IT-Betrieb
IT-Dienstleister wechseln: Wie eine saubere Übergabe vorbereitet wird
Ein Dienstleisterwechsel beginnt lange vor dem ersten Arbeitstag des Nachfolgers
Die Zusammenarbeit mit dem bisherigen IT-Dienstleister endet und ein neuer Anbieter soll übernehmen. Auf dem Papier klingt der Vorgang zunächst überschaubar: Der neue Dienstleister bekommt die notwendigen Zugangsdaten, sieht sich Server und Netzwerk an und führt die Betreuung anschließend weiter.
In der Praxis zeigt sich häufig erst während einer solchen Übergabe, wie viel Wissen über Jahre ausschließlich beim bisherigen Ansprechpartner entstanden ist. Passwörter befinden sich in dessen Passwortverwaltung, die aktuelle Firewallkonfiguration wurde nie an den Kunden übergeben, bestimmte Besonderheiten kennt nur ein einzelner Techniker und bei einigen Cloud-Diensten ist nicht einmal sofort klar, ob das Unternehmen selbst oder der bisherige Dienstleister als Kontoinhaber hinterlegt wurde.
Ein Wechsel ist deshalb weit mehr als die Übergabe einer Liste mit Kennwörtern. Ziel muss sein, dass der neue Dienstleister die Infrastruktur verstehen und verwalten kann, ohne dafür sämtliche Zusammenhänge unter Zeitdruck neu ermitteln zu müssen.
Je besser diese Übergabe vorbereitet wird, desto geringer ist das Risiko, dass aus einem organisatorischen Wechsel plötzlich ein technisches Problem wird.
Zuerst muss geklärt werden, was tatsächlich betreut wurde
Gerade nach einer langjährigen Zusammenarbeit ist nicht immer offensichtlich, welche Aufgaben der bisherige Dienstleister im Laufe der Zeit übernommen hat.
Vielleicht betreut er Server und Netzwerk, kümmert sich gleichzeitig um Microsoft 365, verwaltet die Domain, kontrolliert die Datensicherung und besitzt einen Fernzugang zu einzelnen Produktionssystemen. Andere Bereiche werden möglicherweise durch Maschinenhersteller, Softwarehäuser oder Telefonanbieter betreut.
Vor dem Wechsel sollte deshalb zunächst eine Übersicht entstehen, welche Systeme und Dienste überhaupt zum bisherigen Verantwortungsbereich gehören.
Eine Bestandsaufnahme der vorhandenen Geräte und Systeme liefert dafür eine technische Grundlage, muss aber um organisatorische Informationen ergänzt werden: Wer betreut welches System, welche Verträge bestehen und welche externen Anbieter sind zusätzlich beteiligt?
Ohne diese Übersicht besteht die Gefahr, dass nach dem Wechsel einzelne Bereiche schlicht niemandem mehr zugeordnet sind.
Administrative Zugänge gehören unter die Kontrolle des Unternehmens
Ein besonders wichtiger Teil der Übergabe sind administrative Konten.
Dazu gehören beispielsweise Zugänge zu Servern, Firewall, Virtualisierung, Datensicherung, Netzwerkgeräten, Microsoft 365, Domainverwaltung, Webhosting und wichtigen Cloud-Anwendungen.
Der bisherige Dienstleister kann diese Systeme im Alltag vollständig verwaltet haben, trotzdem sollte das Unternehmen in der Lage sein, die Zugänge an einen neuen Dienstleister zu übertragen.
Problematisch wird es, wenn Konten ausschließlich über persönliche Benutzer des bisherigen Dienstleisters erreichbar sind oder das Unternehmen selbst nicht über die notwendigen Rechte verfügt, weitere Administratoren anzulegen.
Deshalb sollte vor dem Wechsel geklärt werden, welche zentralen Konten existieren, wem sie gehören und wie neue administrative Benutzer eingerichtet werden können.
