# Software-Übergabe: Checkliste und Protokoll für Agenturen

Vorlage vom 28. September 2026 · Redaktion: AKAU.Solutions UG (haftungsbeschränkt), Betreiberin von obhut

Begleitartikel: https://obhut.io/blog/software-an-kunden-uebergeben.html

Diese Vorlage steht unter der [MIT-Lizenz](https://obhut.io/assets/downloads/LICENSE.txt). Sie können sie für eigene Kundenprojekte verwenden, anpassen und weitergeben. Beachten Sie dabei den Copyright- und Lizenzhinweis im verlinkten Lizenztext.

Kopieren Sie diese Datei in Ihre interne Projektablage. Ersetzen Sie die Platzhalter und ergänzen Sie Zeilen für Ihr Projekt. Alle vorausgefüllten Statuswerte sind **offen**; sie stellen keine Prüfung dar. Die Vorlage dokumentiert die technische Betriebsübergabe. Vertragsumfang und rechtliche Abnahme werden hier nicht geregelt.

**Keine Geheimnisse eintragen:** keine Passwörter, Tokens, privaten Schlüssel, Wiederherstellungscodes oder Kundendatensätze. Verwenden Sie geschützte Nachweislinks und Referenzen auf die Geheimnisablage. Die ausgefüllte Datei gehört nicht in ein öffentliches Repository.

## 1. Projekt und übergebener Umfang

- Projekt / Anwendung: [ausfüllen]
- Kunde / Organisation: [ausfüllen]
- Übergebende Agentur und Kontakt: [ausfüllen]
- Empfangender Betreiber und Kontakt: [ausfüllen]
- Fachlich verantwortliche Person beim Kunden: [Name / Kontakt]
- Technisch verantwortliche Person und Vertretung: [Namen / Kontakte]
- Person für die Betriebsfreigabe: [Name / Rolle]
- Übergabetermin mit Zeitzone: [Datum / Uhrzeit / Zeitzone]
- Version / Release / Commit: [Referenz]
- Produktionsumgebung: [Bezeichnung / URL]
- Freigegebene Testumgebung: [Bezeichnung / URL]
- Enthaltener Aufgabenbereich: [ausfüllen]
- Ausgenommene Leistungen und weiter zuständiger Betreiber: [ausfüllen]
- Architektur / Datenwege: [interner Link]
- Ablage der übergebenen Dokumentation: [interner Link]
- Ablage der Nachweise: [interner Link; Zugriff des Empfängers geprüft am / durch]
- Änderungsstand dieses Protokolls: [Datum / Bearbeiter]

## 2. Dienste, Konten und Domains

Fügen Sie pro Dienst und Umgebung eine Zeile hinzu. Prüfen Sie Repository, Build-System, Frontend, Server-Laufzeit, Datenbank, Dateispeicher, Identitätsdienst, E-Mail, Überwachung, externe APIs sowie Registrar und DNS. Inhaber, Betreiber und Rechnungsempfänger sind getrennte Angaben.

| Dienst / Umgebung | Projekt- oder Kontoreferenz | Kontoinhaber / Organisation | Betreiber / verantwortliche Person / Vertretung | Empfängerrolle und geprüfter Zugang | Nachweis / Datum |
| ----------------- | --------------------------- | --------------------------- | ----------------------------------------------- | ----------------------------------- | ---------------- |
| [Dienst]          | [Referenz, kein Token]      | [Organisation]              | [Namen / Kontakte]                              | [Rolle; Beobachtung ausfüllen]      | [Link / Datum]   |
| [Dienst]          | [Referenz, kein Token]      | [Organisation]              | [Namen / Kontakte]                              | [Rolle; Beobachtung ausfüllen]      | [Link / Datum]   |

Für jede Domain ergänzen:

- Domain: [ausfüllen]
- Domaininhaber: [Organisation]
- Registrar und Kontoverantwortlicher: [Anbieter / Name]
- DNS-Verantwortlicher und aktueller Zonenstand: [Name / geschützte Referenz]
- Zuständigkeit für TLS und Zertifikatserneuerung: [Betreiber / Name]
- Mail- und weitere Einträge, die bei Änderungen erhalten bleiben müssen: [Referenz]
- Verlängerung und zuständiger Rechnungsempfänger: [Datum / Organisation / Person]
- Wiederherstellung eines Administrationszugangs: [Ablaufreferenz, keine Codes]

