Fachbeitrag
Gartner bindet die Firewall jetzt an ihre Management-Ebene. Ihre Verlängerung ist eine Entscheidung über den Änderungsprozess
Gartner hat am 7. September 2026 die zweite Ausgabe seines Magic Quadrant for Hybrid Mesh Firewall veröffentlicht. Die Kategorie gibt es seit August 2025. Gartner versteht darunter ein Firewall-Modell, das Hardware, virtuelle Appliances und Cloud-Varianten umfasst, „all managed through a unified, cloud-based management plane“, so die von Palo Alto Networks zitierte Definition. Unserer Einschätzung nach verschiebt diese Definition das Gewicht einer Firewall-Verlängerung von der Box zur Konsole, in der jede Firewall-Änderung geschrieben, freigegeben und protokolliert wird.
Drei Hersteller haben für 2026 einen Platz als Leader gemeldet, jeweils in einer eigenen Mitteilung: Palo Alto Networks nach eigener Aussage „positioned furthest for Completeness of Vision“, Fortinet „positioned highest for Ability to Execute for the second consecutive year“ und Check Point. Den vollständigen Bericht hat Gartner hinter einer Bezahlschranke, wir haben ihn nicht gelesen. Über die Positionen anderer Hersteller im Jahr 2026 sagt dieser Beitrag deshalb nichts.
Was ist eine Hybrid Mesh Firewall laut Gartner?
Eine Hybrid Mesh Firewall ist nach Gartners Definition ein einziges Firewall-Modell, das als Hardware, als virtuelle Appliance und als Cloud-Dienst läuft und über eine gemeinsame, cloudbasierte Management-Ebene gesteuert wird. Die erste Hälfte beschreibt Umgebungen, die die meisten Unternehmen längst betreiben. Die zweite Hälfte ist neu, und sie entscheidet, woran man sich mit einer Firewall-Verlängerung tatsächlich bindet.
Der Namenswechsel ist jung. Der Magic Quadrant for Network Firewalls vom 19. Dezember 2022 bewertete 17 Hersteller. Die erste Ausgabe zur Hybrid Mesh Firewall trägt das Datum 25. August 2025, die zweite folgte am 7. September 2026.
| MQ for Network Firewalls | MQ for Hybrid Mesh Firewall | |
|---|---|---|
| Ausgabe | 19. Dezember 2022 | 25. August 2025, dann 7. September 2026 |
| Umfang (Titel / Definition) | Netzwerk-Firewalls | Hardware-, virtuelle und Cloud-Firewalls als ein Modell |
| Management in der Definition | Nicht im Titel | „a unified, cloud-based management plane“ |
| Hersteller | 17 bewertet | 2025: Leader Palo Alto, Fortinet, Check Point; Visionary Cisco; Challenger HPE (Juniper Networking); sieben Niche Players |
| Gemeldete Leader 2026 | entfällt | Palo Alto, Fortinet, Check Point |
Die Positionen von 2025 stammen aus dem Bericht von BankInfoSecurity vom 29. August 2025, die Leader 2026 aus den Mitteilungen der Hersteller selbst.
Warum ist die Management-Ebene jetzt das eigentliche Produkt?
Aus unserer Sicht ist die Management-Ebene das Produkt, weil sich die Durchsetzungspunkte angleichen und die Konsolen nicht. Gartners Ausgabe 2025 weist in dieselbe Richtung. Laut BankInfoSecurity hielt der Bericht fest: „An increasing number of hardware renewal proposals include cloud firewall part numbers“. Und weiter: „The maturity of HMF cloud managers varies greatly between the vendors.“
Beides zusammen gelesen heißt: Im Verlängerungsangebot für die Appliances stecken längst Cloud-Komponenten, und am stärksten unterscheiden sich die Hersteller beim Cloud-Manager. Wir meinen: Dorthin gehört die Zeit, die ein Firewall-Team in die Bewertung steckt. Die Inspection-Engines sind wichtig, aber in der Konsole lebt der Änderungsprozess: Objektmodell, Regelreihenfolge, Freigabe-Workflow, API, Audit-Log und Rollback.
Die Hersteller beschreiben ihre Konsolen selbst so. Im Leader-Beitrag von Palo Alto für 2026 heißt es: „Strata Cloud Manager provides unified policy, visibility and AI-driven operations across these enforcement points.“ Aus Käufersicht beschreibt dieser Satz eine Änderungsebene.
Wohin wandert der Lock-in?
Der Lock-in wandert von der Appliance zum Objektmodell der Richtlinien und zur Änderungshistorie in der Konsole des Herstellers. Wer Hardware tauscht, übersetzt seine Regeln einmal. Wer einen Cloud-Manager verlässt, muss Workflows, Freigaben, Integrationen und den Nachweispfad neu aufbauen, die darin gewachsen sind. Das ist ein größeres Projekt als jede Regelkonvertierung.
In Hunderten von Migrationen waren selten die Regeln das Problem. Konverter beherrschen die Syntax. Was nicht mitkam, waren Namenskonventionen, Objekthierarchien, dynamische Gruppen aus Fremdsystemen und das Wissen, warum eine Regel überhaupt existiert. Liegt das alles in der Cloud-Konsole eines Herstellers, nimmt es dessen Form an. Unsere Fehler-Taxonomie für Firewall-Migrationen ordnet die Bruchstellen, und die meisten liegen außerhalb des Regelwerks.
Die Kosten gehören ins selbe Bild. Laut BankInfoSecurity warnte Gartner 2025: „Clients are increasingly concerned about rising firewall renewal costs and have found that vendor consolidation does not always reduce expenses.“ Wer alles in die Konsole eines Herstellers holt, verhandelt beim nächsten Preis schlechter, denn ein Wechsel kostet dann einen Änderungsprozess und nicht nur einen Hardwaretausch.
Die Geopolitik verschärft das. Huawei, H3C und Sangfor waren 2025 laut demselben Bericht unter den Niche Players. Wird ein Hersteller in Ihrer Umgebung zum geopolitischen Risiko, muss der Ausstiegsplan heute die Konsole und ihre Aufzeichnungen abdecken, nicht nur die Geräte.
Was bedeutet das für eine Multi-Vendor-Umgebung?
In einer Multi-Vendor-Umgebung deckt der Cloud-Manager eines Herstellers nur einen Teil der Firewalls ab. Die Definition, die Gartner belohnt, passt also nicht zu der Umgebung, die viele Unternehmen tatsächlich betreiben. So wie wir die Definition lesen, bewertet der Quadrant, wie gut ein Hersteller seine eigenen Firewalls überall verwaltet. Wie gut Ihr Unternehmen Firewalls mehrerer Hersteller gleichzeitig steuert, bewertet er nicht.
Aus unserer Sicht gehört der Änderungsprozess deshalb über die Herstellerkonsolen: ein Antrag, eine Freigabe, ein Nachweis, egal welche Konsole die Änderung ausführt. Das Betriebsmodell beschreibt unser Beitrag zur Multi-Vendor-Firewall-Verwaltung. Der Quadrant kann bei der Herstellerwahl helfen. Ihre Management-Architektur sollte er nicht nebenbei festlegen.
Was heißt das für Prüfungen nach NIS2 und DORA?
Unter DORA und NIS2 macht eine cloudbasierte Management-Ebene Ihre Nachweise über Firewall-Änderungen zu Daten bei einem Dienstleister. Das ist beherrschbar, aber nur, wenn jemand das bewusst entscheidet und Aufbewahrung, Export und Ausstieg regelt, bevor die erste Prüfung danach fragt.
Artikel 9 Absatz 4 Buchstabe e der DORA-Verordnung (EU) 2022/2554 verlangt von Finanzunternehmen dokumentierte Richtlinien, Verfahren und Kontrollen für das IKT-Änderungsmanagement, damit alle Änderungen an IKT-Systemen auf kontrollierte Weise erfasst, getestet, bewertet, genehmigt, implementiert und überprüft werden. Liegen diese Aufzeichnungen in der SaaS-Konsole eines Herstellers, hängt Ihr Kontrollnachweis an dessen Aufbewahrungsfrist und Exportformat. Artikel 21 Absatz 2 Buchstabe d der NIS2-Richtlinie (EU) 2022/2555 fordert die Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern. Der Cloud-Manager ist jetzt einer dieser Diensteanbieter.
