
Der IT-Dienstleister eines KMU kennt sämtliche Systeme, verwaltet die Zugänge und kümmert sich um die Datensicherung. Für ein KMU bedeutet das Entlastung. Doch könnte im Bedarfsfall auch ein anderer Anbieter die Betreuung übernehmen? Digitale Souveränität zeigt sich daran, ob ein Unternehmen die Kontrolle über Daten, Zugänge und IT-Entscheidungen behält. Dokumentation, geregelte Berechtigungen und ein vorbereiteter Anbieterwechsel schaffen dafür die Grundlage.
Digitale Souveränität prägt aktuell viele Gespräche rund um IT, Cloud und Abhängigkeiten. Für ein KMU entsteht das grössere Risiko im Alltag in der Regel nicht in erster Linie durch den geografischen Aufbewahrungsort von Daten, sondern durch fehlende Kontrolle über Zugänge, Dokumentation und die Abhängigkeit von einem einzelnen IT-Dienstleister. Genau aus diesem Blickwinkel beantworten wir in den folgenden Abschnitten die wichtigsten Fragen rund um die digitale Souveränität für die KMU-Praxis.
Inhaltsverzeichnis
1. Was bedeutet digitale Souveränität in einem KMU?
2. Woran erkennt ein KMU eine zu grosse Abhängigkeit vom IT-Dienstleister?
3. Wer sollte bei IT-Outsourcing die administrativen Zugänge kontrollieren?
4. Welche IT-Dokumentation braucht ein KMU für einen Dienstleisterwechsel?
5. Ist digitale Souveränität mit Microsoft 365 möglich?
6. Reicht ein Schweizer Datenstandort für digitale Souveränität?
7. Welche Nachweise zur digitalen Souveränität sollte ein IT-Dienstleister liefern?
1. Was bedeutet digitale Souveränität in einem KMU?
Digitale Souveränität in KMU bedeutet, dass ein Unternehmen seine IT bewusst steuert. Es kennt die wesentlichen Abhängigkeiten, entscheidet über den Einsatz seiner Daten und behält Handlungsmöglichkeiten, wenn sich Anforderungen oder Geschäftsbeziehungen verändern.
Dies betrifft im KMU konkrete Fragen des IT-Alltags: Wer kontrolliert die Zugänge? Wie vollständig ist die Dokumentation? Und wie einfach lässt sich der IT-Partner wechseln? Die Antworten zeigen, wie viel Handlungsspielraum ein Unternehmen bei seiner IT behält.
Ein KMU kann den technischen Betrieb weitgehend auslagern und trotzdem über seine IT bestimmen. Voraussetzung sind vereinbarte Zuständigkeiten und geregelte Kontrollmöglichkeiten. Dazu gehört beispielsweise, dass das Unternehmen administrative Zugänge auch dann nutzen oder nutzen lassen kann, wenn der bisherige Dienstleister kurzfristig ausfällt.
2. Woran erkennt ein KMU eine zu grosse Abhängigkeit vom IT-Dienstleister?
Ein langjähriger IT-Partner sammelt wertvolle Daten und Wissen über Abläufe, Anwendungen und Mitarbeitende. Eine riskante Abhängigkeit entsteht, wenn diese Informationen ausschliesslich bei einzelnen Personen des IT-Dienstleisters liegen oder dem Unternehmen die notwendigen Zugriffsrechte fehlen.
Ein typisches, fiktives Beispiel: Ein Handelsunternehmen mit 30 Mitarbeitenden nutzt Microsoft 365, eine Warenwirtschaft und mehrere vernetzte Geräte. Der bisherige externe IT-Outsourcing-Partner hat die Umgebung über Jahre eingerichtet. Die Geschäftsleitung erhält monatliche Rechnungen und gelegentliche Informationen zu Updates. Als sie Vergleichsofferten bei möglichen neuen IT-Partnern einholt, fehlen eine Systemübersicht, die Zuordnung der Lizenzen und Angaben zur Datensicherung. Neue Anbieter müssen zunächst ermitteln, was sie überhaupt übernehmen sollen.
Diese Bestandsaufnahme kostet Zeit und erschwert den Vergleich der Angebote. Das Unternehmen kann den Wechsel erst dann verlässlich planen, wenn es die Ausgangslage kennt. Typische Warnsignale zeigen sich an mehreren Stellen gleichzeitig. Die folgenden Punkte weisen darauf hin, dass ein KMU seine Ausgangslage genauer prüfen sollte:
- Nur eine externe Person beim IT-Dienstleister verfügt über die administrativen Zugänge.
- Das KMU kann keine aktuelle Dokumentation seiner IT-Umgebung einsehen.
- Die Leistungen und Laufzeiten von Lizenzen, Backup und Betreuung sind unübersichtlich.
- Es fehlen Nachweise über erfolgreiche Wiederherstellungstests.
