Zum Inhalt springen Zur Navigation springen
Legacy-System ablösen: Kosten, Risiken und NIS-2

Legacy-System ablösen: Kosten, Risiken und NIS-2

Wann lohnt es sich, an einem Legacy-System festzuhalten? Wann sollte die Entscheidung zur Abschaltung getroffen werden? Welche Vorgaben macht der Gesetzgeber? In diesem Artikel beleuchten wir die wichtigsten Themen unter dem Gesichtspunkt der Cybersecurity Governance sowie den Einflüssen von CRA und NIS-2.

Was ist ein Legacy-System?

Als Legacy-System werden etablierte Systeme und auch Softwareanwendungen bezeichnet, die tief in Betriebsabläufe integriert sind, aber entwicklungstechnisch veraltet sind. Das kann bereits der Fall sein, weil diese Legacy-Systeme technologisch schlicht überholt sind, meist aber auch gar nicht mehr vom Hersteller gewartet werden.

Nichtsdestotrotz erfüllen Legacy-Systeme ihren Zweck; sie werden als unverzichtbar für Geschäftsprozesse betrachtet, die Benutzer sind an die Abläufe gewöhnt, die Ergebnisse sind von erwartbarer und akzeptierter Qualität, und die Beschaffung hat sich längst amortisiert.

Welche Probleme stellen Legacy-Systeme dar?

Häufig sind Legacy-Systeme gleichzusetzen mit Altsystemen. Veraltete Programmiersprachen setzen auf alten Betriebssystemen mit überholter Hardware-Architektur auf. „Never change a running system“ hieß es früher.

Heutzutage kann man die Aussage auch beibehalten, man muss aber viel genauer darauf achten, wie man „running“ auslegt. Nur weil der Computer aus den 90ern noch startet, Word 95 öffnet und den Nadeldrucker ansteuern kann, könnte man wohl von „running“ sprechen. Solange man das reine „Funktioniert noch“ betrachtet.

Dass der Betrieb dieses Systemverbunds nicht mehr sinnvoll ist, steht wohl außer Frage. Aber warum eigentlich? Es läuft doch noch. „running“ muss sich wohl also eben nicht nur auf reines „Funktioniert noch“ beziehen. Qualität und Komfort sind Themen, die bei diesem Beispiel für Anwender im ersten Moment ganz besonders hervorstechen. Sicherheitsbedenken kommen noch dazu. Sofern dieser Computer überhaupt schon einen Netzwerkzugang hat, würde sich wohl hoffentlich niemand trauen, diesen auch noch mit dem Internet zu verbinden.

Kosten, um Legacy-Systeme im Betrieb zu halten

Der Computer ist längst abgeschrieben, die Mitarbeiter sind angelernt und Stromkosten sind vernachlässigbar. Laufende Kosten? Quasi keine. Im Vergleich zu den Stromkosten gibt es aber andere Aufwände, die nicht zu vernachlässigen sind.

Was kostet es, einen Servicetechniker zu suchen, der sich mit dem Systemverbund genug auskennt, um Fehler zu beheben? Woher bekommt man Ersatzteile für ein 30 Jahre altes System? Wie lange liegt der Betrieb lahm, bis der Servicetechniker gefunden und das Problem behoben ist?

Ein weiterer Faktor in dieser Kostenrechnung ist auch die Sicherheit. Wir hatten zuvor bereits angesprochen, dass es mutig wäre, diesen Systemverbund in ein Netzwerk einzubinden oder gar mit dem Internet zu verbinden. Nichtsdestotrotz kann es Gründe geben, dass ein Entscheider dies möchte und wo ein Wille ist, ist ja bekanntlich auch ein Weg. Mögliche Maßnahmen könnten die Einrichtung von Firewall-Regeln, VLAN-Segmentierung, EDR/XDR oder auch vollständige physische Isolation sein. Die Kosten für Einrichtung und Betrieb können dabei aber ebenso erheblich sein.

Man muss kein Betriebswirt sein, um für dieses Beispiel festzustellen, dass sich der Invest in einen neuen Systemverbund schon allein dadurch rechnet, dass man nicht erst 20 Minuten pro Tag daran verliert, dass der Computer hochfahren muss.

Was hat das mit EU-Gesetzen zu tun?

Die NIS-2 als EU-Richtlinie und dem CRA als EU-Verordnung sind Beschlüsse zur Erhöhung der Cybersicherheit einerseits durch direkte Governance-Anforderungen an Unternehmen zur Umsetzung von Cybersicherheits-Risikomanagementmaßnahmen und andererseits zur Entwicklung, Inverkehrbringung und Wartung sicherer Produkte mit digitalen Komponenten.

Während der CRA also im Ziel dazu beitragen soll, Systeme grundlegend sicherer zu machen und durch reglementierte Wartungszeiträume auch länger sicher betreibbar zu halten, verpflichtet die NIS-2 dazu, risikoorientiert Entscheidungen zur Erhöhung der Cybersicherheit zu treffen. Beispielsweise durch das Abschalten unsicherer Legacy-Systeme.

