Software Briefing
SaaS-Wildwuchs im KMU stoppen: Kosten, Schatten-IT und unnötige Lizenzen 2026 in den Griff bekommen
KMU stoppen SaaS-Wildwuchs nicht mit pauschalen Kündigungen. Dieser Leitfaden zeigt, wie Anwendungen, Kosten, Nutzung, Verträge und Zugriffe geprüft, unnötige Lizenzen reduziert und neue Tools kontrolliert freigegeben werden.
Aktualisierung: Grundlegend neu strukturiert: Vierspuren-Audit, Nutzungskennzahlen, Entscheidungsmatrix, 30-Tage-Plan, OAuth-Prüfung, Renewal-Prozess und interne Links ergänzt; unbelegte Sparquoten und Redaktionsnotizen entfernt.
Dieses Bild wurde mit KI erstellt.Kurz gesagt
KMU stoppen SaaS-Wildwuchs nicht mit pauschalen Kündigungen. Dieser Leitfaden zeigt, wie Anwendungen, Kosten, Nutzung, Verträge und Zugriffe geprüft, unnötige Lizenzen reduziert und neue Tools kontrolliert freigegeben werden.
Viele kleine Unternehmen suchen eine schnelle Sparliste. Die bessere Antwort ist: erst sichtbar machen, dann entscheiden. Wer nur die teuersten Abos kündigt, kann einen wichtigen Arbeitsablauf treffen und viele kleine, unbekannte Verträge übersehen.
Dieser Leitfaden richtet sich an Geschäftsführer, IT-Verantwortliche, Operations-Teams und kaufmännische Leiter in KMU. Er hilft besonders, wenn Abteilungen selbst Software buchen, Lizenzen nach Personalwechseln weiterlaufen, ähnliche Werkzeuge parallel genutzt werden oder Verlängerungen überraschend kommen.
Ich halte pauschale Sparquoten für wenig hilfreich. Sie sagen nichts darüber aus, ob ein bestimmtes Unternehmen wirklich zu viele Lizenzen hat. Verlässlicher sind die eigenen Rechnungen, Verträge, Zuweisungen und Nutzungsberichte.
Die direkte Antwort: fünf Schritte bringen SaaS wieder unter Kontrolle
- Alle Spuren sammeln: Rechnungen, Firmenkarten, Spesen, SSO- und OAuth-Apps, Admin-Konsolen und Verträge durchsuchen.
- Jeder Anwendung einen Zweck und einen Owner geben: Ohne verantwortliche Person bleibt eine App ein anonymer Kostenpunkt.
- Gekauft, zugewiesen und aktiv getrennt messen: Eine bezahlte Lizenz ist nicht automatisch vergeben; eine vergebene Lizenz ist nicht automatisch sinnvoll genutzt.
- Vor dem Renewal entscheiden: Nutzung, Bedarf und Exit prüfen, solange Zeit für Reduktion oder Kündigung bleibt.
- Einen schnellen Freigabeweg einführen: Neue Tools nicht einfach durchwinken. Ein wochenlanger Prozess treibt Teams aber leicht zu privaten Konten und unkontrollierten Tests.
Was SaaS-Wildwuchs wirklich bedeutet
Nicht jede große Tool-Liste ist Wildwuchs. Zwei ähnliche Anwendungen können berechtigt sein, wenn sie verschiedene Kundenvorgaben, Datenklassen oder Arbeitsabläufe bedienen. Problematisch wird es, wenn niemand mehr sicher beantworten kann:
- Welche Anwendungen nutzt das Unternehmen?
- Wer bezahlt und verwaltet sie?
- Welche Daten erhalten sie?
- Wer hat Zugriff?
- Wann endet oder verlängert sich der Vertrag?
- Welchen messbaren Zweck erfüllt das Tool?
Der Kern ist nicht die Zahl der Apps. Der Kern ist die fehlende Verbindung zwischen Geld, Nutzung, Zugriff, Vertrag und Verantwortung. Die FinOps Foundation verlangt deshalb, Kosten- und Nutzungsdaten, Lizenzinformationen, Verträge und Geschäftskontext gemeinsam zu betrachten.
Das Saaspective-Vierspuren-Audit
- Geldspur: Rechnungen, Bankumsätze, Firmenkarten, Spesen und Cloud-Marktplätze.
