Managed Service Provider, auch MSPs genannt, bieten Organisationen jeder Größe die Möglichkeit, auf anteilige Fachkenntnisse und Kapazitäten außerhalb ihrer Kernaktivitäten zurückzugreifen, ohne eine hohe Anfangsinvestition tätigen zu müssen.
Managed Service Provider für Informationstechnologie (IT) bieten in der Regel den einfachsten Weg zu einer besseren Cybersicherheit, da sie sich vollständig auf die effektive Implementierung grundlegender IT-Infrastruktur konzentrieren.
Jede Organisation sollte die Flexibilität verstehen und berücksichtigen, die das Outsourcing an einen oder mehrere MSPs als Teil ihrer IT-Betriebs- und Sicherheitsstrategie bietet. In diesem Artikel wird anhand der folgenden Themen erläutert, was MSPs sind:
- Wie funktionieren MSPs?
- Wofür werden MSPs in der Sicherheit eingesetzt?
- Welche Arten von MSPs gibt es?
- 7 zentrale Vorteile der Nutzung eines MSPs
- 7 Herausforderungen bei der Zusammenarbeit mit MSPs
- Fazit: MSPs für umfassende IT-Sicherheit einsetzen
Wie funktionieren MSPs?
Organisationen gehen problemlos Ad-hoc-Beziehungen mit Auftragnehmern oder Serviceprovidern für gängige Leistungen ein, deren Preise öffentlich festgelegt sind. Langfristige, komplexe oder individuell angepasste Leistungen erfordern jedoch einen disziplinierteren Prozess der Zusammenarbeit und ein tiefes Verständnis der Anforderungen und Branchenoptionen – tatsächlich haben wir einen vollständigen Artikel zu den besten Optionen für Cybersicherheit und IT-Outsourcing.
Kurz gesagt: Organisationen ermitteln ihren Bedarf und recherchieren anschließend geeignete MSPs für ihre Outsourcing-Anforderungen. Verschiedene MSPs bieten eine Auswahl an Leistungen und Preismodellen an. Die Organisation muss dann feststellen, welche davon am besten zu ihren Anforderungen passen.
MSPs erbringen ihre Leistungen gemäß den Vertragsbedingungen. Daher muss eine Organisation mit dem Master Service Agreement (MSA) arbeiten, um sicherzustellen, dass alle Erwartungen im Vertrag berücksichtigt sind. Nach der Unterzeichnung können die MSPs in der Regel sofort mit der Arbeit beginnen; ausgenommen sind einige mögliche Softwareinstallationen.
Um Remote-Arbeit zu ermöglichen, sollten Sie damit rechnen, dass IT-Anbieter auf den meisten Geräten, die unter den Vertrag fallen, Tools für Remote Monitoring und Management (RMM) installieren. Falls erforderlich, installiert der MSP außerdem Software für die zu erbringende Leistung, etwa Antivirensoftware oder Netzwerküberwachungssoftware.
Wofür werden MSPs in der Sicherheit eingesetzt?
Sicherheit selbst kann ebenfalls als Managed Service angeboten werden, und zwar durch Managed IT Security Service Provider (MSSPs), Managed-Detection-and-Response-Berater (MDR) oder Security Operations Center (SOCs). Diese Unternehmen bilden jedoch in der Regel eigene Kategorien und liegen außerhalb des Rahmens dieses Artikels.
Grundsätzlich erfordert Cybersicherheit jedoch eine solide IT-Basis, damit sie wirksam sein kann. So könnte beispielsweise das fortschrittlichste Tool für Extended Detection and Response (XDR) mit dem leistungsfähigsten Sicherheitstool für Secure Access Service Edge (SASE) kombiniert werden – doch beide können wenig ausrichten, wenn ein Netzwerk aus Windows-98-Rechnern mit veralteten VPNs, Passwörtern aus vier Zeichen und Firewalls besteht, die sämtlichen Datenverkehr ohne Blockierung oder Überwachung zulassen.
Organisationen nutzen die Vorteile von MSPs, um eine sichere und solide Grundlage für ihre IT-Infrastruktur zu schaffen. Diese solide Grundlage ermöglicht einen zuverlässigen Betrieb und unterstützt die Ziele der Cybersicherheit.
Welche Arten von MSPs gibt es?
