Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
← Zurück zur Übersicht Security

Wenn der Dienstleister das Einfallstor ist — und wie Sie das prüfen

Ein IT-Dienstleister hat Administratorrechte bei dreißig Kunden, einen Fernwartungszugang in jedes Netz und die Zugangsdaten in einem Werkzeug, das seine Techniker täglich benutzen. Für einen Angreifer ist das kein Kunde, sondern ein Generalschlüssel. Dieser Artikel erklärt, warum das BSI Dienstleister als „besonders wertvolles Angriffsziel" beschreibt, wie ein solcher Angriff beim Kunden ankommt — und stellt die zwölf Fragen, mit denen Sie Ihren Dienstleister prüfen, bevor es jemand anderes tut. Ehrlich: Wir sind selbst einer. Die Fragen gelten für uns genauso.

Kategorie SecurityStand 02.10.2026Lesezeit 18 Min.
Das Wichtigste in Kürze
  • Der BSI-Lagebericht 2024 dokumentiert den Ransomware-Angriff auf einen kommunalen IT-Dienstleister in der Nacht zum 30.10.2023: 72 kommunale Kunden mit mindestens 1,7 Millionen Einwohnern betroffen, 20.000 betreute Arbeitsplätze, Erstzugang laut Forensikbericht über eine VPN-Lösung.
  • IT-Dienstleister sind laut BSI „ein besonders wertvolles Angriffsziel", weil sie „stark vernetzt sind" und „häufig über weitgehende Administrationsrechte auf zumindest einem Teil der Systeme" ihrer Kunden verfügen.
  • Ein Angriff auf den Dienstleister hat „mehr Opfer als angegriffene Ziele" — so formuliert es das BSI: Kunden sind durch Service-Abschaltungen mittelbar betroffen, auch wenn ihr eigenes Netz unberührt bleibt.
  • Zwölf Fragen prüfen einen Dienstleister — von Preis über Reaktionszeit bis zu Haftung, Zertifizierung und Datenstandort; HostSpezial hat sie im Prüfstand für sich selbst beantwortet und zwei Spalten für andere Anbieter frei gelassen.
  • Ein Versicherungsnachweis in Textform vor der Unterschrift und ein Zertifikat mit Nummer und Gültigkeit sind die beiden Antworten, die sich in Minuten prüfen lassen — und die am häufigsten fehlen.
KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).

/01Begriff und Abgrenzung: Lieferkette ist nicht nur Software

Unter Lieferkettenangriffen versteht die Fachwelt meist Software: ein manipuliertes Update, eine kompromittierte Bibliothek, ein Werkzeug, das beim Hersteller vergiftet wurde und bei tausend Kunden landet. Das ist eine reale Gefahr, und sie ist der Grund, warum eine SBOM inzwischen zum Beschaffungsprozess gehört. Dieser Artikel handelt von der anderen Lieferkette — der, die aus Menschen und Zugängen besteht. Der IT-Dienstleister, der Ihre Server betreut, hat Administratorrechte in Ihrer Domäne, einen Fernwartungszugang in Ihr Netz und Ihre Zugangsdaten in seinem Passwortwerkzeug. Wird er kompromittiert, ist Ihr Netz kompromittiert — ohne dass ein einziges Ihrer Systeme eine Schwachstelle hätte.

Die Abgrenzung ist wichtig, weil die Gegenmaßnahmen andere sind. Gegen vergiftete Software helfen Signaturprüfung, gestaffelte Updates und Herkunftskontrolle. Gegen den kompromittierten Dienstleister helfen Rechtebegrenzung, Protokollierung seiner Zugriffe, vertragliche Pflichten — und vor allem: die richtigen Fragen, bevor man ihm den Schlüssel gibt. Ehrlich vorweg: HostSpezial ist selbst ein solcher Dienstleister. Die Fragen in diesem Artikel gelten für uns wie für jeden anderen, und die Antworten, die wir darauf geben, stehen öffentlich im Prüfstand — neben zwei leeren Spalten für den Vergleich.

Für diesen Artikel wurden die Primärquellen im Volltext geprüft: der BSI-Lagebericht 2024 (Berichtszeitraum 01.07.2023 bis 30.06.2024) mit seinen beiden Fallbeschreibungen zu IT-Dienstleistern, die Kurzfassung des Lageberichts 2025 sowie der Prüfstand und die Leistungsbeschreibungen von HostSpezial mit Stand 18.09.2026.

/02Was das BSI über Angriffe auf IT-Dienstleister dokumentiert

Der Lagebericht 2024 des BSI enthält zwei Fallbeschreibungen, die zusammen das Muster zeigen. Die erste betrifft eine Spionagekampagne: „Das BSI identifizierte 2023 eine seit 2022 durchgeführte Angriffskampagne gegen deutsche IT-Dienstleister und weitere deutsche Organisationen. Die Angreifer nutzten dabei Zero-Day-Schwachstellen auf Confluence-Systemen aus, die häufig exponiert im Internet betrieben werden." Die Angreifer „tarnten ihr Schadprogramm als Plug-in und nutzten unter anderem erbeutete Zugangsdaten, um sich im gesamten Netzwerk der Organisation auszubreiten" — und „konnten teils über Monate hinweg in den betroffenen Systemen spionieren". Die betroffenen Dienstleister „waren auch für Bundesbehörden tätig".

Die zweite Fallbeschreibung ist die, die den Schaden zeigt: „Ein kommunaler IT-Dienstleister ist Ende Oktober 2023 Opfer eines Cyberangriffs geworden." Der Dienstleister war „laut eigenen Angaben für die Betreuung von 20.000 kommunalen Arbeitsplätzen zuständig" und hatte „72 kommunale Kunden mit mindestens 1,7 Millionen Einwohnerinnen und Einwohnern, die von den Auswirkungen des Angriffs betroffen waren". Der initiale Zugriff erfolgte laut dem im Januar 2024 veröffentlichten Forensikbericht „durch eine VPN-Lösung, mittels zuvor erbeuteter oder erratener Zugangsdaten oder mittels Ausnutzung einer Schwachstelle". Und: „Bei Redaktionsschluss des vorliegenden Berichts befand sich der Dienstleister weiterhin in der Wiederanlaufphase" — der Bericht erschien im Herbst 2024, fast ein Jahr nach dem Angriff.

Das BSI zieht daraus einen allgemeinen Schluss, der den ganzen Artikel trägt: „Darüber hinaus haben Cyberangriffe unter Umständen mehr Opfer als angegriffene Ziele. So kann beispielsweise ein Ransomware-Angriff auf einen IT-Dienstleister zahlreiche weitere Opfer nach sich ziehen, die infolge von Service-Abschaltungen des IT-Dienstleisters mittelbar mit betroffen sind." Der Lagebericht 2025 ergänzt die Größenordnung des Gesamtbilds: Rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen — also gegen die Kundschaft, die ihre IT typischerweise einem Dienstleister anvertraut.

/03Warum der Dienstleister das lohnende Ziel ist

Das BSI formuliert die Begründung in einem Absatz: „IT-Dienstleister sind ein besonders wertvolles Angriffsziel, da sie stark vernetzt sind und so Zugang zu Infrastrukturen und Informationen ihrer Kunden ermöglichen können. Zudem verfügen sie häufig über weitgehende Administrationsrechte auf zumindest einem Teil der Systeme." Aus Sicht des Angreifers ist die Rechnung einfach. Ein Angriff auf ein mittelständisches Unternehmen bringt ein Netz. Ein Angriff auf dessen Dienstleister bringt dreißig — mit denselben Werkzeugen, denselben Zugangsdaten und derselben Fernwartung, die der Dienstleister täglich für legitime Arbeit benutzt.

