Features Preise Unsere KI KI-Projektplan-Generator
Branchen Interne Projekte Anwendungsfälle Case Studies
Blog Wissensbibliothek Vergleich PM-Vorlagen Kostenlose Tools Integrationen KI-Projektmanagement API & Entwickler
Login Kostenlos starten
Beispiel-Projektplan

Projektplan für eine Cloud-Migration

Eine Cloud-Migration ist mehr als ein Umzug der Server: Auftragsverarbeitung, Drittlandübermittlung, NIS2-Lieferkette und ein Notfallkonzept müssen stehen, bevor die erste Anwendung umzieht. Dieser Plan zeigt die Migration eines IT-Dienstleisters mit 120 Mitarbeitenden nach Microsoft Azure und Microsoft 365.

Ohne Anmeldung · öffnet sofort · 22 Wochen · 10 Phasen · 60 Aufgaben · Budget ca. 342.100 €

So sieht der Plan in PathHub aus — klick dich durch die Reiter oder hake Aufgaben ab.

app.pathhub.ai/try?example=cloud-deLive öffnen
Beispielplan

Cloud-Migration und Modernisierung der IT-Infrastruktur

Die bestehende Server- und Fachanwendungslandschaft eines IT-Dienstleisters mit 120 Mitarbeitenden wird in Microsoft Azure und Microsoft 365 überführt. Nach einer vollständigen Bestands- und Abhängigkeitsanalyse werden Zielarchitektur, Azure Landing Zone, Identitätsmanagement und Sicherheitsmechanismen aufgebaut. Die Produktivsysteme werden kontrolliert in mehreren Wellen migriert und durch getestete Backup-, Wiederherstellungs- und Rückfallverfahren abgesichert. Schulungen, Hypercare, Betriebsübergabe und formale Abnahme schließen das Vorhaben innerhalb von sechs Monaten ab.

Gesamtfortschritt0%
22Wochen
0/10Phasen
0/60Aufgaben
342.100 €Budget
KI-Empfehlung KIKI-Chat KIKI-Tools KI

Phasen

1

Phase 1: Projektinitiierung und Governance

Ausstehend · 2W · 0/5
IT-Leitung und Projektleitung
0

Das Projekt wird organisatorisch, fachlich und rechtlich verbindlich aufgesetzt. Entscheidungswege, Erfolgskriterien, Rollen, Kommunikationswege und Eintrittsvoraussetzungen für die Migration der 120 Mitarbeitenden und der bestehenden IT-Landschaft werden festgelegt.

Timeline

Timeline 10 PhasenStart: 06.10.2026
Phase / Aufgabe
Okt 2026
Nov 2026
Dez 2026
Jan 2027
Feb 2027
Mär
KW 106.10
KW 320.10
KW 503.11
KW 717.11
KW 901.12
KW 1115.12
KW 1329.12
KW 1512.01
KW 1726.01
KW 1909.02
KW 2123.02
Projektinitiierung und Governance06.10. – 19.10. · 2 Wo. · 0/5
Projektinitiierung und Governance
Bestandsaufnahme und Abhängigkeitsanalyse20.10. – 09.11. · 3 Wo. · 0/6
Bestandsaufnahme und Abhängigkeitsanalyse
Compliance-, Datenschutz- und Mitbestimmungsprüfung03.11. – 23.11. · 3 Wo. · 0/6
Compliance-, Datenschutz- und Mitbestimmungsprüfung
Zielarchitektur, Azure Landing Zone und Vertragsabsicherung17.11. – 07.12. · 3 Wo. · 0/7
Zielarchitektur, Azure Landing Zone und Vertragsabsicherung
Sicherheits-, Backup- und Notfallkonzept01.12. – 14.12. · 2 Wo. · 0/5
Sicherheits-, Backup- und Notfallkonzept
Pilotierung und Betriebsbereitschaft15.12. – 28.12. · 2 Wo. · 0/5
Pilotierung und Betriebsbereitschaft
Migrationswelle 1 für Microsoft 365 und risikoarme Systeme29.12. – 18.01. · 3 Wo. · 0/7
Migrationswelle 1 für Microsoft 365 und risikoarme Systeme
Migrationswellen 2 und 3 für Server und Fachanwendungen19.01. – 15.02. · 4 Wo. · 0/10
Migrationswellen 2 und 3 für Server und Fachanwendungen
Schulung, Gesamtcutover und Hypercare09.02. – 22.02. · 2 Wo. · 0/5
Schulung, Gesamtcutover und Hypercare
Abnahme, Übergabe und Projektabschluss23.02. – 08.03. · 2 Wo. · 0/4
Abnahme, Übergabe und Projektabschluss
GeplantIn ArbeitAbgeschlossenBlockiertMeilensteine

Budget

Budget: 342.100 €
Externe Dienstleister und Migration · 124.450 €Personal (intern) · 106.150 €Software, Lizenzen und Infrastruktur · 54.800 €Compliance, Datenschutz und Mitbestimmung · 31.200 €Schulung, Kommunikation und Change · 25.500 €
Externe Dienstleister und Migration124.450 €
PositionMengeEinzelpreisGesamt
Externe Migrationsprojektleitung und PMO-Unterstützung20 Personentage1.100 €22.000 €
Azure-Architektur, Landing Zone, Netzwerk und Governance20 Personentage1.250 €25.000 €
Microsoft-365-, Entra-ID- und Identitätsmigration20 Personentage1.100 €22.000 €
Server- und Fachanwendungsmigration einschließlich Anpassungen und Fehlerbehebung35 Personentage950 €33.250 €
Backup-, Recovery- und Notfallkonzept einschließlich Wiederherstellungstest12 Personentage1.100 €13.200 €
Technische Qualitätssicherung, End-to-End-Tests und Abnahmeunterstützung10 Personentage900 €9.000 €
Personal (intern)106.150 €
PositionMengeEinzelpreisGesamt
Interne Projektleitung und Steuerung über alle 10 Phasen25 Personentage850 €21.250 €
Systemadministration und IT-Betrieb für Inventarisierung, Tests und Migration40 Personentage650 €26.000 €
Internes Azure-, Entra-ID- und Microsoft-365-Plattformteam30 Personentage750 €22.500 €
Fachanwendungsverantwortliche und Key User für Abhängigkeiten und Abnahmen35 Personentage600 €21.000 €
Informationssicherheit und Notfallmanagement für Sicherheits- und Wiederherstellungstests12 Personentage700 €8.400 €
Interne Datenschutz-, Rechts- und Einkaufskoordination10 Personentage700 €7.000 €
Software, Lizenzen und Infrastruktur54.800 €
PositionMengeEinzelpreisGesamt
Azure-, Microsoft-365- und Parallelbetriebskosten für Test, Migration und sechs Monate Anlaufbetrieb6 Monat4.300 €25.800 €
Temporäre Migrations-, Synchronisations- und Backup-Softwarelizenzen1 Pauschal14.000 €14.000 €
Temporäre Sicherheits-, Protokollierungs- und Monitoring-Lizenzen6 Monat1.300 €7.800 €
Temporärer Cloud-Speicher, Netzwerk- und Datenübertragungskosten1 Pauschal7.200 €7.200 €
Compliance, Datenschutz und Mitbestimmung31.200 €
PositionMengeEinzelpreisGesamt
Auftragsverarbeitungsvertrag, Drittlandprüfung und Transfer-Schutzmaßnahmen mit dem Cloud-Anbieter (Phase 3-4, vor Pilotierung und Produktivmigration)8 Personentage1.250 €10.000 €
Anpassung des Verzeichnisses der Verarbeitungstätigkeiten und Prüfung der Datenschutz-Folgenabschätzung (Phase 3, vor Go-live)8 Personentage1.000 €8.000 €
NIS2-Risikomanagement, Lieferkettenbewertung und Sicherheitsnachweis für den Cloud-Dienst (Phase 3-4, falls NIS2-Anwendungsbereich erfüllt)6 Personentage1.200 €7.200 €
Betriebsratsbeteiligung und Betriebsvereinbarung zu Protokollierung und Auswertungen (Phase 2-3, falls Betriebsrat vorhanden)6 Personentage1.000 €6.000 €
Schulung, Kommunikation und Change25.500 €
PositionMengeEinzelpreisGesamt
Administratorenschulung für Azure, Microsoft 365, Identitäten und Betriebsprozesse4 Personentage1.500 €6.000 €
Anwenderschulung für Microsoft 365 und geänderte Arbeitsabläufe120 Teilnehmer85 €10.200 €
Key-User- und Fachbereichsworkshops für Tests, Abnahme und Betriebsübergabe20 Stunden250 €5.000 €
Migrationskommunikation, Anleitungen und Change-Begleitung1 Pauschal4.300 €4.300 €

Risiken

Hoch

Unvollständige Bestandsaufnahme und unbekannte Abhängigkeiten

Wenn bis zum Ende von Woche 5 nicht alle Server, Fachanwendungen, Schnittstellen, Datenbestände, Benutzerabhängigkeiten und Betriebsprozesse erfasst und von den Fachverantwortlichen bestätigt sind, werden bisher unbekannte Abhängigkeiten erst während der Migrationswellen sichtbar und verursachen Ausfälle, Zusatzaufwand oder weitere Wellen.

Gegenmaßnahme: Systemadministration und Fachanwendungsverantwortliche führen bis Ende Woche 5 eine technische Inventarisierung, Schnittstellenprüfung und Abnahme des Abhängigkeitskatalogs durch. Die Projektleitung richtet für nicht bewertete Systeme einen verbindlichen Go-live-Sperrstatus ein.
Hoch

Inkompatibilität von Legacy-Fachanwendungen

Wenn eine Fachanwendung bis zum Ende von Woche 9 moderne Authentifizierung, Azure-Netzwerkpfade, Datenbankversionen oder die geplante Betriebsplattform nicht unterstützt, kann sie im Pilot oder in den Migrationswellen nicht stabil betrieben werden.

Gegenmaßnahme: Cloud-Architektur, IT-Betrieb und Fachanwendungsverantwortliche erstellen bis Woche 7 eine Kompatibilitätsmatrix und testen kritische Anwendungen bis Woche 9 in einer isolierten Umgebung. Für nicht kompatible Systeme wird bis zum Architekturfreigabepunkt eine Übergangslösung oder ein Rückfall auf die bestehende Plattform beschlossen.
Hoch

Datenverlust oder inkonsistente Datenübernahme

Wenn während der Migrationswellen 1 bis 3 kein abgestimmter Änderungsstopp, keine wiederholbare Synchronisation und keine fachliche Datenabnahme erfolgt, können Dateien, Postfächer, Datenbanken oder Anwendungsdaten fehlen oder widersprüchlich übernommen werden.

Gegenmaßnahme: Der Migrationsverantwortliche definiert bis Woche 10 je System einen Migrationslauf mit Testlauf, Prüfsummen beziehungsweise Datensatzabgleich, Änderungsstopp, Rückfallzeitpunkt und fachlicher Abnahme. IT-Betrieb und Fachbereiche dokumentieren die Datenkonsistenz nach jeder Welle in den Wochen 15, 19 und 20.
Hoch

Fehlkonfiguration von Identitäten und Berechtigungen

Wenn Entra ID, Synchronisation, privilegierte Rollen, Multifaktor-Authentifizierung oder bedingte Zugriffsrichtlinien im Pilot oder in Welle 1 fehlerhaft konfiguriert sind, können Benutzer ausgesperrt oder unberechtigte Zugriffe ermöglicht werden.

Gegenmaßnahme: Das Azure-Plattformteam implementiert bis Woche 10 ein Rollen- und Berechtigungskonzept mit Least-Privilege-Prinzip, privilegierten Administrationskonten, Notfallkonten und Multifaktor-Authentifizierung. Der Informationssicherheitsbeauftragte lässt die Berechtigungen in Woche 11 vor dem Pilot und in Woche 13 vor dem Produktivstart testen.
Hoch

Verzögerter Auftragsverarbeitungsvertrag oder ungeklärte Drittlandübermittlung

Wenn der Auftragsverarbeitungsvertrag mit dem Cloud-Anbieter, die Drittlandprüfung oder erforderliche zusätzliche Schutzmaßnahmen bis spätestens Woche 9 nicht abgeschlossen sind, dürfen echte personenbezogene Daten nicht in die Cloud migriert werden und der Produktivstart wird blockiert.

Gegenmaßnahme: Datenschutzbeauftragte, Rechtsabteilung und Einkauf klären ab Woche 3 die Verarbeitungskategorien, Unterauftragnehmer, Speicherorte, Standardvertragsklauseln und technischen Schutzmaßnahmen. Der AVV wird bis Woche 9 unterzeichnet und die Datenschutzfreigabe vor Pilotierung in Woche 11 dokumentiert; bis dahin werden ausschließlich Testdaten verwendet.
Hoch

Verzögerung durch Betriebsratsbeteiligung

Wenn ein Betriebsrat besteht und die Cloud-Dienste mit Protokollierungs- oder Auswertungsmöglichkeiten bis Woche 7 nicht abgestimmt sind, kann eine erforderliche Betriebsvereinbarung fehlen und der Produktivstart von Microsoft 365 in Woche 13 blockiert werden.

Gegenmaßnahme: IT-Leitung, Personalabteilung, Datenschutzbeauftragte und Betriebsrat klären bereits in Woche 1 die Mitbestimmungspflicht. Ein Entwurf zu Protokollierung, Auswertungen, Zugriffen und Leistungs- oder Verhaltenskontrolle wird bis Woche 3 erstellt und bis Woche 7 verbindlich abgeschlossen oder als formaler Go-live-Sperrpunkt eskaliert.
Hoch

Unzureichender Wiederherstellungs- und Notfallnachweis

Wenn Backup, Wiederherstellung, RPO, RTO und Notfallrollen bis Ende Woche 10 nicht unter realistischen Bedingungen getestet sind, kann ein Ausfall nach der Migration zu längeren Betriebsunterbrechungen oder dauerhaftem Datenverlust führen.

Gegenmaßnahme: IT-Betrieb, Informationssicherheitsbeauftragter und Notfallmanagement definieren bis Woche 9 systembezogene RPO- und RTO-Werte und führen bis Woche 10 einen dokumentierten Wiederherstellungstest einschließlich Abnahme durch. Ein nicht bestandener Test verhindert die Pilotfreigabe in Woche 11.
Hoch

Erhöhte Angriffsfläche im Parallelbetrieb

Wenn während der Wochen 13 bis 20 alte Systeme, temporäre Migrationskonten, offene Netzwerkpfade oder doppelte Synchronisationen nicht überwacht und fristgerecht abgeschaltet werden, steigt das Risiko für unberechtigte Zugriffe, Schadsoftware und Ransomware-Folgen.

Gegenmaßnahme: IT-Sicherheit und IT-Betrieb richten bis Woche 12 eine dokumentierte Parallelbetriebsregelung mit Netzwerksegmentierung, Protokollüberwachung, Ablaufdaten für Konten und täglicher Prüfung kritischer Zugriffe ein. Nicht mehr benötigte Altzugänge und Systeme werden spätestens bis Ende Woche 20 deaktiviert oder formal als Restpunkt genehmigt.
Mittel

Nicht erfüllte oder verspätet bewertete NIS2-Anforderungen

Wenn bis Woche 5 nicht festgestellt ist, ob der IT-Dienstleister aufgrund seines Sektors und seiner Größe in den NIS2-Anwendungsbereich fällt, oder wenn bei Anwendbarkeit der Lieferketten- und Risikonachweis bis Woche 9 fehlt, entstehen Nacharbeiten, Freigabeverzögerungen und mögliche aufsichtsrechtliche Beanstandungen.

Gegenmaßnahme: Rechtsabteilung, Informationssicherheitsbeauftragter und IT-Leitung dokumentieren bis Woche 5 die NIS2-Anwendbarkeit. Falls NIS2 gilt, werden bis Woche 9 Cloud-Lieferantenrisiko, Sicherheitsmaßnahmen, Verantwortlichkeiten, Nachweise und Incident-Prozesse bewertet und durch die Geschäftsführung freigegeben.
Mittel

Kapazitäts-, Termin- und Budgetüberschreitung

Wenn interne Fachleute während der Migrationswellen nicht verfügbar sind oder zusätzliche Anwendungsanpassungen und Testwiederholungen ab Woche 8 den eingeplanten Aufwand überschreiten, können der Abschluss in Woche 22 und das Budget von rund 380.000 EUR gefährdet werden.

Gegenmaßnahme: Projektleitung und IT-Leitung sichern bis Woche 2 verbindliche Kapazitäten für IT-Betrieb, Fachanwendungen, Datenschutz und Informationssicherheit. Ab Woche 5 werden Aufwand, Risiken und Verbrauch der 12-prozentigen Reserve wöchentlich überwacht; zusätzliche Anforderungen werden ausschließlich über ein genehmigtes Change-Verfahren priorisiert.

Stakeholder

GO

Geschäftsführung oder Auftraggeber

Entscheidet über Budget, Risikobereitschaft, Zielkonflikte und formale Projektabnahme.

Einbinden: Ab Phase 1
IL

IT-Leitung und Projektleitung

Verantwortet Prioritäten, Ressourcen, Eskalationen, Zeitplan und Gesamtsteuerung.

Einbinden: Ab Phase 1
CA

Cloud-Architektur und Azure-Plattformteam

Definiert Landing Zone, Netzwerk, Identitäten, Governance, Sicherheitsrichtlinien und technische Zielarchitektur.

Einbinden: Ab Phase 1
SU

Systemadministration und IT-Betrieb

Liefert Bestandsdaten, analysiert Serverabhängigkeiten, führt Migrationen durch und übernimmt den späteren Betrieb.

Einbinden: Ab Phase 2
VD

Verantwortliche der Fachanwendungen

Bewerten Kritikalität, Datenflüsse und Schnittstellen und verantworten Testfälle sowie fachliche Abnahmen.

Einbinden: Ab Phase 2
IO

Informationssicherheitsbeauftragte oder Sicherheitsverantwortliche

Legen Anforderungen an Berechtigungen, Protokollierung, Schwachstellenbehandlung und sichere Cloud-Konfiguration fest.

Einbinden: Ab Phase 2
D

Datenschutzbeauftragte

Prüft Auftragsverarbeitung, Drittlandübermittlung, Verzeichnis der Verarbeitungstätigkeiten und Erforderlichkeit einer Datenschutz-Folgenabschätzung.

Einbinden: Ab Phase 3
RU

Rechtsabteilung und Einkauf

Prüft und verhandelt Auftragsverarbeitungsvertrag, Microsoft-Vertragsbedingungen, Haftung, Leistungszusagen und Exit-Regelungen.

Einbinden: Ab Phase 3
BF

Betriebsrat, falls vorhanden

Muss bei auswertbaren Cloud-Diensten beteiligt werden und gegebenenfalls einer Betriebsvereinbarung zustimmen.

Einbinden: Ab Phase 2
NO

Notfallmanagement oder Verantwortliche für Geschäftskontinuität

Definiert Wiederanlaufziele, Notfallrollen, Ausweichverfahren und Abnahmekriterien für Wiederherstellungstests.

Einbinden: Ab Phase 3
FU

Fachbereichsleitungen und Key User

Priorisieren Geschäftsprozesse, stellen Testpersonen bereit und bestätigen die fachliche Betriebsfähigkeit.

Einbinden: Ab Phase 6
EM

Externer Microsoft- oder Migrationspartner

Stellt Spezialwissen und zusätzliche Kapazitäten für Azure, Microsoft 365, Fachanwendungen und Fehlerbehebung bereit.

Einbinden: Ab Phase 1

Compliance

Pflicht

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem Cloud-Anbieter prüfen und abschließen; Unterauftragnehmer, Speicherorte, Lösch- und Rückgabepflichten sowie technische und organisatorische Maßnahmen festlegen.

Datenschutzbeauftragte, Rechtsabteilung, Einkauf Woche 3–9; Abschluss spätestens vier Wochen vor dem Go-live in Woche 13
Pflicht

Drittlandübermittlung nach Art. 44 ff. DSGVO bewerten und erforderlichenfalls Standardvertragsklauseln, Transfer-Folgenabschätzung und zusätzliche Schutzmaßnahmen dokumentieren; Verarbeitung echter Daten erst nach Freigabe.

Datenschutzbeauftragte, Rechtsabteilung, Azure-Plattformteam Woche 3–7; Freigabe vor Pilotierung und spätestens sechs Wochen vor dem Go-live
Pflicht

Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO für Azure, Microsoft 365, Identitätsdienste, Backups und Fachanwendungen aktualisieren; Datenschutz-Folgenabschätzung nach Art. 35 DSGVO prüfen und bei hohem Risiko durchführen oder aktualisieren.

Datenschutzbeauftragte, Fachanwendungsverantwortliche, IT-Leitung Woche 5–9; Abschluss mindestens vier Wochen vor dem Go-live
Pflicht

NIS2-Anwendbarkeit anhand von Sektor, Unternehmensgröße und Tätigkeitsprofil bewerten; falls anwendbar, Risikomanagement, Lieferkettenbewertung des Cloud-Anbieters, Sicherheitsnachweise, Verantwortlichkeiten und Meldeprozesse dokumentieren.

Informationssicherheitsbeauftragter, Rechtsabteilung, IT-Leitung Woche 3–9; Abschluss vier bis acht Wochen vor dem Go-live
Pflicht

Betriebsrat nach § 87 Abs. 1 Nr. 6 BetrVG beteiligen, sofern ein Betriebsrat besteht; Betriebsvereinbarung zu Protokollierung, Auswertungen, Administrationszugriffen und möglicher Leistungs- oder Verhaltenskontrolle abschließen.

IT-Leitung, Personalabteilung, Datenschutzbeauftragte, Betriebsrat Woche 1–7; Abschluss sechs Wochen vor dem Go-live
Pflicht

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO für Identitäten, Multifaktor-Authentifizierung, Rollen, privilegierte Zugriffe, Verschlüsselung, Protokollierung, Schwachstellenmanagement und Mandantentrennung festlegen, umsetzen und vor dem Pilot nachweisen.

Informationssicherheitsbeauftragter, Azure-Plattformteam, IT-Betrieb Woche 4–12; Nachweis vor Pilotierung in Woche 11 und Produktivwelle in Woche 13
Optional

Backup-, Wiederherstellungs- und Notfallkonzept mit definierten RPO- und RTO-Werten, Aufbewahrung, unveränderbaren Sicherungen, Notfallrollen und Wiederanlaufverfahren erstellen und durch einen dokumentierten Wiederherstellungstest abnehmen.

Notfallmanagement, IT-Betrieb, Informationssicherheitsbeauftragter Woche 5–10; Test und Freigabe vor Pilotierung in Woche 11
Pflicht

Lösch-, Aufbewahrungs-, Export- und Exit-Verfahren für Daten, Postfächer, Backups und Fachanwendungen festlegen und vertraglich beziehungsweise in internen Richtlinien dokumentieren; Sicherheits- und Datenschutzvorfälle einschließlich möglicher DSGVO- und NIS2-Meldewege in den Betriebsprozess aufnehmen.

Datenschutzbeauftragte, IT-Leitung, Informationssicherheitsbeauftragter, Rechtsabteilung Woche 7–12; Freigabe vor dem Gesamtcutover in Woche 20

Meilensteine

  1. Woche 2

    Genehmigter Projektauftrag einschließlich Governance-Modell, Rollenbesetzung, Kommunikationsplan und dokumentierter Betriebsratsprüfung

    Voraussetzung: Benannte Auftraggeber, Projektleitung und Entscheidungsgremien
  2. Woche 5

    Abgenommenes System-, Daten- und Abhängigkeitsinventar einschließlich priorisiertem Migrationswellenplan

    Voraussetzung: Freigegebener Projektauftrag und Zugang zu Inventar-, Lizenz- und Betriebsdaten
  3. Woche 7

    Abgenommenes Compliance-Prüfungspaket mit aktualisiertem Verzeichnis der Verarbeitungstätigkeiten, DSFA-Prüfung, dokumentierter Betriebsratsbeteiligung und freigegebenen Anforderungen für AVV und Drittlandprüfung

    Voraussetzung: Verfügbare Datenflüsse, Verarbeitungstätigkeiten und Ergebnisse der Bestandsaufnahme
  4. Woche 9

    Freigegebene Zielarchitektur und Azure Landing Zone sowie abgeschlossener AVV einschließlich dokumentierter Drittlandprüfung und – sofern anwendbar – abgeschlossenem NIS2-Lieferkettennachweis

    Voraussetzung: Compliance-Anforderungen, Architekturentscheidungen und Vertragsfreigaben
  5. Woche 10

    Erfolgreicher Wiederherstellungstest mit dokumentierten RPO- und RTO-Werten sowie erteilte Datenschutz- und Betriebsfreigabe für die Pilotierung

    Voraussetzung: Betriebsfähige Landing Zone, Sicherheitskonzept und freigegebene Datenverarbeitung
  6. Woche 12

    Abgenommener Pilot mit bestandenem Fach- und Techniktest, nachgewiesenem Rückfallverfahren und freigegebener Produktivmigration für Welle 1

    Voraussetzung: Erfolgreicher Wiederherstellungstest und Pilotfreigabe
  7. Woche 15

    Erfolgreich abgenommene Produktivwelle 1 mit Microsoft 365, ausgewählten Benutzern und risikoarmen Systemen ohne offene kritische Fehler

    Voraussetzung: Abgenommener Pilot und freigegebene Produktivmigration
  8. Woche 19

    Abgenommene Migrationswellen 2 und 3 mit bestätigter Datenkonsistenz, bestandenen End-to-End-Tests und ohne offene kritische Betriebsfehler

    Voraussetzung: Stabile Produktivwelle 1 sowie bestätigte Wartungs- und Rückfallfenster
  9. Woche 20

    Abgeschlossener Gesamtcutover mit geschulten Anwendern und Administratoren sowie stabilisiertem Hypercare-Betrieb ohne offene kritische Störung

    Voraussetzung: Erfolgreiche Migrationswellen und verfügbare Support- sowie Schulungskapazitäten
  10. Woche 22

    Formale Projektabnahme, vollständige Betriebsübergabe und genehmigter Abschlussbericht mit dokumentierten Restpunkten und Verantwortlichkeiten

    Voraussetzung: Stabilisierter Betrieb, vollständige Dokumentation und geklärte Restpunkte

So ist dieser Plan entstanden

Dieser Plan wurde von PathHub AI aus einer einzigen Beschreibung erstellt: „Migration der Server und Fachanwendungen eines IT-Dienstleisters mit 120 Mitarbeitenden in die Cloud (Microsoft Azure und Microsoft 365): Bestandsaufnahme, Zielarchitektur, Migration in Wellen, Backup- und Notfallkonzept, Schulung. Abschluss in sechs Monaten.“ — ohne Unternehmenskontext. Mit deinen Abteilungen, Freigabeprozessen und Compliance-Vorgaben wird er deutlich genauer.

Pflichten

Pflichten mit Vorlauf: Daran denken viele zu spät

Diese Pflichten löst eine Cloud-Migration typischerweise aus (Beispiel Deutschland). PathHub AI plant sie mit Vorlauf ein, warnt bei zu knappem Zeitplan und zeigt unter „Regel & Nachweise“ die Regel mit Kriterien, die du abhakst und mit Nachweisen belegst. Keine Rechtsberatung.

Auftragsverarbeitungsvertrag mit dem Cloud-Anbieter abschließen und Drittlandübermittlung prüfen
Pflicht 2–6 Wochen vor dem Go-livegesetzlich
Regel & Nachweise

Warum: Mit der Migration verarbeitet der Anbieter eure personenbezogenen Daten.

Rechtsgrundlage: Art. 28 DSGVO: Vertrag vor Beginn der Verarbeitung, auch vor der Migration echter Daten; bei Anbietern außerhalb der EU zusätzlich die Drittlandübermittlung absichern (Art. 44 ff. DSGVO).

Regel aus der Compliance-Bibliothek
Cloud-VertragsrechtDSGVO Art. 28
Kriterien
  • Auftragsverarbeitungsvertrag (AVV) mit Cloud-Provider
  • SLA mit Verfügbarkeit, RPO, RTO
  • Exit- und Portabilitätsklausel
  • Datenlokalisierung und Transfer-Mechanismus (SCC / Adequacy)

Bei Verstoß: Zivilrechtliche Ansprüche bei Datenverlust; Regressansprüche abhängig vom Vertrag. DSGVO-Bußgelder bei Non-Compliance.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Verzeichnis der Verarbeitungstätigkeiten anpassen und Datenschutz-Folgenabschätzung prüfen (DSGVO Art. 30, 35)
Pflicht 2–4 Wochen vor dem Go-liveRichtwert
Regel & Nachweise

Warum: Speicherorte, Unterauftragsverarbeiter und Zugriffswege ändern sich.

Regel aus der Compliance-Bibliothek
DSGVO / GDPREU 2016/679
Kriterien
  • Rechtsgrundlage für jede Verarbeitung personenbezogener Daten (Einwilligung, Vertrag, gesetzliche Pflicht, berechtigtes Interesse)
  • Vollständiges Verarbeitungsverzeichnis (Art. 30) für alle Prozesse
  • Auftragsverarbeitungsverträge (AVV / DPA) mit allen Dienstleistern
  • Datenschutz-Folgenabschätzung (DSFA) bei Hochrisiko-Verarbeitungen
  • Technische und organisatorische Maßnahmen (TOM) dokumentiert

Bei Verstoß: Bußgelder bis 20 Mio. EUR oder 4% des weltweiten Konzernjahresumsatzes — je nachdem, welcher Betrag höher ist. Plus zivilrechtliche Schadenersatzansprüche Betroffener.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Risikomanagement und Lieferkettensicherheit für den Cloud-Dienst dokumentieren (NIS2)
Wichtig 4–8 Wochen vor dem Go-liveRichtwert
Regel & Nachweise

Warum: NIS2 verlangt, dass Risiken durch Dienstleister bewertet und vertraglich abgesichert werden.

Gilt: wenn das Unternehmen unter NIS2 fällt (u. a. ab 50 Beschäftigten oder 10 Mio. EUR Umsatz in den erfassten Sektoren)

Regel aus der Compliance-Bibliothek
NIS2-RichtlinieEU 2022/2555
Kriterien
  • Dokumentiertes IT-Risikomanagement mit jährlichem Review
  • Business Continuity Plan und Disaster Recovery getestet
  • Multi-Faktor-Authentifizierung (MFA) für kritische Systeme
  • Verschlüsselung aller sensiblen Daten (at rest + in transit)
  • Lieferanten-Sicherheits-Reviews (Supply-Chain-Security)
  • Cybersecurity-Schulung für alle Mitarbeiter jährlich

Bei Verstoß: Bußgelder bis 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes. Persönliche Haftung der Geschäftsführung bei grober Fahrlässigkeit.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Betriebsrat beteiligen und Betriebsvereinbarung zu den Cloud-Diensten abschließen
Wichtig 6–12 Wochen vor dem Go-liveRichtwert
Regel & Nachweise

Warum: Dienste wie Microsoft 365 erfassen Nutzungsdaten der Beschäftigten.

Gilt: nur wenn ein Betriebsrat besteht

Rechtsgrundlage: § 87 Abs. 1 Nr. 6 BetrVG: Cloud-Dienste mit Protokollen und Auswertungen sind zur Leistungs- oder Verhaltenskontrolle geeignet.

Regel aus der Compliance-Bibliothek
Betriebsverfassungsgesetz (BetrVG)
Kriterien
  • Betriebsrat-Wahl initiieren/ermöglichen ab 5 wahlberechtigten Arbeitnehmern
  • Mitbestimmung bei Arbeitszeit, Überwachungssystemen, IT-Einführung (§87)
  • Anhörung vor jeder Kündigung (§102) — schriftlich mit Begründung
  • Interessenausgleich und Sozialplan bei Betriebsänderungen (§111)

Bei Verstoß: Unwirksamkeit von Kündigungen ohne BR-Anhörung. Ordnungswidrigkeiten bis 10.000 EUR je Verstoß. Strafbarkeit (§119) bei Behinderung des BR bis 1 Jahr Haft.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Alle typischen Vorhaben und ihre Pflichten: Interne Projekte planen

Häufig gestellte Fragen

Wie lange dauert eine Cloud-Migration?
Im Beispielplan dauert eine Cloud-Migration 22 Wochen in 10 Phasen, davon laufen 4 Phasen teilweise parallel. Die tatsächliche Dauer hängt von Unternehmensgröße, Ausgangslage und verfügbaren Ressourcen ab — mit deinem Unternehmenskontext passt PathHub den Zeitplan entsprechend an.
Was kostet eine Cloud-Migration?
Der Beispielplan kalkuliert rund 342.100 €, aufgeteilt auf 24 Budgetpositionen mit Menge und Einzelpreis. Die größten Posten sind Externe Dienstleister und Migration, Personal (intern). Es handelt sich um eine KI-Schätzung als Ausgangspunkt, nicht um ein Angebot.
Welche Risiken gibt es bei eine Cloud-Migration?
Der Plan nennt 10 Risiken mit Gegenmaßnahmen. Am höchsten bewertet sind: Unvollständige Bestandsaufnahme und unbekannte Abhängigkeiten; Inkompatibilität von Legacy-Fachanwendungen; Datenverlust oder inkonsistente Datenübernahme.
Wer muss bei eine Cloud-Migration beteiligt werden?
Der Plan sieht unter anderem diese Beteiligten vor: Geschäftsführung oder Auftraggeber, IT-Leitung und Projektleitung, Cloud-Architektur und Azure-Plattformteam, Systemadministration und IT-Betrieb, Verantwortliche der Fachanwendungen, Informationssicherheitsbeauftragte oder Sicherheitsverantwortliche. Für jede Rolle ist angegeben, warum und ab wann sie einzubeziehen ist.
Kann ich den Plan an mein Unternehmen anpassen?
Ja. Öffne den Plan ohne Anmeldung in PathHub, passe Phasen und Aufgaben an oder beschreibe dein eigenes Vorhaben — mit Unternehmenskontext (Abteilungen, Freigabeprozesse, Betriebsrat, Compliance-Vorgaben) wird jeder weitere Plan genauer.

Weitere Projektplan-Beispiele

Diesen Plan für dein Unternehmen anpassen

Öffne den Plan in PathHub — ohne Anmeldung. Oder beschreib dein eigenes Vorhaben und erhalte in wenigen Minuten einen vollständigen Plan.

Plan öffnen →