SaaS-Wildwuchs stoppen: Lizenzen, API-Keys und Zertifikate im Griff

Deep Singh
Author: Deep Singh
September 15, 2026
9 min read

Wenn niemand mehr genau weiß, wie viele Lizenzen wirklich laufen

In vielen IT-Abteilungen mittelständischer Unternehmen ist der Werkzeugkasten heute deutlich größer und unübersichtlicher als noch vor wenigen Jahren. Statt einer Handvoll zentral verwalteter Systeme laufen parallel dutzende SaaS-Abos, API-Anbindungen zu Drittanbietern und SSL-Zertifikate für interne wie externe Dienste. Jedes dieser Elemente hat ein eigenes Ablaufdatum, einen eigenen Vertragspartner und oft einen informellen Besitzer irgendwo in einer Fachabteilung. Das Ergebnis: Wer im IT-Team gefragt wird, wie viele Lizenzen aktuell aktiv sind, wer sie bezahlt und wann die nächste automatische Verlängerung ansteht, bekommt selten eine vollständige Antwort.

Warum der Überblick so schnell verloren geht

Der Hauptgrund liegt selten an mangelnder Sorgfalt, sondern an der Art, wie Software heute beschafft wird. Ein Marketing-Team abonniert ein Analyse-Tool per Firmenkreditkarte, die Entwicklung bindet eine neue API mit eigenem Schlüssel ein, der Vertrieb testet ein Zusatzmodul fürs CRM - und die IT erfährt erst davon, wenn etwas nicht mehr funktioniert oder eine Rechnung auffällt. Laut dem Bitkom Cloud Monitor 2025 nutzen inzwischen 9 von 10 deutschen Unternehmen mit mindestens 20 Beschäftigten Cloud-Anwendungen, ein Sprung von 81 Prozent im Jahr zuvor. Diese Geschwindigkeit der Cloud-Einführung bedeutet zwangsläufig auch: Die Zahl der Abos, Zugänge und Zertifikate wächst schneller, als klassische Beschaffungs- und Dokumentationsprozesse mithalten können.

Hinzu kommt die technische Seite. API-Keys werden beim Anbinden eines neuen Dienstes oft mit langer Gültigkeit angelegt und dann jahrelang nicht mehr angefasst - bis ein Anbieter sie aus Sicherheitsgründen zwangsweise rotiert oder ein Audit sie aufdeckt. SSL-Zertifikate laufen unauffällig im Hintergrund, bis der Browser eines Kunden plötzlich eine Sicherheitswarnung anzeigt. Und Softwarelizenzen mit automatischer Jahresverlängerung laufen einfach weiter, wenn niemand rechtzeitig kündigt oder die Nutzerzahl an die tatsächliche Teamgröße anpasst.

Verlängerungsfristen als verstecktes Verhandlungsproblem

Ein weiterer Aspekt wird in der Praxis oft übersehen: Wer den Ablauf eines Vertrags erst kurz vor der automatischen Verlängerung bemerkt, hat keine Verhandlungsmacht mehr. Anbieter kalkulieren genau damit - viele SaaS-Verträge verlängern sich automatisch um ein volles Jahr, wenn nicht mit einer bestimmten Frist, oft 30 oder 60 Tage vorher, aktiv gekündigt oder nachverhandelt wird. Wer diesen Zeitpunkt verpasst, zahlt nicht nur für ungenutzte Lizenzen weiter, sondern verliert auch die Gelegenheit, über Preise, Nutzerzahlen oder Vertragskonditionen neu zu sprechen. Gerade bei Tools, die im Unternehmen mittlerweile fest etabliert sind, lohnt sich ein Blick auf die Kündigungsfrist mehrere Wochen vor dem eigentlichen Ablaufdatum - nicht erst, wenn die Rechnung für das nächste Jahr bereits im Postfach liegt.

Warum Excel-Listen und Kalendererinnerungen meist nicht ausreichen

Viele IT-Teams haben durchaus eine Liste - meist eine Excel-Tabelle, gepflegt von einer einzelnen Person, ergänzt um vereinzelte Kalendererinnerungen für wichtige Verträge. Das funktioniert so lange gut, wie diese eine Person im Unternehmen bleibt und regelmäßig Zeit findet, die Liste zu aktualisieren. Sobald sie das Unternehmen verlässt, im Urlaub ist oder schlicht andere Prioritäten hat, verwaist die Liste. Neue Abos aus Fachabteilungen tauchen dort ohnehin selten automatisch auf, weil niemand verpflichtet ist, sie einzutragen. Und ein Ablaufdatum in einer Tabelle erinnert niemanden von selbst - es muss aktiv nachgeschaut werden, was in der Praxis oft genau dann unterbleibt, wenn gerade andere Themen brennen. Genau an dieser Stelle entstehen die Lücken, die später zu Ausfällen oder unnötigen Kosten führen.

