IT-Dokumentation
Welche Dokumentationen, Zugangsdaten und Unterlagen dein IT-Dienstleister dir übergeben sollte
Die IT darf ausgelagert sein, die Kontrolle darüber sollte es nicht sein
Ein externer IT-Dienstleister betreut Server, Netzwerk, Microsoft 365 und Datensicherung. Im Alltag gibt es für die Geschäftsführung kaum einen Grund, selbst auf diese Systeme zuzugreifen, denn genau dafür wurde schließlich ein Fachbetrieb beauftragt.
Trotzdem sollte das Unternehmen bestimmte Unterlagen und administrative Zugriffsmöglichkeiten selbst besitzen.
Dabei geht es nicht darum, dem Dienstleister zu misstrauen oder sämtliche technischen Arbeiten kontrollieren zu wollen. Entscheidend ist vielmehr, dass die Geschäftsfähigkeit nicht vollständig davon abhängt, ob genau dieser Dienstleister oder ein bestimmter Techniker gerade erreichbar ist.
Wenn ein anderer Fachmann übernehmen muss, sollte das Unternehmen die Informationen bereitstellen können, mit denen er die vorhandene Infrastruktur versteht und administrativen Zugriff erhält.
Welche Unterlagen dafür notwendig sind, hängt von der jeweiligen Umgebung ab, einige Bereiche sind jedoch in fast jedem kleinen Unternehmen relevant.
Eine aktuelle Übersicht der Infrastruktur gehört zum Grundbestand
Das Unternehmen sollte zunächst einen verständlichen Überblick darüber besitzen, welche wichtigen Systeme vorhanden sind.
Dazu gehören Server, zentrale Datenspeicher, Firewall, wichtige Switches, WLAN-Infrastruktur und weitere geschäftskritische Geräte. In Produktionsunternehmen kommen Maschinensteuerungen, Industrie-PCs und andere technische Systeme hinzu.
Eine solche Übersicht muss nicht jede Maus und jeden Bildschirm enthalten.
Wichtig sind vor allem die Komponenten, deren Ausfall oder Veränderung Auswirkungen auf größere Teile des Unternehmens hätte.
Eine sinnvolle IT-Inventur verbindet deshalb technische Informationen mit Standort, Aufgabe und betrieblicher Bedeutung.
Wenn der Dienstleister eine eigene Dokumentationsplattform verwendet, ist das vollkommen in Ordnung. Das Unternehmen sollte aber sicherstellen, dass diese Informationen bei Bedarf exportiert oder in einer anderen geeigneten Form übergeben werden können.
Der Netzwerkplan sollte auch für einen anderen Techniker verständlich sein
Zu den wichtigsten Unterlagen gehört eine aktuelle Darstellung des Netzwerks.
Sie sollte zumindest zeigen, wie Internetanschluss, Firewall, zentrale Switches, Server und wichtige Gebäudebereiche miteinander verbunden sind. Sind unterschiedliche Netzwerkbereiche vorhanden, sollte auch deren grundsätzliche Zuordnung nachvollziehbar sein.
Bei Produktionsunternehmen ist besonders wichtig, relevante Verbindungen zwischen Maschinen und zentralen Systemen zu dokumentieren.
Ein Netzwerkplan muss dafür nicht bis zur letzten Dose jedes Kabel darstellen. Er soll einem anderen qualifizierten Techniker ermöglichen, die grundlegende Struktur schnell zu verstehen.
Bei einer gewachsenen Infrastruktur ist das besonders wertvoll, weil ansonsten zunächst physische Leitungen verfolgt und Konfigurationen untersucht werden müssen, bevor überhaupt klar wird, wie das Netzwerk aufgebaut ist.
Administrative Hauptzugänge müssen dem Unternehmen zugänglich bleiben
Der Dienstleister benötigt für seine Arbeit administrative Zugänge, allerdings sollte das Unternehmen nicht vollständig davon abhängig sein, dass diese ausschließlich im Passwortsystem des Dienstleisters liegen.
Besonders relevant sind zentrale Systeme wie:
- Firewall und Router,
- Serververwaltung,
- Virtualisierungsplattform,
- zentrale Benutzerverwaltung,
- Datensicherung,
- Domain und DNS,
- Microsoft 365 oder vergleichbare Cloud-Dienste,
- Webhosting,
- wichtige Netzwerkgeräte,
- geschäftskritische Anwendungen.
Das bedeutet nicht, dass die Geschäftsführung diese Kennwörter im Schreibtisch liegen haben oder täglich verwenden sollte.
Eine kontrollierte Notfallablage wichtiger Zugangsdaten ist wesentlich sinnvoller. Entscheidend ist, dass berechtigte Personen des Unternehmens im Bedarfsfall Zugriff ermöglichen können, ohne auf das private Wissen oder den persönlichen Passwortmanager eines einzelnen Technikers angewiesen zu sein.