- Identitätsspur: SSO, Nutzer- und Gruppenzuweisungen, OAuth-Apps und lokale Konten.
- Nutzungsspur: aktive Nutzer, letzte Aktivität und wirklich verwendete Funktionen.
- Vertragsspur: Laufzeit, Kündigungsfrist, Auto-Renewal, Mindestmenge, Preislogik und Exportregeln.
Eine App, die nur auf einer Spur auftaucht, ist nicht automatisch schlecht. Sie ist aber ungeklärt. Ein Kartenposten ohne Owner ist ebenso ein Prüfpunkt wie eine OAuth-App ohne Rechnung oder ein Vertrag ohne erkennbare Nutzung.
| Feld | Welche Frage beantwortet es? | Typische Quelle |
|---|---|---|
| Anwendung und Zweck | Welches Problem löst das Tool? | Fachbereich, App-Liste |
| Fachlicher Owner | Wer verantwortet Nutzen und Budget? | Teamleitung, Einkauf |
| Technischer Owner | Wer verwaltet Zugriff, Integration und Offboarding? | IT, Dienstleister |
| Gekaufte und zugewiesene Lizenzen | Wie groß ist die Differenz zwischen Vertrag und Zuweisung? | Vertrag, Admin-Konsole |
| Aktive Nutzer und letzte Aktivität | Wird der Zugang tatsächlich verwendet? | Nutzungs- und Auditberichte |
| Kosten und Zahlweg | Was kostet das Tool und wo wird es bezahlt? | Finance, Karte, Rechnung |
| Renewal und Kündigungsfrist | Bis wann kann das Unternehmen handeln? | Vertrag, Anbieterportal |
| Datenzugriff und Integrationen | Welche Daten und Systeme kann die App erreichen? | SSO, OAuth, API-Einstellungen |
| Export und Löschung | Wie kommt das Unternehmen später wieder heraus? | Vertrag, Herstellerdokumentation |
| Entscheidung und Prüftermin | Behalten, reduzieren, ersetzen oder beenden? | Gemeinsames Review |
Ungenutzte Lizenzen erkennen, ohne produktive Arbeit zu stören
Drei Zahlen müssen getrennt werden:
- gekauft: Lizenzen laut Vertrag,
- zugewiesen: Konten mit Lizenz oder App-Zuweisung,
- aktiv: Personen mit sinnvoller Aktivität im gewählten Zeitraum.
Daraus entstehen zwei Kennzahlen:
Lizenzzuweisung = zugewiesene Lizenzen ÷ gekaufte Lizenzen
Aktivitätsquote = aktive Nutzer ÷ zugewiesene Nutzer
Die FinOps Foundation führt das Verhältnis aktiver zu bereitgestellten Nutzern und die Lizenznutzung als getrennte Kennzahlen. Ein Unternehmen kann fast alle Lizenzen zuweisen und trotzdem viele kaum genutzte Konten haben. Umgekehrt kann eine selten genutzte Lizenz für den Monatsabschluss, eine Notfallrolle oder eine jährliche Prüfung wichtig sein.
Die Microsoft-365-Nutzungsberichte decken je nach Dienst 7, 30, 90 oder 180 Tage ab; Daten können verzögert erscheinen. Der letzte Aktivitätstag bezeichnet die jüngste bewusste Handlung in der App. Google bietet ebenfalls Nutzungsberichte pro Anwender. Ein Aktivitätssignal ist also ein Hinweis, kein automatischer Kündigungsbefehl.
Es gibt keine universelle 30-, 60- oder 90-Tage-Regel
Die Prüffrist hängt vom Arbeitsablauf ab. Ein tägliches Kommunikationstool fällt nach einigen Wochen ohne Aktivität auf. Eine Software für den Jahresabschluss nicht. Jedes KMU sollte pro App festlegen, was „aktive Nutzung“ bedeutet.
Vor dem Entzug einer Lizenz sind vier Fragen sinnvoll:
- Gehört die Person noch zum vorgesehenen Team oder zur richtigen Gruppe?
- Ist die geringe Nutzung durch Urlaub, Krankheit, Saison oder Projektpause erklärbar?
- Müssen Daten, Automationen oder Integrationen gesichert werden?
- Kann die Lizenz später ohne hohe Kosten oder Datenverlust wieder vergeben werden?
