschäftigten, und über die Lieferkette weit darunter

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/nis2/mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Einordnung

Die Vorstellung, NIS2 betreffe nur Konzerne und Versorger, hält sich hartnäckig und ist falsch. In vierzehn Sektoren beginnt die Pflicht bei 50 Beschäftigten; wer darunter liegt, bekommt sie oft über den Vertrag seines Kunden. Was ein mittelständisches Haus in der Metropolregion davon hat – und womit es anfängt.

Wer „NIS2 KMU“ sucht, sucht meist eine Entwarnung – und findet sie nicht. Das Gesetz kennt keine Mittelstandsausnahme. Es kennt Schwellen, und die liegen niedriger, als die meisten annehmen: 50 Beschäftigte oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme, in einem der vierzehn Sektoren der Anlagen 1 und 2. Ein Maschinenbauer mit 60 Beschäftigten ist wichtige Einrichtung. Eine Spedition mit 80 Beschäftigten ebenso. Ein Pflegedienst mit 55 Beschäftigten, wenn er Gesundheitsdienstleistungen erbringt, auch.

Und unterhalb der Schwelle hört es nicht auf. § 30 Abs. 2 Nr. 4 BSIG verpflichtet jede erfasste Einrichtung, die Sicherheit ihrer Lieferkette zu regeln. Ein Zulieferer mit 25 Beschäftigten, der ein Krankenhaus beliefert, bekommt dessen Anforderungen vertraglich weitergereicht – Nachweise über Sicherungen, Zugriffskontrolle, Vorfallmeldung. Das BSI kennt ihn nicht; sein Kunde schon. Für die Metropolregion mit ihrer Dichte an Zulieferern für Automobil, Chemie und Gesundheit ist das der häufigere Weg hinein.

#### Typische Fälle aus der Region

Beispiele, wie sie in Erstgesprächen vorkommen. Die Einstufung ergibt sich aus § 28; die Begründung steht daneben.

| Haus | Einstufung | Warum |
| --- | --- | --- |
| Maschinenbauer, 70 Beschäftigte, 18 Mio. € Umsatz | wichtige Einrichtung | Maschinenbau ist Anlage 2, Nr. 5.4; über 50 Beschäftigte |
| Logistiker mit Lkw-Flotte, 120 Beschäftigte | wichtige Einrichtung | Straßenverkehr ist Anlage 1, Nr. 2.4 – als Verkehrsunternehmen; über 50 Beschäftigte |
| Medizinisches Versorgungszentrum, 60 Beschäftigte | wichtige Einrichtung | Gesundheitsdienstleister sind Anlage 1, Nr. 4.1.1; über 50 Beschäftigte |
| IT-Systemhaus mit eigenem Rechenzentrum, 45 Beschäftigte, 12 Mio. € Umsatz, 11 Mio. € Bilanzsumme | wichtige Einrichtung | Rechenzentrums- und Managed-Service-Anbieter sind Anlage 1, Nr. 6; Finanzschwelle überschritten |
| Zulieferer für Automobilteile, 35 Beschäftigte | nicht unmittelbar – aber vertraglich | Unter den Schwellen; der Kunde (Kraftwagen, Anlage 2, Nr. 5.5) reicht Anforderungen nach § 30 Abs. 2 Nr. 4 weiter |
| Baustoffgroßhandel, 200 Beschäftigte | nicht erfasst | Kein Sektor der Anlagen 1 oder 2 |

#### Was ein mittelständisches Haus anders macht als ein Konzern

Ein Konzern hat eine Rechtsabteilung, einen Informationssicherheitsbeauftragten und ein Budget für Zertifizierungen. Ein mittelständisches Haus hat einen Geschäftsführer, der auch Vertrieb macht, eine IT mit zwei Personen und einen Dienstleister. Das Gesetz nimmt darauf Rücksicht – § 30 Abs. 1 nennt Größe und Umsetzungskosten ausdrücklich als Maßstab der Angemessenheit. Es verlangt nicht dasselbe von beiden. Es verlangt von beiden, dass sie begründen, was sie tun.

Für den Mittelstand folgt daraus eine andere Reihenfolge als die der Beraterpräsentationen. Nicht zuerst die Risikoanalyse auf vierzig Seiten, sondern zuerst die drei Maßnahmen, die bei einem Angriff den Stillstand verkürzen: Sicherungen mit geprobter Rückspielung, zweiter Faktor für alle Fernzugänge, eine Erkennung, die nachts arbeitet. Dann die Registrierung, dann die Rufkette, dann die Dokumentation dessen, was dann ohnehin läuft.

Und eine Frage, die ein Konzern nicht stellen muss: Wer liest nachts die Meldungen? Ein Haus mit zwei IT-Kräften kann keine Bereitschaft über 365 Tage stellen. Es kauft sie ein oder es hat sie nicht. Das Gesetz ist in dieser Frage neutral; die Meldefrist ab Kenntnis ist es nicht.

#### Die ersten drei Schritte

In dieser Reihenfolge, weil jeder Schritt den nächsten begründet.

1. **Betroffenheit klären – eigene und vertragliche** Der Betroffenheits-Check in fünf Minuten, dann die Frage an die wichtigsten Kunden: Seid ihr erfasst, und was verlangt ihr von uns? Beides schriftlich festhalten, mit Datum.
2. **Die drei Maßnahmen, die den Stillstand verkürzen** Sicherungen zurückspielen und das Ergebnis protokollieren. Zweiten Faktor für Fernzugänge und Verwaltungskonten einrichten, ohne Ausnahme. Klären, wer nachts Meldungen bewertet – und wenn niemand, die Erkennung einkaufen.
3. **Registrieren, Rufkette, erster Bericht** Falls erfasst: beim BSI registrieren, Frist drei Monate. Rufkette ausdrucken. Einen ersten Bericht auf einer Seite für die Geschäftsführung schreiben – das ist der Beginn der Überwachung nach § 38, und er kostet eine Stunde.

#### Die ehrliche Grenze

> Nicht jedes Haus unter 50 Beschäftigten muss NIS2 umsetzen, und wer in keinem Sektor tätig ist und keine erfasste Einrichtung beliefert, kann diese Seite beruhigt schließen. Für die anderen gilt: Die Maßnahmen, die das Gesetz verlangt, sind dieselben, die einen Angriff überstehen lassen. Wer sie wegen NIS2 ergreift, hat sie aus dem falschen Grund – und trotzdem.

#### Aus dem Journal

Zwei Beiträge vom September 2026, die diese Seite ergänzen – der eine mit dem Einstieg in drei Schritten, der andere mit dem Stand der Registrierungen.

- [NIS2 im Mittelstand: Wer betroffen ist und was jetzt zu tun ist](https://davinci-rechenzentrum.de/news/nis2-mittelstand): Betroffenheit in drei Schritten, die zehn Pflichtbereiche, der pragmatische Einstieg – der Beitrag, mit dem das Thema hier begann.
- [NIS2 in Deutschland: Was nach den ersten Monaten gilt](https://davinci-rechenzentrum.de/news/nis2-sechs-monate-bilanz): Registrierungsfrist, Zahlen des BSI zur Registrierung, die persönliche Verantwortung der Leitung – die Bilanz nach einem halben Jahr.


#### Häufige Fragen

**Wir haben 48 Beschäftigte – müssen wir gar nichts tun?**
Unmittelbar nicht, solange auch die Finanzschwelle nicht erreicht ist und kein Sonderfall vorliegt. Prüfen Sie aber zwei Dinge: ob Ihre Kunden erfasst sind und Ihnen Anforderungen weiterreichen, und ob Sie die 50 im nächsten Jahr überschreiten. Ab dem Tag der Überschreitung laufen die Pflichten ohne Übergang, und drei Monate später ist die Registrierung fällig.

**Unser Kunde verlangt einen NIS2-Nachweis – was genau?**
Das steht in seinem Vertrag oder Fragebogen, und das Gesetz schreibt ihm die Form nicht vor. Üblich sind Nachweise über Sicherungen, Zugriffskontrolle, Vorfallmeldung und Erreichbarkeit – manchmal eine Zertifizierung. Fragen Sie nach, was genau verlangt wird, bevor Sie etwas aufbauen; oft genügt eine Selbstauskunft mit Belegen.

**Lohnt sich eine ISO-27001-Zertifizierung für ein Haus unserer Größe?**
Wenn Kunden sie verlangen, ja – dann ist sie Auftragsvoraussetzung. Nur wegen NIS2 nicht zwingend: Das Gesetz schreibt sie nicht vor, und der IT-Grundschutz des BSI führt zum selben Ziel mit weniger formalem Aufwand. Die Entscheidung hängt an der Lieferkette, nicht am Gesetz.

**Was kostet die Umsetzung in einem Haus mit 60 Beschäftigten?**
Eine Zahl, die wir hier hinschreiben würden, wäre für Ihr Haus falsch. Was sich sagen lässt: Die ersten drei Schritte oben kosten vor allem Zeit, nicht Geld. Die laufenden Kosten entstehen bei der Erkennung, wenn sie eingekauft wird, und bei Zertifizierungen, wenn Kunden sie verlangen. Beides lässt sich beziffern, sobald Umfang und Anforderungen feststehen.

**Wir sind Zulieferer und erfasste Einrichtung zugleich – was gilt?**
Beides. Sie erfüllen das Gesetz als Einrichtung und die Verträge als Zulieferer. In der Praxis überschneidet sich das weitgehend – wer die zehn Bereiche des § 30 belegen kann, kann auch die Fragebögen seiner Kunden beantworten. Bauen Sie die Nachweise einmal und verwenden Sie sie zweimal.


#### Quellen

- § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__28.html
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 1 (Angemessenheit) und Absatz 2 Nummer 4 (Lieferkette) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- Anlage 1 BSIG – Sektoren mit hoher Kritikalität (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/anlage_1.html
- Anlage 2 BSIG – Sonstige kritische Sektoren (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/anlage_2.html


### MXDR G3: Angriffserkennung für Ihre Server – der Einstieg mit Wirkung

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g3 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Service-Level G3

Ein Angriff ist am gefährlichsten, wenn er die Server erreicht – dort liegen Buchhaltung, Warenwirtschaft, Dateiablage. Service-Level G3 überwacht gezielt diese Systeme. Für Häuser, die mit dem anfangen wollen, was im Ernstfall am meisten zählt.

Die meisten Angriffe beginnen auf einem Arbeitsplatz – mit einer E-Mail, einem Anhang, einem gestohlenen Passwort. Schaden entsteht aber selten dort. Er entsteht, wenn der Angreifer von dort zu den Servern vordringt: zur Buchhaltung, zur Warenwirtschaft, zur Dateiablage, zum Domänencontroller. Dort wird verschlüsselt, dort werden Daten abgezogen, dort steht der Betrieb still.

G DATA bietet die überwachte Angriffserkennung deshalb in drei Service-Leveln an, und das erste davon setzt genau an diesem Punkt an. Der Hersteller beschreibt G3 als Stufe „speziell für Server“: Überwacht werden gezielt die Systeme, deren Ausfall schwerwiegende Folgen hätte – nicht die gesamte Umgebung. G5 und G7 decken dann die gesamte IT-Umgebung ab, Arbeitsplätze eingeschlossen.

Für ein mittelständisches Haus ist das ein ehrlicher Einstieg. Wer heute nichts überwacht, gewinnt mit der Überwachung der fünf Server, die den Betrieb tragen, mehr als mit jeder anderen einzelnen Maßnahme – und er lernt dabei, wie die Zusammenarbeit mit einem Analystenteam läuft, bevor er sie auf hundert Arbeitsplätze ausdehnt.

#### Warum zuerst die Server

Drei Gründe, die nicht mit dem Preis zu tun haben.

- **Dort ist der Schaden:** Ein befallener Arbeitsplatz wird neu aufgesetzt. Ein verschlüsselter Dateiserver ist ein Stillstand von Tagen, ein kompromittierter Domänencontroller ein Neuaufbau der gesamten Umgebung. Die Erkennung dort anzusetzen, wo der Angriff teuer wird, ist keine Sparlösung, sondern Prioritätensetzung.
- **Dort ist das Verhalten eindeutig:** Auf einem Arbeitsplatz ist vieles normal: neue Programme, ungewöhnliche Zeiten, Downloads. Auf einem Server ist fast alles festgelegt. Eine Rechteausweitung um 2:40 Uhr, ein neues Konto, ein Prozess, der Dateien massenhaft umbenennt – auf einem Server ist das kein Grenzfall. Die Erkennung arbeitet dort mit weniger Fehlalarmen.
- **Dort beginnt die Nachweiskette:** Wer nach einem Vorfall belegen muss, was wann geschah – gegenüber Versicherer, Aufsicht oder Kunden –, braucht die Zeitachse der Server. Die Arbeitsplätze erzählen, wie es begann; die Server erzählen, was es gekostet hat.

#### G3 neben G5 und G7

Der Hersteller nennt für G3 öffentlich den Geltungsbereich. Die Merkmale von G5 und G7 stammen aus dem Service-Level-Blatt. Was für G3 nicht öffentlich dokumentiert ist, steht als „im Angebot“ – wir nennen es Ihnen, aber wir erfinden es nicht.

| Merkmal | G3 | G5 | G7 |
| --- | --- | --- | --- |
| Geltungsbereich | Server | gesamte IT-Umgebung | gesamte IT-Umgebung |
| Analystenteam rund um die Uhr, 365 Tage | ja | ja | ja |
| Welche Vorfälle die Analysten bearbeiten | im Angebot | kritisch eingestufte | alle |
| Angriffsbenachrichtigung per E-Mail | ja | ja | ja |
| Angriffsbenachrichtigung per Telefon | im Angebot | nein | ja |
| Technical Account Management | im Angebot | nein | ja |
| Datenhaltung in Deutschland | ja | ja | ja |
| Betreuung durch DAVINCI | ja | ja | ja |

#### Vom Server-Einstieg zur ganzen Umgebung

Wie der Ausbau in der Praxis läuft – ohne Bruch und ohne zweiten Agenten.

1. **Server bestimmen** Gemeinsam legen wir fest, welche Systeme den Betrieb tragen: Domänencontroller, Dateiserver, Datenbank, Warenwirtschaft, Mailserver. Für jeden halten wir fest, ob ein Eingriff ohne Rückfrage erlaubt ist – ein isolierter Buchhaltungsserver am Monatsende ist eine andere Entscheidung als ein isolierter Testserver.
2. **Agent ausrollen, Ausnahmen setzen** Der Agent wird auf den Servern installiert; Sicherungsläufe, Wartungsfenster und bekannte Werkzeuge werden als Ausnahmen hinterlegt, damit sie keine Fehlalarme erzeugen. In den ersten Wochen wird nachjustiert.
3. **Betrieb und Bericht** Die Analysten überwachen; Sie erhalten Vorfallberichte und ein Lagebild. Nach einigen Wochen wissen Sie, wie oft etwas auffällt, wie schnell bewertet wird und was ein Eingriff bedeutet.
4. **Ausbau auf Arbeitsplätze** Derselbe Agent, dieselbe Konsole, dieselben Analysten – nur mehr Endpunkte. Der Wechsel auf G5 oder G7 ist eine Vertragsänderung, keine neue Einführung.

#### Was G3 nicht sieht

> Ein Angriff, der auf einem Arbeitsplatz beginnt und dort bleibt – etwa ein Infostealer, der Browser-Passwörter abgreift –, bleibt für eine reine Serverüberwachung unsichtbar, bis er einen Server berührt. G3 ist der Einstieg mit der größten Wirkung je überwachtem System, nicht die vollständige Abdeckung. Wer beides will, braucht G5 oder G7.


#### Häufige Fragen

**Wie viele Server lohnen sich für G3 mindestens?**
Es gibt keine Untergrenze. Ein Haus mit drei Servern – Domänencontroller, Dateiserver, Warenwirtschaft – hat drei Systeme, deren Ausfall den Betrieb stoppt. Genau die werden überwacht. Die Frage ist nicht, wie viele Server Sie haben, sondern welche davon den Stillstand bedeuten.

**Werden auch virtuelle Server und Server in der Cloud überwacht?**
Ja. Der Agent läuft auf dem Betriebssystem, nicht auf der Hardware – ob der Server physisch im Schrank steht, virtuell auf einem Host läuft oder bei einem Cloud-Anbieter gemietet ist, spielt für die Überwachung keine Rolle. Was zählt, ist, dass Sie den Agenten installieren dürfen.

**Rufen die Analysten bei G3 an?**
Das Service-Level-Blatt des Herstellers nennt den Anruf für G7 und nicht für G5; für G3 ist es öffentlich nicht dokumentiert. Wir nennen Ihnen im Angebot, was in G3 enthalten ist, statt es hier zu behaupten. Was in jedem Fall gilt: Wir sehen die Meldungen in der Betreuung mit und melden uns, wenn etwas nicht bis zum nächsten Werktag warten kann.

**Was kostet G3?**
Der Preis hängt an der Zahl der überwachten Server und der Laufzeit. Nennen Sie uns die Server, und Sie erhalten den Preis innerhalb von zwei Stunden – auf Wunsch G5 für die gesamte Umgebung daneben gerechnet, damit Sie den Unterschied in Euro sehen.

**Können wir mit G3 die Testphase nutzen?**
Ja. Die zweimonatige Testphase mit bis zu 25 Endgeräten gilt für alle Stufen. Für G3 bedeutet das: Ihre Server, zwei Monate lang, unter realen Bedingungen – und am Ende wissen Sie, ob die Zusammenarbeit trägt, bevor Sie sich binden.


#### Quellen

- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- Die Lage der IT-Sicherheit in Deutschland (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html


### G3, G5 oder G7? Die drei MXDR-Stufen im Vergleich – und wonach sich die Wahl entscheidet

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/stufen-vergleich · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Entscheidung

Drei Stufen, zwei Unterschiede, die zählen: Welche Systeme überwacht werden, und welche Vorfälle die Analysten bearbeiten. Alles andere – Anruf, fester Ansprechpartner, Konfigurationsprüfungen – folgt daraus. Eine Seite, eine Tabelle, eine Empfehlung je Lage.

Wer die drei Stufen zum ersten Mal sieht, sucht den Preisunterschied. Der entscheidet aber nicht. Entscheidend sind zwei Fragen, die vor dem Preis stehen: Welche Systeme sollen überwacht werden – nur die Server oder die gesamte Umgebung? Und sollen die Analysten jeden Vorfall bearbeiten oder nur die kritisch eingestuften? Aus den Antworten ergibt sich die Stufe fast von selbst.

Die Tabelle unten stellt alle drei nebeneinander. Die Merkmale von G5 und G7 stammen aus dem Service-Level-Blatt des Herstellers; für G3 nennt G DATA öffentlich den Geltungsbereich, die übrigen Merkmale nennen wir im Angebot. Was in der Tabelle „im Angebot“ heißt, ist nicht unbekannt – es ist nur nicht öffentlich dokumentiert, und wir schreiben hier nichts hin, was wir nicht belegen können.

#### Die drei Stufen nebeneinander

Zuerst, was alle haben; dann die Unterschiede; dann das Umfeld.

| Merkmal | G3 | G5 | G7 |
| --- | --- | --- | --- |
| Geltungsbereich | Server | gesamte IT-Umgebung | gesamte IT-Umgebung |
| Webkonsole mit Lagebild | ja | ja | ja |
| NextGen Endpoint Agent: Schutz, Erkennung, Reaktion | ja | ja | ja |
| Analystenteam rund um die Uhr, 365 Tage | ja | ja | ja |
| Welche Vorfälle die Analysten bearbeiten | im Angebot | kritisch eingestufte Vorfälle | alle Vorfälle |
| Angriffsbenachrichtigung per E-Mail | ja | ja | ja |
| Angriffsbenachrichtigung per Telefon | im Angebot | nein | ja |
| Technical Account Management | im Angebot | nein | ja |
| Regelmäßige Konfigurationsprüfungen | im Angebot | nein | ja |
| Incident Compromise Check | im Angebot | nein | ja |
| Onboarding-Workshop | im Angebot | einmalige Kosten | inklusive |
| Support auf Deutsch, rund um die Uhr | ja | ja | ja |
| Datenhaltung in Deutschland (Bochum, Frankfurt, Berlin) | ja | ja | ja |
| Incident Response Retainer, Mail Protection, MDM, Device Control | optional | optional | optional |
| Testphase zwei Monate, bis zu 25 Endgeräte | ja | ja | ja |

#### Der Unterschied, der am meisten wiegt

Bis vor Kurzem stand auf dieser Website, der Unterschied zwischen G5 und G7 sei das Telefon. Das war unvollständig, und wir haben es korrigiert. Der erste Unterschied ist, welche Vorfälle die Analysten überhaupt bearbeiten: In G5 die, die der Hersteller als kritisch einstuft; in G7 alle. Der Anruf, der feste Ansprechpartner, die Konfigurationsprüfungen kommen dazu – aber sie sind die Folge, nicht der Kern.

Was „kritisch eingestuft“ heißt, legt der Hersteller fest, nicht Sie. Ein Vorfall, der technisch unkritisch wirkt – ein neues Konto, ein ungewöhnlicher Anmeldeort –, kann in Ihrem Haus trotzdem bedeutsam sein, etwa weil er einen Dienst beeinträchtigt, den Sie unter NIS2 melden müssten. In G5 steht er in der Konsole, bis jemand ihn liest. In G7 bearbeitet ihn ein Analyst.

Deshalb lautet die Faustregel: G5, wenn Ihre eigene IT die Konsole täglich liest und nicht-kritische Auffälligkeiten selbst nachverfolgt. G7, wenn das niemand tut – oder wenn Vorgaben verlangen, dass nichts liegen bleibt. G3, wenn der Einstieg bei den Servern beginnen soll.

#### Welche Stufe zu welcher Lage passt

Sechs Lagen, wie sie in Erstgesprächen vorkommen. Die Empfehlung folgt aus der Tabelle oben, nicht aus dem Preis.

| Lage | Empfehlung | Warum |
| --- | --- | --- |
| Keine Überwachung vorhanden, begrenztes Budget, fünf Server tragen den Betrieb | G3 | Die größte Wirkung je überwachtem System; Ausbau später ohne Bruch |
| Eigene IT mit zwei Personen, liest die Konsole täglich, Bürozeiten | G5 | Kritische Vorfälle werden bearbeitet, der Rest von der eigenen IT nachverfolgt |
| Keine IT-Bereitschaft außerhalb der Bürozeiten | G7 | Der Anruf ersetzt das Postfach, das erst morgens gelesen wird; alle Vorfälle werden bearbeitet |
| Schicht- oder Dauerbetrieb, Produktion | G7 | Ein isoliertes System ist sofort spürbar; vor dem Eingriff muss jemand entscheiden – per Anruf |
| NIS2-Einrichtung | G7 | Die Meldefrist läuft ab Kenntnis; ob ein Vorfall erheblich ist, entscheiden Sie – also müssen alle bearbeitet werden |
| Versicherer oder Auftraggeber verlangen Nachweis einer Alarmierung | G7 | Der telefonische Anruf an eine Rufkette ist der belastbare Nachweis |

#### Was in allen Stufen gleich ist

> Technik, Analystenteam und Datenhaltung sind in allen drei Stufen dieselben: derselbe Agent, dasselbe Analyse-Backend, dieselben Analysten in Bochum, dieselben Server in Deutschland. Die Stufen unterscheiden sich darin, was die Analysten für Sie tun und wie Sie davon erfahren – nicht darin, wie gut erkannt wird.

#### Zu den Stufen

- [G3 für Server](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g3): Der Einstieg dort, wo der Schaden entsteht.
- [G5](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g5): Gesamte Umgebung, kritische Vorfälle, ohne Anrufservice.
- [G7](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/g7): Gesamte Umgebung, alle Vorfälle, mit Anruf und festem Ansprechpartner.


#### Häufige Fragen

**Können wir von G5 später auf G7 wechseln?**
Ja, und zwar ohne neue Einführung: Agent, Konsole und Analysten bleiben dieselben. Der Wechsel ist eine Vertragsänderung. Umgekehrt – von G7 auf G5 – ist er ebenfalls möglich, in der Praxis aber selten, weil der Anruf, einmal erlebt, nicht wieder abgegeben wird.

**Was heißt „kritisch eingestufter Vorfall“ genau?**
Die Einstufung nimmt das Analyse-Backend des Herstellers vor, nach Schwere und Sicherheit der Erkennung – etwa eine bestätigte Rechteausweitung oder laufende Verschlüsselung. Was darunter liegt, ist in G5 in der Konsole sichtbar, wird aber nicht von einem Analysten bearbeitet. Die genaue Abgrenzung erläutern wir im Onboarding; sie ist der Grund, warum NIS2-Häuser G7 brauchen.

**Ist G7 für ein Haus mit 30 Arbeitsplätzen übertrieben?**
Nicht, wenn nachts niemand erreichbar ist. Die Größe des Hauses sagt nichts darüber, ob ein Angriff um drei Uhr bemerkt wird. Ein Haus mit 30 Arbeitsplätzen und ohne Bereitschaft hat denselben Bedarf an einem Anruf wie eines mit 300. Der Unterschied liegt im Preis je Endpunkt, und den rechnen wir Ihnen für beide Stufen.

**Warum steht bei G3 so oft „im Angebot“?**
Weil der Hersteller für G3 öffentlich nur den Geltungsbereich nennt – Server – und wir keine Merkmale hinschreiben, die wir nicht belegen können. Was G3 enthält, wissen wir und nennen es Ihnen im Angebot. Auf dieser Seite steht, was sich aus veröffentlichten Unterlagen belegen lässt.


#### Quellen

- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html


### Managed-XDR-Anbieter auswählen: 15 Fragen, die ein Angebot beantworten muss

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/anbieter-auswahl · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Einkaufshilfe

Angebote für überwachte Angriffserkennung sehen auf den ersten Blick gleich aus und sind es nicht. Fünfzehn Fragen – zu Umfang, Datenschutz, Betreuung, Expertise und Test – trennen Dienste, die im Ernstfall tragen, von solchen, die nur erkennen. Neutral gestellt; die Antworten müssen Sie selbst einholen.

Diese Seite ist ungewöhnlich für eine Anbieterseite: Sie stellt die Fragen, mit denen Sie Anbieter prüfen – uns eingeschlossen. Die fünfzehn Fragen gehen auf einen Einkaufsleitfaden zurück, den G DATA für Managed XDR veröffentlicht hat; wir haben sie übernommen, weil sie gut sind, und ergänzt, was uns aus Gesprächen fehlt. Wo eine Frage auf uns selbst ungünstig zurückfällt, lassen wir sie trotzdem stehen.

Die Fragen sind in fünf Gruppen geordnet: Umfang, Datenschutz, Betreuung, Expertise, Test. Lesen Sie sie vor dem ersten Angebot. Die meisten Enttäuschungen mit überwachter Angriffserkennung entstehen nicht, weil der Dienst schlecht war, sondern weil im Angebot etwas anderes stand, als der Kunde verstanden hatte.

#### Umfang: Was wird eigentlich geliefert?

Vier Fragen, an denen die größten Unterschiede hängen – und die in Angeboten am seltensten klar beantwortet sind.

- **1. Reine XDR-Software oder Managed XDR?:** Manche Angebote sind günstiger, weil sie nur die Software enthalten. Dann brauchen Sie ein eigenes Analystenteam im Schichtbetrieb, das die Meldungen bewertet und reagiert. Ohne das bleibt der Sicherheitsgewinn aus. Fragen Sie: Wer sitzt nachts vor den Meldungen – Ihre Leute oder die des Anbieters?
- **2. Umfasst der Dienst die Reaktion – oder nur die Meldung?:** Manche Anbieter erkennen und informieren. Die Eindämmung, die Rekonstruktion des Einstiegs, das Entfernen persistenter Schadsoftware bleibt dann bei Ihnen. Ein vollständiger Dienst übernimmt die Reaktion; Ihr Mitwirken sollte nur in wenigen Fällen nötig sein.
- **3. Rund um die Uhr – wirklich?:** Auch an Feiertagen, auch am Wochenende, auch um drei Uhr? Und gilt das für die Erkennung oder auch für die Bewertung durch Menschen? Ein Dienst, dessen Analysten werktags von 8 bis 18 Uhr arbeiten, nennt sich manchmal trotzdem 24/7, weil die Technik durchläuft.
- **4. Wird eine „Garantie“ angeboten – und was steht im Kleingedruckten?:** Manche Dienste werben mit einer Garantie im Schadensfall. Lesen Sie, welcher Betrag unter welchen Bedingungen tatsächlich gezahlt wird, ob es eine Auszahlung oder ein Guthaben ist und wann das Geld kommt. Der Einkaufsleitfaden formuliert es deutlich: Solche Garantien, die keine Versicherung sind, gelten in der Branche nicht als seriös.

#### Datenschutz: Wer sieht was, und wo liegt es?

Ein Managed-XDR-Anbieter erhält tiefen Einblick in Ihre Umgebung und kann in sie eingreifen. Drei Fragen, die darüber entscheiden, ob Sie ihm das anvertrauen können.

- **5. Wo sitzt der Anbieter?:** Anbieter aus Deutschland sind an deutsches und europäisches Datenschutzrecht gebunden und dürfen Daten nur in Verdachtsfällen einsehen – und nur so viele, wie für die Analyse nötig. In anderen Rechtsräumen fehlt diese Vorgabe. Der Sitz ist kein Qualitätsmerkmal, aber ein Hinweis darauf, welches Recht gilt.
- **6. Wo stehen die Server?:** Die Ereignisdaten Ihrer Geräte landen in einem Analyse-Backend. Steht es in Übersee, kann der Zugriff durch Dritte – auch Behörden – anders geregelt sein als in Deutschland. Fragen Sie nach dem Land, dem Betreiber und danach, ob der Betreiber einem fremden Zugriffsrecht unterliegt.
- **7. Wie ist die Übertragung gesichert?:** Der Kanal vom Agenten zum Backend und zurück sollte nach aktuellem Standard verschlüsselt sein. Besonders der Rückkanal, über den eingegriffen wird: Jede Anweisung sollte intern autorisiert, signiert und vom Agenten geprüft werden. Fragen Sie konkret danach – es ist der Kanal, über den auch ein Angreifer eingreifen könnte, wenn er ihn übernähme.

#### Betreuung: Erreichen Sie jemanden, der Zeit hat?

Vier Fragen zu dem, was im Alltag den Unterschied macht – und was in Angeboten oft hinter einem Service-Level versteckt ist.

- **8. Gibt es Support auf Deutsch, der sich Zeit nimmt?:** Viele Anbieter bieten Telefonsupport erst in teureren Stufen; sonst E-Mail. Und wenn es Telefon gibt, landet man mitunter in einem anonymen Callcenter. Fragen Sie: Sitzt der Support am Hauptsitz? Ist er in allen Stufen telefonisch erreichbar? Machen Sie in der Testphase einen Probeanruf.
- **9. Wie fein lassen sich Ausnahmen festlegen?:** Haben Sie Server, die nicht isoliert werden dürfen – Produktion, Medizintechnik, Kasse? Dann muss sich je Gerät, Prozess oder Datei festlegen lassen, was geprüft, aber nicht angefasst wird, oder was gar nicht eingesehen werden darf. Anbieter, die nur globale Ausnahmen kennen, zwingen Sie, zu viel auszuschließen.
- **10. Sehen Sie, was im Hintergrund geschieht?:** Eine Konsole, in der Sie in Echtzeit sehen, welche Vorfälle es gab, was die Analysten getan haben und ob Handlungsempfehlungen für Sie vorliegen. Ohne diese Sicht geben Sie die Kontrolle ab, nicht nur die Arbeit.
- **11. Sind die Handlungsempfehlungen verständlich?:** Wenn Ihr Mitwirken nötig ist, muss die Empfehlung so formuliert sein, dass Ihre IT sie umsetzen kann – auf Deutsch, ohne Fachwissen vorauszusetzen, das ein kleines Team nicht hat. Fragen Sie nach Beispielen, bevor Sie unterschreiben.

#### Expertise: Wer steht hinter der Technik?

Drei Fragen, die klären, ob der Anbieter die Meldungen seiner eigenen Software versteht.

- **12. Ist der Anbieter auf IT-Sicherheit spezialisiert – und seit wann?:** Ein Anbieter, der auch Incident Response leistet, bringt Wissen aus echten Notfalleinsätzen mit. Die Qualifizierung als APT-Response-Dienstleister durch das BSI ist ein geprüftes Merkmal, keine Selbstauskunft.
- **13. Hat der Anbieter die Software selbst entwickelt – und wo?:** Viele Anbieter kaufen die XDR-Software ein und betreiben sie. Das birgt das Risiko, dass die Analysten Meldungen falsch deuten, weil sie die Erkennungslogik nicht kennen. Eigene Entwicklung – vom Agenten bis zur Konsole – und ein Siegel wie „IT Security Made in Germany“, das Lösungen ohne Hintertüren verpflichtet, sind hier die Prüfpunkte.
- **14. Ist die Erkennung unabhängig geprüft?:** Ein Test, der ein vollständiges Angriffsszenario simuliert und zertifiziert, welche Lösungen es erkennen – etwa der EDR Detection Validation Test von AV-Comparatives –, sagt mehr als jede Produktbeschreibung. Eine ISO-27001-Zertifizierung des Anbieters belegt zusätzlich dessen eigene Sicherheitsstandards.

#### Test: Können Sie es ausprobieren?

Eine Frage, die alle anderen prüfbar macht.

- **15. Gibt es eine Testphase in Ihrer eigenen Umgebung?:** Wie gut ein Dienst schützt, hängt von Ihren Systemen und Anwendern ab. Eine Testphase, in der eine begrenzte Zahl Ihrer Geräte unter realen Bedingungen überwacht wird, zeigt es – und ein Probeanruf beim Support zeigt, wie Frage 8 wirklich beantwortet wird.

#### Zwei Fragen, die der Leitfaden nicht stellt – und die wir ergänzen

Erstens: Wer ist Ihr Ansprechpartner bei einem Vorfall – der Hersteller oder ein Partner vor Ort? Beides hat Vor- und Nachteile. Der Hersteller kennt seine Technik; der Partner kennt Ihre Umgebung. Bei uns rufen Sie in jedem Fall bei uns an: Wir kennen Ihre Systeme, nehmen auf, ordnen ein und holen G DATA dazu. Fragen Sie jeden Anbieter, wie er das handhabt, und wer im Zweifel um drei Uhr nachts Ihre Umgebung erklärt.

Zweitens: Was passiert nach der Vertragslaufzeit? Ein Agent, der auf hundert Geräten läuft, lässt sich nicht an einem Tag entfernen; ein Analyse-Backend, in dem Monate an Ereignisdaten liegen, nicht an einem Tag übergeben. Fragen Sie nach Kündigungsfristen, nach dem Export der Daten und danach, ob der Endpunktschutz nach dem Ende weiterläuft oder abgeschaltet wird.

#### Und wie beantworten wir diese Fragen?

> Die Antworten für G DATA MXDR stehen auf den übrigen Seiten dieses Bereichs: Umfang auf den Stufenseiten, Datenschutz auf der gleichnamigen Seite, Expertise und Nachweise auf der MXDR-Übersicht. Für die Fragen 8, 9 und 15 gilt: Testphase zwei Monate, Probeanruf jederzeit. Wir bitten ausdrücklich darum, dass Sie die Fragen stellen – auch die, bei denen die Antwort uns nicht schmeichelt.


#### Häufige Fragen

**Warum empfiehlt eine Anbieterseite, Anbieter zu prüfen?**
Weil Kunden, die mit falschen Erwartungen unterschreiben, nach einem Jahr unzufrieden sind – mit dem Dienst und mit uns. Die Fragen sorgen dafür, dass im Angebot steht, was Sie erwarten. Dass die Fragen auf einen Leitfaden von G DATA zurückgehen, ist kein Zufall: Sie sind so formuliert, dass ein deutscher Hersteller mit eigener Entwicklung gut darin abschneidet. Das sagen wir offen, statt es zu verschweigen.

**Welche der fünfzehn Fragen ist die wichtigste?**
Die zweite: Umfasst der Dienst die Reaktion? Ein Dienst, der nur meldet, verschiebt die Arbeit auf Ihre IT – und zwar genau in dem Moment, in dem sie am wenigsten Zeit hat. Alles andere lässt sich nachverhandeln; dieser Punkt entscheidet, ob Sie einen Dienst kaufen oder nur einen Alarm.

**Sind Angebote mit Garantie grundsätzlich unseriös?**
Nein, aber sie sind grundsätzlich zu lesen. Eine echte Versicherung mit benannter Deckungssumme und benanntem Versicherer ist etwas anderes als eine „Garantie“, die an Nachweise geknüpft ist, als Guthaben ausgezahlt wird und in keinem Verhältnis zum Schaden steht. Der Einkaufsleitfaden rät, das Kleingedruckte zu lesen; wir schließen uns an.

**Wie lange sollte eine Testphase dauern?**
Lang genug, dass ein normaler Monat vergeht – mit Monatsabschluss, Sicherungsläufen, Wartungsfenstern. Zwei Monate haben sich bewährt: Im ersten werden Ausnahmen gesetzt und Fehlalarme abgefangen, im zweiten sehen Sie den Dienst im eingeschwungenen Zustand. Eine Testphase von zwei Wochen zeigt nur die Einführung.


#### Quellen

- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


### MXDR und Datenschutz: Was übertragen wird, wer es sieht, wo es liegt

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/datenschutz · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Datenschutz

Eine überwachte Angriffserkennung sieht auf jedes Gerät – das ist ihr Zweck und zugleich die Frage, die ein Datenschutzbeauftragter zuerst stellt. Diese Seite beantwortet sie: welche Daten den Agenten verlassen, wer sie wann einsieht, in welchem Rechenzentrum sie liegen und welchem Recht sie unterliegen.

Die erste Frage eines Datenschutzbeauftragten zur Angriffserkennung lautet selten „Wie gut erkennt sie?“, sondern „Was sieht sie?“. Das ist die richtige Frage. Ein Agent, der auf jedem Arbeitsplatz läuft und Verhalten auswertet, verarbeitet Daten über die Menschen, die daran arbeiten – welche Programme sie starten, wann sie sich anmelden, mit welchen Systemen sie sich verbinden. Das ist keine Nebenwirkung, sondern das Verfahren.

Deshalb muss die Antwort genau sein. Diese Seite beschreibt, welche Daten den Agenten verlassen und welche nicht, wer sie unter welchen Bedingungen einsieht, wo sie liegen und wie das vertraglich geregelt ist. Was Sie selbst festlegen müssen, steht als solches dabei – ein Dienst kann die Entscheidung über Ausnahmen nicht für Sie treffen.

#### Was den Agenten verlässt – und was nicht

Die Trennung, auf die es ankommt: Ereignisdaten über das Verhalten von Systemen gegen Inhalte von Dokumenten.

| Datenart | Wird übertragen | Erläuterung |
| --- | --- | --- |
| Prozessstarts, Rechteänderungen, Anmeldungen, Netzverbindungen | ja | Das Verhalten des Geräts – die Grundlage jeder Erkennung. Enthält Kontonamen und Gerätenamen. |
| Dateinamen, Pfade, Prüfsummen auffälliger Dateien | ja | Nötig, um Schadsoftware zu identifizieren und zu verfolgen. |
| Inhalte von Dokumenten, E-Mails, Datenbanken | nein | Die Erkennung bewertet Verhalten, nicht Inhalt. Was in einer Datei steht, bleibt auf dem Gerät. |
| Verdächtige Dateien zur Analyse | nur im Verdachtsfall | Eine als verdächtig erkannte Datei kann zur Analyse übertragen werden – und nur dann. |
| Geräte, Ordner, Dateien, die Sie ausgenommen haben | nein | Was beim Onboarding als nicht einsehbar festgelegt wurde, wird nicht eingesehen. |

#### Wer sieht die Daten – und wann

Vier Festlegungen des Herstellers, die wir für die datenschutzrechtliche Prüfung so wiedergeben, wie er sie nennt.

- **Einsicht nur im Verdachtsfall:** G DATA nennt als Grundsatz, dass seine Analysten Daten nur in Verdachtsfällen einsehen – und nur so weit, wie es beim Onboarding gestattet wurde. Die laufende Überwachung ist automatisiert; ein Mensch sieht hinein, wenn das System etwas als verdächtig einstuft.
- **Ausnahmen je Gerät, Ordner, Datei:** Beim Onboarding legen Sie fest, auf welchen Geräten, in welchen Ordnern und bei welchen Dateien die Analysten wie reagieren dürfen – und welche sie gar nicht einsehen dürfen. Das ist Ihre Entscheidung, nicht die des Herstellers; wir bereiten sie mit Ihnen vor.
- **Deutsches Datenschutzrecht:** Als Unternehmen mit Sitz in Bochum ist G DATA an die DSGVO und das deutsche Datenschutzrecht gebunden. Der Hersteller nennt das ausdrücklich als Verpflichtung zur Datensparsamkeit.
- **Keine Hintertüren:** G DATA führt seit 2011 eine „No-Backdoor-Garantie“: Staatstrojaner werden wie jede andere Schadsoftware behandelt, und die Produkte enthalten nach Herstellerangabe keine versteckten Zugänge. Das TeleTrusT-Siegel „IT Security Made in Germany“ verpflichtet dazu.

#### Wo die Daten liegen – und warum der Betreiber zählt

Die Ereignisdaten werden nach Herstellerangabe ausschließlich auf Servern in Deutschland verarbeitet und gespeichert: in Bochum, Frankfurt und Berlin. Als Rechenzentrumsbetreiber nennt G DATA IONOS – einen deutschen Anbieter. Das ist mehr als eine Standortfrage. Ein Betreiber, der dem US-amerikanischen CLOUD Act unterliegt, kann unter Umständen zur Herausgabe von Daten verpflichtet werden, auch wenn die Server in Europa stehen. G DATA formuliert es im eigenen Leistungsblatt so: Kundendaten verlassen Deutschland in keinem Fall, auch nicht bei Anfragen ausländischer Behörden.

Für Ihre Prüfung heißt das: Der Auftragsverarbeiter sitzt in Deutschland, der Unterauftragsverarbeiter für den Betrieb der Rechenzentren ebenfalls, eine Übermittlung in ein Drittland findet nach Herstellerangabe nicht statt. Damit entfällt die Prüfung nach Kapitel V der DSGVO – Standardvertragsklauseln, Angemessenheitsbeschluss, Transfer-Folgenabschätzung. Das ist einer der Punkte, an denen sich ein deutscher Anbieter in der Prüfung von einem internationalen unterscheidet, und zwar nicht in der Qualität, sondern im Aufwand.

Was die Datenhaltung in Deutschland nicht ist: ein Nachweis für Sicherheit. Ein Server in Frankfurt ist nicht sicherer als einer in Dublin. Er unterliegt einem anderen Recht, und das ist für die datenschutzrechtliche Bewertung der Punkt – nicht für die technische.

#### Was Ihr Datenschutzbeauftragter von uns bekommt

Die Unterlagen, die eine Prüfung braucht – in der Reihenfolge, in der sie gelesen werden.

1. **Vertrag zur Auftragsverarbeitung** Nach Artikel 28 DSGVO, mit Gegenstand, Dauer, Art und Zweck der Verarbeitung, Kategorien der Daten und Betroffenen, Unterauftragsverarbeitern und technisch-organisatorischen Maßnahmen.
2. **Beschreibung der Datenflüsse** Was der Agent erfasst, was er überträgt, was das Backend speichert, wie lange, und wer darauf zugreift. Die Tabelle oben in ausführlicher Form.
3. **Standorte und Betreiber** Die drei Rechenzentrumsstandorte, der Betreiber, die Aussage zur Drittlandübermittlung – belegt durch die Herstellerunterlagen.
4. **Nachweise des Herstellers** ISO 27001:2022, TeleTrusT „IT Security Made in Germany“, Qualifizierung als APT-Response-Dienstleister durch das BSI.
5. **Die Ausnahmen Ihres Hauses** Das Protokoll des Onboardings: welche Geräte, Ordner und Dateien ausgenommen sind und warum. Das ist das Dokument, das die Verhältnismäßigkeit für Ihre Umgebung belegt.

#### Was Sie selbst festlegen müssen

> Ob die Angriffserkennung in Ihrem Haus verhältnismäßig ist, entscheidet nicht der Hersteller und nicht wir. Es entscheidet Ihre Abwägung: Welche Systeme werden überwacht, welche Bereiche sind ausgenommen, wie werden Beschäftigte und gegebenenfalls der Betriebsrat einbezogen. Wir liefern die Fakten für diese Abwägung. Eine rechtliche Bewertung – etwa zur Mitbestimmung nach § 87 BetrVG bei technischen Einrichtungen, die Verhalten überwachen können – ersetzt diese Seite nicht.


#### Häufige Fragen

**Kann die Angriffserkennung zur Leistungskontrolle von Mitarbeitern genutzt werden?**
Technisch verarbeitet sie Daten, die dafür missbraucht werden könnten – Anmeldezeiten, gestartete Programme. Zweck und Vertrag beschränken die Nutzung auf die Sicherheit; die Analysten sehen nur im Verdachtsfall hinein. Ob und wie Sie diese Zweckbindung intern absichern, etwa durch eine Betriebsvereinbarung, ist eine Frage für Ihre Datenschutzberatung und gegebenenfalls den Betriebsrat.

**Muss der Betriebsrat zustimmen?**
Nach § 87 Abs. 1 Nr. 6 BetrVG hat der Betriebsrat ein Mitbestimmungsrecht bei technischen Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung zu überwachen – und nach der Rechtsprechung genügt es, wenn sie dazu geeignet sind. Eine Angriffserkennung ist dazu geeignet. In Häusern mit Betriebsrat ist deshalb eine Betriebsvereinbarung üblich. Das ist eine rechtliche Einordnung, die Ihre Beratung bestätigen muss.

**Wie lange werden die Ereignisdaten gespeichert?**
Die Speicherdauer ist Teil des Vertrags zur Auftragsverarbeitung und richtet sich nach dem Zweck: Für die Rekonstruktion eines Angriffs, der Monate zurückliegen kann, braucht es einen Rückblick; für eine unbegrenzte Vorhaltung gibt es keinen Grund. Die konkrete Frist nennen wir Ihnen mit dem Vertrag – wir schreiben hier keine Zahl hin, die sich mit dem Hersteller ändern könnte.

**Sehen Sie bei DAVINCI die Daten auch?**
Wir sehen die Konsole mit Lagebild und Meldungen – also das, was auch Sie sehen –, um die Betreuung zu leisten. Die Rohdaten im Analyse-Backend liegen beim Hersteller. Beides ist im Vertrag zur Auftragsverarbeitung abgebildet: G DATA als Auftragsverarbeiter, wir als Dienstleister mit Zugang zur Konsole.

**Was passiert mit den Daten nach Vertragsende?**
Sie werden nach den Regeln des Vertrags zur Auftragsverarbeitung gelöscht oder zurückgegeben. Fragen Sie das vor der Unterschrift – es gehört zu den Punkten, die in der Anbieterauswahl zu klären sind, und wir beantworten es schriftlich.


#### Quellen

- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
- § 87 BetrVG – Mitbestimmungsrechte (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/betrvg/__87.html
- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr


### Was MXDR kostet: die Faktoren, die den Preis bestimmen – und die Rechnung dagegen

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/kosten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Preisfaktoren

Eine Zahl steht hier nicht, und das ist Absicht: Sie wäre für Ihr Haus falsch. Was steht, sind die fünf Größen, aus denen sich der Preis ergibt, was enthalten ist und was nicht – und die Rechnung, die vor jeder Entscheidung stehen sollte: Was kostet die Stunde ohne.

Wer nach „MXDR Kosten“ sucht, erwartet eine Zahl, und die meisten Seiten geben keine. Wir auch nicht – aber wir sagen, warum, und wir sagen alles andere. Der Preis einer überwachten Angriffserkennung hängt an fünf Größen, und eine davon – die Zahl der Endpunkte – unterscheidet sich zwischen zwei Häusern derselben Branche um das Zehnfache. Eine Zahl, die für das eine stimmt, ist für das andere irreführend.

Was wir hier tun können: die fünf Größen erklären, sagen, was im Preis enthalten ist und was einmalig oder zusätzlich anfällt, und die Rechnung aufstellen, die vor der Entscheidung steht. Den Preis für Ihre Konfiguration bekommen Sie innerhalb von zwei Stunden, wenn Sie uns die Größen nennen.

#### Die fünf Größen

In der Reihenfolge ihres Gewichts. Die erste bestimmt den Preis zu einem großen Teil; die übrigen verschieben ihn.

- **1. Endpunkte:** Arbeitsplätze und Server, auf denen der Agent läuft. Das ist die Zähleinheit: Der Preis wird je Endpunkt und Monat gerechnet. Ein Server zählt wie ein Arbeitsplatz – in G3 zählen nur Server.
- **2. Stufe:** G3, G5 oder G7. Der Unterschied liegt im Umfang der Bearbeitung und der Betreuung – alle Vorfälle gegen kritische, Anruf gegen E-Mail, fester Ansprechpartner oder nicht. Welche Stufe passt, steht auf dem Stufenvergleich; sie beeinflusst den Preis je Endpunkt.
- **3. Laufzeit:** Längere Laufzeiten senken in der Regel den Monatspreis. Welche Laufzeiten angeboten werden und wie sich der Preis dabei verhält, steht im Angebot – nicht hier, weil sich Konditionen ändern.
- **4. Zusatzdienste:** Mail Protection, Mobile Device Management, Device Control, der Incident Response Retainer – jeder davon ist eine eigene Position, die Sie dazunehmen oder weglassen. In G7 ist das Technical Account Management enthalten, in G5 wäre es ein Zusatz.
- **5. Onboarding:** Der Workshop zu Beginn – Ausnahmen festlegen, Rufkette hinterlegen, Regeln für Eingriffe vereinbaren – ist in G7 enthalten und in G5 eine einmalige Position. Er ist der Teil, an dem die Qualität der späteren Überwachung hängt; sparen Sie hier nicht.

#### Was enthalten ist – und was nicht

Damit im Angebot nichts überrascht.

| Position | Im Monatspreis | Anmerkung |
| --- | --- | --- |
| Agent auf jedem Endpunkt, Konsole, Analyse-Backend | enthalten | Die Technik – in allen Stufen gleich |
| Analystenteam rund um die Uhr, Bearbeitung nach Stufe | enthalten | Kritische Vorfälle in G5, alle in G7 |
| Endpunktschutz von G DATA | enthalten | Ein zweiter Virenscanner wird nicht gebraucht und sollte nicht laufen |
| Betreuung durch DAVINCI, eine Nummer im Störfall | enthalten | Ausnahmen pflegen, Rufkette aktuell halten, Berichte einordnen |
| Onboarding-Workshop | G7: enthalten · G5: einmalig | Nach Service-Level-Blatt des Herstellers |
| Technical Account Management | G7: enthalten · G5: Zusatz | Fester technischer Ansprechpartner bei G DATA |
| Mail Protection, MDM, Device Control | Zusatz | Je eigene Position |
| Incident Response Retainer Gold oder Platinum | Zusatz | Rahmenvertrag für den Ernstfall mit zugesagten Reaktionszeiten |
| Vor-Ort-Einsatz im Vorfall | nicht enthalten | Nach Aufwand, mit Retainer zu ermäßigtem Stundensatz |
| Testphase zwei Monate, bis zu 25 Endgeräte | kostenfrei | Endet ohne Verlängerung |

#### Die Rechnung, die vor dem Preis steht

Ob eine Überwachung sich rechnet, lässt sich nicht am Monatspreis ablesen, sondern nur im Vergleich mit dem, was sie verhindert. Die Rechnung ist schlicht: Was kostet Ihr Haus eine Stunde Stillstand – aus entgangenem Deckungsbeitrag und bezahlter Arbeitszeit, die nicht genutzt werden kann? Multipliziert mit der Dauer eines Vorfalls, der nicht bemerkt wurde, bis er den Betrieb stoppt. Für die meisten mittelständischen Häuser liegt diese Zahl bei einem einzigen Tag Stillstand über den Jahreskosten der Überwachung.

Die Zahl für Ihr Haus rechnet das Werkzeug unten in einer Minute aus; die Annahmen stehen dabei. Es ist dieselbe Rechnung, die ein Versicherer anstellt, wenn er die Prämie festlegt – und dieselbe, die eine Geschäftsführung anstellen sollte, bevor sie über Sicherheit entscheidet. Das Ergebnis ist keine Rechtfertigung für eine Anschaffung, sondern eine Zahl, über die sich entscheiden lässt.

Was in dieser Rechnung fehlt und sich nicht allgemein beziffern lässt: Vertragsstrafen, verlorene Ausschreibungen, Nacharbeit, der Schaden am Ruf, Bußgelder unter NIS2 und die Frage, ob eine Versicherung bei fehlender Erkennung überhaupt leistet. Das sind die Posten, die einen Vorfall teuer machen – und die in keiner Monatspreisliste stehen.

#### Die Gegenrechnung

- [Was kostet ein Ausfall?](https://davinci-rechenzentrum.de/ausfallkosten): Stundenkosten eines Stillstands aus Umsatz, Arbeitszeit und betroffenem Anteil – im Browser, in einer Minute.
- [MXDR-Konfigurator](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/konfigurator): Endpunkte, Server, Betriebszeiten, Vorgaben – die passende Stufe mit Begründung.
- [Stufenvergleich](https://davinci-rechenzentrum.de/it-sicherheit/mxdr/stufen-vergleich): G3, G5 und G7 nebeneinander – was den Preis je Endpunkt verschiebt.

#### Warum hier keine Zahl steht

> Nicht aus Verkaufstaktik, sondern aus Genauigkeit. Ein Preis je Endpunkt, der für 50 Endpunkte in G5 mit 36 Monaten Laufzeit gilt, gilt nicht für 200 Endpunkte in G7 mit 12 Monaten – und eine Zahl auf dieser Seite würde für jeden Leser falsch gelesen. Nennen Sie uns die fünf Größen, und Sie bekommen Ihren Preis innerhalb von zwei Stunden, schriftlich.


#### Häufige Fragen

**Gibt es einen Mindestumfang?**
Keine Untergrenze im Vertrag. In der Praxis empfehlen wir unter 25 Endpunkten und ohne äußere Vorgabe oft zuerst den Grundschutz – sauber eingerichteter Endpunktschutz, geprobte Sicherungen, zweiter Faktor – und sagen das im Gespräch. MXDR bleibt möglich; G3 für die Server ist dann häufig der sinnvolle Einstieg.

**Ändert sich der Preis, wenn wir Endpunkte dazunehmen?**
Ja, der Monatspreis wächst mit der Zahl der Endpunkte. Ob dabei Staffeln greifen und wie sich eine Erweiterung während der Laufzeit verhält, steht im Angebot. Fragen Sie das vor der Unterschrift – ein Haus, das wächst, sollte wissen, was der hundertste Endpunkt kostet.

**Was kostet die Testphase?**
Nichts. Zwei Monate, bis zu 25 Endgeräte, unter realen Bedingungen; sie endet ohne Verlängerung. Was sie kostet, ist Ihre Zeit für das Onboarding – und die ist gut angelegt, weil sie bei einem späteren Vertrag nicht noch einmal anfällt.

**Lohnt sich der Incident Response Retainer zusätzlich?**
Er ist ein Rahmenvertrag für den Ernstfall mit zugesagten Reaktionszeiten – 24 Stunden in Gold, 4 Stunden in Platinum – und ermäßigten Stundensätzen; nicht genutzte Inklusivtage werden in Beratung umgewandelt. Für Häuser, die bei einem Vorfall nicht erst verhandeln wollen, ist er die Versicherung gegen die schlechteste Stunde. Die Tabelle steht auf der Incident-Response-Seite.

**Können wir die Kosten gegen eine Cyber-Versicherung rechnen?**
Fragen Sie Ihren Versicherer, ob eine nachweisbare Angriffserkennung die Prämie senkt oder Voraussetzung der Deckung ist – beides kommt vor. Was wir liefern können, ist der Nachweis: durchgehende Überwachung mit dokumentierten Reaktionszeiten. Was er wert ist, sagt Ihnen die Police.


#### Quellen

- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr


### Was nachts um 2:40 Uhr passiert: Der Weg einer Meldung durch das Analystenteam

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/mxdr/soc-nacht · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-01 · Ablauf

Ein Server meldet eine Rechteausweitung. Was in den nächsten dreißig Minuten geschieht, wer entscheidet, was Sie davon erfahren und wann – Schritt für Schritt, mit den Zeiten, die der Hersteller zusichert, und dem, was in G5 und G7 verschieden läuft.

Die meisten Beschreibungen einer überwachten Angriffserkennung bleiben abstrakt: Erkennung, Analyse, Reaktion. Diese Seite nimmt einen Fall und geht ihn durch, Minute für Minute – so, wie er in einem mittelständischen Haus tatsächlich abläuft. Der Fall ist erfunden, die Abläufe und Zeiten sind es nicht: Die Reaktionszeiten nennt G DATA auf seiner Website, der Rest stammt aus den Herstellerunterlagen und aus unserer Betreuung.

Es ist Dienstag, 2:40 Uhr. Auf dem Dateiserver eines Maschinenbauers mit 70 Beschäftigten startet ein Prozess, der mit den Rechten eines Dienstkontos läuft – und beginnt, sich höhere Rechte zu verschaffen. Niemand ist im Haus. Die IT besteht aus zwei Personen, beide schlafen. Was jetzt geschieht, hängt davon ab, ob eine Überwachung läuft, und in welcher Stufe.

#### Die ersten dreißig Minuten

Fünf Schritte. Die Zeiten in Klammern sind die, die der Hersteller für MXDR zusichert; sie sind Obergrenzen, keine Mittelwerte.

1. **2:40 Uhr – Erkennung (unter einer Minute)** Der Agent auf dem Dateiserver meldet das Ereignis an das Analyse-Backend. Dort wird es mit den Ereignissen der übrigen Endpunkte in Beziehung gesetzt: Das Dienstkonto hat sich zehn Minuten zuvor von einem Arbeitsplatz aus angemeldet, der seit 23 Uhr keine Tastatureingabe mehr gesehen hat. Das Backend stuft die Kette als verdächtig ein und erzeugt einen Alarm.
2. **2:41 Uhr – Bewertung durch einen Analysten (unter drei Minuten)** In Bochum sieht ein Analyst den Alarm. Er prüft den Kontext: Ist das die nächtliche Sicherung, die wie eine Rechteausweitung aussieht? Nein – die Sicherung läuft um 1 Uhr und ist als Ausnahme hinterlegt. Ist das ein bekanntes Werkzeug der IT? Nein. Der Analyst bestätigt: Angriff, Stufe kritisch.
3. **2:43 Uhr – Reaktion (unter dreißig Minuten)** Jetzt entscheidet, was beim Onboarding vereinbart wurde. Für den Dateiserver steht: darf isoliert werden. Der Analyst trennt ihn vom Netz – er bleibt an, aber erreicht nichts mehr und wird von nichts mehr erreicht. Der Prozess wird beendet. Der Arbeitsplatz, von dem die Anmeldung kam, wird ebenfalls isoliert. Die Verschlüsselung, die der Angreifer vorbereitete, findet nicht statt.
4. **2:50 Uhr – Benachrichtigung (je nach Stufe)** In G5 erscheint der Vorfall in der Konsole, und eine E-Mail geht an die hinterlegten Empfänger. Niemand liest sie um diese Zeit; das ist in G5 so vorgesehen. In G7 klingelt jetzt das Telefon der Rufkette: zuerst der IT-Leiter, nimmt er nicht ab, sein Stellvertreter, dann der Geschäftsführer. Der Analyst nennt Lage und Empfehlung.
5. **3:10 Uhr – Bericht** Der Analyst hält fest, was geschah: welcher Endpunkt, welcher Prozess, welche Anmeldung, in welcher Reihenfolge, wann gestoppt. Dieser Bericht ist die Zeitachse, die später gebraucht wird – für den Wiederanlauf, für den Versicherer, für eine Meldung nach § 32 BSIG, falls das Haus unter NIS2 fällt.

#### Was Sie morgens vorfinden – in G5 und in G7

Derselbe Vorfall, zwei Erfahrungen.

| Zeitpunkt | G5 | G7 |
| --- | --- | --- |
| 2:50 Uhr | E-Mail im Postfach, Vorfall in der Konsole | Anruf an die Rufkette, Lage und Empfehlung am Telefon |
| 3:00 Uhr | Niemand weiß es; Server und Arbeitsplatz sind isoliert | IT-Leiter ist wach, gibt die Isolation frei oder hat sie vorher freigegeben |
| 7:30 Uhr | IT liest die E-Mail, sieht zwei isolierte Systeme, ruft uns an | IT kommt informiert ins Haus, Wiederanlauf ist geplant |
| 8:00 Uhr | Beschäftigte finden den Dateiserver nicht; Erklärung folgt | Beschäftigte sind informiert, Ersatzweg steht |
| Vormittag | Wiederanlauf beginnt; die Zeitachse liegt vor | Wiederanlauf läuft seit dem frühen Morgen; die Zeitachse liegt vor |

#### Was ohne Überwachung geschehen wäre

Derselbe Dienstag, 2:40 Uhr, ohne Agenten. Der Prozess verschafft sich die Rechte. Um 3:15 Uhr beginnt er, die Sicherungen auf dem Server zu löschen – zuerst die, die er erreicht. Um 4 Uhr beginnt die Verschlüsselung der Dateiablage. Um 7:30 Uhr findet die IT einen Server, auf dem keine Datei mehr zu öffnen ist, und eine Textdatei mit einer Forderung. Die Frage „Wie lange lief das schon?“ lässt sich nicht beantworten; die Protokolle sind mitverschlüsselt.

Das ist kein Schreckensszenario, sondern der Normalfall eines Ransomware-Vorfalls in einem Haus ohne Erkennung – und der Grund, warum nach Angaben aus der Branche zwischen Einstieg und Entdeckung oft Wochen bis Monate liegen. Der Angreifer hatte vor dem Dienstag Zeit, sich umzusehen; die Rechteausweitung um 2:40 Uhr war nicht der Beginn, sondern der Schritt vor dem Ende.

Der Unterschied zwischen beiden Dienstagen liegt nicht in der Technik des Angreifers. Er liegt darin, ob um 2:41 Uhr jemand hinsieht, der entscheiden darf.

#### Wer um 2:41 Uhr hinsieht

Vier Angaben des Herstellers zu den Menschen hinter dem Ablauf.

- **In Bochum, nicht im Callcenter:** Das Analystenteam sitzt am Hauptsitz von G DATA. Der Hersteller nennt ausdrücklich: keine Weitergabe an ein Callcenter, kein „Follow-the-sun“-Prinzip, bei dem der Fall nachts an einen anderen Kontinent wandert.
- **Mindestens drei Jahre Erfahrung:** Nach dem Leistungsblatt des Herstellers arbeiten im SOC ausschließlich qualifizierte Analysten mit mindestens drei Jahren Berufserfahrung in der IT-Sicherheitsanalyse.
- **Eigene Software, eigenes Wissen:** G DATA entwickelt die XDR-Software selbst – vom Agenten bis zur Konsole. Der Analyst, der um 2:41 Uhr den Alarm liest, kennt die Logik, die ihn erzeugt hat. Das ist der Unterschied zu einem Dienst, der fremde Software betreibt.
- **Deutschsprachig, mit Zeit:** Support und Analysten sprechen Deutsch. Wer um 3 Uhr angerufen wird, muss keine Fachbegriffe in einer Fremdsprache verstehen – und niemand wird in drei Minuten abgehandelt.

#### Was beim Onboarding entschieden wird

> Der Ablauf oben funktioniert, weil vorher festgelegt wurde: Der Dateiserver darf isoliert werden, die Sicherung um 1 Uhr ist eine Ausnahme, die Rufkette lautet so und so. Ohne diese Festlegungen fragt der Analyst um 2:43 Uhr – oder er handelt nicht. Das Onboarding ist deshalb kein Formular, sondern die Stunde, in der Sie entscheiden, was nachts ohne Sie geschehen darf.


#### Häufige Fragen

**Was ist, wenn der Analyst sich irrt und ein System isoliert, das er nicht hätte isolieren dürfen?**
Dann war beim Onboarding etwas nicht festgelegt – und das ist der häufigere Grund als ein Irrtum. Für jedes System wird vereinbart, ob es ohne Rückfrage isoliert werden darf. Ein Produktionsserver, bei dem das nicht gilt, wird nicht isoliert, sondern gemeldet. Die Bewertung durch einen Menschen vor der Reaktion ist genau der Schritt, der Fehlalarme von Angriffen trennt; die Festlegung je System ist der Schritt, der Schaden durch eine richtige Reaktion am falschen System verhindert.

**Wie viele Fehlalarme gibt es nachts?**
Nach den ersten Wochen, in denen Ausnahmen gesetzt werden, wenige. Eine nächtliche Sicherung, ein Softwareupdate, ein Wartungswerkzeug – alles, was regelmäßig läuft, wird hinterlegt und erzeugt keinen Alarm. Was danach noch auffällt, ist entweder neu oder verdächtig. Und zwischen Erkennung und Reaktion sitzt ein Mensch, der das unterscheidet.

**Wird die Rufkette auch bei Verdacht angerufen, oder erst bei bestätigtem Angriff?**
In G7 bei beidem – das Service-Level-Blatt nennt den Anruf bei Störungen und bei verdächtigen Aktivitäten. Der Analyst ruft also auch an, wenn er etwas sieht, das noch kein Angriff ist, aber einer werden könnte, und gibt eine Empfehlung. In G5 steht beides in der Konsole.

**Was erfahren wir von DAVINCI, und was von G DATA?**
Sie rufen in jedem Fall bei uns an, auch nachts. Wir kennen Ihre Umgebung, nehmen auf und holen G DATA dazu, wenn es die Lage verlangt. Der Anruf aus der Rufkette in G7 kommt vom Analystenteam; die Einordnung für Ihr Haus – was heißt das für die Fertigung, für die Buchhaltung, für den Montag – kommt von uns.

**Ist der Fall auf dieser Seite echt?**
Der Fall ist erfunden, damit wir ihn genau beschreiben können, ohne ein Haus zu nennen. Die Abläufe, Zeiten und Zuständigkeiten sind es nicht: Die Reaktionszeiten nennt der Hersteller auf seiner Website, die Angaben zum Analystenteam stehen im Leistungsblatt, und die Festlegungen aus dem Onboarding sind die, die wir mit jedem Kunden treffen.


#### Quellen

- G DATA MXDR – Managed Extended Detection and Response (G DATA CyberDefense AG): https://www.gdata.de/unternehmen/mxdr
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- Die Lage der IT-Sicherheit in Deutschland (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html


### Phishing, Ransomware, CEO-Fraud: Wie Angriffe auf den Mittelstand beginnen – und an welchen Stellen man sie bricht

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/phishing · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Wie Angriffe beginnen

Fast jeder Angriff auf ein mittelständisches Haus beginnt nicht mit Technik, sondern mit einer Nachricht: einer E-Mail, die nach dem Paketdienst aussieht, einem Anruf, der nach dem Geschäftsführer klingt, einem QR-Code auf einem Brief. Was danach kommt – gestohlene Zugangsdaten, gefälschte Überweisungen, verschlüsselte Server – folgt einem Muster. Diese Seiten beschreiben das Muster, die Stellen, an denen es sich brechen lässt, und was in den ersten Stunden zu tun ist, wenn es nicht gelungen ist.

Der Begriff Phishing ist ein Sammelname für einen Trick, der seit Jahrzehnten funktioniert: Eine Nachricht gibt sich als jemand aus, dem der Empfänger vertraut, und bringt ihn dazu, etwas zu tun – einen Link zu öffnen, ein Passwort einzugeben, eine Überweisung freizugeben, einen Anhang zu starten. Das BSI beschreibt das Muster nüchtern: gefälschte Absender, sorgfältig nachgeahmte Websites, Links hinter gut gestalteten Schaltflächen, gern mit verkürzten Adressen, damit das Ziel nicht sofort sichtbar ist.

Was sich verändert hat, ist die Qualität. Texte ohne Rechtschreibfehler, mit korrekter Anrede und passendem Anlass sind heute die Regel, nicht die Ausnahme. Der Kanal hat sich erweitert: Neben der E-Mail stehen SMS (Smishing), Anrufe und QR-Codes auf Briefen oder Rechnungen (Quishing). Und das Ziel hat sich verschoben – vom einzelnen Passwort zum Zugang ins Firmennetz, über den später eine Verschlüsselung folgt, oder zur einzelnen, gut getarnten Überweisung.

Für ein mittelständisches Haus ist das keine Frage der Technik allein. Die meisten Angriffe brechen an Stellen, die mit Abläufen zu tun haben: Wer darf eine Bankverbindung ändern, auf welchem Weg wird ein Zahlungsauftrag bestätigt, wer merkt eine Anmeldung aus dem Ausland, wie alt ist die letzte Sicherung, die ein Angreifer nicht erreicht. Die Vertiefungen dieses Bereichs nehmen sich diese Stellen einzeln vor.

#### Vier Angriffsmuster, die im Mittelstand ankommen

Gemessen an dem, was in Erstgesprächen nach Vorfällen vorliegt, und an den Suchanfragen, mit denen Betroffene danach suchen.

- **Zugangsdaten-Phishing:** Eine Nachricht, die zur Anmeldung bei Microsoft 365, beim Paketdienst oder bei der Bank auffordert. Das Ziel ist das Passwort – und mit ihm das Postfach, aus dem der nächste Angriff verschickt wird.
- **CEO-Fraud und gefälschte Rechnungen:** Eine E-Mail im Namen der Geschäftsführung oder eines Lieferanten, die eine eilige Überweisung oder eine neue Bankverbindung verlangt. Keine Schadsoftware, nur Vertrauen und Zeitdruck.
- **Quishing und Smishing:** Der Link steckt in einem QR-Code auf einem Brief oder in einer SMS. Er wird mit dem Telefon geöffnet – außerhalb von E-Mail-Filter und Firmenrechner.
- **Ransomware:** Der Zugang aus einem der ersten drei Muster wird genutzt, um sich im Netz auszubreiten, Sicherungen zu suchen und am Ende Server zu verschlüsseln – oft verbunden mit der Drohung, gestohlene Daten zu veröffentlichen.

#### Wo ein Angriff bricht – fünf Stellen und was sie kosten

Die Spalte „Aufwand“ ist eine Größenordnung aus der Praxis, keine Pauschale. Jede Zeile hat eine eigene Vertiefung.

| Stelle | Was dort passiert | Was bricht | Aufwand |
| --- | --- | --- | --- |
| Posteingang | Absenderprüfung (SPF, DKIM, DMARC), Filter, Kennzeichnung externer Mails | gefälschte Absender aus fremden Domains, die eigene Domain als Absender | Tage, einmalig |
| Mensch | Schulung mit echten Beispielen, eine Meldetaste, keine Schuldzuweisung | die Nachricht, die jeder Filter durchlässt | Stunden je Quartal |
| Abläufe | Rückruf auf bekannter Nummer bei Bankdatenänderung, Vier-Augen-Prinzip bei Überweisungen | CEO-Fraud, gefälschte Rechnungen | eine Anweisung, sofort |
| Zugang | Mehrfaktor-Anmeldung, Warnung bei Anmeldungen aus dem Ausland | gestohlene Passwörter werden wertlos | Tage, einmalig |
| Netz und Sicherung | Angriffserkennung rund um die Uhr, Sicherung außer Haus mit Sperrfrist, geprobte Rücksicherung | Ausbreitung, Verschlüsselung, Erpressung | laufender Betrieb |

#### Tiefer im Thema

Die Vertiefungen dieses Bereichs und die Nachbarseiten, auf denen Angriffserkennung, Notfall und Meldepflichten schon beschrieben sind.

- [Phishing erkennen](https://davinci-rechenzentrum.de/it-sicherheit/phishing/phishing-erkennen): Die Merkmale, die auch bei perfekten Texten bleiben – Absender, Link, Anlass, Druck. Mit Quishing und Smishing.
- [CEO-Fraud](https://davinci-rechenzentrum.de/it-sicherheit/phishing/ceo-fraud): Gefälschte Chefs und gefälschte Rechnungen – und die eine Regel, die fast jeden Fall verhindert.
- [Wie ein Ransomware-Angriff abläuft](https://davinci-rechenzentrum.de/it-sicherheit/phishing/ransomware-ablauf): Vom ersten Zugang bis zur Verschlüsselung – die Phasen und wo man sie unterbricht.
- [Die ersten 24 Stunden](https://davinci-rechenzentrum.de/it-sicherheit/phishing/erste-24-stunden): Was im Ernstfall in welcher Reihenfolge zu tun ist – und was man auf keinen Fall tun sollte.
- [Phishing-Check (Werkzeug)](https://davinci-rechenzentrum.de/it-sicherheit/phishing/phishing-check): Link oder Absender einfügen, nicht klicken – der Check zeigt Domain und Tarnungen, ohne etwas aufzurufen.
- [Notfallkarte (Werkzeug)](https://davinci-rechenzentrum.de/it-sicherheit/phishing/notfallkarte): Erstmaßnahmen und Telefonnummern Ihres Hauses auf einer Karte zum Ausdrucken.
- [Störung: Auf einen Phishing-Link geklickt](https://davinci-rechenzentrum.de/stoerung/auf-phishing-link-geklickt): Passwort, Sitzungen, Mehrfaktor – die nächste halbe Stunde.
- [Störung: Dateien verschlüsselt](https://davinci-rechenzentrum.de/stoerung/dateien-verschluesselt): Was in der ersten Stunde zu tun ist – und was nicht.
- [Angriffserkennung (MXDR)](https://davinci-rechenzentrum.de/it-sicherheit/mxdr): Wer nachts merkt, dass sich jemand im Netz bewegt – und eingreift.
- [IT-Notfall](https://davinci-rechenzentrum.de/it-sicherheit/it-notfall): Rufkette, erste Stunde, geprobter Wiederanlauf.

#### Was diese Seiten leisten – und was nicht

> Hier steht, wie Angriffe ablaufen, woran man sie erkennt und was technisch und organisatorisch hilft. Ob ein Vorfall meldepflichtig ist, bewerten im Einzelfall Datenschutzbeauftragter und Rechtsberatung; eine Strafanzeige erstattet die Polizei entgegen. Wir liefern Schutz, Erkennung, Sicherung und Hilfe im Ernstfall – und die Dokumentation dazu.


#### Häufige Fragen

**Woran erkenne ich eine Phishing-Mail, wenn sie keine Fehler mehr enthält?**
An dem, was sie verlangt, nicht an der Sprache. Eine Aufforderung, sich anzumelden, Daten zu bestätigen, eine Zahlung zu ändern oder einen Anhang zu öffnen – unter Zeitdruck und außerhalb des gewohnten Ablaufs – ist das Merkmal, das bleibt. Dazu kommen Absenderadresse und Linkziel, die sich prüfen lassen. Die Vertiefung „Phishing erkennen“ geht die Merkmale einzeln durch.

**Was tue ich, wenn ich auf einen Phishing-Link geklickt habe?**
Ruhe bewahren und in dieser Reihenfolge handeln: Passwort des betroffenen Kontos von einem anderen Gerät aus ändern, Mehrfaktor-Anmeldung prüfen, die IT informieren, den Rechner vom Netz nehmen, wenn ein Anhang geöffnet wurde. Wer die IT sofort informiert, gibt ihr die Zeit, die ein Angreifer sonst nutzt. Die Störungsseite zum geklickten Link beschreibt die Schritte.

**Sollte man bei Ransomware zahlen?**
Das ist eine Entscheidung der Geschäftsführung im Einzelfall, mit Rechtsberatung und Ermittlungsbehörden. Zahlen garantiert weder den Schlüssel noch, dass gestohlene Daten nicht veröffentlicht werden, und es finanziert den nächsten Angriff. Wer eine Sicherung hat, die der Angreifer nicht erreicht hat, muss die Frage gar nicht stellen. Darauf zielt die Vorbereitung.

**Muss ein Phishing-Vorfall gemeldet werden?**
Das hängt davon ab, was passiert ist. Wurden personenbezogene Daten verletzt, verlangt Artikel 33 A1_DSGVO in der Regel eine Meldung an die Aufsichtsbehörde binnen 72 Stunden. Einrichtungen, die unter NIS2 fallen, melden erhebliche Sicherheitsvorfälle nach § 32 BSIG binnen 24 Stunden in einer Erstmeldung. Die Vertiefung zu den Meldepflichten ordnet das.

**Reicht eine Schulung im Jahr?**
Selten. Wirksam ist, was regelmäßig und konkret ist: kurze Einheiten mit echten Beispielen aus dem eigenen Posteingang, eine einfache Meldetaste und eine Kultur, in der ein gemeldeter Fehlklick gelobt und nicht bestraft wird. Das schützt mehr als ein jährlicher Pflichtfilm.


#### Quellen

- BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Spam-Phishing-Co/Passwortdiebstahl-durch-Phishing/passwortdiebstahl-durch-phishing_node.html
- BSI: Social Engineering – der Mensch als Schwachstelle (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Social-Engineering/social-engineering_node.html
- BSI: Ransomware-Angriffe – Verschlüsselung gegen Lösegeld (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Ransomware-Angriffe/ransomware-angriffe_node.html
- BSI: Die Lage der IT-Sicherheit in Deutschland (Lageberichte) (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html
- § 32 BSIG – Meldepflichten (Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- Verordnung (EU) 2016/679 (A1_DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde binnen 72 Stunden) und Artikel 34 (Benachrichtigung der Betroffenen) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


### Phishing erkennen, wenn die Texte perfekt sind: Fünf Merkmale, die bleiben – auch bei QR-Codes und SMS

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/phishing/phishing-erkennen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Erkennen

Rechtschreibfehler und seltsame Anreden waren jahrelang das Erkennungszeichen. Heute schreiben Angreifer fehlerfrei, kennen Namen und Anlässe und tarnen Links hinter QR-Codes. Was bleibt, sind fünf Merkmale, die mit dem Inhalt der Nachricht zu tun haben, nicht mit ihrer Form – und zwei Prüfungen, die jeder in zehn Sekunden machen kann.

Das BSI beschreibt Phishing als Nachricht mit gefälschtem Absender, die zu einer vorgeblich notwendigen Handlung auffordert – einer Aktualisierung von Daten, einer Anmeldung, einer Bestätigung. Die Website, auf die der Link führt, ist meist sorgfältig nachgeahmt, und der Link versteckt sich hinter einer gut gestalteten Schaltfläche oder einer verkürzten Adresse. An diesem Muster hat sich nichts geändert. Geändert hat sich, dass die Form der Nachricht kein Hinweis mehr ist.

Wer Mitarbeitende heute noch lehrt, auf Tippfehler zu achten, schult sie auf einen Angriff, der kaum noch vorkommt. Hilfreich sind Merkmale, die ein Angreifer nicht vermeiden kann, weil sie zum Zweck der Nachricht gehören.

#### Fünf Merkmale, die auch bei perfekten Texten bleiben

- **Eine Aufforderung zum Handeln:** Jede Phishing-Nachricht will, dass der Empfänger etwas tut: klicken, anmelden, öffnen, bezahlen, bestätigen. Eine Nachricht, die nur informiert, ist selten gefährlich. Die Frage lautet also nicht „Ist das echt?“, sondern „Was soll ich tun – und würde der Absender das auf diesem Weg verlangen?“
- **Zeitdruck:** Konto wird gesperrt, Paket geht zurück, Zahlung muss heute raus, Geschäftsführer ist im Termin. Zeitdruck soll verhindern, dass jemand nachfragt. Das BSI rät ausdrücklich, sich nicht unter Druck setzen zu lassen – und genau das ist die Gegenmaßnahme.
- **Ein Anlass, den man nicht erwartet hat:** Eine Rechnung von einem unbekannten Lieferanten, eine Paketbenachrichtigung ohne Bestellung, eine Datei, die ein Kollege angeblich geteilt hat. Ein unerwarteter Anlass ist kein Beweis, aber ein Grund, über einen zweiten Weg nachzufragen.
- **Die Absenderadresse hinter dem Namen:** Der angezeigte Name lässt sich frei wählen. Entscheidend ist die Adresse dahinter und ihre Domain – der Teil nach dem @. Ähnliche Schreibweisen, zusätzliche Wörter oder fremde Endungen sind die häufigsten Tarnungen.
- **Das Ziel des Links:** Der Text eines Links und sein Ziel sind zwei verschiedene Dinge. Wer mit der Maus über den Link fährt, ohne zu klicken, sieht das Ziel. Entscheidend ist die Domain unmittelbar vor dem ersten einzelnen Schrägstrich – nicht der Anfang der Adresse.

#### Zwei Prüfungen in zehn Sekunden

Beide funktionieren in jedem E-Mail-Programm und brauchen keine Software.

1. **Absender aufklappen** Auf den Namen des Absenders klicken oder ihn mit der Maus berühren, bis die vollständige Adresse erscheint. Passt die Domain zum angeblichen Absender? „microsoft-konto-sicherheit.com“ ist nicht Microsoft, „rechnung@lieferant-de.net“ ist nicht der Lieferant. Bei internen Absendern: Kennzeichnet das E-Mail-System die Nachricht als extern, obwohl sie vom Kollegen kommen soll, ist sie es nicht.
2. **Linkziel lesen** Mit der Maus über den Link fahren, ohne zu klicken, und die Adresse unten im Fenster lesen. Die Domain steht unmittelbar vor dem ersten einzelnen Schrägstrich: In „https://login.microsoftonline.com.sicher-anmelden.net/…“ ist die Domain „sicher-anmelden.net“. Auf dem Telefon den Link lange gedrückt halten, statt ihn anzutippen.

#### Quishing und Smishing: wenn der Link nicht in der E-Mail steht

Beim Quishing steckt der Link in einem QR-Code – auf einem Brief, einer gefälschten Rechnung, einem Aufkleber, in einer E-Mail als Bild. Der Trick ist der Gerätewechsel: Der Code wird mit dem privaten oder dienstlichen Telefon gescannt, also außerhalb von E-Mail-Filter, Firmenrechner und dessen Schutzprogrammen. Die Anmeldeseite, die sich öffnet, sieht auf dem kleinen Bildschirm noch echter aus, und die Adresszeile ist kaum zu lesen.

Beim Smishing kommt die Nachricht als SMS oder Messenger-Nachricht – Paketdienst, Bank, angeblich neue Telefonnummer eines Angehörigen. Für Unternehmen wird es relevant, wenn dienstliche Telefone für die Mehrfaktor-Anmeldung genutzt werden: Eine SMS, die zur Bestätigung einer Anmeldung auffordert, kann der zweite Teil eines Angriffs sein, der mit einem gestohlenen Passwort begonnen hat.

Die Gegenmaßnahme ist dieselbe wie bei der E-Mail, nur bewusster: Die meisten Kamera-Apps zeigen das Ziel eines QR-Codes an, bevor sie es öffnen. Wer die Domain liest, bevor er tippt, erkennt die Fälschung. Und eine Anmeldung, die nicht man selbst gestartet hat, wird nie bestätigt.

#### Typische Tarnungen und ihr Erkennungsmerkmal

| Tarnung | Beispiel | Woran man es erkennt |
| --- | --- | --- |
| Ähnliche Domain | davinci-rechenzentrum.de wird zu davinci-rechenzentrurn.de | „rn“ statt „m“, Ziffern statt Buchstaben – Adresse langsam lesen |
| Zusatzwort | rechnung-lieferant.de statt lieferant.de | Die echte Domain steht nicht am Ende vor der Endung |
| Unterdomain | microsoft.login-sicher.net | Entscheidend ist der letzte Teil vor der Endung: login-sicher.net |
| Angezeigter Name | „Geschäftsführung“ <ceo.firma@gmail.com> | Name stimmt, Adresse nicht – Absender aufklappen |
| Verkürzter Link | kurze Adresse eines Linkkürzungsdienstes | Ziel unsichtbar – nicht klicken, beim Absender nachfragen |
| QR-Code | Brief mit Aufforderung, Bankdaten zu bestätigen | Ziel in der Kamera-App lesen, bevor es sich öffnet |

#### Prüfen und weiter

- [Phishing-Check (Werkzeug)](https://davinci-rechenzentrum.de/it-sicherheit/phishing/phishing-check): Absender oder Link einfügen – das Werkzeug zeigt Domain, Tarnungen und Ähnlichkeiten, im Browser, ohne den Link aufzurufen.
- [Auf einen Phishing-Link geklickt?](https://davinci-rechenzentrum.de/stoerung/auf-phishing-link-geklickt): Die Schritte für die nächste halbe Stunde.
- [CEO-Fraud](https://davinci-rechenzentrum.de/it-sicherheit/phishing/ceo-fraud): Wenn die Nachricht keine Anmeldung, sondern eine Überweisung will.
- [SPF- und DMARC-Test](https://davinci-rechenzentrum.de/spf-dmarc-test): Ob Ihre eigene Domain gegen Fälschung geschützt ist.

#### Der wichtigste Satz für das Team

> Ein gemeldeter Verdacht, der sich als harmlos herausstellt, kostet eine Minute. Ein geklickter Link, der nicht gemeldet wird, kostet Tage. Wer meldet, hat richtig gehandelt – auch wenn er vorher geklickt hat.


#### Häufige Fragen

**Kann ich eine Phishing-Mail gefahrlos öffnen?**
Das Öffnen allein ist in aktuellen E-Mail-Programmen in der Regel unkritisch. Gefährlich wird es beim Klick auf Links, beim Öffnen von Anhängen und beim Antworten. Im Zweifel die Nachricht nicht weiter bearbeiten und über die Meldetaste oder an die IT weitergeben.

**Woher kennen Angreifer Namen von Kollegen und Lieferanten?**
Aus öffentlichen Quellen – Website, Handelsregister, berufliche Netzwerke, Pressemitteilungen – und aus Postfächern, die bereits übernommen wurden. Eine Nachricht, die echte Namen und echte Vorgänge nennt, ist deshalb kein Beweis für Echtheit.

**Was ist Spoofing?**
Das Fälschen des Absenders. Technisch lässt sich in einer E-Mail jeder Absender eintragen; ob er stimmt, prüft das empfangende System über SPF, DKIM und DMARC. Ist die eigene Domain nicht so geschützt, können Angreifer Mails in Ihrem Namen verschicken, die beim Empfänger echt aussehen. Ob Ihre Domain geschützt ist, zeigt der SPF- und DMARC-Test.

**Wie melde ich eine Phishing-Mail richtig?**
Intern an die IT über die Meldetaste oder als Anhang weitergeleitet, damit die Kopfzeilen erhalten bleiben. Eine Weiterleitung als normale Mail entfernt die Angaben, mit denen sich der Absender zurückverfolgen lässt. Die Nachricht danach löschen, nicht in den Spam-Ordner verschieben und vergessen.

**Helfen Filter nicht gegen all das?**
Gegen den Großteil ja. Gegen gut gemachte Einzelangriffe, Nachrichten aus übernommenen echten Postfächern und QR-Codes auf Papier nicht zuverlässig. Deshalb gehören Filter, geschulte Mitarbeitende und eine Mehrfaktor-Anmeldung zusammen – jeder fängt, was der andere durchlässt.


#### Quellen

- BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Spam-Phishing-Co/Passwortdiebstahl-durch-Phishing/passwortdiebstahl-durch-phishing_node.html
- BSI: Social Engineering – der Mensch als Schwachstelle (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Social-Engineering/social-engineering_node.html


### CEO-Fraud und gefälschte Rechnungen: Wenn die Nachricht keine Anmeldung will, sondern eine Überweisung

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/phishing/ceo-fraud · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Überweisungsbetrug

Keine Schadsoftware, kein Link, kein Anhang – nur eine glaubwürdige Nachricht im Namen der Geschäftsführung oder eines Lieferanten, die eine eilige Zahlung oder eine neue Bankverbindung verlangt. CEO-Fraud und Rechnungsbetrug gehen an jedem technischen Schutz vorbei. Sie brechen an einer einzigen Regel im Zahlungsablauf, die nichts kostet.

Die Masche hat zwei Gesichter. Beim CEO-Fraud, auch Fake President genannt, erhält jemand in der Buchhaltung eine Nachricht, die von der Geschäftsführung zu kommen scheint: Eine vertrauliche Übernahme, ein dringender Vorgang, eine Zahlung, die heute raus muss, bitte nicht darüber sprechen. Beim Rechnungsbetrug kommt eine Nachricht im Namen eines echten Lieferanten: Die Bankverbindung hat sich geändert, die nächste Rechnung bitte auf das neue Konto.

Beides ist Social Engineering in Reinform. Das BSI beschreibt es als Angriff auf den Menschen statt auf die Technik – über Vertrauen, Hilfsbereitschaft, Respekt vor Autorität und Zeitdruck. Strafrechtlich ist es Betrug nach § 263 StGB; praktisch ist es ein Vorgang, bei dem am Ende ein Mensch eine Zahlung freigibt, die er für richtig hält. Kein Virenscanner und kein Filter verhindert das zuverlässig, weil die Nachricht nichts enthält, was ein Filter als gefährlich erkennen könnte.

#### Woran man den Betrug erkennt

Keines dieser Merkmale beweist etwas. Zwei davon zusammen sind ein Grund, die Zahlung anzuhalten.

- **Eilbedürftigkeit und Vertraulichkeit zugleich:** „Heute noch“ und „bitte mit niemandem besprechen“ in derselben Nachricht. Echte Vorgänge sind selten beides – und wenn doch, verträgt jeder echte Vorgang einen Rückruf.
- **Ein Weg außerhalb der Regel:** Eine Zahlung ohne Bestellung, an ein Konto, das nicht im Lieferantenstamm steht, oder mit der Bitte, die übliche Freigabe zu überspringen.
- **Eine geänderte Bankverbindung:** Lieferanten wechseln selten die Bank. Eine Änderung per E-Mail – auch aus dem echten Postfach des Lieferanten – ist der häufigste Anlass für Rechnungsbetrug, weil das Postfach des Lieferanten übernommen sein kann.
- **Der Chef ist nicht erreichbar:** Auf Reise, im Termin, nur per Mail oder Messenger. Das ist kein Zufall, sondern Teil der Geschichte – es soll verhindern, dass jemand anruft.

#### Drei Regeln, die fast jeden Fall verhindern

Sie kosten keine Software, nur eine schriftliche Anweisung der Geschäftsführung – und die Rückendeckung, sie auch gegenüber der Geschäftsführung anzuwenden.

1. **Rückruf auf einer bekannten Nummer** Jede Änderung einer Bankverbindung und jede Zahlungsanweisung außerhalb des Ablaufs wird telefonisch bestätigt – auf der Nummer, die im Lieferantenstamm oder im Telefonverzeichnis steht, niemals auf der Nummer aus der Nachricht. Bei Anweisungen der Geschäftsführung ruft die Buchhaltung die Geschäftsführung an, auch wenn sie im Termin ist.
2. **Vier Augen bei Stammdaten und Zahlungen** Wer eine Bankverbindung im Lieferantenstamm ändert, gibt keine Zahlung an diese Verbindung frei. Zahlungen ab einer festgelegten Grenze brauchen zwei Freigaben. Das steht ohnehin im Berechtigungskonzept, das Wirtschaftsprüfer und Betriebsprüfer sehen wollen.
3. **Die Geschäftsführung verlangt nie etwas anderes** Die Geschäftsführung erklärt schriftlich, dass sie nie per E-Mail oder Messenger verlangen wird, diese Regeln zu umgehen – und dass jeder, der sie einhält, richtig handelt, auch wenn ein echter Vorgang dadurch eine Stunde später läuft. Dieser Satz nimmt dem Angriff die Autorität, von der er lebt.

#### Was die Technik beitragen kann

Die Technik verhindert den Betrug nicht, aber sie macht ihn schwerer und sichtbarer. Externe Nachrichten werden im Posteingang als extern gekennzeichnet – eine Nachricht der Geschäftsführung mit diesem Hinweis ist sofort verdächtig. Die eigene Domain ist über SPF, DKIM und DMARC gegen Fälschung geschützt, sodass eine Nachricht mit gefälschtem Absender aus der eigenen Domain abgewiesen wird. Und die Postfächer der Buchhaltung und der Geschäftsführung sind mit Mehrfaktor-Anmeldung geschützt, damit ein gestohlenes Passwort nicht reicht, um aus dem echten Postfach heraus zu betrügen.

Die gefährlichere Variante ist die aus dem echten Postfach – des Lieferanten oder des eigenen Hauses. Hat ein Angreifer ein Postfach übernommen, liest er mit, wartet auf eine echte Rechnung und schickt dann im richtigen Moment eine Korrektur mit neuer Bankverbindung. Gegen diese Variante hilft nur die Rückruf-Regel. Und auf der eigenen Seite: Weiterleitungsregeln in Postfächern regelmäßig prüfen, weil Angreifer sie anlegen, um unbemerkt mitzulesen.

#### Wenn die Zahlung schon raus ist

Geschwindigkeit entscheidet. Je früher die Bank informiert ist, desto größer die Chance, dass das Geld noch nicht weitergeleitet wurde.

| Wann | Was | Wer |
| --- | --- | --- |
| Sofort | Hausbank anrufen und Rückruf der Überweisung verlangen; Vorgangsnummer notieren | Buchhaltung, Geschäftsführung |
| Sofort | Empfängerbank über die eigene Bank informieren lassen | Hausbank |
| Am selben Tag | Strafanzeige bei der Polizei, für Unternehmen bei der Zentralen Ansprechstelle Cybercrime des Landeskriminalamts | Geschäftsführung |
| Am selben Tag | Postfächer prüfen: Anmeldungen, Weiterleitungsregeln, Passwortänderungen; betroffenes Postfach sichern | IT |
| Danach | Lieferanten informieren, falls dessen Postfach betroffen ist; Versicherung informieren; Vorgang dokumentieren | Geschäftsführung |

#### Dazu gehört

- [Berechtigungskonzept](https://davinci-rechenzentrum.de/nachweise/berechtigungskonzept): Wer Stammdaten ändern und wer Zahlungen freigeben darf – der Beleg, den jeder Prüfer zuerst sehen will.
- [Phishing erkennen](https://davinci-rechenzentrum.de/it-sicherheit/phishing/phishing-erkennen): Absender und Link prüfen – auch bei perfekten Texten.
- [SPF- und DMARC-Test](https://davinci-rechenzentrum.de/spf-dmarc-test): Ob jemand Mails im Namen Ihrer Domain verschicken kann.
- [Die ersten 24 Stunden](https://davinci-rechenzentrum.de/it-sicherheit/phishing/erste-24-stunden): Wenn hinter dem Betrug ein übernommenes Postfach steckt.

#### Abgrenzung

> Ob eine Bank eine Überweisung zurückholen kann und wer den Schaden trägt, hängt vom Einzelfall und von den Verträgen ab; das klären Bank, Rechtsberatung und gegebenenfalls Versicherung. Wir sichern die Postfächer, stellen fest, was ein Angreifer gesehen und verändert hat, und dokumentieren es für Anzeige und Versicherung.


#### Häufige Fragen

**Wir sind zu klein für so etwas – oder?**
Gerade kleinere Häuser sind ein Ziel, weil die Abläufe kürzer sind: Die Buchhaltung kennt die Geschäftsführung persönlich, Freigaben laufen auf Zuruf, und es gibt selten eine schriftliche Regel. Die Angreifer brauchen keine Größe, nur eine Person, die Zahlungen auslösen kann.

**Die Nachricht kam aus dem echten Postfach unseres Lieferanten – sind wir dann schuld?**
Diese Frage beantwortet die Rechtsberatung im Einzelfall. Praktisch gilt: Eine Bankverbindungsänderung, die nur per E-Mail kommt, sollte nie ohne Rückruf übernommen werden – egal aus welchem Postfach. Mit dieser Regel stellt sich die Schuldfrage gar nicht erst.

**Reicht eine Schulung für die Buchhaltung?**
Sie ist wichtig, aber nicht ausreichend. Eine Regel, die in der Schulung steht, aber nicht im Ablauf, wird unter Zeitdruck übersprungen. Wirksam ist die Kombination: schriftliche Anweisung der Geschäftsführung, Vier-Augen-Freigabe in der Software und eine Schulung, die genau diese Fälle zeigt.

**Wie erkennen wir, ob unser eigenes Postfach übernommen wurde?**
An Anmeldungen aus ungewöhnlichen Ländern, an Weiterleitungsregeln, die niemand angelegt hat, an gesendeten Nachrichten, die niemand geschrieben hat, und an Kunden, die nach einer Bankverbindung fragen. Die Störungsseite zum gekaperten E-Mail-Konto beschreibt die Prüfung, auch mit PowerShell für Microsoft 365.


#### Quellen

- BSI: Social Engineering – der Mensch als Schwachstelle (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Social-Engineering/social-engineering_node.html
- § 263 StGB – Betrug (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/stgb/__263.html
- Polizeiliche Kriminalprävention der Länder und des Bundes: Betrug – Hinweise und Anzeige (Polizeiliche Kriminalprävention der Länder und des Bundes): https://www.polizei-beratung.de/themen-und-tipps/betrug/
- Bundeskriminalamt: Cybercrime (Bundeskriminalamt): https://www.bka.de/DE/UnsereAufgaben/Deliktsbereiche/Cybercrime/cybercrime_node.html


### Wie ein Ransomware-Angriff abläuft: Fünf Phasen vom ersten Zugang bis zur Erpressung – und wo man jede unterbricht

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/phishing/ransomware-ablauf · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Ransomware

Die Verschlüsselung ist das Ende eines Angriffs, nicht sein Anfang. Davor liegen Tage oder Wochen, in denen sich jemand im Netz bewegt, Rechte sammelt, Sicherungen sucht und Daten abzieht. Wer die Phasen kennt, weiß, wo ein Angriff sichtbar wird – und dass die beste Gelegenheit, ihn zu stoppen, lange vor dem Erpresserschreiben liegt.

Das BSI beschreibt Ransomware als Schadprogramm, das Daten verschlüsselt, damit eine Entschlüsselung erst gegen Zahlung eines Lösegelds möglich wird. In seiner Analyse der Bedrohungslage beschreibt es zugleich, dass es dabei längst nicht mehr um einen einzelnen infizierten Rechner geht, sondern um gezielte Angriffe auf ganze Organisationen – mit Datendiebstahl vor der Verschlüsselung und der Drohung, die gestohlenen Daten zu veröffentlichen. Strafrechtlich ist das Erpressung nach § 253 StGB. Für das betroffene Haus ist es ein Betriebsstillstand.

Für die Abwehr ist eine Erkenntnis entscheidend: Ein solcher Angriff läuft in Phasen, und jede Phase hinterlässt Spuren. Wer nur auf die Verschlüsselung achtet, sieht den Angriff zu spät. Wer die Phasen davor beobachtet, hat Tage, manchmal Wochen Zeit.

#### Fünf Phasen eines Angriffs

Die Reihenfolge ist typisch, nicht zwingend. Zwischen Phase eins und fünf liegen in der Praxis oft Tage bis Wochen.

1. **Erstzugang** Über ein gestohlenes Passwort aus einer Phishing-Nachricht, einen geöffneten Anhang, einen Fernzugang ohne Mehrfaktor-Anmeldung oder eine ungepatchte Schwachstelle an einem System, das aus dem Internet erreichbar ist. Sichtbar wird das als Anmeldung zu ungewöhnlicher Zeit, aus ungewöhnlichem Land oder von einem unbekannten Gerät.
2. **Ausbreitung und Rechteausweitung** Vom ersten Rechner aus werden Zugangsdaten gesammelt, Administratorkonten gesucht und weitere Systeme übernommen. Das BSI nennt schwache Administratorpasswörter und fehlende Netzsegmentierung als typische Begünstiger. Sichtbar wird das an Anmeldungen eines Kontos auf vielen Systemen, an neuen Administratorkonten, an Werkzeugen zur Netzerkundung.
3. **Suche nach Sicherungen** Bevor verschlüsselt wird, werden Sicherungen gesucht und gelöscht oder verschlüsselt – denn eine Sicherung, die überlebt, macht die Erpressung wertlos. Sichtbar wird das an Zugriffen auf Sicherungsserver, gelöschten Schattenkopien und geänderten Aufbewahrungsfristen.
4. **Datendiebstahl** Daten werden aus dem Netz kopiert, um sie später als zweites Druckmittel zu nutzen. Sichtbar wird das an ungewöhnlich großen ausgehenden Datenmengen, oft nachts oder am Wochenende.
5. **Verschlüsselung und Erpressung** Meist zu einem Zeitpunkt mit wenig Personal – nachts, am Wochenende, vor Feiertagen. Danach das Erpresserschreiben mit Lösegeldforderung und gegebenenfalls Drohung zur Veröffentlichung. Ab hier geht es nicht mehr um Abwehr, sondern um Wiederanlauf.

#### Wo jede Phase bricht

| Phase | Maßnahme | Wirkung |
| --- | --- | --- |
| Erstzugang | Mehrfaktor-Anmeldung für alle Zugänge von außen, Patches für erreichbare Systeme, geschulte Mitarbeitende | Ein gestohlenes Passwort reicht nicht mehr |
| Ausbreitung | Getrennte Administratorkonten, Netzsegmentierung, Angriffserkennung auf allen Endgeräten und Servern | Bewegung im Netz wird sichtbar und gestoppt |
| Suche nach Sicherungen | Sicherung außer Haus mit eigenen Zugangsdaten und Sperrfrist (unveränderbar) | Die Sicherung überlebt auch einen Administrator-Zugriff |
| Datendiebstahl | Überwachung ausgehender Verbindungen, Angriffserkennung mit Analysten | Abfluss wird erkannt, bevor er vollständig ist |
| Verschlüsselung | Geprobte Rücksicherung, Notfallplan, Rufkette | Wiederanlauf in Tagen statt Wochen – ohne Zahlung |

#### Die Sicherung entscheidet über die Erpressung

Das BSI hält in seiner Analyse fest, dass gegen Ransomware meist nur präventive Maßnahmen helfen, und nennt insbesondere Offline-Sicherungen. Es beschreibt zugleich den häufigsten Grund, warum Häuser nach einem Angriff nicht aus eigener Kraft zurückkommen: Sicherungen fehlen, sind lückenhaft, oder die Rücksicherung scheitert. Eine Sicherung, die nie zurückgespielt wurde, ist eine Annahme.

Daraus folgen drei Anforderungen, die für jedes Haus gelten, unabhängig von seiner Größe. Die Sicherung liegt außerhalb des Netzes, das kompromittiert werden kann, mit Zugangsdaten, die nicht im Netz verwendet werden. Sie ist für eine Sperrfrist unveränderbar, sodass auch ein Angreifer mit Administratorrechten sie nicht löschen kann. Und die Rücksicherung wird regelmäßig geprobt und protokolliert. Für Einrichtungen unter NIS2 steht das als Pflicht im Gesetz: § 30 Abs. 2 BSIG nennt Backup-Management und Wiederherstellung ausdrücklich.

#### Dazu gehört

- [Angriffserkennung (MXDR)](https://davinci-rechenzentrum.de/it-sicherheit/mxdr): Analysten, die Phase zwei bis vier rund um die Uhr sehen und eingreifen.
- [Cloud-Backup](https://davinci-rechenzentrum.de/leistungen/datensicherung/cloud-backup): Sicherung außer Haus, verschlüsselt, mit geprobter Rücksicherung.
- [Die ersten 24 Stunden](https://davinci-rechenzentrum.de/it-sicherheit/phishing/erste-24-stunden): Wenn Phase fünf erreicht ist.
- [Störung: Dateien verschlüsselt](https://davinci-rechenzentrum.de/stoerung/dateien-verschluesselt): Was in der ersten Stunde zu tun ist – und was nicht.

#### Abgrenzung

> Ob nach einem Angriff gezahlt wird, entscheidet die Geschäftsführung mit Rechtsberatung und Ermittlungsbehörden. Wir sorgen dafür, dass die Frage sich möglichst nicht stellt – mit Erkennung, Sicherung und einem Wiederanlauf, der geprobt ist.


#### Häufige Fragen

**Wie lange sind Angreifer im Netz, bevor sie verschlüsseln?**
Das ist sehr unterschiedlich und reicht von Stunden bis zu Wochen. Entscheidend ist nicht die Dauer, sondern ob in dieser Zeit jemand hinsieht. Eine Angriffserkennung mit Analysten, die rund um die Uhr reagieren, macht aus Wochen ohne Beobachtung Stunden bis zur Reaktion.

**Unser Virenscanner meldet nichts – sind wir sicher?**
Nicht unbedingt. Viele Schritte eines Angriffs nutzen Werkzeuge, die auch Administratoren verwenden, und lösen deshalb keinen klassischen Virenalarm aus. Angriffserkennung achtet auf Verhalten – ein Konto, das sich nachts auf zwanzig Servern anmeldet – statt auf bekannte Schadprogramme.

**Hilft ein NAS mit Snapshots als Sicherung gegen Ransomware?**
Nur, wenn es nicht mit denselben Zugangsdaten erreichbar ist wie das restliche Netz und die Snapshots gegen Löschung gesperrt sind. Ein NAS im selben Netz mit Administratorzugang aus dem Netz ist eines der ersten Ziele in Phase drei. Das BSI weist ausdrücklich darauf hin, dass auch Disk-Sicherungen der Verschlüsselung zum Opfer fallen können.

**Was bedeutet doppelte Erpressung?**
Neben der Verschlüsselung drohen die Angreifer, vorher gestohlene Daten zu veröffentlichen. Damit hilft auch eine perfekte Sicherung nicht gegen den zweiten Teil der Erpressung. Deshalb gehört die Erkennung des Datenabflusses in Phase vier zum Schutz – und die Frage der Meldepflicht nach DSGVO zur Reaktion.


#### Quellen

- BSI: Ransomware-Angriffe – Verschlüsselung gegen Lösegeld (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Ransomware-Angriffe/ransomware-angriffe_node.html
- BSI (CERT-Bund): Ransomware – Bedrohungslage, Vorgehen der Angreifer, Prävention und Reaktion (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Themen/Ransomware.pdf?__blob=publicationFile
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 3: Backup-Management und Wiederherstellung) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- § 253 StGB – Erpressung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/stgb/__253.html


### Cyberangriff – was tun? Die ersten 24 Stunden in der richtigen Reihenfolge

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/phishing/erste-24-stunden · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Im Ernstfall

Ein Bildschirm mit Erpresserschreiben, ein Postfach, das Mails verschickt, die niemand geschrieben hat, Server, die nicht mehr starten. In den ersten Stunden nach einem Angriff entscheiden wenige Handgriffe darüber, wie groß der Schaden wird – und einige gut gemeinte machen ihn größer. Diese Seite ist die Reihenfolge, die wir im Ernstfall abarbeiten, mit den Fristen, die ab der Kenntnis laufen.

Im Ernstfall gibt es zwei Fehler, die fast jeder macht. Der erste ist Hektik: Server ausschalten, Rechner neu installieren, Sicherungen zurückspielen – bevor klar ist, was passiert ist und ob der Angreifer noch Zugang hat. Der zweite ist Zögern: abwarten, ob es sich von selbst klärt, erst einmal intern beraten, niemanden beunruhigen. Beide kosten Zeit, die der Angreifer nutzt, und Spuren, die später fehlen.

Die Reihenfolge unten ist die, nach der wir arbeiten. Sie ist kein Ersatz für einen Notfallplan, der für Ihr Haus geschrieben und geübt ist – aber sie ist besser als keiner. Und sie beginnt mit einem Anruf.

#### Die Reihenfolge

Die ersten drei Schritte gehören in die erste Stunde. Alles danach in den ersten Tag.

1. **Isolieren, nicht ausschalten** Betroffene Rechner und Server vom Netz trennen – Netzwerkkabel ziehen, WLAN abschalten –, aber eingeschaltet lassen. Im Arbeitsspeicher liegen Spuren, die beim Ausschalten verloren gehen, und manche Verschlüsselungen lassen sich nur mit Informationen aus dem laufenden System nachvollziehen. Das BSI beschreibt das Isolieren infizierter Geräte als Voraussetzung dafür, dass die Gefahr gebannt ist.
2. **Rufkette auslösen** IT-Dienstleister oder IT-Verantwortlichen anrufen, Geschäftsführung informieren, festlegen, wer entscheidet und wer kommuniziert. Nicht per E-Mail – das Mailsystem kann kompromittiert sein. Uhrzeit der Kenntnis notieren: Ab hier laufen Fristen.
3. **Zugänge sperren** Fernzugänge von außen trennen, Passwörter privilegierter Konten von einem sauberen Gerät aus ändern, verdächtige Konten sperren. Bei Microsoft 365 alle Sitzungen der betroffenen Konten beenden. Das Ziel: Der Angreifer kommt nicht wieder herein, während aufgeräumt wird.
4. **Sicherungen schützen** Prüfen, ob die Sicherungen noch intakt sind, und sie vom Netz trennen, falls sie erreichbar sind. Nichts zurückspielen, bevor klar ist, wann der Angreifer hereingekommen ist – sonst wird mit der Sicherung auch der Zugang zurückgespielt.
5. **Spuren sichern** Erpresserschreiben fotografieren, Protokolle der Firewall, der Anmeldungen und der Angriffserkennung sichern, betroffene Systeme nicht bereinigen, bevor sie untersucht sind. Diese Spuren braucht die Strafanzeige, die Versicherung und die Abschlussmeldung.
6. **Melden und anzeigen** Prüfen, welche Meldepflichten gelten – Datenschutz, NIS2, Versicherung, Verträge – und die Fristen einhalten. Strafanzeige bei der Polizei erstatten; für Unternehmen sind die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter zuständig.
7. **Wiederanlauf planen** Erst wenn geklärt ist, wie der Angreifer hereingekommen ist und dass der Weg geschlossen ist: Systeme aus einer sauberen Sicherung neu aufsetzen, in der Reihenfolge, die der Notfallplan vorgibt – das Wichtigste zuerst, nicht das Lauteste.

#### Die Fristen, die ab der Kenntnis laufen

- **24 Stunden** – Erstmeldung eines erheblichen Sicherheitsvorfalls an die gemeinsame Meldestelle von BSI und BBK – für besonders wichtige und wichtige Einrichtungen nach § 32 Abs. 1 Nr. 1 BSIG.
- **72 Stunden** – Meldung mit erster Bewertung nach § 32 Abs. 1 Nr. 2 BSIG – und, unabhängig von NIS2, Meldung einer Datenschutzverletzung an die Aufsichtsbehörde nach Artikel 33 A5_DSGVO, sofern ein Risiko für Betroffene nicht unwahrscheinlich ist.
- **1 Monat** – Abschlussmeldung nach § 32 Abs. 1 Nr. 4 BSIG mit Beschreibung, Ursache und ergriffenen Maßnahmen.

#### Was man auf keinen Fall tun sollte

- **Mit den Angreifern verhandeln, ohne Beratung:** Jede Kontaktaufnahme gibt Informationen preis und setzt Fristen in Gang. Wenn überhaupt, dann abgestimmt mit Ermittlungsbehörden und Fachleuten.
- **Sofort neu installieren:** Damit sind die Spuren weg, die erklären, wie der Angreifer hereinkam – und der nächste Angriff kommt durch dieselbe Tür.
- **Sicherungen am kompromittierten Netz prüfen:** Wer eine Sicherung an ein Netz anschließt, in dem der Angreifer noch aktiv ist, riskiert die letzte saubere Kopie.
- **Per E-Mail koordinieren:** Das Postfach kann mitgelesen werden. Telefon, persönliche Gespräche, notfalls private Kanäle – bis klar ist, dass die Mail sauber ist.

#### Dazu gehört

- [IT-Notfall](https://davinci-rechenzentrum.de/it-sicherheit/it-notfall): Rufkette und erste Stunde, für den Notfallplan Ihres Hauses.
- [Incident Response](https://davinci-rechenzentrum.de/it-sicherheit/incident-response): Forensik und Wiederanlauf mit Fachleuten für Vorfälle.
- [Störung melden](https://davinci-rechenzentrum.de/helpdesk): Rund um die Uhr, auch nachts und am Wochenende.
- [Notfallkarte (Werkzeug)](https://davinci-rechenzentrum.de/it-sicherheit/phishing/notfallkarte): Die Reihenfolge dieser Seite als Karte zum Ausdrucken, mit Ihren Telefonnummern.

#### Abgrenzung

> Ob ein Vorfall im Sinne von § 32 BSIG erheblich ist oder eine Datenschutzverletzung nach Artikel 33 A5_DSGVO vorliegt, bewerten Datenschutzbeauftragter und Rechtsberatung. Wir liefern die technischen Fakten, die dafür nötig sind – was betroffen ist, seit wann, welche Daten – und dokumentieren sie.


#### Häufige Fragen

**Sollen wir die Polizei einschalten?**
Ja. Eine Strafanzeige ist für Versicherung und spätere Verfahren wichtig, und die Ermittlungsbehörden haben Erfahrung mit den Tätergruppen. Für Unternehmen sind die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter der richtige Weg. Die Anzeige hindert nicht daran, den Betrieb wiederherzustellen.

**Wir fallen nicht unter NIS2 – müssen wir trotzdem melden?**
Möglicherweise nach der A5_DSGVO. Sobald personenbezogene Daten betroffen sein könnten – Kundendaten, Mitarbeiterdaten, E-Mails –, ist eine Meldung an die Datenschutzaufsicht binnen 72 Stunden zu prüfen. Dazu kommen Pflichten aus Verträgen, etwa gegenüber Kunden, und aus der Cyberversicherung.

**Wie schnell sind wir wieder arbeitsfähig?**
Das hängt fast vollständig von der Sicherung ab: Gibt es eine saubere, unveränderbare Kopie außer Haus, und ist die Rücksicherung geprobt, sind die wichtigsten Systeme oft in Tagen zurück. Fehlt das, kann es Wochen dauern. Die Vorbereitung entscheidet, nicht der Tag des Angriffs.

**Was sagen wir unseren Kunden?**
Das Notwendige, sachlich und abgestimmt mit der Rechtsberatung: dass ein Vorfall vorliegt, was bekannt ist, was getan wird und wie sie sich schützen können, etwa vor gefälschten Rechnungen in Ihrem Namen. Spekulationen und Schuldzuweisungen gehören nicht hinein.


#### Quellen

- § 32 BSIG – Meldepflichten (Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- Verordnung (EU) 2016/679 (A5_DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde binnen 72 Stunden) und Artikel 34 (Benachrichtigung der Betroffenen) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
- BSI: IT-Sicherheitsvorfall – Hilfe und Meldung (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/IT-Sicherheitsvorfall/it-sicherheitsvorfall_node.html
- BSI (CERT-Bund): Ransomware – Bedrohungslage, Vorgehen der Angreifer, Prävention und Reaktion (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Themen/Ransomware.pdf?__blob=publicationFile
- Bundeskriminalamt: Cybercrime (Bundeskriminalamt): https://www.bka.de/DE/UnsereAufgaben/Deliktsbereiche/Cybercrime/cybercrime_node.html


---

## Prüfung bestehen: Nachweise aus der IT


### Was Wirtschaftsprüfer, Finanzamt, Kunden und BSI von Ihrer IT verlangen – und wer die Belege liefert

Adresse: https://davinci-rechenzentrum.de/nachweise · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Prüfung bestehen

Vier Prüfer, ein Nachweiskatalog: Wer die Buchführung prüft, die Steuer, die Lieferkette oder die Sicherheit, verlangt am Ende dieselben acht Belege aus der IT. Einmal gebaut, viermal vorgelegt. Diese Seiten sagen, was jeder Prüfer sehen will, was technisch dahintersteht und was davon aus dem Rechenzentrum kommt.

Eine IT wird selten als IT geprüft. Sie wird geprüft, weil jemand anderes etwas braucht: der Wirtschaftsprüfer verlässliche Zahlen, das Finanzamt eine nachvollziehbare Buchführung, der Kunde die Sicherheit seiner Lieferkette, das BSI die Umsetzung des Gesetzes. Vier Anlässe, vier Vokabulare – und am Ende verlangen alle vier dasselbe: Belege dafür, dass Zugriffe geregelt, Sicherungen geprobt, Änderungen freigegeben, Vorfälle erkannt und Verfahren dokumentiert sind.

Dieser Bereich dreht die übliche Perspektive. Er fragt nicht „Was prüft KPMG?“, sondern „Was müssen Sie vorlegen, und wer liefert es?“. Für jeden Prüfer gibt es eine Seite mit dem, was er erfahrungsgemäß verlangt; für die Belege, die alle verlangen, gibt es die Nachweismappe; für die Verfahrensdokumentation ein Werkzeug, das die Gliederung in zehn Fragen erzeugt.

#### Vier Prüfer, vier Anlässe – und jeder hat ein Datum

Was die Prüfer unterscheidet, ist der Anlass. Was sie verbindet, steht in der Tabelle darunter.

- **Der Wirtschaftsprüfer – jedes Jahr:** Jede Kapitalgesellschaft, die nicht klein ist, wird jährlich geprüft (§ 316 HGB); klein heißt höchstens zwei von drei Grenzen überschritten – 7,5 Mio. € Bilanzsumme, 15 Mio. € Umsatz, 50 Arbeitnehmer (§ 267 HGB). Die Buchführung ist einzubeziehen (§ 317 HGB) – und damit die IT, aus der sie kommt.
- **Das Finanzamt – bei der Betriebsprüfung:** Die GoBD verlangen Unveränderbarkeit, Nachvollziehbarkeit und eine Verfahrensdokumentation; § 147 Abs. 6 AO gibt dem Prüfer drei Wege zu Ihren Daten – Einsicht, Auswertung, Überlassung. Verantwortlich bleibt der Steuerpflichtige, auch wenn ein Rechenzentrum die Systeme betreibt (GoBD Rz. 21).
- **Der Kunde – bei Ausschreibung und Audit:** Automobilzulieferer werden nach TISAX gefragt, andere nach ISO 27001 oder einem Fragebogen; wer eine erfasste NIS2-Einrichtung beliefert, bekommt deren Lieferkettenpflicht weitergereicht. Die Nachweise entscheiden über Rahmenverträge.
- **Das BSI – unter NIS2:** Erfasste Einrichtungen müssen die Einhaltung ihrer Maßnahmen dokumentieren (§ 30 Abs. 1 BSIG); Betreiber kritischer Anlagen erbringen Nachweise, frühestens alle drei Jahre (§ 39 BSIG). Wer die Dokumentation nicht hat, steht in der obersten Bußgeldgruppe.

#### Der Nachweiskatalog: acht Belege, viermal verlangt

Ein Häkchen heißt: Dieser Prüfer fragt erfahrungsgemäß danach. Die Formulierung ist bei jedem anders; die Sache ist dieselbe.

| Beleg | Wirtschaftsprüfer | Finanzamt (GoBD) | Kunde (TISAX, ISO) | BSI (NIS2) |
| --- | --- | --- | --- | --- |
| Berechtigungskonzept, Funktionstrennung, Entzug beim Austritt | ✓ | ✓ (Rz. 110) | ✓ | ✓ (§ 30 Abs. 2 Nr. 9) |
| Sicherung mit geprobter und protokollierter Rücksicherung | ✓ | ✓ | ✓ | ✓ (Nr. 3) |
| Änderungen getestet und freigegeben, Programmidentität | ✓ | ✓ (Rz. 154) | ✓ | ✓ (Nr. 5) |
| Verfahrens- und Systemdokumentation | ✓ | ✓ (Rz. 151–155) | ✓ | ✓ (Abs. 1 S. 3) |
| Vorfälle erkannt, protokolliert, bewältigt | ✓ (Fortführung) | – | ✓ | ✓ (Nr. 2, § 32) |
| Dienstleister vertraglich eingebunden, mit Nachweis | ✓ (PS 951) | ✓ (Rz. 21, § 147 Abs. 6) | ✓ | ✓ (Nr. 4) |
| Archiv unveränderbar, Daten maschinell auswertbar | ✓ | ✓ (Rz. 58, 107–110) | – | – |
| Leitung befasst, Beschluss und Bericht protokolliert | ✓ | – | ✓ | ✓ (§ 38) |

#### Womit Sie anfangen

Zwei Werkzeuge und eine Liste – alle drei laufen im Browser und übertragen nichts.

- [Verfahrensdokumentation: Gliederung erzeugen](https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation/gliederung): Zehn Fragen zu Ihrem Betrieb ergeben die vollständige Gliederung nach GoBD Rz. 153 – mit den Punkten, die Sie selbst füllen, und denen, die der Dienstleister liefert.
- [Nachweis-Check](https://davinci-rechenzentrum.de/nachweise/nachweis-check): Prüfer wählen, acht Belege mit Ja oder Nein beantworten – das Ergebnis ist die Liste dessen, was fehlt, in der Reihenfolge, in der es gefragt wird.
- [Die Nachweismappe](https://davinci-rechenzentrum.de/nachweise/nachweismappe): Die acht Belege als Arbeitsliste: wer liefert, in welchem Rhythmus, in welcher Form.

#### Was wir liefern – und was wir nicht liefern

Von den acht Belegen entstehen vier dort, wo die Systeme laufen. Wer seine Server, seine Sicherung oder seine Angriffserkennung bei uns betreibt, bekommt die Protokolle dazu, ohne sie zu bestellen: das Rücksicherprotokoll mit Datum, die Rechteliste mit Stand, den Vorfallbericht mit Zeitachse, die technische Systemdokumentation als Teil der Verfahrensdokumentation. Die anderen vier – Beschlüsse der Leitung, Verträge mit Dienstleistern, Freigaben von Änderungen, das Archivkonzept – sind Entscheidungen des Hauses; wir liefern die Vorlage und den Rhythmus, nicht die Entscheidung.

Was wir nicht liefern, steht auf jeder Seite dieses Bereichs, weil es dort hingehört: die Prüfung selbst, das Testat, die Zertifizierung, die steuerliche und die rechtliche Bewertung. Ob ein Nachweis im Einzelfall genügt, entscheidet der Prüfer; ob eine Buchführung ordnungsmäßig ist, der Steuerberater; ob eine Haftung besteht, der Anwalt. Wir sagen, was erfahrungsgemäß verlangt wird und was technisch dahintersteht – mit Fundstelle.

Zwei Belege, die Kunden von einem Rechenzentrum verlangen können, haben eigene Seiten: der Bericht nach IDW PS 951 oder ISAE 3402 und das Zertifikat nach ISO 27001. Sie erklären, was diese Nachweise sind, wie man sie liest, was ein Kunde von seinem Dienstleister verlangen sollte – und wie es damit bei uns steht.

#### Orientierung, keine Prüfung

> Dieser Bereich gibt Gesetze, Verwaltungsvorschriften und die öffentlich dokumentierten Anforderungen von Prüfstandards wieder und ordnet sie für den Betrieb ein. Er ersetzt weder die Prüfung noch die Beratung durch Wirtschaftsprüfer, Steuerberater oder Anwalt. Wo ein Standard nicht frei zugänglich ist, nennen wir, was sein Herausgeber öffentlich sagt – nicht mehr.


#### Häufige Fragen

**Wir sind eine GmbH mit 40 Beschäftigten – werden wir überhaupt geprüft?**
Vom Wirtschaftsprüfer nur, wenn Sie zwei der drei Grenzen des § 267 Abs. 1 HGB überschreiten – 7,5 Mio. € Bilanzsumme, 15 Mio. € Umsatz, 50 Arbeitnehmer. Mit 40 Beschäftigten, aber 20 Mio. € Umsatz und 8 Mio. € Bilanzsumme sind Sie prüfungspflichtig. Vom Finanzamt werden Sie unabhängig von der Größe geprüft, und Ihre Kunden fragen unabhängig von beidem.

**Reicht es, wenn unser IT-Dienstleister die Nachweise hat?**
Nein. Die GoBD sagen in Rz. 21 ausdrücklich, dass der Steuerpflichtige allein verantwortlich bleibt – auch bei Auslagerung an Steuerberater oder Rechenzentrum. Der Wirtschaftsprüfer prüft den Dienstleister mit oder verlangt dessen Bericht nach IDW PS 951. Die Nachweise müssen bei Ihnen vorliegen; der Dienstleister liefert sie, aber Sie legen sie vor.

**Welcher der acht Belege wird am häufigsten verlangt – und am seltensten vorgelegt?**
Das Berechtigungskonzept. Jeder der vier Prüfer fragt zuerst, wer auf was zugreifen darf und wer das entschieden hat. In mittelständischen Häusern existiert die Antwort meist im Verzeichnisdienst, aber nicht auf Papier – und ein Prüfer akzeptiert keinen Bildschirm, sondern ein Dokument mit Datum und Unterschrift.

**Was passiert, wenn der Wirtschaftsprüfer eine IT-Feststellung macht?**
Sie steht im Prüfungsbericht an die Gesellschafter, und die Geschäftsführung muss sie abstellen – spätestens bis zur nächsten Prüfung wird nachgesehen. Ein Bestätigungsvermerk wird deswegen selten eingeschränkt; aber eine Feststellung, die drei Jahre hintereinander im Bericht steht, ist ein Befund gegen die Leitung, nicht gegen die IT.

**Sind die Belege für NIS2 und für den Wirtschaftsprüfer wirklich dieselben?**
Zu etwa zwei Dritteln. Berechtigungen, Sicherung, Änderungen, Dokumentation, Dienstleister und die Befassung der Leitung verlangen beide. Der Wirtschaftsprüfer fragt zusätzlich nach dem Archiv (GoBD), das BSI zusätzlich nach Erkennung und Meldung von Vorfällen (§ 32 BSIG). Wer die NIS2-Checkliste abgearbeitet hat, hat die Prüfung des Jahresabschlusses zur Hälfte vorbereitet.


#### Quellen

- § 316 HGB – Pflicht zur Prüfung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__316.html
- § 267 HGB – Umschreibung der Größenklassen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__267.html
- § 317 HGB – Gegenstand und Umfang der Prüfung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__317.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- GoBD – BMF-Schreiben vom 11. März 2024 (Änderung; Fassung gültig ab 1. April 2024) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Weitere_Steuerthemen/Abgabenordnung/AO-Anwendungserlass/2024-03-11-aenderung-gobd.pdf?__blob=publicationFile&v=4
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 (konsolidierte Fassung mit Randnummern) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 30 BSIG – Risikomanagementmaßnahmen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- § 39 BSIG – Nachweispflichten für Betreiber kritischer Anlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__39.html
- IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen (Institut der Wirtschaftsprüfer in Deutschland e. V.): https://www.idw.de/idw/idw-verlautbarungen/idw-ps-951-n-f-03-2021.html


### Was der Abschlussprüfer in der IT prüft – und was Sie vorlegen müssen

Adresse: https://davinci-rechenzentrum.de/nachweise/wirtschaftspruefer · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Jahresabschlussprüfung

Der Wirtschaftsprüfer prüft IT nicht als IT, sondern als Grundlage der Zahlen: Wer darf buchen, wer darf ändern, läuft die Sicherung, wer hat Administratorrechte. Die vier Felder, die typischen Feststellungen – und warum eine Feststellung ein Termin für die Geschäftsführung ist.

Wer prüfungspflichtig ist, sagt das Handelsgesetzbuch in zwei Paragrafen. § 316 HGB verlangt die Prüfung des Jahresabschlusses für Kapitalgesellschaften, die nicht klein sind; § 267 HGB nennt die Grenzen: Klein ist, wer höchstens zwei von drei Merkmalen überschreitet – 7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, im Jahresdurchschnitt fünfzig Arbeitnehmer. Wer zwei davon überschreitet, wird geprüft, jedes Jahr, und ohne Prüfung kann der Jahresabschluss nicht festgestellt werden.

§ 317 Abs. 1 HGB sagt, was geprüft wird: Die Buchführung ist einzubeziehen, und die Prüfung ist so anzulegen, dass Unrichtigkeiten und Verstöße, die sich wesentlich auf das Bild der Vermögens-, Finanz- und Ertragslage auswirken, erkannt werden. Eine Buchführung, die aus einem IT-System kommt, lässt sich nicht beurteilen, ohne das System zu beurteilen. Deshalb sitzt bei mittelgroßen und großen Prüfungen inzwischen fast immer jemand vom IT-Prüfungsteam mit am Tisch – und stellt Fragen, die mit Bilanzen auf den ersten Blick nichts zu tun haben.

#### Die vier Felder, die der Prüfer abfragt

Der Prüfungsstandard dafür heißt ISA [DE] 315 (vormals IDW PS 330); die Fachsprache nennt die Felder IT General Controls. Hier in den Worten, in denen die Fragen tatsächlich gestellt werden.

- **Zugriff: Wer darf was – und wer hat das entschieden?:** Berechtigungskonzept mit Datum, Liste der Administratoren, Nachweis, dass Zugänge beim Austritt entzogen werden, Funktionstrennung zwischen Anlegen und Freigeben, Protokollierung von Änderungen an Stammdaten. Die häufigste Feststellung im Mittelstand: „Kein dokumentiertes Berechtigungskonzept; das Administratorkonto wird von mehreren Personen genutzt.“
- **Änderungen: Wer darf Software ändern – und wird das getestet?:** Freigabeprozess für Updates der Buchhaltungs- und ERP-Software, getrennte Test- und Produktivumgebung, Dokumentation der eingesetzten Programmversion. Feststellung: „Updates werden direkt am Produktivsystem eingespielt, ohne Test und ohne Freigabe.“
- **Betrieb: Läuft die Sicherung – und wurde sie je zurückgespielt?:** Sicherungskonzept, Protokolle der Läufe, mindestens ein dokumentierter Rücksicherungstest im Jahr, Störungsprotokolle, Zutritt zum Serverraum oder Nachweis des Rechenzentrums. Feststellung: „Rücksicherung nicht nachweislich getestet.“
- **Beschaffung und Entwicklung: Wie kam das System ins Haus?:** Bei einem neuen ERP: Projektdokumentation, Datenübernahme mit Abstimmung der Salden, Freigabe durch die Fachabteilung. Bei Eigenentwicklungen und Schnittstellen: wer hat sie gebaut, wer hat sie abgenommen, wo liegt der Quellcode.

#### Die fünfte Frage: Gefährdet ein Angriff die Fortführung?

Seit einigen Jahren kommt eine Frage hinzu, die früher keine Prüfungsfrage war: Könnte ein Cyberangriff das Unternehmen in seiner Fortführung gefährden – und wäre er rechtzeitig bemerkt und in der Buchführung erfasst worden? Der Prüfer muss die Fortführungsannahme beurteilen; ein Betrieb, der nach einem Verschlüsselungsvorfall drei Wochen stillsteht, ist ein Fortführungsrisiko. Gefragt wird deshalb nach Angriffserkennung, Notfallplan und danach, ob ein Vorfall im Prüfungszeitraum vollständig erfasst wurde.

Für ein mittelständisches Haus ist das die Stelle, an der sich die Prüfung des Jahresabschlusses und die Pflichten unter NIS2 berühren: Dieselbe Erkennung, derselbe Vorfallbericht mit Zeitachse, derselbe Notfallplan beantworten beide Fragen. Wer eine überwachte Angriffserkennung betreibt, hat die Antwort als Bericht; wer sie nicht hat, antwortet mit „nichts bemerkt“ – und das ist für einen Prüfer keine Antwort, sondern ein Befund.

#### Typische Feststellungen – und der Beleg, der sie beendet

Aus Prüfungsberichten mittelständischer Häuser, wie wir sie in Gesprächen vorgelegt bekommen. Formulierungen sinngemäß.

| Feststellung im Bericht | Was der Prüfer tatsächlich will | Beleg, der sie beendet |
| --- | --- | --- |
| Kein dokumentiertes Berechtigungskonzept | Ein Dokument mit Datum: Rollen, Rechte, wer vergibt, wer prüft | Berechtigungskonzept, jährlich bestätigt; Rechteliste aus dem Verzeichnisdienst mit Stand |
| Administratorkonto geteilt | Persönliche Admin-Konten, Protokollierung | Kontenliste; Protokoll der Nutzung privilegierter Konten |
| Zugänge ausgeschiedener Mitarbeiter aktiv | Ein Austrittsprozess, der die IT erreicht | Abgleich Personalliste gegen Konten, vierteljährlich, mit Datum |
| Rücksicherung nicht nachweislich getestet | Dass die Sicherung im Ernstfall funktioniert | Rücksicherprotokoll: was, wann, wie lange, Ergebnis |
| Updates ohne Freigabe am Produktivsystem | Dass niemand die Buchhaltung unbemerkt verändern kann | Änderungsfreigaben; Versionsstand der Programme (GoBD Rz. 154: Programmidentität) |
| Keine Verfahrensdokumentation | Dass ein Dritter das System in angemessener Zeit versteht (§ 238 HGB) | Verfahrensdokumentation nach GoBD Rz. 151–155, versioniert |
| Vorfall im Prüfungszeitraum nicht vollständig aufgearbeitet | Zeitachse, Auswirkung, Erfassung in der Buchführung | Vorfallbericht der Angriffserkennung, Beschluss der Leitung |

#### Warum eine Feststellung ein Termin ist

Eine IT-Feststellung führt selten dazu, dass der Bestätigungsvermerk eingeschränkt wird. Sie führt dazu, dass im Prüfungsbericht an die Gesellschafter ein Absatz steht, in dem die Geschäftsführung namentlich darauf hingewiesen wird, dass etwas fehlt. Beim nächsten Mal wird nachgesehen, ob es noch fehlt. Steht derselbe Absatz drei Jahre hintereinander im Bericht, ist das kein Befund gegen die IT mehr, sondern gegen die Leitung – und genau so lesen ihn Gesellschafter, Banken und, im Fall eines Schadens, Versicherer.

Deshalb ist der Tag, an dem der Prüfungsbericht kommt, der beste Zeitpunkt, die Nachweislage zu ordnen: Die Feststellungen sind konkret, die Frist ist bekannt, und die Belege, die sie beenden, lassen sich in Wochen beschaffen, nicht in Jahren. Vier der sieben Belege in der Tabelle oben entstehen beim Betrieb der Systeme – wer sie bei uns betreibt, bekommt sie, ohne sie zu bestellen.

#### Was der Prüfer entscheidet – nicht wir

> Ob ein Beleg genügt, ob eine Feststellung bestehen bleibt und ob ein Risiko wesentlich ist, entscheidet der Abschlussprüfer nach seinem Prüfungsstandard. Wir nennen hier, was erfahrungsgemäß verlangt wird, und liefern die Belege aus dem Betrieb. Die Prüfung selbst, ihr Maßstab und ihr Ergebnis bleiben beim Wirtschaftsprüfer; steuerliche Fragen beim Steuerberater.


#### Häufige Fragen

**Ab wann sind wir prüfungspflichtig?**
Wenn Sie an zwei aufeinanderfolgenden Abschlussstichtagen mindestens zwei der drei Merkmale des § 267 Abs. 1 HGB überschreiten: 7,5 Mio. € Bilanzsumme, 15 Mio. € Umsatz, 50 Arbeitnehmer im Jahresdurchschnitt. Dann sind Sie mittelgroß, und § 316 HGB verlangt die Prüfung. Die genaue Anwendung – etwa bei Neugründung oder Umwandlung – klärt Ihr Steuerberater oder Wirtschaftsprüfer.

**Prüft der Wirtschaftsprüfer auch unseren IT-Dienstleister?**
Wenn Ihre Buchhaltung, Ihre Server oder Ihr Archiv dort laufen, muss er sich ein Bild davon machen. Entweder prüft er den Dienstleister mit – oder er verlässt sich auf einen Bericht nach IDW PS 951 beziehungsweise ISAE 3402, den ein anderer Prüfer über den Dienstleister erstellt hat. Fragen Sie Ihren Dienstleister, ob er einen hat. Wir haben heute keinen und sagen das auf der Seite zu ISAE 3402.

**Was ist, wenn wir eine Feststellung nicht bis zur nächsten Prüfung abstellen können?**
Dann dokumentieren Sie, was bis wann geschieht, und zeigen den Fortschritt. Ein begründeter Plan mit Zwischenstand ist für den Prüfer etwas anderes als ein unveränderter Zustand. Beginnen Sie mit dem, was schnell geht – Berechtigungskonzept, Rücksicherungstest, Austrittsprozess – und zeigen Sie beim Rest den Weg.

**Muss die Geschäftsführung bei der IT-Prüfung selbst dabei sein?**
Nicht bei den technischen Fragen, aber bei denen nach Beschluss und Überwachung: Wer hat das Berechtigungskonzept freigegeben, wer lässt sich über Sicherungen berichten, wer hat den Vorfall bewertet. Das sind Fragen an die Leitung, und ein IT-Leiter kann sie nicht für sie beantworten. Dieselbe Erwartung formuliert § 38 BSIG für NIS2-Einrichtungen.


#### Quellen

- § 316 HGB – Pflicht zur Prüfung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__316.html
- § 267 HGB – Umschreibung der Größenklassen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__267.html
- § 317 HGB – Gegenstand und Umfang der Prüfung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__317.html
- § 238 HGB – Buchführungspflicht (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__238.html
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__38.html
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 151–155 Verfahrensdokumentation (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen (Institut der Wirtschaftsprüfer in Deutschland e. V.): https://www.idw.de/idw/idw-verlautbarungen/idw-ps-951-n-f-03-2021.html


### Verfahrensdokumentation nach GoBD: Gliederung, Inhalt – und was davon die IT liefern muss

Adresse: https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · GoBD Rz. 151–155

Für jedes DV-System muss eine Verfahrensdokumentation vorhanden sein, aus der Inhalt, Aufbau, Ablauf und Ergebnisse vollständig und schlüssig ersichtlich sind – so steht es in Rz. 151 der GoBD. Was hinein muss, wie sie gegliedert ist, wer welchen Teil schreibt, und warum sie fehlt, obwohl alles läuft.

Die Verfahrensdokumentation ist das Dokument, das in Betriebsprüfungen am häufigsten fehlt und am seltensten vermisst wird – bis jemand danach fragt. Die GoBD verlangen sie in Rz. 151 für jedes DV-System, das Bücher oder aufbewahrungspflichtige Unterlagen führt: übersichtlich gegliedert, mit Inhalt, Aufbau, Ablauf und Ergebnissen des Verfahrens, vollständig und schlüssig. Der Umfang richtet sich danach, was ein sachverständiger Dritter zum Verständnis braucht – das ist der Maßstab des § 238 HGB, der verlangt, dass ein solcher Dritter sich in angemessener Zeit einen Überblick verschaffen kann.

Rz. 152 sagt, was beschrieben wird: der organisatorisch und technisch gewollte Prozess – bei elektronischen Dokumenten von der Entstehung über Indizierung, Verarbeitung, Speicherung, Wiederfinden, maschinelle Auswertbarkeit, Absicherung gegen Verlust und Verfälschung bis zur Reproduktion. Das ist kein Handbuch der Software. Es ist die Beschreibung dessen, was Ihr Haus mit seinen Belegen tut, von der Post bis zum Archiv.

#### Die vier Bestandteile nach Rz. 153 – und wer sie schreibt

„Die Verfahrensdokumentation besteht in der Regel aus einer allgemeinen Beschreibung, einer Anwenderdokumentation, einer technischen Systemdokumentation und einer Betriebsdokumentation.“ Die Zuständigkeit steht nicht in den GoBD; sie ergibt sich daraus, wer das Wissen hat.

| Bestandteil | Was hinein gehört | Wer es schreibt |
| --- | --- | --- |
| Allgemeine Beschreibung | Das Unternehmen, die Buchführungspflichten, die Systeme im Überblick, die Verantwortlichen, der Belegfluss von der Entstehung bis zur Aufbewahrung | Geschäftsführung mit Buchhaltung und Steuerberater |
| Anwenderdokumentation | Wie die Beschäftigten mit den Systemen arbeiten: Belegerfassung, Kontierung, Freigabe, Scannen und Vernichten von Papierbelegen, Umgang mit Fehlern | Buchhaltung, Fachabteilungen |
| Technische Systemdokumentation | Welche Systeme laufen, in welcher Version (Programmidentität), auf welcher Infrastruktur, mit welchen Schnittstellen, wie Daten gesichert und unveränderbar gehalten werden, wer welche Berechtigungen hat | IT oder Rechenzentrum – das ist der Teil, den wir liefern |
| Betriebsdokumentation | Wie der laufende Betrieb gesichert ist: Sicherungsläufe, Rücksicherungstests, Wartung, Updates, Störungen, Aufbewahrung, Löschung nach Fristablauf | IT oder Rechenzentrum, mit der Buchhaltung für die Fristen |

#### Programmidentität und Versionierung: Rz. 154

Der Satz, der die meisten Verfahrensdokumentationen entwertet, steht in Rz. 154: Für den Zeitraum der Aufbewahrungsfrist muss gewährleistet und nachgewiesen sein, dass das in der Dokumentation beschriebene Verfahren dem in der Praxis eingesetzten Verfahren voll entspricht – insbesondere für die eingesetzten Versionen der Programme. Die Dokumentation ist bei Änderungen zu versionieren, mit nachvollziehbarer Änderungshistorie.

Das heißt: Eine Verfahrensdokumentation, die 2022 geschrieben wurde und seither im Ordner liegt, beschreibt ein Verfahren, das es nicht mehr gibt. Jedes Update der Buchhaltungssoftware, jeder Serverwechsel, jeder neue Scanprozess ändert das Verfahren – und muss in der Dokumentation ankommen, mit Datum. Deshalb gehört die technische Systemdokumentation dorthin, wo die Änderungen passieren: in den Betrieb. Wer seine Systeme bei uns betreibt, bekommt die Versionsstände mit jedem Quartalsbericht; die Änderungshistorie entsteht nebenbei.

Und die Grenze, die Rz. 155 zieht: Soweit eine fehlende oder ungenügende Verfahrensdokumentation die Nachvollziehbarkeit und Nachprüfbarkeit nicht beeinträchtigt, liegt kein formeller Mangel mit sachlichem Gewicht vor, der zum Verwerfen der Buchführung führen kann. Das Fehlen allein kippt die Buchführung also nicht. Es kippt sie, wenn der Prüfer ohne die Dokumentation nicht nachvollziehen kann, wie ein Beleg zur Buchung wurde – und das ist bei gescannten Belegen, Schnittstellen und Archiven schneller der Fall, als es klingt.

#### In fünf Schritten zu einer Dokumentation, die ein Prüfer liest

Die Reihenfolge ist Absicht: Erst das, was nur das Haus weiß, dann das, was der Betrieb liefert, zuletzt die Pflege.

1. **Belegfluss aufzeichnen** Von jedem Belegtyp – Eingangsrechnung, Ausgangsrechnung, Kassenbeleg, Kontoauszug, Vertrag – der Weg vom Eingang bis zum Archiv: wer nimmt an, wer erfasst, wer gibt frei, wo liegt das Original, wann wird es vernichtet. Eine Seite je Belegtyp genügt.
2. **Systeme und Verantwortliche benennen** Welche Software führt die Bücher, welche liefert Vorsysteme (Kasse, Warenwirtschaft, Lohn, Zeiterfassung), wer verantwortet jedes System fachlich und technisch. Das ist die allgemeine Beschreibung.
3. **Technische Teile beim Betreiber anfordern** Versionen, Infrastruktur, Schnittstellen, Sicherungskonzept, Unveränderbarkeit, Berechtigungen – vom Dienstleister oder der eigenen IT, mit Datum. Was nicht aus dem Betrieb kommt, ist geraten.
4. **Mit dem Steuerberater abstimmen** Ob der beschriebene Prozess die GoBD erfüllt – etwa beim ersetzenden Scannen oder bei Kassen –, ist eine steuerliche Bewertung. Die trifft der Steuerberater, nicht die IT.
5. **Versionieren und einen Pflegetermin setzen** Versionsnummer, Datum, Änderungshistorie auf der ersten Seite; ein fester Termin im Quartal, an dem Änderungen eingetragen werden. Ohne Termin ist die Dokumentation in einem Jahr wieder veraltet.

#### Werkzeug und Nachbarthemen

- [Gliederung erzeugen](https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation/gliederung): Zehn Fragen zu Ihrem Betrieb – die vollständige Gliederung nach Rz. 153, mit Zuständigkeit je Punkt. Im Browser, überträgt nichts.
- [GoBD-konforme IT](https://davinci-rechenzentrum.de/nachweise/gobd): Unveränderbarkeit, Archiv, Datenzugriff – die technischen Anforderungen, die die Systemdokumentation beschreibt.
- [Berechtigungskonzept](https://davinci-rechenzentrum.de/nachweise/berechtigungskonzept): Der Teil der Systemdokumentation, nach dem jeder Prüfer zuerst fragt.

#### Was wir liefern – und was der Steuerberater bewertet

> Wir liefern die technische Systemdokumentation und die Betriebsdokumentation für Systeme, die wir betreiben, und eine Gliederung für den Rest. Ob der dokumentierte Prozess den GoBD genügt, bewertet Ihr Steuerberater; ob die Dokumentation in einer Prüfung ausreicht, der Prüfer. Die GoBD sind eine Verwaltungsvorschrift der Finanzverwaltung – zitiert nach der Fassung vom 11. März 2024, gültig seit 1. April 2024.


#### Häufige Fragen

**Gibt es ein Muster, das wir einfach übernehmen können?**
Muster gibt es viele; übernehmen lässt sich keines. Die GoBD verlangen die Beschreibung Ihres tatsächlichen Verfahrens, und Rz. 154 verlangt, dass sie mit der Praxis übereinstimmt. Ein ausgefülltes Muster, das Prozesse beschreibt, die es bei Ihnen nicht gibt, ist schlimmer als keines. Unser Werkzeug erzeugt deshalb eine Gliederung mit Zuständigkeiten – den Inhalt müssen Sie und Ihre Dienstleister schreiben.

**Wir haben nur DATEV über den Steuerberater – brauchen wir trotzdem eine?**
Ja, wenn Sie Belege elektronisch erfassen, scannen, archivieren oder Vorsysteme wie Kasse und Warenwirtschaft betreiben. Rz. 21 der GoBD lässt die Verantwortung beim Steuerpflichtigen, auch bei Auslagerung an den Steuerberater. Der Umfang ist bei einem kleinen Betrieb überschaubar – oft zehn bis zwanzig Seiten, und die Hälfte davon kommt vom Steuerberater und vom Betreiber der Systeme.

**Wie lang muss sie sein?**
So lang, dass ein sachverständiger Dritter das Verfahren in angemessener Zeit versteht – das ist der Maßstab aus § 238 HGB und Rz. 151. Für ein Haus mit Buchhaltungssoftware, Scanprozess und einem Vorsystem sind das meist 15 bis 30 Seiten plus Anlagen aus dem Betrieb. Hundert Seiten liest kein Prüfer; fünf Seiten beschreiben kein Verfahren.

**Was passiert, wenn sie bei der Betriebsprüfung fehlt?**
Nach Rz. 155 ist das Fehlen allein kein Mangel, der zum Verwerfen der Buchführung führt – solange Nachvollziehbarkeit und Nachprüfbarkeit nicht beeinträchtigt sind. In der Praxis muss der Prüfer dann aber alles erfragen, was in der Dokumentation stünde, und jede Lücke in der Nachvollziehbarkeit fällt auf Sie zurück. Ob das im Einzelfall zu Hinzuschätzungen führt, ist eine Frage für den Steuerberater.

**Muss die Verfahrensdokumentation selbst aufbewahrt werden?**
Ja. § 147 Abs. 1 Nr. 1 AO nennt die zum Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen ausdrücklich, und Rz. 154 verlangt die Versionen für den Zeitraum der Aufbewahrungsfrist. Jede frühere Fassung bleibt also erhalten – sie beschreibt das Verfahren, mit dem die Bücher dieses Jahres geführt wurden.


#### Quellen

- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 21, 151–155, 160 (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- GoBD – BMF-Schreiben vom 11. März 2024 (Änderung; Fassung gültig ab 1. April 2024) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Weitere_Steuerthemen/Abgabenordnung/AO-Anwendungserlass/2024-03-11-aenderung-gobd.pdf?__blob=publicationFile&v=4
- § 238 HGB – Buchführungspflicht (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__238.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html


### GoBD-konforme IT: Unveränderbarkeit, Archiv, Datenzugriff – was die Technik leisten muss

Adresse: https://davinci-rechenzentrum.de/nachweise/gobd · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · GoBD technisch

„GoBD-konform“ ist keine Eigenschaft einer Software, sondern eines Verfahrens. Drei Dinge muss die Technik dafür leisten: Buchungen und Belege unveränderbar halten, acht bis zehn Jahre lesbar aufbewahren und dem Prüfer auf drei Wegen zugänglich machen. Was das für Server, Archiv und Sicherung bedeutet – mit Randnummern.

Software-Anbieter werben mit „GoBD-konform“, und Buchhalter fragen danach, als wäre es ein Prüfsiegel. Es ist keines. Die GoBD sind ein Schreiben des Bundesfinanzministeriums an die Finanzbehörden – in der Fassung vom 11. März 2024, gültig seit 1. April 2024 –, das beschreibt, wie elektronische Bücher und Belege geführt und aufbewahrt werden müssen, damit die Finanzverwaltung sie anerkennt. Konform ist ein Verfahren, nicht ein Produkt; dasselbe Programm kann in einem Haus konform betrieben werden und im anderen nicht.

Für die Technik laufen die Anforderungen auf drei Dinge hinaus. Erstens Unveränderbarkeit: Was einmal gebucht oder als Beleg erfasst ist, darf nicht unbemerkt geändert werden. Zweitens Aufbewahrung: lesbar und auswertbar über die gesetzliche Frist. Drittens Datenzugriff: Der Prüfer muss auf drei Wegen an die Daten kommen. Jedes davon hat eine Fundstelle, und jedes stellt eine konkrete Anforderung an Server, Archiv und Sicherung.

#### Unveränderbarkeit: § 146 Abs. 4 AO, GoBD Rz. 58 und 107–110

Das Gesetz sagt es in einem Satz: Eine Buchung oder Aufzeichnung darf nicht in einer Weise verändert werden, dass der ursprüngliche Inhalt nicht mehr feststellbar ist; auch Veränderungen, bei denen ungewiss bleibt, ob sie ursprünglich oder später gemacht wurden, sind unzulässig (§ 146 Abs. 4 AO). Rz. 58 der GoBD wiederholt das und Rz. 59 verlangt, dass Veränderungen und Löschungen protokolliert werden – sinngemäß auch für Dokumente, die keine Buchungen sind.

Rz. 108 übersetzt das in eine Anforderung an das System: Es muss die Gewähr bieten, dass einmal eingeführte Informationen – Beleg, Grundaufzeichnung, Buchung – nicht mehr unterdrückt oder ohne Kenntlichmachung überschrieben, gelöscht, geändert oder verfälscht werden können. Rz. 110 nennt die drei Wege, das zu erreichen: hardwaremäßig (unveränderbare Datenträger), softwaremäßig (Sperren, Festschreibung, Löschmerker, automatische Protokollierung, Historisierung, Versionierung) und organisatorisch (Zugriffsberechtigungskonzepte). Und Rz. 110 sagt den Satz, den jedes Haus kennen sollte, das Belege in Ordnern auf dem Dateiserver ablegt: Die Ablage in einem Dateisystem erfüllt die Anforderungen der Unveränderbarkeit regelmäßig nicht.

Technisch heißt das: Belege gehören in ein Archiv, das Versionen hält und Löschungen protokolliert – ein Dokumentenmanagementsystem oder ein Archivsystem mit entsprechender Funktion –, nicht in einen Netzwerkordner. Wer ein Dateisystem verwendet, braucht zusätzliche Maßnahmen: Berechtigungen, die Änderungen ausschließen, Protokollierung, unveränderbare Sicherungen. Das ist möglich, aber es muss beschrieben und belegt werden.

#### Aufbewahrung: § 147 Abs. 3 AO

- **10 Jahre** – Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse, Lageberichte, Eröffnungsbilanz und die zu ihrem Verständnis nötigen Organisationsunterlagen – darunter die Verfahrensdokumentation.
- **8 Jahre** – Buchungsbelege – seit der Verkürzung von zehn auf acht Jahre, die im Gesetzestext des § 147 Abs. 3 Satz 1 AO steht.
- **6 Jahre** – Die übrigen Unterlagen nach § 147 Abs. 1 AO – empfangene und abgesandte Handels- und Geschäftsbriefe, sonstige für die Besteuerung bedeutsame Unterlagen.

#### Datenzugriff: § 147 Abs. 6 AO, GoBD Rz. 165–170

Sind die Unterlagen mit einem Datenverarbeitungssystem erstellt, hat die Finanzbehörde bei einer Außenprüfung drei Rechte (§ 147 Abs. 6 AO): Einsicht in die gespeicherten Daten nehmen und das System zur Prüfung nutzen (Z1, unmittelbarer Zugriff), verlangen, dass die Daten nach ihren Vorgaben maschinell ausgewertet werden (Z2, mittelbarer Zugriff), oder verlangen, dass die Daten in einem maschinell auswertbaren Format an sie übertragen werden (Z3, Datenüberlassung – so heißt sie seit der Fassung 2024; vorher Datenträgerüberlassung).

Rz. 165 der GoBD präzisiert Z1: Nur-Lesezugriff auf die aufzeichnungs- und aufbewahrungspflichtigen Daten einschließlich Meta-, Stamm- und Bewegungsdaten und der Verknüpfungen, mit der Hard- und Software des Steuerpflichtigen oder eines beauftragten Dritten. Rz. 167 präzisiert Z3: Daten samt Verknüpfungen und elektronischen Dokumenten in auswertbarer Form – wobei die Finanzbehörde nicht berechtigt ist, selbst Daten herunterzuladen oder Kopien von Datensicherungen zu nehmen. Rz. 170: Verhältnismäßigkeit.

Und der Satz, der Rechenzentren betrifft: Teilt der Steuerpflichtige mit, dass sich seine Daten bei einem Dritten befinden, hat der Dritte Einsicht zu gewähren, auszuwerten oder zu übertragen (§ 147 Abs. 6 AO). Wer seine Buchhaltung bei uns betreibt, muss also sicher sein, dass wir Z1 bis Z3 bedienen können – Lesezugriff für den Prüfer, Auswertungen nach Vorgabe, Export im Beschreibungsstandard. Das gehört in den Vertrag, und es gehört in die Verfahrensdokumentation.

#### Was die Technik leisten muss – Anforderung für Anforderung

Die linke Spalte ist die Fundstelle, die rechte das, was ein Prüfer vorgelegt bekommen will.

| Anforderung | Fundstelle | Technische Umsetzung | Beleg |
| --- | --- | --- | --- |
| Buchungen und Belege unveränderbar | § 146 Abs. 4 AO; Rz. 58, 107–110 | Archiv mit Versionierung und Löschprotokoll; Festschreibung in der Buchhaltungssoftware; keine Belege in Netzwerkordnern. Technische Grundlage auch für Sicherungen: S3-Speicher mit Object Lock und Versionierung (Rz. 110, unveränderbare Datenträger in Software) | Beschreibung des Archivs in der Systemdokumentation; Protokollauszug |
| Änderungen protokolliert | Rz. 59 | Historisierung im Archiv und in der Buchhaltung; Protokollierung administrativer Eingriffe | Protokollauszug mit Datum |
| Aufbewahrung über die Frist, lesbar | § 147 Abs. 3 AO; § 147 Abs. 5 AO | Archiv mit Aufbewahrungsfristen je Belegtyp; Formate, die in zehn Jahren lesbar sind; Sicherung des Archivs | Fristenkonzept; Rücksicherprotokoll |
| Datenzugriff Z1–Z3 | § 147 Abs. 6 AO; Rz. 165–170 | Lesekonto für den Prüfer; Auswertungen nach Vorgabe; Export im Beschreibungsstandard für die Datenüberlassung | Nachweis im Vertrag; Testlauf des Exports |
| Daten bei Dritten zugänglich | § 147 Abs. 6 AO; Rz. 21 | Vertragliche Pflicht des Rechenzentrums, Z1–Z3 zu bedienen | Vertrag; Verfahrensdokumentation |
| Verfahren dokumentiert | Rz. 151–155 | Technische System- und Betriebsdokumentation aus dem Betrieb | Verfahrensdokumentation, versioniert |

#### Technik ist die halbe Konformität

> Ob Ihr Verfahren den GoBD genügt, hängt neben der Technik an Organisation und Belegfluss – ersetzendes Scannen, Kassenführung, Fremdwährungen, Nebensysteme. Das bewertet Ihr Steuerberater; die Prüfung macht das Finanzamt. Wir liefern die Technik, die ein konformes Verfahren braucht, und beschreiben sie so, dass ein Prüfer sie liest. Die GoBD sind hier nach der Fassung vom 11. März 2024 zitiert, die Randnummern nach dem Amtlichen AO-Handbuch.


#### Häufige Fragen

**Unsere Belege liegen als PDF in Ordnern auf dem Server – ist das ein Problem?**
Nach Rz. 110 erfüllt die Ablage in einem Dateisystem die Anforderungen der Unveränderbarkeit regelmäßig nicht. Jeder mit Schreibrecht kann eine Datei ersetzen, ohne dass es auffällt. Zulässig wird es erst mit zusätzlichen Maßnahmen – Berechtigungen, die Änderungen ausschließen, Protokollierung, unveränderbare Sicherungen – und deren Beschreibung in der Verfahrensdokumentation. Einfacher und sicherer ist ein Archivsystem.

**Gilt die Frist von acht Jahren für alle Belege?**
Nein. § 147 Abs. 3 AO unterscheidet: zehn Jahre für Bücher, Jahresabschlüsse und Organisationsunterlagen, acht Jahre für Buchungsbelege, sechs Jahre für Handels- und Geschäftsbriefe und sonstige Unterlagen. Welcher Beleg in welche Gruppe fällt, ist im Einzelfall eine steuerliche Frage; das Archiv muss die Fristen je Belegtyp führen können.

**Darf der Betriebsprüfer unsere Datensicherung mitnehmen?**
Nein. Rz. 167 der GoBD sagt ausdrücklich, dass die Finanzbehörde nicht berechtigt ist, selbst Daten aus dem System herunterzuladen oder Kopien vorhandener Datensicherungen vorzunehmen. Sie kann die Datenüberlassung (Z3) in auswertbarem Format verlangen – das ist etwas anderes als die Sicherung. Rz. 168 verlangt, dass eine Mitnahme im Regelfall in Abstimmung mit dem Steuerpflichtigen erfolgt.

**Unsere Buchhaltung läuft in Ihrem Rechenzentrum – wer bedient den Datenzugriff?**
Nach § 147 Abs. 6 AO Sie, und wir für Sie: Der Dritte, bei dem die Daten liegen, hat Einsicht zu gewähren, auszuwerten oder zu übertragen. Das steht in unserem Vertrag und in der technischen Systemdokumentation, die wir für Ihre Verfahrensdokumentation liefern. Der Prüfer bekommt ein Lesekonto, Auswertungen nach Vorgabe oder den Export – Sie bleiben Ansprechpartner und Verantwortlicher.

**Reicht eine Software, die mit „GoBD-Zertifikat“ wirbt?**
Ein solches Zertifikat bestätigt, dass die Software bei richtiger Anwendung konformes Arbeiten ermöglicht – nicht, dass Ihr Verfahren konform ist. Die Finanzverwaltung erteilt keine Zertifikate; die GoBD sagen das selbst. Konform wird es durch Einrichtung, Berechtigungen, Archiv, Dokumentation und Betrieb. Die Software ist eine Voraussetzung, keine Erfüllung.


#### Quellen

- § 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen, Absatz 4 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__146.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen, Absätze 1, 3, 5, 6 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- § 239 HGB – Führung der Handelsbücher, Absatz 3 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__239.html
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 58–60, 107–110, 165–170 (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- GoBD – BMF-Schreiben vom 11. März 2024 (Änderung; Datenüberlassung, Anlage mit Beschreibungsstandard) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Weitere_Steuerthemen/Abgabenordnung/AO-Anwendungserlass/2024-03-11-aenderung-gobd.pdf?__blob=publicationFile&v=4


### Berechtigungskonzept und Funktionstrennung: der Beleg, nach dem jeder Prüfer zuerst fragt

Adresse: https://davinci-rechenzentrum.de/nachweise/berechtigungskonzept · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Der erste Beleg

Wer darf was, wer hat das entschieden, wann wurde es zuletzt geprüft – drei Fragen, die Wirtschaftsprüfer, Betriebsprüfer, Kundenauditoren und das BSI gleichermaßen stellen. In den meisten Häusern liegt die Antwort im Verzeichnisdienst, aber nicht auf Papier. Wie ein Berechtigungskonzept aussieht, das ein Prüfer akzeptiert, und wie es gepflegt wird.

Es gibt einen Beleg, nach dem jeder der vier Prüfer zuerst fragt, und es ist derselbe: das Berechtigungskonzept. Der Wirtschaftsprüfer will wissen, wer buchen und wer freigeben darf, weil daran hängt, ob die Zahlen manipulierbar sind. Die GoBD nennen Zugriffsberechtigungskonzepte in Rz. 110 als organisatorischen Weg zur Unveränderbarkeit. Der Kundenauditor nach TISAX oder ISO 27001 fragt nach Zugriffssteuerung als Kernkontrolle. Und § 30 Abs. 2 Nr. 9 BSIG verlangt von NIS2-Einrichtungen Konzepte für die Zugriffskontrolle.

Und es ist zugleich der Beleg, der in mittelständischen Häusern am seltensten vorliegt – nicht, weil die Rechte nicht geregelt wären, sondern weil die Regelung im Verzeichnisdienst steckt und nirgends sonst. Ein Prüfer akzeptiert keinen Bildschirm. Er akzeptiert ein Dokument, das sagt, wer was dürfen soll, mit Datum und Freigabe – und eine Liste, die zeigt, dass es so ist.

#### Fünf Prinzipien, die ein Prüfer sucht

Nicht alle stehen in einem Gesetz; alle stehen in jedem Prüfungsleitfaden, und alle lassen sich mit Bordmitteln umsetzen.

- **Rollen statt Personen:** Rechte werden an Rollen vergeben – Buchhaltung, Einkauf, Vertrieb, Administration –, Personen bekommen Rollen. Wer wechselt, wechselt die Rolle; wer geht, verliert sie. Ein Konzept, das Rechte je Person aufzählt, ist nach dem ersten Personalwechsel veraltet.
- **Funktionstrennung:** Wer einen Lieferanten anlegt, darf keine Zahlung freigeben; wer bucht, darf die Buchung nicht ohne Spur ändern. Wo das Haus zu klein für vier Augen ist, ersetzt eine nachträgliche Kontrolle durch die Leitung die Trennung – und das muss im Konzept stehen.
- **Persönliche Administratorkonten:** Ein geteiltes Admin-Konto ist die häufigste Feststellung überhaupt. Jeder Administrator hat ein eigenes privilegiertes Konto, getrennt vom Alltagskonto, und die Nutzung wird protokolliert. Das Standard-Administratorkonto wird nicht im Alltag verwendet.
- **Austritt am selben Tag:** Der Austrittsprozess der Personalabteilung erreicht die IT, bevor der letzte Arbeitstag endet. Nachweis: ein vierteljährlicher Abgleich der Kontenliste gegen die Personalliste, mit Datum und Ergebnis.
- **Rezertifizierung:** Einmal im Jahr bestätigt jeder Fachverantwortliche, dass die Rechte seiner Rolle noch stimmen; einmal im Quartal werden die privilegierten Konten geprüft. Ein Konzept ohne Rezertifizierung beschreibt den Stand seiner Erstellung.

#### Gliederung eines Berechtigungskonzepts, das ein Prüfer liest

Acht bis zwölf Seiten genügen. Entscheidend sind Datum, Freigabe und die Liste im Anhang.

| Abschnitt | Inhalt | Quelle |
| --- | --- | --- |
| 1. Geltungsbereich und Verantwortung | Welche Systeme, wer verantwortet das Konzept, wer gibt es frei (Geschäftsführung), Datum, Version | Geschäftsführung |
| 2. Rollen | Je Rolle: Zweck, Systeme, Rechte in Worten (lesen, buchen, freigeben, verwalten) | Fachabteilungen |
| 3. Funktionstrennung | Welche Rollen eine Person nicht gleichzeitig haben darf; Ausnahmen mit kompensierender Kontrolle | Geschäftsführung, Buchhaltung |
| 4. Privilegierte Konten | Wer Administrator ist, auf welchen Systemen, mit welchem Konto; wie die Nutzung protokolliert wird | IT oder Rechenzentrum |
| 5. Vergabe, Änderung, Entzug | Wer beantragt, wer genehmigt, wer setzt um; Austrittsprozess; Fristen | Personal, IT |
| 6. Rezertifizierung | Rhythmus, Verantwortliche, Form des Nachweises | Geschäftsführung |
| Anhang A: Rechteliste | Export aus dem Verzeichnisdienst mit Datum: Konto, Person, Rollen, letzte Anmeldung | IT oder Rechenzentrum – das liefern wir |
| Anhang B: Abgleich | Protokoll des letzten Abgleichs Konten gegen Personalliste | IT oder Rechenzentrum – das liefern wir |

#### Datenschutz und Prüfung verlangen dasselbe

Das Berechtigungskonzept ist zugleich die technisch-organisatorische Maßnahme, die Artikel 32 DSGVO für den Zugriff auf personenbezogene Daten verlangt. Wer es für den Wirtschaftsprüfer schreibt, hat es für den Datenschutzbeauftragten mitgeschrieben – und umgekehrt. Es lohnt sich deshalb, ein Dokument zu führen, nicht zwei, und beide Leser im Geltungsbereich zu nennen.

Für NIS2-Einrichtungen kommt § 30 Abs. 2 Nr. 9 BSIG hinzu: Konzepte für die Zugriffskontrolle und das Management von Anlagen sind einer der zehn Pflichtbereiche, und Nr. 10 verlangt Mehrfaktor-Authentifizierung. Beides gehört in Abschnitt 4 und 5 des Konzepts. Ein Haus, das die NIS2-Checkliste abgearbeitet hat, hat dieses Dokument bereits – es muss es nur dem Prüfer vorlegen.

#### Was wir liefern

> Für Systeme, die wir betreiben: die Rechteliste mit Datum (Anhang A), die Liste der privilegierten Konten (Abschnitt 4) und den vierteljährlichen Abgleich (Anhang B). Dazu eine Vorlage für die Abschnitte 1 bis 6. Die Entscheidung, wer was dürfen soll, ist und bleibt Sache der Geschäftsführung – ein Dienstleister, der sie für Sie trifft, nimmt Ihnen die Verantwortung nicht ab, sondern die Kontrolle.


#### Häufige Fragen

**Wir sind zwölf Leute, jeder macht alles – wie soll da Funktionstrennung gehen?**
Sie geht nicht vollständig, und das darf im Konzept stehen. Wo eine Person anlegt und freigibt, ersetzt eine nachträgliche Kontrolle die Trennung: Die Geschäftsführung sieht monatlich die neuen Lieferanten und die Zahlungen über einem Betrag durch und zeichnet ab. Das ist eine kompensierende Kontrolle, und Prüfer akzeptieren sie – wenn sie dokumentiert und nachweislich durchgeführt wird.

**Reicht ein Export aus dem Active Directory als Berechtigungskonzept?**
Nein. Der Export zeigt, was ist; das Konzept sagt, was sein soll – und wer das entschieden hat. Ein Prüfer vergleicht beides. Ohne das Konzept kann er nicht beurteilen, ob der Zustand richtig ist; ohne den Export kann er nicht prüfen, ob das Konzept umgesetzt ist. Der Export ist Anhang A.

**Wie oft muss rezertifiziert werden?**
Kein Gesetz nennt einen Rhythmus. Üblich und von Prüfern erwartet: jährlich alle Rollen durch die Fachverantwortlichen, vierteljährlich die privilegierten Konten, und bei jedem Austritt sofort. Was zählt, ist der Nachweis – ein Protokoll mit Datum, nicht die Absicht.

**Was ist mit Dienstleistern, die Zugang zu unseren Systemen haben?**
Sie stehen im Konzept wie Beschäftigte: eigenes Konto je Person, nicht je Firma; Rechte nach Rolle; Entzug, wenn der Auftrag endet. Für Fernwartung: Zugang nur auf Anforderung, nicht dauerhaft. Das ist zugleich die Anforderung an die Lieferkette, die § 30 Abs. 2 Nr. 4 BSIG stellt – und die Frage, die ein Kundenauditor Ihnen stellt.


#### Quellen

- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 110 (Zugriffsberechtigungskonzepte) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4, 9 und 10 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 32 – Sicherheit der Verarbeitung (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
- § 317 HGB – Gegenstand und Umfang der Prüfung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__317.html


### TISAX für Zulieferer: die IT-Seite der Anforderungen – bevor die Prüfstelle kommt

Adresse: https://davinci-rechenzentrum.de/nachweise/tisax · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Automobilzulieferer

Wer Automobilhersteller beliefert, wird nach TISAX gefragt – einem Prüfverfahren der ENX Association auf Basis des VDA-ISA-Katalogs. Was dahintersteckt, wie lange ein Label gilt, was ein Zulieferer mit 80 Beschäftigten technisch braucht und was davon aus dem Rechenzentrum kommt. Die Prüfung selbst machen zugelassene Prüfdienstleister – nicht wir.

Die Anfrage kommt vom Einkauf des Kunden, meist mit einer Frist: Bitte weisen Sie ein TISAX-Label nach. Für einen Zulieferer in der Metropolregion – Maschinenbau, Kunststoff, Elektronik, Logistik für die Werke in Mannheim, Rastatt, Sindelfingen – ist das keine Frage der Sicherheit, sondern des Auftrags. Ohne Label kein Rahmenvertrag.

TISAX steht für Trusted Information Security Assessment Exchange. Die ENX Association betreibt es; nach ihrer Beschreibung wurde es entwickelt, um einen standardisierten und skalierbaren Ansatz für die Informationssicherheit in der Automobilindustrie zu schaffen, und es verbindet einen strukturierten Prüfprozess mit einer Plattform, über die Ergebnisse geteilt werden. Grundlage ist der Fragenkatalog VDA ISA (Information Security Assessment), den die ENX pflegt und der VDA veröffentlicht; aktuell ist die Version VDA ISA 2027, veröffentlicht am 1. Juli 2026. Die Prüfung führen zugelassene, unabhängige Prüfdienstleister durch; das Ergebnis sind TISAX-Labels, die drei Jahre gültig sind.

#### Was TISAX von anderen Nachweisen unterscheidet

- **Ein Assessment, viele Kunden:** Das Ergebnis wird über die ENX-Plattform geteilt; wer ein Label hat, legt es jedem Automobilkunden vor, statt jeden Fragebogen einzeln zu beantworten. Das ist der eigentliche Nutzen: eine Prüfung, viel Anerkennung – so beschreibt es die ENX selbst.
- **Labels je Prüfziel:** Die Labels spiegeln die Prüfziele: Informationssicherheit, Datenschutz, Prototypenschutz. Welche Labels und welche Prüftiefe ein Kunde verlangt, bestimmt er – es steht in seiner Anfrage, nicht im Katalog.
- **Drei Jahre, dann erneut:** Ein Label gilt drei Jahre. Wer es 2026 erwirbt, wird 2029 erneut geprüft – mit dem dann gültigen Katalog. Die Dokumentation muss in der Zwischenzeit gepflegt werden, nicht neu geschrieben.
- **Prüfdienstleister, nicht IT-Dienstleister:** Das Assessment darf nur ein von der ENX zugelassener Prüfdienstleister durchführen. Wer Ihre IT betreibt, kann das nicht sein – und sollte es nicht sein. Wir bereiten vor und liefern Belege; geprüft wird von Dritten.

#### Was ein Zulieferer technisch braucht – ohne den Katalog zu zitieren

Der VDA-ISA-Katalog ist nicht frei zugänglich, und wir zitieren ihn deshalb nicht. Was sich sagen lässt, ist, welche technischen Maßnahmen in Assessments erfahrungsgemäß geprüft werden, weil sie in jedem Informationssicherheits-Rahmenwerk stehen – in ISO 27001 ebenso wie im IT-Grundschutz des BSI. Es sind dieselben acht Belege wie auf der Übersicht dieses Bereichs, mit drei Schwerpunkten, die in der Automobilbranche besonders gewichtet werden.

Erstens Netztrennung: Entwicklungs- und Konstruktionsdaten des Kunden liegen in einem Netz, das vom Büronetz und erst recht von der Produktion getrennt ist – mit dokumentierten Übergängen. Zweitens Zugriffskontrolle mit Mehrfaktor-Authentifizierung für jeden Fernzugang und jeden Zugriff auf Kundendaten. Drittens Erkennung und Reaktion: Ein Zulieferer, bei dem Konstruktionsdaten abfließen, ohne dass er es bemerkt, ist für den Hersteller das größte Risiko – eine überwachte Angriffserkennung mit Vorfallberichten ist deshalb der Beleg, nach dem gefragt wird.

Dazu das, was auf jeder Seite dieses Bereichs steht: Berechtigungskonzept mit Rezertifizierung, Sicherung mit geprobter Rücksicherung, Änderungsfreigaben, Verfahrens- und Systemdokumentation, Dienstleister mit Nachweis, Befassung der Leitung. Wer die NIS2-Checkliste abgearbeitet hat, hat den größten Teil davon. Was fehlt, ist meist nicht die Technik, sondern das Dokument dazu.

#### Der Weg zum Label – aus Sicht der IT

1. **Anforderung des Kunden lesen** Welche Labels, welche Prüfziele, welche Frist. Das bestimmt den Umfang; nichts davon lässt sich aus dem Katalog allein ableiten.
2. **Selbstbewertung gegen den Katalog** Der VDA-ISA-Katalog ist als Selbstbewertung angelegt. Hier wird sichtbar, was fehlt – meist Dokumente, nicht Technik.
3. **Technische Lücken schließen** Netztrennung, Mehrfaktor, Angriffserkennung, Sicherung, Berechtigungen – in dieser Reihenfolge, weil sie bei einem Vorfall auch den Unterschied machen. Das ist der Teil, den wir bauen und betreiben.
4. **Belege zusammenstellen** Für jede Maßnahme der Nachweis: Protokoll, Liste, Vertrag, Bericht. Die Nachweismappe dieses Bereichs ist dafür gebaut.
5. **Prüfdienstleister beauftragen** Einen von der ENX zugelassenen. Das Assessment prüft, ob die Maßnahmen umgesetzt und wirksam sind; das Label gilt drei Jahre.

#### Was wir sind – und was nicht

> Wir sind kein TISAX-Prüfdienstleister und kein Mitglied der ENX Association. Wir bauen und betreiben die technische Seite und liefern Belege, die ein Prüfdienstleister sehen will. Angaben zu TISAX auf dieser Seite stammen von der öffentlichen Website der ENX Association (abgerufen 2. Oktober 2026); den Katalog VDA ISA zitieren wir nicht, weil er nicht frei zugänglich ist. Ob Ihr Haus ein Label erhält, entscheidet die Prüfstelle.


#### Häufige Fragen

**Wir haben 60 Beschäftigte und ein Auto-Kunde verlangt TISAX – ist das realistisch?**
Ja, und es ist der Normalfall: TISAX ist für die Lieferkette gemacht, nicht für Hersteller. Der Aufwand hängt weniger an der Größe als am Zustand der Dokumentation. Ein Haus mit geregelten Berechtigungen, geprobter Sicherung, Mehrfaktor und überwachter Erkennung braucht vor allem Zeit für Dokumente; ein Haus ohne das braucht erst Technik, dann Dokumente.

**Reicht ISO 27001 statt TISAX?**
Das entscheidet Ihr Kunde. TISAX baut auf denselben Grundlagen auf wie ISO 27001, ist aber ein eigenes Verfahren mit eigenen Labels und eigener Plattform. Manche Hersteller akzeptieren ISO 27001 für bestimmte Lieferanten, viele verlangen ausdrücklich TISAX. Fragen Sie den Einkauf, bevor Sie in eines von beiden investieren.

**Was kostet ein Assessment?**
Das legen die Prüfdienstleister fest, und wir nennen hier keine Zahl, weil sie von Umfang, Prüftiefe und Standorten abhängt. Was wir beziffern können, ist die technische Vorbereitung – sobald feststeht, welche Labels der Kunde verlangt und was heute vorhanden ist.

**Zählt Ihre Angriffserkennung als Nachweis im Assessment?**
Als Beleg dafür, dass Vorfälle erkannt, bewertet und bearbeitet werden, ja: Vorfallberichte mit Zeitachse und das Lagebild der Konsole sind genau die Dokumente, nach denen gefragt wird. Ob der Prüfdienstleister sie als ausreichend bewertet, hängt von Prüfziel und Prüftiefe ab – das entscheidet er, nicht wir.


#### Quellen

- TISAX – ENX Association (Betreiber, VDA ISA, Labels, Prüfdienstleister) (ENX Association): https://enx.com/de-de/tisax/
- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html


### ISO 27001 aus IT-Sicht: Vorbereitung, Ablauf, Gültigkeit – und was der Auditor von der Infrastruktur sehen will

Adresse: https://davinci-rechenzentrum.de/nachweise/iso-27001 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Zertifizierung

ISO/IEC 27001 zertifiziert ein Managementsystem, nicht eine Technik – aber ohne die Technik besteht kein Audit. Was ein Zertifikat ist, wie lange es gilt, wie das BSI den Weg über den IT-Grundschutz beschreibt, und welche Maßnahmen der Auditor im Betrieb der Systeme prüft. Und was es für Sie bedeutet, dass das Zertifikat in Ihrer Mappe das des Rechenzentrumsbetreibers ist.

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme, aktuell in der Fassung von 2022. Zertifiziert wird nicht eine Firewall oder ein Rechenzentrum, sondern ein Managementsystem: die Art, wie ein Unternehmen Risiken bewertet, Maßnahmen beschließt, umsetzt, prüft und verbessert. Die Technik ist der Gegenstand dieser Maßnahmen – und der Teil, den ein Auditor im Betrieb anfasst.

In Deutschland gibt es zwei Wege: die Zertifizierung nach der Norm durch eine akkreditierte Zertifizierungsstelle, und die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz, die das BSI vergibt. Das BSI beschreibt den Ablauf so: Ein beim BSI zertifizierter Auditteamleiter prüft die Referenzdokumente, führt eine Vor-Ort-Prüfung durch und erstellt einen Auditbericht, den die Zertifizierungsstelle des BSI prüft und auf dessen Grundlage das Zertifikat erteilt wird.

#### Gültigkeit nach dem Zertifizierungsschema des BSI

- **3 Jahre** – gilt ein Zertifikat nach ISO 27001 auf der Basis von IT-Grundschutz.
- **1 + 2 Jahre** – nach Erteilung finden Überwachungsaudits statt – jährlich, ohne neuen Antrag.
- **Re zertifizierung** – heißt die erneute Zertifizierung nach Ablauf; sie braucht einen neuen Antrag.

#### Was der Auditor im Betrieb prüft – und was ein Rechenzentrum davon liefert

Die Normanforderungen selbst sind nicht frei zugänglich; die Zeilen beschreiben, was in Audits erfahrungsgemäß an der Infrastruktur geprüft wird – es sind dieselben Belege wie im Nachweiskatalog dieses Bereichs.

| Bereich | Was geprüft wird | Was wir liefern (für Systeme, die wir betreiben) |
| --- | --- | --- |
| Zugriffssteuerung | Berechtigungskonzept, privilegierte Konten, Mehrfaktor, Entzug beim Austritt, Rezertifizierung | Rechteliste mit Datum, Kontenliste, vierteljährlicher Abgleich |
| Betrieb und Sicherung | Sicherungskonzept, Rücksicherungstests, Kapazität, Wartung | Rücksicherprotokoll, Sicherungsbericht, Wartungsplan |
| Protokollierung und Überwachung | Welche Ereignisse protokolliert werden, wer sie auswertet, Aufbewahrung der Protokolle | Vorfallberichte und Lagebild der Angriffserkennung, Aufbewahrungskonzept |
| Netzwerksicherheit | Segmentierung, Firewall-Regelwerk, Fernzugänge | Netzplan, Regelwerk mit Änderungshistorie |
| Änderungsmanagement | Freigabe, Test, Dokumentation von Änderungen | Änderungsprotokoll, Versionsstände |
| Vorfallbehandlung | Prozess, Zuständigkeiten, Aufzeichnungen, Lehren | Vorfallbericht mit Zeitachse, Rufkette |
| Lieferanten | Verträge, Anforderungen, Überwachung | Vertrag mit Leistungsbeschreibung; Bericht nach PS 951 / ISAE 3402 – den wir heute nicht haben |
| Physische Sicherheit | Zutritt, Umgebungsbedingungen, Rechenzentrum | Zutrittskonzept und Nachweise des Rechenzentrumsbetreibers |

#### Warum wir selbst nicht zertifiziert sind – und was das für Sie heißt

Ein eigenes Zertifikat nach ISO 27001 oder einen Bericht nach IDW PS 951 / ISAE 3402 legt DAVINCI derzeit nicht vor; das Zertifikat, das in Ihrer Mappe steht, ist das des Rechenzentrumsbetreibers. Wir sagen das hier so deutlich, weil ein Kunde, der sich zertifizieren lässt, seine Lieferanten bewerten muss – und ein Dienstleister, der ein Zertifikat vorlegt, macht diese Bewertung einfacher. Wer das von seinem Rechenzentrum verlangt, hat recht damit.

Was wir stattdessen liefern können, ist das, was ein Auditor für die Lieferantenbewertung braucht, wenn kein Zertifikat vorliegt: eine Beschreibung unserer Maßnahmen, die Belege dazu – Sicherungs- und Rücksicherprotokolle, Zutrittsregelung, Berechtigungen, Vorfallprozess –, und die Bereitschaft, Fragen des Auditors zu beantworten. Für viele mittelständische Zertifizierungen genügt das; für manche Kunden nicht. Beides sollten Sie vor der Entscheidung für einen Dienstleister wissen, und beides steht deshalb hier.

#### Norm, Zertifizierung, Beratung – wer was tut

> ISO/IEC 27001 ist eine Norm, deren Text nicht frei verfügbar ist; wir zitieren sie nicht. Angaben zum Ablauf und zur Gültigkeit stammen vom BSI (Zertifizierungsschema, Online-Kurs IT-Grundschutz, abgerufen 2. Oktober 2026). Das Zertifikat erteilt eine Zertifizierungsstelle, das Managementsystem baut das Unternehmen – mit oder ohne Berater. Wir liefern die technische Seite und ihre Belege.


#### Häufige Fragen

**Lohnt sich ISO 27001 für ein Haus mit 70 Beschäftigten?**
Wenn Kunden es verlangen, ist es Auftragsvoraussetzung und die Frage erübrigt sich. Ohne diese Anforderung ist der IT-Grundschutz des BSI oft der gangbarere Weg zum selben Ziel – mit der Möglichkeit, später das BSI-Zertifikat auf dieser Basis zu erwerben. NIS2 schreibt keine Zertifizierung vor; es verlangt Maßnahmen und Dokumentation, die ein ISMS ohnehin erzeugt.

**Was kostet eine Zertifizierung?**
Die Zertifizierungsstellen legen ihre Preise selbst fest, und der Aufbau des Managementsystems hängt vom Ausgangszustand ab – wir nennen hier keine Zahl, die für Ihr Haus falsch wäre. Was sich beziffern lässt, ist die technische Seite, sobald der Geltungsbereich feststeht.

**Wie lange dauert der Weg zum Zertifikat?**
Für ein mittelständisches Haus, das mit geordneten Berechtigungen, geprobter Sicherung und Erkennung beginnt, ist das Managementsystem in Monaten aufzubauen; ohne diese Grundlagen länger. Das Zertifikat selbst gilt dann drei Jahre, mit Überwachungsaudits nach einem und zwei Jahren.

**Reicht es, wenn unser Rechenzentrum zertifiziert ist?**
Nein, in keiner Richtung. Ein zertifiziertes Rechenzentrum macht Ihre Lieferantenbewertung einfacher, zertifiziert aber nicht Ihr Haus. Und ein nicht zertifiziertes Rechenzentrum – wie wir – verhindert Ihre Zertifizierung nicht, solange Sie seine Maßnahmen bewerten und belegen können. Beides ist eine Frage der Lieferantenbewertung in Ihrem ISMS.


#### Quellen

- Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz – Zertifizierungsschema (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/Zertifikat/ISO27001/Zertifizierungsschema_Kompendium.pdf?__blob=publicationFile&v=1
- Online-Kurs IT-Grundschutz, Lerneinheit 9.5: IT-Grundschutz-Zertifizierung (Gültigkeit, Überwachungsaudits, Re-Zertifizierung) (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/Zertifizierte-Informationssicherheit/IT-Grundschutzschulung/Online-Kurs-IT-Grundschutz/Lektion_9_Aufrechterhaltung/Lektion_9_05/Lektion_9_05_node.html
- IT-Grundschutz-Kompendium (Bundesamt für Sicherheit in der Informationstechnik): https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


### ISAE 3402 und IDW PS 951: der Bericht, den Ihr IT-Dienstleister haben sollte – und den wir nicht haben

Adresse: https://davinci-rechenzentrum.de/nachweise/isae-3402 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Dienstleisterbericht

Wenn Buchhaltung, Server oder Archiv bei einem Dienstleister laufen, muss Ihr Wirtschaftsprüfer dessen Kontrollen beurteilen. Entweder prüft er selbst – oder er liest einen Bericht, den ein anderer Prüfer über den Dienstleister erstellt hat: nach ISAE 3402 international, nach IDW PS 951 in Deutschland. Was darin steht, wie man ihn liest, was Typ 1 von Typ 2 unterscheidet – und warum wir ehrlich sagen, dass wir keinen haben.

Die Frage kommt vom Wirtschaftsprüfer, meist im Herbst: Ihre Buchhaltung läuft bei einem Dienstleister – hat der einen PS-951-Bericht? Dahinter steht eine Pflicht des Prüfers: Er muss die Kontrollen beurteilen, die für die Buchführung relevant sind, auch wenn sie bei einem Dritten liegen. Zwei Wege hat er: selbst beim Dienstleister prüfen, oder sich auf einen Bericht stützen, den ein anderer Wirtschaftsprüfer über das interne Kontrollsystem des Dienstleisters erstellt hat.

Dafür gibt es zwei Standards, die dasselbe regeln. International ISAE 3402, „Assurance Reports on Controls at a Service Organization“, entwickelt vom International Auditing and Assurance Standards Board und 2009 veröffentlicht. In Deutschland IDW PS 951 n.F., „Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen“, vom Institut der Wirtschaftsprüfer, in der Fassung vom März 2021, die den Standard an die deutschen Prüfungsstandards ISA [DE] angleicht. Der deutsche Standard setzt den internationalen um; wer einen Bericht nach dem einen hat, erfüllt in der Praxis die Erwartung an den anderen.

#### Typ 1 und Typ 2 – der Unterschied, der zählt

Beide Standards kennen zwei Berichtsarten. Prüfer verlangen für die Jahresabschlussprüfung in der Regel Typ 2.

|  | Typ 1 | Typ 2 |
| --- | --- | --- |
| Was der Prüfer des Dienstleisters bestätigt | Dass die Beschreibung des Systems zutrifft und die Kontrollen zum Stichtag angemessen gestaltet sind | Dasselbe – und zusätzlich, dass die Kontrollen über einen Zeitraum wirksam waren |
| Zeitbezug | Ein Stichtag | Ein Zeitraum, üblich sechs bis zwölf Monate |
| Was der Prüfer des Kunden damit anfangen kann | Er weiß, was es gibt; ob es funktioniert, muss er selbst prüfen | Er kann sich auf die Wirksamkeit stützen und eigene Prüfungshandlungen reduzieren |
| Aufwand für den Dienstleister | Beschreibung und Gestaltung | Beschreibung, Gestaltung und Nachweis des Betriebs über den Zeitraum – Protokolle, Stichproben |

#### Was im Bericht steht – und wie Sie ihn lesen

Ein Bericht hat drei Teile. Erstens die Beschreibung des Dienstleistungssystems durch den Dienstleister selbst: welche Leistungen, welche Systeme, welche Kontrollziele, welche Kontrollen. Zweitens das Urteil des Prüfers über diese Beschreibung und die Kontrollen. Drittens – bei Typ 2 – die Prüfungshandlungen und ihre Ergebnisse je Kontrolle, einschließlich Abweichungen.

Lesen Sie zuerst den Geltungsbereich: Deckt der Bericht die Leistung ab, die Sie beziehen, am Standort, an dem sie erbracht wird? Ein Bericht über das Rechenzentrum in Frankfurt sagt nichts über den Helpdesk in Bochum. Dann die Abweichungen: Jede Kontrolle, die im Zeitraum nicht wirksam war, steht dort – und Ihr Prüfer wird fragen, was Sie dazu getan haben. Zuletzt die „komplementären Kontrollen beim Kunden“: Das sind die Dinge, die der Dienstleister von Ihnen voraussetzt, damit seine Kontrollen wirken – etwa, dass Sie die Berechtigungen Ihrer Nutzer selbst pflegen. Sie stehen im Bericht, weil sie Ihre Aufgabe sind.

SOC 2, nach dem viele suchen, ist etwas anderes: ein Berichtsformat der amerikanischen Wirtschaftsprüfer nach deren eigenen Kriterien für Sicherheit, Verfügbarkeit, Vertraulichkeit, Integrität und Datenschutz. Es ist für die Jahresabschlussprüfung nicht gedacht, aber für die Lieferantenbewertung in einem ISMS brauchbar. Ein deutscher Prüfer verlangt für die Buchführung PS 951 oder ISAE 3402; ein Sicherheitsverantwortlicher fragt eher nach SOC 2 oder ISO 27001.

#### Wir haben keinen – und was das bedeutet

DAVINCI hat keinen Bericht nach IDW PS 951 oder ISAE 3402. Wir schreiben das auf die Seite, weil es für Ihren Prüfer eine Rolle spielt und weil wir lieber gefragt werden als später erklären. Was daraus folgt: Läuft Ihre Buchführung oder Ihr Archiv bei uns, kann sich Ihr Wirtschaftsprüfer nicht auf einen Bericht stützen. Er muss unsere Kontrollen selbst beurteilen – mit Fragen an uns, mit Einsicht in Protokolle, gegebenenfalls mit einem Besuch.

Dafür liefern wir das, was ein Prüfer dann braucht: eine Beschreibung unserer Kontrollen in der Form, die ein PS-951-Bericht hätte – Leistungen, Systeme, Kontrollziele, Kontrollen –, die Belege dazu mit Datum, und Antworten auf seine Fragen in einer Frist, die seine Prüfung nicht aufhält. Für mittelständische Prüfungen reicht das in der Regel; für Häuser, deren Prüfer einen Bericht zur Bedingung macht, reicht es nicht. Beides sollten Sie wissen, bevor Sie uns beauftragen, und beides sagen wir im Gespräch.

#### Standards und ihre Herausgeber

> ISAE 3402 ist vom IAASB herausgegeben und über die IFAC veröffentlicht; IDW PS 951 n.F. vom IDW, dessen Volltext Mitgliedern vorbehalten ist. Wir geben Titel, Herausgeber und das wieder, was öffentlich dokumentiert ist – die Berichtstypen, der Gegenstand. Welcher Bericht in Ihrer Prüfung erforderlich ist, entscheidet Ihr Abschlussprüfer.


#### Häufige Fragen

**Unser Prüfer verlangt einen PS-951-Bericht von Ihnen – was nun?**
Dann sprechen wir mit ihm. Wir legen die Beschreibung unserer Kontrollen und die Belege vor und beantworten seine Fragen; viele Prüfer stützen ihre Beurteilung darauf. Macht er den Bericht zur Bedingung, ist das eine Entscheidung, die wir beauftragen müssten – und die wir dann treffen, nicht versprechen.

**Was ist der Unterschied zwischen PS 951 und ISAE 3402?**
In der Sache keiner, der für Sie zählt: PS 951 setzt ISAE 3402 in Deutschland um und ergänzt deutsche Besonderheiten. Ein deutscher Prüfer kennt beide; ein internationaler Konzernprüfer verlangt eher ISAE 3402. Viele Dienstleister lassen den Bericht nach beiden Standards zugleich erstellen.

**Reicht ein SOC-2-Bericht für die Jahresabschlussprüfung?**
In der Regel nicht. SOC 2 bewertet Sicherheitskriterien, nicht die Kontrollen, die für die Finanzberichterstattung relevant sind. Für die Lieferantenbewertung in einem ISMS oder für Kundenanforderungen ist er brauchbar; für den Abschlussprüfer braucht es PS 951 oder ISAE 3402 – oder dessen eigene Prüfung beim Dienstleister.

**Wie lange gilt ein Bericht?**
Ein Typ-2-Bericht deckt einen Zeitraum ab, üblich sechs bis zwölf Monate, und wird jährlich erneuert. Ein Bericht über das Vorjahr hilft dem Prüfer des laufenden Jahres nur begrenzt – fragen Sie den Dienstleister nach dem Berichtszeitraum, nicht nur nach dem Vorhandensein.


#### Quellen

- IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen (Institut der Wirtschaftsprüfer in Deutschland e. V.): https://www.idw.de/idw/idw-verlautbarungen/idw-ps-951-n-f-03-2021.html
- ISAE 3402 – Assurance Reports on Controls at a Service Organization (IAASB Handbook 2013) (International Auditing and Assurance Standards Board / IFAC): https://www.ifac.org/_flysystem/azure-private/publications/files/B007%202013%20IAASB%20Handbook%20ISAE%203402_0.pdf
- § 317 HGB – Gegenstand und Umfang der Prüfung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__317.html
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 21 (Verantwortung bei Auslagerung) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html


### DORA: Was IT-Dienstleister von Banken, Versicherern und Zahlungsdiensten nachweisen müssen

Adresse: https://davinci-rechenzentrum.de/nachweise/dora · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Finanzsektor

Seit dem 17. Januar 2025 gilt die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor. Sie verpflichtet Finanzunternehmen – und reicht ihre Pflichten an jeden IT-Dienstleister weiter, der für sie arbeitet. Was ein Dienstleister dann vertraglich zusagen und nachweisen muss, und wo die Grenze zu Rechtsberatung liegt.

DORA – Digital Operational Resilience Act – ist eine Verordnung der Europäischen Union und gilt damit unmittelbar, ohne deutsches Umsetzungsgesetz: Verordnung (EU) 2022/2554 vom 14. Dezember 2022, anwendbar seit dem 17. Januar 2025. Sie richtet sich an Finanzunternehmen – Banken, Versicherer, Zahlungsdienste, Wertpapierfirmen und weitere – und verlangt von ihnen, Risiken aus der Informations- und Kommunikationstechnik zu steuern: eigene Systeme, Vorfälle, Tests und die Abhängigkeit von Dienstleistern.

Für ein IT-Haus wie uns ist der letzte Punkt der entscheidende. DORA nennt die Dienstleister IKT-Drittdienstleister und verpflichtet Finanzunternehmen, das Risiko aus diesen Beziehungen zu steuern – mit Vorgaben dazu, was in den Verträgen stehen muss. Die Pflicht trifft das Finanzunternehmen; sie kommt beim Dienstleister als Vertragsentwurf an, der mehr verlangt als ein üblicher Dienstleistungsvertrag.

#### Was ein Finanzkunde vertraglich verlangen wird

Die Verordnung regelt die vertraglichen Vereinbarungen mit IKT-Drittdienstleistern in ihrem Kapitel zum Drittparteirisiko (Artikel 28 bis 30). Sinngemäß, nicht wörtlich – den Verordnungstext selbst finden Sie unter der Seite.

- **Vollständige Leistungsbeschreibung:** Welche Dienste, in welcher Qualität, mit welchen Leistungskennzahlen – und wo die Daten verarbeitet und gespeichert werden, einschließlich der Standorte. Ein Rechenzentrum muss sagen können, wo die Server stehen und wer sie betreibt.
- **Zugangs-, Prüf- und Auskunftsrechte:** Das Finanzunternehmen und seine Aufsicht müssen den Dienstleister prüfen können – mit Zugang zu Räumen, Systemen und Unterlagen. Ein Dienstleister, der das nicht zusagen kann, kommt für einen Finanzkunden nicht in Frage.
- **Vorfallmeldung und Unterstützung:** Vorfälle, die den Dienst betreffen, müssen dem Kunden gemeldet werden – in Fristen, die seine eigenen Meldepflichten gegenüber der Aufsicht einhalten lassen. Das ist dieselbe Logik wie die 24-Stunden-Frist unter NIS2.
- **Kündigung und Ausstieg:** Kündigungsrechte für das Finanzunternehmen und eine Ausstiegsstrategie: Wie kommen Daten und Dienste zurück oder zu einem anderen Anbieter, ohne den Betrieb zu unterbrechen. Wer das nicht vorsieht, bindet den Kunden – und genau das will die Verordnung verhindern.

#### Was das praktisch heißt – und was wir leisten

Die Nachweise, die ein Finanzkunde verlangt, sind dieselben wie im übrigen Bereich: Berechtigungen, Sicherung mit Rücksicherung, Änderungsfreigaben, Dokumentation, Vorfallprozess mit Bericht, Standorte und Betreiber der Daten. Neu ist die vertragliche Form – Prüfrechte, Meldefristen, Ausstieg – und die Tiefe, in der ein Finanzunternehmen sie prüft, weil seine Aufsicht es prüft.

Für Systeme, die wir betreiben, liefern wir die Belege und die Standortangaben, und wir sagen zu, was wir halten können: Vorfallmeldung in vereinbarter Frist, Prüfzugang nach Absprache, geordneter Ausstieg mit Datenrückgabe. Was wir nicht liefern, ist der Vertrag selbst – ob eine Klausel DORA genügt, ist eine Frage für den Anwalt des Finanzunternehmens und Ihren. Und wir sind kein kritischer IKT-Drittdienstleister im Sinne der Verordnung; diese Einstufung nehmen die europäischen Aufsichtsbehörden für große Anbieter vor.

#### Verordnung, keine Auslegung

> Diese Seite gibt Gegenstand, Geltung und die Logik der Vertragsvorgaben der Verordnung (EU) 2022/2554 sinngemäß wieder. Welche Artikel für ein bestimmtes Finanzunternehmen in welcher Tiefe gelten, hängt von seiner Art und Größe ab und ist mit seiner Aufsicht und seinen Beratern zu klären. Wir beraten nicht zu DORA; wir liefern, was ein Finanzkunde von seinem IT-Dienstleister verlangt.


#### Häufige Fragen

**Wir sind ein Steuerberater mit einem Bankkunden – gilt DORA für uns?**
Nicht für Sie als Steuerberater. DORA gilt für Finanzunternehmen und reicht Pflichten an deren IKT-Drittdienstleister weiter – also an Dienstleister, die Informations- und Kommunikationstechnik für das Finanzunternehmen erbringen. Ob ein bestimmter Dienst darunter fällt, klärt das Finanzunternehmen mit seiner Aufsicht; fragen Sie Ihren Kunden, was er von Ihnen verlangt.

**Was unterscheidet DORA von NIS2?**
NIS2 ist eine Richtlinie, umgesetzt im BSI-Gesetz, für vierzehn Sektoren; DORA ist eine Verordnung nur für den Finanzsektor und geht dort vor. Beide verlangen Risikomanagement, Vorfallmeldung und Lieferkettensteuerung; DORA ist bei den Dienstleisterverträgen konkreter. Ein IT-Dienstleister mit Finanzkunden bekommt beides zu spüren – NIS2 vielleicht selbst, DORA über den Vertrag.

**Brauchen wir als Dienstleister eine Zertifizierung für DORA?**
Die Verordnung schreibt Dienstleistern keine Zertifizierung vor; sie verpflichtet das Finanzunternehmen, seine Dienstleister zu bewerten und bestimmte Vertragsinhalte zu vereinbaren. Ein Zertifikat oder ein Bericht nach ISAE 3402 macht diese Bewertung einfacher – wir haben beides nicht und liefern stattdessen Beschreibung, Belege und Prüfzugang.


#### Quellen

- Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor (DORA) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/eli/reg/2022/2554/oj
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html


### Die Nachweismappe: acht Belege, einmal gebaut, viermal vorgelegt

Adresse: https://davinci-rechenzentrum.de/nachweise/nachweismappe · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · Arbeitsliste

Der Nachweiskatalog dieses Bereichs als Arbeitsliste: je Beleg, was er enthält, wer ihn liefert, in welchem Rhythmus er erneuert wird und welcher Prüfer in welcher Formulierung danach fragt. Wer die Mappe führt, bereitet keine Prüfung mehr vor – er zieht sie aus dem Schrank.

Die meisten Häuser bereiten jede Prüfung einzeln vor: im Herbst für den Wirtschaftsprüfer, nach dem Brief des Finanzamts für die Betriebsprüfung, nach der Anfrage des Einkaufs für das Kundenaudit. Jedes Mal werden dieselben Dinge gesucht, zusammengestellt und danach wieder verstreut. Die Nachweismappe beendet das: ein Ordner – physisch oder im Archiv –, in dem die acht Belege liegen, die alle vier Prüfer verlangen, jeder mit Datum, jeder in einem festen Rhythmus erneuert.

Die Mappe ist kein zusätzliches Dokument. Sie ist der Ort, an dem die Dokumente liegen, die ohnehin entstehen müssen – und die Liste, die sagt, wann der nächste fällig ist. Wer sie führt, hat bei der nächsten Anfrage keine Vorbereitung mehr, sondern einen Griff ins Regal.

#### Die acht Belege

Spalte „Wer“ nennt die Quelle im Normalfall; bei Systemen, die wir betreiben, liefern wir die mit ✦ markierten Belege.

| Beleg | Inhalt | Wer | Rhythmus | Fundstelle |
| --- | --- | --- | --- | --- |
| 1. Berechtigungskonzept mit Rechteliste | Rollen, Funktionstrennung, privilegierte Konten, Austrittsprozess; Anhang: Export mit Datum, Abgleich gegen Personalliste | Leitung (Konzept), ✦ Betrieb (Listen) | Konzept jährlich, Listen vierteljährlich | GoBD Rz. 110; § 30 Abs. 2 Nr. 9 BSIG |
| 2. Rücksicherprotokoll | Was zurückgespielt wurde, wann, wie lange, Ergebnis; Sicherungskonzept mit Aufbewahrung. Beim Cloud-Backup im Rechenzentrum unseres Partners TERRA CLOUD liefert die automatisierte Testwiederherstellung den Bericht – Standard, keine Option | ✦ Betrieb | Mindestens halbjährlich | § 30 Abs. 2 Nr. 3 BSIG; GoBD Rz. 152 (Absicherung gegen Verlust) |
| 3. Änderungsfreigaben und Versionsstände | Welche Änderungen an Buchhaltung, ERP und Infrastruktur, wer freigegeben hat, eingesetzte Programmversionen | Fachabteilung (Freigabe), ✦ Betrieb (Versionen) | Laufend, Übersicht vierteljährlich | GoBD Rz. 154 (Programmidentität); § 30 Abs. 2 Nr. 5 BSIG |
| 4. Verfahrensdokumentation | Allgemeine Beschreibung, Anwenderdokumentation, technische Systemdokumentation, Betriebsdokumentation – versioniert | Haus und Steuerberater; ✦ Betrieb (technische Teile) | Bei Änderungen, Prüfung vierteljährlich | GoBD Rz. 151–155; § 147 Abs. 1 Nr. 1 AO |
| 5. Vorfallbericht | Erkannte Vorfälle mit Zeitachse, Bewertung, Maßnahmen, Meldung; Lagebild der Erkennung | ✦ Betrieb (Angriffserkennung), Leitung (Bewertung) | Je Vorfall; Lagebild monatlich | § 30 Abs. 2 Nr. 2, § 32 BSIG |
| 6. Dienstleisternachweis | Verträge mit Leistungsbeschreibung, Standorte, Zugriffe, Vorfallmeldung; Bericht nach PS 951 / ISAE 3402, soweit vorhanden. Für Systeme im Rechenzentrum unseres Partners TERRA CLOUD (Hüllhorst): dessen ISO/IEC-27001:2022-Zertifikat und die Kette Kunde – DAVINCI – TERRA im Auftragsverarbeitungsvertrag | Leitung, Dienstleister | Jährlich | GoBD Rz. 21; § 147 Abs. 6 AO; § 30 Abs. 2 Nr. 4 BSIG |
| 7. Archiv- und Aufbewahrungskonzept | Welche Belege wo liegen, Unveränderbarkeit, Fristen je Belegtyp, Löschung, Datenzugriff Z1–Z3 | Buchhaltung und Steuerberater; ✦ Betrieb (Technik) | Jährlich | § 146 Abs. 4, § 147 Abs. 3 und 6 AO; GoBD Rz. 107–110, 165–170 |
| 8. Protokoll der Leitung | Beschluss zu Maßnahmen, vierteljährlicher Bericht auf einer Seite, Reaktion auf Lücken, Schulungsnachweis | Geschäftsführung | Vierteljährlich | § 38 BSIG; § 317 HGB (Fortführung) |

#### Derselbe Beleg, vier Fragen

Was die Mappe leistet, zeigt sich am ersten Beleg. Der Wirtschaftsprüfer fragt: „Gibt es ein Berechtigungskonzept, und wer hat es freigegeben?“ Der Betriebsprüfer fragt: „Wie stellen Sie sicher, dass Buchungen nicht unbemerkt geändert werden?“ Der Kundenauditor fragt: „Wie steuern Sie den Zugriff auf unsere Daten?“ Das BSI fragt: „Wie haben Sie § 30 Abs. 2 Nr. 9 umgesetzt, und wo ist das dokumentiert?“ Vier Formulierungen, ein Dokument – mit Datum und Rechteliste im Anhang.

Deshalb lohnt es sich, jeden Beleg so zu schreiben, dass er alle vier Fragen beantwortet, statt vier Fassungen zu führen. Die Fundstellen in der Tabelle helfen dabei: Wer die Randnummer oder den Paragrafen auf dem Beleg nennt, zeigt dem Prüfer, dass er weiß, warum das Dokument existiert. Das ist mehr wert, als es klingt.

#### Die Mappe anlegen

1. **Bestand aufnehmen** Für jeden der acht Belege: vorhanden, mit Datum? Der Nachweis-Check auf dieser Website tut das in zwei Minuten und gibt die Liste der Lücken aus.
2. **Zuständigkeit und Rhythmus festlegen** Je Beleg eine Person und ein Termin. Die Belege aus dem Betrieb kommen vom Dienstleister – das gehört in seinen Vertrag.
3. **Lücken schließen, in der Reihenfolge der Tabelle** Berechtigungen und Rücksicherung zuerst – sie sind am schnellsten zu beschaffen und werden am häufigsten verlangt.
4. **Einen Ort bestimmen** Ein Ordner im Archiv mit Unveränderbarkeit, Zugriff für Leitung, Buchhaltung und IT. Nicht das Postfach des IT-Leiters.
5. **Vierteljährlich eine Stunde** Fällige Belege erneuern, Änderungen eintragen, den Bericht an die Leitung schreiben. Das ist zugleich die Überwachung, die § 38 BSIG verlangt.

#### Werkzeuge dazu

- [Nachweis-Check](https://davinci-rechenzentrum.de/nachweise/nachweis-check): Prüfer wählen, acht Belege mit Ja oder Nein – die Liste der Lücken in der Reihenfolge, in der sie gefragt werden.
- [Verfahrensdokumentation gliedern](https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation/gliederung): Beleg 4 in zehn Fragen – die Gliederung mit Zuständigkeit je Punkt.
- [NIS2-Checkliste](https://davinci-rechenzentrum.de/it-sicherheit/nis2/checkliste): Die zwanzig Punkte, die mit dieser Mappe zur Hälfte abgearbeitet sind.

#### Eine Liste, kein Testat

> Die Mappe sagt, welche Belege erfahrungsgemäß verlangt werden und wo sie herkommen. Ob ein Beleg im Einzelfall genügt, entscheidet der Prüfer; ob das Verfahren ordnungsmäßig ist, der Steuerberater; ob die Maßnahmen angemessen sind, bei NIS2 die Aufsicht. Die Fundstellen sind Orientierung, nicht Rechtsrat.


#### Häufige Fragen

**Reicht die Mappe als Verfahrensdokumentation?**
Nein – sie enthält die Verfahrensdokumentation als Beleg 4, ersetzt sie aber nicht. Die Mappe ist der Ort und die Liste; die Verfahrensdokumentation ist ein eigenes, nach GoBD Rz. 153 gegliedertes Dokument. Beides zusammen beantwortet die Fragen aller vier Prüfer.

**Wie viel Arbeit ist das im laufenden Betrieb?**
Nach dem Anlegen etwa eine Stunde im Quartal, wenn die Belege aus dem Betrieb geliefert werden – prüfen, ablegen, eine Seite Bericht an die Leitung. Das Anlegen selbst hängt vom Bestand ab: Ein Haus mit geregelten Berechtigungen und geprobter Sicherung braucht Wochen, eines ohne braucht Monate.

**Welche Belege liefern Sie konkret?**
Für Systeme, die wir betreiben: Rechteliste und Kontenabgleich (Beleg 1, Anhang), Rücksicherprotokoll und Sicherungskonzept (2), Versionsstände und Änderungsprotokoll (3), technische System- und Betriebsdokumentation (4), Vorfallberichte und Lagebild der Angriffserkennung (5), die technische Beschreibung von Archiv und Datenzugriff (7). Konzepte, Beschlüsse und Verträge (1, 6, 8) bleiben beim Haus – wir bringen Vorlagen mit.

**Was, wenn ein Prüfer etwas verlangt, das nicht in der Mappe steht?**
Das kommt vor – jeder Prüfer hat Schwerpunkte, und Branchen haben Besonderheiten (Kassen im Handel, Medizinprodukte, Chargenrückverfolgung). Die Mappe deckt den gemeinsamen Kern; was darüber hinaus verlangt wird, wird beim nächsten Mal ein neunter Beleg. Wichtig ist nur, dass er dann in der Mappe liegt und nicht im Postfach.


#### Quellen

- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 21, 107–110, 151–155, 165–170 (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 146 AO – Ordnungsvorschriften für die Buchführung, Absatz 4 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__146.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- § 30 BSIG – Risikomanagementmaßnahmen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__30.html
- § 32 BSIG – Meldepflichten (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__32.html
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/bsig_2025/__38.html
- § 317 HGB – Gegenstand und Umfang der Prüfung (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/hgb/__317.html


---

## E-Rechnung: Pflicht, Fristen, Technik


### E-Rechnung: Was seit 2025 gilt, was 2027 und 2028 Pflicht wird – und was Ihre IT dafür leisten muss

Adresse: https://davinci-rechenzentrum.de/e-rechnung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · E-Rechnung im Mittelstand

Seit dem 1. Januar 2025 muss jedes Unternehmen in Deutschland elektronische Rechnungen empfangen können. Ab 2027 muss es sie ausstellen – ab 2028 ausnahmslos. Was dahinter steckt, ist kein Steuerthema, sondern ein technisches: ein Postfach, das XML annimmt, eine Prüfung, die Format- von Inhaltsfehlern unterscheidet, und ein Archiv, das den strukturierten Teil acht Jahre unversehrt hält. Diese Seiten ordnen Pflicht, Fristen, Formate, Empfang und Archiv – jede Aussage mit Fundstelle.

Die E-Rechnung ist keine Rechnung als PDF. Das Gesetz definiert sie als Rechnung, die in einem strukturierten elektronischen Format ausgestellt, übermittelt und empfangen wird und eine elektronische Verarbeitung ermöglicht (§ 14 Abs. 1 Satz 3 UStG). Das Format muss der europäischen Norm für die elektronische Rechnungsstellung entsprechen – der Normenreihe EN 16931 – oder zwischen den Parteien vereinbart sein, sofern sich die gesetzlichen Angaben vollständig in ein normkonformes Format extrahieren lassen (§ 14 Abs. 1 Satz 6 UStG). Alles andere – Papier, PDF ohne Datensatz, Bilddatei, Angaben in einer E-Mail – ist seit 2025 eine „sonstige Rechnung“.

Die Pflicht trifft Umsätze zwischen inländischen Unternehmern: Wer an einen anderen Unternehmer für dessen Unternehmen leistet, muss die Rechnung als E-Rechnung ausstellen, wenn beide im Inland ansässig sind (§ 14 Abs. 2 Satz 2 Nr. 1 UStG). Das Gesetz dazu ist das Wachstumschancengesetz vom März 2024; die Übergangsfristen stehen in § 27 Abs. 38 UStG. Für den Empfang gibt es keine Übergangsfrist: Seit dem 1. Januar 2025 müssen inländische Unternehmer die technischen Voraussetzungen schaffen, eine E-Rechnung zu empfangen – das BMF sagt ausdrücklich, dass dafür kein gesondertes E-Mail-Postfach nötig ist, ein gewöhnliches genügt.

Für die IT eines mittelständischen Hauses zerfällt das in vier Aufgaben, die sich mit Bordmitteln lösen lassen, wenn man sie in der richtigen Reihenfolge angeht: ein Eingang, der die Datei annimmt und nicht im Spamfilter verliert; eine Prüfung, die Format-, Geschäftsregel- und Inhaltsfehler auseinanderhält; die Übergabe an Buchhaltung und Freigabe; und ein Archiv, das den XML-Teil acht Jahre unversehrt und lesbar hält. Die Vertiefungen dieses Bereichs nehmen sich je eine davon vor.

#### Die drei Stichtage

- **1.1.2025** – Seit diesem Tag muss jeder inländische Unternehmer E-Rechnungen empfangen können; die Zustimmung des Empfängers ist für eine E-Rechnung nicht mehr nötig (§ 14 Abs. 1 Satz 5 UStG, BMF-Schreiben).
- **1.1.2027** – Ausstellungspflicht für Unternehmen mit mehr als 800.000 Euro Gesamtumsatz im Vorjahr. Wer darunter liegt, darf bis Ende 2027 weiter Papier oder PDF verwenden (§ 27 Abs. 38 Nr. 2 UStG).
- **1.1.2028** – Ausstellungspflicht für alle inländischen Unternehmer bei Umsätzen an Unternehmer; auch EDI-Verfahren müssen dann die Anforderungen erfüllen (§ 27 Abs. 38 Nr. 3 UStG).

#### Wer muss was ab wann – die Pflicht in einer Tabelle

Die Spalte „Fundstelle“ ist der Satz im Gesetz oder im BMF-Schreiben, auf den Sie sich berufen können.

| Fall | Was gilt | Seit wann | Fundstelle |
| --- | --- | --- | --- |
| Empfang von E-Rechnungen | Technische Voraussetzungen schaffen; ein E-Mail-Postfach genügt | 1. Januar 2025 | § 14 Abs. 1 Satz 5 UStG; BMF-Schreiben, Abschnitt 14.1 UStAE |
| Ausstellung, Vorjahresumsatz über 800.000 Euro | E-Rechnung Pflicht bei Leistungen an inländische Unternehmer | 1. Januar 2027 | § 14 Abs. 2 Satz 2 Nr. 1; § 27 Abs. 38 Nr. 1 und 2 UStG |
| Ausstellung, Vorjahresumsatz bis 800.000 Euro | Papier oder – mit Zustimmung des Empfängers – PDF bis Ende 2027 weiter zulässig | 1. Januar 2028 | § 27 Abs. 38 Nr. 2 UStG |
| EDI-Verfahren | Bis Ende 2027 mit Zustimmung des Empfängers weiter zulässig, danach nur normkonform oder mit vollständiger Extraktion | 1. Januar 2028 | § 27 Abs. 38 Nr. 3; § 14 Abs. 1 Satz 6 Nr. 2 UStG |
| Kleinbetragsrechnung bis 250 Euro, Fahrausweis, Rechnung eines Kleinunternehmers | Darf weiter als sonstige Rechnung ausgestellt werden | dauerhaft | §§ 33, 34, 34a UStDV; BMF-Schreiben Rn. 22 |
| Leistung an Privatpersonen | Keine E-Rechnungspflicht; die Pflicht gilt nur zwischen Unternehmern | dauerhaft | § 14 Abs. 2 Satz 2 Nr. 1 UStG |
| Steuerfreie Umsätze nach § 4 Nr. 8 bis 29 UStG | Keine Pflicht zur Rechnungsausstellung, damit keine E-Rechnungspflicht | dauerhaft | § 14 Abs. 2 Satz 2 UStG |
| Lieferung an die Bundesverwaltung | XRechnung über ein Verwaltungsportal mit Leitweg-ID, Ausnahme für Direktaufträge bis 1.000 Euro | 27. November 2020 | §§ 3 bis 5 ERechV |
| Aufbewahrung jeder Rechnung | Acht Jahre; bei der E-Rechnung mindestens der strukturierte Teil unversehrt in ursprünglicher Form | dauerhaft | § 14b Abs. 1 UStG; § 147 Abs. 3 AO; BMF-Schreiben |

#### Vier Dinge, die Ihre IT dafür leisten muss

Keines davon braucht ein neues System. Jedes braucht eine Entscheidung und einen Verantwortlichen.

- **Empfangen, ohne zu verlieren:** Ein Postfach, das XML-Anhänge und ZUGFeRD-PDFs annimmt, dessen Spam- und Anhangsfilter die Dateien nicht verwerfen und dessen Eingang jemand liest oder eine Software abholt. Die Vertiefung „Empfang einrichten“ beschreibt den Weg Schritt für Schritt.
- **Prüfen, bevor gebucht wird:** Das BMF unterscheidet Formatfehler, Geschäftsregelfehler und Inhaltsfehler – mit verschiedenen Folgen. Eine Validierung zeigt die ersten beiden; die dritte Gruppe bleibt Sache der Buchhaltung. Welche Prüfung was leistet, steht unter „Prüfung und Fehlerklassen“.
- **Buchen und freigeben:** Die strukturierten Daten gehören in die Buchhaltung, nicht in einen Ordner. Der Freigabeweg – wer sachlich, wer rechnerisch prüft – läuft im Dokumentenmanagement oder in der Buchhaltungssoftware, mit Protokoll.
- **Acht Jahre unversehrt archivieren:** Der strukturierte Teil muss in seiner ursprünglichen Form erhalten bleiben; eine PDF-Ansicht genügt nicht. Das verlangt ein Archiv mit Versionierung und Löschschutz – dasselbe, das die GoBD ohnehin verlangen. Mehr unter „Archivierung nach GoBD“.

#### Tiefer im Thema – und die Nachbarthemen

Die acht Vertiefungen, die zwei Werkzeuge, die Störungsseiten und die zwei Seiten des Nachweis-Bereichs, auf denen Archiv und Verfahrensdokumentation schon beschrieben sind.

- [Pflicht und Fristen](https://davinci-rechenzentrum.de/e-rechnung/pflicht-und-fristen): Wer ab wann muss, welche Ausnahmen gelten, was nach Ablauf der Übergangsfrist mit dem Vorsteuerabzug passiert.
- [XRechnung oder ZUGFeRD](https://davinci-rechenzentrum.de/e-rechnung/xrechnung-oder-zugferd): Die zwei deutschen Formate auf Basis der EN 16931, hybride Rechnungen und warum der XML-Teil führt.
- [Empfang einrichten](https://davinci-rechenzentrum.de/e-rechnung/empfang-einrichten): Postfach, Filter, Abholung, Prüfung, Übergabe an die Buchhaltung – der Weg in sieben Schritten.
- [Archivierung nach GoBD](https://davinci-rechenzentrum.de/e-rechnung/archivierung-gobd): Acht Jahre, unversehrter strukturierter Teil, Datenzugriff des Prüfers – was das Archiv leisten muss.
- [E-Rechnungs-Vorprüfung (Werkzeug)](https://davinci-rechenzentrum.de/e-rechnung/vorpruefung): XRechnung oder ZUGFeRD im Browser prüfen: Profil, Pflichtangaben, Summen – ohne Übertragung. Eine Vorprüfung, keine amtliche Validierung.
- [Fristen-Check (Werkzeug)](https://davinci-rechenzentrum.de/e-rechnung/fristen-check): Fünf Fragen, ein Stichtag mit Fundstelle – und die Aufgaben bis dahin.
- [Verfahrensdokumentation Rechnungseingang](https://davinci-rechenzentrum.de/e-rechnung/verfahrensdokumentation-rechnungseingang): Der neue Abschnitt für den Rechnungseingang nach GoBD Rz. 153 – mit Gliederung.
- [Prüfung und Fehlerklassen](https://davinci-rechenzentrum.de/e-rechnung/pruefung-und-fehlerklassen): Formatfehler, Geschäftsregelfehler, Inhaltsfehler – welche Meldung welche Folge hat.
- [Übergang 2027/2028](https://davinci-rechenzentrum.de/e-rechnung/uebergang-2027-2028): Der Projektplan in acht Schritten mit Zeitachse.
- [XRechnung an Behörden](https://davinci-rechenzentrum.de/e-rechnung/b2g-xrechnung-leitweg-id): Leitweg-ID, Rechnungseingangsplattform, Pflichtangaben nach der E-Rechnungsverordnung.
- [Störungen rund um die E-Rechnung](https://davinci-rechenzentrum.de/stoerung): ZUGFeRD abgelehnt, Validierung fehlgeschlagen, Rechnung nicht angekommen – Schritt für Schritt.
- [GoBD-konforme IT](https://davinci-rechenzentrum.de/nachweise/gobd): Unveränderbarkeit, Aufbewahrung und Datenzugriff als Anforderungen an jedes Verfahren, nicht nur an die E-Rechnung.
- [Verfahrensdokumentation](https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation): Die vier Teile nach GoBD Rz. 153 – der Rechnungseingang gehört hinein, mit Gliederungswerkzeug.

#### Was diese Seiten leisten – und was nicht

> Hier steht, was das Gesetz und das BMF verlangen und wie die Technik dazu aussieht. Ob eine bestimmte Rechnung ordnungsgemäß ist, ob ein Vorsteuerabzug trägt und wie Ihr Haus die Übergangsfrist nutzt, bewertet Ihr Steuerberater. Wir liefern Eingang, Prüfung, Anbindung und Archiv – und die Dokumentation dazu.


#### Häufige Fragen

**Ist eine PDF-Rechnung seit 2025 verboten?**
Nein. Eine PDF ohne strukturierten Datensatz ist seit 2025 eine „sonstige Rechnung“ (§ 14 Abs. 1 Satz 4 UStG). Sie darf während der Übergangsfristen des § 27 Abs. 38 UStG weiter ausgestellt werden – bis Ende 2026 von allen, bis Ende 2027 von Unternehmen mit höchstens 800.000 Euro Vorjahresumsatz, jeweils mit Zustimmung des Empfängers. Danach erfüllt sie bei Leistungen zwischen inländischen Unternehmern die Pflicht nicht mehr.

**Wir haben weniger als 800.000 Euro Umsatz. Müssen wir 2025 überhaupt etwas tun?**
Ja, empfangen. Die Empfangspflicht gilt seit dem 1. Januar 2025 ohne Umsatzgrenze: Ihre Lieferanten dürfen Ihnen E-Rechnungen schicken, ohne Sie zu fragen, und Sie müssen sie verarbeiten können. Die Umsatzgrenze betrifft nur, ab wann Sie selbst E-Rechnungen ausstellen müssen – 2028 statt 2027.

**Reicht es, wenn die E-Rechnung im normalen E-Mail-Postfach ankommt?**
Nach dem BMF-Schreiben ja: Für den Empfang per E-Mail ist kein gesondertes Postfach nur für E-Rechnungen erforderlich. In der Praxis ist ein eigenes Postfach trotzdem sinnvoll, weil Filter, Abholung und Archivierung dann an einer Stelle laufen – das ist eine organisatorische, keine rechtliche Entscheidung.

**Gilt die Pflicht auch für Rechnungen an Privatkunden oder ins Ausland?**
Nein. § 14 Abs. 2 Satz 2 Nr. 1 UStG verlangt die E-Rechnung nur für Leistungen an einen anderen Unternehmer für dessen Unternehmen, wenn beide im Inland oder in den Gebieten des § 1 Abs. 3 UStG ansässig sind. Rechnungen an Privatpersonen und an Unternehmer im Ausland bleiben frei in der Form – wobei andere Staaten eigene Pflichten einführen.

**Was passiert, wenn wir nach 2027 weiter PDFs schicken?**
Das BMF-Schreiben sagt für den Fall, dass statt der verpflichtenden E-Rechnung eine sonstige Rechnung ausgestellt wird: Es handelt sich nicht um eine ordnungsmäßige Rechnung im Sinne der §§ 14, 14a UStG, sodass sie dem Grunde nach nicht zum Vorsteuerabzug berechtigt. Das Risiko trägt also zuerst Ihr Kunde – und damit Ihre Kundenbeziehung. Die Einzelheiten, etwa Berichtigung und Nachweis, klärt der Steuerberater.

**Brauchen wir dafür neue Software?**
Meist nicht. Die gängigen Buchhaltungs- und Rechnungsprogramme erzeugen und lesen XRechnung und ZUGFeRD; die Frage ist, ob Ihre Version es tut und ob der Eingang bis dorthin sauber läuft. Was häufig fehlt, ist das Archiv, das den XML-Teil unversehrt hält, und die Beschreibung des Verfahrens. Beides liefert die IT, nicht die Software.


#### Quellen

- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- § 27 Abs. 38 UStG – Übergangsregelungen zur E-Rechnung (2025 bis 2027, Umsatzgrenze 800.000 Euro, EDI) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__27.html
- § 14b UStG – Aufbewahrung von Rechnungen (acht Jahre) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14b.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5
- Gesetz zur Stärkung von Wachstumschancen, Investitionen und Innovation sowie Steuervereinfachung und Steuerfairness (Wachstumschancengesetz), BGBl. 2024 I Nr. 108 – Einführung der E-Rechnungspflicht (Bundesgesetzblatt): https://www.recht.bund.de/bgbl/1/2024/108/VO.html
- § 33 UStDV – Rechnungen über Kleinbeträge (bis 250 Euro) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustdv_1980/__33.html
- § 34a UStDV – Rechnungen von Kleinunternehmern (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustdv_1980/__34a.html
- Verordnung über die elektronische Rechnungsstellung im öffentlichen Auftragswesen des Bundes (E-Rechnungsverordnung – ERechV), §§ 3 bis 5 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/erechv/BJNR355500017.html
- Richtlinie 2014/55/EU über die elektronische Rechnungsstellung bei öffentlichen Aufträgen (Grundlage der Normenreihe EN 16931) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32014L0055
- Standard XRechnung – Koordinierungsstelle für IT-Standards (KoSIT): Version 3.0 seit 1. Februar 2024, Syntaxen UBL 2.1 und UN/CEFACT CII, Vorabversion 4.0 (September 2026) (KoSIT im Auftrag des IT-Planungsrats): https://xeinkauf.de/xrechnung/
- ZUGFeRD – Forum elektronische Rechnung Deutschland (FeRD) in der AWV e. V.: Versionsstand (2.5.2, veröffentlicht 4. August 2026) und Profile (FeRD / AWV e. V.): https://www.ferd-net.de/standards/zugferd


### E-Rechnungspflicht: Wer ab wann ausstellen muss, wer ausgenommen ist – und was nach der Übergangsfrist mit dem Vorsteuerabzug passiert

Adresse: https://davinci-rechenzentrum.de/e-rechnung/pflicht-und-fristen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Wer, was, ab wann

Die Pflicht steht in zwei Paragrafen: § 14 Abs. 2 UStG sagt, wer eine E-Rechnung ausstellen muss, § 27 Abs. 38 UStG sagt, wie lange Papier und PDF noch gehen. Dazu kommen drei Ausnahmen in der Durchführungsverordnung und eine Reihe von Fällen, in denen die Pflicht entgegen der Intuition doch gilt – Gutschriften, § 13b-Umsätze, Rechnungen an Kleinunternehmer. Diese Seite sortiert das, mit Fundstelle an jedem Satz.

Der Satz, aus dem alles folgt, steht in § 14 Abs. 2 Satz 2 Nr. 1 UStG: Für eine Leistung an einen anderen Unternehmer für dessen Unternehmen ist die Rechnung als elektronische Rechnung auszustellen, wenn der leistende Unternehmer und der Leistungsempfänger im Inland oder in einem der in § 1 Abs. 3 bezeichneten Gebiete ansässig sind. Drei Bedingungen also: Unternehmer an Unternehmer, beide im Inland, Leistung für das Unternehmen. Fehlt eine, gibt es keine E-Rechnungspflicht – Privatkunden, ausländische Kunden, Leistungen für den privaten Bereich eines Unternehmers.

Die Pflicht gilt nicht erst ab einem Betrag und nicht erst ab einer Unternehmensgröße. Was die Umsatzgrenze von 800.000 Euro bewirkt, ist allein eine längere Übergangsfrist für das Ausstellen. Und sie gilt für Formen, bei denen man es nicht erwartet: Das BMF-Schreiben nennt ausdrücklich Gutschriften (§ 14 Abs. 2 Satz 5 UStG), Umsätze mit Steuerschuldnerschaft des Empfängers nach § 13b UStG zwischen Inländern, die Durchschnittssatzbesteuerung der Land- und Forstwirtschaft, Reiseleistungen und die Differenzbesteuerung. Auch wenn der Empfänger Kleinunternehmer ist oder nur steuerfreie Umsätze ausführt, muss der Aussteller eine E-Rechnung schicken.

#### § 27 Abs. 38 UStG – die Übergangsregelung Satz für Satz

Der Paragraf erlaubt „abweichend von § 14 Absatz 1 und 2“ in drei Fällen weiter Papier oder ein nicht normkonformes elektronisches Format. Die Zustimmung des Empfängers ist bei elektronischen Formaten jeweils Voraussetzung.

| Nummer | Für Umsätze | Zulässig bis | Bedingung |
| --- | --- | --- | --- |
| Nr. 1 | ausgeführt vom 1. Januar 2025 bis 31. Dezember 2026 | 31. Dezember 2026 | keine – gilt für alle Unternehmer |
| Nr. 2 | ausgeführt vom 1. Januar 2027 bis 31. Dezember 2027 | 31. Dezember 2027 | Gesamtumsatz (§ 19 Abs. 2 UStG) des Ausstellers im vorangegangenen Kalenderjahr nicht mehr als 800.000 Euro |
| Nr. 3 | ausgeführt vom 1. Januar 2027 bis 31. Dezember 2027 | 31. Dezember 2027 | Übermittlung per elektronischem Datenaustausch (EDI) nach Artikel 2 der Empfehlung 94/820/EG – unabhängig vom Umsatz |

#### Die drei Ausnahmen, die bleiben

Rn. 22 des BMF-Schreibens nimmt drei Rechnungsarten dauerhaft von der Pflicht aus: Rechnungen, deren Gesamtbetrag 250 Euro nicht übersteigt (Kleinbetragsrechnungen nach § 33 UStDV), Fahrausweise für die Beförderung von Personen (§ 34 UStDV) und Rechnungen von Kleinunternehmern (§ 34a UStDV). Sie dürfen weiterhin als sonstige Rechnung – also auf Papier oder als PDF – ausgestellt werden. Die Kleinunternehmerausnahme gilt für die Rechnung, die der Kleinunternehmer selbst stellt, nicht für die, die er empfängt.

Keine Ausnahme, aber ein Fall, der in der Praxis häufig falsch eingeordnet wird, sind Dauerrechnungen – Mietverträge, Wartungsverträge, Leasing. Nach dem BMF-Schreiben kann eine E-Rechnung als Dauerrechnung ausgestellt werden, wenn der zugrunde liegende Vertrag als Anhang enthalten ist oder sich aus der Rechnung klar ergibt, dass es sich um eine Dauerrechnung handelt. Und solange sich die Rechnungsangaben nicht ändern, besteht für zulässigerweise als sonstige Rechnung erteilte Dauerrechnungen keine Pflicht, zusätzlich eine E-Rechnung auszustellen. Ein bestehender Mietvertrag muss also nicht nachträglich als XML verschickt werden – bis sich etwas ändert.

#### Was nach Ablauf der Übergangsfrist auf dem Spiel steht

Das Gesetz kennt kein Bußgeld für die falsche Rechnungsform. Die Folge liegt an anderer Stelle – beim Empfänger.

- **Kein Vorsteuerabzug aus der sonstigen Rechnung:** Das BMF-Schreiben stellt klar: Wird in einem Fall, in dem eine E-Rechnung verpflichtend ist, stattdessen eine sonstige Rechnung ausgestellt, handelt es sich nicht um eine ordnungsmäßige Rechnung im Sinne der §§ 14, 14a UStG – sie berechtigt dem Grunde nach nicht zum Vorsteuerabzug. Der Weg zurück führt über Berichtigung oder einen Nachweis nach Abschnitt 15.2a UStAE; beides kostet Zeit beim Kunden.
- **Vorsteuer nur aus dem strukturierten Teil:** Bei hybriden Rechnungen ist ein Vorsteuerabzug nur aus dem strukturierten Rechnungsteil möglich. Steht eine Angabe nur im sichtbaren PDF-Teil, zählt sie nicht. Das betrifft vor allem handgeschriebene Zusätze und Stempel.
- **Der Kunde schickt zurück:** Wer ab 2027 oder 2028 ein PDF erhält, wird es zurückweisen, weil sein eigener Prüfer danach fragt. Die Rechnung kommt später, das Geld auch. Das ist der eigentliche Grund, die Umstellung vor dem Stichtag zu erledigen – nicht das Gesetz, sondern der Zahlungseingang.

#### Welcher Stichtag gilt für Ihr Haus

Die Entscheidung hängt am Gesamtumsatz des Vorjahres nach § 19 Abs. 2 UStG und daran, ob Sie EDI nutzen. Die Umsatzzahl liefert die Buchhaltung; die Einordnung bestätigt der Steuerberater.

| Ihr Haus | Empfang | Ausstellung an Unternehmer | Was bis dahin steht |
| --- | --- | --- | --- |
| Gesamtumsatz 2026 über 800.000 Euro | seit 1. Januar 2025 | ab 1. Januar 2027 | Ausgangsrechnungen als XRechnung oder ZUGFeRD aus der Software; Archiv des XML-Teils |
| Gesamtumsatz 2027 bis 800.000 Euro | seit 1. Januar 2025 | ab 1. Januar 2028 | Ein Jahr mehr – dieselbe Liste |
| EDI mit Großkunden | seit 1. Januar 2025 | ab 1. Januar 2028 normkonform oder mit vollständiger Extraktion | Klärung mit dem EDI-Partner, ob das Format § 14 Abs. 1 Satz 6 Nr. 2 UStG erfüllt |
| Nur Privatkunden, nur steuerfreie Umsätze nach § 4 Nr. 8 bis 29 | seit 1. Januar 2025 | keine Pflicht | Empfang trotzdem einrichten – die Lieferantenseite ist betroffen |

#### Stichtag bestimmen

- [Fristen-Check (Werkzeug)](https://davinci-rechenzentrum.de/e-rechnung/fristen-check): Fünf Fragen, dann steht der Stichtag mit Fundstelle – und die Aufgaben bis dahin.
- [Übergang 2027/2028](https://davinci-rechenzentrum.de/e-rechnung/uebergang-2027-2028): Der Projektplan in acht Schritten.

#### Abgrenzung

> Ob ein Umsatz steuerfrei ist, ob der Empfänger Unternehmer ist und wie der Gesamtumsatz nach § 19 Abs. 2 UStG zu berechnen ist, entscheidet nicht die IT. Diese Seite gibt die Fundstellen; die Einordnung Ihres Hauses trifft Ihr Steuerberater. Was wir liefern, ist die Technik, die am Stichtag läuft.


#### Häufige Fragen

**Zählt die Umsatzgrenze von 800.000 Euro pro Jahr oder pro Rechnung?**
Pro Jahr. § 27 Abs. 38 Nr. 2 UStG stellt auf den Gesamtumsatz nach § 19 Abs. 2 UStG des die Rechnung ausstellenden Unternehmers im vorangegangenen Kalenderjahr ab. Für Umsätze im Jahr 2027 ist also der Gesamtumsatz 2026 maßgeblich.

**Wir schreiben Gutschriften an unsere Lieferanten – betrifft uns die Pflicht?**
Ja. Das BMF-Schreiben sagt, dass die Regelungen zur verpflichtenden Verwendung von E-Rechnungen genauso für die Rechnungsausstellung in Form einer Gutschrift nach § 14 Abs. 2 Satz 5 UStG gelten. Wer die Abrechnung übernimmt, übernimmt auch die Form.

**Unser Lieferant ist Kleinunternehmer. Müssen wir von ihm eine E-Rechnung verlangen?**
Nein. Rechnungen von Kleinunternehmern nach § 34a UStDV dürfen nach Rn. 22 des BMF-Schreibens als sonstige Rechnung ausgestellt werden. Umgekehrt gilt: Wenn Sie an einen Kleinunternehmer leisten, müssen Sie ihm nach Ablauf Ihrer Übergangsfrist eine E-Rechnung schicken – der Empfänger ist Unternehmer.

**Gibt es ein Bußgeld, wenn wir die Frist verpassen?**
Das Umsatzsteuergesetz sieht für die Rechnungsform keine Geldbuße vor. Die Folge trifft den Empfänger: Eine sonstige Rechnung erfüllt die Pflicht nicht, ist nach dem BMF-Schreiben keine ordnungsmäßige Rechnung und berechtigt dem Grunde nach nicht zum Vorsteuerabzug. Das ist für die Geschäftsbeziehung schwerer als jedes Bußgeld.

**Was ist mit Rechnungen, die unsere Software schon heute als PDF per E-Mail schickt?**
Sie bleiben bis zum Ende Ihrer Übergangsfrist zulässig, sofern der Empfänger der elektronischen Übermittlung zugestimmt hat – die Zustimmung kann auch stillschweigend durch Verarbeitung erfolgen. Ab dem Stichtag muss dieselbe Software stattdessen XRechnung oder ZUGFeRD erzeugen; prüfen Sie jetzt, ob Ihre Version das kann.


#### Quellen

- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- § 27 Abs. 38 UStG – Übergangsregelungen zur E-Rechnung (2025 bis 2027, Umsatzgrenze 800.000 Euro, EDI) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__27.html
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5
- § 33 UStDV – Rechnungen über Kleinbeträge (bis 250 Euro) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustdv_1980/__33.html
- § 34 UStDV – Fahrausweise als Rechnungen (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustdv_1980/__34.html
- § 34a UStDV – Rechnungen von Kleinunternehmern (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustdv_1980/__34a.html
- Gesetz zur Stärkung von Wachstumschancen, Investitionen und Innovation sowie Steuervereinfachung und Steuerfairness (Wachstumschancengesetz), BGBl. 2024 I Nr. 108 – Einführung der E-Rechnungspflicht (Bundesgesetzblatt): https://www.recht.bund.de/bgbl/1/2024/108/VO.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html


### XRechnung oder ZUGFeRD: Zwei Formate auf einer Norm – und warum bei der hybriden Rechnung das XML zählt, nicht das PDF

Adresse: https://davinci-rechenzentrum.de/e-rechnung/xrechnung-oder-zugferd · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Die Formate

Beide Formate erfüllen die Norm EN 16931, beide sind in Deutschland zulässig. Der Unterschied ist die Hülle: XRechnung ist reines XML, ZUGFeRD steckt dasselbe XML in ein PDF, das ein Mensch lesen kann. Welches Sie verwenden, entscheidet der Empfänger – die Bundesverwaltung verlangt XRechnung, ein Handwerksbetrieb freut sich über ZUGFeRD. Was Sie wissen müssen, bevor Sie sich festlegen.

Das Gesetz nennt kein Format beim Namen. § 14 Abs. 1 Satz 6 Nr. 1 UStG verlangt, dass das strukturierte Format der europäischen Norm für die elektronische Rechnungsstellung und der Liste der entsprechenden Syntaxen nach der Richtlinie 2014/55/EU entspricht. Diese Norm ist die Normenreihe EN 16931; die zulässigen Syntaxen sind UBL 2.1 und UN/CEFACT CII. Alles, was diese Norm erfüllt, ist eine E-Rechnung – auch Formate aus anderen EU-Staaten.

In Deutschland haben sich zwei Umsetzungen durchgesetzt. XRechnung ist der Standard der öffentlichen Verwaltung, herausgegeben von der Koordinierungsstelle für IT-Standards (KoSIT) im Auftrag des IT-Planungsrats; Version 3.0 gilt seit dem 1. Februar 2024, eine Vorabversion 4.0 wurde im September 2026 veröffentlicht, die endgültige Fassung wird nach KoSIT-Angabe im Frühjahr 2027 erwartet. ZUGFeRD kommt vom Forum elektronische Rechnung Deutschland (FeRD) unter dem Dach der AWV e. V. und ist mit dem französischen Factur-X technisch identisch; der aktuelle Stand ist nach FeRD-Angabe Version 2.5.2 vom 4. August 2026. Das BMF-Schreiben stellt fest: ZUGFeRD ab der Version 2.0.1 – ausgenommen die Profile MINIMUM und BASIC-WL – beruht auf der Normenreihe EN 16931 und fällt damit unter die zulässigen E-Rechnungsformate.

#### XRechnung und ZUGFeRD im Vergleich

Beide tragen dieselben Daten. Der Unterschied liegt in der Hülle, im Pflichtumfang und darin, wer das Format vorschreibt.

| Merkmal | XRechnung | ZUGFeRD |
| --- | --- | --- |
| Aufbau | Reines XML (UBL oder CII), keine Bilddatei | Hybrid: PDF/A-3 mit eingebettetem XML (CII) |
| Herausgeber | KoSIT im Auftrag des IT-Planungsrats | FeRD in der AWV e. V., gemeinsam mit dem französischen Forum (Factur-X) |
| Normbasis | EN 16931 mit deutschen Zusatzregeln (CIUS) | EN 16931; Profile MINIMUM und BASIC-WL erfüllen die Norm nicht und sind keine E-Rechnung |
| Lesbar für Menschen | Nur über eine Anzeige-Software (Viewer) | Ja, das PDF – rechtlich zählt aber der XML-Teil |
| Pflicht bei | Rechnungen an die Bundesverwaltung (§ 4 Abs. 1 ERechV) und, je nach Landesrecht, an Landesbehörden | Nirgends vorgeschrieben; verbreitet zwischen Unternehmen |
| Besondere Pflichtfelder | Leitweg-ID als Käuferreferenz (BT-10), Bankverbindung, Zahlungsbedingungen, E-Mail des Ausstellers (§ 5 ERechV) | Keine über die Norm hinaus; das Profil XRECHNUNG bildet die XRechnung-Regeln ab |
| Typischer Einsatz | B2G, große Konzerne, Portale | B2B im Mittelstand, Handwerk, Empfänger ohne Fachsoftware |

#### Die hybride Rechnung: Wenn PDF und XML sich widersprechen

Eine ZUGFeRD-Rechnung enthält zwei Darstellungen derselben Rechnung: das sichtbare PDF und den eingebetteten Datensatz. Das BMF hat festgelegt, welche zählt. Bei einem hybriden Format bilden die im strukturierten Teil vorliegenden Rechnungsdaten den führenden Teil; im Fall von Abweichungen zwischen den strukturierten Rechnungsdaten und den sonstigen Informationen im Bildteil gehen die Daten des strukturierten Teils denen der Bilddatei vor. Für die Buchhaltung heißt das: Was im PDF steht, ist eine Ansicht; was im XML steht, ist die Rechnung.

Daraus folgt eine Regel für den Eingang: Eine ZUGFeRD-Datei wird nicht abgetippt, sondern eingelesen. Wer das PDF ausdruckt und die Zahlen erfasst, bucht möglicherweise eine andere Rechnung als die, die er erhalten hat. Und eine Regel für den Ausgang: Zusätze, die nur im PDF stehen – ein Stempel, ein handschriftlicher Vermerk, ein nachträglich eingefügter Hinweis –, sind umsatzsteuerlich nicht Teil der Rechnung. Das BMF-Schreiben ergänzt den Anwendungserlass um einen Absatz 4a zu Bildteilen hybrider Formate, die über das XML hinausgehende Angaben enthalten.

Der dritte Fall ist die PDF-Rechnung mit XML-Anhang in der E-Mail – zwei getrennte Dateien. Hier ist das XML die E-Rechnung und das PDF eine Beigabe. Das ist zulässig, aber fehleranfällig: Mailfilter trennen Anhänge, Archive speichern nur einen. Wer die Wahl hat, nimmt das eingebettete Format.

#### Drei Sonderfälle, die das Gesetz zulässt

- **Vereinbartes Format (EDI):** § 14 Abs. 1 Satz 6 Nr. 2 UStG erlaubt ein zwischen Aussteller und Empfänger vereinbartes Format, wenn es die richtige und vollständige Extraktion der gesetzlichen Angaben in ein normkonformes oder interoperables Format ermöglicht. Das hält bestehende EDI-Verbindungen am Leben – unter der Bedingung, dass sich aus den Nachrichten eine EN-16931-Rechnung erzeugen lässt. Bis Ende 2027 gilt die Übergangsregel des § 27 Abs. 38 Nr. 3 UStG auch ohne diese Bedingung.
- **Formate aus anderen EU-Staaten:** Die Norm ist europäisch. Eine italienische FatturaPA oder eine französische Factur-X, die die EN 16931 erfüllt, ist auch in Deutschland eine E-Rechnung. Die Pflicht nach § 14 Abs. 2 UStG greift allerdings nur zwischen Inländern; grenzüberschreitend gelten die Regeln des jeweiligen Staats.
- **XRechnung an den Bund:** Für Rechnungen an die Bundesverwaltung schreibt die E-Rechnungsverordnung den Standard XRechnung in der jeweils aktuellen Fassung vor (§ 4 Abs. 1 ERechV), die Übermittlung über ein Verwaltungsportal des Bundes (§ 4 Abs. 3) und als Pflichtangabe die Leitweg-ID (§ 5 Abs. 1). Direktaufträge bis 1.000 Euro sind ausgenommen (§ 3 Abs. 3). Die Länder haben eigene Verordnungen, die meist dieselbe Struktur haben.

#### Versionen veralten

> XRechnung und ZUGFeRD werden jährlich fortgeschrieben; ein Validator prüft gegen eine bestimmte Version. Eine Rechnung, die heute gültig ist, kann gegen die Regeln von übermorgen Warnungen erzeugen – sie bleibt trotzdem die Rechnung, die sie war. Für das Archiv heißt das: die Datei unverändert aufbewahren, nicht nachträglich „auf den neuen Stand“ bringen.


#### Häufige Fragen

**Welches Format sollen wir für unsere Ausgangsrechnungen wählen?**
Das, das Ihre Kunden lesen können. Für Behörden XRechnung, weil die Portale nur sie annehmen. Für Unternehmen ZUGFeRD im Profil EN 16931 oder XRECHNUNG, weil der Empfänger das PDF ohne Fachsoftware öffnen kann und der XML-Teil trotzdem vollständig ist. Viele Programme erzeugen beides; die Einstellung je Kunde ist die Arbeit, nicht das Format.

**Ist ein ZUGFeRD-PDF im Profil BASIC-WL eine E-Rechnung?**
Nein. Das BMF-Schreiben nimmt die Profile MINIMUM und BASIC-WL ausdrücklich aus, weil sie keine Positionsdaten tragen und damit die Norm nicht erfüllen. Eine solche Datei ist eine sonstige Rechnung – mit den Folgen für den Vorsteuerabzug nach Ablauf der Übergangsfrist.

**Was ist die Leitweg-ID und brauchen wir sie?**
Die Leitweg-ID ist die Adresse einer Behörde im E-Rechnungsverkehr; § 5 Abs. 1 Nr. 1 ERechV macht sie zur Pflichtangabe in Rechnungen an den Bund. Sie wird vom Auftraggeber mitgeteilt und in das Feld Käuferreferenz (BT-10) eingetragen. Zwischen Unternehmen gibt es keine Leitweg-ID – das Feld bleibt leer oder trägt eine vereinbarte Referenz.

**Darf ich einer ZUGFeRD-Rechnung nachträglich einen Stempel „bezahlt“ aufs PDF setzen?**
Für die Buchhaltung ja, am Original nein. Die Rechnung ist der XML-Teil; der muss in seiner ursprünglichen Form erhalten bleiben. Ein Bearbeitungsvermerk gehört in das Dokumentenmanagement als Metadatum oder auf eine Kopie, nicht in die archivierte Datei. Sonst ist das Original nicht mehr unversehrt.

**Unsere Branchensoftware kann nur Papier – was tun bis zum Stichtag?**
Drei Wege: ein Update des Herstellers, ein Konverter, der aus dem Druckdatenstrom eine ZUGFeRD-Datei erzeugt, oder die Rechnungsstellung aus einem anderen Programm, das die Daten übernimmt. Welcher trägt, hängt davon ab, ob die Software die Rechnungsdaten strukturiert ausgeben kann – das prüfen wir mit Ihnen an einer Testrechnung.


#### Quellen

- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- § 27 Abs. 38 UStG – Übergangsregelungen zur E-Rechnung (2025 bis 2027, Umsatzgrenze 800.000 Euro, EDI) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__27.html
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5
- Richtlinie 2014/55/EU über die elektronische Rechnungsstellung bei öffentlichen Aufträgen (Grundlage der Normenreihe EN 16931) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32014L0055
- Standard XRechnung – Koordinierungsstelle für IT-Standards (KoSIT): Version 3.0 seit 1. Februar 2024, Syntaxen UBL 2.1 und UN/CEFACT CII, Vorabversion 4.0 (September 2026) (KoSIT im Auftrag des IT-Planungsrats): https://xeinkauf.de/xrechnung/
- ZUGFeRD – Forum elektronische Rechnung Deutschland (FeRD) in der AWV e. V.: Versionsstand (2.5.2, veröffentlicht 4. August 2026) und Profile (FeRD / AWV e. V.): https://www.ferd-net.de/standards/zugferd
- Verordnung über die elektronische Rechnungsstellung im öffentlichen Auftragswesen des Bundes (E-Rechnungsverordnung – ERechV), §§ 3 bis 5 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/erechv/BJNR355500017.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html


### E-Rechnungen empfangen: Postfach, Filter, Abholung, Prüfung und Übergabe an die Buchhaltung – in sieben Schritten

Adresse: https://davinci-rechenzentrum.de/e-rechnung/empfang-einrichten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Der Eingang

Die Empfangspflicht gilt seit dem 1. Januar 2025 für jeden inländischen Unternehmer, ohne Umsatzgrenze und ohne Übergangsfrist. Technisch ist sie klein – ein Postfach genügt dem BMF –, organisatorisch ist sie der Punkt, an dem die meisten Rechnungen verloren gehen: im Spamfilter, in der Anhangssperre, im Postfach eines Mitarbeiters im Urlaub. Diese Seite beschreibt einen Eingang, der nichts verliert und jede Datei dorthin bringt, wo sie geprüft wird.

Rechtlich ist der Empfang schnell erklärt. Inländische Unternehmer müssen die technischen Voraussetzungen zum Empfang einer E-Rechnung schaffen, sagt der Umsatzsteuer-Anwendungserlass in der Fassung des BMF-Schreibens; und bei einem Empfang mittels E-Mail ist kein gesondertes E-Mail-Postfach nur für den Empfang von E-Rechnungen erforderlich. Wer eine Firmenadresse hat, erfüllt die Pflicht. Die Zustimmung des Empfängers, die früher jede elektronische Rechnung brauchte, ist für die E-Rechnung entfallen (§ 14 Abs. 1 Satz 5 UStG) – der Lieferant darf schicken, ohne zu fragen.

Technisch ist der Empfang dort schwierig, wo die E-Mail-Infrastruktur eines Hauses über Jahre auf Sicherheit getrimmt wurde. XML-Anhänge gelten vielen Filtern als verdächtig, PDF mit eingebettetem Anhang ebenfalls; Anhangssperren verwerfen Dateien still, Quarantänen melden sich nicht. Die Rechnung kommt an, aber niemand sieht sie. Der erste Schritt ist deshalb kein Kauf, sondern ein Test: Eine XRechnung und eine ZUGFeRD-Datei von außen an die Rechnungsadresse schicken und verfolgen, wo sie landen.

#### Der Eingang in sieben Schritten

Die Reihenfolge ist bewusst: Erst der Weg, dann die Prüfung, dann die Verantwortung. Wer mit der Software beginnt, baut einen Eingang für Rechnungen, die nie ankommen.

1. **Eine Rechnungsadresse festlegen** Eine Adresse wie rechnung@ oder eingang@, die nicht an eine Person gebunden ist, als geteiltes Postfach oder Verteiler. Sie steht auf Bestellungen, im Lieferantenstamm und im Impressum der Einkaufsunterlagen. Rechtlich wäre jede Adresse ausreichend; organisatorisch ist eine Adresse, die bei Urlaub und Austritt weiterläuft, die einzige, die trägt.
2. **Filter und Anhangsregeln für XML und PDF/A-3 öffnen** Spamfilter, Anhangssperre und Schadsoftware-Scan so einstellen, dass .xml-Anhänge und PDF-Dateien mit eingebetteten Anhängen an diese Adresse durchgelassen werden – geprüft, aber nicht verworfen. In Microsoft 365 betrifft das die Anlagenfilter und die sicheren Anlagen, auf eigenen Servern die Regeln des Mail-Gateways. Quarantäne-Benachrichtigungen an das Postfach schalten, damit ein blockierter Anhang sichtbar wird.
3. **Mit Testrechnungen prüfen, was ankommt** Eine XRechnung (reines XML) und eine ZUGFeRD-Datei von einer externen Adresse schicken, dazu eine E-Mail mit PDF und separatem XML. Alle drei müssen vollständig ankommen. Das Ergebnis mit Datum festhalten – es ist der erste Beleg für die Verfahrensdokumentation.
4. **Abholung und Ablage festlegen** Entweder holt die Buchhaltungs- oder Dokumentenmanagement-Software das Postfach selbst ab, oder ein Mitarbeiter legt die Dateien in einen definierten Eingangsordner des Systems. In beiden Fällen gilt: Die Originaldatei – XML oder ZUGFeRD-PDF – wird unverändert übernommen, nicht ein Ausdruck, nicht ein Screenshot. Das Postfach ist Transportweg, nicht Archiv.
5. **Validieren – und die drei Fehlerklassen auseinanderhalten** Jede eingehende Datei wird gegen die Regeln ihres Formats geprüft. Das BMF unterscheidet Formatfehler (die Datei entspricht nicht der Syntax – dann ist sie keine E-Rechnung, sondern eine sonstige Rechnung, Rn. 6a), Geschäftsregelfehler (Pflichtfelder fehlen oder Werte widersprechen sich, Rn. 6b) und Inhaltsfehler (die umsatzsteuerlichen Pflichtangaben sind falsch, Rn. 35a). Nur die dritte Klasse macht die Rechnung nicht ordnungsgemäß – und ausdrücklich: Eine Validierung ersetzt nicht die Pflicht des Empfängers, die Rechnung auf Vollständigkeit und Richtigkeit zu prüfen.
6. **Sichtbar machen und freigeben** Eine XRechnung braucht eine Anzeige (Viewer), damit sachliche und rechnerische Prüfung sie lesen können; eine ZUGFeRD-Datei bringt die Ansicht mit, maßgeblich bleibt aber der XML-Teil. Der Freigabeweg – wer prüft Leistung, wer prüft Betrag, wer gibt frei – läuft im Dokumentenmanagement oder in der Buchhaltung, mit Protokoll. Freigaben per E-Mail-Weiterleitung sind der zweithäufigste Ort, an dem Rechnungen verloren gehen.
7. **Buchen, archivieren, dokumentieren** Die strukturierten Daten werden in die Buchhaltung übernommen; die Originaldatei geht in das Archiv, das sie acht Jahre unversehrt hält. Der ganze Weg – Adresse, Filter, Abholung, Prüfung, Freigabe, Archiv – wird in der Verfahrensdokumentation beschrieben. Was auf dieser Seite steht, ist der Entwurf dafür.

#### Wo Rechnungen verloren gehen – und was dagegen hilft

Aus der Praxis der Störungsmeldungen, die ein Rechnungseingang erzeugt. Jede Zeile ist einmal passiert.

| Stelle | Was passiert | Abhilfe |
| --- | --- | --- |
| Anhangssperre | XML-Datei wird still entfernt, die E-Mail kommt ohne Anhang an | Ausnahme für die Rechnungsadresse; Quarantäne-Benachrichtigung |
| Spamfilter | E-Mail mit nur einem XML-Anhang und kurzem Text gilt als verdächtig | Absender des Lieferanten im Stamm; Regel für die Rechnungsadresse |
| Persönliches Postfach | Rechnung an einen Mitarbeiter, der im Urlaub ist oder ausgeschieden | Rechnungsadresse auf Bestellungen; Weiterleitungsregel; Lieferanten informieren |
| Ausdruck und Scan | ZUGFeRD-PDF wird gedruckt und wieder gescannt – der XML-Teil ist weg | Originaldatei übernehmen; Scanner-Workflow für E-Rechnungen abschalten |
| Zwei Dateien | PDF und XML kommen getrennt, das Archiv speichert nur das PDF | Beide Dateien als ein Vorgang ablegen; XML ist die Rechnung |
| Validator schweigt | Inhaltsfehler – falscher Steuersatz – ohne Verstoß gegen eine Geschäftsregel | Sachliche und rechnerische Prüfung bleibt Pflicht (Rn. 35a) |

#### Was in Microsoft 365 und auf dem eigenen Mailserver zu tun ist

In Microsoft 365 sind drei Stellen beteiligt: die Anlagenfilter des Exchange-Online-Schutzes, die sicheren Anlagen in Defender für Office 365, falls lizenziert, und die Transportregeln. Für die Rechnungsadresse braucht es eine Ausnahme, die XML und PDF/A-3 zulässt, ohne den Schadsoftware-Scan abzuschalten; und eine Regel, die Quarantäne-Meldungen an das Postfach schickt. Das geteilte Postfach selbst kostet keine zusätzliche Lizenz, solange niemand sich direkt daran anmeldet.

Auf einem eigenen Exchange- oder Linux-Mailserver sitzen dieselben Regeln im Gateway – Anhangsfilter, Größenbegrenzung, Content-Scan. Hinzu kommt die Frage der Archivierung: Eine E-Mail-Archivierung speichert die Nachricht mit Anhang, ersetzt aber nicht das Rechnungsarchiv, weil sie die Datei nicht in die Buchhaltung bringt und Löschfristen anders setzt. Wer beides betreibt, legt fest, welches das führende Archiv ist – in der Regel das Dokumentenmanagement, nicht das Mailarchiv.

#### Wenn es hakt

- [Störung: E-Rechnung nicht angekommen](https://davinci-rechenzentrum.de/stoerung/e-rechnung-nicht-angekommen): Nachrichtenverfolgung, Quarantäne, Anhangsfilter, Regeln – mit PowerShell für Exchange Online.
- [E-Rechnungs-Vorprüfung](https://davinci-rechenzentrum.de/e-rechnung/vorpruefung): Angekommene Datei im Browser prüfen.

#### Der Test ist der Beleg

> Ein Rechnungseingang, der nie mit einer echten XRechnung getestet wurde, ist eine Vermutung. Die drei Testrechnungen aus Schritt 3, mit Datum und Ergebnis, sind das erste Dokument, das ein Prüfer sehen will, wenn er nach dem Verfahren fragt. Wir machen den Test bei jeder Einrichtung – und wiederholen ihn nach jeder Änderung an Filtern oder Postfach.


#### Häufige Fragen

**Brauchen wir ein eigenes Postfach für E-Rechnungen?**
Rechtlich nicht – das BMF-Schreiben sagt ausdrücklich, dass kein gesondertes E-Mail-Postfach erforderlich ist. Organisatorisch ja: Eine Rechnungsadresse, die nicht an eine Person gebunden ist, überlebt Urlaub und Austritt und lässt sich gezielt von Filtern ausnehmen und von Software abholen.

**Dürfen wir E-Rechnungen ablehnen, die nicht validieren?**
Das ist eine Frage an den Vertrag, nicht an das Steuerrecht. Eine Datei mit Formatfehler ist nach Rn. 6a keine E-Rechnung, sondern eine sonstige Rechnung; eine mit Geschäftsregelfehlern außerhalb der Pflichtangaben ist nach Rn. 35a umsatzsteuerlich unbeachtlich. Praktisch ist es sinnvoll, den Lieferanten um eine korrigierte Datei zu bitten, bevor die Zahlung läuft – und das Ergebnis der Prüfung zu protokollieren.

**Wie öffnen wir eine XRechnung, wenn wir keine Buchhaltungssoftware dafür haben?**
Mit einem Viewer, der die XML-Datei als lesbare Rechnung darstellt. Es gibt kostenfreie Anzeigeprogramme, auch im Browser; ein Prüfwerkzeug dafür bauen wir in diesen Bereich ein. Der Viewer dient der Sichtprüfung – die Buchung übernimmt die Daten aus der Datei, nicht aus der Anzeige.

**Muss die E-Mail, mit der die Rechnung kam, mit aufbewahrt werden?**
Die Rechnung ist der Anhang. Dient die E-Mail nur als Transportmittel ohne eigene steuerlich relevante Angaben, ist sie nicht die Rechnung; enthält sie Angaben, die zur Rechnung gehören – etwa die Zahlungsbedingungen im Text –, gehört sie dazu. Im Zweifel beides aufbewahren; die Einordnung für Ihr Haus trifft der Steuerberater.

**Was ist mit Rechnungen, die über ein Lieferantenportal bereitgestellt werden?**
Der Download aus dem Portal ist der Empfang. Die Datei muss von dort denselben Weg nehmen wie eine per E-Mail – Prüfung, Freigabe, Archiv. Portale löschen Dokumente nach einiger Zeit; das Archiv Ihres Hauses ist das maßgebliche, nicht das des Lieferanten.


#### Quellen

- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 151–155 (Verfahrensdokumentation), Rz. 165–170 (Datenzugriff) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html


### E-Rechnungen archivieren: Acht Jahre, der strukturierte Teil unversehrt, Datenzugriff für den Prüfer – was das Archiv nach § 14b UStG und GoBD leisten muss

Adresse: https://davinci-rechenzentrum.de/e-rechnung/archivierung-gobd · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Das Archiv

Für die E-Rechnung gilt dieselbe Aufbewahrung wie für jede Rechnung – acht Jahre nach § 14b UStG, als Buchungsbeleg acht Jahre nach § 147 AO. Neu ist, was aufbewahrt wird: nicht die Ansicht, sondern die Datei. Das BMF verlangt, dass zumindest der strukturierte Teil so aufbewahrt wird, dass er unversehrt in seiner ursprünglichen Form vorliegt. Ein PDF-Ausdruck des XML erfüllt das nicht, ein Netzwerkordner auch nicht. Was ein Archiv dafür braucht und was aus dem Rechenzentrum kommt.

Drei Vorschriften greifen ineinander. § 14b Abs. 1 UStG verlangt, dass der Unternehmer ein Doppel jeder ausgestellten und jede empfangene Rechnung acht Jahre aufbewahrt. § 147 Abs. 3 AO setzt für Buchungsbelege ebenfalls acht Jahre, für Bücher, Jahresabschlüsse und Organisationsunterlagen zehn, für sonstige Unterlagen sechs. Und § 14 Abs. 3 UStG verlangt für jede Rechnung, dass die Echtheit der Herkunft, die Unversehrtheit ihres Inhalts und ihre Lesbarkeit gewährleistet werden – wobei jeder Unternehmer selbst festlegt, in welcher Weise.

Für die E-Rechnung hat das BMF präzisiert, was Unversehrtheit heißt: Zumindest der strukturierte Teil ist so aufzubewahren, dass er unversehrt in seiner ursprünglichen Form vorliegt. Das ist der Satz, der die Archivierung verändert. Bisher konnte ein Haus Rechnungen als PDF ablegen und die E-Mail löschen. Jetzt ist die XML-Datei das Original – und sie muss Byte für Byte so erhalten bleiben, wie sie ankam. Eine gerenderte Ansicht, ein Ausdruck, ein „auf die neue Version konvertiertes“ XML sind Kopien, nicht das Original.

Dazu kommen die GoBD, die für jedes Verfahren gelten: Rz. 107 bis 110 verlangen, dass einmal erfasste Belege nicht ohne Kenntlichmachung geändert oder gelöscht werden können, und stellen fest, dass die Ablage in einem Dateisystem diese Anforderung regelmäßig nicht erfüllt. Rz. 165 bis 170 beschreiben den Datenzugriff des Betriebsprüfers nach § 147 Abs. 6 AO. Beides ist auf der Seite „GoBD-konforme IT“ ausführlich dargestellt; hier geht es darum, was davon die E-Rechnung besonders trifft.

#### Die Fristen

- **8 Jahre** – Rechnungen nach § 14b Abs. 1 UStG und Buchungsbelege nach § 147 Abs. 3 AO – die Frist beginnt mit dem Schluss des Kalenderjahrs, in dem die Rechnung ausgestellt wurde.
- **10 Jahre** – Bücher, Jahresabschlüsse und Organisationsunterlagen nach § 147 Abs. 3 AO – darunter die Verfahrensdokumentation, die den Rechnungseingang beschreibt.
- **6 Jahre** – Handels- und Geschäftsbriefe und sonstige Unterlagen – etwa die Bestellung, auf die sich eine Rechnung bezieht.

#### Was das Archiv leisten muss – Anforderung, Fundstelle, Technik, Beleg

Dieselbe Tabelle wie bei der GoBD-konformen IT, auf die E-Rechnung zugespitzt.

| Anforderung | Fundstelle | Technische Umsetzung | Beleg für den Prüfer |
| --- | --- | --- | --- |
| Strukturierter Teil in ursprünglicher Form | BMF-Schreiben; § 14 Abs. 3 UStG | Die XML- oder ZUGFeRD-Datei wird unverändert gespeichert; Hashwert bei Eingang; keine Konvertierung | Hashwert und Eingangsdatum im Archiv |
| Unveränderbarkeit | § 146 Abs. 4 AO; GoBD Rz. 107–110 | Archiv mit Versionierung und Löschprotokoll; bei Objektspeicher Object Lock bis Fristende | Protokollauszug; Konfiguration der Sperre |
| Lesbarkeit über acht Jahre | § 14 Abs. 3 UStG; § 147 Abs. 5 AO | Viewer, der die archivierte Version darstellen kann, auch wenn die Norm fortgeschrieben wurde | Testlauf: eine alte Rechnung anzeigen |
| Verfügbarkeit | GoBD Rz. 103 ff. (Sicherung) | Sicherung des Archivs, Rücksicherung geprobt und protokolliert | Rücksicherungsprotokoll mit Datum |
| Datenzugriff Z1 bis Z3 | § 147 Abs. 6 AO; GoBD Rz. 165–170 | Lesekonto; Auswertung nach Vorgabe; Export der Dateien und Metadaten | Vertrag; Testexport |
| Daten bei Dritten | § 147 Abs. 6 AO; GoBD Rz. 21 | Vertragliche Pflicht des Rechenzentrums, Einsicht und Übertragung zu bedienen | Vertrag; Verfahrensdokumentation |
| Löschung nach Frist | § 14b UStG; § 147 Abs. 3 AO; Art. 17 DSGVO | Fristen je Belegart im Archiv; Löschung protokolliert, nicht automatisch vor Ablauf | Löschkonzept; Protokoll |

#### Vier Fehler, die ein Archiv für E-Rechnungen unbrauchbar machen

- **Das Mailarchiv ist das Rechnungsarchiv:** Eine E-Mail-Archivierung speichert die Nachricht samt Anhang – aber nach ihren eigenen Regeln, ohne Belegbezug und mit Löschfristen, die für E-Mails gesetzt wurden. Sie ist ein zweiter Ort, kein Ersatz. Das führende Archiv ist das, aus dem gebucht wird.
- **Nur das PDF wird gespeichert:** Bei ZUGFeRD ist das PDF der Träger des XML – wer es unverändert ablegt, hat beides. Bei einer E-Mail mit PDF und getrenntem XML ist das XML die Rechnung; ein Archiv, das nur das PDF übernimmt, hat die Rechnung verloren.
- **Das Original wird „verbessert“:** Ein Stempel ins PDF, ein nachgetragenes Feld im XML, eine Konvertierung auf die neue Version des Formats – jeder Eingriff macht aus dem Original eine Kopie. Bearbeitungsvermerke gehören in die Metadaten des Archivs.
- **Netzwerkordner mit Namenskonvention:** Rz. 110 der GoBD sagt es für jedes Dateisystem: Jeder mit Schreibrecht kann eine Datei ersetzen, ohne dass es auffällt. Für die E-Rechnung mit ihrem Anspruch auf Unversehrtheit gilt das doppelt.

#### Was aus dem Rechenzentrum kommt

Ein Archiv für E-Rechnungen braucht drei Dinge, die ein Rechenzentrum liefern kann: Speicher, der eine Datei bis zum Fristende gegen Änderung und Löschung sperrt – bei Objektspeicher über Object Lock, bei Dokumentenmanagement über Versionierung und Löschprotokoll; eine Sicherung des Archivs, deren Rücksicherung regelmäßig geprobt und protokolliert wird; und einen Weg, dem Betriebsprüfer die Daten bereitzustellen – Lesekonto, Auswertung oder Export –, der vertraglich zugesagt ist, weil § 147 Abs. 6 AO den Dritten verpflichtet, bei dem die Daten liegen.

Wie das in unserem Betrieb aussieht, steht auf den Seiten zum S3-Archiv mit Object Lock und zum Cloud-Backup im Rechenzentrum unseres Partners TERRA CLOUD. Die Verfahrensdokumentation, die den Weg der Rechnung vom Postfach bis ins Archiv beschreibt, hat ihre eigene Seite im Nachweis-Bereich – mit einem Werkzeug, das die Gliederung erzeugt.

#### Dazu gehört

- [GoBD-konforme IT](https://davinci-rechenzentrum.de/nachweise/gobd): Unveränderbarkeit, Aufbewahrung, Datenzugriff – die Grundlage, auf der diese Seite aufbaut.
- [S3-Archiv mit Object Lock](https://davinci-rechenzentrum.de/leistungen/datensicherung/s3-archiv): Objektspeicher, der Dateien bis zum Fristende gegen Änderung und Löschung sperrt.
- [Cloud-Backup](https://davinci-rechenzentrum.de/leistungen/datensicherung/cloud-backup): Sicherung des Archivs außer Haus, mit geprobter Rücksicherung und Protokoll.
- [Verfahrensdokumentation](https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation): Die vier Teile nach GoBD Rz. 153, in die der Rechnungseingang gehört.

#### Abgrenzung

> Wir liefern das Archiv, die Sicherung und den Datenzugriff – und die Dokumentation dazu. Ob Ihr Verfahren insgesamt den GoBD genügt, welche Belege welcher Frist unterliegen und wann gelöscht werden darf, bewertet Ihr Steuerberater; die Prüfung macht das Finanzamt.


#### Häufige Fragen

**Reicht es, die ZUGFeRD-PDF im Dokumentenmanagement abzulegen?**
Ja, wenn das System die Datei unverändert speichert und gegen Änderung und Löschung sichert. Das PDF/A-3 enthält das XML; beides bleibt zusammen, solange niemand das PDF neu speichert, mit einem Stempel versieht oder „optimiert“. Prüfen Sie, ob Ihr System beim Import die Datei anfasst – manche tun das.

**Müssen wir die XML-Datei zusätzlich als PDF aufbewahren?**
Nein. Die Pflicht trifft den strukturierten Teil in seiner ursprünglichen Form. Eine Ansicht kann zusätzlich gespeichert werden, damit die Rechnung ohne Viewer lesbar bleibt; sie ersetzt das XML nicht. Die Lesbarkeit nach § 14 Abs. 3 UStG wird über einen Viewer gewährleistet, nicht über eine zweite Datei.

**Wann beginnt die Frist von acht Jahren?**
Nach § 14b Abs. 1 Satz 3 UStG mit dem Schluss des Kalenderjahrs, in dem die Rechnung ausgestellt worden ist. Eine Rechnung vom März 2027 ist also bis Ende 2035 aufzubewahren. Für Buchungsbelege nach § 147 Abs. 4 AO gilt die entsprechende Regel.

**Darf der Betriebsprüfer unser Archiv direkt durchsuchen?**
Er darf nach § 147 Abs. 6 AO Einsicht nehmen und das System nutzen (Z1), Auswertungen verlangen (Z2) oder die Datenüberlassung (Z3). Er darf nach GoBD Rz. 167 nicht selbst Daten herunterladen oder Sicherungen kopieren. Ein Lesekonto, das nur die aufbewahrungspflichtigen Daten zeigt, ist der übliche Weg.

**Was passiert mit Rechnungen in einem Lieferantenportal oder in der Cloud des Rechnungsanbieters?**
Sie sind dort nicht archiviert, sondern bereitgestellt. Die Aufbewahrungspflicht trifft Sie; der Anbieter kann löschen, kündigen oder verschwinden. Jede Rechnung muss in Ihr eigenes Archiv – oder in eines, das vertraglich für Sie geführt wird und den Datenzugriff zusagt.


#### Quellen

- § 14b UStG – Aufbewahrung von Rechnungen (acht Jahre) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14b.html
- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- § 146 AO – Ordnungsvorschriften für die Buchführung (Absatz 4: Unveränderbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__146.html
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 151–155 (Verfahrensdokumentation), Rz. 165–170 (Datenzugriff) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5


### Verfahrensdokumentation für den Rechnungseingang: Was die GoBD verlangen, wenn Rechnungen als XML ankommen – und wer welchen Teil schreibt

Adresse: https://davinci-rechenzentrum.de/e-rechnung/verfahrensdokumentation-rechnungseingang · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Das Verfahren beschreiben

Mit der E-Rechnung ändert sich der Weg einer Rechnung durch das Haus – Postfach, Prüfung, Freigabe, Buchung, Archiv. Die GoBD verlangen, dass dieser Weg beschrieben ist: nachvollziehbar für einen sachverständigen Dritten, versioniert, mit Datum. Die meisten Verfahrensdokumentationen beschreiben noch den Papierweg. Diese Seite zeigt, was der neue Abschnitt enthalten muss, welche der vier Teile betroffen sind und was davon die IT liefert.

Die GoBD verlangen für jedes Datenverarbeitungssystem, das für die Buchführung relevant ist, eine übersichtlich gegliederte Verfahrensdokumentation, aus der Inhalt, Aufbau, Ablauf und Ergebnisse des Verfahrens vollständig und schlüssig ersichtlich sind (Rz. 151). Rz. 153 nennt die vier Bestandteile: eine allgemeine Beschreibung, eine Anwenderdokumentation, eine technische Systemdokumentation und eine Betriebsdokumentation. Rz. 154 verlangt, dass Änderungen historisch nachvollziehbar sind – die Dokumentation muss versioniert werden und die Fassung muss erkennbar sein, die zu einem bestimmten Zeitpunkt galt.

Die E-Rechnung schafft kein neues System, aber einen neuen Ablauf in einem bestehenden. Eine Verfahrensdokumentation, die den Rechnungseingang als „Post öffnen, Rechnung stempeln, zur Freigabe weiterleiten, buchen, abheften“ beschreibt, beschreibt seit 2025 nicht mehr, was im Haus passiert. Genau das ist die Feststellung, die ein Prüfer macht: nicht, dass die Dokumentation fehlt, sondern dass sie etwas anderes beschreibt als das gelebte Verfahren. Rz. 155 sagt, was dann gilt – soweit die Verfahrensdokumentation fehlt oder ungenügend ist, kann die Nachvollziehbarkeit der Buchführung beeinträchtigt sein, und das kann zu einem formellen Mangel führen.

Die gute Nachricht: Der Abschnitt ist überschaubar, weil der Ablauf in jedem Haus ähnlich ist. Was unterscheidet, sind Software, Zuständigkeiten und Archiv. Der Rest ist Vorlage.

#### Die vier Teile – und was der Rechnungseingang in jedem ändert

Spalte drei nennt, wer den Teil in der Regel schreibt: das Haus, der Steuerberater oder der IT-Betrieb.

| Teil nach Rz. 153 | Was zur E-Rechnung hinein muss | Wer liefert |
| --- | --- | --- |
| Allgemeine Beschreibung | Dass Rechnungen seit 2025 elektronisch als XRechnung oder ZUGFeRD empfangen werden, ab wann sie so ausgestellt werden, welche Formate das Haus annimmt, wie die Pflicht nach § 14 UStG eingeordnet ist | Haus mit Steuerberater |
| Anwenderdokumentation | Wie die Buchhaltung eine E-Rechnung öffnet, prüft, freigibt und bucht; wie sie mit Format- und Geschäftsregelfehlern umgeht; wie sie eine Rechnung zurückweist; Bildschirmfolgen der eingesetzten Software | Haus, Softwarehersteller |
| Technische Systemdokumentation | Rechnungsadresse und Postfach, Filter- und Anhangsregeln, Abholung durch die Software, eingesetzter Validator mit Versionsstand, Schnittstelle zur Buchhaltung, Archiv mit Versionierung und Löschschutz, Sicherung, Datenzugriff | IT-Betrieb |
| Betriebsdokumentation | Wer das Postfach überwacht, wer Quarantäne-Meldungen bearbeitet, wie Änderungen an Filtern freigegeben und protokolliert werden, wie der Validator aktualisiert wird, wie die Rücksicherung des Archivs geprobt wird, Protokolle mit Datum | IT-Betrieb mit Haus |

#### Der neue Abschnitt „Eingang elektronischer Rechnungen“ – Gliederung

Eine Gliederung, die sich in bestehende Verfahrensdokumentationen als eigener Abschnitt einfügen lässt. Jede Ziffer ein bis drei Absätze; mehr braucht es nicht.

1. **Geltungsbereich und Formate** Für welche Rechnungen der Abschnitt gilt (eingehende Rechnungen von Unternehmern), welche Formate angenommen werden (XRechnung, ZUGFeRD ab 2.0.1 außer MINIMUM und BASIC-WL, sonstige Rechnungen bis zum Ende der Übergangsfrist), welche Fundstellen zugrunde liegen.
2. **Eingangskanäle** Die Rechnungsadresse, Lieferantenportale, EDI-Verbindungen. Für jeden Kanal: wer ihn überwacht, in welchem Takt, was bei Störung passiert. Die Testrechnungen bei Einrichtung mit Datum und Ergebnis.
3. **Technische Prüfung (Validierung)** Welches Werkzeug mit welchem Versionsstand prüft, was es prüft (Syntax, Geschäftsregeln), was mit Formatfehlern geschieht (sonstige Rechnung, Rückfrage beim Lieferanten), was mit Geschäftsregelfehlern (Protokoll, Weiterverarbeitung, wenn Pflichtangaben vollständig sind).
4. **Sachliche und rechnerische Prüfung, Freigabe** Wer prüft Leistung und Betrag, in welchem System die Freigabe dokumentiert wird, welche Freigabegrenzen gelten, wie der Vier-Augen-Grundsatz gewahrt ist. Verweis auf das Berechtigungskonzept.
5. **Übernahme in die Buchhaltung** Wie die strukturierten Daten übernommen werden (Schnittstelle oder Import), welche Felder automatisch gefüllt werden, wie Abweichungen zwischen XML und Anzeige behandelt werden – der XML-Teil führt.
6. **Archivierung** Wo die Originaldatei liegt, wie Unveränderbarkeit gesichert ist (Versionierung, Löschprotokoll, Object Lock), welche Frist je Belegart gilt, wie die Lesbarkeit über die Frist gesichert ist, wie der Datenzugriff Z1 bis Z3 bedient wird.
7. **Änderungen und Versionen** Wer Änderungen an Filtern, Software und Archiv freigibt, wie sie protokolliert werden, wie dieser Abschnitt versioniert wird (Rz. 154) – mit Fassung, Datum und Verantwortlichem im Kopf des Abschnitts.

#### Drei Fehler, die Prüfer in E-Rechnungs-Abschnitten finden

- **Die Software ist beschrieben, das Verfahren nicht:** Ein Handbuch des Herstellers ist eine Anwenderdokumentation, keine Beschreibung des Verfahrens im Haus. Die Fragen „wer“, „wann“, „was bei Fehlern“ beantwortet kein Handbuch.
- **Der Ausnahmefall fehlt:** Was passiert mit einer Rechnung, die nicht validiert, mit einer, die zweimal ankommt, mit einer, die im persönlichen Postfach landet? Ein Verfahren ohne Ausnahmen ist ein Verfahren, das im Alltag nicht eingehalten wird.
- **Keine Version, kein Datum:** Rz. 154 verlangt, dass die Fassung erkennbar ist, die zu einem Zeitpunkt galt. Eine Datei „Verfahrensdoku_final_neu.docx“ ohne Versionsnummer erfüllt das nicht – unabhängig von ihrem Inhalt.

#### Dazu gehört

- [Gliederung erzeugen](https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation/gliederung): Das Werkzeug des Nachweis-Bereichs erzeugt die Gliederung aller vier Teile – der Rechnungseingang kommt als Abschnitt hinein.
- [Verfahrensdokumentation nach GoBD](https://davinci-rechenzentrum.de/nachweise/verfahrensdokumentation): Die Grundlage: vier Teile, Versionierung, Folgen bei Fehlen – nicht nur für die E-Rechnung.
- [Berechtigungskonzept](https://davinci-rechenzentrum.de/nachweise/berechtigungskonzept): Wer freigeben darf und wer nicht – der Beleg, auf den der Freigabeschritt verweist.
- [Empfang einrichten](https://davinci-rechenzentrum.de/e-rechnung/empfang-einrichten): Der Ablauf, den dieser Abschnitt beschreibt – in sieben Schritten.

#### Abgrenzung

> Wir schreiben die technischen Teile für das, was wir betreiben, und liefern die Vorlage für den Rest. Ob die Verfahrensdokumentation Ihres Hauses insgesamt den GoBD genügt, beurteilt Ihr Steuerberater; die Prüfung macht das Finanzamt.


#### Häufige Fragen

**Brauchen wir eine eigene Verfahrensdokumentation nur für die E-Rechnung?**
Nein. Die E-Rechnung ist ein Abschnitt in der Verfahrensdokumentation des Hauses, nicht ein eigenes Dokument. Wer noch keine hat, beginnt mit den vier Teilen nach Rz. 153 und nimmt den Rechnungseingang als ersten konkreten Ablauf hinein – das Gliederungswerkzeug im Nachweis-Bereich erzeugt den Rahmen.

**Reicht die Dokumentation unseres Softwareherstellers?**
Als Anwenderdokumentation ja, als Verfahrensdokumentation nein. Der Hersteller beschreibt, was die Software kann; die GoBD verlangen, was in Ihrem Haus damit geschieht – Zuständigkeiten, Ausnahmen, Archiv. Beides zusammen ergibt den Abschnitt.

**Wie oft muss der Abschnitt aktualisiert werden?**
Bei jeder Änderung des Verfahrens – neue Software, neues Archiv, neue Zuständigkeit, geänderte Filterregeln. Rz. 154 verlangt, dass die jeweils gültige Fassung nachvollziehbar bleibt. In der Praxis: Versionsnummer und Datum im Kopf, alte Fassungen aufbewahren.

**Was gehört von uns als IT-Betrieb hinein?**
Die technische Systemdokumentation und die Betriebsdokumentation für alles, was wir einrichten oder betreiben: Postfach und Regeln, Abholung, Validator und Versionsstand, Schnittstelle, Archiv, Sicherung, Datenzugriff – und die Protokolle, die den Betrieb belegen. Mit Versionsstand und Datum, damit Sie sie in Ihre Dokumentation einhängen können.

**Ist eine fehlende Verfahrensdokumentation ein Grund für eine Schätzung?**
Rz. 155 sagt: Soweit eine fehlende oder ungenügende Verfahrensdokumentation die Nachvollziehbarkeit und Nachprüfbarkeit nicht beeinträchtigt, liegt kein formeller Mangel mit sachlichem Gewicht vor. Umgekehrt kann sie beeinträchtigt sein – und dann wird es zur Frage des Einzelfalls, die Ihr Steuerberater mit dem Prüfer klärt. Die Dokumentation zu haben ist billiger als die Diskussion.


