
IT-Dienstleister
Wie IT-Dienstleister Support und Wartung dokumentieren sollten
In vielen IT-Dienstleistungsbetrieben stehen wenige Technikerinnen und Techniker einem laufend steigenden Ticketaufkommen gegenüber.
Dokumentation ist kein Selbstzweck: Warum IT-Dienstleister Support und Wartung schriftlich führen sollten
In vielen IT-Dienstleistungsbetrieben stehen wenige Technikerinnen und Techniker einem laufend steigenden Ticketaufkommen gegenüber. Genau in dieser Lage wird Dokumentation aufgeschoben: Fachquellen zur IT-Dokumentationspflicht beschreiben, dass Geschäftsleitungen häufig kein Budget und keine Ressourcen dafür einplanen, während den Mitarbeitenden im hektischen Alltag die Zeit fehlt.
Der Nutzen lässt sich an konkreten Stellen festmachen: Eine gute Dokumentation spart langfristig Zeit und Geld, weil bei Anpassungen oder Problemen zielgerichtet gehandelt werden kann und die Einarbeitung neuer Mitarbeiter weniger Ressourcen bindet. Eine gut strukturierte IT-Dokumentation verbessert zudem die Audit-Sicherheit und erleichtert Prozessoptimierung, Effizienzsteigerung sowie die Einarbeitung. Ohne klare Dokumentation besteht das Risiko ineffizienter Abläufe.
Damit Qualität nicht Gefühlssache bleibt, hilft ein Standard als Maßstab: Die ISO/IEC 20000 dient als messbarer Qualitätsstandard für das IT-Service-Management, und die Norm ISO/IEC 20000-1 legt fest, welche Anforderungen ein Service-Managementsystem erfüllen muss, um zertifiziert werden zu können. Wer Support und Wartung laufend mitschreibt, erzeugt genau jene Nachweise, die ein solches System verlangt.
Vorteile vs. Risiken fehlender Dokumentation
- Vorteile guter Dokumentation
- Sparsamkeit von Zeit und Kosten, effizientere Einarbeitung neuer Mitarbeiter, verbesserte Audit-Sicherheit, Prozessoptimierung.
- Risiken fehlender Dokumentation
- Ineffiziente Abläufe, Fehlinterpretationen, Probleme bei Audits, Reklamationen ohne Nachweis, erhöhte Compliance-Risiken.
Was gehört in die Support- und Wartungsdokumentation?
Als Kern der IT-Dokumentation gelten IT-Systeme, Softwareeinsatz, Sicherheitsrichtlinien und Notfallpläne. Für einen Support- und Wartungsvertrag kommen die leistungsbestimmenden Punkte dazu: betreute Systeme und Anwendungen, vereinbarter Serviceumfang, Service-Level-Vereinbarungen samt Reaktions- und Wiederherstellungszeiten, Schnittstellen zu Drittsystemen sowie die Zuständigkeiten auf beiden Seiten.
Sinnvoll ist die Trennung in drei Ebenen. Die kundenbezogene Dokumentation hält Leistungsverzeichnis, Service-Level, Ansprechstellen und Freigabeprozesse fest. Die interne Betriebsdokumentation beschreibt Systeme und Netze, installierte Software samt Versionen, Zugangs- und Berechtigungskonzepte sowie Betriebs- und Wiederanlaufabläufe. Die Nachweisebene für Audits umfasst Freigabeprotokolle, Änderungsaufzeichnungen, Prüf- und Testberichte sowie Datenschutzunterlagen.
Dokumentationspflichten entstehen nicht nur aus Verträgen. Fachquellen verweisen auf branchenspezifische Regelwerke wie die MaRisk für Banken, Finanzdienstleister und Versicherungen, auf Bestandsdokumentationen – etwa Anlagenverzeichnisse für Hard- und Software bei bilanzierenden Unternehmen – sowie auf Verfahrensdokumentationen, die Inhalt, Aufbau und Ablauf eines Abrechnungsverfahrens vollständig abbilden. Aus all diesen Vorgaben ergibt sich, dass ein IT-Betrieb ordnungsgemäß und mit Fokus auf IT-Sicherheit, Verfügbarkeit und Datenschutz zu führen ist.
Relevante Normen und Vorgaben für IT-Dienstleister in Österreich
- ISO/IEC 20000-1
- Zertifizierungsstandard für IT-Service-Management
- ISO/IEC 27001
- Standard für Informationssicherheitsmanagement
- DSGVO & DSG 2018
- Datenschutzvorgaben für Auftragsverarbeiter in Österreich
- MaRisk
- Branchenspezifische Regelwerke für Banken und Finanzdienstleister
Vom Ticket bis zum Change: Abläufe nachvollziehbar protokollieren
Die vier Vorgangstypen sind auseinanderzuhalten: Ein Incident ist eine Störung des vereinbarten Betriebs, ein Service Request eine Anfrage ohne Störung, etwa eine zusätzliche Berechtigung oder eine Installation. Ein Change ist eine geplante Änderung an Systemen, Konfigurationen oder Abläufen, ein Wartungsfenster die dafür reservierte Zeit. Jeder Typ verlangt eigene Angaben, damit die Zuordnung später eindeutig ist.