- Der Vertrag regelt die Unterstützung bei einer Übergabe an einen anderen Partner unzureichend.
3. Wer sollte beim IT-Outsourcing die administrativen Zugänge kontrollieren?
Administrationskonten in Microsoft 365 erlauben weitreichende Eingriffe: Sie steuern Benutzerkonten, Sicherheitsregeln und Einstellungen. Deshalb braucht das KMU ein Zugangskonzept, das sowohl den laufenden Betrieb als auch einen Notfall abdeckt.
Der IT-Dienstleister erhält zu diesen Administrationskonten diejenigen Rechte, die seine Aufgaben erfordern. In diesem Rahmen bedeutet digitale Souveränität, dass das KMU festlegen kann, wer diese Berechtigungen genehmigt, wer sie überprüft und wie ein Nachfolger bei Bedarf Zugang erhält. Personenbezogene Administrationskonten erleichtern die Zuordnung von Änderungen im Rückblick (Änderungsjournal). Mehrfaktor-Authentifizierung und eine geschützte Aufbewahrung der Zugangsmittel ergänzen das Sicherheitskonzept.
Microsoft Entra ID ist die zentrale Identitätsverwaltung im Microsoft-Umfeld. Dafür empfiehlt Microsoft mindestens zwei gesonderte Notfallkonten. Die Microsoft-Empfehlungen für Notfallzugänge behandeln deren Einrichtung, Schutz und Überwachung. Ein KMU sollte mit seinem IT-Partner festlegen, wer diese Zugänge verwahrt, wann eine Nutzung zulässig ist und wie regelmässige Funktionstests erfolgen.
4. Welche IT-Dokumentation braucht ein KMU für einen Dienstleisterwechsel?
Eine brauchbare Dokumentation ist eine der Voraussetzungen für die digitale Souveränität. Sie ermöglicht einem qualifizierten IT-Partner, die IT-Umgebung nachzuvollziehen. Sie beschreibt Systeme, Zuständigkeiten und Abhängigkeiten so genau, dass eine Übergabe von einem IT-Dienstleister zum nächsten planbar wird. Passwörter gehören in eine gesicherte Verwaltung mit geregelten Zugriffsrechten.
| Bereich | Benötigte Angaben in der Dokumentation | Nutzen bei einem Wechsel des IT-Dienstleisters |
|---|---|---|
| Systeme und Anwendungen | Geräte, Cloud-Dienste, Geschäftsanwendungen und Schnittstellen. | Der Nachfolger erkennt den Betreuungsumfang und technische Abhängigkeiten. |
| Konten und Rechte | Administrative Rollen, externe Zugriffe und Zuständigkeiten. | Erforderliche Rechte lassen sich gezielt übertragen und bisherige Zugriffe entziehen. |
| Lizenzen und Verträge | Vertragspartner, Leistungsumfang, Laufzeiten und Kündigungsfristen. | Das Unternehmen kann Termine und mögliche Überschneidungen planen. |
| Backup und Wiederherstellung | Gesicherte Inhalte, Speicherorte, Aufbewahrung und Testergebnisse. | Die Beteiligten können den Schutz während des Wechsels aufrechterhalten. |
| Konfiguration und Betrieb | Sicherheitsregeln, wesentliche Einstellungen, Überwachung und offene Aufgaben. | Der neue Partner versteht den aktuellen Betriebszustand. |
Die Dokumentation braucht beim IT-Outsourcing-Partner eine verantwortliche Person und einen festgelegten Aktualisierungsprozess. Nach Änderungen sollte der IT-Partner die betreffenden Einträge nachführen. Der Zugang des KMU zu einer aktuellen Fassung sollte stets gegeben sein, auch ausserhalb eines geplanten IT-Anbieterwechsels.
5. Ist digitale Souveränität mit Microsoft 365 möglich?
Digitale Souveränität ist mit Microsoft 365 möglich, denn damit kann ein KMU die Kontrolle über seine Daten, Zugänge und IT-Entscheidungen behalten. Dafür braucht es geregelte administrative Rechte, eine aktuelle Dokumentation sowie verlässliche Datensicherungs- und Wiederherstellungsverfahren.
Zur digitalen Souveränität gehört auch die Möglichkeit, den IT-Outsourcing-Dienstleister unkompliziert zu wechseln. Für Microsoft 365 steht eine breite Auswahl qualifizierter und entsprechend zertifizierter Betreuungspartner zur Verfügung. Diese Auswahl beeinflusst den Handlungsspielraum eines KMU und unterscheidet sich deutlich von anderen Plattformen mit nur wenigen qualifizierten IT-Partnern:
| Kriterium | Breit abgestützte Plattform wie Microsoft 365 | Andere Plattformen (z.B. Open Source) |
|---|---|---|
| Auswahl | Zahlreiche Anbieter ermöglichen den Vergleich von Kompetenz, Leistungen und Preisen. | Die Auswahl beschränkt sich auf wenige geeignete Dienstleister mit entsprechendem Know-how. |
| Verfügbarkeit | Mehrere Partner kommen für eine Übernahme infrage. | Ein Wechsel hängt stark von den Kapazitäten einzelner Anbieter ab. |
| Weiterbetrieb | Ein neuer Partner kann die bestehende Umgebung bei geregelter Übergabe weiterbetreuen. | Fehlende Betreuungsalternativen können zusätzliche technische Anpassungen bis hin zum Plattformwechsel erfordern. |