Eine saubere Dokumentation von Passwörtern und Notfallzugängen verhindert, dass die Geschäftsführung erst während eines Dienstleisterwechsels herausfinden muss, welche Zugänge ihr überhaupt fehlen.
Kontoinhaber ist wichtiger als das bekannte Kennwort
Bei Cloud-Diensten und externen Plattformen reicht es nicht, lediglich ein funktionierendes Kennwort zu besitzen.
Entscheidend ist, welchem Konto der Dienst rechtlich und technisch zugeordnet ist.
Eine Domain kann beispielsweise in einem Kundenkonto des bisherigen Dienstleisters liegen, obwohl sie für das Unternehmen registriert wurde. Eine Microsoft-365-Umgebung kann über Ansprechpartner verwaltet werden, deren Adressen zum Dienstleister gehören, und ein Herstellerportal kann mit der persönlichen E-Mail-Adresse eines Technikers eingerichtet worden sein.
Solche Konstruktionen funktionieren im normalen Alltag oft problemlos, erschweren jedoch den Wechsel.
Geschäftskritische Dienste sollten möglichst eindeutig dem Unternehmen zugeordnet sein, während der jeweilige Dienstleister lediglich die für seine Arbeit erforderlichen administrativen Berechtigungen erhält.
Damit kann die technische Betreuung wechseln, ohne dass gleichzeitig Besitzverhältnisse oder grundlegende Kontostrukturen neu sortiert werden müssen.
Die Dokumentation muss den tatsächlichen Zustand beschreiben
Ein neuer Dienstleister kann eine Umgebung nur dann sinnvoll übernehmen, wenn er versteht, wie sie heute aufgebaut ist.
Eine fünf Jahre alte Netzwerkzeichnung hilft nur begrenzt, wenn seitdem mehrere Switches, Server und Maschinen hinzugekommen sind. Ebenso wenig reicht eine Liste mit IP-Adressen, wenn daraus nicht hervorgeht, welche Systeme geschäftskritisch sind oder warum bestimmte Netzwerkverbindungen bestehen.
Eine brauchbare IT-Dokumentation sollte deshalb vor einer Übergabe auf Aktualität geprüft werden.
Dazu gehören insbesondere Netzwerkstruktur, zentrale Server und Dienste, wichtige Standorte, Datensicherung, externe Fernzugänge und besondere Abhängigkeiten.
Gerade Produktionssysteme verdienen Aufmerksamkeit, weil dort häufig technische Besonderheiten existieren, die sich einem neuen Dienstleister nicht unmittelbar erschließen.
Wenn eine bestimmte Maschine einen alten Rechner benötigt, der wiederum auf eine feste Serverfreigabe zugreift, sollte dieser Zusammenhang dokumentiert sein und nicht erst beim nächsten Produktionsausfall entdeckt werden.
Konfigurationen können genauso wichtig sein wie Kennwörter
Bei einigen Systemen steckt ein erheblicher Teil des Werts in ihrer Konfiguration.
Eine Firewall kann über Jahre zahlreiche Regeln, VPN-Zugänge und Netzwerkbereiche erhalten haben. Managed Switches enthalten VLAN-Zuordnungen und besondere Portkonfigurationen, während eine Telefonanlage oder ein Sicherungssystem ebenfalls umfangreiche Einstellungen besitzen kann.
Wenn das jeweilige Produkt einen Export der Konfiguration ermöglicht, sollte dieser zur Übergabe gehören oder zumindest unter Kontrolle des Unternehmens gesichert werden.
Das ist nicht nur für den neuen Dienstleister hilfreich, sondern auch für einen späteren Hardwaredefekt.
Ein Ersatzgerät lässt sich wesentlich schneller wieder in Betrieb nehmen, wenn die vorhandenen Einstellungen nachvollziehbar gesichert wurden.