Pro Vorgang gehören mindestens festgehalten: Zeitpunkt und Weg der Meldung, meldende Person, betroffenes System, beobachtetes Verhalten, ergriffene Maßnahme, freigebende Stelle, Ergebnis und verbleibendes Restrisiko samt offenen Punkten. Bei Eskalationen sind Eskalationsstufe, Zeitpunkt und übergebende Person zu protokollieren, bei geplanten Wartungsfenstern Vorlauf, betroffene Systeme, erwartete Auswirkungen und Ansprechstellen schriftlich an den Kunden zu übermitteln.
Nachvollziehbarkeit ist keine Formalie, sondern die Prüfgrundlage: Die Anforderungen zielen dabei auf die Nachvollziehbarkeit von Geschäftsvorfällen und -abläufen. Werden Fälle nur im Kopf oder in E-Mail-Verläufen geführt, fehlt dieser Nachweis bei der nächsten Prüfung und bei jeder Reklamation.
Notfall- und Wiederherstellungsdokumentation: Der Ernstfall braucht mehr als ein Ticket
Eine Dokumentation aller IT-Systeme ist die Voraussetzung für deren Wiederherstellung im Notfall. Zusätzlich braucht es spezielle Notfallvorgaben, die die IT-Notfallprozesse regeln. Die Handlungsfähigkeit hängt im Ernstfall vor allem von der Qualität, der Aktualität und der Verfügbarkeit dieser IT-Notfalldokumente ab.
Inhaltlich gehören in diese Unterlagen: Notfallkontakte intern und bei Lieferanten samt Erreichbarkeit außerhalb der Bürozeiten, die Priorisierung der Systeme mit Wiederanlaufreihenfolge, die Wiederanlaufziele (maximal tolerierbare Ausfallzeit und maximal tolerierbarer Datenverlust), benötigte Datenstände und Sicherungen samt Aufbewahrungsort sowie die im Notfall benötigten Zugangsdaten. Ebenso festzuhalten ist, wer den Notfall ausruft, wer Entscheidungen trifft und wer in welcher Reihenfolge informiert wird.
Notfallpläne sind nur so gut wie ihr letzter Test. Jede Übung sollte mit Datum, Szenario, beteiligten Personen, gemessener Wiederanlaufzeit, aufgetretenen Abweichungen und daraus abgeleiteten Maßnahmen protokolliert werden. Der Grundsatz dahinter: Unternehmen müssen IT-Risiken dokumentieren, bewerten und minimieren – fehlende Dokumentation kann im Ernstfall schwerwiegende Folgen haben.
Datenschutz und Auftragsverarbeitung: Dokumentationspflichten für IT-Dienstleister in Österreich
Mit der EU-Datenschutz-Grundverordnung (DSGVO) und dem österreichischen Datenschutz-Anpassungsgesetz 2018 (DSG) kommen auf IT-Dienstleister zusätzliche betriebliche Pflichten zu; die Wirtschaftskammer Österreich fasst diese in einem eigenen Informationsblatt „Pflichten für IT-Dienstleister“ zusammen.
Tritt der Dienstleister als Auftragsverarbeiter auf, ist er zum Abschluss einer Auftragsverarbeitervereinbarung gemäß Art 28 DSGVO verpflichtet. Typische Inhalte sind Weisungsbindung, Vertraulichkeit, Regelungen zu eingesetzten Subunternehmern, die technischen und organisatorischen Maßnahmen sowie Löschung und Rückgabe der Daten nach Vertragsende. Die Vereinbarung selbst ist damit Teil der Support- und Wartungsdokumentation und bei jedem Kunden vorzuhalten.
Über die Vereinbarung hinaus braucht der Dienstleister eigene Nachweise: Aufzeichnungen über die im Auftrag durchgeführten Verarbeitungen, eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen, Protokolle über erteilte und entzogene Zugriffsberechtigungen sowie Aufzeichnungen über Löschungen nach Ablauf von Aufbewahrungsfristen. Bei Datenschutzvorfällen sind Ablauf, Zeitpunkt, betroffene Systeme und Daten sowie gesetzte Maßnahmen zu dokumentieren, weil diese Unterlagen gegenüber Kunden und Aufsichtsbehörden vorzulegen sind.
Lebende Dokumentation statt Ordnerfriedhof: Struktur, Versionierung und Zugriff
Bewährt hat sich eine zentrale, durchsuchbare Ablage statt Dateien in persönlichen Ordnern oder E-Mail-Anhängen, eine einheitliche Gliederung je Kunde und je System sowie ein Deckblatt mit Verantwortlichen, Freigabestand und Änderungshistorie. Jede Änderung an Systemen, Abläufen oder Vereinbarungen führt zu einer neuen Version mit Datum und Autor; ältere Versionen bleiben nachvollziehbar archiviert, damit ein Zwischenstand rekonstruierbar ist.
