Irgendwann steht die Frage im Raum: Der Server im Technikraum ist alt, die Garantie läuft aus, und der Anbieter der Warenwirtschaft bietet dieselbe Anwendung auch als Mietbetrieb aus einem Rechenzentrum an. Beide Wege funktionieren im Mittelstand. Beide haben Verfechter, die sie für alternativlos halten. Und beide werden regelmäßig anhand der falschen Zahl entschieden — dem Anschaffungspreis auf der einen, der Monatsmiete auf der anderen Seite. Tatsächlich unterscheidet die beiden Betriebsformen weniger die Technik als die Verteilung von Kosten, Zuständigkeit und Risiko über mehrere Jahre. Dieser Beitrag ordnet die Entscheidung entlang von sechs Prüfpunkten: Kosten über fünf Jahre, Verfügbarkeit, Zuständigkeit bei Störungen, Datenschutz und Serverstandort, Abhängigkeit vom Anbieter und Rückholbarkeit der Daten. Er zeigt außerdem, warum die Antwort je Anwendung unterschiedlich ausfällt und der Mischbetrieb in der Praxis der Normalfall ist.
Das Wichtigste in Kürze
- Die Entscheidung zwischen eigenem Server und Rechenzentrum ist keine Technikfrage, sondern eine Frage danach, wer welches Risiko trägt: Wer den Server im Haus betreibt, behält die volle Kontrolle und zugleich die volle Zuständigkeit — auch nachts und im Urlaub.
- Ein belastbarer Vergleich rechnet über fünf Jahre und berücksichtigt auf der Hausseite Ersatzbeschaffung, Strom, Sicherung, Lizenzen und Arbeitszeit, auf der Mietseite Preisanpassungen, Datentransfer, zusätzliche Zugänge und den Aufwand für den späteren Ausstieg.
- Eine Verfügbarkeitszusage im Vertrag beschreibt meist nur die Infrastruktur des Anbieters, nicht Ihre Anwendung und nicht Ihren Internetanschluss; sie ist eine Gutschriftregel und keine Zusicherung eines störungsfreien Betriebs.
- Vor Vertragsabschluss gehören Serverstandort, Auftragsverarbeitung, Zugriffe des Wartungspersonals, Sicherungskonzept, Kündigungsfristen und vor allem das Exportformat der eigenen Daten schriftlich geklärt — Rückholbarkeit entscheidet sich am Format, nicht am guten Willen.
- Weil jede Anwendung eigene Anforderungen an Antwortzeit, Datenmenge und Nachweispflicht stellt, fällt die Antwort je Anwendung unterschiedlich aus; der geordnete Mischbetrieb mit dokumentierten Schnittstellen ist im Mittelstand der Normalfall und kein fauler Kompromiss.
Warum die Entscheidung selten eine Technikfrage ist
In den meisten Betrieben fällt die Entscheidung nicht am Reißbrett, sondern unter Zeitdruck: Ein Gerät fällt aus, ein Wartungsvertrag endet, ein Anbieter stellt seine Software um. Dann liegen zwei Angebote auf dem Tisch, die sich auf den ersten Blick nicht vergleichen lassen, weil das eine eine einmalige Summe nennt und das andere einen Monatsbetrag. Der Vergleich beginnt deshalb nicht bei der Technik, sondern bei der Frage, welche Aufgaben nach der Entscheidung bei wem liegen.
Ein Server im eigenen Haus bedeutet: Sie besitzen das Gerät, Sie bestimmen über Aktualisierungen und Zeitpunkte, Sie kommen physisch heran — und Sie sind zuständig, wenn er am Freitagabend stehen bleibt. Ein Server im Rechenzentrum bedeutet: Ein Teil dieser Zuständigkeit wandert in einen Vertrag, dafür entsteht eine Grenze, an der zwei Organisationen aufeinandertreffen. Genau an dieser Grenze entstehen später die längsten Telefonate. Sie sauber zu ziehen ist wichtiger als jede Angabe zur Rechenleistung.
Hinzu kommt eine schlichte Personalfrage. In Betrieben mit zehn bis zweihundertfünfzig Beschäftigten — kleine und mittlere Unternehmen stellen rund 99 Prozent (Statistisches Bundesamt) aller Unternehmen in Deutschland — gibt es meist keine eigene IT-Abteilung, sondern eine Person, die sich zusätzlich zu ihrer eigentlichen Arbeit kümmert. Ob diese Person Server betreuen soll oder ihre Zeit besser in Abläufe steckt, ist eine betriebswirtschaftliche Entscheidung und keine technische.
Drei Betriebsformen, die oft vermengt werden
Kosten über fünf Jahre statt Anschaffungspreis
Der einzige Vergleich, der trägt, betrachtet einen vollen Nutzungszyklus. Fünf Jahre haben sich als Zeitraum bewährt, weil sie ungefähr der Lebensdauer einer Serverhardware entsprechen und weil Vertragslaufzeiten und Preisanpassungen darin sichtbar werden (Projekterfahrung). Wer nur das erste Jahr rechnet, kommt beim eigenen Server auf eine hohe und bei der Miete auf eine niedrige Zahl — und liegt in beiden Fällen daneben.
Wichtig ist, auf beiden Seiten dieselben Positionen anzusetzen. Beim eigenen Server werden Strom, Klimatisierung, unterbrechungsfreie Stromversorgung, Sicherungsmedien und vor allem die Arbeitszeit für Aktualisierungen und Störungen gern vergessen. Bei der Miete sind es Preisanpassungsklauseln, Kosten für zusätzliche Zugänge, Datentransfer, Testumgebungen und der Aufwand, der am Ende für den Ausstieg entsteht. Beides sind reale Kosten, sie stehen nur an unterschiedlichen Stellen in der Aufstellung.
| Kostenposition | Eigener Server im Haus | Server im Rechenzentrum |
|---|---|---|
| Erstinvestition | Hardware, Einrichtung, Lizenzen auf einmal | Einrichtungspauschale, sonst keine |
| Laufend monatlich | Strom, Kühlung, Wartungsvertrag | Miete je Server oder je Nutzer |
| Ersatz nach Ablauf | Neubeschaffung im vierten oder fünften Jahr | Im Preis enthalten, Anbieter tauscht |
| Arbeitszeit intern | Aktualisierungen, Sicherung, Störungen | Deutlich geringer, aber nicht null |
| Sicherung außer Haus | Zusätzlich einzurichten und zu prüfen | Meist enthalten, Umfang prüfen |
| Preisentwicklung | Planbar, Energiepreis schwankt | Vertraglich anpassbar, Klausel lesen |
| Ausstieg | Gerät bleibt, Daten liegen im Haus | Export, Datentransfer, Parallelbetrieb |
| Buchhalterische Wirkung | Abschreibung über mehrere Jahre | Sofort als Betriebsausgabe |
Zwei Positionen werden fast immer unterschätzt. Die erste ist die interne Arbeitszeit: Wer sie mit einem realistischen Stundensatz ansetzt, statt sie als ohnehin vorhanden zu behandeln, verschiebt das Ergebnis häufig spürbar. Die zweite ist der Ausstieg aus einem Mietvertrag, der am Anfang niemanden interessiert und am Ende Wochen kostet. Wie ein solcher Vergleich strukturiert aufgesetzt wird und was davon in den laufenden IT-Betrieb gehört, lässt sich in wenigen Terminen klären.
Verfügbarkeit: was eine Zusage tatsächlich aussagt
Rechenzentren werben mit Verfügbarkeitswerten, die beeindruckend aussehen. Der Wert beschreibt jedoch fast immer nur die Infrastruktur des Anbieters — Strom, Kühlung, Netz, oft die virtuelle Maschine. Er beschreibt nicht Ihre Anwendung, nicht Ihre Datenbank, nicht Ihren Internetanschluss und nicht die Zeit, die vergeht, bis jemand bei Ihnen den Ausfall bemerkt. Für die Praxis ist deshalb nicht der Prozentwert entscheidend, sondern die Frage, worauf er sich bezieht und was passiert, wenn er nicht eingehalten wird.
Hilfreich ist, den Prozentwert in Stunden zu übersetzen. Erst dann wird sichtbar, ob eine Zusage zum Betrieb passt: Ein Handwerksbetrieb, der die Auftragsdaten morgens holt und abends zurückschreibt, verträgt einen anderen Ausfall als ein Versandlager, in dem jede Stunde Stillstand Pakete kostet. Die folgende Aufstellung übersetzt gängige Zusagen in Zeit.