Besonders bei einer über Jahre gewachsenen Netzwerkstruktur verhindert eine solche Sicherung, dass der neue Dienstleister wichtige Einstellungen erst aus der laufenden Infrastruktur rekonstruieren muss.
Das Backup sollte vor der Übergabe überprüft werden
Ein Dienstleisterwechsel ist ein guter Zeitpunkt, die Datensicherung genauer anzusehen, denn der neue Ansprechpartner übernimmt später möglicherweise die Verantwortung für ihre Kontrolle und Wiederherstellung.
Dabei sollte nicht nur geklärt werden, welche Software verwendet wird, sondern auch, welche Systeme tatsächlich gesichert werden, wo die Sicherungen liegen und welche Zugangsdaten für die Wiederherstellung notwendig sind.
Wenn externe Sicherungen oder Cloud-Speicher genutzt werden, muss zusätzlich geklärt sein, wem die zugehörigen Konten gehören und wer auf eventuell notwendige Verschlüsselungsschlüssel zugreifen kann.
Besonders wertvoll ist ein aktueller Wiederherstellungstest, weil er zeigt, dass der dokumentierte Ablauf tatsächlich funktioniert und der neue Dienstleister nicht lediglich eine historisch gewachsene Backup-Konfiguration übernimmt, deren Qualität niemand praktisch geprüft hat.
Fernzugänge des bisherigen Dienstleisters müssen bekannt sein
Ein IT-Dienstleister arbeitet normalerweise nicht ausschließlich vor Ort. Er besitzt VPN-Zugänge, Fernwartungssoftware oder administrative Konten, über die Systeme aus der Ferne verwaltet werden können.
Nach der Übergabe müssen diese Zugänge überprüft werden.
Persönliche Konten ausgeschiedener Techniker können deaktiviert werden, gemeinsam genutzte administrative Kennwörter müssen möglicherweise geändert und nicht mehr benötigte Fernwartungslösungen entfernt werden.
Dabei sollte nicht vorschnell alles gleichzeitig abgeschaltet werden, solange der neue Dienstleister die Umgebung noch nicht vollständig übernommen hat.
Sinnvoller ist ein geplanter Übergang, bei dem zunächst die neuen Zugänge eingerichtet und geprüft werden, bevor die alten geschlossen werden.
Eine Übersicht der vorhandenen Portfreigaben und Fernzugriffe hilft dabei, nicht nur die offensichtlichen Konten zu betrachten, sondern auch ältere oder selten genutzte Zugangswege zu finden.
Wissen sollte möglichst direkt übergeben werden
Eine gute Übergabe besteht nicht ausschließlich aus Dateien.
Gerade bei langjährig gewachsenen Umgebungen ist ein gemeinsamer Termin zwischen bisherigem und neuem Dienstleister häufig sehr wertvoll, sofern die Situation zwischen den Beteiligten eine solche Zusammenarbeit zulässt.
Dabei können Besonderheiten erklärt werden, die in einer technischen Dokumentation zwar erwähnt sind, deren Bedeutung aber erst im Gespräch richtig verständlich wird.
Welche Systeme verursachen erfahrungsgemäß Probleme? Welche Maschine reagiert empfindlich auf Änderungen? Welche Arbeiten werden regelmäßig durchgeführt? Bei welchen Herstellern gibt es besondere Ansprechpartner?
Solches Erfahrungswissen ist genau der Bereich, in dem Abhängigkeiten von einzelnen Personen entstehen können.
Ein strukturiertes Übergabegespräch kann einen Teil dieses Wissens übertragen, bevor der bisherige Ansprechpartner nicht mehr zur Verfügung steht.
Der neue Dienstleister sollte die übernommenen Informationen prüfen
Auch eine umfangreiche Übergabe sollte nicht ungeprüft übernommen werden.
Dokumentationen können veraltet sein, einzelne Zugangsdaten stimmen möglicherweise nicht mehr und manche Systeme wurden vielleicht schlicht vergessen.
