Zum Inhalt springen
← Alle Beiträge
· 7 Min. Lesezeit· Von

Windows Server 2016 läuft am 12. Januar 2027 aus — so planen Betriebe die Migration rechtzeitig

Ab dem 12. Januar 2027 keine Sicherheitspatches mehr für Windows Server 2016. Drei Migrationspfade im Vergleich — mit konkretem Zeitplan und Kosteneinschätzung für KMU.

Windows ServerIT-InfrastrukturKMUMigrationIT-Sicherheit

Ab dem 12. Januar 2027 stellt Microsoft den Extended Support für Windows Server 2016 ein. Danach gibt es keine Sicherheits-Updates, keine Bugfixes und keinen technischen Hersteller-Support mehr. Das System läuft technisch weiter — aber jede danach bekannt werdende Schwachstelle bleibt dauerhaft ungepatcht.

Das Datum ist nicht neu. Was neu ist: Vom heutigen Tag an bleiben noch knapp 15 Wochen bis zum Stichtag. Für eine Migration, die sauber getestet und risikoarm durchgeführt werden soll, ist das eng — aber ausreichend, wenn jetzt gestartet wird.

Hinweis: Lizenzpreise und Supportkonditionen können sich ändern. Dieser Beitrag gibt einen Überblick auf Basis öffentlich verfügbarer Microsoft-Informationen (Stand: September 2026) und ersetzt keine individuelle Lizenz- oder Migrationsberatung.

Was ändert sich am 12. Januar 2027?

Windows Server 2016 verliert an diesem Tag den Extended Support — damit endet jeder offizielle Hersteller-Service. Microsoft veröffentlicht seine Sicherheits-Updates monatlich am zweiten Dienstag (Patch Tuesday); nach diesem Datum erscheinen für Server 2016 keine mehr. Neu entdeckte CVEs werden trotzdem publik — Angreifer lesen diese Meldungen und wissen genau, welche Windows-Versionen den Patch nicht mehr erhalten.

Windows Server 2016 ist seit Oktober 2016 auf dem Markt und hat zehn Jahre Betrieb hinter sich. In vielen Betrieben ist er tief verwurzelt: Fileserver, Domänencontroller, ERP-Backend, interne Webdienste. Das macht die Migration aufwändiger als beim Desktop — und umso wichtiger, sie früh zu planen. Das Muster kennen Betriebe bereits aus dem Windows-10-Ausstieg im Oktober 2025; auf der Server-Seite sind die Konsequenzen eines ungeplanten Übergangs aber deutlich schwerwiegender.

Welche fünf Risiken entstehen nach dem Stichtag?

Offene Sicherheitslücken ohne Patch. Jede nach dem 12. Januar veröffentlichte Schwachstelle bleibt dauerhaft offen. Angreifer scannen aktiv nach End-of-Life-Systemen — das zeigt das aktuelle Lagebild der Ransomware-Welle 2026, in dem Produktions- und Dienstleistungsbetriebe in der Ruhrgebiet-Region direkt im Fokus stehen.

Cyberversicherung wird zur Streitfrage. Viele Versicherer verlangen, dass alle produktiven Systeme im Hersteller-Support betrieben werden. Ein Server 2016 nach dem Stichtag kann im Schadensfall als mitursächlich eingestuft werden — was die Leistung kürzt oder ganz ausschließt. Die konkreten IT-Mindestanforderungen der Cyberversicherer 2026 lassen in diesem Punkt wenig Auslegungsspielraum.

Compliance-Nachweise werden lückenhaft. DSGVO-Artikel 32, ISO 27001 und NIS2 verlangen technische Maßnahmen nach dem Stand der Technik. Ein ungepatchtes Betriebssystem gilt spätestens ein Jahr nach EOL in Fachkreisen nicht mehr als solches. Im Schadensfall oder bei einer Prüfung muss erklärbar sein, warum ein System ohne Hersteller-Support weiterlief.

Software-Kompatibilität sinkt still und leise. Microsoft 365, Azure-Agenten, Entra-ID-Konnektoren und viele ERP-Systeme ziehen ihre Systemvoraussetzungen regelmäßig nach oben. Windows Server 2016 fällt dabei sukzessive aus Supportmatrizen heraus — oft ohne explizite Warnung, erst sichtbar beim nächsten Agenten-Update.

