Anforderungsprofil: Open Source & Souveränität
Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „Open Source & Souveränität“.
Am Ende stehen ein dokumentiertes Abhängigkeitsprofil, ein getesteter Pilot, ein belastbarer Exit-/Rollback-Pfad und eine Entscheidung auf Basis gemessener Betriebsdaten statt Grundsatzpositionen.
Thema: opensource · Stand 2026-09-20Welle 6 · Souveränität, Daten & KI
Open-Source-/Exit-Strategien und KI/RAG mit realen Betriebs-, Security-, Recovery- und Portabilitätsnachweisen in den bestehenden Stack integrieren.
Vor jeder Punktebewertung nachweisen
Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.
| ID | Kriterium | Geforderter Nachweis |
|---|---|---|
| M01 | Konkrete Lizenzen und daraus entstehende Pflichten für Nutzung, Modifikation, Weitergabe und eingebettete Komponenten prüfen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M02 | Dateiformate, Makros, Add-ons, Identität, Mobile Clients und Kernintegrationen mit repräsentativen Benutzern pilotieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M03 | Patch-/CVE-Prozess, Release-Kanal, Updatefenster und Verantwortlichkeit für Security-Fixes dokumentieren. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M04 | Support- und Eskalationsweg inklusive Hersteller/Partner, Reaktionszeiten und Betrieb außerhalb der Geschäftszeiten festlegen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
| M05 | Backup, Datenexport, offene Formate, Rückmigration und Providerwechsel als echte Exit-Probe testen. | Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis. |
Mehrwert nur mit realem Betriebsnutzen bewerten
| ID | Kriterium | Bewertungshinweis |
|---|---|---|
| K01 | SBOM, Provenance sowie maschinenlesbare Security-Advisories/VEX können für die eingesetzten Komponenten nachvollziehbar bereitgestellt oder verarbeitet werden. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K02 | Offene APIs, deklarative Konfiguration und dokumentierte Datenformate reduzieren proprietäre Betriebs- und Integrationsabhängigkeiten. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K03 | Mehrere Support-/Betriebsanbieter oder ein Wechsel zwischen Self-hosted und Managed Betrieb sind ohne vollständigen Plattformneubau realistisch möglich. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
| K04 | Upstream-/Community- und Release-Governance sowie LTS-/Maintenance-Pfade sind transparent genug für eine mehrjährige Betriebsplanung. | Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist. |
Fragen für Angebot, Workshop und technische Klärung
Sind Daten und Konfigurationen in nutzbaren Formaten exportierbar und praktisch weiterverwendbar?
Kann das Team Patchen, Monitoring, Backup, Restore und Störungen ohne Hersteller-Sonderweg beherrschen?
Sind Identitäten, Schnittstellen, Formate und Automatisierung offen genug für den vorhandenen IT-Stack?
Sind Verantwortlichkeiten, Eskalation, SLAs und Know-how für den Produktivbetrieb realistisch?
Sind Herkunft, Updates, Abhängigkeiten und Sicherheitsinformationen der Software nachvollziehbar?
Sind Kosten, Migration, Exit und Weiterentwicklung über den gesamten Nutzungszeitraum betrachtet?
Gates als objektive Abnahmekriterien verwenden
Der Pilot-Scope ist klar abgegrenzt und seine kritischen Abhängigkeiten sind benannt.
Für jedes Kriterium ist festgelegt, wie es im Pilot nachgewiesen wird.
Der Pilot kann administriert, gesichert, überwacht und wiederhergestellt werden.
Daten, Konfiguration und Arbeitsfähigkeit sind nicht ausschließlich an einen nicht getesteten Anbieterpfad gebunden.
Die Entscheidung ist nachvollziehbar dokumentiert und enthält keinen ungeklärten Produktionssprung.
Vor Produktivsetzung klären
- Komponenten-, Lizenz- und SBOM-Inventar mit Ownern sowie Release-/Supportstatus aktuell halten.
- Security-Advisories, CVEs, Patchfenster, Signaturen/Provenance und Eskalationswege für kritische Komponenten überwachen.
- Backup, Restore, Monitoring, Konfigurationssicherung und Automatisierung unabhängig vom einzelnen Dienstleister dokumentiert betreiben.
- Interne Skills, Betriebsdokumentation, Supportvertrag und Community-/Upstream-Eskalation mit klaren Verantwortlichkeiten pflegen.
Vor Vertragsbindung nachweisen
- Daten, Konfigurationen, Identitäten, Automationsartefakte und notwendige Metadaten in dokumentierten, weiterverwendbaren Formaten exportieren können.
- Repräsentativen Reimport bzw. Neuaufbau auf einem alternativen Betreiber-/Providerpfad ohne proprietäres Quellsystem praktisch nachweisen.
- Quellcode-/Customizing-Artefakte, Lizenzhinweise, Build-/Deploymentpfade, Secrets und Providerbindungen vollständig dokumentiert übergeben bzw. bereinigen.
Gewichtete Bewertung erst nach den Muss-Kriterien
Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.
| Kategorie | Gewicht | Skala | Dokumentation |
|---|---|---|---|
| Sovereignty & Portability | 25 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Interoperability & Migration | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Operations & Support | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Security & Supply Chain | 20 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
| Commercial & Exit | 15 % | 0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffen | Nachweis/Kommentar |
Für Pilot, Entscheidung und Vertrag dokumentieren
- Abhängigkeitsmatrix
- Souveränitäts-/Exit-Kriterien
- Pilotarchitektur
- Betriebs-Runbook
- Backup-/Restore-Nachweis
- Export-/Reimport-Protokoll
- Support- und Eskalationsmatrix
- Entscheidungsprotokoll