Verträge, Dokumentation, Zugänge, alte Berechtigungen: So gelingt der Wechsel des IT-Dienstleisters geordnet – mit Ablauf in fünf Schritten und Checkliste.
July 7, 2026
oneCorp Team

Erfassen Sie Verträge und Abhängigkeiten, prüfen Sie Dokumentation und Zugänge, vereinbaren Sie den neuen Leistungsumfang konkret und führen Sie die Übernahme kontrolliert durch. Zum Schluss müssen alte Berechtigungen – auch versteckte Partnerzugriffe in Microsoft 365 – gezielt entfernt werden.
Supportanfragen bleiben liegen, Zuständigkeiten sind unklar oder Rechnungen lassen sich kaum nachvollziehen: Wenn die Zusammenarbeit mit dem IT-Dienstleister nicht mehr funktioniert, leidet irgendwann der gesamte Betrieb.
Trotzdem schieben viele Unternehmen einen Wechsel auf. Die Sorge ist verständlich: Wer kennt die gewachsene Infrastruktur? Wo liegen die Administratorzugänge? Und funktionieren E-Mail, Warenwirtschaft und Telefonie nach der Übergabe weiterhin?
Ein Wechsel des IT-Dienstleisters lässt sich strukturiert vorbereiten. Entscheidend sind eine geprüfte Bestandsaufnahme, klare Verantwortlichkeiten und eine Übergabe, die über das Weiterreichen von Passwörtern hinausgeht.
Eine einzelne Störung ist noch kein Grund, die Zusammenarbeit zu beenden. Aussagekräftiger sind wiederkehrende Probleme: Zugesagte Rückmeldungen bleiben aus, dieselben Fehler treten erneut auf oder Fragen zur Datensicherung werden nicht nachvollziehbar beantwortet.
Halten Sie vor einem Wechsel fest, was sich konkret verbessern muss, zum Beispiel:
Diese Anforderungen werden zum Maßstab für die Auswahl des neuen Partners. Ein niedrigerer Monatspreis allein löst keine organisatorischen Probleme.
Ein Wechsel der IT-Betreuung bedeutet nicht automatisch einen Umzug sämtlicher Systeme. Ein Unternehmen kann die Administration seiner bestehenden Microsoft-365-Umgebung neu vergeben, während Daten und Benutzerkonten dort bleiben. Ebenso können Server, Internetanschlüsse oder Fachanwendungen zunächst unverändert weiterlaufen. Unterscheiden Sie deshalb drei Aufgaben:
| Aufgabe | Was sich verändert |
|---|---|
| Übernahme der Betreuung | Zuständigkeiten, Zugriffe, Support und Betriebsabläufe |
| Wechsel von Verträgen oder Bezugswegen | Zum Beispiel Lizenzbeschaffung, Hosting oder Wartung |
| Technische Migration | Systeme oder Daten werden in eine andere Umgebung übertragen |
Diese Aufgaben können zusammengehören, müssen aber nicht gleichzeitig erfolgen. Eine gestaffelte Übernahme reduziert oft Risiko und Aufwand.
Vor der Terminplanung brauchen Sie eine Übersicht über alle bestehenden Vereinbarungen – neben dem Betreuungsvertrag auch Hosting, Softwareabonnements, Hardwaremiete, Internet, Telefonie und Backup. Prüfen Sie je Leistung:
Ein typischer Fehler ist, einen Vertrag zu kündigen, ohne seine Nebenleistungen zu kennen. Enthält er beispielsweise auch DNS-Verwaltung, Zertifikate oder einen Backup-Speicher, müssen diese Aufgaben vor Vertragsende anderweitig übernommen sein.
