Ich habe nun alle Informationen, die ich benötige, um diesen vollständigen Artikel zu schreiben. Legen wir los.
Sie haben letzte Woche einen neuen Vertriebsmitarbeiter eingestellt. Dieser erhielt am selben Morgen seine Zugangsdaten und konnte bereits am ersten Tag die Gehaltsabrechnungen seiner Kollegen einsehen, Abrechnungseinstellungen ändern und Ihre gesamte Kundendatenbank herunterladen. Niemand wollte das. Niemand hatte das beschlossen. Es ist einfach passiert, weil niemand die Frage gestellt hat: Wer sollte was sehen dürfen?
Zugriffs- und Berechtigungsmanagement ist eine der Aufgaben, die Geschäftsführer kleiner und sehr kleiner Unternehmen oft aufschieben – sei es aus Zeitmangel oder weil es ihnen zu technisch erscheint. Dabei ist ein erheblicher Anteil der Sicherheitsvorfälle in Unternehmen auf unzureichende Zugriffskontrollen zurückzuführen: ein ehemaliger Mitarbeiter mit einem weiterhin aktiven Konto, ein Praktikant mit Zugriff auf die gesamte Kundendatenbank, ein per E-Mail weitergegebenes Passwort. Dieser Leitfaden bietet Ihnen die nötigen Werkzeuge, um die Kontrolle zurückzugewinnen – ohne Fachjargon oder fortgeschrittene IT-Kenntnisse.
Warum muss nicht jeder alles sehen?
Der erste Fehler vieler kleiner Organisationen ist die Annahme, Vertrauen genüge. Sie vertrauen ihren Teams, geben ihnen Zugriff auf alles, was sie für ein reibungsloses Arbeiten benötigen, und machen dann weiter. Das liegt in der Natur des Menschen. Es ist aber auch riskant.
Sicherheitsvorfälle kommen nicht immer von außen. Ein unzufriedener Mitarbeiter, der mit Ihrer Kundendatenbank geht, ein Praktikant, der versehentlich eine Buchhaltungsdatei löscht, weil er die Berechtigung dazu hatte, ein Dienstleister, dessen Zugangsdaten kompromittiert wurden und der Zugriff auf Ihr gesamtes Informationssystem ermöglicht: Diese Szenarien sind dokumentiert, häufig und oft vermeidbar.
Doch interne Risiken sind nicht die einzige Gefahr. Hat ein Mitarbeiter zu weitreichende Zugriffsrechte, wird jedes von ihm genutzte Tool zu einem potenziellen Einfallstor. Ein Klick auf einen schädlichen Link in einer E-Mail genügt, und der Angreifer erlangt sämtliche Berechtigungen des Mitarbeiters. Umfassen diese Berechtigungen Buchhaltung, Personaldaten und Administratorzugriff, ist das gesamte Informationssystem gefährdet.
Es gibt auch eine oft übersehene organisatorische Dimension: Zu weitreichende Zugriffsrechte führen zu Verwirrung. Mitarbeiter, die Daten einsehen können, die sie nicht betreffen, treffen möglicherweise Fehlentscheidungen, greifen versehentlich auf vertrauliche Informationen zu oder verschwenden schlichtweg Zeit mit der Navigation in Bereichen, die ihnen nicht zustehen.
Schließlich stellt sich die Frage der Verantwortung. Wenn jeder alles tun kann, ist niemand wirklich für irgendetwas verantwortlich. Eine Handlung nachzuvollziehen, zu verstehen, wer was verändert hat, auf eine Prüfung zu reagieren: All das wird unmöglich, wenn der Zugriff nicht individualisiert und begrenzt ist.
Die Einschränkung des Zugriffs ist kein Zeichen von Misstrauen gegenüber Ihren Teams. Es handelt sich um eine vernünftige Maßnahme, die das Unternehmen und die Mitarbeiter schützt und die Verantwortlichkeiten jedes Einzelnen verdeutlicht.
Die wichtigsten Autorisierungsmodelle: nach Rolle, nach Team, nach Geltungsbereich
Es gibt mehrere Möglichkeiten, die Zugriffsrechte in einem Unternehmen. Keine ist generell besser als die anderen: Es hängt alles von der Größe Ihrer Struktur, der Art Ihrer Werkzeuge und der Organisation Ihrer Teams ab.
