IT-Dienstleister wechseln: Ablauf, Checkliste und typische Stolperfallen

Verträge, Dokumentation, Zugänge, alte Berechtigungen: So gelingt der Wechsel des IT-Dienstleisters geordnet – mit Ablauf in fünf Schritten und Checkliste.

July 7, 2026

9

Min. Lesezeit

oneCorp Team

Illustration: Zwischen zwei Bürogebäuden werden Checkliste, Schlüssel, Dokumentationsordner und ein gesicherter Laptop übergeben
KURZ GESAGT

Ein Dienstleisterwechsel gelingt, wenn Übergabe, Zugänge und Zuständigkeiten geprüft sind – nicht nur die Passwortliste.

Erfassen Sie Verträge und Abhängigkeiten, prüfen Sie Dokumentation und Zugänge, vereinbaren Sie den neuen Leistungsumfang konkret und führen Sie die Übernahme kontrolliert durch. Zum Schluss müssen alte Berechtigungen – auch versteckte Partnerzugriffe in Microsoft 365 – gezielt entfernt werden.

← Zurück zum Ratgeber

Supportanfragen bleiben liegen, Zuständigkeiten sind unklar oder Rechnungen lassen sich kaum nachvollziehen: Wenn die Zusammenarbeit mit dem IT-Dienstleister nicht mehr funktioniert, leidet irgendwann der gesamte Betrieb.

Trotzdem schieben viele Unternehmen einen Wechsel auf. Die Sorge ist verständlich: Wer kennt die gewachsene Infrastruktur? Wo liegen die Administratorzugänge? Und funktionieren E-Mail, Warenwirtschaft und Telefonie nach der Übergabe weiterhin?

Ein Wechsel des IT-Dienstleisters lässt sich strukturiert vorbereiten. Entscheidend sind eine geprüfte Bestandsaufnahme, klare Verantwortlichkeiten und eine Übergabe, die über das Weiterreichen von Passwörtern hinausgeht.

Wann ist ein Wechsel sinnvoll?

Eine einzelne Störung ist noch kein Grund, die Zusammenarbeit zu beenden. Aussagekräftiger sind wiederkehrende Probleme: Zugesagte Rückmeldungen bleiben aus, dieselben Fehler treten erneut auf oder Fragen zur Datensicherung werden nicht nachvollziehbar beantwortet.

Halten Sie vor einem Wechsel fest, was sich konkret verbessern muss, zum Beispiel:

  • Kritische Störungen werden innerhalb einer vereinbarten Servicezeit zuverlässig angenommen und bearbeitet.
  • Aufgaben und Ansprechpartner stehen eindeutig fest.
  • Wartung, Sicherheitsupdates und Datensicherung sind nachvollziehbar dokumentiert.
  • Laufende Betreuung und zusätzliche Projektleistungen sind finanziell klar getrennt.

Diese Anforderungen werden zum Maßstab für die Auswahl des neuen Partners. Ein niedrigerer Monatspreis allein löst keine organisatorischen Probleme.

Zuerst klären: Was soll tatsächlich wechseln?

Ein Wechsel der IT-Betreuung bedeutet nicht automatisch einen Umzug sämtlicher Systeme. Ein Unternehmen kann die Administration seiner bestehenden Microsoft-365-Umgebung neu vergeben, während Daten und Benutzerkonten dort bleiben. Ebenso können Server, Internetanschlüsse oder Fachanwendungen zunächst unverändert weiterlaufen. Unterscheiden Sie deshalb drei Aufgaben:

AufgabeWas sich verändert
Übernahme der BetreuungZuständigkeiten, Zugriffe, Support und Betriebsabläufe
Wechsel von Verträgen oder BezugswegenZum Beispiel Lizenzbeschaffung, Hosting oder Wartung
Technische MigrationSysteme oder Daten werden in eine andere Umgebung übertragen

Diese Aufgaben können zusammengehören, müssen aber nicht gleichzeitig erfolgen. Eine gestaffelte Übernahme reduziert oft Risiko und Aufwand.

Schritt 1: Verträge und Abhängigkeiten erfassen

Vor der Terminplanung brauchen Sie eine Übersicht über alle bestehenden Vereinbarungen – neben dem Betreuungsvertrag auch Hosting, Softwareabonnements, Hardwaremiete, Internet, Telefonie und Backup. Prüfen Sie je Leistung:

  • Wer ist Vertragspartner und Rechnungsempfänger?
  • Welche Laufzeiten und Kündigungsfristen gelten?
  • Welche Leistungen sind für eine Übergabe vereinbart?
  • Welche einmaligen oder überlappenden Kosten können entstehen?
  • Welche Systeme hängen technisch von dieser Leistung ab?

Ein typischer Fehler ist, einen Vertrag zu kündigen, ohne seine Nebenleistungen zu kennen. Enthält er beispielsweise auch DNS-Verwaltung, Zertifikate oder einen Backup-Speicher, müssen diese Aufgaben vor Vertragsende anderweitig übernommen sein.

