Ich erlebe es immer wieder: Das IT-Budget wird geplant, indem die Zahlen des Vorjahres übernommen und ein pauschaler Aufschlag ergänzt wird. Das ist bequem – aber nicht strategisch.
Cloud-Kosten, Sicherheitsanforderungen und interne Kapazitäten verändern sich laufend.
Ein belastbares IT-Budget zeigt nicht nur, was IT-Kostet, sondern auch, welchen wirtschaftlichen Nutzen die Investitionen bringen und welche Risiken sie reduzieren.
1. Framing: Mit einer klaren Aussage starten
Bevor IT-Leitungen einzelne Positionen zusammentragen, sollte man die zentrale Botschaft des Budgets in einem Satz formulieren.
Zum Beispiel:
„Wir investieren gezielt in Kostensteuerung und Risikoreduktion, damit unsere Cloud sicher und wirtschaftlich steuerbar bleibt.“
Dieser Satz schafft den Rahmen für alle weiteren Zahlen. Er macht deutlich, dass es nicht um zusätzliche Ausgaben um ihrer selbst willen geht, sondern um einen konkreten geschäftlichen Zweck.
So gehen Sie vor
Formulieren Sie zunächst drei Werte:
- Investition: Welche einmaligen und laufenden Kosten entstehen?
- Wirtschaftlicher Effekt: Welche Einsparungen oder Effizienzgewinne erwarten Sie?
- Risikoeffekt: Welche potenziellen Schäden oder Ausfälle vermeiden Sie?
Vermeiden Sie Formulierungen wie „Wir brauchen mehr Budget für die IT“. Präziser ist:
„Mit einem Budget von 80.000 Euro optimieren wir unsere Cloud-Nutzung, schließen kritische Sicherheitslücken und reduzieren die laufenden Kosten um 12 %.“
2. Einsparpotenziale vor neuen Ausgaben prüfen
Ein gutes IT-Budget beginnt nicht mit zusätzlichen Kosten, sondern mit einem Blick auf vorhandene Einsparpotenziale. Das stärkt Ihre Argumentation und zeigt, dass Sie wirtschaftlich planen.
Prüfen Sie insbesondere drei Bereiche.
Lizenzen optimieren
Analysieren Sie:
- Welche Konten werden tatsächlich genutzt?
- Gibt es ungenutzte oder doppelte Lizenzen?
- Sind Mitarbeitende über- oder unterlizenziert?
- Passen die gebuchten Lizenzstufen zum tatsächlichen Bedarf?
Handlungsanweisung: Exportieren Sie eine aktuelle Übersicht aller Lizenzen und ordnen Sie jeder Lizenz einen Nutzer, einen Zweck und einen Nutzungsstatus zu. Kündigen oder reduzieren Sie Lizenzen, die über einen definierten Zeitraum nicht benötigt wurden.
Verbrauch und Architektur überprüfen
Bei Cloud-Diensten entstehen Kosten häufig durch Ressourcen, die niemand mehr aktiv auf dem Radar hat.
Prüfen Sie:
- überdimensionierte Systeme
- nicht mehr benötigte Testumgebungen
- Speicher- und Backup-Kosten
- ungenutzte Snapshots
- Reservierungen oder langfristige Kapazitätsmodelle
- Kosten außerhalb der Geschäftszeiten
Handlungsanweisung: Erstellen Sie eine Liste der zehn teuersten Cloud-Ressourcen. Bewerten Sie für jede Position, ob sie geschäftskritisch, optimierbar oder überflüssig ist. Dokumentieren Sie die erwartete Einsparung und den verantwortlichen Owner.
Governance und FinOps etablieren
Kostenkontrolle funktioniert nicht dauerhaft ohne klare Zuständigkeiten. Legen Sie deshalb fest:
- Wer darf neue Cloud-Ressourcen anlegen?
- Wer überwacht Budgets und Warnmeldungen?
- Welche Kostenstelle trägt welchen Verbrauch?
- Welche Schwellenwerte lösen eine Prüfung aus?
- Wie werden Kosten regelmäßig berichtet?