## 3. Prüfliste mit Nachweisen

Status: **offen**, **in Arbeit**, **nachgewiesen**, **nicht anwendbar**. „Nicht anwendbar“ braucht eine Begründung im Register der offenen Punkte. „Nachgewiesen“ braucht eine tatsächliche Beobachtung, Version/Umgebung, Datum und eine prüfende Person. Ein angekreuzter Punkt oder eine geplante Probe genügt nicht.

| ID  | Prüfung / erwarteter Nachweis                                                                                               | Verantwortliche Person | Status | Nachweis mit Version, Umgebung, Beobachtung, Datum und Prüfer | Offener Punkt / Termin |
| --- | --------------------------------------------------------------------------------------------------------------------------- | ---------------------- | ------ | ------------------------------------------------------------- | ---------------------- |
| U01 | Umfang, Dienste und Aufgaben sind vollständig zugeordnet; Empfänger erreicht die Dokumentation.                             | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U02 | Empfänger erreicht Repository und Versionshistorie; Komponenten, Lizenzhinweise und Konfigurationsbeispiele sind übergeben. | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U03 | Build und vereinbarte Tests laufen mit dokumentierten Werkzeugversionen aus frischer Umgebung.                              | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U04 | Veröffentlichung, Versionsnachweis und Rückweg sind mit dem Empfängerkonto erprobt; Datenbankmigrationen berücksichtigt.    | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U05 | Konten, Domains, Administration, Vertretung und Rechnungsempfänger sind geprüft.                                            | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U06 | Rollen der Anwendung und erlaubte/verbotene Datenzugriffe sind gesondert geprüft; Benutzerentzug ist belegt.                | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U07 | Empfänger erreicht die benötigte Geheimnisablage; maschinelle Zugänge und ihr Ersatz/Entzug sind dokumentiert und erprobt.  | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U08 | Datenbank, Dateien und notwendige Konfiguration sind isoliert wiederhergestellt; Dauer und Datenstand sind erfasst.         | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U09 | Testalarm erreicht die vorgesehene Person; Vertretung, Eskalation und Betreuungszeiten sind dokumentiert.                   | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U10 | Updates und dringende Sicherheitsmeldungen haben Verantwortliche, Ablauf und nächste Prüftermine.                           | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U11 | Laufende Kosten, Verlängerungen, Verbrauchsgrenzen und Zuständigkeit für Budgetwarnungen sind erfasst.                      | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |
| U12 | Agentur- und Testzugänge sind entsprechend dem Übergabeplan bereinigt; temporäre Daten und Ressourcen sind behandelt.       | [Name]                 | offen  | [Link / Beobachtung / Datum / Prüfer]                         | [Referenz / Datum]     |

## 4. Zugänge und Geheimnisse

Pro verbleibendem maschinellen Zugang eine Zeile. Hier stehen nur Metadaten und geschützte Ablagereferenzen.

| Dienst / Zweck | Ablagereferenz ohne Geheimnis | Verantwortlich / berechtigte Rollen | Ersatz- und Entzugsverfahren | Abhängige Jobs / Integrationen | Prüfung / nächster Termin |
| -------------- | ----------------------------- | ----------------------------------- | ---------------------------- | ------------------------------ | ------------------------- |
| [ausfüllen]    | [Referenz]                    | [Name / Rollen]                     | [Ablaufreferenz]             | [ausfüllen]                    | [Nachweis / Datum]        |

- Persönliche Konten und erforderliche Rollen: [Referenz auf die geprüfte Liste]
- Weiter benötigte Agenturzugänge, Zweck und Enddatum / Prüftermin: [ausfüllen]
- Zu entziehende Zugänge mit verantwortlicher Person und Zeitpunkt: [ausfüllen]
- Erwartetes Wirksamkeitsfenster für den Entzug einschließlich bestehender Sitzungen/Tokens: [Vorgabe je Dienst / Prüfnachweis]
- Wiederherstellung des administrativen Zugangs ohne die ausscheidende Person: [Ablaufreferenz / Nachweis]
- Historisches Schlüsselmaterial für verschlüsselte Daten und Backups: [Zuständigkeit / geschützte Ablagereferenz; keine Schlüsselwerte]
- Bestätigung, dass Protokolle und Anhänge keine Geheimnisse enthalten: [Name / Datum / Beobachtung]

