ziffer-06

IT-Dokumentation für Outsourcing und Cloud-Services

Moderner Serverraum als Beispiel ausgelagerter IT-Infrastruktur

Beim Outsourcing werden IT-Services oder Teile des IT-Betriebs an externe Dienstleister übertragen. Die Verantwortung für die Dokumentation endet damit jedoch nicht: Das auslagernde Unternehmen benötigt weiterhin ausreichende und aktuelle Informationen, um die Services zu steuern, Risiken zu bewerten, Anforderungen nachzuweisen und bei Störungen oder einem Anbieterwechsel handlungsfähig zu bleiben.

Das gilt ebenso für Cloud-Services. Je nach Servicemodell – beispielsweise IaaS, PaaS oder SaaS – verteilen sich Betriebs-, Sicherheits- und Dokumentationsaufgaben unterschiedlich zwischen Cloud-Anbieter und Kunde. Diese Aufgabenteilung muss eindeutig geregelt und nachvollziehbar dokumentiert werden.

Anforderungen an die Dokumentation bei Outsourcing

Eine geeignete Dokumentation schafft Transparenz darüber, welche Leistungen ausgelagert wurden, wer welche Aufgaben übernimmt und wie das auslagernde Unternehmen seine verbleibenden Verantwortlichkeiten wahrnimmt. Sie verbindet vertragliche Regelungen, technische Informationen, Prozesse und Nachweise zu einer nutzbaren Informationsbasis.

Verantwortung des Auftraggebers und des Dienstleisters

Der Dienstleister ist für die Dokumentation der Leistungen verantwortlich, die er vertraglich übernommen hat. Der Auftraggeber muss jedoch festlegen, welche Informationen er für Governance, Risikomanagement, Informationssicherheit, Datenschutz, ITSM und Nachweisführung benötigt.

Die vom Dienstleister bereitzustellenden Informationen sollten bereits im Vertrag, in Leistungsbeschreibungen oder ergänzenden Dokumentationsanforderungen festgelegt werden. Dazu gehören auch Vorgaben zu Formaten, Aktualisierung, Bereitstellung, Prüfung und Herausgabe der Dokumentation.

Der erforderliche Umfang richtet sich nach der übernommenen Leistung. Bei einem ausgelagerten Infrastruktur- oder Anwendungsbetrieb werden beispielsweise andere technische und betriebliche Informationen benötigt als bei der Nutzung einer weitgehend standardisierten SaaS-Anwendung.

Schnittstellen zwischen Unternehmen und Dienstleister

Besondere Aufmerksamkeit erfordern die Übergabepunkte zwischen internen Verantwortlichen und externen Dienstleistern. An diesen Schnittstellen muss erkennbar sein, wer eine Aufgabe ausführt, wer Entscheidungen trifft, welche Informationen ausgetauscht werden und welche Nachweise entstehen.

Bei mehreren beteiligten Dienstleistern müssen zusätzlich die Abhängigkeiten zwischen deren Leistungen dokumentiert werden. Andernfalls bleiben Verantwortungs- und Versorgungslücken häufig erst bis zu einer Störung oder einem Sicherheitsvorfall unentdeckt.

Cloud-Services und Shared Responsibility

Bei Cloud-Services beschreibt das Shared-Responsibility-Modell die Aufteilung von Aufgaben zwischen Cloud-Anbieter und Kunde. Diese Aufteilung unterscheidet sich nach Servicemodell, Vertrag und konkreter Konfiguration und sollte deshalb für jeden Cloud-Service nachvollziehbar festgelegt werden.

Vorgaben für die Cloud-Nutzung

Eine übergreifende Cloud-Richtlinie sollte den verbindlichen Rahmen für Auswahl, Beschaffung, Nutzung, Überwachung und Beendigung von Cloud-Services definieren. Sie kann unter anderem Anforderungen an Datenklassifizierung, Zugriffssteuerung, Verschlüsselung, Protokollierung, Schnittstellen, Notfallvorsorge und Providerkontrolle festlegen.

Wie eine solche Richtlinie methodisch entwickelt und in die vorhandene Dokumentationsstruktur eingebunden werden kann, erläutert der Wissensbeitrag IT-Dokumentation Vorlagen. Dort finden Sie auch beispielhafte Inhalte einer Cloud-Richtlinie und Hinweise zur Vermeidung redundanter Dokumentation.