#### Quellen

- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 151–155 (Verfahrensdokumentation), Rz. 165–170 (Datenzugriff) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- § 146 AO – Ordnungsvorschriften für die Buchführung (Absatz 4: Unveränderbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__146.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html
- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5


### E-Rechnung prüfen: Formatfehler, Geschäftsregelfehler, Inhaltsfehler – die drei Klassen des BMF und was jede für Rechnung und Vorsteuer bedeutet

Adresse: https://davinci-rechenzentrum.de/e-rechnung/pruefung-und-fehlerklassen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Validieren

Ein Validator meldet bei einer XRechnung schnell zwanzig Zeilen. Welche davon zählen? Das BMF-Schreiben vom 15. Oktober 2025 hat die Antwort in drei Klassen sortiert: Formatfehler machen aus der Datei eine sonstige Rechnung, Geschäftsregelfehler sind nur dann relevant, wenn sie die umsatzsteuerlichen Pflichtangaben betreffen, und Inhaltsfehler findet kein Validator. Was ein Prüfwerkzeug leisten kann, was es nicht kann, und wie ein Haus damit umgeht.

Eine E-Rechnung ist eine Datei, die gegen Regeln geprüft werden kann – das ist ihr Vorteil gegenüber dem PDF und zugleich die Quelle neuer Fragen. Die Normenreihe EN 16931 und die deutschen Ergänzungen in XRechnung definieren Syntax und Geschäftsregeln; ein Validator prüft beides und meldet jede Abweichung. Welche Abweichung welche Folge hat, stand bis Oktober 2025 nirgends. Das BMF-Schreiben vom 15. Oktober 2025 hat die Randnummern 6a, 6b und 35a eingefügt und damit drei Klassen geschaffen.

Die erste Klasse sind Formatfehler (Rn. 6a): Die Rechnungsdatei entspricht nicht den zulässigen Syntaxen oder deren technischen Vorgaben, oder sie lässt bei einem vereinbarten Format keine richtige und vollständige Extraktion zu. Eine solche Datei erfüllt die Anforderungen des § 14 Abs. 1 Satz 6 UStG nicht und ist deshalb keine E-Rechnung, sondern eine sonstige Rechnung in einem anderen elektronischen Format – und zwar unabhängig davon, welcher Art der Formatfehler ist. Ob ein Formatfehler vorliegt, kann nach dem Schreiben mit einer geeigneten Validierungsanwendung überprüft werden.

Die zweite Klasse sind Geschäftsregelfehler (Rn. 6b): Die Datei verstößt gegen die für das Format gültigen Geschäftsregeln – technische Vorschriften zur Überprüfung der logischen Abhängigkeiten der enthaltenen Informationen. Das BMF nennt zwei Beispiele: keine Angabe im Pflichtfeld „BT-10 Buyer reference“ einer XRechnung, oder ein Steuerbetrag, der rechnerisch nicht zum angegebenen Steuersatz passt. Solche Fehler werden bei einer Validierung als kritischer Fehler gemeldet. Die Folge regelt Rn. 35a – und die ist der Satz, auf den es ankommt.

Die dritte Klasse sind Inhaltsfehler (Rn. 35a): Verstöße gegen die umsatzsteuerlichen Pflichtangaben der §§ 14 Abs. 4 und 14a UStG. Dann liegt eine nicht ordnungsmäßige Rechnung vor. Solche Fehler können bei einer E-Rechnung als Geschäftsregelverletzung in der Validierung auffallen – müssen aber nicht: Ein falscher Steuersatz, der rechnerisch in sich stimmig ist, löst keine Regel aus. Und umgekehrt sind Geschäftsregelfehler zu anderen Inhalten – das BMF nennt wieder das fehlende Feld BT-10 – umsatzsteuerlich unbeachtlich.

#### Drei Fehlerklassen – Folge, Fundstelle, Umgang im Eingang

| Klasse | Beispiel | Folge nach BMF | Was der Eingang tut |
| --- | --- | --- | --- |
| Formatfehler (Rn. 6a) | Datei ist kein gültiges XML; falsche Syntax; ZUGFeRD-Profil MINIMUM | Keine E-Rechnung, sondern sonstige Rechnung; nach Ablauf der Übergangsfrist erfüllt sie die Pflicht nicht | Lieferanten um korrekte Datei bitten; bis dahin wie PDF behandeln; Vorgang protokollieren |
| Geschäftsregelfehler ohne Bezug zu Pflichtangaben (Rn. 6b, 35a) | BT-10 Käuferreferenz fehlt; Bestellnummer fehlt | Umsatzsteuerlich unbeachtlich; die Rechnung bleibt E-Rechnung und ordnungsgemäß | Weiterverarbeiten; Hinweis im Protokoll; ggf. Lieferanten informieren |
| Geschäftsregelfehler mit Bezug zu Pflichtangaben (Rn. 6b, 35a) | Steuerbetrag passt nicht zum Steuersatz; Leistungsdatum fehlt | Inhaltsfehler – nicht ordnungsmäßige Rechnung, Vorsteuerabzug gefährdet | Zurückweisen, Berichtigung anfordern; nicht buchen, bis die korrigierte Rechnung da ist |
| Inhaltsfehler ohne Regelverstoß (Rn. 35a) | Falscher Steuersatz, rechnerisch stimmig; falsche Leistungsbeschreibung | Nicht ordnungsmäßige Rechnung – vom Validator nicht erkannt | Sachliche und rechnerische Prüfung durch die Buchhaltung – bleibt Pflicht |

#### Was ein Validator prüft – und was nicht

Ein Validator prüft in zwei Stufen. Erst die Syntax: Ist die Datei wohlgeformtes XML in UBL oder CII, entspricht sie dem Schema? Dann die Geschäftsregeln: die Regeln der EN 16931 und, bei einer XRechnung, die deutschen Zusatzregeln. Jede Regel hat eine Kennung; Verstöße werden als Fehler oder Warnung gemeldet. Für ZUGFeRD-Dateien kommt die Prüfung des PDF/A-3-Containers hinzu – ist das XML eingebettet, ist das Profil ein zulässiges?

Was kein Validator leisten kann, sagt das BMF ausdrücklich: Eine Validierung der E-Rechnung ersetzt nicht die dem Empfänger obliegende Pflicht zur Überprüfung der Rechnung auf Vollständigkeit und Richtigkeit. Ob die Leistung erbracht wurde, ob der Preis stimmt, ob der Steuersatz der Leistung entspricht – das weiß die Datei nicht. Die sachliche und rechnerische Prüfung bleibt, sie bekommt nur bessere Daten.

Für den Rechnungseingang heißt das: Validierung automatisch bei jedem Eingang, Protokoll je Rechnung mit Datum und Versionsstand des Validators, Weiterleitung nach Fehlerklasse – Formatfehler an den Lieferanten, unkritische Geschäftsregelfehler mit Hinweis in die Freigabe, kritische an die Buchhaltung mit der Bitte um Berichtigung. Das Protokoll ist zugleich der Beleg für die Verfahrensdokumentation.

#### Eine Vorprüfung im Browser – und ihre Grenze

Wir stellen in diesem Bereich ein Werkzeug bereit, das eine XRechnung oder ZUGFeRD-Datei lokal im Browser prüft, ohne sie zu übertragen. Was es kann und was nicht, steht hier so klar wie auf dem Werkzeug selbst.

- **Was die Vorprüfung leistet:** Format erkennen (XRechnung UBL oder CII, ZUGFeRD mit Profil), die wichtigsten Pflichtangaben nach § 14 Abs. 4 UStG auf Vorhandensein prüfen, Summen und Steuerbeträge nachrechnen, erkennbare Auffälligkeiten melden – etwa ein ausgeschlossenes Profil oder ein fehlendes Leistungsdatum.
- **Was sie nicht leistet:** Sie ersetzt keine vollständige fachliche oder amtliche Validierung aller Geschäftsregeln. Die vollständigen Regelwerke der EN 16931 und der XRechnung umfassen mehrere hundert Prüfungen; die Vorprüfung deckt die ab, die im Alltag am häufigsten zu Rückfragen führen.
- **Wofür sie gedacht ist:** Für den schnellen Blick, bevor eine Rechnung in den Freigabeweg geht oder das Haus verlässt – und für die Frage, ob die eigene Software überhaupt eine E-Rechnung erzeugt. Die Datei bleibt auf Ihrem Rechner.

#### Prüfen und einordnen

- [E-Rechnungs-Vorprüfung](https://davinci-rechenzentrum.de/e-rechnung/vorpruefung): Datei im Browser prüfen – Profil, Pflichtangaben, Summen, Auffälligkeiten.
- [Störung: XRechnung-Validierung fehlgeschlagen](https://davinci-rechenzentrum.de/stoerung/xrechnung-validierung-fehlgeschlagen): Welche Meldungen zählen, mit PowerShell zum Nachrechnen.
- [Störung: ZUGFeRD-Rechnung wird abgelehnt](https://davinci-rechenzentrum.de/stoerung/zugferd-rechnung-wird-abgelehnt): Anhang, Profil, Empfänger – in dieser Reihenfolge.

#### Abgrenzung

> Welche Folge ein Fehler für den Vorsteuerabzug in Ihrem Fall hat und wie eine Berichtigung zu erfolgen hat, bewertet Ihr Steuerberater – Rn. 35a verweist dafür auf Abschnitt 15.2a des Umsatzsteuer-Anwendungserlasses. Wir richten die Prüfung ein und protokollieren sie.


#### Häufige Fragen

**Unser Validator meldet „BT-10 fehlt“ – ist die Rechnung ungültig?**
Nein. Das BMF nennt genau dieses Beispiel in Rn. 35a: Geschäftsregelfehler zu anderen Inhalten als den umsatzsteuerlichen Pflichtangaben sind umsatzsteuerlich unbeachtlich. Die Käuferreferenz ist eine Pflicht der XRechnung für Behörden, keine des § 14 UStG. Zwischen Unternehmen bleibt die Rechnung ordnungsgemäß.

**Darf ich eine Rechnung buchen, die der Validator mit Warnungen durchlässt?**
Warnungen sind Hinweise, keine Fehler. Entscheidend ist, ob die Pflichtangaben nach § 14 Abs. 4 UStG vollständig und richtig sind – das prüft die Buchhaltung, nicht der Validator. Sind sie es, kann gebucht werden; die Warnungen gehören ins Protokoll.

**Eine Rechnung kommt als Word-Datei – was ist das?**
Eine sonstige Rechnung in einem anderen elektronischen Format – Rn. 6a nennt diesen Fall sinngemäß: Eine Datei, die die Anforderungen an das strukturierte Format nicht erfüllt, ist keine E-Rechnung, gleich welcher Art der Formatfehler ist. Bis zum Ende der Übergangsfrist des Lieferanten ist das zulässig, danach nicht mehr.

**Muss ich die Validierung jeder Rechnung aufbewahren?**
Das Gesetz verlangt es nicht ausdrücklich. Die GoBD verlangen aber, dass das Verfahren nachvollziehbar ist – und ein Prüfprotokoll mit Datum und Versionsstand des Validators ist der einfachste Beleg dafür, dass die technische Prüfung stattgefunden hat. Wir speichern es mit der Rechnung.

**Welche Version der Regeln gilt für eine alte Rechnung?**
Die, die beim Ausstellen galt. XRechnung und ZUGFeRD werden fortgeschrieben; eine Rechnung aus 2025 gegen die Regeln von 2027 zu prüfen, erzeugt Meldungen, die damals nicht galten. Deshalb steht im Protokoll der Versionsstand – und das Archiv hält die Datei unverändert.


#### Quellen

- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5
- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- Richtlinie 2014/55/EU über die elektronische Rechnungsstellung bei öffentlichen Aufträgen (Grundlage der Normenreihe EN 16931) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32014L0055
- Standard XRechnung – Koordinierungsstelle für IT-Standards (KoSIT): Version 3.0 seit 1. Februar 2024, Syntaxen UBL 2.1 und UN/CEFACT CII, Vorabversion 4.0 (September 2026) (KoSIT im Auftrag des IT-Planungsrats): https://xeinkauf.de/xrechnung/
- ZUGFeRD – Forum elektronische Rechnung Deutschland (FeRD) in der AWV e. V.: Versionsstand (2.5.2, veröffentlicht 4. August 2026) und Profile (FeRD / AWV e. V.): https://www.ferd-net.de/standards/zugferd
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html


### Umstellung auf die E-Rechnung bis 2027 oder 2028: Der Plan in acht Schritten – vom Stichtag über die Software bis zum ersten Monat im Echtbetrieb

Adresse: https://davinci-rechenzentrum.de/e-rechnung/uebergang-2027-2028 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Der Projektplan

Die Übergangsfrist endet für die meisten Unternehmen am 31. Dezember 2026, für kleinere am 31. Dezember 2027. Was bis dahin zu tun ist, passt auf eine Seite – wenn man es in der richtigen Reihenfolge angeht und die drei Dinge zuerst klärt, die am längsten dauern: Was kann unsere Software, wie erreichen uns Rechnungen, und wo liegt das Archiv. Ein Plan mit Zeitachse, Zuständigkeiten und den Fehlern, die andere schon gemacht haben.

Zwei Dinge machen die Umstellung einfacher, als sie klingt. Erstens: Der Empfang läuft in den meisten Häusern bereits, weil Lieferanten seit 2025 E-Rechnungen schicken – oft, ohne dass es jemand gemerkt hat. Zweitens: Die Ausstellung ist eine Einstellung in der Software, nicht ein neues Programm, bei fast allen Buchhaltungs- und Rechnungsprogrammen am Markt. Was Zeit kostet, sind die Dinge dazwischen: der Kundenstamm mit dem richtigen Format je Kunde, die Lieferanten mit der richtigen Rechnungsadresse, das Archiv, das den XML-Teil unversehrt hält, und die Verfahrensdokumentation.

Der Plan unten geht von acht Schritten aus und rechnet rückwärts vom Stichtag. Für Unternehmen mit mehr als 800.000 Euro Gesamtumsatz im Jahr 2026 ist der Stichtag der 1. Januar 2027 – also bleibt ein Quartal. Für kleinere Unternehmen der 1. Januar 2028. Wer EDI nutzt, hat bis Ende 2027 Zeit, muss aber klären, ob die EDI-Nachrichten die Extraktion nach § 14 Abs. 1 Satz 6 Nr. 2 UStG erlauben.

#### Acht Schritte bis zum Stichtag

Die ersten drei laufen parallel, weil sie am längsten dauern. Die letzten drei kommen erst, wenn Software und Eingang stehen.

1. **Stichtag bestimmen** Gesamtumsatz des Vorjahres nach § 19 Abs. 2 UStG aus der Buchhaltung holen und mit dem Steuerberater festlegen, ob der 1. Januar 2027 oder 2028 gilt. Prüfen, ob es EDI-Verbindungen gibt und ob Kunden im Ausland oder Privatkunden den Großteil ausmachen – dann betrifft die Pflicht nur einen Teil der Rechnungen.
2. **Software prüfen** Beim Hersteller der Rechnungs- und Buchhaltungssoftware klären: Erzeugt die eingesetzte Version XRechnung und ZUGFeRD? Liest sie beides ein? Welches Update, welcher Preis, welcher Termin? Eine Testrechnung erzeugen und mit einem Validator prüfen – das dauert eine Stunde und erspart ein Quartal Diskussion.
3. **Eingang einrichten und testen** Rechnungsadresse, Filter, Abholung, Validierung, Freigabe – der Weg aus der Vertiefung „Empfang einrichten“. Mit drei Testrechnungen von außen prüfen, Ergebnis mit Datum festhalten. Dieser Schritt ist seit 2025 Pflicht; wer ihn nachholt, holt ihn zuerst nach.
4. **Lieferanten informieren** Allen Lieferanten die Rechnungsadresse mitteilen – als Hinweis auf Bestellungen, im Lieferantenstamm, mit einem Anschreiben an die großen. Rechnungen, die weiter an persönliche Postfächer gehen, sind nach dem Stichtag das häufigste Problem.
5. **Kundenstamm vorbereiten** Je Kunde festlegen: E-Rechnung oder sonstige Rechnung (Privatkunde, Ausland, Kleinbetrag)? Welches Format – XRechnung für Behörden mit Leitweg-ID, ZUGFeRD für Unternehmen? An welche Adresse? Diese Felder in der Software pflegen, bevor die erste Pflichtrechnung geht.
6. **Archiv und Datenzugriff** Festlegen, wo die Originaldateien liegen, wie Unveränderbarkeit gesichert ist und wer den Datenzugriff bedient – die Vertiefung „Archivierung nach GoBD“. Bestehende PDF-Archive bleiben für Altrechnungen; neue E-Rechnungen brauchen ein Archiv, das den XML-Teil hält.
7. **Verfahrensdokumentation ergänzen** Den Abschnitt „Eingang elektronischer Rechnungen“ und den Ausgang schreiben – Gliederung in der Vertiefung „Verfahrensdokumentation Rechnungseingang“. Versioniert, mit Datum, bevor der Echtbetrieb beginnt.
8. **Probemonat und Echtbetrieb** Einen Monat vor dem Stichtag alle Ausgangsrechnungen zusätzlich als E-Rechnung erzeugen und validieren, ohne sie zu verschicken; alle Eingangsrechnungen über den neuen Weg laufen lassen. Fehler sammeln, beheben, dann umschalten. Nach dem ersten Echtmonat: Rückmeldungen der Kunden prüfen, Protokolle sichten, Dokumentation anpassen.

#### Zeitachse für den Stichtag 1. Januar 2027

Für den Stichtag 2028 verschiebt sich alles um ein Jahr – mit demselben Risiko, es auf das letzte Quartal zu verschieben.

| Wann | Was | Wer |
| --- | --- | --- |
| Oktober 2026 | Stichtag bestimmen; Software beim Hersteller anfragen; Eingang testen; Lieferanten anschreiben | Geschäftsführung, Buchhaltung, IT |
| November 2026 | Software-Update einspielen; Kundenstamm pflegen; Archiv festlegen; Verfahrensdokumentation entwerfen | IT, Buchhaltung, Steuerberater |
| Dezember 2026 | Probemonat: Ausgang parallel erzeugen und validieren, Eingang im Echtweg; Schulung der Buchhaltung; Dokumentation freigeben | Buchhaltung, IT |
| Januar 2027 | Echtbetrieb; tägliche Sichtung der Protokolle in den ersten zwei Wochen; Rückfragen der Kunden sammeln | Buchhaltung, IT |
| Februar 2027 | Nachlese: Fehlerliste abarbeiten, Dokumentation aktualisieren, Testrechnungen wiederholen | IT, Steuerberater |

#### Fünf Fehler aus Umstellungen, die wir begleitet haben

- **Die Software kann es – in der Version, die niemand hat:** Der Hersteller sagt zu, das Haus läuft zwei Versionen zurück, und das Update braucht einen Serverwechsel. Deshalb Schritt 2 zuerst.
- **Das Format steht, die Adresse fehlt:** Die E-Rechnung wird erzeugt und an die Adresse geschickt, die seit Jahren im Kundenstamm steht – das Postfach eines Mitarbeiters, der nicht mehr da ist.
- **Das Archiv speichert die Ansicht:** Das Dokumentenmanagement rendert das XML zur Anzeige und legt nur das PDF ab. Nach einem Jahr fehlen die Originale von zwölf Monaten.
- **Niemand liest das Protokoll:** Der Validator läuft, meldet Fehler in ein Verzeichnis, und das Verzeichnis sieht niemand. Zuständigkeit gehört in die Betriebsdokumentation.
- **Der Stichtag wird auf Dezember gelegt:** Software-Hersteller, Steuerberater und Rechenzentrum haben im Dezember dieselbe Idee wie alle anderen. Oktober ist der Monat.

#### Die Schritte im Einzelnen

- [Pflicht und Fristen](https://davinci-rechenzentrum.de/e-rechnung/pflicht-und-fristen): Welcher Stichtag gilt – die Übergangsregel Satz für Satz.
- [Empfang einrichten](https://davinci-rechenzentrum.de/e-rechnung/empfang-einrichten): Schritt 3 in sieben Teilschritten.
- [Archivierung nach GoBD](https://davinci-rechenzentrum.de/e-rechnung/archivierung-gobd): Schritt 6: was das Archiv leisten muss.
- [Verfahrensdokumentation Rechnungseingang](https://davinci-rechenzentrum.de/e-rechnung/verfahrensdokumentation-rechnungseingang): Schritt 7: die Gliederung des neuen Abschnitts.
- [Prüfung und Fehlerklassen](https://davinci-rechenzentrum.de/e-rechnung/pruefung-und-fehlerklassen): Was der Probemonat an Meldungen erzeugt – und welche zählen.

#### Abgrenzung

> Der Plan beschreibt die Technik und die Organisation. Ob Ihr Stichtag 2027 oder 2028 ist, welche Rechnungen unter die Pflicht fallen und wie Sie Altverträge behandeln, klären Sie mit Ihrem Steuerberater – wir bringen die Fragen mit.


#### Häufige Fragen

**Wir haben bis 2028 Zeit – warum jetzt anfangen?**
Weil der Empfang seit 2025 Pflicht ist und weil Ihre Kunden ab 2027 E-Rechnungen von Ihnen verlangen werden, auch wenn Sie noch dürfen, was sie nicht mehr dürfen. Ein Großkunde mit über 800.000 Euro Umsatz muss ab 2027 E-Rechnungen empfangen können und wird sie wollen. Die Frist ist ein Recht, kein Plan.

**Können wir die Umstellung komplett dem Steuerberater überlassen?**
Den steuerlichen Teil ja – Stichtag, Einordnung der Umsätze, Vorsteuerfragen. Die Technik nicht: Software, Postfach, Filter, Archiv und Dokumentation liegen im Haus oder beim IT-Betrieb. Die meisten Steuerberater sagen das von sich aus.

**Was kostet die Umstellung?**
Das hängt an drei Dingen: Braucht die Software ein kostenpflichtiges Update, braucht das Haus ein Archiv, das es noch nicht hat, und wie viele Kunden und Lieferanten sind zu pflegen. Wir nennen keine Pauschale, weil sie falsch wäre; nach dem ersten Gespräch nennen wir einen Betrag für unseren Teil.

**Müssen wir Altverträge und Dauerrechnungen umstellen?**
Nach dem BMF-Schreiben nicht, solange sich die Rechnungsangaben nicht ändern: Für zulässigerweise als sonstige Rechnung erteilte Dauerrechnungen besteht keine Pflicht, zusätzlich eine E-Rechnung auszustellen. Ändert sich etwas – Preis, Leistung –, wird die neue Rechnung eine E-Rechnung.

**Was ist, wenn ein Kunde keine E-Rechnung empfangen kann?**
Er muss es seit 2025. Praktisch: Die E-Rechnung schicken und – solange Ihre eigene Übergangsfrist läuft – zusätzlich das PDF, bei ZUGFeRD ist beides in einer Datei. Nach Ihrem Stichtag ist die E-Rechnung die Rechnung; das PDF ist eine Beigabe.


#### Quellen

- § 27 Abs. 38 UStG – Übergangsregelungen zur E-Rechnung (2025 bis 2027, Umsatzgrenze 800.000 Euro, EDI) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__27.html
- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5
- GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 151–155 (Verfahrensdokumentation), Rz. 165–170 (Datenzugriff) (Bundesministerium der Finanzen): https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html
- Gesetz zur Stärkung von Wachstumschancen, Investitionen und Innovation sowie Steuervereinfachung und Steuerfairness (Wachstumschancengesetz), BGBl. 2024 I Nr. 108 – Einführung der E-Rechnungspflicht (Bundesgesetzblatt): https://www.recht.bund.de/bgbl/1/2024/108/VO.html
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html


### XRechnung an Bund und Länder: Leitweg-ID, Rechnungseingangsplattform, Pflichtangaben nach der E-Rechnungsverordnung – was öffentliche Auftraggeber verlangen

Adresse: https://davinci-rechenzentrum.de/e-rechnung/b2g-xrechnung-leitweg-id · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · Rechnungen an Behörden

Für Rechnungen an die Bundesverwaltung gilt seit November 2020 eine eigene Pflicht, älter als die für Unternehmen: XRechnung über ein Verwaltungsportal, mit Leitweg-ID, Bankverbindung, Zahlungsbedingungen und E-Mail-Adresse als Pflichtangaben. Die Länder haben eigene Regelungen, die meist dieselbe Struktur haben. Wer an Kommunen, Landesbehörden oder den Bund liefert, braucht diese Seite – die Fundstellen stehen in der E-Rechnungsverordnung.

Die Pflicht gegenüber dem Bund ist in der E-Rechnungsverordnung vom 13. Oktober 2017 geregelt. § 3 Abs. 1 ERechV sagt: Rechnungssteller müssen Rechnungen gegenüber Rechnungsempfängern in elektronischer Form ausstellen und übermitteln; sie können sich dafür eines Rechnungssenders bedienen. Rechnungsempfänger sind die öffentlichen Auftraggeber des Bundes nach § 159 Abs. 1 Nr. 1 bis 5 GWB. In Kraft ist diese Pflicht für Rechnungssteller seit dem 27. November 2020 (§ 11 Abs. 3 ERechV); die Empfangspflicht der Behörden galt schon ab November 2018 beziehungsweise 2019.

Das Format schreibt § 4 Abs. 1 vor: grundsätzlich der Datenaustauschstandard XRechnung in der jeweils aktuellen Fassung; ein anderer Standard ist zulässig, wenn er der europäischen Norm entspricht. Die Übermittlung läuft nach § 4 Abs. 3 über ein Verwaltungsportal des Bundes, für das sich der Rechnungssteller einmal mit einem Nutzerkonto registriert. Das Portal prüft die Rechnung automatisch auf formale Fehlerlosigkeit, bestätigt die Übermittlung – und lehnt eine formal fehlerhafte Rechnung automatisch ab. Nach Angabe der E-Rechnungsseite des Bundes ist diese Plattform die Onlinezugangsgesetz-konforme Rechnungseingangsplattform OZG-RE, in die die frühere Zentrale Rechnungseingangsplattform ZRE aufgegangen ist; angebunden sind die unmittelbare Bundesverwaltung, Teile der mittelbaren und einige Länder.

Die Pflichtangaben über das Umsatzsteuerrecht hinaus stehen in § 5 Abs. 1 ERechV: eine Leitweg-Identifikationsnummer, die Bankverbindungsdaten, die Zahlungsbedingungen und die De-Mail- oder E-Mail-Adresse des Rechnungsstellers. Wurden sie bei Beauftragung mitgeteilt, kommen Lieferantennummer und Bestellnummer hinzu (§ 5 Abs. 2). Die Leitweg-ID ist die Adresse der Behörde im Rechnungsverkehr; sie wird vom Auftraggeber mitgeteilt und gehört in das Feld Käuferreferenz (BT-10) der XRechnung – das Feld, dessen Fehlen das BMF in Rn. 6b als Beispiel eines Geschäftsregelfehlers nennt.

#### Die E-Rechnungsverordnung des Bundes in einer Tabelle

| Regel | Inhalt | Fundstelle |
| --- | --- | --- |
| Pflicht zur elektronischen Rechnung | Rechnungssteller müssen gegenüber öffentlichen Auftraggebern des Bundes elektronisch ausstellen und übermitteln | § 3 Abs. 1 ERechV |
| Ausnahmen | Direktaufträge bis 1.000 Euro; geheimhaltungsbedürftige Rechnungsdaten; Auswärtiger Dienst und Beschaffungen im Ausland; Organleihe | § 3 Abs. 3, §§ 8, 9 ERechV |
| Format | XRechnung in der jeweils aktuellen Fassung oder ein anderer normkonformer Standard | § 4 Abs. 1 ERechV |
| Übermittlung | Verwaltungsportal des Bundes, Registrierung mit Nutzerkonto, automatische Formalprüfung, Ablehnung bei Fehlern | § 4 Abs. 3 ERechV |
| Pflichtangaben | Leitweg-ID, Bankverbindung, Zahlungsbedingungen, E-Mail-Adresse; Lieferanten- und Bestellnummer, wenn mitgeteilt | § 5 Abs. 1 und 2 ERechV |
| Inkrafttreten für Rechnungssteller | 27. November 2020 | § 11 Abs. 3 ERechV |
| Bekanntmachung neuer XRechnung-Versionen | Durch das Bundesministerium des Innern im Bundesanzeiger, mit Anwendungsdatum | § 4 Abs. 2 ERechV |

#### Was in der Praxis schiefgeht

- **Leitweg-ID fehlt oder ist falsch:** Die Behörde nennt die Leitweg-ID in der Bestellung oder auf Nachfrage. Ohne sie weist das Portal die Rechnung ab oder kann sie keinem Nutzerkonto zuordnen – nach § 4 Abs. 4 ERechV wird sie dann abgelehnt, ohne dass der Rechnungssteller informiert wird.
- **ZUGFeRD statt XRechnung:** Eine ZUGFeRD-Datei im Profil XRECHNUNG enthält die richtigen Daten, aber das Portal erwartet die XML-Datei, nicht den PDF-Container. Für Behörden die reine XRechnung erzeugen.
- **Alte Version des Standards:** XRechnung wird fortgeschrieben; nach einer Bekanntmachung gilt ab dem genannten Datum die neue Fassung. Software, die noch die alte erzeugt, produziert Dateien, die das Portal ablehnt. Versionsstand der Software prüfen.
- **Bund ist nicht Land:** Die ERechV gilt für den Bund. Die Länder haben eigene Gesetze und Verordnungen und teils eigene Plattformen; manche nutzen die OZG-RE mit. Welche Regel gilt, steht in den Vergabeunterlagen des Auftraggebers.

#### Und zwischen Unternehmen?

Die Regeln dieser Seite gelten für Rechnungen an öffentliche Auftraggeber. Zwischen Unternehmen gibt es keine Leitweg-ID und kein Portal; dort gilt die Pflicht nach § 14 UStG mit den Übergangsfristen des § 27 Abs. 38 UStG, und beide Formate – XRechnung und ZUGFeRD – sind zulässig. Wer beides bedient, hat in der Software zwei Ausgangsprofile: XRechnung mit Käuferreferenz für Behörden, ZUGFeRD für Unternehmen. Die Vertiefung „XRechnung oder ZUGFeRD“ erklärt den Unterschied.

#### Dazu gehört

- [XRechnung oder ZUGFeRD](https://davinci-rechenzentrum.de/e-rechnung/xrechnung-oder-zugferd): Die Formate und warum Behörden das eine, Unternehmen oft das andere wollen.
- [Prüfung und Fehlerklassen](https://davinci-rechenzentrum.de/e-rechnung/pruefung-und-fehlerklassen): Was das Portal prüft, was der Validator meldet und was davon zählt.
- [Pflicht und Fristen](https://davinci-rechenzentrum.de/e-rechnung/pflicht-und-fristen): Die Pflicht zwischen Unternehmen – mit anderem Stichtag.

#### Abgrenzung

> Welche Angaben ein bestimmter Auftraggeber verlangt und welche Landesregelung gilt, steht in dessen Vergabe- und Auftragsunterlagen. Wir richten die Technik ein, die diese Angaben trägt; die Auslegung vergaberechtlicher Pflichten bleibt bei Ihrem Rechtsberater.


#### Häufige Fragen

**Woher bekommen wir die Leitweg-ID einer Behörde?**
Vom Auftraggeber. Sie steht in der Bestellung, im Vertrag oder wird auf Nachfrage mitgeteilt; viele Behörden führen sie auf ihrer Website unter „Rechnungen“. Sie ist je Empfänger verschieden und gehört in die Käuferreferenz der XRechnung.

**Gilt die 1.000-Euro-Grenze für jede Rechnung?**
Nein, für Direktaufträge: § 3 Abs. 3 Nr. 1 ERechV nimmt Rechnungen aus, die nach Erfüllung eines Direktauftrags bis zu einem Betrag von 1.000 Euro gestellt werden. Bei ausgeschriebenen Aufträgen gilt die Pflicht unabhängig vom Betrag.

**Können wir die XRechnung einfach per E-Mail an die Behörde schicken?**
An den Bund nicht – § 4 Abs. 3 ERechV verlangt die Übermittlung über das Verwaltungsportal. Die Plattform selbst bietet nach Angabe der E-Rechnungsseite des Bundes mehrere Übertragungskanäle; welche, steht in deren Anleitungen. Länder und Kommunen regeln das selbst.

**Was passiert, wenn das Portal die Rechnung ablehnt?**
Bei formalen Fehlern informiert das Portal den Rechnungssteller (§ 4 Abs. 3 Satz 6 ERechV); die Rechnung gilt als nicht zugegangen. Bei einer Rechnung, die keinem Nutzerkonto zugeordnet werden kann, lehnt der Empfänger ab, ohne zu informieren (§ 4 Abs. 4). Deshalb: Registrierung prüfen, Leitweg-ID prüfen, Datei vorher validieren.

**Müssen wir uns bei jedem Land einzeln registrieren?**
Das hängt von der Plattform ab, die das Land nutzt. Einige Länder sind an die OZG-RE angebunden, andere betreiben eigene Portale mit eigener Registrierung. Die Vergabeunterlagen oder die E-Rechnungsseite des jeweiligen Landes nennen den Weg.


#### Quellen

- Verordnung über die elektronische Rechnungsstellung im öffentlichen Auftragswesen des Bundes (E-Rechnungsverordnung – ERechV), §§ 3 bis 5 (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/erechv/BJNR355500017.html
- Standard XRechnung – Koordinierungsstelle für IT-Standards (KoSIT): Version 3.0 seit 1. Februar 2024, Syntaxen UBL 2.1 und UN/CEFACT CII, Vorabversion 4.0 (September 2026) (KoSIT im Auftrag des IT-Planungsrats): https://xeinkauf.de/xrechnung/
- BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung; Änderung des Schreibens vom 15. Oktober 2024 (BStBl I S. 1320) und des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) (Bundesministerium der Finanzen): https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5
- § 14 UStG – Ausstellung von Rechnungen (Absätze 1 bis 3: Begriff der E-Rechnung, Pflicht zwischen inländischen Unternehmern, Echtheit und Lesbarkeit) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ustg_1980/__14.html
- Richtlinie 2014/55/EU über die elektronische Rechnungsstellung bei öffentlichen Aufträgen (Grundlage der Normenreihe EN 16931) (Amtsblatt der Europäischen Union): https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32014L0055
- E-Rechnung des Bundes – Informationsportal zu Rechnungseingangsplattform (OZG-RE), Leitweg-ID und Übertragungskanälen (Bundesministerium des Innern und für Heimat / Bundesministerium der Finanzen): https://e-rechnung-bund.de/
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: zehn, acht und sechs Jahre; Absatz 6: Datenzugriff) (Bundesministerium der Justiz (gesetze-im-internet.de)): https://www.gesetze-im-internet.de/ao_1977/__147.html


---

## Künstliche Intelligenz


### KI-Beratung für Ihr Unternehmen

Adresse: https://davinci-rechenzentrum.de/kuenstliche-intelligenz/ki-beratung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Strategie

Wir prüfen herstellerunabhängig, wo Künstliche Intelligenz in Ihrem Unternehmen wirtschaftlich trägt – und wo sie es nicht tut.

Herstellerunabhängige KI-Beratung für mittelständische Unternehmen: Anwendungsfälle bewerten, Wirtschaftlichkeit prüfen, Datenschutz und EU-KI-Verordnung von Anfang an mitdenken.

**Ausgangslage:** Die Anfrage kommt meist auf zwei Wegen ins Haus: Entweder hat die Geschäftsführung von einem Wettbewerber gehört, der angeblich Zeit spart, oder ein Softwareanbieter hat bereits ein KI-Modul mitverkauft, das niemand aktiviert hat. In beiden Fällen fehlt dieselbe Grundlage: eine nüchterne Antwort auf die Frage, wo in den eigenen Abläufen tatsächlich wiederkehrende, gleichförmige Arbeit anfällt, die sich automatisieren lässt, ohne dass ein Fehler teuer wird. Wer ohne diese Antwort startet, kauft ein Werkzeug und sucht anschließend ein Problem dafür – meist erfolglos. Hinzu kommt: Viele Testzugänge zu KI-Diensten sind längst im Einsatz, über private Konten einzelner Mitarbeitender, mit Unternehmensdaten darin, ohne dass IT oder Geschäftsführung davon wissen. Eine Beratung setzt genau hier an, bevor über ein konkretes Werkzeug entschieden wird: Sie klärt, ob der Einsatz überhaupt einen wirtschaftlichen Unterschied macht – und wo er das nicht tut.


### KI in bestehende Systeme integrieren

Adresse: https://davinci-rechenzentrum.de/kuenstliche-intelligenz/ki-integration · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Umsetzung

Assistenzfunktionen dort, wo gearbeitet wird: im ERP, im Dokumentenarchiv, im Postfach – ohne Systemwechsel.

Wir binden KI-Funktionen in Ihre vorhandenen Systeme ein: Dokumentensuche, Textentwürfe, Datenübernahme und Auskünfte – mit dokumentierten Schnittstellen und kontrolliertem Datenfluss.

**Ausgangslage:** Der häufigste Fehlstart sieht so aus: Ein zusätzliches Chatfenster wird eingeführt, in das Mitarbeitende Fragen tippen – losgelöst von den Systemen, in denen ohnehin gearbeitet wird. Nach der Neugier der ersten Wochen sinkt die Nutzung, weil das Fenster nichts weiß, was nicht auch eine Suchmaschine wüsste. Wirkung entsteht erst, wenn die Funktion dort sitzt, wo die Arbeit stattfindet – im ERP, in der Dokumentenverwaltung, im Postfach, im Ticketsystem – und wenn sie auf den eigenen Unterlagen arbeitet statt auf allgemeinem Wissen aus dem Internet. Das setzt voraus, dass Ihre Bestände in einer Form vorliegen, die eine Software durchsuchen kann, dass eine Schnittstelle zum Zielsystem besteht oder gebaut werden kann, und dass geklärt ist, welche Berechtigungen dabei gelten. Diese drei Punkte, nicht die Wahl des Sprachmodells, entscheiden über Erfolg oder Misserfolg der Integration.


### KI-Infrastruktur im eigenen Rechenzentrum

Adresse: https://davinci-rechenzentrum.de/kuenstliche-intelligenz/ki-infrastruktur · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Betrieb

Rechenleistung für KI-Anwendungen – Betrieb in ISO-27001-zertifizierten Partner-Rechenzentren in Deutschland oder im eigenen Rechenzentrum vor Ort, dediziert und ohne Datenabfluss.

Dedizierte Rechenleistung für KI-Anwendungen: Betrieb in ISO-27001-zertifizierten Partner-Rechenzentren in Deutschland, ohne Übermittlung Ihrer Daten an Anbieter außerhalb der EU.

**Ausgangslage:** Sobald ein KI-Anwendungsfall den Testbetrieb verlässt, stellt sich die Frage nach dem Ort der Verarbeitung neu – nicht mehr theoretisch, sondern mit echten Mengen an Geschäftsgeheimnissen, Personaldaten oder Mandantenunterlagen. Öffentliche Dienste großer Anbieter sind bequem eingerichtet, verarbeiten Anfragen aber häufig außerhalb der EU oder auf geteilter Infrastruktur, deren genaue Auslastung und Nachbarschaft Sie nicht kennen. Für Anwendungsfälle mit sensiblen Daten ist das selten vertretbar. Gleichzeitig lohnt sich eigene Hardware im eigenen Serverraum für die wenigsten Unternehmen: Grafikprozessoren für KI-Lasten sind teuer, verlieren schnell an Wert und brauchen Kühlung sowie Wartung, die eine allgemeine IT-Abteilung nicht nebenbei leistet. Zwischen diesen beiden Extremen liegt eine dedizierte Umgebung in einem Rechenzentrum in Deutschland – mit der Kontrolle einer eigenen Anlage, aber ohne deren Investitions- und Betriebsrisiko.


### KI-Schulungen für Mitarbeitende

Adresse: https://davinci-rechenzentrum.de/kuenstliche-intelligenz/ki-schulung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Befähigung

Praxisnahe Schulungen, die Ihre Teams befähigen – und zugleich die geforderte KI-Kompetenz nachweisbar machen.

Schulungen zu Künstlicher Intelligenz für Mitarbeitende und Führungskräfte: sichere Nutzung, Grenzen der Technik, Umgang mit Unternehmensdaten und die von der EU-KI-Verordnung geforderte KI-Kompetenz.

**Ausgangslage:** KI-Werkzeuge sind in den meisten Unternehmen längst im Einsatz – oft ohne Absprache, über private Zugänge auf dem eigenen Smartphone, mit Ausschnitten aus Verträgen, Kalkulationen oder Kundendaten als Eingabe. Ein Verbot lässt sich in der Praxis selten durchsetzen, weil die Werkzeuge kostenlos erreichbar sind und einen echten Zeitgewinn versprechen. Wirksam ist stattdessen, Mitarbeitende zu befähigen: zu zeigen, was diese Systeme tatsächlich leisten, wo sie mit großer Sicherheit falsche, aber überzeugend klingende Angaben produzieren, und welche Informationen in welches Werkzeug gehören und welche nicht. Hinzu kommt eine rechtliche Seite: Die EU-KI-Verordnung verlangt von Unternehmen, die KI-Systeme einsetzen, seit dem 2. Februar 2025 in Artikel 4, dass sie ein ausreichendes Maß an KI-Kompetenz bei Beschäftigten und anderen Personen sicherstellen, die mit solchen Systemen umgehen. Eine Schulung ohne Nachweis erfüllt diese Pflicht nicht.


### KI, Datenschutz und EU-KI-Verordnung

Adresse: https://davinci-rechenzentrum.de/kuenstliche-intelligenz/ki-datenschutz-compliance · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Rechtssicherheit

Damit der Einsatz von KI nicht an Datenschutz, Mitbestimmung oder Nachweispflichten scheitert.

KI rechtssicher einsetzen: Datenschutzfolgen bewerten, Verarbeitungsverzeichnis ergänzen, Rollen nach der EU-KI-Verordnung klären und den Einsatz nachvollziehbar dokumentieren.

**Ausgangslage:** Der Einsatz von KI berührt selten nur ein Regelwerk. Die Datenschutz-Grundverordnung verlangt eine Rechtsgrundlage für jede Verarbeitung personenbezogener Daten, die EU-KI-Verordnung stellt zusätzliche, risikoabhängige Anforderungen an den Einsatz von KI-Systemen, und je nach Betrieb kommt Mitbestimmung durch eine Arbeitnehmervertretung hinzu, sobald ein System Leistung oder Verhalten von Beschäftigten erfassen kann. Wer diese Fragen erst nach dem Rollout stellt, gerät in eine unangenehme Lage: ein produktiv genutztes System, das nachträglich gestoppt, angepasst oder dessen Einführung gegenüber einer Aufsichtsbehörde oder einer Mitarbeitervertretung nachträglich gerechtfertigt werden muss. Besonders unterschätzt wird die Pflicht aus Artikel 30 DSGVO, ein Verarbeitungsverzeichnis zu führen: Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten gilt nicht, sobald die Verarbeitung ein Risiko für Betroffene birgt oder nicht nur gelegentlich erfolgt.


### Eigener KI-Server: Sprachmodelle aus Falkenstein und Hüllhorst

Adresse: https://davinci-rechenzentrum.de/kuenstliche-intelligenz/ki-server · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Rechenleistung

Sprachmodelle auf unserer eigenen Hardware in Falkenstein und Hüllhorst – nutzen, anpassen, betreiben. Keine Eingabe verlässt die EU.

Eigener KI-Server auf NVIDIA-Blackwell-Basis: Sprachmodelle als Dienst aus Falkenstein und Hüllhorst, Anpassung an Ihre Fachsprache, reservierte Rechenzeit – für Kanzleien, Praxen und Unternehmen mit vertraulichen Daten.

**Ausgangslage:** Wer ein Sprachmodell nutzen will, ohne dass Verträge, Kalkulationen, Mandanten- oder Patientendaten bei einem Anbieter außerhalb der EU landen, hatte bisher zwei Möglichkeiten: darauf verzichten oder teure Hardware selbst beschaffen und betreiben. Beides ist für den Mittelstand unbefriedigend. Deshalb betreiben wir eigene Rechenleistung für Künstliche Intelligenz – einen Server auf NVIDIA-Blackwell-Basis an den Standorten Nürnberg (Deutschland) und Hüllhorst (Finnland), auf dem offene Sprachmodelle für unsere Kunden laufen und auf dem wir Modelle an die Aufgaben einzelner Häuser anpassen. Sie bekommen die Fähigkeiten eines modernen Modells, wir tragen Hardware, Betrieb und Wartung.


### KI-Automatisierung: Abläufe, die von allein laufen

Adresse: https://davinci-rechenzentrum.de/kuenstliche-intelligenz/ki-automatisierung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · Prozesse

Rechnungen, Aufträge, Berichte, Ein- und Austritte: Wir automatisieren wiederkehrende Abläufe – mit KI, wo Sprache im Spiel ist, ohne KI, wo eine Regel reicht.

Prozessautomatisierung mit und ohne KI: Eingangsrechnungen, Auftragserfassung aus E-Mails, Onboarding, Berichte. Angebunden an ERP, DMS und Postfach, mit Prüfschritt durch Menschen.

**Ausgangslage:** In fast jedem Betrieb gibt es Abläufe, die jeden Tag gleich laufen und trotzdem von Hand erledigt werden: Rechnungen abtippen, Bestellungen aus E-Mails ins ERP übertragen, Konten für neue Mitarbeitende anlegen, montags den Wochenbericht bauen. Das kostet nicht nur Zeit, es erzeugt Fehler – und es bindet Menschen, die Wichtigeres könnten. Automatisierung setzt genau hier an. Der Fehler vieler Projekte: Sie greifen zur Künstlichen Intelligenz, wo eine einfache Regel reicht, oder sie versuchen, mit Regeln zu lösen, was nur ein Sprachmodell versteht. Wir wählen je Ablauf das passende Werkzeug.


---

## Werkzeuge (kostenlos, ohne Anmeldung)


### Wie lautet meine IP-Adresse?

Adresse: https://davinci-rechenzentrum.de/wie-ist-meine-ip · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Zeigt die öffentliche Adresse Ihres Anschlusses, für IPv4 und IPv6 getrennt. Dazu den Rückwärtsnamen und was er über den Anschluss verrät – bei Geschäftsleitungen steht dort oft die Firma selbst.


### Ping-Test

Adresse: https://davinci-rechenzentrum.de/ping-test · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Antwortzeit in fünfundzwanzig Einzelmessungen, jede als Balken sichtbar. Zeigt die Schwankung, nicht nur den Mittelwert. Zwei Leitungen mit derselben mittleren Antwortzeit können für Telefonie völlig verschieden taugen.


### Speedtest

Adresse: https://davinci-rechenzentrum.de/speedtest · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Empfang und Versand, je sieben Sekunden gemessen. Feste Messdauer statt fester Datenmenge – so beruht jedes Ergebnis auf demselben Zeitfenster, ob die Leitung 16 oder 1.000 MBit/s bringt.


### Passwort-Generator

Adresse: https://davinci-rechenzentrum.de/passwort-generator · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Kennwörter und Merksätze, erzeugt im Browser ohne jede Übertragung. Die Stärke steht in Bit und ist gerechnet, nicht geschätzt – und die Zeitangabe nennt drei Angriffsfälle mit ihrer jeweiligen Rate statt einer Zahl.


### Subnetz-Rechner

Adresse: https://davinci-rechenzentrum.de/subnetz-rechner · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Netzadresse, Maske, nutzbarer Bereich und Rundrufadresse. Die 32 Bit stehen sichtbar da, und die Maske schneidet sie vor Ihren Augen. Dazu die Rückrechnung: welches Präfix eine bestimmte Zahl von Geräten braucht.


### RAID-Rechner

Adresse: https://davinci-rechenzentrum.de/raid-rechner · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Nutzbarer Speicherplatz für RAID 0, 1, 5, 6 und 10. Dazu die Dauer im ungeschützten Zustand nach einem Plattentausch und die Wahrscheinlichkeit, dass die Wiederherstellung an einem Lesefehler scheitert.


### DNS-Checker

Adresse: https://davinci-rechenzentrum.de/dns-checker · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Fragt A, MX, NS, TXT und neun weitere Satzarten bei neun Resolvern gleichzeitig ab. Zeigt nicht eine Antwort, sondern neun nebeneinander – und benennt Abweichungen. Das ist das Bild einer Umstellung, die noch unterwegs ist. Sagt dabei ausdrücklich, dass es kein weltweites Messnetz ist.


### SPF- und DMARC-Test

Adresse: https://davinci-rechenzentrum.de/spf-dmarc-test · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Prüft SPF, DKIM, DMARC und MX einer Domain. Nennt auch die Grenzen der Prüfung: DKIM lässt sich von außen nicht abschließend feststellen, und die Zahl der SPF-Abfragen ist eine untere Grenze.


### Phishing-Check

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/phishing/phishing-check · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05

Link, E-Mail-Adresse oder Absenderzeile prüfen, ohne zu klicken: eigentliche Domain, Tarnungen, Tippfehler-Domains. Rein textlich im Browser, ruft nichts auf. Erkennt auch Domains, die Ihrer eigenen zum Verwechseln ähnlich sind, und Absendernamen, die eine andere Adresse vortäuschen.


### Notfallkarte Cyberangriff

Adresse: https://davinci-rechenzentrum.de/it-sicherheit/phishing/notfallkarte · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05

Erstmaßnahmen und Telefonnummern Ihres Hauses auf einer Karte zum Ausdrucken. Sieben Schritte in fester Reihenfolge, Meldefristen nach BSIG und DSGVO, was man nicht tun sollte – nichts wird gespeichert.


### E-Rechnungs-Vorprüfung

Adresse: https://davinci-rechenzentrum.de/e-rechnung/vorpruefung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05

Prüft XRechnung und ZUGFeRD im Browser: Format und Profil, Pflichtangaben nach dem Umsatzsteuergesetz, Summen, Auffälligkeiten. Entpackt den XML-Teil einer ZUGFeRD-PDF lokal und benennt jede fehlende Pflichtangabe mit Feldkennung. Ausdrücklich eine Vorprüfung: keine vollständige amtliche Validierung aller Geschäftsregeln.


### Fristen-Check E-Rechnung

Adresse: https://davinci-rechenzentrum.de/e-rechnung/fristen-check · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05

Fünf Fragen, ein Stichtag: Empfang seit 2025, Ausstellung ab 2027 oder 2028 – mit Fundstelle und Aufgabenliste. Kennt die Ausnahmen (Kleinunternehmer, Kleinbetrag, steuerfreie Umsätze, EDI) und übergibt das Ergebnis in die Anfrage.


### Microsoft-Lizenzrechner

Adresse: https://davinci-rechenzentrum.de/lizenzrechner · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02

Kernlizenzen, CALs, RDS, SQL Server und Exchange – Stückzahlen für Kauf und für Miete über SPLA. Rechnet die Regeln statt der Preise: Jede Position nennt die Regel, die sie erzeugt, und das Kernraster zeigt die Kerne, die eine Mindestregel mitbezahlen lässt. Die Bilanz geht als Angebotsanfrage mit.


### Was kostet ein Ausfall?

Adresse: https://davinci-rechenzentrum.de/ausfallkosten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30

Rechnet aus Mitarbeiterzahl, Kosten und Dauer, was ein Stillstand kostet. Die Annahmen stehen sichtbar auf der Seite und im Ergebnis noch einmal. Eine Rechnung, deren Annahmen man nicht sieht, ist eine Behauptung.


Englische Fassungen: Free IT tools (English) (https://davinci-rechenzentrum.de/en/tools) · Microsoft licensing calculator (https://davinci-rechenzentrum.de/en/tools/microsoft-licensing-calculator) · Subnet calculator (https://davinci-rechenzentrum.de/en/tools/subnet-calculator) · RAID calculator (https://davinci-rechenzentrum.de/en/tools/raid-calculator) · What is my IP address? (https://davinci-rechenzentrum.de/en/tools/what-is-my-ip) · Speed test (https://davinci-rechenzentrum.de/en/tools/speed-test) · Server hosting in Germany (https://davinci-rechenzentrum.de/en/server-hosting) · Terminal server hosting in Germany (https://davinci-rechenzentrum.de/en/server-hosting/terminal-server) · Colocation in Germany (https://davinci-rechenzentrum.de/en/server-hosting/colocation)


---

## Störungen – Symptom, Vorgehen, Grenze


### Windows-Update schlägt fehl – was tun?

Adresse: https://davinci-rechenzentrum.de/stoerung/windows-update-fehler · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Ein fehlgeschlagenes Windows-Update hat fast immer eine von vier Ursachen: zu wenig freier Speicher, ein beschädigter Update-Zwischenspeicher, ein defekter Komponentenspeicher oder eine Sperre durch eine Richtlinie im Firmennetz. Der Fehlercode sagt, welche davon es ist – und er steht in den Update-Einstellungen unter dem fehlgeschlagenen Eintrag. Prüfen Sie zuerst den freien Speicher auf C: und wiederholen Sie das Update; damit erledigen sich die meisten Fälle.

**Typische Meldungen:** „Bei der Installation einiger Updates sind Probleme aufgetreten, wir versuchen es aber später erneut.“ · „Fehler bei der Installation – 0x80070643“ · „Es sind Probleme beim Installieren von Updates aufgetreten.“ · „Wir konnten die Installation von Updates nicht abschließen. Die Änderungen werden rückgängig gemacht.“

#### Vorgehen

1. **Fehlercode notieren** Einstellungen, Windows Update, dann Updateverlauf. Unter dem fehlgeschlagenen Eintrag steht ein Code in der Form 0x8007xxxx. Ohne ihn raten Sie; mit ihm wissen Sie, welche der vier Ursachen vorliegt. → Sie wissen, ob es um Speicherplatz, Zwischenspeicher, Komponentenspeicher oder eine Sperre geht.
2. **Freien Speicher prüfen** Ein Funktionsupdate braucht auf C: zwischen 20 und 30 GB, ein kumulatives Update deutlich weniger, aber immer noch mehrere Gigabyte. Unter 15 GB frei scheitern Updates zuverlässig, und die Meldung sagt nicht, warum. Die Datenträgerbereinigung mit der Option für Systemdateien räumt alte Updatestände ab und bringt oft zweistellige Gigabytebeträge zurück. → Bleibt es bei weniger als 15 GB, ist der Speicher die Ursache – alles Weitere wäre vergeblich.
3. **Update-Zwischenspeicher verwerfen** Windows legt heruntergeladene Updates unter C:\Windows\SoftwareDistribution ab. Ist eine Datei dort beschädigt, scheitert dasselbe Update endlos – typisch für 0x80070002. Dienst Windows Update anhalten, den Ordner umbenennen, Dienst starten, Update erneut suchen. Windows legt den Ordner neu an und lädt sauber. → Läuft das Update jetzt durch, war eine beschädigte Datei die Ursache und der Fall ist erledigt.
4. **Komponentenspeicher prüfen und reparieren** Eingabeaufforderung als Administrator, dann DISM /Online /Cleanup-Image /RestoreHealth und danach sfc /scannow. Der erste Befehl holt fehlende Systembestandteile nach, der zweite prüft die Systemdateien gegen ihren Sollzustand. Zusammen dauert das zwanzig bis vierzig Minuten. Das ist der Standardweg bei 0x80073701 und 0x800f0922. → DISM meldet am Ende, ob Beschädigungen gefunden und behoben wurden.
5. **Im Firmennetz: Richtlinie und Updatequelle prüfen** Hängt der Rechner an einem WSUS oder an Intune, kommt das Update nicht aus dem Internet, sondern aus der eigenen Verwaltung. Ist es dort nicht freigegeben, nicht heruntergeladen oder einem falschen Ring zugewiesen, scheitert es auf jedem Gerät gleich – und keine lokale Reparatur hilft. → Scheitert es auf mehreren Rechnern mit demselben Code, liegt es an der Verteilung, nicht am Gerät.

#### Was bedeutet der Fehlercode 0x80070643?

Wörtlich heißt 0x80070643 nur, dass die Installation fehlgeschlagen ist – der Code ist ein Sammelbegriff. In den vergangenen Jahren stand er jedoch besonders häufig für einen ganz bestimmten Fall: das Update der Wiederherstellungsumgebung. Die dafür vorgesehene Partition ist auf vielen älteren Installationen nur wenige hundert Megabyte groß und reicht für das größere Abbild nicht mehr aus.

Erkennen lässt sich das daran, dass ausschließlich dieses eine Update scheitert, während alle anderen durchlaufen. Die Lösung ist nicht, es immer wieder zu versuchen, sondern die Partition zu vergrößern – ein Eingriff an der Datenträgeraufteilung, der eine Sicherung voraussetzt und auf dem Notebook der Geschäftsführung nichts ist, was man zwischen zwei Terminen macht.

Steht derselbe Code bei einem gewöhnlichen kumulativen Update, ist es der Sammelbegriff. Dann gelten die Schritte oben: Speicher, Zwischenspeicher, Komponentenspeicher.

#### Warum scheitert dasselbe Update immer wieder?

Weil Windows den fehlgeschlagenen Versuch nicht auswertet. Es lädt, installiert, bricht ab, macht die Änderung rückgängig und stellt dasselbe Update beim nächsten Durchlauf erneut bereit. Das kann Wochen so gehen, ohne dass der Rechner Schaden nimmt – aber auch ohne dass er die Sicherheitskorrekturen bekommt, für die das Update da ist.

Gefährlich wird das nicht durch den Abbruch, sondern durch die Gewöhnung. Ein Rechner, auf dem seit drei Monaten dieselbe Meldung steht, wird irgendwann nicht mehr gelesen. Wenn dann ein zweites Update aus einem anderen Grund scheitert, fällt es niemandem auf.
- Ein Update, das dreimal scheitert, scheitert auch beim vierten Mal – ab dann ist Wiederholen keine Maßnahme mehr.
- Der Updateverlauf zeigt, seit wann es hängt. Ein Datum älter als sechs Wochen ist ein Befund, kein Zufall.
- Laufen andere Updates durch, ist es dieses eine Paket. Laufen keine durch, ist es das System.

#### Hilft es, Windows neu zu installieren?

Fast nie – und es ist der teuerste Weg zur Antwort. Eine Neuinstallation löst das Problem zwar zuverlässig, kostet aber einen halben bis ganzen Arbeitstag je Gerät, samt Fachanwendungen, Laufwerksverbindungen, Druckern und Zertifikaten. Dafür, dass in vier von fünf Fällen eine halbe Stunde DISM genügt hätte.

Es gibt einen Mittelweg, den viele nicht kennen: die Reparaturinstallation über das aktuelle Installationsabbild. Dabei wird Windows über sich selbst installiert, Programme und Daten bleiben erhalten, der Komponentenspeicher wird aber vollständig ersetzt. Das ist der richtige Schritt, wenn DISM den Schaden meldet, aber nicht beheben kann.

#### Ein Gerät oder alle? Das ist die erste Frage, nicht die letzte.

Auf dem einzelnen Rechner ist ein fehlgeschlagenes Update ein Ärgernis. Auf zwanzig Rechnern ist es ein Befund über die Verwaltung. Deshalb lautet der erste Handgriff im Betrieb nicht, den Rechner zu reparieren, sondern zu zählen: Betrifft es ein Gerät, eine Gruppe oder alle?

Ein Gerät heißt lokale Beschädigung – reparieren und weiter. Eine Gruppe heißt, dass diese Geräte etwas gemeinsam haben: dasselbe Modell, denselben Treiber, dieselbe Zuweisung. Alle heißt, dass das Update gar nicht erst ankommt, und dann ist der Rechner der falsche Ort zum Suchen.

Wer diese Frage überspringt, repariert zwanzigmal dasselbe von Hand und hat danach kein Gerät weniger, das beim nächsten Update wieder scheitert.

**Grenze der Selbsthilfe:** Wenn DISM den Schaden meldet, aber nicht beheben kann, ist die Grenze erreicht. Ab dort geht es um die Reparaturinstallation oder um den Austausch des Geräts – und beides sollte man planen, nicht am Freitagnachmittag anfangen.


#### Häufige Fragen

**Kann ich ein einzelnes Update überspringen?**
Technisch ja, über das Ausblenden des Updates. Sinnvoll ist es nur bei Treiberupdates, die ein bekanntes Problem verursachen. Ein kumulatives Sicherheitsupdate auszublenden heißt, die Lücken offen zu lassen, für die es geschrieben wurde – und weil Windows kumulativ aktualisiert, verschiebt der nächste Monat das Problem nur mit.

**Warum dauert ein Update auf manchen Rechnern Stunden?**
Meist wegen einer langsamen Festplatte. Auf einer klassischen Magnetplatte kann ein Funktionsupdate mehrere Stunden brauchen, auf einer SSD dieselbe Arbeit zwanzig Minuten. Zweiter häufiger Grund: ein Virenschutz, der jede geschriebene Datei prüft. Beides ist kein Fehler, aber ein guter Anlass, das Gerät anzusehen.

**Was ist der Unterschied zwischen sfc und DISM?**
sfc /scannow prüft die Systemdateien gegen eine lokale Vergleichsquelle und ersetzt beschädigte. Ist diese Vergleichsquelle selbst beschädigt, kann sfc nichts ausrichten. DISM repariert genau diese Quelle und holt sich die fehlenden Teile aus dem Netz. Deshalb ist die Reihenfolge DISM zuerst, sfc danach – umgekehrt arbeitet sfc mit einer kaputten Vorlage.

**Woher weiß ich, ob ein Update ein bekanntes Problem hat?**
Microsoft führt zu jeder Windows-Version eine Seite mit dem Stand der bekannten Probleme, einschließlich der Angabe, ob eine Korrektur unterwegs ist. Das ist die Quelle, die vor dem dritten Reparaturversuch dran ist: Wenn das Problem bekannt ist, ist der richtige Schritt warten, nicht reparieren.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Bluescreen unter Windows – was bedeutet er und was hilft?

Adresse: https://davinci-rechenzentrum.de/stoerung/bluescreen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Ein Bluescreen ist kein Defekt, sondern eine Notbremse: Windows hat einen Zustand erkannt, in dem Weiterarbeiten Daten beschädigen würde, und hält an. Entscheidend ist nicht der blaue Bildschirm, sondern der Stopcode darauf – er benennt die Art des Problems. Notieren Sie ihn, bevor der Rechner neu startet; ohne ihn ist jede weitere Suche Raten.

**Typische Meldungen:** „Auf dem PC ist ein Problem aufgetreten, und er muss neu gestartet werden.“ · „Wir sammeln nur einige Fehlerinformationen und starten dann für Sie neu.“ · „Stopcode: CRITICAL_PROCESS_DIED“ · „Stopcode: IRQL_NOT_LESS_OR_EQUAL“ · „Stopcode: INACCESSIBLE_BOOT_DEVICE“

#### Vorgehen

1. **Stopcode festhalten** Der Stopcode steht unten auf dem blauen Bildschirm, in Großbuchstaben mit Unterstrichen. Fotografieren Sie ihn mit dem Telefon – der Rechner startet neu, und die Meldung ist weg. Wer ohne Stopcode sucht, landet bei allgemeinen Ratschlägen, die auf jeden zweiten Fall nicht passen. → Mit dem Stopcode wissen Sie, ob es um Treiber, Speicher, Datenträger oder Hardware geht.
2. **Die Frage beantworten: seit wann?** Der Zuverlässigkeitsverlauf von Windows zeigt Abstürze auf einer Zeitachse neben den Installationen von Updates und Programmen. Zu finden über die Suche nach Zuverlässigkeit. Ein Absturz, der am Tag nach einem Treiberupdate beginnt, hat seine Ursache genannt, ohne dass Sie sie suchen mussten. → Sie sehen, ob die Abstürze mit einer bestimmten Änderung anfangen.
3. **Zuletzt geänderten Treiber zurücknehmen** Zeigt der Verlauf ein Treiberupdate kurz vor dem ersten Absturz, nehmen Sie es zurück: Geräte-Manager, Gerät, Eigenschaften, Treiber, Vorheriger Treiber. Das betrifft besonders Grafik-, Netzwerk- und Speichertreiber – sie laufen im Kern des Systems, und dort führt ein Fehler nicht zu einer Fehlermeldung, sondern zum Anhalten. → Bleibt der Rechner danach stabil, war es der Treiber.
4. **Arbeitsspeicher prüfen** Bei MEMORY_MANAGEMENT, PAGE_FAULT_IN_NONPAGED_AREA und unregelmäßigen Abstürzen ohne erkennbares Muster gehört der Speicher geprüft. Windows bringt dafür die Speicherdiagnose mit; aussagekräftiger ist ein Durchlauf über mehrere Stunden mit einem eigenständigen Prüfprogramm. Ein Speicherriegel, der bei einem von zehn Millionen Zugriffen kippt, fällt in fünf Minuten nicht auf. → Ein Speicherfehler ist ein eindeutiger Befund – dann ist die Suche beendet.
5. **Datenträger und Temperatur ansehen** INACCESSIBLE_BOOT_DEVICE und Abstürze unter Last zeigen oft auf den Datenträger oder auf Überhitzung. Die SMART-Werte der Platte sagen, ob sie Sektoren verloren hat; die Temperatur unter Last sagt, ob die Kühlung zugesetzt ist. Beides ist in Minuten abgelesen und schließt zwei häufige Ursachen aus. → Sie wissen, ob das Gerät ein Hardwareproblem hat – dann hilft keine Softwarereparatur.

#### Was sagen die häufigsten Stopcodes?

Die Codes sind keine Fehlermeldungen im üblichen Sinn, sondern Zustandsbeschreibungen. Sie sagen, was der Kern gerade getan hat, als er anhalten musste – daraus ergibt sich, wo man sucht.
- IRQL_NOT_LESS_OR_EQUAL und SYSTEM_SERVICE_EXCEPTION: fast immer ein Treiber, der auf Speicher zugreift, der ihm nicht gehört.
- MEMORY_MANAGEMENT und PAGE_FAULT_IN_NONPAGED_AREA: Speicherverwaltung – Arbeitsspeicher prüfen, danach Treiber.
- CRITICAL_PROCESS_DIED: ein Systemprozess ist beendet worden. Häufig nach beschädigten Systemdateien oder einem eingreifenden Schutzprogramm.
- INACCESSIBLE_BOOT_DEVICE: Windows findet den Datenträger nicht mehr, von dem es startet – Controllertreiber, Kabel oder die Platte selbst.
- DPC_WATCHDOG_VIOLATION: ein Treiber hat zu lange blockiert. Klassiker bei alten Speicher- und Netzwerktreibern.
- WHEA_UNCORRECTABLE_ERROR: die Hardware selbst hat einen Fehler gemeldet. Das ist kein Softwareproblem, und keine Neuinstallation ändert daran etwas.

#### Was steht in der Absturzdatei – und lohnt es, hineinzusehen?

Windows schreibt bei jedem Absturz eine kleine Abbilddatei nach C:\Windows\Minidump. Darin steht, welches Modul zuletzt aktiv war – oft mit Dateinamen, und der Dateiname nennt den Hersteller. Damit wird aus einem allgemeinen Stopcode ein konkreter Verdächtiger.

Auswerten lässt sich die Datei mit dem Debugger von Microsoft oder mit einem kleinen Anzeigeprogramm. Für die Praxis reicht meist die Spalte mit dem verursachenden Treiber: Steht dort dreimal derselbe Name, ist die Suche vorbei.

Der Aufwand lohnt ab dem zweiten Absturz. Beim ersten ist es ein Vorfall, ab dem zweiten ein Muster – und Muster werden aus Daten gelesen, nicht aus Vermutungen.

#### Ist ein einzelner Bluescreen schlimm?

Nein. Ein einzelner Absturz nach einem Update, einem neuen Gerät oder einer Stromschwankung kommt vor und wiederholt sich oft nie. Die Notbremse hat funktioniert, es ist nichts kaputtgegangen.

Bedenklich wird es bei Wiederholung, bei Abstürzen im Leerlauf und bei Abstürzen während einer Sicherung oder eines Datenbanklaufs. Der letzte Fall ist der unangenehmste: Dort kann eine halb geschriebene Datei zurückbleiben, und die fällt erst auf, wenn man sie braucht.

#### Ein Absturz auf einem Gerät ist ein Vorfall. Auf dreien ist es eine Ursache.

Im Betrieb ist die wichtigste Information nicht der Stopcode, sondern die Verteilung. Stürzen drei von zwanzig Rechnern ab, haben diese drei etwas gemeinsam – dasselbe Modell, dieselbe Dockingstation, denselben Netzwerktreiber, dieselbe Fachanwendung. Diese Gemeinsamkeit ist die Ursache, und sie ist auf keinem der drei Geräte zu finden, sondern nur im Vergleich.

Genau deshalb ist es teuer, Abstürze einzeln zu behandeln. Wer jeden betroffenen Rechner neu aufsetzt, hat drei Arbeitstage verbraucht und dieselbe Dockingstation wieder angeschlossen.

Das Gegenstück gilt auch: Stürzt genau ein Gerät ab und kein anderes, ist die Suche eng. Dann geht es um dieses Gerät – seinen Speicher, seine Platte, seine Kühlung.

**Grenze der Selbsthilfe:** Bei WHEA_UNCORRECTABLE_ERROR, bei nachgewiesenen Speicherfehlern und bei auffälligen SMART-Werten ist die Softwaresuche beendet. Weiterprobieren kostet dann nur noch Zeit – die Entscheidung heißt Reparatur oder Austausch.


#### Häufige Fragen

**Kann ich den automatischen Neustart abschalten, um die Meldung zu lesen?**
Ja. In den erweiterten Systemeigenschaften unter Starten und Wiederherstellen lässt sich der automatische Neustart abwählen. Der Bildschirm bleibt dann stehen, bis Sie ihn ablesen. Das ist bei wiederkehrenden Abstürzen der erste sinnvolle Handgriff – vorausgesetzt, jemand sitzt vor dem Gerät.

**Hilft eine Neuinstallation gegen Bluescreens?**
Nur, wenn die Ursache in der Software liegt. Bei Speicher-, Datenträger- oder Mainboardfehlern stürzt das frisch installierte Windows genauso ab – dann hat die Neuinstallation einen Tag gekostet und nichts bewiesen. Deshalb gehört die Hardwareprüfung vor die Neuinstallation und nicht danach.

**Warum stürzt der Rechner nur im Leerlauf ab?**
Weil dann Dinge laufen, die sonst nicht laufen: Energiesparzustände, geplante Sicherungen, Virenprüfläufe, Updates. Abstürze im Leerlauf zeigen deshalb überdurchschnittlich oft auf Speicher- und Netzwerktreiber im Zusammenspiel mit dem Energiesparen – ein Bereich, in dem ältere Treiber bekannt unzuverlässig sind.

**Was ist der Unterschied zum schwarzen Bildschirm?**
Ein Bluescreen ist ein kontrolliertes Anhalten mit Meldung. Ein schwarzer Bildschirm ohne Meldung ist etwas anderes: Bildausgabe, Grafiktreiber, Energiesparen oder ein Startproblem vor dem Laden von Windows. Die Suchwege sind verschieden, deshalb lohnt es, beides auseinanderzuhalten.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Drucker ist offline, obwohl er an ist – woran liegt das?

Adresse: https://davinci-rechenzentrum.de/stoerung/drucker-offline · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

In Unternehmen hat ein offline gemeldeter Drucker meist nur eine Ursache: Er hat vom Router eine neue IP-Adresse bekommen, während der Anschluss auf dem Rechner noch auf die alte zeigt. Der Drucker ist erreichbar, nur nicht mehr dort, wo Windows ihn sucht. Prüfen Sie die Adresse, die der Drucker in seinem Menü anzeigt, und vergleichen Sie sie mit der im Druckeranschluss hinterlegten.

**Typische Meldungen:** „Drucker ist offline“ · „Der Drucker reagiert nicht“ · „Fehler beim Drucken“ · „Dokument wird gedruckt – aber nichts passiert“ · „Der angegebene Netzwerkname ist nicht mehr verfügbar.“

#### Vorgehen

1. **Adresse am Drucker ablesen** Fast jeder Netzwerkdrucker zeigt seine IP-Adresse im Bedienfeld oder druckt sie über eine Konfigurationsseite aus. Notieren Sie sie. Das ist die Tatsache, gegen die alles andere geprüft wird. → Sie haben die Adresse, unter der der Drucker tatsächlich erreichbar ist.
2. **Adresse im Druckeranschluss vergleichen** Systemsteuerung, Geräte und Drucker, Druckereigenschaften, Anschlüsse. Dort steht die Adresse, an die Windows sendet. Stimmen die beiden nicht überein, ist die Ursache gefunden: Der Drucker hat eine neue Adresse bekommen. Anschluss auf die richtige Adresse ändern – fertig. → Bei Abweichung ist der Fall erledigt, und Sie wissen, dass die Adressvergabe die eigentliche Baustelle ist.
3. **Das Häkchen bei Offline verwenden prüfen** Windows setzt bei einem nicht erreichbaren Drucker manchmal selbst den Schalter Drucker offline verwenden – und nimmt ihn nicht wieder weg, wenn der Drucker zurückkommt. Im Druckerfenster unter Drucker steht der Schalter. Ist er gesetzt, abwählen. → Der Drucker wechselt sofort auf bereit, wenn er sonst erreichbar ist.
4. **Warteschlange und Druckdienst zurücksetzen** Ein hängender Auftrag blockiert alle folgenden, und löschen lässt er sich oft nicht. Der Weg, der immer funktioniert: Dienst Druckwarteschlange anhalten, den Inhalt von C:\Windows\System32\spool\PRINTERS löschen, Dienst starten. Danach ist die Schlange leer. → Bleiben Aufträge danach erneut hängen, liegt es am Treiber, nicht an der Schlange.
5. **Den Weg prüfen, nicht das Gerät** Ping auf die Adresse des Druckers. Antwortet er, ist das Netz in Ordnung und das Problem liegt bei Anschluss, Treiber oder Dienst. Antwortet er nicht, hat es nichts mit Windows zu tun: Kabel, Netzwerkanschluss, WLAN oder eine Trennung zwischen den Netzbereichen. → Sie wissen, ob Sie auf dem Rechner weitersuchen oder im Netz.

#### Warum bekommt der Drucker überhaupt eine neue Adresse?

Weil er sie sich leiht. In den meisten Netzen vergibt der Router Adressen auf Zeit; wenn ein Gerät länger aus ist als die vereinbarte Frist, kann seine Adresse an ein anderes gehen. Nach einem Wochenende, einem Stromausfall oder einem Routertausch ist genau das passiert.

Der Drucker ist danach völlig in Ordnung. Nur zeigt jeder Rechner im Haus weiterhin auf die alte Adresse – und dort ist jetzt vielleicht ein Notebook. Das erklärt auch das häufigste Begleitphänomen: Es funktioniert bei einem Kollegen und beim anderen nicht, je nachdem, wie der Anschluss eingerichtet wurde.

Die dauerhafte Lösung ist nicht, jedes Mal die Adresse nachzutragen, sondern dem Drucker eine feste zu geben – entweder im Gerät selbst oder als Reservierung im Router. Das ist eine Arbeit von zehn Minuten und beendet das Thema.

#### Was ist der Unterschied zwischen einem WSD-Anschluss und einem TCP/IP-Anschluss?

Windows richtet Netzwerkdrucker gern automatisch über WSD ein – ein Verfahren, bei dem sich der Drucker selbst im Netz ankündigt. Das ist bequem und im Betrieb die häufigste Quelle für sporadische Ausfälle: WSD hängt an Diensten für die Geräteerkennung, die in getrennten Netzbereichen, hinter Firewalls und im WLAN nicht zuverlässig funktionieren.

Ein Standard-TCP/IP-Anschluss macht etwas Einfacheres: Er sendet an eine Adresse. Keine Erkennung, keine Ankündigung, nichts, was ausfallen kann. Deshalb gehört im Unternehmen jeder Netzwerkdrucker auf einen TCP/IP-Anschluss – und wenn der Drucker einen Namen im DNS hat, besser auf den Namen als auf die Nummer.
- WSD erkennt man im Anschlussfeld an einem Eintrag der Form WSD-xxxxxxxx statt einer Adresse.
- Umstellen heißt: neuen Anschluss anlegen, Typ Standard TCP/IP, Adresse eintragen, Drucker darauf umhängen.
- Mit Namen statt Nummer überlebt der Anschluss sogar einen Adresswechsel.

#### Warum melden plötzlich alle Rechner denselben Fehler?

Wenn der Druck über einen Druckserver läuft, gibt es eine gemeinsame Stelle – und die erklärt, warum es alle gleichzeitig trifft. Dann ist der Fehler nicht zwanzigmal aufgetreten, sondern einmal, an einem Ort.

Zweiter Fall, der für Aufsehen sorgt: ein Sicherheitsupdate, das die Rechteprüfung beim Verbinden mit freigegebenen Druckern verschärft. Danach lassen sich Drucker nicht mehr verbinden oder verlieren die Verbindung, und die Meldungen tragen Codes wie 0x00000709 oder 0x0000011b. Das ist kein Defekt, sondern eine bewusste Änderung – die Lösung liegt in der Einrichtung des Druckservers, nicht im Zurücknehmen des Updates.

#### Drucken ist der Dienst, der am häufigsten ausfällt – und am seltensten geplant wird.

In fast jedem Betrieb, den wir übernehmen, sind Drucker der Bereich mit den meisten offenen Enden: gewachsene Anschlüsse, gemischte Treiberstände, Geräte mit geliehenen Adressen, Freigaben von einem Arbeitsplatz aus, der eigentlich kein Server ist. Es funktioniert – bis der Router getauscht wird.

Was daran teuer ist, ist nicht die einzelne Störung, sondern ihre Häufigkeit. Ein Drucker, der jede Woche einmal offline geht, erzeugt im Jahr fünfzig kleine Unterbrechungen, jede mit zwei Personen und zehn Minuten. Das ist mehr als ein Arbeitstag, für ein Problem, dessen dauerhafte Lösung eine halbe Stunde dauert.

Die drei Handgriffe, die das Thema beenden: feste Adressen für alle Drucker, Anschlüsse über TCP/IP auf den Namen, und eine Stelle, an der die Treiber gepflegt werden.

**Grenze der Selbsthilfe:** Wenn der Drucker auf Ping antwortet, der Anschluss stimmt und die Warteschlange leer ist, es aber trotzdem nicht druckt, geht es um Treiber und Rechte. Das ist der Punkt, an dem Ausprobieren anfängt, Seiteneffekte zu erzeugen – etwa wenn jemand anfängt, Updates zu deinstallieren.


#### Häufige Fragen

**Warum zeigt der Drucker offline, obwohl er druckt?**
Weil Windows den Zustand nicht vom Gerät erfragt, sondern aus der letzten Antwort ableitet. Bleibt eine Rückmeldung einmal aus – etwa weil der Drucker im Energiesparen war –, merkt Windows sich offline und korrigiert das nicht von selbst. Das Häkchen bei Drucker offline verwenden ist dann oft mitgesetzt.

**Hilft es, den Drucker zu löschen und neu einzurichten?**
Oft ja, aber es verdeckt die Ursache. Beim Neueinrichten wird die aktuelle Adresse eingetragen, und es funktioniert wieder – bis zum nächsten Adresswechsel. Der Unterschied zwischen einmal reparieren und dauerhaft lösen liegt darin, ob danach eine feste Adresse vergeben wird.

**Warum drucken manche Kollegen und andere nicht?**
Weil ihre Rechner den Drucker auf verschiedenen Wegen kennen: der eine über eine Freigabe, der andere direkt, der dritte über einen WSD-Anschluss mit alter Adresse. Gewachsene Einrichtungen sehen genau so aus. Die Ungleichheit ist der Hinweis – funktioniert es überall gleich, ist es auch überall gleich eingerichtet.

**Was bedeutet Fehler 0x0000011b beim Verbinden?**
Der Code gehört zu einer verschärften Rechteprüfung beim Zugriff auf freigegebene Drucker, die mit einem Sicherheitsupdate eingeführt wurde. Er tritt typischerweise auf, wenn Clients einen Drucker von einem Server holen. Die saubere Lösung liegt in der Einrichtung des Druckservers und in gepflegten Treibern, nicht im Entfernen des Updates.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Zugriff verweigert oder Netzwerkpfad nicht gefunden – was steckt dahinter?

Adresse: https://davinci-rechenzentrum.de/stoerung/netzwerkpfad-nicht-gefunden · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die beiden Meldungen sehen ähnlich aus, bedeuten aber Gegensätzliches: Netzwerkpfad nicht gefunden heißt, dass die Gegenstelle nicht antwortet – Zugriff verweigert heißt, dass sie antwortet und Sie ablehnt. Das erste ist ein Namens- oder Netzproblem, das zweite ein Rechte- oder Anmeldeproblem. Prüfen Sie zuerst, welche der beiden Meldungen wirklich dasteht; sie trennt zwei völlig verschiedene Suchwege.

**Typische Meldungen:** „Auf „\\server\freigabe“ kann nicht zugegriffen werden.“ · „Der Netzwerkpfad wurde nicht gefunden.“ · „Zugriff verweigert. Wenden Sie sich an Ihren Netzwerkadministrator.“ · „Sie verfügen nicht über die erforderlichen Berechtigungen für den Zugriff auf diese Freigabe.“ · „Die angegebenen Anmeldeinformationen stimmen nicht mit den vorhandenen überein.“

#### Vorgehen

1. **Die Meldung genau lesen** Netzwerkpfad nicht gefunden und Zugriff verweigert führen zu verschiedenen Ursachen. Wer die beiden verwechselt, sucht im falschen Bereich – etwa Berechtigungen, obwohl gar keine Verbindung zustande kommt. → Sie wissen, ob es ein Verbindungs- oder ein Rechteproblem ist.
2. **Mit der Adresse statt mit dem Namen versuchen** Öffnen Sie die Freigabe einmal über die IP-Adresse des Servers statt über seinen Namen. Klappt es damit, ist der Weg in Ordnung und die Namensauflösung das Problem. Klappt es auch damit nicht, liegt es tiefer. → Die Unterscheidung zwischen Namensauflösung und Erreichbarkeit ist damit erledigt.
3. **Gespeicherte Anmeldedaten prüfen** Windows merkt sich Zugangsdaten zu Freigaben in der Anmeldeinformationsverwaltung. Wurde ein Kennwort geändert, meldet sich der Rechner weiterhin mit dem alten – und bekommt Zugriff verweigert, obwohl die neuen Daten richtig sind. Alten Eintrag löschen, Verbindung neu aufbauen. → Das löst die Mehrzahl der Fälle, in denen es gestern noch ging.
4. **Erreichbarkeit auf dem richtigen Weg prüfen** Ein Ping sagt nur, dass das Gerät antwortet – nicht, dass die Dateifreigabe läuft. Aussagekräftiger ist ein Verbindungsversuch auf den Freigabedienst selbst. Antwortet der Server auf Ping, aber nicht auf den Dienst, ist der Dienst gestoppt oder eine Firewall dazwischen. → Sie trennen Gerät erreichbar von Dienst erreichbar.
5. **Bei älteren Geräten: das Protokollalter prüfen** Ältere Netzwerkspeicher und Kopierer bieten Freigaben teils nur über eine veraltete Protokollfassung an, die Windows aus gutem Grund nicht mehr verwendet. Dann meldet Windows, der Pfad sei nicht gefunden, obwohl das Gerät antwortet. Die richtige Antwort ist, das Gerät zu aktualisieren – nicht, das alte Protokoll wieder einzuschalten. → Sie erkennen den Fall daran, dass nur ein bestimmtes Gerät betroffen ist, nicht der Server.

#### Warum geht es bei einem Kollegen und bei mir nicht?

Weil an einer Freigabe zwei Rechtesätze übereinanderliegen: die Freigabeberechtigung und die Berechtigung im Dateisystem. Wirksam ist immer die engere von beiden. Wer an einer Stelle Vollzugriff hat und an der anderen nichts, bekommt nichts – und sieht dieselbe Meldung wie jemand, der gar nicht vorgesehen ist.

Dazu kommt die Gruppenzugehörigkeit: Rechte hängen fast immer an Gruppen, nicht an Personen. Wird jemand einer Gruppe hinzugefügt, greift das erst nach einer neuen Anmeldung – der Rechner arbeitet bis dahin mit dem Berechtigungsausweis, den er beim Anmelden bekommen hat. Das ist der Grund, warum abmelden und neu anmelden hier tatsächlich hilft, während es sonst ein Verlegenheitsrat ist.

#### Was bedeutet der Fehler 0x80070035?

Das ist der Code hinter Der Netzwerkpfad wurde nicht gefunden. Er bedeutet nicht, dass die Freigabe nicht existiert, sondern dass Windows auf dem eingeschlagenen Weg nichts erreicht hat. Die häufigsten Ursachen sind ein Name, der nicht aufgelöst wird, ein blockierter Dateifreigabedienst und eine Trennung zwischen zwei Netzbereichen.

Besonders häufig taucht er auf, wenn Geräte in verschiedenen Netzen hängen – etwa Notebooks im Gäste-WLAN, während der Server im Firmennetz steht. Aus Sicht des Notebooks ist der Server dann tatsächlich nicht vorhanden, und das ist richtig so.
- Mit der IP-Adresse versuchen – klappt das, ist es die Namensauflösung.
- Prüfen, in welchem Netz das Gerät hängt. Ein Gastnetz erreicht das Firmennetz nicht, und das ist Absicht.
- Auf dem Server prüfen, ob der Dienst für Datei- und Druckerfreigabe läuft und in der Firewall freigegeben ist.

#### Warum verschwindet das Netzlaufwerk nach dem Neustart?

Verbundene Laufwerke werden beim Anmelden wiederhergestellt. Ist der Server zu diesem Zeitpunkt noch nicht erreichbar – weil das WLAN später kommt oder ein VPN erst aufgebaut werden muss –, scheitert die Wiederherstellung, und das Laufwerk trägt ein rotes Kreuz. Ein Doppelklick verbindet es dann meist sofort.

Im Betrieb gehört das nicht repariert, sondern ersetzt: Laufwerksverbindungen, die per Anmeldeskript oder Richtlinie erst nach dem Netzaufbau gesetzt werden, haben dieses Problem nicht. Wo mobil gearbeitet wird, ist ohnehin ein Zugriffsweg sinnvoller, der ohne dauerhafte Laufwerksverbindung auskommt.

#### Rechte, die gewachsen sind, erklären sich irgendwann selbst nicht mehr.

In gewachsenen Umgebungen sind Berechtigungen der Bereich mit den meisten stillen Widersprüchen: Rechte direkt an Personen statt an Gruppen, Vererbung an einzelnen Ordnern unterbrochen, Freigabe- und Dateirechte, die sich gegenseitig aufheben. Das Ergebnis ist ein Zustand, in dem niemand mehr sagen kann, wer worauf zugreifen darf – und genau diese Frage stellt ein Prüfer als erste.

Die Störung, um die es hier geht, ist meist nur das Symptom. Wer sie einzeln löst, indem er einer Person ein Recht direkt zuweist, macht den Zustand ein Stück unübersichtlicher.

Der Weg heraus ist unspektakulär: Rechte ausschließlich über Gruppen, Vererbung nur an wenigen, bewusst gesetzten Stellen unterbrechen, und eine Übersicht, die zeigt, wer wo hineinkommt. Das ist Arbeit von Tagen, nicht von Wochen – und sie beendet eine ganze Gattung von Störungen.

**Grenze der Selbsthilfe:** Sobald jemand anfängt, Berechtigungen zu setzen, um eine Störung loszuwerden, ist die Grenze überschritten. Ein Recht, das zur Fehlerbehebung vergeben wurde, wird nie wieder entzogen – und steht Jahre später in der Prüfung.


#### Häufige Fragen

**Hilft es, die Freigabe für jeden freizugeben?**
Es löst die Störung und schafft ein größeres Problem. Freigaben für alle sind der Grund, warum Verschlüsselungsangriffe in Betrieben so weitreichend sind: Was jeder Benutzer schreiben darf, darf auch die Schadsoftware verschlüsseln, die unter seinem Konto läuft. Der Aufwand für saubere Gruppen ist einmalig, der Schaden ist es nicht.

**Warum werde ich ständig nach dem Kennwort gefragt?**
Meist wegen eines veralteten gespeicherten Zugangs, der abgelehnt wird, während der Dialog neue Daten erfragt und sie nicht dauerhaft übernimmt. Den alten Eintrag in der Anmeldeinformationsverwaltung löschen und die Verbindung mit gesetztem Haken für das Merken neu aufbauen. Bleibt es dabei, stimmt die Anmeldung gegen die Domäne nicht.

**Kann ein Virenschutz Freigaben blockieren?**
Ja, und das ist ein Fall, an den zuletzt gedacht wird. Schutzprogramme mit Netzwerkfilter oder mit einem Schutz gegen Verschlüsselungsangriffe greifen in den Zugriff auf Freigaben ein. Der Test ist einfach: Schutz für einige Minuten anhalten und erneut versuchen – aber nur an einem Gerät und nur, solange jemand davorsitzt.

**Was ist der Unterschied zwischen Freigabe- und NTFS-Rechten?**
Freigaberechte gelten für den Zugriff über das Netz, NTFS-Rechte für den Zugriff auf die Dateien selbst, egal auf welchem Weg. Wirksam ist die engere Angabe. Übliche Praxis ist, die Freigabe großzügig zu setzen und die eigentliche Steuerung im Dateisystem zu machen – sonst pflegt man zwei Rechtesätze, die auseinanderlaufen.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Was bedeuten die Fehlercodes 403, 404, 500, 502 und 503?

Adresse: https://davinci-rechenzentrum.de/stoerung/http-fehler-website · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die dreistelligen Codes sagen, wer das Problem hat. Die 400er bedeuten, dass die Anfrage nicht in Ordnung war – falsche Adresse oder fehlende Berechtigung. Die 500er bedeuten, dass der Server das Problem hat: Er ist überlastet, ein Dienst dahinter antwortet nicht, oder die Anwendung ist abgestürzt. Für die eigene Website ist das die wichtigste Unterscheidung überhaupt, denn 500er kosten Umsatz und Sichtbarkeit, 404er meist nicht.

**Typische Meldungen:** „403 Forbidden – Zugriff verweigert“ · „404 Not Found – Die angeforderte Seite wurde nicht gefunden.“ · „500 Internal Server Error“ · „502 Bad Gateway“ · „503 Service Unavailable“ · „504 Gateway Timeout“

#### Vorgehen

1. **Die erste Ziffer lesen** 4 heißt: Die Anfrage war das Problem. 5 heißt: Der Server war das Problem. Diese eine Ziffer entscheidet, ob Sie bei sich suchen oder beim Anbieter – und sie wird am häufigsten übersehen. → Sie wissen, auf welcher Seite die Ursache liegt.
2. **Prüfen, ob es alle betrifft** Rufen Sie die Adresse von einem anderen Anschluss auf, etwa über das Mobilfunknetz. Erscheint der Fehler dort nicht, liegt es an Ihrem Netz, Ihrem Zwischenspeicher oder Ihrer Namensauflösung – nicht an der Website. → Sie trennen ein allgemeines Problem von einem örtlichen.
3. **Bei 500ern: in das Serverprotokoll sehen** Ein 500er ohne Blick ins Protokoll ist nicht zu lösen. Dort steht die eigentliche Meldung – fehlende Datei, Datenbank nicht erreichbar, Speichergrenze überschritten, Syntaxfehler nach einer Änderung. Jeder Hoster stellt dieses Protokoll bereit. → Aus einem allgemeinen 500 wird eine konkrete Ursache.
4. **Bei 502 und 504: die Kette prüfen** Diese Codes kommen von einem Vermittler, der weitergeleitet hat und keine Antwort bekam. Die Ursache liegt also nicht bei dem, der die Meldung ausgibt, sondern eine Station dahinter: Anwendungsserver abgestürzt, Datenbank überlastet, Zeitgrenze überschritten. → Sie wissen, dass die Suche hinter dem Webserver weitergeht.
5. **Bei 503: nach der Last fragen** 503 heißt, dass der Dienst vorübergehend nicht verfügbar ist – sehr oft wegen Überlastung oder wegen einer laufenden Wartung. Tritt er regelmäßig zur selben Tageszeit auf, ist es Last. Tritt er nach einer Änderung auf, ist es die Änderung. → Ein Muster in der Uhrzeit ist ein Befund, kein Zufall.

#### Welche dieser Fehler schaden der Sichtbarkeit bei Google?

Ein 404 für eine Seite, die es wirklich nicht mehr gibt, ist völlig in Ordnung und der vorgesehene Weg. Suchmaschinen nehmen die Adresse nach einiger Zeit aus dem Verzeichnis, und damit ist die Sache erledigt. Schädlich wird es erst, wenn Seiten, die es noch geben sollte, mit 404 antworten – etwa nach einem Relaunch ohne Weiterleitungen.

Anders die 500er: Sie signalisieren, dass die Seite grundsätzlich vorhanden ist, aber gerade nicht ausgeliefert werden kann. Häufen sie sich, wird seltener besucht und langsamer aktualisiert. Ein Server, der unter der Last des Besuchs selbst in die Knie geht, wird entsprechend vorsichtiger angefahren.

Am heikelsten ist der falsch gesetzte Code: eine Fehlerseite, die freundlich Die Seite wurde nicht gefunden anzeigt und dabei 200 zurückmeldet, also Erfolg. Solche Seiten landen im Verzeichnis, und zwar dutzendfach, weil jede falsche Adresse eine eigene erfolgreiche Seite ergibt.

#### Was ist der Unterschied zwischen 401 und 403?

401 heißt: Sie haben sich nicht ausgewiesen – melden Sie sich an. 403 heißt: Sie haben sich ausgewiesen, und es reicht trotzdem nicht. Der erste Fall ist eine Aufforderung, der zweite eine Ablehnung.

In der Praxis begegnet einem 403 am häufigsten aus drei Gründen: falsch gesetzte Dateirechte auf dem Server, ein Verzeichnis ohne Startseite, bei dem die Auflistung verboten ist, und eine Sperre durch eine Schutzeinrichtung, die die Anfrage für einen Angriff hält.
- 403 direkt nach dem Umzug auf einen neuen Server: fast immer die Dateirechte.
- 403 nur für einzelne Besucher: eine Sperre nach Herkunft oder eine Schutzregel.
- 403 für ein ganzes Verzeichnis: fehlende Startseite bei verbotener Auflistung.

#### Warum sehen Besucher den Fehler und ich nicht?

Weil zwischen Ihnen und dem Server mehrere Zwischenspeicher liegen können: der Browser, ein vorgeschalteter Beschleuniger, ein Verteilnetz. Wer die Seite eben noch offen hatte, bekommt sie aus dem Speicher ausgeliefert, während ein neuer Besucher beim Server landet und den Fehler sieht.

Daraus folgt eine unangenehme Eigenschaft solcher Störungen: Sie fallen im Haus zuletzt auf. Wer die eigene Website täglich benutzt, hat sie im Zwischenspeicher – Kunden nicht. Deshalb gehört zu einer Website, mit der Geld verdient wird, eine Überwachung von außen, die alle paar Minuten prüft und meldet.

#### Eine Website ohne Überwachung fällt am Wochenende aus – und niemand merkt es.

Der teuerste Ausfall ist nicht der lange, sondern der unbemerkte. Eine Firmenwebsite, die Freitagabend auf 503 geht und Montagmorgen wieder läuft, hat ein ganzes Wochenende jeden Interessenten abgewiesen – und hinterlässt keine Spur, die jemandem auffiele.

Was dagegen hilft, ist keine große Sache: eine Prüfung von außen im Minutentakt, die den Statuscode ansieht und nicht nur, ob der Server antwortet. Der Unterschied ist wesentlich – ein Server, der brav 500 ausliefert, ist aus Sicht eines einfachen Erreichbarkeitstests bestens in Ordnung.

Dazu gehört die Frage, wer benachrichtigt wird und was dann passiert. Eine Meldung, die in ein Postfach läuft, das am Wochenende niemand liest, ist keine Überwachung, sondern ein Protokoll.

**Grenze der Selbsthilfe:** Wenn dasselbe Fehlerbild wiederkehrt, ohne dass jemand etwas geändert hat, ist es kein Vorfall mehr, sondern eine Auslegungsfrage – Speichergrenzen, Zeitgrenzen, Datenbankverbindungen. Das wird nicht durch Neustarts besser, sondern durch eine Auslegung, die zur tatsächlichen Last passt.


#### Häufige Fragen

**Was mache ich mit alten Adressen nach einem Relaunch?**
Auf die inhaltlich passende neue Adresse dauerhaft weiterleiten, einzeln statt pauschal auf die Startseite. Eine Sammelweiterleitung auf die Startseite ist aus Sicht der Suchmaschine so gut wie ein 404 und für Besucher ärgerlicher, weil sie glauben, falsch geklickt zu haben. Wo es wirklich keinen Nachfolger gibt, ist 404 die richtige Antwort.

**Was bedeutet Fehler 429?**
Zu viele Anfragen in zu kurzer Zeit. Der Server bremst absichtlich. Das trifft meist automatische Zugriffe – eigene Auswertungswerkzeuge, eine Schnittstelle, ein fehlerhaft eingestellter Import. Wenn Besucher ihn sehen, ist die Bremse zu scharf eingestellt oder es läuft tatsächlich ein Angriff.

**Ist eine eigene Fehlerseite sinnvoll?**
Ja, wenn sie den richtigen Code mitliefert. Eine gestaltete 404-Seite mit Suchfeld und Verweisen auf die wichtigsten Bereiche hält Besucher, die sonst zurückgehen. Entscheidend ist nur, dass sie technisch 404 meldet und nicht 200 – sonst entstehen aus jeder falschen Adresse dauerhafte Einträge im Verzeichnis.

**Woran erkenne ich, ob mein Hoster schuld ist?**
An der Gleichzeitigkeit und an der Statusseite des Anbieters. Sind mehrere unabhängige Angebote desselben Anbieters gleichzeitig betroffen, ist es nicht Ihre Anwendung. Steht dagegen im Serverprotokoll eine Meldung aus Ihrer Anwendung, ist es Ihre – und der Anbieter kann daran nichts ändern.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Outlook verbindet sich nicht mehr – was tun?

Adresse: https://davinci-rechenzentrum.de/stoerung/outlook-verbindet-nicht · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Fragt Outlook wieder und wieder nach dem Kennwort oder steht dauerhaft auf getrennt, liegt es selten am Kennwort. Die drei häufigsten Ursachen sind eine abgeschaltete alte Anmeldeart beim Anbieter, ein beschädigter lokaler Zwischenspeicher der Postfachdatei und ein Zugriffsweg, der nach einer Umstellung nicht mehr stimmt. Prüfen Sie zuerst, ob dasselbe Postfach im Browser funktioniert – das trennt Postfach von Programm.

**Typische Meldungen:** „Die Verbindung mit Microsoft Exchange ist nicht verfügbar.“ · „Outlook kann keine Verbindung mit dem Server herstellen.“ · „Benötigt Kennwort“ · „Es wird versucht, eine Verbindung herzustellen …“ · „Der Vorgang ist fehlgeschlagen. Ein Objekt wurde nicht gefunden.“

#### Vorgehen

1. **Dasselbe Postfach im Browser öffnen** Melden Sie sich mit denselben Zugangsdaten über die Weboberfläche Ihres Anbieters an. Funktioniert das, sind Postfach, Kennwort und Anbieter in Ordnung, und die Suche beschränkt sich auf den Rechner. Funktioniert es nicht, brauchen Sie in Outlook gar nicht weiterzusuchen. → Die Grenze zwischen Postfach und Programm ist gezogen.
2. **Verbindungsstatus ansehen** Mit gedrückter Steuerungstaste auf das Outlook-Symbol im Infobereich klicken, dann Verbindungsstatus. Dort steht, wohin Outlook verbindet und ob die Verbindung steht. Das ist deutlich aussagekräftiger als die Anzeige unten in der Leiste, die nur getrennt meldet, ohne zu sagen, woran. → Sie sehen, ob überhaupt eine Verbindung zustande kommt und zu welchem Ziel.
3. **Gespeicherte Zugangsdaten entfernen** In der Anmeldeinformationsverwaltung von Windows liegen alte Einträge zum Postfach. Nach einer Kennwortänderung oder einer Umstellung beim Anbieter melden sie sich weiter mit dem alten Stand an – das ergibt die endlose Kennwortabfrage. Einträge löschen, Outlook neu starten, einmal sauber anmelden. → Das beendet die wiederholte Kennwortabfrage in den meisten Fällen.
4. **Ein neues Profil anlegen** Ein Outlook-Profil kann beschädigt sein, ohne dass man es ihm ansieht. Ein zweites Profil anzulegen kostet fünf Minuten und beweist die Sache: Läuft es im neuen Profil, war das alte defekt. Die Mails liegen ohnehin auf dem Server und werden neu geladen. → Sie wissen, ob das Profil die Ursache ist, ohne etwas zu zerstören.
5. **Bei Dateifehlern: die Offlinedatei prüfen** Der Code 0x8004010F und Meldungen über ein nicht gefundenes Objekt deuten auf die lokale Offlinedatei des Postfachs. Sie liegt im Benutzerprofil und lässt sich gefahrlos umbenennen, solange das Postfach auf dem Server liegt – Outlook legt sie neu an und lädt neu. → Bei einem beschädigten Zwischenspeicher ist die Störung damit erledigt.

#### Warum fragt Outlook seit einer Umstellung ständig nach dem Kennwort?

Weil die alte Anmeldeart abgeschaltet wurde. Jahrelang meldeten sich Mailprogramme mit Benutzername und Kennwort direkt am Server an. Dieses Verfahren kennt keine zweite Stufe und keine Gerätebindung – ein abgegriffenes Kennwort reicht für den vollen Postfachzugriff. Deshalb ist es bei den großen Anbietern abgeschaltet.

Programme, die die neue Anmeldeart nicht beherrschen oder in einem alten Stand festhängen, bekommen ab dem Stichtag eine Ablehnung – und stellen die einzige Frage, die sie kennen: die nach dem Kennwort. Das Kennwort ist dabei richtig, es hilft nur nicht mehr.

Die Lösung ist kein Trick, sondern ein aktueller Stand: eine Programmfassung, die das moderne Verfahren beherrscht, und ein Konto, das sauber neu eingerichtet wird. Wer stattdessen die alte Anmeldeart wieder freischaltet, macht genau das rückgängig, weswegen sie abgeschaltet wurde.

#### Was ist eine OST-Datei, und darf ich sie löschen?

Die OST-Datei ist die lokale Kopie eines Postfachs, das eigentlich auf dem Server liegt. Sie sorgt dafür, dass Outlook auch ohne Verbindung arbeiten kann. Weil sie nur eine Kopie ist, lässt sie sich verlustfrei löschen – alles wird vom Server neu geholt.

Ganz anders die PST-Datei: Sie ist ein eigenständiges Archiv und liegt oft nur auf einem einzigen Rechner. Wer sie löscht, löscht Mails. Der Unterschied zwischen den beiden Dateiarten ist der wichtigste in diesem Bereich – und PST-Archive auf lokalen Festplatten sind ein eigenes Risiko, weil sie in keiner Sicherung des Servers auftauchen.
- OST: Kopie des Serverpostfachs, gefahrlos zu ersetzen.
- PST: eigenständiges Archiv, enthält oft die einzige Ausfertigung alter Mails.
- Eine sehr große OST-Datei verlangsamt Outlook spürbar – hier hilft, den Zeitraum der lokalen Kopie zu begrenzen.

#### Warum kommen Mails verspätet oder gar nicht an?

Verspätung liegt selten am Programm. Häufiger sind Regeln, die still sortieren, ein überfülltes Postfach am Speicherlimit oder eine Prüfung auf dem Weg, die Nachrichten in Quarantäne hält. Bei eigenen Servern kommt die Sperrliste hinzu: Wer auf einer Sperrliste steht, bekommt Zustellungen verzögert oder abgewiesen.

Zum Nachsehen gibt es bei jedem ernstzunehmenden Anbieter eine Nachrichtenverfolgung: Dort steht, ob eine Nachricht angekommen ist und was mit ihr passiert ist. Das ist die Stelle, an der sich die Frage sachlich klären lässt, statt zwischen Absender und Empfänger hin und her zu raten.

#### Mail ist der Dienst, dessen Ausfall zuerst auffällt – und der am wenigsten dokumentiert ist.

In vielen Betrieben ist die Mailumgebung über Jahre gewachsen: ein paar Postfächer beim Anbieter, ein paar Weiterleitungen, ein Verteiler, der noch auf einen ausgeschiedenen Kollegen zeigt, Archive auf Einzelrechnern. Solange nichts passiert, fällt das nicht auf.

Auffällig wird es an drei Stellen: beim Ausscheiden eines Mitarbeiters, wenn niemand sagen kann, wohin seine Post läuft; bei einer Prüfung, wenn die Aufbewahrung nachzuweisen ist; und bei einem Angriff, wenn eine Regel mitläuft, die stillschweigend alles an eine fremde Adresse kopiert.

Die Fragen, die eine betreute Mailumgebung beantworten kann: Welche Postfächer gibt es? Wer greift worauf zu? Welche Weiterleitungen bestehen? Wo liegen die Archive, und sind sie gesichert? Wer das nicht beantworten kann, hat keine Störung, sondern eine Lücke.

**Grenze der Selbsthilfe:** Wenn dasselbe Postfach im Browser einwandfrei läuft und Outlook nach neuem Profil und neuer Offlinedatei weiterhin nicht verbindet, geht es um Anmeldeverfahren, Richtlinien oder Zugriffswege. Das lässt sich am Arbeitsplatz nicht mehr lösen.


#### Häufige Fragen

**Warum startet Outlook nicht mehr?**
Meist wegen eines Erweiterungsprogramms, das nach einem Update nicht mehr passt. Outlook im abgesicherten Modus starten – dabei bleiben Erweiterungen außen vor. Startet es so, schalten Sie die Erweiterungen einzeln zu, bis der Verursacher auffällt. Das dauert zehn Minuten und erspart eine Neuinstallation.

**Sind Mails weg, wenn ich das Profil neu anlege?**
Nein, solange das Postfach auf dem Server liegt – dann wird alles neu geladen. Vorsicht ist nur bei lokal eingebundenen PST-Archiven geboten: Die hängen am Profil, nicht am Server. Vor dem Neuanlegen deshalb prüfen, ob solche Archive eingebunden sind, und ihren Speicherort notieren.

**Was bedeutet 0x800CCC0E?**
Der Code gehört zu den älteren Abrufverfahren und heißt, dass keine Verbindung zum Mailserver zustande kam. Ursachen sind ein falscher Servername, ein blockierter Anschluss durch Firewall oder Schutzprogramm und eine Verschlüsselungseinstellung, die nicht zum Server passt. Bei modernen Postfächern taucht er kaum noch auf.

**Hilft es, Outlook zu reparieren?**
Die eingebaute Reparatur der Office-Installation hilft bei beschädigten Programmdateien, nicht bei Anmelde- oder Verbindungsproblemen. Sie ist der richtige Schritt, wenn Outlook abstürzt oder Funktionen fehlen – beim Kennwortdialog ist sie verlorene Zeit.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Diese Verbindung ist nicht sicher – was bedeutet die Meldung?

Adresse: https://davinci-rechenzentrum.de/stoerung/verbindung-nicht-sicher · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Der Browser meldet das, wenn er das Zertifikat der Gegenstelle nicht überprüfen kann. Die häufigsten Gründe sind harmlos und schnell geklärt: ein abgelaufenes Zertifikat, eine falsch gestellte Uhr auf dem eigenen Rechner oder ein Gerät im eigenen Netz mit selbst ausgestelltem Zertifikat. Gefährlich ist die Meldung dann, wenn sie auf einer fremden Seite erscheint, die Sie nicht kennen – dort heißt Wegklicken, das Schutzverfahren auszuschalten.

**Typische Meldungen:** „Die Verbindung ist nicht privat.“ · „Diese Verbindung ist nicht sicher.“ · „Ihre Verbindung ist nicht privat – Angreifer könnten versuchen, Ihre Daten zu stehlen.“ · „Das Sicherheitszertifikat der Website ist nicht vertrauenswürdig.“ · „Das Zertifikat ist abgelaufen.“

#### Vorgehen

1. **Datum und Uhrzeit des eigenen Rechners prüfen** Ein Zertifikat gilt für einen Zeitraum. Geht die Uhr des Rechners falsch – nach einem leeren Knopfzellenakku oder einer falschen Zeitzone –, liegt jedes gültige Zertifikat scheinbar außerhalb seines Zeitraums. Dann melden plötzlich alle Seiten dasselbe, und genau das ist der Hinweis. → Meldet der Browser das bei jeder Seite, ist es fast immer die Uhr.
2. **Die genaue Fehlerkennung lesen** Unter der Meldung steht eine Kennung. DATE_INVALID heißt abgelaufen oder noch nicht gültig, AUTHORITY_INVALID heißt unbekannter Aussteller, COMMON_NAME_INVALID heißt, das Zertifikat gehört zu einem anderen Namen. Drei verschiedene Ursachen mit drei verschiedenen Lösungen. → Aus einer allgemeinen Warnung wird eine benennbare Ursache.
3. **Das Zertifikat selbst ansehen** Ein Klick auf das Schlosssymbol zeigt, für welchen Namen das Zertifikat ausgestellt ist, von wem und bis wann. Dort steht die Antwort meist unmittelbar: falscher Name, abgelaufen, oder ein Aussteller, den niemand kennt. → Sie können die Meldung einordnen, statt ihr zu glauben oder sie wegzuklicken.
4. **Bei eigenen Geräten: den Aussteller prüfen** Firewalls, Netzwerkspeicher und Kopierer bringen ab Werk ein selbst ausgestelltes Zertifikat mit. Das ist technisch in Ordnung, aber kein Browser kennt den Aussteller. Für Geräte im eigenen Netz ist der richtige Weg ein Zertifikat aus einer eigenen Ausgabestelle, deren Wurzel auf den Arbeitsplätzen bekannt ist. → Sie wissen, ob es ein erwartetes Eigengerät ist oder etwas Fremdes.
5. **Bei der eigenen Website: die Laufzeit prüfen** Zertifikate laufen heute meist nach wenigen Monaten ab und werden automatisch erneuert. Scheitert die Erneuerung – etwa nach einem Serverumzug –, fällt es erst auf, wenn Besucher die Warnung sehen. Eine Überwachung, die die Restlaufzeit prüft, meldet das Wochen vorher. → Ein abgelaufenes Zertifikat der eigenen Seite ist ein Versäumnis, keine Störung.

#### Darf ich die Warnung wegklicken?

Bei einem eigenen Gerät im eigenen Netz, dessen Zertifikat Sie kennen: ja, aber es ist die schlechtere Lösung. Denn jedes Wegklicken trainiert eine Gewohnheit, und die wirkt auch dann, wenn die Warnung berechtigt ist. Wer die Meldung auf der eigenen Firewall täglich wegklickt, klickt sie irgendwann auch bei einer nachgemachten Anmeldeseite weg.

Bei einer fremden Seite, besonders bei einer mit Anmeldung oder Zahlung: nein. Genau diesen Fall soll die Warnung abfangen. Der Unterschied zwischen kann nicht geprüft werden und ist geprüft und in Ordnung ist der ganze Sinn des Verfahrens.

Der saubere Weg für eigene Geräte kostet einmalig einen Nachmittag: eine eigene Ausgabestelle, deren Wurzelzertifikat auf allen Arbeitsplätzen bekannt ist, und Zertifikate für die internen Geräte daraus. Danach gibt es im Haus keine berechtigte Warnung mehr – und jede, die auftaucht, ist ein echtes Signal.

#### Warum meldet nur ein Rechner die Warnung?

Wenn ein einzelner Rechner meldet und alle anderen nicht, liegt es an diesem Rechner: seiner Uhr, seinem Speicher bekannter Aussteller oder einem Programm, das den Datenverkehr aufbricht. Der letzte Fall ist häufiger, als man denkt: Manche Schutzprogramme schalten sich in die verschlüsselte Verbindung ein, um hineinzusehen, und ersetzen dabei das Zertifikat durch ein eigenes.

Das ist kein Angriff, sieht technisch aber genauso aus – und genau deshalb meldet der Browser es. Erkennen lässt es sich daran, dass als Aussteller der Name des Schutzprogramms steht.

#### Was heißt es, wenn der Name im Zertifikat nicht passt?

Ein Zertifikat gilt für bestimmte Namen. Wird eine Seite über einen anderen Namen aufgerufen – etwa über die IP-Adresse, über einen alten Namen oder über eine Unterdomain, die nicht eingetragen ist –, passt es nicht mehr, auch wenn es gültig ist.

Im Betrieb ist das der klassische Fall beim Zugriff auf eigene Systeme: Der Server heißt intern anders als von außen, und das Zertifikat kennt nur den äußeren Namen. Die Lösung ist, beide Namen ins Zertifikat aufzunehmen oder intern denselben Namen zu verwenden – nicht, über die Adresse zuzugreifen und die Warnung zu ignorieren.

#### Jede berechtigte Warnung, die zur Gewohnheit wird, entwertet alle anderen.

In Betrieben mit gewachsener Technik gibt es fast immer eine Handvoll Geräte, bei denen man die Warnung wegklickt: die Firewall, der Netzwerkspeicher, der Kopierer, das Zeiterfassungsgerät. Die Mitarbeitenden lernen daraus etwas, das nicht beabsichtigt war – dass diese Meldung nichts bedeutet.

Das ist die eigentliche Gefahr, nicht das einzelne Gerät. Angriffe über nachgemachte Anmeldeseiten leben davon, dass Warnungen ignoriert werden. Wer sein Haus so einrichtet, dass im Alltag keine Warnung erscheint, macht jede künftige Warnung wieder zu einem Signal.

Technisch ist das keine große Sache: eine eigene Ausgabestelle, das Wurzelzertifikat über die Verwaltung auf alle Geräte, und für die internen Systeme richtige Zertifikate. Das ist eine geplante Arbeit von einem Tag und erledigt sich danach von selbst.

**Grenze der Selbsthilfe:** Wenn Sie die Warnung auf einer Seite sehen, auf der Sie sich anmelden oder zahlen wollen, und Sie können die Ursache nicht benennen: abbrechen. Das ist kein Fall für Ausprobieren, sondern der Fall, für den es die Warnung gibt.


#### Häufige Fragen

**Was kostet ein Zertifikat?**
Für öffentliche Websites gibt es kostenlose, automatisch erneuerte Zertifikate, die von allen Browsern anerkannt werden; sie sind technisch gleichwertig zu gekauften. Kostenpflichtig wird es bei erweiterten Prüfungen der Organisation und bei Zertifikaten für viele Unterdomains. Für interne Geräte ist die eigene Ausgabestelle der übliche und kostenfreie Weg.

**Warum laufen Zertifikate so schnell ab?**
Weil eine kurze Laufzeit den Schaden begrenzt, falls der zugehörige Schlüssel in falsche Hände gerät. Der Preis dafür ist, dass die Erneuerung automatisiert sein muss – von Hand ist ein Wechsel alle paar Monate nicht zuverlässig zu leisten. Wo noch von Hand erneuert wird, ist die abgelaufene Seite nur eine Frage der Zeit.

**Bedeutet das Schloss, dass die Seite vertrauenswürdig ist?**
Nein, und das ist ein verbreitetes Missverständnis. Das Schloss sagt nur, dass die Verbindung verschlüsselt ist und das Zertifikat zum Namen passt. Eine nachgemachte Seite kann ein gültiges Zertifikat für ihren eigenen, täuschend ähnlichen Namen haben. Geprüft gehört der Name in der Adresszeile, nicht das Symbol daneben.

**Warum meldet der Browser Fehler, obwohl das Zertifikat gültig ist?**
Häufigster Grund ist eine unvollständige Kette: Der Server liefert sein Zertifikat, aber nicht die Zwischenstufe des Ausstellers. Manche Browser gleichen das aus, andere nicht – dann funktioniert es auf einem Gerät und auf dem nächsten nicht. Ein Prüfwerkzeug für Zertifikatsketten zeigt das in Sekunden.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Server nicht erreichbar – wie grenze ich die Ursache ein?

Adresse: https://davinci-rechenzentrum.de/stoerung/server-nicht-erreichbar · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Nicht erreichbar ist keine Diagnose, sondern eine Beobachtung – und sie kann fünf sehr verschiedene Ursachen haben. Arbeiten Sie die Schichten von unten nach oben ab: Stromversorgung und Netzanbindung, Namensauflösung, Erreichbarkeit des Geräts, Erreichbarkeit des Dienstes, Anmeldung. Wer in der Mitte anfängt, sucht oft an einer Stelle, die längst in Ordnung ist.

**Typische Meldungen:** „Der Server ist nicht erreichbar.“ · „Es konnte keine Verbindung hergestellt werden.“ · „Die Zeitüberschreitung wurde erreicht.“ · „Der Remotecomputer akzeptiert keine Verbindungen.“ · „Der Host konnte nicht gefunden werden.“

#### Vorgehen

1. **Reichweite bestimmen** Betrifft es einen Arbeitsplatz, eine Abteilung oder das ganze Haus? Diese Frage kostet eine Minute und halbiert die Suche. Ein einzelner Arbeitsplatz zeigt auf den Arbeitsplatz, alle zeigen auf Server oder Netz. → Sie wissen, ob Sie am Gerät oder zentral suchen.
2. **Namen und Adresse trennen** Versuchen Sie die Verbindung einmal über die IP-Adresse statt über den Namen. Klappt es mit der Adresse, funktioniert der Weg, und die Namensauflösung ist das Problem – ein häufiger Fall nach Änderungen am DNS oder wenn ein Gerät den falschen Namensserver zugewiesen bekommt. → Die Unterscheidung zwischen Namensauflösung und Erreichbarkeit ist erledigt.
3. **Gerät und Dienst getrennt prüfen** Ein Ping erreicht das Gerät, sagt aber nichts über den Dienst. Ein Verbindungsversuch auf den betreffenden Anschluss sagt, ob der Dienst annimmt. Antwortet das Gerät, der Dienst aber nicht, ist der Dienst gestoppt, abgestürzt oder eine Regel blockiert ihn. → Sie trennen Gerät läuft von Dienst läuft – der wichtigste Schnitt in dieser Suche.
4. **Am Server selbst nachsehen** Läuft der Dienst? Ist die Systemplatte voll? Steht im Ereignisprotokoll ein Eintrag zur fraglichen Zeit? Eine volle Systemplatte ist eine der häufigsten Ursachen für Dienste, die scheinbar grundlos stehen bleiben – und eine der am schnellsten zu prüfenden. → Meist steht die Antwort im Protokoll, mit Uhrzeit.
5. **Erst danach neu starten** Ein Neustart behebt viele Störungen und vernichtet dabei alle Spuren. Deshalb gehört er ans Ende der Suche, nicht an den Anfang – sonst steht man beim nächsten Mal wieder am selben Punkt und weiß immer noch nicht, warum. → Sie behalten die Information, die Sie beim Wiederholungsfall brauchen.

#### Warum ist die Reihenfolge so wichtig?

Weil jede Schicht die darüberliegende trägt. Wenn die Namensauflösung nicht funktioniert, kann die Anwendung nicht verbinden – und jede Suche in der Anwendung ist verlorene Zeit. Umgekehrt beweist eine funktionierende Namensauflösung noch gar nichts über den Dienst.

In der Praxis wird die Reihenfolge fast immer verletzt, weil man bei dem anfängt, was man zuletzt geändert hat. Das ist nicht falsch – eine Änderung ist ein guter Verdächtiger – aber es ersetzt nicht die Eingrenzung. Wer beides verbindet, ist am schnellsten: erst die Schichten durchgehen, dabei die letzte Änderung im Hinterkopf.
- Strom und Anbindung: Läuft das Gerät überhaupt, hängt das Kabel, meldet der Anschluss eine Verbindung?
- Name: Wird der Name zur richtigen Adresse aufgelöst?
- Gerät: Antwortet die Adresse?
- Dienst: Nimmt der Anschluss Verbindungen an?
- Anmeldung: Werden die Zugangsdaten angenommen?

#### Wie erkenne ich, ob es am Anbieter liegt?

Drei Anhaltspunkte. Erstens die Gleichzeitigkeit: Sind mehrere voneinander unabhängige Dienste gleichzeitig betroffen, liegt es an etwas Gemeinsamem – Anbindung, Namensauflösung oder Anbieter. Zweitens der Weg: Eine Verfolgung des Weges zeigt, an welcher Station es abbricht. Drittens die Statusseite des Anbieters, die bei größeren Störungen meist schneller ist als die Hotline.

Wichtig ist die saubere Trennung zwischen unser Netz und deren Netz, weil sie über die nächste Stunde entscheidet. Wer beim Anbieter anruft, während die eigene Firewall den Dienst blockiert, wartet in einer Warteschleife auf eine Auskunft, die nicht hilft.

#### Was ist mit Diensten, die in der Cloud liegen?

Bei ausgelagerten Diensten verschiebt sich die Suche, sie entfällt aber nicht. Die unteren Schichten liegen weiterhin bei Ihnen: Ihre Anbindung, Ihre Namensauflösung, Ihre Firewall. Erst darüber beginnt der Bereich des Anbieters.

Was sich ändert, ist die Beweislast. Ein Anbieter wird nach Uhrzeit, Fehlermeldung und betroffenem Konto fragen. Wer das mitbringt, bekommt eine Antwort; wer es geht nicht meldet, bekommt eine Rückfrage. Es lohnt sich deshalb, vor dem Anruf zwei Minuten in die eigene Dokumentation zu stecken.

#### Die Frage ist nicht, ob etwas ausfällt, sondern wie lange es dauert, bis jemand weiß, wo.

In einem Betrieb ohne Überwachung beginnt jede Störung mit einer Meldung von einem Menschen – meist unvollständig, oft spät und selten mit der Angabe, seit wann. Die erste halbe Stunde geht dann für Fragen drauf, die eine Überwachung längst beantwortet hätte.

Eine Überwachung, die diesen Namen verdient, prüft nicht nur, ob ein Gerät antwortet, sondern ob der Dienst antwortet – und sie prüft die Dinge, die still ausfallen: Plattenplatz, Sicherungslauf, Zertifikatslaufzeit, Temperatur. Diese vier melden sich von selbst nie, bis es zu spät ist.

Der Unterschied ist messbar. Mit Überwachung beginnt die Arbeit an der Störung mit dem Wissen, was ausgefallen ist und seit wann. Ohne sie beginnt sie mit der Suche danach.

**Grenze der Selbsthilfe:** Wenn ein Dienst mehrfach ohne erkennbaren Auslöser stehen bleibt, ist es kein Vorfall, sondern ein Zustand – etwa ein Speicherproblem, eine volle Platte in der Wiederholung oder ein Dienst, der unter Last aussteigt. Das löst kein weiterer Neustart.


#### Häufige Fragen

**Warum hilft ein Neustart so oft?**
Weil er alle angesammelten Zustände verwirft: hängende Verbindungen, belegten Speicher, festgefahrene Prozesse. Er behebt das Symptom zuverlässig und die Ursache nie. Als erste Maßnahme ist er verlockend, als einzige ist er der Grund, warum dieselbe Störung alle zwei Wochen wiederkommt.

**Was bedeutet eine Zeitüberschreitung genau?**
Dass eine Anfrage gestellt wurde und innerhalb der vorgesehenen Frist keine Antwort kam. Das unterscheidet sie von einer Ablehnung: Bei einer Ablehnung hat die Gegenstelle geantwortet und nein gesagt. Zeitüberschreitung deutet auf Blockade unterwegs oder Überlastung, Ablehnung auf einen Dienst, der nicht läuft.

**Kann die eigene Firewall schuld sein?**
Regelmäßig, besonders nach Änderungen an Regeln oder nach einem Update der Firewall. Der Hinweis ist die Einseitigkeit: Verbindungen in eine Richtung funktionieren, in die andere nicht, oder ein Netzbereich erreicht den Dienst und ein anderer nicht. Das Protokoll der Firewall zeigt verworfene Pakete mit Uhrzeit und Quelle.

**Wie dokumentiere ich eine Störung sinnvoll?**
Vier Angaben reichen: seit wann, wer ist betroffen, welche Meldung steht genau da, was wurde zuletzt geändert. Diese vier beantworten die meisten Rückfragen im Voraus – und wenn dieselbe Störung in drei Monaten wiederkommt, ist die Suche beim zweiten Mal eine Viertelstunde statt eines Vormittags.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Geräte-Manager meldet Code 43 oder Code 10 – was heißt das?

Adresse: https://davinci-rechenzentrum.de/stoerung/treiber-fehler-code-43 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die Codes im Geräte-Manager sagen, woran Windows gescheitert ist. Code 43 heißt, dass das Gerät selbst einen Fehler gemeldet hat und Windows es daraufhin angehalten hat; Code 10 heißt, dass es sich nicht starten ließ; Code 28 heißt, dass gar kein Treiber vorhanden ist. Der erste Handgriff ist derselbe: Gerät entfernen, Rechner neu starten, Windows erkennt es neu – das löst die Fälle, in denen nur die Zuordnung beschädigt war.

**Typische Meldungen:** „Windows hat dieses Gerät angehalten, da es Probleme gemeldet hat. (Code 43)“ · „Das Gerät kann nicht gestartet werden. (Code 10)“ · „Für dieses Gerät sind keine Treiber installiert. (Code 28)“ · „Windows kann die für dieses Gerät erforderlichen Treiber nicht laden. (Code 31)“ · „Die Programmausführung kann nicht fortgesetzt werden, da VCRUNTIME140.dll nicht gefunden wurde.“

#### Vorgehen

1. **Gerät entfernen und neu erkennen lassen** Im Geräte-Manager das Gerät entfernen, dabei die Option zum Löschen der Treibersoftware nur setzen, wenn ein passender Treiber bereitliegt. Danach Rechner neu starten. Windows erkennt das Gerät neu und legt die Zuordnung frisch an – das behebt beschädigte Einträge, ohne dass man sie suchen muss. → War nur die Zuordnung beschädigt, ist der Fall erledigt.
2. **Anschluss und Kabel tauschen** Bei Code 43 an USB-Geräten ist der Anschluss ein häufiger Verursacher – besonders an Dockingstationen und an Anschlüssen auf der Gehäusefront. Direkt an die Rückseite des Rechners stecken und ein anderes Kabel verwenden. Das kostet zwei Minuten und schließt die halbe Ursachenliste aus. → Funktioniert es woanders, liegt es nicht am Gerät.
3. **Treiber vom Hersteller holen, nicht von einer Treiberseite** Der richtige Treiber steht beim Hersteller des Geräts oder des Rechners – und bei Notebooks meist beim Hersteller des Notebooks, nicht beim Hersteller des Bauteils. Sammelseiten für Treiber und Programme, die Treiber suchen, sind ein bekannter Verbreitungsweg für Schadsoftware. → Sie haben einen Treiber, der zum Gerät und zur Windows-Fassung passt.
4. **Energiesparen für den Anschluss abschalten** Windows darf USB-Anschlüsse abschalten, um Strom zu sparen. Manche Geräte kommen danach nicht zurück und melden Code 43. In den Eigenschaften des USB-Root-Hubs unter Energieverwaltung lässt sich das abstellen – eine Einstellung, die auf Arbeitsplätzen mit angeschlossener Technik ohnehin sinnvoll ist. → Traten die Ausfälle nach Pausen auf, ist das meist die Ursache.
5. **Bei fehlenden DLL-Dateien: die Laufzeitumgebung nachinstallieren** Meldungen über fehlende Dateien wie VCRUNTIME140.dll oder MSVCP140.dll bedeuten fast immer, dass eine Laufzeitumgebung fehlt – ein Paket, das Programme mitbringen, aber nicht immer sauber installieren. Es gibt sie beim Hersteller des Betriebssystems zum Nachinstallieren. → Die Meldung verschwindet, und zwar für alle Programme, die dieselbe Umgebung brauchen.

#### Warum ist es gefährlich, eine fehlende DLL einzeln herunterzuladen?

Weil genau dafür Seiten existieren, die nichts anderes tun: Sie bieten einzelne Systemdateien zum Herunterladen an, gut auffindbar, weil sehr viele Menschen genau diesen Dateinamen suchen. Was man dort bekommt, ist eine Datei aus unbekannter Quelle, die man in das Systemverzeichnis legt und die von da an mit vollen Rechten läuft.

Der richtige Weg ist immer das vollständige Paket vom Hersteller. Eine fehlende Laufzeitdatei ist kein Einzelschaden, sondern ein Hinweis, dass eine Programmsammlung unvollständig installiert ist – und die installiert man nach, statt eine Datei hineinzukopieren.

Dasselbe gilt für Programme, die Treiber suchen und aktualisieren. Sie lösen selten ein Problem, installieren dafür oft unpassende Treiber und bringen Zusatzprogramme mit. Auf Firmengeräten haben sie nichts verloren.

#### Was unterscheidet Code 43 von Code 10?

Code 43 bedeutet, dass das Gerät selbst gemeldet hat, dass etwas nicht stimmt – Windows hat die Meldung entgegengenommen und das Gerät stillgelegt. Das ist ein Hinweis auf das Gerät, seinen Anschluss oder seine Stromversorgung, seltener auf den Treiber.

Code 10 bedeutet, dass der Startversuch fehlgeschlagen ist, ohne dass das Gerät einen Grund genannt hätte. Hier ist der Treiber der Hauptverdächtige, gefolgt von einem Konflikt mit einem anderen Gerät.

Praktisch heißt das: Bei 43 zuerst die Hardware prüfen, bei 10 zuerst den Treiber. Beide Codes werden oft synonym behandelt, und das führt dazu, dass man bei einem defekten Kabel stundenlang Treiber tauscht.

#### Warum verschwindet ein Gerät nach einem Windows-Update?

Weil Windows bei Updates auch Treiber mitbringt und bestehende ersetzt. Bei Standardgeräten geht das gut, bei Spezialtechnik nicht immer – Messgeräte, Kassensysteme, Zeiterfassung, Produktionstechnik. Dort ist der Treiber des Herstellers oft älter, aber der einzige, der funktioniert.

Der Ausweg ist nicht, keine Updates mehr zu installieren, sondern die betroffenen Treiber von der automatischen Aktualisierung auszunehmen. Das ist gezielt möglich und deutlich sinnvoller als die verbreitete Praxis, ein ganzes Gerät von Updates fernzuhalten – am Ende steht sonst ein Kassenrechner mit drei Jahren offener Sicherheitslücken.

#### Spezialtechnik ist der Grund, warum in Betrieben alte Systeme stehen bleiben.

In fast jedem Betrieb mit eigener Technik gibt es ein Gerät, das nur mit einem bestimmten Treiber läuft – und damit nur mit einer bestimmten Windows-Fassung. Daraus wird über die Jahre ein Rechner, den niemand anfassen darf, und der steht dann noch da, wenn seine Windows-Fassung längst keine Sicherheitsupdates mehr bekommt.

Das ist ein Risiko, das sich nicht wegdiskutieren lässt, aber eines, das sich beherrschen lässt. Der übliche Weg ist, dieses Gerät netzseitig zu trennen: eigener Netzbereich, nur die Verbindungen erlaubt, die es wirklich braucht, kein Internetzugang, kein Zugriff auf die Ablagen. Dann ist der alte Stand ein bekanntes, eingegrenztes Risiko statt eines offenen Zugangs in das ganze Netz.

Parallel dazu gehört die Frage auf den Tisch, was der Hersteller anbietet – und was ein Ersatz kosten würde. Diese Rechnung wird oft nie aufgemacht, weil sie unangenehm ist. Sie fällt aber regelmäßig anders aus, als alle vermutet haben.

**Grenze der Selbsthilfe:** Wenn dasselbe Gerät an einem anderen Rechner ebenfalls Code 43 meldet, ist es defekt. Weitere Treiberversuche sind dann keine Fehlersuche mehr, sondern Zeitvertreib.


#### Häufige Fragen

**Was bedeutet ein unbekanntes Gerät im Geräte-Manager?**
Dass Windows Hardware sieht, sie aber nicht zuordnen kann – es fehlt der Treiber. Über die Eigenschaften und die Hardware-IDs lässt sich herausfinden, um was es sich handelt; die Kennung nennt Hersteller und Gerät. Damit findet man den richtigen Treiber, statt zu raten.

**Soll ich Treiber regelmäßig aktualisieren?**
Nur mit Anlass. Ein Treiber, der läuft, wird durch eine neuere Fassung selten besser, kann aber schlechter werden. Anlässe sind ein bekanntes Problem, eine benötigte Funktion oder eine Sicherheitskorrektur. Der verbreitete Rat, alle Treiber monatlich zu aktualisieren, erzeugt im Betrieb mehr Störungen, als er verhindert.

**Warum funktioniert das Gerät an einem anderen Rechner?**
Dann liegt es nicht am Gerät, sondern an diesem Rechner: Treiberstand, Energieeinstellungen, ein Konflikt oder ein beschädigter Eintrag. Dieser Test ist der wertvollste in diesem Bereich, weil er die Ursache auf die Hälfte eingrenzt – und er dauert zwei Minuten.

**Hilft es, den Treiber im abgesicherten Modus zu installieren?**
Manchmal, wenn ein laufendes Schutzprogramm oder ein anderer Treiber die Installation blockiert. Es ist aber ein später Schritt: Vorher gehören Anschluss, Kabel und die Frage, ob das Gerät woanders läuft, geprüft. Sonst installiert man mit Aufwand einen Treiber für ein defektes Gerät.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Anmeldung fehlgeschlagen oder Konto gesperrt – woran liegt das?

Adresse: https://davinci-rechenzentrum.de/stoerung/anmeldung-fehlgeschlagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Wenn ein Konto im Firmennetz immer wieder gesperrt wird, tippt fast nie ein Mensch das Kennwort falsch. Die Ursache ist in aller Regel ein Gerät oder ein Dienst, der ein altes Kennwort gespeichert hat und es im Hintergrund minütlich erneut versucht – ein Telefon mit Postfach, eine verbundene Freigabe, eine geplante Aufgabe. Gesucht wird deshalb nicht der Mensch, sondern die Quelle: Sie steht im Ereignisprotokoll des Anmeldeservers.

**Typische Meldungen:** „Der Benutzername oder das Kennwort ist falsch.“ · „Das referenzierte Konto ist zurzeit gesperrt und kann für die Anmeldung nicht verwendet werden.“ · „Ihr Konto wurde deaktiviert. Wenden Sie sich an Ihren Systemadministrator.“ · „Die Vertrauensstellung zwischen dieser Arbeitsstation und der primären Domäne konnte nicht hergestellt werden.“ · „Das Kennwort ist abgelaufen.“

#### Vorgehen

1. **Klären, ob gesperrt oder abgelehnt** Gesperrt heißt, dass zu viele Fehlversuche gezählt wurden – das Kennwort kann richtig sein. Abgelehnt heißt, dass die Zugangsdaten nicht passen. Die Meldung unterscheidet das, und die Unterscheidung führt in verschiedene Richtungen. → Sie wissen, ob Sie eine Quelle suchen oder ein Kennwort.
2. **Die Quelle im Ereignisprotokoll suchen** Auf dem Anmeldeserver steht zu jeder Sperrung ein Eintrag mit der Kennung 4740 und zu jedem Fehlversuch einer mit 4625. Beide nennen den Rechner, von dem der Versuch kam. Damit ist die Suche nach dem Verursacher in wenigen Minuten erledigt – statt in Rückfragen bei allen Beteiligten. → Sie haben den Namen des Geräts, das die Sperrung auslöst.
3. **Die üblichen Quellen abklappern** Wenn kein einzelner Rechner auffällt, sind es meist gespeicherte Zugangsdaten: ein Telefon mit dem Firmenpostfach, eine verbundene Netzwerkfreigabe, eine geplante Aufgabe unter dem Benutzerkonto, ein Dienst, der unter einem persönlichen Konto läuft. Alle vier versuchen es nach einer Kennwortänderung unverdrossen weiter. → Ist die Quelle bereinigt, endet die Sperrung dauerhaft.
4. **Bei Vertrauensstellung: das Konto des Rechners erneuern** Die Meldung über die Vertrauensstellung betrifft nicht den Menschen, sondern das Konto des Rechners in der Domäne. Es lässt sich erneuern, ohne den Rechner aus der Domäne zu nehmen und neu aufzunehmen – der alte Weg funktioniert zwar, zieht aber das Benutzerprofil in Mitleidenschaft. → Der Rechner ist wieder aufnahmefähig, ohne dass ein Profil neu angelegt werden muss.
5. **Nach dem Kennwortwechsel aufräumen** Nach jeder Kennwortänderung gehören die gespeicherten Zugänge durchgesehen: Anmeldeinformationsverwaltung auf dem Rechner, Postfach auf dem Telefon, verbundene Laufwerke. Das ist der Schritt, dessen Auslassen die meisten Sperrungen verursacht. → Die Sperrung kommt nicht am nächsten Morgen zurück.

#### Warum sperrt sich ein Konto von selbst wieder?

Weil die Quelle weiterläuft. Ein Telefon, das alle fünf Minuten das Postfach abruft, erzeugt nach einer Kennwortänderung in einer Stunde zwölf Fehlversuche – und die üblichen Einstellungen sperren nach fünf. Das Konto wird entsperrt, das Telefon versucht es erneut, das Konto ist wieder gesperrt.

Für die betroffene Person sieht das aus, als sei ihr Zugang kaputt. Tatsächlich funktioniert alles genau wie vorgesehen – nur zählt jemand mit, der nicht mehr weiß, dass sich das Kennwort geändert hat.

Deshalb ist Entsperren nie die Lösung, sondern immer nur die Überbrückung. Ohne die Quelle steht dieselbe Meldung am nächsten Vormittag wieder da.

#### Sind kurze Kennwortlaufzeiten sinnvoll?

Der erzwungene Wechsel alle 30, 60 oder 90 Tage galt lange als selbstverständlich. Die Empfehlungen haben sich geändert: Das deutsche Bundesamt für Sicherheit in der Informationstechnik rät im IT-Grundschutz von einem regelmäßig erzwungenen Wechsel ab, solange keine Anhaltspunkte für eine Offenlegung vorliegen.

Der Grund ist praktischer Natur. Wer alle acht Wochen ein neues Kennwort erfinden muss, erfindet keines – er zählt hoch. Aus einem starken Kennwort wird über zwei Jahre eine Reihe mit Monatsnummer am Ende, und die ist leichter zu erraten als das ursprüngliche.

Was stattdessen wirkt: längere, dafür dauerhafte Kennwörter, eine zweite Stufe bei der Anmeldung und ein Wechsel dann, wenn es einen Anlass gibt. Die zweite Stufe ist die wirksamste dieser Maßnahmen und mit Abstand die, die am seltensten umgesetzt ist.

#### Wie viele Fehlversuche sind eine sinnvolle Schwelle?

Die Sperrung schützt vor dem systematischen Durchprobieren von Kennwörtern. Zu niedrig gesetzt, sperrt sie Mitarbeitende aus, wann immer ein Gerät etwas Altes gespeichert hat; zu hoch gesetzt, erfüllt sie ihren Zweck nicht mehr.

In der Praxis bewährt hat sich eine Schwelle im unteren zweistelligen Bereich in Verbindung mit einer Rücksetzung nach kurzer Zeit – so bleibt das Durchprobieren wirkungslos, während der normale Betrieb nicht ständig gegen die Grenze läuft. Wichtiger als die genaue Zahl ist, dass jemand die Sperrungen überhaupt ansieht: Eine Häufung ist entweder ein schlecht eingerichtetes Gerät oder ein Angriffsversuch, und beide will man kennen.

#### Eine Häufung gesperrter Konten ist ein Hinweis, den man nicht verschenken sollte.

In vielen Betrieben werden gesperrte Konten entsperrt und vergessen. Damit geht eine der wenigen Meldungen verloren, die ein systematisches Durchprobieren von Kennwörtern überhaupt sichtbar machen würde. Zwischen dem Telefon mit altem Kennwort und einem Angriffsversuch von außen unterscheidet man nur, wenn man in das Protokoll sieht.

Dazu kommt die Frage der Zugänge, die niemandem mehr gehören: Dienstkonten unter dem Namen eines ausgeschiedenen Mitarbeiters, geplante Aufgaben mit persönlichen Zugangsdaten, Geräte mit gespeicherten Kennwörtern. Sie fallen genau dann auf, wenn dieses Konto gesperrt oder gelöscht wird – und dann steht plötzlich eine Sicherung oder ein Import still.

Aufräumen heißt hier: Dienste laufen unter eigenen Dienstkonten, nicht unter Personen. Das kostet einmalig Arbeit und beendet eine ganze Reihe von Überraschungen.

**Grenze der Selbsthilfe:** Wenn Fehlversuche von außen kommen oder von Geräten, die niemandem zuzuordnen sind, ist das kein Anmeldeproblem mehr. Ab dort geht es um einen möglichen Angriff – und die richtige Reaktion ist nicht Entsperren, sondern Nachsehen.


#### Häufige Fragen

**Was bedeutet 0xC000006D?**
Der Code steht für eine fehlgeschlagene Anmeldung und taucht in den Protokolleinträgen zu Fehlversuchen auf. Ein zweiter Wert im selben Eintrag benennt den genaueren Grund – falsches Kennwort, unbekannter Benutzer, gesperrtes Konto. Erst dieser zweite Wert sagt, woran es lag.

**Kann ein ausgeschiedener Mitarbeiter noch Zugriff haben?**
Wenn sein Konto nur deaktiviert wurde, nicht über den persönlichen Zugang – wohl aber über alles, was daneben liegt: geteilte Zugänge, gespeicherte Kennwörter auf einem privaten Gerät, Zugänge zu Diensten außerhalb der Domäne. Deshalb gehört zum Ausscheiden eine Liste, die über das Windows-Konto hinausgeht.

**Warum meldet der Rechner ein Problem mit der Vertrauensstellung?**
Weil das Kennwort des Rechnerkontos nicht mehr passt. Das passiert nach der Rücksicherung eines Rechners auf einen älteren Stand oder wenn ein Gerät sehr lange keine Verbindung zur Domäne hatte. Es ist kein Zeichen eines Angriffs und lässt sich gezielt beheben, ohne das Gerät neu aufzunehmen.

**Hilft eine zweite Anmeldestufe gegen dieses Problem?**
Gegen die Sperrung nicht unmittelbar – die zählt weiterhin Fehlversuche. Gegen das, wovor die Sperrung schützen soll, hilft sie erheblich: Ein abgegriffenes Kennwort allein reicht dann nicht mehr. Deshalb ist die zweite Stufe die wirksamere Maßnahme und der Kennwortwechsel die auffälligere.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### WLAN verbunden, aber kein Internet – woran liegt das?

Adresse: https://davinci-rechenzentrum.de/stoerung/wlan-verbunden-kein-internet · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die Meldung bedeutet wörtlich, was sie sagt: Die Funkverbindung zum Zugangspunkt steht, aber dahinter geht es nicht weiter. In neun von zehn Fällen liegt es an einer von drei Stellen – der Namensauflösung, dem Weg nach draußen oder einer Anmeldeseite, die auf ihre Bestätigung wartet. Prüfen Sie zuerst, ob Sie eine reine Adresse wie 1.1.1.1 erreichen; klappt das und ein Name nicht, ist es die Namensauflösung.

**Typische Meldungen:** „Verbunden, kein Internet“ · „Kein Internetzugriff“ · „Verbunden, aber gesichert – kein Internet“ · „Sie sind mit dem WLAN verbunden, aber es besteht keine Internetverbindung.“ · „Die Website ist nicht erreichbar – DNS_PROBE_FINISHED_NO_INTERNET“

#### Vorgehen

1. **Adresse gegen Name prüfen** Rufen Sie eine reine Zahlenadresse auf, etwa 1.1.1.1 im Browser, und danach einen Namen. Funktioniert die Zahl und der Name nicht, ist die Namensauflösung die Ursache – und nur sie. Das ist die schnellste Trennung, die es in diesem Bereich gibt. → Sie wissen, ob es an der Namensauflösung liegt oder am Weg selbst.
2. **Die eigene Adresse ansehen** Beginnt die Adresse des Geräts mit 169.254, hat es vom Netz gar keine bekommen und sich selbst beholfen. Dann ist der Adressdienst nicht erreichbar – ausgefallen, überlastet oder ohne freie Adressen. Mit so einer Adresse kann nichts funktionieren, egal wie gut das Funksignal ist. → Eine 169.254er-Adresse ist ein eindeutiger Befund und beendet die Suche sofort.
3. **Auf eine Anmeldeseite prüfen** In Gäste-WLAN, Hotels und öffentlichen Netzen steht der Zugang erst nach einer Bestätigung offen. Das Gerät ist dann verbunden und kommt trotzdem nicht durch. Erkennbar daran, dass ein Aufruf ohne Verschlüsselung auf eine fremde Seite umgeleitet wird, während verschlüsselte Aufrufe ins Leere laufen. → Erscheint eine Anmeldeseite, ist alles in Ordnung – es fehlt nur die Bestätigung.
4. **Vergleichen, ob andere Geräte durchkommen** Funktioniert es auf dem Telefon und auf dem Notebook nicht, liegt es am Notebook. Funktioniert es nirgends, liegt es am Netz oder am Anschluss. Dieser Vergleich kostet eine Minute und halbiert die Suche – und er wird fast immer übersprungen. → Sie wissen, ob Sie am Gerät suchen oder am Netz.
5. **Die Adresse neu holen lassen** Hilft bei abgelaufenen Adressen, bei einem Wechsel des Zugangspunkts und nach einem Neustart des Routers. Der Weg ohne Neustart: Adresse freigeben und neu anfordern, danach den Zwischenspeicher der Namensauflösung leeren. → Bekommt das Gerät danach eine richtige Adresse, war es die Vergabe.

#### Warum ist so oft die Namensauflösung schuld?

Weil sie bei jedem Aufruf im Spiel ist und weil sie ausfallen kann, ohne dass sonst etwas ausfällt. Jeder Aufruf beginnt damit, einen Namen in eine Adresse zu übersetzen. Antwortet der zuständige Dienst nicht, bleibt die Verbindung stehen, bevor sie begonnen hat – und das sieht aus wie kein Internet, obwohl der Weg nach draußen frei ist.

Im Betrieb kommt eine hausgemachte Variante dazu: Die Arbeitsplätze bekommen vom Adressdienst einen internen Namensserver zugewiesen, weil sie die eigenen Server über ihre Namen finden müssen. Fällt dieser Server aus oder ist er falsch eingetragen, ist das ganze Haus offline – während der Internetanschluss einwandfrei funktioniert.

Das erklärt auch, warum der verbreitete Rat, einen öffentlichen Namensserver einzutragen, im Firmennetz nach hinten losgeht: Das Internet funktioniert danach, aber die eigenen Server sind nicht mehr auffindbar.

#### Was bedeutet eine Adresse, die mit 169.254 beginnt?

Sie bedeutet: Das Gerät hat keine Adresse bekommen und sich selbst eine gegeben. Diese Selbsthilfe ist dafür gedacht, dass zwei Geräte sich ohne jede Infrastruktur unterhalten können – für den Zugang zu einem Netz taugt sie nicht.

Die Ursachen sind überschaubar: Der Adressdienst ist ausgefallen, sein Vorrat ist erschöpft, oder das Gerät hängt in einem Netzbereich ohne Adressvergabe. Der erschöpfte Vorrat ist der unterschätzte Fall – ein Bereich für 50 Adressen reicht nicht mehr, wenn zu den 30 Arbeitsplätzen noch Telefone, Tablets, Drucker, Kameras und Gästegeräte kommen.
- Trifft es ein Gerät, ist es dieses Gerät oder sein Anschluss.
- Trifft es mehrere gleichzeitig, ist der Adressdienst die erste Adresse der Suche.
- Trifft es immer dieselben Geräte zur selben Tageszeit, ist der Vorrat zu klein.

#### Warum funktioniert es bei den Kollegen und bei mir nicht?

Weil die Geräte nicht dasselbe tun. Häufigste Unterschiede: ein anderer Zugangspunkt bei gleichem Netznamen, eine hängengebliebene VPN-Verbindung, ein Schutzprogramm mit eigenem Netzfilter, oder ein Eintrag in der lokalen Namensdatei des Rechners, den vor Jahren jemand gesetzt hat.

Bei mobilen Geräten kommt eine moderne Eigenheit dazu: Viele Telefone und Notebooks melden sich je Netz mit einer zufällig erzeugten Gerätekennung an. Hängt die Vergabe von Adressen oder Rechten an dieser Kennung, bekommt dasselbe Gerät nach einem Wechsel der Einstellung plötzlich nichts mehr – ohne dass sich sonst etwas geändert hätte.

#### Ein Netz, in dem niemand weiß, wer Adressen vergibt, hat dieses Problem regelmäßig.

In gewachsenen Netzen gibt es die Adressvergabe oft zweimal: einmal im Router, den der Anbieter gestellt hat, und einmal auf dem Server, weil man für die eigene Umgebung eine gebraucht hat. Solange nur eine läuft, fällt das nicht auf. Wird die andere nach einem Stromausfall wieder aktiv, bekommen Geräte Adressen aus zwei Töpfen mit verschiedenen Namensservern – und die Hälfte des Hauses ist offline, die andere nicht.

Das ist keine seltene Störung, sondern eine der häufigsten Ursachen für Verbunden, kein Internet in kleinen und mittleren Betrieben. Und sie ist nicht zu finden, solange man am betroffenen Arbeitsplatz sucht.

Was sie dauerhaft beendet: eine Stelle, die Adressen vergibt, ein dokumentierter Bereich mit Reserve für Geräte, die dazukommen, feste Adressen für alles, was erreichbar sein muss, und eine Übersicht darüber, was im Netz hängt.

**Grenze der Selbsthilfe:** Wenn mehrere Geräte gleichzeitig keine oder widersprüchliche Adressen bekommen, ist es kein Arbeitsplatzproblem mehr. Weiterprobieren am einzelnen Rechner findet die zweite Adressvergabe nicht – dafür muss man ins Netz sehen.


#### Häufige Fragen

**Hilft es, einen öffentlichen Namensserver einzutragen?**
Zu Hause ja, im Firmennetz meistens nein. Die Arbeitsplätze brauchen den internen Namensserver, um die eigenen Server, Freigaben und Drucker zu finden. Wer ihn durch einen öffentlichen ersetzt, hat danach Internet und kein Firmennetz mehr – und die zweite Störung ist unangenehmer als die erste.

**Warum steht bei mir ein Ausrufezeichen am WLAN-Symbol?**
Windows prüft nach dem Verbinden, ob es eine bestimmte Adresse im Internet erreicht. Bleibt die Antwort aus oder kommt eine andere als erwartet, setzt es das Zeichen für eingeschränkte Verbindung. In Netzen mit Anmeldeseite ist das der Normalfall vor der Bestätigung – und in Netzen mit strenger Filterung kann es stehen bleiben, obwohl alles funktioniert.

**Kann ein VPN die Ursache sein?**
Regelmäßig. Eine abgebrochene VPN-Verbindung hinterlässt manchmal Einträge in der Wegewahl, die den Verkehr weiterhin in einen Tunnel schicken, den es nicht mehr gibt. Erkennbar daran, dass das Problem genau seit dem letzten Verbindungsabbruch besteht. Das Trennen und Neuverbinden räumt es meist auf.

**Warum geht es nach einem Neustart wieder?**
Weil der Neustart alles zurücksetzt, was sich angesammelt hat – Adresse, Zwischenspeicher der Namensauflösung, Wegewahl, hängende Verbindungen. Das behebt das Symptom zuverlässig und sagt nichts über die Ursache. Wenn es wöchentlich nötig ist, ist der Neustart keine Lösung, sondern der Befund.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Drucker verbindet sich nicht mit dem WLAN – was tun?

Adresse: https://davinci-rechenzentrum.de/stoerung/drucker-verbindet-sich-nicht-mit-wlan · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die häufigste Ursache ist unspektakulär: Viele Drucker beherrschen nur das 2,4-GHz-Band, und der Router sendet beide Bänder unter demselben Netznamen. Der Drucker sieht das Netz, bekommt aber keine Verbindung. Zweithäufigste Ursache ist eine Gastfreigabe oder eine Trennung der Funkteilnehmer untereinander – dann ist der Drucker verbunden und für die Rechner trotzdem unsichtbar.

**Typische Meldungen:** „Der Drucker konnte keine Verbindung zum Netzwerk herstellen.“ · „Netzwerk nicht gefunden“ · „Verbindung fehlgeschlagen – falsches Kennwort“ · „Drucker wird nicht gefunden“ · „Der Drucker ist nicht mit dem Netzwerk verbunden.“

#### Vorgehen

1. **Prüfen, ob der Drucker das Band überhaupt kann** Sehen Sie im Datenblatt nach, ob das Gerät 5 GHz beherrscht. Viele Bürodrucker können nur 2,4 GHz. Sendet der Router beide Bänder unter einem Namen, sieht der Drucker das Netz in der Liste, scheitert aber beim Verbinden – eine besonders verwirrende Mischung aus funktioniert und funktioniert nicht. → Kann das Gerät nur 2,4 GHz, ist die Bandaufteilung die Ursache.
2. **Die Verschlüsselungsart ansehen** Ältere Drucker kommen mit WPA3 nicht zurecht und teils auch nicht mit dem gemischten Betrieb aus WPA2 und WPA3. Das Ergebnis ist eine Meldung über ein falsches Kennwort, obwohl das Kennwort stimmt – die häufigste Fehlspur in diesem Bereich. → Meldet das Gerät falsches Kennwort bei richtigem Kennwort, ist es meist die Verschlüsselung.
3. **Kennwort im Klartext prüfen** Am Bedienfeld eines Druckers wird jedes Zeichen einzeln ausgewählt. Verwechslungen zwischen großem I, kleinem l und der Eins sowie zwischen O und Null sind der Grund für einen guten Teil der Fehlversuche. Lassen Sie das Kennwort anzeigen, statt es auswendig einzugeben. → Ein Tippfehler ist ausgeschlossen – vorher ist alles Weitere Raten.
4. **Nach Gastnetz und Teilnehmertrennung sehen** Hängt der Drucker im Gastnetz, hat er Internet und ist für die Arbeitsplätze unsichtbar. Dasselbe bewirkt die Einstellung, die Funkteilnehmer voneinander trennt – sie ist in vielen Routern für das Gastnetz voreingestellt und manchmal auch im Hauptnetz aktiv. → Beides erklärt einen Drucker, der verbunden ist und trotzdem nicht druckt.
5. **Die Adresse fest vergeben** Sobald die Verbindung steht, geben Sie dem Drucker eine feste Adresse – entweder im Gerät oder als Reservierung im Router. Sonst wiederholt sich das Thema beim nächsten Neustart als Drucker offline, und die Ursache sieht dann völlig anders aus. → Der Drucker bleibt unter derselben Adresse erreichbar, auch nach einem Stromausfall.

#### Warum gehört ein Bürodrucker eigentlich ans Kabel?

Weil er sich nicht bewegt. Der einzige Vorteil von Funk ist, dass ein Gerät den Platz wechseln kann – und genau das tut ein Kopierer im Flur nie. Dafür nimmt man drei Nachteile in Kauf: eine Verbindung, die abbrechen kann, eine Abhängigkeit von Bandwahl und Verschlüsselung, und Sendezeit im 2,4-GHz-Band, das in jedem Betrieb ohnehin überfüllt ist.

Ein Drucker am Kabel hat keine dieser Störungen. Er ist da oder er ist aus, und wenn er weg ist, ist ein Kabel ab. Die zwanzig Meter Leitung sind die günstigste Störungsvermeidung, die es in einem Büro gibt.

Es gibt einen Sonderfall, in dem Funk richtig ist: wenn das Gerät nachträglich an einen Ort kam, an dem keine Leitung liegt, und eine Verlegung unverhältnismäßig wäre. Dann gehört es aber in ein eigenes, festes Funknetz mit fester Adresse – nicht in dasselbe Netz wie die Gästetelefone.

#### Was ist von der WPS-Taste zu halten?

Sie ist bequem und funktioniert oft auf Anhieb. Nur macht die Bequemlichkeit genau das, was sie verspricht: Wer die Taste drückt, bekommt Zugang, ohne das Kennwort zu kennen. In einem Betrieb, in dem der Router im Flur hängt, ist das eine offene Tür für jeden, der zwei Minuten allein davorsteht.

Dazu kommt, dass die Verfahren hinter WPS einen bekannt schwachen Ruf haben. Für ein Firmennetz ist die Empfehlung deshalb eindeutig: Zugang über das Kennwort einrichten und WPS abgeschaltet lassen.

#### Warum verliert der Drucker die Verbindung immer wieder?

Weil er ein schwaches Funkgerät hat. Drucker sind für Funk nicht optimiert: kleine Antenne, sparsame Sendeleistung, meist ungünstig aufgestellt – in einer Nische, hinter einer Wand, zwischen Metallmöbeln. Was für ein Notebook noch reicht, reicht für ihn nicht mehr.

Dazu kommt das Energiesparen: Viele Geräte legen die Funkverbindung im Ruhezustand ab und brauchen nach dem Aufwachen Sekunden bis Minuten, bis sie wieder da sind. Der erste Druckauftrag läuft dann in einen Fehler, der zweite funktioniert – ein Muster, das Anwender zu Recht verrückt macht.

#### Zwei getrennte Netznamen lösen mehr Druckerprobleme als jede Einstellung am Gerät.

Wenn Funk sein muss, ist die wirksamste Maßnahme, die beiden Bänder unter verschiedenen Namen zu senden. Dann wählt man je Gerät bewusst aus, statt darauf zu hoffen, dass der Router die richtige Entscheidung trifft. Ältere Geräte bekommen 2,4 GHz, Notebooks und Telefone das schnellere 5-GHz-Band – und keines rät mehr.

Der zweite Hebel ist die Zuordnung: Drucker, Kameras, Zeiterfassung und ähnliche Technik gehören nicht in dasselbe Netz wie Besuchergeräte. Das ist keine Feinheit, sondern eine Sicherheitsfrage – ein Kopierer mit Festplatte und Scan-to-Mail ist ein vollwertiger Rechner.

Und der dritte: Wer mehr als zwei Zugangspunkte hat, braucht eine gemeinsame Steuerung statt dreier einzeln eingerichteter Geräte. Sonst entscheidet jedes Endgerät für sich, an welchem es hängen bleibt – meistens am falschen.

**Grenze der Selbsthilfe:** Wenn der Drucker mehrfach sauber eingerichtet wurde und die Verbindung trotzdem verliert, hilft keine weitere Einstellung am Gerät. Dann geht es um Ausleuchtung, Bandbelegung und Aufstellung – oder um ein Netzwerkkabel.


#### Häufige Fragen

**Warum findet der Drucker mein Netz nicht in der Liste?**
Drei übliche Gründe: Das Netz sendet nur auf 5 GHz, der Netzname ist verborgen, oder das Funksignal ist am Standort des Druckers zu schwach. Ein verborgener Netzname ist dabei kein Sicherheitsgewinn – er wird von jedem Gerät ohnehin mitgesendet – aber eine zuverlässige Quelle für Einrichtungsprobleme.

**Kann ich den Drucker über USB anschließen und trotzdem freigeben?**
Technisch ja, über die Freigabe am angeschlossenen Rechner. Im Betrieb ist es eine schlechte Lösung: Der Drucker ist nur erreichbar, solange dieser eine Rechner läuft, und dessen Nutzer bekommt fremde Druckaufträge über seine Maschine. Für mehr als zwei Arbeitsplätze gehört der Drucker direkt ins Netz.

**Was bringt ein WLAN-Verstärker für den Drucker?**
Meist wenig und manchmal das Gegenteil. Ein Verstärker wiederholt das Signal und halbiert dabei die verfügbare Zeit im Band. Für einen Drucker, der ohnehin nur wenige Daten sendet, ist der Gewinn klein, und die zusätzliche Station bringt eine weitere Stelle mit, die ausfallen kann. Ein Kabel oder ein zweiter Zugangspunkt am Netz sind beide besser.

**Muss ich das WLAN-Kennwort im Drucker nach einer Änderung neu eintragen?**
Ja, und das wird regelmäßig vergessen. Nach einer Kennwortänderung im Netz fallen alle Geräte heraus, die es gespeichert hatten – Drucker, Kameras, Zeiterfassung, Telefone. Es lohnt sich, vor der Änderung eine Liste dieser Geräte zu haben, statt sie einzeln zu entdecken.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Speicherplatz voll, obwohl alles gelöscht ist – wo steckt der Platz?

Adresse: https://davinci-rechenzentrum.de/stoerung/speicherplatz-voll · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Gelöschte Dateien geben ihren Platz nicht immer frei: Sie liegen im Papierkorb, in Schattenkopien, in Sicherungsständen oder in Ordnern, die kein Fenster anzeigt. Auf einem Windows-System sind die drei größten stillen Verbraucher der Komponentenspeicher, die Wiederherstellungspunkte und die Protokolldateien. Prüfen Sie zuerst, was tatsächlich belegt ist – und zwar mit einem Werkzeug, das auch versteckte Ordner zählt.

**Typische Meldungen:** „Nicht genügend Speicherplatz auf dem Datenträger“ · „Der Datenträger ist voll.“ · „Es steht nicht genügend Speicherplatz zur Verfügung, um diesen Vorgang abzuschließen.“ · „Windows benötigt mehr Speicherplatz“ · „Der Vorgang konnte nicht abgeschlossen werden, da der Speicherplatz nicht ausreicht.“

#### Vorgehen

1. **Erst messen, dann löschen** Verschaffen Sie sich einen Überblick, welche Ordner wirklich belegen. Der Explorer hilft dabei wenig, weil er versteckte und geschützte Ordner überspringt. Wer ohne Messung anfängt zu löschen, räumt Dokumente weg und lässt die eigentlichen Verbraucher stehen. → Sie wissen, welche drei Ordner den Platz halten – meistens sind es genau drei.
2. **Papierkorb und Downloads leeren** Der Papierkorb hält gelöschte Dateien standardmäßig bis zu einem Anteil der Laufwerksgröße zurück. Auf einem Server mit mehreren Benutzerprofilen gibt es ihn je Benutzer. Der Downloadordner ist der zweite Sammelplatz, den niemand ansieht. → Beides zusammen bringt oft die ersten zweistelligen Gigabytebeträge.
3. **Datenträgerbereinigung mit Systemdateien** Die gewöhnliche Bereinigung räumt Benutzerdateien weg. Erst die Erweiterung auf Systemdateien nimmt die alten Updatestände mit – und die sind auf einem länger laufenden Windows der größte einzelne Posten. Zweistellige Gigabytebeträge sind hier der Normalfall, nicht die Ausnahme. → Ein System mit gewachsenem Updatebestand gibt hier am meisten her.
4. **Wiederherstellungspunkte und Schattenkopien begrenzen** Windows reserviert einen Anteil des Laufwerks für Wiederherstellungspunkte. Auf kleinen Systemlaufwerken ist das ein spürbarer Teil. Auf Servern kommen Schattenkopien von Freigaben dazu – dort ist die Reserve oft über Jahre nie angesehen worden. → Die Reserve lässt sich verkleinern, ohne den Schutz ganz aufzugeben.
5. **Protokolle und Profile ansehen** Auf Servern sind Protokolldateien der stille Dauerverbraucher: Anwendungen, Datenbanken und Sicherungsprogramme schreiben mit und räumen nicht auf. Auf Terminalservern sind es die Benutzerprofile, die niemand löscht, wenn jemand das Haus verlässt. → Bei beiden geht es nicht um einmaliges Aufräumen, sondern um eine Regel.

#### Warum zeigt der Explorer weniger an, als belegt ist?

Weil er nicht alles zählt. Geschützte Systemordner, Ordner ohne Leserecht des angemeldeten Benutzers und Verknüpfungen in andere Ordner werden übersprungen. Wenn Sie alle sichtbaren Ordner zusammenzählen und trotzdem 60 GB fehlen, liegt das nicht an einem Rechenfehler.

Die üblichen Verstecke: der Komponentenspeicher unter Windows, die Systemwiederherstellung, die Auslagerungsdatei, der Ruhezustandsspeicher und der Ordner für heruntergeladene Updates. Zusammen sind das auf einem älteren System schnell 40 bis 80 GB.

Ein Sonderfall, der auf Servern regelmäßig auftritt: Eine Datei ist gelöscht, aber ein Programm hält sie noch offen. Der Platz wird erst frei, wenn das Programm die Datei loslässt – bis dahin ist sie unsichtbar und belegt trotzdem.

#### Wie viel Platz sollte frei bleiben?

Auf einem Systemlaufwerk mindestens 15 bis 20 Prozent, und niemals unter 15 GB. Der Grund ist nicht Vorsicht, sondern Funktion: Updates brauchen Platz zum Entpacken, die Auslagerungsdatei wächst unter Last, und Anwendungen legen Zwischendateien an. Ein Laufwerk mit zwei freien Gigabyte funktioniert nicht langsamer – es funktioniert stellenweise gar nicht.

Bei SSDs kommt ein zweiter Grund dazu: Sie brauchen freie Bereiche, um Schreibvorgänge zu verteilen. Ein dauerhaft fast volles Laufwerk wird spürbar langsamer und altert schneller.
- Systemlaufwerk: 15 bis 20 Prozent frei, mindestens 15 GB.
- Datenlaufwerke auf Servern: so viel frei, dass ein Sicherungslauf und ein Wachstumsmonat hineinpassen.
- Unter 10 Prozent gehört eine Meldung, nicht ein Eintrag in einem Protokoll, das niemand liest.

#### Was ist von Aufräumprogrammen zu halten?

Auf Firmengeräten nichts. Die verbreiteten Programme versprechen Platz und Geschwindigkeit, räumen dabei in der Registrierung auf, installieren Zusatzprogramme und hinterlassen Zustände, die niemand nachvollziehen kann. Was sie an echtem Platz bringen, bringt die eingebaute Bereinigung auch.

Was tatsächlich hilft, ist unspektakulär: die Speicheroptimierung von Windows einschalten, die den Papierkorb und temporäre Dateien nach einer Frist selbst leert. Das ist eingebaut, nachvollziehbar und kostet nichts.

#### Ein volles Laufwerk auf dem Server ist kein Aufräumthema, sondern ein Überwachungsthema.

Fast jede Störung, die mit einem vollen Laufwerk endet, hätte Wochen vorher auffallen können. Der Platz geht nicht über Nacht weg, sondern stetig – Protokolle wachsen, Postfächer wachsen, Sicherungsstände legen sich übereinander. Was fehlt, ist nicht das Aufräumen, sondern die Meldung.

Was dann passiert, ist selten harmlos. Ein voller Datenträger lässt Dienste stehen bleiben, Datenbanken in einen Fehlerzustand gehen und Sicherungsläufe abbrechen – und der abgebrochene Sicherungslauf fällt erst auf, wenn man ihn braucht. Deshalb gehört der freie Platz zu den vier Dingen, die still ausfallen und deshalb überwacht werden müssen.

Die Regel, die sich bewährt hat: eine Meldung bei 20 Prozent, eine deutlichere bei 10, und eine Zuständigkeit dahinter. Ohne die Zuständigkeit ist die Meldung nur eine Mail mehr.

**Grenze der Selbsthilfe:** Wenn auf einem Server Platz geschaffen werden muss und niemand sicher sagen kann, was die großen Ordner enthalten, hören Sie auf zu löschen. Ein gelöschtes Protokoll ist Papier; ein gelöschter Datenbankstand ist ein Ausfall.


#### Häufige Fragen

**Darf ich den Ordner Windows.old löschen?**
Ja, über die Datenträgerbereinigung mit Systemdateien. Er enthält den vorherigen Windows-Stand nach einem Funktionsupdate und wird nach einigen Wochen ohnehin automatisch entfernt. Solange er da ist, wäre eine Rückkehr zur alten Fassung möglich – danach nicht mehr. Von Hand löschen sollte man ihn nicht; die Bereinigung erledigt das sauber.

**Was ist der WinSxS-Ordner und darf er weg?**
Er enthält die Bestandteile, aus denen Windows sich zusammensetzt, samt aller Fassungen, die für Updates gebraucht werden. Er sieht riesig aus, weil viele Dateien darin mehrfach verlinkt sind und der Explorer sie mehrfach zählt. Gelöscht wird er nie; verkleinert wird er über die Bereinigung oder über DISM.

**Warum ist die Auslagerungsdatei so groß?**
Sie wird standardmäßig nach der Größe des Arbeitsspeichers bemessen – bei 32 GB Speicher kann sie zweistellige Gigabytebeträge belegen. Sie kleiner zu setzen ist möglich, aber selten die richtige Antwort: Der Platz ist dann frei, und dafür hat man bei Lastspitzen ein neues Problem. Auf einem zu kleinen Systemlaufwerk ist die richtige Antwort ein größeres Laufwerk.

**Bringt Defragmentieren Speicherplatz zurück?**
Nein, es ordnet nur an. Bei SSDs führt Windows ohnehin keine Defragmentierung durch, sondern einen anderen Vorgang, der dem Laufwerk freie Bereiche meldet – und das läuft geplant von selbst. Die verbreitete Vorstellung, Defragmentieren schaffe Platz oder Geschwindigkeit, stammt aus der Zeit der Magnetplatten und trifft auf heutige Geräte nicht mehr zu.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Wie sehe ich alle Geräte in meinem Netzwerk?

Adresse: https://davinci-rechenzentrum.de/stoerung/geraete-im-netzwerk-anzeigen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die verlässlichste Antwort steht nicht auf dem eigenen Rechner, sondern dort, wo die Adressen vergeben werden: in der Übersicht des Routers oder des Adressdienstes. Sie zeigt jedes Gerät, das sich angemeldet hat, mit Adresse, Gerätekennung und meist auch mit Namen. Alles andere – Netzwerkumgebung im Explorer, Suchprogramme – zeigt weniger und übersieht regelmäßig genau die Geräte, die interessant sind.

**Typische Meldungen:** „Die Netzwerkerkennung ist deaktiviert.“ · „Es wurden keine Geräte gefunden.“ · „Auf dieses Netzwerkgerät kann nicht zugegriffen werden.“

#### Vorgehen

1. **In der Adressvergabe nachsehen** Router und Server führen eine Liste der vergebenen Adressen mit Gerätekennung und Name. Das ist die vollständigste Quelle, die es ohne Zusatzwerkzeug gibt – und die einzige, die auch Geräte zeigt, die gerade ausgeschaltet sind, aber eine Adresse reserviert haben. → Sie haben die Liste aller Geräte, die sich je angemeldet haben.
2. **Die eigene Nachbarschaftstabelle ansehen** Jeder Rechner merkt sich, mit welchen Geräten er im selben Netzabschnitt gesprochen hat. Diese Tabelle ist in einer Zeile abrufbar und zeigt Adresse und Gerätekennung. Sie ist unvollständig – nur was angesprochen wurde, steht darin – aber sie ist sofort da. → Ein schneller Überblick über die aktiven Nachbarn, ohne etwas zu installieren.
3. **Den Adressbereich durchgehen** Wer jedes Gerät sehen will, spricht jede Adresse des eigenen Bereichs einmal an und sieht dann nach, wer geantwortet hat. Das dauert bei 254 Adressen weniger als eine Minute und ist die gründlichste Methode ohne Zusatzprogramm. → Sie sehen auch Geräte, mit denen Ihr Rechner bisher nie gesprochen hat.
4. **Die Gerätekennung dem Hersteller zuordnen** Die ersten Stellen einer Gerätekennung benennen den Hersteller. Damit wird aus einer anonymen Adresse ein Anhaltspunkt: Ein Gerät eines Druckerherstellers ist vermutlich ein Drucker, eines aus dem Kameraumfeld vermutlich eine Kamera. Das ersetzt keine Inventur, hilft aber beim Zuordnen. → Unbekannte Adressen bekommen einen ersten Namen.
5. **Das Ergebnis festhalten** Eine Übersicht, die nur im Fenster steht, ist in zwei Wochen wieder weg. Schreiben Sie sie in eine Datei mit Datum. Beim nächsten Mal lässt sich vergleichen – und genau der Vergleich zeigt, was neu dazugekommen ist. → Aus einer Momentaufnahme wird eine Grundlage.

#### Warum zeigt die Netzwerkumgebung im Explorer so wenig?

Weil sie auf einem Ankündigungsverfahren beruht, das nur Geräte sichtbar macht, die sich aktiv melden – und das tun heute die wenigsten. Drucker, Kameras, Zeiterfassung und Steuerungen melden sich meist gar nicht an. Dazu kommt, dass die zugehörigen Dienste aus Sicherheitsgründen häufig abgeschaltet sind.

Die Netzwerkumgebung ist deshalb kein Werkzeug zur Bestandsaufnahme, sondern eine Bequemlichkeit für Dateifreigaben. Wer sie für eine vollständige Liste hält, übersieht die Geräte, die am ehesten Aufmerksamkeit verdienen.

#### Darf ich mein eigenes Netz überhaupt durchsuchen?

Im eigenen Netz und mit Zustimmung des Verantwortlichen: ja, das ist gewöhnliche Verwaltungsarbeit. Die Grenze verläuft dort, wo ein fremdes Netz betroffen ist – ein Adressbereich, der Ihnen nicht gehört, ein Gastnetz eines anderen Hauses, ein Anschluss eines Kunden ohne schriftlichen Auftrag.

Innerhalb des eigenen Hauses gibt es eine zweite Grenze, die häufiger übersehen wird: Ein Netzverzeichnis kann Rückschlüsse auf einzelne Beschäftigte zulassen – welches Gerät wann online war, ist unter Umständen eine Anwesenheitsaufzeichnung. Wer solche Listen dauerhaft führt, sollte das mit der Mitbestimmung geklärt haben.

#### Wonach suche ich, wenn ich ein fremdes Gerät vermute?

Nach drei Auffälligkeiten. Erstens: Gerätekennungen von Herstellern, die im Haus keine Rolle spielen. Zweitens: Geräte, die zu ungewöhnlichen Zeiten aktiv sind – nachts, am Wochenende, in Betriebsferien. Drittens: Adressen aus einem Bereich, der eigentlich nicht vergeben wird.

Die häufigste Erklärung ist am Ende harmlos: das private Telefon eines Mitarbeiters, das sich das WLAN-Kennwort gemerkt hat, oder ein Gerät eines Handwerkers. Genau deshalb ist die Trennung in ein Gastnetz keine Formsache – sie macht aus einer unbeantwortbaren Frage eine beantwortbare.

#### Die Frage, wie viele Geräte im Netz hängen, beantwortet kaum ein Betrieb richtig.

Wir fragen das bei jeder Übernahme, und die genannte Zahl liegt fast immer deutlich unter der gemessenen. Der Unterschied besteht aus Dingen, an die niemand denkt: Kameras, Zeiterfassung, Türsteuerung, Klimatechnik, ein alter Drucker im Lager, zwei Zugangspunkte aus einer früheren Einrichtung, das Tablet in der Werkstatt.

Das ist nicht nur eine Ordnungsfrage. Jedes dieser Geräte ist ein Rechner mit einer Software, die veraltet, und mit Zugangsdaten, die oft noch die ab Werk sind. Ein Netzverzeichnis ist die Grundlage für jede Sicherheitsbetrachtung – ohne es beantwortet man die Frage nach der Angriffsfläche mit einer Schätzung.

Und es ist die Grundlage für Pflichten, die längst gelten: Wer dokumentieren muss, welche Systeme er betreibt, braucht zuerst eine Liste dieser Systeme.

**Grenze der Selbsthilfe:** Ein Verzeichnis zu erstellen ist Verwaltungsarbeit. Zu prüfen, welche Dienste an diesen Geräten offen stehen und ob sie angreifbar sind, ist etwas anderes – das gehört beauftragt und schriftlich festgehalten, auch im eigenen Haus.


#### Häufige Fragen

**Warum erscheinen manche Geräte mit einer zufälligen Kennung?**
Weil Telefone und neuere Notebooks je Netz eine zufällig erzeugte Gerätekennung verwenden, um Wiedererkennung zu erschweren. Für den Betrieb heißt das: Reservierungen und Rechte, die an dieser Kennung hängen, greifen nicht mehr zuverlässig. Für Firmengeräte lässt sich die Zufallskennung abschalten – für Privatgeräte im Gastnetz ist sie richtig so.

**Wie finde ich heraus, was ein unbekanntes Gerät ist?**
Drei Wege, in dieser Reihenfolge: die Gerätekennung dem Hersteller zuordnen, den Namen ansehen, den das Gerät bei der Adressanfrage mitgegeben hat, und prüfen, ob es eine Weboberfläche anbietet. Meistens ist die Sache nach dem ersten Schritt geklärt.

**Zeigt der Router wirklich alle Geräte?**
Alle, die von ihm eine Adresse bekommen haben. Geräte mit fest eingetragener Adresse tauchen dort nicht zwingend auf – und das sind oft genau die interessanten: Server, Drucker, Kameras. Deshalb gehört zur Übersicht beides, die Vergabeliste und ein Durchgang durch den Adressbereich.

**Wie oft sollte man das machen?**
Einmal als Grundlage, danach bei jeder größeren Änderung und sonst halbjährlich. Wertvoll ist nicht die einzelne Liste, sondern der Vergleich mit der letzten: Was ist neu, was ist verschwunden, was hat die Adresse gewechselt. Ohne Vergleich ist es eine Momentaufnahme, mit Vergleich eine Aussage.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### SSD oder Festplatte wird nicht erkannt – was prüfe ich zuerst?

Adresse: https://davinci-rechenzentrum.de/stoerung/ssd-wird-nicht-erkannt · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Nicht erkannt kann drei sehr verschiedene Dinge bedeuten, und die Unterscheidung entscheidet über alles Weitere: Das Laufwerk fehlt schon im BIOS, es ist dort sichtbar und fehlt in Windows, oder es ist in der Datenträgerverwaltung sichtbar und hat nur keinen Laufwerksbuchstaben. Der dritte Fall ist in zwei Minuten erledigt, der erste ist ein Hardwarefall. Sehen Sie deshalb zuerst in der Datenträgerverwaltung nach.

**Typische Meldungen:** „Sie müssen den Datenträger formatieren, bevor Sie ihn verwenden können.“ · „Der Datenträger ist unbekannt und nicht initialisiert.“ · „Kein Medium“ · „Auf das Laufwerk kann nicht zugegriffen werden.“ · „Die Anforderung konnte wegen eines E/A-Gerätefehlers nicht ausgeführt werden.“

#### Vorgehen

1. **In die Datenträgerverwaltung sehen** Sie zeigt auch Laufwerke, die im Explorer fehlen – nicht initialisierte, unformatierte und solche ohne Buchstaben. Steht das Laufwerk hier, ist es elektrisch in Ordnung und die Sache klein. Steht es nicht hier, geht die Suche eine Ebene tiefer. → Sie wissen, ob es ein Windows-Thema ist oder ein Hardware-Thema.
2. **Fehlt der Laufwerksbuchstabe, ihn vergeben** Der häufigste harmlose Fall: Das Laufwerk ist da, formatiert und vollständig, nur ohne Buchstaben. Das passiert nach dem Umstecken, nach einem Systemwechsel und wenn zwei Datenträger denselben Buchstaben beanspruchen. Buchstabe vergeben, fertig. → Bei einem vorhandenen Dateisystem sind die Daten danach unverändert da.
3. **Bei Nicht initialisiert: erst nachdenken** Windows bietet an, den Datenträger zu initialisieren, und das klingt harmlos. Bei einem neuen Laufwerk ist es richtig. Bei einem Laufwerk mit Daten ist es der Schritt, nach dem die Partitionstabelle neu geschrieben ist – und die alte weg. Wenn dort Daten lagen, brechen Sie hier ab. → Sie haben die eine wirklich gefährliche Schaltfläche dieser Störung nicht gedrückt.
4. **Fehlt das Laufwerk ganz: Anschluss und BIOS** Erscheint es auch in der Datenträgerverwaltung nicht, sehen Sie im BIOS nach. Fehlt es auch dort, ist es ein Hardwarefall: Kabel, Steckplatz, Stromversorgung – bei M.2-Laufwerken zusätzlich die Frage, ob der Steckplatz die Bauart überhaupt unterstützt und ob er mit einem anderen Anschluss geteilt ist, der ihn abschaltet. → Im BIOS unsichtbar heißt: Windows ist unbeteiligt.
5. **Bei externen Laufwerken: Anschluss und Strom** Externe Platten an einem Anschluss an der Gehäusefront oder an einer Dockingstation bekommen manchmal zu wenig Strom, um anzulaufen. Direkt an der Rückseite und mit einem anderen Kabel probieren, bevor man an Datenrettung denkt. Ein Laufwerk, das hörbar anläuft und wieder abfällt, hat ein Stromproblem. → Schließt das die Stromversorgung aus, bleibt nur das Laufwerk selbst.

#### Was bedeutet RAW in der Datenträgerverwaltung?

RAW heißt, dass Windows auf der Partition kein Dateisystem erkennt. Das kann bedeuten, dass es beschädigt ist, oder dass es eines ist, das Windows nicht liest – etwa von einem Linux-System oder aus einem Netzwerkspeicher. Der Unterschied ist erheblich: Im zweiten Fall ist alles in Ordnung, es fehlt nur der passende Lesezugang.

Was Windows dann anbietet, ist Formatieren. Das ist bei einem beschädigten Dateisystem mit wichtigen Daten die falsche Antwort. Der richtige Weg heißt: nichts schreiben, ein Abbild des Laufwerks ziehen und aus dem Abbild wiederherstellen. Jeder Schreibvorgang auf dem Original verschlechtert die Aussichten.

Genau hier werden die meisten Daten endgültig verloren – nicht durch den ursprünglichen Fehler, sondern durch die Rettungsversuche danach.

#### Warum wird eine neue M.2-SSD nicht erkannt?

Meistens wegen der Bauart des Steckplatzes. Es gibt zwei Anschlussarten im selben Format, und nicht jeder Steckplatz beherrscht beide. Ein Laufwerk, das in den Steckplatz passt, muss also noch lange nicht laufen.

Der zweite häufige Grund ist die Aufteilung der Anschlüsse: Auf vielen Hauptplatinen teilen sich ein M.2-Steckplatz und zwei SATA-Anschlüsse dieselben Leitungen. Wer den M.2-Steckplatz belegt, schaltet damit SATA-Anschlüsse ab – oder umgekehrt. Das steht im Handbuch der Platine und sonst nirgends.

Der dritte: Ein neues Laufwerk ist unformatiert und muss einmal eingerichtet werden. Das ist kein Fehler, sondern der normale Auslieferungszustand.

#### Woran erkenne ich, dass das Laufwerk selbst defekt ist?

An drei Zeichen. Es taucht im BIOS nicht auf, obwohl Kabel und Stromversorgung geprüft sind. Es ist sichtbar, meldet aber Lese- oder Schreibfehler. Oder es verschwindet im laufenden Betrieb und kommt nach einem Neustart wieder – das ist das unangenehmste Zeichen, weil es harmlos wirkt.

Bei Magnetplatten kommen hörbare Zeichen dazu: regelmäßiges Klicken, ein Anlaufen, das abbricht, ein Schleifgeräusch. Wer so ein Laufwerk noch einmal einschaltet, um es zu probieren, verschlechtert damit möglicherweise die Aussicht auf eine Rettung.

#### Die eigentliche Frage ist nicht, ob das Laufwerk zurückkommt, sondern wann die letzte Sicherung lief.

Bei einem einzelnen Arbeitsplatz ist ein ausgefallenes Laufwerk ein Ärgernis von einem halben Tag – vorausgesetzt, die Daten liegen nicht darauf. Genau diese Voraussetzung stimmt in vielen Betrieben nicht: Auf den lokalen Platten liegen Entwürfe, Exporte, Mailarchive und die Ablage einer Abteilung, die sich das vor Jahren so eingerichtet hat.

Deshalb ist die erste Frage bei dieser Störung nicht technisch, sondern organisatorisch: Was lag darauf, und wo liegt es sonst noch? Wer sie nicht beantworten kann, hat kein Laufwerksproblem, sondern ein Sicherungsproblem – und das Laufwerk hat es nur sichtbar gemacht.

Eine Datenrettung aus einem Reinraum kostet in der Regel einen vierstelligen Betrag und braucht Tage bis Wochen. Gegen eine Sicherung, die es ohnehin geben sollte, ist das in keiner Rechnung zu rechtfertigen.

**Grenze der Selbsthilfe:** Bei hörbaren Geräuschen, bei RAW mit wichtigen Daten und bei einem Laufwerk aus einem RAID-Verbund: sofort aufhören. Jeder weitere Einschaltversuch kann die Rettung verschlechtern, und beim RAID kann ein falscher Wiederherstellungsversuch den ganzen Verbund unbrauchbar machen.


#### Häufige Fragen

**Soll ich chkdsk laufen lassen?**
Bei einem Dateisystem mit kleinen Unstimmigkeiten ja. Bei einem Laufwerk mit Hardwarefehlern nein: chkdsk schreibt, und Schreiben auf ein sterbendes Laufwerk kann den Rest unlesbar machen. Die Reihenfolge ist deshalb immer erst SMART-Werte ansehen, dann entscheiden – nicht umgekehrt.

**Was kostet eine Datenrettung?**
Für eine logische Wiederherstellung, bei der das Laufwerk noch läuft, liegen die üblichen Angebote im niedrigen dreistelligen Bereich. Eine Öffnung im Reinraum bei mechanischem Schaden ist eine andere Größenordnung, meist vierstellig, und ohne Erfolgsgarantie. Seriöse Anbieter geben vorab eine Analyse und einen Festpreis.

**Kann ich das Laufwerk in einem anderen Rechner prüfen?**
Ja, und das ist ein guter Test – er trennt Laufwerk von Rechner in wenigen Minuten. Nur nicht bei einem Laufwerk mit Verdacht auf mechanischen Schaden: Dort ist jeder zusätzliche Anlaufversuch ein Risiko. Und nicht bei einem Laufwerk aus einem RAID, bevor der Verbund dokumentiert ist.

**Warum zeigt Windows weniger Kapazität an als aufgedruckt?**
Weil Hersteller mit Zehnerpotenzen rechnen und Windows mit Zweierpotenzen. Aus 1.000 Gigabyte des Herstellers werden 931 Gibibyte bei Windows – dieselbe Menge, zwei Zählweisen. Das ist kein Fehler und kein Grund zur Sorge; ein deutlich größerer Unterschied dagegen schon.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Wie finde ich heraus, was meinen Rechner langsam macht?

Adresse: https://davinci-rechenzentrum.de/stoerung/pc-langsam · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Langsam ist kein Zustand, sondern eine Beobachtung – und sie hat vier mögliche Engpässe: Prozessor, Arbeitsspeicher, Datenträger oder Netz. Der Taskmanager sagt Ihnen in einer Minute, welcher davon ausgelastet ist, und damit ist die Hälfte der Arbeit getan. In Betrieben ist der häufigste Befund weder der Prozessor noch der Speicher, sondern eine alte Magnetplatte im Dauerzugriff.

**Typische Meldungen:** „Keine Rückmeldung“ · „Die Anwendung reagiert nicht“ · „Bitte warten …“ · „Windows wird vorbereitet, schalten Sie den Computer nicht aus.“

#### Vorgehen

1. **Den Engpass benennen** Taskmanager öffnen, Reiter Leistung. Einer der vier Werte steht dauerhaft am Anschlag – und genau dieser ist der Engpass. Alles, was man ohne diese Feststellung unternimmt, ist Raten. Besonders aussagekräftig ist die Datenträgerzeile: Steht sie bei 100 Prozent, während die Übertragungsrate niedrig ist, ist das Laufwerk der Engpass, nicht die Menge der Daten. → Sie wissen, welcher der vier Engpässe es ist – und welche drei Sie ignorieren können.
2. **Nachsehen, was beim Start mitläuft** Reiter Autostart im Taskmanager. Jedes Programm, das hier steht, verlängert die Zeit bis zum arbeitsfähigen Rechner. Über Jahre sammeln sich Aktualisierungsdienste, Hersteller-Beiprogramme und Wolkenspeicher – jedes für sich harmlos, zusammen die Hälfte der Startzeit. → Sie sehen, welche Programme die Startzeit tragen, mit Bewertung ihrer Auswirkung.
3. **Die Art des Laufwerks prüfen** Eine klassische Magnetplatte ist auf einem heutigen Windows der mit Abstand häufigste Grund für einen zähen Rechner – unabhängig von Prozessor und Speicher. Der Unterschied zu einer SSD ist nicht spürbar besser, sondern eine andere Größenordnung. → Steht dort HDD, haben Sie die Ursache gefunden und brauchen nicht weiterzusuchen.
4. **Den Virenschutz in Verdacht nehmen** Schutzprogramme prüfen jede geöffnete Datei. Bei Fachanwendungen, die tausende kleine Dateien anfassen, und bei Entwicklungswerkzeugen kostet das messbar Zeit. Prüfen Sie, ob ein vollständiger Suchlauf gerade läuft, und ob es sinnvolle Ausnahmen gibt – festgelegt, nicht geraten. → Ein laufender Suchlauf erklärt eine plötzliche Zähigkeit vollständig.
5. **Die Temperatur ansehen** Wird ein Gerät zu heiß, drosselt es sich selbst, um sich zu schützen. Das Muster dazu ist eindeutig: Die ersten Minuten läuft alles normal, danach wird es zäh. Bei Geräten, die älter als drei Jahre sind und in staubiger Umgebung stehen, ist das ein häufiger Befund – und mit einer Reinigung behoben. → Langsam erst nach einigen Minuten ist fast immer Wärme.

#### Was heißt 100 Prozent Datenträgerauslastung?

Es heißt nicht, dass das Laufwerk voll ist, sondern dass es ununterbrochen beschäftigt ist. Auf einer Magnetplatte ist das schnell erreicht: Sie kann nur eine Anfrage zur Zeit bearbeiten, und wenn Windows, ein Schutzprogramm und eine Anwendung gleichzeitig darauf zugreifen, stehen sie Schlange.

Die Zahl allein sagt deshalb wenig. Aussagekräftig wird sie zusammen mit der Übertragungsrate und der Antwortzeit: 100 Prozent bei 2 MB/s und 300 Millisekunden Antwortzeit bedeutet, dass das Laufwerk am Ende ist. Dieselben 100 Prozent bei 500 MB/s bedeuten, dass gerade etwas Großes kopiert wird.

Auf einer SSD ist eine dauerhaft hohe Auslastung ungewöhnlich und deutet auf ein Programm, das im Hintergrund arbeitet – Suchindizierung, Sicherung, ein Aktualisierungslauf.

#### Bringt mehr Arbeitsspeicher etwas?

Nur, wenn der Speicher der Engpass ist. Das lässt sich ablesen: Steht die Speicherauslastung dauerhaft über 85 Prozent und wird viel ausgelagert, bringt mehr Speicher unmittelbar etwas. Liegt sie bei 50 Prozent, ändert eine Aufrüstung gar nichts – außer dass Geld ausgegeben wurde.

Der Fall, in dem Speicher im Betrieb tatsächlich fehlt, ist häufiger geworden: Ein Browser mit zwanzig Registerkarten, eine Fachanwendung, eine Tabellenkalkulation mit großer Datei und ein Besprechungsprogramm zugleich sprengen 8 GB zuverlässig. 16 GB sind heute die untere sinnvolle Grenze für einen Büroarbeitsplatz.
- Unter 60 Prozent Speicherauslastung: Aufrüsten bringt nichts.
- Dauerhaft über 85 Prozent mit hoher Auslagerung: Aufrüsten bringt sofort etwas.
- Magnetplatte im System: Der Tausch gegen eine SSD bringt mehr als jede andere Einzelmaßnahme.

#### Lohnt sich eine Neuinstallation?

Seltener, als der verbreitete Rat glauben macht. Die Vorstellung, Windows werde mit der Zeit von selbst langsam, stammt aus einer Zeit, in der das tatsächlich so war. Heute hat ein zäher Rechner in aller Regel einen benennbaren Grund – und den findet man in einer halben Stunde, während die Neuinstallation einen Tag kostet.

Es gibt einen Fall, in dem sie richtig ist: ein über Jahre gewachsenes System mit unzähligen installierten und halb entfernten Programmen, bei dem die Suche länger dauern würde als der Neuaufbau. Diese Entscheidung sollte man aber treffen, nachdem man gemessen hat, nicht davor.

#### Zähe Rechner kosten mehr als ihre Anschaffung – nur steht das in keiner Rechnung.

Rechnen Sie es einmal durch: Wenn ein Arbeitsplatz täglich zwanzig Minuten mit Warten verbringt, sind das im Jahr rund zwei Arbeitswochen. Bei zehn Arbeitsplätzen ist es ein halbes Personenjahr. Der Austausch einer Magnetplatte gegen eine SSD kostet einen Bruchteil davon und wirkt am selben Tag.

Was diese Rechnung im Alltag unsichtbar macht: Der Verlust verteilt sich in Zwei-Minuten-Portionen und taucht nirgends auf. Die Anschaffung dagegen steht in der Buchhaltung. Deshalb werden zähe Geräte über Jahre mitgeschleppt, während ihr Weiterbetrieb längst teurer ist als ihr Ersatz.

Für die Entscheidung reicht eine einfache Erhebung: Laufwerksart, Speichergröße und Alter je Gerät. Daraus ergibt sich in zehn Minuten eine Liste, welche Geräte einen Tausch der Platte lohnen, welche eine Speichererweiterung und welche man ersetzen sollte.

**Grenze der Selbsthilfe:** Wenn ein Gerät auch nach Tausch der Platte und Aufrüstung des Speichers zäh bleibt, ist die Grenze der Wirtschaftlichkeit erreicht. Ab dort wird an einem Gerät gearbeitet, dessen Ersatz weniger kostet als die investierte Zeit.


#### Häufige Fragen

**Warum dauert der Start so lange, obwohl der Rechner schnell ist?**
Weil beim Start anderes passiert als im Betrieb: Dienste starten, Richtlinien werden angewendet, Laufwerke verbunden, Anmeldeskripte laufen. Im Firmennetz ist ein langsamer Start deshalb oft kein Gerätethema, sondern ein Thema der Anmeldung – etwa ein Skript, das auf eine nicht mehr existierende Freigabe wartet, bis eine Zeitgrenze abläuft.

**Helfen die Energieeinstellungen?**
Bei Notebooks deutlich. Im Energiesparmodus wird der Prozessor gedrosselt, und das ist bei rechenintensiven Anwendungen spürbar. Prüfen Sie, welches Profil aktiv ist, wenn das Gerät am Netzteil hängt – häufig ist auch dann noch das sparsame eingestellt.

**Was ist von Optimierungsprogrammen zu halten?**
Auf Firmengeräten nichts. Sie versprechen Geschwindigkeit, räumen in der Registrierung auf, bringen Zusatzprogramme mit und hinterlassen Zustände, die niemand nachvollziehen kann. Was sie an echtem Gewinn bringen, bringen Autostart aufräumen und ein SSD-Tausch auch – nur nachvollziehbar.

**Warum ist der Rechner nur bei einer bestimmten Anwendung langsam?**
Dann ist nicht der Rechner langsam, sondern die Anwendung wartet – meist auf eine Datenbank, eine Freigabe oder einen Server. Das ist ein völlig anderes Problem, und es ist am Arbeitsplatz nicht zu lösen. Der Hinweis darauf ist eindeutig: Alles andere läuft flüssig.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Ist meine Festplatte defekt? So stellen Sie es fest

Adresse: https://davinci-rechenzentrum.de/stoerung/festplatte-defekt · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Jedes moderne Laufwerk führt über sich selbst Buch: Lesefehler, verlagerte Bereiche, Betriebsstunden, Temperatur. Diese Werte sind ohne Zusatzprogramm abrufbar und beantworten die Frage genauer als jedes Gefühl. Wichtig ist die Reihenfolge: erst die Werte lesen, dann entscheiden – ein Prüflauf, der schreibt, kann ein angeschlagenes Laufwerk endgültig erledigen.

**Typische Meldungen:** „Windows hat ein Festplattenproblem festgestellt.“ · „Erstellen Sie sofort eine Sicherung Ihrer Dateien.“ · „Die Anforderung konnte wegen eines E/A-Gerätefehlers nicht ausgeführt werden.“ · „Der Datenträger weist möglicherweise einen Fehler auf.“ · „SMART-Status: Bad“

#### Vorgehen

1. **Zuerst sichern, dann prüfen** Wenn der Verdacht besteht, ist die erste Handlung keine Prüfung, sondern eine Sicherung der wichtigen Daten – auf ein anderes Laufwerk. Jede Prüfung belastet das Gerät, und bei einem angeschlagenen Laufwerk kann genau diese Belastung den Rest kosten. → Was danach passiert, kann nicht mehr Daten kosten.
2. **Den Gesundheitszustand abfragen** Windows liest den Selbstprüfungsstand des Laufwerks aus. Steht dort etwas anderes als gesund, ist die Frage beantwortet und die Entscheidung heißt Austausch – unabhängig davon, ob das Gerät gerade funktioniert. → Ein negativer Befund ist eindeutig; ein positiver schließt einen Defekt nicht aus.
3. **Die Zählerwerte ansehen** Aussagekräftiger als der Gesamtstatus sind die einzelnen Zähler: verlagerte Bereiche, schwebende Bereiche, Lesefehler, Betriebsstunden und – bei SSDs – der Abnutzungsgrad. Ein einzelner verlagerter Bereich ist unauffällig; eine Zahl, die über Wochen wächst, ist ein Ausfall mit Ankündigung. → Ein wachsender Zähler ist ein Befund, ein stehender ist keiner.
4. **Auf Geräusche achten** Bei Magnetplatten sind hörbare Zeichen die zuverlässigsten: regelmäßiges Klicken, ein Anlaufen, das abbricht und neu beginnt, ein Schleifen. Wer das hört, sollte das Gerät ausschalten und nicht wieder einschalten – jeder weitere Anlauf kann die Oberfläche zusätzlich beschädigen. → Hörbare Zeichen bedeuten: Die Softwareprüfung ist beendet, es geht um Rettung.
5. **Das Dateisystem prüfen – schreibend nur bewusst** Die Prüfung des Dateisystems lässt sich lesend ausführen. Erst wenn die Zählerwerte unauffällig sind und es tatsächlich nur um Unstimmigkeiten im Dateisystem geht, ist eine schreibende Reparatur sinnvoll. → Sie haben das Dateisystem geprüft, ohne ein angeschlagenes Laufwerk zu belasten.

#### Was sagen die Selbstprüfungswerte wirklich aus?

Sie sind ein guter Frühwarnmelder und kein Orakel. Untersuchungen großer Rechenzentren haben gezeigt, dass ein erheblicher Teil der ausgefallenen Laufwerke vorher keinen auffälligen Wert gezeigt hat. Umgekehrt gilt aber: Laufwerke mit auffälligen Werten fallen deutlich häufiger aus als unauffällige.

Daraus folgt die richtige Lesart: Ein schlechter Wert ist ein Grund zum Handeln. Ein guter Wert ist kein Grund zur Beruhigung – schon gar nicht als Ersatz für eine Sicherung.

Die aussagekräftigsten Zähler sind die verlagerten und die schwebenden Bereiche. Schwebende Bereiche sind Stellen, die das Laufwerk nicht sicher lesen konnte und noch nicht als defekt markiert hat. Steigt diese Zahl, ist der Ausfall angekündigt.

#### Wie lange hält eine Festplatte oder SSD?

Für Planungszwecke rechnet man bei Magnetplatten mit drei bis fünf Jahren Dauerbetrieb, bei SSDs im Büroeinsatz mit fünf und mehr. Beides sind Erfahrungswerte, keine Zusagen: Ein Laufwerk kann im ersten Monat ausfallen und zehn Jahre laufen.

Bei SSDs ist die Abnutzung durch Schreibvorgänge der begrenzende Faktor, und sie wird als Prozentwert mitgeführt. Im gewöhnlichen Büroeinsatz wird sie selten ausgeschöpft – bei Datenbanken, Überwachungsaufzeichnungen und Zwischenspeichern dagegen schon, und dort lohnt der Blick.

Was für die Praxis daraus folgt: Alter ist ein Planungsmerkmal, kein Ausfallgrund. Ein Gerät im fünften Jahr gehört auf die Austauschliste, nicht in die Fehlersuche.

#### Was ist bei einem RAID-Verbund anders?

Ein Verbund verträgt je nach Bauart den Ausfall eines Laufwerks, ohne dass Daten verloren gehen. Das verführt dazu, ihn für eine Sicherung zu halten – er ist keine. Er schützt gegen einen Laufwerksausfall und gegen nichts sonst: nicht gegen versehentliches Löschen, nicht gegen Verschlüsselung durch einen Angriff, nicht gegen Feuer.

Die gefährliche Phase beginnt nach dem Ausfall des ersten Laufwerks: Während der Wiederherstellung werden alle verbleibenden Laufwerke vollständig gelesen – ausgerechnet Laufwerke gleichen Alters aus derselben Lieferung. Ein zweiter Ausfall in dieser Zeit ist nicht selten und beendet den Verbund.

Deshalb gilt bei einem defekten Laufwerk im Verbund: nichts überstürzen, den Zustand dokumentieren, Ersatz bereitlegen und vor der Wiederherstellung eine Sicherung prüfen.

#### Der Ausfall ist planbar – man muss nur hinsehen, bevor er kommt.

Laufwerke gehören zu den wenigen Bauteilen, die ihren Zustand selbst melden. Genau deshalb ist ein unerwarteter Laufwerksausfall in einem betreuten Netz die Ausnahme: Die Werte werden regelmäßig gelesen, ein wachsender Zähler erzeugt eine Meldung, und das Gerät wird getauscht, bevor es steht.

Ohne diese Abfrage passiert das Gegenteil, und zwar mit einem bemerkenswerten Muster: Der Ausfall trifft fast nie den Rechner, den man erwartet hätte, sondern den Server unter dem Schreibtisch, an den sich niemand erinnert, und auf dem eine Anwendung läuft, die eine Abteilung täglich braucht.

Der Aufwand für die Vorbeugung ist klein. Die Werte auszulesen dauert Sekunden, und ein monatlicher Durchlauf über alle Geräte ist eine geplante Aufgabe, kein Projekt.

**Grenze der Selbsthilfe:** Bei hörbaren Geräuschen und bei Laufwerken mit wichtigen Daten ohne Sicherung: aufhören. Jeder Einschaltversuch, jeder Prüflauf und jedes Kopierprogramm kann die Aussicht auf eine professionelle Rettung verschlechtern.


#### Häufige Fragen

**Kann ich eine defekte Festplatte reparieren?**
Ein Dateisystem ja, das Laufwerk selbst nein. Was verlagerte Bereiche sind, bleiben verlagerte Bereiche; Programme, die das Gegenteil versprechen, markieren allenfalls weitere Bereiche als unbrauchbar. Ein Laufwerk mit wachsenden Fehlerzählern wird ersetzt, nicht repariert.

**Warum meldet Windows ein Problem, obwohl alles läuft?**
Weil die Meldung aus den Selbstprüfungswerten stammt und vorausschauend gemeint ist. Sie sagt nicht, dass etwas kaputt ist, sondern dass die Wahrscheinlichkeit deutlich gestiegen ist. Sie zu ignorieren, weil gerade alles funktioniert, ist der häufigste Fehler an dieser Stelle.

**Sind SSDs zuverlässiger als Magnetplatten?**
Sie haben keine beweglichen Teile und sind gegen Erschütterung unempfindlich – in Notebooks ein deutlicher Vorteil. Dafür fallen sie anders aus: oft ohne Vorwarnung und vollständig, während eine Magnetplatte sich häufiger ankündigt. Für die Sicherungsstrategie heißt das, dass man sich bei SSDs auf Vorwarnung noch weniger verlassen darf.

**Wie entsorge ich ein defektes Laufwerk richtig?**
Nicht im Restmüll und nicht ohne Löschung. Ein Laufwerk, das im Rechner nicht mehr anläuft, ist für einen Fachbetrieb oft noch lesbar. Für Firmendaten heißt das: physische Vernichtung mit Nachweis oder ein zertifiziertes Löschverfahren. Das ist keine Förmlichkeit – es ist der Nachweis, den Sie im Ernstfall brauchen.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Warum bricht die WLAN-Verbindung ständig ab?

Adresse: https://davinci-rechenzentrum.de/stoerung/wlan-bricht-ab · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Abbrüche haben drei typische Ursachen, und sie sehen alle gleich aus: zu viele Netze auf demselben Kanal, ein Signal, das am Arbeitsplatz gerade noch reicht, oder ein Gerät, das zwischen zwei Zugangspunkten hin- und herwechselt. Die erste Frage ist deshalb nicht, welche Einstellung man ändert, sondern ob es alle Geräte betrifft, ein Gerät oder einen bestimmten Raum.

**Typische Meldungen:** „Keine Verbindung – dieses Netzwerk kann keine Verbindung herstellen.“ · „Verbindung zum Netzwerk wurde getrennt.“ · „Eingeschränkte Konnektivität“ · „Das WLAN-Netzwerk ist nicht mehr in Reichweite.“

#### Vorgehen

1. **Muster bestimmen: wer, wo, wann** Betrifft es alle Geräte oder eines? Einen Raum oder das ganze Haus? Immer oder zu bestimmten Zeiten? Diese drei Antworten grenzen die Ursache stärker ein als jede Einstellung. Abbrüche jeden Tag zur selben Uhrzeit haben eine andere Ursache als Abbrüche in nur einem Raum. → Sie wissen, ob es um Ausleuchtung, um ein Gerät oder um Störungen geht.
2. **Signalstärke am Ort des Problems messen** Windows zeigt die Stärke als Prozentwert an, aussagekräftiger ist der Wert in dBm. Unter −70 dBm wird es unzuverlässig, unter −75 dBm ist mit Abbrüchen zu rechnen. Wichtig: am Arbeitsplatz messen, nicht auf dem Flur – eine Wand macht den Unterschied. → Ein schlechter Wert am Arbeitsplatz erklärt die Abbrüche vollständig.
3. **Nachsehen, wie viele Netze auf dem Kanal liegen** Im 2,4-GHz-Band gibt es nur drei Kanäle, die sich nicht überlappen. In einem Bürogebäude teilen sich diese drei Kanäle oft zwanzig Netze. Was dann passiert, ist kein Fehler, sondern Physik: Alle warten aufeinander. → Viele Netze auf demselben Kanal erklären Abbrüche ohne jede Fehlfunktion.
4. **Energiesparen der Netzwerkkarte abschalten** Windows darf die Funkkarte zum Stromsparen abschalten. Bei Notebooks, die am Netzteil hängen, ist das unnötig und eine häufige Ursache für Abbrüche in Ruhephasen – etwa während einer Besprechung, in der man nur zuhört. → Abbrüche nach Pausen sind damit meist erledigt.
5. **Den Treiber der Funkkarte prüfen** Funktreiber sind ein häufiger Grund für sporadische Abbrüche, und Windows-Updates ersetzen sie gern durch eine allgemeine Fassung. Der Treiber des Geräteherstellers ist hier fast immer der bessere. Prüfen Sie Datum und Herkunft der installierten Fassung. → Beginnen die Abbrüche mit einem Treiberwechsel, ist die Ursache benannt.

#### Warum ist 2,4 GHz so anfällig?

Weil dieses Band von allen genutzt wird: Nachbarnetze, Funkmäuse, drahtlose Kopfhörer, Bewegungsmelder, einige Beleuchtungssysteme – und Mikrowellenherde, die genau in diesem Bereich senden. Dazu kommt, dass es nur drei Kanäle gibt, die sich nicht gegenseitig stören.

Der Vorteil des Bandes ist seine Reichweite: Es kommt besser durch Wände. Genau das ist im Bürogebäude aber auch der Nachteil – die Netze der Nachbarn kommen ebenso gut durch.

Das 5-GHz-Band hat mehr Kanäle und weniger Konkurrenz, dafür geringere Reichweite. In der Praxis heißt das: mehr Zugangspunkte mit weniger Leistung statt einer starken Quelle. Wer versucht, eine große Fläche mit einem einzigen kräftigen Gerät zu versorgen, bekommt genau die Abbrüche, um die es hier geht.

#### Warum bricht die Verbindung beim Gehen ab?

Weil das Endgerät entscheidet, wann es den Zugangspunkt wechselt – nicht das Netz. Viele Geräte halten dabei stur an der einmal gewählten Station fest, bis das Signal fast weg ist, obwohl zwei Räume weiter eine deutlich bessere steht. Das Ergebnis ist eine Verbindung, die formal besteht und praktisch nicht mehr trägt.

Abhilfe schafft eine Anlage, die diesen Wechsel unterstützt: Die Zugangspunkte arbeiten zusammen und geben dem Gerät einen Hinweis, wann es wechseln soll. Voraussetzung ist eine gemeinsame Steuerung – drei einzeln eingerichtete Geräte mit gleichem Netznamen können das nicht.

Der zweite Hebel ist die Sendeleistung: Sie herunterzusetzen klingt widersinnig, führt aber dazu, dass Geräte früher wechseln. Eine Anlage mit vier leisen Stationen trägt besser als eine mit einer lauten.

#### Was bringen Verstärker und Mesh-Sets?

Ein einfacher Verstärker wiederholt, was er empfängt, und braucht dafür dieselbe Funkzeit noch einmal – die verfügbare Kapazität halbiert sich. Für einen Raum mit wenig Bedarf ist das in Ordnung, für einen Arbeitsbereich mit Videobesprechungen nicht.

Mesh-Sets machen es besser, weil sie den Wechsel zwischen den Stationen unterstützen. Solange die Stationen sich aber über Funk untereinander verbinden, bleibt der Kapazitätsverlust. Was tatsächlich trägt, sind Zugangspunkte mit Netzwerkkabel – und das ist in einem Betrieb fast immer die richtige Lösung.

#### Fast jede WLAN-Planung, die wir vorfinden, beruht auf Quadratmetern statt auf Messung.

Die übliche Rechnung lautet: ein Zugangspunkt pro Etage, vielleicht zwei. Sie geht von freier Fläche aus. Tatsächlich entscheiden Wände, Decken, Aufzugsschächte, Metallregale und Brandschutztüren – und die stehen in keiner Quadratmeterzahl.

Dazu kommt die Zahl der Geräte. Auf einen Büroarbeitsplatz kommen heute leicht drei Funkgeräte: Notebook, Telefon, Headset. Bei dreißig Arbeitsplätzen sind das neunzig, dazu Drucker, Tablets und Besuchergeräte. Eine Anlage, die vor fünf Jahren für vierzig Geräte geplant wurde, trägt das nicht mehr.

Was hilft, ist eine Messung vor Ort: Ausleuchtung an den Arbeitsplätzen, Belegung der Kanäle, Störer im Band. Daraus ergibt sich die Zahl und die Platzierung der Zugangspunkte – und die Antwort weicht regelmäßig von der Vermutung ab, in beide Richtungen.

**Grenze der Selbsthilfe:** Wenn die Abbrüche mehrere Geräte in mehreren Räumen betreffen, ist es kein Einstellungsthema mehr. Weiteres Probieren an einzelnen Geräten verbraucht Zeit, ohne die Frage zu beantworten, wie gut das Haus tatsächlich ausgeleuchtet ist.


#### Häufige Fragen

**Hilft es, das Netz auf einen festen Kanal zu stellen?**
In einer Umgebung mit vielen Nachbarnetzen ja, wenn Sie vorher messen. Die automatische Kanalwahl entscheidet beim Einschalten und prüft danach selten nach – wenn abends ein Nachbarnetz dazukommt, bleibt die alte Wahl stehen. Ohne Messung ist ein fester Kanal allerdings eine Wette.

**Warum ist das WLAN nachmittags schlechter?**
Weil dann mehr Geräte funken – im eigenen Haus und nebenan. Ein Muster nach Tageszeit ist deshalb ein starker Hinweis auf Belegung und nicht auf einen Defekt. Es ist zugleich der Fall, in dem ein zusätzlicher Zugangspunkt tatsächlich hilft.

**Kann ein Gerät das ganze WLAN stören?**
Ja. Ein altes Gerät, das nur langsame Übertragungsarten beherrscht, belegt für dieselbe Datenmenge ein Vielfaches der Funkzeit und bremst damit alle anderen. In Betrieben sind das meist Handscanner, Etikettendrucker oder Steuerungen. Sie gehören in ein eigenes Netz, nicht in das der Arbeitsplätze.

**Sind Videobesprechungen ein besonderer Fall?**
Ja, weil sie gleichmäßig und dauerhaft senden. Eine Verbindung, die zum Surfen völlig reicht, lässt eine Besprechung stocken, sobald kurze Aussetzer dazukommen – beim Surfen merkt man sie nicht, im Gespräch sofort. Deshalb sind Besprechungsräume der Ort, an dem sich eine WLAN-Planung als erstes bewährt oder als erstes versagt.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Liegt es an uns oder am Anbieter? So finden Sie es heraus

Adresse: https://davinci-rechenzentrum.de/stoerung/stoerung-beim-anbieter · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die Frage lässt sich in wenigen Minuten beantworten, und die Antwort spart die Stunde, die man sonst an der falschen Stelle sucht. Drei Prüfungen reichen: Betrifft es mehrere voneinander unabhängige Dienste zugleich? Kommt eine Verbindung von außerhalb Ihres Netzes durch? Und was sagt die Statusseite des Anbieters? Erst wenn alle drei auf Ihr Haus zeigen, lohnt die Suche im eigenen Netz.

**Typische Meldungen:** „Der Dienst ist vorübergehend nicht verfügbar.“ · „Es besteht keine Verbindung zum Dienst.“ · „Wir arbeiten an der Behebung eines Problems.“ · „Zeitüberschreitung bei der Anforderung“

#### Vorgehen

1. **Auf Gleichzeitigkeit prüfen** Fallen mehrere unabhängige Dinge zugleich aus – Mail, Telefonie, ein Wolkendienst, eine Website –, liegt es fast sicher an etwas Gemeinsamem: Ihrer Anbindung, Ihrer Namensauflösung oder dem Anbieter. Fällt genau ein Dienst aus und alles andere läuft, ist es dieser Dienst. → Sie wissen, ob Sie nach einer gemeinsamen Ursache suchen oder nach einer einzelnen.
2. **Von außerhalb des eigenen Netzes prüfen** Probieren Sie denselben Zugriff über ein Mobilfunknetz. Funktioniert er dort, liegt es an Ihrem Netz oder an Ihrer Anbindung. Funktioniert er auch dort nicht, liegt es am Dienst. Dieser Test kostet eine Minute und beantwortet die Kernfrage. → Die Trennung zwischen unserem Netz und deren Dienst ist erledigt.
3. **Die Statusseite des Anbieters ansehen** Ernstzunehmende Anbieter führen eine öffentliche Statusseite mit laufenden Störungen. Sie ist bei größeren Vorfällen meist schneller als die Hotline. Wichtig ist, die Seite vorher zu kennen – im Störungsfall hat niemand Zeit, sie zu suchen. → Steht dort ein Vorfall, ist Ihre Suche beendet und die Wartezeit begründet.
4. **Den Weg dorthin verfolgen** Eine Wegverfolgung zeigt, an welcher Station die Antwort ausbleibt. Bricht es schon beim ersten Sprung ab, ist es Ihr Netz. Bricht es nach dem Übergang zum Anbieter ab, ist es dessen Netz. Das ist die Angabe, die ein Anbieter bei der Meldung hören will. → Sie können benennen, wo es abbricht, statt es geht nicht zu melden.
5. **Die Störung sauber melden** Vier Angaben beschleunigen jede Meldung: seit wann, wer ist betroffen, welche Meldung steht genau da, und was zeigt die Wegverfolgung. Wer das mitbringt, überspringt die erste Runde Standardfragen – und bekommt die Auskunft, ob es sich um einen bekannten Vorfall handelt. → Aus einer Rückfrageschleife wird eine Auskunft.

#### Warum scheint es immer der Anbieter zu sein und ist es selten?

Weil die Wahrnehmung täuscht. Ein Ausfall bei einem großen Anbieter ist eine Nachricht, über die alle sprechen – er kommt selten vor und bleibt im Gedächtnis. Die zwanzig kleinen Störungen dazwischen, die im eigenen Haus lagen, verschwinden aus der Erinnerung, sobald sie behoben sind.

In der Praxis liegt die überwiegende Mehrheit der Störungen im eigenen Verantwortungsbereich: Anbindung, Firewall, Namensauflösung, ein abgelaufenes Zertifikat, ein volles Laufwerk, eine geänderte Einstellung. Das ist keine gute Nachricht und keine schlechte – es ist der Grund, warum die Prüfung in dieser Reihenfolge läuft.

Umgekehrt gilt: Wenn es tatsächlich der Anbieter ist, hilft alles Suchen im eigenen Haus nicht. Die Minute, die diese Frage klärt, ist deshalb gut angelegt.

#### Was steht eigentlich in einer Verfügbarkeitszusage?

In der Regel ein Prozentwert je Monat und eine Reaktionszeit. Die Zahlen klingen ähnlich und bedeuten Verschiedenes: 99,9 Prozent im Monat lassen rund 43 Minuten Ausfall zu, 99,5 Prozent rund dreieinhalb Stunden. Wer beides nebeneinanderlegt, sieht den Unterschied sofort.

Wichtiger als der Prozentwert sind zwei andere Angaben: Ab wann zählt eine Störung – ab Meldung oder ab Eintritt? Und was ist ausgenommen? Geplante Wartungsfenster und höhere Gewalt stehen in fast jeder Vereinbarung; ihre Auslegung entscheidet darüber, ob eine Zusage im Ernstfall trägt.

Und die unangenehme Wahrheit: Eine Gutschrift ersetzt keinen Betriebsausfall. Die Zusage steuert, wie schnell jemand anfängt zu arbeiten – ersetzen wird sie Ihnen den Vormittag nicht.

#### Was tun, solange die Störung dauert?

Der wichtigste Schritt ist der, an den im Trubel niemand denkt: den Kolleginnen und Kollegen sagen, was los ist und wie lange es voraussichtlich dauert. Zwanzig Menschen, die es selbst herausfinden, erzeugen zwanzig Versuche und mehrere neue Probleme.

Der zweite ist, den Ausweichweg zu kennen, bevor man ihn braucht: Telefonieren über das Mobilfunknetz, wenn die Telefonanlage hängt; ein Zugang über eine zweite Anbindung; Aufträge auf Papier, wenn das System steht. Das ist kein Misstrauen gegen die Technik, sondern die Frage, wie ein halber Tag ohne sie aussieht.

Der dritte ist das Protokoll: Uhrzeit, Beobachtung, Maßnahme. Wer das im Nachhinein rekonstruiert, bekommt es nie vollständig zusammen – und für die Auseinandersetzung mit einem Anbieter ist es die einzige Grundlage.

#### Die Frage ist nicht, ob ein Anbieter ausfällt, sondern was bei Ihnen dann noch geht.

Je mehr Dienste ausgelagert sind, desto wichtiger wird diese Frage – und desto seltener wird sie gestellt. Wenn Mail, Dateien, Telefonie und Fachanwendung bei demselben Anbieter liegen, ist dessen Ausfall Ihr vollständiger Stillstand. Das kann eine bewusste Entscheidung sein; unbewusst sollte sie nicht sein.

Was sich planen lässt, ist nicht die Verhinderung, sondern der Umgang: eine zweite Anbindung für den Fall der Leitungsstörung, eine Rufumleitung, die ohne die Anlage funktioniert, eine lokale Kopie der Daten, an denen gerade gearbeitet wird, und eine Liste, wer wen informiert.

Das alles ist unspektakulär und in einem halben Tag aufgeschrieben. Gebraucht wird es selten – und dann entscheidet es darüber, ob ein Ausfall ein Ärgernis ist oder ein Betriebsstillstand.

**Grenze der Selbsthilfe:** Wenn die Prüfungen auf den Anbieter zeigen, hören Sie auf zu suchen. Weiteres Umstellen im eigenen Netz behebt nichts und hinterlässt Änderungen, die nach dem Ende der Störung niemand zurücknimmt.


#### Häufige Fragen

**Woher weiß ich, ob eine Störung schon gemeldet ist?**
Über die Statusseite des Anbieters und über die Meldeportale, auf denen Nutzer Ausfälle melden. Letztere sind kein Beweis, aber ein guter Frühindikator: Ein steiler Anstieg der Meldungen innerhalb weniger Minuten ist selten ein Zufall. Beides gehört in die eigene Dokumentation, bevor man es braucht.

**Sollte man bei jeder Störung beim Anbieter anrufen?**
Melden ja, sofort anrufen nicht unbedingt. Bei einem bekannten Vorfall bindet der Anruf nur Ihre Zeit in einer Warteschleife. Sinnvoll ist eine schriftliche Meldung mit Zeitstempel – sie dokumentiert Ihren Ausfall und ist die Grundlage für alles, was danach kommt.

**Was ist eine zweite Anbindung wert?**
Das hängt davon ab, was eine Stunde Stillstand kostet. Für einen Betrieb, dessen Aufträge über das Netz hereinkommen, ist eine zweite Leitung über einen anderen Anbieter und möglichst über einen anderen Weg ins Haus eine überschaubare monatliche Position. Für ein Büro, das einen halben Tag ohne auskommt, ist sie es nicht. Die Rechnung lohnt sich in beide Richtungen.

**Wie dokumentiere ich einen Ausfall für eine spätere Auseinandersetzung?**
Mit Uhrzeiten und Belegen: wann die Störung begann, wann sie gemeldet wurde, welche Antwort kam, wann sie endete, und was in dieser Zeit nicht möglich war. Bildschirmfotos der Meldungen und der Statusseite gehören dazu. Ohne diese Aufzeichnung ist jede spätere Forderung eine Behauptung.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Wie prüfe ich, ob die Hardware in Ordnung ist?

Adresse: https://davinci-rechenzentrum.de/stoerung/hardware-pruefen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Vier Bauteile verursachen fast alle Hardwareprobleme, und für jedes gibt es eine Prüfung, die Windows mitbringt: Arbeitsspeicher, Datenträger, Temperatur und Stromversorgung. Zusammen dauert der Durchgang etwa eine Stunde, davon zehn Minuten Arbeit. Machen Sie ihn, bevor Sie ein zähes oder abstürzendes Gerät neu aufsetzen – sonst installieren Sie ein System auf Bauteile, die den Fehler erneut erzeugen.

**Typische Meldungen:** „Auf dem PC ist ein Problem aufgetreten.“ · „Ein Gerät, das nicht vorhanden ist, wurde angegeben.“ · „Die Anforderung konnte wegen eines E/A-Gerätefehlers nicht ausgeführt werden.“ · „Der Computer wurde nach einem schwerwiegenden Fehler neu gestartet.“

#### Vorgehen

1. **Das Ereignisprotokoll als Ausgangspunkt nehmen** Bevor Sie prüfen, sehen Sie nach, was das System selbst gemeldet hat. Kritische Ereignisse der letzten Wochen nennen oft schon das Bauteil – Datenträgerfehler, Hardwarefehler, unerwartete Neustarts. Das erspart drei Prüfungen, wenn die vierte die richtige ist. → Sie starten mit einem Verdacht statt mit einer Liste.
2. **Den Arbeitsspeicher prüfen** Windows bringt eine Speicherdiagnose mit, die beim nächsten Start läuft. Für einen belastbaren Befund sollte sie mehrere Durchgänge machen – ein Speicherfehler, der bei einem von zehn Millionen Zugriffen auftritt, zeigt sich in fünf Minuten nicht. Planen Sie die Prüfung über Nacht. → Ein gefundener Speicherfehler ist eindeutig und beendet die Suche.
3. **Die Laufwerke abfragen** Zustand, Zählerwerte und Temperatur der Laufwerke sind ohne Zusatzprogramm abrufbar. Achten Sie besonders auf wachsende Fehlerzähler – ein einzelner verlagerter Bereich ist unauffällig, eine wachsende Zahl ist ein Ausfall mit Ankündigung. → Sie wissen, ob ein Laufwerk auf dem Weg nach draußen ist.
4. **Die Temperatur unter Last ansehen** Ein Gerät, das zu heiß wird, drosselt sich selbst. Das Muster ist eindeutig: die ersten Minuten normal, danach zäh. Prüfen Sie die Temperatur nicht im Leerlauf, sondern unter Last – im Leerlauf ist fast jedes Gerät unauffällig. → Drosselung unter Last erklärt Zähigkeit, die im Leerlauf nicht messbar ist.
5. **Stromversorgung und Anschlüsse nicht vergessen** Ein Netzteil, das unter Last einbricht, erzeugt Abstürze ohne jedes Muster – das unangenehmste Fehlerbild überhaupt, weil es wie ein Softwareproblem aussieht. Prüfen Sie außerdem Steckdosenleisten, Verlängerungen und bei Notebooks das Ladegerät, besonders wenn es ein Ersatzteil ist. → Abstürze ohne Muster und ohne Protokolleintrag zeigen hierher.

#### Welche Ereignisse sind wirklich aussagekräftig?

Nicht jede Warnung im Protokoll bedeutet etwas. Aussagekräftig sind vor allem vier: das Ereignis über einen unerwarteten Ausfall der Stromversorgung, der Eintrag über einen schwerwiegenden Fehler nach einem Absturz, Meldungen über Lese- oder Schreibfehler eines Datenträgers und Einträge über von der Hardware gemeldete Fehler.

Der letzte Punkt verdient besondere Aufmerksamkeit: Dabei meldet nicht Windows einen Verdacht, sondern das Bauteil selbst einen Fehler. Solche Einträge sind kein Softwarethema und werden auch von einer Neuinstallation nicht beseitigt.
- Ereignis 41: Der Rechner wurde abgeschaltet, ohne sich ordentlich zu beenden – Strom, Netzteil oder Absturz.
- Ereignis 6008: unerwartetes Herunterfahren, mit Zeitpunkt.
- Ereignis 1001: ein Absturz mit Prüfcode.
- Datenträgerfehler mit Angabe des Laufwerks: der klarste Hinweis, den es gibt.

#### Wie lange sollte eine Speicherprüfung laufen?

Für einen belastbaren Befund mehrere Stunden, besser über Nacht. Der Grund liegt in der Natur der Fehler: Ein Speicherbaustein, der bei bestimmten Mustern und bestimmter Temperatur einen Bitfehler erzeugt, wird von einem kurzen Durchlauf nicht getroffen.

Für den Alltag heißt das: Eine kurze Prüfung ohne Befund beweist nichts. Wer wegen wiederkehrender Abstürze prüft, sollte die Zeit einplanen – oder den Speicher versuchsweise tauschen, was bei zwei Riegeln oft schneller geht als jede Messung.

#### Woran erkenne ich ein Netzteilproblem?

An dem, was fehlt. Ein Rechner, der unter Last einfach ausgeht – ohne blauen Bildschirm, ohne Protokolleintrag außer dem über den unerwarteten Ausfall –, zeigt auf die Stromversorgung. Softwarefehler hinterlassen Spuren; ein Netzteil, das einbricht, hinterlässt keine.

Zweites Zeichen: Der Ausfall tritt reproduzierbar bei bestimmten Tätigkeiten auf, die viel Strom ziehen. Drittes: Das Gerät ist älter als fünf Jahre; Netzteile altern, und ihre Leistung nimmt ab.

In Betrieben kommt eine Variante dazu, an die selten gedacht wird: eine überlastete Steckdosenleiste oder eine unterbrechungsfreie Stromversorgung mit alten Akkus, die unter Last nicht mehr trägt. Dann fällt nicht ein Gerät aus, sondern mehrere gleichzeitig – und die Suche beginnt am falschen Ort.

#### Der Zustand der Geräte ist eine Kennzahl, kein Bauchgefühl.

In einem betreuten Netz sind Alter, Laufwerksart, Speichergröße und Zustandswerte jedes Geräts bekannt und werden regelmäßig gelesen. Daraus ergibt sich, welche Geräte im nächsten Jahr ersetzt werden – planbar, mit Angebot und Termin, statt als Notfall an einem Dienstagmorgen.

Ohne diese Erhebung passiert das Gegenteil: Geräte laufen, bis sie stehen, und werden dann unter Zeitdruck ersetzt. Das kostet mehr, nicht weniger – in Ausfallzeit, in überteuerten Sofortkäufen und in der Arbeit, die ein ungeplanter Aufbau macht.

Der Aufwand für die Erhebung ist einmalig gering und danach eine geplante Aufgabe. Was dabei herauskommt, ist eine Liste, die auch eine Geschäftsführung lesen kann: welche Geräte wie alt sind, welche auffällig sind und was der Austausch kosten würde.

**Grenze der Selbsthilfe:** Wenn eine Prüfung einen Hardwarefehler findet, ist die Fehlersuche beendet. Weiterprobieren auf der Softwareseite kostet Zeit und ändert nichts – ab dort geht es um Reparatur oder Austausch.


#### Häufige Fragen

**Gibt es eine eingebaute Rundumprüfung in Windows?**
Keine einzelne. Windows bringt die Speicherdiagnose, die Laufwerksprüfung, die Systemdateiprüfung und den Zuverlässigkeitsverlauf mit – aber keinen Knopf, der alles prüft. Der Zuverlässigkeitsverlauf kommt dem am nächsten: Er zeigt Abstürze, Installationen und Fehler auf einer gemeinsamen Zeitachse und beantwortet damit die Frage, seit wann es klemmt.

**Wie prüfe ich ein Notebook auf Überhitzung?**
Temperatur unter Last messen und gleichzeitig auf die Taktrate sehen: Fällt sie, während die Temperatur hoch ist, drosselt das Gerät. Häufigste Ursache sind zugesetzte Lüfter und ausgetrocknete Wärmeleitpaste – beides ist eine Reinigung und keine Neuanschaffung, und beides trifft Geräte ab etwa drei Jahren.

**Was mache ich, wenn alle Prüfungen unauffällig sind?**
Dann ist es wahrscheinlich kein Hardwarefehler – und das ist ein Ergebnis, kein Misserfolg. Die Suche geht dann auf der Softwareseite weiter: Treiber, Erweiterungen, Schutzprogramme, eine Anwendung. Der Unterschied ist, dass Sie jetzt wissen, wo Sie nicht suchen müssen.

**Lohnt sich eine Reparatur oder ist Ersatz günstiger?**
Die Faustregel aus der Praxis: Bei Geräten über vier Jahren lohnt nur der Austausch von Laufwerk oder Speicher, alles andere selten. Bei jüngeren Geräten mit Garantie ist der Weg über den Hersteller fast immer der günstigste. Rechnen Sie die Ausfallzeit mit – sie ist bei einer Reparatur meist länger als bei einem Austausch.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Windows-Passwort vergessen – wie komme ich wieder an den Rechner?

Adresse: https://davinci-rechenzentrum.de/stoerung/windows-passwort-vergessen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die Antwort hängt davon ab, wie das Konto angemeldet ist, und es gibt genau drei Fälle. Hängt der Rechner in einer Firmendomäne, setzt die Administration das Kennwort zurück – das dauert Minuten und ist der einzige richtige Weg. Meldet sich das Gerät mit einem Microsoft-Konto an, läuft die Rücksetzung über die Kontowiederherstellung des Herstellers. Ist es ein rein lokales Konto ohne hinterlegte Sicherheitsfragen, gibt es keinen unterstützten Weg zurück – dann geht es um Datenrettung und Neuaufsetzen.

**Typische Meldungen:** „Der Benutzername oder das Kennwort ist falsch.“ · „Das Kennwort ist falsch. Wiederholen Sie den Vorgang.“ · „Ihr Konto wurde gesperrt.“ · „Kennwort zurücksetzen“ · „Ich habe meine PIN vergessen“

#### Vorgehen

1. **Klären, um welche Art Konto es geht** Steht auf dem Anmeldebildschirm unter dem Namen eine E-Mail-Adresse, ist es ein Microsoft-Konto. Steht dort ein Domänenname vor dem Benutzernamen, ist es ein Firmenkonto. Steht nur ein Name, ist es ein lokales Konto. Diese Unterscheidung entscheidet über alles Weitere – und sie wird fast immer übersprungen. → Sie wissen, welcher der drei Wege überhaupt offensteht.
2. **Firmenrechner: die Administration bittet um Rücksetzung** In einer Domäne liegt das Kennwort nicht auf dem Gerät, sondern auf dem Anmeldeserver. Die Rücksetzung ist dort ein Vorgang von einer Minute, und danach melden Sie sich mit einem neuen Kennwort an. Alles, was am Gerät selbst versucht wird, ist in diesem Fall überflüssig. → Bei einem Domänenkonto ist der Fall damit erledigt.
3. **Microsoft-Konto: über die Kontowiederherstellung** Die Rücksetzung läuft über die Website des Herstellers, mit einer hinterlegten zweiten Adresse oder Telefonnummer. Wichtig: Das neue Kennwort greift erst am Gerät, wenn es einmal online war – bei einem Notebook ohne Netzverbindung also erst nach dem Verbinden mit einem WLAN am Anmeldebildschirm. → Ist eine Wiederherstellungsadresse hinterlegt, funktioniert dieser Weg zuverlässig.
4. **Lokales Konto: Sicherheitsfragen oder Rücksetzdatenträger** Windows bietet seit einigen Jahren beim Anlegen eines lokalen Kontos Sicherheitsfragen an; sie erscheinen nach einem Fehlversuch als Link unter dem Anmeldefeld. Daneben gibt es den Kennwortrücksetzdatenträger, der vorher angelegt worden sein muss. Beides ist ein unterstützter Weg – aber nur, wenn es vorher eingerichtet wurde. → Ist keines von beidem vorhanden, ist der unterstützte Weg zu Ende.
5. **Wenn nichts davon greift: Daten sichern und neu aufsetzen** Die Festplatte ausbauen oder von einem Startmedium booten, die Daten sichern, dann Windows neu installieren. Das ist der ehrliche letzte Schritt. Er ist aufwendig, aber er ist der einzige, der ohne Umgehung der Anmeldung auskommt. → Ist das Laufwerk mit BitLocker verschlüsselt, brauchen Sie dafür den Wiederherstellungsschlüssel.

#### Warum stehen hier keine Anleitungen zum Umgehen der Anmeldung?

Weil sie an jedem Gerät funktionieren – auch an einem, das jemand anderem gehört. Die verbreiteten Verfahren tauschen in der Wiederherstellungsumgebung ein Systemprogramm gegen die Eingabeaufforderung aus und legen darüber ein neues Konto an. Das ist keine Wissenslücke, die wir schließen müssten; es ist eine Anleitung zum unbefugten Zugriff, und sie ist im Netz ohnehin nicht zu übersehen.

Am eigenen Privatgerät mag das eine Frage der Selbsthilfe sein. An einem Firmengerät ist es etwas anderes: Der Zugriff auf Daten, die nicht für einen bestimmt und besonders gesichert sind, kann nach § 202a StGB strafbar sein – unabhängig davon, ob ein Schaden entsteht. Dazu kommt die arbeitsrechtliche Seite, die in der Praxis schneller wirkt als die strafrechtliche.

Es gibt noch einen praktischen Grund: Auf einem Gerät mit aktivierter Laufwerksverschlüsselung funktionieren diese Verfahren nicht, und der Versuch endet regelmäßig damit, dass anschließend der Wiederherstellungsschlüssel verlangt wird – den dann niemand hat. Aus einer Stunde Ärger wird so ein Datenverlust.

#### Was passiert mit verschlüsselten Dateien nach einer Rücksetzung?

Hier liegt die unangenehmste Überraschung. Setzt ein Administrator das Kennwort eines lokalen Kontos von außen zurück, verliert Windows den Zugriff auf alles, was an dieses Kennwort gebunden war: Dateien mit dem verschlüsselnden Dateisystem, gespeicherte Anmeldedaten im Kennwortspeicher und Zertifikate mit privatem Schlüssel.

Bei einem Domänenkonto ist das anders, weil der Schlüssel dort zusätzlich abgelegt sein kann – vorausgesetzt, die Umgebung ist so eingerichtet. Genau das ist einer der Gründe, warum Firmengeräte in eine Verwaltung gehören und nicht mit lokalen Konten betrieben werden.

Für die Praxis heißt das: Vor jeder Rücksetzung eines lokalen Kontos prüfen, ob verschlüsselte Dateien vorliegen. Nach der Rücksetzung ist es dafür zu spät.

#### Wie verhindert man den Fall künftig?

Im Betrieb durch die Domäne oder eine Geräteverwaltung: Dort ist die Rücksetzung ein Vorgang von einer Minute, und niemand steht vor einem Gerät, an das er nicht mehr herankommt. Das ist der eigentliche Grund für eine zentrale Anmeldung – nicht die Bequemlichkeit, sondern die Handlungsfähigkeit im Störungsfall.

Dazu gehört die Verwahrung der Wiederherstellungsschlüssel der Laufwerksverschlüsselung an einer Stelle, an die auch jemand anderes herankommt als der Nutzer des Geräts. Ein Schlüssel, der nur im Konto desjenigen liegt, der ausgesperrt ist, hilft nicht.

Und für die wenigen Geräte, die bewusst außerhalb bleiben: eine dokumentierte Notfallzugangskennung, deren Kennwort an einem sicheren Ort verwahrt wird. Das ist unspektakulär und rettet einen ganzen Arbeitstag, wenn es so weit ist.

#### Ein Gerät, an das nur eine Person herankommt, ist kein Firmengerät.

Der Fall, der in Betrieben tatsächlich teuer wird, ist nicht der vergessene Zugang, sondern der fehlende zweite Weg: Ein Rechner mit einem lokalen Konto, dessen Kennwort nur der ausgeschiedene Kollege kannte. Darauf eine Fachanwendung, eine Ablage oder eine Auswertung, die jemand braucht.

Das passiert nicht aus Nachlässigkeit, sondern aus Gewohnheit: Geräte werden angeschafft, eingerichtet und laufen – und dass niemand sonst hineinkommt, fällt erst auf, wenn es zu spät ist. Dieselbe Lücke gibt es bei Netzwerkspeichern, Firewalls und Zeiterfassungsgeräten.

Die Abhilfe ist eine Liste: Welches Gerät wird wie angemeldet, wer kommt hinein, und wo liegt der zweite Weg? Sie zu erstellen dauert einen halben Tag und beantwortet nebenbei eine Frage, die bei jeder Prüfung gestellt wird.

**Grenze der Selbsthilfe:** Bei einem Firmengerät ist die Grenze da, wo die Administration beginnt: Ein Kennwort, das Ihnen nicht gehört, setzen Sie nicht selbst zurück. Bei einem verschlüsselten Laufwerk ohne Wiederherstellungsschlüssel ist die Grenze technisch – ab dort ist nichts mehr zu machen, auch nicht von uns.


#### Häufige Fragen

**Was ist, wenn ich nur die PIN vergessen habe?**
Die PIN gilt nur für dieses eine Gerät. Unter dem Anmeldefeld gibt es den Weg, sie zurückzusetzen – dafür brauchen Sie das Kennwort des zugehörigen Kontos. Umgekehrt gilt: Wenn Sie das Kennwort haben, ist die vergessene PIN in zwei Minuten erledigt.

**Hilft das Zurücksetzen von Windows über die Wiederherstellung?**
Die Option zum Zurücksetzen verlangt in aller Regel zuerst eine Anmeldung. Wo sie ohne Anmeldung erreichbar ist, löscht sie die Konten – und damit den Zugriff auf verschlüsselte Dateien und gespeicherte Zugangsdaten. Als Weg zurück auf ein arbeitsfähiges Gerät taugt sie, als Weg zu den eigenen Daten nicht.

**Kann ich die Festplatte einfach in einen anderen Rechner hängen?**
Wenn sie unverschlüsselt ist, ja – das ist der übliche Weg, um Daten zu retten, bevor neu installiert wird. Ist BitLocker aktiv, verlangt der andere Rechner den Wiederherstellungsschlüssel. Der liegt je nach Einrichtung im Microsoft-Konto, in der Firmenverwaltung oder auf einem Ausdruck, den vor Jahren jemand abgelegt hat.

**Wie finde ich den BitLocker-Wiederherstellungsschlüssel?**
Drei Orte kommen infrage: das Microsoft-Konto des Nutzers, die Geräteverwaltung des Unternehmens und ein Ausdruck oder eine Datei aus der Einrichtung. In einer betreuten Umgebung wird der Schlüssel beim Aktivieren automatisch hinterlegt – das ist der Unterschied zwischen einer Verschlüsselung, die schützt, und einer, die im Ernstfall gegen Sie arbeitet.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Bildschirm zeigt kein Signal – woran liegt das?

Adresse: https://davinci-rechenzentrum.de/stoerung/bildschirm-kein-signal · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Kein Signal heißt: Der Monitor ist an und bekommt vom Rechner nichts. Damit ist die Ursache auf drei Stellen eingegrenzt – die Verbindung dazwischen, die falsche Eingangsquelle am Monitor oder ein Rechner, der gar nicht startet. Prüfen Sie zuerst, ob der Monitor auf dem richtigen Eingang steht; das ist der häufigste und der am schnellsten behobene Fall.

**Typische Meldungen:** „Kein Signal“ · „No Signal“ · „Kein Eingangssignal“ · „Check Signal Cable“ · „Der Bildschirm wechselt in den Energiesparmodus.“

#### Vorgehen

1. **Eingangsquelle am Monitor prüfen** Fast jeder Monitor hat mehrere Eingänge und eine Taste zur Auswahl. Nach einem Kabelwechsel, einem Stromausfall oder einem Gerätetausch steht er oft auf dem falschen. Die automatische Erkennung greift nicht immer, besonders wenn zwei Quellen angeschlossen sind. → Ist es die Quelle, ist die Störung in zehn Sekunden erledigt.
2. **Prüfen, ob der Rechner überhaupt läuft** Leuchtet die Betriebsanzeige, drehen sich Lüfter, reagiert die Feststelltaste auf der Tastatur mit ihrer Leuchte? Wenn nicht, ist es kein Bildschirmproblem, sondern ein Startproblem – und die Suche geht an einer ganz anderen Stelle weiter. → Sie unterscheiden ein Anzeigeproblem von einem Rechner, der nicht startet.
3. **Kabel und Anschluss tauschen** Defekte Bildkabel sind häufiger, als man denkt – besonders bei Geräten, die oft umgesteckt werden, und bei Adaptern. Probieren Sie ein anderes Kabel und einen anderen Anschluss am Rechner. Bei einer Grafikkarte: den Anschluss an der Karte verwenden, nicht den auf der Hauptplatine. → Funktioniert es mit anderem Kabel, war es das Kabel.
4. **Dockingstationen aus dem Spiel nehmen** Bei Notebooks ist die Dockingstation die häufigste Ursache. Schließen Sie den Monitor versuchsweise direkt an das Gerät an. Läuft es dann, geht es um die Station: ihre Stromversorgung, ihre Firmware oder die Zahl der Bildschirme, die sie überhaupt unterstützt. → Direkt angeschlossen ist der Test eindeutig.
5. **Die Anzeige umschalten** Windows-Taste und P öffnen die Auswahl für erweiterten oder gespiegelten Bildschirm – auch dann, wenn nichts zu sehen ist. Steht die Ausgabe auf einem nicht angeschlossenen Gerät, bleibt der vorhandene Monitor schwarz, obwohl alles in Ordnung ist. → Blind ausgeführt bringt das oft sofort ein Bild zurück.

#### Warum bleibt der zweite Bildschirm nach dem Aufwachen schwarz?

Weil das Aufwachen ein Zusammenspiel mehrerer Teile ist, die unterschiedlich schnell zurückkommen: Grafiktreiber, Anschluss, Monitor und bei Notebooks die Dockingstation. Kommt der Monitor zu spät, meldet er sich nicht mehr an, und Windows behält die Anordnung ohne ihn bei.

Der Fall ist besonders häufig bei Verbindungen über USB-C und bei Stationen, die mehrere Bildschirme über eine Leitung versorgen. Eine aktuelle Firmware der Station behebt das in vielen Fällen – sie wird aber praktisch nie eingespielt, weil niemand daran denkt, dass eine Dockingstation Software hat.

Zweiter Ansatzpunkt: die Energieeinstellungen. Wird der Anschluss zum Stromsparen abgeschaltet, kommt er nicht immer zurück. Auf Geräten am Netzteil ist diese Einstellung überflüssig.

#### Was, wenn der Rechner piept oder gar nicht anläuft?

Dann ist es kein Bildschirmproblem. Tonfolgen beim Start sind eine Meldung der Hauptplatine und bedeuten je nach Hersteller etwas Bestimmtes – meist Arbeitsspeicher oder Grafik. Die Bedeutung steht im Handbuch der Platine.

Läuft gar nichts an, geht es um Stromversorgung: Netzteil, Kabel, Steckdosenleiste. Ein Test, der oft übersehen wird: dasselbe Kabel und dieselbe Dose mit einem anderen Gerät probieren, bevor der Rechner verdächtigt wird.
- Keine Anzeige, keine Lüfter: Stromversorgung.
- Lüfter laufen, kein Bild, Tonfolge: Speicher oder Grafik.
- Lüfter laufen, kein Bild, kein Ton: Grafikausgang, Kabel oder Monitor.
- Windows startet hörbar, Bild bleibt schwarz: Ausgabe auf dem falschen Gerät.

#### Wie viele Bildschirme verträgt eine Dockingstation?

Weniger, als man denkt, und es hängt nicht an der Zahl der Anschlüsse. Entscheidend ist, welches Übertragungsverfahren die Station und das Notebook beherrschen – und ob das Notebook die Weiterreichung des Bildsignals über USB-C überhaupt unterstützt. Zwei Anschlüsse auf der Rückseite bedeuten nicht zwei nutzbare Bildschirme in voller Auflösung.

In Betrieben führt das zu einem wiederkehrenden Muster: Eine Station wird beschafft, funktioniert an einem Gerätemodell und am nächsten nicht. Die Lösung ist keine Fehlersuche, sondern eine Festlegung – welche Station zu welchem Gerät gehört, verbindlich und dokumentiert.

#### Die Dockingstation ist das am häufigsten unterschätzte Gerät am Arbeitsplatz.

Sie hängt an Strom, Netzwerk, Bildschirmen, Tastatur und Maus – und wenn sie ausfällt, sieht das für die betroffene Person aus, als sei der Rechner kaputt. Gleichzeitig ist sie das Gerät, dessen Software niemand pflegt und dessen Modell niemand notiert.

Was daraus im Alltag folgt: Störungen, die aussehen wie Bildschirmprobleme, Netzwerkprobleme oder Tonprobleme und alle dieselbe Ursache haben. Und ein Beschaffungsmuster, bei dem drei verschiedene Stationen für vier Notebookmodelle im Haus sind.

Die Abhilfe ist unspektakulär: eine Station je Gerätegeneration, festgelegt und einheitlich beschafft, mit gepflegter Firmware. Das kostet bei der Anschaffung nichts extra und spart eine ganze Kategorie von Störungen.

**Grenze der Selbsthilfe:** Wenn ein Monitor an einem anderen Rechner ebenfalls schwarz bleibt und ein anderer Monitor an diesem Rechner funktioniert, ist die Sache geklärt – dann geht es um Ersatz, nicht um weitere Versuche.


#### Häufige Fragen

**Warum funktioniert der Monitor am Notebook, aber nicht an der Station?**
Weil die Station das Bildsignal weiterreicht und dafür sowohl vom Notebook als auch vom Anschluss unterstützt werden muss. Häufigste Gründe: ein USB-C-Anschluss am Notebook, der nur Daten und Strom führt, eine Station ohne eigene Stromversorgung oder eine veraltete Firmware der Station.

**Kann ein zu langes Kabel das Problem sein?**
Ja, besonders bei hohen Auflösungen. Bei HDMI und DisplayPort wird es ab einigen Metern unzuverlässig – das Bild fällt aus, flackert oder kommt gar nicht erst. Dann braucht es ein Kabel mit aktiver Verstärkung oder eine Übertragung über Netzwerkkabel. In Besprechungsräumen ist das der Regelfall, nicht die Ausnahme.

**Was bedeutet es, wenn kurz ein Bild kommt und dann verschwindet?**
Dass die Anzeige bis zum Laden des Grafiktreibers funktioniert und danach nicht mehr. Das zeigt auf den Treiber oder auf eine Auflösung, die der Monitor nicht darstellen kann. Der abgesicherte Modus startet mit einer einfachen Anzeige und bestätigt das in wenigen Minuten.

**Hilft es, den Monitor vom Strom zu nehmen?**
Öfter, als man erwarten würde. Monitore haben einen eigenen kleinen Rechner, der sich festfahren kann – besonders bei der automatischen Eingangserkennung. Netzstecker ziehen, eine Minute warten, wieder anstecken: Das ist kein Aberglaube, sondern ein Neustart des Geräts.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Warum kommt meine E-Mail nicht an oder landet im Spam?

Adresse: https://davinci-rechenzentrum.de/stoerung/mail-kommt-nicht-an · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Wenn Ihre Mails beim Empfänger nicht ankommen oder im Spam landen, liegt es meist nicht am Text, sondern an drei technischen Einträgen in Ihrer Domain: SPF, DKIM und DMARC. Sie sagen dem empfangenden Server, wer in Ihrem Namen senden darf und ob die Nachricht unterwegs unverändert blieb. Fehlen sie oder sind sie falsch gesetzt, wird aussortiert – unabhängig davon, wie seriös der Absender ist.

**Typische Meldungen:** „Die Nachricht konnte nicht zugestellt werden.“ · „550 5.7.1 Message rejected due to policy“ · „Undelivered Mail Returned to Sender“ · „Ihre Nachricht wurde als Spam eingestuft.“ · „554 5.7.1 Service unavailable; Client host blocked“

#### Vorgehen

1. **Den Unzustellbarkeitsbericht lesen** Kommt eine Mail zurück, steht der Grund darin – meist als dreistellige Zahl mit Erläuterung. 550 mit einem Hinweis auf eine Richtlinie bedeutet etwas anderes als 554 mit einem Hinweis auf eine Sperrliste. Der Text ist technisch, aber eindeutig, und er nennt in der Regel auch, welcher Server abgelehnt hat. → Sie wissen, ob abgelehnt oder nur einsortiert wurde – und von wem.
2. **Die drei Einträge Ihrer Domain prüfen** SPF, DKIM und DMARC sind Einträge im Namenssystem Ihrer Domain. Sie lassen sich von außen abfragen, ohne Zugang zu irgendetwas. Fehlt einer, ist das die wahrscheinlichste Ursache – und zugleich die, die sich am schnellsten beheben lässt. → Fehlende oder widersprüchliche Einträge sind ein eindeutiger Befund.
3. **Nachsehen, ob Ihre Adresse auf einer Sperrliste steht** Sendet ein Gerät in Ihrem Netz unbemerkt Massenmail – etwa ein befallener Rechner oder ein falsch eingerichteter Drucker mit Scan-an-Mail –, kann Ihre Adresse auf einer Sperrliste landen. Danach wird alles abgelehnt, auch die Angebote, die Sie gerade verschicken. → Ein Eintrag auf einer Sperrliste erklärt schlagartige, vollständige Ablehnung.
4. **Die Nachrichtenverfolgung des Anbieters nutzen** Jeder ernstzunehmende Mailanbieter führt ein Protokoll, ob eine Nachricht angenommen, weitergeleitet oder abgewiesen wurde. Das ist die Stelle, an der sich die Frage sachlich klären lässt, statt zwischen Absender und Empfänger hin und her zu raten. → Sie sehen, ob die Mail Ihr Haus überhaupt verlassen hat.
5. **Beim Empfänger nachfragen lassen** Wenn alles auf Ihrer Seite stimmt, liegt es an der Filterung beim Empfänger. Ein Anruf und die Bitte, im Spam-Ordner und in der Quarantäne des Systems nachzusehen, klärt das in zwei Minuten – und liefert oft die Fehlermeldung, die Sie brauchen. → Liegt die Mail in der Quarantäne, ist die Zustellung erfolgt und die Bewertung das Problem.

#### Was machen SPF, DKIM und DMARC genau?

SPF ist eine Liste: Welche Server dürfen Mail im Namen Ihrer Domain versenden? Der empfangende Server schlägt nach und vergleicht mit dem tatsächlichen Absender. Steht der nicht drin, ist das ein Punktabzug – oder gleich eine Ablehnung.

DKIM ist eine Unterschrift: Der versendende Server signiert die Nachricht, der empfangende prüft die Unterschrift gegen einen öffentlichen Schlüssel in Ihrer Domain. Stimmt sie, ist belegt, dass die Nachricht unterwegs nicht verändert wurde und wirklich von dort kommt.

DMARC ist die Anweisung, was bei einem Fehlschlag passieren soll: nichts, einsortieren oder ablehnen. Und es ist der einzige der drei, der Ihnen Berichte liefert – wer in Ihrem Namen sendet und ob das gutgeht. Wer DMARC ohne diese Berichte einrichtet, verschenkt den nützlichsten Teil.
- SPF fehlt: Ihre Mails haben bei jedem Empfänger einen Startnachteil.
- SPF vorhanden, aber der versendende Dienst fehlt darin: die häufigste Einzelursache.
- DKIM nicht eingerichtet: bei großen Anbietern inzwischen ein Ausschlusskriterium.
- DMARC auf Ablehnung gestellt, bevor SPF und DKIM stimmen: Sie sperren sich selbst aus.

#### Warum kommen Newsletter durch und einzelne Mails nicht?

Weil Versanddienste für Newsletter diese Einträge sauber eingerichtet haben – das ist ihr Geschäft. Die Mail aus dem Warenwirtschaftssystem, vom Kopierer oder aus einer Fachanwendung dagegen wird oft über einen ganz anderen Weg versendet, der in keinem SPF-Eintrag steht.

Das ist im Betrieb der Regelfall und die häufigste Ursache: Es gibt nicht einen Versandweg, sondern fünf – Postfach, Warenwirtschaft, Kopierer, Website-Formular, Buchhaltung. Jeder davon muss in den Einträgen stehen, sonst sieht seine Mail für den Empfänger aus wie eine Fälschung.

Deshalb beginnt die Arbeit nicht mit dem Eintrag, sondern mit einer Liste: Was versendet in unserem Namen Mail? Die Antwort überrascht regelmäßig.

#### Was ist von Formulierungstipps gegen den Spam-Ordner zu halten?

Sie sind nicht falsch, aber sie greifen zu kurz. Ein Übermaß an Ausrufezeichen, Großschreibung und Wörtern wie kostenlos schadet tatsächlich. Nur ist das heute ein kleiner Teil der Bewertung – deutlich wichtiger sind die technischen Einträge und der Ruf der sendenden Adresse.

Ein Punkt, der öfter zutrifft als vermutet: Mails, die nur aus einem Bild oder einem Anhang bestehen, werden schlechter bewertet. Ebenso Nachrichten mit Verweisen auf Domains, die selbst einen schlechten Ruf haben – etwa Kurzlinkdienste.

#### Wer nicht weiß, was in seinem Namen Mail versendet, kann die Zustellung nicht sichern.

In fast jedem Betrieb versenden mehr Systeme Mail, als jemand aufzählen könnte: die Warenwirtschaft ihre Rechnungen, der Kopierer seine Scans, das Website-Formular seine Anfragen, die Zeiterfassung ihre Erinnerungen, die Sicherung ihre Berichte. Jedes davon nutzt einen eigenen Weg hinaus.

Solange die Einträge großzügig gesetzt sind, geht das gut. Wenn sie es nicht sind, fällt genau das System aus, an das niemand gedacht hat – und es fällt still aus: Die Rechnung wird nicht zugestellt, der Absender merkt nichts, und es fällt bei der Mahnung auf.

Deshalb gehört an den Anfang eine Bestandsaufnahme und ans Ende die Auswertung der DMARC-Berichte. Die zeigen über Wochen, was tatsächlich in Ihrem Namen versendet – einschließlich dessen, was Sie nicht kennen.

**Grenze der Selbsthilfe:** DMARC auf Ablehnung zu stellen, bevor alle Versandwege erfasst sind, sperrt zuverlässig die eigenen Rechnungen aus. Diesen Schritt macht man nach der Auswertung der Berichte, nicht davor – und nicht am Freitagnachmittag.


#### Häufige Fragen

**Wie lange dauert es, bis Änderungen wirken?**
Einträge im Namenssystem werden zwischengespeichert, üblicherweise für einige Stunden. Rechnen Sie mit bis zu einem Tag, bis alle empfangenden Server die neue Fassung kennen. Wer nach zehn Minuten prüft und nichts sieht, hat nicht zu wenig geändert, sondern zu früh nachgesehen.

**Was bedeutet der Fehler 550 5.7.1?**
Eine Ablehnung aus Richtliniengründen. Die Ursachen reichen von fehlgeschlagener SPF-Prüfung über eine DMARC-Anweisung bis zu einer Sperrliste. Der angehängte Text nennt meist den genauen Grund und oft eine Adresse, unter der sich die Ablehnung klären lässt.

**Hilft es, den Empfänger als sicher zu markieren?**
Beim Empfänger ja, für dessen Postfach. Das löst den Einzelfall und ändert nichts an der Ursache – bei allen anderen Empfängern passiert dasselbe weiter. Als Sofortmaßnahme ist es richtig, als Lösung nicht.

**Was ist, wenn wir schon auf einer Sperrliste stehen?**
Zuerst die Ursache abstellen – meist ein befallener Rechner oder ein offen erreichbarer Versanddienst. Danach über das Formular der jeweiligen Liste die Entfernung beantragen; die meisten entfernen nach der Behebung binnen Stunden bis Tagen. Ohne behobene Ursache ist der Antrag vergeblich.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Windows ist nicht aktiviert – was bedeutet das und was ist zu tun?

Adresse: https://davinci-rechenzentrum.de/stoerung/windows-aktivierung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Ein nicht aktiviertes Windows läuft weiter und bekommt auch Sicherheitsupdates – es blendet einen Hinweis ein und sperrt die Anpassung des Erscheinungsbilds. Die Ursache ist fast immer eine von drei: Die Hardware wurde getauscht, die Lizenz passt nicht zur installierten Ausgabe, oder der Rechner erreicht den Aktivierungsdienst nicht. Im Firmennetz kommt ein vierter Fall dazu, der dort sogar der häufigste ist: Der Aktivierungsserver im Haus ist nicht erreichbar.

**Typische Meldungen:** „Windows aktivieren. Wechseln Sie zu den Einstellungen, um Windows zu aktivieren.“ · „Windows ist nicht aktiviert.“ · „Auf diesem Gerät konnte kein Product Key gefunden werden.“ · „Der angegebene Product Key konnte nicht überprüft werden.“ · „Die Aktivierung war nicht erfolgreich.“

#### Vorgehen

1. **Den Aktivierungszustand genau ablesen** Die Einstellungen zeigen nur aktiviert oder nicht. Aufschlussreicher ist die Abfrage über die Konsole: Sie nennt die Lizenzart, den Ablauf und den Fehlercode. Erst damit lässt sich unterscheiden, ob es um die Lizenz oder um die Erreichbarkeit des Dienstes geht. → Sie kennen Lizenzart und Fehlercode statt nur des Symptoms.
2. **Prüfen, ob die Ausgabe zur Lizenz passt** Eine Lizenz für Windows Pro aktiviert kein Windows Enterprise und umgekehrt. Nach einer Neuinstallation vom falschen Abbild ist genau das der Fall – die Meldung spricht dann von einem ungültigen Schlüssel, obwohl der Schlüssel stimmt. → Stimmen Ausgabe und Lizenz nicht überein, ist das die Ursache.
3. **Nach einem Hardwaretausch: die Lizenz neu zuordnen** Bei einer digitalen Lizenz merkt sich der Hersteller die Hardware. Wird die Hauptplatine getauscht, ist es für ihn ein anderes Gerät. Ist die Lizenz mit einem Microsoft-Konto verknüpft, hilft die Problembehandlung mit der Auswahl Die Hardware dieses Geräts wurde kürzlich geändert. → Bei verknüpfter Lizenz ist die Zuordnung in wenigen Minuten erledigt.
4. **Im Firmennetz: den Aktivierungsweg prüfen** In Unternehmen mit Volumenlizenzen aktivieren sich Geräte gegen einen Server im Haus oder über eine Kennung, die an die Hardware gebunden ist. Ist der Server nicht erreichbar – weil das Gerät im Gastnetz hängt, im VPN nicht drin ist oder der Dienst steht –, fällt die Aktivierung nach einer Frist aus. → Bei mehreren betroffenen Geräten zugleich ist es fast immer dieser Fall.
5. **Die Erreichbarkeit des Dienstes prüfen** Eine Aktivierung braucht eine Verbindung – nach draußen oder zum Server im Haus. Eine Firewallregel, ein Filter oder ein Gerät ohne Netz erklärt die Meldung vollständig, ohne dass an der Lizenz etwas falsch wäre. → Sie unterscheiden ein Lizenzproblem von einem Netzproblem.

#### Was passiert wirklich, wenn Windows nicht aktiviert ist?

Weniger, als viele befürchten, und genug, um es nicht hinzunehmen. Das System läuft, Programme laufen, Sicherheitsupdates kommen. Sichtbar ist ein Hinweis unten rechts, und die Einstellungen zur Personalisierung sind gesperrt.

Was aber zählt: Ein nicht aktiviertes System ist ein nicht lizenziertes System, und das ist im Unternehmen kein technisches, sondern ein rechtliches Thema. Bei einer Prüfung durch einen Hersteller zählt nicht, ob das Gerät funktioniert, sondern ob die Lizenz vorliegt.

Deshalb ist der Hinweis auf einem Firmengerät kein Schönheitsfehler, den man wegklickt, sondern ein Befund, der geklärt gehört – am besten, bevor jemand anderes danach fragt.

#### Was bedeuten die häufigsten Fehlercodes?

Die Codes der Aktivierung sind ungewöhnlich präzise – jeder benennt eine bestimmte Lage, und das spart die Hälfte der Suche.
- 0xC004F050: Der Schlüssel ist für diese Ausgabe nicht gültig – meist die Verwechslung von Pro und Enterprise.
- 0xC004F074: Der Aktivierungsserver im Haus war nicht erreichbar. Ein reines Netz- oder Namensauflösungsthema.
- 0xC004C003: Der Server hat den Schlüssel abgelehnt – etwa weil er bereits zu oft verwendet wurde.
- 0x803FA067: Die digitale Lizenz passt nicht mehr zur Hardware, typisch nach einem Mainboardtausch.

#### Wie werden Lizenzen im Unternehmen richtig geführt?

Mit einem Verzeichnis, das mehr enthält als Schlüssel: Welche Ausgabe, welche Art der Lizenz, an welches Gerät gebunden, seit wann, und wo liegt der Nachweis. Ein Schlüssel ohne Nachweis ist in einer Prüfung wertlos.

Besonders unübersichtlich wird es bei Geräten, die mit vorinstalliertem Windows gekauft wurden. Dort liegt der Schlüssel in der Firmware, nicht auf einem Aufkleber – gut gegen Verlust, schlecht für die Übersicht, weil nirgends steht, welche Ausgabe das Gerät mitbringt.

Die Arbeit lohnt aus einem zweiten Grund: Dasselbe Verzeichnis beantwortet die Frage nach dem Gerätebestand, die bei Sicherheitsbetrachtungen ohnehin gestellt wird.

#### Nicht aktivierte Geräte fallen auf – nur meistens bei der falschen Gelegenheit.

Ein einzelnes nicht aktiviertes Gerät ist ein Versehen bei der Einrichtung. Fünf sind ein Hinweis darauf, dass der Aktivierungsweg nicht funktioniert – etwa weil neue Geräte nie in die Domäne aufgenommen wurden oder der Server im Haus seit einem Umzug nicht mehr erreichbar ist.

Unangenehm wird es, wenn das bei einer Lizenzprüfung auffällt. Die läuft nicht technisch, sondern über Fragebögen und Nachweise, und die Frage lautet nicht Funktioniert es, sondern Zeigen Sie mir den Beleg. Wer dann anfängt zu suchen, hat ein Projekt statt einer Auskunft.

Der Aufwand, das zu ordnen, ist überschaubar: eine Abfrage über alle Geräte, ein Verzeichnis mit Nachweisen und die Klärung der Fälle, die dabei auffallen. Ein bis zwei Tage – einmal.

**Grenze der Selbsthilfe:** Bei Meldungen über zu häufig verwendete Schlüssel und bei Unklarheit über die Lizenzart hört die Fehlersuche auf und die Lizenzfrage fängt an. Weitere Aktivierungsversuche ändern daran nichts und können die Zahl der Versuche aufbrauchen.


#### Häufige Fragen

**Kann ich eine Lizenz auf einen neuen Rechner übertragen?**
Das hängt an der Art der Lizenz. Eine mit dem Gerät gekaufte Lizenz bleibt beim Gerät. Eine einzeln erworbene Lizenz lässt sich in der Regel übertragen, nachdem sie auf dem alten Rechner entfernt wurde. Volumenlizenzen haben eigene Regeln. Der Nachweis entscheidet, nicht die Technik – und deshalb ist das Verzeichnis so wichtig.

**Was ist ein KMS-Server?**
Ein Dienst im eigenen Netz, gegen den sich Geräte aktivieren, statt jeden einzeln beim Hersteller anzumelden. Die Aktivierung gilt dann für eine begrenzte Zeit und wird regelmäßig erneuert. Deshalb kann ein Gerät, das monatelang nicht im Firmennetz war, plötzlich als nicht aktiviert erscheinen – ohne dass sich etwas geändert hätte.

**Ist es gefährlich, den Hinweis einfach stehen zu lassen?**
Technisch nicht. Es ist kein Sicherheitsproblem und kostet keine Leistung. Es ist ein Lizenzthema – und der Umstand, dass es technisch folgenlos bleibt, ist genau der Grund, warum es jahrelang stehen bleibt und dann bei der Prüfung auffällt.

**Was tun bei gebraucht gekaufter Software?**
Der Handel mit gebrauchten Lizenzen ist in der EU grundsätzlich zulässig, aber an Bedingungen geknüpft – unter anderem an den Nachweis der Erschöpfung und daran, dass die Lizenz beim Verkäufer unbrauchbar gemacht wurde. Ohne lückenlose Nachweiskette ist eine solche Lizenz in einer Prüfung wertlos, egal ob sie technisch aktiviert.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Backup fehlgeschlagen – was prüfe ich zuerst?

Adresse: https://davinci-rechenzentrum.de/stoerung/backup-fehlgeschlagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · geprüft 2026-10-02

Vier Dinge, in dieser Reihenfolge: Läuft der Sicherungsdienst? Ist ein VSS-Writer im Zustand Failed? Ist auf einem Laufwerk weniger als zehn Prozent frei? Erreicht der Agent sein Ziel? Drei von vier Sicherungsfehlern auf Windows-Servern liegen beim Schattenkopiedienst, und die lassen sich mit einem Dienstneustart beheben – ohne Neustart des Servers. Der wichtigste Satz dieser Seite steht aber nicht in der Fehlersuche: Eine Sicherung, deren Fehlschlag erst nach Tagen auffällt, hat ein Überwachungsproblem, kein Technikproblem.

**Typische Meldungen:** „Die Sicherung wurde mit Fehlern abgeschlossen.“ · „Backup failed: VSS snapshot creation failed“ · „Der Schattenkopieanbieter hat einen unerwarteten Fehler festgestellt.“ · „Writer state: [8] Failed – Non-retryable error“ · „Nicht genügend Speicherplatz auf dem Datenträger.“ · „Zeitüberschreitung bei der Verbindung mit dem Sicherungsziel“

#### Vorgehen

1. **Das Protokoll der Sicherungssoftware lesen – ganz** Nicht die Zusammenfassung, sondern die letzte Fehlermeldung vor dem Abbruch. Dort steht, ob der Agent nicht starten konnte, der Snapshot scheiterte, der Platz fehlte oder das Ziel nicht antwortete. Jede dieser vier Ursachen hat einen anderen Weg; wer bei der falschen anfängt, verliert eine Stunde. → Sie wissen, in welcher der vier Gruppen der Fehler liegt.
2. **Dienst prüfen** Der Sicherungsdienst muss laufen und automatisch starten. Nach Windows-Updates, nach einem Absturz oder nach einer Umstellung von Konten steht er gelegentlich still – ohne Meldung, weil niemand ihn fragt. Ein gestoppter Dienst mit Starttyp Automatisch heißt: Er ist abgestürzt; das Systemprotokoll zeigt wann. → Dienst läuft oder ist neu gestartet; bei wiederholtem Absturz steht die Uhrzeit fest.
3. **VSS-Writer prüfen** Der Volumeschattenkopie-Dienst erzeugt den konsistenten Stand, den jede Sicherung liest. Jeder beteiligte Dienst – SQL Server, Exchange, Hyper-V, das System selbst – hat einen eigenen Writer. Steht einer auf Failed, bricht die Sicherung ab. Der Writer wird zurückgesetzt, indem der zugehörige Dienst neu gestartet wird; die Tabelle im Abschnitt unten nennt die Zuordnung. → Alle Writer stehen auf Stable / No error.
4. **Platz und Verbindung** VSS braucht freien Platz auf dem Laufwerk, das gesichert wird – als Faustregel mindestens zehn Prozent, bei großen Änderungsmengen mehr. Ein volles Laufwerk ist eine stille Ursache, weil die Meldung nicht vom Platz spricht, sondern vom Snapshot. Und der Agent muss sein Ziel erreichen: Satellit oder Rechenzentrum, auf Port 443. Nach Firewall-Änderungen ist das die erste Frage. → Freier Platz über zehn Prozent, Ziel erreichbar.
5. **Sicherung von Hand starten und das Ergebnis abwarten** Erst wenn ein manueller Lauf durchläuft, ist der Fehler behoben. Dann die Frage, die wichtiger ist als die Ursache: Warum ist der Fehlschlag erst jetzt aufgefallen? Wer die Berichte der Sicherung nicht liest – oder keine bekommt –, erfährt vom Problem am Tag, an dem er die Sicherung braucht. → Ein erfolgreicher Lauf; und die Entscheidung, wer Berichte wie liest.

#### Welcher Dienst gehört zu welchem VSS-Writer?

Die Zuordnung ist der nützlichste Teil dieser Seite, weil sie in keiner Fehlermeldung steht. Der System Writer hängt an den Kryptografiediensten (CryptSvc), der SqlServerWriter am Dienst SQL Server VSS Writer (SQLWriter), der Microsoft Exchange Writer am Informationsspeicher von Exchange, der Microsoft Hyper-V VSS Writer an der Hyper-V-Verwaltung (vmms), der WMI Writer an der Windows-Verwaltungsinstrumentation (winmgmt), der Registry Writer und der Shadow Copy Optimization Writer am VSS-Dienst selbst.

Der Neustart des zugehörigen Dienstes setzt den Writer zurück. Das ist bei den Kryptografiediensten unkritisch, bei SQL Server und Exchange nicht – dort gehen laufende Verbindungen verloren. Deshalb: Writer von Datenbank- und Maildiensten außerhalb der Arbeitszeit zurücksetzen, den Hyper-V-Writer nie, während eine VM gesichert wird.

Bleibt ein Writer nach dem Neustart des Dienstes auf Failed, ist meist ein Snapshot-Rest schuld: eine Schattenkopie, die nicht aufgeräumt wurde. Die Liste der Schattenkopien zeigt sie; das Löschen alter Kopien gehört aber nur in Hände, die wissen, dass damit auch die Vorgängerversionen weg sind, die Nutzer über den Explorer erreichen.

#### Warum scheitert die Sicherung immer in derselben Nacht?

Weil in dieser Nacht etwas anderes läuft: der Virenscan, die Datenbankwartung, das Windows-Update, die Replikation des Satelliten. Zwei Vorgänge, die zur selben Zeit einen Snapshot wollen oder den Datenträger auslasten, behindern sich – und der, der später kommt, bekommt die Zeitüberschreitung.

Die Zeitpläne liegen in vier verschiedenen Programmen und werden selten nebeneinander gelegt. Genau das ist der Fehler. Auf einem Blatt – was läuft wann, wie lange – zeigt sich die Überschneidung sofort; die Lösung ist eine halbe Stunde Versatz, nicht mehr Hardware.

Die zweite Variante derselben Ursache: Die Sicherung dauert länger, als das Fenster lang ist, weil die Datenmenge gewachsen ist. Dann bricht sie nicht wegen eines Fehlers ab, sondern weil ein Folgelauf sie überholt. Das steht im Protokoll als Dauer – und ist der Moment, über Satellit oder Inkrementalsicherung nachzudenken.

#### Was heißt „mit Fehlern abgeschlossen“ – ist die Sicherung brauchbar?

Teilweise. Die Meldung sagt, dass einzelne Dateien oder Objekte übersprungen wurden – geöffnete Dateien ohne VSS, Pfade über 260 Zeichen, Dateien ohne Leserecht für das Sicherungskonto, ein Laufwerk, das nicht mehr da ist. Der Rest ist gesichert.

Brauchbar ist die Sicherung also für alles außer dem, was fehlt – und was fehlt, steht in der Fehlerliste des Laufs. Wer die nicht liest, erfährt es bei der Wiederherstellung. Ein Lauf mit zehn übersprungenen Temp-Dateien ist in Ordnung; einer, der den Datenbankordner übersprungen hat, ist keine Sicherung.

Deshalb gilt im Betrieb: „Mit Fehlern abgeschlossen“ wird behandelt wie „fehlgeschlagen“, bis jemand die Liste gelesen und entschieden hat. Diese Entscheidung gehört ins Protokoll, nicht in den Kopf des Administrators.

#### Eine Sicherung, deren Fehlschlag niemand bemerkt, ist keine.

Der Fall, der im Betrieb teuer wird: Die Sicherung schlägt seit drei Wochen fehl, die Berichte gehen an ein Postfach, das niemand liest, und der Verschlüsselungsangriff kommt in der vierten Woche. Technisch war alles vorhanden – Software, Lizenz, Speicher. Es fehlte die Person, die jeden Morgen zwei Minuten auf das Ergebnis schaut.

Beim Cloud-Backup im Rechenzentrum unseres Partners TERRA CLOUD gehört die Überwachung zum Dienst: Jeder Lauf meldet sein Ergebnis an uns, ein fehlgeschlagener wird am selben Tag bearbeitet, und die automatisierte Testwiederherstellung mit Bericht prüft, ob das Gesicherte auch zurückkommt – nach Herstellerangabe Teil des Angebots, bei uns Standard. Das Protokoll daraus ist Beleg 2 der Nachweismappe.

Die Frage an Ihr Haus ist deshalb nicht, ob die Sicherung läuft, sondern wer es wüsste, wenn nicht. Eine Antwort, die eine Person nennt, ist eine gute Antwort. Eine, die „das würde auffallen“ lautet, ist keine.

**Grenze der Selbsthilfe:** Alles bis zum Dienstneustart gehört in die Hand des Administrators vor Ort. Die Grenze liegt beim Löschen von Schattenkopien und bei Writern, die auch nach Neustart des Dienstes auf Failed bleiben – ab dort wird am Zustand des Servers gearbeitet, nicht mehr an der Sicherung, und das gehört in ein Wartungsfenster mit vorheriger Vollsicherung auf anderem Weg.


#### Häufige Fragen

**Hilft ein Neustart des Servers?**
Oft ja, weil er alle Writer zurücksetzt – aber er ist der Holzhammer, und er sagt nichts über die Ursache. Wer vorher die Writer-Liste und das Systemprotokoll ansieht, weiß nach dem Neustart, ob der Fehler wiederkommt. Wer nur neu startet, weiß es erst in der nächsten Nacht.

**Die Sicherung läuft, aber dauert jede Nacht länger – ist das ein Fehler?**
Es ist eine Vorwarnung. Wächst die Dauer, wächst die Datenmenge oder die Änderungsrate, oder ein Datenträger wird langsamer. Spätestens wenn die Sicherung ins Arbeitszeitfenster hineinragt, bricht sie ab. Die Dauer je Lauf gehört deshalb in die Berichte, die jemand liest – und ein Trend über vier Wochen ist der Moment für Satellit oder schnelleren Speicher.

**Reicht es, die Sicherung auf einen anderen Tag zu verschieben?**
Als Sofortmaßnahme ja, wenn eine Überschneidung mit einem anderen Lauf die Ursache ist. Als Dauerlösung nein: Jeder Tag ohne Sicherung ist ein Tag, dessen Arbeit im Ernstfall verloren wäre. Der Wiederherstellungspunkt, den Sie mit der Geschäftsführung vereinbart haben, lässt sich nicht durch Verschieben einhalten.

**Wir sichern auf ein NAS und das meldet nie Fehler. Ist das gut?**
Es ist verdächtig. Entweder ist alles in Ordnung, oder niemand sieht die Meldungen. Beides lässt sich mit einer Probe unterscheiden: eine Datei aus der Sicherung von vor zwei Wochen zurückholen. Dauert das länger als eine Viertelstunde oder scheitert es, haben Sie die Antwort – und der Beitrag zur geprobten Rücksicherung beschreibt, wie daraus ein Nachweis wird.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Wiederherstellung aus der Cloud-Sicherung – wie bekomme ich Daten zurück, und wie lange dauert das?

Adresse: https://davinci-rechenzentrum.de/stoerung/wiederherstellung-aus-cloud-sicherung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · geprüft 2026-10-02

Drei Wege, nach Umfang sortiert: Einzelne Dateien und Ordner kommen über die Oberfläche der Sicherungssoftware in Minuten zurück – aus dem Satelliten im eigenen Netz oder aus dem Rechenzentrum. Ein ganzer Server kommt als Bare-Metal-Restore auf neue oder dieselbe Hardware, oder als virtuelle Maschine; das dauert Stunden und hängt an der Leitung. Im Notfall nach Herstellerangabe zusätzlich die Wiederherstellung in eine IaaS-VM im Rechenzentrum unseres Partners, ohne dass die Daten erst zurück ins Haus müssen. Vorher gilt immer: nie über das Original, erst in einen eigenen Ordner.

**Typische Meldungen:** „Die Datei wurde verschlüsselt. Ihre Dateien sind nicht mehr zugänglich.“ · „Der Ordner ist leer.“ · „Die Datei ist beschädigt und kann nicht geöffnet werden.“ · „Restore job completed with warnings“ · „Es wurde keine Sicherung für den gewählten Zeitpunkt gefunden.“

#### Vorgehen

1. **Umfang und Zeitpunkt festlegen** Was fehlt – eine Datei, ein Ordner, eine Datenbank, ein Server? Und ab wann war es falsch? Der Zeitpunkt entscheidet über den Wiederherstellungspunkt: Bei einer Verschlüsselung muss der Stand vor dem ersten verschlüsselten Dokument her, nicht der letzte; die Befehle unten zeigen, wann die Dateien zuletzt geändert wurden. → Umfang und Wiederherstellungspunkt stehen fest – und sind notiert.
2. **Ziel wählen: nie das Original** Die Wiederherstellung geht in einen eigenen Ordner oder auf ein eigenes Laufwerk, bei Servern in eine Maschine mit anderem Namen in einem isolierten Netz. Was zurückkommt, wird geprüft, bevor es den aktuellen Stand ersetzt. Wer über das Original schreibt, hat danach keinen Rückfall mehr – und erfährt zu spät, dass die Sicherung den Fehler schon enthielt. → Zielordner angelegt, Platz geprüft.
3. **Nächstgelegene Quelle nehmen** Ist ein Satellit im Haus, kommen Daten aus ihm mit der Geschwindigkeit des lokalen Netzes – Hunderte Gigabyte in einer Stunde. Aus dem Rechenzentrum begrenzt die Internetleitung: 100 GB über 50 MBit/s dauern gut viereinhalb Stunden, rechnerisch. Die Software wählt die Quelle meist selbst; wer es eilig hat, prüft, ob der Satellit den gewünschten Stand noch hat. → Die Wiederherstellung läuft von der schnellsten verfügbaren Quelle.
4. **Prüfen, dann ersetzen** Anzahl und Größe der Dateien gegen den Stand vor dem Vorfall, Stichproben öffnen, bei Datenbanken den Dienst mit dem zurückgespielten Stand starten lassen. Erst dann die Daten an den alten Platz verschieben – oder die neue Maschine ins Produktivnetz hängen und die alte abschalten. → Das Zurückgespielte ist vollständig und benutzbar.
5. **Protokollieren** Was, wann, aus welchem Stand, wie lange, Ergebnis – eine Textdatei neben den Daten, zwei Minuten Arbeit. Das ist der Beleg, nach dem Wirtschaftsprüfer und Versicherer fragen, und es ist die gemessene Wiederanlaufzeit für Ihren Notfallplan. → Ein Rücksicherprotokoll mit Datum – Beleg 2 der Nachweismappe.

#### Wie lange dauert die Wiederherstellung wirklich?

Die ehrliche Antwort: Das weiß man erst, wenn man es gemessen hat. Die Rechnung aus Datenmenge und Leitung gibt eine Untergrenze – 1 TB über eine 100-MBit/s-Leitung sind rechnerisch etwa 23 Stunden, über eine Gigabit-Leitung etwa zweieinhalb –, aber dazu kommen das Entpacken, das Schreiben auf den Zieldatenträger und bei Servern das Einrichten der Hardware oder VM.

Deshalb hat der Satellit seinen Platz: Er hält die letzten Sicherungen im eigenen Netz, und von dort kommt ein Server in der Zeit zurück, die das Kopieren über das LAN dauert. Die Kopie im Rechenzentrum ist für den Fall, dass das Haus selbst betroffen ist – Brand, Diebstahl, eine Verschlüsselung, die auch den Satelliten erreicht hat.

Für den Ernstfall gibt es nach Herstellerangabe noch den dritten Weg: die Wiederherstellung in eine virtuelle Maschine im Rechenzentrum unseres Partners TERRA CLOUD. Die Daten müssen dann gar nicht erst über die Leitung – der Server läuft dort an, und die Nutzer verbinden sich über VPN, bis die eigene Hardware wieder steht. Was davon für Ihr Haus gilt, legt die Wiederherstellungsprobe fest, nicht die Hoffnung.

#### Welchen Stand nehme ich nach einer Verschlüsselung?

Den letzten vor der Verschlüsselung – und der ist älter, als man denkt. Verschlüsselungsangriffe beginnen nicht mit der Verschlüsselung; die Angreifer sind vorher Tage bis Wochen im Netz. Die Dateien zeigen den Zeitpunkt, an dem die Verschlüsselung begann; der Stand davor ist sauber, was die Dateien betrifft.

Ob das System selbst sauber ist, ist eine andere Frage. Ein Server, der aus einer Sicherung von vor zwei Tagen zurückkommt, enthält möglicherweise noch die Werkzeuge, mit denen der Angreifer hineinkam. Deshalb: Daten aus der Sicherung, Betriebssystem neu – oder zumindest eine Prüfung der zurückgespielten Maschine in einem isolierten Netz, bevor sie wieder erreichbar ist. Unsere Seite zur Incident Response beschreibt die Reihenfolge.

Und die Sicherung selbst muss unberührt sein. Das ist der Grund für Unveränderbarkeit: Eine Kopie, die auch mit Administratorrechten nicht gelöscht werden kann, bleibt bestehen, wenn der Angreifer diese Rechte hat. Die Seite zum S3-Archiv mit Object Lock erklärt, wie das funktioniert.

#### Was ist ein Bare-Metal-Restore, und wann brauche ich ihn?

Die Wiederherstellung eines ganzen Systems – Betriebssystem, Programme, Einstellungen, Daten – auf eine leere Maschine. Gebraucht wird er, wenn die Hardware ausgefallen ist oder das System so beschädigt, dass eine Reparatur länger dauert als der Neuaufbau. Die Sicherungssoftware bringt dafür ein Startmedium mit, von dem die Zielmaschine bootet und sich die Sicherung holt.

