---
title: Managed Service Provider
canonical: https://www.secnostic.com/de/solutions/msp
language: de
dateModified: 2026-08-23
alternate-en: https://www.secnostic.com/en/solutions/msp
---

# Managed Service Provider

- URL: https://www.secnostic.com/de/solutions/msp
- Audience: Betrieb über viele Mandanten
- Positioning: MSP-Betrieb skalierbar machen

secnostic verbindet IT- und OT-Umgebungen, Assets, Risiken und Nachweise sauber getrennt pro Mandant. So arbeiten MSP-Teams mit einem aktuellen technischen Kundenscope.

**Viele Mandanten, eine Kontrollebene**

Ein Angriff auf Ihre Werkzeuge trifft sonst jeden Kunden zugleich: Genau darum gelten [MSPs als lohnendes Ziel](https://www.cisa.gov/sites/default/files/publications/AA22-131A_Protecting_Against_Cyber_Threats_to_MSPs_and_their_Customers.pdf). Admin-Zugriff läuft daher nach [Least Privilege](https://www.ncsc.gov.uk/guidance/choosing-a-managed-service-provider-msp) und just-in-time, und die Abdeckungsnachweise, die Sie für Kunden führen, decken zugleich Ihre eigene [NIS2-Pflicht](https://eur-lex.europa.eu/eli/dir/2022/2555) ab.

**Situation.** MSPs arbeiten über viele Kunden, IT-/OT-Umgebungen und Tool-Stacks hinweg. Ohne gemeinsame Datenbasis wird jedes Ticket, jede Bestandsfrage und jede Schwachstellenmeldung zur manuellen Suche.

**Challenges**

- Mandanten sauber trennen, ohne Service-Teams in Tool-Silos einzusperren
- IT-/OT-Assets, Tickets, Backup-, Identitäts- und Security-Daten liegen je Kunde an verschiedenen Orten
- unbekannte Geräte, fehlende Agenten und veraltete Systeme bleiben zwischen RMM, MDM, EDR und OT-Netzen verborgen
- Service-Scope und technische Realität laufen auseinander, sobald Assets, Standorte und Zuständigkeiten nicht gemeinsam gepflegt werden

**Approach.** secnostic baut pro Kunde einen abgeschotteten Mandanten auf, strukturiert IT-/OT-Assets und Servicekontext und macht daraus wiederholbare Abläufe für Onboarding, Triage, Abdeckungsprüfung, Security Services und Nachweise.

**Outcomes**

- schnellere Ticket-Triage mit einem gemeinsamen Kundenscope
- ein mandantenscharfer Bestand für IT- und OT-Assets
- wiederholbare Abläufe für Onboarding und Bestandsabgleich
- mandantenscharfe Sicht auf EDR, MDM, Identitäten und Schwachstellen

**Ein Graph pro Mandant**

Pro Kunde entsteht ein getrennter Mandant. RMM, EDR, MDM, Backup, Identität und passive Beobachtungen aus OT-Netzen liefern die Rohdaten, die der inventory-Graph zu einem Datensatz je Asset verdichtet, mit Besitzer, Standort, Zone und Abdeckung.

Daraus entstehen ein aktueller IT-/OT-Bestand, die Liste der Abdeckungslücken und die Aufgaben für focusAlert. Kein Kunde sieht die Daten eines anderen, und Admin-Zugriff bleibt per RBAC und just-in-time auf Mandant und Rolle begrenzt.

**In der Praxis, pro Mandant**

Wiederholbare Abläufe über viele Kunden, ohne Daten zu vermischen.

- **Kunde onboarden**: Mandant anlegen: Ein getrennter Arbeitsbereich mit IT-/OT-Scope, Standorten, Rollen und Zuständigkeiten.; Quellen verbinden: RMM, EDR, MDM und Identität liefern Rohdaten, ohne alles sofort zu ersetzen.; Baseline in Tagen: Der Sensor baut passiv einen Bestand auf, auch für OT, ohne überall Agenten.; Übergeben: Der Kunde hat schnell ein belastbares Bild statt einer wochenlangen Bestandsaufnahme.
- **IT-/OT-Bestand aktuell halten**: Beobachten: RMM, EDR, MDM und Sensorik liefern laufend neue oder veränderte Assets.; Einordnen: Jedes Asset wird Mandant, Standort, IT-/OT-Zone, Besitzer und Lifecycle zugeordnet.; Abgleichen: Widersprüchliche Quellen und fehlende Abdeckung werden als konkrete Datenlücken sichtbar.; Nachhalten: Offene Klärungen und Maßnahmen bleiben bis zur Lösung am Asset verknüpft.
- **Abdeckungslücke schließen**: Finden: Endpunkte ohne EDR, ohne MDM-Verwaltung oder am Supportende werden je Kunde sichtbar.; Einordnen: Die Lücke wird mit Kritikalität, Standort und Besitzer verbunden.; Handeln: Die Aufgabe geht an das Service-Team, mit Kontext statt Screenshot.; Belegen: Vorher und Nachher bleiben für den Kunden und den Nachweis nachvollziehbar.
- **Admin-Zugriff absichern**: Rollen: Jede Aktion ist per RBAC auf einen Mandanten und eine Rolle begrenzt.; Just-in-time: Erhöhte Rechte gelten nur für die Aufgabe und das Zeitfenster.; Trennen: Ein Techniker sieht und bearbeitet nur den zugewiesenen Kunden.; Protokoll: Wer was in welchem Mandanten getan hat, bleibt revisionssicher dokumentiert.

**Was ohne gemeinsamen Asset-Kontext verborgen bleibt**

Getrennte Werkzeuge, Abdeckungslücken und unklare Zuständigkeiten schwächen den Betrieb.

- **Werkzeug als Einfallstor**: Privilegierter RMM-Zugriff über viele Kunden macht eine kompromittierte Konsole zum Risiko für alle.
- **Betriebsnachweise von Hand**: Asset-Abdeckung und Risikonachweise bleiben lückenhaft, wenn sie aus getrennten Exporten zusammengesucht werden.
- **Unklare Abdeckung**: Endpunkte ohne EDR, ohne MDM-Verwaltung oder am Supportende bleiben je Kunde unsichtbar.
- **Service-Scope driftet von Realität**: IT-/OT-Scope und reale Assets laufen auseinander, sobald Standorte, Netze und Zuständigkeiten nicht verbunden sind.

**Deployment steps**

1. **Tenant und Scope anlegen**: Jeder Kunde erhält einen eigenen Arbeitsbereich mit IT-/OT-Scope, Standorten, Netzbereichen, Rollen und Zuständigkeiten.
2. **Datenquellen verbinden**: RMM, Identität, EDR, MDM, Backup, Cloud, Scanner und passive Beobachtungen aus OT-Netzen liefern Rohdaten, ohne bestehende Tools sofort ersetzen zu müssen.
3. **Assets normalisieren**: Doppelte, veraltete und widersprüchliche Einträge werden zu einem Kundenscope mit Besitzern, Kritikalität, Lifecycle und Servicebezug verdichtet.
4. **Servicearbeit steuern**: Tickets, Changes, Schwachstellen, Backup-Prüfungen, Access Reviews und Onboarding-Aufgaben nutzen denselben Kontext.
5. **Nachweise ausliefern**: Dashboards, Asset-Abdeckung, Risikoregister und Nachweise entstehen aus Betriebsdaten statt aus manuell zusammengeführten Exporten.

**What becomes visible**

- **Kunden-Tenant**: Isolierter Blick auf IT-/OT-Assets, Quellen, Rollen, Servicegrenzen und offene Datenqualitätsfragen pro Kunde.
- **IT-/OT-Service-Scope**: Verknüpft reale Assets mit Standort, Netzbereich, Ticket-Historie, Backup-Abdeckung, Zuständigkeit und Service-Status.
- **Security-Sicht**: Zeigt fehlende Agenten, EDR- und MDM-Abdeckung, privilegierte Konten, Schwachstellen, EOL/EOS und kritische Exponierung.
- **Betriebsnachweise**: Macht Bestand, Abdeckung, Risiken, offene Maßnahmen und technische Entscheidungen pro Mandant nachvollziehbar.

