---
title: "CCoE-Struktur & Rollen"
description: "Das 7-Rollen-Modell für das Cloud Center of Excellence: FTE-Bandbreiten, Rollenprofile, Besetzungsstrategien und die häufigsten strukturellen Fehler."
sidebar:
  order: 2
  label: "CCoE-Struktur & Rollen"
source_url: "https://framework.stackit.cloud/de/advisory/cloud-centre-of-excellence/structure-and-roles/"
source_file: "docs/de/advisory/cloud-centre-of-excellence/structure-and-roles.mdx"
---

## Zwei Funktionen, eine Organisation: CCoE und Platform Team

Bevor das Rollenmodell diskutiert wird, bedarf es einer strukturellen Grundsatzentscheidung — eine, die in der Praxis oft verschmolzen wird: Ein Cloud-Team besteht aus zwei funktional getrennten Bereichen, die unterschiedliche Dinge tun und unterschiedliche Kompetenzen erfordern.

Das **Cloud Center of Excellence (CCoE)** definiert, _was_ gilt. Es ist verantwortlich für Governance, Richtlinien, Standards, den Servicekatalog und die Unterstützung von Anwendungsteams durch Beratung und Befähigung. Es beantwortet die Frage: „Wie müssen und dürfen Cloud-Umgebungen aussehen?“ Der CCoE ist der Hüter des Frameworks.

Das **Cloud Platform Team** setzt das _Wie_ um. Es baut und betreibt die technische Plattform: Landing Zone, Netzwerkinfrastruktur, Automatisierung, Self-Service-Plattformen, Monitoring von Plattformkomponenten. Es übersetzt die Anforderungen des CCoE in die technische Realität.

In kleineren Organisationen können beide Funktionen von denselben Personen ausgeführt werden — die Trennung der Verantwortlichkeiten muss jedoch explizit bleiben. Ohne diese Trennung werden Governance-Entscheidungen stillschweigend durch Umsetzungsentscheidungen ersetzt oder es entstehen Governance-Dokumente, die niemand umsetzt.

Im folgenden Rollenmodell sind die Rollen entsprechend zugeordnet: CCoE Lead, Cloud Architect, Security Engineer und Enablement Specialist gehören in erster Linie zum CCoE. Platform Engineer und Operations Engineer gehören in erster Linie zum Platform Team. Mit beiden arbeitet der FinOps Analyst eng zusammen.

## Das 7-Rollen-Modell

Ein vollbesetzter CCoE deckt sieben Kernrollen ab. In kleineren Organisationen können Rollen kombiniert werden — die Funktion muss aber abgedeckt sein, auch wenn eine Person mehrere einnimmt.

| Rolle                             | Kernverantwortung                                              | FTE (mittelständische Organisation) |
| --------------------------------- | -------------------------------------------------------------- | ----------------------------------- |
| **CCoE Lead**                     | Strategie, Stakeholdermanagement, Roadmap                      | 1,0                                 |
| **Cloud Architect**               | Referenzarchitekturen, Designentscheidungen, Landing Zone      | 1,0–2,0                             |
| **Platform Engineer**             | IaC-Modulbibliothek, CI/CD-Templates, Landing-Zone-Betrieb     | 1,0–2,0                             |
| **Cloud Security Engineer**       | IAM-Governance, Policy-as-Code, DevSecOps                      | 1,0                                 |
| **FinOps Analyst**                | Kostenoptimierung, Tagging, Showback/Chargeback                | 0,5–1,0                             |
| **Cloud Enablement Specialist**   | Schulungsprogramm, Communities of Practice, Cloud Champions    | 0,5–1,0                             |
| **Operations Engineer (SRE)**     | Observability, Incident Response, Runbooks                     | 0,5–1,0                             |

**Mindestbesetzung zum Start der Transformation:** 4–5 FTE (CCoE Lead + Architect + Platform Engineer + Security + FinOps/Enablement kombiniert). Bei weniger als 4 FTE entsteht sofort ein struktureller Engpass.

## Rollenprofil: CCoE Lead

**Profil:** Erfahrene IT-Führungskraft mit Cloud-Verständnis und ausgeprägten Fähigkeiten im Stakeholder-Management. Muss in der Lage sein, strategische Gespräche auf CIO-Ebene zu führen und technische Teams gleichzeitig zu koordinieren.

**Verantwortlichkeiten:**

- Program Ownership der Cloud-Transformation
- Berichtslinie: CIO (direkt)
- Vorbereitung und Moderation des Cloud Strategy Board
- Eskalationspunkt bei teamübergreifenden Blockadethemen
- KPI-Reporting und Transformationsfortschritt

**Häufige Fehler bei der Einstellung:**

- Rein technisches Profil ohne Führungserfahrung: führt zu fehlender Einbindung der Stakeholder
- Reines Führungsprofil ohne Cloud-Verständnis: verliert an Glaubwürdigkeit beim Fachteam
- Interne Beförderung ohne Cloud-Hintergrund: riskant, wenn gleichzeitig Cloud-Wissen aufgebaut werden muss

## Rollenprofil: Cloud Architect

**Profil:** Senior Engineer mit tiefem Plattform-Verständnis. Kennt STACKIT-Architekturprinzipien, Networking, Sicherheitsarchitektur und Migrationsarchitekturmuster.

