Ihre IT läuft. Aber läuft sie auch, wenn es darauf ankommt?

Warum Managed Services, Co-Managed IT und eine belastbare Backup-Strategie über die tatsächliche Ausfallsicherheit entscheiden.
Die IT läuft, das Backup ist eingerichtet und für Probleme gibt es einen Ansprechpartner. Auf den ersten Blick scheint damit alles geregelt. Doch wie belastbar ist diese Sicherheit tatsächlich? Managed Services und Co-Managed IT setzen genau hier an: Es geht nicht nur darum, IT-Aufgaben zu übernehmen, sondern Risiken sichtbar zu machen, Prozesse kontinuierlich zu überwachen und im Ernstfall vorbereitet zu sein.
In vielen mittelständischen Unternehmen ist die IT über Jahre gewachsen. Neue Systeme kamen hinzu, Cloud-Dienste wurden eingeführt, Sicherheitslösungen erweitert und für einzelne Bereiche externe IT-Dienstleister hinzugezogen.
Solange alles funktioniert, gibt es wenig Anlass, diese Strukturen grundsätzlich zu hinterfragen.
Interessant wird es meist erst dann, wenn etwas nicht funktioniert.
Dann stellen sich plötzlich Fragen, die im laufenden Betrieb erstaunlich schwer zu beantworten sein können: Welche Systeme sind besonders kritisch? Werden Updates tatsächlich überall zeitnah eingespielt? Gibt es Auffälligkeiten in der Infrastruktur? Funktioniert das Backup nicht nur technisch, sondern lässt es sich auch innerhalb einer akzeptablen Zeit wiederherstellen?
Genau an diesem Punkt zeigt sich der Unterschied zwischen reiner IT-Betreuung und einem strukturierten IT-Betrieb.
Managed Services: IT nicht nur betreiben, sondern kontinuierlich überwachen
Der Begriff Managed Services wird häufig auf das Auslagern von IT-Aufgaben reduziert. Ein externer IT-Dienstleister übernimmt beispielsweise Monitoring, Patch-Management, Backup oder bestimmte Security-Aufgaben.
Das greift allerdings zu kurz.
Der eigentliche Mehrwert eines Managed-Service-Modells liegt darin, dass definierte IT-Aufgaben nicht erst dann stattfinden, wenn ein Problem auftritt. Systeme und Prozesse werden kontinuierlich überwacht, Zustände dokumentiert und Auffälligkeiten frühzeitig erkannt.
Das verändert die Rolle eines IT-Dienstleisters erheblich.
Statt überwiegend auf Störungen zu reagieren, wird IT-Betrieb planbarer. Updates werden nach definierten Prozessen durchgeführt, Backups überwacht, sicherheitsrelevante Ereignisse bewertet und wiederkehrende Aufgaben verbindlich organisiert.
Damit entsteht etwas, das im klassischen IT-Support häufig fehlt: ein kontinuierlicher Überblick über den tatsächlichen Zustand der IT.
Co-Managed IT: Die interne IT gezielt verstärken
Nicht jedes Unternehmen möchte oder sollte seine IT vollständig an einen externen Partner übergeben.
Gerade mittelständische Unternehmen verfügen häufig über eine eigene IT-Abteilung, die das Unternehmen, seine Prozesse und die Anforderungen der Mitarbeitenden sehr gut kennt.
Gleichzeitig ist die Bandbreite der Aufgaben enorm gewachsen.
Cybersecurity, Cloud-Infrastrukturen, Backup und Disaster Recovery, Patch-Management, Monitoring, Dokumentation und regulatorische Anforderungen müssen zusätzlich zum täglichen Anwendersupport und zu internen IT-Projekten bewältigt werden.
Kaum eine kleine oder mittelgroße IT-Abteilung kann für jedes dieser Themen dauerhaft Spezialwissen und ausreichende personelle Kapazitäten vorhalten.
Hier setzt Co-Managed IT an.
