Das Wichtigste in Kürze
Ein IT-Dienstleister, der die IT Ihres Betriebs übernimmt, bekommt Zugang zu allem: Daten, Konten, Systemen. Prüfen Sie vor dem Vertrag deshalb nicht nur Preis und Sympathie, sondern auch, wie er mit Sicherheit, Notfällen, Vertretung und Ihren Daten umgeht. Die IHK hat dafür einen Kriterienkatalog veröffentlicht. Die acht Fragen unten fassen die wichtigsten Punkte zusammen. Ein guter Dienstleister beantwortet sie ohne Ausweichen und schriftlich.
Bevor Sie fragen: Was brauchen Sie?
Klären Sie für sich, was der Dienstleister übernehmen soll: nur Hilfe bei Störungen, die laufende Betreuung aller Geräte oder die komplette IT bis hin zur Planung von Anschaffungen. Halten Sie fest, welche Geräte, Programme und Standorte es gibt und wann Ihr Betrieb arbeitet. Diese Liste brauchen Sie für jedes Gespräch.
Die 8 Fragen
1. Was genau ist im Vertrag enthalten, und was nicht?
Die Leistungsbeschreibung ist laut einem Kanzlei-Ratgeber zum IT-Servicevertrag der Kern jedes Vertrags. Lassen Sie sich zeigen, was zur Grundleistung gehört, was als Zusatzleistung extra kostet und was ausdrücklich nicht geschuldet ist. Unklare Formulierungen wie „Betreuung der IT“ führen später zu Streit.
2. Wie schnell reagieren Sie, und wann sind Sie erreichbar?
Fragen Sie nach Reaktions- und Wiederherstellungszeiten, abgestuft nach Dringlichkeit, und nach den Servicezeiten. Die IHK nennt als Kriterium eine vereinbarte Mindestverfügbarkeit für alle Systeme, die für Sie wichtig sind. Klären Sie auch, wie Sie eine Störung melden und wer Ihr fester Ansprechpartner ist.
3. Was passiert im Notfall?
Ein Verschlüsselungstrojaner oder ein Serverausfall hält sich nicht an Bürozeiten. Laut IHK-Katalog sollte ein Dienstleister Notfallhilfe anbieten, auch für Systeme, die nicht im Vertrag stehen, und kritische Sicherheitsvorfälle sofort an den Kunden melden. Fragen Sie, wie dieser Ablauf aussieht und wer im Notfall entscheidet.
4. Wie sichern Sie unsere Daten, und haben Sie das Zurückspielen getestet?
Eine Sicherung ist nur so gut wie ihre Wiederherstellung. Die IHK nennt als Kriterium, dass der Dienstleister Sicherungen nach Stand der Technik durchführt und auf Wunsch testweise zurückspielt. Fragen Sie, wo die Sicherungen liegen, ob eine Kopie getrennt vom Netz aufbewahrt wird und wann zuletzt eine Wiederherstellung geprüft wurde.
5. Wie kommen Sie auf unsere Systeme, und wer hat Zugang?
Fernwartung ist üblich und spart Zeit. Laut IHK sollte sie ausschließlich über verschlüsselte Verbindungen mit angemessen starker Anmeldung laufen. Fragen Sie außerdem, wer beim Dienstleister Zugang zu Ihren Systemen hat, wie Zugänge beim Ausscheiden eines Mitarbeiters gesperrt werden und ob Ihre Zugangsdaten von denen anderer Kunden getrennt sind. Der IHK-Katalog nennt ausdrücklich, dass Konten und Passwörter beim Ausscheiden von Mitarbeitenden des Dienstleisters deaktiviert und geändert werden.
6. Wer vertritt Sie, und arbeiten Sie mit Subunternehmern?
Gerade kleine Dienstleister sind manchmal eine einzelne Person. Fragen Sie, wer bei Urlaub oder Krankheit übernimmt und ob diese Person Ihre Systeme kennt. Arbeitet der Dienstleister mit Subunternehmern, sollten laut IHK-Katalog für diese dieselben Anforderungen gelten.
7. Wie gehen Sie mit unseren Daten um?
Wenn der Dienstleister auf personenbezogene Daten zugreift, etwa auf E-Mails oder Kundendaten, ist laut Kanzlei-Ratgeber regelmäßig ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO erforderlich. Ein seriöser Dienstleister legt ihn von sich aus vor. Fragen Sie auch, ob seine Mitarbeitenden regelmäßig zu Sicherheitsthemen geschult werden. Die IHK nennt das als Kriterium und empfiehlt, dass der Dienstleister seine Schulungen dokumentiert.
8. Wie kommen wir wieder auseinander?
Klingt unromantisch, ist aber entscheidend. Der Kanzlei-Ratgeber nennt Regelungen zur Datenrückgabe, zum Datenformat, zur Löschung und zur Unterstützung beim Wechsel zu einem anderen Anbieter. Dazu gehören alle Zugangsdaten und eine aktuelle Dokumentation Ihrer IT. Klären Sie außerdem Laufzeit und Kündigungsfristen.
Weitere Prüfpunkte
- Dokumentation: Die IHK nennt eine Bestandsliste aller relevanten Systeme und Anwendungen. Sie gehört Ihnen, nicht dem Dienstleister.
- Bericht: Ein regelmäßiger Bericht über den Sicherheitsstand mit Empfehlungen zeigt, ob vorgesorgt wird. Laut IHK muss das kein Vor-Ort-Termin sein.
- Prüfungen durch Dritte: Der IHK-Katalog empfiehlt, dass der Dienstleister mit angemessener Vorlaufzeit Sicherheitsprüfungen durch geeignete Dritte akzeptiert.
Was Sie nicht tun sollten
- Geben Sie keine Administratorpasswörter weiter, bevor ein Vertrag und gegebenenfalls ein Auftragsverarbeitungsvertrag unterschrieben sind.
- Verlassen Sie sich nicht auf mündliche Zusagen zu Reaktionszeiten. Was nicht schriftlich festgehalten ist, lässt sich im Streitfall schwer nachweisen.
- Wechseln Sie den Dienstleister nicht, bevor Sie alle Zugänge und die Dokumentation vom bisherigen erhalten haben.
Ein standardisierter Einstieg
Wenn Sie nicht wissen, wie es um die Sicherheit Ihrer IT steht, kann der CyberRisikoCheck nach DIN SPEC 27076 ein Startpunkt sein. Das BSI hat ihn mit Partnern für kleine Unternehmen entwickelt. Ein IT-Dienstleister prüft dabei im Gespräch 27 Anforderungen und gibt Empfehlungen nach Dringlichkeit. Das Ergebnis eignet sich gut als Grundlage für das Gespräch über den Vertrag.
Wenn Sie Ihre IT ganz oder weitgehend auslagern wollen und mehrere Dienstleister auf gleicher Grundlage vergleichen möchten, lohnt es sich, Angebote einzuholen, die diese acht Fragen schriftlich beantworten.
Quellen
- IHK Pfalz: IT-Dienstleister finden – Kriterienkatalog zur Beauftragung
- IHK: Katalog IT-Sicherheitskriterien für die Auswahl von IT-Dienstleistern (PDF)
- Rechtsanwalt Plutte: IT-Servicevertrag – Inhalte, SLA, Vergütung (aktualisiert 23.12.2025)
- BSI: CyberRisikoCheck nach DIN SPEC 27076
- Verordnung (EU) 2016/679 (DSGVO), Art. 28 Auftragsverarbeiter
Allgemeine Information, ersetzt keine Beratung im Einzelfall.
