Fernwartungssoftware für Unternehmen: Kosten, Sicherheit und wichtige Funktionen

Lesedauer: 9 Min – Beitrag erstellt: 22. September 2026, zuletzt aktualisiert: 22. September 2026

Unternehmen sollten Fernwartungssoftware nicht allein nach dem Lizenzpreis auswählen. Entscheidend sind sichere Anmeldung, abgestufte Berechtigungen, nachvollziehbare Sitzungsprotokolle und ein Lizenzmodell, das zur Zahl der Supportkräfte und verwalteten Windows-Geräte passt. Für spontanen Benutzersupport reicht häufig ein bestätigter Zugriff; für Server, Kiosksysteme oder Rechner außerhalb der Geschäftszeiten wird dagegen ein kontrollierter unbeaufsichtigter Zugang benötigt. Die größte Sicherheitslücke entsteht meist nicht durch die Bildschirmübertragung selbst, sondern durch zu weit gefasste Rechte, schwache Kontosicherung oder dauerhaft erreichbare Zugänge.

Eine belastbare Auswahl beginnt daher mit dem Einsatzmodell: Wer unterstützt wen, auf welche Windows-Systeme darf zugegriffen werden und muss der Benutzer jeden Verbindungsaufbau bestätigen? Erst danach lassen sich Funktionen und Gesamtkosten sinnvoll vergleichen.

Drei Fernwartungsmodelle mit unterschiedlichen Risiken

Fernwartungsprodukte bündeln oft mehrere Zugriffsarten, die technisch und organisatorisch nicht gleich behandelt werden sollten. Für Unternehmen ist diese Trennung wichtiger als eine möglichst lange Funktionsliste.

Spontaner Support mit Benutzerbestätigung

Beim beaufsichtigten Support startet ein Beschäftigter eine kleine Anwendung, nennt einen Sitzungscode oder bestätigt eine eingehende Anfrage. Dieser Ansatz eignet sich für Helpdesk-Fälle auf Windows 10 und Windows 11, weil der Zugriff sichtbar und zeitlich begrenzt bleibt. Nach Sitzungsende sollte keine unbemerkte dauerhafte Verbindung bestehen.

Prüfe, ob der Benutzer den Namen des Supportmitarbeiters sieht, einzelne Rechte wie Dateiübertragung ablehnen kann und die Sitzung jederzeit beenden darf. Eine bloße Kennnummer ohne erkennbare Unternehmensidentität erleichtert Täuschungsversuche.

Unbeaufsichtigter Zugriff auf verwaltete Geräte

Für Server, Produktionsrechner oder Systeme ohne anwesenden Benutzer wird häufig ein dauerhaft installierter Agent eingesetzt. Das spart Zeit, vergrößert aber die Angriffsfläche. Eine passende Lösung muss Geräte bestimmten Gruppen zuordnen, den Zugriff auf autorisierte Rollen beschränken und Änderungen an Agent oder Richtlinien protokollieren.

Ein globales Kennwort für alle Endpunkte ist ungeeignet. Besser sind persönliche Administratorkonten, Mehrfaktor-Authentifizierung und Regeln, die den Zugriff nur auf die tatsächlich betreuten Gerätegruppen erlauben. Besonders privilegierte Systeme können zusätzlich eine Freigabe durch eine zweite Person oder ein enges Wartungsfenster verlangen.

Remote-Arbeit statt technischer Support

Der Fernzugriff auf den eigenen Büro-PC verfolgt einen anderen Zweck als eine Helpdesk-Sitzung. Hier zählen eine dauerhafte Benutzerzuordnung, sichere Wiederverbindung und gegebenenfalls die Sperrung des lokalen Bildschirms. Ein Supportwerkzeug kann diese Aufgabe technisch übernehmen, doch Lizenzbedingungen und Schutzfunktionen müssen den regulären Arbeitsplatzbetrieb abdecken.

Anleitung
1Dokumentiere die eingesetzten Windows-Versionen, Gerätearten und benötigten Zugriffsszenarien. Prüfe die Versionsangabe über winver, bevor die Herstellerkompatibilität be….
2Lege Testrollen für Helpdesk, Administrator und Auswertung an. Versuche gezielt, mit jeder Rolle eine nicht erlaubte Aktion auszuführen.
3Aktiviere verpflichtende Mehrfaktor-Authentifizierung und teste auch Kontosperrung, Geräteentzug und Wiederherstellung.
4Installiere den Agent über den geplanten Verteilweg. Kontrolliere danach, ob er in der Windows-App-Verwaltung, in der zentralen Konsole und im betrieblichen Softwareinven….
5Führe eine bestätigte Sitzung durch und prüfe Identitätsanzeige, Abbruchmöglichkeit, Zwischenablage, Dateiübertragung und Verhalten bei einer administrativen Abfrage.

Wird lediglich interner Zugriff auf veröffentlichte Anwendungen oder virtuelle Desktops benötigt, kann eine zentral verwaltete Remote-Desktop- oder VDI-Umgebung besser passen. Eine universelle Fernwartungslizenz ist nicht automatisch die wirtschaftlichste oder sicherste Lösung.

Welche Funktionen im Unternehmensbetrieb wirklich zählen

Ein sinnvoller Funktionsvergleich orientiert sich am Arbeitsablauf und nicht an der Gesamtzahl beworbener Merkmale. Die folgenden Bereiche sollten alle Kandidaten nach demselben Raster bestehen.

  • Identität: persönliche Konten, Mehrfaktor-Authentifizierung und nach Möglichkeit Anbindung an den vorhandenen Identitätsanbieter über Single Sign-on.
  • Rechte: getrennte Rollen für Support, Administration, Richtlinienverwaltung und Auswertung sowie Zugriff auf definierte Geräte oder Gruppen.
  • Einwilligung: sichtbare Verbindungsanfrage, eindeutige Anzeige des Supportmitarbeiters und konfigurierbare Freigabe einzelner Funktionen.
  • Nachvollziehbarkeit: Protokolle zu Anmeldung, Zielgerät, Beginn und Ende, beteiligtem Konto sowie sicherheitsrelevanten Verwaltungsänderungen.
  • Windows-Verwaltung: zentral ausrollbarer Agent, kontrollierte Updates und Unterstützung für die im Unternehmen eingesetzten Windows-Versionen und Prozessorarchitekturen.
  • Sitzungsfunktionen: Zwischenablage, Dateiübertragung, Neustart und Wiederverbindung nur dort, wo sie benötigt und separat steuerbar sind.
  • Betrieb: Statusübersicht für Agents, Widerruf verlorener Geräte, definierte Datenaufbewahrung und Exportmöglichkeiten für Prüfungen.

Hohe Bildqualität und geringe Verzögerung bleiben wichtig, sind aber erst nach den Zugriffs- und Kontrollfunktionen zu bewerten. Ein flüssiges Werkzeug mit unzureichender Rechteverwaltung eignet sich nicht für privilegierte Unternehmenssysteme.

Sicherheit vor der Pilotinstallation bewerten

Produktbeschreibungen verwenden häufig allgemeine Begriffe wie Verschlüsselung oder sichere Cloud. Für die Auswahl braucht das Unternehmen überprüfbare Antworten auf den tatsächlichen Verbindungsweg, die Kontosicherung und die administrativen Eingriffsmöglichkeiten.

Transport und Sitzungsaufbau

Die Verbindung sollte während der Übertragung verschlüsselt sein. Zusätzlich ist zu klären, ob Sitzungen direkt zwischen den Endpunkten entstehen oder über Vermittlungsdienste laufen, welche Metadaten verarbeitet werden und wie Zertifikate beziehungsweise Geräteidentitäten geprüft werden. Eine Verschlüsselungsangabe beantwortet noch nicht, wer eine Sitzung starten darf.

Erfasst werden sollte außerdem, welche ausgehenden Verbindungen der Windows-Agent benötigt. Wenn pauschal breite Firewall-Freigaben oder eingehende Ports verlangt werden, muss die IT deren Notwendigkeit gesondert bewerten. Änderungen an Netzwerkregeln gehören zunächst in eine isolierte Pilotgruppe.

Konten und privilegierte Rechte

Mehrfaktor-Authentifizierung sollte für alle Konten verpflichtend durchsetzbar sein, nicht nur als freiwillige Einstellung jedes Benutzers. Noch wichtiger ist die Trennung zwischen normalem Support und administrativer Verwaltung. Wer Sitzungen durchführt, benötigt nicht automatisch das Recht, Sicherheitsrichtlinien zu verändern oder neue Administratoren anzulegen.

Auf Windows-Rechnern muss außerdem geklärt werden, wie die Software mit der Benutzerkontensteuerung umgeht. Ein Techniker sollte erhöhte Rechte nur für den erforderlichen Vorgang verwenden. Eine Sitzung unter einem normalen Benutzerkonto darf nicht stillschweigend vollständige lokale Administratorrechte erhalten.

Protokollierung mit angemessener Reichweite

Ein Sitzungsprotokoll sollte den Zugriff später einem persönlichen Konto, einem Zielgerät und einem Zeitraum zuordnen können. Videoaufzeichnungen können die Nachweisbarkeit erweitern, enthalten jedoch möglicherweise vertrauliche Bildschirminhalte. Sie sind kein automatischer Ersatz für sauber strukturierte Ereignisprotokolle.

Vor einer Aufzeichnung sind Zweck, Zugriffsberechtigung, Speicherort und Löschfrist intern festzulegen. Für datenschutzrechtliche und arbeitsrechtliche Fragen braucht das Unternehmen eine Prüfung anhand seines Einsatzlandes, der betroffenen Beschäftigten und der tatsächlich verarbeiteten Daten. Eine technische Aufnahmefunktion allein beantwortet diese Fragen nicht.

Kosten als Gesamtmodell berechnen

Bei Fernwartungssoftware können Lizenzen nach Supportmitarbeitern, gleichzeitigen Sitzungen, verwalteten Endpunkten oder einer Kombination daraus berechnet werden. Hinzu kommen möglicherweise Aufpreise für Single Sign-on, Protokollaufbewahrung, mobile Unterstützung, zusätzliche Mandanten oder einen selbst betriebenen Server. Da diese Konditionen veränderlich sind, müssen die Werte direkt aus dem jeweiligen Angebot und der zugehörigen Tarifbeschreibung übernommen werden.

Für eine Jahresbetrachtung eignet sich folgende Struktur:

Jahreskosten = (Supportlizenzen × Preis je Lizenz und Jahr) + (Endpunktlizenzen × Preis je Endpunkt und Jahr) + Zusatzmodule + Einführungsaufwand + interner Betriebsaufwand

Ein neutrales Rechenszenario zeigt die Wirkung der einzelnen Positionen. Angenommen werden fünf Supportlizenzen zu jeweils 480 Euro pro Jahr, 80 kostenpflichtige Endpunkte zu jeweils 18 Euro pro Jahr, ein Zusatzmodul für 900 Euro pro Jahr, 24 Stunden Einführungsaufwand zu intern kalkulierten 60 Euro pro Stunde und jährlich 30 Betriebsstunden zum selben Stundensatz.

Jahreskosten = (5 × 480 Euro) + (80 × 18 Euro) + 900 Euro + (24 × 60 Euro) + (30 × 60 Euro) = 7.980 Euro

Der Zahlencheck ergibt 2.400 Euro für Supportlizenzen, 1.440 Euro für Endpunkte, 900 Euro für das Zusatzmodul, 1.440 Euro für die Einführung und 1.800 Euro für den jährlichen Betrieb. Zusammen sind das 7.980 Euro im ersten Jahr. Die Werte sind ausschließlich Rechengrößen und keine Marktpreise. Für die eigene Kalkulation werden sie durch die Positionen aus Angebot, Vertrag und interner Kostenrechnung ersetzt.

Ab dem zweiten Jahr kann der einmalige Einführungsaufwand entfallen, sofern keine größere Migration vorgesehen ist. In diesem Szenario lägen die wiederkehrenden Jahreskosten dann bei 6.540 Euro. Ein günstiger Tarif kann trotzdem teurer werden, wenn eine benötigte Sicherheitsfunktion nur in einer höheren Stufe verfügbar ist oder die Zahl der Endpunkte stark wächst.

Cloud-Dienst oder eigener Server

Ein Cloud-Dienst reduziert meist den Aufwand für Bereitstellung, Updates und öffentliche Erreichbarkeit. Das Unternehmen bleibt dennoch für Konten, Rollen, Endpunkte und interne Freigaben verantwortlich. Zu prüfen sind die Vertragsbedingungen, die administrativen Exportmöglichkeiten, der Umgang mit Protokollen und das Verfahren bei einem Anbieterwechsel.