Denken Sie auch an den Datenschutz: Hat der bisherige Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet – etwa in Sicherungen oder gehosteten Systemen –, regelt der Vertrag zur Auftragsverarbeitung das Ende. Nach Art. 28 Abs. 3 lit. g DSGVO muss er nach Abschluss der Leistungen alle personenbezogenen Daten nach Wahl des Auftraggebers löschen oder zurückgeben und vorhandene Kopien löschen, sofern keine Pflicht zur Speicherung besteht. Legen Sie fest, was zurückgegeben und was gelöscht werden soll, und lassen Sie sich die Löschung bestätigen. Auch das BSI empfiehlt im IT-Grundschutz, die Rückgabe aller Informationen, Daten und Hardware sowie das Aufheben der Zugriffsrechte bei Ende eines Outsourcings zu regeln (Baustein OPS.2.3, Anforderung A7).
Halten Sie die Ergebnisse in einer gemeinsamen Übergabeliste fest. Offene Punkte brauchen jeweils einen Verantwortlichen und einen Termin.
Eine Passwortliste reicht für eine sichere Übernahme nicht aus. Der neue Dienstleister muss verstehen, wie die Umgebung aufgebaut ist und welche Aufgaben regelmäßig anfallen. Diese Unterlagen bilden eine sinnvolle Arbeitsgrundlage:
| Bereich | Benötigte Informationen |
|---|---|
| Benutzer und Administration | Konten, Rollen, Mehrfaktorauthentifizierung und Notfallzugänge |
| Netzwerk | Internetanschlüsse, Firewall, VPN, VLANs, WLAN und relevante Konfigurationen |
| Server und Anwendungen | Systeme, Versionen, Abhängigkeiten, Wartungsverträge und Ansprechpartner |
| Microsoft 365 und Cloud | Abonnements, Partnerbeziehungen und Anwendungsberechtigungen |
| Domains und Kommunikation | Domainverwaltung, DNS, E-Mail-Fluss, Telefonie und Zertifikate |
| Datensicherung | Sicherungsumfang, Speicherorte, Aufbewahrung, Schlüssel und Wiederherstellungsverfahren |
| Laufender Betrieb | Monitoring, Sicherheitssoftware, geplante Aufgaben und offene Störungen |
Zugänge sollten über einen geschützten Weg übergeben und anschließend tatsächlich getestet werden. Ein dokumentiertes Administratorkonto hilft wenig, wenn die Anmeldung an einem Mobiltelefon hängt, das niemand mehr hat.
Planen Sie außerdem Notfallzugänge ein, die Ihr Unternehmen selbst kontrolliert. Microsoft empfiehlt für Microsoft 365 mindestens zwei solcher Notfallkonten, die besonders geschützt aufbewahrt und regelmäßig – mindestens alle 90 Tage – auf ihre Funktion geprüft werden (Microsoft: Notfallzugriffskonten).
„Wir kümmern uns um Ihre IT“ ist ein guter Anspruch, aber noch keine überprüfbare Leistungsbeschreibung. Klären Sie vor der Übernahme, welche Geräte und Dienste betreut werden, wann der Support erreichbar ist und wie kritische Störungen eskaliert werden. Ebenso wichtig sind Leistungen, die zusätzlich berechnet werden: Vor-Ort-Einsätze, Migrationen, Wiederherstellungen oder umfangreiche Sicherheitsvorfälle.
Unterscheiden Sie ausdrücklich zwischen Reaktionszeit und Wiederherstellungszeit. Eine zugesagte erste Reaktion innerhalb von zwei Stunden bedeutet nicht, dass die Störung nach zwei Stunden behoben ist. Welche Verpflichtung gilt, muss aus der Vereinbarung hervorgehen. Auch beim Monitoring lohnt sich Genauigkeit: Eine rund um die Uhr laufende Überwachung beantwortet noch nicht, wann ein Mensch auf eine Meldung reagiert.
Erhält der neue Dienstleister Zugriff auf personenbezogene Daten, schließen Sie vor dem Start einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Die Verantwortung für den Datenschutz bleibt dabei bei Ihrem Unternehmen.
Für den Übergabetag sollte feststehen, wer welche Änderungen durchführt und wer deren Erfolg bestätigt – insbesondere die Erreichbarkeit des Supports, die Übernahme der Überwachung und die Prüfung der Datensicherung.
