Kommunales Rechenzentrum und Microsoft 365

von

Table of Contents
2
3

Kommunales Rechenzentrum und Microsoft 365

Mandantenmodelle, Rollenverteilung und Zweitmeinung in der öffentlichen Verwaltung

Microsoft 365 und das kommunale Rechenzentrum: Rollen, Schnittstellen, Zweitmeinung

Die unangenehmste Frage in einem Microsoft-365-Projekt der öffentlichen Verwaltung wird selten in einem Workshop gestellt. Sie fällt in der Kaffeepause, meistens von jemandem aus dem Organisationsamt, und sie lautet ungefähr so: „Sagen Sie mal, wenn unser Rechenzentrum das alles macht – was machen dann eigentlich wir?" Darauf gibt es eine kurze, eine falsche und eine richtige Antwort. Die kurze lautet: bezahlen. Die falsche lautet: nichts, dafür haben wir ja den Dienstleister. Die richtige ist der Gegenstand dieses Beitrags.

Denn die Arbeitsteilung ist real und sie ist sinnvoll. Kommunale IT-Dienstleister betreiben in Deutschland eine erhebliche Infrastruktur: Die Mitglieder der Bundes-Arbeitsgemeinschaft der Kommunalen IT-Dienstleister betreuen nach eigenen Angaben rund 750.000 IT-Arbeitsplätze in mehr als 10.000 Kommunen, mit über 20.000 Beschäftigten. Keine Stadtverwaltung mit 900 Beschäftigten wird das selbst aufbauen, und keine sollte es versuchen. Wer einen Zweckverband oder eine Anstalt des öffentlichen Rechts als IT-Dienstleister hat, hat einen Vorteil, keinen Nachteil.

Nur: Dienstleistung ersetzt keine Verantwortung. Die Verwaltung bleibt die verantwortliche Stelle im datenschutzrechtlichen Sinn. Sie bleibt Aktenführerin. Sie bleibt Dienststelle gegenüber dem Personalrat. Sie bleibt Adressatin der Rechnungsprüfung. Und sie bleibt diejenige, die im Rat erklären muss, warum das Bürgerbüro drei Wochen geschlossen war. Kein Betriebsvertrag der Welt verschiebt diese Punkte. Was ein Betriebsvertrag verschieben kann, ist die Durchführung – und genau diese Unterscheidung zwischen Durchführung und Verantwortung ist das Thema.

Der Beitrag beschreibt drei Dinge: erstens, welche Mandantenmodelle es gibt und welche Folgen sie haben. Zweitens, wie Administrationsrollen sauber geschnitten werden, wenn mehrere Organisationen am selben Tenant arbeiten. Drittens, wie Change-Prozess und Eskalation aussehen müssen, damit im Störungsfall nicht erst geklärt werden muss, wer zuständig ist. Am Ende steht die Frage nach der Zweitmeinung: wann sie hilft, wann sie schadet und wie Sie sie beauftragen, ohne ein funktionierendes Verhältnis zu beschädigen.

Dieser Beitrag gehört zur Reihe Microsoft 365 in der öffentlichen Verwaltung. Dort finden Sie den Überblick über die Themen, die bei einer Einführung zusammenhängen: Betriebsmodell, Vergabe, Lizenzen, Schriftgut, Datenschutz, Mitbestimmung. Die Rollenverteilung zwischen Verwaltung und Rechenzentrum ist die Klammer um all das – sie wird meistens spät angefasst und dann unter Zeitdruck, üblicherweise nach der ersten Störung, über die niemand rechtzeitig informiert wurde.

Wo der Tenant liegt, entscheidet fast alles Weitere

Drei Mandantenmodelle, drei völlig verschiedene Projekte

Bevor über Rollen gesprochen wird, muss geklärt sein, worüber überhaupt gesprochen wird. In der Praxis begegnen einem drei Konstellationen, und die Beteiligten benutzen für alle drei dasselbe Wort: „unser Tenant". Das ist der Anfang vieler Missverständnisse.

Im ersten Modell hat die Verwaltung einen eigenen Tenant, den sie selbst oder über einen Reseller beschafft hat. Der Dienstleister arbeitet darin, aber der Tenant gehört organisatorisch der Verwaltung. Im zweiten Modell hat die Verwaltung ebenfalls einen eigenen, technisch getrennten Tenant, aber das Rechenzentrum hat ihn angelegt, betreibt ihn vollständig und hält die höchsten Rollen. Im dritten Modell teilt sich die Verwaltung einen Tenant mit anderen Kommunen; der Zweckverband betreibt einen gemeinsamen Mandanten für viele Mitglieder.

Das dritte Modell ist das ökonomisch attraktivste und das rechtlich anspruchsvollste. Es ist deshalb attraktiv, weil eine Gemeinde mit 60 Arbeitsplätzen niemals einen eigenen, sauber betriebenen Tenant refinanzieren könnte. Und es ist anspruchsvoll, weil ein Microsoft-365-Tenant kein mandantenfähiges System im Sinne der Verwaltungsinformatik ist. Die Trennung zwischen den Kommunen entsteht durch Konfiguration – Gruppen, Berechtigungen, Verwaltungseinheiten, Richtlinien –, nicht durch die Architektur. Konfiguration lässt sich ändern. Architektur nicht so leicht.

Diagramm: Drei M365-Mandantenmodelle A, B, C im Vergleich – Eigener Tenant, Betreuter Tenant, Sammel-Tenant

Skizze 1: Drei Mandantenmodelle und ihre Folgen für Verantwortung und Ausstieg.

Merkmal

A · Eigener Tenant

B · Betreuter eigener Tenant

C · Mandant im Sammel-Tenant

Wer hat den Tenant angelegt

Verwaltung oder ihr Reseller

Rechenzentrum, im Auftrag

Rechenzentrum, für alle

Höchste Rolle liegt bei

Verwaltung, Dienstleister bekommt Rollen

Rechenzentrum, Verwaltung hat Leserechte

Rechenzentrum, für alle Mitglieder

Datentrennung

technisch vollständig

technisch vollständig

durch Konfiguration, nicht durch Architektur

Eigene Richtlinien möglich

vollständig

vollständig, aber im Rahmen des Betriebsmodells

nur soweit der gemeinsame Standard es zulässt

Kosten je Arbeitsplatz

am höchsten

mittel

am niedrigsten

Tempo bei Sonderwünschen

hoch, wenn eigene Leute da sind

abhängig von Vertrag und Auslastung

gering, Standard geht vor

Abhängigkeit vom Dienstleister

gering bis mittel

hoch

sehr hoch

Ausstieg oder Wechsel

Rollen entziehen, Tenant bleibt

aufwendig, aber machbar

Migration in einen eigenen Tenant, echtes Projekt

Typisch für

Großstädte, Landschaftsverbände, Landesbehörden

Mittelstädte, Kreise, Zweckverbandsmitglieder mit eigenem Profil

kleine Gemeinden, Ämter, Verbandsgemeinden

 

FAKTEN · Warum „Mandant" in Microsoft 365 etwas anderes bedeutet als in der Verwaltung

In der kommunalen Fachverfahrenswelt heißt Mandantenfähigkeit: Zwei Kommunen im selben System sehen einander nicht, weil das System die Trennung erzwingt. Ein Microsoft-365-Tenant kennt diesen Begriff so nicht. Ein Tenant ist ein Verzeichnisraum mit einem gemeinsamen Namensraum, einer gemeinsamen Richtlinienebene und einer gemeinsamen Suche.

Trennung entsteht über Verwaltungseinheiten, Gruppen, Berechtigungen, Informationsbarrieren und Vertraulichkeitsbezeichnungen. Das funktioniert – wenn es konsequent gemacht und dauerhaft gepflegt wird. Es ist aber eine Betriebsleistung, keine Eigenschaft des Produkts. Wer im Sammel-Tenant sitzt, kauft eine Betriebsleistung, keine Systemgrenze.