Ein typischer Fall aus dem Mittelstand

Ein Maschinenbauer mit rund 250 Mitarbeitenden betreibt ein Kundenportal, über das Servicepartner Ersatzteile bestellen und Wartungstermine buchen. Das SSL-Zertifikat für das Portal war vor zwei Jahren von einem externen Dienstleister eingerichtet worden, der das Unternehmen inzwischen verlassen hat. Als das Zertifikat an einem Freitagabend abläuft, zeigt der Browser jedes Servicepartners eine Warnmeldung an - das Portal gilt als unsicher, Bestellungen bleiben aus, und der Support ist bis Montagvormittag mit Rückfragen beschäftigt. Bei der anschließenden Aufarbeitung fällt zusätzlich auf, dass ein API-Key für die Zahlungsabwicklung seit Monaten auf ein veraltetes Ablaufdatum zulief, ohne dass jemand benachrichtigt wurde, und dass die Marketingabteilung seit über einem Jahr 15 ungenutzte Lizenzen eines Analyse-Tools mitbezahlt, die niemand mehr geöffnet hat. Keiner dieser drei Fälle war für sich genommen dramatisch - in der Summe zeigen sie aber, wie viele kleine, unbeobachtete Ablaufdaten sich in einem mittelständischen IT-Betrieb ansammeln, wenn niemand systematisch hinschaut.

Der Vorfall löste im Unternehmen eine kleine, aber wirksame Veränderung aus: Statt weiterhin auf das Gedächtnis einzelner Kolleginnen und Kollegen zu vertrauen, richtete die IT-Leitung eine gemeinsame Übersicht ein, in der jedes Ablaufdatum mit einem Verantwortlichen und einer Vorlaufzeit hinterlegt ist. Der nächste Zertifikatswechsel verlief anschließend ohne Zwischenfall - nicht, weil das Unternehmen plötzlich mehr Personal hatte, sondern weil die Information zur richtigen Zeit bei der richtigen Person ankam.

Was das in Euro, Ausfallzeit und Nerven kostet

Die Zahlen zu diesem Thema sind eindeutig. Laut dem Flexera 2026 State of ITAM Report haben nur 66 Prozent der Organisationen einen vollständigen Überblick über ihre SaaS-Umgebung - bei einem Drittel bleibt also unklar, welche Dienste überhaupt aktiv genutzt werden. 43 Prozent der befragten Unternehmen berichten zudem, dass ihre verschwendeten SaaS-Ausgaben im Jahresvergleich weiter gestiegen sind, obwohl Lizenzkosten eigentlich zu den am leichtesten kontrollierbaren IT-Ausgaben zählen sollten. Auf der Zertifikatsseite liefert eine CSC-Untersuchung aus dem Jahr 2025, die mehr als 100.000 SSL-Zertifikate weltweit analysierte, eine ebenso deutliche Zahl: 40 Prozent der Unternehmen tragen ein reales Risiko, durch ein abgelaufenes SSL-Zertifikat einen unerwarteten Ausfall zu erleiden. 17 Prozent der befragten Firmen wussten laut derselben Untersuchung nicht einmal, welche Methode zur Domain-Validierung sie überhaupt einsetzen - ein Hinweis darauf, wie wenig Verantwortlichkeit für dieses Thema oft klar zugeordnet ist.

Für ein IT-Team bedeutet das zweierlei: Erstens kostet unkontrollierter Lizenz-Wildwuchs bares Geld, weil Abos weiterlaufen, die niemand mehr braucht. Zweitens ist das Ausfallrisiko real und trifft in der Regel genau dann ein, wenn es am unpassendsten ist - am Wochenende, während einer Kampagne oder kurz vor einem wichtigen Kundentermin. Beides lässt sich mit vergleichsweise einfachen organisatorischen Mitteln deutlich reduzieren.

Ein oft unterschätzter Nebeneffekt betrifft die Nachweispflicht. Wenn ein Softwarehersteller ein Audit ankündigt oder ein Wirtschaftsprüfer im Rahmen der Jahresabschlussprüfung nach eingesetzter Software fragt, zählt nicht das Bauchgefühl, sondern eine belastbare Dokumentation: Welche Lizenz wurde wann erworben, für wie viele Nutzer gilt sie, und wurde sie fristgerecht angepasst, als Mitarbeitende das Team gewechselt haben? Fehlt diese Dokumentation, wird aus einer Routineanfrage schnell eine mehrwöchige Suche durch alte Rechnungen und Vertragsordner - Zeit, die ein IT-Team lieber in andere Aufgaben stecken würde. Und je mehr Cloud-Dienste im Einsatz sind, desto größer wird diese Angriffsfläche für Rückfragen, gerade weil Vertragsunterlagen bei SaaS-Anbietern oft nur online im jeweiligen Kundenportal liegen und nicht automatisch im eigenen Dokumentenarchiv landen.