Zusage pro Jahr pro Monat
99,0 % ca. 87,6 Std. ca. 7,3 Std.
99,5 % ca. 43,8 Std. ca. 3,7 Std.
99,9 % ca. 8,8 Std. ca. 44 Min.
99,99 % ca. 52,6 Min. ca. 4,4 Min.
Bezug prüfen: Infrastruktur, virtuelle Maschine oder Anwendung?
Angekündigte Wartungsfenster zählen häufig nicht als Ausfall.Die Werte entstehen durch Umlage der Jahresstunden auf den zugesagten Anteil (Rechenbeispiel). Sie zeigen vor allem eines: Der Sprung von einer hohen auf eine noch höhere Zusage kostet Geld, bringt aber nur dann etwas, wenn auch alle anderen Glieder der Kette mithalten. Ein Betrieb mit einem einzigen Internetanschluss und ohne Ersatzweg erreicht die zugesagte Verfügbarkeit im Alltag ohnehin nicht — dann ist das Geld in einem zweiten Anschluss besser angelegt als in einer höheren Vertragsstufe.
Eine Zusage ist keine Zusicherung störungsfreien Betriebs
Zuständigkeit bei Störungen
Der teuerste Teil einer Störung ist selten die Reparatur, sondern die Zeit bis zur Feststellung, wer zuständig ist. Beim Server im eigenen Haus ist die Antwort unangenehm, aber eindeutig: Sie sind es, gegebenenfalls zusammen mit einem Dienstleister. Beim Betrieb im Rechenzentrum gibt es mindestens drei Beteiligte — den Betreiber der Fläche, den Anbieter der Anwendung und Ihren Anschlussanbieter. Wenn niemand vorher festgelegt hat, wer als Erstes schaut, telefonieren am Vormittag alle miteinander und niemand arbeitet.
Deshalb gehört vor die Entscheidung ein nüchterner Ablaufplan für den Ernstfall: Wer meldet was, an welche Stelle, in welcher Reihenfolge, mit welcher Reaktionszeit — und woran erkennt der eigene Betrieb überhaupt, dass etwas hängt? Eine einfache Erreichbarkeitsprüfung, die alle paar Minuten läuft und im Fehlerfall eine Nachricht schickt, kostet wenig und verkürzt die Feststellungszeit spürbar.
Solche Prüfungen ersetzen keine Überwachung durch einen Fachbetrieb, sie beantworten aber die entscheidende erste Frage: Liegt es an der Leitung, am Zugang oder am System? Wer diese Antwort in Minuten statt in Stunden hat, spart bei jeder Störung Geld — unabhängig davon, wo der Server steht. Zur Entscheidung gehört deshalb immer die Frage, wer die Überwachung übernimmt und wer außerhalb der Bürozeiten erreichbar ist.
Datenschutz, Serverstandort und Zugriff
Beim Server im eigenen Haus ist der Standort trivial zu beantworten, die Pflichten bleiben trotzdem bestehen: Zutrittsschutz zum Technikraum, Zugriffsrechte, Protokollierung, ein geprüftes Sicherungskonzept und ein Notfallplan. Das Bundesamt für Sicherheit in der Informationstechnik beschreibt diese Bausteine im IT-Grundschutz ausführlich; sie gelten unabhängig davon, wer das Gerät besitzt. Der häufigste Irrtum lautet, ein Server im eigenen Haus sei automatisch sicherer. Er ist zunächst nur näher.
Bei Betrieb in einem fremden Rechenzentrum kommen vertragliche Punkte hinzu. Werden personenbezogene Daten verarbeitet, ist in aller Regel eine Vereinbarung zur Auftragsverarbeitung erforderlich, in der Zweck, Umfang, technische und organisatorische Maßnahmen sowie eingesetzte Unterauftragnehmer benannt sind. Der Serverstandort gehört schriftlich in den Vertrag, ebenso die Frage, ob im Wartungsfall aus einem Drittland heraus auf die Systeme zugegriffen werden kann — ein Fernzugriff zur Wartung ist datenschutzrechtlich relevant, auch wenn die Daten physisch in Europa liegen.
