Stellen Sie sich einen Maschinenbauer mit 45 Mitarbeitern vor. Der Server steht still. Die Auftragsdaten sind nicht erreichbar, die Produktionsplanung liegt lahm. Der Geschäftsführer greift zum Telefon und ist beruhigt: Im Vertrag mit dem IT-Dienstleister stehen vier Stunden Reaktionszeit. Also läuft alles bis Mittag wieder.
Um halb fünf ruft er wieder an. Der Techniker hat sich um 11:40 Uhr gemeldet – innerhalb der vier Stunden. Er analysiert seitdem. Der Vertrag ist eingehalten. Die Produktion steht immer noch.
Dieses Missverständnis kostet KMU jedes Jahr echtes Geld. In diesem Artikel klären wir, was in einem IT-Service-Level-Agreement wirklich steht, welche Kennzahlen zählen und welche fünf Fragen vor jeder Unterschrift beantwortet sein sollten.
Der wichtigste Unterschied: Reaktionszeit ist nicht Lösungszeit
Fast jedes SLA nennt eine Reaktionszeit. Fast jeder Geschäftsführer liest sie als Lösungszeit. Das ist der teuerste Lesefehler im IT-Vertragswesen.
- Reaktionszeit bedeutet: Innerhalb dieser Frist beginnt der Dienstleister mit der Bearbeitung. Er meldet sich, schaut sich das Problem an, ordnet es ein. Das Problem ist damit nicht gelöst.
- Wiederherstellungszeit (oft als RTO bezeichnet – Recovery Time Objective) bedeutet: Innerhalb dieser Frist läuft das betroffene System wieder. Das ist die Zahl, die Betriebe eigentlich meinen.
Viele Standard-Verträge für KMU nennen nur die Reaktionszeit. Wer eine Wiederherstellungs-Zusage will, muss danach fragen – sie steht selten von allein drin.
Die Kennzahlen, die 2026 in einem KMU-SLA stehen sollten
Vier Werte machen den Unterschied zwischen einem belastbaren und einem dekorativen SLA:
- Reaktionszeit nach Priorität. Marktstandard für KMU liegt bei rund vier Stunden bei hoher Schwere. Bei 24/7-Verträgen sind 30 Minuten Reaktionszeit üblich. Wichtig ist die Staffelung: Ein defekter Drucker braucht keine 30-Minuten-Reaktion, ein stehender Server schon.
- RTO – Recovery Time Objective. Die maximal tolerierbare Ausfallzeit bis zur Wiederherstellung. KMU-Standard 2026: 4 bis 8 Stunden für unkritische Systeme, 1 Stunde für ERP und E-Mail, 15 Minuten für Telefonie/VoIP.
- RPO – Recovery Point Objective. Der maximal akzeptable Datenverlust, gemessen ab dem letzten Backup. Wer einmal täglich sichert, hat im schlimmsten Fall 24 Stunden Datenverlust. Wer stündlich sichert, eine Stunde. Diese Zahl entscheidet über die Backup-Architektur.
- Verfügbarkeit in Prozent. 99,5 Prozent klingt gut, bedeutet aber rund 44 Stunden Ausfall pro Jahr. 99,9 Prozent bedeutet knapp 9 Stunden. Der Unterschied zwischen den beiden Zahlen ist im Vertrag eine Nachkommastelle – im Betrieb sind es fünf Arbeitstage.
Ein Hinweis zur Compliance: Ohne dokumentierte RTO- und RPO-Werte lässt sich kein NIS-2-konformer Notfallplan aufstellen. Wer betroffen ist, braucht diese Zahlen ohnehin – dann kann man sie auch gleich in den IT-Vertrag schreiben.
Was ein SLA ohne Konsequenz wert ist
Ein Punkt, den viele KMU-Verträge offenlassen: Was passiert, wenn die zugesagten Werte nicht eingehalten werden?
Ein SLA ohne Sanktion ist eine Absichtserklärung, kein Vertrag. Übliche Regelungen im Mittelstand sind Gutschriften auf die Monatspauschale – gestaffelt nach Schwere und Häufigkeit der Verfehlung. Manche Verträge sehen ein Sonderkündigungsrecht nach wiederholten Verstößen vor.
Wichtig ist weniger die Höhe der Sanktion als ihre Existenz. Ein Dienstleister, der bereit ist, Konsequenzen zu vereinbaren, hat ein anderes Verhältnis zu seinen Zusagen als einer, der nur Richtwerte nennt.
Fünf Fragen vor jeder Unterschrift
Aus unserer Beratungspraxis: Diese fünf Fragen klären das meiste, bevor ein Vertrag unterschrieben wird.
- Ist die genannte Zeit eine Reaktions- oder eine Wiederherstellungszeit? Wenn die Antwort ausweicht, ist sie beantwortet.
- Wie sind die Prioritätsstufen definiert – und wer entscheidet die Einstufung? Wenn der Dienstleister allein entscheidet, ob ein Vorfall „kritisch“ ist, hat die Zusage weniger Gewicht.
- Wann läuft die Uhr? Ab Ticket-Eingang? Ab Bestätigung? Ab Beginn der Servicezeit am nächsten Werktag? Ein Ausfall am Freitag um 17:05 Uhr kann mit „vier Stunden Reaktionszeit“ bis Montag 12 Uhr dauern.
- Welche Systeme sind überhaupt abgedeckt? Server, Clients, Netzwerk, Telefonie, Drucker, Fachanwendung? Was nicht im Vertrag steht, ist nicht abgedeckt – auch wenn es alle für selbstverständlich halten.
- Was passiert bei Nichteinhaltung? Wenn die Antwort „Das kommt nicht vor“ lautet, fehlt die Regelung.
Was ein realistisches KMU-SLA kostet
Kurz zur Einordnung: Ein Basis-Servicevertrag mit Geschäftszeiten-Support, Monitoring und Patch-Management liegt bei 30 bis 80 Euro pro Arbeitsplatz und Monat. Mit 24/7-Komponente und harten RTO-Zusagen steigt der Bereich auf 80 bis 200 Euro.
Der Preisunterschied ist erheblich – aber er bildet echte Leistung ab. Eine 1-Stunden-RTO für das ERP-System bedeutet Bereitschaft, redundante Systeme und getestete Wiederherstellungs-Prozesse. Das gibt es nicht zum Basis-Preis.
Die ehrliche Frage lautet deshalb nicht „Was ist der beste SLA?“, sondern „Welche Ausfallzeit können wir uns leisten?“. Wer diese Zahl kennt, kann den passenden Vertrag auswählen. In [Managed-Services-Projekten](https://bavaria-informatics.com/services/#managed-services) beginnen wir deshalb meist mit einer kurzen Ausfallkosten-Rechnung, bevor über SLA-Stufen gesprochen wird.
Fazit
Ein SLA ist kein Sicherheitsversprechen, sondern eine Beschreibung dessen, was der Dienstleister zusagt – und was nicht. Die vier Kennzahlen, die zählen, sind Reaktionszeit, RTO, RPO und Verfügbarkeit. Die wichtigste Erkenntnis: Reaktionszeit hat mit Lösung nichts zu tun. Wer diesen Unterschied kennt, verhandelt anders und wird im Ernstfall nicht überrascht.
Wenn Sie wissen wollen, ob Ihr aktueller IT-Vertrag zu Ihren tatsächlichen Ausfallkosten passt, sprechen Sie uns an. Wir schauen uns Ihre bestehenden Vereinbarungen in einem Erstgespräch an und zeigen, wo Lücken sind – kostenfrei und ohne Fachchinesisch.