Die Entscheidung treffen: Legacy-Systeme abschalten

Die Entscheidung, ein Legacy-System nicht mehr länger weiterzubetreiben, kann schwerfallen. Gerade bei langjährig genutzten oder gar selbstentwickelten Systemen ist diese Entscheidung häufig auch emotional belastet.

Wann sollte man aber nun wirklich entscheiden, dass ein Legacy-System abgeschafft werden soll? Stark vereinfacht könnte man sagen: „Wenn es ein Legacy-System ist“. Pragmatisch ist das nicht und realitätsnah wohl auch eher nicht. „Es kommt darauf an“, ist also wohl eher realistisch. Indikatoren, wann es soweit ist, könnten sein:

  • Der Hersteller stellt den Produktsupport ein.
  • Die erwarteten Kosten des weiteren Betriebs übersteigen die Kosten einer wirtschaftlich vertretbaren Ablösung.
  • Maßnahmen, um das Legacy-System weiterzubetreiben, bekämpfen nur Symptome.

Die NIS-2 fordert Cybersicherheitsrisikomaßnahmen nach Stand der Technik. Legacy-Systeme vertragen sich damit eher selten. Nun ist es aber auch nicht so, dass die NIS-2 den Einsatz von Legacy-Systemen verbietet. Grundsätzlich sollen alle Maßnahmen risikoorientiert gewählt werden und angemessen sein. In diesem Rahmen gibt es Spielraum, um Legacy-Systeme zu betreiben: Wenn der Betrieb unter Berücksichtigung einer Cybersicherheitsrisikoanalyse vertretbar ist und Maßnahmen dem Risiko entsprechend umgesetzt werden. Je höher das Risiko, desto höher sind aber realistisch betrachtet auch die Investitionskosten von Maßnahmen, die den Betrieb erlauben könnten.

Perspektivwechsel CRA

Als Hersteller von Systemen mit digitalen Komponenten oder Entwickler von digitalen Komponenten in vernetzten Systemen, muss man Anforderungen des CRA erfüllen. Wenn man bei der Entwicklung bereits auf einen veralteten Technologie-Stack setzt, sollte man gut durchrechnen, wie viel Entwicklungszeit in das Beheben von Problemen und Lösen von Sicherheitsmängeln investiert werden müsste und wie lange das erforderliche Know-How für einen sicheren Support aufrechterhalten werden muss, um Kundenanforderungen und gesetzlichen Anforderungen zu genügen.

Häufig schrecken Entscheider gerade bei solchen Invests zurück, da man bereits viel in die Plattform investiert hat und man im Zweifel auch anderen Managern gegenüber erklären muss, dass frühere Investitionen nicht den prognostizierten ROI bringen. „Wir haben schon zu viel investiert, um aufzuhören“ ist allerdings ein Trugschluss, der schon im ersten Semester Wirtschaftswissenschaften vermittelt wird.

Besonders wenn man eigentlich bereits Legacy-Systeme entwickelt, noch bevor diese den Kunden erreichen, sollte daher die Entscheidung getroffen werden, das Produkt auf zukunftsfähige Beine zu stellen – und im Zweifel eben in Kauf zu nehmen, dass bisher investierte Zeit und Geld durch dieses Produkt nicht wieder reingespielt werden. Mögliche Bußgelder wegen der potenziellen Missachtung gesetzlicher Vorgaben sind hier noch gar nicht berücksichtigt.

Also: Was sollten wir mit Legacy-Systemen tun?

Aus der Perspektive des Gesetzgebers und der Informationssicherheit ist es wohl nur ratsam, Legacy-Systeme abzuschaffen, bevor diese zu einem Sicherheitsrisiko werden. Risikomitigierende Maßnahmen können gerechtfertigt werden, müssen aber dem Risiko angemessen sein und spätestens, wenn deren Kosten die Investitionskosten der Alternative übersteigen würden, sollte das Legacy-System kontrolliert abgelöst werden.

Informieren Sie sich über unsere praxisnahen Webinare
  • »DSGVO und Künstliche Intelligenz«
  • »Microsoft 365 sicher gestalten«
  • »Bewerber- und Beschäftigtendatenschutz«
  • »Auftragsverarbeitung in der Praxis«
  • »DSGVO-konformes Löschen«
  • »Copilot für Microsoft 365«
Webinare entdecken
Mit dem Code „Webinar2026B“ erhalten Sie 10% Rabatt, gültig bis zum 31.12.2026.
Beitrag kommentieren
Fehler entdeckt oder Themenvorschlag? Kontaktieren Sie uns anonym hier.
Die von Ihnen verfassten Kommentare erscheinen nicht sofort, sondern erst nach Prüfung und Freigabe durch unseren Administrator. Bitte beachten Sie auch unsere Nutzungsbedingungen und unsere Datenschutzerklärung.