Denken Sie auch an den Datenschutz: Hat der bisherige Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet – etwa in Sicherungen oder gehosteten Systemen –, regelt der Vertrag zur Auftragsverarbeitung das Ende. Nach Art. 28 Abs. 3 lit. g DSGVO muss er nach Abschluss der Leistungen alle personenbezogenen Daten nach Wahl des Auftraggebers löschen oder zurückgeben und vorhandene Kopien löschen, sofern keine Pflicht zur Speicherung besteht. Legen Sie fest, was zurückgegeben und was gelöscht werden soll, und lassen Sie sich die Löschung bestätigen. Auch das BSI empfiehlt im IT-Grundschutz, die Rückgabe aller Informationen, Daten und Hardware sowie das Aufheben der Zugriffsrechte bei Ende eines Outsourcings zu regeln (Baustein OPS.2.3, Anforderung A7).

Halten Sie die Ergebnisse in einer gemeinsamen Übergabeliste fest. Offene Punkte brauchen jeweils einen Verantwortlichen und einen Termin.

Schritt 2: Dokumentation und Zugänge prüfen

Eine Passwortliste reicht für eine sichere Übernahme nicht aus. Der neue Dienstleister muss verstehen, wie die Umgebung aufgebaut ist und welche Aufgaben regelmäßig anfallen. Diese Unterlagen bilden eine sinnvolle Arbeitsgrundlage:

BereichBenötigte Informationen
Benutzer und AdministrationKonten, Rollen, Mehrfaktorauthentifizierung und Notfallzugänge
NetzwerkInternetanschlüsse, Firewall, VPN, VLANs, WLAN und relevante Konfigurationen
Server und AnwendungenSysteme, Versionen, Abhängigkeiten, Wartungsverträge und Ansprechpartner
Microsoft 365 und CloudAbonnements, Partnerbeziehungen und Anwendungsberechtigungen
Domains und KommunikationDomainverwaltung, DNS, E-Mail-Fluss, Telefonie und Zertifikate
DatensicherungSicherungsumfang, Speicherorte, Aufbewahrung, Schlüssel und Wiederherstellungsverfahren
Laufender BetriebMonitoring, Sicherheitssoftware, geplante Aufgaben und offene Störungen

Zugänge sollten über einen geschützten Weg übergeben und anschließend tatsächlich getestet werden. Ein dokumentiertes Administratorkonto hilft wenig, wenn die Anmeldung an einem Mobiltelefon hängt, das niemand mehr hat.

Planen Sie außerdem Notfallzugänge ein, die Ihr Unternehmen selbst kontrolliert. Microsoft empfiehlt für Microsoft 365 mindestens zwei solcher Notfallkonten, die besonders geschützt aufbewahrt und regelmäßig – mindestens alle 90 Tage – auf ihre Funktion geprüft werden (Microsoft: Notfallzugriffskonten).

Schritt 3: Den neuen Leistungsumfang konkret vereinbaren

„Wir kümmern uns um Ihre IT“ ist ein guter Anspruch, aber noch keine überprüfbare Leistungsbeschreibung. Klären Sie vor der Übernahme, welche Geräte und Dienste betreut werden, wann der Support erreichbar ist und wie kritische Störungen eskaliert werden. Ebenso wichtig sind Leistungen, die zusätzlich berechnet werden: Vor-Ort-Einsätze, Migrationen, Wiederherstellungen oder umfangreiche Sicherheitsvorfälle.

Unterscheiden Sie ausdrücklich zwischen Reaktionszeit und Wiederherstellungszeit. Eine zugesagte erste Reaktion innerhalb von zwei Stunden bedeutet nicht, dass die Störung nach zwei Stunden behoben ist. Welche Verpflichtung gilt, muss aus der Vereinbarung hervorgehen. Auch beim Monitoring lohnt sich Genauigkeit: Eine rund um die Uhr laufende Überwachung beantwortet noch nicht, wann ein Mensch auf eine Meldung reagiert.

Erhält der neue Dienstleister Zugriff auf personenbezogene Daten, schließen Sie vor dem Start einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Verantwortung für den Datenschutz bleibt dabei bei Ihrem Unternehmen.

Schritt 4: Die Übernahme kontrolliert durchführen

Für den Übergabetag sollte feststehen, wer welche Änderungen durchführt und wer deren Erfolg bestätigt – insbesondere die Erreichbarkeit des Supports, die Übernahme der Überwachung und die Prüfung der Datensicherung.

Bei Verwaltungs- und Sicherheitssoftware ist die Reihenfolge wichtig. Alte Werkzeuge sollten nicht entfernt werden, bevor die neue Betreuung funktioniert. Umgekehrt können parallel laufende Programme Konflikte verursachen. Der konkrete Ablauf muss zur eingesetzten Software passen.

