Berechtigungsmanagement klingt nach Verwaltungsarbeit, entscheidet aber mit darüber, wie weit ein Angreifer nach dem ersten Klick kommt. Im Data Breach Investigations Report 2026 von Verizon tauchen missbrauchte Zugangsdaten in 39 Prozent der untersuchten Datenlecks auf. Je mehr Rechte an einem einzelnen Konto hängen, desto größer fällt der Schaden aus, sobald Angreifer das Konto übernehmen.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Neue Beschäftigte bekommen ihre Zugänge am ersten Arbeitstag. Abteilungswechsler behalten die alten Rechte, und das Konto der ausgeschiedenen Werkstudentin läuft oft noch Monate weiter. In diesem Beitrag lesen Sie, warum solche Rechte wuchern, was NIS2, DSGVO und ISO 27001 verlangen und wie Unternehmen mit Identity Governance wieder Ordnung in ihre Berechtigungen bringen.

Das Wichtigste in Kürze

  • Zugriffsrechte wachsen mit jedem Abteilungswechsel und jedem neuen Cloud-Dienst, werden aber selten wieder entzogen.
  • NIS2 verlangt Konzepte für die Zugriffskontrolle, und die Geschäftsleitung muss die Risikomaßnahmen billigen und überwachen.
  • Identity Governance and Administration (IGA) koppelt Rechte an Personaldaten, prüft sie regelmäßig und dokumentiert jede Entscheidung.
  • Servicekonten, API-Schlüssel und KI-Agenten sind die am schlechtesten verwalteten Identitäten im Unternehmen.
Der Dr.-Web-Quizmaster
Wissenstest
Berechtigungsmanagement im Unternehmen
5 Fragen aus dem Artikel. Wählen Sie Ihre Antwort, dann decken Sie die Lösung auf.
1 In wie viel Prozent der Datenlecks tauchen missbrauchte Zugangsdaten laut Verizon-Report 2026 an irgendeiner Stelle der Angriffskette auf? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: A. Über die ganze Angriffskette gezählt liegen missbrauchte Zugangsdaten mit 39 Prozent vorn. Als Einstiegspunkt eines Angriffs kommen missbrauchte Zugangsdaten nur auf 13 Prozent, dort liegen ausgenutzte Schwachstellen mit 31 Prozent vorn.
2 Wer muss nach dem neuen BSI-Gesetz die NIS2-Risikomaßnahmen billigen und überwachen? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: C. Paragraf 38 des BSI-Gesetzes verpflichtet die Geschäftsleitung, die Maßnahmen zu billigen, ihre Umsetzung zu überwachen und an Schulungen teilzunehmen. Bei Pflichtverletzungen haften die Geschäftsleiter gegenüber der Gesellschaft.
3 Was bezeichnet der Fachbegriff Privilege Creep? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: B. Privilege Creep entsteht, sobald Beschäftigte neue Rechte erhalten, alte aber behalten, etwa nach einem Abteilungswechsel. Über die Jahre sammeln sich so mehr Rechte an, als die Aufgabe erfordert.
4 Wie viele Maschinenidentitäten kommen laut CyberArk auf eine menschliche Identität? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: A. Laut CyberArk-Report 2025 kommen auf jede menschliche Identität 82 Maschinenidentitäten wie Servicekonten, API-Schlüssel und KI-Agenten. Viele davon haben weder einen Verantwortlichen noch ein Ablaufdatum.
5 Was deutet bei der Rezertifizierung auf eine bloße Pauschalbestätigung hin? Aufklappen ↓
Auflösung aufdecken ↓
Richtig: C. Entziehen Führungskräfte über mehrere Prüfrunden kein einziges Recht, haben sie vermutlich nicht hingesehen. In einem funktionierenden Prüfverfahren entziehen die Prüfenden in jeder Runde einige überflüssige Rechte.

Warum wuchern Zugriffsrechte in fast jedem Unternehmen?