Drei Eigenschaften machen einen typischen Dienstleister im Mittelstand zum Ziel, und keine davon ist Nachlässigkeit — sie folgen aus dem Geschäft. Erstens die Zugriffsbreite: Ein Techniker, der bei zwanzig Kunden Updates einspielt, hat bei zwanzig Kunden Administratorrechte, häufig über ein Konto, das überall gleich heißt. Zweitens die Fernwartung: Sie ist das Werkzeug, mit dem der Dienstleister um 7 Uhr morgens den Server repariert, und sie ist der Weg, über den der kommunale Dienstleister aus dem Lagebericht angegriffen wurde. Drittens die Werkzeuge: Fernwartungssoftware, Überwachungsplattform, Passwortverwaltung — jedes davon ist ein Punkt, an dem ein Angreifer alle Kunden auf einmal erreicht. Ein Dienstleister, der diese drei Dinge nicht besonders schützt, ist kein schlechter Dienstleister; er ist ein normaler. Die Frage ist, ob er sie besonders schützt, und das lässt sich fragen.

Das Bild in einem Satz: Der Dienstleister ist der Hausmeister mit dem Generalschlüssel für dreißig Gebäude. Ob er ihn am Schlüsselbrett hängen lässt oder im Tresor aufbewahrt, sieht kein Mieter — bis der Schlüssel weg ist.

/04Wie der Angriff beim Kunden ankommt: vier Wege

Ein kompromittierter Dienstleister trifft seine Kunden auf vier Wegen, und die Verteidigung ist je Weg eine andere.

Erstens: über die Fernwartung direkt ins Netz

Der Angreifer benutzt die Fernwartungsplattform des Dienstleisters wie ein Techniker: Er verbindet sich mit den Kundensystemen, führt Befehle aus, verteilt Schadsoftware. Beim Kunden sieht das aus wie Wartung — dieselbe Software, dasselbe Konto, oft dieselbe Uhrzeit. Verteidigung: Der Zugriff des Dienstleisters wird protokolliert und ist auf das begrenzt, was er braucht; eine Verbindung außerhalb der vereinbarten Wartungszeiten ist ein Alarm im SIEM, kein Normalfall.

Zweitens: über gestohlene Zugangsdaten

Der Angreifer liest die Passwortverwaltung des Dienstleisters aus und hat die Administratorkonten aller Kunden. Er braucht die Fernwartung nicht mehr — er meldet sich direkt an, per VPN oder RDS, mit gültigen Daten. Verteidigung: MFA auf jedem administrativen Zugang, auch dem des Dienstleisters, und eigene Konten je Techniker statt eines geteilten „admin-dienstleister" — idealerweise über ein PAM, das Sitzungen protokolliert.

Drittens: über den Ausfall

Der Dienstleister ist durch Ransomware verschlüsselt, seine Systeme sind abgeschaltet, und mit ihnen die Überwachung, das Ticketsystem, die Telefonanlage — und bei gehosteten Kunden die Server selbst. Das Netz des Kunden ist unberührt, aber niemand betreut es, und was beim Dienstleister lief, läuft nicht mehr. Das ist der Fall des kommunalen Dienstleisters: 72 Kunden ohne eigenen Vorfall, aber monatelang im Notbetrieb. Verteidigung: wissen, was beim Dienstleister liegt, und einen Plan haben, was ohne ihn geht — mindestens für die ersten Wochen.

Viertens: über die Daten

Der Dienstleister hält Sicherungen, Dokumentation, Netzpläne und Zugangsdaten seiner Kunden. Werden sie abgezogen, hat der Angreifer nicht nur Zugang, sondern die Landkarte — und die Kundendaten, mit denen er jeden Kunden einzeln erpressen kann. Verteidigung: Sicherungen beim Dienstleister sind verschlüsselt, mit Schlüsseln, die der Kunde hält; die Dokumentation liegt nicht im selben System wie die Zugangsdaten.

Welche dieser vier Wege bei Ihrem Dienstleister offen sind, lässt sich fragen — und die Antworten lassen sich nebeneinanderlegen. Prüfstand — zwölf Fragen, unsere Antworten mit Quelle, zwei leere Spalten für andere Anbieter, zum Ausdrucken für das nächste Gespräch.