Dokumentation des einzelnen Cloud-Service

Zusätzlich zu den allgemeinen Vorgaben benötigt jeder relevante Cloud-Service eine servicebezogene Dokumentation. Sie beschreibt, wie die übergreifenden Anforderungen für den konkreten Dienst umgesetzt werden und welche Aufgaben beim Anbieter beziehungsweise beim Kunden liegen.

Dazu können die Konfiguration des Mandanten, Rollen und Berechtigungen, Integrationen, Datenflüsse, Sicherheitsmaßnahmen, Supportwege sowie Notfall- und Exit-Regelungen gehören. Technische Detailinformationen sollten aus geeigneten führenden Systemen übernommen oder verlinkt werden, sofern sie dort zuverlässig verfügbar sind.

Dienstleistersteuerung und Service Level Management

Die Dokumentation für Outsourcing und Cloud-Services konzentriert sich auf die ausgelagerten Leistungen, die Aufgabenverteilung und die erforderliche Steuerungsfähigkeit. 

Die Service- und Vertragsdokumentation beschreibt, welche Leistung der Dienstleister erbringt und unter welchen Bedingungen sie bereitgestellt wird. Dazu gehören insbesondere:

  • Servicebeschreibung und Leistungsumfang,
  • Servicezeiten und Verfügbarkeitsanforderungen,
  • Reaktions- und Wiederherstellungszeiten,
  • Support- und Eskalationswege,
  • Messgrößen, Reports und Service Reviews,
  • Änderungs- und Freigabeverfahren,
  • Regelungen zu Unterauftragnehmern,
  • Anforderungen an Rückgabe, Migration und Löschung von Daten.

SLAs sind nicht nur für das Vertragsmanagement relevant. Sie bilden auch eine wichtige Informationsbasis für den Betrieb, das Service Level Management, das Risikomanagement und die Prüfung der Servicequalität. Beide Dokumentationsbereiche greifen ineinander: Verträge und SLAs legen Anforderungen fest, während Betriebsinformationen, Messwerte und Nachweise zeigen, wie diese Anforderungen umgesetzt und eingehalten werden.

Die übergreifende Gestaltung von Servicekatalogen, Service-Level-Agreements und Lieferantenbeziehungen behandelt der Use Case IT-Kunden- und Lieferantendokumentation ausführlicher.

KI - Einsatz bei der Outsourcing-Dokumentation

KI kann die Arbeit mit Outsourcing- und Cloud-Dokumentation unterstützen, wenn Informationen strukturiert, zugänglich und mit geeigneten Berechtigungen versehen sind. Mögliche Einsatzgebiete sind:

  • Zusammenfassung umfangreicher Provider-Dokumente,
  • Suche nach Rollen, Pflichten und Leistungszusagen,
  • Abgleich von Verträgen, SLAs und Betriebskonzepten,
  • Erkennung widersprüchlicher Angaben,
  • Identifikation möglicher Dokumentationslücken,
  • Zuordnung von Anforderungen zu Nachweisen,
  • Erstellung von Entwürfen für Schnittstellen- oder Verantwortlichkeitsbeschreibungen.

Perspektivisch kann KI neben statischen Dokumenten auch strukturierte und dynamische Informationen aus CMDB, ITSM-, Monitoring- oder Vertragsmanagementsystemen einbeziehen. Voraussetzung sind geeignete Schnittstellen, aktuelle Daten, ein belastbares Berechtigungsmodell und eine nachvollziehbare Informationsarchitektur.

KI ersetzt aber weder die fachliche Prüfung noch die Verantwortung für Freigabe, Aktualität und Verbindlichkeit der Dokumentation. Ohne klare führende Informationsquellen kann sie zwar viel Text erzeugen, aber keine verlässliche Governance herbeizaubern – auch wenn sie sich dabei sehr überzeugend anhört.