Das rollenbasierte Modell Dies ist die gängigste und empfehlenswerteste Methode für Kleinst- und Kleinunternehmen. Das Prinzip ist einfach: Es werden Standardprofile definiert (z. B. Vertriebsmitarbeiter, Buchhalter, Personalmanager, Führungskraft, externer Dienstleister), und jedem Profil werden spezifische Berechtigungen zugeordnet. Tritt ein neuer Mitarbeiter ein, wird ihm das seiner Position entsprechende Profil zugewiesen, und er erhält automatisch die benötigten Zugriffsrechte – nicht mehr und nicht weniger. Dieses Modell wird oft mit dem Akronym RBAC (Role-Based Access Control) bezeichnet. Es bietet den Vorteil der einfachen Wartung: Ändern sich die Berechtigungen eines Profils, genügt eine einzige Anpassung für alle Mitarbeiter mit diesem Profil.
Das Teammodell Organisieren Sie den Zugriff nach Diensten oder Abteilungen. Das Vertriebsteam greift auf CRM-Systeme und Interessentendaten zu. Das Finanzteam greift auf Rechnungsstellungstools und Buchhaltungsdaten zu. Das Personalteam greift auf Mitarbeiterakten zu. Dieses Modell ist intuitiv und spiegelt oft die operative Realität eines KMU wider. Sein Nachteil: Es kann zu starren Silos in Strukturen führen, in denen sich Verantwortlichkeiten überschneiden.
Das Perimetermodell Der Zugriff richtet sich nach der Sensibilität der Daten oder Bereiche des Informationssystems. Bestimmte Daten (z. B. Kundendaten, Gehaltsdaten, Gesundheitsdaten) gelten als sensibel und sind nur einem sehr begrenzten Personenkreis zugänglich. Andere Daten (z. B. Produktkataloge, Verkaufspräsentationen) sind für alle zugänglich. Dieses Modell ist besonders relevant für Unternehmen, die große Mengen personenbezogener Daten verarbeiten.
In der Praxis kombinieren KMU diese drei Ansätze. Die Rollen werden abteilungsweise definiert, Sensibilitätsstufen angewendet und Anpassungen je nach Situation vorgenommen (allgemeines Management, gelegentliche Dienstleister, funktionsübergreifende Projekte).
Entscheidend ist, unabhängig vom gewählten Ansatz, die Dokumentation. Eine Tabelle, selbst eine einfache, die für jedes Benutzerprofil angibt, welche Tools mit welcher Zugriffsebene (Nur-Lesen, Bearbeiten, Verwalten) zugänglich sind, ist weitaus wertvoller als die besten Absichten der Welt.
Das Prinzip der geringsten Privilegierung, konkret angewendet in einem KMU
Das Prinzip der minimalen Berechtigungen ist die goldene Regel der Zugriffsverwaltung. Es besagt ganz einfach: Jeder Benutzer sollte nur die Rechte besitzen, die er unbedingt benötigt, um seine Aufgaben zu erfüllen. Nicht mehr.
Dieser Grundsatz wird von der ANSSI in ihrem IT-Hygieneleitfaden empfohlen und ist von der CNIL im Rahmen des [fehlende Information] vorgeschrieben. DSGVOund wird in Artikel 32 der europäischen Verordnung ausdrücklich als eine der geeigneten technischen Maßnahmen zur Gewährleistung der Sicherheit personenbezogener Daten genannt.
In der Praxis bedeutet das in einem Kleinunternehmen mit 20 Mitarbeitern Folgendes:
Ihre Assistentin kümmert sich um Terminplanung, Korrespondenz und Materialbestellungen. Sie benötigt keinen Zugriff auf Gehaltsabrechnungsdaten, Kundenverträge oder die Systemeinstellungen. Sie muss lediglich ihre Aufgaben erledigen können.
Ihr leitender Vertriebsmitarbeiter kennt das Unternehmen gut und Sie vertrauen seinem Urteilsvermögen. Dies rechtfertigt jedoch nicht, dass er Zugriff auf die Personaldaten seiner Kollegen oder die Konfigurationseinstellungen Ihres Abrechnungssystems erhält.
