28.September 2026 | Robert | Thema: Systemtechnik

Windows Server 2016 Supportende: Ab dem 12. Januar 2027 gibt es keine kostenlosen Sicherheitsupdates mehr

Serverschränke in einem modernen Rechenzentrum bei Nacht

Am 12. Januar 2027 endet der erweiterte Support für Windows Server 2016. Ab diesem Tag liefert Microsoft keine kostenlosen Sicherheitsupdates mehr, auch nicht für kritische Lücken. Der Server läuft danach technisch weiter, allerdings bleibt jede neu entdeckte Schwachstelle offen. Betroffen ist selten ein einzelnes System, sondern meist der Kern der Infrastruktur: Active Directory, Fileserver, Hyper-V-Hosts, Fachanwendungen. Deshalb erklären wir euch hier, was genau wegfällt, warum die bezahlte Verlängerung nur eine Brücke ist und wie eine Migration auf Windows Server 2025 praktisch abläuft.

Was bedeutet das Windows Server 2016 Supportende konkret?

Microsoft teilt den Produktlebenszyklus in zwei Phasen. Der Mainstream-Support für Windows Server 2016 endete bereits am 11. Januar 2022, seitdem gab es ausschließlich sicherheitsrelevante Updates. Anfang 2027 läuft nun auch der erweiterte Support aus.

Ab diesem Datum entfallen vier Dinge gleichzeitig: kostenlose Sicherheitsupdates, Fehlerbehebungen, technischer Support durch Microsoft und Aktualisierungen der technischen Online-Inhalte. Das letzte reguläre Sicherheitsupdate kommt am Patchday im Januar 2027.

Wichtig für die Einordnung: Es passiert nichts Sichtbares. Kein System schaltet sich ab, keine Lizenz läuft aus, keine Warnmeldung erscheint. Genau deshalb ist dieser Stichtag so tückisch, denn ein Risiko, das man nicht sieht, landet selten auf der Prioritätenliste.

Was am selben Tag noch ausläuft

Das Betriebssystem geht nicht allein in Rente, und genau deswegen reicht eine reine Server-Zählung als Bestandsaufnahme nicht aus. Rund um den Stichtag endet der Support außerdem für eine ganze Reihe abhängiger Komponenten:

  • System Center 2016, Supportende 11.01.2027, also einen Tag vorher
  • Hyper-V Server 2016, Supportende 12.01.2027
  • IIS 10 auf Windows Server 2016, Supportende 12.01.2027
  • Windows Server Update Services auf Server 2016, Supportende 12.01.2027
  • .NET Framework 4.6.2, Supportende 12.01.2027, und davon hängen erfahrungsgemäß auffällig viele Fachanwendungen ab

Zwei Bausteine sind bereits vorher weggefallen: Exchange Server 2016 verließ den erweiterten Support am 14. Oktober 2025. Und ein Punkt, der bei der Zielwahl gern übersehen wird: Windows Server 2022 verlässt am 13. Oktober 2026 den Mainstream-Support, also drei Monate bevor 2016 endgültig ausläuft. Wer jetzt noch auf 2022 migriert, landet somit auf einer Version, die sich bereits in der Extended-Phase befindet. Das kann im Einzelfall richtig sein, sollte aber eine bewusste Entscheidung sein und keine Gewohnheit.

Welche Risiken entstehen nach dem 12. Januar 2027?

1. Ungepatchte Lücken an der zentralsten Stelle

Server 2016 trägt in vielen Umgebungen die Domäne, die Dateifreigaben und die Virtualisierung. Eine Schwachstelle auf einem Domaincontroller ist deshalb kein isoliertes Problem, sondern ein Generalschlüssel. Nach dem Supportende bleibt jede neue Lücke dauerhaft offen, und Angreifer*innen durchsuchen Netze gezielt nach nicht mehr gepflegten Systemen, weil dort der Aufwand am geringsten ist.

2. ESU ist eine Brücke, keine Lösung

Microsoft bietet für Windows Server 2016 kostenpflichtige Extended Security Updates für bis zu drei Jahre nach dem Supportende an. Was ihr dafür bekommt, ist allerdings bewusst eng gefasst: ausschließlich als kritisch oder wichtig eingestufte Sicherheitsupdates. Keine neuen Funktionen, keine Fehlerbehebungen, keine Qualitätsverbesserungen, kein technischer Support. Lücken mit der Einstufung mittel oder niedrig werden stattdessen gar nicht mehr geschlossen.