Schlüsselbund mit Anhänger „Praktikant 2019“ und Tassenanhänger auf orangefarbenem Ring
Unternehmen vergeben Zugriffsrechte schnell, entziehen sie aber selten. Bei Abteilungswechseln entstehen neue Berechtigungen, ohne alte zu löschen. Diese Anhäufung heißt Privilege Creep

Zugriffsrechte wuchern, weil Unternehmen Rechte bei Bedarf schnell vergeben, aber selten wieder entziehen. Beim Wechsel in eine andere Abteilung kommen neue Berechtigungen hinzu, die alten bleiben bestehen. Fachleute nennen diese schleichende Anhäufung Privilege Creep.

Eine Sachbearbeiterin wechselt vom Einkauf in den Vertrieb und braucht ab Montag Zugriff auf das CRM. Die IT schaltet den Zugang frei, der Zugriff auf das Bestellsystem bleibt aber aktiv, weil niemand den Entzug beantragt. Nach drei Stationen im Unternehmen besitzt die Mitarbeiterin mehr Berechtigungen als die meisten Führungskräfte.

Ein zweiter Treiber ist der kurze Dienstweg am Helpdesk. Für neue Kolleginnen und Kollegen kopieren Administratoren gern das Profil eines bestehenden Teammitglieds. Mit diesem sogenannten Referenzbenutzer gehen auch alle Sonderrechte, die das Teammitglied über Jahre gesammelt hat, auf das neue Konto über.

Hinzu kommen Cloud-Dienste, die Fachabteilungen per Kreditkarte buchen. Jedes Werkzeug bringt eine eigene Benutzerverwaltung mit, die an keinem zentralen Verzeichnis hängt. Verlässt jemand das Unternehmen, sperrt die IT zwar das Windows-Konto, doch der Zugang zum Projektmanagement-Tool bleibt offen. Solche verwaisten Konten gehören niemandem mehr und fallen deshalb auch niemandem auf.

Der Data Breach Investigations Report 2026 von Verizon wertet mehr als 31.000 Sicherheitsvorfälle aus, darunter über 22.000 bestätigte Datenlecks. Als Einstiegspunkt eines Angriffs haben ausgenutzte Schwachstellen mit 31 Prozent die missbrauchten Zugangsdaten überholt, die nur noch auf 13 Prozent kommen. Über die ganze Angriffskette betrachtet liegen missbrauchte Zugangsdaten mit 39 Prozent aber weiterhin vorn. Die Verizon-Autoren raten Unternehmen deshalb ausdrücklich, die Multi-Faktor-Authentifizierung (MFA) ohne weiteren Aufschub einzuführen.

Der Cost of a Data Breach Report 2026 von IBM beziffert, was solche Vorfälle kosten. Ein Datenleck kostete Unternehmen in Deutschland im Schnitt rund 4,34 Millionen Euro, 18 Prozent mehr als im Vorjahr. Angriffe über den Missbrauch gültiger Konten blieben im Mittel 179 Tage unentdeckt; bis zur Eindämmung vergingen weitere 64 Tage. Übermäßige Rechte und eine schwache Rollenverwaltung zählt IBM zu den Faktoren, die die Schadenshöhe nach oben treiben.

Wie wenig Aufwand ein Angreifer manchmal braucht, zeigt der Passwort-Fall des Louvre: Prüfer verschafften sich dort mit dem Kennwort „Louvre“ Zugang zum System der Videoüberwachung. Wie groß der Schaden ausfällt, bestimmen die Rechte am gestohlenen Konto. Ein gekapertes Vertriebskonto mit Lesezugriff auf das CRM kostet im schlimmsten Fall Kundendaten, ein Konto mit alten Rechten aus Buchhaltung und IT öffnet dem Angreifer gleich die Zahlungsfreigabe.

Konten als Einfallstor

Vier Zahlen zu missbrauchten Zugängen und ihren Kosten

39 %
der untersuchten Datenlecks gingen an irgendeiner Stelle des Angriffs auf missbrauchte Zugangsdaten zurück
48 %
der Datenlecks gingen mit einer Beteiligung von Dritten wie Dienstleistern oder Partnern einher
243 Tage
vergingen im Mittel von der Nutzung gültiger Konten durch Angreifer bis zur Eindämmung
4,34 Mio. €
kostete ein Datenleck ein Unternehmen in Deutschland im Durchschnitt

Zwischen Einbruch und Eindämmung liegen im Mittel acht Monate, in denen ein gültiges Konto offen steht.