Unternehmen, gemeinnützige Organisationen, Versorgungsunternehmen und Behörden aller Art nutzen Managed Service Provider. Der Begriff „Managed Service“ gilt für jede Funktion, die an einen Nichtmitarbeiter ausgelagert wird. MSPs umfassen daher eine enorme Bandbreite an Anbietern, die sich unterscheiden nach:
- Größe: Von einem einzelnen Berater bis hin zu Accenture mit bis zu 700.000 Beschäftigten
- Regionaler Reichweite: Von der globalen Reichweite großer internationaler Beratungs- und Outsourcing-Unternehmen bis zu lokalen Firmen mit lokalen Spezialisierungen
- Bestimmten Branchen: Gesundheitswesen, Rechtswesen, Bauwesen usw.
Obwohl MSPs auch eine große Bandbreite an Geschäftsleistungen anbieten, konzentrieren wir uns hier auf Anbieter von Managed IT und Cybersicherheitsleistungen.
Arten von IT-MSPs
Natürlich gibt es auch innerhalb dieser Kategorien zahlreiche Spezialisierungen. Bei IT-Services und Infrastruktur bieten einige größere MSPs allgemeine Leistungen an und versuchen, alle Probleme zu lösen. Andere spezialisieren sich und bieten beispielsweise folgende Leistungen an:
- Anwendungsüberwachung
- Compliance-Beratung und -Services (PCI-DSS, HIPAA usw.)
- Backup und Disaster-Recovery-Services
- Cloud-Services
- Datenanalysen
- Rechenzentrums-Hosting
- E-Mail-Services
- Endpoint- und Servermanagement
- Hardware-Reparatur
- Helpdesk
- Infrastructure-as-a-Service (IaaS)
- IT-Architekturdesign
- Entwicklung von IT-Richtlinien und -Programmen
- Audits von IT-Systemen und Gap-Analysen
- Implementierung und Integration von IT-Systemen
- Managed Detection and Response (MDR)
- Managed IT Security Service (MSSP)
- Managed Internet of Things (IoT)
- Netzwerkmanagement
- Überwachung der Netzwerksicherheit
- Überwachung von Betrieb und Netzwerkleistung
- Platform-as-a-Service (PaaS)
- Druck- und Druckerservices
- Projektmanagement und -entwicklung
- Prozessoptimierung für Betriebsabläufe und IT-Systeme
- Security Operations Center (SOC)
- Softwaredesign und -entwicklung
- Definition und Bewertung von Lösungen
- Software-as-a-Service (SaaS)
- Strategische Planung und Beratung
- Storage-as-a-Service (STaaS)
- Telekommunikation und Videokonferenzen
- Updates und Patches-Management
- Vulnerability Management-as-a-Service (VMaaS)
- Website-Hosting
Die meisten dieser Leistungen dürften Ihrem Unternehmen bekannt oder zumindest intuitiv verständlich sein. Einige mögen sich daran stören, dass SaaS aufgeführt ist. Bedenken Sie jedoch, dass SaaS-Tools spezialisierte Managementleistungen bereitstellen und dadurch den ansonsten üblichen Bedarf an Softwareinstallation, Updates, Wartung von Softwareservern, Hosting und anderen damit verbundenen Anforderungen umgehen.
Die meisten MSPs erzielen ihre Einnahmen hauptsächlich durch wiederkehrende Leistungen, die auf Honorarbasis für regelmäßig erbrachte Services abgerechnet werden. Ergänzt werden diese wiederkehrenden Einnahmen durch zusätzliche Beratungsgebühren, Einnahmen aus Sonderprojekten oder Margen aus dem Verkauf von Hardware, Software oder Services Dritter an den Kunden.
Einige MSPs legen verdiente Provisionen oder Margen transparent offen, andere möglicherweise nicht. Mangelnde Transparenz kann bei Empfehlungen für Tools und Lösungen zu Interessenkonflikten führen. Organisationen müssen proaktiv nach ihren Optionen fragen und diese prüfen, um den Grad der Transparenz ihrer MSP-Anbieter zu verstehen.
Im weiteren Verlauf dieses Artikels konzentrieren wir uns auf allgemeine IT-MSPs auf einer übergeordneten Ebene. Spezifische Unterkategorien von MSPs werden nur behandelt, wenn ein bestimmtes Konzept auf bestimmte MSP-Arten zutrifft.
Wer nutzt MSPs?
