Lizenz-Audit in einem Tag: Anleitung für kleine IT-Teams
Ein Software-Lizenz-Audit in vier Blöcken an einem Arbeitstag: woher die Daten kommen, warum die Kreditorenliste zuerst dran ist und was die Differenz bedeutet.
Inhalt in Kürze
- Ein Lizenz-Audit ist ein Abgleich aus drei Quellen: Zahlung, Bestand, Nutzung.
- Der erste Block gehört der Buchhaltung, nicht dem Administrationsportal — dort steht die Software, von der die IT nichts weiß.
- Die Differenz geht in zwei Richtungen: Überlizenzierung kostet Geld, Unterlizenzierung ist ein Rechtsverstoß nach § 69c UrhG.
- Für den ersten Durchgang braucht es kein Werkzeug für Software Asset Management, sondern einen Tag und eine Tabelle.
- Das Ergebnis muss vor dem Verlängerungstermin vorliegen, sonst ist es in diesem Jahr wertlos.
Ein Lizenz-Audit gilt als Konzernthema, weil die Werkzeuge dafür Konzernwerkzeuge sind. Der Abgleich selbst ist aber eine Fleißarbeit, und die passt in einen Arbeitstag.
Diese Anleitung teilt den Tag in vier Blöcke. Sie ist für Betriebe geschrieben, in denen sich eine oder zwei Personen um die IT kümmern und niemand eine Rolle namens Lizenzmanagement hat.
Zwei Dinge heißen Audit — und nur eines davon suchst du dir aus
Ein Software-Lizenz-Audit ist der Abgleich zwischen gekauften und eingesetzten Softwarelizenzen. Das Wort meint zwei verschiedene Vorgänge, und die Verwechslung ist der Grund, warum viele beim Thema abwinken.
Das eigene Audit ist freiwillig, findet intern statt und dient zwei Zwecken: Kosten senken und Transparenz über Lizenzverstöße herstellen. Das Software-Audit des Herstellers beruht auf einer Prüfklausel im Vertrag und beginnt mit einem Brief.
Ein Microsoft-Audit läuft dabei nach denselben Regeln ab wie die Lizenzaudits anderer Hersteller: Es prüft, ob alles ordnungsgemäß lizenziert ist — nicht, ob zu viel gekauft wurde.
Solche Klauseln sind der Normalfall in Rahmen- und Volumenlizenzverträgen. Microsoft regelt sie in den Produktbestimmungen; andere Hersteller formulieren ähnlich. Anlass ist selten ein Verdacht, häufiger ein Turnus oder ein Hinweis von außen.
Hinweise nimmt unter anderem die Business Software Alliance entgegen, der Verband der großen Softwareanbieter. Sie wirbt ausdrücklich damit, dass Meldungen vertraulich behandelt werden.
Der praktische Schluss daraus ist unspektakulär: Wer seine eigenen Zahlen kennt, führt ein solches Verfahren. Wer sie nicht kennt, wird geführt.
Der Tag hat vier Blöcke, und der erste ist nicht das Adminportal
Die Reihenfolge ist der einzige Teil dieser Anleitung, der wirklich zählt. Wer im Administrationsportal beginnt, findet dort genau das, was er ohnehin kennt — und hört auf, bevor es interessant wird.
- Zahlungen sichten (zwei Stunden) — zwölf Monate Kreditoren und wiederkehrende Abbuchungen.
- Bestand zusammentragen (zwei Stunden) — je Hersteller: gekaufte Menge, Metrik, Laufzeit.
- Nutzung erheben (zwei Stunden) — Zuweisungen, Installationen, letzte Anmeldungen.
- Differenz bilden (eine Stunde) — in beide Richtungen, mit Betrag und Termin je Zeile.
Sieben Stunden Nettoarbeitszeit klingt knapp und reicht für den ersten Durchgang. Er muss nicht vollständig sein, sondern belastbar: lieber acht sauber geklärte Positionen als vierzig, die beim ersten Nachhaken auseinanderfallen.
Block 1: Was ihr bezahlt — die Kreditorenliste kennt mehr Software als die IT
Software wird längst nicht mehr nur von der IT beschafft. Marketing bucht ein Analysewerkzeug, der Vertrieb eine Datenbank, die Entwicklung eine Cloud — per Kreditkarte, per Lastschrift, in Minuten.
Der einzige Ort, an dem all das zusammenläuft, ist das Konto. Deshalb beginnt ein ehrliches Audit bei den wiederkehrenden Abbuchungen der letzten zwölf Monate und nicht bei der Lizenzübersicht.
Praktisch heißt das: Kontoauszüge oder die Kreditorenliste aus der Buchhaltung nehmen, alles markieren, was monatlich oder jährlich in ähnlicher Höhe wiederkehrt, und daneben schreiben, wer es bestellt hat.
