Unterschiede und Parallelen bezüglich Bewertungen, bezüglich Lieferanten, Software, Cloud Dienstleistern
Lieferant, Software oder Cloud-Dienst?
Unterschiede und Parallelen bei der Bewertung
Bei Auswahl und Bewertung externer Leistungen kommt es immer wieder zu Verwechslungen.
Ist die Bewertung einer Software eigentlich eine Lieferantenbewertung?
Ist ein Cloud Provider nur ein weiterer IT-Lieferant?
Und gelten für die Auswahl einer Software dieselben Kriterien wie für die Auswahl eines klassischen Produktions- oder Logistiklieferanten?
Die Antwort lautet: teilweise.
Die grundlegenden Bewertungsmethoden sind häufig ähnlich. Bewertungsobjekt, Risikotreiber und Schwerpunkte unterscheiden sich jedoch deutlich.
Dieser Artikel soll helfen, die Begriffe und Bewertungsansätze voneinander zu unterscheiden.
1. Zunächst eine wichtige Abgrenzung
Die drei Begriffe beschreiben nicht vollständig dieselbe Ebene.
Ein Lieferant ist zunächst eine Organisation, von der ein Unternehmen eine Leistung, ein Produkt oder eine Dienstleistung bezieht.
Eine Software ist dagegen ein Produkt bzw. eine technische Lösung.
Ein Cloud-Dienst ist eine bereitgestellte Dienstleistung, bei der Software, Plattform oder Infrastruktur über einen Anbieter betrieben bzw. bereitgestellt wird.
Damit kann beispielsweise gelten:
Ein Cloud Provider ist gleichzeitig ein Lieferant – aber die Bewertung seiner Cloud-Leistung erfordert zusätzliche Kriterien.
Ebenso kann ein Softwarehersteller ein Lieferant sein.
Die eigentliche Frage lautet deshalb:
Was genau wird bewertet – die Organisation, das Produkt, die Dienstleistung oder die daraus entstehende Abhängigkeit?
Diese Unterscheidung ist für eine belastbare Bewertung entscheidend.
2. Bewertung klassischer Lieferanten
Hier geht es beispielsweise um:
- Hersteller
- Produktionsunternehmen
- Logistikdienstleister
- Wartungsunternehmen
- Beratungsunternehmen
- externe Dienstleister
- Facility Management
- technische Dienstleister
Was wird bewertet?
Typische Kriterien sind:
- Qualität und Prozessfähigkeit
- Lieferfähigkeit
- Termintreue
- Mengentreue
- Reklamationsquote
- Informationssicherheit
- wirtschaftliche Stabilität
- finanzielle Leistungsfähigkeit
- Subunternehmer
- Lieferkette
- Standort- und geografische Risiken
- Nachhaltigkeit
- rechtliche und regulatorische Anforderungen
Je nach Branche können außerdem beispielsweise menschenrechtliche und umweltbezogene Sorgfaltspflichten relevant sein.
Dabei sollte jedoch nicht pauschal angenommen werden, dass das Lieferkettensorgfaltspflichtengesetz (LkSG) für jeden Lieferanten und jedes Unternehmen gleichermaßen anzuwenden ist. Entscheidend ist der jeweilige gesetzliche Anwendungsbereich.
Typische Risiken
- Lieferengpässe
- Qualitätsmängel
- Produktionsausfälle
- verspätete Lieferung
- Abhängigkeit von einzelnen Lieferanten
- Sub-Lieferantenrisiken
- geopolitische Risiken
- finanzielle Schwierigkeiten
- physische Sicherheitsrisiken
- mangelnde Ausweichmöglichkeiten
Besonderheiten
Der Schwerpunkt liegt häufig auf:
Lieferfähigkeit → Qualität → Kosten → Prozessfähigkeit → Resilienz
Bei physischen Produkten kommen beispielsweise hinzu:
- Transport
- Lagerung
- Verpackung
- Zoll
- Incoterms (International Commercial Terms)
- Materialqualität
- Produktionskapazitäten
Auch die Vertragsbeziehung ist häufig langfristig angelegt, beispielsweise über Rahmenverträge oder mehrjährige Liefervereinbarungen.
3. Bewertung von Software
Bei Software steht zunächst nicht die Organisation des Herstellers im Mittelpunkt, sondern das Produkt bzw. die technische Lösung.