Das Unternehmen sollte Eigentümer seiner zentralen Konten sein
Neben dem eigentlichen Kennwort ist wichtig, wem ein Konto gehört.
Eine Unternehmensdomain sollte nicht ausschließlich über ein Kundenkonto des Dienstleisters verwaltet werden, auf das das Unternehmen keinen Zugriff besitzt. Gleiches gilt für zentrale Cloud-Dienste oder andere geschäftskritische Plattformen.
Der Dienstleister kann dort selbstverständlich administrative Rechte erhalten und die tägliche Arbeit übernehmen.
Das eigentliche Unternehmen sollte jedoch als Kunde beziehungsweise Kontoinhaber erkennbar bleiben und die Möglichkeit besitzen, administrative Berechtigungen neu zu vergeben.
Dieser Unterschied wird besonders bei einem Wechsel des IT-Dienstleisters relevant. Wenn zunächst Konten, Domains und Verträge aus dem Besitz des bisherigen Partners übertragen werden müssen, wird eine technische Übergabe unnötig kompliziert.
Sicherungen wichtiger Konfigurationen gehören ebenfalls dazu
Bei einer Firewall, einem Managed Switch oder einer Telefonanlage besteht der Wert nicht ausschließlich aus der Hardware. Häufig ist die über Jahre gewachsene Konfiguration wesentlich aufwendiger zu ersetzen als das eigentliche Gerät.
Deshalb sollten wichtige Konfigurationen regelmäßig gesichert werden, sofern das jeweilige System einen entsprechenden Export ermöglicht.
Bei einer Firewall betrifft das beispielsweise Netzwerkbereiche, VPN-Konfigurationen und zahlreiche Zugriffsregeln. Bei Switches können VLANs und Portzuordnungen relevant sein.
Das Unternehmen muss diese Dateien nicht selbst pflegen. Es sollte aber geklärt sein, wo sie gespeichert werden und ob sie im Notfall verfügbar sind.
Eine Konfigurationssicherung, die ausschließlich auf dem Gerät selbst liegt, schützt wenig vor dessen vollständigem Ausfall.
Die Datensicherung braucht eine eigene Dokumentation
Bei Backups reicht die Information „wird täglich gesichert“ nicht aus.
Das Unternehmen sollte zumindest wissen, welche Systeme erfasst werden, wo die Sicherungen gespeichert sind und welche grundsätzliche Aufbewahrung vorgesehen ist.
Ebenso sollte dokumentiert sein, ob eine externe beziehungsweise räumlich getrennte Kopie vorhanden ist und wie im Ernstfall auf diese zugegriffen werden kann.
Besonders wichtig sind Verschlüsselungsschlüssel und administrative Zugänge. Wenn das Backup vorhanden ist, aber ausschließlich der bisherige Dienstleister den zur Entschlüsselung notwendigen Schlüssel besitzt, bleibt eine erhebliche Abhängigkeit bestehen.
Ein belastbares Backup-Konzept muss deshalb auch organisatorisch so aufgebaut sein, dass das Unternehmen die Wiederherstellung notfalls mit einem anderen Fachmann durchführen kann.
Hilfreich ist außerdem eine Dokumentation der letzten erfolgreichen Wiederherstellungsprüfung, weil damit nicht nur die Existenz der Sicherung, sondern auch ihre praktische Nutzbarkeit belegt wird.
Verträge und Lizenzinformationen dürfen nicht vergessen werden
Ein erheblicher Teil moderner IT besteht aus laufenden Verträgen und Lizenzen.
Internetanschluss, Microsoft 365, Sicherheitssoftware, Backup-Dienst, Telefonie, Domains, Cloud-Anwendungen und Herstellerwartung können jeweils eigene Vertragsbeziehungen besitzen.
Für wichtige Dienste sollte deshalb bekannt sein, wer Vertragspartner ist, welche Kunden- oder Vertragsnummer gilt und über welches Konto der Dienst verwaltet wird.
Auch Lizenzinformationen älterer Spezialsoftware können wertvoll sein, insbesondere wenn diese Software auf Produktionsrechnern eingesetzt wird und bei einer Wiederherstellung erneut aktiviert werden müsste.
Eine Lizenzdatei oder Seriennummer, die ausschließlich in den Unterlagen eines früheren Dienstleisters steckt, kann bei einem späteren Hardwaredefekt unnötig viel Aufwand verursachen.
Externe Zugänge müssen nachvollziehbar sein
Der allgemeine IT-Dienstleister ist häufig nicht der einzige externe Partner mit Zugriff.
Maschinenhersteller, Softwarehäuser, Telefonanbieter oder andere Spezialisten können eigene Fernzugänge besitzen.
