Kurze Antwort: manche schon.
Die längere Antwort ist schlimmer, und sie ist die, die deine Zeit wert ist. Die meisten müssen nie lügen, weil das Arrangement es für sie erledigt. Sie werden von den Herstellern bezahlt, deren Produkte sie empfehlen, zu Sätzen, die sich danach richten, welches Produkt du nimmst und wie viel davon verbraucht wird, und niemand ist verpflichtet, davon ein Wort zu erwähnen. Setz ein Unternehmen dreißig Jahre lang in diese Lage und Unehrlichkeit wird überflüssig. Die Auswahlliste schreibt sich von selbst.
Von deinem Platz aus, am empfangenden Ende der Rechnung, kosten eine Lüge und ein manipuliertes Verfahren genau dasselbe.
In diesem Teil geht es um den Verkauf: wer die Person bezahlt, die dich berät, was es nie auf die Auswahlliste schafft, warum die bessere Antwort die ist, die sie dir nicht anbieten, und was du still und leise mietest. Teil zwei handelt davon, was gebaut wird, sobald die Papiere unterschrieben sind, und wer sonst noch drankommt. Teil drei handelt davon, wer es trägt, wenn das Ding umfällt, und was das Gehen kostet. Einiges davon habe ich selbst mit angesehen. Der Rest steht mit dem Namen einer Aufsichtsbehörde im öffentlichen Protokoll, und jede Behauptung hier trägt einen Link.
Nichts davon setzt voraus, dass du technisch bist. Du musst nur fragen.
Die einfache Lösung ist das Anzeichen
Nimm einen häufigen Fall. Ein Heimarbeiter bekommt seinen Laptop nicht dazu, einen VPN-Tunnel ins Büro zu halten. Der Dienstleister schaut es sich an und kommt mit etwas zurück, das der Kunde am Heimende ändern soll. Nicht an ihrem Ende. Am Heimende.
Der Tunnel ist L2TP über IPsec auf eine Cisco Meraki MX, und was tatsächlich nicht stimmt, ist NAT-Traversal. Der Client verhandelt immer noch auf UDP 500, statt auf UDP 4500 zu wechseln, weil NAT-T am Büroende nie konfiguriert wurde. RFC 3947 ist da unverblümt: sobald ein NAT erkannt ist, „MUST set both UDP source and destination ports to 4500“ — der Initiator muss also beide Ports auf 4500 setzen. Er tut es nie. Der Tunnel stirbt im NAT. Jedes Mal.
Die Antwort sitzt auf ihrer eigenen Firewall, ausgeschaltet. Dieselbe MX kann AnyConnect, das „will attempt to connect using both TLS, and DTLS (Datagram TLS) over TCP and UDP 443 respectively“. Gewöhnliches TLS auf einem gewöhnlichen Port. Ein NAT versteht das bestens — es gibt nichts zu durchqueren und nichts zu konfigurieren — und es würde an dem Nachmittag funktionieren, an dem jemand es einschaltet.
Niemand macht einen Paketmitschnitt. Niemand prüft, auf welchem Port der Client tatsächlich spricht. Das sind die ersten zwei Dinge, die man tut, und sie würden die Sache in einer Minute beenden.
Jetzt ein zweiter Fall vom selben Dienstleister, und darin steckt nirgends ein Netzwerk. Ein Etikettendrucker, und ein Versandetikett, das im richtigen Format herauskommen muss. Das ist die ganze Anfrage. Es ist auch das Einzige, was ein Etikettendrucker tut.
Die Antwort, die zurückkam, war, dass das nicht möglich sei.
Es war eine Option im Druckertreiber. Ein Kästchen, in einem Einstellungsdialog, in Software, die sie verwalten, und die ganze Arbeit war, es anzuhaken und einen Testdruck zu machen. Niemand musste etwas kaufen. Niemand musste etwas entwerfen. Sie wollten es nicht anhaken.
Beachte, dass „nicht möglich“ eine Antwort ohne jede Messung darin ist, und es ist die eine Antwort, die ein Ticket schließt, ohne dass irgendwer owt tun muss. Sie wird auch schwerer zurückzunehmen, je länger sie steht, denn jetzt nachzusehen hieße zuzugeben, dass es etwas nachzusehen gab.
Das ist die Form, auf die man achten muss, und es ist zweimal dieselbe Form. Der Fehler ist kostenlos zu beheben, die Behebung sitzt in Geräten, die der Dienstleister ohnehin besitzt und für deren Betrieb er ohnehin bezahlt wird, und was stattdessen zurückkommt, ist entweder eine Anweisung, etwas beim Kunden zu ändern, oder die glatte Feststellung, dass es nicht geht. Wenn die billige Antwort ohne Messung weggewinkt wird, bekommst du keine Diagnose. Du wirst verwaltet.
Ein Ingenieur, der den Fehler gefunden hat, sagt dir, was der Fehler ist. Jemand, der ihn nicht gefunden hat, sagt dir, dass es nicht geht, oder sagt dir, was du kaufen sollst.
Wer deinen Berater bezahlt
Fang beim Geld an, denn alles andere folgt ihm.
Wenn dein MSP einen Hyperscaler empfiehlt, ist er nicht neutral. Microsofts eigene Abrechnungsdokumentation beschreibt den Partner Earned Credit — eine Gutschrift auf die Kosten deines Azure-Verbrauchs, verdient von dem Partner, der die Adminrechte zur Verwaltung hält. Deine Rechnung steigt, er bekommt eine Scheibe. Daneben sitzen Wiederverkäufermargen, Volumenstufen, Zertifizierungsrabatte, Marketingfonds und Quartalsziele, quer über jeden Hersteller im Stack, nicht nur diesen einen.
Nichts davon ist geheim, und nichts davon verstößt gegen irgendeine Regel. Es ist veröffentlicht, es ist normal, und so funktioniert der Channel seit dreißig Jahren.
Hier ist der Teil, der dich beunruhigen sollte. Niemand muss dir irgendetwas davon sagen — nicht den Satz, nicht die Ziele, nicht die Gutschrift. Die Person, die dir das Produkt empfiehlt, wird von der Firma bezahlt, die das Produkt herstellt, zu einem Satz, der davon abhängt, welches Produkt sie dir einredet und wie viel davon du dann verbrauchst, und es gibt nirgends eine Pflicht, davon ein Wort in das Angebot zu schreiben, das du gerade liest.
Eine andere Branche hat sich genau dieses Arrangement angesehen und es verboten. Nach den Regeln der FCA darf ein Finanzberater „only be remunerated for the personal recommendation … by adviser charges“ und darf „not solicit or accept … any other commissions, remuneration or benefit“. Du bezahlst deinen Berater. Der Produktanbieter nicht. Diese Regel existiert, weil die Aufsicht etwas Offensichtliches herausgefunden hat. Du kannst Beratung nicht von Verkauf unterscheiden, wenn der Verkäufer vom Hersteller bezahlt wird.
In der IT gab es diese Abrechnung nie. Die CMA hat den Cloud-Markt durchleuchtet und sich zugesagte Ausgaben, Egress-Gebühren und Wechselhürden genau angesehen, aber die Schicht in der Mitte hat sich noch niemand angesehen. Den Laden, der zwischen dir und dem Hersteller sitzt und zugleich eine Pflicht dir gegenüber und ein Ziel von ihm hält.
Es lohnt sich auch, das Ding beim Namen zu nennen.