Ihr IT-Dienstleister greift bei Bedarf zur Wartung ein. Er benötigt temporären technischen Zugriff, keinen permanenten Zugriff auf alle Ihre Kundendaten.
Das Prinzip der minimalen Berechtigungen verlangsamt, richtig angewendet, die Arbeit nicht, sondern strukturiert sie. Jeder weiß, worauf er Zugriff hat und warum. Anträge auf zusätzliche Zugriffsrechte werden individuell geprüft, dokumentiert und widerrufen, sobald sie nicht mehr benötigt werden.
Ein häufiger Fehler in kleinen Organisationen ist die Vergabe von Administratorrechten an mehrere Personen, um Sicherheitslücken zu vermeiden. Ein einziges kompromittiertes Administratorkonto kann ausreichen, um das gesamte Informationssystem zu gefährden. Die französische Cybersicherheitsbehörde ANSSI empfiehlt daher, Administratorrechte auf eine sehr begrenzte Anzahl von Personen zu beschränken und diese ausschließlich für Aufgaben zu nutzen, die sie wirklich erfordern – niemals für alltägliches Surfen oder das Abrufen von E-Mails.
Erstellen Sie Ihre Rechtematrix in 5 Schritten
Die Zugriffsrechtematrix, auch Berechtigungsmatrix genannt, ist das zentrale Dokument Ihrer Zugriffsverwaltungsrichtlinie. Sie ist eine Tabelle, die Ihre Tools und Benutzerprofile miteinander verknüpft und die jeweils gewährte Zugriffsebene angibt. So erstellen Sie sie – auch ohne technische Vorkenntnisse.
Schritt 1: Erstellen Sie eine Liste Ihrer Werkzeuge. Erstellen Sie eine Liste aller digitalen Tools, die Ihr Unternehmen nutzt: E-Mail, CRM-Systeme, Buchhaltungs- und Rechnungssoftware, Projektmanagement-Tools, gemeinsam genutzte Speichermedien, Videokonferenzsysteme, Website-Zugang usw. Vergessen Sie kein Tool, auch scheinbar unbedeutende nicht. Jedes Tool ist ein Zugangspunkt.
Schritt 2: Identifizieren Sie Ihre Profile. Listen Sie die wichtigsten Mitarbeiterkategorien in Ihrem Unternehmen auf: Manager, Vertriebsleiter, Verkäufer, Verwaltungs- und Finanzmanager, Buchhalter, Personalmanager, Projektmanager, externer Dienstleister, Praktikant. Diese Profile sollten die Realität Ihrer Organisation widerspiegeln, nicht ein ideales Organigramm.
Schritt 3: Zugriffsebenen definieren. Definieren Sie für jedes Tool die möglichen Zugriffsebenen. Im Allgemeinen sind vier Ebenen ausreichend: kein Zugriff, Lesezugriff (Anzeigen ohne Bearbeiten), Bearbeiten (Daten erstellen und bearbeiten) und Administration (Tool konfigurieren, andere Benutzer verwalten). Diese Ebenen entsprechen häufig den Rollen, die Ihre Tools selbst anbieten.
Schritt 4: Füllen Sie die Matrix aus. Geben Sie für jede Profil-/Werkzeugkombination die passende Zugriffsebene an. Stellen Sie sich dabei immer dieselbe Frage: Was benötigt dieses Profil, um seine Aufgaben zu erfüllen? Nicht, was es vielleicht irgendwann einmal benötigen könnte, nicht, was für es nützlich wäre. Was benötigt es jetzt, um seine Arbeit zu erledigen?
Schritt 5: Validieren und aktualisieren. Die Matrix muss von den jeweiligen Abteilungsleitern freigegeben und regelmäßig überprüft werden. Sie ist kein statisches Dokument, sondern entwickelt sich mit Ihrem Unternehmen weiter. Ein Positionswechsel, eine neue Bewerbung, ein Ausscheiden: Jedes Ereignis sollte eine Aktualisierung auslösen.
Diese Matrix, selbst in Form einer einfachen Tabelle, kann von der CNIL (französische Datenschutzbehörde) im Rahmen einer Prüfung angefordert werden. Sie ist außerdem Ihr bestes Werkzeug für das tägliche Management.
