Ein IT-Budget wird schnell zur Wunschliste: neue Rechner, eine Software für den Vertrieb, etwas Cloud, ein Sicherheitsprojekt und zur Sicherheit noch ein Posten „Sonstiges“. Das Problem zeigt sich im laufenden Jahr. Pflichtaufgaben konkurrieren mit Verbesserungen, Verträge verlängern sich automatisch und ein Ausfall verschiebt plötzlich jede geplante Investition.

Eine belastbare Planung trennt deshalb drei Aufgaben: den stabilen Betrieb sichern, bekannte Risiken behandeln und das Unternehmen gezielt weiterentwickeln. Diese Bereiche hängen zusammen, dürfen aber nicht in einem einzigen Topf verschwinden. Sonst gewinnt meist das sichtbarste neue Projekt, während Wartung und Wiederherstellung unbemerkt auf später rutschen.

Kurz gesagt: Beginne mit Systemen und Geschäftsprozessen, nicht mit Anbieterangeboten. Ermittle feste Betriebskosten, notwendige Erneuerungen, Sicherheitsmaßnahmen und gewünschte Veränderungen getrennt. Ergänze interne Arbeitszeit, Einführung, Schulung, Datenmigration und eine Reserve. Jede Position bekommt eine verantwortliche Person und ein überprüfbares Ergebnis.

Was das Budget eigentlich schützen soll

Liste zuerst die Geschäftsprozesse auf, die ohne IT nicht oder nur eingeschränkt funktionieren: Auftragsannahme, Produktion, Kommunikation, Buchhaltung, Zahlungen oder Kundendienst. Ordne die dafür benötigten Systeme, Daten und externen Dienstleistungen zu. Eine Software ist nicht allein wichtig, weil viele Mitarbeitende sie täglich öffnen. Kritisch wird sie, wenn ein Ausfall Umsatz, Sicherheit oder gesetzliche Pflichten beeinträchtigt.

Notiere für jeden Prozess eine akzeptable Unterbrechung. Was passiert nach zwei Stunden, einem Tag oder einer Woche? Diese Einordnung hilft, Geld dort einzusetzen, wo fehlende Verfügbarkeit die größten Folgen hätte. Das BSI empfiehlt im Notfallmanagement, Ressourcen und ihre Kritikalität einschließlich möglicher einzelner Ausfallpunkte zu bestimmen. Dazu gehören neben Technik auch Personal, Informationen, Dienstleister und Infrastruktur. Quelle: BSI – Ressourcen und Kritikalität bestimmen.

Damit entsteht keine perfekte Risikoanalyse, aber eine nachvollziehbare Reihenfolge. Ein Ersatzmonitor und ein redundanter Internetzugang sind beide Technik; ihre geschäftliche Bedeutung kann dennoch völlig verschieden sein.

Block eins: Der laufende Betrieb

Zum Betrieb gehören Lizenzen, Hosting, Internet, Geräteverwaltung, Support, Wartung und die Arbeit der internen Beschäftigten. Erfasse Verträge mit Laufzeit, Abrechnungsintervall, Nutzerzahl und Kündigungsfrist. Monatliche Preise müssen auf das Jahr hochgerechnet werden; jährliche Rechnungen dürfen nicht erst im Zahlungsmonat überraschen.

Prüfe variable Kosten. Cloudspeicher, Datenverkehr, Transaktionen oder zusätzliche Konten können mit der Nutzung wachsen. Verwende reale Werte aus den letzten Monaten und bilde eine begründete Entwicklung ab. Eine pauschale Steigerung ohne Bezug ist ebenso schwach wie die Annahme, alles bleibe unverändert.

Interne Zeit gehört ebenfalls in die Planung. Benutzer anlegen, Geräte austauschen, Berechtigungen prüfen und Störungen bearbeiten geschieht nicht kostenlos, nur weil keine externe Rechnung kommt. Schätze Stunden und kläre, welche Aufgaben geplante Kapazität benötigen.

