Alle Insights

    Anforderungskatalog für Microsoft Cloud ohne Produktfalle

    Wie Anforderungen lösungsneutral bleiben und trotzdem technisch präzise werden.

    2 Minuten

    Das Spannungsfeld

    Viele Organisationen betreiben bereits Microsoft 365 oder Azure. Neue Beschaffungen bauen darauf auf, etwa für Einführungsleistungen, Managed Services, Security oder KI. Gleichzeitig verlangt das Beschaffungsrecht, technische Spezifikationen an Funktion und Leistung auszurichten und nicht einzelne Anbieter zu bevorzugen.

    Die Lösung liegt nicht darin, bestehende Technologie zu verschweigen. Sie liegt darin, Abhängigkeiten offen zu beschreiben, sachlich zu begründen und die übrigen Anforderungen so zu formulieren, dass Angebote vergleichbar werden.

    Funktionale Anforderungen statt Produktnamen

    Eine funktionale Anforderung beschreibt, was erreicht werden soll und wie der Nachweis erfolgt. Statt einer bestimmten Funktion wird zum Beispiel verlangt, dass Zugriffe abhängig von Identität, Gerätezustand und Risiko gesteuert werden, dass Ausnahmen dokumentiert sind und dass Änderungen protokolliert werden.

    Wo eine Produktbindung tatsächlich nötig ist, etwa weil Leistungen auf einem bestehenden Microsoft Tenant erbracht werden, sollte dies als Rahmenbedingung formuliert werden. Die Bewertung kann sich dann auf Methodik, Qualität, Kompetenz und Preis konzentrieren.

    Anforderungen strukturieren

    • Fachliche Ziele und Nutzungsszenarien
    • Identität, Zugriff und privilegierte Rollen
    • Datenklassifikation, Datenstandorte und Aufbewahrung
    • Informationssicherheit, Protokollierung und Vorfallbearbeitung
    • Betrieb, Servicezeiten, Änderungen und Berichtswesen
    • Migration, Datenrückgabe und Exit
    • Kompetenzen, Schlüsselpersonen und Stellvertretung

    Datenschutz und Datenstandort präzise formulieren

    Anforderungen zu Datenstandorten sollten beschreiben, welche Daten gemeint sind. Microsoft unterscheidet zwischen Kundendaten im Ruhezustand, Diagnosedaten, Supportdaten und Datenflüssen einzelner Dienste. Eine pauschale Forderung nach Speicherung in der Schweiz ist deshalb weniger aussagekräftig als eine Anforderung, die Datenkategorien, Zugriffe und vertragliche Zusagen unterscheidet.

    Für öffentliche Organe bieten die Merkblätter von privatim und die Cloud-Prinzipien der Bundesverwaltung eine nützliche Orientierung. Die Cloud-Prinzipien gelten formell für die Bundesverwaltung. Für Kantone, Gemeinden und private Organisationen sind sie eine Referenz, keine verbindliche Norm.

    Messbar statt wünschbar

    Jede Muss-Anforderung braucht einen Nachweis, der im Verfahren tatsächlich geprüft werden kann. Soll-Anforderungen werden über Zuschlagskriterien bewertet. Anforderungen, die weder geprüft noch bewertet werden, erzeugen Aufwand ohne Wirkung und sollten gestrichen oder in den Vertrag verschoben werden.

    Einordnung durch techtask

    techtask kennt die Microsoft Cloud aus Architektur, Betrieb und Governance. Diese Erfahrung nutzen wir, um Anforderungen technisch korrekt und gleichzeitig beschaffungstauglich zu formulieren. Wir treten dabei nicht als Anbieter der ausgeschriebenen Leistung auf, sondern unterstützen die Auftraggeberseite.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Bundesgesetz über das öffentliche Beschaffungswesen, BöB (SR 172.056.1)
    2. 2.Interkantonale Vereinbarung über das öffentliche Beschaffungswesen, IVöB 2019
    3. 3.Bundeskanzlei, Cloud-Prinzipien der Bundesverwaltung (AR010)
    4. 4.privatim, Konferenz der schweizerischen Datenschutzbeauftragten: Merkblätter zu Cloud
    5. 5.Microsoft Learn, Datenresidenz in Microsoft 365

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen