Saaspective

Software Briefing

SaaS-Wildwuchs im KMU stoppen: Kosten, Schatten-IT und unnötige Lizenzen 2026 in den Griff bekommen

KMU stoppen SaaS-Wildwuchs nicht mit pauschalen Kündigungen. Dieser Leitfaden zeigt, wie Anwendungen, Kosten, Nutzung, Verträge und Zugriffe geprüft, unnötige Lizenzen reduziert und neue Tools kontrolliert freigegeben werden.

SaaS BasicsVon Saaspective Redaktion

Aktualisierung: Grundlegend neu strukturiert: Vierspuren-Audit, Nutzungskennzahlen, Entscheidungsmatrix, 30-Tage-Plan, OAuth-Prüfung, Renewal-Prozess und interne Links ergänzt; unbelegte Sparquoten und Redaktionsnotizen entfernt.

Illustration zum Artikel: SaaS-Wildwuchs im KMU stoppen: Wie kleine Unternehmen 2026 Kosten, Schatten-IT und unnoetige Lizenzen wieder in den Griff bekommenDieses Bild wurde mit KI erstellt.

Kurz gesagt

KMU stoppen SaaS-Wildwuchs nicht mit pauschalen Kündigungen. Dieser Leitfaden zeigt, wie Anwendungen, Kosten, Nutzung, Verträge und Zugriffe geprüft, unnötige Lizenzen reduziert und neue Tools kontrolliert freigegeben werden.

Viele kleine Unternehmen suchen eine schnelle Sparliste. Die bessere Antwort ist: erst sichtbar machen, dann entscheiden. Wer nur die teuersten Abos kündigt, kann einen wichtigen Arbeitsablauf treffen und viele kleine, unbekannte Verträge übersehen.

Dieser Leitfaden richtet sich an Geschäftsführer, IT-Verantwortliche, Operations-Teams und kaufmännische Leiter in KMU. Er hilft besonders, wenn Abteilungen selbst Software buchen, Lizenzen nach Personalwechseln weiterlaufen, ähnliche Werkzeuge parallel genutzt werden oder Verlängerungen überraschend kommen.

Ich halte pauschale Sparquoten für wenig hilfreich. Sie sagen nichts darüber aus, ob ein bestimmtes Unternehmen wirklich zu viele Lizenzen hat. Verlässlicher sind die eigenen Rechnungen, Verträge, Zuweisungen und Nutzungsberichte.

Die direkte Antwort: fünf Schritte bringen SaaS wieder unter Kontrolle

  1. Alle Spuren sammeln: Rechnungen, Firmenkarten, Spesen, SSO- und OAuth-Apps, Admin-Konsolen und Verträge durchsuchen.
  2. Jeder Anwendung einen Zweck und einen Owner geben: Ohne verantwortliche Person bleibt eine App ein anonymer Kostenpunkt.
  3. Gekauft, zugewiesen und aktiv getrennt messen: Eine bezahlte Lizenz ist nicht automatisch vergeben; eine vergebene Lizenz ist nicht automatisch sinnvoll genutzt.
  4. Vor dem Renewal entscheiden: Nutzung, Bedarf und Exit prüfen, solange Zeit für Reduktion oder Kündigung bleibt.
  5. Einen schnellen Freigabeweg einführen: Neue Tools nicht einfach durchwinken. Ein wochenlanger Prozess treibt Teams aber leicht zu privaten Konten und unkontrollierten Tests.

Was SaaS-Wildwuchs wirklich bedeutet

Nicht jede große Tool-Liste ist Wildwuchs. Zwei ähnliche Anwendungen können berechtigt sein, wenn sie verschiedene Kundenvorgaben, Datenklassen oder Arbeitsabläufe bedienen. Problematisch wird es, wenn niemand mehr sicher beantworten kann:

  • Welche Anwendungen nutzt das Unternehmen?
  • Wer bezahlt und verwaltet sie?
  • Welche Daten erhalten sie?
  • Wer hat Zugriff?
  • Wann endet oder verlängert sich der Vertrag?
  • Welchen messbaren Zweck erfüllt das Tool?

Der Kern ist nicht die Zahl der Apps. Der Kern ist die fehlende Verbindung zwischen Geld, Nutzung, Zugriff, Vertrag und Verantwortung. Die FinOps Foundation verlangt deshalb, Kosten- und Nutzungsdaten, Lizenzinformationen, Verträge und Geschäftskontext gemeinsam zu betrachten.

Das Saaspective-Vierspuren-Audit

  • Geldspur: Rechnungen, Bankumsätze, Firmenkarten, Spesen und Cloud-Marktplätze.
  • Identitätsspur: SSO, Nutzer- und Gruppenzuweisungen, OAuth-Apps und lokale Konten.
  • Nutzungsspur: aktive Nutzer, letzte Aktivität und wirklich verwendete Funktionen.
  • Vertragsspur: Laufzeit, Kündigungsfrist, Auto-Renewal, Mindestmenge, Preislogik und Exportregeln.

Eine App, die nur auf einer Spur auftaucht, ist nicht automatisch schlecht. Sie ist aber ungeklärt. Ein Kartenposten ohne Owner ist ebenso ein Prüfpunkt wie eine OAuth-App ohne Rechnung oder ein Vertrag ohne erkennbare Nutzung.

Mindestfelder für ein belastbares SaaS-Inventar im KMU
FeldWelche Frage beantwortet es?Typische Quelle
Anwendung und ZweckWelches Problem löst das Tool?Fachbereich, App-Liste
Fachlicher OwnerWer verantwortet Nutzen und Budget?Teamleitung, Einkauf
Technischer OwnerWer verwaltet Zugriff, Integration und Offboarding?IT, Dienstleister
Gekaufte und zugewiesene LizenzenWie groß ist die Differenz zwischen Vertrag und Zuweisung?Vertrag, Admin-Konsole
Aktive Nutzer und letzte AktivitätWird der Zugang tatsächlich verwendet?Nutzungs- und Auditberichte
Kosten und ZahlwegWas kostet das Tool und wo wird es bezahlt?Finance, Karte, Rechnung
Renewal und KündigungsfristBis wann kann das Unternehmen handeln?Vertrag, Anbieterportal
Datenzugriff und IntegrationenWelche Daten und Systeme kann die App erreichen?SSO, OAuth, API-Einstellungen
Export und LöschungWie kommt das Unternehmen später wieder heraus?Vertrag, Herstellerdokumentation
Entscheidung und PrüfterminBehalten, reduzieren, ersetzen oder beenden?Gemeinsames Review

Ungenutzte Lizenzen erkennen, ohne produktive Arbeit zu stören

Drei Zahlen müssen getrennt werden:

  • gekauft: Lizenzen laut Vertrag,
  • zugewiesen: Konten mit Lizenz oder App-Zuweisung,
  • aktiv: Personen mit sinnvoller Aktivität im gewählten Zeitraum.

Daraus entstehen zwei Kennzahlen:

Lizenzzuweisung = zugewiesene Lizenzen ÷ gekaufte Lizenzen

Aktivitätsquote = aktive Nutzer ÷ zugewiesene Nutzer

Die FinOps Foundation führt das Verhältnis aktiver zu bereitgestellten Nutzern und die Lizenznutzung als getrennte Kennzahlen. Ein Unternehmen kann fast alle Lizenzen zuweisen und trotzdem viele kaum genutzte Konten haben. Umgekehrt kann eine selten genutzte Lizenz für den Monatsabschluss, eine Notfallrolle oder eine jährliche Prüfung wichtig sein.

Die Microsoft-365-Nutzungsberichte decken je nach Dienst 7, 30, 90 oder 180 Tage ab; Daten können verzögert erscheinen. Der letzte Aktivitätstag bezeichnet die jüngste bewusste Handlung in der App. Google bietet ebenfalls Nutzungsberichte pro Anwender. Ein Aktivitätssignal ist also ein Hinweis, kein automatischer Kündigungsbefehl.

Es gibt keine universelle 30-, 60- oder 90-Tage-Regel

Die Prüffrist hängt vom Arbeitsablauf ab. Ein tägliches Kommunikationstool fällt nach einigen Wochen ohne Aktivität auf. Eine Software für den Jahresabschluss nicht. Jedes KMU sollte pro App festlegen, was „aktive Nutzung“ bedeutet.

Vor dem Entzug einer Lizenz sind vier Fragen sinnvoll:

  1. Gehört die Person noch zum vorgesehenen Team oder zur richtigen Gruppe?
  2. Ist die geringe Nutzung durch Urlaub, Krankheit, Saison oder Projektpause erklärbar?
  3. Müssen Daten, Automationen oder Integrationen gesichert werden?
  4. Kann die Lizenz später ohne hohe Kosten oder Datenverlust wieder vergeben werden?

Gruppenzuweisungen verdienen besondere Aufmerksamkeit. Okta dokumentiert, dass Apps Personen oder ganzen Gruppen zugewiesen werden können. Das beschleunigt das Onboarding, kann aber veraltete Zugriffe fortschreiben, wenn Rollenwechsel und Gruppenmitgliedschaften nicht bereinigt werden.

Doppelte Tools richtig bewerten

Zwei Tools mit ähnlichem Etikett sind nicht automatisch doppelt. Verglichen wird der konkrete Anwendungsfall: Wer nutzt das Tool, für welchen Prozess, mit welchen Daten, Integrationen und Kundenanforderungen?

Ich würde nie allein nach der längsten Funktionsliste entscheiden. Ein kleineres Werkzeug kann bleiben, wenn es einen klaren Spezialfall zuverlässig abdeckt. Redundanz beginnt dort, wo zwei Produkte denselben Kernprozess für ähnliche Nutzer bedienen und niemand den Mehrwert der Parallelität erklären kann.

Vor einer Zusammenlegung braucht es einen kleinen Test mit echten Aufgaben: Export, Rechte, Vorlagen, Automationen, Gastzugänge und wichtige Integrationen. Das ist kein behaupteter Produkttest dieser Redaktion, sondern eine Prüfmethode für das jeweilige Unternehmen.

Entscheidungsmatrix für jede SaaS-Anwendung

BehaltenKlarer Zweck, aktiver Owner, angemessene Nutzung und kein gleichwertiger Ersatz.Kosten, Owner und nächsten Prüftermin dokumentieren.
Lizenzen reduzierenTool ist nötig, aber gekaufte, zugewiesene und aktive Nutzer passen nicht zusammen.Ausnahmen prüfen, ungenutzte Seats entziehen und Menge vor dem Renewal anpassen.
Tarif verkleinernProdukt wird genutzt, teure Zusatzfunktionen oder Kontingente aber kaum.Benötigte Funktionen gegen den kleineren Tarif testen und Vertragsfolge prüfen.
KonsolidierenMehrere Tools bedienen denselben Kernprozess ohne klaren Zusatznutzen.Migrationspilot, Export, Rechte und Integrationen prüfen; erst danach eines beenden.
BeendenKein Owner, kein tragfähiger Zweck und keine relevante Nutzung.Daten sichern, Integrationen trennen, Zugriffe entziehen, Kündigung und Löschung dokumentieren.
Befristet testenBedarf ist plausibel, Nutzen oder Sicherheitsfit aber noch unklar.Owner, Testgruppe, erlaubte Daten, Kostenlimit und Enddatum vor dem Start festlegen.

Schatten-IT finden: Nicht nur auf Rechnungen schauen

Schatten-IT ist jede geschäftlich genutzte Anwendung außerhalb der vorgesehenen Sicht und Kontrolle. Dazu gehören nicht nur bezahlte Abos. Auch Gratisversionen, private Konten, Testzugänge, Browser-Erweiterungen und OAuth-Verbindungen können Unternehmensdaten erreichen.

In Microsoft Entra können Apps je nach Einstellung durch Nutzerzustimmung Berechtigungen erhalten. Microsoft empfiehlt, die Zustimmung auf verifizierte Herausgeber und ausgewählte Berechtigungen zu begrenzen, bestehende Freigaben zu prüfen und einen Admin-Consent-Workflow anzubieten. Die offizielle Microsoft-Anleitung betont außerdem Dokumentation, Monitoring und einen verständlichen Anfrageweg.

Google Workspace bietet eine ähnliche Sicht. Admins können in der OAuth-App-Kontrolle aufgerufene Apps, Nutzerzahlen, angeforderte Dienste und Scopes prüfen sowie Apps als vertrauenswürdig, eingeschränkt oder blockiert behandeln.

Ein Verbot allein löst das Problem nicht

Wenn ein Team für einen echten Bedarf keinen schnellen Weg hat, findet es oft einen Umweg. Deshalb braucht ein KMU eine kleine Schnellspur:

  1. Welches Problem soll die App lösen?
  2. Gibt es bereits ein freigegebenes Tool?
  3. Welche Daten erhält die App?
  4. Welche Berechtigungen und Integrationen verlangt sie?
  5. Wer ist Owner, wer zahlt und wann endet der Test?
  6. Wie werden Daten exportiert und der Zugang entfernt?

Für KI-Anwendungen reicht eine normale Tool-Freigabe oft nicht, weil Eingaben vertrauliche Inhalte enthalten können. Der interne Leitfaden KI-SaaS sicher auswählen vertieft Datenflüsse, Pilot und Kontrolle. Beim Teilen von Dokumenten hilft Dateien teilen: Links, Rechte und Zugriff einfach erklärt.

Renewals: Der teuerste Fehler ist oft ein zu später Entschluss

Eine niedrige Nutzung senkt einen Jahresvertrag nicht automatisch. Renewal-Datum, Kündigungsfrist, Mindestmenge, True-up-Regeln und Preisanpassungen bestimmen, wann eine Änderung wirkt. Die FinOps Foundation empfiehlt, Nutzungsanalyse und Optimierung deutlich vor der Verlängerung durchzuführen.

Für jedes wichtige Abo sollte es zwei Termine geben:

  • Entscheidungstermin: früh genug für Datenprüfung, Alternativen und Verhandlung,
  • spätester Handlungstermin: die vertragliche Kündigungs- oder Änderungsfrist.

Wer nur den zweiten Termin speichert, entscheidet unter Zeitdruck. Wer nur das Renewal-Datum speichert, kann die Kündigungsfrist bereits verpasst haben. Vor der Verlängerung gehören gekaufte Menge, aktive Nutzung, erwarteter Bedarf, Sicherheitsfragen, Preisänderungen, Exportfähigkeit und Wechselaufwand auf einen Tisch.

Wann eine Tabelle reicht – und wann ein Management-Tool sinnvoll wird

Eine Tabelle reicht häufig, wenn wenige Personen einkaufen dürfen, Owner und Verträge auffindbar sind, nur wenige Renewals anstehen und der Abgleich aus Finance, SSO und Admin-Berichten regelmäßig gelingt.

Spezialisierte Software wird interessant, wenn derselbe Abgleich ständig wiederholt werden muss, viele dezentrale Käufe unentdeckt bleiben, Zuweisungen häufig wechseln oder Renewals ohne gemeinsame Datensicht vorbereitet werden.

Nutzen des Management-Tools = vermiedene Fehlkosten + gesparte Arbeitszeit + geringeres Zugriffs- und Renewal-Risiko

Davon werden Kaufpreis, Einführung, Pflege und Integrationsaufwand abgezogen. Wenn die Eingangsdaten schlecht sind und niemand Entscheidungen umsetzt, schafft eine weitere Plattform nur zusätzlichen Wildwuchs.

Meiner Ansicht nach ist das der häufigste Denkfehler: Ein Unternehmen kauft ein Kontrollwerkzeug, bevor es Owner, Entscheidungsregeln und Renewal-Prozess festgelegt hat. Das Werkzeug kann Daten bündeln. Verantwortung ersetzt es nicht.

Vor jeder Kündigung: Exit, Backup und Löschung prüfen

Vor dem Abschalten müssen Daten, Automationen, API-Schlüssel, Gastkonten, Eigentumsrechte und Aufbewahrung geklärt sein. Ein Export ist nicht automatisch ein brauchbarer Exit. Testen Sie, ob Anhänge, Beziehungen, Historien und Berechtigungen mitkommen und ob sich die Daten wieder verwenden lassen.

Für wichtige Microsoft-365- oder Google-Workspace-Daten erklärt SaaS-Backups: Warum Papierkorb und Versionierung nicht immer reichen, wann native Wiederherstellung allein nicht genügt.

Die CISA stellt für die Softwarebeschaffung einen kostenlosen Fragenkatalog bereit. Er stammt aus dem US-Behördenkontext; als Fragenquelle ist er nützlich, ersetzt aber keine deutsche Rechts- oder Datenschutzberatung.

30-Tage-Plan gegen SaaS-Wildwuchs

  1. Tag 1–7

    Bestand sichtbar machen

    Geld-, Identitäts-, Nutzungs- und Vertragsspur sammeln. Jede App mit Owner, Zweck, Kosten und Renewal erfassen. Unklare Funde markieren, noch nichts vorschnell kündigen.