Genau diese Erkennung ist der Ausgangspunkt von Yupana: wiederkehrende Abbuchungen werden erkannt, einem Anbieter zugeordnet und mit ihrer Vertragslaufzeit versehen. Wie das aussieht, steht bei den Ausgaben und unter SaaS-Kosten im Griff.
Kostenlos herunterladen · Arbeitsheft (13 Seiten) + Excel-Arbeitsblatt
SaaS-Kosten-Inventur
Alle Software-Abos in 90 Minuten auf einer Liste
Block 2: Was ihr habt — Bestand je Hersteller, mit der Metrik daneben
Im zweiten Block wird je Hersteller zusammengetragen, was gekauft ist. Drei Angaben genügen, und die dritte wird am häufigsten vergessen.
Erstens die Menge: wie viele Lizenzen, Plätze oder Einheiten. Zweitens die Laufzeit samt Verlängerungstermin. Drittens die Metrik — also wonach der Hersteller überhaupt zählt.
Die Metrik entscheidet, ob eine Zahl vergleichbar ist. Eine Anwendung, die je Person lizenziert wird, lässt sich nicht mit einer vergleichen, die je Gerät oder je Prozessorkern zählt. Welche Modelle es gibt, steht unter Software-Lizenzen: Arten und Kostenwirkung.
Für Microsoft 365 liefert die Graph-Ressource subscribedSku die bezahlten und die verbrauchten Einheiten je Plan. Bei kleineren Anbietern steht dieselbe Angabe im Kundenkonto, manchmal nur auf der Rechnung.
Block 3: Was ihr einsetzt — Zuweisung ist nicht Nutzung
Der dritte Block ist der einzige, der etwas über die Wirklichkeit sagt. Er hat drei Ebenen, und die meisten Betriebe kommen nur bis zur zweiten.
Ebene eins: Installationen. Was ist auf welchem Rechner installiert? Diese Angabe liefert die Geräteverwaltung, bei kleineren Beständen auch eine Rundmail mit einer Frage.
Ebene zwei: Zuweisungen. Wer hat welche Lizenz zugewiesen bekommen? Das ist die Standardauswertung jedes Administrationsportals — und sie beantwortet die Kostenfrage nur zur Hälfte.
Ebene drei: Nutzung. Wann hat diese Person zuletzt gearbeitet, und womit? Bei Microsoft 365 zeigen die Nutzungsberichte das je Anwendung an — allerdings standardmäßig mit anonymisierten Namen, was sich in den Berichtseinstellungen ändern lässt.
Zwischen Ebene zwei und drei liegt der größere Teil des Geldes. Der Weg dahin steht ausführlich unter ungenutzte Lizenzen finden und für Microsoft unter Lizenzkosten senken.
Block 4: Die Differenz geht in zwei Richtungen
Jetzt stehen drei Spalten nebeneinander: bezahlt, vorhanden, benutzt. Die letzte Stunde des Tages besteht darin, je Zeile die Differenz zu bilden und sie einer von zwei Seiten zuzuordnen.
Überlizenzierung heißt: mehr gekauft als eingesetzt. Das kostet Geld und sonst nichts. Jede solche Zeile bekommt einen Betrag und den nächsten Verlängerungstermin — ohne den Termin ist der Betrag eine Zahl ohne Anlass.
Unterlizenzierung heißt: mehr eingesetzt als gekauft. Diese Zeilen sind die wichtigeren, auch wenn sie unangenehmer sind. Sie kosten nicht monatlich, sondern auf einen Schlag.
Unterlizenzierung ist kein Rechenfehler, sondern eine Rechtsfrage
Wer ein Programm installiert, vervielfältigt es. Diese Vervielfältigung bedarf nach § 69c UrhG der Zustimmung des Rechtsinhabers — und genau diese Zustimmung ist die Lizenz.
Fehlt sie, greifen die Ansprüche aus § 97 UrhG auf Unterlassung und Schadensersatz. In der Praxis endet das fast immer in einer Nachlizenzierung.
Der teure Teil daran ist der Preis: Nachlizenzierungen erfolgen zum Listenpreis, nicht zu dem Preis, den man im normalen Einkauf verhandelt hätte. Der Aufschlag ist damit kein Bußgeld, sondern die entgangene Verhandlung.
Die rechtlichen Konsequenzen bleiben in der Praxis meist bei dieser Nachzahlung. Teuer wird der Vorgang trotzdem, weil er zu einem Zeitpunkt kommt, den ein anderer bestimmt hat.
Für die Geschäftsführung ist das der eigentliche Grund, den Tag freizugeben. Eine Einsparung ist erfreulich; ein unbekanntes Risiko in der Bilanz ist etwas anderes.
