3 Min. Lesezeit

Managed IT-Dienstleister sicher bewerten: Kriterien für CISOs

Managed IT-Dienstleister sicher bewerten: Kriterien für CISOs

Die Wahl des richtigen Managed-IT-Partners entscheidet oft darüber, ob ein Unternehmen im Ernstfall geschützt ist oder nicht. Laut der Bitkom-Studie Wirtschaftsschutz 2025 waren 87 Prozent der befragten deutschen Unternehmen in den vergangenen zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen. Wer IT-Sicherheit an einen externen Partner überträgt, verlässt sich also auf dessen Kompetenz, und zwar in einem Bereich, in dem Fehler teuer werden können.

Dieser Artikel zeigt, welche Kriterien IT-Sicherheitsmanager und CISOs bei der Auswahl eines Managed-IT-Dienstleisters wirklich prüfen sollten, gerade wenn hohe Sicherheits- oder Datenschutzanforderungen gelten.

 

Zertifizierungen und Standards: Worauf Sie achten sollten

Eine Zertifizierung allein sagt noch nichts darüber aus, wie gut ein Dienstleister tatsächlich arbeitet. Trotzdem ist sie ein wichtiges Signal, denn sie zeigt, dass sich ein Unternehmen freiwillig einer unabhängigen Prüfung unterzogen hat.

Zwei Standards sind in Deutschland besonders relevant:

  • ISO/IEC 27001 ist ein internationaler Standard für Informationssicherheits-Managementsysteme. Er zeigt, dass ein Unternehmen Sicherheitsprozesse nicht nur einführt, sondern regelmäßig überprüft und verbessert.

  • BSI IT-Grundschutz ist ein deutsches Rahmenwerk des Bundesamts für Sicherheit in der Informationstechnik. Es gibt sehr konkrete, praxisnahe Vorgaben, die speziell auf deutsche Unternehmen und Behörden zugeschnitten sind.

Zusätzlich lohnt sich ein Blick auf die Herstellerpartnerschaften eines Dienstleisters. Ein Partner-Status bei etablierten Sicherheitsherstellern, etwa als zertifizierter Partner für Firewall- oder Endpoint-Lösungen, bedeutet meist, dass Mitarbeiter regelmäßig geschult und geprüft werden.

Gute Anzeichen

Der Anbieter kann Zertifikate auf Nachfrage vorlegen, erklärt verständlich, was sie bedeuten, und lässt sich regelmäßig extern auditieren.

Warnsignale

Zertifikate werden nur erwähnt, aber nicht belegt, oder sie sind bereits mehrere Jahre abgelaufen, ohne dass eine erneute Prüfung stattgefunden hat.

 

Datenstandort und Datenschutz bei datenschutzsensiblen Unternehmen

Für Unternehmen mit hohem Sicherheitsbedarf, etwa aus dem Finanz- oder Gesundheitswesen, ist der Ort der Datenspeicherung oft entscheidend. Zwei Fragen sollten Sie sich stellen:

  • Wo genau stehen die Server? Deutsche oder zumindest EU-Rechenzentren erleichtern die Einhaltung der DSGVO deutlich, da hier von vornherein europäisches Datenschutzrecht gilt.

  • Wie ist die NIS2-Konformität geregelt? Die NIS2-Richtlinie stellt erhöhte Anforderungen an Cybersicherheit, insbesondere für Unternehmen in kritischen Sektoren. Ein guter Partner kann klar erklären, wie er Sie bei der Einhaltung unterstützt.

Fragen Sie außerdem konkret nach: Wer hat Zugriff auf Ihre Daten? Werden Daten verschlüsselt übertragen und gespeichert? Gibt es Subunternehmer, die ebenfalls Zugriff erhalten könnten? Ein seriöser Anbieter kann all diese Fragen ohne Ausweichen beantworten.