Praktische Folge: Im Sammel-Tenant gehört in den Vertrag, wie die Trennung technisch hergestellt wird, wie sie geprüft wird und wie Sie als Verwaltung diese Prüfung nachvollziehen können, ohne bei jeder Frage anrufen zu müssen.

 

Die Frage, die vor dem Betriebsmodell kommt

Bevor Sie über GDAP, Verwaltungseinheiten und Change-Boards nachdenken, gehört eine Vorfrage geklärt: Welche Ihrer Daten sollen überhaupt in diesen Tenant? Ein Sammel-Tenant, in dem das Jugendamt seine Fallakten ablegt, ist eine andere Entscheidung als ein Sammel-Tenant für Postfächer und Besprechungen. Der Schutzbedarf kommt vor der Betriebsform, nicht danach.

Das ist der Grund, warum die Reihenfolge in der Konzeption so wichtig ist. Der Schutzbedarfsabgleich, den Schutzbedarf und Microsoft 365: IT-Grundschutz-Abgleich für die Praxis beschreibt, liefert die Grundlage. Die daraus folgende Entscheidung über Standard oder Hybrid steht in Standard-Tenant oder Hybrid: Die Betriebsmodell-Entscheidung für Verwaltungen. Und die Frage, welche Entscheidungen überhaupt bei Ihnen liegen und welche nicht, beantwortet Microsoft 365 in der Kommune: Was Sie wirklich entscheiden müssen (und was nicht). Wer diese drei Punkte übergeht und direkt über Administratorrollen spricht, optimiert die Zuständigkeit für eine Plattform, deren Zuschnitt noch nicht feststeht.

WARNUNG · Der Satz, der Projekte kostet

„Das macht doch alles das Rechenzentrum, da müssen wir uns nicht kümmern."

Dieser Satz fällt in fast jedem Vorgespräch, meistens freundlich gemeint und meistens von jemandem, der viel zu tun hat. Er ist in Bezug auf den Betrieb richtig und in Bezug auf alles andere falsch. Das Rechenzentrum kann Ihnen keinen Aktenplan geben, keine Aufbewahrungsfristen festlegen, keine Dienstvereinbarung verhandeln, keine Datenschutz-Folgenabschätzung verantworten und nicht entscheiden, welche Fachämter miteinander welche Daten teilen dürfen.

Wenn diese Dinge trotzdem vom Dienstleister kommen – und irgendwer muss sie ja liefern –, dann kommen sie als Standardvorlage. Standardvorlagen sind nicht schlecht. Sie sind nur nicht Ihre Organisation. Und wenn das Rechnungsprüfungsamt später fragt, wer den Aktenplan freigegeben hat, ist die Antwort „stand so im Standard" keine, mit der man einen Termin beendet.

 

Administrationsrollen: Wer darf was, und wie kommt er dahin

Sobald zwei Organisationen an einem Tenant arbeiten, brauchen Sie eine Antwort auf drei Fragen: Wie kommen die Leute des Dienstleisters an die Administration? Wie kommen Ihre eigenen Leute daran? Und wie kommt jemand wieder heraus, wenn er ausscheidet, das Projekt endet oder der Vertrag wechselt? Die dritte Frage wird am seltensten gestellt und ist am wichtigsten.

Diagramm: Vier Administrationswege (GDAP, Admin-Konten, Verwaltungskonten, Dritte) in den Tenant der Verwaltung

Skizze 2: Die vier Zugangswege zur Administration und die Angaben, die für jeden davon dokumentiert sein müssen.

Weg 1: Die Partnerbeziehung

Wenn Ihr Dienstleister zugleich Microsoft-Partner ist – bei kommunalen Rechenzentren und bei Systemhäusern kommt das häufig vor –, kann er über eine Partnerbeziehung auf Ihren Tenant zugreifen, ohne dort eigene Konten zu haben. Die Mitarbeiterinnen und Mitarbeiter melden sich in ihrem eigenen Tenant an und arbeiten von dort aus in Ihrem.

Das frühere Modell dieser Beziehung war grob: Wer Partner war, hatte praktisch vollständige Rechte in allen betreuten Tenants, unbefristet. Das heutige Modell arbeitet mit einzeln zugewiesenen Rollen und einer festen Laufzeit. Für Sie als Auftraggeber ist das ein spürbarer Fortschritt, weil aus einem pauschalen Zugriff eine Liste wird, die man lesen, prüfen und im Zweifel kürzen kann.

FAKTEN · Was Sie über die Partnerbeziehung wissen sollten

Die granulare Partnerbeziehung wird vom Partner beantragt und muss von Ihnen ausdrücklich genehmigt werden. Eine unbeantwortete Anfrage verfällt nach 90 Tagen.

Die maximale Laufzeit einer solchen Beziehung beträgt zwei Jahre. Eine dauerhafte, unbefristete Beziehung ist aus Sicherheitsgründen nicht vorgesehen.

Eine automatische Verlängerung ist möglich; sie verlängert die Beziehung jeweils um sechs Monate, bis sie beendet oder die automatische Verlängerung abgeschaltet wird. Eine Beziehung, die die höchste Administratorrolle enthält, lässt sich nicht automatisch verlängern – hier ist bewusst jedes Mal eine Entscheidung nötig.

Alle Rollen einer Beziehung haben dieselbe Restlaufzeit. Sie können also nicht die Lesezugriffe lang und die Vollzugriffe kurz laufen lassen; dafür brauchen Sie getrennte Beziehungen.

Sie können die Beziehung jederzeit beenden. Bestehende Abonnements bleiben davon unberührt, und das Ende der Beziehung beendet auch nicht das Vertragsverhältnis über Lizenzen. Der Zugriff endet, die Lizenzen laufen weiter.

Je Kunde stehen dem Partner maximal 100 Sicherheitsgruppen für die Rollenzuweisung zur Verfügung. Das klingt viel und ist es bei einem sauberen Rollenschnitt auch.

 

Was diese Mechanik für Sie bedeutet, ist unspektakulär und wirksam: Sie bekommen einen wiederkehrenden Termin. Alle sechs Monate oder alle zwei Jahre steht jemand vor der Frage, ob die Rollen noch stimmen. Nutzen Sie diesen Termin. Setzen Sie ihn in den Kalender der IT-Leitung, nicht in den des Dienstleisters. Ein automatisch verlängerter Zugriff, über den nie jemand nachgedacht hat, ist funktional dasselbe wie ein unbefristeter Zugriff – nur mit besserer Dokumentation.

Weg 2: Benannte Konten im eigenen Tenant

Der zweite Weg ist der klassische: Der Dienstleister bekommt Konten in Ihrem Tenant. Das ist weniger elegant, aber in vielen Konstellationen unvermeidlich, weil nicht jedes kommunale Rechenzentrum die Partnerbeziehung nutzt und weil manche Verwaltungsaufgaben ohnehin nur so abbildbar sind.

Zwei Regeln entscheiden hier über alles Weitere. Erstens: personengebunden, nicht als Sammelkonto. Ein Konto namens „admin-rz", das sich sieben Personen teilen, erzeugt ein Protokoll, mit dem Sie im Ernstfall nichts anfangen können. Es ist außerdem der Grund, warum Passwortwechsel bei Personalwechseln nie stattfinden. Zweitens: nicht dauerhaft aktiv. Rollen werden bei Bedarf aktiviert, mit Begründung, mit Zeitfenster, gegebenenfalls mit Genehmigung durch Ihre Seite.

Wie das konkret aufgebaut wird – welche Rollen es überhaupt gibt, wie die Just-in-Time-Aktivierung eingerichtet wird und warum die Verwaltung eigene Notfallkonten braucht, die niemand außerhalb des Hauses kennt –, beschreibt Privilegierte Konten in der Verwaltungs-IT: Rollen, PIM und der Fall des einen Admins. Für diesen Beitrag ist nur eine Zeile daraus wichtig: Auch wenn das Rechenzentrum den kompletten Betrieb übernimmt, behält die Verwaltung mindestens zwei eigene Notfallkonten, die im Haus verwahrt werden und deren Nutzung protokolliert und überwacht wird. Nicht aus Misstrauen, sondern weil eine Störung beim Dienstleister sonst gleichbedeutend mit einer Störung bei Ihnen ist.

Weg 3: Der Rollenschnitt entlang der Ämter

Die eigentliche Kunst liegt nicht darin, Rollen zu vergeben, sondern darin, ihren Wirkungsbereich zu begrenzen. Eine Verwaltung ist keine homogene Organisation. Das Personalamt und das Jugendamt haben schutzwürdige Bestände, an die eine Bereitschaftskraft im Servicedesk nachts um zwei nicht kommen muss, nur weil sie Kennwörter zurücksetzen können soll.

Dafür gibt es Verwaltungseinheiten. Sie enthalten Benutzer, Gruppen oder Geräte und begrenzen den Wirkungsbereich einer Rolle auf genau diesen Ausschnitt. Ein Helpdesk-Administrator, dessen Rolle auf die Verwaltungseinheit „Bauhof und Außendienst" begrenzt ist, kann dort Kennwörter zurücksetzen und sonst nirgends. Für besonders sensible Bestände gibt es zusätzlich die Variante mit eingeschränkter Verwaltung: Objekte darin lassen sich ausschließlich von den ausdrücklich zugewiesenen Personen ändern – auch nicht von Administratoren mit Wirkung auf den ganzen Tenant.

TIPP · Der Rollenschnitt, der sich in Verwaltungen bewährt hat

Verwaltungseinheiten entlang der Organisationsstruktur, nicht entlang der Technik. Wer Verwaltungseinheiten nach Standorten schneidet, weil das technisch einfacher ist, bekommt bei der ersten Umorganisation ein Problem, das er nicht mehr los wird.

Personalamt, Rechnungsprüfungsamt und die Konten der Verwaltungsspitze gehören in eine Verwaltungseinheit mit eingeschränkter Verwaltung. Das ist der Bereich, in dem auch der Dienstleister nicht ohne ausdrückliche Zuweisung arbeitet.

Rollen werden ausschließlich über Gruppen zugewiesen, nie direkt an ein Konto. Sonst ist die Frage „wer hat eigentlich Zugriff auf das Sozialamt" keine Abfrage, sondern eine Recherche.

Beachten Sie zwei Grenzen: Verwaltungseinheiten lassen sich nicht schachteln, und wer eine Gruppe in eine Verwaltungseinheit aufnimmt, bekommt damit Zugriff auf die Gruppe – nicht auf deren Mitglieder. Die müssen einzeln Mitglied der Verwaltungseinheit sein.

Lizenzseitig setzt der begrenzte Rollenschnitt eine Entra-ID-P1-Lizenz für jede Person voraus, die eine so begrenzte Rolle bekommt. Die Mitglieder selbst brauchen das nicht – außer Sie füllen die Verwaltungseinheiten über dynamische Regeln, dann schon.

 

Ein großer Landschaftsverband, mit dem ich gearbeitet habe, hat diesen Schnitt konsequent gezogen: eine Verwaltungseinheit je Dezernat, eine gesonderte mit eingeschränkter Verwaltung für Personal und Revision, und eine eigene für die Einrichtungen in Trägerschaft, die organisatorisch weit weg sind und trotzdem im selben Tenant arbeiten. Der Aufwand für den Aufbau lag bei etwa acht Personentagen. Der Nutzen zeigte sich beim ersten Prüfungstermin, als die Frage nach den Zugriffsberechtigungen auf Personaldaten in einer Bildschirmansicht beantwortet werden konnte statt in vier Wochen Nachrecherche.

Die Aufgabenteilung, aufgeschrieben

Jetzt zur Tabelle, um die es eigentlich geht. Sie beantwortet für die typischen Aufgaben eines Microsoft-365-Betriebs, wer sie durchführt, wer entscheidet und wo externe Unterstützung sinnvoll ist. Sie ist bewusst nicht als Vertragsanlage formuliert, sondern als Diskussionsgrundlage: Setzen Sie sich mit Ihrem Dienstleister zusammen und gehen Sie sie Zeile für Zeile durch. Erfahrungsgemäß dauert das einen halben Tag und ersetzt zwei Jahre Missverständnisse.

Zur Lesart: „Durchführung" heißt, die Arbeit wird dort gemacht. „Entscheidung" heißt, ohne diese Unterschrift passiert nichts. „Mitwirkung" heißt, ohne diese Zuarbeit wird das Ergebnis falsch. Und in der letzten Spalte steht, wo eine unabhängige dritte Sicht regelmäßig etwas beiträgt – nicht, wo sie zwingend nötig ist.

Aufgabe

Rechenzentrum

Verwaltung

Extern

Tenant anlegen, Grundkonfiguration

Durchführung

Freigabe des Zuschnitts

Namensraum, Domänen, Absenderadressen

Vorschlag und Umsetzung

Entscheidung

Identitäten, Verzeichnisabgleich, Attribute

Durchführung und Betrieb

Datenhoheit, Freigabe der Attribute

Rollen- und Berechtigungskonzept

Mitwirkung, technische Machbarkeit

Konzepthoheit, Freigabe

Erstellung und Moderation

Regelwerk für bedingten Zugriff

Umsetzung und Betrieb

Entscheidung, Ausnahmen, Beteiligung

Zweitmeinung

Privilegierte Konten, Notfallzugänge

Betrieb der eigenen Konten

Eigene Notfallkonten, Kontrolle

Prüfung des Aufbaus

Lizenzzuordnung, Kostenverrechnung

Technische Zuordnung

Entscheidung, Abstimmung mit der Kämmerei

Bedarfsanalyse

Beschaffung und Vergabe

Fachliche Zuarbeit

Vergabestelle, Verantwortung

Leistungsbeschreibung

Informationsarchitektur Teams und SharePoint

Umsetzung

Entscheidung entlang der Ämter

Konzeption und Moderation

Aktenplan, Aufbewahrung, Aussonderung

Technische Umsetzung

Registratur, Konzepthoheit

Fachliche Begleitung

Abgrenzung zur E-Akte nach Landesrecht

Hinweis auf technische Grenzen

Entscheidung, Abstimmung mit dem Archiv

Einordnung

Verzeichnis der Verarbeitungstätigkeiten

Technische Zuarbeit

Verantwortliche Stelle

Unterstützung des Datenschutzbeauftragten

Datenschutz-Folgenabschätzung

Technische Zuarbeit

Verantwortung und Ergebnis

Moderation, Entwurf

Beteiligung des Personalrats, Dienstvereinbarung

Technische Zuarbeit

Dienststelle, Verhandlung

Fachliche Zuarbeit

Sicherheitsvorfall, Erstreaktion

Durchführung, rund um die Uhr

Entscheidung über Betriebsunterbrechung

Forensik

Sicherung und Wiederherstellung

Betrieb, Wiederherstellung

Entscheidung über das Schutzniveau

Risikobewertung

Protokollierung und Auswertung

Bereitstellung der Daten

Zweckbindung, Freigabe der Auswertung

Auswertung im Auftrag

Änderungen des Anbieters bewerten

Technische Bewertung

Fachliche Entscheidung

Zweitmeinung im Streitfall

Schulung und Befähigung

Schulung der Administration

Bedarf, Freigabe, Teilnahme

Anwenderschulung, Multiplikatoren

Nachweise für die Rechnungsprüfung

Lieferung der Rohdaten

Vorlage und Verantwortung

Aufbereitung

 

Die drei Zeilen, über die immer gestritten wird

Erstens: das Berechtigungskonzept. Der Dienstleister sagt, er könne es nicht schreiben, weil er die Organisation nicht kennt. Die Verwaltung sagt, sie könne es nicht schreiben, weil sie das Produkt nicht kennt. Beide haben recht, und das Ergebnis ist regelmäßig, dass niemand es schreibt und stattdessen eine Voreinstellung wirkt, die weder die Organisation noch das Produkt berücksichtigt. Die Auflösung besteht darin, den Prozess zu teilen: Die Verwaltung liefert die Organisationslogik – welche Ämter, welche Bestände, wer darf zu wem –, der Dienstleister übersetzt sie in technische Bausteine, und die Verwaltung gibt das Ergebnis frei. Das dauert etwa drei Termine.

