On-Prem · DSGVO-konform · Zero Trust

Ihre Daten. Ihre Server.
Ihre Kontrolle.

IT-Infrastruktur ohne Cloud-Abo, ohne US-Hyperscaler, ohne monatliche Preiserhöhung — selbst gehostet, von Ihnen kontrolliert.

macht IT-Security verständlich.

Warum on-prem

Das Problem mit der Cloud-Miete

Microsoft 365, Azure & Co. verschieben Ihre Daten in fremde Rechenzentren — oft außerhalb der EU, immer außerhalb Ihrer direkten Kontrolle. Sie zahlen dafür Monat für Monat, ohne dass die Kosten am Ende sinken. On-Prem bedeutet: Die Infrastruktur gehört Ihnen. Die Daten bleiben bei Ihnen. Die Kosten sind planbar.

Die EU bewegt sich weg von US-Cloud-Anbietern

Nicht nur einzelne Unternehmen überdenken ihre Abhängigkeit von US-Cloud-Anbietern — auch die EU selbst treibt das Thema aktiv voran. Initiativen wie GAIA-X, der EU Data Act und der politische Druck seit dem Schrems-II-Urteil zeigen: Europäische Behörden, öffentliche Einrichtungen und immer mehr Unternehmen suchen aktiv nach Alternativen zu Microsoft, Google und AWS — aus Sorge um Zugriffsrechte durch den US CLOUD Act und mangelnde Kontrolle über die eigenen Daten, selbst wenn diese formal in einem EU-Rechenzentrum liegen. Sie müssen nicht auf neue Gesetzgebung warten, um diesen Schritt zu gehen.

US-Hyperscaler

Unterliegt dem US CLOUD Act — Zugriff durch US-Behörden theoretisch möglich, unabhängig vom Serverstandort in der EU.

EU-/Sovereign-Cloud

Bessere rechtliche Ausgangslage, aber weiterhin ein Cloud-Anbieter zwischen Ihnen und Ihren Daten.

Vollständig on-prem

Ihre Infrastruktur, Ihre Kontrolle. Die konsequenteste Form digitaler Souveränität — unabhängig davon, was ein Anbieter oder dessen Regierung morgen beschließt.

Vertraulichkeit

Nur wer berechtigt ist, sieht die Daten. Kein Cloud-Anbieter, kein Drittstaat, kein automatisiertes Trainingssystem hat Zugriff.

Integrität

Daten bleiben unverändert und nachvollziehbar. Backups, Versionierung und Monitoring stellen sicher, dass niemand unbemerkt etwas verändert.

Verfügbarkeit

Ihre Systeme laufen, wenn Sie sie brauchen — nicht, wenn ein Hyperscaler gerade Kapazität übrig hat.

Ist On-Prem nicht aufwändiger zu warten?

Anfangs ja, laufend nein. Eine gut aufgesetzte On-Prem-Umgebung mit Monitoring, automatisiertem Backup und dokumentierten Prozessen läuft genauso zuverlässig wie ein Cloud-Abo — nur ohne monatliche Miete und ohne dass ein Drittanbieter Ihre Daten sieht.

Was, wenn etwas ausfällt?

Genau dafür gibt es HA-Cluster, automatisierte Backups mit Restore-Tests und Monitoring, das Probleme meldet, bevor sie zum Ausfall werden — Standard-Bestandteil jeder Umsetzung.

Ist das nicht teurer als ein Cloud-Abo?

Kurzfristig entstehen Anschaffungskosten für Hardware. Über 3–5 Jahre gerechnet ist On-Prem in den meisten Fällen günstiger als laufende Pro-Nutzer-Lizenzen — und die Kosten steigen nicht automatisch mit jeder Preisrunde des Anbieters.

Leistungen

Was ich für Sie aufbaue und betreue

Herstellerneutral beschrieben — welche konkrete Lösung im Hintergrund läuft, besprechen wir im Erstgespräch, abgestimmt auf Ihre Anforderungen und Ihr Budget.

