Eine Softwaredemo zeigt meistens den angenehmsten Weg durch ein Produkt. Daten sind vorbereitet, Berechtigungen funktionieren und die präsentierende Person kennt jeden Klick. Der betriebliche Alltag beginnt später: Wer beantwortet Störungen? Wie werden Daten exportiert? Was kostet ein zusätzliches Konto? Und was geschieht, wenn das Unternehmen den Dienst nicht mehr nutzen möchte?
Eine gute Anbieterauswahl prüft deshalb nicht nur Funktionen. Sie betrachtet Vertrag, Daten, Sicherheit, Betrieb, Kosten und Ausstieg als zusammenhängenden Lebenszyklus. Die folgenden zehn Fragen sind kein Punktesystem, bei dem der höchste Wert automatisch gewinnt. Sie helfen, offene Risiken sichtbar zu machen und Aussagen schriftlich zu bestätigen.
Kurz gesagt: Beschreibe zuerst deinen Prozess und Schutzbedarf. Fordere konkrete Nachweise statt allgemeiner Sicherheitsversprechen. Teste Support und Datenexport vor dem Vertrag. Vergleiche Gesamtkosten für eine realistische Nutzung und lege fest, wie Daten, Zugänge und Verpflichtungen am Ende zurückgegeben oder beendet werden.
1. Welches Problem soll die Software lösen?
Formuliere den heutigen Ablauf mit Auslöser, Beteiligten, Daten und Ergebnis. Benenne zwei oder drei konkrete Probleme: doppelte Erfassung, fehlende Transparenz, lange Freigabe oder hohe Fehlerquote. „Moderner arbeiten“ ist zu offen, um ein Produkt zu bewerten.
Definiere messbare Erfolgskriterien. Wie viel Zeit soll eine Aufgabe benötigen? Welche Information muss auffindbar sein? Welche Fehler sollen seltener werden? Ein Anbieter kann dann zeigen, wie genau der Ablauf funktioniert, statt eine lange Funktionsliste vorzuführen.
Notiere Grenzen. Welche Aufgaben bleiben bewusst außerhalb? Ein klarer Umfang verhindert, dass während der Auswahl immer neue Wünsche hinzukommen und kein Angebot mehr vergleichbar ist.
2. Welche Daten verarbeitet der Dienst?
Erstelle eine Übersicht der Datenarten, betroffenen Personen und Verwendungszwecke. Personenbezogene Daten, Geschäftsgeheimnisse, Zahlungsinformationen oder Produktionsdaten verlangen unterschiedliche Prüfungen. Frage, wo Daten gespeichert, verarbeitet und gesichert werden.
Wenn der Anbieter personenbezogene Daten in deinem Auftrag verarbeitet, müssen Datenschutzrollen und Vertrag fachkundig geklärt werden. Artikel 28 der Datenschutz-Grundverordnung verlangt unter anderem, nur Auftragsverarbeiter mit hinreichenden Garantien einzusetzen und die Verarbeitung vertraglich zu regeln. Quelle: EUR-Lex – Datenschutz-Grundverordnung, Artikel 28.
Lass Unterauftragnehmer, Standorte und Verfahren bei Änderungen benennen. Eine lange Liste ist nicht automatisch schlecht; unklare Verantwortlichkeiten sind das größere Problem. Datenschutzbeauftragte oder rechtliche Beratung sollten bei relevanten Verarbeitungen früh eingebunden werden.
3. Wie sind Identitäten und Berechtigungen organisiert?
Prüfe Mehrfaktor-Authentisierung, Rollen, Einzelkonten und zentrale Anbindung an dein Identitätsmanagement. Gemeinsame Konten erschweren Nachvollziehbarkeit. Administratorrechte sollten begrenzt und regelmäßig überprüft werden können.
Frage nach Eintritt, Rollenwechsel und Austritt. Kann dein Unternehmen Zugänge zentral sperren? Wie schnell wird ein ehemaliges Konto deaktiviert? Welche Protokolle zeigen sicherheitsrelevante Änderungen?
