Ein Rahmenkonzept für digitale Resilienz in der IT im Hochschulbereich
Gesponsert von: Kaseya
Dies ist ein Gastbeitrag der International Data Corporation (IDC), dem weltweit führenden Anbieter von Marktanalysen, der unabhängige Einblicke in die aktuelle IT-Situation im Bildungssektor vermittelt.
Bildungseinrichtungen sind bei nahezu allen ihren Aufgaben auf Technologie angewiesen. Mit zunehmender Abhängigkeit wächst auch das Risiko, dass eine einzige Störung unvorhersehbare Auswirkungen auf die gesamte Einrichtung hat, von denen sich diese nur langsam erholt. Das im Juli 2026 veröffentlichte „Education Digital Resilience Framework“ von IDC bietet einen strukturierten Ansatz, um diesem Risiko zuvorzukommen.
Das Paradoxon der IT-Komplexität im Hochschulwesen
Vor fünf oder sechs Jahren war das vorherrschende Problem in der Hochschul-IT die Zersplitterung: zu viele Systeme, zu viele Anbieter, zu wenig Integration. Dieses Problem besteht zwar nach wie vor, doch ist nun ein ebenso großes, aber gegensätzliches Problem hinzugekommen.
Im Bereich der geschäftskritischen Kernanwendungen, auf denen Bildungseinrichtungen basieren – darunter das ERP-System, das Studierendeninformationssystem (SIS) und das Lernmanagementsystem (LMS) –, hat sich der Markt konsolidiert. Laut ListEdTech verlassen sich mittlerweile drei von vier nordamerikanischen Hochschulen sowohl für ihr ERP-System als auch für ihr SIS auf denselben Anbieter. Diese Konzentration allein stellt noch kein systemisches Risiko dar, da viele Einrichtungen nach wie vor eigenständig betriebene Legacy-Systeme vor Ort nutzen. Das Risiko entsteht erst, wenn eine große Anzahl von Einrichtungen auf die cloudbasierte Plattform desselben Anbieters migriert oder auf denselben Anbieter der zugrunde liegenden Cloud-Infrastruktur setzt. Ein Cyberangriff oder ein Ausfall an einem einzigen Punkt kann dann Tausende von Einrichtungen gleichzeitig offline schalten, wie jüngste Vorfälle gezeigt haben, die sich gegen große Anbieter von Bildungstechnologie richteten.
Gleichzeitig hat die Fragmentierung rund um eben diese Anwendungen zugenommen. Die Abteilungen investieren weiterhin in Einzellösungen, die IT-Ausgaben bleiben isoliert, und die Schatten-IT hält sich hartnäckig – ein Trend, der durch die Einführung von KI noch beschleunigt wurde. Allein im IT-Betrieb setzen Institutionen möglicherweise separate Tools für Endpunktmanagement, Datensicherung, Überwachung, Dokumentation und Sicherheit ein, oft mit sich überschneidenden Funktionen und ohne Integration untereinander. Infolgedessen gab mehr als die Hälfte der Befragten der „Government and Education Buyer Intelligence Survey“ von IDC an, dass ihre Institutionen auf ein breites, schlecht integriertes Ökosystem von Anbietern angewiesen sind.
Das Ergebnis ist, dass Institutionen mittlerweile im Kern stärker konsolidiert und an den Rändern stärker fragmentiert sind. Das Geflecht aus Abhängigkeiten zwischen Systemen, Mitarbeitern und Anbietern wächst schneller, als die meisten Institutionen es überblicken und bewältigen können.
Das „Education Digital Resilience Framework“ von IDC
IDC definiert digitale Resilienz als die Fähigkeit, sich auf Störungen vorzubereiten, sich an diese anzupassen und sich davon zu erholen, während gleichzeitig die veränderten Rahmenbedingungen genutzt werden. Eine bloße Wiederherstellung versetzt eine Einrichtung lediglich in den Ausgangszustand zurück. Wahre Resilienz nutzt Störungen als Chance, Ressourcen neu auszurichten, das auszusortieren, was den Studierenden nicht mehr dient, und die langfristige Position der Einrichtung zu stärken.
Das Rahmenwerk richtet sich sowohl an Führungskräfte aus dem IT-Bereich als auch aus anderen Bereichen. Es gliedert die Resilienz in fünf miteinander verknüpfte Dimensionen:
- Organisation: Abstimmung der Führungsebene, Governance, Schlüsselpersonenrisiko und die Bereitschaft der Institution, abteilungsübergreifende Veränderungen umzusetzen, einschließlich der Beurteilung, inwieweit Wissen und Entscheidungsbefugnisse bei einer einzelnen Person oder einem kleinen Team konzentriert sind.
- Finanzen: Ressourcenentscheidungen unter gegebenen Rahmenbedingungen, einschließlich Szenarioplanung im Hinblick auf Risiken bei den Einschreibungszahlen und der Finanzierung, Finanztransparenz nahezu in Echtzeit sowie die Betrachtung des Haushalts als zukunftsorientiertes Instrument zur Festlegung der weiteren Ausrichtung der Einrichtung und nicht als Aufzeichnung der Verpflichtungen des Vorjahres.
- Betrieb: Aufrechterhaltung des Unterrichts, der Immatrikulation, der Studienberatung und der studentischen Dienstleistungen auch bei Störungen. Viele der Prozesse, die diese Funktionen stützen, erfolgen manuell, sind nicht dokumentiert und erstrecken sich über Abteilungsgrenzen hinweg. Die Studienfinanzierung ist ein typisches Beispiel: Sie ist eine zentrale Voraussetzung für die Zulassung, die Immatrikulation, die Kursanmeldung und die Studienberatung, doch diese Kette bleibt oft unsichtbar, bis etwas schiefgeht.