Dabei wird die interne IT nicht ersetzt, sondern gezielt ergänzt. Unternehmen entscheiden gemeinsam mit ihrem IT-Partner, welche Aufgaben intern bleiben und welche Bereiche durch externe Spezialisten übernommen werden.
Die interne IT kann beispielsweise weiterhin Anwender betreuen, Fachanwendungen verantworten und Projekte steuern, während ein externer Partner Monitoring, Patch-Management, Backup oder definierte Cybersecurity-Aufgaben übernimmt.
Das Ziel ist nicht Outsourcing um des Outsourcings willen.
Es geht darum, Verantwortlichkeiten so zu verteilen, dass wichtige Aufgaben zuverlässig erledigt werden und die interne IT wieder Kapazitäten für die Themen bekommt, bei denen ihre Unternehmenskenntnis besonders wertvoll ist.
Mehr darüber, wie wir Managed Services und die Zusammenarbeit in einem Co-Managed-IT-Modell verstehen, zeigen wir auf unserer Themenseite zu Managed Services und Co-Managed IT.
Ein Backup zu haben, reicht nicht
Ein besonders gutes Beispiel dafür, warum kontinuierliche Betreuung entscheidend ist, ist das Thema Backup und Wiederherstellung.
Die Frage „Haben Sie ein Backup?“ beantworten die meisten Unternehmen heute mit Ja.
Die deutlich interessantere Frage lautet:
Wie lange dauert es, bis Sie nach einem vollständigen Ausfall wieder produktiv arbeiten können?
Darauf gibt es erstaunlich häufig keine konkrete Antwort.
Denn Datensicherung und Wiederherstellbarkeit sind zwei unterschiedliche Dinge.
Ein Backup kann jeden Abend erfolgreich durchgeführt werden und trotzdem kann die Wiederherstellung der gesamten IT-Infrastruktur im Ernstfall Tage dauern.
Vielleicht müssen zunächst Ersatzsysteme bereitgestellt werden. Große Datenmengen müssen zurückgespielt, Anwendungen wieder in Betrieb genommen, Berechtigungen hergestellt und Schnittstellen getestet werden.
Die Daten sind in diesem Szenario nicht verloren.
Das Unternehmen kann trotzdem möglicherweise mehrere Tage nicht arbeiten.
RTO und RPO: Zwei Werte, die Unternehmen kennen sollten
Um Backup-Konzepte sinnvoll bewerten zu können, spielen zwei Kennzahlen eine wichtige Rolle.
Das Recovery Point Objective (RPO) beschreibt, wie viel Datenverlust ein Unternehmen maximal akzeptieren kann. Werden Daten beispielsweise einmal täglich gesichert, können im ungünstigsten Fall fast 24 Stunden an Änderungen verloren gehen.
Das Recovery Time Objective (RTO) beschreibt dagegen, wie lange ein System oder Geschäftsprozess maximal ausfallen darf, bevor er wieder verfügbar sein muss.
Gerade das RTO ist keine rein technische Kennzahl.
Ob ein System vier Stunden, einen Tag oder drei Tage ausfallen darf, hängt unmittelbar davon ab, welche wirtschaftlichen Folgen der Ausfall für das Unternehmen hat.
Kann die Produktion weiterlaufen? Können Aufträge bearbeitet werden? Können Rechnungen geschrieben werden? Können Mitarbeitende überhaupt arbeiten?
Eine sinnvolle Backup-Strategie beginnt deshalb nicht mit der Frage, welche Software eingesetzt wird.
Sie beginnt mit der Frage:
Welche Systeme und Prozesse benötigen wir wann wieder, damit unser Unternehmen arbeitsfähig bleibt?
Erst danach lässt sich beurteilen, ob die vorhandene technische Lösung diese Anforderungen tatsächlich erfüllt.
„Backup erfolgreich“ bedeutet nicht automatisch „Wiederherstellung erfolgreich“
Ein weiterer Punkt wird in der Praxis häufig unterschätzt.