/05Was Sie selbst sehen können: den Zugriff des Dienstleisters messen

Bevor Sie fragen, lohnt ein Blick in die eigene Umgebung — denn die meisten Kunden wissen nicht, welche Rechte ihr Dienstleister tatsächlich hat. Drei Prüfungen dauern zusammen eine halbe Stunde und liefern die Grundlage für das Gespräch:

# Wer ist Domänenadministrator — und welche Konten davon gehören dem Dienstleister?
Get-ADGroupMember "Domain Admins" | Select-Object Name,SamAccountName,ObjectClass
# Wann haben sich diese Konten zuletzt angemeldet?
Get-ADUser -Filter * -Properties LastLogonDate |
  Where-Object { (Get-ADGroupMember "Domain Admins").SamAccountName -contains $_.SamAccountName } |
  Select-Object SamAccountName,LastLogonDate,Enabled
# Fernanmeldungen (Anmeldetyp 10 = RDP) der letzten 30 Tage am Server, nach Konto
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624;StartTime=(Get-Date).AddDays(-30)} |
  Where-Object { $_.Properties[8].Value -eq 10 } |
  ForEach-Object { $_.Properties[5].Value } | Group-Object | Sort-Object Count -Descending

Die Ergebnisse beantworten drei Fragen, die Sie dem Dienstleister sonst glauben müssten: Wie viele Konten hat er im Active Directory Ihrer Domäne, und heißen sie nach Personen oder nach der Firma? Werden Konten benutzt, die seit Monaten niemand braucht? Und kommt die Fernwartung zu Zeiten, die zu vereinbarten Wartungen passen — oder auch sonntags um drei? Ein Konto „admin-dienstleister", das seit 2022 dasselbe Passwort hat und von dem sich niemand erinnert, wer es benutzt, ist der häufigste Befund. Er ist nicht dramatisch, aber er ist der erste Weg aus Abschnitt 4.

Dieselbe Prüfung gehört in jedes Audit der eigenen Sicherung: Hat der Dienstleister Löschrechte auf dem Backup-System? Dann kann sie ein Angreifer mit seinen Zugangsdaten auch. Welche Prüfpunkte dazugehören, steht in Backup-Audit-Checkliste für KMU: 14 Prüfpunkte.

/06Die zwölf Fragen an den Dienstleister

Der Prüfstand von HostSpezial stellt zwölf Fragen, die ein Kunde jedem Dienstleister stellen sollte — und beantwortet sie für HostSpezial mit Angabe der Quelle, aus der die Antwort stammt. Die Fragen sind hier mit dem Grund wiedergegeben, warum sie für die Lieferkettenfrage zählen:

Die zwölf Fragen des Prüfstands und ihre Bedeutung für die Sicherheit der Lieferkette
FrageWarum sie für die Lieferkette zähltAntwort HostSpezial (Prüfstand, Stand 18.09.2026)
Was kostet die Betreuung je Arbeitsplatz?Ein Preis, der keine Überwachung und keine Updates enthält, spart am Schutz.59 € bei zehn, 30 € bei vierzig Plätzen; Anwenderhilfe, Updates, Überwachung der Sicherung enthalten
Was kostet ein betreuter Server im Monat?Ist Überwachung rund um die Uhr dabei oder Aufpreis?ab 120 € (Essential, mit Überwachung rund um die Uhr), ab 220 € (Professional)
Was kostet der Betrieb insgesamt?Zeigt, ob der Anbieter Ihre Größe kennt.meist 1.200 bis 9.000 € je nach Größe und Branche, zzgl. USt.
Wie lange bindet der Vertrag?Ein Wechsel nach einem Vorfall muss möglich sein.12 Monate, Verlängerung um 12; Pilot 3 bis 6 Monate
Wie komme ich wieder heraus?Datenherausgabe und nachgewiesene Löschung — sonst bleibt der Dienstleister im Besitz Ihrer Daten.3 Monate Kündigungsfrist, Datenherausgabe, Löschung schriftlich nachgewiesen
Wann sind Sie erreichbar?Wer im Vorfall nicht erreichbar ist, ist Teil des Vorfalls.Mo–Fr 08:00–18:00 Uhr, Tickets rund um die Uhr
Wie schnell melden Sie sich bei einer Störung?Reaktion ist die Zeit bis ein Mensch dran ist — nicht bis zur Lösung.15 Minuten bei Stillstand; zugesichert 4 Stunden, im Vollausbau 1 Stunde
Kommt jemand vorbei?Bei zerstörter Hardware ist Fernwartung wertlos.Klasse Standard: keine zugesicherte Vor-Ort-Reaktion; Business, Enterprise, Custom: ja
Wer überwacht außerhalb der Servicezeit?Die Verschlüsselung läuft nachts.Überwachung rund um die Uhr enthalten; Telefonsupport außerhalb gesondert buchbar
Wofür haften Sie?Ohne Versicherungsnachweis ist die Haftung ein Versprechen.Haftung nach AGB; Versicherungsnachweis in Textform vor der Unterschrift
Sind Sie zertifiziert, und seit wann?Ein Zertifikat mit Nummer lässt sich prüfen; „wir arbeiten nach ISO" nicht.ISO/IEC 27001:2024, Nr. 202787, gültig bis 05.09.2029, geprüft seit 2017
Wo liegen meine Daten, und wer kommt daran?Jeder Unterauftragnehmer ist ein weiteres Glied der Kette.Rechenzentren in Coburg und Neustadt bei Coburg; Unterauftragnehmer namentlich veröffentlicht

Vier dieser zwölf Fragen zielen direkt auf die Lieferkette: Haftung und Versicherung, Zertifizierung, Datenstandort mit Unterauftragnehmern, und der Ausstieg mit nachgewiesener Löschung. Die übrigen acht zielen auf den Betrieb — und der Betrieb entscheidet im Ernstfall darüber, ob der Dienstleister selbst noch handlungsfähig ist. Zu den zwölf gehören in einem Gespräch über Lieferkettenrisiken noch vier, die der Prüfstand nicht stellt, weil sie sich nicht in einer Zeile beantworten lassen: Sind die Zugänge Ihrer Techniker zu meinen Systemen personalisiert und mit MFA geschützt? Protokollieren Sie Ihre Fernwartungssitzungen bei mir, und bekomme ich das Protokoll? Was passiert mit meiner Umgebung, wenn Sie selbst verschlüsselt werden? Und: Wann haben Sie zuletzt einen Penetrationstest Ihrer eigenen Fernwartungs- und Verwaltungsplattform durchführen lassen?

/07Antworten, die ein Warnsignal sind

Nicht jede schlechte Antwort ist eine falsche. Ein kleiner Dienstleister ohne Zertifikat kann sorgfältiger arbeiten als ein großer mit. Aber bestimmte Antworten zeigen, dass die Frage noch nie gestellt wurde — und das ist bei einem Unternehmen, das Generalschlüssel verwaltet, das eigentliche Warnsignal.

  • „Wir sind ISO-zertifiziert" ohne Nummer, Stelle und Gültigkeit. Ein Zertifikat hat eine Nummer und eine Zertifizierungsstelle, und beides lässt sich prüfen. Wer nur den Namen der Norm nennt, meint oft „wir arbeiten so ähnlich". Eine ISO/IEC 27001-Zertifizierung gilt für einen definierten Geltungsbereich — auch der sollte genannt werden, denn ein Zertifikat für das Rechenzentrum sagt nichts über die Fernwartungsplattform.
  • „Den Versicherungsnachweis schicken wir nach Vertragsschluss." Der Nachweis gehört vor die Unterschrift. Ein Dienstleister, der ihn nicht in Textform vorlegen will, hat entweder keinen oder einen mit Ausschlüssen, die er nicht zeigen möchte.
  • „Unsere Techniker nutzen ein gemeinsames Administratorkonto bei Ihnen — das ist einfacher." Einfacher für den Angreifer. Personalisierte Konten mit MFA sind der Mindeststandard für jeden, der Administratorrechte bei Dritten hält.
  • „Die Fernwartung läuft über unser Tool, das brauchen Sie nicht zu sehen." Sie müssen es sehen. Jede Sitzung in Ihrem Netz ist ein Ereignis in Ihrem Netz, und Sie haben das Recht auf das Protokoll — es steht im AVV unter den TOM, oder es fehlt dort.
  • „Ihre Daten liegen in der Cloud." Welche Cloud, in welchem Land, bei welchem Unterauftragnehmer, mit welchem Vertrag? „In der Cloud" ist keine Antwort auf die Frage nach dem Standort, sondern die Weigerung, sie zu beantworten.
  • „Wenn wir ausfallen, haben Sie ja Ihre eigenen Systeme." Wer gehostete Server, Überwachung, Sicherung oder Telefonie beim Dienstleister hat, hat im Ausfall des Dienstleisters nichts davon. Die Antwort zeigt, dass der Dienstleister seinen eigenen Ausfall nie durchgespielt hat.

In der Praxis reicht es, diese Fragen einmal zu stellen und die Antworten schriftlich zu bekommen. Ein Dienstleister, der ausweicht, wird nicht besser, wenn man nicht nachfragt — und einer, der gute Antworten hat, gibt sie gern, weil sie ihn von den anderen unterscheiden.

/08Was ein guter Dienstleister von sich aus liefert

Umgekehrt gibt es Dinge, die ein Dienstleister liefern sollte, ohne dass der Kunde sie einfordert — und die im Vorfall den Unterschied machen.

Eine Liste seiner Zugänge. Welche Konten, welche Systeme, welche Wege — als Dokument, das der Kunde besitzt. Wenn der Dienstleister morgen verschlüsselt ist, weiß der Kunde, was zu sperren ist. Ohne die Liste sperrt er alles oder nichts.

Die Namen seiner Unterauftragnehmer. Rechenzentrum, Netzanbindung, Mailhosting, Überwachungsplattform — jeder davon ist ein weiteres Glied. HostSpezial veröffentlicht die Liste namentlich; wer das nicht tut, verlangt Vertrauen in Unbekannte.

Einen Incident-Response-Plan, der ihn selbst betrifft. Was der Dienstleister tut, wenn er angegriffen wird — wie er seine Kunden informiert, innerhalb welcher Zeit, über welchen Kanal, der nicht seine eigene Mail ist. Der kommunale Dienstleister aus dem Lagebericht teilte am Tag nach dem Angriff mit, dass verschlüsselte Daten entdeckt worden seien; das ist das Minimum, und es setzt voraus, dass der Kanal dafür vorher existierte.

Protokolle über seine Arbeit. Wann wer was an welchem System getan hat — nicht als Rechnung, sondern als Nachweis. Ein Dienstleister, der seine Sitzungen aufzeichnet, kann im Vorfall belegen, was er getan hat und was nicht. Einer, der es nicht tut, steht mit dem Angreifer in einer Reihe, weil beide dasselbe Konto benutzt haben.

Diese vier Dinge sind der Unterschied zwischen einem Dienstleister, der Teil Ihrer Sicherheit ist, und einem, der Teil Ihrer Angriffsfläche ist. Sie kosten ihn Arbeit, und sie sind der Grund, warum sorgfältige Betreuung teurer ist als ein Techniker mit Fernwartung und Generalpasswort. Wer den Dienstleister wechselt oder neu auswählt, findet den Ablauf im Artikel IT-Risiko-Selbsttest: Wie sicher ist Ihre IT wirklich? als Vorbereitung.

/09Wo es hakt — und wann der Wechsel die falsche Antwort ist

Ehrlich: Die meisten Kunden stellen diese Fragen erst nach einem Vorfall — beim eigenen Dienstleister oder bei dem eines Bekannten. Drei Fallstricke tauchen dabei auf.

Der Reflex zum Wechsel

Ein Dienstleister, der auf die Fragen schlechte Antworten gibt, ist nicht automatisch zu ersetzen. Wechsel kostet Monate, in denen zwei Dienstleister Zugang haben und niemand ganz zuständig ist — das ist die unsicherste Phase überhaupt. Die bessere Reihenfolge: Fragen stellen, Antworten schriftlich, Frist für Nachbesserung, dann entscheiden. Ein Dienstleister, der innerhalb eines Quartals personalisierte Konten mit MFA einführt und die Zugangsliste liefert, ist am Ende sicherer als ein neuer, der beim Onboarding alles einmal anfasst.

Die Prüfung ohne eigene Hausaufgaben

Wer vom Dienstleister MFA und Protokollierung verlangt, aber selbst ein gemeinsames Administratorkonto für die eigene IT betreibt und die Backups im selben Netz stehen hat, verlagert das Problem. Die Fragen aus Abschnitt 6 gelten spiegelbildlich für die eigene Umgebung — und der Dienstleister darf sie zurückstellen.

Die Vertragsklausel, die nichts ändert

Ein AVV mit zwanzig Seiten TOM ist kein Schutz, wenn niemand prüft, ob die TOM gelebt werden. Die einzige Prüfung, die wirkt, ist die aus Abschnitt 5 — der Blick in die eigene Domäne, einmal im Quartal. Sie zeigt, ob das, was vereinbart wurde, auch stattfindet.

Wann die Prüfung jetzt ansteht

  • Der Dienstleister hat Administratorrechte in Ihrer Domäne — dann ist er Teil Ihrer Angriffsfläche, und Sie sollten wissen, wie groß dieser Teil ist.
  • Sicherung, Überwachung oder Server liegen beim Dienstleister — dann ist sein Ausfall Ihr Ausfall, und der Plan dafür gehört Ihnen.
  • Der Vertrag läuft aus oder wird verlängert — der einzige Zeitpunkt, an dem Nachbesserungen ohne Diskussion in den Vertrag kommen.
  • Kunden oder Versicherer fragen nach Ihrer Lieferkette — wer selbst reguliert ist oder regulierte Kunden hat, muss seine Dienstleister ohnehin nachweisbar prüfen.

Wann sie warten kann

  • Der Dienstleister hat keinen dauerhaften Zugang — projektweise Arbeit mit Konten, die danach deaktiviert werden, ist kein Lieferkettenrisiko in diesem Sinn.

In der Praxis dauert die ganze Prüfung einen Nachmittag: eine halbe Stunde in der eigenen Domäne, ein Gespräch mit zwölf Fragen, die Antworten in eine Tabelle. Was dabei herauskommt, ist selten ein Grund zum Wechsel — aber fast immer eine Liste von drei Dingen, die der Dienstleister bis zum Quartalsende ändern sollte, und ein Kunde, der zum ersten Mal weiß, wer den Generalschlüssel hat.

Die Antworten auf alle zwölf Fragen stehen für HostSpezial öffentlich, mit Quelle je Antwort — und zwei Spalten daneben sind leer. Prüfstand — zum Ausdrucken für das nächste Anbietergespräch, und wenn die Angaben auseinandergehen, gehen wir sie mit Ihnen durch, auch wenn am Ende ein anderer besser passt.