Was zählt, wenn der Hersteller prüft: Unterlagen, nicht Erinnerungen
Ein Hersteller-Audit fragt nicht nach dem Zustand, sondern nach dem Nachweis. Drei Sorten Unterlagen entscheiden über den Verlauf: Bestellungen und Rechnungen, die Lizenzverträge selbst und die Zuweisungslisten.
Wer sie an einer Stelle hat, kann in einer Woche antworten. Wer sie aus fünf Postfächern sammeln muss, verhandelt Fristen, bevor er über Zahlen spricht.
Üblich ist am Anfang ein Fragenkatalog des Auditors: Anzahl der Beschäftigten, eingesetzte Softwareprodukte, Serverumgebungen, manchmal ein Auswertungsskript. Was dort eingetragen wird, ist die Grundlage des Verfahrens — und lässt sich später nur schwer korrigieren.
Deshalb gilt dieselbe Regel wie bei jeder Prüfung: vollständig antworten, nichts hinzuerfinden, nichts schätzen. Eine Zahl, die im eigenen Audit steht, ist belastbar; eine, die jemand aus dem Kopf nennt, ist es nie.
Der Aufbewahrungsort ist deshalb Teil des Audits, nicht Zubehör. Verträge samt Laufzeit und Kündigungsfrist gehören in ein Register — der Aufbau steht unter Vertragsmanagement-Grundlagen und in der Vertragsübersicht.
Wer das dauerhaft ordnen will, findet den Rahmen in der Normenreihe ISO/IEC 19770-1 für IT-Asset-Management. Für einen Betrieb mit sechzig Beschäftigten ist sie Orientierung, kein Projekt.
Was ein Tag nicht schafft
Er ersetzt keine Software-Verwaltung. Nach zwölf Monaten ist der Bestand wieder gewachsen, weil Menschen kommen, gehen und Projekte enden. Ohne einen festen Punkt im Ein- und Austrittsverfahren ist derselbe Tag im nächsten Jahr wieder fällig.
Dieser Punkt muss kurz genug sein, dass ihn jeder kennt. Ein Beschaffungsverfahren, das niemand im Kopf hat, wird umgangen — und zwar von denselben Leuten, die es unterschrieben haben.
Er ersetzt keine SAM-Tools, wo sie sich lohnen. Ab einer zweistelligen Zahl von Herstellern mit eigenen Lizenzbestimmungen wird die Pflege von Hand zur Fehlerquelle. Dann ist ein Werkzeug die günstigere Optimierung.
Er klärt keine Sonderfälle. Partnerlizenzen, an Kunden weiterverkaufte Lizenzen und Testzugänge sehen im Bestand aus wie normale Kosten und sind es nicht. Diese Zuordnung ist Handarbeit, und sie muss nur einmal gemacht werden.
Er beantwortet keine Rechtsfrage. Bei einem konkreten Verdacht auf Unterlizenzierung gehört der Fall zu einem Anwalt, bevor jemand mit dem Hersteller spricht. Diese Anleitung ist eine Arbeitsanleitung, keine Rechtsberatung.
Eine Einkaufsrichtlinie auf zwanzig Seiten liest niemand. Zwei Seiten, die jeder kennt, wirken mehr als ein Regelwerk, das im Ordner steht.Jens Hagel, Mitgründer der frag.hugo Informationssicherheit GmbH
Yupana ist eine Software für den Mittelstand, die Kontobewegungen, Verträge, Software-Lizenzen und die BWA in einer Ansicht zusammenführt. Für ein Audit heißt das vor allem, dass Block eins und Block zwei automatisch entstehen.
Wie die Lizenzseite arbeitet, steht im Handbuch zu Lizenzen und unter Lizenzmanagement. Was das kostet, steht offen unter Preise.
Einsparrechner
Trag die Positionen aus Block vier ein und sieh, was die Bereinigung im Jahr bringt.
Zum EinsparrechnerEin Lizenz-Audit scheitert selten am Werkzeug und fast immer an der Reihenfolge: Wer bei den Zahlungen anfängt statt im Administrationsportal, findet die Positionen, die vorher niemand auf der Liste hatte.
Das Erfassungsraster für Block eins und zwei gibt es fertig — mit Spalten für Metrik, Laufzeit und Verlängerungstermin.
SaaS-Inventur herunterladen- § 69c UrhG — Vervielfältigung bedarf der Zustimmung
- § 97 UrhG — Ansprüche bei Rechtsverletzung
- Microsoft — Produktbestimmungen und Prüfklausel
- Business Software Alliance — Compliance und Meldewege
- ISO/IEC 19770-1 — IT-Asset-Management als Normenreihe
- Microsoft Graph — gekaufte und zugewiesene Einheiten
- Microsoft Learn — Nutzungsberichte je Anwendung
Häufige Fragen
- Was ist ein Software-Lizenz-Audit?
