Startseite · Blog
GRC

IT-Lieferantenmanagement im KMU: was der Ausstieg kostet

5. Oktober 2026 · 8 Min. Lesezeit · ODCUS
Geschäftsinhaber am Schreibtisch prüft einen dicken Dienstleistungsvertrag, während Kabel und ein Schlüsselbund aus dem Raum zum IT-Dienstleister im Nachbargebäude führen

Die Vertragsverlängerung mit dem IT-Dienstleister liegt auf dem Tisch, wieder teurer als letztes Jahr, und niemand stellt sie infrage. Der Service ist nicht besonders gut. Es ahnen nur alle im Raum, dass ein Wechsel kaum realistisch wäre. Genau an dieser Stelle entscheidet sich IT-Lieferantenmanagement: an der Frage, ob du den Dienstleister überhaupt ersetzen könntest. Der ausgefüllte Fragebogen in deinem Ordner sagt dazu nichts.

In den meisten KMU läuft das Thema als Beschaffungsaufgabe. Preise vergleichen, SLA festhalten, Zertifikat ablegen. Daran ist nichts falsch, es greift nur an der falschen Stelle. Abhängig wirst du im Betrieb, über Jahre. Der Vertrag beschreibt das am Ende höchstens noch.

TLDR

IT-Lieferantenmanagement entscheidet sich an der Austrittsfähigkeit, nicht am Fragebogen. Vendor Lock-in wächst aus Admin-Konten auf fremden Namen, Dokumentation im Ticketsystem des Dienstleisters und Wissen in Köpfen, die woanders angestellt sind. Wer nicht wechseln kann, kann auch nicht verhandeln. Ein zweiter Lieferant ist dafür selten die Antwort, Entflechtung schon.

Was ist IT-Lieferantenmanagement und wo hört Einkauf auf?

IT-Lieferantenmanagement ist die Führung der Abhängigkeiten, die du mit IT-Verträgen eingehst: wer welche Leistung erbringt, welche Rechte er dafür in deinen Systemen hält, was sein Ausfall im Betrieb kostet und wie schnell du ihn ersetzen könntest. Der Einkauf verhandelt den Preis. Das Lieferantenmanagement verhandelt die Austrittsfähigkeit. Erst beides zusammen ergibt Verhandlungsmacht.

Die Trennung klingt akademisch, bis sie weh tut. Der Einkauf hat seine Aufgabe erfüllt, wenn der Stundensatz passt und das Papier unterschrieben ist. Ob das Unternehmen in zwei Jahren noch eine Alternative hat, steht in keiner Beschaffungsrichtlinie. In Unternehmen mit 50 bis 500 Mitarbeitenden gibt es für diese Frage meist keine Stelle und entsprechend keine Antwort.

Welche Lieferanten überhaupt kritisch sind und was du von ihnen verlangen kannst, ist die andere Hälfte des Themas und steht in Lieferantenrisiko im KMU. Hier geht es um die Beziehung danach: was passiert, wenn du einen davon loswerden willst.

Vendor Lock-in entsteht nicht im Vertrag, sondern im Betrieb

Niemand unterschreibt eine Klausel, die einen Wechsel verbietet. Das Unternehmen rutscht hinein, über Jahre, durch eine Reihe vernünftiger Einzelentscheidungen.

Nichts davon ist böse Absicht. Jeder einzelne Punkt ist bequem, und Bequemlichkeit ist der Weg, auf dem Abhängigkeit ins Haus kommt. Dass ein Dienstleister dabei betreibt und nicht führt, ist ein eigenes Thema, das wir in Sicherheit beim IT-Dienstleister auseinandergenommen haben.

Die FINMA beobachtet denselben Mechanismus in einer regulierten Branche und beschreibt ihn ungewohnt direkt: Finanzinstitute werden bei wichtigen Funktionen zunehmend von Dienstleistern abhängig, und bei einzelnen Anbietern sieht die Aufsicht eine erhöhte Konzentration, weil dieselben Firmen für viele Institute kritische Funktionen erbringen (FINMA zu Cyberrisiken und Outsourcing). Die meisten KMU sind nicht beaufsichtigt. Der Mechanismus kennt den Unterschied nicht.

Die übliche Antwort auf Abhängigkeit heisst Second Source: zwei Anbieter für alles Wichtige. In einem Haus dieser Grösse verdoppelt das die Verträge und den Abstimmungsaufwand und halbiert die Aufmerksamkeit für beide Seiten. Unabhängig macht dich nicht ein zweiter Lieferant, sondern die Fähigkeit, in vertretbarer Zeit einen neuen zu nehmen. Mehr Schutz, weniger Verträge, weniger Kosten.

