↓Zum Hauptinhalt springen

Der digitale Generalschlüssel: Wie viel Macht ein IT-Dienstleister wirklich hat

Wim Bonis
Security Cloud
Autor
Stylite AG
Spezialisten in ZFS storage solutions, security. Docker containerization for enterprise environments.
Inhaltsverzeichnis

Header-Bild

Ein IT-Systemhaus kennt das Unternehmen, das es betreut, oft besser als die meisten seiner eigenen Mitarbeiter. Es weiß, wo die Daten liegen, wer welche Rechte hat und welche Lücke seit Monaten offen ist. Ob es dieses Vertrauen verdient hat, fragt trotzdem kaum jemand.

Wie groß dieser Vertrauensvorschuss ist, zeigt ein Gedankenspiel. Auf einer Feier fragt jemand nach dem Beruf. Die übliche Antwort lautet: „Wir betreuen die IT von Mittelständlern.“ Diesmal fällt sie anders aus. Dieselben Tätigkeiten, aber in den Vokabeln, die ein Staatsanwalt wählen würde:

Ich verschaffe mir gegen ein monatliches Schutzgeld dauerhaften Fernzugriff auf fremde Firmennetze. Meine Leute installieren dort unbemerkt Software, die alles protokolliert, was auf den Rechnern passiert, und mir jederzeit die stille Übernahme des Bildschirms erlaubt. Ich verwalte die Passwörter von Leuten, die ich nie getroffen habe, und kann jeden von ihnen mit einem Klick aus dem eigenen System aussperren.

Sämtliche Mails der Belegschaft laufen über Systeme, die ich kontrolliere, und werden bei mir jahrelang durchsuchbar archiviert. Ich betreibe Server in einem anonymen Rechenzentrum, in dem die Daten von Dutzenden Unternehmen liegen, die nichts voneinander wissen. Wenn eine Firma nicht mehr zahlt, hat sie ein Problem: Ich habe die Backups.

Zusätzlich lasse ich Sicherheitslücken in fremder Infrastruktur suchen, dokumentiere sie sauber und verkaufe den Firmen anschließend die Lösung. Über ein zertifiziertes Regelwerk lasse ich mir das alles offiziell bescheinigen.

Spätestens hier sucht der Gesprächspartner das Buffet. Dabei ist kein Satz daran ausgedacht. RMM-Zugriff, EDR-Agenten, Passwortverwaltung, Mail-Archivierung, Backups, Schwachstellenscans, ein zertifiziertes Regelwerk: Das ist die Leistungsbeschreibung eines ganz normalen Dienstleistungsvertrags. Geändert hat sich nur die Absicht, die man dahinter vermutet.

Was mit der Unterschrift übergeben wird
#

Jede dieser Leistungen hat einen guten fachlichen Grund. Fernwartung spart die Anfahrt, Agenten erkennen Schadsoftware, bevor sie sich im Netz ausbreitet. Ein Passworttresor ersetzt den Zettel unter der Tastatur, und Backups außer Haus überstehen auch einen Brand im Serverraum.

Nebenbei sammeln sich Befugnisse an, die es sonst nirgends im Unternehmen gibt. Zugang ins Firmennetz mit administrativen Rechten. Software auf jedem Endgerät, die mitprotokolliert und den Bildschirm übernehmen kann. Die Hoheit über sämtliche Passwörter, ein jahrelang durchsuchbares Mail-Archiv, die Backups, eine gepflegte Liste aller bekannten Schwachstellen.

Jeder Punkt für sich wirkt harmlos. Zusammen ergeben sie einen digitalen Generalschlüssel, den ein Dienstleister bekommt, damit die IT läuft und geschützt bleibt.

Das kann jeder Dienstleister
#

„Kann mein IT-Dienstleister das?“ führt nicht weit, die Antwort lautet immer ja. Interessant wird, wie er damit umgeht. Diese Fragen lassen sich vor dem Vertragsabschluss stellen:

  • Gilt bei kritischen Aktionen ein Vier-Augen-Prinzip, etwa beim Löschen von Backups oder beim Ändern von Administratorrechten?
  • Ist jeder Zugriff auf Kundendaten protokolliert und im Nachhinein einer Person zuzuordnen, oder teilen sich mehrere Techniker ein Sammelkonto?
  • Wer bekommt Zugang zum Passworttresor, und was passiert damit, wenn ein Mitarbeiter das Unternehmen verlässt?
  • Wie kommt ein Kunde an seine Backups, wenn die Geschäftsbeziehung endet? Ein Exit-Szenario, das erst im Streitfall besprochen wird, ist keines.
  • Steckt hinter dem Zertifikat ein gelebtes Managementsystem, oder wird der Ordner einmal im Jahr für das Audit aus der Schublade geholt?

Die Antworten sagen mehr als jede Hochglanzbroschüre. Ein Dienstleister, der ausweicht, hat damit auch geantwortet.

Im Passworttresor läuft zusammen, was sonst über viele Systeme verteilt wäre. Welche Regeln heute schützen und welche nur noch aus Gewohnheit gelten, steht im Beitrag zur modernen Passwort-Policy .

Vertrauen braucht Belege
#

Ein Dienstleister, der sich selbst vertrauenswürdig nennt, hat damit nichts belegt. Belegen lässt es sich über Abläufe: nachvollziehbare Zugriffe, getrennte Zuständigkeiten, ein Notfallplan, den jemand vor dem Notfall gelesen hat. Das ist unbequemer als ein Handschlag, hält aber auch, wenn die Personen wechseln.

Bei uns steckt das im Alltag: in Tickets, in Zugriffen, in Freigaben. Das Audit einmal im Jahr bestätigt es nur. Wir wissen, was auf dem Spiel steht, wenn eine Firma uns diesen Schlüssel überlässt.

Bleibt die Frage: Wem würde man den digitalen Generalschlüssel des eigenen Betriebs anvertrauen? Und woran ließe sich diese Entscheidung überprüfen?


Wim Bonis ist CTO bei Stylite AG und beschäftigt sich schwerpunktmäßig mit Storage-Architekturen, IT-Sicherheit und Open-Source-Infrastruktur.

Verwandte Artikel

S2N Konferenz 2025: Digitale Souveränität und Cyber-Resilienz im Fokus
Wim Bonis
, 
Matteo Keller
News Storage Security Cloud
ZTNA vs. VPN: Ein praxisorientierter Vergleich für Unternehmen
Wim Bonis
Security Cloud
Von der Rechenmaschine zum Kollegen: Eine Einordnung der Künstlichen Intelligenz
Matteo Keller
Tools Security Open Source Cloud
Von ZeroTier zu NetBird: Warum Stylite das Team-VPN auf Netbird umgestellt hat
Wim Bonis
Security Tools Open Source
HAProxy als Webproxy auf Securepoint UTM betreiben
Wim Bonis
Securepoint Security Tools
TrueNAS 26 – Ransomware-Schutz, Hybrid-Pools und ein neues Versionsschema
Wim Bonis
Storage TrueNAS ZFS Security Open Source
CloudFest 2026 – Stylite ist dabei
Wim Bonis
News Cloud Storage
Passwort-Policy 2026: Warum die meisten Regeln veraltet sind – und was wirklich schützt
Wim Bonis
Security Tools
UTM am Ende? Warum modulare Security die Zukunft ist
Wim Bonis
Security Network Sophos UTM NGFW