Kollaboration

Kollaborationsplattform — weg vom Cloud-Abo

Ihr Team braucht einen Ort für Dateien, Chat, Videokonferenzen und Kalender — bisher meist bei einem einzigen großen Cloud-Anbieter gebündelt, dessen Preise, Nutzungsbedingungen und Datenstandort Sie nicht beeinflussen können. Eine selbst gehostete Kollaborationsplattform bringt genau diese Funktionen zurück auf Ihre eigene Infrastruktur:

  • Dateiablage & Freigaben — mit granularer Zugriffskontrolle, Ablaufdaten für externe Links und voller Nachvollziehbarkeit
  • Video- & Sprachkonferenzen über eine eigene, performante Infrastruktur statt fremder Server
  • Chat & Teamkommunikation als DSGVO-konforme Alternative, optional mit eigenen Automatisierungs-Workflows
  • Kalender & Kontakte, synchronisiert mit gängigen Endgeräten, ohne dass Daten Ihren Netzwerkperimeter verlassen

Das Ergebnis: dieselbe Funktionalität wie bei großen Cloud-Suiten — aber mit Ihren Daten auf Ihrer Hardware, ohne monatlich steigende Pro-Nutzer-Gebühren.

Server

Virtualisierung & Server-Konsolidierung

Von der Konzeption bis zum laufenden Betrieb: Server-Virtualisierung, die zu Ihrer Umgebung passt. Je nach Anforderung setzen wir auf lizenzkostenfreie Open-Source-Virtualisierung oder betreuen und optimieren bestehende kommerzielle Umgebungen — inklusive Migrationsstrategien, HA-Cluster-Aufbau, Storage-Anbindung und Backup-Integration. Erfahrung reicht von Einzel-Host-Setups bis zu produktiven Clustern mit über zehn Hosts und mehreren zehn Terabyte Storage-Anbindung.

Zero Trust

ZTNA statt Port-Forwarding, SSL-VPN & IPSec-VPN — das Pförtner-Modell

Klassisches Port-Forwarding bohrt pro Dienst ein eigenes Loch in die Wand — der Router prüft nur, ob der Port offen ist. Auch klassische SSL-VPN- oder IPSec-VPN-Zugänge lösen das Problem nur teilweise: Einmal im Tunnel, hat ein Nutzer oft weitreichenden Zugriff auf das gesamte Netzwerk. Zero-Trust-Netzwerkzugriff (ZTNA) ersetzt alle drei — mit granularer, dienst-genauer Zugriffskontrolle statt einem pauschalen Tunnel ins ganze Netz.

Bei ZTNA gibt es nur einen Eingang: Der Besucher bleibt an der Tür, ein Concierge (Reverse Proxy) holt die Antwort, und eine interne Firewall-Regel entscheidet, ob er zu einem Dienst überhaupt vorgelassen wird. Kein Dienst — nicht einmal grundsätzlich passierbare — wird ohne explizite Regel erreichbar.

Anfrage Antwort abgelehnt Türsteher / Firewall-Regel Reverse Proxy (Concierge)

Port-Forwarding

Viele Türen — jede führt direkt zu ihrem Server.

IHRE INFRASTRUKTUR Internet WAN Webserver Port 443 RDP-Server Port 3389 App-Server Port 8080 Anfrage läuft direkt zum Server, Antwort denselben Weg zurück Viele offene Türen = große Angriffsfläche · Türsteher prüft nur den Port

Zero-Trust-Zugriff (Reverse Proxy)

Ein Eingang — der Concierge holt, die Firewall prüft die Regel.

IHRE INFRASTRUKTUR Internet WAN Firewall / IPS interne Zugriffsregeln Zimmer A Kollaboration Zimmer B Support-System Zimmer C Monitoring keine Regel Reverse Proxy Empfang · Port 443 Concierge holt die Antwort — die Firewall prüft die Regel zu jedem Zimmer Zimmer A/B erlaubt · Zimmer C ohne Regel: blockiert, Paket abgelehnt
Perimeter

Firewall & Netzwerksicherheit

Die Firewall ist der Perimeter Ihrer gesamten IT — hier lohnt sich ein bewusster, herstellerunabhängiger Blick.

Open Source · OPNsense

Voller Funktionsumfang inklusive, keine Pflicht-Subscription, planbare Kosten.

Sophos

Kernfunktionen wie IPS oft an kostenpflichtige, jährlich steigende Subscriptions gekoppelt.

Fortinet · Palo Alto

Solide Enterprise-Wahl für große, verteilte Umgebungen mit speziellen Compliance-Vorgaben.

Disaster Recovery

Backup — von 3-2-1 zu 3-2-1-1-0

Die klassische 3-2-1-Regel (drei Kopien, zwei Medien, eine davon extern) war lange der Standard. Seit Ransomware gezielt Backups mit angreift — verschlüsselt oder löscht, sobald sie über das Netzwerk erreichbar sind — reicht das nicht mehr. Vorrangig gilt heute die 3-2-1-1-0-Regel: drei Kopien, zwei Medien, eine extern, eine davon unveränderlich oder physisch getrennt (offline), und null ungetestete Wiederherstellungen.

Klassisch: 3-2-1

3 Kopien, 2 Medien, 1 extern — aber alle im gleichen Netzwerk erreichbar. Ransomware-sicher ist das nicht.

Heute: 3-2-1-1-0

Zusätzlich eine unveränderliche oder komplett getrennte Kopie, plus regelmäßig verifizierte Restore-Tests statt Hoffnung.

Nur Cloud-Backup, z. B. Acronis

Bequem, aber oft ohne echte Offline-Komponente: Eine einzige kompromittierte Zugangsdaten-Ebene betrifft Produktivdaten und "Absicherung" gleichzeitig.

Wie ich das löse: NAS-Storage für die schnelle lokale Kopie, ein S3-kompatibler Objektspeicher für die unveränderliche (immutable) Kopie, die selbst mit kompromittierten Admin-Zugangsdaten nicht gelöscht werden kann, und rotierende, verschlüsselte externe Festplatten für eine echte, physisch getrennte Offline-Kopie. Dazu regelmäßige Restore-Tests — ein Backup, das nie wiederhergestellt wurde, ist nur eine Vermutung.

Datenübertragung

Große Dateien ohne Sendeanbieter

Bei OneDrive, WeTransfer & Co. läuft jede Übertragung über die Server eines Drittanbieters — Sie wissen selten genau, wie lange die Datei dort liegen bleibt, wer im Zweifelsfall Zugriff hat oder in welchem Land die Daten tatsächlich verarbeitet werden. Bei kostenlosen Diensten kommt dazu, dass Größenlimits und Aufbewahrungsfristen einseitig vom Anbieter festgelegt werden.

Mit einer selbst gehosteten Lösung bleibt die Datei auf Ihrer eigenen Infrastruktur: Empfänger erhalten einen zeitlich begrenzten Link, Sie behalten die volle Kontrolle über Größe, Ablauf und Zugriff — die Datei verlässt zu keinem Zeitpunkt Ihren Einflussbereich.

Credential-Management

Passwortsafe

Zugangsdaten, die per Chat oder E-Mail herumgeschickt werden, in Excel-Listen veralten oder nur im Browser eines einzelnen Mitarbeiters gespeichert sind, sind ein stiller Risikofaktor — spätestens wenn diese Person das Unternehmen verlässt oder ein Gerät verloren geht.

Ein zentraler, selbst gehosteter Passwort-Manager fürs ganze Team schafft stattdessen einen einzigen, kontrollierten Ort: granulare Freigaben statt Rundmails, nachvollziehbarer Zugriff statt "wer hat das Passwort noch mal", und die Zugangsdaten selbst verlassen zu keinem Zeitpunkt Ihre eigene Infrastruktur.