Ein erfolgreich abgeschlossener Backup-Job zeigt zunächst, dass eine Sicherung gemäß den definierten Kriterien durchgeführt wurde.
Er beweist noch nicht, dass sich daraus die benötigten Systeme vollständig und innerhalb der geforderten Zeit wiederherstellen lassen.
Deshalb gehören Wiederherstellungstests zu
Was passiert wirtschaftlich, wenn die IT einen vollständigen Arbeitstag nicht verfügbar ist?
Mitarbeitende können möglicherweise nicht einer belastbaren Backup-Strategie.
Dabei geht es nicht nur um die Frage, ob einzelne Dateien zurückgespielt werden können. Entscheidend ist, ob Anwendungen, Abhängigkeiten, Berechtigungen und Schnittstellen anschließend tatsächlich wieder funktionieren.
Besonders relevant wird das nach einem Cyberangriff. Hier muss zusätzlich geprüft werden, ob die vorhandenen Sicherungen vertrauenswürdig sind und ob die Ursache der Kompromittierung beseitigt wurde.
Andernfalls besteht die Gefahr, mit der Wiederherstellung gleichzeitig das ursprüngliche Problem zurück in die Umgebung zu bringen.
Ein vorhandenes Backup schafft Sicherheit. Eine getestete Wiederherstellungsstrategie schafft Gewissheit.
Was kostet ein Tag IT-Ausfall?
Bei der Bewertung von Backup und Disaster Recovery lohnt sich deshalb auch ein Blick über die Technik hinaus.
arbeiten. Aufträge können nicht bearbeitet werden. Lieferungen oder Produktionsprozesse verzögern sich. Kunden können nicht bedient werden.
Je nach Unternehmen können bereits wenige Stunden erhebliche Kosten verursachen.
Damit verändert sich auch die Betrachtung der IT-Kosten.
Die entscheidende Frage lautet nicht mehr ausschließlich: Was kostet uns eine bessere Backup- und Wiederherstellungslösung?
Sie lautet ebenso: Was kostet es uns, wenn wir sie nicht haben?
Das bedeutet nicht, dass jedes Unternehmen maximale Hochverfügbarkeit benötigt. Eine technische Lösung muss immer zum tatsächlichen Risiko und zur wirtschaftlichen Bedeutung der jeweiligen Systeme passen.
Aber diese Entscheidung sollte bewusst getroffen werden.
IT-Reporting: Nur wer den Zustand seiner IT kennt, kann Entscheidungen treffen
Genau hier kommt ein Punkt ins Spiel, der bei Managed Services aus unserer Sicht besonders wichtig ist: Transparenz.
Ein Unternehmen sollte sich nicht darauf verlassen müssen, dass sein IT-Dienstleister „das schon im Blick hat“.
Es sollte nachvollziehen können, wie der aktuelle Zustand der IT tatsächlich aussieht.
Deshalb spielt Reporting bei Schneider + Wulf eine zentrale Rolle.
Über entsprechende Dashboards schaffen wir Transparenz über den aktuellen Zustand der betreuten IT-Systeme. Statt Informationen ausschließlich in technischen Einzelberichten oder Tickets zu verteilen, werden relevante Kennzahlen und Auffälligkeiten übersichtlich zusammengeführt.
Damit lässt sich beispielsweise erkennen, wo kritische Themen entstehen, welche Systeme Aufmerksamkeit benötigen oder in welchen Bereichen Handlungsbedarf besteht.
Das ist nicht nur für die IT-Abteilung relevant.
Auch für Verantwortliche im Unternehmen entsteht damit eine deutlich bessere Grundlage, um IT-Risiken einzuordnen und Entscheidungen zu treffen.
Denn ein gutes Reporting sollte nicht einfach möglichst viele technische Daten liefern.