Ein Anreiz ist eine Zahlung von einer Partei, um eine Entscheidung zu formen, auf die sich eine andere Partei verlässt. Das ist der Mechanismus, wie das Programm auf der Website des Herstellers auch heißen mag. Der Hersteller zahlt, der Kunde verlässt sich, und die Empfehlung verschiebt sich.
Es ist auch am Ende des MSP zwanghaft, und das ist die Hälfte, die sich niemand ansieht. Verfehl die Stufe und du verzichtest nicht bloß auf einen Bonus. Dein Einkaufspreis steigt auf alles, was du in den nächsten zwölf Monaten verkaufst. Der Druck lautet also nicht „verkauf das und krieg was Schönes“. Er lautet „verkauf das, oder dein ganzes Geschäft wird teurer“. Niemand in dieser Lage wählt frei, und es war nie so entworfen, dass es sich wie eine Wahl anfühlt.
Das englische Recht kennt diese Form bereits. Der Bribery Act 2010 braucht keinen Amtsträger in der Nähe — Abschnitt 3 erfasst „any activity connected with a business“, und er greift, wo von der Person, die diese Tätigkeit ausübt, erwartet wird, sie „in good faith“ oder „impartially“ auszuüben, oder wo sie „in a position of trust“ ist. Lies diese drei Bedingungen. Dann lies das Angebot auf deinem Schreibtisch.
Ich beschuldige niemandes Kundenbetreuer einer Straftat. Was hier läuft, ist langweiliger als das und schwerer zu beheben. Das Arrangement sitzt haarscharf auf der richtigen Seite der Linie, und das Einzige, was es dort hält, ist, dass nie festgestellt wurde, dass dir ein MSP überhaupt Unparteilichkeit schuldet. Bei der Finanzberatung wurde es festgestellt, und die Provision hörte auf. Hier hat es niemand festgestellt, also hat sie das nicht.
Nenn einen Anreiz eine milde Form von Korruption und die Leute sträuben sich. Leg die Zahlung, das Ziel und die Auswahlliste auf dieselbe Seite und frag dann, wie man es sonst nennen soll.
Der kleine Lieferant wird nie genannt
Die Liste der Lieferanten, die man dir gezeigt hat, ist nicht die Liste der Lieferanten, die es gibt. Es ist die Liste, bei denen dein MSP schon ein Konto hat.
Um auf diese Liste zu kommen, braucht ein Hersteller ein Partnerprogramm. Stufen, Akkreditierung, Rabatte, Deal Registration, einen Distributor, der die Linie führt. Das ist eine Maschine. Sie zu betreiben kostet Geld, das rein gar nichts damit zu tun hat, wie gut das Produkt ist. Es gibt in diesem Land reichlich kleine Läden, die bessere Geräte und bessere Software bauen als das Logo auf deinem Angebot, und sie werden nie darauf erscheinen, weil sie zwölf Mitarbeiter und kein Channel-Team haben.
Schau, was die Maschine mit der Empfehlung macht.
Deal Registration bindet deinen MSP an einen Hersteller, bevor überhaupt jemand mit dir über Anforderungen gesprochen hat. Sie melden die Gelegenheit an, sie bekommen einen besseren Einkaufspreis und Schutz davor, dass ein anderer Partner dir dasselbe anbietet, und von diesem Moment an gibt es einen Grund, den Entwurf zu diesem Hersteller zu lenken, der mit deinem Geschäft nowt zu tun hat.
Die Stufen erledigen den Rest. Gold, Platin, wie es dieses Jahr auch heißt, der Status läuft über Jahresvolumen, und er setzt ihren Rabatt auf alles andere, was sie das ganze Jahr verkaufen. Dein Projekt kann das sein, was sie über die Linie bringt. Das wird dir nicht gesagt.
Dann entscheidet der Distributor, was übrig bleibt. Ein MSP kauft über einen Distributor, der Distributor führt die Linien, für die er Verträge hat, und ein Hersteller, der nicht auf der Preisliste steht, könnte genauso gut nicht existieren.
Was dich das kostet, ist nicht abstrakt. Ein kleinerer Lieferant stellt dich normalerweise zu den Leuten durch, die die Software geschrieben haben, statt zu einem Skript im First Level, ändert etwas, weil du darum gebeten hast, und ist dir nächstes Jahr immer noch verpflichtet, weil du ein echter Teil seines Umsatzes bist statt eines Rundungsfehlers. Nichts davon passt in eine Vergleichsmatrix, und nichts davon zahlt irgendwem einen Rabatt.
Frag also, was es bräuchte, um einen dieser kleineren Läden auf die Auswahlliste zu bekommen. Die Antwort sagt dir, für wen die Auswahlliste aufgestellt wurde.
Und das Mandat kommt aus einem Land
Schau dir die Logos auf dem Angebot an. Der Hypervisor, die Cloud, die Netzwerktechnik, die Firewall, die Bürosuite, das CRM, das Backup-Ziel, das Monitoring. Fast alle amerikanisch.
Nichts davon ist ein Urteil über Qualität. Es ist das, was passiert, wenn der Weg zum Markt ein Channel-Programm ist, denn die Firmen, die groß genug sind, so etwas weltweit zu betreiben, sitzen in einem Land. Die Ziele, die dein MSP trägt, die Rabatte, die deine Auswahlliste formen, und die Stufe, die seine Marge setzt, sind also alle in den Vereinigten Staaten geschrieben.
Weshalb es sich lohnt zu wissen, wie dieses Land derzeit mit den Regeln über das Gewinnen von Aufträgen im Ausland umgeht.
Am 10. Februar 2025 unterzeichnete der Präsident eine Verfügung mit dem Titel „Pausing Foreign Corrupt Practices Act Enforcement to Further American Economic and National Security“. Sie wies den Justizminister an, für 180 Tage „cease initiation of any new FCPA investigations or enforcement actions“, mit der erklärten Begründung, dass Durchsetzung gegen amerikanische Unternehmen „for routine business practices in other nations“ der amerikanischen Wettbewerbsfähigkeit schade.
Der FCPA verfolgt die Bestechung ausländischer Amtsträger. Das ist die Praxis, die hier beschrieben wird.
Was folgte, steht im Protokoll. Neue Richtlinien des Justizministeriums vom 9. Juni 2025 verengten die Durchsetzung auf Fälle mit Bezug zu Kartellen, direktem Schaden für amerikanische Firmen oder nationaler Sicherheit. Über das ganze Jahr 2025 brachte die Börsenaufsicht SEC überhaupt keine zivilrechtlichen FCPA-Verfahren und löste ihre FCPA-Einheit auf, während das Justizministerium rund die Hälfte seiner laufenden Ermittlungen einstellte. Zur Sitzung der OECD-Arbeitsgruppe gegen Bestechung im März 2025 erschien es auch nicht.
Dasselbe Gesetz, andere Richtung. Es hat einem französischen Ingenieurkonzern 2014 772 Millionen Dollar abgenommen, und es ist der Grund, warum der französische Staat einen Bericht darüber in Auftrag gab, ob amerikanisches extraterritoriales Recht als Handelswaffe wirkt. Das habe ich in wie weit das Recht eines Landes reicht durchgegangen. Das Recht reicht also für ausländische Firmen über Grenzen und wird für inländische ausgesetzt, von der Regierung des Landes, aus dem deine gesamte Produktliste kommt.
Erwarte auch nicht, dass das UK die Lücke füllt. Das Recht hier ist nicht der schwache Teil — der Bribery Act 2010 geht stellenweise weiter als das amerikanische Gesetz, und Abschnitt 7 macht es für eine Wirtschaftsorganisation zur Straftat, Bestechung durch jemanden zu unterlassen zu verhindern, der in ihrem Namen handelt. Streng, breit, und seit fünfzehn Jahren in Kraft.