Was Prüfer verlangen, steht in unseren Beiträgen zu NIS2-Firewall-Nachweisen und zur DORA-Firewall-Compliance. Ergänzen Sie dort eine Frage: Wo liegt der Änderungsnachweis, und können Sie ihn ohne die Konsole des Herstellers vorlegen?
Welche Rolle spielt KI in der Konsole?
KI vertieft die Abhängigkeit von der Konsole, denn die Automatisierung, die Gartner erwartet, läuft nach unserer Lesart in der Management-Ebene des Herstellers. Laut BankInfoSecurity hieß es in der Ausgabe 2025: „AI's greatest impact will be automating daily firewall tasks, such as change management and routine policy assessments.“
Was das im Alltag bedeutet, haben wir uns angesehen, als die KI der Hersteller begann, ihre eigenen Richtlinienänderungen zu bewerten. Kurz gesagt: Ein Assistent, der Änderungen in der eigenen Konsole prüft, ist nützlich, und er macht diese Konsole schwerer verlassbar. Planen Sie beide Effekte ein.
Was sollten Sie vor der nächsten Firewall-Verlängerung fragen?
Fragen Sie vor der nächsten Verlängerung nach der Management-Ebene, nicht nach dem Durchsatz. Diese sechs Fragen würden wir jedem Hersteller stellen, ob Leader oder nicht.
- Export: Können wir das vollständige Regelwerk, das Objektmodell und die Änderungshistorie jederzeit in einem dokumentierten Format exportieren?
- Aufbewahrung: Wo liegt das Audit-Log, wie lange, und was passiert damit bei Vertragsende?
- Workflow: Lässt sich der Freigabeprozess der Konsole an unser ITSM anbinden, oder entsteht daneben ein zweites Änderungssystem?
- On-Premises-Option: Wird ein lokaler Manager weiter unterstützt, und gibt es dafür ein veröffentlichtes Supportende?
- Verhalten bei Ausfall: Laufen die Durchsetzungspunkte weiter, wenn der Cloud-Manager nicht erreichbar ist, und können wir eine Notfalländerung samt Rollback lokal durchführen?
- Preis: Was kostet das Management-Abonnement für sich, getrennt von Hardware und Threat-Lizenzen?
Warum es zählt
Der Wechsel von Network Firewalls zu Hybrid Mesh Firewall klingt nach Analystenvokabular. Unserer Einschätzung nach hält er eine echte Verschiebung fest: Der Markt konkurriert darum, wer Ihren Änderungsprozess betreibt. Damit liegt der folgenreichste Teil eines Firewall-Kaufs im Vertrag über die Konsole, und den liest der Einkauf selten genau.
Könnte Ihr Team die Freigaben aller Firewall-Änderungen der letzten zwölf Monate vorlegen, ohne sich in eine Herstellerkonsole einzuloggen? Der kostenlose NIS2-Readiness-Check geht die Nachweise durch, die ein Firewall-Änderungsprozess liefern muss.
Gartner does not endorse any company, vendor, product or service depicted in its publications, and does not advise technology users to select only those vendors with the highest ratings or other designation. Gartner publications consist of the opinions of Gartner's business and technology insights organization and should not be construed as statements of fact. Gartner disclaims all warranties, expressed or implied, with respect to this publication, including any warranties of merchantability or fitness for a particular purpose. (Sinngemäß: Gartner empfiehlt keine Anbieter und rät nicht, nur die bestbewerteten zu wählen. Gartner-Publikationen geben Meinungen der Forschungsorganisation von Gartner wieder und sind nicht als Tatsachenbehauptungen zu verstehen. Gartner übernimmt keinerlei ausdrückliche oder stillschweigende Gewährleistung für diese Publikation, einschließlich der Marktgängigkeit oder Eignung für einen bestimmten Zweck.) Quelle: Gartner, Magic Quadrant for Hybrid Mesh Firewall, Rajpreet Kaur, Adam Hils, Odie Adisana, 7. September 2026.
Über FwChange
FwChange ist eine Methodik für Firewall-Änderungsmanagement