Beispiele:
- On-Premise-Software
- lokal installierte Software
- Standardsoftware
- Individualsoftware
- Fachanwendungen
- Entwicklungswerkzeuge
- Security Software
Was wird bewertet?
Typische Kriterien sind:
- Funktionsumfang
- fachliche Eignung
- Usability
- Performance
- Systemkompatibilität
- Integrationsfähigkeit
- Schnittstellen und APIs
- Architektur
- Skalierbarkeit
- Wartbarkeit
- Informationssicherheit
- Schwachstellenmanagement
- Update- und Patchfähigkeit
- Support
- Roadmap
- EOL-/End-of-Support-Strategie
Eine Fit-Gap-Analyse ist dabei ein wichtiges Instrument:
Was kann die Software bereits – und welche Anforderungen werden nicht oder nur mit Anpassungen erfüllt?
4. Typische Risiken bei Software
Beispiele sind:
- Bugs und Fehlfunktionen
- Sicherheitslücken
- bekannte Schwachstellen bzw. CVEs
- fehlende Sicherheitsupdates
- Integrationsprobleme
- unzureichende Schnittstellen
- mangelnde Benutzerakzeptanz
- Abhängigkeit vom Hersteller
- fehlende Dokumentation
- End of Life
- fehlender Support
- proprietäre Datenformate
- schwierige Migration
- fehlende Weiterentwicklung
Gerade bei geschäftskritischer Software ist deshalb die Frage nach dem Lebenszyklus entscheidend:
Wie lange wird die Software unterstützt, aktualisiert und sicher betrieben?
5. Software ist nicht nur eine Funktionsbewertung
Eine Software kann fachlich hervorragend geeignet sein und trotzdem ein erhebliches Risiko darstellen.
Beispielsweise:
Software A
- erfüllt 95 % der Anforderungen
- gute Usability
- günstiger Preis
aber:
- keine regelmäßigen Sicherheitsupdates
- Hersteller beendet den Support in zwei Jahren
- proprietäres Datenformat
- keine brauchbaren Exportmöglichkeiten
Software B
- erfüllt nur 90 % der Anforderungen
- etwas höhere Kosten
aber:
- klare Roadmap
- regelmäßige Sicherheitsupdates
- offene Schnittstellen
- gute Exportmöglichkeiten
- definierter Supportzeitraum
Die bessere Entscheidung ist deshalb nicht zwangsläufig die Software mit dem höchsten Funktionsumfang.
6. Bewertung von Cloud-Dienstleistern
Cloud-Dienste unterscheiden sich wesentlich von klassischer On-Premise-Software.
Beispiele:
- SaaS (Software as a Service)
- PaaS (Platform as a Service)
- IaaS (Infrastructure as a Service)
- Cloud Storage
- Cloud-Datenbanken
- Cloud Security Services
- CRM- und ERP-Plattformen
Hier wird nicht nur ein Produkt gekauft.
Der Anbieter übernimmt einen Teil des Betriebs und der technischen Verantwortung.
Damit verschiebt sich die Bewertung stärker in Richtung:
Service → Betrieb → Sicherheit → Verfügbarkeit → Abhängigkeit
7. Was wird bei Cloud-Diensten bewertet?
Typische Kriterien sind:
- Verfügbarkeit
- SLA
- Performance
- Datensicherheit
- Datenschutz
- Datenverarbeitung
- Datenlokation
- Rechtsraum
- Mandantentrennung
- Identitäts- und Berechtigungsmanagement
- Verschlüsselung
- Protokollierung
- Backup und Recovery
- Business Continuity
- Incident Management
- Subunternehmer
- Shared Responsibility
- Skalierbarkeit
- Integrationsfähigkeit
- Exit- und Migrationsmöglichkeiten
Bei Cloud-Diensten ist außerdem besonders wichtig:
Wer ist wofür verantwortlich?
Das wird häufig über das Shared-Responsibility-Modell beschrieben.