Zweitens: die Protokollauswertung. Dass Anmeldungen und Zugriffe protokolliert werden, ist unstrittig. Wer sie auswerten darf, wozu und mit welcher Beteiligung, ist es nicht. Hier prallen berechtigte Sicherheitsinteressen und ebenso berechtigte Mitbestimmungsinteressen aufeinander. Die Lösung liegt in einer Zweckbindung, die vorher schriftlich festgehalten wird, nicht nachher.

Drittens: die Sicherung. Ob und in welchem Umfang Postfächer, Dateien und Teams zusätzlich gesichert werden, ist eine Kostenfrage und wird deshalb gern als Technikfrage behandelt. Sie ist aber eine Risikoentscheidung, und Risikoentscheidungen trifft die Verwaltung, nicht der Betreiber.

Zu den letzten beiden Punkten gibt es je einen eigenen Beitrag: Microsoft 365 Audit-Log und Rechnungsprüfung: Nachweise, die Verwaltungen liefern müssen behandelt Protokollierung, Aufbewahrungsdauer der Protokolle und die Frage, was das Rechnungsprüfungsamt tatsächlich sehen will. Backup und Wiederherstellung in Microsoft 365: Die Risikoentscheidung fürs Rechnungsprüfungsamt behandelt die Sicherungsfrage als das, was sie ist: eine dokumentierte Entscheidung über ein Restrisiko, die jemand mit Namen trifft.

Konzepthoheit bleibt beim Auftraggeber

Der wichtigste Satz dieses Beitrags steht in dieser Überschrift, und er ist keine Rechtsbelehrung, sondern eine praktische Beobachtung aus einer Reihe von Projekten. Verwaltungen, bei denen die Konzepte im Haus geschrieben oder wenigstens im Haus verantwortet wurden, kommen schneller voran, streiten weniger und haben nach zwei Jahren eine Plattform, die zu ihnen passt. Verwaltungen, die die Konzepte vollständig abgegeben haben, haben eine Plattform, die zum Dienstleister passt. Das ist nicht dessen Schuld. Es ist die logische Folge davon, wer die Feder geführt hat.

Konzepthoheit bedeutet nicht, dass Sie alles selbst schreiben müssen. Sie bedeutet vier Dinge: Sie legen fest, welche Konzepte es gibt. Sie legen fest, was darin beantwortet sein muss. Sie geben sie frei. Und Sie ändern sie, ohne um Erlaubnis zu fragen. Wer diese vier Punkte hat, kann die Erstellung problemlos vergeben.

TIPP · Praxis: So bleibt das Konzept auf der Auftraggeberseite

bVier Konzepte, mehr nicht.

Berechtigungs- und Rollenkonzept, Informationsarchitektur, Aufbewahrungs- und Aussonderungskonzept, Betriebs- und Notfallkonzept. Alles andere ist Anlage zu einem dieser vier. Wer mit vierzehn Konzepten startet, hat nach einem Jahr vierzehn Entwürfe.

bEin Verantwortlicher je Konzept, mit Namen und Amt.

Nicht „die IT", sondern eine Person. Bei der Aufbewahrung ist das erfahrungsgemäß die Registratur, nicht die IT – und das ist genau richtig so.

bDie Verwaltung führt die Fassung.

Die Datei liegt in Ihrem Tenant, in einer Bibliothek Ihres Hauses, mit Versionsverlauf. Nicht als Anhang in einer Mail vom Dienstleister und nicht in dessen Projektraum. Das klingt kleinlich, entscheidet aber darüber, wer beim nächsten Wechsel den aktuellen Stand hat.

bJedes Konzept hat einen Wiedervorlagetermin.

Einmal jährlich, im Kalender, mit Einladung an Datenschutzbeauftragten, Personalrat und Dienstleister. Zwei Stunden. Wenn nichts zu ändern ist, ist der Termin nach zwanzig Minuten vorbei – und das ist ein gutes Ergebnis, kein verschwendeter Termin.

bFreigabe als Beschlussvorlage, wo es die Tragweite rechtfertigt.

Nicht jedes Konzept muss in den Hauptausschuss. Aber die Entscheidung über den Zuschnitt der Plattform und über die Verarbeitung von Beschäftigtendaten gehört dokumentiert entschieden, nicht per Mail bestätigt.

 

Wie sich diese vier Konzepte in vertretbarer Zeit erarbeiten lassen, ohne dass daraus ein Zweijahresprojekt wird, beschreibt Microsoft-365-Einführung in der Verwaltung: Konzeptionsphase in 4,5 Tagen und die Beschlussvorlage. Der Punkt dort ist derselbe wie hier: Konzeption ist keine Frage der Dauer, sondern der Beteiligung. Wer die richtigen sieben Personen für viereinhalb Tage an einen Tisch bekommt, ist weiter als eine Arbeitsgruppe, die sich ein Jahr lang monatlich trifft.

Change-Prozess und Eskalation

Drei Parteien, von denen nur zwei am Tisch sitzen

Der Change-Prozess in einem Microsoft-365-Betrieb hat eine Eigenheit, an die sich Verwaltungen erst gewöhnen müssen: Es gibt einen dritten Beteiligten, der nicht eingeladen ist und trotzdem Änderungen vornimmt. Microsoft entwickelt die Plattform kontinuierlich weiter. Funktionen kommen dazu, Voreinstellungen ändern sich, Oberflächen werden umgebaut. Das ist der Preis für eine Plattform, die man nicht selbst patchen muss, und er ist meistens fair. Er lässt sich aber nicht ignorieren.

Praktisch bedeutet das: Ihr Change-Prozess muss zwei Arten von Änderungen abbilden. Die, die Sie oder Ihr Dienstleister auslösen – und die, die angekündigt werden und über die Sie nur entscheiden können, ob und wie Sie darauf reagieren.

FAKTEN · Wie Änderungen angekündigt werden

Größere Änderungen mit Handlungsbedarf kündigt Microsoft im Nachrichtencenter des Tenants mindestens 30 Tage vorher an. Als größere Änderung gelten unter anderem: Eingriffe in Posteingang, Besprechungen, Vertretungen und Freigaben; Änderungen an Designs, Webparts und bereitgestellten Agenten; Änderungen an sichtbaren Grenzwerten wie Speicher oder Anzahl; Umbenennungen mit Verwechslungsgefahr; ein neuer Dienst, der mit eingeschalteten Voreinstellungen ausgerollt wird; sowie Änderungen daran, wo Daten gespeichert oder von wo aus sie zugänglich sind.

Für die Rolloutgeschwindigkeit gibt es ein dreistufiges Modell: das Frontier-Programm für Vorabfunktionen ohne Zusage aus dem Servicevertrag, die Standardveröffentlichung als Voreinstellung und die verzögerte Veröffentlichung, die als größere Änderung gekennzeichnete Funktionen um 30 Tage nach hinten schiebt.

Die verzögerte Veröffentlichung greift zunächst nur für Copilot-bezogene Funktionen, die im Nachrichtencenter ausdrücklich als verzögerbar gekennzeichnet sind. Microsoft hat angekündigt, das Modell schrittweise auf weitere Dienste auszudehnen. Für die amerikanischen Behördenumgebungen steht es derzeit nicht zur Verfügung; dort gilt weiterhin das ältere Modell aus Ziel- und Standardveröffentlichung.

Ausnahmen von der gewählten Veröffentlichungsstufe lassen sich für einzelne Personen oder Sicherheitsgruppen setzen, begrenzt auf 100 Ausnahmen. Jede Person in einer Gruppe zählt dabei einzeln.

 

Für eine Verwaltung folgt daraus eine unspektakuläre, aber notwendige Festlegung: Jemand liest das Nachrichtencenter, und zwar regelmäßig. In den meisten Konstellationen ist das der Dienstleister – vertraglich vereinbart, mit einer Zusage, in welcher Frist er relevante Meldungen an Sie weitergibt. In der Praxis reicht ein wöchentlicher Kurzbericht mit drei Kategorien: betrifft uns nicht, betrifft uns technisch, betrifft uns fachlich. Die dritte Kategorie ist die, bei der Sie entscheiden müssen.

Zeitstrahl: Sechs Schritte einer M365-Änderung von Ankündigung über Bewertung und Entscheidung bis Kommunikation

Skizze 3: Der Weg einer Änderung von der Ankündigung bis zur Information der Fachämter.

Änderungsklassen: Wer entscheidet was

Ein Change-Prozess, der jede Änderung gleich behandelt, funktioniert nicht. Wenn das Anlegen eines Kontos denselben Weg gehen muss wie die Aktivierung eines neuen Dienstes, wird der Weg umgangen. Nicht aus Böswilligkeit, sondern weil das Bürgerbüro am Montag jemanden braucht. Deshalb: Klassen bilden, Klassen unterschiedlich behandeln.

Klasse

Beispiele

Wer entscheidet

Vorlauf

Wer wird beteiligt

Standard, vorgenehmigt

Konto anlegen, Lizenz zuweisen, Gruppe erweitern, Kennwort zurücksetzen

Rechenzentrum, eigenständig

keiner

Ticket, monatliche Sammelmeldung

Normal

Neue Teams-Vorlage, neue Bibliothek, geänderte Aufbewahrungsbezeichnung

Fachverantwortung der Verwaltung

zehn Arbeitstage

Änderungsrunde, betroffenes Amt

Umfassend

Neues Regelwerk für bedingten Zugriff, Aktivierung eines neuen Dienstes, Gastzugang öffnen

IT-Leitung, bei Tragweite Verwaltungsspitze

vier bis acht Wochen

Personalrat, Datenschutzbeauftragter, ggf. Beschlussvorlage

Vom Anbieter ausgelöst

Neue Funktion mit Voreinstellung „ein", geänderte Oberfläche, neuer Grenzwert

Verwaltung entscheidet über Abschalten oder Verzögern

30 Tage laut Ankündigung

Änderungsrunde, betroffene Ämter

Notfall

Kompromittiertes Konto sperren, Freigabe zurücknehmen, Dienst anhalten

Rechenzentrum, sofort

keiner

Nachdokumentation binnen 24 Stunden, Information der IT-Leitung sofort

 

Die vierte Zeile ist die, die in den meisten Betriebsverträgen fehlt. Sie regelt den Fall, dass eine Funktion erscheint, die Sie nicht bestellt haben. Ohne diese Zeile passiert eines von zwei Dingen: Entweder der Dienstleister schaltet alles Neue vorsorglich ab – dann bezahlen Sie für Funktionen, die Sie nie sehen. Oder er lässt alles laufen – dann erfahren Sie von einer neuen Funktion, wenn der Datenschutzbeauftragte anruft.

Wie unangenehm das werden kann, zeigt das Copilot-Thema. Eine Funktion, die Inhalte aus dem gesamten Tenant zusammenführt, macht sichtbar, was an Berechtigungen über Jahre gewachsen ist. Oversharing im Verwaltungs-Tenant: Warum Copilot die Personalakte findet beschreibt das Muster; Microsoft 365 Copilot in der Verwaltung: Datenschutz, Rechtsgrundlage, DSFA die Vorarbeit, die vorher zu leisten ist. Und weil die Beteiligung des Personalrats hier keine Formsache ist, lohnt ein Blick in Copilot und Personalrat: Bausteine einer Dienstvereinbarung – am besten, bevor die Funktion im Tenant erscheint und nicht danach.

Eskalation: vier Stufen und eine Telefonnummer

Der Eskalationspfad ist der Teil des Betriebsvertrags, den niemand liest, bis er ihn braucht. Dann liest ihn ein Mensch um 22 Uhr auf dem Handy und stellt fest, dass dort eine Funktionsadresse steht, die zu einem Postfach gehört, das um diese Zeit niemand öffnet.

Eskalationsmodell in vier Stufen: Servicedesk, Fachlicher Ansprechpartner, Betriebsleitung, Krisenstab

Skizze 4: Vier Eskalationsstufen, ihre Auslöser und die jeweils beteiligten Personen.

Drei Punkte machen den Unterschied zwischen einem Eskalationspfad, der funktioniert, und einem, der nur existiert. Erstens: Namen und Mobilnummern, beidseitig, aktuell gehalten, mit einer festgelegten Vertretung. Zweitens: eine klare Aussage darüber, wer den Betrieb anhalten darf. Bei einem laufenden Sicherheitsvorfall kann das Anhalten eines Dienstes die richtige Maßnahme sein – und es ist eine Entscheidung mit erheblichen Folgen für Bürgerdienstleistungen, die deshalb nicht allein beim Betreiber liegen sollte. Drittens: eine Sprachregelung nach außen, die vorher abgestimmt ist. Die Pressestelle sollte nicht aus der Zeitung erfahren, dass es ein Problem gibt.

WARNUNG · Das Schweigen im Störungsfall

Der häufigste Konflikt zwischen Verwaltung und Dienstleister entsteht nicht durch die Störung selbst, sondern durch die Informationslage währenddessen. Der Dienstleister arbeitet an der Behebung und meldet sich, wenn er etwas Belastbares sagen kann. Die Verwaltung sitzt derweil in einer Sitzung und muss erklären, warum das Bürgerbüro steht – und hat nichts zu sagen.

Beide Seiten verhalten sich nachvollziehbar. Trotzdem entsteht Ärger, der lange nachwirkt. Die Abhilfe ist banal: eine Zusage über die Taktung der Meldungen, unabhängig vom Erkenntnisstand. Alle 60 Minuten eine Nachricht, auch wenn sie lautet: „Ursache weiterhin unklar, folgende drei Punkte werden geprüft, nächste Meldung um 15 Uhr." Das kostet fünf Minuten je Meldung und verhindert einen Vertrauensverlust, der Jahre hält.

Nehmen Sie diese Taktung in den Vertrag auf, nicht in eine Absprache. Absprachen überleben keinen Personalwechsel.

 

Ob der Pfad trägt, wissen Sie erst, wenn Sie ihn benutzt haben. Deshalb: einmal jährlich üben, gemeinsam mit dem Dienstleister, mit einem Szenario, das wehtut. Notfallübung für die Verwaltungs-IT: SharePoint verschlüsselt, Admin-Konto übernommen, Bürgertelefon tot beschreibt drei solcher Szenarien und den Ablauf einer Übung, die an einem Vormittag durchführbar ist. Der wertvollste Teil einer solchen Übung ist erfahrungsgemäß nicht die Technik, sondern die Erkenntnis, dass drei der hinterlegten Telefonnummern nicht mehr stimmen.

Zweitmeinung: wann sie hilft und wann sie schadet

Was eine Zweitmeinung ist – und was sie nicht ist

Das Wort ist aus der Medizin geliehen, und die Analogie trägt weiter, als man denkt. Eine Zweitmeinung ist keine Kontrolle des behandelnden Arztes. Sie ist eine zweite Betrachtung derselben Frage durch jemanden, der andere Fälle gesehen hat. Sie kann zu demselben Ergebnis kommen – und wenn sie das tut, ist sie besonders wertvoll, weil dann eine Entscheidung getragen ist, die vorher umstritten war.

Was eine Zweitmeinung nicht ist: eine Prüfung der Arbeit des Dienstleisters, ein Instrument in einem Vertragskonflikt oder ein Weg, eine unbequeme Aussage loszuwerden. Wer sie so einsetzt, bekommt genau das – und zusätzlich einen Dienstleister, der ab sofort nur noch schriftlich kommuniziert. Das ist teuer und hilft niemandem.

Kommunale Rechenzentren haben eine Aufgabe, die in der Privatwirtschaft niemand hätte haben wollen: Sie betreiben für sehr unterschiedliche Mitglieder eine gemeinsame Plattform, mit begrenztem Budget, unter Vergaberecht, mit Personal, das sie gegen die Gehälter großer Anbieter halten müssen. Dass dabei Standardisierung entsteht, ist kein Versäumnis, sondern die einzige Möglichkeit, das Versprechen überhaupt einzulösen. Eine Zweitmeinung, die das ignoriert und Maßarbeit einfordert, ist fachlich schwach.

Die Anlässe, bei denen sie sich rechnet

Anlass

Die eigentliche Frage

Typisches Ergebnis

Vor der Vergabe

Beschreibt die Leistungsbeschreibung das, was wir brauchen – oder das, was üblicherweise angeboten wird?

Präzisere Anforderungen, weniger Nachträge, vergleichbarere Angebote

Vor der Betriebsmodellentscheidung

Passt der Sammel-Tenant zu unserem Schutzbedarf, oder brauchen wir einen eigenen?

Entscheidung mit dokumentierter Begründung statt Bauchgefühl

Bei divergierenden Aussagen

Zwei Fachleute sagen Gegenteiliges – wer hat recht, und woran liegt der Unterschied?

Meist: beide haben recht, unter verschiedenen Annahmen. Die Annahmen werden sichtbar

Nach einer Störung

War das ein Betriebsfehler, ein Konzeptfehler oder ein Produktverhalten?

Klarheit ohne Schuldzuweisung, konkrete Maßnahmen

Vor einer Beschlussvorlage

Hält die Vorlage einer Nachfrage im Ausschuss stand?

Belastbare Zahlen, saubere Alternativenprüfung

Bei einem Dienstleisterwechsel

Was gehört uns, was können wir mitnehmen, was müssen wir neu bauen?

Realistischer Aufwandsrahmen, verhandelbare Übergabepunkte

Bei neuen Funktionen mit Tragweite

Können wir das aktivieren, und wenn ja, unter welchen Bedingungen?

Bedingungenliste statt Ja-Nein-Entscheidung

 

Ein Beispiel aus der Praxis, das den letzten Punkt der Tabelle illustriert. Eine Stadtverwaltung mit rund 1.000 Rufnummern stand vor der Frage, ob die Telefonie in die Plattform wandert oder ob die vorhandene Anlage weiterbetrieben wird. Der Dienstleister empfahl den Weiterbetrieb, weil die Anlage lief und die Migration Aufwand bedeutete. Das war fachlich nicht falsch. Was in der Betrachtung fehlte, waren die Sonderfälle: Notruf aus dem Bürgerbüro, Fax in der Ausländerbehörde, Aufzugnotruf, Türsprechstellen, Sammelanschlüsse mit Nachtschaltung. Die Zweitmeinung hat nicht die Empfehlung umgedreht, sondern die Liste vervollständigt – und aus einer Empfehlung eine Entscheidung gemacht, die man dem Rat vorlegen kann.

Genau diese Sonderfälle sind der Grund, warum Telefonieprojekte in Verwaltungen anders verlaufen als in Unternehmen. Notruf, Fax und Sonderanschlüsse: Die Verwaltungsfälle, die Teams Phone lösen muss arbeitet die Liste vollständig ab; Teams-Telefonie für Kommunen: Direct Routing, Operator Connect und die Vergabeunterlage ordnet die Anschlussvarianten und die Vergabeseite ein.

Ein zweites Beispiel, unangenehmerer Art. Eine Stadtverwaltung hatte SharePoint im Sozialbereich im Einsatz – gewachsen, gut gemeint, über Jahre erweitert. Die Frage an die Zweitmeinung lautete: Können wir das als E-Akte anerkennen lassen? Die Antwort war nein, und sie war nicht schwer zu begründen: Es fehlten die Merkmale, die das Landesrecht für die elektronische Aktenführung voraussetzt, und die vorhandene Lösung war auf Zusammenarbeit ausgelegt, nicht auf Nachweisführung. Wichtiger als das Nein war aber der zweite Teil der Antwort: Was dort lag, war als Arbeitsablage vollkommen legitim und musste nicht abgeschaltet werden. Es brauchte nur eine klare Grenze und eine Regel, ab wann ein Vorgang in die führende Akte übergeht.

Diese Grenze sauber zu ziehen, ist eine der wiederkehrenden Aufgaben in Verwaltungsprojekten. SharePoint als E-Akte? Was geht, was nicht und wo die Grenze nach Landesrecht liegt beschreibt die Kriterien; Schriftgutverwaltung mit Microsoft 365: Vom Aktenplan zur Aufbewahrungsbezeichnung den Weg vom Aktenplan zur technischen Umsetzung; Aufbewahrung und Aussonderung mit Purview: Fristen, Disposition, Vernichtungsnachweis den Teil, der die Aussonderung betrifft. Welche Fristen und Wertgrenzen konkret gelten, richtet sich nach dem Landesrecht und nach Ihren eigenen Regelungen – prüfen Sie das mit dem zuständigen Archiv, nicht mit dem Produkthandbuch.

Wie Sie eine Zweitmeinung beauftragen, ohne Porzellan zu zerschlagen

Vorher informieren, nicht nachher. Sagen Sie Ihrem Dienstleister, dass Sie eine zweite Sicht einholen, und sagen Sie wozu. Ein Rechenzentrum, das aus dem Bericht davon erfährt, wird beim nächsten Mal vorsichtiger formulieren – und vorsichtige Formulierungen helfen Ihnen nicht.

Die Frage schriftlich festlegen. „Prüfen Sie mal, ob das alles so stimmt" ist keine Frage. „Ist der Rollenschnitt geeignet, den Zugriff auf Sozialdaten auf die Fallzuständigkeit zu begrenzen, und welche Alternativen gibt es?" ist eine.

Den Dienstleister einladen. Die beste Zweitmeinung entsteht im gemeinsamen Termin, nicht im Papier. Wer den Betrieb kennt, kennt auch die Gründe für Entscheidungen, die von außen seltsam aussehen.

Kein Ergebnis vorgeben. Wenn Sie eine bestimmte Antwort brauchen, brauchen Sie keine Zweitmeinung, sondern eine Begründung. Das ist ein anderer Auftrag, und man sollte ihn auch so nennen.

Das Ergebnis vollständig weitergeben. Auch die Teile, die dem Dienstleister recht geben. Besonders die.

Wenn Sie diese Form der Begleitung extern vergeben, finden Sie unter Microsoft 365 Beratung für Verwaltungen den Zuschnitt, in dem ich das mache: Konzeption, Zweitmeinung und Begleitung von Vergabeverfahren, ohne Produktverkauf und ohne Betriebsinteresse. Die Trennung ist der Punkt – wer die Plattform nicht betreiben will, kann ihre Schwächen unbefangener benennen.