Unterstützung durch dokuit

Die Nutzung von Cloud-Services entbindet nicht von der Dokumentationspflicht. Durch den Aufbau passender Strukturen für Sicherheitsvorgaben und Leistungsbeschreibungen werden Ihre Cloud- und Outsourcing-Beziehungen transparent und auditfähig.

dokuit unterstützt insbesondere bei:

  • Analyse der Dokumentationsanforderungen für Outsourcing- und Cloud-Services,

  • Konzeption einer modularen Dokumentationsstruktur,

  • Abgrenzung interner und externer Dokumentationsverantwortung,

  • Integration von Dienstleisterdokumentation in die eigene Dokumentationsarchitektur,

  • Erstellung von Rollen-, Verantwortlichkeits- und Schnittstellenbeschreibungen,

  • Strukturierung von SLAs, Sicherheitsanforderungen und Nachweisen,

  • Entwicklung zugeschnittener Betriebskonzepte und Vorlagen,

  • Verankerung von Pflege- und Review-Prozessen,

  • Vorbereitung auf Audits, Providerwechsel und Notfallsituationen.

    Das Ergebnis ist eine pflegbare Informationsbasis, die Dienstleistersteuerung, sicheren Betrieb, Nachweisführung und mögliche Transitionen unterstützt.

Schaffen Sie jetzt die Grundlage für transparente Provider-Steuerung, sicheren Betrieb und nachvollziehbare Nachweise.

Auch Cloud-Anwendungen müssen dokumentiert werden

Eine moderne Outsourcing-Dokumentation verbindet vertragliche Anforderungen, Verantwortlichkeiten, Betriebswissen und aktuelle Informationen aus unterschiedlichen Quellen. Sie schafft die notwendige Transparenz, um externe IT-Services sicher zu steuern, Nachweise bereitzustellen und auch bei Störungen oder einem Dienstleisterwechsel handlungsfähig zu bleiben.

FAQs zu Dienstleistersteuerung und Cloud-Governance

Weil Verantwortung geteilt bleibt (Shared Responsibility) und Dokumentation als Steuerungs- und Nachweisinstrument dient. Dokumentation stellt Governance und Verantwortlichkeit sicher, ermöglicht wirksame Dienstleistersteuerung und unterstützt Dienstleisterwechsel (Transition). 

Benötigt werden insbesondere Informationen zu Services, Verträgen, SLAs, Rollen, Verantwortlichkeiten, Schnittstellen, technischen Abhängigkeiten, Sicherheitsanforderungen, Support, Notfallvorsorge und Nachweisen. Der konkrete Umfang richtet sich nach Kritikalität, Schutzbedarf, Servicemodell und vertraglichen Anforderungen.

Der erforderliche Umfang hängt von der übernommenen Leistung und deren Kritikalität ab. Typischerweise werden Leistungsbeschreibungen, Zuständigkeiten, technische Informationen, Betriebs- und Supportverfahren, Sicherheitsnachweise, Serviceberichte sowie Notfall- und Exit-Informationen benötigt.

Shared Responsibility bezeichnet die Aufteilung von Betriebs-, Sicherheits- und Compliance-Aufgaben zwischen Cloud-Anbieter und Kunde. Welche Aufgaben jeweils übernommen werden, hängt insbesondere vom Servicemodell, vom Vertrag und von der konkreten Nutzung des Cloud-Dienstes ab.

Nein, sofern die Informationen im Provider-Portal zuverlässig verfügbar, ausreichend aktuell und für die vorgesehenen Nutzer zugänglich sind. Die eigene Dokumentationsstruktur sollte dann auf diese führende Quelle verweisen und sicherstellen, dass wichtige Informationen auch in Notfällen oder nach Vertragsende verfügbar bleiben.

Ein Exit-Konzept regelt die Rückgabe oder Migration von Daten, die Übergabe der Dokumentation, technische Abhängigkeiten, Fristen, Verantwortlichkeiten, Unterstützungsleistungen sowie die Löschung verbliebener Daten. Es sollte bereits vor Vertragsabschluss berücksichtigt und während der Laufzeit aktuell gehalten werden.

Grundsätzlich ja, KI kann Provider-Dokumente zusammenfassen, Inhalte vergleichen, Widersprüche markieren und mögliche Lücken identifizieren. Die Ergebnisse müssen jedoch fachlich geprüft werden; außerdem sind Datenqualität, Berechtigungen und geeignete Schnittstellen entscheidend.

Aus unserem Blog

Nach oben scrollen