24. Juli 2026

Managed IT Services für den Mittelstand: Leistungen, Kosten und Onboarding

Der BSI-Lagebericht 2024 zeichnet ein klares Bild: Die Bedrohungslage im Cyberraum war nie so hoch wie heute. Managed IT Services verlagern Betrieb und Absicherung Ihrer IT auf einen Spezialisten.

Inhaltsverzeichnis

Der BSI-Lagebericht 2024 zur IT-Sicherheit in Deutschland zeichnet ein deutliches Bild: Die Bedrohungslage im Cyberraum ist so angespannt wie nie zuvor, täglich werden rund 309.000 neue Schadprogramm-Varianten registriert, und Ransomware-Angriffe zielen zunehmend gezielt auf mittelständische Unternehmen. Parallel dazu steigen die Anforderungen an Verfügbarkeit, Compliance (NIS2, DSGVO) und Fachkräfte. Für viele Geschäftsführungen und IT-Leitungen in Unternehmen zwischen 20 und 200 Mitarbeitenden ist ein rein reaktiver Break-Fix-Ansatz damit nicht mehr tragfähig. Managed IT Services verlagern den Betrieb, das Monitoring und die Absicherung Ihrer IT auf einen spezialisierten Dienstleister – mit klaren SLAs, planbaren monatlichen Kosten und einer messbaren Reduktion von Ausfallzeiten. Dieser Leitfaden erklärt praxisnah, was dahintersteckt, welche Leistungen enthalten sind, was Sie realistisch investieren müssen und wie ein professionelles Onboarding abläuft.

Was sind Managed IT Services?

Managed IT Services bezeichnen die kontinuierliche, vertraglich geregelte Übernahme definierter IT-Leistungen durch einen externen Dienstleister – den sogenannten Managed Service Provider (MSP). Statt bei jedem Störfall einzeln einen Techniker zu beauftragen, zahlen Sie eine feste monatliche Pauschale pro Arbeitsplatz, Server oder Service und erhalten dafür einen proaktiven, durchgängig überwachten Betrieb.

Der zentrale Unterschied zum klassischen Break-Fix-Modell liegt im Anreizsystem: Ein Break-Fix-Dienstleister verdient an Störungen. Ein Managed Service Provider verdient an Stabilität. Je weniger Vorfälle auftreten, desto profitabler ist der Vertrag für beide Seiten – Ihre Verfügbarkeit steigt, während der Aufwand des Providers sinkt. Diese Interessengleichheit ist der wirtschaftliche Kern des Modells.

Typische Kandidaten für Managed IT Services sind mittelständische Unternehmen, die:

  • über keine oder eine sehr kleine interne IT-Abteilung verfügen (häufig 20–100 Mitarbeitende),
  • eine bestehende IT-Leitung entlasten und auf Projektarbeit fokussieren wollen (100–200 Mitarbeitende),
  • regulatorische Anforderungen (NIS2, DSGVO, ISO 27001, TISAX) verlässlich erfüllen müssen,
  • eine Cloud-Transformation oder Microsoft-365-Migration planen und den späteren Betrieb professionell absichern möchten.

Für Unternehmen, die bereits über eine gut besetzte interne IT verfügen, sind Managed Services in der Regel als Co-Managed-Modell sinnvoll – der MSP übernimmt gezielt Nischen wie 24/7-Monitoring, Security Operations oder Softwarepaketierung, das interne Team steuert Strategie und Anwenderprojekte.

IT-Fachkraft prüft Systeme im Rechenzentrum mit Tablet und Dashboard

Leistungsumfang: Was gehört zu Managed IT Services?

Ein belastbarer Managed-IT-Vertrag umfasst fünf Leistungssäulen. Die konkrete Ausprägung wird im Service Catalog dokumentiert und ist Grundlage der SLA-Bewertung.

