Hersteller legen für nahezu jedes Produkt fest, wie lange sie es verkaufen und wie lange sie es pflegen. Ab dem Ende der Pflege gibt es keine Sicherheitsupdates, keine Fehlerbehebungen und häufig auch keine Ersatzteile mehr. Genau dann wird ein bis dahin unauffälliges Gerät zum Risiko – nicht, weil es schlechter liefe, sondern weil jede neu entdeckte Lücke dauerhaft offen bleibt.
Das Tückische an diesen Terminen ist, dass sie keinen Alarm auslösen. Ein Server, dessen Betriebssystem keine Updates mehr erhält, startet am nächsten Morgen wie immer. Wer die Daten nicht aktiv verfolgt, bemerkt das Ende der Pflege erst, wenn eine Lücke öffentlich wird oder ein Ersatzteil nicht mehr lieferbar ist.
Vier Daten, die man auseinanderhalten sollte
- End of Sale: Das Produkt wird nicht mehr verkauft. Betrieb und Updates laufen weiter; für die Planung ist das Datum das Signal, einen Nachfolger zu bewerten.
- Ende der regulären Pflege: Neue Funktionen und allgemeine Fehlerbehebungen entfallen, Sicherheitsupdates gibt es häufig noch. Bei Microsoft entspricht das dem Übergang vom grundlegenden zum erweiterten Support.
- End of Support beziehungsweise End of Life: keine Sicherheitsupdates, keine Fehlerbehebungen, oft auch keine Ersatzteile und keine Unterstützung durch den Hersteller mehr.
- Ende des eigenen Wartungsvertrags: das vertraglich vereinbarte Datum für Austausch und Reaktionszeiten, das deutlich vor dem Herstellerdatum liegen kann.
Hinzu kommt, dass ein einzelnes System mehrere Kalender hat. Bei einem Server laufen Hardware-Garantie, Firmware-Pflege, Betriebssystem und die darauf betriebenen Anwendungen jeweils nach eigenen Terminen. Maßgeblich für das Risiko ist immer das früheste Datum, an dem eine sicherheitsrelevante Schicht keine Updates mehr erhält. Ein Beispiel aus dem aktuellen Kalender: Windows Server 2016 erhält am 12. Januar 2027 letztmals Updates – unabhängig davon, wie zuverlässig die Hardware darunter noch arbeitet.
Eine Liste, die viel Ärger spart
Das zentrale Werkzeug ist unspektakulär: eine gepflegte Übersicht aller produktiven Systeme mit ihren Ablaufdaten. Sie muss kein eigenes Softwareprodukt sein, aber sie muss vollständig, aktuell und einer Person zugeordnet sein. Folgende Punkte gehören hinein:
- Alle produktiven Systeme mit Modell, Baujahr, Softwarestand und End-of-Support-Datum – Server, Speicher, Firewalls, Switches, WLAN, Telefonanlage und auch die Steuerungsrechner in der Produktion.
- Die Quelle jedes Datums: Herstellerangabe, Vertrag oder eigene Schätzung.
- Die Kritikalität: Was steht still, wenn das Gerät ausfällt, und wie lange ist das verkraftbar?
- Die Abhängigkeiten: Welche Anwendung verlangt welches Betriebssystem, welches Gerät welche Firmware?
- Den geplanten Ersatztermin, zwei bis vier Quartale vor dem Ablaufdatum, mit realistisch kalkulierten Liefer- und Konfigurationszeiten.
- Einen benannten Verantwortlichen, der die Übersicht mindestens halbjährlich prüft.
Vom Ablaufdatum zur Budgetzeile
Ihren eigentlichen Wert zeigt die Liste, wenn man sie nach Jahren sortiert. Ein Rechenbeispiel mit bewusst einfachen Annahmen: Ein Betrieb nutzt 60 Arbeitsplatzrechner jeweils fünf Jahre, dazu drei Virtualisierungshosts, ein Speichersystem und zwei Firewalls, die vor einigen Jahren gemeinsam beschafft wurden. Bei den Arbeitsplätzen sind rechnerisch zwölf Geräte pro Jahr fällig – ein gleichmäßiger, gut planbarer Posten. Die Infrastruktur dagegen erreicht ihr Supportende im selben Zeitfenster, weil sie im selben Jahr gekauft wurde.
Solche Blöcke sind es, die ungeplant ein Geschäftsjahr belasten. Wer sie kennt, kann sie entzerren – etwa indem die Firewalls ein Jahr vor den Hosts erneuert werden – und die Investition auf zwei Budgets verteilen. Zugleich wird sichtbar, welche Termine zusammenfallen und sich in einem gemeinsamen Projekt bündeln lassen, statt zweimal Planung, Umzug und Test zu bezahlen.
Ein verbreiteter Irrtum setzt dabei die buchhalterische Nutzungsdauer mit der technischen gleich. Die Finanzverwaltung lässt für Computerhardware und Software seit 2021 eine Nutzungsdauer von einem Jahr zu; die Einzelheiten klärt der Steuerberater. Über die sicherheitstechnische Lebensdauer sagt das nichts. Ein Gerät kann steuerlich längst abgeschrieben sein und noch Jahre Updates erhalten – oder umgekehrt. Für die Budgetplanung zählt das Supportende, für die Bilanz die Abschreibung; beide Zahlen gehören nebeneinander in die Übersicht.
Was sich beim Einkauf ändert
Für künftige Beschaffungen bringt der Cyber Resilience Act mehr Klarheit. Für Produkte mit digitalen Elementen, die ab dem 11. Dezember 2027 in der EU in Verkehr gebracht werden, müssen Hersteller einen Unterstützungszeitraum festlegen, der grundsätzlich mindestens fünf Jahre beträgt, und dessen Ende beim Kauf mindestens mit Monat und Jahr angeben. Bis dahin lohnt es sich, diese Angabe bei jeder Beschaffung selbst zu erfragen und im Angebot festzuhalten – ein Gerät mit kurzer Restlaufzeit ist auch zum günstigen Preis selten ein gutes Geschäft.
Typische Lücken zeigen sich an zwei Stellen. Zum einen wird die kostenpflichtige Verlängerung von Sicherheitsupdates, wo Hersteller sie anbieten, stillschweigend zur Dauerlösung. Zum anderen endet die Übersicht an der Serverraumtür: Netzwerkkomponenten, Drucksysteme und Maschinensteuerungen laufen oft unbemerkt über ihr Supportende hinaus, gerade weil sie nie auffallen.
Unsere Einordnung: Der Nutzen dieser Arbeit ist doppelt. Sie verhindert Notfallbeschaffungen zu Höchstpreisen und unter Zeitdruck – und sie verwandelt IT-Investitionen in planbare, verhandelbare Budgetposten statt in unangenehme Überraschungen mitten im Geschäftsjahr. Eine Geschäftsführung, die einmal im Jahr die Ablaufdaten der kommenden drei Jahre vorgelegt bekommt, entscheidet über Ersatz, statt auf Ausfälle zu reagieren.
Verwandte Themen: Wer hier weiterdenkt, liest bei Microsoft-Lebenszyklus, IT-Budget und Herstellergarantie weiter.
Quellen
- Übersicht – Supportende und Ausmusterungsdaten für Produkte · Microsoft
- OPS.1.1.3 Patch- und Änderungsmanagement · BSIamtlich