Handlungsanweisung: Richten Sie Budgets und Alerts ein. Ergänzen Sie ein monatliches Reporting mit mindestens diesen Kennzahlen:
- Gesamtkosten
- Kostenentwicklung zum Vormonat
- Kosten je Geschäftsbereich
- größte Abweichungen
- realisierte Einsparungen
- offene Optimierungsmaßnahmen
3. Sicherheitsrisiken priorisieren
Cloud- und IT-Budgets sollten nicht nur Einsparungen ausweisen. Sie müssen auch zeigen, welche Risiken mit dem Budget reduziert werden.
In Microsoft-365-Umgebungen gehören typischerweise diese Themen auf die Agenda:
| Maßnahme | Typisches Risiko | Priorität |
|---|---|---|
| MFA und Conditional Access | Identitätsmissbrauch und kompromittierte Konten | P1 |
| Admin-Härtung | Zu weitreichende Rechte und fehlende Trennung | P1 |
| Daten- und Sharing-Governance | Unkontrollierte externe Freigaben | P2 |
| Logging und Response | Sicherheitsvorfälle werden zu spät erkannt | P2 |
P1 steht für kurzfristig geschäftskritische Maßnahmen.
P2 bezeichnet wichtige Maßnahmen, die innerhalb des geplanten Zeitraums umgesetzt werden sollten.
So priorisieren Sie richtig
Bewerten Sie jede Maßnahme anhand von vier Fragen:
- Was ist der konkrete Befund?
- Welche Auswirkungen hätte ein Vorfall?
- Wie wahrscheinlich ist das Risiko?
- Bis wann muss die Maßnahme umgesetzt sein?
Weisen Sie anschließend jeder Maßnahme einen Owner und einen verbindlichen Termin zu. Eine Sicherheitsmaßnahme ohne Verantwortlichen bleibt sonst eine gute Absicht – und gute Absichten sind leider kein Sicherheitskonzept.
4. Den tatsächlichen Budgetbedarf vollständig erfassen
Ein häufiger Fehler besteht darin, nur externe Projektkosten einzurechnen. Für eine realistische Planung müssen Sie alle drei Kostenarten berücksichtigen.
Einmalige Umsetzungskosten
Dazu zählen beispielsweise:
- Assessment und Konzeption
- Migration und Design
- technische Konfiguration
- Schulungen und Enablement
- Einführung von Monitoring- oder Governance-Prozessen
Laufende Betriebskosten
Planen Sie auch wiederkehrende Kosten ein, etwa für:
- Monitoring
- FinOps
- Security Operations
- regelmäßige Governance-Reviews
- Reporting und Steuerung
- Lizenz- und Plattformbetrieb
Interne Kapazitäten
Interne Arbeitszeit bleibt in Budgetplanungen oft unsichtbar. Dabei benötigen Maßnahmen regelmäßig Fachkräfte aus IT, Datenschutz, Informationssicherheit und den Fachbereichen.
Erfassen Sie deshalb:
- benötigte Personentage
- beteiligte Rollen
- Entscheidungsaufwand
- Test- und Abnahmeaufwand
- Schulungszeiten
Handlungsanweisung: Erstellen Sie eine Budgettabelle mit den Spalten
-
Maßnahme,
-
einmalige Kosten,
-
jährliche Kosten,
-
interne Kapazität,
-
Zeitraum
-
Verantwortlicher
So vermeiden Sie, dass wichtige Aufwände erst während der Umsetzung auftauchen.
5. Den Return-on-Invest berechnen
Ein IT-Budget wird deutlich überzeugender, wenn es den erwarteten Nutzen sichtbar macht. Dafür müssen Sie nicht jede Zahl auf die Nachkommastelle genau vorhersagen. Eine nachvollziehbare Modellrechnung reicht aus.
Berechnen Sie mindestens:
- Gesamtinvestition über den betrachteten Zeitraum
- direkte Einsparungen
- vermiedene Risikokosten
- Nettonutzen
- erwarteten ROI
- Zeitpunkt des Break-even
Eine einfache Grundformel lautet:
Nettonutzen = Einsparungen + vermiedene Kosten - Investition
Für eine realistische Planung sollten Sie drei Szenarien darstellen:
- Konservativ: geringere Einsparungen, höhere Umsetzungskosten
- Erwartet: realistische Annahmen
- Ambitioniert: schnellerer Nutzen und höhere Einsparungen
Beispiel
Angenommen, eine Optimierung kostet im ersten Jahr 60.000 Euro. Sie reduziert laufende Cloud- und Lizenzkosten um 35.000 Euro pro Jahr und senkt zusätzlich das Risiko eines kostenintensiven Ausfalls.
Dann sollten Sie nicht nur schreiben: „Die Maßnahme kostet 60.000 Euro.“ Stellen Sie stattdessen dar:
- Investition: 60.000 Euro
- direkte Einsparung: 35.000 Euro pro Jahr
- zusätzlicher Risikoeffekt: nachvollziehbar beschreiben
- erwarteter Break-even: abhängig von den vermiedenen Kosten
- Sensitivität: konservativ, erwartet, ambitioniert
Wichtig: Vermiedene Kosten sollten transparent und vorsichtig angesetzt werden. Übertriebene Risikobeträge beschädigen die Glaubwürdigkeit.
6. Die Entscheidungsvorlage auf drei Freigaben reduzieren
Am Ende braucht die Geschäftsführung keine vollständige technische Dokumentation, sondern eine klare Entscheidungsvorlage.
Strukturieren Sie den Antrag in drei Punkte:
1. Budget freigeben
- beantragter Betrag
- enthaltene Maßnahmen
- Start- und Enddatum
- Budgetverantwortlicher
- Budgetquelle: OPEX, CAPEX oder Projektbudget
2. Prioritäten bestätigen
- P1-Maßnahmen und Zieltermine
- P2-Maßnahmen und Zieltermine
- akzeptierte Restrisiken
- Verantwortliche je Maßnahme
3. Steuerung etablieren
- monatliches Reporting
- quartalsweises Steering
- definierte KPIs
- benannter KPI-Owner
Damit wird aus dem Budget ein steuerbarer Plan. Die Verantwortung endet nicht mit der Genehmigung, sondern beginnt dort erst richtig.
Welche Kennzahlen ins laufende Reporting gehören
Ein monatlicher Bericht sollte kompakt bleiben und trotzdem Entscheidungen ermöglichen. Sinnvolle KPIs sind:
- Cloud-Kosten im Monatsvergleich
- Kosten je Nutzer oder Geschäftsbereich
- Lizenznutzungsquote
- realisierte Einsparungen
- offene Optimierungsmaßnahmen
- Anzahl kritischer Sicherheitsrisiken
- Umsetzungsstand der P1- und P2-Maßnahmen
- Abweichung vom genehmigten Budget
Zusätzlich sollte jedes Quartal geprüft werden, ob die ursprünglichen Annahmen noch gelten. Veränderte Nutzerzahlen, neue Projekte oder zusätzliche Sicherheitsanforderungen können das Budget schnell verschieben.
Ein gutes IT-Budget erzählt eine Entscheidungsgeschichte
Ein belastbares IT-Budget besteht nicht aus einer langen Liste von Kostenpositionen. Es beantwortet eine klare Abfolge von Fragen:
- Welche Ziele verfolgen wir?
- Wo können wir Kosten reduzieren?
- Welche Risiken müssen wir priorisiert schließen?
- Welche Investitionen und Kapazitäten benötigen wir?
- Wann rechnet sich die Maßnahme?
- Wie steuern und messen wir den Erfolg?
Wer diese Fragen mit konkreten Zahlen, Verantwortlichkeiten und Terminen beantwortet, macht IT-Budgetplanung deutlich einfacher. Die Cloud wird dadurch nicht nur sicherer, sondern auch wirtschaftlich steuerbar.
Der wichtigste Schritt: Beginnen Sie nicht mit der Budgetzahl. Beginnen Sie mit dem Ziel, dem erwarteten Nutzen und den Risiken, die Sie reduzieren wollen.
Tags:
Cloud
22.09.26, 09:00