Block zwei: Erneuerung und technische Schuld

Geräte, Betriebssysteme und Anwendungen haben einen Lebenszyklus. Sammle Enddaten für Support, Garantien und Verträge. Ein überraschendes Supportende ist häufig kein überraschendes Ereignis, sondern ein nicht gepflegter Kalender.

Lege einen realistischen Erneuerungsplan fest. Nicht jeder Rechner muss am selben Tag ersetzt werden. Einheitliche Standards können Beschaffung und Betreuung aber vereinfachen. Dokumentiere Ausnahmen, statt eine ständig wachsende Mischung zufällig weiterzubetreiben.

Technische Schuld entsteht auch durch Provisorien, manuelle Übergaben und fehlende Dokumentation. Bewerte, welche davon regelmäßig Zeit kosten oder Risiken erzeugen. Eine kleine Bereinigung kann wirtschaftlicher sein als ein neues Großprojekt, weil sie jeden Monat Reibung reduziert.

Block drei: Informationssicherheit

Sicherheitsbudget ist kein einzelnes Produkt. Es umfasst Verantwortlichkeiten, sichere Konfiguration, Updates, Identitäten, Backups, Protokollierung, Schulung und Reaktion auf Vorfälle. Das BSI beschreibt Informationssicherheit als geregelten Prozess, den die Leitung initiiert, steuert und mit Ressourcen wie Budget und Zeit ausstattet. Quelle: BSI – Phasen des Sicherheitsprozesses.

Beginne mit bekannten Lücken und kritischen Prozessen. Plane nicht nur den Kauf, sondern Einführung und laufenden Betrieb. Eine neue Schutzlösung ohne Verantwortliche für Warnungen erzeugt möglicherweise Kosten, aber keine verlässliche Reaktion.

Reserviere Zeit für Wiederherstellungstests und Übungen. Ein Backup gilt erst dann als brauchbar, wenn Wiederherstellung unter realistischen Bedingungen geprüft wurde. Das Budget muss diese Arbeit enthalten.

Block vier: Entwicklung und neue Vorhaben

Neue Projekte brauchen einen geschäftlichen Zweck. Formuliere, welcher Ablauf verbessert, welches Risiko reduziert oder welche Leistung ermöglicht werden soll. „Wir brauchen KI“ oder „Wir müssen in die Cloud“ ist noch kein Ziel.

Schätze nicht nur Lizenz und Implementierung. Ergänze Auswahl, Vertragsprüfung, Datenbereinigung, Migration, Schnittstellen, Tests, Schulung und eine Phase mit doppeltem Betrieb. Nach dem Start entstehen Betreuung, Anpassungen und Support.

Teile größere Vorhaben in Entscheidungspunkte. Ein kleiner bezahlter Test mit klaren Erfolgskriterien kann vor einer vollständigen Einführung sinnvoll sein. Definiere jedoch vorher, wer bewertet und welche Daten verwendet werden dürfen.

Pflicht, Risiko und Nutzen sichtbar trennen

Kennzeichne jede Position als Betrieb, Erneuerung, Sicherheit oder Entwicklung. Ergänze den Grund: vertragliche Verpflichtung, gesetzliche Anforderung, notwendige Verfügbarkeit, konkret bewertetes Risiko oder erwarteter Nutzen.

Eine hohe Priorität braucht eine nachvollziehbare Folge bei Nichtumsetzung. „Wäre modern“ reicht nicht. Ebenso wenig sollten unsichtbare Pflichtaufgaben jedes Jahr ohne Prüfung fortgeschrieben werden. Frage, ob Vertrag, Umfang und Leistung noch passen.

Erstelle drei Szenarien: Mindestbudget, realistischer Plan und beschleunigte Entwicklung. Das Mindestbudget darf Sicherheit und notwendigen Betrieb nicht beliebig streichen. Es zeigt, welche Projekte warten und welche Risiken bewusst akzeptiert werden müssten.

Einmalige und laufende Kosten

Trenne Investition und wiederkehrende Belastung über mindestens drei Jahre. Ein günstiger Einstieg mit hohen Nutzungsgebühren kann langfristig teurer sein. Ein höherer Einführungsaufwand kann sich lohnen, ist aber nur mit belastbaren Annahmen bewertbar.