So bringen Sie Ordnung in Abos, Keys und Zertifikate

Die folgenden Schritte lassen sich unabhängig von der Unternehmensgröße umsetzen und erfordern keine große Prozess-Transformation - nur die Bereitschaft, eine bislang verteilte Aufgabe an einer Stelle zu bündeln.

  1. Bestandsaufnahme machen: Erfassen Sie einmalig alle aktiven SaaS-Abos, API-Keys, SSL-Zertifikate und Softwarelizenzen in einer gemeinsamen Übersicht - inklusive Vertragspartner, Kosten, Ablaufdatum, Kündigungsfrist und fachlichem Ansprechpartner. Ohne diesen ersten Schritt bleibt jede weitere Maßnahme Stückwerk.
  2. Verantwortlichkeiten klar benennen: Jedes Element braucht einen namentlich benannten Owner, nicht nur die IT als Sammelbegriff. Nur so lässt sich bei einer anstehenden Verlängerung oder einem technischen Problem tatsächlich jemand erreichen, der die fachliche Entscheidung treffen kann.
  3. Ablaufdaten zentral bündeln: Statt Ablaufdaten in privaten Kalendern, Notizzetteln oder einzelnen E-Mail-Postfächern zu verstreuen, gehören sie in ein gemeinsames System mit automatischen Erinnerungen, das auch bei Urlaub oder Personalwechsel zuverlässig weiterläuft.
  4. Vorlaufzeiten realistisch planen: Bei SSL-Zertifikaten mit kurzen Laufzeiten reichen oft wenige Tage Vorlauf, bei Softwarelizenzen mit dreimonatiger Kündigungsfrist braucht es deutlich mehr Puffer. Erinnerungen sollten sich nach der jeweiligen Kündigungs- oder Erneuerungsfrist richten, nicht nach einem pauschalen Zeitraum für alle Vertragsarten.
  5. Nutzung regelmäßig auswerten: Mindestens einmal pro Quartal lohnt sich ein Blick auf tatsächliche Login- und Nutzungsdaten der SaaS-Tools, um ungenutzte Sitze, doppelt eingekaufte Werkzeuge und vergessene Testphasen aufzudecken, bevor sie sich automatisch verlängern.
  6. API-Keys rotieren und dokumentieren: Legen Sie feste Rotationsintervalle fest und dokumentieren Sie nachvollziehbar, welcher Key in welchem System eingesetzt wird. Das verhindert sowohl Ausfälle durch Ablauf als auch Sicherheitsrisiken durch vergessene, aber weiterhin gültige Zugänge.
  7. Schatten-IT sichtbar machen statt verbieten: Binden Sie Fachabteilungen aktiv ein und schaffen Sie einen einfachen Meldeweg für neue Tools. So erfährt die IT von Anfang an, was eingeführt wird, statt es erst bei der nächsten Rechnungsprüfung zu entdecken.
  8. Verantwortung für die Pflege festschreiben: Bestimmen Sie, wer die zentrale Übersicht aktuell hält, und hinterlegen Sie eine Vertretungsregelung. Eine Liste, die nur eine einzelne Person versteht und pflegt, ist langfristig genauso riskant wie gar keine Liste.

In der Praxis hat sich bewährt, nicht für jede Kategorie ein eigenes Werkzeug zu pflegen, sondern eine gemeinsame Sicht auf alle Ablaufdaten zu schaffen, unabhängig davon, ob es sich um ein SaaS-Abo, ein Zertifikat oder einen API-Key handelt. Wichtiger als die Wahl des Werkzeugs ist, dass jede neue Anschaffung von Anfang an eingetragen wird und dass Erinnerungen tatsächlich bei der Person ankommen, die etwas damit anfangen kann - nicht nur im allgemeinen IT-Postfach, wo sie in der Flut anderer Anfragen untergeht.

Typische Ablaufrisiken im Vergleich
ElementTypische LaufzeitÜblicher OwnerRisiko bei Ablauf
SaaS-Abo12 Monate, häufig mit automatischer VerlängerungFachabteilung / EinkaufUnnötige Kosten durch ungenutzte Sitze
API-KeyVariabel, teils ohne festes AblaufdatumEntwicklung / IT-BetriebIntegrationsausfall, Sicherheitslücke
SSL/TLS-Zertifikat90 Tage bis 12 MonateIT-InfrastrukturPortal- oder Website-Ausfall, Vertrauensverlust
On-Premise-Lizenz1 bis 3 JahreIT-LeitungCompliance-Risiko bei Audit, Nachzahlungen
Checkliste für den nächsten Lizenz- und Zertifikats-Check
  • ✓