Die große Vielfalt an MSPs spiegelt die ebenso unterschiedlichen Anforderungen der Organisationen wider, die sie nutzen. Organisationen entscheiden sich in der Regel entweder für ein vollständiges oder ein gezieltes Outsourcing. Doch auch innerhalb dieser Kategorien gibt es unterschiedliche Beweggründe.
- Das vollständige Outsourcing aller IT-Services an einen oder mehrere MSPs kann hilfreich sein, weil:
- Kleine Organisationen (KMU) nicht über genügend Ressourcen oder IT-Anforderungen verfügen, um Vollzeitmitarbeiter einzustellen
- Schlanke und fokussierte Organisationen nicht der Ansicht sind, dass IT bei der Erfüllung ihres Kernauftrags eine Rolle spielt, und daher alle IT-Services auslagern, um sich auf ihre Kernkompetenzen zu konzentrieren
- Konzerninterne Beziehungen bestehen innerhalb großer Unternehmen oder Behörden, in denen die Mutterorganisation möglicherweise eine ganze Tochtergesellschaft für IT-Services unterhält. Die verbundenen Unternehmen oder Behörden sind verpflichtet, den verbundenen MSP zu beauftragen
- Beim gezielten Outsourcing verbleiben zumindest einige IT-Ressourcen innerhalb der Organisation, mit Ausnahme von:
- Bestimmten Projekten die zusätzliche Fähigkeiten des MSP erfordern, die über die alltäglichen Fähigkeiten oder Ressourcen – oder beides – hinausgehen
- Bestimmten Anforderungen die die Beauftragung spezialisierter MSPs rechtfertigen können, etwa für Netzwerke, E-Mail, Cloud-Management oder Incident Response
Viele Organisationen nutzen mehr als einen MSP, und einige Compliance-Vorschriften schreiben sogar mehrere Anbieter vor. So zwingen die PCI-DSS-Anforderungen der Kreditkartenbranche Organisationen dazu, für Penetrationstests Anbieter einzusetzen, die nicht an der Implementierung der IT-Infrastruktur beteiligt sind.
Im Folgenden gehen wir näher auf diese Vorteile und Herausforderungen ein.
| Vorteile der Nutzung von MSPs | Herausforderungen bei der Nutzung von MSPs | |
|---|---|---|
| 1 | Vorteil bei Buchhaltung und Kosten | Unsicherheit |
| 2 | Zeitvorteil | Kommunikationsprobleme |
| 3 | Vorteil bei der Personalgewinnung | Weniger Kontrolle |
| 4 | Sofortige Expertise | Transparenz |
| 5 | Fokus auf das Kerngeschäft | Sicherheitsbedenken |
| 6 | Wettbewerbskompetenz | Übermäßige Abhängigkeit |
| 7 | Rechtliche Vorteile | Steigende Kosten |
7 zentrale Vorteile der Nutzung eines MSPs
Wenn sich eine Organisation für die Nutzung eines Managed Service Providers entscheidet, geschieht dies, weil sie einen oder mehrere zentrale Vorteile erwartet. Selbst wenn nur einige dieser Vorteile den Ausschlag für das Outsourcing geben, wird eine Organisation während der Laufzeit der IT-Outsourcing-Vereinbarung häufig nahezu alle folgenden Vorteile genießen.
1. Vorteile bei Buchhaltung und Kosten
An erster Stelle erwarten Organisationen von der Zusammenarbeit mit MSPs häufig finanzielle Einsparungen. MSPs können Leerlaufzeiten vermeiden, indem sie Mitarbeiter anteilig für mehrere Kunden einsetzen. Diese Effizienz ermöglicht es MSPs in der Regel, Services günstiger anzubieten, als eine typische Organisation eigene interne Kapazitäten aufbauen kann.
Darüber hinaus kann eine Organisation durch die Zusammenarbeit mit einem Service Provider die anfänglichen Kosten für die Einstellung von IT-Mitarbeitern sowie für die Anschaffung bestimmter IT-Software oder -Hardware vermeiden. Finanzverantwortliche profitieren von Vorteilen bei der Aufwandserfassung und beim Cashflow, wenn sie von fixen Kapitalkosten auf laufende Ausgaben umsteigen.
Größere MSPs können die Kosten weiter senken, indem sie IT-Mitarbeiter in Regionen mit niedrigeren Kosten einsetzen, um Remote-Services wie Helpdesk-Support oder Fernwartung bereitzustellen. Schließlich gewähren Tool-Anbieter MSPs häufig Mengen- oder Partnerrabatte, die diese teilweise an ihre Kunden weitergeben können.