8. Typische Risiken bei Cloud-Diensten
Beispiele:
- Ausfall des Dienstes
- Datenverlust
- Fehlkonfiguration
- unzureichende Berechtigungen
- Sicherheitsvorfälle beim Provider
- Datenschutzrisiken
- Abhängigkeit vom Anbieter
- Vendor Lock-in
- fehlende Exit-Möglichkeiten
- unzureichende Backup-/Recovery-Möglichkeiten
- Abhängigkeit von Subunternehmern
- Änderungen des Cloud-Angebots
- Änderung von Preisen oder Vertragsbedingungen
- Änderung der Datenlokation
- Einschränkungen durch den Rechtsraum
Gerade bei Cloud-Diensten sollte deshalb eine Frage immer gestellt werden:
Was passiert, wenn wir diesen Dienst morgen nicht mehr nutzen können?
9. Der entscheidende Unterschied: Produkt oder laufender Service?
Ein wesentlicher Unterschied zwischen Software und Cloud liegt im Betriebsmodell.
Bei einer klassischen On-Premise-Software kann das Unternehmen beispielsweise selbst für folgende Punkte verantwortlich sein:
- Server
- Betriebssystem
- Netzwerk
- Backup
- Updates
- Berechtigungen
- Verfügbarkeit
- Monitoring
Bei einem Cloud-Service werden diese Aufgaben teilweise oder weitgehend vom Provider übernommen.
Damit verschiebt sich das Risiko.
Aus:
„Ist die Software sicher?“
wird zusätzlich:
„Wie sicher und zuverlässig wird der Service betrieben?“
10. Was alle drei Bewertungen gemeinsam haben
Trotz der Unterschiede gibt es eine Reihe gemeinsamer Bewertungsdimensionen.
10.1 Nutzen
Die zentrale Frage lautet:
Unterstützt der Lieferant, die Software oder der Cloud-Dienst die Unternehmensziele?
Beispiele:
- Effizienzsteigerung
- Automatisierung
- Qualitätsverbesserung
- Kostenreduzierung
- Flexibilität
- Skalierbarkeit
- Digitalisierung
- Verbesserung der Informationssicherheit
10.2 Kosten – Total Cost of Ownership
Nicht nur der Anschaffungs- oder Lizenzpreis sollte betrachtet werden.
Relevant sind beispielsweise:
- Anschaffung
- Lizenzen
- Implementierung
- Migration
- Betrieb
- Wartung
- Support
- Schulung
- Integration
- Sicherheitsmaßnahmen
- Upgrades
- Anpassungen
- Vertragskosten
- Exit- und Migrationskosten
Damit wird aus dem Preis eine Betrachtung der:
Total Cost of Ownership (TCO)
11. Risikoanalyse
Auch die Risikoanalyse folgt grundsätzlich ähnlichen Prinzipien.
Gemeinsame Bewertungsdimensionen können beispielsweise sein:
- finanzielle Stabilität
- Informationssicherheit
- Datenschutz
- Compliance
- Verfügbarkeit
- Abhängigkeit
- Subunternehmer
- geografische Risiken
- Ausfallrisiken
- Exit-Fähigkeit
Aber:
Nicht jedes Kriterium ist für jede Bewertung gleich relevant.
Ein Büromateriallieferant benötigt beispielsweise eine andere Prüftiefe als ein Cloud Provider mit administrativem Zugriff auf geschäftskritische Systeme.
12. Methoden können gleich sein – Kriterien nicht
Für alle drei Bewertungsarten können ähnliche Methoden eingesetzt werden:
- Kriterienkatalog
- Nutzwertanalyse
- SWOT-Analyse
- Risikomatrix
- Scoring
- Kostenvergleich
- TCO-Analyse
- Due Diligence
- Assessment
- Audit
- Zertifikats- und Nachweisprüfung
Die Methode ist also nicht das Entscheidende.
Entscheidend ist:
Welche Kriterien werden mit welcher Gewichtung bewertet?
13. Eine gemeinsame Bewertungslogik
Trotz der unterschiedlichen Schwerpunkte kann für alle drei Kategorien eine gemeinsame Grundstruktur verwendet werden:
1. Anforderung
Was benötigen wir?
2. Nutzen
Welchen geschäftlichen Nutzen erwarten wir?
3. Abhängigkeit
Wie kritisch wird die Leistung für unser Unternehmen?
4. Risiko
Was kann schiefgehen?
5. Sicherheit und Compliance
Welche Anforderungen müssen erfüllt werden?