Eine selbst betriebene Variante ermöglicht mehr Kontrolle über die Serverumgebung und kann für besondere Netzsegmentierungen sinnvoll sein. Sie verlagert jedoch Betrieb, Absicherung, Überwachung, Sicherung und Aktualisierung auf die eigene IT. On-Premises bedeutet daher nicht automatisch sicherer. Ohne geregeltes Patchmanagement und überwachte Administration kann das Risiko sogar steigen.

Die Entscheidung lässt sich knapp fassen: Fehlen intern Zeit und Fachwissen für einen hoch verfügbaren Vermittlungsdienst, spricht das für eine verwaltete Plattform. Verlangen Schutzbedarf oder Architektur eine selbst kontrollierte Instanz, müssen Personalaufwand, Notfallbetrieb und Updateverantwortung in die Kostenrechnung aufgenommen werden.

Windows-Pilot mit messbaren Abnahmekriterien

Vor einer breiten Verteilung sollte die Software auf wenigen repräsentativen Windows-Geräten getestet werden. Die Pilotgruppe sollte mindestens einen normalen Arbeitsplatz, ein Gerät mit eingeschränkten Benutzerrechten und – falls vorgesehen – ein System für unbeaufsichtigten Zugriff enthalten. Produktive Server gehören nicht an den Anfang des Tests.

  1. Dokumentiere die eingesetzten Windows-Versionen, Gerätearten und benötigten Zugriffsszenarien. Prüfe die Versionsangabe über winver, bevor die Herstellerkompatibilität bewertet wird.
  2. Lege Testrollen für Helpdesk, Administrator und Auswertung an. Versuche gezielt, mit jeder Rolle eine nicht erlaubte Aktion auszuführen.
  3. Aktiviere verpflichtende Mehrfaktor-Authentifizierung und teste auch Kontosperrung, Geräteentzug und Wiederherstellung.
  4. Installiere den Agent über den geplanten Verteilweg. Kontrolliere danach, ob er in der Windows-App-Verwaltung, in der zentralen Konsole und im betrieblichen Softwareinventar eindeutig erscheint.
  5. Führe eine bestätigte Sitzung durch und prüfe Identitätsanzeige, Abbruchmöglichkeit, Zwischenablage, Dateiübertragung und Verhalten bei einer administrativen Abfrage.
  6. Teste den unbeaufsichtigten Zugang ausschließlich auf einem dafür vorgesehenen System. Ein Helpdesk-Konto darf dabei keine Geräte außerhalb seiner Gruppe erreichen.
  7. Beende mehrere Sitzungen auf unterschiedliche Weise, etwa regulär, durch den Benutzer und durch Verbindungsabbruch. Vergleiche die Ereignisse anschließend mit dem zentralen Protokoll.
  8. Deinstalliere den Agent auf einem Testgerät und entziehe es in der Verwaltung. Danach darf keine neue Verbindung mehr möglich sein.

Die Pilotphase ist bestanden, wenn nicht nur eine Bildschirmverbindung funktioniert, sondern auch verweigerte Zugriffe, Protokolle und Rückbau wie vorgesehen arbeiten. Abweichungen sollten vor der Verteilung entweder durch Richtlinien behoben oder als Ausschlusskriterium behandelt werden.

Warnzeichen bei Produkt und Lizenzvertrag

Einzelne Schwächen müssen nicht jedes Produkt disqualifizieren. Mehrere der folgenden Punkte sprechen jedoch gegen einen Einsatz auf sensiblen Windows-Systemen:

  • Mehrfaktor-Authentifizierung lässt sich nicht zentral erzwingen.
  • Alle Supportkräfte erhalten dieselben weitreichenden Rechte.
  • Unbeaufsichtigte Geräte verwenden ein gemeinsames statisches Kennwort.
  • Protokolle zeigen keine eindeutige Zuordnung zwischen Person, Gerät und Sitzung.
  • Sicherheitsrelevante Funktionen sind im gewählten Tarif nicht enthalten, obwohl sie für den Einsatz vorausgesetzt wurden.
  • Der Agent aktualisiert sich ohne steuerbare Testphase oder bleibt ohne erkennbaren Updatezustand.
  • Dateiübertragung und Zwischenablage können nicht nach Rolle oder Gerätegruppe begrenzt werden.
  • Nach Vertragsende fehlt ein nachvollziehbarer Weg zum Export benötigter Daten und zur Entfernung aller Agents.