Wichtige Momente: Ankunft, Positionswechsel, Abflug
Zugriffsmanagement ist kein statischer Zustand, sondern ein dynamischer Prozess, der sich an die Veränderungen in Ihren Teams anpassen muss. Drei Schlüsselmomente bergen die größten Risiken: der Eintritt eines neuen Mitarbeiters, dessen Positionswechsel und dessen Ausscheiden.
Bei der AnkunftDie Versuchung ist groß, schnellstmöglich alle Zugriffsrechte zu gewähren, damit die betreffende Person sofort loslegen kann. Das ist verständlich. Gleichzeitig ist es aber auch eine der Hauptursachen für die übermäßige Vergabe von Rechten. Es empfiehlt sich, vor dem ersten Tag eine präzise Liste der zu erstellenden Zugriffsrechte anhand der Rechtematrix zu erstellen. Jeder Zugriff muss einer bestimmten Person zugeordnet werden: ein Konto pro Person, niemals ein gemeinsam genutztes Konto. Die französische Datenschutzbehörde CNIL empfiehlt ausdrücklich die systematische Verwendung individueller, namentlich genannter Konten, um die Nachvollziehbarkeit von Aktionen zu gewährleisten.
Beim PositionswechselZwei häufige Fehler werden begangen. Erstens werden neue Berechtigungen nicht rechtzeitig erteilt, was die Einarbeitung des Mitarbeiters in seine neue Rolle behindert. Der zweite, schwerwiegendere Fehler ist das Versäumnis, alte Berechtigungen zu widerrufen, was zu einer Anhäufung von Berechtigungen führt, die niemand beantragt hat und die niemand überwacht. Ein Mitarbeiter, der von der Vertriebsabteilung in die Finanzabteilung wechselt, benötigt keinen Zugriff mehr auf Kundendaten. Diese Berechtigungen müssen am selben Tag des Stellenwechsels widerrufen werden.
Am AnfangDie Regel ist unumstößlich: Sämtliche Zugriffsrechte müssen unverzüglich, am Tag des Ausscheidens, widerrufen werden. Nicht erst in der Folgewoche, nicht später. Sofort. Ein nach dem Ausscheiden eines Mitarbeiters ruhendes Konto ist ein Einfallstor, unabhängig von den Absichten des ehemaligen Mitarbeiters. Feldanalysen zufolge beträgt die durchschnittliche Widerrufsfrist nach dem Ausscheiden eines Mitarbeiters in KMU mehrere Wochen. Das sind mehrere Wochen, in denen jemand, der nicht mehr im Unternehmen ist, auf Ihre Daten zugreifen kann.
Die Checkliste für den Austritt sollte Folgendes umfassen: Deaktivierung des E-Mail-Kontos, Entzug des Zugriffs auf alle Geschäftstools, Entfernung des Zugriffs auf gemeinsam genutzte Speicherbereiche, Änderung der Passwörter für gemeinsam genutzte Konten, auf die die Person Zugriff hatte (wobei Sie gemeinsam genutzte Konten vermeiden sollten), und Rückholung der Geräte.
Diese drei Phasen müssen durch schriftliche Verfahrensanweisungen geregelt sein, die allen Abteilungsleitern bekannt sind. Eine einfache, konsequent angewandte Vorgehensweise ist weitaus besser als ein komplexer, aber willkürlich angewandter Prozess.
DSGVO: Zugriffsmanagement ist Pflicht, keine Option
Viele KMU-Leiter betrachten die DSGVO als administrative Belastung, die hauptsächlich große Unternehmen betrifft. Das ist ein Irrtum. Die Datenschutz-Grundverordnung gilt für jede Organisation, die personenbezogene Daten verarbeitet, unabhängig von ihrer Größe. Sobald Sie Kunden, Mitarbeiter oder Interessenten haben, verarbeiten Sie personenbezogene Daten.
Artikel 32 der DSGVO verpflichtet Verantwortliche für die Datenverarbeitung, geeignete technische und organisatorische Maßnahmen zu ergreifen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Zu den explizit genannten Maßnahmen gehören die Vertraulichkeit, Integrität und Verfügbarkeit der Daten. Das Zugriffsmanagement ist für diese drei Anforderungen von zentraler Bedeutung.