Gruppenzuweisungen verdienen besondere Aufmerksamkeit. Okta dokumentiert, dass Apps Personen oder ganzen Gruppen zugewiesen werden können. Das beschleunigt das Onboarding, kann aber veraltete Zugriffe fortschreiben, wenn Rollenwechsel und Gruppenmitgliedschaften nicht bereinigt werden.
Doppelte Tools richtig bewerten
Zwei Tools mit ähnlichem Etikett sind nicht automatisch doppelt. Verglichen wird der konkrete Anwendungsfall: Wer nutzt das Tool, für welchen Prozess, mit welchen Daten, Integrationen und Kundenanforderungen?
Ich würde nie allein nach der längsten Funktionsliste entscheiden. Ein kleineres Werkzeug kann bleiben, wenn es einen klaren Spezialfall zuverlässig abdeckt. Redundanz beginnt dort, wo zwei Produkte denselben Kernprozess für ähnliche Nutzer bedienen und niemand den Mehrwert der Parallelität erklären kann.
Vor einer Zusammenlegung braucht es einen kleinen Test mit echten Aufgaben: Export, Rechte, Vorlagen, Automationen, Gastzugänge und wichtige Integrationen. Das ist kein behaupteter Produkttest dieser Redaktion, sondern eine Prüfmethode für das jeweilige Unternehmen.
Entscheidungsmatrix für jede SaaS-Anwendung
Schatten-IT finden: Nicht nur auf Rechnungen schauen
Schatten-IT ist jede geschäftlich genutzte Anwendung außerhalb der vorgesehenen Sicht und Kontrolle. Dazu gehören nicht nur bezahlte Abos. Auch Gratisversionen, private Konten, Testzugänge, Browser-Erweiterungen und OAuth-Verbindungen können Unternehmensdaten erreichen.
In Microsoft Entra können Apps je nach Einstellung durch Nutzerzustimmung Berechtigungen erhalten. Microsoft empfiehlt, die Zustimmung auf verifizierte Herausgeber und ausgewählte Berechtigungen zu begrenzen, bestehende Freigaben zu prüfen und einen Admin-Consent-Workflow anzubieten. Die offizielle Microsoft-Anleitung betont außerdem Dokumentation, Monitoring und einen verständlichen Anfrageweg.
Google Workspace bietet eine ähnliche Sicht. Admins können in der OAuth-App-Kontrolle aufgerufene Apps, Nutzerzahlen, angeforderte Dienste und Scopes prüfen sowie Apps als vertrauenswürdig, eingeschränkt oder blockiert behandeln.
Ein Verbot allein löst das Problem nicht
Wenn ein Team für einen echten Bedarf keinen schnellen Weg hat, findet es oft einen Umweg. Deshalb braucht ein KMU eine kleine Schnellspur:
- Welches Problem soll die App lösen?
- Gibt es bereits ein freigegebenes Tool?
- Welche Daten erhält die App?
- Welche Berechtigungen und Integrationen verlangt sie?
- Wer ist Owner, wer zahlt und wann endet der Test?
- Wie werden Daten exportiert und der Zugang entfernt?
Für KI-Anwendungen reicht eine normale Tool-Freigabe oft nicht, weil Eingaben vertrauliche Inhalte enthalten können. Der interne Leitfaden KI-SaaS sicher auswählen vertieft Datenflüsse, Pilot und Kontrolle. Beim Teilen von Dokumenten hilft Dateien teilen: Links, Rechte und Zugriff einfach erklärt.
Renewals: Der teuerste Fehler ist oft ein zu später Entschluss
Eine niedrige Nutzung senkt einen Jahresvertrag nicht automatisch. Renewal-Datum, Kündigungsfrist, Mindestmenge, True-up-Regeln und Preisanpassungen bestimmen, wann eine Änderung wirkt. Die FinOps Foundation empfiehlt, Nutzungsanalyse und Optimierung deutlich vor der Verlängerung durchzuführen.
Für jedes wichtige Abo sollte es zwei Termine geben:
- Entscheidungstermin: früh genug für Datenprüfung, Alternativen und Verhandlung,
- spätester Handlungstermin: die vertragliche Kündigungs- oder Änderungsfrist.
Wer nur den zweiten Termin speichert, entscheidet unter Zeitdruck. Wer nur das Renewal-Datum speichert, kann die Kündigungsfrist bereits verpasst haben. Vor der Verlängerung gehören gekaufte Menge, aktive Nutzung, erwarteter Bedarf, Sicherheitsfragen, Preisänderungen, Exportfähigkeit und Wechselaufwand auf einen Tisch.