Teste das Rollenmodell mit echten Beispielen. Darf Vertrieb Preise sehen, aber nicht ändern? Können externe Personen nur ihr Projekt öffnen? Eine Folie mit dem Wort rollenbasiert beantwortet solche Fragen nicht.
4. Welche Sicherheitsnachweise sind vorhanden?
Bitte um aktuelle, zum konkreten Dienst passende Nachweise. Zertifikate, Prüfberichte oder ein C5-Bericht können Informationen liefern, ersetzen aber nicht die Bewertung deines Schutzbedarfs. Prüfe Umfang, Zeitraum, Ausnahmen und verantwortliche Gesellschaft.
Der Cloud Computing Compliance Criteria Catalogue des BSI ordnet Sicherheitsanforderungen in verschiedene Bereiche ein und berücksichtigt auch Pflichten der Cloudkunden. Das ist wichtig: Ein sicher betriebener Dienst bleibt unsicher, wenn Konten falsch konfiguriert oder Daten ungeeignet freigegeben werden. Quelle: BSI – Kriterienkatalog C5.
Frage nach Schwachstellenmanagement, Updates, Verschlüsselung, Protokollierung und Sicherheitstests. Allgemeine Antworten wie „banküblich“ oder „nach höchsten Standards“ sind keine prüfbaren Angaben.
5. Was passiert bei Störung oder Sicherheitsvorfall?
Kläre Supportzeiten, Kontaktwege, Prioritätsstufen und erwartete Reaktionszeiten. Reaktionszeit bedeutet nicht automatisch Lösungszeit. Lass erklären, wann ein Vorgang eskaliert und wie dein Unternehmen informiert wird.
Frage nach Statuskommunikation und Nachbereitung. Gibt es eine öffentliche Statusseite, definierte Ansprechpersonen und einen Bericht nach größeren Vorfällen? Welche Informationen erhältst du, um eigene Melde- oder Kundenpflichten zu bewerten?
Teste den Support vor der Entscheidung mit einer fachlichen Frage. Geschwindigkeit allein reicht nicht; Antwortqualität, Zuständigkeit und nachvollziehbare Dokumentation zählen.
6. Wie werden Verfügbarkeit und Wiederherstellung belegt?
Ein beworbener Prozentwert benötigt Definition. Welche Komponenten sind umfasst? Welche Wartungszeiten werden ausgenommen? Wie wird gemessen und welche Folge hat eine Unterschreitung?
Frage nach Sicherungen, Wiederherstellungszielen und Tests. Wer stellt versehentlich gelöschte Daten wieder her, in welchem Zeitraum und zu welchen Kosten? Ein Plattformbackup ist nicht zwingend eine Wiederherstellungsmöglichkeit für einzelne Kundendaten.
Plane deinen eigenen Notbetrieb. Wenn der Dienst einen Tag ausfällt, welche Aufgaben können warten und welche Alternative existiert? Die Verantwortung für den Geschäftsprozess verbleibt bei deinem Unternehmen.
7. Welche Schnittstellen und Exporte funktionieren praktisch?
Lass vorhandene Schnittstellen, Grenzen und Zusatzkosten dokumentieren. Prüfe Authentisierung, Rate Limits, Versionierung und Änderungsankündigungen. Eine vorhandene API ist noch keine stabile Integration.
Führe vor Vertragsabschluss einen Export mit Testdaten durch. Sind Inhalte, Anhänge, Beziehungen, Zeitstempel und Benutzerzuordnungen enthalten? Welches Format wird geliefert und kann dein Unternehmen es ohne proprietäre Spezialsoftware lesen?
Das BSI behandelt Portabilität und Interoperabilität im C5 als eigenen Bereich, einschließlich der Möglichkeit, einen Dienst sicher zu beenden. Ein Exit ist damit keine nachträgliche Komfortfrage. Quelle: BSI – C5, Portabilität und Interoperabilität.