**FAQ**

- Q: Ersetzt secnostic RMM- oder Security-Tools?
  A: Nein. secnostic ergänzt RMM- und Security-Tools um einen gemeinsamen Tenant-, IT-/OT-Asset- und Evidenzkontext. Bestehende Tools bleiben Datenquellen und Arbeitssysteme.
- Q: Wie werden Kundendaten getrennt?
  A: Jeder Kunde wird als eigener Tenant mit eigenen Quellen, Rollen, Reports und Nachweisen geführt. MSP-Teams können Standards wiederverwenden, ohne Kundendaten zu vermischen.
- Q: Womit startet ein MSP am sinnvollsten?
  A: Meist mit einem repräsentativen Kunden oder Demo-Tenant: IT-/OT-Scope, wichtigste Quellen, Asset-Baseline, Abdeckungsprüfung und Rollenmodell werden zuerst sauber aufgesetzt.
- Q: Hilft das auch bei Security Services?
  A: Ja. EDR-, MDM-, Identitäts-, Backup- und Schwachstellendaten werden mit Asset-Kontext verknüpft, damit Priorisierung, Kundenkommunikation und Nachweise schneller werden.

**Quellen**

- [NCSC Choosing a Managed Service Provider](https://www.ncsc.gov.uk/guidance/choosing-a-managed-service-provider-msp): NCSC-Leitfaden zur Auswahl eines Managed Service Providers und zur Bewertung von Sicherheit, Zugriff und Verantwortlichkeiten.
- [CISA/NSA MSP Security Advisory](https://www.cisa.gov/sites/default/files/publications/AA22-131A_Protecting_Against_Cyber_Threats_to_MSPs_and_their_Customers.pdf): Gemeinsames Advisory internationaler Cybersecurity-Behörden zum Schutz von MSPs und ihren Kunden.
- [CISA OT Asset Inventory Guidance](https://www.cisa.gov/resources-tools/resources/foundations-ot-cybersecurity-asset-inventory-guidance-owners-and-operators): Gemeinsamer Behördenleitfaden von August 2025 zum Aufbau eines OT-Asset-Inventars mit Taxonomie, Datenmanagement und Lebenszykluspflege.
- [NIST SP 800-82 Rev. 3](https://csrc.nist.gov/pubs/sp/800/82/r3/final): NIST-Leitfaden zur Sicherheit von Operational Technology und industriellen Steuerungssystemen.
- [EU NIS2-Richtlinie](https://eur-lex.europa.eu/eli/dir/2022/2555): Konsolidierter Text der EU-Richtlinie 2022/2555 (NIS2) zu Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union.
- [Verizon Data Breach Investigations Report 2025](https://www.verizon.com/about/news/2025-data-breach-investigations-report): Verizon-Bericht 2025 zu Sicherheitsvorfällen, bestätigten Datenpannen und beobachteten Angriffsvektoren.
- [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final): Finale NIST-Veröffentlichung des Cybersecurity Framework 2.0 mit Governance-, Risiko- und Asset-Bezug.
- [CIS Critical Security Controls v8.1](https://www.cisecurity.org/insights/white-papers/cis-critical-security-controls-v8-1): Center-for-Internet-Security-Veröffentlichung zu den CIS Critical Security Controls v8.1.
- [Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/fundamentals/what-is-entra): Microsoft-Learn-Übersicht zu Microsoft Entra und Microsoft Entra ID als cloudbasiertem Identitäts- und Zugriffsverwaltungsdienst.
- [Microsoft Intune Device Management](https://learn.microsoft.com/en-us/intune/intune-service/fundamentals/what-is-device-management): Microsoft-Intune-Dokumentation zu Device Management, einschließlich Mobile Device Management und Mobile Application Management.
- [Microsoft Endpoint Detection and Response](https://www.microsoft.com/en-us/security/business/security-101/what-is-edr-endpoint-detection-response): Microsoft-Erklärung zu Endpoint Detection and Response für Erkennung, Untersuchung und Reaktion auf Endpunktbedrohungen.
- [IBM IT Service Management](https://www.ibm.com/think/topics/it-service-management): IBM-Erklärung zu IT Service Management, Service Requests, IT-Support, IT-Asset-Management und Change Management.