Praktisch bewährt hat sich, die Frage vom Datenbestand her zu stellen statt vom Anbieter: Welche Daten liegen in dieser Anwendung, wie schutzbedürftig sind sie, welche Aufbewahrungs- und Nachweispflichten gelten dafür? Personaldaten, Gesundheitsdaten und Konstruktionsunterlagen werden anders bewertet als ein gemeinsamer Terminkalender. Die rechtliche Bewertung im Einzelfall gehört in fachliche Hände; die Vorarbeit — eine Liste der Anwendungen samt Datenarten — kann jeder Betrieb selbst leisten und braucht sie ohnehin für die Prozessdokumentation.
Der Standort eines Servers beantwortet die Datenschutzfrage nicht. Sie wird beantwortet durch die Liste derjenigen, die zugreifen können — im eigenen Haus wie beim Anbieter.
Abhängigkeit vom Anbieter und Rückholbarkeit der Daten
Jede Betriebsform erzeugt Abhängigkeit, nur von unterschiedlichen Dingen. Wer selbst betreibt, ist abhängig von der einen Person, die das System kennt, und von der Verfügbarkeit von Ersatzteilen. Wer mietet, ist abhängig von der Preispolitik, der Produktstrategie und dem Fortbestand des Anbieters. Die zweite Abhängigkeit ist nicht schlimmer, aber sie ist schwerer rückgängig zu machen — und genau das wird beim Vertragsabschluss selten geprüft.
Der einzige belastbare Test lautet: Lassen Sie sich vor Vertragsabschluss einen vollständigen Datenexport zeigen, nicht beschreiben. Nicht eine Auswertung, sondern den Bestand mit allen Feldern, Verknüpfungen und Anhängen. Wenn dabei nur eine Auswahl in einem Anzeigeformat herauskommt, ist die Rückholbarkeit theoretisch. Wenn strukturierte Dateien mit dokumentierten Feldern herauskommen, ist sie real.
Exportformat und Umfang
Welche Daten lassen sich in welchem Format herauslösen, mit welchen Verknüpfungen, in welcher Häufigkeit? Sind Anhänge wie Belege und Zeichnungen enthalten oder nur die Verweise darauf?
Fristen und Nachlauf
Wie lange bleiben die Daten nach Kündigung abrufbar, wer löscht wann, und wird die Löschung bestätigt? Ein Nachlauf von wenigen Tagen reicht für eine Übernahme in der Praxis nicht aus.
Eigene Sicherung
Auch bei Mietbetrieb ist eine eigene, unabhängige Kopie sinnvoll. Sie schafft Handlungsfähigkeit bei Streit, bei Insolvenz oder bei einem Fehler, der auf der Anbieterseite passiert.
Schnittstellen statt Sackgassen
Eine dokumentierte Schnittstelle macht Daten laufend abrufbar, statt sie nur einmal am Ende freizugeben. Sie ist die wirksamste Vorsorge gegen spätere Abhängigkeit.
Dasselbe gilt in der anderen Richtung: Auch der eigene Server kann eine Sackgasse sein, wenn eine über Jahre gewachsene Anwendung ohne Dokumentation und ohne Exportmöglichkeit darauf läuft. Wer später Altsysteme ablösen will, benötigt in beiden Fällen dasselbe: lesbare Daten und eine Beschreibung ihrer Bedeutung.
Warum die Antwort je Anwendung unterschiedlich ausfällt
Ein Betrieb betreibt selten ein System, sondern acht bis zwölf. Sie unterscheiden sich in Datenmenge, Antwortzeitanforderung, Zahl der externen Nutzer und Nachweispflicht. Eine einheitliche Antwort für alle wäre bequem, wäre aber für einen erheblichen Teil der Systeme falsch. Sinnvoll ist deshalb, jede Anwendung einzeln durch dasselbe Raster zu schicken.
- Große Dateien, viele Zugriffe aus dem Haus, kaum externe Nutzer — etwa Konstruktionsdaten oder Videomaterial: spricht für den Betrieb im Haus, weil die Leitung sonst zum Engpass wird.
- Viele Nutzer außerhalb des Betriebs, Zugriff von Baustellen, aus Fahrzeugen oder aus dem Homeoffice: spricht für den Betrieb im Rechenzentrum, weil dort ohnehin ein gesicherter Zugang von außen besteht.