/10Häufige Fragen

/01Unser Dienstleister ist klein und regional. Ist er trotzdem ein Ziel?+
Ja, weil die Größe des Dienstleisters für den Angreifer weniger zählt als die Zahl seiner Zugänge. Das BSI beschreibt IT-Dienstleister als besonders wertvolles Ziel, weil sie stark vernetzt sind und weitgehende Administrationsrechte bei ihren Kunden haben. Ein regionaler Dienstleister mit dreißig Kunden und einem gemeinsamen Administratorkonto ist dreißig Netze für den Preis von einem.
/02Welche Fragen sollten wir zuerst stellen?+
Die vier, die sich in Minuten prüfen lassen: Zertifikat mit Nummer, Stelle und Gültigkeit; Versicherungsnachweis in Textform vor der Unterschrift; Standort der Daten mit namentlichen Unterauftragnehmern; und ob die Zugänge der Techniker personalisiert und mit MFA geschützt sind. Die Antworten auf die ersten drei stehen bei einem guten Dienstleister öffentlich.
/03Wie sehen wir, welche Rechte unser Dienstleister bei uns hat?+
Mit drei Abfragen in der eigenen Domäne: Mitglieder der Gruppe Domain Admins, letzte Anmeldung dieser Konten und Fernanmeldungen der letzten 30 Tage nach Konto. Das dauert eine halbe Stunde und zeigt, ob es gemeinsame Konten gibt, ob ungenutzte Konten aktiv sind und ob Fernwartung zu Zeiten stattfindet, die zu vereinbarten Wartungen passen.
/04Was passiert mit unserer IT, wenn der Dienstleister selbst verschlüsselt wird?+
Das hängt davon ab, was bei ihm liegt. Sind Server, Sicherung, Überwachung oder Telefonie bei ihm gehostet, laufen sie nicht mehr — auch wenn Ihr eigenes Netz unberührt ist. Das BSI beschreibt genau diesen Fall beim kommunalen Dienstleister mit 72 betroffenen Kunden. Fragen Sie nach seinem Vorfallsplan, seinem Kanal zur Kundeninformation und danach, was Sie ohne ihn für einige Wochen betreiben können.
/05Sollen wir den Dienstleister wechseln, wenn die Antworten schlecht sind?+
Nicht reflexhaft. Ein Wechsel dauert Monate, in denen zwei Dienstleister Zugang haben und niemand ganz zuständig ist. Besser: Antworten schriftlich, Frist zur Nachbesserung, dann entscheiden. Ein Dienstleister, der in einem Quartal personalisierte Konten mit MFA und eine Zugangsliste liefert, ist danach sicherer als ein neuer, der beim Onboarding alles einmal anfasst.
/06Was kostet uns die Prüfung?+
Einen Nachmittag: eine halbe Stunde in der eigenen Domäne, ein Gespräch mit zwölf Fragen, die Antworten in einer Tabelle. Der Prüfstand von HostSpezial liefert die Tabelle mit unseren Antworten und zwei leeren Spalten. Teuer wird es erst, wenn die Fragen nach dem Vorfall gestellt werden.
Quellen
  1. BSI, „Die Lage der IT-Sicherheit in Deutschland 2024", Berichtszeitraum 01.07.2023–30.06.2024, Fallbeschreibungen „Ausnutzung von Zero-Day-Schwachstellen bei IT-Dienstleistern in Deutschland" (S. 33 f.) und „Ransomware-Angriff auf einen kommunalen IT-Dienstleister" (S. 76) sowie Abschnitt zu Schadwirkungen („mehr Opfer als angegriffene Ziele"), bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2024.pdf, abgerufen am 18.09.2026.
  2. BSI, „Die Lage der IT-Sicherheit in Deutschland 2025", Kurzfassung, Berichtszeitraum 01.07.2024–30.06.2025 (rund 80 % der angezeigten Angriffe gegen KMU), bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2025_Achtseiter.pdf, abgerufen am 18.09.2026.
  3. HostSpezial, „Prüfstand — 12 Fragen an Ihren IT-Dienstleister" (Preise, Laufzeit, Reaktionszeiten, Haftung, Zertifikat Nr. 202787, Rechenzentren Coburg und Neustadt bei Coburg, Unterauftragnehmer), hostspezial.de/pruefstand.html, Stand 18.09.2026.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

MEHRVerwandte Artikel

Weiterlesen zum gleichen Thema.

$ related --articles
// nächster schritt

Zwölf Fragen, unsere Antworten, zwei leere Spalten.

Der Prüfstand ist zum Ausdrucken gedacht — für das Gespräch mit Ihrem aktuellen Dienstleister genauso wie für ein Angebot. Wenn die Angaben auseinandergehen, gehen wir sie mit Ihnen durch, auch wenn am Ende ein anderer Anbieter besser passt.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ pruefstand --vergleich
Prüfstand öffnen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.