2. Zeitvorteil
Zeit ist der nächste Vorteil, den MSP-Kunden typischerweise erwarten. Ein unterzeichneter Vertrag mit einem MSP macht den Zeitaufwand für die Einstellung und Schulung von Mitarbeitern sowie für Vertriebs- oder Evaluierungsaktivitäten überflüssig, der normalerweise für IT- und Cybersicherheitstools anfällt, die der MSP bereitstellen kann.
Zusätzlich zur Zeitersparnis sorgt der MSP für zeitliche Kontinuität. Viele MSPs können eine Überwachung oder einen Helpdesk-Support rund um die Uhr an 365 Tagen im Jahr anbieten und damit die Möglichkeiten ihrer Kunden übertreffen. MSPs können internationale Fachkräfte einsetzen, um von niedrigeren Kosten und günstigen Zeitzonenunterschieden zu profitieren. Außerdem lassen sich die Personalkosten des MSP auf mehrere Kunden verteilen, da die meisten IT-Probleme sporadisch auftreten.
3. Vorteil bei der Personalgewinnung
Ein Teil der Kosten- und Zeitvorteile hängt auch damit zusammen, dass eine Organisation Zeit und Geld in die Einstellung von Mitarbeitern investieren muss. Die Herausforderungen im Personalbereich gehen jedoch noch weiter und umfassen Probleme bei der Rekrutierung, Mitarbeiterbindung und Skalierung.
Der Mangel an IT-Fachkräften treibt die Kosten und den Aufwand für die Besetzung von IT-Teams insgesamt weiter in die Höhe. Viele Unternehmen stellen fest, dass es zunehmend schwieriger wird, die für ihre grundlegenden IT-Anforderungen benötigten Fachkräfte zu finden. Der anhaltend hohe Bedarf an Talenten erschwert auch die Mitarbeiterbindung – insbesondere bei talentierten Mitarbeitern, die kontinuierliche Herausforderungen suchen, wie sie in einer typischen Unternehmens-IT-Umgebung nicht immer zu finden sind.
Darüber hinaus ist der Bedarf an IT-Fachkräften tendenziell unregelmäßig, mit unvorhersehbaren Bedarfsspitzen durch Ausfälle von IT-Geräten, Cyberangriffe, plötzliche Anstiege der Kundennachfrage oder sogar eine weitverbreitete Grippewelle. Qualitäts-MSPs können bei Bedarfsspitzen problemlos zusätzliche IT-Kapazitäten bereitstellen und vor allem Nachfragerückgänge ohne das Risiko von Entlassungen oder dem Verlust erfahrener Mitarbeiter auffangen.
4. Sofortige Expertise
Wie oben erwähnt, haben die meisten Organisationen Schwierigkeiten, Fachkräfte zu finden – von Expertise ganz zu schweigen. Sobald jedoch ein Servicevertrag unterzeichnet ist, kann die Organisation sofort auf die Expertise des MSP zurückgreifen.
MSPs konzentrieren sich auf ihre Spezialgebiete und stellen IT-Experten mit umfassender Erfahrung und tiefgehendem Wissen ein, die für die meisten Organisationen unerreichbar sind. Selbst wenn eine Organisation das nötige Budget aufbringen und die erforderliche Expertise zur Bewertung potenzieller Mitarbeiter einsetzen könnte, bevorzugen die erfahrensten Bewerber typischerweise die ständigen Herausforderungen, die nur die Arbeit für einen IT-Outsourcing-Anbieter mit vielen verschiedenen Kunden bietet.
Expertise trägt auch zur Kosten- und Zeitersparnis bei. Wenn ein internes Team ein neues Tool installiert, führt dies bei Installation und Konfiguration häufig zu einem Lernen durch Versuch und Irrtum. Interne IT-Teammitglieder führen eine Installation typischerweise nur einmal durch und können nicht von den dabei gewonnenen Erfahrungen profitieren. MSPs installieren dasselbe Tool dagegen oft an Dutzenden oder sogar Hunderten Kundenstandorten. Das verschafft ihnen erhebliche Vorteile bei Geschwindigkeit und Arbeitskosten und führt zu weniger Fehlern bei Installation, Konfiguration und Betrieb.
MSPs bringen außerdem die Perspektive vieler verschiedener Einsatzszenarien ein und können Kunden dabei helfen, aus den Fehlern und Erfolgen anderer zu lernen. Ein MSP kann IT-Änderungen vorschlagen, um Produktivität, Resilienz oder sogar Sicherheit zu verbessern. Die Erfahrung des MSP hilft auch dabei, Probleme schnell zu beheben und Wartungs-, Kapazitäts- sowie andere IT-Probleme zu erkennen, bevor sie auftreten.
5. Fokus auf das Kerngeschäft
Die meisten Organisationen sind nicht im IT-Geschäft tätig. Stattdessen unterstützen viele IT-Initiativen lediglich die grundlegendsten Anforderungen der Organisation. Daher sind umfangreiche Investitionen in IT-Kapazitäten strategisch nicht sinnvoll.
Selbst der kleinste MSP verbringt dagegen den ganzen Tag damit, IT-Probleme zu lösen. Durch die Auslagerung des täglichen IT-Managements und -Betriebs an einen MSP kann sich eine Kundenorganisation auf die Verbesserung ihrer eigenen Ziele konzentrieren und IT-Anforderungen von nachrangiger Bedeutung an IT-Experten übergeben.
6. Wettbewerbskompetenz
Interne IT-Teams sind vor Wettbewerbern geschützt, da sie lediglich interne Anforderungen erfüllen müssen. Leider werden viele interne IT-Teams selbstzufrieden und verlieren ihre Fähigkeit, mit den sich ständig wandelnden Technologien Schritt zu halten.
MSPs müssen wettbewerbsfähig bleiben, um im Geschäft zu bleiben. Zwar setzen MSPs häufig mehr Expertise zu geringeren Kosten ein als vergleichbare interne Teams, doch müssen sie auch mit anderen MSPs konkurrieren und mit den sich wandelnden Anforderungen ihrer gesamten Belegschaft Schritt halten.
7. Rechtliche Vorteile
Auch wenn dies äußerst selten vorkommt: Wenn sich ein IT-Vorfall ereignet, insbesondere aufgrund von Inkompetenz, hat ein Unternehmen nur begrenzte Möglichkeiten, Schadensersatz von Mitarbeitern zu fordern. Häufig haftet das Unternehmen möglicherweise rechtlich und kann lediglich die verantwortlichen Mitarbeiter entlassen. MSPs bieten einer Organisation dagegen ein erhebliches Ziel für ihren Frust und ihre finanziellen Entschädigungsforderungen – sei es durch Klagen, Barzahlungen, Rückerstattungen oder künftige Rabatte.
7 Herausforderungen bei der Zusammenarbeit mit MSPs
Organisationen zögern häufig, ihre IT-Anforderungen auszulagern, weil sie Bedenken haben. Vor Abschluss eines Vertrags muss eine Organisation zumindest intern auf die folgenden sieben Bedenken eingehen. Für noch mehr Sicherheit kann sie diese Bedenken ausdrücklich im Vertrag mit dem MSP festhalten.
1. Unsicherheit
Unsicherheit nagt ständig am Vertrauen und führt zu vielen weiteren Problemen. Wird der MSP seine Versprechen einhalten? Wie können technisch nicht versierte Einkäufer die Kompetenz technischer Anbieter beurteilen? Wird der technische Experte mit den Problemen der Organisation betraut, oder übernimmt ein Junior-Techniker die Arbeit?
Alle bekannten Probleme müssen während der Vertragsverhandlungen angesprochen und, wo möglich, im Vertrag selbst festgehalten werden. Mindestanforderungen in Service-Level-Agreements (SLAs) können dazu beitragen, ein Serviceniveau durchzusetzen, das sicherstellt, dass ein MSP seine Verträge erfüllt und die geeigneten Experten einsetzt. Auch wenn technisch nicht versierte Einkäufer die technischen Fähigkeiten eines MSP nicht wirklich beurteilen können, sollten Referenzen zur Prüfung von Sorgfalt und Kompetenz überprüft werden; außerdem können entsprechende Kompetenzklauseln in den MSP-Vertrag aufgenommen werden.
2. Kommunikationsprobleme
Kommunikation ist immer schwierig und beruht meist auf Annahmen, die aus unklaren schriftlichen oder mündlichen Anweisungen entstehen. Eine Organisation muss gemeinsam mit dem MSP die geschäftlichen Anforderungen klar darlegen und die Bedeutung potenziell unklarer Vertragsklauseln bestätigen.