Vertrag, Nachweise und der Blick der Rechnungsprüfung

Zum Abschluss dieses Abschnitts die vertragliche Seite, kurz gehalten. Der Betriebsvertrag mit einem kommunalen IT-Dienstleister ist regelmäßig zugleich eine Vereinbarung über Auftragsverarbeitung. Das ist ein eigener Regelungsgegenstand mit eigenen Anforderungen, und er sollte nicht als Anhang mitlaufen, den niemand gegengelesen hat. Zwei Punkte darin werden regelmäßig zu knapp behandelt: die Kette der Unterauftragsverhältnisse – Ihr Dienstleister setzt seinerseits Dritte ein, und Sie sollten wissen, welche – und Ihre eigenen Kontrollmöglichkeiten, die nur dann etwas wert sind, wenn Sie sie ohne größeren Aufwand ausüben können.

Die zweite Ebene betrifft die Vergabe selbst. Ob die Beauftragung eines Zweckverbands oder einer Anstalt des öffentlichen Rechts ausschreibungsfrei möglich ist, richtet sich nach den Voraussetzungen für Inhouse-Vergaben und für interkommunale Zusammenarbeit. Diese Voraussetzungen sind konkret formuliert und werden von der Rechtsprechung eng ausgelegt; sie sind eine Frage für Ihre Vergabestelle und gegebenenfalls für externe rechtliche Beratung, nicht für ein Fachgespräch über Administratorrollen. Wertgrenzen und Verfahrensarten weichen zwischen den Ländern ab.

Die vergaberechtliche Seite ist in Microsoft 365 rechtssicher beschaffen: Vergabe, Leistungsbeschreibung, Rahmenverträge ausführlicher dargestellt, die lizenzseitige in Microsoft 365 Lizenzen für Verwaltungen: E3, E5, F3 und die Behördenkonditionen. Beide Beiträge sind Orientierung, keine Rechtsberatung – die abschließende Bewertung gehört zu Ihrer Vergabestelle und richtet sich nach dem für Sie geltenden Landesrecht.

WICHTIG · Was das Rechnungsprüfungsamt regelmäßig sehen will

Eine aktuelle Liste aller Personen mit administrativen Rechten, getrennt nach eigener Verwaltung, Dienstleister und Dritten – mit Rolle, Wirkungsbereich, Beginn und Befristung.

Den Nachweis, dass diese Liste turnusmäßig überprüft wird, und das Protokoll der letzten Überprüfung mit den daraus gezogenen Konsequenzen.

Die vier Konzepte in der jeweils gültigen Fassung, mit Freigabevermerk und Freigabedatum.

Den Nachweis, dass Änderungen der Klassen „umfassend" und „vom Anbieter ausgelöst" dokumentiert entschieden wurden – nicht jede einzelne Änderung, aber der Prozess und eine Stichprobe.

Die Vereinbarung über Auftragsverarbeitung samt aktueller Liste der Unterauftragsverhältnisse.

Sie merken es vielleicht: Nichts davon ist mit einem Werkzeug zu erzeugen. Alles davon entsteht nebenbei, wenn die Prozesse stimmen – und gar nicht, wenn sie es nicht tun.

 

Häufige Fragen

Wem gehört der Tenant, wenn das Rechenzentrum ihn angelegt hat?

Technisch gehört ein Tenant demjenigen, dessen Domänen darin verifiziert sind und dessen Vertragsverhältnis die Lizenzen trägt. Organisatorisch ist die Frage wichtiger, wer die höchste Administratorrolle hält und wer sie entziehen kann. Klären Sie beides schriftlich, und zwar bevor der Tenant angelegt wird. Nachträglich ist es eine Verhandlung; vorher ist es ein Satz im Vertrag. Der praktisch entscheidende Punkt: Können Sie im Konfliktfall die Kontrolle über den Tenant übernehmen, ohne auf die Mitwirkung des Dienstleisters angewiesen zu sein? Wenn nein, ist das eine Abhängigkeit, die Sie kennen sollten.

Muss der Dienstleister die höchste Administratorrolle haben?

Für den laufenden Betrieb: nein. Der weit überwiegende Teil der täglichen Arbeit lässt sich mit fachlich begrenzten Rollen erledigen. Für einzelne Aufgaben – bestimmte Konfigurationen, die Einrichtung neuer Dienste, manche Fehlerbehebungen – wird sie gebraucht. Der sinnvolle Zuschnitt lautet deshalb: begrenzte Rollen dauerhaft, die höchste Rolle nur bei Bedarf, zeitlich befristet, mit Begründung und Protokoll. Dass sich eine Partnerbeziehung mit dieser Rolle nicht automatisch verlängern lässt, ist kein Zufall, sondern Absicht.

Partnerbeziehung oder eigene Konten im Tenant – was ist besser?

Beides funktioniert, und die Entscheidung fällt meistens nicht nach Sicherheit, sondern nach dem, was Ihr Dienstleister ohnehin einsetzt. Die Partnerbeziehung hat den Vorteil, dass sie von sich aus befristet ist und dass beim Ausscheiden einer Person kein Konto in Ihrem Tenant übrigbleibt. Eigene Konten haben den Vorteil, dass Sie sie selbst sehen, selbst sperren und selbst in Ihre eigenen Zugriffsregeln einbeziehen können. Wenn Sie die Wahl haben und Ihr Regelwerk für bedingten Zugriff gut aufgestellt ist, sprechen gute Gründe für eigene Konten mit Just-in-Time-Aktivierung.

Dürfen wir als Verwaltung ein eigenes Administratorkonto behalten?

Sie sollten es nicht nur dürfen, Sie sollten es tun. Zwei Notfallkonten, im Haus verwahrt, mit langen und getrennt aufbewahrten Kennwörtern, von den üblichen Zugriffsregeln ausgenommen und mit einer Überwachung versehen, die bei jeder Anmeldung eine Meldung auslöst. Diese Konten sind nicht für den Alltag da. Sie sind für den Tag, an dem der Dienstleister selbst nicht handlungsfähig ist – oder an dem die Zusammenarbeit endet und trotzdem jemand die Plattform bedienen muss.

Wer haftet, wenn im Sammel-Tenant Daten für Dritte sichtbar werden?

Die datenschutzrechtliche Verantwortung für die eigenen Daten liegt bei der jeweiligen Verwaltung als verantwortlicher Stelle; der Betreiber ist Auftragsverarbeiter mit eigenen Pflichten. Was daraus im Einzelfall folgt, hängt von der konkreten Ausgestaltung ab und ist eine Frage für Ihren Datenschutzbeauftragten und gegebenenfalls für rechtliche Beratung. Praktisch relevanter ist die Vorfrage: Wie wird die Trennung hergestellt, wie wird sie geprüft und wie erfahren Sie von einer Abweichung? Wenn diese drei Punkte im Vertrag stehen und die Prüfung tatsächlich stattfindet, wird die Haftungsfrage in aller Regel gar nicht erst akut.

Was passiert bei einem Wechsel des Dienstleisters?

Das hängt vollständig vom Mandantenmodell ab. Bei einem eigenen Tenant entziehen Sie Rollen und vergeben sie neu – ein anspruchsvoller, aber überschaubarer Vorgang. Bei einem betreuten eigenen Tenant kommt die Übergabe der Betriebsdokumentation hinzu, und erfahrungsgemäß stellt sich dabei heraus, dass ein Teil des Betriebswissens nie aufgeschrieben wurde. Bei einem Mandanten im Sammel-Tenant ist es eine Migration mit allem, was dazugehört: neue Adressen, neue Verknüpfungen, Umzug der Inhalte, Übernahme der Berechtigungen. Planen Sie dafür nicht Wochen, sondern Quartale. Und nehmen Sie die Übergabepunkte in den ersten Vertrag auf, nicht in den letzten.

Ist eine Zweitmeinung ein Misstrauensvotum gegen unser Rechenzentrum?

