Selbst eine leistungsfähige IT- oder Sicherheitsabteilung stößt bei bestimmten Aufgaben oder Projekten an ihre Grenzen und muss ausgelagerte IT-Services beauftragen, um diese Lücke zu schließen. In kleineren Unternehmen sind die Probleme noch gravierender. Wer Aufgaben, für die Zeit oder Fachwissen fehlen, ignoriert, riskiert jedoch Betriebsausfälle oder Sicherheitsvorfälle.
Die meisten Unternehmen versuchen, diese Risiken zu beseitigen, indem sie bestimmte Projekte oder sogar ihren gesamten IT- und Cybersicherheitsbedarf an einen Dienstleister auslagern. Den Einkäufern in den meisten Unternehmen fehlt jedoch das Fachwissen, um potenzielle Anbieter zu finden und zu bewerten.
Glücklicherweise kann ein Unternehmen potenzielle Anbieter mit einigen einfachen Schritten finden und bewerten:
- Welche IT-Services lassen sich auslagern
- Preise für IT-Outsourcing
- 4 Wege, einen Cybersicherheits- oder IT-Anbieter zu finden
- 6 Wege zur Bewertung und Auswahl eines Sicherheits- oder IT-Anbieters
- Fazit: Sorgfältige Vertragsgestaltung sichert den Erfolg des Outsourcings
Welche IT-Services lassen sich auslagern
Die kurze Antwort lautet: IT-Outsourcing kann den gesamten Bedarf an IT, Telekommunikation und Cybersicherheit abdecken oder nur ein einzelnes Projekt. Unternehmen können aus einer vollständigen Palette potenzieller Managed-IT-Services auswählen. Wenn ein Unternehmen jedoch nicht seinen gesamten IT-Bedarf auslagert, gehören zu den am häufigsten ausgelagerten Bereichen Patch-Management, Backup und Disaster Recovery, Netzwerkmanagement und Cybersicherheit.
Es gibt keine allgemeingültige „beste Option“ für das Outsourcing, denn jedes Unternehmen, jede gemeinnützige Organisation, jeder Schulbezirk, jedes Krankenhaus und jede Behörde hat andere Anforderungen. Für die meisten Unternehmen bieten IT und Cybersicherheit jedoch keinen unmittelbaren geschäftlichen Vorteil.
Wie bei einer Feuerlöschanlage möchten die meisten CEOs einfach, dass IT und Sicherheit bei Bedarf funktionieren und ansonsten unauffällig bleiben. Die meisten Unternehmen durchlaufen daher einen recht vorhersehbaren Outsourcing-Zyklus, wenn sich ihre Anforderungen und Ziele im Laufe der Zeit ändern.
Preise für IT-Outsourcing
Die Preise für IT-Outsourcing hängen vollständig von der Art der benötigten Services und der Größe des Unternehmens ab. In einem so breit angelegten Artikel wie diesem ist es nahezu unmöglich, Optionen sinnvoll zu erörtern, die von einigen hundert US-Dollar pro Monat bis zu mehreren Millionen reichen.
Es gibt jedoch einige Richtwerte, die mögliche Preise veranschaulichen. Käufer müssen aber zwischen den Zeilen lesen, da die Preise oft nur für sehr eng gefasste Bedingungen gelten. Bei der Bewertung konkurrierender Angebote spielen die Kosten zwar immer eine Rolle, veröffentlichte Preise sind jedoch meist weniger hilfreich, um Leistungsfähigkeit zu bewerten oder potenzielle Anbieter zu finden.
Veröffentlichte Preise für eng gefasste Anwendungsfälle
Ntiva ist ein hervorragendes Beispiel, da das Unternehmen öffentlich veröffentlicht zwei standardisierte Preispakete, die auf 95 US-Dollar beziehungsweise 110 US-Dollar pro Monat geschätzt werden. Für potenzielle Kunden sind diese Angaben zur Kostenschätzung durchaus hilfreich, doch sie gelten nicht für Unternehmen jeder Größe und mit jedem Bedarf.
Diese Schätzungen gehen zunächst von einem Unternehmen mit ungefähr 100 Beschäftigten aus und gelten außerdem nur für das vollständige Outsourcing grundlegender und spezifischer IT- und Cybersicherheitsanforderungen. Die Services sind naturgemäß begrenzt, damit der MSP sicherstellen kann, dass die Beispielpreise in sein Geschäftsmodell passen; mögliche Ausnahmen werden durch umfassende „optionale“ IT- und Cybersicherheitsservices abgedeckt.