Was verlangen NIS2, DSGVO und ISO 27001 vom Berechtigungsmanagement?

Aufgeschlagenes Buch mit einem geschlossenen Vorhängeschloss auf der linken Seite
NIS2 macht die Zugriffskontrolle zur Pflicht, die Geschäftsleitung muss die Maßnahmen billigen und überwachen.

NIS2 verlangt von betroffenen Unternehmen Konzepte für die Zugriffskontrolle und Multi-Faktor-Authentifizierung. Die DSGVO fordert geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. ISO 27001 liefert prüfbare Kontrollen für Vergabe, Prüfung und Entzug von Rechten.

In Deutschland setzt das NIS2-Umsetzungsgesetz die europäische Richtlinie seit dem 6. Dezember 2025 um. Das BSI beaufsichtigt seitdem rund 29.500 Einrichtungen statt bisher etwa 4.500. Der neue Paragraf 30 des BSI-Gesetzes zählt die Risikomanagementmaßnahmen auf, darunter Konzepte für die Sicherheit des Personals, die Zugriffskontrolle und die Verwaltung der IT-Systeme sowie den Einsatz der Multi-Faktor-Authentifizierung. Die Unternehmen müssen die Maßnahmen dokumentieren. Welche Hilfe kleinere Betriebe noch brauchen, zeigt unser Bericht über die BSI-Umfrage zur NIS2-Umsetzung im Mittelstand.

Die Pflicht trifft nicht allein die IT. Nach Paragraf 38 des BSI-Gesetzes muss die Geschäftsleitung die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Pflichtverletzungen haften die Geschäftsleiter gegenüber der Gesellschaft. Besonders wichtigen Einrichtungen drohen Bußgelder bis zu 10 Millionen Euro, bei einem Jahresumsatz über 500 Millionen Euro bis zu 2 Prozent des weltweiten Umsatzes.

Die DSGVO bleibt allgemeiner. Artikel 32 verlangt technische und organisatorische Maßnahmen, die ein dem Risiko angemessenes Schutzniveau gewährleisten, und nennt ausdrücklich den unbefugten Zugang zu personenbezogenen Daten als Risiko. Beschäftigte dürfen solche Daten zudem nur auf Anweisung des Verantwortlichen verarbeiten. Aus beiden Vorgaben folgt das Prinzip Need-to-know: Personenbezogene Daten sieht nur, wer sie für die eigene Aufgabe braucht.

Konkreter wird die Norm ISO/IEC 27001:2022. Ihr Anhang A enthält eigene Kontrollen für die Zugangssteuerung, das Identitätsmanagement, die Zugangsrechte und privilegierte Zugänge. Das BSI beschreibt im IT-Grundschutz-Baustein ORP.4 dasselbe Feld unter dem Titel „Identitäts- und Berechtigungsmanagement“. Der Baustein verlangt, Rechte nur nach tatsächlichem Bedarf zu vergeben, nicht mehr benötigte Rechte bei personellen Veränderungen zu entfernen und die Dokumentation regelmäßig mit dem Ist-Stand abzugleichen.

RegelwerkFundstelleWas konkret verlangt wird
NIS2 / BSI-Gesetz§ 30 BSIG, Art. 21 NIS2-RichtlinieKonzepte für Zugriffskontrolle und Personalsicherheit, Multi-Faktor-Authentifizierung, Dokumentation
NIS2 / BSI-Gesetz§ 38 BSIGGeschäftsleitung billigt und überwacht die Maßnahmen, Schulungspflicht, Haftung
DSGVOArt. 32Schutz vor unbefugtem Zugang, dem Risiko angemessene technische und organisatorische Maßnahmen
ISO/IEC 27001:2022Anhang A 5.15 bis 5.18, 8.2Zugangssteuerung, Identitätsmanagement, Vergabe und Überprüfung von Zugangsrechten, privilegierte Zugänge
ISO/IEC 27001:2022Anhang A 5.3Aufgabentrennung bei unvereinbaren Tätigkeiten
BSI IT-GrundschutzBaustein ORP.4Rechte nur nach Bedarf, Entzug bei personellen Veränderungen, regelmäßiger Abgleich der Dokumentation

Keines dieser Regelwerke schreibt eine bestimmte Software vor. Prüfer wollen aber belegt sehen, wer wann welches Recht erhalten hat, wer die Vergabe genehmigt hat und wann die letzte Überprüfung stattfand. Mit Excel-Listen und E-Mail-Freigaben lässt sich dieser Nachweis in einem Betrieb mit 50 Beschäftigten noch führen, bei 500 Beschäftigten und 80 Anwendungen kaum noch.