Der schwache Teil ist, dass Durchsetzung in dieser Größenordnung immer nur als gemeinsame Operation funktioniert. Airbus ist der größte Bestechungsvergleich, an dem dieses Land je beteiligt war, und Airbus’ eigene Bekanntmachung legt die Form dar: 3.598 Millionen Euro Strafen am 31. Januar 2020, davon 2.083 Millionen an den französischen Parquet National Financier, 984 Millionen an das Serious Fraud Office, 526 Millionen an das Justizministerium und 9 Millionen an das Außenministerium, wobei SFO und PNF es als gemeinsames Ermittlungsteam führten. Das Geld überquert mehrere Länder und die Beweise auch, und keine einzelne Behörde kann alles allein erzwingen. Es braucht alle.
Beachte das Datum. Januar 2020 liegt innerhalb der ersten Trump-Regierung, und das damalige Justizministerium nahm seine 526 Millionen Euro gern entgegen. Die Pause kam fünf Jahre später, vom selben Präsidenten in seiner zweiten Amtszeit. Das ist kein Unterschied zwischen Regierungen. Es ist eine 2025 getroffene Entscheidung.
Einer von ihnen erscheint nicht mehr, und das geht tiefer als ein leerer Stuhl. Eine Staatsanwaltschaft, die keine Verfahren eröffnet, produziert auch nichts zum Teilen. Keine Vorladungen, keine Dokumentenherausgaben, keine kooperierenden Beschuldigten, keine unter Druck gesetzten Zeugen — die Beweise, die Airbus möglich machten, existierten, weil jemand losging und sie holte. Schließ die Hälfte eines Aktenbestands und bring keine neuen Verfahren, und es liegt nichts im Topf, aus dem sich jemand anders bedienen könnte. Das ist kein Land, das sich weigert, Dinge herauszugeben. Es ist ein Land, das nichts mehr herauszugeben hat.
Es schließt auch die andere Tür. Airbus’ eigene Bekanntmachung führt das Ergebnis auf „reporting, cooperation and new compliance standards“ im Unternehmen zurück. Firmen melden sich, wegen dem, was ihnen passiert, wenn sie es nicht tun. Nimm weg, was ihnen passiert, und die Selbstanzeigen, mit denen die meisten dieser Fälle anfangen, hören auf einzugehen. In London ebenso wie in Washington.
Der Bribery Act wird dadurch nicht schwächer. Ihm geht nur der Nachschub an Beweisen aus, der ihn genau bei den Fällen brauchbar machte, für die er geschrieben wurde.
Achtzehn Monate davon, und es hat in dieser Branche keine einzige Auswahlliste bewegt. Niemand hat es in einem Risikoregister, niemand fragt danach auf einem Beschaffungsformular, und niemand, der dir ein Fünfjahresabo verkauft, hat es erwähnt.
Das Weiterbildungsbudget ging zuerst
Es gibt einen zweiten Grund, warum das Produkt immer wieder gewinnt, und er ist weniger zynisch als der erste. Viele der Leute, die dir verkaufen, könnten das andere gar nicht.
Die Investitionen der Arbeitgeber in Weiterbildung sinken in diesem Land seit zwanzig Jahren. Die Auswertung des Employer Skills Survey 2024 durch das Learning and Work Institute setzt sie real auf 36 % weniger je Beschäftigtem als 2005 — 1.700 Pfund gegen 2.634 Pfund. Allein seit der Erhebung 2022 sind es weitere 13 % weniger. Die Ausbildungsabgabe kam 2017, um genau das umzukehren, und die Ausgaben je Beschäftigtem einschließlich der Abgabe sind seither um 23 % gefallen.
Dann schau, welche Branchen zwischen 2022 und 2024 am härtesten gekürzt haben. Öffentliche Verwaltung um 50 %, Finanzdienstleistungen um 47 %, und Information und Kommunikation um 30 %. Letzteres ist unsere. Fast ein Drittel weg in zwei Jahren, in der Branche, die sich am schnellsten ändert.
Währenddessen ist das Ding, das verteidigt wird, gewachsen. Ich habe die veröffentlichten Schwachstellen im Abstand eines Jahrzehnts direkt aus der National Vulnerability Database gezählt: 6.595 CVEs 2015 veröffentlicht, und 49.972 im Jahr 2025. Siebeneinhalbmal so viele in zehn Jahren, gegen ein Weiterbildungsbudget, das um ein Drittel gesunken ist. Diese zwei Linien laufen in entgegengesetzte Richtungen, und das tun sie seit Jahren.
Die Kontrollen, die den Unterschied sichtbar machen würden, sind auch nicht da. Die eigene Cyber Security Breaches Survey 2025/2026 der Regierung setzt Zwei-Faktor-Authentifizierung bei 47 % der Unternehmen an — dieselbe Kontrolle, die die Five-Eyes-Behörden 2022 für MSP-Konten benannten, und dieselbe, wegen der die ICO Advanced ein Bußgeld auferlegte. Dieselbe Erhebung hat formale Cybersicherheitsrichtlinien binnen eines Jahres von 59 % auf 52 % fallen sehen und Notfallpläne, die Cybersicherheit abdecken, von 53 % auf 44 %. Nicht stabil. Fallend.
Und dann setz eine Cloud-Mandantschaft unter das Ganze. Ein kleines Unternehmen verwaltet seine eigene nicht. Der MSP hält den globalen Admin, baut das Identitätsmodell, setzt den Conditional Access, entscheidet, welcher Speicher öffentlich ist und welcher nicht, und besitzt die Konsole. Genau dafür wurde er angeheuert. Wenn also eine Mandantschaft falsch konfiguriert endet, waren die Hände darauf die des Auftragnehmers. Kein Kunde, der das falsche Kästchen anklickt.
Der Wirkungsradius hat sich auch geändert. Ein 2005 falsch konfigurierter Server reichte etwa so weit wie das Kabel, in dem er steckte. Eine heute falsch konfigurierte Mandantschaft ist in der Sekunde des Speicherns im Internet, sie ist dieselbe Mandantschaft für jedes System, das dieses Unternehmen betreibt, und die Zugangsdaten, die sie verwalten, liegen bei jemandem, den man nie getroffen hat, in einer Firma, die man nicht auditieren darf.
Die Sicherheitsbehörden von fünf Ländern haben 2022 eine Warnung dazu geschrieben, und die allererste Maßnahme auf ihrer Liste betrifft die Konten, die ein Dienstleister nutzt, um in deine Systeme zu kommen. Sie steht zuerst, weil das der Weg hinein ist.
Dann ist da, was diese Branche Weiterbildung nennt. Eine Herstellerzertifizierung ist Produktschulung. Sie lehrt dich, wo die Knöpfe in der Konsole einer Firma sind und wie diese Firma beschlossen hat, ihre Funktionen zu nennen, sie ist von der Firma geschrieben und bepreist, deren Produkte sie abdeckt, und genug davon zu halten ist Bedingung für die Partnerstufe, die die Marge setzt. Es ist ein Vertriebskanal mit Doktorhut.
Eine Konsole zu kennen ist nicht dasselbe wie zu wissen, wie das Ding funktioniert. Ein Ingenieur mit fünf Zertifizierungen hat vielleicht nie einen RFC gelesen, nie einen Paketmitschnitt gemacht und noch nie von Grund auf herausgefunden, warum etwas fehlgeschlagen ist. Setz diese Person vor einen Tunnel, der nicht hochkommt, und die ehrliche Antwort steht ihr nicht zur Verfügung. Das IPv6 im Heimnetz des Kunden zu beschuldigen schon.