So nutzen Sie veröffentlichte Richtwerte
Veröffentlichte Richtwerte gelten unmittelbar nur für Unternehmen, die ausschließlich die konkret definierten Services benötigen und ungefähr der angenommenen Mitarbeiterzahl entsprechen. Sie liefern jedoch auch einen möglichen Ausgangspunkt, von dem sich relevante Preise ableiten lassen.
Die logische Annahme lautet beispielsweise, dass kleinere Unternehmen pro Nutzer mehr bezahlen, weil sie Fixkosten nicht auf eine größere Belegschaft verteilen können. Sie können jedoch auch mit günstigeren Lösungen rechnen, wenn sie sich lediglich für einen vereinfachten Break-Fix-Vertrag oder ein reduziertes Leistungspaket entscheiden.
Größere Unternehmen zahlen pro Mitarbeiter möglicherweise weniger, da sie Mengenrabatte erhalten. Zugleich müssen sie eventuell fortschrittlichere Services finden, die zu ihren komplexeren Anforderungen passen, etwa Anwendungssicherheit, Sicherheit für Remote-Nutzer und Netzwerkzugriffskontrolle (NAC). Um die Gültigkeit solcher Schätzungen zu prüfen, muss ein Käufer natürlich Angebote von Anbietern einholen.
Preisschwankungen beim Outsourcing
Jeder Managed-IT-Service-Provider (MSP), Managed-IT-Security-Service-Provider (MSSP), Value-Added-Reseller (VAR), Managed-Detection-and-Response-Anbieter (MDR) und Anbieter eines Security Operations Center (SOC) bietet für bestimmte, mit seinen Spezialgebieten verbundene Services eigene Preise an. Häufig angebotene Services wie Patch-Management sind günstig, während Spezialservices wie Incident Response wegen der erforderlichen umfassenden Fachkenntnisse teurer sind.
Käufer sollten aufgrund regionaler Unterschiede mit gewissen Preisschwankungen rechnen, da die Kosten in Iowa oder Bangalore deutlich niedriger sind als in Los Angeles oder Tokio. Für Remote-Services ist im Vergleich zu Vor-Ort-Services ebenfalls ein Preisnachlass zu erwarten.
Wert des Outsourcing-Preises
Der beste Weg, den Wert eines IT-Outsourcing-Angebots zu bestimmen, besteht darin, es mit bekannten oder geschätzten IT-Kosten für die Erbringung derselben Services im eigenen Unternehmen zu vergleichen.
Liegt das Angebot deutlich niedriger, könnte es zu gut sein, um wahr zu sein. Dann muss ein Käufer auf große Unterschiede zwischen den Vertragspreisen und den Preisen für nicht vertraglich vereinbarte oder zusätzliche Services achten. Große Abweichungen können auf eine Geschäftsstrategie des Dienstleisters hindeuten, möglichst häufig Leistungen außerhalb des Vertrags zu erzeugen und dafür höhere Preise zu verlangen. Liegt das Angebot deutlich höher als erwartet, deutet die Abweichung entweder auf unnötige Services oder auf eine fehlerhafte interne Schätzung hin.
Lesen Sie auch:
- Die besten Optionen für Cybersicherheits- und IT-Outsourcing
- Managed-IT-Service-Provider (MSPs): IT schnell absichern
4 Wege, einen Cybersicherheits- oder IT-Anbieter zu finden
Das Verständnis der Art des IT-Anbieters und der möglichen Preisspanne hilft, den Umfang des Outsourcing-Bedarfs festzulegen, trägt jedoch nicht dazu bei, geeignete Anbieter zu finden. Käufer müssen verschiedene Suchwege nutzen, etwa Websuchen, Empfehlungen, Kontakte über Partner oder den Besuch von Fachveranstaltungen.
- Websuchen: Bequemste Option
- Empfehlungen: Umfassendste Option
- Partner von Partnern: Am besten für produktorientierte Anbieter
- Fachveranstaltungen: Am besten für eine unverbindliche Bewertung
Websuchen: Bequemste Option
Heute beginnt die häufigste und bequemste Suche nach etwas mit einer webbasierten Suchanfrage. Eine Suche nach IT-Outsourcing, MSP, VAR oder einer ähnlichen Unterkategorie liefert jedoch wesentlich mehr Ergebnisse zum Thema als potenzielle Kandidaten.
Selbst unter den Suchergebnissen, die potenzielle Anbieter für IT-Outsourcing darstellen, entfallen die prominentesten Treffer auf die größten und etabliertesten Anbieter. Für die größten Unternehmen und Behörden mag das funktionieren, kleinere Unternehmen, gemeinnützige Organisationen und Behörden könnten jedoch Schwierigkeiten haben, geeignete Anbieter zu finden.
Kleinere Unternehmen arbeiten bevorzugt mit kleineren Anbietern zusammen, damit diesen mehr Aufmerksamkeit für ihre Anforderungen zur Verfügung steht. Suchmaschinenergebnisse lassen sich auf diese Optionen eingrenzen, indem man „in meiner Nähe“ zur Suchphrase hinzufügt oder lokale Städte und Regionen ergänzt.
Unternehmen können auch freiberufliche Plattformen wie Upwork oder Fiverr nutzen, um potenzielle Outsourcing-Partner zu finden. Die meisten Anbieter auf diesen Plattformen sind Einzelberater, einige sind jedoch auch größere Unternehmen.
Empfehlungen: Umfassendste Option
Eine Liste potenzieller Kandidaten liefert natürlich noch keine Informationen über die Qualität des Anbieters. Anbieter können Referenzen nennen, diese stammen jedoch wahrscheinlich nur von ihren zufriedensten Kunden. Bei Gesprächen mit den genannten Referenzen sollte man unbedingt nach Situationen fragen, in denen der Anbieter einen Fehler gemacht hat, und wie er das Problem behoben hat.
Viele Unternehmen greifen außerdem auf ihr Netzwerk lokaler Firmen und sogar auf Wettbewerber zurück, um Erfahrungen auszutauschen und Referenzen zu erhalten. Diese ungefilterten Empfehlungen – ob positiv oder negativ – können sehr wertvoll sein.
Partner von Partnern: Am besten für produktorientierte Anbieter
Ein Käufer kann auch etablierte Anbieterbeziehungen für IT-Tools nutzen oder die Websites von IT-Tool-Anbietern durchsuchen, um Informationen über potenzielle Outsourcing-Partner zu erhalten. Wie bei Suchmaschinenergebnissen werden diese Empfehlungen eher zu den größten Partnern führen. Die Listen sind jedoch kleiner, sodass ein Käufer die Optionen effizient untersuchen kann.
So kann sich ein KMU beispielsweise an den Vertriebspartner wenden, der seine Cisco-Netzwerkausrüstung verkauft hat, oder auf der Cisco-Website nach einer Empfehlung für einen VAR oder MSP suchen, der die Integration und Einrichtung eines beim Distributor erworbenen NAC-Geräts übernehmen könnte.
Fachveranstaltungen: Am besten für eine unverbindliche Bewertung
Messen und IT-Fachveranstaltungen sind ein weiterer Ort, um potenzielle Kandidaten für IT-Outsourcing zu finden – über Referenten, Ausstellungshallen oder persönliche Kontakte. Referenten haben möglicherweise keine Zeit, konkrete Möglichkeiten zu besprechen. Ein Käufer kann sich durch ihre Präsentation und den Austausch mit anderen Teilnehmern jedoch ein Bild von ihrer Kompetenz und ihrem Tätigkeitsfeld machen.
Bei den Anbietern, die in Ausstellungshallen Stände mieten, handelt es sich meist um größere Unternehmen mit mehr Ressourcen – oder zumindest erhalten die größten Anbieter in der Regel die größten und prominentesten Stände. Käufer können ihre Optionen an diesen Ständen sicherlich ausführlicher mit Vertriebsmitarbeitern besprechen, müssen sich später aber möglicherweise an technische Experten wenden, um die Kompetenzen der Anbieter vollständig zu verstehen.
Der Vorteil branchenspezifischer Messen (Recht, Bauwesen usw.) besteht darin, dass Käufer Outsourcing-Anbieter mit branchenspezifischem Wissen und Erfahrung finden können. IT-Fachmessen (Cisco Live, Palo Alto Ignite usw.) oder auf Cybersicherheit ausgerichtete Messen (RSA Conference, Black Hat usw.) bieten Möglichkeiten für Gespräche mit den größten IT-Anbietern. Auch lokale IT-Messen sind interessant, da sie häufig Gelegenheiten bieten, Kontakte zu kleineren IT-Service-Providern zu knüpfen.