6. Reicht ein Schweizer Datenstandort für digitale Souveränität?
Ein Schweizer Datenstandort vermittelt Nähe und Vertrautheit. Damit verbindet sich häufig die Vorstellung, dass Unternehmensdaten besonders sicher und unter eigener Kontrolle sind. Wie gut dieser Schutz tatsächlich funktioniert, hängt von den technischen, organisatorischen und vertraglichen Bedingungen ab.
Auch ein Standort ausserhalb der Schweiz kann diese Anforderungen erfüllen. Umgekehrt sagt ein Schweizer Rechenzentrum wenig aus, wenn sämtliche administrativen Zugänge und das notwendige Fachwissen bei einem einzigen IT-Dienstleister liegen.
Für den tatsächlichen Handlungsspielraum eines KMU sind vor allem 5 Punkte massgebend:
- Kontrollierte Zugänge
- Dokumentierte Systeme
- Verlässliche Datensicherungen
- Ein geordneter Anbieterwechsel
- Eine genügend hohe Auswahl an zertifizierten IT-Dienstleistern, welche die Plattform unterstützen
Sind diese Voraussetzungen und die rechtlichen Anforderungen erfüllt, verliert die Adresse der Datenresidenz deutlich an Bedeutung für die Frage, wie unabhängig ein Unternehmen seine IT steuern kann.
7. Welche Nachweise zur digitalen Souveränität sollte ein IT-Dienstleister liefern?
Ein konkreter erster Schritt ist ein gemeinsamer Termin anhand der vorhandenen Unterlagen. Die Geschäftsleitung lässt sich die Systemübersicht, das Zugangskonzept, die Nachweise zur Datensicherung und Wiederherstellung sowie die Vertragslaufzeiten zeigen. Anschliessend priorisiert sie mit dem IT-Partner die Themen nach ihrer Auswirkung auf den Betrieb.
Fehlende Notfallzugänge oder ungeprüfte Wiederherstellungswege verdienen hohe Aufmerksamkeit. Eine unvollständige Vertragsübersicht braucht ebenfalls eine verbindliche Nachbearbeitung. Die Ergebnisse gehören in einen Massnahmenplan mit Verantwortlichkeiten und Terminen.
Für KMU im Wirtschaftsraum Zürich verbindet beispielsweise care4IT dieses Verständnis mit der Betreuung etablierter oder neu einzurichtender Microsoft-Umgebungen. Die Grundlage bilden dokumentierte Konfigurationen, geregelte Zugänge, laufende Überwachung und ein geordneter Übergabeprozess. Je nach Anforderungen ergänzen eine Private Cloud oder separate Backups die Umgebung.
Bei der Auswahl eines Partners für IT-Outsourcing lohnt sich deshalb eine konkrete Frage: «Welche Unterlagen, Zugänge und Unterstützung stehen dem Unternehmen zur Verfügung, wenn ein anderer Anbieter die Betreuung übernimmt?» Eine nachvollziehbare Antwort macht den künftigen Handlungsspielraum bereits vor Vertragsbeginn überprüfbar.
Key Takeaways: Digitale Souveränität
Kontrolle über die eigene IT
Digitale Souveränität zeigt sich im Alltag eines KMU vor allem an kontrollierten Zugängen, aktueller Dokumentation und der Möglichkeit, den IT-Dienstleister bei Bedarf geordnet zu wechseln.
Risiko im Alltag
Die Abhängigkeit von einem einzelnen IT-Dienstleister wiegt für ein KMU in der Regel schwerer als der geografische Aufbewahrungsort von Daten. Entscheidend für die digitale Souveränität sind geregelte Rechte, nachvollziehbare Zuständigkeiten und ein verlässlicher Zugriff auf die eigene IT-Umgebung.
Rolle von Microsoft 365
Microsoft 365 kann digitale Souveränität unterstützen. Voraussetzung dafür sind geregelte administrative Rechte, dokumentierte Systeme und eine ausreichend breite Auswahl qualifizierter Betreuungspartner.
Bedeutung des Datenstandorts
Ein Schweizer Datenstandort allein schafft noch keine digitale Souveränität. Erst wenn Zugänge, Datensicherung, Dokumentation und Anbieterwechsel zuverlässig geregelt sind, lässt sich die IT eines KMU auch langfristig unabhängig steuern.