Nur, wenn Sie sie so einsetzen. In der Sache ist sie das Gegenteil: Ein Dienstleister, dessen Empfehlung von einer unabhängigen Betrachtung bestätigt wird, steht danach besser da als vorher. Und wenn die Zweitmeinung zu einem anderen Ergebnis kommt, ist das fast immer keine Frage von richtig und falsch, sondern von unterschiedlichen Annahmen über Schutzbedarf, Budget oder Zeithorizont. Diese Annahmen sichtbar zu machen, ist der eigentliche Wert.

Wie viel eigenes Personal brauchen wir, wenn das Rechenzentrum betreibt?

Weniger, als für einen Eigenbetrieb nötig wäre, aber deutlich mehr als null. Als Orientierung aus Projekten mittlerer Größe: eine Person, die den Dienstleister fachlich steuert und die Konzepte führt, dazu benannte Fachverantwortliche in den Ämtern, die keine IT-Kenntnisse brauchen, aber entscheiden dürfen. Für eine Stadtverwaltung mittlerer Größe ist das eine bis anderthalb Stellen im Organisationsamt oder in der IT-Koordination – nicht als Zusatzaufgabe für jemanden, der schon ausgelastet ist. Diese Stelle spart erfahrungsgemäß ein Vielfaches ihrer Kosten an Reibung, Nachträgen und Fehlentscheidungen ein.

Was ändert sich, wenn wir später auf eine souveräne Plattform gehen?

An der Rollenlogik ändert sich weniger, als man vermutet: Wer entscheidet, wer durchführt und wer die Konzepte führt, bleibt dieselbe Frage. Was sich ändert, sind der Funktionsumfang, die Verfügbarkeit einzelner Dienste und der Zeitpunkt, zu dem Neuerungen ankommen. Die Delos Cloud, die SAP gemeinsam mit Microsoft für den deutschen öffentlichen Sektor aufbaut, arbeitet mit einem Betrieb, der von Microsoft getrennt ist; Partnerunternehmen bieten das Angebot inzwischen an. Belastbare Aussagen über den Funktionsstand für Ihren konkreten Anwendungsfall bekommen Sie nur aus einer aktuellen Prüfung, nicht aus einer Ankündigung.

Eine nüchterne Einordnung des Angebots, seiner Zielgruppe und der Punkte, die zum Zeitpunkt einer Entscheidung offen sein können, finden Sie in Delos Cloud für Kommunen: Was das Angebot ist, wen es betrifft und was fehlt.

Reicht der Betriebsvertrag als Vereinbarung über Auftragsverarbeitung?

Manchmal ja, oft nicht ganz. Viele kommunale Dienstleister haben dafür eigene Vertragsmuster, die fachlich in Ordnung sind. Prüfen sollten Sie trotzdem drei Punkte: Ist die Liste der Unterauftragsverhältnisse aktuell und wird sie fortgeschrieben? Sind Ihre Kontrollrechte so ausgestaltet, dass Sie sie tatsächlich ausüben können? Und sind die Meldewege bei einer Verletzung des Schutzes personenbezogener Daten mit konkreten Fristen belegt? Für kirchliche Träger gelten eigene Datenschutzregelungen mit teils abweichenden Anforderungen.

Für Einrichtungen in kirchlicher Trägerschaft – Diakonie, Caritas, Kirchenkreise, Bistümer – geht Microsoft 365 in Kirche, Diakonie und Caritas: DSG-EKD, KDG und Mitarbeitervertretung auf die Unterschiede ein, einschließlich der Beteiligung der Mitarbeitervertretung. Für kommunale Krankenhäuser lohnt zusätzlich Microsoft 365 im Krankenhaus in kommunaler Trägerschaft: Büro-IT, Zusammenarbeit, Telefonie, weil dort Büro-IT und klinische Systeme unterschiedlichen Regeln folgen.

Fazit

Die Arbeitsteilung zwischen Verwaltung und kommunalem Rechenzentrum funktioniert gut, wenn zwei Dinge geklärt sind: wer durchführt und wer verantwortet. Das ist keine Formalie, sondern der Unterschied zwischen einer Plattform, die zu Ihrer Organisation passt, und einer, die zu einem Standard passt, den jemand anderes definiert hat. Beide können ordentlich betrieben sein. Nur die erste beantwortet die Fragen, die im Ausschuss gestellt werden.

Konkret heißt das: Klären Sie das Mandantenmodell, bevor Sie über Rollen sprechen. Schneiden Sie Rollen entlang der Ämter, nicht entlang der Technik, und befristen Sie sie. Behalten Sie eigene Notfallkonten und eigene Leserechte. Bilden Sie Änderungsklassen und regeln Sie besonders den Fall, dass eine Änderung von außen kommt. Legen Sie den Eskalationspfad mit Namen und Nummern fest und üben Sie ihn einmal im Jahr. Und behalten Sie die vier Konzepte im Haus, auch wenn Sie ihre Erstellung vergeben.

Was Sie dabei nicht tun sollten: Ihr Rechenzentrum als Gegner behandeln. Kommunale IT-Dienstleister lösen eine Aufgabe, die einzelne Verwaltungen nicht lösen könnten, unter Randbedingungen, die sich niemand ausgesucht hat. Die Zusammenarbeit wird nicht besser, indem man Misstrauen organisiert, sondern indem man Zuständigkeit aufschreibt. Eine Tabelle mit vier Spalten, ein halber Tag Zeit und die Bereitschaft beider Seiten, unangenehme Zeilen nicht zu überspringen – mehr braucht es erstaunlicherweise nicht.

Und wenn Sie an einer Stelle unsicher sind, holen Sie eine zweite Sicht dazu. Nicht gegen jemanden, sondern für eine Entscheidung, die danach trägt. Das ist billiger als die Alternative, und deutlich billiger als die Variante, bei der man es erst nach der Störung merkt.

TIPP · Weiter im Thema

Microsoft 365 in der öffentlichen Verwaltung – der Überblick über die gesamte Reihe

Microsoft-365-Einführung in der Verwaltung: Konzeptionsphase in 4,5 Tagen und die Beschlussvorlage – wie die vier Konzepte in vertretbarer Zeit entstehen

Privilegierte Konten in der Verwaltungs-IT: Rollen, PIM und der Fall des einen Admins – der Rollenschnitt im Detail

Conditional Access für Verwaltungen: Regelwerk für Rathaus, Bauhof und Homeoffice – das Regelwerk, das auch für Dienstleisterkonten gilt

ADFS oder Entra ID in der Verwaltung: Die Entscheidung entlang der Fachverfahren – die Anmeldearchitektur unter dem Ganzen

Microsoft Teams in der Verwaltung einführen: Informationsarchitektur entlang der Ämter – der Zuschnitt, den das Rechenzentrum später umsetzt

Gäste in Teams und SharePoint: Planungsbüros, Träger und Gremienmitglieder sicher einbinden – der Sonderfall externer Beteiligter

Power Platform in der Verwaltung: SharePoint-Listen oder Dataverse für Fachanwendungen? – wo die Grenze zwischen Eigenbau und Fachverfahren verläuft

Wenn die Aufbewahrungsrichtlinie einfach aufhört: SharePoint-Störungsanalyse in der Verwaltung – ein Fall, in dem Betrieb und Konzept auseinanderliefen

Microsoft 365 Schulung für Verwaltungen – Befähigung für Fachämter und Administration

 

Dieses Consulting-Dokument steht als PDF zum Download bereit: https://www.boddenberg.de/ArtikelPdf/wenn-das.pdf — © Ulrich B. Boddenberg · boddenberg.de

Noch Fragen? Frag Uli

Du hast eine Frage zu diesem Thema? Schreib sie einfach hier rein. Ich antworte persönlich, kurz und ohne Verkaufsgespräch.

Antwort innerhalb von 24 Stunden

Deine Mailadresse nutze ich nur, um dir zu antworten. Kein Newsletter, keine Weitergabe. Zur Datenschutzerklärung