Viele Unternehmen beginnen die Suche nach einem Cloud-Anbieter mit einer Preisliste. Das ist verständlich, denn Preise lassen sich vergleichen. Nur passen die Angebote selten zueinander: Der eine Anbieter stellt reine Infrastruktur bereit, der andere übernimmt den Betrieb rund um die Uhr, der dritte rechnet nach Verbrauch ab. Wer hier den günstigsten Preis wählt, vergleicht Leistungen, die nichts miteinander zu tun haben.
Wir sitzen bei diesen Entscheidungen meist auf der anderen Seite des Tisches. Unsere Erfahrung aus vielen Beratungsgesprächen: Die Wahl gelingt, wenn sie in der richtigen Reihenfolge fällt. Erst das Ziel, dann die Anforderungen, dann das Betriebsmodell und erst danach der Anbieter. Welche vier Punkte bei einer souveränen Cloud den Ausschlag geben, haben wir dort kurz beantwortet. Dieser Beitrag zeigt das Vorgehen dahinter.
Schritt 1: Warum soll es überhaupt in die Cloud gehen?
Ohne ein klares Ziel lässt sich kein Angebot bewerten, deshalb steht die Motivation am Anfang. Manche Unternehmen müssen gesetzliche Vorgaben erfüllen, andere wollen mehr Sicherheit oder eine bessere Skalierung. Wieder anderen fehlen die Fachleute oder die Zeit, ihre IT selbst zu betreiben. Jedes dieser Ziele führt zu einem anderen Anbieter.
Hilfreich ist es, das Ziel als Problem zu formulieren, das gelöst werden soll: „Unsere Fachanwendung fällt nachts aus und niemand merkt es“ sagt mehr als „Wir wollen in die Cloud“. Schon an dieser Stelle zeigt sich oft, welche Umgebungen infrage kommen und welche nicht.
Schritt 2: Welche Anforderungen muss der Anbieter erfüllen?
Neben den funktionalen Anforderungen entscheiden vor allem die nicht funktionalen, also wie gut, wie sicher und unter welchen Regeln etwas laufen soll. Funktional ist der Satz „Wir wollen unser Kundenportal betreiben“. Erst die Ergänzungen machen daraus eine Anforderung, die ein Anbieter erfüllen oder verfehlen kann: Das Portal soll für Kunden in ganz Europa schnell erreichbar sein, rund um die Uhr überwacht werden und die Vorgaben von DORA erfüllen, weil Kunden aus dem Finanzsektor es nutzen.
Aus solchen Ergänzungen folgen Qualitätsmerkmale wie Bereitschaft rund um die Uhr, Hochverfügbarkeit oder Performance über ein Content Delivery Network. Aus den Vorgaben folgen Nachweise, die der Anbieter liefern muss. Wir empfehlen, die Anforderungen in einem gemeinsamen Workshop mit Fachbereich, IT und Einkauf zu erheben. Projektverantwortliche konzentrieren sich sonst fast immer auf die funktionalen Punkte. Die übrigen fallen erst im Betrieb auf.
Schritt 3: Welches Betriebsmodell passt zu welcher Anwendung?
Das Betriebsmodell ergibt sich aus Lastprofil, Datenlage und Dienstbedarf jeder einzelnen Anwendung, nicht aus einer Grundsatzentscheidung für das ganze Unternehmen. Eine Managed Private Cloud passt zu gleichmäßiger Last, regulierten Daten und planbaren Kosten. Die Public Cloud ist die richtige Antwort für stark schwankende Last, weltweite Nutzer und Dienste, die es nur bei einem Hyperscaler gibt. Eine hybride Architektur verbindet beides.
Für den Mittelstand heißt das selten „alles hierhin“ oder „alles dorthin“. Wie man die Vollkosten der Modelle vergleicht und welche Last wohin gehört, beschreibt unser Beitrag zu Kosten und Nutzen der Cloud. Erst wenn diese Zuordnung steht, ist klar, ob ein Anbieter beides können muss oder ob einer von zwei Spezialisten reicht.
Schritt 4: Woran erkennt man den passenden Cloud-Anbieter?
An Antworten, die sich überprüfen lassen, ganz gleich ob es um einen Hyperscaler oder einen Private Cloud Provider aus Deutschland geht. Die folgenden Kriterien haben sich in unseren Projekten bewährt, die Reihenfolge entspricht ihrem Gewicht bei regulierten Daten.
| Kriterium | Frage an den Anbieter | Eine gute Antwort |
|---|---|---|
| Rechtsraum und Kontrolle | Wer kontrolliert den Betreiber, unter welchem Recht steht er? | Der Anbieter nennt Gesellschaft, Sitz und Konzernmutter, nicht nur den Standort der Server. |
| Ausstieg | Wie kommen wir mit unseren Daten wieder heraus? | Exportformate, Fristen und Kosten sind beschrieben und stehen im Vertrag. |
| Architektur | Wer bestimmt Plattform und Werkzeuge? | Die Plattform setzt auf offene Standards, Bundles werden nicht erzwungen. |
| Kosten | Was kostet der Betrieb im zweiten und dritten Jahr? | Die Rechnung enthält die Vollkosten einschließlich Betrieb und Datenabfluss. |
| Betrieb | Was übernehmen Sie, was bleibt bei uns? | Infrastruktur, Plattform und Anwendung sind klar voneinander abgegrenzt. |
| Nachweise | Welche Prüfberichte und Zertifikate gibt es? | Aktuelle Berichte liegen vor, etwa nach ISO 27001 oder IDW PS 951. |
| Service Level | Wie wird Verfügbarkeit gemessen und was passiert bei einer Verletzung? | Messung, Bezugszeitraum und spürbare Folgen einer Verletzung sind festgelegt. |
Beim Ausstieg hat sich die Rechtslage zugunsten der Kunden verschoben. Seit September 2025 regelt der Data Act den Wechsel zwischen Cloud-Anbietern: höchstens zwei Monate Ankündigungsfrist, 30 Tage für den technischen Übergang und ab dem 12. Januar 2027 keine Wechselentgelte mehr, wie die Bundesnetzagentur zum Anbieterwechsel zusammenfasst. Kosten für den Datenabfluss im laufenden Betrieb sind davon nicht erfasst, sie gehören deshalb in die Kostenfrage.
Die meisten Missverständnisse entstehen beim Betrieb. Manche Anbieter stellen nur Infrastruktur bereit und erwarten, dass das Unternehmen Architektur, Sicherheit und Überwachung selbst übernimmt. Andere betreiben Betriebssysteme, Datenbanken und Plattformen mit. Beides hat seine Berechtigung, nur muss klar sein, welches Modell man einkauft. Vorsicht ist bei Angeboten geboten, die nur dem Namen nach eine Cloud-Lösung sind, etwa eine lokale Software, die beim Anbieter auf einem Server läuft, oder ein Sicherheitskonzept, das sich von außen weder prüfen noch einschätzen lässt. Eine gemanagte Cloud-Lösung erkennt man daran, dass der Anbieter genau beschreibt und belegt, was er betreibt.
Beim Service Level lohnt sich ein genauer Blick: Was ein belastbares SLA regeln muss, zeigt unser Beitrag zur Berechnung der Verfügbarkeit von IT-Systemen. Welche Nachweise wir selbst vorlegen, steht auf der Seite zu unseren Zertifizierungen.
Schritt 5: Was gehört ins Angebot und in den Projektstart?
Ein gutes Angebot beschreibt die Zielarchitektur mit allen Leistungen so genau, dass beide Seiten dasselbe darunter verstehen. Bei komplexeren Vorhaben gehören mehrere Varianten dazu, etwa eine reine Private Cloud und eine hybride Lösung, jeweils mit Betriebsleistungen, Service Levels und Preis. Aus dem Grobkonzept wird im Gespräch ein Feinkonzept, das später angepasst werden kann, ohne neu verhandeln zu müssen.
Mit der Unterschrift beginnt die eigentliche Arbeit: Meilensteine, Übergang und Tests. Entscheidend ist, dass das Wissen aus der Beratung nicht verloren geht. Bei vielen Anbietern berät ein Team, ein zweites baut auf und ein drittes betreibt. Bei jedem Wechsel geht Kontext verloren. Bei uns konzipiert, baut und betreibt dasselbe Team die Umgebung. So vermeiden wir das Handover-Problem der IT-Branche. Fragen Sie deshalb jeden Anbieter, wer nach der Unterschrift Ihr Ansprechpartner ist.
Wie eine Migration danach Schritt für Schritt abläuft, beschreibt unsere Seite zur Cloud Journey. Ein Punkt gehört schon jetzt dazu: der Plan für den Ausstieg. Wer ihn zu Beginn festhält, verhandelt aus einer besseren Position als jemand, der ihn erst braucht.
Fazit: Erst die Passung, dann der Preis
Einen Cloud-Anbieter sollte man nicht nach der Preisliste auswählen, sondern in fünf Schritten: Ziel klären, Anforderungen vollständig erheben, für jede Anwendung das Betriebsmodell bestimmen, die Anbieter an überprüfbaren Kriterien messen und ein Angebot vereinbaren, das Betrieb und Ausstieg mitregelt. Wer so vorgeht, vergleicht am Ende Angebote, die wirklich vergleichbar sind. Für regulierte Daten und gleichmäßige Last landen Unternehmen dabei oft bei einer Managed Private Cloud in Deutschland, für schwankende Last und globale Dienste bei einem Hyperscaler. Wie wir beides verbinden, zeigt unsere Seite zur souveränen Cloud.