Auf den Punkt

NIS2 macht Zugriffskontrolle zur Chefsache. Prüfer messen den Nachweis an den Kontrollen aus ISO 27001 und BSI-Grundschutz, und ab einigen Hundert Beschäftigten reichen Excel-Listen dafür nicht mehr.

Was unterscheidet IAM, IGA und PAM?

Drei orange Karten auf weißem Hintergrund, IGA-Karte mit kleinem Vorhängeschloss
IAM regelt die Anmeldung, IGA verwaltet die Rechte über den Lebenszyklus, PAM schützt die Administratorkonten.

Identity and Access Management (IAM) regelt, wer sich anmeldet und worauf ein Konto gerade zugreift. Identity Governance and Administration (IGA) verwaltet den Lebenszyklus der Identitäten und prüft, ob vergebene Rechte noch nötig sind. Privileged Access Management (PAM) sichert Administratorkonten zusätzlich ab.

Die drei Abkürzungen werden oft durcheinandergeworfen, weil viele Anbieter alle drei Felder abdecken. IGA verwaltet Identitäten und Zugriffsrechte über lokale und Cloud-Umgebungen hinweg und bringt dabei Richtlinien, Rezertifizierung und Nachweisführung zusammen. IAM kümmert sich dagegen um den Augenblick der Anmeldung: Passwort, zweiter Faktor, Single Sign-on.

Wir vergleichen die Arbeitsteilung gern mit einem Hotel. Die Schlüsselkarte öffnet die Zimmertür, das entspricht IAM. Die Rezeption führt Buch darüber, welche Karte für welches Zimmer bis zu welchem Tag gilt, und sperrt Karten nach der Abreise, genau diese Buchführung übernimmt IGA. Der Generalschlüssel des Hausmeisters liegt im Tresor und wird nur gegen Unterschrift herausgegeben, das leistet PAM.

DisziplinLeitfrageTypische Funktionen
Identity and Access Management (IAM)Wer meldet sich gerade an?Anmeldung, Multi-Faktor-Authentifizierung, Single Sign-on, Verzeichnisdienst
Identity Governance and Administration (IGA)Wer darf was, und warum?Provisionierung, Rollenmodell, Zugriffsanträge, Rezertifizierung, Prüfberichte
Privileged Access Management (PAM)Wer nutzt Administratorrechte, und wann?Passwort-Tresor, Freigabe auf Zeit, Aufzeichnung von Admin-Sitzungen

Wie ein IGA-Werkzeug diese Aufgaben bündelt, zeigt das Angebot des US-Anbieters One Identity. Unter der Überschrift Identitäts Governance und Administration fasst One Identity sieben Bereiche zusammen: Identitätslebenszyklus, Zugriffszertifizierung, Governance für privilegierte Konten, Zugriffsanfragen, Prüfberichte, Daten-Governance und die Steuerung von SaaS-Anwendungen.

Das Kernprodukt Identity Manager läuft im eigenen Rechenzentrum oder in hybriden Umgebungen, die Variante Identity Manager On Demand als SaaS aus der Cloud. Beide Varianten vergeben Rechte nach Rollen und Regeln, lassen Beschäftigte Berechtigungen über ein Warenkorb-Menü anfordern und legen die Bestätigung bestehender Zugriffe in die Hände der Fachbereiche. Für SAP-Landschaften hat One Identity eine zertifizierte Integration im Programm.

One Identity entwickelt und betreibt die SaaS-Variante unter einem Managementsystem für Informationssicherheit, das nach ISO/IEC 27001 zertifiziert ist. Preise nennt der Anbieter nicht öffentlich, Interessenten müssen ein Angebot anfragen. Auf dem Markt für IGA-Software ist diese Praxis üblich, sie erschwert aber den schnellen Vergleich. Vergleichbare Plattformen kommen etwa von SailPoint, Saviynt, Omada oder Microsoft mit Entra ID Governance, als quelloffene Alternative steht midPoint von Evolveum bereit.