Artikel 5 der DSGVO, der die Grundprinzipien der Verordnung festlegt, definiert die Grundsätze der Datenminimierung sowie der Datenintegrität und -vertraulichkeit. Diese Grundsätze implizieren unmittelbar, dass der Zugriff auf personenbezogene Daten auf diejenigen beschränkt sein muss, die diese zur Erfüllung ihrer Aufgaben benötigen.
Die französische Datenschutzbehörde CNIL hat diese Anforderungen in ihren Empfehlungen präzisiert. Sie erwartet von Organisationen, dass sie nachweisen können, dass der Zugriff auf personenbezogene Daten beschränkt, nachvollziehbar und leicht widerrufbar ist. Im Falle einer Prüfung müssen Sie Ihre Zugriffsrichtlinie, Ihre Rechteübersicht und die Widerrufsverfahren im Falle Ihres Ausscheidens vorlegen können.
Die Strafen bei Nichteinhaltung sind real. Die CNIL (französische Datenschutzbehörde) kann Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes verhängen, je nachdem, welcher Betrag höher ist. Für ein KMU können selbst deutlich niedrigere Strafen erhebliche Folgen haben, ganz zu schweigen vom Reputationsschaden.
Die gute Nachricht: Ein konsequentes Zugriffsmanagement, wie in diesem Artikel beschrieben, erfüllt die Anforderungen von Artikel 32 der DSGVO. Es ist kein Mehraufwand, sondern dieselbe Arbeit, nur dokumentiert.
Rückverfolgbarkeit: Protokollierung von Zugriffen und Kenntnis darüber, wer was getan hat.
Zugriffsverwaltung ist gut. Noch besser ist es, zu wissen, was jeder Benutzer mit diesen Zugriffsrechten getan hat. Nachverfolgbarkeit, auch Protokollierung genannt, bedeutet, alle Aktionen in Ihren Systemen mit einem Zeitstempel zu erfassen: Wer hat sich wann und von welchem Gerät aus angemeldet und auf welche Daten wurde zugegriffen oder welche wurden geändert?
Diese Zugriffsprotokolle erfüllen mehrere wichtige Funktionen. Sie ermöglichen die Erkennung ungewöhnlichen Verhaltens: beispielsweise eine Verbindung um 3 Uhr nachts, einen massiven Download von Kundendaten oder einen Zugriff aus einem ungewöhnlichen Land. Sie ermöglichen Untersuchungen im Falle eines Vorfalls: Wurden Daten geändert oder gelöscht, lassen sich anhand der Protokolle nachvollziehen, wer wann was getan hat. Schließlich dienen sie als Nachweis der Sorgfaltspflicht im Falle einer Prüfung durch die CNIL (französische Datenschutzbehörde) oder eines Sicherheitsaudits.
Die CNIL empfiehlt ausdrücklich die Implementierung einer Protokollierungsarchitektur, um die Nachvollziehbarkeit von Zugriffen und Aktionen verschiedener autorisierter Benutzer zu gewährleisten. Die ANSSI widmet in ihrem IT-Hygieneleitfaden einen ganzen Abschnitt der Protokollierung und empfiehlt, Protokolle für kritische Komponenten zu aktivieren und diese regelmäßig zu analysieren.
Für KMU sind für die Protokollierung nicht unbedingt komplexe Tools erforderlich. Moderne Geschäftsanwendungen bieten integrierte Protokollierungsfunktionen: Verbindungsverlauf, Änderungsprotokolle und Aktionslisten pro Benutzer. Wichtig ist, dass diese Funktionen aktiviert sind, die Protokolle für einen angemessenen Zeitraum aufbewahrt werden (die CNIL empfiehlt eine Aufbewahrungsdauer von 6 Monaten bis 1 Jahr für Verbindungsprotokolle) und dass diese Protokolle vor Manipulation geschützt sind.
Ein wichtiger Punkt: Protokolle sind nutzlos, wenn sie niemand liest. Planen Sie regelmäßige, auch kurze, Überprüfungen des Zugriffs auf besonders sensible Daten ein. Eine frühzeitig erkannte Anomalie kann einen schwerwiegenden Vorfall verhindern.
Gemeinsame Konten, Passwörter und Zwei-Faktor-Authentifizierung
Allein drei Praktiken tragen maßgeblich zu den Risiken im Zusammenhang mit dem Zugriffsmanagement in KMU bei: gemeinsam genutzte Konten, schwache oder wiederverwendete Passwörter und das Fehlen von...Beglaubigung Doppelfaktor.