Dazu kommt die Preislogik. ESU-Programme sind so gebaut, dass sie mit jedem Jahr teurer werden, außerdem ist die Lizenzierung kumulativ. Wer im zweiten Jahr einsteigt, muss das erste mitbezahlen. Der Bezug läuft über Volumenlizenzvertrag oder CSP-Partner. Eine Ausnahme gibt es: Virtuelle Maschinen mit Server 2016, die in Azure laufen, erhalten ESU ohne Aufpreis. Für alle anderen gilt: ESU kauft Zeit, verändert an der Infrastruktur jedoch keinen einzigen Punkt.

3. Compliance-Druck durch NIS-2 und Zertifizierungen

Der Maßnahmenkatalog von NIS-2 verlangt Stand der Technik, Schwachstellenmanagement und Sicherheit in Entwicklung, Beschaffung und Wartung. Ein Betriebssystem, das keine Sicherheitsupdates mehr erhält, ist gegenüber Prüfer*innen, Auditor*innen und großen Auftraggebern deshalb nur noch schwer zu begründen. Dasselbe gilt für ISO 27001 und VdS 10000: Nicht unterstützte Systeme tauchen in der Risikobewertung auf und wollen erklärt werden.

4. Cyberversicherung und Kundenverträge

Versicherer fragen den Lifecycle-Status inzwischen regelmäßig ab, und Rahmenverträge größerer Kunden enthalten häufig eine Klausel zu unterstützter Software. Im Schadensfall ist ein System außerhalb des Supports somit ein dankbarer Ansatzpunkt für Diskussionen über Leistungskürzungen.

5. Die Hardware altert mit

Die meisten Server-2016-Installationen laufen auf Maschinen aus den Jahren 2014 bis 2017. Windows Server 2025 setzt UEFI und Secure Boot voraus, bei älteren Geräten fehlen außerdem passende Treiber. Dazu kommen die aktuellen Lieferzeiten für neue Server-Hardware, die deutlich über dem liegen, was viele aus der Planung der letzten Jahre gewohnt sind. Wer erst im Dezember 2026 bestellt, bekommt sein Gerät deshalb nicht mehr rechtzeitig.

Wie die Migration auf Windows Server 2025 abläuft

Bis zum Stichtag bleiben knapp vier Monate. Das reicht, wenn jetzt gestartet wird. Wir gehen dabei in drei Schritten vor.

  • Erstens: Bestandsaufnahme. Die übernehmen wir.
    Wir erfassen alle Systeme mit Windows Server 2016, allerdings nicht nur die Zahl der Maschinen. Aufgenommen werden die Rollen jedes Servers, die darauf laufenden Fachanwendungen samt ihrer Freigabestände, die Abhängigkeiten zu .NET, WSUS und System Center, der Hardwarestand inklusive UEFI und Secure Boot sowie die Lizenzsituation. Am Ende steht schließlich eine Liste, aus der hervorgeht, welches System einfach ist und welches ein eigenes kleines Projekt wird.
  • Zweitens: Zielbild pro Rolle festlegen.
    Es gibt nicht den einen Migrationsweg. Ein direktes In-Place-Upgrade von Server 2016 auf Server 2025 ist per Installationsmedium für eigenständige, nicht geclusterte Server unterstützt und für einen stabilen Fileserver oder DHCP- und DNS-Server oft der schnellste Weg. Über Windows Update ist dieser Pfad allerdings nur ab Server 2019 und 2022 vorgesehen. Für Domaincontroller, Zertifizierungsstellen, Failovercluster und Systeme mit vielen Legacy-Treibern ist stattdessen die saubere Neuinstallation mit Migration der Dienste der risikoärmere Weg. Bei Servern, die ohnehin zum Austausch anstehen, verbinden wir Migration und Hardware-Refresh in einem Schritt.
  • Drittens: Umsetzung im geplanten Fenster, mit Rückweg.
    Jede Migration beginnt mit einem geprüften Backup und einer definierten Rückfallebene. Danach folgen Testlauf, Cutover im Wartungsfenster und die Abnahme mit den Fachbereichen. Das ist unspektakulär, und genau so soll es sein.

Warum Windows Server 2025 als Ziel

Windows Server 2025 ist die aktuelle Generation und bringt einige Neuerungen mit, die im Alltag tatsächlich etwas ändern. Das Hotpatching steht seit Juli 2025 als Abonnement allgemein zur Verfügung und erlaubt es, Sicherheitsupdates in acht von zwölf Monaten ohne Neustart einzuspielen. Nur die vierteljährlichen Baseline-Monate erfordern noch einen Reboot. Für Systeme, deren Wartungsfenster knapp sind, ist das deshalb ein spürbarer Gewinn. Dazu kommen härtere Standardeinstellungen bei SMB und Anmeldeinformationen sowie deutlich verbesserte Hybrid-Anbindung. Und der wichtigste Punkt für die Planung: Die Version verschafft euch wieder einen langen Lebenszyklus, statt in zwei Jahren erneut vor derselben Frage zu stehen.