## 5. Sicherung und Wiederherstellung

- Verfahren und zuständiger Betreiber: [ausfüllen]
- Sicherungsumfang einschließlich Datenbank, Dateien und Konfiguration: [ausfüllen]
- Nicht gesicherte Bestandteile und deren Wiederbeschaffung: [ausfüllen]
- Sicherungsintervall und Aufbewahrung: [tatsächliche Konfiguration / Nachweis]
- Speicherort und Zugriffsverantwortliche: [Referenz / Namen]
- Maximal tolerierter Datenverlust: [mit Kunde vereinbartes Ziel]
- Benötigte Wiederanlaufzeit: [mit Kunde vereinbartes Ziel]
- Anleitung einschließlich benötigter Schlüssel und Zugänge: [Referenz, keine Geheimnisse]
- Gewählte Sicherung für die Probe: [Referenz / Datenstand / Zeitzone]
- Freigegebene isolierte Zielumgebung und Testdaten: [Referenz / Freigabe]
- Verhinderte produktive Nebenwirkungen: [E-Mail / Webhooks / Zahlungen / Jobs; Umsetzung und Nachweis]
- Beginn und Ende der Probe: [Zeitpunkte / Zeitzone]
- Beobachtete Wiederherstellungsdauer: [gemessener Wert]
- Tatsächlich wiederhergestellter Datenstand: [Beobachtung]
- Geprüfter Datensatz, Anhang und Arbeitsablauf: [Testreferenzen / Ergebnisse, keine Kundendaten]
- Abweichung vom Ziel und Behandlung: [offener Punkt / Name / Datum]
- Bereinigung der Restore-Umgebung: [Name / Termin / Nachweis]
- Nächste Wiederholungsprobe: [Termin / verantwortliche Person]

## 6. Praktische Übergabeprobe

Der Empfänger führt aus, die Agentur beobachtet. Nicht dokumentierte Hilfestellungen werden als offene Punkte erfasst. Nur freigegebene Umgebungen und Daten verwenden. Produktive Umschaltungen sind ein gesonderter, abgestimmter Vorgang.

- Ausführende Person / Empfängerkonto und Rolle: [Name / Rolle]
- Beobachtende Person: [Name]
- Version und Umgebung: [Referenzen]
- Datum und Zeitzone: [ausfüllen]
- Verwendete Anleitung und deren Version: [Referenz]

| Schritt                  | Erwartung vor der Probe                                                                                                                       | Tatsächliche Beobachtung                 | Nachweis / Prüfer / Datum | Status / offener Punkt |
| ------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------- | ------------------------- | ---------------------- |
| Zugang und Dokumentation | Eigenes Konto erreicht vereinbarte Dienste und Anleitung.                                                                                     | [ausfüllen]                              | [Referenz / Name / Datum] | offen                  |
| Build und Prüfungen      | Vereinbarte Version wird mit dokumentiertem Ablauf erzeugt und geprüft.                                                                       | [ausfüllen]                              | [Referenz / Name / Datum] | offen                  |
| Veröffentlichung         | Harmlose Teständerung ist auf der Testumgebung nachvollziehbar bereitgestellt.                                                                | [ausfüllen]                              | [Referenz / Name / Datum] | offen                  |
| Protokoll und Alarm      | Version und Protokoll sind zugeordnet; angekündigter Testalarm erreicht den Verantwortlichen.                                                 | [ausfüllen]                              | [Referenz / Name / Datum] | offen                  |
| Rückweg                  | Vereinbarter Zustand wird mit passendem Schema wieder erreicht und geprüft.                                                                   | [ausfüllen]                              | [Referenz / Name / Datum] | offen                  |
| Restore                  | Daten und Dateien sind wie in Abschnitt 5 wiederhergestellt; tatsächlicher Datenstand ist belegt.                                             | [ausfüllen oder Link auf separate Probe] | [Referenz / Name / Datum] | offen                  |
| Entzug                   | Temporärer Testzugang funktioniert vorher und nach dem vereinbarten Wirksamkeitsfenster nicht mehr; bestehende Sitzungen/Tokens sind geprüft. | [ausfüllen]                              | [Referenz / Name / Datum] | offen                  |

- Benötigte Hilfestellungen, die in der Anleitung fehlten: [ausfüllen / offener Punkt]
- Ergebnis und noch fehlende Schritte: [ausfüllen]
- Bereinigung der Probe: [Aufgaben / Verantwortliche / Termin / Nachweis]

## 7. Laufender Betrieb und Kosten

- Regelmäßige Updateprüfung: [Name / Vertretung / nächster Termin]
- Eingang und Bearbeitung dringender Sicherheitsmeldungen: [Kanal / Name / vereinbarter Ablauf]
- Freigabe, Testumgebung und Rückweg für Änderungen: [Referenz / Verantwortliche]
- Überwachung und Alarmkanal: [Dienst / Kanal / Verantwortliche]
- Erstkontakt bei Störungen: [Name / Kontakt / vereinbarte Betreuungszeiten / Zeitzone]
- Vertretung und Eskalationsweg: [Name / Kontakt / Auslöser]
- Befugnis für Sperrung oder Einschränkung der Anwendung: [Name / Rolle / Ablauf]
- Information an den Kunden: [Name / Kontakt / Ablauf]
- Anbieter-Support und erforderliche Berechtigung: [Dienst / Kontakt / zuständige Person]
- Ergebnis des angekündigten Testalarms: [Referenz / Beobachtung / Datum]