Notiere Abhängigkeiten und Preistreiber: Nutzer, Speicher, Standorte, Transaktionen oder Supportstufe. Simuliere eine realistische Veränderung. Was kostet das System bei zwanzig Prozent mehr Beschäftigten oder Daten?

Berücksichtige Ausstiegskosten. Datenexport, Vertragsende, Migration und Archivierung gehören in die Lebenszyklusrechnung. Ein Anbieterwechsel ist kein exotischer Sonderfall, sondern eine normale Möglichkeit über mehrere Jahre.

Reserve statt diffusem Sicherheitspolster

Eine Reserve deckt ungeplante, notwendige Ausgaben: ausgefallene Hardware, dringende Wiederherstellung oder eine kurzfristig erforderliche Maßnahme. Höhe und Freigabe richten sich nach Größe, Abhängigkeiten und Risikolage des Unternehmens.

Definiere, wer die Reserve auslösen darf und wie der Einsatz dokumentiert wird. Sie sollte nicht im vierten Quartal automatisch für beliebige Wünsche verwendet werden. Nicht verbrauchtes Budget ist kein Fehler, wenn das vorgesehene Ereignis nicht eingetreten ist.

Für größere Schadensfälle reicht eine normale Budgetreserve möglicherweise nicht. Notfall- und Versicherungsfragen werden separat betrachtet und mit realistischen Szenarien abgestimmt.

Monatlich steuern, quartalsweise entscheiden

Vergleiche jeden Monat Plan, Ist und erwarteten Jahreswert. Eine Abweichung bei einer Jahresrechnung ist weniger wichtig als eine dauerhaft steigende nutzungsabhängige Position. Kommentiere Ursachen, statt nur rote Zahlen zu markieren.

Im Quartal prüfst du Projekte und Risiken. Haben sich Voraussetzungen geändert? Ist ein Pilot erfolgreich? Muss ein Vorhaben gestoppt werden? Bereits ausgegebenes Geld ist kein Grund, eine schlechte Entscheidung fortzusetzen.

Halte Entscheidungen und akzeptierte Risiken schriftlich fest. Die IT-Abteilung sollte nicht stillschweigend Verantwortung für ein bewusst nicht finanziertes Risiko tragen. Leitung, Fachbereich und IT brauchen ein gemeinsames Bild.

Eine einfache Budgettabelle

Sinnvolle Spalten sind Geschäftsprozess, System, Kategorie, verantwortliche Person, Vertragsfrist, einmalige Kosten, jährliche Kosten, interner Aufwand, Risiko bei Verschiebung und Entscheidungstermin. Ergänze Quelle und Stand der Schätzung.

Vermeide Scheingenauigkeit. Ein Korridor mit Annahmen ist besser als ein exakter Betrag ohne Grundlage. Aktualisiere die Schätzung, sobald Angebote oder Messwerte vorliegen.

Kennzahlen können Anteil für Betrieb, Sicherheit und Entwicklung zeigen. Sie sind kein allgemeiner Benchmark. Entscheidend ist, ob das Budget zu den konkreten Prozessen, Risiken und Zielen passt.

Dein nächster Schritt

Nimm die zehn größten IT-Ausgaben des letzten Jahres und ordne sie den vier Blöcken zu. Ergänze Vertragsfrist, verantwortliche Person und geschäftliche Abhängigkeit. Markiere anschließend drei bisher nicht budgetierte Aufgaben – etwa Wiederherstellungstest, Supportende oder Datenexport. Damit beginnt die nächste Planung mit dem tatsächlichen Betrieb statt mit neuen Produktwünschen.

Quellen und redaktioneller Stand

Grundlage für die Einordnung von Verantwortung und Ressourcen sind die genannten Veröffentlichungen des Bundesamts für Sicherheit in der Informationstechnik. Die konkrete Budgethöhe bleibt eine unternehmerische Entscheidung und hängt von Schutzbedarf, Verträgen und Geschäftsprozessen ab. Quellen geprüft am 21. September 2026.