6. Kosten
Was kostet die Lösung über ihren gesamten Lebenszyklus?
7. Alternativen
Welche Alternativen existieren?
8. Exit
Wie können wir die Lösung oder den Lieferanten wieder verlassen?
9. Entscheidung
Ist das Gesamtrisiko für das Unternehmen akzeptabel?
Damit ergibt sich eine einfache Kette:
Anforderung → Nutzen → Risiko → Kosten → Abhängigkeit → Compliance → Exit → Entscheidung
14. Besonders wichtig: Die Exit-Fähigkeit
Ein häufig unterschätztes Kriterium ist die Frage:
Wie einfach können wir diese Entscheidung später wieder rückgängig machen?
Das gilt für alle drei Bewertungsobjekte.
Lieferant
Gibt es einen alternativen Lieferanten?
Software
Können Daten exportiert und auf eine andere Software migriert werden?
Cloud
Können Daten, Konfigurationen und Anwendungen zu einem anderen Provider übertragen werden?
Je schwieriger ein Exit ist, desto größer kann die langfristige Abhängigkeit werden.
15. Bewertung sollte risikoorientiert sein
Nicht jeder Lieferant, jede Software und jeder Cloud-Dienst benötigt dieselbe Prüftiefe.
Ein sinnvoller Ansatz ist:
Niedriges Risiko
→ vereinfachte Bewertung
Mittleres Risiko
→ erweiterte Bewertung und Nachweise
Hohes Risiko
→ detaillierte Risikoanalyse, Sicherheitsprüfung, Vertragsanforderungen, Nachweise und regelmäßige Neubewertung
Die Risikoklasse sollte dabei nicht einfach aus dem Namen oder Typ des Anbieters abgeleitet werden.
Entscheidend ist die konkrete Nutzung und Abhängigkeit.
Ein Cloud-Dienst für eine unkritische Anwendung kann weniger kritisch sein als eine lokal installierte Software, die einen geschäftskritischen Prozess steuert.
16. Fazit
Die Bewertung von Lieferanten, Software und Cloud-Diensten folgt grundsätzlich ähnlichen Prinzipien:
Anforderungen verstehen – Nutzen bewerten – Risiken analysieren – Kosten betrachten – Abhängigkeiten erkennen – Entscheidung treffen.
Die Schwerpunkte unterscheiden sich jedoch.
· Lieferanten
o Fokus auf Leistung, Qualität, Lieferfähigkeit und Abhängigkeit
· Software
o Fokus auf Funktionalität, Produktqualität, Architektur und Lebenszyklus
· Cloud-Dienste
o Fokus auf Service, Betrieb, Verfügbarkeit, Sicherheit, Datenverarbeitung und Exit-Fähigkeit
Die wichtigste Erkenntnis lautet deshalb:
Nicht die Bewertungsmethode muss für jeden Fall neu erfunden werden – aber die Bewertungskriterien müssen zum Bewertungsobjekt und zum konkreten Risiko passen.
Und noch ein wichtiger Punkt:
Ein Cloud Provider oder Softwarehersteller ist selbstverständlich auch ein Lieferant. Die spezielle Bewertung entsteht dadurch, dass zusätzlich das Produkt, der Service, die technische Abhängigkeit und die Betriebsverantwortung betrachtet werden müssen.
Damit lassen sich Verwechslungen vermeiden und gleichzeitig Synergien schaffen.
Eine gute Lieferanten- und Lösungsbewertung ist deshalb kein einmaliges Auswahlverfahren, sondern ein risikoorientierter Entscheidungsprozess über den gesamten Lebenszyklus.
Die spezifischen Schwerpunkte im Vergleich
| Bewertungs-objekt | Hauptfokus | Typische Risiken | Besondere Kriterien |
|---|---|---|---|
| Klassischer Lieferant | Leistung und Lieferfähigkeit | Lieferausfall, Qualität, Abhängigkeit | Qualität, Lieferzeit, Kapazität, Sub-Lieferanten |
| Software | Produkt und technische Lösung | Bugs, Schwachstellen, EOL | Funktionalität, Architektur, APIs, Patchfähigkeit |
| Cloud-Dienst | Service und Betrieb | Ausfall, Datenverlust, Lock-in | SLA, Sicherheit, Datenlokation, Recovery, Exit |