- Steuerung von Maschinen, Waagen, Kassen oder Zeiterfassungsgeräten: spricht für den Betrieb im Haus, weil der Ablauf auch ohne Internetanschluss weiterlaufen muss.
- Anwendungen mit hoher Nachweispflicht und langen Aufbewahrungsfristen: entscheidend ist nicht der Ort, sondern die Frage, ob Unveränderbarkeit und Auffindbarkeit belegbar sind.
- Selten genutzte Fachanwendungen mit wenigen Nutzern: spricht für Miete, weil der Betriebsaufwand im eigenen Haus in keinem Verhältnis zum Nutzen steht.
- Anwendungen, die in zwei bis drei Jahren ohnehin abgelöst werden: keine große Investition mehr, sondern die Variante mit der kürzesten Bindung.
Aus diesem Raster fällt regelmäßig ein gemischtes Bild heraus — und das ist kein Zeichen von Unentschlossenheit, sondern Ergebnis unterschiedlicher Anforderungen. Der Anteil der Betriebe, die Rechenleistung aus dem Netz nutzen, wächst europaweit: Die Europäische Kommission hat sich für die Digitale Dekade das Ziel gesetzt, dass bis 2030 rund 75 Prozent (Europäische Kommission) der Unternehmen in der EU Cloud-Dienste, Datenanalyse oder Künstliche Intelligenz einsetzen. Das heißt nicht, dass alles dorthin wandert, sondern dass beide Betriebsformen nebeneinander bestehen werden.
Mischbetrieb geordnet führen
Mischbetrieb wird dann teuer, wenn er ungeplant entsteht: hier ein Mietdienst, den eine Abteilung selbst bestellt hat, dort ein Server, den niemand mehr aktualisiert, dazwischen Datenkopien, die per Hand ausgetauscht werden. Geordneter Mischbetrieb sieht anders aus. Er beginnt mit einer Liste aller Anwendungen samt Betriebsort, verantwortlicher Person, Datenarten, Vertragsende und Sicherungsverfahren. Diese Liste ist die eigentliche Entscheidungsgrundlage und zugleich das, was bei einer Störung zuerst gebraucht wird.
Der zweite Baustein sind die Verbindungen zwischen den Systemen. Sobald Anwendungen an unterschiedlichen Orten laufen, müssen Daten über definierte Wege fließen statt über Dateien im Anhang einer Nachricht. Wer den Mischbetrieb plant, plant deshalb immer auch die Datenintegration mit: Welches System führt welches Feld, wie oft wird abgeglichen, was passiert bei einem Widerspruch zwischen zwei Beständen.
Die nützlichste Faustregel
Fragen, die vor Vertragsabschluss geklärt sein sollten
Die folgenden Punkte gehören schriftlich beantwortet, bevor unterschrieben wird — unabhängig davon, ob es um einen Mietvertrag für Rechenleistung, um eine Anwendung als Dienst oder um einen Wartungsvertrag für den eigenen Server geht. Mündliche Zusagen aus dem Verkaufsgespräch helfen bei einer Störung nicht weiter.
- Wo genau stehen die Server, und darf der Standort ohne unsere Zustimmung geändert werden?
- Welche Unterauftragnehmer sind beteiligt, und aus welchen Ländern heraus wird gewartet?
- Worauf bezieht sich die Verfügbarkeitszusage, wie wird gemessen, und welche Folge hat eine Unterschreitung?
- Wie und wann werden Wartungsfenster angekündigt, und zählen sie als Ausfall?
- Wer meldet eine Störung an wen, in welcher Reihenfolge, mit welcher zugesagten Reaktionszeit außerhalb der Bürozeiten?
- Wie wird gesichert, wie oft wird eine Wiederherstellung getestet, und erhalten wir das Protokoll dieses Tests?
- In welchem Format erhalten wir unsere Daten zurück, wie vollständig, und dürfen wir das vorab an einem Beispiel prüfen?
- Wie lange bleiben Daten nach Vertragsende abrufbar, und wie wird die Löschung bestätigt?
- Welche Kündigungsfristen gelten, und unter welchen Bedingungen dürfen Preise angepasst werden?
- Welche Leistungen sind ausdrücklich nicht enthalten — etwa Anwendungsbetreuung, Schulung oder Datenpflege?