Auf den Punkt
  • Abgrenzung: IAM steuert die Anmeldung, IGA den Lebenszyklus der Rechte, PAM die Admin-Konten.
  • Preise nennen IGA-Anbieter selten öffentlich, ein Vergleich braucht konkrete Angebote.
  • midPoint ist die quelloffene Alternative zu den kommerziellen Plattformen.

Wie sieht ein sauberer Joiner-Mover-Leaver-Prozess aus?

Ein orangefarbenes Karusselltür-Modell mit Beschilderungen und Notiz vor weißem Hintergrund
Eintritt, Wechsel und Austritt sind die drei Momente, in denen sich Zugriffsrechte ändern müssen.

Ein sauberer Prozess koppelt Zugriffsrechte an die Personalstammdaten. Stellt die Personalabteilung jemanden ein, versetzt eine Person oder beendet ein Arbeitsverhältnis, vergibt, ändert oder entzieht das System die Rechte automatisch nach festgelegten Regeln.

Der englische Fachbegriff beschreibt die drei Anlässe, zu denen sich Rechte ändern müssen: Eintritt (Joiner), Wechsel (Mover) und Austritt (Leaver). Beim Eintritt klappt die Rechtevergabe in den meisten Unternehmen, weil neue Beschäftigte ohne Zugang nicht arbeiten können und sich sofort melden. Beim Wechsel und beim Austritt beschwert sich dagegen niemand über zu viele Rechte, und genau dort entstehen die Lücken.

Die wichtigste Entscheidung fällt vor jeder Software-Auswahl: Welches System gilt als maßgebliche Quelle für Personendaten? In den meisten Betrieben ist das die Personalsoftware, denn dort stehen Eintrittsdatum, Abteilung, Kostenstelle und Vertragsende. Ein IGA-Werkzeug liest diese Daten aus und leitet daraus die passenden Konten und Gruppen ab.

  1. Eintritt: Die Personalabteilung legt den Datensatz an, das System erzeugt Konten und Basisrechte passend zur Rolle
  2. Wechsel: Die Person erhält die Rechte der neuen Abteilung, die alten laufen nach einer kurzen Übergangsfrist automatisch aus
  3. Austritt: Am letzten Arbeitstag sperrt das System alle Zugänge, auch in angebundenen Cloud-Diensten
  4. Externe: Dienstleister und Leiharbeitskräfte erhalten Zugänge nur mit festem Ablaufdatum und benanntem Verantwortlichen

Die Übergangsfrist beim Wechsel ist ein Zugeständnis an die Praxis. Beschäftigte, die in eine andere Abteilung gehen, übergeben oft noch zwei Wochen lang Aufgaben. Die alten Rechte brauchen deshalb von Anfang an ein festes Ablaufdatum, statt auf Zuruf verlängert zu werden.

Ein weiterer Anlass fehlt in vielen Konzepten: die Vertretung. Geht die Leiterin der Buchhaltung drei Wochen in den Urlaub, braucht ihre Stellvertreterin für genau diese Zeit die Freigaberechte. Oft vergibt die IT das Recht per Ticket und vergisst den Entzug. Ein IGA-Werkzeug vergibt solche Rechte auf Zeit mit Start- und Enddatum und entzieht sie automatisch, ohne dass jemand daran denken muss.

Bei externen Kräften hakt der Prozess am häufigsten, weil sie selten in der Personalsoftware auftauchen. Verizon zählt im Report 2026 bei 48 Prozent der Datenlecks eine Beteiligung Dritter; der Anteil stieg gegenüber dem Vorjahr um 60 Prozent. Ein eigener Datensatz für jeden Dienstleister, mit Vertragsende und internem Ansprechpartner, schließt diese Lücke.

Auf den Punkt

Die Personalsoftware ist die maßgebliche Quelle für Rechte. Übergangs-, Vertretungs- und Externenrechte bekommen ein festes Ablaufdatum, sonst bleiben sie unbegrenzt bestehen.

Wie funktionieren Rollenmodell und Rezertifizierung im Alltag?