**Verantwortlichkeiten:**

- Referenzarchitekturen für wiederkehrende Workload-Typen (Web-Apps, Datenbanken, Batch Jobs, Streaming)
- Technische Beratung der Workload-Teams bei der Konzeption
- Architektur der Landing Zone und Weiterentwicklung
- Architecture Decision Records (ADRs) für plattformrelevante Entscheidungen

## Rollenprofil: Platform Engineer

**Profil:** IaC-Experte mit Praxisbezug. Schreibt Terraform-Module, baut CI/CD-Templates, betreibt täglich die Landing Zone.

**Verantwortlichkeiten:**

- IaC-Modulbibliothek (Paved Roads für Standardressourcen)
- CI/CD-Pipeline-Templates für Workload-Teams
- Betrieb und Aktualisierung der Landing Zone
- Leitplankenimplementierung und Testing

**Beispielausgabe:** Ein Terraform-Modul für eine standardmäßige STACKIT-SKE-Clusterkonfiguration, das von jedem Workload-Team verwendet werden kann, ohne die Netzwerk- und Sicherheitsdetails selbst verstehen zu müssen.

## Rollenprofil: Cloud Security Engineer

**Profil:** Sicherheitsspezialist mit Cloud-Hintergrund. Versteht IAM, Policy-as-Code, DevSecOps und die regulatorischen Anforderungen der Organisation.

**Verantwortlichkeiten:**

- IAM-Governance: Rollenkonzept, Service-Account-Standards, PAM-Umsetzung
- Policy-as-Code: Terraform Sentinel oder OPA für automatisierte Leitplanken
- Security-Scanning-Integration in CI/CD-Pipelines
- Regulatory Compliance Mapping (DSGVO, TISAX, BAIT etc.)
- Incident Response bei Security Incidents in der Cloud

## Rollenprofil: FinOps Analyst

**Profil:** IT-Controller oder Finance Professional mit Verständnis für Cloud-Kostenmodelle. Versteht sowohl finanzwirtschaftliche Anforderungen als auch technische Hebel zur Kostenoptimierung.

**Verantwortlichkeiten:**

- Überwachung und Eskalation der Tagging-Compliance
- Monatliche Showback-Berichte erstellen
- Identifikation von Optimierungspotenzialen (ungenutzte Ressourcen, Rightsizing)
- Budgetalarme und Anomalieerkennung konfigurieren
- FinOps-Reifegrad entlang Inform → Optimize → Operate entwickeln

## Besetzungsstrategien

**Strategie 1: Interne Umschichtung**
Geeignete interne Mitarbeitende werden für CCoE-Rollen freigestellt. Vorteil: organisatorischer Kontext bereits bekannt, keine Einarbeitung. Risiko: Cloud-Kompetenz muss aufgebaut werden, kann langsamer sein.

**Strategie 2: Externe Rekrutierung**
Cloud-Experten werden neu eingestellt. Vorteil: sofort verfügbare Kompetenz. Risiko: Onboarding braucht Zeit, der Markt um Cloud-Talente ist umkämpft.

**Strategie 3: Hybrid (empfohlen)**
CCoE-Kern aus 1–2 internen Führungskräften + 2–3 externen Cloud-Spezialisten. Intern: organisatorischer Kontext und Stakeholder-Beziehungen. Extern: technische Cloud-Tiefe und Transformationserfahrung. Nach 12 Monaten: Wissenstransfer, mehr interne Personen.

**Strategie 4: Partnergestützter Start**
Start mit einem STACKIT-Partner oder Systemintegrator, der temporär CCoE-Rollen abdeckt, während interne Kapazitäten aufgebaut werden. Kostenintensiver, aber schneller zur Betriebsbereitschaft.

## Häufige Fehler

**Besetzung zu spät:** Der CCoE-Aufbau beginnt, während die Migrationsteams bereits starten. Ergebnis: keine Standards für frühe Workloads, spätere Behebung notwendig.

**Falsches Profil für den CCoE Lead:** Rein technische Profile ohne Business-Stakeholder-Fähigkeit können keinen strategischen Dialog mit CIO und CFO führen.

**FinOps zu klein:** 0,2 FTE für FinOps ist nicht ausreichend. Kostenoptimierung ist keine Nebentätigkeit — ernst genommen kann sie zu erheblichen Einsparungen beim Cloud-Budget führen.

## Praktische Schritte

1. **Rolleninventur:** Welche der 7 Rollen kann intern besetzt werden? Welche sind extern zu besetzen?
2. **Freigabeplan:** Mit den Abteilungsleitungen klären, wer für CCoE-Rollen freigestellt werden kann
3. **Rollenprofile erstellen** und HR-Prozess für die externe Rekrutierung starten
4. **Partnereinschätzung:** Welche STACKIT-Partner können temporär CCoE-Rollen besetzen?