Gemeinsame Konten Dies sind die Hauptursachen für Probleme. Ein „Sekretariats“-Konto, das von drei Personen genutzt wird, ein „Admin“-Konto, dessen Passwort im gesamten Entwicklerteam kursiert, ein generisches Projekt-Login, das nie gelöscht wird: Jedes dieser Konten stellt eine Sicherheitslücke dar. Wenn mehrere Personen dasselbe Konto nutzen, lässt sich nicht mehr nachvollziehen, wer was getan hat. Die Nachverfolgbarkeit geht verloren, und damit auch jede Möglichkeit zur Untersuchung im Falle eines Vorfalls. Die Regel ist einfach: Ein Konto pro Person, ohne Ausnahme. Sollte ein gemeinsam genutztes Konto tatsächlich unvermeidbar sein, dokumentieren Sie genau, wer Zugriff hat und warum, und ändern Sie das Passwort umgehend, sobald eine der betroffenen Personen das Unternehmen verlässt oder eine andere Position einnimmt.
Passwörter Passwörter bleiben ein sensibles Thema. Die lange empfohlene Praxis, Passwörter alle drei Monate zu ändern, wird von der französischen Cybersicherheitsbehörde ANSSI und vielen Experten mittlerweile als kontraproduktiv angesehen. Da Mitarbeiter gezwungen sind, ihre Passwörter regelmäßig zu ändern, entwickeln sie vorhersehbare Umgehungslösungen (z. B. Anhängen einer Zahl, abwechselndes Verwenden zweier Passwörter), die die Sicherheit schwächen. Die aktuell beste Vorgehensweise: lange, für jeden Dienst einzigartige Passwörter, die mit einem Passwort-Manager verwaltet werden. Ein starkes Passwort, das niemals geändert wird, ist wesentlich sicherer als ein schwaches Passwort, das alle drei Monate geändert wird.
Zwei-Faktor-Authentifizierung (2FA oder MFA) Dies fügt eine entscheidende Sicherheitsebene hinzu. Selbst wenn ein Passwort kompromittiert wird, kann der Angreifer ohne den zweiten Faktor (einen per SMS, Authentifizierungs-App oder physischen Schlüssel gesendeten Code) nicht auf das Konto zugreifen. Die französische Datenschutzbehörde CNIL empfiehlt ausdrücklich die Implementierung der Multi-Faktor-Authentifizierung, insbesondere für Fernzugriffe, geschäftliche E-Mails und Tools mit personenbezogenen Daten. Die französische Cybersicherheitsbehörde ANSSI zählt sie zu ihren wichtigsten Empfehlungen. Die Aktivierung der Zwei-Faktor-Authentifizierung für Ihre sensibelsten Tools bietet derzeit wahrscheinlich das beste Verhältnis von Aufwand zu Schutz.
Zugriffsprüfung einmal jährlich: die Methode
Zugriffsmanagement ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Abgeleitete Rechte, vergessene Konten und veraltete Zugriffsrechte sammeln sich mit der Zeit an. Eine jährliche Überprüfung hilft, Ordnung herzustellen, bevor die Situation außer Kontrolle gerät.
Erster Schritt: Exportieren Sie die Liste aller aktiven Konten In jedem Ihrer Tools können Sie diese Liste über die Verwaltungsoberfläche exportieren. So erhalten Sie jederzeit einen Überblick darüber, wer welche Zugriffsrechte hat.
Zweiter Schritt: Gleichen Sie die Liste mit Ihren aktiven Mitarbeitern ab. Vergleichen Sie die Kontenliste mit der Liste Ihrer aktuellen Mitarbeiter. Identifizieren Sie die Konten von Personen, die das Unternehmen verlassen haben, die Position gewechselt haben oder deren Status sich geändert hat (z. B. Ende eines Auftrags für einen externen Mitarbeiter, Ende eines Praktikums). Diese Konten müssen umgehend deaktiviert werden.