- Ein Abgleich zwischen dem, was ein Unternehmen an Lizenzen gekauft hat, und dem, was es tatsächlich einsetzt. Das Wort meint zwei verschiedene Vorgänge: das eigene Audit, das ein Unternehmen freiwillig durchführt, um Kosten und Risiken zu kennen, und das Audit des Herstellers, der auf Grundlage einer Prüfklausel im Vertrag Nachweise verlangt. Beide vergleichen dieselben Zahlen — nur beginnt das eine mit einem Kalendereintrag und das andere mit einem Brief.
- Wie führt man ein Lizenz-Audit durch?
- In vier Blöcken: erstens die Zahlungen sichten, weil dort auch die Software auftaucht, von der die IT nichts weiß; zweitens den gekauften Bestand je Hersteller zusammentragen; drittens die tatsächliche Nutzung erheben, also Installationen, Zuweisungen und letzte Anmeldungen; viertens die Differenz bilden. Wichtig ist die Reihenfolge: Wer im Administrationsportal beginnt, findet nur, was er ohnehin schon kennt.
- Was kostet Unterlizenzierung?
- Mindestens die Nachlizenzierung zum Listenpreis, im Streitfall mehr. Rechtlich ist die Installation eines Programms eine Vervielfältigung, die nach § 69c UrhG der Zustimmung des Rechtsinhabers bedarf. Fehlt die Lizenz, greifen die Ansprüche aus § 97 UrhG auf Unterlassung und Schadensersatz. Verhandelt wird in der Praxis fast immer über eine Nachzahlung — der Nachteil ist, dass sie zum Listenpreis erfolgt und nicht zum ausgehandelten Preis.
- Braucht man für ein Lizenz-Audit ein SAM-Tool?
- Für den ersten Durchgang nicht. Werkzeuge für Software Asset Management sind auf Tausende Arbeitsplätze ausgelegt und setzen eine Rolle voraus, die es in einem Betrieb mit sechzig Beschäftigten nicht gibt. Der erste Durchgang lässt sich mit einer Tabelle, drei Exporten und einem Tag Zeit erledigen. Ein Werkzeug lohnt sich, wenn die Zahl der Hersteller zweistellig wird und die Pflege sonst wieder einschläft.
- Wie oft sollte ein Lizenz-Audit stattfinden?
- Einmal jährlich vollständig, dazu ein kurzer Abgleich je Quartal. Wichtiger als der Rhythmus ist die Lage im Kalender: Das Ergebnis muss vor dem Verlängerungstermin des jeweiligen Vertrags vorliegen, sonst lässt sich der Fund in diesem Jahr nicht mehr in Geld verwandeln. Zusätzlich gehört ein fester Punkt in den Austrittsprozess, weil dort die meisten überzähligen Lizenzen entstehen.
- Was ist der Unterschied zwischen Über- und Unterlizenzierung?
- Überlizenzierung heißt, es sind mehr Lizenzen gekauft als eingesetzt — das kostet Geld, aber nichts sonst. Unterlizenzierung heißt, es wird mehr eingesetzt als lizenziert; das ist ein Rechtsverstoß und kann teuer werden. Ein Audit muss deshalb in beide Richtungen rechnen. Wer nur nach Einsparungen sucht, übersieht die Seite, auf der das eigentliche Risiko liegt.
- Darf ein Hersteller ein Audit verlangen?
- Wenn es im Vertrag steht, ja. Rahmen- und Volumenlizenzverträge enthalten in der Regel eine Prüfklausel: Der Kunde muss Aufzeichnungen über die Nutzung führen und sie auf Verlangen vorlegen. Bei Microsoft steht die Regelung in den Produktbestimmungen. Was dann zählt, sind Nachweise — Bestellungen, Verträge, Zuweisungslisten. Ein Betrieb, der seine eigenen Zahlen kennt, führt ein solches Verfahren; ein Betrieb ohne Unterlagen wird geführt.
- Wo finde ich Software, von der die IT nichts weiß?
- In der Buchhaltung. Fachabteilungen buchen Werkzeuge per Kreditkarte oder Lastschrift, und der einzige Ort, an dem beides sichtbar wird, ist das Konto. Deshalb beginnt ein ehrliches Audit bei den Kreditoren und den wiederkehrenden Abbuchungen der letzten zwölf Monate — nicht im Administrationsportal. Erfahrungsgemäß kommen dort Anbieter zum Vorschein, die in keiner Übersicht der IT stehen.