24/7-Monitoring und Alerting

Alle relevanten Systeme – Server, Netzwerkkomponenten, Endpoints, Cloud-Tenants, kritische Applikationen – werden rund um die Uhr überwacht. Ein zentrales RMM-Tool (Remote Monitoring & Management) korreliert Ereignisse, unterdrückt Fehlalarme und eskaliert echte Vorfälle nach definierten Regeln an das Service Desk. Typische Kennzahlen sind CPU- und Speicherauslastung, Backup-Job-Status, Zertifikatsablauf, ungewöhnliche Anmeldeversuche und Verfügbarkeit externer Endpunkte.

Der Nutzen: Störungen werden erkannt, bevor Anwender sie melden. In der Praxis lassen sich damit 60–80 Prozent aller potenziellen Ausfälle präventiv beheben.

Patch- und Vulnerability-Management

CVE-Datenbanken verzeichnen jährlich über 25.000 neue Schwachstellen. Ein strukturiertes Patch-Management priorisiert nach CVSS-Score, testet Updates in einem Ring-Deployment und rollt sie über Nacht auf Endgeräte und Server aus. Für die Endpoint-Ebene kommt üblicherweise das im Endpoint Management beschriebene Intune-basierte Verfahren zum Einsatz; für Server-Landschaften kommen WSUS-Nachfolger und Third-Party-Patcher zum Einsatz.

Vulnerability-Scans (extern und intern) ergänzen das Patch-Management: Sie identifizieren nicht nur fehlende Updates, sondern auch Fehlkonfigurationen wie offene RDP-Ports, veraltete TLS-Versionen oder unverschlüsselte SMB-Freigaben.

Backup und Disaster Recovery

Das 3-2-1-1-0-Prinzip ist der aktuelle Stand der Technik: drei Kopien der Daten, auf zwei unterschiedlichen Medien, davon eine offsite, eine immutable (unveränderbar) und null Fehler bei der letzten Wiederherstellungsprüfung. Managed Backup umfasst tägliche Sicherungen, monatliche Restore-Tests und dokumentierte Recovery-Point- und Recovery-Time-Objectives (RPO/RTO) je Applikationsklasse.

Gerade bei Ransomware-Vorfällen entscheidet die Qualität des Backups über Fortbestand oder Insolvenz. Immutable Storage – etwa Azure Blob mit Legal Hold oder S3 Object Lock – verhindert, dass Angreifer die Sicherungen mitverschlüsseln.

Security Operations (EDR/MDR und Awareness)

Klassische Antivirenlösungen erkennen nur bekannte Signaturen. Ein modernes Managed-IT-Paket integriert Endpoint Detection and Response (EDR) bzw. Managed Detection and Response (MDR): Verhaltensbasierte Erkennung, automatische Isolation kompromittierter Geräte und ein 24/7-SOC, das auf Alarme reagiert. Ergänzend gehören Awareness-Trainings, simulierte Phishing-Kampagnen und die Härtung von Microsoft 365 (Conditional Access, MFA, Defender-Policies) zum Standardumfang. Details finden Sie im Bereich Information Security.

Anwender- und Second-Level-Support

Ein deutschsprachiges Service Desk nimmt Tickets per Telefon, E-Mail und Self-Service-Portal entgegen. Der First-Level bearbeitet Standardanfragen (Passwort-Reset, Rechtevergabe, kleinere Störungen), der Second-Level übernimmt komplexere Themen (Client-Konfiguration, Applikationsfehler, Netzwerk). Für Spezialthemen – Azure-Architektur, Exchange-Migration, Microsoft 365-Governance – wird ein definierter Third-Level einbezogen.

Service-Level-Agreements (SLAs)

SLAs machen den Unterschied zwischen einem Marketing-Versprechen und einem belastbaren Vertrag. Für mittelständische Kunden empfehlen sich drei SLA-Klassen, gestaffelt nach Kritikalität der betroffenen Systeme:

SLA-KlasseReaktionszeitWiederherstellungszeitVerfügbarkeitTypische Anwendung
Kritisch (P1)15 Minuten4 Stunden99,9 %ERP-Ausfall, Ransomware-Verdacht, komplette Standortstörung
Hoch (P2)1 Stunde8 Stunden99,5 %Einzelner Server offline, Applikation für Abteilung nicht erreichbar
Standard (P3/P4)4 StundenNächster Werktag99,0 %Einzelanwender-Störung, Konfigurationswunsch, Anleitung