Bei besonders kritischen Anforderungen darf eine Organisation keine Angst vor möglichen Peinlichkeiten haben. Sie muss sich die Zeit nehmen und das Risiko eingehen, möglicherweise offensichtliche Fragen zu stellen, um sicherzustellen, dass jeder Teil des Angebots des MSP tatsächlich den Anforderungen der Organisation entspricht.
3. Weniger Kontrolle
Das Outsourcing bringt es naturgemäß mit sich, dass die Kontrolle über kritische IT-Ressourcen an eine externe Partei übertragen wird. Zwar lässt sich argumentieren, dass nur wenige Führungskräfte ohnehin verstehen, was in der IT-Abteilung geschieht. Sorgen machen sie sich jedoch, sobald sie nicht einfach den Flur entlanggehen und jemanden um eine Erklärung bitten können.
Selbst wenn eine Organisation einige IT-Funktionen behält, geben MSPs standardmäßig nicht alle verfügbaren Informationen zur IT-Leistung und Sicherheit der Organisation weiter. Dies gilt insbesondere, wenn der MSP proprietäre Tools verwendet, ohne deren Funktionen offenzulegen, oder wenn seine Tools die Informationen verschiedener Kunden nicht angemessen voneinander trennen können.
Viele IT-Tools erzeugen jedoch eine Informationsflut, die nur wenige Unternehmen nutzen können. Unternehmen können dem entgegenwirken, indem sie im Vertrag eine spezifische Berichterstattung zu den gewünschten Daten verlangen. Wenn die Organisation nicht weiß, welche Daten verfügbar sind, kann sie zunächst einen Testzeitraum für die Berichterstattung anfordern und anschließend die für die langfristige Überwachung benötigten Kernberichte auswählen.
Organisationen sorgen sich beim Outsourcing außerdem über längere Reaktionszeiten und eine fehlende Präsenz vor Ort. Diese Bedenken müssen während der Vertragsverhandlungen angesprochen werden, damit der MSP Optionen für besonders reaktionsschnelle SLAs und Lösungen vor Ort einplanen kann.
Verbesserte Reaktionszeiten und Arbeiten vor Ort sind jedoch mit höheren Kosten verbunden, und viele Organisationen können sich den reaktionsschnellsten Service nicht leisten. Um dieses Problem alternativ zu lösen, behalten viele Organisationen einige IT-Experten im eigenen Haus, die einen beschleunigten internen Service bereitstellen.
4. Transparenz
Als unabhängiger Anbieter wird das Geschäftsmodell des MSP und seine Gewinnmargen für den Kunden vollständig undurchsichtig bleiben. Organisationen machen sich häufig Sorgen, dass der MSP versuchen könnte, die Unwissenheit seiner Kunden auszunutzen, um unnötige Technologien oder Services zu verkaufen. Ebenso stellt sich die Frage, ob der MSP Provisionen verschweigt, Margen bei Tools von Drittanbietern erhöht oder den Zeitaufwand und die Schwierigkeit der Problemlösung übertreibt, um mehr Stunden abzurechnen.
Organisationen können versuchen, diese Probleme während der Vertragsverhandlungen zu klären und die Tool-Preise durch eigene Prüfungen zu untersuchen. Leider wird Transparenz nur selten freiwillig gewährt, und die Organisation muss schlicht entscheiden, ob sie dem Anbieter vertrauen kann. Ein MSP weiß, dass er bei einem Vertrauensbruch riskiert, dass der geschädigte Kunde seinen Ruf aktiv beschädigt.
5. Sicherheitsbedenken
Sicherheit sollte zu den wichtigsten Anliegen gehören, wird von vielen Organisationen jedoch nachrangig behandelt. Die traurige Realität ist, dass viele Organisationen Schwierigkeiten haben, IT insgesamt zu verstehen, und davon ausgehen, dass jeder professionelle MSP automatisch sicher ist.