Keine Beträge schätzen: tatsächliche Anbieterbedingungen und vereinbarte Betreuung eintragen.

| Dienst / Betreuung | Rechnungsempfänger       | Festpreis / Verbrauch / sonstiges Modell | Vereinbarte Kosten oder belegte Preisreferenz | Verlängerung / Prüftermin | Verantwortlich für Budget und Warnungen |
| ------------------ | ------------------------ | ---------------------------------------- | --------------------------------------------- | ------------------------- | --------------------------------------- |
| [ausfüllen]        | [Organisation / Kontakt] | [ausfüllen]                              | [Wert oder Referenz mit Datum]                | [Datum]                   | [Name / Warnkanal]                      |

## 8. Offene Punkte, Ausnahmen und Folgearbeiten

Für jeden offenen Befund oder „nicht anwendbar“ eine eigene Zeile. Eine Ausnahme ist keine nachgewiesene Prüfung. Ein offener Blocker muss vor der Freigabe des betroffenen Umfangs gelöst werden; eine begrenzte Nutzung braucht eine ausdrücklich dokumentierte Entscheidung über den zulässigen Umfang.

| ID / Prüfpunktereferenz | Befund / Begründung | Auswirkung und betroffener Umfang | Verantwortliche Person / Termin | Abschlusskriterium / Nachweis | Status |
| ----------------------- | ------------------- | --------------------------------- | ------------------------------- | ----------------------------- | ------ |
| O01 / [U-ID]            | [ausfüllen]         | [ausfüllen; blockiert was?]       | [Name / Datum]                  | [erwarteter Nachweis]         | offen  |

Falls eine eingeschränkte Nutzung beschlossen wird, pro Entscheidung ergänzen:

- Betroffene offene Punkte: [IDs]
- Ausdrücklich zulässiger und ausgesetzter Umfang: [ausfüllen]
- Vorübergehende Maßnahme und verantwortliche Person: [ausfüllen]
- Entscheidung durch / Rolle / Datum: [ausfüllen]
- Gültig bis und nächster Prüftermin: [ausfüllen]
- Kriterium für Aufhebung der Einschränkung: [ausfüllen]
- Nachweis und Empfänger der Entscheidung: [Referenz / Personen]

## 9. Technische Betriebsfreigabe und nächster Termin

Wählen Sie den tatsächlichen Stand; ungeprüfte Felder bleiben offen.

- Gesamtstand: [noch offen / Umfang freigegeben / ausdrücklich begrenzter Umfang freigegeben]
- Freigegebene Version, Umgebung und Aufgaben: [ausfüllen]
- Durchgeführte Proben und Nachweise: [Referenzen]
- Offene Blocker / nicht freigegebener Umfang: [IDs / Beschreibung]
- Beschlossene Einschränkungen und Folgearbeiten: [IDs / Termine]
- Übergebende Seite bestätigt den dokumentierten Umfang: [Name / Rolle / Datum / Bestätigungsreferenz]
- Empfangender Betreiber bestätigt die durchgeführten Proben und übernommenen Aufgaben: [Name / Rolle / Datum / Bestätigungsreferenz]
- Zuständige Person für die Betriebsfreigabe bestätigt die Entscheidung: [Name / Rolle / Datum / Bestätigungsreferenz]
- Beginn der vereinbarten Betriebsverantwortung: [Datum / Uhrzeit / Zeitzone]
- Erster Betreuungstermin / Nachprüfung: [Datum / Beteiligte / Agenda]
- Verantwortlich für die Pflege dieses Protokolls: [Name]

## Hintergrund

Diese Vorlage ist eine redaktionelle Arbeitshilfe, kein Bericht einer ausgeführten Kundenprüfung. Prüfumfang und Abläufe müssen zum konkreten System passen.

- Leitfaden: https://obhut.io/blog/software-an-kunden-uebergeben.html
- Anwendungssicherheit: https://obhut.io/blog/vibe-coding-anwendungen-sicher-betreiben.html
- Supabase RLS prüfen: https://obhut.io/blog/supabase-rls-testen.html
- Internes CRM absichern: https://obhut.io/blog/internes-crm-absichern.html