Ergänzend werden Servicezeiten (z. B. 8×5 Geschäftszeit oder 24×7), Eskalationspfade (First-Level ? Team-Lead ? Service Manager ? Geschäftsführung) und Reporting-Zyklen (monatliches Service-Review, quartalsweiser Strategie-Termin) vereinbart. Ein sauberes SLA nennt außerdem Ausschlüsse (höhere Gewalt, Kundenverantwortung wie fehlende Freigaben) und Konsequenzen bei Nichteinhaltung (Service-Credits, Sonderkündigungsrechte).

Wichtig: Eine Verfügbarkeit von 99,9 Prozent klingt beeindruckend, entspricht aber immer noch bis zu 8,76 Stunden ungeplanter Ausfallzeit pro Jahr. Kritische Prozesse wie Produktion oder Logistik benötigen ergänzende Redundanzkonzepte auf der Infrastrukturebene – Stichwort hochverfügbare Azure-Infrastruktur oder georedundante Backups.

Handschlag zwischen zwei Geschäftspartnern nach Vertragsabschluss

Preismodell: Wie sich Ihre Investition zusammensetzt

Managed IT Services werden fast durchgängig als Pauschale pro Arbeitsplatz und Monat abgerechnet – ergänzt um Positionen für Server, Cloud-Tenants und optionale Zusatzmodule. Diese Struktur ist für die Geschäftsführung klar planbar und skaliert automatisch mit dem Personalstand.

Die konkrete Höhe hängt von mehreren Faktoren ab, die wir im Erstgespräch gemeinsam durchgehen:

  • Anzahl und Kritikalität der Server (physisch/virtuell)
  • Servicezeiten (8×5 vs. 24×7)
  • SLA-Reaktionszeiten
  • Sicherheitsniveau (EDR reicht oder braucht es MDR mit SOC?)
  • Compliance-Anforderungen (ISO 27001, TISAX, KRITIS)
  • Anzahl der Standorte und Homeoffice-Quote
  • Zustand der Ausgangsumgebung (Legacy-Systeme, technische Schulden)

Ein seriöser Anbieter erstellt vor Vertragsabschluss eine Ist-Analyse und ein individuelles, transparentes Angebot – keine pauschale „ab-Preis“-Kommunikation ohne Substanz. Im Vergleich zur Alternative – dem Aufbau einer eigenen internen IT-Abteilung mit Personal, Weiterbildung, Werkzeuglizenzen und Vertretungsrisiko, aber ohne 24/7-Bereitschaft, SOC oder Automatisierung – liegt der wirtschaftliche Vorteil eines Managed-Services-Vertrags in aller Regel klar auf der Hand. Die konkrete Gegenüberstellung für Ihre Situation erarbeiten wir gern gemeinsam im Erstgespräch; mehr zur Einordnung finden Sie unter IT-Outsourcing und im Erfahrungsbericht Kosteneffizienz durch Outsourcing des M365-Betriebs.

Onboarding-Prozess in 4 Phasen

Ein professioneller MSP übernimmt Ihre Umgebung nicht am ersten Tag, sondern durchläuft ein strukturiertes Transition-Projekt. Dieser Prozess ist entscheidend für die spätere Servicequalität.

Phase 1 – Assessment (Wochen 1–3). Vollständige Inventarisierung von Endpoints, Servern, Netzwerk, Cloud-Tenants und Applikationen. Vulnerability-Scan, Backup-Prüfung, Berechtigungsanalyse. Ergebnis ist ein Risiko- und Optimierungsbericht mit priorisierten Sofortmaßnahmen. Die zugrundeliegende Methodik ist eng verwandt mit unserer Cloud-Readiness-Analyse.

Phase 2 – Transition (Wochen 4–8). Ausrollen der RMM- und EDR-Agents, Übernahme oder Neuaufbau des Backups, Einrichtung des Ticketsystems, Anlage der Anwender im Service Desk, Dokumentation aller Systeme in einer zentralen CMDB. Parallel werden gemeinsam die SLAs, Eskalationswege und Kommunikationskanäle festgelegt und in einem verbindlichen Runbook dokumentiert.

Phase 3 – Steady State (ab Woche 9). Regelbetrieb nach vereinbarten SLAs. Monatliche Service-Reviews mit Kennzahlen zu Ticketaufkommen, SLA-Erfüllung, Patch-Compliance, Backup-Erfolgsquote und offenen Risiken. Anwender melden Störungen direkt beim Service Desk, Kritisches wird proaktiv aus dem Monitoring erkannt.

Phase 4 – Continuous Improvement (fortlaufend). Quartalsweise strategische Termine mit Ihrer Geschäftsführung oder IT-Leitung. Themen sind Roadmap-Abgleich, Technologiewechsel, Compliance-Änderungen (z. B. NIS2-Umsetzung), Automatisierungspotenziale und Budget-Planung. Bei Bedarf begleiten wir Sie mit ergänzenden Projekten wie Cloud-Migration-Beratung oder Microsoft Cloud Services.

Praxisbeispiel: Managed IT Services im Mittelstand

Ein Fertigungsbetrieb aus Nordrhein-Westfalen mit rund 80 Mitarbeitenden, zwei Standorten und einer eigenen Konstruktionsabteilung entschied sich Anfang 2025 für die Umstellung auf Managed IT Services. Ausgangslage: Ein langjähriger Alleininhaber der IT ging in den Ruhestand, das Backup war seit sechs Monaten nicht mehr erfolgreich, das ERP-System lief auf einem physischen Windows-Server außerhalb des Wartungsfensters, und die Fachbereiche beklagten wöchentliche Störungen.

Vorgehen:

  • Assessment innerhalb von 14 Tagen mit vollständiger Dokumentation und Risikoregister
  • Neuaufbau des Backups auf ein 3-2-1-1-0-konformes Konzept mit Immutable-Cloud-Ziel
  • Übernahme in ein Standard-Paket mit 8×5-Servicezeit und EDR
  • Migration der Fachanwender in ein zentral gemanagtes Microsoft-365-Tenant
  • Ablösung des Alt-Servers durch eine hybride Architektur in Azure

Messbare Ergebnisse nach neun Monaten Betrieb:

  • Reduktion ungeplanter Ausfallzeit um rund 74 Prozent (verglichen mit Ticketstatistik des Vorjahres)
  • Patch-Compliance-Rate über 98 Prozent (vorher unbekannt, geschätzt < 60 Prozent)
  • Backup-Erfolgsquote 100 Prozent, monatliche Restore-Tests dokumentiert
  • IT-Gesamtkosten stabil bei einem Plus von etwa 6 Prozent gegenüber der internen Vorgänger-Lösung – bei deutlich erweitertem Leistungsumfang und signifikant reduziertem Personalrisiko

Häufig gestellte Fragen

Was sind Managed Services im IT-Bereich?

Managed Services im IT-Bereich sind vertraglich vereinbarte, kontinuierliche IT-Dienstleistungen, die ein externer Anbieter (Managed Service Provider) gegen eine feste monatliche Pauschale erbringt. Enthalten sind typischerweise Monitoring, Patch-Management, Backup, IT-Sicherheit und Anwendersupport. Der Anbieter übernimmt Verantwortung für den Betrieb entlang definierter SLAs – nicht nur für einzelne Störungsbehebungen.

Was ist ein Managed-IT-Unternehmen?

Ein Managed-IT-Unternehmen – häufig als Managed Service Provider (MSP) bezeichnet – ist ein IT-Dienstleister, der den laufenden Betrieb der IT eines Kunden proaktiv übernimmt. Anders als klassische Systemhäuser, die pro Einsatz abrechnen, arbeitet ein MSP mit festen Monatspauschalen und einem Anreizsystem, das auf Stabilität und Prävention ausgerichtet ist. Ein qualifizierter MSP verfügt über ein 24/7-Service-Desk, dokumentierte Prozesse (ITIL, ISO 27001), ein spezialisiertes Security-Team und Erfahrung mit Cloud-Plattformen wie Microsoft 365 und Azure.

Was kostet IT-Outsourcing?

Die Kosten hängen von Arbeitsplatzzahl, SLA-Klasse, Sicherheitsniveau und Servicezeiten ab – wir arbeiten deshalb grundsätzlich mit einem individuellen Angebot nach einer kurzen Ist-Analyse statt mit pauschalen Preisangaben. Zur Einordnung lohnt sich meist ein Vergleich mit den Vollkosten einer internen IT-Fachkraft (Gehalt, Nebenkosten, Weiterbildung, Vertretungsrisiko, keine 24/7-Abdeckung) gegenüber einem Managed-Services-Vertrag mit definierten SLAs. Details unter IT-Outsourcing.

Für welche Unternehmensgröße lohnen sich Managed IT Services?

Managed IT Services sind besonders für Unternehmen zwischen 20 und 200 Mitarbeitenden wirtschaftlich attraktiv. Unter 20 Mitarbeitenden reichen häufig schlanke Cloud-Pakete mit selektivem Support. Ab 200 Mitarbeitenden kommen Co-Managed-Modelle in Betracht, bei denen ein interner IT-Kern durch spezialisierte externe Leistungen (SOC, Monitoring, Softwarepaketierung) ergänzt wird. Entscheidend ist weniger die reine Mitarbeitendenzahl als die Komplexität der Umgebung und die Kritikalität der Prozesse.

Wie unterscheiden sich Managed Services von klassischem IT-Support?

Klassischer IT-Support arbeitet reaktiv: Ein Anwender meldet ein Problem, ein Techniker löst es und rechnet nach Stunden ab. Managed Services arbeiten proaktiv: Systeme werden überwacht, Störungen antizipiert, Sicherheitslücken vor der Ausnutzung geschlossen. Die Abrechnung erfolgt pauschal, nicht nach Aufwand. Das Ergebnis sind planbare Kosten, deutlich weniger Ausfallzeit und eine dokumentierte, prüffähige Sicherheitslage – ein wesentlicher Vorteil im Kontext von NIS2, DSGVO und branchenspezifischen Audits.

Managed IT Services mit Centercon: Ihr nächster Schritt

Ob eine Umstellung auf Managed IT Services für Ihr Unternehmen sinnvoll ist – und in welchem Umfang – lässt sich nicht pauschal beantworten. Die tragfähige Antwort entsteht aus einem Blick auf Ihre konkrete Infrastruktur, Ihre regulatorischen Anforderungen und Ihre Wachstumspläne für die nächsten drei bis fünf Jahre.

Wir laden Sie zu einem kostenlosen Erstgespräch ein: 45 Minuten, ohne Verpflichtung, mit einem erfahrenen Ansprechpartner aus unserem Team. Sie erhalten eine erste Einschätzung zu passenden SLA-Klassen, realistischen Kostenrahmen und den nächsten Schritten für Ihre IT-Roadmap. Sollte sich zeigen, dass ein anderes Modell – etwa reine Cloud-Consulting-Begleitung oder ein Co-Managed-Ansatz – für Sie besser passt, sagen wir Ihnen das offen.

Kontaktieren Sie uns direkt über das Formular auf centercon.de oder telefonisch. Wir freuen uns darauf, Ihre IT-Landschaft und die Optionen für den nächsten Schritt gemeinsam mit Ihnen zu besprechen.

Teilen:
LinkedIn
XING
Email
Print

Weitere Artikel

Hintergrundbild des Blogbeitrags
19. Juni 2026
Rund drei Viertel der deutschen Mittelständler betreiben eine geschäftskritische Anwendung in der Cloud – dennoch scheitert etwa jedes dritte Migrationsprojekt an Zeit, Budget oder Akzeptanz.
14. März 2026
Der BSI-Lagebericht zur IT-Sicherheit 2025 zeichnet ein klares Bild. Die Bedrohungslage für Unternehmen in Deutschland bleibt angespannt – trotz einzelner…