Wann eine Tabelle reicht – und wann ein Management-Tool sinnvoll wird
Eine Tabelle reicht häufig, wenn wenige Personen einkaufen dürfen, Owner und Verträge auffindbar sind, nur wenige Renewals anstehen und der Abgleich aus Finance, SSO und Admin-Berichten regelmäßig gelingt.
Spezialisierte Software wird interessant, wenn derselbe Abgleich ständig wiederholt werden muss, viele dezentrale Käufe unentdeckt bleiben, Zuweisungen häufig wechseln oder Renewals ohne gemeinsame Datensicht vorbereitet werden.
Nutzen des Management-Tools = vermiedene Fehlkosten + gesparte Arbeitszeit + geringeres Zugriffs- und Renewal-Risiko
Davon werden Kaufpreis, Einführung, Pflege und Integrationsaufwand abgezogen. Wenn die Eingangsdaten schlecht sind und niemand Entscheidungen umsetzt, schafft eine weitere Plattform nur zusätzlichen Wildwuchs.
Meiner Ansicht nach ist das der häufigste Denkfehler: Ein Unternehmen kauft ein Kontrollwerkzeug, bevor es Owner, Entscheidungsregeln und Renewal-Prozess festgelegt hat. Das Werkzeug kann Daten bündeln. Verantwortung ersetzt es nicht.
Vor jeder Kündigung: Exit, Backup und Löschung prüfen
Vor dem Abschalten müssen Daten, Automationen, API-Schlüssel, Gastkonten, Eigentumsrechte und Aufbewahrung geklärt sein. Ein Export ist nicht automatisch ein brauchbarer Exit. Testen Sie, ob Anhänge, Beziehungen, Historien und Berechtigungen mitkommen und ob sich die Daten wieder verwenden lassen.
Für wichtige Microsoft-365- oder Google-Workspace-Daten erklärt SaaS-Backups: Warum Papierkorb und Versionierung nicht immer reichen, wann native Wiederherstellung allein nicht genügt.
Die CISA stellt für die Softwarebeschaffung einen kostenlosen Fragenkatalog bereit. Er stammt aus dem US-Behördenkontext; als Fragenquelle ist er nützlich, ersetzt aber keine deutsche Rechts- oder Datenschutzberatung.
30-Tage-Plan gegen SaaS-Wildwuchs
Tag 1–7
Bestand sichtbar machen
Geld-, Identitäts-, Nutzungs- und Vertragsspur sammeln. Jede App mit Owner, Zweck, Kosten und Renewal erfassen. Unklare Funde markieren, noch nichts vorschnell kündigen.
Tag 8–14
Nutzung und Überschneidungen prüfen
Gekaufte, zugewiesene und aktive Nutzer vergleichen. Ähnliche Tools nach Arbeitsablauf gruppieren. Ausnahmen mit den Teams klären.
Tag 15–21
Entscheiden und absichern
Behalten, reduzieren, Tarif wechseln, konsolidieren, beenden oder befristet testen. Vor Änderungen Export, Datenbesitz, Integrationen und Vertragsfristen prüfen.
Tag 22–30
Dauerhaften Prozess einführen
Renewal-Kalender, kurzen App-Antrag, On- und Offboarding-Regeln sowie regelmäßige Reviews festlegen. Ergebnisse und nächste Prüftermine dokumentieren.
Rollen: Wer muss was entscheiden?
- Fachlicher Owner: erklärt Zweck, Nutzerkreis und geschäftlichen Wert.
- Technischer Owner: verantwortet Admin-Zugang, SSO, Integrationen, Berechtigungen und Offboarding.
- Kaufmännischer Owner: kennt Kosten, Vertrag, Renewal und Zahlweg.
Eine Person kann mehrere Rollen tragen. Die Rollen dürfen nur nicht unsichtbar bleiben. Bei jeder neuen App und jedem Renewal sollten alle drei Perspektiven geprüft werden.
Häufige Fragen
Sollten wir jedes wenig genutzte Konto sofort löschen?
Nein. Erst klären, ob der Zugriff saisonal, regulatorisch oder für einen Notfall gebraucht wird. Danach Lizenz, Daten und Integrationen sauber entziehen oder übertragen. „Selten“ bedeutet nicht automatisch „wertlos“.