So treffen sich die zwei Hälften. Sie werden dafür bezahlt, ein Produkt zu verkaufen, und immer öfter ist das Produkt die einzige Antwort, die sie haben. Ein Kunde, der für Fachwissen zahlt, bekommt am Ende keines von beidem.
Niemand hat aufgeschrieben, was du brauchtest
Bitte darum, deine Anforderungen zu sehen. Nicht das Angebot, nicht den Kostenvoranschlag, nicht das Architekturdiagramm mit deinem Logo darauf. Die Anforderungen.
Eine ordentliche Erhebung ist langweilig und sie ist nicht kurz. Was muss der Dienst leisten, und für wen. Wie viele Leute, von wo, womit. Was ist die stärkste Stunde und wie ist das Wachstum über drei Jahre. Wie lange darf er ausfallen, bevor es echtes Geld kostet, und wie viele Daten kannst du dir zu verlieren leisten. Was darf das Land nie verlassen, und unter wessen Recht. Was muss einen Brand in einem Gebäude überstehen. Wofür haftest du vertraglich gegenüber deinen eigenen Kunden. Wie hoch ist das Budget, investiv und laufend, getrennt ausgewiesen. Was besitzt du schon, das noch Leben in sich hat. Wer hält es danach am Laufen, und was kann er schon betreiben.
Das ist ein Vormittag Arbeit mit den richtigen Leuten im Raum — und es sollte in einem Dokument enden, das du abzeichnest, bevor irgendwer einen einzigen Kasten malt.
Wenn dich niemand das meiste davon gefragt hat, hast du keinen Entwurf bekommen. Du hast das bekommen, was sie ohnehin verkaufen, mit dem Namen deiner Firma auf dem Deckblatt.
Achte auch auf das Anzeichen in die andere Richtung. Wenn die Dimensionierung im ersten Gespräch stattfand, bevor irgendwer sich angesehen hat, wie deine Last tatsächlich aussieht, dann kamen die Zahlen aus einer Vorlage und nicht aus deinem Bestand, und echte Dimensionierung braucht Daten. Jemanden, der sich ansieht, was deine Geräte tatsächlich tun, lange genug, um einen Monatsabschluss und ein Quartalsende zu sehen.
Eine Option ist keine Wahl
Ein Entwurf ist eine Menge von Entscheidungen mit der Begründung daneben. Was Optionen heißt, und Kosten für alle davon, nicht nur für die, die sie dir andrehen wollen.
Du solltest das Nichtstun bekommen, bepreist, einschließlich dessen, was es dich kostet, wenn es kaputtgeht. Du solltest das Billigste bekommen, das die Anforderungen erfüllt. Du solltest die Empfehlung bekommen, und du solltest das bekommen, was für dich überdimensioniert ist, damit du siehst, wo die Grenze liegt. Jedes davon mit dem, was es in der Anschaffung kostet, was es über fünf Jahre im Betrieb kostet, was es nicht kann — und was du als Nächstes tun müsstest, wenn du herauswächst.
Und entscheidend: du solltest die Liste dessen bekommen, was ausgeschlossen wurde und warum. Das ist der Teil, der zeigt, dass tatsächlich jemand nachgedacht hat.
Wenn du genau eine Antwort bekommen hast, und diese Antwort zufällig der Hersteller ist, in dem sie zertifiziert sind, und das Lizenzmodell, das monatlich zahlt, hast du keinen Entwurf bekommen. Du hast einen Kostenvoranschlag in den Kleidern eines Entwurfs bekommen. Mehr nicht.
Es gibt eine einfache Frage, die das ans Licht bringt, und ich würde sie im Raum stellen. Was habt ihr sonst erwogen, und was hat es gekostet? Wer die Arbeit gemacht hat, hat die Zahlen parat und wird ganz gern danach gefragt. Wer sie nicht gemacht hat, wird dir sagen, die Alternativen seien nicht supportet, nicht enterprise-tauglich oder nichts, wofür er seinen Namen hergeben würde. Nichts davon ist eine Zahl.
Open Source kommt nie auf die Liste
Es ist nicht so, dass sie es hassen. Es gibt keine Marge daran, keinen Rabatt dafür, keine Zertifizierung zu verkaufen und kein Quartalsziel, das es bewegt.
Der Einwand ist immer derselbe, und es ist die eine Behauptung in diesem Beitrag, die schlicht unwahr ist — „es ist nicht supportet“. All das ist supportet, kommerziell, mit Vertrag und SLA und jemandem zum Anrufen — Proxmox verkauft Subskriptionen je Sockel, und Red Hat, SUSE und Canonical verkaufen Support für den Stack. Du wählst, wer es supportet, statt zu wählen, ob es überhaupt supportet ist. Was du aufhörst zu bezahlen, ist das Recht, Software zu benutzen, die du schon hast.
Dann sind da die Geräte, die schon dastehen. Die werden völlig übersehen. Bei meinem letzten Arbeitgeber habe ich aus ausgemusterten HPC-Knoten eine Private Cloud gebaut — Proxmox, Ceph und eine vollständige Ansible-Kette darüber — und kam auf 7 Server, 480 Kerne, 15 TiB RAM und 1,8 PiB Speicher, ohne Budget und mit drei Leuten. Ein MSP, der dieselbe Anforderung anbietet, hätte neue Hardware und eine Subskription kalkuliert — für Geräte, die du schon gekauft und bezahlt hast, springt für ihn nichts heraus.
Die andere Hälfte davon sind die Geräte, die schon bei dir stehen, und das ist die Hälfte, die überhaupt nie bepreist wird. Ein Server hört an dem Tag, an dem sein Supportvertrag ausläuft, nicht auf zu funktionieren. „End of Support“ ist ein Datum, das der Hersteller gewählt hat, keine Messung, die irgendwer an der Hardware vorgenommen hat, und eine Kiste mit fünf guten Jahren darin ist dir mehr wert als jedem, der ihren Ersatz verkauft. Open Source ist das, was dich sie weiter nutzen lässt, denn die Lizenz kümmert sich nicht darum, wie alt die CPU ist oder ob das Logo vorn noch Garantie hat.
Das ist der Teil, der niemandem etwas zahlt. Es gibt keinen Rabatt auf Hardware, die dir schon gehört, keine Stufengutschrift für eine Maschine, die stehen bleibt, und keine Verlängerung einer Lizenz, die niemand kaufen musste. Als solches wird es nicht vorgeschlagen, und der Ausdruck, zu dem stattdessen gegriffen wird, ist „End of Life“, was nach Technik klingt und ein Verkaufsdatum ist.
Verlang, dass die Open-Source-Option ordentlich bepreist wird, Support inklusive, neben den anderen — und verlang die Variante, die wiederverwendet, was du hast, bepreist gegen die, die es nicht tut. Nicht, um dir die kommerzielle ausreden zu lassen. Um den Abstand zu sehen, damit die Entscheidung deine ist.
Wie die Alternative tatsächlich aussieht
Es gibt zu fast allem auf einem Angebot eine supportete Open-Source-Antwort, und es lohnt sich, mit dem Teil anzufangen, der dich am meisten kostet, denn es sind nie die Server.
