Managed heißt nicht, dass sich jemand kümmert. Ob ein Dienstleister seine Aufgaben im Griff hat, prüfe ich beruflich jede Woche. Seit August 2026 erlebe ich die Frage als Kunde. Auf dieser Seite dokumentiere ich den Fall offen und sammle laufend Tipps, wie man Dienstleister wirksam steuert.
Zu den Prüffragen Kontakt aufnehmen
Die Fallstudie: zehn gescheiterte Updates, vier Ausfälle
Meine Firmenwebsite läuft seit 2018 als „Managed WordPress“ bei einem großen deutschen Hoster. Der Hoster spielt Updates automatisch ein. Die Verzeichnisse, in die diese Updates schreiben müssen, gehören aber einem internen Benutzer des Hosters, während der Update-Prozess mit den Rechten meines Kundenkontos läuft. Das Update bricht deshalb jedes Mal mittendrin ab. Übrig bleibt eine halbe neue Version auf einer halben alten, und die Website liefert nur noch Fehler.
Es gab keinen Angriff und keinen Softwarefehler. Was fehlte, war Management.
Chronologie
| Datum | Ereignis |
|---|---|
| 17.08.2026 | Erster automatischer Update-Lauf scheitert an den Dateirechten. Noch ohne Folgen. |
| 22.08.–01.09. | Ausfall 1: Die Seite liefert rund zehn Tage überwiegend Fehler. Niemand bemerkt es. |
| 01.09. | Ich finde den Fehler und repariere ihn selbst per Fernzugriff. |
| 09.09. | Meldung des Rechteproblems an den Hoster. |
| 21.–23.09. | Ausfall 2: aufgefallen, weil ein Kunde anrief. |
| 23.09. | Schriftliche Eskalation mit Protokollauszügen, Uhrzeiten und Fristen. |
| 24.–26.09. | Ausfall 3: Nächster Lauf um 08:15 Uhr. 99 Minuten später die Nachricht, die Fachabteilung prüfe noch. |
| 25.09. | Der Hoster bestätigt schriftlich, dass die Verzeichnisse von ihm verwaltet werden und mir die Rechte fehlen. Vorschlag: Ich solle auf ein Produkt ohne Management wechseln. |
| 02.10. | Anfrage über die persönliche Kundenbetreuung. Antwort: „Unsere Experten prüfen diese bereits.“ |
| 06.10. | Nachweis, dass sich nichts geändert hat, und letzte Frist bis 13.10. Antwort: eine automatische Eingangsbestätigung. |
| 08.–09.10. | Ausfall 4: zwei weitere Läufe während der Frist, rund 31 Stunden offline. |
| 09.10., 19:27 | Wieder online, repariert von mir. |
Wird fortgeschrieben. Jeder neue Schritt kommt mit Datum dazu.
Drei Lehren für die Dienstleistersteuerung
1. „Managed“ ist eine Rechteverteilung, keine Zusage
Das Wort klingt nach Verantwortung. Tatsächlich beschreibt es nur, wer welche Rechte hat. Wer Rechte hat, die der Kunde nicht hat, trägt dafür auch die Pflichten. Gibt ein Dienstleister die Fehlerbehebung an den Kunden zurück, beseitigt er den Mangel nicht, er verschiebt ihn.
2. Ein Automatismus braucht einen Verantwortlichen und ein Abbruchkriterium
Ein Vorgang, der zehnmal an derselben Stelle scheitert, läuft ein elftes Mal, wenn niemand festgelegt hat, wann er aufhört. Fragen Sie nicht nur, ob ein Dienstleister automatisiert, sondern wer hinschaut, wenn die Automatik scheitert, und wer sie stoppen kann.
3. Verfügbarkeit, die niemand misst, ist keine Verfügbarkeit
Im August blieb der Ausfall tagelang unbemerkt. Die E-Mail lief weiter, der Server antwortete, nur eben mit einem Fehler. Ein Ping hätte grün gezeigt. Wirksames Monitoring prüft den Inhalt einer Seite, läuft außerhalb der Infrastruktur des Dienstleisters und wertet „Prüfung nicht möglich“ nie als Entwarnung.
Fünf Prüffragen für Ihre kritischen Dienstleister
- Welche Rechte hat der Dienstleister, die wir nicht haben, und was folgt daraus vertraglich?
- Wer wird benachrichtigt, wenn ein automatischer Vorgang des Dienstleisters scheitert, mit Namen und Erreichbarkeit?
- Messen wir Verfügbarkeit am Inhalt oder nur daran, dass der Server antwortet?
- Können wir einen Automatismus des Dienstleisters selbst stoppen? Wenn nicht: Wer kann es, und wie schnell?
- Wessen Wiederanlaufzeit steht in unserem Notfallkonzept: unsere eigene oder die einer Fachabteilung, auf die wir keinen Zugriff haben?
Diese Fragen ergänzen die Anforderungen an Outsourcing und Dienstleistersteuerung aus IT-Grundschutz, BSI-Standard 200-4 und ISO/IEC 27001 (Lieferantenbeziehungen). Sie ersetzen sie nicht.
Tipps zur Dienstleistersteuerung
Hier erscheinen laufend neue Tipps aus Audits und Praxis. Jeder Tipp wird auch auf LinkedIn diskutiert.
- Tipp 1: Rechte und Pflichten im Vertrag koppeln. (folgt)
- Tipp 2: Inhaltsbasiertes Monitoring in 30 Minuten einrichten. (folgt)
- Tipp 3: Eskalationsstufen mit Fristen vorab festlegen. (folgt)
Sprechen Sie mich an
Sie wollen wissen, wie belastbar die Steuerung Ihrer kritischen Dienstleister ist, vor dem nächsten Audit oder dem nächsten Ausfall? Ich schaue mir das mit Ihnen an, aus der Sicht eines Auditors.
Kontakt aufnehmen Diskussion auf LinkedIn
Stand: 09.10.2026 · Erik Gremeyer, ATM Consulting