Wie finden wir Abos, die nicht über die IT gekauft wurden?
Wiederkehrende Zahlungen in Firmenkarten, Bankkonten und Spesen mit SSO-, OAuth- und Browser-App-Listen vergleichen. Auch kostenlose Apps gehören ins Inventar, wenn sie auf Unternehmensdaten zugreifen.
Wie oft sollte ein KMU den Bestand prüfen?
Renewals brauchen eigene Vorlaufzeiten. Zusätzlich ist ein monatlicher Blick auf neue Zahlungen und Apps sinnvoll. Für den gesamten Bestand kann ein quartalsweises Review reichen, wenn Personalwechsel, Käufe und Nutzung überschaubar sind. Bei schnellem Wachstum oder vielen dezentralen Käufen sollte die Frequenz steigen.
Wer entscheidet, welches von zwei ähnlichen Tools bleibt?
Nicht IT oder Einkauf allein. Fachbereich, technische Verantwortung und Finance sollten Arbeitsablauf, Nutzung, Datenzugriff, Integrationen, Gesamtkosten, Wechselaufwand und Exit gemeinsam bewerten. Ein kurzer Pilot mit echten Aufgaben ist besser als Marketinglisten.
Muss ein KMU sofort eine SaaS-Management-Plattform kaufen?
Nein. Beginnen Sie mit dem Vierspuren-Audit und einem festen Owner-Modell. Wenn die Liste veraltet, bevor das nächste Review beginnt, oder Finance, Identität und Nutzung dauerhaft manuell verbunden werden müssen, sollte Automatisierung geprüft werden.
Welche Kennzahl ist am wichtigsten?
Es gibt keine einzelne Siegerzahl. Für den Start sind aktive zu zugewiesenen Nutzern, genutzte zu gekauften Lizenzen, Apps mit eindeutigem Owner und rechtzeitig geprüfte Renewals besonders nützlich.
Fazit
SaaS-Wildwuchs ist kein reines Kostenproblem. Er entsteht, wenn Einkauf, Identität, Nutzung und Verträge getrennt laufen. Ein KMU bekommt ihn in den Griff, indem es diese vier Spuren verbindet, Verantwortliche benennt und vor Renewals entscheidet.
Der erste Schritt ist keine neue Plattform. Es ist eine belastbare Liste und eine ruhige Prüfung. Danach können unnötige Seats sinken, doppelte Tools verschwinden und neue Apps schneller, aber kontrollierter freigegeben werden. Die vernünftige Reihenfolge lautet: Transparenz, Entscheidung, Prozess — erst dann Automatisierung.
Quellen
- https://www.finops.org/framework/capabilities/licensing-saas/
- https://www.finops.org/framework/technology-categories/saas/
- https://learn.microsoft.com/en-us/microsoft-365/admin/activity-reports/activity-reports?view=o365-worldwide
- https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-consent-requests
- https://support.google.com/a/answer/4579578?hl=de
- https://support.google.com/a/answer/7281227?hl=en&p=app_access_apps
- https://help.okta.com/en-us/content/topics/apps/apps-assign-applications.htm
- https://www.cisa.gov/news-events/news/cisa-unveils-tool-boost-procurement-software-supply-chain-security
Weitere Artikel aus SaaS Basics
Software vor dem Kauf testen: Alltag, Preis und Kündigung
Teste Software nicht nur nach Funktionen. Dieser Leitfaden zeigt, wie kleine Teams Arbeitsabläufe, Gesamtkosten, Datenschutz, Vertrag, Datenexport und Kündigung vor dem Kauf mit klaren Belegen prüfen.

Lexware Office, sevdesk oder DATEV: Welche E-Rechnungs-Software passt?
Lexware Office, sevdesk und DATEV Unternehmen online passen zu unterschiedlichen E-Rechnungsabläufen. Der Vergleich trennt Selbstbucher- und Kanzleiprozesse, erklärt die 2026 geltenden Grundregeln und liefert einen überprüfbaren Pilotplan.

Monatsabo oder Jahresabo: Wann lohnt sich die jährliche Zahlung wirklich?
Ein Jahresabo lohnt sich meist erst, wenn du das Tool länger als den rechnerischen Break-even nutzt. Mit Formel, Beispiel und Wechsel-Check findest du heraus, ob monatlich oder jährlich für dein Software-Abo günstiger ist.