Stempel auf einem Stapel Papier mit Aufdruck „GEPRÜFT“
Rezertifizierungen wirken nur, falls Führungskräfte gezielt ausgewählte Einträge prüfen statt Hunderte pauschal abzuhaken.

Ein Rollenmodell bündelt Rechte zu Paketen, die zu einer Funktion passen, etwa Buchhaltung oder Vertrieb. Die Rezertifizierung prüft in festen Abständen, ob jede Person ihre Rechte noch braucht. Entscheiden sollen dabei die Fachverantwortlichen, weil nur sie die Aufgaben ihrer Teams kennen.

Rollenbasierte Zugriffskontrolle spart Arbeit, solange die Zahl der Rollen überschaubar bleibt. In vielen Projekten wächst das Modell aber schneller als erwartet: Jede Ausnahme bekommt eine eigene Rolle, bis das Unternehmen mehr Rollen als Beschäftigte zählt. Wir raten zu einem groben Rollenmodell für die großen Funktionsgruppen und zu Einzelanträgen für alles, was darüber hinausgeht.

Ein zweites Werkzeug ist die Funktionstrennung, im Englischen Segregation of Duties. Bestimmte Rechte dürfen nie bei derselben Person landen. Das klassische Beispiel stammt aus dem Einkauf: Wer einen neuen Lieferanten anlegen darf, soll dessen Rechnung nicht auch noch zur Zahlung freigeben. Ein IGA-System prüft solche Konflikte schon beim Antrag und meldet Verstöße, bevor das Recht aktiv wird.

An der Rezertifizierung scheitern die meisten IGA-Programme im Alltag. Führungskräfte erhalten einmal im Quartal eine Liste mit Hunderten Einträgen und klicken auf „alle bestätigen“. Die Prüfung findet dann formal statt, ohne dass jemand hinsieht. Fachleute sprechen von Zertifizierungsmüdigkeit.

Besser funktioniert eine risikobasierte Prüfung. Kritische Rechte wie Zahlungsfreigaben, Administratorzugänge oder der Zugriff auf Personaldaten kommen häufiger auf den Tisch, unkritische Standardrechte seltener. Moderne Werkzeuge markieren zusätzlich Ausreißer, etwa Rechte, die kein Kollege mit derselben Funktion besitzt. Die Führungskraft entscheidet dann über zehn auffällige Einträge statt über 300 unauffällige.

Auf den Punkt

Wenige grobe Rollen und klare Regeln zur Funktionstrennung schlagen ein feingliedriges Modell mit Hunderten Sonderrollen. Rezertifizierungen wirken nur, wenn die Prüfenden wenige, gezielt ausgewählte Einträge sehen.

Identity Manager von One Identity dokumentiert jede Freigabe lückenlos, entscheiden müssen aber weiterhin die Fachabteilungen. Führungskräfte, die Hunderte Rechte pauschal abhaken, liefern dem Prüfer ein Alibi mit Zeitstempel und dem Angreifer ein offenes Konto.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Warum werden Maschinenidentitäten und KI-Agenten zum blinden Fleck?

Orangefarbener Roboter-Schlüsselanhänger mit einem Schlüssel und einem 'ADMIN'-Schild
Servicekonten und KI-Agenten brauchen wie Menschen einen Verantwortlichen, einen Zweck und ein Ablaufdatum.

Servicekonten, API-Schlüssel und KI-Agenten greifen wie Menschen auf Systeme zu, tauchen aber in keiner Personalsoftware auf. Ohne benannten Verantwortlichen und ohne Ablaufdatum sammeln diese Konten Rechte an, die niemand prüft.

Jede Schnittstelle zwischen zwei Programmen braucht eine Identität: das Konto, mit dem die Buchhaltung Daten aus dem Shop abholt, das Token, mit dem ein Build-Server Code veröffentlicht, der Schlüssel, mit dem ein Chatbot die Wissensdatenbank durchsucht. Laut der Studie Identity Security Landscape 2025 des Sicherheitsanbieters CyberArk mit 2.600 befragten Sicherheitsverantwortlichen kommen in Unternehmen inzwischen 82 Maschinenidentitäten auf jede menschliche Identität.