Was procado übernimmt

Wir begleiten den kompletten Weg, damit bei euch intern kein Projektteam dafür abgestellt werden muss:

  • Bestandsaufnahme und Migrationsplan. Wir inventarisieren eure Umgebung, bewerten jede Rolle einzeln und legen anschließend Reihenfolge, Aufwand und Termine fest. Ihr bekommt eine Entscheidungsgrundlage, keine Rohdatenliste.
  • Lizenzen und Beschaffung. Windows-Server-2025-Lizenzen, CALs und bei Bedarf Hardware laufen als CSP-Partner über uns, inklusive Prüfung, ob Software Assurance oder ein Azure-Szenario für euch günstiger ist.
  • Durchführung der Migration. In-Place-Upgrade oder Neuaufbau mit Dienstmigration, geplant im Wartungsfenster und mit definierter Rückfallebene.
  • Betrieb danach. Über unsere Managed Services halten wir die neue Umgebung gepatcht, überwacht und gesichert, damit der nächste Lifecycle-Stichtag rechtzeitig auf dem Tisch liegt und nicht als Überraschung kommt. Die Managed Endgeräteverwaltung deckt dabei Server und Arbeitsplätze nach denselben Regeln ab.

Fazit: Der Stichtag steht fest, das Zeitfenster nicht

Das Windows Server 2016 Supportende ist kein Risiko, das plötzlich eintritt. Es ist seit Jahren terminiert und lässt sich deshalb vollständig planen. Teuer wird es nur für diejenigen, die zu spät anfangen, weil dann Lieferzeiten, ESU-Kosten und Wartungsfenster gleichzeitig gegen sie arbeiten.

Vier Monate sind genug für eine saubere Migration. Für drei parallele Notfallprojekte im Dezember sind sie es allerdings nicht.

Ihr wisst nicht genau, wie viele Server 2016 bei euch noch laufen? Genau dafür ist die Bestandsaufnahme da. Meldet euch, wir schauen gemeinsam drauf.

Jetzt unverbindlich Kontakt aufnehmen

FAQ: Windows Server 2016 Supportende

Wann genau endet der Support für Windows Server 2016?

Der erweiterte Support endet am 12. Januar 2027. Der Mainstream-Support ist bereits am 11. Januar 2022 ausgelaufen. Danach gibt es keine kostenlosen Sicherheitsupdates, keine Fehlerbehebungen und keinen technischen Support durch Microsoft mehr.

Was passiert, wenn wir Windows Server 2016 einfach weiterbetreiben?

Technisch läuft das System weiter. Allerdings bleibt jede nach dem Stichtag entdeckte Sicherheitslücke dauerhaft offen. Hinzu kommen Compliance-Folgen: Nicht unterstützte Systeme sind in Audits nach ISO 27001 oder VdS 10000 sowie gegenüber NIS-2-Anforderungen schwer zu begründen, und Cyberversicherer fragen den Lifecycle-Status regelmäßig ab.

Lohnen sich Extended Security Updates für Server 2016?

ESU sind als Brücke gedacht, nicht als Dauerlösung. Sie liefern ausschließlich als kritisch oder wichtig eingestufte Sicherheitsupdates, keine Bugfixes und keinen technischen Support, laufen maximal drei Jahre und werden mit jedem Jahr teurer. Sinnvoll sind sie vor allem dann, wenn eine Fachanwendung noch nicht für Server 2025 freigegeben ist. Für VMs in Azure sind ESU ohne Aufpreis enthalten.

Ist ein direktes Upgrade von Server 2016 auf Server 2025 möglich?

Ja, per Installationsmedium ist ein In-Place-Upgrade direkt von Windows Server 2016 auf Windows Server 2025 für eigenständige, nicht geclusterte Server unterstützt. Über Windows Update ist dieser Pfad dagegen nur für Server 2019 und 2022 vorgesehen. Bei Domaincontrollern, Zertifizierungsstellen, Clustern und Systemen mit vielen Legacy-Treibern ist eine Neuinstallation mit Migration der Dienste der risikoärmere Weg.

Wie lange dauert eine Migration auf Windows Server 2025?

Das hängt von Rollen, Datenmengen und Abhängigkeiten ab. Ein einfacher Memberserver passt oft in ein einzelnes Wartungsfenster. Active Directory, SQL-Server, Terminaldienste oder Fachanwendungen erfordern dagegen ein gestaffeltes Vorgehen mit Inventarisierung, Kompatibilitätstests, Datenübernahme, Cutover und Rückfallplan. Genau deshalb steht die Bestandsaufnahme am Anfang: Sie macht den Aufwand überhaupt erst schätzbar.

Weitere Links und Hinweise