Bei Verwaltungs- und Sicherheitssoftware ist die Reihenfolge wichtig. Alte Werkzeuge sollten nicht entfernt werden, bevor die neue Betreuung funktioniert. Umgekehrt können parallel laufende Programme Konflikte verursachen. Der konkrete Ablauf muss zur eingesetzten Software passen.
Nach den Umstellungen werden die wichtigsten Arbeitsabläufe geprüft: Anmeldung, E-Mail, Dateizugriff, Fachanwendungen, Drucken und Telefonie. Informieren Sie Mitarbeitende rechtzeitig über den neuen Supportweg – eine fachlich gute Übernahme verliert an Wirkung, wenn am nächsten Morgen niemand weiß, wo eine Störung gemeldet wird.
Nach der bestätigten Übernahme müssen nicht mehr benötigte Zugänge entfernt werden: persönliche Administratorkonten, Fernwartungszugänge, API-Schlüssel und delegierte Berechtigungen. Das BSI fordert im IT-Grundschutz, persönliche administrative Konten ausscheidender Personen zu sperren und die Passwörter aller administrativen Konten zu ändern, die ihnen bekannt waren (Baustein OPS.1.1.2, Anforderung A4). Für einen ausscheidenden Dienstleister gilt dasselbe Prinzip.
Besonders leicht übersehen werden Partnerzugriffe in Microsoft 365. Dienstleister können dort über eine delegierte Administration Rechte besitzen, ohne als Benutzer in Ihrem Verzeichnis aufzutauchen (Microsoft: Delegierte Administration). Ein Blick in die Benutzerliste genügt deshalb nicht. Prüfen Sie im Microsoft 365 Admin Center unter den Partnerbeziehungen, welche Rollen bestehen, und entfernen Sie nicht mehr benötigte (Microsoft: Partnerberechtigungen beenden). Dabei gilt:
Passwortänderungen sollten geplant erfolgen: Werden Zugangsdaten von Diensten oder automatisierten Aufgaben genutzt, müssen diese Abhängigkeiten berücksichtigt werden.
Eine seriöse Zeitplanung entsteht erst nach der Bestandsaufnahme – die Mitarbeiterzahl allein ist kein ausreichender Maßstab. Ein Unternehmen mit wenigen Cloud-Diensten und vollständiger Dokumentation lässt sich anders übernehmen als eine ähnlich große Firma mit mehreren Standorten, eigenen Servern und undokumentierten Fachanwendungen. Hinzu kommen Vertragsfristen und mögliche Migrationen.
Verlangen Sie deshalb einen Ablaufplan mit überprüfbaren Meilensteinen statt einer pauschalen Zusage: Zugänge geprüft, Dokumentation übernommen, Support gestartet, Backup getestet, alte Berechtigungen entfernt. Den Abschluss hält ein Übergabeprotokoll fest; verbleibende Mängel gehören mit Verantwortlichem und Frist hinein.
Ein guter Dienstleisterwechsel verbessert nicht nur die Erreichbarkeit des Supports. Er schafft Transparenz darüber, wie Ihre IT betrieben wird, wo Risiken bestehen und welche Leistungen Ihr Unternehmen tatsächlich benötigt.
Bei oneCorp beginnt eine neue Betreuung mit einer Bestandsaufnahme und einem strukturierten Onboarding. Dokumentation und Zugänge gehören dabei Ihnen – auch bei einem späteren Vertragsende werden sie geordnet übergeben (Managed IT von oneCorp). Einen ersten Eindruck vom Handlungsbedarf Ihrer Umgebung gibt der kostenlose IT-Quick-Check: In rund 45 Minuten betrachten wir unter anderem Backup, Updates und Zugriffsschutz.
Stand: Oktober 2026. Die Hinweise zu Verträgen und Datenschutz dienen der allgemeinen Information und ersetzen keine Rechtsberatung.