Auch kostenlose oder für private Nutzung gedachte Ausgaben sind für den Unternehmensbetrieb häufig ungeeignet. Neben möglichen Lizenzbeschränkungen fehlen oft zentrale Verwaltung, Rollen, verbindliche Kontorichtlinien und ausreichende Prüfprotokolle.

Die passende Auswahl aus Einsatz und Risiko ableiten

Für einen kleinen internen Helpdesk mit ausschließlich bestätigten Sitzungen stehen einfache Bedienung, persönliche Konten und klar sichtbare Benutzerfreigaben im Vordergrund. Bei vielen unbeaufsichtigten Windows-Endpunkten werden dagegen Gerätegruppen, zentrale Agent-Verteilung, eng begrenzte Rollen und belastbare Ereignisprotokolle unverzichtbar. Dienstleister mit mehreren Kunden benötigen zusätzlich eine saubere Mandantentrennung, damit Konten und Geräte nicht versehentlich über Kundengrenzen hinweg erreichbar sind.

Die wirtschaftlich passende Lösung ist nicht der Tarif mit dem niedrigsten Einstiegspreis, sondern das Angebot, das die benötigten Sicherheitsmerkmale ohne unnötige Zusatzlizenzen abdeckt. Eine Entscheidung sollte erst fallen, wenn Lizenzmetrik, Pilotprüfung, Rückbau und Verantwortlichkeit für den laufenden Betrieb geklärt sind. So bleibt Fernwartung unter Windows ein kontrolliertes Supportwerkzeug und wird nicht zu einem dauerhaft offenen Verwaltungszugang.

Checkliste
  • Identität: persönliche Konten, Mehrfaktor-Authentifizierung und nach Möglichkeit Anbindung an den vorhandenen Identitätsanbieter über Single Sign-on.
  • Rechte: getrennte Rollen für Support, Administration, Richtlinienverwaltung und Auswertung sowie Zugriff auf definierte Geräte oder Gruppen.
  • Einwilligung: sichtbare Verbindungsanfrage, eindeutige Anzeige des Supportmitarbeiters und konfigurierbare Freigabe einzelner Funktionen.
  • Nachvollziehbarkeit: Protokolle zu Anmeldung, Zielgerät, Beginn und Ende, beteiligtem Konto sowie sicherheitsrelevanten Verwaltungsänderungen.
  • Windows-Verwaltung: zentral ausrollbarer Agent, kontrollierte Updates und Unterstützung für die im Unternehmen eingesetzten Windows-Versionen und Prozessorarchitekturen.
  • Sitzungsfunktionen: Zwischenablage, Dateiübertragung, Neustart und Wiederverbindung nur dort, wo sie benötigt und separat steuerbar sind.
  • Betrieb: Statusübersicht für Agents, Widerruf verlorener Geräte, definierte Datenaufbewahrung und Exportmöglichkeiten für Prüfungen.


Unsere Redaktion

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

34, Hamburg, gelernter IT-Systemadministrator und Schachfreund. Mag außerdem gerne gutes Bier.

Mitarbeiter Porträt Daniel Cho

Daniel Cho

29, Frankfurt am Main, Data Analyst. Fotografie-begeistert und Stratege durch und durch. Kann alles.

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

27, Köln, Projektmanagerin. Workshop-Junkie und Handy-süchtig. Sprachen-Genie mit italienischen Wurzeln.

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

36, Stuttgart, Softwareentwickler. Digital Native und PC-Freak durch und durch. Spielt perfekt Gitarre.

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

55, Düsseldorf, Personalmanagerin. Liebt ihren Garten genauso wie WordPress. Geboren in Südafrika.

Mitarbeiter Porträt Joachim Freising

Joachim Freising

52, Bergisch-Gladbach, Teamleiter IT. Technik-affin. Hat für jedes Problem eine Lösung parat. Sehr geduldig.

Unsere Redaktion:

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

Mitarbeiter Porträt Daniel Cho

Daniel Cho

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

Mitarbeiter Porträt Joachim Freising

Joachim Freising

Schreibe einen Kommentar