Der neue Dienstleister sollte deshalb nach der Übernahme kontrollieren, ob die beschriebenen Systeme tatsächlich vorhanden und erreichbar sind, administrative Zugänge funktionieren und die wesentlichen Sicherungen sowie Fernzugänge nachvollziehbar sind.
Eine kleine IT-Bestandsaufnahme zu Beginn der neuen Betreuung schafft dafür eine gute Grundlage.
Sie hilft außerdem, klar zwischen bereits bestehenden Problemen und späteren Veränderungen zu unterscheiden.
Damit verhindert man Diskussionen darüber, ob eine Schwachstelle schon vor dem Wechsel vorhanden war oder erst durch die neue Betreuung entstanden ist.
Eine Übergangsphase verhindert unnötigen Zeitdruck
Wenn möglich, sollte der alte Dienstleister nicht an einem Freitagabend sämtliche Zugänge verlieren und der neue am Montagmorgen ohne weitere Vorbereitung übernehmen.
Eine kurze Übergangsphase ermöglicht es, Zugänge einzurichten, Dokumentationen zu prüfen und offene Fragen zu klären, während der bisherige Ansprechpartner noch erreichbar ist.
Wie lange diese Phase sinnvoll ist, hängt von Umfang und Komplexität der Infrastruktur ab.
Bei einem kleinen Büro können wenige Tage reichen, während eine Produktionsumgebung mit mehreren Servern, Maschinenanbindungen und externen Dienstleistern eine gründlichere Übergabe benötigt.
Wichtig ist, dass Verantwortlichkeiten eindeutig bleiben. Es muss klar sein, wer während dieser Zeit für Störungen zuständig ist und ab welchem Zeitpunkt die Verantwortung vollständig beim neuen Dienstleister liegt.
Nach der Übergabe sollten alte Berechtigungen konsequent entfernt werden
Sobald der neue Dienstleister vollständig arbeitsfähig ist und alle benötigten Informationen geprüft wurden, müssen die alten Zugänge bereinigt werden.
Persönliche Administratoren des bisherigen Dienstleisters werden deaktiviert, nicht mehr benötigte VPN-Konten entfernt und gegebenenfalls gemeinsam bekannte Kennwörter geändert.
Dabei sollte auch geprüft werden, welche Fernwartungssoftware installiert wurde und ob diese weiterhin benötigt wird.
Ein sauberer Prozess zum Entziehen von Zugängen gilt damit nicht nur für eigene Mitarbeiter, sondern genauso für externe Partner.
Der Wechsel ist technisch erst dann abgeschlossen, wenn der neue Dienstleister arbeitsfähig ist und der frühere Partner keine unbeabsichtigten Zugriffswege mehr besitzt.
Eine gute Übergabe zeigt, wem die IT tatsächlich gehört
Ein Wechsel des IT-Dienstleisters muss kein Misstrauensvotum sein und sollte möglichst auch nicht als technischer Ausnahmezustand behandelt werden.
Unternehmen verändern sich, Anforderungen ändern sich und manchmal passt ein anderer Dienstleister irgendwann besser zur weiteren Entwicklung.
Wenn Zugänge, Dokumentationen, Verträge und Konfigurationen sauber beim Unternehmen verankert sind, lässt sich eine solche Veränderung kontrolliert durchführen.
Problematisch wird der Wechsel vor allem dort, wo erst in diesem Moment sichtbar wird, dass der bisherige Dienstleister faktisch der einzige Besitzer des technischen Wissens und der administrativen Zugänge war.
Eine gut aufgestellte IT darf von einem Dienstleister vollständig betreut werden. Sie sollte trotzdem so dokumentiert und organisiert sein, dass das Unternehmen entscheiden kann, wer diese Betreuung morgen übernimmt, ohne dabei den Zugriff auf die eigene Infrastruktur neu erkämpfen zu müssen.