Notfallmigration nach Sicherheitsvorfall kostet ein Vielfaches. Wer nach einem Ransomware-Angriff unter Zeitdruck migrieren muss, hat keine Zeit für Tests, kein sauberes Rollback-Konzept und kaum Spielraum bei Dienstleistern. Was ein IT-Ausfall von nur einem Tag kostet, lässt sich mit dem Ausfallkosten-Rechner schnell beziffern — die Zahl übersteigt fast immer die Kosten einer geplanten Migration.

Welche drei Optionen haben Betriebe ab Januar 2027?

Option 1 — In-Place-Upgrade auf Windows Server 2025 (On-Premises)

Windows Server 2025 unterstützt das direkte In-Place-Upgrade aus Windows Server 2016 — das war zuletzt bei Server 2012 R2 möglich und ist nun wieder freigegeben. Der Betrieb bleibt on-premises, Rollen und Konfigurationen bleiben erhalten; eine Neuinstallation ist nicht erforderlich. Extended Support für Windows Server 2025 läuft bis Oktober 2034.

Voraussetzung: kompatible Hardware (TPM 2.0 ist Pflicht), Kompatibilitätsprüfung aller Rollen und installierten Anwendungen, Rollback-Plan für den Fall fehlgeschlagener Dienste. Der Upgrade-Test auf einem Klon der Produktionsumgebung ist nicht optional.

Option 2 — Migration in die Cloud (Azure)

Workloads ohne strenge lokale Datenhaltungsanforderungen profitieren von einem Wechsel zu Azure. Microsoft stellt Extended Security Updates für Windows Server 2016 kostenlos zur Verfügung, solange die Instanz auf Azure läuft — der Zeitdruck entfällt faktisch, die Migrationsarbeit bleibt jedoch dieselbe. Für Fileserver und Collaboration-Workloads ist Microsoft 365 (SharePoint, OneDrive) oft die schlankere Langzeitlösung als ein Lift-and-Shift der alten Serverstruktur.

Option 3 — ESU als Überbrückung (maximal 3 Jahre)

Extended Security Updates sind on-premises über Software Assurance oder Volume Licensing käuflich. Die Kosten eskalieren jährlich: Jahr 1 kostet 75 % des aktuellen Software-Assurance-Jahreswerts der betroffenen Serverlizenz, jedes weitere Jahr erhöht sich dieser Betrag kumulativ. ESU ist kein Dauerzustand — nach spätestens Januar 2030 ist auch dieser Pfad geschlossen.

ESU ist sinnvoll als Puffer, wenn eine konkrete technische Abhängigkeit den Wechsel kurzfristig blockiert (eigene Softwareentwicklung, laufendes ERP-Projekt). Sinnvoll bedeutet dabei: nur mit einem verbindlichen Migrationsdatum für das folgende Jahr.

Was kostet Warten versus Migrieren?

Orientierung für einen Betrieb mit zwei Windows-Server-2016-Instanzen (je Standard-Edition, 16 physische Cores):

Szenario Einmalaufwand Laufende Kosten
In-Place-Upgrade auf WS 2025 IT-Dienstleistung + Testzeit Lizenz einmalig; Betriebsaufwand unverändert
Azure Lift-and-Shift (2 × D2s_v5) Migration, Netzwerk-Anpassungen Ca. 150–300 EUR/Monat je Konfiguration
ESU Year 1 on-premises (SA-Basis) SA-Vertrag prüfen lassen 75 % des jährl. SA-Werts; steigt jedes Jahr
Kein Handeln, dann Sicherheitsvorfall Nicht kalkulierbar Ausfall, Datenverlust, mögliche Versicherungskürzung

Die letzte Zeile ist keine Schwarzmalerei: Nach Erfahrungen aus dem Markt beläuft sich der Gesamtschaden eines erfolgreichen Ransomware-Angriffs auf mittelständische Betriebe auf fünf- bis sechsstellige Eurobeträge — eine geplante Migration kostet einen Bruchteil davon.

Welcher Weg passt zu welchem Betrieb?