Diese sollten dokumentiert sein, auch wenn sie nicht direkt durch den IT-Dienstleister verwendet werden.
Eine Übersicht sollte zumindest erkennen lassen, welches Unternehmen zugreifen kann, auf welche Systeme der Zugang führt und wie er im Bedarfsfall deaktiviert wird.
Gerade Fernzugänge und Portfreigaben geraten über die Jahre leicht in Vergessenheit, weil sie nach ihrer Einrichtung häufig keinerlei sichtbaren Aufwand mehr verursachen.
Bei einem Dienstleisterwechsel oder Sicherheitsvorfall ist es jedoch sehr wertvoll, wenn nicht erst in Firewall und Servern nach unbekannten Zugängen gesucht werden muss.
Besondere Produktionssysteme brauchen mehr als Standarddokumentation
Bei älteren Maschinen und Spezialanwendungen reichen normale Inventardaten häufig nicht aus.
Wichtig sind dort Informationen über benötigte Betriebssysteme, Treiber, Schnittstellen, Lizenzdateien und Abhängigkeiten zu anderen Systemen.
Wenn ein alter Maschinenrechner beispielsweise zwingend auf eine bestimmte Serverfreigabe zugreifen muss, sollte dieser Zusammenhang bekannt sein.
Auch vollständige Systemabbilder und gegebenenfalls Informationen über geeignete Ersatzhardware können Teil der Unterlagen sein.
Bei alten Windows-Systemen in der Produktion entscheidet genau dieses Wissen häufig darüber, wie schnell nach einem Hardwareausfall wieder produziert werden kann.
Der Dienstleister muss solche Systeme nicht zwangsläufig selbst betreuen. Wenn er ihre Abhängigkeit von der übrigen IT kennt, sollte diese aber zumindest in der technischen Gesamtdokumentation berücksichtigt werden.
Nicht jede interne Arbeitsnotiz muss herausgegeben werden
Eine sinnvolle Trennung ist wichtig: Der Dienstleister muss dem Kunden nicht sämtliche internen Notizen, Kalkulationen oder seine komplette Wissensdatenbank übergeben.
Entscheidend sind die Informationen, die zur Verwaltung und zum Weiterbetrieb der kundeneigenen Infrastruktur benötigt werden.
Wie ein Dienstleister seine eigenen Arbeitsabläufe organisiert oder welche internen Checklisten er verwendet, gehört nicht automatisch zur Kundendokumentation.
Das Unternehmen braucht hingegen die Fakten über seine Systeme, seine Zugänge, seine Konfigurationen und seine Verträge.
Diese Abgrenzung verhindert, dass eine Dokumentationsanforderung unnötig zu einer Forderung nach sämtlichem internen Know-how des Dienstleisters wird.
Die Unterlagen sollten nicht erst beim Wechsel angefordert werden
Der ungünstigste Zeitpunkt, erstmals nach sämtlichen Dokumentationen und Zugängen zu fragen, ist ein bereits konfliktreicher Dienstleisterwechsel.
Sinnvoller ist es, diese Unterlagen während einer funktionierenden Zusammenarbeit regelmäßig aktuell zu halten.
Bei größeren Änderungen wird die Dokumentation angepasst, neue administrative Systeme werden aufgenommen und wichtige Konfigurationen gesichert.
Ein IT-Dienstleister, der die Umgebung regelmäßig betreut, kann diese Pflege als Teil seiner normalen Arbeit übernehmen.
Damit entsteht kein hektischer Übergabeprozess, wenn sich die Zusammenarbeit irgendwann verändert.
Ein einfacher Test zeigt, ob dem Unternehmen etwas fehlt
Die Geschäftsführung muss die technische Dokumentation nicht selbst im Detail verstehen.
Für eine grundlegende Prüfung reicht eine gedachte Situation: Der bisherige Dienstleister ist ab morgen nicht mehr erreichbar und ein anderer qualifizierter Fachmann übernimmt.
Kann das Unternehmen ihm zeigen, welche wichtigen Systeme vorhanden sind?
Bekommt er administrativen Zugriff auf Firewall, Server, Cloud-Dienste und Datensicherung?
Kann er erkennen, wie das Netzwerk aufgebaut ist?
Weiß er, welche Sicherungen existieren und wo die notwendigen Wiederherstellungsinformationen liegen?
Sind wichtige Verträge, externe Anbieter und Besonderheiten der Produktion bekannt?
Wenn diese Fragen weitgehend beantwortet werden können, ist die Abhängigkeit vom Dienstleister auf ein gesundes Maß begrenzt.
Ein Unternehmen darf die tägliche Betreuung seiner IT vollständig auslagern. Die Informationen und Zugänge, die notwendig sind, um diese IT weiterzubetreiben, sollten trotzdem beim Unternehmen bleiben.