Die Software je Arbeitsplatz. Hier steckt das wiederkehrende Geld, und hier wird eine Alternative nie erwähnt. Bürosuite: LibreOffice, ONLYOFFICE oder Collabora Online, das supportete Installationen verkauft und dir das browserbasierte Bearbeiten gibt, von dem Leute glauben, es käme nur von einem Ort. Mail, Kalender und geteilte Kontakte: grommunio spricht MAPI, Outlook verbindet sich also damit wie mit Exchange, und es wird mit Support verkauft; SOGo und mailcow decken dasselbe Feld anders ab. Dateien, Freigaben und das, wofür Leute ein Cloud-Laufwerk tatsächlich benutzen: Nextcloud, mit einem Enterprise-Vertrag dahinter. Chat und Besprechungen, also die Teams-Hälfte: Mattermost und Rocket.Chat sind die nächsten Entsprechungen, beide selbst hostbar mit kaufbarem Support, und Zulip steht unter Apache-Lizenz und kann richtig mit Threads. Matrix mit Element, Nextcloud Talk und Jitsi decken den Rest ab. Und die SharePoint-Hälfte — Intranet, Dokumentenbibliotheken, Teamseiten — sind XWiki, BookStack, OpenProject, Seafile und Nextcloud zusammen.
Die Geschäftsanwendungen. ERP: Odoo Community, ERPNext, Dolibarr. CRM: SuiteCRM, für das die Firma dahinter Support verkauft, oder EspoCRM. Buchhaltung: GnuCash, oder das in Dolibarr und ERPNext eingebaute Rechnungswesen. Dokumentenmanagement: Paperless-ngx. Auswertungen: Metabase. Service Desk und Inventarisierung, wofür dir dein MSP ein Produkt berechnet: GLPI und Zammad.
Identität und Geheimnisse, an denen alles andere hängt. Keycloak, FreeIPA oder Samba als Domänencontroller. Für Passwörter kann Bitwarden selbst gehostet werden, Vaultwarden ist ein schlanker AGPL-Server, der mit denselben Clients spricht, und Passbolt und KeePassXC decken dieselbe Aufgabe anders ab. Das ist auf den meisten Angeboten eine monatliche Zeile je Nutzer.
Geräteverwaltung, also die Intune-Zeile auf deiner Rechnung. Fleet macht Inventar, Richtlinien und Registrierung über die Plattformen, die ein Bestand tatsächlich enthält, gebaut auf osquery. MicroMDM übernimmt die Apple-Registrierung, Headwind die von Android, und Ansible, Puppet oder Salt machen darunter die Konfiguration. Für die Fernzugriffshälfte — das Thema, dem ein späterer Abschnitt dieser Reihe ganz gewidmet ist — steht MeshCentral unter Apache-Lizenz und RustDesk unter AGPL, und beide laufen auf einem Server, der dir gehört. Was heißt, dass die Antwort auf „welches Fernwartungswerkzeug ist auf meinen Maschinen, und wer kann sich an der Konsole anmelden“ eine sein kann, die du selbst hostest und patchst, statt einer, von der du hinterher erfährst.
Und das Aktualisieren selbst ist längst nicht mehr die schwarze Kunst, als die es verkauft wird. Sogar auf dem Fisher-Price OS (Windows) laufen Anwendungsaktualisierungen inzwischen über winget, das MIT-lizenziert ist, gegen ein gemeinschaftliches Manifest-Repository unter derselben Lizenz; Chocolatey und Scoop machen dieselbe Arbeit schon länger, und jedes Unix hat es seit den Neunzigern. Wenn also Patch-Management auf einem Angebot als hochwertige gemanagte Zeile auftaucht, schau, was da tatsächlich verkauft wird. Der Mechanismus ist kostenlos und wird vom Plattformhersteller mitgeliefert, und ihn einzurichten ist ein Nachmittag. Danach ist es eine geplante Aufgabe. Ein Cron-Eintrag, oder wie die Konsole so etwas nennt, laufend auf einer Maschine, die ohnehin da war. Du zahlst eine Monatsgebühr für eine Arbeit, die sich selbst erledigt.
Die Antwort darauf soll sein, dass du dafür bezahlst, dass jemand das Ergebnis beobachtet und handelt, wenn es fehlschlägt, und das wäre das Geld wert. Also schau dir die Belege für das Beobachten an. Bei Capita wurde der Alarm in zehn Minuten ausgelöst und knapp drei Tage später bearbeitet, gegen ein Ziel von einer Stunde, von einem Team, das die Aufsicht als unterbesetzt befand. Draußen im Internet stehen Firewalls, die Schwachstellen tragen, die Jahre nach dem Erscheinen eines Fixes in den Katalog ausgenutzter Schwachstellen kamen. Das Beobachten ist der Teil, der die Rechnung rechtfertigen würde, und es ist der Teil mit den wenigsten Belegen dafür, dass er stattfindet.
Die Telefonanlage, eine der ältesten monatlichen Zeilen je Nebenstelle, die es gibt. Asterisk macht das seit fünfundzwanzig Jahren, FreePBX setzt eine Weboberfläche darauf, FreeSWITCH ist die andere Engine, und Kamailio und OpenSIPS machen SIP-Routing im Carrier-Maßstab. Wenn du es fertig statt zusammengebaut willst, liefern Wazo, FusionPBX und Issabel es alle gebaut aus.
Es lohnt sich auch, sich zu erinnern, was mit der proprietären passierte, die die meisten Dienstleister vorschlagen. Im März 2023 veröffentlichte CISA eine Warnung, wonach „3CXDesktopApp — a voice and video conferencing app — was trojanized, potentially leading to multi-staged attacks against users employing the vulnerable app“. Niemand musste eine Schwachstelle finden und ausnutzen. Es kam als die eigene signierte Anwendung des Herstellers über den eigenen Update-Kanal des Herstellers, auf jeden Schreibtisch, auf den ein Partner sie ausgerollt hatte.
Adobe, das wie alles andere ein Abo je Arbeitsplatz ist. Die meisten Unternehmen zahlen überhaupt nicht für eine Kreativsuite. Sie zahlen für Acrobat und für Unterschriften. Stirling PDF ist ein selbst gehosteter Werkzeugkasten, der das Zusammenführen, Teilen, Schwärzen, OCR und Formularausfüllen macht, wofür Acrobat Pro gekauft wird, und Okular oder LibreOffice Draw decken den Rest ab. Zum Unterschreiben stehen Documenso und DocuSeal beide unter AGPL und sind beide selbst hostbar — und eine Gebühr je Umschlag fürs Unterschreiben eines Dokuments ist etwa das sauberste Beispiel, das dieser Beitrag dafür hat, dass etwas gemessen und berechnet wird, was dein eigener Server umsonst täte. Wo es wirklich ein Designteam gibt: GIMP und Krita für Bilder, Inkscape für Vektoren, Scribus fürs Layout, darktable und RawTherapee für Fotografie, Kdenlive für Video, Blender für 3D und Compositing, Audacity und Ardour für Audio.
Video, das einen eigenen Absatz wert ist. Kameras werden als gemanagtes Produkt verkauft, mit einer Lizenz je Kanal und einem Rekorder, in den du nicht hineindarfst. Frigate ist MIT-lizenziert und macht Objekterkennung lokal auf Hardware, die dir gehört; ZoneMinder ist seit zwanzig Jahren GPL. Für Konferenzen Jitsi und BigBlueButton. Und denk daran, um welches Produkt es ging, wegen dem Cisco 8,6 Millionen Dollar und weitere 6 Millionen zur Beilegung zahlte, ein paar Abschnitte weiter. Videoüberwachungssoftware, verkauft an Behörden. Der Premium-Kamera-Stack kommt nicht mit Sicherheit im Paket.