Organisationen sollten in ihren Verträgen stets Mindeststandards für die Sicherheit festlegen und verlangen sowie durch Sicherheitsprüfungen des Anbieters eine sorgfältige Prüfung durchführen. Die Audits sollten Folgendes umfassen:
- Detaillierte Zusammenfassungen darüber, wie die Daten des Kunden geschützt und von den Daten anderer Kunden getrennt werden
- Wie der Zugriff auf die Systeme des Kunden geschützt wird
- Ergebnisse von Penetrationstests des MSP, aus denen das Datum und die Anzahl der entdeckten Schwachstellen hervorgehen, sofern vorhanden
- Zusammenfassende Patch- und Schwachstellenberichte des MSP, aus denen das Datum, die Anzahl der Tage zwischen Erhalt und Einspielung eines Patches sowie die Zahl ungepatchter Systeme oder Ausnahmen hervorgehen
- Richtlinien des MSP zur Passwortkomplexität und zur Zwei-Faktor-Authentifizierung, die mindestens den Standards des Kunden entsprechen, diese aber vorzugsweise übertreffen sollten
- Richtlinien des MSP zur Überwachung der Netzwerk- und Systemsicherheit sowie zusammenfassende Ereignisberichte
Werden alle MSPs diese Informationen bereitstellen? Sicherlich nicht.
Diese Anfragen bieten jedoch eine Ausgangsposition für Verhandlungen, und die Reaktion des MSP auf die Anfrage kann aufschlussreich sein. Ein MSP, der sich weigert, einem durch eine Geheimhaltungsvereinbarung gebundenen Vertreter des Kunden auch nur eine vertrauliche Einsichtnahme zu ermöglichen, könnte erhebliche Probleme verbergen. Bedenken Sie jedoch, dass auch Berichte gefälscht werden können. Erwägen Sie daher eine Vertragsklausel, die Anbieter für betrügerische Zusicherungen bestraft.
6. Übermäßige Abhängigkeit
Eine Organisation, die sämtliche IT-Funktionen an einen einzigen MSP-Anbieter auslagert, riskiert eine übermäßige Abhängigkeit von diesem Anbieter – und möglicherweise eine Selbstzufriedenheit des Anbieters. Ohne interne Fachkräfte erkennt die Organisation möglicherweise außerdem keine Chancen, IT zur Verbesserung von Abläufen einzusetzen oder einzigartige Fähigkeiten zu entwickeln, die einen Wettbewerbsvorteil bieten könnten.
Diese Herausforderung kann durch strategische Beratung oder Gespräche mit MSPs abgeschwächt werden. Die Organisationen müssen solche Investitionen in Zeit oder Geld jedoch proaktiv verfolgen. Einer Selbstzufriedenheit des Anbieters können Organisationen auch entgegenwirken, indem sie die strikte Einhaltung des SLA verlangen und die MSP-Services regelmäßig zur Ausschreibung freigeben, beispielsweise alle 3–5 Jahre.
7. Steigende Kosten
Durch die Entscheidung für das Outsourcing an einen MSP profitiert eine Organisation von geringeren anfänglichen Kosten, muss sich aber mit laufenden Ausgaben auseinandersetzen. Ob diese laufenden Ausgaben hoch erscheinen, hängt häufig von der Perspektive der Führungskräfte und ihrem Verständnis davon ab, wie viel es die Organisation kosten würde, dieselben Fähigkeiten intern aufzubauen.
Eine Methode, mit der Organisationen prüfen, ob die Kosten angemessen sind, besteht darin, das MSP-Outsourcing alle paar Jahre auszuschreiben. Eine andere Möglichkeit ist die Beauftragung eines IT-Beraters, der die IT-Preise überprüfen und feststellen kann, ob das Angebot der MSPs dem aktuellen Bedarf der Organisation entspricht. In beiden Fällen kann der Prozess wertvolle Einblicke in die marktüblichen Outsourcing-Preise liefern und den Preis des etablierten Anbieters wettbewerbsfähig halten.
Fazit: MSPs für umfassende IT-Sicherheit einsetzen
So wie die meisten Organisationen kein besseres Betriebssystem als Microsoft entwickeln können, können die meisten Organisationen die IT-Kapazitäten von MSP-Anbietern nicht übertreffen. Das Outsourcing nicht zum Kerngeschäft gehörender IT-Funktionen an einen MSP ermöglicht in der Regel eine bessere Betriebsleistung, Resilienz und Sicherheit.
MSPs können diese verbesserten Fähigkeiten häufig schneller und kostengünstiger bereitstellen als ein internes Team. Nahezu alle Organisationen sollten die Vorteile des Outsourcings von IT-Funktionen an einen MSP nutzen.