Überwachung

Monitoring

Die meisten Ausfälle kündigen sich an, bevor sie passieren: ein Speicher, der langsam vollläuft, eine CPU-Last, die schleichend steigt, ein Zertifikat, das in zwei Wochen abläuft. Ohne zentrale Überwachung bemerkt das niemand — bis der Dienst tatsächlich steht und das Telefon klingelt.

Aufbau eines zentralen Monitoring-Stacks für Server, Virtualisierung und kritische Dienste, mit Alarmierung, bevor aus einer Kapazitätsgrenze ein echter Ausfall wird.

IT-Sicherheitscheck

Auch Ihr IT-Team braucht einen zweiten Blick

"

Betriebsblindheit ist kein Zeichen von Inkompetenz — sie ist ein Naturgesetz.

Wer jahrelang dieselbe Infrastruktur betreut, übersieht irgendwann die eigenen blinden Flecken. Das ist mir nach Jahren als Head of IT selbst passiert — deshalb arbeite ich bewusst mit einem externen Partner zusammen, der meine eigenen Umgebungen unabhängig prüft. Genau dieses Prinzip biete ich auch anderen Unternehmen an.

NIS2 ISO 27001 Partner: zettasecure
  • Firewall- & Netzwerk-AuditPolicy-Analyse, Shadowing-Regeln, verwaiste VIPs, fehlende Segmentierung
  • Zugriffskonzept-PrüfungWer darf wirklich worauf zugreifen — dokumentiert oder historisch gewachsen?
  • Backup-RealitätscheckExistiert ein getesteter Restore-Prozess, nicht nur ein Backup-Job?
  • Patch- & Update-StatusFirmware, Betriebssysteme, Zertifikate — was läuft veraltet, ohne aufzufallen?
  • Priorisierter Befund-BerichtKeine 80-seitige Compliance-Wand, sondern eine klare Liste: kritisch vs. kann warten

Referenzen

Vertrauen bewährt sich in sensiblen Branchen

Umgebungen, in denen Datenschutz und Verfügbarkeit keine Kür, sondern Pflicht sind.

Steuerberatung

Klinik

Zahnarztpraxis

Internetprovider

Über mich

Andreas Gretzel

macht IT verständlich.

Über 25 Jahre IT-Erfahrung, davon viele Jahre als Head of IT in produktiver Verantwortung — ich kenne beide Seiten: den Druck des Tagesgeschäfts und die Anforderungen an Sicherheit und Compliance. In dieser Zeit habe ich mehr als 200 Kunden betreut. Heute setze ich bewusst auf das Gegenteil von Breite: wenige Kunden, dafür mit echter Tiefe und persönlicher Betreuung. Ich bilde mich laufend weiter, aktuell als CISSP-Anwärter, mit besonderem Fokus auf NIS2-Konformität. Ich baue keine Konzepte auf dem Papier, sondern Infrastruktur, die läuft.

Ich habe keine Vorliebe oder Vorgabe für bestimmte Hardware, Software oder Dienstleister — wichtig ist, dass die eingesetzten Produkte perfekt zum jeweiligen Einsatzzweck passen. Und: Miteinander ist immer besser als gegeneinander oder alleine. Deshalb arbeite ich lieber mit Ihrem bestehenden IT-Team oder Dienstleistern zusammen, als sie zu ersetzen.

25+ Jahre IT-Erfahrung 200+ betreute Kunden CISSP-Anwärter NIS2-Kompetenz
25+
Jahre IT-Erfahrung
200+
betreute Kunden
NIS2
Kompetenz & Ausrichtung
2nd
Opinion via zettasecure

Kontakt

Lassen Sie uns reden

Unverbindliches Erstgespräch — wir klären, wo Ihre Cloud-Abhängigkeit am teuersten ist und wie Sie sie auflösen.

Bachlfeld 136395 Hochfilzen, Österreich
0664 / 884 39 710Mo–Fr, 8:00–17:00 Uhr
info@itcag.atAntwort in der Regel innerhalb eines Werktags

Bereit, unabhängig zu werden?

Schreiben Sie mir kurz, worum es geht — ich melde mich für einen Terminvorschlag.

info@itcag.at schreiben