8. Wie entstehen die tatsächlichen Kosten?
Rechne mit realistischen Nutzerzahlen, Speicher, Transaktionen, Schnittstellen, Support und benötigter Vertragslaufzeit. Ergänze Einführung, Datenbereinigung, Migration, Schulung und interne Betreuung.
Simuliere Wachstum und Rückgang. Können Konten monatlich angepasst werden? Welche Mindestabnahme gilt? Werden inaktive Konten berechnet? Was kostet ein zusätzlicher Mandant, Standort oder erweiterter Bericht?
Prüfe Preisänderungsklauseln und Verlängerung. Ein niedriger Einstiegspreis ist wenig aussagekräftig, wenn die wesentliche Funktion erst in einer höheren Stufe verfügbar ist.
9. Wie abhängig wird der Betrieb?
Liste Anpassungen, Automatisierungen und Integrationen auf, die nur mit diesem Produkt funktionieren. Je stärker der Ablauf an proprietäre Funktionen gebunden ist, desto aufwendiger kann ein Wechsel werden.
Frage nach Eigentum und Nutzungsrechten an Konfigurationen, Vorlagen und eigens entwickelten Erweiterungen. Kläre, ob eine Agentur oder nur der Anbieter Änderungen vornehmen kann. Dokumentation und Wissen müssen im eigenen Unternehmen vorhanden bleiben.
Bewerte die wirtschaftliche Stabilität ohne Scheinsicherheit. Unternehmensgröße garantiert keine dauerhafte Produktstrategie. Entscheidend sind vertragliche Rechte, Exportfähigkeit und ein realistischer Alternativplan.
10. Wie endet der Vertrag?
Lies Kündigungsfrist, Verlängerung, Exportzeitraum und Löschung. Kläre, wie lange der Zugang nach Kündigung besteht, welche Unterstützung verfügbar ist und was sie kostet. Fordere eine Bestätigung der Löschung, soweit erforderlich.
Plane die Reihenfolge: Daten exportieren und prüfen, neues System vorbereiten, Integrationen umstellen, Konten sperren und Vertrag beenden. Ein Exit-Test mit Beispieldaten zeigt früh, ob die Zusagen tragfähig sind.
Berücksichtige Aufbewahrungspflichten. Daten dürfen weder vorschnell gelöscht noch ohne Rechtsgrund unbegrenzt behalten werden. Fachbereiche, Datenschutz und gegebenenfalls rechtliche Beratung müssen den Plan bestätigen.
Ein Pilot mit klarer Entscheidung
Nutze einen begrenzten, bezahlten Pilot mit repräsentativen Daten und Nutzenden. Definiere Dauer, Umfang und Erfolgskriterien. Der Pilot soll nicht beweisen, dass irgendein Ablauf möglich ist, sondern ob der vorgesehene Prozess im Alltag funktioniert.
Dokumentiere Aufwand und Probleme. Wie viel Unterstützung war nötig? Welche Funktionen fehlten? Welche Konfiguration ist für den Regelbetrieb erforderlich? Entscheide danach ausdrücklich: einführen, nachbessern oder stoppen.
Vermeide einen unbegrenzten Schattenbetrieb. Testdaten werden nach Abschluss geregelt gelöscht oder übernommen, Konten geschlossen und Erkenntnisse festgehalten.
Dein nächster Schritt
Wähle drei Anbieter und sende ihnen dieselben zehn Fragen. Verlange konkrete Dokumente, Vertragsstellen und eine Exportprobe. Trage Antworten in einer Tabelle mit den Spalten bestätigt, offen und nicht erfüllt ein. Eine offene kritische Frage bleibt ein Risiko – auch wenn die Demonstration ansonsten sehr elegant war.
Quellen und Prüfdatum
Geprüft am 21. September 2026: DSGVO bei EUR-Lex und die genannten Veröffentlichungen des Bundesamts für Sicherheit in der Informationstechnik. Dieser Beitrag bietet organisatorische Orientierung und ersetzt keine individuelle Rechts-, Datenschutz- oder Sicherheitsberatung.