Die Fallen liegen in der Hardware: Treiber für Speichercontroller und Netzwerkkarten, die auf der neuen Maschine anders sind; UEFI gegen BIOS; eine Platte, die kleiner ist als die gesicherte. Nach Herstellerangabe ist der Bare-Metal-Restore beim Cloud-Backup unseres Partners automatisiert – was die Fallen nicht beseitigt, aber die Reihenfolge vorgibt.

Für virtuelle Maschinen ist der Weg einfacher: Die VM wird als Ganzes wiederhergestellt, auf demselben oder einem anderen Host, mit derselben virtuellen Hardware. Das ist einer der stillen Gründe, warum Virtualisierung die Wiederherstellung beschleunigt – und warum ein physischer Server, der noch physisch ist, bei der nächsten Erneuerung eine VM werden sollte.

#### Die erste Wiederherstellung darf nicht die im Ernstfall sein.

Alles auf dieser Seite ist einfacher, wenn man es schon einmal getan hat – mit Zeit, ohne Druck, mit einem Protokoll am Ende. Das ist die Wiederherstellungsprobe, und sie ist beim Cloud-Backup im Rechenzentrum unseres Partners TERRA CLOUD nach Herstellerangabe automatisiert: Testwiederherstellung mit Bericht. Bei uns ist das Standard, nicht Zusatz.

Der Bericht beantwortet die zwei Fragen, die ein Prüfer stellt und die eine Geschäftsführung stellen sollte: Kommt das Gesicherte zurück, und wie lange dauert es? Die zweite Antwort ist die Wiederanlaufzeit für den Notfallplan – gemessen, nicht geschätzt.

Wer seine Sicherung selbst betreibt, kann das ebenso: einmal im Quartal einen Server oder einen großen Ordner in eine Testumgebung zurückspielen, Dauer notieren, Ergebnis notieren, abheften. Eine halbe Seite, die aus „wir haben ein Backup“ einen Nachweis macht.

**Grenze der Selbsthilfe:** Einzelne Dateien und Ordner holt jeder Administrator selbst zurück. Die Grenze liegt beim ganzen Server nach einem Angriff: Dort geht es nicht mehr nur um Daten, sondern um die Frage, ob das Zurückgespielte sauber ist – und die beantwortet man nicht allein um drei Uhr nachts. Ab hier gehört die Incident Response dazu.


#### Häufige Fragen

**Kann ich eine ältere Version einer Datei zurückholen, die ich selbst überschrieben habe?**
Ja, aus jedem Sicherungsstand, den die Aufbewahrung noch hält – bei täglicher Sicherung mit 30 Tagen Vorhaltung also jeden Tagesstand des letzten Monats. Schneller geht es oft über die Vorgängerversionen im Windows-Explorer, wenn Schattenkopien auf dem Dateiserver aktiv sind; das ist keine Sicherung, aber für diesen Fall der kürzeste Weg.

**Was, wenn der Wiederherstellungspunkt den Fehler schon enthält?**
Dann einen älteren nehmen – und zwischen beiden Ständen die Änderungen von Hand nachtragen. Das ist der Grund, warum die Aufbewahrung länger sein muss als die Zeit, die ein Fehler unbemerkt bleiben kann. Eine Verschlüsselung fällt sofort auf; eine falsch importierte Preisliste erst nach drei Wochen.

**Die Wiederherstellung meldet „mit Warnungen abgeschlossen“. Fehlt etwas?**
Möglicherweise. Die Warnungen nennen Dateien, die nicht zurückgespielt werden konnten – meist Berechtigungen, Pfadlängen oder Dateien, die im Ziel gerade geöffnet waren. Die Liste lesen, die genannten Dateien einzeln holen, dann ist der Lauf vollständig. Ohne diese Prüfung ist er es nicht.

**Brauche ich für die Wiederherstellung dieselbe Software-Version?**
In der Regel liest eine neuere Version ältere Sicherungen; umgekehrt nicht. Deshalb gehört die Sicherungssoftware selbst zu den Dingen, deren Installationsmedium und Lizenz außerhalb des Servers aufbewahrt werden – ein Punkt, der in Notfallplänen regelmäßig fehlt.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Hyper-V-VM sichern und zurückspielen – wie geht das richtig?

Adresse: https://davinci-rechenzentrum.de/stoerung/hyper-v-vm-sichern · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · geprüft 2026-10-02

Regelmäßig: mit einer Sicherungssoftware, die den Hyper-V-VSS-Writer des Hosts nutzt – sie sichert die VM im laufenden Betrieb anwendungskonsistent, ohne Agent im Gast. Von Hand oder im Notfall: Export-VM schreibt Konfiguration und virtuelle Festplatten in einen Ordner, Import-VM holt sie auf jedem Hyper-V-Host zurück. Voraussetzung für beides: Der Integrationsdienst „Sicherung“ im Gast ist aktiv und der Prüfpunkttyp steht auf „Produktion“. Die häufigste Störung dabei ist kein Fehler, sondern ein Rest: ein Prüfpunkt, den die Sicherung nicht entfernt hat und dessen Differenzdatei seither wächst.

**Typische Meldungen:** „Der Prüfpunktvorgang für die VM konnte nicht abgeschlossen werden.“ · „Microsoft Hyper-V VSS Writer: State [8] Failed“ · „Die virtuelle Festplatte kann nicht zusammengeführt werden.“ · „Es ist nicht genügend Speicherplatz auf dem Datenträger vorhanden, um den Prüfpunkt zu erstellen.“ · „Die Integrationsdienste des Gastbetriebssystems reagieren nicht.“

#### Vorgehen

1. **Integrationsdienste und Prüfpunkttyp prüfen** Jede VM, die anwendungskonsistent gesichert werden soll, braucht im Gast den aktiven Integrationsdienst für die Sicherung – er leitet den VSS-Aufruf des Hosts an die Anwendungen im Gast weiter. Und der Prüfpunkttyp muss „Produktion“ sein; ein Standardprüfpunkt friert nur den Arbeitsspeicher ein, was für eine Datenbank nicht konsistent ist. → Integrationsdienst Sicherung aktiv, Prüfpunkttyp Produktion.
2. **Prüfpunktreste und Differenzdateien aufräumen** Ein abgebrochener Sicherungslauf hinterlässt gelegentlich einen Prüfpunkt. Die VM schreibt seither in eine Differenzdatei (.avhdx), die wächst, bis der Datenträger voll ist – und die nächste Sicherung scheitert am ersten Schritt. Die Prüfpunktliste zeigt ihn; das Entfernen führt die Differenz zusammen, was bei großen Dateien dauert. → Keine Prüfpunkte, keine verwaisten .avhdx-Dateien.
3. **Platz auf dem Host prüfen** Für den Prüfpunkt braucht der Host freien Platz auf dem Datenträger der VM – als Faustregel so viel, wie die VM während der Sicherung schreibt, bei großen Datenbanken mehr. Ein Datenträger mit fünf Prozent frei ist die zweithäufigste Ursache nach dem Prüfpunktrest. → Freier Platz auf dem VM-Datenträger reicht für die Sicherung.
4. **Sicherung konfigurieren – oder exportieren** Die Sicherungssoftware nimmt die VM über den Host auf, mit Zeitplan und Aufbewahrung; die Daten gehen zum Satelliten oder ins Rechenzentrum. Fehlt die Software oder muss es sofort sein: Export-VM auf einen anderen Datenträger. Der Export ist ein Stand zum Zeitpunkt, keine Dauerlösung. → Die VM wird regelmäßig gesichert oder liegt als Export auf einem anderen Datenträger.
5. **Zurückspielen proben – in ein isoliertes Netz** Import-VM mit neuer Kennung an einen Pfad, der das Original nicht berührt; Netzwerkadapter an einen isolierten Switch; starten; prüfen. Eine wiederhergestellte VM mit demselben Namen und derselben Adresse wie das laufende Original gehört nie ins Produktivnetz – zwei Domänencontroller mit demselben Namen sind ein Schaden, der länger dauert als der ursprüngliche Ausfall. → Die VM startet aus der Sicherung, Dauer notiert, Protokoll geschrieben.

#### Sicherung über den Host oder Agent im Gast – was ist richtig?

Über den Host, in fast allen Fällen. Der Hyper-V-VSS-Writer sichert die VM als Ganzes – Konfiguration, virtuelle Festplatten, Zustand – und erreicht über die Integrationsdienste Anwendungskonsistenz im Gast, ohne dass dort etwas installiert sein muss. Die Wiederherstellung ist dann die ganze Maschine auf einen Schlag, auf demselben oder einem anderen Host.

Ein Agent im Gast hat seinen Platz, wenn einzelne Dateien oder Datenbanken häufiger gesichert werden sollen als die ganze VM, oder wenn eine Anwendung eigene Sicherungsschnittstellen hat, etwa Exchange oder SQL Server mit Protokollsicherung alle 15 Minuten. Dann laufen beide: Host-Sicherung täglich für die Maschine, Agent im Gast für die Daten mit kurzem Wiederherstellungspunkt.

Was nicht geht: eine Sicherung im Gast, die die virtuellen Festplatten des Hosts als Dateien kopiert, während die VM läuft. Das ergibt eine Kopie einer Datei im Schreibzugriff – keine Sicherung. Nach Herstellerangabe bringt das Cloud-Backup unseres Partners TERRA CLOUD Agenten für Hyper-V und vSphere mit; beide arbeiten über den Host.

#### Warum wächst die .avhdx-Datei, und wie werde ich sie los?

Ein Prüfpunkt friert die virtuelle Festplatte ein; alles, was die VM seither schreibt, geht in eine Differenzdatei. Das ist gewollt, solange der Prüfpunkt lebt – die Sicherung liest den eingefrorenen Stand, danach wird der Prüfpunkt entfernt und die Differenz in die Hauptdatei zusammengeführt. Bricht die Sicherung ab, bevor sie den Prüfpunkt entfernt, bleibt er stehen. Die VM läuft weiter, die Differenzdatei wächst, und niemand merkt es, bis der Datenträger voll ist oder die VM langsam wird.

Zuerst in der Hyper-V-Verwaltung nachsehen: Steht ein Prüfpunkt, ihn löschen – Hyper-V führt dann zusammen. Das dauert bei einer Differenzdatei von 200 GB eine Weile und belastet den Datenträger; nicht während der Arbeitszeit, und nur mit genug freiem Platz, denn die Zusammenführung braucht vorübergehend mehr.

Schwieriger ist der Fall, in dem keine Prüfpunkte angezeigt werden, die VM aber trotzdem auf eine .avhdx zeigt. Dann ist die Verkettung von Hand zusammenzuführen – und davor kommt eine Sicherung der Dateien, so wie sie sind. Das ist der Punkt, an dem diese Seite endet und ein Wartungsfenster beginnt.

#### Was unterscheidet den Export von einer Sicherung?

Der Export ist eine vollständige Kopie der VM zu einem Zeitpunkt, in einem Ordner. Er ist unschlagbar, wenn eine VM auf einen anderen Host umziehen soll, vor einem großen Update als Rückfall oder als Momentaufnahme vor einer Migration. Er ist keine Sicherung, weil er nichts von dem leistet, was eine Sicherung ausmacht: keinen Zeitplan, keine Aufbewahrung mehrerer Stände, keine Kopie außer Haus, keine Überwachung, keine Verschlüsselung.

Und er liegt oft auf demselben Host. Bei einem Hardwareausfall, einem Brand oder einer Verschlüsselung, die auch den Export erreicht, ist er so verloren wie die VM. Ein Export auf eine externe Platte, die danach aus dem Schrank geholt wird, ist eine Kopie außer Netz – immerhin. Die 3-2-1-Regel verlangt mehr.

Als Faustregel: Export für Umzüge und Rückfallpunkte, Sicherung für den Betrieb. Wer nur Exporte hat, hat keine Sicherung, sondern eine Gewohnheit.

#### Die VM ist nicht gesichert, bevor sie nicht einmal zurückgekommen ist.

Virtualisierung macht die Wiederherstellung einfacher als jede physische Maschine – eine VM ist ein Satz Dateien, der auf jedem Host wieder anläuft. Das verführt dazu, die Probe auszulassen, weil es „ja offensichtlich funktioniert“. In unserer Erfahrung funktioniert es offensichtlich, bis der erste Prüfpunktrest, der falsche Prüfpunkttyp oder die fehlende Integrationsdienstversion die Sicherung seit Wochen inkonsistent gemacht hat.

Im Cloud-Backup unseres Partners TERRA CLOUD werden Hyper-V-VMs über den Host gesichert und nach Herstellerangabe automatisiert testweise wiederhergestellt – mit Bericht. Wer seinen Hyper-V-Host bei uns im Betrieb hat, bekommt das Protokoll vierteljährlich, zusammen mit der Prüfpunktkontrolle, die im Betrieb jede Woche läuft.

Für Häuser, die ihre Hosts selbst betreiben, ist der Rat derselbe: einmal im Quartal eine VM in ein isoliertes Netz zurückspielen, starten, anmelden, Dauer aufschreiben. Das dauert eine Stunde und ist der einzige Beweis, der zählt.

**Grenze der Selbsthilfe:** Prüfpunkte prüfen, Integrationsdienste setzen, exportieren und importieren – alles das gehört in die Hand des Administrators. Die Grenze ist die von Hand zusammenzuführende Prüfpunktkette ohne sichtbaren Prüfpunkt: Dort entscheidet ein falscher Schritt über die Daten der VM, und das macht man nicht ohne vorherige Dateikopie und nicht ohne jemanden, der es schon einmal getan hat.


#### Häufige Fragen

**Kann ich eine laufende VM exportieren?**
Ja, seit Windows Server 2012 R2 – Hyper-V legt dafür einen Prüfpunkt an und exportiert den eingefrorenen Stand. Für eine Datenbank-VM ist der Export dann nur so konsistent wie der Prüfpunkttyp: Mit „Produktion“ und aktiven Integrationsdiensten anwendungskonsistent, sonst nur ein Arbeitsspeicherabbild.

**Wie groß ist eine Sicherung im Vergleich zur VM?**
Die erste Vollsicherung entspricht etwa dem belegten Platz der virtuellen Festplatten, nach Deduplizierung und Komprimierung oft die Hälfte. Jede weitere Sicherung überträgt nur Änderungen – bei einem Dateiserver wenige Gigabyte am Tag, bei einem Datenbankserver mit viel Schreiblast mehr. Die Änderungsrate ist die Zahl, die die Leitung zum Rechenzentrum dimensioniert.

**Was ist mit VMs auf einem Cluster oder in der TERRA CLOUD?**
Im Hyper-V-Cluster läuft die Sicherung über den Clusterspeicher, die VM kann dabei auf jedem Knoten liegen. Für virtuelle Server im Rechenzentrum unseres Partners sichern wir die VMs täglich in das Cloud-Backup mit Zweitspeicher; die Wiederherstellung ist dort ein Vorgang im selben Rechenzentrum, ohne Leitung dazwischen.

**Reicht Hyper-V-Replikation als Sicherung?**
Nein. Die Replikation hält eine zweite Kopie der VM auf einem anderen Host nahezu aktuell – das schützt vor Hardwareausfall, nicht vor Fehlern: Eine gelöschte Datei oder eine Verschlüsselung ist Minuten später auch im Replikat. Replikation ist Verfügbarkeit, Sicherung ist Vergangenheit. Beides hat seinen Platz, keines ersetzt das andere.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Linux-Partition vergrößern – die virtuelle Festplatte ist größer, die Partition nicht?

Adresse: https://davinci-rechenzentrum.de/stoerung/linux-partition-vergroessern · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · geprüft 2026-10-02

Zwei Seiten, zwei Schritte je Seite. Am Hyper-V-Host: Resize-VHD auf die neue Größe – bei laufender VM, wenn die Platte am SCSI-Controller hängt. Im Gast: growpart vergrößert die Partition, dann wächst das Dateisystem – resize2fs für ext4, xfs_growfs für XFS; mit LVM dazwischen pvresize und lvextend -r. Alles online, ohne Neustart, in fünf Minuten. Davor ein Prüfpunkt oder eine Sicherung, denn Partitionstabellen verzeihen keinen Tippfehler.

**Typische Meldungen:** „No space left on device“ · „Filesystem 100% full“ · „growpart: NOCHANGE: partition 2 is size 207616000. it cannot be grown“ · „resize2fs: Bad magic number in super-block“ · „lvextend: Insufficient free space“

#### Vorgehen

1. **Sicherung oder Prüfpunkt** Vor jeder Änderung an einer Partitionstabelle. Ein Hyper-V-Prüfpunkt dauert Sekunden und wird danach wieder entfernt. Wer das auslässt, spart zwei Minuten und riskiert die Maschine. → Rückfallpunkt vorhanden.
2. **Am Host: virtuelle Festplatte vergrößern** Resize-VHD mit der neuen Größe. Hängt die Platte am SCSI-Controller (Generation-2-VMs immer), geht das online; am IDE-Controller einer Generation-1-VM muss die VM aus sein. Die Datei wird größer – im Gast ändert sich noch nichts. → Die virtuelle Festplatte hat die neue Größe.
3. **Im Gast: neuen Platz erkennen und Lage klären** Ein SCSI-Rescan lässt den Kernel die neue Größe sehen; lsblk zeigt dann die Platte größer als die Partition. Daraus ergibt sich der Weg: Partition direkt mit Dateisystem (Weg A) oder Partition mit LVM darüber (Weg B). Ubuntu Server und RHEL installieren standardmäßig mit LVM. → Sie wissen, welche Partition wächst und ob LVM beteiligt ist.
4. **Partition vergrößern** growpart aus den cloud-guest-utils erweitert die Partition online bis zum Ende der Platte – ohne fdisk, ohne Neuanlegen, ohne Neustart. Es funktioniert nur, wenn der freie Platz direkt hinter der Partition liegt; eine Swap-Partition dazwischen blockiert. → Die Partition füllt die Platte.
5. **Dateisystem nachziehen** Ohne LVM: resize2fs (ext4) oder xfs_growfs (XFS, mit dem Mountpunkt als Argument). Mit LVM: pvresize, dann lvextend -r mit allem freien Platz – das -r vergrößert das Dateisystem gleich mit. df zeigt danach den neuen Platz. → df -h zeigt die neue Größe; der Prüfpunkt kann weg.

#### Warum ist die Platte größer, aber die Partition nicht?

Weil eine virtuelle Festplatte ein Behälter ist und die Partition eine Einteilung darin. Der Host vergrößert den Behälter; die Einteilung kennt nur das Gastsystem, und das rührt sie nicht von allein an – zu Recht, denn eine automatische Änderung der Partitionstabelle wäre ein Risiko, das kein Betriebssystem eingeht. Der Platz ist da, aber „nicht zugewiesen“.

Dazu kommt eine zweite Schicht: Das Dateisystem hat seine eigene Vorstellung von seiner Größe, unabhängig von der Partition. Deshalb sind es zwei Schritte im Gast – Partition, dann Dateisystem – und mit LVM drei, weil das Physical Volume dazwischen auch nachgezogen werden muss.

Das klingt umständlich, ist aber der Grund, warum alles online geht: Jede Schicht kann für sich wachsen, ohne dass die darüber unterbrochen wird. Verkleinern ist das Gegenteil – das geht bei XFS gar nicht und bei ext4 nur ausgehängt.

#### growpart meldet NOCHANGE – was nun?

Entweder gibt es keinen freien Platz hinter der Partition – dann hat der Host die Platte nicht vergrößert oder der Gast den Rescan nicht gemacht; lsblk zeigt es. Oder hinter der Partition liegt eine andere, meist Swap oder eine erweiterte Partition aus alten Installationen. growpart kann nur bis zur nächsten Grenze wachsen.

Bei Swap: Swap deaktivieren (swapoff), die Swap-Partition löschen, die Datenpartition vergrößern, Swap als Datei neu anlegen – das ist der saubere Weg und ein Grund, Swap heute als Datei statt als Partition einzurichten. Das gehört in ein Wartungsfenster, weil es mehrere Schritte sind, die zusammen ein Risiko bilden.

Bei LVM gibt es den eleganteren Ausweg: eine zweite virtuelle Festplatte anhängen, als Physical Volume in die Volume Group aufnehmen, Logical Volume erweitern. Keine Partition muss sich bewegen, und es geht online. Das ist der Grund, warum LVM in Servern Standard ist.

#### Was ist mit Windows-VMs – geht das genauso?

Einfacher. Nach Resize-VHD am Host zeigt die Datenträgerverwaltung im Gast den freien Platz; „Volume erweitern“ im Kontextmenü oder Resize-Partition in PowerShell wächst in den Platz hinein – online, in Sekunden, auch für das Systemlaufwerk. Die einzige Hürde ist dieselbe wie unter Linux: Liegt die Wiederherstellungspartition dazwischen, blockiert sie; dann muss sie zuerst verschoben oder entfernt werden.

Die Reihenfolge am Host ist identisch: Prüfpunkt, Resize-VHD, dann der Gast. Und die Grenze ist dieselbe: Verkleinern geht nur, wenn im Gast vorher Platz freigegeben wurde – Resize-VHD verweigert, wenn Daten im abzuschneidenden Bereich liegen, und das ist gut so.

Für virtuelle Server im Rechenzentrum unseres Partners TERRA CLOUD ist der Hostschritt eine Buchung: Der Speicher wird nach Herstellerangabe dynamisch angepasst; der Gastschritt bleibt derselbe und ist bei betreuten Systemen unsere Aufgabe.

#### Eine volle Root-Partition ist ein Ausfall, der sich Wochen vorher ankündigt.

Linux-Server stehen, wenn das Root-Dateisystem voll ist – Dienste können keine Protokolle mehr schreiben, Datenbanken keine Transaktionen, und die Anmeldung scheitert, weil nicht einmal eine Sitzungsdatei Platz findet. Das passiert nie plötzlich: Protokolle wachsen, Pakete sammeln sich in Zwischenspeichern, ein Export landet im falschen Ordner. Der Füllstand steigt über Wochen.

Im Betrieb überwachen wir deshalb Füllstände, nicht Ausfälle: Ab 80 Prozent entsteht ein Ticket, ab 90 ein dringendes. Die Vergrößerung ist dann ein geplanter Vorgang mit Prüfpunkt, nicht eine Rettung um Mitternacht. Und die Frage, warum das Dateisystem wächst, wird vorher geklärt – oft ist die Antwort ein Protokoll ohne Rotation, nicht ein echter Platzbedarf.

Für Systeme in der Serververmietung gilt dasselbe, nur ist der Platz dort eine Buchung statt eines Kaufs: Der Speicher wächst, ohne dass jemand eine Festplatte bestellen muss.

**Grenze der Selbsthilfe:** Weg A und Weg B gehören in die Hand des Administrators, mit Prüfpunkt davor. Die Grenze ist das Verschieben oder Löschen von Partitionen – Swap dazwischen, Wiederherstellungspartition, alte erweiterte Partitionen. Dort entscheidet ein falsches Gerät über alle Daten, und dafür gibt es Wartungsfenster und vier Augen.


#### Häufige Fragen

**Muss die VM für Resize-VHD ausgeschaltet sein?**
Nicht, wenn die virtuelle Festplatte am SCSI-Controller hängt – bei Generation-2-VMs immer der Fall. Bei Generation-1-VMs hängt die Systemplatte am IDE-Controller; die lässt sich nur im ausgeschalteten Zustand vergrößern. Welcher Controller es ist, zeigt Get-VMHardDiskDrive.

**Geht das auch mit einer dynamischen VHDX?**
Ja, und dort ist der Unterschied zwischen Größe und belegtem Platz wichtig: Eine dynamische Platte mit 200 GB Maximum belegt auf dem Host nur, was der Gast geschrieben hat. Resize-VHD ändert das Maximum; der Host braucht erst Platz, wenn der Gast ihn nutzt. Deshalb den Host-Datenträger im Blick behalten – eine dynamische Platte, die ihr Maximum nicht mehr auf dem Host findet, pausiert die VM.

**Kann ich die Partition verkleinern, wenn ich zu viel gegeben habe?**
ext4 ja, ausgehängt – also von einem Startmedium oder nach dem Aushängen einer Datenpartition. XFS nein, nie; da hilft nur Neuanlegen und Zurückkopieren. Deshalb lieber in zwei Schritten wachsen als einmal zu viel: Der Platz auf dem Host ist knapper als die Geduld für einen zweiten Resize.

**Welche Pakete brauche ich für growpart?**
Unter Ubuntu und Debian cloud-guest-utils, unter RHEL, Rocky und Alma cloud-utils-growpart. Auf Cloud-Abbildern ist es meist vorinstalliert, auf von Hand installierten Servern nicht. Ohne growpart bleibt fdisk oder parted – das geht auch, aber dort muss die Partition gelöscht und mit demselben Anfangssektor neu angelegt werden, und genau dieser Schritt ist es, bei dem Tippfehler teuer werden.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Backup-Satellit: Wann brauche ich ihn, und was tue ich, wenn er nicht repliziert?

Adresse: https://davinci-rechenzentrum.de/stoerung/backup-satellit · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · geprüft 2026-10-02

Der Satellit ist eine Appliance oder virtuelle Maschine in Ihrem Netz, die Sicherungen lokal entgegennimmt und zeitlich entkoppelt ins Rechenzentrum repliziert. Sie brauchen ihn, wenn die Datenmenge die Leitung übersteigt oder die Wiederherstellung schnell gehen muss: Aus dem Satelliten kommt ein Server über das lokale Netz zurück, nicht über das Internet. Repliziert er nicht, sind es fast immer drei Dinge: Er erreicht das Rechenzentrum nicht (Firewall, DNS), er ist voll, oder ein Prüfpunkt auf der Satelliten-VM hat ihn angehalten. Das Portal zeigt den Rückstand; die Befehle unten prüfen das Umfeld.

**Typische Meldungen:** „Replikation ausstehend – Rückstand 3 Tage“ · „Der Satellit ist nicht erreichbar.“ · „Speicherplatz auf dem Satelliten erschöpft“ · „Zeitüberschreitung bei der Verbindung mit dem Rechenzentrum“ · „Agent konnte keine Verbindung zum lokalen Sicherungsziel herstellen“

#### Vorgehen

1. **Rückstand im Portal ablesen** Das Backup-Portal zeigt je Satellit, wie viel noch nicht ins Rechenzentrum repliziert ist und seit wann. Ein Rückstand von Stunden ist normal nach einer großen Sicherung; einer von Tagen heißt, dass die Replikation steht oder die Leitung nicht reicht. Die Zahl entscheidet, ob es eine Störung oder eine Dimensionierungsfrage ist. → Sie wissen, ob die Replikation steht oder nur langsam ist.
2. **Erreichbarkeit in beide Richtungen** Agenten müssen den Satelliten erreichen, der Satellit das Rechenzentrum – jeweils über Port 443. Nach Firewall-Änderungen, einem neuen Internetanschluss oder einer DNS-Umstellung fällt eine der beiden Richtungen aus, und die Sicherungen laufen weiter – nur nicht mehr außer Haus. Das ist die gefährlichste Variante, weil sie nicht auffällt. → Beide Richtungen antworten; die Namensauflösung stimmt.
3. **Platz auf dem Satelliten** Der Satellit hält die Sicherungen so lange, wie seine Aufbewahrung sagt – und braucht dafür Platz. Wächst die Datenmenge, läuft er voll, und er nimmt keine Sicherungen mehr an. Als VM: dynamische VHDX, die ihr Maximum erreicht hat, oder ein Host-Datenträger, der voll ist. → Freier Platz reicht für die nächste Vollsicherung.
4. **Satelliten-VM: Prüfpunkte und Integrationsdienste** Ein Satellit, der als Hyper-V-VM läuft, ist eine VM wie jede andere: Ein verbliebener Prüfpunkt hält ihn an, fehlende Integrationsdienste machen ihn unsichtbar. Und er gehört nicht in die Sicherung, die er entgegennimmt – das ist die Schleife, die man einmal baut und dann nie wieder. → Keine Prüfpunkte, Integrationsdienste aktiv, Satellit nicht in der eigenen Sicherung.
5. **Replikationsfenster gegen die Leitung rechnen** Wie viel ändert sich am Tag, wie viel schafft die Leitung in der Nacht? 80 GB Änderungen über 50 MBit/s Upload sind rechnerisch dreieinhalb Stunden – das passt. 400 GB passen nicht, und dann ist der Rückstand keine Störung, sondern eine Dimensionierung: Leitung, Fenster oder Änderungsrate müssen sich ändern. → Der Rückstand ist erklärt – und die Entscheidung, was wächst, steht an.

#### Direkt ins Rechenzentrum oder mit Satellit – was passt zu uns?

Direkt, wenn die Datenmenge klein ist, die Leitung gut und die Wiederherstellungszeit großzügig: wenige Server, unter einem Terabyte, eine Gigabit-Leitung, ein Tag Wiederanlauf ist akzeptabel. Dann spart der Verzicht auf den Satelliten ein Gerät, das gepflegt werden muss.

Mit Satellit, wenn eines davon nicht gilt. Große Datenmengen laufen nachts in den Satelliten und von dort in Ruhe ins Rechenzentrum; die Sicherung selbst ist nach einer Stunde fertig, die Replikation darf den ganzen Tag dauern. Und die Wiederherstellung – das ist das stärkere Argument – kommt aus dem lokalen Netz: ein Server in der Zeit, die das Kopieren über das LAN dauert, nicht über das Internet.

Nach Herstellerangabe bietet das Cloud-Backup unseres Partners TERRA CLOUD den Satelliten als Hybrid-Variante an, als Appliance oder virtuelle Maschine. Die Faustregel aus unserem Betrieb: Ab einem Terabyte oder ab einer Wiederanlaufzeit unter vier Stunden für den wichtigsten Server kommt der Satellit dazu.

#### Ist der Satellit allein eine Sicherung?

Nein, und das ist der Punkt, an dem Häuser sich täuschen. Der Satellit steht im Haus, im selben Gebäude, meist im selben Netz wie die Server. Brand, Diebstahl, Wasserschaden treffen ihn mit; eine Verschlüsselung, die seine Verwaltung erreicht, trifft ihn auch. Er ist die schnelle Kopie – die sichere ist die im Rechenzentrum.

Deshalb ist der Replikationsrückstand die wichtigste Zahl auf dem Portal: Alles, was noch nicht repliziert ist, existiert nur einmal, im Haus. Ein Satellit mit drei Tagen Rückstand bedeutet drei Tage Arbeit, die bei einem Brand verloren wären – und niemand hat eine Fehlermeldung gesehen.

Die 3-2-1-Regel liest sich mit Satellit so: die Daten auf dem Server, die Kopie auf dem Satelliten, die Kopie im Rechenzentrum – und die vierte, der georedundante Zweitspeicher in einem weiteren Rechenzentrum in Deutschland, kommt nach Herstellerangabe dazu. Erst die dritte ist die, die zählt.

#### Wie groß muss der Satellit sein?

So groß wie die Sicherungen, die er halten soll: Vollsicherung aller Systeme nach Deduplizierung plus die täglichen Änderungen über die lokale Aufbewahrung, plus Reserve. Ein Haus mit 2 TB Daten, 20 GB Änderungen am Tag und 14 Tagen lokaler Aufbewahrung braucht rechnerisch rund 2,3 TB nach Deduplizierung – als Faustregel das Anderthalbfache der Daten.

Die lokale Aufbewahrung darf kürzer sein als die im Rechenzentrum: Der Satellit ist für die schnelle Wiederherstellung der letzten Tage; was älter ist, kommt aus dem Rechenzentrum, und das darf dauern. 14 bis 30 Tage lokal und die lange Frist außer Haus ist eine übliche Aufteilung.

Als VM auf einem vorhandenen Hyper-V-Host ist der Satellit schnell eingerichtet; als Appliance steht er getrennt von der Virtualisierung, die er sichert – was im Ernstfall ein Vorteil ist, wenn der Host selbst ausgefallen ist. Welche Variante, hängt daran, ob der Host die zusätzliche Last trägt.

#### Der Satellit ist die Antwort auf die Frage, wie schnell – nicht auf die Frage, ob.

In Gesprächen über Datensicherung geht es meist um die Frage, ob die Daten sicher sind. Die Frage, die im Ernstfall gestellt wird, ist eine andere: Wann können wir wieder arbeiten? Zwischen beiden liegt die Leitung. Ein Terabyte aus dem Rechenzentrum zurückzuholen dauert über eine 100-MBit/s-Leitung einen Tag – sicher, aber ein Tag Stillstand.

Der Satellit kürzt das auf die Zeit, die das lokale Netz braucht. Deshalb gehört er in unserer Planung zu jedem Haus, dessen wichtigster Server in weniger als einem Arbeitstag zurück sein muss – und das sind die meisten. Die Wiederanlaufzeit steht bei uns im Vertrag; der Satellit ist das, was sie einhaltbar macht.

Im Betrieb überwachen wir den Replikationsrückstand wie einen Füllstand: Ab einem Tag entsteht ein Ticket. Das ist der Unterschied zwischen einem Satelliten, der im Schrank steht, und einem, der im Ernstfall das hält, was er versprochen hat.

**Grenze der Selbsthilfe:** Erreichbarkeit, Platz und Prüfpunkte prüft der Administrator selbst. Die Grenze ist die Replikationsschicht des Satelliten: Was dort hängt, wird über das Portal und mit dem Hersteller gelöst – nicht durch Neustarts auf Verdacht, die eine laufende Replikation abbrechen und den Rückstand vergrößern.


#### Häufige Fragen

**Was passiert, wenn der Satellit ausfällt?**
Die Agenten sichern dann direkt ins Rechenzentrum, wenn das so eingerichtet ist – langsamer, aber vollständig. Und alles, was der Satellit bereits repliziert hatte, liegt im Rechenzentrum. Verloren ist nur, was im Satelliten lag und noch nicht repliziert war – der Rückstand. Ein neuer Satellit wird eingerichtet und holt sich den Bestand aus dem Rechenzentrum zurück.

**Kann der Satellit auch an einem zweiten Standort stehen?**
Ja, und das ist für Häuser mit zwei Standorten eine naheliegende Anordnung: Jeder Standort sichert auf den Satelliten des anderen, beide replizieren ins Rechenzentrum. Die Verbindung zwischen den Standorten muss dann die Sicherung tragen – das ist meist die Standortvernetzung über die Firewall, und deren Bandbreite setzt die Grenze.

**Braucht der Satellit eine eigene Sicherung?**
Nein – er ist selbst eine Kopie und wird ins Rechenzentrum repliziert. Was er braucht, ist Ausschluss: Er darf nicht in der Sicherung stehen, die er entgegennimmt, sonst sichert er sich selbst, und das wächst ohne Ende. Das ist eine der ersten Prüfungen bei der Einrichtung.

**Reicht statt des Satelliten ein NAS mit S3-Schnittstelle?**
Für die lokale Kopie ja: QNAP- und Synology-Geräte können nach Herstellerangabe über ihre S3-Schnittstelle in den Speicher unseres Partners replizieren, und mit Object Lock wird die Kopie dort unveränderbar. Was das NAS nicht leistet, ist die Integration mit den Agenten – es ist eine Kopie der Sicherung, nicht ein Ziel der Sicherung. Für Häuser, die heute nur lokal sichern, ist es der einfachste erste Schritt außer Haus.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Microsoft-365-Postfach wiederherstellen – Nutzer gelöscht, Mails weg, was geht noch?

Adresse: https://davinci-rechenzentrum.de/stoerung/microsoft-365-postfach-wiederherstellen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · geprüft 2026-10-02

Drei Fälle, drei Fristen. Ein gelöschter Benutzer lässt sich nach Microsoft-Dokumentation 30 Tage lang mit allen Daten wiederherstellen – Postfach, OneDrive, Mitgliedschaften; danach ist er endgültig weg. Einzelne gelöschte Mails liegen nach dem Papierkorb in den wiederherstellbaren Elementen, standardmäßig 14 Tage, einstellbar auf 30; der Administrator holt sie mit Restore-RecoverableItems zurück. Ein vorläufig gelöschtes Postfach ohne Benutzer lässt sich 30 Tage lang mit einem neuen Benutzer verbinden oder in ein anderes Postfach kopieren. Nach den 30 Tagen hilft nur eine Sicherung außerhalb von Microsoft – und die muss vorher gelaufen sein.

**Typische Meldungen:** „Das Benutzerkonto wurde gelöscht.“ · „Dieses Postfach ist nicht verfügbar.“ · „Das Element wurde dauerhaft gelöscht.“ · „Der Benutzer wird auf der Seite „Gelöschte Benutzer“ nicht angezeigt.“ · „550 5.1.10 RESOLVER.ADR.RecipientNotFound“

#### Vorgehen

1. **Fall bestimmen: Benutzer, Postfach oder Elemente** Ist der Benutzer gelöscht (steht unter „Gelöschte Benutzer“ im Admin Center)? Oder existiert er, aber Mails fehlen? Oder wurde die Lizenz entfernt und das Postfach ist deshalb nicht mehr erreichbar? Jeder Fall hat einen anderen Weg und eine andere Frist – und die Frist läuft, während man überlegt. → Sie wissen, welcher der drei Fälle vorliegt und wie viel Zeit bleibt.
2. **Benutzer gelöscht: innerhalb von 30 Tagen wiederherstellen** Im Admin Center unter Benutzer → Gelöschte Benutzer, oder mit Restore-MgDirectoryDeletedItem. Das Konto kommt mit Postfach, OneDrive und Gruppenmitgliedschaften zurück; danach braucht es wieder eine Lizenz. Steht der Benutzer dort nicht mehr, sind die 30 Tage um. → Benutzer und Postfach sind zurück; Lizenz zugewiesen.
3. **Einzelne Mails: wiederherstellbare Elemente durchsuchen** Nach dem Löschen aus dem Papierkorb liegen Elemente in den wiederherstellbaren Elementen des Postfachs, für die Dauer von RetainDeletedItemsFor – Standard 14 Tage, Maximum 30. Get-RecoverableItems zeigt sie mit Filter nach Zeitraum und Betreff; Restore-RecoverableItems legt sie an den Ursprungsort zurück. Der Nutzer selbst sieht einen Teil davon in Outlook unter „Gelöschte Elemente vom Server wiederherstellen“. → Die Mails liegen wieder im Postfach.
4. **Postfach ohne Benutzer: verbinden oder kopieren** Ein vorläufig gelöschtes Postfach (Get-Mailbox -SoftDeletedMailbox) lässt sich mit Undo-SoftDeletedMailbox an einen neuen Benutzer hängen oder mit New-MailboxRestoreRequest in ein anderes Postfach kopieren – etwa als Unterordner beim Nachfolger. Beides innerhalb der 30 Tage. → Der Inhalt ist erreichbar – im alten oder einem anderen Postfach.
5. **Frist abgelaufen: Sicherung außerhalb der Plattform** Nach 30 Tagen ist bei Microsoft nichts mehr zu holen; kein Support-Ticket ändert das. Wer eine eigene Sicherung von Microsoft 365 betreibt, stellt von dort wieder her – Postfach, Datei oder Element, bis zu zehn Jahre zurück. Wer keine hat, lernt an diesem Tag, warum Verfügbarkeit nicht Sicherung ist. → Wiederherstellung aus der eigenen Sicherung – oder die Entscheidung, eine einzurichten.

#### Welche Fristen gelten bei Microsoft 365 wirklich?

Die wichtigen, nach Microsoft Learn (geprüft am 2. Oktober 2026): Ein gelöschtes Benutzerkonto kann innerhalb von 30 Tagen nach dem Löschen mit allen zugehörigen Daten wiederhergestellt werden; das Postfach wird dabei vollständig wiederhergestellt. In SharePoint und OneDrive werden gelöschte Elemente 93 Tage lang ab dem Löschen vom ursprünglichen Speicherort aufbewahrt – über beide Papierkorbstufen zusammen.

Für einzelne Mails gilt die Aufbewahrung gelöschter Elemente des Postfachs: standardmäßig 14 Tage, vom Administrator auf bis zu 30 Tage einstellbar. Wer Aufbewahrungsrichtlinien oder Beweissicherung aktiviert hat, hält länger – das ist dann aber eine Richtlinie, keine Sicherung, und sie gilt nur für das, was sie erfasst.

Diese Werte kann Microsoft mit dem Dienst ändern; maßgeblich ist die jeweils aktuelle Dokumentation. Was sich nicht ändert: Nach Ablauf der Frist sind die Daten weg, und die Plattform ist nicht dafür gebaut, dass jemand sie nach drei Monaten braucht.

#### Warum ist ein ausgeschiedener Mitarbeiter der häufigste Fall?

Weil beim Austritt zwei Dinge zusammenkommen: Die Lizenz wird gespart und das Konto gelöscht – oft am selben Tag, aus Ordnungsliebe. Drei Monate später braucht die Buchhaltung eine Rechnung aus diesem Postfach, der Nachfolger eine Absprache mit einem Kunden, die Geschäftsführung einen Vertragsentwurf. Dann sind die 30 Tage um.

Der bessere Ablauf beim Austritt: Konto sperren statt löschen, Postfach in ein freigegebenes Postfach umwandeln (das braucht keine Lizenz, bis 50 GB), OneDrive-Inhalte dem Vorgesetzten zuweisen, Weiterleitung einrichten – und erst nach einer festgelegten Frist löschen. Das ist ein Prozess von zehn Minuten, der in der Austrittscheckliste stehen sollte.

Und für die Fälle, in denen das nicht passiert ist, gibt es die Sicherung außerhalb der Plattform. Mit zehn Jahren Aufbewahrung ist der ausgeschiedene Mitarbeiter von vor drei Jahren kein Problem mehr, sondern eine Wiederherstellung von zehn Minuten.

#### Was unterscheidet Microsofts eigene Sicherung von einer externen?

Microsoft bietet inzwischen einen eigenen Sicherungsdienst für Exchange, SharePoint und OneDrive an. Er läuft auf derselben Plattform, beim selben Anbieter, unter demselben Mandanten und denselben Administratorrechten. Für den Fall „Nutzer hat etwas gelöscht“ ist das ausreichend; für den Fall „Administratorkonto kompromittiert“ oder „Mandant gesperrt“ nicht – wer die Plattform kontrolliert, kontrolliert auch diese Sicherung.

Eine externe Sicherung – bei uns Veeam Backup for Microsoft 365, betrieben in der TERRA CLOUD in Hüllhorst – liegt bei einem zweiten Anbieter, in einem zweiten Rechenzentrum, mit eigenen Zugangsdaten; nach Herstellerangabe 30 Tage unveränderbar auf S3-Speicher und bis zu zehn Jahre aufbewahrt. Das ist die Kopie, die die 3-2-1-Regel für Microsoft 365 verlangt.

Beides nebeneinander ist möglich und für manche Häuser richtig. Eines davon sollte außerhalb liegen – und das ist das, was ein Wirtschaftsprüfer unter Sicherung versteht, wenn er fragt, wie Geschäftsbriefe über die steuerliche Aufbewahrungsfrist von sechs Jahren verfügbar bleiben – die Produktseite zum Microsoft-365-Backup nennt die Fundstelle in der Abgabenordnung.

#### Microsoft 365 ist das System mit den meisten Nutzern und der seltensten Sicherung.

In fast jedem Haus, das wir übernehmen, sind die Server gesichert und Microsoft 365 nicht – mit dem Argument, Microsoft kümmere sich darum. Microsoft kümmert sich um die Verfügbarkeit der Plattform; die Daten darin verantwortet nach Microsofts eigenem Modell der Kunde. Die Fristen oben sind die ganze Kulanz, die es gibt.

Deshalb gehört die Sicherung von Microsoft 365 bei uns zur Datensicherung wie die der Server: täglich, außerhalb der Plattform, mit Aufbewahrung, die zu den steuerlichen Aufbewahrungsfristen passt, und mit der Möglichkeit, ein einzelnes Element in Minuten zurückzuholen. Die Lizenz je Nutzer mit Speicher-Flatrate macht die Kosten planbar – nach Herstellerangabe, Preise im Angebot.

Und die Austrittscheckliste bekommt den Punkt, der den häufigsten Fall verhindert: Konto sperren, Postfach freigeben, nicht löschen. Das kostet nichts und rettet die Rechnung, nach der die Buchhaltung in drei Monaten fragt.

**Grenze der Selbsthilfe:** Benutzer wiederherstellen und Elemente zurückholen kann jeder Microsoft-365-Administrator selbst – innerhalb der Fristen. Die Grenze ist das Ende der Frist: Danach gibt es keinen Weg über Microsoft, und der Versuch, über den Support doch noch etwas zu erreichen, kostet Tage, die besser in die Wiederherstellung aus der eigenen Sicherung gehen – falls sie existiert.


#### Häufige Fragen

**Der Nutzer sieht die Mail nicht mehr in „Gelöschte Elemente“ – ist sie weg?**
Noch nicht unbedingt. In Outlook gibt es „Gelöschte Elemente vom Server wiederherstellen“ – das sind die wiederherstellbaren Elemente, 14 bis 30 Tage lang. Was dort auch nicht mehr ist, holt der Administrator mit Get-RecoverableItems, solange die Frist läuft; danach nur die externe Sicherung.

**Was passiert mit dem OneDrive eines gelöschten Nutzers?**
Es bleibt nach dem Löschen des Benutzers für eine Frist erhalten und kann einem anderen Nutzer zugewiesen werden – in der Standardeinstellung 30 Tage, in SharePoint-Einstellungen verlängerbar. Wird der Benutzer innerhalb der 30 Tage wiederhergestellt, kommt das OneDrive mit. Besser: beim Austritt den Zugriff dem Vorgesetzten zuweisen, bevor gelöscht wird.

**Wir haben die Lizenz entfernt, nicht den Benutzer. Ist das Postfach weg?**
Nach dem Entfernen der Lizenz wird das Postfach nach einer Frist getrennt – es gilt dann als deaktiviert und ist für 30 Tage wiederherstellbar, indem die Lizenz wieder zugewiesen wird. Der Weg ist einfacher als bei einem gelöschten Benutzer, aber die Frist ist dieselbe. Freigegebene Postfächer bis 50 GB brauchen keine Lizenz – das ist der Weg für ausgeschiedene Mitarbeiter.

**Reicht eine Aufbewahrungsrichtlinie statt einer Sicherung?**
Für die Pflicht, nichts zu löschen, ja. Für die Fähigkeit, etwas wiederherzustellen, nur eingeschränkt: Eine Richtlinie hält Daten in der Plattform, und wer die Plattform verliert – kompromittierter Mandant, gesperrtes Konto, falsch geänderte Richtlinie –, verliert sie mit. Eine Sicherung außerhalb ist unabhängig davon. Prüfer fragen nach beidem: Aufbewahrung und Sicherung.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Remotedesktop-Verbindung bricht ab oder friert ein – woran liegt es?

Adresse: https://davinci-rechenzentrum.de/stoerung/remotedesktop-verbindung-bricht-ab · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-02 · geprüft 2026-10-02

Erst die Richtung klären: Bricht die Verbindung für alle Nutzer gleichzeitig ab, liegt es am Server, an der Leitung des Rechenzentrums oder an der Firewall. Bricht sie nur bei einem Nutzer ab, liegt es an seiner Leitung, seinem WLAN oder seinem VPN. Dann die drei häufigsten Ursachen in dieser Reihenfolge: ein instabiler UDP-Transport über VPN (Abhilfe: RDP auf TCP zwingen), eine Leitung mit Paketverlust (Ping-Test mit Schwankung) und Sitzungsgrenzen auf dem Sitzungshost, die getrennte Sitzungen nach einer Frist beenden. Ein Abbruch, der jeden Tag zur selben Zeit kommt, ist fast nie das Netz – es ist ein Zeitplan.

**Typische Meldungen:** „Die Remotedesktopverbindung wurde unterbrochen, da ein Netzwerkfehler aufgetreten ist.“ · „Es wird versucht, die Verbindung wiederherzustellen … Verbindungsversuch 1 von 20“ · „Die Remotesitzung wurde getrennt, da das Zeitlimit für die Verbindung überschritten wurde.“ · „Ihre Remotedesktopdienste-Sitzung wurde beendet.“ · „Die Verbindung mit dem Remotecomputer wurde unterbrochen. Die Verbindung mit dem Remotecomputer kann nicht hergestellt werden.“

#### Vorgehen

1. **Alle oder einer?** Fragen Sie zwei andere Nutzer. Trifft es alle gleichzeitig, ist es Server, Rechenzentrumsanbindung oder Firewall – dann ab zu Schritt 5. Trifft es einen, ist es seine Leitung, sein WLAN, sein VPN-Client oder sein Gerät. Die meisten Stunden werden damit verloren, dass ein Einzelfall am Server gesucht wird. → Sie wissen, ob Sie am Server oder am Arbeitsplatz suchen.
2. **WLAN gegen Kabel tauschen** Remotedesktop verträgt kurze Aussetzer schlecht: Jede Lücke von einigen Sekunden löst die Wiederverbindung aus. Ein Notebook im WLAN mit schwachem Signal oder ein Repeater erzeugt genau solche Lücken. Mit Kabel testen – oder am Mobilfunk-Hotspot; bleibt der Abbruch aus, war es das WLAN. → Die Übertragungsstrecke am Arbeitsplatz ist als Ursache ein- oder ausgeschlossen.
3. **Leitung messen: Paketverlust und Schwankung** Nicht die Bandbreite zählt, sondern Verlust und Schwankung. Unser Ping-Test zeigt fünfundzwanzig Einzelmessungen als Balken; ein einzelner Ausreißer ist harmlos, regelmäßige Lücken sind es nicht. Über VPN dieselbe Messung zum Terminalserver – ein VPN, das Pakete verliert, lässt RDP einfrieren, bevor es abbricht. → Verlust und Schwankung der Strecke sind bekannt – mit Zahl.
4. **RDP auf TCP zwingen** Seit Windows 8 nutzt Remotedesktop zusätzlich UDP, was auf guten Leitungen flüssiger ist und auf manchen VPN-Verbindungen und Firewalls Abbrüche erzeugt. Auf dem Client lässt sich UDP abschalten (Gruppenrichtlinie oder Registrierung, Befehle unten); bleibt der Abbruch danach aus, ist die Ursache gefunden – und die Firewall oder der VPN-Tunnel bekommt die Aufgabe, UDP 3389 sauber durchzulassen oder dauerhaft wegzulassen. → Der UDP-Transport ist als Ursache bestätigt oder ausgeschlossen.
5. **Am Server: Protokoll, Sitzungsgrenzen, Last** Das Betriebsprotokoll des lokalen Sitzungs-Managers zeigt je Trennung Uhrzeit und Grund; die Sitzungssammlung zeigt Zeitlimits für getrennte und inaktive Sitzungen; die Auslastung zeigt, ob der Host beim Abbruch am Anschlag war. Ein Abbruch zur selben Minute jeden Tag ist ein Zeitplan: Sicherung, Virenscan, Neustart, Zeitlimit. → Die serverseitige Ursache steht im Protokoll – oder ist ausgeschlossen.

#### Warum friert das Bild ein, bevor die Verbindung abbricht?

Weil Remotedesktop bei Paketverlust nicht sofort aufgibt. Der Client wartet auf fehlende Pakete, zeigt das letzte vollständige Bild und versucht im Hintergrund, die Verbindung zu halten – erst nach einer Weile erscheint die Meldung mit den Verbindungsversuchen. Das Einfrieren ist also das Symptom einer Leitung mit Verlust, nicht eines Servers, der steht. Wer in diesem Moment auf dem Server nachsieht, findet meist eine Sitzung, die ganz normal weiterläuft.

Der UDP-Transport verstärkt das: Er ist für verlustarme Leitungen gebaut und reagiert auf verlorene Pakete anders als TCP. Über VPN-Tunnel, die UDP in UDP kapseln, über Firewalls mit kurzen Zustandstabellen und über Mobilfunk mit wechselnder Qualität kommt es zu genau den Lücken, die das Bild einfrieren lassen. Deshalb ist „RDP auf TCP zwingen“ der Test mit der höchsten Trefferquote bei Einzelfällen.

Die Gegenprobe ist einfach: Ein Nutzer, bei dem es über das Büro-Kabel nie einfriert und über das Heim-WLAN jeden Tag, hat kein Serverproblem. Die Lösung liegt dann im Homeoffice – Kabel statt WLAN, ein anderer Router, im Zweifel eine zweite Leitung – und nicht im Rechenzentrum.

#### Was sind Sitzungsgrenzen, und warum trennen sie gewollt?

Ein Sitzungshost unterscheidet aktive, inaktive und getrennte Sitzungen. Getrennt heißt: Der Nutzer hat das Fenster geschlossen oder die Verbindung verloren, seine Programme laufen weiter. Das ist gewollt, damit nach einem Leitungsabbruch alles noch da ist. Es kostet aber Arbeitsspeicher, und deshalb setzt der Administrator Grenzen: getrennte Sitzungen nach einer Stunde beenden, inaktive nach drei, zum Beispiel.

Wer diese Grenzen nicht kennt, erlebt sie als Störung: Mittags geht die Verbindung verloren, nach der Pause ist die Sitzung weg und die ungespeicherte Arbeit auch. Die Grenzen stehen in der Sitzungssammlung oder in der Gruppenrichtlinie, und die richtigen Werte sind eine Abwägung zwischen Speicher und Komfort – nicht ein Fehler, den es zu beheben gilt. Was es zu beheben gilt, ist, dass niemand sie kennt.

Eine Grenze, die regelmäßig Ärger macht, ist die für inaktive Sitzungen bei Nutzern, die lange lesen oder telefonieren, ohne Tastatur und Maus zu bewegen. Drei Stunden sind dort ein vernünftiger Wert; eine Stunde ist es nicht.

#### Wann liegt es wirklich am Server?

Wenn alle Nutzer gleichzeitig betroffen sind, und das Protokoll des Sitzungs-Managers für denselben Zeitpunkt Trennungen zeigt. Dann gibt es drei Kandidaten: Der Host war ausgelastet – ein Prozess hat den Arbeitsspeicher oder die Prozessoren gebunden, meist ein Virenscan, ein Index, eine Sicherung, ein Nutzer mit einem Browser voller Tabs –, die Anbindung des Rechenzentrums hatte einen Aussetzer, oder ein Zeitplan hat zugeschlagen: Neustart nach Updates, Dienstneustart der Sicherung.

Die Auslastung lässt sich nachträglich nur sehen, wenn sie aufgezeichnet wurde – im Betrieb läuft dafür eine Überwachung, die je Minute Speicher, Prozessor und Sitzungszahl festhält. Ohne sie bleibt die Vermutung. Das ist einer der Gründe, warum ein Terminalserver in den Betrieb gehört und nicht in den Keller: Die Frage „Was war gestern um 11:42?“ muss eine Antwort haben.

Im Rechenzentrum unseres Partners TERRA CLOUD sind die virtuellen Server nach Herstellerangabe mit 99,95 Prozent Verfügbarkeit zugesichert und mehrfach redundant angebunden; ein Abbruch für alle Nutzer ist dort selten das Rechenzentrum und häufig die Leitung des Büros. Deshalb gehört für Standorte, die nicht stehen dürfen, eine zweite Leitung an die Firewall.

#### Ein Terminalserver, der abbricht, ist ein Terminalserver ohne Aufzeichnung.

Jede Störung auf dieser Seite hat eine Zahl, die sie erklärt: Paketverlust in Prozent, Schwankung in Millisekunden, Speicher in Prozent, eine Uhrzeit im Protokoll. Keine davon ist nachträglich zu bekommen, wenn sie nicht aufgezeichnet wurde. Deshalb beginnt der Betrieb eines Terminalservers bei uns mit der Überwachung – Leitung, Host, Sitzungen – und nicht mit dem ersten Anruf.

Die zweite Hälfte ist die Leitung der Nutzer. Ein Sitzungshost im Rechenzentrum ist nur so stabil wie die Strecke dorthin, und die läuft durch Router, WLAN und VPN-Clients, die niemand im Rechenzentrum sieht. Wir messen sie deshalb vom Standort aus, bevor der erste Nutzer umzieht – und für Homeoffice-Arbeitsplätze mit wiederkehrenden Abbrüchen gibt es eine kurze Liste: Kabel, Router, zweiter Anschluss.

Und die dritte: Sitzungsgrenzen, Updatefenster und Sicherungszeiten stehen bei uns in der Betriebsdokumentation, die Nutzer kennen sie. Eine Trennung um 20 Uhr, die alle erwartet haben, ist keine Störung.

**Grenze der Selbsthilfe:** Alles bis zum Protokoll des Sitzungs-Managers gehört in die Hand des Administrators; das Abschalten von UDP am Client darf jeder Nutzer selbst testen. Die Grenze ist die Firewall und der VPN-Tunnel: Wer dort UDP-Regeln oder Zustandszeiten ändert, ändert sie für alle – das gehört in ein Wartungsfenster mit vorheriger Sicherung der Konfiguration.


#### Häufige Fragen

**Hilft eine schnellere Leitung?**
Meist nicht. Remotedesktop braucht wenig Bandbreite – Büroanwendungen kommen mit einem Bruchteil eines Megabits je Sitzung aus –, aber eine Leitung ohne Paketverlust und ohne Schwankung. Eine 50-MBit-Leitung mit stabiler Antwortzeit ist besser als eine 500-MBit-Leitung, die alle zwei Minuten einen Aussetzer hat. Messen, nicht kaufen.

**Warum läuft es im Büro und nicht im Homeoffice?**
Weil im Homeoffice drei Dinge dazukommen, die das Büro nicht hat: WLAN, ein Heimrouter und ein VPN-Client. Jedes davon kann Pakete verlieren oder UDP schlecht behandeln. Die Reihenfolge der Prüfung: Kabel statt WLAN, RDP auf TCP, dann der VPN-Client. In neun von zehn Fällen ist es nach dem zweiten Schritt vorbei.

**Der Drucker verschwindet nach jedem Abbruch – gehört das dazu?**
Ja, derselbe Mechanismus: Die Druckerumleitung wird beim Verbindungsaufbau eingerichtet und bei einer Wiederverbindung manchmal nicht sauber neu aufgebaut. Ab- und wieder anmelden statt nur neu verbinden hilft im Einzelfall; dauerhaft hilft ein Druckserver im Netz, der die Umleitung überflüssig macht.

**Was bedeutet „Verbindungsversuch 1 von 20“?**
Der Client hat die Verbindung verloren und versucht, sie innerhalb eines Zeitfensters wiederherzustellen, ohne dass die Sitzung auf dem Server beendet wird. Gelingt es, läuft alles weiter, als wäre nichts gewesen. Gelingt es nicht, bleibt die Sitzung getrennt auf dem Server – und ist bei der nächsten Anmeldung noch da, solange die Sitzungsgrenze sie nicht beendet hat.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### ZUGFeRD-Rechnung wird abgelehnt – was prüfe ich zuerst?

Adresse: https://davinci-rechenzentrum.de/stoerung/zugferd-rechnung-wird-abgelehnt · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · geprüft 2026-10-05

Drei Ursachen decken fast alle Fälle ab: Das PDF enthält keinen XML-Anhang mehr, weil es unterwegs neu gespeichert oder gedruckt wurde; das Profil ist MINIMUM oder BASIC WL und gilt nach dem BMF-Schreiben nicht als E-Rechnung; oder der Empfänger – meist eine Behörde – erwartet eine reine XRechnung statt eines PDF-Containers. Prüfen Sie in dieser Reihenfolge: Anhang vorhanden, Profil, Empfängerwunsch.

**Typische Meldungen:** „Die Datei enthält keine gültige E-Rechnung.“ · „Kein eingebettetes XML gefunden“ · „Profil MINIMUM wird nicht unterstützt“ · „PDF/A-3 conformance not found“ · „Das Dokument entspricht nicht dem ZUGFeRD-Standard.“ · „Rechnung konnte nicht importiert werden: unbekanntes Format“

#### Vorgehen

1. **Prüfen, ob das PDF noch einen XML-Anhang hat** Die PDF-Datei in einem Reader öffnen, der Anhänge zeigt (Büroklammer-Symbol), oder mit dem Befehl unten nach dem Dateinamen factur-x.xml suchen. Fehlt der Anhang, ist die Datei kein ZUGFeRD mehr – sie wurde gedruckt, „optimiert“ oder aus einem Bildschirmfoto erzeugt. Dann das Original aus dem Mailanhang verwenden oder beim Aussteller neu anfordern. → Sie wissen, ob überhaupt eine E-Rechnung vorliegt oder nur ein PDF.
2. **Das Profil lesen** In den Metadaten des PDF steht das Profil (ConformanceLevel): MINIMUM, BASIC WL, BASIC, EN 16931, EXTENDED oder XRECHNUNG. Die ersten beiden tragen keine Positionsdaten und sind nach dem BMF-Schreiben vom 15. Oktober 2025 keine E-Rechnung. Ein Empfänger darf sie als sonstige Rechnung behandeln – und ein Prüfprogramm lehnt sie ab. → Sie wissen, ob das Profil zulässig ist.
3. **Den XML-Teil in der Vorprüfung ansehen** Die PDF-Datei in die E-Rechnungs-Vorprüfung dieses Bereichs laden: Sie entpackt den Anhang im Browser und zeigt Profil, Pflichtangaben und Summen. Eine Ablehnung wegen fehlender Pflichtangaben oder falscher Summen erscheint dort mit Feldkennung. → Sie wissen, ob das XML in sich vollständig und stimmig ist.
4. **Klären, was der Empfänger erwartet** Behördenportale nehmen nur die XML-Datei im Standard XRechnung an, keinen PDF-Container – auch nicht im Profil XRECHNUNG. Manche Buchhaltungssysteme lesen nur UBL oder nur CII. Die Fehlermeldung des Empfängers nennt meist das erwartete Format; sonst nachfragen, bevor die Rechnung ein drittes Mal geschickt wird. → Sie wissen, ob das Format oder die Datei das Problem ist.
5. **Neu erzeugen, nicht reparieren** Eine ZUGFeRD-Datei wird nicht nachträglich bearbeitet. Ist der Anhang weg oder das Profil falsch, erzeugt die Software des Ausstellers die Rechnung neu – mit zulässigem Profil und ohne Umweg über Drucker oder PDF-Bearbeitung. Beim Versand die Datei direkt anhängen, nicht in ein anderes PDF einbetten. → Eine Datei, die beim Empfänger durchgeht – und ein Ablauf, der das Problem nicht wiederholt.

#### Warum verschwindet der XML-Anhang beim Speichern?

ZUGFeRD ist ein PDF/A-3 mit einer eingebetteten Datei. Viele Programme, die ein PDF „speichern“, erzeugen in Wahrheit ein neues PDF aus der Darstellung – der Druckdialog mit „Als PDF speichern“, die Vorschau mancher Mailprogramme, Werkzeuge zum Verkleinern oder Zusammenführen, und jede Bildschirmaufnahme. Der Anhang überlebt das nicht, weil er nicht Teil der Darstellung ist.

Das Tückische: Das Ergebnis sieht genauso aus wie vorher. Die Rechnung ist lesbar, die Zahlen stimmen, nur der strukturierte Teil fehlt. Erst ein Prüfprogramm oder der Import in die Buchhaltung merkt es. Deshalb gilt im Eingang die Regel: Die Datei aus dem Mailanhang wird unverändert übernommen – nicht die aus dem Vorschaufenster, nicht die gedruckte.

Für den Ausgang gilt dasselbe. Wer seine ZUGFeRD-Rechnung vor dem Versand noch einmal „durch den PDF-Drucker“ schickt, um ein Logo zu ergänzen, verschickt ein gewöhnliches PDF. Das Logo gehört in die Vorlage der Rechnungssoftware, nicht in die Nachbearbeitung.

#### MINIMUM, BASIC WL, BASIC, EN 16931, EXTENDED – was bedeutet das?

Die Profile beschreiben, wie viel vom Datenmodell der Norm die Datei enthält. MINIMUM trägt nur Kopfdaten und Summen, BASIC WL dazu Steuerinformationen, aber keine Positionen; beide sind als Buchungshilfe gedacht, nicht als vollständige Rechnung. Das BMF-Schreiben nimmt genau diese beiden aus: ZUGFeRD ab Version 2.0.1 gilt als E-Rechnung – ausgenommen die Profile MINIMUM und BASIC WL.

BASIC enthält Positionen und erfüllt die Norm; EN 16931 (früher COMFORT) ist das vollständige Kernmodell; EXTENDED erweitert es um Felder, die über die Norm hinausgehen; XRECHNUNG bildet die deutschen Zusatzregeln der XRechnung im ZUGFeRD-Container ab. Für den Austausch zwischen Unternehmen ist EN 16931 die sichere Wahl – vollständig und von jeder Software lesbar.

Welches Profil die Software erzeugt, steht in ihren Einstellungen und in den Metadaten der Datei. Eine Software, die nur MINIMUM kann, erzeugt keine E-Rechnung; das ist eine Frage an den Hersteller, nicht an den Empfänger.

#### Der Kunde ist eine Behörde und lehnt die ZUGFeRD-Datei ab – warum?

Weil die Rechnungseingangsplattformen der Verwaltung die XML-Datei im Standard XRechnung erwarten, übermittelt über das Portal und mit Leitweg-ID als Käuferreferenz. Ein PDF-Container, so korrekt sein Inhalt ist, ist dort nicht vorgesehen. Die Pflicht dazu steht in der E-Rechnungsverordnung des Bundes; die Länder haben eigene, meist gleich gebaute Regeln.

Die Lösung ist keine Reparatur, sondern ein zweites Ausgangsprofil in der Software: XRechnung als reines XML für Behörden, ZUGFeRD für Unternehmen. Die meisten Programme können beides; die Einstellung je Kunde ist die Arbeit. Die Vertiefung zur XRechnung an Behörden beschreibt Portal, Pflichtangaben und Leitweg-ID.

#### Eine abgelehnte Rechnung ist ein Zahlungsverzug mit Ansage.

Im Betrieb kostet die abgelehnte Rechnung nicht die Minute der Prüfung, sondern die Wochen bis zur Zahlung: Die Rechnung geht zurück, wird neu erzeugt, erneut geprüft, erneut freigegeben – und das Zahlungsziel beginnt von vorn. Bei zehn Rechnungen im Monat ist das ein Liquiditätsproblem, kein Formatproblem.

Deshalb gehört die Prüfung an den Ausgang, nicht an den Eingang des Kunden: Jede Ausgangsrechnung wird vor dem Versand gegen die Regeln geprüft, mit Protokoll. Im Rechnungseingang, den wir einrichten, läuft dieselbe Prüfung für eingehende Dateien – mit der Weiterleitung nach Fehlerklasse, die das BMF-Schreiben vorgibt.

Und ein Ablauf, der das Problem verhindert: Die Originaldatei wird aus dem Mailanhang übernommen, nie aus der Vorschau; der Scanner-Workflow ist für E-Rechnungen abgeschaltet; die Software erzeugt das Profil, das der Kunde liest.

**Grenze der Selbsthilfe:** Anhang prüfen, Profil lesen, Vorprüfung laufen lassen – das sind zehn Minuten und gehören in die Buchhaltung oder zum Administrator vor Ort. Die Grenze liegt dort, wo die Software des Ausstellers das richtige Profil nicht erzeugt oder der Eingang die Datei zuverlässig beschädigt: Dann ist es kein Einzelfall, sondern ein Ablauf, der geändert werden muss – und das ist ein Anruf, keine dritte Wiederholung.


#### Häufige Fragen

**Kann ich den XML-Anhang einfach aus dem PDF ziehen und allein schicken?**
Ja. Die XML-Datei ist die Rechnung; das PDF ist die Ansicht. Ein Empfänger, der nur XML liest – etwa ein Behördenportal –, bekommt das XML. Es muss aber im richtigen Standard sein: ZUGFeRD-XML im Profil EN 16931 ist CII nach der Norm; XRechnung verlangt zusätzlich die deutschen Regeln, etwa die Käuferreferenz.

**Mein Reader zeigt den Anhang, der Validator findet ihn nicht – wie das?**
Dann liegt der Anhang zwar im PDF, aber nicht so, wie der Standard es verlangt – falscher Dateiname, fehlende Beziehung zum Dokument, keine PDF/A-3-Kennzeichnung. Das kommt vor, wenn ein Werkzeug den Anhang nachträglich eingefügt hat. Die Software des Ausstellers muss die Datei erzeugen, nicht ein PDF-Editor.

**Ist ein ZUGFeRD-PDF mit Profil MINIMUM wertlos?**
Als E-Rechnung ja, als Rechnung nein: Es ist eine sonstige Rechnung – bis zum Ende der Übergangsfrist des Ausstellers zulässig, mit dem lesbaren PDF-Teil als Rechnung. Nach dem Stichtag erfüllt sie die Pflicht nicht mehr, und der Vorsteuerabzug ist gefährdet. Die Vertiefung zu Pflicht und Fristen erklärt die Stichtage.

**Welche Version von ZUGFeRD soll die Software erzeugen?**
Die aktuelle, die der Hersteller unterstützt – FeRD veröffentlicht neue Versionen etwa jährlich. Entscheidend für die Gültigkeit ist nicht die Versionsnummer, sondern das Profil: ab 2.0.1 alles außer MINIMUM und BASIC WL. Eine alte Rechnung bleibt gültig, auch wenn inzwischen eine neue Version erschienen ist.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### XRechnung-Validierung fehlgeschlagen – welche Fehler zählen wirklich?

Adresse: https://davinci-rechenzentrum.de/stoerung/xrechnung-validierung-fehlgeschlagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · geprüft 2026-10-05

Nicht jede Meldung macht die Rechnung ungültig. Das BMF-Schreiben vom 15. Oktober 2025 unterscheidet drei Klassen: Formatfehler (die Datei ist kein gültiges XML – dann ist sie keine E-Rechnung), Geschäftsregelfehler (Pflichtfeld fehlt oder Werte widersprechen sich – nur beachtlich, wenn es die umsatzsteuerlichen Pflichtangaben trifft) und Inhaltsfehler (die Angaben sind falsch). Lesen Sie die Meldung auf die Regelkennung und ordnen Sie sie ein, bevor Sie die Rechnung zurückschicken.

**Typische Meldungen:** „[BR-DE-15] Das Element "Buyer reference" (BT-10) muss übermittelt werden.“ · „[BR-CO-15] Invoice total amount with VAT (BT-112) = Invoice total amount without VAT (BT-109) + Invoice total VAT amount (BT-110).“ · „[BR-CO-10] Sum of Invoice line net amount (BT-106) = Σ Invoice line net amount (BT-131).“ · „[BR-DE-01] An invoice shall contain information on "PAYMENT INSTRUCTIONS" (BG-16).“ · „Validation failed: critical error“ · „XML document structures must start and end within the same entity.“ · „Die Spezifikationskennung wird nicht unterstützt.“

#### Vorgehen

1. **Format oder Regel – was meldet der Validator?** Eine Meldung ohne Regelkennung („kein wohlgeformtes XML“, „Schema ungültig“, „unbekanntes Wurzelelement“) ist ein Formatfehler: Die Datei entspricht nicht der Syntax. Nach Rn. 6a des BMF-Schreibens ist sie dann keine E-Rechnung, sondern eine sonstige Rechnung. Eine Meldung mit Kennung (BR-…, BR-DE-…, BR-CO-…) ist ein Geschäftsregelfehler nach Rn. 6b. → Sie wissen, in welcher Klasse der Fehler liegt.
2. **Bei Geschäftsregelfehlern: betrifft es eine Pflichtangabe des Umsatzsteuergesetzes?** Die Pflichtangaben sind Parteien, Steuernummer, Datum, Rechnungsnummer, Leistung, Leistungszeitpunkt, Entgelt je Satz, Steuerbetrag oder Befreiungsgrund. Fehlt davon etwas oder widersprechen sich Steuersatz und Steuerbetrag, ist es nach Rn. 35a ein Inhaltsfehler – die Rechnung ist nicht ordnungsgemäß. Fehlt die Käuferreferenz oder eine Bestellnummer, ist das zwischen Unternehmen umsatzsteuerlich unbeachtlich – das BMF nennt BT-10 ausdrücklich als Beispiel. → Sie wissen, ob die Rechnung zurück muss oder gebucht werden kann.
3. **Die Spezifikationskennung prüfen** Der Validator prüft gegen eine Version der Regeln, die Datei nennt ihre Version in der Spezifikationskennung (BT-24). Passen beide nicht zusammen – alte Rechnung, neuer Validator oder umgekehrt –, erscheinen Fehler, die gar keine sind. Die Vertiefung zu XRechnung und ZUGFeRD nennt die aktuellen Versionen. → Sie wissen, ob die Fehler an der Datei oder an der Versionswahl liegen.
4. **Summen nachrechnen** Die häufigsten echten Fehler sind Summenregeln: Positionen gegen Positionssumme (BR-CO-10), Netto plus Steuer gegen Brutto (BR-CO-15), Steuerbetrag gegen Satz mal Grundlage (BR-S-08 und verwandte). Ein Cent Rundungsdifferenz je Position ist zulässig, mehr nicht. Die E-Rechnungs-Vorprüfung rechnet das im Browser nach; der Befehl unten tut es in PowerShell. → Sie wissen, ob die Zahlen in sich stimmen.
5. **Zurückweisen mit Angabe der Regel** Eine Rückweisung nennt die Regelkennung und das betroffene Feld – nicht „ungültig“. Der Aussteller kann dann gezielt korrigieren; seine Software zeigt dieselben Kennungen. Das Prüfprotokoll mit Datum und Validatorversion kommt zur Rechnung ins Archiv – als Beleg für die Verfahrensdokumentation. → Eine Rückweisung, die beim zweiten Mal nicht wiederkommt.

#### Warum meldet der Validator Fehler, die mein Buchhaltungsprogramm nicht sieht – oder umgekehrt?

Weil beide verschiedene Dinge prüfen. Ein Validator prüft gegen die Schematron-Regeln der Norm und der XRechnung – mehrere hundert Prüfungen, versioniert. Ein Buchhaltungsprogramm prüft, ob es die Datei importieren und buchen kann; dafür braucht es die Felder, die es verwendet, und ignoriert den Rest. Eine Datei kann also importierbar und zugleich regelwidrig sein, oder regelkonform und für ein bestimmtes Programm nicht lesbar.

Die Rangfolge ist klar: Die Regeln der Norm entscheiden, ob es eine E-Rechnung ist; das Programm entscheidet, ob Sie sie bequem verarbeiten können. Lehnt das Programm eine regelkonforme Datei ab, ist das ein Fall für dessen Hersteller, nicht für den Aussteller.

Und die zweite Unterscheidung, die das BMF trifft: Die Validierung ersetzt nicht die Prüfung durch den Empfänger. Ein falscher Steuersatz, der rechnerisch in sich stimmig ist, löst keine Regel aus – und macht die Rechnung trotzdem nicht ordnungsgemäß. Die sachliche und rechnerische Prüfung bleibt bei der Buchhaltung.

#### BR-DE-15, BR-DE-01 – die deutschen Zusatzregeln

Die Regeln mit „DE“ in der Kennung stammen aus der XRechnung, nicht aus der Norm. BR-DE-15 verlangt die Käuferreferenz, BR-DE-01 Zahlungsangaben, weitere Regeln die E-Mail-Adresse des Verkäufers, die Steuernummer, eine Kontaktperson. Sie gelten für Rechnungen an Behörden, die über die Portale eingereicht werden – dort führt jeder Verstoß zur Ablehnung.

Zwischen Unternehmen ist die Lage anders: Das Umsatzsteuergesetz verlangt weder Käuferreferenz noch Zahlungsangaben. Das BMF-Schreiben sagt in Rn. 35a, dass Geschäftsregelfehler zu anderen Inhalten als den umsatzsteuerlichen Pflichtangaben unbeachtlich sind, und nennt die Käuferreferenz als Beispiel. Eine Rechnung von Unternehmen zu Unternehmen mit BR-DE-15 ist also eine E-Rechnung und ordnungsgemäß – nur nicht behördentauglich.

Praktisch heißt das: Wer an Behörden liefert, füllt die DE-Felder immer; wer nur an Unternehmen liefert, kann sie füllen, muss aber nicht – und sollte Rückweisungen wegen BR-DE-Regeln von Unternehmenskunden freundlich einordnen.

#### Die Datei ist wohlgeformt, aber der Validator sagt „Schema ungültig“ – was ist passiert?

Dann stimmt die Struktur nicht mit dem XML-Schema der Syntax überein: ein Element an falscher Stelle, ein unbekanntes Element, ein Datum im falschen Format, eine Byte-Order-Mark am Dateianfang, die manche Prüfprogramme nicht ertragen. Das ist ein Formatfehler nach Rn. 6a – die Datei ist keine E-Rechnung, so plausibel ihr Inhalt wirkt.

Die Ursache liegt fast immer in der erzeugenden Software – eine veraltete Version, ein Export, der für eine andere Syntax gedacht war, oder eine nachträgliche Bearbeitung mit einem Texteditor. Die Datei nicht reparieren, sondern neu erzeugen lassen; eine von Hand geänderte Rechnungsdatei ist ein Beleg, den kein Prüfer anerkennt.

#### Die Validierung gehört an den Eingang – automatisch, mit Protokoll.

Im Betrieb wird nicht jede Rechnung von Hand validiert. Der Eingang prüft jede Datei automatisch, legt das Protokoll mit Datum und Validatorversion zur Rechnung und leitet nach Fehlerklasse weiter: Formatfehler zurück an den Lieferanten, unkritische Regelfehler mit Hinweis in die Freigabe, Fehler bei Pflichtangaben an die Buchhaltung mit der Bitte um Berichtigung. Genau diese Weiterleitung beschreibt die Vertiefung zur Prüfung und den Fehlerklassen.

Das Protokoll ist zugleich der Beleg, den die Verfahrensdokumentation braucht: dass die technische Prüfung stattgefunden hat, womit und mit welchem Ergebnis. Wir richten die Validierung so ein, dass das Protokoll mit der Datei archiviert wird – acht Jahre, unversehrt, wie die Rechnung selbst.

**Grenze der Selbsthilfe:** Meldung einordnen, Summen nachrechnen, Versionen vergleichen – das kann die Buchhaltung mit dieser Seite und der Vorprüfung in einer Viertelstunde. Die Grenze liegt dort, wo dieselben Fehler bei jeder Rechnung eines Lieferanten oder bei jeder eigenen Ausgangsrechnung auftauchen: Dann ist es die Software, nicht die Datei – und die Frage, wer sie einstellt, ist ein Anruf wert.


#### Häufige Fragen

**Darf ich eine Rechnung mit Warnungen buchen?**
Warnungen sind Hinweise, keine Fehler; die Datei bleibt eine gültige E-Rechnung. Entscheidend ist, ob die Pflichtangaben des Umsatzsteuergesetzes vollständig und richtig sind – das prüft die Buchhaltung. Die Warnungen gehören ins Protokoll, mehr nicht.

**Gibt es einen amtlichen Validator?**
Die KoSIT stellt für die XRechnung ein Prüfwerkzeug mit den amtlichen Regeln bereit, und die Rechnungseingangsplattform des Bundes prüft jede eingereichte Rechnung automatisch. Für den Alltag zwischen Unternehmen reicht ein Validator, der die Regeln der EN 16931 und der XRechnung in der passenden Version kennt – die Vorprüfung in diesem Bereich ist ein erster Blick, keine amtliche Prüfung.

**Der Fehler nennt ein Feld, das ich in meiner Software nicht finde – was tun?**
Die Regelkennung und die Feldkennung (BT-Nummer) sind das Vokabular der Norm; Softwarehersteller benennen Felder anders. Die Dokumentation des Herstellers hat in der Regel eine Zuordnungstabelle; sonst der Support mit der Kennung. Fragen Sie nicht nach „der Fehlermeldung“, sondern nach „BT-10 in Version 3.0“ – das beantwortet der Hersteller sofort.

**Muss ich jede eingehende Rechnung validieren?**
Das Gesetz verlangt es nicht ausdrücklich; es verlangt, dass Sie die Rechnung auf Vollständigkeit und Richtigkeit prüfen. Die Validierung ist der schnellste Weg, den strukturierten Teil zu prüfen, und ihr Protokoll ist der Beleg dafür. Im eingerichteten Eingang läuft sie automatisch – dann ist die Frage erledigt.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### E-Rechnung nicht angekommen – wo bleibt die XML-Datei?

Adresse: https://davinci-rechenzentrum.de/stoerung/e-rechnung-nicht-angekommen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · geprüft 2026-10-05

Der Lieferant sagt, die Rechnung sei verschickt, im Posteingang ist nichts – oder eine E-Mail ohne Anhang. In neun von zehn Fällen hat ein Filter zugegriffen: Die Anhangssperre hat die XML-Datei entfernt, der Spamfilter die Mail in Quarantäne gestellt, oder eine Regel hat sie verschoben. Prüfen Sie in dieser Reihenfolge: Nachrichtenverfolgung, Quarantäne, Anhangsfilter, Postfachregeln – und bitten Sie erst dann um erneuten Versand.

**Typische Meldungen:** „Der Anhang wurde aus Sicherheitsgründen entfernt.“ · „This message was blocked because it contains a file type that is not allowed.“ · „Die Nachricht wurde in die Quarantäne verschoben.“ · „550 5.7.1 Message rejected due to content restrictions“ · „Rechnung erhalten, aber kein Anhang“ · „ATTACHMENT REMOVED: invoice.xml“

#### Vorgehen

1. **Nachrichtenverfolgung: Ist die Mail überhaupt angekommen?** In Exchange Online die Nachrichtenverfolgung nach Absender und Zeitraum abfragen (Befehl unten), auf einem eigenen Exchange das Nachrichtenverfolgungsprotokoll. Der Status sagt, ob die Mail zugestellt, in Quarantäne gestellt, als Spam gefiltert oder abgelehnt wurde. Ohne Eintrag hat sie den Mandanten nie erreicht – dann liegt es beim Absender oder dessen Mailserver. → Sie wissen, ob die Rechnung Ihr Haus erreicht hat und was mit ihr geschah.
2. **Quarantäne prüfen und freigeben** Eine E-Mail mit wenig Text und einem XML-Anhang gilt vielen Filtern als verdächtig. In der Quarantäne nach dem Absender suchen; ist die Rechnung dort, freigeben und den Absender als vertrauenswürdig eintragen. Quarantäne-Benachrichtigungen an die Rechnungsadresse einschalten, damit der nächste Fall sichtbar wird. → Die Rechnung ist da – und der nächste Fall meldet sich von selbst.
3. **Anhangsfilter: Ist XML überhaupt zugelassen?** Die Schadsoftware-Richtlinie kann Dateitypen pauschal verwerfen; steht xml in der Liste mit der Aktion „Ablehnen“ oder „Entfernen“, kommt keine XRechnung an – die Mail aber schon, ohne Anhang. Für die Rechnungsadresse eine Ausnahme einrichten, die XML und PDF zulässt, ohne den Schadsoftware-Scan abzuschalten. → XML-Anhänge erreichen die Rechnungsadresse.
4. **Transport- und Postfachregeln** Eine Transportregel, die nach Dateiendung filtert oder Mails mit „Rechnung“ im Betreff umleitet, und eine Postfachregel, die sie in einen Ordner verschiebt oder weiterleitet – beides erklärt eine Rechnung, die „nicht angekommen“ ist, obwohl sie zugestellt wurde. Regeln auflisten und die prüfen, die ForwardTo, DeleteMessage oder MoveToFolder setzen. → Sie wissen, ob eine Regel die Rechnung versteckt.
5. **Testrechnung von außen – und das Ergebnis festhalten** Nach jeder Änderung eine XRechnung und eine ZUGFeRD-Datei von einer externen Adresse an die Rechnungsadresse schicken und verfolgen. Erst wenn beide vollständig ankommen, ist der Fall erledigt. Datum und Ergebnis notieren – es ist der erste Beleg für die Verfahrensdokumentation des Rechnungseingangs. → Ein Eingang, der nachweislich funktioniert.

#### Warum halten Filter ausgerechnet Rechnungen auf?

Weil eine E-Rechnung aus Sicht eines Filters genau so aussieht wie ein Angriff: eine kurze E-Mail, ein Anhang in einem ausführbaren oder strukturierten Format, ein Absender, der nicht im Adressbuch steht. XML-Dateien wurden jahrelang für Schadsoftware missbraucht, und viele Richtlinien wurden in dieser Zeit geschrieben. Dass seit 2025 jede Rechnung so aussieht, haben die Richtlinien nicht mitbekommen.

Dazu kommt die Pflicht: Seit dem 1. Januar 2025 muss jeder inländische Unternehmer E-Rechnungen empfangen können – das BMF sagt, ein E-Mail-Postfach genügt. Ein Postfach, dessen Filter die Datei entfernt, genügt nicht. Die Pflicht zum Empfang ist eine Pflicht, die Filter richtig einzustellen.

Der dritte Grund ist organisatorisch: Rechnungen gehen an persönliche Postfächer, weil die Adresse seit Jahren im Lieferantenstamm steht. Der Mitarbeiter ist im Urlaub oder ausgeschieden, die Rechnung liegt in einem Postfach, das niemand liest. Eine Rechnungsadresse, die nicht an eine Person gebunden ist, löst das – die Vertiefung zum Empfang beschreibt den Aufbau.

#### Die Mail ist da, der Anhang fehlt – wer hat ihn entfernt?

Entweder der Filter des Empfängers oder der des Absenders. Ein Hinweis im Mailtext wie „Der Anhang wurde aus Sicherheitsgründen entfernt“ stammt vom Filter, der ihn entfernt hat – meist dem eigenen. Fehlt ein solcher Hinweis, hat der Absender die Datei möglicherweise gar nicht angehängt, etwa weil sein Mailprogramm die Datei als Bild einbettet oder ein Portal nur einen Link schickt.

Die Nachrichtenverfolgung zeigt die Größe der Nachricht beim Eingang: Eine XRechnung ist selten kleiner als zehn Kilobyte, eine ZUGFeRD-Datei meist über fünfzig. Kommt die Mail mit zwei Kilobyte an, war der Anhang nie dabei; kommt sie mit fünfzig an und liegt ohne Anhang im Postfach, hat ein Filter im Haus zugegriffen.

#### Wir empfangen über ein Lieferantenportal – gilt das als angekommen?

Die Bereitstellung im Portal ist der Empfang, der Download Ihre Aufgabe. Portale schicken eine Benachrichtigung per Mail – und die landet in denselben Filtern wie die Rechnung selbst. Die Benachrichtigungsadresse des Portals gehört deshalb ebenfalls auf die Liste der vertrauenswürdigen Absender, und jemand muss das Portal regelmäßig abrufen.

Was dort liegt, ist nicht archiviert: Portale löschen nach Fristen, die nichts mit Ihren Aufbewahrungspflichten zu tun haben. Jede Rechnung aus dem Portal nimmt denselben Weg wie eine per Mail – Prüfung, Freigabe, eigenes Archiv.

#### Ein Rechnungseingang, der nichts verliert, ist eine Einstellung – keine Hoffnung.

Im Betrieb ist die verlorene Rechnung keine Ausnahme, sondern das Ergebnis von Filtern, die vor 2025 richtig waren. Deshalb beginnt die Einrichtung eines Rechnungseingangs nicht mit Software, sondern mit drei Testrechnungen von außen – und endet erst, wenn alle drei vollständig ankommen. Die Vertiefung zum Empfang beschreibt die sieben Schritte.

Was wir einrichten: eine Rechnungsadresse ohne Personenbindung, Ausnahmen in Anhangs- und Spamfilter für genau diese Adresse, Quarantäne-Benachrichtigungen, Abholung durch die Buchhaltungs- oder Dokumentenmanagement-Software und das Protokoll, das jede Rechnung vom Eingang bis ins Archiv begleitet. In Microsoft 365 oder auf dem eigenen Mailserver – und dokumentiert, damit die nächste Änderung an den Filtern nicht wieder Rechnungen kostet.

**Grenze der Selbsthilfe:** Nachrichtenverfolgung, Quarantäne, Regeln – wer Administrator in Exchange ist, hat das in zwanzig Minuten. Die Grenze liegt bei der Filterrichtlinie selbst: Eine Ausnahme, die XML für eine Adresse zulässt und zugleich den Schadsoftware-Scan behält, muss richtig gebaut sein – zu weit geöffnet, kommt mit der Rechnung auch der Angriff. Das ist der Punkt, an dem ein Anruf billiger ist als ein Versuch.


#### Häufige Fragen

**Dürfen wir XML-Anhänge einfach überall zulassen?**
Besser nicht. Die Ausnahme gehört auf die Rechnungsadresse, nicht auf den ganzen Mandanten; und sie lässt den Dateityp zu, nicht den Scan aus. So bleibt der Schutz für alle anderen Postfächer, und die Rechnungsadresse bekommt, was sie braucht.

**Der Lieferant sagt, bei allen anderen Kunden komme die Rechnung an – liegt es also an uns?**
Wahrscheinlich, aber nicht sicher. Die Nachrichtenverfolgung entscheidet: Gibt es einen Eintrag mit Quarantäne oder Ablehnung, liegt es am eigenen Filter. Gibt es gar keinen Eintrag, hat die Mail den Mandanten nie erreicht – dann ist der Absender dran, etwa weil sein Server keine Verschlüsselung anbietet, die Ihr Server verlangt.

**Reicht es, Rechnungen künftig als ZUGFeRD-PDF zu verlangen, weil PDF durch die Filter kommt?**
PDF/A-3 mit eingebettetem Anhang gilt manchen Filtern ebenfalls als verdächtig – die sicheren Anlagen in Microsoft 365 prüfen eingebettete Dateien. Außerdem können Sie den Lieferanten das Format nicht vorschreiben; beide sind zulässig. Der Eingang muss XML und PDF annehmen.

**Was ist mit Rechnungen, die vor der Korrektur verloren gingen?**
Die Nachrichtenverfolgung in Exchange Online reicht standardmäßig zehn Tage zurück, mit erweiterter Suche bis zu neunzig. Ältere Fälle lassen sich nur über den Lieferanten klären – eine kurze Liste der offenen Posten aus seiner Sicht gegen Ihre Eingänge gleicht das ab. Einmal, nach der Korrektur; danach sollte es nicht mehr vorkommen.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Auf einen Phishing-Link geklickt – was jetzt?

Adresse: https://davinci-rechenzentrum.de/stoerung/auf-phishing-link-geklickt · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · geprüft 2026-10-05

Nicht in Panik verfallen, aber jetzt handeln: Wurde auf der Seite ein Passwort eingegeben, dieses Passwort sofort von einem anderen Gerät aus ändern und alle Sitzungen abmelden. Wurde eine Datei heruntergeladen oder geöffnet, den Rechner vom Netz trennen, aber eingeschaltet lassen. In beiden Fällen sofort die IT informieren – wer früh meldet, hat richtig gehandelt.

**Typische Meldungen:** „Ihre Sitzung ist abgelaufen. Bitte melden Sie sich erneut an.“ · „Ihr Postfach ist fast voll – bestätigen Sie Ihr Konto.“ · „Sie haben ein freigegebenes Dokument erhalten – zum Öffnen anmelden.“ · „Ihre Sendung konnte nicht zugestellt werden.“ · „Ungewöhnliche Anmeldeaktivität – bestätigen Sie Ihre Identität.“ · „Genehmigen Sie diese Anmeldung?“

#### Vorgehen

1. **Klären, was genau passiert ist** Drei Fälle unterscheiden sich in ihren Folgen: nur die Seite geöffnet, ohne etwas einzugeben; Zugangsdaten eingegeben; eine Datei heruntergeladen oder geöffnet. Das Öffnen einer Seite allein ist in aktuellen Browsern meist folgenlos. Ein eingegebenes Passwort oder eine geöffnete Datei sind es nicht. → Sie wissen, welcher der folgenden Schritte nötig ist.
2. **Passwort ändern – von einem anderen Gerät** Wurden Zugangsdaten eingegeben, das Passwort des betroffenen Kontos sofort ändern, und zwar von einem Gerät, das nicht betroffen ist. Wurde dasselbe Passwort auch anderswo verwendet, dort ebenfalls. Bei Microsoft 365 zusätzlich alle Sitzungen abmelden lassen – ein Angreifer, der bereits angemeldet ist, bleibt es sonst trotz neuem Passwort. → Das gestohlene Passwort ist wertlos, bestehende Sitzungen sind beendet.
3. **Mehrfaktor-Anmeldung prüfen** In den Sicherheitseinstellungen des Kontos nachsehen, ob eine unbekannte Methode hinzugefügt wurde – eine fremde Telefonnummer, eine zweite Authenticator-App. Angreifer legen so einen eigenen zweiten Faktor an, um wiederzukommen. Wurde eine Anmeldeanfrage bestätigt, die man nicht selbst ausgelöst hat, ist das ein sicheres Zeichen. → Kein fremder zweiter Faktor am Konto.
4. **Bei einer Datei: Rechner isolieren** Wurde eine Datei geöffnet, den Rechner vom Netz trennen – Netzwerkkabel ziehen, WLAN aus –, aber eingeschaltet lassen. Nicht selbst mit Reinigungsprogrammen arbeiten und nicht neu installieren, bevor die IT den Rechner angesehen hat. → Eine mögliche Schadsoftware kann sich nicht ausbreiten, Spuren bleiben erhalten.
5. **Die IT informieren – mit der Nachricht** Die Phishing-Nachricht als Anhang an die IT weiterleiten oder die Meldetaste nutzen, damit die Kopfzeilen erhalten bleiben. Uhrzeit des Klicks und der Eingabe nennen. Die IT prüft, ob andere dieselbe Nachricht erhalten haben, und sperrt die Absenderdomain für alle. → Der Vorfall ist bekannt, der Absender gesperrt, andere sind gewarnt.

#### Ich habe nur geklickt, aber nichts eingegeben – muss ich trotzdem etwas tun?

In den meisten Fällen nicht viel. Aktuelle Browser führen beim reinen Öffnen einer Seite keinen Code aus, der den Rechner übernimmt, solange Browser und Betriebssystem auf dem neuesten Stand sind. Die IT sollte trotzdem davon wissen: Der Link zeigt, dass eine Phishing-Welle läuft, und die Absenderdomain kann gesperrt werden, bevor jemand anderes etwas eingibt.

Anders ist es, wenn sich nach dem Klick ein Download gestartet hat, ein Fenster zur Installation einer Erweiterung erschien oder eine Datei geöffnet wurde. Dann gilt der Schritt zum Isolieren des Rechners.

#### Warum reicht ein neues Passwort bei Microsoft 365 nicht?

Moderne Phishing-Seiten stehlen nicht nur das Passwort, sondern die gesamte Anmeldung. Sie stellen sich als Vermittler zwischen den Nutzer und die echte Anmeldeseite, reichen Passwort und zweiten Faktor durch und behalten am Ende das Sitzungstoken – den Beweis, dass die Anmeldung gelungen ist. Mit diesem Token ist der Angreifer angemeldet, ohne Passwort und ohne zweiten Faktor.

Deshalb gehört zum Passwortwechsel immer das Abmelden aller Sitzungen. Im Microsoft-365-Admin-Center oder mit dem Befehl unten werden alle bestehenden Anmeldungen ungültig, und auch der Angreifer muss sich neu anmelden – was ohne das neue Passwort nicht gelingt.

Die dauerhafte Abhilfe gegen diese Form des Angriffs sind Anmeldeverfahren, die an die echte Adresse gebunden sind, etwa Passkeys oder Sicherheitsschlüssel, und Richtlinien für den bedingten Zugriff, die Anmeldungen nur von bekannten Geräten zulassen.

#### Woran erkenne ich, ob der Angreifer schon etwas getan hat?

Die drei häufigsten Spuren in einem übernommenen Postfach sind Weiterleitungsregeln an eine fremde Adresse, Regeln, die Nachrichten mit bestimmten Wörtern in einen versteckten Ordner verschieben, und gesendete Nachrichten, die niemand geschrieben hat. Dazu kommen Anmeldungen aus Ländern, in denen niemand aus dem Haus ist.

Die Befehle unten zeigen alle drei. Findet sich etwas, ist der Vorfall größer als ein einzelner Klick – dann gilt die Seite zum gekaperten E-Mail-Konto.

#### Der Fehlklick ist nicht das Problem – das Schweigen danach ist es.

In Häusern, in denen ein Fehlklick als Versagen gilt, wird er verschwiegen, und der Angreifer hat Tage statt Minuten. In Häusern, in denen ein gemeldeter Klick gelobt wird, ist die IT nach zehn Minuten informiert und das Konto nach zwanzig gesichert. Der Unterschied liegt nicht in der Technik, sondern in der Kultur – und die beginnt mit einem Satz der Geschäftsführung: Wer meldet, hat richtig gehandelt.

Technisch gehört eine Meldetaste in das E-Mail-Programm, mit der eine verdächtige Nachricht mit allen Kopfzeilen an die IT geht, und eine Angriffserkennung, die ungewöhnliche Anmeldungen meldet, auch wenn niemand etwas bemerkt hat. Bei der Angriffserkennung, die wir betreiben, ist eine Anmeldung aus einem fremden Land kurz nach einem Phishing-Klick genau der Fall, bei dem ein Analyst eingreift.

**Grenze der Selbsthilfe:** Passwort ändern, Sitzungen beenden, Mehrfaktor prüfen – das gehört in die erste halbe Stunde und kann jeder Administrator. Die Grenze liegt dort, wo Spuren auftauchen: fremde Weiterleitungsregeln, Anmeldungen aus dem Ausland, gesendete Nachrichten, die niemand geschrieben hat. Dann ist es kein Klick mehr, sondern ein Vorfall, und die Frage ist, was der Angreifer gesehen und verschickt hat – ein Anruf ist dann schneller als jede Suche.


#### Häufige Fragen

**Muss ich den Vorfall melden?**
Intern immer. Nach außen hängt es davon ab, ob personenbezogene Daten betroffen sind – dann ist eine Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden zu prüfen. Das bewertet der Datenschutzbeauftragte; die Seite zu den ersten 24 Stunden ordnet die Fristen.

**Ich habe eine Anmeldeanfrage auf dem Telefon bestätigt, die ich nicht selbst ausgelöst habe – was heißt das?**
Dass jemand Ihr Passwort kennt und gerade versucht hat, sich anzumelden – und es mit Ihrer Bestätigung geschafft hat. Sofort Passwort ändern, alle Sitzungen abmelden und die IT informieren. Künftig gilt: Eine Anfrage, die man nicht selbst ausgelöst hat, wird abgelehnt und gemeldet.

**Kann ich prüfen, ob der Link gefährlich war?**
Den Link selbst nicht noch einmal öffnen. Den Text des Links können Sie im Phishing-Check einfügen – er zeigt die tatsächliche Domain und bekannte Tarnungen, ohne den Link aufzurufen.

**Wie verhindere ich, dass das wieder passiert?**
Ganz verhindern lässt es sich nicht. Weniger wahrscheinlich wird es mit Absenderprüfung für die eigene Domain, Kennzeichnung externer Nachrichten, regelmäßigen kurzen Schulungen mit echten Beispielen und Anmeldeverfahren, die gegen Phishing resistent sind.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### E-Mail-Konto gekapert – das Postfach verschickt Mails, die niemand geschrieben hat

Adresse: https://davinci-rechenzentrum.de/stoerung/e-mail-konto-gekapert · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · geprüft 2026-10-05

Kunden melden seltsame Nachrichten in Ihrem Namen, Antworten fehlen, im Ordner „Gesendet“ stehen Mails, die niemand geschrieben hat: Das Konto ist übernommen. Sofort Passwort ändern, alle Sitzungen beenden, fremde Weiterleitungen und Regeln löschen, fremde Mehrfaktor-Methoden entfernen. Dann klären, was verschickt und was gelesen wurde – und die Empfänger warnen.

**Typische Meldungen:** „Wir haben eine verdächtige Nachricht von Ihnen erhalten – ist das echt?“ · „Ihr Konto wurde vorübergehend gesperrt, weil es Spam versendet hat.“ · „Unzustellbar: Die Nachricht konnte nicht zugestellt werden (an Empfänger, die Sie nicht kennen).“ · „Anmeldung von einem unbekannten Gerät“ · „Neue Posteingangsregel erstellt“ · „Your account has been blocked from sending mail“

#### Vorgehen

1. **Zugang des Angreifers beenden** Passwort ändern – von einem sauberen Gerät –, danach alle Sitzungen abmelden. In Microsoft 365 erledigt das ein Administrator im Admin-Center oder mit dem Befehl unten. Ohne das Abmelden bleibt ein bereits angemeldeter Angreifer drin. → Der Angreifer kommt nicht mehr hinein.
2. **Hintertüren schließen** Fremde Weiterleitungen am Postfach entfernen, Posteingangsregeln prüfen und unbekannte löschen, Mehrfaktor-Methoden prüfen und fremde entfernen, App-Kennwörter und Freigaben für fremde Anwendungen widerrufen. Angreifer richten diese Wege ein, um nach einem Passwortwechsel wiederzukommen. → Keine Weiterleitung, keine Regel, kein Faktor, den Sie nicht kennen.
3. **Feststellen, was verschickt wurde** Im Nachrichtenverlauf die ausgehenden Mails des Zeitraums prüfen: an wen, mit welchem Betreff, mit welchen Anhängen oder Links. Häufig verschicken Angreifer Phishing an alle Kontakte oder antworten in laufenden Gesprächen mit einer neuen Bankverbindung. → Eine Liste der Empfänger, die gewarnt werden müssen.
4. **Empfänger warnen** Alle, die Nachrichten erhalten haben, auf einem anderen Weg informieren – telefonisch bei wichtigen Kunden und Lieferanten, sonst per Rundmail aus einem sicheren Postfach. Insbesondere: Keine Zahlung auf eine Bankverbindung leisten, die in einer Mail aus dem Zeitraum genannt wurde. → Niemand zahlt an den Angreifer.
5. **Feststellen, was gelesen wurde** Das Überwachungsprotokoll zeigt, auf welche Nachrichten und Dateien zugegriffen wurde. Das ist die Grundlage für die Frage, ob personenbezogene Daten betroffen sind und eine Meldung an die Datenschutzaufsicht nötig ist. → Die Fakten für die Bewertung der Meldepflicht.

#### Wie kommt ein Angreifer überhaupt in ein Postfach?

In fast allen Fällen über gestohlene Zugangsdaten – aus einer Phishing-Seite, aus einem Datenleck bei einem anderen Dienst, bei dem dasselbe Passwort verwendet wurde, oder über eine Anmeldeseite, die zwischen Nutzer und Microsoft vermittelt und das Sitzungstoken behält. Ohne Mehrfaktor-Anmeldung reicht das Passwort allein. Mit einfacher Mehrfaktor-Anmeldung kann der Angreifer den Nutzer dazu bringen, eine Anfrage zu bestätigen, oder das Sitzungstoken abgreifen.

Seltener sind alte Protokolle ohne moderne Anmeldung, die in manchen Mandanten noch erlaubt sind, und Freigaben, die ein Nutzer einer fremden Anwendung erteilt hat – „Diese App möchte auf Ihr Postfach zugreifen“. Beides lässt sich zentral abschalten.

#### Warum suchen Angreifer ausgerechnet Rechnungen?

Weil ein übernommenes Postfach mit laufendem Rechnungsverkehr wertvoller ist als jede Schadsoftware. Der Angreifer liest mit, bis eine echte Rechnung unterwegs ist, und schickt dann aus dem echten Postfach eine Korrektur mit neuer Bankverbindung. Der Empfänger sieht den richtigen Absender, den richtigen Vorgang, den richtigen Betrag – und zahlt. Damit die Rückfrage nicht auffällt, legt der Angreifer eine Regel an, die Antworten mit Wörtern wie Bankverbindung oder Zahlung in einen versteckten Ordner verschiebt.

Deshalb ist die Warnung an Kunden und Lieferanten kein Höflichkeitsakt, sondern der wichtigste Schritt nach dem Aussperren. Und deshalb gehört in jeden Zahlungsablauf die Regel, eine Bankverbindungsänderung telefonisch auf einer bekannten Nummer zu bestätigen – die Seite zum CEO-Fraud beschreibt sie.

#### Das Konto wurde von Microsoft für den Versand gesperrt – was nun?

Microsoft sperrt Konten, die in kurzer Zeit auffällig viele Nachrichten verschicken. Das ist ein Schutz, kein Fehler: Der Angreifer hat das Konto für eine Spam- oder Phishing-Welle genutzt. Die Sperre hebt ein Administrator im Microsoft-365-Defender-Portal unter den eingeschränkten Entitäten auf – aber erst, wenn Passwort, Sitzungen, Regeln und Weiterleitungen bereinigt sind. Sonst geht die Welle weiter.

#### Ein übernommenes Postfach wird selten von seinem Besitzer entdeckt.

In den meisten Fällen, die wir sehen, kommt der Hinweis von außen: ein Kunde, der nach einer seltsamen Bankverbindung fragt, ein Lieferant, der eine Phishing-Mail aus Ihrem Postfach weiterleitet. Bis dahin sind oft Tage vergangen. Der Grund ist einfach – der Angreifer sorgt dafür, dass der Besitzer nichts merkt, mit Regeln, die Antworten verschwinden lassen.

Im Betrieb gehört deshalb eine Überwachung dazu, die nicht vom Besitzer abhängt: Warnungen bei neuen Weiterleitungsregeln, bei Anmeldungen aus fremden Ländern und bei ungewöhnlich vielen ausgehenden Nachrichten. Microsoft 365 bringt dafür Richtlinien mit, die eingeschaltet und an jemanden gemeldet werden müssen, der sie liest. In der Angriffserkennung, die wir betreiben, ist eine neue Weiterleitung an eine fremde Adresse ein Alarm, kein Eintrag in einem Protokoll.

**Grenze der Selbsthilfe:** Aussperren, Regeln entfernen, Sitzungen beenden – das ist in einer halben Stunde erledigt. Die Grenze liegt bei der Frage, was der Angreifer gelesen und verschickt hat: Das Überwachungsprotokoll ist umfangreich, und die Bewertung entscheidet über Meldepflichten und Haftungsfragen. Wenn Rechnungen mit geänderter Bankverbindung verschickt wurden oder Kundendaten betroffen sein könnten, ist ein Anruf der schnellere Weg zu belastbaren Fakten.


#### Häufige Fragen

**Muss das gemeldet werden?**
Wenn personenbezogene Daten betroffen sein könnten – und in einem Geschäftspostfach ist das fast immer so –, ist eine Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden nach Kenntnis zu prüfen. Die Fakten dafür liefert das Überwachungsprotokoll; die Bewertung trifft der Datenschutzbeauftragte.

**Reicht es, das Passwort zu ändern?**
Nein. Weiterleitungen, Regeln, zusätzliche Mehrfaktor-Methoden und laufende Sitzungen überleben einen Passwortwechsel. Erst wenn alle diese Wege geschlossen sind, ist der Angreifer draußen.

**Ein Kunde hat schon auf die gefälschte Bankverbindung gezahlt – was tun?**
Der Kunde sollte sofort seine Bank anrufen und den Rückruf der Überweisung verlangen; je schneller, desto besser die Chance. Beide Seiten sollten Strafanzeige erstatten. Wer den Schaden trägt, klären die Beteiligten mit Rechtsberatung – die Fakten aus dem Überwachungsprotokoll helfen dabei.

**Wie verhindern wir das künftig?**
Mit Anmeldeverfahren, die gegen Phishing resistent sind, Richtlinien für den bedingten Zugriff, abgeschalteten alten Protokollen, gesperrten Freigaben für fremde Apps und einer Warnung bei neuen Weiterleitungen. Und mit der Rückruf-Regel für Bankverbindungen auf beiden Seiten.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Dateien verschlüsselt, seltsame Endungen, ein Erpresserschreiben – was in der ersten Stunde zu tun ist

Adresse: https://davinci-rechenzentrum.de/stoerung/dateien-verschluesselt · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · geprüft 2026-10-05

Dateien lassen sich nicht mehr öffnen, tragen eine fremde Endung, und in den Ordnern liegt eine Textdatei mit Zahlungsaufforderung: Das ist ein Ransomware-Angriff. Betroffene Rechner vom Netz trennen, aber nicht ausschalten. Die IT anrufen, nicht mailen. Sicherungen vom Netz trennen. Nichts löschen, nichts neu installieren, nicht verhandeln. Die Uhrzeit notieren – ab jetzt laufen Fristen.

**Typische Meldungen:** „Your files have been encrypted“ · „Alle Ihre Dateien wurden verschlüsselt“ · „README.txt / HOW_TO_DECRYPT.html / RESTORE-MY-FILES.txt“ · „Die Datei kann nicht geöffnet werden, da sie beschädigt ist.“ · „Your network has been penetrated“ · „To recover your data, contact us“

#### Vorgehen

1. **Betroffene Geräte isolieren – nicht ausschalten** Netzwerkkabel ziehen, WLAN abschalten, bei Servern den Netzwerkport trennen. Eingeschaltet lassen: Im Arbeitsspeicher liegen Spuren, die beim Ausschalten verloren gehen. Wenn unklar ist, welche Geräte betroffen sind, im Zweifel den Internetanschluss des Hauses trennen. → Die Verschlüsselung breitet sich nicht weiter aus.
2. **Anrufen, nicht mailen** IT-Dienstleister oder IT-Verantwortlichen anrufen, Geschäftsführung informieren. Das Mailsystem kann übernommen sein und mitgelesen werden. Uhrzeit der ersten Feststellung notieren. → Die Rufkette läuft, die Fristen sind dokumentiert.
3. **Sicherungen schützen** Sicherungslaufwerke, NAS und Sicherungsserver vom Netz trennen, wenn sie erreichbar sind. Nichts zurückspielen. Eine Sicherung außer Haus mit eigenen Zugangsdaten und Sperrfrist ist jetzt der wichtigste Besitz des Hauses. → Die letzte saubere Kopie bleibt sauber.
4. **Spuren sichern** Erpresserschreiben fotografieren, nicht öffnen, wenn es eine HTML-Datei ist, keine Links darin aufrufen. Eine verschlüsselte Beispieldatei und die Notiz kopieren. Keine Programme zum Entschlüsseln aus dem Internet laden. → Material für Analyse, Anzeige und Versicherung.
5. **Nicht verhandeln, nicht zahlen – ohne Beratung** Keinen Kontakt zu den Angreifern aufnehmen, bevor Geschäftsführung, Fachleute und Ermittlungsbehörden eingebunden sind. Zahlung garantiert weder Schlüssel noch, dass gestohlene Daten nicht veröffentlicht werden. → Keine Information an die Angreifer, keine Fristen, die sie setzen.

#### Woran erkenne ich, dass es Ransomware ist und kein Defekt?

An drei Zeichen, die fast immer zusammen auftreten. Dateien auf Laufwerken und Freigaben lassen sich nicht mehr öffnen und tragen eine zusätzliche, unbekannte Endung. In vielen Ordnern liegt dieselbe Text- oder HTML-Datei mit einem Namen wie README, HOW_TO_DECRYPT oder RESTORE. Und diese Datei enthält eine Zahlungsaufforderung, meist mit einer Adresse im Tor-Netz und oft mit der Drohung, gestohlene Daten zu veröffentlichen.

Ein Defekt sieht anders aus: einzelne Dateien statt ganzer Ordner, keine neuen Endungen, keine Notiz. Wer unsicher ist, behandelt den Fall trotzdem als Angriff – die ersten Schritte schaden bei einem Defekt nicht, bei einem Angriff entscheiden sie über das Ausmaß.

#### Warum nicht einfach die Sicherung zurückspielen?

Weil der Angreifer meist schon Tage oder Wochen im Netz war, bevor er verschlüsselt hat. Eine Sicherung aus dieser Zeit enthält seinen Zugang – ein Administratorkonto, eine geplante Aufgabe, ein Fernwartungsprogramm. Wer sie zurückspielt, ohne den Weg zu kennen, auf dem er hereinkam, holt ihn mit zurück und erlebt die Verschlüsselung zweimal.

Die richtige Reihenfolge ist deshalb: erst klären, wann und wie der Angreifer hereinkam, den Weg schließen, Zugangsdaten erneuern, dann die Systeme aus einer Sicherung neu aufsetzen, die vor diesem Zeitpunkt liegt, oder sauber neu installieren und nur die Daten zurückspielen. Das braucht einen Tag mehr – und spart den zweiten Angriff.

#### Gibt es kostenlose Entschlüsselungsprogramme?

Für einige ältere oder fehlerhaft programmierte Schadprogramme haben Sicherheitsforscher und Ermittlungsbehörden Entschlüsselungswerkzeuge veröffentlicht, gesammelt etwa im Projekt No More Ransom, das unter anderem von Europol getragen wird. Für die aktuell aktiven Gruppen gibt es sie in der Regel nicht. Ob eines passt, lässt sich anhand der Endung und der Notiz prüfen – aber nicht im laufenden Notfall durch Ausprobieren auf den Originaldaten. Werkzeuge aus unbekannten Quellen sind selbst ein Risiko.

#### Über den Ausgang entscheidet, was vor dem Angriff vorbereitet war.

Am Tag des Angriffs lässt sich wenig verbessern, nur vieles verschlimmern. Ob ein Haus nach Tagen oder nach Wochen wieder arbeitet, entscheidet sich vorher: an einer Sicherung außer Haus, die der Angreifer nicht erreichen und nicht löschen konnte, an einer Rücksicherung, die geprobt ist, an einem Notfallplan, der festlegt, was zuerst zurückkommt, und an einer Angriffserkennung, die den Angreifer vielleicht schon in den Tagen davor bemerkt hätte.

Wenn wir im Ernstfall gerufen werden, arbeiten wir in genau dieser Reihenfolge: isolieren, Spuren sichern, Weg des Angreifers finden und schließen, aus sauberer Sicherung wiederherstellen, dokumentieren. Bei Kunden, deren Sicherung bei uns im Rechenzentrum unseres Partners TERRA CLOUD liegt, ist die Kopie außer Haus mit Sperrfrist schon da, wenn der Anruf kommt.

**Grenze der Selbsthilfe:** Isolieren, anrufen, Sicherungen trennen, Spuren fotografieren – das kann jeder im Haus, und es sollte in den ersten Minuten passieren. Alles danach – Ursachenanalyse, Bereinigung, Wiederherstellung, Meldungen – gehört in die Hände von Fachleuten. Bei einem Ransomware-Angriff gibt es keinen Punkt, an dem Weiterprobieren billiger wäre als der Anruf.


#### Häufige Fragen

**Sollen wir zahlen?**
Das entscheidet die Geschäftsführung im Einzelfall mit Rechtsberatung und Ermittlungsbehörden. Zahlen garantiert weder einen funktionierenden Schlüssel noch, dass gestohlene Daten nicht veröffentlicht werden, und finanziert den nächsten Angriff. Mit einer intakten Sicherung außer Haus stellt sich die Frage oft gar nicht.

**Müssen wir das melden?**
Strafanzeige bei der Polizei – für Unternehmen bei der Zentralen Ansprechstelle Cybercrime des Landeskriminalamts. Datenschutzaufsicht binnen 72 Stunden, wenn personenbezogene Daten betroffen sein könnten, was bei einem Angriff mit Datendiebstahl fast immer zu prüfen ist. NIS2-Einrichtungen zusätzlich binnen 24 Stunden. Und die Cyberversicherung nach den Bedingungen der Police.

**Wie lange dauert die Wiederherstellung?**
Mit einer sauberen, geprobten Sicherung außer Haus sind die wichtigsten Systeme oft in Tagen zurück. Ohne sie kann es Wochen dauern, und manche Daten sind verloren. Die Seite zum Ablauf eines Ransomware-Angriffs beschreibt, was vorher vorbereitet sein sollte.

**Kann ich auf einem anderen Rechner weiterarbeiten?**
Nicht im selben Netz, solange nicht klar ist, wie weit der Angreifer gekommen ist. Ein sauberes Notebook über ein separates Netz – etwa einen mobilen Hotspot – für Telefonate, Kommunikation und Recherche ist sinnvoll; ein Rechner im betroffenen Netz nicht.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


### Erpresser-Mail erhalten: „Ich habe Ihr Gerät gehackt und Sie gefilmt“ – was dran ist und was zu tun ist

Adresse: https://davinci-rechenzentrum.de/stoerung/erpresserschreiben-per-mail · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-05 · geprüft 2026-10-05

Die Mail behauptet, Ihr Rechner sei gehackt, die Kamera habe Sie gefilmt, und verlangt Geld in Bitcoin, oft mit Ihrem echten Passwort als „Beweis“. In aller Regel ist das ein Massenversand ohne jeden Hack: Das Passwort stammt aus einem alten Datenleck. Nicht zahlen, nicht antworten. Das genannte Passwort überall ändern, wo es noch verwendet wird, die Mail an die IT weitergeben und löschen.

**Typische Meldungen:** „Ich habe Ihr Gerät gehackt und habe Zugriff auf Ihre Kamera.“ · „Ich kenne Ihr Passwort: ********“ · „Sie haben 48 Stunden Zeit, um zu zahlen.“ · „Überweisen Sie den Betrag in Bitcoin an folgende Adresse“ · „Diese E-Mail wurde von Ihrem eigenen Konto gesendet.“ · „I have access to your device“

#### Vorgehen

1. **Nicht zahlen, nicht antworten** Jede Antwort bestätigt, dass die Adresse gelesen wird, und führt zu weiteren Forderungen. Eine Zahlung bewirkt nichts, außer dass die Adresse auf eine Liste kommt, an die die nächste Welle geht. → Keine Bestätigung, kein Geld, keine Fortsetzung.
2. **Das genannte Passwort prüfen** Steht in der Mail ein echtes Passwort, stammt es fast immer aus einem älteren Datenleck bei einem anderen Dienst. Überall ändern, wo es noch verwendet wird – und künftig für jeden Dienst ein eigenes Passwort, am besten aus einem Passwortmanager. → Das alte Passwort öffnet nichts mehr.
3. **Den Absender einordnen** Scheint die Mail von Ihrer eigenen Adresse zu kommen, ist der Absender gefälscht, nicht Ihr Konto übernommen. Prüfen lässt sich das in den Kopfzeilen: Hat Ihr Mailsystem die Nachricht von außen empfangen, war sie nie in Ihrem Postfach. Ob Ihre Domain gegen solche Fälschungen geschützt ist, zeigt der SPF- und DMARC-Test. → Sie wissen, ob es eine Fälschung oder ein echter Zugriff ist.
4. **An die IT weitergeben, dann löschen** Die Mail als Anhang an die IT weiterleiten, damit die Kopfzeilen erhalten bleiben. Die IT kann die Absender sperren und prüfen, ob andere im Haus dieselbe Mail erhalten haben – meist ist das so. → Die Welle ist für alle im Haus erkannt.

#### Woher kennen die mein Passwort?

Aus Datenlecks. Bei Angriffen auf Online-Dienste werden immer wieder große Mengen an Zugangsdaten gestohlen und später gehandelt oder veröffentlicht. Die Erpresser nehmen solche Listen, schicken jeder Adresse eine Mail mit dem dazugehörigen Passwort und wetten darauf, dass einige Empfänger in Panik zahlen. Das Passwort ist oft Jahre alt – ein Hinweis darauf, woher es stammt.

Das Passwort ist also kein Beweis für einen Hack Ihres Rechners, sondern dafür, dass ein Dienst, den Sie einmal genutzt haben, gehackt wurde. Gefährlich ist es trotzdem, wenn es noch irgendwo verwendet wird – deshalb der zweite Schritt.

#### Die Mail kam von meiner eigenen Adresse – wurde mein Konto also doch gehackt?

In der Regel nicht. Der Absender einer E-Mail lässt sich frei eintragen, so wie man auf einen Briefumschlag jeden Absender schreiben kann. Ob er stimmt, prüft das empfangende System über die Absenderverfahren SPF, DKIM und DMARC – vorausgesetzt, die Domain hat sie eingerichtet und eine Richtlinie gesetzt, gefälschte Nachrichten abzuweisen.

Kommt eine solche Mail bei Ihnen an, zeigt das deshalb vor allem eines: Ihre Domain ist nicht so geschützt, dass gefälschte Absender abgewiesen werden. Das ist auch für Ihre Kunden ein Risiko, denn dieselbe Lücke erlaubt gefälschte Rechnungen in Ihrem Namen. Der SPF- und DMARC-Test zeigt in einer Minute, wie Ihre Domain eingerichtet ist.

#### Ist das strafbar – und lohnt sich eine Anzeige?

Die Drohung mit einem empfindlichen Übel, um Geld zu erlangen, ist als Erpressung strafbar, auch im Versuch. Eine Anzeige ist möglich und bei Massenmails vor allem für die Statistik der Ermittlungsbehörden wertvoll; die Täter sitzen meist im Ausland. Für das Unternehmen wichtiger ist der Schutz: Passwörter erneuern, Absenderprüfung einrichten, Mitarbeitende informieren, dass diese Mails kursieren.

Anders liegt der Fall, wenn die Drohung konkret wird – echte Bilder, echte Interna, Bezug auf vertrauliche Vorgänge. Dann ist es kein Massenversand mehr, sondern ein möglicher echter Zugriff, und die Polizei sollte unmittelbar eingeschaltet werden.

#### Die Mail ist harmlos – die Lücke, durch die sie kam, nicht.

Für sich genommen ist eine Sextortion-Mail ein Ärgernis, kein Angriff. Sie verrät aber zwei Dinge, die für ein Unternehmen wichtig sind: dass Zugangsdaten von Mitarbeitenden in Datenlecks kursieren, und – wenn sie mit der eigenen Adresse als Absender kommt – dass die Domain gegen Fälschung nicht geschützt ist. Beides nutzen andere Angreifer gezielter.

Im Betrieb ziehen wir deshalb nach solchen Wellen zwei Konsequenzen: Wir prüfen die Domain auf SPF, DKIM und DMARC und stellen die Richtlinie schrittweise auf Abweisung um, und wir sorgen dafür, dass Passwörter nicht mehrfach verwendet werden, mit einem Passwortmanager für das Team und Mehrfaktor-Anmeldung für alles, was von außen erreichbar ist.

**Grenze der Selbsthilfe:** Nicht zahlen, Passwort ändern, Mail weitergeben – das ist in fünf Minuten erledigt und braucht keine Hilfe. Die Grenze liegt dort, wo die Drohung konkret wird – echte Bilder, echte interne Informationen – oder wo die Prüfung zeigt, dass das Konto tatsächlich übernommen wurde. Dann ist es ein Vorfall, und die Seite zum gekaperten E-Mail-Konto gilt.


#### Häufige Fragen

**Soll ich die Kamera abkleben?**
Schaden tut es nicht, aber bei dieser Masche geht es nicht um die Kamera – es gibt keine Aufnahme. Wichtiger sind ein aktuelles Betriebssystem, ein aktueller Virenschutz und eigene Passwörter für jeden Dienst.

**Wie finde ich heraus, in welchem Datenleck mein Passwort steht?**
Es gibt öffentliche Dienste, bei denen man eine E-Mail-Adresse auf bekannte Datenlecks prüfen kann, darunter einen des Hasso-Plattner-Instituts. Sie zeigen, bei welchem Dienst die Daten abgeflossen sind – und damit, welches alte Passwort überall ersetzt werden muss.

**Wir bekommen solche Mails ständig – lässt sich das filtern?**
Zu einem großen Teil ja. Moderne Filter erkennen die typischen Muster und Bitcoin-Adressen. Mails mit gefälschtem eigenem Absender lassen sich mit einer DMARC-Richtlinie auf Abweisung zuverlässig stoppen.

PowerShell-Befehle zu dieser Störung stehen auf der Seite selbst.


---

## IT-Wissen – Fragen und Antworten


### Was ist besser: WLAN-Verstärker oder Repeater?

Adresse: https://davinci-rechenzentrum.de/it-wissen/wlan-verstaerker-oder-repeater · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Verstärker und Repeater sind dasselbe Gerät unter zwei Namen – beide empfangen das vorhandene Funknetz und senden es weiter. Im Betrieb ist keines von beiden die richtige Antwort: Ein Repeater halbiert den Durchsatz und bringt eine zweite Fehlerquelle ins Netz. Wo mehr Fläche abgedeckt werden muss, gehören Zugangspunkte per Kabel an den Verteiler.

#### Warum ist ein Repeater im Betrieb die falsche Lösung?

Ein Repeater hat nur eine Funkeinheit. Er muss dieselbe Luft zum Empfangen und zum Senden benutzen, und das geht nur abwechselnd. Jedes Datenpaket läuft also zweimal durch dasselbe Nadelöhr – der Durchsatz halbiert sich, bevor überhaupt ein Gerät verbunden ist. Bei zwei hintereinandergeschalteten Repeatern bleibt ein Viertel übrig.

Dazu kommt ein zweites Problem, das erst im Betrieb auffällt: Der Repeater hängt selbst am Funk. Wird das Signal am Aufstellort schwächer – weil eine Tür zugeht, ein Regal eingeräumt wird oder im Nachbarbüro ein Gerät sendet –, reicht er diese Schwäche weiter. Der Fehler wandert, statt behoben zu werden.

Der dritte Punkt ist der, der Betriebe am meisten kostet: Ein Repeater spannt in vielen Fällen ein eigenes Netz auf. Endgeräte wechseln nicht sauber zwischen den Netzen, sondern klammern sich an das zuerst gefundene. Wer mit dem Tablet durch die Halle geht, bleibt am schwächsten Zugangspunkt hängen und wundert sich, warum es stockt, obwohl der Balken voll ist.

*Im Betrieb:* In einer Wohnung mit drei Geräten fällt das nicht auf. In einer Praxis, in der gleichzeitig Röntgenbilder übertragen und Termine gebucht werden, fällt es sofort auf.

#### Was gehört stattdessen ins Netz?

Die richtige Antwort ist unspektakulär und heißt Kabel: Zugangspunkte, die per Netzwerkleitung am Verteiler hängen und dort ihren Strom gleich mitbekommen. Jeder Zugangspunkt hat damit die volle Leitung nach hinten und muss nichts weiterreichen. Dass es das Netz eines Hauses ist und nicht drei nebeneinander, regelt die gemeinsame Verwaltung.

Wie viele es sind, entscheidet nicht die Quadratmeterzahl, sondern was dazwischen steht. Eine Rigipswand kostet kaum etwas, eine Stahlbetondecke fast alles, ein Hochregallager mit Metallträgern ändert die Lage zwischen leerem und beladenem Zustand vollständig. Deshalb messen wir im belegten Zustand, nicht im leeren – gemessen wird, wo gearbeitet wird.
- Zugangspunkte per Kabel, Strom über dieselbe Leitung (PoE)
- Ein Funknetz für das ganze Haus, nicht eines je Gerät
- Getrennte Netze für Büro, Gäste und Maschinen – am selben Gerät
- Ausleuchtung im beladenen Zustand geprüft, nicht im leeren Raum

#### Wann ist ein Repeater trotzdem vertretbar?

Es gibt einen Fall: ein einzelner, abgelegener Raum, in dem selten jemand arbeitet, ohne die Möglichkeit, ein Kabel zu ziehen – ein Lagerraum im Keller, eine Garage. Wenn dort nur ein Handscanner gelegentlich eine Zeile überträgt, ist ein Repeater die pragmatische Lösung und kostet niemanden etwas.

Sobald dort aber regelmäßig gearbeitet wird oder ein zweites Gerät dazukommt, kippt die Rechnung. Ein Kabel zu ziehen kostet einmal Geld; ein Repeater kostet jeden Tag ein bisschen Geduld und irgendwann einen Anruf, bei dem niemand erklären kann, warum es gestern ging und heute nicht.


#### Häufige Fragen

**Bringt ein teurerer Repeater mehr?**
Ein Gerät mit zwei Funkeinheiten kann eine davon fest für die Verbindung nach hinten reservieren und halbiert den Durchsatz dann nicht. Das Grundproblem bleibt: Die Verbindung läuft weiter durch die Luft und wird von allem beeinflusst, was dazwischenkommt. Für den Preis eines guten Doppelband-Repeaters bekommt man meist einen Zugangspunkt samt Kabelweg.

**Was ist mit Mesh-Systemen?**
Mesh löst das Wechselproblem – die Geräte übergeben sich verbundene Endgeräte sauber, und es gibt nur ein Netz. Das ist ein echter Fortschritt gegenüber einzelnen Repeatern. Der Weg nach hinten läuft aber weiter über Funk, solange die Knoten nicht verkabelt sind. Verkabelte Mesh-Knoten sind faktisch Zugangspunkte – und damit sind wir wieder bei der richtigen Lösung.

**Reicht nicht einfach ein stärkerer Router?**
Nein, und das hat einen physikalischen Grund: Die Sendeleistung ist gesetzlich begrenzt, und selbst wenn sie es nicht wäre, nützt sie nichts. Das Endgerät muss auch zurücksenden, und ein Notebook oder Handy hat eine kleine Antenne und wenig Leistung. Ein lauter Router, der eine leise Antwort nicht mehr hört, verbessert gar nichts.

**Wie viele Zugangspunkte brauchen wir?**
Als Richtwert für ein Bürogebäude: einer je 100 bis 150 Quadratmeter zusammenhängender Fläche, mehr bei vielen Wänden, deutlich mehr in Hallen mit Metallregalen. Das ist aber nur der Ausgangspunkt für die Messung. Wir gehen mit dem Messgerät durch Ihre Räume und liefern eine Karte, auf der steht, wo welche Stärke ankommt – vor dem Angebot, nicht danach.


### Warum ist ein NAS besser als eine externe Festplatte?

Adresse: https://davinci-rechenzentrum.de/it-wissen/nas-oder-externe-festplatte · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Ein NAS ist besser, sobald mehr als eine Person auf die Daten zugreift oder die Daten einen Plattenausfall überleben sollen. Es hält mehrere Platten gleichzeitig vor, sodass eine davon ausfallen darf, und ist im Netz erreichbar, ohne dass jemand ein Kabel umsteckt. Eine externe Festplatte ist demgegenüber ein Einzelstück ohne Reserve – fällt sie aus, sind die Daten weg.

#### Was ist der Unterschied im Alltag?

Die externe Festplatte hängt an einem Rechner. Wer die Daten braucht, muss an diesen Rechner – oder die Platte wandert von Schreibtisch zu Schreibtisch. Damit entstehen Kopien, und sobald es Kopien gibt, weiß niemand mehr, welche die aktuelle ist. Das ist keine Theorie: Es ist der häufigste Grund, warum bei einer Betriebsprüfung Unterlagen fehlen.

Ein NAS ist ein kleiner Server mit mehreren Platten, der im Netz steht. Alle greifen auf dieselben Ordner zu, mit Rechten, die festlegen, wer was sehen darf. Es gibt eine Fassung einer Datei, nicht fünf. Wer sie ändert, ändert sie für alle – und wer sie versehentlich löscht, holt sie aus einer Momentaufnahme zurück.

Der dritte Unterschied ist der, an den niemand denkt, bis es passiert: Im NAS liegen die Daten über mehrere Platten verteilt, mit Redundanz. Eine Platte darf kaputtgehen. Sie wird im laufenden Betrieb getauscht, das Gerät baut die Daten neu auf, und niemand merkt etwas. Bei der externen Platte ist ein Defekt das Ende.

*Im Betrieb:* Eine externe Platte auf dem Schreibtisch ist außerdem eine Sache, die jemand mitnehmen kann. Ein NAS steht im abgeschlossenen Technikraum und verschlüsselt seine Datenträger.

#### Ist ein NAS damit auch eine Datensicherung?

Nein, und dieser Irrtum ist teuer. Redundanz schützt gegen den Ausfall einer Platte – gegen sonst nichts. Wer eine Datei versehentlich löscht, löscht sie auf allen Platten gleichzeitig. Wer sich Verschlüsselungssoftware einfängt, verschlüsselt das NAS mit, weil es als Laufwerk eingebunden ist. Ein Wasserschaden im Technikraum trifft alle Platten auf einmal.

Eine Sicherung ist erst eine Sicherung, wenn sie an einem zweiten Ort liegt und sich nicht einfach überschreiben lässt. Die verbreitete Regel dafür heißt 3-2-1: drei Fassungen der Daten, auf zwei verschiedenen Arten von Datenträgern, davon eine außer Haus. Das NAS ist in dieser Rechnung die erste oder zweite Fassung – nie die letzte.
- Redundanz schützt gegen Plattenausfall, nicht gegen Löschen
- Ein eingebundenes Netzlaufwerk wird von Verschlüsselungssoftware miterfasst
- Sicherungen brauchen einen zweiten Ort und Schreibschutz
- Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung

#### Ab wann lohnt sich der Schritt?

Die Schwelle liegt niedriger, als die meisten denken: Sobald zwei Menschen mit denselben Dateien arbeiten, rechnet sich ein NAS – nicht wegen der Technik, sondern wegen der Zeit, die das Suchen nach der aktuellen Fassung kostet. Ein Gerät für vier Platten liegt im Bereich eines guten Notebooks und hält in der Regel fünf bis sieben Jahre.

Die Folgefrage ist wichtiger als die Anschaffung: Wer pflegt es? Ein NAS braucht Aktualisierungen, eine Überwachung seiner Platten und jemanden, der merkt, wenn eine ausfällt. Ein Gerät, dessen rote Leuchte ein Jahr lang niemandem aufgefallen ist, hat seine Redundanz längst aufgebraucht. Genau das übernehmen wir, wenn wir es betreuen.


#### Häufige Fragen

**Wie lange hält eine Festplatte im NAS?**
Herstellerangaben liegen bei fünf Jahren; in der Praxis fallen Platten entweder in den ersten Monaten aus oder halten deutlich länger. Entscheidend ist nicht die Lebensdauer, sondern dass ein Ausfall bemerkt wird. Wir überwachen die Werte der Platten und tauschen, bevor die zweite ausfällt – denn erst der zweite Ausfall kostet die Daten.

**Welche RAID-Stufe sollen wir nehmen?**
Für die meisten Häuser mit vier Platten ist eine Stufe richtig, bei der eine Platte ausfallen darf und trotzdem genug Platz bleibt. Bei großen Platten empfiehlt sich, dass zwei ausfallen dürfen: Der Wiederaufbau nach einem Ausfall dauert bei modernen Größen Tage, und in dieser Zeit ist das Gerät ohne Reserve. Wir rechnen das anhand Ihrer Datenmenge durch.

**Können wir das NAS aus dem Homeoffice erreichen?**
Ja, aber nicht, indem es direkt ins Internet gestellt wird – das ist einer der häufigsten Wege, über die Verschlüsselungssoftware in Firmen kommt. Der richtige Weg führt über einen verschlüsselten Zugang, der am Netzübergang endet. Dann ist das NAS für Ihre Leute erreichbar und für alle anderen unsichtbar.

**Reicht Cloud-Speicher nicht auch?**
Für die Zusammenarbeit ja, für große Datenmengen und schnelle Zugriffe oft nicht. Wer CAD-Dateien, Videomaterial oder Bilddaten bewegt, merkt den Unterschied zwischen einer Leitung ins Haus und einer nach draußen sofort. Viele Häuser fahren deshalb beides: das NAS für die tägliche Arbeit, die Cloud für die Zusammenarbeit und die Sicherung außer Haus.


### Wie behebt man Windows-Update-Fehler?

Adresse: https://davinci-rechenzentrum.de/it-wissen/windows-update-fehler-beheben · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

In den meisten Fällen hilft diese Reihenfolge: Gerät neu starten, Speicherplatz prüfen (mindestens 20 GB frei), die Problembehandlung für Windows Update ausführen und danach den Update-Zwischenspeicher leeren. Bleibt der Fehler, steht der Grund fast immer in der Fehlernummer – sie ist keine Zufallszahl, sondern eine Kategorie. Im Betrieb liegt die Ursache dagegen oft nicht am Gerät, sondern an einer Richtlinie oder am Update-Server.

#### Welche Schritte helfen in welcher Reihenfolge?

Die Reihenfolge ist wichtiger als die einzelnen Schritte, weil jeder spätere Schritt mehr Zeit kostet und mehr kaputtmachen kann. Gehen Sie von oben nach unten und hören Sie auf, sobald es läuft.
- Neu starten – nicht herunterfahren und wieder einschalten, sondern neu starten. Bei aktiviertem Schnellstart ist das ein Unterschied.
- Speicherplatz prüfen: Ein Funktionsupdate braucht rund 20 GB frei. Unter 10 GB scheitern Updates mit irreführenden Meldungen.
- Problembehandlung ausführen: Einstellungen → System → Problembehandlung → Windows Update.
- Update-Zwischenspeicher leeren: Dienste anhalten, den Ordner SoftwareDistribution umbenennen, Dienste starten. Windows legt ihn neu an.
- Systemdateien prüfen: erst DISM, dann sfc /scannow – in dieser Reihenfolge, weil sfc die Quelle braucht, die DISM repariert.
- Erst danach: das Update von Hand aus dem Microsoft Update-Katalog laden.

*Im Betrieb:* Im Unternehmen beginnt die Prüfung an anderer Stelle: Zeigen mehrere Geräte denselben Fehler, liegt es nicht am Gerät.

#### Was sagt die Fehlernummer?

Die Nummern wirken beliebig, sind es aber nicht. Der Anfang der Zahl verrät die Kategorie, und damit weiß man, wo man suchen muss, statt alles durchzuprobieren.
- 0x8024… – Fehler bei der Update-Verbindung: Netz, Stellvertreterserver oder der interne Update-Server
- 0x800F… – Fehler beim Einspielen der Komponenten: beschädigte Systemdateien, hier hilft DISM
- 0x8007… – Windows-Systemfehler: oft Speicherplatz, Rechte oder eine blockierende Anwendung
- 0x80070005 – schlicht fehlende Berechtigung; im Betrieb meist eine Richtlinie
- 0x80080005 – ein Dienst lässt sich nicht starten; häufig greift ein Virenscanner ein

#### Warum scheitern Updates im Unternehmen anders?

Ein Privatgerät holt seine Updates direkt bei Microsoft. Ein Firmengerät tut das oft nicht: Es fragt einen internen Update-Server oder eine Verwaltungslösung, und deren Freigaben entscheiden, was ankommt. Fehlt dort die Freigabe, meldet das Gerät einen Verbindungsfehler – obwohl das Netz einwandfrei ist. Wer dann am Gerät repariert, repariert am falschen Ende.

Der zweite häufige Grund sind Richtlinien, die über Jahre gewachsen sind. Eine Einstellung, die vor fünf Jahren einen bestimmten Neustart verhindern sollte, blockiert heute eine ganze Update-Klasse. Solche Regeln stehen in keiner Fehlermeldung; man findet sie nur, indem man die angewendeten Richtlinien eines betroffenen Geräts ausliest und mit einem funktionierenden vergleicht.

Der dritte Grund ist der unangenehmste: Das Gerät ist zu alt für die Fassung, die es bekommen soll. Dann meldet es einen Fehler, statt zu sagen, dass es nicht mehr unterstützt wird. Ein Bestandsverzeichnis, in dem steht, welches Gerät welche Fassung bekommen darf, erspart diese Suche vollständig.


#### Häufige Fragen

**Sollen wir Updates automatisch einspielen lassen?**
Sicherheitsupdates ja, aber nicht unkontrolliert mitten im Tagesgeschäft. Der übliche Weg ist ein festes Wartungsfenster und eine kleine Testgruppe, die eine Woche vorläuft. Damit fällt ein fehlerhaftes Update bei drei Geräten auf und nicht bei achtzig. Funktionsupdates gehören ohnehin geplant, nicht automatisch.

**Ein Update hat etwas kaputtgemacht – was jetzt?**
Windows kann einzelne Updates entfernen, und für Funktionsupdates gibt es ein Rückkehrfenster von zehn Tagen. Wichtiger ist, das betroffene Update danach gezielt zurückzuhalten, sonst kommt es beim nächsten Durchlauf wieder. Und: Notieren Sie, welches es war – wenn dasselbe Update in zwei Wochen erneut ausgerollt wird, soll der Grund bekannt sein.

**Wie lange dauert ein Funktionsupdate?**
Auf einem Gerät mit SSD zwischen 20 und 45 Minuten, auf älteren Geräten mit drehender Festplatte gern zwei Stunden. Das ist der Grund, warum Funktionsupdates in ein Fenster gehören und nicht auf Zuruf: Ein Arbeitsplatz, der um zehn Uhr zwei Stunden nicht verfügbar ist, kostet mehr als die ganze Wartung.

**Was ist mit Geräten, die selten eingeschaltet sind?**
Die sind der klassische blinde Fleck – ein Notebook im Außendienst oder ein Ersatzgerät im Schrank. Sie sammeln Rückstand an und brauchen dann Stunden, oft mit Fehlern, weil zu viele Updates aufeinandertreffen. Wir führen solche Geräte in einer eigenen Gruppe mit längeren Fenstern und prüfen sie regelmäßig aktiv.


### Wie viel kostet ein Server pro Monat?

Adresse: https://davinci-rechenzentrum.de/it-wissen/server-kosten-pro-monat · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Ein gemieteter, betreuter Server für ein mittelständisches Unternehmen liegt je nach Ausstattung bei 149 bis 649 Euro im Monat – bei uns sichtbar auf der Seite zur Serververmietung. Ein gekaufter Server kostet einmalig 4.000 bis 15.000 Euro, dazu jährlich etwa 15 bis 20 Prozent für Wartung, Strom, Sicherung und Ersatzteile. Die ehrliche Antwort lautet deshalb: Vergleichen Sie nicht Miete gegen Kauf, sondern die Gesamtkosten über fünf Jahre.

#### Woraus setzt sich der Monatspreis zusammen?

Der Preis eines betreuten Servers besteht aus vier Teilen, und nur der erste steht üblicherweise im Angebot. Die Hardware macht dabei den kleineren Anteil aus – was den Betrag bestimmt, ist der Betrieb drumherum.

Wer Angebote vergleicht, sollte deshalb nicht auf die Monatszahl schauen, sondern darauf, welche dieser vier Teile darin enthalten sind. Ein Angebot über 89 Euro, bei dem Sicherung und Überwachung fehlen, ist teurer als eines über 149 Euro, bei dem sie drin sind – nur merkt man das erst im Störfall.
- Rechenleistung und Speicher: die eigentliche Maschine, dediziert oder geteilt
- Rechenzentrumsbetrieb: Strom, Kühlung, Notstrom, Netzanbindung, Zutrittsschutz
- Sicherung: tägliche Kopien, ein zweiter Ort, geprüfte Rückspielbarkeit
- Betreuung: Aktualisierungen, Überwachung, eine Nummer im Störfall

*Im Betrieb:* Die Frage, die den Preis wirklich bestimmt, ist selten die Leistung, sondern: Wie lange darf er ausfallen? Zwischen „bis morgen“ und „gar nicht“ liegt der Faktor drei.

#### Mieten oder kaufen – was rechnet sich?

Kaufen ist günstiger, wenn Sie das Gerät fünf Jahre lang unverändert betreiben, den Platz und die Stromversorgung ohnehin haben und jemanden beschäftigen, der sich kümmert. Dann liegen die Gesamtkosten über fünf Jahre meist 15 bis 25 Prozent unter der Miete – und Sie haben eine Anlage in der Bilanz statt einer laufenden Ausgabe.

Mieten ist günstiger, sobald sich etwas ändert. Ein Server, der nach zwei Jahren zu klein ist, ist beim Kauf ein Verlust und bei der Miete ein Telefonat. Dazu kommt, was beim Kauf gern übersehen wird: Die Garantie läuft nach drei Jahren aus, die Festplatten altern, und ab Jahr vier wird jede Störung zur Frage, ob sich eine Reparatur noch lohnt.

Es gibt einen dritten Fall, der in der Rechnung fast immer gewinnt und den kaum jemand aufmacht: Der Server steht gemietet im Rechenzentrum, die Daten liegen zusätzlich im eigenen Haus. Damit haben Sie die Verfügbarkeit des Rechenzentrums und trotzdem einen schnellen Zugriff vor Ort.

#### Welche Größe brauchen wir wirklich?

Die verbreitetste Fehlinvestition ist ein zu großer Server. Wer einmal kauft, kauft mit Reserve für fünf Jahre – und bezahlt fünf Jahre lang Leistung, die drei Jahre lang brachliegt. Bei einem gemieteten Server entfällt diese Rechnung: Er wächst mit, und die Reserve kostet erst, wenn sie gebraucht wird.

Was die Größe bestimmt, ist selten die Zahl der Arbeitsplätze. Es sind die Anwendungen: Eine Warenwirtschaft mit dreißig gleichzeitigen Nutzern braucht weniger als eine Datenbank, auf die nachts eine Auswertung läuft. Deshalb fragen wir nach den Programmen, nicht nach den Köpfen – und rechnen mit den Zahlen Ihres Softwareherstellers, nicht mit Erfahrungswerten.


#### Häufige Fragen

**Was kostet ein Server im eigenen Serverraum zusätzlich?**
Strom für Gerät und Kühlung schlägt bei einem typischen Server mit 400 bis 900 Euro im Jahr zu Buche, dazu eine unterbrechungsfreie Stromversorgung samt Batterietausch alle drei bis vier Jahre und die Klimatisierung des Raums. Was selten gerechnet wird: der Raum selbst. Ein abgeschlossener, gekühlter Raum ist Fläche, die anders genutzt werden könnte.

**Ist ein Server in der Cloud nicht billiger?**
Bei gleichmäßiger Last meist nicht. Cloud rechnet sich, wo die Last schwankt – wer nachts abschaltet oder zum Quartalsende hochskaliert, zahlt nur, was er nutzt. Ein Server, der rund um die Uhr gleichmäßig läuft, ist in der Cloud oft teurer als gemietet. Dazu kommen die Kosten für Datenabfluss, die in keinem Angebot vorn stehen.

**Was passiert nach Ablauf der Mietzeit?**
Bei uns geht es weiter oder es endet – ohne dass Sie etwas zurückbauen müssen. Wichtiger als die Laufzeit ist die Frage, die vor der Unterschrift gestellt gehört: Wie kommen die Daten wieder heraus, in welchem Format und in welcher Zeit? Das lassen wir uns von jedem Anbieter schriftlich geben, auch von uns selbst.


### Was ist der Unterschied zwischen Outlook und Exchange?

Adresse: https://davinci-rechenzentrum.de/it-wissen/outlook-und-exchange-unterschied · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Outlook ist das Programm auf Ihrem Rechner, Exchange der Server dahinter. Outlook zeigt Ihre E-Mails an; Exchange speichert sie, verteilt sie an Ihre Geräte und hält Kalender und Kontakte im Unternehmen zusammen. Man kann Outlook ohne Exchange nutzen – dann fehlen aber gemeinsame Kalender, Verteilerlisten und die zentrale Verwaltung.

#### Wie greifen die beiden ineinander?

Stellen Sie sich Exchange als Postzentrale vor und Outlook als Ihren Briefkasten. Die Zentrale nimmt an, sortiert, bewahrt auf und stellt zu – der Briefkasten zeigt Ihnen, was angekommen ist. Wer nur einen Briefkasten hat und keine Zentrale, bekommt seine Post trotzdem, aber niemand kann für ihn mitsortieren.

Praktisch merkt man den Unterschied an drei Stellen: Eine gelesene Mail ist auf allen Geräten gelesen. Ein Termin, den die Kollegin einträgt, steht sofort in Ihrem Kalender. Und wenn jemand das Haus verlässt, kann sein Postfach übergeben werden, ohne dass jemand an sein Notebook muss.

Exchange gibt es in zwei Formen: als Dienst bei Microsoft, gebucht über ein Abonnement, oder als eigener Server im Haus. Für die meisten Häuser unter zweihundert Arbeitsplätzen ist der Dienst inzwischen die wirtschaftlichere Wahl – ein eigener Exchange-Server braucht Pflege, Zertifikate und einen sauberen Netzübergang, und er ist eines der beliebtesten Angriffsziele überhaupt.

*Im Betrieb:* Wer heute noch einen eigenen Exchange-Server betreibt, sollte wissen, wann dessen Unterstützung endet – danach gibt es keine Sicherheitsaktualisierungen mehr, und das Gerät steht am Netzübergang.

#### Brauchen wir Exchange überhaupt?

Für einen Einzelnen: nein. Ab zwei Menschen, die Termine miteinander abstimmen, fast immer ja. Die Alternative – jeder holt seine Mails einzeln vom Anbieter ab – funktioniert technisch, kostet aber jeden Tag ein bisschen: doppelte Terminabsprachen, Mails, die auf einem Gerät fehlen, und niemand, der ein Postfach übernehmen kann.

Der Punkt, der die Entscheidung meist kippt, ist ein anderer: Nachvollziehbarkeit. Geschäftliche E-Mails unterliegen Aufbewahrungsfristen. Mit einer zentralen Postzentrale lässt sich das regeln; mit fünfzehn einzelnen Postfächern auf fünfzehn Rechnern lässt es sich nicht einmal prüfen.


#### Häufige Fragen

**Ist Outlook kostenlos?**
Es gibt eine kostenlose Variante für den privaten Gebrauch. Die geschäftliche Nutzung setzt eine Lizenz voraus, die üblicherweise im Microsoft-365-Abonnement enthalten ist. Wer beides vermischt, hat schnell Lizenzverstöße im Haus, die bei einer Prüfung teuer werden – das ist einer der häufigsten Befunde, die wir bei Bestandsaufnahmen finden.

**Welchen Server trage ich in Outlook ein?**
Bei einem modernen Exchange-Konto gar keinen: Outlook findet ihn selbst über einen Eintrag im Domänennamen. Wenn Sie nach Serveradressen suchen müssen, ist entweder dieser Eintrag falsch gesetzt oder es handelt sich um ein einfaches Postfach ohne Exchange. Beides lässt sich in wenigen Minuten prüfen.

**Was ist mit einer Sicherung der Postfächer?**
Die ist nicht automatisch dabei, auch nicht beim Dienst von Microsoft. Dort wird die Verfügbarkeit zugesichert, nicht die Wiederherstellbarkeit nach einem versehentlichen Löschen oder einem übernommenen Konto. Eine eigene Sicherung der Postfächer ist deshalb kein Luxus, sondern die Lücke, die in den meisten Häusern offen steht.


### Wann brauche ich einen Netzwerk-Switch?

Adresse: https://davinci-rechenzentrum.de/it-wissen/wann-netzwerk-switch · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Sobald mehr Geräte per Kabel ans Netz sollen, als der Router Anschlüsse hat – also praktisch ab dem fünften Gerät. Im Unternehmen kommt ein zweiter Grund dazu, der wichtiger ist als die Zahl der Buchsen: Ein verwalteter Switch trennt Bereiche voneinander, sodass Gästefunk, Maschinen und Büronetz nicht im selben Netz liegen.

#### Was ist der Unterschied zwischen einfachen und verwalteten Switches?

Ein einfacher Switch verteilt Daten und tut sonst nichts. Er kostet vierzig Euro, funktioniert sofort und ist für einen Besprechungsraum genau richtig. Was er nicht kann: unterscheiden. Alles, was an ihm hängt, liegt im selben Netz und kann miteinander sprechen – die Überwachungskamera mit dem Buchhaltungsrechner inbegriffen.

Ein verwalteter Switch kann Bereiche trennen. Er legt auf derselben Verkabelung mehrere getrennte Netze an: eines fürs Büro, eines für Gäste, eines für Maschinen und Drucker. Das ist kein Luxus, sondern die Antwort auf die häufigste Ausbreitungsart eines Angriffs – ein befallenes Gerät findet nur noch, was in seinem Bereich steht.

Der dritte Unterschied fällt erst im Störfall auf: Ein verwalteter Switch sagt, was an welchem Anschluss hängt und wie viel dort läuft. Wer eine Störung sucht, findet sie in Minuten statt in Stunden. Bei einem einfachen Switch bleibt nur, Kabel zu ziehen und zu schauen, was ausfällt.

*Im Betrieb:* Faustregel: Alles, was ein Gast oder eine Maschine anfassen kann, gehört nicht ins Büronetz. Dafür braucht es einen verwalteten Switch – sonst hängt alles zusammen.

#### Worauf kommt es bei der Auswahl an?

Die Zahl der Anschlüsse ist die einfachste Frage und die am häufigsten falsch beantwortete: Rechnen Sie die vorhandenen Geräte, addieren Sie die Zugangspunkte und Drucker, und legen Sie ein Drittel Reserve obendrauf. Ein Switch, der voll ist, ist ein Switch, an den jemand einen zweiten daneben hängt – und ab da wird es unübersichtlich.
- Stromversorgung über das Netzwerkkabel (PoE) für Zugangspunkte, Kameras und Telefone
- Geschwindigkeit: 1 GBit/s je Arbeitsplatz genügt, zum Server hin mehr
- Verwaltbarkeit, wenn Bereiche getrennt werden sollen – im Betrieb praktisch immer
- Lüfterlos, wenn er nicht im Technikraum steht, sondern im Büro
- Ein Drittel freie Anschlüsse als Reserve


#### Häufige Fragen

**Was bringt ein Switch gegenüber mehr WLAN?**
Verlässlichkeit. Ein Kabel liefert immer dieselbe Leistung, unabhängig davon, wer sonst funkt. Alles, was ortsfest steht – Arbeitsplatzrechner, Drucker, Kassen, Maschinen –, gehört ans Kabel. Funk ist für alles da, was sich bewegt. Diese Aufteilung spart mehr Störungen als jedes zusätzliche Funkgerät.

**Reicht nicht der Switch im Router?**
Für vier Geräte ja. Darüber hinaus gilt: Router sind für die Verbindung nach draußen gebaut, nicht für den Verkehr im Haus. Wer den gesamten internen Datenverkehr über den Router leitet, macht ihn zum Nadelöhr – und bemerkt es erst, wenn gleichzeitig gesichert und gearbeitet wird.

**Können wir später erweitern?**
Ja, aber planen Sie es. Zwei Switches werden über eine kräftige Verbindung gekoppelt, nicht über einen beliebigen freien Anschluss – sonst läuft der gesamte Verkehr zwischen beiden über eine einzelne Leitung. Bei der Erstinstallation kostet die richtige Kopplung nichts; nachträglich bedeutet sie eine Umverkabelung.


### Wie stelle ich ein Backup wieder her?

Adresse: https://davinci-rechenzentrum.de/it-wissen/backup-wiederherstellen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Der Ablauf hat immer dieselben vier Schritte: Zeitpunkt festlegen, Ziel festlegen, zurückspielen, prüfen. Entscheidend ist der erste Schritt – Sie brauchen den Stand vor dem Schaden, nicht den neuesten. Und die unbequeme Wahrheit: Ob Ihre Sicherung sich wiederherstellen lässt, wissen Sie erst, wenn Sie es einmal geübt haben.

#### Wie läuft eine Wiederherstellung ab?

Vor dem ersten Schritt steht eine Entscheidung, die oft übersprungen wird: Was genau ist kaputt? Eine einzelne gelöschte Datei, ein befallener Server und ein defekter Datenträger führen zu drei verschiedenen Wegen. Wer bei einem Befall den neuesten Stand zurückspielt, spielt den Befall mit zurück.
- Zeitpunkt wählen: der letzte Stand VOR dem Schaden, nicht der neueste
- Ziel wählen: an dieselbe Stelle oder daneben – bei Unsicherheit immer daneben
- Zurückspielen und dabei nichts überschreiben, was noch gebraucht werden könnte
- Prüfen: Öffnet die Datei? Startet die Anwendung? Stimmen die letzten Buchungen?

*Im Betrieb:* Bei einem Befall gehört ein Schritt davor: Das betroffene System vom Netz nehmen. Sonst verschlüsselt es, was Sie gerade zurückspielen.

#### Warum scheitern Wiederherstellungen?

Der häufigste Grund ist, dass niemand es je versucht hat. Eine Sicherung, die jede Nacht grün meldet, sagt aus, dass Daten geschrieben wurden – nicht, dass sie lesbar sind, dass die Datenbank darin in sich stimmt oder dass der Schlüssel zum Entschlüsseln noch auffindbar ist. Diese drei Dinge fallen erst im Ernstfall auf, und dann ist keine Zeit.

Der zweithäufigste Grund ist die Dauer. Viele Häuser können wiederherstellen – nur dauert es vier Tage, weil die Sicherung über eine schmale Leitung aus der Cloud zurückkommen muss. Ob das reicht, ist keine technische Frage, sondern eine betriebswirtschaftliche: Was kostet ein Tag Stillstand?

Der dritte Grund ist unangenehm: Die Sicherung war mitbefallen. Wenn das Sicherungsziel als normales Netzlaufwerk eingebunden ist, wird es mitverschlüsselt. Deshalb gehört mindestens eine Fassung an einen Ort, der sich aus dem laufenden System nicht überschreiben lässt.


#### Häufige Fragen

**Wie oft sollte man eine Wiederherstellung üben?**
Mindestens einmal im Jahr, bei kritischen Systemen halbjährlich – und zwar vollständig, nicht nur eine Testdatei. Geübt wird mit Uhr: Die gemessene Dauer ist die Zahl, mit der Sie planen können. Wir machen das mit unseren Kunden als festen Termin und übergeben ein Protokoll, das auch einem Versicherer vorgelegt werden kann.

**Wie weit zurück sollten Sicherungen reichen?**
Täglich für zwei bis vier Wochen, wöchentlich für einige Monate, monatlich für die Dauer der steuerlichen Aufbewahrungsfrist. Der Grund für die lange Kette ist nicht die Technik: Ein Befall bleibt oft wochenlang unbemerkt, und wer nur vierzehn Tage vorhält, hat dann keinen sauberen Stand mehr.

**Können wir einzelne Dateien selbst zurückholen?**
Ja, und das sollte auch so eingerichtet sein. Für versehentlich gelöschte Dateien gibt es Momentaufnahmen, aus denen jeder Mitarbeiter selbst zurückholen kann – ohne Anruf, ohne Wartezeit. Erst wenn ein ganzes System betroffen ist, kommen wir ins Spiel.


### Was bringt ein eigener VPN-Server?

Adresse: https://davinci-rechenzentrum.de/it-wissen/eigener-vpn-server · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Ein eigener VPN-Server bringt Ihren Mitarbeitenden einen verschlüsselten Zugang ins Firmennetz – so, als säßen sie im Büro. Er ist etwas völlig anderes als die VPN-Dienste aus der Fernsehwerbung: Die verschleiern den Standort beim Surfen, dieser hier verbindet Sie mit Ihren eigenen Systemen. Für Homeoffice und Außendienst ist er der richtige Weg; direkt ins Internet gestellte Server sind es nicht.

#### Wozu braucht ein Unternehmen ein VPN?

Die Alternative zum VPN ist, die benötigten Systeme direkt aus dem Internet erreichbar zu machen – den Server, das NAS, die Fernwartung. Genau das ist einer der häufigsten Wege, auf denen Verschlüsselungssoftware in Firmen gelangt: Automatisierte Suchläufe finden solche Zugänge innerhalb von Stunden und probieren Passwörter durch, rund um die Uhr.

Mit einem VPN gibt es nur einen einzigen Zugang von außen, und der endet am Netzübergang. Dahinter ist alles unsichtbar. Wer hineinwill, braucht die Zugangsdaten und einen zweiten Faktor – und jeder Versuch steht im Protokoll, mit Zeitpunkt und Herkunft.

Der zweite Nutzen ist die Verbindung von Standorten. Zwei Betriebsstätten lassen sich über eine dauerhafte verschlüsselte Verbindung koppeln, sodass beide Seiten in einem gemeinsamen Netz arbeiten. Für den Nutzer sieht es aus wie ein Haus, obwohl es zwei sind.

*Im Betrieb:* Fast jede Firewall bringt den VPN-Server schon mit. Ein separates Gerät braucht es in den seltensten Fällen – gebraucht wird jemand, der ihn richtig einrichtet.

#### Worauf kommt es bei der Einrichtung an?

Ein VPN ist so sicher wie sein schwächster Zugang. Die häufigsten Fehler sind immer dieselben, und sie haben alle damit zu tun, dass ein Zugang einmal eingerichtet und nie wieder angesehen wurde.
- Zweiter Faktor zwingend – ein Passwort allein reicht bei einem Zugang von außen nicht
- Getrennte Zugänge je Person, keine Sammelkonten
- Zugriff nur auf das, was gebraucht wird, nicht auf das ganze Netz
- Ausscheidende Personen am Austrittstag sperren – das ist zugleich eine Anforderung der Zugriffskontrolle nach Art. 32 DSGVO
- Protokolle, die jemand auch liest


#### Häufige Fragen

**Ist das dasselbe wie ein VPN-Dienst aus der Werbung?**
Nein, und die Verwechslung ist verbreitet. Die beworbenen Dienste leiten Ihren privaten Internetverkehr über fremde Server, um den Standort zu verschleiern. Ein Firmen-VPN macht das Gegenteil: Es führt Sie gezielt in Ihr eigenes Netz. Für den geschäftlichen Einsatz sind die Werbedienste ungeeignet – Ihr Datenverkehr läuft dabei über einen Anbieter, mit dem Sie keinen Auftragsverarbeitungsvertrag haben.

**Macht ein VPN die Verbindung langsamer?**
Etwas, ja – die Verschlüsselung kostet Leistung, und der Umweg über die Firma kostet Zeit. Spürbar wird das erst, wenn die Leitung am Firmenstandort zu schmal ist: Alle Homeoffice-Zugänge teilen sich deren Rückkanal. Das ist der Punkt, an dem wir bei der Bemessung besonders hinsehen.

**Brauchen wir das noch, wenn alles in der Cloud läuft?**
Seltener, aber meist ja. Solange ein Server, ein NAS, eine Maschine oder die Telefonanlage im Haus steht, braucht es einen geschützten Weg dorthin. Wer wirklich alles ausgelagert hat, kommt ohne aus – dann verlagert sich die Frage auf die Absicherung der Konten, und dort gilt dasselbe: zweiter Faktor, getrennte Zugänge, Protokolle.


### Wie konfiguriere ich eine Firewall?

Adresse: https://davinci-rechenzentrum.de/it-wissen/firewall-konfigurieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Die Grundregel lautet: Erst alles verbieten, dann gezielt erlauben – nicht umgekehrt. Danach wird jede Regel mit einem Grund versehen und ein Datum vergeben, an dem sie überprüft wird. Der häufigste Fehler ist nicht eine falsche Regel, sondern ein Regelwerk, das über Jahre gewachsen ist und das niemand mehr erklären kann.

#### In welcher Reihenfolge geht man vor?

Vor der ersten Regel steht die Bestandsaufnahme: Was muss überhaupt nach draußen, und was muss von draußen herein? Diese Liste zu schreiben dauert einen halben Tag und ist die eigentliche Arbeit – das Eintragen der Regeln danach ist eine Stunde.
- Grundhaltung setzen: alles verbieten, was nicht ausdrücklich erlaubt ist
- Zonen bilden: Server, Arbeitsplätze, Gäste, Maschinen getrennt
- Ausgehenden Verkehr erlauben, was gebraucht wird – nicht pauschal alles
- Eingehenden Verkehr: nur, was wirklich von außen erreichbar sein muss, und das über VPN
- Inhaltsprüfung einschalten, sonst passiert verschlüsselter Verkehr die Grenze ungesehen
- Jede Regel mit Grund und Prüfdatum versehen

*Im Betrieb:* Die Umstellung läuft parallel zum Bestand und wird in einem vereinbarten Fenster scharf geschaltet – nie im laufenden Tagesgeschäft.

#### Warum werden Regelwerke mit der Zeit unbrauchbar?

Weil jede Regel einen Anlass hatte und keinen Ablauf. Ein Dienstleister brauchte 2019 kurz einen Zugang, eine Maschine musste einmal nach Hause telefonieren, ein Mitarbeiter arbeitete eine Woche von unterwegs. Diese Regeln stehen heute noch da, und niemand traut sich, sie zu entfernen, weil unklar ist, was daran hängt.

Nach einigen Jahren ergibt sich daraus ein Regelwerk mit sechzig Einträgen, von denen zwanzig wirkungslos sind, weil eine frühere Regel sie überdeckt, und zehn Türen offen halten, die längst niemand mehr braucht. Die Firewall ist dann technisch einwandfrei und praktisch eine teure Weiterleitung.

Dagegen hilft nur, die Begründung mitzuschreiben: wer es wollte, wofür, und wann geprüft wird, ob es noch gebraucht wird. Das kostet bei der Einrichtung fünf Minuten je Regel und erspart in drei Jahren einen Tag Rätselraten.


#### Häufige Fragen

**Reicht die Firewall im Router?**
Für einen Haushalt ja. Im Betrieb fehlen drei Dinge: die Trennung von Bereichen, die Prüfung verschlüsselter Inhalte auf Schadsoftware und die Protokollierung, mit der sich nachvollziehen lässt, was passiert ist. Genau diese drei braucht man, wenn etwas passiert – und ohne sie hat man nur die Gewissheit, dass etwas war.

**Wie oft sollte das Regelwerk überprüft werden?**
Einmal jährlich vollständig, und bei jeder Änderung an der Umgebung anlassbezogen. Geprüft wird nicht, ob die Regeln funktionieren – das tun sie –, sondern ob sie noch gebraucht werden. Bei unseren Kunden ist das ein fester Termin mit Protokoll, das auch einem Prüfer oder Versicherer vorgelegt werden kann.

**Was ist mit der Inhaltsprüfung verschlüsselter Verbindungen?**
Ohne sie sieht die Firewall beim größten Teil des heutigen Webverkehrs nur, wohin er geht, nicht was darin ist. Mit ihr wird die Verbindung aufgetrennt, geprüft und neu verschlüsselt – das kostet Durchsatz und muss bei der Gerätewahl eingerechnet werden. Bestimmte Bereiche wie Onlinebanking nimmt man bewusst aus.


### Ist ein öffentlicher DNS-Server wie 1.1.1.1 oder 8.8.8.8 sicher?

Adresse: https://davinci-rechenzentrum.de/it-wissen/dns-server-sicher · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Technisch sind beide zuverlässig und schnell. Für ein Unternehmen ist die Frage aber eine andere: Bei einem öffentlichen DNS-Dienst erfährt der Betreiber, welche Adressen Ihre Mitarbeitenden aufrufen – jede einzelne. Das ist ein Datenabfluss, der keiner Auftragsverarbeitung unterliegt, und er umgeht zugleich jede Filterung, die Sie selbst eingerichtet haben.

#### Was macht ein DNS-Server überhaupt?

Er übersetzt Namen in Adressen. Wenn jemand eine Internetadresse eingibt, fragt sein Rechner zuerst: Wo liegt das? Erst mit der Antwort kann die Verbindung aufgebaut werden. Das passiert bei jedem Aufruf, jedem Bild, jedem Hintergrunddienst – mehrere hundert Mal am Tag je Arbeitsplatz.

Daraus folgt der Punkt, der im Betrieb zählt: Wer diese Fragen beantwortet, weiß genau, was in Ihrem Haus aufgerufen wird. Nicht die Inhalte, aber jede angesteuerte Adresse – welche Bank, welcher Wettbewerber, welche Bewerbungsplattform, welches Krankheitsbild. Das ist ein aussagekräftiges Bild, und es entsteht ohne Ihr Zutun.

*Im Betrieb:* Im Privathaushalt ist ein öffentlicher DNS-Dienst eine gute Wahl. Im Unternehmen ist es eine Entscheidung über Daten, die Dritten überlassen werden.

#### Was ist die bessere Lösung im Unternehmen?

Ein eigener DNS-Dienst im Haus – meist auf dem Server, der ohnehin die Anmeldungen verwaltet, oder auf der Firewall. Er beantwortet die Fragen für interne Namen selbst und reicht nur das nach außen, was er nicht kennt. Damit bleibt der größte Teil im Haus.

Der zweite Gewinn ist die Filterung. Ein eigener Dienst kann Anfragen an bekannte Schadadressen blockieren, bevor überhaupt eine Verbindung aufgebaut wird – das ist eine der wirksamsten und günstigsten Schutzmaßnahmen überhaupt. Ein Gerät, das sich Schadsoftware eingefangen hat, erreicht seinen Steuerungsserver nicht mehr.

Der dritte Gewinn ist die Nachvollziehbarkeit: Sie sehen, welches Gerät welche Adressen anfragt. Wenn ein Rechner nachts um drei alle zehn Minuten dieselbe unbekannte Adresse aufruft, ist das ein Befund – und ohne eigenen Dienst sieht ihn niemand.


#### Häufige Fragen

**Ist 1.1.1.1 datenschutzfreundlicher als 8.8.8.8?**
Der Betreiber von 1.1.1.1 sagt zu, Anfragedaten nach 24 Stunden zu löschen und nicht für Werbeprofile zu nutzen; bei 8.8.8.8 ist die Zusage weniger weitreichend. Beide sind US-Anbieter. Für die private Nutzung ist das eine Abwägung – für ein Unternehmen bleibt es eine Übermittlung von Nutzungsdaten an einen Dritten ohne Vertrag.

**Was ist mit verschlüsseltem DNS im Browser?**
Das ist der unangenehme Punkt: Moderne Browser bringen eine eigene verschlüsselte DNS-Auflösung mit und umgehen damit Ihren Firmendienst – samt Filterung und Protokoll. Das gehört per Richtlinie abgeschaltet, sonst ist die beste DNS-Absicherung wirkungslos, ohne dass es jemandem auffällt.

**Bringt das spürbar Geschwindigkeit?**
Im Haus ja, nach draußen kaum. Interne Namen werden sofort beantwortet statt über einen Umweg. Bei externen Adressen liegt der Unterschied zwischen einem öffentlichen und einem eigenen Dienst im Bereich weniger Millisekunden – spürbar wird davon nichts. Wer DNS wegen der Geschwindigkeit wechselt, löst das falsche Problem.


### Welche Servereinstellungen braucht Outlook?

Adresse: https://davinci-rechenzentrum.de/it-wissen/outlook-servereinstellungen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Bei einem geschäftlichen Postfach in der Regel keine – Outlook holt sie über den Namen Ihrer Mailadresse automatisch. Von Hand eingetragen werden sie nur bei kleineren Anbietern, und dann brauchen Sie vier Angaben: Posteingangsserver mit Anschluss 993 für IMAP, Postausgangsserver mit Anschluss 587, in beiden Fällen mit Verschlüsselung, und Ihre vollständige Mailadresse als Benutzernamen.

#### Was ist der Unterschied zwischen IMAP und POP3?

IMAP lässt die Nachrichten auf dem Server und zeigt sie auf jedem Gerät gleich an. Was Sie am Notebook lesen, ist auch auf dem Telefon gelesen; was Sie dort in einen Ordner schieben, liegt überall in diesem Ordner. Für ein geschäftliches Postfach ist das der einzige sinnvolle Weg.

POP3 holt die Nachrichten ab und löscht sie dabei üblicherweise vom Server. Wer sie einmal abgeholt hat, hat sie – die anderen Geräte sehen sie nie. Das Verfahren stammt aus einer Zeit, in der Speicher auf dem Server teuer und ein Mensch ein Gerät hatte.

Im Betrieb richtet POP3 regelmäßig Schaden an: Die Mails liegen dann nur noch auf einem Rechner, tauchen in keiner Sicherung des Servers auf, und beim Ausscheiden eines Mitarbeiters ist die gesamte Korrespondenz an ein Gerät gebunden.
- IMAP: Postfach bleibt auf dem Server, alle Geräte sehen denselben Stand. Anschluss 993 mit Verschlüsselung.
- POP3: Nachrichten werden abgeholt und liegen danach lokal. Anschluss 995 mit Verschlüsselung.
- Versand in beiden Fällen über den Postausgangsserver, Anschluss 587 mit Verschlüsselung.

*Im Betrieb:* Wenn Sie ein Postfach von POP3 auf IMAP umstellen, kommen die alten Nachrichten nicht von selbst zurück auf den Server – sie liegen weiterhin in der lokalen Datei und müssen bewusst hochgeladen werden.

#### Warum findet Outlook die Einstellungen meistens von selbst?

Weil Anbieter im Namenssystem ihrer Domain hinterlegen, wo die Server stehen. Outlook fragt beim Einrichten nach dieser Angabe und trägt alles Weitere selbst ein. Bei Microsoft 365, bei Google und bei den meisten Geschäftsanbietern funktioniert das zuverlässig.

Scheitert es, sind fast immer drei Dinge die Ursache: Der Eintrag beim Anbieter fehlt, eine Firewall blockiert die Abfrage, oder die Mailadresse gehört zu einer Domain, deren Mail woanders liegt als die Website. Der letzte Fall kommt in Betrieben häufig vor und ist völlig in Ordnung – nur muss die automatische Angabe dann darauf zeigen.

Die Suche nach den Einstellungen von Hand ist deshalb selten die eigentliche Aufgabe. Meistens ist die eigentliche Aufgabe, den Eintrag beim Anbieter richtig zu setzen – dann richtet sich jedes weitere Gerät von selbst ein.

#### Welche Anschlüsse sind heute richtig?

Für den Empfang 993 mit Verschlüsselung von Anfang an. Für den Versand 587, ebenfalls verschlüsselt. Anschluss 25 ist der Weg, über den Server untereinander sprechen – für das Einliefern aus einem Mailprogramm ist er der falsche und bei vielen Anbietern gesperrt.

Unverschlüsselte Varianten gibt es technisch noch, und einige ältere Geräte im Haus benutzen sie: Kopierer mit Scan-an-Mail, Zeiterfassung, Warenwirtschaft. Das ist die Stelle, an der in vielen Betrieben ein Zugangskennwort im Klartext über die Leitung geht – meist seit Jahren und ohne dass jemand davon weiß.
- Empfang IMAP: 993, verschlüsselt.
- Versand: 587, verschlüsselt, mit Anmeldung.
- Anschluss 25: nur zwischen Servern, nicht für Mailprogramme.
- Benutzername ist fast immer die vollständige Mailadresse, nicht nur der Teil davor.

*Im Betrieb:* Prüfen Sie einmal, wie Ihr Kopierer Scans verschickt. In gewachsenen Umgebungen ist das der letzte Dienst, der noch unverschlüsselt und mit einem Sammelkonto arbeitet.


#### Häufige Fragen

**Was ist der Postausgangsserver und warum verlangt er ein Kennwort?**
Er nimmt Ihre Nachrichten an und stellt sie zu. Das Kennwort verlangt er, damit nicht jeder über ihn versenden kann – ein Server ohne Anmeldung würde binnen Stunden für Massenmail missbraucht und landet dann auf Sperrlisten. Wenn der Versand nach einer Kennwortänderung scheitert, ist oft genau diese Anmeldung noch auf dem alten Stand.

**Warum kann ich empfangen, aber nicht versenden?**
Weil Empfang und Versand zwei getrennte Wege mit getrennten Einstellungen sind. Die häufigsten Gründe für einen funktionierenden Empfang bei scheiterndem Versand: falscher Anschluss beim Postausgang, fehlende Anmeldung beim Versand oder eine Sperre des Anschlusses durch das Netz, in dem Sie gerade sind – manche Gast-WLAN sperren den Versand grundsätzlich.

**Brauche ich bei Microsoft 365 überhaupt IMAP?**
Für Outlook nicht – dort läuft die Verbindung über ein eigenes Verfahren, das mehr kann: Kalender, Kontakte, Abwesenheitsnotiz und gemeinsame Postfächer. IMAP ist dort der Rückfallweg für Programme, die das nicht beherrschen. Wer IMAP benutzt, wo es nicht nötig ist, verzichtet auf die Hälfte der Funktionen.

**Wie finde ich heraus, welche Einstellungen mein Anbieter will?**
Auf dessen Hilfeseiten, und dort sind sie auch die einzige verlässliche Quelle. Werte aus Foren stimmen oft für einen anderen Tarif oder einen alten Stand. Bei einem geschäftlichen Anbieter lohnt der Anruf: Die Frage ist in zwei Minuten beantwortet und die Angabe dann sicher richtig.


### Eigener Server oder gemietet – was ist günstiger?

Adresse: https://davinci-rechenzentrum.de/it-wissen/server-kaufen-oder-mieten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Über fünf Jahre gerechnet liegen beide Wege oft näher beieinander, als die Angebote vermuten lassen – der Unterschied liegt weniger im Preis als darin, wer die Arbeit und das Risiko trägt. Kaufen bindet Kapital und verlangt Platz, Strom, Kühlung und jemanden, der sich kümmert. Mieten verteilt gleichmäßig und enthält den Betrieb, dafür zahlen Sie dauerhaft. Die ehrliche Rechnung geht nur über die Gesamtkosten, nicht über den Anschaffungspreis.

#### Was gehört in eine ehrliche Vergleichsrechnung?

Beim Kauf sind es sieben Posten, und der Anschaffungspreis ist nur der erste: Hardware, Betriebssystemlizenzen, Einrichtung, Strom und Kühlung über fünf Jahre, Wartungsvertrag oder Ersatzteile, die Arbeitszeit für Betreuung und Updates, und der Ersatz am Ende der Laufzeit. Wer nur die Hardware ansetzt, vergleicht ein Viertel mit einem Ganzen.

Bei der Miete ist der Preis meist vollständig – aber prüfen Sie, was darin enthalten ist. Die drei Posten, die in auffällig günstigen Angeboten fehlen, sind immer dieselben: eine Sicherung an einem zweiten Ort, eine Überwachung, die einen Ausfall meldet, und eine Nummer, die im Störfall abnimmt.

Dazu kommt eine Größe, die in keiner Tabelle steht und die Rechnung trotzdem entscheidet: Wie lange dauert es bei einem Ausfall, bis wieder gearbeitet wird? Bei einem gekauften Gerät im eigenen Haus hängt das an Ersatzteilen und an jemandem, der Zeit hat. Bei einem gemieteten steht es im Vertrag – oder es steht nicht drin, und dann ist das die Antwort.

#### Wann lohnt sich der eigene Server im Haus?

Wenn große Datenmengen ständig vor Ort gebraucht werden. Konstruktionsdaten, Videomaterial, Bildarchive aus der Produktion: Was jeden Tag mehrfach durch die Leitung müsste, bleibt besser im Haus. Die Anbindung ist dort um ein Vielfaches schneller als jede Internetleitung.

Zweiter Fall: Wenn eine Fachanwendung es verlangt. Viele Branchenlösungen sind für den Betrieb auf einem Server im Haus gebaut und laufen anderswo nur mit Einschränkungen oder gar nicht. Das ist keine technische Frage, sondern eine des Herstellers – und sie ist vor der Entscheidung zu klären, nicht danach.

Dritter Fall: Wenn Anforderungen an den Ort der Daten bestehen, die sich anders nicht erfüllen lassen. Das ist seltener, als es behauptet wird – deutsche Rechenzentren mit Auftragsverarbeitungsvertrag erfüllen die üblichen Anforderungen –, aber es kommt vor.

*Im Betrieb:* Ein Server im Haus braucht einen Raum, der abschließbar ist, gekühlt wird und nicht als Abstellkammer mitbenutzt wird. Der Serverschrank neben dem Kopierer im Flur ist häufiger anzutreffen als man denkt – und er ist keine Lösung, sondern ein offener Zugang.

#### Was spricht für die Miete?

Vor allem die Verlagerung der Arbeit. Bei einem gemieteten Server kümmert sich jemand anderes um Hardware, Strom, Kühlung, Ersatz und um das Aufstehen um drei Uhr nachts. Was Sie kaufen, ist nicht Rechenleistung, sondern Zuständigkeit.

Dazu kommt die Beweglichkeit: Mehr Leistung ist eine Bestellung und kein Beschaffungsvorgang, und ein Server, der nicht mehr gebraucht wird, endet mit der Kündigungsfrist statt als Restwert in der Abschreibung.

Und die Kapitalseite: Wer statt einer fünfstelligen Anschaffung einen monatlichen Betrag zahlt, hat das Geld anderswo zur Verfügung. Ob das ein Vorteil ist, entscheidet nicht die IT, sondern die kaufmännische Leitung – deshalb gehört die Frage dorthin und nicht in eine Technikrunde.


#### Häufige Fragen

**Wie lange hält ein Server?**
Für die Planung rechnet man mit fünf Jahren, danach steigt das Ausfallrisiko und die Ersatzteilversorgung wird teurer. Technisch laufen viele Geräte deutlich länger – nur ist ein Server im achten Jahr ohne Herstellerunterstützung kein eingespartes Geld, sondern ein Risiko, das man trägt, ohne es entschieden zu haben.

**Kann ich einen gebrauchten Server kaufen?**
Für ein Testsystem oder eine zweite Kopie: ja, das ist ein guter Weg. Für ein System, an dem der Betrieb hängt: selten. Sie kaufen dann ein Gerät ohne Herstellerunterstützung, mit unbekannter Vorgeschichte und mit Datenträgern, deren Betriebsstunden Sie nicht kennen. Die Ersparnis ist real, das Risiko auch.

**Was ist mit der Cloud – ist das dasselbe wie mieten?**
Nicht ganz. Ein gemieteter Server ist eine Maschine, die Ihnen zugeordnet ist und die Sie einrichten wie eine eigene. Cloud-Dienste im engeren Sinn sind fertige Leistungen, bei denen Sie das System gar nicht mehr sehen. Der Unterschied zählt bei Fachanwendungen: Was einen Server braucht, läuft nicht in einem Dienst, der keinen anbietet.

**Wie rechne ich die Arbeitszeit für die Betreuung ein?**
Mit einem ehrlichen Ansatz für Updates, Überwachung, Sicherungskontrolle und Störfälle. In der Praxis sind das je Server mehrere Stunden im Monat – deutlich mehr im ersten Jahr und in jedem Monat mit einem Vorfall. Wer diesen Posten mit null ansetzt, weil es „nebenbei“ jemand macht, verschiebt ihn nur in eine andere Kostenstelle.


### Wie lange wird meine Windows-Server-Version noch unterstützt?

Adresse: https://davinci-rechenzentrum.de/it-wissen/windows-server-supportende · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Windows Server bekommt fünf Jahre allgemeine und danach fünf Jahre erweiterte Unterstützung. Stand 27. September 2026 heißt das: Server 2012 R2 bekommt seit Oktober 2023 keine Sicherheitsupdates mehr, Server 2016 endet im Januar 2027, Server 2019 im Januar 2029, Server 2022 im Oktober 2031. Maßgeblich ist immer die Lebenszyklusseite des Herstellers – die Termine hier sind der Stand zum Prüfdatum.

#### Was passiert nach dem Ende der Unterstützung wirklich?

Der Server läuft weiter. Nichts schaltet sich ab, keine Sperre greift, und genau das macht die Sache gefährlich: Der Zustand ändert sich an dem Tag äußerlich überhaupt nicht. Was aufhört, sind die Sicherheitsupdates – und damit wächst die Zahl der bekannten, offenen Lücken von diesem Tag an stetig.

Das ist kein theoretisches Risiko. Angriffe auf Unternehmensnetze nutzen weit überwiegend Lücken, für die es längst Korrekturen gibt. Ein System ohne Updates ist deshalb nicht nur unsicher, sondern das bevorzugte Ziel – es ist berechenbar verwundbar.

Dazu kommt die praktische Seite: Neue Fachanwendungen werden für ältere Serverfassungen nicht mehr freigegeben, und im Störfall lehnt der Hersteller die Unterstützung ab. Der Weiterbetrieb kostet also nicht nur Sicherheit, sondern irgendwann auch Handlungsfähigkeit.

#### Was bedeutet das rechtlich für ein Unternehmen?

Wer personenbezogene Daten verarbeitet, muss nach Art. 32 DSGVO angemessene technische Maßnahmen treffen. Ein Server ohne Sicherheitsupdates ist im Schadensfall schwer als angemessen zu begründen – die Aufsichtsbehörden sehen den Stand der Technik als Maßstab, und der schließt ein gepflegtes System ein.

Für Betriebe, die unter die Anforderungen des BSIG fallen, kommt die Pflicht zum Risikomanagement dazu. Auch dort ist ein System ohne Unterstützung kein Detail, sondern ein dokumentationspflichtiges Risiko.

Und unabhängig von beidem: Eine Versicherung gegen Cyberschäden fragt im Antrag nach dem Stand der Systeme. Eine falsche Angabe an dieser Stelle kann den Versicherungsschutz kosten – genau dann, wenn er gebraucht wird.

*Im Betrieb:* Die Frage im Fragebogen lautet nie „läuft alles?“, sondern „werden alle Systeme mit Sicherheitsupdates versorgt?“. Wer sie mit ja beantwortet, obwohl ein Server 2012 im Keller steht, hat ein größeres Problem als den Server.

#### Was tun, wenn eine Fachanwendung die alte Fassung verlangt?

Das ist der häufigste Grund, warum alte Server stehen bleiben, und er ist ernst zu nehmen. Der Ausweg ist nicht, das System weiter offen zu betreiben, sondern es einzugrenzen: eigener Netzbereich, nur die Verbindungen erlaubt, die die Anwendung wirklich braucht, kein Internetzugang, kein Zugriff auf die allgemeinen Ablagen.

Damit wird aus einem offenen Risiko ein eingegrenztes und dokumentiertes. Das ist nicht dasselbe wie eine Lösung, aber es ist ein vertretbarer Zustand – und er ist gegenüber einem Prüfer erklärbar.

Parallel gehört die Frage an den Hersteller der Anwendung: Was ist die freigegebene Fassung, was kostet der Wechsel, und bis wann wird die alte Version betreut? Diese Rechnung wird oft nie aufgemacht, weil sie unangenehm ist – und fällt regelmäßig anders aus als vermutet.


#### Häufige Fragen

**Was ist der Unterschied zwischen allgemeiner und erweiterter Unterstützung?**
In der allgemeinen Phase gibt es Sicherheitsupdates, Fehlerkorrekturen und neue Funktionen. In der erweiterten Phase gibt es nur noch Sicherheitsupdates. Für den Betrieb ist vor allem das Ende der erweiterten Phase entscheidend – ab dort ist Schluss.

**Kann ich von Server 2016 direkt auf 2025 aktualisieren?**
Nicht in einem Schritt. Der Hersteller unterstützt den Sprung über in der Regel höchstens zwei Fassungen; darüber hinaus sind Zwischenschritte nötig. In der Praxis ist eine Neuinstallation mit Übernahme der Rollen meist der sauberere und oft der schnellere Weg – besonders bei einem System, das über Jahre gewachsen ist.

**Gibt es kostenpflichtige Sicherheitsupdates nach dem Ende?**
Für einige Fassungen bietet der Hersteller zeitlich begrenzte, kostenpflichtige Verlängerungen an. Sie sind als Brücke gedacht, nicht als Dauerlösung, und sie werden von Jahr zu Jahr teurer. Als Überbrückung für ein laufendes Ablöseprojekt sinnvoll, als Ersatz dafür nicht.

**Wie finde ich heraus, welche Fassungen bei uns laufen?**
Über eine Abfrage aller Server, die Fassung und Installationsdatum ausgibt. Das dauert Minuten und beantwortet nebenbei eine Frage, die bei jeder Sicherheitsbetrachtung gestellt wird. Wichtig ist, auch die Geräte mitzunehmen, an die niemand denkt: das Gerät unter dem Schreibtisch, die virtuelle Maschine für eine Altanwendung, das Testsystem von vor drei Jahren.


### Warum muss die Uhrzeit im Firmennetz genau stimmen?

Adresse: https://davinci-rechenzentrum.de/it-wissen/zeitsynchronisation-firmennetz · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Weil mehr davon abhängt, als man vermutet: Die Anmeldung in einer Windows-Domäne scheitert, sobald die Uhr eines Geräts mehr als fünf Minuten abweicht – und meldet dabei alles Mögliche, nur nicht die Zeit. Dazu kommen Zeitstempel in der Buchführung, die Auswertbarkeit von Protokollen und die Gültigkeitsprüfung von Zertifikaten. Im Netz gibt es deshalb genau eine Zeitquelle, und alle anderen Geräte holen sie sich von dort.

#### Was geht kaputt, wenn die Zeit abweicht?

Zuerst die Anmeldung. Das Verfahren, mit dem sich Geräte in einer Windows-Domäne ausweisen, arbeitet mit Zeitstempeln und lässt standardmäßig fünf Minuten Abweichung zu. Darüber wird der Ausweis abgelehnt – und die Meldung spricht von falschen Zugangsdaten oder einem nicht erreichbaren Server, nicht von der Uhr. Das ist der Grund, warum dieser Fehler oft stundenlang an der falschen Stelle gesucht wird.

Dann die Protokolle. Wenn drei Systeme unterschiedlich gehen, lässt sich nach einem Vorfall nicht mehr rekonstruieren, was in welcher Reihenfolge passiert ist. Genau das ist aber die Frage, die nach einem Angriff zuerst gestellt wird – und ohne gemeinsame Zeit ist sie nicht zu beantworten.

Und die Zertifikate: Ihre Gültigkeit wird gegen die lokale Uhr geprüft. Geht sie falsch, meldet der Browser bei jeder Seite eine Warnung, obwohl alle Zertifikate in Ordnung sind. Das ist der harmlos aussehende Fall, der Mitarbeitende daran gewöhnt, Warnungen wegzuklicken.

*Im Betrieb:* Wenn mehrere Geräte gleichzeitig Zertifikatswarnungen zeigen oder sich nicht mehr anmelden lassen, gehört die Uhrzeit zu den ersten drei Dingen, die man prüft – nicht zu den letzten.

#### Wie ist die Zeit im Netz richtig aufgebaut?

Als Kette mit genau einer Wurzel. Ein Gerät im Haus holt die Zeit von außen, alle anderen holen sie von diesem Gerät. In einer Windows-Domäne ist das der Domänencontroller mit der Rolle des Zeitgebers; alle Mitgliedsserver und Arbeitsplätze beziehen ihre Zeit von ihm, ohne dass jemand etwas einstellen muss.

Der Fehler, der dabei am häufigsten gemacht wird: Einzelne Geräte werden zusätzlich auf eine eigene Quelle im Internet gestellt – gut gemeint und schädlich, weil damit zwei Zeiten im Haus unterwegs sind. In virtuellen Umgebungen kommt eine dritte dazu, wenn die Gastsysteme ihre Zeit zusätzlich vom Wirt beziehen.

Für die Quelle nach außen gibt es in Deutschland eine naheliegende Wahl: Die Physikalisch-Technische Bundesanstalt betreibt öffentlich erreichbare Zeitserver, die die gesetzliche Zeit führen. Daneben stehen die Serververbünde der Zeitprojekte, die mehrere Rechner unter einem Namen bündeln.
- Eine Quelle nach außen, ein Gerät im Haus, das sie verteilt.
- Alle anderen Geräte beziehen ihre Zeit von diesem einen – nicht selbst aus dem Internet.
- In virtuellen Umgebungen den Zeitabgleich über den Wirt für Domänenmitglieder abschalten.
- Der Anschluss für den Abgleich muss durch die Firewall dürfen, sonst holt sich niemand etwas.

#### Welche Rolle spielt die Zeit bei Aufbewahrungspflichten?

Die GoBD verlangen, dass aufzeichnungspflichtige Geschäftsvorfälle zeitgerecht erfasst und nachvollziehbar sind – dazu gehört ein Zeitstempel, auf den man sich verlassen kann. Ein Warenwirtschaftssystem, dessen Server zwanzig Minuten nachgeht, erzeugt Belege mit falschen Zeiten, und das fällt bei einer Prüfung als Erstes auf.

Bei Kassensystemen ist die Anforderung noch enger: Die Kassensicherungsverordnung verlangt eine technische Sicherheitseinrichtung, die jeden Vorgang mit einem Zeitstempel versieht. Eine abweichende Systemzeit führt dort zu Aufzeichnungen, deren Reihenfolge nicht stimmt.

Das ist keine Formalie. Die Zeitangabe ist das, woran sich ein Prüfer entlanghangelt, wenn er die Vollständigkeit einer Aufzeichnung beurteilt – und eine Abweichung, die sich über Monate zieht, lässt sich nachträglich nicht bereinigen.


#### Häufige Fragen

**Wie prüfe ich, ob die Zeit im Haus stimmt?**
Mit einer Abfrage auf jedem Server und einigen Arbeitsplätzen: Welche Quelle wird verwendet, wann war der letzte erfolgreiche Abgleich und wie groß ist die Abweichung? Ein Unterschied von wenigen Sekunden ist normal, Minuten sind ein Befund. Wichtig ist, nicht nur die Anzeige zu vergleichen, sondern die Quelle – zwei Geräte können dieselbe Zeit zeigen und trotzdem verschieden abgeglichen sein.

**Reicht es nicht, wenn jedes Gerät seine Zeit aus dem Internet holt?**
Zu Hause ja. Im Firmennetz nein: Unterschiedliche Quellen liefern minimal unterschiedliche Zeiten, und Geräte ohne Internetzugang bekommen gar nichts. Die Kette mit einer Wurzel sorgt dafür, dass im Haus alle dieselbe Zeit haben – das ist wichtiger, als dass sie auf die Millisekunde mit der Weltzeit übereinstimmt.

**Was ist mit der Sommerzeit?**
Die Umstellung macht das Betriebssystem selbst, solange die Zeitzone richtig eingestellt ist. Probleme gibt es fast nur bei Geräten mit fest eingestellter Zeit – Zeiterfassung, Kameras, Steuerungen – die zweimal im Jahr eine Stunde daneben liegen. Das fällt dann bei der Auswertung auf, ein halbes Jahr später.

**Wie genau muss es sein?**
Für den normalen Betrieb reichen wenige Sekunden Abweichung. Wo Aufzeichnungen rechtlich zählen, sollte es deutlich enger sein – und wo Protokolle mehrerer Systeme zusammengeführt werden, ebenfalls. Der Aufwand dafür ist gering: Eine saubere Kette liefert diese Genauigkeit von selbst.


### Wie ziehe ich Outlook auf einen neuen Rechner um?

Adresse: https://davinci-rechenzentrum.de/it-wissen/outlook-auf-neuen-rechner · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Bei einem geschäftlichen Postfach ist der Umzug erstaunlich einfach: Konto einrichten, warten, fertig – Mails, Kalender und Kontakte kommen vom Server. Aufwendig ist nur, was ausschließlich lokal liegt und deshalb nicht von selbst mitkommt: PST-Archive, Signaturen, Regeln und die Vervollständigung von Adressen. Suchen Sie diese vier Dinge, bevor der alte Rechner weggeht – danach ist es zu spät.

#### Was kommt von selbst mit und was nicht?

Alles, was auf dem Server liegt, ist nach dem Einrichten des Kontos wieder da: Nachrichten, Ordnerstruktur, Kalender, Kontakte, Aufgaben. Das gilt für Microsoft 365, für Exchange und für jedes IMAP-Postfach – bei POP3 dagegen nicht, denn dort liegen die Nachrichten von vornherein nur lokal.

Nicht mit kommt, was Outlook auf dem Rechner ablegt. Das sind vier Dinge, und sie werden in dieser Reihenfolge vermisst: Signaturen, die jemand über Jahre gepflegt hat; Regeln, die Nachrichten sortieren; die Liste der zuletzt verwendeten Adressen; und PST-Archive.

Die Archive sind der ernste Fall. Sie enthalten oft die gesamte Korrespondenz mehrerer Jahre, liegen auf einer lokalen Festplatte und tauchen in keiner Sicherung des Servers auf. Wer sie beim Umzug übersieht, merkt es Monate später – wenn der alte Rechner längst entsorgt ist.
- Vom Server: Mails, Ordner, Kalender, Kontakte, Aufgaben.
- Nur lokal: PST-Archive, Signaturen, Regeln, Adressvervollständigung.
- Bei POP3: auch die Mails selbst liegen nur lokal.

*Im Betrieb:* Suchen Sie vor jedem Gerätewechsel nach PST-Dateien auf dem alten Rechner. In den meisten Betrieben findet sich mindestens eine – und fast nie weiß jemand davon.

#### Wie geht man beim Umzug der Reihe nach vor?

Zuerst suchen, dann sichern, dann einrichten. Suchen Sie auf dem alten Rechner nach PST-Dateien und notieren Sie deren Pfade. Sichern Sie danach die Signaturen und exportieren Sie die Regeln – beides sind einzelne Dateien und in Minuten erledigt.

Erst dann wird auf dem neuen Gerät das Konto eingerichtet. Outlook lädt die Nachrichten, was je nach Größe des Postfachs und Leitung eine Weile dauert. Danach werden Signaturen und Regeln zurückgespielt und die Archive eingebunden.

Der letzte Schritt wird regelmäßig vergessen: den alten Rechner noch zwei bis vier Wochen stehen lassen, bevor er neu aufgesetzt oder entsorgt wird. Was fehlt, fällt erfahrungsgemäß nicht am ersten Tag auf, sondern beim ersten Vorgang, der es braucht.

#### Was ist mit den Archiven auf Dauer?

Ein Umzug ist der beste Anlass, sie loszuwerden. PST-Archive sind aus drei Gründen eine schlechte Lösung: Sie liegen außerhalb jeder Sicherung, sie sind an ein Gerät gebunden, und sie werden mit zunehmender Größe zunehmend anfällig für Beschädigungen.

Der saubere Weg ist, die Inhalte zurück in das Postfach auf dem Server zu holen – entweder in das Postfach selbst oder in ein Archivpostfach, das der Anbieter dafür vorsieht. Danach sind sie gesichert, von jedem Gerät erreichbar und bei einem Ausscheiden ordentlich übergabefähig.

Das ist zugleich die Antwort auf eine Frage, die bei jeder Prüfung kommt: Wo liegt die geschäftliche Korrespondenz, und ist sie aufbewahrt? Eine PST-Datei auf einem Notebook ist darauf keine gute Antwort.


#### Häufige Fragen

**Kann ich einfach die OST-Datei mitnehmen?**
Nein, und es ist auch nicht nötig. Die OST-Datei ist nur eine lokale Kopie des Serverpostfachs und an das Profil des alten Rechners gebunden. Auf dem neuen Gerät wird sie neu angelegt und gefüllt. Was mitgenommen werden muss, sind ausschließlich PST-Dateien – die sind eigenständig.

**Wo liegen die Signaturen?**
Im Benutzerprofil unter den Anwendungsdaten von Microsoft, in einem Ordner namens Signatures. Ein Kopieren dieses Ordners auf das neue Gerät genügt. Bei Microsoft 365 werden Signaturen zunehmend im Konto gespeichert und kommen dann von selbst mit – verlassen sollte man sich darauf noch nicht.

**Warum vervollständigt Outlook keine Adressen mehr?**
Weil die Liste der zuletzt verwendeten Adressen zum Profil gehört und beim Neuanlegen leer ist. Sie füllt sich von selbst wieder. Mitnehmen lässt sie sich, ist aber selten die Mühe wert – anders als die Archive, die niemand neu erzeugen kann.

**Wie groß darf ein PST-Archiv sein?**
Technisch sind heute sehr große Dateien möglich, praktisch wird es ab einigen Gigabyte unhandlich und anfällig. Wer ein Archiv im zweistelligen Gigabytebereich findet, hat kein Archiv, sondern ein Risiko – und sollte es in ein Serverpostfach überführen, statt es weiterzuschleppen.


### Welche Hardware braucht ein Server – und warum kein normaler PC?

Adresse: https://davinci-rechenzentrum.de/it-wissen/server-hardware · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-09-30 · geprüft 2026-09-27

Ein Server unterscheidet sich vom Bürorechner nicht dadurch, dass er schneller ist, sondern dadurch, dass er an vier Stellen doppelt ausgelegt ist: zwei Netzteile, Datenträger im Verbund mit Tausch im laufenden Betrieb, Arbeitsspeicher, der Bitfehler erkennt und behebt, und zwei Wege ins Netz. Keine dieser Eigenschaften macht ihn schneller – alle vier sorgen dafür, dass ein einzelner Defekt ihn nicht anhält.

#### Warum Serverprozessoren und nicht die aus dem Bürorechner?

Wegen dreier Eigenschaften, die im Büro niemand braucht und die einen Server ausmachen: Sie unterstützen fehlerkorrigierenden Arbeitsspeicher, sie erlauben deutlich größere Speichermengen, und sie sind auf Dauerlast über Jahre ausgelegt statt auf kurze Spitzen.

Die erste ist die wichtigste. Fehlerkorrigierender Speicher erkennt gekippte Bits und behebt sie. In einem Bürorechner führt ein solcher Fehler zu einem Absturz, den man bemerkt. In einer Datenbank führt er dazu, dass ein falscher Wert geschrieben wird – und das bemerkt niemand, bis jemand den Wert braucht.

Die Geschwindigkeit ist dabei oft überraschend: Ein Serverprozessor hat mehr Kerne, aber niedrigeren Takt. Eine einzelne Berechnung läuft auf einem guten Bürorechner schneller. Ein Server ist nicht für eine Aufgabe gebaut, sondern für dreißig gleichzeitig.

#### Was bedeutet ein Datenträgerverbund – und ersetzt er die Sicherung?

Ein Verbund verteilt die Daten so über mehrere Laufwerke, dass der Ausfall eines Laufwerks nichts kostet. Das defekte wird im laufenden Betrieb getauscht, der Verbund stellt sich selbst wieder her. Für die Verfügbarkeit ist das ein großer Gewinn.

Eine Sicherung ersetzt er nicht, und diese Verwechslung ist die teuerste in diesem Bereich. Ein Verbund schützt gegen einen Laufwerksausfall und gegen nichts sonst: nicht gegen versehentliches Löschen, nicht gegen eine Verschlüsselung durch einen Angriff, nicht gegen Feuer, nicht gegen einen Fehler in der Anwendung. Alles davon schreibt er brav auf alle Laufwerke gleichzeitig.

Die gefährlichste Phase beginnt nach dem Ausfall des ersten Laufwerks: Während der Wiederherstellung werden alle verbleibenden vollständig gelesen – ausgerechnet Laufwerke gleichen Alters aus derselben Lieferung. Ein zweiter Ausfall in dieser Zeit ist nicht selten.

*Im Betrieb:* Prüfen Sie, ob ein Ersatzlaufwerk im Schrank liegt. Ein Verbund, dessen Ersatz erst bestellt werden muss, ist während der Lieferzeit nur noch ein normaler Datenträger.

#### Was ist mit Fernwartung und Gehäusebauform?

Jeder ernstzunehmende Server bringt eine eigene Verwaltungsschnittstelle mit, die unabhängig vom Betriebssystem läuft. Darüber lässt sich das Gerät ein- und ausschalten, der Bildschirm ansehen und ein Startmedium einbinden – auch dann, wenn es nicht mehr startet. Ohne sie steht man vor einem Gerät, an das man nicht herankommt, oder fährt hin.

Diese Schnittstelle ist zugleich ein Sicherheitsthema: Sie ist ein vollwertiger Zugang zum Gerät und gehört in ein getrenntes Verwaltungsnetz, nicht in das allgemeine. In der Praxis hängt sie erschreckend oft mit Werkskennwort im selben Netz wie die Arbeitsplätze.

Zur Bauform: Ein Gerät im Schrank braucht einen Schrank, Kühlung und eine unterbrechungsfreie Stromversorgung mit Akkus, die nicht zehn Jahre alt sind. Ein Standgerät im Büro ist eine zulässige Lösung für kleine Betriebe – aber dann in einem abschließbaren Raum, nicht unter einem Schreibtisch.


#### Häufige Fragen

**Kann ich einen leistungsstarken PC als Server betreiben?**
Für ein Testsystem ja. Für etwas, an dem der Betrieb hängt, nicht – und zwar wegen der vier Stellen oben, nicht wegen der Leistung. Ein ausgefallenes Netzteil legt das Gerät still, eine ausgefallene Platte kostet Tage, und ein Speicherfehler wird still in die Daten geschrieben. Die Ersparnis bei der Anschaffung steht dem ersten Ausfalltag gegenüber.

**Wie viel Arbeitsspeicher braucht ein Server?**
Das hängt an dem, was darauf läuft – aber der Speicher ist der Posten, an dem am häufigsten falsch gespart wird. Virtualisierung, Datenbanken und Fachanwendungen sind speicherhungrig, und Nachrüsten bedeutet einen Ausfall zum Einbauen. Großzügig zu planen kostet bei der Anschaffung wenig und erspart den Eingriff.

**Was ist von Herstellergarantien mit Vor-Ort-Service zu halten?**
Sie sind der Posten, der im Ernstfall über Stunden oder Tage entscheidet. Die Frage ist nicht, ob es eine Garantie gibt, sondern welche Reaktionszeit vereinbart ist und ob sie auch am Samstag gilt. Eine Zusage mit Reaktion am nächsten Arbeitstag bedeutet bei einem Ausfall am Freitagnachmittag: Montag.

**Brauche ich zwei Netzwerkkarten wirklich?**
Für den Ausfallschutz ja, wenn die zweite an einem anderen Switch hängt – sonst schützt sie nur gegen ein defektes Kabel. In der Praxis werden zwei Anschlüsse häufiger für die Trennung von Netzen genutzt: einer für das Arbeitsnetz, einer für Sicherung oder Verwaltung. Beides ist sinnvoll, nur nicht dasselbe.


---

## Karriere


### Karriere bei DAVINCI

Adresse: https://davinci-rechenzentrum.de/karriere · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-03

Was für alle Stellen gilt:
- Unbefristete Anstellung mit Festgehalt; die Gehaltsspanne nennen wir im ersten Gespräch, nicht erst am Ende.
- Rufbereitschaft ist planbar, im Team geteilt und wird gesondert vergütet – sie ist Teil der Stelle und steht deshalb hier, nicht im Kleingedruckten.
- Weiterbildung mit bezahlten Herstellerzertifizierungen bei unseren Partnern G DATA, Securepoint, Microsoft und TERRA CLOUD – mit Arbeitszeit dafür.
- Eigene Infrastruktur: ein privates Rechenzentrum in Mannheim und Kundensysteme im ISO-27001-zertifizierten Rechenzentrum unseres Partners. Sie arbeiten an echten Systemen, nicht an Tickets über Systeme.
- Inhabergeführtes Haus seit 2012: Entscheidungen fallen am Tisch, nicht in einer Konzernzentrale. Wer eine bessere Lösung hat, setzt sie um.
- Moderne Ausstattung, Homeoffice-Anteil nach der Einarbeitung, Arbeitsplatz in Mannheim mit guter Anbindung.

Ablauf der Bewerbung:
1. **Unterlagen senden** Lebenslauf genügt – ein Anschreiben ist willkommen, aber keine Bedingung. Formular unten oder E-Mail. Sie bekommen innerhalb von drei Werktagen eine persönliche Rückmeldung, keine automatische Absage.
2. **Erstes Gespräch** Dreißig Minuten, telefonisch oder vor Ort, mit jemandem aus dem Team und der Geschäftsführung. Wir erzählen, wie der Betrieb läuft, und nennen die Gehaltsspanne. Sie sagen, was Sie suchen.
3. **Probetag** Ein Tag bei uns im Betrieb, bezahlt: Sie sehen die Systeme, das Team und die Kunden, wir sehen, wie Sie arbeiten. Danach wissen beide Seiten, ob es passt.
4. **Entscheidung** Innerhalb einer Woche nach dem Probetag, in beide Richtungen ehrlich begründet. Dann Vertrag, Starttermin und ein Einarbeitungsplan mit festem Ansprechpartner.


### Systemadministrator Windows Server und Virtualisierung (m/w/d)

Adresse: https://davinci-rechenzentrum.de/karriere/systemadministrator-windows-server · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-03 · Mannheim · Vollzeit, unbefristet · gültig bis 2027-03-31

Unsere Kunden sind Handwerksbetriebe, Händler, Planungsbüros, Praxen und Kanzleien in der Metropolregion – Häuser, in denen die IT laufen muss und niemand sie nebenbei betreuen kann. Sie übernehmen die Systeme dieser Kunden: Windows-Server und virtuelle Maschinen auf Hyper-V, Verzeichnisdienste, Microsoft 365, Datensicherung mit geprobter Wiederherstellung.

Die Umgebungen laufen zu großen Teilen im Rechenzentrum unseres Partners TERRA CLOUD und in unserem eigenen Rechenzentrum. Sie bauen sie auf, halten sie aktuell, messen, was sie leisten, und schreiben die Dokumentation, die der Wirtschaftsprüfer des Kunden sehen will. Was Sie auf dieser Website lesen – Störungsseiten, Nachweise, Lizenzrechner –, entsteht aus genau dieser Arbeit.

**Aufgaben:**
- Betrieb von Windows Server (2019 bis 2025), Active Directory, Gruppenrichtlinien und Dateidiensten für mehrere Kunden
- Virtualisierung mit Hyper-V: Hosts, Cluster, Sicherung, Migrationen physischer Server in virtuelle
- Microsoft 365 und Entra ID: Einrichtung, Sicherheit, Zugriffsregeln, Sicherung außerhalb der Plattform
- Datensicherung nach 3-2-1 mit Cloud-Backup, Testwiederherstellungen mit Protokoll
- Überwachung, Updates und Wartungsfenster – geplant, angekündigt, dokumentiert
- Störungsbehebung im Second Level, mit dem Kunden am Telefon oder vor Ort
- Technische Systemdokumentation als Teil der Verfahrensdokumentation unserer Kunden

**Profil:**
- Mehrjährige Praxis mit Windows Server und Active Directory in Unternehmensumgebungen
- Hyper-V oder VMware, PowerShell für Alltagsaufgaben
- Grundlagen in Netzwerk (VLAN, Routing, VPN) und Datensicherung
- Sorgfalt bei Änderungen: erst Sicherung, dann Umbau, dann Protokoll
- Deutsch sicher in Wort und Schrift – Sie erklären Technik Menschen, die keine Techniker sind
- Führerschein Klasse B für Termine in der Region

**Ein Tag in dieser Stelle:** Morgens die Überwachung: zwei Sicherungen mit Warnung, eine davon ein verbliebener Hyper-V-Prüfpunkt, in zehn Minuten bereinigt. Vormittags die Migration eines physischen Servers eines Planungsbüros in eine VM im Rechenzentrum, mit Rückfallweg. Nachmittags ein Termin beim Kunden: neuer Standort, Verzeichnisdienst, Drucker. Zwischendurch ein Anruf aus dem Support, der eine zweite Meinung braucht. Abends steht im Protokoll, was heute geändert wurde – und warum.


#### Häufige Fragen

**Wie viele Kunden betreue ich?**
Ein festes Portfolio, dessen Umfang an Ihrer Erfahrung hängt. Sie sind die erste Ansprechperson für diese Häuser; Urlaub und Krankheit deckt das Team über die gemeinsame Dokumentation ab.

**Wie viel ist vor Ort, wie viel aus der Ferne?**
Der größte Teil der Arbeit läuft aus der Ferne – Rechenzentrum, Fernwartung, Überwachung. Vor-Ort-Termine gibt es bei Umstellungen, neuen Standorten und wenn ein Kunde es wünscht; die Region ist die Metropolregion Rhein-Neckar.


### IT-Systemtechniker Netzwerk und Firewall (m/w/d)

Adresse: https://davinci-rechenzentrum.de/karriere/it-systemtechniker-netzwerk-firewall · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-03 · Mannheim · Vollzeit, unbefristet · gültig bis 2027-03-31

Ein Netz, das jemand mit Plan gebaut hat, erkennt man zehn Jahre später noch. Sie sind diese Person: Sie leuchten Hallen für WLAN aus, legen VLANs nach Verwendungszweck an, binden Standorte über die Firewall aneinander und dokumentieren so, dass der nächste Techniker nichts raten muss.

Unsere Firewalls sind von Securepoint, die Partnerschaft steht auf der Website mit Baureihen und Modellen; Sie werden darauf zertifiziert. Dazu Switches, Zugangspunkte, Glasfaser und Kupfer – und die Frage, die jeder Störung vorausgeht: Wo im Haus verliert die Leitung, was sie draußen leistet?

**Aufgaben:**
- Planung und Aufbau von Firmennetzen: VLAN-Konzept, Switching, Routing, Standortvernetzung per VPN
- Securepoint-Firewalls: Einrichtung, Regelwerk, Fernzugriff, Betrieb und Updates
- WLAN für Büros, Hallen und Großanlagen: Ausleuchtung, Montage, Controller, Messung nach der Inbetriebnahme
- Verkabelung und Rack-Montage bei Kunden, Abnahme mit Messprotokoll
- Störungssuche im Netz – mit Messung, nicht mit Vermutung – und Beseitigung
- Netzwerkdokumentation als Teil der Nachweise unserer Kunden

**Profil:**
- Ausbildung als Fachinformatiker Systemintegration, IT-Systemelektroniker oder vergleichbare Praxis
- Sicher in TCP/IP, VLAN, Routing, NAT und VPN; Erfahrung mit mindestens einer Firewall-Familie
- Hände, die eine Dose auflegen und ein Rack sauber verkabeln können
- Freude an Einsätzen vor Ort in der Metropolregion, Führerschein Klasse B
- Deutsch sicher; Englisch für Handbücher

**Ein Tag in dieser Stelle:** Ein Dienstag: Vormittags in einer Lagerhalle, WLAN-Ausleuchtung mit Messgerät, drei Zugangspunkte versetzt, danach die Karte für den Kunden. Mittags im Büro die Firewall-Regeln für einen neuen Standort vorbereitet, Site-to-Site getestet. Nachmittags eine Störung: Ein Drucker im Nachbarnetz ist nicht erreichbar – eine fehlende Firewallregel, in fünf Minuten gefunden, weil das VLAN-Konzept dokumentiert war. Zum Schluss das Messprotokoll der Halle abgelegt.


#### Häufige Fragen

**Wie viel Reiseanteil?**
Etwa die Hälfte der Tage mit Einsätzen in der Region, selten weiter als eine Stunde Fahrt; Übernachtungen sind die Ausnahme. Die andere Hälfte Planung, Firewalls und Dokumentation aus dem Büro oder dem Homeoffice.

**Welche Technik ist im Einsatz?**
Securepoint-Firewalls aller Baureihen, Switches und Zugangspunkte gängiger Hersteller, Glasfaser und Kupfer, Messtechnik für WLAN und Verkabelung. Was wir empfehlen, steht offen auf der Website – Sie arbeiten mit genau dem.


### IT-Support und Helpdesk (m/w/d) – First und Second Level

Adresse: https://davinci-rechenzentrum.de/karriere/it-support-helpdesk · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-03 · Mannheim · Vollzeit oder Teilzeit ab 30 Stunden, unbefristet · gültig bis 2027-03-31

Unser Helpdesk verspricht Kunden eine Rückmeldung innerhalb von 15 Minuten, und dieses Versprechen halten Menschen, nicht ein Ticketsystem. Sie nehmen Störungen an, grenzen sie ein, lösen sie per Fernwartung oder übergeben sie mit allem, was Sie schon herausgefunden haben, an den Second Level – der oft Sie selbst sind.

Die Störungsseiten auf dieser Website – von „Outlook startet nicht“ bis „Backup fehlgeschlagen“ – sind das Wissen, mit dem Sie arbeiten, und das Sie erweitern. Wer einen Fall dreimal gelöst hat, schreibt ihn auf; so wächst der Support, ohne dass jemand jedes Mal von vorn beginnt.

**Aufgaben:**
- Annahme und Eingrenzung von Störungen per Telefon, E-Mail und Helpdesk, mit Rückmeldung innerhalb der zugesagten Zeit
- Lösung per Fernwartung: Windows-Arbeitsplätze, Microsoft 365, Drucker, Benutzer und Rechte, VPN-Zugänge
- Einrichtung neuer Arbeitsplätze und Nutzer nach Vorlage, Austritte sauber abwickeln
- Dokumentation gelöster Fälle in unserer Wissensbasis
- Rufbereitschaft im Team, nach Plan und vergütet

**Profil:**
- Erfahrung im IT-Support oder eine Ausbildung im IT-Bereich – oder vergleichbare Praxis aus einem anderen Beruf
- Windows-Arbeitsplätze, Microsoft 365 und Netzwerkgrundlagen sicher
- Ruhe am Telefon, auch wenn der Anrufer keine hat; Freude daran, Dinge zu Ende zu bringen
- Deutsch sicher in Wort und Schrift

**Ein Tag in dieser Stelle:** Um acht die erste Meldung: Anmeldung am Terminalserver schlägt fehl, ein abgelaufenes Kennwort, in drei Minuten erledigt. Danach zwei neue Arbeitsplätze für einen Kunden eingerichtet, nach Vorlage. Mittags ein Drucker, der nach dem Windows-Update verschwunden ist – der Fall steht in unserer Wissensbasis. Nachmittags ein Anruf, der nach Verschlüsselung klingt: sofort an die Rufkette, Sie bleiben am Telefon. Zum Feierabend drei Fälle dokumentiert, alle Rückmeldungen innerhalb der Zeit.


#### Häufige Fragen

**Wie ist die Rufbereitschaft geregelt?**
Im Team geteilt, Plan Wochen im Voraus, vergütet. Einsätze außerhalb der Arbeitszeit sind selten; in Teilzeit ist Bereitschaft freiwillig.

**Kann ich mich zum Systemadministrator entwickeln?**
Das ist der vorgesehene Weg. Second Level, dann eigene Kundensysteme, dazu Zertifizierungen auf unsere Kosten. Wer das will, sagt es im Gespräch, und wir planen es in die Einarbeitung ein.


### Ausbildung Fachinformatiker Systemintegration (m/w/d) – Start September 2027

Adresse: https://davinci-rechenzentrum.de/karriere/ausbildung-fachinformatiker-systemintegration · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-03 · Mannheim · Ausbildung, 3 Jahre, Vollzeit · gültig bis 2027-06-30

Fachinformatiker für Systemintegration bauen und betreiben IT-Infrastruktur. Bei uns heißt das: Sie sehen vom ersten Jahr an Server, Virtualisierung, Netzwerke, Firewalls und Datensicherung – in unserem eigenen Rechenzentrum, im Rechenzentrum unseres Partners und bei Kunden in der Region. Nicht zusehen, mitmachen: Im ersten Jahr richten Sie Arbeitsplätze ein und helfen im Support, im zweiten bauen Sie Netze und Server mit, im dritten betreuen Sie eigene kleine Projekte.

Die Berufsschule vermittelt die Theorie; wir zeigen, wofür sie gut ist. Was auf dieser Website steht – Störungsseiten, Werkzeuge, Nachweise – entsteht im Betrieb, und Sie arbeiten daran mit. Ziel ist die Übernahme nach der Ausbildung; wer bleibt, hat danach einen Weg zum Systemadministrator mit Zertifizierungen auf unsere Kosten.

**Aufgaben:**
- 1. Jahr: Arbeitsplätze, Drucker, Benutzer; Support mit festem Ansprechpartner; Grundlagen Netzwerk und Windows
- 2. Jahr: Server und Virtualisierung mit Hyper-V, Netzwerke mit VLAN und Firewall, Datensicherung mit Testwiederherstellung
- 3. Jahr: eigene Projekte bei Kunden mit Betreuung, Rechenzentrumsbetrieb, Vorbereitung auf die Abschlussprüfung
- Durchgehend: Dokumentation, die ein anderer versteht – die wichtigste Fähigkeit im Beruf

**Profil:**
- Mittlere Reife oder Abitur mit guten Noten in Mathematik, Deutsch und Englisch
- Interesse an Technik, das über das Smartphone hinausgeht: ein eigener Rechner, ein Heimnetz, ein Raspberry Pi – irgendetwas, das Sie schon einmal zum Laufen gebracht haben
- Geduld beim Suchen von Fehlern und Freude daran, wenn es am Ende läuft
- Zuverlässigkeit: Kunden verlassen sich auf uns, und wir uns auf Sie

**Ein Tag in dieser Stelle:** Zweites Ausbildungsjahr, ein Donnerstag: Morgens mit dem Ausbilder im Rechenzentrum, eine neue virtuelle Maschine für einen Kunden anlegen – Sie klicken, er erklärt, warum die Platte auf dem schnellen Speicher liegt. Vormittags die Testwiederherstellung einer Sicherung, mit Protokoll; Sie messen die Zeit. Nachmittags im Support zwei Anrufe, die Sie allein lösen. Abends im Berichtsheft drei Sätze, die Sie vor einem Jahr nicht verstanden hätten.


#### Häufige Fragen

**Wann ist Bewerbungsschluss?**
Wir besetzen den Platz, sobald die passende Person gefunden ist – je früher die Bewerbung, desto besser. Spätestens bis Ende Juni 2027 sollte sie vorliegen.

**Welche Berufsschule?**
Die zuständige Berufsschule für Fachinformatiker in der Region Mannheim; der Unterricht läuft im Blockmodell oder an festen Wochentagen, je nach Schule. Das klären wir mit Ihnen vor Vertragsabschluss.

**Kann ich vorher ein Praktikum machen?**
Ja, und wir empfehlen es: eine oder zwei Wochen bei uns zeigen besser als jedes Gespräch, ob der Beruf passt. Schreiben Sie es in die Bewerbung.


### Quereinstieg in den IT-Support (m/w/d)

Adresse: https://davinci-rechenzentrum.de/karriere/quereinstieg-it-support · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Stand: 2026-10-03 · Mannheim · Vollzeit oder Teilzeit ab 30 Stunden, unbefristet nach Einarbeitung · gültig bis 2027-03-31

Die besten Supportmitarbeiter, die wir kennen, haben nicht alle Informatik gelernt. Sie haben in einer Werkstatt Maschinen in Gang gehalten, in einem Laden die Kasse und das WLAN betreut oder im Büro die Kollegen bei jedem Windows-Problem gerettet. Was sie gemeinsam haben: Sie geben nicht auf, bevor es läuft, und sie können erklären, was sie getan haben.

Der Einstieg bei uns ist kein Sprung ins kalte Wasser. Sie beginnen mit den Dingen, die jeder Betrieb täglich braucht – Arbeitsplätze, Benutzer, Drucker, Microsoft 365 –, mit Vorlagen, Wissensbasis und einem Ansprechpartner, der jede Frage beantwortet. Grundlagenkurse zu Netzwerk und Windows bezahlen wir; nach etwa einem Jahr arbeiten Sie im First Level selbstständig.

**Aufgaben:**
- Monate 1–3: Einarbeitung an festen Stationen – Arbeitsplatz, Microsoft 365, Drucker, Fernwartung – mit Vorlagen und Begleitung
- Monate 4–6: eigene Störungsannahme mit Rückendeckung; Grundlagenkurs Netzwerk
- Monate 7–12: First Level selbstständig, erste Einrichtungen bei Kunden, Dokumentation eigener Fälle
- Danach: der Weg des IT-Supports – Second Level, Zertifizierungen, auf Wunsch die Ausbildung zum Fachinformatiker berufsbegleitend

**Profil:**
- Berufserfahrung in einem anderen Feld und nachweisbarer Technikverstand – privat oder im alten Beruf
- Ruhe und Freundlichkeit am Telefon, Freude am Erklären
- Lernbereitschaft: Sie lesen eine Anleitung zu Ende und probieren es dann
- Deutsch sicher in Wort und Schrift

**Ein Tag in dieser Stelle:** Dritter Monat: Vormittags zwei neue Arbeitsplätze nach Vorlage eingerichtet, ein Kollege schaut am Ende drüber. Dann ein Anruf: „Mein Outlook zeigt keine neuen Mails“ – Sie gehen die Störungsseite durch, Schritt drei trifft, der Kunde ist dankbar. Nachmittags Grundlagenkurs Netzwerk, eine Stunde, danach die Fragen dazu mit dem Ansprechpartner. Der Tag endet mit einem Eintrag in der Wissensbasis: Ihr erster.


#### Häufige Fragen

**Welche Vorerfahrung zählt?**
Alles, was zeigt, dass Sie Technik zum Laufen bringen und mit Menschen umgehen: der WLAN-Ausbau im Verein, die Kasse im Laden, die Fahrzeugdiagnose in der Werkstatt, das Zurücksetzen von Kollegenkennwörtern im Büro. Schreiben Sie es konkret in die Bewerbung.

**Wie ist das Gehalt in der Einarbeitung?**
Ein Festgehalt von Anfang an, mit vereinbarten Stufen bei Erreichen der Einarbeitungsziele. Die Beträge nennen wir im ersten Gespräch – sie hängen an Vorerfahrung und Arbeitszeit.


---

## Autoren


### Metehan Kurt – Autor · IT-Infrastruktur und Rechenzentrumsbetrieb

Adresse: https://davinci-rechenzentrum.de/autoren/metehan-kurt

Schwerpunkte: Serverbetrieb und Virtualisierung, Managed Private Cloud, Netzwerk- und Systemtechnik, Datensicherung und Wiederanlauf

Metehan Kurt verantwortet bei DAVINCI Rechenzentrum die fachlichen Inhalte der Website – die Beiträge des Journals ebenso wie die Fach- und Standortseiten. Sein Schwerpunkt liegt dort, wo IT konkret wird: Serverlandschaften, Virtualisierung, Netzwerke und der tägliche Betrieb – in ISO-27001-zertifizierten Rechenzentren externer Partner ebenso wie im eigenen privaten Rechenzentrum vor Ort.

Die Beiträge entstehen aus der Projektarbeit heraus – aus Migrationen, Störungsfällen und Gesprächen mit Geschäftsführungen. Anspruch ist dabei nicht die schnelle Schlagzeile, sondern die belastbare Einordnung: Was steht wirklich in der Norm, was folgt daraus für den Betrieb, und was ist Marketing.

Grundsatz der Redaktion: keine erfundenen Zahlen, keine Angstverkäufe. Wo Sachverhalte strittig oder noch offen sind, wird das benannt statt überspielt.


### Seamand Mala – Fachliche Prüfung · IT-Sicherheit und Compliance

Adresse: https://davinci-rechenzentrum.de/autoren/seamand-mala

Schwerpunkte: IT-Sicherheit und Angriffserkennung, NIS2 und ISO 27001, Datenschutz im IT-Betrieb, Notfall- und Wiederanlaufkonzepte

Seamand Mala prüft die fachlichen Inhalte vor der Veröffentlichung – Journalbeiträge ebenso wie Fach- und Standortseiten. Geprüft wird auf sachliche Richtigkeit, auf Vollständigkeit der genannten Voraussetzungen und darauf, ob eine Empfehlung im Betriebsalltag tatsächlich trägt.

Der fachliche Schwerpunkt liegt auf IT-Sicherheit und Nachweisbarkeit: Sicherheitsarchitekturen, Anforderungen aus NIS2 und ISO 27001, Datenschutz im laufenden Betrieb sowie Notfall- und Wiederanlaufkonzepte.

Was eine Aussage nicht belegen kann, geht zurück in die Redaktion. Erst danach erscheint es. Das Datum in der Kopfzeile einer Seite ist deshalb das Datum der letzten Prüfung, nicht das der Erstveröffentlichung.


---

## Standorte


### Mannheim

Adresse: https://davinci-rechenzentrum.de/standorte/mannheim

Beratung und Betrieb Ihrer gesamten IT – vom Sitz in den Quadraten aus, für ganz Mannheim.


### Heidelberg

Adresse: https://davinci-rechenzentrum.de/standorte/heidelberg

Vom Neuenheimer Feld bis Rohrbach Süd: IT-Betreuung für Heidelberger Betriebe, mit 15 Minuten Reaktionszeit im Notfall.


### Ludwigshafen

Adresse: https://davinci-rechenzentrum.de/standorte/ludwigshafen

Wartung, die den Schichtplan kennt, Netztrennung für Anlagentechnik, Hilfe bei Lieferantenaudits – für Betriebe in Ludwigshafen.


### Weinheim

Adresse: https://davinci-rechenzentrum.de/standorte/weinheim

Für Betriebe, die an Konzerne liefern, ohne eigene IT-Abteilung zu haben – Betreuung, Netztrennung und Auditvorbereitung in Weinheim.


### Bensheim

Adresse: https://davinci-rechenzentrum.de/standorte/bensheim

Prüfplätze abschirmen, Rückverfolgbarkeit je Seriennummer, Audits vorbereiten – für Betriebe im Stubenwald und in der Innenstadt.


### Frankenthal

Adresse: https://davinci-rechenzentrum.de/standorte/frankenthal

Alte Steuerungen abschirmen statt ersetzen, Zeichnungen sicher zum Techniker, Archive, die den Service tragen – für Betriebe in Frankenthal.


### Speyer

Adresse: https://davinci-rechenzentrum.de/standorte/speyer

Vertraulichkeit statt Stillstand: Rechte, Protokolle und Aufbewahrung für Speyerer Organisationen – dazu Lagernetze im Hafen.


### Viernheim

Adresse: https://davinci-rechenzentrum.de/standorte/viernheim

Unser zweiter Standort: kurze Wege für Handel, Logistik und Handwerk in Viernheim und an der hessischen Bergstraße.


### Darmstadt

Adresse: https://davinci-rechenzentrum.de/standorte/darmstadt

Verstärkung statt Ersatz: Bereitschaft, Spezialthemen und eine zweite Meinung für Darmstädter Technikbetriebe.


### Walldorf

Adresse: https://davinci-rechenzentrum.de/standorte/walldorf

Wenn der Kunde größer ist als man selbst und vorschreibt: Nachweise, Rechte und Datentrennung für Walldorfer Betriebe.


### Heppenheim

Adresse: https://davinci-rechenzentrum.de/standorte/heppenheim

Kleine Häuser, große Pflichten: IT-Betreuung für die Kreisstadt an der Bergstraße, zwanzig Minuten von Viernheim.


### Lampertheim

Adresse: https://davinci-rechenzentrum.de/standorte/lampertheim

Hallenfunk, Außenlager und Erfassung von unterwegs – IT-Betreuung für Logistik, Verarbeitung und Handwerk im hessischen Ried.


### Worms

Adresse: https://davinci-rechenzentrum.de/standorte/worms

Wenn niemand mehr weiß, wie es aufgebaut ist: Aufnehmen, ordnen, betreiben – für Betriebe in Worms und Rheinhessen.


### Schwetzingen

Adresse: https://davinci-rechenzentrum.de/standorte/schwetzingen

Für Häuser mit fünf bis fünfundzwanzig Arbeitsplätzen: Betreuung, Verschwiegenheit und Verfügbarkeit im Kleinen.


### Hirschberg an der Bergstraße

Adresse: https://davinci-rechenzentrum.de/standorte/hirschberg

Konzernanforderungen ohne eigene IT-Abteilung – Betreuung für Hirschberger Betriebe, fünfundzwanzig Minuten von Mannheim.


### Heddesheim

Adresse: https://davinci-rechenzentrum.de/standorte/heddesheim

Hallenfunk, Scannerbetrieb und Anbindung – IT-Betreuung für Logistik und Handwerk in Heddesheim.


### Laudenbach

Adresse: https://davinci-rechenzentrum.de/standorte/laudenbach

Klein am Ort, überregional im Geschäft – IT-Betreuung für Laudenbacher Betriebe.


### Brühl

Adresse: https://davinci-rechenzentrum.de/standorte/bruehl

Für Häuser, denen IT zu groß für nebenbei und zu klein für eine Abteilung ist – Betreuung in Brühl.


### Eppelheim

Adresse: https://davinci-rechenzentrum.de/standorte/eppelheim

Eigene Betriebslandschaft direkt an Heidelberg – IT-Betreuung für Eppelheimer Häuser.


---

## Fachbeiträge (161)


### Ressort: IT News


#### Bis zu 271 Milliarden Euro Schaden: Was die Zahlen wirklich aussagen

Adresse: https://davinci-rechenzentrum.de/news/wirtschaftsschutz-2026-schadenszahlen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 4 Min. Lesezeit

*Der Bitkom beziffert den jährlichen Schaden durch Datendiebstahl, Spionage und Sabotage erstmals als Korridor – 211 bis 270,8 Milliarden Euro. Zugleich meldet weniger Unternehmen einen Schaden durch Ransomware. Was die Zahlen aussagen und was nicht.*

Schadenssummen in Milliardenhöhe sehen in jeder Pressemitteilung eindrucksvoll aus – und helfen für sich genommen wenig. Wer die Studie „Wirtschaftsschutz 2026“ des Bitkom, am 26. August gemeinsam mit dem Bundesamt für Verfassungsschutz vorgestellt, auf das eigene Unternehmen übertragen will, sollte zuerst klären, welche Zahl was misst. Grundlage ist eine telefonische Befragung von 1.003 Unternehmen ab zehn Beschäftigten und einer Million Euro Jahresumsatz.

##### Welche Zahl eigentlich gilt

Die 289,2 Milliarden Euro stammen aus dem Vorjahresbericht 2025 und markieren den bisherigen Höchstwert der Reihe. Für 2026 nennt der Bitkom keine einzelne Zahl mehr, sondern einen Korridor von 211 bis 270,8 Milliarden Euro durch Datendiebstahl, Industriespionage und Sabotage. Rund 76 Prozent davon, also 160,4 bis 205,8 Milliarden Euro, gehen auf Cyberangriffe zurück; im Vorjahr waren es 202,4 Milliarden Euro.

Der Korridor hat einen methodischen Grund, der selbst eine Nachricht ist. 67 Prozent der Unternehmen geben an, in den vergangenen zwölf Monaten sicher betroffen gewesen zu sein, weitere 29 Prozent vermuten es nur. Im Durchschnitt der Jahre 2021 bis 2025 lag der Anteil der bloß Vermutenden bei zehn Prozent. Die Untergrenze rechnet nur mit den sicher betroffenen Unternehmen, die Obergrenze geht davon aus, dass wie im langjährigen Mittel nur zehn Prozent bloß vermutlich betroffen sind. Zusammen ergeben sich 96 Prozent, die betroffen sind oder es annehmen – 2025 waren es 97 Prozent, davon 87 Prozent sicher.

Für die Praxis bedeutet das: Immer mehr Unternehmen wissen nicht, ob ein Angriff stattgefunden hat. Das ist keine statistische Randnotiz, sondern ein Befund über die Fähigkeit, Vorfälle zu erkennen.

##### Betroffen ist fast jeder, geschädigt nicht

Aufschlussreich ist der Abstand zwischen Betroffenheit und Schaden. 58 Prozent der befragten Unternehmen haben in den vergangenen zwölf Monaten einen Schaden durch Cyberangriffe erlitten – deutlich weniger als die 96 Prozent, die angegriffen wurden oder es vermuten. Zwischen beiden Werten liegt das, was ein Unternehmen selbst in der Hand hat.

Besonders deutlich wird das bei Ransomware. Bei 25 Prozent aller befragten Unternehmen hat eine Verschlüsselung mit Lösegeldforderung einen Schaden verursacht, nach 34 Prozent im Vorjahr. Die Studie nennt keine Ursache für den Rückgang. Naheliegend ist, dass Maßnahmen greifen, die inzwischen verbreitet sind: getrennte Sicherungen, Mehrfaktor-Anmeldung, überwachte Endpunkte. Belegt ist das durch die Befragung nicht, plausibel ist es.

Gleichzeitig zeigt die Polizeistatistik, wen es trifft. Im Bundeslagebild Cybercrime 2024 entfielen rund 80 Prozent der beim BKA angezeigten Ransomware-Fälle auf kleine und mittlere Unternehmen. Für 2025 weist das BKA 1.041 angezeigte Ransomware-Angriffe aus, zehn Prozent mehr als im Vorjahr. Die großen Fälle stehen in der Zeitung, die Masse der Fälle passiert im Mittelstand.

##### Wo Angreifer tatsächlich durchkommen

Den größten praktischen Wert hat eine Frage, die in der Berichterstattung meist untergeht: Was hat den erfolgreichen Angriff ermöglicht? Die geschädigten Unternehmen nennen am häufigsten unzureichende Erkennung von Sicherheitsvorfällen, Fehlkonfigurationen, lückenhaftes Identitäts- und Zugriffsmanagement, technische Schwachstellen sowie veraltete Hard- oder Software. Mangelndes Sicherheitsbewusstsein der Beschäftigten und kompromittierte Zulieferer folgen mit deutlichem Abstand.

Das verschiebt den Blick. Die häufigsten Einfallstore sind keine raffinierten Techniken, sondern Versäumnisse im Betrieb: ein nicht gepatchtes System, ein zu weit gefasstes Konto, eine Warnung, die niemand gesehen hat. Hinzu kommt die Wirkung nach außen: Gut jedes fünfte betroffene Unternehmen gibt an, dass sein Schaden auch andere Unternehmen getroffen hat, etwa durch Produktionsausfälle bei Geschäftspartnern.

Zwei weitere Entwicklungen verdienen Aufmerksamkeit. 37 Prozent der betroffenen Unternehmen konnten mindestens einen Angriff einem fremden Nachrichtendienst zuordnen, nach 28 Prozent im Vorjahr; am häufigsten genannt bleibt die organisierte Kriminalität. Und KI-gestützte Methoden hinterlassen erstmals messbare Spuren: Automatisierte Anrufe haben bei 14 Prozent der Unternehmen einen Schaden verursacht (Vorjahr: 3 Prozent), gefälschte Audio- und Videoaufnahmen bei 8 Prozent (Vorjahr: 4 Prozent). Der durchschnittliche Anteil der IT-Sicherheit am IT-Budget liegt dagegen unverändert bei rund 18 Prozent.

##### Was daraus folgt

- Die Wahrscheinlichkeit, betroffen zu sein, ist hoch – die Wahrscheinlichkeit, Schaden zu nehmen, ist beeinflussbar.
- Der Unterschied zwischen „betroffen“ und „geschädigt“ liegt fast immer bei Sicherungen und Zugangsschutz.
- Wer auf die eigene Größe verweist, verwechselt Bekanntheit mit Angriffsfläche. Angegriffen wird, was erreichbar ist.
- Wer nicht sicher sagen kann, ob er angegriffen wurde, hat ein Erkennungsproblem – und damit die Schwachstelle, die Geschädigte am häufigsten nennen.
- Eigene Sicherheit ist auch eine Lieferantenpflicht: Ein Schaden im eigenen Haus kann beim Kunden die Produktion anhalten.

Für die Geschäftsleitung lassen sich daraus Prüffragen ableiten, die ohne Fachvokabular auskommen: Würden wir einen Angriff innerhalb eines Tages bemerken, und wer würde es erfahren? Wann wurde zuletzt geprüft, welche Konten weitreichende Rechte haben? Welche Systeme laufen ohne Herstellerunterstützung? Und ist eine Wiederherstellung aus der Sicherung schon einmal tatsächlich erprobt worden?

Unsere Einordnung: Aus einer Schadenssumme in Milliardenhöhe lässt sich für den einzelnen Betrieb nichts ableiten. Aus dem Rückgang bei Ransomware und aus der Liste der Einfallstore schon: Sie belegen, dass die üblichen, unspektakulären Maßnahmen wirken. Sie müssen nur getan sein, bevor der Ernstfall kommt.

Quellen: Vorstellung der Bitkom-Studie „Wirtschaftsschutz 2026" – https://www.verfassungsschutz.de/SharedDocs/kurzmeldungen/DE/2026/2026-08-26-studie-bitkom.html · Wirtschaftsschutz 2026 | Studienbericht 2026 – https://www.bitkom.org/Bitkom/Publikationen/Wirtschaftsschutz · Wirtschaftsschutz 2026 – https://bitkom-research.de/studien/wirtschaftsschutz-2026


#### E-Rechnung wird Pflicht: Der Fahrplan bis 2028

Adresse: https://davinci-rechenzentrum.de/news/e-rechnung-pflicht · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 4 Min. Lesezeit

*Die elektronische Rechnung kommt für alle Unternehmen in Deutschland – schrittweise, aber verbindlich. Wer die Übergangsfristen kennt, kann die Umstellung planvoll statt hektisch angehen.*

Die Pflicht zur elektronischen Rechnung geht auf das Wachstumschancengesetz von 2024 zurück, das die Rechnungsvorschriften des Umsatzsteuergesetzes neu gefasst hat. Sie betrifft Rechnungen zwischen Unternehmen, die im Inland ansässig sind, und sie kommt in Stufen. Die erste gilt seit dem 1. Januar 2025: Jedes Unternehmen muss elektronische Rechnungen empfangen und verarbeiten können – ohne Übergangsfrist und unabhängig von seiner Größe.

##### Was rechtlich eine E-Rechnung ist

Eine E-Rechnung im Sinne des Gesetzes ist nicht einfach eine Rechnung, die per E-Mail eintrifft. Gemeint ist eine Rechnung in einem strukturierten elektronischen Format, das eine automatische Verarbeitung ermöglicht und der europäischen Norm EN 16931 entspricht. Eine PDF-Datei genügt dafür nicht, ebenso wenig ein eingescanntes Papierdokument. Beides zählt rechtlich als „sonstige Rechnung“.

In Deutschland sind vor allem zwei Formate verbreitet. Die XRechnung ist ein reiner Datensatz ohne Bildanteil, der für Menschen erst mit einer Anzeigesoftware lesbar wird. ZUGFeRD ist ein hybrides Format: ein PDF mit eingebettetem Datensatz. Nach Auffassung des Bundesfinanzministeriums erfüllen ZUGFeRD-Rechnungen ab Version 2.0.1 die Anforderungen, ausgenommen die Profile MINIMUM und BASIC-WL. Bei hybriden Rechnungen ist der strukturierte Teil führend – weicht die sichtbare PDF-Ansicht vom Datensatz ab, zählt der Datensatz.

##### Der Fahrplan bis 2028

- Seit 1. Januar 2025: Empfangspflicht für alle Unternehmen. Für den Empfang genügt nach Auskunft des Bundesfinanzministeriums bereits ein E-Mail-Postfach. Der Absender einer E-Rechnung braucht dafür keine Zustimmung des Empfängers mehr.
- Bis 31. Dezember 2026: Alle Unternehmen dürfen noch sonstige Rechnungen ausstellen. Papier bleibt zulässig, andere elektronische Formate wie ein einfaches PDF nur mit Zustimmung des Empfängers.
- Ab 1. Januar 2027: Wer im Vorjahr mehr als 800.000 Euro Gesamtumsatz erzielt hat, muss inländische B2B-Rechnungen als E-Rechnung ausstellen. Kleinere Unternehmen dürfen noch ein Jahr länger sonstige Rechnungen verwenden.
- Bis 31. Dezember 2027: Bereits eingeführte EDI-Verfahren dürfen mit Zustimmung des Empfängers weiter genutzt werden, auch wenn sie der Norm technisch nicht entsprechen.
- Ab 1. Januar 2028: Ausstellungspflicht für alle Unternehmen, unabhängig vom Umsatz.

Papier und einfache PDFs sind danach im inländischen Geschäftsverkehr zwischen Unternehmen grundsätzlich nicht mehr zulässig. Für die Planung heißt das: Spätestens 2028 muss jedes Unternehmen beide Richtungen beherrschen, das Empfangen und das Senden. Welche Richtung zuerst Arbeit macht, hängt von der eigenen Umsatzgröße ab – der Empfang ist in jedem Fall bereits Pflicht.

##### Wer ausgenommen ist

Nicht jede Rechnung fällt unter die Pflicht. Ausgenommen sind Kleinbetragsrechnungen bis 250 Euro brutto, Fahrausweise sowie Rechnungen an Privatpersonen und an juristische Personen, die nicht unternehmerisch tätig sind. Kleinunternehmer im Sinne des Umsatzsteuergesetzes müssen keine E-Rechnungen ausstellen – empfangen können müssen aber auch sie. Für den Mittelstand bedeutet das: Die Ausnahmen betreffen einzelne Belegarten wie Tankquittungen oder Bahntickets, selten ganze Geschäftsbereiche.

##### Der Rechnungseingang: die unterschätzte Hälfte

Die öffentliche Diskussion kreist um den Versand. Organisatorisch anspruchsvoller ist häufig der Eingang, denn er berührt jede Abteilung, die Rechnungen sachlich prüft. Eine XRechnung, die im Postfach der Buchhaltung landet, muss erkannt, lesbar dargestellt, geprüft, freigegeben, gebucht und archiviert werden. Wer sie ausdruckt und abheftet, hat damit kein gültiges Archivexemplar erzeugt, denn aufzubewahren ist das elektronische Original.

Eine typische Situation im Mittelstand: Rechnungen kommen über ein halbes Dutzend Wege – persönliche Postfächer, ein Sammelpostfach, Lieferantenportale, Papier. Solange ein Mensch jede Rechnung ohnehin liest, fällt das kaum auf. Mit strukturierten Datensätzen wird es zum Hindernis, weil die Automatisierung erst wirkt, wenn alle Rechnungen am selben Punkt ankommen. Folgende Fragen klären den Stand:

- Eingangskanal: Gibt es eine zentrale Adresse für Rechnungen, die Lieferanten kennen und nutzen?
- Prüfung: Erkennt die Software fehlerhafte oder unvollständige Datensätze, bevor gebucht wird?
- Darstellung: Können Fachabteilungen eine XRechnung am Bildschirm lesen, ohne sie auszudrucken?
- Freigabe: Ist geregelt, wer sachlich und rechnerisch prüft und wer im Vertretungsfall entscheidet?
- Übergabe: Gelangen die Daten ohne Abtippen in die Buchhaltung?

##### Archivierung: Das Original ist der Datensatz

Rechnungen sind Buchungsbelege und unterliegen den gesetzlichen Aufbewahrungspflichten; seit 2025 beträgt die Frist dafür für die meisten Unternehmen acht statt zehn Jahre. Bei der E-Rechnung ist mindestens der strukturierte Teil unverändert in seiner ursprünglichen Form aufzubewahren, und er muss während der gesamten Frist lesbar und maschinell auswertbar bleiben. Ein Archiv, das nur PDF-Ansichten speichert, genügt dem nicht. Hinzu kommen die Grundsätze ordnungsmäßiger Buchführung in elektronischer Form (GoBD), die eine nachvollziehbare, unveränderbare Ablage und eine Verfahrensdokumentation verlangen.

Damit wird sichtbar, warum die E-Rechnung weniger ein Steuerthema als ein IT- und Organisationsprojekt ist: Sie betrifft Posteingang, Buchhaltungssoftware, Freigabeprozesse und Archiv zugleich. Der sinnvolle erste Schritt ist die Prüfung, ob die eingesetzte Buchhaltungs- oder Branchensoftware die Formate tatsächlich verarbeitet und im Original ablegt. Der zweite ist ein geordneter digitaler Eingangs- und Freigabeweg. Wer beides vor der eigenen Ausstellungspflicht erledigt, verwandelt eine gesetzliche Auflage in einen echten Effizienzgewinn.

Der Horizont reicht dabei über 2028 hinaus. Mit dem 2025 beschlossenen EU-Paket „VAT in the Digital Age“ werden E-Rechnungen nach EN 16931 ab dem 1. Juli 2030 auch für grenzüberschreitende Umsätze zwischen Unternehmen innerhalb der EU verbindlich, verbunden mit digitalen Meldepflichten. Ein sauber aufgesetzter inländischer Prozess ist dafür die Grundlage.

Quellen: Fragen und Antworten zur E-Rechnung – https://www.bundesfinanzministerium.de/Content/DE/FAQ/e-rechnung.html · Umsatzsteuergesetz § 14 – Ausstellung von Rechnungen – https://www.gesetze-im-internet.de/ustg_1980/__14.html


#### IPv6 im Unternehmensnetz: Warum die Umstellung leiser kommt als erwartet

Adresse: https://davinci-rechenzentrum.de/news/ipv6-umstellung-unternehmen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 4 Min. Lesezeit

*IPv4-Adressen sind knapp und teuer, IPv6 ist längst Standard bei Providern. Für Unternehmen bedeutet das: nicht Panik, aber Planung – vor allem bei Firewalls, VPN und Monitoring.*

IPv6 wurde jahrelang angekündigt und kommt nun schrittweise durch die Hintertür: über Mobilfunknetze, über Internetanschlüsse mit gemeinsam genutzten IPv4-Adressen (Carrier-Grade-NAT) und über Cloud-Dienste, die IPv6 bevorzugt anbieten. Für Unternehmen entsteht daraus selten ein Stichtag – aber eine schleichende Notwendigkeit.

Die Ursache ist nüchtern: Die frei verfügbaren IPv4-Adressen sind aufgebraucht. Die für Europa zuständige Vergabestelle RIPE NCC hat im November 2019 ihre letzten freien IPv4-Blöcke vergeben; seither werden Adressen nur noch aus Rückläufen zugeteilt oder zwischen Unternehmen gehandelt. Große Cloud-Anbieter berechnen öffentliche IPv4-Adressen inzwischen gesondert, Amazon Web Services etwa seit Februar 2024. Knappheit hat damit einen Preis bekommen – und Preise verändern Architekturentscheidungen.

##### IPv6 ist oft schon da – nur ungeplant

Der verbreitetste Denkfehler lautet, IPv6 sei ein Zukunftsprojekt, das man bei Bedarf einschaltet. Tatsächlich sprechen aktuelle Betriebssysteme IPv6 von Haus aus, und Windows bevorzugt es, sobald es verfügbar ist. Jedes Gerät besitzt eine lokale IPv6-Adresse, auch wenn niemand sie konfiguriert hat. Microsoft rät ausdrücklich davon ab, IPv6 abzuschalten, weil Teile des Betriebssystems darauf aufbauen.

Daraus entsteht ein stilles Risiko. Liefert der Provider am Anschluss IPv6 aus oder kündigt ein Gerät im Netz eigenmächtig ein IPv6-Präfix an, kommunizieren Rechner über einen Weg, den Firewall-Regeln, Proxy und Protokollierung womöglich nicht erfassen. Ein Netz, in dem IPv6 unbeachtet mitläuft, ist deshalb nicht „nur IPv4“, sondern teilweise unbeobachtet.

Hinzu kommen Anschlüsse, bei denen der Provider nur noch IPv6 vollwertig bereitstellt und IPv4 über eine mit anderen Kunden geteilte Adresse tunnelt; in Deutschland ist das Verfahren unter dem Namen DS-Lite verbreitet. Ein solcher Standort ist über IPv4 von außen nicht erreichbar. Das fällt meist erst auf, wenn dort ein VPN-Endpunkt oder ein Fernwartungszugang eingerichtet werden soll. Bei der Wahl eines Geschäftsanschlusses gehört die Frage nach vollwertigem IPv4 und festem IPv6-Präfix deshalb in die Ausschreibung.

##### Dual-Stack ist der pragmatische Weg

In der Praxis fahren die meisten Unternehmen zweigleisig: IPv4 und IPv6 parallel. Das erlaubt eine schrittweise Umstellung ohne Bruch. Wichtig ist, dass Firewall-Regeln, VPN-Zugänge und Monitoring von Anfang an beide Protokolle abdecken – sonst entsteht der klassische blinde Fleck: ein Dienst, der über IPv6 erreichbar ist, während die Sicherheitsregeln nur für IPv4 greifen. Vor der Freischaltung empfiehlt sich eine Prüfung entlang folgender Punkte:

- Firewall-Gleichstand: Jede IPv4-Regel hat ein IPv6-Gegenstück, und für eingehenden Verkehr gilt auch unter IPv6 „alles verweigern, was nicht erlaubt ist“. Weil IPv6 in der Regel ohne Adressübersetzung arbeitet, ist diese Regel die einzige Schranke vor den internen Geräten.
- ICMPv6 differenziert behandeln: Anders als unter IPv4 lässt es sich nicht pauschal sperren, weil Nachbarerkennung und die Steuerung der Paketgrößen darauf angewiesen sind. Erlaubt wird gezielt, was der Betrieb braucht.
- Router-Ankündigungen absichern: Switches sollten Präfixankündigungen nur vom zuständigen Router zulassen, damit kein Gerät sich als Gateway ausgeben kann.
- Fernzugänge testen: VPN und Fernwartung über beide Protokolle prüfen, auch aus Mobilfunk- und Heimnetzen der Mitarbeitenden.
- Namensauflösung kontrollieren: Sobald ein Dienst einen IPv6-Eintrag im DNS erhält, wird er bevorzugt auf diesem Weg angesprochen – er muss dort also genauso funktionieren und geschützt sein.
- Monitoring und Protokolle erweitern: Überwachung, Log-Auswertung und Inventar müssen IPv6-Adressen erfassen und Geräten zuordnen können. Endgeräte wechseln zum Schutz der Privatsphäre regelmäßig ihre Adresse; ohne passende Protokollierung ist später nicht nachvollziehbar, welcher Rechner wann mit wem sprach.

##### Das Adresskonzept: Ordnung muss geplant werden

Der zweite Stolperstein ist das Adresskonzept. IPv6 bringt so viel Adressraum mit, dass Ordnung nicht mehr durch Knappheit erzwungen wird – sie muss geplant werden. Ein sauber dokumentiertes Schema pro Standort, Netzsegment und Systemklasse zahlt sich später bei jeder Fehlersuche und jeder Firewall-Regel aus.

Die Empfehlung der europäischen Netzbetreiber-Gemeinschaft (RIPE-690) sieht für Geschäftskunden ein dauerhaftes Präfix der Größe /48 vor. Das entspricht 65.536 Teilnetzen der Standardgröße /64. Manche Provider vergeben kleinere oder wechselnde Präfixe; beides erschwert die Planung erheblich, denn ändert sich das Präfix, müssen Regeln und Dokumentation mitwandern. Die Präfixgröße sollte deshalb vor Vertragsabschluss geklärt sein.

Ein Beispiel zur Veranschaulichung, keine Norm: Von den vier Hexadezimalstellen, die ein /48 für Teilnetze freilässt, bezeichnet die erste den Standort, die zweite die Zone – etwa Büro, Produktion, Server, Gäste –, die beiden letzten das einzelne Segment. So bleiben Platz für 16 Standorte mit je 16 Zonen und 256 Segmenten, und eine Adresse verrät auf einen Blick, wo ein Gerät steht. Teilnetze kleiner als /64 sollten die Ausnahme bleiben, weil die automatische Adressvergabe auf diese Größe ausgelegt ist.

##### Drei Fragen für die Geschäftsführung

Für den Einstieg muss niemand IPv6-Spezialist werden. Drei Fragen an die eigene IT oder den Dienstleister genügen, um den Stand einzuschätzen. Erstens: Ist IPv6 in unserem Netz heute aktiv, und wenn ja, gelten dafür dieselben Sicherheitsregeln wie für IPv4? Zweitens: Welches Präfix haben wir vom Provider, und ist es fest? Drittens: Gibt es ein dokumentiertes Adresskonzept, bevor die ersten Dienste umgestellt werden?

Lautet die Antwort auf die erste Frage „wissen wir nicht“, ist das der dringlichste Befund – nicht, weil IPv6 gefährlich wäre, sondern weil ein unbeobachteter Netzweg das eigentliche Risiko ist. Der Rest lässt sich in Ruhe planen, idealerweise zusammen mit dem nächsten Austausch von Firewall oder Internetanschluss.

Quellen: IPv6: Nutzen, Fallstricke und Lösungen – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Netzwerke/IPv6/ipv6_node.html · Migrationsleitfaden für die Umsetzung von IPv6-Migrationseinzelprojekten der Behörden und Organisationen des Bundes – https://www.bdbos.bund.de/SharedDocs/Downloads/DE/IPv6/IPv6_PdB_Migrationsleitfaden.html


#### Windows 10 ist Geschichte: Was das Support-Ende jetzt bedeutet

Adresse: https://davinci-rechenzentrum.de/news/windows-10-support-ende · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Seit Oktober 2025 liefert Microsoft keine kostenlosen Sicherheitsupdates mehr für Windows 10. Wer noch Altsysteme betreibt, arbeitet mit wachsendem Risiko – die Optionen im Überblick.*

Am 14. Oktober 2025 hat Microsoft den regulären Support für Windows 10 beendet. Die Rechner laufen seitdem weiter – aber neu entdeckte Sicherheitslücken werden auf ihnen nicht mehr kostenlos geschlossen. Für Privatnutzer ist das riskant, für Unternehmen ist es mehr: Ein bekannt verwundbares System im Firmennetz ist ein offenes Einfallstor, und im Schadensfall stellt sich schnell die Frage nach der Sorgfaltspflicht.

Zehn Monate nach dem Stichtag hat sich die Lage in vielen Betrieben sortiert, aber nicht erledigt. Übrig bleiben typischerweise Einzelfälle: der Rechner an der Maschine, das Notebook im Außendienst, der PC mit der alten Branchensoftware, die unter Windows 11 nie getestet wurde. Genau diese Restbestände verdienen jetzt Aufmerksamkeit, denn für Unternehmen endet das erste Jahr der kostenpflichtigen Verlängerung am 13. Oktober 2026.

##### Was die Verlängerung leistet – und was nicht

Microsoft bietet Unternehmen erweiterte Sicherheitsupdates (Extended Security Updates, ESU) über die Volumenlizenzierung an, jeweils für ein Jahr und höchstens für drei Jahre. Das zweite Jahr reicht bis zum 12. Oktober 2027, das dritte bis zum 10. Oktober 2028. Der Preis verdoppelt sich von Jahr zu Jahr, und die Jahre bauen aufeinander auf: Wer erst im zweiten Jahr einsteigt, muss das erste nachträglich mitbezahlen. Voraussetzung ist Windows 10 in der Version 22H2.

Entscheidend ist der Leistungsumfang. ESU liefert ausschließlich kritische und wichtige Sicherheitsupdates – keine neuen Funktionen, keine sonstigen Fehlerbehebungen und keinen allgemeinen technischen Support. Das Verbraucherprogramm, das Microsoft inzwischen bis Oktober 2027 verlängert hat, richtet sich an private Geräte und ist keine Grundlage für den Firmenbetrieb. Ohne Zusatzkosten enthalten ist ESU dagegen für Windows-10-Systeme in bestimmten Microsoft-Cloud-Umgebungen, etwa Windows 365 oder Azure Virtual Desktop.

##### Die drei realistischen Wege

Erstens der Umstieg auf Windows 11: der Regelweg, aber nicht immer trivial, denn Windows 11 stellt Hardware-Anforderungen – unter anderem ein TPM-2.0-Modul, eine UEFI-Firmware mit Secure Boot und einen Prozessor aus Microsofts Kompatibilitätsliste –, die ältere Geräte nicht erfüllen. Zur Migration gehört deshalb eine ehrliche Hardware-Inventur. Zweitens die kostenpflichtige Verlängerung per ESU: ein Zeitkauf, kein Zielzustand. Drittens die Ablösung des Arbeitsplatzkonzepts selbst – etwa durch Terminal- oder Cloud-Arbeitsplätze, bei denen die Rechenleistung zentral und dauerhaft aktuell gehalten wird und das Endgerät im Wesentlichen nur noch anzeigt.

Welcher Weg passt, entscheidet sich selten für das ganze Unternehmen, sondern je Gerätegruppe. Drei Fragen helfen bei der Zuordnung: Erfüllt das Gerät die Anforderungen und hat es noch eine sinnvolle Restlaufzeit? Hängt an ihm eine Anwendung, die unter Windows 11 nicht freigegeben ist? Und braucht der Arbeitsplatz überhaupt lokale Rechenleistung, oder genügt der Zugang zu zentral betriebenen Anwendungen?

ESU ist vertretbar, wenn ein konkreter Grund und ein festes Enddatum vorliegen – etwa eine Fachanwendung, deren Nachfolgeversion erst im kommenden Frühjahr freigegeben wird. Nicht vertretbar ist ESU als Mittel, eine Entscheidung zu vertagen. Weil sich der Preis jährlich verdoppelt, wird das Aufschieben mit jedem Jahr teurer, während die Geräte älter werden.

##### Sonderfälle, die in keiner Inventur fehlen dürfen

Nicht jedes Windows-10-Gerät fiel unter das Supportende vom Oktober 2025. Die Langzeitversionen folgen eigenen Zyklen: Windows 10 Enterprise LTSC 2021 erhält noch bis zum 12. Januar 2027 Updates, die für Geräte mit festem Einsatzzweck gedachte Variante Windows 10 IoT Enterprise LTSC 2021 sogar bis Januar 2032. Solche Systeme stecken häufig in Produktionsanlagen, Kassen oder Messgeräten und werden vom Lieferanten betreut. Die Frage nach dem Supportzeitraum gehört dann schriftlich an diesen Lieferanten.

Umgekehrt gibt es Geräte, die sich weder aktualisieren noch kurzfristig ersetzen lassen, weil eine Maschine oder ein Prüfstand an ihnen hängt. Sie gehören isoliert: in ein eigenes Netzsegment, ohne Internetzugang und ohne E-Mail, mit nur den Verbindungen, die für ihre Aufgabe unverzichtbar sind. Diese Isolierung ist eine Ausnahme mit Begründung und Ablaufdatum, keine stille Dauerlösung.

##### Was jetzt zu tun ist

- Inventur: Welche Geräte laufen noch mit Windows 10, in welcher Edition und Version, und welche erfüllen die Anforderungen für Windows 11?
- Anwendungsprüfung: Welche Fachprogramme, Treiber und Peripheriegeräte sind unter Windows 11 freigegeben – belegt durch den Hersteller, nicht durch Hörensagen?
- Priorisierung: Zuerst Geräte mit Zugriff auf sensible Daten oder direkter Internetnutzung.
- Entscheidung je Gerät: Umstieg, Ersatz, ESU mit festem Enddatum oder Isolierung – und wer diese Entscheidung verantwortet.
- Zeitplan: gestaffelte Migration über wenige Monate statt Stichtagsaktion; wer ESU nutzt, plant rückwärts vom 13. Oktober 2026.
- Kombination: Migration mit ohnehin anstehendem Hardware-Ersatz verbinden.

##### Windows 11 ist kein Endzustand

Wer umgestiegen ist, hat das Thema nicht abgeschlossen, sondern in einen regelmäßigen Takt überführt. Auch Windows 11 erscheint in Versionen mit begrenzter Laufzeit: Für die Home- und Pro-Editionen der Version 24H2 endet die Versorgung mit Updates am 13. Oktober 2026 – am selben Tag, an dem das erste ESU-Jahr für Windows 10 ausläuft. Unternehmen mit Pro-Lizenzen sollten deshalb prüfen, ob die jährlichen Funktionsupdates tatsächlich auf allen Geräten ankommen, und nicht nur, ob Windows 11 installiert ist.

Ein gestaffelter Migrationsplan ist fast immer günstiger als der Feuerwehreinsatz nach einem Sicherheitsvorfall. Wer die Umstellung ohnehin plant, sollte den Anlass nutzen, um Gerätestandards, Softwareverteilung und Verschlüsselung gleich mit zu vereinheitlichen. Dann wird der nächste Versionswechsel zu einer Routineaufgabe im Betrieb und nicht wieder zu einem eigenen Projekt.

Quellen: Windows 10 Home and Pro - Microsoft Lifecycle | Microsoft Learn – https://learn.microsoft.com/en-us/lifecycle/products/windows-10-home-and-pro · Extended Security Updates (ESU) program for Windows 10 | Microsoft Learn – https://learn.microsoft.com/en-us/windows/whats-new/extended-security-updates


#### End of Life: Warum das Ablaufdatum Ihrer Hardware ins Budget gehört

Adresse: https://davinci-rechenzentrum.de/news/eol-hardware-lebenszyklus · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Jede Serverplattform, jede Firewall und jedes Betriebssystem hat ein Enddatum für Sicherheitsupdates. Wer diese Termine nicht kennt, plant sein IT-Budget im Blindflug.*

Hersteller legen für nahezu jedes Produkt fest, wie lange sie es verkaufen und wie lange sie es pflegen. Ab dem Ende der Pflege gibt es keine Sicherheitsupdates, keine Fehlerbehebungen und häufig auch keine Ersatzteile mehr. Genau dann wird ein bis dahin unauffälliges Gerät zum Risiko – nicht, weil es schlechter liefe, sondern weil jede neu entdeckte Lücke dauerhaft offen bleibt.

Das Tückische an diesen Terminen ist, dass sie keinen Alarm auslösen. Ein Server, dessen Betriebssystem keine Updates mehr erhält, startet am nächsten Morgen wie immer. Wer die Daten nicht aktiv verfolgt, bemerkt das Ende der Pflege erst, wenn eine Lücke öffentlich wird oder ein Ersatzteil nicht mehr lieferbar ist.

##### Vier Daten, die man auseinanderhalten sollte

- End of Sale: Das Produkt wird nicht mehr verkauft. Betrieb und Updates laufen weiter; für die Planung ist das Datum das Signal, einen Nachfolger zu bewerten.
- Ende der regulären Pflege: Neue Funktionen und allgemeine Fehlerbehebungen entfallen, Sicherheitsupdates gibt es häufig noch. Bei Microsoft entspricht das dem Übergang vom grundlegenden zum erweiterten Support.
- End of Support beziehungsweise End of Life: keine Sicherheitsupdates, keine Fehlerbehebungen, oft auch keine Ersatzteile und keine Unterstützung durch den Hersteller mehr.
- Ende des eigenen Wartungsvertrags: das vertraglich vereinbarte Datum für Austausch und Reaktionszeiten, das deutlich vor dem Herstellerdatum liegen kann.

Hinzu kommt, dass ein einzelnes System mehrere Kalender hat. Bei einem Server laufen Hardware-Garantie, Firmware-Pflege, Betriebssystem und die darauf betriebenen Anwendungen jeweils nach eigenen Terminen. Maßgeblich für das Risiko ist immer das früheste Datum, an dem eine sicherheitsrelevante Schicht keine Updates mehr erhält. Ein Beispiel aus dem aktuellen Kalender: Windows Server 2016 erhält am 12. Januar 2027 letztmals Updates – unabhängig davon, wie zuverlässig die Hardware darunter noch arbeitet.

##### Eine Liste, die viel Ärger spart

Das zentrale Werkzeug ist unspektakulär: eine gepflegte Übersicht aller produktiven Systeme mit ihren Ablaufdaten. Sie muss kein eigenes Softwareprodukt sein, aber sie muss vollständig, aktuell und einer Person zugeordnet sein. Folgende Punkte gehören hinein:

- Alle produktiven Systeme mit Modell, Baujahr, Softwarestand und End-of-Support-Datum – Server, Speicher, Firewalls, Switches, WLAN, Telefonanlage und auch die Steuerungsrechner in der Produktion.
- Die Quelle jedes Datums: Herstellerangabe, Vertrag oder eigene Schätzung.
- Die Kritikalität: Was steht still, wenn das Gerät ausfällt, und wie lange ist das verkraftbar?
- Die Abhängigkeiten: Welche Anwendung verlangt welches Betriebssystem, welches Gerät welche Firmware?
- Den geplanten Ersatztermin, zwei bis vier Quartale vor dem Ablaufdatum, mit realistisch kalkulierten Liefer- und Konfigurationszeiten.
- Einen benannten Verantwortlichen, der die Übersicht mindestens halbjährlich prüft.

##### Vom Ablaufdatum zur Budgetzeile

Ihren eigentlichen Wert zeigt die Liste, wenn man sie nach Jahren sortiert. Ein Rechenbeispiel mit bewusst einfachen Annahmen: Ein Betrieb nutzt 60 Arbeitsplatzrechner jeweils fünf Jahre, dazu drei Virtualisierungshosts, ein Speichersystem und zwei Firewalls, die vor einigen Jahren gemeinsam beschafft wurden. Bei den Arbeitsplätzen sind rechnerisch zwölf Geräte pro Jahr fällig – ein gleichmäßiger, gut planbarer Posten. Die Infrastruktur dagegen erreicht ihr Supportende im selben Zeitfenster, weil sie im selben Jahr gekauft wurde.

Solche Blöcke sind es, die ungeplant ein Geschäftsjahr belasten. Wer sie kennt, kann sie entzerren – etwa indem die Firewalls ein Jahr vor den Hosts erneuert werden – und die Investition auf zwei Budgets verteilen. Zugleich wird sichtbar, welche Termine zusammenfallen und sich in einem gemeinsamen Projekt bündeln lassen, statt zweimal Planung, Umzug und Test zu bezahlen.

Ein verbreiteter Irrtum setzt dabei die buchhalterische Nutzungsdauer mit der technischen gleich. Die Finanzverwaltung lässt für Computerhardware und Software seit 2021 eine Nutzungsdauer von einem Jahr zu; die Einzelheiten klärt der Steuerberater. Über die sicherheitstechnische Lebensdauer sagt das nichts. Ein Gerät kann steuerlich längst abgeschrieben sein und noch Jahre Updates erhalten – oder umgekehrt. Für die Budgetplanung zählt das Supportende, für die Bilanz die Abschreibung; beide Zahlen gehören nebeneinander in die Übersicht.

##### Was sich beim Einkauf ändert

Für künftige Beschaffungen bringt der Cyber Resilience Act mehr Klarheit. Für Produkte mit digitalen Elementen, die ab dem 11. Dezember 2027 in der EU in Verkehr gebracht werden, müssen Hersteller einen Unterstützungszeitraum festlegen, der grundsätzlich mindestens fünf Jahre beträgt, und dessen Ende beim Kauf mindestens mit Monat und Jahr angeben. Bis dahin lohnt es sich, diese Angabe bei jeder Beschaffung selbst zu erfragen und im Angebot festzuhalten – ein Gerät mit kurzer Restlaufzeit ist auch zum günstigen Preis selten ein gutes Geschäft.

Typische Lücken zeigen sich an zwei Stellen. Zum einen wird die kostenpflichtige Verlängerung von Sicherheitsupdates, wo Hersteller sie anbieten, stillschweigend zur Dauerlösung. Zum anderen endet die Übersicht an der Serverraumtür: Netzwerkkomponenten, Drucksysteme und Maschinensteuerungen laufen oft unbemerkt über ihr Supportende hinaus, gerade weil sie nie auffallen.

Unsere Einordnung: Der Nutzen dieser Arbeit ist doppelt. Sie verhindert Notfallbeschaffungen zu Höchstpreisen und unter Zeitdruck – und sie verwandelt IT-Investitionen in planbare, verhandelbare Budgetposten statt in unangenehme Überraschungen mitten im Geschäftsjahr. Eine Geschäftsführung, die einmal im Jahr die Ablaufdaten der kommenden drei Jahre vorgelegt bekommt, entscheidet über Ersatz, statt auf Ausfälle zu reagieren.

Quellen: Übersicht – Supportende und Ausmusterungsdaten für Produkte – https://learn.microsoft.com/de-de/lifecycle/overview/product-end-of-support-overview · OPS.1.1.3 Patch- und Änderungsmanagement – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_1_3_Patch_und_Aenderungsmanagement_Edition_2023.pdf?__blob=publicationFile&v=3


### Ressort: IT-Sicherheit & Cybersecurity


#### Fünf Monate im eigenen Netz: Was ein Angreifer tut, bevor jemand ihn bemerkt

Adresse: https://davinci-rechenzentrum.de/news/150-tage-unbemerkt · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Zwischen Einstieg und Entdeckung liegen nach Branchenangaben oft 150 bis 250 Tage. Das ist keine Zahl über Technik, sondern über Aufmerksamkeit: Der Angreifer hinterlässt in dieser Zeit Spuren – es sieht nur niemand hin. Was in diesen Monaten passiert und warum die Dauer die eigentliche Kennzahl ist.*

Die Vorstellung vom Cyberangriff ist die eines Moments: Eine Datei wird geöffnet, ein Bildschirm wird schwarz, eine Forderung erscheint. In Wirklichkeit ist der schwarze Bildschirm das Ende einer Geschichte, die Monate früher begann. G DATA nennt in seinem Einkaufsleitfaden für Managed XDR unter Verweis auf Branchenzahlen eine Spanne von etwa 150 bis 250 Tagen, bis Unternehmen einen Angriff bemerken. Ob es im Einzelfall 90 oder 300 sind, ist zweitrangig. Entscheidend ist, dass es nicht Stunden sind.

Dieser Beitrag geht die Monate durch, die vor dem schwarzen Bildschirm liegen. Nicht, um zu erschrecken, sondern weil in jeder Phase etwas geschieht, das sich erkennen ließe – und weil die Frage, warum es nicht erkannt wird, in den meisten Häusern eine ehrliche Antwort hat: Es sieht niemand hin.

##### Woche eins: der Einstieg ist unspektakulär

Der Angreifer kommt selten durch eine Lücke, die niemand kannte. Er kommt durch ein Passwort, das in einem anderen Dienst abgeflossen ist, durch eine Anmeldung ohne zweiten Faktor, durch einen Anhang, der ein Makro ausführt, oder durch einen Fernzugang, den ein Dienstleister vor zwei Jahren eingerichtet und nie abgebaut hat. Das Bundesamt für Sicherheit in der Informationstechnik beschreibt in seinem Lagebericht Jahr für Jahr dieselben Einstiegswege – nicht, weil sie neu wären, sondern weil sie funktionieren.

Was in dieser Woche im Netz geschieht, sieht aus wie Alltag: eine Anmeldung, ein Prozess, eine Verbindung nach außen. Ein Virenschutz, der nach bekannter Schadsoftware sucht, findet nichts, weil keine da ist. Der Angreifer verwendet, was ohnehin auf dem System liegt – Werkzeuge zur Fernverwaltung, Skriptumgebungen, das Dienstkonto der Sicherungssoftware. Fachleute nennen das Living off the Land: Man lebt von dem, was man vorfindet.

##### Monat eins bis drei: Umsehen, Rechte sammeln, Sicherungen finden

Nun beginnt die Arbeit, die den Angriff später teuer macht. Der Angreifer kartiert das Netz: Welche Server gibt es, welche Konten haben Administratorrechte, wo liegen die Sicherungen, wann laufen sie, wer ist der Domänenadministrator. Er bewegt sich von einem System zum nächsten – seitwärts, wie es im Fachjargon heißt – und sammelt auf jedem Zugangsdaten ein, die er auf dem übernächsten verwenden kann.

Jeder dieser Schritte hinterlässt Spuren, und zwar genau die, nach denen eine verhaltensbasierte Erkennung sucht: eine Anmeldung von einem Arbeitsplatz aus, an dem seit Stunden niemand getippt hat; ein Dienstkonto, das sich plötzlich an einem System anmeldet, mit dem es nie zu tun hatte; ein Werkzeug, das Zugangsdaten aus dem Arbeitsspeicher liest; ein neues Konto in der Gruppe der Domänenadministratoren um drei Uhr nachts. Keines dieser Ereignisse ist für sich ein Beweis. Zusammen sind sie eine Erzählung – wenn jemand sie liest.

- Anmeldungen zu Zeiten, an denen der Kontoinhaber nicht arbeitet, oder von Systemen, die er nie benutzt.
- Dienstkonten, die sich interaktiv anmelden, obwohl sie nur im Hintergrund laufen sollten.
- Neue Konten, neue Gruppenmitgliedschaften, geänderte Richtlinien – ohne Änderungsauftrag.
- Werkzeuge zur Fernverwaltung, die niemand installiert hat, oder solche, die zwar installiert sind, aber zu ungewöhnlichen Zielen verbinden.
- Zugriffe auf die Sicherungsserver und deren Konfiguration, ohne dass eine Sicherung läuft.
- Verbindungen nach außen zu Adressen, die zu keinem genutzten Dienst gehören, oft klein und regelmäßig.

##### Monat vier und fünf: Sicherungen entwerten, Daten abziehen

Bevor verschlüsselt wird, werden zwei Dinge erledigt, die den Angriff erst zum Druckmittel machen. Erstens werden die Sicherungen entwertet – gelöscht, überschrieben, oder ihre Aufbewahrung wird so verkürzt, dass am Tag der Verschlüsselung keine brauchbare Kopie mehr existiert. Wer seine Sicherungen auf einem Server hält, der im selben Verzeichnis hängt wie alles andere, hat sie an diesem Tag nicht mehr. Zweitens werden Daten abgezogen: Kundendaten, Verträge, Personalakten, alles, womit sich ein zweiter Erpressungsweg öffnen lässt, falls das Opfer aus einer Sicherung wiederherstellen kann.

Beides ist erkennbar, und zwar deutlicher als alles davor. Ein Prozess, der auf dem Sicherungsserver Aufbewahrungsfristen ändert, ist kein Alltag. Gigabytes, die über Nacht an eine Adresse im Ausland fließen, sind es auch nicht. In dieser Phase würde ein Analyst, der die Ereignisse sieht, keinen Zweifel mehr haben. In Häusern ohne Erkennung sieht sie niemand, und in Häusern mit einer Erkennung, deren Meldungen montags gelesen werden, sieht sie jemand – montags.

##### Der letzte Tag: Verschlüsselung ist nur das Finale

Die Verschlüsselung selbst dauert Stunden, nicht Monate. Sie beginnt typischerweise nachts oder am Wochenende, wenn der Angreifer am wenigsten Widerstand erwartet, und sie beginnt dort, wo sie am meisten Schaden anrichtet: auf den Dateiservern, in den Datenbanken, auf den Systemen, deren Ausfall den Betrieb stoppt. Was der Angreifer dann hinterlässt, ist das Bild, das die meisten für den Angriff halten – und das in Wahrheit nur sein Ende ist.

Für das betroffene Haus beginnt an diesem Tag die zweite Rechnung. Nicht nur der Stillstand zählt, sondern die Frage, die Versicherer, Kunden und – bei erfassten Einrichtungen – die Aufsicht stellen: Seit wann war der Angreifer im Netz, und warum hat das niemand bemerkt? Diese Frage lässt sich ohne Aufzeichnungen nicht beantworten, und wer die Aufzeichnungen nicht hat, weil sie mitverschlüsselt wurden, steht mit leeren Händen da.

##### Warum die Dauer die eigentliche Kennzahl ist

Unter dem neu gefassten BSI-Gesetz hat die Zeit bis zur Entdeckung eine rechtliche Dimension bekommen. § 32 BSIG verlangt die Erstmeldung eines erheblichen Sicherheitsvorfalls spätestens 24 Stunden nach Kenntniserlangung. Die Frist läuft also nicht ab dem Einstieg, sondern ab dem Moment, in dem die Einrichtung davon weiß. Wer fünf Monate nichts bemerkt, hat die Frist nicht verletzt – er muss aber der Aufsicht erklären, warum seine Maßnahmen nach § 30 BSIG, die eine Bewältigung von Vorfällen vorsehen, fünf Monate lang nichts bewältigt haben.

Das ist der Grund, warum die Verweildauer die Kennzahl ist, auf die es ankommt – mehr als die Zahl der abgewehrten Angriffe, mehr als die Erkennungsrate eines Produkts. Ein Haus, das einen Angreifer nach vier Stunden bemerkt, verliert vielleicht einen Arbeitsplatz. Ein Haus, das ihn nach fünf Monaten bemerkt, verliert die Sicherungen, die Daten und die Antwort auf die Frage, was eigentlich passiert ist. Die Technik, die den Unterschied macht, ist dieselbe, die seit Jahren verfügbar ist. Was fehlt, ist jemand, der um drei Uhr nachts hinsieht – und entscheiden darf.

Quellen: Die Lage der IT-Sicherheit in Deutschland – https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html · § 32 BSIG – Meldepflichten – https://www.gesetze-im-internet.de/bsig_2025/__32.html · § 30 BSIG – Risikomanagementmaßnahmen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · So finden Sie den passenden Managed-XDR-Anbieter (Ratgeber, Angabe 150–250 Tage) – https://www.gdata.de/unternehmen/mxdr


#### „24/7“ steht in jedem Angebot. Was es bedeutet, steht in keinem

Adresse: https://davinci-rechenzentrum.de/news/24-7-was-das-wirklich-heisst · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Rund um die Uhr kann heißen: Die Technik läuft durch. Es kann heißen: Ein Mensch bewertet nachts. Es kann heißen: Jemand ruft Sie an. Drei Dienste, dreimal „24/7“, drei völlig verschiedene Nächte. Woran Sie erkennen, welche Sie kaufen.*

Kaum ein Begriff in Sicherheitsangeboten wird so einheitlich geschrieben und so unterschiedlich gemeint wie „24/7“. Er steht auf dem Datenblatt eines Virenschutzes, auf dem eines Alarmdienstes und auf dem eines Analystenteams. Alle drei haben recht: Irgendetwas läuft bei allen rund um die Uhr. Die Frage ist, was – und ob es die Nacht verändert, in der ein Angreifer sich an Ihren Dateiserver macht.

Dieser Beitrag unterscheidet drei Bedeutungen, die in der Praxis hinter dem Begriff stehen. Er tut das nicht, um Anbieter zu sortieren, sondern um die Frage scharf zu stellen, die vor jedem Vertrag beantwortet gehört: Wer sieht um drei Uhr nachts hin, und was darf er tun?

##### Bedeutung eins: Die Technik läuft durch

Ein Agent auf jedem Gerät, ein Backend, das Ereignisse auswertet, Regeln, die Alarme erzeugen – all das arbeitet ohne Pause, und insofern ist „24/7“ korrekt. Nur: Ein Alarm, der um 2:40 Uhr erzeugt wird, ist um 2:40 Uhr ein Eintrag in einer Konsole und eine E-Mail in einem Postfach. Beides wird gelesen, wenn jemand es liest. In einem Haus mit einer IT von zwei Personen ist das am nächsten Werktag um halb acht.

Das ist nicht wertlos. Die Technik hat protokolliert, was geschah, und in manchen Fällen hat sie automatisch reagiert – einen Prozess beendet, eine Datei isoliert. Aber die Entscheidung, ob ein Dienstkonto, das sich seltsam verhält, ein Angriff oder eine Wartung ist, trifft um 2:40 Uhr niemand. Und ein Angreifer, der weiß, dass er bis halb acht Zeit hat, nutzt sie.

##### Bedeutung zwei: Ein Mensch bewertet

Die zweite Stufe ist ein Analystenteam, das die Alarme nachts liest, bewertet und – im vereinbarten Rahmen – handelt: ein System isoliert, einen Prozess beendet, ein Konto sperrt. Das ist das, was Managed Detection and Response meint, und es verändert die Nacht grundlegend. Der Angreifer hat nicht mehr bis halb acht Zeit. Er hat, je nach Hersteller, Minuten.

Zwei Fragen entscheiden, ob diese Stufe hält, was sie verspricht. Erstens: Bewertet der Analyst alle Alarme oder nur die, die das System als kritisch eingestuft hat? Bei G DATA ist genau das der Unterschied zwischen den Stufen G5 und G7 – in der einen werden die kritisch eingestuften Vorfälle bearbeitet, in der anderen alle. Zweitens: Was darf der Analyst ohne Rückfrage tun? Das wird beim Onboarding je System festgelegt, und wenn es nicht festgelegt wird, tut er im Zweifel nichts – oder das Falsche.

Und eine dritte Frage, die seltener gestellt wird: Wo sitzt der Analyst, und wechselt er um Mitternacht? Manche Dienste arbeiten nach dem Follow-the-sun-Prinzip – der Fall wandert mit der Zeitzone an ein anderes Team auf einem anderen Kontinent. Das ist nicht per se schlecht, aber es bedeutet, dass der Mensch, der um drei Uhr Ihre Umgebung beurteilt, sie um 22 Uhr noch nie gesehen hat. G DATA nennt in seinen Unterlagen ausdrücklich: kein Callcenter, kein Follow-the-sun, Analysten in Bochum.

##### Bedeutung drei: Jemand ruft Sie an

Die dritte Stufe ist die, die am seltensten in einem Angebot steht und am meisten verändert: Um 2:50 Uhr klingelt das Telefon der Rufkette. Der Analyst nennt Lage und Empfehlung, der IT-Leiter entscheidet, was er entscheiden muss, und um 7:30 Uhr kommt ein informiertes Team ins Haus statt eines überraschten. Der Unterschied zur zweiten Stufe ist nicht die Erkennung – die ist dieselbe –, sondern der Weg zur Kenntnis.

Kenntnis ist seit dem neu gefassten BSI-Gesetz mehr als ein Komfortmerkmal. § 32 BSIG lässt die 24-Stunden-Frist für die Erstmeldung eines erheblichen Vorfalls ab Kenntniserlangung laufen. Eine Erkennung, die nachts erkennt, aber morgens gelesen wird, erzeugt Kenntnis am Morgen. Eine, die nachts anruft, erzeugt sie nachts. Für erfasste Einrichtungen ist das der Grund, warum der Anruf keine Zugabe ist.

##### Was das für die eigene IT bedeutet

Keine der drei Bedeutungen macht die eigene IT überflüssig, und das wird in Angeboten gern verschwiegen. Bei der ersten bleibt alles bei ihr: Sie liest, bewertet, reagiert – nur mit besseren Protokollen. Bei der zweiten gibt sie die Nacht ab, behält aber den Tag: Ausnahmen pflegen, Empfehlungen umsetzen, die Konsole lesen, in G5 die nicht-kritischen Vorfälle nachverfolgen. Bei der dritten kommt eine Pflicht dazu, die vorher niemand hatte: Jemand muss um drei Uhr abnehmen und entscheiden dürfen.