  2. Tag 8–14

    Nutzung und Überschneidungen prüfen

    Gekaufte, zugewiesene und aktive Nutzer vergleichen. Ähnliche Tools nach Arbeitsablauf gruppieren. Ausnahmen mit den Teams klären.

  3. Tag 15–21

    Entscheiden und absichern

    Behalten, reduzieren, Tarif wechseln, konsolidieren, beenden oder befristet testen. Vor Änderungen Export, Datenbesitz, Integrationen und Vertragsfristen prüfen.

  4. Tag 22–30

    Dauerhaften Prozess einführen

    Renewal-Kalender, kurzen App-Antrag, On- und Offboarding-Regeln sowie regelmäßige Reviews festlegen. Ergebnisse und nächste Prüftermine dokumentieren.

Rollen: Wer muss was entscheiden?

  • Fachlicher Owner: erklärt Zweck, Nutzerkreis und geschäftlichen Wert.
  • Technischer Owner: verantwortet Admin-Zugang, SSO, Integrationen, Berechtigungen und Offboarding.
  • Kaufmännischer Owner: kennt Kosten, Vertrag, Renewal und Zahlweg.

Eine Person kann mehrere Rollen tragen. Die Rollen dürfen nur nicht unsichtbar bleiben. Bei jeder neuen App und jedem Renewal sollten alle drei Perspektiven geprüft werden.

Häufige Fragen

Sollten wir jedes wenig genutzte Konto sofort löschen?

Nein. Erst klären, ob der Zugriff saisonal, regulatorisch oder für einen Notfall gebraucht wird. Danach Lizenz, Daten und Integrationen sauber entziehen oder übertragen. „Selten“ bedeutet nicht automatisch „wertlos“.

Wie finden wir Abos, die nicht über die IT gekauft wurden?

Wiederkehrende Zahlungen in Firmenkarten, Bankkonten und Spesen mit SSO-, OAuth- und Browser-App-Listen vergleichen. Auch kostenlose Apps gehören ins Inventar, wenn sie auf Unternehmensdaten zugreifen.

Wie oft sollte ein KMU den Bestand prüfen?

Renewals brauchen eigene Vorlaufzeiten. Zusätzlich ist ein monatlicher Blick auf neue Zahlungen und Apps sinnvoll. Für den gesamten Bestand kann ein quartalsweises Review reichen, wenn Personalwechsel, Käufe und Nutzung überschaubar sind. Bei schnellem Wachstum oder vielen dezentralen Käufen sollte die Frequenz steigen.

Wer entscheidet, welches von zwei ähnlichen Tools bleibt?

Nicht IT oder Einkauf allein. Fachbereich, technische Verantwortung und Finance sollten Arbeitsablauf, Nutzung, Datenzugriff, Integrationen, Gesamtkosten, Wechselaufwand und Exit gemeinsam bewerten. Ein kurzer Pilot mit echten Aufgaben ist besser als Marketinglisten.

Muss ein KMU sofort eine SaaS-Management-Plattform kaufen?

Nein. Beginnen Sie mit dem Vierspuren-Audit und einem festen Owner-Modell. Wenn die Liste veraltet, bevor das nächste Review beginnt, oder Finance, Identität und Nutzung dauerhaft manuell verbunden werden müssen, sollte Automatisierung geprüft werden.

Welche Kennzahl ist am wichtigsten?

Es gibt keine einzelne Siegerzahl. Für den Start sind aktive zu zugewiesenen Nutzern, genutzte zu gekauften Lizenzen, Apps mit eindeutigem Owner und rechtzeitig geprüfte Renewals besonders nützlich.

Fazit

SaaS-Wildwuchs ist kein reines Kostenproblem. Er entsteht, wenn Einkauf, Identität, Nutzung und Verträge getrennt laufen. Ein KMU bekommt ihn in den Griff, indem es diese vier Spuren verbindet, Verantwortliche benennt und vor Renewals entscheidet.

Der erste Schritt ist keine neue Plattform. Es ist eine belastbare Liste und eine ruhige Prüfung. Danach können unnötige Seats sinken, doppelte Tools verschwinden und neue Apps schneller, aber kontrollierter freigegeben werden. Die vernünftige Reihenfolge lautet: Transparenz, Entscheidung, Prozess — erst dann Automatisierung.

Quellen

Weitere Artikel aus SaaS Basics