    Vollständige Liste aller SaaS-Abos, API-Keys und Zertifikate liegt an einer zentralen Stelle vor

  • ✓

    Jedes Element hat einen benannten Owner mit aktueller Kontaktadresse

  • ✓

    Ablaufdaten sind mit Vorlauf entsprechend der jeweiligen Kündigungsfrist hinterlegt

  • ✓

    Nutzungsdaten der letzten drei Monate wurden für alle SaaS-Tools geprüft

  • ✓

    API-Keys ohne erkennbaren Verwendungszweck wurden identifiziert und geklärt

  • ✓

    SSL-Zertifikate für alle produktiven Domains und Subdomains sind erfasst

  • ✓

    Ein Meldeweg für neu eingeführte Tools aus Fachabteilungen existiert und ist bekannt

  • ✓

    Verantwortlichkeit für die Pflege der Liste ist auch bei Urlaub oder Personalwechsel geregelt

Einen Überblick, wie sich Erinnerungen, Verantwortlichkeiten und Dokumentenerfassung für SaaS-Lizenzen, API-Keys und Zertifikate in der Praxis abbilden lassen, zeigt die Funktionsübersicht von ExpiryEdge.

Die beschriebenen Schritte lassen sich mit Bordmitteln umsetzen, mit Disziplin, klaren Zuständigkeiten und regelmäßigen manuellen Kontrollen. Mit wachsender Zahl an Fristen wird genau diese Disziplin zum knappen Gut. Für Unternehmen, die diesen Prozess zentral organisieren möchten, kann eine Lösung wie ExpiryEdge sinnvoll sein, mit einem gemeinsamen Fristenregister, gestaffelten Erinnerungen und einer Historie, wer wann worauf reagiert hat.

Wie das konkret für unterschiedliche Teams aussieht, zeigen die Anwendungsfälle von ExpiryEdge. Aktuelle Pläne finden Sie auf der Preisseite.

Das ersetzt nicht die technische Bewertung einzelner Verträge oder Sicherheitsrisiken. Es nimmt aber die Arbeit ab, die heute am häufigsten untergeht: rechtzeitig erinnern, nachfassen und dokumentieren, dass es passiert ist.

Quellen und weiterführende Informationen

Frequently asked questions

SaaS-Wildwuchs beschreibt die unkontrollierte Zunahme von Cloud-Abos, die von verschiedenen Abteilungen ohne zentrale Abstimmung eingekauft werden. Auch kleine IT-Teams sind betroffen, weil Self-Service-Anmeldungen per Kreditkarte keine IT-Freigabe mehr erfordern und Tools so unbemerkt am offiziellen Beschaffungsprozess vorbeilaufen.

Da viele Zertifikate inzwischen Laufzeiten von nur 90 Tagen haben, empfiehlt sich eine automatisierte, monatliche Kontrolle statt einer manuellen Jahresprüfung. Wichtig ist außerdem, auch Subdomains und interne Testsysteme einzubeziehen, da Ausfälle dort oft zuerst unbemerkt bleiben.

API-Keys werden häufig übersehen, weil sie nicht wie klassische Lizenzen abgerechnet werden, aber genauso ein Ablauf- oder Rotationsdatum haben können. Ein abgelaufener oder widerrufener Key kann eine komplette Integration lahmlegen, etwa zu einem Zahlungsdienstleister oder Versandpartner.

Ein regelmäßiger Abgleich von eingekauften Lizenzen mit tatsächlichen Login- und Nutzungsdaten deckt ungenutzte Sitze zuverlässig auf. Viele Anbieter stellen entsprechende Nutzungsberichte im Admin-Bereich bereit, die aber selten proaktiv ausgewertet werden.

Fehlende Dokumentation erschwert den Nachweis, dass eingesetzte Software korrekt lizenziert ist, was im Audit-Fall zu Nachzahlungen oder Vertragsstrafen führen kann. Eine lückenlose Übersicht über aktive Lizenzen und Nutzerzahlen ist deshalb auch aus rein rechtlicher Sicht sinnvoll.

Sinnvoll ist eine zentrale Zuständigkeit in der IT, die aber auf Zuarbeit der Fachabteilungen angewiesen ist, da diese die tatsächliche Nutzung am besten einschätzen können. Ohne einen klar benannten Owner pro Element bleibt die Verantwortung erfahrungsgemäß an niemandem konkret hängen.

Schon eine strukturierte, zentral gepflegte Übersicht mit automatischen Erinnerungen deckt einen Großteil des Risikos ab, ganz ohne komplexe Software-Asset-Management-Suiten. Entscheidend ist weniger das Werkzeug als die Disziplin, neue Abos, Keys und Zertifikate von Anfang an konsequent einzutragen.