In-Place-Upgrade ist die richtige Wahl, wenn Hardware und Anwendungen kompatibel sind, keine Cloud-Migration geplant ist und der Betrieb langfristig on-premises bleiben soll. Die Vorbereitung — insbesondere der Test auf einem Klon — entscheidet über den Erfolg.

Azure-Migration lohnt sich, wenn Workloads skalierbar sein sollen, mehrere Standorte zentral verwaltet werden oder der Betrieb ohnehin Richtung Microsoft-365-Infrastruktur konsolidiert. Die kostenfreien ESU auf Azure verschaffen zusätzlichen Planungsspielraum ohne unmittelbaren Sicherheitsrückstand.

ESU ist nur dann sinnvoll, wenn ein spezifisches technisches Hindernis den Wechsel kurzfristig verhindert — und ausschließlich mit einem festen Abschlussdatum für die eigentliche Migration. ESU als Dauerlösung zu nutzen ist teurer und riskanter als ein sauberer Wechsel.

Was bis Dezember 2026 erledigt sein sollte

Mit 15 Wochen bis zum Stichtag ist die Zeit begrenzt, aber ausreichend — wenn heute gestartet wird.

Oktober 2026 — Inventur: Welche Server laufen unter Windows Server 2016? Welche Rollen (AD DS, DNS, DHCP, IIS, Hyper-V, SQL Server) sind installiert? Welche Anwendungen und Schnittstellen hängen daran?

November 2026 — Test und Kompatibilitätsprüfung: Upgrade-Kandidaten auf einer geklonten Umgebung testen. Azure-Workloads in einem Staging-Abonnement evaluieren. Backups aller betroffenen Systeme nach dem 3-2-1-Prinzip verifizieren — eine aktuelle Vollsicherung unmittelbar vor der Produktivmigration ist nicht verhandelbar.

Dezember 2026 — Produktivmigration: Migrationsfenster planen (vorzugsweise Freitag-Abend bis Sonntag), Snapshot vor dem Upgrade erstellen, 72-Stunden-Monitoring danach.

Januar 2027 — Abschluss und Dokumentation: Altsysteme deaktivieren (zunächst nicht löschen), Lieferanten und Softwarepartner informieren, Nachweis für Versicherer und Compliance-Auditoren dokumentieren.

Was Entscheider jetzt wissen möchten

Muss ich wirklich vor dem 12. Januar fertig sein? Technisch läuft der Server weiter. Versicherungsschutz, Compliance-Nachweispflicht und fehlende Patches greifen jedoch ab diesem Datum. Wer ESU nutzen will, muss sich zudem rechtzeitig um den Lizenzvertrag kümmern — das ist kein spontaner Kauf.

Kann ich wirklich direkt von 2016 auf 2025 upgraden, ohne Zwischenschritt? Ja. Microsoft hat den direkten Upgrade-Pfad von Windows Server 2016 auf 2025 explizit freigegeben. Die Dokumentation dazu findet sich im Windows-Server-Upgrade-Leitfaden auf Microsoft Learn.

Was ist mit SQL-Server-Instanzen auf diesen Maschinen? SQL Server hat eigene EOL-Termine und muss separat bewertet werden. SQL Server 2016 hat seinen Extended Support bereits im Juli 2026 verloren. Ein kombiniertes Migrationsprojekt (OS + SQL Server in einem Schritt) ist effizienter als zwei separate Vorhaben.

Wir sind ein Handwerksbetrieb in Recklinghausen — wo fangen wir an? Mit einer einfachen Bestandsaufnahme: winver-Ausgabe auf jedem Server notieren, Hostname, Hauptanwendung und kritische Schnittstellen in eine kurze Liste eintragen. Das reicht als Grundlage für ein Erstgespräch.


Windows Server 2016 ohne Plan über den 12. Januar hinaus laufen zu lassen ist keine neutrale Entscheidung — es ist eine bewusste Entscheidung gegen gepatchte Infrastruktur. Wenn Sie wissen möchten, welcher Migrationspfad für Ihren Betrieb passt, stehen wir bereit: IT-Support und Servermigrationen im Ruhrgebiet.

Hinweis: Die Beiträge dieses Blogs werden unter Einsatz von KI erstellt und vor der Veröffentlichung redaktionell geprüft. Die redaktionelle Verantwortung trägt Emre Yurtbay (siehe Impressum).

Projekt besprechen