Für die Aktualität hilft ein fester Rhythmus: Kontakt- und Systemdaten in regelmäßigen Abständen prüfen, die vollständige Durchsicht mit dokumentiertem Ergebnis durchführen. Parallel sind Rollen und Rechte festzulegen: wer lesen, wer ändern und wer freigeben darf, und dass Änderungen erst mit Freigabe in Kraft treten.
Der Aufwand zahlt sich genau dort aus, wo es eng wird: Veraltete, unauffindbare oder nur lokal gespeicherte Unterlagen erfüllen ihren Zweck nicht und fallen auch bei Audits durch.
Lebende Dokumentation: Rhythmus und Aktualität
- Regelmäßige PrüfungKontakt- und Systemdaten in festen Abständen prüfen (z. B. monatlich oder quartalsweise).
- Vollständige DurchsichtJährliche oder halbjährliche Gesamtüberprüfung mit dokumentiertem Ergebnis.
- VersionierungJede Änderung wird mit Datum und Autor als neue Version gespeichert; alte Versionen bleiben archiviert.
- FreigabeprozessÄnderungen nur nach Freigabe durch zuständige Person wirksam werden.
Audit- und zertifizierungsfähig dokumentieren
Ohne eine aktuelle Dokumentation der IT-Prozesse wird kein Audit bestanden. Der erste Schritt ist deshalb, Support und Wartung als Prozesse zu beschreiben: Auslöser, Verantwortlichkeiten, Ablauf, Ergebnis und Verbesserung – und diese Beschreibung mit den tatsächlich geführten Aufzeichnungen zu belegen.
Als Maßstab bieten sich die einschlägigen Normen an: Ergänzend zur bereits genannten ISO/IEC 20000-1 besteht die ISO/IEC 20000-2; als weiteren Bezugsrahmen für Informationssicherheit nennen Fachquellen die ISO 27001.
Prüfer und Kunden sehen typischerweise dieselben Nachweise: Prozessbeschreibungen für Incident-, Request- und Change-Management, Service-Level-Berichte, Freigabeprotokolle, Protokolle über Notfalltests samt abgeleiteten Maßnahmen, Auftragsverarbeitervereinbarungen mit Beschreibung der technischen und organisatorischen Maßnahmen sowie nachvollziehbare Versionsstände. Wer diese Unterlagen laufend pflegt, kann sie im Prüfungsfall als Paket vorlegen, statt sie unter Zeitdruck rekonstruieren zu müssen.
Praxis-Checkliste für österreichische IT-Dienstleister
Dokumentationsumfang festlegen: Liste aller betreuten Systeme und Anwendungen je Kunde, Serviceumfang, Service-Level, Schnittstellen und Ansprechstellen erstellen und vom Kunden bestätigen lassen.
Verantwortliche benennen: je Kunde und je System eine Person für Inhalt und eine für die Freigabe, dazu eine definierte Vertretung.
Support- und Wartungsfälle laufend erfassen: Ausgangslage, Maßnahme, Freigabe, Ergebnis und Restrisiko im Ticketsystem festhalten, nicht in E-Mail-Verläufen.
Notfallpläne erstellen und testen: Kontakte, Prioritäten, Wiederanlaufreihenfolge, Wiederanlaufziele und Sicherungsstände dokumentieren und mit Protokoll üben.
Datenschutznachweise führen: Auftragsverarbeitervereinbarung gemäß Art 28 DSGVO je Kunde, Aufzeichnungen über Verarbeitungen, technische und organisatorische Maßnahmen, Zugriffe und Löschungen.
Versionen pflegen: Kontakt- und Systemdaten regelmäßig prüfen, die vollständige Durchsicht in festen Abständen durchführen, alte Stände archivieren.
Audits vorbereiten: Prozessbeschreibungen, Freigaben, Testprotokolle, Auftragsverarbeitervereinbarungen und Versionsstände in einem jederzeit greifbaren Nachweispaket bündeln.
Praxis-Checkliste für österreichische IT-Dienstleister
- Dokumentationsumfang festlegenListe aller betreuten Systeme und Anwendungen je Kunde, Serviceumfang, Service-Level, Schnittstellen und Ansprechstellen erstellen und vom Kunden bestätigen lassen.
- Verantwortliche benennenJe Kunde und je System eine Person für Inhalt und eine für die Freigabe, dazu eine definierte Vertretung.
- Support- und Wartungsfälle laufend erfassenAusgangslage, Maßnahme, Freigabe, Ergebnis und Restrisiko im Ticketsystem festhalten, nicht in E-Mail-Verläufen.
- Notfallpläne erstellen und testenKontakte, Prioritäten, Wiederanlaufreihenfolge, Wiederanlaufziele und Sicherungsstände dokumentieren und mit Protokoll üben.
- Versionen pflegenKontakt- und Systemdaten regelmäßig prüfen, die vollständige Durchsicht in festen Abständen durchführen, alte Stände archivieren.
- Audits vorbereitenProzessbeschreibungen, Freigaben, Testprotokolle, Auftragsverarbeitervereinbarungen und Versionsstände in einem jederzeit greifbaren Nachweispaket bündeln.