Es sollte vor allem drei Fragen beantworten:
Wo stehen wir aktuell? Wo entstehen Risiken? Und wo müssen wir handeln?
Ein Dashboard ersetzt allerdings keine Beratung
Dabei ist uns ein Punkt wichtig: Mehr Daten bedeuten nicht automatisch mehr Erkenntnis.
Ein Dashboard kann hundert Kennzahlen darstellen und trotzdem wenig darüber aussagen, was davon für ein Unternehmen tatsächlich relevant ist.
Deshalb gehört zu professionellem IT-Reporting immer auch die Einordnung.
Welche Auffälligkeit ist lediglich technisch interessant? Welche Entwicklung sollte beobachtet werden? Und welches Thema erfordert tatsächlich eine Entscheidung?
Gerade diese Übersetzung zwischen Technik und unternehmerischer Relevanz ist aus unserer Sicht eine wesentliche Aufgabe eines IT-Partners.
Das Ziel ist nicht, Unternehmen mit Warnmeldungen und Kennzahlen zu überhäufen.
Das Ziel ist, aus technischen Informationen eine belastbare Entscheidungsgrundlage zu machen.
Managed Services bedeuten auch: Probleme erkennen, bevor sie zu Problemen werden
Damit verändert sich letztlich auch die Art, wie IT betreut wird.
Im klassischen Break-Fix-Modell entsteht die Zusammenarbeit häufig erst dann, wenn bereits etwas nicht funktioniert: Ein Server fällt aus, eine Anwendung ist nicht erreichbar oder ein Nutzer meldet ein Problem.
Managed Services verfolgen einen anderen Ansatz.
Monitoring, Patch-Management, Backup-Überwachung, Security und Reporting sollen dazu beitragen, Auffälligkeiten möglichst früh zu erkennen und wiederkehrende Aufgaben verbindlich zu organisieren.
Natürlich lässt sich auch damit nicht jeder IT-Ausfall verhindern.
Aber Unternehmen können Risiken deutlich strukturierter betrachten und sich auf mögliche Ausfälle vorbereiten.
Und genau darin liegt aus unserer Sicht der entscheidende Unterschied:
Gute IT zeichnet sich nicht dadurch aus, dass niemals etwas passiert. Gute IT zeichnet sich dadurch aus, dass bekannt ist, welche Risiken bestehen – und dass klar ist, was passiert, wenn etwas passiert.
Fazit: Managed und Co-Managed IT schaffen vor allem eines – Verlässlichkeit
Managed Services und Co-Managed IT sollten nicht als reine Auslagerung technischer Aufgaben verstanden werden.
Im Kern geht es um die Frage, wie sich ein zunehmend komplexer IT-Betrieb so organisieren lässt, dass wichtige Aufgaben kontinuierlich erledigt, Risiken sichtbar und Zuständigkeiten klar geregelt werden.
Für manche Unternehmen bedeutet das, große Teile des IT-Betriebs als Managed Service zu organisieren.
Für andere ist Co-Managed IT die bessere Lösung: Die eigene IT bleibt zentraler Ansprechpartner und wird gezielt durch externe Spezialisten, zusätzliche Kapazitäten und etablierte Prozesse unterstützt.
Unabhängig vom Modell sind drei Punkte entscheidend:
Die IT muss kontinuierlich überwacht werden. Kritische Systeme müssen im Ernstfall innerhalb der benötigten Zeit wiederhergestellt werden können. Und die Verantwortlichen müssen jederzeit nachvollziehen können, wie es um ihre IT tatsächlich steht.
Genau deshalb gehören Monitoring, Backup und Wiederherstellung sowie transparentes Reporting für uns zusammen.
Denn am Ende sollte die Antwort auf die Frage „Wie sicher und belastbar ist unsere IT eigentlich?“ nicht auf einem Gefühl beruhen.
Sie sollte sich anhand von Daten, Prozessen und regelmäßigen Prüfungen nachvollziehbar beantworten lassen.