Speicher und Dateisysteme, und beachte, dass dir hier überhaupt nie jemand eine Wahl anbietet. OpenZFS für prüfsummengesicherten Speicher mit Snapshots und Send/Receive, Btrfs, XFS, CephFS. Das Dateisystem unter deinen Daten ist eine technische Entscheidung mit echten Folgen dafür, wie viel davon du nach einem schlechten Tag zurückbekommst, und es kommt üblicherweise als das an, womit die Appliance ausgeliefert wurde.
Die Infrastruktur, zuletzt, weil sie der billigste Teil der Rechnung ist. Hypervisor und Cluster: Proxmox VE. Speicher: Ceph, das gern auf den Platten läuft, die dir schon gehören, statt auf einem neuen Array. Firewall und Routing: nftables, OPNsense. VPN: WireGuard oder strongSwan. Für das Mesh-Overlay, das jetzt alle verkaufen, lohnt es sich, das Bild richtig zu haben. Tailscales Clients sind Open Source und der eigene gehostete Koordinationsserver ist es nicht — die Firma erklärt, er „remains proprietary as part of our managed service“. Aber es gibt einen offenen Koordinationsserver, und er ist ernst zu nehmen: Headscale ist BSD-lizenziert, „an open source, self-hosted implementation of the Tailscale control server“, und Tailscale beschäftigt seinen Hauptentwickler und sagt zugleich, es „does not set Headscale’s product direction“. Das Ganze lässt sich also auf eigenen Geräten betreiben. NetBird und Nebula sind die anderen Wege. Lastverteilung: HAProxy und keepalived. Monitoring: Prometheus, Grafana, Zabbix. Backup: Proxmox Backup Server, Bareos, restic. Konfigurationsmanagement: Ansible. Und für die Integrationsarbeit, die entweder als Individualentwicklung oder als Cloud-Automatisierungsabo je Ausführung angeboten wird: Node-RED ist Apache-lizenziert, läuft auf einer Kiste, die dir gehört, und rechnet dir keine Ausführungen ab.
Drei Stellen, an denen ich nicht so tue, als wäre der Wechsel sauber. Erstens Teams und SharePoint. Das Ziel ist nicht das Problem, was man dir auch erzählt — die Produkte oben sind reif und Unternehmen laufen darauf. Die Migration ist das Problem: Jahre angesammelter Sites, Berechtigungsvererbung, die nie jemand dokumentiert hat, Power-Automate-Abläufe, die jemand gebaut hat und dann gegangen ist, und Verhalten beim gemeinsamen Bearbeiten, das Mitarbeiter erwarten, ohne es benennen zu können. Das ist echte Arbeit, und sie sollte als echte Arbeit bepreist werden, statt in irgendeine Richtung weggewinkt zu werden. Beachte aber auch, was du nicht mehr trägst. Diese Abläufe und diese Sites sind Geschäftsprozesse, die im Rechenzentrum von jemand anderem laufen, auf einer Plattform, die du nicht neu starten kannst. Wenn sie stehen bleiben, reparierst du sie nicht. Du wartest, und du sagst deinen eigenen Kunden, dass du wartest. Und die britische Buchhaltung hat eine harte Kante: die Umsatzsteuer muss über Software eingereicht werden, die HMRC anerkennt, und HMRC veröffentlicht die Liste. Die Open-Source-Wege zu Making Tax Digital existieren — GnuCash hat eine Community-Brücke, ERPNext hat ein UK-VAT-Modul — aber sie sind gemeinschaftlich gepflegt und kein Produkt mit einem Supportvertrag dahinter. Das ist eine echte Einschränkung und sie gehört in den Vergleich. Drittens lebt und stirbt eine arbeitende Designagentur mit dem Dateiaustausch, und Kunden, die dir eine .psd schicken und eine zurückerwarten, sind ein echtes Problem und keine Prinzipienfrage. Für alle anderen, die ein PDF ausfüllen und unterschreiben lassen müssen, gibt es überhaupt keinen Wechsel zu machen. Es ist einfach aufhören zu zahlen.
Warum das bessere Geschäft nie verkauft wird
Warum wird also nichts davon angeboten? Weil es für sie das bessere Geschäft wäre und nicht das schlechtere, was die Weigerung interessanter macht statt weniger interessant.
Es gibt zwei Wege, an einem Kunden zu verdienen. Verkauf eine Lizenz weiter, und die Marge wird von jemand anderem gesetzt, von ihm gedeckelt, von ihm zur Verlängerung neu bepreist und gezahlt, ob du in dem Monat gearbeitet hast oder nicht. Roll einen offenen Stack aus und betreib ihn, und die Marge ist deine eigene Arbeit zu deinem eigenen Satz, ohne dass unterwegs jemand eine Scheibe nimmt und ohne dass ein Hersteller die Zahl im nächsten April ändern kann. Das Zweite ist je Kunde mehr wert, und es baut etwas auf. Ein Ingenieur, der Ceph betreiben oder einen Mailserver hinstellen kann, mit dem Outlook spricht, ist nächstes Jahr mehr wert als dieses. Jemand, der nur je eine Konsole bedient hat, ist nächstes Jahr genau gleich viel wert, und nur so lange, wie es diese Konsole gibt.
Es ist auch schwerer, und das ist der ganze Punkt. Es muss jeden Monat neu verdient werden. Es braucht Ingenieure statt Administratoren, und Ingenieure sind teuer, brauchen Jahre zum Heranwachsen und können hinausspazieren und sich selbstständig machen. Eine Lizenz geht nie.
Das ist eine Festlegung, und Festlegung ist das, was vermieden wird. Weiterverkaufen verlangt von niemandem etwas. Nimm dieses Jahr einen Hersteller, nächstes Jahr einen anderen, und wenn es umfällt, war es ohnehin nie dein Entwurf. Den Stack selbst zu betreiben heißt, ihn zu wählen, ihn ordentlich zu lernen und um zwei Uhr nachts vor einem Kunden dafür geradezustehen. Für das eine musst du etwas wissen. Für das andere brauchst du einen Portal-Login.
Es bricht auch die Rechnung, auf der das Modell läuft. Ein Managed Service wird über Hebelwirkung bepreist — so viele Kunden je Ingenieur wie möglich, Nachwuchskräfte, die Runbooks abarbeiten, Eskalation erst, wenn das Runbook ausgeht. Das funktioniert, weil die Arbeit auf Schritte reduziert wurde. Setz einen Stack hinein, den jemand tatsächlich verstehen muss, und das Verhältnis bricht zusammen, die Lohnkosten steigen, und das Unternehmen findet sich abhängig von Leuten, die gehen und Kunden mitnehmen könnten.
Die Frage unter der Auswahlliste war also nie, welches Produkt besser ist. Sie lautet, ob eine Firma bereit ist, die Sorte zu sein, die Leute beschäftigt, die etwas wissen.
Und da kommt die Weiterbildungszahl von vorhin wieder ins Spiel. Eine Branche, die ihre Ausgaben für Qualifikation in zwei Jahren um 30 % gekürzt hat, kann kein Können verkaufen, also verkauft sie Lizenzen. Lizenzen zu verkaufen heißt, dass sie das Können nie erwerben muss, also bleibt die Weiterbildung gekürzt, und nächstes Jahr hat sie noch weniger anzubieten. Das ist eine Schleife, und sie dreht sich nur in eine Richtung.