Dritter Schritt: Überprüfen Sie die Konsistenz der Rechte. Vergleichen Sie für jedes aktive Konto die zugewiesenen Rechte mit den in Ihrer Zugriffsrechtematrix definierten Rechten. Identifizieren Sie alle Abweichungen: zu weit gefasste Rechte, Zugriff auf Tools, die nicht für das jeweilige Benutzerprofil vorgesehen sind, oder ohne Begründung gewährte Administratorrechte. Jede Abweichung muss entweder korrigiert oder mit einer expliziten Begründung dokumentiert werden.
Vierter Schritt: Interviews mit den Abteilungsleitern. Senden Sie jedem Manager eine Liste der Accounts seines Teams mit den zugehörigen Berechtigungen und bitten Sie ihn, diese zu genehmigen oder etwaige Unstimmigkeiten zu melden. Dieser Schritt ist von unschätzbarem Wert: Abteilungsleiter kennen die tatsächlichen Bedürfnisse ihrer Mitarbeiter am besten.
Fünfter Schritt: Beweise dokumentieren und sichern. Dokumentieren Sie das Prüfdatum, alle festgestellten Unregelmäßigkeiten und die ergriffenen Korrekturmaßnahmen. Dieses Dokument dient im Falle einer Prüfung als Nachweis der Sorgfaltspflicht. Die CNIL (französische Datenschutzbehörde) empfiehlt, diese Prüfung in einem dokumentierten Verfahren festzuhalten.
Diese Prüfung dauert, sofern sie gründlich durchgeführt wird, für eine Organisation mit 20 Mitarbeitern einen halben Tag. Angesichts der Risiken, die dadurch vermieden werden können, ist dies eine überschaubare Investition.
Häufig gestellte Fragen: Ihre Fragen zur Zugriffsverwaltung
Betrifft das Zugriffsmanagement wirklich sehr kleine Unternehmen?
Ja, ausnahmslos. Die DSGVO gilt für jede Organisation, die personenbezogene Daten verarbeitet, unabhängig von ihrer Größe. Gerade sehr kleine Unternehmen sind oft anfälliger als große, da sie weniger Ressourcen für die Bewältigung von Vorfällen haben. Größe schützt nicht.
Was ist zu tun, wenn ein Mitarbeiter für ein einmaliges Projekt außergewöhnliche Zugriffsrechte benötigt?
Gewähren Sie diesen Zugriff temporär und dokumentiert. Protokollieren Sie, wer den Zugriff beantragt hat, warum und für welchen Zeitraum. Legen Sie ein Ablaufdatum fest. Entziehen Sie den Zugriff nach Projektende. Gewähren Sie niemals standardmäßig dauerhaften Zugriff. Dadurch häufen sich Berechtigungen an und schwächen Informationssysteme.
Wie lässt sich der Zugriff für Dienstleister und Subunternehmer verwalten?
Die DSGVO verpflichtet Sie, den Zugriff Dritter auf Ihre Daten zu regeln. Jeder Dienstleister, der auf Ihre Systeme oder personenbezogenen Daten zugreift, muss vertraglich an seine Sicherheitsverpflichtungen gebunden sein. Der Zugriff muss individuell, auf das unbedingt Notwendige beschränkt, nachvollziehbar und nach Abschluss des jeweiligen Auftrags unverzüglich widerrufen werden. Sie sind für das Sicherheitsniveau des Dienstleisters im Hinblick auf die CNIL (französische Datenschutzbehörde) verantwortlich.
Wo fängt man an, wenn man ganz von vorne anfängt?
Beginnen Sie mit drei Maßnahmen, die sofortige Wirkung zeigen: Deaktivieren Sie die Konten ausgeschiedener Mitarbeiter, aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihre geschäftlichen E-Mails und die wichtigsten sensiblen Tools und ersetzen Sie gemeinsam genutzte Konten durch individuelle Benutzerkonten. Diese drei Maßnahmen sind kostengünstig, zeitsparend und reduzieren Ihr Risiko deutlich. Erstellen Sie anschließend Ihre Zugriffsrechtematrix sowie Ihre Onboarding- und Offboarding-Prozesse.
Djaboo ist ein CRM-Tool für kleine und mittlere Unternehmen, das die Verwaltung von Kunden, Projekten und Teams zentralisiert. Es integriert nativ Funktionen zur Benutzerrechteverwaltung, sodass jeder Manager präzise festlegen kann, wer worauf Zugriff hat – ganz ohne technische Vorkenntnisse.