Nach den Umstellungen werden die wichtigsten Arbeitsabläufe geprüft: Anmeldung, E-Mail, Dateizugriff, Fachanwendungen, Drucken und Telefonie. Informieren Sie Mitarbeitende rechtzeitig über den neuen Supportweg – eine fachlich gute Übernahme verliert an Wirkung, wenn am nächsten Morgen niemand weiß, wo eine Störung gemeldet wird.

Schritt 5: Alte Berechtigungen gezielt beenden

Nach der bestätigten Übernahme müssen nicht mehr benötigte Zugänge entfernt werden: persönliche Administratorkonten, Fernwartungszugänge, API-Schlüssel und delegierte Berechtigungen. Das BSI fordert im IT-Grundschutz, persönliche administrative Konten ausscheidender Personen zu sperren und die Passwörter aller administrativen Konten zu ändern, die ihnen bekannt waren (Baustein OPS.1.1.2, Anforderung A4). Für einen ausscheidenden Dienstleister gilt dasselbe Prinzip.

Besonders leicht übersehen werden Partnerzugriffe in Microsoft 365. Dienstleister können dort über eine delegierte Administration Rechte besitzen, ohne als Benutzer in Ihrem Verzeichnis aufzutauchen (Microsoft: Delegierte Administration). Ein Blick in die Benutzerliste genügt deshalb nicht. Prüfen Sie im Microsoft 365 Admin Center unter den Partnerbeziehungen, welche Rollen bestehen, und entfernen Sie nicht mehr benötigte (Microsoft: Partnerberechtigungen beenden). Dabei gilt:

  • Verlassen Sie sich nicht darauf, dass Partnerberechtigungen von selbst auslaufen. Sie können lange gelten und sich je nach Einstellung automatisch verlängern.
  • Prüfen Sie in älteren Umgebungen, ob noch Berechtigungen nach dem früheren Modell der delegierten Administration bestehen.
  • Zugriffsrechte auf Azure-Abonnements werden separat vergeben und müssen auch separat entfernt werden.

Passwortänderungen sollten geplant erfolgen: Werden Zugangsdaten von Diensten oder automatisierten Aufgaben genutzt, müssen diese Abhängigkeiten berücksichtigt werden.

Wie lange dauert ein Dienstleisterwechsel?

Eine seriöse Zeitplanung entsteht erst nach der Bestandsaufnahme – die Mitarbeiterzahl allein ist kein ausreichender Maßstab. Ein Unternehmen mit wenigen Cloud-Diensten und vollständiger Dokumentation lässt sich anders übernehmen als eine ähnlich große Firma mit mehreren Standorten, eigenen Servern und undokumentierten Fachanwendungen. Hinzu kommen Vertragsfristen und mögliche Migrationen.

Verlangen Sie deshalb einen Ablaufplan mit überprüfbaren Meilensteinen statt einer pauschalen Zusage: Zugänge geprüft, Dokumentation übernommen, Support gestartet, Backup getestet, alte Berechtigungen entfernt. Den Abschluss hält ein Übergabeprotokoll fest; verbleibende Mängel gehören mit Verantwortlichem und Frist hinein.

Checkliste für den Wechsel

  • Verbesserungsziele und Anforderungen an den neuen Dienstleister schriftlich festgehalten
  • Alle Verträge mit Laufzeiten, Kündigungsfristen und Nebenleistungen erfasst
  • Rückgabe oder Löschung von Daten mit dem bisherigen Dienstleister geregelt
  • Dokumentation vollständig übergeben und geprüft
  • Zugänge getestet, eigene Notfallzugänge eingerichtet
  • Leistungsumfang, Servicezeiten und Reaktionszeiten schriftlich vereinbart
  • Vertrag zur Auftragsverarbeitung mit dem neuen Dienstleister geschlossen
  • Datensicherung nach der Übernahme mit einer Testwiederherstellung geprüft
  • Mitarbeitende über den neuen Supportweg informiert
  • Alte Konten, Fernwartungszugänge und Partnerberechtigungen entfernt

Fazit: IT-Betreuung mit einem klaren Übergang

Ein guter Dienstleisterwechsel verbessert nicht nur die Erreichbarkeit des Supports. Er schafft Transparenz darüber, wie Ihre IT betrieben wird, wo Risiken bestehen und welche Leistungen Ihr Unternehmen tatsächlich benötigt.

Bei oneCorp beginnt eine neue Betreuung mit einer Bestandsaufnahme und einem strukturierten Onboarding. Dokumentation und Zugänge gehören dabei Ihnen – auch bei einem späteren Vertragsende werden sie geordnet übergeben (Managed IT von oneCorp). Einen ersten Eindruck vom Handlungsbedarf Ihrer Umgebung gibt der kostenlose IT-Quick-Check: In rund 45 Minuten betrachten wir unter anderem Backup, Updates und Zugriffsschutz.

Stand: Oktober 2026. Die Hinweise zu Verträgen und Datenschutz dienen der allgemeinen Information und ersetzen keine Rechtsberatung.