Stellen Sie sich vor, sechs von zehn Euro Ihres IT-Budgets fließen nicht in neue Projekte, bessere Prozesse oder Innovation — sondern schlicht darin, dass die vorhandenen Systeme überhaupt noch laufen.
Das ist keine Übertreibung. IT-Verantwortliche nennen als Ziel eine Aufteilung von halbe-halbe zwischen Betrieb und Veränderung. In der Praxis kommen die meisten nicht über sechzig zu vierzig hinaus (Umbrex, Run vs Change Spend Mix).
Der Begriff dafür: Legacy Debt — technische Schulden, die nicht in der Bilanz auftauchen, aber jeden Monat Zinsen fressen.
Was sind technische Schulden — und wie groß sind sie wirklich?
Technische Schulden entstehen, wenn IT-Entscheidungen auf später verschoben werden. Eine Migration, die drei Jahre aufgeschoben wird. Ein System, das „noch läuft“, obwohl kein Hersteller mehr Patches liefert. Ein Produktionsnetz, das nie segmentiert wurde, weil niemand die Anlage anfassen wollte.
Jede dieser Entscheidungen ist verständlich — im Moment, in dem sie getroffen wird.
Das Problem ist der Zinseszins. Was heute eine überschaubare Migration wäre, ist in drei Jahren ein Mammutprojekt. Und was heute ein Sicherheitspatch kostet, kostet morgen eine NIS2-Meldung, einen Betriebsausfall oder die persönliche Haftung der Geschäftsführung.
Wie groß der Berg ist, lässt sich beziffern. McKinsey hat IT-Verantwortliche danach gefragt: Sie schätzen technische Schulden auf zwanzig bis vierzig Prozent des Werts ihrer gesamten IT-Landschaft — vor Abschreibung. Sechzig Prozent gaben an, dass der Schuldenberg in den letzten drei Jahren gewachsen ist (McKinsey, Tech debt: Reclaiming tech equity).
Damit stehen drei Prozentzahlen im Raum, die regelmäßig durcheinandergeraten — weil jede sich auf etwas anderes bezieht:

Der zweite Wert aus derselben Erhebung ist der unangenehmere: Zehn bis zwanzig Prozent des Budgets, das eigentlich für neue Produkte vorgesehen war, versickert im Abarbeiten technischer Schulden. Nicht des Gesamtbudgets. Des Innovationsbudgets.
Sie zahlen die Schulden nicht aus der Portokasse. Sie zahlen sie aus genau dem Topf, aus dem die Zukunft finanziert werden sollte.
Was kostet Warten konkret? Windows 10 rechnet es vor
Kein Beispiel illustriert Legacy Debt derzeit besser als Windows 10. Seit dem 14. Oktober 2025 gibt es keinen regulären Support mehr. Wer nicht migriert hat, zahlt für Extended Security Updates — und das Preismodell ist bewusst schmerzhaft konzipiert.
| Jahr | ESU-Preis je Gerät | Bei 1.000 Clients |
|---|---|---|
| Jahr 1 (2025–2026) | 61 USD | rund 61.000 USD |
| Jahr 2 (2026–2027) | 122 USD | rund 122.000 USD |
| Jahr 3 (2027–2028) | 244 USD | rund 244.000 USD |
| Summe | 427 USD | rund 427.000 USD |
Zwei Details, die in den meisten Rechnungen fehlen. Erstens: Teiljahre gibt es nicht. Zweitens, und das ist die eigentliche Falle — wer später einsteigt, zahlt die früheren Jahre nach. Wer erst 2027 anfängt, zahlt Jahr eins und Jahr zwei mit (Microsoft Learn, Extended Security Updates für Windows 10).
Aufschieben macht die Rechnung also nicht kleiner. Es macht sie größer und schiebt sie nach hinten.
427.000 USD
für drei Jahre ESU bei 1.000 Clients — ohne einen einzigen Cent funktionalen Mehrwerts.
Das ist keine IT-Ausgabe. Das ist eine Strafzahlung für aufgeschobene Entscheidungen.
Warum blockiert Legacy Debt ausgerechnet KI-Vorhaben?
Das eigentliche Problem geht tiefer als die ESU-Rechnung. Legacy Debt blockiert Innovation auf drei Ebenen.
Budgetbindung. Jeder Euro, der in Wartung, Patches und Workarounds fließt, fehlt für KI-Piloten, Cloud-Migrationen und neue Geschäftsmodelle. Wer sechzig Prozent des IT-Budgets für den Betrieb veralteter Infrastruktur aufwendet, hat strukturell keine Mittel für Transformation — unabhängig davon, wie ambitioniert die KI-Strategie auf dem Papier klingt.
Architekturbremsen. Moderne Plattformen setzen saubere Identitätsstrukturen, aktuelle Betriebssysteme und gepflegte Datenhaltung voraus. Wer Microsoft 365 Copilot auf eine Infrastruktur aufsetzt, deren Berechtigungsstruktur seit 2010 nicht bereinigt wurde, bekommt kein KI-Asset. Er bekommt einen unkontrollierten Datenzugriff auf fünfzehn Jahre ungepflegte Informationsarchitektur.
Das ist der Punkt, an dem ich in Mandaten am häufigsten gerufen werde. Nicht weil die KI nicht funktioniert. Weil sie zu gut funktioniert und Dinge findet, die niemand finden sollte.
Organisatorische Schulden. Legacy Debt ist nie nur technisch. Hinter jedem ungepatchten System steckt eine Organisationsentscheidung: kein Budget freigegeben, kein Projekt priorisiert, kein Verantwortlicher bestimmt. Diese Muster erzeugen in Summe eine Lähmung, die Unternehmen zwingt, auf Sicherheitsvorfälle zu reagieren statt strategisch zu handeln.
Wie stark der Zusammenhang ist, zeigt dieselbe McKinsey-Erhebung an einer anderen Zahl: Unternehmen mit besonders hohem Schuldenstand brechen ihre IT-Modernisierungen vierzig Prozent häufiger ab oder bringen sie nicht zu Ende als Unternehmen mit geringem Schuldenstand.
Der Schuldenberg verhindert also nicht nur neue Vorhaben. Er lässt auch die scheitern, die man trotzdem startet.
Was ändert NIS2 an der Rechnung — und für wen?
Zuerst die Einschränkung, die in den meisten Beiträgen zu diesem Thema fehlt: NIS2 gilt nicht für jeden. Betroffen sind besonders wichtige und wichtige Einrichtungen, abgegrenzt nach Sektor und Unternehmensgröße — in Deutschland rund 29.500. Wer nicht darunterfällt, wird häufig trotzdem erfasst: über die Lieferkettenanforderungen seiner Kunden.
Prüfen Sie also zuerst, ob Sie betroffen sind. Alles Weitere hängt daran.
Wenn Sie es sind, hat sich Ihre Rechnung am 6. Dezember 2025 verändert. Das NIS2-Umsetzungsgesetz gilt seitdem — ohne materielle Übergangsfrist. Die Registrierungsfrist beim BSI lief bereits am 6. März 2026 ab; die Behörde duldet Nachzügler bis Ende Juli 2026, aber die verspätete Registrierung ist ein eigener Bußgeldtatbestand (Datenschutz-Notizen, NIS-2-Registrierungsfrist).
Der Teil, der Geschäftsführer betrifft, steht in § 38 BSIG. Die Geschäftsleitung muss Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen, und sie muss sich nachweisbar schulen lassen. Verletzt sie diese Pflichten, haftet sie persönlich — und diese Haftung lässt sich weder per Gesellschafterbeschluss noch über die Satzung abbedingen (Arendt Data & Law).
Jetzt der Punkt, an dem ich Formulierungen wie „veraltete IT führt zur Haftung“ für zu schnell halte. Ein ungepatchter Client ist kein Haftungsereignis. Was zählt, ist der Vorgang davor: Wurde das Risiko erkannt, bewertet und der Geschäftsleitung vorgelegt — und was hat sie damit gemacht? Ein bekanntes, dokumentiertes und dann nicht entschiedenes Risiko ist die schlechteste aller Lagen. Nicht, weil das System alt ist. Weil die Entscheidung fehlt.
Das ist eine gute Nachricht für alle, die anfangen. Sie müssen nicht alles ablösen. Sie müssen wissen, was Sie haben, es bewerten und darüber entscheiden.
NIS2 ist damit kein Grund für Modernisierung. Es macht nur teuer, was vorher folgenlos war: nicht zu entscheiden.
Wie kommen Sie aus der Falle — ohne Großprojekt?
Der Ausweg ist kein Big Bang. Er beginnt mit drei Entscheidungen, die Sie diese Woche treffen können.
Erstens: ESU als Brücke deklarieren, nicht als Lösung. Wer heute für Sicherheitsupdates zahlt, sollte das ausdrücklich als befristete Übergangslösung führen — mit Enddatum. Jede Zahlung gehört mit einem Migrationsplan verknüpft, sonst wird aus der Brücke ein Dauerzustand mit Verdopplungsklausel.
Zweitens: eine feste Budgetquote für Schuldenabbau. Zwanzig bis fünfundzwanzig Prozent des IT-Jahresbudgets, fix reserviert für die Ablösung von Altsystemen, Konsolidierung und Bereinigung. Fix heißt: nicht verhandelbar, wenn ein dringenderes Projekt kommt. Genau daran scheitert es sonst.
Drittens: Legacy-Kosten sichtbar machen. Die stärkste Argumentationshilfe gegenüber Geschäftsführung und CFO ist keine Risikomatrix. Es ist die Gegenüberstellung: Was kostet der Betrieb dieses Altsystems über drei Jahre — und was ließe sich mit derselben Summe bauen? Wer diese Rechnung einmal aufmacht, muss selten ein zweites Mal um Budget bitten.
Fazit: Legacy Debt ist keine IT-Frage
Die Unternehmen, die 2026 in KI, Automatisierung und sichere Cloud-Infrastruktur investieren, sind nicht die mit den größten Budgets. Es sind die, die aufgehört haben, den größten Teil jedes IT-Euros in den Erhalt des Bestands zu stecken.
Schulden abzubauen ist kein Selbstzweck. Es ist die Voraussetzung dafür, dass moderne Technologie im Unternehmen überhaupt funktionieren kann — sicher, regelkonform und skalierbar.
Der beste Zeitpunkt, damit anzufangen, war gestern. Der zweitbeste ist heute.
Häufige Fragen
Was genau ist Legacy Debt?
Legacy Debt ist die Summe aufgeschobener IT-Entscheidungen: nicht durchgeführte Migrationen, nicht abgelöste Altsysteme, nicht bereinigte Berechtigungen. Sie steht in keiner Bilanz, verursacht aber laufende Kosten — für Wartung, Workarounds, Sonderlizenzen und Risikoabsicherung. CIOs beziffern sie auf zwanzig bis vierzig Prozent des Werts ihrer IT-Landschaft.
Wie viel kostet Windows 10 ESU für ein mittelständisches Unternehmen?
Für Unternehmen kostet ein Gerät 61 USD im ersten Jahr, 122 USD im zweiten und 244 USD im dritten. Bei 1.000 Clients sind das rund 427.000 USD über drei Jahre. Teiljahre sind nicht buchbar, und wer später einsteigt, zahlt die vorangegangenen Jahre nach.
Haftet die Geschäftsführung persönlich für veraltete IT?
Nicht für veraltete IT als solche. § 38 BSIG verpflichtet die Geschäftsleitung von Unternehmen im NIS2-Anwendungsbereich, Risikomanagementmaßnahmen zu billigen und ihre Umsetzung zu überwachen — und sich nachweisbar schulen zu lassen. Verletzt sie diese Pflichten, haftet sie persönlich, und die Haftung ist nicht abdingbar. Entscheidend ist also nicht das Alter eines Systems, sondern ob das Risiko erkannt, vorgelegt und entschieden wurde.
Womit fange ich an, wenn das Budget begrenzt ist?
Mit der Sichtbarkeit. Erstellen Sie eine Aufstellung der Altsysteme mit ihren tatsächlichen Dreijahreskosten — inklusive Sonderlizenzen, Wartungsverträgen und geschätztem Aufwand für Workarounds. Diese Zahl gegen den Investitionsbedarf für die Ablösung gestellt, ist in den meisten Fällen die Budgetfreigabe.
Muss ich alle Altsysteme gleichzeitig ablösen?
Nein, und das wäre auch der falsche Weg. Priorisiert wird nach zwei Kriterien: Systeme ohne Herstellersupport, die mit dem Unternehmensnetz verbunden sind, und Systeme, die ein geplantes Vorhaben blockieren. Alles andere kann warten — solange es bewusst wartet und ein Datum hat.
Passend dazu
- Legacy-Systeme modernisieren: Warum Unternehmen warten — Warum Unternehmen warten, obwohl die Rechnung bekannt ist
- NIS2, KI und alte Systeme: wenn alles gleichzeitig drückt — Wie NIS2 aus dem Budgetproblem eine Haftungsfrage macht
- IT/OT-Konvergenz: Verantwortung klar regeln — Altsysteme an der Grenze zwischen IT und OT