Bei Veranstaltungen jeder Größe kann ein Käufer in der Halle, im Publikum oder bei einer Networking-Veranstaltung wie einem Mittagessen oder Empfang auf einen Vertreter eines potenziellen IT-Outsourcing-Anbieters treffen. Diese Gelegenheiten vermitteln einen Eindruck vom jeweiligen Ansprechpartner, zur Bewertung des Anbieters sind jedoch weitere Gespräche erforderlich.
6 Wege zur Bewertung und Auswahl eines Outsourcing-Partners für Sicherheit oder IT
Nach der Suche nach potenziellen Kandidaten muss der Käufer deren Leistungsfähigkeit bewerten, um festzustellen, ob der Anbieter geeignet ist. Der Preis im Angebot spielt zwar eine wichtige Rolle, darf aber nicht der einzige Bewertungsfaktor sein. Eine bessere Bewertung erfordert die Prüfung, wie gut der Anbieter zu den Anforderungen des Unternehmens passt. Dabei sind folgende Punkte zu beurteilen:
- Leistungsfähigkeit
- Kommunikation und Vertragsdetails
- Compliance-Zertifikate und -Fähigkeiten
- Überprüfung des beruflichen Hintergrunds der Beschäftigten
- Interne Sicherheit
- Transparenz
Ein Anbieter kann oder muss nicht zwangsläufig alle Punkte erfüllen. Solange der Outsourcing-Partner alle kritischen Anforderungen des Unternehmens erfüllt und mehr Bedürfnisse abdeckt als andere Wettbewerber, ist er eine vertretbare Option.
Prüfung der Leistungsfähigkeit
Letztlich ergibt sich der Wert eines Anbieters aus seiner Leistungsfähigkeit im Verhältnis zu den dafür berechneten Preisen. Die Preise sind bekannt und werden im potenziellen Vertrag ausdrücklich aufgeführt. Entscheidend ist vor allem, wie glaubwürdig die angegebenen Fähigkeiten sind.
Eine unkomplizierte Methode besteht darin, Referenzen zur Zuverlässigkeit und Leistungsfähigkeit des Anbieters zu befragen. Ebenso kann der Anbieter schrittweise mit einzelnen Aufgaben beauftragt werden, etwa mit einem Scan zur Bestandsaufnahme, einem Schwachstellen-Scan oder einem Penetrationstest.
Eine indirekte Methode nutzt Beispielberichte, die der Anbieter Kunden zur Verfügung stellt, etwa monatliche Berichte zum Patchen und Aktualisieren, Vorfallsberichte oder Berichte zum Netzwerkverkehr. Sind diese Berichte verständlich und nützlich? Falls nicht, wird es für das Unternehmen schwierig festzustellen, ob der Anbieter seine Arbeit erledigt. Ist der Anbieter nicht bereit, unverständliche Berichte zu verbessern, sollte er möglicherweise nicht länger berücksichtigt werden.
Es ist akzeptabel, wenn dem Anbieter nicht genau die Erfahrungen und Fähigkeiten fehlen, die den Anforderungen des Unternehmens entsprechen. In vielen Fällen reichen technisches Fachwissen und die Bereitschaft zur Ausführung der Arbeit aus, um ein gutes Ergebnis zu erzielen. Im Zweifelsfall kann das Unternehmen einen kurzfristigen Vertrag mit Ausstiegsklauseln abschließen, um die Bindung an eine schlechte Wahl zu minimieren.
Kommunikation und Vertragsdetails
Der Erfolg jeder Arbeitsbeziehung hängt maßgeblich von einer wirksamen Kommunikation ab. Vor der Vertragsunterzeichnung lässt sich jedoch nur schwer einschätzen, wie gut ein Unternehmen mit seinem Anbieter kommunizieren können wird.
IT- und Sicherheitsanbieter erbringen ihre Services jedoch gemäß den Vertragsdetails. Ein Unternehmen muss mit dem Anbieter zusammenarbeiten, um sicherzustellen, dass alle Erwartungen im Vertrag berücksichtigt werden. Ein erstes Zeichen für die Kommunikationsfähigkeit zeigt sich darin, wie gut der Anbieter Anforderungen in Vertragsangeboten erfasst. Ein Anbieter, der Anforderungen vor dem Geschäftsabschluss absichtlich ignoriert oder nicht versteht, wird nach dem Geschäftsabschluss noch weniger Anreiz haben, sich zu verbessern.