Wenn eine dieser Fragen im Gespräch ausweichend beantwortet wird, ist das bereits eine Information über den späteren Betrieb. Anbieter mit geordnetem Betrieb beantworten sie ohne Zögern, weil sie die Antworten für ihre eigene Organisation ohnehin dokumentiert haben.
Vorgehen in fünf Schritten
Die Entscheidung lässt sich in wenigen Wochen sauber vorbereiten, ohne dass der Betrieb stillsteht. Entscheidend ist die Reihenfolge: erst der Bestand, dann die Anforderungen, dann die Angebote — nicht umgekehrt.
Bestand aufnehmen
Alle Anwendungen erfassen: Betriebsort, Nutzerzahl, Datenarten, Datenmenge, Vertragsende, verantwortliche Person, Sicherungsverfahren. Erfahrungsgemäß taucht dabei mindestens ein System auf, das niemand bewusst eingeführt hat.
Anforderungen festlegen
Je Anwendung bestimmen, welche Ausfallzeit vertretbar ist, wer von außerhalb zugreifen muss und welche Nachweispflichten gelten. Diese Anforderungen sind der Maßstab für die späteren Angebote, nicht die Angebote selbst.
Fünf-Jahres-Vergleich rechnen
Beide Wege mit denselben Positionen durchrechnen, die interne Arbeitszeit ausdrücklich mit Stundensatz. Ergebnis ist keine einzelne Zahl, sondern eine Spanne mit den Annahmen dahinter.
Ausstieg vorab prüfen
Vor Vertragsabschluss einen echten Datenexport ansehen und die Rückholbarkeit an einem Beispiel testen. Was hier nicht funktioniert, funktioniert nach einer Kündigung erst recht nicht.
Schrittweise umstellen
Mit einer Anwendung beginnen, die wichtig genug für eine belastbare Erfahrung und unkritisch genug für einen Fehlversuch ist. Erst nach mehreren störungsfreien Wochen die nächste angehen.
Alle Anwendungen erfassen: Betriebsort, Nutzerzahl, Datenarten, Datenmenge, Vertragsende, verantwortliche Person, Sicherungsverfahren. Erfahrungsgemäß taucht dabei mindestens ein System auf, das niemand bewusst eingeführt hat.
Je Anwendung bestimmen, welche Ausfallzeit vertretbar ist, wer von außerhalb zugreifen muss und welche Nachweispflichten gelten. Diese Anforderungen sind der Maßstab für die späteren Angebote, nicht die Angebote selbst.
Beide Wege mit denselben Positionen durchrechnen, die interne Arbeitszeit ausdrücklich mit Stundensatz. Ergebnis ist keine einzelne Zahl, sondern eine Spanne mit den Annahmen dahinter.
Vor Vertragsabschluss einen echten Datenexport ansehen und die Rückholbarkeit an einem Beispiel testen. Was hier nicht funktioniert, funktioniert nach einer Kündigung erst recht nicht.
Mit einer Anwendung beginnen, die wichtig genug für eine belastbare Erfahrung und unkritisch genug für einen Fehlversuch ist. Erst nach mehreren störungsfreien Wochen die nächste angehen.
Diese Vorarbeit ist unabhängig vom Ergebnis nützlich: Die Anwendungsliste dient später der Notfallplanung, der Kostenvergleich der Budgetplanung. Wer dafür keine eigene Kapazität hat, kann die Aufnahme im Rahmen einer Prozessanalyse durchführen lassen; der Rahmen dafür steht in der Preisübersicht.
Praxishinweis
Verwandte Artikel
Digitale Personalakte: Zugriff, Fristen und Nachweis
Welches Fach der Personalakte welche Aufbewahrungsfrist trägt, wer zugreifen darf, was protokolliert wird und wie Einsicht und Auskunft zum Vorgang werden.
Auskunftsersuchen bearbeiten: Frist, Umfang, Datenquellen
Ein Auskunftsersuchen startet eine Frist von einem Monat: was die Auskunft umfassen muss, wo die Daten liegen und was danach nachweisbar bleiben sollte.
Updates einspielen, ohne den Betrieb anzuhalten
Ein festes Wartungsfenster, eine Testinstanz davor und ein geprobter Rückfallpfad: wie Updates in den Wochenablauf passen, ohne den Betrieb anzuhalten.