Dieser letzte Punkt ist der, an dem Verträge der dritten Stufe in der Praxis scheitern. Der Anruf kommt, die Rufkette führt zum IT-Leiter, und der darf nicht entscheiden, ob die Warenwirtschaft isoliert wird – das darf nur der Geschäftsführer, der nicht in der Rufkette steht. Der Anruf hat dann Kenntnis erzeugt, aber keine Entscheidung. Wer die dritte Stufe kauft, muss vorher festlegen, wer nachts was entscheiden darf, und die Rufkette danach bauen, nicht nach der Hierarchie.

##### Die Fragen, die die drei Bedeutungen trennen

- Sitzt um drei Uhr nachts ein Mensch vor den Alarmen – oder läuft die Technik und das Postfach füllt sich?
- Bewertet dieser Mensch alle Alarme oder nur die, die das System als kritisch markiert?
- Darf er handeln – isolieren, beenden, sperren – und wo ist festgelegt, bei welchen Systemen nicht?
- Ruft er an, und wen? Gibt es eine Rufkette mit Reihenfolge, oder eine E-Mail an „it@“?
- Wechselt der Fall um Mitternacht das Team, die Zeitzone, die Sprache?
- Was ist mit Feiertagen, mit dem 24. Dezember, mit dem Brückentag? Gilt „24/7“ auch dann für die Menschen oder nur für die Technik?

Wer diese sechs Fragen an ein Angebot stellt, bekommt in der Regel eine ehrliche Antwort – Anbieter wissen, was sie liefern. Was fehlt, ist meist nur die Frage. Und der Preis, der am Ende steht, ist erst dann vergleichbar, wenn klar ist, welche der drei Nächte er bezahlt.

Quellen: § 32 BSIG – Meldepflichten – https://www.gesetze-im-internet.de/bsig_2025/__32.html · G DATA MXDR – Managed Extended Detection and Response – https://www.gdata.de/unternehmen/mxdr


#### MTTD und MTTR: Warum zwei Anbieter mit derselben Zahl Verschiedenes verkaufen

Adresse: https://davinci-rechenzentrum.de/news/mttd-mttr-nicht-vergleichbar · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*„Reaktion in unter 30 Minuten“ – klingt vergleichbar, ist es nicht. Ob die Uhr beim Alarm oder bei der Bewertung startet, ob am Ende ein Skript oder ein Mensch gehandelt hat, ob der Mittelwert die schlechten Nächte verbirgt: Was hinter den Kennzahlen steckt und welche Fragen sie vergleichbar machen.*

Zwei Angebote liegen auf dem Tisch. Beide nennen eine Reaktionszeit von unter 30 Minuten. Das eine kostet die Hälfte. Die Versuchung, daraus eine Entscheidung zu machen, ist groß – und der Fehler wäre es auch. Denn die beiden Zahlen messen mit hoher Wahrscheinlichkeit nicht dasselbe. G DATA formuliert es in seinem Einkaufsleitfaden selbst so: Kennzahlen wie MTTD oder MTTR seien hilfreich, könnten aber je nach Anbieter etwas ganz anderes bedeuten – etwa eine automatisierte Reaktion oder eine durch Analysten.

Dieser Beitrag zerlegt die beiden Kennzahlen in die Entscheidungen, die in ihnen stecken. Wer sie kennt, kann zwei Angebote vergleichen. Wer sie nicht kennt, vergleicht Zahlen, die zufällig gleich aussehen.

##### Was die Abkürzungen meinen

Mean Time to Detect – MTTD – ist die durchschnittliche Zeit von einem Ereignis bis zu seiner Erkennung. Mean Time to Respond – MTTR – ist die durchschnittliche Zeit von der Erkennung bis zur Reaktion. Beide klingen eindeutig. Beide haben vier Stellschrauben, an denen ein Anbieter drehen kann, ohne zu lügen.

##### Stellschraube eins: Wann startet die Uhr?

Beim MTTD kann die Uhr beim Ereignis starten – dem Moment, in dem der Angreifer etwas tut – oder beim ersten Alarm, den das System erzeugt. Zwischen beiden können Stunden liegen, wenn der Angreifer unauffällig vorgeht. Ein Anbieter, der ab Alarm misst, hat eine kleinere Zahl und eine weniger aussagekräftige. Beim MTTR kann die Uhr beim Alarm starten oder bei der Bestätigung durch einen Analysten. Wer ab Bestätigung misst, lässt die Zeit weg, in der der Alarm in einer Warteschlange lag.

##### Stellschraube zwei: Was zählt als Reaktion?

Das ist die größte. Eine automatische Reaktion – ein Skript beendet den Prozess, der den Alarm ausgelöst hat – dauert Sekunden. Eine Reaktion durch einen Menschen, der den Kontext prüft, Fehlalarm von Angriff trennt und dann isoliert, dauert Minuten. Beide heißen Reaktion. Nur eine davon hat beurteilt, ob das, was beendet wurde, die nächtliche Sicherung war.

G DATA nennt für MXDR auf seiner Website drei Zeiten: Erkennung in unter einer Minute, Analyse in unter drei, Reaktion in unter 30 Minuten. Die mittlere ist die aufschlussreiche – sie benennt den Schritt, den automatisierte Dienste nicht haben. Ein Anbieter, der nur Erkennung und Reaktion nennt, sollte gefragt werden, was dazwischen passiert.

##### Stellschraube drei: Mittelwert oder Obergrenze?

Das M in beiden Abkürzungen steht für Mean, Mittelwert. Ein Mittelwert von 12 Minuten kann aus tausend Fällen mit 10 Minuten und zehn Fällen mit drei Stunden bestehen. Die zehn Fälle sind die, die Sie interessieren – es sind die Nächte, in denen etwas schiefging. Fragen Sie nach dem 95. Perzentil oder nach einer zugesicherten Obergrenze. „Unter 30 Minuten“ als Zusage ist etwas anderes als „im Mittel 12 Minuten“ als Statistik; das eine bindet, das andere beschreibt.

##### Stellschraube vier: Welche Vorfälle gehen in die Statistik ein?

Wenn ein Dienst nur die als kritisch eingestuften Alarme von Analysten bearbeiten lässt, bezieht sich seine MTTR auf diese Alarme. Die übrigen – die in der Konsole liegen, bis jemand sie liest – haben keine Reaktionszeit, weil keine Reaktion stattfindet. Die Zahl ist dann korrekt und beschreibt einen Teil der Nacht. Fragen Sie, welcher Anteil der Alarme in die Kennzahl eingeht und was mit dem Rest geschieht.

##### Was die Zahlen für Ihre Nacht bedeuten

Ein Beispiel macht die Stellschrauben greifbar. Um 2:40 Uhr beginnt auf einem Dateiserver eine Rechteausweitung. Anbieter A misst ab Alarm, zählt eine automatische Prozessbeendigung als Reaktion und nennt im Mittel zwei Minuten. Anbieter B misst ab Ereignis, zählt erst die Entscheidung eines Analysten nach Prüfung des Kontexts und sichert unter dreißig Minuten als Obergrenze zu. Auf dem Papier ist A fünfzehnmal schneller.

In der Nacht sieht es anders aus. Bei A wird um 2:41 Uhr der Prozess beendet, der den Alarm auslöste – und der Angreifer, der mit gültigem Konto arbeitet, startet um 2:44 Uhr den nächsten. Ob jemand die Kette erkennt, hängt davon ab, wann der nächste Mensch die Konsole liest. Bei B sieht um 2:41 Uhr ein Analyst beide Ereignisse, erkennt die Anmeldung vom verwaisten Arbeitsplatz, isoliert Server und Arbeitsplatz, sperrt das Konto und ruft um 2:50 Uhr an. Die Zahl von A war korrekt. Sie hat nur nicht beschrieben, was Sie gekauft haben.

##### Die vier Fragen, die zwei Angebote vergleichbar machen

- Ab wann messen Sie – ab Ereignis, ab Alarm oder ab Bestätigung durch einen Analysten?
- Was zählt als Reaktion – eine automatische Maßnahme oder eine Entscheidung durch einen Menschen nach Prüfung des Kontexts?
- Ist die Zahl ein Mittelwert, ein Perzentil oder eine zugesicherte Obergrenze – und steht sie im Vertrag?
- Welche Alarme gehen in die Kennzahl ein, und was passiert mit den übrigen?

Mit den Antworten lassen sich die beiden Angebote übereinanderlegen. Oft stellt sich heraus, dass das günstigere eine automatische Reaktion ab Alarm im Mittel misst und das teurere eine menschliche Reaktion ab Ereignis als Obergrenze zusichert. Beides kann die richtige Wahl sein. Nur die Zahl allein sagt nicht, welche.

Quellen: G DATA MXDR – Managed Extended Detection and Response (Reaktionszeiten) – https://www.gdata.de/unternehmen/mxdr · Die Lage der IT-Sicherheit in Deutschland – https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html


#### EDR, XDR, MDR, MXDR, SIEM, SOC: Sechs Abkürzungen, zwei Fragen

Adresse: https://davinci-rechenzentrum.de/news/edr-xdr-mdr-mxdr-siem-sortiert · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Die Abkürzungen der Angriffserkennung sind nicht sechs Produkte, sondern Antworten auf zwei Fragen: Was wird gesehen – und wer sieht hin? Wer die beiden Fragen stellt, braucht keine Glossare mehr.*

Wer sich zum ersten Mal mit Angriffserkennung befasst, trifft auf ein halbes Dutzend Abkürzungen, die alle etwas Ähnliches zu meinen scheinen und von Anbietern gern so verwendet werden, als wäre die eigene die richtige. Das Durcheinander ist kein Zufall – jede Abkürzung markiert eine Entwicklungsstufe, und jeder Anbieter steht auf einer. Es lässt sich aber auflösen, und zwar mit zwei Fragen, die hinter allen sechs stehen.

Die erste Frage lautet: Was wird gesehen – ein einzelnes Gerät oder die Umgebung als Ganzes? Die zweite: Wer sieht hin – Ihre eigene IT oder ein Team, das Sie dafür bezahlen? Jede der sechs Abkürzungen ist eine Antwort auf diese beiden Fragen. Mehr steckt nicht dahinter.

##### EDR: ein Gerät, Ihre IT

Endpoint Detection and Response war die erste Stufe nach dem klassischen Virenschutz. Der Unterschied: Statt Dateien mit bekannten Signaturen zu vergleichen, beobachtet ein Agent das Verhalten des Geräts – welche Prozesse starten, welche Rechte sie anfordern, welche Verbindungen sie öffnen – und schlägt an, wenn das Verhalten nach Angriff aussieht, auch wenn die Schadsoftware unbekannt ist. Das R steht für Response: Der Agent kann reagieren, einen Prozess beenden, das Gerät isolieren.

EDR sieht ein Gerät. Was auf dem Nachbargerät geschieht, sieht es nicht, und ob die Anmeldung auf dem Dateiserver mit dem seltsamen Prozess auf dem Arbeitsplatz zusammenhängt, kann es nicht wissen. Und hinsehen muss Ihre IT: EDR ist ein Werkzeug, kein Dienst.

##### XDR: die Umgebung, Ihre IT

Extended Detection and Response erweitert den Blick vom Gerät auf die Umgebung. Die Ereignisse aller Endpunkte – und je nach Produkt auch von Servern, Netzgeräten, E-Mail-Systemen, Cloud-Diensten – laufen in einem Backend zusammen und werden dort in Beziehung gesetzt. Jetzt lässt sich die Kette sehen: Anmeldung auf Gerät A, zehn Minuten später Rechteausweitung auf Server B mit demselben Konto. Das ist die Erzählung, die ein einzelner Agent nicht erzählen kann.

XDR sieht die Umgebung. Hinsehen muss weiterhin Ihre IT – und zwar auf ein Backend, das sehr viel mehr Alarme erzeugt als ein einzelner Agent. Wer XDR kauft und kein Team hat, das die Alarme bewertet, hat ein sehr gutes Protokoll dessen, was ihm passiert ist.

##### MDR und MXDR: das M ist der Mensch

Managed Detection and Response ändert die Antwort auf die zweite Frage. Nicht Ihre IT sieht hin, sondern ein Analystenteam des Anbieters, rund um die Uhr, das die Alarme bewertet, Fehlalarme aussortiert und im vereinbarten Rahmen reagiert. MDR ist ein Dienst, kein Werkzeug. Das Werkzeug darunter kann EDR oder XDR sein; das M sagt nur, dass jemand anderes hinsieht.

MXDR ist dann die Kombination, die den Namen verdient: XDR als Werkzeug – die Umgebung wird gesehen – und Managed als Dienst – ein Team sieht hin. G DATA nennt sein Angebot so, und die Bezeichnung ist in diesem Fall präzise: eigener Agent, eigenes Backend, eigene Analysten in Bochum. Was MXDR von MDR unterscheidet, ist die erste Frage; was es von XDR unterscheidet, die zweite.

##### SIEM: das Archiv, das jemand lesen muss

Security Information and Event Management ist älter als alle anderen Begriffe und meint etwas anderes: ein System, das Protokolle aus allen Quellen sammelt – Firewalls, Server, Anwendungen, Verzeichnisdienste –, sie speichert, durchsuchbar macht und Regeln darauf anwendet. Ein SIEM ist ein Archiv mit Alarmfunktion. Es sieht potenziell alles, aber es bewertet nichts und reagiert nicht; es zeigt an. Große Häuser betreiben ein SIEM, weil Aufsicht oder Zertifizierung es verlangen. Für ein mittelständisches Haus ist es meist zu viel Archiv und zu wenig Reaktion.

##### SOC: der Raum, in dem jemand sitzt

Security Operations Center ist kein Produkt, sondern ein Ort – oder eine Organisation: das Team, das vor den Alarmen sitzt, mit seinen Werkzeugen, seinen Schichten, seinen Abläufen. Ein eigenes SOC zu betreiben heißt, Fachleute im Schichtbetrieb über 365 Tage zu beschäftigen. Das ist für Konzerne eine Option. Für ein Haus mit zwei IT-Kräften ist das SOC der Grund, warum es MDR kauft: Es mietet den Raum, in dem jemand sitzt.

##### Was die Abkürzungen nicht sagen

Zwei Dinge stehen in keiner der sechs Abkürzungen, und beide entscheiden mehr als die Wahl zwischen ihnen. Das erste ist die Frage, was der Dienst tun darf. Ein MXDR-Dienst, der bei jedem Vorfall erst anrufen muss, ist nachts ein XDR mit Telefon; einer, der isolieren darf, ist ein Dienst. Die Festlegung je System – frei, nur nach Anruf, nie – steht in keinem Produktnamen und wird beim Onboarding getroffen oder nicht.

Das zweite ist, wem die Technik gehört. Viele MDR-Anbieter betreiben ein fremdes XDR – sie haben die Analysten, ein anderer hat den Agenten und das Backend. Das kann gut funktionieren. Es bedeutet aber, dass der Analyst, der um drei Uhr einen Alarm liest, die Erkennungslogik nicht selbst kennt, und dass die Frage, wo die Daten liegen und wer sie kontrolliert, an einen Dritten weitergereicht wird, der im Angebot nicht steht. Ein Anbieter, der Agent, Backend und Analysten aus einer Hand liefert, hat diese Lücke nicht – das ist der Grund, warum G DATA in seinen Unterlagen so viel Gewicht auf eigene Entwicklung legt.

##### Die zwei Fragen, angewandt

- Virenschutz: sieht Dateien auf einem Gerät; hinsehen muss niemand, weil er nur Bekanntes blockt.
- EDR: sieht das Verhalten eines Geräts; hinsehen muss Ihre IT.
- XDR: sieht das Verhalten der Umgebung; hinsehen muss Ihre IT.
- MDR: sieht ein Gerät oder die Umgebung, je nach Werkzeug; hinsehen tut der Anbieter.
- MXDR: sieht die Umgebung; hinsehen tut der Anbieter.
- SIEM: sieht Protokolle von überall; hinsehen muss Ihre IT, und sie sieht sehr viel.
- SOC: die Menschen, die hinsehen – eigene oder gemietete.

Für ein mittelständisches Haus läuft die Entscheidung damit auf eine einzige Frage hinaus, und es ist die zweite: Wer sieht um drei Uhr nachts hin? Wenn die Antwort „niemand“ lautet, ist jedes Werkzeug ohne M ein Protokoll. Wenn die Antwort „ein Team in Bochum“ lautet, ist das Werkzeug darunter fast Nebensache – solange es die Umgebung sieht und nicht nur ein Gerät.

Quellen: Die Lage der IT-Sicherheit in Deutschland – https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html · G DATA MXDR – Managed Extended Detection and Response – https://www.gdata.de/unternehmen/mxdr


#### Dienstag, 2:40 Uhr: Protokoll einer Nacht, in der nichts passiert ist

Adresse: https://davinci-rechenzentrum.de/news/eine-nacht-im-soc · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Ein Maschinenbauer, siebzig Beschäftigte, ein Dateiserver, ein Dienstkonto, das plötzlich mehr will. Was in den dreißig Minuten danach geschieht – in einem Haus mit überwachter Erkennung und in einem ohne. Der Fall ist erfunden. Die Zeiten sind es nicht.*

Es gibt eine Art, über Angriffserkennung zu sprechen, die alles richtig sagt und nichts erklärt: Erkennung, Analyse, Reaktion, rund um die Uhr. Dieser Beitrag versucht es anders. Er nimmt eine Nacht und erzählt sie zweimal – einmal mit einem Analystenteam, einmal ohne. Der Betrieb ist erfunden, damit er sich genau beschreiben lässt. Die Abläufe und Zeiten sind es nicht: Die Reaktionszeiten nennt G DATA auf seiner Website, die Angaben zum Team stammen aus den Herstellerunterlagen, die Festlegungen aus dem Onboarding sind die, die wir mit jedem Kunden treffen.

##### Der Betrieb

Ein Maschinenbauer im Rhein-Neckar-Raum, siebzig Beschäftigte, zwei davon in der IT. Fünf Server tragen den Betrieb: Domänencontroller, Dateiserver, Warenwirtschaft, Konstruktionsdaten, Mail. Die Sicherung läuft nachts um ein Uhr auf ein Laufwerk, das danach getrennt wird. Beim Onboarding wurde festgelegt: Dateiserver, Mail und Domänencontroller dürfen ohne Rückfrage isoliert werden; Warenwirtschaft und Konstruktionsdaten nur nach Anruf, weil dort nachts Aufträge aus Asien einlaufen. Die Rufkette: IT-Leiter, Stellvertreter, Geschäftsführer.

##### Die erste Erzählung: mit Analystenteam

2:40 Uhr. Auf dem Dateiserver startet ein Prozess unter dem Dienstkonto der Sicherungssoftware und fordert höhere Rechte an. Der Agent meldet es an das Backend. Dort liegt bereits ein Ereignis von 2:31 Uhr: Dasselbe Dienstkonto hat sich interaktiv an einem Arbeitsplatz im Vertrieb angemeldet – einem Gerät, an dem seit 18 Uhr niemand getippt hat. Das Backend setzt beide Ereignisse in Beziehung und erzeugt einen Alarm. Vergangene Zeit seit dem Ereignis: unter einer Minute.

2:41 Uhr. In Bochum öffnet ein Analyst den Alarm. Erste Frage: Ist das die Sicherung? Nein, die läuft um ein Uhr und ist als Ausnahme hinterlegt; außerdem meldet sich die Sicherung nicht interaktiv an Arbeitsplätzen an. Zweite Frage: Ist das ein bekanntes Werkzeug der IT? Nein, der Prozess ist eine umbenannte Kopie eines Werkzeugs, das Zugangsdaten aus dem Arbeitsspeicher liest. Der Analyst bestätigt: Angriff, laufende Rechteausweitung, Ausgangspunkt der Arbeitsplatz im Vertrieb. Vergangene Zeit seit dem Alarm: unter drei Minuten.

2:43 Uhr. Der Dateiserver darf isoliert werden – das steht im Onboarding-Protokoll. Der Analyst trennt ihn vom Netz: Er bleibt an, erreicht aber nichts mehr und wird von nichts mehr erreicht. Der Prozess wird beendet. Der Arbeitsplatz im Vertrieb wird ebenfalls isoliert. Das Dienstkonto wird gesperrt. Dann prüft der Analyst, ob das Konto in den letzten Stunden noch anderswo aktiv war: eine Anmeldung am Domänencontroller um 2:38 Uhr, fehlgeschlagen. Der Domänencontroller wird vorsorglich isoliert; auch das ist erlaubt. Vergangene Zeit seit dem Alarm: elf Minuten.

2:50 Uhr. Das Telefon des IT-Leiters klingelt. Der Analyst nennt die Lage in vier Sätzen: Rechteausweitung vom Vertriebsarbeitsplatz aus, Dateiserver und Domänencontroller isoliert, Konto gesperrt, Warenwirtschaft und Konstruktion nicht betroffen und nicht angefasst. Empfehlung: Beide isolierten Server bis zur Prüfung am Morgen so lassen, Kennwort des Dienstkontos und aller Konten, die auf dem Vertriebsarbeitsplatz angemeldet waren, zurücksetzen. Der IT-Leiter stimmt zu und bittet, auch die Mail zu prüfen. Nichts gefunden. Er legt auf und schläft nicht mehr ein, aber er weiß, was los ist.

3:10 Uhr. Der Bericht steht in der Konsole: Zeitachse von 2:31 bis 2:50 Uhr, betroffene Systeme, ausgeführte Maßnahmen, offene Empfehlungen. Es ist das Dokument, das am Morgen die Besprechung trägt, das der Versicherer sehen will, und das – wäre der Betrieb eine erfasste Einrichtung – die Angaben für eine Meldung nach § 32 BSIG enthält.

7:30 Uhr. Die IT kommt ins Haus und weiß, was zu tun ist. Der Dateiserver wird aus der Sicherung von ein Uhr geprüft – unverändert, der Angreifer hatte sie noch nicht erreicht. Der Vertriebsarbeitsplatz wird neu aufgesetzt. Bis zehn Uhr ist der Dateiserver wieder im Netz. Die Beschäftigten haben zwei Stunden ohne Dateiablage gearbeitet. Das ist der ganze Schaden.

##### Die zweite Erzählung: ohne

2:40 Uhr. Derselbe Prozess, dieselbe Rechteausweitung. Der Virenschutz kennt die Datei nicht und meldet nichts. Niemand sieht die Anmeldung von 2:31 Uhr, weil niemand die Protokolle liest. Um 3:05 Uhr hat der Angreifer Domänenadministratorrechte. Um 3:20 Uhr findet er das Sicherungslaufwerk – getrennt, aber mit einem Zeitplan, der um ein Uhr verbindet. Er ändert den Zeitplan nicht; er wartet.

Das ist der Punkt, an dem die zweite Erzählung aufhört, eine Nacht zu sein. Der Angreifer hat Rechte, er hat Zeit, und er hat gelernt, wann die Sicherung verbindet. In den folgenden Wochen sammelt er Zugangsdaten, zieht Konstruktionsdaten ab und bereitet die Verschlüsselung vor. In der Nacht, in der er sie startet – vier Wochen später, einem Freitag –, verbindet sich das Sicherungslaufwerk um ein Uhr wie immer, und um 1:05 Uhr ist es leer. Um 7:30 Uhr am Samstag ruft der Pförtner den IT-Leiter an, weil die Kassenanzeige im Werkstor etwas Englisches zeigt.

Was folgt, ist aus Lageberichten des BSI bekannt und muss hier nicht ausgemalt werden: Wochen ohne Konstruktionsdaten, Warenwirtschaft aus Papier, Kunden, die Liefertermine verlieren, ein Versicherer, der nach dem Nachweis der Sicherheitsmaßnahmen fragt, und die Frage, die niemand beantworten kann: Seit wann war er drin?

##### Was die beiden Nächte unterscheidet

Nicht die Technik des Angreifers – sie ist dieselbe. Nicht die Größe des Betriebs. Nicht einmal die Sicherung, die in beiden Fällen lief. Der Unterschied ist, dass um 2:41 Uhr jemand hinsah, der wusste, was er sah, und etwas tun durfte, weil es vorher festgelegt war. Die Festlegungen aus dem Onboarding haben den Unterschied gemacht: Welche Server ohne Rückfrage isoliert werden dürfen, welche nicht, wer angerufen wird. Ohne sie hätte der Analyst um 2:43 Uhr fragen müssen – und um 2:43 Uhr nimmt niemand ab.

Deshalb ist die Stunde, die beim Onboarding in diese Festlegungen fließt, die wichtigste des ganzen Vertrags. Sie entscheidet, ob die erste Erzählung möglich ist.

Quellen: G DATA MXDR – Managed Extended Detection and Response (Reaktionszeiten, Analystenteam) – https://www.gdata.de/unternehmen/mxdr · Die Lage der IT-Sicherheit in Deutschland – https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html · § 32 BSIG – Meldepflichten – https://www.gesetze-im-internet.de/bsig_2025/__32.html


#### 400 IT-Dienste, kein Sicherheitsteam: Wie ein Landratsamt zur überwachten Erkennung kam

Adresse: https://davinci-rechenzentrum.de/news/landratsamt-managed-xdr · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Das Landratsamt Dachau betreut über 400 IT-Dienste, von der Aktenverwaltung bis zum Kassenautomaten – mit Allroundern, nicht mit Sicherheitsspezialisten. Wie der IT-Leiter den Wechsel von signaturbasiertem Schutz zu Managed XDR begründet, wonach er auswählte und welche Rolle der Datenschutz spielte. Nach einem von G DATA veröffentlichten Interview.*

Die Lage, die Thomas Rüby beschreibt, kennen die meisten mittelständischen Häuser – nur dass bei ihm die Bürgerinnen und Bürger eines Landkreises dahinterstehen. Rüby ist IT-Leiter im Landratsamt Dachau, und G DATA hat ein Interview mit ihm in seinem Einkaufsleitfaden für Managed XDR veröffentlicht. Wir geben es hier wieder, weil die Gründe, die er nennt, nicht spezifisch für eine Behörde sind. Alle Zitate stammen wörtlich aus dieser Veröffentlichung; die Einordnung ist unsere.

##### Die Ausgangslage: Allrounder, keine Spezialisten

„Wir betreuen im Landratsamt Dachau über 400 IT-Services, darunter beispielsweise auch Kassenautomaten“, sagt Rüby. „Wir sind IT-Allrounder, aber keine Spezialisten für IT-Sicherheit. Außerdem ist der Fachkräftemangel für uns ein großes Problem. Wir können kein 24/7-Team unterhalten, deswegen war schnell klar, dass wir auf externe Expertise setzen müssen.“

Das ist die Lage fast jeder IT mit zwei bis fünf Personen: Sie kann alles ein bisschen, weil sie alles machen muss, und sie kann nachts nicht da sein, weil sie tagsüber da sein muss. Was Rüby daraus folgert, ist bemerkenswert nüchtern: „Bei einem Cyberangriff ist es für uns sowohl vom Know-how als auch vom Zeit- und Ressourcenaufwand her schwer, zu schauen, was passiert ist und zu reagieren. Wir wollten nicht nur eine Security Software einkaufen, sondern auch Expertise.“

##### Der Anlass: ein auslaufender Vertrag und eine Einsicht

„Alles begann 2022“, so Rüby. „Der Vertrag mit dem alten Anbieter hatte nicht mehr viel Laufzeit. Wir haben uns damit auseinandergesetzt, was der Security-Markt bietet und schnell festgestellt, dass rein signaturbasierte Sicherheitslösungen nicht mehr ‚state of the art‘ sind und man wesentlich mehr für die IT-Sicherheit tun kann.“ Die Einsicht, dass Erkennung nach Verhalten statt nach Signatur nötig ist, führte zu XDR – und die Lage der IT dazu, dass es die gemanagte Variante sein musste.

##### Die Auswahl: Leistungsverzeichnis, europäische Anbieter, Angebot

Das Landratsamt ging vor, wie eine Behörde vorgehen muss, und wie es auch einem Unternehmen gut täte: „Wir haben dazu ein Leistungsverzeichnis erstellt und uns aufgrund des Datenschutzes nur auf europäische Unternehmen fokussiert. G DATA hat alle Anforderungen erfüllt und dabei auch das beste Angebot abgegeben.“

Zwei Dinge daran sind übertragbar. Erstens das Leistungsverzeichnis: Wer vor dem ersten Angebot aufschreibt, was er braucht, vergleicht Angebote gegen seine Anforderungen und nicht gegeneinander. Zweitens die Vorauswahl nach Rechtsraum: Die Beschränkung auf europäische Anbieter war keine Präferenz, sondern die Konsequenz aus dem Datenschutz – und sie hat die Auswahl vereinfacht, nicht verengt.

Zu den Gründen für die Entscheidung sagt Rüby: „Für G DATA spricht, dass es sich um ein deutsches Unternehmen handelt und sowohl die Produktentwicklung als auch der Support hier in Deutschland sitzen. Der Datenschutz und die Datenhaltung hier im Inland waren weitere Pluspunkte.“ Und, weniger messbar, aber in jedem Projekt entscheidend: „Außerdem hatten wir von Beginn an einen sehr guten Kontakt zu G DATA und konnten alle Fragen schnell klären. Die Chemie hat einfach gestimmt.“

##### Der Datenschutz: kein Hindernis, sondern eine Vorgabe

Ein Landratsamt verarbeitet Daten, die es nicht verlieren darf – Meldedaten, Sozialdaten, Gesundheitsdaten. „Die Daten unserer Bürgerinnen und Bürger sind unser Heiligtum und müssen von uns auch gut geschützt werden“, sagt Rüby. „Wir haben hier im Haus einen zurecht sehr strengen Datenschützer, der natürlich penibel auf die Einhaltung der Gesetze achtet. Auf einen europäischen Hersteller zu setzen war daher eine klare Voraussetzung bei diesem Projekt.“

Und er benennt den Punkt, der bei Managed XDR oft übersehen wird: „Bei einer gemanagten XDR-Lösung ist auch eine Cloud im Einsatz, da ist es wichtig, wo die Server stehen.“ Die Angriffserkennung ist ein Cloud-Dienst – die Ereignisdaten aller Geräte laufen in ein Backend –, und wer das Backend betreibt und welchem Recht es unterliegt, ist deshalb keine Nebenfrage.

##### Das Onboarding: ein Problem, schnell gelöst

Der Wechsel von einer Sicherheitslösung zur anderen ist in der Praxis der Moment, in dem Projekte kippen. Rüby berichtet: „Wir haben sehr gute Erfahrungen beim Onboarding gemacht. Wir wurden gut betreut. Es gab lediglich Probleme bei der Deinstallation der vorherigen Sicherheitslösung. Diese ließen sich aber auch schnell lösen.“ Seine Administratoren hätten „das schlanke Setup und die Ressourcensparsamkeit vom G DATA Agent sehr gelobt“, und besonders hilfreich sei gewesen, „dass das Setup Probleme und auch deren Ursachen zurückgemeldet hat“.

Dass die Deinstallation des Vorgängers die Schwierigkeit war, nicht die Installation des Nachfolgers, ist eine Erfahrung, die wir bestätigen können. Zwei Schutzlösungen auf einem Gerät behindern sich; der Wechsel muss sauber geplant sein, und der alte Agent muss wirklich weg.

##### Was das Landratsamt erwartet – und was es nicht erwartet

Rübys Erwartungen sind präzise und lesen sich wie eine Liste dessen, was ein Dienst leisten muss: Schutz „auch außerhalb der Arbeitszeiten und am Wochenende“, die „umgehende Reaktion bei Vorfällen und die Unterstützung bei der Analyse“. Und ein Punkt, der für jede Organisation mit Nachweispflichten gilt: „Ich muss nach der EU-Datenschutzgrundverordnung und anderen Vorschriften nicht nur den Nachweis eines Datendiebstahls erbringen, sondern wir brauchen auch Transparenz über die Aktivitäten der Schadsoftware.“

Daraus folgt die praktische Frage, die nach jedem Vorfall gestellt wird: „ob wir auf das fünf Tage alte Backup oder ein älteres zurückgreifen müssen, um die Systeme wiederherzustellen.“ Diese Frage lässt sich nur mit einer Zeitachse beantworten – und die liefert eine überwachte Erkennung, ein Virenschutz nicht.

Was Rüby ausdrücklich nicht erwartet, ist, dass der Dienst die eigene Arbeit ersetzt. Er spricht von „ständiger Verbesserung“, von Handlungsempfehlungen, mit denen „Lücken im System“ geschlossen werden sollen, und davon, Angriffe „besser verstehen“ zu wollen. Der Dienst ist für ihn Expertise, die er nicht selbst vorhalten kann – nicht ein Schalter, der Sicherheit einschaltet. Das ist die richtige Erwartung, und sie gilt für ein Landratsamt wie für einen Maschinenbauer.

Quellen: So finden Sie den passenden Managed-XDR-Anbieter (Ratgeber) – Interview mit Thomas Rüby, IT-Leiter Landratsamt Dachau – https://www.gdata.de/unternehmen/mxdr · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 33 – Meldung von Verletzungen des Schutzes personenbezogener Daten – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


#### 6.000 Rechner, 380 Filialen, eine Frozen Zone: Wie Thalia MXDR ausgerollt hat

Adresse: https://davinci-rechenzentrum.de/news/thalia-mxdr-weihnachtsgeschaeft · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Zwischen November und Januar ändert ein Buchhändler nichts an seiner IT. Thalia hat diese Zeit genutzt, um den Rollout einer überwachten Angriffserkennung auf 6.000 Rechner zu planen – und dabei ein Problem gelöst, das jedes Haus mit vielen Standorten kennt: Wie kommen Updates in die Filialen, ohne die Leitungen zu verstopfen? Nach einer von G DATA veröffentlichten Fallstudie.*

Thalia ist kein mittelständisches Haus – rund 6.500 Beschäftigte, etwa 380 Buchhandlungen, Onlineshop, App, ein hybrides Rechenzentrum. Wir greifen die Fallstudie trotzdem auf, die G DATA zur Einführung von MXDR bei Thalia veröffentlicht hat, weil die beiden Probleme, die darin gelöst werden, keine Konzernprobleme sind: Wie führt man eine Angriffserkennung ein, ohne das Geschäft zu stören? Und wie bringt man Updates an viele Standorte, ohne die Leitungen zu belasten? Beides stellt sich bei zehn Filialen genauso wie bei 380. Zitate sind wörtlich aus der Fallstudie übernommen.

##### Die Anforderung: ein Team, nicht nur Technik

Nach der Fallstudie erkannten die Verantwortlichen bei Thalia früh, „dass eine reine technologische Aufstockung nicht zum gewünschten Ziel führt“. Die Anforderung war ein Managed-Security-Service mit einem Team, das sieben Tage die Woche rund um die Uhr überwacht, um bei Verdachtsfällen direkt reagieren zu können. Moundji Merabet, Senior Manager Retail IT bei Thalia, wird so zitiert: „Wir orientieren uns sehr stark am BSI-Grundschutz und der ISO 27001, um den Schutz unserer Daten und Prozesse zu gewährleisten. Um unsere IT jedoch dauerhaft abzusichern, haben wir entschieden, mit einem erfahrenen IT-Security-Unternehmen zusammenzuarbeiten, das auch entsprechende Ressourcen für uns vorhält.“

Der Satz enthält die Einsicht, die auch kleinere Häuser treffen: Grundschutz und Norm sagen, was zu tun ist. Wer es nachts tut, sagen sie nicht. Thalia setzte seit über zwanzig Jahren Sicherheitslösungen von G DATA ein und fragte deshalb zuerst dort an; die Fallstudie nennt als Grund neben dem Vertrauensverhältnis, dass die Ansprechpersonen „mit den Besonderheiten des Netzwerkes vertraut“ waren.

##### Die Frozen Zone als Planungsfenster

Im Handel gibt es eine Zeit, in der an der IT nichts geändert wird: die Wochen des Weihnachtsgeschäfts. Thalia nimmt laut Fallstudie zwischen November und Januar nur geringe Änderungen vor, um Verfügbarkeit und Leistung der Systeme zu sichern. Statt diese Zeit zu verlieren, wurde sie zur Projektplanung genutzt – Konzeption und Vorbereitung des Rollouts fanden statt, während die Systeme eingefroren waren, und der Rollout selbst begann unmittelbar danach.

Für ein mittelständisches Haus ist die Lehre übertragbar: Jeder Betrieb hat eine Frozen Zone – Monatsabschluss, Inventur, Saisonspitze –, und sie ist nicht die Zeit, einen Agenten auszurollen. Sie ist die Zeit, Ausnahmen zu definieren, die Rufkette festzulegen und zu klären, welche Systeme isoliert werden dürfen. Das Onboarding braucht Köpfe, nicht Leitungen.

##### Das technische Problem: Updates für 6.000 Agenten

Ein Agent auf jedem Rechner holt sich normalerweise seine Updates – Programm, Signaturen, Regeln – direkt von den Servern des Herstellers. Bei 6.000 Rechnern, deren Kommunikation über gesicherte Verbindungen zu den Läden läuft, hätte das die Leitungen belastet, über die auch Kassen und Onlineshop arbeiten. Die Vorgabe war deshalb eine ressourcenschonende Verteilung.

Die Lösung nutzte, was Thalia schon hatte: einen bestehenden Caching-Prozess für die Verteilung von Updates, für den dedizierte Server bereitgestellt wurden. Jedes Update wird nur einmal in das Rechenzentrum von Thalia geladen; die Agenten fragen eine festgelegte interne Quelle an, die den größten Teil der Anfragen aus dem Cache beantwortet. Nur was dort noch nicht liegt, wird vom Hersteller geholt. Grundlage ist laut Fallstudie die Open-Source-Software HAProxy, und G DATA hat die alternative Quelle in den Agenten hinterlegt. Merabet: „G DATA hat unseren Wunsch sofort umgesetzt.“

Das Muster – ein interner Zwischenspeicher, der die Außenverbindung entlastet – ist bei zehn Standorten mit schmalen Anbindungen genauso sinnvoll wie bei 380. Es kostet einen Server und eine Konfiguration, und es verhindert, dass die Sicherheitslösung am Montagmorgen die Leitung belegt, über die die Kasse arbeitet.

##### Der Rollout: erst prüfen, dann installieren

Der Rollout auf mehr als 6.000 Clients gelang laut Fallstudie „ohne größere Probleme“. Als Grund wird ein Implementierungsprozess genannt, bei dem G DATA ein Skript bereitstellt, das die Kompatibilität der Systeme mit dem Agenten prüft – unter anderem, ob der Rechner einen festgelegten Patch-Stand hat. Auf diesem Weg wurden alle Systeme mit alten Windows-Patchständen identifiziert, bevor der Agent installiert wurde.

Das ist ein Nebeneffekt, der in vielen Einführungen der eigentliche Gewinn ist: Die Prüfung vor dem Rollout macht sichtbar, was im Bestand nicht in Ordnung ist. Ein Rechner, der den Patch-Stand nicht erreicht, ist nicht nur ein Rollout-Problem – er ist eine Lücke, die vorher niemand gesehen hat.

##### Das Fazit nach sechs Monaten

Sechs Monate nach dem Rollout fällt das Fazit laut Fallstudie positiv aus: Die Systeme werden rund um die Uhr von einem Expertenteam überwacht, das „bereits bei geringen Verdachtsfällen umgehend“ reagiert und verdächtige Systeme vom Netz trennt. Wo Mithilfe nötig ist, erhält Thalia „klare Handlungsanweisungen“. Merabet: „Das Security-Team von G DATA nimmt uns sehr viel Arbeit ab. Wir können uns auf wesentliche IT-Aufgaben konzentrieren und wissen, dass ein versierter Partner für die IT-Sicherheit sorgt.“

Als großen Pluspunkt nennt die Fallstudie den direkten Kontakt zum Support-Team in Bochum: „Gerade in stressigen Situationen stört keine Sprachbarriere den Austausch.“ Die Lösung ist inzwischen auch in Österreich im Einsatz; der Rollout in der Schweiz war zum Zeitpunkt der Fallstudie geplant.

##### Was davon für siebzig Beschäftigte gilt

- Die Frozen Zone ist Planungszeit, nicht Rollout-Zeit – Onboarding-Entscheidungen brauchen Köpfe, der Rollout braucht Leitungen.
- Updates gehören an vielen Standorten über einen internen Zwischenspeicher verteilt, nicht je Gerät aus dem Internet geholt.
- Vor dem Rollout wird der Bestand geprüft; was dabei auffällt, ist oft wichtiger als der Rollout selbst.
- Ein Team, das nachts bewertet und isoliert, ist das, was Norm und Grundschutz nicht liefern – unabhängig davon, ob dahinter 6.000 Rechner stehen oder 60.

Quellen: Case Study: Thalia stärkt seine Cyberabwehr – Warum MXDR für IT-Verantwortliche unverzichtbar ist – https://www.gdata.de/unternehmen/mxdr · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Welcher Server darf nachts vom Netz? Die Stunde, die über den Wert der Angriffserkennung entscheidet

Adresse: https://davinci-rechenzentrum.de/news/ausnahmen-definieren-produktionsserver · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Ein Analyst, der um drei Uhr einen Produktionsserver isoliert, hat richtig gehandelt – und einen Schaden verursacht. Ob das passiert, entscheidet sich nicht nachts, sondern beim Onboarding: in der Liste, welche Systeme ohne Rückfrage angefasst werden dürfen, welche nur nach Anruf und welche gar nicht. Wie diese Liste entsteht.*

Eine überwachte Angriffserkennung hat eine Eigenschaft, die sie von fast jedem anderen IT-Dienst unterscheidet: Sie darf in Ihre Systeme eingreifen, nachts, ohne Sie zu fragen. Das ist ihr Zweck – ein Angreifer, der um 2:40 Uhr Rechte sammelt, muss um 2:43 Uhr gestoppt werden, nicht um 7:30 Uhr. Es ist aber auch ihr Risiko. Ein Analyst, der ein System isoliert, das nachts Aufträge aus Asien entgegennimmt, hat nach Lage der Alarme richtig gehandelt und dem Betrieb trotzdem geschadet.

Ob das geschieht, entscheidet sich nicht in der Nacht. Es entscheidet sich beim Onboarding, in einer Liste, die festlegt, was mit welchem System geschehen darf. Diese Liste ist die wichtigste Stunde des ganzen Vertrags, und sie wird in vielen Einführungen in zehn Minuten abgehakt. Dieser Beitrag beschreibt, wie sie entstehen sollte.

##### Drei Klassen für jedes System

Der Kern der Liste ist eine Einteilung aller überwachten Systeme in drei Klassen. Sie ist bewusst grob; feiner wird sie in der Praxis nicht gebraucht, und feiner wird sie nicht gepflegt.

- Frei: Das System darf ohne Rückfrage isoliert werden, Prozesse dürfen beendet, Konten gesperrt werden. Typisch: Arbeitsplätze, Dateiserver, Mailserver, Domänencontroller – alles, dessen vorübergehender Ausfall ärgerlich, aber nicht betriebskritisch ist, und alles, dessen Übernahme durch einen Angreifer katastrophal wäre.
- Nur nach Anruf: Der Analyst meldet, empfiehlt und wartet auf eine Entscheidung aus der Rufkette. Typisch: Warenwirtschaft mit nächtlichen Schnittstellen, Produktionssteuerung, Kassensysteme, Systeme mit laufenden Verträgen zu Dritten. Hier ist der Schaden durch eine falsche Isolation so groß wie der durch einen Angriff.
- Nie: Das System wird überwacht, aber nicht angefasst – oder gar nicht eingesehen. Typisch: Medizintechnik mit Herstellerfreigabe, Steuerungen, die auf Netzunterbrechung mit Notabschaltung reagieren, Systeme unter Fremdverantwortung. Für diese Klasse gilt: Die Erkennung meldet, der Mensch handelt, und zwar der, der das System kennt.

Die Versuchung ist, aus Vorsicht zu viel in die zweite und dritte Klasse zu legen. Das macht die Erkennung wirkungslos: Ein Analyst, der bei jedem Vorfall anrufen muss, erreicht um drei Uhr niemanden und handelt nicht. Die Frage für jedes System lautet deshalb nicht „Könnte eine Isolation schaden?“, sondern „Ist der Schaden einer falschen Isolation größer als der Schaden einer verpassten Übernahme?“. Für den Dateiserver lautet die Antwort fast immer nein. Für die Produktionssteuerung fast immer ja.

##### Die Ausnahmen: was regelmäßig nach Angriff aussieht

Der zweite Teil der Liste sind die Vorgänge, die wie ein Angriff aussehen und keiner sind. Sie sind der Grund für die meisten Fehlalarme in den ersten Wochen – und für die meisten unnötigen Anrufe. Die üblichen Verdächtigen:

- Die nächtliche Sicherung: Ein Dienstkonto greift auf alle Dateien zu, liest sie massenhaft und schreibt sie woandershin. Ohne Ausnahme ist das ein Alarm der höchsten Stufe.
- Die Softwareverteilung: Ein Prozess installiert auf hundert Geräten gleichzeitig etwas, mit Systemrechten, oft nachts.
- Wartungswerkzeuge: Fernwartung, Skriptumgebungen, Werkzeuge zur Verwaltung von Verzeichnisdiensten – genau die, die auch Angreifer nutzen.
- Monatsabschluss und Stapelläufe: Datenbankprozesse, die einmal im Monat Dinge tun, die sie sonst nie tun.
- Fremdzugänge mit Zeitfenster: Der Steuerberater, der Softwarehersteller, der Dienstleister – jeder mit eigenem Konto und eigenem Rhythmus.

Jede Ausnahme wird so eng gefasst wie möglich: dieses Konto, dieser Prozess, dieses Zeitfenster, diese Zielsysteme. Eine Ausnahme „Sicherungskonto darf alles“ ist eine Einladung – das Sicherungskonto ist das erste, das ein Angreifer sucht. Eine Ausnahme „Sicherungskonto darf zwischen 1:00 und 2:30 Uhr vom Sicherungsserver aus lesend auf die Dateiserver zugreifen“ ist eine Regel, und alles, was davon abweicht, ist ein Alarm.

##### Die Rufkette: wer um drei Uhr abnimmt

Der dritte Teil ist eine Liste von Namen und Nummern in Reihenfolge. Sie klingt banal und scheitert regelmäßig an drei Dingen: Die erste Nummer ist eine Festnetznummer im Büro. Die zweite Person hat das Haus vor einem halben Jahr verlassen. Die dritte ist der Geschäftsführer, der um drei Uhr nicht entscheiden kann, ob die Warenwirtschaft isoliert werden darf, weil er nicht weiß, was nachts darauf läuft.

Eine Rufkette, die funktioniert, hat drei bis vier Mobilnummern von Menschen, die die Systeme kennen und entscheiden dürfen, eine Vertretungsregel für Urlaub, und sie wird vierteljährlich geprüft – mit einem Testanruf, nicht mit einem Blick auf die Liste. Und sie steht nicht nur beim Anbieter, sondern ausgedruckt an einem Ort, der auch dann erreichbar ist, wenn die eigene IT ausgefallen ist.

##### Die Liste lebt – oder sie stirbt

Alles oben Beschriebene ist am Tag des Onboardings richtig und sechs Monate später falsch, wenn niemand es pflegt. Ein neuer Server kommt dazu und ist in keiner Klasse. Die Sicherung wechselt die Uhrzeit, und die Ausnahme greift nicht mehr. Ein Dienstleister bekommt ein Konto, das in keiner Ausnahme steht. Der IT-Leiter wechselt, und die Rufkette führt ins Leere.

Deshalb gehört die Liste in die Betreuung, nicht ins Archiv. Bei uns ist sie Teil des vierteljährlichen Berichts: Was ist neu, was hat sich geändert, was wurde angepasst. Das kostet eine Stunde im Quartal. Die Alternative ist eine Erkennung, die nachts auf einer veralteten Karte navigiert – und entweder zu viel anfasst oder zu wenig.

##### Was das mit dem Preis zu tun hat

Zwei Häuser mit demselben Dienst, derselben Stufe und demselben Preis können völlig verschiedene Nächte erleben. Das eine hat die Liste gepflegt, das andere hat sie abgehakt. Beim ersten isoliert der Analyst um 2:43 Uhr den Dateiserver und lässt die Produktion in Ruhe. Beim zweiten ruft er an, erreicht niemanden und tut nichts – oder isoliert nach bestem Wissen das Falsche. Der Preis des Dienstes ist derselbe. Sein Wert ist es nicht.

Quellen: G DATA MXDR – Managed Extended Detection and Response (Onboarding, Ausnahmen) – https://www.gdata.de/unternehmen/mxdr · IT-Grundschutz-Kompendium, Baustein DER.1 Detektion von sicherheitsrelevanten Ereignissen – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### 119 neue Schwachstellen am Tag – welche muss man sofort schließen

Adresse: https://davinci-rechenzentrum.de/news/schwachstellen-bewerten-patchen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Niemand kann jede Meldung abarbeiten, also entscheidet die Bewertung. Wie sich CVE-Kennungen und CVSS-Werte lesen lassen, welche vier Fragen den Ausschlag geben und wann eine Lücke keine Nacht mehr offen bleiben darf.*

Im Berichtszeitraum seines Lageberichts 2025 hat das Bundesamt für Sicherheit in der Informationstechnik durchschnittlich 119 neue Schwachstellen pro Tag gezählt, rund 24 Prozent mehr als im Zeitraum davor. Bemerkenswert ist die Verteilung: Die Zahl der Schwachstellen mit mittlerem oder hohem Schweregrad nahm um gut 20 Prozent zu, während die kritischen nahezu unverändert blieben. Der Zuwachs liegt also genau in dem Bereich, über den man tatsächlich entscheiden muss.

Daraus folgt eine unbequeme Feststellung: Ein Unternehmen, das jede Meldung abarbeiten will, arbeitet garantiert die falschen ab, weil ihm für die wenigen wirklich dringenden die Luft fehlt. Der Ablauf des Einspielens – Wartungsfenster, Testreihenfolge, Rückweg – ist ein eigenes Thema. Hier geht es um die Entscheidung davor: Welche Lücke rechtfertigt es, den geordneten Rhythmus zu durchbrechen?

Die Größenordnung lässt sich hochrechnen: 119 Meldungen am Tag ergeben über ein Jahr mehr als 43.000. Nimmt man – als reine Annahme, nicht als Messwert – an, dass nur jede hundertste ein im Haus tatsächlich eingesetztes Produkt betrifft, bleiben über 430 Fälle im Jahr, also mehr als einer pro Arbeitstag. Schon diese Rechnung zeigt, dass ohne Sortierverfahren kein Team auskommt, auch ein kleines nicht.

##### CVE und CVSS sind zwei verschiedene Dinge

Eine CVE-Kennung ist nichts weiter als eine eindeutige Nummer für eine bestimmte Schwachstelle in einem bestimmten Produkt. Sie sagt nichts über Gefährlichkeit, sie schafft nur eine gemeinsame Sprache: Hersteller, Behörde und Dienstleister reden über dieselbe Lücke. Verwechselt wird das regelmäßig – eine „CVE“ ist kein Angriff und keine Bewertung, sondern eine Adresse.

Die Bewertung liefert CVSS, ein Punktesystem von 0,0 bis 10,0. In der Version 4.0 sind die Stufen so geschnitten: 0,0 keine, 0,1 bis 3,9 niedrig, 4,0 bis 6,9 mittel, 7,0 bis 8,9 hoch, 9,0 bis 10,0 kritisch. Diese Zahl ist es, die in Berichten und Angeboten auftaucht, meist ohne Hinweis darauf, welcher Teil des Systems überhaupt gerechnet wurde.

Denn CVSS besteht aus vier Gruppen. Die Basiswerte beschreiben die Eigenschaften der Lücke selbst, unabhängig von der Umgebung – wie leicht sie ausnutzbar ist und was ein Erfolg bedeutet. Die Bedrohungswerte erfassen, ob ein funktionierender Angriffsweg verfügbar ist und ob die Lücke aktiv ausgenutzt wird; sie ändern sich über die Zeit. Die Umgebungswerte lassen die eigene Infrastruktur, vorhandene Schutzmaßnahmen und die Bedeutung des betroffenen Systems einfließen. Die ergänzenden Werte liefern Zusatzinformationen, ohne die Punktzahl zu verändern.

##### Warum der Basiswert allein in die Irre führt

Die CVSS-Spezifikation selbst warnt davor, den Basiswert als Entscheidungsgrundlage zu nehmen. Sie fordert, ihn um Bedrohungs- und Umgebungswerte zu ergänzen, um zu einer Bewertung zu kommen, die als Eingangsgröße für eine Risikoabschätzung taugt. Dafür gibt es sogar eine Schreibweise: CVSS-B bezeichnet den reinen Basiswert, CVSS-BT nimmt die Bedrohungslage hinzu, CVSS-BE die Umgebung, CVSS-BTE beides. Wer in einem Bericht nur eine Zahl ohne diesen Zusatz sieht, hält in aller Regel einen CVSS-B-Wert in der Hand.

Der Unterschied ist keine Feinheit. Eine Lücke mit dem Basiswert 9,8 in einer Software, die im Unternehmen nur auf einem internen Testrechner ohne Daten läuft, ist harmloser als eine Lücke mit 6,5 in einem Gerät, das den Fernzugang für alle Beschäftigten bereitstellt. Die erste Zahl ist höher, die zweite Situation ist dringlicher. Genau diese Umrechnung leistet kein Hersteller für Sie, weil nur Sie wissen, wo das betroffene Produkt steht.

##### Vier Fragen, die die Reihenfolge bestimmen

In der Praxis lässt sich die Priorisierung auf vier Fragen verdichten. Sie sind absichtlich in dieser Reihenfolge gestellt, weil die erste die meisten Meldungen bereits aussortiert:

- Betrifft es uns überhaupt? Ohne verlässliche Bestandsliste der eingesetzten Produkte und Versionen ist jede Bewertung Spekulation. Diese Liste ist die eigentliche Voraussetzung des ganzen Verfahrens.
- Ist das betroffene System aus dem Internet erreichbar? Eine Lücke hinter drei Netzgrenzen verhält sich anders als eine im Gerät am Übergang.
- Wird die Lücke aktiv ausgenutzt oder existiert ein öffentlich verfügbarer Angriffsweg? Das ist der Punkt, an dem aus einer Meldung ein Termin wird.
- Was hängt am betroffenen System – Zugangsdaten, Verwaltungsrechte, personenbezogene Daten, die Produktion? Und gibt es eine Zwischenlösung, etwa das Abschalten einer Funktion oder eine Regel auf der Firewall, bis der Hersteller liefert?

Wer diese vier Fragen schriftlich beantwortet, hat zugleich die Begründung dokumentiert – und die ist bei Nachweispflichten und in Versicherungsfragen wertvoller als die Punktzahl selbst. Eine Lücke, die bewusst und begründet nicht sofort geschlossen wurde, ist eine Entscheidung. Eine, die niemand gesehen hat, ist ein Versäumnis.

##### Woher die Hinweise kommen

CERT-Bund beim BSI ist die zentrale Anlaufstelle für präventive und reaktive Maßnahmen bei sicherheitsrelevanten Vorfällen. Es identifiziert Schwachstellen in Hard- und Software, empfiehlt Maßnahmen zu deren Behebung und betreibt einen Warn- und Informationsdienst, der Abonnenten über aktuelle Bedrohungen und Sicherheitslücken unterrichtet. Dieser Dienst richtet sich in erster Linie an Bundesbehörden; für die breite Öffentlichkeit informiert das Bürger-CERT kostenfrei und herstellerneutral.

Für ein mittelständisches Unternehmen heißt das: Die behördlichen Hinweise sind ein Frühwarnsignal für die Lage, aber kein Ersatz für die Kanäle der eingesetzten Hersteller. Brauchbar ist eine Kombination aus drei Quellen – den Sicherheitshinweisen der Hersteller der tatsächlich eingesetzten Produkte, den öffentlichen Warnmeldungen des BSI und den Meldungen des Dienstleisters, der die Systeme betreut. Entscheidend ist nicht die Zahl der Abonnements, sondern dass eine benannte Person sie liest, auch in der Urlaubszeit.

##### Dringlichkeitsklassen, die eine Zusage enthalten

Eine Bewertung ohne Frist bleibt unverbindlich. Sinnvoll sind drei bis vier Klassen, jede mit einer zugesagten Bearbeitungszeit, die zur eigenen Organisation passt – und die man auch einhalten kann. Die folgende Aufteilung ist als Vorlage gedacht, nicht als Vorschrift:

- Sofort, außerhalb jedes Rhythmus: aktiv ausgenutzte Lücke in einem aus dem Internet erreichbaren System. Hier wird notfalls die Funktion abgeschaltet, bevor der Patch da ist.
- Innerhalb weniger Tage: hoher Basiswert, öffentlich verfügbarer Angriffsweg, betroffenes System mit Verwaltungsrechten oder schützenswerten Daten.
- Im nächsten regulären Fenster: alles, was ohne besondere Bedrohungslage bewertet wurde – die große Mehrheit der Meldungen.
- Bewusst zurückgestellt, mit Begründung und Wiedervorlagetermin: Fälle, in denen der Hersteller keinen Patch liefert oder ein Update die Fachanwendung stoppen würde. Diese Liste braucht einen Eigentümer, sonst wächst sie unbemerkt.

##### Typische Fehler in der Bewertung

Der häufigste Fehler ist die Punktzahl als Alleinentscheider: Alles ab 9,0 wird hektisch behandelt, alles darunter liegen gelassen – unabhängig davon, wo das System steht. Der zweite ist die unvollständige Bestandsliste; Firmware von Netzwerkgeräten, Verwaltungsschnittstellen und Bibliotheken in zugekauften Anwendungen fehlen dort besonders oft. Der dritte ist die Verwechslung von behoben und geprüft: Ein eingespieltes Update, dessen Wirksamkeit niemand nachgesehen hat, steht in der Liste als grün und im Netz als offen.

Ob das Verfahren trägt, zeigen drei Angaben, die sich monatlich ohne großen Aufwand erheben lassen: die Zahl der offenen Fälle je Dringlichkeitsklasse, die längste Verweildauer eines Falls in der höchsten Klasse und die Zahl der bewusst zurückgestellten Lücken mit überfälligem Wiedervorlagetermin. Steigt die zweite Zahl, ist die Klassenzusage nur auf dem Papier eingehalten.

Der vierte Fehler ist organisatorisch. Bewertung und Umsetzung liegen in vielen Häusern bei derselben Person, die zugleich den Tagesbetrieb trägt. Unter Last gewinnt immer der Tagesbetrieb. Wirksam ist eine Trennung: Eine Rolle bewertet und setzt Fristen, eine andere setzt um – auch wenn es dieselbe Abteilung ist. Wer beides zusammenlegt, bekommt keine Priorisierung, sondern eine Warteschlange. Am einfachsten löst sich das über einen festen Termin: eine halbe Stunde pro Woche, in der die eingegangenen Meldungen bewertet und mit einer Frist versehen werden – unabhängig davon, ob in derselben Woche etwas eingespielt wird.

Quellen: Die Lage der IT-Sicherheit in Deutschland 2025 – Neue Schwachstellen – https://medien.bsi.bund.de/lagebericht/de/neue-schwachstellen/ · CERT-Bund – Warn- und Informationsdienst und Bürger-CERT – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Reaktion/CERT-Bund/cert-bund_node.html · Common Vulnerability Scoring System Version 4.0 – Specification Document – https://www.first.org/cvss/v4.0/specification-document


#### Begrenztes Sicherheitsbudget: was zuerst wirkt

Adresse: https://davinci-rechenzentrum.de/news/sicherheitsbudget-priorisieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wer nach Produktliste einkauft, bezahlt Werkzeuge, die nichts verhindern. Eine Reihenfolge nach Risiko, ein Verteilungsbeispiel mit offengelegten Annahmen und drei Kennzahlen, an denen sich Wirkung ablesen lässt.*

Die Lage rechtfertigt Ausgaben. Das BSI beschreibt sie in seinem Lagebericht 2025 unverändert als angespannt, zählt durchschnittlich 119 neue Schwachstellen am Tag und hält fest, dass 80 Prozent der angezeigten Angriffe kleine und mittlere Unternehmen treffen. Die Frage im Mittelstand lautet deshalb selten, ob investiert wird, sondern in welcher Reihenfolge – weil das Budget einer Abteilung nicht für alles reicht, was in einem Angebot steht.

Genau an dieser Reihenfolge scheitern viele Vorhaben. Sie beginnen mit einer Produktliste, weil Produkte Preise haben und Risiken nicht. Das Ergebnis ist ein Haus mit drei Erkennungswerkzeugen und ohne geprüfte Wiederherstellung. Ein brauchbarer Maßstab steht dagegen im Gesetz: § 30 Absatz 1 BSIG verlangt Maßnahmen, die dem Ausmaß der Risikoexposition, der Größe der Einrichtung, den Umsetzungskosten sowie der Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen angemessen sind. Das ist keine Ausrede für Sparsamkeit, sondern eine Aufforderung zu begründeter Ungleichbehandlung.

##### Zwei Fragen ersetzen den Produktvergleich

Vor jeder Anschaffung stehen zwei Fragen, die sich ohne Fachvokabular beantworten lassen. Erstens: Welches Ereignis würde den Betrieb für mehr als einen Tag anhalten? Zweitens: Auf welchem Weg käme ein Angreifer dorthin, der heute nur eine E-Mail-Adresse und ein Datenleck besitzt? Die erste Frage benennt das Schutzgut, die zweite den Weg. Maßnahmen, die keine dieser beiden Antworten berühren, sind nicht falsch – sie sind nur nicht zuerst dran.

Auffällig ist, wie kurz die Wegeliste in der Praxis ausfällt. Sie führt fast immer über gestohlene Zugangsdaten, über eine ungepatchte Lücke in einem aus dem Internet erreichbaren System oder über einen Dienstleisterzugang. Wer sein Budget an diesen drei Wegen ausrichtet, deckt einen großen Teil der realistischen Fälle ab, noch bevor über Erkennungswerkzeuge gesprochen wird.

##### Die Reihenfolge, die sich begründen lässt

Die folgende Rangfolge ist nach Wirkung pro eingesetztem Aufwand geordnet, nicht nach technischer Reife. Sie taugt als Entwurf für eine Vorlage an die Geschäftsführung, die jede Stufe einzeln beschließen kann:

- Wiederherstellbarkeit zuerst: Sicherungen, die getrennt vom Produktivnetz liegen, nicht überschreibbar sind und deren Rückspielung tatsächlich einmal durchgeführt wurde. Das ist die einzige Maßnahme, die auch dann noch trägt, wenn alle anderen versagt haben.
- Zweiter Faktor an allen Zugängen von außen und an allen Verwaltungskonten. Die häufigste Eintrittstür schließt sich hier, und zwar mit Bordmitteln vorhandener Lizenzen.
- Bestandsliste der Systeme, Versionen und Zugänge. Ohne sie ist jede weitere Ausgabe eine Wette, weil niemand sagen kann, was überhaupt geschützt werden soll.
- Bewertetes und terminiertes Einspielen von Updates, mit besonderer Aufmerksamkeit für alles, was aus dem Internet erreichbar ist.
- Trennung des Netzes zwischen Büro, Produktion, Servern und Gästen – sie begrenzt den Schaden, ohne ihn zu verhindern, und ist damit die günstigste Schadensbegrenzung überhaupt.
- Geregelte Zugänge von Dienstleistern: benannte Konten, zeitlich begrenzt, nachvollziehbar, kündbar.
- Ein geübter Notfallplan mit Erreichbarkeiten, Entscheidungsbefugnissen und Meldewegen – Papier, das im Ernstfall ohne Netz funktioniert.
- Erst danach Erkennung im Dauerbetrieb, Schwachstellenprüfungen durch Dritte und weitergehende Werkzeuge.

Die Reihenfolge ist bewusst so gewählt, dass die ersten drei Punkte kaum Beschaffung erfordern, sondern Arbeitszeit und Entscheidungen. Das ist unbequem, weil Arbeitszeit im Budget sichtbarer weh tut als eine Lizenz. Es ist aber der Grund, warum Häuser mit kleinem Budget nicht zwangsläufig schlechter geschützt sind als solche mit großem.

##### Ein Verteilungsbeispiel mit offengelegten Annahmen

Weil absolute Zahlen von Branche und Größe abhängen, hilft eine Verteilung in Anteilen. Angenommen – und das ist eine gesetzte Annahme, kein Erfahrungswert –, das verfügbare Jahresbudget für Sicherheit wird in 100 Anteile geteilt, und das Unternehmen steht am Anfang: 30 Anteile auf Wiederherstellbarkeit einschließlich einer geprüften Rückspielung, 15 auf Identitäten und zweiten Faktor, 15 auf Bestandsaufnahme und Aktualisierungsverfahren, 15 auf Netztrennung, 10 auf den Notfallplan samt Übung, 10 auf Schulung, 5 als Rücklage für ungeplante Notfall-Patches.

Für Erkennungswerkzeuge bleibt in diesem Bild im ersten Jahr nichts übrig – und das ist die Aussage, nicht ein Versehen. Im zweiten Jahr verschiebt sich das Bild deutlich: Wiederherstellbarkeit und Netztrennung sind größtenteils einmalige Vorhaben, ihre Anteile werden frei und wandern in Erkennung und in externe Prüfung. Wer umgekehrt beginnt, hat im ersten Jahr ein Werkzeug, das Angriffe melden kann, die er nicht abwehren und von denen er sich nicht erholen kann.

Eine Ausnahme verdient diese Reihenfolge: regulatorische Fristen. Wer einer Melde- oder Nachweispflicht unterliegt, muss deren Vorbereitung vorziehen, auch wenn sie im Risikobild nicht oben steht. Ein Bußgeld ist ein Risiko wie jedes andere, nur mit einem Termin.

##### Was warten kann, und was das Warten kostet

Zurückstellen ist legitim, Verschweigen nicht. Jede zurückgestellte Maßnahme gehört auf eine Liste mit drei Angaben: was nicht getan wird, welches Ereignis dadurch möglich bleibt, und wann erneut entschieden wird. Diese Liste ist kein Eingeständnis, sondern der Nachweis, dass Risiken bewusst getragen werden – genau das, was Prüfer, Versicherer und im Ernstfall auch Gesellschafter sehen wollen.

Typische Kandidaten für das Zurückstellen sind Vorhaben mit hohem Aufwand und schmaler Wirkung: die Ablösung einer Fachanwendung allein aus Sicherheitsgründen, die Verschlüsselung von Datenbeständen, die ohnehin nur intern erreichbar sind, oder ein Zertifizierungsprojekt ohne Kundenanforderung. Vorziehen sollte man dagegen alles, was eine offene Fläche schließt. Dass diese Flächen real sind, zeigt eine weitere Zahl aus dem Lagebericht: Bei 47 Prozent der erreichbaren IP-Adressen hinter .de-Domains waren sensible Informationen öffentlich aus dem Internet einsehbar.

##### Muster, an denen Budgets regelmäßig scheitern

Nicht jede Fehlinvestition ist eine falsche Kaufentscheidung. Häufiger sind es Muster in der Planung, die sich unabhängig vom Produkt wiederholen:

- Anschaffung ohne Betrieb: Das Werkzeug ist bezahlt, aber niemandem als Aufgabe zugewiesen. Für jede Maßnahme gehört der laufende Aufwand in dieselbe Vorlage wie der Kaufpreis.
- Einmalbudget für Dauerthemen: Sicherheit ist ein Betriebsposten, nicht ein Projekt. Ein Vorhaben, das im Folgejahr keine Zeile mehr hat, verfällt still.
- Gleichverteilung über alle Systeme: Dieselbe Sorgfalt für den Besucherdrucker wie für den Server der Warenwirtschaft ist teuer und schützt das Falsche.
- Verlass auf eine einzelne Maßnahme: Eine Sicherung ohne Netztrennung wird mitverschlüsselt, eine Netztrennung ohne Sicherung hilft nach dem Schaden nicht.
- Ausgeklammerte Dienstleisterzugänge: Sie stehen in keinem Angebot, weil sie nichts kosten – und sind zugleich der Weg, der am seltensten überwacht wird.

##### Drei Kennzahlen statt einer Ausgabensumme

Ein Sicherheitsbudget wird üblicherweise über die Ausgaben berichtet. Das sagt nichts über Wirkung. Aussagekräftiger sind drei Angaben, die sich monatlich ohne Werkzeuginvestition erheben lassen: die Zeit, die eine vollständige Wiederherstellung des wichtigsten Systems im letzten Test gebraucht hat; die Zahl der aus dem Internet erreichbaren Zugänge ohne zweiten Faktor; die Zahl der Systeme, die seit mehr als einem festgelegten Zeitraum ohne Aktualisierung laufen.

Bewegen sich diese drei Zahlen, wirkt das Budget. Bleiben sie stehen, während die Ausgaben steigen, ist Geld in Werkzeuge geflossen, die den Zustand nicht verändert haben. Der Vorteil dieser Betrachtung liegt in der Verständlichkeit: Alle drei Angaben lassen sich einer Geschäftsführung in zwei Minuten erklären, und keine davon setzt Fachkenntnis voraus.

Wer eine Methodik hinter diese Reihenfolge legen will, findet im IT-Grundschutz des BSI ein systematisches Vorgehen, um notwendige Sicherheitsmaßnahmen zu identifizieren und umzusetzen – als Anleitung und Hilfe zur Selbsthilfe, ausdrücklich für Behörden wie für Unternehmen. Nötig ist das nicht, um zu beginnen. Nötig ist nur, die Reihenfolge einmal schriftlich zu begründen. Eine begründete Reihenfolge lässt sich verteidigen, eine Produktliste nicht. Und sie hat einen praktischen Nebeneffekt: Sie beendet die jährliche Diskussion darüber, ob genug für Sicherheit ausgegeben wird, und ersetzt sie durch die sehr viel beantwortbarere Frage, welcher Punkt auf der Liste als nächster fällig ist.

Quellen: Die Lage der IT-Sicherheit in Deutschland 2025 – Zusammenfassung und Bewertung – https://medien.bsi.bund.de/lagebericht/de/zusammenfassung-und-bewertung/ · Die Lage der IT-Sicherheit in Deutschland 2025 – Neue Schwachstellen – https://medien.bsi.bund.de/lagebericht/de/neue-schwachstellen/ · BSIG § 30 – Risikomanagementmaßnahmen, Maßstäbe der Angemessenheit – https://www.gesetze-im-internet.de/bsig_2025/__30.html · IT-Grundschutz – Methode, Anleitung und Hilfe zur Selbsthilfe – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html


#### Penetrationstest beauftragen, ohne einen Schaubericht zu bezahlen

Adresse: https://davinci-rechenzentrum.de/news/penetrationstest-beauftragen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 12. September 2026 · Lesezeit: 6 Min. Lesezeit

*Zwei Angebote für denselben Test können sich um den Faktor fünf unterscheiden – meist nicht in der Qualität, sondern im Geltungsbereich. Woran Sie das erkennen, was rechtlich vorher geklärt sein muss und wie ein Bericht zu lesen ist.*

Ein Penetrationstest ist ein geeignetes Verfahren, um den aktuellen Sicherheitsstand eines IT-Netzes, eines einzelnen Systems oder einer Webanwendung festzustellen. Das BSI benennt zugleich den Zweck: die Wahrscheinlichkeit vorsätzlicher Angriffe einzuschätzen und die Wirksamkeit vorhandener Sicherheitsmaßnahmen zu prüfen. Beides sind Aussagen über einen Zeitpunkt, nicht über einen Zustand – deshalb empfiehlt das BSI die regelmäßige Wiederholung.

Ebenso wichtig ist die Grenze, die das BSI selbst zieht: Aufgedeckt werden Schwachstellen, die mit vertretbarem Untersuchungsaufwand gefunden werden können. Ein Test ohne Befund ist deshalb kein Nachweis von Sicherheit, sondern die Feststellung, dass in dieser Zeit, in diesem Umfang und mit diesen Mitteln nichts gefunden wurde. Wer das nicht trennt, kauft ein Dokument für die Kundenakte statt einer Prüfung.

##### Blackbox oder Whitebox – und warum das kostet

Die grundlegende Unterscheidung betrifft den Informationsstand der Prüfer. Beim Blackbox-Test liegen ihnen nur Adressinformationen vor, beim Whitebox-Test umfangreiche Angaben über die Systeme. Das BSI empfiehlt den Whitebox-Test, weil bei einem Blackbox-Test Schwachstellen wegen fehlender Informationen unentdeckt bleiben können. Diese Empfehlung läuft der Intuition zuwider, die im Blackbox-Test den realistischeren Angriff sieht.

Die Auflösung liegt im Zweck. Wer wissen will, wie weit ein Angreifer kommt, bestellt einen Blackbox-Test. Wer wissen will, welche Schwachstellen vorhanden sind, bestellt einen Whitebox-Test – und erhält für dasselbe Zeitbudget mehr Befunde, weil die Prüfer ihre Zeit nicht mit Erkundung verbringen. Für ein mittelständisches Unternehmen, das Lücken schließen und nicht eine Übung veranstalten will, ist die zweite Frage meist die richtige.

Zu unterscheiden sind außerdem Prüftiefe und Blickrichtung. Das BSI bietet etwa zwei Tiefen an: eine kleinere Prüfung in Auditform und einen umfassenden Test mit spezialisierten Sicherheitswerkzeugen. Beim Blick von außen werden die Schnittstellen zum Internet betrachtet, um Konfigurationsfehler und ungepatchte Lücken zu finden; beim Blick von innen sitzt der Prüfer im eigenen Netz und beantwortet eine andere Frage – nämlich, wie weit ein Angreifer kommt, der einen Arbeitsplatz schon übernommen hat. Ein Test von außen sagt über diese zweite Lage nichts.

##### Der Geltungsbereich entscheidet über die Vergleichbarkeit

Angebote für Penetrationstests sind selten vergleichbar, weil der Geltungsbereich unterschiedlich geschnitten ist. Eine einfache Überschlagsrechnung entlarvt die Lücke: Sieht ein Angebot für 200 erreichbare Adressen drei Personentage vor, bleiben bei einem Achtstundentag 1.440 Minuten, also rund sieben Minuten pro System. Das genügt für einen automatisierten Suchlauf mit Sichtprüfung, nicht für eine manuelle Untersuchung. Beides ist legitim – nur muss im Angebot stehen, welches von beiden gemeint ist.

Der Geltungsbereich gehört deshalb vor der Ausschreibung festgelegt, nicht im Gespräch mit dem Anbieter: welche Adressbereiche, welche Anwendungen, welche Mandanten in der Cloud, welche Standorte, welches Zeitfenster. Ebenso die Ausschlüsse. Wer Produktionssteuerungen oder Medizintechnik aus dem Test herausnimmt, tut das aus gutem Grund – muss aber wissen, dass für diese Systeme dann keine Aussage vorliegt.

##### Rechtlich zulässig ist der Test nur mit Auftrag

§ 202a StGB stellt es unter Strafe, sich unbefugt Zugang zu besonders gesicherten Daten zu verschaffen, die nicht für einen bestimmt sind, und dabei die Zugangssicherung zu überwinden; der Strafrahmen reicht bis zu drei Jahren Freiheitsstrafe. § 202c StGB erfasst bereits die Vorbereitung, etwa das Verschaffen von Passwörtern oder einschlägigen Programmen, mit einem Strafrahmen bis zu zwei Jahren. Das Merkmal, an dem alles hängt, ist „unbefugt“ – und die Befugnis erteilt allein der Berechtigte.

Praktisch heißt das: eine schriftliche Testfreigabe, unterzeichnet von einer Person, die für die betroffenen Systeme entscheiden darf, mit Geltungsbereich, Zeitraum, Kontaktwegen und Abbruchkriterien. Liegen Systeme bei einem Dienstleister oder in der Cloud, gehört dessen Zustimmung dazu, weil dort fremde Infrastruktur berührt wird und die Verträge Tests häufig regeln. Sollen Beschäftigte getäuscht werden, etwa mit Testphishing, sind Mitbestimmung und Datenschutz vorher zu klären, nicht nachher.

- Freigabe des Berechtigten für jedes zu prüfende System, schriftlich und mit Datum.
- Zustimmung der Betreiber fremder Infrastruktur, wenn Systeme bei einem Dienstleister oder in der Cloud liegen.
- Abstimmung mit der Mitbestimmung und mit dem Datenschutz, sobald Beschäftigte Teil der Prüfung sind.
- Benannte Notfallkontakte auf beiden Seiten, erreichbar während des gesamten Testzeitraums.
- Abbruchkriterien und ein vereinbartes Stichwort, mit dem der Test sofort endet.

Zur Schadensvermeidung noch ein Hinweis aus der behördlichen Praxis: Das BSI führt keine destruktiven Tests durch, auch wenn es einem echten Angreifer gleichgültig ist, ob ein System hinterher noch funktioniert. Bei umfassenden Tests arbeiten die Prüfer vor Ort unter Begleitung der Administratoren. Diese beiden Festlegungen sind eine brauchbare Vorgabe auch für private Aufträge – erst recht, wenn geprüfte Systeme im Tagesbetrieb stehen.

##### Wann der Test der falsche erste Schritt ist

Es gibt eine Lage, in der sich ein umfassender Test nicht lohnt: wenn das Ergebnis vorhersehbar ist. Wer weiß, dass Updates seit Monaten liegen bleiben, Verwaltungskonten ohne zweiten Faktor arbeiten und es keine Bestandsliste der Systeme gibt, bezahlt für die Bestätigung eines bekannten Zustands. Sinnvoller ist es, diese drei Punkte zuerst zu bearbeiten und den Test danach als Prüfung der Wirksamkeit zu setzen – dann beantwortet er eine offene Frage statt einer geschlossenen.

Als kleinerer Einstieg eignet sich eine Prüfung, die sich auf den Auftritt im Internet beschränkt. Das BSI bietet ein solches Format als IS-Webcheck an: Er prüft den Sicherheitsstand der Internetpräsenz und läuft weitgehend mit automatisierten Verfahren über das Internet ab. Diese Aufteilung lässt sich übernehmen – zuerst die von außen sichtbare Fläche mit begrenztem Aufwand, dann in einem zweiten Schritt die manuelle Prüfung der Systeme, die dabei auffällig geworden sind.

##### Was im Angebot stehen muss

Ein prüfbares Angebot beantwortet die folgenden Punkte, ohne dass man nachfragen muss. Fehlt mehr als einer davon, ist die Nachfrage die günstigste Investition des Projekts:

- Geltungsbereich und Ausschlüsse, benannt mit Systemen, Adressbereichen und Anwendungen.
- Prüftiefe und Anteil manueller Arbeit; ausdrücklich, welche Teile automatisiert laufen.
- Informationsstand der Prüfer, also Blackbox oder Whitebox, und welche Unterlagen dafür beizubringen sind.
- Aufwand in Personentagen je Prüfgegenstand statt einer Gesamtsumme.
- Qualifikation der eingesetzten Personen und Regelung zum Einsatz von Unterauftragnehmern.
- Umgang mit gefundenen Daten: Aufbewahrung, Verschlüsselung, Löschung nach Projektende.
- Sofortmeldeweg für kritische Befunde, die nicht bis zum Bericht warten dürfen.
- Berichtsform mit Befundverzeichnis, Nachvollziehbarkeit je Befund und einer Zusammenfassung für die Leitung.
- Nachtest zur Prüfung der Behebung, mit Frist und vereinbartem Umfang.

##### Den Bericht lesen, statt ihn abzulegen

Ein guter Bericht besteht aus mehr als einer Liste mit Ampelfarben. Für jeden Befund müssen drei Dinge erkennbar sein: was gefunden wurde, wie es reproduzierbar ist und was konkret zu ändern ist – nicht „Härtung empfohlen“, sondern die Einstellung, die Version oder die Regel. Fehlt die Nachvollziehbarkeit, lässt sich die Behebung später nicht prüfen, und der Nachtest wird zur Vertrauensfrage.

Bei der Bewertung lohnt eine eigene Spalte neben der des Prüfers. Der Anbieter kennt die Schwere der Schwachstelle, nicht aber die Bedeutung des Systems im Haus. Ein mittlerer Befund auf dem Server der Warenwirtschaft kann dringlicher sein als ein hoher auf einem Testsystem. Diese Umwertung ist Aufgabe des Auftraggebers und der eigentliche Moment, in dem aus einem Bericht ein Arbeitsplan wird.

Drei Beobachtungen zum Schluss, die sich als Prüfmuster eignen. Erstens: Ein Bericht ohne einen einzigen Befund ist ein Anlass zur Rückfrage nach dem Geltungsbereich, nicht zur Erleichterung. Zweitens: Befunde, die sich wörtlich wie Werkzeugausgaben lesen, deuten auf einen Suchlauf ohne Bewertung hin. Drittens: Ohne vereinbarten Nachtest endet das Projekt mit einer Liste, und Listen werden bekanntlich älter, nicht kürzer. Für die Auswahl eines Anbieters verweist das BSI auf zertifizierte IT-Sicherheitsdienstleister und stellt mit dem Leitfaden „IS-Penetrationstest – Aus der Praxis für die Praxis“ eine Hilfestellung für die Beauftragung bereit.

Quellen: IS-Penetrationstest und IS-Webcheck – https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Sicherheitspruefungen/Pen_Test_und_IS_Webcheck/pent-tests-und-is-webcheck_node.html · Praxis-Leitfaden IS-Penetrationstest – Aus der Praxis für die Praxis – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Sicherheitsberatung/Pentest_Webcheck/Leitfaden_Penetrationstest.html · StGB § 202a – Ausspähen von Daten – https://www.gesetze-im-internet.de/stgb/__202a.html · StGB § 202c – Vorbereiten des Ausspähens und Abfangens von Daten – https://www.gesetze-im-internet.de/stgb/__202c.html


#### Passwortregeln, die 2026 noch tragen

Adresse: https://davinci-rechenzentrum.de/news/passwortrichtlinie-2026 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Der Wechsel alle 90 Tage gilt heute als schädlich, Länge schlägt Sonderzeichen, und Passkeys verändern die Rechnung noch einmal. Was BSI und NIST empfehlen und wie sich daraus eine Richtlinie auf zwei Seiten machen lässt.*

In vielen Unternehmen steht in der IT-Richtlinie noch ein Satz, der aus den neunziger Jahren stammt: Passwörter sind alle 90 Tage zu wechseln. Er wirkt vernünftig, weil er nach Vorsicht klingt. Fachlich ist er es nicht mehr. Das Bundesamt für Sicherheit in der Informationstechnik hält einen Wechsel nur dann für angezeigt, wenn es einen Hinweis darauf gibt, dass ein Passwort in falsche Hände geraten ist. Die US-amerikanische Normungsbehörde NIST geht in ihrer Richtlinie SP 800-63B einen Schritt weiter und untersagt den turnusmäßigen Zwangswechsel ausdrücklich.

Damit verschiebt sich die Aufgabe: Nicht das Intervall ist die Stellschraube, sondern Länge, Einmaligkeit und die Frage, ob ein Passwort überhaupt noch die einzige Hürde ist. Der zweite Faktor wird hier nur dort berührt, wo er die Passwortregeln selbst verändert – denn er verändert sie erheblich.

##### Warum der Zwangswechsel mehr schadet als nützt

Ein erzwungener Wechsel führt fast immer zu einem verwandten Nachfolger. Aus einem Passwort wird die Variante mit hochgezählter Ziffer, aus dem Quartal die Jahreszeit im Klartext. Wer solche Muster kennt – und Angreifer kennen sie –, braucht aus einem alten Datenleck nur wenige Versuche. Zugleich sinkt die Qualität, weil sich niemand viermal im Jahr eine neue lange Zeichenfolge merken will.

Was ein erzwungener Wechsel kostet, lässt sich überschlagen – die folgenden Größen sind gesetzt, nicht gemessen: Bei 150 Beschäftigten und einem Wechsel je Quartal fallen 600 Wechselvorgänge im Jahr an. Unterstellt man – als bloße Annahme, nicht als Erfahrungswert –, dass jeder zwanzigste Vorgang einen Anruf beim Helpdesk auslöst, sind das 30 Vorgänge, die niemand gebraucht hätte. Der Sicherheitsgewinn steht dem nicht gegenüber, weil der Wechsel ein Passwort nicht stärker macht, sondern nur austauscht.

Der Wechsel bleibt trotzdem ein Werkzeug – nur anlassbezogen. Anlässe sind ein bekannt gewordenes Datenleck, ein Verdacht auf Schadsoftware auf dem Gerät, die Weitergabe eines Passworts an Dritte und das Ausscheiden von Personen, die ein gemeinsam genutztes Kennwort kannten. Genau diese Fälle nennt NIST als Pflicht zum erzwungenen Wechsel, und genau sie fehlen in vielen Richtlinien, die stattdessen ein Datum verwalten.

##### Was Länge und Komplexität heute bedeuten

Das BSI nennt drei Kombinationen, die es für ausreichend hält, und stellt sie ausdrücklich nebeneinander statt sie zu addieren: 20 bis 25 Zeichen bei zwei Zeichenarten, 8 bis 12 Zeichen bei vier Zeichenarten, oder 8 Zeichen bei drei Zeichenarten, wenn zusätzlich eine Mehr-Faktor-Authentisierung greift. Die Leitlinie darüber lautet schlicht: Je länger, desto besser.

NIST setzt die Grenze quantitativ: Passwörter, die allein als Faktor dienen, müssen mindestens 15 Zeichen lang sein; wird das Passwort nur als Teil einer Mehrfaktor-Anmeldung verwendet, dürfen es acht sein. Zusammensetzungsregeln – also die Pflicht, verschiedene Zeichenarten zu mischen – dürfen Prüfsysteme nach dieser Richtlinie gar nicht mehr vorschreiben. Die beiden Behörden widersprechen sich hier nicht grundsätzlich; sie gewichten unterschiedlich, wie viel Komplexität man Menschen zumuten soll.

Für eine Unternehmensrichtlinie folgt daraus ein einfacher Zuschnitt: eine Mindestlänge festlegen, die ohne Merkkunst auskommt, auf Zeichenartenzwang verzichten, dafür bekannte und offensichtlich schwache Passwörter technisch ablehnen. Das BSI ergänzt einen Punkt, der in der Praxis den Unterschied macht: einen Fehlbedienungszähler, der nach mehreren Fehlversuchen bremst. Er entwertet das massenhafte Durchprobieren wirksamer als jede Sonderzeichenregel.

Heikel ist die Abschaffung gegenüber Prüfern und Versicherern. Beide fragen gelegentlich noch nach dem Wechselintervall, weil es in älteren Fragebögen steht. Belastbar ist die Antwort dann, wenn die Richtlinie erklärt, wodurch das Intervall ersetzt wurde: höhere Mindestlänge, Sperre nach Fehlversuchen, zweiter Faktor an allen Zugängen von außen und eine benannte Liste von Anlässen. Diese Begründung gehört in das Dokument selbst, nicht in ein Gespräch, an das sich später niemand erinnert.

##### Der Passwortmanager ist keine Kür

Einmaligkeit je Dienst ist die zweite tragende Regel, und sie ist ohne Werkzeug nicht einzuhalten. Das BSI empfiehlt deshalb ausdrücklich einen Passwortmanager, gesichert durch ein starkes Hauptpasswort. Wer die Wiederverwendung verbietet, ohne ein Werkzeug bereitzustellen, verbietet nichts, sondern verlagert das Problem in Notizbücher und Tabellen.

Zum Aufschreiben äußert sich das BSI nüchterner, als viele Richtlinien es tun: Notizen sind zulässig, wenn sie unter Verschluss gehalten oder in einer verschlüsselten Datei abgelegt werden. Untersagt ist der Zettel am Bildschirm und die unverschlüsselte Datei auf dem Rechner. Diese Unterscheidung gehört in die Richtlinie, weil ein absolutes Verbot im Alltag ohnehin gebrochen wird.

##### Wo Passkeys die Rechnung verändern – und wo nicht

Passkeys ersetzen das Passwort durch ein kryptografisches Schlüsselpaar: Der geheime Teil bleibt auf dem Gerät, der öffentliche liegt beim Dienst. Nach Darstellung des BSI sind sie gegen die breite Masse bekannter Phishing-Angriffe immun, weil der geheime Schlüssel auch auf einer gefälschten Seite nicht preisgegeben wird – die Anmeldung scheitert, und die Angreifer erfahren nichts. Zugleich entfällt das Merken, und jeder Passkey schützt nur ein Konto.

Die Einschränkungen sind ebenso klar. Nicht jede Fachanwendung im Mittelstand unterstützt Passkeys, und das BSI weist darauf hin, dass der Verlust des Geräts in seltenen Fällen dazu führt, dass eine Anmeldung nicht mehr möglich ist und der Anbieter das Konto wiederherstellen muss. Ob Sicherungen oder eine Synchronisierung über einen Cloud-Dienst eingerichtet sind, entscheidet also darüber, wie teuer ein verlorenes Telefon wird. Im NIS-2-Infopaket zur Authentisierung nennt das BSI Passkeys eine sehr sichere Lösung, hält aber fest, dass sie derzeit nicht vorgeschrieben sind.

Realistisch ist deshalb ein Nebeneinander über Jahre: Passkeys dort, wo der Dienst sie trägt und die Rolle exponiert ist; lange Passwörter plus zweiter Faktor überall sonst; reine Passwörter nur noch in abgeschlossenen Netzen ohne Zugang von außen. Eine Richtlinie, die dieses Nebeneinander benennt, ist brauchbarer als eine, die eine Technik zum Standard erklärt, den die Anwendungslandschaft nicht hergibt.

##### Die Richtlinie auf zwei Seiten

Eine Passwortrichtlinie wird nicht dadurch besser, dass sie länger wird. Die folgenden Punkte lassen sich prüfen, begründen und einer Revision vorlegen:

- Mindestlänge je Kontoart festlegen und begründen; für Konten ohne zweiten Faktor deutlich höher ansetzen als für solche mit.
- Turnusmäßigen Zwangswechsel abschaffen und durch eine Liste von Anlässen ersetzen, bei denen sofort gewechselt wird.
- Zeichenartenzwang streichen, stattdessen bekannte und triviale Passwörter technisch ablehnen.
- Fehlversuchssperre aktivieren, mit einer Regel zur Entsperrung, die nicht am Zuruf hängt.
- Passwortmanager bereitstellen, samt Vorgabe für das Hauptpasswort und für die Weitergabe geteilter Zugänge.
- Geteilte Konten benennen, begrenzen und mit Termin zur Auflösung versehen; jedes geteilte Passwort ist beim Personalwechsel ein Anlassfall.
- Dienst- und Schnittstellenkonten gesondert regeln: lange Zufallswerte, hinterlegte Zuständigkeit, planmäßiger Austausch.
- Verfahren zum Zurücksetzen so beschreiben, dass die Identität unabhängig geprüft wird – sonst ist die Richtlinie am Telefon außer Kraft.

Ob die Richtlinie wirkt, lässt sich an wenigen Angaben ablesen, die sich ohne eigenes Werkzeug aus der Benutzerverwaltung ziehen lassen: Zahl der Konten ohne zweiten Faktor, Zahl der Konten mit Passwörtern unterhalb der Mindestlänge, Zahl der aktiven Konten von Personen, die das Unternehmen verlassen haben. Bewegen sich diese drei Zahlen nach unten, greift die Regelung. Bleiben sie stehen, ist sie ein Text.

##### Drei Fehler, die auch gute Richtlinien enthalten

Der erste Fehler ist die Ungleichbehandlung nach oben: Administratoren erhalten die strengsten Regeln, während Dienstkonten mit weitreichenden Rechten seit Jahren unverändert laufen, weil eine Schnittstelle sonst stehen bleibt. Der zweite ist die Richtlinie ohne technische Entsprechung – was in der Verzeichnisverwaltung nicht eingestellt ist, gilt nicht. Der dritte ist das Abschreiben eines Standards ohne Zuschnitt: Eine Vorgabe, die 15 Zeichen fordert, aber im Kassensystem nur zwölf erlaubt, erzeugt eine dokumentierte Ausnahme mehr, nicht mehr Sicherheit.

Wer eine bestehende Richtlinie überarbeitet, beginnt am wirksamsten mit einer Bestandsaufnahme statt mit dem Textentwurf: Welche Systeme prüfen Passwörter überhaupt selbst, welche hängen an der zentralen Anmeldung, und wo läuft ein Zugang aus dem Internet auf ein Konto ohne zweiten Faktor zu? Die Antwort auf die letzte Frage bestimmt, welche Mindestlänge wirklich zählt. Alles andere ist Formulierungsarbeit.

Quellen: Sichere Passwörter erstellen – Empfehlungen zu Länge und Komplexität – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Sichere-Passwoerter-erstellen/sichere-passwoerter-erstellen_node.html · Umgang mit Passwörtern – Wiederverwendung, Notieren, Wechsel – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Sichere-Passwoerter-erstellen/Umgang-mit-Passwoertern/umgang-mit-passwoertern_node.html · Passkeys – anmelden ohne Passwort – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Passkeys/passkeys-anmelden-ohne-passwort_node.html · NIS-2-Infopaket: Multi-Faktor-Authentisierung und gesicherte Kommunikation – https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-Infopakete/NIS-2-MFA/NIS-2-MFA_node.html · NIST Special Publication 800-63B, Digital Identity Guidelines – Authentication – https://pages.nist.gov/800-63-4/sp800-63b.html


#### Cyber Resilience Act: Ab 11. September zählt die Uhr in Stunden

Adresse: https://davinci-rechenzentrum.de/news/cyber-resilience-act-meldepflicht · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 5 Min. Lesezeit

*Wer ein Produkt mit digitalen Elementen im EU-Markt hat, muss eine aktiv ausgenutzte Schwachstelle künftig binnen 24 Stunden melden. Die Pflicht trifft auch Maschinenbauer, die sich nie als Softwarehaus verstanden haben.*

Ab dem 11. September 2026 gilt die erste scharfe Stufe des Cyber Resilience Act. Wer ein Produkt mit digitalen Elementen auf dem EU-Markt hat, muss eine aktiv ausgenutzte Schwachstelle innerhalb von 24 Stunden als Frühwarnung melden – und innerhalb von 72 Stunden einen ausführlicheren Bericht nachreichen. Die Meldung läuft über die Single Reporting Platform der ENISA.

Rechtsgrundlage ist Artikel 14 der Verordnung (EU) 2024/2847. Dieselben Fristen gelten ab diesem Tag für schwerwiegende Sicherheitsvorfälle, die ein Produkt betreffen. Die übrigen Anforderungen des CRA – sichere Entwicklung, Konformitätsbewertung, CE-Kennzeichnung – greifen erst ab dem 11. Dezember 2027. Die Meldepflicht kommt also gut ein Jahr vor den übrigen Herstellerpflichten.

Der entscheidende Punkt für den Mittelstand: Die Pflicht hängt nicht daran, ob ein Unternehmen sich als Softwarehersteller versteht. Sie hängt am Produkt. Eine Steuerung mit Netzwerkanschluss, ein Messgerät mit Weboberfläche, eine Maschine mit Fernwartungszugang – all das sind Produkte mit digitalen Elementen. Auch dann, wenn sie vor Jahren entwickelt und verkauft wurden – Artikel 69 Absatz 3 erstreckt die Meldepflichten ausdrücklich auf Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.

##### Was genau die Frist auslöst

Nicht jede Schwachstelle setzt die Uhr in Gang. Als aktiv ausgenutzt gilt eine Schwachstelle nach Artikel 3 Nummer 42 erst, wenn belastbare Hinweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Erlaubnis des Betreibers ausgenutzt hat. Eine Lücke, die ein Sicherheitsforscher meldet oder ein beauftragter Penetrationstest findet, gehört in die reguläre Schwachstellenbehandlung, nicht in die 24-Stunden-Meldung.

Ein schwerwiegender Vorfall liegt vor, wenn er die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit sensibler oder wichtiger Daten oder Funktionen zu schützen – oder wenn er zum Einschleusen oder Ausführen von Schadcode geführt hat oder führen kann. Das kann auch ein Vorfall beim Hersteller selbst sein, etwa wenn Angreifer Schadcode in den Weg einschleusen, über den Sicherheitsupdates ausgeliefert werden.

Auf Frühwarnung und 72-Stunden-Meldung folgt ein Abschlussbericht: bei Schwachstellen spätestens 14 Tage, nachdem eine Korrektur oder Abhilfe verfügbar ist, bei schwerwiegenden Vorfällen spätestens einen Monat nach der Vorfallsmeldung. Adressat ist das CSIRT, das der Mitgliedstaat der Hauptniederlassung als Koordinator benannt hat – in Deutschland ist das BSI vorgesehen –, die Plattform stellt die Meldung zugleich der ENISA bereit. Zusätzlich verlangt Artikel 14 Absatz 8, die betroffenen Nutzer zu informieren, bei Bedarf mit Hinweisen, wie sie das Risiko selbst eindämmen können.

##### Hersteller, Importeur, Händler: wer was schuldet

Meldepflichtig gegenüber CSIRT und ENISA ist der Hersteller. Importeure und Händler müssen den Hersteller unverzüglich informieren, sobald sie von einer Schwachstelle erfahren; stellt das Produkt ein erhebliches Cybersicherheitsrisiko dar, sind zusätzlich die Marktüberwachungsbehörden zu unterrichten. Das klingt nach einer Nebenpflicht, setzt aber voraus, dass Hinweise aus dem Kundendienst oder von Kunden überhaupt bei jemandem ankommen, der sie einordnen kann.

Die Grenze zwischen Weitergeben und selbst Melden ist schmaler, als viele annehmen. Wer ein Produkt unter eigenem Namen oder eigener Marke in Verkehr bringt oder es wesentlich verändert, gilt nach Artikel 21 selbst als Hersteller – mit sämtlichen Pflichten. Für Handelshäuser mit Eigenmarken und für Maschinenbauer, die zugekaufte Steuerungen anpassen, ist das die eigentliche Prüffrage.

In der Gegenrichtung gilt Artikel 13 Absatz 6: Findet ein Hersteller eine Schwachstelle in einer eingebauten Komponente, auch in einer Open-Source-Bibliothek, meldet er sie demjenigen, der die Komponente herstellt oder pflegt. Die Lieferkette wird damit in beide Richtungen zum Meldeweg.

##### 24 Stunden sind kein Arbeitstag

Eine Frist von 24 Stunden lässt sich nicht mit einem Verteiler beantworten, den erst jemand suchen muss. Sie verlangt eine benannte Zuständigkeit, einen erreichbaren Weg zur Meldung und eine Vorstellung davon, wie man überhaupt merkt, dass eine Schwachstelle im eigenen Produkt ausgenutzt wird. Genau das ist bei vielen Häusern die eigentliche Lücke: Nicht die Meldung fehlt, sondern die Wahrnehmung.

Eine typische Situation im Mittelstand: Ein Servicetechniker bemerkt am Freitagnachmittag bei einem Kunden ungewöhnliche Zugriffe auf die Weboberfläche einer Anlage. Ob daraus eine Meldung wird, hängt an Fragen, die in diesem Moment beantwortbar sein müssen: Betrifft es eine bekannte Schwachstelle, steckt sie im eigenen Produkt, gibt es belastbare Hinweise auf eine Ausnutzung, und wer darf die Meldung abgeben? Die Frist läuft ab Kenntnis des Herstellers, nicht ab dem nächsten Montag.

##### Was jetzt vorbereitet gehört

- Bestandsliste: Welche eigenen Produkte enthalten Software oder Netzwerkfunktionen – auch ältere?
- Zuständigkeit benennen, mit Vertretung. Eine 24-Stunden-Frist kennt keinen Urlaub.
- Zugang zur ENISA-Plattform vorbereiten: EU-Login-Konten für die meldenden Personen lassen sich vorab anlegen, die Plattform selbst geht am 11. September in Betrieb. Den Ablauf anhand der ENISA-Anleitungen intern einmal durchspielen.
- Kriterien schriftlich festlegen, wann eine Schwachstelle als aktiv ausgenutzt gilt, damit im Ernstfall nicht über Begriffe gestritten wird.
- Meldeweg mit Zulieferern klären: Wer informiert wen, wenn die Lücke in einer zugelieferten Komponente steckt?
- Stückliste der eingesetzten Software (SBOM) aufbauen – ohne sie ist keine Betroffenheit feststellbar. Das BSI beschreibt Anforderungen dazu in der Technischen Richtlinie TR-03183.
- Vorlagen für die Nutzerinformation bereithalten; sie ist Teil der Pflicht und kostet unter Zeitdruck am meisten Abstimmung.

Der Bußgeldrahmen liegt bei bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes – maßgeblich ist der höhere Wert. Diese Größenordnung ist erkennbar nicht als Portokasse gedacht. Eine Erleichterung enthält Artikel 64 Absatz 10: Kleinst- und Kleinunternehmen droht kein Bußgeld, wenn sie die 24-Stunden-Frist der Frühwarnung versäumen. Die Meldepflicht selbst und die übrigen Fristen bleiben davon unberührt.

Unsere Einordnung: Die Meldepflicht ist der sichtbare Teil. Der aufwendigere ist die Fähigkeit, im eigenen Produktbestand überhaupt Auskunft geben zu können. Wer jetzt eine belastbare Software-Stückliste aufbaut, erfüllt damit nicht nur den CRA, sondern beantwortet auch die Fragen, die im nächsten Sicherheitsvorfall ohnehin kommen.

Quellen: Cyber Resilience Act – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Cyber_Resilience_Act/cyber_resilience_act_node.html · Cyber Resilience Act | Shaping Europe's digital future – https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act


#### Post-Quanten-Kryptografie: Warum 2030 näher ist, als es klingt

Adresse: https://davinci-rechenzentrum.de/news/post-quanten-kryptografie-migration · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 4 Min. Lesezeit

*Das BSI empfiehlt, kritische Systeme bis 2030 auf quantensichere Verfahren umzustellen. Eine solche Migration dauert erfahrungsgemäß fünf bis zehn Jahre – die Rechnung geht also nur auf, wenn man jetzt beginnt.*

Quantencomputer, die heutige Verschlüsselung brechen, gibt es noch nicht. Die Vorbereitung darauf ist trotzdem kein Zukunftsthema, und das aus einem nüchternen Grund: Verschlüsselte Daten, die heute abgefangen und gespeichert werden, lassen sich später entschlüsseln. Fachleute nennen das „harvest now, decrypt later“. Alles, was länger als ein Jahrzehnt vertraulich bleiben muss, ist damit schon heute betroffen.

Das BSI empfiehlt, kritische Systeme spätestens bis 2030 auf quantensichere Verfahren umzustellen; für Anwendungen mit sehr hohem Schutzbedarf nennt es 2030, für den weiteren Einsatz klassischer Schlüsselaustauschverfahren das Jahr 2031 als Horizont. Für Einrichtungen, die unter NIS2 fallen, spricht das Amt eine ausdrückliche Migrationsempfehlung aus.

##### Die Fristen im Einzelnen

Präzisiert hat das BSI diese Linie im Februar 2026 mit der jährlichen Aktualisierung seiner Technischen Richtlinie TR-02102. Klassische asymmetrische Verfahren wie RSA oder solche auf Basis elliptischer Kurven sollen danach ab Ende 2031 nicht mehr allein eingesetzt werden, bei höchstsensitiven Anwendungen bereits ab Ende 2030. Für klassische Signaturverfahren ist die Abkündigung der alleinigen Nutzung bis Ende 2035 geplant. Die TR-02102 gilt in vielen Branchen als Maßstab für den Stand der Technik – wer sich in Verträgen oder Prüfungen auf ihn beruft, bekommt diese Daten also mittelbar mitgeliefert.

Auf europäischer Ebene zieht ein abgestimmter Fahrplan der NIS-Kooperationsgruppe vom Juni 2025 in dieselbe Richtung: Die Mitgliedstaaten sollen bis Ende 2026 mit dem Übergang beginnen, Anwendungen mit hohem Risiko spätestens bis Ende 2030 umstellen und den Übergang bis 2035 so weit wie möglich abschließen. Der Fahrplan richtet sich an Staaten, nicht unmittelbar an Unternehmen. Er zeigt aber, woran sich Aufsicht, Auftraggeber und Lieferanten orientieren werden.

##### Eine Rechnung, die man einmal aufstellen sollte

Warum 2030 näher liegt, als die Zahl vermuten lässt, zeigt ein vereinfachtes Rechenbeispiel mit frei gewählten Annahmen: Ein Unternehmen tauscht Konstruktionsdaten mit Partnern aus, die 15 Jahre vertraulich bleiben sollen. Die Umstellung der beteiligten Systeme dauert, angenommen, sechs Jahre. Beginnt sie 2026, laufen Übertragungen noch bis 2032 klassisch verschlüsselt – und diese Daten müssen dann bis 2047 geschützt bleiben.

Wann ein Quantencomputer mit ausreichender Leistung verfügbar sein wird, kann niemand seriös vorhersagen. Die Rechnung zeigt aber, dass es für solche Datenbestände nicht auf das Jahr 2030 ankommt, sondern auf die Summe aus Schutzdauer und Umstellungszeit. Wer erst beginnt, wenn die Bedrohung greifbar ist, hat die abgefangenen Daten der Zwischenzeit bereits verloren.

##### Hybrid statt Sprung

Bemerkenswert ist die Art der Empfehlung: Das BSI rät davon ab, die neuen Verfahren allein einzusetzen. Vorgesehen ist der hybride Betrieb – ein klassisches und ein quantensicheres Verfahren gleichzeitig. Wenn eines der beiden bricht, trägt das andere. Das kostet Rechenzeit und Bandbreite, ist aber die vorsichtigere Konstruktion, solange die neuen Verfahren noch nicht jahrzehntelang unter Beschuss standen.

Die Verfahren selbst sind standardisiert. Das amerikanische NIST hat im August 2024 mit FIPS 203 (ML-KEM) ein Verfahren zur Schlüsselvereinbarung sowie mit FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) zwei Signaturverfahren veröffentlicht. Die TR-02102-1 führt diese Verfahren, daneben die vom BSI schon länger empfohlenen Verfahren FrodoKEM und Classic McEliece sowie die hashbasierten Signaturen XMSS und LMS.

Ein Teil der Umstellung geschieht bereits mit gewöhnlichen Updates. OpenSSH verwendet seit Version 10.0 vom April 2025 standardmäßig einen hybriden Schlüsselaustausch aus ML-KEM und X25519, aktuelle Versionen von Chrome und Firefox handeln bei TLS-Verbindungen ebenfalls hybride Schlüssel aus, sofern die Gegenseite es unterstützt. Aufwendig wird es dort, wo kein Update kommt: bei eingebetteten Geräten, älteren VPN-Gateways, Fachanwendungen mit eigener Kryptobibliothek und bei langlebigen Zertifikaten. Hinzu kommt, dass Schlüssel und Signaturen der neuen Verfahren deutlich größer sind – bei Geräten mit wenig Speicher kann das zum eigentlichen Hindernis werden.

##### Der eigentliche Hebel heißt Krypto-Agilität

Wichtiger als die Wahl eines bestimmten Verfahrens ist die Fähigkeit, es später wieder zu wechseln. Genau daran scheitern Migrationen: Verschlüsselung steckt fest verdrahtet in Anwendungen, in Zertifikaten, in Geräten ohne Update-Weg. Wer heute dafür sorgt, dass Verfahren austauschbar sind, muss den nächsten Wechsel nicht wieder als Großprojekt führen.

- Bestandsaufnahme: Wo wird im Haus überhaupt verschlüsselt – VPN, Zertifikate, Signaturen, Sicherungen, Fernwartung?
- Schutzdauer je Datenbestand festlegen: Was muss 2040 noch vertraulich sein?
- Lieferanten fragen, wann ihre Produkte hybride Verfahren unterstützen – die Antwort entscheidet über Ihren Zeitplan.
- Geräte ohne Update-Möglichkeit markieren: Sie bestimmen, wie lange die Migration wirklich dauert.
- Bei Neuanschaffungen hybride Verfahren und austauschbare Kryptografie als Anforderung in Ausschreibung und Vertrag aufnehmen – jede heute gekaufte Komponente ist 2031 noch im Einsatz.
- Eigene Zertifizierungsstellen und Signaturprozesse gesondert betrachten: Für Signaturen gelten längere Fristen, aber auch längere Laufzeiten.

Die Aufgaben verteilen sich klar. Die IT-Leitung liefert die Inventur und bewertet technische Abhängigkeiten, der Einkauf verankert die Anforderungen bei neuen Verträgen, die Fachbereiche bestimmen, welche Daten wie lange geschützt sein müssen. Die Geschäftsleitung entscheidet über Reihenfolge und Mittel. Für den Anfang genügen drei Fragen an das eigene Haus: Wissen wir, wo wir verschlüsseln, welche Daten 2040 noch vertraulich sein müssen und welche Systeme sich nicht aktualisieren lassen?

Niemand muss 2026 alles umstellen. Aber wer 2026 nicht mit der Bestandsaufnahme beginnt, hat 2030 keine Grundlage für eine Entscheidung. Der erste Schritt kostet wenig – er ist eine Inventur, kein Umbau.

Quellen: Quantentechnologien und quantensichere Kryptografie – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Quantentechnologien-und-Post-Quanten-Kryptografie/quantentechnologien-und-quantensichere-kryptografie_node.html · BSI empfiehlt Ende klassischer asymmetrischer Verschlüsselungsverfahren – https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260211_Ende_klassischer_Verschluesselungsverfahren.html


#### Ein Vorfall, vier Meldewege – wer wann wem melden muss

Adresse: https://davinci-rechenzentrum.de/news/meldepflichten-vergleich-vorfall · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 6 Min. Lesezeit

*DSGVO, NIS2, Cyber Resilience Act und KRITIS-Dachgesetz verlangen unterschiedliche Meldungen an unterschiedliche Stellen, teils innerhalb von 24 Stunden. Wie sich die vier Pflichten unterscheiden und wie eine Meldematrix aussieht.*

Ein einziger Vorfall kann vier Uhren gleichzeitig starten. Ein Verschlüsselungsangriff, bei dem zuvor Daten abgeflossen sind, trifft die Meldepflicht der Datenschutz-Grundverordnung. Betrifft er ein Unternehmen im Anwendungsbereich des BSI-Gesetzes, kommt die Meldung an das BSI hinzu. Ist der Weg ein eigenes Produkt mit digitalen Elementen, greift der Cyber Resilience Act. Und betreibt das Unternehmen eine kritische Anlage, steht seit diesem Jahr eine vierte Pflicht daneben.

Die vier Pflichten sind nicht Varianten derselben Regel. Sie schützen unterschiedliche Güter, haben unterschiedliche Adressaten und werden durch unterschiedliche Ereignisse ausgelöst. Wer sie nur als „Meldepflicht“ zusammenfasst, wird im Ernstfall genau die übersehen, die am schnellsten läuft.

##### Der Datenschutz fragt nach den Personen

Artikel 33 der Datenschutz-Grundverordnung verlangt die Meldung einer Verletzung des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde, unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden – es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Bei voraussichtlich hohem Risiko tritt nach Artikel 34 die Benachrichtigung der betroffenen Personen hinzu.

Maßgeblich ist hier der Blick auf die Betroffenen, nicht auf das Unternehmen. Ein Ausfall, der die Produktion drei Tage lahmlegt, ohne dass personenbezogene Daten berührt sind, löst diese Pflicht nicht aus. Umgekehrt genügt eine falsch adressierte E-Mail mit Gesundheitsdaten, obwohl kein System ausgefallen ist. Adressat ist die Aufsichtsbehörde des Sitzlandes, also in Baden-Württemberg der dortige Landesbeauftragte.

##### Das BSI-Gesetz fragt nach der Erheblichkeit

§ 32 BSIG staffelt die Meldung an das BSI in drei Stufen. Erstens eine frühe Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntniserlangung von einem erheblichen Sicherheitsvorfall; sie muss angeben, ob böswillige Handlungen oder grenzüberschreitende Auswirkungen zu vermuten sind. Zweitens eine Folgemeldung binnen 72 Stunden mit bestätigten Informationen, einer ersten Bewertung, Schweregrad, Auswirkungen und gegebenenfalls Kompromittierungsindikatoren. Drittens eine Abschlussmeldung spätestens einen Monat nach Übermittlung der Meldung.

Die 24-Stunden-Stufe ist die anspruchsvollste des ganzen Feldes, weil sie eine Bewertung verlangt, die zu diesem Zeitpunkt fast nie belastbar ist. Genau deshalb ist sie auf zwei Angaben beschränkt – Verdacht auf Böswilligkeit, Verdacht auf grenzüberschreitende Wirkung. Wer in der ersten Stufe auf vollständige Aufklärung wartet, verwechselt sie mit der zweiten.

##### Der Cyber Resilience Act fragt nach dem Produkt

Die dritte Pflicht hängt nicht am Unternehmen, sondern an dem, was es in Verkehr bringt. Artikel 14 der Verordnung (EU) 2024/2847 verpflichtet Hersteller von Produkten mit digitalen Elementen, eine aktiv ausgenutzte Schwachstelle und schwerwiegende Sicherheitsvorfälle mit Auswirkung auf die Produktsicherheit binnen 24 Stunden als Frühwarnung und binnen 72 Stunden als Bericht zu melden, gefolgt von einem Abschlussbericht. Die Meldung läuft über die von der ENISA bereitgestellte Plattform an das zuständige CSIRT.

Für Maschinen- und Anlagenbauer bedeutet das eine doppelte Rolle: Als Betreiber melden sie Vorfälle in der eigenen IT nach dem BSI-Gesetz, als Hersteller melden sie Schwachstellen in ausgelieferten Steuerungen nach dem CRA – an einen anderen Adressaten, über einen anderen Kanal, mit einem anderen Auslöser. Diese Doppelrolle ist der häufigste Grund, warum eine Meldepflicht übersehen wird. Erkennbar wird sie an einer einfachen Frage: Verkaufen wir etwas, das Software enthält oder ein Netzwerkkabel hat?

##### Das KRITIS-Dachgesetz fragt nach der Anlage

Die vierte Pflicht ist die jüngste. Das Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen ist am 17. März 2026 in Kraft getreten; einzelne Bestimmungen greifen erst 2030. Nach § 18 hat der Betreiber kritischer Anlagen Vorfälle unverzüglich, spätestens 24 Stunden nach Kenntnis zu melden – an das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe, über eine gemeinsam von diesem und dem BSI eingerichtete Meldestelle. Ein ausführlicher Bericht folgt binnen eines Monats.

Bemerkenswert ist der Zuschnitt: Es geht um physische Resilienz, also auch um Ereignisse, die mit IT nichts zu tun haben – Sabotage an einer Anlage, ein Ausfall der Energieversorgung, ein Naturereignis. Die gemeinsame Meldestelle soll verhindern, dass Betreiber denselben Vorfall an zwei Bundesbehörden getrennt schildern. Von den Meldepflichten nach dem BSI-Gesetz befreit das nicht.

##### Vier Mal Kenntnis, vier verschiedene Momente

Alle vier Fristen beginnen mit Kenntnis – aber die Kenntnis wessen, wovon? Die DSGVO stellt auf das Bekanntwerden beim Verantwortlichen ab, das BSI-Gesetz auf die Kenntniserlangung der Einrichtung von einem erheblichen Sicherheitsvorfall, der CRA auf die Kenntnis des Herstellers von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Vorfall, das KRITIS-Dachgesetz auf die Kenntnis des Betreibers von einem Vorfall an der Anlage. Derselbe Sachverhalt kann diese vier Momente an vier verschiedenen Tagen erreichen.

Die Fristen sind in Stunden formuliert, nicht in Arbeitstagen. Eine Kenntnis am Freitag um 14 Uhr bedeutet für die 24-Stunden-Stufen ein Ende am Samstag um 14 Uhr und für die 72-Stunden-Stufen ein Ende am Montag um 14 Uhr. Diese Rechnung entscheidet darüber, ob eine Rufbereitschaft nötig ist oder nicht – und sie fällt bei jeder Bereitschaftsplanung durch, die nur den Betrieb im Blick hat und nicht die Meldung.

Neben den vier gesetzlichen Wegen stehen zwei weitere Adressaten, die keine Meldepflicht begründen, aber Fristen kennen. Eine Cyberversicherung sieht in ihren Bedingungen regelmäßig eine unverzügliche Anzeige vor, und wer eine Anzeige bei der Polizei erwägt, findet in jedem Bundesland eine Zentrale Ansprechstelle Cybercrime. Beides gehört in dieselbe Übersicht, weil es im Ernstfall in derselben halben Stunde entschieden wird.

##### Die Unterschiede, auf die es im Ernstfall ankommt

Nebeneinandergelegt ergeben die vier Wege ein klares Bild. Die entscheidenden Trennlinien sind nicht die Fristen, sondern Auslöser und Adressat:

- Auslöser: Risiko für Personen (DSGVO) – erheblicher Sicherheitsvorfall in der eigenen IT (BSIG) – aktiv ausgenutzte Schwachstelle oder schwerwiegender Vorfall am eigenen Produkt (CRA) – Vorfall an einer kritischen Anlage (KRITISDachG).
- Adressat: Datenschutzaufsicht des Sitzlandes – BSI – zuständiges CSIRT über die ENISA-Plattform – Bundesamt für Bevölkerungsschutz und Katastrophenhilfe über die gemeinsame Meldestelle.
- Erste Frist: 72 Stunden (DSGVO) gegenüber 24 Stunden in den drei übrigen Verfahren.
- Zweite Stufe: DSGVO erlaubt die schrittweise Nachlieferung; BSIG und CRA setzen für die Folgemeldung ausdrücklich 72 Stunden.
- Zusätzliche Information Dritter: Benachrichtigung betroffener Personen bei hohem Risiko (DSGVO) beziehungsweise Unterrichtung der Nutzer des Produkts (CRA).
- Unabhängigkeit: Die Pflichten gelten parallel. Keine Meldung ersetzt eine andere, auch wenn der Sachverhalt derselbe ist.

##### Eine Seite, die im Ernstfall reicht

Was in diesen Stunden fehlt, ist nie die Rechtskenntnis, sondern die Entscheidungsfähigkeit. Eine Meldematrix auf einer Seite, ausgedruckt im Notfallordner, leistet mehr als jedes Gutachten. Sie sollte für jede der vier Pflichten vier Zeilen enthalten:

- Betrifft uns diese Pflicht überhaupt – ja, nein, mit Begründung und Datum der Prüfung?
- Wer stellt fest, dass der Auslöser vorliegt, und wer gibt die Meldung frei – jeweils mit Vertretung für Wochenende und Urlaub?
- Über welchen Kanal wird gemeldet, mit welchem Zugang, und wer besitzt die Anmeldedaten dafür?
- Welche Angaben verlangt die erste Stufe, und wo liegen die Textbausteine dafür bereit?

Zwei Fehler treten dabei regelmäßig auf. Der erste ist die stille Annahme, der Dienstleister melde für das Unternehmen. Er kann Angaben liefern, die Pflicht bleibt beim Verantwortlichen beziehungsweise bei der Einrichtung. Der zweite ist die Kette über Dritte: Erfährt eine externe Stelle zuerst von dem Vorfall, entscheidet die Geschwindigkeit ihrer Weitergabe darüber, wie viel von den 24 Stunden noch übrig ist. Diese Weitergabefristen gehören in die Verträge, nicht in eine mündliche Zusage.

Unsere Einordnung: Der Aufwand liegt nicht im Melden, sondern im Erkennen und im Zuordnen. Wer einmal schriftlich festhält, welche der vier Pflichten für das eigene Haus überhaupt gelten und wer sie im Zweifel auslöst, hat den größeren Teil der Arbeit geleistet – und zwar zu einem Zeitpunkt, an dem noch niemand unter Druck steht.

Quellen: Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 33 und 34 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 · BSIG § 32 – Meldepflichten – https://www.gesetze-im-internet.de/bsig_2025/__32.html · Verordnung (EU) 2024/2847 (Cyber Resilience Act), Artikel 14 – https://eur-lex.europa.eu/eli/reg/2024/2847/oj · KRITIS-Dachgesetz – Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, § 18 – https://www.gesetze-im-internet.de/kritisdachg/BJNR0420B0026.html


#### NIS2 im Mittelstand: Wer betroffen ist und was jetzt zu tun ist

Adresse: https://davinci-rechenzentrum.de/news/nis2-mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 4 Min. Lesezeit

*Die EU-Richtlinie NIS2 verpflichtet deutlich mehr Unternehmen zu nachweisbarer IT-Sicherheit als je zuvor. Wer betroffen ist, was gefordert wird – und mit welchen Schritten Sie pragmatisch beginnen.*

Lange galt IT-Sicherheitsregulierung als Thema für Banken, Energieversorger und Konzerne. Mit NIS2 ändert sich das grundlegend: Die EU-Richtlinie weitet den Kreis der verpflichteten Unternehmen deutlich aus – auf viele Branchen des klassischen Mittelstands, vom Maschinenbau über die Lebensmittelproduktion bis zu Post- und Kurierdiensten. Entscheidend sind Branche und Unternehmensgröße, nicht die Frage, ob man sich selbst als kritisch empfindet.

In Deutschland ist die Richtlinie durch das NIS2-Umsetzungsgesetz umgesetzt, das am 6. Dezember 2025 ohne Übergangsfrist in Kraft trat und die Pflichten im neu gefassten BSI-Gesetz verankert. Die Frist zur Registrierung beim BSI ist im März 2026 abgelaufen. Umso wichtiger ist es, die Grundfrage sauber zu beantworten und das Ergebnis festzuhalten: Gehört das eigene Unternehmen dazu?

##### Die Betroffenheit in drei Schritten prüfen

Erstens der Sektor. Das Gesetz führt die erfassten Tätigkeiten in zwei Anlagen auf – in der ersten Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, digitale Infrastruktur und Weltraum, in der zweiten unter anderem Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, Forschung, Anbieter digitaler Dienste und Teile des verarbeitenden Gewerbes wie Maschinenbau, Elektrotechnik und Fahrzeugbau. Maßgeblich ist, was das Unternehmen tatsächlich tut. Tätigkeiten, die im Verhältnis zur gesamten Geschäftstätigkeit vernachlässigbar sind, bleiben bei der Zuordnung außer Betracht.

Zweitens die Größe. Erfasst sind in diesen Sektoren mittlere und große Unternehmen: ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz und zugleich mehr als 10 Millionen Euro Bilanzsumme. Sie gelten als wichtige Einrichtungen. Große Unternehmen aus den Sektoren der ersten Anlage – ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme – sind besonders wichtige Einrichtungen.

Drittens die Sonderfälle. Einige Einrichtungen sind unabhängig von ihrer Größe erfasst, etwa Betreiber kritischer Anlagen oder bestimmte Anbieter von Vertrauens- und DNS-Diensten. Und wer selbst nicht erfasst ist, bekommt die Anforderungen trotzdem zu spüren, sobald ein Kunde unter das Gesetz fällt und seine Lieferkette absichern muss. Das BSI bietet eine Online-Betroffenheitsprüfung an; sie gibt eine erste Orientierung, ist aber ausdrücklich keine rechtsverbindliche Auskunft.

Zwei allgemeine Konstellationen zur Veranschaulichung: Ein Maschinenbauer mit 120 Beschäftigten ist über Sektor und Größe eine wichtige Einrichtung, auch wenn er sich nie als Teil der kritischen Infrastruktur verstanden hat. Ein Ingenieurbüro gleicher Größe fällt dagegen nicht unter das Gesetz, weil seine Tätigkeit in keiner der Anlagen genannt ist. Arbeitet es jedoch für einen Energieversorger, muss dieser seine Lieferkette absichern und kann vergleichbare Sicherheitsanforderungen in den Vertrag schreiben – die Pflicht kommt dann nicht vom Gesetzgeber, sondern vom Kunden.

##### Was die Richtlinie im Kern verlangt

Im Zentrum steht ein nachweisbares Risikomanagement: geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die sich am Stand der Technik orientieren und dokumentiert sind. Das Gesetz benennt die Themenfelder, die dabei mindestens abgedeckt sein müssen:

- Risikoanalyse und Sicherheitskonzepte für die IT-Systeme
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs – Backup-Management, Wiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette einschließlich der Beziehungen zu Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich des Umgangs mit Schwachstellen
- Verfahren, um die Wirksamkeit der Maßnahmen zu bewerten
- Schulung und Sensibilisierung
- Konzepte für Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Verwaltung der IT-Bestände
- Mehrfaktor-Authentifizierung, gesicherte Kommunikation und Notfallkommunikation

Wichtig ist die Unterscheidung zwischen Pflicht und Panik: NIS2 verlangt keine Perfektion, sondern angemessene, dem Risiko entsprechende Maßnahmen. Das Gesetz nennt selbst die Maßstäbe dafür – Risikoexposition, Größe, Umsetzungskosten sowie Wahrscheinlichkeit und Schwere möglicher Vorfälle. Wer heute bereits geordnete Backups, Zugriffskontrollen und einen Notfallplan hat, ist näher am Ziel, als viele Beratungsangebote vermuten lassen.

##### Melden in Stufen, Verantwortung an der Spitze

Erhebliche Sicherheitsvorfälle sind dem BSI gestuft zu melden: eine frühe Erstmeldung spätestens 24 Stunden nach Kenntnis, eine Meldung mit erster Bewertung spätestens nach 72 Stunden und eine Abschlussmeldung spätestens einen Monat danach. Die erste Frist ist kaum zu halten, wenn im Ernstfall erst geklärt werden muss, wer entscheidet, was als erheblich gilt und wer Zugang zum Meldeweg hat. Diese Fragen gehören deshalb in den Notfallplan. Sind zugleich personenbezogene Daten betroffen, laufen die Meldepflichten nach der DSGVO parallel.

Neu ist vor allem die Rolle der Leitungsebene. Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen, sie haftet bei schuldhaften Pflichtverletzungen nach den Regeln ihrer Rechtsform, und sie muss regelmäßig an Schulungen teilnehmen. Sicherheitsversäumnisse lassen sich damit nicht mehr vollständig an die IT-Abteilung delegieren. Der Bußgeldrahmen reicht bei besonders wichtigen Einrichtungen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent.

##### Der pragmatische Einstieg

- Betroffenheit prüfen und schriftlich festhalten, mit Begründung – auch für ein Nein.
- Bestandsaufnahme: Welche Systeme sind geschäftskritisch, wer hat worauf Zugriff?
- Mehrfaktor-Anmeldung für alle Fernzugänge und Verwaltungskonten.
- Getestete Offline-Sicherungen der wichtigsten Systeme.
- Netzwerksegmentierung zwischen Büro, Produktion und Servern.
- Geübter Melde- und Eskalationsprozess mit benannten Verantwortlichen und Vertretungen.

Behandeln Sie NIS2 nicht als Bürokratieprojekt, sondern als Anlass, die eigene Widerstandsfähigkeit zu erhöhen. Die Pflichten decken sich weitgehend mit dem, was ein gut geführtes Unternehmen ohnehin tun sollte. Neu ist, dass es jetzt einen verbindlichen Rahmen dafür gibt und dass die Leitung nachweisen muss, ihn auszufüllen.

Quellen: BSIG – Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, §§ 28, 30, 32, 38 – https://www.gesetze-im-internet.de/bsig_2025/ · NIS-2: Betroffenheitsprüfung und Registrierung – https://www.bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/nis-2-regulierte-unternehmen_node.html


#### Von Virenschutz zu Angriffserkennung – was EDR verlangt

Adresse: https://davinci-rechenzentrum.de/news/edr-angriffserkennung-mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*EDR erkennt Angriffe, die kein Virenscanner sieht – erzeugt dafür aber Meldungen, die jemand lesen und beantworten muss. Was das Gesetz verlangt, was die Technik leistet und welches Personal der Betrieb braucht.*

Virenschutz beantwortet eine Frage: Ist diese Datei bekannt bösartig? Moderne Angriffe stellen diese Frage nicht mehr. Sie verwenden Werkzeuge, die auf jedem Windows-Server ohnehin vorhanden sind, melden sich mit gültigen Zugangsdaten an und bewegen sich anschließend wie ein Administrator durch das Netz. Kein einzelner Schritt ist für sich auffällig, die Abfolge schon.

Genau darauf zielt Endpoint Detection and Response, kurz EDR: nicht auf das Erkennen von Dateien, sondern auf das Erkennen von Verhalten. Der Preis dafür ist eine Verschiebung im Betrieb. Ein Virenscanner blockiert selbstständig und schweigt. Ein Erkennungssystem meldet – und eine Meldung, die niemand liest, ist keine Sicherheitsmaßnahme, sondern ein Protokolleintrag.

##### Was EDR technisch leistet

EDR-Systeme erfassen fortlaufend Verhaltensdaten auf dem Endgerät. Microsoft beschreibt für seine Lösung, welche Daten das sind: Prozessinformationen, Netzwerkaktivität, Einblicke in Kernel und Speicherverwaltung, Anmeldevorgänge, Änderungen an Registrierung und Dateisystem. Diese Daten werden sechs Monate aufbewahrt, damit sich eine Untersuchung bis zum Anfang eines Angriffs zurückarbeiten lässt.

Der zweite Baustein ist die Zusammenfassung: Warnungen, die auf dieselbe Angriffsmethode oder denselben Akteur zurückgehen, werden zu einem Vorfall gebündelt. Das ist der eigentliche Fortschritt gegenüber einer Liste von Einzelmeldungen, weil erst die Bündelung zeigt, wie weit ein Angriff schon gekommen ist. Der dritte Baustein sind Reaktionsmöglichkeiten, die aus der Oberfläche heraus ausgelöst werden: ein Gerät vom Netz isolieren, eine Datei beenden und einsperren, einen Suchlauf anstoßen, einen Indikator sperren.

Zwei Grenzen sind wichtiger als die Funktionsliste. Erstens ist EDR ausdrücklich keine Protokollierungslösung, die jede Aktivität eines Endpunkts vollständig mitschreibt – Microsoft weist auf eine eingebaute Drosselung hin, damit gleichartige Ereignisse die Protokolle nicht überfluten. Wer eine lückenlose Nachweisführung braucht, braucht zusätzlich eine Protokollsammlung. Zweitens hängen die automatischen Reaktionen an der Ausbaustufe: In den kleineren Plänen sind nur manuelle Reaktionsaktionen enthalten, die automatische Unterbrechung eines laufenden Angriffs setzt die größere Produktfamilie voraus. Das ist kein Detail der Lizenzierung, sondern bestimmt, ob nachts jemand eingreifen muss.

Eine dritte Grenze liegt außerhalb des Produkts: EDR sieht, was auf dem Endgerät passiert. Anmeldungen an Cloud-Diensten, Zugriffe über ein VPN-Gerät, Änderungen an der Firewall oder an der Verzeichnisverwaltung entstehen an anderer Stelle. Wer nur Arbeitsplätze mit Agenten versieht, erkennt den Angriff erst in der zweiten Hälfte seines Verlaufs. Die Frage nach den Datenquellen ist deshalb der Frage nach dem Hersteller vorgeordnet.

##### Was NIS2 tatsächlich fordert – und was nicht

Hier lohnt ein genauer Blick ins Gesetz, weil viele Angebote mehr in die Pflicht hineinlesen, als darin steht. Das BSI-Gesetz führt in § 30 Absatz 2 zehn Maßnahmenbereiche auf, die besonders wichtige und wichtige Einrichtungen abdecken müssen. Genannt ist dort die Bewältigung von Sicherheitsvorfällen. Ein eigener Punkt „Angriffserkennung“ oder „Detektion“ steht nicht in dieser Liste.

Ausdrücklich verpflichtet werden nur Betreiber kritischer Anlagen: Nach § 31 Absatz 2 müssen sie für ihre maßgeblichen informationstechnischen Systeme Systeme zur Angriffserkennung einsetzen. Das Gesetz beschreibt auch, was es darunter versteht – geeignete Parameter und Merkmale aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten, Bedrohungen fortlaufend identifizieren und vermeiden, Maßnahmen zur Beseitigung eingetretener Störungen vorsehen, und das alles nach dem Stand der Technik.

Für alle anderen Einrichtungen wirkt die Pflicht mittelbar, dafür aber unausweichlich. § 30 Absatz 1 verlangt Maßnahmen, die dem Ausmaß der Risikoexposition, der Größe der Einrichtung, den Umsetzungskosten sowie der Eintrittswahrscheinlichkeit und Schwere von Sicherheitsvorfällen angemessen sind. Und § 32 setzt eine Uhr: eine frühe Erstmeldung binnen 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, eine Folgemeldung mit erster Bewertung binnen 72 Stunden, eine Abschlussmeldung nach spätestens einem Monat. Diese Fristen laufen ab Kenntnis – wer nichts erkennt, erlangt keine Kenntnis und meldet nicht. Nachweisbar ist das im Nachhinein kaum als Erfolg zu verkaufen.

Wer sich an einem Prüfmaßstab orientieren will, findet ihn in der Orientierungshilfe des BSI zum Einsatz von Systemen zur Angriffserkennung. Sie ist für Betreiber kritischer Infrastrukturen und prüfende Stellen geschrieben, gliedert das Thema aber in drei Funktionsbereiche, die für jedes Unternehmen tragen: Protokollierung, Detektion und Reaktion. Die Reihenfolge ist auch eine Aufbaureihenfolge. Ohne verlässliche Protokolle erkennt kein Werkzeug etwas, und ohne Reaktionsweg bleibt die Erkennung folgenlos.

##### Die Personalrechnung, die vorher gehört

Eine Woche hat 168 Stunden. Soll eine Position rund um die Uhr besetzt sein, sind bei einer 40-Stunden-Woche rein rechnerisch 4,2 Vollzeitstellen nötig – vor Urlaub, Krankheit, Schulung und Rufbereitschaftszuschlägen. Das ist keine Schätzung, sondern Arithmetik, und sie beendet in den meisten mittelständischen Häusern die Diskussion über ein eigenes Sicherheitsteam im Dauerbetrieb.

Daraus folgt nicht, auf Erkennung zu verzichten, sondern die Betriebsform bewusst zu wählen. Drei Modelle sind realistisch: Erkennung im Eigenbetrieb mit Bearbeitung zu Geschäftszeiten und automatischer Eindämmung außerhalb; Erkennung im Eigenbetrieb mit externer Rufbereitschaft für die Nacht; oder vollständige Auslagerung der Überwachung an einen Dienstleister, der Meldungen entgegennimmt, bewertet und eskaliert. Entscheidend ist nicht die Bezeichnung, sondern die Frage, wer um drei Uhr nachts das Recht hat, einen Produktionsserver vom Netz zu nehmen.

##### Wer um drei Uhr nachts entscheiden darf

Diese Befugnis vorab schriftlich zu regeln ist der Teil, der am häufigsten fehlt. Eine typische Situation im Mittelstand: Der Dienstleister erkennt um 02:40 Uhr eine Anmeldung mit Administratorrechten von einem ungewöhnlichen Gerät. Darf er isolieren, oder muss er anrufen? Wen ruft er an, wenn dort niemand abnimmt? Und wer trägt die Folgen, wenn die Isolation eine Nachtschicht stoppt? Solange diese drei Fragen offen sind, ist die Erkennungsleistung des Werkzeugs zweitrangig.

##### Woran sich ein brauchbares Angebot erkennen lässt

Angebote für Angriffserkennung ähneln sich in der Produktbeschreibung und unterscheiden sich im Betrieb. Die folgenden Punkte trennen ein Werkzeug mit Vertrag von einem Dienst mit Wirkung:

- Welche Systeme sind abgedeckt – nur Arbeitsplätze, oder auch Server, Virtualisierung, Firewall und Cloud-Anmeldungen?
- Wer bearbeitet Meldungen zu welchen Zeiten, und mit welcher zugesagten Reaktionszeit je Schweregrad?
- Welche Eingriffe darf der Dienstleister ohne Rückfrage vornehmen, und welche nur nach Freigabe?
- Wie lange werden Verhaltensdaten aufbewahrt? Diese Frist bestimmt, wie weit eine Untersuchung zurückreichen kann.
- Wie viele Meldungen sind je Monat zu erwarten, und wie wird die Zahl der Fehlalarme nach der Einführung gesenkt?
- Wie fließt die Erkenntnis aus einem Vorfall in die Meldung an die Aufsicht ein – liefert der Dienstleister die Angaben, die eine Frist von 24 Stunden verlangt?
- Was passiert am Ende des Vertrags mit den gesammelten Daten und mit den Agenten auf den Systemen?

Ebenso wichtig ist die Eskalationskette in der Gegenrichtung. Eine Meldung, die am Dienstleister vorbei direkt im Sammelpostfach der IT landet, erreicht am Wochenende niemanden. Brauchbar ist ein Weg mit zwei benannten Personen, einer telefonischen Stufe und einer Frist, nach deren Ablauf die nächste Stufe selbst handelt. Diese Kette gehört in denselben Notfallplan, in dem auch die Meldung an die Aufsicht beschrieben ist, damit nicht zwei getrennte Verfahren gepflegt werden müssen.

##### Fehler, die sich bei der Einführung wiederholen

Zwei Fehler wiederholen sich bei der Einführung. Der erste ist die unvollständige Ausrollung: Bleiben ausgerechnet die Systeme ohne Agent, die man nicht anfassen will – die alte Fachanwendung, der Server der Produktion –, entsteht ein blinder Fleck genau dort, wo ein Angreifer ohnehin am liebsten sitzt. Der zweite ist der Verzicht auf Übung. Wer den Reaktionsweg nie durchgespielt hat, erlebt seine erste Isolation im Ernstfall, und zwar meist gemeinsam mit der Frage, wie man das Gerät anschließend wieder freigibt.

Unsere Einordnung: Angriffserkennung ist weniger eine Produktentscheidung als eine Betriebsentscheidung. Wer sie trifft, sollte in derselben Sitzung festlegen, wer Meldungen liest, wer eingreifen darf und woran die Wirksamkeit im Betriebsbericht ablesbar ist. Das Werkzeug lässt sich später tauschen, die organisatorische Lücke nicht.

Quellen: BSIG § 30 – Risikomanagementmaßnahmen besonders wichtiger und wichtiger Einrichtungen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · BSIG § 31 – Besondere Anforderungen an Betreiber kritischer Anlagen – https://www.gesetze-im-internet.de/bsig_2025/__31.html · BSIG § 32 – Meldepflichten – https://www.gesetze-im-internet.de/bsig_2025/__32.html · Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/oh-sza.html · Übersicht über Endpunkterkennungs- und -reaktionsfunktionen in Microsoft Defender for Endpoint – https://learn.microsoft.com/de-de/defender-endpoint/overview-endpoint-detection-response


#### Cyberversicherung: Der Fragebogen ist der Vertrag

Adresse: https://davinci-rechenzentrum.de/news/cyberversicherung-obliegenheiten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Eine Cyberpolice ersetzt keine Schutzmaßnahme, sie setzt sie voraus. Welche technischen Obliegenheiten Versicherer üblicherweise verlangen, was bei einer Verletzung rechtlich folgt und wie eine Schadenmeldung abläuft.*

Eine Cyberversicherung wird meist in einer Phase abgeschlossen, in der das Thema gerade Aufmerksamkeit hat, und danach abgelegt. Im Ordner liegt dann eine Police, dazu ein Risikofragebogen, den vor zwei Jahren jemand ausgefüllt hat – möglicherweise ohne Rücksprache mit der IT. Genau dieser Fragebogen ist der Teil des Vertrags, an dem sich im Schadenfall entscheidet, ob die Versicherung leistet.

Vorab eine Einordnung, die für den ganzen Beitrag gilt: Der Leistungsumfang von Cyberversicherungen ist nicht gesetzlich geregelt und nicht einheitlich. Was gedeckt ist und welche Voraussetzungen gelten, ergibt sich ausschließlich aus dem jeweiligen Bedingungswerk und der individuellen Vereinbarung. Angaben von Versicherern, Verbänden und Maklern zu Schadenhäufigkeiten oder Schadenhöhen sind Marktbeobachtungen, keine amtlichen Statistiken. Was sich allgemein sagen lässt, ist die Struktur – und die rechtlichen Folgen, die das Versicherungsvertragsgesetz an bestimmte Pflichten knüpft.

##### Drei Leistungsarten, die man auseinanderhalten sollte

Der erste Block betrifft den eigenen Schaden: Kosten für Wiederherstellung von Daten und Systemen, für externe Spezialisten zur Untersuchung und Bereinigung, Aufwand für Krisenkommunikation und Rechtsberatung, teils der Ertragsausfall infolge einer Betriebsunterbrechung. Der zweite Block betrifft Ansprüche Dritter – etwa von Kunden oder Geschäftspartnern, deren Daten betroffen waren. Der dritte Block ist eine Dienstleistung: die Bereitstellung eines Krisenteams samt Rufnummer, das im Ereignisfall erreichbar ist.

Der dritte Block ist für kleinere Unternehmen häufig der wertvollste, weil er im entscheidenden Moment Handlungsfähigkeit herstellt. Für die Prüfung eines Angebots ist er auch der am leichtesten vergleichbare: Wer wird gestellt, wie schnell, für wie viele Stunden, und darf man auch einen eigenen Dienstleister hinzuziehen? Beim Ertragsausfall lohnt dagegen ein Blick auf die Karenzzeit – die Zeitspanne, die ohne Entschädigung bleibt – und darauf, wie der Ausfall bemessen wird.

##### Die Anzeigepflicht vor dem Vertrag

Der Risikofragebogen ist keine Formalie. Nach § 19 Absatz 1 VVG hat der Versicherungsnehmer bis zur Abgabe seiner Vertragserklärung die ihm bekannten Gefahrumstände anzuzeigen, nach denen der Versicherer in Textform gefragt hat. Verletzt er diese Pflicht, kann der Versicherer nach Absatz 2 vom Vertrag zurücktreten. Beruht die Verletzung weder auf Vorsatz noch auf grober Fahrlässigkeit, besteht nach Absatz 3 kein Rücktrittsrecht, sondern ein Kündigungsrecht mit einer Frist von einem Monat.

Praktisch heißt das: Wer bei der Frage nach der Mehrfaktor-Authentifizierung für Fernzugriffe „ja“ ankreuzt, weil es für die Geschäftsführung gilt, obwohl der Vertrieb sich weiterhin mit Kennwort allein anmeldet, hat ein Problem, das erst im Schadenfall sichtbar wird. Die Fragen sind deshalb von der Person zu beantworten, die den Zustand kennt, und die Antworten sind mit Datum zu dokumentieren. Wird die IT von einem Dienstleister betreut, gehört er in diesen Vorgang einbezogen – die Verantwortung für die Antwort bleibt allerdings beim Unternehmen.

##### Welche technischen Obliegenheiten üblich sind

Die konkreten Anforderungen unterscheiden sich zwischen Anbietern und mit der Unternehmensgröße. Über die Bedingungswerke hinweg kehren jedoch einige Punkte wieder, die deshalb vor jedem Antrag geprüft werden sollten – im eigenen Haus, nicht auf dem Papier:

- Mehrfaktor-Authentifizierung für Fernzugriffe, für Verwaltungskonten und für den Zugang zu Cloud-Diensten – regelmäßig die erste und strengste Frage.
- Datensicherung nach dem Prinzip mehrerer Kopien, mit mindestens einer Kopie, die von den laufenden Systemen getrennt oder unveränderbar gespeichert ist, sowie belegte Wiederherstellungsproben.
- Zeitnahes Einspielen von Sicherheitsaktualisierungen, häufig mit einer Frist für als kritisch eingestufte Lücken, und ein Verfahren für Systeme ohne Herstellerunterstützung.
- Trennung von Verwaltungsrechten und täglicher Arbeit: keine dauerhaften Administratorrechte auf Arbeitsplatzgeräten, benannte und überwachte Verwaltungskonten.
- Schutz der Endgeräte mit erkennungs- und reaktionsfähigen Lösungen, dazu eine Auswertung der Sicherheitsmeldungen, die tatsächlich jemand ansieht.
- Netztrennung zwischen Verwaltung, Produktion und Gästen sowie abgesicherte Fernzugänge für Dienstleister.
- Regelmäßige Unterweisung der Beschäftigten, meist mit Nachweis, und ein dokumentierter Notfallplan mit erreichbaren Ansprechpartnern.
- Meldung von Veränderungen: Wer im Versicherungsjahr eine Anforderung aufgibt – etwa einen Fernzugang ohne zweiten Faktor öffnet – sollte das nicht unerwähnt lassen.

Der letzte Punkt ist der am häufigsten übersehene. Eine Police gilt für ein Jahr, ein IT-Zustand selten. Es empfiehlt sich, den Fragebogen als lebende Unterlage zu behandeln und ihn bei jeder größeren Änderung sowie vor jeder Verlängerung durchzugehen. Diese halbe Stunde ist die günstigste Versicherungsleistung, die es gibt.

##### Was bei einer Verletzung rechtlich folgt

Für vertraglich vereinbarte Obliegenheiten, die vor Eintritt des Versicherungsfalls zu erfüllen sind, gilt § 28 VVG. Wird eine solche Obliegenheit verletzt, kann der Versicherer den Vertrag nach Absatz 1 innerhalb eines Monats nach Kenntnis kündigen, sofern die Verletzung nicht unverschuldet war. Nach Absatz 2 ist er bei vorsätzlicher Verletzung nicht zur Leistung verpflichtet; bei grober Fahrlässigkeit ist er berechtigt, seine Leistung entsprechend der Schwere des Verschuldens zu kürzen, wobei der Versicherungsnehmer die Beweislast für das Fehlen grober Fahrlässigkeit trägt.

Wichtig ist die Einschränkung in Absatz 3: Der Versicherer bleibt zur Leistung verpflichtet, wenn die Verletzung weder für den Eintritt oder die Feststellung des Versicherungsfalls noch für die Feststellung oder den Umfang der Leistungspflicht ursächlich war – es sei denn, der Versicherungsnehmer hat arglistig gehandelt. Aus dieser Vorschrift folgt die praktische Erkenntnis: Es geht selten um alles oder nichts, sondern um Quoten und um die Frage der Ursächlichkeit. Und genau diese Frage lässt sich nur mit Unterlagen beantworten, die vor dem Ereignis entstanden sind.

##### Der Ablauf einer Meldung

Mit dem Eintritt des Versicherungsfalls entsteht eine eigene Pflicht. Nach § 82 Absatz 1 VVG hat der Versicherungsnehmer nach Möglichkeit für die Abwendung und Minderung des Schadens zu sorgen. Nach Absatz 2 hat er Weisungen des Versicherers zu befolgen, soweit sie zumutbar sind, und um Weisungen zu bitten, wenn die Umstände es erlauben. Bei vorsätzlicher Verletzung dieser Pflicht entfällt die Leistung, bei grober Fahrlässigkeit kann sie gekürzt werden; auch hier bleibt der Versicherer nach Absatz 4 verpflichtet, wenn die Verletzung nicht ursächlich war.

Daraus ergibt sich eine Reihenfolge, die vor dem Ereignis festgehalten und geübt sein sollte. Zuerst die Ausbreitung stoppen und den Betrieb sichern, dabei Spuren nicht vernichten – betroffene Systeme werden getrennt, nicht vorschnell neu aufgesetzt. Dann die Notfallnummer des Versicherers anrufen, bevor eigene Dienstleister umfangreiche Arbeiten beginnen, weil die Kostenübernahme häufig an die Abstimmung geknüpft ist. Parallel läuft die Dokumentation: Zeitpunkte, Beobachtungen, Entscheidungen, beteiligte Personen.

Getrennt davon laufen die gesetzlichen Meldewege, die kein Versicherer ersetzt. Unternehmen im Anwendungsbereich des BSI-Gesetzes müssen erhebliche Sicherheitsvorfälle nach § 32 BSIG unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in einer Erstmeldung anzeigen, innerhalb von 72 Stunden eine bewertende Meldung nachreichen und spätestens einen Monat nach der Meldung eine Abschluss- oder Fortschrittsmeldung abgeben. Hinzu kommen die datenschutzrechtliche Meldung bei betroffenen personenbezogenen Daten und, je nach Sachlage, die Strafanzeige. Diese Fristen laufen unabhängig davon, wie weit die Bereinigung gediehen ist.

##### Warum die Vorsorge die günstigere Seite bleibt

Eine Versicherung ersetzt Geld, nicht Zeit. Sie stellt den Betrieb nicht wieder her, sie finanziert die Wiederherstellung – und die dauert genau so lange, wie es die vorhandenen Sicherungen, die Dokumentation und die geübten Abläufe zulassen. Der Ertragsausfall der ersten Tage, der Vertrauensverlust bei Kunden und die Bindung der eigenen Führungskräfte über Wochen sind entweder nicht oder nur begrenzt versicherbar.

Hinzu kommt, dass die Maßnahmen, die Versicherer voraussetzen, ohnehin die wirksamsten sind: zweiter Faktor, getrennte Sicherungen, zeitnahe Aktualisierungen, eingeschränkte Verwaltungsrechte. Wer sie umsetzt, verbessert seine Versicherbarkeit und senkt gleichzeitig die Wahrscheinlichkeit, die Police jemals zu brauchen. Wer sie zusagt, ohne sie umzusetzen, kauft ein Dokument.

Unsere Einordnung: Die Cyberversicherung ist ein sinnvoller Baustein für die Restrisiken, die auch bei guter Vorsorge bleiben – nicht der Ersatz für Vorsorge. Die beste Vorbereitung auf den Schadenfall ist ein Fragebogen, dessen Antworten jederzeit belegbar sind, und eine Notfallanleitung, in der die Rufnummer des Versicherers neben der des eigenen Dienstleisters steht.

Quellen: § 19 VVG – Anzeigepflicht des Versicherungsnehmers, Rücktritt und Kündigung – https://www.gesetze-im-internet.de/vvg_2008/__19.html · § 28 VVG – Verletzung einer vertraglichen Obliegenheit, Leistungsfreiheit und Kürzung – https://www.gesetze-im-internet.de/vvg_2008/__28.html · § 82 VVG – Abwendung und Minderung des Schadens, Weisungen des Versicherers – https://www.gesetze-im-internet.de/vvg_2008/__82.html · § 32 BSIG – Meldepflichten bei erheblichen Sicherheitsvorfällen – https://www.gesetze-im-internet.de/bsig_2025/__32.html


#### Ransomware: Die Angriffskette verstehen – und an drei Stellen brechen

Adresse: https://davinci-rechenzentrum.de/news/ransomware-schutz-unternehmen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Verschlüsselungsangriffe folgen einem erstaunlich gleichförmigen Ablauf. Wer diesen Ablauf kennt, erkennt auch die drei Punkte, an denen sich ein Angriff mit vertretbarem Aufwand stoppen lässt.*

Ransomware wirkt im Ergebnis dramatisch – im Ablauf ist sie erstaunlich schematisch. Fast immer folgen die Angriffe demselben Muster: Zugang verschaffen, Rechte ausweiten, im Netz ausbreiten, Sicherungen unbrauchbar machen, Daten abziehen, verschlüsseln, Lösegeld fordern. Diese Gleichförmigkeit ist die gute Nachricht, denn sie bedeutet: Es gibt wiederkehrende Stellen, an denen die Kette reißt.

Zwei Eigenschaften des Musters verdienen besondere Beachtung. Zwischen dem ersten Eindringen und der Verschlüsselung vergehen mitunter Tage oder Wochen, in denen sich die Angreifer im Netz umsehen – Zeit, in der ein Angriff noch abgewendet werden kann. Und viele Gruppen ziehen vor der Verschlüsselung Daten ab, um zusätzlich mit deren Veröffentlichung zu drohen. Eine gute Sicherung löst deshalb das Betriebsproblem, nicht aber das Problem der abgeflossenen Daten.

Ein konstruiertes, aber typisches Beispiel macht die Kette greifbar. Das Passwort eines Außendienstmitarbeiters taucht in einem fremden Datenleck auf; der VPN-Zugang verlangt keinen zweiten Faktor. Die Angreifer melden sich an einem Freitagabend an, finden auf einem Dateiserver ein altes Skript mit dem Kennwort eines Administratorkontos und übernehmen darüber die zentrale Benutzerverwaltung. Am Sonntag löschen sie die Sicherungen auf dem ständig verbundenen Speichersystem und starten die Verschlüsselung auf allen Servern zugleich. Jede der drei folgenden Bruchstellen hätte diesen Ablauf an einer anderen Stelle beendet.

##### Bruchstelle 1: der Erstzugang

Die häufigsten Türen sind gestohlene Zugangsdaten, ungepatchte Systeme mit Internetkontakt und Anhänge in täuschend echten E-Mails. Wirksam dagegen: Mehrfaktor-Anmeldung für alle Fernzugänge ausnahmslos, ein geordnetes Update-Verfahren für alles, was von außen erreichbar ist, sowie regelmäßige, wohlwollende Schulung der Belegschaft. Wohlwollend deshalb, weil Angst vor Schuldzuweisung dazu führt, dass Vorfälle verschwiegen statt gemeldet werden.

Besondere Aufmerksamkeit verdienen die Geräte am Netzrand. Der Lagebericht des BSI dokumentiert wiederholt gezielte Angriffe auf Firewalls und VPN-Gateways verschiedener Hersteller, teils über Lücken, für die es zum Zeitpunkt des Angriffs noch kein Update gab. Daraus folgen zwei praktische Regeln: Updates für diese Geräte haben Vorrang vor allem anderen. Und nach einer kritischen Lücke genügt das Einspielen allein nicht – es ist zu prüfen, ob das Gerät vorher bereits kompromittiert wurde, denn ein eingerichteter Zugang überdauert den späteren Patch.

##### Bruchstelle 2: die Ausbreitung

Ein kompromittierter Arbeitsplatz ist ärgerlich, ein kompromittiertes Netzwerk ist existenziell. Der typische Weg führt über Berechtigungen: Auf dem ersten Rechner suchen Angreifer nach gespeicherten Anmeldedaten und arbeiten sich von dort bis zum Verzeichnisdienst vor, der das gesamte Netz verwaltet. Wer dort ankommt, kann Schadsoftware auf allen Rechnern zugleich starten.

Netzwerksegmentierung, getrennte Administratorkonten und der Verzicht auf dauerhafte lokale Adminrechte begrenzen den Radius erheblich. Konten mit weitreichenden Rechten sollten ausschließlich für die Verwaltung genutzt werden, nie für E-Mail und Internet, und sich nicht an gewöhnlichen Arbeitsplätzen anmelden. Wer zusätzlich Auffälligkeiten überwacht – ungewöhnliche Anmeldezeiten, plötzliche Massenzugriffe auf Dateiablagen, neu angelegte Administratorkonten –, gewinnt die entscheidenden Stunden. Voraussetzung ist, dass jemand die Warnungen auch nachts und am Wochenende sieht, denn gerade dann sind die wenigsten Augen auf den Systemen.

##### Bruchstelle 3: die Sicherung

Professionelle Angreifer suchen gezielt nach Backup-Systemen, bevor sie verschlüsseln. Eine Sicherung, die dauerhaft im Netz erreichbar ist und mit denselben Zugangsdaten verwaltet wird wie die Server, wird mitverschlüsselt oder gelöscht. Mindestens eine Kopie muss deshalb unveränderbar oder physisch getrennt vorliegen, mit eigenen Zugangsdaten. Diese eine Maßnahme entscheidet oft darüber, ob ein Unternehmen verhandeln muss oder wiederherstellen kann.

Zur Sicherung gehört die Wiederherstellung unter Angriffsbedingungen. Weil Angreifer sich vorher eingenistet haben, ist der jüngste Sicherungsstand nicht automatisch der richtige – er kann ihre Hintertür bereits enthalten. Es braucht also mehrere Wiederherstellungspunkte, eine Vorstellung davon, wann der Einbruch begann, und eine saubere Umgebung, in die zurückgesichert wird.

##### Prüffragen für die Geschäftsführung

- Welche unserer Systeme sind aus dem Internet erreichbar, und wer ist namentlich dafür verantwortlich, dass sie aktuell sind?
- Gibt es noch einen Fernzugang, der sich mit Benutzername und Passwort allein öffnen lässt?
- Wie viele Konten haben Administratorrechte im gesamten Netz, und wofür werden sie im Alltag benutzt?
- Wer bemerkt einen nächtlichen Massenzugriff auf die Dateiablage, und wie schnell?
- Ist mindestens eine Sicherung unveränderbar oder getrennt, und wann wurde zuletzt ein vollständiges System daraus wiederhergestellt?
- Wer darf im Ernstfall entscheiden, Systeme vom Netz zu nehmen, auch wenn dadurch der Betrieb stillsteht?

Für den Fall, dass die Kette trotzdem durchläuft, sollte die Linie vorher feststehen. Das BSI rät davon ab, Lösegeld zu zahlen, und empfiehlt, Anzeige zu erstatten; die Polizeien der Länder unterhalten dafür Zentrale Ansprechstellen Cybercrime für Unternehmen. Sind personenbezogene Daten betroffen, ist in der Regel binnen 72 Stunden die Datenschutzaufsicht zu informieren, und Unternehmen unter NIS2 haben zusätzlich eigene Meldefristen gegenüber dem BSI.

Unsere Einordnung: Keine der drei Bruchstellen verlangt exotische Technik. Sie verlangt Disziplin bei Updates, Zurückhaltung bei Berechtigungen und eine Sicherung, die ein Angreifer nicht erreicht. Weil man vorher nicht weiß, an welcher Stelle ein konkreter Angriff hängen bleibt, lohnt es sich, alle drei zu besetzen – jede einzelne kann genügen.

Quellen: BSI - Top 10 der Ransomware-Maßnahmen – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Ransomware-Angriffe/Top-10-Ransomware-Massnahmen/top-10-ransomware-massnahmen_node.html · BSI - Top 10 der Ransomware-Maßnahmen (Detektion) – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Ransomware-Angriffe/Top-10-Massnahmen-Detektion/top-10-massnahmen-detektion_node.html · Ransomware: Bedrohungslage 2022 – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Cyber-Sicherheit/Themen/Ransomware.pdf


#### Mehrfaktor-Anmeldung: Die wirksamste Maßnahme, die niemand liebt

Adresse: https://davinci-rechenzentrum.de/news/mehrfaktor-authentifizierung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Keine andere Einzelmaßnahme verhindert so viele erfolgreiche Angriffe wie ein zweiter Faktor. Trotzdem scheitert die Einführung oft an Bequemlichkeit – dabei lässt sich das lösen.*

Passwörter allein sind seit Jahren kein tragfähiger Schutz mehr. Sie werden erraten, abgefischt, wiederverwendet oder aus fremden Datenlecks recycelt. Ein zweiter Faktor – etwas, das man besitzt oder ist – macht ein gestohlenes Passwort in den meisten Fällen wertlos. Genau deshalb steht Mehrfaktor-Authentifizierung in nahezu jeder Sicherheitsempfehlung ganz oben, und das NIS2-Umsetzungsgesetz nennt sie ausdrücklich unter den Mindestmaßnahmen.

Dass die Maßnahme trotzdem unbeliebt ist, hat nachvollziehbare Gründe: ein zusätzlicher Handgriff bei jeder Anmeldung, das private Smartphone als Werkzeug für die Arbeit, die Sorge, bei verlorenem Gerät ausgesperrt zu sein. Diese Einwände sind lösbar. Voraussetzung ist, dass man sie ernst nimmt, statt die Einführung als rein technische Umstellung zu behandeln.

##### Nicht jeder Faktor ist gleich stark

Die Verfahren unterscheiden sich weniger im Komfort als in der Frage, gegen welche Angriffe sie schützen. Das BSI bewertet sie entsprechend: SMS-Codes, E-Mail-Codes und Einmalcodes aus Authenticator-Apps sind gegen Echtzeit-Phishing nicht resistent, weil ein zwischengeschalteter Angreifer den Code abfangen und sofort weiterverwenden kann. Passkeys und gerätegebundene FIDO2-Schlüssel gelten dagegen als resistent gegen übliche Phishing-Angriffe, weil sie kryptografisch an die echte Adresse des Dienstes gebunden sind.

- SMS-Code: besser als nichts, aber angreifbar, etwa wenn Betrüger die Rufnummer auf eine fremde SIM-Karte umleiten lassen. Geeignet als Übergang, nicht als Ziel.
- Einmalcode aus einer Authenticator-App: der solide Standard für die Breite. Schützt zuverlässig gegen gestohlene Passwörter, nicht aber gegen gut gemachte Phishing-Seiten.
- Bestätigung per Push-Nachricht: bequem, aber anfällig für Ermüdungsangriffe, bei denen Angreifer so lange Anfragen senden, bis jemand genervt bestätigt. Die Eingabe einer angezeigten Zahl, bei Microsoft Authenticator seit Mai 2023 verpflichtend, entschärft das deutlich.
- Hardware-Sicherheitsschlüssel und Passkeys: an Gerät und Zielseite gebunden und damit phishing-resistent. Die richtige Wahl für Administratoren und besonders exponierte Rollen wie Geschäftsführung und Buchhaltung.

##### Wie Angreifer den zweiten Faktor umgehen

Seit Mehrfaktor-Anmeldung verbreitet ist, haben Angreifer ihre Methoden angepasst. Die wichtigste ist eine täuschend echte Anmeldeseite, die Passwort und Code in Echtzeit an den echten Dienst weiterreicht und das anschließend ausgestellte Sitzungs-Token abgreift. Wer dieses Token besitzt, ist angemeldet, ohne den zweiten Faktor erneut zu brauchen. Dagegen helfen phishing-resistente Verfahren, kurze Sitzungsdauern bei kritischen Diensten und Regeln, die Anmeldungen nur von verwalteten Geräten zulassen.

Zwei weitere Umwege sind organisatorischer Natur. Der erste führt über den Helpdesk: Ein Anrufer gibt sich als Mitarbeiter mit neuem Telefon aus und bittet, den zweiten Faktor zurückzusetzen. Das Zurücksetzen braucht deshalb ein Verfahren, das die Identität unabhängig prüft, etwa per Rückruf unter der hinterlegten Nummer oder durch persönliche Vorlage. Der zweite führt über Altlasten: Dienstkonten und ältere Protokolle, die nur Benutzername und Passwort kennen und von der Regel ausgenommen wurden, damit ein Scanner oder eine Schnittstelle weiterläuft.

Solche Ausnahmen sind im Einzelfall vertretbar, als Dauerzustand aber gefährlich, weil Angreifer gezielt nach genau diesen Lücken suchen. Jede Ausnahme gehört deshalb dokumentiert, begründet, auf das Nötigste beschränkt und mit einem Termin versehen, zu dem sie erneut geprüft wird.

##### Wo MFA zuerst greifen muss

Wer nicht alles auf einmal umstellen kann, braucht eine Reihenfolge. Sie folgt einer einfachen Überlegung: zuerst dorthin, wo ein Angreifer mit einem einzigen gestohlenen Passwort von außen hineinkommt, und dorthin, wo ein einzelnes Konto die Kontrolle über viele andere verschafft. Daraus ergibt sich folgende Rangfolge:

- Alle Fernzugänge: VPN, Fernwartung, Web-Portale – auch die Zugänge externer Dienstleister.
- Administrative Konten und Verwaltungsoberflächen ausnahmslos, einschließlich Cloud-Portalen, Firewall und Domainverwaltung.
- E-Mail-Postfächer, insbesondere in der Cloud, weil über sie Passwörter anderer Dienste zurückgesetzt werden können.
- Zugänge zu Backup- und Sicherheitssystemen.
- Danach alle übrigen aus dem Internet erreichbaren Anwendungen, vorrangig solche mit Zahlungsverkehr, Personal- oder Kundendaten.

##### Einführung ohne Frust

Die Akzeptanz steht und fällt mit dem Alltag: Wer alle zwanzig Minuten einen Code eintippen muss, sucht Schleichwege. Sinnvoll gesetzte Vertrauensdauern für bekannte, verwaltete Geräte, klare Ersatzverfahren bei verlorenem Handy und eine kurze, freundliche Einführung nehmen der Maßnahme den Schrecken – ohne den Schutz aufzuweichen.

Sinnvoll ist eine Einführung in Stufen: zuerst Administratoren und IT, die Probleme selbst beheben können, dann eine Pilotgruppe aus mehreren Abteilungen, dann die Breite mit festem Termin. Jede Stufe klärt Fragen, die sonst am Stichtag gleichzeitig auftauchen. Wer hat kein Diensthandy und möchte das private nicht nutzen? Wer arbeitet an Geräten, die sich mehrere Personen teilen? Für solche Fälle ist ein Hardware-Schlüssel oft die einfachere Lösung als eine App.

Eine Vorkehrung wird dabei häufig vergessen: der Notfallzugang. Ist der Anmeldedienst gestört oder eine Regel fehlerhaft konfiguriert, darf sich das Unternehmen nicht selbst aussperren. Dafür werden zwei Notfallkonten mit besonders starker Absicherung eingerichtet, sicher verwahrt, auf jede Nutzung hin überwacht und nur im Ernstfall verwendet.

Unsere Einordnung: Mehrfaktor-Anmeldung ist keine Frage des Ob mehr, sondern des Wie. Wer heute noch Konten ohne zweiten Faktor betreibt, sollte dort beginnen, wo ein gestohlenes Passwort den größten Schaden anrichtet. Wer bereits flächendeckend Codes nutzt, sollte als nächsten Schritt die privilegierten Konten auf phishing-resistente Verfahren umstellen.

Quellen: Zwei-Faktor-Authentisierung – Verfahren und ihre Sicherheit – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Zwei-Faktor-Authentisierung/zwei-faktor-authentisierung_node.html


#### Zero Trust ohne Buzzword: Was davon im Mittelstand wirklich hilft

Adresse: https://davinci-rechenzentrum.de/news/zero-trust-praxis · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Zero Trust ist kein Produkt, das man kauft, sondern ein Prinzip: kein blindes Vertrauen aufgrund des Standorts im Netz. Vier Bausteine davon sind auch für kleinere Unternehmen erreichbar.*

Klassische Netzwerksicherheit funktionierte wie eine Burg: außen die Mauer, innen Vertrauen. Mit Homeoffice, Cloud-Diensten und Dienstleisterzugängen ist diese Grenze verschwunden. Zero Trust beschreibt die Konsequenz daraus – nicht als Produkt, sondern als Haltung: Jeder Zugriff wird geprüft, unabhängig davon, von wo er kommt.

##### Ein Prinzip mit fester Grundlage

Der Begriff ist keine Erfindung der Werbeabteilungen. Das US-amerikanische National Institute of Standards and Technology hat die Grundsätze im August 2020 in der Veröffentlichung SP 800-207 beschrieben: Der Schutz richtet sich auf Nutzer, Geräte und Ressourcen statt auf feste Netzgrenzen, und niemand erhält Vertrauen allein aufgrund seines Standorts im Netz. Das BSI hat 2023 ein eigenes Positionspapier vorgelegt, das Zero Trust auf das Prinzip minimaler Rechte stützt und von der Annahme ausgeht, dass ein Einbruch jederzeit bereits erfolgt sein kann.

Bemerkenswert ist ein Hinweis des BSI, der in Verkaufsgesprächen selten fällt: Eine ganzheitliche Umsetzung sei keine Einmalinvestition, sondern ein langfristiges Vorhaben, das dauerhaft finanzielle und personelle Mittel bindet. Daraus folgt nicht, dass Zero Trust nur für Konzerne taugt. Es folgt daraus, dass der Weg über einzelne, gut gewählte Bausteine führt und nicht über ein Großprojekt, das nach einem Jahr stecken bleibt. Anbieter bezeichnen Firewalls, Fernzugriffslösungen oder Anmeldedienste gern als Zero-Trust-Produkte; das sind sie bestenfalls als Bestandteile. Ob eine Umgebung dem Prinzip folgt, entscheidet sich an Regeln, nicht an Produktnamen.

##### Vier Bausteine mit realistischem Aufwand

- Identität als neue Grenze: starke Anmeldung mit zweitem Faktor für jeden Dienst.
- Minimale Rechte: Zugriff nur auf das, was die Rolle tatsächlich braucht – befristet, wo möglich.
- Gerätezustand einbeziehen: Verschlüsselung, aktuelle Updates, Virenschutz als Bedingung für Zugriff.
- Protokollieren und auswerten: Wer hat wann worauf zugegriffen – und fällt etwas aus dem Rahmen?

Identität als Grenze setzt voraus, dass es für jede Person genau ein Konto gibt, dass ausgeschiedene Mitarbeitende am letzten Arbeitstag deaktiviert werden und dass möglichst viele Anwendungen an eine zentrale Anmeldung angebunden sind. Solange Programme eigene Benutzerverwaltungen mit eigenen Passwörtern führen, bleibt jede davon eine Tür, die niemand im Blick hat. Der zweite Faktor ist die Pflicht; die Kür besteht darin, die Zahl der Türen zu verringern.

Minimale Rechte klingen selbstverständlich, sind in gewachsenen Umgebungen aber die Ausnahme. Berechtigungen werden beim Abteilungswechsel mitgenommen, Projektordner bleiben nach Projektende offen, und „Vollzugriff“ war irgendwann das schnellste Mittel gegen eine Fehlermeldung. Eine jährliche Rechteüberprüfung, bei der die Fachverantwortlichen und nicht die IT allein bestätigen, wer worauf zugreifen darf, schafft hier Ordnung. Für die Administration gilt: getrennte Konten für Verwaltungsaufgaben und erhöhte Rechte nur für die Dauer der jeweiligen Aufgabe.

Ein korrektes Passwort auf einem ungepflegten Privatrechner bleibt ein Risiko. Mit einer Geräteverwaltung lässt sich prüfen, ob ein Gerät dem Unternehmen bekannt, verschlüsselt und auf aktuellem Stand ist, und der Zugriff davon abhängig machen. Ein pragmatischer Mittelweg für private Geräte: E-Mail und Kalender im Browser ja, das Herunterladen vertraulicher Dateien nein.

Protokolle nützen nur, wenn jemand sie liest. Wichtiger als eine lückenlose Sammlung ist deshalb eine Handvoll Alarme, denen tatsächlich nachgegangen wird: Anmeldungen aus ungewohnten Ländern, plötzliche Massen-Downloads, neu vergebene Administratorrechte, Zugriffe auf sensible Systeme zu ungewöhnlichen Zeiten. Wer diese Auswertung nicht selbst leisten kann, sollte sie verbindlich vergeben – mit festgelegten Reaktionszeiten.

##### Wo der Einstieg lohnt

Der häufigste Fehler ist der Versuch, alles gleichzeitig umzusetzen. Sinnvoller ist der Einstieg über die kritischsten Anwendungen: Buchhaltung, Personaldaten, Konstruktionsdaten. Dort lohnt sich strenge Prüfung sofort, während unkritische Bereiche schrittweise nachziehen können.

Am Anfang steht eine nüchterne Bestandsaufnahme: Welche Anwendungen gibt es, wer nutzt sie, und von wo aus wird zugegriffen? Erst auf dieser Grundlage lässt sich entscheiden, welche Zugriffe streng geprüft werden müssen und wo die bisherige Regelung genügt. Jede Stufe sollte für sich einen Nutzen bringen, damit das Vorhaben auch dann seinen Wert behält, wenn es nach der zweiten Stufe eine Weile ruht.

Eine typische Situation im Mittelstand zeigt, wie konkret der Gedanke werden kann: Ein externer Dienstleister betreut eine einzelne Maschinensteuerung, hat per Fernwartung aber dauerhaft Zugang zum gesamten Firmennetz. Zero Trust bedeutet hier schlicht: Zugriff nur auf dieses eine System, nur nach Freigabe, zeitlich begrenzt und protokolliert. Solche Einzelfälle zu lösen, bringt mehr Sicherheit als eine abstrakte Zielarchitektur, die nie fertig wird.

##### Prüffragen für die Geschäftsführung

- Wissen wir, welche externen Stellen heute Zugang zu unserem Netz haben – und worauf genau?
- Wie viele Konten besitzen Administratorrechte, und werden dieselben Konten auch für E-Mail und Internet genutzt?
- Können wir verhindern, dass unbekannte Geräte auf Firmendaten zugreifen?
- Würde ein ungewöhnlicher Massen-Download bemerkt, und wer würde innerhalb welcher Zeit reagieren?

Wichtig bleibt die Verhältnismäßigkeit: Sicherheit, die produktives Arbeiten unmöglich macht, wird umgangen. Gute Umsetzungen sind für die Belegschaft im Alltag kaum spürbar – und für Angreifer trotzdem eine massive Hürde.

Unsere Einordnung: Zero Trust ist weniger eine Technik als die Gewohnheit, jede Vertrauensstellung zu begründen. Wer bei den wertvollsten Daten und den weitesten Zugängen beginnt, erreicht mit überschaubarem Aufwand einen spürbaren Teil des Nutzens und schafft zugleich die Grundlage für jeden weiteren Schritt.

Quellen: ORP.4 Identitäts- und Berechtigungsmanagement – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/02_ORP_Organisation_und_Personal/ORP_4_Identitaets_und_Berechtigungsmanagement_Editon_2023.pdf?__blob=publicationFile&v=3 · NET.3.4 Network Access Control – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_3_4_Network_Access_Control_Edition_2023.pdf?__blob=publicationFile&v=3


#### Phishing im Zeitalter perfekter Texte: Woran man Angriffe heute erkennt

Adresse: https://davinci-rechenzentrum.de/news/phishing-erkennen-schulung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Rechtschreibfehler als Warnsignal haben ausgedient. Moderne Betrugsmails sind sprachlich einwandfrei – erkennbar bleiben sie an Kontext, Druck und Ziel.*

Die klassischen Erkennungsmerkmale – holprige Sprache, falsche Anrede, offensichtliche Fehler – sind weitgehend verschwunden. Angriffsmails sind heute sprachlich sauber, im Firmenstil formuliert und beziehen sich mitunter auf echte Vorgänge. Textgeneratoren liefern in Sekunden einwandfreies Deutsch, und öffentlich zugängliche Angaben aus Firmenwebsite, Handelsregister und Karriereprofilen genügen, um Namen, Zuständigkeiten und Tonfall glaubwürdig nachzubilden. Erkennung muss deshalb vom Sprachgefühl auf den Kontext umgestellt werden.

Das hat Folgen für jede Sicherheitsschulung. Wer jahrelang gelernt hat, auf Tippfehler zu achten, empfindet eine fehlerfreie Nachricht als besonders vertrauenswürdig – genau umgekehrt, als es heute angemessen wäre. Die tragfähige Frage lautet nicht mehr „Klingt das echt?“, sondern „Passt diese Bitte zu diesem Absender, zu diesem Weg und zu diesem Zeitpunkt?“

##### Die vier verlässlichen Signale

- Ungewöhnliche Bitte: Zahlungsänderung, Datenfreigabe, Zugangsdaten – ohne vorherige Absprache. Am Ende will fast jede Angriffsmail eines von drei Dingen: Geld, ein Passwort oder das Öffnen einer Datei.
- Zeitdruck und Vertraulichkeit: Formulierungen wie „dringend“ oder „bitte nicht mit anderen besprechen“. Beides soll verhindern, dass jemand innehält oder eine zweite Meinung einholt.
- Bruch im Kanal: Der Chef schreibt plötzlich von einer privaten Adresse, ein Lieferant meldet eine neue Bankverbindung per E-Mail statt auf dem vereinbarten Weg, eine Anweisung kommt als Kurznachricht auf das Diensthandy.
- Ziel des Links: Die Adresse führt nicht dorthin, wo der Text sie verspricht. Maßgeblich ist der Name unmittelbar vor der Endung wie „.de“ oder „.com“ – eine Adresse, die mit dem vertrauten Firmennamen beginnt, aber auf einer fremden Domain endet, gehört nicht zum Unternehmen.

Keines dieser Signale ist für sich ein Beweis. Jedes einzelne rechtfertigt aber eine Rückfrage, und zwei zusammen sollten grundsätzlich zum Innehalten führen. Hilfreich ist, die Signale nicht als Prüfschema für den Einzelfall zu vermitteln, sondern als Reflex: Bevor Geld, Passwort oder Datei den Besitzer wechseln, wird der Weg geprüft – nicht der Wortlaut.

##### Angriffe jenseits des Posteingangs

Phishing ist nicht mehr auf E-Mails beschränkt. QR-Codes in Nachrichten oder PDF-Anhängen führen auf gefälschte Anmeldeseiten und entziehen sich dabei den Schutzmechanismen am Arbeitsplatz, weil der Code mit dem Smartphone gescannt wird. Anrufe, in denen sich jemand als IT-Support oder Hausbank ausgibt, verfolgen dasselbe Ziel wie eine Mail, nur mit mehr Druck, denn am Telefon wägt kaum jemand in Ruhe ab. Einladungen zu geteilten Dokumenten wirken wiederum seriös, weil die Benachrichtigung tatsächlich von einer bekannten Cloud-Plattform verschickt wird – nur das geteilte Dokument stammt vom Angreifer.

Eine zweite Entwicklung betrifft den Anmeldeschutz. Moderne Phishing-Seiten reichen Eingaben in Echtzeit an den echten Dienst weiter und fangen dabei auch Einmalcodes ab. Ein zweiter Faktor per Code bleibt richtig und wichtig, schützt gegen diese Technik aber nicht vollständig. Verfahren, die an die tatsächliche Zieladresse gebunden sind, etwa Passkeys oder Hardware-Sicherheitsschlüssel, lassen sich auf diesem Weg nicht abgreifen – für Konten mit weitreichenden Rechten ein gewichtiges Argument.

##### Was eine Schulung heute leisten muss

Die jährliche Pflichtpräsentation mit Unterschrift auf der Teilnehmerliste erfüllt eine Formalie, verändert aber selten Verhalten. Wirksamer sind kurze, wiederkehrende Einheiten mit Beispielen aus dem eigenen Arbeitsumfeld: der vorgetäuschte Wechsel der Bankverbindung für die Buchhaltung, die angebliche Bewerbung mit Anhang für die Personalabteilung, die vermeintliche Paketbenachrichtigung für den Empfang. Wer die Angriffe kennt, die auf die eigene Rolle zugeschnitten sind, erkennt sie schneller.

Simulierte Phishing-Mails können zeigen, wo Schulungsbedarf besteht, haben aber eine Kehrseite. Werden Klicks namentlich ausgewertet oder mit Konsequenzen verbunden, entsteht genau das Klima, in dem echte Vorfälle verschwiegen werden. Sinnvoll eingesetzt dienen Simulationen der Orientierung: Welche Bereiche brauchen welche Themen, und steigt die Zahl der Meldungen? Die Meldequote sagt dabei mehr aus als die Klickquote. Wo ein Betriebsrat besteht, gehört er vorab an den Tisch, denn personenbezogene Auswertungen können Mitbestimmungsrechte nach § 87 Abs. 1 Nr. 6 BetrVG berühren.

##### Meldekultur schlägt Perfektion

Niemand erkennt jede Fälschung, und genau darauf setzen Angreifer. Entscheidend ist deshalb weniger die perfekte Erkennung als der einfache Meldeweg: ein Knopf im Mailprogramm oder eine bekannte Adresse, an die verdächtige Nachrichten ohne Rückfragen gehen dürfen. Unternehmen, in denen Meldungen selbstverständlich und ohne Schuldzuweisung erfolgen, bemerken Angriffswellen deutlich früher – oft bevor der erste Klick Schaden anrichtet.

Ebenso wichtig ist der Umgang mit dem Fall, in dem doch geklickt wurde. Wer sofort meldet, verschafft der IT die Zeit, ein Passwort zurückzusetzen, laufende Sitzungen zu beenden und andere Empfänger derselben Nachricht zu warnen. Wer aus Scham schweigt, verschenkt diese Zeit. In jede Schulung gehört deshalb der ausdrückliche Satz, dass eine frühe Meldung nach einem Fehler erwünscht ist und nicht sanktioniert wird.

Technisch flankieren lässt sich das durch geprüfte Absenderverfahren wie SPF, DKIM und DMARC, Warnhinweise bei externen Absendern und eine klare Regel für Zahlungsänderungen: telefonische Rückbestätigung unter der bekannten, nicht der in der Mail genannten Nummer. Diese Regel gilt ausnahmslos, auch wenn die Anfrage scheinbar von der Geschäftsführung selbst stammt.

Für die Geschäftsführung ergeben sich daraus drei Prüffragen. Kennt jede Person den Meldeweg, auch Aushilfen und neue Mitarbeitende? Ist die Rückrufregel schriftlich festgelegt, und wird sie auch gegenüber der eigenen Person eingefordert? Und erfährt die Belegschaft, was aus ihren Meldungen geworden ist? Die letzte Frage wird oft übersehen, dabei ist eine kurze Rückmeldung der einfachste Weg, das Melden zur Gewohnheit zu machen.

Quellen: Wie erkenne ich Phishing in E-Mails und auf Webseiten? – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Spam-Phishing-Co/Passwortdiebstahl-durch-Phishing/Wie-erkenne-ich-Phishing-in-E-Mails-und-auf-Webseiten/wie-erkenne-ich-phishing-in-e-mails-und-auf-webseiten_node.html · Passwortdiebstahl durch Phishing – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Spam-Phishing-Co/Passwortdiebstahl-durch-Phishing/passwortdiebstahl-durch-phishing_node.html


### Ressort: Backup & Datensicherung


#### Warum Angreifer zuerst die Sicherung suchen – und was eine Kopie außer Haus daran ändert

Adresse: https://davinci-rechenzentrum.de/news/cloud-backup-gegen-ransomware · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Ein Verschlüsselungsangriff beginnt nicht mit der Verschlüsselung. Er beginnt mit der Suche nach der Sicherung, denn eine Sicherung, die überlebt, macht die Erpressung wertlos. Was das für ein NAS im selben Netz bedeutet, was eine Kopie außer Haus leistet – und warum „außer Haus“ allein noch nicht reicht.*

Es gibt einen Moment in jedem Verschlüsselungsangriff, der über alles Weitere entscheidet, und er liegt Tage vor der Verschlüsselung. Die Angreifer sind im Netz, haben Administratorrechte und stellen sich eine Frage: Wo ist die Sicherung? Finden sie sie, löschen oder verschlüsseln sie sie zuerst – und erst dann die Server. Der Grund ist einfach: Eine Erpressung funktioniert nur, wenn das Opfer ohne Zahlung nicht wieder hochkommt. Eine Sicherung, die den Angriff überlebt, macht die Forderung wertlos.

Das ist keine Theorie aus Sicherheitskonferenzen, sondern das, was wir in Erstgesprächen nach einem Vorfall vorfinden: Die Sicherung war vorhanden, lief jede Nacht, und sie lag auf einem Netzwerkspeicher im selben Netz, erreichbar mit denselben Zugangsdaten wie die Server. Für die Angreifer war das ein weiterer Server. Der Beitrag beschreibt, was daran zu ändern ist – in der Reihenfolge, in der es wirkt.

##### Erstens: Die Sicherung darf nicht erreichbar sein

Ein Sicherungsziel, das als Netzlaufwerk eingebunden ist, ist für jeden erreichbar, der auf dem Server angemeldet ist – auch für Schadsoftware, die unter diesem Konto läuft. Der erste Schritt ist deshalb Trennung: Die Sicherung schreibt mit eigenen Zugangsdaten auf ein Ziel, das kein Nutzer und kein Serverkonto kennt. Der Agent kennt das Ziel, sonst niemand. Das gilt für ein NAS im Haus genauso wie für ein Rechenzentrum.

Beim Cloud-Backup in das Rechenzentrum unseres Partners TERRA CLOUD ist das die Grundarchitektur: Der Agent auf dem Server verschlüsselt die Daten nach Herstellerangabe mit AES-256 und einem persönlichen Schlüssel, bevor sie das Haus verlassen, und überträgt sie an ein Ziel, das im Netz des Kunden nicht als Laufwerk existiert. Wer die Server kontrolliert, kontrolliert deshalb nicht die Sicherung – das ist der Unterschied, auf den es ankommt.

##### Zweitens: Außer Haus heißt außerhalb desselben Schadens

Die 3-2-1-Regel – drei Kopien, zwei Medien, eine außer Haus – stammt aus einer Zeit, in der „außer Haus“ Brand und Diebstahl meinte. Heute meint es zusätzlich: außerhalb des Netzes, das gerade kompromittiert ist. Eine Kopie im Rechenzentrum erfüllt beides, wenn sie dort nicht einfach ein weiteres Netzlaufwerk ist. Nach Herstellerangabe liegt die Sicherung in Hüllhorst in einem Rechenzentrum, das nach ISO/IEC 27001:2022 zertifiziert ist, und eine zweite Kopie in einem weiteren Partner-Rechenzentrum in Deutschland – georedundant, also gegen den Ausfall des ersten Standorts.

Das ist für den Angreifer eine andere Welt: Er müsste nicht Ihr Netz, sondern das des Rechenzentrumsbetreibers übernehmen. Und selbst dann liegt eine zweite Kopie woanders. Für die Geschäftsführung heißt das: Die Frage „Kommen wir ohne Zahlung wieder hoch?“ hat eine Antwort, die nicht von der Gnade der Angreifer abhängt.

##### Drittens: Unveränderbar – auch für den Administrator

Bleibt ein Loch: Was, wenn der Angreifer die Zugangsdaten des Sicherungsagenten findet? Dann könnte er die Sicherung über denselben Weg löschen, über den sie geschrieben wird. Die Antwort heißt Unveränderbarkeit: Der Speicher verweigert für eine festgelegte Zeit jede Löschung und Änderung – unabhängig davon, wer sie verlangt, auch mit allen Rechten. Im S3-Standard heißt das Object Lock, und der S3-Speicher unseres Partners bietet es nach Herstellerangabe mit Versionierung und Lebenszyklusregeln.

Für Microsoft 365 steht es im Katalog ausdrücklich: 30 Tage Unveränderbarkeit auf dem S3-Speicher in Hüllhorst für die Veeam-Sicherung. Für Server-Sicherungen ist es die Kopie auf einem Bucket mit Object Lock. Die Sperrfrist muss länger sein als die Zeit, die ein Angriff unbemerkt bleibt – und das sind Wochen, nicht Tage. Der Beitrag zu unveränderbaren Backups beschreibt die Technik; hier zählt der Grund: Eine Sicherung, die auch ein Administrator nicht löschen kann, ist die einzige, die ein Angreifer mit Administratorrechten nicht löschen kann.

##### Viertens: Die Wiederherstellung muss schneller sein als die Erpressung

Eine Sicherung, die den Angriff überlebt, ist die Voraussetzung. Die Entscheidung, nicht zu zahlen, fällt aber an einer anderen Zahl: Wie lange dauert es, bis das Haus wieder arbeitet? Wenn die Antwort „zwei Wochen“ lautet, wird die Geschäftsführung die Forderung trotz Sicherung erwägen. Deshalb gehört zur Architektur die Wiederanlaufzeit – und die hängt an der Leitung.

Ein Satellit im Haus hält die letzten Sicherungen lokal; von dort kommt ein Server über das lokale Netz zurück, nicht über das Internet. Nach Herstellerangabe bietet der Notfallservice zusätzlich die Wiederherstellung auf neuer TERRA-Hardware oder in eine IaaS-Notfall-VM im Rechenzentrum – der Server läuft dann dort an, bevor die eigene Hardware wieder steht. Welcher Weg für Ihr Haus der richtige ist, entscheidet nicht der Katalog, sondern die Probe: eine Wiederherstellung mit Stoppuhr, deren Ergebnis im Notfallplan steht.

##### Fünftens: Geprobt, protokolliert, vorgelegt

Hier schließt sich der Kreis zur Prüfung. § 30 Abs. 2 Nr. 3 BSIG verlangt von NIS2-Einrichtungen Backup-Management und Wiederherstellung – und Absatz 1 verlangt, die Maßnahmen zu dokumentieren. Die GoBD nennen in Rz. 152 die Absicherung gegen Verlust als Teil des zu beschreibenden Verfahrens. Der Wirtschaftsprüfer schreibt in den Bericht, ob die Rücksicherung „nachweislich“ getestet wurde. Alle drei wollen dasselbe Blatt: was zurückgespielt wurde, wann, wie lange, mit welchem Ergebnis.

Beim Cloud-Backup kommt dieses Blatt nach Herstellerangabe aus der automatisierten Testwiederherstellung mit Bericht; bei uns ist sie Standard, nicht Option, und ihr Protokoll ist Beleg 2 der Nachweismappe. Das ist der Punkt, an dem Sicherheit und Nachweis dasselbe Dokument haben: Was den Angriff überlebt, lässt sich auch belegen.

##### Die Reihenfolge, falls heute nur eines geht

- Trennung zuerst: eigene Zugangsdaten für die Sicherung, kein eingebundenes Netzlaufwerk als Ziel. Kostet nichts, wirkt sofort.
- Dann die Kopie außer Haus – verschlüsselt vor der Übertragung, in ein Rechenzentrum mit Zertifikat und Zweitspeicher.
- Dann Unveränderbarkeit für die Kopie, mit einer Sperrfrist, die länger ist als die Verweildauer eines Angreifers.
- Dann die Wiederanlaufzeit: Satellit oder Notfall-VM, je nachdem, wie schnell der wichtigste Server zurück sein muss.
- Und von Anfang an: die Probe mit Protokoll. Ohne sie ist alles davor eine Vermutung.

Quellen: TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) – https://www.terracloud.de/ · § 30 BSIG – Risikomanagementmaßnahmen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html


#### S3 mit Object Lock: Der Speicher, der Rz. 110 der GoBD in Software erfüllt

Adresse: https://davinci-rechenzentrum.de/news/s3-object-lock-gobd-archiv · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Die GoBD sagen in Randnummer 110 den Satz, der Netzwerkordner als Belegablage beendet: Die Ablage in einem Dateisystem erfüllt die Anforderungen der Unveränderbarkeit regelmäßig nicht. Sie nennen aber auch die Wege, die es tun – darunter unveränderbare Datenträger. Object Lock ist dieser Datenträger in Software. Was er leistet, was er nicht leistet, und wie er mit Sicherung und Archiv zusammenhängt.*

Es gibt in den GoBD einen Satz, den jeder Steuerberater kennt und fast kein IT-Verantwortlicher: Randnummer 110, letzter Absatz. Die Ablage von Daten und elektronischen Dokumenten in einem Dateisystem erfüllt die Anforderungen der Unveränderbarkeit regelmäßig nicht, soweit nicht zusätzliche Maßnahmen ergriffen werden, die eine Unveränderbarkeit gewährleisten. Übersetzt: Der Ordner „Rechnungen 2026“ auf dem Dateiserver ist kein zulässiger Aufbewahrungsort für Belege. Jeder mit Schreibrecht kann eine Datei ersetzen, ohne dass es auffällt.

Derselbe Absatz nennt die Wege, auf denen Unveränderbarkeit erreicht wird: hardwaremäßig durch unveränderbare und fälschungssichere Datenträger, softwaremäßig durch Sicherungen, Sperren, Festschreibung, Löschmerker, Protokollierung, Historisierung und Versionierung, organisatorisch durch Zugriffsberechtigungskonzepte. Object Lock auf S3-Speicher ist der erste Weg, in Software gebaut – ein Datenträger, der für eine festgelegte Zeit nichts löschen und nichts ändern lässt. Dieser Beitrag beschreibt, was das heißt und wo es endet.

##### Was Object Lock tut

S3 ist die Schnittstelle für Objektspeicher, die Amazon einführte und die heute jeder Speicheranbieter spricht. Objekte liegen in Buckets, und Object Lock ist eine Eigenschaft des Buckets: Jedes Objekt bekommt beim Schreiben eine Sperrfrist, und bis zu deren Ablauf verweigert der Speicher jede Löschung und jede Überschreibung – unabhängig davon, wer sie verlangt. Nicht der Nutzer, nicht der Administrator, nicht der Betreiber. Zusammen mit Versionierung erzeugt jede Änderung eine neue Version statt die alte zu ersetzen; die alte bleibt gesperrt.

Der S3-Speicher unseres Partners TERRA CLOUD bietet nach Herstellerangabe genau das: Object Lock, Versionierung und Lebenszyklusregeln für die Buckets, die für Anwendungen gedacht sind, Standort Rechenzentrum Hüllhorst, revisionssichere Aufbewahrung laut Katalog, abgerechnet je Terabyte ohne Traffickosten und ohne Mindestdauer. Daneben einfache Buckets für große Datenarchive ohne diese Funktionen – der Katalog nennt als Beispiel Röntgenbilder. Für GoBD-Belege und für Sicherungen zählt die erste Art.

##### Was das für § 146 Abs. 4 AO bedeutet

Die Abgabenordnung verlangt in § 146 Abs. 4, dass eine Buchung oder Aufzeichnung nicht so verändert werden darf, dass der ursprüngliche Inhalt nicht mehr feststellbar ist. Rz. 107 und 108 der GoBD übertragen das auf das System: Es muss die Gewähr bieten, dass einmal eingeführte Informationen nicht mehr unterdrückt oder ohne Kenntlichmachung überschrieben, gelöscht, geändert oder verfälscht werden können. Ein Bucket mit Object Lock und Versionierung leistet technisch genau das: Der ursprüngliche Inhalt bleibt feststellbar, weil er nicht verschwinden kann.

Die Sperrfrist muss zur Aufbewahrungspflicht passen. § 147 Abs. 3 AO nennt für Bücher, Belege und Buchungsunterlagen die Fristen – für Buchungsbelege zehn Jahre, für Handels- und Geschäftsbriefe sechs, mit den Verkürzungen aus den jüngeren Änderungen, die der Steuerberater kennt. Die Sperrfrist je Bucket wird deshalb nach Belegtyp gesetzt, und die Lebenszyklusregel löscht nach Ablauf – automatisch, dokumentiert. Das ist zugleich die Antwort auf die Datenschutzfrage, wie lange etwas aufbewahrt wird: so lange, wie die Sperre läuft, und keinen Tag länger.

##### Wo die Grenze zum Archiv liegt

Hier ist Vorsicht geboten, und wir schreiben es auf die Produktseite wie in diesen Beitrag: Object Lock macht einen Speicher unveränderbar. Es macht ihn nicht zu einem revisionssicheren Archiv. Ein Archiv im Sinne der GoBD braucht mehr: die vollständige und zeitnahe Erfassung des Belegs, einen Index, über den er gefunden wird, die Verknüpfung zur Buchung, die maschinelle Auswertbarkeit nach § 147 Abs. 6 AO, die Verfahrensdokumentation nach Rz. 151 bis 155. Das leistet ein Dokumentenmanagementsystem oder ein Archivsystem – und das legt seine Daten dann auf einem Speicher ab, der unveränderbar ist.

Die Arbeitsteilung ist also: Das Archivsystem erfüllt das Verfahren, der Speicher mit Object Lock erfüllt die Unveränderbarkeit der Technik darunter. Beides zusammen beschreibt die technische Systemdokumentation in der Verfahrensdokumentation, und beides zusammen bewertet der Steuerberater. Was wir belegen, ist der Speicher: dass er sperrt, wie lange, und dass niemand daran vorbeikommt. Ob das Archiv im Ganzen den GoBD genügt, ist eine Frage an das Verfahren, nicht an die Technik.

##### Derselbe Speicher, zweite Verwendung: Sicherungen

Die Eigenschaft, die Belege vor Manipulation schützt, schützt Sicherungen vor Angreifern. Ein Verschlüsselungsangriff beginnt mit der Suche nach der Sicherung, und ein Angreifer mit Administratorrechten kann jede Sicherung löschen, die ein Administrator löschen kann. Eine Sicherung auf einem Bucket mit Object Lock kann er nicht löschen – die Sperre gilt für ihn wie für alle. Veeam und andere Sicherungsprogramme schreiben direkt auf S3-Speicher mit Object Lock; der Katalog nennt für die Microsoft-365-Sicherung 30 Tage Unveränderbarkeit auf dem S3-Speicher in Hüllhorst.

Die Sperrfrist ist hier anders zu wählen als beim Archiv: lang genug, dass ein Angriff, der Wochen unbemerkt bleibt, keine gesperrte Sicherung erreicht, aber nicht so lang, dass der Speicher mit alten Sicherungen vollläuft. 30 Tage sind ein üblicher Wert, bei Häusern mit langsamer Angriffserkennung mehr. Und für Häuser, die heute nur auf ein NAS sichern, ist die Replikation des NAS in einen solchen Bucket nach Herstellerangabe über die eingebaute S3-Schnittstelle von QNAP und Synology möglich – der einfachste erste Schritt zu einer Kopie außer Haus, die auch ein Angreifer nicht löscht.

##### Was das im Betrieb heißt

- Belege gehören nicht in Netzwerkordner – Rz. 110 sagt es ausdrücklich. Sie gehören in ein Archivsystem, dessen Speicher unveränderbar ist.
- Object Lock liefert die Unveränderbarkeit der Technik; das Archivsystem liefert das Verfahren. Beides wird in der Verfahrensdokumentation beschrieben, beides bewertet der Steuerberater.
- Sperrfristen je Bucket nach Belegtyp und nach § 147 AO; Lebenszyklusregeln löschen nach Ablauf – automatisch und dokumentiert.
- Derselbe Speicher schützt Sicherungen: Was ein Administrator nicht löschen kann, kann ein Angreifer mit dessen Rechten auch nicht löschen.
- Alle Eigenschaften des Speichers sind Herstellerangaben aus dem Katalog 2026/2027; Preise je Terabyte im Angebot.

Quellen: GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · § 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen – https://www.gesetze-im-internet.de/ao_1977/__146.html · § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen – https://www.gesetze-im-internet.de/ao_1977/__147.html · TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) – https://www.terracloud.de/


#### Warum eine Datensicherung kein Archiv im Sinne der GoBD ist

Adresse: https://davinci-rechenzentrum.de/news/revisionssichere-archivierung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Sicherung und Archiv haben unterschiedliche Zwecke, und nur eines von beiden hält einer Betriebsprüfung stand. Der Beitrag zeigt, was Unveränderbarkeit, Verfahrensdokumentation und die Fristen von acht, sechs und zehn Jahren praktisch bedeuten.*

Der Prüfer bittet um die Eingangsrechnungen des Jahres 2019 samt der zugehörigen Buchungen und um eine Beschreibung, wie diese Belege in das System gelangt sind. Die IT antwortet, es gebe eine vollständige Datensicherung. Das ist gut gemeint und beantwortet die Frage nicht. Sicherung und Archiv sind zwei verschiedene Dinge, und nur eines von beiden ist dafür gebaut, nach Jahren einen einzelnen Beleg in nachweisbar unveränderter Form vorzulegen.

##### Zwei Zwecke, zwei Systeme

Eine Datensicherung stellt einen Zustand wieder her. Sie ist auf den Weg zurück in den Betrieb ausgelegt: möglichst vollständig, möglichst schnell, mit begrenzter Aufbewahrungstiefe und ohne Anspruch darauf, einzelne Dokumente gezielt auffindbar zu machen. Ein Archiv bewahrt Einzelstücke auf. Es ist auf Auffindbarkeit, Lesbarkeit und Nachweisbarkeit über viele Jahre ausgelegt und muss belegen können, dass sich am Inhalt nichts geändert hat.

- Zweck: Sicherung dient dem Wiederanlauf, das Archiv der Aufbewahrungspflicht und der Beweisführung.
- Zugriff: Aus der Sicherung wird ein Stand zurückgespielt, im Archiv wird ein Beleg gesucht und angezeigt – mit Suche über Inhalte und Ordnungsmerkmale.
- Dauer: Sicherungsgenerationen verfallen nach Wochen oder Monaten, Archivbestände bleiben über die gesamte Aufbewahrungsfrist bestehen.
- Veränderbarkeit: Sicherungen werden fortgeschrieben und überschrieben, Archivinhalte dürfen nach der Ablage nicht mehr veränderbar sein.
- Nachweis: Für die Sicherung genügt ein Protokoll der Läufe, für das Archiv wird eine Beschreibung des gesamten Verfahrens verlangt.
- Löschung: In der Sicherung verschwinden Daten mit dem Ablauf der Generation, im Archiv erst mit dem Ablauf der Frist – und dann kontrolliert.

Daraus folgt eine einfache Prüffrage: Können Sie einen einzelnen Beleg aus dem Jahr 2019 innerhalb weniger Minuten anzeigen, ohne ein ganzes System zurückzuspielen? Lautet die Antwort nein, ersetzt die Sicherung das Archiv nicht.

Drei Behelfslösungen begegnen dabei besonders häufig. Die erste ist das E-Mail-Postfach als Belegablage: Rechnungen bleiben dort liegen, weil sie dort angekommen sind – veränderbar, löschbar und an ein Benutzerkonto gebunden, das mit dem Ausscheiden der Person verschwindet. Die zweite ist der Dateiserver mit Jahresordnern, dessen Inhalte jede berechtigte Person überschreiben kann. Die dritte ist der Ausdruck als Sicherheitsnetz. Alle drei erfüllen die Aufbewahrung dem Gefühl nach und keine von ihnen dem Nachweis nach.

##### Unveränderbarkeit ist eine Rechtspflicht, keine Produkteigenschaft

Was umgangssprachlich „GoBD-konform“ heißt, geht auf ein Schreiben des Bundesfinanzministeriums zurück, in dem die Finanzverwaltung ihre Auslegung zur Führung und Aufbewahrung elektronischer Bücher und Unterlagen zusammengefasst hat. Die Pflichten selbst stehen jedoch im Gesetz, und dort ist die Formulierung knapper und eindeutiger als in jeder Produktbeschreibung.

Die zentrale Vorschrift steht in § 146 Absatz 4 der Abgabenordnung: Eine Buchung oder eine Aufzeichnung darf nicht so verändert werden, dass der ursprüngliche Inhalt nicht mehr feststellbar ist. Ebenso darf nicht unklar bleiben, ob eine Angabe ursprünglich so lautete oder später geändert wurde. Für elektronische Systeme heißt das: Änderungen müssen möglich bleiben, aber jede Änderung muss als solche erkennbar und der frühere Stand rekonstruierbar sein.

Technisch führt das zu drei Bausteinen, die zusammenwirken müssen. Erstens ein Speicher, der einmal abgelegte Inhalte für die Dauer der Frist gegen Veränderung und vorzeitige Löschung sperrt. Zweitens eine Protokollierung, die festhält, wer wann was abgelegt, geändert oder ausgelesen hat. Drittens eine Rechtevergabe, in der niemand gleichzeitig Belege einstellen und Sperrfristen ändern kann. Fehlt der dritte Baustein, ist der erste nur eine Einstellung.

##### Die Fristen, Stand 2026

Maßgeblich sind § 147 der Abgabenordnung und § 257 des Handelsgesetzbuchs. Zehn Jahre gelten für Handelsbücher, Inventare, Eröffnungsbilanzen, Jahresabschlüsse und Konzernabschlüsse samt den zu ihrem Verständnis erforderlichen Arbeitsanweisungen und Organisationsunterlagen. Sechs Jahre gelten für empfangene und abgesandte Handels- und Geschäftsbriefe und für sonstige Unterlagen, die für die Besteuerung von Bedeutung sind. Für Buchungsbelege, den mit Abstand größten Bestand, gelten acht Jahre.

Diese acht Jahre sind das Ergebnis des Vierten Bürokratieentlastungsgesetzes, das die vormals zehnjährige Frist für Buchungsbelege verkürzt hat. Eine wichtige Ausnahme steht in § 257 Absatz 4 HGB: Für Kreditinstitute, Versicherungsunternehmen und Wertpapierinstitute bleibt es bei zehn Jahren. Wer zu diesen Branchen gehört oder für sie arbeitet, darf die Verkürzung nicht in die Löschregeln des Archivs übernehmen.

Zwei weitere Punkte werden in der Praxis übersehen. Die Frist beginnt nicht mit dem Belegdatum, sondern mit dem Schluss des Kalenderjahres, in dem der Beleg entstanden ist. Und sie endet steuerlich nicht, solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch läuft. Ein Archiv, das stur nach Ablaufdatum löscht, kann deshalb während einer Betriebsprüfung genau die Unterlagen entfernen, die gebraucht werden. Die Löschautomatik braucht also einen Schalter, mit dem sich Bestände anhalten lassen.

##### Format, Lesbarkeit und maschinelle Auswertbarkeit

Unterlagen dürfen digital aufbewahrt werden. § 147 Absatz 2 der Abgabenordnung knüpft das an drei Bedingungen: Die Wiedergabe muss mit dem Original bildlich oder inhaltlich übereinstimmen, die Unterlagen müssen während der gesamten Frist jederzeit verfügbar sein, und sie müssen unverzüglich lesbar gemacht und maschinell ausgewertet werden können. Die nötigen Hilfsmittel dafür stellt das Unternehmen auf eigene Kosten bereit. § 257 HGB verlangt entsprechend, dass die Unterlagen während der Frist verfügbar und innerhalb angemessener Frist lesbar zu machen sind.

Die dritte Bedingung ist die anspruchsvollste. Wer eine strukturierte Datei in ein Bildformat oder einen Ausdruck überführt, erhält die bildliche Übereinstimmung und verliert die maschinelle Auswertbarkeit. Für die Archivierung folgt daraus: Was strukturiert entstanden ist, wird strukturiert aufbewahrt, ergänzt um eine menschenlesbare Darstellung. Ebenso gehört die Frage in die Planung, ob das Format in acht Jahren noch geöffnet werden kann – und ob die Datenbank, die die Belege verknüpft, dann noch betrieben wird.

##### Die Verfahrensdokumentation

Die Aufbewahrungspflicht erstreckt sich ausdrücklich auch auf die zum Verständnis der Aufzeichnungen erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen. Das ist der rechtliche Anker der Verfahrensdokumentation: Ein Archiv ohne Beschreibung seiner Funktionsweise ist für einen Dritten nicht nachvollziehbar und damit als Nachweis nur begrenzt brauchbar. Die Dokumentation muss nicht umfangreich sein, aber sie muss den Weg eines Belegs vollständig abbilden.

- Welche Belegarten entstehen, aus welchen Quellen kommen sie, und wer bearbeitet sie in welchem Schritt?
- Wie gelangen Papierbelege in das System, wann wird das Papier vernichtet, und wie wird die Vollständigkeit der Erfassung geprüft?
- Welche Systeme sind beteiligt, in welcher Version, und über welche Schnittstellen geben sie Daten weiter?
- Wer darf ablegen, wer suchen, wer löschen – und wie ist die Trennung dieser Rechte umgesetzt?
- Welche Prüfungen gibt es im Ablauf, und wie werden Fehler und Korrekturen protokolliert?
- Wie lange wird welche Belegart aufbewahrt, wann und durch wen wird gelöscht, und wie wird der Lauf dokumentiert?
- Wer ist verantwortlich, und wann wurde die Dokumentation letztmals mit dem tatsächlichen Ablauf abgeglichen?

Jede Änderung an Ablauf oder Software gehört mit Datum in die Dokumentation, und die alten Fassungen bleiben aufbewahrt. Ein Prüfer betrachtet einen Zeitraum, der Jahre zurückliegt; er braucht die Beschreibung, die damals gegolten hat, nicht die von heute.

##### Wo das Archiv stehen darf

Bei einem Archiv in der Cloud stellt sich eine Frage, die mit Datenschutz nichts zu tun hat. Nach § 146 Absatz 2a der Abgabenordnung dürfen elektronische Bücher und Aufzeichnungen in einem anderen Mitgliedstaat der Europäischen Union geführt und aufbewahrt werden, sofern der Datenzugriff der Finanzbehörde in vollem Umfang möglich bleibt. Eine Verlagerung in einen Drittstaat setzt nach Absatz 2b eine Bewilligung der Finanzbehörde voraus, für die unter anderem der Standort mitzuteilen und der vollständige Datenzugriff zu sichern ist. Wer ohne Bewilligung verlagert oder der Rückverlagerung nicht nachkommt, riskiert nach Absatz 2c ein Verzögerungsgeld von 2.500 bis 250.000 Euro.

Unsere Einordnung: Revisionssichere Archivierung ist weniger eine Produktfrage als eine Frage nachvollziehbarer Abläufe. Die Technik liefert Sperrfristen, Protokolle und Suchfunktionen; belastbar wird das Ergebnis erst durch getrennte Rechte, eine gepflegte Verfahrensdokumentation und eine Löschregel, die die Fristen jeder Belegart kennt und sich anhalten lässt. Die konkrete Ausgestaltung – insbesondere die Fristen im Einzelfall und branchenspezifische Sonderregeln – gehört mit der Steuerberatung abgestimmt.

Quellen: § 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen – https://www.gesetze-im-internet.de/ao_1977/__146.html · § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen – https://www.gesetze-im-internet.de/ao_1977/__147.html · § 257 HGB – Aufbewahrung von Unterlagen, Aufbewahrungsfristen – https://www.gesetze-im-internet.de/hgb/__257.html


#### Wie eine Wiederherstellungsübung abläuft und was sie aufdeckt

Adresse: https://davinci-rechenzentrum.de/news/wiederherstellung-ueben · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 7 Min. Lesezeit

*Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung. Dieser Beitrag beschreibt Umfang, Ablauf und Protokoll einer Wiederherstellungsübung, den sinnvollen Turnus und die Lücken, die dabei immer wieder sichtbar werden.*

Die Frage ist unbequem und in wenigen Sekunden beantwortet: Wann wurde in Ihrem Haus zuletzt eine Sicherung tatsächlich zurückgespielt – nicht kontrolliert, nicht als erfolgreich gemeldet, sondern wiederhergestellt und benutzt? Wer darauf ein Datum, ein System und ein Protokoll nennen kann, betreibt Datensicherung. Wer auf grüne Statusmeldungen verweist, verwaltet eine Vermutung.

Der Gegenstand dieses Beitrags ist eng begrenzt. Wie viele Kopien auf welchen Medien an welchen Orten liegen, ist eine Frage der Sicherungsarchitektur. Wer im Ernstfall alarmiert wird, wer entscheidet und wer kommuniziert, regelt der IT-Notfallplan. Die Wiederherstellungsübung prüft etwas Drittes: ob aus den vorhandenen Sicherungen innerhalb der geplanten Zeit ein arbeitsfähiges System entsteht – und ob die Personen, die das tun müssen, es auch ohne fremde Hilfe können.

##### Warum die Erfolgsmeldung nichts beweist

Eine Sicherungssoftware bestätigt, dass sie Daten gelesen und an ein Ziel geschrieben hat. Eine eingebaute Überprüfung bestätigt zusätzlich, dass die geschriebene Sicherungsdatei lesbar ist. Beides sagt nichts darüber aus, ob eine Datenbank im gesicherten Zustand konsistent war, ob ein Dienst nach dem Zurückspielen startet, ob Zertifikate noch gültig sind, ob die Anwendung ihre Lizenz findet und ob das System sich in einer Umgebung ohne Verzeichnisdienst überhaupt anmelden lässt.

Das BSI behandelt die Datensicherung im IT-Grundschutz als eigenen Baustein CON.3 mit festen Anforderungen an das Datensicherungskonzept; die Erprobung der Wiederherstellung ist Teil dieses Konzepts. Für die geschäftliche Seite liefert der BSI-Standard 200-4 den Rahmen: Er stellt für das Business Continuity Management unter anderem ein Übungskonzept sowie Vorlagen für Wiederanlauf- und Wiederherstellungspläne bereit. Die Übung ist dort kein Zusatz, sondern der Nachweis, dass die Planung trägt.

##### Vier Umfänge, die man auseinanderhalten sollte

Der häufigste Planungsfehler besteht darin, „wir testen unsere Backups“ als eine einzige Tätigkeit zu verstehen. Tatsächlich gibt es vier Stufen mit sehr unterschiedlichem Aufwand und sehr unterschiedlicher Aussagekraft. Wer nur die erste Stufe übt, weiß über den Ernstfall wenig.

- Einzelrückholung: Eine Datei, ein Postfachordner, ein Datensatz wird aus einem älteren Stand zurückgeholt. Das ist die Alltagsdisziplin und prüft vor allem die Bedienbarkeit und die Aufbewahrungstiefe.
- Systemwiederherstellung in eine abgeschottete Umgebung: Ein vollständiger Server wird in ein getrenntes Netz zurückgespielt und gestartet. Hier zeigt sich, ob der Stand bootfähig, konsistent und vollständig ist – ohne dass der Produktivbetrieb berührt wird.
- Fachlicher Wiederanlauf: Der Fachbereich prüft am wiederhergestellten System, ob die Anwendung benutzbar ist und die zuletzt erfassten Vorgänge vorhanden sind. Erst diese Stufe beantwortet die Frage, ob gearbeitet werden kann.
- Wiederaufbau von null: Es wird angenommen, dass nichts mehr vorhanden ist – keine Virtualisierung, keine Anmeldedienste, keine Sicherungssoftware. Geübt wird die Reihenfolge, mit der man aus einer ausgelagerten Kopie wieder eine Umgebung aufbaut. Diese Stufe ist die aufwendigste und die einzige, die den Totalverlust abbildet.

##### Der Ablauf einer Übung

Eine Übung ist ein geplanter Vorgang mit Ziel, Rahmen und Ergebnis – kein spontaner Versuch an einem ruhigen Freitag. Bewährt hat sich ein Ablauf in sieben Schritten, der sich für jede der vier Stufen verwenden lässt.

- Ziel und Szenario festlegen: Welches System, welcher Schadensfall, welcher Sicherungsstand? Ein Ausfall der Speicherhardware und ein Verschlüsselungsangriff führen zu unterschiedlichen Abläufen und sollten getrennt geübt werden.
- Rahmen abstimmen: Zeitfenster, beteiligte Personen, Zielumgebung, Abbruchkriterien. Die Zielumgebung muss vom Produktivnetz getrennt sein, damit doppelte Systemnamen und Adressen keinen Schaden anrichten.
- Ausgangslage einfrieren: Notieren, welcher Sicherungsstand verwendet wird, wie alt er ist und wo er liegt. Nur so ist das Ergebnis später nachvollziehbar.
- Wiederherstellen und dabei die Zeit messen: Startzeit, Ende der Datenübertragung, Ende des ersten erfolgreichen Starts, Freigabe durch den Fachbereich. Vier Zeitstempel genügen für eine belastbare Auswertung.
- Fachlich prüfen: Eine kurze, vorab festgelegte Prüfliste aus dem Fachbereich – etwa der letzte gebuchte Auftrag, ein Bericht, ein Ausdruck, eine Schnittstelle.
- Aufräumen: Die Testumgebung wird abgebaut, wiederhergestellte Kopien werden gelöscht. Übungsreste, die im Netz bleiben, sind später eine eigene Fehlerquelle und ein Datenschutzproblem.
- Auswerten und protokollieren: Abweichungen von der Planung werden mit Verantwortlichkeit und Termin festgehalten. Ohne diesen Schritt war die Übung ein Termin im Kalender.

##### Was ins Protokoll gehört

Das Protokoll ist der eigentliche Ertrag der Übung. Es dient drei Zwecken: dem Nachweis gegenüber Geschäftsführung, Prüfern und Versicherern, dem Vergleich mit der letzten Übung und der Arbeitsgrundlage für die nächste. Zwei Seiten genügen, wenn sie das Wesentliche enthalten.

Hinein gehören Datum und Teilnehmende, die Rolle der beteiligten Dienstleister und das geübte Szenario. Dazu der verwendete Sicherungsstand mit Datum und Speicherort, samt der Angabe, ob er aus der lokalen oder aus der ausgelagerten Kopie stammt. Den Kern bilden die gemessenen Zeiten je Abschnitt im Vergleich zur geplanten Wiederanlaufzeit und das Ergebnis der fachlichen Prüfung: bestanden, mit Einschränkung bestanden oder nicht bestanden, jeweils mit Begründung.

Ebenso wichtig sind die aufgetretenen Hindernisse im Wortlaut, auch die scheinbar kleinen – fehlende Treiber, abgelaufene Zugangsdaten, ein Kennwort, das niemand kannte. Am Ende stehen die abgeleiteten Maßnahmen mit Verantwortlichem und Termin sowie der Status der Maßnahmen aus der vorigen Übung. Diese letzte Angabe ist die aussagekräftigste des ganzen Protokolls: Stehen dort seit drei Übungen dieselben offenen Punkte, ist nicht die Sicherung das Problem, sondern die Nachverfolgung.

##### Wie oft geübt werden sollte

Ein starrer Turnus für alle Systeme führt entweder zu Überlastung oder zu Alibiübungen. Sinnvoll ist eine Abstufung nach der Bedeutung des Systems: Für die Anwendungen, ohne die das Unternehmen binnen Stunden handlungsunfähig ist, eignet sich eine Systemwiederherstellung je Quartal und ein fachlicher Wiederanlauf mindestens einmal im Jahr. Für Systeme der zweiten Reihe genügt eine jährliche Stichprobe, wobei jedes Jahr ein anderes System gezogen wird. Einzelrückholungen fallen im Alltag ohnehin an und sollten lediglich einmal im Quartal ausgewertet werden.

Unabhängig vom Turnus gibt es Anlässe, die eine Übung außer der Reihe rechtfertigen: nach dem Wechsel der Sicherungssoftware oder des Sicherungsziels, nach einer Migration oder einem Versionssprung der Fachanwendung, nach dem Wechsel der Verantwortlichen und nach jeder Änderung an der Verschlüsselung der Sicherungen. Genau in diesen Momenten entstehen die Lücken, die im Ernstfall auffallen.

##### Was dabei regelmäßig auffällt

Die Befunde ähneln sich von Haus zu Haus erstaunlich stark. Eine typische Situation im Mittelstand: Die Sicherung läuft seit Jahren zuverlässig, aber niemand hat den Weg zurück je vollständig gegangen. Am häufigsten dauert die Wiederherstellung dann deutlich länger als angenommen, weil die Planung nur die Übertragungszeit enthielt und nicht das Bereitstellen der Hardware, das Entpacken, den Neustart und die fachliche Freigabe. Fast ebenso regelmäßig zeigt sich, dass ein einzelnes System überhaupt nicht im Sicherungsumfang liegt – meist ein neu aufgesetzter Server, eine virtuelle Maschine mit geändertem Namen oder ein Dienst, der nach einer Umstellung aus dem Auftrag gefallen ist.

Die zweite Gruppe von Befunden betrifft die Zugänge und die Dokumentation. Das Kennwort des Sicherungssystems liegt in einer Passwortverwaltung, die selbst nur nach Anmeldung am ausgefallenen Verzeichnisdienst erreichbar ist. Reihenfolge der Dienste, Adressen, Zertifikate und Schnittstellenkonten müssen während der Übung rekonstruiert werden, weil die Dokumentation dem letzten Umbau nicht gefolgt ist. Und gelegentlich sind Anwendungsdaten formal vorhanden, aber nicht konsistent, weil eine Datenbank ohne passenden Mechanismus im laufenden Betrieb gesichert wurde.

Der dritte Befund ist organisatorisch und der unbequemste: Die Zuständigkeit für den Weg zurück ist nicht vergeben. Der Dienstleister sichert, der Fachbereich prüft die Daten, die IT betreibt die Systeme – aber niemand hat ausdrücklich die Aufgabe, eine Wiederherstellung zu veranlassen, abzunehmen und zu dokumentieren. Dieser Punkt lässt sich in einer einzigen Besprechung klären und bleibt trotzdem häufig über Jahre offen.

##### Die Übung als Führungsaufgabe

Eine Wiederherstellungsübung ist keine rein technische Veranstaltung. Sie verbraucht Arbeitszeit in der IT und im Fachbereich, sie braucht ein Zeitfenster und sie liefert Befunde, die unangenehm sein können. Ohne Auftrag der Geschäftsführung wird sie deshalb regelmäßig verschoben – und zwar so lange, bis der Ernstfall die Übung übernimmt.

Vier Kennzahlen genügen, um den Zustand von oben zu beurteilen: das Datum der letzten Systemwiederherstellung, die dabei gemessene Zeit im Verhältnis zur geplanten, die Zahl der offenen Maßnahmen aus dem letzten Protokoll und der Anteil der wichtigen Systeme, die im laufenden Jahr tatsächlich geübt wurden. Wer diese vier Angaben einmal im Quartal berichtet bekommt, braucht über Sicherungstechnik nicht mitzureden – und weiß trotzdem, woran das Unternehmen ist.

Quellen: BSI-Standard 200-4: Business Continuity Management – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html · BSI-Standard 200-4: Hilfsmittel (Übungskonzept, Wiederanlauf- und Wiederherstellungsplan) – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/BSI-Standard-200-4_Hilfsmittel/BSI_Standard_200_4_Hilfsmittel_node.html · IT-Grundschutz-Baustein CON.3 Datensicherungskonzept (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_3_Datensicherungskonzept_Edition_2023.html


#### Defekter Datenträger – was sofort zu tun und was zu lassen ist

Adresse: https://davinci-rechenzentrum.de/news/datenrettung-defekte-datentraeger · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Bei einem ausgefallenen Datenträger entscheiden die ersten Handgriffe darüber, ob eine Rettung noch möglich ist. Der Beitrag trennt Sofortmaßnahmen von schädlichen Reflexen und beschreibt, wie ein Rettungsauftrag abläuft.*

Ein Laufwerk klackt, ein Datenträger wird nicht mehr erkannt, eine Freigabe ist plötzlich leer. In diesem Moment entstehen die Schäden, die später niemand mehr beheben kann – nicht durch den Defekt selbst, sondern durch die Versuche, ihn schnell zu beheben. Wer die ersten Handgriffe kennt, erhält die Chance auf eine Rettung. Wer improvisiert, verringert sie mit jedem Einschaltvorgang.

##### Drei Schadensbilder, drei völlig verschiedene Wege

Bevor irgendetwas getan wird, hilft eine grobe Einordnung. Sie entscheidet darüber, ob eigene Maßnahmen überhaupt vertretbar sind.

Beim logischen Schaden funktioniert der Datenträger, aber Dateisystem, Partitionstabelle oder Datenbank sind beschädigt – etwa nach einem Stromausfall, einer versehentlichen Formatierung oder einem Löschvorgang. Die Hardware ist hier nicht gefährdet, der Inhalt allerdings sofort, sobald geschrieben wird. Das ist der einzige Fall, in dem eigene Maßnahmen überhaupt sinnvoll sein können, und auch nur dann, wenn zuvor eine vollständige Kopie des Datenträgers erstellt wurde.

Beim elektronischen oder mechanischen Schaden wird der Datenträger nicht erkannt, dreht nicht an, macht ungewohnte Geräusche oder wird auffällig heiß. Jeder weitere Einschaltversuch kann den Schaden ausweiten; bei rotierenden Festplatten können die Schreib-Lese-Köpfe genau jene Oberfläche zerstören, auf der die Daten liegen. Hier endet die Zuständigkeit der eigenen IT mit dem Ausschalten des Geräts.

Bei SSDs und Speicherkarten liegt ein drittes Bild vor. Häufig fällt der Controller aus, während die Speicherbausteine intakt sind. Die Daten sind dort über viele Bausteine verteilt und in der Regel verschlüsselt; eine Rettung führt nur über die Logik dieses Controllers und gelingt seltener als bei Festplatten. Erschwerend kommt hinzu, dass moderne Laufwerke im Hintergrund selbst aufräumen – Zeit arbeitet hier gegen die Rettung.

##### Die ersten Minuten

Die wichtigste Regel lautet: Der beschädigte Datenträger wird ab jetzt nur noch lesend behandelt – oder gar nicht. Alles Weitere ordnet sich diesem Grundsatz unter.

- Betroffenes System stromlos machen und nicht erneut starten. Bei mechanischen Geräuschen gilt das ohne Ausnahme und sofort.
- Den Datenträger nicht wiederholt anstecken, um zu sehen, „ob es doch geht“. Jeder Versuch ist eine weitere Belastung.
- Alle Schreibzugriffe unterbinden: Freigaben trennen, Synchronisationsdienste anhalten, keine Software auf dem betroffenen Laufwerk installieren.
- Den letzten brauchbaren Sicherungsstand feststellen. Sehr oft ist die Rettung überflüssig, weil eine Sicherung existiert und nur die Fehlermeldung Panik erzeugt hat.
- Den Zustand dokumentieren: Zeitpunkt, Symptome, Fehlermeldungen im Wortlaut, bereits durchgeführte Schritte. Diese Notizen ersparen später Rückfragen und verhindern doppelte Fehler.
- Den Datenträger kennzeichnen, trocken und erschütterungsfrei lagern und gegen Verwechslung sichern. Ein irrtümlich wiederverwendeter Datenträger ist ein endgültiger Verlust.
- Bei Verdacht auf einen Angriff oder bei personenbezogenen Daten die zuständige Stelle im Haus informieren, bevor Dritte eingeschaltet werden.

##### Was die Rettung verhindert

Die folgende Liste enthält keine exotischen Fehler, sondern die naheliegenden Reflexe. Genau deshalb ist sie wichtig.

- Reparaturwerkzeuge des Betriebssystems anwenden: Microsoft beschreibt für chkdsk ausdrücklich, dass die Parameter /f, /r, /x und /b Fehler auf dem Volume beheben, also schreiben. Für FAT-Dateisysteme weist der Hersteller darauf hin, dass Reparaturen in der Regel die Dateizuordnungstabelle ändern und manchmal zu Datenverlust führen. Bei einem Datenträger mit physischem Defekt kommt hinzu, dass /r jeden Sektor liest und das Gerät über Stunden belastet.
- Formatieren, initialisieren oder eine neue Partitionstabelle schreiben lassen, weil ein Dialog es vorschlägt. Diese Bestätigung ist häufig der teuerste Klick des Tages.
- Einen RAID-Verbund neu aufbauen oder initialisieren. Ein Wiederaufbau überschreibt und kann bei einer zweiten schwachen Platte den Verbund endgültig verlieren. Die Reihenfolge und Konfiguration der Datenträger vorher zu dokumentieren ist wichtiger als jeder Reparaturversuch.
- Wiederherstellungssoftware auf dem Originaldatenträger laufen lassen und die Ergebnisse dorthin zurückschreiben. Gearbeitet wird ausschließlich auf einer Kopie.
- Das Gehäuse öffnen. Rotierende Festplatten werden in staubarmer Umgebung geöffnet; jeder Partikel auf der Oberfläche vergrößert den Schaden.
- Die bekannten Hausmittel: Einfrieren, Erwärmen, Klopfen, Schütteln. Sie beruhen auf jahrzehntealten Berichten und richten bei heutigen Geräten zusätzlichen Schaden an.
- Bei SSDs Firmware aktualisieren, Löschbefehle absetzen oder das Laufwerk lange im Leerlauf am System lassen. Interne Aufräumvorgänge können freigegebene Bereiche endgültig unbrauchbar machen.

##### Wie ein Rettungsauftrag abläuft

Seriöse Anbieter arbeiten in klar getrennten Schritten, und jeder Schritt endet mit einer Entscheidung des Auftraggebers. Wer diesen Ablauf kennt, erkennt schnell, ob ein Angebot belastbar ist.

Am Anfang stehen Annahme und Diagnose: Der Datenträger wird untersucht, das Schadensbild bestimmt und geprüft, ob überhaupt gelesen werden kann. Das Ergebnis ist ein Befund, keine Rettung. Darauf folgt ein Angebot, das Schadensbild, erwarteten Aufwand, Dauer und die Aussicht auf Erfolg benennt. Eine pauschale Zusage ohne vorherige Diagnose ist ein Warnzeichen, ebenso eine Erfolgsgarantie – bei mechanischen Schäden kann sie niemand geben.

Der technische Kern beginnt mit der Sektorkopie. Vor jedem weiteren Eingriff wird eine vollständige Abbildkopie des Datenträgers erstellt, bei schwer lesbaren Bereichen in mehreren Durchläufen mit angepassten Leseparametern. Alle folgenden Arbeiten finden ausschließlich auf dieser Kopie statt. Aus ihr werden anschließend Partitionen, Dateisysteme und Datenbanken rekonstruiert; bei Verbünden aus mehreren Datenträgern muss zusätzlich die ursprüngliche Anordnung ermittelt werden, weil sie sich aus den Daten selbst nicht immer eindeutig ergibt.

Am Ende steht die Freigabe. Der Auftraggeber erhält eine Übersicht des Gefundenen und prüft, ob die entscheidenden Bestände enthalten und lesbar sind – erst danach wird abgerechnet und übergeben. Die Daten kommen auf einem neuen, verschlüsselten Medium mit dokumentierter Übergabe. Offen bleibt oft der letzte Punkt, der ausdrücklich geklärt werden sollte: Kommt der Originaldatenträger zurück, oder wird er nachweislich vernichtet?

Für den letzten Punkt bietet der IT-Grundschutz mit dem Baustein CON.6 „Löschen und Vernichten“ einen Maßstab: Er beschreibt, wie Informationen sicher gelöscht und vernichtet werden und wie ein entsprechendes Konzept entsteht. Ein defekter Datenträger, der ungeklärt beim Dienstleister bleibt, ist ein offener Punkt in der eigenen Dokumentation.

##### Datenschutz und Vertrag

Ein Datenrettungsunternehmen erhält in der Regel Zugriff auf alle Daten des Datenträgers, häufig einschließlich personenbezogener Daten. Damit liegt eine Auftragsverarbeitung vor, die nach Artikel 28 der Datenschutz-Grundverordnung einen Vertrag verlangt – mit Weisungsbindung, Verpflichtung der Beschäftigten zur Vertraulichkeit, Regelung weiterer Auftragsverarbeiter und einer Vereinbarung über Rückgabe oder Löschung nach Abschluss der Arbeiten. Dieser Vertrag gehört vor den Versand geschlossen, nicht nachträglich.

Zweitens ist der Verlust selbst zu bewerten. Die Datenschutz-Grundverordnung erfasst als Verletzung des Schutzes personenbezogener Daten nicht nur die unbefugte Offenlegung, sondern ausdrücklich auch die unbeabsichtigte Vernichtung und den Verlust. Ein endgültig unlesbarer Datenträger mit personenbezogenen Daten kann daher die Meldepflicht nach Artikel 33 auslösen, für die eine Frist von 72 Stunden gilt. Diese Prüfung sollte parallel zur technischen Rettung laufen und nicht auf deren Ergebnis warten.

##### Was den Aufwand bestimmt

Konkrete Beträge lassen sich nicht sinnvoll nennen, die Größenordnung ergibt sich aber aus wenigen Faktoren. Ein rein logischer Schaden an einem funktionierenden Datenträger liegt am unteren Ende. Ein mechanischer Schaden mit Arbeiten in staubarmer Umgebung, Ersatzteilsuche und mehreren Lesedurchläufen liegt deutlich darüber. Verbünde aus mehreren Datenträgern und Speichersysteme mit Deduplizierung erhöhen den Aufwand zusätzlich, weil die Anordnung der Daten erst rekonstruiert werden muss. Eine Bearbeitung außerhalb der Geschäftszeiten und unter Zeitdruck schlägt sich ebenfalls nieder.

Daraus folgt eine kaufmännische Abwägung, die vor dem Auftrag zu treffen ist: Was kostet es, die verlorenen Daten aus anderen Quellen neu zu erfassen – aus Papierbelegen, E-Mails, Vorsystemen oder beim Kunden? Liegt dieser Aufwand unter dem der Rettung, ist die Nacherfassung der bessere Weg. Diese Rechnung ist auch das ehrlichste Argument für eine geprüfte Datensicherung, denn sie zeigt, was eine einzige nicht vorhandene Kopie im Einzelfall wert ist.

Quellen: chkdsk – Referenz zu Parametern, Reparaturvorgängen und Risiken – https://learn.microsoft.com/de-de/windows-server/administration/windows-commands/chkdsk · IT-Grundschutz-Baustein CON.6 Löschen und Vernichten (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_6_Loeschen_und_Vernichten_Edition_2023.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 4, 28 und 33 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


#### Sicherungsdienst auswählen – die Fragen vor der Unterschrift

Adresse: https://davinci-rechenzentrum.de/news/cloud-backup-anbieter-auswahl · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 6 Min. Lesezeit

*Standort, Rechtsraum, Prüfnachweise, Rückholzeit, Ausstieg und Löschnachweis entscheiden über die Tragfähigkeit eines Sicherungsdienstes. Der Beitrag liefert die Prüfreihenfolge und ein Rechenbeispiel zur Wiederherstellungsdauer.*

Ein Sicherungsdienst wird selten nach Kriterien ausgewählt, sondern meist nach Gelegenheit: Der bestehende Dienstleister bietet ihn an, die Software bringt ihn mit, oder ein Angebot lag auf dem Tisch. Das Ergebnis trägt eine Weile. Auffällig wird es an zwei Stellen – wenn große Datenmengen zurückgeholt werden müssen und wenn der Vertrag endet. Beide Situationen lassen sich vorab abfragen, und zwar in dieser Reihenfolge.

##### Standort und Rechtsraum sind zwei verschiedene Angaben

Die Frage „Wo liegen die Daten?“ ist notwendig, aber nicht hinreichend. Ein Rechenzentrum in Deutschland kann von einem Unternehmen betrieben werden, das einem Konzern in einem Drittstaat gehört, und der technische Zugriff kann bei einem Unterauftragnehmer auf einem anderen Kontinent liegen. Gefragt werden muss deshalb nach vier Angaben: dem physischen Standort der Kopien, dem Sitz des Vertragspartners, der Kette der Unterauftragnehmer und dem Ort, von dem aus administriert wird.

Vertraglich gehört das in den Vertrag zur Auftragsverarbeitung nach Artikel 28 der Datenschutz-Grundverordnung. Er regelt unter anderem, dass der Auftragsverarbeiter nur auf Weisung handelt, dass weitere Auftragsverarbeiter nicht ohne Genehmigung hinzugezogen werden und dass Nachweise und Überprüfungen möglich sind. Eine Liste der Unterauftragnehmer mit Standort und Leistung sollte dem Vertrag beiliegen, nicht nur auf einer Website stehen, die sich jederzeit ändern lässt.

Enthalten die Sicherungen buchführungsrelevante Daten, kommt eine steuerliche Ebene hinzu. Die Abgabenordnung erlaubt es, elektronische Bücher und Aufzeichnungen in einem anderen Mitgliedstaat der Europäischen Union zu führen, solange der Datenzugriff der Finanzbehörde vollständig möglich bleibt; für Drittstaaten ist eine Bewilligung erforderlich. Ein Sicherungsziel, das der Anbieter nach Belieben zwischen Regionen verschiebt, ist an dieser Stelle ein Risiko – die Wahl der Region gehört deshalb in den Vertrag und nicht in die Konfigurationsoberfläche.

##### Was ein C5-Testat aussagt – und was nicht

Der Cloud Computing Compliance Criteria Catalogue, kurz C5, ist ein vom BSI herausgegebener Kriterienkatalog mit Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Ziel ist die transparente Darstellung der Sicherheit auf Basis einer standardisierten Prüfung, damit Kunden Anbieter vergleichen und die Risiken in ihr eigenes Risikomanagement übernehmen können. Das BSI hat den Katalog 2025 und 2026 grundlegend überarbeitet; neben der Fassung C5:2020 liegt eine Fassung C5:2026 vor.

Entscheidend ist der Typ des Berichts. Bei einem Bericht nach Typ 1 wird geprüft, ob die internen Maßnahmen so gestaltet sind, dass die Kriterien erfüllt werden. Bei Typ 2 wird zusätzlich getestet, ob die Maßnahmen im Berichtszeitraum tatsächlich wirksam waren. Das BSI hält eine Wirksamkeitsprüfung für erforderlich, um eine angemessene Aussagekraft zu erreichen, und sieht Typ-1-Prüfungen nur für die Erstprüfung eines Dienstes vor. Wird wiederholt ein Bericht vom Typ 1 vorgelegt, empfiehlt das BSI ausdrücklich, den Anbieter darauf anzusprechen.

- Typ prüfen: Liegt ein Typ-2-Bericht vor, und welchen Zeitraum deckt er ab? Ein Testat bezieht sich immer auf einen abgeschlossenen Zeitraum in der Vergangenheit.
- Lückenlosigkeit prüfen: Für einen durchgängigen Nachweis muss sich ein Anbieter ein- bis viermal jährlich prüfen lassen. Klaffen zwischen zwei Berichtszeiträumen Monate, ist der Nachweis nicht durchgängig.
- Einschränkungen prüfen: Ein Testat kann uneingeschränkt oder eingeschränkt erteilt sein. Ein Testat allein bedeutet nicht, dass keine Abweichungen festgestellt wurden.
- Systembeschreibung lesen: Sie beschreibt, wie der Dienst umgesetzt ist, wo Daten liegen und welche Zertifizierungen bestehen. Genau dort steht, ob der geprüfte Dienst der ist, den Sie kaufen.
- Bericht anfordern: Das Deckblatt genügt nicht. Die Bewertung der Abweichungen und der Kundenpflichten steht im Bericht, nicht in der Werbebroschüre.

Wichtig ist die Zuständigkeit: Das BSI gibt den Kriterienkatalog heraus, das Testat selbst erteilt ein Prüfer nach anerkannten Prüfungsstandards. „Vom BSI zertifiziert“ ist daher eine Aussage, die es in dieser Form nicht gibt.

##### Wiederherstellungsgeschwindigkeit ist eine Rechenaufgabe

Das Sichern läuft nachts und im Hintergrund, das Zurückholen unter Zeitdruck. Deshalb ist nicht die Sicherungsdauer die relevante Größe, sondern die Rückholdauer. Ein Beispiel mit frei gewählten Annahmen: 4 TB sollen zurückgeholt werden, die Anbindung liefert effektiv 200 Mbit pro Sekunde. 4 TB entsprechen 32.000.000 Mbit; geteilt durch 200 ergibt das 160.000 Sekunden, also rund 44 Stunden reine Übertragung. Bei effektiv 1 Gbit pro Sekunde sind es knapp 9 Stunden.

Diese Zahlen sind Untergrenzen. Hinzu kommen das Zusammensetzen aus Voll- und Zuwachssicherungen, Begrenzungen auf der Anbieterseite und die Frage, wie viele Wiederherstellungen gleichzeitig laufen dürfen. Wer die Rechnung einmal für den größten Datenbestand durchführt, erkennt schnell, ob eine reine Sicherung außer Haus als einzige Kopie zur eigenen Wiederanlaufzeit passt oder ob es zusätzlich eine lokale Kopie braucht.

Sechs Fragen gehören deshalb in das Gespräch, bevor über den Umfang gesprochen wird. Gibt es eine zugesicherte Mindestrate für die Rückholung, und gilt sie auch bei großen Beständen? Wird ein Versand auf Datenträgern angeboten, in welcher Frist, und wird er gesondert abgerechnet? Ist die Rückholung in der Grundleistung enthalten oder mengenabhängig, und gibt es ein Kontingent, nach dessen Ausschöpfung gedrosselt wird?

Die drei weiteren Fragen betreffen den Ausnahmezustand. Wie verhält sich der Anbieter, wenn viele Kunden gleichzeitig zurückholen wollen – gibt es eine Priorisierung, und nach welcher Regel? Kann in eine bereitgestellte Rechenumgebung des Anbieters wiederhergestellt werden, statt die Daten erst vollständig ins eigene Haus zu übertragen? Und schließlich: Wurde eine vollständige Rückholung mit diesem Anbieter überhaupt schon einmal gemessen, und wann? Eine Zusage, die noch nie geprüft wurde, ist eine Absichtserklärung.

##### Ausstiegsklauseln gehören in die Auswahl, nicht in die Kündigung

Der Ausstieg wird am Anfang verhandelt oder gar nicht. Drei Fragen sind zentral: In welcher Frist und in welchem Format werden die Daten herausgegeben, wer trägt die Kosten dieser Herausgabe, und wie lange bleibt der Zugang nach Vertragsende bestehen? Ein Format, das nur die Software des Anbieters lesen kann, bindet auch nach dem Ende des Vertrags – Sicherungen in einem gängigen, dokumentierten Format sind vorzuziehen.

Ebenso gehören die unangenehmen Fälle in den Vertrag: Was geschieht bei Zahlungsverzug – wird gesperrt oder gelöscht, und mit welcher Vorwarnzeit? Was geschieht bei Insolvenz des Anbieters oder bei Übernahme durch ein anderes Unternehmen? Wie werden Leistungsänderungen und Preisänderungen angekündigt, und besteht daraufhin ein Sonderkündigungsrecht? Wer diese Punkte erst liest, wenn sie eintreten, verhandelt aus der schwächsten möglichen Position.

##### Löschnachweis: der Punkt, der am häufigsten fehlt

Artikel 28 der Datenschutz-Grundverordnung verlangt, dass der Auftragsverarbeiter nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten löscht oder zurückgibt. In der Praxis endet das häufig bei einer formlosen Zusage. Belastbar wird es erst, wenn geregelt ist, was gelöscht wird, wann, auf welche Weise und wie darüber berichtet wird. Der IT-Grundschutz behandelt das Löschen und Vernichten von Informationen im Baustein CON.6 als eigenes Konzept – ein Maßstab, an dem sich auch Zusagen eines Anbieters messen lassen.

- Umfang: Neben dem aktiven Bestand auch alle Kopien, Zuwachssicherungen, Protokolle, Kataloge und Auslagerungen an weitere Auftragsverarbeiter.
- Frist: Eine feste Zahl von Tagen nach Vertragsende, nicht „zeitnah“.
- Verfahren: Bei gemeinsam genutzten Speichersystemen ist das physische Überschreiben einzelner Bestände nicht möglich. Anerkannt ist dann die Vernichtung der Schlüssel, mit der die Daten unbrauchbar werden – das sollte so auch benannt und dokumentiert werden.
- Nachweis: Eine schriftliche Bestätigung mit Datum, Umfang, Verfahren und Unterschrift einer benannten Person.
- Sonderfall Aufbewahrungspflicht: Wo gesetzliche Fristen der Löschung entgegenstehen, muss beschrieben sein, welcher Restbestand verbleibt, wie lange und wer darauf zugreifen kann.

Unsere Einordnung: Die technische Leistung von Sicherungsdiensten unterscheidet sich weniger, als die Angebote vermuten lassen. Unterschiede zeigen sich in den Nachweisen, in der Rückholgeschwindigkeit unter Last und in den Klauseln für Ende und Löschung. Wer diese drei Punkte vor der Unterschrift schriftlich klärt, hat die eigentliche Auswahlarbeit erledigt – alles Weitere ist Konfiguration.

Quellen: Kriterienkatalog C5 – Mindestanforderungen an sicheres Cloud Computing – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/kriterienkatalog-c5_node.html · C5 – Fragen und Antworten (Typ-1- und Typ-2-Berichte, Systembeschreibung, Gültigkeit) – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5-FAQ/kriterienkatalog-c5-faq_node.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 · § 146 AO – Führung elektronischer Bücher im EU-Ausland und in Drittstaaten – https://www.gesetze-im-internet.de/ao_1977/__146.html · IT-Grundschutz-Baustein CON.6 Löschen und Vernichten (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_6_Loeschen_und_Vernichten_Edition_2023.html


#### Sicherungen verschlüsseln und den Schlüssel erreichbar halten

Adresse: https://davinci-rechenzentrum.de/news/backup-verschluesselung-schluessel · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 6 Min. Lesezeit

*Eine verschlüsselte Sicherung schützt gestohlene Kopien – und wird ohne Schlüssel selbst zum Totalverlust. Der Beitrag ordnet die Verfahren, beschreibt die Hinterlegung des Schlüssels und benennt den Fehler, der am häufigsten gemacht wird.*

Verschlüsselte Sicherungen lösen ein reales Problem: Ein gestohlenes Band, eine entwendete Festplatte oder eine abgezogene Kopie aus einem Speicherdienst ist ohne Schlüssel wertlos. Sie schaffen aber ein zweites Problem, das im Ernstfall schwerer wiegt. Wer die Sicherung hat und den Schlüssel nicht, hat nichts. Der Unterschied zwischen einem Schutz und einem Totalverlust liegt allein in der Frage, wo der Schlüssel liegt und wer ihn erreichen kann, wenn nichts mehr läuft.

##### Drei Stellen, an denen verschlüsselt wird

Der Begriff „verschlüsseltes Backup“ verdeckt, dass es drei voneinander unabhängige Ebenen gibt. Sie schützen gegen unterschiedliche Bedrohungen und lassen sich nicht gegeneinander aufrechnen.

- Übertragung: Der Weg vom gesicherten System zum Sicherungsziel wird geschützt, damit niemand auf dem Transportweg mitlesen oder verändern kann. Das ist heute Standard und der einfachste Teil.
- Ablage: Die Sicherungsdaten liegen am Ziel verschlüsselt. Entscheidend ist hier, wer den Schlüssel hält – das eigene Haus oder der Betreiber des Speichers. Nur im ersten Fall ist der Betreiber vom Inhalt ausgeschlossen.
- Medium: Das Band, die Wechselplatte oder das Gerät wird als Ganzes verschlüsselt. Das schützt vor allem gegen Verlust und Diebstahl beim Transport und bei der Auslagerung.

Praktisch wichtig ist die Unterscheidung zwischen Verschlüsselung vor dem Verlassen des Hauses und Verschlüsselung durch den Zielspeicher. Verschlüsselt die Sicherungssoftware bereits an der Quelle, bleibt der Schlüssel im eigenen Verantwortungsbereich – dafür trägt das Unternehmen die volle Verantwortung für seine Verwahrung. Verschlüsselt der Dienst am Ziel, ist die Handhabung bequemer, der Betreiber ist aber technisch in der Lage, auf die Inhalte zuzugreifen. Beides ist vertretbar; die Entscheidung sollte bewusst fallen und schriftlich festgehalten werden.

##### Verfahren: wenige Entscheidungen, klare Grundlage

Bei der Wahl des Verfahrens muss niemand forschen. Das BSI veröffentlicht mit der Technischen Richtlinie TR-02102 eine Bewertung ausgewählter kryptographischer Verfahren und Schlüssellängen und aktualisiert sie regelmäßig; die aktuellen Teile tragen den Stand Januar 2026. Teil 1 behandelt die allgemeinen Verfahren und Schlüssellängen, die weiteren Teile die Absicherung von Transportwegen. Die Richtlinie erhebt ausdrücklich keinen Anspruch auf Vollständigkeit: Ein Verfahren, das dort nicht aufgeführt ist, bewertet das BSI damit nicht automatisch als unsicher.

Für die Praxis genügt es, die eingesetzten Verfahren und Schlüssellängen einmal gegen die Richtlinie zu prüfen, das Ergebnis mit Datum zu notieren und die Prüfung mit jeder Aktualisierung der Sicherungssoftware zu wiederholen. Wesentlich häufiger als ein schwaches Verfahren ist ohnehin ein schwaches Kennwort davor: Wird der Schlüssel aus einer Passphrase abgeleitet, entscheidet deren Länge über die tatsächliche Schutzwirkung. Ebenso gehört festgehalten, ob die Sicherungssoftware die Verschlüsselung mit der voreingestellten Konfiguration überhaupt anwendet – bei manchen Produkten ist sie je Auftrag zu aktivieren und fehlt dann genau bei dem Auftrag, der später gebraucht wird.

##### Der klassische Fehler

Er tritt in immer derselben Form auf: Der Schlüssel oder das Kennwort für die Sicherung liegt in der Passwortverwaltung des Unternehmens. Die Passwortverwaltung läuft auf einem Server, und die Anmeldung daran setzt den Verzeichnisdienst voraus. Fällt die Umgebung aus oder wird sie verschlüsselt, ist der Schlüssel zwar vorhanden, aber nicht erreichbar – hinter genau der Tür, die sich nur mit ihm öffnen lässt.

Dieselbe Falle stellt die Festplattenverschlüsselung der Arbeitsplätze und Server. Microsoft beschreibt für BitLocker mehrere Wege, Wiederherstellungsinformationen abzulegen: das 48-stellige Wiederherstellungskennwort in Active Directory oder in Microsoft Entra ID, als Textdatei oder als Ausdruck, dazu ein Schlüsselpaket, mit dem sich Teile eines beschädigten Laufwerks entschlüsseln lassen, und ein Datenwiederherstellungs-Agent als übergreifender Zugang. Der Hersteller weist ausdrücklich darauf hin, dass Wiederherstellungskennwörter sicher und getrennt von den Geräten aufzubewahren sind, die sie schützen. Liegen sie ausschließlich im Verzeichnisdienst, ist diese Trennung nicht gegeben – und das Schlüsselpaket wird zudem nur gespeichert, wenn es ausdrücklich konfiguriert wurde.

##### Hinterlegung: zwei Orte, zwei Personen, ein Protokoll

Eine tragfähige Hinterlegung beantwortet drei Fragen: Kommt man ohne laufende IT an den Schlüssel? Kommt man auch dann daran, wenn die zuständige Person nicht verfügbar ist? Und merkt man, wenn jemand zugegriffen hat? Daraus ergeben sich wenige, aber nicht verhandelbare Regeln.

- Mindestens zwei Kopien an räumlich getrennten Orten, von denen keine auf einem System liegt, das für die Wiederherstellung selbst gebraucht wird.
- Eine Kopie in einer Form, die keine IT voraussetzt: ein versiegelter Umschlag im Tresor, alternativ ein Datenträger in einem Bankschließfach. Der Umschlag trägt Datum, Bezeichnung des Schlüssels und den Namen desjenigen, der ihn erstellt hat.
- Zugriff im Vier-Augen-Prinzip: eine Person aus der Geschäftsführung, eine aus der IT. So ist niemand allein handlungsfähig und niemand allein blockiert.
- Ein Protokoll über jedes Öffnen: wer, wann, warum. Ein geöffnetes Siegel, das niemand erklären kann, ist ein Sicherheitsvorfall.
- Ein Verzeichnis aller Schlüssel: welcher Schlüssel gehört zu welchem System, welchem Medium und welchem Sicherungsauftrag. Ohne diese Zuordnung findet man im Ernstfall den richtigen Umschlag nicht.
- Eine feste Regel für den Wechsel: bei Ausscheiden von Zugriffsberechtigten, bei Verdacht auf Kenntnisnahme und bei jedem Wechsel der Sicherungslösung.

Für die Kopie beim Dienstleister gilt derselbe Maßstab. Wer die Verwahrung auslagert, sollte vertraglich regeln, in welcher Zeit der Schlüssel herausgegeben wird, wer ihn anfordern darf und wie die Herausgabe protokolliert wird. Eine Zusage, die erst im Ernstfall auf ihre Frist geprüft wird, ist keine Zusage.

##### Der Lebenszyklus gehört dokumentiert

Ein Schlüssel entsteht, wird benutzt, gewechselt und irgendwann vernichtet. Jede dieser Stationen braucht eine Zuständigkeit. Hilfreich ist eine knappe Übersicht, die für jeden Schlüssel Zweck, Verfahren, Erzeugungsdatum, Ort der Hinterlegung, Zugriffsberechtigte und das Datum des letzten Wechsels enthält. Mehr als eine Seite ist das selten, und sie beantwortet im Notfall die Fragen, die sonst niemand beantworten kann.

Eine Besonderheit betrifft das Verhältnis von Verschlüsselung und Aufbewahrung. Wird ein Schlüssel gewechselt, bleiben alte Sicherungsstände mit dem alten Schlüssel verschlüsselt. Solange diese Stände aufbewahrt werden, muss auch der alte Schlüssel verfügbar bleiben – sonst entstehen Sicherungen, die zwar vorhanden, aber nicht mehr lesbar sind. Umgekehrt lässt sich die Vernichtung eines Schlüssels gezielt nutzen: Wer einen Bestand endgültig unbrauchbar machen will, vernichtet den Schlüssel und dokumentiert das.

Auch der Datenschutz verlangt diese Sorgfalt. Artikel 32 der Datenschutz-Grundverordnung nennt Verschlüsselung ausdrücklich als mögliche Maßnahme und verlangt gleichzeitig, die Verfügbarkeit und die Fähigkeit zur raschen Wiederherstellung nach einem Zwischenfall sicherzustellen sowie die Wirksamkeit der Maßnahmen regelmäßig zu überprüfen. Beides gehört zusammen: Eine Verschlüsselung, die die Wiederherstellung verhindert, erfüllt die eine Anforderung und verletzt die andere.

##### Sechs Fragen an die eigene IT

Sechs Fragen genügen, um den Zustand zu beurteilen. Welche unserer Sicherungen sind überhaupt verschlüsselt, und wer hält dabei jeweils den Schlüssel – das eigene Haus oder ein Dienstleister? An welchen zwei Orten liegt dieser Schlüssel, und ist einer der beiden ohne laufende IT erreichbar? Und wer im Haus kann ihn allein beschaffen, ohne dass eine zweite Person davon erfährt?

Die vierte Frage ist die eigentliche Prüfung: Wann wurde zuletzt aus einer verschlüsselten Sicherung wiederhergestellt, und wurde dabei der hinterlegte Schlüssel verwendet – nicht der aus dem laufenden System? Eine Wiederherstellung, bei der der Schlüssel aus der noch funktionierenden Umgebung geholt wurde, beweist über den Ernstfall nichts. Erst wenn der Umschlag aus dem Tresor geöffnet und der darin notierte Schlüssel benutzt wurde, ist die Kette vollständig geprüft.

Zwei Fragen bleiben, die im Alltag untergehen. Welche älteren Sicherungsstände hängen noch an früheren Schlüsseln, und sind diese Schlüssel noch vorhanden? Und wo ist dokumentiert, welcher Schlüssel zu welchem System, welchem Medium und welchem Sicherungsauftrag gehört? Wer auf alle sechs Fragen eine belegbare Antwort erhält, hat die Verschlüsselung seiner Sicherungen unter Kontrolle. Wer auf eine davon nur eine Vermutung erhält, hat eine offene Stelle genau dort, wo sich später nichts mehr reparieren lässt.

Quellen: Technische Richtlinie TR-02102 – Kryptographische Verfahren: Empfehlungen und Schlüssellängen – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Technische-Richtlinien/TR-nach-Thema-sortiert/tr02102/tr02102_node.html · IT-Grundschutz-Baustein CON.3 Datensicherungskonzept (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_3_Datensicherungskonzept_Edition_2023.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 32 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 · Übersicht über die BitLocker-Wiederherstellung – https://learn.microsoft.com/de-de/windows/security/operating-system-security/data-protection/bitlocker/recovery-overview


#### Was eine Stunde Stillstand kostet – ein Rechenweg mit Annahmen

Adresse: https://davinci-rechenzentrum.de/news/ausfallkosten-berechnen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Investitionen in Redundanz lassen sich nur begründen, wenn der Schaden eines Ausfalls beziffert ist. Der Beitrag zeigt einen nachvollziehbaren Rechenweg, kennzeichnet jede Annahme und benennt die Grenzen der Zahl.*

Anträge auf ein zweites Speichersystem, eine zweite Internetanbindung oder ein bereitstehendes Ersatzsystem scheitern selten an der Technik. Sie scheitern daran, dass auf der einen Seite der Rechnung ein Betrag steht und auf der anderen ein Gefühl. Solange der Schaden eines Ausfalls nicht beziffert ist, wirkt jede Ausgabe für Redundanz wie eine Versicherung gegen etwas, das noch nie passiert ist. Eine grobe, aber offen gerechnete Zahl verschiebt diese Diskussion – von der Frage „Brauchen wir das?“ zur Frage „Wie viel Risiko wollen wir tragen?“.

##### Vier Kostenarten, getrennt erfassen

Wer alles in eine Zahl presst, macht sie angreifbar. Tragfähiger ist eine Aufteilung in vier Blöcke, die getrennt ausgewiesen und getrennt diskutiert werden können.

- Gebundene Arbeitszeit: Beschäftigte, die nicht oder nur eingeschränkt arbeiten können, dazu die Nacharbeit für das, was nach dem Wiederanlauf aufzuholen ist.
- Entgangener Beitrag: der Teil des Geschäfts, der endgültig ausfällt – nicht der verschobene Auftrag, sondern der verlorene. Gerechnet wird mit dem Deckungsbeitrag, nicht mit dem Umsatz.
- Sonderkosten der Bewältigung: Überstunden, externe Unterstützung, Ersatzbeschaffung, Expresslieferungen, behelfsmäßige Abläufe auf Papier.
- Folgekosten und weiche Schäden: Vertragsstrafen, versäumte Fristen, Nachlässe zur Beschwichtigung, Aufwand für Aufsichtsbehörden und Meldungen, Vertrauensverlust bei Kunden. Diese Posten werden benannt, aber nicht geschätzt – sie gehören als eigene Zeile ohne Betrag in die Vorlage.

Die Trennung hat einen praktischen Nutzen: Wenn in der Geschäftsführung über die Zahl gestritten wird, betrifft der Streit fast immer einen einzelnen Block. Dann lässt sich dieser Block anpassen, ohne die ganze Rechnung zu verwerfen.

##### Der Rechenweg in fünf Schritten

Gerechnet wird je Prozess, nicht je Server – ein Speichersystem verursacht keine Kosten, ein stillstehender Versand schon. Das Vorgehen entspricht der Vorgehensweise, die der BSI-Standard 200-4 als Business Impact Analyse beschreibt und für die das BSI Auswertungsvorlagen bereitstellt. Fünf Schritte genügen.

Der erste Schritt wählt den Prozess mit der höchsten Wirkung und hält fest, wer daran mitarbeitet und welche Systeme er benötigt. Der zweite bestimmt die Zahl der betroffenen Personen und schätzt ab, welcher Anteil ihrer Arbeitszeit tatsächlich entfällt. Vollständiger Stillstand ist selten; meist bleibt Arbeit, die vorgezogen werden kann, und dieser Anteil entscheidet über einen großen Teil des Ergebnisses.

Die Zahlen für diese beiden Schritte liefert nicht die IT. Beschäftigtenzahl, Umsatzanteil und Deckungsbeitrag kommen aus der Buchhaltung, die Einschätzung, was bei Stillstand tatsächlich liegen bleibt, aus dem Fachbereich. Die IT beschreibt nur, welche Systeme der Prozess braucht und wie lange deren Wiederherstellung dauert. Wer diese Arbeitsteilung von Anfang an einhält, erhält am Ende eine Zahl, die niemand als Wunschrechnung der IT abtun kann.

Der dritte Schritt ermittelt den Beitrag je Stunde: Jahresumsatz des Prozesses, geteilt durch die Arbeitsstunden im Jahr, multipliziert mit der Deckungsbeitragsquote. Im vierten wird der Anteil bestimmt, der endgültig verloren geht – bei Terminaufträgen und Laufkundschaft hoch, bei Rahmenverträgen niedrig, weil die Arbeit später nachgeholt wird. Der fünfte Schritt addiert die Posten je Stunde und spielt das Ergebnis mit mehreren Ausfalldauern durch: eine Stunde, ein halber Tag, ein Tag, drei Tage.

##### Ein Beispiel mit gekennzeichneten Annahmen

Die folgende Rechnung arbeitet mit frei gewählten Annahmen für ein gedachtes Unternehmen; nur die Arbeitskosten sind einer Statistik entnommen. Nach Angaben des Statistischen Bundesamtes zahlten Unternehmen des Produzierenden Gewerbes und des Dienstleistungsbereichs in Deutschland im Jahr 2025 durchschnittlich 45,00 Euro für eine geleistete Arbeitsstunde, nach 43,40 Euro im Jahr 2024. Angenommen werden ferner: 40 vom Ausfall betroffene Beschäftigte, ein Produktivitätsverlust von 60 %, ein Jahresumsatz des betroffenen Bereichs von 12 Millionen Euro, 220 Arbeitstage mit je 8 Stunden, eine Deckungsbeitragsquote von 30 % und ein endgültig entgangener Anteil von 40 %.

Der erste Block: 40 Personen zu 45,00 Euro ergeben 1.800 Euro Arbeitskosten je Stunde; bei 60 % Produktivitätsverlust sind 1.080 Euro je Stunde gebunden. Der zweite Block: 12 Millionen Euro auf 1.760 Jahresstunden verteilt ergeben rund 6.818 Euro Umsatz je Stunde, davon 30 % Deckungsbeitrag sind rund 2.045 Euro, davon 40 % endgültig entgangen sind rund 818 Euro je Stunde. Zusammen also etwa 1.900 Euro je Stunde, bevor Sonderkosten und Folgekosten überhaupt betrachtet werden.

Ein Ausfall von acht Stunden kostet in diesem Modell rund 15.200 Euro an unmittelbar zurechenbaren Kosten. Wer die Rechnung im eigenen Haus aufstellt, sollte jede der sechs Annahmen als Zeile in der Vorlage stehen lassen, damit sie einzeln verändert werden kann. Eine Zahl, deren Herkunft sichtbar ist, hält einer Diskussion stand; eine gerundete Endsumme ohne Herleitung nicht.

##### Warum die Kurve nicht gerade verläuft

Die erste Stunde ist meist die günstigste. Es gibt Puffer, Aufgaben lassen sich umstellen, Kunden merken nichts. Die Kosten steigen sprunghaft an Schwellen: wenn die Tagesproduktion nicht mehr zu retten ist, wenn eine Lieferzusage bricht, wenn eine gesetzliche Frist verstreicht, wenn die Lohnabrechnung ihren Termin verliert. Darum ist die Frage „Was kostet eine Stunde?“ weniger nützlich als die Frage „Wo liegen unsere Schwellen?“.

Praktisch heißt das: Die Rechnung wird nicht einmal aufgestellt, sondern für vier Zeitpunkte. Eine Stunde, acht Stunden, ein Tag, drei Tage. Wo der Betrag zwischen zwei Zeitpunkten besonders stark springt, liegt die Grenze, die der Wiederanlauf unbedingt unterschreiten muss. Diese Sprungstelle ist das eigentliche Ergebnis der Übung und oft überraschend früh.

##### Von der Zahl zur Investitionsentscheidung

Erst mit dieser Grundlage lässt sich eine Maßnahme bewerten. Der Vergleich lautet: Um wie viele Stunden verkürzt die Maßnahme den Ausfall, was ist diese Verkürzung wert, und wie oft ist mit einem solchen Ereignis zu rechnen? Im Beispiel oben würde eine Maßnahme, die die Ausfalldauer von acht auf zwei Stunden senkt, je Ereignis rund 11.400 Euro vermeiden. Wird – wieder als Annahme – ein solches Ereignis alle zwei Jahre erwartet, entspricht das einem erwarteten Nutzen von etwa 5.700 Euro im Jahr. Liegen die jährlichen Kosten der Maßnahme darunter, ist sie wirtschaftlich; liegen sie darüber, muss ein anderes Argument her als das kaufmännische.

Die Eintrittshäufigkeit ist dabei der unsicherste Wert der gesamten Rechnung, und das gehört ausgesprochen. Seriös ist, mit zwei Häufigkeiten zu rechnen – einer vorsichtigen und einer pessimistischen – und die Entscheidung daran zu prüfen. Kippt sie zwischen beiden, ist die Maßnahme ein Grenzfall und keine Pflicht. Bleibt sie in beiden Fällen wirtschaftlich, ist die Diskussion beendet.

##### Was diese Zahl nicht ist

Die Ausfallkostenrechnung ist keine Wiederherstellungsvorgabe. Wiederherstellungszeit und tolerierbarer Datenverlust sind Zielwerte, die festgelegt und technisch umgesetzt werden; die Ausfallkosten sind die Begründung dafür, warum ein bestimmter Zielwert gewählt wurde. Beides gehört in dieselbe Vorlage, aber in getrennte Spalten: hier der Schaden je Zeitstufe, dort die daraus abgeleitete Vorgabe. Wer nur Zielwerte festlegt, kann sie nicht begründen. Wer nur Kosten rechnet, hat noch keine Vorgabe.

- Mit Umsatz statt Deckungsbeitrag zu rechnen. Das überzeichnet den Schaden und macht die gesamte Vorlage unglaubwürdig.
- Verschobene Arbeit als Verlust zu buchen. Nachgeholte Aufträge sind Mehraufwand, nicht entgangener Beitrag.
- Weiche Schäden in Euro zu schätzen. Sie gehören benannt und der Geschäftsführung zur Bewertung überlassen.
- Die Zahl einmal zu erheben und nie zu aktualisieren. Sie verändert sich mit Personalbestand, Umsatz und Abhängigkeiten.
- Nur den Hardwaredefekt zu betrachten. Ein Verschlüsselungsangriff führt zu deutlich längeren Ausfällen, weil vor der Wiederherstellung erst geklärt werden muss, welcher Stand unbelastet ist.

Unsere Einordnung: Eine offen gerechnete, bewusst grobe Zahl ist einer genauen Zahl vorzuziehen, die niemand nachvollziehen kann. Sie muss nicht stimmen, sie muss nachprüfbar sein – dann verschiebt sie die Entscheidung über Redundanz dorthin, wo sie hingehört: in die Geschäftsführung, die entscheidet, welches Restrisiko tragbar ist.

Quellen: Arbeitskosten und Lohnnebenkosten – Arbeitskosten je geleistete Stunde 2025 – https://www.destatis.de/DE/Themen/Arbeit/Arbeitskosten-Lohnnebenkosten/_inhalt.html · BSI-Standard 200-4: Business Continuity Management – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html · BSI-Standard 200-4: Hilfsmittel (BIA-Auswertungsbogen, Dokumentenvorlagen) – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/BSI-Standard-200-4_Hilfsmittel/BSI_Standard_200_4_Hilfsmittel_node.html


#### Backup-Strategie 3-2-1: Der Leitfaden für den Ernstfall

Adresse: https://davinci-rechenzentrum.de/news/backup-3-2-1 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. September 2026 · Lesezeit: 4 Min. Lesezeit

*Drei Kopien, zwei Medientypen, eine Kopie außer Haus: Die 3-2-1-Regel ist einfach zu merken – und wird trotzdem ständig falsch umgesetzt. Worauf es wirklich ankommt.*

Die 3-2-1-Regel ist der Klassiker der Datensicherung: drei Kopien Ihrer Daten, auf zwei unterschiedlichen Medientypen, davon eine Kopie an einem anderen Ort. Die Regel ist seit Langem etabliert – und aktueller denn je, denn moderne Verschlüsselungsangriffe zielen gezielt auf Sicherungen: Wer das Backup zerstört, kann Lösegeld fordern. Gerade weil sie so eingängig ist, wird sie oft nur dem Buchstaben nach erfüllt. Dieser Leitfaden zeigt, was die drei Zahlen verlangen, was nicht als Kopie zählt und wie eine tragfähige Umsetzung aussieht.

##### Was die drei Zahlen verlangen

- Drei Kopien: Das Original zählt mit. Gemeint sind also die Produktivdaten und zwei voneinander unabhängige Sicherungen. Der Gedanke dahinter: Dass drei Kopien gleichzeitig verloren gehen, ist sehr viel unwahrscheinlicher als der Verlust einer einzigen.
- Zwei Medientypen: Die Kopien sollen nicht an denselben Schwachstellen scheitern. Ursprünglich ging es um Festplatte und Band; heute ist entscheidend, dass die Sicherungen auf technisch getrennten Systemen liegen – etwa Festplattenspeicher im Haus und Band oder Objektspeicher in einem Rechenzentrum. Zwei Freigaben auf demselben NAS sind kein zweites Medium.
- Eine Kopie außer Haus: Brand, Wasserschaden, Einbruch oder Überspannung treffen alles, was im selben Raum steht. Das IT-Grundschutz-Kompendium des BSI verlangt im Baustein CON.3 „Datensicherungskonzept“, Sicherungsmedien räumlich getrennt von den gesicherten Systemen aufzubewahren, möglichst in einem anderen Brandabschnitt. Wer regionale Risiken wie Hochwasser ernst nimmt, wählt einen deutlich entfernten Standort.

##### Was nicht als Kopie zählt

Viele Umgebungen erfüllen die Regel scheinbar und scheitern im Ernstfall trotzdem, weil Mechanismen als Sicherung gezählt werden, die keine sind. Die häufigsten Verwechslungen:

- RAID-Verbünde schützen vor dem Ausfall einer Festplatte, nicht vor Löschung, Verschlüsselung oder einem defekten Controller.
- Synchronisierte Ordner und gespiegelte Freigaben übertragen jede Löschung und jede Verschlüsselung in Sekunden auf die Gegenseite.
- Snapshots auf demselben Speichersystem gehen gemeinsam mit diesem verloren.
- Die USB-Festplatte, die dauerhaft angeschlossen bleibt, ist für Schadsoftware so erreichbar wie jedes andere Laufwerk.
- Eine zweite Sicherung im selben Serverschrank erfüllt die Anzahl, aber nicht den Ort.
- Sicherungsaufträge, deren Fehlermeldungen niemand liest, liefern mitunter wochenlang keine brauchbaren Kopien, ohne dass es jemandem auffällt.

Der folgenreichste Fehler ist das dauerhaft erreichbare Backup. Viele Unternehmen sichern zuverlässig – aber auf ein Laufwerk, das ständig mit dem Netzwerk verbunden ist. Ein Angreifer, der das Netz übernimmt, verschlüsselt diese Sicherung gleich mit. Mindestens eine Kopie gehört deshalb offline oder logisch getrennt: ein Medium, das nach der Sicherung physisch oder technisch vom Netz genommen wird und sich nachträglich nicht mehr verändern lässt. Häufig wird die Regel deshalb zu 3-2-1-1-0 erweitert – die zusätzliche Eins steht für diese isolierte Kopie, die Null für Wiederherstellungstests ohne Fehler.

##### Eine Umsetzung in drei Stufen

Wie das konkret aussehen kann, zeigt ein Beispiel, das von einem Unternehmen mit einem Standort, einigen Servern und einem Datenbestand im niedrigen Terabyte-Bereich ausgeht. Die erste Kopie sind die Produktivdaten selbst. Die zweite entsteht nachts auf einem eigenen Sicherungssystem im Haus; es dient den schnellen Rücksicherungen im Alltag und wird mit eigenen Zugangsdaten verwaltet, die nicht an die übrige Benutzerverwaltung gekoppelt sind. Die dritte Kopie wird anschließend außer Haus übertragen, etwa in einen geschützten Speicher in einem Rechenzentrum oder auf Bänder, die im Wechsel ausgelagert werden.

Ebenso wichtig wie der Ort ist die Aufbewahrungstiefe. Schäden fallen oft spät auf: eine beschädigte Tabelle nach sechs Wochen, ein versehentlich gelöschter Projektordner nach Monaten. Bewährt hat sich ein Generationenprinzip, beispielsweise tägliche Sicherungen für zwei Wochen, wöchentliche für drei Monate und monatliche für ein Jahr. Die passenden Werte hängen vom eigenen Betrieb ab; entscheidend ist, dass sie bewusst festgelegt und nicht aus der Voreinstellung übernommen werden.

Schließlich lohnt der Blick darauf, was überhaupt gesichert wird. Neben Dateien und Datenbanken gehören dazu die Konfiguration von Firewall und Netzwerkkomponenten, Lizenzschlüssel und die Dokumentation, ohne die eine Wiederherstellung kaum gelingt. Daten in Cloud-Diensten fallen dagegen nicht automatisch unter die eigene Sicherung und müssen ausdrücklich einbezogen werden.

##### Wiederherstellung ist die eigentliche Disziplin

Ein Backup ist kein Selbstzweck – entscheidend ist die Wiederherstellung. Zwei Fragen sollte jede Geschäftsführung beantworten können: Wie viel Datenverlust ist verkraftbar, und wie lange darf die Wiederherstellung dauern? Aus diesen beiden Werten ergibt sich die gesamte Architektur der Sicherung – von der Häufigkeit bis zur Frage, ob ein Ersatzsystem bereitstehen muss.

Und dann: Testen Sie. Eine Rücksicherung, die noch nie geprobt wurde, ist ein Versprechen, kein Plan. Auch das BSI verlangt im Baustein CON.3, regelmäßig zu prüfen, ob gesicherte Daten einwandfrei und in angemessener Zeit zurückgespielt werden können. Ein vierteljährlicher Wiederherstellungstest eines zufällig gewählten Systems kostet wenige Stunden – und verwandelt Hoffnung in Gewissheit.

Aussagekräftig wird ein solcher Test, wenn das System in eine abgeschottete Umgebung zurückgespielt, die benötigte Zeit gemessen und das Ergebnis schriftlich festgehalten wird. Einmal im Jahr lohnt zusätzlich die Probe auf den Totalausfall des wichtigsten Systems – einschließlich der unbequemen Frage, ob Zugangsdaten und Schlüssel zum Sicherungssystem auch dann greifbar sind, wenn Verzeichnisdienst und Passwortverwaltung selbst nicht zur Verfügung stehen. Wer diese Frage vorab beantwortet, hat im Ernstfall den schwierigsten Teil bereits hinter sich.

Quellen: CON.3 Datensicherungskonzept – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_3_Datensicherungskonzept_Edition_2023.pdf · Datensicherung - Schritt für Schritt erklärt – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Daten-sichern-verschluesseln-und-loeschen/Datensicherung-und-Datenverlust/Datensicherung-wie-geht-das/Datensicherung-Schritt-fuer-Schritt/datensicherung-schritt-fuer-schritt_node.html


#### RTO und RPO: Die zwei Zahlen, die Ihre Backup-Architektur bestimmen

Adresse: https://davinci-rechenzentrum.de/news/rto-rpo-verstehen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Wie lange darf es dauern, und wie viel darf verloren gehen? Wer diese beiden Werte festlegt, hört auf, über Technik zu diskutieren – und beginnt, über Geschäftsrisiko zu entscheiden.*

Backup-Gespräche verlaufen oft technisch: Speichergrößen, Zeitpläne, Medien. Produktiver wird es, wenn zwei einfache Fragen zuerst beantwortet werden. Erstens: Wie lange darf ein System nach einem Ausfall stillstehen – diese Zeit ist die Recovery Time Objective, kurz RTO. Zweitens: Welchen Zeitraum an Arbeit darf das Unternehmen im schlimmsten Fall verlieren – das ist die Recovery Point Objective, RPO.

Beide Werte beschreiben Zeiträume, aber in entgegengesetzte Richtungen. Die RPO blickt vom Ausfall zurück: Sie legt fest, wie alt die letzte brauchbare Sicherung höchstens sein darf, und bestimmt damit, wie oft gesichert werden muss. Die RTO blickt nach vorn: Sie legt fest, bis wann der Betrieb wieder laufen muss, und bestimmt damit, wie die Wiederherstellung technisch und organisatorisch vorbereitet sein muss.

Im Business Continuity Management nach BSI-Standard 200-4 begegnet die RTO als Wiederanlaufzeit, kurz WAZ – die Zeit, in der zumindest ein Notbetrieb wieder aufgenommen sein soll. Darüber steht die maximal tolerierbare Ausfallzeit (MTA): der Zeitpunkt, bis zu dem ein Prozess spätestens wieder anlaufen muss, damit die Überlebensfähigkeit des Unternehmens nicht gefährdet ist. Die geplante Wiederanlaufzeit muss innerhalb dieser Grenze liegen, sonst ist der Plan schon auf dem Papier gescheitert.

##### Warum die Antworten selten „null“ lauten

Theoretisch wünscht sich jedes Unternehmen beides bei null. Praktisch kostet jede Annäherung an null Geld: Eine RPO von wenigen Minuten verlangt kontinuierliche Replikation, eine RTO von Minuten verlangt bereitstehende Ersatzsysteme. Deshalb werden beide Werte pro System festgelegt – die Warenwirtschaft verdient andere Werte als das Archiv der Weihnachtsfotos.

##### In fünf Schritten zu belastbaren Werten

- Vom Prozess her denken, nicht vom Server: Welche Abläufe tragen das Geschäft – Auftragsannahme, Produktion, Versand, Buchhaltung, Lohnabrechnung?
- Folgen in Zeitstufen bewerten: Was geschieht nach vier Stunden, nach einem Tag, nach drei Tagen, nach einer Woche? Umsatzausfall, Vertragsstrafen, versäumte Fristen und das Vertrauen der Kunden gehören gleichermaßen in die Bewertung.
- Abhängigkeiten offenlegen: Die Warenwirtschaft läuft nur, wenn auch Datenbank, Verzeichnisdienst, Namensauflösung, Lizenzserver und Internetanbindung verfügbar sind. Ein Prozess kann nie schneller wieder anlaufen als sein langsamster Baustein.
- Datenverlust unterscheiden: Lässt sich verlorene Arbeit aus Papierbelegen oder E-Mails rekonstruieren, oder ist sie unwiederbringlich fort, wie Messwerte, Konstruktionsstände oder telefonisch angenommene Aufträge?
- Werte verabschieden: Fachbereiche und Geschäftsführung legen die Werte fest, die IT beziffert Aufwand und Machbarkeit. Das Ergebnis wird schriftlich festgehalten und jährlich überprüft.

##### Ein Rechenbeispiel

Die folgenden Zahlen sind frei gewählte Annahmen und dienen nur der Veranschaulichung. In der Auftragserfassung arbeiten zwölf Personen, gesichert wird einmal täglich um 22 Uhr. Fällt das System am späten Nachmittag aus, fehlt im ungünstigsten Fall die Arbeit fast eines ganzen Tages: bis zu zwölf Personentage Nacherfassung – sofern sich die Vorgänge überhaupt rekonstruieren lassen. Wird stattdessen alle zwei Stunden gesichert, schrumpft der mögliche Verlust auf höchstens zwei Stunden Arbeit je Person.

Für die Wiederherstellung sei angenommen, dass 2 TB Daten mit effektiv 200 MB pro Sekunde zurückgespielt werden. Rein rechnerisch dauert das 10.000 Sekunden, also knapp drei Stunden. Hinzu kommen jedoch das Erkennen des Ausfalls, die Entscheidung zur Wiederherstellung, das Bereitstellen der Hardware, die Prüfung der Daten und die Freigabe für die Nutzer. Wer eine RTO von vier Stunden festlegt, aber keinen Ersatzserver vorhält, verfehlt sie bereits dann, wenn die Hardware erst bestellt werden muss.

Nach einem Verschlüsselungsangriff verlängert sich die Kette zusätzlich. Bevor zurückgespielt werden kann, muss geklärt sein, wie die Angreifer eingedrungen sind, welcher Sicherungsstand noch sauber ist und welche Zugangsdaten erneuert werden müssen. Eine RTO, die nur für den Hardwaredefekt geplant wurde, ist für diesen Fall zu optimistisch; sinnvoll ist, beide Szenarien getrennt zu betrachten.

##### Von der Zahl zur Architektur

- RPO 24 Stunden: klassische tägliche Sicherung genügt.
- RPO wenige Stunden: mehrfach tägliche Sicherungen oder Journalführung.
- RPO nahe null: Replikation auf ein zweites System, idealerweise an einem zweiten Standort.
- RTO Stunden statt Tage: Ersatzsysteme vorhalten oder Wiederherstellung in eine Cloud-Umgebung vorbereiten.

In der Praxis bewährt sich eine Einteilung in wenige Klassen, statt jedem System eigene Werte zu geben. Eine erste Klasse umfasst die Systeme, ohne die das Unternehmen binnen Stunden handlungsunfähig wird; eine zweite jene, auf die einige Tage verzichtet werden kann; eine dritte alles, was auch eine Woche warten darf. So bleibt die Übersicht handhabbar, und die Ausgaben konzentrieren sich dort, wo sie das größte Risiko verringern.

Zwei Fehler begegnen dabei regelmäßig. Der erste: Werte werden festgelegt, aber nie überprüft. Ob eine RTO von acht Stunden erreichbar ist, zeigt erst eine gemessene Wiederherstellung – alles andere bleibt Schätzung. Der zweite: Die RPO wird mit dem Sicherungsintervall gleichgesetzt, ohne die Übertragung außer Haus mitzudenken. Wird nachts lokal gesichert, aber erst am Wochenende an einen zweiten Standort übertragen, liegt die RPO für den Fall eines Brandes nicht bei einem Tag, sondern bei bis zu einer Woche.

Der eigentliche Gewinn dieser Übung ist die gemeinsame Sprache: Geschäftsführung und IT diskutieren nicht mehr über Bandlaufwerke, sondern über akzeptierte Risiken – und über die Kosten, sie zu verringern. Diese Abwägung gehört in die Hand der Geschäftsführung, denn nur sie kann entscheiden, welches Restrisiko das Unternehmen bewusst tragen will.

Quellen: BSI-Standard 200-4 Business Continuity Management – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/BSI_Standards/standard_200_4.pdf?__blob=publicationFile · Glossar und Abkürzungsverzeichnis zum BSI-Standard 200-4 – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/Hilfsmittel/Standard200_4_BCM/Standard_200-4_BCM_Glossar.pdf?__blob=publicationFile


#### Unveränderbare Sicherungen: Warum Immutability das neue Offline ist

Adresse: https://davinci-rechenzentrum.de/news/unveraenderbare-backups · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Bänder in den Tresor zu legen war jahrzehntelang der beste Schutz. Heute erreichen unveränderbare Speicherbereiche dasselbe Ziel – mit dem Vorteil, dass niemand etwas tragen muss.*

Die Idee ist einfach: Eine Sicherung wird für einen festgelegten Zeitraum schreibgeschützt – und zwar so, dass auch ein Administrator sie nicht vorzeitig löschen kann. Selbst wer die volle Kontrolle über das Netzwerk erlangt, kann die Daten dieses Zeitfensters weder verschlüsseln noch entfernen. Genau das rettet im Ernstfall die Wiederherstellung.

Jahrzehntelang wurde dieses Ziel physisch erreicht: Bänder wurden beschrieben, entnommen und in einen Tresor oder an einen zweiten Standort gebracht. Was nicht angeschlossen ist, kann nicht angegriffen werden. Der Nachteil liegt im Ablauf – jemand muss wechseln, transportieren und dokumentieren, und im Ernstfall muss das richtige Band erst zurückgeholt werden. Unveränderbare Speicherbereiche erreichen die Trennung logisch statt räumlich: Die Sicherung bleibt erreichbar, um gelesen zu werden, aber nicht, um verändert zu werden.

##### Wie Unveränderbarkeit technisch funktioniert

Das Grundprinzip heißt WORM, „write once, read many“: Daten werden einmal geschrieben und können danach bis zum Ablauf einer Sperrfrist nur noch gelesen werden. Umgesetzt wird das auf verschiedenen Wegen, die sich in Schutzwirkung und Handhabung unterscheiden.

- Objektspeicher mit Aufbewahrungssperre: Verbreitet ist etwa S3 Object Lock, das auch viele kompatible Speichersysteme nachbilden. Der Hersteller unterscheidet zwei Modi: Im Governance-Modus können Konten mit Sonderrechten die Sperre aufheben; im Compliance-Modus kann niemand eine gesperrte Version vor Fristablauf löschen oder die Frist verkürzen, auch nicht das Hauptkonto.
- Gehärtete Sicherungsspeicher im eigenen Haus: Systeme, auf die die Sicherungssoftware nur schreibend zugreift, deren Verwaltung nicht über das Netzwerk erreichbar ist und die eine Sperrfrist selbst durchsetzen.
- Wechselmedien mit Schreibschutz: WORM-Bänder oder ausgelagerte Bänder bleiben eine gültige Form, vor allem als zusätzliche Kopie mit langer Aufbewahrung.

Für den Schutz vor einem Angreifer mit Administratorrechten ist dieser Unterschied entscheidend. Eine Sperre, die ein privilegiertes Konto aufheben kann, schützt vor Versehen und vor Schadsoftware ohne diese Rechte, aber nicht vor jemandem, der genau dieses Konto übernommen hat. Die entscheidende Frage an die eigene IT lautet deshalb nicht „Ist unser Backup unveränderbar?“, sondern „Wer genau könnte die Sperre aufheben, und auf welchem Weg?“ Lautet die ehrliche Antwort „jeder mit dem Administratorpasswort“, ist das Ziel verfehlt.

##### Worauf es bei der Umsetzung ankommt

Entscheidend ist, dass die Unveränderbarkeit auf der Speicherebene durchgesetzt wird und nicht nur eine Einstellung in der Backup-Software ist. Ebenso wichtig: getrennte Zugangsdaten. Wenn dasselbe Administratorkonto Server und Sicherungssystem verwaltet, ist ein Teil des Schutzes wieder aufgehoben. Und die Aufbewahrungsdauer sollte länger sein als die typische Zeit, die zwischen Einbruch und Entdeckung vergeht – Angreifer warten mitunter Wochen. Darüber hinaus gehören einige weniger offensichtliche Punkte in jede Prüfung:

- Die Zeitquelle absichern: Sperrfristen hängen an der Uhr des Speichersystems. Wer die Systemzeit verstellen kann, lässt Fristen womöglich vorzeitig ablaufen.
- Änderungen an Sperrfristen und Löschvorgänge nur im Vier-Augen-Prinzip zulassen oder technisch ganz ausschließen.
- Auffälligkeiten überwachen: Eine laufende Verschlüsselung im Produktivsystem zeigt sich häufig als sprunghaft steigende Datenmenge in der nächsten Sicherung.
- Den Wiederherstellungsweg selbst schützen: Sicherungssoftware, Kataloge und Schlüssel müssen auch dann verfügbar sein, wenn die übrige Umgebung verloren ist.

##### Grenzen und Preis der Unveränderbarkeit

Unveränderbarkeit schützt, was vor dem Angriff gesichert wurde – nicht mehr. Waren Angreifer lange unbemerkt im Netz, können auch die gesperrten Sicherungen bereits Hintertüren oder manipulierte Konten enthalten. Eine Rücksicherung nach einem Angriff beginnt deshalb mit der Suche nach einem sauberen Stand, nicht mit dem jüngsten. Ebenso wenig verhindert eine Sperre, dass Daten abgezogen werden. Damit gestohlene Sicherungskopien für Angreifer wertlos sind, sollten sie zusätzlich verschlüsselt sein.

Hinzu kommt der Speicherbedarf, denn was gesperrt ist, lässt sich auch dann nicht löschen, wenn der Platz knapp wird. Ein vereinfachtes Rechenbeispiel mit frei gewählten Annahmen: 5 TB Datenbestand, täglich 2 % geänderte Daten, also 100 GB, und eine Sperrfrist von 30 Tagen. Ohne Komprimierung und Deduplizierung ergibt das 5 TB für die Vollsicherung und 3 TB für die täglichen Änderungen, zusammen rund 8 TB vor jeder Reserve. Wird zwischendurch eine neue Vollsicherung angelegt, bleibt die alte bis zum Fristende zusätzlich stehen. Läuft ein solcher Speicher voll, scheitern neue Sicherungen – und Aufräumen ist gerade nicht möglich.

Für die Länge der Sperrfrist gibt es deshalb keine allgemeingültige Zahl. Sie ist ein Kompromiss aus drei Größen: der Zeit, die ein Einbruch im ungünstigsten Fall unentdeckt bleiben kann, dem verfügbaren Speicher und der Frage, wie weit eine saubere Wiederherstellung zurückreichen muss. Eine Möglichkeit ist, die täglichen Sicherungen kürzer zu sperren und wenige Monatsstände deutlich länger. So bleibt der Speicherbedarf beherrschbar, ohne auf weit zurückreichende Stände zu verzichten.

Auch der Datenschutz verlangt eine Abwägung. Personenbezogene Daten, deren Löschung verlangt wird, bleiben in gesperrten Sicherungen bis zum Fristende erhalten. Das ist beherrschbar, sollte aber im Löschkonzept beschrieben sein: wie lange Daten in Sicherungen verbleiben und wie verhindert wird, dass gelöschte Datensätze bei einer Rücksicherung wieder in den Bestand gelangen.

Unsere Einordnung: Unveränderbare Sicherungen ersetzen kein Konzept, sie vervollständigen es. Sie sind die Kopie, auf die man sich verlassen kann, wenn alles andere kompromittiert ist. In Kombination mit regelmäßigen Wiederherstellungstests entsteht daraus die belastbarste Form von Datensicherung, die heute wirtschaftlich erreichbar ist.

Quellen: CON.3 Datensicherungskonzept – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_3_Datensicherungskonzept_Edition_2023.pdf?__blob=publicationFile&v=3 · Ransomware – Fakten und Abwehrstrategien – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Ransomware-Angriffe/ransomware-angriffe_node.html


#### Microsoft 365 sichern: Der Irrtum vom eingebauten Backup

Adresse: https://davinci-rechenzentrum.de/news/microsoft-365-backup · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Daten in der Cloud sind hochverfügbar – aber Verfügbarkeit ist keine Sicherung. Warum E-Mails, Dateien und Teams-Inhalte eine eigene Datensicherung brauchen.*

Ein verbreiteter Irrtum lautet: Wer in der Cloud arbeitet, braucht kein Backup mehr – der Anbieter kümmert sich. Richtig daran ist, dass große Anbieter für Verfügbarkeit sorgen: Ihre Daten liegen mehrfach, Rechenzentren fallen praktisch nie komplett aus. Nicht abgedeckt ist damit aber das, was im Alltag tatsächlich passiert.

##### Das Modell der geteilten Verantwortung

Microsoft beschreibt die Aufgabenteilung selbst in einem Modell der geteilten Verantwortung. Bei Software-as-a-Service wie Microsoft 365 übernimmt der Anbieter Rechenzentren, Netz, Server und Betriebssysteme. Beim Kunden verbleiben nach der Verantwortungsmatrix in Microsofts eigener Dokumentation in jedem Betriebsmodell die Daten, die Konten und Identitäten sowie Konfiguration und Einstellungen. Microsoft sorgt also dafür, dass der Dienst läuft; ob die Inhalte darin vollständig und wiederherstellbar sind, bleibt Aufgabe des Unternehmens.

Praktisch heißt das: Löscht ein berechtigtes Konto eine Datei, führt der Dienst einen gültigen Auftrag aus. Verschlüsselt Schadsoftware synchronisierte Dateien, speichert der Dienst gewissenhaft die verschlüsselte Fassung. Aus Sicht der Plattform ist beides kein Fehler – und deshalb auch kein Fall für die Redundanz des Anbieters, die gegen Hardwaredefekte und Rechenzentrumsausfälle gebaut ist, nicht gegen falsche Befehle.

##### Die realen Verlustursachen

- Versehentliches Löschen, das erst nach Ablauf des Papierkorbs auffällt.
- Ein kompromittiertes Konto, das Postfächer oder Dateien systematisch leert.
- Verschlüsselung synchronisierter Dateien durch Schadsoftware auf einem Arbeitsplatz.
- Ausscheidende Mitarbeitende, deren Lizenz entfernt wird – samt Postfachinhalt.
- Anforderungen an die Aufbewahrung, die über die Standardfristen des Dienstes hinausgehen.

##### Was die Bordmittel leisten – und wo sie enden

Microsoft 365 bringt Wiederherstellungsfunktionen mit, die für den Alltag gedacht sind und deren Fristen man kennen sollte. In Exchange Online bleiben Elemente, die aus dem Ordner „Gelöschte Elemente“ entfernt wurden, standardmäßig 14 Tage wiederherstellbar; die Frist lässt sich auf höchstens 30 Tage verlängern. In SharePoint und OneDrive verbleiben gelöschte Dateien 93 Tage im Papierkorb, und zwar über beide Stufen des Papierkorbs zusammengerechnet. Darüber hinaus hält Microsoft für SharePoint 14 Tage lang Sicherungen vor, aus denen der Support auf Anfrage eine Website auf einen früheren Stand zurücksetzen kann – das betrifft dann die gesamte Website, nicht eine einzelne Datei.

Für OneDrive gibt es zusätzlich die Möglichkeit, den gesamten Speicher einer Person auf einen Zeitpunkt innerhalb der letzten 30 Tage zurückzusetzen, etwa nach einem Befall mit Schadsoftware. Das hilft im Einzelfall, setzt aber voraus, dass der Schaden innerhalb dieses Fensters bemerkt wird. Zudem macht die Funktion alle Änderungen nach dem gewählten Zeitpunkt rückgängig, auch die erwünschten.

Beim Ausscheiden von Mitarbeitenden werden die Fristen besonders kritisch. Wird einem Konto die Lizenz entzogen, bleibt der Postfachinhalt nach Microsofts Angaben 30 Tage erhalten und wird danach endgültig gelöscht, sofern keine Aufbewahrung greift. Auch das OneDrive gelöschter Konten wird standardmäßig nur 30 Tage aufbewahrt; die Frist ist einstellbar, muss aber bewusst gesetzt werden.

Aufbewahrungsrichtlinien und Beweissicherungen („Litigation Hold“) halten Inhalte zuverlässig fest. Sie sind aber für Aufbewahrung und Recherche gebaut, nicht dafür, einen Datenbestand geordnet auf einen früheren Zeitpunkt zurückzusetzen. Zudem werden sie im selben Mandanten und mit denselben Administratorrechten verwaltet wie die Daten selbst.

##### Was eine sinnvolle Lösung leisten muss

Eine eigene Sicherung von Microsoft 365 sollte Postfächer, Dateiablagen und Zusammenarbeitsbereiche gleichermaßen erfassen, mehrere Wiederherstellungszeitpunkte vorhalten und die Kopie in einem separaten Verantwortungsbereich speichern – idealerweise in einem Rechenzentrum in Deutschland, getrennt vom Konto des Cloud-Anbieters. Ebenso wichtig ist die granulare Rückholung: Im Ernstfall will niemand ein komplettes Postfach zurückspielen, sondern einen Ordner, eine Datei, einen Vorgang.

Microsoft bietet inzwischen mit Microsoft 365 Backup einen eigenen, nach Verbrauch abgerechneten Sicherungsdienst für Exchange Online, OneDrive und SharePoint an. Nach Herstellerangaben verbleiben diese Sicherungen innerhalb der Vertrauensgrenze von Microsoft 365. Das ermöglicht schnelle Rücksicherungen, beantwortet aber nicht die Frage nach der Trennung: Anbieter, Mandant und Verwaltungszugänge bleiben dieselben. Ob das genügt, ist eine bewusste Risikoentscheidung und keine technische Detailfrage.

- Umfang: Welche Inhalte werden tatsächlich erfasst – Postfächer samt Archiv, OneDrive, SharePoint, Teams? Teams legt Dateien aus Kanälen in SharePoint und in Chats geteilte Dateien im OneDrive der teilenden Person ab; die Chatnachrichten selbst werden gesondert behandelt und sollten ausdrücklich erfragt werden.
- Trennung: Kann ein kompromittiertes Administratorkonto im Mandanten die Sicherungen löschen oder ihre Aufbewahrung verkürzen?
- Aufbewahrung: Reichen die Wiederherstellungspunkte weit genug zurück, um auch spät entdeckte Schäden zu beheben?
- Datenschutz: Wo liegen die Kopien, und besteht mit dem Anbieter der Sicherung ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO?
- Nachweis: Wird protokolliert, wer wann was zurückgespielt hat, und wird die Wiederherstellung regelmäßig erprobt?

Am Ende steht eine organisatorische Frage: Wer im Unternehmen ist für die Daten in Microsoft 365 zuständig? Häufig fühlt sich niemand verantwortlich, weil der Dienst gemietet ist. Vier Fragen an die eigene IT oder den betreuenden Dienstleister schaffen Klarheit: Wie weit reicht die Sicherung zurück, wo liegt sie, wer kann sie löschen – und wann wurde zuletzt tatsächlich ein Postfach zurückgeholt? Wer auf alle vier eine konkrete Antwort erhält, weiß, woran er ist.

Quellen: Data retention, deletion, and destruction in Microsoft 365 - Microsoft Service Assurance – https://learn.microsoft.com/en-us/compliance/assurance/assurance-data-retention-deletion-and-destruction-overview · Exchange Online Data Deletion – https://learn.microsoft.com/en-us/exchange/reference/data-deletion · SharePoint Online Data Deletion – https://learn.microsoft.com/en-us/sharepoint/sharepoint-data-deletion


### Ressort: Managed Server & Hosting


#### Woran eigene Serverräume in der Praxis scheitern

Adresse: https://davinci-rechenzentrum.de/news/serverraum-anforderungen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Klima, Strom, Brandschutz, Zutritt und Überwachung sind die fünf Anforderungen an einen Serverraum. Der Beitrag beschreibt, was jeweils verlangt wird und an welchen Stellen improvisierte Räume regelmäßig durchfallen.*

Der Serverraum vieler mittelständischer Unternehmen ist ein Raum mit Vorgeschichte: früher Archiv, Putzkammer oder Büro, heute Standort der Systeme, von denen der gesamte Betrieb abhängt. Diese Räume funktionieren erstaunlich lange, und genau das ist das Problem – solange nichts geschieht, gilt der Zustand als Beweis dafür, dass er ausreicht. Die Anforderungen an einen Serverraum lassen sich jedoch benennen, und sie lassen sich prüfen, ohne dass zuerst etwas ausfallen muss.

Dieser Beitrag beschreibt diese Anforderungen und die Stellen, an denen Räume in der Praxis durchfallen. Die Frage, ob sich der eigene Raum gegenüber einer Unterbringung im Rechenzentrum überhaupt lohnt, ist eine andere und wird hier nicht gerechnet.

##### Der Maßstab: was der IT-Grundschutz verlangt

Einen brauchbaren Maßstab liefert der Baustein INF.2 „Rechenzentrum sowie Serverraum“ aus dem IT-Grundschutz-Kompendium des Bundesamts für Sicherheit in der Informationstechnik. Er unterscheidet Rechenzentrum und Serverraum nach der Bedeutung der IT für die Aufgabenerfüllung der Institution und lehnt sich methodisch an die Normenreihe DIN EN 50600 an. Für Serverräume dürfen die Anforderungen reduziert werden – aber, und das ist der entscheidende Satz, nur begründet und nachvollziehbar, wobei die Basis-Anforderungen mindestens umzusetzen sind.

Inhaltlich verlangt der Baustein unter anderem eine Zutrittskontrolle mit Rechtevergabe, dauerhaft verschlossene Türen, den Verzicht auf Fenster in der Planung, eigene Brand- und Rauchabschnitte, die über die baurechtlichen Mindestanforderungen hinausgehen, sowie eine unterbrechungsfreie Stromversorgung, an die mindestens die Steuerungen der Klimageräte angeschlossen sind. Dieser letzte Punkt wird oft übersehen: Die Kälteleistung selbst lässt sich meist nicht aus der Batterie versorgen, ihre Steuerung aber schon – und ohne Steuerung läuft die Anlage nach einer Netzstörung nicht von selbst wieder an.

##### Klima: Wärme muss aus dem Raum heraus

Jedes Watt, das die Server aufnehmen, verlässt den Raum als Wärme. Ein Klimagerät muss diese Last dauerhaft abführen können, auch am heißesten Tag des Jahres, an dem die Außeneinheit auf einem aufgeheizten Flachdach arbeitet. Bemessen wird deshalb nicht nach dem Mittelwert, sondern nach der Spitzenlast bei ungünstigen Außenbedingungen – zuzüglich der Reserve für die Systeme, die in den nächsten Jahren hinzukommen.

Zur Kälteleistung kommt die Luftführung. Werden warme Abluft und kalte Zuluft nicht getrennt, misst der Fühler eine angenehme Raumtemperatur, während einzelne Geräte im Schrank bereits im kritischen Bereich arbeiten. Ein zweites Thema ist die Luftfeuchte: zu trocken begünstigt statische Aufladung, zu feucht Korrosion und Kondensat. Und schließlich die Redundanz – ein einzelnes Klimagerät ist ein einzelner Ausfallpunkt, dessen Ausfall innerhalb von Minuten bis Stunden zum Abschalten der Systeme führt.

##### Strom: Absicherung, Batterien, Wiederanlauf

Die Stromversorgung wird meist beim Einbau einmal richtig gemacht und danach nicht wieder betrachtet. Dabei altert sie messbar: Die Batterien einer unterbrechungsfreien Stromversorgung verlieren über die Jahre Kapazität, und zwar unabhängig davon, ob sie beansprucht wurden. Eine Anlage, deren Batterien nie getauscht und deren Überbrückungszeit nie unter Last geprüft wurde, liefert im Ernstfall womöglich Sekunden statt Minuten – lange genug für die Statusanzeige, zu kurz für ein geordnetes Herunterfahren.

Dazu gehören drei weitere Fragen. Erstens die Absicherung: Hängen Server, Klimatechnik und benachbarte Verbraucher am selben Stromkreis, kann ein Staubsauger oder ein Wasserkocher die IT beeinflussen. Zweitens der Wiederanlauf: Kommt der Strom zurück, müssen Geräte in der richtigen Reihenfolge starten – Speicher vor Virtualisierungshosts, Verzeichnisdienst vor Fachanwendung. Drittens die Prüfpflicht: § 4 Absatz 3 der Arbeitsstättenverordnung verpflichtet den Arbeitgeber, Sicherheitseinrichtungen instand zu halten und regelmäßig auf ihre Funktionsfähigkeit prüfen zu lassen; ausdrücklich genannt sind neben Sicherheitsbeleuchtung und Brandmelde- sowie Feuerlöscheinrichtungen auch Notaggregate, Notschalter und raumlufttechnische Anlagen.

##### Brandschutz: Erkennen, trennen, abschalten

Brandschutz im Serverraum hat zwei Richtungen: Der Raum soll den Rest des Gebäudes schützen, und das Gebäude soll den Raum schützen. Beides gelingt nur mit eigenen Brand- und Rauchabschnitten, also Wänden, Türen und Durchführungen, die ihre Schutzwirkung tatsächlich halten. Der häufigste Mangel ist banal: eine nachträglich gebohrte Kabeldurchführung, die niemand wieder verschlossen hat.

Zur Trennung kommt die Früherkennung. Ein normaler Rauchmelder schlägt an, wenn es schon brennt; eine Brandfrüherkennung reagiert auf die Zersetzungsprodukte überhitzter Isolierungen, also deutlich früher. Zum Konzept gehört außerdem, was beim Alarm passiert: Wird die Lüftung abgeschaltet, damit Rauch nicht verteilt wird, wer wird alarmiert, und ist die Löschtechnik für elektrische Anlagen geeignet? Nicht zu unterschätzen ist die Brandlast, die im Raum selbst lagert – Kartons, Papier, Altgeräte und Reinigungsmittel gehören nicht in einen Serverraum.

##### Zutritt und Überwachung

Zutritt heißt nicht nur, dass die Tür ein Schloss hat, sondern dass nachvollziehbar ist, wer wann im Raum war. Dazu gehört eine überschaubare Zahl von Berechtigten, eine dokumentierte Schlüssel- oder Kartenausgabe und eine Regel für Fremdfirmen: Handwerker, Reinigungspersonal und Techniker betreten den Raum begleitet oder nicht. Räume, die zugleich als Lager, Archiv oder Abstellfläche dienen, lassen sich praktisch nicht kontrollieren, weil zu viele Menschen einen legitimen Grund zum Betreten haben.

Überwachung bedeutet Messwerte mit einem Alarmweg. Temperatur, Luftfeuchte, Netzausfall, Zustand der unterbrechungsfreien Stromversorgung, Türkontakt und ein Wassersensor am Boden sind mit geringem Aufwand erfassbar. Entscheidend ist die zweite Hälfte: An wen geht der Alarm, auf welchem Weg, wer reagiert nachts, und wer vertritt diese Person im Urlaub? Ein Alarm, der in ein Sammelpostfach läuft, ist Dokumentation eines Schadens, keine Verhinderung.

Zur Überwachung gehört auch die räumliche Umgebung, die niemand der IT zurechnet. Über oder neben Serverräumen verlaufen häufig Heizungs-, Sanitär- oder Sprinklerleitungen, die aus der früheren Nutzung des Gebäudeteils stammen. Ein Wasserschaden im Stockwerk darüber trifft die Systeme genauso zuverlässig wie ein technischer Defekt – nur ohne jede Vorwarnung durch die IT-Überwachung.

##### Die häufigsten Mängel in der Praxis

- Ein einzelnes Klimagerät ohne Redundanz und ohne Alarm bei Ausfall – die Systeme laufen, bis die Temperatur die Abschaltgrenze erreicht.
- Die Tür wird bei Hitze offen gelassen, damit die Wärme abzieht. Damit sind Zutrittsschutz und Brandabschnitt gleichzeitig aufgehoben.
- Batterien der unterbrechungsfreien Stromversorgung seit Jahren im Einsatz, Überbrückungszeit nie unter Last gemessen.
- Wasserführende Leitungen durch oder über dem Raum, häufig aus der Zeit vor der Nutzung als Serverraum, ohne Leckagesensor.
- Kabeldurchführungen und Bodenöffnungen nicht brandschutztechnisch verschlossen.
- Der Raum dient zusätzlich als Lager – Kartons, Werkzeug, Reinigungsmittel und Altgeräte erhöhen die Brandlast und behindern die Luftführung.
- Überwachung ohne benannten Empfänger und ohne Vertretungsregel, oft nur an eine einzelne Person gebunden.
- Keine Prüfnachweise für Brandmelde-, Lösch- und raumlufttechnische Einrichtungen, obwohl die regelmäßige Prüfung vorgeschrieben ist.

##### Was das Energieeffizienzgesetz damit zu tun hat

Seit dem Energieeffizienzgesetz gelten für Rechenzentren eigene Pflichten. Für typische Serverräume greifen sie nicht: § 3 Nummer 24 des Gesetzes definiert ein Rechenzentrum erst ab einer nicht redundanten elektrischen Nennanschlussleistung von 300 Kilowatt. Wer deutlich darunter liegt, ist von den Anforderungen der §§ 11 folgende nicht betroffen.

Als Maßstab bleiben die Werte trotzdem interessant. § 11 verlangt von bestehenden Rechenzentren eine Energieverbrauchseffektivität von höchstens 1,5 ab dem 1. Juli 2027 und höchstens 1,3 ab dem 1. Juli 2030; für Anlagen, die ab dem 1. Juli 2026 in Betrieb gehen, gilt ein Wert von höchstens 1,2, spätestens zwei Jahre nach Inbetriebnahme. Diese Kennzahl setzt den Gesamtverbrauch ins Verhältnis zum Verbrauch der IT. Wer den eigenen Raum mit einem Zwischenzähler über einige Wochen messen lässt, erfährt damit zwei Dinge auf einmal: was die Infrastruktur zusätzlich zur IT verbraucht – und wie weit der Raum von dem entfernt ist, was für größere Anlagen inzwischen gesetzlicher Standard ist.

Am Ende steht eine unbequeme, aber einfache Prüfung. Gehen Sie die fünf Bereiche einzeln durch und notieren Sie zu jedem, wann er zuletzt geprüft wurde, wer dafür zuständig ist und was im Ausfall geschieht. Bleiben mehr als zwei Felder leer, ist der Raum kein Serverraum, sondern ein Aufstellort – und diese Feststellung ist eine Entscheidungsgrundlage, keine Schuldzuweisung.

Quellen: IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_2_Rechenzentrum_sowie_Serverraum_Edition_2023.pdf?__blob=publicationFile&v=3 · § 4 ArbStättV – Besondere Anforderungen an das Betreiben von Arbeitsstätten – https://www.gesetze-im-internet.de/arbst_ttv_2004/__4.html · § 3 EnEfG – Begriffsbestimmungen (Definition Rechenzentrum) – https://www.gesetze-im-internet.de/enefg/__3.html · § 11 EnEfG – Anforderungen an die Energieeffizienz von Rechenzentren – https://www.gesetze-im-internet.de/enefg/__11.html


#### Was ein IT-Wartungsvertrag regeln muss

Adresse: https://davinci-rechenzentrum.de/news/wartungsvertrag-inhalte · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wartungsverträge sind oft kurz und im Ernstfall trotzdem streitig. Dieser Beitrag benennt die Klauseln, ohne die ein Vertrag unvollständig ist – von der Vertragsart über Reaktionszeiten bis zur Datenrückgabe am Ende.*

Wartungsverträge für IT werden häufig auf zwei Seiten abgeschlossen: eine Liste der betreuten Systeme, ein Monatsentgelt, eine Laufzeit. Im Alltag genügt das, solange nichts passiert. Streitig wird es an dem Tag, an dem ein System steht und zwei Parteien unterschiedliche Vorstellungen davon haben, was jetzt geschuldet ist, bis wann und von wem. Die folgenden Punkte sind deshalb keine Verhandlungstaktik, sondern die Mindestausstattung eines Vertrags, der im Ernstfall trägt.

Ein Hinweis zur Abgrenzung: Verfügbarkeitszusagen in Prozent, ihre Umrechnung in zulässige Ausfallzeit und die üblichen Ausnahmen sind Gegenstand der Servicevereinbarung und ein eigenes Thema. Hier geht es um den Vertrag darunter – um Leistung, Zeiten, Zuständigkeit und das Ende.

##### Zuerst die Vertragsart

Bevor über Zeiten gesprochen wird, lohnt der Blick auf die rechtliche Einordnung. Ein Dienstvertrag nach § 611 des Bürgerlichen Gesetzbuchs verpflichtet zur Leistung der zugesagten Dienste gegen Vergütung; geschuldet ist die Tätigkeit. Ein Werkvertrag nach § 631 desselben Gesetzes verpflichtet zur Herstellung des versprochenen Werkes – geschuldet ist ein Erfolg, wobei das Gesetz ausdrücklich auch einen durch Arbeit oder Dienstleistung herbeizuführenden Erfolg erfasst.

Der Unterschied wirkt akademisch, entscheidet aber die Frage, ob ein Dienstleister nur sorgfältiges Bemühen oder ein Ergebnis schuldet. Laufende Betreuung, Überwachung und Beratung sind typischerweise Dienstleistungen; ein Umzug, eine Installation oder die Behebung eines konkreten Fehlers kann als Werk vereinbart werden. Praktisch enthalten Wartungsverträge beides. Wichtig ist, dass der Vertrag die Bestandteile unterscheidet, statt sie in einer Sammelformulierung zu vermischen.

##### Leistungsumfang: was drin ist und was nicht

Der Leistungsumfang ist der Teil, an dem später am häufigsten Rechnungen entstehen, die niemand erwartet hat. Er sollte positiv beschrieben sein – was wird getan – und zusätzlich negativ: was ausdrücklich nicht enthalten ist. Eine Liste der betreuten Systeme genügt nicht; eine Leistung ohne Nennung ist im Zweifel nicht vereinbart.

- Die betreuten Systeme namentlich, mit dem Verfahren, wie neue Systeme aufgenommen und ausgeschiedene entfernt werden.
- Die Tätigkeiten: Überwachung, Updates für Betriebssystem und Firmware, Kontrolle der Datensicherung, Störungsbehebung, Dokumentationspflege, Änderungen auf Anforderung.
- Die Abgrenzung zu Fachanwendungen: Wer betreut Warenwirtschaft, Buchhaltung oder Branchensoftware – und wer koordiniert bei einem Fehler zwischen Softwarehersteller und Systembetreuer?
- Wiederherstellungen: Ist eine Rücksicherung im Störungsfall enthalten, und wie oft wird ein Wiederherstellungstest durchgeführt?
- Hardwareersatz: Bringt der Dienstleister Ersatzteile, oder stützt er sich auf den Herstellervertrag – und wer beschafft ihn?
- Nicht enthaltene Leistungen mit ihrer Abrechnungsart, etwa Projekte, Umzüge, Schulungen und Einsätze außerhalb der Servicezeiten.
- Vorgehen bei Änderungen: Wer darf Änderungen beauftragen, ab welchem Umfang braucht es ein Angebot, und wie werden Änderungen protokolliert?

##### Drei Zeiten, die nicht dasselbe sind

Zeiten sind der Kern eines Wartungsvertrags, und sie werden regelmäßig durcheinandergebracht. Die Reaktionszeit beschreibt, wann die Bearbeitung einer gemeldeten Störung beginnt. Die Wiederherstellungszeit beschreibt, bis wann der Dienst wieder nutzbar ist – notfalls über eine Übergangslösung. Die Servicezeit beschreibt, in welchen Stunden diese Fristen überhaupt laufen. Ein Vertrag mit vier Stunden Reaktionszeit und Servicezeiten von Montag bis Freitag, 8 bis 17 Uhr, sagt für eine Störung am Freitagnachmittag etwas völlig anderes als der bloße Zahlenwert vermuten lässt.

Vereinbaren Sie deshalb zu jeder Zeitangabe drei Dinge: den Beginn der Frist, ihren Lauf und ihre Klassifizierung. Der Beginn hängt am Meldeweg – zählt eine Meldung per E-Mail, per Telefon, über ein Portal, und wird der Eingang bestätigt? Der Lauf hängt an der Servicezeit; außerhalb der Servicezeit ruhende Fristen sind zulässig, müssen aber ausgeschrieben sein. Die Klassifizierung entscheidet, welche Frist gilt: Der Vertrag sollte die Störungsklassen anhand von Auswirkungen definieren, etwa nach der Zahl betroffener Nutzer und der Frage, ob ein Ersatzweg besteht. Fehlt diese Definition, entscheidet im Zweifel derjenige, der die Frist einhalten muss.

##### Eskalation braucht Namen und Stufen

Eine Eskalationsregel, die nur aus einer Hotline-Nummer besteht, ist keine. Brauchbar ist eine Kette mit mindestens zwei Stufen, benannten Rollen auf beiden Seiten, erreichbaren Kontaktwegen und einer Frist, nach deren Ablauf die nächste Stufe automatisch greift – ohne dass der Kunde erst um Eskalation bitten muss. Dazu gehört der umgekehrte Weg: Wer im Unternehmen darf außerhalb der Bürozeiten Entscheidungen treffen, etwa über einen Neustart im laufenden Betrieb oder über eine Rücksicherung, die Datenverlust in Kauf nimmt?

Ebenso praktisch ist eine Regel für den Fall, dass die Ursache außerhalb des Vertrags liegt. Steht ein Softwarehersteller, ein Netzbetreiber oder ein Cloud-Anbieter in der Kette, sollte festgelegt sein, wer dort meldet, wer nachfasst und wer den Kunden auf welchem Stand hält. Ohne diese Regel entsteht die Situation, in der alle Beteiligten zuständig sind und niemand führt.

##### Mitwirkungspflichten: der Teil, der den Kunden betrifft

Fristen lassen sich nur halten, wenn die Voraussetzungen dafür bestehen. Deshalb enthält jeder belastbare Wartungsvertrag Pflichten des Kunden – und es ist im eigenen Interesse, sie realistisch zu vereinbaren, statt sie hinzunehmen. Dazu zählen ein benannter Ansprechpartner samt Vertretung, die Bereitstellung der erforderlichen Zugänge, Zutritt zu den Räumen, aktuelle Dokumentation, Mitwirkung der Fachabteilungen bei Tests sowie die Freigabe von Wartungsfenstern in einem vereinbarten Rhythmus.

Zwei Punkte verdienen besondere Aufmerksamkeit. Erstens die Fernwartung: Ohne gesicherten Fernzugriff verlängert sich jede Reaktionszeit um die Anfahrt, und genau das steht selten im Vertrag. Zweitens die Folge einer nicht erfüllten Mitwirkung: Üblich ist, dass Fristen dann ruhen. Das ist sachlich vertretbar, sollte aber an konkrete, prüfbare Mitwirkungshandlungen gebunden sein und nicht an eine pauschale Klausel, die im Streitfall jede Zusage aushebelt.

##### Kündigung, Preisanpassung und das Ende des Vertrags

Zum Ende gehören vier Regelungen: Laufzeit und ordentliche Kündigungsfrist, die automatische Verlängerung, das Verfahren für Preisanpassungen und die außerordentliche Kündigung. Letztere besteht bei Dauerschuldverhältnissen ohnehin: Nach § 314 des Bürgerlichen Gesetzbuchs kann jede Partei aus wichtigem Grund ohne Einhaltung einer Kündigungsfrist kündigen, wenn die Fortsetzung nicht zugemutet werden kann – bei Pflichtverletzungen regelmäßig erst nach erfolglosem Ablauf einer Abhilfefrist oder nach Abmahnung, und nur innerhalb angemessener Frist nach Kenntnis vom Kündigungsgrund. Wer sich darauf verlassen will, muss Pflichtverletzungen also dokumentieren, statt sie nur zu bemerken.

Der praktisch wichtigste Abschnitt ist die Beendigung im Detail. Werden bei der Wartung personenbezogene Daten im Auftrag verarbeitet, verlangt Artikel 28 Absatz 3 der Datenschutz-Grundverordnung eine vertragliche Regelung, nach der der Auftragsverarbeiter die Daten nach Abschluss der Verarbeitungsleistung löscht oder zurückgibt, soweit keine Aufbewahrungspflicht entgegensteht. Diese Regelung steht meist im Vertrag zur Auftragsverarbeitung – ihre technische Umsetzung gehört in den Wartungsvertrag: Welche Daten werden in welchem Format herausgegeben, in welcher Frist, gegen welchen Aufwand, und wie wird die Löschung nachgewiesen?

Dazu gehören die Dinge, die im Alltag beim Dienstleister liegen: Zugangsdaten und Verwaltungskonten, Dokumentation, Lizenznachweise, Zertifikate und Schlüssel für verschlüsselte Sicherungen. Ein Vertrag, der die Übergabe dieser Bestände nicht regelt, verlagert die Verhandlung darüber in den ungünstigsten Moment – nämlich in den, in dem das Verhältnis bereits beendet ist.

##### Sechs Fragen an den vorliegenden Vertrag

- Steht im Vertrag, welche Leistungen nicht enthalten sind – und wie sie abgerechnet werden, wenn sie doch nötig werden?
- Sind Reaktionszeit, Wiederherstellungszeit und Servicezeit getrennt benannt, und ist geregelt, wann eine Frist zu laufen beginnt?
- Wer stuft eine Störung ein, nach welchen Kriterien, und lässt sich diese Einstufung widersprechen?
- Greift die nächste Eskalationsstufe von selbst, und sind auf beiden Seiten Rollen mit Vertretung benannt?
- Welche Mitwirkung wird von uns erwartet, und können wir sie in der Urlaubszeit tatsächlich leisten?
- Wie sieht die Übergabe am Vertragsende aus – Zugänge, Dokumentation, Daten, Löschnachweis, Fristen, Aufwand?

Unsere Einordnung: Ein Wartungsvertrag wird nicht dadurch gut, dass er lang ist, sondern dadurch, dass sich aus ihm drei Sätze ableiten lassen. Was ist geschuldet, bis wann, und was geschieht, wenn es nicht geschieht. Lassen sich diese Sätze nach dem Lesen nicht formulieren, liegt das nicht am Leser.

Quellen: § 611 BGB – Vertragstypische Pflichten beim Dienstvertrag – https://www.gesetze-im-internet.de/bgb/__611.html · § 631 BGB – Vertragstypische Pflichten beim Werkvertrag – https://www.gesetze-im-internet.de/bgb/__631.html · § 314 BGB – Kündigung von Dauerschuldverhältnissen aus wichtigem Grund – https://www.gesetze-im-internet.de/bgb/__314.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


#### Server mieten oder kaufen – die Rechnung über fünf Jahre

Adresse: https://davinci-rechenzentrum.de/news/server-mieten-oder-kaufen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Ein Kaufpreis und eine monatliche Rate lassen sich nicht direkt vergleichen. Vergleichbar werden beide Wege erst über einen festen Zeitraum, mit allen Posten und mit einer klaren Antwort auf die Frage, wer welches Risiko trägt.*

Die Frage erreicht die Geschäftsleitung fast immer als Preisfrage: Kaufen wir den neuen Server, oder mieten wir die Leistung? In dieser Form ist sie nicht beantwortbar, denn ein einmaliger Kaufpreis und eine monatliche Rate beschreiben verschiedene Dinge. Vergleichbar werden die beiden Wege erst über einen festen Zeitraum – und erst dann, wenn auf beiden Seiten alles enthalten ist, was in diesem Zeitraum tatsächlich anfällt.

Fünf Jahre haben sich als Vergleichsfenster bewährt, weil sich in dieser Spanne mehrere Fristen treffen: die geplante Nutzungsdauer der Hardware, die üblichen Laufzeiten von Herstellersupport und Wartungsverträgen und die Zyklen, in denen Softwarestände erneuert werden müssen. Wird kürzer gerechnet, erscheint der Kauf unangemessen teuer, weil die Anschaffung auf wenige Monate verteilt wird. Wird deutlich länger gerechnet, verschwindet im Ergebnis, dass die Hardware am Ende dieser Zeit Ersatz braucht.

##### Was in eine vollständige Rechnung gehört

Der häufigste Fehler ist nicht eine falsche Zahl, sondern eine fehlende Zeile. Beim Kauf fehlen meist die Betriebskosten des eigenen Standorts, bei der Miete die Aufwände, die beim Unternehmen bleiben. Die folgenden Posten sollten in beiden Spalten ausdrücklich auftauchen, notfalls mit dem Eintrag „entfällt“ – ein leeres Feld ist im Vergleich gefährlicher als eine grobe Schätzung.

- Kauf: Hardware samt geplanter Erweiterungen, Lizenzen für Betriebssystem und Datenbank nach der lizenzierten Kernzahl, Herstellersupport über die gesamte Nutzungsdauer.
- Kauf: Einrichtung, Migration und Abnahme – Leistungen, die einmalig anfallen, aber selten im Hardwareangebot stehen.
- Kauf: Betrieb des Standorts, also Strom für Server und Klimatisierung, Fläche, Wartung der Haustechnik, Batterietausch der unterbrechungsfreien Stromversorgung.
- Kauf: Überwachung, Rufbereitschaft und Arbeitszeit für Updates, Sicherungskontrolle und Störungen – auch außerhalb der Bürozeiten.
- Kauf: Ausmusterung am Ende, einschließlich nachweisbarer Vernichtung oder Löschung der Datenträger.
- Miete: monatliches Entgelt über die volle Laufzeit, dazu einmalige Einrichtung und Übernahme des Bestands.
- Miete: Leistungen, die nicht im Grundentgelt stecken – zusätzlicher Speicher, Sicherungen und deren Aufbewahrungsdauer, Wiederherstellungen, Änderungen an der Konfiguration, Support außerhalb der Servicezeiten.
- Miete: die Anbindung zwischen Arbeitsplätzen und Rechenzentrum, sinnvollerweise mit einem zweiten, unabhängigen Weg.
- Beide Seiten: der Aufwand für den Ausstieg am Ende – Rückgabe der Daten in einem lesbaren Format, Abschaltung, Nachweise.

##### Bilanz und Steuer: die Wirkung, nicht die Zahl

Ein gekaufter Server ist ein Vermögensgegenstand des Anlagevermögens. Handelsrechtlich sind seine Anschaffungskosten um planmäßige Abschreibungen zu vermindern, verteilt auf die Geschäftsjahre, in denen er voraussichtlich genutzt werden kann; das regelt § 253 Absatz 3 des Handelsgesetzbuchs. Steuerlich bemisst sich die Absetzung für Abnutzung nach der betriebsgewöhnlichen Nutzungsdauer des Wirtschaftsguts, so § 7 Absatz 1 des Einkommensteuergesetzes. Die Wirkung ist damit zweigeteilt: Der Aufwand verteilt sich über Jahre, die Liquidität ist am Tag der Zahlung betroffen.

Gemietete Leistung wirkt anders. Sie schlägt als laufender Aufwand in der Periode zu Buche, in der sie bezogen wird, und erscheint nicht als Anlagevermögen, solange der Gegenstand nicht wirtschaftlich dem Nutzer zuzurechnen ist. § 246 Absatz 1 des Handelsgesetzbuchs stellt für die Bilanzierung genau darauf ab: Ist ein Vermögensgegenstand nicht dem Eigentümer, sondern einem anderen wirtschaftlich zuzurechnen, hat dieser ihn auszuweisen. Verträge, die der Miete nur äußerlich gleichen – etwa mit Kaufoption, Vollamortisation oder Übernahme des Restwertrisikos –, können deshalb ein ganz anderes Bild ergeben als das Wort im Vertragskopf verspricht.

Für die Kennzahlen, auf die Banken und Gesellschafter schauen, ist das kein Nebenaspekt: Anlagenintensität, Eigenkapitalquote und die Struktur der Verbindlichkeiten verändern sich je nach Gestaltung unterschiedlich. Welche Behandlung im konkreten Fall richtig ist, entscheidet sich am Vertragstext und an den Verhältnissen des Unternehmens. Diese Prüfung gehört zum Steuerberater oder Wirtschaftsprüfer – und zwar vor der Unterschrift, nicht bei der Erstellung des Jahresabschlusses.

##### Flexibilität steht im Vertrag, nicht im Modell

Miete gilt als flexibel, Kauf als starr. Das trifft nur, wenn der Mietvertrag die Flexibilität auch hergibt. Ein Vertrag mit fester Laufzeit und langer Kündigungsfrist bindet ähnlich fest wie gekaufte Hardware, die abgeschrieben werden soll. Prüfen Sie daher, was das Angebot ausdrücklich zusagt: Laufzeit, Kündigungsfrist, automatische Verlängerung, die Möglichkeit, Leistung zu erhöhen, und die weit seltener geregelte Möglichkeit, sie wieder zu verringern.

Umgekehrt ist gekaufte Hardware nicht unbeweglich. Wer freie Speichersteckplätze, zusätzliche Laufwerksschächte und Reserven in der Stromversorgung eingeplant hat, kann innerhalb der Nutzungsdauer nachlegen, ohne das Gerät zu tauschen. Diese Erweiterbarkeit ist die Flexibilität der Kaufseite, und sie muss beim Kauf entschieden werden, weil sie sich später nicht nachrüsten lässt.

Ein weiterer Punkt entscheidet sich früh und wird selten verhandelt: die Preisanpassung. Mietverträge über mehrere Jahre enthalten regelmäßig Klauseln, die Entgelte an Kostenentwicklungen koppeln. Lassen Sie sich zeigen, wann eine Anpassung erstmals möglich ist, in welchem Rhythmus, mit welcher Ankündigungsfrist und ob ihr ein Sonderkündigungsrecht gegenübersteht. Auf der Kaufseite hat diese Unsicherheit ein Gegenstück: Sie steckt im Strompreis und in den Preisen für Wartung und Ersatzteile, die sich über fünf Jahre ebenso verändern.

##### Risiko: Wer trägt welchen Ausfall

Beim Kauf liegen drei Risiken beim Unternehmen: der Hardwaredefekt und die Frage, wie schnell ein Ersatzteil verfügbar ist; die Verfügbarkeit des Standorts mit Strom, Kühlung und Zutritt; und die Personenabhängigkeit, wenn nur eine Person das System wirklich kennt. Alle drei lassen sich abfedern – durch Serviceverträge, durch Redundanz, durch Dokumentation und Vertretung –, aber sie verschwinden nicht von selbst.

Bei der Miete wandern diese Risiken zum Anbieter, und es kommen andere hinzu: die Abhängigkeit von dessen Qualität und Fortbestand, die Frage, wie schnell und in welchem Format Sie im Trennungsfall an Ihre Daten kommen, und die Leitung zwischen Büro und Rechenzentrum, die zum kritischsten Einzelstück der Kette wird. Die Entscheidung ist deshalb weniger eine zwischen billig und teuer als eine zwischen Risiken, die man selbst beherrschen will, und Risiken, die man vertraglich abgeben will.

##### Ein Rechenweg, den die Geschäftsleitung nachvollziehen kann

Stellen Sie beide Wege als Zahlungsreihe über 60 Monate dar, nicht als zwei Summen. Erst dann wird sichtbar, wann Geld abfließt: beim Kauf überwiegend am Anfang, bei der Miete gleichmäßig. Wer Kapitalkosten berücksichtigen will, zinst die Reihen mit einem Satz ab, der intern ohnehin für Investitionsentscheidungen verwendet wird. Jede Annahme – Strompreis, angenommene Nutzungsdauer, unterstelltes Wachstum, kalkulierter Zinssatz – gehört sichtbar in die Vorlage, nicht in eine Fußnote.

Zwei Größen fehlen in fast jeder Gegenüberstellung, obwohl sie das Ergebnis verschieben. Die erste ist der Aufwand für einen Standortwechsel innerhalb des Zeitraums: Wer ohnehin umzieht, umbaut oder eine Klimaanlage erneuern muss, sollte diese Kosten der Kaufseite zuordnen. Die zweite ist der Wert eines Betriebsstillstands. Was ein Tag ohne Warenwirtschaft oder Buchhaltung kostet, muss die Geschäftsführung schätzen, nicht die IT – und diese Schätzung entscheidet oft mehr als jede Rate.

Ein Hinweis zur Lesbarkeit des Ergebnisses: Liegen beide Wege nach der vollständigen Rechnung nah beieinander, ist das kein Patt, sondern ein Befund. Er bedeutet, dass die Kosten die Entscheidung nicht mehr tragen und die anderen Kriterien den Ausschlag geben – Risikoverteilung, Personalsituation, Zustand des eigenen Standorts und die Frage, wie viel Betriebsverantwortung das Unternehmen in den nächsten Jahren selbst tragen will und kann.

##### Prüffragen vor der Entscheidung

- Enthält die Gegenüberstellung auf beiden Seiten Lizenzen, Support, Betrieb, Arbeitszeit und den Ausstieg – oder nur Hardware gegen Rate?
- Über welchen Zeitraum wird gerechnet, und was passiert im ersten Monat danach?
- Welche Vertragslaufzeit und welche Kündigungsfrist gelten wirklich, und lässt sich die Leistung auch verringern?
- Wie kommen wir im Trennungsfall an unsere Daten, in welchem Format, innerhalb welcher Frist und gegen welchen Aufwand?
- Wer reagiert nachts und am Wochenende, und ist diese Zuständigkeit im jeweiligen Modell vertraglich zugesagt?
- Ist die bilanzielle und steuerliche Behandlung des konkreten Vertrags geprüft – und von wem?

Häufig fällt die Entscheidung nicht eindeutig, sondern aufgeteilt aus: Systeme mit enger Bindung an Maschinen oder Geräte bleiben im eigenen Haus, alles andere wird bezogen. Das ist keine Verlegenheitslösung, sondern das Ergebnis einer vollständigen Rechnung. Wichtig ist nur, dass die Aufteilung bewusst getroffen und in beiden Teilen bis zum Ende gerechnet wird – einschließlich der Frage, wie das Zusammenspiel beider Teile im Störungsfall funktioniert.

Quellen: § 253 HGB – Zugangs- und Folgebewertung – https://www.gesetze-im-internet.de/hgb/__253.html · § 246 HGB – Vollständigkeit, Verrechnungsverbot – https://www.gesetze-im-internet.de/hgb/__246.html · § 7 EStG – Absetzung für Abnutzung oder Substanzverringerung – https://www.gesetze-im-internet.de/estg/__7.html


#### Kapazität planen statt raten

Adresse: https://davinci-rechenzentrum.de/news/kapazitaetsplanung-lastspitzen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wer laufend misst, erkennt Engpässe Monate vor dem Stillstand. Der Beitrag benennt die Messgrößen, brauchbare Schwellenwerte, ein Rechenbeispiel für Wachstum und die Kriterien für Aufrüsten oder Neubeschaffung.*

Die Auslegung eines neuen Servers ist eine einmalige Aufgabe mit klaren Fragen. Die Kapazitätsplanung im laufenden Betrieb ist etwas anderes: Sie beantwortet nicht, was gekauft wird, sondern wann. Ihr Ergebnis ist ein Zeitpunkt – der Monat, in dem eine Ressource knapp wird – und daraus abgeleitet eine Entscheidung, ob aufgerüstet oder ersetzt wird. Wer diese Frage regelmäßig beantwortet, verhandelt Beschaffungen aus einer Position der Ruhe. Wer sie nicht beantwortet, beschafft im Störungsfall.

Die Erstauslegung eines Systems und die Frage nach Reserven bei der Beschaffung sind ein eigenes Thema und hier nicht Gegenstand. Es geht ausschließlich um Systeme, die bereits produktiv laufen und Zahlen liefern.

##### Was laufend mitlaufen sollte

Kapazitätsplanung braucht keine große Softwareplattform, aber sie braucht eine lückenlose Reihe über Monate. Vier Bereiche genügen für den Anfang, jeweils mit Spitzenwerten und nicht nur mit Mittelwerten: Rechenleistung, Arbeitsspeicher, Speicherlatenz und Netzwerkdurchsatz. Dazu kommen zwei Größen, die häufig fehlen: der belegte Platz auf den Datenträgern im Zeitverlauf und die Dauer der nächtlichen Datensicherung.

Die Sicherungsdauer ist dabei der unterschätzte Frühwarnwert. Sie wächst mit dem Datenbestand und mit der Last, und sie hat eine harte Grenze – den Arbeitsbeginn. Eine Sicherung, die in zwölf Monaten von vier auf sieben Stunden gewachsen ist, sagt über die Kapazitätsentwicklung oft mehr aus als jede Auslastungskurve.

Zwei Regeln machen die Messung erst verwertbar. Erstens muss sie ohne Unterbrechung laufen und aufbewahrt werden – wer erst zu messen beginnt, wenn es klemmt, hat keinen Vergleichswert und keine Kurve. Zwölf Monate rückwirkend sind das Minimum, weil erst dann jahreszeitliche Muster sichtbar werden. Zweitens muss festgelegt sein, welche Werte in welchem Intervall gespeichert werden; eine Verdichtung auf Stundenmittel spart Platz und vernichtet genau die Information, um die es geht.

##### Schwellenwerte, an denen man sich orientieren kann

Absolute Grenzwerte gibt es nicht, aber brauchbare Orientierungspunkte. Microsoft nennt in seiner Anleitung zum Erkennen von Engpässen in virtualisierten Umgebungen konkrete Marken, die sich auch auf andere Plattformen sinngemäß übertragen lassen.

- Rechenleistung: Liegt der Zähler für die gesamte Laufzeit der logischen Prozessoren des Hosts über 90 Prozent, gilt der Host als überlastet; die Empfehlung lautet, Rechenleistung hinzuzufügen oder Systeme auf einen anderen Host zu verschieben.
- Rechenleistung je virtuellem Server: Liegen alle virtuellen Prozessoren über 90 Prozent, ist zuerst zu prüfen, ob der Host überlastet ist und ob die Anwendung zusätzliche Prozessoren überhaupt nutzen kann.
- Arbeitsspeicher: Als Anhaltspunkt für ein Gastsystem nennt Microsoft, dass die Summe aus verfügbarem Bereitschaftsspeicher und freien Seiten bei Systemen mit 2 Gigabyte und mehr über 300 Megabyte liegen sollte und dass die eingelesenen Seiten pro Sekunde im Stundenmittel unter 10 bleiben sollten.
- Speicher: Latenzen dauerhaft über 50 Millisekunden gelten als Engpass – dann helfen Verteilung auf weitere Speicherbereiche oder schnellere Datenträger.
- Netzwerk: Erreicht eine physische Netzwerkkarte 90 Prozent ihrer Kapazität, sind zusätzliche Wege, eine Verlagerung von Systemen oder eine Priorisierung des Datenverkehrs angezeigt.

Wichtig ist, diese Werte als Auslösepunkt für eine Prüfung zu verstehen, nicht als Alarmschwelle. Ein Host, der am Monatsabschluss für 40 Minuten an die Grenze geht, ist kein Fall für eine Beschaffung. Ein Host, der diese Grenze in drei aufeinanderfolgenden Monaten länger erreicht als im Quartal davor, ist einer.

##### Lastspitzen erkennen: Mittelwerte verdecken das Wesentliche

Die häufigste Fehlerquelle in Kapazitätsberichten ist die Mittelung über zu lange Zeiträume. Eine Spitze von fünf Minuten verschwindet im Stundenmittel nahezu vollständig; dasselbe Stundenmittel über einen Monat ergibt eine beruhigende Zahl, die mit dem Erleben der Nutzer nichts zu tun hat. Messen Sie deshalb in kurzen Intervallen und berichten Sie nicht den Durchschnitt, sondern hohe Perzentile – etwa den Wert, der in 95 Prozent der Messpunkte nicht überschritten wird – zusammen mit dem höchsten gemessenen Wert und dem Zeitpunkt, an dem er auftrat.

Der Zeitpunkt ist der eigentliche Erkenntnisgewinn, denn Lastspitzen im Mittelstand folgen dem Kalender des Geschäfts: Monats- und Jahresabschluss, Lohnabrechnung, Inventur, Saisonstart, der Montagmorgen mit gleichzeitiger Anmeldung aller Arbeitsplätze, der Versandschluss am späten Nachmittag. Legen Sie diese Termine über die Messkurven. Wenn sich Spitzen einem Vorgang zuordnen lassen, lässt sich häufig etwas verschieben statt etwas kaufen – ein Auswertungslauf, der nicht um neun, sondern um fünf Uhr startet, kostet nichts.

##### Wachstum abschätzen – mit gekennzeichneten Annahmen

Für die Vorhersage genügt in den meisten Fällen eine einfache Fortschreibung, solange die Annahmen offenliegen. Ein Rechenbeispiel mit frei gewählten Werten: Die Belegung eines Speicherverbunds ist in zwölf Monaten von 48 auf 62 Prozent gestiegen, also um 14 Prozentpunkte. Als Handlungsgrenze wird 85 Prozent festgelegt, weil darüber Momentaufnahmen, Wachstumsspitzen und Neuaufbau eines ausgefallenen Datenträgers keinen Platz mehr finden. Bis zur Grenze bleiben 23 Prozentpunkte, bei gleichbleibendem Wachstum also knapp 20 Monate. Der Speicher dient hier nur als Beispiel für die Methode; wie viel Platz Momentaufnahmen, Sicherungen und Aufbewahrungsfristen im Einzelnen beanspruchen, ist eine eigene Mengenrechnung.

Diese Zahl ist nicht die Antwort, sondern der Ausgangspunkt für zwei Korrekturen. Die erste ist die Beschaffungszeit: Angebot, Freigabe, Lieferung und Einbau brauchen zusammen oft ein halbes Jahr, in dem das Wachstum weiterläuft. Die zweite ist der Blick auf geplante Vorhaben, die nicht in der Kurve stecken – ein Dokumentenmanagement, eine neue Produktionslinie, ein zusätzlicher Standort, die Umstellung auf höher auflösende Kamerabilder. Diese Treiber kennt die Geschäftsführung, nicht die Messreihe.

Bei Rechenleistung und Arbeitsspeicher ist die Fortschreibung unzuverlässiger, weil neue Anwendungen sprunghaft wirken. Dort ist die bessere Größe nicht die Auslastung, sondern die Häufigkeit und Dauer der Zeiten, in denen die Grenze erreicht wird. Verdoppelt sich diese Dauer von Quartal zu Quartal, ist der Engpass in Sichtweite, auch wenn der Monatsmittelwert unauffällig bleibt.

##### Aufrüsten oder ersetzen

Aufrüsten ist in der Regel der günstigere Weg, wenn vier Bedingungen zusammentreffen: Der Engpass betrifft genau eine Ressource; für diese Ressource sind Steckplätze oder Schächte frei; die Komponenten der passenden Generation sind noch regulär erhältlich; und das System hat noch genügend Restlaufzeit im Herstellerservice, damit die Erweiterung sich über mehrere Jahre nutzen lässt. Fehlt eine dieser Bedingungen, verschiebt eine Erweiterung das Problem lediglich um Monate und erhöht zugleich den Wert, der beim späteren Austausch verloren geht.

Gegen das Aufrüsten sprechen vor allem drei Punkte. Erstens die Lizenzierung: Zusätzliche Prozessorkerne können Lizenzkosten auslösen, die den Hardwarevorteil aufheben. Zweitens das Wartungsfenster – eine Erweiterung im Inneren des Geräts bedeutet eine Unterbrechung, bei Neubeschaffung kann parallel aufgebaut und umgeschaltet werden. Drittens die Mischung der Generationen: In einem Verbund aus Virtualisierungshosts führen unterschiedliche Prozessorgenerationen zu Einschränkungen bei der Verschiebung laufender Systeme, und genau diese Verschiebung ist der Grund, warum der Verbund existiert.

Eine Zwischenlösung wird häufig übersehen: die Entlastung ohne neue Hardware. Alte Daten auf langsameren, günstigeren Speicher auslagern, Auswertungen zeitlich verlagern, nicht mehr genutzte virtuelle Server abschalten, Momentaufnahmen aufräumen, die still über Monate gewachsen sind. Diese Maßnahmen schaffen selten viel, aber oft genug Zeit, um eine Beschaffung planmäßig statt eilig durchzuführen.

##### Was in den Quartalsbericht gehört

- Für jede Kernressource: der höchste gemessene Wert, das hohe Perzentil und der Zeitpunkt der Spitze.
- Die Zahl der Zeitfenster, in denen ein Orientierungswert überschritten wurde – im Vergleich zum Vorquartal.
- Die Belegung der Datenträger mit der Veränderung gegenüber dem Vorquartal und dem hochgerechneten Zeitpunkt des Erreichens der Handlungsgrenze.
- Die Dauer der Datensicherung und ihre Veränderung.
- Bekannte Vorhaben der nächsten zwölf Monate, die die Last verändern, mit einer Einschätzung ihrer Wirkung.
- Eine Empfehlung mit Zeitangabe: nichts tun, entlasten, aufrüsten oder beschaffen – und bis wann die Entscheidung fallen muss.

Ein solcher Bericht passt auf eine Seite und macht aus einer technischen Kennzahl eine Entscheidungsvorlage. Sein Nutzen liegt weniger in der Genauigkeit der Vorhersage als darin, dass der Zeitpunkt der Entscheidung bekannt ist, bevor er verstreicht. Alles andere – Modellauswahl, Angebotsvergleich, Auslegung – ist danach die einfachere Aufgabe.

Quellen: Detecting bottlenecks in a virtualized environment – https://learn.microsoft.com/en-us/windows-server/administration/performance-tuning/role/hyper-v-server/detecting-virtualized-environment-bottlenecks · Hyper-V Memory Performance – https://learn.microsoft.com/en-us/windows-server/administration/performance-tuning/role/hyper-v-server/memory-performance · Performance Tuning Guidelines for Windows Server – https://learn.microsoft.com/en-us/windows-server/administration/performance-tuning/


#### Herstellergarantie ist kein Wartungsvertrag

Adresse: https://davinci-rechenzentrum.de/news/herstellersupport-verstehen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 6 Min. Lesezeit

*Gewährleistung, Garantie und Wartungsvertrag greifen an verschiedenen Stellen und schließen verschiedene Lücken. Wer die drei auseinanderhält, weiß nach dem Ausfall, wen er anruft – und was er erwarten darf.*

Wenn ein Server ausfällt, entscheidet sich innerhalb von Minuten, wen jemand anruft. Und genau dann zeigt sich, ob im Unternehmen bekannt ist, was eigentlich vereinbart wurde. Drei Dinge werden regelmäßig miteinander verwechselt: die gesetzliche Gewährleistung des Verkäufers, die freiwillige Garantie des Herstellers und der Wartungsvertrag mit einem Dienstleister. Sie haben unterschiedliche Anspruchsgegner, unterschiedliche Fristen und unterschiedliche Inhalte.

Dieser Beitrag sortiert die drei und geht anschließend auf die Klauseln ein, die in Serviceangeboten den größten Unterschied machen: die Zusage eines Vor-Ort-Service, die Behandlung von Ersatzteilen und das Ende der Unterstützung. Wann welches Gerät planmäßig ersetzt wird und wie sich Ablaufdaten im Budget abbilden, ist eine Frage der Lebenszyklusplanung und hier nicht Thema.

##### Gewährleistung: das gesetzliche Minimum gegenüber dem Verkäufer

Die Gewährleistung richtet sich gegen den Verkäufer und betrifft Mängel, die bereits bei der Übergabe vorhanden waren. § 438 Absatz 1 Nummer 3 des Bürgerlichen Gesetzbuchs setzt für Mängelansprüche beim Kauf eine Verjährungsfrist von zwei Jahren; sie beginnt nach Absatz 2 mit der Ablieferung der Sache. Zwei Jahre sind also die gesetzliche Bezugsgröße – nicht die Aussage, dass zwei Jahre lang jeder Defekt kostenlos behoben wird. Ob und wie weit sich die Frist zwischen Unternehmen abweichend regeln lässt, ist eine Rechtsfrage; entscheidend für die Praxis ist, dass im Vertrag nachzulesen ist, welche Frist gilt.

Für Unternehmen kommt eine Pflicht hinzu, die im Privatleben nicht existiert und deshalb selten bedacht wird. Nach § 377 des Handelsgesetzbuchs muss der Käufer beim Handelskauf die Ware unverzüglich nach der Ablieferung untersuchen, soweit dies im ordnungsmäßigen Geschäftsgang tunlich ist, und einen erkennbaren Mangel unverzüglich anzeigen. Versäumt er das, gilt die Ware als genehmigt. Später entdeckte, zunächst nicht erkennbare Mängel sind ebenfalls unverzüglich nach der Entdeckung anzuzeigen. Praktisch bedeutet das: Ein Server, der nach der Lieferung wochenlang unausgepackt im Lager steht, kann Ansprüche kosten.

##### Garantie: freiwillig, aber verbindlich

Die Garantie ist etwas anderes. § 443 des Bürgerlichen Gesetzbuchs beschreibt sie als Erklärung, mit der sich ein Verkäufer, Hersteller oder Dritter über die gesetzliche Mängelhaftung hinaus verpflichtet, etwa den Kaufpreis zu erstatten, die Sache auszutauschen oder nachzubessern. Der Käufer kann die Rechte aus der Garantie gegenüber dem Garantiegeber geltend machen, unabhängig von den gesetzlichen Ansprüchen. Bei einer Haltbarkeitsgarantie wird vermutet, dass ein während ihrer Geltungsdauer auftretender Sachmangel die Rechte aus der Garantie begründet.

Zwei Konsequenzen folgen daraus. Erstens: Niemand muss eine Garantie geben – ihr Inhalt bestimmt sich aus der Erklärung des Garantiegebers, und dort steht regelmäßig auch, was ausgeschlossen ist. Zweitens: Eine Garantie tritt neben die Gewährleistung, ersetzt sie nicht. Wer einen Defekt hat, kann prüfen, welcher Weg schneller zum Ziel führt – und sollte wissen, dass beide Wege nichts über eine Reparaturzeit aussagen, solange keine Frist zugesagt ist.

##### Was 24x7-Vor-Ort-Service wirklich zusagt

Die interessanteste Formulierung in Serviceangeboten ist die Kombination aus einer Uhrzeitangabe und einer Stundenzahl. „24x7, vier Stunden Reaktionszeit“ klingt wie die Zusage, dass ein defekter Server nach vier Stunden wieder läuft. Zugesagt ist damit aber in aller Regel nur, dass innerhalb von vier Stunden mit der Bearbeitung begonnen wird oder ein Techniker vor Ort eintrifft. Das Ergebnis – ein wieder funktionierendes System – ist eine andere Zusage, die als Wiederherstellungszeit gesondert vereinbart werden muss und deutlich seltener angeboten wird.

Damit eine solche Zusage im Ernstfall greift, müssen einige Voraussetzungen zusammenkommen. Sie betreffen weniger die Technik als die Organisation, und sie lassen sich vor der Unterschrift abfragen.

- Woran wird der Fristbeginn festgemacht: an der telefonischen Meldung, an der Erstellung eines Vorgangs oder an der Bestätigung durch den Anbieter?
- Gilt die Zusage für unseren Standort? Viele Angebote definieren Gebiete und Entfernungen, außerhalb derer längere Zeiten gelten.
- Ist Reaktion oder Wiederherstellung zugesagt, und existiert eine Übergangslösung für die Zeit dazwischen?
- Wer trägt die Diagnose? Mancher Vertrag setzt voraus, dass der Kunde vor dem Einsatz eine Ferndiagnose ermöglicht oder Prüfschritte selbst durchführt.
- Wer erhält Zutritt, wenn der Einsatz nachts oder am Wochenende stattfindet – und ist dieser Zutritt organisatorisch gesichert?
- Was ist ausdrücklich nicht enthalten: Betriebssystem, Datenwiederherstellung, Konfiguration, Verbrauchsteile, Schäden durch Umgebungsbedingungen?
- Bleiben defekte Datenträger im Haus, oder gehen sie zurück an den Hersteller – und wenn ja, wie werden die Daten darauf behandelt?

Ebenso lohnt die Frage nach dem Anspruchsgegner. Ein Serviceangebot kann vom Hersteller selbst stammen, von einem autorisierten Partner oder vom Händler, der es weiterverkauft. Davon hängt ab, wen Sie im Ernstfall in der Pflicht haben und wer im Streitfall auf wen verweist. Steht der Vertrag mit einem Zwischenhändler, sollte geregelt sein, was gilt, wenn dieser die Leistung nicht mehr erbringen kann.

##### Ersatzteile: die Frist hinter der Frist

Eine Reaktionszeit ist nur so gut wie die Verfügbarkeit des Teils, das gebraucht wird. Serviceverträge unterscheiden hier stärker, als es auf den ersten Blick scheint: Manche sichern nur den Versand zu, andere ein regionales Lager, wieder andere die Bevorratung bestimmter Komponenten beim Kunden. Für Systeme, deren Ausfall den Betrieb anhält, ist die entscheidende Frage nicht, wie schnell ein Techniker kommt, sondern wie schnell das Netzteil, die Systemplatine oder der Controller verfügbar ist.

Mit dem Alter verschiebt sich dieses Verhältnis. Für ältere Generationen sind Teile häufig nur noch aus überholten Beständen erhältlich, die Lieferzeiten werden länger und unvorhersehbarer. Eine praktische Gegenmaßnahme ist die eigene Bevorratung der wenigen Teile, die statistisch am häufigsten ausfallen und ohne Spezialwerkzeug wechselbar sind – Netzteile, Lüfter, Datenträger derselben Bauart. Wer das tut, muss die Vorräte allerdings in die Bestandsübersicht aufnehmen, damit sie nach dem nächsten Personalwechsel nicht in Vergessenheit geraten.

##### End of Service Life: das Datum, ab dem nichts mehr nachkommt

Hersteller legen für Produkte Stichtage fest, ab denen sie keine Unterstützung mehr anbieten. Der Begriff End of Service Life bezeichnet dabei das Ende des Dienstleistungszeitraums: Danach lassen sich in der Regel keine Serviceverträge mehr verlängern oder neu abschließen, unabhängig davon, wie gut das Gerät noch arbeitet. Für die Planung ist das eine harte Grenze, denn sie ist nicht verhandelbar und tritt ohne Störung ein.

Wie stark solche Zeiträume strukturiert sind, zeigt die Softwareseite. Microsoft beschreibt in seiner festen Lebenszyklusrichtlinie einen definierten Zeitplan ab Produktveröffentlichung mit mindestens fünf Jahren regulärem Support und, für einige Produkte, einem anschließenden erweiterten Support. Im erweiterten Zeitraum gibt es Sicherheitsupdates, aber keine Anforderungen auf sonstige Aktualisierungen oder Änderungen; Anfragen zu Gewährleistung und Funktionsänderungen werden dann nicht mehr angenommen. Nach dem Support-Ende sind Sicherheitsupdates nur noch über ein eigenes, kostenpflichtiges Programm erhältlich.

Für die Praxis bedeutet das: Ein System hat mehrere Enddaten, und maßgeblich ist das früheste. Ein Server kann hardwareseitig noch im Service sein, während das Betriebssystem aus der Unterstützung gefallen ist – oder umgekehrt. Beide Fälle führen zum gleichen Ergebnis, nämlich zu einer Lücke, die im Störungsfall niemand füllt.

Aus dieser Mehrfachdatierung folgt eine einfache Regel für die Beschaffung: Der Servicezeitraum sollte mindestens so lang gewählt werden wie die geplante Nutzung. Ein Gerät, das fünf Jahre laufen soll, aber nur drei Jahre Service hat, erzeugt im vierten Jahr entweder eine Verlängerung zu unbekannten Bedingungen oder eine Lücke. Beides lässt sich im Angebotsvergleich klären, solange noch nicht bestellt ist.

##### Wo der Wartungsvertrag ansetzt

Gewährleistung und Garantie behandeln Mängel des Geräts. Sie sagen nichts darüber, wer Updates einspielt, wer die Sicherung kontrolliert, wer bei einem Konfigurationsfehler hilft und wer nachts erreichbar ist. Genau diese Lücke füllt ein Wartungsvertrag – und nur er kann Zeiten für den Betrieb zusagen, die über die Gerätefrage hinausgehen.

Sinnvoll ist deshalb eine kleine Übersicht pro System mit vier Spalten: Ende der Gewährleistung, Laufzeit und Inhalt der Herstellergarantie beziehungsweise des Serviceangebots, Laufzeit des eigenen Wartungsvertrags und das früheste Enddatum der Unterstützung. Wer diese Tabelle einmal aufstellt, erkennt ohne weitere Analyse, für welche Systeme im Störungsfall niemand zuständig ist – und das ist eine Information, die vor dem Ausfall mehr wert ist als danach.

Quellen: § 438 BGB – Verjährung der Mängelansprüche – https://www.gesetze-im-internet.de/bgb/__438.html · § 443 BGB – Garantie – https://www.gesetze-im-internet.de/bgb/__443.html · § 377 HGB – Untersuchungs- und Rügepflicht beim Handelskauf – https://www.gesetze-im-internet.de/hgb/__377.html · Fixed Lifecycle Policy – Microsoft Lifecycle – https://learn.microsoft.com/en-us/lifecycle/policies/fixed


#### Den IT-Dienstleister wechseln, ohne den Betrieb zu gefährden

Adresse: https://davinci-rechenzentrum.de/news/dienstleisterwechsel-uebergabe · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Ein Wechsel scheitert selten an der Technik, sondern an fehlenden Zugängen, unklaren Lizenzen und der falschen Reihenfolge beim Abschalten. Dieser Beitrag beschreibt den Übergabeplan Schritt für Schritt.*

Ein Wechsel des IT-Dienstleisters ist kein technisches Projekt, sondern ein Übergabeprojekt. Die Technik läuft nach dem Wechsel meist unverändert weiter; was fehlt, sind Zugänge, Kenntnis und Nachweise. Entsprechend entstehen die Probleme selten am Umschalttag, sondern in den Wochen danach – wenn ein Zertifikat abläuft, für das niemand das Konto hat, oder wenn ein Lizenzschlüssel gebraucht wird, der beim alten Partner liegt.

Der Ausgangspunkt ist unbequem: Vor der Kündigung muss klar sein, was übergeben werden soll. Danach wird die Bereitschaft zur Mitwirkung in der Regel nicht größer. Eine typische Situation im Mittelstand ist, dass ein Vertrag rechtzeitig gekündigt wird, die Liste des Übergabebedarfs aber erst entsteht, als die Frist schon läuft.

##### Der Anspruch besteht, die Liste fehlt

Rechtlich stehen Unternehmen nicht mit leeren Händen da. Für Auftrags- und Geschäftsbesorgungsverhältnisse bestimmt § 667 des Bürgerlichen Gesetzbuchs, dass der Beauftragte dem Auftraggeber alles herauszugeben hat, was er zur Ausführung des Auftrags erhält und was er aus der Geschäftsbesorgung erlangt. Was dieser Anspruch im Einzelfall umfasst, hängt vom Vertrag ab; unstreitig ist er aber nur dann schnell durchsetzbar, wenn benannt werden kann, was konkret herauszugeben ist. Genau dafür braucht es eine Liste, und zwar vor dem ersten Gespräch.

- Zugänge: Verwaltungskonten für Server, Virtualisierung, Speicher, Firewall, Switches, WLAN, Telefonanlage, Sicherungssoftware und Überwachung – jeweils mit Angabe, welche Konten dem Dienstleister gehören und welche dem Unternehmen.
- Verwaltungsportale bei Dritten: Mandantenverwaltung für Cloud-Dienste, Lizenzportale, Domainverwaltung, Zertifikatsanbieter, Fernwartungsplattformen.
- Dokumentation: Netzplan, Adressbereiche, Anmeldedaten der Fachanwendungen, Beschreibung der Sicherungsstrecke, Wiederherstellungsanleitungen, Notfallkontakte.
- Lizenzen und Nachweise: Bestellbestätigungen, Schlüssel, Zuordnung von Lizenzen zu Systemen, Verträge mit Softwareherstellern.
- Verschlüsselung: Schlüssel und Kennwörter für verschlüsselte Sicherungen, Datenträger und Zertifikate – ohne sie sind Daten vorhanden, aber nicht nutzbar.
- Daten: Kopien der Datenbestände in einem lesbaren, dokumentierten Format sowie die aktuellen Sicherungssätze samt Aufbewahrungsstand.
- Physisches: Schlüssel, Zutrittskarten, Hardware-Token, Ersatzteile, Datenträger und Geräte, die im Eigentum des Unternehmens stehen.

##### Zugänge sind eine Eigentumsfrage

Der neuralgische Punkt sind Konten, die auf den Dienstleister ausgestellt sind. Wird ein Cloud-Mandant, eine Domain oder ein Lizenzvertrag im Namen des Dienstleisters geführt, endet mit dem Vertrag nicht nur die Betreuung, sondern möglicherweise die Verfügungsgewalt. Klären Sie deshalb für jeden Zugang, auf welche juristische Person er lautet, wer als Rechnungsempfänger und wer als technischer Kontakt eingetragen ist.

Für die Übergabe selbst gilt: Passwörter werden nicht übergeben, sondern ersetzt. Jedes Kennwort, das der ausscheidende Partner kannte, ist nach dem Wechsel zu ändern; das betrifft auch Dienstkonten, hinterlegte Zugangsdaten in Skripten und Wiederherstellungscodes für die Mehrfaktor-Authentifizierung. Ebenso gehören Fernwartungszugänge, dauerhafte Freischaltungen in der Firewall und hinterlegte Schlüssel entfernt – nachweislich und mit Datum.

##### Die stillen Stolpersteine: Domains, DNS und Zertifikate

Ausfälle nach einem Wechsel gehen selten auf die Server zurück, sondern auf die kleinen Dinge mit Ablaufdatum. Dazu zählen die Domainverwaltung samt der Frage, wer den Verlängerungsauftrag hat; die DNS-Einträge, an denen E-Mail-Versand und Erreichbarkeit hängen; und Zertifikate, deren Erneuerung bisher automatisch auf einem System lief, das jemand anderes betreut hat.

Nehmen Sie diese Posten mit ihrem jeweiligen Ablaufdatum in den Übergabeplan auf und prüfen Sie, ob nach dem Wechsel noch jemand benachrichtigt wird. Ein abgelaufenes Zertifikat oder eine nicht verlängerte Domain fällt nicht am Wechseltag auf, sondern Wochen später – und dann ohne Ansprechpartner, der die Vorgeschichte kennt.

##### Lizenzen: Wem gehört das Abonnement

Bei Abonnements, die über einen Partner bezogen werden, liegt die Vertragsbeziehung häufig zwischen Hersteller, Partner und Kunde. Ein Wechsel des Partners ist dann ein eigener Vorgang mit eigenen Fristen, der nicht automatisch mit der Kündigung des Wartungsvertrags mitläuft. Planen Sie diesen Schritt getrennt ein und klären Sie vorab, ob eine Übertragung zum laufenden Termin möglich ist oder erst zur nächsten Verlängerung.

Bei dauerhaften Lizenzen für Serverbetriebssysteme und Datenbanken geht es weniger um die Übertragung als um den Nachweis. Fehlen Bestellbelege und die Zuordnung zu Systemen, ist die Lizenzierung nach dem Wechsel nicht mehr belegbar – ein Zustand, der erst bei einer Prüfung auffällt und dann teuer wird. Sammeln Sie die Nachweise deshalb als eigenen Übergabepunkt und nicht als Anhang der Dokumentation.

##### Wissen übergeben, nicht nur Zugänge

Der Teil, der sich am schwersten einfordern lässt, ist das Wissen über Eigenheiten: warum ein bestimmter Dienst auf einem ungewöhnlichen Port läuft, welches Skript nachts eine Datei abholt, welche Fachanwendung nach einem Neustart in einer bestimmten Reihenfolge gestartet werden muss. Dieses Wissen steht selten in der Dokumentation, weil es im Alltag entstanden ist.

Planen Sie deshalb mindestens einen begleiteten Übergabetermin ein, an dem alter und neuer Partner gemeinsam durch die Systeme gehen, und lassen Sie das Ergebnis protokollieren. Hilfreich ist eine vorbereitete Fragenliste: Welche Systeme sind besonders empfindlich? Welche Fehlermeldungen treten regelmäßig auf und sind unkritisch? Welche Änderungen standen zuletzt an und wurden verschoben? Was ist in den letzten zwölf Monaten schiefgegangen, und welche Ursache hatte es?

##### Datenrückgabe und Löschung – beides zugleich

Wurden im Auftrag personenbezogene Daten verarbeitet, verlangt Artikel 28 Absatz 3 der Datenschutz-Grundverordnung eine Vereinbarung, nach der der Auftragsverarbeiter die Daten nach Abschluss der Verarbeitungsleistung löscht oder zurückgibt – sofern nicht nach Unions- oder mitgliedstaatlichem Recht eine Pflicht zur Speicherung besteht. Die praktische Aufgabe besteht darin, diesen Vorbehalt aufzulösen, statt ihn zu ignorieren.

Denn Aufbewahrungspflichten gibt es reichlich. § 257 des Handelsgesetzbuchs verpflichtet Kaufleute, Handelsbücher, Inventare, Eröffnungsbilanzen und Jahresabschlüsse zehn Jahre aufzubewahren, Buchungsbelege acht Jahre und empfangene sowie abgesandte Handelsbriefe sechs Jahre; die Frist beginnt mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden ist. Zulässig ist die Aufbewahrung auf Datenträgern, wenn die Wiedergabe bildlich und inhaltlich übereinstimmt und die Unterlagen jederzeit innerhalb angemessener Frist lesbar gemacht werden können.

Daraus folgt eine Reihenfolge: erst die aufbewahrungspflichtigen Bestände identifizieren und in die eigene Umgebung übernehmen, dann prüfen, ob sie dort tatsächlich lesbar sind, und erst danach die Löschung beim alten Dienstleister beauftragen. Verlangen Sie eine schriftliche Löschbestätigung mit Datum, Umfang und Verfahren – auch für Sicherungssätze, die in einem Aufbewahrungszyklus noch Wochen oder Monate vorhanden bleiben.

##### Die Reihenfolge der Abschaltung

- Erstens: Überwachung und Alarmierung auf die neue Zuständigkeit umstellen. Bis das erledigt ist, darf niemand alte Wege abschalten.
- Zweitens: Die Datensicherung doppelt fahren – neue Strecke aufbauen, alte laufen lassen, bis mindestens eine geprüfte Wiederherstellung aus der neuen Strecke gelungen ist.
- Drittens: Fernzugriff für den neuen Partner einrichten und in einem echten Störungsfall oder einer Übung testen.
- Viertens: Verwaltungsportale und Domainverwaltung übertragen, solange der alte Partner noch mitwirkt.
- Fünftens: Kennwörter und Schlüssel erneuern, Fernwartungswege des alten Partners entfernen, Firewall-Freischaltungen zurücknehmen.
- Sechstens: Datenrückgabe abschließen, Lesbarkeit prüfen, Löschbestätigung einholen.
- Siebtens: Erst zuletzt die alten Zugänge und Systeme des ausscheidenden Dienstleisters vollständig deaktivieren.

Zwei Fehler wiederholen sich dabei besonders häufig. Der erste ist ein zu kurzer Überlappungszeitraum: Wer am Monatsende kündigt und am Monatsersten umstellt, hat keinen Tag Reserve für Rückfragen. Vier bis sechs Wochen Parallelbetrieb kosten Geld, aber sie kaufen die Möglichkeit, einen Schritt zu wiederholen. Der zweite ist der Verzicht auf ein Übergabeprotokoll – ein Dokument, das Punkt für Punkt festhält, was übergeben wurde, von wem, an wen und mit welchem Datum.

Unsere Einordnung: Der beste Zeitpunkt, einen Dienstleisterwechsel vorzubereiten, ist der Tag des Vertragsabschlusses. Wer schon beim ersten Vertrag festhält, welche Zugänge, Nachweise und Daten im Trennungsfall in welcher Frist und in welchem Format herausgegeben werden, muss diese Punkte später nicht verhandeln. Ein Wechsel wird dann zu dem, was er eigentlich ist: ein geplanter Vorgang mit einer Liste, nicht eine Verhandlung unter Zeitdruck.

Quellen: § 667 BGB – Herausgabepflicht – https://www.gesetze-im-internet.de/bgb/__667.html · § 257 HGB – Aufbewahrung von Unterlagen, Aufbewahrungsfristen – https://www.gesetze-im-internet.de/hgb/__257.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


#### Servermigration ohne Stillstand: So planen Profis den Umzug

Adresse: https://davinci-rechenzentrum.de/news/servermigration · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein Serverumzug muss den Betrieb nicht unterbrechen. Mit sauberer Vorbereitung, Parallelbetrieb und einem klaren Rückwegplan wird aus dem gefürchteten Wochenende ein unspektakulärer Termin.*

Kaum ein IT-Vorhaben wird so lange aufgeschoben wie ein Serverumzug. Die Sorge ist verständlich: Auf dem alten System läuft das Tagesgeschäft, und niemand möchte am Montagmorgen vor stehenden Arbeitsplätzen erklären, warum die Migration doch länger dauerte. Dabei ist Stillstand kein Naturgesetz, sondern fast immer die Folge fehlender Vorbereitung.

Anlässe gibt es derzeit genug: auslaufende Hardware, das Support-Ende von Windows Server 2016 am 12. Januar 2027, der Wechsel in ein Rechenzentrum oder die Zusammenlegung mehrerer Altsysteme auf eine virtualisierte Plattform. Die Methode ist in allen Fällen dieselbe. Dieser Beitrag beschreibt den Ablauf für ein einzelnes Serversystem oder eine zusammengehörige Servergruppe – von der Bestandsaufnahme bis zur Stilllegung des Altsystems.

##### Vor dem ersten Handgriff: die Bestandsaufnahme

Die meisten Überraschungen einer Migration sind in Wahrheit Abhängigkeiten, die niemand aufgeschrieben hat. Ein Server ist selten nur ein Server: Er beantwortet Namensanfragen, stellt Lizenzen bereit, nimmt Scans entgegen oder liefert Daten an eine Schnittstelle, die vor Jahren in einer anderen Abteilung eingerichtet wurde. Bevor ein Termin genannt wird, gehört deshalb auf den Tisch, was das Altsystem tatsächlich tut.

- Dienste und Anwendungen: Was läuft darauf, in welcher Version, und unterstützt der Hersteller die Zielumgebung?
- Schnittstellen: Welche anderen Systeme greifen zu – Warenwirtschaft, Buchhaltung, Zeiterfassung, Webshop?
- Feste Adressen und Namen: Drucker, Scanner, Maschinen und Skripte, in denen eine IP-Adresse oder ein Servername fest eingetragen ist.
- Lizenzen: Sind sie an Hardwaremerkmale oder einen Rechnernamen gebunden, und muss der Hersteller die Übertragung freischalten?
- Zeitgesteuerte Aufgaben: nächtliche Exporte, Datenbankjobs und Sicherungen, die nach dem Umzug niemand vermisst, bis die erste Auswertung fehlt.
- Zertifikate und Dienstkonten: Welche Zertifikate, technischen Benutzer und hinterlegten Kennwörter hängen am Altsystem?

Eine brauchbare Probe auf Vollständigkeit: das Altsystem gedanklich abschalten und jede Abteilung durchgehen. Wo niemand sicher antworten kann, lohnt ein Blick in die Verbindungsprotokolle des Servers über einige Tage. Was dort auftaucht und auf keiner Liste steht, ist genau die Abhängigkeit, die sonst am Umschaltabend auffällt.

##### Parallelbetrieb statt Hauruck

Der Kern jeder guten Migration ist der Parallelbetrieb: Das neue System wird vollständig aufgebaut, befüllt und getestet, während das alte weiterläuft. Erst wenn Anwendungen, Daten und Berechtigungen auf dem neuen System nachweislich funktionieren, folgt der Umschaltmoment – außerhalb der Arbeitszeiten, mit einem letzten Datenabgleich. Die Nutzer bemerken im besten Fall nichts außer einer kurzen Wartung.

Nachweislich heißt: Die Tests sind vorher aufgeschrieben und werden von den Fachabteilungen durchgeführt, nicht nur von der IT. Die Buchhaltung bucht einen Testbeleg, der Vertrieb druckt ein Angebot, das Lager scannt einen Artikel. Bewährt hat sich zudem eine kleine Pilotgruppe, die einige Tage auf dem neuen System arbeitet, bevor alle umgestellt werden. Große Datenbestände werden vorab kopiert und bis zum Stichtag laufend nachgezogen, sodass am Umschaltabend nur noch die Änderungen der letzten Stunden übertragen werden müssen.

##### Das Umschaltfenster als Drehbuch

Der Umschalttermin selbst sollte keine Entscheidungen mehr enthalten, sondern nur noch Ausführung. Das gelingt mit einem schriftlichen Ablauf, in dem jeder Schritt einen Verantwortlichen, eine erwartete Dauer und ein Prüfkriterium hat. Ein typischer Ablauf sieht so aus:

- Einige Tage vorher: die Gültigkeitsdauer der DNS-Einträge herabsetzen, damit neue Adressen schnell wirksam werden, und einen Änderungsstopp für das Altsystem ankündigen.
- Zu Beginn des Fensters: Nutzer abmelden, Dienste auf dem Altsystem anhalten, Schreibzugriffe sperren.
- Eine letzte Sicherung des Altsystems ziehen und prüfen, dann den finalen Datenabgleich starten.
- Namen, Adressen und Verweise auf das neue System umstellen.
- Die vorbereitete Testliste abarbeiten und jede Prüfung mit Uhrzeit abhaken.
- Zu einem vorher festgelegten Zeitpunkt entscheidet eine vorher benannte Person über Freigabe oder Abbruch.

Der letzte Punkt ist der wichtigste. Wer vorher festlegt, dass um drei Uhr morgens entschieden wird, verhindert, dass ein übermüdetes Team bis zum Morgen weiterprobiert, weil es fast geschafft scheint. Ein Abbruch nach Plan kostet einen Termin, aber keine Daten – und der zweite Versuch profitiert von allem, was der erste gezeigt hat.

##### Der Rückweg gehört zum Plan

Professionelle Migrationen haben immer einen definierten Rückwegplan: Bis zu welchem Punkt kann auf das Altsystem zurückgeschaltet werden, und wie lange bleibt es dafür bereit? Diese Absicherung nimmt dem Termin den Druck und verhindert, dass unter Zeitnot improvisiert wird.

Ein Detail wird dabei oft übersehen: Sobald auf dem neuen System produktiv gearbeitet wird, entstehen dort Daten, die das Altsystem nicht kennt. Ein Rückweg am dritten Tag bedeutet also nicht nur Umschalten, sondern auch das Zurückführen dieser Daten. Deshalb gehört in den Plan ein klarer Zeitpunkt, ab dem kein Rückweg mehr vorgesehen ist, und bis dahin eine Regel, wie neu entstandene Daten gesichert und übertragen würden.

Erst wenn das neue System einige Tage stabil trägt und die ersten lastintensiven Vorgänge wie Lohnlauf oder Monatsabschluss durchlaufen hat, wird das alte endgültig stillgelegt. Bis dahin bleibt es ausgeschaltet, aber unverändert verfügbar. Seine Datenträger werden anschließend nachweisbar gelöscht oder vernichtet – ein Schritt, der in vielen Projekten vergessen wird und bei ausgemusterter Hardware ein eigenes Datenschutzrisiko darstellt.

Bevor die Geschäftsleitung einen Umschalttermin freigibt, sollten vier Fragen schriftlich beantwortet sein: Liegt eine vollständige Liste der Abhängigkeiten vor? Wer aus den Fachabteilungen testet, und nach welcher Liste? Wann genau wird über Freigabe oder Abbruch entschieden, und von wem? Bis wann ist der Rückweg möglich? Wer diese vier Antworten in der Hand hat, hat den größten Teil des Risikos bereits vor dem ersten Handgriff aus dem Projekt genommen.

Quellen: SYS.1.1 Allgemeiner Server (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_1_Allgemeiner_Server_Edition_2023.pdf?__blob=publicationFile&v=3 · OPS.1.1.3 Patch- und Änderungsmanagement (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_1_3_Patch_und_Aenderungsmanagement_Edition_2023.pdf?__blob=publicationFile&v=3


#### Server richtig dimensionieren: Weder Sparzwang noch Übermaß

Adresse: https://davinci-rechenzentrum.de/news/server-richtig-dimensionieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Zu kleine Server bremsen das ganze Unternehmen, zu große verbrennen Budget. Die Wahrheit liegt in vier Kennzahlen, die sich vor jeder Beschaffung ermitteln lassen.*

Die Frage „Welchen Server brauchen wir?“ lässt sich seriös nicht mit einem Produktnamen beantworten, sondern nur mit vier Größen: Rechenleistung, Arbeitsspeicher, Speichergeschwindigkeit und Netzwerkdurchsatz. Wer sie kennt, kauft passend – und nicht nach Bauchgefühl oder Vertriebsempfehlung. Die Abweichung kostet in beide Richtungen Geld: Ein zu kleines System bremst jeden Arbeitsplatz, der darauf wartet; ein zu großes bindet Kapital und Lizenzen, die über Jahre ungenutzt bleiben.

##### Was die vier Größen wirklich bedeuten

- Rechenkerne: bestimmen, wie viele Aufgaben gleichzeitig laufen. Für Datenbanken und viele Branchenanwendungen zählt oft die Taktfrequenz mehr als die reine Kernzahl, weil einzelne Abfragen nicht beliebig parallel arbeiten.
- Arbeitsspeicher: der häufigste Engpass. Fehlt er, wird auf Speichermedien ausgelagert – und alles wird spürbar langsamer. Datenbanken nutzen freien Arbeitsspeicher zudem als Zwischenspeicher; mehr Speicher bedeutet dort unmittelbar weniger Zugriffe auf die Datenträger.
- Speichergeschwindigkeit: gemessen in Ein- und Ausgabeoperationen pro Sekunde (IOPS) und in Latenz, also der Wartezeit je Zugriff. Entscheidend bei Datenbanken und Terminalservern. NVMe-Speicher hat hier klassische Festplatten grundlegend abgelöst.
- Netzwerk: wird unterschätzt, sobald Sicherungen, Replikation und Nutzerzugriffe sich denselben Weg teilen. Eine nächtliche Sicherung, die bis in den Arbeitsbeginn hineinläuft, ist oft ein Netzwerk- und kein Speicherproblem.

##### Messen statt schätzen

Vor jeder Beschaffung lohnt eine Messung des Ist-Zustands über zwei bis vier Wochen. Die Realität weicht regelmäßig von der Vermutung ab – häufig braucht es mehr Arbeitsspeicher und weniger Rechenkerne als gedacht. Wichtig ist, dass der Messzeitraum die Lastspitzen enthält: Monatsabschluss, Lohnabrechnung, Inventur oder den Montagmorgen, an dem sich alle gleichzeitig anmelden. Eine Messung in der Urlaubszeit zeichnet ein zu freundliches Bild.

Aussagekräftig sind nicht Durchschnittswerte, sondern Spitzen und Wartezeiten. Ein Beispiel: Eine durchschnittliche Prozessorauslastung von 30 Prozent sagt wenig, wenn die Anwendung jeden Vormittag eine Stunde lang an der Grenze arbeitet. In virtualisierten Umgebungen gehört zusätzlich die Zeit dazu, die ein virtueller Server auf freie Prozessorkerne des Hosts wartet – ein Wert, der Engpässe zeigt, lange bevor die Auslastung auffällt. Beim Speicher zählen Latenz und Länge der Warteschlange mehr als der belegte Platz.

Hinzu kommt der Blick nach vorn. Welche Anwendungen kommen in den nächsten Jahren hinzu, wie entwickelt sich die Zahl der Arbeitsplätze, wie stark wächst der Datenbestand? Diese Fragen beantwortet nicht die IT allein, sondern die Geschäftsführung gemeinsam mit ihr. Eine geplante Übernahme, ein neuer Standort oder die Einführung eines Dokumentenmanagements verändern die Rechnung stärker als jede technische Kennzahl.

##### Reserven mit Maß

Als Faustregel bewährt sich eine Auslastung von rund 60 bis 70 Prozent im Normalbetrieb. Das lässt Luft für Lastspitzen, Wachstum und den Ausfall eines Knotens im Verbund – ohne dass dauerhaft teure Kapazität brachliegt.

Wie eng diese Reserve im Verbund wird, zeigt eine Beispielrechnung mit frei gewählten Werten: Drei gleich große Virtualisierungshosts arbeiten jeweils mit 60 Prozent Auslastung. Fällt einer aus, muss die Last – zusammen 180 Prozent eines Hosts – auf die verbliebenen zwei verteilt werden; jeder läuft dann bei 90 Prozent. Das trägt, allerdings ohne Spielraum für Spitzen. Bei 70 Prozent Grundauslastung ergäbe dieselbe Rechnung 105 Prozent je Host, der Verbund könnte den Ausfall nicht mehr vollständig auffangen. Die Reserve ist also keine Verschwendung, sondern die Bedingung dafür, dass Redundanz überhaupt greift.

Wichtiger als großzügige Erstausstattung ist ohnehin die Erweiterbarkeit: Ein System, das sich später um Arbeitsspeicher oder Speicherplatz ergänzen lässt, altert deutlich besser. Freie Speichersteckplätze und zusätzliche Laufwerksschächte sind in der Regel sinnvoller als Kapazität, die ab dem ersten Tag bezahlt, aber erst im vierten Jahr gebraucht wird. Wer erweitern will, sollte das allerdings nicht zu lange aufschieben – Komponenten älterer Generationen sind nach einigen Jahren oft nur noch eingeschränkt erhältlich.

##### Kerne kosten auch Lizenzen

Ein Aspekt, der bei der Dimensionierung gern fehlt, ist die Lizenzierung. Windows Server wird in der Standard- und der Datacenter-Edition nach physischen Prozessorkernen lizenziert, mit einer Untergrenze von acht Kernlizenzen je Prozessor und 16 je Server. Auch manche Datenbanksysteme rechnen nach Kernen ab. Ein Server mit mehr Kernen als nötig kostet daher nicht nur bei der Anschaffung mehr, sondern bei jeder Lizenzerweiterung und jedem Wartungsvertrag erneut.

Auch die Zahl der erlaubten virtuellen Maschinen hängt an der Edition: Die Standard-Edition deckt bei vollständig lizenzierten Kernen zwei virtuelle Betriebssysteminstanzen ab, weitere erfordern zusätzliche Lizenzen; die Datacenter-Edition erlaubt beliebig viele. Ob sich der Aufpreis lohnt, ist eine Rechenaufgabe, die vor der Wahl der Hardware gelöst sein sollte – nicht danach.

Wer eine Serverbeschaffung freigibt, kommt mit wenigen Prüffragen an das Angebot aus:

- Auf welcher Messung beruht die Auslegung, und über welchen Zeitraum wurde gemessen?
- Welche Auslastung ergibt sich im Normalbetrieb – und welche, wenn ein Knoten ausfällt?
- Wie viele Kerne werden lizenziert, und warum genau so viele?
- Welche Erweiterungen sind später ohne Austausch des Geräts möglich?
- Für welchen Nutzungszeitraum ist das System ausgelegt, und welches Wachstum ist darin berücksichtigt?

Ein Angebot, das diese Fragen nicht beantworten kann, beruht auf Annahmen – und die Folgen dieser Annahmen trägt am Ende der Käufer, nicht der Verkäufer.

Quellen: SYS.1.1 Allgemeiner Server (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_1_Allgemeiner_Server_Edition_2023.pdf?__blob=publicationFile&v=3 · Windows Server 2022 Performance Tuning Guidelines | Microsoft Learn – https://learn.microsoft.com/en-us/windows-server/administration/performance-tuning/


#### Wartungsfenster: Warum geplante Unterbrechungen billiger sind als ungeplante

Adresse: https://davinci-rechenzentrum.de/news/wartungsfenster-patch-management · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Kein Unternehmen mag Wartungsfenster. Doch wer Updates dauerhaft verschiebt, tauscht planbare Minuten gegen unplanbare Stunden – meist zum ungünstigsten Zeitpunkt.*

Updates gelten als lästig, weil sie kurzfristig stören. Ihr Ausbleiben stört langfristig deutlich mehr: Ungepatchte Systeme gehören zu den häufigsten Einstiegspunkten für Angriffe, und ungewartete Software fällt irgendwann von selbst aus – nur eben ohne Terminabsprache. Die eigentliche Frage lautet also nicht, ob ein Server unterbrochen wird, sondern ob das zu einem selbst gewählten Zeitpunkt geschieht.

Ein konstruiertes, aber alltagsnahes Szenario macht den Unterschied greifbar: Ein geplantes Fenster von 90 Minuten an einem Dienstagabend betrifft niemanden, der gerade arbeitet. Die Sicherung ist geprüft, der Ansprechpartner des Softwareherstellers weiß Bescheid, und falls etwas klemmt, bleibt die Nacht als Puffer. Derselbe Neustart, ungeplant um zehn Uhr vormittags ausgelöst durch einen Fehler oder einen Angriff, trifft alle Arbeitsplätze gleichzeitig – ohne vorbereitete Sicherung, ohne Rückweg und ohne verfügbaren Ansprechpartner. Die Technik ist in beiden Fällen dieselbe, der Schaden nicht.

##### Ein Rhythmus, der funktioniert

Bewährt hat sich ein fester monatlicher Turnus mit klarer Reihenfolge: zuerst Testsysteme, dann unkritische Server, zuletzt die Kernsysteme. Microsoft veröffentlicht seine regulären Sicherheitsupdates am zweiten Dienstag eines Monats, und auch andere Hersteller arbeiten mit festen Terminen. Ein Wartungsfenster einige Tage danach lässt Zeit, Berichte über fehlerhafte Updates abzuwarten und die Testsysteme zu beobachten, ohne die Lücke unnötig lange offen zu lassen.

Die Testreihenfolge setzt voraus, dass es überhaupt ein Testsystem gibt. Im Mittelstand fehlt oft eine vollständige Testumgebung; dann übernimmt ein weniger kritischer Server gleicher Bauart diese Rolle, oder die Fachanwendung wird als Kopie in einer abgeschotteten Umgebung vorab aktualisiert. Entscheidend ist, dass zwischen den Stufen genug Zeit liegt, damit Fehler auffallen, bevor sie das Kernsystem erreichen – ein oder zwei Arbeitstage genügen meist.

Sicherheitskritische Notfall-Patches durchbrechen diesen Rhythmus bewusst. Wird eine Lücke bereits aktiv ausgenutzt oder betrifft sie ein System, das direkt aus dem Internet erreichbar ist, wartet niemand auf den nächsten Monat. Dafür braucht es eine vorab vereinbarte Regel, wer einen Notfall-Patch freigibt und wer informiert wird, damit im Ernstfall keine Zeit mit Abstimmung verloren geht. Die Warnmeldungen des BSI und die Sicherheitshinweise der Hersteller sind dafür die naheliegenden Quellen – jemand muss sie allerdings verlässlich lesen, auch in der Urlaubszeit.

##### Mehr als das Betriebssystem

Patch-Management wird oft mit Windows-Updates gleichgesetzt. Die Angriffsfläche eines Servers ist jedoch breiter, und gerade die Komponenten abseits des Betriebssystems bleiben häufig jahrelang unberührt, weil sich niemand zuständig fühlt:

- Firmware und Fernverwaltungsschnittstellen von Servern, Speichersystemen und Netzwerkkomponenten.
- Die Virtualisierungsplattform und ihre Verwaltungsoberfläche.
- Firewalls, VPN-Zugänge und andere Systeme am Übergang zum Internet.
- Fachanwendungen und Datenbanken, deren Updates der Softwarehersteller oder ein Dienstleister einspielt.
- Hilfsprogramme auf dem Server wie Sicherungssoftware, Überwachungsagenten oder Werkzeuge zur Dokumentenverarbeitung.

Für jede dieser Gruppen sollte festgelegt sein, wer sie im Blick hat und in welchem Turnus sie aktualisiert wird. Das IT-Grundschutz-Kompendium des BSI beschreibt die Anforderungen dazu im Baustein OPS.1.1.3 „Patch- und Änderungsmanagement“ – eine brauchbare Vorlage auch für Unternehmen, die keine Zertifizierung anstreben. Kernaussage des Bausteins: Patches sind nach Erscheinen zeitnah zu bewerten und zu priorisieren, und für jede Änderung muss eine Rückfalllösung bereitstehen.

##### Der Ablauf eines Fensters

Vor jedem Fenster gilt dieselbe Reihenfolge: aktuelle Sicherung prüfen, Rückwegplan festlegen, dann patchen. Geprüft heißt dabei nicht, dass die Sicherungssoftware einen grünen Haken zeigt, sondern dass die letzte Sicherung vollständig ist und sich im Zweifel zurückspielen lässt. Bei virtuellen Servern kommt ein kurzfristiger Snapshot hinzu, der nach erfolgreicher Prüfung wieder entfernt wird, damit er nicht unbemerkt wächst.

Nach dem Einspielen folgt ein kurzer Funktionstest der wichtigsten Anwendungen, bevor das Fenster geschlossen wird: Anmeldung, ein Blick in die Warenwirtschaft, ein Testdruck. Dazu gehört eine knappe Notiz, was auf welchem System eingespielt wurde. Diese Dokumentation ist beim nächsten Fehlerbild oft die schnellste Spur, denn die erste Frage lautet fast immer, was sich seit gestern geändert hat.

##### Kommunikation macht den Unterschied

Ein angekündigtes Fenster am Dienstagabend erzeugt kaum Widerspruch; eine überraschende Unterbrechung am Dienstagvormittag kostet Vertrauen. Wer Wartungszeiten frühzeitig, verlässlich und immer im selben Rahmen ankündigt, gewöhnt die Organisation daran – und gewinnt den Spielraum, den ein sicherer Betrieb braucht. Die Ankündigung sollte dabei in der Sprache der Nutzer formuliert sein: nicht, welche Updates eingespielt werden, sondern welche Programme ab wann und bis wann nicht zur Verfügung stehen.

Hilfreich ist, das Fenster einmal verbindlich festzulegen und von der Geschäftsführung bestätigen zu lassen, etwa als fester Abend im Monat. Dann muss nicht jedes Update neu verhandelt werden, und Ausnahmen – ein Messetermin, der Jahresabschluss, eine Produktionsspitze – werden bewusst entschieden statt stillschweigend hingenommen. Verschobene Updates gehören auf eine Liste mit neuem Termin; sonst wird aus der Ausnahme unbemerkt die Regel.

Ob das Verfahren trägt, zeigen drei Angaben, die in keinem monatlichen Betriebsbericht fehlen sollten: Wie viele Systeme sind auf aktuellem Stand, welche nicht, und aus welchem Grund? Ein Server, der seit Monaten ohne Begründung ungepatcht bleibt, ist kein technisches Detail, sondern eine Risikoentscheidung, die niemand bewusst getroffen hat.

Quellen: OPS.1.1.3 Patch- und Änderungsmanagement – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_1_3_Patch_und_Aenderungsmanagement_Edition_2023.pdf?__blob=publicationFile&v=3 · Richtlinien für Updatekonformität und Benutzererfahrung – https://learn.microsoft.com/de-de/windows/deployment/update/update-policies


#### SLA lesen lernen: Was 99,9 Prozent Verfügbarkeit tatsächlich bedeuten

Adresse: https://davinci-rechenzentrum.de/news/sla-verstehen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Verfügbarkeitsversprechen klingen alle ähnlich – die Unterschiede stecken in Messzeitraum, Ausnahmen und Reaktionszeit. Eine Anleitung zum genauen Hinsehen.*

Verfügbarkeitsangaben wirken exakt, sind aber erklärungsbedürftig. 99,9 Prozent Verfügbarkeit erlauben rechnerisch rund 43 Minuten Ausfall pro Monat, 99,5 Prozent bereits gut dreieinhalb Stunden. Der Unterschied zwischen zwei scheinbar ähnlichen Zahlen ist also erheblich – und er hängt zusätzlich davon ab, worauf sie sich beziehen. Ein Service Level Agreement, kurz SLA, ist deshalb kein Datenblatt, sondern ein Vertragsteil, der wie jeder andere genau gelesen werden will.

##### Prozente in Minuten übersetzt

Die folgende Übersicht rechnet gängige Zusagen in zulässige Ausfallzeit um. Zugrunde liegen ein Monat mit 30 Tagen und ein Jahr mit 365 Tagen; Wartungsfenster und vertragliche Ausnahmen sind darin noch nicht berücksichtigt.

- 99 Prozent: rund 7 Stunden 12 Minuten im Monat, im Jahr gut dreieinhalb Tage.
- 99,5 Prozent: rund 3 Stunden 36 Minuten im Monat, im Jahr knapp 44 Stunden.
- 99,9 Prozent: rund 43 Minuten im Monat, im Jahr knapp 8 Stunden 46 Minuten.
- 99,99 Prozent: gut 4 Minuten im Monat, im Jahr knapp 53 Minuten.

Schon diese Übersicht zeigt, warum der Bezugszeitraum zählt. Ein Jahreswert von 99,9 Prozent ist auch dann eingehalten, wenn das System an einem einzigen Arbeitstag acht Stunden am Stück steht und den Rest des Jahres störungsfrei läuft. Für einen Betrieb, der an diesem Tag keine Aufträge erfassen konnte, ist das ein schwacher Trost.

##### Die Stellen, an denen man genau lesen sollte

- Messzeitraum: monatlich oder jährlich? Ein Jahreswert verdeckt einen schlechten Monat vollständig.
- Ausnahmen: Zählen angekündigte Wartungen, Netzstörungen Dritter, höhere Gewalt oder Fehler in Software des Kunden mit? Eine lange Ausnahmeliste kann eine hohe Zusage weitgehend entwerten. Werden Wartungen herausgerechnet, sollte der Vertrag ihre Häufigkeit, Dauer und Ankündigungsfrist begrenzen.
- Bezugszeit: Wird rund um die Uhr gemessen oder nur innerhalb vereinbarter Servicezeiten? Im zweiten Fall zählt ein Ausfall am Samstag nicht – auch dann nicht, wenn gerade am Wochenende Bestellungen eingehen.
- Geltungsbereich: Gilt der Wert für das Rechenzentrum, den Server oder die Anwendung, mit der tatsächlich gearbeitet wird?
- Definition von Ausfall: Gilt ein System, das extrem langsam reagiert oder nur für einen Teil der Nutzer erreichbar ist, als verfügbar?
- Messung und Nachweis: Wer misst, an welcher Stelle, und muss der Kunde einen Ausfall innerhalb einer Frist selbst melden und belegen, um Ansprüche geltend zu machen? Ein monatlicher Bericht über die tatsächlich erreichte Verfügbarkeit sollte selbstverständlich sein.

##### Warum sich Verfügbarkeiten nicht einfach addieren

Für den Arbeitsplatz zählt nicht die Verfügbarkeit einer einzelnen Komponente, sondern die der ganzen Kette. Zur Veranschaulichung, die Werte sind angenommen: Eine Anwendung läuft auf einem Server mit 99,9 Prozent Zusage, ist über eine Internetanbindung mit 99,5 Prozent erreichbar und hängt an einem Verzeichnisdienst mit ebenfalls 99,9 Prozent. Fällt jede Komponente unabhängig von den anderen aus, ergibt sich für die Kette das Produkt der Einzelwerte – rund 99,3 Prozent. Das entspricht etwa fünf Stunden möglicher Ausfallzeit im Monat, obwohl keine einzelne Zusage schlecht klingt.

Die Konsequenz ist unbequem, aber nützlich: Das schwächste Glied bestimmt das Ergebnis, und es liegt oft außerhalb des Vertrags, über den gerade verhandelt wird. Wer seine Anwendungen in ein Rechenzentrum verlagert, sollte deshalb die eigene Internetanbindung mit derselben Sorgfalt prüfen wie das SLA des Anbieters.

Umgekehrt wirkt Redundanz: Zwei voneinander unabhängige Internetanbindungen mit je 99,5 Prozent fallen rechnerisch nur dann gemeinsam aus, wenn beide zugleich gestört sind – die kombinierte Verfügbarkeit läge im selben Beispiel über 99,99 Prozent. Die Einschränkung steckt im Wort unabhängig. Laufen beide Leitungen durch denselben Kabelweg ins Gebäude oder über dieselbe Technik desselben Netzbetreibers, fallen sie im Ernstfall gemeinsam aus, und die schöne Rechnung gilt nicht mehr.

##### Reaktionszeit schlägt Verfügbarkeitsprozente

Für den Alltag ist eine andere Zahl oft wichtiger: Wie schnell beginnt jemand mit der Bearbeitung, wenn etwas nicht funktioniert – und ist diese Person befugt zu entscheiden? Eine Erreichbarkeit innerhalb von 15 Minuten im Notfall wirkt sich spürbarer aus als die dritte Nachkommastelle einer Verfügbarkeitszusage. Prüfen Sie außerdem, ob die zugesagten Zeiten rund um die Uhr gelten oder nur zu Bürozeiten.

Dabei lohnt die Unterscheidung zwischen Reaktionszeit und Wiederherstellungszeit. Reaktion bedeutet oft nur, dass eine Störungsmeldung angenommen und eingeordnet wurde – nicht, dass das Problem behoben ist. Aussagekräftiger ist eine Zusage, bis wann ein Dienst wieder nutzbar ist, notfalls über eine Übergangslösung. Ebenso wichtig ist die Einstufung: Wer legt fest, ob eine Störung als kritisch gilt, und nach welchen Kriterien? Steht das nicht im Vertrag, entscheidet im Zweifel der Anbieter.

Ein letzter Punkt betrifft die Folgen einer Verfehlung. Üblich sind Gutschriften auf das monatliche Entgelt, häufig nach oben begrenzt. Den tatsächlichen Schaden eines Betriebsstillstands decken sie praktisch nie ab. Ein SLA ist deshalb vor allem ein Instrument, um Erwartungen messbar zu machen – kein Ersatz für eigene Vorsorge durch Sicherungen, Notfallplanung und gegebenenfalls eine passende Versicherung.

Wer ein SLA prüft, sollte am Ende drei Sätze formulieren können: wie lange die Anwendung im ungünstigsten Fall stehen darf, ohne dass der Vertrag verletzt ist; wie schnell eine befugte Person reagiert, auch nachts und am Wochenende; und was geschieht, wenn beides nicht eingehalten wird. Lassen sich diese Sätze aus dem Vertrag nicht ableiten, ist das der Anlass für Nachfragen – vor der Unterschrift.

Quellen: Kriterienkatalog C5 – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/kriterienkatalog-c5_node.html · C5 Einführung – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/C5_Einfuehrung/C5_Einfuehrung_node.html


### Ressort: Cloud & Infrastruktur


#### Microsoft 365 löscht nach 30 Tagen – und niemand hat es Ihnen gesagt

Adresse: https://davinci-rechenzentrum.de/news/microsoft-365-loescht-nach-30-tagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 4 Min. Lesezeit

*Ein gelöschter Benutzer ist nach Microsofts Dokumentation 30 Tage lang wiederherstellbar, mit Postfach und allem. Danach nicht mehr – auch nicht über den Support. Die Frist steht in der Dokumentation, nicht im Vertrag, und sie kollidiert mit sechs bis zehn Jahren Aufbewahrungspflicht. Was das für ausgeschiedene Mitarbeiter, Prüfer und Ihre Sicherung bedeutet.*

Der Anruf kommt meist von der Buchhaltung, und er kommt im Februar. Eine Lieferantenrechnung aus dem Oktober wird gesucht, sie ging per Mail an einen Mitarbeiter, der im November ausgeschieden ist. Sein Konto wurde im Dezember gelöscht – ordentlich, mit Lizenz sparen und Aufräumen. Im Februar ist das Konto nicht mehr unter „Gelöschte Benutzer“, und das Postfach ist nirgends. Microsoft hat es nicht mehr. Der Support bestätigt das freundlich.

Die Frist, die hier abgelaufen ist, steht in Microsofts Dokumentation: Ein gelöschtes Benutzerkonto kann innerhalb von 30 Tagen nach dem Löschen mit allen zugehörigen Daten wiederhergestellt werden – Postfach, OneDrive, Mitgliedschaften. Nach den 30 Tagen nicht mehr. Das ist keine versteckte Klausel, sondern ein dokumentiertes Verhalten des Dienstes; wir haben es am 2. Oktober 2026 noch einmal nachgelesen. Es ist nur niemandem gesagt worden, der die Löschung veranlasst hat.

##### Die Fristen, die gelten

Drei Zahlen, alle aus Microsofts eigener Dokumentation, Stand der Prüfung. Gelöschte Benutzer: 30 Tage wiederherstellbar, danach endgültig. Gelöschte Elemente in SharePoint und OneDrive: 93 Tage ab dem Löschen vom ursprünglichen Speicherort, über beide Papierkorbstufen zusammen. Gelöschte Mails nach dem Papierkorb: die Aufbewahrung gelöschter Elemente des Postfachs, standardmäßig 14 Tage, vom Administrator auf bis zu 30 Tage einstellbar. Wer Aufbewahrungsrichtlinien oder eine Beweissicherung eingerichtet hat, hält länger – aber nur, was die Richtlinie erfasst, und nur, solange niemand sie ändert.

Diese Werte kann Microsoft ändern, und sie haben sich in den vergangenen Jahren mehrfach geändert. Maßgeblich ist die jeweils aktuelle Dokumentation. Was sich nicht ändert, ist das Prinzip dahinter, das Microsoft selbst als geteilte Verantwortung beschreibt: Der Anbieter verantwortet, dass der Dienst läuft. Die Daten darin verantwortet der Kunde. Verfügbarkeit ist nicht Sicherung – und die Fristen oben sind die ganze Kulanz, die die Plattform dafür vorsieht.

##### Warum 30 Tage mit sechs Jahren kollidieren

§ 147 AO verlangt, Handels- und Geschäftsbriefe sechs Jahre aufzubewahren, Buchungsbelege und Rechnungen länger – und Geschäftsbriefe sind heute E-Mails. Die Rechnung, die im Postfach des ausgeschiedenen Mitarbeiters lag, war ein Buchungsbeleg. Dass sie nach 30 Tagen weg ist, ist kein technisches Missgeschick, sondern ein Verstoß gegen eine Aufbewahrungspflicht, den die Betriebsprüfung so behandelt.

Die GoBD setzen noch eines drauf: Rz. 152 verlangt, dass das Verfahren die Absicherung gegen Verlust beschreibt, und die Unveränderbarkeit nach Rz. 107 bis 110 gilt auch für Belege, die als E-Mail eingehen. Ein Postfach ist kein Archiv – das ist der Grund, warum Häuser ein Dokumentenmanagement betreiben. Aber zwischen Eingang und Archivierung liegt das Postfach, und wenn der Mitarbeiter vorher geht, liegt der Beleg nur dort. Der Wirtschaftsprüfer fragt deshalb zweierlei: Wie archivieren Sie, und wie sichern Sie das, was noch nicht archiviert ist?

##### Was beim Austritt zu tun ist

Der häufigste Datenverlust in Microsoft 365 ist kein Angriff und kein Ausfall, sondern der Austritt eines Mitarbeiters mit anschließendem Aufräumen. Der bessere Ablauf dauert zehn Minuten und gehört in die Austrittscheckliste: Konto sperren statt löschen. Postfach in ein freigegebenes Postfach umwandeln – das braucht bis 50 Gigabyte keine Lizenz und bleibt erreichbar. Weiterleitung an den Nachfolger einrichten. OneDrive-Inhalte dem Vorgesetzten zuweisen. Erst nach einer festgelegten Frist – ein Jahr ist üblich – löschen, und vorher prüfen, ob alles Aufbewahrungspflichtige im Archiv ist.

Das verhindert den Februar-Anruf, aber es löst nicht das Problem dahinter. Es bleibt eine Plattform, auf der Daten mit Fristen verschwinden, die kürzer sind als jede gesetzliche Pflicht, und auf der ein Administratorfehler – oder ein Angreifer mit Administratorrechten – alles erreicht, was dort liegt. Die Antwort darauf ist dieselbe wie bei jedem anderen System: eine Sicherung außerhalb.

##### Außerhalb heißt: bei einem anderen Anbieter

Microsoft bietet inzwischen einen eigenen Sicherungsdienst für Exchange, SharePoint und OneDrive an. Er ist für den Fall „Nutzer hat etwas gelöscht“ eine brauchbare Ergänzung. Er liegt aber auf derselben Plattform, beim selben Anbieter, unter demselben Mandanten und denselben Rechten – wer die Plattform kontrolliert, kontrolliert ihn mit. Die 3-2-1-Regel verlangt eine Kopie außer Haus, und für Microsoft 365 ist „außer Haus“ ein zweiter Anbieter.

Unsere Sicherung läuft auf Veeam Backup for Microsoft 365 im Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst – nach Herstellerangabe mit 30 Tagen Unveränderbarkeit auf S3-Speicher und bis zu zehn Jahren Aufbewahrung, lizenziert je Nutzer mit Speicher-Flatrate. Das Postfach des Mitarbeiters, der vor drei Jahren gegangen ist, ist dann eine Wiederherstellung von zehn Minuten – in das Original, in ein anderes Postfach oder als Export. Und die Frage des Prüfers, wie Geschäftsbriefe sechs Jahre verfügbar bleiben, hat eine Antwort, die nicht an Microsofts Fristen hängt.

##### Drei Dinge für diese Woche

- Unter Benutzer → Gelöschte Benutzer nachsehen, wer dort steht und wie lange noch – und wiederherstellen, was aufbewahrungspflichtig sein könnte.
- Die Aufbewahrung gelöschter Elemente aller Postfächer auf 30 Tage setzen; der Standard sind 14.
- Die Austrittscheckliste um den Punkt „sperren, freigeben, nicht löschen“ ergänzen – und entscheiden, ob eine Sicherung außerhalb der Plattform eingerichtet wird, bevor der nächste Februar kommt.

Quellen: Wiederherstellen eines Benutzers – Microsoft 365 Admin (Konto und alle Daten innerhalb von 30 Tagen) – https://learn.microsoft.com/de-de/microsoft-365/admin/add-users/restore-user · Wiederherstellen gelöschter Elemente aus dem Papierkorb der Websitesammlung (93 Tage in SharePoint in Microsoft 365) – https://support.microsoft.com/de-de/office/wiederherstellen-gel%C3%B6schter-elemente-aus-dem-papierkorb-der-websitesammlung-5fa924ee-16d7-487b-9a0a-021b9062d14b · § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen – https://www.gesetze-im-internet.de/ao_1977/__147.html · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 152 (Absicherung gegen Verlust) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) – https://www.terracloud.de/


#### Einmalanmeldung einführen, ohne einen Generalschlüssel zu schaffen

Adresse: https://davinci-rechenzentrum.de/news/single-sign-on-einfuehren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Eine Anmeldung für alle Anwendungen erspart Passwortzettel und beschleunigt den Austritt. Sie bündelt aber auch das Risiko. Voraussetzungen, Reihenfolge und die Notfallzugänge, die vorher stehen müssen.*

Der Ausgangszustand ist in vielen Betrieben derselbe: vierzehn Anwendungen, vierzehn Anmeldungen, ein Zettel in der Schreibtischschublade. Die Folgen sind bekannt – schwache und wiederverwendete Passwörter, ein Helpdesk, der überwiegend Kennwörter zurücksetzt, und ein Austrittsprozess, bei dem niemand sicher sagen kann, ob wirklich alle Zugänge geschlossen sind.

Einmalanmeldung, im Fachjargon Single Sign-on, löst genau dieses Problem: Die Anwendung fragt nicht mehr selbst nach einem Passwort, sondern verlässt sich auf die Anmeldung bei einem zentralen Identitätsanbieter. Sie ist damit weder ein Passwortspeicher, der Kennwörter ordentlich verwahrt, noch ein zweiter Faktor. Sie verlegt die Anmeldung an eine Stelle – mit allen Vorteilen und einem neuen Risiko.

##### Welche Verfahren zusammenkommen

Technisch gibt es nicht ein Verfahren, sondern mehrere, und in einer gewachsenen Umgebung kommen fast alle vor. Moderne Anwendungen im Web nutzen OpenID Connect und OAuth 2.0. Ältere, aber verbreitete Fachanwendungen setzen auf SAML, bei dem der Identitätsanbieter eine signierte Bestätigung ausstellt. Für Anwendungen mit reiner Anmeldemaske bleibt das kennwortbasierte Verfahren, bei dem das Kennwort zentral hinterlegt und automatisch eingetragen wird.

Im eigenen Netz kommen die integrierte Windows-Authentisierung und kopfzeilenbasierte Verfahren hinzu, die sich über einen Anwendungsproxy auch von außen nutzbar machen lassen. Die Wahl folgt nicht dem Geschmack, sondern dem, was die Anwendung unterstützt. Für die Planung ist deshalb die erste Arbeit immer dieselbe: eine Liste aller Anwendungen mit der Angabe, welches Verfahren sie beherrschen.

##### Voraussetzungen: erst aufräumen, dann anbinden

Einmalanmeldung verstärkt die Ordnung, die im Verzeichnis vorhanden ist – und ebenso die Unordnung. Wer mit ungepflegten Kennungen anbindet, verteilt die Altlasten auf alle angebundenen Anwendungen. Sechs Punkte sollten deshalb vorher stehen:

- Ein führendes Verzeichnis mit eindeutigen Kennungen: Jede Person hat genau ein Konto, jedes Konto gehört genau einer Person, und ausgeschiedene Konten sind gesperrt.
- Gepflegte Merkmale: Die Kennung, mit der sich Anwendungen später auf eine Person beziehen, muss stabil sein. Eine E-Mail-Adresse, die bei Heirat oder Namensänderung wechselt, ist als dauerhafter Schlüssel ungeeignet.
- Ein zweiter Faktor, mindestens für alle Konten mit Verwaltungsrechten. Ohne ihn wird die Einmalanmeldung tatsächlich zu dem Generalschlüssel, den Kritiker in ihr sehen.
- Rollen und Gruppen, die vergeben werden können: Nach der Anbindung entscheidet die Gruppenzugehörigkeit, wer eine Anwendung überhaupt sieht.
- Protokollierung der Anmeldungen mit einer festgelegten Aufbewahrungsdauer und einer benannten Person, die sie auswertet.
- Eine Zuständigkeit für Zertifikate: Bei SAML-Anbindungen erzeugt der Identitätsanbieter ein Signaturzertifikat, das im Standard drei Jahre gültig ist. Läuft es unbemerkt ab, fällt die Anmeldung an dieser Anwendung aus.

Der letzte Punkt ist der klassische Stolperstein nach zwei Jahren. Microsoft empfiehlt in seiner Planungsanleitung ausdrücklich, das Ablaufdatum zu dokumentieren, einen Prozess für den Austausch festzulegen und eine eng überwachte Verteilerliste für zertifikatsbezogene Benachrichtigungen zu führen. Das kostet einmal eine halbe Stunde und verhindert einen Ausfall, der am Tag seines Eintretens niemandem erklärbar ist.

##### Die Reihenfolge entscheidet über die Akzeptanz

Anwendungen werden nicht gleichzeitig angebunden, sondern in einer Reihenfolge, die aus zwei Fragen folgt: Wie viele Menschen betrifft eine Störung, und wie gut ist das Verfahren dokumentiert? Den Anfang macht deshalb eine Anwendung mit kleinem, technisch geübtem Nutzerkreis und klarer Anleitung des Herstellers – typischerweise ein Verwaltungswerkzeug der IT selbst.

Danach folgen die breit genutzten Dienste, bei denen der Nutzen am größten ist: Postfach, Dateiablage, Besprechungsdienst, Personalportal. Erst zum Schluss kommen die Anwendungen, an denen der Betrieb hängt – Warenwirtschaft, Produktionsplanung, Kassensysteme – und zwar mit Rückweg: Die bisherige Anmeldung bleibt eine vereinbarte Zeit lang parallel möglich, bevor sie abgeschaltet wird.

Zwei Sonderfälle brauchen eine eigene Entscheidung. Fachsoftware, die kein Verbundverfahren beherrscht, bleibt zunächst außen vor; hier lohnt die Frage an den Hersteller, ob und wann er es vorsieht. Geteilte Konten, etwa für Auftritte in sozialen Netzwerken, lassen sich über das kennwortbasierte Verfahren einbinden: Das Kennwort wird zurückgesetzt, zentral hinterlegt und ist danach niemandem mehr bekannt – auch nicht der Person, die es eingerichtet hat.

Für jede Anbindung gilt dieselbe knappe Vorbereitung: festlegen, wer die Anwendung fachlich verantwortet, welche Gruppe Zugriff erhält, welches Verfahren verwendet wird und wer im Störfall auf beiden Seiten erreichbar ist. Vier Zeilen je Anwendung, die später die Fehlersuche tragen.

##### Das Risiko der Bündelung – und was es begrenzt

Der Einwand gegen Einmalanmeldung ist berechtigt: Wer ein Konto übernimmt, steht nicht vor einer, sondern vor allen angebundenen Anwendungen. Dieses Risiko verschwindet nicht, es wird bewirtschaftet. Wirksam sind gestufte Anforderungen – für Anwendungen mit Personal-, Kunden- oder Zahlungsdaten eine erneute Anmeldung und ein phishing-resistenter Faktor, für unkritische Werkzeuge die einfache Sitzung.

Hinzu kommen kürzere Sitzungsdauern an gemeinsam genutzten Geräten, eine sichtbare Abmeldefunktion, die tatsächlich alle Anwendungen beendet, und eine Auswertung der Anmeldeprotokolle auf Auffälligkeiten. Ein zweites, oft unterschätztes Risiko ist die Verfügbarkeit: Fällt der Identitätsanbieter aus, fällt nicht eine Anwendung aus, sondern die Anmeldung an allen. Diese Abhängigkeit gehört in den Notfallplan, mit der Frage, welche Abteilungen dann wie lange weiterarbeiten können.

##### Notfallzugänge: die Tür, die von innen aufgeht

Sobald die Anmeldung zentral läuft, kann sich ein Unternehmen aussperren – durch eine fehlerhafte Zugriffsregel, einen Ausfall des Anbieters, ein verlorenes Gerät oder das Ausscheiden der letzten Person mit Verwaltungsrechten. Deshalb gehören Notfallzugänge zur Einführung, nicht in eine späte Projektphase. Microsoft beschreibt dafür einen Satz von Regeln, der sich auf andere Umgebungen übertragen lässt:

- Mindestens zwei Notfallkonten, damit ein einzelnes verlorenes Mittel nicht zum Ausschluss führt.
- Keine Abhängigkeit von der Verbundanmeldung: Die Konten werden im Zielsystem selbst geführt, nicht aus einem anderen Verzeichnis übernommen, und der Notfallzugang für lokale Systeme bleibt vom Notfallzugang für Cloud-Dienste getrennt.
- Ein phishing-resistentes Anmeldeverfahren, das sich von dem der übrigen Verwaltungskonten unterscheidet – etwa ein Sicherheitsschlüssel, wenn im Alltag eine App genutzt wird.
- Ausnahme von den Zugriffsregeln, die eine Anmeldung blockieren oder einschränken würden; andernfalls versagt das Konto genau in der Lage, für die es gedacht ist.
- Keine Bindung an eine einzelne Person und keine Registrierung auf einem privaten Gerät. Die Zugangsmittel liegen an getrennten, gesicherten Orten, zugänglich für mehrere berechtigte Personen.
- Überwachung jeder Anmeldung mit Benachrichtigung, eine Nachbetrachtung nach jeder Nutzung und eine Funktionsprüfung mindestens alle 90 Tage.

Die Funktionsprüfung ist der Punkt, der in der Praxis am häufigsten entfällt – und der einzige, der beweist, dass der Notfallzugang funktioniert. Sie umfasst mehr als eine Anmeldung: Auch die Liste der berechtigten Personen, die Erreichbarkeit der Aufbewahrungsorte und die Frage, ob die Überwachungsmeldung tatsächlich bei jemandem ankommt, gehören dazu.

##### Die Umstellung ist auch ein Kommunikationsvorhaben

Aus Sicht der Belegschaft ändert sich etwas Vertrautes: Die gewohnte Anmeldemaske einer Anwendung verschwindet und wird durch eine andere ersetzt. Das erzeugt zuverlässig die Vermutung, man sei auf einer falschen Seite gelandet – ausgerechnet bei Menschen, die auf Phishing-Merkmale achten. Eine kurze Ankündigung mit einem Bild der neuen Maske und der Angabe, welche Adresse dort korrekt ist, erspart mehr Rückfragen als jede Anleitung.

Ebenso wichtig ist die Vorbereitung des Helpdesks. Er braucht für die Umstellungswoche zwei Dinge: Zugriff auf die Anmeldeprotokolle, um unterscheiden zu können, ob eine Anmeldung am Identitätsanbieter oder an der Anwendung scheitert, und ein festes Verfahren für das Zurücksetzen des zweiten Faktors, das die Identität unabhängig prüft. Sonst wird die Umstellung selbst zum Anlass für Anrufe, die keiner sein sollten.

Am Ende ist Einmalanmeldung keine Frage der Technik, sondern der Reihenfolge. Wer das Verzeichnis vorher ordnet, klein anfängt, kritische Anwendungen zuletzt anbindet und die Notfalltür vorher einbaut, gewinnt eine Umgebung, in der ein Austritt mit einer Sperrung erledigt ist. Wer die Reihenfolge umdreht, hat am Ende dieselben vierzehn Anwendungen – nur mit einem gemeinsamen Angriffspunkt.

Quellen: IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/02_ORP_Organisation_und_Personal/ORP_4_Identitaets_und_Berechtigungsmanagement_Editon_2023.pdf?__blob=publicationFile&v=3 · Planung einer Single Sign-On-Bereitstellung – https://learn.microsoft.com/de-de/entra/identity/enterprise-apps/plan-sso-deployment · Verwalten von Administratorkonten für den Notfallzugriff – https://learn.microsoft.com/de-de/entra/identity/role-based-access-control/security-emergency-access


#### Wenn jede Abteilung ihr eigenes Werkzeug abonniert

Adresse: https://davinci-rechenzentrum.de/news/saas-wildwuchs-konsolidieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 13. September 2026 · Lesezeit: 6 Min. Lesezeit

*Nicht jedes überflüssige Abonnement ist heimlich entstanden – die meisten sind genehmigt, bezahlt und vergessen. Wie Sie den Bestand aufnehmen, Doppelungen finden und Fristen in den Griff bekommen.*

Es gibt zwei Arten von Diensten, die ein Unternehmen nicht überblickt. Die erste kennt niemand: Werkzeuge, die an der IT vorbei eingerichtet wurden. Die zweite ist genehmigt, wird bezahlt und steht in der Buchhaltung – nur weiß niemand mehr, wer sie braucht, wer sie verwaltet und wann der Vertrag endet. Um diese zweite Art geht es hier.

Der Unterschied ist wichtig, weil er unterschiedliche Mittel verlangt. Unbekannte Dienste muss man erst sichtbar machen. Bekannte Dienste muss man ordnen: Bestand, Zweck, Zuständigkeit, Vertrag. Das ist weniger spektakulär und meist ergiebiger, denn hier liegen die Doppelungen, die jeden Monat abgerechnet werden.

##### Wie der Bestand entsteht, obwohl alles genehmigt war

Ein Dienst als Abonnement ist der bequemste Beschaffungsvorgang, den es gibt: kein Server, keine Installation, kein Investitionsantrag. Der Vertrieb braucht ein Werkzeug für Angebotsverfolgung, das Marketing eines für Newsletter, die Personalabteilung eines für Bewerbungen, die Technik eines für Fernzugriff. Jede Entscheidung ist für sich richtig und wird auch ordnungsgemäß genehmigt.

Was fehlt, ist die Gesamtsicht. Niemand vergleicht, ob das neue Werkzeug eine Funktion enthält, die im vorhandenen Paket schon bezahlt wird. Niemand notiert, wer nach dem Ausscheiden des ursprünglichen Antragstellers zuständig ist. Und niemand führt die Kündigungsfristen an einer Stelle. Nach drei Jahren ergibt das ein Portfolio, das gewachsen ist wie eine Ablage ohne Ordnung – nicht heimlich, sondern unbeobachtet.

##### Die Bestandsaufnahme beginnt in der Buchhaltung

Der schnellste Weg zu einer vollständigen Liste führt nicht über die IT, sondern über die Zahlungsströme. Wiederkehrende Beträge lassen sich nicht verstecken, auch dann nicht, wenn eine Anwendung längst niemandem mehr auffällt. Vier Quellen ergeben zusammen ein belastbares Bild:

- Die Lieferantenliste und die Sachkonten der Buchhaltung für die letzten zwölf Monate, gefiltert nach wiederkehrenden Beträgen und nach Konten für Software und Fremdleistungen.
- Der Vertragsordner: Bestellungen, Auftragsbestätigungen, Angebotsschreiben und die zugehörigen allgemeinen Geschäftsbedingungen, aus denen Laufzeit und Frist hervorgehen.
- Das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO, das ohnehin geführt werden muss und die Dienste benennt, über die personenbezogene Daten laufen.
- Die Anmeldeverwaltung: Welche fremden Anwendungen sind an die Benutzerverwaltung angebunden, und welche werden mit eigenen Zugangsdaten betrieben?

Aus den vier Quellen entsteht eine einzige Liste mit acht Spalten: Dienst, Zweck in einem Satz, Zahl der aktiven Nutzer, Art der verarbeiteten Daten, Vertragsbeginn, Laufzeit, Kündigungsfrist, verantwortliche Person. Der BSI-Grundschutz verlangt für die Cloud-Nutzung eine solche Service-Definition je Dienst und eine Dokumentation aller geplanten und genutzten Dienste. Das klingt aufwendiger, als es ist: Die meisten Zeilen sind in wenigen Minuten gefüllt.

Eine Zahl verdient dabei besondere Aufmerksamkeit: die Zahl der aktiven Nutzer im Verhältnis zu den bezahlten Plätzen. Viele Anbieter zeigen sie in ihrer Verwaltungsoberfläche an. Abonnements, die nach einer Pilotphase für eine größere Gruppe bestellt und nie angepasst wurden, fallen hier sofort auf – ebenso Dienste, die seit Monaten von niemandem mehr geöffnet wurden.

##### Doppelungen erkennen: nach Funktion sortieren, nicht nach Produktnamen

Der zweite Schritt ist eine Umsortierung. Nicht nach Anbieter oder Abteilung, sondern nach Funktion: Dateiablage, Videobesprechung, Kurznachrichten, Aufgabenverwaltung, Umfragen, Terminabstimmung, elektronische Signatur, Passwortverwaltung, Fernzugriff. Sobald in einer Zeile mehr als ein Produkt steht, beginnt die Prüfung – und sie endet überraschend oft bei einem Paket, das eine dieser Funktionen bereits enthält.

Ein Beispiel mit angenommenen Zahlen zeigt die Größenordnung. Ein Unternehmen mit 80 Beschäftigten führt 22 Abonnements. In drei Funktionsgruppen bestehen Doppelungen, betroffen sind angenommen 30, 18 und 12 Nutzerplätze. Werden diese 60 Plätze abgebaut, entfallen über zwölf Monate 720 bezahlte Nutzermonate für Funktionen, die an anderer Stelle ohnehin bezahlt werden. Die Zahlen sind Annahmen; die Rechnung lässt sich mit den eigenen Werten in einer halben Stunde nachvollziehen.

Eine Doppelung ist allerdings nicht immer ein Fehler. Ein Fachwerkzeug kann eine Funktion deutlich besser abdecken als das Paket, in dem sie nebenbei enthalten ist, und ein Wechsel kostet Einarbeitung. Die Entscheidung gehört deshalb dem Fachbereich, nicht der Kostenrechnung. Was die Liste leistet, ist die Frage sichtbar zu machen – und sie einmal bewusst zu beantworten statt gar nicht.

##### Der Kalender bestimmt, was möglich ist

Jede Erkenntnis über Doppelungen ist wertlos, wenn sie nach dem Verlängerungstermin eintrifft. Deshalb steht am Anfang der Konsolidierung kein Vergleich, sondern ein Kalender: Für jeden Dienst wird der Termin eingetragen, zu dem eine Änderung möglich ist – rückwärts gerechnet aus Vertragsende und Kündigungsfrist, mit einer Vorwarnung von mindestens einem Monat.

Im Geschäftsverkehr sind längere Laufzeiten und stillschweigende Verlängerungen verbreitet; maßgeblich ist, was im Vertrag und in den Geschäftsbedingungen steht. Zu prüfen sind vier Punkte: Verlängert sich der Vertrag automatisch, und um welchen Zeitraum? Wie lange vor Ende muss gekündigt werden, und in welcher Form? Ist eine Mindestzahl an Nutzerplätzen vereinbart? Und darf der Anbieter Preise während der Laufzeit anpassen?

Beim Wechsel selbst hat sich die Lage zugunsten der Kunden verändert. Für Datenverarbeitungsdienste, zu denen auch Software als Dienst zählt, setzt die EU-Datenverordnung Höchstfristen für Kündigung und Übergang und schafft Wechselentgelte bis zum 12. Januar 2027 vollständig ab. Von der vereinbarten Laufzeit befreit das nicht – wohl aber von der Sorge, dass der Weg aus einem Dienst an einer Rechnung für den Datenexport scheitert.

##### Fünf Fragen, bevor ein neues Abonnement hinzukommt

Eine Konsolidierung hält nur, wenn der Zugang zu neuen Diensten geordnet ist. Die Prüfung muss dabei kurz bleiben, sonst wird sie umgangen. Fünf Fragen genügen, und sie lassen sich von der Fachabteilung selbst beantworten:

- Welche Funktion wird gebraucht, und deckt ein vorhandener Dienst sie bereits ab – auch dann, wenn sie dort weniger komfortabel gelöst ist?
- Welche Daten laufen über den Dienst, und sind personenbezogene Daten darunter? Danach entscheidet sich, ob ein Vertrag zur Auftragsverarbeitung und ein Eintrag im Verarbeitungsverzeichnis nötig sind.
- Lässt sich die Anmeldung über die zentrale Benutzerverwaltung steuern, sodass Konten beim Austritt automatisch entfallen?
- Wie lang sind Laufzeit und Kündigungsfrist, und wann ist der erste Termin, zu dem eine Änderung möglich wäre?
- Wie kommen die Daten am Ende wieder heraus, und wer im Haus ist für diesen Dienst benannt?

Wer diese fünf Antworten vor der Bestellung verlangt und innerhalb weniger Tage entscheidet, verhindert die beiden häufigsten Nachfolgeprobleme: ein Abonnement, dessen Funktion bereits bezahlt wird, und eines, dessen Konten nach dem Austritt einer Person weiterlaufen.

##### Ein Name je Dienst, drei Rollen

Die häufigste Ursache für Wildwuchs ist keine fehlende Regel, sondern eine fehlende Person. Für jeden Dienst sollten drei Rollen benannt sein, die durchaus in einer Person zusammenfallen können: ein fachlich Verantwortlicher, der über Bedarf und Nutzerkreis entscheidet; ein technischer Verwalter, der Konten anlegt und entzieht; und ein Vertragsverantwortlicher, der Termine und Preise im Blick hat.

An diese Benennung hängen sich zwei Pflichten von selbst an. Verarbeitet der Dienst personenbezogene Daten, braucht es einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO und einen Eintrag im Verarbeitungsverzeichnis. Und beim Austritt eines Beschäftigten muss jemand wissen, in welchen Diensten dieser Mensch ein Konto hatte. Eine gepflegte Dienstliste ist damit gleichzeitig eine Austrittsliste.

Für die laufende Ordnung genügt ein jährlicher Durchgang mit vier möglichen Ergebnissen je Dienst: unverändert weiterführen, mit einem anderen Dienst zusammenlegen, auf den tatsächlichen Nutzerkreis verkleinern oder zum nächsten möglichen Termin beenden. Wichtig ist, dass jedes Ergebnis notiert wird, auch das unveränderte Weiterführen – sonst beginnt die Prüfung im nächsten Jahr wieder bei null.

Unsere Einordnung: Der wirtschaftliche Gewinn einer Konsolidierung liegt seltener im gekündigten Dienst als in der wiedergewonnenen Übersicht. Ein Unternehmen, das für jeden Dienst Zweck, Nutzerkreis, Datenart, Frist und Verantwortlichen benennen kann, entscheidet bei der nächsten Anfrage aus einer Fachabteilung in Minuten – und weiß, was es dabei nicht noch einmal einkauft.

Quellen: Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Art. 28 und Art. 30 – https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504 · IT-Grundschutz-Baustein OPS.2.2 Cloud-Nutzung (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_2_2_Cloud-Nutzung_Edition_2023.pdf?__blob=publicationFile&v=3 · Datenverarbeitungsdienste und Anbieterwechsel – https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/DataAct/Hintergrund/3-Anbieter/start.html


#### Identität ist die neue Außengrenze des Unternehmens

Adresse: https://davinci-rechenzentrum.de/news/identitaetsverwaltung-grundlagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Solange alles im eigenen Netz lag, war die Firewall die Grenze. Heute entscheidet die Anmeldung. Was ein Verzeichnisdienst leisten muss, wie Gruppen und Rollen zusammenspielen und was ein Konto durchläuft.*

Zwanzig Jahre lang war die Grenze eines Unternehmensnetzes ein Ort: der Anschluss, an dem die Firewall stand. Wer drinnen war, war vertrauenswürdig; wer draußen war, musste sich durch einen Tunnel hineinarbeiten. Diese Grenze existiert in vielen Unternehmen nur noch auf dem Papier. Postfächer, Dateiablagen, Fachanwendungen und Besprechungsdienste liegen außerhalb, erreichbar von jedem Anschluss der Welt.

Was bleibt, ist die Anmeldung. Sie entscheidet, ob jemand ein Kunde, ein Mitarbeiter, ein Dienstleister oder ein Angreifer mit gestohlenen Zugangsdaten ist. Damit wird die Verwaltung von Identitäten von einer Nebentätigkeit der IT zur eigentlichen Zugangskontrolle des Unternehmens – und sie wird zu einer Führungsfrage, weil sie festlegt, wer im Haus was sehen darf.

##### Drei Begriffe, die regelmäßig vermischt werden

Eine Identität ist die Person oder das System, das handelt: eine Mitarbeiterin, ein Monteur eines Dienstleisters, ein Programm, das nachts Daten abholt. Ein Konto ist die technische Kennung, unter der diese Identität sich anmeldet. Eine Berechtigung ist die Erlaubnis, mit einem Konto etwas Bestimmtes zu tun.

Die Unterscheidung klingt akademisch, entscheidet aber über die Ordnung des Ganzen. Eine Person kann mehrere Konten haben – etwa ein Alltagskonto und ein getrenntes Verwaltungskonto –, aber jedes Konto darf nur einer Identität gehören. Der BSI-Grundschutz verlangt genau das: Jede Kennung muss eindeutig einer Person zugeordnet sein, nicht benötigte oder inaktive Kennungen sind zu deaktivieren, und alle Kennungen, Gruppen und Rechteprofile sind zu dokumentieren.

Der häufigste Verstoß dagegen ist das geteilte Konto: eine Kennung für die Schichtleitung, eine für den Empfang, eine für die Auszubildenden. Solche Konten sind bequem und machen jede Protokollauswertung wertlos, weil sich eine Handlung keiner Person zuordnen lässt. Wo sich geteilte Zugänge fachlich nicht vermeiden lassen, gehören sie dokumentiert, technisch eingegrenzt und mit einem Termin zur Ablösung versehen.

##### Das führende System bestimmt, wer existiert

In einer geordneten Umgebung gibt es genau eine Stelle, an der entschieden wird, dass eine Person zum Unternehmen gehört, und genau eine Stelle, an der diese Information technisch entsteht. Fachlich ist das in der Regel die Personalverwaltung, technisch der Verzeichnisdienst. Alle weiteren Systeme übernehmen von dort, statt eigene Benutzerlisten zu führen.

Wird diese Reihenfolge umgekehrt, entsteht das Muster, das man in gewachsenen Umgebungen überall findet: Die Warenwirtschaft hat ihre eigene Benutzerliste, das Zeiterfassungssystem ebenfalls, der Fernzugriff eine dritte. Jede Personalveränderung muss dann an vier Stellen nachgezogen werden, und beim Austritt bleibt zuverlässig eine Liste übrig. Die Zahl der Benutzerlisten im Haus ist deshalb eine brauchbare Kennzahl für die Reife der Identitätsverwaltung.

Neben den Konten von Menschen führt jedes Unternehmen technische Konten: für Sicherungsprogramme, Schnittstellen, Multifunktionsgeräte, Überwachungsdienste. Sie gehören in dieselbe Verwaltung, aber in eine eigene Kategorie, weil für sie andere Regeln gelten – kein persönlicher Eigentümer, aber ein benannter Verantwortlicher, klar begrenzte Rechte und eine Dokumentation, welche Anwendung ausfällt, wenn das Konto gesperrt wird.

##### Gruppen sind Technik, Rollen sind Organisation

Berechtigungen einzeln an Personen zu vergeben, funktioniert bis etwa zwanzig Beschäftigten und danach nicht mehr. Der Ausweg sind zwei Ebenen, die sauber getrennt bleiben müssen. Auf der organisatorischen Ebene stehen Rollen, die sich aus Stellen und Aufgaben ableiten: Einkauf, Vertriebsinnendienst, Konstruktion, Lohnbuchhaltung, Werkstatt. Auf der technischen Ebene stehen Gruppen, die den Zugriff auf eine bestimmte Ressource gewähren.

Eine Rolle wird beschrieben, bevor sie gebaut wird: In einem Satz steht, was diese Rolle tut, darunter eine Liste der Systeme und Bereiche, die sie benötigt. Erst dann entsteht die technische Abbildung. Dieser Umweg kostet einen Vormittag je Rolle und erspart die Situation, in der niemand mehr erklären kann, warum eine Berechtigung besteht.

Zwei Fehler begleiten jedes Rollenmodell. Der erste ist die Rollenexplosion: Für jede Abweichung entsteht eine neue Rolle, bis es mehr Rollen als Beschäftigte gibt. Dagegen hilft, Standardrollen bewusst grob zu halten und Abweichungen als Zusatzrechte zu vergeben. Der zweite Fehler ist die dauerhafte Ausnahme. Jedes Zusatzrecht braucht ein Ablaufdatum, sonst sammelt sich über Jahre genau der Rechtebestand an, den der Grundsatz der minimalen Rechtevergabe verhindern soll.

Getrennt bleiben sollten außerdem die Schritte der Vergabe: Wer ein Recht beantragt, wer es freigibt und wer es technisch einrichtet, sollten nicht dieselbe Person sein. In kleineren Häusern lässt sich das nicht immer vollständig durchhalten; dann tritt an die Stelle der Trennung eine Nachvollziehbarkeit, bei der jede Vergabe schriftlich veranlasst wird.

##### Der Lebenszyklus eines Kontos

Ein Konto ist kein Zustand, sondern ein Verlauf mit sechs Stationen. Für jede Station sollte festgelegt sein, wer sie auslöst, wer sie ausführt und was dokumentiert wird.

- Beantragt: Die Personalverwaltung oder die Führungskraft meldet Eintritt, Rolle, Startdatum und Vertretung. Ohne Rollenangabe entsteht kein Konto.
- Aktiv: Das Konto trägt die Rechte seiner Rolle, nicht mehr. Zusatzrechte werden gesondert beantragt und befristet.
- Geändert: Der Wechsel in eine andere Abteilung ist der meist übersehene Fall. Er bedeutet Rechte hinzufügen und Rechte entziehen – der zweite Teil bleibt oft aus.
- Ruhend: Bei Elternzeit, längerer Erkrankung oder Freistellung wird das Konto gesperrt, aber nicht gelöscht, und die Sperre erhält einen Wiedervorlagetermin.
- Deaktiviert: Mit dem Austritt wird das Konto sofort gesperrt, an allen angebundenen Diensten. Nicht die Löschung ist der erste Schritt, sondern die Sperrung.
- Gelöscht oder archiviert: Erst nach Ablauf der Aufbewahrungs- und Nachweisfristen, mit bewusster Entscheidung über Postfach und persönliche Ablage.

Der Grundschutz verlangt darüber hinaus, Berechtigungen regelmäßig zu überprüfen: ob sie noch dem tatsächlichen Aufgabenbereich entsprechen und ob unvereinbare Aufgaben getrennt bleiben – etwa das Anlegen eines Lieferanten und die Freigabe einer Zahlung. Für mittelständische Umgebungen genügt dafür ein jährlicher Durchgang, in dem jede Führungskraft die Liste ihrer Beschäftigten samt Rollen und Zusatzrechten bestätigt oder korrigiert.

##### Externe Identitäten brauchen eigene Regeln

Neben der Belegschaft arbeiten in fast jedem Unternehmen Menschen mit, die nicht in der Personalliste stehen: Techniker von Softwarehäusern, Zeitarbeitskräfte, Steuerberatung, Handelsvertreter, Praktikanten. Für sie gilt derselbe Grundsatz der eindeutigen Zuordnung, aber ein strengeres Verfahren, weil kein Austrittsprozess der Personalabteilung greift.

- Jedes externe Konto ist von Beginn an befristet, mit einem technisch gesetzten Enddatum statt einer Notiz im Kalender.
- Jedes externe Konto hat einen internen Verantwortlichen, der die Verlängerung beantragen muss – nicht der Externe selbst.
- Externe Konten sind erkennbar benannt und in einem eigenen Bereich des Verzeichnisses geführt, damit sie in Auswertungen sichtbar bleiben.
- Die Rechte folgen dem konkreten Auftrag, nicht der Bequemlichkeit des Dienstleisters; dauerhafte Fernzugänge mit weitreichenden Rechten sind der häufigste Einzelfund solcher Prüfungen.
- Verarbeitet der Externe dabei personenbezogene Daten, gehört zum Zugang ein Vertrag zur Auftragsverarbeitung.

##### Was daraus für die Sicherheit folgt

Weil die Anmeldung die verbleibende Grenze ist, verschiebt sich auch der Angriff. Wer ein gültiges Konto übernimmt, muss keine Schutzmaßnahme durchbrechen – er arbeitet innerhalb der Regeln, die für dieses Konto gelten. Genau deshalb entscheidet die Sauberkeit der Rechtevergabe darüber, wie groß der Schaden eines übernommenen Kontos wird. Ein Konto mit den Rechten seiner Rolle ist ein begrenzter Vorfall, ein Konto mit zehn Jahren angesammelter Zusatzrechte nicht.

Der Gesetzgeber hat diesen Zusammenhang aufgegriffen. Das BSI-Gesetz zählt in seinem Katalog der Risikomanagementmaßnahmen für die davon erfassten Einrichtungen ausdrücklich Konzepte für die Zugriffskontrolle und die Verwaltung von Anlagen sowie Lösungen zur Multi-Faktor-Authentifizierung oder zur kontinuierlichen Authentifizierung auf. Für Unternehmen außerhalb des Anwendungsbereichs ist das kein Zwang, aber ein brauchbarer Maßstab dafür, was heute als angemessen gilt.

Drei Fragen zeigen, wie weit ein Unternehmen ist. Wie viele voneinander unabhängige Benutzerlisten gibt es im Haus? Wie lange dauert es nach einem Austritt, bis alle Zugänge geschlossen sind, und wer bestätigt das? Und lässt sich für eine beliebige Person auf Knopfdruck sagen, welche Rechte sie in welchen Systemen hat? Wer diese drei Antworten kennt, hat eine Identitätsverwaltung – wer sie nicht kennt, hat eine Sammlung von Konten.

Quellen: IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/02_ORP_Organisation_und_Personal/ORP_4_Identitaets_und_Berechtigungsmanagement_Editon_2023.pdf?__blob=publicationFile&v=3 · BSI-Gesetz, § 30 Risikomanagementmaßnahmen – https://www.gesetze-im-internet.de/bsig_2025/__30.html


#### Wo die Grenze verläuft, wenn ein Teil der IT in die Cloud geht

Adresse: https://davinci-rechenzentrum.de/news/hybride-architektur-planen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 6 Min. Lesezeit

*Hybrid ist im Mittelstand der Normalfall, nicht der Übergang. Entscheidend ist, an welcher Stelle die Trennlinie zwischen eigenem Haus und Cloud verläuft – und nach welchen Kriterien sie gezogen wurde.*

In den meisten mittelständischen Unternehmen ist die Frage längst entschieden, bevor sie gestellt wird: Ein Teil der IT läuft in der Cloud, ein anderer im eigenen Haus. Hybrid ist damit kein Zwischenzustand auf dem Weg irgendwohin, sondern der Dauerzustand. Offen bleibt allein, wo die Grenze zwischen beiden Welten verläuft und ob sie an dieser Stelle bewusst gezogen wurde.

Es geht hier nicht um die Reihenfolge eines Umzugs und nicht um die Wahl eines Betriebsmodells, sondern um den Schnitt selbst: Welche Systeme bleiben vor Ort, welche gehen weg, und was passiert an der Nahtstelle? Diese Frage entscheidet später über Antwortzeiten, über den Aufwand im Betrieb und darüber, ob eine einzelne gestörte Leitung mehrere Abteilungen anhält.

##### Der Schnitt folgt den Datenflüssen, nicht dem Organigramm

Anwendungen sind keine Inseln. Die Warenwirtschaft schreibt in ein Dokumentenarchiv, holt Stammdaten aus einer Datenbank, übergibt Lieferscheine an die Versandsoftware und erzeugt Belege, die in der Buchhaltung landen. Jede dieser Verbindungen wird zu einer Netzabhängigkeit, sobald sie über die Grenze zwischen Haus und Cloud läuft.

Daraus folgt eine schlichte Regel: Geschnitten wird dort, wo wenige, große und verzögerungstolerante Datenübergaben stattfinden – nicht dort, wo viele kleine Abfragen in Echtzeit laufen. Eine Schnittstelle, die nachts eine Datei übergibt, verträgt die Trennung problemlos. Eine Anwendung, die pro Bildschirmmaske hunderte Datenbankabfragen absetzt, verträgt sie nicht.

Praktisch beginnt die Planung deshalb mit einer Liste der Schnittstellen je System, nicht mit einer Liste der Server. Der BSI-Grundschutz verlangt für die Cloud-Nutzung genau das: Verantwortungsbereiche und Schnittstellen zwischen Anbieter und eigener Institution zu identifizieren und zu dokumentieren, bevor ein Dienst eingebunden wird. Wer diese Liste erstellt, sieht meist schon, welche Gruppen von Systemen sich nur gemeinsam bewegen lassen.

##### Vier Kriterien für jede Anwendung

- Latenz und Kopplung: Wie oft und wie kleinteilig greift die Anwendung auf ihre Daten zu, und wie viel Verzögerung verträgt der Vorgang? Maßgeblich ist nicht die Bandbreite, sondern die Laufzeit einer einzelnen Anfrage – und deren Vielfachheit.
- Schutzbedarf und Datenschutz: Welche Daten verarbeitet das System, und wer darf sie sehen? Werden personenbezogene Daten durch einen Anbieter verarbeitet, ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO erforderlich; liegt der Verarbeitungsort außerhalb des Europäischen Wirtschaftsraums, kommen die Anforderungen an Übermittlungen in Drittländer hinzu.
- Lizenzen und Herstellerfreigaben: Darf die Software beim gewählten Anbieter überhaupt betrieben werden, und wie wird sie dort berechnet? Diese Frage gehört vor die technische Prüfung, weil sie eine Variante manchmal von vornherein ausschließt.
- Abhängigkeit und Umkehrbarkeit: Wie aufwendig wäre der Rückweg, wenn sich das Modell in drei Jahren nicht bewährt? Je stärker eine Anwendung plattformeigene Dienste nutzt, desto teurer wird die Umkehr.

Die vier Kriterien lassen sich für jedes System in einer Zeile beantworten. Wichtig ist, dass sie gemeinsam betrachtet werden: Ein System mit unkritischen Daten kann an der Latenz scheitern, ein latenzunempfindliches System an der Lizenzbedingung. Wer nur nach Schutzbedarf sortiert, erhält eine Landkarte, die im Betrieb nicht funktioniert.

Eine typische Situation im Mittelstand macht das anschaulich. Ein Fertigungsbetrieb betreibt eine Warenwirtschaft mit angebundener Dokumentenablage, eine Konstruktionsabteilung mit großen Zeichnungsdateien, eine Zeiterfassung mit Terminals in der Halle und ein Postfachsystem. Nach den vier Kriterien landet das Postfachsystem beim Anbieter, Warenwirtschaft und Dokumentenablage bleiben als Paket zusammen, die Konstruktionsdaten bleiben dort, wo die Arbeitsplätze stehen, und die Zeiterfassung bleibt vor Ort, weil sie an Geräte im Gebäude gebunden ist. Vier Systeme, drei unterschiedliche Antworten – und keine davon folgt aus einer allgemeinen Cloud-Strategie.

##### Latenz: eine Rechnung mit angenommenen Werten

Wie stark Latenz wirkt, zeigt eine Überschlagsrechnung. Angenommen, eine Fachanwendung setzt beim Öffnen einer Bildschirmmaske 300 einzelne Datenbankabfragen ab, und angenommen, eine Anfrage über die Standortgrenze braucht 15 Millisekunden für Hin- und Rückweg. Dann summiert sich allein die Wartezeit auf etwa 4,5 Sekunden je Maske. Im selben Gebäude, mit angenommenen 0,5 Millisekunden, wären es 0,15 Sekunden.

Die Zahlen sind Annahmen und kein Messergebnis. Sie zeigen aber, worauf es ankommt: Nicht die Leitungsbreite entscheidet, sondern die Zahl der Einzelzugriffe multipliziert mit der Laufzeit. Eine schnellere Leitung verkürzt die Laufzeit kaum, weil sie physikalisch begrenzt ist. Deshalb gilt: Anwendung und Datenbank bleiben zusammen, auf welcher Seite der Grenze auch immer.

Wo das nicht möglich ist, hilft die Verlagerung der Darstellung statt der Daten. Läuft die Anwendung samt Datenbank beim Anbieter und wird nur das Bild an den Arbeitsplatz übertragen, fällt die kleinteilige Kommunikation im Rechenzentrum an. Umgekehrt gehören große Dateien dorthin, wo sie bearbeitet werden – Konstruktions- und Videodaten über die Standortgrenze zu ziehen, kostet Zeit unabhängig von der Latenz.

##### Lizenzen entscheiden manchmal schneller als die Technik

Viele Hersteller unterscheiden in ihren Bedingungen, ob Software auf eigener Hardware, bei einem Dienstleister oder bei einem großen Plattformanbieter läuft. Daran hängen drei Fragen: Darf eine vorhandene Lizenz mitgenommen werden? Ändert sich die Berechnungsgrundlage, etwa von Geräten auf Nutzer oder von Prozessorkernen auf virtuelle Kerne? Und unterstützt der Hersteller den Betrieb in der gewählten Umgebung im Supportfall überhaupt?

Diese Antworten gehören schriftlich in die Planung, und zwar vom Hersteller oder Vertragspartner, nicht aus zweiter Hand. Eine Fachanwendung, für die der Hersteller ausschließlich den Betrieb in seiner eigenen Umgebung unterstützt, ist keine Architekturentscheidung mehr, sondern eine Vorgabe. Umgekehrt scheitern Vorhaben daran, dass eine Datenbanklizenz nach dem Umzug auf eine Plattform mit deutlich mehr Kernen plötzlich anders zu zählen ist.

##### Sechs Fehlschnitte, die regelmäßig vorkommen

- Anwendung in der Cloud, Datenbank im Haus. Der klassische Fall: Die Oberfläche wirkt träge, niemand findet den Fehler, weil technisch alles funktioniert.
- Dateiablage verlagert, Drucker und Scanner vergessen. Multifunktionsgeräte legen Scans weiterhin lokal ab, Druckaufträge laufen über Umwege – und plötzlich existieren zwei Ablagen.
- Identitäten doppelt geführt. Zwei Benutzerverwaltungen ohne gemeinsame Führung bedeuten zwei Austrittsprozesse und zwei Stellen, an denen ein Konto übrig bleibt.
- Sicherung nur auf einer Seite. Was in der Cloud liegt, fällt aus der bestehenden Sicherung heraus, wenn die Sicherung an die eigenen Server gebunden ist.
- Maschinen und Geräte mit Steuerungsbezug verlagert. Zeiterfassungsterminals, Waagen, Messplätze und Produktionssteuerungen hängen an lokalen Netzen und Protokollen.
- Internetanbindung unverändert gelassen. Wer Kernsysteme auslagert, macht den Anschluss zur wichtigsten Komponente des Unternehmens, ohne ihn zu verstärken.

Allen sechs Fällen ist gemeinsam, dass sie im Projekt nicht auffallen. Sie zeigen sich erst im Alltag, meist als diffuse Beschwerde über Geschwindigkeit oder als doppelte Arbeit in einer Fachabteilung. Genau deshalb lohnt es sich, die Nahtstelle vor dem Umzug einmal vollständig durchzusprechen – mit den Menschen, die das System täglich benutzen.

Ein siebter Punkt betrifft weniger die Technik als den Betrieb: Eine hybride Landschaft verdoppelt an manchen Stellen die Zuständigkeit. Überwachung, Sicherung, Protokollauswertung und Rechtevergabe existieren dann in zwei Werkzeugen mit zwei Oberflächen. Wer das nicht zusammenführt, spart im Betrieb nichts ein, sondern verteilt denselben Aufwand auf zwei Stellen.

##### Den Schnitt dokumentieren und befristen

Eine hybride Architektur bleibt nur so lange verständlich, wie die Begründung für den Schnitt nachlesbar ist. Für jedes System genügen fünf Angaben: Wo läuft es, warum dort, welche Schnittstellen überqueren die Grenze, wer verantwortet es fachlich, und wann wird die Entscheidung erneut geprüft. Der letzte Punkt ist der wichtigste, weil sich Lizenzbedingungen, Herstellerfreigaben und Anbindungen ändern.

Der BSI-Grundschutz verlangt für die Cloud-Nutzung eine Strategie, die festlegt, welche Dienste in welchen Bereitstellungsmodellen bezogen werden, und empfiehlt bei erhöhtem Schutzbedarf, die Anforderungen an einen Anbieterwechsel oder eine Rückverlagerung vorab zu definieren und regelmäßig zu prüfen. Übersetzt in den Mittelstand heißt das: Der Schnitt ist eine Entscheidung mit Datum, kein Zustand, der sich aus Einzelfällen ergibt.

Für die Geschäftsführung reichen am Ende drei Fragen an die IT. Welche Anwendungen kommunizieren über die Grenze, und wie oft? Welche Entscheidung wäre in zwei Jahren nur mit erheblichem Aufwand umkehrbar? Und was arbeitet weiter, wenn die Internetanbindung einen halben Tag ausfällt? Wer diese drei Antworten hat, hat eine Architektur – wer sie nicht hat, hat eine Ansammlung von Einzelentscheidungen.

Quellen: IT-Grundschutz-Baustein OPS.2.2 Cloud-Nutzung (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_2_2_Cloud-Nutzung_Edition_2023.pdf?__blob=publicationFile&v=3 · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Art. 28 und Kapitel V – https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504 · Datenverarbeitungsdienste und Anbieterwechsel – https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/DataAct/Hintergrund/3-Anbieter/start.html


#### Digitale Souveränität: Zwischen Anspruch und Rechnung

Adresse: https://davinci-rechenzentrum.de/news/digitale-souveraenitaet-cloud-strategie · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 4 Min. Lesezeit

*85 Prozent der deutschen Unternehmen halten die Abhängigkeit von US-Cloudanbietern für zu hoch. 71 Prozent nutzen sie weiter. Dieser Widerspruch ist kein Zynismus, sondern eine betriebswirtschaftliche Realität – die man planen kann.*

Die Zahlen aus dem Cloud Report 2026 sind bemerkenswert eindeutig: 85 Prozent der Verantwortlichen halten Deutschland bei Cloud-Technologien für zu abhängig von US-Anbietern, vier von fünf wünschen sich europäische Alternativen – und 71 Prozent nutzen die US-Angebote weiter. Fast zwei Drittel derjenigen, die bereits Cloud-Dienste einsetzen, geben an, ihre Strategie derzeit zu überdenken.

Grundlage ist eine repräsentative Befragung des Bitkom unter 603 Unternehmen ab 20 Beschäftigten; im Vorjahr lag der Anteil derer, die eine zu große Abhängigkeit sehen, noch bei 78 Prozent. Aufschlussreich ist ein weiterer Wert: 37 Prozent würden einen Cloud-Dienst nutzen, der Daten ausschließlich in Deutschland verarbeitet und vor ausländischem Zugriff schützt, auch wenn er weniger Funktionen bietet oder mehr kostet. Anspruch und Zahlungsbereitschaft liegen also deutlich auseinander. Das ist kein Zynismus, sondern Betriebswirtschaft: Bestehende Dienste sind eingerichtet, verknüpft und eingeübt, und jeder Wechsel bindet Leute, die im Tagesgeschäft fehlen.

##### Warum der Speicherort nicht genügt

Ausgelöst wurde die Debatte unter anderem durch eine Aussage von Microsoft France im Juni 2025 vor einem Untersuchungsausschuss des französischen Senats: Bei einer rechtlich korrekt gestellten Anfrage einer US-Behörde bestehe eine Herausgabepflicht – unabhängig davon, wo die Daten liegen. Grundlage ist der CLOUD Act. Damit ist klar: „Rechenzentrum in Frankfurt“ beantwortet die Frage nach der Jurisdiktion nicht. Entscheidend ist, welchem Recht der Betreiber unterliegt.

Der CLOUD Act von 2018 verpflichtet US-Anbieter, Daten herauszugeben, die sich in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle befinden – auch wenn sie im Ausland gespeichert sind. Das Datenschutzabkommen zwischen der EU und den USA ist dafür kein Gegenmittel, denn es regelt die Übermittlung personenbezogener Daten. Für Konstruktionsunterlagen, Kalkulationen oder Verhandlungsstände ohne Personenbezug bietet es keinen Maßstab. Gerade diese Bestände sind für viele mittelständische Unternehmen aber das eigentliche Kapital.

##### Woraus die Rechnung für einen Ausstieg besteht

Die Kosten eines Anbieterwechsels liegen selten dort, wo man sie zuerst vermutet. Das Herausholen der Daten ist durch den europäischen Data Act berechenbarer geworden: Seit dem 12. September 2025 dürfen Cloud-Anbieter für einen Wechsel nur noch die unmittelbar damit verbundenen Kosten berechnen, ab dem 12. Januar 2027 überhaupt keine Wechselentgelte mehr. Die Frist, mit der ein Wechsel angekündigt werden muss, beträgt höchstens zwei Monate; der Übergang selbst ist in der Regel binnen 30 Tagen zu ermöglichen. Ist das technisch nicht machbar, kann der Anbieter einen Übergangszeitraum von höchstens sieben Monaten ansetzen.

Der größere Teil des Aufwands entsteht im eigenen Haus, und er lässt sich vorab abschätzen, wenn man ihn in seine Posten zerlegt. Fünf davon gehören bei einem Wechsel fast immer auf die Liste:

- Parallelbetrieb: Für eine Übergangszeit laufen altes und neues System nebeneinander, mit doppelter Pflege und doppelten Fehlerquellen.
- Identitäten und Berechtigungen: Benutzerkonten, Gruppen und Freigaben müssen neu abgebildet werden – in der Regel der aufwendigste Teil.
- Schnittstellen: Jede Anbindung an Buchhaltung, Warenwirtschaft oder Telefonie ist einzeln umzustellen und zu testen.
- Funktionslücken: Was der bisherige Dienst nebenbei erledigt hat, muss beim neuen eigens eingerichtet oder ersetzt werden.
- Eingewöhnung: Beschäftigte brauchen Zeit, bis die Abläufe wieder so sicher sitzen wie vorher.

Eine Exit-Strategie im eigentlichen Sinn ist deshalb kein Umzugsplan, sondern Vorsorge: das belegte Wissen, welche Daten in welchem Format herauskommen, welche Schnittstellen betroffen wären und wie lange ein Wechsel realistisch dauern würde. Dieses Wissen ist vergleichsweise günstig zu beschaffen und verbilligt jede spätere Entscheidung – ob sie am Ende für oder gegen einen Wechsel fällt.

##### Was daraus folgt – und was nicht

Daraus folgt nicht, dass jedes Unternehmen seine Cloud verlassen muss. Es folgt, dass die Ablage nach Schutzbedarf getrennt gehört. Für Kalender und Textentwürfe ist die Frage der Jurisdiktion nachrangig. Für Konstruktionsdaten, Personalakten und Verträge ist sie es nicht. Diese Trennung ist machbar und kostet weit weniger als ein vollständiger Umzug.

Für die Einschätzung eines Dienstes gibt es inzwischen belastbare Quellen. Der Data Act verpflichtet Cloud-Anbieter, auf ihrer Website anzugeben, welcher Rechtsordnung ihre Infrastruktur unterliegt und welche Maßnahmen sie gegen unrechtmäßigen staatlichen Zugriff aus Drittstaaten treffen. Anbieter mit einem Testat nach dem BSI-Kriterienkatalog C5 legen darin zudem Gerichtsstand, Ort der Datenverarbeitung sowie Offenlegungs- und Ermittlungsbefugnisse von Behörden offen. Bewertet werden diese Angaben dort nicht – aber sie stehen schwarz auf weiß und lassen sich vergleichen. Bei Angeboten, die als „souveräne Cloud“ vermarktet werden, lohnt zusätzlich die Frage, wer die Betreibergesellschaft kontrolliert und wer im Störfall administrativen Zugriff auf die Systeme erhält.

- Datenbestände nach Schutzbedarf einteilen, bevor über Anbieter gesprochen wird.
- Für jeden Dienst festhalten: Wer betreibt, wem gehört der Betreiber, welchem Recht unterliegt er?
- Ausstiegsfähigkeit prüfen: Kommen Sie an Ihre Daten in einem nutzbaren Format wieder heraus?
- Den Ausstieg einmal im Kleinen erproben: einen Bestand exportieren und prüfen, ob er an anderer Stelle vollständig lesbar ist.
- Verschlüsselung mit eigener Schlüsselverwaltung dort, wo ein Umzug nicht infrage kommt.
- Die Abwägung dabei kennen: Liegt der Schlüssel außerhalb der Reichweite des Anbieters, stehen Funktionen wie Volltextsuche oder KI-Auswertung für diese Inhalte nur eingeschränkt oder gar nicht zur Verfügung.

Im Ergebnis ist Souveränität keine Anbieterfrage, sondern eine Frage der Kontrolle über Daten, Schlüssel und Ausstieg. Wer diese drei Punkte geklärt hat, kann große Anbieter bewusst nutzen – und weiß, was er tut.

Quellen: Deutsche Cloud: 4 von 10 Unternehmen würden Abstriche in Kauf nehmen – https://www.bitkom.org/Presse/Presseinformation/Deutsche-Cloud-4-von-10-Unternehmen-wuerden-Abstriche-in-Kauf-nehmen · Cloud Report 2026: Status Quo und Trends in Wirtschaft und Politik – https://bitkom-research.de/studien/cloud-report-2026-status-quo-und-trends-wirtschaft-und-politik


#### Den Cloud-Vertrag lesen, bevor er drei Jahre gilt

Adresse: https://davinci-rechenzentrum.de/news/cloud-vertrag-pruefen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*Ein Cloud-Vertrag ist kein Dokument, sondern ein Stapel. Wo die entscheidenden Sätze stehen – zu Auftragsverarbeitung, Unterauftragnehmern, Standort, Verfügbarkeit, Haftung und Löschung am Ende.*

Wer einen Cloud-Dienst bestellt, unterschreibt selten ein Dokument. Er stimmt einem Stapel zu: einer Bestellung, einer Leistungsbeschreibung, allgemeinen Nutzungsbedingungen, einer Verfügbarkeitszusage, einem Vertrag zur Auftragsverarbeitung mit mehreren Anlagen und einer Preisliste. Einzelne Teile liegen als Datei bei, andere nur als Verweis auf eine Internetseite, die sich ändern kann.

Daraus folgt die erste und wichtigste Prüffrage: Welche Dokumente gelten, in welcher Fassung, und welches hat Vorrang, wenn zwei sich widersprechen? Viele Vertragswerke enthalten dafür eine Rangfolgeklausel. Fehlt sie, gilt im Streitfall möglicherweise genau der Text, der aus Sicht des Anbieters geschrieben ist – das Regelwerk auf der Website.

##### Der Stapel: sechs Dokumente und ihre Funktion

- Bestellung oder Rahmenvertrag: Laufzeit, Verlängerung, Kündigungsfrist, Mengen und Preise. Hier entsteht die Bindung.
- Leistungsbeschreibung: Was der Dienst leistet. Zu prüfen ist, ob der Anbieter sich vorbehält, Funktionen einseitig zu ändern oder einzustellen, und mit welcher Vorlauffrist.
- Verfügbarkeitszusage: Der zugesagte Prozentsatz, der Messzeitraum, die Ausnahmen und die Folge einer Unterschreitung.
- Vertrag zur Auftragsverarbeitung: die datenschutzrechtliche Grundlage, sobald personenbezogene Daten verarbeitet werden.
- Anlagen zum Auftragsverarbeitungsvertrag: Beschreibung der Verarbeitung, technische und organisatorische Maßnahmen, Liste der Unterauftragnehmer.
- Nutzungsbedingungen und Preisliste: häufig nur verlinkt, häufig einseitig änderbar – und damit der Teil, der am meisten Aufmerksamkeit verdient.

Für die Prüfung lohnt es sich, alle sechs Teile mit Datum als Datei zu archivieren. Ändert der Anbieter später eine verlinkte Fassung, lässt sich nur so feststellen, was bei Vertragsschluss gegolten hat. Das ist keine juristische Spitzfindigkeit, sondern die Voraussetzung dafür, überhaupt eine Änderung zu bemerken.

##### Auftragsverarbeitung: acht Punkte, die nicht fehlen dürfen

Verarbeitet der Anbieter personenbezogene Daten im Auftrag, verlangt Art. 28 Abs. 3 DSGVO einen Vertrag mit festen Mindestinhalten: Verarbeitung nur auf dokumentierte Weisung, Verpflichtung der eingesetzten Personen zur Vertraulichkeit, Maßnahmen nach Art. 32, Bedingungen für die Einschaltung weiterer Auftragsverarbeiter, Unterstützung bei den Rechten betroffener Personen, Unterstützung bei den Pflichten der Art. 32 bis 36, Löschung oder Rückgabe nach Wahl des Verantwortlichen und Nachweis der Einhaltung einschließlich der Ermöglichung von Überprüfungen.

Diese acht Punkte stehen in nahezu jeder Anbietervorlage – die Frage ist, wie konkret. Die Europäische Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 Standardvertragsklauseln für dieses Verhältnis veröffentlicht, mit vier Anhängen für Parteien, Beschreibung der Verarbeitung, technische und organisatorische Maßnahmen und Unterauftragsverarbeiter. Wer eine Anbietervorlage prüft, kann sie an dieser Struktur spiegeln: Was in den Anhängen leer oder allgemein bleibt, ist die Stelle, an der nachgefragt wird.

Drei Punkte fallen in der Praxis regelmäßig auf. Die Maßnahmenbeschreibung ist pauschal formuliert und nennt keine überprüfbaren Zusagen. Der Weisungsweg ist nicht benannt, sodass unklar bleibt, wer im eigenen Haus überhaupt Weisungen erteilen darf. Und für die Meldung von Datenschutzverletzungen fehlt eine Frist – ein Problem, weil der Verantwortliche selbst an die Frist von 72 Stunden gebunden ist und diese nicht erst mit der Mitteilung des Anbieters beginnt.

##### Unterauftragnehmer: Genehmigung, Mitteilung, Widerspruch

Kein größerer Cloud-Dienst kommt ohne weitere Dienstleister aus: Rechenzentrumsbetrieb, Netzanbindung, Support, Schutz vor Überlastungsangriffen, Versand von Benachrichtigungen. Die DSGVO erlaubt eine allgemeine Genehmigung dieser Konstruktion, verlangt dann aber, dass der Anbieter über Änderungen informiert und dem Kunden ein Einspruchsrecht einräumt.

Drei Fragen machen aus dieser Regel eine brauchbare Klausel. Wo steht die aktuelle Liste, und enthält sie Aufgabe, Unternehmen, Sitz und Verarbeitungsort? Wie wird über Änderungen informiert – durch eine Nachricht an eine benannte Adresse im Unternehmen oder nur durch eine Aktualisierung auf einer Webseite, die niemand liest? Und welche Folge hat ein Einspruch: Verzichtet der Anbieter auf den neuen Dienstleister, oder entsteht ein Kündigungsrecht?

Die zweite Frage entscheidet über die erste. Ein Einspruchsrecht, dessen Frist mit einer stillen Änderung auf einer Unterseite zu laufen beginnt, ist praktisch wertlos. Deshalb gehört in den Vertrag eine aktive Mitteilung an eine im Unternehmen benannte Stelle – und im Unternehmen die Zuständigkeit, solche Mitteilungen zu lesen und zu bewerten.

Für den Nachweis der Einhaltung verweisen Anbieter in der Regel auf Prüfberichte und Zertifikate statt auf eine Prüfung vor Ort. Das ist vertretbar, verlagert die Arbeit aber auf die Frage des Geltungsbereichs: Deckt der Nachweis den konkreten Dienst ab oder nur den Betrieb des Rechenzentrums? Der Vertrag sollte deshalb regeln, welche Nachweise in welchem Turnus vorgelegt werden und was geschieht, wenn ein Nachweis entfällt.

##### Verarbeitungsorte, nicht nur Serverstandorte

Die Standortfrage wird im Vertrag meist mit einer Region beantwortet. Zu klären sind aber drei Orte: wo die Produktivdaten liegen, wo Sicherungskopien und Replikate liegen, und von wo aus administriert und unterstützt wird. Der dritte Ort ist der beweglichste, weil Support rund um die Uhr häufig über Teams in mehreren Zeitzonen organisiert wird.

Ergibt sich daraus eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums – auch durch einen Fernzugriff im Störfall –, braucht diese Übermittlung eine eigene Grundlage nach Kapitel V der DSGVO. Im Vertrag sollte deshalb stehen, welche Grundlage der Anbieter in Anspruch nimmt und ob Zugriffe aus Drittstaaten der Zustimmung im Einzelfall bedürfen. Der BSI-Grundschutz führt die Festlegung der Standorte und die Offenlegung aller Subunternehmen ausdrücklich als Gegenstand der Vertragsgestaltung.

##### Verfügbarkeit und Haftung sind zwei verschiedene Dinge

Eine Verfügbarkeitszusage regelt, was der Anbieter schuldet, und was passiert, wenn er es nicht liefert. Die Folge ist in der Regel eine Gutschrift auf das Entgelt, oft gestaffelt und häufig gedeckelt, und sie muss meist innerhalb einer kurzen Frist geltend gemacht werden. Eine Gutschrift ist kein Schadensersatz: Sie deckt den Ausfall eines Tages, nicht die Folgen eines Ausfalls für die Produktion.

Die Haftung steht deshalb an anderer Stelle und verdient eigene Aufmerksamkeit. Üblich sind Begrenzungen auf ein Vielfaches des Jahresentgelts, oft verbunden mit dem Ausschluss von Folgeschäden, entgangenem Gewinn und – besonders relevant – von Schäden aus Datenverlust. Wer die Zeilen nebeneinanderlegt, sieht schnell, dass der wirtschaftliche Schaden eines mehrtägigen Ausfalls die vertragliche Haftungsgrenze in vielen Fällen deutlich übersteigt.

Daraus folgen zwei praktische Konsequenzen. Erstens bleibt die eigene Datensicherung unverzichtbar, unabhängig von jeder Zusage des Anbieters. Zweitens ist die Haftungsgrenze eine Größe für das Risikomanagement und nicht allein für die Rechtsabteilung: Sie beantwortet die Frage, welchen Teil des Risikos das Unternehmen selbst trägt. Unberührt bleiben davon die Ansprüche betroffener Personen nach Art. 82 DSGVO, die sich nicht durch eine Klausel zwischen Anbieter und Kunde beschränken lassen.

##### Das Vertragsende, geschrieben am Anfang

Der letzte Abschnitt ist der, der beim Abschluss am wenigsten interessiert und später am meisten kostet. Fünf Punkte sollten geregelt sein:

- Rückgabe der Daten in einem weiterverwendbaren Format, mit benannter Frist und benanntem Weg – Löschung nach Wahl des Verantwortlichen ist die gesetzliche Vorgabe, das Wie regelt der Vertrag.
- Löschung nach der Rückgabe, ausdrücklich einschließlich der Kopien in Sicherungen und Replikaten, mit Angabe, wann die letzte Kopie verschwindet.
- Eine schriftliche Löschbestätigung, die sich als Nachweis zur eigenen Dokumentation nehmen lässt.
- Der Umgang mit Daten, für die handels- oder steuerrechtliche Aufbewahrungspflichten bestehen: Sie müssen vor der Löschung in lesbarer Form übernommen werden.
- Die Mitwirkung des Anbieters in der Übergangszeit, mit Ansprechstelle und Reaktionszeit – ohne sie verläuft der letzte Monat eines Vertrags im Zuständigkeitsvakuum.

Ergänzend wirkt seit der EU-Datenverordnung ein gesetzlicher Rahmen: Nach Abschluss eines Wechsels müssen die Daten beim alten Anbieter mindestens 30 Kalendertage abrufbar bleiben, danach sind sie zu löschen, soweit keine rechtliche Aufbewahrungspflicht besteht. Der Vertrag darf dahinter nicht zurückbleiben, kann aber mehr vorsehen – etwa einen längeren Abrufzeitraum für umfangreiche Bestände.

Unsere Einordnung: Die Prüfung eines Cloud-Vertrags braucht keine wochenlange Begutachtung, sondern eine feste Reihenfolge. Zuerst die Rangfolge der Dokumente und die einseitigen Änderungsrechte, dann die Anlagen zur Auftragsverarbeitung, dann Verarbeitungsorte und Unterauftragnehmer, dann Verfügbarkeit und Haftung, zuletzt das Vertragsende. Wer diese fünf Durchgänge einmal macht und die Fassungen mit Datum ablegt, kann drei Jahre später nachvollziehen, was zugesagt war – und hat bei der Verlängerung Argumente statt Vermutungen.

Quellen: Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Art. 28, Kapitel V und Art. 82 – https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504 · Durchführungsbeschluss (EU) 2021/915 der Kommission über Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern – https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32021D0915 · IT-Grundschutz-Baustein OPS.2.2 Cloud-Nutzung (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_2_2_Cloud-Nutzung_Edition_2023.pdf?__blob=publicationFile&v=3 · Datenverarbeitungsdienste und Anbieterwechsel – https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/DataAct/Hintergrund/3-Anbieter/start.html


#### Den Ausstieg mitverhandeln, bevor der erste Datensatz umzieht

Adresse: https://davinci-rechenzentrum.de/news/cloud-exit-strategie · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wer erst beim Wechsel fragt, wie die Daten wieder herauskommen, verhandelt aus der schwächsten Position. Welche Fristen der EU Data Act setzt, welche Formate zählen und wie ein Testexport aussieht.*

Der Einstieg in einen Cloud-Dienst ist ein gut betreuter Vorgang: Der Anbieter stellt Werkzeuge bereit, hilft bei der Übernahme der Daten und begleitet die ersten Wochen. Der Ausstieg ist das Gegenteil. Er findet meist unter Zeitdruck statt, oft nach einer Preiserhöhung, einer Leistungsänderung oder einem Eigentümerwechsel beim Anbieter – und in einem Moment, in dem das Unternehmen kein Verhandlungsgewicht mehr hat.

Deshalb gehört der Ausstieg in den Einstieg. Gemeint ist damit nicht die Frage, was der Betrieb monatlich kostet, und nicht die Frage, wer auf die Daten zugreifen kann. Es geht um eine dritte, selten gestellte Frage: Wie kommen Daten, Strukturen und Abläufe innerhalb eines vertretbaren Zeitraums wieder heraus – und in einer Form, mit der ein anderes System arbeiten kann?

##### Die Anlässe kommen selten aus dem eigenen Haus

Ein Wechsel wird fast nie geplant, weil das Unternehmen Lust auf ein neues System hat. Die Anlässe kommen von außen: Der Anbieter wird übernommen, ändert sein Preismodell, stellt ein Produkt ein, verlagert den Betrieb in eine andere Region oder verliert ein Zertifikat, auf das sich der Kunde berufen hat. Hinzu kommt der unangenehmste Fall, die Insolvenz des Anbieters.

In allen diesen Fällen bestimmt nicht das Unternehmen den Zeitpunkt, sondern der Anbieter oder ein Insolvenzverwalter. Wer den Ausstieg vorbereitet hat, wechselt dann in Wochen. Wer ihn nicht vorbereitet hat, verhandelt Nachlässe, die er nicht verhandeln wollte, und verlängert einen Vertrag, den er nicht verlängern wollte. Die Vorsorge ist damit weniger eine Frage der Technik als der Verhandlungsfähigkeit.

##### Was zurückgeholt werden muss – und meist vergessen wird

Fast jeder Anbieter stellt einen Export der Nutzdaten bereit. Der Aufwand eines Wechsels entsteht aber an anderer Stelle: bei allem, was um die Daten herum aufgebaut wurde. Wer die folgende Liste vor Vertragsschluss durchgeht, erkennt früh, welche Posten der Anbieter nicht liefert und welche das Unternehmen selbst dokumentieren muss.

- Die eigentlichen Inhalte: Datensätze, Dokumente, Anhänge und Archive, einschließlich der Dateien, die in Datensätzen nur verlinkt sind.
- Struktur und Beziehungen: Welcher Beleg gehört zu welchem Vorgang, welche Felder wurden zusätzlich angelegt, wie heißen Auswahllisten und Kategorien?
- Berechtigungen und Gruppen: Wer durfte was sehen und ändern? Ohne diese Angaben beginnt das Zielsystem bei der Rechtevergabe von vorn.
- Konfiguration und Regeln: Vorlagen, Nummernkreise, Freigabewege, automatische Benachrichtigungen, Berichte und Auswertungen.
- Schnittstellen und Automatisierungen, die andere Systeme mit dem Dienst verbinden, samt Zugangsdaten und Zuordnung der Felder.
- Protokolle und Nachweise, soweit sie für handels-, steuer- oder datenschutzrechtliche Pflichten benötigt werden.

Die Punkte drei bis fünf sind der Grund, warum ein Wechsel selbst bei vollständigem Datenexport Monate dauert. Sie stecken nicht in den Daten, sondern in der Einrichtung des Dienstes. Eine knappe, gepflegte Beschreibung dieser Einrichtung ist deshalb kein Dokumentationsluxus, sondern die eigentliche Ausstiegsvorsorge.

##### Formate: Export ist nicht dasselbe wie Verwertbarkeit

Die EU-Datenverordnung, verbreitet als Data Act bezeichnet, verlangt von Anbietern von Datenverarbeitungsdiensten, dass Daten in einem strukturierten, gängigen und maschinenlesbaren Format exportiert werden können. Anbieter von Plattform- und Softwarediensten müssen zusätzlich offene Schnittstellen bereitstellen, und zwar unentgeltlich sowohl für den Kunden als auch für den neuen Anbieter.

Für die Praxis sind drei Abstufungen zu unterscheiden. Ein Ausdruck oder eine Sammlung von PDF-Dateien ist eine Lesbarkeit, kein Datenexport. Eine Tabellendatei je Objektart ist ein Export, verliert aber die Beziehungen zwischen den Objekten. Erst eine Ausgabe mit erhaltenen Verknüpfungen oder ein Zugriff über eine dokumentierte Schnittstelle erlaubt es, den Bestand in einem anderen System wieder aufzubauen. Welche Stufe der Anbieter liefert, sollte im Vertrag stehen und nicht in einem Hilfeartikel.

Bei Infrastrukturdiensten geht die Verordnung weiter: Hier müssen Anbieter angemessene Informationen, technische Dokumentation und Unterstützung bereitstellen, damit der Kunde nach dem Wechsel eine funktionale Äquivalenz erreichen kann. Ausgenommen sind unter anderem maßgeschneiderte Dienste, die nicht in großem Maßstab kommerziell angeboten werden, sowie Testversionen; auch dort bleiben Datenexport und offene Schnittstellen aber Thema.

Ein zweiter Punkt betrifft die Menge. Ein Export, der technisch möglich ist, aber bei mehreren Terabyte über eine normale Anbindung Wochen benötigt, ist im Ernstfall keine Option. Die Frage nach dem Übertragungsweg für den Gesamtbestand gehört deshalb in dieselbe Klärung wie die Frage nach dem Format.

##### Die Fristen, mit denen sich rechnen lässt

Seit dem Data Act ist der Wechsel kein rein vertragliches Thema mehr, sondern mit gesetzlichen Fristen unterlegt. Die Bundesnetzagentur, die in Deutschland für die Durchsetzung zuständig ist, beschreibt sie so:

- Nach der Mitteilung der Wechselabsicht hat der Anbieter maximal zwei Monate Zeit, die technischen Vorbereitungen zu treffen.
- Der eigentliche Übergangszeitraum beträgt maximal 30 Kalendertage. Der Kunde kann ihn einmalig um einen Zeitraum verlängern, den er für seine Zwecke für angemessener hält.
- Ist der Wechsel technisch nicht in 30 Tagen machbar, kann der Anbieter den Übergangszeitraum auf bis zu sieben Monate verlängern – dann mit Begründung.
- Nach Abschluss des Wechsels müssen die Daten mindestens 30 Kalendertage abrufbar bleiben; danach sind sie zu löschen, sofern keine rechtliche Aufbewahrungspflicht besteht.
- Für Wechselentgelte gilt eine Staffel: Zwischen dem 11. Januar 2024 und dem 11. Januar 2027 dürfen nur unmittelbar wechselbezogene Kosten berechnet werden, ab dem 12. Januar 2027 dürfen überhaupt keine Wechselentgelte mehr erhoben werden.
- Schon vor Vertragsschluss muss der Anbieter über Entgelte des Standarddienstes, Entschädigungen bei vorzeitiger Beendigung und ermäßigte Wechselentgelte informieren.

Zwei Einschränkungen sind wichtig. Erstens betrifft der Wegfall der Entgelte den Wechsel, nicht den Alltag: Wer im laufenden Betrieb Daten abruft, zahlt weiter nach Tarif. Zweitens bleiben Entschädigungen für eine vorzeitige Beendigung eines befristeten Vertrags zulässig. Wer sich also für drei Jahre gebunden hat, wird vom Wechselrecht nicht von seiner Laufzeit befreit.

##### Der Testexport: einmal im Jahr, mit Stoppuhr

Ein Ausstiegsplan, der nie erprobt wurde, ist eine Absichtserklärung. Der BSI-Grundschutz nennt für erhöhten Schutzbedarf ausdrücklich regelmäßige Portabilitätstests und verlangt, die Anforderungen an einen Anbieterwechsel oder eine Rückverlagerung vorab zu definieren und vertraglich zu verankern. Für mittelständische Umgebungen genügt ein überschaubares Verfahren.

Der Test besteht aus vier Schritten: Export der vollständigen Daten eines abgegrenzten Bereichs anstoßen und die benötigte Zeit notieren; die Ausgabe auf Vollständigkeit prüfen, insbesondere bei Anhängen und selbst angelegten Feldern; eine Stichprobe von etwa zwanzig Datensätzen in ein anderes System oder eine Tabelle einlesen und mit dem Original vergleichen; das Ergebnis mit Datum, Dauer und offenen Punkten festhalten.

Der Erkenntniswert liegt weniger im gelungenen Fall als in den Auffälligkeiten. Typisch sind Exporte, die nach einer bestimmten Zeilenzahl abbrechen, Anhänge, die nur als Verweis erscheinen, Zeitstempel ohne Zeitzone, verlorene Umlaute und Mengenbegrenzungen der Schnittstelle, die eine Gesamtübernahme in der verfügbaren Zeit unmöglich machen. Jeder dieser Punkte ist im laufenden Vertragsverhältnis lösbar und im Kündigungsfall ein Hindernis.

##### Vier Klauseln, auf die es ankommt

Die gesetzlichen Fristen gelten unabhängig vom Vertragstext, der Vertrag muss sie aber abbilden und sollte über sie hinausgehen. Erstens ist zu regeln, welche Datenarten in welchem Format und über welchen Weg herausgegeben werden – Nutzdaten, Metadaten, Konfiguration und Protokolle getrennt benannt. Zweitens gehört eine Mitwirkungspflicht des Anbieters hinein, mit benannter Ansprechstelle und einer Reaktionszeit, die zum Übergangszeitraum passt.

Drittens sollte das Recht auf einen Testexport im laufenden Betrieb vereinbart werden, mindestens einmal jährlich und ohne gesonderte Beauftragung. Viertens ist das Vertragsende zu beschreiben: Rückgabe in einem weiterverwendbaren Format, anschließende Löschung einschließlich der Kopien in Sicherungen und eine schriftliche Bestätigung darüber. Der BSI-Grundschutz führt eine solche geordnete Auflösung des Dienstleistungsverhältnisses als eigene Anforderung an die Vertragsgestaltung.

Bleibt die Frage, wer das verantwortet. In der Praxis bewährt sich eine benannte Person je Dienst, die drei Dinge führt: die Beschreibung der Einrichtung, das Protokoll des letzten Testexports und eine Schätzung, wie lange ein Wechsel dauern würde. Solange diese drei Angaben für die wichtigsten Dienste vorliegen, ist der Ausstieg eine Option – fehlen sie, ist er ein Projekt mit unbekanntem Ende.

Quellen: Datenverarbeitungsdienste und Anbieterwechsel – https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/DataAct/Hintergrund/3-Anbieter/start.html · Verordnung (EU) 2023/2854 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung (Datenverordnung), Kapitel VI – https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32023R2854 · IT-Grundschutz-Baustein OPS.2.2 Cloud-Nutzung (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_2_2_Cloud-Nutzung_Edition_2023.pdf?__blob=publicationFile&v=3


#### Private Cloud, Public Cloud oder beides? Eine Entscheidungshilfe

Adresse: https://davinci-rechenzentrum.de/news/private-cloud-mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Die Cloud-Frage ist im Mittelstand keine Glaubensfrage, sondern eine Rechenaufgabe – mit den Faktoren Kostenkontrolle, Datenschutz und Abhängigkeit. Ein nüchterner Vergleich.*

„Wir müssen in die Cloud“ ist kein Ziel, sondern bestenfalls der Anfang einer Diskussion. Denn hinter dem Wort verbergen sich sehr unterschiedliche Modelle: die Public Cloud der großen Anbieter, die Private Cloud auf dedizierter Infrastruktur – und hybride Formen, die beides kombinieren. Welche Variante passt, hängt weniger vom Trend ab als von drei nüchternen Fragen.

Zuvor lohnt eine begriffliche Klärung, weil die Modelle im Gespräch oft verschwimmen. Eine Private Cloud ist Infrastruktur, die ausschließlich einem Unternehmen zur Verfügung steht – im eigenen Serverraum, in einem angemieteten Rechenzentrumsbereich oder als dedizierte Umgebung bei einem Dienstleister –, aber cloudtypisch betrieben wird: virtualisiert, zentral verwaltet, mit schneller Bereitstellung neuer Systeme. Die Public Cloud teilt eine große Plattform unter vielen Kunden und rechnet nach Verbrauch ab. Hinzu kommt fertige Software als Dienst, etwa für E-Mail und Zusammenarbeit. Viele Unternehmen sind deshalb längst hybrid, ohne es so zu nennen.

##### Drei Fragen, die die Entscheidung tragen

Erstens: Wie planbar ist Ihre Last? Wer stark schwankende Anforderungen hat – saisonale Spitzen im Onlinehandel, rechenintensive Auswertungen einmal im Quartal, Projekte mit begrenzter Laufzeit –, profitiert von der Elastizität der Public Cloud. Wer dagegen konstante Systeme betreibt – Warenwirtschaft, Buchhaltung, Branchensoftware –, zahlt dort oft dauerhaft für Flexibilität, die er nie abruft.

Zweitens: Wo müssen Ihre Daten liegen, und wer darf darauf zugreifen? Für personenbezogene und geschäftskritische Daten ist eine Private Cloud in zertifizierten Rechenzentren in Deutschland, betrieben von einem Unternehmen, das ausschließlich europäischem Recht unterliegt, die klarste Antwort auf Datenschutzfragen. Der Standort allein genügt dafür nicht; wie ein konkretes Angebot auf Betreiber, Zugriffswege und Verträge zu prüfen ist, verdient eine eigene, gründliche Betrachtung. Für die Wahl des Modells reicht zunächst eine Einteilung der Datenbestände nach Schutzbedarf.

Drittens: Wie viel Abhängigkeit können Sie sich leisten? Preismodelle und Schnittstellen großer Anbieter ändern sich, und je mehr plattformeigene Dienste eine Anwendung nutzt, desto aufwendiger wird ein späterer Wechsel. Ein Ausstieg ist technisch möglich, aber selten billig – nicht wegen der Datenübertragung allein, sondern wegen des Umbaus, der dann nötig wird.

##### Was in keiner Vergleichsrechnung fehlen darf

Vergleiche scheitern häufig daran, dass Monatspreise nebeneinandergelegt werden, die Unterschiedliches enthalten. Aussagekräftig ist nur eine Gesamtbetrachtung über den geplanten Nutzungszeitraum, beispielsweise fünf Jahre, und zwar für jedes Modell mit denselben Posten:

- Rechenleistung und Speicher, einschließlich der Reserven für Wachstum und Lastspitzen.
- Lizenzen für Betriebssysteme, Datenbanken und Fachanwendungen – im jeweiligen Modell gerechnet, nicht aus dem Bestand übernommen.
- Datenverkehr, Sicherung und gegebenenfalls ein zweiter Standort.
- Betrieb: Überwachung, Updates, Störungsbearbeitung – intern oder durch einen Dienstleister.
- Einmalkosten für die Migration und eine realistische Annahme für einen späteren Wechsel.

Der vierte Punkt wird bei der Public Cloud besonders gern unterschätzt. Der Anbieter sichert seine Plattform ab; für Konfiguration, Benutzerkonten, Berechtigungen und die Sicherung der eigenen Daten bleibt der Kunde verantwortlich. Die Public Cloud ersetzt also nicht den IT-Betrieb, sondern verändert ihn – und verlangt Fachwissen, das im Unternehmen oder beim Dienstleister vorhanden sein muss. Bei der Private Cloud liegt diese Verantwortung ohnehin klar beim Betreiber der Umgebung, was die Frage nach dessen Qualität in den Vordergrund rückt.

##### Typische Anzeichen für das eine oder das andere

Ohne Anspruch auf Vollständigkeit lassen sich einige Muster beschreiben, die in der Abwägung häufig den Ausschlag geben:

- Eher Public Cloud: stark schwankende oder zeitlich begrenzte Last, weit verteilte Nutzer, Bedarf an spezialisierten Diensten, die sich selbst kaum wirtschaftlich betreiben lassen, und ein Team, das Cloud-Plattformen sicher konfigurieren kann.
- Eher Private Cloud: gleichmäßige Grundlast über Jahre, Fachanwendungen mit besonderen Lizenz- oder Hardwareanforderungen, Datenbestände mit hohem Schutzbedarf und der Wunsch nach festen, planbaren Monatskosten.
- Eher Software als Dienst: Standardaufgaben wie E-Mail, Kalender und Zusammenarbeit, bei denen der eigene Betrieb keinen Wettbewerbsvorteil bringt – vorausgesetzt, Schutzbedarf und Vertragslage passen.

Kein Muster ersetzt die Rechnung. Wer seine Systeme diesen Gruppen zuordnet, sieht aber meist schnell, dass die Frage nicht für das ganze Unternehmen einheitlich beantwortet werden muss.

##### Hybrid ist kein Kompromiss, sondern oft die Antwort

In der Praxis bewährt sich häufig die Kombination: stabile Kernsysteme auf dedizierter, kalkulierbarer Infrastruktur – ergänzt um Public-Cloud-Dienste dort, wo Elastizität oder spezielle Services echten Mehrwert bringen. Entscheidend ist, dass die Architektur bewusst gewählt wird und nicht durch Einzelentscheidungen entsteht.

Eine bewusst gewählte Hybridarchitektur hat drei verbindende Elemente, die vorab geklärt sein sollten: eine gemeinsame Benutzerverwaltung, damit Mitarbeiter nicht mit mehreren Identitäten arbeiten; eine durchgängige Sicherung, die alle Datenbestände erfasst, gleich wo sie liegen; und eine Netzwerkanbindung, die beide Welten verlässlich verbindet. Fehlen diese Klammern, entsteht kein hybrides Modell, sondern ein Nebeneinander zweier Umgebungen mit doppeltem Aufwand.

Als Arbeitsliste heruntergebrochen, besteht die Entscheidung aus vier Schritten: Systeme nach Lastprofil und Schutzbedarf sortieren, für jede Gruppe das passende Modell bestimmen, die Gesamtkosten mit einheitlichen Posten vergleichen und die Ausstiegsfähigkeit von Beginn an mitdenken. Am Ende steht dann keine Glaubensfrage mehr, sondern eine Betriebsentscheidung mit klaren Kosten – die sich alle paar Jahre mit denselben Kriterien überprüfen lässt.

Quellen: Kriterienkatalog C5 – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Kriterienkatalog-C5/kriterienkatalog-c5_node.html · Cloud Computing Grundlagen – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Grundlagen/grundlagen_node.html


#### Cloud-Kosten im Griff: Warum die Rechnung immer höher ist als geplant

Adresse: https://davinci-rechenzentrum.de/news/cloud-kosten-kontrollieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Cloud-Angebote wirken günstig, weil sie klein anfangen. Teuer werden sie durch Posten, die im Angebot nicht vorkommen – Datenverkehr, Speicherklassen und vergessene Ressourcen.*

Der Einstieg in die Cloud ist meist günstig – der Betrieb selten. Das liegt weniger an unehrlichen Preisen als an einem Abrechnungsmodell, das viele kleine Posten kennt. Wer nur den Preis pro Recheneinheit vergleicht, übersieht regelmäßig einen großen Teil der späteren Rechnung.

Hinzu kommt eine organisatorische Eigenheit: In der Cloud entsteht eine neue Ressource mit wenigen Klicks, ohne Bestellung, ohne Lieferschein und ohne Freigabe durch den Einkauf. Was im eigenen Serverraum eine Investitionsentscheidung wäre, ist hier eine laufende Ausgabe, die niemand bewusst beschlossen hat. Ein natürliches Ende gibt es nicht – eine Ressource läuft, bis jemand sie abschaltet.

##### Die klassischen Kostentreiber

- Ausgehender Datenverkehr: Daten hineinzuschieben ist billig, sie herauszuholen kostet – dauerhaft. Das betrifft jeden Abruf durch Nutzer, Standorte oder externe Sicherungen, bei manchen Anbietern auch den Verkehr zwischen eigenen Regionen oder Zonen.
- Speicherklassen: Schneller Speicher kostet ein Vielfaches von Archivspeicher, wird aber oft pauschal verwendet. Umgekehrt ist Archivspeicher günstig im Liegen, verursacht beim Abruf aber eigene Kosten und hat häufig Mindestspeicherdauern.
- Vergessene Ressourcen: Testumgebungen, Snapshots und Datenträger laufen weiter, wenn niemand aufräumt. Auch der Datenträger eines abgeschalteten Servers wird weiter berechnet.
- Lizenzen: Serverbetriebssysteme und Datenbanken werden in der Cloud teils anders berechnet als im eigenen Haus. Ob vorhandene Lizenzen mitgenommen werden dürfen, regeln die Bedingungen des jeweiligen Herstellers.
- Sicherung und Georedundanz: notwendig, aber selten im ersten Angebot enthalten.
- Protokolle und Überwachung: Aufbewahrung von Protokolldaten, Überwachungsdienste und erweiterter Herstellersupport werden bei vielen Anbietern gesondert berechnet.

Für die Angebotsprüfung folgt daraus eine einfache Regel: Ein Cloud-Angebot sollte für ein realistisches Nutzungsszenario gerechnet sein – mit angenommenem Datenvolumen, Abrufmenge, Sicherungsumfang und Aufbewahrungsdauer der Protokolle. Fehlen diese Annahmen, vergleicht man einen Grundpreis mit einer späteren Gesamtrechnung. Die Annahmen gehören schriftlich ins Angebot, damit sie nach einigen Monaten mit der tatsächlichen Nutzung abgeglichen werden können.

##### Ein Rechenbeispiel ohne Preise

Wie viel Spielraum in der Laufzeit steckt, zeigt eine einfache Stundenrechnung mit angenommenen Werten. Ein Monat hat rund 730 Stunden. Eine Testumgebung, die an 21 Arbeitstagen jeweils zehn Stunden genutzt wird, ist rund 210 Stunden im Einsatz. Läuft sie durch, werden etwa 520 Stunden bezahlt, in denen niemand sie braucht – gut 70 Prozent der Laufzeit.

Eine zeitgesteuerte Abschaltung außerhalb der Arbeitszeit senkt den Anteil für Rechenleistung entsprechend; Speicher wird weiter berechnet, weil die Daten erhalten bleiben. Für Produktivsysteme eignet sich das selten, für Test-, Schulungs- und Entwicklungsumgebungen fast immer. Die Rechnung zeigt zugleich, warum nutzungsabhängige Abrechnung nur dann ein Vorteil ist, wenn die Nutzung tatsächlich schwankt.

Ein zweiter, stiller Kostentreiber ist Überdimensionierung. Bei Migrationen wird gern eine Nummer größer gewählt, sicherheitshalber – und danach nie wieder nachgesehen. Anders als im eigenen Serverraum lässt sich die Größe eines Systems in der Cloud meist mit geringem Aufwand anpassen. Eine vierteljährliche Prüfung der tatsächlichen Auslastung zeigt, welche Systeme dauerhaft nur einen Bruchteil ihrer bezahlten Leistung abrufen. Jede Verkleinerung wirkt dann auf alle folgenden Monatsrechnungen.

##### Rabatt gegen Bindung

Große Anbieter gewähren deutliche Nachlässe, wenn sich der Kunde für ein oder drei Jahre auf eine bestimmte Abnahmemenge festlegt. Für gleichmäßig laufende Systeme ist das wirtschaftlich naheliegend. Es verändert aber den Charakter des Modells: Aus der flexiblen Cloud wird eine feste Verpflichtung, die auch dann bezahlt wird, wenn das System verkleinert oder abgelöst wird. Bindungen sollten deshalb nur für die Grundlast eingegangen werden, die mit hoher Sicherheit über die gesamte Laufzeit gebraucht wird.

Für den Ausstieg hat sich die Rechtslage verändert. Nach dem EU Data Act dürfen Anbieter von Cloud-Diensten ab dem 12. Januar 2027 keine Entgelte mehr für den Wechsel zu einem anderen Anbieter oder zurück in die eigene Infrastruktur verlangen, ausdrücklich einschließlich der Gebühren für den Datenausgang beim Wechsel; bis dahin sind nur noch Entgelte in Höhe der unmittelbaren Wechselkosten zulässig. Für den laufenden Betrieb gilt das nicht: Wer im Alltag Daten abruft, zahlt weiter nach Tarif. Einzelheiten der Wechselregeln werden im Rahmen des Digital Omnibus derzeit noch verhandelt.

##### Was im Alltag hilft

Wirksam sind drei einfache Gewohnheiten: eine monatliche Sichtung der Kostenaufstellung nach Posten statt nach Gesamtsumme, ein fester Verantwortlicher für die Abschaltung nicht mehr benötigter Ressourcen und die Trennung der Systeme nach Lastprofil. Konstante Grundlast gehört auf feste, kalkulierbare Infrastruktur; nur echte Spitzen gehören in elastische Modelle.

Technisch unterstützen lässt sich das mit wenigen Mitteln. Jede Ressource erhält beim Anlegen eine Kennzeichnung mit Kostenstelle, Projekt und verantwortlicher Person – ohne diese Angabe darf sie nicht entstehen. Budgetgrenzen mit automatischer Benachrichtigung melden Abweichungen, bevor die Monatsrechnung sie zeigt. Unter dem Begriff FinOps hat sich dafür eine eigene Disziplin entwickelt, deren Kern schlicht ist: Technik, Einkauf und Finanzen betrachten Cloud-Kosten gemeinsam und laufend, nicht einmal im Jahr.

Eine Frage sollte die Geschäftsführung jeden Monat stellen können und beantwortet bekommen: Welche fünf Posten sind seit dem Vormonat am stärksten gestiegen, und wer hat das veranlasst? Solange diese Antwort in wenigen Minuten vorliegt, bleibt der Vorteil der Cloud erhalten, ohne dass die Rechnung zum monatlichen Ärgernis wird.

Quellen: OPS.2.2 Cloud-Nutzung – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_2_2_Cloud-Nutzung_Edition_2023.pdf?__blob=publicationFile&v=3 · Optimieren Ihrer Cloudinvestitionen mit Cost Management – https://learn.microsoft.com/de-de/azure/cost-management-billing/costs/cost-mgt-best-practices · Jedes zweite Unternehmen nutzt kostenpflichtige Cloud-Services – https://www.destatis.de/DE/Presse/Pressemitteilungen/2025/11/PD25_416_52911.html


#### Datenhoheit: Was „Cloud in Deutschland“ tatsächlich bedeutet

Adresse: https://davinci-rechenzentrum.de/news/datenhoheit-cloud-deutschland · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Der Serverstandort allein sagt wenig aus. Entscheidend sind Betreiber, Zugriffswege und Verträge – drei Fragen, die im Angebot selten beantwortet werden.*

„Ihre Daten liegen in Deutschland“ ist ein beliebtes Verkaufsargument – und für sich genommen wenig aussagekräftig. Der physische Standort ist nur eine von mehreren Ebenen. Wer Datenhoheit ernst nimmt, prüft zusätzlich, wer das System betreibt, wer im Störfall darauf zugreifen kann und welchem Recht der Anbieter unterliegt.

Datenhoheit heißt in diesem Sinne: Das Unternehmen weiß, wo seine Daten liegen, wer sie sehen kann und unter welchen Bedingungen sie herausgegeben werden – und es kann das belegen. Der folgende Prüfweg richtet sich an Unternehmen, die ein konkretes Cloud-Angebot bewerten, ob für Dateiablage, Branchensoftware oder Datensicherung.

##### Fünf Ebenen hinter dem Standort

- Standort: In welchen Rechenzentren liegen die Daten – einschließlich Sicherungskopien, Replikaten und Protokollen?
- Betreiber und Rechtsordnung: Wer ist Vertragspartner, wo hat dieses Unternehmen seinen Sitz, und wem gehört es? Für Anbieter unter US-Kontrolle gilt der CLOUD Act unabhängig vom Speicherort, auch wenn der Vertrag mit einer deutschen Tochtergesellschaft geschlossen wird.
- Zugriff: Welche Personen können administrativ auf die Systeme zugreifen, von wo aus – und werden diese Zugriffe protokolliert?
- Unterauftragnehmer: Werden weitere Dienstleister eingesetzt, für welche Aufgaben, und in welchen Ländern arbeiten sie?
- Schlüssel: Wer verwaltet die Schlüssel, mit denen die Daten verschlüsselt sind?

Die ersten beiden Ebenen lassen sich meist aus Vertrag, Impressum und Handelsregister beantworten. Die übrigen drei sind aufwendiger – und gerade dort entscheidet sich, ob die Zusage „Cloud in Deutschland“ trägt.

##### Zugriffswege: wer im Störfall hineinschaut

Ein System kann in Frankfurt stehen und trotzdem von Technikern auf anderen Kontinenten betreut werden. Support rund um die Uhr wird häufig über Teams in mehreren Zeitzonen organisiert. Das ist betrieblich nachvollziehbar, bedeutet aber, dass im Störfall Personen außerhalb der EU Zugriff erhalten können. Fragen Sie deshalb gezielt nach: Gibt es Zugriffe aus Drittstaaten, auch nur ausnahmsweise? Muss der Kunde einem solchen Zugriff im Einzelfall zustimmen? Und erhalten Sie auf Anfrage einen Nachweis, wer wann zugegriffen hat?

Ähnliches gilt für Daten, die nebenbei entstehen: Diagnose- und Nutzungsdaten, Protokolle, Metadaten über Dateien und Anmeldungen. Sie werden oft anders behandelt als die eigentlichen Inhalte und nicht selten zentral ausgewertet. Auch sie können personenbezogen sein und gehören deshalb in dieselbe Prüfung.

##### Verträge sind Teil der Technik

Zur Datenhoheit gehört ein sauberer Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Er muss unter anderem regeln, dass weitere Auftragsverarbeiter nur mit Genehmigung des Kunden eingesetzt werden und der Kunde über Änderungen informiert wird und widersprechen kann, dass der Anbieter die Einhaltung seiner Pflichten nachweist und Überprüfungen ermöglicht und dass die Daten nach Vertragsende nach Wahl des Kunden gelöscht oder zurückgegeben werden.

In der Praxis lohnt der Blick auf drei Anlagen: die Liste der Unterauftragnehmer mit Ländern und Aufgaben, die Beschreibung der technischen und organisatorischen Maßnahmen und die Regelung zum Vertragsende. Letztere sollte nicht nur die Löschung beschreiben, sondern auch, in welchem Format und in welcher Frist Sie Ihre Daten vorher zurückerhalten.

Sind Unterauftragnehmer in Drittstaaten beteiligt, braucht die Übermittlung eine eigene Grundlage nach Kapitel V der DSGVO. Für die USA ist das häufig der Angemessenheitsbeschluss zum EU-US Data Privacy Framework vom Juli 2023, den das Gericht der EU im September 2025 bestätigt hat; ein Rechtsmittel vor dem Europäischen Gerichtshof ist anhängig. Der Beschluss regelt, ob Daten übermittelt werden dürfen – die Herausgabepflichten eines US-Anbieters nach dem CLOUD Act lässt er unberührt. Die DSGVO erkennt Herausgabeverlangen von Gerichten und Behörden aus Drittstaaten nach Art. 48 grundsätzlich nur an, wenn sie auf ein internationales Abkommen gestützt sind. Der daraus entstehende Rechtskonflikt liegt beim Anbieter; vertraglich auflösen kann ihn der Kunde nicht.

##### Schlüssel beim Kunden – was das praktisch heißt

Technisch flankiert wird die Vertragslage durch Verschlüsselung, idealerweise so, dass die Schlüssel im Verantwortungsbereich des Kunden verbleiben. Hier unterscheiden sich die Angebote erheblich. Verwaltet der Anbieter die Schlüssel, schützt die Verschlüsselung vor dem Diebstahl eines Datenträgers, nicht aber vor einem Zugriff über den Anbieter selbst. Lädt der Kunde eigene Schlüssel in den Schlüsseldienst des Anbieters, gewinnt er Kontrolle über Wechsel und Sperrung, der Schlüssel liegt aber weiterhin auf dessen Plattform. Erst wenn die Schlüssel außerhalb verbleiben, etwa in einem eigenen Hardware-Sicherheitsmodul, ist ein Zugriff ohne Mitwirkung des Kunden deutlich erschwert.

Eine Einschränkung bleibt: Daten, die in der Cloud verarbeitet werden – durchsucht, bearbeitet, ausgewertet –, müssen dort zumindest zeitweise entschlüsselt vorliegen. Verschlüsselung mit eigenen Schlüsseln eignet sich deshalb vor allem für Ablage und Sicherung, weniger für Anwendungen, die laufend mit den Inhalten arbeiten.

##### Nachweise richtig lesen

Zertifikate ersetzen die eigene Prüfung nicht, können sie aber abkürzen – wenn klar ist, worauf sie sich beziehen. Bei einer ISO-27001-Zertifizierung entscheidet der Geltungsbereich: Umfasst er den konkreten Dienst oder nur den Betrieb des Rechenzentrumsgebäudes? Der Kriterienkatalog C5 des BSI verlangt im Prüfbericht zusätzlich sogenannte Umfeldparameter, darunter Angaben zu Gerichtsbarkeit, Ort der Datenverarbeitung und Offenbarungspflichten gegenüber staatlichen Stellen. Das BSI hat den Katalog überarbeitet und im März 2026 als C5:2026 veröffentlicht; Prüfberichte nach C5:2020 bleiben für eine Übergangszeit maßgeblich.

Wer einen solchen Prüfbericht anfordert, erhält einen Teil der hier gestellten Fragen in geprüfter Form beantwortet. Erst die Kombination aus Standort, Betreiber, Vertrag und Verschlüsselung ergibt das, was viele meinen, wenn sie von einer deutschen Cloud sprechen. Fehlt eine dieser Ebenen, beschreibt das Etikett einen Serverstandort – mehr nicht.

Quellen: Mindeststandard des BSI zur Nutzung externer Cloud-Dienste (Version 2.1) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Mindeststandards/Mindeststandard_Nutzung_externer_Cloud-Dienste_Version_2_1.pdf?__blob=publicationFile&v=4 · Kurzpapier Nr. 13 Auftragsverarbeitung, Art. 28 DS-GVO – https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_13.pdf · Digitale Souveränität 2025 – https://www.bitkom.org/Studienberichte/2025/Digitale-Souveraenitaet


#### Cloud-Migration: Welche Systeme zuerst – und welche besser gar nicht

Adresse: https://davinci-rechenzentrum.de/news/cloud-migration-vorgehen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Nicht jede Anwendung gehört in die Cloud. Eine ehrliche Sortierung nach Nutzen und Aufwand verhindert Projekte, die viel kosten und wenig bringen.*

Migrationsprojekte scheitern selten an der Technik und häufig an der Reihenfolge. Wer mit dem komplexesten System beginnt – meist der Branchensoftware mit zwanzig Jahren Historie –, verbrennt Budget und Geduld, bevor der erste sichtbare Nutzen entsteht.

Dieser Beitrag behandelt deshalb die Frage, die vor jedem Umzug steht: welche Systeme überhaupt verlagert werden, in welcher Reihenfolge und auf welchem Weg. Wie der Umzug eines einzelnen Servers technisch abläuft, mit Parallelbetrieb, Umschaltfenster und Rückweg, ist ein eigenes Handwerk. Hier geht es um das Gesamtbild – um die Frage, welche Anwendungen in den nächsten Jahren wohin gehören.

##### Erst das Verzeichnis, dann die Reihenfolge

Grundlage ist ein vollständiges Verzeichnis der Anwendungen, nicht der Server. Für jede Anwendung wird festgehalten, wer sie fachlich verantwortet, wie viele Personen damit arbeiten, welche Daten sie verarbeitet und wie lange ein Ausfall tragbar wäre. Hinzu kommen technische Angaben: Alter und Supportstatus, Schnittstellen zu anderen Systemen, Datenmenge und die Frage, ob der Hersteller einen Cloud-Betrieb unterstützt und lizenziert.

Dieses Verzeichnis ist mehr als eine Vorarbeit für das Projekt. Es beantwortet später auch Fragen aus Notfallplanung, Datenschutz und Lizenzprüfung – und es zeigt häufig Anwendungen, von denen die Geschäftsführung nicht wusste, dass sie noch in Betrieb sind.

##### Nutzen gegen Aufwand

Bewerten Sie jedes System nach zwei Achsen: Wie groß ist der erwartete Nutzen einer Verlagerung, und wie hoch ist der Aufwand? Daraus ergeben sich vier Gruppen:

- Hoher Nutzen, geringer Aufwand: Diese Systeme kommen zuerst – typischerweise E-Mail, Dateiablage und Zusammenarbeit. Sie zeigen früh Wirkung und schaffen Erfahrung für die schwierigeren Schritte.
- Hoher Nutzen, hoher Aufwand: Das sind die eigentlichen Projekte. Sie brauchen eine eigene Planung, meist die Mitwirkung des Softwareherstellers und einen realistischen Zeitrahmen.
- Geringer Nutzen, geringer Aufwand: Kandidaten für eine spätere Welle – oder für die Stilllegung, falls sie ohnehin kaum noch genutzt werden.
- Geringer Nutzen, hoher Aufwand: Diese Systeme bleiben, wo sie sind. Das ist kein Scheitern, sondern eine Entscheidung.

Nutzen bedeutet dabei nicht nur Kostenersparnis. Er kann in besserer Erreichbarkeit für Mitarbeiter unterwegs liegen, im Wegfall eigener Hardware, die sonst ersetzt werden müsste, oder in Sicherheitsfunktionen, die im eigenen Betrieb schwer zu erreichen sind. Aufwand umfasst neben der Technik auch Schulung, geänderte Abläufe und die Zeit der Fachabteilungen, die in keinem Angebot auftaucht.

Eine typische Situation im Mittelstand: ein eigener Exchange-Server, ein Dateiserver, eine über viele Jahre gewachsene Warenwirtschaft, CAD-Arbeitsplätze mit großen Konstruktionsdateien und eine Zeiterfassung mit Terminals in der Halle. Beim Mailserver ist eine Entscheidung ohnehin fällig, weil die erweiterten Sicherheitsupdates für Exchange Server 2016 und 2019 zum 31. Oktober 2026 enden. Die Dateiablage folgt, sobald Berechtigungen bereinigt sind. Die Warenwirtschaft wird ein eigenes Projekt mit dem Hersteller. CAD und Zeiterfassung bleiben vorerst lokal – große Dateien und Geräte vor Ort sprechen gegen eine Verlagerung.

##### Fünf Wege für jedes System

Ist entschieden, dass ein System sich bewegt, stellt sich die Frage nach dem Wie. Die Fachliteratur kennt dafür mehrere Grundmuster; für mittelständische Umgebungen lassen sie sich auf fünf verdichten:

- Unverändert umziehen: Der Server wird als virtuelle Maschine in die neue Umgebung übertragen. Das geht schnell, nutzt aber kaum Vorteile der Zielplattform und übernimmt alle bestehenden Schwächen.
- Anpassen: Die Anwendung bleibt, nutzt aber Plattformdienste, etwa eine vom Anbieter betriebene Datenbank statt eines selbst gewarteten Datenbankservers.
- Ersetzen: Die Anwendung wird durch vergleichbare Software als Dienst abgelöst. Das spart Betrieb, verlangt aber Datenübernahme und oft neue Abläufe.
- Stilllegen: Kaum noch genutzte Anwendungen werden abgeschaltet, ihre Daten für die gesetzlichen Aufbewahrungsfristen lesbar archiviert.
- Belassen: Das System bleibt lokal – bewusst, mit Begründung und mit einem Termin, zu dem die Entscheidung erneut geprüft wird.

Ein verbreiteter Fehler an dieser Stelle ist, alles unverändert umzuziehen, weil es am schnellsten geht. Dann laufen dieselben Server mit denselben Schwächen an einem anderen Ort – nur mit einem anderen Kostenmodell. Umgekehrt ist nicht jede Anwendung einen Umbau wert: Für ein System, das in zwei Jahren ohnehin abgelöst wird, ist der unveränderte Umzug oft die vernünftigste Lösung.

##### Wann lokal die bessere Wahl bleibt

- Anwendungen mit sehr hohen Anforderungen an Antwortzeiten in der Produktion.
- Software, deren Hersteller keinen Cloud-Betrieb unterstützt oder lizenziert.
- Systeme mit direkter Kopplung an Maschinen oder Spezialhardware.
- Umgebungen, in denen der Internetanschluss nicht redundant ausgelegt ist.

Der letzte Punkt wird am häufigsten unterschätzt: Wer Kernsysteme auslagert, macht die Internetanbindung zur kritischsten Komponente des Unternehmens. Eine zweite, unabhängige Leitung ist dann keine Luxusausgabe, sondern Voraussetzung. Ebenso gehört die Frage auf den Tisch, was bei einem Ausfall der Anbindung geschieht: Welche Abteilungen können weiterarbeiten, und wie lange?

Statt eines großen Stichtags bewährt sich eine Folge kleiner Wellen, jede mit eigenem Abschluss und kurzer Rückschau. Nach jeder Welle wird das Verzeichnis neu bewertet; Aufwände werden realistischer, Nutzen wird sichtbarer. Die Geschäftsführung sollte vor allem auf zwei Dinge achten: dass jede Welle einen fachlich Verantwortlichen hat und dass die Entscheidung „bleibt lokal“ genauso schriftlich festgehalten wird wie „wird verlagert“. Nur dann lässt sich in einigen Jahren nachvollziehen, warum die IT so aussieht, wie sie aussieht.

Quellen: Sichere Nutzung von Cloud-Diensten – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Sichere-Nutzung/sichere-nutzung_node.html · Cloud-Nutzungsstrategie - Workshop – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Cloud-Nutzungsstrategie/cloud-nutzungsstrategie_node.html · Cloud Computing Grundlagen – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Cloud-Computing/Grundlagen/grundlagen_node.html


### Ressort: Rechenzentrum & Colocation


#### Was ein Rechenzentrum in Ostwestfalen in Ihrer Nachweismappe zu suchen hat

Adresse: https://davinci-rechenzentrum.de/news/rechenzentrum-huellhorst-nachweismappe · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 6 Min. Lesezeit

*Beleg 6 der Nachweismappe heißt Dienstleisternachweis: Wo laufen die Systeme, wer betreibt sie, welche Zertifikate gibt es? Für Häuser, deren Sicherung oder Server im Rechenzentrum unseres Partners in Hüllhorst liegen, lässt sich dieser Beleg mit Fundstellen füllen – wir gehen ihn Zeile für Zeile durch, und sagen, was er nicht belegt.*

Die Frage kommt in jeder Prüfung, in der IT eine Rolle spielt, und sie kommt in derselben Form: „Wo laufen Ihre Systeme, und was wissen Sie über den Betreiber?“ Der Wirtschaftsprüfer stellt sie, weil er beurteilen muss, ob die Buchführung über die Dauer der Aufbewahrungsfrist verfügbar bleibt. Der NIS2-Prüfer stellt sie, weil § 30 Abs. 2 Nr. 4 BSIG die Sicherheit der Lieferkette zur Pflicht macht. Der Kunde stellt sie, weil er seine eigene Antwort darauf braucht. Und die Antwort „bei unserem IT-Dienstleister“ ist für alle drei keine.

Die Nachweismappe nennt diesen Beleg die Nummer 6, Dienstleisternachweis: Verträge mit Leistungsbeschreibung, Standorte, Zugriffe, Vorfallmeldung, und – soweit vorhanden – ein Bericht nach PS 951 oder ISAE 3402. Für Häuser, deren Sicherung oder Server im Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst liegen, lässt sich dieser Beleg mit konkreten Angaben füllen. Wir gehen ihn Zeile für Zeile durch – mit der Fundstelle je Angabe, und mit dem, was er ausdrücklich nicht belegt.

##### Zeile 1: Standort und Rechtsraum

Hüllhorst, Ostwestfalen, Nordrhein-Westfalen. Das klingt unspektakulär, und genau das ist der Wert der Angabe: ein benennbarer Ort in Deutschland, mit Adresse, nicht „eine Region in der EU“. Nach Herstellerangabe betreibt TERRA CLOUD dort mehr als 8.000 Quadratmeter Rechenzentrumsfläche mit über 800 Racks; weitere Standorte liegen in Düsseldorf und in der Schweiz, und ein Betrieb außerhalb Deutschlands und der Schweiz findet laut Katalog nicht statt. Für den Datenschutzbeauftragten ist das die Antwort auf die Frage nach Drittlandübermittlung: keine. Für den Wirtschaftsprüfer ist es die Antwort auf § 146 Abs. 2a AO, der die Verlagerung der elektronischen Buchführung in andere EU-Staaten erlaubt, aber dokumentiert sehen will – hier bleibt alles im Inland, und das ist der einfachste Fall.

Was diese Zeile nicht belegt: den Standort des georedundanten Zweitspeichers. Der Katalog nennt ihn als „Partner-Rechenzentrum in Deutschland“ und sagt nicht, wo. Wir tragen in die Mappe deshalb genau das ein – „Deutschland, Standort vom Hersteller nicht benannt“ – und nicht eine Stadt, die wir vermuten. Ein Prüfer, der nachfragt, bekommt eine ehrliche Lücke statt einer falschen Angabe.

##### Zeile 2: Zertifizierung – wessen, und wofür

ISO/IEC 27001:2022, nach Herstellerangabe für Entwicklung, Betrieb, Support und Rechenzentrumsdienstleistungen, dazu die Einstufung als TÜV 3 Reliable Datacenter. Das sind zwei verschiedene Aussagen: Die ISO-Zertifizierung sagt, dass der Betreiber ein Informationssicherheits-Managementsystem hat, das ein externer Auditor geprüft hat. Die TÜV-Stufe sagt etwas über die bauliche und technische Verfügbarkeit des Gebäudes. Beides gehört in die Mappe, mit Zertifikatsnummer und Gültigkeit, die der Betreiber auf Anfrage herausgibt.

Und hier steht der Satz, den wir in jede Mappe schreiben: Das Zertifikat trägt der Betreiber des Rechenzentrums, und so wird es eingetragen – als Nachweis der Lieferkette. Wer zusätzlich ein Zertifikat des IT-Dienstleisters braucht – manche Konzernkunden verlangen das –, bekommt von uns die Beschreibung unserer Maßnahmen und die Belege dazu; was ein eigenes Zertifikat darüber hinaus leistet, steht auf unserer Seite zu ISO 27001. Die Trennung steht hier, weil ein Dienstleisternachweis, der die Zertifikate seiner Lieferkette als eigene ausgibt, bei der ersten Nachfrage zerfällt.

##### Zeile 3: Zutritt, Strom, Brand – die physischen Maßnahmen

Der Wirtschaftsprüfer fragt nach Zutritt, weil § 146 Abs. 4 AO verlangt, dass Buchungen nicht verändert werden können, ohne dass es erkennbar ist – und wer physisch an den Server kommt, kann das. Nach Herstellerangabe sind es in Hüllhorst mehrstufige elektronische Zutrittssysteme mit zweifacher Authentifizierung, Videoüberwachung rund um die Uhr, tagsüber Fachpersonal und nachts Sicherheitsdienst. Für die Mappe reicht der Verweis auf den Katalog; für die Prüfung vor Ort gibt es die Zutrittsprotokolle des Betreibers.

Strom und Brand sind die Fragen des NIS2-Prüfers, weil § 30 Abs. 2 Nr. 3 BSIG die Aufrechterhaltung des Betriebs verlangt. Nach Herstellerangabe: mehrere Einspeisungen, acht Transformatoren, direkte Anbindung an ein Umspannwerk, getrennte USV-Pfade, sechs Dieselgeneratoren mit Kraftstoff für eine Woche, monatlicher Notstromtest. Brandfrüherkennung, Gaslöschanlage ohne Rückstände, Aufschaltung zur Feuerwehr in unmittelbarer Nähe. Das IT-Grundschutz-Kompendium beschreibt im Baustein INF.2 genau diese Anforderungen an ein Rechenzentrum; wer die Mappe gegen den Baustein hält, findet die Punkte wieder.

##### Zeile 4: Die Kette – Kunde, DAVINCI, TERRA

Hier liegt der Teil, den wir liefern, und nicht der Hersteller. Vertragspartner für Sie sind wir. TERRA CLOUD ist unser Unterauftragsverarbeiter, und Artikel 28 DSGVO verlangt, dass diese Kette im Auftragsverarbeitungsvertrag steht: wer was verarbeitet, wo, mit welchen technischen und organisatorischen Maßnahmen, und dass der Unterauftragsverarbeiter denselben Pflichten unterliegt. Der Vertrag mit uns nennt TERRA, der Vertrag zwischen uns und TERRA liegt vor, und beide zusammen sind der Beleg, den der Datenschutzbeauftragte sehen will.

Dazu gehört die Vorfallmeldung: Wer meldet wem was, in welcher Frist? Für NIS2-Einrichtungen ist das eine Pflicht mit Uhrzeit – die Erstmeldung an das BSI innerhalb von 24 Stunden nach § 32 BSIG –, und sie setzt voraus, dass der Dienstleister seinen Kunden schneller informiert. Das steht in unserem Vertrag als Frist, nicht als Absicht. Was der Hersteller dazu zusagt, steht in seinen Service-Levels; wir nehmen es als Grundlage, nicht als Ersatz für unsere eigene Zusage.

##### Zeile 5: Was der Beleg nicht ersetzt

Ein guter Dienstleisternachweis macht die Mappe nicht voll. Er belegt den Ort und den Betreiber, nicht die Sicherung – dafür gibt es Beleg 2, das Rücksicherprotokoll, das beim Cloud-Backup aus der automatisierten Testwiederherstellung kommt. Er belegt nicht die Berechtigungen – Beleg 1 – und nicht die Verfahrensdokumentation – Beleg 4. Und er belegt nichts über Systeme, die nicht dort liegen: der Server im Keller, das NAS im Flur, der Rechner in der Werkstatt bleiben Ihre Antwort.

Was er leistet, ist etwas, das in mittelständischen Prüfungen selten vorkommt: eine Antwort auf die Frage nach dem Dienstleister, die aus Fundstellen besteht statt aus Vertrauen. Katalog, Zertifikat, Vertrag, Auftragsverarbeitung mit benannter Kette. Der Prüfer liest eine Seite, hakt ab und geht zur nächsten Feststellung – die hoffentlich auch schon einen Beleg hat.

##### Was in die Mappe kommt

- Standort: Hüllhorst, Deutschland; Zweitspeicher in Deutschland, Standort vom Hersteller nicht benannt (Katalog 2026/2027).
- Zertifikate des Betreibers: ISO/IEC 27001:2022, TÜV 3 Reliable Datacenter – mit dem Hinweis, dass es die des Betreibers sind, nicht unsere.
- Physische Maßnahmen nach Herstellerangabe: Zutritt, Strom, Notstrom, Brandschutz – gegen IT-Grundschutz INF.2 gehalten.
- Vertragskette: Auftragsverarbeitungsvertrag mit DAVINCI, TERRA CLOUD als Unterauftragsverarbeiter nach Artikel 28 DSGVO; Vorfallmeldung mit Frist.
- Grenzen: Was nicht im Rechenzentrum liegt, ist nicht abgedeckt; die Sicherung belegt Beleg 2, nicht Beleg 6.

Quellen: TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) – https://www.terracloud.de/ · § 30 BSIG – Risikomanagementmaßnahmen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · § 32 BSIG – Meldepflichten (Erstmeldung innerhalb von 24 Stunden) – https://www.gesetze-im-internet.de/bsig_2025/__32.html · § 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen – https://www.gesetze-im-internet.de/ao_1977/__146.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 · IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Eine Woche Diesel: Was Notstrom im Rechenzentrum wirklich bedeutet – und was ein Serverraum stattdessen hat

Adresse: https://davinci-rechenzentrum.de/news/eine-woche-diesel-notstrom · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Sechs Generatoren, über 100.000 Liter Kraftstoff, ein monatlicher Test unter Last – so beschreibt der Betreiber des Rechenzentrums unseres Partners seine Stromversorgung. Der Serverraum im Büro hat eine USV für zwanzig Minuten. Zwischen beiden liegt nicht nur Geld, sondern eine Frage, die bei Stromausfällen sehr konkret wird: Wer schaltet was wann ab?*

Der Stromausfall, der einem Betrieb wirklich wehtut, dauert nicht zwanzig Sekunden. Er dauert vier Stunden, an einem Dienstagnachmittag, weil ein Bagger drei Straßen weiter eine Leitung getroffen hat. In den ersten Minuten läuft die USV im Serverraum, und alle warten. Nach einer Viertelstunde stellt sich die Frage, die niemand vorher beantwortet hat: Fahren wir die Server jetzt herunter, oder hoffen wir? Wer hofft und verliert, hat einen Datenbankserver, der mitten in einer Transaktion abgeschaltet wurde – und das ist der Schaden, nicht der Stromausfall.

Dieser Beitrag vergleicht zwei Antworten auf dieselbe Frage. Die eine ist die eines Rechenzentrums, das dafür gebaut ist, nicht abzuschalten. Die andere ist die eines Serverraums im Büro, der dafür gebaut sein sollte, geordnet abzuschalten. Beide sind legitim; die meisten Betriebe haben aber die zweite Situation mit der Erwartung der ersten.

##### Was ein Rechenzentrum dafür aufwendet

Das Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst beschreibt seine Stromversorgung im Katalog 2026/2027 so, und wir geben es als Herstellerangabe wieder: mehrere Einspeisungen aus dem Netz, acht Transformatoren, eine direkte Anbindung an ein Umspannwerk, getrennte Pfade für die unterbrechungsfreie Stromversorgung, redundante Stromschienen zu den Racks. Dahinter sechs Dieselgeneratoren mit über 100.000 Litern Kraftstoff – nach Herstellerangabe für eine Woche autarken Betrieb –, ein monatlicher Notstromtest und ein sogenannter Black-Building-Test, bei dem die Netzversorgung tatsächlich getrennt wird, um zu prüfen, ob das Gebäude unterbrechungsfrei auf Notstrom geht.

Das Ergebnis dieser Technik ist kein Versprechen, sondern eine Zahl im Service-Level: nach Herstellerangabe 99,98 Prozent Verfügbarkeit für Strom und Klimatisierung beim Housing, 99,95 Prozent für virtuelle Maschinen. Was dahinter steht, ist weniger die Technik als die Organisation: Jemand testet den Generator jeden Monat unter Last, jemand prüft den Kraftstoff, jemand hat einen Vertrag für Nachlieferung. Das ist der Teil, den ein Serverraum nicht hat – nicht, weil er keinen Generator hat, sondern weil niemand dafür zuständig ist, ihn zu testen.

##### Was ein Serverraum hat – und wofür

Die typische USV im Serverraum eines mittelständischen Betriebs trägt die Server zwischen zehn und dreißig Minuten. Das ist nicht zu wenig, wenn man versteht, wofür sie da ist: nicht um weiterzuarbeiten, sondern um die kurzen Ausfälle zu überbrücken – die Sekunden, in denen das Netz umschaltet – und bei langen Ausfällen die Server geordnet herunterzufahren, bevor die Batterie leer ist. Ein Datenbankserver, der ordentlich heruntergefahren wird, startet nach dem Stromausfall sauber. Einer, dem der Strom unter der laufenden Transaktion weggenommen wird, braucht eine Wiederherstellung.

Der Fehler liegt fast nie in der USV, sondern in dem, was danach kommt: Die USV ist nicht mit den Servern verbunden, oder sie ist es, aber der Befehl zum Herunterfahren ist nie eingerichtet oder nie getestet worden. Dann läuft die USV leer, die Server gehen hart aus, und die Batterie hat nur den Schaden um zwanzig Minuten verschoben. Das IT-Grundschutz-Kompendium beschreibt im Baustein für Serverräume genau diese Anforderung: Die USV muss nicht nur Strom liefern, sondern das geordnete Herunterfahren auslösen – und das muss geprobt sein.

##### Die eigentliche Entscheidung

Zwischen beiden Welten liegt keine Technikfrage, sondern eine Geschäftsfrage: Wie lange darf Ihr Betrieb bei einem Stromausfall stehen? Ein Handwerksbetrieb, dessen Werkstatt ohne Strom ohnehin nicht arbeitet, braucht Server, die geordnet herunterfahren und danach sauber starten. Ein Logistikunternehmen, dessen Lager an drei Standorten weiterläuft, während am Hauptsitz der Strom fehlt, braucht Server, die weiterlaufen – und die stehen dann nicht im Hauptsitz.

Das ist der stille Grund, warum Server in Rechenzentren ziehen: nicht die Rechenleistung, nicht der Preis, sondern die Frage, ob der Betrieb am Stromausfall des Bürogebäudes hängen soll. Ein Terminalserver in Hüllhorst läuft weiter, wenn in Mannheim der Strom fehlt; die Mitarbeiter arbeiten vom Homeoffice oder vom Zweitstandort weiter. Für NIS2-Einrichtungen ist das die Pflicht aus § 30 Abs. 2 Nr. 3 BSIG, die Aufrechterhaltung des Betriebs – und ein Rechenzentrum mit dokumentiertem Notstrom ist ihr einfachster Beleg.

##### Was in beiden Fällen zu tun ist

Wer die Server im Haus behält: USV mit Netzwerkkarte, verbunden mit jedem Server, Abschaltreihenfolge festgelegt – erst die Anwendungen, dann die Datenbanken, dann die Virtualisierungshosts, zuletzt die Speichersysteme –, und einmal im Jahr geprobt, indem man die USV tatsächlich vom Netz trennt. Dazu die Frage, wer nach dem Stromausfall was in welcher Reihenfolge einschaltet; das ist der Teil, der in den meisten Notfallplänen fehlt.

Wer die Server ins Rechenzentrum gibt: die Leitung dorthin bedenken. Wenn in Mannheim der Strom fehlt, fehlt auch die Firewall, über die das Büro zum Rechenzentrum kommt – der Server läuft, aber niemand erreicht ihn vom Büro aus. Die Antwort ist nicht ein Generator im Büro, sondern der Weg außen herum: Mitarbeiter mit Notebook und VPN können von überall weiterarbeiten, wo es Strom und Internet gibt. Das ist die Architektur, die aus einem Stromausfall einen Standortwechsel macht statt eines Stillstands.

##### Kurz gefasst

- Ein Rechenzentrum ist gebaut, um nicht abzuschalten – nach Herstellerangabe in Hüllhorst mit sechs Generatoren, einer Woche Kraftstoff und monatlichem Lasttest.
- Ein Serverraum ist gebaut, um geordnet abzuschalten – und das muss eingerichtet und geprobt sein, sonst verschiebt die USV den Schaden nur.
- Die Entscheidung zwischen beiden ist eine Geschäftsfrage: Wie lange darf der Betrieb stehen, und von wo aus wird dann gearbeitet?
- In beiden Fällen gehört die Reihenfolge – herunterfahren, wieder einschalten – in den Notfallplan, mit Namen und Probe.

Quellen: TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) – https://www.terracloud.de/ · IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html · § 30 BSIG – Risikomanagementmaßnahmen – https://www.gesetze-im-internet.de/bsig_2025/__30.html


#### Housing, Hosting oder virtuell: Welche Form des Rechenzentrums zu welchem Haus passt

Adresse: https://davinci-rechenzentrum.de/news/housing-oder-hosting · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Drei Wege führen ins Rechenzentrum, und sie unterscheiden sich in einer Frage: Wem gehört die Hardware? Housing stellt Ihre Server dorthin, Hosting mietet einen dedizierten Server, IaaS mietet virtuelle Maschinen. Was die drei trennt, was sie nach Herstellerangabe zusichern – und die vier Fragen, die die Entscheidung in einer Stunde klären.*

Wer entschieden hat, dass die Server nicht länger im Büro stehen sollen, steht vor einer zweiten Entscheidung, die schwerer ist als die erste. Es gibt drei Wege ins Rechenzentrum, und die Anbieter nennen sie mit Begriffen, die klingen, als wären sie austauschbar: Housing, Colocation, Hosting, Managed Server, IaaS, Private Cloud. Dahinter stehen drei Modelle, und der Unterschied liegt in einer Frage: Wem gehört die Hardware, und wer pflegt sie?

Dieser Beitrag sortiert die drei anhand dessen, was unser Partner TERRA CLOUD im Katalog 2026/2027 dazu beschreibt – als Herstellerangabe –, und endet mit vier Fragen, die in unseren Gesprächen die Entscheidung in einer Stunde klären. Preise stehen hier keine; die hängen an Ihrer Umgebung, und wir nennen sie im Angebot.

##### Housing: Ihre Hardware, fremder Standort

Beim Housing bleibt die Hardware Ihre. Sie steht in einem Rack des Rechenzentrums, ab einer Höheneinheit bis zum ganzen Schrank, und bekommt dort das, was ein Büro nicht bietet: nach Herstellerangabe redundante Stromversorgung mit 4×16 Ampere und bis zu 4 Kilowatt je Rack (optional 8), Klimatisierung, Zutrittskontrolle mit zweifacher Authentifizierung, Brandschutz, Notstrom für eine Woche, 1-GBit-Anbindung mit Traffic inklusive. Das Service-Level: 99,98 Prozent Verfügbarkeit für Strom und Klima. Abgerechnet wird ein fester Monatspreis je Höheneinheit oder Rack plus Strom nach Verbrauch.

Housing passt, wenn die Hardware neu ist oder nicht abgeschrieben, wenn Lizenzen an sie gebunden sind – manche Branchensoftware ist das –, oder wenn ein Hersteller seine Anwendung nur auf bestimmten Systemen unterstützt. Es passt nicht, wenn die Hardware in zwei Jahren ohnehin ersetzt würde: Dann zahlt man Stellplatz für ein Gerät, das bald weg ist, und danach noch einmal für das neue. Und es bleibt Ihre Verantwortung, dass ein defektes Netzteil ersetzt wird – die Nähe zum Rack ist in Hüllhorst für ein Mannheimer Haus eine Fahrt von vier Stunden.

##### Hosting: dedizierter Server zur Miete

Beim Hosting gehört der Server dem Rechenzentrum und ist exklusiv Ihrer. Nach Herstellerangabe bietet TERRA CLOUD das als dedizierte Hosting-Server an, in Stufen von einem Prozessor und 64 Gigabyte Arbeitsspeicher bis zu zwei Prozessoren und einem Terabyte, mit Windows-Server-Lizenz über SPLA inklusive; der Hyper-V-Cluster-Hoster ist die Variante mit vollem Zugriff auf einen eigenen Cluster. Das Service-Level: 99,90 Prozent Verfügbarkeit des Servers. Hardwarepflege übernimmt der Betreiber – das defekte Netzteil ist nicht mehr Ihre Fahrt.

Hosting passt, wenn Sie eine eigene Umgebung wollen – niemand sonst auf derselben Hardware –, aber keinen Hardwarebesitz. Typisch für Häuser mit einer großen Datenbankanwendung, die berechenbare Leistung braucht, oder mit Anforderungen von Kunden, die dedizierte Systeme verlangen. Der Preis ist ein fester Monatsbetrag je Server; die Grenze ist die Größe des Servers, denn mehr Leistung heißt hier: ein größerer Server, nicht ein Regler.

##### IaaS: virtuelle Maschinen nach Bedarf

Bei IaaS mieten Sie keine Hardware, sondern Rechenleistung, Arbeitsspeicher und Speicher als virtuelle Maschinen in einem Hyper-V-Cluster. Nach Herstellerangabe: 1 bis 16 virtuelle Kerne und 2 bis 256 Gigabyte je VM im Standard-Cluster, drei Speicherklassen von Archiv bis NVMe mit 65.000 IOPS, privates Netz mit Firewall je Paket, 99,95 Prozent VM-Verfügbarkeit, Windows über SPLA inklusive. Die Abrechnung folgt der Konfiguration – wer wächst, bucht mehr; wer schrumpft, weniger.

IaaS passt für die meisten mittelständischen Häuser, die heute einen oder zwei physische Server betreiben: Terminalserver, Dateiserver, ERP, Fachanwendung werden virtuelle Maschinen, die Hardware darunter ist nicht mehr Ihr Thema, und der Ausfall eines Hosts ist ein Neustart der VM auf einem anderen – nicht ein Hardwarenotfall. Es passt nicht, wenn eine Anwendung physische Hardware verlangt, oder wenn die Leistung einer einzelnen VM über die Paketgrenzen hinaus muss – dann wird es Managed IaaS mit dediziertem Cluster, das der Katalog ebenfalls beschreibt.

##### Die drei nebeneinander

- Hardware gehört: Housing – Ihnen. Hosting – dem Rechenzentrum, exklusiv. IaaS – dem Rechenzentrum, geteilt in einem Cluster.
- Hardwarepflege: Housing – Sie oder wir nach Absprache, mit Anfahrt. Hosting und IaaS – der Betreiber.
- Service-Level nach Herstellerangabe: Housing 99,98 % Strom und Klima; Hosting 99,90 % Server; IaaS 99,95 % VM.
- Lizenzen: Housing – Ihre vorhandenen oder SPLA bei eigener Vertragspartnerschaft. Hosting und IaaS – Windows über SPLA inklusive.
- Abrechnung: Housing – fester Preis je Höheneinheit plus Strom. Hosting – fester Preis je Server. IaaS – nach vCores, RAM, Speicher.

##### Vier Fragen für die Entscheidung

Erstens: Wie alt ist die Hardware, und wann wäre sie ohnehin fällig? Unter zwei Jahren spricht für Housing, über drei für Miete. Zweitens: Gibt es Lizenzen oder Herstellervorgaben, die an physische Hardware gebunden sind? Wenn ja, Housing oder Hosting; wenn nein, IaaS. Drittens: Braucht eine Anwendung mehr, als eine virtuelle Maschine im Standard-Cluster bietet – mehr als 16 Kerne, mehr als 256 Gigabyte? Dann Hosting oder Managed IaaS. Viertens: Wie oft ändert sich der Bedarf? Saisongeschäft, Projekte, Wachstum sprechen für IaaS, denn dort ist Leistung ein Regler, kein Beschaffungsvorgang.

Die meisten Häuser landen bei IaaS, manche bei einer Mischung: die Fachanwendung mit Hardwarebindung im Housing, der Rest virtuell. Das Rechenzentrum ist dasselbe, das Netz ist dasselbe, und die Sicherung läuft für alle drei in dasselbe Cloud-Backup mit Zweitspeicher. Was sich unterscheidet, ist nur die Antwort auf die eine Frage vom Anfang – und die lässt sich in einer Stunde beantworten, wenn man die vier Fragen davor gestellt hat.

Quellen: TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) – https://www.terracloud.de/


#### Wer physisch an die Server darf und wer das belegen muss

Adresse: https://davinci-rechenzentrum.de/news/zutritt-rechenzentrum-regeln · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wer im Serverraum steht, umgeht die meisten digitalen Schutzmaßnahmen. Dieser Beitrag zeigt, wie ein belastbares Zutrittskonzept aufgebaut ist und welche Nachweise Kunden von einem Rechenzentrumsbetreiber verlangen können.*

Mehrfaktor-Anmeldung, Netzsegmentierung, verschlüsselte Sicherungen: Der digitale Schutz einer IT-Landschaft ist heute in vielen Unternehmen sorgfältig durchdacht. Wer dagegen unbemerkt vor einem Serverschrank steht, braucht keinen dieser Schutzmechanismen zu überwinden. Er kann eine Festplatte entnehmen, einen Datenträger anstecken, ein Netzwerkkabel umstecken oder einfach den Stecker ziehen. Physische Sicherheit ist deshalb keine Nebenfrage der Gebäudetechnik, sondern die Grundlage, auf der alles Weitere ruht.

##### Zonen statt einer einzigen Tür

Der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik verlangt, ein Rechenzentrum insgesamt als geschlossenen Sicherheitsbereich zu konzipieren und darin unterschiedliche Sicherheitszonen einzurichten. Verwaltungs-, Logistik-, IT-Betriebs- und Supportbereiche sind klar voneinander zu trennen. Der praktische Sinn ist leicht zu erkennen: Ein Paketbote muss die Anlieferung erreichen, nicht den Raum mit den Schränken. Ein Techniker der Klimaanlage muss an die Kälteanlage, nicht an die Server.

Zu dieser baulichen Logik gehören Anforderungen, die im Alltag oft nachlassen. Alle Türen des Rechenzentrums sind stets verschlossen zu halten. Fenster sollen bei der Planung möglichst vermieden werden; sind sie vorhanden, gilt für sie dasselbe, und sie brauchen einen Sichtschutz. Wichtig ist zudem, dass alle raumbildenden Elemente in ihrer Schutzwirkung gleichwertig sind. Eine massive Sicherheitstür in einer leichten Trockenbauwand verlagert das Problem lediglich einen Meter nach links.

##### Warum Vereinzelung mehr ist als ein Drehkreuz

Der IT-Grundschutz fordert, dass jeder Zutritt zum Rechenzentrum von der Zutrittskontrolle individuell erfasst wird und dass alle Zutrittsmöglichkeiten mit Zutrittskontrolleinrichtungen ausgestattet sind. Diese Anforderung lässt sich mit einer gewöhnlichen Tür nicht erfüllen: Sobald eine Person aufhält und eine zweite mitgeht, ist die Erfassung unvollständig. Genau dafür gibt es Vereinzelung, also bauliche Vorrichtungen, die pro Freigabe nur eine Person passieren lassen, etwa eine Personenschleuse oder ein Drehkreuz mit Gewichts- und Konturerkennung.

Vereinzelung ist unbequem, und das ist ihr Zweck. Sie macht das höfliche Mitgehenlassen, im Fachjargon Tailgating, zur bewussten Regelverletzung statt zur Gefälligkeit. Wo Vereinzelung fehlt, muss die Lücke organisatorisch geschlossen werden, etwa durch eine ständig besetzte Anmeldung, Begleitung durch Personal des Betreibers oder Videoaufzeichnung des Zugangsbereichs. Entscheidend ist nicht die Bauart der Anlage, sondern ob am Ende jede anwesende Person namentlich zugeordnet werden kann.

##### Berechtigungen: so wenig wie möglich, so nachvollziehbar wie nötig

Zutrittsrechte sind nach denselben Grundsätzen zu vergeben wie Zugriffsrechte in der IT. Der IT-Grundschutz verweist dafür ausdrücklich auf das Identitäts- und Berechtigungsmanagement und verlangt sicherzustellen, dass im Rechenzentrum tätige Personen keinen Zutritt zu IT-Systemen außerhalb ihres Tätigkeitsbereichs erhalten. In Mehrmandanten-Umgebungen führt das zu abschließbaren Einzelschränken oder Gitterkäfigen: Der Kunde erreicht sein Rack, nicht das des Nachbarn.

Zu einer sauberen Trennung gehört auch, Zutritt und Zuständigkeit nicht zu verwechseln. Ein Administrator braucht Zugriff auf Systeme, nicht zwingend Zutritt zum Raum; ein Haustechniker braucht Zutritt, aber keine Anmeldung an einem Server. Wo beide Rechte gebündelt in einer Person liegen, entsteht ein Punkt, an dem sich Kontrollen gegenseitig aufheben. Bei kritischen Eingriffen hilft das Vier-Augen-Prinzip mehr als jede weitere Tür.

Ebenso wichtig ist die Pflege der Liste. Die Anforderungen an das Zutrittskontrollsystem sind in einem Konzept ausreichend detailliert zu dokumentieren, und es ist regelmäßig zu kontrollieren, ob die Regelungen tatsächlich eingehalten werden. Eine typische Situation im Mittelstand: Der Dienstleister hat vor vier Jahren drei Techniker benannt, zwei haben das Unternehmen verlassen, ihre Ausweise sind nie eingezogen worden. Eine Berechtigungsliste, die nur wächst, ist nach wenigen Jahren wertlos.

##### Fremdfirmen, Besucher und der begleitete Zutritt

Die größte Gruppe an Personen mit Zutrittsbedarf sind nicht die eigenen Administratoren, sondern Dritte: Elektriker, Kältetechniker, Reinigungskräfte, Prüfer, Lieferanten, Auditoren. Für sie ist der begleitete Zutritt die übliche Antwort. Bewährt hat sich eine feste Abfolge: Voranmeldung mit Namen und Zweck, Identitätsprüfung am Empfang, Ausgabe eines befristeten Ausweises, Begleitung durch eine benannte Person, Rückgabe des Ausweises und Austragung.

Sinnvoll sind zusätzlich Regeln, die man vorher festlegt und nicht im Einzelfall verhandelt: keine Arbeiten ohne freigegebenen Auftrag, kein Fotografieren, keine privaten Datenträger, kein Werkzeugkoffer ohne Sichtkontrolle bei besonders geschützten Bereichen. Bei Bauarbeiten im Bestand kommt der Staubschutz hinzu, dessen Wirksamkeit nach dem IT-Grundschutz durch Personen kontrolliert werden soll, die selbst nicht an den Arbeiten beteiligt sind. Wer kontrolliert, sollte kein Interesse am zügigen Abschluss der Baumaßnahme haben.

##### Protokollierung, Video und Datenschutz

Zutrittsprotokolle sind personenbezogene Daten. Sie fallen damit unter die Datenschutz-Grundverordnung, deren Artikel 32 geeignete technische und organisatorische Maßnahmen für die Sicherheit der Verarbeitung verlangt. Für die Praxis bedeutet das zwei Dinge zugleich: Die Protokolle sind ein Sicherheitsinstrument und müssen selbst geschützt und mit einer festgelegten Aufbewahrungsdauer versehen werden. Wer Protokolle unbegrenzt speichert, weil die Anlage es so vorsieht, handelt nicht sicherer, sondern nur unbedachter.

Für Videoüberwachung gilt dasselbe in verschärfter Form. Der IT-Grundschutz sieht sie als Ergänzung von Zutrittskontrolle und Einbruchmeldung erst bei erhöhtem Schutzbedarf vor und verlangt, bei Planung, Konzeption und Auswertung stets den Datenschutzbeauftragten einzubeziehen sowie regelmäßig zu prüfen, ob die abgestimmten Blickwinkel eingehalten werden. Die Datenschutzkonferenz der deutschen Aufsichtsbehörden hat zur Videoüberwachung durch nicht-öffentliche Stellen eine eigene Orientierungshilfe veröffentlicht, die als Maßstab für die Zulässigkeit dient.

Nicht zu vergessen ist die Ebene unterhalb der Raumtür. Ein einzeln abschließbarer Schrank, eine verplombte Schnittstelle an der Serverfront und gesperrte Bedienkonsolen verhindern, dass ein berechtigter Zutritt zu einem unberechtigten Zugriff wird. Der IT-Grundschutz verlangt an dieser Stelle außerdem, im Rechenzentrum nur Leitungen zu verlegen, die der unmittelbaren Versorgung der dort aufgebauten Technik dienen; Fremdleitungen sind zu begründen, zu dokumentieren und in ihrem Risiko zu begrenzen. Wer durch einen Serverraum Heizungsrohre oder Datenleitungen fremder Bereiche führt, schafft einen Grund, den Raum betreten zu müssen.

##### Zehn Fragen an den Betreiber

- Wie viele Sicherheitszonen gibt es zwischen der Straße und meinem Schrank, und welche Nachweisstufe ist an jeder Grenze nötig?
- Wird an der Zugangsgrenze vereinzelt, und wenn nein: welche organisatorische Maßnahme tritt an diese Stelle?
- Wer führt die Liste der zutrittsberechtigten Personen, in welchem Rhythmus wird sie überprüft, und wie werden Ausweise bei Personalwechsel eingezogen?
- Erhalte ich auf Anfrage einen Auszug der Zutritte zu meinem Bereich, und in welcher Frist?
- Wie lange werden Zutrittsprotokolle und Videoaufzeichnungen aufbewahrt, und wer darf sie auswerten?
- Werden Fremdfirmen begleitet, und ist die Begleitung namentlich dokumentiert?
- Wie ist der Notfallzutritt geregelt, etwa bei Feuerwehreinsatz oder Ausfall der Zutrittsanlage, und wird er nachträglich protokolliert?
- Kann ich Personen benennen, die in meinem Auftrag Zutritt erhalten, und wie schnell lässt sich eine Benennung widerrufen?
- Übernimmt Personal des Betreibers auf Auftrag Handgriffe am Schrank, und wie werden diese Eingriffe dokumentiert?
- Darf ich den Zutrittsweg im Rahmen einer Besichtigung selbst durchlaufen und die Anmeldung im Betrieb erleben?

Die Antworten sind aussagekräftiger als jede Beschreibung der verbauten Technik. Ein Betreiber, der den Notfallzutritt geregelt hat und benennen kann, wer im vergangenen Jahr wie oft davon Gebrauch gemacht hat, arbeitet ersichtlich mit einem gelebten Konzept. Ausweichende Antworten auf die Frage nach dem Widerruf einer Benennung deuten dagegen auf eine Liste hin, die nur bei der Ersteinrichtung gepflegt wurde.

##### Die eigene Seite der Regelung

Ein Zutrittskonzept des Betreibers hilft nur, wenn das eigene Unternehmen seinen Teil beiträgt. Dazu gehört, den Kreis der benannten Personen bewusst klein zu halten, ihn bei jedem Austritt und jedem Rollenwechsel anzupassen und die Benennung nicht an eine Firma, sondern an Namen zu binden. Ebenso gehört dazu, eine Vertretung vorzusehen: Wenn nur eine einzige Person Zutritt hat und diese im Urlaub ist, ist der Zutritt im Ernstfall faktisch gesperrt.

Schließlich lohnt der Blick auf den eigenen Serverraum, sofern es ihn noch gibt. Dort gelten dieselben Fragen, nur fällt die Antwort meist unbequemer aus: ein Schlüssel im unverschlossenen Schlüsselkasten, eine Tür, die wegen der Wärme offen steht, ein Raum, der nebenbei als Lager für Druckerpapier dient. Wer die Prüffragen an einen Betreiber stellt, sollte sie zuvor an das eigene Haus richten. Das Ergebnis ist oft der überzeugendste Grund, das Thema überhaupt anzufassen.

Quellen: IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_2_Rechenzentrum_sowie_Serverraum_Edition_2023.pdf?__blob=publicationFile&v=3 · IT-Grundschutz-Kompendium – Aufbau und Bausteine – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 32 Sicherheit der Verarbeitung – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 · Orientierungshilfen und Beschlüsse der Datenschutzkonferenz, darunter Videoüberwachung durch nicht-öffentliche Stellen – https://www.datenschutzkonferenz-online.de/orientierungshilfen.html


#### Tier, EN 50600 und was ein Werbeversprechen nicht belegt

Adresse: https://davinci-rechenzentrum.de/news/verfuegbarkeitsklassen-einordnen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 13. September 2026 · Lesezeit: 6 Min. Lesezeit

*Tier-Stufen, Normenreihen und behördliche Einordnungen messen unterschiedliche Dinge. Dieser Beitrag erklärt, welches System was prüft, welche Aussagen es nicht trägt und welche Nachweise eine Klassenangabe erst belastbar machen.*

Die Angabe Tier 3 steht in vielen Angeboten, manchmal ergänzt um Formulierungen wie nach Tier-3-Standard errichtet oder Tier-3-äquivalent. Für den Leser eines Angebots sieht das nach einer geprüften Eigenschaft aus. In Wahrheit verbergen sich hinter solchen Angaben drei ganz unterschiedliche Familien von Einordnungssystemen, von denen manche zertifiziert werden, manche nur beschreiben und manche gar keine Aussage zur Verfügbarkeit treffen. Wer Angebote vergleichen will, muss sie erst auseinandersortieren.

##### Familie eins: die Tier-Stufen eines privaten Anbieters

Das bekannteste System stammt vom Uptime Institute, einem privatwirtschaftlichen Unternehmen. Es unterscheidet vier Stufen und bewertet und zertifiziert dafür sowohl Entwurf als auch fertige Anlage. Stufe I beschreibt eine Grundausstattung mit unterbrechungsfreier Stromversorgung, eigener Kühltechnik und Generator, die für Wartungsarbeiten vollständig abgeschaltet werden muss. Stufe II ergänzt redundante Kapazitätskomponenten, sodass einzelne Geräte entnommen werden können, unerwartete Ausfälle sich aber weiterhin auswirken.

Die entscheidende Schwelle liegt zwischen Stufe II und III. Stufe III verlangt zusätzlich redundante Verteilungswege und ist damit im laufenden Betrieb wartbar: Für Instandhaltung sind keine Abschaltungen nötig. Stufe IV fordert mehrere unabhängige, physisch getrennte Systeme, sodass der Ausfall von Technik oder die Unterbrechung eines Verteilungswegs den IT-Betrieb nicht beeinträchtigt. Der Sprung von II auf III ist also kein Mengen-, sondern ein Struktursprung.

Wichtig ist die Unterscheidung zwischen einer Zertifizierung und einer Anlehnung. Eine zertifizierte Einrichtung kann ein Dokument mit Datum und Prüfgegenstand vorlegen. Eine Formulierung wie „nach Tier-3-Grundsätzen gebaut“ ist eine Selbstauskunft des Betreibers. Sie kann zutreffen, ist aber von niemandem geprüft. Fragen Sie deshalb nach dem Dokument, nach dem Ausstellungsjahr und danach, ob sich die Prüfung auf den Entwurf, auf die gebaute Anlage oder auf den Betrieb bezog.

##### Familie zwei: die europäische Normenreihe

Die zweite Familie sind Normen. Das BSI verweist im Baustein zum Rechenzentrum auf die DIN EN 50600-1 in der Ausgabe August 2019, die allgemeine Prinzipien zur Auslegung von Rechenzentren beschreibt, und stellt fest, dass seine eigene Definition eines Rechenzentrums methodisch mit dieser Norm im Einklang steht. Die Reihe ist in mehrere Teile gegliedert, die einzelne Gewerke und Kennzahlen getrennt behandeln.

Dass diese Reihe nicht nur Fachliteratur ist, zeigt das Energieeffizienzgesetz: Für den Anteil wiederverwendeter Energie verweist es ausdrücklich auf die DIN EN 50600-4-6 in der Ausgabe November 2020. Eine Norm kann also über eine gesetzliche Verweisung verbindlich werden, ohne selbst Gesetz zu sein.

Für die Bewertung eines Angebots hat die Normenfamilie eine praktische Eigenheit: Die Normtexte sind nur entgeltlich über die Normungsverlage zu beziehen. Wer in einem Angebot eine Klassenangabe aus dieser Reihe liest, kann den zugehörigen Anforderungskatalog nicht ohne weiteres nachlesen. Umso wichtiger ist, sich nicht die Klasse, sondern die dahinterliegenden Eigenschaften bestätigen zu lassen, und zwar in der Sprache der eigenen Anforderungen.

##### Familie drei: behördliche und regulatorische Einordnungen

Die dritte Familie sind staatliche Systematiken. Das BSI hat mit dem Hochverfügbarkeitskompendium einen umfangreichen Rahmen geschaffen, dessen letzte Überarbeitung jedoch aus dem Jahr 2013 stammt. Drei seiner vier Bände sind zurückgezogen; veröffentlicht bleibt allein Band G, der die Analyse kritischer Geschäftsprozesse, das Design hochverfügbarer IT-Dienste und die IT-Steuerung behandelt. Wer sich in einem Angebot auf Klassen aus diesem Werk beruft, sollte nach der Grundlage gefragt werden.

Ergänzend stellt das BSI zur Rechenzentrumssicherheit eine Reihe eigener Dokumente bereit, darunter eine Rechenzentrums-Definition, die Standortkriterien, Verfügbarkeitsmaßnahmen, eine Betrachtung zu Redundanz, Modularität und Skalierbarkeit sowie den Hochverfügbarkeits-Benchmark in zwei Ausführungen. Diese Unterlagen sind frei zugänglich und eignen sich besser als Prüfmaßstab als jede Klassenangabe, weil sie einzelne Eigenschaften benennen, die man abfragen kann.

Hinzugekommen ist auf europäischer Ebene ein Bewertungsschema anderer Art. Die Delegierte Verordnung (EU) 2024/1364 vom 14. März 2024 regelt die erste Phase eines gemeinsamen unionsweiten Bewertungsschemas für Rechenzentren und legt fest, welche Kennzahlen zu melden sind, darunter die installierte IT-Leistung, Flächen, der Gesamtenergieverbrauch, der Energieverbrauch der IT, Angaben zu Redundanzstufen, Wasserverbrauch, Abwärmenutzung und erneuerbaren Energien. Das Schema erzeugt Vergleichbarkeit von Daten, nicht eine Verfügbarkeitsklasse.

Zwischen diesen drei Familien besteht kein Übersetzungsschlüssel. Eine Tier-Stufe lässt sich nicht in eine Normklasse umrechnen und eine Normklasse nicht in eine behördliche Einordnung. Angaben wie eine Gleichsetzung zweier Systeme sind daher schon von der Anlage her nicht belegbar. Wer sie in einem Angebot findet, hat einen Hinweis darauf, wie genau es formuliert wurde.

##### Was eine Klasse nicht aussagt

- Sie sagt nichts über die Verfügbarkeit Ihres Systems. Eine Anwendung auf einer einzelnen virtuellen Maschine bleibt einzeln, gleich in welchem Gebäude sie läuft.
- Sie sagt nichts über die vertragliche Zusage. Einordnung beschreibt die Fähigkeit, der Vertrag die Haftung; beides kann weit auseinanderliegen.
- Sie sagt nichts über Standortrisiken wie Hochwasserlage, Nachbarschaft oder Verkehrsanbindung, die in eigenen Kriterien behandelt werden.
- Sie sagt nichts über die Betriebsorganisation: Änderungsverfahren, Rufbereitschaft, Übungen und die Frage, wann welche Anlage zuletzt unter Last lief.
- Sie sagt nichts über Informationssicherheit, Datenschutz und Auftragsverarbeitung; dafür gelten eigene Nachweise.
- Sie sagt nichts über den heutigen Zustand, wenn das Dokument mehrere Jahre alt ist und seither umgebaut oder verdichtet wurde.

##### Prozentzahlen sind keine Klassen

Regelmäßig werden Klassen mit Verfügbarkeitsangaben in Prozent gleichgesetzt. Das ist zwei Mal falsch. Erstens prüfen die Einordnungssysteme die bauliche und technische Auslegung, nicht eine gemessene Quote. Zweitens hängt jede Prozentzahl davon ab, was in die Rechnung eingeht.

Ein Rechenbeispiel mit frei gewählten Annahmen macht das deutlich: Ein Jahr hat 8.760 Stunden. Bei einer zugesagten Verfügbarkeit von 99,9 Prozent bleiben rechnerisch rund 8,8 Stunden Ausfall, bei 99,99 Prozent rund 53 Minuten. Werden angekündigte Wartungsarbeiten aus der Rechnung herausgenommen, kann die tatsächliche Nichtverfügbarkeit deutlich darüber liegen, ohne dass die Zusage verletzt wäre. Die Zahl ist damit kein Qualitätsmaß, sondern eine Vertragsgröße, deren Definition man lesen muss.

##### Was Sie stattdessen abfragen sollten

Ein zweiter Punkt betrifft den Geltungsbereich. Wie bei Zertifikaten zur Informationssicherheit gilt eine Einordnung für einen bestimmten Gegenstand: ein Gebäude, einen Gebäudeteil, einen Bauabschnitt. Grundstücke wachsen über Jahre, und ein zweiter Bauabschnitt muss nicht dieselben Eigenschaften haben wie der erste. Lassen Sie sich deshalb bestätigen, dass genau der Raum, in dem Ihre Systeme stehen, von der genannten Einordnung erfasst ist. Diese Frage kostet einen Satz und klärt regelmäßig mehr als das Dokument selbst.

Am nützlichsten ist es, die Klassenangabe in Eigenschaften zu übersetzen und diese einzeln bestätigen zu lassen. Lässt sich die Stromversorgung ohne Abschaltung meiner Systeme warten? Gibt es zwei getrennte Strompfade bis zum Schrank, und hat mein Gerät zwei Netzteile? Wird die Kühlung nach einem Stromausfall selbsttätig wieder anlaufen, und ist das belegt? Wie viele Wege führen ins Gebäude? Wann wurde welche Kette zuletzt vollständig geprüft?

Diese Fragen haben den Vorteil, dass sie sich mit Datum, Protokoll und Unterschrift beantworten lassen. Eine Klassenangabe ohne solche Belege ist eine Behauptung über einen Zustand, den niemand mehr geprüft hat. Eine Klassenangabe mit Belegen ist eine hilfreiche Abkürzung, weil sie viele Einzelfragen bündelt. Der Unterschied liegt nicht im System, sondern in den Unterlagen, die dahinterstehen.

Praktisch bewährt hat sich, die Antworten in einer einzigen Tabelle zu sammeln: links die Eigenschaft, in der Mitte die Zusage des Betreibers, rechts der Nachweis mit Datum. Wo die rechte Spalte leer bleibt, steht eine Behauptung. Diese Tabelle ist später auch die Grundlage für die vertraglichen Anlagen, denn sie beschreibt in der Sprache des eigenen Betriebs, was zugesagt wurde.

Für die eigene Entscheidung folgt daraus eine Reihenfolge: zuerst festlegen, wie lange welche Anwendung ausfallen darf, dann prüfen, welche Eigenschaften ein Standort dafür braucht, und erst am Ende Angebote und ihre Klassenangaben vergleichen. Wer umgekehrt beginnt und eine Klasse als Ziel setzt, kauft häufig Eigenschaften, die er nicht braucht, und übersieht die, an denen es im eigenen Betrieb wirklich fehlt.

Quellen: Tier Classification System – https://uptimeinstitute.com/tiers · IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_2_Rechenzentrum_sowie_Serverraum_Edition_2023.pdf?__blob=publicationFile&v=3 · Hochverfügbarkeitskompendium – Stand und veröffentlichte Bände – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/HVKompendium/hvkompendium_node.html · § 11 Energieeffizienzgesetz – Klimaneutrale Rechenzentren (Verweis auf DIN EN 50600-4-6) – https://www.gesetze-im-internet.de/enefg/__11.html · Delegierte Verordnung (EU) 2024/1364 vom 14. März 2024 über die erste Phase der Einrichtung eines gemeinsamen Unionsbewertungssystems für Rechenzentren – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=OJ:L_202401364


#### PUE, Abwärme und was das Energieeffizienzgesetz vorschreibt

Adresse: https://davinci-rechenzentrum.de/news/rechenzentrum-energieeffizienz · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Das Energieeffizienzgesetz setzt Rechenzentren feste Grenzwerte für die Kennzahl PUE, verlangt die Nutzung von Abwärme und jährliche Meldungen. Dieser Beitrag ordnet die Schwellen, die Fristen und den Stand der Gesetzgebung ein.*

Strom ist der größte laufende Kostenblock eines Rechenzentrums, und seit 2023 ist er zusätzlich ein Rechtsthema. Das Energieeffizienzgesetz, kurz EnEfG, schreibt Betreibern von Rechenzentren feste Effizienzwerte, einen Anteil wiederverwendeter Energie, ein Managementsystem und jährliche Meldungen vor. Für Geschäftsführer stellt sich deshalb eine doppelte Frage: Welche dieser Pflichten treffen das eigene Haus, und welche Angaben darf man von einem Dienstleister erwarten, bei dem die eigenen Systeme stehen.

##### Die Kennzahl PUE und ihre Grenzen

Das Gesetz nennt sie Energieverbrauchseffektivität, in der Fachsprache PUE. Sie setzt den Jahresenergiebedarf des gesamten Rechenzentrums in Bezug zum Energiebedarf der Informationstechnik. Ein Wert von 1,0 wäre der theoretische Idealfall, in dem außer den Servern nichts Strom verbraucht. Alles darüber beschreibt den Aufwand für Kühlung, Stromumwandlung, Beleuchtung und Sicherheitstechnik.

Ein Rechenbeispiel mit ausdrücklich angenommenen Werten: Nimmt die Informationstechnik im Jahresmittel 120 kW auf und das gesamte Rechenzentrum 174 kW, ergibt sich ein Wert von 1,45. Um bei unveränderter IT-Last auf 1,3 zu kommen, müsste die Gesamtaufnahme auf etwa 156 kW sinken, also der Anteil der Infrastruktur um rund ein Drittel. Das zeigt, wie hart die gesetzlichen Stufen in die Anlagentechnik hineinreichen.

Die Kennzahl hat allerdings bekannte Schwächen. Sie belohnt eine hohe Auslastung, denn im Teillastbetrieb fällt der Anteil der Infrastruktur stärker ins Gewicht. Sie sagt nichts darüber, wie sinnvoll die Rechenleistung genutzt wird: Ein Rechenzentrum voller schlecht ausgelasteter Server kann einen guten Wert erreichen. Und sie hängt davon ab, wo gemessen und was mitgezählt wird. Wer Angebote vergleicht, sollte deshalb immer nach dem Messkonzept und dem Betrachtungszeitraum fragen.

Eine Besonderheit hat der Gesetzgeber bewusst eingebaut: Bei der Berechnung des Werts für neue Rechenzentren bleibt der Stromeinsatz von Anlagen unberücksichtigt, die ausschließlich der Aufwertung der Abwärme dienen. Eine Wärmepumpe, die Abwärme auf ein für ein Wärmenetz nutzbares Temperaturniveau bringt, verschlechtert die Kennzahl also nicht. Ohne diese Regel hätten sich Effizienzziel und Abwärmeziel gegenseitig blockiert.

##### Ab wann ein Serverraum überhaupt ein Rechenzentrum ist

Die Pflichten des Gesetzes knüpfen an eine Leistungsschwelle an. Als Rechenzentrum gilt eine Einrichtung erst ab einer nicht redundanten elektrischen Nennanschlussleistung von 300 Kilowatt. Der typische Serverraum eines mittelständischen Unternehmens liegt deutlich darunter und ist damit von den Vorgaben zu PUE, Abwärme und Register nicht betroffen.

Entlastet ist ein Unternehmen damit nicht vollständig. Die allgemeinen Vorschriften des Gesetzes gelten unabhängig von der IT: Ab einem jährlichen durchschnittlichen Gesamtendenergieverbrauch von mehr als 7,5 Gigawattstunden ist ein Energie- oder Umweltmanagementsystem einzurichten, und die Pflichten zur Vermeidung und Verwendung von Abwärme greifen oberhalb von 2,5 Gigawattstunden. Diese Werte beziehen sich auf den gesamten Energieverbrauch des Unternehmens, nicht auf die Serverschränke allein.

##### Die Vorgaben der geltenden Fassung im Überblick

- Bestehende Rechenzentren, die vor dem 1. Juli 2026 den Betrieb aufgenommen haben, müssen ab dem 1. Juli 2027 dauerhaft eine Energieverbrauchseffektivität von kleiner oder gleich 1,5 und ab dem 1. Juli 2030 von kleiner oder gleich 1,3 im Jahresdurchschnitt erreichen.
- Rechenzentren, die ab dem 1. Juli 2026 in Betrieb gehen, müssen einen Wert von kleiner oder gleich 1,2 erreichen, und zwar spätestens zwei Jahre nach Inbetriebnahme im Jahresdurchschnitt.
- Für diese neuen Anlagen gilt zusätzlich ein Anteil wiederverwendeter Energie von mindestens 10 Prozent; bei Inbetriebnahme ab dem 1. Juli 2027 sind mindestens 15 Prozent geplant vorzusehen, ab dem 1. Juli 2028 mindestens 20 Prozent.
- Der Stromverbrauch ist bilanziell seit dem 1. Januar 2024 zu 50 Prozent und ab dem 1. Januar 2027 zu 100 Prozent durch Strom aus erneuerbaren Energien zu decken.
- Ein Energie- oder Umweltmanagementsystem war bis zum 1. Juli 2025 einzurichten; dazu gehören fortlaufende Messungen der elektrischen Leistung und des Energiebedarfs der wesentlichen Komponenten.
- Ab einer nicht redundanten Nennanschlussleistung von 1 Megawatt, bei öffentlichen Trägern ab 300 Kilowatt, muss dieses Managementsystem seit dem 1. Januar 2026 validiert oder zertifiziert sein.
- Bis zum 31. März jedes Jahres sind die Angaben zum Vorjahr an das Energieeffizienzregister für Rechenzentren zu übermitteln.

Eine Ausnahme verdient Beachtung: Wird die wiederverwendete Energie zu mindestens 50 Prozent über ein Wärmenetz abgenommen und liegt der jährliche durchschnittliche Gesamtendenergieverbrauch nicht über 7,5 Gigawattstunden, entfällt die Pflicht zur Einrichtung des Managementsystems. Ebenso greifen die Anforderungen nicht für Anlagen, die planmäßig vor dem 1. Juli 2027 außer Betrieb gehen; den Nachweis dafür muss der Betreiber führen.

##### Abwärme: Pflicht mit eingebauten Rückfalltüren

Die Abwärmequote ist der Teil des Gesetzes, der sich am wenigsten aus eigener Kraft erfüllen lässt. Ein Rechenzentrum kann Wärme bereitstellen, aber es kann keinen Abnehmer erzwingen. Der Gesetzgeber hat das berücksichtigt: Die Quote ist nicht anzuwenden, wenn eine Vereinbarung mit einer nahe gelegenen Gemeinde oder einem Wärmenetzbetreiber vorliegt, die den Aufbau eines Wärmenetzes binnen zehn Jahren erwarten lässt und einen Investitionsplan, eine Kostenregelung für die Anbindungsleitung sowie einen Preis für die Wärmeabgabe enthält.

Ebenso entfällt die Quote, wenn ein Wärmenetzbetreiber ein Angebot zur Nutzung der Abwärme zu Gestehungskosten binnen sechs Monaten nicht annimmt, obwohl das Rechenzentrum die nötige Infrastruktur bereithält, etwa eine Wärmeübergabestation. Wer einen Standort plant, sollte das Gespräch mit Kommune und Netzbetreiber deshalb früh führen und schriftlich festhalten. Die Nachweise dieser Gespräche sind später der Teil der Dokumentation, der über die Einhaltung der Quote entscheidet.

##### Der Stand der angekündigten Novelle

Seit längerem wird über eine Entlastung der Rechenzentren diskutiert. Gesichert ist bislang nur der Verfahrensschritt: Das Bundeskabinett hat sich in seiner Sitzung am 24. Juni 2026 mit dem Gesetzentwurf zur Beschleunigung der Umsetzung der Energieeffizienzrichtlinie befasst. Ein Kabinettsbeschluss ist ein Entwurf, kein geltendes Recht. Bundestag und Bundesrat müssen das Verfahren erst abschließen, und Änderungen im parlamentarischen Verfahren sind bis zuletzt möglich.

Für die Praxis folgt daraus eine nüchterne Regel: Planen Sie nach der Fassung, die heute im Bundesgesetzblatt steht, und kalkulieren Sie erwartete Erleichterungen nicht ein. Wer eine Kühlungserneuerung oder einen Neubau auf eine Grenzwertlockerung stützt, die noch nicht verabschiedet ist, trägt das Risiko allein. Sinnvoll ist dagegen, Maßnahmen so zu planen, dass sie unter beiden Varianten tragen, und den Verfahrensstand vor jeder verbindlichen Entscheidung erneut zu prüfen.

##### Was Kunden eines Rechenzentrums verlangen können

Wer seine Systeme nicht selbst betreibt, hat einen gesetzlichen Auskunftsanspruch, der oft übersehen wird: Betreiber, die Dienstleistungen für Dritte anbieten, sind seit dem 1. Januar 2024 verpflichtet, den Kunden die ihnen direkt zuzuordnenden Energieverbräuche pro Jahr darzustellen. Damit lässt sich der Strompreisanteil eines Angebots erstmals überprüfen, statt ihn zu schätzen.

- Bitten Sie um die Darstellung der Ihnen zuzuordnenden Jahresverbräuche und um die Angabe, wie diese ermittelt werden: gemessen je Schrank, je Stromkreis oder rechnerisch verteilt.
- Fragen Sie nach dem PUE-Wert des vergangenen Kalenderjahres und nach dem Messkonzept, das ihm zugrunde liegt.
- Klären Sie, ob das Managementsystem validiert oder zertifiziert ist und welcher Standort davon erfasst wird.
- Erkundigen Sie sich, ob der Standort im Energieeffizienzregister gemeldet ist und ob Ihnen die gemeldeten Angaben zugänglich gemacht werden.
- Lassen Sie sich erläutern, ob und wohin Abwärme abgegeben wird und welcher Anteil der Energie tatsächlich wiederverwendet wird.
- Fragen Sie, wie Strom abgerechnet wird, nach Pauschale oder Verbrauch, und wer die Folgen einer Effizienzverbesserung wirtschaftlich trägt.

Diese Fragen sind keine Schikane, sondern die Vorbereitung eines Vergleichs. Ein Angebot mit niedrigem Grundpreis und pauschalem Stromanteil kann über die Laufzeit teurer sein als ein höherer Grundpreis mit verbrauchsgenauer Abrechnung in einem effizienteren Gebäude. Erst wenn Verbrauch, Effizienzkennzahl und Abrechnungsmodell zusammen auf dem Tisch liegen, wird aus zwei Preisen ein Vergleich.

Bemerkenswert ist zuletzt, wie sich die Rollen verschoben haben. Effizienz war lange eine freiwillige Größe, mit der Betreiber geworben haben. Inzwischen ist sie eine Pflicht mit Fristen, Schwellenwerten und einem staatlichen Register. Für Unternehmen unterhalb der 300-Kilowatt-Schwelle bleibt sie eine wirtschaftliche Entscheidung, aber eine, deren Maßstäbe nun öffentlich dokumentiert sind und sich damit erstmals von außen prüfen lassen.

Quellen: § 3 Energieeffizienzgesetz – Begriffsbestimmungen (Rechenzentrum, Energieverbrauchseffektivität) – https://www.gesetze-im-internet.de/enefg/__3.html · § 11 Energieeffizienzgesetz – Klimaneutrale Rechenzentren – https://www.gesetze-im-internet.de/enefg/__11.html · § 12 Energieeffizienzgesetz – Energie- und Umweltmanagementsysteme in Rechenzentren – https://www.gesetze-im-internet.de/enefg/__12.html · Energieeffizienzregister für Rechenzentren – https://www.bfee-online.de/BfEE/DE/Effizienzpolitik/Energieeffizienzregister_Rechenzentren/energieeffizienzregister_rechenzentren_node.html · Bundeskabinett – Ergebnisse der Sitzung vom 24. Juni 2026 – https://www.bundesregierung.de/breg-de/aktuelles/bundeskabinett-ergebnisse-2444492


#### 20 Fragen für den Rundgang durch ein Rechenzentrum

Adresse: https://davinci-rechenzentrum.de/news/rechenzentrum-besichtigen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 6 Min. Lesezeit

*Eine Besichtigung ist eine Prüfhandlung, kein Höflichkeitsbesuch. Dieser Beitrag liefert die Fragen für den Rundgang und die Beobachtungen, an denen sich zeigt, ob ein Betrieb gelebt wird oder nur dokumentiert ist.*

Fast jeder Betreiber lädt zur Besichtigung ein, und fast jede Besichtigung verläuft gleich: ein Blick durch eine Glasscheibe, ein Hinweis auf die Leistung der Notstromanlage, ein Kaffee im Besprechungsraum. Dabei ist der Rundgang die einzige Gelegenheit, den Betrieb unmittelbar zu sehen, statt ihn aus Unterlagen zu erschließen. Wer vorbereitet hingeht, erfährt an einem Vormittag mehr als aus einem halben Jahr Korrespondenz.

##### Vorbereitung: was vorher auf den Tisch gehört

Bitten Sie vor dem Termin um drei Arten von Unterlagen. Erstens Nachweise, die den Standort beschreiben: Auslegung der Stromversorgung und Kühlung, verfügbare Leistung je Schrank, Brandschutzkonzept. Zweitens Protokolle, die den Betrieb belegen: Wartungsnachweise, Testprotokolle der Notstromversorgung, Auswertungen von Temperatur und Feuchte. Drittens die Kennzahlen zur Energie: Das Energieeffizienzgesetz verpflichtet Rechenzentren, die Leistungen für Kunden erbringen, deren jeweils zurechenbaren Jahresverbrauch offenzulegen. Diese Angabe können Sie also einfordern, statt um sie zu bitten.

Legen Sie zudem fest, wer mitgeht. Eine kaufmännische Person allein wird die Antworten nicht beurteilen können, eine technische allein nicht die vertraglichen Folgen. Ideal ist eine Besetzung aus zwei oder drei Personen mit vorher verteilten Beobachtungsaufgaben: eine achtet auf Ordnung und Zustand, eine auf die Antworten, eine schreibt mit. Nehmen Sie die Fragen auf Papier mit; wer sie aus dem Gedächtnis stellt, vergisst regelmäßig die unbequemen.

##### Die zwanzig Fragen

- Wie viele Sicherheitszonen durchlaufe ich von der Straße bis zu meinem Schrank, und wie wird an jeder Grenze nachgewiesen, wer ich bin?
- Wird jeder einzelne Zutritt erfasst, und lässt sich mir das im System zeigen?
- Wann lief die Netzersatzanlage zuletzt unter Last, wie lange, und darf ich das Protokoll sehen?
- Wie viel Brennstoff ist vorrätig, wann wurde er zuletzt geprüft, und wie ist die Nachlieferung vertraglich geregelt?
- Wann wurde die Batterie der unterbrechungsfreien Stromversorgung zuletzt geprüft, und welche Restkapazität wurde gemessen?
- Nach welchem Schema sind Strom und Kühlung ausgelegt, und an welcher Stelle endet die Trennung der Versorgungswege?
- Wie hoch ist die je Schrank verfügbare elektrische Leistung, und was geschieht, wenn ich sie überschreite?
- Wird der Stromverbrauch je Kunde gemessen oder rechnerisch verteilt, und auf welcher Ebene?
- Welchen Wert hatte die Energieverbrauchseffektivität im vergangenen Kalenderjahr, und wie wird sie gemessen?
- Wie oft und wann wurde die technische Infrastruktur zuletzt insgesamt getestet, und wurden dabei ganze Reaktionsketten geprüft?
- Wie schnell kann auf eine Meldung der Brandfrüherkennung reagiert werden, und wohin werden die Meldungen geleitet?
- Ist die Stelle, die Alarme annimmt, jederzeit erreichbar und personell in der Lage zu reagieren?
- Über wie viele physisch getrennte Wege ist das Gebäude an Telekommunikationsnetze angebunden, und wo liegen die Einführungen?
- Welche Leistungen erbringt Ihr Personal auf Auftrag an meinen Systemen, in welcher Zeit, und wie wird das dokumentiert?
- Wie werden Änderungen an der Infrastruktur geplant, freigegeben und mir angekündigt?
- Wie viele Störungen mit Auswirkung auf Kunden gab es in den letzten zwölf Monaten, und wie wurde darüber informiert?
- Welche Wachstumsreserve hat der Standort noch, bei Fläche, Strom und Kühlleistung?
- Wer sind die Nachbarn im Gebäude und auf dem Grundstück, und welche Risiken bringen sie mit?
- Wer darf den Raum betreten, wenn die Zutrittsanlage ausfällt oder die Feuerwehr anrückt, und was wird darüber festgehalten?
- Was passiert am Ende des Vertrags: Wie lange habe ich für den Auszug, und wer unterstützt dabei?

Zwanzig Fragen sind bewusst mehr, als sich in einem Rundgang beantworten lassen. Der Erkenntniswert liegt auch darin, welche Fragen sofort beantwortet werden, welche einen Anruf brauchen und welche in eine Nachreichung münden, die nie kommt.

##### Woran man einen gelebten Betrieb erkennt

Die aussagekräftigsten Beobachtungen stehen in keiner Unterlage. Achten Sie darauf, ob die Türen, die verschlossen sein sollen, tatsächlich verschlossen sind, oder ob eine mit einem Keil offen gehalten wird. Sehen Sie sich Prüfaufkleber an Feuerlöschern, Anlagen und Verteilungen an und vergleichen Sie die Daten mit den Protokollen, die man Ihnen gezeigt hat. Prüfen Sie, ob Brandschotten in Wanddurchführungen unversehrt und nach dem letzten Umbau wieder verschlossen sind.

Ein zweiter Blick gilt der Ordnung. Beschriftete Kabel, vollständig geschlossene Schrankreihen, keine losen Blenden, keine Kartons in Kaltgängen, keine Leiter im Fluchtweg: All das sagt nichts über die Qualität der Technik, aber viel über die Arbeitsweise der Menschen, die sie betreiben. Wo Papier, Verpackungsmaterial oder ausgebaute Altgeräte im Raum stehen, ist entweder die Regelung schwach oder ihre Durchsetzung.

Beachten Sie drittens, was über den Köpfen verläuft. Nach dem IT-Grundschutz dürfen in einem Rechenzentrum ausschließlich Leitungen liegen, die dort aufgebaute Technik versorgen; jede Ausnahme braucht eine schriftliche Begründung und Maßnahmen, die ihr Risiko klein halten. Eine Heizungsleitung über dem Serverschrank ist deshalb kein Detail, sondern eine Wasserquelle über Elektronik.

Ein weiteres Zeichen ist die Frage, ob man Ihnen die Anlagen tatsächlich zeigt. Ein Betreiber, der die Energiezentrale, den Batterieraum und die Kälteanlage aufschließt, hat nichts zu verbergen. Wer den Rundgang vor einer Glasscheibe endet, hat dafür entweder einen guten Grund, den er benennen kann, etwa die Trennung von Kundenbereichen, oder keinen. Ebenso aufschlussreich ist, wer Sie begleitet: Eine Führung durch eine Person aus dem technischen Betrieb ergibt andere Antworten als eine Führung durch den Vertrieb.

Achten Sie viertens auf die Not-Aus-Einrichtungen. Sie müssen so geschützt sein, dass sie nicht unbeabsichtigt oder unbefugt betätigt werden können, und sie sollen sinnvoll unterteilt sein, statt das gesamte Rechenzentrum abzuschalten. Ein ungesicherter roter Taster neben dem Lichtschalter ist ein einzelner Punkt, an dem ein unaufmerksamer Handgriff einen Ausfall erzeugt.

##### Fünf Beobachtungen, die skeptisch machen sollten

- Auf die Frage nach dem letzten Lasttest der Notstromanlage folgt eine Jahreszahl statt eines Datums und kein Protokoll.
- Der Rundgang führt ausschließlich durch Besucherbereiche und endet vor einer Glasscheibe, ohne dass eine Begründung genannt wird.
- Die Begleitung kann nicht sagen, wer Alarme außerhalb der Geschäftszeit annimmt.
- Störungen der letzten zwölf Monate werden pauschal verneint. Ein Betrieb ohne jede Störung ist unwahrscheinlicher als ein Betrieb mit gutem Umgang damit.
- Auf die Bitte um ein Wartungsprotokoll folgt der Hinweis, das sei vertraulich, ohne Angebot einer Einsicht unter Vertraulichkeitsvereinbarung.

Keine dieser Beobachtungen ist allein ein Ausschlussgrund. Zwei oder drei zusammen sind jedoch ein Hinweis darauf, dass Dokumentation und Betrieb auseinanderlaufen. Halten Sie deshalb nicht nur Antworten fest, sondern auch, wie sie zustande kamen.

##### Der Blick nach draußen

Verlassen Sie zum Abschluss das Gebäude und gehen Sie einmal darum herum. Wo liegt die Zufahrt für Tankwagen, und ist sie im Winter erreichbar? Wo stehen Kälteanlagen, und sind sie gegen Zugriff und Beschädigung gesichert? Wo führen die Telekommunikationsleitungen ins Haus, und liegen die Einführungen tatsächlich getrennt? Wer sind die Nachbarn, und welche Gefahren bringen sie mit, etwa Lagerflächen für brennbare Stoffe oder Betriebe mit starker Staubentwicklung?

Diese Beobachtungen ergänzen die Angaben aus dem Sicherheitskonzept um etwas, das kein Papier liefert: den Kontext. Das BSI behandelt Standortrisiken in eigenen Kriterien für die Standortwahl von Rechenzentren, und ein Teil dieser Risiken ist bei einem Rundgang um das Gebäude mit eigenen Augen erkennbar.

##### Nach dem Termin

Schreiben Sie am selben Tag ein kurzes Protokoll: gestellte Fragen, erhaltene Antworten, offene Punkte, Beobachtungen. Senden Sie die offenen Punkte mit einer Frist an den Betreiber. Wie diese Nachreichung verläuft, ist der letzte und oft wichtigste Teil der Prüfung, denn sie zeigt das Verhalten außerhalb der Verkaufssituation.

Wenn Sie mehrere Standorte besichtigen, verwenden Sie für alle dieselbe Liste und dieselbe Reihenfolge. Nur so entsteht ein Vergleich statt einer Sammlung von Eindrücken, die sich nach dem letzten Termin am besten erinnern. Hilfreich ist eine einfache Bewertung je Frage in drei Stufen: belegt, plausibel dargestellt, nicht beantwortet.

Unsere Einordnung: Der Unterschied zwischen einem gut dokumentierten und einem gut betriebenen Rechenzentrum liegt in den Nachweisen der letzten zwölf Monate, nicht in den Unterlagen zur Planung. Fragen Sie deshalb konsequent nach Datum, Protokoll und Ergebnis, und werten Sie eine ehrlich benannte Störung höher als die Behauptung, es habe nie eine gegeben.

Quellen: IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_2_Rechenzentrum_sowie_Serverraum_Edition_2023.pdf?__blob=publicationFile&v=3 · Hochverfügbarkeit und Rechenzentrumssicherheit – Dokumente des BSI – https://www.bsi.bund.de/dok/RZ-Sicherheit · § 15 Energieeffizienzgesetz – Information und Beratung im Kundenverhältnis – https://www.gesetze-im-internet.de/enefg/__15.html


#### Überbrückungszeit, Batterien und die Pflicht zu testen

Adresse: https://davinci-rechenzentrum.de/news/notstrom-usv-planen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 6 Min. Lesezeit

*Eine Notstromversorgung ist keine Anschaffung, sondern eine Betriebsaufgabe mit Prüffristen. Dieser Beitrag zeigt, wie die Überbrückungszeit hergeleitet wird, was Batterien brauchen und welche Nachweise vorliegen müssen.*

Eine Notstromversorgung wird meist als Anschaffung behandelt: Gerät kaufen, einbauen, Häkchen setzen. Tatsächlich ist sie die einzige Anlage im Haus, die über Jahre nichts tut und dann in Sekunden funktionieren muss. Daraus folgt eine unangenehme Eigenschaft: Ihr Zustand ist von außen nicht erkennbar. Man sieht nicht, ob eine Batterie noch Kapazität hat, und man merkt es genau in dem Moment nicht, in dem man es erfahren müsste.

##### Was die unterbrechungsfreie Stromversorgung abdecken muss

Der IT-Grundschutz verlangt, für alle betriebsrelevanten Komponenten eines Rechenzentrums eine unterbrechungsfreie Stromversorgung zu installieren. Er benennt dabei ein Problem, das in kleinen Anlagen häufig übersehen wird: Der Leistungsbedarf von Klimaanlagen ist für eine solche Versorgung oft zu hoch. Mindestens die Steuerung der Anlagen muss deshalb angeschlossen werden, damit die Kühlung nach dem Umschalten überhaupt wieder anlaufen kann.

Das ist mehr als ein technisches Detail. Wenn die Server weiterlaufen, die Kühlung aber nicht, wandert das Problem lediglich von der Stromversorgung zur Temperatur. Wer eine bestehende Anlage bewerten will, sollte deshalb zuerst fragen, welche Verbraucher tatsächlich auf der gesicherten Schiene liegen: Server, Speicher, Netzkomponenten, Überwachungstechnik, Steuerungen der Kälteanlage und die Zutrittsanlage gehören dazu. Arbeitsplatzdrucker und Kaffeemaschinen gehören es nicht, hängen aber in improvisierten Räumen erstaunlich oft mit dran.

##### Die Überbrückungszeit herleiten statt schätzen

Die nötige Überbrückungszeit ergibt sich aus dem, was in ihr geschehen soll. Mit Netzersatzanlage ist das die Zeit bis zur stabilen Lastübernahme durch den Generator, zuzüglich einer Reserve für den Fall, dass der erste Startversuch misslingt. Ohne Netzersatzanlage ist es die Zeit, die alle Systeme für ein geordnetes Herunterfahren brauchen, einschließlich der Dauer, bis ein Mensch die Entscheidung dazu trifft. Der IT-Grundschutz formuliert für Serverräume ohne Netzersatzanlage entsprechend, dass eine unterbrechungsfreie Stromversorgung mit einer dem Schutzbedarf angemessenen Autonomiezeit vorzusehen ist.

Ein Rechenbeispiel mit ausdrücklich angenommenen Werten, keinen Messwerten: Die gesicherte Last betrage 25 kW, die geforderte Überbrückungszeit 8 Minuten. Der Energiebedarf beträgt dann 25 kW multipliziert mit 8 Sechzigsteln einer Stunde, also rund 3,3 kWh. Weil ein Wechselrichter Verluste hat und eine Batterie mit dem Alter Kapazität verliert, wird in der Praxis ein Zuschlag eingeplant; bei angenommenen 30 Prozent ergibt das rund 4,3 kWh, die am Ende der Nutzungsdauer noch verfügbar sein müssen.

Zwei Fallstricke stecken in dieser Rechnung. Erstens sinkt die nutzbare Kapazität einer Batterie, je schneller sie entladen wird; die Angabe für eine zehnstündige Entladung hilft bei einer achtminütigen nicht weiter. Zweitens wächst die Last über die Jahre, weil Schränke gefüllt werden. Der IT-Grundschutz verlangt daher ausdrücklich, bei relevanten Änderungen an den Verbrauchern zu überprüfen, ob die vorhandenen Anlagen noch ausreichend dimensioniert sind. Diese Prüfung gehört in die Nachbereitung jedes Serverausbaus, nicht in die Jahresplanung.

##### Batterien sind Verbrauchsmaterial mit Betriebsbedingungen

Für den Energiespeicher stellt der IT-Grundschutz zwei konkrete Anforderungen. Die Batterie muss im erforderlichen Temperaturbereich gehalten werden, und sie sollte dazu vorzugsweise räumlich getrennt von der Leistungselektronik aufgestellt werden. Der Hintergrund ist einfach: Die Elektronik erzeugt Wärme, und Wärme verkürzt die Lebensdauer von Batterien. Wer beides in einen kleinen, schlecht belüfteten Raum stellt, verkürzt planmäßig die Autonomiezeit, ohne es zu bemerken.

Hinzu kommt die Wartung. Die unterbrechungsfreie Stromversorgung muss regelmäßig gewartet und auf Funktionsfähigkeit getestet werden, und die vom herstellenden Unternehmen vorgesehenen Wartungsintervalle sind einzuhalten. Für die Batterie bedeutet das mehr als eine Sichtprüfung: Erst eine Messung unter Last zeigt, welche Kapazität tatsächlich noch vorhanden ist. Der Austausch von Batterien ist deshalb ein planbarer, wiederkehrender Posten und keine unvorhergesehene Ausgabe. Die Wahl der Technik verändert Wartungsaufwand, Platzbedarf und Anforderungen an die Raumtemperatur, nicht aber die Notwendigkeit der Prüfung.

##### Netzersatzanlage: Kraftstoff, Protokoll und Wiederkehr

Für die Netzersatzanlage sind die Vorgaben ungewöhnlich konkret. Sie muss regelmäßig gewartet werden, und bei diesen Wartungen sind auch Belastungs- und Funktionstests sowie Testläufe unter Last durchzuführen. Der Betriebsmittelvorrat ist regelmäßig daraufhin zu überprüfen, ob er ausreichend ist, und ebenso darauf, ob die Vorräte noch verwendbar sind, vor allem um mikrobiellen Befall des Kraftstoffs zu vermeiden, in der Praxis Dieselpest genannt. Nach Möglichkeit soll statt Dieselkraftstoff schwefelarmes Heizöl verwendet werden.

Besonders aufschlussreich ist die Protokollpflicht: Tankvorgänge müssen dokumentiert werden, und aus dem Protokoll muss die Art des Brennstoffs, die genutzten Additive, das Tankdatum und die getankte Menge hervorgehen. Ein solches Protokoll ist bei einer Besichtigung eines der ehrlichsten Dokumente überhaupt, weil es sich nachträglich kaum plausibel erfinden lässt. Fehlt es, war der Kraftstoffvorrat vermutlich nie Gegenstand einer Prüfung.

Zur Dimensionierung gehört die Frage, wie lange der Vorrat trägt und wie er nachgefüllt wird. Bei einem Flächenausfall sind Tankwagen knapp und Straßen möglicherweise nicht befahrbar. Ein Liefervertrag mit zugesagter Frist ist daher Teil der Auslegung, nicht ihre Ergänzung. Bei erhöhtem Schutzbedarf sieht der IT-Grundschutz zusätzlich eine redundante Auslegung der Netzersatzanlagen vor, wobei auch die redundante Anlage denselben Wartungsvorgaben unterliegt.

##### Testen und prüfen sind zwei verschiedene Pflichten

Der IT-Grundschutz trennt den Funktionstest von der Wartung. Die technische Infrastruktur eines Rechenzentrums soll regelmäßig, zumindest ein- bis zweimal jährlich, sowie nach Systemumbauten und umfangreichen Reparaturen getestet werden; die Ergebnisse sind zu dokumentieren, und besonders ganze Reaktionsketten sollen einem echten Funktionstest unterzogen werden. Genau darin liegt der Unterschied zwischen einem Probelauf und einem Test: Nicht der Generator wird geprüft, sondern die Kette von der Netzüberwachung über die Umschaltung und den Start bis zum Wiederanlauf der Kühlung.

Daneben stehen Pflichten aus dem Arbeitsschutzrecht. Die Betriebssicherheitsverordnung verlangt, Arbeitsmittel, deren Sicherheit von den Montagebedingungen abhängt, vor der erstmaligen Verwendung und nach jeder Montage durch eine zur Prüfung befähigte Person prüfen zu lassen. Arbeitsmittel, die schädigenden Einflüssen ausgesetzt sind, unterliegen wiederkehrenden Prüfungen in Fristen, die der Arbeitgeber aus der Gefährdungsbeurteilung ermittelt. Das Ergebnis ist aufzuzeichnen, und zwar mit Art und Umfang der Prüfung, dem Ergebnis sowie Name und Unterschrift der befähigten Person.

Für die Durchführung eines solchen Tests gilt eine einfache Regel: Wer nicht umschaltet, hat nicht getestet. Ein Generator, der im Leerlauf warmläuft, beweist, dass er startet. Er beweist nicht, dass die Umschalteinrichtung arbeitet, dass die Batterie die Zeit bis zur Übernahme trägt und dass die Kälteanlage anschließend wieder anläuft. Ein solcher Test braucht einen Termin, eine Ankündigung an die Kunden, einen Ablaufplan und einen definierten Rückweg für den Fall, dass etwas nicht funktioniert.

Ergänzend gehört zur elektrischen Absicherung der Blitz- und Überspannungsschutz. Der IT-Grundschutz empfiehlt, dafür ein Konzept auf Grundlage der einschlägigen Normenreihe zu erstellen und die Einrichtungen einmal jährlich einer umfassenden Prüfung zu unterziehen. Wer Notstrom plant, aber den Überspannungsschutz nicht mitprüft, sichert die Versorgung und lässt die Elektronik ungeschützt.

##### Unterlagen, die vorliegen sollten

- Eine Liste der Verbraucher auf der gesicherten Schiene, mit Datum der letzten Aktualisierung und der gemessenen Last.
- Die Herleitung der Überbrückungszeit: welches Ereignis in welcher Zeit abgewickelt werden soll.
- Das Ergebnis der letzten Kapazitätsmessung der Batterie, mit Datum und gemessenem Wert statt einer Zustandsanzeige.
- Die Wartungsnachweise für unterbrechungsfreie Stromversorgung, Netzersatzanlage und Kälteanlage in den vom Hersteller vorgegebenen Intervallen.
- Das Protokoll des letzten Testlaufs unter Last, mit Dauer, übernommener Last und aufgetretenen Auffälligkeiten.
- Das Tankprotokoll mit Brennstoffart, Additiven, Datum und Menge sowie der Liefervertrag für den Notfall.
- Die Prüfaufzeichnungen nach der Betriebssicherheitsverordnung, mit Art, Umfang, Ergebnis und Unterschrift.
- Eine Notfallanweisung, die benennt, wer bei Netzausfall was in welcher Reihenfolge tut, und wann geordnet herunterzufahren ist.

Unsere Einordnung: Die Frage nach der Notstromversorgung wird zu oft mit einer Leistungsangabe in Kilowatt beantwortet. Belastbar sind dagegen drei Zahlen mit Datum: die gemessene Restkapazität der Batterie, die Dauer des letzten Testlaufs unter Last und die Reichweite des Kraftstoffvorrats samt Nachlieferzusage. Wer diese drei Angaben nicht nennen kann, betreibt eine Anlage, deren Zustand er nicht kennt.

Quellen: IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_2_Rechenzentrum_sowie_Serverraum_Edition_2023.pdf?__blob=publicationFile&v=3 · § 14 Betriebssicherheitsverordnung – Prüfung von Arbeitsmitteln – https://www.gesetze-im-internet.de/betrsichv_2015/__14.html · Hochverfügbarkeit und Rechenzentrumssicherheit – Dokumente des BSI, darunter Brennstofflagerung für Netzersatzanlagen – https://www.bsi.bund.de/dok/RZ-Sicherheit


#### Zwei Carrier, ein Kabel – woran Netzanbindungen scheitern

Adresse: https://davinci-rechenzentrum.de/news/netzanbindung-auswahl · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Zwei Verträge bedeuten nicht zwei Wege: Oft laufen beide über dieselbe Faser im selben Schacht. Dieser Beitrag zeigt, welche Ebenen einer Anbindung man auseinanderhalten muss und welche Angaben eine Redundanz belegen.*

Kaum ein Angebot für Colocation oder eine Standortanbindung verzichtet auf den Hinweis, man sei über mehrere Carrier angebunden. Die Formulierung klingt nach Sicherheit, sagt aber für sich genommen wenig. Sie kann bedeuten, dass zwei physisch getrennte Glasfaserstrecken aus zwei Richtungen ins Gebäude führen. Sie kann ebenso bedeuten, dass zwei Anbieter dieselbe Faser eines dritten Unternehmens weiterverkaufen. Der Unterschied entscheidet darüber, ob ein Baggerbiss einen Ausfall verursacht oder nicht.

##### Vier Ebenen, die man trennen muss

Wer eine Anbindung bewertet, sollte sie in Schichten zerlegen. Die erste Ebene ist der Vertragspartner, also das Unternehmen, das die Rechnung stellt und die Störung annimmt. Die zweite ist das Trägernetz, in dem der Verkehr tatsächlich transportiert wird. Die dritte ist die physische Strecke von der Vermittlungsstelle zum Gebäude, häufig als letzte Meile bezeichnet. Die vierte ist der Weg dieser Strecke im Boden, also Trasse, Schacht und Hausanschlussraum.

Redundanz entsteht erst, wenn sich die Verdopplung über alle vier Ebenen zieht. Zwei Vertragspartner auf einer Strecke sind kaufmännische Redundanz, nicht technische. Zwei Strecken über denselben Schacht sind technisch getrennt, physisch aber nicht. Zwei Gebäudeeinführungen einen Meter nebeneinander sind zwei Löcher in derselben Wand. Für das Gespräch mit einem Anbieter lässt sich das in eine einzige Frage übersetzen: An welchen Stellen sind die beiden Wege nachweislich verschieden, und wo berühren sie sich.

##### Knoten- und kantendisjunkt: der Fachbegriff, der weiterhilft

Das Bundesamt für Sicherheit in der Informationstechnik formuliert in seinen Kriterien für die Standortwahl von Rechenzentren die Anforderung präzise: Bei erhöhten Ansprüchen ist eine knoten- und kantendisjunkte Führung redundanter Verbindungswege zu verlangen. Knotendisjunkt bedeutet, dass die Wege keine gemeinsamen Vermittlungs- und Verteilpunkte haben. Kantendisjunkt bedeutet, dass sie keinen gemeinsamen Streckenabschnitt nutzen. Beides zusammen ist der Maßstab, an dem sich Angebote messen lassen.

Das BSI weist gleichzeitig auf den Preis dieser Trennung hin: Bei einer knoten- und kantendisjunkten Führung steigt die Leitungslänge gegebenenfalls nochmals deutlich an. Der zweite Weg ist also nicht nur teurer, er ist auch länger und damit langsamer. Wer beide Wege im Regelbetrieb parallel nutzen will, muss damit rechnen, dass sie sich in der Laufzeit unterscheiden. Für Anwendungen, die auf gleichmäßige Antwortzeiten angewiesen sind, ist das ein planungsrelevanter Unterschied.

Ebenso empfiehlt das BSI, bei der Standortwahl die vor Ort verfügbaren Anbieter für die Kommunikationsanbindung hinsichtlich der benötigten Anbindungsparameter zu prüfen, und nennt neben der kabelgebundenen Anbindung Richtfunk, Satellitenkommunikation und Mobilfunk als zu prüfende Optionen für redundante Verbindungen. Eine Funkstrecke erreicht selten die Kapazität einer Faser, aber sie liegt in einem anderen Medium und fällt deshalb aus anderen Gründen aus. Für Steuerung, Fernzugriff und Notbetrieb kann das genügen.

##### Leitungslänge, Laufzeit und die 100-Kilometer-Marke

Die Länge der Strecke wirkt unmittelbar auf die Anwendungen. Das BSI hält fest, dass bei Leitungslängen von mehr als 100 Kilometern zwischen Rechenzentrumsstandorten mit Problemen in der synchronen Datenhaltung zu rechnen ist, weil die Umlaufzeit ansteigt. Es weist zugleich darauf hin, dass die tatsächliche Leitungslänge immer größer ist als die Entfernung auf der Karte. Wer eine Anbindung plant, sollte deshalb nach der Trassenlänge fragen und nicht nach der Luftlinie.

Von der Standortwahl selbst ist diese Frage zu unterscheiden. Wie weit ein zweiter Standort entfernt liegen sollte, richtet sich nach dem Schutz vor großflächigen Ereignissen und ist eine eigene Abwägung. Hier geht es um die Strecke dorthin: ihre Länge, ihre Führung und ihre Betreiber. Beide Themen treffen sich an einer Stelle, nämlich dort, wo ein größerer Abstand die synchrone Spiegelung technisch erschwert.

##### Gesetzliche Pflichten und vertragliche Zusagen

Betreiber öffentlicher Telekommunikationsnetze unterliegen nach dem Telekommunikationsgesetz eigenen Sicherheitsanforderungen. Sie müssen angemessene technische und organisatorische Vorkehrungen zum Schutz gegen Störungen treffen, die zu erheblichen Beeinträchtigungen von Netzen und Diensten führen, und Maßnahmen ergreifen, um den ordnungsgemäßen Betrieb ihrer Netze und damit die fortlaufende Verfügbarkeit der erbrachten Dienste sicherzustellen. Maßstab ist der Stand der Technik, und die Maßnahmen müssen in einem angemessenen Verhältnis zur Bedeutung der geschützten Dienste stehen.

Diese Pflicht richtet sich an den Netzbetreiber und ist keine Zusage an den einzelnen Kunden. Was Ihr Unternehmen im Störungsfall erwarten darf, steht ausschließlich im Vertrag. Die entscheidenden Größen sind dort nicht die beworbene Verfügbarkeit in Prozent, sondern die Entstörzeit, die Erreichbarkeit der Störungsannahme, der Messpunkt, an dem die Leistung zugesagt wird, und die Frage, ob geplante Arbeiten aus der Verfügbarkeit herausgerechnet werden.

Die Bundesnetzagentur reguliert die Vorleistungsmärkte, über die Anbieter Zugang zu fremden Netzen erhalten, und begleitet die Migration von Kupfer auf Glasfaser. Für Unternehmen ist das mehr als Marktordnung: Wird eine Kupferstrecke abgeschaltet, ist eine darauf beruhende Zweitanbindung nicht mehr verfügbar. Wer heute eine Redundanz auf einer älteren Anschlusstechnik aufbaut, sollte die Restlaufzeit dieser Technik am Standort mit erfragen.

##### Peering und Transit richtig einordnen

Anbieter werben gern mit Anbindungen an große Internetknoten. Solche Zusammenschaltungen verkürzen Wege zu anderen Netzen und verringern die Abhängigkeit von einzelnen Vorlieferanten. Für den Mittelstand ist die Kennzahl aber selten entscheidend, denn der Verkehr fließt meist zu wenigen Zielen: zur eigenen Zentrale, zu einem Cloudanbieter, zu einer Handvoll Fachanwendungen. Sinnvoller als die Zahl der Zusammenschaltungen ist deshalb die Frage, wie der Weg zu genau diesen Zielen verläuft und wie er im Störungsfall ausweicht.

Eine Anbindung an einen Internetknoten ersetzt auch keine zweite Trasse. Sie beschreibt, wie gut ein Netz mit anderen Netzen verbunden ist, nicht, wie viele Wege zum eigenen Gebäude führen. Beide Angaben gehören in ein Angebot, sie beantworten aber unterschiedliche Fragen.

Wer den Ausfall einer Anbindung tatsächlich überbrücken will, muss zudem klären, wie die Umschaltung technisch erfolgt. Zwei Leitungen, die nur physisch vorhanden sind, ergeben keine Ausfallsicherheit: Es braucht einen Router, der beide Wege kennt, eine Entscheidungsregel und in vielen Fällen eigene, vom Anbieter unabhängige Adressbereiche. Andernfalls kann der zweite Weg zwar Daten transportieren, aber die Dienste des Unternehmens sind darüber nicht unter derselben Adresse erreichbar. Diese Frage wird regelmäßig erst nach der ersten Störung gestellt.

Zu bedenken ist auch, was von der Redundanz im eigenen Haus übrig bleibt. Führen beide Anbindungen auf eine einzige Firewall, hängt die gesamte Verfügbarkeit an diesem Gerät. Stehen zwei Geräte, aber an einer Steckdosenleiste, verlagert sich der Engpass auf die Stromversorgung. Eine Anbindung ist erst dann doppelt, wenn sich die Doppelung bis zu dem Punkt fortsetzt, an dem die Nutzdaten tatsächlich zusammenlaufen müssen.

##### Was Sie vor der Unterschrift klären sollten

- Wer betreibt das Netz, in dem mein Verkehr transportiert wird, und wer betreibt die physische Strecke zum Gebäude? Beides muss nicht mein Vertragspartner sein.
- Sind die beiden Anbindungen knoten- und kantendisjunkt geführt, und lässt sich das schriftlich bestätigen oder in einem Trassenplan zeigen?
- Wie viele Gebäudeeinführungen gibt es, in welchem Abstand liegen sie, und enden sie in getrennten Hausanschlussräumen?
- Wie lang ist die tatsächliche Trassenlänge je Weg, und wie unterscheiden sich die Umlaufzeiten im Regelbetrieb?
- Welche Entstörzeit ist zugesagt, gilt sie rund um die Uhr, und was geschieht, wenn sie überschritten wird?
- Wird auf Störungen automatisch umgeschaltet oder manuell, wer entscheidet das, und wie lange dauert die Umschaltung?
- Wird der zweite Weg regelmäßig unter Last erprobt, oder liegt er ungenutzt als Reserve und ist im Ernstfall unerprobt?
- Welche Anschlusstechnik nutzt jeder Weg, und ist für sie eine Abschaltung im Rahmen der Umstellung auf Glasfaser angekündigt?
- Wer ist bei einer Störung wessen Ansprechpartner, wenn Vertragspartner und Netzbetreiber verschiedene Unternehmen sind?

Eine belastbare Anbindung erkennt man an der Bereitschaft, diese Fragen konkret zu beantworten. Ein Anbieter, der eine Trassenführung erläutern und den zweiten Weg mit einer Umschaltübung belegen kann, beschreibt einen Betrieb. Wer stattdessen auf die Zahl der Carrier verweist, beschreibt ein Verkaufsargument. Der Unterschied zeigt sich erst, wenn ein Bagger ihn offenlegt.

Quellen: Kriterien für die Standortwahl von Rechenzentren (RZ-Standortkriterien), Abschnitt Kommunikationswege und -verbindungen – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/RZ-Sicherheit/Standort-Kriterien_Rechenzentren.pdf?__blob=publicationFile&v=5 · § 165 Telekommunikationsgesetz – Sicherheitsanforderungen – https://www.gesetze-im-internet.de/tkg_2021/__165.html · Telekommunikation – Aufgaben und Themen der Regulierungsbehörde – https://www.bundesnetzagentur.de/DE/Fachthemen/Telekommunikation/start.html


#### ISO 27001: Was das Zertifikat aussagt – und was nicht

Adresse: https://davinci-rechenzentrum.de/news/iso-27001-rechenzentrum · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. September 2026 · Lesezeit: 4 Min. Lesezeit

*Fast jeder Anbieter wirbt damit. Doch ISO 27001 zertifiziert ein Managementsystem, keinen Sicherheitszustand. Wie Sie das Zertifikat richtig einordnen.*

ISO/IEC 27001 ist die international maßgebliche Norm für Informationssicherheits-Managementsysteme, kurz ISMS. Sie beschreibt, wie eine Organisation Risiken für ihre Informationen systematisch erfasst, angemessene Maßnahmen festlegt, deren Wirksamkeit überprüft und fortlaufend nachbessert. Das ist erheblich mehr als ein Siegel auf der Website – aber es ist etwas anderes, als viele Leser vermuten, wenn ein Rechenzentrumsbetreiber mit dem Zertifikat wirbt.

##### Zertifiziert wird ein Managementsystem, kein Sicherheitszustand

Gegenstand der Zertifizierung ist nicht der technische Zustand einzelner Server, sondern die Art und Weise, wie der Betreiber Informationssicherheit organisiert: Verantwortlichkeiten, Risikobewertung, Notfallvorsorge, Zugriffskontrolle, Lieferantensteuerung und der Umgang mit Sicherheitsvorfällen. Auditoren einer Zertifizierungsstelle prüfen, ob diese Prozesse festgelegt sind, tatsächlich gelebt werden und nachweislich zu Verbesserungen führen. Ein zertifiziertes Unternehmen kann deshalb durchaus einen Vorfall erleiden. Der Unterschied liegt darin, dass Erkennung, Reaktion und Aufarbeitung geregelt sind und nicht erst im Ernstfall erfunden werden müssen.

Maßgeblich ist heute die Fassung ISO/IEC 27001:2022. Ihr Anhang A enthält 93 Maßnahmen in vier Themengruppen: organisatorisch, personenbezogen, physisch und technologisch. Zertifikate nach der Vorgängerfassung von 2013 haben mit dem Ende der Übergangsfrist am 31. Oktober 2025 ihre Gültigkeit verloren. Ein Zertifikat gilt in der Regel drei Jahre und wird in dieser Zeit durch jährliche Überwachungsaudits bestätigt; danach folgt eine Rezertifizierung.

##### Geltungsbereich und Erklärung zur Anwendbarkeit

Jedes Zertifikat nennt einen Geltungsbereich, im Fachjargon Scope. Er kann das gesamte Unternehmen umfassen – oder nur einen Standort, eine Abteilung oder einen einzelnen Dienst. Für Kunden eines Rechenzentrums ist das die wichtigste Stelle des Dokuments: Deckt der Scope genau den Standort und die Leistung ab, die Sie beziehen, also etwa Colocation, Serverbetrieb oder Datensicherung? Ein Zertifikat für die Verwaltung am Firmensitz sagt über den Betrieb in einem anderen Gebäude nichts aus.

Das zweite Schlüsseldokument ist die Erklärung zur Anwendbarkeit, im Englischen Statement of Applicability. Darin legt der Betreiber dar, welche Maßnahmen aus Anhang A er umsetzt und welche er mit Begründung ausschließt. Nicht jeder Ausschluss ist ein Mangel – wer keine Software entwickelt, braucht keine Regeln für sichere Entwicklung. Aufmerksam sollten Sie werden, wenn ausgerechnet Maßnahmen fehlen, die für Ihre Leistung zentral sind, etwa zur physischen Sicherheit oder zur Datensicherung.

##### ISO 27001 nativ oder auf Basis von IT-Grundschutz

In Deutschland begegnen Ihnen zwei Varianten. Die sogenannte native ISO-27001-Zertifizierung erteilt eine privatwirtschaftliche Zertifizierungsstelle, die dafür akkreditiert sein sollte – hierzulande durch die Deutsche Akkreditierungsstelle (DAkkS). Die Norm lässt dem Betreiber dabei bewusst Freiheit, welche konkreten Maßnahmen er aus seiner eigenen Risikobewertung ableitet.

Die Zertifizierung nach ISO 27001 auf der Basis von IT-Grundschutz erteilt dagegen das Bundesamt für Sicherheit in der Informationstechnik (BSI) selbst, nachdem ein vom BSI zertifizierter Auditor geprüft und einen Auditbericht vorgelegt hat. Grundlage sind die BSI-Standards 200-1 bis 200-3 und die Anforderungen des IT-Grundschutz-Kompendiums; geprüft wird also nicht nur das Managementsystem, sondern auch die Umsetzung konkret vorgegebener Anforderungen. Das BSI führt auf seiner Website eine Liste der von ihm erteilten Zertifikate. Derzeit überführt es den IT-Grundschutz schrittweise in das Nachfolgemodell Grundschutz++, wobei für eine Übergangszeit beide Grundlagen nebeneinander gelten.

Keine der beiden Varianten ist per se die bessere. Sie unterscheiden sich aber darin, wie präzise das Zertifikat die Frage beantwortet, was im Einzelnen umgesetzt wurde. Bei einer nativen Zertifizierung gewinnt deshalb die Erklärung zur Anwendbarkeit zusätzlich an Gewicht.

##### Welche Unterlagen Sie anfordern sollten

- Das Zertifikat selbst mit Geltungsbereich, Ausstellungs- und Ablaufdatum sowie dem Namen der Zertifizierungsstelle – nicht nur ein Logo im Prospekt.
- Einen Nachweis über die Akkreditierung der Zertifizierungsstelle beziehungsweise den Eintrag in der Zertifikatsliste des BSI.
- Die Erklärung zur Anwendbarkeit oder zumindest einen Auszug für die Maßnahmen, die Ihre Leistung betreffen.
- Den letzten Auditbericht oder eine Zusammenfassung davon; viele Betreiber geben ihn nur unter Vertraulichkeitsvereinbarung heraus, was üblich und nachvollziehbar ist.
- Auskunft darüber, ob beim letzten Audit Abweichungen festgestellt wurden und wie sie behoben sind.
- Bei Rechenzentren ergänzend Angaben zur physischen Ebene: Zutrittskontrolle, Stromversorgung, Kühlung und Brandschutz.

Die Anforderung dieser Unterlagen ist keine Unhöflichkeit, sondern Teil einer ordentlichen Lieferantenprüfung. Wer als Unternehmen selbst unter das NIS-2-Umsetzungsgesetz fällt, das im Dezember 2025 in Kraft getreten ist, muss sich ohnehin mit der Sicherheit seiner Lieferkette befassen. Ein seriöser Betreiber rechnet mit solchen Fragen und beantwortet sie ohne Umwege.

##### Was das Zertifikat Ihnen nicht abnimmt

Auch ein zertifizierter Betreiber verantwortet nur seinen Teil. Wer Server in einem ISO-27001-zertifizierten Rechenzentrum betreibt, bleibt für Betriebssysteme, Anwendungen, Benutzerkonten und Datensicherung selbst zuständig, sofern diese Aufgaben nicht ausdrücklich vertraglich übertragen sind. Diese Aufteilung sollte schriftlich festgehalten sein, am besten in einer einfachen Übersicht, wer für welche Ebene verantwortlich ist.

Hinzu kommen die rechtlichen Bausteine. Verarbeitet der Betreiber personenbezogene Daten in Ihrem Auftrag, braucht es einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO; das Zertifikat kann dort als Beleg für geeignete technische und organisatorische Maßnahmen dienen, ersetzt die vertragliche Regelung aber nicht. Für die Geschäftsführung genügt als Merksatz: Das Zertifikat belegt, dass der Betreiber Sicherheit systematisch steuert. Ob diese Steuerung Ihre konkrete Leistung erfasst und wie weit sie reicht, zeigen erst Geltungsbereich, Erklärung zur Anwendbarkeit und Vertrag.

Quellen: ISO 27001 Zertifizierung auf Basis von IT-Grundschutz – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Zertifizierung-und-Anerkennung/Zertifizierung-von-Managementsystemen/ISO-27001-Basis-IT-Grundschutz/iso-27001-basis-it-grundschutz_node.html · BSI-Standard 200-1: Managementsysteme für Informationssicherheit – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-1-Managementsysteme-fuer-Informationssicherheit/bsi-standard-200-1-managementsysteme-fuer-informationssicherheit_node.html


#### Redundanz verstehen: Strom, Kühlung, Netz – und der Faktor Mensch

Adresse: https://davinci-rechenzentrum.de/news/redundanz-rechenzentrum · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein Rechenzentrum ist nur so stark wie sein schwächstes Einzelteil. Welche Bereiche doppelt ausgelegt sein müssen und woran man echte Redundanz erkennt.*

Redundanz bedeutet: Jede kritische Komponente ist so mehrfach vorhanden, dass der Ausfall einer Einheit den Betrieb nicht unterbricht. Das klingt nach einer Frage der Stückzahl, ist aber eine Frage der Kette. Ein Rechenzentrum mit zwei Netzersatzanlagen, deren Strom über einen einzigen Verteiler läuft, ist an genau dieser Stelle so verwundbar wie eines ohne jede Reserve.

##### N, N+1, 2N: die Sprache der Redundanz

Betreiber beschreiben ihre Auslegung meist mit einer kurzen Formel. N steht für die Kapazität, die zum Betrieb gerade ausreicht. N+1 bedeutet eine zusätzliche Einheit als Reserve, etwa ein viertes Klimagerät, wo drei die Last tragen. 2N bedeutet zwei vollständig getrennte Versorgungswege, von denen jeder für sich die gesamte Last übernehmen kann.

Der Unterschied ist erheblich. N+1 schützt vor dem Ausfall eines Geräts, aber nicht zwingend vor einem Fehler in der gemeinsamen Verteilung. 2N schützt auch davor, erfordert aber doppelte Infrastruktur bis zum Server, der dafür zwei Netzteile an zwei getrennten Stromkreisen braucht. Die europäische Normenreihe DIN EN 50600 ordnet solche Auslegungen in vier Verfügbarkeitsklassen; ab Klasse 3 muss sich die Infrastruktur ohne Betriebsunterbrechung warten lassen. Fragen Sie deshalb nicht nur, ob redundant ausgelegt ist, sondern nach welchem Schema und bis zu welchem Punkt.

##### Die vier Ebenen im Einzelnen

- Strom: Die unterbrechungsfreie Stromversorgung überbrückt Sekunden bis Minuten, bis die Netzersatzanlage angelaufen ist; diese trägt dann über Stunden oder Tage, solange Kraftstoff nachgeliefert wird. Idealerweise kommt der Strom über zwei getrennte Einspeisungen ins Gebäude.
- Kühlung: Serverräume ohne Kühlung erreichen kritische Temperaturen in Minuten, nicht in Stunden. Die Kühlung muss deshalb ebenfalls redundant sein und nach einem Stromausfall selbsttätig und zügig wieder anlaufen.
- Netzanbindung: mehrere Anbieter über getrennte Wege ins Gebäude, nicht zwei Verträge über dasselbe Kabel im selben Schacht.
- Hardware: doppelte Netzteile, gespiegelte Speicher, Serververbund statt Einzelmaschine – und Switches sowie Firewalls, die ebenfalls paarweise ausgelegt sind.

Von der technischen Auslegung zu unterscheiden ist die vertragliche Zusage. Ein Betreiber kann eine weitgehend redundante Infrastruktur betreiben und im Vertrag dennoch nur eine zurückhaltende Verfügbarkeit zusichern – oder umgekehrt. Aussagekräftig ist erst beides zusammen: die Auslegung als Beleg für die Fähigkeit, die vertragliche Zusage als Maßstab, an dem sich der Betreiber messen lassen muss. Achten Sie außerdem darauf, ob sich die Zusage auf die Stromversorgung am Schrank, auf die Netzanbindung oder auf beides bezieht.

##### Die Suche nach dem einzelnen Fehlerpunkt

Die eigentliche Prüfarbeit besteht darin, Stellen zu finden, an denen trotz aller Doppelungen nur ein Element existiert. Fachleute sprechen vom Single Point of Failure. Die typischen Kandidaten sind unscheinbar: ein gemeinsamer Umschalter zwischen Netz und Notstrom, eine Steuerung, die beide Klimaanlagen regelt, ein einziger Kraftstofftank oder eine Glasfasertrasse, die zwei Anbieter gemeinsam nutzen.

Dieselbe Frage stellt sich für die eigenen Systeme. Eine typische Situation im Mittelstand: Die Server stehen in einem hochverfügbaren Rechenzentrum, die zentrale Anwendung läuft aber auf einer einzigen virtuellen Maschine, und die Firewall am Firmenstandort ist nur einmal vorhanden. Die Redundanz des Gebäudes nützt dann wenig, weil der Engpass eine Ebene höher liegt. Eine vollständige Betrachtung verfolgt deshalb den Weg vom Stromnetz bis zum Arbeitsplatz des Anwenders.

##### Getestet oder nur vorhanden?

Der entscheidende Unterschied liegt im Test. Eine Netzersatzanlage, die seit Jahren nicht unter Last gelaufen ist, ist ein Versprechen und keine Absicherung. Professionelle Betreiber führen regelmäßige Lasttests durch, schalten dabei tatsächlich auf Notstrom um und dokumentieren das Ergebnis. Die Antwort auf die Frage nach diesen Tests sagt mehr über die Betriebsqualität aus als jede Beschreibung der verbauten Technik.

Hinzu kommt der Faktor Mensch. Ein großer Teil der Ausfälle entsteht nicht durch defekte Technik, sondern durch Arbeiten am laufenden System – ein falsch gezogenes Kabel, eine Konfigurationsänderung ohne Rückweg. Klare Änderungsprozesse, das Vier-Augen-Prinzip bei kritischen Eingriffen und dokumentierte Rückwege gehören deshalb genauso zur Redundanz wie das zweite Netzteil. Dazu zählt auch personelle Redundanz: Wissen, über das nur eine einzige Person verfügt, ist ebenfalls ein einzelner Fehlerpunkt.

Für das Gespräch mit einem Betreiber oder dem eigenen IT-Dienstleister eignen sich die folgenden Fragen. Sie lassen sich ohne technische Vorkenntnisse stellen, verlangen aber konkrete Antworten.

- Nach welchem Schema sind Strom und Kühlung ausgelegt, und bis zu welchem Punkt reicht die Trennung der Versorgungswege?
- Wann lief die Netzersatzanlage zuletzt unter realer Last, und liegt darüber ein Protokoll vor?
- Über wie viele Anbieter und über welche getrennten Trassen ist der Standort angebunden?
- Wie werden Änderungen an der Infrastruktur geplant, freigegeben und angekündigt?
- Wie viel Kraftstoff ist vorrätig, und wie ist die Nachlieferung bei einem längeren Stromausfall geregelt?

Unsere Einordnung: Redundanz ist keine Eigenschaft, die man einmal kauft, sondern ein Zustand, der gepflegt und nachgewiesen werden muss. Für die Beurteilung zählt nicht die Zahl der Geräte, sondern ob die Kette vom Stromnetz bis zur Anwendung an keiner Stelle von einem einzelnen Element abhängt – und ob das zuletzt tatsächlich erprobt wurde.

Quellen: INF.2 Rechenzentrum sowie Serverraum – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_2_Rechenzentrum_sowie_Serverraum_Edition_2023.pdf?__blob=publicationFile&v=3 · Mindeststandard des BSI zum HV-Benchmark kompakt 5.0 – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Mindeststandards/Mindeststandard_HV-Benchmark_kompakt_V2_0.pdf?__blob=publicationFile&v=5 · Rechenzentren in Deutschland: Aktuelle Marktentwicklungen 2025 – https://www.bitkom.org/Bitkom/Publikationen/Studie-Rechenzentren-in-Deutschland


#### Eigener Serverraum oder Colocation? Eine ehrliche Gegenüberstellung

Adresse: https://davinci-rechenzentrum.de/news/colocation-vs-eigener-serverraum · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Der Serverraum im Haus wirkt günstig, weil viele seiner Kosten unsichtbar sind. Ein Vergleich, der Strom, Klima, Fläche und Verfügbarkeit einbezieht.*

Viele Unternehmen betreiben ihre Server in einem Raum, der ursprünglich ein Lager oder ein Büro war. Das funktioniert erstaunlich lange – bis zum ersten heißen Sommer, dem ersten Stromausfall oder dem ersten Wasserschaden im Stockwerk darüber. Der Vergleich mit einer Colocation im Rechenzentrum fällt dann oft unfair aus, weil die Kosten des eigenen Raums nirgends gesammelt ausgewiesen sind.

##### Die unsichtbaren Kosten des eigenen Raums

Der eigene Serverraum taucht in der Buchhaltung selten als eigene Kostenstelle auf. Seine Kosten verteilen sich auf Miete, Stromrechnung, Wartungsverträge der Haustechnik und die Arbeitszeit von Mitarbeitern, die sich nebenbei um ihn kümmern. Wer ehrlich vergleichen will, muss diese Posten zuerst zusammentragen.

- Fläche, die anders genutzt werden könnte, samt anteiliger Miete und Nebenkosten.
- Strom für Betrieb und Klimatisierung – häufig der größte Einzelposten.
- Klimatechnik mit Wartung, Ersatzteilen und dem Risiko, dass ein einzelnes Gerät ausfällt.
- Absicherung: unterbrechungsfreie Stromversorgung samt regelmäßigem Batterietausch, Brandschutz, Zutrittskontrolle und Überwachung von Temperatur und Feuchtigkeit.
- Personalzeit für Überwachung, Rufbereitschaft und Einsätze vor Ort, auch nachts und am Wochenende.
- Versicherung und bauliche Anpassungen, etwa wenn sich Brandschutzauflagen ändern oder die Last wächst.

##### Ein Rechenbeispiel für den Stromverbrauch

Wie stark die Klimatisierung ins Gewicht fällt, zeigt eine Überschlagsrechnung. Die folgenden Werte sind ausdrücklich Annahmen für ein Beispiel, keine Messwerte: Die Server ziehen dauerhaft 3 kW, und für Kühlung, Stromversorgung und Verluste kommen im improvisierten Serverraum weitere 80 % dieser Leistung hinzu. Das entspricht einem Wert von 1,8 bei der gebräuchlichen Effizienzkennzahl PUE, die den Gesamtverbrauch ins Verhältnis zum Verbrauch der IT setzt.

Über ein Jahr mit 8.760 Stunden verbrauchen die Server in diesem Beispiel 26.280 kWh, die Infrastruktur zusätzlich rund 21.000 kWh. Ein Rechenzentrum mit effizienter Kühlung benötigt für dieselbe IT-Last in der Regel deutlich weniger Zusatzenergie. Welche Werte bei Ihnen gelten, lässt sich mit einem Zwischenzähler für den Serverraum über einige Wochen ermitteln; multipliziert mit Ihrem Strompreis ergibt sich ein belastbarer Vergleichswert für jedes Angebot.

##### Was Colocation ändert – und was nicht

Bei Colocation stehen die eigenen Systeme in einem professionellen Rechenzentrum: mit redundanter Stromversorgung, Klimatisierung, Brandfrüherkennung, Zutrittskontrolle und mehrfacher Netzanbindung. Das Unternehmen behält die Hoheit über seine Hardware, gibt aber die Gebäudeverantwortung ab. Für viele Mittelständler ist das der Punkt, an dem Verfügbarkeit erstmals planbar wird.

Unverändert bleibt dagegen alles oberhalb des Gebäudes. Betriebssysteme, Updates, Datensicherung und der Austausch defekter Hardware liegen weiter beim Unternehmen oder seinem IT-Dienstleister. Die Server sind außerdem nicht mehr über den Flur erreichbar: Für Arbeiten vor Ort braucht es eine Anmeldung, und manche Handgriffe übernimmt auf Auftrag das Personal des Rechenzentrums. Klären Sie deshalb vorab, welche Leistungen dort vorgesehen sind, wie schnell sie erbracht werden und wer im Notfall Zutritt erhält.

Nicht zu unterschätzen ist die Anbindung der Arbeitsplätze. Liegen die Server außer Haus, wird die Leitung zwischen Büro und Rechenzentrum zur kritischen Verbindung des Unternehmens. Eine zweite, unabhängige Anbindung gehört deshalb in die ursprüngliche Kalkulation und nicht in die spätere Nachbesserung.

Bei der Auswahl eines Anbieters lohnt der Blick auf Punkte, die im Angebot oft nur am Rande stehen: die je Schrank verfügbare elektrische Leistung, die Frage, ob Strom pauschal oder nach tatsächlichem Verbrauch abgerechnet wird, die Erweiterbarkeit um weitere Höheneinheiten oder Schränke und die Regelungen zu Kündigung und Auszug. Ebenso gehören die Nachweise des Betreibers zur Informationssicherheit dazu, etwa ein ISO-27001-Zertifikat, dessen Geltungsbereich den konkreten Standort umfasst. Und schließlich die Entfernung: Wer im Störungsfall selbst anreisen muss, sollte die Fahrzeit realistisch einplanen.

##### Die dritte Stufe: keine eigene Hardware

Die weitergehende Variante ist der Verzicht auf eigene Hardware: gemietete Managed Server, bei denen auch Betrieb, Überwachung und Wartung ausgelagert sind. Hier entfallen Beschaffung, Ersatzteilhaltung und Hardwareerneuerung, dafür hängt das Unternehmen stärker von der Qualität und den Verträgen seines Dienstleisters ab. Welche Stufe passt, hängt weniger von der Unternehmensgröße ab als von der Frage, wie viel Betriebsverantwortung intern getragen werden soll und kann. Die folgenden Fragen helfen, die Entscheidung auf eine belastbare Grundlage zu stellen.

- Wer reagiert heute nachts und am Wochenende, wenn im Serverraum ein Alarm auslöst – und ist diese Person vertreten?
- Wie alt sind Klimagerät und unterbrechungsfreie Stromversorgung, und wann steht ihr Austausch an?
- Stehen in den nächsten Jahren ohnehin Hardwareerneuerungen an, die einen Standortwechsel erleichtern würden?
- Welche Anwendungen brauchen tatsächlich kurze Wege zu Maschinen oder Geräten im eigenen Haus?
- Wie viele Personen im Unternehmen könnten den Betrieb der Server im Ernstfall übernehmen?

Nicht selten ergibt sich eine Mischform: Systeme mit enger Anbindung an die Produktion bleiben im Haus, der Rest zieht in ein Rechenzentrum. Entscheidend ist, dass die Aufteilung auf einer vollständigen Rechnung beruht und nicht auf dem Eindruck, der eigene Raum koste nichts, weil er schon da ist. Zu dieser Rechnung gehört auch die Frage, was ein mehrtägiger Ausfall der Server das Unternehmen kosten würde – denn gerade dieses Risiko verändert sich mit dem Standort.

Quellen: INF.2 Rechenzentrum sowie Serverraum – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_2_Rechenzentrum_sowie_Serverraum_Edition_2023.pdf?__blob=publicationFile&v=3 · Rechenzentren in Deutschland: Aktuelle Marktentwicklungen 2025 – https://www.bitkom.org/Bitkom/Publikationen/Studie-Rechenzentren-in-Deutschland


#### Georedundanz: Warum der zweite Standort weit genug entfernt sein muss

Adresse: https://davinci-rechenzentrum.de/news/georedundanz-standortwahl · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Zwei Rechenzentren in derselben Stadt schützen vor Technikausfall, nicht vor Hochwasser oder Stromnetzstörung. Die richtige Entfernung ist eine Abwägung.*

Georedundanz bedeutet, dass Systeme oder Daten an zwei räumlich getrennten Standorten vorgehalten werden. Der Zweck ist nicht der Schutz vor einem defekten Netzteil – dafür genügt Redundanz im Haus –, sondern vor Ereignissen, die einen gesamten Standort betreffen: Brand, Hochwasser, großflächiger Stromausfall oder eine längere behördliche Sperrung des Gebäudes. Wie weit der zweite Standort entfernt sein sollte, ist eine Abwägung zwischen Schutzwirkung und technischer Machbarkeit.

##### Was das BSI empfiehlt

Das Bundesamt für Sicherheit in der Informationstechnik hat sich in seinem Papier „Kriterien für die Standortwahl von Rechenzentren“ klar festgelegt. Für Georedundanz empfiehlt es einen Abstand von mindestens 200 Kilometern zwischen den Standorten. Kürzere Distanzen sind danach nur mit schriftlicher Begründung und Risikoanalyse vertretbar und sollen 100 Kilometer keinesfalls unterschreiten. Das BSI begründet dies damit, dass sich künftige Schadensereignisse und ihre Reichweite nicht zuverlässig vorhersagen lassen.

Davon unterscheidet das Papier die Betriebsredundanz: nähere Standorte, die sich gegenseitig in Echtzeit spiegeln und vor lokalen Ausfällen schützen, nicht aber vor großflächigen Ereignissen. Die Empfehlung richtet sich in erster Linie an Betreiber hoch- und höchstverfügbarer Rechenzentren. Für ein mittelständisches Unternehmen ist sie dennoch ein brauchbarer Maßstab, wenn es beurteilen will, was ein Anbieter mit dem Wort „georedundant“ tatsächlich meint.

##### Entfernung kostet Zeit: Latenz und Replikation

Mit der Entfernung wächst die Signallaufzeit. Licht bewegt sich in Glasfasern mit rund 200.000 Kilometern pro Sekunde, also etwa zwei Dritteln der Lichtgeschwindigkeit im Vakuum. Pro 100 Kilometer Faserstrecke ergibt das für Hin- und Rückweg rechnerisch rund eine Millisekunde, noch ohne die Verzögerung durch die beteiligte Netzwerktechnik. Da Glasfasertrassen selten der Luftlinie folgen, ist die tatsächliche Strecke meist länger als der Abstand auf der Karte. Ein Beispiel mit angenommenen Werten: Bei 200 Kilometern Luftlinie und 250 Kilometern Trassenlänge ergeben sich allein aus der Physik rund 2,5 Millisekunden für Hin- und Rückweg.

Für die Datenhaltung hat das eine unmittelbare Folge. Bei synchroner Spiegelung gilt ein Schreibvorgang erst als abgeschlossen, wenn beide Standorte ihn bestätigt haben; jede Millisekunde Laufzeit verlangsamt damit jede Transaktion. Bei asynchroner Replikation arbeitet der Hauptstandort ohne Warten weiter und überträgt Änderungen mit kurzem Versatz. Die Kehrseite ist ein möglicher Datenverlust im Katastrophenfall, der diesem Versatz entspricht.

In der Praxis gilt deshalb: synchrone Spiegelung eher über kürzere Distanzen innerhalb einer Region, asynchrone Replikation und Sicherungskopien über deutlich größere Entfernungen. Eine verbreitete Lösung kombiniert beides – zwei nahe Standorte für den laufenden Betrieb und einen weit entfernten dritten für den Katastrophenfall. Auch das BSI-Papier nennt eine solche Kombination als Möglichkeit, den Zielkonflikt aufzulösen. Für viele mittelständische Anwendungen ist eine asynchrone Übertragung mit geringem Versatz ein tragfähiger Kompromiss, sofern dieser Versatz bewusst festgelegt und laufend überwacht wird.

##### Unabhängigkeit ist mehr als Entfernung

Zwei Standorte am selben Umspannwerk oder an derselben Glasfasertrasse sind formal getrennt, praktisch aber gemeinsam verwundbar. Wer Georedundanz einkauft oder selbst plant, sollte sich die Unabhängigkeit ausdrücklich bestätigen lassen. Dabei geht es nicht nur um Technik im Gebäude, sondern auch um Organisation und Daten.

- Stromversorgung: Hängen die Standorte an unterschiedlichen Netzabschnitten und Umspannwerken?
- Netzanbindung: Verlaufen die Leitungen über getrennte Trassen, und ist mehr als ein Netzbetreiber beteiligt?
- Naturgefahren: Liegen beide Standorte im selben Flusseinzugsgebiet oder in derselben Hochwasserzone?
- Organisation: Werden beide Standorte vom selben Team mit denselben Zugangsdaten verwaltet? Dann kann ein einziger kompromittierter Administratorzugang beide erreichen.
- Datenstände: Werden versehentliche Löschungen oder die Verschlüsselung durch Schadsoftware sofort an den zweiten Standort gespiegelt? Georedundanz ersetzt keine versionierte, getrennt verwaltete Datensicherung.

##### Was die Geschäftsführung festlegen sollte

Die technische Auslegung folgt aus zwei Vorgaben, die nur das Unternehmen selbst treffen kann: wie lange ein System höchstens ausfallen darf und wie viel Datenverlust im Ernstfall tragbar ist. Fachlich spricht man von der maximal tolerierbaren Ausfallzeit und dem maximal tolerierbaren Datenverlust. Wer diese Werte für seine wichtigsten Anwendungen festlegt, kann Angebote vergleichen und beurteilen, ob ein zweiter Standort in 20, 100 oder 250 Kilometern Entfernung die richtige Antwort ist.

Nicht jedes System braucht dieselbe Stufe. Für die Warenwirtschaft kann eine zeitnahe Übernahme am Zweitstandort geboten sein, für ein Archiv genügt eine regelmäßig übertragene Sicherung an einem weit entfernten Ort. Diese Unterscheidung spart Aufwand, ohne den Schutz dort zu schwächen, wo er gebraucht wird.

Ein zweiter Standort nützt zudem nur, wenn der Wechsel dorthin beherrscht wird. Wer entscheidet im Ernstfall über die Umschaltung, und nach welchen Kriterien? Wie erreichen die Mitarbeiter ihre Anwendungen, wenn der Hauptstandort ausfällt, und wie wird nach Ende der Störung zurückgeschaltet, ohne Daten zu verlieren, die inzwischen am Zweitstandort entstanden sind? Diese Fragen gehören in ein schriftliches Notfallkonzept und in regelmäßige Übungen.

Unsere Einordnung: Georedundanz ist kein Merkmal, das ein Unternehmen pauschal besitzt, sondern eine Eigenschaft einzelner Systeme mit klaren Grenzen. Fragen Sie nach Entfernung, Replikationsart und Unabhängigkeit der Versorgung – und danach, ob die Umschaltung auf den zweiten Standort schon einmal tatsächlich geübt wurde.

Quellen: Kriterien für die Standortwahl von Rechenzentren (RZ-Standortkriterien) – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Hochverfuegbarkeit/Standort-Kriterien_HV-RZ/Standort-Kriterien_HV-RZ_node.html · Kriterien für die Standortwahl von Rechenzentren „RZ-Standortkriterien“ Version 2.1 – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/RZ-Sicherheit/Standort-Kriterien_Rechenzentren.pdf?__blob=publicationFile&v=5


### Ressort: Netzwerk & Systemtechnik


#### Beim Switch-Kauf entscheiden Uplinks, Stacking und das PoE-Budget

Adresse: https://davinci-rechenzentrum.de/news/switches-poe-auswahl · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Switch-Datenblätter vergleichen Portzahlen, entscheidend sind aber Routing-Ort, Uplink-Reserve und die tatsächlich verfügbare PoE-Leistung. Ein durchgerechnetes Beispiel zeigt, wo die üblichen Annahmen kippen.*

Switch-Angebote lassen sich verblüffend leicht vergleichen, solange man auf die Portzahl und den Preis schaut. Genau das führt regelmäßig zu Geräten, die im ersten Jahr unauffällig laufen und im dritten zum Engpass werden. Die Eigenschaften, die darüber entscheiden, stehen weiter unten im Datenblatt: Wo wird geroutet, wie breit ist der Weg zum nächsten Verteiler, was passiert beim Ausfall eines Geräts, und wie viel Leistung bleibt für angeschlossene Geräte tatsächlich übrig.

##### Layer 2 oder Layer 3: die Frage nach dem Ort des Routings

Ein Switch auf Ebene 2 verteilt Datenpakete innerhalb eines Netzbereichs. Sobald mehrere Bereiche bestehen, muss irgendwo zwischen ihnen vermittelt werden. Klassisch übernimmt das die Firewall: Aller Verkehr zwischen den Segmenten läuft über sie und wird dort geprüft. Ein Switch auf Ebene 3 kann diese Vermittlung selbst erledigen – schneller und näher an den Geräten, aber eben auch ohne die Prüfung durch die Firewall.

Daraus ergibt sich eine Abwägung, die man bewusst treffen sollte. Wo Segmente aus Sicherheitsgründen getrennt sind, etwa Produktion, Gäste, Verwaltungszugänge oder Datensicherung, gehört der Übergang an die Firewall, auch wenn er dort langsamer ist. Wo es dagegen um Leistung innerhalb eines Vertrauensbereichs geht – Server, die untereinander Daten schieben, Speichersysteme, Virtualisierungshosts –, ist die Vermittlung im Switch sinnvoll. Der Baustein NET.1.1 des BSI stellt genau diese Zuordnung in den Mittelpunkt: Netzarchitektur ist eine Sicherheitsentscheidung, nicht nur eine Leistungsfrage.

Praktisch bedeutet das für viele mittelständische Netze: Zugangsswitches auf den Etagen arbeiten auf Ebene 2, der Kernswitch im Hauptverteiler beherrscht Ebene 3, und die Firewall bleibt für alle Übergänge zuständig, die eine Vertrauensgrenze überschreiten. Wer Ebene 3 in jedem Etagenverteiler einkauft, zahlt für Funktionen, die niemand konfiguriert – und schafft im ungünstigen Fall Wege, die am Regelwerk vorbeiführen.

##### Uplinks: die Stelle, an der es zuerst eng wird

Der Uplink ist die Verbindung eines Switches zum nächsten Verteiler. Über ihn läuft aller Verkehr, der den Switch verlässt – Dateizugriffe, Datensicherung, Videokonferenzen, Cloud-Dienste. Ein Zugangsswitch mit 48 Anschlüssen, dessen einziger Uplink dieselbe Geschwindigkeit hat wie ein einzelner Endgeräteanschluss, ist ein Flaschenhals mit Ankündigung. Bei der Auswahl gehören deshalb Zahl und Geschwindigkeit der Uplink-Schnittstellen an den Anfang der Prüfung, nicht ans Ende.

Zwei Punkte werden dabei häufig übersehen. Erstens: Uplink-Schnittstellen für Glasfaser benötigen passende Module, die nicht im Lieferumfang enthalten sind und die zur Faser im Gebäude passen müssen. Zweitens: Zwei Uplinks nützen nur dann etwas, wenn sie zusammengeschaltet werden – entweder als gebündelte Leitung für mehr Bandbreite oder als getrennte Wege zu zwei verschiedenen Kernswitches für Ausfallsicherheit. Beides setzt Konfiguration voraus und bleibt sonst ungenutztes Zubehör.

##### Stacking und der Preis der Bequemlichkeit

Stacking fasst mehrere Switches zu einem logisch einzelnen Gerät zusammen. Das vereinfacht die Verwaltung deutlich: eine Konfiguration, eine Firmware, ein Zugang. Erkauft wird das mit einer gemeinsamen Fehlerdomäne. Ein fehlerhaftes Update oder eine unglückliche Änderung betrifft nicht einen Switch, sondern den gesamten Stapel – und damit alles, was daran hängt.

Für Zugangsswitches auf einer Etage ist dieser Handel meist vertretbar. Im Kern eines Netzes, an dem Server und Speichersysteme hängen, sprechen gute Gründe für zwei bewusst getrennt verwaltete Geräte mit doppelter Anbindung der wichtigen Systeme. Wer stapelt, sollte zudem prüfen, ob die Stacking-Verbindungen eigene Anschlüsse nutzen oder reguläre Uplink-Ports belegen: Im zweiten Fall verringert Stacking die verfügbare Uplink-Kapazität.

##### PoE-Budget: rechnen statt hoffen

Die Stromversorgung über das Netzwerkkabel ist der Punkt, an dem Datenblätter am gründlichsten missverstanden werden. Die Angabe „PoE an allen Ports“ bedeutet nicht, dass alle Ports gleichzeitig volle Leistung liefern können. Maßgeblich ist das Gesamtbudget des Netzteils, und dieses Budget wird durch die Leistungsklassen der angeschlossenen Geräte aufgeteilt.

Die Klassen folgen den Ausbaustufen des Standards. Nach der ursprünglichen Variante stellt ein Port bis zu 15,4 Watt bereit, nach der Erweiterung PoE+ bis zu 30 Watt; die jüngste Stufe kennt darüber hinaus Geräteklassen mit bis zu 60 und bis zu 90 Watt, wie die Herstellerdokumentation von Cisco für ihre Switch-Reihen ausführt. Am Endgerät kommt jeweils etwas weniger an als am Port, weil das Kabel selbst Verluste verursacht – ein Grund mehr, nicht auf die letzte Watt-Angabe hin zu planen.

Ein Rechenbeispiel mit ausdrücklich gesetzten Annahmen macht die Größenordnung sichtbar. Angenommen, ein Etagenverteiler versorgt 14 WLAN-Zugangspunkte der 30-Watt-Klasse, 20 IP-Telefone der 15,4-Watt-Klasse und 4 Kameras der 60-Watt-Klasse. Nach den Klassenmaxima ergibt das 420 Watt für die Zugangspunkte, 308 Watt für die Telefone und 240 Watt für die Kameras, zusammen 968 Watt. Wer zusätzlich eine Reserve von 20 Prozent für Nachrüstungen einplant, landet bei rund 1.160 Watt – deutlich über dem, was ein einzelnes Netzteil in einem gängigen Zugangsswitch liefert.

Diese Rechnung ist der ungünstigste Fall, und darin liegt ihr Wert. Im Alltag ziehen viele Geräte weniger als ihr Klassenmaximum, sodass ein kleineres Budget häufig genügt. Verlassen sollte man sich darauf nur mit Messwerten aus dem eigenen Netz – und mit einem Blick auf den Moment, in dem alle Geräte gleichzeitig starten, nämlich nach einem Stromausfall. Wer mit gemessenen Werten plant, braucht deshalb eine Überwachung der PoE-Auslastung je Switch und eine Regel, was beim Erreichen der Grenze geschieht: Priorisierung der wichtigen Ports oder ein zweites Netzteil.

- Welche Geräte sollen versorgt werden, in welcher Leistungsklasse, und wie viele kommen in den nächsten Jahren dazu?
- Wie groß ist das PoE-Gesamtbudget des Geräts – nicht die maximale Leistung eines einzelnen Ports?
- Lässt sich das Netzteil erweitern oder doppelt auslegen, und sind Ersatznetzteile kurzfristig lieferbar?
- Können einzelne Ports priorisiert werden, damit bei Überlast zuerst unkritische Geräte abgeschaltet werden?
- Zeigt die Verwaltungsoberfläche die tatsächliche Leistungsaufnahme je Port, damit die Planung überprüfbar bleibt?
- Lässt sich ein hängendes Gerät durch Aus- und Einschalten des Ports neu starten, ohne dass jemand vor Ort sein muss?

##### Lüfter, Wärme und der Standort

PoE-Leistung wird nicht nur weitergegeben, sie erzeugt auch Abwärme im Switch. Ein voll ausgelastetes Gerät braucht deshalb mehr Kühlung als dasselbe Gerät ohne angeschlossene Verbraucher – und kühlt in einem geschlossenen Wandschrank schlechter als im Regal eines belüfteten Technikraums. Die Herstellerangaben zur zulässigen Umgebungstemperatur sind hier keine Zierde, sondern die Grenze, ab der Ausfälle wahrscheinlicher werden.

Daraus folgt eine einfache Regel für den Standort: Switches mit hoher PoE-Last gehören in einen Verteiler, der belüftet ist und dessen Filter gewechselt werden. Lüfterlose Geräte sind dort sinnvoll, wo Menschen sitzen – im Besprechungsraum oder in der Empfangsnische –, aber sie haben ein niedrigeres Leistungsbudget. In Produktion, Lager und Werkstatt kommen Staub, Vibration und Temperaturspitzen hinzu; dafür gibt es Geräte in geschützter Bauform für die Hutschiene, die statt eines Bürogehäuses in den Schaltschrank wandern.

Dass der Aufstellort zur Sicherheitsfrage gehört, macht der Baustein INF.5 des BSI deutlich: Er widmet Raum und Schrank für technische Infrastruktur einen eigenen Anforderungskatalog, damit die darin betriebene Technik ohne Beeinträchtigung funktionsfähig bleibt. Praktisch heißt das auch: Ein Switch im offenen Flurregal ist nicht nur ungeschützt, sondern auch derjenige, den beim nächsten Umbau jemand aussteckt.

##### Drei Fragen vor der Beschaffung

Für die Entscheidung braucht die Geschäftsführung kein Datenblatt zu lesen. Drei Fragen genügen, um zu erkennen, ob die Auswahl begründet ist. Erstens: Welche Übergänge zwischen Netzbereichen laufen künftig über den Switch und welche über die Firewall? Zweitens: Wie viel Uplink-Kapazität und wie viel PoE-Reserve bleibt nach der geplanten Erstbestückung übrig? Drittens: Was passiert beim Ausfall eines einzelnen Geräts – und ist ein Ersatzgerät vorhanden oder kurzfristig beschaffbar?

Kommen die Antworten ohne Zögern, ist die Beschaffung gut vorbereitet. Bleibt es bei Verweisen auf die Portzahl, lohnt eine zweite Runde – denn nachrüsten lässt sich bei Switches fast alles, nur nicht das Netzteil eines Geräts, das schon in der Wand hängt.

Quellen: Verify Differences between PoE 802.3at and 802.3bt on Catalyst 9000 – https://www.cisco.com/c/en/us/support/docs/switches/catalyst-9300-series-switches/220318-verify-differences-between-poe-802-3at-8.html · IT-Grundschutz-Baustein NET.1.1 Netzarchitektur und -design (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_1_1_Netzarchitektur_und_design_Edition_2023.html · IT-Grundschutz-Baustein INF.5 Raum sowie Schrank für technische Infrastruktur (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_5_Raum_sowie_Schrank_fuer_technische_Infrastruktur_Edition_2023.html


#### Strukturierte Verkabelung – was vor dem ersten Kabel entschieden wird

Adresse: https://davinci-rechenzentrum.de/news/strukturierte-verkabelung-planen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 12. September 2026 · Lesezeit: 6 Min. Lesezeit

*Kabel in Wand und Decke überdauern mehrere Gerätegenerationen. Dieser Beitrag zeigt, welche Entscheidungen vor der Installation fallen müssen und woran Sie eine Abnahme erkennen, die den Namen verdient.*

Von allen Bestandteilen einer Unternehmens-IT hat die Verkabelung die längste Lebensdauer. Endgeräte werden im Takt von wenigen Jahren ersetzt, Server und Switches etwas seltener, die Leitungen in Wänden, Decken und Steigschächten bleiben über mehrere Gerätegenerationen liegen. Genau deshalb ist eine zu knapp geplante Verkabelung der unangenehmste Fehler im ganzen Netz: Er lässt sich nicht durch eine Neubeschaffung korrigieren, sondern nur durch Bauarbeiten im laufenden Betrieb.

Für die Geschäftsführung ist die Verkabelung damit keine technische Randfrage, sondern eine Entscheidung mit der Reichweite einer Baumaßnahme. Sie fällt meist bei einem Umbau, einem Umzug oder einer Hallenerweiterung an – also in einem Moment, in dem die IT selten am Tisch sitzt. Wer sie dann mitplant, bekommt eine Infrastruktur, die zwei Umstellungen später noch trägt.

##### Kategorie heißt nicht Klasse

Im Angebot steht meist eine Kategorie, etwa Cat 6A oder Cat 7A. Die Kategorie beschreibt jedoch die Güte der einzelnen Bauteile, nicht die des fertigen Übertragungswegs; dafür steht die Klasse der Strecke. Maßgeblich ist immer das schwächste Glied: Wer hochwertiges Installationskabel verlegt, es aber auf einfache Dosen und Patchfelder auflegt oder mit alten Anschlusskabeln verbindet, betreibt am Ende eine Strecke der niedrigeren Klasse. Kabel, Dose, Patchfeld und Anschlusskabel gehören deshalb in eine gemeinsame Betrachtung.

Bei der Wahl des Kabeltyps kommt es außerdem auf die Umgebung an. Der IT-Grundschutz-Baustein INF.12 des BSI verlangt, vor der Auswahl zu prüfen, welche übertragungstechnischen Eigenschaften nötig sind, und dabei die einschlägigen Normen sowie die Bedingungen bei Installation und Betrieb zu beachten. Er weist ebenso darauf hin, dass Übersprechen zu vermeiden ist, wenn IT- und Elektroleitungen gemeinsam in einem Kanal geführt werden. In geschirmten Systemen, wie sie in Deutschland verbreitet sind, kommt eine weitere Bedingung hinzu: Der Schirm muss durchgehend und sauber auf den Potenzialausgleich geführt werden. Ein einseitig oder nachlässig angeschlossener Schirm verbessert nichts, er wirkt als Antenne.

Für Steigleitungen zwischen Etagen und für Verbindungen zwischen Gebäuden ist Glasfaser die naheliegende Wahl. Sie ist gegen elektromagnetische Störungen unempfindlich, überbrückt deutlich größere Entfernungen und vermeidet Potenzialunterschiede zwischen Gebäuden. Wo die Strecke länger ist oder eine spätere Erhöhung der Bandbreite denkbar erscheint, ist Monomodefaser die zukunftsfestere Variante, auch wenn die zugehörige Technik zunächst aufwendiger ist.

##### Längen und Wege werden am Kabelweg gemessen

Die Normen für strukturierte Verkabelung begrenzen die Länge einer Kupferstrecke. Diese Grenze bezieht sich auf die gesamte Verbindung einschließlich der Anschlusskabel an beiden Enden – nicht nur auf die fest verlegte Leitung. Wird sie überschritten, gelten die zugesicherten Übertragungswerte nicht mehr, und die Strecke fällt bei der Abnahmemessung durch, selbst wenn im Alltag zunächst nichts auffällt.

Der häufigste Planungsfehler entsteht hier durch den Maßstab: Gemessen wird auf dem Grundriss in Luftlinie, verlegt wird entlang von Kabelkanälen, um Türen herum, durch Steigschächte und mit Reserveschlaufen am Patchfeld. Der tatsächliche Kabelweg ist regelmäßig erheblich länger als die Strecke auf dem Plan. Wer die Grenze ausreizt, hat keinen Spielraum mehr, wenn ein Arbeitsplatz später um wenige Meter verschoben wird.

Die Konsequenz ist eine Frage der Verteilerstandorte. Statt alles in einen zentralen Schrank zu ziehen, erhält jede Etage oder jeder Gebäudeteil einen eigenen Verteiler, der über Glasfaser an den Hauptverteiler angebunden wird. Das verkürzt die Kupferstrecken, hält die Zahl der parallel geführten Leitungen in den Schächten überschaubar und macht spätere Erweiterungen zu einer lokalen Maßnahme.

##### Wie viele Dosen ein Arbeitsplatz braucht

Die Zahl der Anschlussdosen ist die Position, an der bei Ausschreibungen am häufigsten gespart wird – und diejenige, deren nachträgliche Korrektur am meisten stört. Eine zusätzliche Dose bei der Erstinstallation ist im Wesentlichen eine Planungsfrage; dieselbe Dose später verlangt Zugang zu Decken oder Kanälen, Staub und Arbeit neben besetzten Schreibtischen. Als Maßstab hat sich bewährt, je Arbeitsplatz eine Doppeldose als Untergrenze anzusetzen und sie dort zu erweitern, wo feste Geräte hinzukommen.

- Büroarbeitsplatz: zwei Anschlüsse als Mindestausstattung, damit Rechner oder Dockingstation und ein zweites Gerät gleichzeitig angebunden werden können.
- Zugangspunkte für das WLAN: je Gerät ein eigener Anschluss an der vorgesehenen Decken- oder Wandposition, nicht die nächstgelegene Bürodose.
- Besprechungsräume: Anschlüsse an Display, Konferenztechnik und Tisch, weil Videokonferenzen hier kabelgebunden deutlich stabiler laufen.
- Drucker, Kopierer, Zeiterfassung, Kassen- und Waagensysteme: feste Anschlüsse statt Verlängerungen über kleine Tischswitches.
- Kameras, Türsprechstellen und Gebäudetechnik: eigene Anschlüsse, weil diese Geräte später ohnehin in ein getrenntes Netzsegment gehören.
- Reserveanschlüsse an Wänden, an denen künftige Arbeitsplätze absehbar sind, sowie in Lager- und Produktionsbereichen an Stellen mit möglicher Nachrüstung.

##### Der Schrank entscheidet über die Wartbarkeit

Ein Netzwerkschrank ist kein Abstellraum, sondern die Stelle, an der jede Störungssuche beginnt. Der Baustein INF.5 des BSI behandelt Raum und Schrank für technische Infrastruktur ausdrücklich als schützenswertes Objekt und verlangt bauliche, mechanische und elektronische Absicherung, damit die enthaltene Technik ungestört arbeitet. In der Praxis heißt das zunächst: verschlossen, nicht in Teeküche, Putzraum oder Durchgangsflur, und mit einer Regelung, wer den Schlüssel hat.

Beim Aufbau lohnt Ordnung mit Absicht. Patchfelder und Switches werden so angeordnet, dass Rangierkabel kurze, nachvollziehbare Wege nehmen; freie Höheneinheiten bleiben für Erweiterungen reserviert; Strom- und Datenwege werden getrennt geführt; Kabel erhalten eine Zugentlastung, damit das Gewicht nicht an den Anschlüssen hängt. Hinzu kommen Stromversorgung über eine unterbrechungsfreie Einheit, eine Temperaturüberwachung und – falls der Schrank in einem warmen oder staubigen Bereich steht – eine Belüftung, deren Filter jemand tatsächlich wechselt.

##### Kennzeichnung: zwei Tage Arbeit für zehn Jahre Nutzen

Die Beschriftung ist der billigste Teil der Installation und derjenige, der am häufigsten fehlt. Sie braucht ein einziges, durchgehendes Schema, das Raum, Dose und Anschluss eindeutig bezeichnet, und dieselbe Bezeichnung an beiden Enden: an der Dose und am Patchfeld. Dauerhafte Kennzeichnungen gehören dazu – Klebeband und Filzstift überleben die erste Reinigung nicht.

Das Schema selbst wird dokumentiert, sonst ist es nach dem nächsten Personalwechsel eine Geheimschrift. Zur Dokumentation gehören der Grundrissplan mit allen Dosen, die Zuordnung Dose zu Patchfeldport und der Hinweis, welche Anschlüsse belegt und welche als Reserve geschaltet sind. Wer diese Unterlagen vom ausführenden Betrieb nicht als Teil der Leistung verlangt, bekommt sie in der Regel nicht.

##### Ohne Messprotokoll keine Abnahme

Der Baustein INF.12 sieht vor, dass Installationsarbeiten fachkundig und sorgfältig ausgeführt werden, die einschlägigen Normen dabei eingehalten und die Verkabelung anschließend abgenommen wird. In der Praxis steht und fällt diese Abnahme mit einer Messung. Eine Durchgangsprüfung, die nur zeigt, dass Signal ankommt, ist keine Messung im Sinne der Normen; verlangt wird eine Zertifizierungsmessung je Strecke gegen den passenden Grenzwertsatz, mit einem Gerät, dessen Kalibrierung gültig ist.

Das Ergebnis ist ein digitales Protokoll, in dem jede einzelne Strecke unter ihrer Bezeichnung mit Messwerten, Grenzwertsatz, Gerätetyp und Datum erscheint. Dieses Protokoll ist zweifach wertvoll: Es deckt Mängel auf, solange der ausführende Betrieb noch auf der Baustelle ist, und es dient Jahre später als Vergleichswert, wenn eine einzelne Leitung Aussetzer zeigt. Es gehört deshalb in die IT-Dokumentation und nicht in einen Ordner beim Dienstleister.

- Liegt für jede installierte Strecke ein Messprotokoll vor, oder nur für eine Stichprobe?
- Gegen welchen Grenzwertsatz wurde gemessen, und entspricht er der beauftragten Klasse?
- Welches Messgerät wurde verwendet, und wann wurde es zuletzt kalibriert?
- Sind die Bezeichnungen im Protokoll identisch mit denen an Dose und Patchfeld?
- Wurden durchgefallene Strecken nachgearbeitet und erneut gemessen – mit zweitem Protokoll?
- Sind Grundrissplan, Portbelegung und Reserveanschlüsse übergeben worden, und in einem Format, das sich weiterpflegen lässt?

Unsere Einordnung: Bei der Verkabelung entscheidet sich mehr über die nächsten Jahre als bei der Wahl des Switch-Herstellers. Wer Kategorie und Klasse zusammen denkt, Längen am tatsächlichen Kabelweg plant, großzügig Dosen setzt, den Schrank als Arbeitsplatz behandelt und die Abnahme an ein vollständiges Messprotokoll bindet, hat den unangenehmsten Teil der Netzplanung hinter sich. Alles Weitere – Segmentierung, Leistung, Erweiterung – baut darauf auf.

Quellen: IT-Grundschutz-Baustein INF.12 Verkabelung (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_12_Verkabelung_2023.html · IT-Grundschutz-Baustein INF.5 Raum sowie Schrank für technische Infrastruktur (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/10_INF_Infrastruktur/INF_5_Raum_sowie_Schrank_fuer_technische_Infrastruktur_Edition_2023.html · IT-Grundschutz-Bausteine der Edition 2023 im Überblick – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/IT-Grundschutz-Bausteine/Bausteine_Download_Edition_node.html


#### Netzwerkdokumentation, die nach zwei Jahren noch stimmt

Adresse: https://davinci-rechenzentrum.de/news/netzwerkdokumentation-ipam · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Adressplan, VLAN-Übersicht und Portbelegung sind die drei Unterlagen, ohne die jede Störungssuche zum Rätselraten wird. Hier steht, wie sie aussehen, welche Werkzeuge sich lohnen und wie sie aktuell bleiben.*

Es gibt drei Situationen, in denen sich die Qualität einer Netzdokumentation innerhalb von Minuten zeigt. Eine Störung, bei der niemand weiß, welches Gerät an Port 23 des Etagenverteilers hängt. Ein Sicherheitsvorfall, bei dem eine Adresse aus dem Protokoll keinem Gerät zugeordnet werden kann. Und der erste Arbeitstag einer neuen Kollegin, die das Netz übernehmen soll. In allen drei Fällen hilft kein Fachwissen, wenn die Grundlagen nicht aufgeschrieben sind.

Dieser Beitrag betrachtet ausschließlich die Dokumentation des Netzes. Wie eine IT-Dokumentation als Ganzes aufgebaut wird – Systemübersicht, Verträge, Zugänge, Wiederanlaufreihenfolgen –, ist eine eigene Frage und in diesem Journal getrennt behandelt. Die Netzdokumentation ist ein Kapitel darin, kein Ersatz dafür.

##### Vier Unterlagen genügen

Der Umfang ist überschaubarer, als der Ruf der Dokumentation vermuten lässt. Wer die folgenden vier Bestandteile aktuell hält, kann praktisch jede Frage zum Netz beantworten, ohne sich durch Konfigurationsdateien zu arbeiten. Alles darüber hinaus ist nützlich, aber nicht die Grundlage.

- Adressplan: welche Adressbereiche es gibt, wofür sie stehen, welcher Teil fest vergeben und welcher automatisch zugewiesen wird.
- VLAN-Übersicht: Nummer, Bezeichnung, Zweck, zugehöriger Adressbereich und die Frage, wer den Bereich fachlich verantwortet.
- Portbelegung: welcher Anschluss an welchem Switch zu welcher Dose führt, in welchem VLAN er liegt und welches Gerät dort erwartet wird.
- Topologie: eine Übersicht der Verteiler, Uplinks, Standortverbindungen und aller Wege nach außen, einschließlich Fernwartungszugänge Dritter.

##### Der Adressplan ist eine Entscheidung, kein Protokoll

Ein Adressplan wird oft nachträglich geschrieben, indem jemand aufzeichnet, was historisch gewachsen ist. Das ist ein Protokoll des Zustands, kein Plan. Ein Plan legt vorab fest, nach welcher Logik Bereiche vergeben werden – und lässt Lücken für das, was noch kommt. Die Adressbereiche, die dafür zur Verfügung stehen, sind seit Langem festgeschrieben: Das als Best Current Practice geführte Dokument RFC 1918 reserviert die Blöcke 10.0.0.0 bis 10.255.255.255, 172.16.0.0 bis 172.31.255.255 und 192.168.0.0 bis 192.168.255.255 für die Nutzung in privaten Netzen.

In der Praxis lohnt es, den großen 10er-Block zu verwenden und die Standardbereiche 192.168.0.0 und 192.168.1.0 zu meiden. Diese beiden sind die Werkseinstellung nahezu jedes Heimrouters, und genau dort sitzen die Mitarbeitenden im Homeoffice. Überschneiden sich Heimnetz und Firmennetz, funktionieren VPN-Verbindungen nur teilweise – mit Fehlerbildern, die schwer zu deuten sind. Dasselbe Problem entsteht bei Firmenzukäufen, wenn zwei Standorte denselben Bereich nutzen.

Ein brauchbares Schema gliedert nach Standort, Zone und Segment, sodass sich einer Adresse ansehen lässt, wo das Gerät steht und wozu es gehört. Zu jedem Bereich gehören außerdem drei Angaben, die später Zeit sparen: Welcher Abschnitt ist für Infrastruktur wie Router, Switches und Drucker reserviert, welcher Abschnitt wird automatisch vergeben, und welche Adressen sind bewusst freigehalten. Ohne diese Aufteilung entstehen Doppelvergaben, sobald zwei Personen unabhängig voneinander ein Gerät einrichten.

##### Die VLAN-Übersicht braucht einen Verantwortlichen je Zeile

Die Übersicht der Netzbereiche ist die kürzeste der vier Unterlagen und die mit dem größten Nutzen im Streitfall. Je Bereich genügen sechs Angaben: Nummer, sprechende Bezeichnung, Zweck, zugehöriger Adressbereich, die erlaubten Verbindungen zu anderen Bereichen in Stichworten und ein namentlich benannter fachlich Verantwortlicher. Die letzte Spalte ist die wichtigste. Ohne sie gibt es bei jeder Firewallregel eine Diskussion darüber, wer entscheiden darf, ob eine Verbindung geschäftlich nötig ist – und im Zweifel wird die Regel weiter gefasst als erforderlich. Wo ein Bereich keinen Verantwortlichen findet, ist das übrigens ein belastbarer Hinweis darauf, dass er nicht mehr gebraucht wird.

##### Portbelegung: die Liste, die niemand von Hand pflegt

Die Portbelegung ist die Unterlage mit der kürzesten Halbwertszeit. Von Hand geführt, weicht sie nach wenigen Monaten von der Wirklichkeit ab, weil jeder Umzug eines Schreibtisches sie verändert. Der Ausweg besteht darin, die Dokumentation dorthin zu verlegen, wo die Änderung stattfindet: in das Gerät selbst. Jeder Switch erlaubt es, zu jedem Port eine Beschreibung zu hinterlegen – Raum, Dosennummer, erwartetes Gerät. Wer diese Beschreibung als Pflichtfeld behandelt, hat die Liste immer aktuell, weil sie bei der Konfiguration entsteht und nicht danach.

Aus dieser Quelle lässt sich regelmäßig ein Auszug erzeugen, der zusammen mit der Konfigurationssicherung abgelegt wird. Ergänzend liefern die Adresstabellen der Switches und die automatische Nachbarschaftserkennung ein Bild davon, welches Gerät tatsächlich an welchem Port hängt. Die Abweichung zwischen erwarteter und tatsächlicher Belegung ist übrigens eine der nützlichsten Auswertungen überhaupt: Sie findet vergessene Kleinswitches unter Schreibtischen, private Geräte und Anschlüsse, die offen in einem Besprechungsraum liegen.

##### Werkzeuge: von der Tabelle zur Adressverwaltung

Für kleine Netze mit einem Standort und wenigen Segmenten reicht eine sorgfältig geführte Tabelle, sofern sie versioniert abgelegt ist und nur eine Person sie ändern darf. Die Grenze ist erreicht, sobald mehrere Standorte, mehrere Bearbeiter oder die parallele Nutzung von IPv4 und IPv6 hinzukommen. Dann wird die Tabelle zur Fehlerquelle, weil niemand mehr sagen kann, welche Fassung gilt.

Ab dieser Größe lohnt ein Werkzeug zur Adressverwaltung. Microsoft beschreibt die in Windows Server enthaltene Funktion IPAM als Werkzeugsammlung für Planung, Bereitstellung, Verwaltung und Überwachung der Adressinfrastruktur; sie findet DHCP- und DNS-Server im Netz selbstständig, verwaltet den Adressraum in einer mehrstufigen Gliederung und führt ein Protokoll über Konfigurationsänderungen und vergebene Adressen. Vergleichbare Funktionen bieten herstellerunabhängige Lösungen, teils als quelloffene Software.

Entscheidend ist nicht das Produkt, sondern die Festlegung, welche Quelle verbindlich ist. Solange Adressen zugleich in einer Tabelle, im DHCP-Server und in den Köpfen zweier Administratoren verwaltet werden, gibt es drei Wahrheiten. Eine verbindliche Quelle, aus der die übrigen Systeme gespeist oder gegen die sie geprüft werden, beendet diesen Zustand. Der Baustein NET.1.2 des BSI formuliert den Anspruch allgemein: Die Infrastruktur für das Netzmanagement muss angemessen geplant werden, und Informationssicherheit soll fester Bestandteil des Netzmanagements sein – beides setzt voraus, dass der Soll-Zustand überhaupt niedergelegt ist.

##### Wie die Unterlagen aktuell bleiben

Aktualität entsteht nicht durch Vorsätze, sondern durch eine Reihenfolge. Bewährt hat sich die Regel, dass eine Änderung erst abgeschlossen ist, wenn der zugehörige Eintrag steht – nicht, wenn das Gerät läuft. Wer ein neues Segment anlegt, trägt es zuerst in den Adressplan ein und konfiguriert es dann. Das kostet Minuten, während die nachträgliche Rekonstruktion Stunden verschlingt und im Ergebnis unsicher bleibt.

Zwei Kontrollen halten die Sache dauerhaft in der Spur. Erstens ein automatischer Vergleich: Die Überwachung kennt die tatsächlich erreichbaren Geräte, die Dokumentation den Soll-Zustand; jede Abweichung ist ein Hinweis, entweder auf ein undokumentiertes Gerät oder auf einen veralteten Eintrag. Zweitens eine Stichprobe im Jahr: Eine Person greift sich drei Ports und zwei Adressen und prüft, ob die Unterlagen stimmen. Fällt die Probe durch, ist das kein Anlass für Vorwürfe, sondern für eine Anpassung der Pflegeregel.

- Jeder Bereich und jedes Segment hat einen namentlich Verantwortlichen und ein Datum der letzten Prüfung.
- Konfigurationen der Netzgeräte werden automatisch gesichert und versioniert, damit Änderungen nachvollziehbar bleiben.
- Ein aktueller Auszug der Unterlagen liegt so vor, dass er auch bei stehendem Netz lesbar ist – auf Papier oder außerhalb der eigenen Umgebung.
- Zugangsdaten stehen nicht in der Netzdokumentation, sondern in einem Passwortmanager mit geregeltem Notfallzugriff; dokumentiert wird nur, wo sie liegen.
- Wird das Netz durch einen Dienstleister betreut, ist vertraglich geregelt, dass die Dokumentation dem Unternehmen gehört und jederzeit zugänglich ist.
- Fernwartungszugänge Dritter und Mobilfunkrouter in Maschinen sind mit aufgeführt, weil sie sonst in keiner Übersicht auftauchen.

Unsere Einordnung: Eine Netzdokumentation muss nicht schön sein, sie muss stimmen und griffbereit liegen. Vier Unterlagen, eine verbindliche Quelle und die Regel, dass jede Änderung mit ihrem Eintrag endet, genügen für den Mittelstand. Der eigentliche Gewinn zeigt sich nicht im Alltag, sondern an dem Tag, an dem etwas ausfällt – und niemand raten muss.

Quellen: IT-Grundschutz-Baustein NET.1.2 Netzmanagement (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_1_2_Netzmanagement_Edition_2023.html · RFC 1918: Address Allocation for Private Internets – https://www.rfc-editor.org/rfc/rfc1918.html · IP Address Management (IPAM) in Windows Server – https://learn.microsoft.com/en-us/windows-server/networking/technologies/ipam/ipam-top


#### Standorte verbinden – Leitungsart, VPN und SD-WAN im Vergleich

Adresse: https://davinci-rechenzentrum.de/news/mehrere-standorte-verbinden · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 6 Min. Lesezeit

*Ob Zweigstelle, Lager oder zweite Halle: Die Verbindung zwischen Standorten entscheidet über Arbeitsfähigkeit. Dieser Beitrag ordnet Leitungsarten, VPN, SD-WAN, Ausfallwege und Kostentreiber.*

Sobald ein Unternehmen mehr als eine Adresse hat, entsteht eine Frage, die selten bewusst entschieden wird: Wie hängen die Standorte zusammen? In vielen Fällen ist die Antwort historisch – ein Tunnel zwischen zwei Firewalls, eingerichtet beim Bezug des zweiten Gebäudes, seither unverändert. Solange nur E-Mail und ein paar Dateien darüber laufen, trägt diese Lösung. Sie kippt in dem Moment, in dem die Warenwirtschaft zentralisiert, die Telefonie auf Software umgestellt oder die Datensicherung an einen zweiten Ort verlegt wird.

Gemeint ist hier die dauerhafte Kopplung von Netzen an verschiedenen Orten, nicht der Zugang einzelner Personen von unterwegs oder aus dem Homeoffice. Letzterer folgt anderen Regeln – Anmeldeverfahren, Gerätezustand, Rechtebegrenzung – und ist in diesem Journal gesondert behandelt. Eine Standortverbindung verknüpft zwei Netze, die beide dem Unternehmen gehören und beide dauerhaft erreichbar sein müssen.

##### Erst der Bedarf, dann die Leitung

Am Anfang steht keine Produktfrage, sondern eine Bestandsaufnahme: Welche Anwendungen laufen über die Strecke, und wie empfindlich sind sie? Eine zentrale Dateiablage braucht Durchsatz. Eine Bildschirmsitzung auf einem Terminalserver braucht kurze Reaktionszeiten. Telefonie braucht Gleichmäßigkeit. Die nächtliche Datensicherung braucht vor allem Kapazität in Senderichtung. Diese vier Anforderungen treffen unterschiedliche Entscheidungen – wer sie vermischt, kauft entweder zu viel oder das Falsche.

Der Unterschied zwischen Bandbreite und Verzögerung wird dabei am häufigsten unterschätzt. Bandbreite ist die Menge, die pro Zeit durch die Leitung geht; Verzögerung ist die Zeit, die ein Paket für den Weg braucht. Eine Anwendung, die für jeden Klick mehrere Abfragen hintereinander stellt, wird durch eine dickere Leitung nicht schneller – sie wartet nicht auf Kapazität, sondern auf die Antwortzeit. Deshalb sind Datenbankanwendungen, die im Rechenzentrum sauber laufen, über eine Standortverbindung manchmal unbrauchbar, obwohl die Auslastung niedrig ist.

##### Leitungsarten und was sie unterscheidet

Die Auswahl am Markt ist größer, als der Blick auf den bestehenden Anschluss vermuten lässt. Unterscheiden lassen sich die Varianten vor allem entlang dreier Merkmale: Ist die Bandbreite in beide Richtungen gleich, wird sie zugesichert oder nur „bis zu“ angegeben, und wie schnell wird im Störungsfall entstört?

- Geschäftsanschluss über Glasfaser mit zugesicherter, symmetrischer Bandbreite und vereinbarten Entstörzeiten: die belastbarste Variante, dafür mit dem höchsten Aufwand bei der Erschließung.
- Glasfaseranschluss aus dem Massenmarkt: hohe Empfangsraten, oft deutlich geringere Senderaten und keine zugesicherte Verfügbarkeit – für Datensicherung in die Gegenrichtung oft der eigentliche Engpass.
- Anschlüsse über Kupfer oder Fernsehkabel: verbreitet und schnell verfügbar, mit schwankender Qualität und meist unsymmetrischer Bandbreite.
- Mobilfunk: gut als zweiter Weg oder für Baustellen und Container, abhängig von der Funkversorgung am Ort und vom vereinbarten Datenvolumen.
- Richtfunk zwischen zwei Gebäuden in Sichtverbindung: unabhängig von Tiefbau, dafür wetter- und sichtabhängig.
- Eigene Faser zwischen benachbarten Gebäuden: die beste Lösung, wenn die Grundstücke es zulassen, weil Kapazität und Verzögerung dann nur noch von der eigenen Technik abhängen.

Ein Rechenbeispiel mit gesetzten Annahmen zeigt, wie schnell die Senderichtung zum Maßstab wird. Angenommen, ein Standort sichert nachts 500 Gigabyte Änderungsdaten an den Hauptsitz und hat dafür acht Stunden Zeit. 500 Gigabyte entsprechen 4.000 Gigabit, verteilt auf 28.800 Sekunden – das sind rund 139 Megabit pro Sekunde, die netto dauerhaft fließen müssten. Mit Protokollaufwand und Schwankungen liegt der reale Bedarf darüber. Ein Anschluss, der im Verkauf mit hoher Empfangsrate und 40 Megabit in Senderichtung beworben wird, erledigt diese Aufgabe nicht.

##### VPN über das Internet oder SD-WAN

Die verbreitete Lösung ist ein verschlüsselter Tunnel zwischen den Firewalls beider Standorte über normale Internetanschlüsse. Das ist unkompliziert, überall verfügbar und in der Beschaffung günstig. Die Qualität der Verbindung ist dabei die Qualität des Internetwegs – ohne Zusage für Verzögerung oder Verfügbarkeit. Für Planung, Umsetzung und Betrieb solcher Verbindungen formuliert der Baustein NET.3.3 des BSI Anforderungen; er gilt für jede Zugangsmöglichkeit in ein Netz über einen VPN-Endpunkt und macht deutlich, dass der Tunnel selbst der leichtere Teil ist: Die Arbeit liegt im geordneten Betrieb.

SD-WAN geht einen Schritt weiter. Mehrere Leitungen je Standort werden gebündelt, und eine zentrale Steuerung entscheidet anhand hinterlegter Richtlinien, welcher Verkehr über welchen Weg läuft. Cisco beschreibt den Ansatz als Ersatz teurer, festgeschalteter Wege durch günstigere Breitbandanschlüsse, verbunden mit einer Verkehrslenkung in Echtzeit auf Basis zentral gepflegter Vorgaben. Der praktische Gewinn liegt weniger in der Bandbreite als in der Betriebsführung: Neue Standorte werden aus einer Vorlage in Betrieb genommen, Änderungen einmal zentral gepflegt.

Die Abwägung fällt daher meist über die Zahl der Standorte und die Art der Nutzung. Bei zwei oder drei Standorten mit überschaubarem Verkehr bleibt der klassische Tunnel die sachlich richtige Wahl. Sobald mehrere Standorte, unterschiedliche Leitungsarten und starke Nutzung von Cloud-Diensten zusammentreffen, spielt SD-WAN seine Stärken aus. Zu bedenken ist dabei, dass die zentrale Steuerung selbst ein kritisches System wird, oft beim Hersteller betrieben, und dass man sich für die Laufzeit an eine Plattform bindet.

##### Ausfallwege: zwei Leitungen sind erst der Anfang

Eine zweite Leitung schützt nur dann, wenn sie wirklich ein zweiter Weg ist. Zwei Anschlüsse verschiedener Anbieter, die im selben Kabelkanal zum Haus führen, fallen gemeinsam aus, sobald dort gegraben wird. Zur Prüfung gehören deshalb drei Fragen: unterschiedliche Trägernetze, unterschiedliche Einführung in das Gebäude und unterschiedliche Technik. Mobilfunk erfüllt diese Bedingungen am einfachsten und ist als Rückfallweg auch für kleine Standorte praktikabel – mit dem Vorbehalt, dass Volumen und Funkversorgung begrenzt sind.

Ebenso wichtig ist der Umschaltvorgang. Er muss automatisch erfolgen, in eine definierte Zeit hinein, und er muss geprobt werden, solange niemand darauf angewiesen ist. Zu einer geprobten Umschaltung gehört die Frage, was im Rückfallbetrieb Vorrang hat: Telefonie und Warenwirtschaft in der Regel, Datensicherung und große Übertragungen in der Regel nicht. Wer das nicht vorab festlegt, hat im Störungsfall eine schmale Leitung, die von einem Sicherungsauftrag belegt wird.

- Sind Verfügbarkeit und Entstörzeit vertraglich zugesichert, und wie wird ein Verstoß festgestellt?
- Liegt die zugesicherte Bandbreite in beiden Richtungen vor, oder gilt sie nur in Empfangsrichtung?
- Führen die beiden Leitungen über unterschiedliche Trägernetze und unterschiedliche Wege in das Gebäude?
- Wie lange dauert die Umschaltung, und wurde sie im laufenden Betrieb einmal ausgelöst?
- Welche Anwendungen haben im Rückfallbetrieb Vorrang, und ist diese Priorisierung konfiguriert?
- Wer betreibt die Endgeräte an den Standorten, wer hält Ersatzgeräte, und wie lange dauert ein Austausch vor Ort?

##### Kosten: welche Merkmale den Preis treiben

Preise gehören in ein Angebot, nicht in einen Fachbeitrag – die Treiber lassen sich aber benennen. Am stärksten wirkt die Zusage: Eine garantierte Bandbreite mit vereinbarter Entstörzeit liegt in einer anderen Größenordnung als ein Anschluss mit „bis zu“-Angabe. Ähnlich wirkt die Symmetrie, denn hohe Senderaten sind im Massenmarkt nicht vorgesehen. Hinzu kommen einmalige Erschließungskosten, wenn am Standort keine Faser liegt; sie hängen von der Entfernung zum nächsten Verteiler und von der Tiefbausituation ab und übersteigen die laufenden Kosten unter Umständen deutlich.

Bei SD-WAN verschiebt sich die Kostenstruktur: Die Leitungen werden günstiger, dafür kommen Geräte und laufende Lizenzen je Standort hinzu, außerdem der einmalige Aufwand für Einführung und Richtlinien. Ob sich das rechnet, hängt weniger an der Technik als an der Zahl der Standorte und daran, wie viel Arbeitszeit die heutige Betriebsführung bindet. Diese Arbeitszeit taucht in keinem Angebot auf und entscheidet den Vergleich in der Praxis mit.

Unsere Einordnung: Die Standortverbindung ist eine Entscheidung über Arbeitsfähigkeit, nicht über Technik. Wer den Bedarf je Anwendung benennt, die Senderichtung nachrechnet, den zweiten Weg wirklich getrennt führt und die Umschaltung einmal geprobt hat, hat das Wesentliche geklärt. Die Wahl zwischen Tunnel und SD-WAN ergibt sich danach fast von selbst.

Quellen: IT-Grundschutz-Baustein NET.3.3 VPN (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_3_3_VPN_Edition_2023.html · IT-Grundschutz-Baustein NET.1.1 Netzarchitektur und -design (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_1_1_Netzarchitektur_und_design_Edition_2023.html · What Is SD-WAN? – https://www.cisco.com/site/us/en/learn/topics/networking/what-is-sd-wan.html


#### Gäste, Kameras, Maschinen – Geräte, die nicht ins Firmennetz gehören

Adresse: https://davinci-rechenzentrum.de/news/gastnetz-iot-trennen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*Drei Gerätegruppen haben eine Eigenschaft gemeinsam: Niemand im Unternehmen bestimmt über ihre Software. Warum sie eigene Netze brauchen, wie die Trennung aussieht und was für Fernwartungszugänge von Maschinenbauern gilt.*

In fast jedem gewachsenen Firmennetz hängen drei Gerätegruppen, die dort eigentlich nichts zu suchen haben: die Geräte von Besuchern, die Geräte der Gebäude- und Überwachungstechnik und die Steuerungen von Maschinen. Sie haben eine Eigenschaft gemeinsam, und sie ist entscheidend – niemand im Unternehmen bestimmt über ihre Software. Bei Gästen liegt die Kontrolle bei einem fremden Arbeitgeber, bei Kameras und Anlagen beim Hersteller.

Warum Netze überhaupt getrennt werden und wie ein Segmentierungsprojekt abläuft, behandelt dieses Journal an anderer Stelle. Hier geht es um die drei konkreten Gerätegruppen, für die die Trennung am dringendsten ist, und um den Punkt, an dem sie in der Praxis am häufigsten scheitert: den Fernwartungszugang des Anlagenbauers.

##### Was die drei Gruppen verbindet

Diese Geräte entziehen sich den üblichen Verfahren. Sie tauchen in keiner Aktualisierungsverwaltung auf, tragen häufig noch Auslieferungskennwörter, lassen sich nicht mit einem Schutzprogramm bestücken und bleiben zwanzig Jahre in Betrieb, während der Hersteller die Softwarepflege nach wenigen Jahren einstellt. Viele bauen zudem selbstständig Verbindungen ins Internet auf, zu einem Auswertungsdienst oder einem Lizenzserver.

Das Risiko liegt dabei selten im Gerät selbst. Eine übernommene Kamera ist für einen Angreifer als Kamera uninteressant; interessant ist, was von ihr aus erreichbar ist. Deshalb ist die richtige Frage nicht, wie sicher das Gerät ist, sondern was passiert, wenn es kompromittiert wird. In einem flachen Netz lautet die Antwort: alles. In einem getrennten Netz lautet sie: eine Kamera.

##### Gäste: freundlich, aber konsequent getrennt

Ein Gastnetz ist der einfachste Teil, weil der Bedarf klar ist: Besucher brauchen Internet, nichts anderes. Technisch bedeutet das einen eigenen Netznamen im WLAN, ein eigenes Segment und eine Regel, die ausschließlich den Weg nach außen erlaubt. Dazu gehört die Trennung der Gäste untereinander, damit nicht das Notebook des einen Besuchers das Tablet des anderen sieht, und eine Begrenzung der Bandbreite, damit ein Videostream im Wartebereich nicht die Videokonferenz im Besprechungsraum stört.

Zwei Punkte werden regelmäßig zur Diskussion. Erstens der Wunsch, Gäste sollten drucken können – lösbar über eine einzige, eng gefasste Regel auf genau einen Drucker oder über eine Druckfreigabe per Portal, nicht über eine Öffnung zum Bürosegment. Zweitens die privaten Geräte der Beschäftigten: Sie gehören in das Gastnetz und nicht in das Firmennetz, weil ihr Aktualisierungsstand unbekannt ist. Ob und wie lange Zugänge und Verbindungen protokolliert werden, sollte bewusst festgelegt sein; ein Gastzugang, der ohne Ablauf vergeben wird, bleibt sonst für Jahre gültig.

##### Kameras und Gebäudetechnik: Geräte, die nach Hause telefonieren

Kameras, Türsprechstellen, Zeiterfassung, Heizungs- und Klimasteuerung, Wechselrichter der Photovoltaikanlage, Ladepunkte für Fahrzeuge: Diese Geräte kommen über Jahre einzeln ins Haus, meist installiert von Fachbetrieben, die nach einer freien Netzwerkdose fragen. Genau so entsteht ein Bestand, den niemand vollständig kennt. Der erste Schritt ist deshalb keine Firewallregel, sondern eine Liste – ergänzt um die Frage, welches dieser Geräte eine Verbindung ins Internet aufbaut und wohin.

Für die Trennung gilt bei dieser Gruppe eine Besonderheit: Nicht nur der Weg ins Firmennetz muss geschlossen werden, sondern auch der Weg nach draußen. Ein Kamerasystem, das ausschließlich mit seinem Aufzeichnungsserver im Haus sprechen muss, braucht keinen Internetzugang – und wenn der Hersteller einen Auswertungsdienst voraussetzt, wird genau dieses Ziel freigegeben und nichts weiter. Hinzu kommt der Datenschutz: Videoaufzeichnungen und Zeiterfassungsdaten sind personenbezogen, der Zugriff auf die Auswertung gehört auf wenige Berechtigte begrenzt und protokolliert.

##### Maschinen: das Netz gehört nicht dem Hersteller

Produktionsanlagen bringen eigene Steuerungsrechner mit, oft mit Betriebssystemen, die seit Jahren keine Aktualisierung mehr erhalten, weil die Anlagenzulassung an einem bestimmten Stand hängt. Diese Geräte lassen sich nicht härten, sie lassen sich nur abschirmen. Der Baustein IND.3.2 des BSI benennt den Kern des Problems: Direkte Zugriffe aus anderen Zonen und Netzen auf eine Steuerungsanlage – etwa über eine lokale Verbindung oder ein VPN – können Schadsoftware einbringen und gezielte Angriffe erleichtern.

Daraus folgt ein Aufbau in Zonen mit einer klaren Übergabestelle. Zwischen Büro-IT und Anlagennetz steht kein direkter Weg, sondern eine Zwischenzone, in der Daten bereitgestellt werden: Produktionszahlen, Auftragsdaten, Meldungen. Die Büroseite holt sich Daten aus dieser Zone, die Anlagenseite liefert sie dorthin – ein Durchgriff vom Arbeitsplatzrechner auf die Steuerung findet nicht statt. Das BSI empfiehlt Betreibern industrieller Anlagen zudem ausdrücklich, sich nicht auf etablierte Schutzkonzepte zu verlassen, weil diese ein falsches Sicherheitsgefühl erzeugen können.

##### Wie die Trennung technisch aussieht

Die Umsetzung braucht keine ungewöhnliche Technik, sondern Konsequenz an sechs Stellen. Der Baustein NET.1.1 des BSI stellt dabei die Grundhaltung klar: Netzarchitektur und Netzdesign sind Teil der Informationssicherheit und nicht nur eine Frage der Leistung.

- Je Gerätegruppe ein eigenes Segment mit eigenem Adressbereich – Gäste, Gebäudetechnik, Videotechnik, Produktion getrennt, nicht in einem gemeinsamen „Sonstiges“-Netz.
- Jeder Übergang zwischen den Segmenten läuft über die Firewall, mit benannten Regeln in beide Richtungen; erlaubt wird, was gebraucht wird, und nichts darüber hinaus.
- Die Zuordnung erfolgt am Switch-Port oder über eine Anmeldung des Geräts; Geräte ohne Zertifikatsfähigkeit werden über ihre Hardwareadresse einem Segment zugewiesen und landen bei unbekannter Adresse in einem Bereich ohne Rechte.
- Innerhalb der Segmente wird die Kommunikation der Geräte untereinander unterbunden, wo sie nicht gebraucht wird – eine Kamera muss keine andere Kamera erreichen.
- Die Verwaltungsoberflächen von Switches, Firewall und Videosystem liegen in einem eigenen Netz, das aus keinem dieser Segmente erreichbar ist.
- Abgewiesene Verbindungsversuche werden protokolliert und ausgewertet; sie sind das früheste Anzeichen dafür, dass ein Gerät übernommen wurde.

##### Fernwartung durch Maschinenbauer

Hier entscheidet sich, ob die Trennung trägt. Das übliche Muster: Mit der Anlage kommt ein Fernwartungsgerät des Herstellers, angeschlossen an das Anlagennetz und mit eigener Mobilfunkverbindung nach außen. Damit existiert ein Weg in das Unternehmensnetz, der an Firewall, Protokollierung und Regelwerk vorbeiführt und über den das Unternehmen weder Zeitpunkt noch Umfang der Zugriffe kennt. Solche Geräte sind kein Sonderfall, sondern die Regel – und sie tauchen in keiner Inventarliste auf, weil sie über die Instandhaltung beschafft wurden.

Der Baustein IND.3.2 verlangt dafür ein einheitliches, zentrales Fernwartungskonzept für die gesamte Betriebstechnik, das mit den Lieferanten im Hinblick auf Informationssicherheit abgestimmt wird; Ziel ist eine Standardisierung der eingesetzten Lösungen, abgestimmt zwischen Betriebstechnik und Büro-IT. Übersetzt in die Praxis heißt das: Es gibt einen Zugangsweg, und zwar den des Unternehmens. Wer wartet, meldet sich über diesen Weg an, nicht über eine mitgebrachte Box.

Dass Fernwartung in der Produktion andere Anforderungen stellt als im Büro, ist dabei anerkannt: Sie muss bei Störungen schneller und zuverlässiger verfügbar sein, weshalb in industriellen Umgebungen zusätzliche Zugangswege vorgesehen werden, um die Betriebsfähigkeit auch beim Ausfall des Hauptwegs zu erhalten. Das ist ein Argument für einen zweiten geordneten Weg – nicht für einen ungeregelten.

- Der Zugang wird aktiv freigeschaltet und nach Abschluss wieder geschlossen; eine dauerhafte Öffnung ist die Ausnahme mit Begründung.
- Persönliche Konten statt eines geteilten Herstellerzugangs, mit Mehrfaktor-Anmeldung und der Pflicht, ausgeschiedene Mitarbeitende zu melden.
- Der Zugriff endet an der betreuten Anlage und reicht nicht in andere Segmente; dass der Hersteller „das ganze Netz braucht“, ist keine technische Anforderung.
- Sitzungen werden protokolliert, bei kritischen Anlagen aufgezeichnet, und es ist festgelegt, wer die Aufzeichnungen einsehen darf.
- Alle vorhandenen Fernwartungsgeräte und Mobilfunkrouter sind inventarisiert, einem Vertrag zugeordnet und in die Netzdokumentation aufgenommen.
- Bei Neubeschaffungen steht im Lastenheft, dass die Fernwartung über den Zugangsweg des Unternehmens erfolgt – geprüft bei der Abnahme, nicht nach dem ersten Störfall.

Wer heute anfängt, beginnt sinnvollerweise nicht mit der Technik, sondern mit zwei Listen: allen Geräten, die keiner Aktualisierungsverwaltung unterliegen, und allen Zugängen Dritter in das eigene Netz. Danach folgt die Trennung in der Reihenfolge des Risikos – Gäste zuerst, weil es am einfachsten ist, Produktion und Fremdzugänge als Letztes, weil dort Gespräche mit Herstellern nötig sind. Diese Gespräche sind der eigentliche Aufwand. Sie lohnen sich, weil ihr Ergebnis in jedem künftigen Wartungsvertrag weiterwirkt.

Quellen: IT-Grundschutz-Baustein IND.3.2 Fernwartung im industriellen Umfeld (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/08_IND_Industrielle_IT/IND_3_2_Fernwartung_im_industriellen_Umfeld_Edition_2023.html · Empfehlungen für Betreiber von industriellen Steuerungs- und Automatisierungssystemen – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Industrielle-Steuerungs-und-Automatisierungssysteme/Allgemeine-Empfehlungen/Empfehlungen-fuer-ICS-Betreiber/empfehlungen-fuer-ics-betreiber.html · IT-Grundschutz-Baustein NET.1.1 Netzarchitektur und -design (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_1_1_Netzarchitektur_und_design_Edition_2023.html


#### DNS und DHCP betreiben, ohne dass es jemand merkt

Adresse: https://davinci-rechenzentrum.de/news/dns-dhcp-betreiben · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Namensauflösung und Adressvergabe fallen selten laut aus, sondern sporadisch – und die Störung sieht dann wie ein Anwendungsfehler aus. Woran es liegt, wie Redundanz aussieht und was protokolliert werden muss.*

Unter Administratoren gibt es die halb ernst gemeinte Regel, dass es am Ende immer das DNS war. Der Grund für diese Erfahrung ist einfach: Namensauflösung und Adressvergabe sind die Voraussetzung für fast jeden anderen Dienst, fallen aber selten vollständig aus. Sie versagen teilweise, sporadisch und für einzelne Geräte – und die Meldung, die dann eintrifft, lautet nicht „DNS gestört“, sondern „die Warenwirtschaft ist langsam“ oder „ich komme nicht auf das Laufwerk“.

Beide Dienste gelten als banal und werden entsprechend behandelt: eingerichtet beim Aufbau der Domäne, danach nicht mehr angesehen. Der Baustein APP.3.6 des BSI setzt an dieser Stelle an und beschreibt die Gefährdungen, die speziell für DNS-Server bestehen, mit Blick auf Verfügbarkeit und auf die Unverfälschtheit der ausgelieferten Informationen. Beides sind Betriebseigenschaften, keine Einrichtungsschritte.

##### Der interne Namensraum ist eine Einbahnstraße

Die erste Entscheidung fällt beim Aufbau und lässt sich später nur mit erheblichem Aufwand zurücknehmen: Wie heißt das interne Netz? Bewährt hat sich eine Unterdomäne einer Domain, die dem Unternehmen tatsächlich gehört – etwa eine eigene Zone unterhalb der Firmendomain, die nur intern aufgelöst wird. Damit sind Überschneidungen mit öffentlichen Namen ausgeschlossen, Zertifikate lassen sich sauber ausstellen, und eine spätere Zusammenführung mit einem zugekauften Unternehmen scheitert nicht am Namen.

Zwei verbreitete Varianten sind dagegen problematisch. Die Endung „.local“ ist durch RFC 6762 für Multicast DNS belegt: Namen, die darauf enden, gelten ausdrücklich nur auf dem lokalen Netzabschnitt, und Abfragen werden nicht an einen DNS-Server, sondern an eine Multicast-Adresse geschickt. Wer eine Domäne so benennt, erzeugt auf Geräten, die Multicast DNS unterstützen, unzuverlässige Auflösung – mit Fehlerbildern, die je Betriebssystem anders aussehen. Die Registrierung der Special-Use-Namen bei der IANA führt „local“ mit genau diesem Verweis; als Alternative für den Heimbereich ist dort „home.arpa“ verzeichnet.

Die zweite Variante ist eine frei erfundene Endung, weil sie im Moment nirgends vergeben ist. Das ist eine Wette auf die Zukunft: Wird die Endung später öffentlich delegiert, konkurriert der interne Name mit einem echten. Die Umbenennung eines etablierten Verzeichnisdienstes ist anschließend ein Projekt mit Auswirkungen auf Zertifikate, Anmeldungen, Fachanwendungen und Endgeräte – deutlich teurer als die zehn Minuten, die die richtige Wahl am Anfang kostet.

##### Redundanz heißt zwei Server an zwei Orten

Ein einzelner DNS-Server ist ein Einzelfehlerpunkt für die gesamte IT. Zwei Server sind der Mindeststandard – allerdings nur dann wirksam, wenn sie nicht dieselbe Grundlage teilen. Zwei virtuelle Maschinen auf demselben Virtualisierungshost, in demselben Schrank, an derselben Stromschiene sind zwei Server auf dem Papier. Die Trennung sollte so weit gehen, wie die Umgebung es zulässt: anderer Host, anderer Schrank, andere Stromversorgung.

Für DHCP gilt dasselbe, mit einer Besonderheit. Zwei Server müssen sich über die vergebenen Adressen verständigen, entweder über einen Abgleich zwischen beiden oder indem der Adressbereich aufgeteilt und jedem Server ein Teil zugewiesen wird. Beides ist unkompliziert, wird aber häufig ausgelassen – mit der Folge, dass nach dem Ausfall eines Servers in einem Segment schlicht keine Adressen mehr vergeben werden. Wo Segmente getrennt sind, kommt die Weiterleitung der Anfragen hinzu: Jedes Segment braucht einen Router oder Switch, der DHCP-Anfragen an die Server weitergibt.

Ein Fehler verdient besondere Erwähnung, weil er so häufig ist: Als zweiter Namensserver wird ein öffentlicher Dienst eingetragen. Das sieht nach Ausfallsicherheit aus und ist in einer Domänenumgebung das Gegenteil. Fragt ein Gerät den öffentlichen Server, erhält es für interne Namen keine Antwort – nicht falsch, sondern gar nichts. Die Folge sind sporadische Fehler, die sich beim zweiten Versuch von selbst erledigen und deshalb monatelang niemandem zugeordnet werden. Interne Geräte gehören ausschließlich auf interne Resolver; diese wiederum leiten unbekannte Anfragen nach außen weiter.

##### Kurze Laufzeiten machen Änderungen steuerbar

Die Laufzeit einer DHCP-Zuweisung bestimmt, wie lange ein Gerät seine Adresse und die mitgelieferten Angaben behält – darunter Standardgateway und Namensserver. Sie ist damit der Hebel, mit dem sich eine Änderung im Netz überhaupt umsetzen lässt. Wer die Laufzeit auf mehrere Tage stellt, bekommt nach dem Austausch einer Firewall Geräte, die noch tagelang auf das alte Gateway zeigen. Die Gegenbefürchtung, kurze Laufzeiten belasteten Server und Netz, trifft in Netzen mittlerer Größe nicht zu: Eine Erneuerung ist ein kurzer Austausch von zwei Nachrichten, und die Geräte erneuern ihre Zuweisung ohnehin lange vor deren Ablauf.

Ein Beispiel als Orientierung, nicht als Norm: In Gäste- und WLAN-Bereichen mit wechselnden Geräten sind wenige Stunden angemessen, damit Adressen frei werden, wenn Besucher gehen. In Büronetzen genügt etwa ein Tag. Geräte, die immer dieselbe Adresse brauchen – Drucker, Kameras, Maschinen –, erhalten eine feste Zuordnung über den DHCP-Server statt einer im Gerät eingetragenen Adresse; so bleibt die Vergabe an einer Stelle nachvollziehbar. Vor einer geplanten Umstellung wird die Laufzeit vorübergehend abgesenkt und nach der Umstellung wieder erhöht.

Die gleiche Überlegung gilt im DNS für die Gültigkeitsdauer der Einträge. Sie bestimmt, wie lange andere Systeme eine Antwort zwischenspeichern. Wer den Umzug eines Dienstes plant, senkt die Gültigkeitsdauer der betroffenen Einträge einige Tage vorher ab, führt die Umstellung durch und setzt sie danach wieder hoch. Ohne diesen Schritt erreichen einzelne Nutzer den alten Server noch lange nach der Umstellung – und niemand kann erklären, warum es bei den meisten funktioniert.

##### Typische Fehlerbilder

- Ein zweiter DHCP-Server im Netz, meist ein mitgebrachter Heimrouter oder ein Router in einer Maschine: Geräte erhalten wahllos Adressen aus dem falschen Bereich, und der Fehler wandert.
- Erschöpfter Adressbereich: Im Gästesegment bekommen neue Geräte keine Adresse mehr, weil abgelaufene Zuweisungen zu lange gehalten werden.
- Karteileichen im DNS: Einträge abgeschalteter Server bleiben stehen, weil die automatische Alterung und Bereinigung nie aktiviert wurde; Anwendungen laufen dann in Zeitüberschreitungen.
- Fehlende Rückwärtsauflösung: Protokolle enthalten nur Adressen statt Namen, und manche Serverdienste antworten merklich langsamer.
- Ein Gerät mit im Betriebssystem festgeschriebener Adresse, die innerhalb des automatisch vergebenen Bereichs liegt: ein Adresskonflikt, der erst Wochen später auftritt.
- Verschlüsselte Namensauflösung im Browser: Das Programm fragt einen Dienst im Internet und umgeht den internen Server – interne Adressen sind dann nicht erreichbar und Filtermechanismen wirkungslos. Diese Funktion gehört in verwalteten Umgebungen per Richtlinie abgeschaltet.
- Abweichende Uhrzeit auf den Servern: In Domänenumgebungen führt sie zu Anmeldefehlern, die wie ein Namensproblem aussehen.

##### Protokollierung: die Brücke zwischen Adresse und Gerät

Nach einem Sicherheitsvorfall lautet die erste Frage regelmäßig: Welches Gerät hatte am Dienstag um 14 Uhr diese Adresse? Beantworten lässt sie sich nur mit den Aufzeichnungen des DHCP-Servers. Ohne sie bleibt eine Adresse aus einem Firewall-Protokoll eine Zahl. Ebenso wertvoll sind die Abfrageprotokolle des DNS-Servers: Ein Gerät, das wiederholt Namen von Steuerservern für Schadsoftware auflöst, fällt dort auf, bevor Daten abfließen.

Damit diese Aufzeichnungen nutzbar sind, braucht es drei Festlegungen. Erstens werden die Protokolle auf ein zentrales System übertragen, weil ein Angreifer auf dem betroffenen Server auch die lokalen Aufzeichnungen erreicht. Zweitens wird eine Aufbewahrungsdauer bestimmt, die lang genug für die Nachverfolgung und mit den datenschutzrechtlichen Vorgaben abgestimmt ist; bei Protokollen mit Personenbezug gehören Zweck, Dauer und Auswertung vorab geregelt, gegebenenfalls unter Beteiligung der Mitbestimmung. Drittens muss jemand die Protokolle ansehen – sei es über eine automatische Benachrichtigung bei auffälligen Mustern oder über eine regelmäßige Durchsicht.

Drei Fragen reichen aus, um den Stand im eigenen Haus einzuschätzen. Wie viele interne Namensserver gibt es, und laufen sie auf getrennter Grundlage? Ist ein öffentlicher Dienst bei Endgeräten als Namensserver eingetragen? Und lässt sich für einen beliebigen Tag der vergangenen Wochen sagen, welches Gerät eine bestimmte Adresse hatte? Wer alle drei Fragen beantworten kann, betreibt die beiden unauffälligsten Dienste im Netz mit der Aufmerksamkeit, die ihrer Bedeutung entspricht.

Quellen: IT-Grundschutz-Baustein APP.3.6 DNS-Server (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/06_APP_Anwendungen/APP_3_6_DNS_Server_Edition_2023.html · RFC 6762: Multicast DNS – https://www.rfc-editor.org/rfc/rfc6762.html · Special-Use Domain Names Registry – https://www.iana.org/assignments/special-use-domain-names/special-use-domain-names.xhtml


#### Netzwerksegmentierung: Warum Ordnung im Netz Sicherheit bedeutet

Adresse: https://davinci-rechenzentrum.de/news/netzwerk-segmentierung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein flaches Netzwerk ist wie ein Bürogebäude ohne Innentüren: Wer einmal drin ist, kommt überall hin. Segmentierung ist die wirksamste Einzelmaßnahme, um Angriffe einzudämmen.*

In vielen gewachsenen Firmennetzen hängen Buchhaltung, Produktionsmaschinen, Drucker, Gäste-WLAN und Serversysteme im selben Netz. Solange alles funktioniert, fällt das nicht auf. Kritisch wird es in dem Moment, in dem ein einziges Gerät kompromittiert wird: In einem flachen Netz kann sich ein Angreifer von dort aus nahezu ungehindert weiterbewegen, Zugangsdaten sammeln und am Ende Server und Datensicherung gleichzeitig verschlüsseln.

##### Innentüren für das Netzwerk

Segmentierung zieht Wände ein: Arbeitsplätze, Server, Produktion, Telefonie und Gäste erhalten getrennte Netzbereiche, zwischen denen nur definierte Verbindungen erlaubt sind. Ein infizierter Bürorechner erreicht dann weder die Maschinensteuerung noch das Sicherungssystem. Der Effekt entspricht dem von Brandabschnitten in einem Gebäude: Der Schaden bleibt auf einen Abschnitt begrenzt, und die Zeit bis zur Entdeckung eines Angriffs wird nicht zur Zeit, in der er sich ausbreitet.

Ein verbreitetes Missverständnis betrifft die Technik. Virtuelle Netze, sogenannte VLANs, trennen den Datenverkehr auf den Switches, sind für sich genommen aber noch keine Sicherheitsgrenze. Die Schutzwirkung entsteht erst dort, wo der Verkehr zwischen den Bereichen über eine Firewall oder einen Router mit strikten Regeln läuft. Wer zehn VLANs einrichtet und zwischen ihnen alles erlaubt, hat Ordnung geschaffen, aber keine Sicherheit.

Wie eng die Regeln zwischen den Bereichen sein können, zeigt ein vereinfachtes Beispiel. Arbeitsplätze müssen Dateiablage, E-Mail und Warenwirtschaft erreichen, in aller Regel aber keine anderen Arbeitsplätze und schon gar nicht die Verwaltungsoberflächen der Server. Drucker müssen nur Druckaufträge entgegennehmen, Kameras nur ihren Aufzeichnungsserver erreichen. Jede dieser Feststellungen wird zu einer Regel – alles andere bleibt gesperrt.

##### Eine sinnvolle Aufteilung für den Mittelstand

Welche Bereiche entstehen, hängt vom Unternehmen ab. Die folgende Aufteilung hat sich als Ausgangspunkt bewährt und lässt sich je nach Größe zusammenfassen oder weiter unterteilen. Wichtig ist weniger die Zahl der Bereiche als die Klarheit, wofür jeder einzelne steht.

- Arbeitsplätze der Mitarbeiter, bei Bedarf getrennt nach Abteilungen mit besonderem Schutzbedarf wie Personal oder Finanzbuchhaltung.
- Server mit internen Anwendungen, Datenbanken und Dateiablage.
- Verwaltungszugänge: Die Oberflächen von Switches, Firewalls, Virtualisierung und Speichersystemen gehören in ein eigenes Netz, das nur von wenigen Administrationsrechnern erreichbar ist.
- Datensicherung: ein Bereich, der möglichst wenige eingehende Verbindungen zulässt und nicht mit denselben Konten verwaltet wird wie die übrige Umgebung.
- Produktion und Maschinensteuerung, deren Geräte sich oft nicht aktualisieren lassen und deshalb besonders abgeschirmt werden müssen.
- Telefonie, Drucker, Kameras, Zeiterfassung und Gebäudetechnik.
- Gäste und private Geräte, die ausschließlich ins Internet dürfen.
- Aus dem Internet erreichbare Dienste in einer vorgelagerten Zone, der sogenannten DMZ.

##### Der Einstieg in fünf Schritten

Die Umstellung eines laufenden Netzes gelingt am besten schrittweise. Am Anfang steht eine vollständige Bestandsaufnahme aller Geräte, einschließlich Kameras, Zeiterfassung und Maschinen, die in keiner Inventarliste auftauchen. Danach werden die Geräte nach Schutzbedarf und Kommunikationsbedarf gruppiert: Wer muss mit wem sprechen, und über welche Dienste?

Im dritten Schritt wird der Verkehr zwischen den künftigen Bereichen zunächst nur beobachtet und protokolliert. So zeigt sich, welche Verbindungen tatsächlich gebraucht werden, bevor eine Regel etwas blockiert. Viertens beginnt die Trennung beim größten Risiko – typischerweise bei Gästen, Produktion und Fremdgeräten. Erst zuletzt werden die erlaubten Verbindungen zwischen den Kernbereichen verengt, und zwar bewusst definiert statt pauschal geöffnet.

Für jeden Schritt sollte feststehen, wer ihn verantwortet und wer im Fachbereich Auskunft über die benötigten Verbindungen gibt. Wo Produktionsanlagen eingebunden sind, gehören die Maschinenhersteller früh an den Tisch, weil deren Fernwartung und Lizenzprüfungen oft feste Verbindungen voraussetzen. Ohne diese Ansprechpartner werden Regeln aus Vorsicht zu weit gefasst – und bleiben es dann auch.

##### Was technisch vorausgesetzt wird

Für die Umsetzung braucht es in den meisten Fällen keine völlig neue Ausstattung. Verwaltbare Switches beherrschen VLANs in aller Regel; einfache, nicht verwaltbare Geräte dagegen nicht und müssen dort ersetzt werden, wo Bereiche getrennt werden sollen. Die Firewall zwischen den Segmenten muss den internen Verkehr mit ausreichendem Durchsatz prüfen können, denn anders als am Internetanschluss laufen hier auch Datensicherungen und große Dateiübertragungen hindurch. Ergänzend können die Host-Firewalls der Arbeitsplatzrechner verhindern, dass Rechner innerhalb desselben Bereichs direkt miteinander kommunizieren.

##### Typische Fehler

- Verwaltungsoberflächen bleiben aus dem Büronetz erreichbar, weil es bequemer ist.
- Zwischen den Bereichen wird zunächst alles erlaubt, um Störungen zu vermeiden – und die Regel wird nie verschärft.
- Das Sicherungssystem hängt an derselben Domäne und ist mit denselben Administratorkonten erreichbar wie die Server, die es schützen soll.
- Neue Geräte landen ohne Zuordnung im Standardnetz, weil niemand festgelegt hat, wohin sie gehören.
- Abgewiesene Verbindungsversuche zwischen den Bereichen werden nicht protokolliert oder nie ausgewertet, obwohl sie ein frühes Anzeichen für ein kompromittiertes Gerät sein können.
- Die Aufteilung ist nicht dokumentiert und weicht deshalb bei jeder Erweiterung ein Stück weiter auf.

Unsere Einordnung: Segmentierung begrenzt die Ausbreitung eines Angriffs wirksam und kommt ohne exotische Technik aus. Wer sein Netz einmal geordnet hat, gewinnt zusätzlich Übersicht: Störungen lassen sich schneller eingrenzen, und neue Standorte oder Homeoffice-Zugänge fügen sich sauber ein, statt die Struktur weiter zu verwässern.

Quellen: NET.1.1 Netzarchitektur und -design (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_1_1_Netzarchitektur_und_design_Edition_2023.pdf?__blob=publicationFile&v=3 · Next Generation Firewalls – https://www.allianz-fuer-cybersicherheit.de/SharedDocs/Downloads/Webs/ACS/DE/BSI-CS/BSI-CS_112.pdf?__blob=publicationFile&v=1


#### Firewall-Regeln: Warum die meisten Regelwerke mit den Jahren unbrauchbar werden

Adresse: https://davinci-rechenzentrum.de/news/firewall-richtig-konfigurieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Firewalls werden selten falsch aufgesetzt – sie verwahrlosen. Jede Ausnahme bleibt, jede Regel wächst, bis niemand mehr sagen kann, was wofür offen ist.*

Am Anfang ist jedes Firewall-Regelwerk übersichtlich. Dann kommt ein Projekt, das eine Ausnahme braucht, ein Dienstleister, der vorübergehend Zugriff benötigt, eine Anwendung, die nur mit einer weiteren Freigabe läuft. Nach einigen Jahren enthält die Konfiguration Regeln, deren Zweck niemand mehr benennen kann – und jede davon ist eine potenzielle offene Tür.

##### Wie ein Regelwerk verwahrlost

Firewalls werden selten falsch aufgesetzt. Sie verwahrlosen, weil das Hinzufügen einer Regel wenige Minuten dauert, das Entfernen aber Mut erfordert: Niemand weiß sicher, ob nicht doch ein wichtiges System an der alten Freigabe hängt. Also bleibt sie. Mit der Zeit entstehen Regeln, die sich gegenseitig überlagern, Freigaben für Server, die längst abgeschaltet sind, und Sammelregeln mit „any“ als Quelle oder Ziel, die ursprünglich nur für einen Test gedacht waren.

Die Folgen gehen über die Sicherheit hinaus. Ein unübersichtliches Regelwerk verlangsamt jede Fehlersuche, erschwert Prüfungen durch Versicherer oder Auditoren und macht jede Änderung riskant, weil ihre Wirkung kaum abzuschätzen ist. Wer den Überblick verloren hat, kann zudem nicht mehr sicher sagen, ob eine neue Regel eine Lücke schließt oder eine öffnet.

##### Grundregeln für jede neue Regel

- Alles verbieten, was nicht ausdrücklich erlaubt ist – nicht umgekehrt. Das gilt auch für den ausgehenden Verkehr: Server brauchen selten uneingeschränkten Zugang ins Internet.
- So eng wie möglich formulieren: konkrete Quelle, konkretes Ziel, konkreter Dienst statt ganzer Netzbereiche.
- Jede Regel bekommt einen Kommentar mit Zweck, Anforderer, Datum, geplanter Gültigkeit und einem Verweis auf den zugehörigen Auftrag.
- Jede Regel hat einen fachlich Verantwortlichen, der ihre Notwendigkeit bestätigen kann.
- Das Regelwerk folgt einer erkennbaren Ordnung, etwa nach Netzbereichen gegliedert und mit der allgemeinen Sperrregel am Ende, damit sich die Wirkung jeder Regel ohne Ausprobieren nachvollziehen lässt.
- Temporäre Freigaben erhalten von Anfang an ein Ablaufdatum, das die Firewall nach Möglichkeit selbst durchsetzt.
- Die Verwaltungsoberfläche der Firewall ist nicht aus dem Internet erreichbar, und die Firmware wird zeitnah aktualisiert.

Neue Regeln sollten nicht auf Zuruf entstehen. Ein kurzer schriftlicher Antrag mit Begründung, eine Prüfung durch eine zweite Person und die Dokumentation im Kommentarfeld genügen im Mittelstand in aller Regel. Wichtig ist, dass dieser Weg auch unter Zeitdruck eingehalten wird – gerade die eilig eingerichtete Ausnahme für ein dringendes Projekt ist diejenige, die später niemand mehr zuordnen kann.

##### Aufräumen ohne Betriebsunterbrechung

Ein bewährtes Vorgehen beginnt mit einer Sicherung der aktuellen Konfiguration und der Auswertung, welche Regeln überhaupt greifen. Die meisten Firewalls zählen Treffer je Regel; Regeln ohne Treffer über mehrere Monate sind Kandidaten zur Abschaltung. Der Beobachtungszeitraum sollte Monats- und Quartalsabschlüsse einschließen, weil manche Verbindungen nur zu diesen Terminen genutzt werden.

Parallel lohnt ein Blick auf die Struktur. Regeln, die von einer weiter oben stehenden Regel vollständig verdeckt werden, sind wirkungslos und verwirren nur; doppelte Regeln lassen sich zusammenführen, breite Sammelregeln anhand der Protokolle auf die tatsächlich genutzten Verbindungen verengen. Die Kandidaten werden nicht gelöscht, sondern zunächst deaktiviert – wer sich meldet, bekommt eine sauber dokumentierte neue Regel. Nach einer weiteren Beobachtungsphase folgt die endgültige Bereinigung.

Jeder Durchgang braucht einen Rückweg. Die Änderungen werden außerhalb der Hauptgeschäftszeiten vorgenommen, und es steht fest, wer bei Störungen erreichbar ist und eine Regel kurzfristig wieder aktivieren darf. So verliert das Aufräumen seinen Schrecken: Selbst eine irrtümlich abgeschaltete Regel ist in wenigen Minuten wiederhergestellt.

##### Blick von außen, Blick in die Protokolle

Zu jeder Firewall gehört ein regelmäßiger Blick von außen: Welche Dienste sind tatsächlich aus dem Internet erreichbar? Ein Portscan der eigenen öffentlichen Adressen, selbst durchgeführt oder beauftragt, liefert darauf eine sachliche Antwort. Sie weicht überraschend oft von der Erwartung ab, etwa durch vergessene Weiterleitungen oder Geräte mit eigener Internetverbindung am Regelwerk vorbei. Genau nach solchen Abweichungen suchen Angreifer mit automatisierten Werkzeugen.

Dazu gehört auch der Blick auf die Firewall selbst. Firewalls und die oft auf ihnen betriebenen VPN-Zugänge enthalten Schwachstellen, die Hersteller regelmäßig mit Updates schließen. Wer die Sicherheitshinweise seines Herstellers nicht verfolgt, betreibt im ungünstigen Fall ausgerechnet das Gerät als Einfallstor, das eigentlich schützen soll.

Der umgekehrte Blick gilt den Protokollen der abgewiesenen Verbindungen. Wiederholte Versuche aus dem internen Netz, gesperrte Ziele im Internet oder in anderen Netzbereichen zu erreichen, können auf ein infiziertes Gerät hinweisen. Diese Hinweise nützen allerdings nur, wenn jemand sie regelmäßig sichtet oder eine automatische Benachrichtigung eingerichtet ist.

##### Wer verantwortet das Regelwerk?

Technisch pflegt die IT-Abteilung oder der Dienstleister die Firewall. Die Entscheidung, welche Verbindungen geschäftlich notwendig sind, gehört aber zu den Fachbereichen, und die Verantwortung für das Gesamtrisiko liegt bei der Geschäftsführung. Bewährt hat sich eine jährliche Rezertifizierung: Jeder Verantwortliche bestätigt die Regeln seines Bereichs, unbestätigte Regeln werden deaktiviert.

Als Geschäftsführer müssen Sie keine Regel lesen können. Sie sollten aber drei Fragen stellen und eine klare Antwort erwarten. Wann wurde das Regelwerk zuletzt vollständig überprüft? Wie viele Regeln haben keinen dokumentierten Zweck? Und welche Dienste sind heute von außen erreichbar, und aus welchem Grund?

Quellen: NET.3.2 Firewall – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_3_2_Firewall_Edition_2023.pdf?__blob=publicationFile&v=4 · Next Generation Firewalls - Empfehlung von Einsatzmöglichkeiten für den normalen Schutzbedarf – https://www.bsi.bund.de/SharedDocs/Downloads/Webs/ACS/DE/BSI-CS/BSI-CS_112.pdf?__blob=publicationFile&v=1


#### WLAN im Unternehmen: Warum mehr Sendeleistung selten die Lösung ist

Adresse: https://davinci-rechenzentrum.de/news/wlan-planung-unternehmen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Schlechtes WLAN wird meist mit stärkeren Geräten bekämpft – und dadurch oft schlechter. Was tatsächlich hilft: Planung, Kanäle und die richtige Zahl an Zugangspunkten.*

Wenn das Firmen-WLAN stockt, lautet die häufigste Reaktion: ein stärkeres Gerät kaufen. Meist verschlimmert das die Lage. Denn WLAN ist ein geteiltes Medium – mehrere laute Sender auf demselben Kanal stören einander, statt sich zu ergänzen. Besseres WLAN entsteht durch Planung, nicht durch Lautstärke.

##### Warum lauter nicht besser ist

Funkverbindungen haben zwei Richtungen. Ein Zugangspunkt mit hoher Sendeleistung ist zwar weit zu hören, das Notebook oder Smartphone antwortet aber mit deutlich geringerer Leistung. Das Endgerät zeigt volle Empfangsbalken an, während seine Antworten den Zugangspunkt kaum noch erreichen – die Verbindung besteht formal und ist praktisch unbrauchbar.

Hinzu kommt das Verhalten der Endgeräte. Sie entscheiden selbst, wann sie zu einem anderen Zugangspunkt wechseln, und halten oft zu lange an einem entfernten, aber lauten Gerät fest. Außerdem teilen sich alle Geräte auf einem Kanal die verfügbare Sendezeit: Hören sich zwei Zugangspunkte auf demselben Kanal, müssen sie abwechselnd senden. Ein zu lautes Gerät verschlechtert so auch die Leistung seiner Nachbarn. Die Sendeleistung der Zugangspunkte sollte deshalb eher an die schwächeren Endgeräte angepasst werden als an den Wunsch nach großer Reichweite.

##### Frequenzbänder und Kanäle

Statt weniger starker Zugangspunkte braucht es meist mehrere kleinere mit reduzierter Sendeleistung und sauber verteilten Kanälen. Das 2,4-GHz-Band reicht dabei weit, bietet aber nur wenige Kanäle, die sich nicht überlappen, und wird zusätzlich von vielen anderen Funkanwendungen genutzt. Das 5-GHz-Band stellt deutlich mehr Kanäle bereit; ein Teil davon unterliegt allerdings der dynamischen Frequenzwahl, bei der Zugangspunkte auf Radarsignale achten und den Kanal gegebenenfalls wechseln müssen.

Das 6-GHz-Band ist in Deutschland seit 2021 im Bereich von 5.945 bis 6.425 MHz für WLAN freigegeben und bringt zusätzliche 480 MHz Spektrum. Nach den Zertifizierungsvorgaben der Wi-Fi Alliance müssen Geräte in diesem Band WPA3 verwenden; ältere Endgeräte können es gar nicht nutzen. Höhere Frequenzen reichen außerdem weniger weit und werden von Wänden stärker gedämpft – ein weiterer Grund für mehrere, näher beieinander stehende Zugangspunkte.

Hinzu kommt die Kanalbreite. Moderne Geräte können mehrere Kanäle bündeln, um höhere Datenraten zu erreichen. In dicht belegten Umgebungen verringert das allerdings die Zahl der unabhängigen Kanäle und verstärkt die gegenseitige Störung; schmalere Kanäle mit sauberer Verteilung liefern dort oft den stabileren Betrieb. Die Spitzenwerte auf dem Datenblatt sind deshalb selten ein brauchbarer Maßstab für ein Büro mit vielen gleichzeitigen Nutzern.

##### Planung vor dem Kauf

Gute Planung beginnt nicht beim Gerät, sondern bei der Nutzung. Wie viele Endgeräte sind gleichzeitig in welchem Bereich aktiv, und welche Anwendungen laufen darüber – Videokonferenzen, Handscanner im Lager, Telefonie? Ein Besprechungsraum mit zwanzig Teilnehmern stellt andere Anforderungen als ein Flur, eine Lagerhalle mit Metallregalen andere als ein Großraumbüro. Aus diesen Angaben ergibt sich, wo Kapazität gebraucht wird und wo bloße Abdeckung genügt.

Vor jeder Beschaffung lohnt eine Messung im Gebäude, bei Neubauten zumindest eine rechnerische Ausleuchtungsplanung mit späterer Kontrollmessung. Betonwände, Metallregale, beschichtete Glasflächen und Brandschutztüren verändern die Ausbreitung so stark, dass Planung nach Grundriss allein regelmäßig danebenliegt. Zur Planung gehören auch die Kabelwege: Jeder Zugangspunkt braucht eine Netzwerkleitung, meist mit Stromversorgung über das Netzwerkkabel, und die Switches müssen diese Leistung bereitstellen können.

Wo Mitarbeiter mit Telefonen oder Scannern unterwegs sind, kommt das Roaming hinzu, also der Wechsel zwischen Zugangspunkten ohne Verbindungsabbruch. Es gelingt nur, wenn sich die Funkzellen ausreichend überlappen und die Zugangspunkte zentral verwaltet werden, damit sie Einstellungen und Anmeldeinformationen teilen. Für Sprachanwendungen ist das besonders wichtig, weil schon kurze Unterbrechungen als Aussetzer hörbar werden.

Nach der Installation folgt eine Abnahmemessung. Sie dokumentiert Signalstärke, Kanalverteilung und Störquellen und dient später als Vergleichswert, wenn sich Beschwerden häufen oder Räume umgenutzt werden.

##### Sicherheit gehört zur Planung

- Gäste strikt in ein separates Gastnetz mit reinem Internetzugang und ohne jeden Zugriff auf interne Systeme.
- Nur so viele Netznamen wie nötig: Jeder zusätzliche Name belegt Sendezeit für Verwaltungsinformationen. Mit zertifikatsbasierter Anmeldung lassen sich Geräte auch über einen gemeinsamen Netznamen verschiedenen Bereichen zuordnen.
- Firmengeräte über zertifikatsbasierte Anmeldung nach dem Standard IEEE 802.1X statt über ein gemeinsames Passwort, das beim Ausscheiden jedes Mitarbeiters geändert werden müsste.
- Aktuelle Verschlüsselung: WPA3, mindestens WPA2 mit starkem Schlüssel für ältere Geräte, die sich noch nicht umstellen lassen.
- Geräte für Produktion, Lager und Gebäudetechnik in eigene Netzbereiche mit eng begrenzten Rechten.
- Verwaltungsoberflächen der Zugangspunkte und des Controllers weder aus dem Gäste- noch aus dem Büronetz erreichbar.
- Regelmäßige Suche nach fremden Zugangspunkten, die Mitarbeiter oder Dienstleister eigenmächtig angeschlossen haben.

Auch ein gut geplantes WLAN braucht Pflege. Firmware-Aktualisierungen schließen Sicherheitslücken, und Veränderungen im Gebäude – neue Regale, zusätzliche Arbeitsplätze, ein Nachbar mit eigenem Funknetz – verändern die Funkumgebung. Eine zentrale Verwaltung, die Auslastung und Störungen je Zugangspunkt anzeigt, macht solche Entwicklungen sichtbar, bevor sie zu Beschwerden führen.

Wer vor der nächsten Beschaffung steht, sollte deshalb nicht mit dem Gerätetyp beginnen, sondern mit Nutzungsprofil, Messergebnis und Sicherheitskonzept. Stehen diese drei Grundlagen fest, wird die Wahl des Herstellers zur nachgeordneten Frage.

Quellen: NET.2.1 WLAN-Betrieb – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_2_1_WLAN_Betrieb_Edition_2023.pdf?__blob=publicationFile&v=2 · WLAN & LAN - was man wissen sollte – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Router-WLAN-VPN/WLAN-LAN-was-man-wissen-sollte/wlan-lan-was-man-wissen-sollte_node.html


#### Sicherer Fernzugriff: VPN ist nicht gleich VPN

Adresse: https://davinci-rechenzentrum.de/news/vpn-fernzugriff-sicher · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Der Fernzugang ist für viele Unternehmen das Tor zur eigenen IT – und damit das bevorzugte Ziel von Angreifern. Worauf es bei Aufbau und Absicherung ankommt.*

Seit Homeoffice und externe Dienstleister zum Alltag gehören, ist der Fernzugang eine der wichtigsten Komponenten der Unternehmens-IT – und eine der am häufigsten angegriffenen. Der Grund ist einfach: Er ist per Definition aus dem Internet erreichbar und führt direkt nach innen. Wer ihn übernimmt, braucht keine präparierte E-Mail mehr, sondern meldet sich schlicht an.

##### Nicht jedes VPN arbeitet gleich

Hinter dem Begriff VPN stehen unterschiedliche Verfahren. Verbreitet sind IPsec, meist mit dem Schlüsselaustausch IKEv2, Lösungen auf Basis von TLS, die oft als SSL-VPN bezeichnet werden, und das jüngere WireGuard. Alle drei lassen sich sicher betreiben, wenn Verschlüsselungsverfahren und Konfiguration aktuell sind. Veraltete Verfahren wie PPTP gelten dagegen als unsicher und haben in einem Unternehmensnetz nichts mehr zu suchen.

Orientierung zu empfohlenen kryptografischen Verfahren und Schlüssellängen gibt das BSI in seiner Technischen Richtlinie TR-02102, die für IPsec einen eigenen Teil enthält. Wichtiger als die Wahl des Protokolls ist in der Praxis allerdings das Gerät, auf dem es läuft. Angriffe auf Fernzugänge richten sich in aller Regel nicht gegen die Verschlüsselung selbst, sondern gegen Schwachstellen in der Software des VPN-Gateways, gestohlene Zugangsdaten oder schwache Anmeldeverfahren.

##### Was ein sicherer Zugang mitbringen muss

- Mehrfaktor-Anmeldung ohne Ausnahme, auch für Administratoren, Geschäftsführung und Dienstleister – bevorzugt mit Verfahren, die gegen Phishing unempfindlich sind, etwa Sicherheitsschlüssel oder Zertifikate auf verwalteten Geräten.
- Aktuelle Software: Schwachstellen in VPN-Systemen werden erfahrungsgemäß sehr schnell nach ihrem Bekanntwerden ausgenutzt. Jemand muss die Sicherheitshinweise des Herstellers deshalb zeitnah lesen und umsetzen.
- Begrenzte Rechte: Ein Zugang für die Buchhaltung braucht keinen Weg zur Maschinensteuerung. Die Berechtigungen folgen der Netzsegmentierung, nicht dem Wunsch nach Bequemlichkeit.
- Nur verwaltete Geräte: Private Rechner mit unbekanntem Update-Stand sollten keinen Zugang zum Firmennetz erhalten.
- Protokollierung: Wer war wann verbunden, von wo, und was wurde erreicht? Die Protokolle nützen nur, wenn jemand Auffälligkeiten tatsächlich auswertet.
- Befristete Zugänge für externe Dienstleister statt dauerhaft offener Türen, dazu eine feste Regel, dass Konten ausscheidender Mitarbeiter mit dem letzten Arbeitstag gesperrt werden.

Das VPN-Gateway selbst sollte so wenig Angriffsfläche wie möglich bieten. Seine Verwaltungsoberfläche gehört nicht ins Internet, nicht benötigte Funktionen wie Webportale oder veraltete Protokolle werden abgeschaltet, und die Anmeldung ist an den zentralen Verzeichnisdienst mit Mehrfaktor-Verfahren gebunden statt an lokale Konten auf dem Gerät. Wird eine kritische Schwachstelle bekannt, für die noch kein Update vorliegt, muss geklärt sein, ob der Zugang vorübergehend eingeschränkt oder abgeschaltet werden kann – und wer das entscheidet.

##### Vollzugang, Anwendungszugang, Fernwartung

Nicht jeder Anwendungsfall braucht ein vollständiges Netzwerk-VPN. Beim klassischen Vollzugang wird das entfernte Gerät Teil des Firmennetzes und kann grundsätzlich alles erreichen, was die Regeln nicht verbieten. Für einzelne Anwendungen ist ein anwendungsbezogener Zugriff oft sicherer und einfacher zu handhaben: Der Nutzer erreicht genau eine Anwendung, nicht das gesamte Netz. Solche Ansätze werden häufig unter dem Begriff Zero Trust Network Access zusammengefasst und prüfen bei jeder Verbindung Identität und Gerätezustand. Für Administratoren gilt ein strengerer Maßstab: Administrative Tätigkeiten laufen über eigene Konten und möglichst über eigens dafür vorgesehene Rechner, nicht über das Gerät, auf dem auch E-Mails gelesen werden.

Für Fernwartung durch Dritte empfiehlt sich ein Zugang, der aktiv freigeschaltet und nach Abschluss wieder geschlossen wird, idealerweise mit Sitzungsaufzeichnung. Ein verbreitetes Muster: Der Hersteller einer Maschine hat seit Jahren einen eigenen Fernwartungsrouter im Netz, von dem niemand genau weiß, wer ihn wann nutzt. Solche Zugänge gehören inventarisiert, in ein eigenes Netzsegment verlegt und unter die Kontrolle des Unternehmens gebracht. Vertraglich sollten mit Dienstleistern zudem Mehrfaktor-Anmeldung, persönliche statt geteilter Konten und die unverzügliche Meldung von Sicherheitsvorfällen festgeschrieben sein.

Eine weitere Entscheidung betrifft das sogenannte Split Tunneling, also die Frage, ob nur der Firmenverkehr durch das VPN läuft oder der gesamte Internetverkehr des Geräts. Beide Varianten haben Vor- und Nachteile bei Leistung und Kontrolle. Wichtig ist, dass die Entscheidung bewusst getroffen und dokumentiert wird, statt sich aus der Standardeinstellung zu ergeben.

##### Betrieb: der Teil, der am häufigsten fehlt

Ein sauber eingerichteter Fernzugang ist nach einem Jahr ohne Pflege kein sicherer Fernzugang mehr. Zum Betrieb gehören ein Verantwortlicher für Updates mit Vertretung, eine regelmäßige Überprüfung der aktiven Konten und eine Auswertung ungewöhnlicher Anmeldungen, etwa zu untypischen Zeiten oder aus unerwarteten Ländern. Ebenso sollte feststehen, wie der Zugang im Verdachtsfall kurzfristig gesperrt wird und wer das entscheiden darf.

Einmal im Jahr lohnt zudem eine Bestandsaufnahme aller Wege, auf denen das Netz von außen erreichbar ist – einschließlich Fernwartungssoftware, die einzelne Abteilungen in Eigenregie installiert haben. Solche Schattenzugänge umgehen jede noch so sorgfältige VPN-Konfiguration und tauchen in keiner Kontenliste auf.

Unsere Einordnung: Die Qualität eines Fernzugangs zeigt sich weniger am Protokoll als an den Antworten, die das Unternehmen geben kann – wer Zugang hat, womit, wohin und seit wann. Wer diese vier Fragen für jeden einzelnen Zugang klar beantworten kann, hat den größten Teil der Arbeit erledigt.

Quellen: NET.3.3 VPN – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/09_NET_Netze_und_Kommunikation/NET_3_3_VPN_Edition_2023.pdf?__blob=publicationFile&v=2 · Wie funktioniert ein Virtual Private Network (VPN)? – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Router-WLAN-VPN/Virtual-Private-Networks-VPN/virtual-private-networks-vpn_node.html


### Ressort: Virtualisierung & Storage


#### Wenn die Virtualisierungsplattform zur Vertragsfrage wird

Adresse: https://davinci-rechenzentrum.de/news/vmware-alternativen-pruefen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Bleiben, wechseln oder den Betrieb verschieben: Nach der Umstellung der VMware-Lizenzierung steht diese Frage in vielen Serverräumen. Was gesichert bekannt ist, welche Kandidaten in Betracht kommen und woran ein Wechsel scheitert.*

Die Frage kommt selten aus der Technik, sondern mit dem Verlängerungsangebot: Die Konditionen für die Virtualisierungsplattform sind andere als früher, und die Geschäftsführung möchte wissen, ob es dabei bleiben muss. Eine belastbare Antwort trennt drei Dinge, die im Gespräch schnell ineinanderlaufen: was über die Lizenzumstellung gesichert bekannt ist, was das eigene Haus technisch und personell leisten kann und welches Risiko es bewusst zu tragen bereit ist. Wer diese drei Ebenen vermischt, entscheidet am Ende nach Stimmung.

##### Was an der Lizenzumstellung gesichert ist

Die Umstellung wurde am 11. Dezember 2023 angekündigt und im Januar 2024 durch den Hersteller präzisiert. Kern der Ankündigung: Viele bisher einzeln erhältliche Produkte werden nicht mehr eigenständig verkauft, sondern nur noch als Bestandteil der Pakete VMware Cloud Foundation oder VMware vSphere Foundation. Die Mitteilung nennt ausdrücklich alle Lizenzarten – unbefristete Lizenzen, Support- und Subscription-Verträge sowie gehostete Angebote.

Für bestehende Verträge gilt nach derselben Mitteilung, dass bis zum Ende der laufenden Supportvereinbarung kein unmittelbarer Handlungsbedarf besteht; fällig wird die Umstellung zum Verlängerungstermin. Daraus folgt der einzige Termin, der für die eigene Planung zählt, und das ist nicht das Datum einer Pressemitteilung, sondern der eigene Verlängerungstermin. Wer ihn nicht kennt, kann die Frage nicht beantworten, weil er nicht weiß, wie viel Zeit ihm bleibt.

Über Mindestabnahmemengen, Paketzuschnitte und Preisentwicklungen wird seither viel berichtet, teils widersprüchlich. Für eine Entscheidung taugen solche Marktangaben nicht: Verbindlich ist allein das Angebot, das dem eigenen Unternehmen vorliegt, bezogen auf die Zahl der Prozessorkerne, die tatsächlich betrieben werden. Diese Zahl sollte vor dem Gespräch mit dem Anbieter feststehen, und zwar getrennt nach Wirten, die produktive Systeme tragen, und Wirten, die nur Test- oder Archivsysteme halten.

##### Drei Wege statt einer Gegenüberstellung

Die Diskussion verengt sich häufig auf „bleiben oder wechseln“. Praktisch stehen drei Wege offen. Der erste ist das Bleiben: Man akzeptiert die neue Lizenzform, verhandelt den Umfang und gewinnt dafür eine Plattform, die im Haus bereits beherrscht wird. Der zweite ist der Plattformwechsel mit eigener Mannschaft. Der dritte ist die Verlagerung des Betriebs – die virtuellen Maschinen laufen künftig in einer betreuten Umgebung, und die Plattformfrage wird Teil eines Dienstleistungsvertrags statt einer eigenen Lizenzentscheidung.

Diese drei Wege unterscheiden sich weniger im Ergebnis als in der Art des Aufwands. Bleiben kostet laufendes Geld, aber keine Projektzeit. Wechseln kostet Projektzeit, Lernaufwand und ein Risiko im Übergang, danach aber weniger laufende Bindung. Verlagern verschiebt den technischen Aufwand in einen Vertrag, was Prüfpflichten bei Datenschutz, Verfügbarkeit und Kündbarkeit nach sich zieht. Jeder Weg ist vertretbar; unvertretbar ist nur, sich nicht zu entscheiden und die Verlängerung stillschweigend laufen zu lassen.

##### Die Kandidaten und was sie voraussetzen

- Hyper-V: Die Virtualisierung ist Bestandteil von Windows Server und in den Editionen Standard und Datacenter enthalten, ebenso die Failover-Clusterfunktion. Wer Speicher aus den Servern selbst bilden will, braucht dafür Storage Spaces Direct – diese Funktion führt Microsoft ausschließlich für die Datacenter-Edition. Vorteil: kein zusätzlicher Hersteller, bekannte Werkzeuge. Nachteil: Die Verwaltung großer Verbünde ist weniger geschlossen als bei etablierten Plattformen, und der Umfang der Windows-Lizenzierung entscheidet über den Ausbau.
- Proxmox VE: eine Plattform auf Basis von Debian und KVM mit eigenem Clusterunterbau. Die Herstellerdokumentation nennt konkrete Voraussetzungen: Für ein verlässliches Quorum in Hochverfügbarkeitsaufbauten sind mindestens drei Knoten nötig, bei zwei Knoten tritt ein zusätzlicher Stimmgeber an die Stelle des dritten. Das Clusternetz muss Laufzeiten unter 5 Millisekunden einhalten, und für den Clusterverkehr wird eine eigene Netzwerkkarte empfohlen. Vorteil: offene Technik, keine Bindung an eine Hardwareliste. Nachteil: mehr Eigenverantwortung, andere Fehlerbilder, anderes Vokabular im Support.
- Nutanix und andere hyperkonvergente Systeme: Rechenleistung und Speicher kommen aus denselben Knoten, Hard- und Software werden als Einheit beschafft und gepflegt. Vorteil: wenige Schnittstellen, klare Zuständigkeit beim Hersteller, planbarer Ausbau in Knotenschritten. Nachteil: Die Bindung an einen Anbieter wird nicht aufgelöst, sondern verlagert, und der Einstieg lohnt meist erst ab einer gewissen Zahl von Knoten.

Eine Vorauswahl nach Gefühl führt hier regelmäßig in die Irre. Sinnvoll ist die umgekehrte Reihenfolge: zuerst die eigenen Randbedingungen festschreiben – Zahl der virtuellen Maschinen, geforderte Ausfalltoleranz, vorhandener Speicher, Kenntnisse im Team, Bereitschaft zu einem Hardwaretausch –, dann prüfen, welcher Kandidat diese Bedingungen ohne Sonderkonstruktion erfüllt.

##### Der Aufwand liegt nicht im Hypervisor

Das Verschieben einer virtuellen Maschine ist der einfachste Teil eines Plattformwechsels. Aufwendig ist alles, was an der Plattform hängt: Die Sicherungssoftware muss die neue Plattform unterstützen und nicht nur darauf laufen. Überwachungsagenten, Skripte für Wartungsaufgaben, Berechtigungskonzepte und die Anbindung an das Verzeichnisdienst-Anmeldeverfahren sind neu einzurichten. In den virtuellen Maschinen selbst werden die Gasttreiber ausgetauscht, was bei älteren Betriebssystemen der kritische Schritt ist.

Ein zweiter Block betrifft die Fachanwendungen. Manche Hersteller unterstützen bestimmte Plattformen ausdrücklich und andere nicht; technisch läuft die Software meist trotzdem, im Supportfall zählt aber die Freigabe. Das gehört vor der Entscheidung geklärt, schriftlich, mit Nennung der Version. Das BSI beschreibt im IT-Grundschutz-Kompendium einen eigenen Baustein für Virtualisierung, der auf jeden Virtualisierungsserver anzuwenden ist und ausdrücklich auch die Verwaltungssysteme einbezieht – eine brauchbare Gliederung für die eigene Prüfliste, auch ohne Zertifizierungsabsicht.

##### Können: Wer betreibt die Plattform am Sonntagabend

Die unterschätzte Größe ist nicht das Projekt, sondern der Betrieb danach. Eine Plattform, die im Projekt von einem externen Spezialisten aufgebaut wurde und die im eigenen Haus niemand im Detail kennt, ist eine Abhängigkeit mit anderem Namen. Prüfen lässt sich das mit einer unangenehmen Frage: Wer stellt in zwei Jahren nachts fest, warum eine Maschine nicht startet, und wer hat vorher geübt, sie zurückzuholen? Wenn die Antwort auf eine einzelne Person zeigt, ist der Wechsel nicht unmöglich, aber er braucht Schulung und eine zweite Person.

##### Ein Zeitgerüst mit angenommenen Werten

Zur Veranschaulichung ein Gerüst mit frei gewählten Beispielwerten, das jedes Haus mit eigenen Zahlen füllen sollte: 40 virtuelle Maschinen, davon 6 mit Fachanwendungen, die eine Herstellerfreigabe brauchen. Für Aufbau und Abnahme der neuen Plattform wird ein zusammenhängender Zeitraum angesetzt, für die Freigaben der Softwarehersteller ein deutlich längerer, weil er nicht in der eigenen Hand liegt. Danach werden die Maschinen in Gruppen verschoben – unkritische zuerst, Kernsysteme zuletzt, jede Gruppe in einem eigenen Wartungsfenster mit geprüfter Rückfallmöglichkeit.

Rechnet man in diesem Gerüst vom Verlängerungstermin zurück, zeigt sich schnell, ob der Termin realistisch erreichbar ist. Reicht die Zeit nicht, ist die sauberste Lösung häufig eine bewusst befristete Verlängerung: einmal zu den neuen Bedingungen verlängern, den Wechsel in Ruhe vorbereiten und zum folgenden Termin umstellen. Das ist teurer als ein sofortiger Wechsel, aber billiger als ein abgebrochener.

##### Prüffragen vor der Entscheidung

- Wann läuft unser Vertrag aus, und wie viele Prozessorkerne betreiben wir tatsächlich – getrennt nach produktiven und nicht produktiven Wirten?
- Welche Fachanwendungen brauchen eine Herstellerfreigabe für die neue Plattform, und liegt diese schriftlich vor?
- Unterstützt unsere Sicherungslösung die neue Plattform vollständig, einschließlich der Wiederherstellung einzelner Dateien aus einer Sicherung?
- Welche Hardware bleibt, welche muss ersetzt werden, und passt dieser Ersatz in den ohnehin geplanten Lebenszyklus?
- Wer im Haus beherrscht die neue Plattform nach dem Projekt, und wie viele Personen sind das?
- Welche Rückfallmöglichkeit haben wir während der Umstellung, und ist sie erprobt oder nur vorgesehen?
- Wenn wir bleiben: Welchen Umfang brauchen wir wirklich, und welche Bestandteile der Pakete nutzen wir nicht?

Ein Plattformwechsel ist ein Infrastrukturprojekt, kein Einkaufsvorgang. Er lohnt sich, wenn die eigene Umgebung ohnehin vor einem Hardwarewechsel steht, wenn die Bindung an einen Anbieter als strategisches Risiko bewertet wird und wenn das Können im Haus aufgebaut werden kann. Er lohnt sich nicht, wenn er allein aus Verärgerung über ein Angebot begonnen wird – dann wird aus einer Vertragsfrage ein Betriebsrisiko, und das ist der schlechtere Tausch.

Quellen: VMware End Of Availability of Perpetual Licensing and SaaS Services – https://blogs.vmware.com/cloud-foundation/2024/01/22/vmware-end-of-availability-of-perpetual-licensing-and-saas-services/ · VMware End Of Availability of Perpetual Licensing and SaaS Services (Knowledge-Base-Artikel 309138) – https://knowledge.broadcom.com/external/article/309138/vmware-end-of-availability-of-perpetual.html · SYS.1.5 Virtualisierung, IT-Grundschutz-Kompendium – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_5_Virtualisierung_Edition_2023.pdf?__blob=publicationFile&v=3 · Cluster Manager (Proxmox VE Administration Guide) – https://pve.proxmox.com/pve-docs/chapter-pvecm.html · Comparison of Windows Server editions – https://learn.microsoft.com/en-us/windows-server/get-started/editions-comparison


#### Speicher planen, bevor der Platz knapp wird

Adresse: https://davinci-rechenzentrum.de/news/storage-kapazitaet-planen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wie viel Speicher brauchen wir in drei Jahren? Die Antwort ergibt sich aus gemessenem Wachstum, dem Platzbedarf von Snapshots und Sicherungen, einer Reserve und der Frage, wie sich das System überhaupt erweitern lässt.*

„Wie viel Speicher brauchen wir?“ ist die Frage, die vor jeder Beschaffung gestellt und am seltensten beantwortet wird. Meist entscheidet ein Bauchwert, verdoppelt zur Sicherheit, und drei Jahre später ist der Speicher zu 92 Prozent voll, während im Regal kein Einschub mehr frei ist. Die Planung selbst ist keine Kunst: Sie besteht aus einer Messung, vier Zuschlägen und einer Frage zur Erweiterbarkeit. Welche Medien für welchen Zweck taugen, ist eine andere Entscheidung; hier geht es um die Menge.

##### Wachstum messen, nicht schätzen

Grundlage ist eine Zeitreihe, nicht ein Stichtag. Notwendig ist der belegte Platz je Ablage und je Datenbank, monatlich erfasst, über mindestens zwölf Monate. Jedes Speichersystem und jedes Betriebssystem liefert diese Werte; sie müssen nur irgendwo landen, wo man sie später vergleichen kann. Eine Tabelle mit zwölf Zeilen genügt und ist der gesamte Aufwand dieses Schrittes.

Eine Fehlerquelle steckt schon in der Messung. Viele Umgebungen stellen Datenbereiche größer bereit, als sie tatsächlich belegt sind; die Verwaltungsoberfläche zeigt dann eine beruhigende Zahl, während der dahinterliegende Speicher weiter gefüllt ist. Maßgeblich ist immer die tatsächliche Belegung auf dem physischen Speicher, nicht die zugewiesene Größe eines Laufwerks. Wer beide Werte nebeneinander führt, erkennt zusätzlich, wie viel Kapazität durch Überbuchung bereits versprochen, aber noch nicht verbraucht ist.

Bei der Auswertung ist zwischen Trend und Einzelereignis zu trennen. Eine Digitalisierungsaktion, die 800 Aktenordner einscannt, erzeugt einen Sprung, kein Wachstum – sie wiederholt sich nicht. Umgekehrt wächst eine Konstruktionsablage stetig, weil jedes Projekt Dateien hinterlässt, die niemand löscht. Sinnvoll ist deshalb eine getrennte Betrachtung nach Datenarten: Bürodateien, Konstruktions- und Bilddaten, Datenbanken, Postfächer, Protokolldaten. Diese Gruppen wachsen unterschiedlich schnell, und nur getrennt lässt sich erkennen, welche den Bedarf treibt.

##### Was außer den Nutzdaten Platz belegt

- Snapshots und Versionsstände: Sie liegen auf demselben Speicher und wachsen mit der Änderungsrate, nicht mit der Datenmenge. Ein Reserveanteil dafür gehört in die Planung, sonst füllt die erste längere Snapshot-Kette das System.
- Sicherungen: Sie brauchen ein eigenes Ziel, dessen Größe von der Zahl der aufbewahrten Stände abhängt. Wer täglich sichert und 30 Tage vorhält, plant ein Vielfaches der Nutzdatenmenge ein – auch wenn Verfahren zur Datenreduzierung diesen Faktor deutlich senken.
- Transaktionsprotokolle und Protokolldateien: Datenbanken und Anwendungen schreiben fortlaufend mit. Ohne Bereinigungsregel wächst dieser Anteil unbegrenzt und trifft zuerst das Systemlaufwerk.
- Kopien für Test und Abnahme: Eine Testumgebung mit einer Kopie der Produktivdatenbank verdoppelt deren Platzbedarf. Das ist richtig, muss aber vorher eingeplant sein.
- Freiraum für den Betrieb: Dateisysteme und Speichersysteme arbeiten oberhalb einer hohen Füllung spürbar schlechter. Der freie Anteil ist kein Puffer für später, sondern Betriebsvoraussetzung.

##### Die Rechnung, mit gekennzeichneten Annahmen

Ein Beispiel mit angenommenen Werten, das mit eigenen Zahlen nachgerechnet werden sollte: Belegt sind heute 12 TB. Die Messung der letzten zwölf Monate ergibt ein Wachstum von 8 Prozent im Jahr. Über drei Jahre ergibt das 12 TB mal 1,08 hoch 3, also rund 15,1 TB. Für Snapshots werden 15 Prozent dieses Werts angesetzt, das sind rund 2,3 TB, zusammen also rund 17,4 TB.

Nun kommt der Freiraum hinzu. Wer das System im dritten Jahr bei höchstens 80 Prozent Füllung betreiben will, teilt die 17,4 TB durch 0,8 und landet bei rund 21,8 TB nutzbarer Kapazität. Nutzbar heißt: nach Abzug der Redundanz, nicht die Summe der Datenträgergrößen. Das Sicherungsziel wird getrennt gerechnet, weil es getrennt stehen muss. Zwei Angaben sind an dieser Rechnung nur so gut wie die Messung dahinter: die Wachstumsrate und der Snapshot-Anteil. Beide sollten nach einem Jahr gegen die Wirklichkeit geprüft werden.

##### Aufbewahrungspflichten setzen die Untergrenze

Ein Teil des Bestands lässt sich nicht durch Aufräumen verkleinern. Die Abgabenordnung schreibt in § 147 Absatz 3 vor, dass Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse und Eröffnungsbilanzen zehn Jahre aufzubewahren sind, Buchungsbelege acht Jahre und die sonstigen dort genannten Unterlagen – darunter empfangene und abgesandte Handels- oder Geschäftsbriefe – sechs Jahre. Die Frist beginnt jeweils mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden oder eingegangen ist.

Für die Speicherplanung folgt daraus zweierlei. Erstens ist ein Teil des Wachstums unvermeidbar und über Jahre festgelegt; er gehört in die Rechnung als eigene Zeile. Zweitens lohnt die Unterscheidung zwischen Daten, die aufbewahrt werden müssen, und Daten, die aus Gewohnheit liegen bleiben. Nur der zweite Teil ist verhandelbar – und er ist in gewachsenen Ablagen oft der größere.

Dass Menge, Aufbewahrung und Sicherung zusammengehören, spiegelt sich auch in der Systematik des IT-Grundschutz-Kompendiums des BSI: Dessen Bausteine beleuchten je Thema alle relevanten Sicherheitsaspekte und sind über zehn Schichten von den Anwendungen bis zum Sicherheitsmanagement verteilt. Für die eigene Planung heißt das, die drei Größen in einem Vorgang zu behandeln statt in drei getrennten. Wer die Kapazität ohne Aufbewahrungspflichten plant, rechnet zu klein; wer sie ohne Sicherungsziel plant, rechnet an der Hälfte vorbei.

##### Erweiterbarkeit ist eine Kaufentscheidung

Die teuerste Variante einer Speichererweiterung ist die, die es nicht gibt. Vor dem Kauf gehört deshalb geklärt, wie das System in drei Jahren wächst: Sind noch Einschübe frei, und wie viele? Lässt sich ein Erweiterungsgehäuse anschließen, und ist es zum Zeitpunkt des Bedarfs noch lieferbar? Kann ein Datenträgerverbund im Betrieb um Laufwerke erweitert werden, oder muss er neu aufgebaut werden? Wächst ein Datenbereich online mit, oder ist dafür eine Unterbrechung nötig?

Hinzu kommt die kaufmännische Seite der Erweiterung. Manche Speichersysteme werden nach nutzbarer Kapazität lizenziert, sodass zusätzliche Terabyte nicht nur Hardware kosten. Manche Erweiterungen setzen eine bestimmte Firmwareversion voraus, die ihrerseits einen Wartungsvertrag verlangt. Diese Bedingungen stehen im Angebot, werden aber selten gelesen, weil sie erst Jahre später wirken.

##### Stufen planen, nicht eine große Fläche

Eine einzige Speicherfläche für alles ist die einfachste und teuerste Lösung. Sinnvoller ist eine Aufteilung nach Zugriffshäufigkeit, wobei die Planung je Stufe eine eigene Mengenrechnung erhält: Der aktive Bestand wächst langsam, weil laufend Daten in die ruhende Stufe wandern; die ruhende Stufe wächst dafür schneller, aber mit günstigeren Medien. Wer beide Stufen gemeinsam plant, erkennt außerdem, ob die Verlagerung überhaupt stattfindet.

Entscheidend ist die Regel, nach der verlagert wird. Sie muss schriftlich festgehalten und zuständigkeitsbezogen sein: Wer entscheidet, dass ein abgeschlossenes Projekt in die ruhende Stufe wandert, und wann? Ohne diese Regel füllt sich die schnelle Stufe mit Daten, die niemand mehr öffnet, und die Aufteilung erledigt nur Verwaltungsaufwand. Ob ein System die Verlagerung selbst übernimmt oder ob eine Archivablage mit klarer Zuordnung genügt, ist zweitrangig gegenüber der Frage, ob überhaupt jemand dafür verantwortlich ist.

##### Typische Fehler in der Mengenplanung

- Planung auf den Stichtag statt auf das Ende des Nutzungszeitraums: Ein System, das am Tag der Inbetriebnahme passt, ist zu klein.
- Wachstum als Prozentwert über alles: Eine Ablage mit Konstruktionsdaten und ein Postfachserver wachsen nicht mit derselben Rate.
- Sicherung auf derselben Fläche: Das spart Platz in der Planung und schützt vor keinem Geräteausfall.
- Snapshots ohne Reserveanteil: Der Platzbedarf hängt an der Änderungsrate und schwankt; ohne Reserve wird aus einer Momentaufnahme eine Betriebsstörung.
- Kein Termin für die Nachprüfung: Ohne einen festen Zeitpunkt, an dem die Zeitreihe gegen die Annahmen gehalten wird, bemerkt niemand, dass die Planung nicht mehr trägt.
- Erweiterung erst beim Engpass beschaffen: Lieferzeiten und Lizenzbedingungen sind dann nicht mehr verhandelbar.

Unsere Einordnung: Speicherplanung scheitert fast nie an der Technik, sondern an fehlenden Messwerten und an einem fehlenden Nachprüftermin. Zwölf Monatswerte je Datenart, vier Zuschläge und eine Frage zur Erweiterbarkeit ergeben eine Zahl, die sich begründen lässt – und eine Zahl, die sich begründen lässt, hält der nächsten Budgetrunde stand.

Quellen: § 147 Abgabenordnung – Ordnungsvorschriften für die Aufbewahrung von Unterlagen – https://www.gesetze-im-internet.de/ao_1977/__147.html · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Was ein Hyper-V-Cluster leistet und wo seine Grenzen liegen

Adresse: https://davinci-rechenzentrum.de/news/hyper-v-cluster-grundlagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Ein Cluster aus zwei oder drei Wirten macht Hardwaredefekte zu Wartungsterminen. Er braucht dafür geteilten Speicher, eigene Netze und einen Zeugen – und er hat Grenzen, die man vor dem Bau kennen sollte.*

„Wir brauchen Hochverfügbarkeit“ ist ein häufiger Satz in Beschaffungsgesprächen, und fast immer ist damit etwas anderes gemeint als das, was ein Cluster tatsächlich liefert. Ein Failover-Cluster mit Hyper-V verhindert nicht, dass Systeme stehen; er verkürzt die Zeit, in der sie stehen, und verlegt planbare Arbeiten aus der Nacht in den Arbeitstag. Wer das vorher ausspricht, vermeidet die Enttäuschung nach dem ersten Zwischenfall – und erkennt, welche Bauteile wirklich nötig sind.

##### Die vier Bauteile

- Die Knoten: mindestens zwei Wirte, deren Prozessoren zueinander passen und die zusammen so bemessen sind, dass der Ausfall eines Knotens die verbleibenden nicht überlastet.
- Der geteilte Speicher: eine Fläche, auf die alle Knoten zugreifen können – als Speichernetz, über iSCSI, über SMB oder aus den Servern selbst gebildet. Ohne gemeinsamen Zugriff kann keine Maschine auf einem anderen Knoten anlaufen.
- Die Netze: getrennte Wege für die Verständigung der Knoten untereinander, für die Verschiebung laufender Maschinen und für den Speicherzugriff. Werden diese Aufgaben über eine einzige Leitung geführt, stört jede Last die Verständigung.
- Der Zeuge: eine zusätzliche Stimme, die bei einer Trennung entscheidet, welche Seite weiterarbeiten darf. Microsoft empfiehlt, ab Windows Server 2012 R2 immer einen Zeugen einzurichten; die Knotenstimmen und die Zeugenstimme verwaltet der Cluster in neueren Versionen selbsttätig über das dynamische Quorum.

##### Warum es einen Zeugen braucht

Reißt die Verbindung zwischen zwei Knoten, sieht jeder Knoten nur noch sich selbst – und beide halten sich für den Überlebenden. Würden beide die Maschinen starten, schrieben zwei Instanzen auf dieselben Daten. Um das zu verhindern, arbeitet ein Cluster mit Stimmenmehrheit: Weiter darf nur die Seite, die mehr als die Hälfte der Stimmen hält. Bei zwei Knoten ist das ohne dritte Stimme unmöglich, und genau diese liefert der Zeuge.

Drei Bauformen stehen zur Wahl, jede mit eigenen Anforderungen. Der Datenträger-Zeuge nutzt eine gemeinsam erreichbare Platte, die keinen Laufwerksbuchstaben trägt, als Basisdatenträger eingerichtet und größer als 512 MB ist. Der Dateifreigabe-Zeuge nutzt eine Freigabe mit mindestens SMB 2, die nur diesem einen Cluster dient, wenigstens 5 MB frei hat und möglichst räumlich getrennt steht – bei einer Freigabe außerhalb der Domäne verlangt Microsoft mindestens Windows Server 2019, und der Einsatz replizierter Ablagen wird ausdrücklich nicht unterstützt. Der Cloud-Zeuge legt eine kleine Datei in einem Speicherkonto bei Microsoft Azure ab und benötigt dafür ausgehend Port 443 von allen Knoten.

Die häufigste Nachlässigkeit ist die Platzierung. Ein Dateifreigabe-Zeuge auf einem virtuellen Server, der auf demselben Cluster läuft, ist kein Zeuge, sondern Dekoration. Er muss außerhalb stehen: auf einem anderen physischen Gerät, an einer anderen Stromversorgung, bei zwei Standorten an einem dritten Ort. Microsoft nennt genau diese Trennung nach Netz, Strom, Rack und Raum als Ziel, damit Knoten oder Standorte auch dann handlungsfähig bleiben, wenn die Verbindung zwischen ihnen abreißt.

Für kleine Umgebungen ist der Cloud-Zeuge deshalb oft die unaufwendigste Lösung: Microsoft nennt als unterstützte Fälle ausdrücklich kleine Verbünde in Zweigstellen, auch solche mit nur zwei Knoten, sowie Verbünde, die über zwei Standorte gespannt sind. Wer keinen Anbieterzugang außerhalb des Hauses nutzen möchte, braucht dagegen ein drittes, unabhängiges Gerät – dann ist die Dateifreigabe auf einem kleinen, separat versorgten System die naheliegende Wahl.

##### Live-Migration ist die Hälfte des Nutzens

Die Live-Migration verschiebt eine laufende virtuelle Maschine von einem Wirt auf einen anderen, ohne dass Nutzer eine Unterbrechung wahrnehmen. Microsoft beschreibt als eigentlichen Gewinn die Beweglichkeit: Ein Wirt lässt sich vor Firmware-Updates, Speichererweiterung oder Außerbetriebnahme leeren. Seit Windows Server 2016 funktioniert die Live-Migration auch ohne Failover-Cluster zwischen einzelnen Wirten – wer nur tagsüber warten möchte, braucht also nicht zwingend einen Verbund.

Aus dieser Beweglichkeit ergibt sich der eigentliche Alltagsnutzen: Die Knoten lassen sich reihum warten. Ein Knoten wird geleert, erhält Betriebssystem- und Firmware-Updates, wird geprüft und nimmt anschließend wieder Maschinen auf; danach ist der nächste an der Reihe. Damit dieses Verfahren trägt, muss die Reserve stimmen – ein Verbund, der nur im Vollausbau alle Maschinen tragen kann, lässt sich nicht im Betrieb warten. Zwei Voraussetzungen sind dabei leicht zu übersehen: Die Prozessoren der Knoten müssen zueinander passen, und für die Verschiebung braucht es Bandbreite, die nicht gleichzeitig den Speicherzugriff bedient.

Was die Live-Migration nicht abdeckt, ist der ungeplante Fall. Fällt ein Knoten unerwartet aus, werden die betroffenen Maschinen auf den verbliebenen Knoten neu gestartet; das ist ein kurzer Ausfall mit Anlaufzeit der Anwendungen, kein nahtloser Übergang. Für die Planung heißt das: Der Cluster begrenzt die Ausfalldauer auf Minuten, er beseitigt sie nicht. Ob Minuten genügen, entscheidet die Fachabteilung, nicht die Technik.

##### Wogegen ein Cluster nicht hilft

Ein Cluster deckt genau einen Fehlerfall ab: den Ausfall eines Wirts. Er hilft nicht gegen einen fehlerhaften Datenbankinhalt, gegen verschlüsselte Dateien, gegen ein missglücktes Update der Fachanwendung oder gegen einen Bedienfehler – all das wird auf dem neuen Knoten unverändert weiterlaufen. Er hilft auch nicht gegen den Ausfall des geteilten Speichers; ist dieser nicht selbst redundant ausgelegt, hat der Verbund seinen Schwachpunkt lediglich verlagert. Und er hilft nicht gegen den Verlust des Standorts, solange alle Knoten in einem Raum stehen.

Daraus folgt die Reihenfolge der Investitionen. Zuerst kommt eine geprüfte Datensicherung, dann ein redundanter Speicher, dann der Cluster. Wer diese Reihenfolge umdreht, kauft die teuerste Komponente zuerst und schützt damit gegen den Fehlerfall, der am seltensten eintritt. Das BSI weist im Baustein zur Virtualisierung ausdrücklich darauf hin, dass auch die Verwaltungssysteme einer virtuellen Infrastruktur besonders zu schützen sind, weil sie umfassenden Zugriff auf die gesamte Umgebung haben – ein Punkt, der bei Clusterprojekten regelmäßig untergeht.

##### Folgen für die Lizenzierung

Die Clusterfunktion selbst ist kein Aufpreis: Microsoft führt Failover Clustering und Hyper-V sowohl für die Standard- als auch für die Datacenter-Edition von Windows Server. Unterschiede gibt es bei zwei Punkten, die für Clusterpläne unmittelbar wichtig sind. Storage Spaces Direct – also der aus den Servern selbst gebildete geteilte Speicher – ist ausschließlich in der Datacenter-Edition enthalten. Und die Aufteilung von Grafikprozessoren auf virtuelle Maschinen ist in der Standard-Edition von Windows Server 2025 für einzelne, nicht geclusterte Server gedacht; wird Clusterbetrieb benötigt, verweist Microsoft auf die Datacenter-Edition.

Der zweite Kostenblock betrifft die Gastsysteme. Wie viele virtuelle Instanzen eine Edition abdeckt, regeln die Lizenzbedingungen und nicht die Technik – und im Cluster ist zusätzlich zu klären, wie mit Maschinen umzugehen ist, die zwischen Knoten wechseln können. Diese Frage gehört vor die Beschaffung, nicht in die Abnahme. Sie entscheidet in kleinen Verbünden häufiger über die Edition als jede technische Eigenschaft.

##### Prüffragen vor dem Bau

- Tragen die verbleibenden Knoten alle Maschinen, wenn ein Knoten fehlt – gerechnet auf Arbeitsspeicher, nicht auf Prozessorkerne?
- Wo steht der Zeuge, und steht er außerhalb des Clusters, den er entscheiden soll?
- Ist der geteilte Speicher redundant ausgelegt, und wurde sein Ausfall einmal durchgespielt?
- Laufen Verständigung, Live-Migration und Speicherzugriff über getrennte Netzwege?
- Welche Anwendungen vertragen einen Neustart von wenigen Minuten, und welche nicht? Für die zweite Gruppe braucht es eine Lösung in der Anwendung selbst.
- Welche Edition von Windows Server ist nötig – abhängig davon, woher der geteilte Speicher kommt?
- Wer prüft nach jeder Erweiterung, ob die Quorum-Einstellungen noch passen, und mit welchem Werkzeug?

Ein Cluster ist kein Zustand, sondern ein Betriebsversprechen: Er trägt nur, wenn Reserve, Zeuge und Speicherwege nach jeder Änderung noch stimmen. Deshalb gehört nach dem Aufbau eine Prüfung der Konfiguration dazu und nach jeder Erweiterung noch einmal. Zwei Knoten mit einem sauber platzierten Zeugen und geprüfter Sicherung sind mehr wert als vier Knoten, deren Quorum niemand überprüft hat.

Quellen: Deploy a quorum witness for a failover cluster in Windows Server – https://learn.microsoft.com/en-us/windows-server/failover-clustering/deploy-quorum-witness · Live Migration Overview – https://learn.microsoft.com/en-us/windows-server/virtualization/hyper-v/manage/live-migration-overview · Comparison of Windows Server editions – https://learn.microsoft.com/en-us/windows-server/get-started/editions-comparison · SYS.1.5 Virtualisierung, IT-Grundschutz-Kompendium – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_5_Virtualisierung_Edition_2023.pdf?__blob=publicationFile&v=3


#### Virtualisierung: Warum kaum noch jemand Anwendungen direkt auf Blech betreibt

Adresse: https://davinci-rechenzentrum.de/news/virtualisierung-grundlagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 6. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein physischer Server pro Aufgabe war jahrzehntelang normal – und ist heute Verschwendung. Was Virtualisierung bringt und wo ihre Grenzen liegen.*

Über Jahrzehnte galt in Serverräumen eine einfache Regel: eine Aufgabe, ein Server. Die Warenwirtschaft bekam ihre eigene Maschine, der Mailserver eine zweite, die Dateiablage eine dritte. Das war übersichtlich, aber teuer – die meisten dieser Maschinen waren über weite Strecken kaum ausgelastet, verbrauchten aber Strom, Platz und Wartungszeit wie unter voller Last. Virtualisierung hat dieses Modell abgelöst: Mehrere virtuelle Server teilen sich eine physische Maschine, sauber voneinander getrennt.

##### Was ein Hypervisor eigentlich tut

Grundlage ist eine dünne Softwareschicht, der Hypervisor. Er läuft direkt auf der Hardware und teilt Prozessorkerne, Arbeitsspeicher, Netzwerk und Datenspeicher unter den virtuellen Maschinen auf. Jede virtuelle Maschine sieht dabei ihre eigene, standardisierte Hardware und weiß nichts von ihren Nachbarn. Im Unternehmensumfeld verbreitet sind vor allem VMware vSphere mit ESXi, Microsoft Hyper-V und Lösungen auf Basis von KVM wie Proxmox VE.

Entscheidend für das Verständnis ist ein Detail: Die virtuelle Maschine ist vom konkreten Server entkoppelt. Sie besteht im Kern aus einer Konfigurationsbeschreibung und einer oder mehreren virtuellen Festplatten – also aus Dateien. Genau daraus ergeben sich die Vorteile, die im Alltag schwerer wiegen als die bessere Auslastung.

##### Der eigentliche Gewinn liegt im Betrieb

Weil virtuelle Maschinen Dateien sind, lassen sie sich kopieren, sichern, verschieben und in Minuten neu starten. Eine Sicherung erfasst das gesamte System samt Betriebssystem und Konfiguration, nicht nur die Nutzdaten. Das verkürzt die Wiederherstellung erheblich, weil niemand zuerst einen Server neu installieren und einrichten muss. Bei der Ausfallsicherheit lohnt eine genaue Unterscheidung, die in Gesprächen oft verwischt wird.

- Geplante Wartung: In einem Verbund mehrerer Wirte mit gemeinsamem Speicher lassen sich laufende virtuelle Maschinen im Betrieb auf einen anderen Wirt verschieben. Nutzer bemerken diese Live-Migration in der Regel nicht; Firmware-Updates und Hardwaretausch lassen sich so tagsüber erledigen.
- Ungeplanter Ausfall: Fällt ein Wirt unerwartet aus, starten die betroffenen Maschinen automatisch auf den verbliebenen Wirten neu. Das entspricht einem Neustart und dauert einige Minuten – ein kurzer Ausfall also, aber kein stundenlanger.
- Test und Rückweg: Kopien produktiver Systeme für Tests sowie Rücksetzpunkte vor Updates werden erst durch Virtualisierung praktikabel.
- Hardwaretausch: Beim Wechsel auf neue Server ziehen die virtuellen Maschinen um, statt neu installiert zu werden. Die Anwendung bemerkt vom Generationswechsel der Hardware kaum etwas.

##### Wo Virtualisierung an Grenzen stößt

- Anwendungen mit Spezialhardware, etwa Steuerungskarten für Maschinen, Kopierschutzstecker oder bestimmte Messtechnik. Manches lässt sich an die virtuelle Maschine durchreichen, nicht alles zuverlässig.
- Software, deren Hersteller den virtuellen Betrieb nicht unterstützt. Technisch läuft sie oft trotzdem – im Supportfall steht man dann aber allein da.
- Extreme Anforderungen an Antwortzeiten, bei denen jede Zwischenschicht stört.
- Lizenzmodelle, die bei Virtualisierung unerwartet teuer werden.

Der letzte Punkt verdient Aufmerksamkeit, weil er häufig erst nach der Umstellung auffällt. Manche Hersteller lizenzieren nach den physischen Prozessorkernen des Wirts oder sogar des gesamten Verbunds, auf dem ihre Software laufen könnte – nicht nach den Kernen der einen virtuellen Maschine. Bei Windows Server deckt die Standard Edition auf einem vollständig lizenzierten Wirt zwei virtuelle Instanzen ab, die Datacenter Edition beliebig viele; wer viele Windows-Maschinen auf wenigen Wirten betreibt, sollte beide Varianten durchrechnen. Auch der Hypervisor selbst ist ein Kostenfaktor: VMware wird seit der Übernahme durch Broadcom nur noch im Abonnement und nach Prozessorkernen lizenziert, was viele Unternehmen zu einer Neubewertung ihrer Plattform veranlasst hat.

##### Planung: Der Verbund muss einen Ausfall tragen

Der häufigste Planungsfehler ist nicht technischer Natur: Wer viele virtuelle Maschinen auf zu wenige Wirte legt, spart an der falschen Stelle. Ein Verbund sollte den Ausfall eines Knotens verkraften, ohne dass die verbleibenden Maschinen überlastet sind. Fachleute sprechen von N+1 – so viele Wirte, wie die Last erfordert, plus einen.

Zur Veranschaulichung, mit frei gewählten Beispielwerten: Drei Wirte mit je 512 GB Arbeitsspeicher bieten zusammen 1.536 GB. Fällt einer aus, bleiben 1.024 GB. Die virtuellen Maschinen dürfen im Normalbetrieb also zusammen höchstens rund zwei Drittel des Gesamtspeichers belegen, abzüglich einer Reserve für den Hypervisor selbst. Bei nur zwei Wirten liegt die Grenze bei der Hälfte. Wer diese Rechnung nicht aufstellt, stellt im Ernstfall fest, dass sich die Maschinen des ausgefallenen Wirts nirgends mehr starten lassen.

Beim Prozessor ist eine maßvolle Überbuchung üblich, weil selten alle virtuellen Maschinen gleichzeitig unter Volllast rechnen. Beim Arbeitsspeicher ist sie heikel: Reicht er nicht, lagert der Hypervisor aus, und die Leistung bricht spürbar ein. Ebenso wichtig ist der gemeinsame Speicher, auf dem die virtuellen Maschinen liegen – ist er nicht selbst redundant ausgelegt, wird er zum neuen einzelnen Schwachpunkt.

##### Fragen für die Geschäftsführung

- Wie viele Wirte haben wir, und laufen alle Systeme weiter, wenn einer davon ausfällt?
- Ist der gemeinsame Speicher redundant, oder hängt der gesamte Verbund an einem Gerät?
- Werden die virtuellen Maschinen als Ganzes gesichert, und wurde eine Wiederherstellung auf anderer Hardware schon einmal geprobt?
- Welche Anwendungen laufen bewusst noch physisch, und aus welchem Grund?
- Welche Lizenzen hängen an der Zahl der Prozessorkerne, und wer prüft sie bei jeder Erweiterung?

Virtualisierung ist heute der Normalfall, nicht mehr die Besonderheit. Die Frage lautet deshalb selten, ob virtualisiert wird, sondern wie sorgfältig. Ein gut geplanter Verbund macht aus Hardwaredefekten Wartungstermine; ein knapp bemessener verlagert das Risiko nur von vielen kleinen Servern auf wenige große.

Quellen: SYS.1.5 Virtualisierung – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_5_Virtualisierung_Edition_2023.pdf?__blob=publicationFile&v=3 · Hyper-V virtualization in Windows Server and Windows – https://learn.microsoft.com/en-us/windows-server/virtualization/hyper-v/overview


#### NVMe, SSD oder Festplatte: Welcher Speicher wofür sinnvoll ist

Adresse: https://davinci-rechenzentrum.de/news/storage-nvme-ssd-hdd · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Speicher ist nicht gleich Speicher. Wer Datenbanken auf langsamen Medien betreibt oder Archive auf teuren, zahlt in beiden Fällen drauf – Zeit oder Geld.*

Bei Speicher zählen zwei Größen: Wie viele Daten passen darauf, und wie schnell lassen sie sich lesen und schreiben – vor allem bei vielen kleinen, verstreuten Zugriffen. Die erste Zahl steht im Angebot, die zweite entscheidet über die gefühlte Geschwindigkeit des gesamten Systems. Eine Datenbank, die ununterbrochen kleine Lese- und Schreibvorgänge auslöst, profitiert von kurzen Zugriffszeiten weit mehr als von hoher Kapazität.

##### Drei Kennzahlen, die Angebote vergleichbar machen

- Zugriffe pro Sekunde (IOPS): wie viele einzelne Lese- oder Schreibvorgänge das Medium bewältigt. Maßgeblich für Datenbanken, virtuelle Maschinen und Terminalserver.
- Latenz: die Wartezeit bis zur Antwort auf einen einzelnen Zugriff. Bei Festplatten muss ein Lesekopf mechanisch positioniert werden, was Millisekunden dauert; Flash-Speicher antwortet ohne bewegliche Teile um ein Vielfaches schneller.
- Durchsatz: die Datenmenge pro Sekunde bei großen, zusammenhängenden Übertragungen. Wichtig für Sicherungen, Videodaten und große Dateien, für den Büroalltag weniger.

Herstellerangaben zu diesen Werten entstehen unter Laborbedingungen und mit bestimmten Zugriffsmustern. Für den Vergleich zwischen Modellen taugen sie, als Zusage für den eigenen Betrieb nicht. Aussagekräftiger ist die Frage, welches Zugriffsmuster die eigene Anwendung tatsächlich erzeugt – das lässt sich an bestehenden Systemen messen, bevor neu gekauft wird.

Gemessen wird dabei nicht die Auslastung in Prozent, sondern die Wartezeit. Steigt die Antwortzeit des Speichers in Spitzenzeiten deutlich an, obwohl Prozessor und Arbeitsspeicher noch Luft haben, ist der Speicher der Engpass. Die nötigen Werkzeuge sind meist vorhanden: Windows bringt die Leistungsüberwachung mit, unter Linux genügen Programme wie iostat.

##### Warum die Schnittstelle den Unterschied macht

SATA-SSDs und NVMe-SSDs verwenden beide Flash-Speicher. Der Unterschied liegt im Anschluss. SATA wurde für Festplatten entworfen: Die Schnittstelle überträgt in ihrer aktuellen Fassung bis zu 6 Gbit/s, und das zugehörige Protokoll AHCI kennt eine einzige Befehlswarteschlange mit 32 Einträgen. Für eine Festplatte, die ohnehin einen Zugriff nach dem anderen abarbeitet, genügt das. Für Flash-Speicher ist es ein Nadelöhr.

NVMe wurde dagegen eigens für Flash-Speicher entwickelt und bindet ihn direkt über PCI Express an. Die Spezifikation erlaubt rund 65.000 Warteschlangen mit jeweils rund 65.000 Befehlen. Das passt zu modernen Servern mit vielen Prozessorkernen, die gleichzeitig auf den Speicher zugreifen, und erklärt, warum NVMe gerade bei vielen parallelen Zugriffen im Vorteil ist.

##### Die drei Klassen im Überblick

- NVMe-SSD: höchste Zugriffszahlen und geringste Verzögerung. Erste Wahl für Datenbanken, Terminalserver und virtuelle Maschinen im Produktivbetrieb – überall, wo viele Nutzer gleichzeitig auf dasselbe System zugreifen.
- SATA-SSD: deutlich schneller als Festplatten, günstiger als NVMe und in älteren Servern oft die einzige Flash-Option. Sinnvoll für Dateiablagen, Anwendungsserver mit mäßiger Last und Systemlaufwerke.
- Festplatte: günstigster Preis pro Terabyte, aber langsam bei vielen gleichzeitigen, verstreuten Zugriffen. Geeignet für Archive, Sicherungsziele und große, selten gelesene Datenbestände. Bei Sicherungen zählt vor allem der Durchsatz, und den liefern Festplatten im Verbund zuverlässig.

##### Haltbarkeit: die unterschätzte Kennzahl

SSDs verkraften nur eine begrenzte Schreibmenge. Hersteller geben sie als Gesamtschreibvolumen an, abgekürzt TBW für „Terabytes Written“, oder als „Drive Writes per Day“ (DWPD) – also wie oft die gesamte Kapazität während der Garantiezeit täglich überschrieben werden darf. Beide Angaben lassen sich ineinander umrechnen, wenn Kapazität und Garantiedauer bekannt sind.

Ein Rechenbeispiel mit angenommenen Werten: Eine SSD mit 3,84 TB und 1 DWPD bei fünf Jahren Garantie verträgt rechnerisch 3,84 TB × 365 × 5, also rund 7.000 TB Schreibvolumen. Ein Modell derselben Größe mit 3 DWPD verträgt das Dreifache. Für eine Dateiablage genügt meist die erste Variante; für schreibintensive Systeme wie Datenbanken, Protokollserver oder Videoüberwachung gehört die zweite gewählt. Wie viel tatsächlich geschrieben wird, zeigen die Zustandsdaten der bereits eingesetzten Laufwerke – ein Blick darauf ersetzt jede Schätzung.

##### Die richtige Mischung schlägt die reine Lehre

In der Praxis bewährt sich ein gestuftes Konzept: schnelle Medien für aktive Systeme, große Medien für ruhende Daten – und eine klare Regel, wann etwas von der ersten in die zweite Stufe wandert. Ein verbreitetes Muster: Die Dateiablage umfasst viele Terabyte, bearbeitet wird aber überwiegend, was in den letzten ein, zwei Jahren entstanden ist. Wer den Altbestand auf Festplatten verlagert und nur den aktiven Teil auf Flash-Speicher hält, senkt die Kosten, ohne dass die Arbeitsgeschwindigkeit leidet. Manche Speichersysteme verlagern selten genutzte Daten automatisch zwischen den Stufen; wo das fehlt, genügt oft eine Archivablage mit einer klaren, schriftlich festgehaltenen Regel.

Typische Fehler bei der Auswahl sind dabei gut bekannt und leicht zu vermeiden:

- Verbraucher-SSDs im Server: Ihnen fehlt häufig der Schutz gegen Datenverlust bei plötzlichem Stromausfall, und ihre Schreibausdauer ist auf Arbeitsplatzrechner ausgelegt.
- Kauf nach Spitzenwerten: Die höchste sequenzielle Übertragungsrate im Datenblatt sagt wenig über das Verhalten bei vielen kleinen Zugriffen.
- Keine Reserve: Speichersysteme und Dateisysteme arbeiten oft spürbar schlechter, wenn sie nahezu voll sind. Wachstum gehört in die Planung, nicht in den Nachkauf unter Zeitdruck.
- Sicherung auf dasselbe Gerät: Schnelle Medien machen schnelle Sicherungen möglich, aber eine Kopie auf demselben Speichersystem schützt vor keinem Geräteausfall.

Unsere Einordnung: Die Wahl des Speichers ist keine Glaubensfrage, sondern eine Zuordnung. Wer weiß, welche Daten wie oft gelesen und geschrieben werden, kann jede Stufe passend besetzen – und bezahlt weder für Tempo, das niemand braucht, noch mit Wartezeit, die jeden Tag wiederkehrt.

Quellen: SYS.1.8 Speicherlösungen (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_8_Speicherloesungen_Edition_2023.pdf?__blob=publicationFile&v=3 · Select a disk type for Azure IaaS VMs - managed disks - Azure Virtual Machines | Microsoft Learn – https://learn.microsoft.com/en-us/azure/virtual-machines/disks-types


#### Snapshots: Nützlich für Minuten, gefährlich über Wochen

Adresse: https://davinci-rechenzentrum.de/news/snapshots-richtig-nutzen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein Snapshot vor dem Update ist eine Wohltat. Derselbe Snapshot drei Monate später ist eine Zeitbombe für Leistung und Speicherplatz.*

Ein Snapshot friert den Zustand einer virtuellen Maschine ein: Alle folgenden Änderungen werden separat festgehalten, sodass jederzeit auf den gesicherten Stand zurückgesprungen werden kann. Vor einem Update oder einer riskanten Konfigurationsänderung ist das eine ausgezeichnete Absicherung – für ein paar Stunden. Über Wochen hinweg wird aus derselben Funktion ein Risiko für Leistung, Speicherplatz und Verfügbarkeit.

##### Wie ein Snapshot technisch funktioniert

Beim Anlegen eines Snapshots wird die bisherige virtuelle Festplatte eingefroren und nur noch gelesen. Alle neuen Schreibvorgänge landen in einer separaten Differenzdatei. Liest die Maschine einen Datenblock, prüft der Hypervisor zuerst die Differenzdatei und greift erst dann auf die Originalplatte zurück. Jeder weitere Snapshot erzeugt eine weitere Differenzdatei – es entsteht eine Kette. Wird zusätzlich der Arbeitsspeicher festgehalten, kehrt die Maschine beim Zurücksetzen in den laufenden Zustand zurück; der Snapshot belegt dann entsprechend mehr Platz.

Wird der Snapshot aufgelöst, müssen die gesammelten Änderungen in die Originalplatte zurückgeschrieben werden. Dieses Zusammenführen ist der eigentliche Aufwand: Es kostet Zeit und Schreibleistung, und zwar umso mehr, je länger der Snapshot bestand. Wird dagegen auf den Snapshot zurückgesetzt, verwirft der Hypervisor die Differenzdatei, und alle Änderungen seit dem Anlegen sind verloren.

##### Was die Hersteller empfehlen

VMware rät in seinen Empfehlungen zum Umgang mit Snapshots, einen einzelnen Snapshot nicht länger als 24 bis 72 Stunden zu verwenden, und warnt ausdrücklich davor, Snapshots zur Versionsverwaltung einzusetzen. Besondere Sorgfalt verlangen nach denselben Hinweisen Systeme mit vielen Schreibvorgängen wie Mail- und Datenbankserver, deren Differenzdateien sehr schnell wachsen und den Datenspeicher füllen können.

Microsoft unterscheidet bei Hyper-V zwischen Standard- und Produktionsprüfpunkten. Standardprüfpunkte halten auch den Arbeitsspeicherzustand fest und sind laut Microsoft für Entwicklung und Test gedacht. Produktionsprüfpunkte nutzen innerhalb der virtuellen Maschine den Volumeschattenkopie-Dienst beziehungsweise unter Linux das Einfrieren des Dateisystems, sodass die Daten konsistent auf dem Datenträger liegen; sie sind für produktive Systeme vorgesehen und bei neuen Maschinen voreingestellt. Vor Eingriffen an Servern mit Datenbanken ist das die richtige Wahl.

##### Warum alte Snapshots schaden

- Speicherplatz: Die Differenzdatei wächst mit jeder Änderung. Läuft der Datenspeicher voll, hält der Hypervisor die betroffenen Maschinen an – häufig mehrere zugleich, weil sie sich denselben Speicher teilen.
- Leistung: Lesezugriffe müssen die Kette durchlaufen, Schreibzugriffe landen in wachsenden Dateien. Lange Ketten bremsen spürbar.
- Auflösung: Das Zusammenführen großer Differenzdateien dauert lange und belastet das Speichersystem; zum Abschluss kann die Maschine kurz einfrieren.
- Scheinbare Sicherheit: Snapshots liegen auf demselben Speichersystem wie das Original. Fällt dieses aus oder wird die Originalplatte beschädigt, sind beide verloren. Ein Snapshot ist kein Backup.
- Verwaiste Snapshots: Sicherungsprogramme legen für die Dauer ihres Laufs selbst Snapshots an. Bricht ein Lauf ab, bleiben diese mitunter unbemerkt bestehen.

Eine typische Situation im Mittelstand: Vor dem Update der Warenwirtschaft wird am Freitagabend ein Snapshot angelegt. Das Update gelingt, am Montag beginnt die Arbeit, der Snapshot bleibt stehen. Wochen später meldet das Monitoring einen fast vollen Datenspeicher, und die Auflösung der inzwischen sehr großen Differenzdatei muss in ein eigenes Wartungsfenster gelegt werden. Fachlich war nichts falsch – es war nur niemand für das Ende zuständig.

##### Vorsicht beim Zurückspringen

Das Zurücksetzen auf einen Snapshot wirkt wie eine Zeitreise – allerdings nur für die eine Maschine. Alles, was sie seitdem mit der Außenwelt ausgetauscht hat, bleibt bestehen: versendete Mails, an Partner übertragene Bestellungen, angestoßene Zahlungen. Eine Warenwirtschaft, die auf den Stand von gestern Mittag zurückgesetzt wird, kennt die Aufträge des Nachmittags nicht mehr, der Kunde aber schon.

Heikel sind außerdem Systeme, die ihren Zustand mit anderen abgleichen: Domänencontroller, replizierte Datenbanken, Cluster. Neuere Windows-Server-Versionen erkennen das Zurücksetzen eines virtualisierten Domänencontrollers und schützen die Replikation. Verlassen sollte man sich darauf nicht, sondern bei solchen Systemen vorab klären, ob ein Snapshot überhaupt der passende Rückweg ist oder ob die Wiederherstellung aus der Sicherung sauberer wäre.

Zur Abgrenzung: Speichersysteme, die Snapshots auf Ebene des Dateisystems oder des Speichergeräts anlegen, arbeiten technisch anders und sind teils für längere Aufbewahrung ausgelegt. Auch diese Snapshots liegen jedoch auf demselben Gerät wie die Originaldaten und ersetzen keine Sicherung an einem getrennten Ort.

##### Betriebsregeln, die sich bewähren

- Jeden Snapshot mit Zweck, Datum und verantwortlicher Person benennen, damit klar ist, warum er existiert.
- Schon beim Anlegen festlegen, wann er aufgelöst wird – spätestens nach 24 bis 72 Stunden – oder ihn bewusst durch eine Sicherung ersetzen.
- Vorher den freien Platz auf dem Datenspeicher prüfen, bei schreibintensiven Systemen mit großzügiger Reserve.
- Vor größeren Eingriffen zusätzlich prüfen, ob die letzte reguläre Sicherung erfolgreich war – der Snapshot ergänzt sie, er ersetzt sie nicht.
- Bei Arbeiten durch Dienstleister im Auftrag festhalten, dass angelegte Snapshots nach Abschluss aufgelöst werden und die Auflösung bestätigt wird.
- Für dauerhafte Test- oder Versionsstände Klone oder Sicherungen verwenden, keine Snapshots.
- Das Monitoring meldet Snapshots, die älter als die vereinbarte Frist sind; in gewachsenen Umgebungen finden sich fast immer vergessene.

Unsere Einordnung: Ein Snapshot ist ein Werkzeug für den Eingriff, nicht für die Aufbewahrung. Wer ihn mit Ablaufdatum anlegt und die Einhaltung automatisch prüfen lässt, nutzt den Vorteil, ohne sich das Risiko einzuhandeln.

Quellen: SYS.1.5 Virtualisierung – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_5_Virtualisierung_Edition_2023.pdf?__blob=publicationFile&v=3 · Best practices for using VMware snapshots in the vSphere environment – https://knowledge.broadcom.com/external/article?legacyId=1025279


#### RAID ist kein Backup: Was Speicherverbünde leisten – und was nicht

Adresse: https://davinci-rechenzentrum.de/news/raid-verstehen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein RAID schützt vor dem Ausfall einer Platte. Vor Löschung, Verschlüsselung, Wasserschaden oder Bedienfehler schützt es überhaupt nicht. Ein Missverständnis mit Folgen.*

Kaum ein Missverständnis hält sich so hartnäckig wie dieses: „Wir haben ein RAID, also sind unsere Daten gesichert.“ Ein RAID verbindet mehrere Datenträger zu einem Verbund und verkraftet – je nach Ausführung – den Ausfall einer oder mehrerer Platten ohne Datenverlust. Das ist wertvoll. Mit Datensicherung hat es aber nichts zu tun.

##### Was ein Speicherverbund tatsächlich leistet

Die Abkürzung stand ursprünglich für „Redundant Array of Inexpensive Disks“, heute meist für „Independent Disks“. Gemeint ist ein Verfahren, das Daten so auf mehrere Laufwerke verteilt, dass ein Defekt nicht zum Verlust führt. Je nach Variante werden Daten gespiegelt oder zusammen mit Paritätsinformationen verteilt, aus denen sich fehlende Teile rekonstruieren lassen. Der Server läuft weiter, das defekte Laufwerk wird getauscht, der Verbund baut sich neu auf.

- RAID 1: Zwei Laufwerke werden gespiegelt. Einfach und robust, nutzbar ist die Hälfte der Bruttokapazität.
- RAID 5: Daten und Paritätsinformationen werden über mindestens drei Laufwerke verteilt; der Ausfall eines Laufwerks wird verkraftet. Nutzbar ist die Kapazität aller Laufwerke bis auf eines.
- RAID 6: wie RAID 5, aber mit doppelter Parität über mindestens vier Laufwerke. Zwei gleichzeitige Ausfälle werden verkraftet, nutzbar ist die Kapazität aller Laufwerke bis auf zwei.
- RAID 10: Spiegelpaare, über die die Daten verteilt werden, mit mindestens vier Laufwerken. Schnell und robust, nutzbar ist die Hälfte. Je Spiegelpaar darf ein Laufwerk ausfallen; fallen beide Laufwerke desselben Paars aus, ist der Verbund verloren.
- RAID 0: verteilt Daten ohne jede Redundanz. Das erhöht die Geschwindigkeit, aber ein einziger Defekt vernichtet den gesamten Bestand – für Produktivdaten ungeeignet.

Dateisysteme wie ZFS bringen eigene Varianten mit einfacher, doppelter oder dreifacher Parität mit und prüfen zusätzlich Prüfsummen der gespeicherten Blöcke. Damit fallen auch schleichende Datenfehler auf, die ein klassischer Controller nicht bemerkt. An der grundsätzlichen Grenze des Verfahrens ändert das nichts.

Ob der Verbund von einem Hardware-Controller, vom Betriebssystem oder von einem Speichersystem verwaltet wird, ist für die Schutzwirkung zweitrangig. Wichtig ist, dass im Ernstfall klar ist, wie er wieder lesbar wird: Ein Verbund, der an ein bestimmtes Controllermodell gebunden ist, lässt sich nach dessen Defekt oft nur mit einem kompatiblen Ersatzgerät wieder einbinden.

##### Die kritische Phase: der Wiederaufbau

Solange alle Laufwerke laufen, ist ein RAID unauffällig. Heikel wird es nach dem ersten Ausfall. Bis das Ersatzlaufwerk vollständig neu beschrieben ist, arbeitet ein RAID 5 ohne jede Reserve – und der Wiederaufbau belastet die verbliebenen Laufwerke stark, weil sie vollständig gelesen werden müssen. Bei heutigen Festplattengrößen dauert das viele Stunden, unter laufender Last auch deutlich länger.

Hinzu kommt eine Eigenschaft, die in jedem Datenblatt steht: die Rate nicht behebbarer Lesefehler. Für Enterprise-Festplatten nennen Hersteller typischerweise einen Sektor je 10 hoch 15 gelesener Bits, umgerechnet rund 125 Terabyte. Angenommen, ein RAID 5 besteht aus sechs Festplatten mit je 20 TB: Beim Wiederaufbau müssen die fünf verbliebenen Laufwerke vollständig gelesen werden, also 100 TB – das liegt in der Größenordnung dieses Grenzwerts. Der Wert ist eine Obergrenze des Herstellers, keine Vorhersage. Tritt ein solcher Fehler aber während des Wiederaufbaus auf, fehlt für den betroffenen Bereich jede Reserve; je nach Controller bricht der Vorgang ab oder einzelne Daten gehen verloren.

Deshalb gilt RAID 6 bei großen Festplatten als die vernünftigere Wahl. Für Systeme mit hoher Schreiblast wie Datenbanken bietet sich RAID 10 an, das beim Wiederaufbau nur den jeweiligen Spiegelpartner lesen muss.

##### Wogegen ein RAID nicht hilft

- Versehentlich gelöschte Dateien – sie sind sofort auf allen Laufwerken weg.
- Verschlüsselung durch Schadsoftware – der Verbund schreibt sie zuverlässig mit.
- Defekter Controller, Blitzschlag, Wasserschaden, Brand oder Diebstahl des Servers.
- Fehlerhafte Datenbankinhalte, die technisch einwandfrei gespeichert werden.
- Missglückte Updates und Bedienfehler – jede Änderung wird sofort übernommen.

Der Grund ist in allen Fällen derselbe: Ein RAID sorgt dafür, dass jede Änderung verlässlich auf allen Laufwerken ankommt. Das ist seine Aufgabe – und genau deshalb kann es keinen früheren Stand zurückholen. Dafür braucht es eine Datensicherung auf einem getrennten System, mit einer Kopie außer Haus und einer, die sich nachträglich nicht verändern lässt.

##### Betriebsregeln für einen verlässlichen Verbund

- Zustand überwachen: Ein ausgefallenes Laufwerk, das niemand bemerkt, macht aus einem RAID 6 stillschweigend einen Verbund mit nur noch einfacher Reserve und aus einem RAID 5 einen Verbund ganz ohne. Die Meldungen des Controllers gehören in das zentrale Monitoring, nicht nur auf eine Leuchtdiode im Serverraum.
- Ersatz bereithalten: Ein vorab eingebautes Reservelaufwerk, ein sogenannter Hot Spare, startet den Wiederaufbau sofort, statt auf Lieferung und Techniker zu warten.
- Schreibcache absichern: Controller mit Schreibcache brauchen einen Schutz gegen Stromausfall, sonst gehen bestätigte, aber noch nicht geschriebene Daten verloren.
- Hintergrundprüfung aktivieren: Viele Controller und Speichersysteme lesen den Bestand regelmäßig vollständig und finden Lesefehler, bevor ein Wiederaufbau auf die betroffenen Sektoren angewiesen ist.
- Laufwerksalter im Blick behalten: Laufwerke gleichen Alters und gleicher Belastung können in zeitlicher Nähe ausfallen. Wer nach dem ersten Defekt die übrigen Laufwerke im Auge behält, ist besser vorbereitet.

Wer Verantwortung für die IT trägt, ohne sie selbst zu betreiben, sollte drei Antworten kennen: Welche RAID-Variante läuft auf unseren wichtigen Systemen? Wer wird bei einem Laufwerksausfall benachrichtigt, und wie schnell ist Ersatz eingebaut? Wo liegt die Sicherung, die nicht auf demselben Gerät steht?

Merksatz für die Praxis: Das RAID sorgt dafür, dass ein Plattendefekt kein Ereignis wird. Die Datensicherung sorgt dafür, dass alles andere kein Ereignis wird. Beides ersetzt einander nicht.

Quellen: CON.3 Datensicherungskonzept – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_3_Datensicherungskonzept_Edition_2023.pdf?__blob=publicationFile&v=2 · Datensicherung und Datenverlust – https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Daten-sichern-verschluesseln-und-loeschen/Datensicherung-und-Datenverlust/datensicherung-und-datenverlust_node.html


### Ressort: KI & Automatisierung


#### KI-Verordnung: Warum die Entwarnung keine ist

Adresse: https://davinci-rechenzentrum.de/news/ai-act-fristen-verschoben · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 4 Min. Lesezeit

*Seit August 2026 gelten zentrale Teile der KI-Verordnung. Kurz zuvor hat die EU den größten Pflichtenblock für Hochrisiko-Systeme nach hinten verschoben. Wer daraus „später“ liest, verpasst, was schon jetzt gilt.*

Am 2. August 2026 wurden zentrale Bestimmungen der europäischen KI-Verordnung anwendbar. Wenige Tage zuvor, Ende Juli, trat die Digital-Omnibus-Verordnung in Kraft und verschob den umfangreichsten Pflichtenblock: Die vollen Anforderungen an Hochrisiko-Systeme greifen nun erst ab Dezember 2027 beziehungsweise August 2028. Genau genommen sind es zwei Stichtage: Für eigenständige Hochrisiko-Systeme nach Anhang III gilt der 2. Dezember 2027, für KI als Bestandteil regulierter Produkte nach Anhang I der 2. August 2028.

Die Änderungsverordnung trägt die Nummer (EU) 2026/1744 und gilt seit dem 27. Juli 2026. In vielen Geschäftsleitungen ist davon vor allem ein Wort angekommen: verschoben. Das ist verständlich, führt aber in die Irre. Die Verschiebung betrifft einen klar umrissenen Teil der Verordnung – und für Unternehmen, die KI vor allem als Schreib-, Such- oder Übersetzungshilfe einsetzen, ist das nicht einmal der wichtigste.

##### Der Kalender nach dem Omnibus

- Seit 2. Februar 2025: Verbote unzulässiger Praktiken nach Artikel 5 und die Pflicht zur KI-Kompetenz nach Artikel 4.
- Seit 2. August 2025: Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck – das betrifft die Hersteller großer Sprachmodelle, nicht deren Nutzer.
- Seit 2. August 2026: Transparenzpflichten nach Artikel 50. Für generative Systeme, die schon vorher auf dem Markt waren, läuft die Frist für die maschinenlesbare Kennzeichnung erzeugter Inhalte bis zum 2. Dezember 2026.
- Ab 2. Dezember 2026: zwei neue Verbote – KI-Systeme, die ohne Einwilligung realistische intime Darstellungen von Personen erzeugen, und Systeme zur Erzeugung von Darstellungen sexuellen Kindesmissbrauchs.
- Ab 2. Dezember 2027: Anforderungen an eigenständige Hochrisiko-Systeme nach Anhang III, etwa in Personalwesen, Bildung oder Kreditwürdigkeitsprüfung.
- Ab 2. August 2028: Anforderungen an KI in regulierten Produkten nach Anhang I, etwa in Maschinen oder Medizinprodukten.

##### Was die Verschiebung nicht betrifft

Verschoben wurde der Block für Hochrisiko-Anwendungen – also etwa KI in Personalauswahl, Kreditvergabe oder kritischer Infrastruktur. Nicht verschoben sind die Verbote unzulässiger Praktiken, die Transparenzpflichten und die Pflicht, die KI-Kompetenz der Beschäftigten zu fördern, die KI-Systeme einsetzen. Diese Pflicht trifft jedes Unternehmen, das seinen Leuten ein KI-Werkzeug an die Hand gibt – unabhängig von Größe und Branche.

Inhaltlich hat der Omnibus die Kompetenzpflicht allerdings neu gefasst. Anbieter und Betreiber müssen Maßnahmen ergreifen, die die Entwicklung der KI-Kompetenz ihres Personals fördern; ein bestimmtes Niveau jeder einzelnen Person müssen sie ausdrücklich nicht garantieren. Aus einer Pflicht mit Ergebniserwartung ist damit eine Pflicht zum Bemühen geworden. Abgeschafft ist sie nicht, und ein Bemühen, das sich nicht belegen lässt, ist gegenüber einer Aufsicht wertlos.

Ein verbreitetes Missverständnis lautet: Wir entwickeln keine KI, also betrifft uns das nicht. Die Verordnung unterscheidet aber zwischen Anbietern, die ein System entwickeln oder in Verkehr bringen, und Betreibern, die es in eigener Verantwortung beruflich nutzen. Wer seinen Beschäftigten einen zugekauften Schreibassistenten oder ein KI-gestütztes Bewerbermanagement bereitstellt, ist Betreiber – mit eigenen Pflichten.

##### Transparenz: die Pflicht, die im Alltag ankommt

Die seit August geltenden Transparenzpflichten sind für viele Betriebe der greifbarste Teil. Wer mit KI erzeugte oder veränderte Bilder, Tonaufnahmen oder Videos veröffentlicht, die realen Personen, Orten oder Ereignissen täuschend ähneln, muss das offenlegen. Für KI-erzeugte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, gilt Entsprechendes, sofern sie nicht redaktionell geprüft und verantwortet werden. Anbieter von Chat-Assistenten müssen ihre Systeme so gestalten, dass Nutzer erkennen, dass sie mit einer KI kommunizieren.

Die Aufsicht in Deutschland liegt bei der Bundesnetzagentur. Das Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz ist am 29. Juli 2026 in Kraft getreten und weist ihr die Rolle der zentralen Marktüberwachungsbehörde, Anlauf- und Beschwerdestelle zu. Für Unternehmen unterhält die Behörde einen KI-Service-Desk, der bei der Einordnung einzelner Anwendungen weiterhilft.

##### Der Bußgeldrahmen bleibt

Verstöße gegen die Verordnung können mit bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden. Diese Zahl steht unverändert, auch wenn einzelne Fristen sich verschieben. Die Obergrenze gilt für den Einsatz verbotener Praktiken. Für Verstöße gegen die meisten übrigen Pflichten, darunter die Transparenzpflichten, reicht der Rahmen bis 15 Millionen Euro oder 3 Prozent, für falsche oder unvollständige Auskünfte gegenüber Behörden bis 7,5 Millionen Euro oder 1 Prozent. Für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Beträge.

##### Wofür die gewonnene Zeit taugt

Für Betreiber von Hochrisiko-Systemen stehen die Pflichten ab Dezember 2027 bereits heute im Text fest: das System nach der Gebrauchsanweisung des Anbieters verwenden, die menschliche Aufsicht fachkundigen Personen übertragen, den Betrieb überwachen, automatisch erzeugte Protokolle mindestens sechs Monate aufbewahren und die Beschäftigten sowie ihre Vertretung vor dem Einsatz am Arbeitsplatz informieren. In Deutschland kommt das Mitbestimmungsrecht des Betriebsrats bei technischen Einrichtungen hinzu, die Verhalten oder Leistung überwachen können. Nichts davon lässt sich in den letzten Wochen vor dem Stichtag nachholen.

- Bestandsliste führen: Welche KI-Werkzeuge sind im Haus im Einsatz – auch die, die niemand offiziell eingeführt hat?
- Einordnung je Anwendung: Verboten, hochriskant, transparenzpflichtig oder unkritisch?
- Schulung nachweisbar durchführen; die Kompetenzpflicht gilt bereits. Festhalten, wer wann zu welchem Werkzeug unterwiesen wurde.
- Bei Personal- und Bewerbungssystemen genauer hinsehen: Sie fallen regelmäßig in den Hochrisiko-Bereich.
- Anbieter solcher Systeme schriftlich fragen, wie und bis wann sie die Anforderungen zum Dezember 2027 erfüllen.
- Veröffentlichte KI-Bilder, -Videos und synthetische Stimmen im Marketing kennzeichnen und die Freigabe intern regeln.

Unsere Einordnung: Die zusätzliche Zeit ist ein Geschenk für die Dokumentation, nicht für das Nichtstun. Wer die Bestandsaufnahme jetzt macht, hat 2027 eine Grundlage – wer wartet, beginnt dann unter Zeitdruck.

Quellen: AI Act | Shaping Europe's digital future – https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai · Hochrisiko-KI – https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/9_Hochrisiko/start.html


#### Eine KI-Nutzungsrichtlinie, die im Alltag gelesen wird

Adresse: https://davinci-rechenzentrum.de/news/ki-richtlinie-unternehmen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*Zwei Seiten, die sagen, welche Werkzeuge erlaubt sind, welche Daten hineindürfen und wer im Zweifel entscheidet. Wie eine solche Richtlinie aufgebaut ist und welche Pflicht zur KI-Kompetenz dabei zu bedienen ist.*

In vielen Unternehmen besteht die Regelung zur KI-Nutzung aus einem Satz in einer Rundmail: Die Nutzung solcher Dienste ist untersagt. Dieser Satz hat den Vorteil, schnell formuliert zu sein, und den Nachteil, dass er nicht befolgt wird. Er verlagert die Nutzung auf private Geräte und private Konten und nimmt dem Unternehmen jede Möglichkeit, zu erfahren, was tatsächlich geschieht.

Eine brauchbare Richtlinie ist deshalb kein Verbotstext, sondern eine Erlaubnis mit Grenzen. Sie beantwortet vier Fragen, die im Arbeitsalltag wirklich auftreten: Womit darf ich arbeiten? Was darf ich hineinschreiben? Wen frage ich, wenn mein Fall nicht darin steht? Und was muss ich kennzeichnen? Alles darüber hinaus ist meist Beiwerk – und je länger der Text, desto geringer die Wahrscheinlichkeit, dass ihn jemand zu Ende liest.

##### Was hineingehört und was woanders geregelt wird

Bevor geschrieben wird, lohnt eine Abgrenzung, weil sonst ein Dokument entsteht, das drei verschiedene Aufgaben gleichzeitig erledigen soll. Die Frage, wohin Daten bei welchem Betriebsmodell fließen und welche vertraglichen Grundlagen dafür nötig sind, ist eine Datenschutzfrage und gehört in die Datenschutzunterlagen. Die Frage, wie man unerkannt eingeführte Werkzeuge im Haus überhaupt erst findet und geordnet ablöst, ist ein eigener Vorgang der Bestandsaufnahme.

Die Nutzungsrichtlinie baut auf beiden auf und regelt etwas Drittes: das Verhalten der Beschäftigten. Sie setzt voraus, dass die Prüfung der Werkzeuge schon stattgefunden hat, und formuliert das Ergebnis so, dass man sich daran halten kann, ohne Datenschutzrecht zu kennen. Deshalb ist sie kurz und der Anhang lang – nicht umgekehrt.

##### Erlaubte Werkzeuge: eine Liste, kein Grundsatz

Der wirksamste Teil der Richtlinie ist eine namentliche Liste der freigegebenen Werkzeuge, mit Versionsstand oder Vertragsvariante. Allgemeine Formulierungen wie geprüfte Dienste mit Auftragsverarbeitungsvertrag helfen niemandem, der am Schreibtisch entscheiden muss. Wichtig ist dabei die Unterscheidung zwischen demselben Produkt in der kostenfreien und in der geschäftlichen Ausführung: Es ist regelmäßig derselbe Name, aber eine andere Rechtslage.

Zur Liste gehört je Werkzeug eine Angabe, wofür es gedacht ist – Textarbeit, Recherche, Übersetzung, Auswertung, Programmierung – und wer es bereitstellt. Ebenso nützlich ist eine ausdrückliche Negativliste mit den zwei oder drei Diensten, die im Haus verbreitet sind und die nicht genutzt werden dürfen, samt Begründung in einem Satz. Ein Verbot, dessen Grund erkennbar ist, wird eher eingehalten als eines, das aus der Verwaltung kommt.

##### Datenklassen: die Regel, die im Kopf bleibt

Der zweite Teil verbindet Informationsarten mit Werkzeugen. Damit das im Alltag funktioniert, braucht es wenige, unmissverständliche Klassen und je Klasse eine klare Aussage. Vier Klassen genügen in fast jedem mittelständischen Betrieb:

- Öffentlich: Was ohnehin veröffentlicht ist – Website-Texte, Prospekte, Stellenanzeigen. Hier ist jedes freigegebene Werkzeug nutzbar.
- Intern ohne Personenbezug: Vorlagen, Protokolle ohne Namen, allgemeine Fachfragen. Nutzbar mit den freigegebenen geschäftlichen Werkzeugen.
- Kundenbezogen: Namen, Anschriften, Vorgänge, Preise, Vertragsinhalte. Nur mit dem ausdrücklich dafür benannten Werkzeug, und nur soweit es für die Aufgabe nötig ist.
- Besonders schutzbedürftig: Personalakten, Krankmeldungen, Bewerbungsunterlagen, Gehaltsdaten, Betriebsratsangelegenheiten, Konstruktions- und Kalkulationsunterlagen. Eingabe nur nach ausdrücklicher Einzelfreigabe, im Zweifel nicht.
- Nie hineingehören Zugangsdaten, Schlüssel und Konfigurationsauszüge von Systemen – unabhängig von der Klasse des übrigen Inhalts.

Bei Personal- und Bewerbungsverfahren ist besondere Zurückhaltung angebracht, und das hat nicht nur datenschutzrechtliche Gründe. Die europäische KI-Verordnung ordnet KI-Systeme, die in Beschäftigung und Personalmanagement eingesetzt werden, dem Hochrisikobereich ihres Anhangs III zu. Für solche Anwendungen gelten eigene, deutlich weitergehende Anforderungen. Ein Schreibassistent, mit dem eine Absage formuliert wird, ist damit noch nicht gleichzusetzen – ein Werkzeug, das Bewerbungen vorsortiert oder bewertet, sehr wohl.

Neben die Eingaberegel tritt eine Ausgaberegel, die in vielen Richtlinien fehlt: Die Verantwortung für das Ergebnis bleibt bei der Person, die es verwendet. Fachliche Aussagen, Zahlen, Rechtsverweise und Namen sind zu prüfen, bevor etwas das Haus verlässt. Wer eine KI-Ausgabe unverändert an einen Kunden weitergibt, hat sie damit zu seiner eigenen Aussage gemacht.

##### Freigabe: kurzer Weg, kurze Frist

Neue Werkzeuge kommen schneller auf den Markt, als Richtlinien geändert werden. Deshalb braucht die Richtlinie einen benannten Freigabeweg: eine Ansprechperson oder ein kleiner Kreis aus IT, Datenschutz und der betroffenen Fachabteilung, ein Antrag von einer halben Seite und eine Zusage, innerhalb welcher Frist entschieden wird. Diese Frist ist der eigentliche Hebel – dauert die Entscheidung länger als der Bedarf, wird das Werkzeug ohne Freigabe genutzt.

Zum Freigabeverfahren gehört eine Mindestprüfung: Wofür wird das Werkzeug gebraucht, welche Datenklassen sollen hineinfließen, wo und wie lange werden Eingaben verarbeitet und gespeichert, ist die Verwendung der Eingaben zur Modellentwicklung vertraglich ausgeschlossen, lässt sich der Zugang über das Firmenkonto steuern, und was geschieht mit den Daten bei Beendigung. Das Ergebnis wird in einem Satz begründet und in der Werkzeugliste festgehalten, damit dieselbe Frage nicht dreimal beantwortet wird.

Für abgelehnte Anträge gilt eine Regel, die sich auszahlt: Die Ablehnung wird begründet und mit einem Hinweis versehen, welches freigegebene Werkzeug den Bedarf abdeckt. Wer nur ein Nein erhält, sucht sich einen Weg daran vorbei. Und wo kein freigegebenes Werkzeug den Bedarf deckt, ist das ein Hinweis auf eine Lücke im eigenen Angebot, nicht auf Ungehorsam der Fachabteilung.

##### Kennzeichnung nach außen und im Haus

Die KI-Verordnung enthält eigene Transparenzpflichten für bestimmte Inhalte und Systeme. Praktisch bedeutet das für ein mittelständisches Unternehmen zwei Festlegungen: Wer entscheidet, ob ein veröffentlichtes Bild, ein Video oder eine synthetische Stimme als KI-erzeugt gekennzeichnet wird, und wie diese Kennzeichnung aussieht. Diese Zuständigkeit liegt sinnvollerweise beim Marketing, nicht bei der IT, weil dort die Veröffentlichung entschieden wird.

Davon zu trennen ist die interne Kennzeichnung, die keine Rechtspflicht ist, aber Streit vermeidet. Eine einfache Vereinbarung lautet: Wo ein Entwurf ganz oder überwiegend maschinell entstanden ist, wird das im Dokument oder in der Mail an die Kollegin vermerkt. Das kostet eine Zeile und verhindert, dass später niemand weiß, welche Formulierung geprüft wurde und welche nicht.

##### Schulung: die Pflicht zur KI-Kompetenz

Artikel 4 der KI-Verordnung verpflichtet Anbieter und Betreiber von KI-Systemen dazu, Maßnahmen zur Förderung der KI-Kompetenz ihres Personals zu ergreifen. Nach der durch den Digital Omnibus geänderten Fassung ist dabei ausdrücklich klargestellt, dass kein bestimmtes Kompetenzniveau einzelner Personen garantiert werden muss; Kommission und Mitgliedstaaten sollen diese Bemühungen unterstützen. Aus einer Pflicht mit Ergebniserwartung ist damit eine Pflicht zum Bemühen geworden – abgeschafft ist sie nicht, und ein Bemühen ohne Nachweis ist gegenüber einer Aufsicht so gut wie keines.

Für den Mittelstand heißt das nicht Zertifikatslehrgang, sondern Nachvollziehbarkeit. Eine Einweisung von dreißig bis sechzig Minuten je Bereich, in der die freigegebenen Werkzeuge gezeigt, die Datenklassen an eigenen Beispielen erklärt und zwei typische Fehlgriffe besprochen werden, erfüllt den Zweck – wenn festgehalten wird, wer wann zu welchem Werkzeug unterwiesen wurde. Sinnvoll ist zudem eine kurze Wiederholung, sobald ein neues Werkzeug freigegeben wird, statt eines Jahrestermins für alle.

##### In Kraft setzen, nicht verteilen

Eine Richtlinie, die als Anhang einer Mail versandt wird, gilt im Haus als Empfehlung. Wirksam wird sie durch drei Dinge: eine Inkraftsetzung mit Datum und Unterschrift der Geschäftsführung, eine benannte Ansprechperson für Zweifelsfälle und ein festes Datum für die nächste Durchsicht – bei diesem Thema sinnvollerweise halbjährlich, weil sich Werkzeuge und Vertragsbedingungen schneller ändern als der Rest des Regelwerks.

Zwei formale Punkte sind vorher zu klären. Wo ein Betriebsrat besteht, ist er einzubeziehen: Nach § 87 Absatz 1 Nummer 6 des Betriebsverfassungsgesetzes unterliegt die Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung der Beschäftigten zu überwachen, der Mitbestimmung – und manche KI-gestützten Werkzeuge erfüllen dieses Merkmal. Und die Richtlinie sollte sagen, welche Folgen ein Verstoß hat, aber gleichzeitig ausdrücklich dazu auffordern, Fehlgriffe zu melden. Eine versehentlich eingegebene Kundenliste lässt sich behandeln, solange davon jemand erfährt.

Quellen: Verordnung (EU) 2024/1689 über künstliche Intelligenz (KI-Verordnung), darunter Artikel 4 zur KI-Kompetenz, Artikel 50 zu Transparenzpflichten und Anhang III – https://eur-lex.europa.eu/eli/reg/2024/1689/oj · Verordnung (EU) 2026/1744 zur Änderung der Verordnung (EU) 2024/1689 (Digital Omnibus on AI) – Neufassung des Artikels 4 – https://eur-lex.europa.eu/eli/reg/2026/1744/oj · § 87 Absatz 1 Nummer 6 BetrVG – Mitbestimmung bei technischen Überwachungseinrichtungen – https://www.gesetze-im-internet.de/betrvg/__87.html


#### KI im Unternehmen: Wo sich der Einstieg heute wirklich lohnt

Adresse: https://davinci-rechenzentrum.de/news/ki-einstieg · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 4 Min. Lesezeit

*Zwischen Euphorie und Ernüchterung liegt der produktive Einsatz: drei Anwendungsfelder, in denen künstliche Intelligenz im Mittelstand zuverlässig Nutzen stiftet – und zwei, in denen Vorsicht geboten ist.*

Kaum eine Technologie wird derzeit so laut beworben – und so unterschiedlich bewertet – wie künstliche Intelligenz. Für den Mittelstand lohnt ein nüchterner Blick: Wo ersetzt KI tatsächlich Handarbeit, wo verbessert sie Entscheidungen, und wo produziert sie vor allem Aufwand? Die Antwort hängt weniger an der Technik als am Zuschnitt des Anwendungsfalls.

##### Woran ein guter Einstiegsfall zu erkennen ist

Bewährt haben sich Aufgaben mit drei Eigenschaften. Sie kommen häufig vor, sodass sich die Einrichtung lohnt. Ihr Ergebnis lässt sich von einem Menschen schnell prüfen – schneller jedenfalls, als er die Aufgabe selbst erledigen würde. Und ein einzelner Fehler ist ärgerlich, aber nicht folgenreich, weil er vor der Weiterverarbeitung auffällt. Wo alle drei Bedingungen zutreffen, kann KI ihre Stärken ausspielen, ohne dass ihre Schwächen teuer werden.

Zu diesen Schwächen gehört eine Eigenschaft, die jede Einführung berücksichtigen muss: Sprachmodelle erzeugen mitunter plausibel klingende Aussagen, die sachlich falsch sind. Das ist kein Mangel einzelner Produkte, sondern folgt aus der Arbeitsweise dieser Modelle. Ein Einsatzkonzept, das eine Prüfung durch Menschen vorsieht, ist deshalb kein Misstrauensvotum, sondern Teil der Konstruktion.

##### Drei Felder mit belastbarem Nutzen

Erstens die Dokumentenverarbeitung. Rechnungen, Lieferscheine, Auftragsbestätigungen und Posteingänge lassen sich heute automatisch erfassen, zuordnen und vorsortieren; der Mensch prüft und gibt frei, statt abzutippen. Der Nutzen ist leicht zu messen: Bearbeitungszeit je Beleg und Anteil der Belege, die ohne Korrektur durchlaufen. Gehen Rechnungen bereits als strukturierte E-Rechnung ein, braucht es für das Auslesen übrigens keine KI – dann genügt eine Schnittstelle.

Zweitens das Wissensmanagement. Ein internes Assistenzsystem, das Handbücher, Richtlinien, Ablagen und abgeschlossene Vorgänge durchsucht und Antworten mit Quellenangabe liefert, verkürzt Einarbeitung und Suche. Entscheidend ist die Quellenangabe, denn sie macht jede Antwort überprüfbar. Ebenso entscheidend ist, dass das System nur Dokumente auswertet, die der jeweilige Nutzer ohnehin sehen darf – sonst wird aus der Wissenssuche ein Weg um das Berechtigungskonzept herum.

Drittens die Qualitäts- und Anomalieprüfung. In Produktion und IT-Betrieb können trainierte Modelle Abweichungen erkennen, die bei Stichproben durchrutschen würden – vom ungewöhnlichen Schwingungsmuster einer Maschine bis zur Auffälligkeit im Netzwerkverkehr. Voraussetzung sind ausreichend Daten aus dem Normalbetrieb, damit das Modell lernen kann, was als normal gilt. Ohne diese Datengrundlage bleibt das Feld ein Versprechen.

##### Zwei Bereiche, in denen Zurückhaltung klug ist

Der erste sind vollautomatische Entscheidungen gegenüber Kunden, Bewerbern oder Beschäftigten. Wo ein System ohne menschliche Prüfung über Kreditrahmen, Vertragsannahme oder Bewerbungen entscheidet, sind Fehler teuer, schwer erkennbar und rechtlich heikel. Artikel 22 der DSGVO gibt Betroffenen grundsätzlich das Recht, keiner ausschließlich automatisierten Entscheidung unterworfen zu werden, die ihnen gegenüber rechtliche Wirkung entfaltet oder sie ähnlich erheblich beeinträchtigt. KI in Personalauswahl und Beschäftigung zählt zudem nach der KI-Verordnung zu den Hochrisiko-Anwendungen.

Der zweite ist der unkontrollierte Datenabfluss. Wer vertrauliche Unterlagen in frei zugängliche Dienste kopiert, gibt sie an Dritte weiter – oft ohne vertragliche Grundlage und ohne zu wissen, was dort mit ihnen geschieht. Bevor ein Werkzeug freigegeben wird, gehört geklärt, welche Daten es verlassen dürfen und unter welchen Bedingungen.

##### Vom Versuch zum Regelbetrieb

Die Regel für den Einstieg lautet: klein anfangen, Ergebnis messen, Datenfluss kontrollieren. In der Umsetzung heißt das:

- Einen konkreten, messbaren Anwendungsfall wählen statt einer allgemeinen KI-Strategie – etwa die Eingangsrechnungen einer einzelnen Abteilung.
- Vorher festlegen, woran der Erfolg erkennbar sein soll, und den Ausgangswert messen. Ohne Vorher-Wert gibt es kein belastbares Nachher.
- Klären, welche Daten das Unternehmen verlassen dürfen – und welche nicht.
- Eine verantwortliche Person benennen, die Ergebnisse bewertet und über Fortführung oder Abbruch entscheidet.
- Ergebnisse stichprobenartig prüfen, solange das Verfahren neu ist, und die Stichprobe erst verkleinern, wenn die Fehlerquote über längere Zeit stabil bleibt.
- Den Abbruch als mögliches Ergebnis zulassen. Ein Versuch, der zeigt, dass sich ein Fall nicht lohnt, hat seinen Zweck ebenfalls erfüllt.

Für den Versuch genügen meist einige Wochen und eine überschaubare Gruppe von Nutzern. Wichtiger als die Dauer ist, dass am Ende eine Entscheidung steht, die sich auf die vorher festgelegten Kennzahlen stützt – und nicht auf den allgemeinen Eindruck, das Werkzeug sei irgendwie hilfreich gewesen.

Bleibt der Faktor, an dem viele Einführungen tatsächlich hängen: die Menschen, deren Arbeit sich verändert. Sie kennen die Ausnahmen, an denen ein automatisiertes Verfahren scheitert, und sollten deshalb von Beginn an beteiligt sein, nicht erst bei der Schulung. In Betrieben mit Betriebsrat ist zudem zu beachten, dass die Einführung technischer Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind, der Mitbestimmung unterliegt (§ 87 Abs. 1 Nr. 6 BetrVG). Das betrifft viele KI-Werkzeuge, weil sie Nutzungsdaten protokollieren.

Hinzu kommt eine Pflicht, die unabhängig von Größe und Branche gilt: Seit dem 2. Februar 2025 verlangt Artikel 4 der KI-Verordnung von Unternehmen, die KI-Systeme einsetzen, Maßnahmen für die KI-Kompetenz ihrer Beschäftigten. Eine kurze, auf die freigegebenen Werkzeuge und die jeweilige Rolle zugeschnittene Schulung, deren Durchführung dokumentiert ist, erfüllt diesen Zweck besser als ein allgemeiner Vortrag.

Wer so vorgeht, hat nach einigen Monaten keine KI-Strategie auf Papier, aber einen Anwendungsfall mit belegtem Nutzen – und damit eine tragfähige Grundlage für den nächsten.

Quellen: Erstmals nutzt die Mehrheit der Unternehmen KI – https://www.bitkom.org/Presse/Presseinformation/Erstmals-nutzt-Mehrheit-Unternehmen-KI · Management Blitzlicht - Generative KI für Unternehmen – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Broschueren/Management_Blitzlicht/Management_Blitzlicht_Generative-KI.html


#### KI und Datenschutz: Die Frage ist nicht ob, sondern wohin die Daten fließen

Adresse: https://davinci-rechenzentrum.de/news/ki-datenschutz-unternehmen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Der Einsatz von KI-Diensten wirft eine simple, aber folgenreiche Frage auf: Was passiert mit dem, was hineingegeben wird? Drei Betriebsmodelle im Vergleich.*

Sobald KI-Werkzeuge im Arbeitsalltag ankommen, entsteht ein neues Datenschutzthema – oft schneller, als die IT es bemerkt. Denn wer einen Vertragsentwurf, eine Kundenliste oder ein Bewerbungsschreiben in einen öffentlichen Dienst einfügt, übermittelt personenbezogene oder vertrauliche Daten an einen Dritten.

Ein alltägliches Beispiel: Eine Mitarbeiterin der Personalabteilung lässt ein Arbeitszeugnis von einem frei zugänglichen KI-Dienst sprachlich überarbeiten. Damit gelangen Name, Tätigkeitsbeschreibung und Leistungsbeurteilung eines Beschäftigten zum Anbieter – personenbezogene Daten, deren Weitergabe eine Rechtsgrundlage braucht. Die gute Absicht ändert daran nichts.

Die Frage ist deshalb nicht, ob KI eingesetzt werden darf – das darf sie, unter Bedingungen. Die Frage ist, wohin die Daten fließen, wer sie dort zu sehen bekommt und was mit ihnen geschieht, nachdem die Antwort geliefert ist.

##### Was mit einer Eingabe tatsächlich geschieht

Eine Anfrage an einen KI-Dienst ist mehr als eine Frage. Mit ihr wandern der eingegebene Text und alle angehängten Dateien zum Anbieter. Dort wird die Anfrage verarbeitet, häufig für eine gewisse Zeit gespeichert – etwa zur Missbrauchserkennung oder damit der Nutzer den Verlauf später wieder aufrufen kann – und je nach Vertrag und Einstellung möglicherweise zur Verbesserung der Modelle verwendet. Hinzu kommen Unterauftragnehmer wie Rechenzentrumsbetreiber und die Frage, in welchem Land all das stattfindet. Für jedes Werkzeug sollten deshalb fünf Punkte geklärt sein:

- Verarbeitungsort: In welchem Land werden Anfragen verarbeitet und gespeichert?
- Speicherdauer: Wie lange bleiben Eingaben und Antworten beim Anbieter, und lässt sich das einstellen?
- Training: Werden Eingaben zur Weiterentwicklung der Modelle genutzt – und ist das vertraglich ausgeschlossen oder nur per Einstellung abschaltbar, die jeder Nutzer wieder ändern kann?
- Unterauftragnehmer: Wer ist außer dem Anbieter beteiligt, und wird ein Wechsel mitgeteilt?
- Zugriff im eigenen Haus: Wer kann die Verläufe anderer Nutzer einsehen, und wird protokolliert, wer was eingegeben hat?

##### Drei Betriebsmodelle im Vergleich

Öffentliche Dienste ohne Vertrag – typischerweise die kostenlose Nutzung über ein privates oder einfaches Konto – sind schnell verfügbar, aber für vertrauliche Inhalte ungeeignet. Ohne Auftragsverarbeitungsvertrag fehlt für personenbezogene Daten die rechtliche Grundlage, und solche Angebote behalten sich häufig vor, Eingaben für eigene Zwecke zu verwenden.

Geschäftsangebote mit Vertrag und europäischem Verarbeitungsort sind der Kompromiss, den viele Unternehmen wählen. Sie bieten einen Auftragsverarbeitungsvertrag, schließen die Nutzung der Eingaben zum Training in der Regel aus und erlauben eine zentrale Verwaltung der Konten. Zu prüfen bleibt, ob der Anbieter einem Recht außerhalb der EU unterliegt, das dortigen Behörden Zugriff auf Daten eröffnen kann. Der Verarbeitungsort allein beantwortet diese Frage nicht.

Der Betrieb im eigenen Haus oder auf dedizierter Hardware in einem Rechenzentrum bietet die größte Kontrolle: Die Daten verlassen die eigene Verantwortung nicht, und welche Modelle eingesetzt werden, entscheidet das Unternehmen selbst. Dafür entsteht Aufwand für Hardware, Pflege und Überwachung, und die leistungsfähigsten Modelle der großen Anbieter stehen für den Eigenbetrieb meist nicht zur Verfügung. Sinnvoll ist dieses Modell bei besonders sensiblen Inhalten wie Personal-, Gesundheits- oder Konstruktionsdaten.

In der Praxis fällt die Wahl selten auf nur ein Modell. Häufig bewährt sich eine Kombination: ein freigegebenes Geschäftsangebot für allgemeine Texte und Recherche, der eigene Betrieb für die sensiblen Bestände.

##### Die rechtlichen Bausteine

- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, sobald ein Anbieter personenbezogene Daten im Auftrag verarbeitet.
- Übermittlung in Drittländer nach Art. 44 ff. DSGVO: Für die USA besteht seit Juli 2023 ein Angemessenheitsbeschluss, das EU-US Data Privacy Framework, das für dort zertifizierte Anbieter gilt. Das Gericht der EU hat ihn im September 2025 bestätigt; ein Rechtsmittel beim Gerichtshof der EU ist anhängig. Wer sich darauf stützt, sollte die Entwicklung verfolgen und eine Ausweichlösung kennen.
- Eintrag im Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO für jeden produktiven Einsatz.
- Datenschutz-Folgenabschätzung nach Art. 35 DSGVO, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen mit sich bringt – etwa bei der systematischen Auswertung von Beschäftigten- oder Gesundheitsdaten.

Neben die DSGVO tritt die europäische KI-Verordnung. Sie regelt nicht den Datenschutz, verlangt aber unter anderem Maßnahmen zur KI-Kompetenz der Beschäftigten und je nach Einsatz Transparenz gegenüber den Betroffenen. Beide Regelwerke lassen sich in einer gemeinsamen Dokumentation abbilden, statt zwei getrennte Verzeichnisse zu führen.

##### Was Unternehmen intern regeln sollten

Am wichtigsten ist eine verständliche interne Regel: Welche Werkzeuge sind freigegeben, und welche Inhalte dürfen dort eingegeben werden? Ein pauschales Verbot verfehlt in der Regel sein Ziel. Es verlagert die Nutzung auf private Konten und damit in den völligen Kontrollverlust.

Eine Leitlinie, die im Alltag trägt, passt auf zwei Seiten. Sie nennt die freigegebenen Werkzeuge, ordnet Informationen in wenige Klassen – etwa öffentlich, intern, vertraulich und personenbezogen – und legt je Klasse fest, welches Werkzeug genutzt werden darf. Sie bestimmt, dass Ergebnisse vor der Weitergabe geprüft werden, und benennt eine Ansprechperson für Zweifelsfälle. Ergänzt um eine kurze Schulung und die ausdrückliche Zusage, dass Fragen dazu willkommen sind, entsteht eine Regel, die tatsächlich befolgt wird.

Unsere Einordnung: Datenschutz beim KI-Einsatz ist weniger eine Frage des Werkzeugs als der Zuordnung. Wer weiß, welche Daten wohin fließen dürfen, kann freigeben statt verbieten – und behält damit den Überblick, den ein Verbot nur vortäuscht.

Quellen: Konsultation zum datenschutzkonformen Umgang mit personenbezogenen Daten in KI-Modellen – https://www.bfdi.bund.de/DE/BfDI/Konsultationsverfahren/KI-Modelle-pbD/KI-Modelle-pbD_node.html · Künstliche Intelligenz und Datenschutz – https://www.datenschutzkonferenz-online.de/media/oh/20240506_DSK_Orientierungshilfe_KI_und_Datenschutz.pdf


#### Automatisierung ohne KI: Die unterschätzten schnellen Erfolge

Adresse: https://davinci-rechenzentrum.de/news/prozessautomatisierung-mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Bevor über künstliche Intelligenz diskutiert wird, lohnt der Blick auf einfache Automatisierung. Sie ist billiger, schneller umgesetzt und liefert oft den größeren Effekt.*

In der Diskussion um künstliche Intelligenz geht ein unspektakulärer Umstand unter: Ein großer Teil der Handarbeit in Unternehmen besteht aus Abläufen, die nicht schwierig sind – nur wiederkehrend. Daten aus einer Mail in ein Formular übertragen, Dateien umbenennen und ablegen, Listen abgleichen, Erinnerungen versenden. Für solche Aufgaben braucht es kein Modell, sondern eine Verbindung zwischen zwei Systemen.

Das ist kein Plädoyer gegen KI, sondern eines für die richtige Reihenfolge. Regelbasierte Automatisierung tut exakt das, was festgelegt wurde, jedes Mal gleich, und ihr Verhalten ist nachvollziehbar. Wo die Regeln eindeutig sind, ist das ein Vorteil gegenüber jedem Verfahren, das mit Wahrscheinlichkeiten arbeitet – und in Einrichtung und Betrieb meist deutlich günstiger.

##### Woran man Kandidaten erkennt

- Der Ablauf ist klar beschreibbar und wiederholt sich mindestens wöchentlich.
- Es gibt kaum Ermessensspielraum – die Regeln sind eindeutig.
- Die Eingangsdaten liegen strukturiert vor: als Formular, Tabelle, Datei mit festem Aufbau oder Datensatz in einem System.
- Die beteiligten Systeme bieten Schnittstellen oder wenigstens Export- und Importformate.
- Fehler wären bemerkbar und korrigierbar, nicht stillschweigend folgenreich.

Typische Beispiele im Mittelstand sind Auftragsbestätigungen, die aus der Warenwirtschaft automatisch an den Kunden gehen, Bestellungen aus dem Webshop, die ohne Abtippen im Warenwirtschaftssystem landen, und Urlaubsanträge, die nach festen Regeln zur zuständigen Führungskraft laufen. Dazu kommen Berichte, die jeden Montag automatisch erstellt und verschickt werden, und Benutzerkonten, die beim Eintritt neuer Mitarbeiter nach Vorlage angelegt werden. Keiner dieser Abläufe ist anspruchsvoll, jeder kostet Woche für Woche Zeit.

Ein einfacher Weg, Kandidaten zu finden: Bitten Sie jede Abteilung, eine Woche lang die Tätigkeiten zu notieren, bei denen Daten von einem Ort an einen anderen übertragen oder nach festen Regeln weitergeleitet werden. Eine Zeile je Vorgang mit geschätzter Dauer und Häufigkeit genügt – daraus entsteht die Grundlage für die Priorisierung.

##### Priorisieren mit einer einfachen Rechnung

Automatisieren Sie zuerst den Ablauf mit dem besten Verhältnis aus Häufigkeit und Ärgernis – nicht den technisch interessantesten. Eine grobe Rechnung genügt, um Kandidaten vergleichbar zu machen. Beispielhaft gerechnet, die Werte sind angenommen: Ein Vorgang dauert 15 Minuten und fällt 20-mal pro Woche an. Das sind 300 Minuten oder fünf Stunden pro Woche, bei 46 Arbeitswochen rund 230 Stunden im Jahr. Ein zweiter Vorgang dauert zwei Stunden, fällt aber nur einmal im Monat an – zusammen 24 Stunden im Jahr.

Der erste Kandidat ist fast zehnmal so ergiebig, obwohl der zweite im Alltag lästiger wirkt. Zur eingesparten Zeit kommen Faktoren, die sich schwerer beziffern lassen: Übertragungsfehler, Verzögerungen, weil ein Vorgang auf den einen Kollegen wartet, der ihn beherrscht, und Abhängigkeit von dessen Anwesenheit. Gegenzurechnen sind Einrichtung und laufende Pflege, denn eine Automatisierung ist kein einmaliger Aufwand.

##### Das passende Werkzeug: vom Einfachen zum Aufwendigen

- Vorhandene Funktionen: Warenwirtschaft, Buchhaltung und Bürosoftware enthalten oft Regeln, Vorlagen und Automatiken, die lizenziert, aber nie eingerichtet wurden. Das ist der günstigste Weg und sollte zuerst geprüft werden.
- Schnittstellen und geplante Aufgaben: Ein Skript, das nachts Daten aus einem System abholt und in ein anderes überträgt, ist unspektakulär und robust – sofern es dokumentiert und überwacht wird.
- Workflow-Plattformen: Werkzeuge, die Abläufe zwischen verschiedenen Anwendungen grafisch verknüpfen, eignen sich für Freigaben, Benachrichtigungen und Datenübergaben. Sie machen die Logik sichtbar, bringen aber eine weitere Plattform in den Betrieb.
- Oberflächenautomatisierung, oft RPA genannt: Software, die Mausklicks und Eingaben eines Menschen nachahmt. Sie hilft bei Altsystemen ohne Schnittstelle, ist aber empfindlich – ändert sich eine Bildschirmmaske, bricht der Ablauf. Deshalb eher Übergangslösung als Fundament.

Ein aktuelles Beispiel für den ersten Weg ist die E-Rechnung. Seit 2025 müssen Unternehmen im inländischen B2B-Geschäft elektronische Rechnungen empfangen können. Weil diese in strukturierten Formaten wie XRechnung oder ZUGFeRD eintreffen, lassen sie sich regelbasiert auslesen und in die Buchhaltung übernehmen, ganz ohne KI – vorausgesetzt, die Software ist entsprechend eingerichtet.

Werden Daten dabei an einen Cloud-Dienst übergeben, gelten dieselben Fragen wie bei jedem anderen Dienstleister, bis hin zum Auftragsverarbeitungsvertrag, wenn personenbezogene Daten fließen. Eine Workflow-Plattform, über die Personaldaten laufen, ist datenschutzrechtlich kein Hilfsmittel am Rande, sondern ein verarbeitendes System.

##### Jede Automatisierung braucht einen Eigentümer

Nichts ist unangenehmer als ein Prozess, der seit zwei Jahren zuverlässig läuft und dessen Funktionsweise niemand mehr kennt. Er fällt genau dann auf, wenn er nicht mehr funktioniert – weil ein Passwort abgelaufen ist, eine Schnittstelle aktualisiert wurde oder der Kollege, der ihn gebaut hat, das Unternehmen verlassen hat.

Vier Regeln beugen dem vor. Erstens hat jede Automatisierung eine verantwortliche Person in der Fachabteilung, nicht nur in der IT. Zweitens meldet sie Fehler aktiv, damit stille Ausfälle nicht wochenlang unbemerkt bleiben; eine Automatisierung, die bei Problemen einfach nichts tut, ist gefährlicher als gar keine. Drittens läuft sie unter einem eigenen technischen Konto mit genau den Rechten, die sie braucht, und nicht unter dem persönlichen Zugang eines Mitarbeiters. Viertens ist dokumentiert, was sie tut, woher sie ihre Daten bezieht und wie der Ablauf von Hand erledigt wird, falls sie ausfällt.

Künstliche Intelligenz wird dort interessant, wo die Eingangsdaten unstrukturiert sind: frei formulierte Mails, eingescannte Belege unterschiedlicher Absender, Freitextfelder. Selbst dann bleibt die regelbasierte Automatisierung das Gerüst. Die KI übernimmt nur den Schritt, der Ermessen verlangt, und übergibt ihr Ergebnis an einen Ablauf, der ansonsten nach festen Regeln läuft. Wer die einfachen Abläufe bereits geordnet hat, geht diesen Schritt deutlich leichter.

Quellen: Digitalisierung der Wirtschaft 2025 – https://www.bitkom.org/Studienberichte/2025/Digitalisierung-Wirtschaft · Nutzung von Informations- und Kommunikationstechnologien in Unternehmen 2017 – https://www.destatis.de/DE/Themen/Branchen-Unternehmen/Unternehmen/IKT-in-Unternehmen-IKT-Branche/Publikationen/Downloads-IKT/informationstechnologie-unternehmen-5529102177004.pdf?__blob=publicationFile&v=5


#### KI im eigenen Rechenzentrum: Wann sich eigene Hardware rechnet

Adresse: https://davinci-rechenzentrum.de/news/ki-server-eigenbetrieb · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Wer KI-Modelle selbst betreibt, behält die Datenhoheit – zahlt aber für Hardware und Betrieb. Ab wann die Rechnung aufgeht, hängt an drei Faktoren.*

Der Betrieb eigener KI-Systeme war lange ein Thema für Forschungseinrichtungen. Inzwischen laufen brauchbare Sprachmodelle auf überschaubarer Hardware, und frei verfügbare Modelle lassen sich ohne Anbindung an einen externen Dienst betreiben. Für Unternehmen mit sensiblen Daten wird die Frage damit konkret: selbst betreiben oder mieten?

##### Die drei Entscheidungsfaktoren

Erstens die Sensibilität der Daten. Wo Personal-, Gesundheits- oder Konstruktionsdaten verarbeitet werden, ist der eigene Betrieb oft die einfachere Antwort auf Datenschutzfragen als jede vertragliche Konstruktion: Es gibt keine Übermittlung an Dritte, keine Unterauftragnehmer und keine Frage nach dem Verarbeitungsland.

Zweitens die Auslastung. Eigene Hardware rechnet sich, wenn sie regelmäßig genutzt wird. Für gelegentliche Abfragen ist Mieten fast immer günstiger, weil man dort nur bezahlt, was tatsächlich anfällt, während ein eigener Server auch im Leerlauf Kapital bindet.

Drittens das Können im Haus. Ein KI-Server will betreut werden, von Treibern und Laufzeitumgebung über die Modellauswahl bis zur Überwachung. Fehlt diese Kompetenz und ist sie auch nicht verlässlich einzukaufen, wird aus dem Datenschutzvorteil schnell ein Betriebsrisiko.

##### Was die Hardware leisten muss

Für den Betrieb von Sprachmodellen ist der Grafikspeicher meist der erste Engpass, nicht die Rechenleistung: Das Modell sollte vollständig in den Speicher der Grafikkarten passen, um zügig zu antworten. Eine Faustrechnung hilft bei der Größenordnung. Bei 16 Bit Genauigkeit belegt jeder Parameter zwei Byte, bei 8 Bit eines, bei 4 Bit ein halbes.

Ein Beispiel mit gerundeten Werten: Ein Modell mit acht Milliarden Parametern braucht in 16 Bit rund 16 GB für die Gewichte, ein Modell mit 70 Milliarden Parametern rund 140 GB – auf 4 Bit reduziert immer noch rund 35 GB. Hinzu kommt Speicher für den Kontext, also die laufende Unterhaltung und eingelesene Dokumente, der mit der Zahl gleichzeitiger Nutzer und der Länge der Eingaben wächst. Eine Rechenzentrumskarte wie die NVIDIA L40S bietet laut Hersteller 48 GB. Das kleinere Modell findet darauf bequem Platz, das größere nur stark reduziert oder verteilt auf mehrere Karten.

Stärker reduzierte Modelle antworten schneller und brauchen weniger Speicher, verlieren aber an Qualität. Wie stark, hängt vom Modell ab und lässt sich nur mit eigenen Aufgaben beurteilen – ein Test mit echten Dokumenten aus dem Haus ist aussagekräftiger als jede Rangliste. Neben dem Grafikspeicher gehören ausreichend Arbeitsspeicher, schneller Datenspeicher für die Modelldateien und, bei der Suche in eigenen Dokumenten, Platz für den Suchindex in die Planung.

##### Strom, Wärme und die vollständige Kostenrechnung

Grafikkarten für KI-Anwendungen sind große Verbraucher. Die genannte L40S ist laut Datenblatt für bis zu 350 W ausgelegt, eine H200 NVL für bis zu 600 W – jeweils pro Karte. Angenommen, ein Server trägt zwei 350-W-Karten und benötigt weitere rund 600 W für Prozessoren, Speicher und Lüfter: Unter Volllast nimmt er dann etwa 1,3 kW auf. Rund um die Uhr unter Volllast ergibt das 1,3 kW × 8.760 Stunden, also knapp 11.400 kWh im Jahr, zuzüglich der Energie für die Kühlung. Im Leerlauf liegt der Verbrauch deutlich darunter; als Obergrenze für die Planung von Stromanschluss und Klimatisierung taugt die Rechnung dennoch.

Für den Vergleich mit einem Mietdienst gehören auf die eine Seite die Anschaffung verteilt auf die geplante Nutzungsdauer, Strom einschließlich Kühlung, Stellplatz, Wartungsverträge und die Arbeitszeit für die Betreuung. Auf die andere Seite gehören die voraussichtlichen Nutzungsgebühren bei realistischer Anfragemenge sowie der Aufwand für die vertragliche und datenschutzrechtliche Absicherung. Den Ausschlag gibt meist die Auslastung. Deshalb lohnt es sich, vor der Entscheidung einige Wochen lang zu messen, wie viele Anfragen tatsächlich anfallen.

##### Was oft übersehen wird

- Stromaufnahme und Abwärme: Viele Serverräume sind für die Leistungsdichte von GPU-Systemen weder elektrisch noch klimatisch ausgelegt.
- Lebensdauer: Die Entwicklung ist schnell – die wirtschaftliche Nutzungsdauer entsprechend kurz ansetzen und die steuerliche Behandlung mit der Steuerberatung klären.
- Modellpflege: Neue Modellversionen und Sicherheitsupdates für Treiber und Laufzeitumgebung fallen laufend an; ein einmal eingerichtetes System bleibt nicht von selbst auf Stand.
- Lizenzbedingungen: Frei verfügbare Modelle stehen unter sehr unterschiedlichen Lizenzen. Manche erlauben die kommerzielle Nutzung ohne Einschränkung, andere nur mit Auflagen – das gehört vor der Auswahl geprüft.
- Zugriffskontrolle: Auch intern gehört geregelt, wer welche Inhalte verarbeiten darf und wer die Protokolle der Anfragen einsehen kann.
- Rechtliche Rolle: Auch im Eigenbetrieb gilt die KI-Verordnung. Welche Pflichten greifen, hängt davon ab, ob ein System nur genutzt oder selbst entwickelt und bereitgestellt wird; das sollte vor Projektbeginn geklärt sein.

##### Der Mittelweg: eigene Hardware in professioneller Umgebung

Ein pragmatischer Mittelweg ist der Betrieb im gemieteten Rechenzentrum: eigene, dedizierte Hardware unter eigener Kontrolle, aber in einer Umgebung mit ausreichender Stromversorgung, Kühlung und Anbindung. Das verbindet Datenhoheit mit betrieblicher Verlässlichkeit und löst das Wärmeproblem, das im eigenen Serverraum oft den Ausschlag gibt. Denkbar ist auch, zunächst einen gemieteten dedizierten GPU-Server zu nutzen, bis die tatsächliche Auslastung bekannt ist, und erst dann über einen Kauf zu entscheiden.

Für die Geschäftsführung lassen sich die Überlegungen auf vier Fragen verdichten: Welche Daten sollen verarbeitet werden? Wie viele Anfragen fallen tatsächlich an? Wer betreut das System auch in Urlaubs- und Krankheitszeiten? Und wo steht es so, dass Strom und Kühlung dauerhaft gesichert sind?

Unsere Einordnung: Eigene KI-Hardware ist sinnvoll, wenn sensible Daten, regelmäßige Nutzung und verlässliche Betreuung zusammenkommen. Fehlt einer der drei Faktoren, ist Mieten meist die vernünftigere Wahl – zumindest so lange, bis die eigene Nutzung gemessen und nicht nur geschätzt ist.

Quellen: Künstliche Intelligenz – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Kuenstliche-Intelligenz/kuenstliche-intelligenz_node.html · Kriterienkatalog für KI-Cloud-Dienste – AIC4 – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Kuenstliche-Intelligenz/AIC4/aic4_node.html


### Ressort: Datenschutz & Compliance


#### Zwanzig Meldungen vom Validator – welche davon zählen? Die drei Fehlerklassen des BMF

Adresse: https://davinci-rechenzentrum.de/news/e-rechnung-fehlerklassen-bmf-oktober-2025 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Ein Validator meldet bei einer XRechnung schnell eine ganze Liste. Seit Oktober 2025 gibt es eine amtliche Antwort darauf, welche Meldung was bedeutet: Formatfehler, Geschäftsregelfehler, Inhaltsfehler. Die Unterscheidung entscheidet, ob eine Rechnung zurückgeht oder gebucht wird.*

Die E-Rechnung hat gegenüber dem PDF einen Vorteil, der zugleich ein neues Problem schafft: Sie lässt sich prüfen. Ein Validator liest die Datei, vergleicht sie mit den Regeln der Norm EN 16931 und – bei einer XRechnung – mit den deutschen Zusatzregeln, und meldet jede Abweichung. Bei einer Rechnung aus einer älteren Software können das zwanzig Zeilen sein. Bis Oktober 2025 stand nirgends, welche davon eine Rechnung ungültig machen und welche nicht.

Das Bundesfinanzministerium hat das mit seinem Schreiben vom 15. Oktober 2025 nachgeholt. Es fügt in das Schreiben zur E-Rechnung drei Randnummern ein, die zusammen eine Ordnung ergeben. Wer sie kennt, kann eine Validierungsliste in fünf Minuten einordnen.

##### Erste Klasse: Formatfehler

Ein Formatfehler liegt nach Rn. 6a vor, wenn die Rechnungsdatei nicht den zulässigen Syntaxen oder deren technischen Vorgaben entspricht – oder, bei einem vereinbarten Format, keine richtige und vollständige Extraktion der Angaben zulässt. Die Folge ist eindeutig: Eine solche Datei erfüllt die Anforderungen an das strukturierte Format nach § 14 Abs. 1 Satz 6 UStG nicht und ist deshalb keine E-Rechnung, sondern eine sonstige Rechnung. Das BMF betont, dass es unerheblich ist, welcher Art der Formatfehler ist.

Typische Formatfehler sind Dateien, die kein wohlgeformtes XML sind, ein Wurzelelement, das zu keiner der beiden Syntaxen passt, oder eine Datei, die nach dem Schema an falscher Stelle ein Element trägt. In der Praxis entstehen sie fast immer in der erzeugenden Software, selten auf dem Transportweg. Für den Empfänger heißt das: Die Datei wird behandelt wie ein PDF – bis zum Ende der Übergangsfrist des Ausstellers zulässig, danach nicht mehr.

##### Zweite Klasse: Geschäftsregelfehler

Geschäftsregeln sind nach Rn. 6b technische Vorschriften zur Überprüfung der logischen Abhängigkeiten der Informationen in einer E-Rechnung. Sie greifen, wenn Angaben unvollständig sind oder sich widersprechen. Das BMF nennt zwei Beispiele: Im Pflichtfeld BT-10 Buyer reference einer XRechnung steht nichts, oder der Steuerbetrag passt rechnerisch nicht zum angegebenen Steuersatz. Ein Validator meldet beides als kritischen Fehler.

Der entscheidende Satz steht in Rn. 35a. Geschäftsregelfehler zu anderen Inhalten als den umsatzsteuerlichen Pflichtangaben sind umsatzsteuerlich unbeachtlich – und das BMF nennt als Beispiel ausgerechnet das fehlende Feld BT-10. Die Käuferreferenz ist eine Pflicht der XRechnung für Behörden, nicht des Umsatzsteuergesetzes. Zwischen zwei Unternehmen bleibt eine Rechnung ohne sie eine gültige E-Rechnung. Der zweite Beispielfall, der falsche Steuerbetrag, liegt anders: Er betrifft eine Pflichtangabe und wird damit zum Inhaltsfehler.

##### Dritte Klasse: Inhaltsfehler

Ein Inhaltsfehler ist nach Rn. 35a ein Verstoß gegen die umsatzsteuerlichen Pflichtangaben der §§ 14 Abs. 4 und 14a UStG. Dann liegt keine ordnungsmäßige Rechnung vor, mit den bekannten Folgen für den Vorsteuerabzug. Solche Fehler können bei einer E-Rechnung im Rahmen der Validierung auffallen, weil sie gegen eine Geschäftsregel verstoßen. Sie müssen es aber nicht. Ein falscher Steuersatz, der rechnerisch in sich stimmig ist, löst keine Regel aus.

Daraus folgt der Satz, den das BMF ausdrücklich hinzufügt: Eine Validierung der E-Rechnung ersetzt nicht die dem Empfänger obliegende Pflicht zur Überprüfung der Rechnung auf Vollständigkeit und Richtigkeit. Die sachliche und rechnerische Prüfung durch die Buchhaltung bleibt. Sie bekommt nur bessere Daten.

##### Wie ein Rechnungseingang damit umgeht

Für den Alltag ergibt sich daraus ein klarer Ablauf, den wir in Rechnungseingängen so einrichten. Jede eingehende Datei wird automatisch validiert, das Protokoll mit Datum und Versionsstand des Validators wird zur Rechnung gelegt, und die Weiterleitung richtet sich nach der Klasse.

- Formatfehler: zurück an den Lieferanten mit der Bitte um eine gültige Datei; bis dahin wie eine sonstige Rechnung behandeln.
- Geschäftsregelfehler ohne Bezug zu Pflichtangaben, etwa fehlende Käuferreferenz oder Bestellnummer: weiterverarbeiten, Hinweis im Protokoll.
- Geschäftsregelfehler bei Pflichtangaben, etwa Steuerbetrag passt nicht zum Satz: nicht buchen, Berichtigung anfordern.
- Ohne Meldung: sachliche und rechnerische Prüfung wie immer – sie fängt die Inhaltsfehler, die kein Validator sieht.

Eine Rückweisung nennt dabei die Regelkennung und das Feld, nicht nur „ungültig“. Die Software des Lieferanten zeigt dieselben Kennungen, und eine präzise Rückmeldung verhindert, dass dieselbe Rechnung dreimal kommt.

##### Eine Falle, die keine ist: die Version

Ein Teil der Meldungen, die in der Praxis auftauchen, sind keine Fehler der Rechnung, sondern Versionskonflikte. Die XRechnung wird von der Koordinierungsstelle für IT-Standards fortgeschrieben; Version 3.0 gilt seit Februar 2024, eine Vorabversion 4.0 ist im September 2026 erschienen. Eine Datei, die nach den Regeln einer Version erstellt wurde, erzeugt gegen die Regeln einer anderen Meldungen, die für sie nie galten. Ein ordentliches Prüfprotokoll nennt deshalb die Version, gegen die geprüft wurde, und das Archiv hält die Datei unverändert, statt sie auf den neuesten Stand zu bringen.

##### Was das für die Zusammenarbeit mit Lieferanten heißt

Die Ordnung des BMF entlastet auch das Verhältnis zu Lieferanten. Wer jede Validierungsmeldung als Grund zur Rückweisung nimmt, schickt Rechnungen zurück, die steuerlich einwandfrei sind, und belastet Geschäftsbeziehungen mit Formalien. Wer umgekehrt nichts prüft, bucht Rechnungen mit falschem Steuerbetrag. Die drei Klassen erlauben eine sachliche Mitte: zurückweisen, was die Rechnung ungültig macht, hinweisen, was nur die Weiterverarbeitung erschwert.

Für einen schnellen Blick auf eine einzelne Datei haben wir eine Vorprüfung gebaut, die im Browser läuft: Sie zeigt Profil, Pflichtangaben und Summen und benennt Fehlendes mit Feldkennung. Sie ist ausdrücklich keine vollständige amtliche Validierung aller Geschäftsregeln. Für den Betrieb gehört die Prüfung in den Eingang, automatisch und mit Protokoll – und die Bewertung einzelner Fälle für den Vorsteuerabzug zum Steuerberater.

Quellen: BMF-Schreiben vom 15. Oktober 2025 – Rn. 6a (Formatfehler), 6b (Geschäftsregelfehler), 35a (Inhaltsfehler) (GZ III C 2 - S 7287-a/00019/007/243) – https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5 · § 14 UStG – Ausstellung von Rechnungen (Absatz 1 Satz 6: Format; Absatz 4: Pflichtangaben) – https://www.gesetze-im-internet.de/ustg_1980/__14.html · Standard XRechnung – Koordinierungsstelle für IT-Standards (KoSIT) – https://xeinkauf.de/xrechnung/


#### Acht Jahre XML: Was die E-Rechnung am Archiv ändert, das seit Jahren läuft

Adresse: https://davinci-rechenzentrum.de/news/e-rechnung-archiv-xml-acht-jahre · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Die Fristen sind dieselben wie immer. Neu ist, was aufbewahrt wird: nicht mehr die Ansicht einer Rechnung, sondern eine Datei, die in ihrer ursprünglichen Form erhalten bleiben muss. Viele Archive, die seit Jahren zuverlässig PDFs ablegen, sind dafür nicht gebaut.*

An den Fristen ändert die E-Rechnung nichts. § 14b UStG verlangt, jede ausgestellte und jede empfangene Rechnung acht Jahre aufzubewahren, und § 147 Abs. 3 AO setzt für Buchungsbelege dieselbe Frist. Was sich ändert, ist der Gegenstand der Aufbewahrung. Bisher war eine Rechnung ein Dokument, das man ansehen konnte. Seit 2025 ist die E-Rechnung eine Datei, deren maschinenlesbarer Teil die eigentliche Rechnung ist.

Das Bundesfinanzministerium hat dazu einen Satz geschrieben, der für Archive folgenreich ist: Bei einer E-Rechnung ist zumindest deren strukturierter Teil so aufzubewahren, dass er unversehrt in seiner ursprünglichen Form vorliegt. Unversehrt, ursprünglich – zwei Wörter, an denen viele bestehende Archive scheitern, ohne dass es jemand bemerkt.

##### Erste Frage: Speichert das Archiv die Datei oder die Ansicht?

Viele Dokumentenmanagementsysteme sind darauf gebaut, Dokumente anzuzeigen. Kommt eine XML-Datei an, erzeugen sie eine lesbare Ansicht, legen diese als PDF ab und verwerfen das Original oder legen es an einem Ort ab, an dem es niemand vermutet. Bei ZUGFeRD-Dateien kommt hinzu, dass manche Systeme beim Import das PDF neu schreiben, etwa um es zu komprimieren oder mit einem Eingangsstempel zu versehen – und dabei den eingebetteten XML-Teil entfernen.

Die Prüfung ist einfach: eine E-Rechnung importieren, aus dem Archiv wieder exportieren und die Prüfsumme beider Dateien vergleichen. Sind sie gleich, hält das Archiv das Original. Sind sie verschieden, hält es eine Kopie, und die Frage ist, ob das Original irgendwo anders liegt.

##### Zweite Frage: Kann jemand die Datei ändern, ohne dass es auffällt?

§ 146 Abs. 4 AO verlangt, dass eine Buchung oder Aufzeichnung nicht so verändert werden darf, dass der ursprüngliche Inhalt nicht mehr feststellbar ist. Die GoBD übersetzen das in eine Anforderung an das System und stellen in Rz. 110 fest, dass die Ablage in einem Dateisystem diese Anforderung regelmäßig nicht erfüllt. Wer Schreibrechte auf einen Netzwerkordner hat, kann eine Datei ersetzen, ohne dass es auffällt.

Für die E-Rechnung gilt das doppelt, weil die Unversehrtheit ausdrücklich verlangt ist. Ein Archiv für E-Rechnungen braucht deshalb Versionierung und ein Löschprotokoll – oder, bei Objektspeicher, eine Sperre, die eine Datei bis zum Ende der Frist gegen Änderung und Löschung schützt. Diese Technik heißt Object Lock und ist im Rechenzentrumsbetrieb seit Jahren Standard für unveränderbare Sicherungen.

##### Dritte Frage: Ist die Datei in acht Jahren noch lesbar?

Ein PDF lässt sich in acht Jahren mit hoher Wahrscheinlichkeit öffnen. Eine XRechnung braucht eine Anzeige, die ihr Format versteht – und das Format wird fortgeschrieben. Die Lösung ist nicht, alte Dateien auf neue Versionen zu konvertieren; das würde das Original verändern. Die Lösung ist eine Anzeige, die auch ältere Versionen darstellen kann, und ein jährlicher Test, bei dem eine alte Rechnung aus dem Archiv geöffnet wird. Zusätzlich darf eine Ansicht als PDF neben dem Original liegen. Sie ersetzt es nur nicht.

##### Vierte Frage: Kann der Prüfer zugreifen?

§ 147 Abs. 6 AO gibt der Finanzbehörde bei einer Außenprüfung drei Rechte: Einsicht in die gespeicherten Daten, Auswertung nach ihren Vorgaben und Überlassung der Daten. Liegen die Daten bei einem Dienstleister, hat dieser Einsicht zu gewähren oder die Daten zu übertragen. Für ein Archiv heißt das: ein Lesekonto, das nur die aufbewahrungspflichtigen Daten zeigt, und ein Export, der Dateien und Metadaten vollständig herausgibt. Beides sollte einmal geprobt sein, bevor ein Prüfer danach fragt.

##### Was das Mailarchiv damit zu tun hat

Häufig hören wir: Die E-Rechnungen sind doch im Mailarchiv. Das stimmt meist – sie liegen dort als Anhang der Nachricht, mit der sie kamen. Ein Mailarchiv ist aber für E-Mails gebaut, nicht für Belege. Es kennt keine Zuordnung zur Buchung, setzt Löschfristen nach anderen Regeln und gibt die Datei im Prüfungsfall nicht so heraus, wie ein Prüfer sie erwartet. Es ist ein guter zweiter Ort und ein schlechter erster.

- Das führende Archiv ist das, aus dem gebucht wird – Dokumentenmanagement oder Buchhaltung.
- Es speichert die Originaldatei unverändert, mit Prüfsumme bei Eingang.
- Es sperrt die Datei bis zum Fristende gegen Änderung und Löschung.
- Es wird gesichert, und die Rücksicherung wird geprobt und protokolliert.
- Es bedient den Datenzugriff – vertraglich zugesagt, wenn ein Rechenzentrum es betreibt.

##### Und die Sicherung des Archivs?

Ein Archiv, das Dateien unverändert hält, schützt vor Änderung, nicht vor Verlust. Fällt der Speicher aus oder wird er bei einem Angriff verschlüsselt, ist auch das beste Archiv leer. Die GoBD verlangen deshalb ausdrücklich eine Absicherung gegen Verlust, und für E-Rechnungen gilt dasselbe wie für jede andere Unterlage: eine Sicherung außer Haus, verschlüsselt, mit einer Sperrfrist, die ein Angreifer nicht aufheben kann, und eine Rücksicherung, die regelmäßig geprobt und protokolliert wird. Das Protokoll ist zugleich der Beleg, den ein Prüfer sehen will, wenn er nach der Verfügbarkeit fragt.

Für Häuser, die ihr Archiv nicht selbst betreiben wollen, ist das der natürliche Ort für ein Rechenzentrum: Objektspeicher mit Object Lock für die Unveränderbarkeit, Sicherung in ein zweites Rechenzentrum, vertraglich zugesagter Datenzugriff. Entscheidend ist, dass die Zusage zum Datenzugriff im Vertrag steht, denn § 147 Abs. 6 AO verpflichtet den Dritten, bei dem die Daten liegen.

Keiner dieser Punkte ist neu für ein Haus, das nach den GoBD arbeitet. Neu ist, dass die E-Rechnung sie sichtbar macht. Die Seite zur Archivierung von E-Rechnungen beschreibt die Anforderungen mit Fundstelle und Beleg; die Bewertung, ob das Verfahren eines Hauses insgesamt den GoBD genügt, bleibt beim Steuerberater.

Quellen: § 14b UStG – Aufbewahrung von Rechnungen (acht Jahre) – https://www.gesetze-im-internet.de/ustg_1980/__14b.html · § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen (Absatz 3: Fristen; Absatz 6: Datenzugriff) – https://www.gesetze-im-internet.de/ao_1977/__147.html · § 146 AO – Ordnungsvorschriften für die Buchführung (Absatz 4: Unveränderbarkeit) – https://www.gesetze-im-internet.de/ao_1977/__146.html · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 107–110 (Unveränderbarkeit), Rz. 165–170 (Datenzugriff) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · BMF-Schreiben vom 15. Oktober 2025 – Aufbewahrung des strukturierten Teils der E-Rechnung – https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5


#### Zehn IT-Feststellungen, die in Prüfungsberichten des Mittelstands immer wieder stehen – und was jede davon beendet

Adresse: https://davinci-rechenzentrum.de/news/pruefungsfeststellungen-it-mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Wer Prüfungsberichte mittelständischer GmbHs liest, findet unter „Feststellungen zum IT-System“ seit Jahren dieselben Sätze. Keiner davon ist technisch schwer zu beheben. Alle hängen an einem Dokument, das fehlt. Die zehn häufigsten – mit dem Beleg, der sie aus dem nächsten Bericht nimmt.*

Es gibt eine Textsorte, die in mittelständischen Unternehmen jedes Jahr entsteht, von wenigen gelesen und von noch wenigeren beantwortet wird: der Abschnitt „Feststellungen zum IT-System“ im Prüfungsbericht des Abschlussprüfers. Er steht hinter dem Bestätigungsvermerk, er ändert am Testat meist nichts, und genau deshalb wird er abgeheftet. Bis er im nächsten Jahr wieder dort steht, mit demselben Wortlaut und einem Zusatz: „wie im Vorjahr“.

Wir bekommen diese Berichte in Erstgesprächen vorgelegt, meist mit der Frage, was davon ernst zu nehmen sei. Die Antwort: alles, aber nichts davon ist schwer. Die zehn Feststellungen, die wir am häufigsten lesen, haben eines gemeinsam – sie beschreiben nicht, dass etwas nicht getan wird, sondern dass es nicht belegt werden kann. Hier sind sie, sinngemäß, mit dem Dokument, das jede von ihnen beendet.

##### Eins bis drei: Zugriff

„Ein dokumentiertes Berechtigungskonzept liegt nicht vor.“ Die häufigste Feststellung überhaupt, und die am leichtesten zu beheben: ein Dokument mit Datum, das Rollen, Rechte, Vergabe und Entzug beschreibt, freigegeben von der Geschäftsführung, mit einem Export der tatsächlichen Rechte als Anhang. Der Prüfer will nicht wissen, ob die Rechte stimmen – das prüft er selbst. Er will wissen, ob jemand entschieden hat, wie sie sein sollen.

„Das Administratorkonto wird von mehreren Personen genutzt.“ Dahinter steht die Frage, wer eine Buchung geändert hat, wenn der Verzeichnisdienst nur „Administrator“ sagt. Beleg: persönliche privilegierte Konten je Administrator, getrennt vom Alltagskonto, und ein Protokoll ihrer Nutzung. „Zugänge ausgeschiedener Mitarbeiter waren zum Stichtag aktiv.“ Beleg: ein vierteljährlicher Abgleich der Kontenliste gegen die Personalliste – mit Datum und Ergebnis, nicht mit der Absicht.

##### Vier bis sechs: Betrieb

„Die Rücksicherung der Datensicherung wurde nicht nachweislich getestet.“ Das Wort „nachweislich“ ist die ganze Feststellung. In fast jedem Haus läuft die Sicherung; in fast keinem gibt es ein Protokoll, dass sie zurückgespielt wurde. Beleg: ein Rücksicherprotokoll – was, wann, wie lange, Ergebnis –, mindestens einmal im Jahr, besser halbjährlich. Wer seine Sicherung bei einem Dienstleister betreibt, sollte das Protokoll von ihm bekommen, ohne danach zu fragen.

„Der Zutritt zum Serverraum ist nicht geregelt.“ Beleg: eine Zutrittsregelung mit Schlüssel- oder Kartenliste – oder, bei Betrieb im Rechenzentrum, dessen Zutrittskonzept. „Störungen werden nicht systematisch erfasst.“ Beleg: ein Störungsprotokoll, auch ein einfaches, aus dem hervorgeht, was wann ausgefallen ist und wie lange. Der Prüfer liest daraus, ob ein Ausfall die Buchführung berührt hat.

##### Sieben und acht: Änderungen

„Programmänderungen werden ohne dokumentierten Test und Freigabe produktiv gesetzt.“ Gemeint sind Updates der Buchhaltungs- und ERP-Software. Beleg: ein Freigabeprotokoll je Update – wer hat getestet, wer hat freigegeben, wann wurde eingespielt – und eine Liste der eingesetzten Versionen. Letztere verlangen auch die GoBD in Rz. 154 als Programmidentität. „Eine Trennung von Test- und Produktivsystem besteht nicht.“ Beleg: ein Testsystem, auch ein kleines; wo das unverhältnismäßig ist, eine dokumentierte Begründung und eine Freigabe durch die Fachabteilung vor jedem Update.

##### Neun und zehn: Dokumentation und Leitung

„Eine Verfahrensdokumentation im Sinne der GoBD liegt nicht vor.“ Beleg: die Verfahrensdokumentation nach Rz. 151 bis 155 – allgemeine Beschreibung, Anwenderdokumentation, technische Systemdokumentation, Betriebsdokumentation –, versioniert. Sie ist das aufwendigste der zehn Dokumente und zugleich das, das die Hälfte der anderen enthält.

„Die Geschäftsführung lässt sich nicht regelmäßig über IT-Risiken berichten.“ Das ist die Feststellung, die seit zwei, drei Jahren zunimmt – weil Prüfer die Fortführung des Unternehmens auch an Cyberrisiken messen. Beleg: ein vierteljährlicher Bericht auf einer Seite und ein Protokoll, dass die Geschäftsführung ihn gelesen und etwas beschlossen hat. Für NIS2-Einrichtungen ist das zugleich die Überwachungspflicht nach § 38 BSIG.

##### Was ein Prüfer unter „Beleg“ versteht

Ein Missverständnis zieht sich durch viele Gespräche nach einer Prüfung: Die IT hält die Feststellung für ungerecht, weil die Sache geregelt ist – die Rechte stimmen, die Sicherung läuft, die Updates kommen. Der Prüfer hat das nicht bestritten. Er hat festgestellt, dass es keinen Beleg gibt, und ein Beleg ist für ihn etwas Bestimmtes: ein Dokument, das zu einem Zeitpunkt sagt, was gelten soll oder was geschehen ist, mit Datum, mit Verfasser, und so abgelegt, dass es im nächsten Jahr noch da ist.

Daraus folgt eine einfache Regel für jedes der zehn Dokumente: Es braucht ein Datum, einen Namen, eine Freigabe und einen Ort. Ein Berechtigungskonzept ohne Datum ist eine Meinung; ein Rücksicherprotokoll ohne Ergebnis ist eine Notiz; ein Bericht an die Geschäftsführung ohne Protokoll des Beschlusses ist eine E-Mail. Was ein Haus in der Mappe braucht, ist weniger, als es befürchtet – aber es muss in dieser Form vorliegen, nicht als Zustand im System oder als Erinnerung des IT-Leiters.

##### Was die zehn gemeinsam haben

- Keine verlangt neue Technik. Alle verlangen ein Dokument mit Datum, das es noch nicht gibt.
- Sechs der zehn Belege entstehen beim Betrieb der Systeme – wer sie auslagert, sollte sie vom Betreiber bekommen, nicht erfragen müssen.
- Vier der zehn sind Entscheidungen der Leitung: Berechtigungskonzept, Freigaben, Verfahrensdokumentation, Bericht. Kein Dienstleister kann sie treffen.
- Alle zehn tauchen auch bei Betriebsprüfung, Kundenaudit und NIS2 auf – in anderer Formulierung. Ein Beleg beantwortet vier Fragen.

Die Grenzen des § 267 HGB – 7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, 50 Arbeitnehmer, zwei von drei überschritten – machen aus einem Haus, das sich klein fühlt, ein prüfungspflichtiges. Ab dann kommt der Abschnitt jedes Jahr. Der beste Zeitpunkt, ihn zu beenden, ist der Tag, an dem der Bericht kommt: Die Feststellungen sind konkret, die Frist ist zwölf Monate, und die zehn Belege lassen sich in Wochen beschaffen.

Quellen: § 267 HGB – Umschreibung der Größenklassen – https://www.gesetze-im-internet.de/hgb/__267.html · § 317 HGB – Gegenstand und Umfang der Prüfung – https://www.gesetze-im-internet.de/hgb/__317.html · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 151–155 (Verfahrensdokumentation, Programmidentität) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen – https://www.gesetze-im-internet.de/bsig_2025/__38.html


#### Donnerstag, 9:30 Uhr: Der Wirtschaftsprüfer fragt nach dem Berechtigungskonzept

Adresse: https://davinci-rechenzentrum.de/news/donnerstag-der-wirtschaftspruefer-fragt · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Protokoll eines Prüfungstags in einem Maschinenbaubetrieb mit 90 Beschäftigten – erfunden, damit es sich genau erzählen lässt, aber in jedem Satz aus echten Prüfungen. Was gefragt wird, was geantwortet wird, und an welcher Stelle der Tag kippt.*

Der Betrieb ist erfunden: ein Maschinenbauer im Rhein-Neckar-Raum, 90 Beschäftigte, 22 Millionen Euro Umsatz, damit nach § 267 HGB mittelgroß und nach § 316 HGB prüfungspflichtig. Die IT: zwei Personen, ein ERP-System, ein Dateiserver, Buchhaltung im Haus, Steuerberater für den Abschluss. Die Fragen sind nicht erfunden. Sie stammen aus Prüfungen, wie wir sie begleiten, und sie kommen in dieser Reihenfolge.

##### 9:30 Uhr – Das Berechtigungskonzept

Der Prüfer aus dem IT-Team ist jung, freundlich und hat eine Liste. Erste Frage: „Gibt es ein Berechtigungskonzept für das ERP-System?“ Der IT-Leiter öffnet die Benutzerverwaltung und zeigt die Rollen. Der Prüfer nickt und fragt noch einmal: „Gibt es ein Dokument, das sagt, welche Rolle welche Rechte haben soll – und wer das entschieden hat?“ Es gibt keines. Die Rollen wurden bei der Einführung 2019 vom Softwarepartner angelegt und seither angepasst, wenn jemand etwas brauchte.

Das ist die erste Feststellung, und sie fällt um 9:40 Uhr. Was der Prüfer sieht, ist in Ordnung – die Rechte sind plausibel. Was er nicht sieht, ist eine Entscheidung. Ohne sie kann er nicht beurteilen, ob der Zustand richtig ist, nur, ob er so ist. „Wie oft werden die Rechte überprüft?“ – „Wenn jemand geht.“ – „Und wer prüft, ob das passiert ist?“ Schweigen. Zweite Feststellung.

##### 10:15 Uhr – Das Administratorkonto

„Wer hat Administratorrechte im ERP?“ Zwei Personen, beide IT, über ein gemeinsames Konto namens „admin“. „Wenn eine Buchung im Mai geändert wurde – können Sie mir sagen, wer das war?“ Nein. Das Protokoll sagt „admin“. Der Prüfer schreibt mit. Er fragt nicht, ob jemand eine Buchung geändert hat; er fragt, ob man es wüsste. Das ist der Unterschied zwischen einer Kontrolle und einem Vertrauen.

##### 11:00 Uhr – Die Sicherung

„Wie wird gesichert?“ Täglich, auf ein NAS und wöchentlich auf eine Festplatte, die der IT-Leiter mit nach Hause nimmt. „Wann wurde zuletzt zurückgespielt?“ Im Februar, als ein Mitarbeiter eine Datei gelöscht hatte. „Gibt es dazu ein Protokoll?“ Nein, aber die Datei war wieder da. „Und das ganze ERP – wurde das je zurückgespielt?“ Nein. „Wie lange würde das dauern?“ Keiner weiß es.

Der Prüfer formuliert es später so: „Die Rücksicherung der Datensicherung wurde im Prüfungszeitraum nicht nachweislich getestet.“ Das Wort „nachweislich“ trägt den Satz. Die Sicherung läuft. Der Beleg fehlt. Hätte es ein Protokoll vom Februar gegeben – eine halbe Seite: was, wann, wie lange, Ergebnis –, wäre die Frage anders ausgegangen.

##### 13:30 Uhr – Die Verfahrensdokumentation

Nach dem Mittagessen die Frage, auf die der Steuerberater vorbereitet hatte: „Gibt es eine Verfahrensdokumentation nach GoBD?“ Es gibt einen Ordner mit dem Handbuch der ERP-Software und einer Beschreibung des Scanprozesses, die der Steuerberater 2021 geschrieben hat. Der Prüfer blättert. „Welche Version der Software ist das?“ Die von 2021. Seither gab es vier Updates. „Steht hier, wie die Belege ins Archiv kommen?“ Ja – aber das Archiv wurde 2024 gewechselt.

Rz. 154 der GoBD verlangt, dass die Dokumentation dem tatsächlich eingesetzten Verfahren entspricht, einschließlich der Programmversionen, und bei Änderungen versioniert wird. Die Dokumentation von 2021 beschreibt ein Verfahren, das es nicht mehr gibt. Feststellung Nummer vier, und die unangenehmste – weil sie auch der Betriebsprüfer stellen wird.

##### 15:00 Uhr – Der Vorfall

Die letzte Frage kommt vom Prüfungsleiter, nicht vom IT-Team: „Gab es im Geschäftsjahr einen Sicherheitsvorfall?“ Ja, im August ein verschlüsselter Arbeitsplatz im Vertrieb, neu aufgesetzt, kein Schaden. „Wie haben Sie festgestellt, dass es nur dieser eine war?“ Der IT-Leiter hat die anderen Rechner mit dem Virenscanner geprüft. „Und den Server?“ Auch. „Gibt es einen Bericht, wann der Angriff begann und was er erreicht hat?“ Nein.

Der Prüfungsleiter fragt das, weil er die Fortführung beurteilen muss und weil er wissen will, ob die Buchführung vollständig ist. Ein Vorfall ohne Zeitachse ist für ihn ein Vorfall, dessen Umfang niemand kennt. Fünfte Feststellung, mit dem Zusatz, dass eine Angriffserkennung mit Berichtsfunktion zu erwägen sei.

##### 16:30 Uhr – Die Schlussbesprechung

Der Prüfungsleiter fasst zusammen, und er tut es ohne Vorwurf: Die Zahlen sind in Ordnung, der Bestätigungsvermerk wird erteilt, die IT-Feststellungen gehen in den Prüfungsbericht an die Gesellschafter. Fünf Punkte, sinngemäß formuliert, jeder mit dem Satz „Wir empfehlen …“. Der Geschäftsführer fragt, was passiert, wenn die Punkte nächstes Jahr noch bestehen. Die Antwort: Dann stehen sie wieder dort, mit dem Zusatz „wie im Vorjahr“ – und irgendwann liest sie jemand, der daraus einen Schluss über die Leitung zieht.

Was der Prüfungsleiter nicht sagt, aber jeder am Tisch versteht: Keiner der fünf Punkte hat mit Geld zu tun. Das Berechtigungskonzept kostet zwei Wochen Nachdenken, die persönlichen Admin-Konten eine Stunde, das Rücksicherprotokoll einen Nachmittag, die Verfahrensdokumentation zwei Tage mit drei Leuten, der Vorfallbericht eine Angriffserkennung, die berichtet. Es sind Dokumente, die niemand geschrieben hat, weil niemand sie je verlangt hatte.

##### Was an diesem Tag anders hätte laufen können

Keine der fünf Feststellungen betrifft Technik, die fehlt. Alle fünf betreffen ein Dokument: Berechtigungskonzept mit Datum, persönliche Admin-Konten mit Protokoll, Rücksicherprotokoll, versionierte Verfahrensdokumentation, Vorfallbericht mit Zeitachse. Vier davon wären aus dem Betrieb der Systeme gekommen, wenn jemand sie als Belege verstanden hätte – und nicht als Nebensache.

Der Betrieb hat zwölf Monate. Beim nächsten Donnerstag um 9:30 Uhr liegt entweder die Mappe auf dem Tisch oder derselbe Abschnitt steht wieder im Bericht, mit dem Zusatz „wie im Vorjahr“. Der Unterschied zwischen beidem sind Wochen Arbeit, keine Jahre – und eine Entscheidung der Geschäftsführung, die Belege ernst zu nehmen, bevor es jemand anderes tut.

Quellen: § 316 HGB – Pflicht zur Prüfung – https://www.gesetze-im-internet.de/hgb/__316.html · § 267 HGB – Umschreibung der Größenklassen – https://www.gesetze-im-internet.de/hgb/__267.html · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 151–155 (Verfahrensdokumentation) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · § 317 HGB – Gegenstand und Umfang der Prüfung – https://www.gesetze-im-internet.de/hgb/__317.html


#### Verfahrensdokumentation in zwei Tagen: Was hinein muss, was nicht, und wer welchen Teil schreibt

Adresse: https://davinci-rechenzentrum.de/news/verfahrensdokumentation-in-zwei-tagen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Die GoBD verlangen für jedes buchführungsrelevante System eine Verfahrensdokumentation – und die meisten Häuser haben keine, weil sie sie für ein Projekt halten. Sie ist keines. Für einen Betrieb mit Buchhaltungssoftware, Scanprozess und einem Vorsystem sind es zwei Arbeitstage, wenn drei Leute die richtigen Teile schreiben.*

Die Verfahrensdokumentation hat einen schlechten Ruf, und er ist verdient – nicht wegen der Anforderung, sondern wegen der Art, wie sie angegangen wird. Als Projekt mit Berater, Vorlage und 80 Seiten, das nach drei Monaten liegen bleibt, weil niemand die Seiten 40 bis 80 füllen will. Dabei verlangen die GoBD etwas anderes: eine übersichtlich gegliederte Beschreibung, aus der ein sachverständiger Dritter in angemessener Zeit versteht, wie aus einem Beleg eine Buchung wird und wo beides danach liegt (Rz. 151; § 238 HGB).

Für einen typischen mittelständischen Betrieb – Buchhaltungssoftware im Haus oder beim Steuerberater, gescannte Eingangsrechnungen, ein ERP oder eine Warenwirtschaft als Vorsystem, ein Archiv – ist das in zwei Arbeitstagen zu schaffen. Nicht von einer Person, sondern von drei: der Geschäftsführung oder Buchhaltungsleitung, dem Steuerberater und dem, der die Systeme betreibt. Jeder schreibt den Teil, den nur er kennt.

##### Die vier Teile und ihre Autoren

Rz. 153 nennt die Bestandteile: allgemeine Beschreibung, Anwenderdokumentation, technische Systemdokumentation, Betriebsdokumentation. Die Zuständigkeit steht nicht in den GoBD, aber sie ergibt sich: Die allgemeine Beschreibung und die Anwenderdokumentation kennt das Haus – wer nimmt Belege an, wer erfasst, wer gibt frei, wer scannt. Die technische System- und die Betriebsdokumentation kennt der Betreiber der Systeme – Versionen, Infrastruktur, Schnittstellen, Sicherung, Berechtigungen, Datenzugriff. Der Steuerberater bewertet, ob der beschriebene Prozess den GoBD genügt, etwa beim ersetzenden Scannen.

##### Tag eins, vormittags: der Belegfluss

Die Geschäftsführung oder die Buchhaltungsleitung schreibt für jeden Belegtyp eine Seite: Eingangsrechnung, Ausgangsrechnung, Kontoauszug, Kassenbeleg, Vertrag. Auf jeder Seite dieselben Fragen: Wo entsteht der Beleg oder kommt an, wer prüft, wer erfasst, wer gibt frei, wer bucht, wo liegt das Original, wann wird es vernichtet. Das ist der Kern der allgemeinen Beschreibung und der Anwenderdokumentation – und es ist der Teil, den niemand sonst schreiben kann, weil niemand sonst weiß, dass die Eingangsrechnungen am Montag von der Assistenz geöffnet und am Dienstag vom Einkauf geprüft werden.

##### Tag eins, nachmittags: Systeme und Verantwortliche

Eine Tabelle: welche Systeme, wer ist fachlich verantwortlich, wer technisch, seit wann im Einsatz. Buchhaltung, Vorsysteme, Archiv, Scansoftware, E-Mail-Postfach für elektronische Rechnungen. Dazu die Verantwortlichkeiten nach Rz. 21: Der Steuerpflichtige bleibt verantwortlich, auch wenn Steuerberater oder Rechenzentrum Aufgaben übernehmen – und das gehört als Satz in die allgemeine Beschreibung, mit den Namen der Beteiligten.

##### Tag zwei, vormittags: die technischen Teile vom Betreiber

Jetzt liefert der, der die Systeme betreibt – die eigene IT oder das Rechenzentrum. Was er liefert, muss er nicht erfinden, sondern nur aufschreiben: eingesetzte Programme mit Version (Programmidentität nach Rz. 154), Server und Betriebssysteme, Standort, Schnittstellen zwischen Vorsystemen und Buchhaltung mit Richtung und Rhythmus, Sicherungskonzept mit dem letzten Rücksicherprotokoll, Berechtigungen mit Rechteliste, und wie das Archiv Unveränderbarkeit gewährleistet – Versionierung, Löschprotokoll, oder bei Ablage im Dateisystem die zusätzlichen Maßnahmen, die Rz. 110 verlangt.

Dazu der Datenzugriff: Wie bekommt ein Betriebsprüfer Lesezugriff (Z1), wer wertet nach seinen Vorgaben aus (Z2), wie wird exportiert (Z3) – nach § 147 Abs. 6 AO und Rz. 165 bis 170. Bei Betrieb im Rechenzentrum: der Satz aus dem Vertrag, dass der Betreiber diese drei Wege bedient. Das ist die technische Systemdokumentation; die Betriebsdokumentation ergänzt Wartung, Updates mit Freigabe, Störungen und die Löschung nach Fristablauf. Wer seine Systeme bei uns betreibt, bekommt diesen Teil fertig – er entsteht aus den Protokollen, die ohnehin geführt werden.

##### Tag zwei, nachmittags: Bewertung, Version, Termin

Der Steuerberater liest den Belegfluss und bewertet, was steuerlich zu bewerten ist: ersetzendes Scannen, Kasse, Aufbewahrungsfristen je Belegtyp nach § 147 Abs. 3 AO. Das ist seine Aufgabe und nicht die der IT. Dann bekommt das Dokument eine Versionsnummer, ein Datum und eine Änderungshistorie auf der ersten Seite – Rz. 154 verlangt beides – und einen Termin im Kalender: jedes Quartal eine halbe Stunde, in der Änderungen eingetragen werden. Ohne diesen Termin ist die Dokumentation in einem Jahr wieder das, was sie vorher war: ein Ordner, der ein Verfahren beschreibt, das es nicht mehr gibt.

##### Der Fehler, der die meisten Dokumentationen entwertet

Er passiert nicht beim Schreiben, sondern danach: Die Dokumentation wird fertig, abgeheftet und nie wieder angefasst. Zwei Jahre später hat die Buchhaltungssoftware drei Versionssprünge hinter sich, das Archiv wurde gewechselt, der Scanprozess läuft über ein neues Gerät – und die Dokumentation beschreibt ein Verfahren, das es nicht mehr gibt. Rz. 154 verlangt genau das Gegenteil: Für den Zeitraum der Aufbewahrungsfrist muss die Dokumentation dem tatsächlich eingesetzten Verfahren entsprechen, versioniert, mit Änderungshistorie.

Deshalb ist der Termin am Ende von Tag zwei der wichtigste Satz des Vorhabens. Eine halbe Stunde im Quartal: Was hat sich geändert – Software, Server, Prozess, Dienstleister, Person? Eintragen, Versionsnummer hochzählen, Datum setzen, ablegen. Die technischen Änderungen liefert der Betreiber der Systeme ohnehin mit seinem Bericht; was bleibt, ist der Belegfluss, und der ändert sich selten. Wer diesen Termin hält, hat eine Dokumentation, die bei jeder Prüfung gilt. Wer ihn nicht hält, hat in zwei Jahren einen Ordner, der dieselbe Feststellung erzeugt wie gar keiner.

##### Was nicht hinein muss

- Das Handbuch der Software. Es beschreibt, was die Software kann, nicht, was Ihr Haus damit tut.
- Prozesse, die es nicht gibt. Ein Muster, das Kassenführung beschreibt, obwohl es keine Kasse gibt, schadet mehr als es nützt – Rz. 154 verlangt Übereinstimmung mit der Praxis.
- Technische Details ohne Bezug zur Buchführung. Die Verfahrensdokumentation ist kein Netzplan; sie beschreibt, was Bücher und Belege betrifft.
- Hundert Seiten. Ein sachverständiger Dritter soll das Verfahren in angemessener Zeit verstehen – das ist der Maßstab, und er spricht gegen Umfang.

Zwei Tage sind kein Versprechen für jeden Betrieb. Wer zehn Vorsysteme, drei Standorte und eine eigene Softwareentwicklung hat, braucht länger. Aber für den Betrieb, der heute keine Verfahrensdokumentation hat, weil er sie für ein Projekt hält, ist die Nachricht dieselbe: Es ist keines. Es sind drei Autoren, zwei Tage und ein Termin im Quartal.

Quellen: GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 21, 110, 151–155, 165–170 – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · § 238 HGB – Buchführungspflicht – https://www.gesetze-im-internet.de/hgb/__238.html · § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen – https://www.gesetze-im-internet.de/ao_1977/__147.html


#### TISAX ohne Konzernberater: Was ein Zulieferer mit 80 Beschäftigten wirklich braucht

Adresse: https://davinci-rechenzentrum.de/news/tisax-ohne-konzernberater · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Die Anfrage kommt vom Einkauf des Herstellers, mit Frist. Die Angebote, die danach eintreffen, sind für Konzerne geschrieben. Dazwischen steht ein Zulieferer, der weder ein Sicherheitsteam hat noch eines braucht – sondern vier technische Dinge, ein paar Dokumente und einen zugelassenen Prüfdienstleister.*

Der Brief kommt vom Einkauf, nicht von der IT des Kunden, und er ist kurz: Für die Fortführung der Lieferbeziehung ist ab dem nächsten Jahr ein TISAX-Label nachzuweisen. Der Zulieferer – 80 Beschäftigte, Zerspanung und Montage, zwei Hallen, ein Büro, eine IT-Kraft und ein Dienstleister – ruft drei Beratungen an. Die Angebote, die kommen, sprechen von Informationssicherheits-Managementsystemen, Reifegraden und Projektlaufzeiten in Monaten, und sie sind für Häuser geschrieben, die eine Sicherheitsabteilung haben.

Was TISAX ist, lässt sich in drei Sätzen sagen, und sie stammen von der ENX Association, die es betreibt: ein standardisierter Ansatz für Informationssicherheit in der Automobilindustrie, mit einem Prüfprozess auf Basis des Fragenkatalogs VDA ISA und einer Plattform, über die Ergebnisse geteilt werden. Die Prüfung machen zugelassene, unabhängige Prüfdienstleister. Das Ergebnis sind Labels, die drei Jahre gelten. Seit dem 1. Juli 2026 gilt die Katalogversion VDA ISA 2027.

##### Was der Zulieferer nicht braucht

Keine Sicherheitsabteilung. Kein Informationssicherheitsbeauftragter in Vollzeit. Keine ISO-27001-Zertifizierung als Vorstufe – TISAX ist ein eigenes Verfahren. Kein Berater, der die Dokumente schreibt, die der Betrieb danach nicht kennt. Und keine Technik, die über das hinausgeht, was ein Haus dieser Größe ohnehin haben sollte, um einen Angriff zu überstehen. Der Katalog ist nicht frei zugänglich und wird hier nicht zitiert; was sich sagen lässt, ist, was in jedem Rahmenwerk der Informationssicherheit steht und deshalb in jedem Assessment geprüft wird.

##### Was er braucht: vier technische Dinge

- Netztrennung: Die Konstruktionsdaten des Kunden liegen in einem eigenen Netzsegment, getrennt vom Büronetz und von der Produktion, mit dokumentierten Übergängen. Das ist die Anforderung, die in der Automobilbranche am höchsten gewichtet wird – Prototypenschutz heißt im Kern: Wer kommt an die Zeichnungen?
- Zugriffskontrolle mit zweitem Faktor: Jeder Fernzugang, jeder Zugriff auf Kundendaten, jedes Verwaltungskonto mit Mehrfaktor-Authentifizierung; ein Berechtigungskonzept mit Rollen, Austrittsprozess und vierteljährlicher Prüfung.
- Erkennung und Reaktion: Eine überwachte Angriffserkennung, die Vorfälle bemerkt, bevor Daten abfließen, und darüber berichtet. Ein Zulieferer, bei dem Konstruktionsdaten unbemerkt verschwinden, ist für den Hersteller das größte Risiko – der Vorfallbericht mit Zeitachse ist der Beleg, der das Gegenteil zeigt.
- Sicherung mit geprobter Rücksicherung: Verfügbarkeit ist ein Schutzziel. Das Rücksicherprotokoll ist der Beleg.

##### Und ein paar Dokumente

Eine Richtlinie zur Informationssicherheit auf wenigen Seiten, von der Geschäftsführung unterschrieben: was geschützt wird, wer verantwortlich ist, welche Regeln gelten. Das Berechtigungskonzept. Ein Netzplan. Eine Liste der Dienstleister mit Zugang und den Verträgen dazu. Ein Vorfallprozess mit Rufkette. Ein Schulungsnachweis für die Beschäftigten – in einem Haus mit 80 Leuten ist das eine Stunde im Jahr mit Anwesenheitsliste. Und die Nachweise aus dem Betrieb: Rücksicherprotokoll, Rechteliste, Vorfallberichte, Änderungsprotokoll.

Wer die NIS2-Checkliste abgearbeitet hat, hat davon den größten Teil. Die Belege sind dieselben wie für den Wirtschaftsprüfer und das BSI; TISAX fragt sie in der Sprache der Automobilindustrie ab und gewichtet den Schutz der Kundendaten höher. Der Unterschied liegt in der Form, nicht in der Sache.

##### Warum der Katalog hier nicht zitiert wird

Wer nach TISAX sucht, findet Seiten, die den Fragenkatalog Punkt für Punkt nacherzählen, mit Reifegraden und Kontrollnummern. Wir tun das nicht, aus zwei Gründen. Erstens ist der VDA-ISA-Katalog nicht frei zugänglich, und eine Nacherzählung aus zweiter Hand ist bei einem Katalog, der sich mit jeder Version ändert – zuletzt zur Version 2027 am 1. Juli 2026 –, schnell falsch. Zweitens braucht ein Zulieferer die Nacherzählung nicht: Er bekommt den Katalog mit der Anfrage seines Kunden und arbeitet die Selbstbewertung selbst durch.

Was er braucht, ist die Übersetzung in Technik und Belege – und die ist bei TISAX dieselbe wie bei jedem anderen Prüfer, nur mit anderer Gewichtung. Wer das versteht, hört auf, TISAX als eigenes Projekt zu behandeln, und fängt an, es als zweite Verwendung dessen zu sehen, was ohnehin da sein muss. Das ist der Grund, warum ein Zulieferer mit 80 Beschäftigten keinen Konzernberater braucht: Die Arbeit ist konkret, überschaubar und zu einem großen Teil bereits getan, wenn Sicherung, Berechtigungen und Erkennung in Ordnung sind.

##### Der Ablauf, nüchtern

Erstens die Anforderung des Kunden lesen: welche Labels, welche Prüfziele, welche Frist. Das steht in seiner Anfrage, nicht im Katalog. Zweitens die Selbstbewertung gegen den Katalog – sie ist als Selbstbewertung angelegt und zeigt, was fehlt; meist Dokumente. Drittens die vier technischen Dinge schließen, in der Reihenfolge oben. Viertens die Belege zusammenstellen. Fünftens einen zugelassenen Prüfdienstleister beauftragen – das Assessment prüft, ob die Maßnahmen umgesetzt und wirksam sind, und das Label gilt danach drei Jahre.

Für den Zulieferer aus dem ersten Absatz hieß das: Netztrennung und Mehrfaktor in vier Wochen, Angriffserkennung in zwei, Dokumente in sechs Wochen nebenher, Assessment im folgenden Quartal. Kein Projekt über Monate mit Beraterteam, sondern eine Reihe konkreter Schritte, von denen die Hälfte ohnehin fällig war. Was der Betrieb am Ende hatte, war nicht nur ein Label, sondern eine IT, die einen Angriff übersteht – und das ist der Teil, den der Kunde eigentlich wollte.

Zwei Dinge sagen wir dazu klar: Wir sind kein Prüfdienstleister und kein Mitglied der ENX – wir bauen die Technik und liefern Belege. Und ob ein Haus das Label bekommt, entscheidet die Prüfstelle nach dem Katalog, nicht wir nach Erfahrung.

Quellen: TISAX – ENX Association (Betreiber, VDA ISA, Labels, Prüfdienstleister) – https://enx.com/de-de/tisax/ · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html · § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette – https://www.gesetze-im-internet.de/bsig_2025/__30.html


#### ISAE 3402 Typ 2: Wie Sie den Bericht Ihres Rechenzentrums lesen – und was fehlt, wenn er fehlt

Adresse: https://davinci-rechenzentrum.de/news/isae-3402-typ-2-lesen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Ihr Wirtschaftsprüfer fragt nach dem PS-951-Bericht Ihres IT-Dienstleisters, Sie bekommen 60 Seiten und wissen nicht, wo anfangen. Drei Stellen genügen: Geltungsbereich, Abweichungen, komplementäre Kontrollen. Und für den Fall, dass es den Bericht nicht gibt – auch bei uns nicht –, was stattdessen zu verlangen ist.*

Der Bericht kommt als PDF, 40 bis 80 Seiten, mit einem Deckblatt, das einen Wirtschaftsprüfer nennt, und einem Titel, der entweder „ISAE 3402“ oder „IDW PS 951“ trägt – oder beides. Ihr Abschlussprüfer hat ihn angefordert, weil Ihre Buchhaltung oder Ihr Archiv bei einem Dienstleister läuft und er dessen Kontrollen beurteilen muss, bevor er sich auf die Zahlen verlässt. Was er damit tut, ist seine Sache. Was Sie damit tun sollten, steht hier.

##### Erst der Typ

Beide Standards – ISAE 3402 vom International Auditing and Assurance Standards Board, 2009 veröffentlicht, und IDW PS 951 n.F. vom Institut der Wirtschaftsprüfer, in der Fassung vom März 2021 – kennen zwei Berichtsarten. Typ 1 bestätigt, dass die Beschreibung des Dienstleisters zutrifft und die Kontrollen zu einem Stichtag angemessen gestaltet sind. Typ 2 bestätigt zusätzlich, dass die Kontrollen über einen Zeitraum wirksam waren, üblich sechs bis zwölf Monate.

Für die Jahresabschlussprüfung zählt Typ 2. Ein Typ-1-Bericht sagt, dass es die Kontrollen gibt; ob sie funktionieren, müsste Ihr Prüfer selbst feststellen. Steht auf dem Deckblatt Typ 1, ist die erste Frage an den Dienstleister, wann Typ 2 kommt. Steht Typ 2, prüfen Sie den Zeitraum: Ein Bericht über das Vorjahr deckt das laufende Geschäftsjahr nur teilweise – fragen Sie nach dem Folgebericht oder einem Bridge Letter, der die Lücke schließt.

##### Stelle eins: der Geltungsbereich

Im ersten Teil beschreibt der Dienstleister sein System: welche Leistungen, welche Standorte, welche Systeme, welche Kontrollziele. Lesen Sie, ob die Leistung, die Sie beziehen, am Standort, an dem sie erbracht wird, enthalten ist. Ein Bericht über das Rechenzentrum in Frankfurt sagt nichts über die Buchhaltungssoftware, die ein Partner in Bochum betreibt. Ein Bericht über „Hosting“ sagt nichts über Datensicherung, wenn sie nicht als Kontrollziel genannt ist. Was nicht im Geltungsbereich steht, ist nicht geprüft – und Ihr Prüfer wird es selbst prüfen müssen.

##### Stelle zwei: die Abweichungen

Im dritten Teil eines Typ-2-Berichts stehen je Kontrolle die Prüfungshandlungen und ihre Ergebnisse. Suchen Sie nach den Abweichungen – Kontrollen, die im Zeitraum nicht oder nicht immer wirksam waren. Sie sind nicht versteckt; sie stehen in einer eigenen Spalte oder einem eigenen Abschnitt. Jede Abweichung ist eine Frage Ihres Prüfers an Sie: Hat sie Ihre Buchführung berührt, und was haben Sie dagegen getan? Ein Bericht ohne jede Abweichung ist möglich, aber selten; einer mit Abweichungen bei der Zugriffskontrolle oder der Datensicherung ist ein Gespräch mit dem Dienstleister wert, bevor der Prüfer fragt.

##### Stelle drei: die komplementären Kontrollen beim Kunden

Jeder Bericht enthält eine Liste von Dingen, die der Dienstleister von seinen Kunden voraussetzt, damit seine Kontrollen wirken – im Fachjargon komplementäre Kontrollen beim Kunden. Typisch: Der Kunde pflegt die Berechtigungen seiner Nutzer selbst; der Kunde meldet Austritte; der Kunde prüft die Vollständigkeit übergebener Daten. Diese Liste ist der Teil des Berichts, der Sie betrifft. Jede Zeile ist eine Kontrolle, die bei Ihnen existieren und belegt sein muss – sonst ist die Kette unterbrochen, und der Prüfer wird genau dort ansetzen.

##### Die Frage, die Sie dem Dienstleister vorher stellen sollten

Der Bericht kommt im Herbst, aber die Entscheidung für den Dienstleister fällt Jahre vorher – und zu diesem Zeitpunkt fragt fast niemand danach. Die Frage ist einfach: „Haben Sie einen Bericht nach IDW PS 951 oder ISAE 3402, Typ 2, und welchen Zeitraum deckt er ab?“ Die Antwort sortiert Anbieter in drei Gruppen: die, die einen haben und ihn vorlegen; die, die keinen haben und es sagen; und die, die ausweichen. Mit den ersten beiden kann man arbeiten – mit den ersten ohne weiteres, mit den zweiten, wenn der eigene Prüfer bereit ist, selbst zu beurteilen.

Und eine zweite Frage, die an derselben Stelle gehört: „Was liefern Sie meinem Prüfer stattdessen, und in welcher Frist?“ Ein Dienstleister, der darauf eine konkrete Antwort hat – eine Systembeschreibung, Belege mit Datum, einen Ansprechpartner für Rückfragen innerhalb von Tagen –, hat sich mit der Prüfung seiner Kunden befasst. Einer, der sie nicht hat, wird im Herbst zum Engpass der Prüfung, und das merkt der Prüfer, nicht der Dienstleister.

##### Wenn es keinen Bericht gibt

Viele Dienstleister im Mittelstand haben keinen – wir auch nicht, und wir schreiben das auf unsere Seite zu ISAE 3402, weil es für die Prüfung unserer Kunden eine Rolle spielt. Dann muss Ihr Prüfer die Kontrollen des Dienstleisters selbst beurteilen. Was Sie dafür vom Dienstleister verlangen sollten, ist das, was ein Bericht enthalten würde: eine Beschreibung seiner Leistungen, Systeme, Kontrollziele und Kontrollen; die Belege dazu mit Datum – Rücksicherprotokolle, Rechtelisten, Zutrittsregelung, Vorfallprozess; und die Zusage, Fragen des Prüfers in einer Frist zu beantworten, die seine Prüfung nicht aufhält.

Für mittelständische Prüfungen genügt das in der Regel. Für Häuser, deren Prüfer einen Bericht zur Bedingung macht, genügt es nicht – und dann ist die Frage an den Dienstleister nicht, ob er einen hat, sondern ob er bereit ist, einen zu beauftragen. Beides sollten Sie vor der Vergabe wissen. Die GoBD erinnern in Rz. 21 daran, warum: Verantwortlich für die Ordnungsmäßigkeit bleibt der Steuerpflichtige, auch wenn ein Rechenzentrum die Systeme betreibt.

##### Und SOC 2?

Wer nach Dienstleisterberichten sucht, stößt auf SOC 2 – ein Berichtsformat der amerikanischen Wirtschaftsprüfer nach deren Kriterien für Sicherheit, Verfügbarkeit, Vertraulichkeit, Integrität und Datenschutz. Für die Lieferantenbewertung in einem Managementsystem nach ISO 27001 ist er brauchbar; für die Jahresabschlussprüfung ist er nicht gedacht. Ein deutscher Abschlussprüfer verlangt PS 951 oder ISAE 3402 – oder prüft selbst.

Quellen: IDW PS 951 n.F. (03.2021) – Die Prüfung des internen Kontrollsystems bei Dienstleistungsunternehmen – https://www.idw.de/idw/idw-verlautbarungen/idw-ps-951-n-f-03-2021.html · ISAE 3402 – Assurance Reports on Controls at a Service Organization (IAASB Handbook 2013) – https://www.ifac.org/_flysystem/azure-private/publications/files/B007%202013%20IAASB%20Handbook%20ISAE%203402_0.pdf · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 21 (Verantwortung bei Auslagerung) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · § 317 HGB – Gegenstand und Umfang der Prüfung – https://www.gesetze-im-internet.de/hgb/__317.html


#### Going Concern und Cyberrisiko: Warum der Abschlussprüfer 2026 nach der Angriffserkennung fragt

Adresse: https://davinci-rechenzentrum.de/news/going-concern-cyberrisiko · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Die Fortführungsannahme ist die Grundlage jeder Bilanz: Das Unternehmen besteht in zwölf Monaten noch. Ein Verschlüsselungsvorfall, der den Betrieb drei Wochen stoppt, stellt sie in Frage. Deshalb fragt der Prüfer inzwischen nicht nur nach Liquidität, sondern danach, ob ein Angriff bemerkt würde – und ob der Vorfall im Geschäftsjahr vollständig erfasst ist.*

Jede Bilanz beruht auf einer Annahme, die so selbstverständlich ist, dass sie selten ausgesprochen wird: Das Unternehmen führt seine Tätigkeit fort. Going Concern, Fortführungsannahme. Sie bestimmt, wie Vermögen bewertet wird – eine Maschine ist für einen Betrieb, der weiterläuft, etwas anderes wert als für einen, der liquidiert. Der Abschlussprüfer muss beurteilen, ob diese Annahme trägt, und dafür sieht er sich an, was sie gefährden könnte: Liquidität, Finanzierung, Abhängigkeit von einem Kunden – und seit wenigen Jahren mit wachsendem Gewicht: einen Cyberangriff.

Der Grund ist schlicht. Ein mittelständischer Betrieb, dessen Systeme verschlüsselt werden und der drei Wochen nicht liefern, nicht fakturieren und nicht bestellen kann, hat ein Fortführungsrisiko – nicht theoretisch, sondern in der Liquiditätsplanung. Das Bundesamt für Sicherheit in der Informationstechnik beschreibt in seinen Lageberichten Jahr für Jahr, dass genau das im Mittelstand geschieht. Ein Prüfer, der die Fortführung beurteilt, ohne danach zu fragen, hätte etwas übersehen.

##### Was der Prüfer wissen will

Drei Fragen, in dieser Reihenfolge. Erstens: Würde ein Angriff bemerkt – bevor er den Betrieb stoppt? Dahinter steht die Erkenntnis, dass zwischen Einstieg und Verschlüsselung meist Wochen liegen, in denen sich der Angreifer umsieht und Sicherungen entwertet. Ein Haus mit Virenschutz und ohne Erkennung bemerkt den Angriff am Tag der Verschlüsselung; ein Haus mit überwachter Angriffserkennung Wochen früher. Für die Fortführungsannahme ist das der Unterschied zwischen einem Arbeitsplatz, der neu aufgesetzt wird, und drei Wochen Stillstand.

Zweitens: Gibt es einen Notfallplan, und wurde er geübt? Rufkette, Reihenfolge des Wiederanlaufs, Sicherung mit geprobter Rücksicherung, Ersatzwege für Bestellung und Lieferung. Der Prüfer liest daraus, wie lange ein Stillstand dauern würde – und ob das Unternehmen ihn finanziell übersteht.

Drittens, und das ist die Frage mit Bilanzbezug: Gab es im Geschäftsjahr einen Vorfall, und ist er vollständig erfasst? Ein Angriff kann Buchungen betreffen, Forderungen, Verbindlichkeiten, Rückstellungen für Schäden und Vertragsstrafen, Versicherungsansprüche. Ein Prüfer, der von einem Vorfall erfährt, will die Zeitachse: wann begann er, was hat er erreicht, wann war er beendet, was hat er gekostet. Ohne Zeitachse kann er nicht ausschließen, dass die Buchführung unvollständig ist – und das ist für ihn ein Problem nach § 317 HGB.

##### Dieselben Belege wie unter NIS2

Wer die drei Fragen beantworten kann, hat zugleich die Belege, die § 30 Abs. 2 Nr. 2 und Nr. 3 BSIG von NIS2-Einrichtungen verlangen – Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs – und die Grundlage für die Meldung nach § 32 BSIG, deren Frist ab Kenntnis läuft. Der Vorfallbericht einer überwachten Angriffserkennung, mit Endpunkt, Prozess, Anmeldung und Zeitpunkt der Eindämmung, ist für den Prüfer die Zeitachse, für das BSI die Meldegrundlage und für den Versicherer der Nachweis. Ein Dokument, drei Leser.

Umgekehrt gilt: Ein Haus, das auf die erste Frage mit „nichts bemerkt“ antwortet, hat dem Prüfer nicht gesagt, dass nichts passiert ist. Es hat ihm gesagt, dass es nichts bemerken würde. Das ist keine Antwort, sondern ein Befund – und er landet, in vorsichtiger Formulierung, im Prüfungsbericht an die Gesellschafter: Die Gesellschaft verfügt über keine Maßnahmen zur Erkennung von Angriffen; das Risiko einer längeren Betriebsunterbrechung ist nicht abgeschätzt.

##### Wie die Frage im Bericht ankommt

Prüfer schreiben vorsichtig, und gerade deshalb lohnt es sich, ihre Sätze zu lesen. „Die Gesellschaft hat die Risiken aus Cyberangriffen nicht systematisch erfasst“ ist eine Feststellung zum Risikomanagement. „Maßnahmen zur Erkennung von Angriffen bestehen nicht; die Auswirkungen einer längeren Betriebsunterbrechung auf die Liquidität wurden nicht abgeschätzt“ ist bereits ein Satz, der im Lagebericht und im Gespräch mit der Bank Folgen hat. Und „Der im Geschäftsjahr eingetretene Sicherheitsvorfall konnte hinsichtlich Beginn und Umfang nicht vollständig aufgeklärt werden“ ist ein Satz, der die Vollständigkeit der Buchführung in Frage stellt.

Keiner dieser Sätze entsteht, weil ein Angriff stattgefunden hat. Sie entstehen, weil die Frage danach keine belegte Antwort hatte. Ein Haus, das mit einem Vorfallbericht, einem Rücksicherprotokoll und einem Beschluss der Geschäftsführung antwortet, bekommt dieselbe Frage gestellt und einen anderen Absatz in den Bericht – oder gar keinen. Der Unterschied liegt nicht im Risiko, sondern in der Fähigkeit, es zu zeigen.

##### Was die Geschäftsführung in der Hand haben sollte

- Eine Antwort auf die Frage, wer nachts hinsieht – eigene Bereitschaft oder überwachte Erkennung – und der letzte Bericht daraus.
- Den Notfallplan mit Rufkette und das Protokoll der letzten Übung oder des letzten Rücksicherungstests.
- Für jeden Vorfall des Geschäftsjahres einen Bericht mit Zeitachse, Auswirkung und Erfassung in der Buchführung – auch für den, der „nur ein Arbeitsplatz“ war.
- Ein Protokoll, dass die Geschäftsführung sich mit dem Risiko befasst hat: Bericht gelesen, Entscheidung getroffen. Das ist zugleich die Überwachungspflicht nach § 38 BSIG.

Die Frage nach der Angriffserkennung ist keine Modeerscheinung der Prüfer, sondern die Folge einer Rechnung, die sie seit jeher anstellen: Was gefährdet die Fortführung, und was tut die Leitung dagegen? Dass die Antwort heute eine technische ist, ändert an der Frage nichts. Es ändert nur, wer sie beantworten können muss – und das ist nicht die IT, sondern die Geschäftsführung, mit einem Bericht in der Hand.

Quellen: § 317 HGB – Gegenstand und Umfang der Prüfung – https://www.gesetze-im-internet.de/hgb/__317.html · Die Lage der IT-Sicherheit in Deutschland – https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html · § 30 BSIG – Risikomanagementmaßnahmen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · § 32 BSIG – Meldepflichten – https://www.gesetze-im-internet.de/bsig_2025/__32.html · § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen – https://www.gesetze-im-internet.de/bsig_2025/__38.html


#### Größenklassen nach HGB: Ab wann die Prüfungspflicht greift – und was sie für die IT bedeutet

Adresse: https://davinci-rechenzentrum.de/news/groessenklassen-hgb-pruefungspflicht-it · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 4 Min. Lesezeit

*7,5 Millionen Euro Bilanzsumme, 15 Millionen Euro Umsatz, 50 Arbeitnehmer: Wer zwei dieser drei Grenzen überschreitet, ist nicht mehr klein – und wird jedes Jahr geprüft, mit der IT. Viele Häuser wachsen über die Grenze, ohne es zu merken, und erfahren es vom ersten Prüfungsbericht. Was die Schwellen sind, wie sie zählen, und was ab dann von der IT verlangt wird.*

Es gibt einen Moment im Wachstum eines Unternehmens, der in keiner Planung steht und trotzdem alles ändert: der erste Brief des Wirtschaftsprüfers. Nicht, weil die Zahlen schlecht wären, sondern weil das Haus im zweiten Jahr hintereinander zwei von drei Grenzen überschritten hat, die § 267 HGB zieht – und damit von der kleinen zur mittelgroßen Kapitalgesellschaft geworden ist. Mittelgroß heißt: prüfungspflichtig, jedes Jahr, nach § 316 HGB. Und die Prüfung schließt die Buchführung ein, nach § 317 HGB – und damit die IT.

##### Die drei Grenzen

§ 267 Abs. 1 HGB nennt sie: Klein ist eine Kapitalgesellschaft, die mindestens zwei der drei Merkmale nicht überschreitet – 7.500.000 Euro Bilanzsumme, 15.000.000 Euro Umsatzerlöse in den zwölf Monaten vor dem Abschlussstichtag, im Jahresdurchschnitt fünfzig Arbeitnehmer. Wer zwei davon überschreitet, ist mittelgroß; die Grenzen zur großen Gesellschaft liegen in Absatz 2. Die Rechtsfolgen treten ein, wenn die Merkmale an zwei aufeinanderfolgenden Abschlussstichtagen über- oder unterschritten werden – ein einmaliger Ausreißer ändert die Klasse nicht.

Die Grenzen wurden 2024 angehoben; wer die alten Zahlen im Kopf hat – 6 Millionen und 12 Millionen –, rechnet falsch. Und die Merkmale sind unabhängig: Ein Handelshaus mit 20 Millionen Euro Umsatz, 5 Millionen Bilanzsumme und 40 Arbeitnehmern überschreitet nur eines und bleibt klein. Ein Maschinenbauer mit 16 Millionen Umsatz, 8 Millionen Bilanzsumme und 45 Arbeitnehmern überschreitet zwei und ist mittelgroß – mit fünf Leuten weniger, als die Beschäftigtengrenze nahelegt.

##### Was ab dann geprüft wird

§ 317 Abs. 1 HGB verlangt, die Buchführung in die Prüfung einzubeziehen, und die Prüfung so anzulegen, dass wesentliche Unrichtigkeiten und Verstöße erkannt werden. Für eine Buchführung aus einem IT-System heißt das: Der Prüfer muss beurteilen, ob das System verlässliche Zahlen liefert. Dafür prüft er, nach dem Standard ISA [DE] 315, die Kontrollen rund um das System – Zugriff, Änderungen, Betrieb, Beschaffung – und stellt Fragen, die ein kleines Haus nie gehört hat: Gibt es ein Berechtigungskonzept? Wurde die Rücksicherung getestet? Wer gibt Updates frei? Gibt es eine Verfahrensdokumentation?

Die Antworten werden zu Feststellungen im Prüfungsbericht an die Gesellschafter. Beim ersten Mal sind sie fast immer dieselben, weil ein Haus, das bis gestern klein war, diese Dokumente nie gebraucht hat. Beim zweiten Mal stehen sie mit dem Zusatz „wie im Vorjahr“. Beim dritten Mal liest ein Gesellschafter oder eine Bank sie als Befund gegen die Geschäftsführung.

##### Der Prüfer kommt nicht allein

Mit der Prüfungspflicht verändert sich auch, wer sonst noch fragt. Banken lesen den Prüfungsbericht, und Feststellungen zur IT fließen in ihre Beurteilung ein – nicht als Zahl, aber als Eindruck von der Führung. Versicherer fragen bei der Cyber-Police nach denselben Belegen: Sicherung, Mehrfaktor, Erkennung. Größere Kunden schicken Fragebögen zur Informationssicherheit, sobald ein Haus die Größe hat, bei der sie es als Lieferanten ernst nehmen. Die erste Abschlussprüfung ist oft nur der erste von vier Prüfern, die binnen weniger Jahre dieselben Dokumente verlangen.

Das ist der Grund, die Belege nicht für den Prüfer zu schreiben, sondern für das Haus – einmal, in einer Form, die alle vier lesen können. Ein Berechtigungskonzept, das für den Wirtschaftsprüfer entsteht, beantwortet mit derselben Seite den Fragebogen des Kunden und die Frage des Versicherers. Wer die Mappe im Jahr des Übergangs anlegt, hat sie für alles, was danach kommt.

##### Was ein wachsendes Haus vorher regeln sollte

Wer die Grenzen in Sichtweite hat – und das sieht man an der Planung, nicht am Prüferbrief –, kann die erste Prüfung vorbereiten, statt sie zu erleiden. Die Dokumente, die der Prüfer verlangt, sind dieselben, die ein Haus dieser Größe ohnehin haben sollte, um einen Angriff oder einen Ausfall zu überstehen: Berechtigungskonzept, geprobte Sicherung, Freigabe von Änderungen, Verfahrensdokumentation, ein Prozess für Vorfälle, ein Bericht an die Leitung.

- Berechtigungskonzept mit Rechteliste – das Dokument, nach dem jeder Prüfer zuerst fragt. Zwei Wochen Arbeit, wenn die Rollen klar sind.
- Rücksicherprotokoll – ein Test eines kritischen Systems mit Datum, Dauer, Ergebnis. Ein Nachmittag.
- Persönliche Administratorkonten statt eines geteilten – eine Stunde Umstellung, die eine Feststellung erspart.
- Verfahrensdokumentation nach GoBD Rz. 151 bis 155 – zwei Tage mit drei Autoren, wie im Beitrag dazu beschrieben.
- Ein vierteljährlicher Bericht an die Geschäftsführung auf einer Seite – damit die Frage nach der Überwachung eine Antwort hat.

Und eine Verbindung, die zu selten gezogen wird: Die Grenze von 50 Arbeitnehmern ist auch die Schwelle, ab der ein Unternehmen in den Sektoren der Anlagen 1 und 2 des BSI-Gesetzes unter NIS2 fällt. Ein Maschinenbauer, der die Prüfungspflicht erreicht, hat damit oft zugleich die Registrierungspflicht beim BSI erreicht – mit denselben Belegen, nur in anderer Formulierung. Wer die Mappe für den Prüfer anlegt, legt sie für das BSI mit an.

Die erste Prüfung ist für die meisten Häuser der erste Moment, in dem jemand von außen die IT nach Belegen fragt. Sie lässt sich nicht vermeiden, aber vorbereiten. Und der Unterschied zwischen beidem steht, in nüchternen Sätzen, im ersten Prüfungsbericht.

Quellen: § 267 HGB – Umschreibung der Größenklassen – https://www.gesetze-im-internet.de/hgb/__267.html · § 316 HGB – Pflicht zur Prüfung – https://www.gesetze-im-internet.de/hgb/__316.html · § 317 HGB – Gegenstand und Umfang der Prüfung – https://www.gesetze-im-internet.de/hgb/__317.html · § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen – https://www.gesetze-im-internet.de/bsig_2025/__28.html · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 151–155 (Verfahrensdokumentation) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html


#### „Wir sind doch kein Energieversorger“: Die fünf Irrtümer zur NIS2-Betroffenheit

Adresse: https://davinci-rechenzentrum.de/news/nis2-betroffenheit-sektoren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*In fast jedem Gespräch über NIS2 fällt ein Satz, der falsch ist – und meist derselbe. Die fünf häufigsten Fehlannahmen zur Frage, ob ein Unternehmen unter das Gesetz fällt, und was § 28 BSIG stattdessen sagt.*

Es gibt eine Frage, die in Erstgesprächen zu IT-Sicherheit seit einem Jahr häufiger gestellt wird als jede andere: Betrifft uns NIS2? Und es gibt eine Antwort, die fast immer zuerst kommt, bevor die Frage überhaupt geprüft ist: „Wahrscheinlich nicht, wir sind doch kein Energieversorger.“ Dieser Beitrag nimmt die fünf Annahmen auseinander, die hinter solchen Antworten stehen. Alle fünf sind verbreitet, alle fünf sind nachvollziehbar, und alle fünf sind falsch – nachlesbar in § 28 des BSI-Gesetzes und seinen beiden Anlagen.

##### Irrtum eins: NIS2 gilt nur für kritische Infrastruktur

Das alte BSI-Gesetz kannte vor allem Betreiber kritischer Infrastrukturen – Kraftwerke, Wasserwerke, große Kliniken. Wenige Hundert Häuser, die ohnehin wussten, dass sie gemeint sind. Das neue Gesetz hat diese Gruppe behalten und eine zweite, sehr viel größere daneben gestellt: die wichtigen und besonders wichtigen Einrichtungen. Sie werden nicht über die Kritikalität einer Anlage bestimmt, sondern über Sektor und Größe. Ein Maschinenbauer mit 60 Beschäftigten ist keine kritische Infrastruktur. Er ist eine wichtige Einrichtung.

Der Unterschied ist nicht nur begrifflich. Für Betreiber kritischer Anlagen gelten zusätzliche Pflichten nach § 31 – etwa Systeme zur Angriffserkennung. Für wichtige Einrichtungen gelten die Pflichten nach § 30, die Meldepflichten nach § 32, die Registrierung nach § 33 und die Pflichten der Geschäftsleitung nach § 38. Das ist weniger als für Kraftwerke. Es ist aber sehr viel mehr als nichts.

##### Irrtum zwei: Es beginnt bei 250 Beschäftigten

Die Zahl 250 steht im Gesetz, aber sie trennt nicht „betroffen“ von „nicht betroffen“. Sie trennt zwei Pflichtenstufen innerhalb der Anlage 1: Ab 250 Beschäftigten – oder mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme – ist ein Unternehmen eines Sektors mit hoher Kritikalität besonders wichtige Einrichtung. Die Betroffenheit selbst beginnt früher: bei 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und zugleich mehr als 10 Millionen Euro Bilanzsumme. Das gilt für die Anlagen 1 und 2 gleichermaßen.

Woher die 250 im Gespräch kommt, ist leicht zu erklären: Sie ist die Grenze der EU-Definition für Großunternehmen, und sie taucht in vielen Darstellungen prominent auf. Für die Frage „Sind wir erfasst?“ ist sie die falsche Zahl. Die richtige ist 50.

##### Irrtum drei: Wir erreichen die Umsatzschwelle nicht, also sind wir raus

Die Schwellen sind alternativ, nicht kumulativ. Ein Unternehmen ist wichtige Einrichtung, wenn es mindestens 50 Beschäftigte hat – oder wenn es die Finanzschwelle überschreitet. Einer der beiden Wege genügt. Ein Logistiker mit 80 Beschäftigten und 9 Millionen Euro Umsatz erreicht die Finanzschwelle nicht und ist trotzdem erfasst, weil er die Beschäftigtenschwelle erreicht. Umgekehrt kann ein Handelsunternehmen mit 40 Beschäftigten über die Finanzschwelle hineinfallen, wenn Umsatz und Bilanzsumme beide über 10 Millionen Euro liegen.

Beim Finanzweg lohnt ein genauer Blick auf das „und“: Das Gesetz verlangt, dass Umsatz und Bilanzsumme beide über der Grenze liegen. Ein Handelsunternehmen mit hohem Umsatz und schlanker Bilanz ist über diesen Weg nicht erfasst. Das ist die einzige Stelle, an der die Schwellen enger sind, als sie klingen.

##### Irrtum vier: Unsere Branche steht nicht drin

Die Anlagen 1 und 2 nennen vierzehn Sektoren, und einige davon lesen sich so, als beträfen sie nur Konzerne: Energie, Finanzwesen, Weltraum. Zwischen ihnen stehen aber Sektoren, die den Mittelstand in der Fläche treffen. Anlage 2 nennt das verarbeitende Gewerbe mit Maschinenbau, Fahrzeugbau, elektrischen Ausrüstungen, Datenverarbeitungsgeräten und Medizinprodukten. Sie nennt Lebensmittelunternehmen in Großhandel und industrieller Produktion, Hersteller chemischer Stoffe, die Abfallbewirtschaftung. Anlage 1 nennt Gesundheitsdienstleister, Straßenverkehrsunternehmen, Rechenzentrums- und Managed-Service-Anbieter.

Die Einrichtungsarten sind dabei teils über andere Rechtsakte definiert – Lebensmittelunternehmen nach der Basisverordnung, Chemiehersteller nach REACH, das verarbeitende Gewerbe über Abteilungen der statistischen Systematik. Wer prüfen will, ob seine Branche drinsteht, muss deshalb nicht nach dem Namen seiner Branche suchen, sondern nach der Tätigkeit. Ein Hersteller von Steuerungstechnik findet sich nicht unter „Steuerungstechnik“, sondern unter „Herstellung von elektrischen Ausrüstungen“.

##### Irrtum fünf: Wir sind nur Zulieferer, das betrifft unsere Kunden

Das ist der Irrtum, der am teuersten wird – nicht wegen eines Bußgelds, sondern wegen eines Auftrags. § 30 Abs. 2 Nr. 4 BSIG verpflichtet jede erfasste Einrichtung, die Sicherheit ihrer Lieferkette zu regeln, einschließlich der Beziehungen zu Anbietern und Dienstleistern. Was das für den Zulieferer bedeutet, steht nicht im Gesetz, sondern im Vertrag seines Kunden: Fragebögen, Nachweise über Sicherungen und Zugriffskontrolle, Meldewege, mitunter eine Zertifizierung.

Ein Zulieferer mit 30 Beschäftigten, der ein Krankenhaus, einen Automobilhersteller oder ein Rechenzentrum beliefert, ist nach § 28 nicht erfasst. Das BSI kennt ihn nicht. Sein Kunde schon – und der ist verpflichtet, Anforderungen an ihn zu stellen. Wer sie nicht erfüllen kann, verliert nicht das Bußgeld, sondern den Rahmenvertrag. Für die Metropolregion mit ihrer Dichte an Zulieferern für Chemie, Automobil und Gesundheit ist dieser Weg der häufigere.

##### Was stattdessen zu tun ist

Die Prüfung dauert, wenn die Unterlagen vorliegen, eine halbe Stunde. Erst die drei Fälle ohne Schwelle – kritische Anlage, Vertrauens- oder DNS-Dienste, Telekommunikation. Dann der Sektor, geprüft an der Tätigkeit, nicht am Branchennamen. Dann die Schwellen, beide Wege. Dann die Kunden: Wer von ihnen ist erfasst, und was verlangt er? Das Ergebnis gehört aufgeschrieben, mit Datum, denn ab dem Tag der Betroffenheit laufen drei Monate bis zur Registrierung – und niemand teilt diesen Tag mit.

Was diese Prüfung nicht ersetzt, ist die rechtliche Bewertung im Einzelfall – etwa bei Konzernstrukturen, bei Mischtätigkeiten oder bei den Sonderregeln des § 28 Abs. 5 bis 8. Sie sagt aber, ob sich die Frage stellt. Und in sehr viel mehr Häusern, als der Satz vom Energieversorger vermuten lässt, stellt sie sich.

Quellen: § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen – https://www.gesetze-im-internet.de/bsig_2025/__28.html · Anlage 1 BSIG – Sektoren mit hoher Kritikalität – https://www.gesetze-im-internet.de/bsig_2025/anlage_1.html · Anlage 2 BSIG – Sonstige kritische Sektoren – https://www.gesetze-im-internet.de/bsig_2025/anlage_2.html · § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette – https://www.gesetze-im-internet.de/bsig_2025/__30.html · § 33 BSIG – Registrierungspflicht – https://www.gesetze-im-internet.de/bsig_2025/__33.html


#### Die „Garantie“ im Sicherheitsvertrag: Was im Kleingedruckten steht, wenn man es liest

Adresse: https://davinci-rechenzentrum.de/news/garantien-im-sicherheitsvertrag · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Manche Anbieter von Angriffserkennung versprechen eine Zahlung, falls doch etwas passiert. Das klingt nach Versicherung und ist keine – es darf nicht einmal so heißen. Was solche Zusagen leisten, was sie ausschließen und warum der Einkaufsleitfaden der Branche sie als nicht seriös bezeichnet.*

Es ist ein verlockendes Versprechen: Wenn trotz unserer Überwachung ein Angriff durchkommt, zahlen wir. Einige Anbieter von Angriffserkennung werben mit einer solchen Zusage, und sie nennen sie Garantie – nicht Versicherung, denn das dürfen sie nicht. Der Unterschied ist kein Wortspiel. Er entscheidet darüber, was Sie im Schadensfall tatsächlich bekommen.

G DATA hat in seinem Einkaufsleitfaden für Managed XDR eine Frage dazu aufgenommen, und sie ist deutlich formuliert: Solche Garantien, die nicht als Versicherung bezeichnet werden dürfen, gelten in der Branche nicht als seriös. Das ist ein Hersteller, der über Wettbewerber spricht, und man darf das im Hinterkopf behalten. Die Gründe, die der Leitfaden nennt, sind aber nachprüfbar – im Kleingedruckten jedes solchen Angebots.

##### Was eine Versicherung ist und eine Garantie nicht

Eine Versicherung ist ein reguliertes Produkt. Der Versicherer unterliegt der Aufsicht, muss Rückstellungen bilden, und die Police beschreibt Deckungssumme, Ausschlüsse und Verfahren in einer Form, die sich prüfen lässt. Eine „Garantie“ eines Softwareanbieters ist eine Vertragsklausel. Niemand prüft, ob der Anbieter die zugesagten Beträge zahlen könnte, wenn hundert Kunden gleichzeitig betroffen wären, und die Bedingungen schreibt er selbst.

Das heißt nicht, dass eine solche Klausel nichts wert ist. Es heißt, dass ihr Wert genau dem entspricht, was im Text steht – und nicht dem, was das Wort „Garantie“ suggeriert.

##### Vier Dinge, die im Kleingedruckten stehen

Der Leitfaden nennt die Punkte, auf die zu achten ist, und sie decken sich mit dem, was wir in solchen Klauseln lesen.

- Bedingungen und Nachweise: Die Zahlung ist daran geknüpft, dass alle Empfehlungen des Anbieters umgesetzt, alle Geräte abgedeckt, alle Aktualisierungen eingespielt waren. Wer im Schadensfall einen Nachweis dafür nicht führen kann – und nach einem Angriff kann man vieles nicht mehr nachweisen –, bekommt nichts.
- Guthaben statt Auszahlung: Manche Zusagen zahlen nicht aus, sondern schreiben gut – auf künftige Rechnungen desselben Anbieters. Wer nach einem Vorfall den Anbieter wechseln will, verliert das Guthaben.
- Beträge ohne Verhältnis zum Schaden: Die Summe ist gedeckelt, oft an die Zahl der Endpunkte gekoppelt, und steht in keinem Verhältnis zu dem, was ein Produktionsausfall von drei Tagen kostet. Sie deckt vielleicht die Wiederherstellung, nicht den Stillstand.
- Der Zeitpunkt: Eine Zahlung, die nach Prüfung, Nachweis und Widerspruchsfrist ein Jahr später kommt, hilft in dem Monat nicht, in dem die Liquidität fehlt.

##### Was das für die Risikobetrachtung bedeutet

Ein Vorfall erzeugt mehrere Posten, die unabhängig voneinander entstehen: den Stillstand, die Wiederherstellung, mögliche Vertragsstrafen gegenüber Kunden, bei erfassten Einrichtungen mögliche Bußgelder nach § 65 BSIG, bei Datenabfluss die Meldung nach Artikel 33 DSGVO und mögliche Ansprüche Betroffener. Eine Garantie-Klausel adressiert bestenfalls einen dieser Posten – und auch den nur unter ihren Bedingungen.

Für die Risikobetrachtung eines Hauses heißt das: Die Klausel ist kein Grund, auf eine Cyber-Versicherung zu verzichten, und sie ist kein Grund, einen Dienst zu wählen. Sie ist ein Marketingargument, das in manchen Fällen etwas wert ist, und das lässt sich nur durch Lesen herausfinden. Was einen Dienst auszeichnet, steht an anderer Stelle: ob nachts ein Mensch bewertet, ob er handeln darf, ob er anruft.

##### Wie eine Versicherung dagegen arbeitet

Der Vergleich mit einer Cyber-Versicherung macht den Unterschied sichtbar. Eine Police nennt eine Deckungssumme je Schadensart – Betriebsunterbrechung, Wiederherstellung, Haftpflicht gegenüber Dritten, Krisenkommunikation –, einen Selbstbehalt und Obliegenheiten, die der Versicherungsnehmer erfüllen muss: Sicherungen, Aktualisierungen, oft inzwischen ein zweiter Faktor für Fernzugänge. Verletzt er sie, kann der Versicherer kürzen; das steht im Vertrag, und ein Gericht kann es prüfen.

Auch Versicherer verlangen Nachweise, und auch sie zahlen nicht am Tag des Vorfalls. Der Unterschied liegt in der Struktur: Die Deckungssumme ist auf den Schaden bezogen, nicht auf die Zahl der Endpunkte; die Obliegenheiten sind vorher bekannt und erfüllbar; und hinter der Zusage steht ein beaufsichtigtes Unternehmen mit Rückstellungen. Eine Garantie-Klausel hat nichts davon. Sie kann trotzdem sinnvoll sein – als Ergänzung, nicht als Ersatz. Wer sie als Ersatz versteht, hat am Tag des Vorfalls weder das eine noch das andere.

Und noch etwas verbindet beide: Versicherer fragen zunehmend, ob eine Angriffserkennung mit menschlicher Bewertung läuft – manche machen sie zur Voraussetzung der Deckung, andere lassen sie in die Prämie einfließen. Die Erkennung ist damit nicht das Gegenstück zur Versicherung, sondern ihre Bedingung. Eine Garantie-Klausel des Erkennungsanbieters ändert daran nichts; sie ersetzt die Police nicht, und die Police verlangt die Erkennung.

##### Die Fragen vor der Unterschrift

- Welcher Betrag wird im Schadensfall unter welchen Bedingungen tatsächlich gezahlt – und steht das im Vertrag oder in einer Broschüre?
- Welche Nachweise sind zu führen, und lassen sie sich nach einem Angriff, bei dem Protokolle verschlüsselt wurden, überhaupt erbringen?
- Ist es eine Auszahlung oder ein Guthaben, und was geschieht mit dem Guthaben bei Kündigung?
- Wann wird gezahlt – in Tagen, Monaten oder nach Abschluss eines Prüfverfahrens?
- Ist die Zusage durch einen benannten Versicherer gedeckt, oder trägt der Anbieter das Risiko selbst?

Wer diese Fragen stellt und schriftliche Antworten erhält, kann die Klausel bewerten. Wer sie nicht stellt, kauft ein Wort. Und für den Fall, dass die Antworten dünn ausfallen, hilft die Erinnerung daran, was die Klausel ersetzen soll: eine Cyber-Versicherung mit Deckungssumme, Versicherer und Aufsicht – und eine Erkennung, die den Schaden klein hält, bevor jemand zahlen muss.

Quellen: So finden Sie den passenden Managed-XDR-Anbieter (Ratgeber), Frage 4: Garantien – https://www.gdata.de/unternehmen/mxdr · § 65 BSIG – Bußgeldvorschriften – https://www.gesetze-im-internet.de/bsig_2025/__65.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 33 – Meldung von Verletzungen des Schutzes personenbezogener Daten – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


#### Server in Frankfurt, Recht aus Washington: Warum der Betreiber zählt, nicht die Adresse

Adresse: https://davinci-rechenzentrum.de/news/cloud-act-serverstandort · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*„Die Daten liegen in Deutschland“ beruhigt – und beantwortet die falsche Frage. Entscheidend ist, wessen Recht für den Betreiber gilt, der die Server hält. Was der US CLOUD Act regelt, warum ein deutscher Standort allein nichts daran ändert und was das für die Wahl eines Sicherheitsdienstes bedeutet.*

Die Frage nach dem Serverstandort gehört inzwischen zu jedem Beschaffungsgespräch, und die Antwort „Frankfurt“ oder „Region Deutschland“ beendet sie meist. Das ist zu früh. Ein Server in Frankfurt, der von einem Unternehmen mit Sitz in den Vereinigten Staaten betrieben wird, unterliegt in einer entscheidenden Hinsicht amerikanischem Recht – unabhängig davon, in welchem Land das Gebäude steht. Der Grund hat einen Namen: der Clarifying Lawful Overseas Use of Data Act, kurz CLOUD Act, aus dem Jahr 2018.

Dieser Beitrag erklärt, was das Gesetz regelt, warum der Standort allein die Frage nicht beantwortet, was die DSGVO dazu verlangt – und warum ein Anbieter von Angriffserkennung diese Frage anders beantworten muss als ein Anbieter von Bürosoftware.

##### Was der CLOUD Act regelt

Der CLOUD Act ergänzt das amerikanische Strafprozessrecht um eine Klarstellung: Ein Anbieter, der der US-Gerichtsbarkeit unterliegt, muss auf Anordnung Daten herausgeben, die sich in seinem Besitz, seiner Verwahrung oder unter seiner Kontrolle befinden – unabhängig davon, ob sie innerhalb oder außerhalb der Vereinigten Staaten gespeichert sind. Das ist der Satz, auf den es ankommt. Der Speicherort ist nach diesem Gesetz unerheblich; die Kontrolle entscheidet.

Das Gesetz sieht Möglichkeiten vor, einer Anordnung zu widersprechen, etwa wenn die Herausgabe gegen das Recht eines Staates verstößt, mit dem die USA ein entsprechendes Abkommen haben. Mit der Europäischen Union existiert ein solches Abkommen bislang nicht. Was im Einzelfall geschieht, ist eine Frage für Juristen; für die Beschaffung genügt die Einsicht, dass ein deutscher Standort unter amerikanischer Kontrolle kein deutscher Rechtsraum ist.

##### Was die DSGVO dazu sagt

Die Datenschutz-Grundverordnung regelt in Kapitel V die Übermittlung personenbezogener Daten in Drittländer. Sie ist zulässig, wenn ein Angemessenheitsbeschluss der Kommission vorliegt, wenn geeignete Garantien wie Standardvertragsklauseln vereinbart sind, oder in eng begrenzten Ausnahmen. Artikel 48 stellt zusätzlich klar, dass Urteile und Entscheidungen von Behörden eines Drittlands, die eine Herausgabe verlangen, nur anerkannt werden, wenn sie auf einer internationalen Übereinkunft beruhen.

Für ein Unternehmen, das einen Dienst mit amerikanischem Betreiber nutzt, bedeutet das Prüfaufwand: Angemessenheitsbeschluss prüfen, Standardvertragsklauseln einholen, eine Bewertung vornehmen, ob das Recht des Drittlands den Schutz unterläuft. Das ist machbar und wird täglich gemacht. Es ist aber Arbeit, die bei einem Betreiber in Deutschland schlicht entfällt – nicht weil der deutsche Betreiber sicherer wäre, sondern weil keine Übermittlung in ein Drittland stattfindet.

##### Warum die Frage bei Angriffserkennung schwerer wiegt

Eine Bürosoftware verarbeitet Dokumente. Eine Angriffserkennung verarbeitet das Verhalten jeder Person an jedem Gerät: Anmeldungen, gestartete Programme, Netzverbindungen, Dateizugriffe, Kontonamen. Das ist die Grundlage, auf der sie Angriffe erkennt, und zugleich eines der detailliertesten Bilder, das von einem Unternehmen und seinen Beschäftigten existiert. Wer diese Daten unter eine Kontrolle gibt, die einem fremden Zugriffsrecht unterliegt, trifft eine andere Entscheidung als bei einer Tabellenkalkulation.

Hinzu kommt der Rückkanal. Eine Angriffserkennung kann in Systeme eingreifen – isolieren, Prozesse beenden, Konten sperren. Der Kanal, über den das geschieht, ist der sensibelste in der gesamten Umgebung. Wer ihn kontrolliert und welchem Recht er unterliegt, ist deshalb nicht nur eine Datenschutzfrage, sondern eine Frage der Souveränität über die eigene IT.

##### Drei Antworten aus der Beschaffungspraxis – und was sie wert sind

Die erste Antwort lautet: „Unsere Daten liegen in einer EU-Region.“ Das ist eine Aussage über den Speicherort und sagt nichts über die Kontrolle. Die Nachfrage lautet: Wer betreibt die Region, und welchem Recht unterliegt dieses Unternehmen? Lautet die Antwort „ein Konzern mit Sitz in den Vereinigten Staaten“, ist die Region ein Gebäude, kein Rechtsraum.

Die zweite Antwort lautet: „Die Daten bleiben in Europa, nur der Support sitzt in Übersee.“ Ein Support, der auf Daten zugreifen kann, hat Zugriff – unabhängig davon, wo die Daten gespeichert sind. Für die DSGVO ist das eine Übermittlung, und für den CLOUD Act ist es Kontrolle. Die Nachfrage lautet: Kann der Support die Rohdaten einsehen, und wenn ja, von wo aus?

Die dritte Antwort lautet: „Die Analyse läuft bei unserem Technologiepartner.“ Das ist bei Managed-XDR-Diensten häufig: Ein Anbieter betreibt das Analystenteam, das Backend gehört einem anderen. Dann ist der Betreiber des Backends der, auf den es ankommt – und der steht oft nicht im Angebot. Die Nachfrage lautet: Wer ist der Unterauftragsverarbeiter für das Analyse-Backend, wo sitzt er, und steht er im Vertrag zur Auftragsverarbeitung?

##### Wie G DATA die Frage beantwortet

G DATA nennt in seinen Unterlagen zu MXDR drei Angaben, die genau diese Frage adressieren. Erstens: Die Daten werden ausschließlich in Deutschland verarbeitet und gespeichert, in Rechenzentren in Bochum, Frankfurt und Berlin. Zweitens: Betreiber ist IONOS, ein deutscher Anbieter – ausdrücklich keine internationalen Cloud-Dienstleister, die dem CLOUD Act unterliegen. Drittens, in der Formulierung des Herstellers: Kundendaten verlassen Deutschland in keinem Fall, auch nicht bei Anfragen ausländischer Behörden.

Wir geben das als Herstellerangabe wieder, nicht als eigene Prüfung. Was wir beitragen können, ist die Einordnung: Mit diesen drei Angaben entfällt für die datenschutzrechtliche Prüfung das gesamte Kapitel V. Der Auftragsverarbeiter sitzt in Deutschland, der Unterauftragsverarbeiter ebenfalls, eine Drittlandübermittlung findet nicht statt. Das macht die Prüfung nicht überflüssig – der Vertrag zur Auftragsverarbeitung nach Artikel 28 bleibt –, aber es macht sie kürzer.

##### Die drei Fragen, die den Standort erst aussagekräftig machen

- Wer betreibt die Server – nicht wer sie vermietet, sondern wer die Kontrolle über die Daten hat – und wo sitzt dieses Unternehmen?
- Unterliegt dieser Betreiber oder seine Muttergesellschaft einem Recht, das Herausgabe unabhängig vom Speicherort erlaubt?
- Findet eine Übermittlung in ein Drittland statt – auch für Support, Wartung oder Analyse –, und wenn ja, auf welcher Grundlage nach Kapitel V der DSGVO?

Erst mit diesen drei Antworten sagt „Frankfurt“ etwas aus. Ohne sie ist es eine Adresse.

Quellen: Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Kapitel V und Artikel 48 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 · Clarifying Lawful Overseas Use of Data Act (CLOUD Act), 18 U.S.C. § 2713 – https://www.congress.gov/bill/115th-congress/house-bill/4943 · G DATA MXDR – Managed Extended Detection and Response (Datenhaltung, Betreiber) – https://www.gdata.de/unternehmen/mxdr


#### Schreibt NIS2 eine Angriffserkennung vor? Ja, nein, und warum die Antwort egal ist

Adresse: https://davinci-rechenzentrum.de/news/nis2-angriffserkennung-pflicht · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Wörtlich verlangt das Gesetz Systeme zur Angriffserkennung nur von Betreibern kritischer Anlagen. Für alle anderen Einrichtungen steht das Wort nicht im Gesetz – und trotzdem kommen sie ohne nicht aus. Warum die Pflicht aus zwei anderen Paragrafen folgt und was sie praktisch verlangt.*

Die Frage kommt in fast jedem NIS2-Gespräch, und sie kommt meist mit einem Unterton: Müssen wir jetzt eine Angriffserkennung betreiben, oder ist das ein Verkaufsargument? Die ehrliche Antwort ist zweiteilig, und beide Teile stehen im Gesetz. Wörtlich vorgeschrieben ist sie für eine Gruppe. Praktisch unverzichtbar ist sie für alle – aus einem Grund, der nicht im Paragrafen über Angriffserkennung steht, sondern in dem über Meldefristen.

##### Das Ja: § 31 für kritische Anlagen

§ 31 BSIG richtet sich an Betreiber kritischer Anlagen – die Gruppe, die schon unter dem alten Gesetz als kritische Infrastruktur galt. Für sie verlangt das Gesetz ausdrücklich den Einsatz von Systemen zur Angriffserkennung, und es sagt, was die können müssen: Parameter und Merkmale des laufenden Betriebs kontinuierlich und automatisch erfassen und auswerten, Bedrohungen fortwährend identifizieren und vermeiden, dem Stand der Technik entsprechen. Das ist eine Vorgabe mit technischem Mindestmaß, und sie ist nicht neu – sie bestand schon unter dem alten Recht.

Wer eine kritische Anlage betreibt, hat die Frage damit beantwortet. Für ihn ist Angriffserkennung Pflicht, und zwar eine, deren Erfüllung das BSI prüfen kann. Was „Stand der Technik“ bedeutet, konkretisieren Orientierungshilfen des BSI; die Kurzfassung lautet, dass ein signaturbasierter Virenschutz es nicht ist.

##### Das Nein: § 30 für alle anderen

Für wichtige und besonders wichtige Einrichtungen, die keine kritische Anlage betreiben, gilt § 31 nicht. Für sie gilt § 30 – und dort steht das Wort Angriffserkennung nicht. § 30 Abs. 2 zählt zehn Bereiche auf, in denen Maßnahmen zu ergreifen sind: Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Betriebsaufrechterhaltung, Lieferkette, Erwerb und Wartung, Wirksamkeitsbewertung, Schulung, Kryptografie, Zugriffskontrolle, Mehrfaktor und sichere Kommunikation. Eine Erkennung ist nicht darunter.

Wer also nach einem Paragrafen sucht, der ihm als wichtige Einrichtung eine Angriffserkennung vorschreibt, findet keinen. Das ist die korrekte Antwort auf die wörtliche Frage, und wer sie als Verkaufsargument gebraucht, sollte so ehrlich sein, das zu sagen.

##### Warum die Antwort trotzdem egal ist

Zwei Vorschriften machen die Erkennung für alle Einrichtungen praktisch unverzichtbar, ohne sie zu nennen. Die erste ist § 30 Abs. 2 Nr. 2 – die Bewältigung von Sicherheitsvorfällen. Man kann keinen Vorfall bewältigen, den man nicht bemerkt hat. Eine Einrichtung, die Vorfälle nur bemerkt, wenn der Bildschirm schwarz wird, hat keine Bewältigung, sondern eine Reaktion auf das Ende. Ob ihre Maßnahmen in diesem Bereich angemessen waren, wird nach § 30 Abs. 1 an der Risikoexposition gemessen – und bei einem Haus, das Angriffe monatelang nicht bemerkt, fällt diese Bewertung schwer.

Die zweite ist § 32 – die Meldepflicht. Ein erheblicher Sicherheitsvorfall ist spätestens 24 Stunden nach Kenntniserlangung zu melden, binnen 72 Stunden zu bewerten, binnen eines Monats abzuschließen. Die Frist läuft ab Kenntnis. Das wird manchmal als Entlastung gelesen: Was man nicht weiß, muss man nicht melden. Es ist das Gegenteil. Eine Einrichtung, die fünf Monate nach dem Einstieg Kenntnis erlangt, hat die Frist eingehalten und muss der Aufsicht erklären, warum sie fünf Monate lang nichts wusste. Die Antwort „wir haben nicht hingesehen“ ist keine, die nach § 30 trägt.

Anders gesagt: Das Gesetz schreibt wichtigen Einrichtungen keine Angriffserkennung vor. Es schreibt ihnen vor, Vorfälle zu bewältigen und binnen 24 Stunden nach Kenntnis zu melden – und es bewertet ihre Maßnahmen daran, ob sie dazu in der Lage waren. Wer das ohne Erkennung schafft, braucht keine. Niemand schafft es ohne.

##### Was die Pflicht praktisch verlangt

Wenn die Erkennung aus Bewältigung und Meldefrist folgt, dann folgen auch ihre Anforderungen daraus – nicht aus einem Datenblatt.

- Sie muss Verhalten erkennen, nicht nur Signaturen: Ein Angreifer mit gültigem Konto und vorhandenen Werkzeugen erzeugt keine bekannte Schadsoftware. Was ihn verrät, ist das, was er tut.
- Sie muss die Umgebung sehen, nicht nur ein Gerät: Die Kette von der Anmeldung am Arbeitsplatz zur Rechteausweitung auf dem Server ist auf keinem der beiden Geräte allein sichtbar.
- Sie muss zu der Zeit bewertet werden, zu der Angriffe stattfinden: Eine Erkennung, deren Alarme am Montag gelesen werden, erzeugt Kenntnis am Montag – und die 24 Stunden laufen ab dann, aber die 60 Stunden davor stehen in der Akte.
- Sie muss eine Zeitachse liefern: Die Meldung nach § 32 verlangt Angaben zu Art, Ursache und Auswirkung. Ohne Aufzeichnungen darüber, was wann geschah, lässt sich keine Meldung schreiben, die den Namen verdient.
- Sie muss dokumentiert sein: § 30 verlangt, die Einhaltung der Maßnahmen zu dokumentieren. Vorfallberichte einer überwachten Erkennung sind genau diese Dokumentation – für Bereich 2 und für Bereich 6, die Wirksamkeitsbewertung.

##### Was die Erkennung nicht erledigt

Es wäre unehrlich, diesen Beitrag ohne die Gegenseite zu beenden. Eine überwachte Angriffserkennung deckt Teile von drei der zehn Bereiche des § 30 ab: Vorfallbewältigung, Wirksamkeitsbewertung, Sichtbarkeit über Konten und Systeme. Die übrigen sieben – Risikoanalyse, Sicherungen, Lieferkette, Beschaffung, Schulung, Verschlüsselung, Mehrfaktor – bleiben Aufgabe der Einrichtung. Die Einstufung, ob ein Vorfall erheblich ist, bleibt bei der Einrichtung. Die Meldung an das BSI läuft auf ihren Namen. Die Registrierung nach § 33 und die Pflichten der Geschäftsleitung nach § 38 berührt die Erkennung nicht.

Wer also fragt, ob NIS2 eine Angriffserkennung vorschreibt, bekommt die Antwort: nicht wörtlich, außer für kritische Anlagen. Wer fragt, ob er NIS2 ohne eine einhalten kann, bekommt eine kürzere.

Quellen: § 31 BSIG – Besondere Anforderungen an die Risikomanagementmaßnahmen von Betreibern kritischer Anlagen – https://www.gesetze-im-internet.de/bsig_2025/__31.html · § 30 BSIG – Risikomanagementmaßnahmen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · § 32 BSIG – Meldepflichten – https://www.gesetze-im-internet.de/bsig_2025/__32.html · Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/KRITIS/oh-sza.html


#### Was vor der ersten Kamera im Betrieb zu klären ist

Adresse: https://davinci-rechenzentrum.de/news/videoueberwachung-betrieb · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Eine Kamera ist schnell montiert, die Begründung dafür braucht länger. Der Beitrag zeigt die Rechtsgrundlage, die dreistufige Abwägung, die Hinweispflichten, die Speicherdauer und die Punkte, an denen Aufsichtsbehörden regelmäßig ansetzen.*

Videoüberwachung gehört zu den Themen, bei denen die Technik der Begründung vorausläuft. Vier Kameras an Hof und Eingang sind an einem Vormittag installiert; die Unterlagen, die ihre Zulässigkeit belegen, entstehen oft erst, wenn jemand danach fragt. Weil die Aufsichtsbehörden für diesen Bereich eine ausführliche Orientierungshilfe mit Checkliste und Musterschildern veröffentlicht haben, ist der Prüfungsmaßstab hier ungewöhnlich gut dokumentiert.

##### Die Rechtsgrundlage ist nicht das Bundesdatenschutzgesetz

Die DSGVO enthält für die Videoüberwachung durch Unternehmen und Privatpersonen keine besondere Regelung. Rechtsgrundlage ist daher regelmäßig Artikel 6 Absatz 1 Satz 1 Buchstabe f – die Wahrung berechtigter Interessen. § 4 BDSG, der von Videoüberwachung öffentlich zugänglicher Räume spricht, wenden die Aufsichtsbehörden bei privaten Verantwortlichen ausdrücklich nicht als Rechtsgrundlage an; sie verweisen dazu auf das Urteil des Bundesverwaltungsgerichts vom 27. März 2019. Wer seine Dokumentation auf § 4 BDSG stützt, argumentiert damit an der Erwartung der prüfenden Behörde vorbei.

Der Begriff ist dabei weiter, als es scheint: Erfasst sind nicht nur Überwachungskameras, sondern auch Webcams, Türkameras, Dashcams oder Wildkameras, sobald sie zur längerfristigen Beobachtung eingesetzt werden. Attrappen verarbeiten keine personenbezogenen Daten und unterliegen dem Datenschutzrecht nicht – die Aufsichtsbehörden weisen aber darauf hin, dass täuschend echte Gehäuse einen Überwachungsdruck erzeugen können und deshalb zivilrechtliche Abwehransprüche auslösen können. Die Attrappe ist damit kein rechtsfreier Ausweg, sondern eine Verlagerung des Problems.

##### Zweck festlegen – je Kamera, schriftlich

Vor der Aktivierung ist für jede einzelne Kamera festzulegen und schriftlich zu dokumentieren, welcher Zweck verfolgt wird: Schutz vor Einbruch, Diebstahl und Vandalismus, Schutz von Personen vor Übergriffen. Die Zwecke gehören in das Verzeichnis der Verarbeitungstätigkeiten. Die Orientierungshilfe formuliert deutlich, dass Daten nicht „ins Blaue“ oder unter Berufung auf nicht näher genannte Sicherheitsgründe verarbeitet werden dürfen. Eine Anlage, deren vier Kameras denselben Satz als Zweck tragen, hat diese Festlegung nicht getroffen.

##### Die Abwägung in drei Schritten

Zuerst das berechtigte Interesse: Es ist erheblich, wenn höherrangige Rechtsgüter wie Leben, Gesundheit oder Freiheit geschützt werden sollen; der Schutz vor Bagatelldelikten überwiegt die Interessen der betroffenen Personen regelmäßig nicht. Je abstrakter die Gefahrenlage, desto weniger eingriffsintensiv darf die Maßnahme sein. Zweitens die Erforderlichkeit: Sie fehlt, wenn der Zweck genauso gut mit einem milderen Mittel erreichbar ist, das wirtschaftlich und organisatorisch zumutbar bleibt.

Die Orientierungshilfe nennt solche Alternativen konkret – Umzäunung, regelmäßige Kontrollgänge, Zugangs- und Zutrittssicherungen, Wertschließfächer, durchgehende Beleuchtung, Sicherheitsschlösser, einbruchsichere Fenster und Türen, Oberflächenbeschichtungen gegen Graffiti – und verlangt, dass die Prüfung dieser Alternativen dokumentiert wird. Kommen sie nicht in Betracht, ist die Anlage am Zweck auszurichten: Betriebszeiten und Erfassungsbereich je Kamera einschränken, nicht benötigte Bereiche irreversibel ausblenden, anlassbezogene statt dauerhafter Überwachung, zum Einbruchschutz häufig nur die Zeiten außerhalb des Geschäftsbetriebs. Reicht eine Beobachtung in Echtzeit, darf in aller Regel nicht zusätzlich gespeichert werden.

Drittens die Abwägung selbst. Sie ist zwingend am konkreten Einzelfall vorzunehmen; der Verweis auf eine allgemein vergleichbare Interessenlage genügt nicht. Beobachtungen, die die Intimsphäre betreffen – Toiletten, Duschen, Umkleidebereiche –, sind regelmäßig unverhältnismäßig und damit unzulässig. In die Abwägung fließt auch ein, ob den Betroffenen ein kontrollfreier Bereich verbleibt. Und ein Argument tragen die Aufsichtsbehörden ausdrücklich nur mit Vorbehalt: Ein Interesse, das allein aus Anforderungen des Versicherers folgt, ist hinsichtlich der Erforderlichkeit kritisch zu prüfen, weil für das Versicherungsverhältnis andere Sicherungsmaßnahmen ausreichen können.

##### Hinweispflichten in zwei Stufen

Auf die Überwachung ist zum frühestmöglichen Zeitpunkt hinzuweisen, also vor dem Betreten des überwachten Bereichs. Die Aufsichtsbehörden empfehlen ein zweistufiges Vorgehen: ein vorgelagertes Hinweisschild auf Augenhöhe mit den wichtigsten Angaben und, in einem zweiten Schritt, ein vollständiges Informationsblatt, das ausgelegt oder ausgehängt und zusätzlich auf der Website vorgehalten wird. Auf das vorgelagerte Schild gehören:

- Der Umstand der Beobachtung, erkennbar durch Piktogramm oder Kamerasymbol.
- Die Identität des Verantwortlichen mit Namen und Kontaktdaten, gegebenenfalls auch seines Vertreters.
- Die Kontaktdaten des betrieblichen Datenschutzbeauftragten – soweit einer benannt ist, dann aber zwingend.
- Verarbeitungszwecke und Rechtsgrundlage in Schlagworten sowie die Angabe des berechtigten Interesses.
- Gegebenenfalls die Dauer der Speicherung.
- Ein Hinweis auf die weiteren Pflichtinformationen – Auskunftsrecht, Beschwerderecht, Empfänger – und darauf, wo sie zu finden sind.

Ein Satz der Orientierungshilfe verdient besondere Beachtung: Allein das Aufstellen einer geeigneten Beschilderung führt nicht zur Zulässigkeit einer ansonsten rechtswidrigen Videoüberwachung. Das Schild erfüllt eine Informationspflicht, es heilt keine fehlende Abwägung.

##### Speicherdauer: 72 Stunden als Regelmaß

Aufnahmen sind unverzüglich zu löschen, sobald sie für den Zweck nicht mehr erforderlich sind. Da sich in den meisten Fällen innerhalb von ein bis zwei Arbeitstagen klären lässt, ob eine Sicherung des Materials nötig ist, halten die Aufsichtsbehörden eine Speicherdauer von 72 Stunden in der Regel für zulässig. Mit jeder Stunde darüber steigt der Begründungsaufwand für Zweck und Notwendigkeit.

Eine längere Frist ist begründbar, etwa an mehrtägigen Feiertagen oder in Betriebsferien, wenn kein Geschäftsbetrieb stattfindet und Schäden nicht unmittelbar bemerkt werden. Interne Arbeitsabläufe tragen eine Verlängerung dagegen in der Regel nicht. Und die Verlängerung gilt nur für die Kameras mit besonderem Überwachungszweck und nur für die Zeiten, in denen dieser Grund tatsächlich besteht – als Standardeinstellung für die gesamte Anlage darf sie nicht übernommen werden.

Die Löschung muss technisch umgesetzt sein, nicht nur beschrieben. Dazu gehören eine überprüfte Systemzeit, ein Berechtigungskonzept, aus dem hervorgeht, wer Aufnahmen ansehen und exportieren darf, und die Protokollierung dieser Zugriffe. Die Orientierungshilfe verweist für die Umsetzung ausdrücklich auf gängige Normen sowie auf die Empfehlungen des Bundesamtes für Sicherheit in der Informationstechnik. Wird die Anlage über das Netz erreichbar gemacht oder von einem Dienstleister betreut, kommen die Anforderungen an die Auftragsverarbeitung hinzu.

##### Beschäftigte, Betriebsrat und die Grenze der Kontrolle

Eine dauerhafte Videoüberwachung im Arbeitsverhältnis greift erheblich in Persönlichkeitsrechte ein und ist nach Auffassung der Aufsichtsbehörden regelmäßig unzulässig. Kameras sind nicht erlaubt, wenn mit ihnen Arbeitsleistung, Sorgfalt oder Effizienz kontrolliert werden sollen. Unzulässig ist der Einsatz in Umkleidekabinen, Sanitär-, Pausen-, Sozial- und Aufenthaltsräumen; Dauerarbeitsplätze und Bereiche, in denen sich Beschäftigte länger aufhalten, dürfen grundsätzlich nicht gefilmt werden. Werden Beschäftigte auf öffentlich zugänglichen Verkaufsflächen lediglich miterfasst, richtet sich die Zulässigkeit nach der Interessenabwägung.

Für die gezielte Überwachung zur Aufdeckung von Straftaten gilt § 26 Absatz 1 Satz 2 BDSG: Es braucht zu dokumentierende tatsächliche Anhaltspunkte gegen eine bestimmte Person oder einen eng eingrenzbaren Personenkreis, und nach Auffassung der Aufsichtsbehörden ist auf dieser Grundlage nur eine zeitweise, keine dauerhafte Überwachung möglich. Existiert ein Betriebsrat, ist er nach § 87 Absatz 1 Nummer 6 BetrVG vor Einführung und Anwendung zu beteiligen; ohne Betriebsrat empfiehlt die Orientierungshilfe eine datenschutzkonforme Dienstanweisung.

##### Wo Prüfungen regelmäßig ansetzen

- Kein je Kamera dokumentierter Zweck, sondern ein pauschaler Verweis auf Sicherheit.
- Keine dokumentierte Prüfung milderer Mittel – der häufigste Einzelbefund.
- Der Erfassungsbereich reicht über das eigene Grundstück hinaus, auf Gehweg, Nachbargrundstück oder fremde Stellplätze.
- Einheitliche Speicherfristen über 72 Stunden für alle Kameras, ohne Begründung und ohne zeitliche Begrenzung.
- Hinweisschilder ohne Verantwortlichen, ohne Kontaktdaten des Datenschutzbeauftragten und ohne Verweis auf die weiteren Informationen.
- Kameras auf Dauerarbeitsplätze oder in Sozialräumen, häufig als Nebenfolge einer auf den Eingang gerichteten Kamera.
- Keine Datenschutz-Folgenabschätzung, obwohl öffentlich zugängliche Bereiche systematisch und umfangreich überwacht werden.
- Aktivierte Tonaufzeichnung – sie kann nach § 201 StGB strafbar sein und ist in aller Regel abzuschalten.
- Kein Nachweis, dass der Betriebsrat vor der Einführung beteiligt wurde.

Die Checkliste der Orientierungshilfe fragt genau diese Punkte ab und lässt sich deshalb unmittelbar als Selbstprüfung verwenden. Wer sie einmal je Kamera durcharbeitet, hat am Ende drei bis vier Seiten, die im Prüfungsfall genügen – und meist auch eine Kamera weniger, weil sich beim Schreiben zeigt, dass eine von ihnen keinen tragfähigen Zweck hatte. Die abschließende Bewertung einer konkreten Anlage bleibt der Datenschutzberatung überlassen.

Quellen: Orientierungshilfe Videoüberwachung durch nicht-öffentliche Stellen, Stand 3. September 2020 – https://www.datenschutzkonferenz-online.de/media/oh/20200903_oh_v%C3%BC_dsk.pdf · § 4 BDSG – Videoüberwachung öffentlich zugänglicher Räume – https://www.gesetze-im-internet.de/bdsg_2018/__4.html · § 87 BetrVG – Mitbestimmungsrechte – https://www.gesetze-im-internet.de/betrvg/__87.html · § 26 BDSG – Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses – https://www.gesetze-im-internet.de/bdsg_2018/__26.html


#### Was bei der Datenübermittlung in Drittländer zählt

Adresse: https://davinci-rechenzentrum.de/news/internationale-datentransfers · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 12. September 2026 · Lesezeit: 6 Min. Lesezeit

*Fernzugriff aus dem Ausland, Unterauftragnehmer, Cloud-Support: Daten verlassen den EWR oft unbemerkt. Der Beitrag ordnet Angemessenheitsbeschlüsse, Standardvertragsklauseln und die Prüfung, die dazwischen gehört.*

Die Frage ist selten, ob ein Unternehmen Daten ins Ausland gibt, sondern wohin und auf welcher Grundlage. Ein Support-Mitarbeiter, der sich von einem Standort außerhalb des Europäischen Wirtschaftsraums auf ein System aufschaltet, übermittelt Daten in ein Drittland – auch dann, wenn die Server in Frankfurt stehen. Genau diese unsichtbaren Übermittlungen sind es, die bei Prüfungen auffallen, nicht der ordentlich dokumentierte Vertrag mit einem großen Anbieter.

##### Wann überhaupt eine Übermittlung vorliegt

Kapitel V der DSGVO greift, sobald personenbezogene Daten an ein Drittland oder eine internationale Organisation übermittelt werden – und das setzt keinen Datenexport im technischen Sinn voraus. Es genügt, dass Daten einer Stelle außerhalb des Europäischen Wirtschaftsraums offengelegt oder für sie zugänglich gemacht werden. Keine Drittländer sind die Mitgliedstaaten der Europäischen Union und die weiteren Vertragsstaaten des Europäischen Wirtschaftsraums. Wer die eigene Lage einschätzen will, beginnt deshalb nicht bei den Verträgen, sondern bei einer nüchternen Frage: Von welchen Orten aus kann jemand auf unsere Systeme sehen? Die Antwort steht selten vollständig in einer Akte, ergibt sich aber meist aus den Fernwartungszugängen, den Administrationskonten und den Vertragsunterlagen der Anbieter.

Zu unterscheiden sind zwei Prüfungen, die nebeneinander stehen. Beauftragt ein Unternehmen einen Dienstleister mit der Verarbeitung, braucht es einen Vertrag über die Auftragsverarbeitung. Sitzt dieser Dienstleister – oder einer seiner Unterauftragnehmer – außerhalb des Europäischen Wirtschaftsraums, kommen die Anforderungen an die Drittlandübermittlung hinzu. Der Vertrag über die Auftragsverarbeitung ersetzt das Übermittlungsinstrument nicht, und das Übermittlungsinstrument ersetzt nicht den Vertrag.

##### Die Stufenfolge des Kapitels V

Die DSGVO regelt Drittlandübermittlungen in einer Reihenfolge, die keine Wahlfreiheit ist. Zuerst kommt ein Angemessenheitsbeschluss der Kommission nach Artikel 45 in Betracht: Liegt er vor, ist keine zusätzliche Genehmigung erforderlich. Fehlt er, braucht es geeignete Garantien nach Artikel 46 – in der Praxis vor allem Standardvertragsklauseln, bei Unternehmensgruppen auch verbindliche interne Datenschutzvorschriften. Erst wenn beides fehlt, kommen die Ausnahmen des Artikels 49 in Betracht, und die sind auf einzelne, gelegentliche Fälle zugeschnitten, nicht auf den Dauerbetrieb.

##### Angemessenheitsbeschlüsse: die kurze Liste

Die Europäische Kommission führt die Angemessenheitsbeschlüsse auf einer eigenen Seite. Erfasst sind unter anderem Andorra, Argentinien, Brasilien, Kanada für kommerzielle Organisationen, die Färöer, Guernsey, die Isle of Man, Israel, Japan, Jersey, Neuseeland, die Republik Korea, die Schweiz, Uruguay, das Vereinigte Königreich, die Europäische Patentorganisation sowie die Vereinigten Staaten für Organisationen, die am EU-US Data Privacy Framework teilnehmen. Diese Beschlüsse sind nicht dauerhaft gesetzt: Die Kommission muss sie regelmäßig überprüfen und veröffentlicht dazu Berichte.

##### Stand beim EU-US-Datenschutzrahmen

Gesichert ist Folgendes: Der Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 stellt für die USA ein angemessenes Schutzniveau fest, allerdings nur für Organisationen, die sich gegenüber dem US-Handelsministerium selbst zertifiziert haben. Die Kommission hat den ersten periodischen Überprüfungsbericht am 9. Oktober 2024 vorgelegt. Eine Nichtigkeitsklage gegen den Beschluss hat das Gericht der Europäischen Union am 3. September 2025 in der Rechtssache T-553/23 abgewiesen; es hielt die Unabhängigkeit des Data Protection Review Court für hinreichend garantiert und Sammelerhebungen durch US-Nachrichtendienste einer nachträglichen gerichtlichen Kontrolle unterworfen.

Daraus folgen drei praktische Konsequenzen. Erstens ist vor jeder Berufung auf den Rahmen zu prüfen, ob der konkrete Anbieter tatsächlich zertifiziert ist und ob die Zertifizierung die betroffene Datenkategorie umfasst – Beschäftigtendaten werden dort gesondert aufgeführt. Zweitens ist ein Angemessenheitsbeschluss ein Rechtsakt, der geändert, ausgesetzt oder aufgehoben werden kann; wer das für unmöglich hält, hat die Geschichte des Vorgängerrahmens nicht im Blick. Drittens gehört deshalb eine vertragliche Rückfallebene auf Standardvertragsklauseln in jeden Vertrag, der sich auf den Rahmen stützt. Über den weiteren Verlauf laufender Verfahren lässt sich nichts Belastbares sagen; wer heute plant, plant für den Fall, dass sich etwas ändert.

##### Standardvertragsklauseln richtig einsetzen

Maßgeblich ist der Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021. Die Klauseln sind in Module gegliedert, die die jeweilige Konstellation abbilden – Verantwortlicher an Verantwortlichen, Verantwortlicher an Auftragsverarbeiter und die weiteren Varianten. Der Klauseltext selbst wird übernommen, nicht verhandelt; verändert werden dürfen nur die Anhänge.

Genau dort liegt die Arbeit, und genau dort sind die Lücken. Die Anhänge verlangen Angaben zu den übermittelten Datenkategorien, zu den betroffenen Personengruppen, zu Zwecken und Dauer, zu den technischen und organisatorischen Maßnahmen und zu den eingesetzten Unterauftragnehmern. Ein Vertrag mit vollständigem Klauseltext und leeren Anhängen ist im Prüfungsfall wenig wert – und für die eigene Übersicht wertlos, weil sich daraus nicht ablesen lässt, was überhaupt fließt.

Zwei weitere Punkte werden häufig übersehen. Die Klauseln verpflichten den Datenimporteur, den Exporteur über behördliche Auskunftsverlangen zu unterrichten – wer diese Zusage nie abgefragt hat, erfährt von einem solchen Verlangen nichts. Und sie enthalten Zusagen zur Weiterübermittlung an Dritte; werden Unterauftragnehmer gewechselt, ist zu prüfen, ob die Anhänge noch stimmen. Beides ist Vertragspflege, keine Einmalaufgabe.

##### Transfer Impact Assessment: die Prüfung dazwischen

Standardvertragsklauseln wirken nur, wenn Recht und Praxis im Zielland ihre Zusagen nicht untergraben. Der Europäische Datenschutzausschuss hat dafür Empfehlungen veröffentlicht – Empfehlungen 01/2020 zu Maßnahmen, die Übermittlungswerkzeuge ergänzen, in der Fassung vom 18. Juni 2021 –, die ein sechsstufiges Vorgehen beschreiben. In der Praxis lässt sich das auf eine überschaubare Folge von Fragen bringen.

- Übermittlungen erfassen: Welche Daten gehen an welchen Empfänger in welches Land, auch mittelbar über Unterauftragnehmer und Fernzugriffe?
- Übermittlungsinstrument bestimmen: Angemessenheitsbeschluss, Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften oder eine Ausnahme.
- Rechtslage und Praxis im Zielland bewerten, insbesondere die Zugriffsmöglichkeiten von Behörden und die Rechtsschutzmöglichkeiten der betroffenen Personen.
- Ergänzende Maßnahmen festlegen, wo die Bewertung Lücken zeigt: starke Verschlüsselung mit Schlüsseln, die im Europäischen Wirtschaftsraum bleiben, Pseudonymisierung, enge Zugriffsbeschränkungen, vertragliche Zusagen zur Behandlung behördlicher Auskunftsverlangen.
- Verfahrensschritte umsetzen und das Ergebnis samt Begründung dokumentieren – die Bewertung ist Teil der Rechenschaftspflicht.
- In Abständen überprüfen, ob sich Rechtslage, Standorte oder Unterauftragnehmer geändert haben.

Für den Mittelstand ist die vierte Stufe die wichtigste. Wo Daten verschlüsselt übertragen und gespeichert werden und der Schlüssel den EWR nicht verlässt, verliert die Frage nach dem Behördenzugriff im Zielland viel von ihrer Schärfe. Wo dagegen ein Dienstleister im Klartext auf Produktivdaten zugreift, hilft kein Vertragstext über die Tatsache hinweg, dass die Daten dort unmittelbar verfügbar sind.

Die Ergebnisse gehören an zwei Stellen abgelegt. Artikel 30 verlangt im Verzeichnis der Verarbeitungstätigkeiten Angaben zu Übermittlungen in Drittländer einschließlich der geeigneten Garantien; Artikel 15 verlangt sie in der Auskunft an betroffene Personen. Wer beide Felder aus derselben Quelle füllt, hält sie automatisch konsistent – und bemerkt Abweichungen, wenn ein Anbieter seine Standorte ändert.

##### Was in der Praxis am häufigsten übersehen wird

- Der Fernzugriff selbst: Ein Support-Team, das aus einem Drittland auf europäische Systeme schaut, löst dieselben Anforderungen aus wie eine Datenkopie.
- Die Unterauftragnehmerliste des Anbieters: Sie wird mitgeteilt, aber nicht gelesen – dort stehen die Standorte, die im eigenen Verzeichnis fehlen.
- Die Wahl der Rechenzentrumsregion wird mit Datenhoheit verwechselt. Sie sagt über administrative Zugriffe und über Metadaten wenig aus.
- Datensicherungen, Protokolle und Telemetriedaten werden bei der Erfassung der Übermittlungen vergessen, obwohl sie personenbezogene Daten enthalten können.
- Artikel 49 wird als Dauergrundlage verstanden, obwohl die Ausnahmen auf einzelne, gelegentliche Fälle angelegt sind.
- Die Auskunftspflicht wird nicht mitgedacht: Nach Artikel 15 ist über die Garantien für eine Drittlandübermittlung zu informieren – wer sie nicht kennt, kann nicht auskunftsfähig antworten.

Unsere Einordnung: Drittlandtransfers sind kein Sonderthema für internationale Konzerne, sondern eine Folge normaler Softwarebeschaffung. Der brauchbare Einstieg ist keine Rechtsfrage, sondern eine Liste: alle Dienstleister mit Zugriff auf personenbezogene Daten, daneben Verarbeitungsort, Support-Standort, Unterauftragnehmer und das gewählte Übermittlungsinstrument. Wer diese Liste einmal hat, erkennt in einer Stunde, welche Fälle wirklich einer Bewertung bedürfen – und welche längst geregelt sind. Die rechtliche Prüfung der Einzelfälle gehört anschließend in fachkundige Hände.

Quellen: Adequacy decisions – Übersicht der Angemessenheitsbeschlüsse – https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en · Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023 zum EU-US Data Privacy Framework – https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj · Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 über Standardvertragsklauseln – https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj · Recommendations 01/2020 on measures that supplement transfer tools, Version 2.0 – https://www.edpb.europa.eu/our-work-tools/our-documents/recommendations/recommendations-012020-measures-supplement-transfer_en · Urteil des Gerichts vom 3. September 2025, Rechtssache T-553/23 (Latombe/Kommission) – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A62023TJ0553


#### Ab wann ein Datenschutzbeauftragter Pflicht wird

Adresse: https://davinci-rechenzentrum.de/news/datenschutzbeauftragter-pflicht · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Zwanzig Personen an Bildschirmen genügen oft schon – und in manchen Fällen kommt es auf die Zahl gar nicht an. Der Beitrag klärt Benennungspflicht, die Wahl zwischen intern und extern, Stellung, Aufgaben und Interessenkonflikte.*

Die Frage nach dem Datenschutzbeauftragten wird meist zu spät gestellt: wenn ein Auskunftsersuchen eingeht, wenn ein Kunde einen Nachweis verlangt oder wenn die Aufsichtsbehörde schreibt. Sie ist aber leicht zu beantworten, weil die Pflicht an überprüfbare Merkmale anknüpft – und weil sie aus zwei Richtungen entstehen kann, aus der Verordnung und aus dem nationalen Recht.

##### Zwei Ebenen der Benennungspflicht

Artikel 37 Absatz 1 DSGVO verlangt eine Benennung in drei Fällen: bei Behörden und öffentlichen Stellen; wenn die Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen besteht; und wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Datenkategorien oder von Daten über Straftaten besteht. „Kerntätigkeit“ meint die Haupttätigkeit, die das Unternehmen prägt – die Verarbeitung der eigenen Beschäftigtendaten gehört nach Auffassung der Aufsichtsbehörden gerade nicht dazu. Für „umfangreich“ nennen sie vier Anhaltspunkte: Datenmenge, geografische Reichweite, Anzahl der betroffenen Personen und Dauer der Verarbeitung.

Die zweite Ebene ist für den Mittelstand die praktisch wichtigere. § 38 Absatz 1 BDSG verlangt eine Benennung, wenn in der Regel mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von der Personenzahl besteht die Pflicht, wenn Verarbeitungen vorgenommen werden, die einer Datenschutz-Folgenabschätzung unterliegen, oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet werden. Die Zahlengrenze lag früher bei zehn Personen; maßgeblich ist der heute geltende Wortlaut.

##### Wie gezählt wird

Das Gesetz spricht von Personen, nicht von Vollzeitstellen, und von ständiger Beschäftigung mit automatisierter Verarbeitung – nicht von IT-Tätigkeit. Wer im Warenwirtschaftssystem Kundenaufträge anlegt, in der Lohnbuchhaltung arbeitet, Termine im Kalender pflegt oder Bewerbungen im Postfach bearbeitet, verarbeitet automatisiert personenbezogene Daten. Teilzeitkräfte und dauerhaft eingesetzte Aushilfen zählen mit; „in der Regel“ meint den üblichen Zustand, nicht die Spitze einer Saison.

Ein Rechenbeispiel mit angenommenen Zahlen: Ein Betrieb hat 28 Beschäftigte. Zehn arbeiten in der Fertigung ohne Systemzugang, drei Aushilfen im Lager erfassen nichts selbst. Bleiben fünfzehn Personen in Vertrieb, Buchhaltung, Einkauf und Leitung, die ständig an Systemen arbeiten – die Zahlengrenze ist nicht erreicht. Kommt in diesem Betrieb jedoch eine Geolokalisierung der Servicefahrzeuge hinzu, kann bereits die zweite Variante des § 38 Absatz 1 greifen, weil solche Verarbeitungen in der abgestimmten Liste der Aufsichtsbehörden zur Folgenabschätzung geführt werden. Die Zahl allein entscheidet also nicht.

##### Intern oder extern

Artikel 37 Absatz 6 lässt beides zu: Der Datenschutzbeauftragte kann Beschäftigter sein oder seine Aufgaben auf der Grundlage eines Dienstleistungsvertrags erfüllen. Benannt wird nach beruflicher Qualifikation, insbesondere nach Fachwissen im Datenschutzrecht und in der Datenschutzpraxis, und nach der Fähigkeit, die Aufgaben des Artikels 39 zu erfüllen. Eine Unternehmensgruppe darf einen gemeinsamen Beauftragten benennen, wenn er von jeder Niederlassung aus leicht erreichbar ist.

- Für intern spricht die Kenntnis der Abläufe: Wer das Haus kennt, erkennt Datenflüsse, die in keiner Dokumentation stehen.
- Gegen intern spricht der Aufwand für Fachkunde: Aus- und Fortbildung sind laufend erforderlich, und der Verantwortliche muss die Ressourcen dafür bereitstellen.
- Für extern spricht die Distanz zur Linienorganisation – und die einfachere Vermeidung von Interessenkonflikten.
- Gegen extern spricht die Abhängigkeit von Terminen und von Informationen, die aktiv zugeliefert werden müssen.
- In beiden Fällen zu klären: Vertretung bei Abwesenheit, Erreichbarkeit für betroffene Personen, etwa über ein Kontaktformular oder eine benannte Adresse, und der Umfang der vereinbarten Leistung.
- Der eigene IT-Dienstleister als externer Beauftragter ist heikel: Er soll dann Verarbeitungen überwachen, die er selbst betreibt.

##### Stellung: geschützt, weisungsfrei, an der Leitung angebunden

Artikel 38 verlangt, den Beauftragten ordnungsgemäß und frühzeitig in alle Datenschutzfragen einzubinden und ihn zu unterstützen: mit den erforderlichen Ressourcen einschließlich Personal, mit Zugang zu personenbezogenen Daten und Verarbeitungsvorgängen und mit den Mitteln, sein Fachwissen zu erhalten. Er darf bei der Erfüllung seiner Aufgaben keine Weisungen erhalten, wegen ihrer Erfüllung nicht abberufen oder benachteiligt werden und berichtet unmittelbar der höchsten Leitungsebene.

Für nichtöffentliche Stellen erklärt § 38 Absatz 2 BDSG Teile des § 6 BDSG für anwendbar. Daraus folgt ein besonderer Schutz: Die Abberufung ist nur unter den Voraussetzungen des § 626 BGB möglich, eine Kündigung des Arbeitsverhältnisses ist unzulässig, es sei denn, es liegen Tatsachen vor, die eine Kündigung aus wichtigem Grund rechtfertigen, und dieser Schutz wirkt ein Jahr nach Ende der Tätigkeit nach. Hinzu kommen die Verschwiegenheit über die Identität von Personen, die sich an den Beauftragten wenden, und ein Zeugnisverweigerungsrecht.

##### Aufgaben – und wer verantwortlich bleibt

Artikel 39 zählt die Aufgaben auf: Unterrichtung und Beratung des Verantwortlichen und der Beschäftigten; Überwachung der Einhaltung der Datenschutzvorschriften einschließlich Sensibilisierung, Schulung und der dazugehörigen Überprüfungen; Beratung im Zusammenhang mit der Datenschutz-Folgenabschätzung und Überwachung ihrer Durchführung; Zusammenarbeit mit der Aufsichtsbehörde und Tätigkeit als deren Anlaufstelle. Nach Artikel 38 Absatz 4 ist er zusätzlich Anlaufstelle für betroffene Personen. Die Aufgaben sind risikoorientiert wahrzunehmen.

Ein Missverständnis hält sich hartnäckig: Mit der Benennung wandert die Verantwortung nicht mit. Artikel 24 Absatz 1 weist die Pflicht, die Einhaltung der Verordnung sicherzustellen und nachzuweisen, dem Verantwortlichen zu – der Unternehmensleitung. Der Beauftragte berät und überwacht, er entscheidet nicht. Umgekehrt sollte er seine Tätigkeit dokumentieren, um belegen zu können, dass er beraten und auf Risiken hingewiesen hat.

##### Typische Interessenkonflikte

Weitere Aufgaben darf der Verantwortliche übertragen, muss aber sicherstellen, dass keine Interessenkonflikte entstehen. Die Aufsichtsbehörden sehen einen solchen Konflikt insbesondere dann, wenn gleichzeitig Positionen des leitenden Managements wahrgenommen werden oder wenn die Tätigkeitsfelder die Festlegung von Zwecken und Mitteln der Datenverarbeitung mit sich bringen. In mittelständischen Strukturen trifft das mehr Rollen, als es zunächst scheint: die Geschäftsführung selbst, die Leitung der IT, die Personalleitung, die Leitung von Vertrieb oder Marketing. Wer über Systeme und Auswertungen entscheidet, kann seine eigenen Entscheidungen nicht unabhängig überwachen.

- Wer entscheidet in dieser Rolle über Zwecke und Mittel der Verarbeitung – und müsste diese Entscheidungen später selbst überwachen?
- Hat die Rolle Zugriffsrechte, die sie sich selbst erteilen oder entziehen kann?
- Berichtet die Person in ihrer anderen Funktion an jemanden, dessen Entscheidungen sie als Beauftragte bewerten soll?
- Bleibt neben der Hauptaufgabe genug Zeit, und ist dieses Zeitbudget schriftlich festgehalten?
- Ist geregelt, wer vertritt, wenn die Person abwesend ist oder selbst Gegenstand einer Prüfung wird?

Eine Schriftform für die Benennung schreibt die Verordnung nicht vor. Aus Beweisgründen empfehlen die Aufsichtsbehörden dennoch, sie in geeigneter Form zu dokumentieren – mit Aufgabenumfang, Ressourcen, Vertretung und der Zusage, frühzeitig eingebunden zu werden. Altbestände sollten daraufhin durchgesehen werden: Bestellungsurkunden aus der Zeit vor der Verordnung gelten fort, ihre Zusatzvereinbarungen passen aber nicht immer zu den heutigen Vorgaben.

##### Meldung an die Aufsichtsbehörde

Nach Artikel 37 Absatz 7 sind die Kontaktdaten des Datenschutzbeauftragten zu veröffentlichen und der Aufsichtsbehörde mitzuteilen; die Behörden stellen dafür Formulare bereit. Beides wird regelmäßig halb erledigt – die Angabe steht in der Datenschutzerklärung, die Meldung an die Behörde fehlt, oder sie wurde vor Jahren erstattet und nach einem Wechsel nicht aktualisiert. Verstöße gegen die Vorschriften zum Datenschutzbeauftragten sind nach Artikel 83 Absatz 4 bußgeldbewehrt, und die fehlende Meldung ist der am leichtesten feststellbare von allen.

Wer nach dieser Prüfung feststellt, dass keine Pflicht besteht, kann dennoch benennen: Artikel 37 Absatz 4 lässt die freiwillige Benennung zu, und die Aufsichtsbehörden empfehlen sie, weil sie die Einhaltung der Vorschriften erleichtert. Zu bedenken ist nur, dass für einen freiwillig benannten Beauftragten dieselben Regeln zu Stellung und Aufgaben gelten. Die Einordnung des eigenen Falls – insbesondere die Frage, ob eine Kerntätigkeit im Sinne des Artikels 37 vorliegt – gehört in die Hand fachkundiger Beratung.

Quellen: § 38 BDSG – Datenschutzbeauftragte nichtöffentlicher Stellen – https://www.gesetze-im-internet.de/bdsg_2018/__38.html · § 6 BDSG – Stellung der Datenschutzbeauftragten – https://www.gesetze-im-internet.de/bdsg_2018/__6.html · Kurzpapier Nr. 12: Datenschutzbeauftragte bei Verantwortlichen und Auftragsverarbeitern – https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_12.pdf · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 37 bis 39 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


#### NIS2 in Deutschland: Was nach den ersten Monaten gilt

Adresse: https://davinci-rechenzentrum.de/news/nis2-sechs-monate-bilanz · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 4 Min. Lesezeit

*Das Umsetzungsgesetz ist seit Dezember 2025 in Kraft, die Registrierungsfrist beim BSI im März 2026 abgelaufen. Wer bis heute nicht geprüft hat, ob er betroffen ist, hat kein Zeitproblem mehr, sondern ein Haftungsproblem.*

Das NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft – ohne Übergangsfrist, am Tag nach der Verkündung. Das Registrierungsportal des BSI ist seit Januar 2026 online, die Frist zur Registrierung lief am 6. März 2026 ab. Betroffen sind nach Schätzungen rund 29.500 Unternehmen in Deutschland.

Wie weit die Praxis hinter dem Gesetz liegt, zeigen die Zahlen des BSI: Bis zum 30. Juni 2026 hatten sich 17.729 Unternehmen registriert, davon 6.215 als besonders wichtige und 11.501 als wichtige Einrichtungen. Gemessen an der Schätzung sind das rund sechs von zehn. Auch die Kulanzfrist bis zum 31. Juli 2026, die das BSI nach Mitteilungen von Kammern und Verbänden eingeräumt hatte, ist inzwischen verstrichen; an der gesetzlichen Frist hat sie nichts geändert.

##### Wer betroffen ist

Die Einordnung folgt zwei Größen: Sektor und Unternehmensgröße. Maßgeblich ist § 28 BSIG. In den sieben Sektoren hoher Kritikalität der Anlage 1 – Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, digitale Infrastruktur und Weltraum – gilt ein Unternehmen ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme als besonders wichtige Einrichtung. Ab 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme ist man in diesen Sektoren und in sieben weiteren – etwa verarbeitendes Gewerbe, Lebensmittel, Chemie, Abfallwirtschaft und Post – wichtige Einrichtung. Einzelne Anbieter, etwa Vertrauensdienste oder DNS-Dienste, fallen unabhängig von ihrer Größe unter das Gesetz.

Wer als Zulieferer für betroffene Unternehmen arbeitet, bekommt die Anforderungen zudem über den Vertrag – auch ohne selbst unter das Gesetz zu fallen. Für viele Mittelständler ist das der häufigere Weg, auf dem NIS2 im Haus ankommt: als Fragebogen des Kunden, als Auditklausel, als Nachweisforderung im Rahmenvertrag.

##### Registriert heißt noch nicht erfüllt

Die Registrierung nach § 33 BSIG ist nur der formale Einstieg. Wer sie versäumt oder unvollständig vornimmt, handelt ordnungswidrig; der Bußgeldrahmen reicht dafür bis 500.000 Euro. Die Anmeldung läuft über „Mein Unternehmenskonto“ mit ELSTER-Organisationszertifikat – wer Letzteres nicht besitzt, muss es zuerst bei der Finanzverwaltung beantragen und sollte dafür einige Tage einplanen.

Die eigentlichen Pflichten stehen in § 30 BSIG: Risikomanagementmaßnahmen, die unter anderem Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs samt Backup und Krisenmanagement, Sicherheit der Lieferkette, Zugriffskontrolle, Kryptografie, Schulungen und Mehr-Faktor-Authentisierung umfassen. Hinzu kommt die Meldepflicht nach § 32 BSIG: eine frühe Erstmeldung spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, eine Vorfallsmeldung nach 72 Stunden und eine Abschlussmeldung spätestens einen Monat danach. Die Meldungen laufen über dasselbe BSI-Portal wie die Registrierung.

##### Was neu ist: die persönliche Verantwortung

Der eigentliche Bruch mit der bisherigen Praxis liegt nicht in den technischen Anforderungen. Er liegt darin, dass die Geschäftsleitung die Risikomanagementmaßnahmen nach § 38 BSIG umsetzen und ihre Umsetzung überwachen muss – und dafür persönlich einsteht. Verletzt sie diese Pflichten schuldhaft, haftet sie der Einrichtung für den Schaden nach den gesellschaftsrechtlichen Regeln. IT-Sicherheit ist damit endgültig keine Angelegenheit mehr, die sich vollständig an die IT-Abteilung oder den Dienstleister delegieren lässt.

Der Bußgeldrahmen reicht bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Das gilt für besonders wichtige Einrichtungen; für wichtige Einrichtungen liegt die Obergrenze bei 7 Millionen Euro oder 1,4 Prozent des Umsatzes. Der umsatzbezogene Wert kommt erst bei einem Jahresumsatz über 500 Millionen Euro zum Tragen.

In der Praxis bedeutet die Überwachungspflicht: Die Geschäftsleitung muss sich regelmäßig berichten lassen, Entscheidungen über Risiken selbst treffen und das dokumentieren. Eine typische Schwachstelle im Mittelstand ist nicht das fehlende Sicherheitskonzept, sondern dass niemand belegen kann, wann die Geschäftsführung es zuletzt gesehen, hinterfragt und freigegeben hat.

- Betroffenheit schriftlich prüfen und das Ergebnis dokumentieren – auch ein begründetes Nein ist ein Nachweis.
- Registrierung nachholen, falls versäumt: Die abgelaufene Frist macht die Pflicht nicht kleiner.
- Risikomanagement, Meldewege und Notfallpläne belegbar machen, nicht nur vorhanden.
- Meldekette für die 24-Stunden-Frist festlegen: Wer stellt einen erheblichen Vorfall fest, wer meldet, wer vertritt?
- Zulieferer und Dienstleister vertraglich einbinden – die Lieferkette ist ausdrücklich Teil der Pflichten.
- Schulung der Geschäftsleitung nachweisen; das Gesetz verlangt in § 38 Absatz 3 eine regelmäßige Teilnahme.
- Einen festen Berichtstermin zur Informationssicherheit in der Geschäftsleitung einführen und protokollieren.

##### Worauf es in den nächsten Monaten ankommt

Mit der Registrierung wird ein Unternehmen für die Aufsicht sichtbar. Bei besonders wichtigen Einrichtungen kann das BSI Nachweise anfordern und Prüfungen anordnen, bei wichtigen Einrichtungen vor allem dann, wenn Hinweise auf Verstöße vorliegen. Wer heute gefragt würde, sollte innerhalb weniger Tage vorlegen können, welche Maßnahmen bestehen, wer sie verantwortet und wann die Geschäftsleitung sie zuletzt bewertet hat.

Die Auslagerung an einen IT-Dienstleister ändert an der Verantwortung nichts: Die Einrichtung bleibt verpflichtet, der Dienstleister wird Teil ihrer Lieferkette. Sinnvoll ist, vertraglich festzuhalten, welche Informationen und Nachweise er in welcher Frist liefert. Das gilt besonders für die 24-Stunden-Erstmeldung, die ohne seine Zuarbeit oft nicht einzuhalten ist.

Die meisten betroffenen Unternehmen tun bereits vieles richtig. Was fehlt, ist der Nachweis. Eine geordnete Dokumentation dessen, was ohnehin läuft, bringt in diesem Fall mehr Sicherheit als jedes neue Werkzeug.

Quellen: Cybersicherheitsrecht: NIS-2-Umsetzungsgesetz ab morgen in Kraft – https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html · Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (BGBl. 2025 I Nr. 301) – https://www.recht.bund.de/bgbl/1/2025/301/VO.html · Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSI-Gesetz - BSIG) – https://www.gesetze-im-internet.de/bsig_2025/BJNR12D0B0025.html


#### Wann eine Datenschutz-Folgenabschätzung wirklich nötig ist

Adresse: https://davinci-rechenzentrum.de/news/datenschutz-folgenabschaetzung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 6 Min. Lesezeit

*Die Datenschutz-Folgenabschätzung gilt als Großprojekt für Konzerne. Der Beitrag zeigt, welche Auslöser das Gesetz und die Listen der Aufsichtsbehörden nennen, wie das Verfahren abläuft und was am Ende dokumentiert sein muss.*

Die Datenschutz-Folgenabschätzung hat den Ruf eines Verfahrens für Großunternehmen. Tatsächlich ist sie eine strukturierte Risikoanalyse, die vor dem Start einer Verarbeitung durchzuführen ist – und die erste Frage lautet nicht, wie sie aussieht, sondern ob sie überhaupt verlangt wird. Diese Vorfrage lässt sich mit überschaubarem Aufwand beantworten, weil Gesetzgeber und Aufsichtsbehörden dafür Kriterien und Listen bereitgestellt haben.

##### Der gesetzliche Auslöser

Artikel 35 Absatz 1 DSGVO verlangt eine Folgenabschätzung, wenn eine Form der Verarbeitung – insbesondere bei Verwendung neuer Technologien – aufgrund ihrer Art, ihres Umfangs, ihrer Umstände und ihrer Zwecke voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Absatz 3 nennt drei Fälle, in denen das regelmäßig gegeben ist: die systematische und umfassende Bewertung persönlicher Aspekte durch automatisierte Verarbeitung, auf der Entscheidungen mit Rechtswirkung beruhen; die umfangreiche Verarbeitung besonderer Datenkategorien oder von Daten über Straftaten; und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.

Wichtig ist die Blickrichtung. Bewertet wird nicht das Risiko für das Unternehmen, sondern das Risiko für die betroffenen Personen. Ein Verfahren, das für den Betrieb unkritisch ist, kann für Beschäftigte oder Kunden erheblich sein – und umgekehrt sagt ein hoher Schaden für das Unternehmen über die Pflicht zur Folgenabschätzung nichts aus.

##### Die Listen der Aufsichtsbehörden

Artikel 35 Absatz 4 verpflichtet die Aufsichtsbehörden, eine Liste der Verarbeitungsvorgänge zu veröffentlichen, für die eine Folgenabschätzung durchzuführen ist. Für den nicht-öffentlichen Bereich gibt es eine unter allen deutschen Aufsichtsbehörden abgestimmte Liste – im Behördendeutsch „Muss-Liste“ –, für die Stellen des Bundes eine eigene Liste des Bundesbeauftragten für den Datenschutz. Die abgestimmte Liste für Unternehmen liegt in der Version 1.1 vom 17. Oktober 2018 vor und führt siebzehn Verarbeitungstätigkeiten mit Beschreibung, typischen Einsatzfeldern und Beispielen auf.

Mehrere Einträge treffen den Mittelstand unmittelbar. Genannt sind unter anderem biometrische Systeme zur Zutrittskontrolle, wenn ein weiteres Risikokriterium hinzutritt; die umfangreiche Verarbeitung von Daten, die einem Berufsgeheimnis unterliegen; die umfangreiche Verarbeitung von Aufenthaltsdaten, etwa bei Mobilitätsdiensten oder beim Nachverfolgen von Kundenbewegungen in Verkaufsräumen; die umfangreiche Verarbeitung von Verhaltensdaten Beschäftigter, wenn daraus Bewertungen mit erheblichen Folgen werden können – das Papier nennt ausdrücklich Systeme zur Verhinderung von Datenabfluss, die systematische Mitarbeiterprofile erzeugen, und die Geolokalisierung von Beschäftigten; sowie der Einsatz künstlicher Intelligenz zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte.

Zwei Hinweise gehören dazu. Die Liste ist ausdrücklich nicht abschließend: Fehlt eine Tätigkeit, folgt daraus nicht, dass keine Folgenabschätzung nötig ist. Und wer eine gelistete Verarbeitung ohne vorherige Folgenabschätzung betreibt, muss mit den Abhilfebefugnissen der Aufsichtsbehörde nach Artikel 58 Absatz 2 rechnen, einschließlich eines Bußgeldes nach Artikel 83 Absatz 4.

##### Die neun Kriterien der Vorabprüfung

Steht eine Verarbeitung nicht auf der Liste, ist eine eigene Vorabprüfung erforderlich. Die Aufsichtsbehörden stützen sich dabei auf die europäischen Leitlinien zur Folgenabschätzung, die neun Kriterien benennen. Erfüllt ein Vorgang zwei oder mehr dieser Kriterien, ist vielfach ein hohes Risiko gegeben; in Einzelfällen kann schon ein Kriterium genügen.

- Bewerten oder Einstufen von Personen, etwa durch Scoring.
- Automatisierte Entscheidungsfindung mit Rechtswirkung oder ähnlich bedeutsamer Wirkung.
- Systematische Überwachung.
- Vertrauliche oder höchst persönliche Daten.
- Datenverarbeitung in großem Umfang.
- Abgleichen oder Zusammenführen von Datensätzen aus verschiedenen Quellen.
- Daten zu schutzbedürftigen betroffenen Personen, etwa Beschäftigten, Patienten oder Kindern.
- Innovative Nutzung oder Anwendung neuer technologischer oder organisatorischer Lösungen.
- Die Verarbeitung hindert Betroffene an der Ausübung eines Rechts oder an der Nutzung einer Dienstleistung.

Auch das Ergebnis einer negativen Vorabprüfung ist zu dokumentieren, samt der zugrunde gelegten Einschätzung möglicher Schäden sowie ihrer Schwere und Eintrittswahrscheinlichkeit. Diese halbe Seite ist im Prüfungsfall der Nachweis, dass die Frage gestellt und beantwortet wurde – und nicht übersehen.

##### Was die Folgenabschätzung nicht ersetzt

Drei Dokumente werden regelmäßig verwechselt. Das Verzeichnis der Verarbeitungstätigkeiten beschreibt, was im Unternehmen verarbeitet wird, und ist unabhängig vom Risiko zu führen. Die Beschreibung der technischen und organisatorischen Maßnahmen sagt, wie geschützt wird. Die Folgenabschätzung ist die Begründung dafür, dass diese Maßnahmen für ein konkretes, risikoreiches Verfahren ausreichen. Sie setzt die beiden anderen voraus, statt sie zu ersetzen – wer ohne Verzeichnis beginnt, beschreibt im ersten Kapitel der Folgenabschätzung, was dort längst stehen müsste.

Ebenso wichtig ist der Zeitpunkt. Artikel 35 Absatz 1 verlangt die Folgenabschätzung vorab, also vor Beginn der Verarbeitung. Nachträglich erstellt, verliert sie ihren Zweck: Sie soll Gestaltungsentscheidungen beeinflussen, nicht getroffene Entscheidungen legitimieren. In der Projektplanung gehört sie damit in die Phase der Auswahl, nicht in die Abnahme.

##### Ablauf und Beteiligte

Die Folgenabschätzung ist Aufgabe des Verantwortlichen, nicht des Datenschutzbeauftragten. Artikel 35 Absatz 2 verlangt allerdings, dessen Rat einzuholen, und Artikel 39 weist ihm die Beratung und die Überwachung der Durchführung zu. Absatz 9 sieht vor, gegebenenfalls den Standpunkt der betroffenen Personen oder ihrer Vertreter einzuholen – bei Verfahren mit Beschäftigtenbezug ist damit der Betriebsrat der naheliegende Gesprächspartner, unabhängig von einer etwaigen Mitbestimmung.

- Verarbeitung abgrenzen: Welches Verfahren wird betrachtet, welche Systeme, Schnittstellen und Dienstleister gehören dazu?
- Rechtsgrundlage und Zweck festhalten sowie prüfen, ob die Verarbeitung für diesen Zweck erforderlich und verhältnismäßig ist.
- Risiken für die betroffenen Personen beschreiben: was im schlechtesten Fall geschieht, wie schwer die Folgen sind und wie wahrscheinlich sie eintreten.
- Abhilfemaßnahmen festlegen – technisch wie organisatorisch – und das verbleibende Risiko erneut bewerten.
- Rat des Datenschutzbeauftragten einholen, Beteiligung der Beschäftigtenvertretung klären und beides dokumentieren.
- Freigabe durch die Leitung, Termin für die Überprüfung setzen, Verweis im Verzeichnis der Verarbeitungstätigkeiten hinterlegen.

Wer diese Schritte durchführt, hängt von der Größe ab. In mittelständischen Betrieben übernimmt meist die Fachabteilung die Beschreibung, die IT die technische Bewertung und die Leitung die Freigabe, während der Datenschutzbeauftragte durch das Verfahren führt. Wichtig ist nur, dass die Rollen benannt sind: Eine Folgenabschätzung, die niemandem gehört, wird nicht fertig.

##### Was im Ergebnisdokument stehen muss

Artikel 35 Absatz 7 benennt den Mindestinhalt und ist damit die verlässlichste Gliederung: eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und ihrer Zwecke einschließlich eines etwaigen berechtigten Interesses; eine Bewertung der Notwendigkeit und Verhältnismäßigkeit in Bezug auf den Zweck; eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen; und die zur Bewältigung dieser Risiken geplanten Abhilfemaßnahmen, einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren, die den Schutz der Daten sicherstellen und den Nachweis der Einhaltung erbringen.

In der Praxis ergibt das ein Dokument von wenigen Seiten, nicht von einem Aktenordner. Entscheidend ist nicht die Länge, sondern dass jede Bewertung eine Begründung trägt und jede Maßnahme einen Verantwortlichen und einen Termin hat. Unbegründete Einschätzungen fallen bei einer Prüfung genauso auf wie fehlende.

##### Wenn ein hohes Risiko bleibt

Ergibt die Folgenabschätzung, dass trotz aller Maßnahmen ein hohes Risiko bestehen bleibt, verlangt Artikel 36 die vorherige Konsultation der Aufsichtsbehörde. Das ist kein Genehmigungsverfahren, kostet aber Zeit und sollte in der Projektplanung vorgesehen sein. Häufiger als die Konsultation ist der andere Ausgang: Die Analyse zeigt, dass sich das Risiko durch Verzicht auf einzelne Datenfelder, kürzere Speicherfristen oder ein engeres Berechtigungskonzept so weit senken lässt, dass es nicht mehr hoch ist.

Unsere Einordnung: Die Folgenabschätzung wird oft als Formalie gefürchtet und ist in der Sache eine Planungshilfe. Wer sie früh ansetzt, ändert Zuschnitt und Berechtigungen einer Lösung noch, solange das billig ist – nach der Einführung wird derselbe Eingriff zum Umbau. Artikel 35 Absatz 11 verlangt ohnehin eine Überprüfung, wenn sich das Risiko ändert; dieser Termin ist der richtige Anlass, die eigenen Annahmen gegen den tatsächlichen Betrieb zu halten. Die rechtliche Bewertung im Einzelfall gehört in die Hand der Datenschutzberatung.

Quellen: Liste von Verarbeitungsvorgängen nach Art. 35 Abs. 4 DS-GVO für den nicht-öffentlichen Bereich, Version 1.1 – https://datenschutz-hamburg.de/fileadmin/user_upload/HmbBfDI/Datenschutz/Informationen/DSFA_Muss-Liste_fuer_den_nicht-oeffentlicher_Bereich_-_Stand_17.10.2018.pdf · Datenschutz-Folgenabschätzungen und Listen von Verarbeitungsvorgängen – https://www.bfdi.bund.de/DE/Fachthemen/Inhalte/Technik/Datenschutz-Folgenabschaetzungen.html · Leitlinien zur Datenschutz-Folgenabschätzung (WP 248 rev.01) – https://ec.europa.eu/newsroom/article29/items/611236/en · Muss-Listen zur Datenschutz-Folgenabschätzung – https://www.lfd.niedersachsen.de/dsgvo/liste_von_verarbeitungsvorgangen_nach_art_35_abs_4_ds_gvo/muss-listen-zur-datenschutz-folgenabschatzung-179663.html · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 35 und 36 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679


#### Digital Omnibus: Die DSGVO bekommt Schrauben zum Nachziehen

Adresse: https://davinci-rechenzentrum.de/news/digital-omnibus-datenschutz · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 4 Min. Lesezeit

*Cookie-Regeln wandern in die DSGVO, das Training von KI-Modellen soll sich auf berechtigtes Interesse stützen können, Pseudonymisierung wird neu gefasst. Für Unternehmen heißt das: Vieles wird einfacher, manches unsicherer.*

Mit dem Digital Omnibus hat die EU-Kommission im November 2025 ein Paket vorgelegt, das mehrere Digitalgesetze gleichzeitig anfasst: DSGVO, ePrivacy, Data Act, KI-Verordnung und Teile der Cybersicherheitsvorgaben. Erklärtes Ziel ist Vereinfachung. Ob das gelingt, ist unter Fachleuten umstritten – der Streit lohnt einen Blick, weil er Unternehmen unmittelbar betrifft.

Das Paket besteht aus zwei Verordnungsvorschlägen, die unterschiedlich schnell vorankommen. Für den Teil zur KI-Verordnung haben Parlament, Rat und Kommission im Mai 2026 eine vorläufige Einigung erzielt, das Parlament hat im Juni zugestimmt. Der Datenteil mit den Änderungen an DSGVO und Cookie-Regeln ist dagegen offen: Im Parlament beraten die Ausschüsse für Industrie und für bürgerliche Freiheiten gemeinsam, zum Berichtsentwurf wurden mehr als 1.750 Änderungsanträge eingereicht. Im Rat fand ein Kompromisstext Ende Juni keine qualifizierte Mehrheit; die irische Ratspräsidentschaft verhandelt seit Juli weiter und strebt eine Einigung mit dem Parlament bis Jahresende an.

##### Cookies wandern in die DSGVO

Die Regeln zum Zugriff auf Endgeräte sollen in die DSGVO überführt werden – vorgesehen ist ein neuer Artikel 88a. Dabei wird ausdrücklich benannt, wofür keine Einwilligung nötig ist, unter anderem für Sicherheitszwecke und für eine aggregierte Reichweitenmessung beim Anbieter selbst. Für Betreiber von Firmenwebsites wäre das eine spürbare Entlastung, weil ein großer Teil der Einwilligungsbanner damit entfiele.

Zwei Ergänzungen verändern den Alltag zusätzlich. Lehnt ein Nutzer ab, soll für denselben Zweck frühestens nach sechs Monaten erneut gefragt werden dürfen. Und ein neuer Artikel 88b sieht maschinenlesbare Signale vor, mit denen Nutzer ihre Entscheidung einmal im Browser oder Betriebssystem hinterlegen; Websites müssten diese Signale beachten. Genau die Liste der einwilligungsfreien Zwecke gehört allerdings zu den Punkten, über die im Rat noch gestritten wird.

##### Der strittige Teil

Zwei Punkte gehen weiter. Erstens soll das Verarbeiten personenbezogener Daten zum Training von KI-Modellen auf das berechtigte Interesse gestützt werden können. Zweitens werden Personenbezug und Pseudonymisierung enger gefasst – vereinfacht: Weniger Daten würden als personenbezogen gelten. Datenschutzverbände sehen darin eine Absenkung des Schutzniveaus, Wirtschaftsverbände eine überfällige Klarstellung.

Hinter dem zweiten Punkt steht ein Gedanke mit praktischer Tragweite. Ob Daten personenbezogen sind, soll davon abhängen, ob gerade die Stelle, die sie hält, eine Person mit vernünftigerweise verfügbaren Mitteln identifizieren kann. Pseudonymisierte Daten wären dann für einen Empfänger ohne Zuordnungsschlüssel keine personenbezogenen Daten mehr. Der Vorschlag knüpft an ein Urteil des Europäischen Gerichtshofs vom 4. September 2025 an (Rechtssache C-413/23 P), das die Perspektive des Empfängers in diese Richtung gewichtet hat. Der Gerichtshof hat dort aber zugleich festgehalten, dass die Informationspflichten des Verantwortlichen beim Erheben der Daten unabhängig davon gelten, in welcher Form ein späterer Empfänger sie erhält.

Für das KI-Training sieht der vorgeschlagene Artikel 88c das berechtigte Interesse als Rechtsgrundlage vor – allerdings nur nach einer Interessenabwägung und mit zusätzlichen Pflichten zu Transparenz, Datenminimierung und einem Widerspruchsrecht der Betroffenen. Ein Freibrief wäre das nicht; es verlagert die Arbeit von der Einwilligung auf eine sorgfältig dokumentierte Abwägung.

##### Weniger beachtet, aber folgenreich

Abseits der Schlagzeilen enthält der Entwurf Änderungen, die Datenschutzbeauftragte unmittelbar spüren würden. Eine Datenpanne wäre der Aufsichtsbehörde nur noch zu melden, wenn sie voraussichtlich ein hohes Risiko für die Betroffenen mit sich bringt, und die Frist würde von 72 auf 96 Stunden verlängert. Meldungen nach DSGVO, NIS2 und weiteren Regelwerken sollen künftig über eine gemeinsame, von der ENISA betriebene Anlaufstelle laufen. Statt nationaler Listen für Datenschutz-Folgenabschätzungen soll es eine EU-weit einheitliche Liste geben, und Auskunftsersuchen, die erkennbar nicht dem Datenschutz dienen, sollen leichter abgelehnt werden können.

Für die Praxis heißt das vorerst: abwarten, aber vorbereitet sein. Das Paket ist ein Vorschlag im Gesetzgebungsverfahren, kein geltendes Recht. Wer jetzt seine Einwilligungsbanner abschaltet, weil eine Erleichterung im Raum steht, handelt zu früh. Der Text, der am Ende beschlossen wird, kann in wesentlichen Punkten anders aussehen als der Vorschlag der Kommission. Bis auf Weiteres gelten für Cookies § 25 TDDDG und für Datenpannen die 72-Stunden-Frist des Artikels 33 DSGVO.

##### Was sich schon heute lohnt

- Verarbeitungsverzeichnis aktuell halten – es bleibt Grundlage, egal wie das Paket ausgeht.
- Reichweitenmessung schon heute so aufsetzen, dass sie ohne Cookies auskommt: Dann ist die Frage der Einwilligung ohnehin entschärft.
- Beim Einsatz von KI-Diensten festhalten, welche Daten dorthin fließen. Diese Dokumentation wird in jedem Szenario verlangt.
- Pseudonymisierung technisch sauber umsetzen und festhalten, wer Zugriff auf die Zuordnungsschlüssel hat – nach geltendem Recht wie nach dem Entwurf hängt daran die Einordnung der Daten.
- Den Meldeprozess für Datenpannen an der geltenden 72-Stunden-Frist ausrichten und nicht vorsorglich auf 96 Stunden umstellen.
- Die Liste der auf der Website eingesetzten Cookies und Dienste mit ihrem jeweiligen Zweck pflegen; sie entscheidet später darüber, was ohne Einwilligung zulässig wäre.

Wer Datenschutz als sauber geführte Dokumentation begreift statt als Sammlung von Bannern, kommt durch jede dieser Änderungen ohne Umbau. Genau deshalb lohnt die Grundordnung mehr als die Reaktion auf jeden Entwurf – zumal offen ist, welche der Erleichterungen die Verhandlungen überstehen.

Quellen: Digital Omnibus: EDPB and EDPS support simplification and competitiveness while raising key concerns – https://www.edpb.europa.eu/news/news/2026/digital-omnibus-edpb-and-edps-support-simplification-and-competitiveness-while_en · Digital Omnibus Regulation Proposal – https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal


#### Wo die Auswertung von Beschäftigtendaten ihre Grenze hat

Adresse: https://davinci-rechenzentrum.de/news/beschaeftigtendatenschutz · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*Zeiterfassung, Protokolle, Gerätemanagement: In jedem Betrieb entstehen Daten, aus denen sich Verhalten und Leistung ablesen lassen. Der Beitrag ordnet Rechtsgrundlage, Mitbestimmung und den Umgang mit Protokolldaten.*

Niemand führt Beschäftigtenüberwachung bewusst ein. Sie entsteht nebenbei: Die Firewall protokolliert aufgerufene Adressen, das Gerätemanagement meldet Standorte, die Zeiterfassung kennt jede Buchung, das Ticketsystem zählt Bearbeitungszeiten. Die entscheidende Frage ist deshalb selten, ob solche Daten anfallen, sondern wer sie zu welchem Zweck auswerten darf – und auf welcher Grundlage.

##### Die Rechtsgrundlage, die es als geschlossenes Gesetz nicht gibt

Ein umfassendes Beschäftigtendatenschutzgesetz existiert in Deutschland nicht. Die DSGVO enthält keine bereichsspezifischen Regeln, eröffnet aber in Artikel 88 den Mitgliedstaaten die Möglichkeit, spezifischere Vorschriften zu erlassen. Der Bund hat davon mit § 26 BDSG Gebrauch gemacht. Der Europäische Gerichtshof hat am 30. März 2023 in der Rechtssache C-34/21 klargestellt, dass eine nationale Vorschrift nur dann als spezifischere Regelung gilt, wenn sie den inhaltlichen Anforderungen des Artikels 88 Absatz 2 genügt – andernfalls bleibt sie unangewendet und es gelten die allgemeinen Regeln der Verordnung.

Für die Praxis heißt das: Die Erforderlichkeitsprüfung führt kein Weg vorbei. Nach § 26 Absatz 1 Satz 1 BDSG dürfen Beschäftigtendaten verarbeitet werden, soweit dies für die Begründung, Durchführung oder Beendigung des Beschäftigungsverhältnisses erforderlich ist. Zwei Absätze werden dabei häufig übersehen: Absatz 8 erstreckt den Beschäftigtenbegriff unter anderem auf Auszubildende und auf Leiharbeitnehmer auch im Verhältnis zum Entleiher, und Absatz 7 erfasst auch Daten außerhalb von Dateisystemen – handschriftliche Notizen einer Führungskraft über Beschäftigte eingeschlossen.

##### Bewerbung, Einstellung und die offen gebliebenen Punkte

Schon vor dem ersten Arbeitstag greift § 26 Absatz 1 Satz 1 BDSG, denn er nennt ausdrücklich die Entscheidung über die Begründung eines Beschäftigungsverhältnisses. Maßstab ist auch hier die Erforderlichkeit für diese Entscheidung. Die Datenschutzkonferenz zählt das Fragerecht bei der Einstellung und die Frage eines Pre-Employment-Screenings zu den Themen, die ein künftiges Beschäftigtendatenschutzgesetz regeln könnte – geregelt sind sie bislang nicht. Solange das so bleibt, trägt jede Recherche über Bewerber nur soweit, wie sie für die konkrete Stelle erforderlich ist und begründet werden kann.

Dieselbe Logik gilt für die Alltagsfälle, die niemand als Datenverarbeitung wahrnimmt: der Zugriff auf ein Postfach während einer Krankheit, die Auswertung der Zeiterfassung zur Klärung einer Abmahnung, die Standortmeldung des Diensthandys. Jeder dieser Zugriffe braucht einen Zweck, eine Grundlage und im Zweifel eine Regel, die vorher festgelegt wurde und nicht erst im Anlassfall entsteht.

##### Warum die Einwilligung selten trägt

Im Arbeitsverhältnis ist eine Einwilligung nach Auffassung der Aufsichtsbehörden nur ausnahmsweise wirksam, weil das Über- und Unterordnungsverhältnis die Freiwilligkeit in Frage stellt. § 26 Absatz 2 BDSG verlangt, die Abhängigkeit und die Umstände der Erteilung besonders zu berücksichtigen, und nennt zwei Anhaltspunkte für Freiwilligkeit: Die beschäftigte Person erlangt einen rechtlichen oder wirtschaftlichen Vorteil, oder Arbeitgeber und Beschäftigte verfolgen gleichgelagerte Interessen. Die Einwilligung ist grundsätzlich schriftlich oder elektronisch zu erteilen, und über Zweck und Widerrufsrecht ist in Textform aufzuklären.

Tragfähig ist die Einwilligung damit vor allem dort, wo es nicht um das Arbeitsverhältnis selbst geht: die erlaubte Privatnutzung dienstlicher Geräte, Angebote des betrieblichen Gesundheitsmanagements, die Aufnahme in eine Geburtstagsliste. Für eine Kontrollmaßnahme ist sie der falsche Weg – wer allen Beschäftigten ein Formular zur Zustimmung vorlegt, schafft keine Rechtsgrundlage, sondern ein Dokument, das die Unfreiwilligkeit belegt.

##### Die Kollektivvereinbarung als belastbarere Grundlage

§ 26 Absatz 1 Satz 1 und Absatz 4 BDSG erlauben ausdrücklich, die Verarbeitung von Beschäftigtendaten auf eine Kollektivvereinbarung zu stützen – Tarifvertrag, Betriebs- oder Dienstvereinbarung. Diese Grundlage ist stabiler als eine Einwilligung, aber nicht beliebig: Die Verhandlungspartner haben die Vorgaben des Artikels 88 Absatz 2 DSGVO einzuhalten und geeignete sowie besondere Maßnahmen zur Wahrung der Menschenwürde, der berechtigten Interessen und der Grundrechte vorzusehen. Eine Vereinbarung darf das Schutzniveau der Verordnung nicht absenken.

- Gegenstand der Verarbeitung: welches System, welche Datenfelder, welche Auswertungen ausdrücklich erlaubt und welche ausgeschlossen sind.
- Zweckbindung und der ausdrückliche Ausschluss einer Leistungs- und Verhaltenskontrolle, soweit diese nicht Gegenstand der Vereinbarung ist.
- Datenminimierung: Art und Umfang der erhobenen Daten, Verzicht auf Felder, die für den Zweck nicht gebraucht werden.
- Empfänger der Daten, einschließlich eingesetzter Dienstleister und der Frage, wer von außen Zugriff hat.
- Rechte der betroffenen Personen und der Weg, sie im Betrieb geltend zu machen.
- Löschfristen je Datenart, nicht als Generalklausel.
- Technische und organisatorische Maßnahmen, insbesondere ein Berechtigungs- und Zugriffskonzept, aus dem hervorgeht, wer auswerten darf.

Ein Verstoß gegen § 26 BDSG ist nach Artikel 83 Absatz 5 DSGVO bußgeldbewehrt, und § 42 BDSG enthält zusätzlich Straftatbestände. Der praktisch häufigere Nachteil ist jedoch ein anderer: Eine Auswertung ohne tragfähige Grundlage verliert im arbeitsrechtlichen Streit ihren Wert, und der Betrieb steht dann ohne das Beweismittel da, für das er das Risiko eingegangen ist.

##### Mitbestimmung nach § 87 Absatz 1 Nummer 6 BetrVG

Existiert ein Betriebsrat, hat er nach § 87 Absatz 1 Nummer 6 BetrVG mitzubestimmen bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Kommt keine Einigung zustande, entscheidet nach § 87 Absatz 2 die Einigungsstelle, deren Spruch die Einigung ersetzt. Für die Datenschutzaufsicht ist das kein Randthema: In ihrer Orientierungshilfe zur Videoüberwachung hält die Datenschutzkonferenz fest, dass zulässige Videoverfahren in der Regel eine Bewertung von Fähigkeiten, Leistung und Verhalten ermöglichen und der Betriebsrat daher vor Einführung und Anwendung zu beteiligen ist.

Daraus folgt eine Reihenfolge, die in Projekten oft umgekehrt läuft. Zuerst werden Zweck und Erforderlichkeit geklärt und dokumentiert, dann die Beteiligung des Betriebsrats geführt, dann eingeführt. Wer die Technik bereits beschafft und konfiguriert hat, verhandelt über Details, nicht mehr über das Ob. Und umgekehrt gilt: Eine Betriebsvereinbarung ersetzt die datenschutzrechtliche Prüfung nicht – sie ist eine Rechtsgrundlage, kein Freibrief. Wo es keinen Betriebsrat gibt, empfehlen die Aufsichtsbehörden, den Einsatz durch datenschutzkonforme Dienstanweisungen zu regeln.

##### Protokolldaten: erhoben zur Sicherheit, nicht zur Bewertung

Protokolle sind für einen sicheren Betrieb unverzichtbar. Sie dienen der Erkennung von Angriffen, der Fehlersuche und der Nachvollziehbarkeit administrativer Eingriffe. Genau diese Zwecke begrenzen aber ihre Verwendung: Wer Protokolle zur Gefahrenabwehr erhebt, hat damit keine Grundlage, sie zur Bewertung von Arbeitsleistung auszuwerten. Die Zweckbindung ist hier keine Formalie, sondern der einzige Grund, aus dem die umfassende Protokollierung überhaupt verhältnismäßig ist.

Für die Aufdeckung von Straftaten setzt § 26 Absatz 1 Satz 2 BDSG engere Bedingungen: Es müssen zu dokumentierende tatsächliche Anhaltspunkte einen Verdacht begründen, die Verarbeitung muss zur Aufdeckung erforderlich sein, und das schutzwürdige Interesse der beschäftigten Person darf nicht überwiegen; Art und Ausmaß dürfen im Hinblick auf den Anlass nicht unverhältnismäßig sein. Die Datenschutzkonferenz zieht daraus zwei Folgerungen: Eine Verarbeitung zur Verdachtserforschung ist grundsätzlich unzulässig, und die Maßnahme muss sich gegen bestimmte Verdächtige richten, nicht gegen größere Gruppen von Beschäftigten. Eine Erhebung „auf Vorrat“ für einen möglichen künftigen Fall ist damit ausgeschlossen.

- Für jede Protokollart festhalten, welchem Zweck sie dient, wie lange sie vorgehalten wird und wann sie automatisch verschwindet.
- Auswertung nur anlassbezogen und nach einem festgelegten Verfahren – nicht als laufende Auswertung ohne Anlass.
- Zugriff auf Protokolle einem kleinen, benannten Kreis vorbehalten und administrative Zugriffe selbst protokollieren.
- Jede personenbezogene Auswertung mit Anlass, Umfang und Beteiligten dokumentieren; bei Verdachtsfällen die Anhaltspunkte vor der Auswertung festhalten.
- Datenschutzbeauftragten und, wo vorhanden, Betriebsrat vor der Einführung neuer protokollierender Systeme einbeziehen.
- Auswertungswerkzeuge, die Ranglisten oder Kennzahlen je Person erzeugen, ausdrücklich abschalten, wenn sie für den Zweck nicht gebraucht werden.

Wer diese Punkte einmal schriftlich festlegt, gewinnt zweierlei: eine Antwort auf die Frage des Betriebsrats, was das neue System eigentlich sieht, und eine Antwort auf die Frage der Aufsicht, warum es das sehen darf. Beide Fragen kommen erfahrungsgemäß nicht am selben Tag – aber beide kommen. Die arbeitsrechtliche und datenschutzrechtliche Bewertung eines konkreten Vorhabens bleibt Aufgabe fachkundiger Beratung.

Quellen: § 26 BDSG – Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses – https://www.gesetze-im-internet.de/bdsg_2018/__26.html · § 87 BetrVG – Mitbestimmungsrechte – https://www.gesetze-im-internet.de/betrvg/__87.html · Kurzpapier Nr. 14: Beschäftigtendatenschutz – https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_14.pdf · Urteil des Gerichtshofs vom 30. März 2023, Rechtssache C-34/21 zu Artikel 88 DSGVO – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A62021CJ0034 · Orientierungshilfe Videoüberwachung durch nicht-öffentliche Stellen – https://www.datenschutzkonferenz-online.de/media/oh/20200903_oh_v%C3%BC_dsk.pdf


#### Ein Auskunftsersuchen erreicht Sie – und die Frist läuft

Adresse: https://davinci-rechenzentrum.de/news/auskunftsersuchen-bearbeiten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Nach Eingang eines Antrags nach Artikel 15 DSGVO bleibt in der Regel ein Monat. Dieser Beitrag zeigt, was mitzuliefern ist, wie die Identität geprüft wird und welche Vorarbeiten die Bearbeitung von Wochen auf Stunden verkürzen.*

Ein Auskunftsersuchen kommt selten zu einem passenden Zeitpunkt. Es trifft als formlose E-Mail ein, meist ohne Begründung und ohne Formular, und setzt eine Frist in Gang, die nicht verhandelbar ist: Nach Artikel 12 Absatz 3 DSGVO ist unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags zu antworten. Wer erst dann klärt, wer zuständig ist und in welchen Systemen die Daten liegen, verbraucht den größten Teil dieser Frist mit Organisation statt mit Inhalt.

##### Was ein Antrag nach Artikel 15 tatsächlich verlangt

Betroffene Personen können ohne Form und ohne Begründung Auskunft verlangen. Das Recht ist abgestuft: Zunächst geht es um die Bestätigung, ob überhaupt personenbezogene Daten verarbeitet werden. Nach Auffassung der Datenschutzkonferenz ist auch eine Negativauskunft zu erteilen, wenn keine Daten zu dieser Person vorliegen oder sie unumkehrbar anonymisiert wurden. Erst danach folgt die Auskunft über die Daten selbst.

Hinzu kommt nach Artikel 15 Absatz 3 eine Kopie der Daten. Stellt die betroffene Person ihren Antrag elektronisch, ist die Auskunft in einem gängigen elektronischen Format bereitzustellen. Erwägungsgrund 63 bezeichnet einen vom Verantwortlichen eingerichteten Fernzugriff auf die eigenen Daten als datenschutzfreundlichste Gestaltung; eine Pflicht, ein solches Portal einzurichten, folgt daraus nicht. Auf Wunsch kann die Auskunft auch mündlich erfolgen, alle Kommunikationswege müssen aber angemessene Sicherheitsanforderungen erfüllen.

Was „Kopie“ bedeutet, hat der Europäische Gerichtshof am 4. Mai 2023 in der Rechtssache C-487/21 präzisiert: Verlangt ist eine getreue und verständliche Reproduktion aller verarbeiteten personenbezogenen Daten. Auszüge aus Dokumenten oder ganze Dokumente sind herauszugeben, wenn dies unerlässlich ist, damit die betroffene Person ihre Rechte wirksam ausüben kann – der Gerichtshof verweist dabei ausdrücklich auf die Rechte Dritter, die dagegen abzuwägen sind. Ein Anspruch auf die Akte als solche folgt daraus nicht, wohl aber auf eine Darstellung, die sich ohne Zusatzwissen lesen lässt.

##### Die Angaben, die neben den Daten mitzuliefern sind

Der häufigste Mangel einer Antwort ist nicht die fehlende Datenkopie, sondern das Fehlen der begleitenden Angaben. Artikel 15 Absatz 1 zählt sie auf, und sie gehören vollständig in das Auskunftsschreiben.

- Die Zwecke der Verarbeitung und die Kategorien der verarbeiteten Daten, benannt mit Gruppenbezeichnungen wie Vertragsdaten, Gesundheitsdaten oder Bonitätsdaten.
- Die Empfänger oder Kategorien von Empfängern, die die Daten bereits erhalten haben oder künftig erhalten werden – dazu gehören auch eingesetzte Auftragsverarbeiter.
- Die geplante Speicherdauer oder, wenn sie nicht angegeben werden kann, die Kriterien für ihre Festlegung.
- Der Hinweis auf die Rechte auf Berichtigung, Löschung und Einschränkung der Verarbeitung sowie auf das Widerspruchsrecht nach Artikel 21.
- Der Hinweis auf das Beschwerderecht bei einer Aufsichtsbehörde.
- Die Herkunft der Daten, soweit sie nicht bei der betroffenen Person selbst erhoben wurden.
- Das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling, mit aussagekräftigen Informationen über die Logik, die Tragweite und die angestrebten Auswirkungen.
- Bei einer Übermittlung in ein Drittland die dafür bestehenden Garantien nach Artikel 46, etwa Standardvertragsklauseln oder verbindliche interne Datenschutzvorschriften.

##### Frist, Verlängerung und Kosten

Die Monatsfrist beginnt mit dem Eingang des Antrags, nicht mit dem Beginn der Bearbeitung. Sie kann nach Artikel 12 Absatz 3 um zwei weitere Monate verlängert werden, wenn Komplexität oder Anzahl der Anträge dies erfordern; die betroffene Person ist darüber innerhalb des ersten Monats unter Angabe der Gründe zu informieren. Die Verlängerung ist damit keine stille Reserve, sondern selbst eine fristgebundene Handlung.

Die Auskunft ist grundsätzlich unentgeltlich zu erteilen. Für weitere Kopien darf ein angemessenes Entgelt verlangt werden, und bei offenkundig unbegründeten oder exzessiven Anträgen kommt ebenfalls ein Entgelt oder eine Ablehnung in Betracht. Die Datenschutzkonferenz weist darauf hin, dass die Beweislast für einen solchen Antrag beim Verantwortlichen liegt und dass betroffene Personen ihr Recht in angemessenen Abständen kostenfrei wahrnehmen können müssen. Ablehnungen bleiben deshalb Ausnahmefälle.

##### Identität prüfen, ohne neue Daten zu sammeln

Auskünfte dürfen nicht an unbefugte Dritte gelangen – gerade bei elektronischer oder mündlicher Auskunft ist das eine reale Gefahr. Artikel 12 Absatz 6 erlaubt deshalb, zusätzliche Informationen zur Bestätigung der Identität nachzufordern, setzt dafür aber begründete Zweifel voraus. Als Beispiel nennt die Datenschutzkonferenz die Nachfrage nach einer Postadresse bei einem elektronisch gestellten Antrag. Eine pauschale Anforderung von Ausweiskopien bei jedem Eingang lässt sich auf diese Vorschrift nicht stützen.

Praktisch bewährt sich eine zweistufige Regel: Stammt der Antrag aus einem bereits im System hinterlegten Kanal – der bekannten E-Mail-Adresse eines Kunden, dem Postfach eines Beschäftigten –, genügt in der Regel eine Rückbestätigung über denselben Kanal. Kommt der Antrag von einer unbekannten Adresse oder betreffen die Daten besonders sensible Bereiche, ist eine gezielte Rückfrage angebracht, die nur so viele Angaben verlangt wie für die Zuordnung nötig.

##### Die Grenzen des Auskunftsrechts

Artikel 15 Absatz 4 schützt die Rechte anderer Personen; Erwägungsgrund 63 nennt ausdrücklich Geschäftsgeheimnisse. Das darf nach Auffassung der Aufsichtsbehörden jedoch nicht dazu führen, dass die Auskunft insgesamt verweigert wird. Bei großen Datenmengen kann der Verantwortliche verlangen, dass die betroffene Person präzisiert, auf welche Informationen oder Verarbeitungsvorgänge sich ihr Ersuchen bezieht – eine Möglichkeit, die sich vor allem bei langjährigen Vertragsbeziehungen anbietet.

Das Bundesdatenschutzgesetz enthält in § 34 weitere Einschränkungen, insbesondere für Daten, die nur wegen gesetzlicher Aufbewahrungsvorschriften vorliegen, und für Protokollierungsdaten, sowie für nicht automatisierte Verarbeitungen, bei denen die Auskunft nur mit unverhältnismäßigem Aufwand möglich wäre. Die Datenschutzkonferenz hält allerdings fest, dass die Reichweite dieser nationalen Einschränkungen wegen des Anwendungsvorrangs der Verordnung im Einzelfall zu beurteilen bleibt. Wird eine Auskunft verweigert, sind die Gründe mitzuteilen und über Rechtsschutzmöglichkeiten zu informieren.

##### Fehler, die sich wiederholen

- Der Antrag landet in einem allgemeinen Postfach und wird gar nicht als Auskunftsersuchen erkannt, weil er das Wort „Auskunft“ nicht enthält.
- Gesucht wird nur in der Hauptanwendung. Postfächer, Dateiablagen, Ticketsystem, Zeiterfassung, Telefonanlage, Bewerbermanagement und Datensicherungen bleiben außen vor.
- Die Antwort enthält Daten, aber keine der in Artikel 15 Absatz 1 verlangten Angaben zu Zwecken, Empfängern, Speicherdauer und Herkunft.
- Mitgeschickte E-Mail-Verläufe oder Protokolle enthalten Daten weiterer Personen, die nicht entfernt wurden.
- Eine Ablehnung erfolgt ohne Begründung und ohne Hinweis auf Beschwerde- und Rechtsschutzmöglichkeiten.
- Die Auskunft geht unverschlüsselt an eine Adresse, deren Zuordnung zur betroffenen Person nie geprüft wurde.

Eine typische Situation im Mittelstand ist der Antrag einer ausgeschiedenen Beschäftigten. Er betrifft Personalakte, Zeiterfassung, Lohnabrechnung, das dienstliche Postfach, Zugangsprotokolle und häufig die Kopien einzelner Unterlagen in den Postfächern von Führungskräften. Gerade hier lohnt die Vorarbeit, denn die Daten liegen verteilt, und die Antwort muss alle Beteiligten einbeziehen, ohne Daten anderer Beschäftigter mitzuliefern.

##### Vorbereitung, die sich einmal lohnt

Der größte Zeitgewinn liegt nicht in der Antwortvorlage, sondern in einer Datenlandkarte. Das Verzeichnis der Verarbeitungstätigkeiten liefert die Grundlage: Für jedes dort genannte System wird ergänzt, mit welchem Suchkriterium Daten zu einer Person gefunden werden – Kundennummer, Personalnummer, E-Mail-Adresse –, wer die Suche ausführen kann und ob ein Export in ein gängiges Format möglich ist. Diese Ergänzung ist eine Arbeit von Stunden und ersetzt später tagelanges Suchen.

Dazu gehören drei organisatorische Festlegungen: eine benannte Zuständigkeit mit Vertretung, eine kurze Eingangsbestätigung mit Datum des Fristbeginns und ein Protokoll, in dem festgehalten wird, welche Systeme durchsucht und welche Angaben mitgeteilt wurden. Die Datenschutzkonferenz empfiehlt ausdrücklich, organisatorische Vorkehrungen vorab zu treffen, weil Artikel 12 Absatz 1 eine zeitnahe und verständliche Auskunft verlangt und unterlassene oder unvollständige Auskünfte bußgeldbewehrt sind.

Ein Probelauf mit den eigenen Beschäftigtendaten zeigt binnen eines halben Tages, wo es klemmt: bei der Suche in Altsystemen, beim Aussondern fremder Daten oder bei der Frage, wer die Antwort freigibt. Diese Erkenntnis ist wertvoller als jede Vorlage – und sie kostet nichts als die Bereitschaft, den Fall einmal ohne Zeitdruck durchzuspielen. Für die rechtliche Bewertung eines konkreten, schwierigen Ersuchens bleibt die Datenschutzberatung zuständig.

Quellen: Kurzpapier Nr. 6: Auskunftsrecht der betroffenen Person, Art. 15 DS-GVO – https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_6.pdf · Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 12 und 15 – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 · § 34 BDSG – Auskunftsrecht der betroffenen Person – https://www.gesetze-im-internet.de/bdsg_2018/__34.html · Urteil des Gerichtshofs vom 4. Mai 2023, Rechtssache C-487/21 zum Begriff der Kopie in Art. 15 Abs. 3 DSGVO – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A62021CJ0487 · Guidelines 01/2022 on data subject rights – Right of access, Version 2.1 – https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-012022-data-subject-rights-right-access_en


#### DSGVO in der Praxis: Von der Vorschrift zur technischen Maßnahme

Adresse: https://davinci-rechenzentrum.de/news/dsgvo-technische-massnahmen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*„Angemessene technische und organisatorische Maßnahmen“ – der Gesetzestext bleibt bewusst allgemein. Was daraus im IT-Alltag tatsächlich folgt.*

Die Datenschutz-Grundverordnung verlangt „geeignete technische und organisatorische Maßnahmen“, ohne sie im Einzelnen vorzuschreiben. Das ist gewollt, weil Technik sich schneller ändert als Gesetze – es lässt Unternehmen aber mit der Frage allein, was konkret zu tun ist. Wer den Wortlaut von Artikel 32 genau liest, findet allerdings mehr Anhaltspunkte, als der Ruf der Vorschrift vermuten lässt.

##### Was Artikel 32 tatsächlich verlangt

Artikel 32 DSGVO nennt vier Elemente ausdrücklich: die Pseudonymisierung und Verschlüsselung personenbezogener Daten; die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme auf Dauer sicherzustellen; die Fähigkeit, Daten nach einem physischen oder technischen Zwischenfall rasch wiederherzustellen; und ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit dieser Maßnahmen. Dieser vierte Punkt gerät leicht aus dem Blick. Dabei macht gerade er aus einer einmaligen Einrichtung eine Daueraufgabe.

Welches Schutzniveau angemessen ist, bemisst sich nach dem Stand der Technik, den Implementierungskosten, nach Art, Umfang, Umständen und Zwecken der Verarbeitung sowie nach Eintrittswahrscheinlichkeit und Schwere des Risikos für die betroffenen Personen. Das ist keine Einladung zur Sparsamkeit, sondern eine Abwägung, die begründet werden muss. Eine typische Situation im Mittelstand: Die Kundenkartei eines Handwerksbetriebs verlangt ein anderes Schutzniveau als die Personalakte mit Krankmeldungen oder die Befunde einer Arztpraxis. Wer alle Daten gleich behandelt, schützt entweder das Sensible zu schwach oder das Gewöhnliche mit unnötigem Aufwand.

##### Fünf Bereiche, in denen die Vorschrift konkret wird

Aus der allgemeinen Formulierung lassen sich fünf Arbeitsbereiche ableiten, die in nahezu jedem Unternehmen dieselben sind. Die Übersicht nennt jeweils Mindestmaßnahmen, an denen sich der Stand im eigenen Haus schnell ablesen lässt.

- Zugriff: Rollenbasierte Berechtigungen statt gewachsener Einzelfreigaben, getrennte Konten für administrative Tätigkeiten und eine mindestens jährliche Überprüfung, wer worauf zugreifen kann. Konten ausgeschiedener Beschäftigter und beendeter Dienstleisterverträge sind die häufigsten Altlasten.
- Vertraulichkeit: Verschlüsselung von Notebooks, Smartphones und mobilen Datenträgern als Standard, verschlüsselte Übertragung bei E-Mail-Versand und Fernzugriff, Mehrfaktor-Anmeldung für alle Zugänge von außen.
- Verfügbarkeit und Belastbarkeit: geprüfte Sicherungen, von denen mindestens eine vor Manipulation geschützt ist, und ein dokumentiertes Wiederherstellungsverfahren, das nachweislich getestet wurde.
- Nachvollziehbarkeit: Protokollierung von Zugriffen auf sensible Datenbestände und von administrativen Änderungen, mit festgelegter Aufbewahrungsdauer und der Klärung, wer die Protokolle bei welchem Anlass auswertet.
- Löschung: ein Konzept, das für jede Datenkategorie festlegt, wann Daten entfernt werden – und ein technisches Verfahren, das diese Festlegung tatsächlich umsetzt.

Die organisatorische Seite ist gleichrangig: Verpflichtung der Beschäftigten auf Vertraulichkeit, Regeln für den Umgang mit Papierunterlagen, ein geordneter Ein- und Austrittsprozess, regelmäßige Unterweisungen. Artikel 32 verlangt ausdrücklich, dass Personen mit Zugang zu personenbezogenen Daten diese nur auf Anweisung verarbeiten. Eine Technik, die niemand korrekt bedient, erfüllt diese Anforderung nicht.

##### Wo die Umsetzung in der Praxis hakt

Die Lücken liegen selten dort, wo ein Unternehmen bewusst gespart hat. Sie entstehen zwischen Planung und Alltag – und wiederholen sich in ihrer Art erstaunlich zuverlässig.

- Maßnahmen existieren nur auf dem Papier: Die Beschreibung nennt eine Festplattenverschlüsselung, die auf einem Teil der Geräte nie aktiviert wurde.
- Die Rücksicherung wurde nie geprobt. Die Verfügbarkeit ist damit eine Annahme, keine nachgewiesene Fähigkeit.
- Protokolle werden erzeugt, aber nie gelesen – oder so kurz vorgehalten, dass sie bei der Aufklärung eines Vorfalls bereits überschrieben sind.
- Dienstleister mit weitreichenden Rechten werden in die Berechtigungsprüfung nicht einbezogen.
- Übergangslösungen aus Projekten – freigegebene Ordner, Testkonten, geöffnete Ports – bleiben dauerhaft bestehen.

Für die Strukturierung hilfreich ist das Standard-Datenschutzmodell der deutschen Datenschutzaufsichtsbehörden. Es übersetzt die rechtlichen Anforderungen in sieben Gewährleistungsziele – Datenminimierung, Verfügbarkeit, Integrität, Vertraulichkeit, Nichtverkettung, Transparenz und Intervenierbarkeit – und ordnet ihnen typische Maßnahmen zu. Wer seine Übersicht an diesen Zielen ausrichtet, spricht dieselbe Sprache wie eine prüfende Behörde.

##### Belegbarkeit: Was sich im Ernstfall zeigen lässt

Die DSGVO kennt eine Rechenschaftspflicht: Der Verantwortliche muss die Einhaltung der Grundsätze nicht nur sicherstellen, sondern auch nachweisen können. Für die technischen und organisatorischen Maßnahmen heißt das: Das Verzeichnis der Verarbeitungstätigkeiten soll nach Möglichkeit eine allgemeine Beschreibung dieser Maßnahmen enthalten, und die regelmäßige Überprüfung nach Artikel 32 sollte selbst dokumentiert sein. Im Prüfungs- oder Schadensfall zählt nicht, was eingerichtet wurde, sondern was sich zeigen lässt.

Dafür genügen oft wenige Seiten: je Bereich die getroffene Maßnahme, ihr Geltungsbereich, der zuständige Ansprechpartner und das Datum der letzten Prüfung. Praktisch bewährt sich, diese Übersicht einmal jährlich gemeinsam mit der Systemdokumentation zu aktualisieren und bei größeren Änderungen – neuer Standort, neue Software, neuer Dienstleister – anlassbezogen nachzuziehen. Dienstleister, die im Auftrag Daten verarbeiten, müssen ihre eigenen Maßnahmen ebenfalls belegen; ihre Unterlagen gehören in dieselbe Ablage.

##### Vier Fragen an die eigene IT

- Auf welchen Geräten ist die Verschlüsselung aktiv, und wie wird überwacht, dass das so bleibt?
- Wann wurde zuletzt ein vollständiges System aus der Sicherung wiederhergestellt, und wie lange hat es gedauert?
- Wer hat administrative Rechte, und wann wurde diese Liste zuletzt geprüft?
- Wo liegt die aktuelle Beschreibung unserer Maßnahmen, und wer hat sie zuletzt freigegeben?

Lassen sich diese Fragen ohne längere Recherche beantworten, ist der Stand in aller Regel solide. Wo die Antworten ausweichend ausfallen, liegt der Handlungsbedarf – meist nicht in neuer Technik, sondern in der Ordnung der vorhandenen. Die Verantwortung dafür trägt die Unternehmensleitung, auch wenn die Umsetzung bei der IT oder einem Dienstleister liegt. Eine rechtliche Bewertung im Einzelfall ersetzt diese Selbstprüfung nicht, sie zeigt aber, wo eine solche Bewertung am dringendsten gebraucht wird.

Quellen: Stand der Technik – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/Grundschutz-in-der-Informationssicherheit/Stand-der-Technik/stand-der-technik_node.html · BSI-Standard 200-2: IT-Grundschutz-Methodik – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-2-IT-Grundschutz-Methodik/bsi-standard-200-2-it-grundschutz-methodik_node.html · ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/02_ORP_Organisation_und_Personal/ORP_4_Identitaets_und_Berechtigungsmanagement_Editon_2023.pdf?__blob=publicationFile&v=3


#### Löschen statt sammeln: Warum ein Löschkonzept die IT entlastet

Adresse: https://davinci-rechenzentrum.de/news/loeschkonzept-aufbewahrung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Daten aufzubewahren fühlt sich sicher an. Tatsächlich erhöht jedes zusätzliche Jahr Bestand Risiko, Kosten und Aufwand – und kollidiert mit dem Datenschutz.*

In den meisten Unternehmen wird gelöscht, wenn der Speicher voll ist – nicht, wenn der Zweck entfällt. Das ist verständlich, aber aus zwei Richtungen problematisch: Der Datenschutz verlangt Löschung, sobald Daten für ihren Zweck nicht mehr erforderlich sind, und jeder unnötig aufbewahrte Datensatz vergrößert den Schaden bei einem Sicherheitsvorfall. Was nicht mehr vorhanden ist, kann weder abfließen noch verschlüsselt werden.

##### Zwei Pflichten, die sich nur scheinbar widersprechen

Die DSGVO verankert den Grundsatz der Speicherbegrenzung: Personenbezogene Daten dürfen nur so lange in identifizierbarer Form gespeichert werden, wie es für den Zweck erforderlich ist. Artikel 17 macht daraus eine Löschpflicht, die nicht erst auf Antrag einer betroffenen Person greift. Zugleich nimmt Artikel 17 Daten aus, deren Aufbewahrung eine rechtliche Verpflichtung verlangt – und solche Verpflichtungen gibt es im Handels- und Steuerrecht reichlich.

Ein Löschkonzept löst diesen Widerspruch, indem es Datenkategorien bildet. Für jede Kategorie werden Zweck, Rechtsgrundlage, Aufbewahrungsfrist, das Ereignis, mit dem die Frist beginnt, und der Löschzeitpunkt festgehalten. Was aufbewahrt werden muss, bleibt – aber nur so lange und nur für diesen Zweck. Alles andere wird entfernt.

##### Die handels- und steuerrechtlichen Fristen, Stand 2026

Maßgeblich sind § 257 HGB und § 147 AO. Durch das Vierte Bürokratieentlastungsgesetz hat sich seit dem 1. Januar 2025 die praktisch wichtigste Frist verkürzt: Buchungsbelege sind nicht mehr zehn, sondern acht Jahre aufzubewahren. Die Verkürzung gilt für alle Unterlagen, deren bisherige Frist zu diesem Stichtag noch nicht abgelaufen war. Für Kreditinstitute, Versicherungsunternehmen und Wertpapierinstitute hat der Gesetzgeber sie inzwischen wieder zurückgenommen; dort bleibt es bei zehn Jahren.

- Zehn Jahre: Handelsbücher und Aufzeichnungen, Inventare, Eröffnungsbilanzen, Jahresabschlüsse und Lageberichte sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen.
- Acht Jahre: Buchungsbelege, etwa Eingangs- und Ausgangsrechnungen, Kontoauszüge, Quittungen und Eigenbelege. Die umsatzsteuerliche Aufbewahrungspflicht für Rechnungen wurde entsprechend angepasst.
- Sechs Jahre: empfangene Handels- und Geschäftsbriefe, Wiedergaben abgesandter Geschäftsbriefe und sonstige Unterlagen, die für die Besteuerung von Bedeutung sind – dazu zählen auch geschäftliche E-Mails, soweit sie die Funktion eines Handelsbriefs haben.

Die Frist beginnt jeweils mit dem Schluss des Kalenderjahres, in dem die Unterlage entstanden ist oder die letzte Eintragung erfolgte. Steuerlich läuft sie außerdem nicht ab, solange die Unterlagen für Steuern von Bedeutung sind, deren Festsetzungsfrist noch nicht abgelaufen ist – etwa während einer Betriebsprüfung oder eines offenen Einspruchs. Außerhalb von HGB und AO gibt es weitere Fristen, zum Beispiel für Lohnkonten: Sie sind nach dem Einkommensteuergesetz bis zum Ablauf des sechsten Kalenderjahres aufzubewahren, das auf die zuletzt eingetragene Lohnzahlung folgt.

Ein Rechenbeispiel mit angenommenen Daten: Eine Eingangsrechnung vom März 2018 ist ein Buchungsbeleg. Die Frist beginnt mit Ablauf des 31. Dezember 2018 und endet nach acht Jahren mit Ablauf des 31. Dezember 2026. Ab Januar 2027 darf die Rechnung vernichtet werden, sofern keine Ablaufhemmung greift. Nach dem bis Ende 2024 geltenden Recht wäre das erst ab Januar 2029 möglich gewesen.

##### Was die Fristverkürzung für bestehende Konzepte bedeutet

Die Verkürzung ist nicht nur eine Erleichterung, sondern auch ein Arbeitsauftrag. Wer sein Löschkonzept auf zehn Jahre für Belege ausgelegt hat, bewahrt personenbezogene Daten auf Rechnungen und Zahlungsbelegen nun bis zu zwei Jahre länger auf, als die Aufbewahrungspflicht es trägt. Gibt es keinen anderen Zweck, fehlt für diesen Zeitraum die Grundlage. Löschregeln in Buchhaltung, Dokumentenmanagement und Archiv sollten deshalb mit der Steuerberatung abgeglichen und bei Bedarf angepasst werden – branchenspezifische Sonderregeln eingeschlossen.

##### Vom Papier in die Systeme

Ein Löschkonzept, das nur als Tabelle existiert, entlastet niemanden. Die eigentliche Arbeit liegt in der Umsetzung, und dort zeigen sich immer wieder dieselben Stolpersteine. Als methodische Grundlage bietet die Norm DIN 66398 ein Vorgehen an, das Datenarten zu Löschklassen mit gemeinsamen Regeln bündelt; das hält die Zahl der Einzelregeln überschaubar.

- Datenkategorien und Fristen gemeinsam mit Fachbereichen, Personalabteilung und Steuerberatung festlegen. Die IT allein kennt weder Zwecke noch Fristen.
- Für jedes System klären, ob es zeitgesteuert löschen kann. Ältere Warenwirtschafts- und Personalsysteme können das häufig nicht oder nur für ganze Jahrgänge.
- Wo eine Löschung vorerst nicht möglich ist, den Zugriff einschränken: Daten, die nur noch wegen einer Aufbewahrungspflicht vorliegen, sollten nur noch für diesen Zweck erreichbar sein.
- E-Mail-Postfächer und Dateiablagen einbeziehen. Dort liegen die meisten ungeordneten Kopien personenbezogener Daten.
- Datensicherungen berücksichtigen: Einzelne Datensätze lassen sich aus Sicherungen meist nicht gezielt entfernen. Üblich ist, dass sie mit dem Ablauf der Sicherungsgeneration verschwinden; wird zwischenzeitlich zurückgesichert, müssen bereits gelöschte Daten erneut gelöscht werden.
- Für Altbestände einen einmaligen, dokumentierten Bereinigungslauf einplanen, statt ihn jedes Jahr zu verschieben.

Nicht jede Kategorie hat eine gesetzliche Frist. Ein Beispiel sind Bewerbungsunterlagen abgelehnter Kandidaten: Die Praxis orientiert sich an den Fristen, innerhalb derer Ansprüche nach dem Allgemeinen Gleichbehandlungsgesetz geltend gemacht werden können, und setzt einige Monate nach Abschluss des Verfahrens an. Die genaue Festlegung gehört begründet in das Konzept und gilt dann für alle Stellen im Haus gleichermaßen – auch für die Kopie im Postfach der Abteilungsleitung.

Unsere Einordnung: Ein Löschkonzept ist Datenschutzpflicht und Betriebsoptimierung zugleich. Weniger Bestand bedeutet kürzere Sicherungsläufe, schnellere Wiederherstellung, geringere Speicherkosten und eine kleinere Angriffsfläche. Jede nachvollziehbar dokumentierte Löschung ist außerdem ein Beleg dafür, dass das Unternehmen seine eigenen Regeln einhält. Die konkreten Fristen im Einzelfall sollten mit Steuerberatung und Datenschutzberatung abgestimmt werden.

Quellen: Kurzpapier Nr. 11 Recht auf Löschung / „Recht auf Vergessenwerden“ – https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_11.pdf · CON.6 Löschen und Vernichten – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_6_Loeschen_und_Vernichten_Edition_2023.pdf?__blob=publicationFile&v=3 · § 257 Aufbewahrung von Unterlagen (Handelsgesetzbuch) – https://www.gesetze-im-internet.de/hgb/__257.html


#### Datenschutzvorfall: Die 72-Stunden-Frist beginnt früher, als man denkt

Adresse: https://davinci-rechenzentrum.de/news/datenschutzvorfall-meldung · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Nach Kenntnis eines meldepflichtigen Vorfalls bleiben 72 Stunden. Wer erst dann anfängt, Zuständigkeiten zu klären, hat den größten Teil der Zeit bereits verloren.*

Führt eine Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem Risiko für die Rechte und Freiheiten betroffener Personen, muss der Verantwortliche sie der zuständigen Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden melden. So bestimmt es Artikel 33 DSGVO. Die Frist ist knapp, und sie läuft, während das Unternehmen noch mit der Ursachenbehebung beschäftigt ist. Ob sie reicht, entscheidet sich deshalb fast immer vor dem Vorfall.

##### Wann die Uhr zu laufen beginnt

Maßgeblich ist der Zeitpunkt, zu dem dem Verantwortlichen die Verletzung bekannt wird. Der Europäische Datenschutzausschuss versteht darunter den Moment, in dem das Unternehmen mit hinreichender Gewissheit weiß, dass ein Sicherheitsvorfall zu einer Beeinträchtigung personenbezogener Daten geführt hat. Eine kurze Prüfung, ob das zutrifft, ist zulässig – eine wochenlange interne Klärung nicht. Wer eindeutige Hinweise liegen lässt, kann sich später kaum auf Unkenntnis berufen.

Die Frist wird in Stunden gerechnet, nicht in Werktagen. Nach Auffassung von Aufsichtsbehörden läuft sie über Wochenenden und Feiertage weiter: Wird ein Vorfall am Freitagmittag bekannt, endet sie am Montagmittag. Hinzu kommt die Kette über Dienstleister. Ein Auftragsverarbeiter muss eine Verletzung unverzüglich an seinen Auftraggeber melden; für den Auftraggeber beginnt die eigene Frist in der Regel mit dieser Information. Jede Stunde, die auf dem Weg zwischen Dienstleister, IT und Geschäftsleitung vergeht, fehlt am Ende.

##### Drei Stufen: dokumentieren, melden, benachrichtigen

Nicht jeder Vorfall ist meldepflichtig, aber jeder ist zu bewerten. Die DSGVO kennt drei Stufen, die sich nach dem Risiko für die betroffenen Personen richten – nicht nach dem Schaden für das Unternehmen.

- Voraussichtlich kein Risiko: keine Meldung, aber eine interne Dokumentation mit Sachverhalt, Auswirkungen, ergriffenen Maßnahmen und der Begründung, warum nicht gemeldet wurde. Diese Dokumentation verlangt Artikel 33 Absatz 5 für alle Verletzungen.
- Risiko: Meldung an die Aufsichtsbehörde innerhalb der Frist.
- Voraussichtlich hohes Risiko: zusätzlich unverzügliche Benachrichtigung der betroffenen Personen nach Artikel 34, in klarer und einfacher Sprache. Sie kann entfallen, wenn die Daten etwa durch Verschlüsselung für Unbefugte unzugänglich waren oder nachträgliche Maßnahmen das hohe Risiko beseitigt haben. Wäre sie mit unverhältnismäßigem Aufwand verbunden, tritt eine öffentliche Bekanntmachung an ihre Stelle.

Die Einstufung ist eine Bewertung im Einzelfall. Anhaltspunkte sind die Art der Daten, die Zahl der Betroffenen, die Frage, ob die Daten verschlüsselt waren, und ob sie tatsächlich in fremde Hände gelangt sind. Zwei allgemeine Beispiele zeigen die Spannweite: Eine Gehaltsabrechnung, die per E-Mail an einen falschen externen Empfänger geht, betrifft vertrauliche Daten einer Person und ist anders zu bewerten als ein verlorener, vollständig verschlüsselter Datenträger. Bei einem Verschlüsselungsangriff, bei dem zuvor Daten abgeflossen sind, liegt dagegen ein hohes Risiko für viele Personen nahe.

##### Was die Meldung enthalten muss

Zuständig ist grundsätzlich die Aufsichtsbehörde des Landes, in dem das Unternehmen seinen Sitz hat; für ein Unternehmen aus Mannheim etwa der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg. Die meisten Behörden stellen Online-Formulare bereit. Artikel 33 Absatz 3 nennt die Mindestangaben:

- Art der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze.
- Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle für Rückfragen.
- Beschreibung der wahrscheinlichen Folgen.
- Ergriffene oder vorgeschlagene Maßnahmen zur Behebung und zur Abmilderung nachteiliger Auswirkungen.

Ein häufiger Fehler ist das Warten auf vollständige Aufklärung. Die Verordnung erlaubt ausdrücklich, Informationen schrittweise zu übermitteln: eine erste Meldung mit dem bekannten Stand, Einzelheiten folgen nach. Wird die Frist überschritten, ist der Meldung eine Begründung für die Verzögerung beizufügen. Verstöße gegen die Melde- und Benachrichtigungspflichten können nach Artikel 83 mit Geldbußen geahndet werden. Eine rechtzeitige, zunächst lückenhafte Meldung ist deshalb in aller Regel die bessere Ausgangslage als eine vollständige, die zu spät kommt.

##### Die Stunden vor dem Ernstfall gewinnen

Wer im Ernstfall handlungsfähig sein will, klärt die organisatorischen Fragen vorher. Ein einseitiges Formular mit den Pflichtfeldern, ausgedruckt im Notfallordner, spart im Ernstfall Stunden – ebenso eine abgestimmte Regel, wer die Meldung freigibt. Folgende Punkte sollten vorab beantwortet sein:

- Wer bewertet einen Vorfall, und wer entscheidet über die Meldung – mit Vertretung für Urlaub und Wochenende?
- Wie erreicht die IT die Geschäftsleitung und den Datenschutzbeauftragten außerhalb der Geschäftszeiten?
- Sind die Meldepflichten der Dienstleister in den Auftragsverarbeitungsverträgen mit konkreten Fristen geregelt?
- Fällt das Unternehmen unter das NIS2-Umsetzungsgesetz? Dann kommt bei erheblichen Sicherheitsvorfällen eine eigene Meldepflicht gegenüber dem BSI hinzu, mit einer ersten Meldung bereits binnen 24 Stunden.
- Welche Anzeigepflichten sieht eine bestehende Cyberversicherung vor?
- Liegen Textentwürfe für die Benachrichtigung betroffener Personen bereit, die im Ernstfall nur noch angepasst werden müssen?
- Wo wird die Dokumentation aller Vorfälle geführt, auch der nicht gemeldeten, und wer ist dafür zuständig?

Auf europäischer Ebene wird derzeit über Änderungen verhandelt. Der Digital Omnibus der EU-Kommission sieht unter anderem vor, die Meldepflicht gegenüber der Aufsichtsbehörde auf Vorfälle mit hohem Risiko zu beschränken, die Frist auf 96 Stunden zu verlängern und eine zentrale Meldestelle einzurichten. Das ist ein Vorschlag im Gesetzgebungsverfahren, kein geltendes Recht. Bis zu einer Verabschiedung gelten 72 Stunden – und eine Vorbereitung, die für diese Frist taugt, taugt für jede längere ebenso.

Quellen: Informationen zu Meldungen von Datenschutzverstößen – https://www.bfdi.bund.de/DE/Service/Kontakt/Meldung-Datenschutzversto%C3%9F/Info_MeldungDSVerstoss.html · Die europäische Datenschutz-Grundverordnung (DSGVO) – https://www.bfdi.bund.de/DE/BfDI/Inhalte/Datenschutzpfad/DSGVO.html


#### Auftragsverarbeitung: Wenn Dienstleister Ihre Daten anfassen

Adresse: https://davinci-rechenzentrum.de/news/auftragsverarbeitung-dienstleister · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Sobald ein externer Partner Zugriff auf personenbezogene Daten hat, braucht es mehr als Vertrauen: einen Vertrag, eine Prüfung und eine dokumentierte Auswahl.*

Wer IT-Dienstleistungen einkauft, gibt in aller Regel auch Zugriff auf Daten: der Fernwartungszugang, das gehostete Postfach, die Cloud-Ablage, der Server, den ein Anbieter betreibt. Verarbeitet ein Dienstleister dabei personenbezogene Daten im Auftrag, verlangt Artikel 28 DSGVO einen Vertrag über die Auftragsverarbeitung. Ohne ihn fehlt die Grundlage – unabhängig davon, wie vertrauenswürdig der Partner ist und wie lange man schon zusammenarbeitet.

##### Auftragsverarbeitung oder nicht? Die Abgrenzung

Entscheidend ist, wer über Zweck und Mittel der Verarbeitung bestimmt. Handelt der Dienstleister ausschließlich nach Weisung und für die Zwecke des Auftraggebers, liegt Auftragsverarbeitung vor. Erbringt er eine eigenständige Fachleistung in eigener Verantwortung, ist er selbst Verantwortlicher. Legen beide Seiten Zwecke und Mittel gemeinsam fest, spricht die DSGVO von gemeinsamer Verantwortlichkeit, für die eigene Regeln gelten.

- Typischerweise Auftragsverarbeitung: Hosting und Cloud-Dienste, Serverbetrieb durch einen Anbieter, externe Datensicherung, Newsletter-Versand, Akten- und Datenträgervernichtung.
- Auch Wartung und Fernwartung: Nach Auffassung der deutschen Datenschutzaufsichtsbehörden fällt sie unter Artikel 28, wenn ein Zugriff auf personenbezogene Daten dabei nicht ausgeschlossen werden kann – was bei Fehleranalysen und Supporteinsätzen in Anwendungen regelmäßig der Fall ist.
- Typischerweise keine Auftragsverarbeitung: Steuerberatung, Rechtsberatung und Wirtschaftsprüfung, soweit sie ihre Fachleistung eigenverantwortlich erbringen, Banken im Zahlungsverkehr sowie Post- und Kurierdienste.

Die Abgrenzung ist nicht in jedem Fall eindeutig und sollte bei Zweifeln mit der Datenschutzberatung geklärt werden. Für die IT-Praxis taugt als Faustregel: Wer im Auftrag tätig wird und dabei technisch an personenbezogene Daten herankommt, braucht einen Vertrag. Fehlt er, betrifft das beide Seiten: Die Pflichten aus Artikel 28 richten sich an Auftraggeber und Dienstleister gleichermaßen, und Verstöße dagegen sind nach Artikel 83 bußgeldbewehrt.

##### Was der Vertrag regeln muss

Artikel 28 Absatz 3 legt die Mindestinhalte fest. Der Vertrag ist schriftlich abzufassen, wobei ein elektronisches Format genügt. Ausgangspunkt ist meist die Vorlage des Dienstleisters – geprüft werden sollte sie trotzdem, denn sie ist aus dessen Perspektive geschrieben.

- Gegenstand, Dauer, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien der betroffenen Personen.
- Weisungsbindung: Der Dienstleister verarbeitet nur auf dokumentierte Weisung des Auftraggebers.
- Vertraulichkeit: Die eingesetzten Personen sind zur Verschwiegenheit verpflichtet.
- Technische und organisatorische Maßnahmen nach Artikel 32 – konkret beschrieben statt pauschal zugesichert.
- Unterauftragnehmer nur mit vorheriger Genehmigung; bei einer allgemeinen Genehmigung muss der Dienstleister über Änderungen informieren, und der Auftraggeber kann Einspruch erheben.
- Unterstützung bei Anfragen betroffener Personen, bei Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen.
- Löschung oder Rückgabe aller Daten nach Ende der Leistung, nach Wahl des Auftraggebers.
- Nachweis- und Kontrollrechte: Der Dienstleister stellt die erforderlichen Informationen bereit und ermöglicht Überprüfungen.

Die EU-Kommission hat Standardvertragsklauseln für die Auftragsverarbeitung veröffentlicht, die als Grundlage dienen können. Werden Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet – auch durch einen Unterauftragnehmer oder durch Fernzugriff aus einem Drittland –, kommen die gesonderten Anforderungen an Drittlandübermittlungen hinzu. Bei Cloud-Diensten gehört diese Frage ausdrücklich auf die Prüfliste.

##### Prüfen heißt nicht misstrauen

Artikel 28 erlaubt die Zusammenarbeit nur mit Dienstleistern, die hinreichende Garantien für geeignete Schutzmaßnahmen bieten. Die Verantwortung bleibt beim Auftraggeber, deshalb gehört zur Auswahl eine dokumentierte Prüfung. Gemeint ist keine Revision vor Ort bei jedem Anbieter, sondern eine dem Risiko angemessene Sichtung von Unterlagen.

- Zertifikate wie ISO 27001: Gültigkeit prüfen und vor allem den Geltungsbereich. Ein Zertifikat, das nur den Rechenzentrumsbetrieb abdeckt, sagt über die Fernwartung nichts aus.
- Beschreibung der technischen und organisatorischen Maßnahmen: Passt das Schutzniveau zu den Daten, die tatsächlich verarbeitet werden?
- Liste der Unterauftragnehmer mit Sitz und Verarbeitungsort.
- Standorte der Rechenzentren und die Orte, von denen aus Support und Fernwartung geleistet werden.
- Meldung von Datenschutzverletzungen: Der Dienstleister muss unverzüglich informieren. Eine konkrete Frist im Vertrag schafft Klarheit, weil der Auftraggeber selbst an die 72-Stunden-Frist gebunden ist.
- Benannte Ansprechpartner für Datenschutz und Informationssicherheit beim Dienstleister.

##### Während der Laufzeit und am Vertragsende

Ein Vertrag ist kein Zustand, sondern ein laufendes Verhältnis. Mitteilungen über neue Unterauftragnehmer gehören gelesen und bewertet, nicht ungelesen abgelegt – ein Einspruch ist nur innerhalb der vertraglich vereinbarten Frist sinnvoll möglich. Bei Verlängerungen oder Leistungsänderungen sollten Maßnahmenbeschreibung und Unterauftragnehmerliste erneut angefordert werden. Eine kurze jährliche Sichtung aller Verträge genügt meist und macht im Prüfungsfall den Unterschied.

Am Vertragsende zeigt sich, ob die Regeln ernst gemeint waren. Der Auftraggeber sollte die Rückgabe der Daten in einem weiterverwendbaren Format verlangen und sich die Löschung schriftlich bestätigen lassen, einschließlich der Kopien in Sicherungen. Wer diese Punkte erst beim Anbieterwechsel klärt, verhandelt aus einer schwachen Position.

Für die Geschäftsführung genügt ein einfaches Register mit vier Spalten: Welcher Dienstleister verarbeitet welche Daten, liegt ein unterzeichneter Vertrag vor, wann wurde zuletzt geprüft? Aus diesem Register ergibt sich auch, welche Partner im Verzeichnis der Verarbeitungstätigkeiten bei den Empfängern zu berücksichtigen sind.

Unsere Einordnung: Die meisten Lücken entstehen nicht bei den großen Anbietern, deren Vertragswerke ohnehin standardisiert sind. Sie entstehen bei kleinen, über Jahre gewachsenen Beziehungen – dem Techniker mit dauerhaftem Fernzugang, dem Webdienstleister mit Zugriff auf die Kundendatenbank, dem Softwarehaus, das für Updates Produktivdaten kopiert. Genau dort lohnt der erste Blick.

Quellen: Muster zur Auftragsverarbeitung – https://www.bfdi.bund.de/SharedDocs/Downloads/DE/Muster/Muster_zur_Auftragsverarbeitung.html · Kurzpapier Nr. 13 Auftragsverarbeitung, Art. 28 DS-GVO – https://www.datenschutzkonferenz-online.de/media/kp/dsk_kpnr_13.pdf


### Ressort: IT-Betrieb & Support


#### Rücksicherung geprobt: Das Protokoll, das jeder Prüfer akzeptiert – und warum „die Sicherung läuft“ keines ist

Adresse: https://davinci-rechenzentrum.de/news/ruecksicherung-geprobt-protokoll · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Fast jedes Haus sichert. Fast keines kann belegen, dass die Sicherung zurückgespielt wurde. Der Unterschied ist eine halbe Seite Papier – und sie ist der Beleg, nach dem Wirtschaftsprüfer, Kundenauditor und BSI gleichermaßen fragen. Was ein Rücksicherprotokoll enthält, wie oft es entsteht, und was es nebenbei verrät.*

Die Frage lautet in jeder Prüfung gleich, und die Antwort fast immer auch. „Wird gesichert?“ – „Ja, täglich.“ – „Wurde zurückgespielt?“ – „Ja, als mal eine Datei weg war.“ – „Gibt es ein Protokoll?“ – Pause. Was dann im Bericht steht, ist die häufigste IT-Feststellung im Mittelstand: Die Rücksicherung wurde nicht nachweislich getestet. Nicht: nicht getestet. Nicht nachweislich.

Der Prüfer zweifelt nicht daran, dass die Sicherung läuft. Er kann nur nichts damit anfangen. Eine Sicherung, die nie zurückgespielt wurde, ist für ihn eine Annahme; eine, die zurückgespielt wurde, ohne dass es jemand aufgeschrieben hat, ist eine Erzählung. Ein Beleg ist etwas anderes: ein Blatt, das sagt, was wann zurückgespielt wurde, wie lange es gedauert hat und ob es vollständig war. Mit Datum und Namen.

##### Was im Protokoll steht

- Was: welches System oder welche Daten – der ganze Buchhaltungsserver, die ERP-Datenbank, ein Dateiserver, eine Mailbox. Nicht „die Sicherung“.
- Woher: aus welcher Sicherung – Datum des Sicherungslaufs, Speicherort, Generation.
- Wann und wie lange: Beginn, Ende, Dauer der Rücksicherung – das ist zugleich die gemessene Wiederanlaufzeit.
- Wohin: auf das Produktivsystem oder auf ein Testsystem – und warum.
- Ergebnis: vollständig, teilweise, fehlgeschlagen; Prüfung durch die Fachabteilung, dass die Daten stimmen (Saldenabgleich, Stichprobe).
- Wer: durchgeführt von, geprüft von, Datum, Unterschrift oder Freigabe.
- Folgen: was geändert wurde, wenn etwas nicht funktioniert hat – und wann der nächste Test ist.

Eine halbe Seite. Wer die Sicherung bei einem Dienstleister betreibt, sollte diese halbe Seite von ihm bekommen, ohne danach zu fragen – als Teil des Vertrags, nicht als Gefälligkeit. Bei uns entsteht sie mit jedem Test und liegt im Quartalsbericht; der Kunde heftet sie in die Nachweismappe und hat die Frage für dieses Jahr beantwortet.

##### Was zurückgespielt wird – und was das verrät

Die Datei, die jemand gelöscht hat, ist der einfachste Fall und der am wenigsten aussagekräftige. Was ein Prüfer sehen will, ist die Rücksicherung des Systems, dessen Ausfall den Betrieb stoppt: die Buchhaltung, das ERP, der Domänencontroller. Nicht jedes Jahr alles – aber jedes Jahr etwas, das weh tut, wenn es fehlt, und im Lauf von zwei, drei Jahren jedes kritische System einmal.

Der Test verrät dabei etwas, das in keinem Sicherungsbericht steht: wie lange der Wiederanlauf tatsächlich dauert. Ein Haus, das glaubt, nach einem Ausfall in zwei Stunden wieder zu arbeiten, und beim Test feststellt, dass die ERP-Datenbank sechs Stunden zum Zurückspielen braucht und danach noch die Schnittstellen eingerichtet werden müssen, hat etwas gelernt, das kein Konzept hätte sagen können. Die gemessene Zeit gehört ins Protokoll – und in den Notfallplan.

##### Der Test, der wirklich etwas beweist

Es gibt eine Abstufung, die im Protokoll stehen sollte, weil Prüfer sie kennen. Die schwächste Form: Die Sicherungssoftware meldet, dass die Sicherung lesbar ist. Das ist eine Selbstauskunft der Software und kein Test. Die mittlere Form: Eine Datenbank oder ein Dateibestand wird auf ein Testsystem zurückgespielt und geöffnet. Das beweist, dass die Daten vorhanden und lesbar sind. Die stärkste Form: Ein kritisches System wird vollständig auf Ersatzhardware oder in einer Testumgebung hochgefahren, und die Fachabteilung arbeitet eine Stunde darauf – bucht, druckt, ruft Belege auf.

Nur die dritte Form beantwortet die Frage, die hinter der Prüferfrage steht: Wäre der Betrieb nach einem Ausfall wieder arbeitsfähig, und wann? Sie ist aufwendiger, aber sie muss nicht jedes Quartal stattfinden – einmal im Jahr für das wichtigste System genügt, ergänzt um die mittlere Form für die übrigen. Und sie findet die Dinge, die sonst erst am Tag des Ausfalls auffallen: die Lizenzdatei, die nicht mitgesichert wurde; die Schnittstelle, die auf eine feste Adresse zeigt; das Kennwort für die Datenbank, das nur eine Person kannte.

##### Wer danach fragt

Der Wirtschaftsprüfer, weil die Buchführung ohne Sicherung nicht fortführbar ist und § 317 HGB die Buchführung in die Prüfung einbezieht. Die GoBD, weil Rz. 152 die Absicherung gegen Verlust ausdrücklich als Teil des zu beschreibenden Verfahrens nennt. Der Kundenauditor nach TISAX oder ISO 27001, weil Verfügbarkeit ein Schutzziel ist. Und § 30 Abs. 2 Nr. 3 BSIG, der von NIS2-Einrichtungen Maßnahmen zur Aufrechterhaltung des Betriebs, Backup-Management und Wiederherstellung verlangt – dokumentiert, nach Absatz 1. Vier Prüfer, dieselbe halbe Seite.

##### Der Rhythmus

Kein Gesetz nennt eine Frequenz. Was Prüfer erfahrungsgemäß erwarten: mindestens einmal im Jahr ein dokumentierter Test eines kritischen Systems; besser halbjährlich im Wechsel – im Frühjahr die Buchhaltung, im Herbst das ERP. Dazu nach jeder Änderung der Sicherung – neues Ziel, neue Software, neues Archiv – ein Test, bevor die alte Sicherung abgeschaltet wird. Und nach jedem echten Rückspielen, auch dem einer einzelnen Datei, das Protokoll: Es kostet fünf Minuten und ist ein Beleg.

Die Sicherung, die nie geprobt wurde, ist eine Hoffnung. Die, die geprobt wurde, ohne dass es jemand aufgeschrieben hat, ist eine Erinnerung. Nur die, deren Protokoll in der Mappe liegt, ist ein Nachweis – und sie ist auch die einzige, bei der man am Tag des Ausfalls weiß, wie lange es dauert.

Quellen: § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 3 – https://www.gesetze-im-internet.de/bsig_2025/__30.html · § 317 HGB – Gegenstand und Umfang der Prüfung – https://www.gesetze-im-internet.de/hgb/__317.html · GoBD im Amtlichen AO-Handbuch 2026, Anhang 33 – Rz. 152 (Absicherung gegen Verlust) – https://ao.bundesfinanzministerium.de/ao/2026/Anhaenge/BMF-Schreiben-und-gleichlautende-Laendererlasse/Anhang-33/inhalt.html · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Warum Zurufe die eigentlichen IT-Probleme verdecken

Adresse: https://davinci-rechenzentrum.de/news/servicedesk-einfuehren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 7 Min. Lesezeit

*Anruf, Mail an eine persönliche Adresse, Gespräch auf dem Gang: Wo Störungen nirgends erfasst werden, lässt sich nichts steuern. Wie ein Servicedesk mit Meldeweg, Einstufung und wenigen Kennzahlen entsteht.*

In vielen mittelständischen Betrieben läuft die IT-Unterstützung über drei Wege gleichzeitig: einen Anruf, eine Mail an eine persönliche Adresse und das Gespräch auf dem Gang. Solange das Haus klein und die zuständige Person erreichbar ist, funktioniert das erstaunlich gut. Es funktioniert genau so lange – und es verdeckt bis dahin, wie viel Arbeit die IT tatsächlich bindet und woran sie eigentlich hängt.

Die eigentliche Schwäche des Zurufs ist nicht die Unordnung, sondern die Unsichtbarkeit. Was niemand erfasst, lässt sich nicht zählen, nicht einordnen und nicht begründen. Die Geschäftsführung sieht keine Störungen, sondern nur den Eindruck, dass die IT viel zu tun hat. Wer daraus einen Antrag auf eine zusätzliche Stelle, ein anderes Werkzeug oder den Austausch einer Altanwendung ableiten will, hat dafür keine Grundlage außer dem eigenen Bauchgefühl.

Ein zweiter Effekt ist noch unangenehmer: Zurufe werden in der Reihenfolge ihres Eintreffens bearbeitet, nicht in der Reihenfolge ihrer Bedeutung. Wer am lautesten ruft oder dem Büro der IT am nächsten sitzt, kommt zuerst. Der stillgelegte Arbeitsplatz in der Fertigung wartet, während ein defekter Bildschirmständer in der Verwaltung erledigt wird.

##### Was ein Vorgang leistet und ein Zuruf nicht

Ein Ticketsystem ist im Kern ein Eingangsbuch mit Zuständigkeit. Jede Meldung erhält eine Nummer, einen Melder, einen Eingangszeitpunkt, eine Einstufung und eine verantwortliche Person. Der Verlauf bleibt am Vorgang hängen, nicht im Postfach eines Einzelnen. Damit ist auch nach Wochen nachvollziehbar, wer was entschieden hat und warum eine Sache liegen blieb.

Der zweite Nutzen entsteht erst mit der Zeit und wird regelmäßig unterschätzt: Wiederkehrende Meldungen werden sichtbar. Dreißig einzeln bearbeitete Anrufe zum langsamen Aufbau einer Anwendung sind dreißig Ärgernisse. In einer Auswertung sind sie ein benennbares Problem mit einer Ursache, über die man entscheiden kann. Ohne Erfassung wird jedes Mal das Symptom behandelt.

Wichtig ist dabei die Trennung zweier Dinge, die gern zusammengeworfen werden. Eine Störung ist ein Zustand, der von der vereinbarten Funktion abweicht und behoben werden soll. Eine Anfrage ist ein Wunsch nach etwas Neuem – ein zusätzliches Konto, eine Software, ein Zugriff. Beides braucht andere Fristen, andere Genehmigungen und andere Bearbeiter. Wer beides in einen Topf wirft, bekommt eine Warteschlange, in der nichts mehr vergleichbar ist.

##### Ein Meldeweg, nicht fünf

Die häufigste Ursache dafür, dass ein neu eingeführtes System nach einem halben Jahr leer bleibt, ist der Fortbestand der alten Wege. Solange eine Meldung per Mail an die persönliche Adresse des Administrators zum Ziel führt, wird sie genau dorthin gehen. Der Meldeweg muss deshalb nicht nur vorhanden, sondern der einfachste verfügbare sein. Bewährt haben sich wenige, klar benannte Regeln:

- Eine zentrale Adresse und eine zentrale Rufnummer für die IT – keine persönlichen Postfächer, keine Durchwahlen einzelner Beschäftigter.
- Was telefonisch oder mündlich gemeldet wird, trägt der Empfänger selbst ein; das Erfassen ist Aufgabe der IT, nicht des Melders.
- Jede Meldung erhält innerhalb kurzer Zeit eine automatische Bestätigung mit Vorgangsnummer, damit der Melder nicht nachfragen muss, ob sie angekommen ist.
- Ein einziger ausdrücklicher Eskalationsweg für Notfälle, der auch außerhalb der Arbeitszeit trägt und der jedem bekannt ist.
- Sicherheitsrelevante Beobachtungen – verdächtige Mails, unerklärliche Anmeldungen, verschlüsselte Dateien – laufen über denselben Eingang, werden aber sofort als solche gekennzeichnet.
- Wer meldet, bekommt keine Rückfrage nach der Ursache. Die Beschreibung des Symptoms genügt; die Einordnung ist Aufgabe der IT.

Der letzte Punkt entscheidet über die Akzeptanz. Wer beim Melden das Gefühl hat, sich rechtfertigen oder erst selbst analysieren zu müssen, meldet beim nächsten Mal gar nicht mehr – und arbeitet mit einem Umweg weiter, von dem niemand erfährt.

##### Einstufung: Auswirkung und Dringlichkeit sind zwei Fragen

Eine Priorität, die der Melder selbst setzt, ist wertlos: Für jeden ist das eigene Problem dringend. Tragfähig wird die Einstufung erst, wenn sie aus zwei getrennten Größen entsteht. Die Auswirkung beschreibt, wie viel Betrieb betroffen ist – eine Person, eine Abteilung, ein Standort, ein Geschäftsprozess. Die Dringlichkeit beschreibt, wie schnell der Schaden wächst, wenn nichts geschieht.

Aus der Kombination ergibt sich eine kleine Matrix mit drei oder vier Stufen, mehr braucht kein Mittelständler. Entscheidend ist, dass die Stufen an Beispielen aus dem eigenen Haus festgemacht werden und nicht an abstrakten Begriffen. Steht die Auftragsannahme, ist das die höchste Stufe. Kann eine Person nicht drucken, während ein Ersatzdrucker im Nebenraum steht, ist es die niedrigste – auch wenn sie es anders empfindet.

Zwei Sonderfälle gehören ausdrücklich geregelt. Der erste ist der Sicherheitsvorfall: Er hat eine eigene Eskalationskette, weil hier Fristen von außen wirken. Unternehmen im Anwendungsbereich des BSI-Gesetzes müssen erhebliche Sicherheitsvorfälle unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in einer Erstmeldung anzeigen, innerhalb von 72 Stunden mit einer Bewertung nachlegen und spätestens einen Monat nach der Meldung eine Abschluss- oder Fortschrittsmeldung abgeben. Diese Uhr läuft ab Kenntnis – also ab dem Moment, in dem die Meldung im Servicedesk liegt. Der zweite Sonderfall ist der Datenschutzvorfall, der eine eigene interne Meldekette zum Datenschutzbeauftragten braucht.

##### Zuständigkeit heißt Eigentümer, nicht Bearbeiter

Jeder Vorgang braucht genau eine Person, die für seinen Fortgang verantwortlich bleibt – auch dann, wenn die Arbeit bei einem Dienstleister, einem Hersteller oder einer Fachabteilung liegt. Diese Rolle ist nicht die des Bearbeiters, sondern die des Eigentümers. Ohne sie entstehen die Vorgänge, die formal zugewiesen sind und sachlich seit sechs Wochen niemanden beschäftigen.

Für eine kleine IT-Mannschaft genügen zwei Ebenen. Die erste nimmt an, ordnet ein und erledigt alles, was mit Standardhandgriffen zu lösen ist. Die zweite übernimmt, was Systemwissen verlangt. Wird die IT teilweise oder ganz extern betreut, sollte das Ticketsystem dem Unternehmen gehören und der Dienstleister darin arbeiten – nicht umgekehrt. Sonst bleibt die Betriebsgeschichte beim Anbieter, und ein Wechsel kostet nicht nur Geld, sondern Wissen.

##### Fünf Kennzahlen genügen

Die Versuchung ist groß, alles zu messen, was das Werkzeug hergibt. Nützlich sind wenige Zahlen, die eine Entscheidung tragen, und ein Blick darauf einmal im Monat:

- Eingang und Erledigung je Monat: Wächst der Rückstand, fehlt Kapazität oder es fehlt eine Ursachenbehebung.
- Verteilung nach Kategorie und nach Standort oder Abteilung: Wo entsteht die Last, und ist das plausibel?
- Anteil der Vorgänge, die in der ersten Ebene abgeschlossen werden: Ein niedriger Anteil deutet auf fehlende Anleitungen oder zu wenig Rechte im ersten Kontakt.
- Zahl der Wiederöffnungen: Sie zeigt, ob Vorgänge geschlossen werden, weil sie gelöst sind, oder weil sie störten.
- Die fünf häufigsten Meldungsarten des Quartals – die Liste, aus der Verbesserungsvorhaben entstehen.

Bei Auswertungen ist eine Grenze zu beachten. Zahlen zur Leistung einzelner Bearbeiter sind arbeitsrechtlich heikel. Nach § 87 Absatz 1 Nummer 6 des Betriebsverfassungsgesetzes unterliegt die Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung der Beschäftigten zu überwachen, der Mitbestimmung des Betriebsrats. Ein Ticketsystem kann dazu gehören. Wer Auswertungen bewusst auf Kategorien, Systeme und Zeiträume beschränkt und personenbezogene Ranglisten von Anfang an ausschließt, umgeht keine Regel – er vermeidet eine Diskussion, die das Vorhaben sonst um Monate verzögert.

##### Was bei der Einführung regelmäßig schiefgeht

Der erste Fehler ist die Werkzeugwahl am Anfang. Die Reihenfolge lautet: Meldeweg festlegen, Kategorien und Einstufung festlegen, Zuständigkeiten festlegen – und erst dann ein Werkzeug suchen, das das abbildet. Der zweite Fehler ist ein zu feines Kategorienschema. Vierzig Kategorien führen dazu, dass niemand sorgfältig einordnet; zehn bis fünfzehn reichen, und sie lassen sich nach einem halben Jahr anhand der tatsächlichen Vorgänge schärfen.

Der dritte Fehler ist der stille Start. Ein System, das eingerichtet, aber nicht angekündigt wird, bleibt ungenutzt. Es braucht eine kurze Ansage der Geschäftsführung, dass ab einem Datum über diesen Weg gemeldet wird, eine Erklärung von wenigen Minuten je Abteilung und die Disziplin der IT, Zurufe freundlich, aber konsequent in den Vorgang zu überführen. Der vierte Fehler ist der Verzicht auf eine Rückmeldung beim Abschluss: Wer nie erfährt, dass und wie seine Meldung gelöst wurde, glaubt dem System nicht.

Für die Geschäftsführung bleibt am Ende eine einfache Probe. Sie fragt nach der Zahl der offenen Vorgänge, nach den drei häufigsten Meldungsarten des letzten Quartals und danach, welches Vorhaben daraus abgeleitet wurde. Kommen die Antworten aus einer Auswertung und nicht aus der Erinnerung, arbeitet der Servicedesk. Kommen sie aus der Erinnerung, existiert er auf dem Papier.

Quellen: § 32 BSIG – Meldepflichten (Erstmeldung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussmeldung nach einem Monat) – https://www.gesetze-im-internet.de/bsig_2025/__32.html · § 87 Absatz 1 Nummer 6 BetrVG – Mitbestimmung bei technischen Überwachungseinrichtungen – https://www.gesetze-im-internet.de/betrvg/__87.html · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### 79.000 offene IT-Stellen – und warum das keine Entwarnung ist

Adresse: https://davinci-rechenzentrum.de/news/it-fachkraefte-luecke-2026 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 4 Min. Lesezeit

*Die Zahl der unbesetzten IT-Stellen hat sich seit 2023 fast halbiert. Trotzdem beobachten 78 Prozent der Unternehmen einen Mangel, und eine Besetzung dauerte zuletzt im Schnitt fast acht Monate. Der Engpass hat sich verschoben, nicht aufgelöst.*

In Deutschland fehlen derzeit 79.000 IT-Fachkräfte. Das klingt nach Entspannung, denn 2023 waren es 149.000 und 2025 noch 109.000. Der zweite Blick relativiert: 78 Prozent der Unternehmen beobachten weiterhin einen Mangel, nur 14 Prozent halten das Angebot für ausreichend, und 76 Prozent erwarten eine Verschärfung in den kommenden Jahren.

Die Zahlen stammen aus der Arbeitsmarktstudie des Bitkom, einer repräsentativen Befragung von Unternehmen ab drei Beschäftigten. Von den Unternehmen mit offenen IT-Stellen berichten 97 Prozent von Schwierigkeiten, sie zu besetzen. Ein Teil des Rückgangs dürfte schlicht der schwachen Konjunktur geschuldet sein: Wer Projekte zurückstellt, schreibt weniger Stellen aus. Das ist eher eine Pause als eine Wende, und wer seine Personalplanung darauf baut, baut auf einen Zustand, der sich mit der nächsten Belebung wieder ändern kann.

##### Acht Monate sind die eigentliche Zahl

Nach der Bitkom-Erhebung des Vorjahres vergehen im Durchschnitt fast acht Monate, bis eine offene IT-Stelle neu besetzt ist. Für ein mittelständisches Unternehmen mit zwei oder drei IT-Kräften ist das die entscheidende Größe: Fällt eine Person aus, ist die Lücke nicht in Wochen zu schließen. Am schwersten zu finden sind laut der aktuellen Erhebung Fachleute für die IT-Administration, gefolgt von Softwareentwicklung, Cloud und IT-Sicherheit – also gerade die Rollen, die den laufenden Betrieb tragen und an denen die Anforderungen durch NIS2, KI-Verordnung und Cyber Resilience Act hängen.

Nach der Zahl der Nennungen stehen in der jüngsten Befragung allerdings ganz klassische Profile vorn: Fachkräfte für IT-Administration und Systembetrieb werden am häufigsten gesucht (26 Prozent), vor Softwareentwicklung und -architektur (17 Prozent) sowie Cloud und Infrastruktur (14 Prozent); IT-Sicherheit folgt mit 11 Prozent. Für den Mittelstand ist das die unbequemere Nachricht. Am häufigsten fehlt genau die Rolle, die den laufenden Betrieb trägt.

##### Ein Rechenbeispiel: die Lücke nach einer Kündigung

Die folgenden Annahmen sind ein Beispiel, keine Erhebung. Ein Unternehmen mit rund 80 Arbeitsplätzen beschäftigt zwei IT-Kräfte, eine davon kündigt mit drei Monaten Frist. Die Suche beginnt mit dem Eingang der Kündigung und dauert so lange wie im Durchschnitt, also knapp acht Monate. Dann trägt die verbleibende Person rund fünf Monate allein – und danach folgt die Einarbeitung, in der die neue Kraft noch keine vollwertige Vertretung ist.

In diese Monate fallen Urlaub, Krankheit und die üblichen Störungen. Jede Abwesenheit der verbleibenden Person bedeutet dann: niemand im Haus, der Sicherungen prüft, Zugänge sperrt oder einen Vorfall einordnet. Ob eine solche Lücke entsteht, hat ein Unternehmen nur begrenzt in der Hand. Wie gut es auf sie vorbereitet ist, dagegen vollständig.

##### Konsequenzen für die eigene Aufstellung

- Vertretung schriftlich regeln: Wer übernimmt was, wenn die Schlüsselperson ausfällt?
- Dokumentation als Personalvorsorge begreifen – sie entscheidet, ob eine Vertretung überhaupt handlungsfähig ist.
- Standardaufgaben von Spezialaufgaben trennen: Überwachung, Sicherung und Patchen lassen sich verlässlich vergeben.
- Interne Kräfte für das einsetzen, was Betriebswissen verlangt – nicht für das, was jeder Dienstleister kann.
- Zugänge, Kennwörter und Lizenzen in einer Kennwortverwaltung mit geregeltem Notfallzugriff führen, nicht im Gedächtnis einer einzelnen Person.
- Für die wichtigsten Abläufe – Wiederherstellung, Benutzer anlegen und sperren, Verhalten im Notfall – Arbeitsanweisungen hinterlegen, die eine fachkundige Vertretung ohne Rückfrage ausführen kann.
- Wissen nicht nur aufschreiben, sondern weitergeben: Die Vertretung regelmäßig echte Aufgaben erledigen lassen, solange die Schlüsselperson noch im Haus ist und Fragen beantworten kann.
- Weiterbildung fest einplanen: Wer vorhandene Kräfte qualifiziert, bindet sie und wird unabhängiger vom Arbeitsmarkt.

##### Was sich vergeben lässt – und was im Haus bleibt

Die Grenze zwischen Standard- und Spezialaufgaben verläuft nicht entlang der Schwierigkeit, sondern entlang der Bindung an Betriebswissen. Überwachung, Sicherung, Patchen und die Pflege der Grundinfrastruktur folgen festen Regeln und lassen sich mit Reaktionszeiten vertraglich vereinbaren. Welche Anwendung im Störfall Vorrang hat, welcher Buchhaltungslauf am Monatsende nicht stehen darf, welcher Lieferant im Notfall erreichbar sein muss – dieses Wissen entsteht im Betrieb und bleibt dort.

Nicht übertragbar ist die Verantwortung. Wer Aufgaben an einen Dienstleister gibt, muss festlegen, wer im eigenen Haus die Leistung steuert, Berichte liest und Entscheidungen trifft. Für Unternehmen im Anwendungsbereich von NIS2 liegt diese Steuerung ausdrücklich bei der Geschäftsleitung.

Damit eine Vergabe die Personalabhängigkeit tatsächlich verringert und nicht nur verlagert, gehören einige Punkte in den Vertrag: dass die Dokumentation dem Auftraggeber gehört und laufend übergeben wird, dass Administratorzugänge auf das Unternehmen registriert sind und nicht auf einzelne Techniker, und wie die Übergabe bei Vertragsende abläuft. Sonst entsteht dieselbe Abhängigkeit ein zweites Mal – nur außerhalb des eigenen Hauses.

Drei Fragen genügen, um den eigenen Stand einzuschätzen: Wer vertritt wen, und hat die Vertretung die Aufgabe schon einmal tatsächlich erledigt? Wo steht, wie eine Sicherung zurückgespielt wird? Und welche Zugänge kennt heute nur eine einzige Person? Wer auf eine dieser Fragen keine schnelle Antwort bekommt, hat seine wichtigste Baustelle gefunden.

Unsere Einordnung: Der Arbeitsmarkt entspannt sich statistisch, aber nicht für die Rolle, die im Mittelstand am schwersten zu ersetzen ist – die Person, die den eigenen Betrieb kennt. Wer diese Abhängigkeit kennt, kann sie entschärfen, bevor sie zum Problem wird.

Quellen: Der Arbeitsmarkt für IT-Fachkräfte 2026 – https://bitkom-research.de/studien/der-arbeitsmarkt-fuer-it-fachkraefte-2026 · IT-Fachkräftemangel hat sich in den letzten drei Jahren halbiert – https://www.bitkom.org/Presse/Presseinformation/IT-Fachkraeftemangel-in-den-letzten-drei-Jahren-halbiert


#### Ein IT-Inventar, das sich selbst pflegt

Adresse: https://davinci-rechenzentrum.de/news/it-inventar-aufbauen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wie viele Geräte hat Ihr Unternehmen, wie alt sind sie und was läuft darauf? Wer die Antwort nur schätzen kann, zahlt doppelt bei Lizenzen, Garantien und bei jeder Sicherheitsmeldung. So entsteht ein Bestand, der aktuell bleibt.*

Es gibt eine Frage, an der sich der Reifegrad einer IT-Organisation in zwei Minuten ablesen lässt: Wie viele Arbeitsplatzgeräte sind im Unternehmen im Einsatz, wie alt ist das älteste davon, und wie viele davon sind noch unter Garantie? Wo die Antwort ein Schätzwert ist, sind alle darauf aufbauenden Entscheidungen ebenfalls Schätzwerte – die Ersatzplanung, der Lizenzbedarf, die Bewertung einer Sicherheitsmeldung.

Ein Inventar zu führen gilt als Verwaltungsarbeit, und in der Form, in der es viele Unternehmen versucht haben, ist es das auch: eine Tabelle, die einmal mit großem Aufwand gefüllt und danach nie wieder angefasst wurde. Nach anderthalb Jahren steht darin ein Gerätebestand, den es nicht mehr gibt. Der Fehler liegt nicht im Vorhaben, sondern in der Annahme, dass Menschen eine Liste pflegen, die ihnen im Alltag nichts zurückgibt.

##### Abgrenzung: Inventar ist nicht Dokumentation

Beides wird häufig verwechselt, obwohl es zwei verschiedene Dinge sind. Die IT-Dokumentation beschreibt in Worten, wie etwas funktioniert und warum es so aufgebaut ist: Zweck eines Systems, Abhängigkeiten, Reihenfolge beim Wiederanlauf, Abweichungen vom Standard. Sie wird von Menschen geschrieben und von Menschen gelesen.

Das Inventar dagegen ist eine strukturierte Liste von Gegenständen mit Eigenschaften – Geräte, Lizenzen, Verträge, virtuelle Maschinen, Netzkomponenten – und im besten Fall maschinell erzeugt. Es antwortet auf Fragen mit Filtern, nicht mit Prosa: Welche Geräte laufen noch mit einer Betriebssystemversion ohne Unterstützung? Welche Verträge enden im nächsten Quartal? Wo ist dieses eine Programm installiert? Die Konfigurationsverwaltung ergänzt das Inventar um die Beziehungen zwischen den Einträgen: Diese Anwendung läuft auf jenem Server, dieser hängt an jenem Speicher. Die Regel dazu ist schlicht: Was sich abfragen lässt, gehört ins Inventar; was erklärt werden muss, in die Dokumentation. Und die Dokumentation verweist auf das Inventar, statt seine Listen von Hand abzuschreiben.

##### Welche Felder wirklich nötig sind

Der zweite klassische Fehler ist ein zu breites Schema. Wer vierzig Felder je Gerät vorsieht, bekommt vierzig unvollständige Spalten. Sinnvoll ist ein kleiner Kern, der jede Zeile beantwortbar hält, und der Grundsatz, dass jedes Feld eine Frage bedienen muss, die wirklich gestellt wird:

- Eindeutige Kennung und Gerätename, dazu Seriennummer und Hersteller – die Brücke zu Garantie und Rechnung.
- Typ und Standort: Arbeitsplatz, Server, Netzkomponente, mobiles Gerät, virtuell oder physisch, welches Gebäude oder welcher Raum.
- Zuordnung: Wer nutzt das Gerät, welche Abteilung trägt die Kosten, wer ist fachlich verantwortlich.
- Lebenszyklus: Anschaffungsdatum, Ende der Garantie, geplantes Ersatzjahr, aktueller Status von der Bestellung bis zur Entsorgung.
- Technischer Zustand: Betriebssystem und Version, wichtige installierte Programme, Verschlüsselungsstatus.
- Bezug zum Vertrag: zugeordnete Lizenzen, Wartungsvertrag, Leasing- oder Mietverhältnis.
- Schutzbedarf: Verarbeitet das System personenbezogene oder besonders vertrauliche Daten, und wie kritisch ist es für den Betrieb?

Das letzte Feld ist das am häufigsten fehlende und das nützlichste. Es verwandelt eine Geräteliste in eine Risikoliste. Ohne es sind alle 120 Zeilen gleich wichtig, und die Frage, was bei einer neuen Schwachstelle zuerst geprüft werden muss, bleibt eine Ermessensfrage.

Zu klären ist außerdem, was überhaupt als Eintrag gilt. Die Gerätesicht allein greift zu kurz, seit ein erheblicher Teil der Systemlandschaft gemietet ist. Virtuelle Maschinen, Cloud-Abonnements, Domänen und Zertifikate, Mobilfunkverträge und Fernzugänge für Dienstleister sind ebenfalls Bestandteile, die enden, verlängert werden oder ausfallen können. Gerade bei Zertifikaten und Domänen ist das Ablaufdatum der häufigste Grund für eine Störung, die vollständig vermeidbar gewesen wäre. Wer diese Einträge aufnimmt, braucht dafür kein zweites System, sondern nur dieselben Felder mit anderer Typbezeichnung.

##### Pflege ohne Zusatzarbeit

Ein Inventar bleibt nur aktuell, wenn es überwiegend nicht von Hand gefüllt wird. Die technischen Merkmale – Modell, Seriennummer, Betriebssystemstand, installierte Programme, Verschlüsselung – liefern die Verwaltungswerkzeuge selbst. In der Geräteverwaltung von Microsoft Intune etwa werden Hardware- und Softwareinventar regelmäßig aktualisiert, nach Herstellerangabe alle sieben Tage ab dem Zeitpunkt der Registrierung, und die gefundenen Anwendungen je Gerät getrennt ausgewiesen. Das ist zugleich der ehrliche Hinweis auf die Grenze solcher Daten: Sie sind aktuell im Rahmen ihres Aktualisierungsrhythmus, nicht sekundengenau.

Von Hand bleiben damit nur die Angaben, die kein System kennt: Standort, Nutzerzuordnung, Kostenstelle, Vertragsbezug, Schutzbedarf. Diese entstehen ohnehin an zwei Punkten im Alltag – beim Einrichten eines neuen Geräts und beim Ein- oder Austritt einer Person. Genau dort gehören sie in die Arbeitsschritte eingebaut. Ein Gerät gilt erst als übergeben, wenn der Eintrag steht; ein Austritt gilt erst als abgeschlossen, wenn die Zuordnung geändert ist.

Dazu kommt eine kurze, regelmäßige Gegenprobe, weil auch automatisch erzeugte Bestände Lücken haben: Geräte, die nie in die Verwaltung aufgenommen wurden, erscheinen dort nicht. Nützlich ist ein Vergleich aus mehreren Richtungen – Anmeldungen am Verzeichnisdienst, Geräte in der Verwaltungsplattform, Adressvergabe im Netz, Anlagenbuchhaltung. Wo eine Liste ein Gerät kennt, das die andere nicht hat, liegt entweder ein Pflegefehler oder ein unbekanntes Gerät vor. Beides will man wissen.

##### Der Nutzen zeigt sich bei Lizenzen und Garantien

Bei Lizenzen arbeitet ein Inventar in zwei Richtungen. Es verhindert Unterdeckung, weil erkennbar ist, wo eine Software tatsächlich installiert ist. Und es verhindert Überdeckung, weil sichtbar wird, wo Lizenzen auf Geräte oder Konten laufen, die es nicht mehr gibt. Die zweite Richtung ist die häufigere: Abonnements für ausgeschiedene Beschäftigte und Lizenzen auf ersetzter Hardware laufen weiter, weil niemand sie zurückgibt. Die Verbindung von Lizenz und Inventareintrag macht das bei jeder Vertragsverlängerung sichtbar.

Bei Garantien und Wartungsverträgen ist der Nutzen noch unmittelbarer. Der Unterschied zwischen einem Server mit gültigem Servicevertrag und einem ohne ist im Störfall keine Frage des Preises, sondern der Wiederherstellungszeit. Ein Inventar mit Garantieenddaten liefert eine einfache monatliche Auswertung: Welche kritischen Systeme verlieren in den nächsten sechs Monaten ihre Abdeckung? Diese eine Liste reicht aus, um die unangenehme Kombination aus Ausfall und abgelaufenem Vertrag weitgehend zu vermeiden.

##### Sicherheit: Ohne Bestand keine Bewertung

Jede Schwachstellenmeldung endet mit derselben Frage: Betrifft uns das? Ohne Inventar beginnt an dieser Stelle eine Suche, die Stunden dauert und deren Ergebnis niemand garantieren kann. Mit Inventar ist es eine Abfrage. Der gleiche Zusammenhang gilt für Zugriffsrechte, für die Verschlüsselung mobiler Geräte und für die Frage, welche Systeme überhaupt in die Überwachung eingebunden sind – die Fläche, die geschützt werden soll, muss bekannt sein, bevor über Maßnahmen gesprochen wird.

Dieselbe Grundlage verlangt die Regulierung. § 30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen Maßnahmen und nennt dabei unter anderem Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs und Konzepte zur Zugriffskontrolle. Alle diese Maßnahmen setzen voraus, dass bekannt ist, welche Systeme und Komponenten es gibt. Auch die Methodik des IT-Grundschutzes des BSI beginnt aus diesem Grund mit der Erfassung des Informationsverbunds, bevor über Anforderungen entschieden wird.

Zwei Fehler kehren dabei regelmäßig wieder. Der erste ist das zweite Inventar: Neben dem zentralen Bestand entsteht eine Tabelle für die Garantien, eine weitere für die Lizenzen und eine dritte in der Anlagenbuchhaltung. Sobald es mehr als eine gültige Quelle gibt, widersprechen sie sich, und man diskutiert über Listen statt über Geräte. Der zweite Fehler ist die fehlende Austragung: Ausgemusterte Geräte bleiben als Zeile stehen, weil niemand zuständig ist. Ein Inventar braucht deshalb nicht nur einen Weg hinein, sondern auch einen definierten Weg hinaus – einschließlich des Nachweises, dass Datenträger gelöscht oder vernichtet wurden.

##### Einstieg in vier Schritten

Erstens: automatisch erfassbare Daten aus den vorhandenen Werkzeugen zusammenführen, statt eine Tabelle neu anzulegen. Zweitens: die wenigen Felder von Hand ergänzen, beginnend bei den kritischen Systemen und nicht bei den Bildschirmen. Drittens: die Pflege in die beiden Alltagsvorgänge Geräteausgabe und Personalwechsel einbauen. Viertens: zwei feste Auswertungen einrichten – auslaufende Garantien und Systeme ohne Herstellerunterstützung – und diese monatlich ansehen.

Unsere Einordnung: Ein Inventar ist kein Verwaltungsvorgang, sondern eine Entscheidungsgrundlage. Es wird nur dann gepflegt, wenn es im Alltag Fragen beantwortet, die ohnehin gestellt werden – und es hört in dem Moment auf zu leben, in dem es zur Pflichtübung ohne Leser wird. Der Umfang ist deshalb kleiner zu halten, als es sich im ersten Entwurf anfühlt.

Quellen: § 30 BSIG – Risikomanagementmaßnahmen besonders wichtiger und wichtiger Einrichtungen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html · View device details with Microsoft Intune – Hardware- und Softwareinventar, Aktualisierung alle sieben Tage – https://learn.microsoft.com/en-us/intune/intune-service/remote-actions/device-inventory


#### Wie ein IT-Budget entsteht, das im Jahr auch hält

Adresse: https://davinci-rechenzentrum.de/news/it-budget-planen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*Das Vorjahr plus ein paar Prozent ist keine Planung, sondern eine Fortschreibung. Wie sich laufende Kosten, Ersatzinvestitionen und eine Rücklage für Störfälle trennen lassen und wie ein Vorhaben vor der Geschäftsführung Bestand hat.*

Die verbreitetste Methode der IT-Budgetierung im Mittelstand ist die Fortschreibung: Man nimmt die Zahl des Vorjahres und rechnet einen Aufschlag darauf. Das funktioniert, bis ein Jahr kommt, in dem mehrere Ersatzbeschaffungen zusammenfallen oder ein Hersteller die Unterstützung für ein eingesetztes System beendet. Dann steht ein Betrag im Raum, der im Plan nicht vorkommt, und die Diskussion dreht sich um Geld statt um den Anlass.

Der Ausweg ist keine feinere Rechnung, sondern eine andere Gliederung. Ein IT-Budget, das im Jahresverlauf hält, besteht nicht aus einer Zahl, sondern aus drei Töpfen mit unterschiedlicher Logik: dem laufenden Betrieb, den geplanten Vorhaben und einer Rücklage für das Unvorhergesehene. Wer diese drei vermischt, finanziert Projekte aus dem Betrieb – und merkt es erst, wenn der Betrieb knirscht.

##### Der laufende Topf: planbar, aber unauffällig

Der laufende Teil umfasst alles, was ohne neue Entscheidung anfällt: Miete für Rechenleistung und Speicher, Lizenzen und Abonnements, Wartungs- und Betreuungsverträge, Anbindungen an das Netz, Sicherungen, Schutzsoftware, Schulungen. In den meisten Häusern ist dieser Topf der größere der drei, und er wächst still, weil jede einzelne Position klein wirkt. Genau deshalb gehört er einmal im Jahr vollständig auf den Tisch.

Zwei Entwicklungen haben den laufenden Teil in den vergangenen Jahren strukturell vergrößert. Erstens ist Software vielfach von der Einmallizenz auf das Abonnement umgestellt worden: Was früher als Investition im Anschaffungsjahr auftauchte, verteilt sich heute als monatliche Belastung über die Nutzungsdauer. Zweitens gilt Ähnliches für Rechenleistung, die aus der Cloud bezogen wird. Beides senkt den Kapitalbedarf und erhöht die Fixkostenbasis – eine Verschiebung, die für die Liquidität angenehm, für die Kostendisziplin anstrengend ist.

Praktisch hilft eine schlichte Liste aller wiederkehrenden Posten mit Anbieter, Zweck, Zahlungsrhythmus, Kündigungsfrist und fachlich verantwortlicher Person. Diese Liste findet regelmäßig Abonnements, die niemand mehr nutzt, Lizenzen für ausgeschiedene Beschäftigte und Verträge, deren Leistung längst doppelt eingekauft wird. Sie ist damit die einzige Budgetarbeit, die sich häufig selbst finanziert.

##### Ersatzzyklen ersetzen die Grundsatzdiskussion

Der zweite Topf sind die einmaligen Vorhaben, und deren größter Teil ist nicht Innovation, sondern Ersatz. Hier entscheidet ein einziger Kunstgriff über die Ruhe im Planungsgespräch: ein Ersatzkalender. Für jede Geräteklasse und jedes System wird festgelegt, nach welcher Nutzungsdauer regelmäßig ersetzt wird. Aus dem Bestand ergibt sich dann automatisch, welche Jahre welche Last tragen – und die Frage lautet nicht mehr, ob ersetzt wird, sondern nur noch, ob ein Zyklus im Einzelfall gestreckt werden kann.

Für die Festlegung der Zyklen gibt es äußere Anhaltspunkte, die das Schätzen ersetzen:

- Steuerliche Nutzungsdauer: Nach § 7 Absatz 1 EStG werden Anschaffungskosten über die betriebsgewöhnliche Nutzungsdauer verteilt, im Anschaffungsjahr monatsgenau gekürzt. Diese Dauer ist eine Orientierung für die Planung, keine technische Aussage über Verschleiß.
- Herstellerunterstützung: Microsoft gewährt für Produkte unter der festen Lebenszyklusregel mindestens fünf Jahre allgemeine Unterstützung, für manche Produkte danach einen weiteren Abschnitt mit Sicherheitsaktualisierungen. Das Ende dieser Zeitspanne ist der harte Termin, nicht der Zustand des Geräts.
- Garantie- und Reaktionszeiten: Läuft die Herstellergarantie für einen Server aus, verlängert sich die Wiederherstellungszeit im Störfall – der Ersatzzeitpunkt richtet sich damit auch nach der zugesagten Verfügbarkeit.
- Gestaffelter Austausch: Werden Arbeitsplatzgeräte in Wellen statt auf einen Schlag getauscht, glätten sich die Jahresspitzen und die Belastung der IT beim Rollout gleichzeitig.
- Degressive Abschreibung: Für bewegliche Anlagegüter, die nach dem 30. Juni 2025 und vor dem 1. Januar 2028 angeschafft werden, erlaubt § 7 Absatz 2 EStG befristet eine degressive Abschreibung bis zum Dreifachen des linearen Satzes, höchstens 30 Prozent. Das ändert nichts am Zeitpunkt der Zahlung, kann aber die zeitliche Lage der Aufwandsverteilung beeinflussen.

Wichtig ist dabei die Unterscheidung zwischen Zahlungsabfluss und Aufwand. Ein Server wird in einem Jahr bezahlt und über mehrere Jahre abgeschrieben; ein Abonnement belastet die Ergebnisrechnung sofort. Für die Liquiditätsplanung zählt der Zahlungszeitpunkt, für die Ergebnisplanung die Verteilung. Wer beides in einer einzigen Tabelle mischt, führt sich selbst und die Geschäftsführung in die Irre.

##### Die Rücklage: kein Puffer für Wünsche

Der dritte Topf ist eine benannte Rücklage für Störfälle und ungeplante Notwendigkeiten: ein ausgefallenes Netzteil, ein defekter Datenträger, ein kurzfristig nötiges Ersatzgerät, die externe Unterstützung nach einem Sicherheitsvorfall, eine Sicherheitslücke, die eine sofortige Aktualisierung oder einen Austausch erzwingt. Ihre Höhe lässt sich nicht allgemein angeben; sie hängt am Bestand, am Alter der Systeme und daran, wie schnell das Unternehmen ohne IT stillsteht.

Zwei Regeln machen die Rücklage wirksam. Erstens ist sie ausdrücklich kein Reservetopf für Vorhaben, die es nicht in die Planung geschafft haben; sonst ist sie im dritten Quartal leer. Zweitens ist vorab festgelegt, wer sie in welcher Höhe ohne weitere Genehmigung in Anspruch nehmen darf. Eine Rücklage, deren Verwendung drei Unterschriften braucht, hilft in der Nacht eines Ausfalls nicht.

Für regulierte Unternehmen hat dieser Topf zusätzlich eine rechtliche Seite. § 30 BSIG verlangt von besonders wichtigen und wichtigen Einrichtungen geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen und benennt dabei ausdrücklich Bereiche wie Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs einschließlich Datensicherung, Kryptografie sowie Konzepte und Verfahren zur Zugriffskontrolle. Wer solche Maßnahmen schuldet, kann ihre Finanzierung nicht dem Zufall überlassen – sie sind keine Wunschposition, sondern eine Pflicht mit Preis.

##### Ein Vorhaben begründen, ohne Technik zu erklären

Anträge scheitern selten an der Summe, sondern an der Begründung. Wer mit Leistungsdaten, Versionsnummern und Fachbegriffen argumentiert, verlangt von der Geschäftsführung eine technische Bewertung, die sie nicht leisten kann und auch nicht leisten muss. Tragfähig ist eine Begründung, die den Anlass, die Alternative und die Folge des Nichtstuns in der Sprache des Geschäfts benennt.

Vier Sätze reichen dafür meist aus. Erstens: Welcher Geschäftsprozess ist betroffen, und was passiert dort, wenn nichts geschieht? Zweitens: Warum jetzt – gibt es einen äußeren Termin wie ein Support-Ende, eine Vertragsverlängerung oder eine gesetzliche Frist? Drittens: Welche Alternativen wurden geprüft, einschließlich der Möglichkeit, nichts zu tun, und was spricht gegen sie? Viertens: Was ist nach der Umsetzung anders, und woran wird das erkennbar?

Besonders überzeugend wirkt der Vergleich mit den Folgekosten eines Ausfalls, sofern er ehrlich gerechnet wird. Dafür genügt eine nachvollziehbare Annahme, die als Annahme gekennzeichnet ist: Wenn die Auftragsannahme einen Arbeitstag stillsteht, entfällt die Wertschöpfung dieses Tages in den betroffenen Bereichen, und die Nacharbeit kommt hinzu. Diese Rechnung darf grob sein, sie darf aber nicht erfunden sein. Eine Annahme, die die Geschäftsführung selbst korrigieren kann, überzeugt mehr als eine Zahl, deren Herkunft niemand kennt.

Hilfreich ist außerdem, dem Antrag eine Rangfolge beizulegen statt einer Wunschliste. Wenn drei Vorhaben nach Pflicht, Risiko und Nutzen geordnet sind und erkennbar ist, welches bei gekürztem Rahmen entfällt, wird aus einer Forderung eine Entscheidungsvorlage. Das verändert die Rolle der IT im Gespräch – von der Antragstellerin zur Beraterin.

##### Die Fehler, die sich jedes Jahr wiederholen

Der erste Fehler ist das Budget ohne Bestandsliste: Ohne zu wissen, wie viele Geräte welchen Alters im Haus sind, ist jede Ersatzplanung geraten. Der zweite ist die vergessene Nebenwirkung – eine neue Fachanwendung bringt Lizenzen, Schulung, Schnittstellen, Sicherung und laufende Betreuung mit, und diese Folgekosten überschreiten die Anschaffung über die Nutzungsdauer regelmäßig. Der dritte ist die Personalfrage: Ein Vorhaben, für das keine Arbeitszeit eingeplant ist, wird nicht umgesetzt, sondern verschoben.

Der vierte Fehler ist die fehlende Nachbetrachtung. Wer im Januar nicht prüft, wie gut die Planung des Vorjahres getroffen hat und woran die Abweichungen lagen, plant im nächsten Jahr mit derselben Ungenauigkeit. Eine halbe Stunde Rückblick verbessert die Planung mehr als jede zusätzliche Nachkommastelle.

Quellen: § 7 EStG – Absetzung für Abnutzung, degressive Abschreibung für Anschaffungen vom 1. Juli 2025 bis 31. Dezember 2027 – https://www.gesetze-im-internet.de/estg/__7.html · § 30 BSIG – Risikomanagementmaßnahmen besonders wichtiger und wichtiger Einrichtungen – https://www.gesetze-im-internet.de/bsig_2025/__30.html · Fixed Lifecycle Policy – mindestens fünf Jahre Mainstream Support – https://learn.microsoft.com/en-us/lifecycle/policies/fixed


#### Der IT-Notfallplan: Die erste Stunde entscheidet

Adresse: https://davinci-rechenzentrum.de/news/it-notfallplan · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 6. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ob ein IT-Ausfall ein Zwischenfall bleibt oder zur Krise wird, entscheidet sich in den ersten sechzig Minuten. Was ein brauchbarer Notfallplan enthält – und warum er auf Papier existieren muss.*

Server fallen selten zur passenden Zeit aus. Entscheidend ist, was dann geschieht: Wer bemerkt den Ausfall, wer wird informiert, wer entscheidet – und in welcher Reihenfolge werden die Systeme wieder in Betrieb genommen? Unternehmen mit einem geübten Ablauf beantworten diese Fragen in Minuten. Ohne Plan vergeht die erste Stunde mit Telefonketten und Zuständigkeitsfragen, während sich ein Schaden ausbreitet oder Spuren eines Angriffs verloren gehen.

Der IT-Notfallplan hat einen klar begrenzten Gegenstand: die Reaktion auf einen IT-Ausfall oder Sicherheitsvorfall und den geordneten technischen Wiederanlauf. Wie Vertrieb, Produktion oder Buchhaltung in der Zwischenzeit weiterarbeiten, ist eine andere Frage. Sie gehört in die Business-Continuity-Planung, die von den Fachbereichen getragen wird. Beide Dokumente greifen ineinander, sollten aber nicht vermischt werden: Der Notfallplan liegt in der Verantwortung der IT, der Notbetrieb in der des Geschäfts.

##### Die erste Stunde in drei Abschnitten

Ein brauchbarer Plan beschreibt nicht jedes denkbare Szenario, sondern einen Ablauf, der für die meisten Ereignisse trägt – vom defekten Speichersystem bis zum Verschlüsselungsangriff. Bewährt hat sich eine Gliederung nach Zeitabschnitten. Die Minutenangaben sind Orientierungswerte, keine Normvorgaben.

- Erste Viertelstunde – erkennen und melden: Wer eine Störung bemerkt, meldet sie über einen bekannten Weg an eine feste Stelle. Die IT-Notfallkarte des BSI fasst die Regeln für Beschäftigte in der Art eines Aushangs für den Brandfall zusammen: Arbeit am betroffenen System einstellen, Beobachtungen festhalten, Maßnahmen nur nach Anweisung der zuständigen Stelle.
- Bis zur halben Stunde – bewerten und entscheiden: Die zuständige Person prüft, ob eine Störung im Rahmen des Normalbetriebs vorliegt oder ein Notfall. Diese Unterscheidung braucht vorab festgelegte Kriterien, etwa die Zahl der betroffenen Arbeitsplätze, den Ausfall eines Kernsystems oder Anzeichen eines Angriffs. Mit der Entscheidung für den Notfall gelten die Regeln des Plans.
- Bis zum Ende der ersten Stunde – eindämmen und sichern: Bei Verdacht auf einen Angriff betroffene Systeme in der Regel vom Netz trennen, statt sie auszuschalten, damit Spuren erhalten bleiben. Externe Unterstützung anfordern, sobald die Kriterien dafür erfüllt sind. Prüfen, ob Meldefristen ausgelöst wurden, etwa nach der DSGVO. Eine erste interne Information an Belegschaft und Geschäftsleitung herausgeben.

Mindestens so wichtig wie der Ablauf sind die Befugnisse. Darf die IT-Leitung ohne Rückfrage die Internetverbindung kappen, auch wenn dadurch der Webshop ausfällt? Wer darf einen externen Spezialisten für die Vorfallsbehandlung beauftragen, und bis zu welchem Rahmen? Solche Fragen lassen sich in ruhigen Zeiten in wenigen Minuten entscheiden. Im Ernstfall kosten sie Stunden, weil niemand die Verantwortung übernehmen möchte.

##### Was in den Plan gehört

- Alarmierungsliste mit Rufnummern und Vertretungen – intern, bei Dienstleistern, bei der Versicherung und gegebenenfalls bei Behörden.
- Rollen und Entscheidungsbefugnisse: wer den Notfall ausruft, wer technisch führt, wer nach innen und außen kommuniziert.
- Übersicht der Systeme mit ihren Abhängigkeiten und der Wiederanlaufreihenfolge. Netz, Anmeldedienste und Namensauflösung kommen vor den Fachanwendungen, die ohne sie nicht starten.
- Fundorte von Sicherungen, Lizenzschlüsseln und Notfallzugängen. Für Administratorkonten, die ausschließlich im Notfall genutzt werden, empfiehlt sich eine versiegelte Hinterlegung.
- Ersatzkommunikation für den Fall, dass E-Mail, Telefonanlage oder Chat selbst betroffen sind.
- Vorbereitete Formulierungen für Belegschaft, Kunden und gegebenenfalls Aufsichtsbehörden.
- Eine Vorlage für das Ereignisprotokoll: Wer hat wann was festgestellt, entschieden und veranlasst? Diese Aufzeichnungen werden später für Meldungen, für die Versicherung und für die Auswertung gebraucht.
- Kriterien für die Rückkehr in den Normalbetrieb und eine Vorlage für die Nachbereitung.

Der Plan muss auch dann verfügbar sein, wenn die IT nicht läuft. Ein Ordner im Schrank schlägt im Ernstfall jedes Wiki, das gerade nicht erreichbar ist – ergänzt um eine Kopie an einem zweiten Ort, etwa bei der Geschäftsleitung. Wer den Plan ausschließlich auf dem Dateiserver ablegt, hat ihn genau in dem Moment nicht, in dem er gebraucht wird.

Umfang ist dabei kein Qualitätsmerkmal. Ein Plan von zehn Seiten, den die Beteiligten kennen, leistet mehr als ein Handbuch von hundert Seiten, das niemand aufschlägt. Detaillierte technische Anleitungen für einzelne Systeme gehören in die Systemdokumentation; der Notfallplan verweist darauf und hält die Kopien griffbereit.

##### Üben statt hoffen

Der Unterschied zwischen einem Dokument und einem funktionierenden Ablauf ist die Übung. Dafür muss kein Produktivsystem abgeschaltet werden. Drei Formen haben sich bewährt, mit steigendem Aufwand:

- Alarmierungstest: Stimmen die Nummern, und wer ist tatsächlich erreichbar, auch am Abend oder am Wochenende?
- Planbesprechung am Tisch: Ein Szenario wird durchgesprochen, etwa ein verschlüsselter Dateiserver am Montagmorgen. Jede Rolle erklärt, was sie tun würde und wo sie im Plan nachschlägt.
- Technischer Wiederanlauftest: Ein System wird aus der Sicherung in einer Testumgebung wiederhergestellt, die benötigte Zeit gemessen und mit der Planung verglichen.

Einmal jährlich eine solche Übung, angekündigt und mit anschließender Auswertung, deckt fast immer Lücken auf: veraltete Nummern, fehlende Passwörter, unklare Entscheidungswege, Wiederanlaufzeiten, die länger sind als angenommen. Jede gefundene Lücke ist ein Gewinn, denn im echten Notfall wäre sie teuer geworden. Die Ergebnisse gehören zurück in den Plan, mit Datum und Namen – sonst war die Übung nur ein Termin im Kalender.

Quellen: DER.4 Notfallmanagement – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/05_DER_Detektion_und_Reaktion/DER_4_Notfallmanagement_Edition_2023.pdf?__blob=publicationFile&v=3 · BSI-Standard 200-4: Business Continuity Management – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html


#### Monitoring: Störungen bemerken, bevor der erste Anruf kommt

Adresse: https://davinci-rechenzentrum.de/news/it-monitoring-einrichten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Der schlechteste Weg, von einem Serverproblem zu erfahren, ist ein verärgerter Kunde. Gutes Monitoring meldet früher – wenn es richtig eingestellt ist.*

Monitoring bedeutet, den Zustand der IT fortlaufend zu messen und bei Abweichungen zu alarmieren. Der Nutzen liegt weniger im Erkennen von Totalausfällen – die bemerkt man ohnehin – als im rechtzeitigen Erkennen von Entwicklungen: der Datenträger, der in zwei Wochen voll ist, das Netzteil mit wiederkehrenden Fehlermeldungen, die Sicherung, die seit drei Tagen abbricht. Wer diese Signale sieht, behebt Probleme im Wartungsfenster statt im Notfall.

##### Drei Blickwinkel auf dieselben Systeme

Ein durchdachtes Monitoring betrachtet die IT aus drei Richtungen. Die erste ist die Sicht der Nutzer: Ist der Dienst erreichbar, und antwortet er in akzeptabler Zeit? Eine Ende-zu-Ende-Prüfung – etwa eine echte Testanmeldung an der Warenwirtschaft oder der Abruf der Website von außen – erkennt Probleme, die einzelne Messwerte übersehen. Die zweite ist die Sicht auf Ressourcen und Hardware, die dritte die Sicht auf Ereignisse, also Protokolle und sicherheitsrelevante Vorgänge.

- Erreichbarkeit und Antwortzeit der Systeme, mit denen tatsächlich gearbeitet wird – geprüft von innen und von außen.
- Speicherplatz, Arbeitsspeicher, Prozessorlast – mit Trendbetrachtung, nicht nur als Momentwert.
- Hardwarezustand: Temperaturen, Netzteile, Lüfter, Selbsttests der Datenträger und Status der Speicherverbünde.
- Erfolg der Datensicherung, einschließlich regelmäßiger Prüfung, ob sich Daten tatsächlich wiederherstellen lassen.
- Sicherheitsrelevante Ereignisse: gehäufte fehlgeschlagene Anmeldungen, neu angelegte Administratorkonten, deaktivierter Virenschutz.
- Ablauftermine von Zertifikaten, Domains, Wartungsverträgen und Lizenzen.

Vollständigkeit ist beim Einstieg nicht das Ziel. Sinnvoller ist eine Reihenfolge nach Schadenspotenzial: zuerst die Datensicherung, der Speicherplatz der zentralen Systeme und die Erreichbarkeit der Anwendungen, mit denen Umsatz gemacht wird. Weitere Messpunkte kommen hinzu, wenn die ersten zuverlässig laufen und ihre Alarme ernst genommen werden. Ein kleines Monitoring, auf das reagiert wird, leistet mehr als ein umfassendes, das niemand beachtet.

Der letzte Punkt gewinnt an Gewicht. Nach einem Beschluss des CA/Browser Forums, das die Regeln für öffentlich vertrauenswürdige Zertifikate festlegt, dürfen TLS-Serverzertifikate seit dem 15. März 2026 höchstens 200 Tage gültig sein. Ab dem 15. März 2027 sinkt die Grenze auf 100 Tage, ab dem 15. März 2029 auf 47 Tage. Wer Zertifikate bislang einmal im Jahr von Hand erneuert hat, braucht künftig eine automatisierte Erneuerung – und ein Monitoring, das meldet, wenn diese Automatik versagt.

##### Schwellwerte, die etwas bedeuten

Ein fester Grenzwert wie „Alarm bei 90 Prozent Belegung“ ist bequem, aber oft wenig aussagekräftig. Auf einem Speicher mit 20 Terabyte bleiben bei 90 Prozent noch zwei Terabyte frei, auf einem kleinen Systemlaufwerk nur wenige Gigabyte. Aussagekräftiger ist die Frage, wann der Platz bei der aktuellen Wachstumsrate erschöpft sein wird.

Ein Rechenbeispiel mit angenommenen Werten: Ein Laufwerk hat 4 Terabyte Kapazität, 3,4 Terabyte sind belegt, der Bestand wächst im Mittel um 20 Gigabyte pro Tag. Die verbleibenden 600 Gigabyte reichen damit rund 30 Tage. Ein Hinweis bei 60 Tagen Restlaufzeit und eine Warnung bei 14 Tagen lassen genug Zeit, um Speicher zu erweitern oder Bestände zu bereinigen – ohne dass jemand nachts geweckt werden muss.

Ähnliches gilt für kurzfristige Spitzen. Eine Prozessorlast von 100 Prozent für wenige Sekunden ist normal; kritisch wird sie, wenn sie über längere Zeit anhält. Schwellwerte sollten deshalb eine Mindestdauer haben, geplante Wartungsfenster sollten Alarme unterdrücken, und Abhängigkeiten sollten hinterlegt sein: Fällt ein zentraler Switch aus, genügt eine Meldung statt vierzig Folgealarmen für jedes dahinterliegende Gerät.

##### Die größte Gefahr: Alarmmüdigkeit

Ein Monitoring, das täglich zwanzig Meldungen erzeugt, wird nach kurzer Zeit ignoriert – und übersieht dann die eine wichtige. Deshalb gilt: Jeder Alarm braucht einen Empfänger und eine Handlungsanweisung. Was niemanden zum Handeln veranlasst, gehört ins Protokoll, nicht in die Alarmierung. Sinnvoll ist eine Staffelung in Hinweis, Warnung und Notfall, mit unterschiedlichen Wegen vom Wochenbericht bis zum Anruf.

Hilfreich ist eine monatliche Durchsicht: Welche Alarme kamen, welche führten zu einer Handlung, welche nicht? Alarme ohne Folge werden angepasst oder abgeschaltet. Für Meldungen außerhalb der Geschäftszeiten muss außerdem geklärt sein, wer sie erhält, ob diese Person zu diesem Zeitpunkt tätig werden soll und wie die Bereitschaft organisiert ist. Ein Alarm um drei Uhr nachts an ein Postfach, das erst um acht gelesen wird, ist keine Alarmierung.

##### Wer überwacht die Überwachung?

Ein Monitoring-System, das im selben Netz steht wie die überwachten Server, schweigt genau dann, wenn Strom oder Internetanbindung ausfallen. Eine einfache Gegenmaßnahme ist eine Prüfung von außen, die Alarm gibt, sobald das Monitoring selbst keine Lebenszeichen mehr sendet. Zudem braucht das Monitoring Zugang zu vielen Systemen. Es ist damit ein lohnendes Angriffsziel und sollte mit möglichst geringen Rechten arbeiten, eigene Zugangsdaten verwenden und selbst aktuell gehalten werden.

Eine Frage wird häufig erst spät gestellt: Protokolle und Messdaten können Rückschlüsse auf das Verhalten einzelner Beschäftigter zulassen. Technische Einrichtungen, die dazu geeignet sind, Verhalten oder Leistung zu überwachen, unterliegen der Mitbestimmung des Betriebsrats, sofern einer besteht. Zweck, Auswertungsregeln und Aufbewahrungsdauer der Protokolle sollten deshalb vor der Einführung festgelegt und abgestimmt sein – das erspart spätere Rückbauten und schafft Vertrauen in ein Werkzeug, das dem Betrieb dient und nicht der Kontrolle von Personen.

Quellen: OPS.1.1.5 Protokollierung (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_1_5_Protokollierung_Edition_2023.pdf?__blob=publicationFile&v=3 · DER.1 Detektion von sicherheitsrelevanten Ereignissen (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/05_DER_Detektion_und_Reaktion/DER_1_Detektion_von_sicherheitsrelevanten_Ereignissen_Edition_2023.pdf?__blob=publicationFile&v=3


#### IT-Dokumentation: Der Unterschied zwischen Wissen und Abhängigkeit

Adresse: https://davinci-rechenzentrum.de/news/it-dokumentation · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Wenn nur eine Person weiß, wie ein System funktioniert, ist das kein Fachwissen, sondern ein Risiko. Wie eine Dokumentation aussieht, die tatsächlich gepflegt wird.*

Dokumentation hat einen schlechten Ruf, weil sie meist zu umfangreich begonnen und dann nicht gepflegt wird. Nach zwei Jahren ist sie in Teilen falsch – und falsche Dokumentation ist gefährlicher als gar keine, weil man ihr folgt. Der Ausweg liegt nicht in mehr Aufwand, sondern in einem klaren Zuschnitt und einer Pflegeregel, die im Alltag funktioniert.

Dahinter steht eine unternehmerische Frage, keine technische. Wenn nur eine Person weiß, wie die Firewall konfiguriert ist oder in welcher Reihenfolge die Server nach einem Stromausfall starten müssen, hängt der Betrieb an deren Verfügbarkeit – an Urlaub, Krankheit, Kündigung. Das gilt für eigene Beschäftigte ebenso wie für einen externen Dienstleister. Dokumentation ist deshalb in erster Linie ein Mittel der Unternehmensführung: Sie sorgt dafür, dass Wissen über die eigene Infrastruktur dem Unternehmen gehört und nicht einzelnen Köpfen.

##### Die Frage, die den Umfang bestimmt

Eine gute Leitfrage lautet: Was bräuchte eine fachkundige, aber ortsfremde Person, um dieses System an einem Sonntagmorgen wieder zum Laufen zu bringen? Alles, was diese Frage beantwortet, gehört hinein. Alles, was sich jederzeit im System selbst nachsehen lässt, gehört nicht hinein – oder wird automatisch erzeugt, statt von Hand abgeschrieben zu werden.

- Übersicht: Welche Systeme gibt es, wofür sind sie da, wovon hängen sie ab?
- Netzplan mit Adressbereichen, Standorten und Verbindungen nach außen.
- Zugänge: wo Zugangsdaten hinterlegt sind und wer sie verwaltet – nicht die Daten selbst im Klartext.
- Wiederanlauf: Reihenfolge und Besonderheiten beim Start nach einem Ausfall.
- Verträge, Lizenzen und Ansprechpartner bei Anbietern, mit Kunden- und Vertragsnummern.
- Abweichungen vom Standard und ihre Begründung – gerade die kosten sonst Stunden bei der Fehlersuche.

##### Drei Ebenen statt eines dicken Handbuchs

Bewährt hat sich eine Trennung nach Lesern. Die oberste Ebene ist eine Übersicht von wenigen Seiten, die auch die Geschäftsleitung versteht: Systemlandschaft, Verantwortlichkeiten, Dienstleister. Die mittlere Ebene enthält je System die Betriebsinformationen – Zweck, Standort, Abhängigkeiten, Sicherung, Wiederanlauf, Besonderheiten. Die unterste Ebene bilden Anleitungen für wiederkehrende Tätigkeiten, etwa das Anlegen eines Benutzers oder den Austausch eines Zertifikats.

Diese Trennung hat einen praktischen Vorteil: Die Übersicht ändert sich selten, die Anleitungen häufig. Wer beides in ein Dokument schreibt, muss bei jeder Kleinigkeit das Ganze anfassen – und lässt es deshalb irgendwann bleiben. Als Ablage genügt ein strukturiertes Wiki oder eine Dokumentationssoftware. Entscheidend ist, dass ein aktueller Auszug der ersten beiden Ebenen auch ohne laufende IT greifbar ist, denn gebraucht wird er vor allem dann, wenn die Systeme stehen.

Ebenso wichtig ist, was draußen bleibt. Passwörter gehören in einen Passwortmanager mit geregeltem Notfallzugriff, nicht in ein Textdokument. Lange Serien von Bildschirmfotos veralten mit jedem Update der Oberfläche. Kopien von Herstellerhandbüchern blähen die Ablage auf, ohne etwas zu erklären – ein Verweis auf die Quelle genügt. Und Listen, die sich automatisch aus den Systemen erzeugen lassen, etwa Inventare von Geräten oder Benutzerkonten, sollten auch automatisch erzeugt werden. Von Hand gepflegt, weichen sie nach wenigen Monaten von der Wirklichkeit ab.

##### Wo Dokumentation ohnehin verlangt wird

Neben dem betrieblichen Nutzen gibt es Anforderungen von außen, die ohne eine gepflegte IT-Dokumentation kaum zu erfüllen sind. Es lohnt sich, sie zusammen zu denken, statt für jede Pflicht ein eigenes, unverbundenes Dokument zu führen.

- Steuerrecht: Die Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern in elektronischer Form (GoBD) verlangen für buchführungsrelevante IT-Systeme eine Verfahrensdokumentation. Arbeitsanweisungen und Organisationsunterlagen, die zum Verständnis der Buchführung erforderlich sind, unterliegen zudem einer zehnjährigen Aufbewahrungsfrist.
- Datenschutz: Das Verzeichnis der Verarbeitungstätigkeiten und die Beschreibung der technischen und organisatorischen Maßnahmen setzen voraus, dass bekannt ist, welche Systeme welche Daten verarbeiten.
- Informationssicherheit: Unternehmen im Anwendungsbereich des NIS2-Umsetzungsgesetzes müssen ihre Risikomanagementmaßnahmen nachweisen. Ohne Systemübersicht fehlt dafür die Grundlage.
- Versicherung: Cyberversicherer fragen in ihren Risikofragebögen nach Sicherungen, Zugängen und Notfallvorsorge. Wer antworten kann, ohne zu schätzen, vermeidet spätere Streitfragen.