Compliance-Zertifikate und -Fähigkeiten
Organisationen, die an Compliance-Vorschriften gebunden sind, benötigen Anbieter, die in der Lage sind, die Anforderungen zu verstehen und einzuhalten. In einigen Fällen stellen die Anbieter Zertifikate wie den System and Organization Controls Type 2 (SOC 2) aus, die zur Erfüllung bestimmter Compliance-Kriterien verwendet werden können.
Häufiger gelten die Compliance-Anforderungen möglicherweise nicht für den Anbieter. So gilt der Health Insurance Portability and Accountability Act (HIPAA) nur für Organisationen, die Gesundheitsdaten übertragen, speichern oder empfangen. Ein Managed-IT-Service-Provider (MSP), der die IT-Infrastruktur eines Krankenhauses verwaltet, kommt nicht mit den Daten in Kontakt und unterliegt daher nicht dem HIPAA.
Dennoch kann ein Anbieter mit Compliance-Erfahrung dem Kunden Unterlagen zur Verfügung stellen, die Compliance-Anfragen unterstützen. Der Anbieter sollte außerdem erklären können, welche Berichte er für die eigenen Compliance-Bemühungen des Unternehmens erstellen kann.
Überprüfung des beruflichen Hintergrunds der Beschäftigten
Viele Compliance- und Reifegradmodelle verlangen Überprüfungen des beruflichen Hintergrunds der Beschäftigten eines Unternehmens. Diese Anforderungen erstrecken sich auch auf Anbieter und deren Beschäftigte. Ein Unternehmen kann verlangen, dass sein Anbieter Überprüfungen auf Vorstrafen für alle Beschäftigten des Anbieters durchführt und bestätigt, die potenziell Services für das Unternehmen erbringen könnten.
Interne Sicherheit
Unternehmen verlassen sich darauf, dass ihre Anbieter für Cybersicherheit und IT die Infrastruktur des Unternehmens kompetent verwalten. Wenn der IT-Anbieter jedoch eine Remote-Verwaltung durchführt, spielt auch die Sicherheit des Anbieters selbst eine wichtige Rolle beim Schutz der Sicherheit des Unternehmens.
Käufer müssen vom Anbieter eine Bestätigung seiner robusten Sicherheitsmaßnahmen verlangen und anschließend Berichte vorlegen lassen, die diese Aussagen belegen. Wenn solche Berichte den Anbieter unnötig gefährden könnten, etwa Schwachstellen-Scans, in denen die IP-Adressen von Servern und Routern zu sehen sind, kann sich der Käufer damit begnügen, die Berichte einzusehen, sie aber nicht aufzubewahren. Dabei ist zu beachten, dass auch Berichte gefälscht werden können. Daher sollte eine Vertragsklausel erwogen werden, die Anbieter für betrügerische Zusicherungen bestraft.
Transparenz
Zusätzlich zu Services können IT- und Sicherheits-Outsourcing-Anbieter dem Unternehmen auch Tools und Software verkaufen. Häufig erhalten Outsourcing-Anbieter bei solchen Verkäufen eine Marge oder Provision. Sind sie jedoch transparent, was den Umfang ihrer Vergütung betrifft?
Viele Serviceanbieter vermeiden es, ihre Marge offenzulegen, weil ihre Kunden sie zu weiteren Rabatten drängen würden. Ein Anbieter sollte jedoch zumindest transparent sein und seine Vergütung offenlegen.
Mangelnde Transparenz kann bei Empfehlungen für Tools und Lösungen zu Interessenkonflikten führen. Unternehmen müssen proaktiv nach ihren Optionen fragen und diese prüfen, um den Grad der Transparenz oder mögliche Konflikte bei ihren Anbietern zu verstehen.
Fazit: Sorgfältige Vertragsgestaltung sichert den Erfolg des Outsourcings
Für jeden konkreten Bedarf im IT-Outsourcing gibt es Dutzende, wenn nicht Tausende potenzieller Lösungen und Anbieter, die bereit und willens sind, diese umzusetzen. Jede Suche sollte mit einer sorgfältigen Analyse der Anforderungen des Unternehmens beginnen, gefolgt von der Suche nach potenziellen Anbietern, die diesen Kriterien entsprechen. Eine sorgfältige Suche und Bewertung kann zu einer erfolgreichen Beziehung mit einem IT-Outsourcing-Partner führen, die beiden Parteien ermöglicht, sich weiterzuentwickeln und zu wachsen.
Lesen Sie als Nächstes:





