Cloud oder On-Premises: was für KMU passt
Cloud oder On-Premises: sechs Kriterien, eine Entscheidungsmatrix je Workload und ein Vorgehen in vier Schritten, mit dem KMU die Server-Frage klären.
Cloud oder On-Premises ist für die meisten Unternehmen keine Grundsatzfrage mehr, sondern eine Frage je Workload. E-Mail und Zusammenarbeit laufen in vielen Betrieben in der Cloud, während ERP-System, Dateiserver mit Konstruktionsdaten oder eine Fachanwendung mit Datenbank weiterhin auf eigenen Servern oder in einem Rechenzentrum in Deutschland betrieben werden.
Sechs Kriterien je Workload
Die Kriterien gelten für jeden einzelnen Workload, nicht für das Unternehmen als Ganzes.
- Lastprofil: Gleichbleibende Last rund um die Uhr spricht für eigene Hardware, die über ihre Nutzungsdauer ausgelastet ist. Stark schwankende Last, etwa bei Saisongeschäft oder Testumgebungen, spricht für die Cloud.
- Datenhoheit und Branchenvorgaben: Personenbezogene Daten, Patienten- und Mandantendaten sowie Konstruktionsunterlagen unterliegen gesetzlichen oder vertraglichen Vorgaben. Manche verlangen einen Speicherort in Deutschland oder der EU, manche schließen bestimmte Anbieter aus. Diese Vorgaben entscheiden oft vor allen technischen Fragen.
- Latenz und Anbindung: Anwendungen mit vielen kleinen Datenbankzugriffen reagieren empfindlich auf Latenz. Ein Standort ohne redundante Leitung sollte geschäftskritische Systeme nicht ausschließlich aus der Cloud beziehen.
- Vorhandenes IT-Personal: Eigene Server erfordern Personen, die Patches einspielen, Backups prüfen, Hardware tauschen und im Störfall erreichbar sind. Fehlt diese Kapazität, verschiebt sich die Abwägung in Richtung Cloud oder Managed Services.
- Lizenzmodelle: Viele Hersteller bieten ihre Software nur noch als Abonnement an oder koppeln Funktionen an die Cloud-Version. Das Lizenzmodell kann den Ausschlag geben, unabhängig von der Technik.
- Abhängigkeit und Exit: Jede Entscheidung braucht einen Rückweg: in welchem Format und mit welchem Aufwand die Daten wieder herauskommen. Das gilt für Cloud-Anbieter ebenso wie für eine Fachanwendung mit proprietärer Datenbank auf dem eigenen Server.
Wie sich der Mittelstand aufstellt
Die Mehrzahl der mittelständischen Unternehmen, die wir begleiten, betreibt ein hybrides Modell. Microsoft 365 übernimmt E-Mail, Kalender, Teams, SharePoint und die Office-Anwendungen.
Fachanwendungen, ERP-Systeme, Dateiserver mit großen Datenmengen und Anwendungen mit besonderen Anforderungen an die Datenhoheit laufen dagegen lokal oder in einem deutschen Rechenzentrum. Grundlage ist fast immer eine Virtualisierungsplattform. Wir betreiben bei Kunden Citrix Hypervisor, VMware und Hyper-V, je nach Historie, Lizenzlage und Anforderungen an Hochverfügbarkeit.
| Workload | Entscheidende Kriterien | Übliche Betriebsform |
|---|---|---|
| E-Mail und Zusammenarbeit | Nutzerzahl, mobile Arbeit, Verfügbarkeit | Cloud (Microsoft 365) |
| Dateien | Datenmenge, Datenhoheit, Zugriff von außen | Hybrid: SharePoint für Teamdokumente, lokaler Dateiserver für große oder sensible Bestände |
| ERP | Lizenzmodell, Latenz, Schnittstellen | Lokal oder Rechenzentrum, zunehmend Cloud, wenn der Hersteller es vorgibt |
| Fachanwendung | Branchenvorgaben, Datenbankzugriffe, Herstellerstrategie | Meist lokal virtualisiert |
| Backup | Trennung vom Produktivsystem, Wiederherstellungszeit | Hybrid: lokale Kopie für schnelle Wiederherstellung, zweite Kopie außer Haus |
| Spracherkennung | Datenschutz, Anbindung, Nutzerzahl | Lokal oder Cloud, je nach Branche |
Sicherheit in beiden Modellen
Die Cloud ist nicht automatisch sicherer als der eigene Server, und umgekehrt gilt dasselbe. Beide Modelle verteilen die Verantwortung nur anders.
In der Cloud gilt das Prinzip der geteilten Verantwortung. Der Anbieter sichert Rechenzentrum, Hardware und Plattform ab. Für Konten, Berechtigungen, Mehrfaktor-Authentifizierung, Freigaben und die Sicherung der eigenen Daten bleibt das Unternehmen verantwortlich. Eine versehentlich gelöschte oder durch Ransomware verschlüsselte Datei ist nicht deshalb geschützt, weil sie in der Cloud liegt.
Beim lokalen Betrieb liegt die gesamte Verantwortung im Haus: Patches für Betriebssystem, Hypervisor und Anwendungen, Firewall-Regeln, physischer Zugang, Backups nach der 3-2-1-Regel und regelmäßige Wiederherstellungstests. Wer diese Pflichten nicht personell abdecken kann, überträgt sie an einen Dienstleister oder verlagert den Workload in die Cloud.
Vorgehen in vier Schritten
- Bestandsaufnahme: Alle Anwendungen, Server und Datenbestände auflisten, mit Nutzerzahl, Datenmenge, Abhängigkeiten und Lizenzstand.
- Bewertung je Workload: Jeden Workload gegen die sechs Kriterien prüfen und eine Betriebsform festlegen. Branchenvorgaben und Lizenzmodelle zuerst, weil sie Optionen ausschließen.
- Zielbild und Reihenfolge: Welche Systeme wandern zuerst, welche bleiben, welche Abhängigkeiten sind vorher zu lösen. Ein ERP-System, dessen Hersteller den Cloud-Umstieg erst im nächsten Jahr anbietet, bestimmt den Zeitplan.
- Umsetzung in Etappen mit Rückweg: Jede Migration mit Testphase, Abnahme und dokumentiertem Rückweg. Erst nach erfolgreichem Betrieb die alte Umgebung abschalten.
Das Wichtigste in Kürze
- Die Entscheidung fällt je Workload, nicht für das Unternehmen als Ganzes; Branchenvorgaben und Lizenzmodelle schließen Optionen zuerst aus.
- Der Mittelstand betreibt meist hybrid: Microsoft 365 für Zusammenarbeit, Fachanwendungen und ERP lokal virtualisiert.
- Sicherheit hängt in beiden Modellen an Konten, Berechtigungen und Backups, nicht am Standort.
Welche Kombinationen DEVACON betreibt, zeigt die Seite Cloud, Hybrid und On-Premises.
Dieser Beitrag stammt aus dem DEVACON Blog und wurde für die neue Website redaktionell überarbeitet.