- Technologie: Cybersicherheit, Daten-Governance, Zuverlässigkeit der Infrastruktur und Notfallwiederherstellung. Das Rahmenwerk geht davon aus, dass es früher oder später zu einer Sicherheitsverletzung kommen wird, und legt den Schwerpunkt darauf, deren Ausbreitung zu begrenzen sowie die Geschwindigkeit zu optimieren, mit der die Institution die Verletzung erkennt, eindämmt und sich davon erholt. Dazu gehört ein widerstandsfähiges Anwendungsdesign: Identitäts- und Zugriffsmanagement, offene Datenstandards, Zero-Trust-Architekturen, automatisierte Datensicherungen und Offline-Fähigkeiten.
- Ökosysteme: Anbieterabhängigkeit, Risiken durch Dritte, Vertragsbedingungen und externe Partnerschaften, die die Kapazitäten der Institution erweitern. Hier überschneiden sich Resilienz und Beschaffung, und hier müssen Institutionen eine Abhängigkeit von einem einzigen Anbieter ohne sofort verfügbare Alternative erkennen.
Diese Bereiche sind miteinander verknüpft. Fortschritte in einem Bereich hängen von der Abstimmung mit den anderen ab.
Wo soll man anfangen?
Der grundlegende Schritt ist eine umfassende Abhängigkeitsanalyse: Dabei werden alle Systeme, Datenflüsse, Integrationen und Lieferantenbeziehungen erfasst; es wird dargestellt, wie diese Abhängigkeiten abteilungsübergreifend und mit Dritten verknüpft sind; es wird modelliert, auf welche Weise sie versagen können; und sie werden nach Kritikalität und Konzentration eingestuft. Die meisten Institutionen haben dies noch nie umfassend durchgeführt, und genau das macht alle weiteren Maßnahmen des Rahmenwerks umsetzbar.
Auf dieser Grundlage sollten Institutionen fünf entscheidende Schritte in Betracht ziehen, um ihre digitale Resilienz weiterzuentwickeln:
- Erfassen Sie Abhängigkeiten, Schwachstellen und Risiken in der Lieferkette. Erstellen Sie eine Bestandsaufnahme aller Systeme, Datenflüsse, Integrationen und Lieferantenbeziehungen. Ordnen Sie diese nach Kritikalität und Konzentration. Die meisten Institutionen haben dies noch nie umfassend durchgeführt, und genau das macht alle weiteren Maßnahmen erst umsetzbar.
- Investieren Sie in eine eigene Führungskraft für Resilienz und Geschäftskontinuität. Ernennen Sie eine Führungskraft mit abteilungsübergreifender Zuständigkeit, die die Verantwortung für die Resilienzstrategie und deren Umsetzung von Anfang bis Ende trägt – und zwar nicht nur als Nebenaufgabe einer bestehenden Position.
- Richten Sie Arbeitsgruppen zum Thema Resilienz ein, in denen auch Mitarbeiter aus dem operativen Bereich vertreten sind. Führungskräfte übersehen häufig die Abhängigkeiten und Notlösungen, die den Mitarbeitern an vorderster Front tagtäglich begegnen. Diese Gruppen bringen das Wissen aus der Praxis ans Licht, das durch Audits allein nicht erfasst werden kann.
- Vereinfachen Sie das Technologie-Ökosystem. Schalten Sie überflüssige und ausgediente Systeme ab, bündeln Sie sich überschneidende Anbieter und beseitigen Sie Integrationen, die nur noch aus Gewohnheit bestehen bleiben. Jedes entfernte System bedeutet eine Fehlerquelle weniger, einen Angriffsweg weniger und eine Aufgabe weniger, die gepatcht, finanziert und wiederhergestellt werden muss.
- Schließen Sie Wissenslücken, bevor Mitarbeiter das Unternehmen verlassen. Dokumentieren Sie geschäftskritische Prozesse und schulen Sie die Mitarbeiter bereichsübergreifend, damit keine Funktion von einer einzelnen Person abhängt. Betrachten Sie die Abhängigkeitskarte, das Bestandsverzeichnis und die Lückenliste als fortlaufende Maßnahmen und nicht als einmaliges Projekt.
Die Institutionen, die jetzt mit dieser Arbeit beginnen, werden besser gerüstet sein, die bevorstehenden Umbrüche zu bewältigen und sie als Katalysator für längst überfällige Veränderungen zu nutzen.
Botschaft des Sponsors (Kaseya)
Kaseya bietet IT-Management- und Cybersicherheitslösungen an, die speziell auf die betrieblichen und finanziellen Rahmenbedingungen von Schulbezirken der Primar- und Sekundarstufe sowie von Hochschulen zugeschnitten sind. Die Plattform des Unternehmens unterstützt kleine IT-Teams im Bildungsbereich dabei, routinemäßige Verwaltungsaufgaben zu automatisieren, den Überblick über alle Endgeräte zu behalten und die Sicherheits- sowie Wiederherstellungsfähigkeiten zu stärken, ohne dass dafür eine erhebliche Aufstockung des Personals oder der Investitionsausgaben erforderlich ist. Die Lösungen von Kaseya lassen sich an die Bedürfnisse von Bildungseinrichtungen anpassen – von kleinen Schulbezirken bis hin zu großen Universitätsverbünden – und lassen sich in die bereits vorhandenen Tools und die bestehende Infrastruktur integrieren.


