Ein IT-Carve-out beginnt fast immer mit einer Frist. Der bisherige Träger, die Muttergesellschaft oder der gemeinsame Dienstleister betreibt die IT nur noch für eine Übergangszeit. Bis dahin muss die Einrichtung eigenständig arbeiten können: mit eigenen Konten, eigenen Daten, eigenem Netz und eigenen Verträgen.
In der Praxis scheitern Carve-outs selten an der neuen Infrastruktur. Sie geraten ins Stocken, weil Abhängigkeiten zu spät auftauchen: ein Dienstkonto im Verzeichnis des Verbunds, eine Lizenz auf den Namen der Muttergesellschaft, eine Schnittstelle, die niemand dokumentiert hat. Deshalb lohnt es sich, vor dem ersten Kauf eine vollständige Entflechtungsliste zu erstellen.
1. Verträge, Lizenzen und Übergangsvereinbarung
- Übergangsvereinbarung: Welche Leistungen erbringt der bisherige Betreiber bis wann, und wer ist während der Umstellung für Störungen zuständig?
- Lizenzen: Welche Software- und Cloud-Lizenzen laufen auf den Verbund? Viele lassen sich nicht einfach übertragen und müssen neu beschafft werden.
- Fachanwendungen: Wer ist Vertragspartner beim Hersteller der Pflegedokumentation, Abrechnung oder Dienstplanung? Braucht es einen eigenen Vertrag und eine eigene Instanz?
- Telefonie und Internet: Anschlüsse, Rufnummern und Verträge laufen oft auf den Verbund und haben eigene Kündigungs- und Portierungsfristen.
2. Identitäten, Mail und Zusammenarbeit
- Liegen Benutzerkonten im Active Directory oder in Entra ID des Verbunds? Gibt es Dienstkonten, die von Anwendungen genutzt werden?
- Welche Maildomäne wird künftig verwendet? Gehört die Domäne der Einrichtung oder dem Verbund?
- Postfächer, Kalender, freigegebene Postfächer und Verteilerlisten müssen in den neuen Tenant oder auf das neue System migriert werden. Microsoft bietet dafür eine Cross-Tenant-Postfachmigration, die Vorbereitung auf beiden Seiten braucht.
- Teams, SharePoint-Seiten und OneDrive-Inhalte: Was wird mitgenommen, was archiviert, was bleibt beim Verbund?
3. Daten und Fachanwendungen
- Dateiablagen, Datenbanken und Archive inventarisieren und den Eigentümer festlegen. Bei gemischten Ablagen braucht es eine bewusste Trennung.
- Für jede Fachanwendung klären: Umzug der bestehenden Instanz, Neuinstallation mit Datenübernahme oder Wechsel auf ein anderes Produkt?
- Schnittstellen erfassen: Abrechnung, Lohn, Labor, Apotheke, Dienstplan, Zeiterfassung. Jede Schnittstelle braucht nach dem Umzug einen neuen Endpunkt.
- Aufbewahrungsfristen und Löschkonzept: Was muss die Einrichtung aufbewahren, was darf beim bisherigen Betreiber nachweislich gelöscht werden?
4. Server, Speicher und Backup
Die neue Serverumgebung wird meist kleiner und einfacher als die des Verbunds. Gerade deshalb lohnt sich eine bewusste Dimensionierung: Wie viele virtuelle Maschinen werden wirklich gebraucht, welche Verfügbarkeit ist nötig, und was kann als Cloud-Dienst laufen?
Beim Backup gilt die 3-2-1-Regel: drei Kopien, zwei verschiedene Medien, eine Kopie ausser Haus. Und ein Backup ist erst dann eines, wenn die Wiederherstellung einmal geübt wurde. Dieser Test gehört in die Abnahme, nicht ans Projektende.
5. Netzwerk, WLAN und Haustechnik
- Wem gehören Firewall, Switches und Access Points? Werden sie übernommen und neu konfiguriert oder ersetzt?
- Netzsegmente (VLANs) sauber trennen: Verwaltung, Fachanwendungen, Haustechnik, Medizingeräte und Gäste-WLAN.
- In Pflegeeinrichtungen besonders wichtig: Rufanlagen, Zutrittskontrolle und Gebäudetechnik hängen oft am selben Netz und dürfen bei der Umstellung nicht ausfallen.
- Internetanschluss und VPN: Wird ein eigener Anschluss gebraucht, und wie greifen externe Dienstleister künftig zu?
6. Arbeitsplätze und Mobilgeräte
Geräte, die im Verzeichnis oder in der Geräteverwaltung des Verbunds registriert sind, müssen dort entfernt und in der neuen Umgebung neu eingerichtet werden. Mit Windows Autopilot und Intune lässt sich das weitgehend automatisieren. Die Hardware-Hashes der Geräte müssen dafür beim bisherigen Betreiber ausgetragen und im neuen Tenant registriert werden.
Für Stationen im Schichtbetrieb eignen sich geteilte Geräte mit schneller Anmeldung. Wichtig ist, dass persönliche Daten nach der Abmeldung nicht auf dem Gerät bleiben.
7. Sicherheit vom ersten Tag an
Ein Neuaufbau ist die beste Gelegenheit, Sicherheit richtig zu machen, statt sie später nachzurüsten: Mehrfaktor-Anmeldung für alle, Conditional Access, Endpoint-Schutz, getrennte Admin-Konten, Mail-Authentifizierung mit SPF, DKIM und DMARC und eine Härtung nach einer anerkannten Baseline wie dem CIS-Benchmark.
8. Betrieb nach dem Umzug
Mit der Abnahme endet das Projekt, aber nicht die Verantwortung. Bevor der bisherige Betreiber aussteigt, sollte geklärt sein, wer Monitoring, Updates, Backup-Kontrolle und Support übernimmt, mit welchen Reaktionszeiten und auf welcher Dokumentation. Ein Notfallhandbuch mit den wichtigsten Wiederanlaufschritten gehört dazu.
Fazit
Ein Carve-out gelingt, wenn die Abhängigkeiten vor dem ersten Kauf bekannt sind, die neue Umgebung parallel entsteht und jeder Umstellungsschritt einen Rückweg hat. Wer mit einer vollständigen Entflechtungsliste beginnt, plant realistischer, kauft passender und hält die Übergangsfrist ein.