Der Rest ist Anreiz, und den haben wir schon durch. Der Hersteller zahlt einen Rabatt auf die Lizenz und überhaupt nichts auf die Arbeit. Der Vertriebler wird auf Produkt vergütet. Und wenn ein Hyperscaler einen Ausfall hat, ist es die Schuld des Hyperscalers, während ein Cluster, den du selbst gebaut hast, deine ist — Weiterverkaufen kauft jemandem also einen Ort, an dem er die Schuld ablegen kann. Das ist einem Unternehmen, das lieber nicht verantwortlich wäre, echtes Geld wert.
Nichts davon macht es zur richtigen Antwort für dich. Es erklärt nur, warum der Vergleich nie geschrieben wird.
Die IPv4-Steuer
Das ist das sauberste Beispiel im ganzen Beitrag, denn du kannst auf beide Seiten einen Preis setzen.
Sie bauen dir einen reinen IPv4-Dienst. Dann verkaufen sie dir die öffentlichen Adressen, die du brauchst, um ihn zu erreichen, je Adresse, je Monat, für immer. Frag nach einer weiteren und es gibt ein Formular, eine Begründung und eine Zeile auf der Verlängerung.
IPv6 kostet dagegen nichts extra. Die Zuteilung kommt mit der Registry-Mitgliedschaft, die du ohnehin bezahlst, und RIPEs Gebührenordnung 2026 ist ein pauschaler Satz von 1.800 Euro je LIR-Konto, egal was du hältst. RIPE-690 sagt, ein Endstandort bekommt ein /48 oder ein /56. Auf der v6-Seite gibt es keinen Zähler je Adresse. Es gibt nichts zu zählen.
Die Zahlen auf der anderen Seite sind auch öffentlich. AWS berechnet 0,005 Dollar pro Stunde für jede öffentliche IPv4-Adresse, ob verwendet oder nicht, das sind etwa 43,80 Dollar im Jahr je Adresse. Auf dem Transfermarkt lag der Durchschnittspreis im ersten Halbjahr 2026 bei 20,04 Dollar je Adresse, bei einem üblichen Mietsatz von etwa 0,59 Dollar je Adresse und Monat. Eine Adresse ist also grob zwanzig Dollar im Kauf wert und vermietet sich im Großhandel für etwa sieben im Jahr — und sie wird dir als knappe Ressource weiterverkauft. Eine monatliche Zeile auf deiner Rechnung und ein Formular, wenn du eine weitere willst.
Die Knappheit ist echt. Der Grund, warum du immer noch dafür bezahlst, nicht. Einen Dienst dual-zustacken ist ein Nachmittag Arbeit, und es verwandelt eine wiederkehrende Gebühr in eine einmalige Änderungsanforderung, was genau der Grund ist, warum es nie vorgeschlagen wird.
Wenn du das volle Bild willst, wer sich in diesem Land tatsächlich bemüht hat: ich habe alle gezählt, in Uns sind nie die Adressen ausgegangen. Uns ist die Mühe ausgegangen.
Cloud als Standard, wenn alles, was du hast, vor Ort steht
Denk daran, wo die Arbeit tatsächlich stattfindet. Ein Produktionsstandort. Eine Kfz-Werkstatt. Ein Cateringbetrieb.
Jeder Nutzer ist im Gebäude. Jedes Datum entsteht im Gebäude — die Maschinen, die Kassen, die Auftragskarten, der Bestand, das CAD, die CNC-Programme, die Bestellungen über den Tresen. Alles, was diese Daten verbraucht, ist ebenfalls im Gebäude. Kein zweiter Standort, kein Außendienst, keine Kunden, die auf ein Web-Frontend gehen, und kein Monat, in dem sich die Last verdoppelt.
Setz die Anwendung in das Rechenzentrum von jemand anderem und jedes dieser Bytes verlässt nun das Gelände und kommt sofort zurück. Dieselben Nutzer. Dieselben Daten. Dieselbe Verarbeitung. Plus ein WAN in der Mitte, eine monatliche Rechnung und eine Abhängigkeit von einer Leitung, die dir nicht gehört.
Nichts, worin die Cloud wirklich gut ist, gilt hier. Elastische Skalierung ist für Last, die sich bewegt, und eine Werkshalle im Zweischichtbetrieb bewegt sich nicht. Globale Reichweite ist für Nutzer, die woanders sind, und deine stehen an der Maschine. Das Gebäude von jemand anderem ist eine echte Antwort für Notfallwiederherstellung, aber Notfallwiederherstellung ist ein Backup-Ziel und nicht der Ort, von dem aus du die Fertigung fährst.
Was es dir einbringt, ist eine neue Art anzuhalten. Vor Ort ist eine tote Breitbandleitung ein Ärgernis, und die Arbeit geht weiter, bis jemand sie repariert. In der Cloud ist es ein Stillstand — die Leitung geht, die Werkstatt kann keinen Auftrag aufrufen, die Küche kann keine Bestellung annehmen, die Produktion steht, und du wartest auf den Techniker von jemand anderem, gegen ein SLA, das du nie verhandelt hast.
Und dein Breitband ist nur die Hälfte davon. Die andere Hälfte ist ihres, und die geht auch aus. AWS’ eigene Nachbetrachtung zum Oktober 2025 beschreibt eine Störung in seiner Hauptregion Nord-Virginia von 23:48 Uhr am 19. Oktober bis 14:20 Uhr am 20. Oktober — den besseren Teil von fünfzehn Stunden — in der Kunden und andere AWS-Dienste „were unable to establish new connections“. Die Ursache war, in ihren Worten, „a latent defect within the service’s automated DNS management system“. Neun Tage später riss Azure Front Door Microsoft 365, Outlook und das Azure-Portal für fast einen ganzen Arbeitstag mit sich. Microsoft führt darüber eine laufende Historie, und es ist kein kurzes Dokument.
Ausfallzeit ist auch nicht alles. Das andere, was vorn auf dem Angebot verkauft wurde, war Kapazität auf Abruf, und das hat einen eigenen dokumentierten Fehlermodus. Microsoft veröffentlicht eine Seite mit dem Titel „Troubleshooting Azure VM allocation failures“. AWS veröffentlicht „How do I troubleshoot InsufficientInstanceCapacity errors when I start or launch an EC2 instance?“. Lies diese Titel noch einmal. Beide Hersteller pflegen ständige Dokumentation für den Fall, dass du eine Maschine anforderst und keine da ist — kein Fehler, kein Ausfall, einfach nichts frei in dieser Region an diesem Tag. Darüber sitzen Kontingente, je Abonnement gesetzt, was eine zweite Art ist, ein Nein zu bekommen.
Die elastische Skalierung auf dem Angebot trägt also einen Vorbehalt, den das Angebot nicht trägt. Elastisch innerhalb dessen, was frei ist, in dieser Region, an dem Tag, an dem du fragst. Und Dienstleister melden trotzdem weiter Kunden in überlasteten Regionen an, denn eine Unterschrift zählt dieses Quartal und eine Kapazitätsprüfung nicht. Du findest es beim Ausrollen heraus, was der schlechteste verfügbare Moment ist — nachdem die Migration beschlossen ist, nachdem die Geräte vor Ort weg sind und nachdem der Rückfallweg abgebaut wurde, um den Umzug zu bezahlen.