Zwei Wege aus der Lieferantenabhängigkeit gegenübergestellt: links zwei parallele Dienstleister mit doppelten Verträgen, rechts ein Dienstleister und der Schlüsselbund in eigener Hand
Zwei Wege aus der Abhängigkeit. Der rechte ist billiger und wirkt schon im Verhandlungsgespräch.

Woran merkst du, dass du nicht mehr wechseln kannst?

Drei Fragen reichen. Wer in deinem Haus kann heute ohne den Dienstleister einen Administrator anlegen? Wie lange dauert es, die vollständige Systemdokumentation zu bekommen, wenn er nicht mitarbeitet? Und wie viele Wochen würde ein Anbieterwechsel den Betrieb belasten? Lauten die Antworten niemand, unklar und keine Ahnung, ist der Preis nicht mehr verhandelbar.

Der ehrlichste Indikator steht ohnehin schon in der Buchhaltung. Wenn die letzte Preiserhöhung ohne Diskussion durchgegangen ist, hat das Unternehmen seine Position bereits abgegeben, unabhängig davon, was der Vertrag hergibt. Das ist keine Schuldfrage, sondern eine Statusmeldung.

Mal ehrlich: In vielen Häusern ist die Antwort auf alle drei Fragen unangenehm. Das ist der Normalfall und nicht die Ausnahme. Es zählt nur, dass sie jemand im Haus stellt, bevor der Dienstleister sie stellt.

Was Austrittsfähigkeit im Alltag bedeutet

Austrittsfähigkeit hat kein Enddatum. Sie ist ein Zustand, den ein Unternehmen hält oder verliert, und vier Dinge tragen ihn. Alle vier sind organisatorisch, keines davon technisch.

Was im Haus bleibtWarum es Verhandlungsmacht zurückgibt
Identitäten und Verträge Der Dienstleister arbeitet mit Rechten, die du ihm delegiert hast und wieder entziehen kannst. Das ist der einzige Punkt, an dem eine Kündigung technisch vollziehbar wird. Alles andere ist Formulierung.
Aktuelle Dokumentation Wenn der Stand der Umgebung regelmässig bei dir landet, hält niemand Wissen als Pfand. Der Nebeneffekt wirkt sofort: Wer dokumentieren muss, arbeitet sauberer.
Lesbare Datenformate Ob du deine Daten herausbekommst, hängt am Format und nicht am Goodwill. Was sich nur mit seiner Software öffnen lässt, gehört faktisch ihm.
Die Wechselkosten als Zahl Eine grobe Schätzung in Monaten und Franken genügt, solange die Geschäftsleitung sie kennt und sie nicht von 2019 ist.

Der Nutzen zeigt sich lange vor einem Wechsel, nämlich im Gespräch darüber. Ein SLA, das du nicht durchsetzen kannst, ist eine Absichtserklärung. Durchsetzbar wird es in dem Moment, in dem beide Seiten wissen, dass ein Wechsel möglich wäre. Das ist der ganze Hebel, und er hat mit Sicherheitstechnik nichts zu tun.

Das BACS wird in seinen Empfehlungen für die Zusammenarbeit mit IT-Providern an einer Stelle sehr deutlich: Verantwortung kann nicht ausgelagert oder delegiert werden. Dazu nennen die Empfehlungen Haftung im Schadenfall, geprüfte Restore-Tests und periodische Sicherheitsaudits als vertraglich zu regelnde Punkte. In vielen KMU-Verträgen fehlt das, selten aus Nachlässigkeit, meistens weil die Verträge aus einer Zeit stammen, in der die IT kleiner war und der Dienstleister noch nicht halb im Betrieb steckte.

Wann lohnt sich ein zweiter Lieferant?

Selten, und nur dort, wo Stillstand mehr kostet als die Doppelspurigkeit pro Jahr. Die Rechnung ist unspektakulär: Was kosten zwei Tage ohne diese Leistung, wie wahrscheinlich ist ein Ausfall in einem Jahr, und was verlangt der zweite Vertrag dafür. Bei Internetanbindung und Standortkonnektivität geht sie oft auf. Beim IT-Dienstleister selbst fast nie.