##### Aktuell bleiben – und unabhängig

Damit die Unterlagen aktuell bleiben, hilft eine einfache Regel: Jede Änderung an einem System endet mit der Aktualisierung ihres Abschnitts. Das dauert Minuten, solange die Änderung frisch ist – und Stunden, wenn es nachträglich rekonstruiert werden muss. Jeder Abschnitt sollte einen Verantwortlichen und das Datum der letzten Prüfung tragen; so ist auf einen Blick zu sehen, wo Unterlagen veralten.

Einmal im Jahr lohnt eine Probe: Eine Person, die das System nicht betreut, versucht anhand der Dokumentation eine typische Aufgabe zu erledigen. Wo sie stockt, fehlt etwas. Für die Geschäftsleitung genügt eine einfachere Probe: Sie lässt sich zeigen, wo die Übersicht liegt, und fragt, wann die Unterlagen zum wichtigsten System zuletzt geprüft wurden. Wird die IT durch einen Dienstleister betreut, sollte vertraglich geregelt sein, dass die Dokumentation dem Unternehmen gehört, in welchem Format sie übergeben wird und dass der Zugriff jederzeit besteht – nicht erst am Ende der Zusammenarbeit.

Unsere Einordnung: Eine gute IT-Dokumentation ist weniger eine Frage des Werkzeugs als der Gewohnheit. Sie macht das Unternehmen unabhängig von Einzelpersonen, verkürzt Störungen und erleichtert jeden Wechsel – des Mitarbeiters wie des Dienstleisters. Wer sie als festen Bestandteil jeder Änderung behandelt, braucht nie ein großes Nachdokumentationsprojekt.

Quellen: DER.4 Notfallmanagement – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/05_DER_Detektion_und_Reaktion/DER_4_Notfallmanagement_Edition_2023.pdf?__blob=publicationFile&v=3 · OPS.1.1.2 Ordnungsgemäße IT-Administration – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_1_2_Ordnungsgemaesse_IT_Administration_Edition_2023.pdf?__blob=publicationFile&v=3


#### Business Continuity: Weiterarbeiten, wenn die IT steht

Adresse: https://davinci-rechenzentrum.de/news/business-continuity-mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Notfallpläne behandeln meist die Wiederherstellung. Genauso wichtig ist die Frage, wie das Unternehmen in der Zwischenzeit arbeitsfähig bleibt.*

Business Continuity beantwortet eine andere Frage als der IT-Notfallplan. Dort geht es um Reaktion und technischen Wiederanlauf, hier um Fortführung: Was tut das Unternehmen in den Stunden oder Tagen, in denen ein System, ein Gebäude, ein Dienstleister oder ein Teil der Belegschaft nicht verfügbar ist? Wer darauf keine Antwort hat, steht still – auch wenn die Wiederherstellung technisch bestens vorbereitet ist.

##### Wo die Grenze zum IT-Notfallplan verläuft

Die Unterscheidung ist mehr als Begriffspflege, denn sie legt Zuständigkeiten fest. Den IT-Notfallplan schreibt die IT oder der Dienstleister; er beschreibt, wie Systeme eingedämmt, wiederhergestellt und wieder in Betrieb genommen werden. Die Business-Continuity-Planung verantwortet die Geschäftsleitung, erarbeitet wird sie von den Fachbereichen. Sie beschreibt, welche Ausfallzeit das Unternehmen verkraftet und wie Geschäftsprozesse auch ohne die gewohnten Systeme weiterlaufen. Außerdem betrachtet sie Szenarien, in denen die IT gar nicht die Ursache ist: Brand oder Wasserschaden, Ausfall eines Schlüssellieferanten, Krankheitswelle.

Verbunden sind beide Pläne über eine klare Schnittstelle. Die Business-Continuity-Planung legt fest, welche Prozesse wie schnell wieder laufen müssen; die IT leitet daraus Reihenfolge und Zeitziele für den Wiederanlauf ab. Fehlt die geschäftliche Seite, setzt die IT die Prioritäten nach eigener Einschätzung – ohne zu wissen, ob sie mit dem Bedarf des Geschäfts übereinstimmen.

##### Der Einstieg: kritische Prozesse und ihre Toleranz

Am Anfang steht keine Technik, sondern eine Liste. Welche Geschäftsprozesse dürfen wie lange stillstehen, bevor ernsthafter Schaden entsteht – finanziell, vertraglich, rechtlich oder im Ansehen bei Kunden? Fachleute sprechen von einer Business-Impact-Analyse und von der maximal tolerierbaren Ausfallzeit. Für den Mittelstand genügt am Anfang eine vereinfachte Form: ein Gespräch je Bereich, fünf Fragen, eine Tabelle.

- Was passiert nach vier Stunden, nach einem Tag, nach einer Woche Stillstand?
- Gibt es feste Termine, die sich nicht verschieben lassen – Lohnzahlung, Lieferzusagen, Steuerfristen?
- Welche Systeme, Daten, Personen und Lieferanten braucht der Prozess mindestens?
- Lässt sich der Prozess vorübergehend manuell oder eingeschränkt fortführen?
- Was müsste nach der Rückkehr nacherfasst werden, und wie aufwendig wäre das?

Ein Beispiel mit angenommenen Werten, wie es in einem Handelsunternehmen aussehen könnte: Die Auftragsannahme muss spätestens nach vier Stunden wieder möglich sein, notfalls auf Papier. Der Versand verträgt einen Tag Pause, die Rechnungsstellung eine Woche, weil sich Rechnungen nachholen lassen. Die Lohnabrechnung ist die meiste Zeit unkritisch, in den Tagen vor dem Zahltermin aber zeitkritischer als fast alles andere. Aus einer solchen Tabelle ergibt sich unmittelbar, welche IT-Systeme beim Wiederanlauf Vorrang haben – und dass sich diese Reihenfolge im Laufe eines Monats ändern kann.

Liegt die realistische Wiederanlaufzeit eines Systems über der tolerierbaren Ausfallzeit des Prozesses, der davon abhängt, gibt es zwei Wege: in schnellere Wiederherstellung investieren oder einen Notbetrieb vorbereiten, der die Lücke überbrückt. Diese Abwägung zwischen Kosten und akzeptiertem Risiko ist eine Entscheidung der Geschäftsleitung, nicht der IT.

In dieselbe Tabelle gehören die Abhängigkeiten nach außen. Welche Lieferanten, Dienstleister und Cloud-Dienste braucht ein kritischer Prozess, und was sichern die Verträge im Störungsfall tatsächlich zu? Gibt es für einen unverzichtbaren Zulieferer eine Alternative, oder hängt die Produktion an einer einzigen Quelle? Ähnliches gilt für Personen: Wenn nur zwei Beschäftigte die Lohnabrechnung beherrschen, ist deren gleichzeitige Abwesenheit ein Szenario, das eine Vertretungsregel verdient.

##### Notbetrieb ist oft erstaunlich einfach

Notbetrieb bedeutet nicht, den Normalbetrieb nachzubilden. Es geht darum, das Wesentliche aufrechtzuerhalten und bewusst auf alles andere zu verzichten. Die Mittel dafür sind meist unspektakulär, müssen aber vorbereitet sein, bevor sie gebraucht werden.

- Ausgedruckte oder offline verfügbare Kontaktlisten von Kunden, Lieferanten und Beschäftigten.
- Ein Ersatzweg für Aufträge, etwa eine definierte Telefonannahme mit Papierformular.
- Eine regelmäßig aktualisierte, schreibgeschützte Kopie der wichtigsten Stammdaten wie Kunden, Artikel und Preise.
- Vordrucke für Lieferscheine oder Arbeitsaufträge, die ohne System ausgefüllt werden können.
- Eine klare Regel, was im Notbetrieb bewusst nicht bearbeitet wird.
- Ein Verfahren, Nacherfassungen nach dem Wiederanlauf geordnet und vollständig einzuspielen.

Der letzte Punkt wird am häufigsten vergessen. Wer drei Tage auf Papier gearbeitet hat, steht danach vor Stapeln, die jemand erfassen muss, während der Normalbetrieb bereits wieder läuft. Wer das Nacherfassen einplant – mit Zuständigkeit, Reihenfolge und einer Kontrolle auf Vollständigkeit –, verhindert, dass aus einem Ausfall von Tagen ein Durcheinander von Wochen wird.

##### Wie viel Aufwand angemessen ist

Einen Rahmen bietet der BSI-Standard 200-4 zum Business Continuity Management. Er arbeitet mit einem Stufenmodell, dessen Einstiegsstufe sich zunächst auf die zeitkritischsten Geschäftsprozesse beschränkt und auf umfangreiche Vorabanalysen verzichtet; darauf aufbauend lässt sich das Vorgehen schrittweise erweitern. International ist ISO 22301 der Bezugsrahmen. Für Unternehmen, die unter das NIS2-Umsetzungsgesetz fallen, gehören die Aufrechterhaltung des Betriebs und das Krisenmanagement ausdrücklich zu den verpflichtenden Risikomanagementmaßnahmen.

Für die meisten mittelständischen Unternehmen genügen am Anfang wenige Seiten – vorausgesetzt, sie sind mit den Fachbereichen abgestimmt und nicht am Schreibtisch der IT allein entstanden. Erprobt wird die Planung am besten in einer gemeinsamen Runde von Geschäftsleitung, Bereichsleitungen und IT an einem konkreten Szenario. Die wichtigsten Erkenntnisse solcher Runden sind selten technischer Art. Meist geht es darum, wer im Notbetrieb entscheidet, wer Kunden informiert und wer das Ende des Notbetriebs erklärt.

Quellen: BSI-Standard 200-4: Business Continuity Management – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/BSI-Standards/BSI-Standard-200-4-Business-Continuity-Management/bsi-standard-200-4_Business_Continuity_Management_node.html · Maßnahmenkatalog zum Notfallmanagement - Fokus IT-Notfälle - – https://www.allianz-fuer-cybersicherheit.de/SharedDocs/Downloads/Webs/ACS/DE/Notfallkarte/Massnahmenkatalog_Notfallmanagement.html


### Ressort: Arbeitsplatz & Modern Work


#### Terminalserver, Azure Virtual Desktop oder Windows 365: Welcher Fernarbeitsplatz zu welchem Haus passt

Adresse: https://davinci-rechenzentrum.de/news/terminalserver-azure-virtual-desktop-oder-windows-365 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Drei Wege, die Arbeit vom Gerät zu lösen: der Terminalserver im Rechenzentrum, Microsofts gepoolte Mehrbenutzer-Umgebung Azure Virtual Desktop und der feste Cloud-PC Windows 365. Sie unterscheiden sich weniger in der Technik als in Lizenz, Datenstandort und darin, wer den Betrieb verantwortet. Eine Abwägung ohne Preise – weil die sich ändern – und mit den Fragen, die die Entscheidung tragen.*

Die Frage kommt in Erstgesprächen seit zwei Jahren in derselben Form: „Brauchen wir noch einen Terminalserver, oder nehmen wir Windows 365?“ Die Antwort beginnt mit einer Enttäuschung: Die drei Angebote tun dasselbe – sie lösen den Arbeitsplatz vom Gerät, die Anwendung läuft woanders, auf dem Bildschirm kommt nur das Bild an. Technisch ist das seit zwanzig Jahren gelöst. Was sich unterscheidet, sind vier andere Dinge: wie lizenziert wird, wo die Daten liegen, wer den Betrieb verantwortet und wie die Kosten mit der Nutzerzahl wachsen.

Dieser Beitrag sortiert die drei anhand von Microsofts eigener Dokumentation, geprüft am 2. Oktober 2026, und anhand dessen, was wir im Betrieb von Terminalservern sehen. Preise nennt er nicht – Microsoft ändert sie, Händler weichen ab, und eine veraltete Zahl wäre schlimmer als keine. Die Stückzahlen an Lizenzen rechnet der Lizenzrechner; den Betrag nennt das Angebot.

##### Der Terminalserver: Sitzungshost mit Remote Desktop Services

Ein Windows Server, auf dem viele Nutzer gleichzeitig angemeldet sind, jeder in seiner Sitzung. Die Form ist die sparsamste, weil ein Server mit 16 Kernen und ausreichend Arbeitsspeicher Dutzende Sitzungen trägt, und sie ist die bewährteste für das, was im Mittelstand läuft: Warenwirtschaft, Buchhaltung, Branchensoftware, Office. Die Lizenz ist zweiteilig – Windows Server je Kern, dazu eine RDS-Zugriffslizenz je Nutzer oder Gerät; bei Miete über SPLA ausschließlich je Nutzer und Monat.

Der Sitzungshost läuft dort, wo man ihn hinstellt: im eigenen Serverraum, im Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst oder, als Azure-VM, bei Microsoft. Daten, Sicherung, Updates, Überwachung verantwortet der, der ihn betreibt. Das ist Aufwand – und es ist der Grund, warum ein Terminalserver im Rechenzentrum mit Betrieb durch einen Dienstleister für viele Häuser die einfachste Lösung bleibt: Ein Ansprechpartner, eine Rechnung, ein Standort mit Zertifikat.

##### Azure Virtual Desktop: Microsofts gepoolter Mehrbenutzer-Desktop

Azure Virtual Desktop ist nach Microsofts Beschreibung ein Desktop- und App-Virtualisierungsdienst in Azure, mit einer Besonderheit, die es sonst nirgends gibt: Windows 11 Enterprise als Multisession, also ein Client-Windows, an dem viele Nutzer gleichzeitig arbeiten – exklusiv für Azure Virtual Desktop. Dazu Einzelsitzungen für persönliche Desktops, RemoteApp für einzelne Anwendungen und automatische Skalierung nach Tageszeit. Die Infrastrukturrollen – Gateway, Broker – betreibt Microsoft; Sie verwalten Image und virtuelle Maschinen.

Die Lizenz kommt aus Microsoft 365: Die Nutzer brauchen eine Windows-Berechtigung über Microsoft-365-Pläne, die Rechenzeit und der Speicher werden nach Azure-Verbrauch abgerechnet. Läuft der Sitzungshost auf Windows Server statt auf Windows 11 Multisession, braucht nach Microsoft Learn jeder Nutzer oder jedes Gerät zusätzlich eine RDS-CAL. Die Daten liegen in der Azure-Region, die Sie wählen – Deutschland ist möglich, der Betreiber bleibt Microsoft.

Azure Virtual Desktop passt, wenn Microsoft 365 mit Intune und Entra ID bereits das Fundament ist, wenn die Nutzerzahl stark schwankt und wenn im Haus oder beim Dienstleister Azure-Erfahrung vorhanden ist. Die Verbrauchsabrechnung ist Stärke und Risiko zugleich: Sie belohnt das Abschalten am Abend und bestraft das Vergessen.

##### Windows 365: ein fester Cloud-PC je Nutzer

Windows 365 ist das einfachste der drei: ein Cloud-PC je Nutzer, mit fester Größe und festem Monatspreis je Nutzer, verwaltet wie ein physischer PC über Intune. Kein Pool, keine Skalierung, kein Azure-Abonnement nötig, wenn der Cloud-PC in Microsofts eigenem Netz steht. Nach Microsoft Learn brauchen Nutzer für Windows 365 Enterprise neben der Windows-365-Lizenz Lizenzen für Windows E3, Intune und Microsoft Entra ID P1 – also eine Microsoft-365-Umgebung, die diese Bestandteile enthält.

Das ist die Stärke und die Grenze: Windows 365 ist ein PC in der Cloud, kein Mehrbenutzer-Server. Jeder Nutzer bekommt seine Maschine, auch wenn er sie zwei Stunden am Tag braucht. Für Häuser mit wenigen Anwendungen außerhalb von Office, mit vorhandenem Intune und mit dem Wunsch, Arbeitsplätze in Minuten auf- und abzubauen, ist das die richtige Form. Für eine Warenwirtschaft mit SQL-Datenbank und 40 Nutzern, die alle dieselbe Anwendung brauchen, ist es die teuerste.

##### Die vier Fragen

- Welche Anwendungen laufen? Mehrbenutzer-fähige Branchensoftware und Datenbanken sprechen für den Sitzungshost. Anwendungen, die eine eigene Maschine verlangen, für VDI oder Cloud-PC. Reines Office für Windows 365.
- Was ist schon da? Microsoft 365 mit Intune und Entra ID P1 im Haus macht Windows 365 und Azure Virtual Desktop zu naheliegenden Kandidaten. Ohne diese Grundlage ist der Terminalserver im Rechenzentrum der kürzere Weg.
- Wo sollen die Daten liegen, und wer soll antworten? Ein benanntes Rechenzentrum mit Zertifikat und ein Betreiber am Telefon ist etwas anderes als eine Azure-Region mit einem Portal. Beides ist legitim; die Nachweismappe braucht in beiden Fällen den Dienstleisternachweis.
- Wie wachsen die Kosten mit den Nutzern? Sitzungshost: je Nutzer eine RDS-Lizenz, die Maschine wächst in Stufen. Windows 365: je Nutzer ein voller Cloud-PC. Azure Virtual Desktop: nach Verbrauch – günstig bei Disziplin, teuer ohne.

##### Und oft: beides

Die meisten Häuser, die wir betreuen, enden bei einer Mischung: Mail, Teams und Office über Microsoft 365 auf dem Gerät des Mitarbeiters; die Warenwirtschaft mit ihrer Datenbank auf einem Sitzungshost im Rechenzentrum unseres Partners, erreichbar über den Remote-Desktop-Client oder als veröffentlichte Anwendung. Das Gerät bleibt leicht, die Daten bleiben im Rechenzentrum, und die Lizenzrechnung hat zwei Zeilen statt einer unübersichtlichen. Welche Mischung zu Ihrem Haus passt, steht nach einer Stunde Gespräch fest – die vier Fragen davor beantworten Sie selbst.

Quellen: Was ist Azure Virtual Desktop? – Multisession Windows 11 Enterprise, gepoolte Sitzungshosts, Azure-Verbrauch – https://learn.microsoft.com/de-de/azure/virtual-desktop/overview · Windows 365 – Anforderungen (Lizenzen: Windows E3, Intune, Microsoft Entra ID P1, Windows 365) – https://learn.microsoft.com/de-de/windows-365/enterprise/requirements · Remotedesktopdienste mit Clientzugriffslizenzen (CALs) lizenzieren – je Benutzer/Gerät, 120-Tage-Kulanzfrist, Versionskompatibilität – https://learn.microsoft.com/de-de/windows-server/remote/remote-desktop-services/rds-client-access-license · TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) – https://www.terracloud.de/


#### Wenn Microsoft Teams die Telefonanlage ersetzt

Adresse: https://davinci-rechenzentrum.de/news/teams-telefonie-einfuehren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 14. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wer die Telefonanlage durch Microsoft Teams ersetzen will, wählt zwischen mehreren Anbindungsmodellen. Dieser Beitrag ordnet sie ein und zeigt, warum der Notruf die Reihenfolge der Planung bestimmt.*

Der Anlass ist selten die Begeisterung für neue Technik. Meist steht die alte Telefonanlage vor dem Ende ihrer Wartung, der Anlagenanschluss wird umgestellt, oder die Belegschaft telefoniert im Homeoffice ohnehin über Teams und die Anlage bildet nur noch die Hauptnummer ab. Dann stellt sich die Frage, ob Teams die Telefonie vollständig übernehmen kann.

Technisch ist die Antwort seit Jahren ja. Die schwierigen Punkte liegen anderswo: bei der Anbindung an das öffentliche Telefonnetz, bei den Rufnummern und beim Notruf. Wer diese drei Punkte vorher klärt, hat den Umstieg im Griff; wer sie nachträglich klärt, verschiebt das Projekt.

##### Die drei Wege in das Telefonnetz

Microsoft beschreibt für Teams Telefon mehrere Modelle der Anbindung an das öffentliche Telefonnetz, die sich im Wesentlichen darin unterscheiden, wer den Anschluss verantwortet. Sie lassen sich im selben Mandanten kombinieren, etwa nach Standort oder nach Benutzergruppe.

- Anrufplan: Microsoft ist selbst der Betreiber. Rufnummern, Netzzugang und Unterstützung kommen aus einer Hand, der Aufwand in der Einführung ist am geringsten. Erforderlich ist eine entsprechende Lizenz.
- Telefonieanbieter, im Englischen Operator Connect: Ein zertifizierter Anbieter bringt seinen Anschluss in den Teams-Mandanten ein. Die Verwaltung der Nummern findet in Teams statt, Netzzugang, Unterstützung und Dienstgütezusage kommen vom Anbieter. Erforderlich ist ein Vertrag mit diesem Dritten.
- Direct Routing, im Deutschen direktes Routing: Das Unternehmen bleibt bei einem beliebigen Anbieter und verbindet ihn über einen zertifizierten Session Border Controller mit Teams. Diese Komponente wird vom Unternehmen, einem Integrator oder einem Dienstleister beschafft, betrieben und gepflegt.
- Teams Telefon für Mobilgeräte: Die Mobilfunknummer eines zertifizierten Anbieters wird zugleich zur Teams-Nummer. Nach Herstellerangabe unterstützt dieses Modell ausschließlich Benutzerrufnummern, keine Nummern für Telefonkonferenzen oder Sprachanwendungen wie Telefonzentrale und Warteschlange.

Die Auswahl folgt weniger der Technik als der Betriebsfrage. Wer eigene Kompetenz für einen Session Border Controller hat oder besondere Anforderungen mitbringt – etwa die Weiternutzung von Türsprechstellen, Alarmierungstechnik oder analogen Nebenstellen –, ist mit direktem Routing flexibler. Wer möglichst wenig eigene Technik betreiben will, fährt mit dem Anrufplan oder einem Telefonieanbieter einfacher. Unabhängig vom Modell gilt nach Herstellerdokumentation: Das Benutzerkonto braucht eine Lizenz für Teams Telefon und zusätzlich eine Anbindung an das Telefonnetz.

##### Was vor der ersten Rufnummer geklärt sein muss

Die Vorbereitung entscheidet über den Aufwand. Vier Punkte sind in nahezu jedem Projekt die gleichen, und sie betreffen nicht die IT allein.

- Rufnummernplan: Welche Hauptnummern bleiben, welche Durchwahlen werden übernommen, welche entfallen? Nummern sind ein Außenauftritt, kein technisches Detail, und ihre Portierung braucht Vorlauf beim abgebenden Anbieter.
- Netz und Sprachqualität: Telefonie über Teams läuft über die Internetverbindung. Eine bevorrechtigte Behandlung der Sprachpakete im eigenen Netz, ausreichende Bandbreite und ein Ausweichweg für den Leitungsausfall gehören zur Planung.
- Endgeräte: Headset, zertifizierte Tischtelefone, Konferenzraumtechnik. Auch die Frage, wer ein Tischgerät wirklich braucht, gehört hierher – häufig sind es weniger Arbeitsplätze als gedacht.
- Randfälle der alten Anlage: Fax, Türöffner, Aufzugsnotruf, Alarmanlage, Frankiermaschine, Kartenterminal. Diese Geräte sind der häufigste Grund, weshalb eine Anlage länger im Haus bleibt als geplant.

##### Der Notruf ist kein Nebenpunkt

Bei einer klassischen Telefonanlage war der Notruf unproblematisch, weil jedes Gerät fest an einem Ort hing. Ein Softphone hängt an einer Person, und die kann im Büro, zu Hause oder in einem anderen Land sitzen. Damit wird die Standortfrage zu einer Aufgabe, die aktiv gelöst werden muss.

Der gesetzliche Rahmen dafür steht im Telekommunikationsgesetz. § 164 TKG verpflichtet die Anbieter, unentgeltliche Notrufverbindungen zu den Nummern 112 und 110 zu ermöglichen, sie unverzüglich zur zuständigen Notrufabfragestelle herzustellen und dabei die Rufnummer sowie Standortdaten des Anrufers zu übermitteln; Notrufverbindungen haben Vorrang. Die Pflicht trifft den Anbieter – welcher Anbieter das im gewählten Modell ist, entscheidet sich mit der Anbindung an das Telefonnetz. Beim direkten Routing liegt ein größerer Teil der Konfiguration beim Unternehmen als bei den betriebergeführten Modellen.

In Teams wird der Standort über sogenannte Notfalladressen abgebildet. Microsoft beschreibt dafür eine zivile Adresse, die als geprüft markiert sein muss, und zusätzlich einen Ort innerhalb dieser Adresse, etwa Gebäude, Flügel oder Etage. Jeder Kombination wird eine Standortkennung zugewiesen, die dann einem Benutzer oder einem Netzstandort zugeordnet wird. Für die dynamische Zuordnung anhand des Netzstandorts muss die Adresse laut Hersteller Geokoordinaten enthalten; werden Adressen über die Kartensuche in der Teams-Verwaltung angelegt, entstehen Prüfung und Koordinaten automatisch.

Zwei Festlegungen gehören deshalb in jedes Einführungsprojekt, und zwar schriftlich: Welche Adresse ist je Standort hinterlegt, und wie wird sie gepflegt, wenn das Unternehmen umzieht oder eine Etage dazunimmt? Und was gilt für Beschäftigte im Homeoffice und im Ausland – dürfen sie über Teams Notrufe absetzen, oder werden sie ausdrücklich auf das Mobiltelefon verwiesen? Microsoft sieht für diesen Zweck unter anderem einen einblendbaren Hinweistext im Mandanten vor. Die abschließende Bewertung der Pflichten für das eigene Haus gehört mit dem gewählten Anbieter und, wo nötig, mit rechtlicher Beratung geklärt.

##### Erreichbarkeit, wenn die Leitung ausfällt

Eine klassische Telefonanlage hatte eine Eigenschaft, die im Alltag nie auffiel und beim Umstieg schmerzlich bewusst wird: Sie war vom Internet unabhängig und in vielen Häusern über eine eigene Stromversorgung gesichert. Telefonie über Teams hängt dagegen an derselben Leitung wie alles andere. Ein Ausfall der Internetverbindung nimmt dem Unternehmen damit nicht nur die Dateiablage, sondern auch die Rufnummer.

Deshalb gehören drei Festlegungen in die Planung. Erstens ein zweiter Weg ins Internet, möglichst über eine andere Technik als der Hauptanschluss, mit automatischer Umschaltung. Zweitens eine Regel, was bei längerem Ausfall geschieht: Eine Rufumleitung der Hauptnummer auf Mobilnummern lässt sich vorbereiten, aber nicht improvisieren. Drittens eine Stromversorgung für Router und Netzwerktechnik, die kurze Unterbrechungen überbrückt, damit nicht jeder Spannungsabfall die Erreichbarkeit beendet.

Der Notruf verdient hier eine eigene Zeile. Da er im Ausfall gerade dann gebraucht werden kann, wenn ohnehin etwas nicht stimmt, sollte jeder Standort einen vom Datennetz unabhängigen Weg haben – in der Regel das Mobiltelefon. Diese Festlegung kostet nichts und gehört in die Unterweisung, nicht in eine technische Dokumentation, die im Ernstfall niemand liest.

##### Der Übergang von der Telefonanlage

Ein Umstieg an einem Stichtag ist möglich, aber selten die ruhigste Lösung. Bewährt hat sich ein Übergang in vier Etappen: Zuerst nutzt eine kleine Gruppe Teams für interne Gespräche, während die Anlage weiterläuft. Dann erhält diese Gruppe eine echte Rufnummer und telefoniert nach außen. Anschließend werden Abteilung für Abteilung Durchwahlen portiert, zuletzt die Hauptnummer mit Telefonzentrale und Warteschlangen. Die Anlage bleibt in dieser Zeit für die Randfälle in Betrieb und wird erst abgebaut, wenn jeder Sonderanschluss ein neues Zuhause hat.

Zwei Versäumnisse wiederholen sich bei solchen Umstellungen. Das eine ist die Abbildung alter Anlagenlogik ohne Prüfung: Eine Warteschleife mit sieben Verzweigungen war schon in der Anlage niemandem verständlich und wird durch die Übernahme nicht besser. Das andere ist die vergessene Schulung. Die Bedienung wandert vom Tischgerät in eine Anwendung, und wer einen Anruf nicht sauber übergeben kann, hält den Umstieg für einen Rückschritt – auch wenn die Technik einwandfrei arbeitet. Eine halbe Stunde je Team, in der Weiterleitung, Rückfrage, Sammelanschluss und Vertretung tatsächlich geübt werden, ersetzt Wochen an Beschwerden. Besondere Aufmerksamkeit verdient dabei die Telefonzentrale: Dort entscheidet sich, wie das Unternehmen nach außen wirkt, und dort sitzen die Personen, die die meisten Sonderfälle kennen.

Unsere Einordnung: Die Entscheidung zwischen den Anbindungsmodellen ist weniger wichtig als die Vorbereitung. Wer Rufnummernplan, Netzqualität, Randfälle und Notrufadressen vor dem ersten Benutzer geklärt hat, kann jedes der Modelle betreiben. Wer sie überspringt, merkt es zuverlässig an dem Tag, an dem die Hauptnummer umgeschaltet wird.

Quellen: § 164 TKG – Notruf – https://www.gesetze-im-internet.de/tkg_2021/__164.html · PSTN-Konnektivitätsoptionen für Microsoft Teams – https://learn.microsoft.com/de-de/microsoftteams/pstn-connectivity · Plan and manage emergency calling (Microsoft Teams) – https://learn.microsoft.com/en-us/microsoftteams/what-are-emergency-locations-addresses-and-call-routing


#### Elektronische Signatur: Welche Stufe wann genügt

Adresse: https://davinci-rechenzentrum.de/news/elektronische-signatur-einsetzen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 12. September 2026 · Lesezeit: 6 Min. Lesezeit

*eIDAS kennt drei Stufen der elektronischen Signatur, und nur die höchste ersetzt die gesetzliche Schriftform. Dieser Beitrag zeigt, welche Unterlagen welche Stufe brauchen und wie die Einführung abläuft.*

Die Ausgangsfrage klingt harmlos: Können wir Verträge digital unterschreiben? Die Antwort lautet in den meisten Fällen ja, und genau darin liegt das Missverständnis. Denn „digital unterschreiben“ bezeichnet drei sehr unterschiedliche Vorgänge mit drei sehr unterschiedlichen Folgen im Streitfall.

Den Rahmen setzt die europäische Verordnung über elektronische Identifizierung und Vertrauensdienste, die meist nach ihrem Kürzel eIDAS genannt wird. Sie gilt in allen Mitgliedstaaten unmittelbar und unterscheidet drei Stufen: die elektronische Signatur, die fortgeschrittene elektronische Signatur und die qualifizierte elektronische Signatur. Was diese Stufen bedeuten, entscheidet darüber, welches Werkzeug ein Unternehmen braucht.

##### Die drei Stufen und ihr Unterschied

Die einfache elektronische Signatur ist nach der Begriffsbestimmung der Verordnung nicht viel mehr als der Wille, zu unterzeichnen: Daten in elektronischer Form, die anderen elektronischen Daten beigefügt werden und die der Unterzeichner zum Unterzeichnen verwendet. Darunter fällt das eingescannte Unterschriftsbild, der Fingerstrich auf dem Tablet und in vielen Fällen die Bestätigung per Mausklick.

Die fortgeschrittene Signatur verlangt mehr. Die Verordnung stellt in Artikel 26 Anforderungen auf: Sie ist eindeutig dem Unterzeichner zuzuordnen, wird mit Daten erstellt, über die der Unterzeichner allein verfügt, und ist mit den unterzeichneten Daten so verbunden, dass jede nachträgliche Änderung erkannt wird. Praktisch bedeutet das eine kryptografische Signatur mit geprüfter Identität, aber ohne die formalen Zusatzanforderungen der höchsten Stufe.

Die qualifizierte Signatur ist nach der Verordnung eine fortgeschrittene Signatur, die von einer qualifizierten elektronischen Signaturerstellungseinheit erstellt wurde und auf einem qualifizierten Zertifikat für elektronische Signaturen beruht. Beides setzt einen qualifizierten Vertrauensdiensteanbieter voraus, der beaufsichtigt wird. In Deutschland nimmt diese Aufsicht nach dem Vertrauensdienstegesetz die Bundesnetzagentur wahr; für Zertifikate zur Website-Authentifizierung ist das BSI zuständig.

##### Warum die Unterscheidung im Streitfall zählt

Die Verordnung stellt klar, dass einer elektronischen Signatur die Rechtswirkung nicht allein deshalb versagt werden darf, weil sie elektronisch ist oder weil sie die Anforderungen an qualifizierte Signaturen nicht erfüllt. Auch eine einfache Signatur ist also nicht wertlos. Die Frage ist nicht, ob sie gilt, sondern was sie beweist.

Und hier liegt der praktische Unterschied. Ein eingefügtes Unterschriftsbild lässt sich in Sekunden kopieren; wird die Unterzeichnung bestritten, muss das Unternehmen auf andere Weise belegen, wer wann was erklärt hat. Bei einer fortgeschrittenen oder qualifizierten Signatur trägt das Dokument diesen Nachweis selbst: Identität, Zeitpunkt und Unverändertheit sind im Prüfergebnis nachvollziehbar. Wer viele Verträge mit geringem Wert schließt, kann das erste Risiko tragen. Wer wenige Verträge mit großem Wert schließt, sollte es nicht.

##### Wo die höchste Stufe wirklich verlangt ist

Deutsches Recht knüpft die elektronische Form an die qualifizierte Signatur. § 126a BGB bestimmt: Soll die gesetzlich vorgeschriebene schriftliche Form durch die elektronische Form ersetzt werden, muss der Aussteller der Erklärung seinen Namen hinzufügen und das elektronische Dokument mit seiner qualifizierten elektronischen Signatur versehen. Bei einem Vertrag müssen die Parteien jeweils ein gleichlautendes Dokument in dieser Weise elektronisch signieren.

Daraus folgt eine schlichte Prüfreihenfolge. Erste Frage: Schreibt ein Gesetz für dieses Geschäft überhaupt eine Form vor? In der Mehrzahl der Fälle im Geschäftsverkehr lautet die Antwort nein – dann steht die Wahl frei und richtet sich nach dem Beweisbedürfnis. Zweite Frage: Ist gesetzliche Schriftform vorgeschrieben, kommt nur die qualifizierte Signatur in Betracht, und zwar von jeder Partei. Dritte Frage: Gibt es Unterlagen, für die das Gesetz die elektronische Form ausschließt? Diese Fälle existieren, und sie gehören vor der Einführung mit der Rechtsberatung geklärt, nicht danach.

Ebenso zu klären ist die vertraglich vereinbarte Schriftform, die in vielen älteren Verträgen und Allgemeinen Geschäftsbedingungen steht. Sie ist etwas anderes als die gesetzliche Form, und wie sie elektronisch erfüllt werden kann, hängt von der Formulierung der jeweiligen Klausel ab.

##### Eine Zuordnung für den Alltag

Für die Praxis hilft eine Einteilung der eigenen Dokumentenarten. Sie ist keine Rechtsauskunft, sondern ein Ordnungsvorschlag, der die Gespräche mit Fachbereich und Rechtsberatung verkürzt:

- Einfache Signatur genügt häufig für Interna mit geringem Streitpotenzial: Urlaubsanträge, Bestellfreigaben in niedriger Höhe, Empfangsbestätigungen, Besprechungsprotokolle.
- Fortgeschrittene Signatur passt zum kaufmännischen Alltag mit Beweisbedürfnis: Angebote und Aufträge, Rahmenvereinbarungen, Abnahmeprotokolle, Vertraulichkeitsvereinbarungen, Auftragsverarbeitungsverträge.
- Qualifizierte Signatur ist zwingend, wo gesetzliche Schriftform elektronisch ersetzt werden soll – und sinnvoll bei hohen Summen, langen Laufzeiten oder Gegenparteien, die darauf bestehen.
- Papier bleibt, wo das Gesetz notarielle Beurkundung oder eigenhändige Unterschrift verlangt. Für diese Fälle ist ein Medienbruch keine Rückschrittlichkeit, sondern die richtige Entscheidung.

##### Siegel und Zeitstempel: die stillen Geschwister

Neben der Signatur kennen die Vertrauensdienste zwei Verfahren, die im Mittelstand seltener bedacht werden, aber oft besser passen. Das elektronische Siegel gehört nicht einer Person, sondern dem Unternehmen als juristischer Person. Es eignet sich für Dokumente, die das Haus in großer Zahl ausgibt und die keine persönliche Erklärung enthalten: Bescheinigungen, Prüfberichte, Rechnungsstapel, Kontoauszüge. Wo heute eine gescannte Unterschrift eines längst ausgeschiedenen Prokuristen unter Serienbriefen steht, ist das Siegel die sauberere Lösung.

Der elektronische Zeitstempel beantwortet eine andere Frage: nicht wer, sondern wann. Er belegt, dass ein Dokument zu einem bestimmten Zeitpunkt in dieser Fassung vorlag, und ist dort nützlich, wo Fristen, Priorität oder Unveränderlichkeit im Vordergrund stehen. Das Vertrauensdienstegesetz nennt für Signaturen, Siegel, Zeitstempel und Zustelldienste dieselbe Aufsicht, sodass die Anbieterauswahl für alle drei Verfahren nach denselben Kriterien erfolgen kann.

Praktisch werden Signaturen heute überwiegend als Fernsignatur erstellt: Der Schlüssel liegt beim Anbieter und die Unterzeichnung wird über einen zweiten Faktor ausgelöst, meist einen Code auf das Mobiltelefon. Das erspart Kartenleser und Chipkarten am Arbeitsplatz, verschiebt aber die Bedeutung des zweiten Faktors: Wer ihn verliert oder weitergibt, gibt seine Unterschrift weiter. Dieser Punkt gehört in die Unterweisung der Unterzeichnungsberechtigten.

##### Die Einführung in der Reihenfolge, die sich bewährt

Technisch ist die Einführung unspektakulär, organisatorisch nicht. Sinnvoll ist ein Vorgehen in fünf Schritten, das mit dem Bestand beginnt und nicht mit dem Anbieter.

- Dokumentenarten erfassen: Welche Unterlagen werden überhaupt unterschrieben, wie viele im Monat, von wem, mit wem? Ohne diese Liste wird die Stufe zu hoch oder zu niedrig gewählt.
- Stufen zuordnen und die Zuordnung schriftlich festhalten – mit Begründung, damit später niemand nach Gefühl entscheidet.
- Identitätsprüfung klären: Für qualifizierte Signaturen ist eine Identifizierung der Unterzeichner nötig. Wie sie abläuft, wie lange sie dauert und was sie für Aushilfen oder kurzfristige Vertretungen bedeutet, entscheidet über die Alltagstauglichkeit.
- Aufbewahrung festlegen: Eine Signatur ist nur so lange nützlich, wie sie geprüft werden kann. Signierte Dokumente gehören unverändert in die Ablage, gemeinsam mit dem Prüfprotokoll, und unterliegen im Übrigen denselben Aufbewahrungspflichten wie das Papier zuvor.
- Empfängerseite mitdenken: Kunden und Lieferanten müssen den Weg mitgehen. Ein Verfahren, das der Gegenseite eine Registrierung abverlangt, scheitert in der Breite häufiger als eines, das mit einem Bestätigungslink arbeitet.

Bei der Auswahl des Anbieters lohnen wenige, harte Fragen: Ist er als qualifizierter Vertrauensdiensteanbieter geführt? In welchem Land liegen die Daten, und welche Unterauftragnehmer sind beteiligt? Lässt sich ein signiertes Dokument auch nach Kündigung des Vertrags noch prüfen und ausleiten? Und lässt sich ein Prüfprotokoll erzeugen, das ein Dritter ohne Zugang zum Portal nachvollziehen kann? Die Prüfbarkeit nach dem Ende der Geschäftsbeziehung wird in Ausschreibungen regelmäßig übersehen und ist der Punkt, an dem eine Signaturlösung später wirklich bewertet wird.

Der letzte Hinweis betrifft die Erwartung. Die elektronische Signatur ersetzt nicht die Prüfung, ob eine Person zur Unterschrift berechtigt ist. Wer eine Vollmachtsordnung nicht geregelt hat, digitalisiert mit der Signatur lediglich ein bestehendes Versäumnis – nur schneller und in größerer Zahl als vorher. Die Frage, wer für welche Geschäfte und bis zu welcher Höhe unterzeichnen darf, ist deshalb der erste Punkt der Einführung und nicht der letzte.

Quellen: § 126a BGB – Elektronische Form – https://www.gesetze-im-internet.de/bgb/__126a.html · Verordnung (EU) Nr. 910/2014 über elektronische Identifizierung und Vertrauensdienste (eIDAS) – https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32014R0910 · § 2 Vertrauensdienstegesetz – Aufsichtsstelle und zuständige Behörde – https://www.gesetze-im-internet.de/vdg/__2.html


#### Drucken ohne Druckserver – was dafür und was dagegen spricht

Adresse: https://davinci-rechenzentrum.de/news/drucken-ohne-druckserver · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Ein eigener Druckserver mit Treibern und Freigaben ist im Mittelstand nicht mehr zwingend. Dieser Beitrag zeigt Voraussetzungen, Grenzen und den Sicherheitsgewinn von Druckdiensten aus der Cloud.*

Der Druckserver ist in vielen Unternehmen der letzte Server, über den nie gesprochen wird. Er läuft seit Jahren, trägt Dutzende Warteschlangen, ein Dickicht aus Treibern und Freigaben, und niemand rührt ihn an, weil dann das halbe Haus nicht mehr druckt. Genau deshalb lohnt die Frage, ob er überhaupt noch gebraucht wird.

Der Anlass ist häufig eine Sicherheitsdiskussion, manchmal aber auch ein Umzug in die Cloud: Wenn Dateien und Verzeichnisdienst nicht mehr im Haus liegen, bleibt ein einzelner Server zurück, der nur Druckaufträge verteilt. Für diese Situation gibt es Dienste, die den Server ersetzen. Der bekannteste im Microsoft-Umfeld ist Universal Print.

##### Wie ein Druckdienst aus der Cloud arbeitet

Der Grundgedanke ist einfach: Der Auftrag geht nicht an eine Freigabe im lokalen Netz, sondern an einen Dienst, der ihn an den Drucker weitergibt. Microsoft beschreibt Universal Print ausdrücklich als Ersatz für Druckserver; die Verwaltung der Drucker findet zentral statt, die Übertragung läuft über das Internet, und Anmeldung und Berechtigung hängen an der Cloud-Identität.

Zwei Eigenschaften unterscheiden diesen Weg deutlich vom klassischen Betrieb. Erstens arbeitet der Dienst nach Herstellerangabe ohne Druckertreiber: Er setzt auf die Standards IPP und Mopria, sodass geeignete Drucker unmittelbar mit dem Dienst sprechen. Zweitens ist keine Verbindung ins Firmennetz nötig, um zu drucken – ein Notebook im Homeoffice oder beim Kunden nutzt dieselbe Warteschlange wie im Büro, ohne VPN.

##### Die Voraussetzungen, konkret

Vor der Entscheidung lohnt ein Blick in die Anforderungen des Herstellers, weil dort die üblichen Stolpersteine stehen.

- Lizenzen: Universal Print ist nach Microsoft-Angabe in den geschäftlichen Abonnements Microsoft 365 Enterprise E3, E5 und F3, Microsoft 365 Business Premium sowie Windows 10/11 Enterprise E3 und E5 enthalten und außerdem einzeln erhältlich. Sowohl druckende Mitarbeitende als auch verwaltende Personen benötigen eine geeignete Lizenz.
- Druckvolumen: Der Dienst zählt Druckaufträge, nicht Seiten. Nach Herstellerangabe steuern Microsoft 365 E3, E5 und Business Premium je 100 Aufträge pro Monat in einen gemeinsamen Vorrat des Mandanten bei, Microsoft 365 F3 und Windows Enterprise E3/E5 je fünf. Ein Dokument gilt unabhängig von Seitenzahl und Zahl der Kopien als ein Auftrag.
- Arbeitsplätze: Zum Drucken wird unter Windows die Version 1903 oder neuer verlangt, unter macOS Ventura 13.3 oder neuer. Windows Server wird ausdrücklich nicht unterstützt.
- Drucker: Geräte, die als druckdienstfähig gelten, lassen sich direkt anmelden. Alle anderen brauchen einen Connector – eine kleine Software auf einem Rechner im eigenen Netz, die die Geräte an den Dienst anschließt.
- Netz: Geräte und Drucker müssen eine Reihe von Adressen des Dienstes erreichen können. Wer ausgehende Verbindungen streng filtert, muss diese Liste in die Freigaben aufnehmen.
- Verteilung: Häufig genutzte Drucker lassen sich über Intune automatisch auf den Geräten einrichten; Microsoft nennt dafür Windows 11 sowie Windows 10 ab Version 21H2.

Die Punkte mit dem größten Einfluss auf Zeitplan und Kosten sind der Connector und die Druckerflotte. Wer ausschließlich ältere Geräte betreibt, braucht weiterhin einen Rechner im Haus – und hat damit die Serverabhängigkeit verkleinert, aber nicht abgeschafft. Deshalb gehört die Prüfung, welche vorhandenen Geräte den Dienst unmittelbar unterstützen und welche mit einer Aktualisierung der Gerätesoftware dazukommen, an den Anfang und nicht ans Ende.

##### Reicht das enthaltene Volumen? Ein Überschlag

Weil die Abrechnung nach Aufträgen ungewohnt ist, lohnt eine Überschlagsrechnung. Die folgenden Nutzungswerte sind Annahmen für ein Beispiel, keine Messwerte; die Volumenangaben stammen aus der Herstellerdokumentation. Angenommen, ein Betrieb hat 40 Beschäftigte mit Microsoft 365 Business Premium. Jede Lizenz steuert 100 Aufträge im Monat in einen gemeinsamen Vorrat des Mandanten bei, also 4.000 Aufträge.

Nimmt man an, dass jede Person am Tag drei Dokumente druckt, ergibt das bei 20 Arbeitstagen 2.400 Aufträge – der Vorrat trägt. Anders sieht es aus, wenn eine Abteilung Lieferscheine oder Etiketten in Serie ausgibt: Dort entstehen Aufträge nicht pro Kopf, sondern pro Vorgang, und die Zahl kann die Belegschaftsrechnung um ein Mehrfaches übersteigen. Wer solche Abläufe hat, sollte sie vor dem Umstieg gesondert zählen, denn nicht die Bürokorrespondenz entscheidet über den Bedarf, sondern der Serienbetrieb.

##### Der Sicherheitsgewinn gegenüber freigegebenen Druckern

Der stärkste Grund für den Umstieg ist nicht Bequemlichkeit, sondern die Beseitigung einer alten Schwachstelle. Ein Druckserver im Windows-Netz vereint zwei ungünstige Eigenschaften: Er läuft mit hohen Rechten, und er nimmt Aufträge von allen Arbeitsplätzen an. Druckertreiber sind zudem Software, die tief im System arbeitet und vom Server auf die Arbeitsplätze verteilt wird. Schwachstellen im Umfeld der Windows-Druckwarteschlange haben in der Vergangenheit wiederholt genau diese Kombination betroffen.

Fällt der Treiber weg, fällt eine ganze Klasse von Problemen weg. Dazu kommt, dass Berechtigungen nicht mehr an Netzwerkfreigaben hängen, sondern an Konten und Gruppen des Verzeichnisdienstes in der Cloud, sodass dieselben Anmelderegeln gelten wie für Postfach und Dateiablage. Und es entfällt der Umstand, dass ein Drucker nur für den erreichbar ist, der im Firmennetz steht – was in der Praxis dazu geführt hat, dass Fernzugänge offengehalten wurden, damit Ausdrucke funktionieren.

Der IT-Grundschutz des BSI führt für Drucker, Kopierer und Multifunktionsgeräte einen eigenen Baustein mit eigenen Anforderungen. Das ist ein nützlicher Hinweis, denn der Dienst löst nur die Serverfrage. Das Gerät selbst bleibt ein Netzteilnehmer mit Weboberfläche, Festplatte, eigener Firmware und häufig mit Standardkennwort – und gehört in dieselbe Aufmerksamkeit wie jeder andere Netzteilnehmer.

##### Wo die Grenzen liegen

Ehrlich betrachtet ist der treiberlose Druck ein Tauschgeschäft. Microsoft räumt selbst ein, dass Drucken ohne Treiber zwar einfacher zu verwalten und sicherer ist, dass aber besondere Gerätefunktionen von breiten Standards nicht abgedeckt werden; für solche Fälle sieht der Hersteller eigene Druckunterstützungs-Apps vor. In der Praxis heißt das: Broschürenheftung, Kostenstellenabrechnung, spezielle Papierfächer oder Etikettendruck aus einer Fachanwendung sind vor dem Umstieg einzeln zu prüfen.

Weitere Grenzen sind ebenso nüchtern zu nennen. Ohne Internetverbindung wird nicht gedruckt, während eine lokale Warteschlange auch bei Leitungsausfall arbeitet; wer auf Ausdrucke im Produktionsablauf angewiesen ist, braucht dafür einen Ausweichweg. Fachanwendungen, die selbst drucken – vom Warenwirtschaftssystem bis zur Kassensoftware – kennen den Dienst nicht immer und müssen geprüft werden. Und die Abrechnung nach Druckaufträgen ist ein anderes Modell als die gewohnte Seitenzählung; für Häuser mit hohem Druckvolumen ist der Vorrat vorab zu überschlagen.

Ein weiterer Punkt betrifft den Weg der Dokumente. Druckaufträge enthalten regelmäßig personenbezogene oder geschäftliche Daten, und sie laufen bei einem Cloud-Dienst über eine Infrastruktur außerhalb des Hauses. Wo dieser Dienst betrieben wird und in welchem Umfang Auftragsdaten dort verarbeitet werden, gehört deshalb geprüft und in die Verarbeitungsübersicht aufgenommen – genauso wie bei Postfach und Dateiablage. Microsoft nennt für Universal Print ausdrücklich die Regionen, in denen der Dienst betrieben wird, und beschreibt die Speicherung der Daten in einer eigenen Dokumentation; wer eine Festlegung auf europäische Standorte braucht, klärt das vor der Einführung.

##### Die Alternativen, kurz eingeordnet

Universal Print ist nicht der einzige Weg. Anbieter von Druckmanagementlösungen bieten vergleichbare Dienste, häufig mit stärkerer Abrechnung, Kartenfreigabe am Gerät und Regeln zur Kostensenkung, etwa erzwungenem Schwarzweiß- oder Duplexdruck. Der einfachste Weg für kleine Standorte bleibt der direkte Druck: Der Arbeitsplatz spricht den Drucker im Netz unmittelbar an, ohne Server dazwischen. Das funktioniert gut bei wenigen Geräten und wird mühsam, sobald Geräte, Standorte und Sonderfunktionen zunehmen.

Für die Entscheidung genügen vier Fragen. Wie viele Drucker gibt es, und wie viele davon sprechen die einschlägigen Standards? Wie viele Arbeitsplätze drucken außerhalb des Büros? Welche Sonderfunktionen sind wirklich in Gebrauch, nicht nur vorhanden? Und was passiert heute, wenn der Druckserver einen Tag ausfällt? Zeigt die letzte Antwort, dass niemand mehr arbeiten kann, ist die Ablösung kein Modernisierungsvorhaben, sondern eine Frage der Ausfallsicherheit.

Quellen: Discover Universal Print – https://learn.microsoft.com/en-us/universal-print/discover-universal-print · Get access to Universal Print (Lizenzen und Druckvolumen) – https://learn.microsoft.com/en-us/universal-print/get-access-to-universal-print · Set up Universal Print (Voraussetzungen und Connector) – https://learn.microsoft.com/en-us/universal-print/set-up-universal-print · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Private Geräte im Betrieb: Was geregelt sein muss

Adresse: https://davinci-rechenzentrum.de/news/byod-regeln · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 10. September 2026 · Lesezeit: 6 Min. Lesezeit

*Wer Mitarbeitenden erlaubt, das eigene Smartphone dienstlich zu nutzen, braucht mehr als Wohlwollen. Dieser Beitrag zeigt die sechs Punkte, die vorher geklärt sein müssen, und wann ein Diensthandy die günstigere Lösung ist.*

Die Ausgangslage ist meist die gleiche. Ein Mitarbeiter liest dienstliche Nachrichten schon seit Jahren auf dem privaten Telefon, weil es praktisch ist und niemand widersprochen hat. Erst wenn er das Unternehmen verlässt, sein Gerät verliert oder die Frage nach einer Auskunft zu gespeicherten Daten auftaucht, wird sichtbar, dass für diesen Zustand keine Regel existiert.

Die private Nutzung eigener Geräte für dienstliche Zwecke – im Fachgebrauch mit dem englischen Kürzel BYOD bezeichnet – ist nicht verboten und in bestimmten Fällen sinnvoll. Sie ist aber eine Entscheidung, die vor der Duldung stehen sollte, nicht danach. Sechs Punkte entscheiden darüber, ob sie tragfähig ist.

##### Erstens: Für welche Zwecke, für welche Geräte

Der häufigste Fehler ist die Pauschale. „Private Geräte sind erlaubt“ beantwortet nicht, ob damit Kalender und Nachrichten gemeint sind oder auch der Zugriff auf Kundenakten, das Warenwirtschaftssystem und die Personalablage. Sinnvoll ist eine Positivliste: welche Anwendungen auf privaten Geräten benutzt werden dürfen und welche ausdrücklich nicht.

Genauso gehört geklärt, welche Geräte überhaupt in Frage kommen. Ein Smartphone mit aktuellem Betriebssystem ist eine andere Lage als ein sechs Jahre alter Privatrechner, der keine Sicherheitsaktualisierungen mehr erhält und von der halben Familie benutzt wird. In der Praxis lässt sich BYOD für Telefone und Tablets sauber regeln; für Notebooks mit Zugriff auf die interne Ablage ist ein Firmengerät fast immer der klarere Weg.

##### Zweitens: Die Trennung muss technisch sein, nicht nur gewollt

Auf einem privaten Gerät kann das Unternehmen nicht alles verwalten und soll es auch nicht. Deshalb setzen die Plattformen auf eine Trennung innerhalb des Geräts. Neben getrennten Arbeitsbereichen der Betriebssysteme gibt es den Weg über die Anwendungen selbst: Microsoft beschreibt für Intune sogenannte App-Schutzrichtlinien, die unabhängig von einer Geräteregistrierung wirken und Regeln nur im dienstlichen Zusammenhang anwenden – etwa eine eigene PIN vor dem Zugriff, Verschlüsselung der dienstlichen Daten, ein Verbot des Kopierens in private Apps und das Speichern nur an freigegebenen Orten.

Wichtig sind die Grenzen dieses Weges, und der Hersteller benennt sie selbst. Auf nicht registrierten Geräten werden keine Anwendungen verteilt, die Nutzer holen sie aus dem App-Store; Zertifikate werden nicht bereitgestellt, und auch Firmen-WLAN oder VPN-Profile kommen nicht auf das Gerät. Wer also mehr braucht als geschützte Apps – etwa ein Zertifikat für den Netzzugang –, verlässt den BYOD-Bereich und landet wieder beim verwalteten Gerät.

##### Drittens: Was beim Verlust und beim Austritt passiert

Die Fernlöschung ist der Punkt, an dem BYOD-Regelungen am häufigsten scheitern, weil sie zu spät besprochen wird. Auf einem privaten Gerät ist das vollständige Zurücksetzen keine Option, die ein Arbeitgeber ohne Weiteres für sich beanspruchen kann; es würde Fotos, Nachrichten und Käufe der Mitarbeiterin treffen. Der gangbare Weg ist die selektive Löschung: Es verschwinden nur die dienstlichen Daten aus den geschützten Anwendungen, das Gerät selbst bleibt unberührt. Nach Herstellerangabe fragt die geschützte Anwendung eine solche Anforderung in Abständen ab und außerdem beim nächsten Start; die Löschung wirkt also nicht in derselben Sekunde, in der sie ausgelöst wird.

- Wer darf die Löschung auslösen, und wer wird informiert? Ein Vier-Augen-Prinzip ist hier keine Formalie, sondern Vertrauensschutz.
- Was gilt beim Austritt? Die Löschung gehört in die Austrittscheckliste, gemeinsam mit dem Widerruf von Sitzungen und hinterlegten Anmeldemethoden.
- Was gilt bei Verlust oder Diebstahl? Es braucht eine Meldestelle, eine Meldefrist in Stunden und eine Person, die entscheidet.
- Was geschieht mit dienstlichen Kontakten und Nachrichten, die in private Apps gewandert sind? Das ist der Grund, weshalb die Trennung von Anfang an technisch sein muss.
- Was passiert, wenn die Mitarbeiterin die Regeln nicht mehr akzeptiert oder das Gerät wechselt? Dann endet die dienstliche Nutzung, und das darf niemanden überraschen.

##### Viertens: Datenschutz und Mitbestimmung

Verantwortlich für die Verarbeitung personenbezogener Daten bleibt das Unternehmen, auch wenn die Daten auf einem fremden Gerät liegen. Daraus folgt eine unbequeme Konsequenz: Die Pflichten – Sicherheit der Verarbeitung, Auskunft, Löschung – treffen den Arbeitgeber, während die Verfügungsgewalt über das Gerät bei der Mitarbeiterin liegt. Diese Lücke lässt sich nicht wegorganisieren, sondern nur verkleinern, indem dienstliche Daten ausschließlich in klar abgegrenzten, verschlüsselten Bereichen liegen und nicht in der privaten Fotogalerie oder einem privaten Cloud-Konto.

Arbeitsrechtlich ist BYOD kein IT-Thema allein. Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat bei der Einführung und Anwendung technischer Einrichtungen mit, die dazu bestimmt sind, Verhalten oder Leistung der Beschäftigten zu überwachen; Nr. 1 betrifft Fragen der Ordnung des Betriebs, Nr. 14 die Ausgestaltung mobiler Arbeit mit Informations- und Kommunikationstechnik. Eine Regelung, die private Geräte einbezieht, berührt regelmäßig mehrere dieser Tatbestände. Wo ein Betriebsrat besteht, ist die Betriebsvereinbarung deshalb nicht die Hürde, sondern der passende Ort für die Festlegungen.

Hinzu kommt die Freiwilligkeit. Da es um das Eigentum der Beschäftigten geht, braucht die dienstliche Nutzung eine Einwilligung, die auch verweigert und zurückgenommen werden kann. Ein Unternehmen, das BYOD einführt, muss deshalb ohnehin einen zweiten Weg für alle bereithalten, die nicht mitmachen – was die Ersparnis gegenüber Firmengeräten deutlich schmälert. Was in die Vereinbarung mit jeder einzelnen Person gehört, lässt sich dagegen kurz fassen:

- Welche Anwendungen und welche Datenarten sind auf privaten Geräten zugelassen, welche nicht.
- Welche Mindestanforderungen gelten: unterstütztes Betriebssystem, aktuelle Sicherheitsaktualisierungen, Gerätesperre, kein manipuliertes System.
- Welche Daten das Unternehmen über das Gerät erhält – und welche ausdrücklich nicht, etwa Standort, installierte private Apps oder Telefonverbindungen.
- Wer im Störungsfall hilft, in welchem Umfang und innerhalb welcher Zeiten.
- Wie die dienstliche Nutzung endet: Kündigung der Vereinbarung, Gerätewechsel, Austritt.
- Ob und in welcher Höhe die Nutzung des privaten Geräts und des privaten Vertrags abgegolten wird.

##### Fünftens: Die Kostenfrage, ehrlich gerechnet

BYOD gilt als die günstige Variante, weil das Gerät nicht in der Investitionsplanung auftaucht. Die Rechnung verschiebt sich allerdings. Nutzt eine Mitarbeiterin ihr eigenes Telefon und ihren eigenen Mobilfunkvertrag für die Arbeit, entstehen ihr Aufwendungen für einen fremden Zweck. Der Gedanke des Aufwendungsersatzes, wie ihn § 670 BGB für den Auftrag formuliert, wird für solche Konstellationen im Arbeitsverhältnis herangezogen: Wer Aufwendungen macht, die er den Umständen nach für erforderlich halten darf, kann Ersatz verlangen. Ohne Pauschale in der Vereinbarung bleibt die Höhe Verhandlungssache im Einzelfall.

Dazu kommen Posten, die bei Firmengeräten entfallen. Die Unterstützung fremder Geräte ist aufwendiger, weil jedes anders aussieht und die IT keine Rechte darauf hat. Es braucht eine Vereinbarung je Person, eine Dokumentation, welches Gerät freigegeben ist, und eine Nachweisführung über den Stand der Sicherheitsaktualisierungen. Bleibt am Ende trotzdem eine Doppelstruktur aus privaten und dienstlichen Geräten, ist der vermeintlich günstige Weg der teurere.

##### Wann das Diensthandy die einfachere Antwort ist

Für eine belastbare Entscheidung genügt ein Blick auf vier Größen: die Zahl der Betroffenen, die Empfindlichkeit der Daten, die Erreichbarkeitserwartung und die vorhandene Verwaltungslösung. Je größer die Gruppe, je sensibler die Daten und je verbindlicher die Erreichbarkeit, desto klarer fällt die Antwort zugunsten des Firmengeräts aus. Es gehört dem Unternehmen, kann vollständig verwaltet, zurückgefordert und zurückgesetzt werden, und niemand muss über Nutzungsentgelte verhandeln.

BYOD bleibt dort sinnvoll, wo die dienstliche Nutzung gelegentlich ist und sich auf wenige Anwendungen beschränkt: für Aushilfen, für Beschäftigte mit geringem Anteil mobiler Arbeit, für externe Beteiligte, die nur an einer Besprechung teilnehmen. Und es ist dort unvermeidlich, wo Beschäftigte es faktisch längst tun – in diesem Fall ist die Regelung keine Erweiterung, sondern eine Begrenzung eines bestehenden Zustands.

Der IT-Grundschutz des BSI behandelt mobile Geräte mit eigenen Bausteinen und geht dabei von einer geregelten und nachweisbaren Konfiguration aus. Genau das ist der Prüfstein für jede BYOD-Entscheidung: Wenn sich nicht belegen lässt, in welchem Zustand die Geräte sind, auf denen Firmendaten liegen, ist die Frage nach dem Diensthandy nicht beantwortet, sondern nur aufgeschoben.

Quellen: § 87 Betriebsverfassungsgesetz – Mitbestimmungsrechte – https://www.gesetze-im-internet.de/betrvg/__87.html · § 670 Bürgerliches Gesetzbuch – Ersatz von Aufwendungen – https://www.gesetze-im-internet.de/bgb/__670.html · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html · App protection policies overview (Microsoft Intune) – https://learn.microsoft.com/en-us/intune/intune-service/apps/app-protection-policy


#### Barrierefreiheit im Netz: Wen das BFSG wirklich betrifft

Adresse: https://davinci-rechenzentrum.de/news/barrierefreiheit-digitale-angebote · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*Das Barrierefreiheitsstärkungsgesetz gilt nicht für jede Unternehmensseite. Dieser Beitrag zeigt anhand des Gesetzestextes, welche digitalen Angebote erfasst sind, wer ausgenommen ist und womit man beginnt.*

Seit dem Sommer 2025 erreichen viele mittelständische Unternehmen Schreiben und Angebote, die eine barrierefreie Website verlangen oder versprechen. Manche Adressaten sind tatsächlich betroffen, andere nicht. Der Unterschied ergibt sich nicht aus der Branche und nicht aus der Unternehmensgröße allein, sondern aus einer Prüfung in drei Schritten, die das Gesetz selbst vorgibt.

Grundlage ist das Barrierefreiheitsstärkungsgesetz, kurz BFSG, mit dem der deutsche Gesetzgeber eine europäische Richtlinie umgesetzt hat. Ergänzt wird es durch eine Verordnung, die die Anforderungen konkretisiert. Wer die eigene Lage klären will, sollte diese beiden Texte lesen oder lesen lassen – nicht die Zusammenfassungen von Anbietern, die etwas verkaufen möchten.

##### Schritt eins: Geht es überhaupt um Verbraucher

Das BFSG erfasst Dienstleistungen, die Verbrauchern erbracht werden. Verbraucher ist nach der Begriffsbestimmung des Gesetzes jede natürliche Person, die ein Produkt oder eine Dienstleistung zu Zwecken kauft oder empfängt, die überwiegend weder ihrer gewerblichen noch ihrer selbständigen beruflichen Tätigkeit zugerechnet werden können.

Für die erfasste Kategorie „Dienstleistungen im elektronischen Geschäftsverkehr“ verlangt das Gesetz ausdrücklich einen Verbraucherbezug: Gemeint sind digitale Dienste, die über Webseiten und über Anwendungen auf Mobilgeräten angeboten und elektronisch auf individuelle Anfrage eines Verbrauchers im Hinblick auf den Abschluss eines Verbrauchervertrags erbracht werden. Eine Website, die ausschließlich das Unternehmen darstellt und keinen Vertragsschluss ermöglicht, ist damit etwas anderes als ein Onlineshop oder ein Buchungsformular. Wo die Grenze im Einzelfall verläuft – etwa bei Anfrageformularen oder Terminvereinbarungen –, ist eine juristische Bewertung und keine technische.

##### Schritt zwei: Welche Angebote das Gesetz benennt

Das Gesetz arbeitet mit abschließenden Aufzählungen, nicht mit einer allgemeinen Pflicht für alles Digitale. Auf der Dienstleistungsseite nennt es Telekommunikationsdienste, Dienstleistungen im Personenverkehr einschließlich der dazugehörigen Websites, Apps, elektronischen Tickets und Informationen, Bankdienstleistungen für Verbraucher, E-Books samt zugehöriger Software sowie Dienstleistungen im elektronischen Geschäftsverkehr.

Daneben stehen Produkte, die in Verkehr gebracht werden: Hardware für Universalrechner mit Betriebssystem für Verbraucher, Selbstbedienungsterminals wie Zahlungsterminals, Geld-, Fahrausweis- und Check-in-Automaten sowie Informationsterminals, Telekommunikationsendgeräte und audiovisuelle Endgeräte mit interaktiven Funktionen und E-Book-Lesegeräte. Für Dienstleistungen gilt das Gesetz, wenn sie Verbrauchern nach dem 28. Juni 2025 erbracht werden, für Produkte, wenn sie nach diesem Tag in Verkehr gebracht werden.

Diese Systematik hat eine praktische Folge, die oft übersehen wird: Ein Handwerksbetrieb mit Visitenkartenseite und ein Maschinenbauer mit reinem Geschäftskundengeschäft stehen anders da als ein Händler mit Onlineshop, eine Bank oder ein Verkehrsunternehmen – unabhängig davon, wie modern die jeweilige Website ist.

##### Schritt drei: Die Ausnahme für Kleinstunternehmen

Das Gesetz nimmt Kleinstunternehmen, die Dienstleistungen anbieten oder erbringen, von der Barrierefreiheitspflicht aus. Kleinstunternehmen ist dabei ein definierter Begriff: ein Unternehmen, das weniger als zehn Personen beschäftigt und das entweder einen Jahresumsatz von höchstens 2 Millionen Euro erzielt oder dessen Jahresbilanzsumme höchstens 2 Millionen Euro beträgt.

Beide Schwellen zusammen gelesen bedeuten: Die Ausnahme greift nur, wenn die Beschäftigtenzahl unter zehn liegt. Ein Unternehmen mit zwölf Beschäftigten und geringem Umsatz ist kein Kleinstunternehmen im Sinne des Gesetzes. Zu beachten ist außerdem, dass die Ausnahme nach dem Wortlaut den Dienstleistungsbereich betrifft; wer Produkte im Sinne des Gesetzes herstellt, einführt oder vertreibt, sollte die Produktpflichten gesondert prüfen. Für Kleinstunternehmen sieht das Gesetz zudem Leitlinien vor, die die Anwendung erleichtern sollen.

##### Was für bestehende Technik gilt

Das Gesetz enthält Übergangsbestimmungen, die den Umstieg entzerren. Dienstleistungserbringer dürfen Produkte, die sie bereits vor dem 28. Juni 2025 rechtmäßig zur Erbringung dieser oder ähnlicher Dienstleistungen eingesetzt haben, bis zum 27. Juni 2030 weiter einsetzen; Verträge, die vor diesem Tag geschlossen wurden, können längstens bis zu diesem Datum fortbestehen. Für Selbstbedienungsterminals, die vor dem 28. Juni 2025 in Gebrauch genommen wurden, endet die Frist mit dem Ende ihrer wirtschaftlichen Nutzungsdauer, spätestens fünfzehn Jahre nach der Ingebrauchnahme.

Diese Fristen betreffen eingesetzte Produkte, nicht die Gestaltung der Dienstleistung selbst. Wer daraus ableitet, seine Verkaufsplattform habe bis 2030 Zeit, liest den Text zu weit. Im Zweifel gehört die Einordnung in die Hände einer Rechtsberatung, die den Gesetzestext auf den eigenen Fall anwendet. Das Gesetz enthält über die hier genannten Vorschriften hinaus weitere Bestimmungen zu Pflichten, Marktüberwachung und Ausnahmen, die im Einzelfall einschlägig sein können.

##### Woran die Anforderungen gemessen werden

Die zum Gesetz erlassene Verordnung nennt für Dienstleistungen im elektronischen Geschäftsverkehr drei zusätzliche Anforderungen. Erstens sind Informationen zur Barrierefreiheit der zum Verkauf stehenden Produkte und der angebotenen Dienstleistungen bereitzustellen, soweit sie vorliegen. Zweitens müssen Identifizierungs-, Authentifizierungs-, Sicherheits- und Zahlungsfunktionen wahrnehmbar, bedienbar, verständlich und robust sein, wenn sie als Dienstleistung erbracht werden. Drittens gilt dasselbe für Identifizierungs- und Authentifizierungsmethoden, elektronische Signaturen und Zahlungsdienste.

Die vier Begriffe wahrnehmbar, bedienbar, verständlich und robust sind keine Erfindung des Verordnungsgebers, sondern die etablierten Grundsätze der Zugänglichkeit im Web. Übersetzt in die Praxis heißt das: Der Anmeldevorgang muss mit der Tastatur zu erledigen sein, das Zahlungsformular muss auch dann funktionieren, wenn die Schrift vergrößert wird, und eine Fehlermeldung muss sagen, was falsch ist, statt ein Feld nur rot einzufärben.

##### Drei Fehlschlüsse, die Geld kosten

Der erste Fehlschluss lautet: Ein zugeschaltetes Hilfsmodul erledigt die Sache. Eingeblendete Schaltflächen für Kontrast, Schriftgröße und Vorlesefunktion ändern nichts an der darunterliegenden Struktur eines Formulars. Wenn die Kasse ohne Maus nicht bedienbar ist, bleibt sie das auch mit einem zusätzlichen Fenster in der Ecke.

Der zweite Fehlschluss lautet: nicht betroffen, also nicht relevant. Die Ausnahme für Kleinstunternehmen hängt an der Beschäftigtenzahl und endet, wenn das Unternehmen wächst. Und unabhängig vom Gesetz fragen größere Auftraggeber und öffentliche Stellen die Zugänglichkeit digitaler Angebote in Beschaffungsverfahren zunehmend ab – wer dann keine Aussage hat, verliert die Ausschreibung, nicht das Verfahren.

Der dritte Fehlschluss lautet: Das macht die Agentur beim nächsten Relaunch. Ein Teil der Barrierefreiheit steckt tatsächlich in der Technik, ein ebenso großer Teil aber in der laufenden Arbeit: Alternativtexte für Bilder, sinnvolle Überschriftenebenen, verständliche Verlinkungen, Untertitel für Videos. Wer das nicht in die Redaktionsarbeit einbaut, verliert einen erreichten Zustand innerhalb weniger Monate wieder.

##### Die ersten Schritte, in sinnvoller Reihenfolge

- Bestand aufnehmen: Welche eigenen digitalen Angebote führen zu einem Vertragsschluss mit Verbrauchern? Dazu zählen Shop, Buchungsstrecke, Kundenportal, App und die Formulare, die praktisch wie eine Bestellung wirken.
- Einordnung schriftlich festhalten: betroffen, nicht betroffen oder unklar – mit Begründung am Gesetzestext und mit Datum. Diese Notiz ist die Grundlage jeder späteren Auskunft.
- Wenn betroffen: die Kernwege zuerst prüfen. Suche, Warenkorb, Anmeldung, Bezahlung, Formularfehler. Ein barrierefreies Impressum bei unbedienbarer Kasse hilft niemandem.
- Mit Tastatur und Vergrößerung selbst testen, bevor Werkzeuge eingekauft werden. Wer eine Bestellung ohne Maus nicht abschließen kann, hat sein erstes Arbeitspaket gefunden.
- Barrierefreiheit in die Beschaffung schreiben: Wer Shop-System, Buchungsmodul oder Zahlungsdienst auswählt, entscheidet damit den größten Teil des Ergebnisses.
- Zuständigkeit benennen. Ohne eine verantwortliche Person verfällt der Zustand mit dem nächsten Relaunch.

Ein Nebeneffekt lohnt die Erwähnung, weil er die Diskussion im Haus erleichtert: Die Maßnahmen, die ein Angebot zugänglich machen, verbessern es fast immer auch für alle anderen. Größere Bedienflächen, klare Fehlermeldungen, eine saubere Überschriftenstruktur und vollständige Tastaturbedienung helfen ebenso der Kollegin mit dem kleinen Bildschirm, dem Kunden bei Sonnenlicht auf dem Bauplatz und der Suchmaschine, die die Seite einordnen soll. Wer die Arbeit allein als Rechtspflicht verbucht, unterschätzt ihren Ertrag.

Ein Hinweis zur Erwartungshaltung: Vollständige Barrierefreiheit ist ein Zustand, den kaum ein gewachsenes Angebot in einem Schritt erreicht. Das spricht nicht gegen den Anfang, sondern für eine Reihenfolge nach Wirkung. Wer die Wege, auf denen Geld und Verträge entstehen, zuerst bedienbar macht, verbessert die Lage für alle Nutzer messbar – und dokumentiert nachvollziehbar, dass er sich der Sache angenommen hat.

Quellen: § 1 BFSG – Anwendungsbereich – https://www.gesetze-im-internet.de/bfsg/__1.html · § 2 BFSG – Begriffsbestimmungen – https://www.gesetze-im-internet.de/bfsg/__2.html · § 3 BFSG – Barrierefreiheit, Verordnungsermächtigung – https://www.gesetze-im-internet.de/bfsg/__3.html · § 38 BFSG – Übergangsbestimmungen – https://www.gesetze-im-internet.de/bfsg/__38.html · § 19 BFSGV – Zusätzliche Anforderungen an Dienstleistungen im elektronischen Geschäftsverkehr – https://www.gesetze-im-internet.de/bfsgv/__19.html


#### Warum jeder Sonderfall am Arbeitsplatz zweimal bezahlt wird

Adresse: https://davinci-rechenzentrum.de/news/arbeitsplatz-standardisieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Einheitliche Arbeitsplätze entstehen nicht durch ein Werkzeug, sondern durch eine Entscheidung. Dieser Beitrag zeigt, wie ein Gerätekatalog, eine Grundausstattung und ein Verfahren für Ausnahmen aussehen.*

Die Frage kommt fast immer nach einem Personalwechsel: Warum dauert es drei Tage, bis eine neue Kollegin arbeiten kann, obwohl das Notebook längst geliefert ist? Die Antwort liegt selten in der Geschwindigkeit der IT. Sie liegt darin, dass niemand entschieden hat, wie ein Arbeitsplatz in diesem Unternehmen eigentlich aussieht.

Standardisierung ist deshalb zuerst eine organisatorische und erst danach eine technische Aufgabe. Sie legt fest, welche Geräte beschafft werden, welche Programme zur Grundausstattung gehören und welche Einstellungen für alle gelten. Automatisieren lässt sich erst, was vorher beschrieben ist, denn jede Automatisierung braucht eine Vorlage.

##### Die Abgrenzung zur Geräteverwaltung

Zentrale Geräteverwaltung und Standardisierung werden im Alltag oft in einen Topf geworfen, sind aber zwei verschiedene Dinge. Die Verwaltung ist das Werkzeug: Sie verteilt Einstellungen, installiert Programme, sperrt Geräte aus der Ferne und meldet Abweichungen. Was sie verteilen soll, sagt sie nicht.

Deshalb kann ein Unternehmen eine vollständig eingerichtete Verwaltungsplattform betreiben und darin dreißig unterschiedliche Konfigurationen pflegen. Dann sind die Einzelfälle nur in ein neues Werkzeug umgezogen und kosten dort weiter Zeit. Umgekehrt bleibt ein sauber beschriebener Standard ohne Werkzeug eine Absichtserklärung, weil ihn niemand durchsetzen und niemand prüfen kann. Die Reihenfolge ist eindeutig: zuerst der Standard, dann die Automatisierung.

##### Der Gerätekatalog: wenige Modelle, klare Zuordnung

Am Anfang steht eine kurze Liste dessen, was beschafft wird. Sie ist kein Einkaufshandbuch, sondern eine Festlegung, die Diskussionen beendet. Bewährt hat sich ein Katalog, der auf eine Seite passt und diese Punkte klärt:

- Zwei bis drei Notebook-Modelle decken die meisten Häuser ab: ein leichtes Gerät für Büro und Außendienst, ein leistungsfähigeres für Konstruktion, Bildbearbeitung oder große Auswertungen, dazu ein festgelegter Bildschirm mit Dockingstation und Headset.
- Gleiche Dockingstation und gleiche Anschlüsse über alle Modelle hinweg. Das erspart die Zubehörsuche bei jedem Raum- oder Gerätewechsel und macht Besprechungsräume austauschbar.
- Beschaffung in Serien statt einzeln: Geräte einer Serie verhalten sich bei Treibern und Aktualisierungen gleich, was jede Fehlersuche verkürzt.
- Eine festgelegte Nutzungsdauer je Modell, damit Ersatz geplant und nicht durch einen Ausfall ausgelöst wird.
- Einige Ersatzgeräte im Standardzustand im Schrank. Der Unterschied zwischen einem Ausfall von Stunden und einem von Tagen liegt fast immer hier.
- Zuordnung nach Aufgabe, nicht nach Rang. Wer mit großen Dateien arbeitet, braucht ein starkes Gerät; wer Angebote schreibt, braucht ein leichtes.

##### Einrichtung ohne Handarbeit am Gerät

Für Windows beschreibt Microsoft mit Windows Autopilot ein Verfahren, das ohne selbst gepflegte Abbilder arbeitet. Das Gerät wird mit der vom Hersteller vorinstallierten Windows-Version ausgeliefert und bei der ersten Anmeldung in den betriebsbereiten Zustand versetzt: Einstellungen und Richtlinien werden angewandt, Programme installiert, und die Windows-Edition kann dabei gewechselt werden. Der Nutzer muss laut Herstellerdokumentation nur eine Netzverbindung herstellen und sich anmelden.

Voraussetzung ist eine unterstützte Windows-Version. Das Gerät tritt dabei automatisch Microsoft Entra ID bei oder wird über den hybriden Beitritt in ein lokales Verzeichnis aufgenommen; für die automatische Registrierung in einer Verwaltungslösung nennt Microsoft ein Abonnement für Microsoft Entra ID P1 oder P2. Wer bereits vorhandene Geräte weitergeben will, kann sie mit Windows Autopilot Reset in den Ausgangszustand zurücksetzen, statt sie neu zu installieren.

Der eigentliche Gewinn ist nicht die gesparte halbe Stunde beim Auspacken. Er liegt darin, dass die Pflege eines eigenen Installationsabbilds entfällt, dass ein Gerät originalverpackt an einen anderen Standort gehen kann und dass der Zustand nach der Einrichtung nicht davon abhängt, wer sie durchgeführt hat.

##### Softwareverteilung: drei Klassen genügen

Die zweite Hälfte der Standardisierung betrifft die Programme. Wer hier alles einzeln entscheidet, baut die Einzelfälle wieder auf, die er beim Gerät gerade abgeschafft hat. Drei Klassen reichen in der Praxis aus:

- Grundausstattung für alle: Bürosoftware, Browser, Ablage, Kommunikation, Virenschutz, Fernunterstützung. Diese Liste ist kurz und ändert sich selten.
- Rollenpakete: Buchhaltung, Vertrieb, Konstruktion, Lager. Jedes Paket hängt an einer Gruppe, nicht an Personen, und wird mit der Gruppenmitgliedschaft vergeben und wieder entzogen.
- Einzelfall auf Antrag: begründet, befristet, dokumentiert und mit einem benannten Fachbereich, der die Anwendung kennt und bei Problemen ansprechbar ist.

Dazu gehören zwei Festlegungen, die häufig fehlen. Erstens: Wer darf installieren? Solange die tägliche Anmeldung lokale Administratorrechte hat, entsteht neben jeder Verteilung eine zweite, ungesteuerte Softwarelandschaft. Zweitens: Woher kommen Aktualisierungen? Ein Programm ohne definierten Update-Weg ist kein Sonderfall, sondern eine offene Stelle, die niemandem zugeordnet ist.

##### Was ein Sonderfall kostet

Ob sich der Aufwand lohnt, lässt sich überschlagen. Die folgenden Werte sind ausdrücklich Annahmen für ein Beispiel, keine Messwerte: 40 Arbeitsplätze, davon 32 im Standard und 8 als Sonderfall gewachsen. Ein Standardplatz löse im Jahr eine Rückfrage oder Störung aus, ein Sonderfall vier, weil Treiber, Abhängigkeiten und Update-Verträglichkeit jedes Mal einzeln geprüft werden müssen. Je Vorgang seien 40 Minuten angesetzt.

Dann entstehen 64 Vorgänge im Jahr und damit rund 43 Stunden. Gut 21 dieser Stunden entfallen auf ein Fünftel der Geräte. Die Rechnung ist bewusst schlicht, aber sie beschreibt ein Muster, das sich in vielen Häusern wiederfindet: Die Ausnahmen beschäftigen die IT stärker als die Regel, und zwar dauerhaft.

Die schwerer messbaren Kosten kommen hinzu. Jede Abweichung muss bei größeren Aktualisierungen gesondert getestet werden. Sie erzeugt Wissen, das oft nur eine Person hat, was im Urlaub oder bei Krankheit spürbar wird. Und sie schafft einen Vergleichsmaßstab: Wer eine Ausnahme bekommen hat, erklärt Kollegen gern, dass sie möglich ist.

##### Der Weg vom gewachsenen Bestand zum Standard

Kein Unternehmen tauscht vierzig Arbeitsplätze an einem Wochenende aus, und das ist auch nicht nötig. Der Übergang gelingt am ruhigsten, wenn er an ohnehin anstehende Anlässe gekoppelt wird: Jedes Ersatzgerät und jede Neuinstallation kommt im Standard, alles andere bleibt zunächst, wie es ist. Nach einem Beschaffungszyklus ist die Mehrheit der Plätze umgestellt, ohne dass es ein Projekt mit eigenem Namen gebraucht hätte.

Zwei Punkte lohnen dabei Aufmerksamkeit. Erstens gehört der Standard vor dem ersten umgestellten Gerät aufgeschrieben, sonst entsteht er rückwärts aus dem, was gerade lieferbar war. Zweitens braucht der Bestand eine Liste mit Modell, Alter, Nutzer und Besonderheit; ohne sie lässt sich weder der Ersatzbedarf planen noch beurteilen, welche Abweichungen überhaupt noch begründet sind. Erfahrungsgemäß fallen bei dieser Durchsicht mehrere Sonderfälle von selbst weg, weil die Anwendung, für die sie einmal eingerichtet wurden, längst ersetzt ist.

##### Ausnahmen zulassen, aber als Verfahren

Ein Standard, der keine Ausnahme kennt, wird umgangen. Sinnvoll ist deshalb nicht das Verbot, sondern ein geordneter Weg: ein kurzer Antrag mit fachlicher Begründung, eine Entscheidung durch die Führungskraft, eine Befristung mit Wiedervorlage und ein Eintrag in der Dokumentation. Dieser Weg kostet wenige Minuten und sorgt dafür, dass Abweichungen bewusst entstehen statt beiläufig.

Das BSI führt im IT-Grundschutz-Kompendium Bausteine für Clients und für den IT-Betrieb, die durchgängig von einem beschriebenen Soll-Zustand ausgehen. Der Gedanke dahinter ist nüchtern: Eine Abweichung lässt sich nur feststellen, wenn es etwas gibt, von dem abgewichen wird. Wer keinen Standard beschrieben hat, kann Abweichungen weder finden noch beurteilen – und auch keinem Prüfer, Versicherer oder Auftraggeber erklären, wie seine Arbeitsplätze konfiguriert sind.

Für den Einstieg genügen drei Fragen an die eigene Organisation. Wie viele unterschiedliche Notebook-Modelle sind derzeit im Einsatz, und wie viele davon wurden bewusst ausgewählt? Wie lange dauert die Einrichtung eines neuen Geräts, und wie stark schwankt dieser Wert? Und welche Programme laufen auf einzelnen Rechnern, ohne in einer Liste zu stehen? Die Antworten zeigen meist deutlich, ob zuerst der Katalog, die Softwareverteilung oder die automatische Einrichtung angefasst werden sollte. Beginnt eine der Antworten mit einer Schätzung, ist die Bestandsliste der erste Schritt und alles andere folgt daraus.

Quellen: Overview of Windows Autopilot – https://learn.microsoft.com/en-us/autopilot/overview · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Homeoffice sicher einrichten: Was über den VPN-Zugang hinausgeht

Adresse: https://davinci-rechenzentrum.de/news/homeoffice-sicher-einrichten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein Zugang allein macht keinen sicheren Heimarbeitsplatz. Geräteschutz, Datenablage und klare Regeln entscheiden darüber, ob mobiles Arbeiten ein Risiko bleibt.*

Als Homeoffice überraschend zum Alltag wurde, ging es zuerst um Erreichbarkeit: Hauptsache, die Leute können arbeiten. Diese Phase ist vorbei. Heute steht die Frage im Raum, unter welchen Bedingungen außerhalb des Büros gearbeitet wird – und ob diese Bedingungen irgendwo festgehalten sind. Der Fernzugang ist dabei nur ein Baustein, und nicht einmal der wichtigste.

Das BSI behandelt das Thema im IT-Grundschutz in zwei getrennten Bausteinen: OPS.1.2.4 für die Telearbeit als organisatorischen Rahmen und INF.8 für den häuslichen Arbeitsplatz als Raum. Diese Trennung ist aufschlussreich, weil sie zeigt, wo die Lücken meist liegen. Die Technik ist vielerorts ordentlich gelöst, der Raum und die Regeln dagegen bleiben häufig den Beschäftigten überlassen.

##### Das Gerät: Firmeneigentum unter zentraler Verwaltung

Die Grundsatzentscheidung fällt beim Gerät. Nur auf einem Firmengerät lassen sich Updates, Virenschutz, Verschlüsselung und Bildschirmsperre durchsetzen und nachweisen. Ein privater Rechner entzieht sich dieser Kontrolle: Ob er aktuell ist, wer ihn noch benutzt und welche Software darauf läuft, kann das Unternehmen weder sehen noch vorgeben. Private Windows-10-Rechner erhalten zudem nur noch Sicherheitsupdates, wenn sie im Verbraucherprogramm für erweiterte Sicherheitsupdates angemeldet sind – nach derzeitigem Stand bis zum 12. Oktober 2027.

- Firmengerät statt Privatrechner, eingebunden in die zentrale Geräteverwaltung – damit Einstellungen nicht vom guten Willen abhängen.
- Festplattenverschlüsselung, unter Windows etwa BitLocker, unter macOS FileVault: der wirksamste Schutz bei Verlust oder Diebstahl, sofern die Wiederherstellungsschlüssel zentral hinterlegt sind und nicht auf einem Zettel in der Notebooktasche liegen.
- Bildschirmsperre nach kurzer Untätigkeit, auch zu Hause. Der Küchentisch ist kein abgeschlossener Büroraum.
- Keine lokalen Administratorrechte für die tägliche Arbeit. Benötigte Programme kommen über die Softwareverteilung.
- Anmeldung mit zweitem Faktor, möglichst in einer Form, die Phishing standhält, etwa Passkeys oder Sicherheitsschlüssel.

##### Der Zugang: Ein VPN ist ein Werkzeug, kein Sicherheitskonzept

Ein VPN verschlüsselt den Weg ins Firmennetz. Es sagt aber nichts darüber aus, wer am anderen Ende sitzt und in welchem Zustand dessen Gerät ist. Wer sich mit gestohlenen Zugangsdaten anmeldet, ist über ein VPN ebenso gut verbunden wie die berechtigte Mitarbeiterin. Deshalb gehören zum Zugang drei weitere Fragen: ob der zweite Faktor für jede Verbindung Pflicht ist, ob vor dem Zugriff geprüft wird, dass es sich um ein verwaltetes Firmengerät handelt, und worauf eine Verbindung überhaupt zugreifen darf – auf das gesamte Netz oder nur auf die Anwendungen, die für die Aufgabe nötig sind.

Der VPN-Zugang selbst ist zudem ein exponiertes System. Gateways und Firewalls mit Fernzugriffsfunktion sind direkt aus dem Internet erreichbar und deshalb regelmäßig Gegenstand von Sicherheitswarnungen. Ihre Updates gehören in den kürzesten Wartungsrhythmus, den das Unternehmen hat, nicht in den Quartalsplan. Auch das Heimnetz verdient einen kurzen Blick: ein aktueller Router mit geändertem Standardpasswort und, wo möglich, ein vom übrigen Haushalt getrenntes Netz für das Firmengerät.

##### Die Unterlagen: Wo Papier und Bildschirm zum Risiko werden

Daten gehören grundsätzlich auf den Firmenspeicher, nicht auf den lokalen Schreibtisch oder einen privaten USB-Stick. Das dient nicht nur der Vertraulichkeit, sondern auch der Sicherung: Was nur auf dem Notebook liegt, ist mit dem Notebook verloren. Wo Dateien für die Arbeit ohne Verbindung synchronisiert werden, sollte die Synchronisation automatisch zurück in die zentrale Ablage laufen.

Unterschätzt wird regelmäßig das Papier. Der Baustein INF.8 verlangt, dass dienstliche Unterlagen am häuslichen Arbeitsplatz verschlossen aufbewahrt werden können und dass geregelt ist, was zwischen Büro und Wohnung transportiert werden darf. Dazu kommt die Entsorgung: Ein Ausdruck mit Kundendaten gehört nicht in die Altpapiertonne des Mehrfamilienhauses, also ist zu klären, ob ein Aktenvernichter gestellt wird oder Ausdrucke gesammelt ins Büro zurückgehen. Ähnliches gilt für den Bildschirm: Videokonferenzen im gemeinsam genutzten Wohnzimmer und Arbeit im Zug verlangen Aufmerksamkeit dafür, wer mithört und mitliest.

##### Die Regeln: eine halbe Seite, die jeder kennt

Vieles scheitert nicht an Technik, sondern an unausgesprochenen Erwartungen. Das BSI fordert im Baustein OPS.1.2.4, den Beschäftigten die geltenden Regelungen oder ein Merkblatt auszuhändigen und sie regelmäßig zu aktualisieren. Eine halbe Seite mit klaren Antworten verhindert mehr Vorfälle als jede zusätzliche Software. Sie sollte mindestens diese Fragen beantworten:

- Dürfen Ausdrucke mit Kunden- oder Personaldaten zu Hause liegen bleiben, und wie werden sie entsorgt?
- Darf ein Familienmitglied das Firmengerät benutzen, auch nur kurz?
- Ist die private Nutzung des Geräts erlaubt, und wenn ja, in welchem Umfang?
- Ist Arbeiten in öffentlichen Netzen, etwa im Hotel oder Café, zulässig, und unter welchen Bedingungen?
- Was ist bei Verlust oder Diebstahl zu tun, an wen wird gemeldet, und wie schnell?
- Wer hilft bei technischen Problemen, damit niemand zur Selbsthilfe greift?

Arbeitsrechtlich lohnt eine saubere Begriffswahl. Die Arbeitsstättenverordnung versteht unter Telearbeitsplätzen vom Arbeitgeber fest eingerichtete Bildschirmarbeitsplätze im Privatbereich, für die Arbeitszeit und Dauer vereinbart sind; für sie gelten andere Pflichten als für gelegentliches mobiles Arbeiten. Wo ein Betriebsrat besteht, bestimmt er bei der Ausgestaltung mobiler Arbeit nach § 87 Abs. 1 Nr. 14 BetrVG mit. Die Betriebsvereinbarung ist dann der natürliche Ort, um auch die Sicherheitsregeln zu verankern.

Und schließlich der oft vergessene Punkt: die Rückgabe. Wenn Beschäftigte das Unternehmen verlassen oder dauerhaft ins Büro zurückkehren, gehören Gerät, Zugangsmittel, Unterlagen und gegebenenfalls dienstlich genutzte private Konten geordnet zurückgeführt – dokumentiert, mit Checkliste. Ein sicheres Homeoffice endet nicht mit dem letzten Arbeitstag, sondern mit dem Protokoll, das diesen Tag abschließt.

Quellen: Home-Office? – Aber sicher! – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Remote/Home-Office/home-office_node.html · SYS.2.1 Allgemeiner Client (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_2_1_Allgemeiner_Client_Edition_2023.pdf?__blob=publicationFile&v=3


#### Gerätemanagement: Warum 30 Notebooks ohne System 30 Einzelfälle sind

Adresse: https://davinci-rechenzentrum.de/news/geraetemanagement-mdm · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Jedes Gerät einzeln einzurichten und zu pflegen kostet mehr Zeit, als eine zentrale Verwaltung einzuführen. Und es hinterlässt eine Landschaft ohne einheitliches Sicherheitsniveau.*

Eine typische Situation im Mittelstand: Ein Notebook bleibt im Zug liegen. Die erste Frage lautet, ob darauf Kundendaten gespeichert waren, die zweite, ob das Gerät verschlüsselt war, die dritte, ob es sich aus der Ferne sperren lässt. Ohne zentrale Verwaltung beginnt jetzt die Suche in alten Tickets, Rechnungen und Erinnerungen. Mit ihr genügt ein Blick in die Verwaltungskonsole.

Das ist mehr als Bequemlichkeit. Nach Art. 33 DSGVO ist eine Verletzung des Schutzes personenbezogener Daten grundsätzlich binnen 72 Stunden der Aufsichtsbehörde zu melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Ob ein verlorenes Gerät nachweislich verschlüsselt war, ist für diese Abwägung zentral – und nachweisen kann man es nur, wenn der Zustand vorher zentral erfasst wurde.

##### Was zentrale Verwaltung leistet

Solange ein Unternehmen fünf Notebooks hat, funktioniert die Handarbeit. Bei dreißig wird sie zum Problem: Jedes Gerät hat eine eigene Geschichte, unterschiedliche Softwarestände, verschiedene Einstellungen. Niemand kann verlässlich sagen, ob überall die Verschlüsselung aktiv ist oder wo eine kritische Aktualisierung fehlt. Eine Geräteverwaltung, im Fachjargon MDM oder Endpunktverwaltung genannt, ersetzt diese Einzelfälle durch einen beschriebenen Sollzustand.

- Einheitliche Grundkonfiguration: Ein neues Gerät ist in kurzer Zeit einsatzbereit statt nach einem halben Tag Handarbeit – und gleicht allen anderen seiner Art.
- Softwareverteilung und Aktualisierung ohne Besuch am Arbeitsplatz, auch für Geräte, die dauerhaft im Homeoffice oder im Außendienst sind.
- Nachweisbare Sicherheitseinstellungen: Verschlüsselung, Bildschirmsperre, Virenschutz, Firewall – mit einem Bericht, der zeigt, welche Geräte abweichen.
- Bestandsübersicht: welche Geräte es gibt, wem sie zugeordnet sind und welches Betriebssystem darauf läuft.
- Fernsperrung und Fernlöschung bei Verlust oder Diebstahl.
- Sauberes Ausscheiden: Firmendaten entfernen, ohne private Inhalte anzutasten.

Die Bestandsübersicht wird oft unterschätzt, obwohl sie gerade jetzt praktische Bedeutung hat. Windows 10 erhält seit dem 14. Oktober 2025 nur noch über das für Unternehmen kostenpflichtige Programm für erweiterte Sicherheitsupdates Aktualisierungen. Wer wissen will, wie viele Geräte betroffen sind und bis wann sie ersetzt werden müssen, braucht eine verlässliche Liste statt einer Schätzung.

##### Ein Rechenbeispiel mit ausdrücklichen Annahmen

Ob sich die Einführung trägt, lässt sich überschlagen. Die folgenden Werte sind Annahmen für ein Beispiel, keine Messwerte: 30 Notebooks, eine Nutzungsdauer von vier Jahren, also rund acht Neueinrichtungen pro Jahr. Die manuelle Einrichtung mit Betriebssystem, Programmen, Druckern und Einstellungen koste drei Stunden, die automatisierte Bereitstellung eine halbe Stunde für Auspacken, Zuordnen und Kontrolle. Allein bei den Neugeräten ergibt das eine Differenz von 20 Stunden im Jahr.

Hinzu kommen wiederkehrende Tätigkeiten. Nimmt man an, dass pro Gerät und Monat eine Viertelstunde für nachträgliche Installationen, Einstellungskorrekturen oder Update-Kontrollen anfällt, sind das bei 30 Geräten 90 Stunden im Jahr, von denen ein großer Teil mit zentraler Verwaltung entfällt. Dem steht der einmalige Aufwand der Einführung gegenüber: Grundkonfiguration festlegen, testen, Bestandsgeräte übernehmen. Der eigentliche Ertrag liegt allerdings nicht in Stunden, sondern in dem Satz, den man danach sagen kann: Alle Geräte sind verschlüsselt, und wir können es belegen.

Ein Nebeneffekt, der sich nicht in Stunden ausdrücken lässt, zeigt sich beim Personalwechsel. Ein neuer Kollege bekommt ein Gerät, das seiner Rolle entspricht, mit den passenden Programmen und Berechtigungen – ohne dass jemand aus dem Gedächtnis rekonstruiert, was die Vorgängerin brauchte. Standardisierung ist hier kein Selbstzweck, sondern gelebte Einarbeitungsqualität.

##### Einführung in fünf Schritten

- Bestand erfassen: Geräte, Nutzer, Betriebssysteme, vorhandene Software. Ohne diese Liste bleibt jede Planung ungefähr.
- Grundkonfiguration festlegen: Welche Sicherheitseinstellungen gelten für alle, welche Programme erhält jede Rolle? Das entscheidet die Organisation, nicht das Werkzeug.
- Pilotbetrieb mit wenigen Geräten aus verschiedenen Abteilungen, damit Sonderfälle früh sichtbar werden.
- Neugeräte automatisch bereitstellen: unter Windows etwa über Windows Autopilot, bei Apple-Geräten über Apple Business, das seit April 2026 die bisherigen Angebote Apple Business Manager und Apple Business Essentials zusammenfasst. Das Gerät kann dann originalverpackt an die Mitarbeiterin gehen und richtet sich bei der ersten Anmeldung selbst ein.
- Bestandsgeräte schrittweise übernehmen, am besten im Zuge ohnehin anstehender Neuinstallationen.

##### Dienstlich und privat: Die Grenze muss halten

Bei Smartphones und Tablets stellt sich eine Frage, die bei Notebooks selten aufkommt: Gehört das Gerät dem Unternehmen oder der Mitarbeiterin? Firmengeräte kann die Verwaltung vollständig erfassen, private Geräte, die dienstlich genutzt werden, dagegen nicht. Für sie sehen die Plattformen getrennte Arbeitsbereiche vor – unter Android das Arbeitsprofil, bei Apple die Benutzerregistrierung –, in denen Firmen-Apps und Firmendaten isoliert liegen. Beim Ausscheiden wird nur dieser Bereich gelöscht; Fotos und private Nachrichten bleiben unberührt und sind für die Verwaltung auch vorher nicht einsehbar.

Arbeitsrechtlich ist die Einführung kein reines IT-Thema. Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat bei technischen Einrichtungen mit, die das Verhalten oder die Leistung der Beschäftigten überwachen; nach ständiger Rechtsprechung genügt dafür bereits die objektive Eignung zur Überwachung. Eine Geräteverwaltung erfüllt diese Voraussetzung in aller Regel. Eine Betriebsvereinbarung, die festhält, welche Daten erhoben werden, wer sie einsehen darf und wofür sie nicht verwendet werden, erspart spätere Diskussionen und schafft Vertrauen.

Wer als Geschäftsführung wissen will, wo das eigene Haus steht, kann drei Fragen stellen: Wie viele Firmengeräte haben wir, und woher stammt diese Zahl? Welcher Anteil davon ist nachweislich verschlüsselt? Wie lange dauert es, ein verlorenes Gerät zu sperren? Beginnt eine der Antworten mit „ungefähr“, ist die Frage nach zentraler Verwaltung bereits beantwortet.

Quellen: SYS.3.2.2 Mobile Device Management (MDM) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_3_2_2_Mobile_Device_Management_Edition_2023.pdf?__blob=publicationFile&v=4 · Mindeststandard des BSI für Mobile Device Management – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Mindeststandards/Mindeststandard_Mobile-Device-ManagementV2_0.pdf?__blob=publicationFile&v=2


#### Ein- und Austritt: Der Prozess, an dem man die IT-Reife erkennt

Adresse: https://davinci-rechenzentrum.de/news/onboarding-offboarding-it · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Wie schnell ist ein neuer Kollege arbeitsfähig – und wie zuverlässig sind Zugänge nach dem Austritt geschlossen? Beide Antworten sagen mehr über eine IT-Organisation aus als jedes Systemdiagramm.*

Der erste Arbeitstag ist ein Qualitätstest für die IT: Steht der Arbeitsplatz, funktionieren Konto, Postfach und Zugriffe, sind die benötigten Programme vorhanden? Der letzte Arbeitstag ist der zweite Test, und er ist der ernstere. Wo beides improvisiert wird, kostet es nicht nur Zeit, sondern hinterlässt Berechtigungen, die im Nachhinein niemand mehr begründen kann – und Zugänge, von denen niemand weiß, dass sie noch offen sind.

Zwei Kennzahlen genügen, um die Reife eines Hauses einzuschätzen: Wie viele Tage vergehen, bis eine neue Kollegin vollständig arbeitsfähig ist? Und wie viele Stunden, bis nach einem Austritt alle Zugänge geschlossen sind? Wer beide Werte nicht kennt, hat keinen Prozess, sondern eine Gewohnheit.

##### Eintritt, Wechsel, Austritt: der vergessene mittlere Fall

In der Fachsprache ist von Joiner, Mover und Leaver die Rede. Eintritt und Austritt sind in den meisten Unternehmen zumindest grob geregelt, der Wechsel innerhalb des Hauses deutlich seltener. Wer vom Vertrieb in den Einkauf wechselt, erhält die neuen Rechte zügig, weil er sonst nicht arbeiten kann. Die alten gibt er dagegen kaum je ab, weil niemand es verlangt. Nach einigen Stationen hat eine langjährige Mitarbeiterin so Zugriff auf die halbe Firma – nicht aus Absicht, sondern durch Anhäufung.

Das BSI verlangt im IT-Grundschutz-Baustein ORP.4, Berechtigungen nur nach tatsächlichem Bedarf zu vergeben und bei personellen Veränderungen nicht mehr benötigte Kennungen und Rechte zu entfernen. Für Einrichtungen, die unter das im Dezember 2025 in Kraft getretene NIS-2-Umsetzungsgesetz fallen, nennt § 30 Abs. 2 BSIG Konzepte für die Sicherheit des Personals und für die Zugriffskontrolle ausdrücklich als Teil der Risikomanagementmaßnahmen. Der Wechsel ist deshalb kein Randfall, sondern der dritte reguläre Auslöser im Prozess.

##### Rollenprofile statt Einzelfälle

Der Schlüssel liegt in vordefinierten Rollen: Was braucht eine Person in der Buchhaltung, im Vertrieb, in der Produktion? Wer diese Profile einmal sauber festlegt, richtet neue Zugänge in Minuten ein – und weiß jederzeit, welche Rechte womit begründet sind. Zusätzliche Sonderrechte werden bewusst und befristet vergeben, nicht dauerhaft angehäuft.

Ein Rollenprofil umfasst mehr als Gruppenmitgliedschaften im Verzeichnisdienst. Dazu gehören Lizenzen, Fachanwendungen mit eigener Benutzerverwaltung, Verteilerlisten, gemeinsame Postfächer, Hardware und gegebenenfalls Zutrittsrechte zu Gebäuden. Für den Einstieg genügen wenige Rollen, die den Großteil der Belegschaft abdecken; Ausnahmen werden bewusst als Ausnahmen geführt. Einmal im Jahr sollten die Fachbereiche bestätigen, dass ihre Profile noch stimmen, denn ein ungepflegtes Profil veraltet wie jede andere Dokumentation.

Beim Eintritt zeigt sich der Nutzen unmittelbar. Liegt das Rollenprofil fest und meldet die Personalabteilung den Eintritt mit ausreichendem Vorlauf, sind Gerät, Konto und Erstanmeldung mit zweitem Faktor vorbereitet, bevor die neue Kollegin das Haus betritt. Das Startkennwort gehört dabei nicht in eine E-Mail an die private Adresse, sondern wird persönlich oder über einen gesicherten Weg übergeben. Der BSI-Baustein ORP.2 sieht außerdem eine Checkliste und eine feste Ansprechperson für die Einarbeitung vor, die auch die geltenden Sicherheitsregeln erläutert.

##### Der Austritt entscheidet über das Risiko

- Konten zum vereinbarten Zeitpunkt deaktivieren, nicht sofort löschen – Daten bleiben zugänglich, die Löschung folgt nach festgelegter Frist.
- Aktive Sitzungen beenden und Anmeldetoken widerrufen, damit bereits angemeldete Geräte und Apps nicht weiterarbeiten.
- Fernzugänge, VPN-Profile und hinterlegte Mehrfaktor-Methoden gesondert entfernen; eine Authenticator-App auf dem privaten Telefon verschwindet nicht mit dem Konto.
- Externe Dienste und Fachanwendungen einzeln prüfen; sie hängen selten am zentralen Konto.
- Gemeinsam genutzte Passwörter ändern, die die Person kannte – vom WLAN-Schlüssel bis zum Lieferantenportal.
- Postfach nach Regelung weiterleiten oder archivieren, Vertretung informieren.
- Gerät, Datenträger, Unterlagen, Schlüssel und Zugangskarten dokumentiert zurücknehmen.

Beim Zeitpunkt lohnt Differenzierung. Im Regelfall genügt die Deaktivierung zum Ende des letzten Arbeitstags. Bei einer Trennung im Konflikt sollte der Zugang dagegen in dem Moment enden, in dem das Gespräch beginnt, was voraussetzt, dass die IT rechtzeitig und vertraulich eingebunden wird. Der BSI-Baustein ORP.2 verlangt zudem, Unterlagen, Schlüssel, Geräte, Ausweise und Zutrittsberechtigungen einzuziehen und vor der Verabschiedung noch einmal auf Verschwiegenheitspflichten hinzuweisen.

Beim Postfach ist Vorsicht geboten. Wurde die private Nutzung der dienstlichen E-Mail erlaubt oder über Jahre geduldet, ist der Zugriff durch Vorgesetzte oder Nachfolger rechtlich heikel. Die sauberste Lösung ist eine Regelung, die vorher getroffen wird: klare Vorgaben zur privaten Nutzung, eine automatische Antwort mit neuem Ansprechpartner und eine abgestimmte Frist für die Archivierung. Handels- und steuerrechtliche Aufbewahrungspflichten gelten unabhängig davon und müssen in der Archivierung berücksichtigt sein.

##### Wer den Prozess trägt

Ein- und Austritt scheitern selten an der Technik, sondern an der Übergabe zwischen Abteilungen. Die Personalabteilung weiß von der Kündigung, die IT erfährt davon beiläufig. Klar verteilte Zuständigkeiten sehen etwa so aus:

- Die Personalabteilung löst den Vorgang aus – bei Eintritt, Wechsel und Austritt, mit festem Vorlauf und verbindlichem Datum.
- Die Führungskraft bestimmt das Rollenprofil und genehmigt Sonderrechte einschließlich ihres Ablaufdatums.
- Die IT setzt um und dokumentiert, was wann eingerichtet oder entzogen wurde.
- Fachbereiche mit eigenen Anwendungen bestätigen, dass auch dort Zugänge angelegt oder geschlossen sind.

Unsere Einordnung: Eine Checkliste, die Personalabteilung und IT gemeinsam abarbeiten und am Ende abzeichnen, ist wirkungsvoller als jedes zusätzliche Werkzeug. Sie sorgt dafür, dass niemand nach Monaten feststellt, dass ein längst ausgeschiedener Zugang noch aktiv war. Ergänzend empfiehlt sich eine halbjährliche Gegenprobe, bei der die aktiven Konten mit der aktuellen Personalliste abgeglichen werden. Jede Abweichung ist entweder ein Fehler im Prozess oder ein Dienstkonto, das dokumentiert gehört.

Quellen: ORP.4 Identitäts- und Berechtigungsmanagement – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/02_ORP_Organisation_und_Personal/ORP_4_Identitaets_und_Berechtigungsmanagement_Editon_2023.pdf?__blob=publicationFile&v=3 · ORP.2 Personal – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/02_ORP_Organisation_und_Personal/ORP_2_Personal_Editon_2023.pdf?__blob=publicationFile&v=4


#### Dateiablage: Warum Ordnerstruktur eine Führungsaufgabe ist

Adresse: https://davinci-rechenzentrum.de/news/zusammenarbeit-dateiablage · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Wenn niemand mehr weiß, wo die aktuelle Version liegt, ist das kein IT-Problem. Es ist ein Organisationsproblem – mit IT-Werkzeugen lösbar, aber nicht allein durch sie.*

„Angebot_final_v3_neu_JETZT.docx“ ist ein Symptom, keine Datei. Wo Versionen im Dateinamen verwaltet werden, fehlt eine Vereinbarung darüber, wo Dinge liegen und wie an ihnen gearbeitet wird. Moderne Ablagesysteme lösen das technisch längst – über Versionshistorie und gleichzeitiges Bearbeiten. Genutzt wird das nur, wenn die Organisation es beschließt.

##### Was die IT nicht entscheiden kann

Die IT kann Speicherplatz bereitstellen, Berechtigungen technisch umsetzen und Sicherungen einrichten. Sie kann aber nicht festlegen, wonach das Unternehmen seine Informationen ordnet. Das ist eine Entscheidung über die Arbeitsweise: Wird nach Abteilungen abgelegt, nach Kunden, nach Projekten oder nach Vorgängen? Jede Antwort ist vertretbar, aber jede führt zu einer anderen Struktur – und wer keine wählt, bekommt alle gleichzeitig.

Deshalb gehören einige Fragen auf den Tisch der Geschäftsführung, bevor über Werkzeuge gesprochen wird. Sie lassen sich in einer Besprechung klären, wenn die Beteiligten vorbereitet sind:

- Was ist die oberste Ordnungsebene – Organisationseinheit, Kunde oder Projekt?
- Wer ist für welchen Bereich verantwortlich und darf dort Struktur und Zugriffe festlegen?
- Welche Informationen sind vertraulich, etwa Personal-, Gehalts- oder Vertragsunterlagen, und wer darf sie sehen?
- Was geschieht mit abgeschlossenen Vorgängen, und welche Aufbewahrungspflichten gelten für sie?
- Wo werden Dateien mit Externen geteilt – und wo ausdrücklich nicht?

##### Drei Prinzipien, die tragen

Ein Ort pro Sache: Jedes Dokument hat genau eine gültige Fundstelle, alles andere sind Verweise. Kopien als E-Mail-Anhang sind der häufigste Grund, warum zwei Fassungen desselben Angebots im Umlauf sind. Wer stattdessen einen Verweis auf die Datei verschickt, arbeitet mit allen Beteiligten am selben Stand.

Berechtigungen nach Rollen und Bereichen, nicht nach einzelnen Personen. Technisch heißt das: Rechte werden an Gruppen vergeben, Personen werden Gruppen zugeordnet. In Windows-Umgebungen ist dafür seit Langem das Schema bekannt, Benutzer in Rollengruppen und diese in Berechtigungsgruppen für die jeweilige Ressource aufzunehmen. Der Vorteil zeigt sich bei jedem Personalwechsel: Statt Dutzende Ordner einzeln anzupassen, ändert man eine Gruppenmitgliedschaft.

Vertrauliche Inhalte verdienen dabei eine eigene Behandlung. Personal- und Gehaltsunterlagen gehören nicht in einen Unterordner mit abweichenden Rechten tief in der Abteilungsablage, sondern in einen eigenen Bereich mit eigener Berechtigung, dessen Zugriffe sich nachvollziehen lassen. Einzelne Unterordner mit unterbrochener Rechtevererbung sind ein typischer Grund dafür, dass später niemand mehr sagen kann, wer was sehen darf.

Versionierung nutzen statt Kopien anlegen – die Historie erledigt den Rest. In SharePoint und OneDrive ist die Versionierung für neue Bibliotheken standardmäßig aktiv und hält in der Grundeinstellung bis zu 500 Hauptversionen vor. Wer eine ältere Fassung braucht, stellt sie wieder her, statt sie im Dateinamen zu konservieren.

Hinzu kommt eine Regel, die trivial klingt und viel bewirkt: flache Strukturen und sprechende Namen. Wer sich durch sieben Ebenen klicken muss, legt die Datei beim nächsten Mal auf den Desktop. Eine einheitliche Benennung, etwa mit vorangestelltem Datum im Format Jahr-Monat-Tag, sortiert Dokumente ohne weitere Hilfsmittel chronologisch.

##### Umzug in die Cloud: das alte Laufwerk nicht eins zu eins kopieren

Viele Unternehmen verlagern ihre Ablage derzeit vom Dateiserver in Microsoft 365 oder vergleichbare Dienste. Der naheliegendste Fehler dabei ist die Übernahme der alten Struktur ohne Durchsicht. Dann liegt dasselbe Durcheinander künftig in der Cloud, ergänzt um neue Probleme: Tief verschachtelte Ordner stoßen an die Pfadlängengrenze, die in SharePoint und OneDrive bei 400 Zeichen liegt, und die Synchronisation auf die Notebooks wird bei sehr großen Bibliotheken schwerfällig.

Dazu kommt eine strukturelle Veränderung: In Microsoft Teams entsteht mit jedem neuen Team ein eigener Speicherbereich. Ohne Regel, wer Teams anlegen darf und wie sie benannt werden, wächst die Zahl der Ablageorte schneller als jede Ordnerstruktur zuvor. Externe Freigaben, die auf dem Dateiserver kaum vorkamen, sind in der Cloud mit wenigen Klicks erledigt; Freigabelinks sollten deshalb ein Ablaufdatum haben und regelmäßig durchgesehen werden. Die Migration ist zugleich der günstigste Zeitpunkt für einen Neuanfang, weil ohnehin jede Datei bewegt wird.

Praktikabel ist ein Umzug in Etappen. Zuerst wird die Zielstruktur mit den Bereichsverantwortlichen festgelegt, dann ziehen die Bereiche nacheinander um und entscheiden dabei selbst, was mitgenommen, was archiviert und was gelöscht wird. Nach dem Umzug eines Bereichs wird die alte Ablage schreibgeschützt gestellt, damit nicht zwei gültige Fassungen nebeneinander entstehen, und nach einer vereinbarten Übergangszeit ganz ausgeblendet.

##### Die Struktur überlebt nur mit Pflege

Jede Ablage verwahrlost, wenn niemand zuständig ist. Bewährt hat sich eine benannte Person je Bereich, die einmal im Quartal aufräumt und neue Unterordner freigibt – und die Regel, dass abgeschlossene Vorgänge in ein Archiv wandern. Das hält den Arbeitsbereich übersichtlich und beschleunigt zugleich Sicherung und Wiederherstellung. Bei der Archivierung sind die handels- und steuerrechtlichen Aufbewahrungsfristen zu beachten: Ein Archiv ist kein Papierkorb mit Verzögerung, sondern ein geordneter, vor Veränderung geschützter Bestand.

Führungsaufgabe heißt dabei nicht, dass die Geschäftsführung Ordner anlegt. Es heißt, dass sie die Grundsatzentscheidungen trifft, Verantwortliche benennt und die Regeln selbst einhält. Eine Ablagestruktur, an die sich die Leitungsebene nicht hält, gilt im Haus nach wenigen Wochen als unverbindliche Empfehlung. Umgekehrt setzt sich eine Struktur, die oben konsequent genutzt wird, meist ohne weitere Anordnung durch.

Quellen: OPS.1.2.2 Archivierung – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_2_2_Archivierung_Edition_2023.pdf?__blob=publicationFile&v=3 · CON.9 Informationsaustausch – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_9_Informationsaustausch_Edition_2023.pdf?__blob=publicationFile&v=3 · GoBD-Checkliste für Dokumentenmanagement-Systeme – https://www.bitkom.org/Bitkom/Publikationen/GoBD-Checkliste-fuer-Dokumentenmanagement-Systeme


### Ressort: Microsoft & Windows Server


#### RDS-CALs: Welche Lizenz ein Terminalserver braucht – und warum er nach 120 Tagen aufhört

Adresse: https://davinci-rechenzentrum.de/news/rds-cals-welche-lizenz-ein-terminalserver-braucht · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Jeder Nutzer an einem Terminalserver braucht eine RDS-Zugriffslizenz, zusätzlich zur Windows-Server-CAL. Das ist seit Jahren so und wird trotzdem in jeder zweiten Umgebung erst entdeckt, wenn der Lizenzserver fehlt und nach 120 Tagen niemand mehr hineinkommt. Was eine RDS-CAL ist, je Benutzer oder je Gerät, welche Version zu welchem Server passt – und wie das bei Miete über SPLA aussieht. Nach Microsoft Learn, geprüft am 2. Oktober 2026.*

Der Anruf kommt an einem Montag: „Niemand kommt mehr auf den Terminalserver. Gestern ging es noch.“ Die Fehlermeldung spricht von einem Lizenzserver, den es nie gab. Der Terminalserver wurde vor vier Monaten eingerichtet, lief seitdem, und nun ist eine Frist abgelaufen, von der niemand wusste: 120 Tage. So lange läuft nach Microsoft Learn ein Remotedesktop-Sitzungshost ohne Lizenzserver. Danach müssen Clients eine gültige RDS-CAL vorweisen, bevor sie sich anmelden können.

Dieser Beitrag erklärt, was in diesen vier Monaten hätte passieren müssen – und was eine RDS-CAL überhaupt ist, denn der Begriff wird mit der Windows-Server-CAL verwechselt, die etwas anderes abdeckt.

##### Zwei CALs, zwei Fragen

Die Windows-Server-CAL beantwortet die Frage: Darf diese Person oder dieses Gerät auf einen Windows Server zugreifen – Dateien, Anmeldung, Drucker, Anwendungen? Jeder Nutzer oder jedes Gerät braucht eine, auch wenn der Zugriff mittelbar über eine Anwendung läuft. Die RDS-CAL beantwortet eine zweite Frage: Darf diese Person oder dieses Gerät eine Remotedesktop-Sitzung auf einem Sitzungshost öffnen? Nach Microsoft Learn braucht jeder Benutzer und jedes Gerät, das eine Verbindung zu einem Sitzungshost für Remotedesktopdienste herstellt, eine RDS-CAL – zusätzlich.

Die beiden stehen deshalb nebeneinander auf der Rechnung, und die zweite fehlt häufiger, weil nichts sie beim Einrichten verlangt. Der Sitzungshost läuft, die Nutzer arbeiten, und erst der Lizenzserver – ein eigener Dienst, der RDS-CALs installiert, ausstellt und verfolgt – macht die Lizenz technisch wirksam. Ohne ihn gilt die Kulanzfrist. Mit ihm, aber ohne installierte CALs, gilt sie auch.

##### Je Benutzer oder je Gerät

Die RDS-CAL gibt es in zwei Arten, und Microsoft beschreibt den Unterschied klar. Je Gerät: physisch jedem Gerät zugewiesen, vom Lizenzserver verfolgt, mit einer temporären CAL bei der ersten Anmeldung, die 90 Tage gilt; bis zu 20 Prozent der Geräte-CALs lassen sich widerrufen. Je Benutzer: einem Benutzer in Active Directory zugewiesen, nicht widerrufbar, und – das ist der entscheidende Satz – nicht technisch erzwungen. Der Lizenzserver gibt auch dann eine CAL aus, wenn der Pool erschöpft ist; die Einhaltung liegt in der Verantwortung des Administrators.

Die Wahl ist eine Rechenaufgabe: Je Gerät, wenn sich Schichten einen Arbeitsplatz teilen – zwei Schichten, zehn Terminals, zehn Geräte-CALs statt zwanzig Benutzer-CALs. Je Benutzer, wenn jeder Mitarbeiter mehrere Geräte nutzt – Büro-PC, Notebook, Tablet. Der Lizenzrechner nimmt die kleinere der beiden Zahlen; mischen ist erlaubt, nur muss jede Person oder jedes Gerät durch eine der beiden Arten gedeckt sein.

##### Die Versionsregel, die beim Upgrade zuschlägt

RDS-CALs tragen eine Version, und die muss zum Sitzungshost passen. Nach Microsoft Learn lassen sich keine RDS-CALs älterer Versionen für den Zugriff auf neuere Windows-Server-Versionen verwenden, wohl aber neuere CALs für ältere Server. Konkret: Eine RDS-CAL für Windows Server 2022 öffnet einen Sitzungshost mit Windows Server 2022, 2019 oder 2016 – aber keinen mit Windows Server 2025. Wer den Terminalserver auf 2025 hebt, braucht neue CALs, und der Lizenzserver muss ebenfalls auf 2025 laufen, um sie zu installieren.

Das ist der zweithäufigste Anruf zum Thema: Der Server wurde erneuert, die CALs blieben, und nach 120 Tagen ist Schluss. Die Versionsregel gilt für Windows-Server-CALs genauso – nach Microsofts Produktbestimmungen muss die CAL-Version der Serverversion entsprechen oder neuer sein. Eine Erneuerung des Servers ist also immer auch eine Erneuerung der Zugriffslizenzen, und das gehört in die Kalkulation, bevor die Hardware bestellt wird.

##### Bei Miete über SPLA: nur je Benutzer

Wird der Terminalserver bei einem Dienstleister gemietet, gilt das Services Provider License Agreement. Dort ist Windows Server je Kern und Monat lizenziert und deckt den Zugriff beliebig vieler Benutzer – die Windows-Server-CAL entfällt. Remote Desktop dagegen gibt es unter SPLA ausschließlich je Benutzer: eine Subscriber Access License je Nutzer und Monat, unabhängig von der Zahl seiner Geräte. Die Frage je Benutzer oder je Gerät stellt sich dort nicht; die Frage, wie viele Nutzer es sind, umso mehr – und die Antwort steht jeden Monat auf der Rechnung, was den Lizenznachweis für den Prüfer zur einfachsten Übung macht.

##### Was der Prüfer dazu sehen will

Eine Lizenzprüfung durch Microsoft oder einen beauftragten Wirtschaftsprüfer fragt nicht, ob der Terminalserver läuft, sondern ob jede Sitzung gedeckt ist: die Zahl der Nutzer, die sich in einem Zeitraum angemeldet haben, gegen die Zahl der installierten RDS-CALs derselben oder einer neueren Version. Der Lizenzserver liefert dafür einen Bericht; bei Benutzer-CALs ist er die einzige Aufzeichnung, weil die Lizenz nicht erzwungen wird. Wer den Bericht nie gezogen hat, erfährt die Lücke vom Prüfer. Wer ihn vierteljährlich zieht und mit der Kaufliste abheftet, hat die Antwort auf einer Seite – dieselbe Logik wie bei jedem anderen Beleg in der Nachweismappe: nicht die Absicht zählt, sondern die Zuordnung mit Datum.

##### Was heute zu tun ist

- Prüfen, ob ein Lizenzserver existiert und aktiviert ist, und wie viele RDS-CALs welcher Version und Art installiert sind.
- Nutzer zählen, die sich tatsächlich an Sitzungshosts anmelden – nicht alle Mitarbeiter –, und gegen die installierten CALs halten. Der Lizenzrechner rechnet den Rest.
- Vor jedem Serverupgrade die CAL-Version mitplanen: Server 2025 verlangt 2025er CALs und einen 2025er Lizenzserver.
- Bei Miete: die monatliche Abrechnung als Lizenznachweis in die Nachweismappe legen, Beleg 3, Versionsstände.

Quellen: Remotedesktopdienste mit Clientzugriffslizenzen (CALs) lizenzieren – je Benutzer/Gerät, 120-Tage-Kulanzfrist, Versionskompatibilität – https://learn.microsoft.com/de-de/windows-server/remote/remote-desktop-services/rds-client-access-license · Product Terms – Windows Server (CAL-Version muss der Serverversion entsprechen oder neuer sein) – https://www.microsoft.com/licensing/terms/productoffering/WindowsServerStandardDatacenterEssentials/all · Services Provider Use Rights (SPUR) – Windows Server unter SPLA: je Kern, unbegrenzte Benutzer, RDS SAL je Benutzer – https://www.microsoft.com/licensing/spur/en-US/productoffering/WindowsServer/all


#### Windows-Updates steuern, statt sie zu dulden

Adresse: https://davinci-rechenzentrum.de/news/windows-updates-steuern · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 11. September 2026 · Lesezeit: 6 Min. Lesezeit

*Zwischen „Neustart um zehn Uhr vormittags“ und „seit zwei Jahren nichts eingespielt“ liegt ein Verfahren: gestaffelte Ringe, ein fester Rhythmus, ein passendes Werkzeug und Ausnahmen mit Enddatum.*

Es gibt zwei Arten von Unternehmen, in denen Updates Ärger machen. In der ersten startet der Rechner der Buchhaltung mitten in der Fakturierung neu, weil niemand festgelegt hat, wann er das darf. In der zweiten läuft seit Monaten nichts mehr, weil einmal ein Update eine Fachanwendung lahmgelegt hat und seither alle Updates abgeschaltet sind. Beides sind Folgen derselben Lücke: Es gibt kein Verfahren, sondern nur Reaktionen.

##### Ringe: dieselbe Änderung, zeitlich versetzt

Das gängige Verfahren staffelt die Verteilung in Gruppen, die dasselbe Update zu unterschiedlichen Zeitpunkten erhalten. Microsoft beschreibt diesen Ablauf als Abfolge von Vorabtests, Pilotgruppe und breiter Ausrollung. Der Zweck ist nicht Bürokratie, sondern eine Rückmeldung, bevor der Fehler alle betrifft.

- Testgeräte: einige Geräte der IT, auf denen Vorabversionen laufen. Microsoft verweist dafür auf das Insider-Programm, über das Vorabfassungen etwa im Wochenrhythmus bereitstehen – so lassen sich Funktionsupdates prüfen, bevor sie allgemein verfügbar sind.
- Pilotgruppe: Freiwillige aus möglichst vielen Abteilungen, damit die Bandbreite der eingesetzten Programme und Geräte wirklich abgedeckt ist. Microsoft rät ausdrücklich, um Freiwillige zu werben und dabei klar zu sagen, dass Rückmeldungen erwartet werden und einzelne Störungen möglich sind.
- Breite Ausrollung: die übrigen Arbeitsplätze, aufgeteilt in mehrere Gruppen. Entscheidend ist ein Detail, das häufig falsch gemacht wird: Eine Abteilung wird auf mehrere Gruppen verteilt, statt jede Abteilung als eine Gruppe zu behandeln. Fällt etwas aus, bleibt dann jeder Bereich arbeitsfähig.
- Ausgenommene Geräte: Spezialsysteme, die Maschinen steuern, Messtechnik bedienen oder Kassen betreiben. Für sie nennt Microsoft die Enterprise-LTSC-Ausgabe, die über einen Zeitraum von bis zu zehn Jahren keine Funktionsupdates erhält. Diese Geräte gehören bewusst aus der gestaffelten Verteilung heraus – und in eine eigene Liste.

Vor der breiten Ausrollung steht ein Schritt, der weniger Aufwand macht, als er klingt: eine geordnete Liste der eingesetzten Anwendungen mit einer Kennzeichnung der wenigen wirklich geschäftskritischen. Microsoft empfiehlt, nur diese vorab zu prüfen und alles Weitere in der Pilotphase zu testen. Wer dagegen vor jedem Update alles prüfen will, prüft am Ende nichts.

##### Zwei Arten von Updates, zwei Rhythmen

Sicherheits- und Qualitätsupdates erscheinen monatlich und schließen bekannte Lücken; sie brauchen einen kurzen Versatz zwischen den Ringen, weil ihr Nutzen mit jedem Tag Verzögerung sinkt. Funktionsupdates verändern das Betriebssystem und brauchen mehr Abstand, weil sie Treiber, Anmeldeverfahren und Zusatzprogramme berühren. Diese Unterscheidung sollte in der Konfiguration abgebildet sein: kurze Verzögerung für die eine Gruppe, längere für die andere, beides festgelegt und nicht im Einzelfall ausgehandelt.

Wichtig ist außerdem, dass ein Neustartzeitpunkt vorgegeben wird. Die meisten Klagen über Updates betreffen nicht das Update, sondern den Neustart zur Unzeit. Ein Zeitfenster außerhalb der Arbeitszeit, eine Ankündigung auf dem Gerät und eine begrenzte Verschiebemöglichkeit für den Nutzer nehmen dem Thema den größten Teil seiner Reibung.

Zum Rhythmus gehört die Gegenrichtung: Was passiert, wenn ein Update Ärger macht? Vorab festgelegt sein sollte, wer die Verteilung anhält, wie weit sie angehalten wird – nur der betroffene Ring oder alle – und wie ein bereits verteiltes Qualitätsupdate wieder entfernt wird. Ebenso gehört dazu eine knappe Notiz, welches Update auf welcher Gruppe wann ausgerollt wurde. Ohne diese Notiz beginnt die Fehlersuche bei der Frage, was sich überhaupt geändert hat, und das kostet den halben Tag.

Nicht vergessen werden darf die Software neben dem Betriebssystem. Browser, Dokumentenbetrachter, Laufzeitumgebungen und Fernwartungswerkzeuge auf den Arbeitsplätzen werden von der Windows-Verteilung nicht zwangsläufig erfasst, stehen aber bei Angriffen über Webseiten und Dateianhänge an vorderster Stelle. Für diese Gruppe braucht es entweder dasselbe Werkzeug oder eine zweite, ausdrücklich benannte Zuständigkeit – sonst entsteht eine Lücke, die in keinem Updatebericht auftaucht.

##### Das Werkzeug: der Stand von WSUS

Viele mittelständische Umgebungen verteilen Updates über die Windows Server Update Services. Für diese Komponente gilt ein Zwischenzustand, den man kennen sollte: Microsoft führt sie als abgekündigt und entwickelt keine neuen Funktionen mehr, unterstützt sie aber ausdrücklich weiterhin für den Produktivbetrieb und versorgt sie im Rahmen des Produktlebenszyklus mit Sicherheits- und Qualitätsupdates. In der Beschreibung der nicht mehr weiterentwickelten Funktionen von Windows Server 2025 heißt es entsprechend, alle bestehenden Fähigkeiten und Inhalte stünden weiter zur Verfügung. Die Serverrolle ist in Windows Server 2025 nach wie vor enthalten.

Praktisch bedeutet das: Wer WSUS heute betreibt, muss nicht kurzfristig handeln, sollte aber nicht mehr darauf setzen, dass die Komponente künftig neue Aufgaben übernimmt. Für Arbeitsplätze bietet sich die Verwaltung über Microsoft Intune an, zumal sie Geräte außerhalb des Firmennetzes einschließt – ein Punkt, der seit dem Homeoffice-Alltag schwerer wiegt als früher. Für Server führt Microsoft den Azure Update Manager als über Azure Arc bereitgestellte Verwaltungsfunktion, die für Windows Server mit aktiver Software Assurance oder aktiver Abonnementlizenz zur Verfügung steht.

Ein Nebenaspekt, der in der Serverwelt Reibung nimmt: Für Windows Server 2025 führt Microsoft Hotpatching in den Editionen Standard und Datacenter als über Azure Arc bereitgestellten Dienst. Wo das in Frage kommt, sinkt die Zahl der Neustarts – und damit der häufigste Grund, aus dem Serverupdates verschoben werden.

##### Die Werkzeugentscheidung in vier Fragen

- Wo stehen die Geräte? Arbeitsplätze, die überwiegend außerhalb des Firmennetzes betrieben werden, lassen sich über eine Verwaltung aus dem Netz heraus zuverlässiger erreichen als über einen Server im Haus.
- Was ist bereits bezahlt? In vorhandenen Microsoft-365-Paketen ist die Geräteverwaltung je nach Stufe enthalten. Ein zweites Werkzeug zu beschaffen, obwohl eines im Abonnement steckt, ist der häufigste vermeidbare Posten.
- Wie viel Bandbreite steht zur Verfügung? Ein Server im Haus lädt Updates einmal und verteilt sie lokal; bei knapper Anbindung ist das weiterhin ein Argument, ebenso wie Verfahren, bei denen Geräte Updateteile untereinander austauschen.
- Wer verantwortet Server und wer Arbeitsplätze? Getrennte Werkzeuge für beide Welten sind kein Widerspruch, solange klar ist, wer welche Berichte liest.

##### Ausnahmen für Fachanwendungen: erlaubt, aber befristet

Für eine Steuerungssoftware, die eine bestimmte Betriebssystemfassung voraussetzt, oder für ein Kassensystem mit Herstellerfreigabe ist eine Ausnahme kein Fehler, sondern die richtige Entscheidung. Ein Fehler wird sie erst, wenn sie undokumentiert und unbefristet bleibt. Eine tragfähige Ausnahme nennt vier Dinge: das betroffene System, den Grund samt Herstelleraussage, ein Enddatum und die Maßnahmen, die den fehlenden Patchstand ausgleichen – etwa Abschottung im Netz, Entzug des direkten Internetzugangs oder eine engere Überwachung.

Diese Ausnahmen gehören auf eine Liste, die jemand in festem Rhythmus durchsieht. Ohne Wiedervorlage wird aus „vorläufig ausgenommen“ innerhalb eines Jahres „vergessen“, und aus einer bewussten Risikoentscheidung wird ein unbemerkter Zustand. Wer eine Vorlage für diese Durchsicht sucht, findet sie im IT-Grundschutz-Kompendium des BSI: Dessen Bausteine behandeln je Thema alle relevanten Sicherheitsaspekte und verteilen sich über zehn Schichten von den Anwendungen bis zum Sicherheitsmanagement. Auch ohne Zertifizierungsabsicht lässt sich daran ablesen, welche Fragen zu einem Thema gehören und welche man bisher nicht gestellt hat.

##### Woran man erkennt, dass die Steuerung greift

Ob das Verfahren trägt, zeigt sich an beobachtbaren Zuständen, nicht an Absichten. Es gibt eine benannte Zuordnung jedes Geräts zu einer Gruppe, und es gibt kein Gerät ohne Gruppe. Die Ausnahmeliste ist kürzer als die Gruppenliste und hat für jeden Eintrag ein Datum. Nutzer wissen, wann Neustarts stattfinden, und beschweren sich nicht über die Uhrzeit, sondern höchstens über die Dauer. Und wenn ein Update Ärger macht, ist bekannt, welche Gruppe betroffen ist und wer die Verteilung anhält.

Unsere Einordnung: Updates zu steuern ist weniger eine Werkzeugfrage als eine Frage der Festlegung. Ringe, Rhythmus, Neustartfenster und eine befristete Ausnahmeliste lassen sich an einem Vormittag beschließen und danach automatisiert umsetzen. Was Zeit kostet, ist nicht das Verfahren, sondern sein Fehlen.

Quellen: Prepare a servicing strategy for Windows client updates – https://learn.microsoft.com/en-us/windows/deployment/update/waas-servicing-strategy-windows-10-updates · Windows Server Update Services (WSUS) Overview – https://learn.microsoft.com/en-us/windows-server/administration/windows-server-update-services/get-started/windows-server-update-services-wsus · Features Removed or No Longer Developed in Windows Server – https://learn.microsoft.com/en-us/windows-server/get-started/removed-deprecated-features-windows-server · Comparison of Windows Server editions – https://learn.microsoft.com/en-us/windows-server/get-started/editions-comparison · IT-Grundschutz-Kompendium – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Oktober 2026: Vier Support-Enden auf einmal

Adresse: https://davinci-rechenzentrum.de/news/microsoft-support-enden-2026 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 4 Min. Lesezeit

*Windows Server 2012 R2, Office 2021, die erweiterten Updates für Exchange 2016 und 2019 – und der Beginn der EWS-Abschaltung. Vier Termine, die im selben Monat zusammenlaufen und die gleiche Planung brauchen.*

Der Oktober 2026 ist ein ungewöhnlich dichter Monat im Microsoft-Kalender. Am 13. Oktober endet der erweiterte Sicherheitsupdate-Zeitraum für Windows Server 2012 und 2012 R2, am selben Tag läuft der Support für Office 2021 und Office LTSC 2021 aus. Zum 31. Oktober enden die erweiterten Sicherheitsupdates für Exchange Server 2016 und 2019. Und im selben Monat beginnt die stufenweise Abschaltung der Exchange Web Services in Exchange Online, die 2027 abgeschlossen sein soll.

Drei Monate später, am 12. Januar 2027, folgt Windows Server 2016. Wer diese Termine getrennt behandelt, führt vier Projekte. Wer sie zusammen betrachtet, führt eines.

##### Die Termine im Einzelnen

- Windows Server 2012 und 2012 R2, 13. Oktober 2026: Mit dem Oktober-Patchday erscheint das letzte Update des kostenpflichtigen ESU-Programms. Es war auf drei Jahre angelegt und ist damit ausgeschöpft.
- Office 2021 und Office LTSC 2021, 13. Oktober 2026: Der Support endet ohne ein Programm für erweiterte Sicherheitsupdates. Als Nachfolger kommen Office LTSC 2024 oder die Abonnement-Versionen von Microsoft 365 infrage.
- Exchange Server 2016 und 2019, 31. Oktober 2026: Die zweite und letzte ESU-Periode endet. Microsoft hat erklärt, dass es keine weitere Verlängerung geben wird.
- Exchange Web Services in Exchange Online, ab 1. Oktober 2026: Die Schnittstelle wird standardmäßig abgeschaltet. Wer sie noch braucht, muss sie über eine Liste freigegebener Anwendungen ausdrücklich zulassen. Ab 1. April 2027 ist sie für alle Mandanten endgültig abgeschaltet, ohne Ausnahme.
- Windows Server 2016, 12. Januar 2027: Ende des erweiterten Supports. Microsoft bietet auch hier kostenpflichtige erweiterte Sicherheitsupdates an, unter anderem über Azure Arc – eine Brücke auf Zeit, kein Ziel.

Zwei weitere Termine gehören in dieselbe Inventur. Wer Windows-10-Arbeitsplätze über das kostenpflichtige ESU-Programm weiterbetreibt, erreicht am 13. Oktober 2026 das Ende des ersten ESU-Jahres; ein zweites Jahr muss eigens beschafft werden. Und bereits am 14. Juli 2026 endete der Support für SQL Server 2016 sowie für SharePoint Server 2016 und 2019. Gerade eine SQL-Datenbank dieser Generation arbeitet oft unauffällig unter Warenwirtschaft, Zeiterfassung oder Dokumentenablage.

##### Was ein Support-Ende praktisch bedeutet

Die Systeme laufen weiter. Sie bekommen nur keine Sicherheitsupdates mehr. Der Unterschied zeigt sich erst, wenn eine neue Lücke bekannt wird – und dann sofort: Angreifer arbeiten Listen bekannter, ungepatchter Systeme ab. Hinzu kommt die versicherungs- und haftungsrechtliche Seite. Ein bekannt unsicheres System im Betrieb ist im Schadensfall schwer zu erklären.

Ein zweiter Mechanismus wird oft unterschätzt. Jeder Patchday für die noch unterstützten Versionen zeigt, an welcher Stelle nachgebessert wurde. Ob ältere Versionen dieselbe Schwachstelle enthalten, lässt sich daraus häufig ableiten – nur kommt für sie keine Korrektur mehr. Das Risiko eines nicht mehr gepflegten Systems wächst also mit jedem Monat, nicht auf einen Schlag. Für Unternehmen im Anwendungsbereich von NIS2 kommt hinzu, dass sich ein Risikomanagement nach dem Stand der Technik mit bewusst ungepatchten Systemen kaum begründen lässt.

##### Exchange: drei Wege und ihre Voraussetzungen

Für Exchange 2019 ist der kürzeste Weg das direkte Upgrade auf Exchange Server Subscription Edition, das Microsoft ab dem Stand CU14 oder CU15 auf den vorhandenen Servern unterstützt. Für Exchange 2016 gibt es diesen Weg nicht; hier führt die Migration über neue Server, entweder direkt zur Subscription Edition oder mit Exchange 2019 als Zwischenschritt. Die dritte Möglichkeit ist der Umzug nach Exchange Online.

Welcher Weg passt, entscheidet sich weniger an der Technik als an drei Fragen: wo die Postfächer aus Gründen der Vertraulichkeit liegen sollen, welche Zusatzprogramme auf den Mailserver zugreifen und wie viel Betrieb das Haus selbst leisten will. Wer nach Exchange Online wechselt, sollte die EWS-Frage im selben Zug klären – sonst tauscht er ein Support-Problem gegen ein Schnittstellenproblem. Als Ersatz für EWS sieht Microsoft die Schnittstelle Microsoft Graph vor; welche Anwendungen EWS im eigenen Mandanten noch nutzen, lässt sich über die Nutzungsberichte im Microsoft-365-Admin-Center ermitteln.

Eine typische Situation im Mittelstand: Auf einem Server mit Windows Server 2012 R2 läuft die Warenwirtschaft mit einer älteren SQL-Datenbank. Deren Hersteller unterstützt ein neueres Serverbetriebssystem erst ab einer neueren Programmversion, die ihrerseits eine neuere Datenbank voraussetzt. Der Multifunktionsdrucker legt Scans über die Exchange Web Services direkt in Postfächern ab. Keiner dieser Schritte ist schwierig, aber sie hängen in einer festen Reihenfolge voneinander ab – und wer sie erst während des Umzugs entdeckt, verliert Wochen.

##### Der Fahrplan

- Inventur bis Ende September: Welche Systeme sind betroffen, welche Anwendungen hängen daran?
- Exchange zuerst: Ein Mailserver ohne Sicherheitsupdates ist unmittelbar aus dem Internet erreichbar.
- Anwendungen prüfen, bevor der Server umzieht – nicht umgekehrt. Altsoftware ist der häufigste Stolperstein.
- EWS-Nutzung aufspüren: Ältere Zusatzprogramme und Scanner nutzen die Schnittstelle oft unbemerkt.
- Migration mit dem ohnehin fälligen Hardware-Ersatz verbinden, statt zweimal anzufassen.
- Office-Lizenzmodell vor dem 13. Oktober entscheiden: Kauflizenz mit festem Supportende oder Abonnement mit laufender Pflege.
- Für jedes System, das den Termin nicht schafft, eine befristete Übergangslösung festlegen – ESU, wo angeboten, sonst Abschottung im Netz ohne direkten Internetzugang –, jeweils mit Enddatum und benannter Zuständigkeit.

Der Aufwand liegt selten in der Installation, sondern in der Abhängigkeitsprüfung. Wer im September mit der Inventur beginnt, hat bis Januar Zeit für einen geordneten Umzug. Wer im Oktober beginnt, hat sie nicht mehr.

Quellen: Windows Server 2012 R2 - Microsoft Lifecycle – https://learn.microsoft.com/en-us/lifecycle/products/windows-server-2012-r2 · Office 2021 - Microsoft Lifecycle – https://learn.microsoft.com/en-us/lifecycle/products/office-2021 · Announcing Exchange 2016 / 2019 Extended Security Update program – https://techcommunity.microsoft.com/blog/exchange/announcing-exchange-2016--2019-extended-security-update-program/4433495


#### Was einen SQL Server im Mittelstand stabil hält

Adresse: https://davinci-rechenzentrum.de/news/sql-server-betrieb · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 9. September 2026 · Lesezeit: 6 Min. Lesezeit

*Unter Warenwirtschaft, Zeiterfassung und Dokumentenablage arbeitet meist ein SQL Server, für den sich niemand zuständig fühlt. Fünf Entscheidungen bestimmen, ob er trägt: Edition, Arbeitsspeicher, Wiederherstellungsmodell, Sicherung und Wartungsplan.*

In den meisten mittelständischen Umgebungen arbeitet ein Microsoft SQL Server, ohne dass jemand ihn als eigenes System betrachtet. Er wurde bei der Einführung der Warenwirtschaft mitinstalliert, läuft seither unauffällig und gehört gefühlt dem Softwarehersteller. Das geht jahrelang gut und endet an einem von zwei Punkten: Die Datenbank wird langsam, oder sie lässt sich nach einem Zwischenfall nicht auf den Stand von zehn Minuten vor dem Ausfall zurückholen. Beide Fälle sind Folgen von Entscheidungen, die niemand getroffen hat.

##### Die Edition setzt harte Grenzen

Die Editionen unterscheiden sich nicht nur im Preis, sondern in Obergrenzen, die im Betrieb unmittelbar wirken. Microsoft begrenzt die Standard-Edition auf die jeweils kleinere Größe von 4 Sockeln oder 24 Kernen und den Pufferspeicher auf 128 GB je Instanz; die Enterprise-Edition nutzt jeweils das Maximum des Betriebssystems. Die kostenfreie Express-Edition ist auf 1 Sockel oder 4 Kerne, 1.410 MB Pufferspeicher und 10 GB je Datenbank beschränkt.

Die Grenze von 10 GB ist der häufigste stille Ausfallgrund im Mittelstand. Eine Fachanwendung, die vor Jahren mit der Express-Edition ausgeliefert wurde, arbeitet bis kurz unter dieser Marke einwandfrei und verweigert dann Schreibvorgänge. Ebenso folgenreich: Der Auftragsdienst SQL Server Agent, über den Sicherungen und Wartungsaufgaben zeitgesteuert laufen, ist in der Express-Edition nicht enthalten. Wer dort automatisch sichern will, braucht einen Umweg über Skripte und die Aufgabenplanung des Betriebssystems.

Bei der Hochverfügbarkeit verläuft die Grenze ebenfalls zwischen den Editionen. Always-On-Verfügbarkeitsgruppen führt Microsoft ausschließlich für Enterprise; die Standard-Edition bietet Basis-Verfügbarkeitsgruppen mit zwei Replikaten und einer Datenbank sowie Failover-Clusterinstanzen mit zwei Knoten. Für ein Haus mit einer Warenwirtschaftsdatenbank genügt das oft. Wichtig ist, es vor der Beschaffung zu wissen, denn ein Editionswechsel im laufenden Betrieb ist kein Nachmittagsprojekt.

##### Ausgaben und Lizenzierung

Lizenziert wird ein SQL Server entweder nach Prozessorkernen oder – bei der Standard-Edition – über eine Serverlizenz mit Zugriffslizenzen für Personen oder Geräte. Welches Modell günstiger ist, hängt an einer einfachen Gegenüberstellung: Zahl der Kerne, die die Datenbank nutzen darf, gegen Zahl der Menschen und Geräte, die sie tatsächlich ansprechen. Für ein Haus mit 40 Arbeitsplätzen und einem kleinen Datenbankserver fällt die Rechnung häufig anders aus als für ein Haus mit 250 Arbeitsplätzen auf derselben Hardware.

Zwei Randbedingungen gehören in dieselbe Betrachtung. Erstens weist Microsoft darauf hin, dass die Enterprise-Edition im Modell mit Serverlizenz und Zugriffslizenzen für neue Vereinbarungen nicht mehr verfügbar und auf höchstens 20 Kerne je Instanz begrenzt ist; im kernbasierten Modell gilt diese Grenze nicht. Zweitens folgt die Lizenzierung der Hardware: Zieht die Datenbank auf einen Wirt mit mehr Kernen um, ändert sich die Zahl der nötigen Lizenzen, ohne dass sich in der Anwendung etwas verändert. Wer aufrüstet, sollte diesen Posten vorher prüfen, nicht nachträglich.

##### Die Speicherobergrenze gehört gesetzt

Ein SQL Server belegt standardmäßig so viel Arbeitsspeicher, wie er bekommen kann: Der Vorgabewert für die Obergrenze liegt bei 2.147.483.647 MB, was praktisch unbegrenzt bedeutet. Microsoft empfiehlt ausdrücklich, in allen Versionen eine Obergrenze zu setzen, und nennt als Richtwert 75 Prozent des verfügbaren Systemspeichers, der nicht von anderen Prozessen belegt ist. Bleibt dieser Wert unverändert, konkurriert die Datenbank mit dem Betriebssystem – und wer schon einmal einen Server erlebt hat, der beim Anmelden minutenlang nicht reagiert, kennt das Ergebnis.

Für die Berechnung nennt Microsoft ein nachvollziehbares Vorgehen: Vom gesamten Speicher des Betriebssystems werden die Anteile abgezogen, die außerhalb dieser Obergrenze liegen, sowie ein Aufschlag von rund 25 Prozent für weitere Zuteilungen wie Sicherungspuffer und Erweiterungen. Was bleibt, ist die Obergrenze für eine einzelne Instanz. Läuft der Server virtuell, sollte zusätzlich eine Untergrenze gesetzt werden, damit der Wirt der Datenbank nicht unter Druck Speicher entzieht.

##### Das Wiederherstellungsmodell entscheidet über den möglichen Datenverlust

Jede Datenbank hat eine Eigenschaft, die festlegt, wie Änderungen protokolliert werden und welche Wiederherstellungen möglich sind. Drei Modelle stehen zur Wahl, und die Wahl entscheidet, wie viel Arbeit ein Zwischenfall vernichtet.

- Einfach: Protokollsicherungen sind nicht möglich. Wiederhergestellt werden kann nur der Stand einer abgeschlossenen Sicherung; alle Änderungen seit der letzten Sicherung sind neu zu erfassen. Protokollversand, Verfügbarkeitsgruppen und die Wiederherstellung auf einen Zeitpunkt stehen nicht zur Verfügung.
- Vollständig: Protokollsicherungen sind erforderlich. Dafür ist eine Wiederherstellung auf einen beliebigen Zeitpunkt möglich, und bei Verlust einer Datendatei geht in der Regel keine Arbeit verloren. Das Protokoll wächst allerdings, bis es gesichert wird.
- Massenprotokolliert: eine Abwandlung des vollständigen Modells für umfangreiche Ladevorgänge. Protokollsicherungen sind ebenfalls erforderlich, die Wiederherstellung auf einen Zeitpunkt ist jedoch nicht möglich.

Aus dieser Aufstellung ergibt sich der Klassiker unter den Betriebsfehlern: Eine Datenbank steht im vollständigen Modell – bei Standard- und Enterprise-Edition ist es die Voreinstellung –, aber es werden nur Vollsicherungen gefahren. Das Protokoll wächst dann unbegrenzt weiter, bis das Laufwerk voll ist und die Anwendung stehen bleibt. Die Lösung ist nicht, das Protokoll gelegentlich zu verkleinern, sondern entweder regelmäßig zu sichern oder das Modell bewusst auf „einfach“ zu setzen und den möglichen Verlust zu akzeptieren.

##### Sicherung: drei Bausteine und eine Probe

Eine tragfähige Datenbanksicherung besteht aus einer nächtlichen Vollsicherung, optional einer Differenzsicherung am Mittag und – im vollständigen Modell – Protokollsicherungen in kurzen Abständen. Der Abstand der Protokollsicherungen ist die Zahl, die den maximalen Datenverlust bestimmt: Wird alle 15 Minuten gesichert, sind im schlechtesten Fall 15 Minuten Arbeit betroffen. Diese Zahl gehört nicht in die IT-Abteilung, sondern auf den Tisch der Geschäftsführung, weil sie eine betriebswirtschaftliche Festlegung ist.

Zwei Punkte werden regelmäßig übersehen. Erstens ist das Kopieren der Datenbankdateien im laufenden Betrieb keine Sicherung; benötigt wird eine Sicherung durch das Datenbanksystem selbst oder eine anwendungsbewusste Sicherung der virtuellen Maschine. Zweitens ist eine Sicherung erst dann eine Sicherung, wenn sie einmal zurückgespielt wurde. Ein Rechenbeispiel mit angenommenen Werten zeigt, warum das Üben lohnt: Bei einer 80 GB großen Datenbank, nächtlicher Vollsicherung um 22 Uhr und Protokollsicherung im Viertelstundentakt besteht eine Wiederherstellung am Nachmittag aus der Vollsicherung, gegebenenfalls einer Differenzsicherung und mehreren Dutzend Protokollsicherungen, die in der richtigen Reihenfolge eingespielt werden müssen. Wer diesen Ablauf zum ersten Mal im Ernstfall durchführt, verliert Stunden an Suchen und Nachdenken.

##### Der Wartungsplan: vier Aufgaben, nicht mehr

- Integrität prüfen: Eine regelmäßige vollständige Konsistenzprüfung der Datenbank findet Schäden, solange noch brauchbare Sicherungen vorhanden sind. Ohne sie fällt ein Schaden erst auf, wenn auch die Sicherungen ihn enthalten.
- Indizes und Statistiken pflegen: Beides bestimmt, wie das System Abfragen ausführt. Vernachlässigte Statistiken sind eine häufige Ursache dafür, dass eine Anwendung „plötzlich“ langsam wird, ohne dass sich etwas geändert hat.
- Sicherungsdateien verwalten: Alte Sicherungen und abgearbeitete Protokolldateien müssen nach einer festen Regel entfernt werden, sonst läuft das Sicherungsziel voll und die nächste Sicherung scheitert.
- Aufträge überwachen: Fehlgeschlagene Wartungs- und Sicherungsaufträge müssen jemanden erreichen. Ein Auftrag, der seit acht Wochen scheitert und niemandem auffällt, ist gefährlicher als kein Auftrag, weil er Sicherheit vortäuscht.

Diese vier Aufgaben sind der gesamte Grundbetrieb. Sie lassen sich als Wartungsplan im Datenbanksystem einrichten, sofern der Auftragsdienst zur Verfügung steht, und brauchen danach im Monat wenige Minuten Aufmerksamkeit. Aufwendig wird es nur, wenn sie fehlen – dann wird aus Pflege Ursachenforschung.

##### Zuständigkeit klären, bevor es klemmt

Die unangenehmste Frage kommt am Ende und lautet: Wer ist eigentlich zuständig? Der Softwarehersteller pflegt in der Regel seine Anwendung und deren Datenbankschema, nicht den Betrieb des Datenbanksystems. Wer Sicherung, Arbeitsspeicher, Wiederherstellungsmodell und Wartungsplan verantwortet, sollte deshalb namentlich benannt und im Wartungsvertrag abgegrenzt sein – zusammen mit der Angabe, welche Wiederherstellungszeit und welcher zulässige Datenverlust vereinbart sind. Ohne diese Abgrenzung stellt sich die Zuständigkeitsfrage erst in dem Moment, in dem niemand Zeit für sie hat.

Quellen: Editions and supported features of SQL Server 2022 – https://learn.microsoft.com/en-us/sql/sql-server/editions-and-components-of-sql-server-2022 · Server Memory Configuration Options (SQL Server) – https://learn.microsoft.com/en-us/sql/database-engine/configure-windows/server-memory-server-configuration-options · Recovery Models (SQL Server) – https://learn.microsoft.com/en-us/sql/relational-databases/backup-restore/recovery-models-sql-server


#### Drei Wege für Exchange nach dem Support-Ende

Adresse: https://davinci-rechenzentrum.de/news/exchange-nach-2026 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 6 Min. Lesezeit

*Subscription Edition, Wechsel nach Exchange Online oder ein hybrider Übergang: Welcher Weg passt, entscheiden wenige Fakten. Die Reihenfolge der Schritte und die Fallstricke sind überall dieselben.*

Wenn die Sicherheitsupdates für einen Mailserver auslaufen, ist das kein Thema für die nächste Budgetrunde. Ein Exchange-Server ist aus dem Internet erreichbar, und bekannte Lücken in erreichbaren Systemen werden systematisch abgearbeitet. Die Frage ist also nicht, ob etwas geschieht, sondern welcher der drei möglichen Wege zum eigenen Haus passt – und in welcher Reihenfolge die Schritte zu gehen sind. Die Termine selbst sind gesetzt und an anderer Stelle zusammengestellt; hier geht es um die Entscheidung.

##### Was die Subscription Edition ist – und was nicht

Die Exchange Server Subscription Edition ist kein neues Produkt im gewohnten Sinn. Microsoft beschreibt die erste Fassung als codegleich mit Exchange Server 2019 im Stand CU15, mit drei Unterschieden: geänderte Lizenzbedingungen, geänderter Produktname, andere Buildnummer. Neue Funktionen kommen erst mit dem ersten kumulativen Update der Subscription Edition. Wer also ein Funktionssprung erwartet, wird ihn nicht finden – was für ein Upgrade spricht, ist genau diese Ähnlichkeit.

Der entscheidende Unterschied liegt im Lebenszyklus. Die Subscription Edition folgt der modernen Lebenszyklusrichtlinie von Microsoft und wird seit dem 1. Juli 2025 in dieser Systematik geführt. Für den Betrieb heißt das: Es gibt kein festes Enddatum mehr, das man in einen Kalender einträgt, sondern die dauerhafte Pflicht, auf einem aktuellen Stand zu bleiben. Ein Server, der zwei Jahre lang keine kumulativen Updates erhält, verlässt diese Systematik – und damit den unterstützten Zustand.

Mit der Subscription Edition ändern sich zugleich einige Voreinstellungen, die im Betrieb sofort wirken. Nur TLS 1.2 und TLS 1.3 sind standardmäßig aktiv, ältere Verfahren sind abgeschaltet; TLS 1.3 setzt allerdings Windows Server 2022 oder 2025 voraus und steht für SMTP noch nicht zur Verfügung. Windows Extended Protection ist bei der Installation standardmäßig eingeschaltet. Der Betrieb auf Windows Server Core ist möglich, die Sprachdienste der Unified Messaging sind entfallen, und der Zugriff auf die Verwaltungsoberflächen lässt sich über Zugriffsregeln auf das interne Netz begrenzen.

##### Von Exchange 2019 führt ein kurzer Weg

Steht die Umgebung auf Exchange Server 2019 im Stand CU14 oder CU15, ist ein Upgrade an Ort und Stelle möglich – Microsoft beschreibt es als vergleichbar mit dem Einspielen eines kumulativen Updates. Praktisch bedeutet das: dieselben Server, dieselbe Organisation, kein Postfachumzug. Wer noch auf einem älteren Stand von Exchange 2019 steht, aktualisiert zuerst auf CU14 oder CU15 und geht dann den kurzen Weg. Neue Hardware oder eine neuere Windows-Server-Version lassen sich stattdessen über eine Migration auf neu installierte Server verbinden, wenn dieser Schritt ohnehin ansteht.

##### Von Exchange 2016 gibt es diesen Weg nicht

Für Versionen vor Exchange Server 2019 unterstützt Microsoft kein Upgrade an Ort und Stelle. Aus Exchange 2016 führen zwei Wege: die Migration auf Exchange Server 2019 im Stand CU14 oder CU15 und anschließend das Upgrade auf die Subscription Edition – oder die Migration direkt auf die Subscription Edition. In beiden Fällen werden neue Server aufgebaut, es gibt eine Phase des Nebeneinanderlaufens, und die Postfächer ziehen um. Für Exchange 2013 gilt zusätzlich, dass zuerst auf Exchange 2019 CU14 migriert und Exchange 2013 vollständig aus der Organisation entfernt werden muss, bevor das Upgrade an Ort und Stelle möglich ist.

Diese Unterscheidung ist der wichtigste Punkt der gesamten Planung, weil sie über den Aufwand entscheidet. Ein Upgrade an Ort und Stelle ist ein Wartungsfenster. Eine Migration auf neue Server ist ein Projekt mit Beschaffung, Zertifikaten, Namensauflösung, Veröffentlichung nach außen und Postfachumzügen. Wer den eigenen Versionsstand nicht kennt, kennt also auch die Größe des Vorhabens nicht.

##### Der Wechsel nach Exchange Online

Der dritte Weg verlagert die Postfächer in den Dienst. Er nimmt dem Haus den Betrieb eines aus dem Internet erreichbaren Servers ab – und damit die Aufgabe, Sicherheitsupdates für dieses System einzuspielen. Dafür verlagert er Fragen in andere Bereiche: Wo liegen die Postfächer, wie werden Berechtigungen verwaltet, wie werden Postfächer gesichert und wie lange aufbewahrt, und was passiert, wenn die Internetanbindung ausfällt. Diese Fragen sind lösbar, aber sie sind zu beantworten, bevor der erste Postfachumzug läuft.

Technisch ist der Einstieg unaufwendiger geworden. Der Assistent für die Hybridkonfiguration ist inzwischen eine kleine Anwendung, die bei Bedarf heruntergeladen und installiert wird; Microsoft nennt als Vorteil, dass sie schnell an Änderungen im Dienst angepasst werden kann. Auch Umgebungen mit mehreren Verzeichnisdienst-Strukturen werden über die Synchronisierung nach Entra ID einfacher. Ein Detail mit Praxisfolgen: Clients für Exchange ActiveSync werden nach einem Postfachumzug automatisch umgeleitet, sofern sie die entsprechende Weiterleitung unterstützen – ältere Geräte tun das nicht immer.

Zwei Bestände verdienen bei diesem Weg eigene Aufmerksamkeit, weil sie in Projektplänen regelmäßig fehlen: öffentliche Ordner, die über Jahre als Ablage für Abteilungen genutzt wurden, und sehr große Archivpostfächer. Beide ziehen nicht einfach mit, sondern brauchen eine eigene Entscheidung – umziehen, in eine andere Ablage überführen oder geordnet auflösen. Wer diese Entscheidung nicht vorab trifft, trifft sie unter Zeitdruck am Umzugswochenende.

##### Hybrid ist eine Brücke, kein Ziel

Die hybride Betriebsform verbindet die eigene Organisation mit dem Dienst, sodass Postfächer auf beiden Seiten liegen können, Kalender sich gegenseitig sehen und Adressen einheitlich bleiben. Sie ist der übliche Weg für einen Umzug in Etappen und für Häuser, die einzelne Postfächer bewusst im eigenen Haus behalten. Sie ist aber kein Dauerzustand ohne Kosten: Solange ein eigener Exchange-Server steht, bleibt er ein zu pflegendes, aus dem Internet erreichbares System mit allen Update- und Zertifikatspflichten.

Wer hybrid einsteigt, sollte deshalb von Anfang an festlegen, ob der Zustand befristet ist und wann er endet – oder ob er dauerhaft gewollt ist und wer den Server dann dauerhaft pflegt. Eine hybride Umgebung, die aus Zeitnot entstanden ist und drei Jahre später niemandem mehr zugeordnet ist, verbindet die Nachteile beider Wege.

##### Reihenfolge und Fallstricke

- Versionsstand feststellen, bevor irgendetwas geplant wird: Er entscheidet zwischen Wartungsfenster und Projekt.
- Windows-Server-Version prüfen: Ein Upgrade an Ort und Stelle nimmt das Betriebssystem mit, wie es ist. Für TLS 1.3 verlangt Microsoft Windows Server 2022 oder 2025 – wer das mitnehmen will, braucht ohnehin neue Server.
- Alles inventarisieren, was auf den Mailserver zugreift: Multifunktionsdrucker, Zeiterfassung, Warenwirtschaft, Newsletter-Programme, Überwachungswerkzeuge. Diese Zugriffe sind der häufigste Grund, warum ein Umzug in der Abnahme hängen bleibt.
- Geräte prüfen, die über die SMTP-Serverrolle von Windows versendet haben: Microsoft hat diese Rolle aus Windows Server 2025 entfernt und nennt als Ersatz Exchange Server oder einen anderen SMTP-Dienst. Wer auf ein neueres Betriebssystem wechselt, muss den Versandweg dieser Geräte vorher klären.
- Veröffentlichung nach außen mitplanen: Da Windows Extended Protection in der Subscription Edition standardmäßig aktiv ist, muss die Veröffentlichung über vorgeschaltete Systeme dazu passen.
- Sprachdienste ersetzen, wo Unified Messaging genutzt wurde – diese Funktion ist entfallen.
- Die Rückfalllösung schriftlich festlegen, bevor der erste Postfachumzug beginnt, einschließlich der Frage, wie lange der alte Server erreichbar bleibt.

##### Die Entscheidung in vier Fragen

Erstens: Müssen Postfächer aus vertraglichen oder vertraulichkeitsbezogenen Gründen im eigenen Haus liegen? Wenn ja, bleibt der Weg über die Subscription Edition oder eine hybride Form. Zweitens: Welche Zusatzprogramme greifen auf den Mailserver zu, und werden sie in der neuen Welt unterstützt? Drittens: Wie viel Betrieb will das Haus dauerhaft selbst leisten – gemessen nicht am Können, sondern an der verfügbaren Zeit. Viertens: Steht der Hardwarewechsel ohnehin an? Dann ist der Zeitpunkt günstig, beide Vorhaben zu verbinden, statt zweimal anzufassen.

Alle drei Wege sind fachlich vertretbar, und keiner ist erkennbar der bessere. Was den Unterschied macht, ist die Reihenfolge: Erst der Versionsstand, dann die Inventur der Zugriffe, dann die Wahl des Wegs – und der Umzug zuletzt. Wer in der umgekehrten Reihenfolge beginnt, merkt in der Abnahmephase, dass ein Scanner seit Wochen keine Rechnungen mehr ablegt.

Quellen: What's new in Exchange Server Subscription Edition (SE) – https://learn.microsoft.com/en-us/exchange/new-features/new-features · Exchange Server Subscription Edition – Microsoft Lifecycle – https://learn.microsoft.com/en-us/lifecycle/products/exchange-server-subscription-edition · Features Removed or No Longer Developed in Windows Server – https://learn.microsoft.com/en-us/windows-server/get-started/removed-deprecated-features-windows-server


#### Windows Server absichern: Die Standardeinstellung ist nur der Anfang

Adresse: https://davinci-rechenzentrum.de/news/windows-server-haerten · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. September 2026 · Lesezeit: 4 Min. Lesezeit

*Ein frisch installierter Server läuft – sicher ist er damit nicht. Sechs Maßnahmen, die den größten Unterschied machen, ohne den Betrieb zu behindern.*

Betriebssysteme werden auf Kompatibilität ausgeliefert, nicht auf maximale Sicherheit. Das ist sinnvoll, verlagert die Verantwortung aber auf den Betreiber. Windows Server 2025 hat die Ausgangslage spürbar verbessert: SMB-Signierung ist für ausgehende Verbindungen nun standardmäßig erforderlich, neue Active-Directory-Umgebungen verlangen LDAP-Signierung, Credential Guard ist auf geeigneter Hardware ab Werk aktiv, und die Verwaltung lokaler Administratorkennwörter über Windows LAPS ist fest eingebaut. Ein gehärteter Server entsteht daraus trotzdem nicht von selbst.

Sechs Maßnahmen haben sich als besonders wirksam erwiesen. Sie kosten weder zusätzliche Lizenzen noch spürbare Leistung, verlangen aber Planung – und sie gelten für ältere Serverversionen ebenso wie für die aktuelle.

##### Sechs Maßnahmen mit großer Wirkung

- Getrennte Konten: ein Konto zum Arbeiten, ein separates für administrative Aufgaben – niemals dasselbe für beides. Wer mit Domänen-Administratorrechten E-Mails liest, legt die wertvollsten Anmeldedaten des Hauses auf den Arbeitsplatz, der am häufigsten angegriffen wird.
- Rollen reduzieren: nur installieren, was der Server tatsächlich braucht. Das BSI verlangt im Baustein SYS.1.2.3, die Server-Core-Variante ohne grafische Oberfläche einzusetzen, wo ihr Funktionsumfang genügt, und auf Domänencontrollern keine zusätzlichen Dienste zu betreiben.
- Fernzugriff begrenzen: Verwaltungsschnittstellen und Remotedesktop niemals direkt aus dem Internet erreichbar machen. Intern gehört RDP auf festgelegte Verwaltungsrechner beschränkt, idealerweise über ein vorgeschaltetes Gateway und mit Verfahren wie Remote Credential Guard, die verhindern, dass Anmeldedaten auf dem Zielsystem zurückbleiben.
- Protokollierung aktivieren und auswerten: Anmeldungen, Rechteänderungen, neue Konten, gestartete Prozesse. Das Sicherheitsprotokoll muss groß genug sein, um den Zeitraum abzudecken, in dem ein Vorfall realistisch entdeckt wird, und die Einträge sollten zentral gesammelt werden, bevor ein Angreifer sie löschen kann.
- Updates in festem Rhythmus mit vorheriger Sicherung und definiertem Rückweg. Microsoft veröffentlicht Sicherheitsupdates regulär am zweiten Dienstag jedes Monats; ein Wartungsfenster kurz danach sollte fest im Kalender stehen.
- Lokale Administratorkonten absichern und Administratorrechte auf Arbeitsplätzen entfernen. Windows LAPS vergibt je Gerät ein eigenes, regelmäßig wechselndes Kennwort; ohne diese Maßnahme öffnet ein einziges erbeutetes Kennwort jedes System, auf dem dasselbe lokale Kennwort gesetzt ist. Die Rücknahme lokaler Administratorrechte bleibt die einzelne Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung.

##### Eine Sicherheitsbaseline statt hundert Einzelschalter

Die sechs Maßnahmen setzen den Rahmen, die Detailarbeit steckt in Hunderten Einzeleinstellungen. Niemand sollte sie selbst zusammenstellen. Microsoft veröffentlicht für jede Serverversion eine Sicherheitsbaseline mit empfohlenen Werten, getrennt nach Domänencontroller, Mitgliedsserver und eigenständigem Server. Für Windows Server 2025 lässt sie sich über OSConfig anwenden, das die Einstellungen anschließend gegen schleichende Abweichungen schützt; für ältere Versionen steht sie als Gruppenrichtlinienpaket im Security Compliance Toolkit bereit.

Die Baseline für Windows Server 2025 deaktiviert unter anderem SMBv1 und veraltete Namensauflösungsverfahren wie LLMNR und NetBIOS, verlangt mindestens TLS 1.2 sowie SMB 3.0 und schaltet eine umfassende Protokollierung ein. Genau das kann an anderer Stelle Folgen haben, etwa bei älteren Netzwerkspeichern oder Multifunktionsgeräten, die gescannte Dokumente über ein veraltetes Protokoll auf eine Freigabe schreiben. Wer eine Baseline übernimmt, sollte jede bewusste Abweichung schriftlich begründen, damit sie beim nächsten Durchgang überprüft werden kann.

##### Erst messen, dann härten

Wichtig ist die Reihenfolge. Wer Dienste abschaltet, ohne zu wissen, wer sie nutzt, produziert Störungen und verliert die Rückendeckung im Haus. Windows bietet für viele Umstellungen einen Überwachungsmodus, der zeigt, welche Systeme betroffen wären, bevor etwas blockiert wird, unter anderem für SMBv1, für NTLM und für die Kerberos-Verschlüsselung. Ein Testsystem und eine kurze Beobachtungsphase kosten wenige Tage und ersparen Wochen an Diskussionen.

Wie konkret das Thema ist, zeigt Kerberos: Microsoft hat 2026 die Voreinstellung der Domänencontroller schrittweise auf AES umgestellt, und mit den Updates ab Juli 2026 entfällt die Möglichkeit, zum alten Verhalten zurückzukehren. Systeme, die nur das veraltete Verfahren RC4 beherrschen, scheitern dann an der Anmeldung, sofern keine Ausnahme ausdrücklich konfiguriert ist. Wer die Überwachungsereignisse der vergangenen Monate ausgewertet hat, kennt seine Problemfälle; wer nicht, erfährt sie von den Anwendern. Für NTLM hat Microsoft angekündigt, es in der nächsten großen Serverversion standardmäßig zu deaktivieren.

##### Lebenszyklus ist Teil der Härtung

Die beste Konfiguration hilft nicht, wenn das Betriebssystem keine Updates mehr erhält. Für Windows Server 2016 endet der erweiterte Support am 12. Januar 2027. Wer solche Systeme noch betreibt, sollte die Ablösung jetzt planen, denn eine Servermigration mit Anwendungstests, Abstimmung mit Softwareherstellern und Wartungsfenstern lässt sich nicht nebenbei in einem Quartal erledigen. Kostenpflichtige erweiterte Sicherheitsupdates sind eine Überbrückung, keine Strategie.

Für Windows Server 2025 gibt es eine Erleichterung im Updatebetrieb: Über Azure Arc angebundene Server können Sicherheitsupdates als Hotpatch ohne Neustart erhalten, was Microsoft inzwischen ohne Zusatzkosten anbietet. Neustarts entfallen dadurch nicht ganz, weil vierteljährlich ein Basisupdate mit Neustart vorgesehen ist, aber die Zahl der Wartungsfenster sinkt deutlich. Ob die dafür nötige Anbindung an einen Cloud-Dienst zur eigenen Datenschutz- und Betriebsstrategie passt, ist allerdings eine eigene Entscheidung.

Unsere Einordnung: Härtung ist kein einmaliges Projekt, sondern ein Zustand, der gehalten werden muss. Die Standardeinstellungen von Windows Server 2025 sind besser als die ihrer Vorgänger, aber sie sind für möglichst viele Umgebungen gemacht, nicht für Ihre. Wer eine Baseline anwendet, Abweichungen begründet und einmal im Jahr prüft, ob die Begründungen noch tragen, hat mehr erreicht als mit jeder einzelnen Maßnahme.

Quellen: SYS.1.2.3 Windows Server (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/07_SYS_IT_Systeme/SYS_1_2_3_Windows_Server_Edition_2023.pdf?__blob=publicationFile&v=5 · Windows Server Security documentation | Microsoft Learn – https://learn.microsoft.com/en-us/windows-server/security/security-and-assurance


#### Active Directory: Das Gedächtnis Ihres Unternehmens – und sein Altlastenlager

Adresse: https://davinci-rechenzentrum.de/news/active-directory-aufraeumen · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*In fast jedem gewachsenen Verzeichnisdienst finden sich Konten von Menschen, die längst gegangen sind, und Gruppen, deren Zweck niemand kennt. Ein Aufräumplan.*

Das Active Directory ist in vielen Unternehmen der zentrale Schlüsselbund: Es entscheidet, wer sich anmelden darf und worauf. Genau deshalb ist es ein bevorzugtes Ziel von Angreifern, denn wer es kontrolliert, kontrolliert praktisch jedes angebundene System. Und genau deshalb ist es fatal, dass es fast überall über Jahre ungepflegt wächst: Jedes Projekt, jede Fachanwendung und jeder Personalwechsel hinterlässt Spuren, aber kaum jemand räumt sie weg.

##### Die typischen Altlasten

- Konten ausgeschiedener Mitarbeitender, die nie deaktiviert wurden.
- Dienstkonten mit unveränderten Passwörtern und weitreichenden Rechten – oft seit Jahren unangetastet, weil niemand weiß, welche Anwendung ausfällt, wenn man sie ändert.
- Verschachtelte Gruppen, bei denen niemand mehr die effektiven Rechte überblickt.
- Zu viele Mitglieder in den hochprivilegierten Administratorgruppen, darunter persönliche Alltagskonten.
- Alte Computerkonten von Geräten, die seit Jahren nicht mehr existieren.
- Die unveränderte Voreinstellung, nach der jeder angemeldete Benutzer bis zu zehn Computer in die Domäne aufnehmen darf. Das BSI verlangt, dieses Recht auf die notwendigen administrativen Konten zu beschränken.

Die Dienstkonten verdienen besondere Aufmerksamkeit. Für Konten, unter denen Dienste laufen, kann jeder angemeldete Benutzer Kerberos-Tickets anfordern und deren Passwort anschließend offline erraten; das Verfahren ist als Kerberoasting bekannt, und ein altes, kurzes Passwort ist dafür das ideale Ziel. Hinzu kommt ein aktueller Anlass: Microsoft hat 2026 die Kerberos-Voreinstellungen der Domänencontroller auf AES umgestellt, mit den Updates ab Juli 2026 ohne Rückweg. Konten, deren Passwort seit sehr langer Zeit nicht geändert wurde, fehlen unter Umständen die dafür nötigen Schlüssel, sodass sich die Altlast jetzt als Anmeldestörung zeigen kann.

##### Ein Aufräumplan in vier Schritten

Erstens: Konten ohne Anmeldung in den letzten 90 Tagen auflisten und mit der Personalabteilung abgleichen. Dabei hilft zu wissen, dass der replizierte Zeitstempel der letzten Anmeldung bewusst ungenau ist und um bis zu zwei Wochen nachlaufen kann. Gefundene Konten werden zunächst deaktiviert und in eine eigene Organisationseinheit verschoben, nicht sofort gelöscht. Das BSI verlangt ausdrücklich, vor dem Löschen Aufbewahrungsfristen und die Folgen für die Erkennung von Angriffen zu prüfen.

Zweitens: Mitgliedschaften in privilegierten Gruppen prüfen und auf das Nötige reduzieren – hier zählt jeder entfernte Eintrag. Gemeint sind nicht nur Domänen-, Organisations- und Schema-Administratoren, sondern auch Gruppen wie Sicherungs-Operatoren und Server-Operatoren, deren Mitglieder die Domäne ebenfalls übernehmen können. Microsoft nennt in seiner Dokumentation als verbreitete Zielgröße weniger als fünf Personen mit Rechten auf Ebene der Domänen-Administratoren. Privilegierte Konten gehören nach BSI-Grundschutz zudem in die Gruppe „Protected Users“, die für ihre Mitglieder unter anderem die Anmeldung über NTLM und das Zwischenspeichern von Anmeldedaten unterbindet.

Drittens: Dienstkonten inventarisieren, Zweck und Verantwortliche dokumentieren, Rechte beschränken. Wo die Anwendung es unterstützt, werden sie durch gruppenverwaltete Dienstkonten ersetzt, deren lange, zufällige Passwörter das System selbst erzeugt und regelmäßig wechselt; der BSI-Grundschutz führt das für Dienstkonten als Basisanforderung. Windows Server 2025 bringt mit den delegierten verwalteten Dienstkonten zusätzlich einen Weg, bestehende Dienstkonten mit wenig Anpassung an der Anwendung zu überführen.

Viertens: Gruppenstruktur an Rollen ausrichten, damit künftige Vergabe nachvollziehbar bleibt. Rollengruppen bündeln Personen, Berechtigungsgruppen gewähren Zugriff auf eine Ressource, und beides wird nicht vermischt. Gruppen ohne Mitglieder, ohne Beschreibung oder ohne erkennbaren Zweck werden dokumentiert, mit einer Frist angekündigt und dann entfernt.

##### Ebenen trennen: das Tier-Modell

Aufräumen verkleinert die Angriffsfläche, verhindert aber nicht, dass ein Angreifer von einem kompromittierten Arbeitsplatz aus nach oben gelangt. Dafür gibt es das Ebenenmodell, das Microsoft für Active Directory beschreibt und zuletzt im Mai 2026 aktualisiert hat. Ebene 0 umfasst alles, was die Identitäten kontrolliert: Domänencontroller, Zertifizierungsstelle, die Synchronisation in die Cloud und auch die Sicherungs-, Überwachungs- und Virtualisierungssysteme, die diese Server verwalten. Ebene 1 umfasst Server und Anwendungen, Ebene 2 Arbeitsplätze und Support.

Die Kernregel ist einfach: Ein Konto einer höheren Ebene meldet sich nie an einem System einer niedrigeren Ebene an, und niedrigere Ebenen haben keine Kontrolle über höhere. Wer sich mit Domänen-Administratorrechten an einem gewöhnlichen Arbeitsplatz anmeldet, hinterlässt dort Anmeldedaten, die ein Angreifer abgreifen kann. Das BSI verlangt bereits als Basisanforderung, die Anmeldung hochprivilegierter Konten technisch auf die notwendigen Systeme zu beschränken, möglichst auf die Domänencontroller; das vollständige Schichtenmodell führt es als Maßnahme bei erhöhtem Schutzbedarf. Ein pragmatischer Einstieg ist die Abgrenzung der Ebene 0 mit eigenen Administratorkonten und einem eigenen, ausschließlich dafür genutzten Verwaltungsrechner.

##### Passwörter: Länge und Prüfung statt Wechselrhythmus

Erzwungene regelmäßige Wechsel gelten heute als kontraproduktiv, weil sie zu vorhersehbaren Mustern führen – aus „Sommer2026“ wird „Herbst2026“. Das BSI rät im Grundschutz-Baustein ORP.4 von rein zeitgesteuerten Wechseln ab, verlangt im Gegenzug aber Maßnahmen, um kompromittierte Passwörter zu erkennen. Die US-Standardisierungsbehörde NIST schließt periodische Wechselpflichten in ihrer 2025 veröffentlichten Richtlinie SP 800-63B-4 ausdrücklich aus.

Sinnvoller sind längere Passphrasen, eine Prüfung gegen bekannte Leak-Listen und ein zweiter Faktor für alles, was von außen erreichbar ist. Für Administratorkonten lassen sich über differenzierte Kennwortrichtlinien strengere Vorgaben setzen als für die übrige Belegschaft. Ein Wechsel ist dann nicht mehr Routine, sondern Reaktion: bei Verdacht auf Kompromittierung, nach Sicherheitsvorfällen und beim Ausscheiden von Personen, die gemeinsam genutzte Kennwörter kannten.

Bleibt die Frage des Rhythmus. Ein Verzeichnis, das einmal bereinigt und dann wieder sich selbst überlassen wird, sieht nach zwei Jahren aus wie vorher. Wer die vier Schritte als festen Termin im Quartal verankert und das Ergebnis der Geschäftsführung vorlegt, macht aus dem Altlastenlager einen Bestand, über den jederzeit Auskunft gegeben werden kann.

Quellen: APP.2.2 Active Directory Domain Services (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/06_APP_Anwendungen/APP_2_2_Active_Directory_Domain_Services_Edition_2023.pdf?__blob=publicationFile&v=4 · Best practices for securing Active Directory | Microsoft Learn – https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/plan/security-best-practices/best-practices-for-securing-active-directory


#### Microsoft 365 absichern: Die Einstellungen, die im Standard fehlen

Adresse: https://davinci-rechenzentrum.de/news/microsoft-365-sicher-konfigurieren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 5 Min. Lesezeit

*Ein neuer Mandant ist schnell eingerichtet – und in der Grundeinstellung erstaunlich offen. Welche Stellschrauben Unternehmen zuerst prüfen sollten.*

Cloud-Dienste sind für den schnellen Einstieg gebaut: Ein neuer Microsoft-365-Mandant ist rasch eingerichtet, die ersten Postfächer laufen noch am selben Tag. Microsoft hat die Grundeinstellungen in den vergangenen Jahren spürbar verschärft. Ein verlässlicher Sicherheitszustand ist „Standard“ trotzdem nicht: Ältere Mandanten stammen aus einer Zeit offenerer Voreinstellungen, manche Schutzfunktion wurde irgendwann abgeschaltet, weil ein Gerät nicht mehr scannen konnte, und einige Punkte lässt Microsoft bis heute bewusst offen. Wer einen Mandanten übernimmt oder neu aufsetzt, sollte deshalb gezielt prüfen, statt sich auf die Voreinstellung zu verlassen.

##### Sicherheitsstandards oder Conditional Access – eine Frage der Lizenz

Am Anfang steht eine Entscheidung, die viele Unternehmen nie bewusst getroffen haben. Microsoft bietet zwei Wege, Anmeldungen abzusichern. Die Sicherheitsstandards (Security Defaults) sind kostenlos und in jeder Lizenzstufe verfügbar; in Mandanten, die seit dem 22. Oktober 2019 angelegt wurden, sind sie in der Regel von Beginn an aktiv. Sie verlangen von allen Nutzern die Registrierung eines zweiten Faktors, erzwingen ihn bei Administratoren, sperren veraltete Anmeldeverfahren und schützen den Zugang zu den Verwaltungsportalen. Ausnahmen oder Abstufungen kennen sie nicht – sie sind an oder aus.

Conditional Access, der bedingte Zugriff, erlaubt dagegen Regeln nach Person, Gerät, Standort und Anwendung – etwa: Zugriff auf Kundendaten nur von verwalteten Firmengeräten. Voraussetzung ist mindestens Microsoft Entra ID P1. Diese Stufe ist in Microsoft 365 Business Premium sowie in Microsoft 365 E3 und E5 enthalten, nicht aber in Business Basic und Business Standard. Daran hat auch die Paketanpassung vom Sommer 2026 nichts geändert, mit der Microsoft den beiden kleineren Business-Paketen unter anderem einen Linkschutz beim Anklicken hinzugefügt hat.

Beide Wege schließen einander aus: Wer Conditional Access einführt, muss die Sicherheitsstandards abschalten und sofort gleichwertige Richtlinien aktivieren; Microsoft stellt dafür vorbereitete, von Microsoft verwaltete Richtlinien bereit. Der gefährlichste Zustand ist der dritte – Sicherheitsstandards abgeschaltet, weil eine Anwendung Probleme machte, und nichts an ihre Stelle gesetzt. Dann schützt allein das Passwort. Zwar verlangt Microsoft für die Anmeldung am Microsoft 365 Admin Center schrittweise seit Februar 2025 grundsätzlich einen zweiten Faktor. Das sichert aber nur die Verwaltung, nicht die Postfächer der Belegschaft.

##### Sechs Stellen, an denen die Voreinstellung nicht genügt

- Mehrfaktor-Anmeldung ohne Lücken: In den Anmeldeprotokollen zeigt sich, ob sich Konten noch ohne zweiten Faktor anmelden – häufig Sammelpostfächer, Dienstkonten oder Ausnahmen aus der Einführungszeit. Für Administratoren empfehlen sich phishing-resistente Verfahren wie Passkeys.
- Automatische Weiterleitungen nach außen: Seit 2021 bedeutet die Voreinstellung für neue Organisationen „Weiterleitung aus“. In Mandanten, die die Funktion damals bereits nutzten, kann derselbe Wert Weiterleitungen weiterhin erlauben. Microsoft rät selbst, die Einstellung ausdrücklich festzulegen. Bestehende Weiterleitungsregeln gehören einmal durchgesehen – sie sind ein klassischer Weg, Postfächer unbemerkt abzuziehen.
- Externe Freigaben: In SharePoint und OneDrive ist das Teilen mit Externen ab Werk eingeschaltet. Zu entscheiden ist, ob Links ohne Anmeldung überhaupt zulässig sind, nach welcher Frist Freigabelinks ablaufen und welche Bereiche mit vertraulichen Daten gar nicht nach außen geteilt werden dürfen.
- Protokollierung: Bei den Business-Lizenzen Basic, Standard und Premium ist das zentrale Überwachungsprotokoll nach Angaben von Microsoft nicht automatisch eingeschaltet und muss manuell aktiviert werden. In der Standardstufe bleiben die Einträge 180 Tage erhalten. Rückwirkend lässt sich ein Protokoll nicht herstellen – wer erst nach einem Vorfall einschaltet, sieht nichts.
- Administratorrechte: Microsoft empfiehlt, die Rolle des globalen Administrators an weniger als fünf Personen zu vergeben und zusätzlich zwei Notfallkonten vorzuhalten, die keiner Person zugeordnet sind. Für die tägliche Arbeit genügen engere Rollen, etwa für die Benutzer- oder Exchange-Verwaltung, und stets ein vom Arbeitskonto getrenntes Verwaltungskonto.
- Gäste und Drittanwendungen: Gastzugänge regelmäßig durchsehen und nicht mehr benötigte entfernen. Ebenso prüfen, welchen fremden Anwendungen Beschäftigte Zugriff auf Postfach, Kalender oder Dateien gewährt haben – und ob sie das künftig ohne Freigabe durch die IT dürfen.

##### Ein Termin für Ende 2026: Mailversand mit Passwort

Viele Multifunktionsgeräte, Scanner und Fachanwendungen versenden E-Mails über Exchange Online noch mit Benutzername und Passwort, technisch als SMTP AUTH mit Basisauthentifizierung. Microsoft hat den Zeitplan dafür im Januar 2026 neu gefasst: Ende Dezember 2026 wird dieses Verfahren für bestehende Mandanten standardmäßig abgeschaltet; Administratoren können es vorerst wieder einschalten. Den endgültigen Abschalttermin will Microsoft in der zweiten Jahreshälfte 2027 bekanntgeben.

Das Wiedereinschalten ist ein Aufschub, keine Lösung. Sinnvoller ist eine Bestandsaufnahme in den verbleibenden Monaten: Welche Geräte und Programme versenden auf diesem Weg, unterstützen sie ein modernes Anmeldeverfahren, und gibt es einen anderen Versandweg, falls nicht? Oft sind es gerade die Geräte im Lager oder in der Produktion, an die niemand denkt, bis der Lieferschein nicht mehr per E-Mail ankommt.

##### Zwei Missverständnisse mit Folgen

Erstens: Verfügbarkeit ist keine Sicherung. Microsoft schützt den Dienst vor Ausfall, nicht Ihre Daten vor Löschung, Verschlüsselung durch Schadsoftware oder Manipulation über ein übernommenes Konto. Eine eigene Datensicherung bleibt notwendig. Ob sie über den gesondert abgerechneten Dienst Microsoft 365 Backup oder über eine Lösung außerhalb des Mandanten erfolgt, ist eine Abwägung zwischen Bequemlichkeit und Unabhängigkeit.

Zweitens: Der Papierkorb ist kein Archiv. Aufbewahrungsanforderungen aus Handels- oder Steuerrecht müssen bewusst über Aufbewahrungsrichtlinien konfiguriert werden, sonst sind Inhalte nach Ablauf der Standardfristen unwiederbringlich fort. Dasselbe gilt beim Austritt von Beschäftigten: Wer Konto und Lizenz vorschnell löscht, verliert nach Ablauf der Wiederherstellungsfrist auch das Postfach.

Für die Geschäftsführung lässt sich das Thema auf drei Fragen an die zuständige IT verdichten. Arbeiten wir mit Sicherheitsstandards oder mit Conditional Access – und falls mit keinem von beiden, warum nicht? Seit wann läuft das Überwachungsprotokoll, und wer wertet es aus? Wer hat globale Administratorrechte, und wo liegen die Zugangsdaten der Notfallkonten? Klare Antworten zeigen, dass die wesentlichen Stellschrauben gesetzt sind; ausweichende zeigen, wo die Arbeit beginnt.

Quellen: APP.5.4 Unified Communications und Collaboration (UCC) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/06_APP_Anwendungen/APP_5_4_Unified_Communications_und_Collaboration_Edition_2023.pdf?__blob=publicationFile&v=4 · Empfehlungen für Microsoft 365-Sicherheitseinstellungen – https://learn.microsoft.com/de-de/defender-office-365/recommended-settings-for-eop-and-office365 · Voreingestellte Sicherheitsrichtlinien – https://learn.microsoft.com/de-de/defender-office-365/preset-security-policies


#### Lizenzen: Der Posten, den niemand prüft – bis die Rechnung kommt

Adresse: https://davinci-rechenzentrum.de/news/lizenzen-im-blick · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 1. September 2026 · Lesezeit: 4 Min. Lesezeit

*Softwarelizenzen wachsen still mit. Ohne regelmäßige Sichtung zahlen Unternehmen für Konten, die niemand nutzt – und riskieren zugleich Unterlizenzierung.*

Lizenzkosten verhalten sich wie Abonnements im Privatleben: Sie kommen leise dazu und verschwinden nie von selbst. In gewachsenen Umgebungen finden sich fast immer Lizenzen für ausgeschiedene Beschäftigte, doppelte Ausstattungen und teure Pakete für Rollen, die nur einen Bruchteil davon nutzen.

Das Thema hat zwei Seiten, und beide landen irgendwann auf dem Tisch der Geschäftsführung. Auf der einen Seite steht Geld, das Monat für Monat ohne Gegenwert abfließt. Auf der anderen steht das Risiko, an anderer Stelle zu wenig lizenziert zu haben – meist unbemerkt, bis ein Hersteller nachfragt. Wer Lizenzen regelmäßig sichtet, bearbeitet beide Seiten mit demselben Aufwand.

##### Wie Lizenzbestände unbemerkt wachsen

Kaum ein Unternehmen kauft bewusst zu viel. Lizenzen wachsen durch Routine: Beim Eintritt wird ein Konto mit Lizenz angelegt, beim Austritt wird das Konto deaktiviert, die Lizenz aber nicht zurückgegeben. Testphasen gehen in bezahlte Abonnements über, Zusatzprodukte wie KI-Assistenten werden für eine Pilotgruppe beschafft und nach dem Pilotende weiterbezahlt. Und wer einmal das größte Paket als Standard festgelegt hat, vergibt es aus Gewohnheit weiter – auch an Aushilfen, die nur ein Postfach brauchen.

Ein Beispiel mit angenommenen Zahlen macht die Größenordnung greifbar. Ein Unternehmen mit 60 Beschäftigten hat 68 Microsoft-365-Lizenzen im Vertrag. Fünf davon hängen an Konten ausgeschiedener Mitarbeitender, drei an Sammelpostfächern, die als freigegebene Postfächer unter den von Microsoft festgelegten Bedingungen ohne eigene Lizenz auskämen. Diese acht Lizenzen ergeben über zwölf Monate 96 bezahlte Lizenzmonate ohne jeden Nutzen. Hinzu kommen in unserem Beispiel zwölf Personen mit dem größten Paket, die ausschließlich E-Mail und Office im Browser verwenden – für sie fällt jeden Monat die Differenz zur passenden Stufe an.

Beim Herabstufen ist allerdings Vorsicht geboten. Die größeren Pakete enthalten häufig genau die Sicherheitsfunktionen, auf denen der Schutz der Umgebung aufbaut, etwa bedingten Zugriff oder zentrale Geräteverwaltung. Wer eine Person in ein kleineres Paket verschiebt, muss prüfen, ob für sie damit Schutzregeln entfallen. Die Einsparung ist dann womöglich keine.

##### Die jährliche Sichtung in fünf Schritten

- Abgleich der Lizenzliste mit der aktuellen Personalliste – einschließlich Aushilfen, Werkstudierenden und ruhender Arbeitsverhältnisse, bei denen bewusst zu entscheiden ist, ob die Lizenz bestehen bleibt.
- Nutzungsdaten prüfen: Welche Konten waren in den letzten 90 Tagen aktiv? Die Verwaltungsoberflächen der großen Anbieter liefern dafür Nutzungsberichte. Inaktivität ist ein Anlass zur Nachfrage, kein Automatismus – ein Vertretungskonto darf selten genutzt werden.
- Ausstattung an Rollen anpassen: Nicht jede Person braucht das größte Paket. Für Buchhaltung, Außendienst, Produktion und Verwaltung lässt sich jeweils eine Standardausstattung festlegen, von der nur begründet abgewichen wird.
- Doppelungen suchen: Funktionen, die in mehreren Produkten gleichzeitig bezahlt werden. Ein häufiger Fall ist ein zusätzlich gekaufter Virenschutz, obwohl Microsoft 365 Business Premium mit Defender for Business bereits einen Endgeräteschutz enthält – ob der enthaltene genügt, ist eine fachliche Entscheidung, die aber bewusst getroffen werden sollte.
- Vertragslaufzeiten, Verlängerungstermine und Kündigungsfristen notieren, damit Anpassungen rechtzeitig möglich bleiben.

##### Der Kalender bestimmt den Spielraum

Der letzte Punkt der Liste ist der folgenreichste. Bei Microsoft-Abonnements, die über das aktuelle Partnermodell (New Commerce Experience) bezogen werden, lässt sich die Zahl der Lizenzen nur in den ersten sieben Tagen nach Kauf, Aufstockung oder Verlängerung verringern; danach erst wieder zur nächsten Verlängerung. Bei Jahresverträgen bedeutet das: Wer die Sichtung nicht vor dem Verlängerungstermin abschließt, zahlt ein weiteres Jahr für den alten Bestand.

2026 kommt ein Preisargument hinzu. Microsoft hat für zahlreiche kommerzielle Microsoft-365-Pakete Preisanpassungen zum 1. Juli 2026 angekündigt; Bestandskunden sehen die neuen Preise mit ihrer ersten Verlängerung nach diesem Datum. Jede Lizenz, die vorher bereinigt ist, wird gar nicht erst zum neuen Preis verlängert.

##### Die andere Richtung: Unterlizenzierung

Ebenso wichtig wie Einsparung ist Rechtssicherheit. Serverbetriebssysteme, Datenbanken und Zugriffslizenzen folgen Regeln, die bei Virtualisierung und Cloud-Betrieb schnell unübersichtlich werden. Windows Server 2025 etwa wird in den Editionen Standard und Datacenter nach physischen Prozessorkernen lizenziert, mit mindestens acht Kernlizenzen je Prozessor und 16 je Server. Die Standard-Edition berechtigt bei vollständiger Lizenzierung zu zwei virtuellen Maschinen, Datacenter zu beliebig vielen auf dem lizenzierten Host; hinzu kommen in der Regel Zugriffslizenzen für die Personen oder Geräte, die den Server nutzen.

Die typischen Fallen entstehen im laufenden Betrieb, nicht beim Kauf: Ein Host wird aufgerüstet und hat plötzlich mehr Kerne als lizenziert. Auf einem Standard-Server laufen nach und nach vier statt zwei virtuelle Maschinen. Eine Datenbank zieht auf leistungsfähigere Hardware um, ohne dass jemand ihre Lizenzierung prüft. Softwarehersteller behalten sich in ihren Vertragsbedingungen regelmäßig vor, die Lizenzierung beim Kunden zu überprüfen.

Eine dokumentierte Übersicht, welche Lizenz welchem System zugeordnet ist, schützt vor unangenehmen Nachforderungen – und macht die nächste Vertragsverhandlung deutlich einfacher. Sie muss nicht aufwendig sein: eine gepflegte Tabelle mit System, Produkt, Edition, Kernzahl, Lizenznachweis und Verantwortlichem genügt für die meisten mittelständischen Umgebungen.

Unsere Einordnung: Lizenzmanagement scheitert selten am Werkzeug, sondern an der Zuständigkeit. Der Einkauf kennt die Verträge, die IT die Systeme, die Personalabteilung die Ein- und Austritte. Vollständig wird das Bild erst, wenn eine benannte Person diese drei Quellen zusammenführt – einmal im Jahr und rechtzeitig vor den Verlängerungsterminen.

Quellen: APP.6 Allgemeine Software – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/06_APP_Anwendungen/APP_6_Allgemeine_Software_Edition_2023.pdf?__blob=publicationFile&v=4 · § 69c UrhG – Zustimmungsbedürftige Handlungen – https://www.gesetze-im-internet.de/urhg/__69c.html · § 69d UrhG – Ausnahmen von den zustimmungsbedürftigen Handlungen – https://www.gesetze-im-internet.de/urhg/__69d.html


### Ressort: Software & Digitalisierung


#### Seit 2025 kommen E-Rechnungen an – und in vielen Häusern merkt es niemand

Adresse: https://davinci-rechenzentrum.de/news/e-rechnung-empfang-seit-2025-niemand-merkt-es · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Die Empfangspflicht gilt seit dem 1. Januar 2025, ohne Umsatzgrenze und ohne Übergangsfrist. Lieferanten dürfen XML schicken, ohne zu fragen. Was in vielen Buchhaltungen seitdem passiert: Die Datei kommt an, niemand öffnet sie, gebucht wird nach dem PDF daneben – oder nach gar nichts.*

Die Diskussion um die E-Rechnung dreht sich fast immer um 2027 und 2028 – um die Frage, ab wann ein Haus selbst elektronisch abrechnen muss. Dabei liegt der wichtigere Stichtag hinter uns. Seit dem 1. Januar 2025 muss jeder inländische Unternehmer E-Rechnungen empfangen können. Es gibt dafür keine Umsatzgrenze, keine Übergangsfrist und keine Ausnahme für kleine Betriebe. Wer eine Firmenadresse hat, ist betroffen.

In den Gesprächen, die wir seit dem Frühjahr mit Buchhaltungen führen, zeigt sich ein wiederkehrendes Bild. Die Pflicht ist bekannt, sie gilt als erledigt, weil ja ein Postfach existiert. Was niemand geprüft hat: ob die Dateien, die seitdem ankommen, auch gelesen werden. Die Antwort ist überraschend oft nein.

##### Was das Gesetz seit 2025 verlangt

§ 14 Abs. 1 UStG definiert die E-Rechnung als Rechnung, die in einem strukturierten elektronischen Format ausgestellt, übermittelt und empfangen wird und eine elektronische Verarbeitung ermöglicht. Für die Übermittlung einer elektronischen Rechnung war früher die Zustimmung des Empfängers nötig. Diese Zustimmung entfällt, soweit die Pflicht zur E-Rechnung zwischen inländischen Unternehmern besteht. Praktisch heißt das: Ihr Lieferant darf Ihnen seit 2025 eine XRechnung oder eine ZUGFeRD-Datei schicken, ohne Sie zu fragen.

Wie der Empfang aussehen muss, hat das Bundesfinanzministerium in seinem Schreiben zur E-Rechnung präzisiert. Inländische Unternehmer müssen die technischen Voraussetzungen zum Empfang schaffen, und bei einem Empfang per E-Mail ist kein gesondertes Postfach nur für E-Rechnungen erforderlich. Rechtlich genügt also das, was jedes Unternehmen ohnehin hat. Technisch ist das der Punkt, an dem die Probleme beginnen.

##### Drei Wege, auf denen die Rechnung verschwindet

Der erste Weg ist der Filter. E-Mail-Systeme wurden jahrelang auf Abwehr getrimmt, und XML-Anhänge standen auf vielen Sperrlisten, weil sie für Schadsoftware missbraucht wurden. Eine Mail mit kurzem Text und einem XML-Anhang von einem Absender, der nicht im Adressbuch steht, sieht für einen Filter aus wie ein Angriff. Die Folge ist entweder Quarantäne, von der niemand erfährt, oder eine Mail, die ankommt, aber ohne Anhang.

Der zweite Weg ist das persönliche Postfach. Lieferanten schicken Rechnungen an die Adresse, die seit Jahren in ihrem Kundenstamm steht – oft die eines Mitarbeiters, der die Bestellung aufgegeben hat. Der ist im Urlaub oder hat das Haus verlassen, und die Rechnung liegt in einem Postfach, das keiner mehr öffnet.

Der dritte Weg ist der unauffälligste. Die Rechnung kommt an, als XML und daneben als PDF, oder als ZUGFeRD-Datei, die beides in sich trägt. Die Buchhaltung öffnet das PDF, druckt es, scannt es in das gewohnte System und bucht. Die XML-Datei bleibt im Postfach liegen. Das funktioniert – bis jemand fragt, wo die Rechnung archiviert ist. Denn die Rechnung ist nicht das PDF. Bei einer hybriden Rechnung bilden nach dem BMF-Schreiben die Daten im strukturierten Teil den führenden Teil; weichen Bild und Daten voneinander ab, gehen die Daten vor.

##### Warum das nicht nur eine Formalie ist

Man könnte einwenden: Solange gebucht wird, ist doch alles gut. Zwei Dinge sprechen dagegen. Erstens die Aufbewahrung. § 14b UStG verlangt, jede empfangene Rechnung acht Jahre aufzubewahren, und für die E-Rechnung sagt das BMF-Schreiben, dass zumindest der strukturierte Teil so aufzubewahren ist, dass er unversehrt in seiner ursprünglichen Form vorliegt. Ein Scan des Ausdrucks ist nicht die ursprüngliche Form. Wer die XML-Datei im Postfach verrotten lässt, hat das Original nicht archiviert.

Zweitens die Prüfung. Die E-Rechnung bringt einen Vorteil, den das Papier nie hatte: Sie lässt sich automatisch auf Vollständigkeit und rechnerische Stimmigkeit prüfen. Wer nach dem Ausdruck bucht, verschenkt genau diesen Vorteil und tippt Zahlen ab, die schon maschinenlesbar vorlagen. Das ist nicht nur langsamer, es ist fehleranfälliger.

##### Der Test, der in einer Woche Klarheit schafft

Ob ein Haus E-Rechnungen tatsächlich empfängt, lässt sich ohne Projekt herausfinden. Es braucht drei Testdateien und eine Woche Aufmerksamkeit. Wir gehen dabei immer in derselben Reihenfolge vor.

- Eine Rechnungsadresse festlegen, die nicht an eine Person gebunden ist, etwa ein geteiltes Postfach. Sie gehört auf Bestellungen und in den Lieferantenstamm.
- Von einer externen Adresse drei Dateien schicken: eine reine XRechnung, eine ZUGFeRD-PDF und eine Mail mit PDF und separatem XML-Anhang. Alle drei müssen vollständig ankommen.
- Prüfen, wo die Dateien landen: im Posteingang, in der Quarantäne, ohne Anhang. Die Nachrichtenverfolgung des Mailsystems zeigt es.
- Festlegen, wer die Dateien abholt und wohin sie gehen – in die Buchhaltungssoftware oder das Dokumentenmanagement, unverändert, nicht als Ausdruck.
- Das Ergebnis mit Datum festhalten. Es ist der erste Beleg für die Verfahrensdokumentation des Rechnungseingangs.

In den meisten Fällen findet der Test ein Problem, das sich in einer Stunde beheben lässt: eine Ausnahme im Anhangsfilter für die Rechnungsadresse, eine Benachrichtigung bei Quarantäne, eine Weiterleitungsregel weniger. Der Aufwand steht in keinem Verhältnis zu dem, was er verhindert – Rechnungen, die nie gebucht werden, Mahnungen von Lieferanten und ein Archiv, das im ersten Prüfungsfall Lücken zeigt.

##### Was danach kommt

Wenn der Eingang steht, wird der Rest einfacher. Die Ausstellung ab 2027 oder 2028 ist meist eine Einstellung in der Rechnungssoftware, und das Archiv, das den XML-Teil acht Jahre hält, braucht ohnehin jedes Haus, das nach den GoBD arbeitet. Wo Ihr Stichtag liegt, beantwortet unser Fristen-Check in fünf Fragen. Ob eine Datei, die bei Ihnen eingegangen ist, eine gültige E-Rechnung ist, zeigt die Vorprüfung im Browser – ohne dass die Datei Ihr Haus verlässt.

Die steuerliche Bewertung einzelner Fälle bleibt beim Steuerberater. Was in der IT liegt, ist überschaubar: ein Postfach, das nichts verliert, eine Prüfung, die jeder Datei zugeordnet ist, und ein Archiv, das das Original hält. Das alles lässt sich vor dem nächsten Stichtag erledigen – vorausgesetzt, jemand fängt mit dem Test an.

Quellen: § 14 UStG – Ausstellung von Rechnungen (Absatz 1: E-Rechnung, Zustimmung; Absatz 2: Pflicht zwischen inländischen Unternehmern) – https://www.gesetze-im-internet.de/ustg_1980/__14.html · BMF-Schreiben vom 15. Oktober 2025 – Einführung der obligatorischen elektronischen Rechnung, Anpassung des Umsatzsteuer-Anwendungserlasses (GZ III C 2 - S 7287-a/00019/007/243) – https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5 · § 14b UStG – Aufbewahrung von Rechnungen – https://www.gesetze-im-internet.de/ustg_1980/__14b.html


#### Ein Klick auf „Als PDF drucken“ – und aus der E-Rechnung wird ein Bild

Adresse: https://davinci-rechenzentrum.de/news/zugferd-pdf-drucker-xml-anhang-verloren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Eine ZUGFeRD-Rechnung sieht aus wie jedes PDF. Der Unterschied steckt in einer eingebetteten XML-Datei, und die überlebt viele alltägliche Handgriffe nicht: Drucken in PDF, Zusammenfügen, Verkleinern, Stempeln. Das Ergebnis sieht unverändert aus – und ist keine E-Rechnung mehr.*

ZUGFeRD ist eine elegante Idee. Eine Rechnung soll für Menschen lesbar bleiben und zugleich von Maschinen verarbeitet werden können. Also steckt man beides in eine Datei: ein PDF, das aussieht wie jede Rechnung, und darin eine XML-Datei mit denselben Angaben in strukturierter Form. Der Empfänger ohne Fachsoftware öffnet das PDF, die Buchhaltungssoftware liest das XML. Seit 2025 ist das in Deutschland eines der beiden gängigen Formate für die E-Rechnung.

Die Eleganz hat eine Schwachstelle, und sie liegt nicht in der Norm, sondern im Büroalltag. Die XML-Datei ist ein Anhang des PDF, kein Teil seiner Darstellung. Alles, was ein PDF aus seiner Darstellung neu erzeugt, verliert den Anhang. Und das Ergebnis sieht genauso aus wie vorher.

##### Fünf Handgriffe, die den Anhang entfernen

- Drucken in PDF – ob über den Druckdialog des Betriebssystems oder einen virtuellen Drucker. Das neue PDF enthält nur, was gedruckt würde.
- Zusammenfügen mehrerer PDFs, etwa Rechnung und Lieferschein, mit einem Werkzeug, das die Seiten neu schreibt.
- Komprimieren oder „Optimieren“, damit die Datei kleiner wird.
- Nachträgliches Stempeln oder Kommentieren mit einem Programm, das beim Speichern eine neue Datei erzeugt.
- Ausdrucken und wieder Einscannen – der klassische Weg in viele Archive.

Keiner dieser Handgriffe ist böswillig. Sie gehören seit Jahren zum Umgang mit PDF-Rechnungen. Nur waren PDF-Rechnungen bisher Bilder, und die Bearbeitung eines Bildes verändert nichts Wesentliches. Bei ZUGFeRD verändert sie alles.

##### Was das BMF über die hybride Rechnung sagt

Das Bundesfinanzministerium hat in seinem Schreiben zur E-Rechnung festgelegt, wie die beiden Teile einer hybriden Rechnung zueinander stehen. Bei einem hybriden Format bilden die im strukturierten Teil vorliegenden Rechnungsdaten den führenden Teil. Weichen die strukturierten Daten und die Informationen im Bildteil voneinander ab, gehen die Daten des strukturierten Teils vor. Und ein Vorsteuerabzug ist nach dem Schreiben nur aus dem strukturierten Rechnungsteil möglich.

Damit ist die Rangfolge klar: Die Rechnung ist das XML, das PDF ist eine Ansicht. Wer den Anhang verliert, hat die Rechnung verloren und behält ein Bild von ihr. Für den Empfänger bedeutet das im Eingang, dass die Originaldatei unverändert übernommen werden muss. Für die Aufbewahrung bedeutet es, dass zumindest der strukturierte Teil unversehrt in seiner ursprünglichen Form vorliegen muss – so steht es im BMF-Schreiben, und § 14 Abs. 3 UStG verlangt ohnehin, dass Echtheit der Herkunft, Unversehrtheit des Inhalts und Lesbarkeit gewährleistet sind.

##### Eine zweite Falle: das falsche Profil

Nicht jede ZUGFeRD-Datei ist eine E-Rechnung, auch wenn der Anhang vorhanden ist. ZUGFeRD kennt Profile, die beschreiben, wie viele Angaben die Datei enthält. Die Profile MINIMUM und BASIC-WL tragen keine Positionsdaten und waren als Buchungshilfe gedacht. Das BMF-Schreiben nimmt sie ausdrücklich aus: ZUGFeRD ab der Version 2.0.1 gilt als zulässiges Format, ausgenommen genau diese beiden Profile. Eine Software, die nur MINIMUM erzeugt, erzeugt also keine E-Rechnung, so modern die Datei aussieht.

Für den Austausch zwischen Unternehmen ist das Profil EN 16931 die sichere Wahl: vollständig nach der Norm und von jeder gängigen Software lesbar. Welches Profil eine Datei trägt, steht in ihren Metadaten und lässt sich ohne Fachsoftware prüfen.

##### Drei Regeln für den Alltag

In den Rechnungseingängen, die wir einrichten, verhindern drei einfache Regeln die meisten Verluste. Sie kosten keine Software, nur eine Absprache.

- Im Eingang wird die Datei aus dem Mailanhang unverändert übernommen – nie aus dem Vorschaufenster, nie als Ausdruck, nie als Scan. Der Scanner-Workflow ist für E-Rechnungen abgeschaltet.
- Bearbeitungsvermerke wie „geprüft“ oder „bezahlt“ gehören als Metadaten in das Dokumentenmanagement, nicht als Stempel in die Datei.
- Im Ausgang erzeugt die Rechnungssoftware die Datei direkt; Logo und Gestaltung gehören in die Vorlage, nicht in eine Nachbearbeitung über den PDF-Drucker.

Wer prüfen will, ob eine bestimmte Datei noch eine E-Rechnung ist, kann sie in unsere Vorprüfung laden. Sie entpackt den Anhang im Browser, ohne die Datei zu übertragen, zeigt das Profil und prüft die Pflichtangaben und Summen. Meldet sie, dass kein eingebettetes XML gefunden wurde, ist die Sache klar: Das Original muss beim Aussteller angefordert werden. Die Störungsseite zur abgelehnten ZUGFeRD-Rechnung beschreibt die Prüfung Schritt für Schritt, auch mit PowerShell.

##### Warum es so lange niemand merkt

Das Tückische am verlorenen Anhang ist, dass jeder Beteiligte ein korrektes Ergebnis sieht. Der Aussteller hat eine gültige E-Rechnung erzeugt und verschickt. Die Buchhaltung des Empfängers sieht eine lesbare Rechnung mit allen Angaben und bucht sie. Das Archiv nimmt ein PDF entgegen, wie es das seit Jahren tut. Erst wenn jemand die Datei maschinell lesen will – bei einer Prüfung, beim Wechsel der Buchhaltungssoftware, bei einer Auswertung –, fällt auf, dass nur noch das Bild da ist. Zu diesem Zeitpunkt liegt die Ursache oft Monate zurück, und das Original ist beim Aussteller nur noch mit Aufwand zu bekommen.

Deshalb gehört die Prüfung an den Anfang: Beim Eingang wird festgestellt, ob die Datei einen strukturierten Teil trägt, und das Ergebnis wird mit der Rechnung abgelegt. Eine Rechnung, bei der dieser Vermerk fehlt, fällt sofort auf und nicht erst in drei Jahren.

Die gute Nachricht: Ein verlorener Anhang ist kein steuerliches Drama, solange er auffällt, bevor gebucht und archiviert wird. Teuer wird er erst, wenn das Archiv acht Jahre lang Bilder hält und jemand nach den Originalen fragt.

Quellen: BMF-Schreiben vom 15. Oktober 2025 – hybride Rechnungen (strukturierter Teil führend), ZUGFeRD ab 2.0.1 ohne MINIMUM und BASIC-WL – https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5 · § 14 UStG – Ausstellung von Rechnungen (Absatz 3: Echtheit, Unversehrtheit, Lesbarkeit) – https://www.gesetze-im-internet.de/ustg_1980/__14.html · ZUGFeRD – Forum elektronische Rechnung Deutschland (FeRD) in der AWV e. V. – https://www.ferd-net.de/standards/zugferd


#### Sie haben bis 2028 Zeit – Ihre Kunden nicht: Warum die Umsatzgrenze von 800.000 Euro trügt

Adresse: https://davinci-rechenzentrum.de/news/e-rechnung-stichtag-2027-kunden-fragen-frueher · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Wer im Vorjahr höchstens 800.000 Euro umgesetzt hat, darf bis Ende 2027 weiter PDF-Rechnungen schicken. Das klingt nach einem Jahr Aufschub. In der Praxis entscheidet aber nicht die eigene Frist, sondern die der Kunden – und deren Buchhaltung fragt ab Januar 2027 nach dem richtigen Format.*

Die Übergangsregel des Umsatzsteuergesetzes ist in drei Nummern geordnet. Nach § 27 Abs. 38 Nr. 1 UStG dürfen alle Unternehmer bis Ende 2026 weiter Papierrechnungen oder – mit Zustimmung des Empfängers – PDF-Rechnungen ausstellen. Nach Nr. 2 gilt das bis Ende 2027 für Unternehmer, deren Gesamtumsatz im vorangegangenen Kalenderjahr nicht mehr als 800.000 Euro betragen hat. Nr. 3 erlaubt EDI-Verfahren bis Ende 2027 unabhängig vom Umsatz. Ab 2028 gilt die Pflicht aus § 14 Abs. 2 UStG ohne Ausnahme für alle Rechnungen zwischen inländischen Unternehmern.

Für viele kleinere Betriebe liest sich das wie eine Entwarnung: Das Thema betrifft uns erst 2028. Rechtlich ist das richtig. Praktisch übersieht es, wer auf der anderen Seite der Rechnung sitzt.

##### Die Frist des Kunden ist nicht Ihre Frist

Ein Großhändler mit zwei Millionen Euro Umsatz muss ab Januar 2027 selbst E-Rechnungen ausstellen. Seine Buchhaltung stellt in diesem Zug auf strukturierte Daten um, richtet einen automatischen Eingang ein und wird an jedem Lieferanten, der weiter PDFs schickt, eine Ausnahme pflegen müssen. Rechtlich darf ein kleiner Lieferant das bis Ende 2027. Ob der Kunde dafür einen Sonderweg offenhält, ist eine andere Frage – und eine geschäftliche, keine steuerliche.

Die Erfahrung aus den ersten Umstellungen zeigt: Größere Kunden fragen früher, als das Gesetz es verlangt. Sie verschicken Lieferantenrundschreiben, nehmen das Rechnungsformat in Einkaufsbedingungen auf und bitten um Testrechnungen. Wer dann erst mit der Umstellung beginnt, tut es unter Zeitdruck und im Dezember, wenn Softwarehersteller und Steuerberater ausgebucht sind.

##### Was nach dem Stichtag des Kunden auf dem Spiel steht

Das Umsatzsteuergesetz kennt kein Bußgeld für die falsche Rechnungsform. Die Folge liegt beim Empfänger. Das Bundesfinanzministerium hat in seinem Schreiben zur E-Rechnung festgehalten: Wird in einem Fall, in dem eine E-Rechnung verpflichtend ist, stattdessen eine sonstige Rechnung ausgestellt, handelt es sich nicht um eine ordnungsmäßige Rechnung, sodass sie dem Grunde nach nicht zum Vorsteuerabzug berechtigt. Solange der kleine Lieferant noch in seiner Übergangsfrist ist, trifft das ihn nicht. Spätestens ab 2028 trifft es jede PDF-Rechnung – und damit die Zahlung.

Eine Rechnung, die der Kunde zurückweist, verlängert das Zahlungsziel um die Zeit, die für eine neue Datei vergeht. Bei einem Betrieb, der zehn Rechnungen im Monat an Geschäftskunden schreibt, wird daraus schnell ein Liquiditätsthema.

##### Welche Zahl entscheidet

Maßgeblich für die verlängerte Frist ist der Gesamtumsatz im Sinne von § 19 Abs. 2 UStG im vorangegangenen Kalenderjahr. Für Umsätze im Jahr 2027 zählt also das Jahr 2026. Wer 2026 knapp unter der Grenze liegt und 2027 darüber wächst, behält die verlängerte Frist für 2027; ab 2028 ist ohnehin alles gleich. Die Zahl liefert die Buchhaltung, die Einordnung bestätigt der Steuerberater – es lohnt sich, sie jetzt zu klären, statt mit einer Vermutung zu planen.

##### Wie man das Jahr Aufschub nutzt

Das zusätzliche Jahr ist wertvoll, wenn es für einen ruhigen Übergang genutzt wird und nicht für Aufschub. In der Reihenfolge, die sich bei unseren Umstellungen bewährt hat:

- Den Eingang zuerst – er ist seit 2025 Pflicht, unabhängig vom Umsatz. Drei Testrechnungen zeigen, ob er funktioniert.
- Bei der Rechnungssoftware klären, ob die eingesetzte Version XRechnung und ZUGFeRD im Profil EN 16931 erzeugt. Eine Testrechnung erzeugen und prüfen.
- Die großen Kunden fragen, welches Format sie ab wann erwarten, und die Antwort im Kundenstamm hinterlegen.
- Für diese Kunden schon 2027 umstellen, auch wenn die eigene Frist noch läuft. Für alle anderen zum 1. Januar 2028.
- Archiv und Verfahrensdokumentation in derselben Runde ergänzen, nicht danach.

Bestehende Dauerrechnungen, etwa aus Miet- oder Wartungsverträgen, müssen dabei nicht nachträglich umgestellt werden. Nach dem BMF-Schreiben besteht für zulässigerweise als sonstige Rechnung erteilte Dauerrechnungen keine Pflicht, zusätzlich eine E-Rechnung auszustellen, solange sich die Rechnungsangaben nicht ändern.

##### Ein Blick auf die Eingangsseite

In der Diskussion um Fristen geht leicht unter, dass dieselben Kunden ab 2027 auch selbst E-Rechnungen verschicken – an Sie. Die Empfangspflicht gilt ohnehin seit 2025, aber mit wachsender Zahl an Ausstellern steigt die Zahl der XML-Dateien im eigenen Postfach von Monat zu Monat. Ein Eingang, der heute zwei Dateien im Monat verkraftet, weil jemand sie von Hand öffnet, verkraftet zweihundert nicht. Wer ohnehin an den Ausgang geht, sollte den Eingang im selben Zug so einrichten, dass Dateien automatisch abgeholt, geprüft und an die Buchhaltung übergeben werden.

Und noch ein praktischer Punkt: Viele kleinere Betriebe schreiben Rechnungen mit Textverarbeitung oder Tabellenkalkulation. Daraus entsteht keine E-Rechnung, auch nicht mit einem Konverter, der aus einem PDF eine Datei erzeugt. Für diese Häuser ist die Umstellung tatsächlich ein Softwarewechsel, und der braucht Zeit für Auswahl, Datenübernahme und Einarbeitung. Gerade sie sollten das zusätzliche Jahr nicht als Puffer betrachten, sondern als die Zeit, die der Wechsel braucht.

Wo der eigene Stichtag liegt, beantwortet unser Fristen-Check in fünf Fragen, mit Fundstelle zu jeder Antwort. Der Projektplan für die Umstellung in acht Schritten steht auf der Seite zum Übergang 2027 und 2028. Die steuerliche Einordnung bleibt Sache des Steuerberaters. Die Frage, ob die Kunden warten, beantworten am Ende die Kunden.

Quellen: § 27 Abs. 38 UStG – Übergangsregelungen zur E-Rechnung (bis Ende 2026; bis Ende 2027 bei höchstens 800.000 Euro Gesamtumsatz; EDI) – https://www.gesetze-im-internet.de/ustg_1980/__27.html · § 14 UStG – Ausstellung von Rechnungen (Absatz 2 Satz 2 Nr. 1: E-Rechnung zwischen inländischen Unternehmern) – https://www.gesetze-im-internet.de/ustg_1980/__14.html · BMF-Schreiben vom 15. Oktober 2025 – Vorsteuerabzug aus einer sonstigen Rechnung nach Ablauf der Übergangsfrist; Dauerrechnungen – https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5


#### Rechnungen an Behörden: Warum das Portal Ihre Datei ablehnt – und manchmal ohne ein Wort

Adresse: https://davinci-rechenzentrum.de/news/xrechnung-behoerden-leitweg-id-portal-lehnt-ab · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 5. Oktober 2026 · Lesezeit: 5 Min. Lesezeit

*Für Rechnungen an die Bundesverwaltung gilt seit November 2020 eine eigene Pflicht, älter als die zwischen Unternehmen. Sie verlangt eine XRechnung, ein Portal und eine Leitweg-ID. Wer eine dieser drei Angaben verfehlt, wartet auf eine Zahlung, die nicht kommt.*

Wer an Behörden liefert, kennt die E-Rechnung länger als alle anderen. Die E-Rechnungsverordnung des Bundes stammt aus dem Jahr 2017, und für Rechnungssteller gilt ihre Pflicht seit dem 27. November 2020. Seitdem müssen Rechnungen an die Bundesverwaltung elektronisch ausgestellt und übermittelt werden, nicht als PDF, sondern in einem strukturierten Format über ein Portal. Viele Lieferanten haben sich damals mit einem Dienstleister oder einem Online-Formular beholfen. Mit der allgemeinen E-Rechnungspflicht lohnt es sich, den Weg neu anzusehen.

##### Drei Dinge, die die Verordnung verlangt

Das Format regelt § 4 Abs. 1 ERechV: grundsätzlich der Datenaustauschstandard XRechnung in der jeweils aktuellen Fassung. Ein anderer Standard ist zulässig, wenn er der europäischen Norm entspricht. In der Praxis erwarten die Portale XRechnung, und zwar als reine XML-Datei. Eine ZUGFeRD-Rechnung, so vollständig sie ist, passt dort nicht.

Den Weg regelt § 4 Abs. 3: Die Rechnung wird über ein Verwaltungsportal des Bundes übermittelt, für das sich der Rechnungssteller einmal mit einem Nutzerkonto registriert. Nach Angabe der E-Rechnungsseite des Bundes ist das die Onlinezugangsgesetz-konforme Rechnungseingangsplattform OZG-RE, in der die frühere Zentrale Rechnungseingangsplattform aufgegangen ist. Angebunden sind die unmittelbare Bundesverwaltung, Teile der mittelbaren und einige Länder.

Die Angaben regelt § 5 Abs. 1: neben den umsatzsteuerlichen Rechnungsbestandteilen mindestens eine Leitweg-Identifikationsnummer, die Bankverbindung, die Zahlungsbedingungen und eine E-Mail-Adresse des Rechnungsstellers. Wurden Lieferantennummer und Bestellnummer bei der Beauftragung mitgeteilt, gehören auch sie hinein.

##### Die Leitweg-ID ist eine Adresse, keine Formalie

Die Leitweg-ID sagt dem Portal, welche Stelle die Rechnung bekommt. Sie wird bei der Auftragserteilung mitgeteilt und steht in der XRechnung im Feld Käuferreferenz, BT-10. Dasselbe Feld nennt das Bundesfinanzministerium in seinem Schreiben vom Oktober 2025 als Beispiel für einen Geschäftsregelfehler – und stellt zugleich fest, dass sein Fehlen zwischen Unternehmen umsatzsteuerlich unbeachtlich ist. Gegenüber Behörden ist es das nicht. Ohne Leitweg-ID kann das Portal die Rechnung nicht weiterleiten.

##### Zwei Arten der Ablehnung – eine davon ist still

Die Verordnung unterscheidet zwei Fälle. Eine formal fehlerhafte Rechnung wird nach § 4 Abs. 3 automatisch abgelehnt, und der Rechnungssteller wird darüber informiert. Das ist ärgerlich, aber sichtbar. Der zweite Fall steht in § 4 Abs. 4: Erhält ein Empfänger eine elektronische Rechnung, die keinem Nutzerkonto zugeordnet werden kann, lehnt er sie ab – und der Rechnungssteller erhält in diesem Fall keine Information über die Ablehnung.

Das ist der Fall, der Zahlungen monatelang verzögert. Die Rechnung ist verschickt, im eigenen System als erledigt markiert, und beim Empfänger nie angekommen. Erst die Mahnung oder die Nachfrage nach dem Zahlungseingang bringt es ans Licht. Ursache ist fast immer eine Übermittlung an der Plattform vorbei oder ohne gültige Registrierung.

##### Bund ist nicht Land

Die ERechV gilt für den Bund. Länder und Kommunen haben eigene Gesetze und Verordnungen, die meist ähnlich gebaut sind, sich aber in Einzelheiten unterscheiden – in der Plattform, in den Pflichtfeldern, in Wertgrenzen. Manche Länder nutzen die OZG-RE mit, andere betreiben eigene Portale. Welche Regel für einen bestimmten Auftrag gilt, steht in dessen Vergabe- und Auftragsunterlagen. Wer für mehrere öffentliche Auftraggeber arbeitet, führt diese Angaben am besten je Kunde im Kundenstamm.

##### Was sich in der Software einrichten lässt

- Ein eigenes Ausgangsprofil für Behörden: XRechnung als reine XML-Datei, mit Käuferreferenz, Bankverbindung, Zahlungsbedingungen und E-Mail-Adresse.
- Die Leitweg-ID je Auftraggeber als Pflichtfeld im Kundenstamm, damit keine Rechnung ohne sie entsteht.
- Eine Prüfung jeder Datei vor dem Hochladen gegen die aktuelle Version der XRechnung.
- Die Registrierung an der Plattform mit einem Konto, das nicht an eine Person gebunden ist.
- Ein Abgleich offener Posten bei Behördenkunden nach dreißig Tagen – er fängt die stillen Ablehnungen.

##### Was sich mit der allgemeinen E-Rechnungspflicht ändert

Bis 2025 war die XRechnung für viele Lieferanten ein Sonderfall: einige wenige Rechnungen im Jahr an eine Behörde, erstellt über ein Online-Formular der Plattform, während der Rest des Rechnungsausgangs auf Papier oder als PDF lief. Mit der allgemeinen Pflicht zwischen Unternehmen ändert sich das Verhältnis. Die Rechnungssoftware muss ohnehin E-Rechnungen erzeugen, und es wäre widersinnig, für Behörden weiter einen Handweg zu pflegen. Der richtige Moment, den Behördenweg in die Software zu holen, ist deshalb die Umstellung auf die allgemeine Pflicht – mit einem zweiten Ausgangsprofil statt einem zweiten Verfahren.

Dabei lohnt ein Blick auf die Versionen. Die XRechnung wird von der Koordinierungsstelle für IT-Standards fortgeschrieben; nach § 4 Abs. 2 ERechV werden Änderungen im Bundesanzeiger bekanntgemacht, mit dem Datum, ab dem die neue Fassung anzuwenden ist. Eine Software, die eine veraltete Version erzeugt, produziert Dateien, die das Portal nach diesem Datum formal ablehnt. Der Versionsstand gehört deshalb auf die Liste der Fragen an den Softwarehersteller, nicht erst in die Fehlersuche.

Direktaufträge bis 1.000 Euro sind nach § 3 Abs. 3 ERechV von der Pflicht ausgenommen; für alles darüber gilt sie unabhängig vom Betrag. Die Seite zur XRechnung an Behörden fasst die Verordnung in einer Tabelle zusammen. Ob eine einzelne Datei die Pflichtangaben trägt, zeigt die Vorprüfung im Browser, ohne dass die Datei übertragen wird. Die Auslegung vergaberechtlicher Pflichten im Einzelfall bleibt beim Rechtsberater.

Quellen: E-Rechnungsverordnung des Bundes (ERechV) – § 3 Pflicht, § 4 Format und Übermittlung, § 5 Pflichtangaben, § 11 Inkrafttreten – https://www.gesetze-im-internet.de/erechv/BJNR355500017.html · E-Rechnung des Bundes – Rechnungseingangsplattform OZG-RE, Leitweg-ID, Übertragungskanäle – https://e-rechnung-bund.de/ · BMF-Schreiben vom 15. Oktober 2025 – Rn. 6b und 35a (BT-10 Buyer reference als Beispiel eines Geschäftsregelfehlers) – https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Umsatzsteuer/Umsatzsteuer-Anwendungserlass/2025-10-15-einfuehrung-obligatorische-e-rechnung.pdf?__blob=publicationFile&v=5


#### E-Rechnung: Ab Januar 2027 wird aus Empfangen ein Senden

Adresse: https://davinci-rechenzentrum.de/news/e-rechnung-versandpflicht-2027 · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 4 Min. Lesezeit

*Empfangen müssen Unternehmen elektronische Rechnungen schon länger. Zum 1. Januar 2027 kommt die Versandpflicht für alle mit mehr als 800.000 Euro Vorjahresumsatz – ein Jahr später für alle übrigen.*

Seit 2025 müssen Unternehmen im inländischen B2B-Geschäft elektronische Rechnungen empfangen können. Die zweite Stufe folgt zum 1. Januar 2027: Wer im Vorjahr mehr als 800.000 Euro Gesamtumsatz erzielt hat, darf inländische B2B-Rechnungen nur noch elektronisch ausstellen. Maßgeblich ist dabei der Gesamtumsatz des Vorjahres, nicht allein der inländische B2B-Anteil – ein Detail, das schnell übersehen wird.

Wer darunter liegt, darf bis zum 31. Dezember 2027 weiter Papier oder PDF versenden, sofern der Empfänger zustimmt. Genau genommen braucht nur die PDF-Rechnung diese Zustimmung; die Papierrechnung bleibt in der Übergangszeit auch ohne sie zulässig. Ab dem 1. Januar 2028 gilt die Versandpflicht unabhängig vom Umsatz. Kleinunternehmer nach § 19 UStG bleiben dauerhaft ausgenommen.

Ein Beispiel mit angenommenen Zahlen zeigt, worauf es ankommt: Ein Betrieb mit 760.000 Euro Gesamtumsatz im Jahr 2026 darf 2027 noch die Übergangsregel nutzen, ein Betrieb mit 840.000 Euro nicht. Wer 2026 in der Nähe der Grenze liegt, weiß erst zum Jahresende sicher, welche Regel für ihn gilt. Die vernünftige Planung geht deshalb vom strengeren Fall aus.

##### Was eine E-Rechnung ist – und was nicht

Eine PDF-Datei ist keine E-Rechnung. Verlangt wird ein strukturiertes elektronisches Format, das maschinell auswertbar ist; in Deutschland sind das vor allem XRechnung und ZUGFeRD. Der Unterschied ist keine Formalie: Er entscheidet darüber, ob die Rechnung beim Empfänger automatisch verarbeitet werden kann oder ob jemand sie abtippt. XRechnung ist ein reines XML-Format, das aus dem Rechnungsverkehr mit öffentlichen Auftraggebern stammt; ZUGFeRD verbindet einen solchen Datensatz mit einer lesbaren PDF-Ansicht und eignet sich deshalb für den Übergang, weil auch Empfänger ohne passende Software die Rechnung lesen können.

Zulässig sind Formate, die der europäischen Norm EN 16931 entsprechen. ZUGFeRD erfüllt die Anforderungen ab Version 2.0.1, allerdings nicht in den Profilen MINIMUM und BASIC-WL. Bei ZUGFeRD steckt der strukturierte Datensatz in einer PDF-Datei, und maßgeblich ist der Datensatz, nicht die lesbare Ansicht. Weichen beide voneinander ab, ist das mehr als ein Schönheitsfehler, denn der Empfänger stützt seinen Vorsteuerabzug auf eine ordnungsgemäße Rechnung.

Einen bestimmten Übermittlungsweg schreibt das Gesetz nicht vor. Die E-Mail mit angehängter Datei genügt, ebenso die Bereitstellung über ein Portal oder eine Schnittstelle. Auch Gutschriften im umsatzsteuerlichen Sinn sind Rechnungen und folgen denselben Regeln – das betrifft Unternehmen, die etwa Provisionen oder Lieferungen ihrer Partner per Gutschrift abrechnen.

##### Ausnahmen und Übergänge

- Kleinbetragsrechnungen bis 250 Euro brutto dürfen weiterhin auf Papier oder, mit Zustimmung, als PDF ausgestellt werden.
- Fahrausweise, die als Rechnung gelten, sind ebenfalls ausgenommen.
- Kleinunternehmer müssen keine E-Rechnungen ausstellen, sie aber empfangen können.
- Für bestimmte steuerfreie Leistungen besteht keine Pflicht zur E-Rechnung.
- Bestehende EDI-Verfahren, die die Anforderungen an eine E-Rechnung nicht ohnehin erfüllen, dürfen bis Ende 2027 weiterlaufen.
- Rechnungen an Privatkunden und an Unternehmen im Ausland fallen nicht unter die Pflicht; sie betrifft Leistungen zwischen inländischen Unternehmen.

Für den Empfang genügt ein E-Mail-Postfach. Entscheidend ist, was danach geschieht: Eine XRechnung ist ohne passendes Programm für Menschen kaum lesbar, und wer sie nur ausdruckt oder als Bilddatei ablegt, hat das Original nicht ordnungsgemäß aufbewahrt. Die Empfangsseite ist deshalb kein Nebenschauplatz, sondern die Hälfte des Themas – und sie betrifft auch Unternehmen, die selbst erst 2028 versenden müssen.

##### Vorbereitung bis zum Stichtag

- Prüfen, ob die eingesetzte Warenwirtschaft oder Buchhaltung die Formate wirklich erzeugt – nicht nur „unterstützt“.
- Archivierung mitdenken: Aufbewahrt wird das strukturierte Original, nicht die Bildschirmansicht – acht Jahre lang und in seiner ursprünglichen Form.
- Stammdaten der Kunden vervollständigen, insbesondere Rechnungsanschriften, Bestellbezüge und bei öffentlichen Auftraggebern die Leitweg-Informationen.
- Testlauf mit einigen Kunden vor dem Stichtag, statt am 2. Januar 2027 zu beginnen.
- Sonderfälle in den Test aufnehmen: Abschlags- und Schlussrechnungen, Gutschriften, Rechnungskorrekturen.
- Den Eingang gleich mit ordnen: Eingehende E-Rechnungen brauchen ein Programm, das den Datensatz lesbar macht und prüft, statt nur den Anhang weiterzuleiten.

Die Zuständigkeit gehört dabei nicht allein in die IT. Ob eine Rechnung inhaltlich stimmt, beurteilt die Buchhaltung; ob das Format stimmt, die Software. Sinnvoll ist deshalb, beide Seiten gemeinsam mit der steuerlichen Beratung an einen Tisch zu holen, bevor Einstellungen im System geändert werden. Typische Stolpersteine zeigen sich erst im Test: Pflichtangaben, die in der PDF-Ansicht stehen, im Datensatz aber fehlen, oder Kundenstammdaten, in denen Rechnungs- und Lieferanschrift nicht sauber getrennt sind.

##### Der Blick über 2028 hinaus

Mit der deutschen Umstellung ist die Entwicklung nicht abgeschlossen. Das europäische Reformpaket zur Mehrwertsteuer im digitalen Zeitalter, kurz ViDA, sieht vor, dass Rechnungen für grenzüberschreitende Umsätze zwischen Unternehmen innerhalb der EU ab dem 1. Juli 2030 elektronisch und strukturiert ausgestellt werden, verbunden mit einer digitalen Meldung an die Finanzverwaltung. Wer jetzt auf ein normgerechtes Format setzt, schafft damit zugleich die Grundlage für diesen nächsten Schritt.

Die Umstellung ist unspektakulär, wenn sie früh geschieht, und teuer, wenn sie unter Zeitdruck geschieht. Der eigentliche Gewinn liegt ohnehin nicht in der Pflichterfüllung, sondern darin, dass Rechnungen künftig ohne manuelles Nacharbeiten durchlaufen.

Quellen: § 14 UStG - Ausstellung von Rechnungen – https://www.gesetze-im-internet.de/ustg_1980/__14.html · § 27 UStG - Übergangsvorschriften – https://www.gesetze-im-internet.de/ustg_1980/__27.html


#### Dokumentenmanagement: Die Ordnung kommt vor dem Werkzeug

Adresse: https://davinci-rechenzentrum.de/news/dokumentenmanagement-einfuehren · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 8. September 2026 · Lesezeit: 6 Min. Lesezeit

*Ein Dokumentenmanagementsystem beseitigt kein Durcheinander, es macht es durchsuchbar. Welche Festlegungen vor der Auswahl getroffen werden müssen und wie Aufbewahrung, Berechtigungen und Einbindung zusammenpassen.*

Die Einführung eines Dokumentenmanagementsystems beginnt in der Praxis meist mit einer Vorführung. Ein Anbieter zeigt eine Suchmaske, ein Postfach-Zusatzmodul und einen Arbeitsablauf mit Freigabeschritten, und im Raum entsteht der Eindruck, dass damit ein altes Problem gelöst sei. Das ist selten der Fall. Ein solches System ordnet nicht, es verwaltet eine Ordnung, die es vorher schon geben muss.

Wo diese Ordnung fehlt, entsteht nach der Einführung derselbe Zustand wie vorher, nur mit einer zusätzlichen Anwendung: Dokumente liegen weiterhin an mehreren Stellen, niemand weiß, welche Fassung gilt, und die Suche findet fünf ähnliche Treffer ohne Hinweis darauf, welcher der richtige ist. Die entscheidenden Festlegungen sind deshalb organisatorisch und fallen vor der Auswahl.

##### Abgrenzung: Dateien ordnen oder Vorgänge führen

Eine gemeinsame Dateiablage ordnet Dateien in einer Struktur, meist nach Abteilung, Kunde oder Projekt, und regelt, wer wo schreiben darf. Sie ist das richtige Werkzeug für laufende Zusammenarbeit an Entwürfen, Vorlagen und Arbeitsergebnissen. Ein Dokumentenmanagementsystem verfolgt eine andere Absicht: Es führt Dokumente als Teil eines Vorgangs, versieht sie mit Merkmalen, hält ihren Zustand fest und lässt sie nach Ablauf einer Frist geordnet verschwinden.

Daraus folgt eine praktische Arbeitsteilung, die sich bewährt hat. Was in Bearbeitung ist, bleibt in der Dateiablage. Was abgeschlossen, eingegangen oder aufbewahrungspflichtig ist – Eingangsrechnungen, unterschriebene Verträge, Lieferscheine, Personalunterlagen, Korrespondenz zu einem Vorgang – gehört in das Dokumentenmanagement. Wer beide Aufgaben einem Werkzeug überträgt, bekommt entweder eine unbequeme Zusammenarbeit oder eine unzuverlässige Aufbewahrung.

##### Die Ablagelogik entsteht am Vorgang

Der häufigste Fehler bei der Einrichtung ist der Versuch, den gewachsenen Ordnerbaum des Dateiservers eins zu eins nachzubauen. In einem Dokumentenmanagementsystem ist der Ablageort nicht mehr das ordnende Merkmal, sondern eine Folge der Merkmale des Dokuments. Ein Dokument gehört zu einem Kunden, zu einem Vorgang, zu einem Jahr und zu einer Art – und wird über jede dieser Achsen gefunden, ohne dass es mehrfach abgelegt werden muss.

Zu klären ist dafür nur eine einzige, aber grundlegende Frage: Was ist im eigenen Haus die Bezugsgröße, an der Dokumente hängen? In einem Handwerksbetrieb ist es meist der Auftrag, in einem Handelsbetrieb der Geschäftspartner, in einer Verwaltung der Fall oder das Objekt. Diese Antwort bestimmt den Aufbau des gesamten Systems und ist später nur mit erheblichem Aufwand zu ändern. Sie gehört deshalb an den Tisch der Geschäftsführung, nicht in eine Arbeitsgruppe der IT.

Die Merkmale je Dokument sollten danach knapp gehalten werden. Was nicht beim Erfassen automatisch entsteht oder in wenigen Sekunden ausgewählt ist, wird im Alltag leer bleiben. Ein tragfähiger Kern:

- Dokumentart aus einer festen, kurzen Liste – Rechnung, Vertrag, Angebot, Lieferschein, Schreiben, Protokoll, Nachweis.
- Bezugsgröße: Geschäftspartner, Auftrag, Objekt oder Fall, möglichst aus dem Bestand der Fachanwendung übernommen.
- Datum des Dokuments und Datum des Eingangs – nicht dasselbe, und für Fristen sind beide relevant.
- Verantwortliche Stelle, die das Dokument fachlich betreut.
- Aufbewahrungsklasse, aus der sich die Frist und der Umgang nach Fristablauf ergibt.
- Vertraulichkeitsstufe, soweit das Haus mehr als eine kennt.
- Volltext aus der Texterkennung, damit auch gefunden wird, wonach niemand ein Merkmal vergeben hat.

##### Aufbewahrung ist die eigentliche Anforderung

Der rechtliche Kern eines Dokumentenmanagementsystems liegt nicht in der Suche, sondern in der Aufbewahrung. § 257 HGB verpflichtet Kaufleute, Handelsbücher, Inventare, Eröffnungsbilanzen, Jahresabschlüsse und die zu ihrem Verständnis erforderlichen Organisationsunterlagen zehn Jahre aufzubewahren; für Buchungsbelege gilt eine Frist von acht Jahren, für empfangene und abgesandte Handelsbriefe und sonstige Unterlagen sechs Jahre. Die Frist beginnt jeweils mit dem Ende des Kalenderjahres, in dem die Eintragung oder das Dokument entstanden ist. § 147 AO enthält die entsprechenden steuerlichen Fristen.

Für die elektronische Aufbewahrung stellt § 147 Absatz 2 AO drei Anforderungen, die das System erfüllen muss: Die Daten müssen während der gesamten Aufbewahrungsfrist jederzeit verfügbar sein, unverzüglich lesbar gemacht und maschinell ausgewertet werden können. § 257 Absatz 3 HGB verlangt für die Wiedergabe von Handelsbriefen und Buchungsbelegen bildliche Übereinstimmung mit dem Original, für die übrigen Unterlagen inhaltliche. Eröffnungsbilanzen und Abschlüsse sind davon ausgenommen und in der ursprünglichen Form aufzubewahren. Bei einer Außenprüfung kann die Finanzbehörde nach § 147 Absatz 6 AO Einsicht in die gespeicherten Daten nehmen und deren Bereitstellung nach ihren Vorgaben verlangen; die Kosten dafür trägt der Steuerpflichtige.

Diese drei Sätze haben eine klare Folge für die Auswahl: Ein System, aus dem Daten nur über die eigene Oberfläche einsehbar sind und das keinen auswertbaren Export beherrscht, ist für aufbewahrungspflichtige Unterlagen ungeeignet – unabhängig davon, wie bequem es sonst ist. Die Frage nach dem Ausstieg gehört deshalb an den Anfang des Auswahlgesprächs und nicht an dessen Ende: In welchem Format kommen Dokumente und Merkmale wieder heraus, wenn der Vertrag endet?

Technisch wird die Aufbewahrung über Regeln umgesetzt, die an Merkmalen hängen. In Microsoft 365 unterscheidet die Herstellerdokumentation dabei zwei Mechanismen: Aufbewahrungsrichtlinien, die für ganze Bereiche wie ein Postfach oder eine Bibliothek gelten, und Aufbewahrungsbezeichnungen, die einzelnen Dokumenten oder Ordnern zugewiesen werden und mit dem Dokument mitwandern. Der Unterschied ist für die Praxis wichtig: Vorgangsbezogene Fristen lassen sich sinnvoll nur am Dokument abbilden, nicht am Speicherort.

##### Berechtigungen folgen dem Vorgang

Berechtigungen in einem Dokumentenmanagementsystem werden nicht je Ablageort vergeben, sondern über Rollen und Merkmale. Wer die Kundenbetreuung eines Geschäftspartners verantwortet, sieht dessen Vorgänge; die Lohnbuchhaltung sieht Personalunterlagen, sonst niemand. Das ist gegenüber einer Ordnerstruktur ein Gewinn, weil ein Dokument bei mehreren Bezügen nicht mehr in den Ordner mit den schwächeren Rechten kopiert werden muss.

Zwei Punkte werden dabei regelmäßig übersehen. Der erste ist das Recht zu löschen: In einem System mit Aufbewahrungspflichten darf es nur wenige Personen geben, die endgültig löschen können, und jede Löschung sollte protokolliert sein. Der zweite ist der Zugriff auf eigene Personalunterlagen und auf Unterlagen ausgeschiedener Beschäftigter – eine Frage, die vor der Einrichtung zu beantworten ist, weil sie sich nachträglich nur mit Aufwand korrigieren lässt.

##### Einbindung: Mail und Fachanwendung entscheiden über die Annahme

Ein Dokumentenmanagementsystem, das als eigene Anwendung neben dem Postfach steht, wird nicht genutzt. Der überwiegende Teil der aufbewahrungspflichtigen Korrespondenz kommt per Mail, und wenn das Ablegen einen Wechsel der Anwendung und fünf Klicks kostet, bleibt die Mail im Postfach. Notwendig ist deshalb eine Ablage direkt aus dem Mailprogramm, bei der die Bezugsgröße vorgeschlagen und nicht abgefragt wird.

Ebenso wichtig ist die Verbindung zur Fachanwendung – Warenwirtschaft, Buchhaltung, Auftragsverwaltung. Zwei Richtungen sind nützlich: Stammdaten fließen von der Fachanwendung in das Dokumentenmanagement, damit Kunden- und Auftragsnummern nicht doppelt gepflegt werden; und aus der Fachanwendung heraus sind die zugehörigen Dokumente mit einem Griff erreichbar. Fehlt diese zweite Richtung, arbeiten die Beschäftigten weiter mit Ausdrucken und Mailanhängen, weil der Weg dorthin kürzer ist.

Der digitale Posteingang ist der dritte Baustein und der, der den größten sichtbaren Unterschied macht. Papier wird an einer Stelle erfasst, mit Texterkennung versehen und unmittelbar dem Vorgang zugeordnet; die Verteilung geschieht danach elektronisch. Dass dabei Rechnungen nicht mehr durch das Haus wandern, sondern der Freigabeweg dem Dokument folgt, ist meist das Argument, das die Einführung im Haus tatsächlich trägt.

##### Einführung: ein Stichtag und kein Altbestand

Der verlässlichste Weg ist ein Stichtag für Neues und Zurückhaltung beim Alten. Ab einem Datum wird alles Eingehende im neuen System geführt; der Altbestand wird nicht pauschal übernommen, sondern nur, wo ein Vorgang weiterläuft oder eine Frist es verlangt. Ein Vorhaben, das mit der Digitalisierung von zehn Jahren Papier beginnt, bindet die Kräfte, die für die Einführung gebraucht werden, und zeigt monatelang kein Ergebnis.

Unsere Einordnung: Die Auswahl des Systems ist die kleinere Hälfte der Aufgabe. Wer vorher Bezugsgröße, Dokumentarten, Aufbewahrungsklassen und Zuständigkeiten festgelegt hat, kann zwischen mehreren Anbietern nach Handhabung und Einbindung entscheiden. Wer diese Festlegungen dem Werkzeug überlässt, übernimmt die Ordnungsvorstellung eines Herstellers – und merkt erst im Betrieb, ob sie zum eigenen Geschäft passt.

Quellen: § 257 HGB – Aufbewahrung von Unterlagen, Aufbewahrungsfristen und Wiedergabe auf Datenträgern – https://www.gesetze-im-internet.de/hgb/__257.html · § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen, elektronische Aufbewahrung und Datenzugriff – https://www.gesetze-im-internet.de/ao_1977/__147.html · Learn about retention policies and retention labels – Unterschied zwischen bereichsbezogenen Richtlinien und dokumentbezogenen Bezeichnungen – https://learn.microsoft.com/en-us/purview/retention


#### Schatten-IT: Wenn Software am Unternehmen vorbei entsteht

Adresse: https://davinci-rechenzentrum.de/news/schatten-it · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 7. September 2026 · Lesezeit: 4 Min. Lesezeit

*Die Tabelle, die zur Datenbank wurde. Das Gratis-Tool, über das Kundendaten laufen. Schatten-IT entsteht aus guten Absichten – und wird zum Risiko, wenn niemand hinsieht.*

Schatten-IT klingt nach Sabotage, ist aber meist das Gegenteil: Mitarbeitende wollen ihre Arbeit gut machen – und greifen zu dem Werkzeug, das gerade verfügbar ist. Die Tabelle wird über Jahre zur zentralen Kundendatenbank, ein kostenloser Onlinedienst zum Standard für den Dateiaustausch, ein privates Messenger-Konto zum Draht zur Baustelle. Niemand hat das entschieden, es ist einfach passiert.

Gemeint ist damit jede Software und jeder Onlinedienst, der für betriebliche Zwecke genutzt wird, ohne dass die Verantwortlichen im Unternehmen davon wissen oder ihn geprüft haben. Die Grenze verläuft also nicht zwischen gut und schlecht, sondern zwischen bekannt und unbekannt. Ein ausgezeichnetes Werkzeug kann Schatten-IT sein – ein mittelmäßiges, aber sauber eingeführtes nicht.

##### Drei Risiken, konkret benannt

Das erste Risiko betrifft den Datenschutz. Wer personenbezogene Daten über einen externen Dienst verarbeiten lässt, braucht nach Art. 28 DSGVO in aller Regel einen Vertrag zur Auftragsverarbeitung und muss die Verarbeitung im Verzeichnis nach Art. 30 DSGVO führen. Bei einem Dienst, von dem niemand weiß, gibt es beides nicht. Liegen die Server außerhalb der EU, kommen die Anforderungen an Drittlandübermittlungen hinzu – ebenfalls ungeprüft.

Das zweite Risiko ist die Sicherheit. Ungeprüfte Dienste werden oft mit geteilten Passwörtern und ohne zweiten Faktor genutzt, gelegentlich über private Konten. Scheidet eine Person aus, behält sie über ihr privates Konto womöglich Zugriff auf Firmendaten – kein Austrittsprozess erfasst einen Dienst, den niemand kennt. Jede Schutzmaßnahme, die das Unternehmen für seine offiziellen Systeme aufgebaut hat, wird so an einer Stelle unterlaufen, an der niemand hinsieht.

Das dritte Risiko ist die Kontinuität. Wenn die Kollegin geht, die ihre Tabelle allein versteht, geht das Wissen mit. Bei Geschäftskorrespondenz in privaten Messengern stellt sich zusätzlich die Frage, wie handels- und steuerrechtliche Aufbewahrungspflichten erfüllt werden sollen, wenn die Nachrichten auf dem Telefon einer einzelnen Person liegen.

##### KI-Dienste: dasselbe Muster, höheres Tempo

Frei zugängliche KI-Assistenten haben dem Thema eine neue Dringlichkeit gegeben. Ein Vertragsentwurf ist schnell zur Zusammenfassung hineinkopiert, eine Kundenbeschwerde schnell umformuliert. Was dabei mit den Eingaben geschieht, hängt von den Nutzungsbedingungen des jeweiligen Dienstes und der gewählten Version ab – und die hat im Zweifel niemand gelesen.

Ein pauschales Verbot hilft hier ebenso wenig wie bei jeder anderen Schatten-IT; es verlagert die Nutzung auf private Geräte. Wirksamer ist ein freigegebenes Werkzeug mit geprüften Vertragsbedingungen, verbunden mit einer klaren Regel, welche Daten hineindürfen und welche nicht. Die europäische KI-Verordnung verpflichtet Unternehmen, die KI-Systeme einsetzen, ohnehin dazu, die KI-Kompetenz ihrer Beschäftigten zu fördern. Eine solche Regel samt kurzer Einweisung ist dafür ein naheliegender erster Baustein.

##### Sichtbar machen, ohne zu überwachen

Der erste Schritt ist eine Bestandsaufnahme – ausdrücklich ohne Schuldzuweisung, denn jede Schatten-Lösung markiert einen echten Bedarf. Wer Beschäftigte für ehrliche Auskunft bestraft, erfährt beim nächsten Mal nichts mehr. Bewährt haben sich mehrere Quellen nebeneinander:

- Ein kurzes Gespräch je Abteilung mit einer einzigen Leitfrage: Welche Werkzeuge nutzen Sie für Ihre Arbeit, die nicht von der IT eingerichtet wurden?
- Die Durchsicht von Kreditkarten- und Spesenabrechnungen nach wiederkehrenden Beträgen für Softwareabonnements.
- Eine Liste der Drittanwendungen, denen Beschäftigte über ihr Firmenkonto Zugriff auf Postfach, Kalender oder Dateien gewährt haben.
- Technische Auswertungen des Netzwerkverkehrs – allerdings nur nach Abstimmung mit dem Datenschutz und, wo vorhanden, mit dem Betriebsrat. Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind, unterliegen nach § 87 Abs. 1 Nr. 6 BetrVG der Mitbestimmung.

Festgehalten wird das Ergebnis in einer schlichten Übersicht: Dienst, Zweck, Art der Daten, Zahl der Nutzer, fachlich verantwortliche Person. Diese Übersicht ist zugleich die Grundlage für das Verarbeitungsverzeichnis und für die Frage, welche Dienste beim nächsten Austritt eines Beschäftigten mitgeprüft werden müssen.

##### Das bessere Angebot schlägt das Verbot

Aus der Bestandsaufnahme entsteht eine Liste, die sich nach zwei Fragen sortieren lässt: Welche Daten laufen über den Dienst, und wie abhängig ist ein Prozess von ihm? Die kritischen Fälle – sensible Daten, hohe Abhängigkeit – kommen zuerst an die Reihe. Für jeden Eintrag gibt es vier mögliche Wege:

- Dulden mit Auflagen: Unkritisches, etwa ein Werkzeug für Terminabstimmungen ohne Kundendaten, bleibt erlaubt, wird aber mit Zweck und Ansprechperson notiert.
- Legalisieren: Nützliches mit sensiblen Daten wird in geordnete Bahnen gebracht – Vertrag und Auftragsverarbeitung prüfen, Konten auf Firmenadressen umstellen, Zuständigkeit und Vertretung festlegen.
- Ablösen: Was sich nicht absichern lässt, wird durch ein offizielles Werkzeug ersetzt, das mindestens so bequem ist wie der Wildwuchs. Ist es umständlicher, kehrt die Schatten-Lösung zurück.
- Beenden: Wo kein Bedarf mehr besteht, wird der Dienst geordnet stillgelegt, einschließlich Übernahme der noch benötigten Daten und Löschung beim Anbieter.

Damit das Problem nicht nachwächst, braucht es einen Freigabeweg, der schneller ist als die Umgehung. Ein Antrag auf einer halben Seite genügt: Wofür wird das Werkzeug gebraucht, welche Daten sind betroffen, wo werden sie gespeichert, lässt sich der Zugang über das Firmenkonto steuern, kommen die Daten beim Ausstieg wieder heraus? Wer darüber innerhalb weniger Tage entscheidet, nimmt der Schatten-IT ihren wichtigsten Antrieb.

Unterm Strich ist Schatten-IT weniger ein Disziplinproblem als ein Hinweis darauf, wo das offizielle Angebot hinter dem Arbeitsalltag zurückbleibt. Wer den Bedarf ernst nimmt, statt ihn zu bekämpfen, bekommt die Kontrolle zurück – und meist auch bessere Prozesse.

Quellen: Angriffsfläche – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Lageberichte/Monatsbericht_Lage-Cybernation/Lage_Angriffsflaeche/Lage-Angriffsflaeche.html · IT-Grundschutz-Kompendium – Werkzeug für Informationssicherheit – https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/IT-Grundschutz-Kompendium/it-grundschutz-kompendium_node.html


#### Software auswählen: Warum die Anforderungsliste wichtiger ist als die Demo

Adresse: https://davinci-rechenzentrum.de/news/software-auswahl-mittelstand · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 4. September 2026 · Lesezeit: 4 Min. Lesezeit

*In der Vorführung sieht jedes System gut aus. Entscheidend ist, ob es die zwanzig Dinge kann, die im Alltag täglich vorkommen – und ob es sich in Ihre Landschaft einfügt.*

Softwareprojekte scheitern selten an schlechter Software und häufig an unklaren Erwartungen. Die Vorführung zeigt, was das System besonders gut kann. Ihr Alltag besteht aber aus dem, was Sie ständig tun – und genau das kommt in Vorführungen selten vor. Wer eine Warenwirtschaft, ein ERP-System oder eine Branchenlösung auswählt, entscheidet deshalb besser anhand einer eigenen Liste als anhand eines Eindrucks.

##### Erst die Abläufe, dann die Anforderungen

Eine brauchbare Anforderungsliste beginnt nicht mit Funktionen, sondern mit Vorgängen. Sammeln Sie gemeinsam mit den Menschen, die täglich mit dem System arbeiten werden, die zwanzig bis dreißig Situationen, die im Alltag regelmäßig vorkommen – und die fünf, die zwar selten sind, aber wehtun, wenn sie schiefgehen. Formuliert werden sie als kurze Fälle, nicht als Stichworte: „Ein Kunde ändert nach der Auftragsbestätigung die Liefermenge, ein Teil ist bereits kommissioniert.“

Solche Fälle haben zwei Vorteile. Sie sind für Anbieter nicht mit einem schlichten „Ja, geht“ zu beantworten, und sie machen sichtbar, wo das eigene Unternehmen tatsächlich Besonderheiten hat. Hinzu kommen die Anforderungen, die nicht verhandelbar sind, weil sie aus Gesetz oder Vertrag folgen: ordnungsgemäße Aufbewahrung nach den GoBD, der Empfang und künftig auch die Ausstellung elektronischer Rechnungen, Löschfristen nach der DSGVO, branchenspezifische Nachweispflichten. Die Verantwortung für diese Liste liegt beim Fachbereich; die IT ergänzt, was Betrieb, Sicherheit und Anbindung an die übrige Landschaft verlangen.

##### Anforderungen in drei Klassen

- Unverzichtbar: Ohne diese Funktion ist das System nicht einsetzbar. Diese Liste sollte kurz sein – jeder Eintrag darauf schließt Anbieter aus, und das soll er auch.
- Wichtig: deutlicher Nutzen, aber eine Umgehung wäre möglich, etwa über einen zusätzlichen Arbeitsschritt oder eine Auswertung außerhalb des Systems.
- Wünschenswert: angenehm, aber verzichtbar. Hier entscheiden Preis, Bedienbarkeit und die Frage, ob der Anbieter die Funktion ohnehin in seiner Planung hat.

Diese Klassifizierung sollte vor dem ersten Anbietergespräch stehen, nicht danach. Sonst verschiebt jede Vorführung die eigenen Prioritäten in Richtung dessen, was gerade eindrucksvoll wirkt. Ein typischer Fehler im Mittelstand: Die Liste wird so lang, dass am Ende jede Anforderung „unverzichtbar“ ist – und damit keine mehr. Eine Faustregel hilft: Was sich heute mit vertretbarem Aufwand anders lösen lässt, gehört nicht in die erste Klasse.

##### Die Vorführung nach eigenem Drehbuch

Statt einer Standardvorführung erhält jeder Anbieter auf der engeren Auswahl vorab dieselben acht bis zehn Alltagsfälle, möglichst mit anonymisierten eigenen Daten. In der Vorführung werden genau diese Fälle durchgespielt, und an mindestens einer Stelle bedient eine Person aus der Fachabteilung selbst. Bewertet wird auf einem vorher festgelegten Bogen, Fall für Fall. So werden zwei oder drei Systeme vergleichbar, die in freier Präsentation allesamt überzeugend gewirkt hätten.

Ergänzend lohnt das Gespräch mit Referenzkunden ähnlicher Größe und Branche – ohne den Anbieter am Tisch. Aufschlussreicher als die Frage nach der Zufriedenheit sind drei andere: Was ist in der Einführung anders gelaufen als geplant? Wie schnell reagiert die Betreuung, wenn etwas nicht funktioniert? Was würden Sie heute anders machen?

##### Die vier Fragen, die selten gestellt werden

Erstens: Welche Schnittstellen gibt es zu den Systemen, die bleiben – Finanzbuchhaltung, Onlineshop, Zeiterfassung, Lohn? Eine dokumentierte Programmierschnittstelle ist etwas anderes als eine Exportfunktion, die jemand jeden Abend von Hand anstößt. Lassen Sie sich zeigen, welche Daten in welche Richtung fließen und wer die Verbindung bei einem Versionswechsel pflegt.

Zweitens: Wie kommen unsere Daten am Ende wieder heraus, falls wir wechseln? Seit dem 12. September 2025 gilt der EU Data Act, der Anbieter von Cloud- und anderen Datenverarbeitungsdiensten verpflichtet, ihren Kunden den Wechsel zu einem anderen Anbieter zu ermöglichen, und Wechselentgelte einschränkt. Erleichterungen für kleinere Anbieter und individuell angepasste Dienste werden derzeit auf europäischer Ebene beraten. Allein darauf verlassen sollte man sich deshalb nicht: Format, Umfang und Frist der Datenherausgabe gehören ausdrücklich in den Vertrag.

Drittens: Wer betreibt die Software, und was passiert bei einem Ausfall? Bei einer Mietlösung ist nach vereinbarter Verfügbarkeit, Reaktionszeiten und Standort der Daten zu fragen, beim Betrieb im eigenen Haus nach Sicherung, Aktualisierung und der Frage, wer das nachts um drei übernimmt. Bei kleineren Branchenlösungen kommt eine weitere Frage hinzu: Wie viele Personen beim Anbieter kennen das Produkt wirklich? Hängt die Weiterentwicklung an wenigen Köpfen, ist eine Regelung für den Fall der Geschäftsaufgabe – etwa eine Hinterlegung des Quellcodes bei einer neutralen Stelle – eine Überlegung wert.

Viertens: Welche Aufwände entstehen jährlich für Pflege, Aktualisierung und Schulung? Eine ehrliche Rechnung betrachtet nicht den Einführungspreis, sondern die Gesamtkosten über die geplante Nutzungsdauer – einschließlich der internen Arbeitszeit, die für Datenübernahme, Tests und Einarbeitung gebunden wird. Die Antworten auf diese vier Fragen unterscheiden ein Projekt, das nach zwei Jahren trägt, von einem, das nach zwei Jahren ersetzt wird.

Am Ende steht eine Entscheidungsvorlage, die mehr enthält als eine Empfehlung: die bewertete Fallliste, die Antworten auf die vier Fragen, die Aussagen der Referenzkunden und die offenen Risiken. Eine Geschäftsführung, die auf dieser Grundlage entscheidet, kann ihre Wahl später begründen – auch dann, wenn nicht alles so läuft wie geplant.

Quellen: APP.6 Allgemeine Software (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/06_APP_Anwendungen/APP_6_Allgemeine_Software_Edition_2023.pdf?__blob=publicationFile&v=3 · OPS.1.1.6 Software-Tests und -Freigaben (Edition 2023) – https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_1_6_Software_Tests_und_Freigaben_Edition_2023.pdf?__blob=publicationFile&v=3


#### Schnittstellen: Wo Digitalisierung im Mittelstand tatsächlich beginnt

Adresse: https://davinci-rechenzentrum.de/news/schnittstellen-datenqualitaet · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 3. September 2026 · Lesezeit: 4 Min. Lesezeit

*Solange Daten von Hand von einem System ins nächste übertragen werden, ist ein Unternehmen nicht digitalisiert – es hat lediglich Bildschirme. Über den unspektakulärsten Hebel mit der größten Wirkung.*

Fragt man in Unternehmen nach Digitalisierungsprojekten, fallen große Begriffe. Fragt man dagegen, wie eine Bestellung vom Eingang bis zur Rechnung läuft, kommen erstaunlich oft die Wörter „abtippen“, „exportieren“ und „nachtragen“ vor. Genau dort – an den Übergängen zwischen zwei Systemen – liegt das größte ungenutzte Potenzial.

##### Was ein Medienbruch kostet

Jede manuelle Übertragung kostet Zeit, erzeugt Fehler und verzögert Informationen. Sie macht Auswertungen unzuverlässig, weil zwei Systeme unterschiedliche Wahrheiten enthalten. Und sie bindet ausgerechnet erfahrene Kräfte an Tätigkeiten, die keinerlei Fachurteil erfordern.

Wie schnell sich das summiert, zeigt eine Beispielrechnung mit bewusst einfachen Annahmen: Ein Betrieb erhält täglich 40 Bestellungen per E-Mail, die jemand in die Warenwirtschaft überträgt, jeweils in etwa vier Minuten. Das sind 160 Minuten am Tag und bei angenommenen 220 Arbeitstagen knapp 590 Stunden im Jahr. Bei angenommenen 1.700 Jahresarbeitsstunden entspricht das rund einem Drittel einer Vollzeitstelle – allein für diesen einen Übergang.

Teurer als die Erfassung sind in der Regel die Fehler. Nehmen wir weiter an, dass zwei von hundert Übertragungen einen Zahlendreher oder eine falsche Artikelnummer enthalten, dann sind das in unserem Beispiel rund 176 Fehlerfälle pro Jahr. Jeder davon fällt meist erst spät auf – bei der Kommissionierung, beim Kunden oder in der Reklamation – und kostet dann ein Vielfaches der ursprünglichen Erfassungszeit. Setzen Sie eigene Zahlen ein; die Größenordnung ist oft überraschend.

##### Wie man anfängt

- Den Weg eines typischen Vorgangs einmal vollständig aufzeichnen – vom Eingang bis zur Buchung, mit allen Übergängen, Ausdrucken und Nebenlisten.
- Jeden Übergang bewerten: Häufigkeit, Zeitaufwand, Fehleranfälligkeit und die Frage, wie lange eine Information bis zum nächsten System braucht.
- Den teuersten Übergang zuerst schließen, nicht den technisch einfachsten. Der schnelle Erfolg an einer unwichtigen Stelle überzeugt niemanden.
- Prüfen, was die vorhandenen Systeme bereits mitbringen – vieles ist lizenziert, aber nie aktiviert, von Importfunktionen bis zu fertigen Anbindungen an verbreitete Buchhaltungsprogramme.

Bevor etwas umgebaut wird, sollten zwei Werte festgehalten werden: die Durchlaufzeit eines Vorgangs vom Eingang bis zum Abschluss und die Zahl der Korrekturen pro Monat. Das dauert wenige Tage und ist die einzige Möglichkeit, nach der Umstellung zu belegen, was die Schnittstelle tatsächlich bewirkt hat. Ohne diese Ausgangswerte bleibt jede Erfolgsmeldung eine Behauptung.

##### Drei Arten, Systeme zu verbinden

Die einfachste Form ist der Dateiaustausch: Ein System legt in festen Abständen eine Exportdatei ab, das andere liest sie ein. Das ist schnell eingerichtet und für nächtliche Abgleiche oft ausreichend, aber anfällig für Formatänderungen und nie ganz aktuell. Eine Programmierschnittstelle (API) verbindet Systeme dagegen direkt; Daten fließen im Moment ihrer Entstehung, und das empfangende System kann Fehler sofort zurückmelden. Voraussetzung ist eine dokumentierte, vom Hersteller gepflegte Schnittstelle.

Sind mehr als zwei oder drei Systeme beteiligt, lohnt der Blick auf eine Integrationsplattform, über die alle Verbindungen zentral laufen. Sie verhindert das Geflecht aus Einzelverbindungen, bei dem jede Aktualisierung eines Systems an mehreren Stellen etwas zerbrechen kann. Welche Form passt, entscheiden vier Kriterien: Wie aktuell müssen die Daten sein, wie viele Systeme hängen daran, wer pflegt die Verbindung bei einem Versionswechsel – und wer merkt es, wenn sie ausfällt?

Die letzte Frage wird am häufigsten vergessen. Eine Schnittstelle, die still ausfällt, ist tückischer als gar keine, weil sich alle darauf verlassen. Jede Verbindung braucht deshalb eine Fehlermeldung an eine benannte Person und ein Protokoll, aus dem hervorgeht, welche Datensätze nicht übertragen wurden.

##### Datenqualität: Die Schnittstelle überträgt auch Fehler

Eine Schnittstelle überträgt Fehler zuverlässig weiter – schneller und in größerer Zahl als jede Hand. Vor der Verbindung zweier Systeme lohnt deshalb immer eine Bereinigung der Stammdaten: doppelte Kunden, veraltete Artikel, uneinheitliche Schreibweisen. Ebenso wichtig ist die Festlegung, welches System für welche Daten führend ist. Wenn Kundenadressen sowohl im CRM als auch in der Warenwirtschaft geändert werden dürfen, gibt es bald zwei Wahrheiten, und die Schnittstelle überschreibt die richtige mit der falschen.

Für jede wichtige Datenart braucht es außerdem eine verantwortliche Person im Fachbereich, die Pflichtfelder und Schreibregeln festlegt und bei Unklarheiten entscheidet. Datenqualität ist keine einmalige Aufräumaktion, sondern eine Zuständigkeit. Erst dann wird aus der Verbindung ein Gewinn statt einer Fehlerautobahn.

Ein aktueller Prüfstein ist die elektronische Rechnung. Seit dem 1. Januar 2025 müssen inländische Unternehmen E-Rechnungen im Geschäftsverkehr untereinander empfangen können; ausstellen müssen sie Unternehmen mit mehr als 800.000 Euro Vorjahresumsatz ab dem 1. Januar 2027, alle übrigen spätestens ab dem 1. Januar 2028. Eine E-Rechnung im Format XRechnung oder ZUGFeRD ist ein strukturierter Datensatz, den ein System ohne Abtippen lesen kann. Wer sie ausdruckt und von Hand in die Buchhaltung überträgt, erfüllt zwar die Pflicht, verschenkt aber genau den Nutzen, um den es geht.

Unsere Einordnung: Schnittstellen sind der unspektakulärste Teil der Digitalisierung und oft der wirksamste. Wer mit dem teuersten Übergang beginnt, die Stammdaten vorher in Ordnung bringt und jede Verbindung einer verantwortlichen Person zuordnet, erzielt Ergebnisse, die sich in Minuten pro Vorgang und in Fehlerfällen pro Monat ausdrücken lassen. Das ist weniger glanzvoll als ein großes Digitalisierungsprogramm, aber deutlich leichter zu überprüfen.

Quellen: Nutzung von Informations- und Kommunikationstechnologien in Unternehmen 2017 – https://www.destatis.de/DE/Themen/Branchen-Unternehmen/Unternehmen/IKT-in-Unternehmen-IKT-Branche/Publikationen/Downloads-IKT/informationstechnologie-unternehmen-5529102177004.pdf?__blob=publicationFile&v=5 · Industrie 4.0: Wie digital ist Deutschlands Industrie? – https://www.bitkom.org/Bitkom/Publikationen/Industrie-40-Wie-digital-ist-Deutschlands-Industrie


#### Warum IT-Projekte scheitern – und was erfolgreiche anders machen

Adresse: https://davinci-rechenzentrum.de/news/it-projekte-scheitern · Autor: Metehan Kurt · Fachlich geprüft: Seamand Mala · Veröffentlicht: 2. September 2026 · Lesezeit: 4 Min. Lesezeit

*Nicht die Technik ist das Problem. Es sind unklare Ziele, fehlende Entscheidungen und Beteiligte, die zu spät gefragt werden. Fünf Muster und ihre Gegenmittel.*

Wenn ein IT-Projekt aus dem Ruder läuft, wird meist die Technik verantwortlich gemacht. In der Rückschau erweisen sich jedoch fast immer dieselben organisatorischen Muster als Ursache – und sie sind sämtlich vermeidbar.

Zahlen zur Quote gescheiterter Projekte kursieren viele. Sie beruhen allerdings auf sehr unterschiedlichen Vorstellungen davon, was Scheitern bedeutet: überschrittenes Budget, verfehlter Termin, reduzierter Umfang oder ein Ergebnis, das niemand nutzt. Als Maßstab für das eigene Vorhaben taugen sie deshalb wenig. Nützlicher ist die Frage, an welchen Stellen Projekte typischerweise kippen – und was sich dagegen tun lässt, bevor das erste Geld ausgegeben ist.

##### Fünf Muster und ihre Gegenmittel

- Kein messbares Ziel: „Wir wollen digitaler werden“ lässt sich nicht abschließen, „Auftragsdurchlauf von fünf auf zwei Tage“ schon. Gegenmittel: ein bis drei Zielgrößen mit heutigem Ausgangswert, schriftlich festgehalten, bevor Anbieter angefragt werden.
- Niemand entscheidet: Ohne benannte Person mit Entscheidungsbefugnis wird jede Detailfrage zur Hängepartie, und das Projekt verliert Woche um Woche. Gegenmittel: ein Auftraggeber aus der Geschäftsführung oder dem Fachbereich, der Budget und Prioritäten verantwortet und offene Fragen innerhalb vereinbarter Fristen klärt.
- Anwender kommen zuletzt: Wer die künftigen Nutzer erst zur Schulung einbindet, kauft Widerstand statt Akzeptanz – und erfährt zu spät, dass ein alltäglicher Sonderfall nicht abgebildet ist. Gegenmittel: Personen aus der täglichen Praxis arbeiten von der Anforderungsliste bis zum Test mit und haben dafür ausdrücklich Zeit.
- Alles auf einmal: Große Umstellungen mit einem einzigen Stichtag maximieren das Risiko, weil jeder Fehler alle Bereiche zugleich trifft. Gegenmittel: Etappen mit sichtbarem Zwischenergebnis, etwa zuerst ein Standort, eine Abteilung oder ein Prozess, und ein vorab festgelegter Rückweg, falls eine Etappe nicht trägt.
- Kein Betrieb mitgedacht: Nach dem Projekt beginnt der Alltag – mit Aktualisierungen, neuen Mitarbeitenden, Fragen und Störungen. Gegenmittel: Zuständigkeit, Pflege, Unterstützung der Anwender und das dafür nötige jährliche Budget werden festgelegt, bevor der Vertrag unterschrieben ist, nicht danach.

Auffällig ist, dass keines dieser Muster mit der gewählten Software zu tun hat. Sie lassen sich deshalb auch nicht durch einen Anbieterwechsel beheben: Ein Vorhaben, das an fehlenden Entscheidungen gescheitert ist, gerät mit dem nächsten System aus demselben Grund ins Stocken. Wer nach einem missglückten Projekt neu beginnt, sollte zuerst die Organisation des Vorhabens prüfen und erst danach das Produkt.

##### Was erfolgreiche Projekte gemeinsam haben

Sie haben einen klaren Auftraggeber aus dem Fachbereich, ein Ziel in Zahlen, einen Zuschnitt in überschaubare Etappen mit sichtbarem Zwischenergebnis – und mindestens eine Person aus der täglichen Praxis, die von Anfang an mitarbeitet und mitentscheidet. Technisch anspruchsvolle Vorhaben gelingen unter diesen Bedingungen häufig besser als technisch einfache, die organisatorisch naiv angegangen werden.

Ein Punkt verdient im Mittelstand besondere Aufmerksamkeit: die Projektleitung „nebenbei“. Wer ein Einführungsprojekt zusätzlich zum vollen Tagesgeschäft steuern soll, wird im Zweifel immer dem Tagesgeschäft den Vorrang geben. Eine ehrliche Planung weist deshalb aus, wie viele Stunden pro Woche Projektleitung und Fachanwender tatsächlich freigestellt sind – und wer ihre übrigen Aufgaben in dieser Zeit übernimmt.

Hilfreich ist außerdem ein schlichtes Entscheidungsprotokoll. Jede offene Frage erhält einen Eintrag mit der Person, die entscheidet, und einem Datum. Das beschleunigt nicht nur das Projekt, sondern beantwortet später auch die Frage, warum etwas so gebaut wurde, wie es gebaut ist.

##### Fünf Fragen der Geschäftsführung vor dem Start

- Woran erkennen wir in zwölf Monaten, ob sich das Projekt gelohnt hat – und wie hoch ist der Ausgangswert heute?
- Wer entscheidet, wenn Fachbereich, IT und Dienstleister unterschiedlicher Meinung sind?
- Wie viel Arbeitszeit ist für Projektleitung und Fachanwender verbindlich eingeplant?
- Was ist die erste Etappe, und wann ist ihr Ergebnis im Alltag sichtbar?
- Was tun wir, wenn eine Etappe scheitert – gibt es einen Rückweg zum bisherigen Verfahren?

Keine dieser Fragen verlangt technisches Wissen. Sie verlangen aber Antworten, bevor Verträge unterschrieben werden. Ein Projekt, für das sie sich nicht beantworten lassen, ist noch nicht startbereit – ganz gleich, wie ausgereift die gewählte Software ist.

##### Die ehrliche Abnahme

Ein letzter Punkt, der oft fehlt: die ehrliche Abnahme. Ein Projekt ist nicht fertig, wenn die Software läuft, sondern wenn der Prozess im Alltag messbar besser funktioniert als vorher. Diese Prüfung sollte terminiert und dokumentiert sein – sonst bleibt offen, ob sich der Aufwand gelohnt hat. Bewährt hat sich ein zweiter Termin einige Monate nach dem Start, an dem die Zielgrößen vom Projektbeginn erneut gemessen werden.

Die Abnahme hat zudem eine rechtliche Seite. Soweit die Einführung als Werkvertrag vereinbart ist, wird mit der Abnahme in der Regel die Vergütung fällig (§ 641 BGB), und die Verjährung der Mängelansprüche beginnt (§ 634a Abs. 2 BGB). Nach § 640 Abs. 2 BGB kann ein Werk sogar als abgenommen gelten, wenn der Auftraggeber eine ihm gesetzte angemessene Frist verstreichen lässt, ohne mindestens einen Mangel zu benennen. Eine Abnahme im Vorbeigehen ist deshalb auch aus diesem Grund keine gute Idee.

Wer technische und fachliche Abnahme bewusst trennt – erst funktioniert das System, dann erreicht der Prozess sein Ziel –, hat am Ende beides: die Rechtssicherheit gegenüber dem Dienstleister und die Gewissheit, dass das Vorhaben seinen Zweck erfüllt.

Quellen: Projekterfolg im Realitätscheck: Was wirklich hilft – und was zum Scheitern verurteilt ist – https://www.bitkom.org/Bitkom/Publikationen/Projekterfolg-im-Realitaetscheck-Was-wirklich-hilft-und-was-zum-Scheitern-verurteilt-ist · Kurzübersicht: Heiter Scheitern im Projekt – https://www.bitkom.org/Bitkom/Publikationen/Kurzuebersicht-Heiter-Scheitern-im-Projekt · Menschen motivieren: Change-Management-Kniffe fürs Projektmanagement – https://www.bitkom.org/Bitkom/Publikationen/Menschen-motivieren-Change-Management-Kniffe-fuers-Projektmanagement


## Hinweise für maschinelle Verwendung

- Diese Datei wird bei jedem Neubau der Website aus denselben Daten erzeugt
  wie die Sitemap. Stand: 05.10.2026. Die vollständige Adressliste steht in
  https://davinci-rechenzentrum.de/sitemap.xml (682 Adressen, mit hreflang für de, de-AT, de-CH und en).
- Volltexte der Kernseiten in Markdown: https://davinci-rechenzentrum.de/llms-full.txt. Kompakte Übersicht: https://davinci-rechenzentrum.de/llms.txt.
- Belegte Unternehmensfakten (Grounding Page, mit Fundstellen und Organisationsknoten): https://davinci-rechenzentrum.de/fakten.
- Zitieren als: „DAVINCI Rechenzentrum GmbH, Mannheim – <Seitentitel>, <Adresse>, Stand <Datum der Seite>".
  Autor der Fachinhalte ist Metehan Kurt, fachlich geprüft von Seamand Mala; beide stehen
  mit Profil unter https://davinci-rechenzentrum.de/autoren. Das Datum einer Seite ist das Datum der letzten Prüfung.
- Angaben zum Rechenzentrum in Hüllhorst (Fläche, Notstrom, Service-Level, Pakete) sind
  Herstellerangaben der TERRA CLOUD GmbH aus deren Katalog 2026/2027 und auf den Seiten so
  gekennzeichnet. Das ISO-27001-Zertifikat ist das des Rechenzentrumsbetreibers; DAVINCI ist
  Vertragspartner und nennt TERRA CLOUD als Unterauftragsverarbeiter (Art. 28 DSGVO).
- Rechtsaussagen (BSIG/NIS2, AO, GoBD, HGB, DSGVO) tragen auf jeder Seite eine amtliche
  Fundstelle; Microsoft-Lizenzregeln sind gegen Microsofts Dokumentation geprüft und datiert.
- Preise stehen auf keiner Seite, weil sie je Umgebung und Datum verschieden sind; verbindlich
  ist das Angebot. Leistungszusagen (Verfügbarkeit, Reaktionszeit) sind so formuliert, wie sie im
  Vertrag stehen.
- Bilder sind überwiegend mit KI erzeugt und als solche gekennzeichnet (Art. 50 KI-VO). Sie
  zeigen keine Kunden und keine konkreten Betriebe.
- Regeln für Crawler stehen in https://davinci-rechenzentrum.de/robots.txt; alle Crawler sind zugelassen.