Lies, was das alles für die Werkstatt und die Küche bedeutet. Auf eigenen Geräten ist ein Ausfall jemand, den du anrufen kannst, oder eine Maschine, zu der jemand hinlaufen und sie neu starten kann. In der Cloud von jemand anderem gibt es überhaupt keinen Hebel. Du kannst es nicht eskalieren, du kannst deine eigene Wiederherstellung nicht priorisieren, und der Dienstleister, den du bezahlst, kann es auch nicht. Er lädt dieselbe Statusseite neu wie alle anderen. Was du als Ausfallsicherheit gekauft hast, entpuppt sich als eine Abhängigkeit, die du mit mehreren Millionen anderen Kunden teilst, und an dem Tag, an dem sie versagt, ist deine Lage dieselbe wie ihre.
Warum ist es dann immer die Empfehlung? Weil ein Kauf deinen MSP einmal bezahlt. Ein Abo bezahlt ihn jeden Monat, prozentual, mit einer Gutschrift des Herstellers obendrauf. Dich zu migrieren nimmt ihm außerdem die Hardware vom Teller, und das ist der Teil des Dienstes, den er am schwersten besetzt bekommt. Drei Gründe, die in dieselbe Richtung zeigen, keiner davon deiner.
Dann ist da, wo deine Daten landen. Nach 18 U.S.C. § 2713, eingefügt durch den CLOUD Act, muss ein US-Anbieter auf ordnungsgemäße Zustellung hin Daten in seinem „possession, custody, or control“ herausgeben, „regardless of whether such communication, record, or other information is located within or outside of the United States“. „Es liegt in der UK-Region“ ist also eine wahre Antwort auf eine Frage, die du nicht gestellt hast. Die Region sagt dir, wo die Platte steht. Das Gesetz folgt dem, wem die Firma gehört.
Niemand hat dir das als Entscheidung vorgelegt. Es kam als Annahme daher, in einem Angebot, geschrieben von jemandem, der mehr verdient, wenn du ja sagst.
Über diese Abhängigkeit habe ich ausführlich geschrieben, in was es kostet, deine Technik zu mieten.
All das geschah, bevor irgendetwas gebaut wurde
Beachte, wann es stattfindet, das Ganze. Bevor eine Maschine in ein Rack kommt, bevor sich irgendwer irgendwo angemeldet hat, in Besprechungen und auf Tabellen, in denen du meist nicht warst. Der Rabatt, die Anforderungen, die niemand erhoben hat, die eine Option, die fehlende Open-Source-Zeile, die Adressen, die du jetzt für die Laufzeit des Vertrags mietest, das Rechenzentrum, das niemand im Gebäude brauchte — nichts davon ist technisch, und alles davon wird in den ersten zwei Wochen entschieden.
Deshalb ist es deine Aufmerksamkeit wert, selbst wenn du nie einen Switch aufgemacht hast. Deshalb ist es auch so schwer, es hinterher wieder aufzudröseln. Alles Nachgelagerte erbt diese zwei Wochen. Der Bestand wird so gebaut, wie die Auswahlliste es sagte. Die Werkzeuge tauchen auf, weil es das ist, was der Dienstleister ohnehin besitzt und ohnehin kennt. Die Schlüssel landen dort, wo sein Prozess sie hinlegt. Und der Vertrag, der am Ende unterschrieben wird, entscheidet, Jahre im Voraus, wer den Schaden trägt, an dem Morgen, an dem etwas stehen bleibt.
Teil zwei handelt also davon, was tatsächlich gebaut wurde: die Kiste, von der sie sich nicht abbringen lassen, die Perimeter-Technik mit der schlechtesten Bilanz auf der Liste ausgenutzter Schwachstellen, die Grundlagen, die das waren, was du gekauft hast, und die Werkzeuge, die von einer Konsole aus, die du nie gesehen hast, jede Maschine erreichen, die dir gehört. Zwei der Versäumnisse darin haben eine Feststellung einer Aufsichtsbehörde daran. Keines davon passierte einem Kunden. Sie passierten einem Dienstleister, und die Kunden waren stromabwärts.
Quellen
Abgerufen am 28. August 2026.
Wie das Geld funktioniert.
- Microsoft-Partner-Center-Abrechnungsdokumentation — Partner Earned Credit, angewandt auf die Kosten des Azure-Verbrauchs des Kunden.
- FCA Handbook, COBS 6.1A — Beratungshonorare: die Regel, dass eine Firma für eine Empfehlung nur vom Kunden bezahlt werden darf und keine Provision vom Produktanbieter annehmen darf.
- CMA-Marktuntersuchung zu Cloud-Diensten — die Arbeit der britischen Wettbewerbsaufsicht zum Cloud-Markt.
Adressen.
- RIPE-NCC-Gebührenordnung 2026 — 1.800 Euro je LIR-Konto, pauschal.
- RIPE-690 — /48 oder /56 an einen Endstandort, Oktober 2017.
- AWS-Gebühr für öffentliche IPv4 — 0,005 Dollar je Adresse und Stunde, ab Februar 2024.
- IPv4-Transfermarkt, erstes Halbjahr 2026 — Durchschnitt 20,04 Dollar je Adresse, Mietsatz etwa 0,59 Dollar je Adresse und Monat, Zusammenfassung von CircleIDs Analyse öffentlich bepreister Transaktionen.
Das VPN.
- Cisco Merakis AnyConnect-Fehlersuchleitfaden — TLS und DTLS auf 443, ohne NAT-Problem zu lösen.
- RFC 3947 und RFC 3948 — NAT-Traversal für IPsec und der Wechsel auf UDP 4500.
Support, den man tatsächlich kaufen kann.
- Proxmox-VE-Subskriptionen — ein Beispiel für kommerziellen Support für Open-Source-Infrastruktur.
Weiterbildung und Qualifikation.
- Learning and Work Institute, 24. Dezember 2025 — Weiterbildungsinvestitionen der Arbeitgeber real um 36 % je Beschäftigtem seit 2005 gesunken, und in Information und Kommunikation zwischen 2022 und 2024 um 30 %, auf Basis des Employer Skills Survey 2024.
- National Vulnerability Database — CVE-Veröffentlichungszahlen nach Jahr, quartalsweise summiert: 6.595 im Jahr 2015 gegen 49.972 im Jahr 2025.
- Cyber Security Breaches Survey 2025/2026 — Zwei-Faktor-Authentifizierung bei 47 % der Unternehmen, formale Richtlinien auf 52 % gefallen, Kontinuitätspläne mit Cyber-Abdeckung auf 44 %.
- CISA-Warnung, 30. März 2023 — die trojanisierte 3CX-Desktop-Anwendung.
Recht und Politik.
- Präsidialverfügung, 10. Februar 2025 — Aussetzung der Durchsetzung des Foreign Corrupt Practices Act, in den Worten der Regierung selbst.
- Just Security, über das Jahr danach — die Durchsetzungsrichtlinien vom Juni 2025, die aufgelöste FCPA-Einheit der SEC und die eingestellten Ermittlungen.
- Bribery Act 2010 und Abschnitt 7 — das britische Gesetz und der Unternehmensstraftatbestand des Unterlassens von Präventionsmaßnahmen.
- Airbus, 31. Januar 2020 — der eigene Bericht des Unternehmens über den dreiseitigen Vergleich und wie sich die Strafen auf PNF, SFO, DoJ und DoS aufteilen.
Gerichtsbarkeit.
- 18 U.S.C. § 2713 — die CLOUD-Act-Vorschrift: Herausgabe unabhängig davon, wo die Daten gespeichert sind.
Wenn die Plattform stehen bleibt.
- AWS-Nachbetrachtung, Oktober 2025 — die DynamoDB- und DNS-Störung in us-east-1, in Amazons eigenen Worten.
- Azure-Statushistorie — Microsofts eigene laufende Aufzeichnung seiner Vorfälle.