Der Grund ist nicht nur Geld. Zwei Dienstleister für dieselbe Umgebung bedeuten zwei Wissensstände, zwei Eskalationswege und eine neue Lieblingsantwort im Störungsfall: Das war der andere. In unserer Erfahrung kostet das in Unternehmen dieser Grösse mehr als der Ausfall, den es verhindern soll.

Tragfähig ist eine Aufteilung. Für die zwei oder drei Leistungen, bei denen Stillstand direkt Umsatz kostet, braucht es einen benannten Plan B, der nicht am gleichen Dienstleister hängt. Für alles andere reicht Austrittsfähigkeit. Es ist dieselbe Dimensionierungsfrage wie bei Werkzeugen: Was brauchst du doppelt, und was nur beherrschbar?

Aus der Praxis: die Ausschreibung, die nie herauskam

Ein Maschinenbauer in der Nordwestschweiz, 270 Mitarbeitende, wollte seine IT-Dienstleistung neu ausschreiben. Auslöser war der Support, der über zwei Jahre spürbar schlechter wurde. Sicherheit stand auf keiner Folie. Die Ausschreibung kam nie heraus.

Bei der Vorbereitung zeigte sich, woran es hing. Der Microsoft-Tenant lief über den Vertrag des Dienstleisters, die aktuelle Firewall-Konfiguration existierte nur in dessen Sicherung, und die beiden Personen, die das Setup im Detail kannten, waren dort angestellt. Die geschätzte Dauer einer Migration lag bei neun Monaten bei laufendem Betrieb. Die Geschäftsleitung entschied sich gegen den Wechsel. Richtig entschieden, falsch aufgestellt.

Statt des Wechsels liefen danach zwölf Monate Entflechtung: Tenant auf den eigenen Vertrag, Administratorrechte auf eigene Identitäten mit Delegation nach aussen, Netz- und Konfigurationsdokumentation als Lieferleistung in den Vertrag. Nichts davon war ein Sicherheitsprojekt, und trotzdem war die Sicherheitslage danach besser, weil zum ersten Mal jemand im Haus wusste, was eigentlich läuft. Beim nächsten Verhandlungstermin lag ausserdem eine Zahl auf dem Tisch, was ein Wechsel kosten würde. Das verändert ein Gespräch zuverlässiger als jede Eskalationsmail.

Häufige Fragen

Brauchen wir für IT-Lieferantenmanagement ein eigenes Tool?

In unserer Erfahrung selten. Bei zehn bis zwanzig relevanten Verträgen trägt eine gepflegte Liste mit Leistung, Zugriffsrechten, Kündigungsfrist und geschätzten Wechselkosten mehr als eine Plattform. Ein Tool lohnt sich, sobald die Liste grösser ist als das, was eine Person im Kopf behalten kann. Vorher verwaltet es vor allem sich selbst.

Was, wenn der Dienstleister bei der Entflechtung nicht mitmacht?

Dann weisst du mehr über die Beziehung als jeder Fragebogen zeigen könnte. Seriöse Anbieter haben kein Problem damit, Dokumentation zu liefern und Administratorrechte delegiert statt besessen zu bekommen, weil es ihr Geschäft nicht gefährdet. Widerstand an dieser Stelle ist selbst die Antwort auf die Frage, ob ein Wechsel geprüft werden sollte.

Gilt das auch für grosse Cloud-Anbieter?

Teilweise. Bei einem Hyperscaler ist das Thema weniger der Ausfall als der Umzug: Daten liegen in Formaten und Diensten, die einen Wechsel teuer machen, und die Verhandlungsmacht eines KMU ist dort gering. Deshalb gehört die Frage in den Entscheid für die Plattform und nicht erst in die Verlängerung. Beim regionalen Dienstleister ist es umgekehrt. Dort ist der Wechsel möglich, nur hat ihn nie jemand vorbereitet.

Offen bleibt, wer IT-Lieferantenmanagement im Haus übernimmt. Der Einkauf will Preise, die IT will Ruhe, und die Austrittsfähigkeit gehört keinem von beiden. In unseren Mandaten landet dieser Punkt früh auf dem Tisch, weil er Geld und Handlungsfreiheit gleichzeitig betrifft. Welche Form von Sicherheitsführung dafür passt und was sie kostet, steht bei den Paketen und Preisen.

Unsicher, ob ein Fractional CISO zu euch passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Form Senior-Sicherheitsführung im Mandat für dein Unternehmen sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "noch nicht nötig" lautet.

Kostenloses Erstgespräch buchen