 

Service Level Agreements und Reaktionszeiten

Ein Service Level Agreement, kurz SLA, ist die vertragliche Zusage, wie schnell und zuverlässig ein Dienstleister im Ernstfall reagiert. Ohne ein klares SLA verlassen Sie sich auf ein Versprechen, das nicht überprüfbar ist.

Ein gutes SLA regelt... Konkret bedeutet das
Reaktionszeit nach Dringlichkeit Ein Totalausfall wird anders behandelt als eine kleine Anfrage, mit unterschiedlichen, klar definierten Zeitfenstern.
Verfügbarkeitsgarantien Es ist festgelegt, wie viel Ausfallzeit im Jahr maximal toleriert wird, meist in Prozent angegeben.
Eskalationswege Es ist klar, wer bei einem Problem zuerst kontaktiert wird und was passiert, wenn keine Lösung gefunden wird.
Berichtspflichten Sie erhalten regelmäßig nachvollziehbare Berichte, keine reinen Marketing-Zusammenfassungen.

 

Referenzen und Branchenerfahrung

Ein Anbieter, der bereits Unternehmen aus einer ähnlichen Branche oder Größenordnung betreut, kennt typische Herausforderungen bereits im Voraus. Das spart Zeit und verringert das Risiko von Anfängerfehlern.

Bei Unternehmen aus besonders sicherheitskritischen Bereichen, etwa KRITIS-Einrichtungen, Behörden oder Finanzdienstleistern, lohnt sich eine gezielte Nachfrage nach vergleichbaren Referenzen. Ein Anbieter, der offen über frühere Projekte spricht und auf Wunsch Ansprechpartner bei Bestandskunden vermittelt, zeigt damit echtes Vertrauen in die eigene Arbeit.

 

Transparenz bei Kosten und Vertragsgestaltung

Versteckte Kosten und unklare Vertragsbedingungen gehören zu den häufigsten Gründen für Frust bei IT-Outsourcing. Achten Sie besonders auf folgende Punkte:

  • Klare Preismodelle: Ein guter Anbieter erklärt verständlich, wie sich der Preis zusammensetzt, ohne versteckte Zusatzkosten für scheinbar selbstverständliche Leistungen.

  • Faire Kündigungsfristen: Zu lange Mindestlaufzeiten oder komplizierte Kündigungsbedingungen können ein Hinweis darauf sein, dass ein Anbieter Kunden eher binden als überzeugen will.

  • Klare Exit-Regelungen: Was passiert mit Ihren Daten und Systemen, wenn Sie den Anbieter wechseln möchten? Ein seriöser Partner regelt das von Anfang an vertraglich, nicht erst im Streitfall.

 

WORAUF WIR SELBST WERT LEGEN

Diese Kriterien wenden wir auch auf uns selbst an

Über 30 Jahre Erfahrung im IT-Mittelstand, Sophos Platinum Partner-Status, Datenspeicherung in deutschen Rechenzentren sowie transparente, frei wählbare Abrechnungsmodelle ohne versteckte Kosten oder lange Bindungsfristen. Wenn Sie diese Kriterien selbst einmal an Ihrem aktuellen oder einem potenziellen Anbieter durchgehen möchten, sprechen Sie uns gerne unverbindlich an.

Bereit, Ihren aktuellen oder künftigen IT-Partner zu bewerten?

 

Sprechen Sie mit uns über Ihre konkreten Anforderungen an Sicherheit, Datenschutz und Service Level. Wir beraten Sie unabhängig davon, ob Sie bereits Kunde sind oder gerade erst vergleichen.

Kostenlose Beratung anfragen

 

FAQ

Häufig gestellte Fragen

CISOs sollten vor allem auf nachweisbare Zertifizierungen wie ISO 27001, klare Service Level Agreements, den Datenstandort, Branchenerfahrung mit vergleichbaren Unternehmen sowie transparente Vertragsbedingungen ohne versteckte Kosten oder lange Bindungsfristen achten.