Für diese Konten existiert kein Joiner-Mover-Leaver-Prozess, weil niemand sie einstellt, versetzt oder verabschiedet. Ein Entwickler legt ein Servicekonto für ein Projekt an, gibt ihm großzügige Rechte, damit die Anbindung sofort funktioniert, und wechselt ein Jahr später den Arbeitgeber. Das Konto bleibt aktiv, oft mit einem Passwort, das nie abläuft. Für Angreifer sind solche Servicekonten besonders wertvoll, weil keine Multi-Faktor-Authentifizierung sie schützt und niemand ungewöhnliche Anmeldezeiten bemerkt.

Mit KI-Agenten verschärft sich das Problem. Ein Agent, der E-Mails beantwortet, Tickets anlegt oder Bestellungen auslöst, braucht Zugriff auf mehrere Systeme gleichzeitig. Der IBM-Report 2026 zeigt, wie schnell das Risiko wächst: Der Anteil der Organisationen mit Sicherheitsvorfällen rund um KI-Modelle oder KI-Anwendungen stieg binnen eines Jahres von 13 auf 21 Prozent. Von den betroffenen Organisationen hatten 92 Prozent keine angemessenen Zugriffskontrollen für ihre KI-Systeme, etwa rollenbasierte Rechte und Multi-Faktor-Authentifizierung.

Die Lücke zieht sich durch die gesamte Befragung. Nur 40 Prozent der Organisationen setzen laut IBM überhaupt Zugriffskontrollen für KI-Modelle und KI-Daten ein. Von den Organisationen mit Datenleck hatten 68 Prozent keine Regeln, um den Einsatz von KI zu steuern oder unerlaubt genutzte KI-Werkzeuge in Fachabteilungen zu erkennen. Diese sogenannte Schatten-KI bringt eigene Konten und Schlüssel mit, die in keinem Rechtekonzept stehen.

Die Lösung folgt derselben Logik wie bei Menschen. Jede Maschinenidentität braucht einen menschlichen Verantwortlichen, einen dokumentierten Zweck und ein Ablaufdatum. Ein KI-Agent erhält nur die Rechte, die seine Aufgabe erfordert, und keine Kopie der Rechte seines Entwicklers. Passwörter und Schlüssel von Servicekonten gehören in einen Tresor, der sie in festen Abständen automatisch austauscht, statt in Konfigurationsdateien oder Skripten, die womöglich auf zehn Rechnern liegen. Das Analystenunternehmen KuppingerCole bewertet das Feld inzwischen in einem eigenen Vergleich zum Non-Human Identity Management, weil sich immer mehr IGA-Anbieter auf diese Konten einstellen.

Maschinen, KI und Zugriffsrechte

Wo die Rechtevergabe mit der Technik nicht Schritt hält

82 : 1
Verhältnis von Maschinen- zu menschlichen Identitäten im Unternehmen
21 %
der Organisationen meldeten Sicherheitsvorfälle bei KI-Modellen oder KI-Anwendungen, nach 13 % im Vorjahr
92 %
der davon betroffenen Organisationen hatten keine angemessenen Zugriffskontrollen für ihre KI-Systeme
40 %
der Organisationen setzen überhaupt Zugriffskontrollen für KI-Modelle und KI-Daten ein

Servicekonten und KI-Agenten brauchen wie menschliche Konten einen Verantwortlichen und ein Ablaufdatum.

Wie führen Mittelständler Identity Governance schrittweise ein?

Offener orangefarbener Karteikasten mit farbigen Reitern, Karte „Verwaiste Konten“ und Vögelchen
Die Inventur aller Konten deckt verwaiste Zugänge auf und senkt das Risiko, noch bevor eine Software läuft.

Mittelständler starten am besten mit einer Inventur aller Konten und mit den drei bis fünf kritischsten Systemen. Das vollständige Rollenmodell folgt erst, sobald Eintritt, Wechsel und Austritt automatisch laufen.

Schon die Inventur überrascht: Beim Abgleich der Konten mit der Personalliste tauchen Zugänge ehemaliger Beschäftigter auf, Sammelkonten für Praktikanten und Administratorrechte, an deren Zweck sich niemand erinnert. Diese Altlasten zu bereinigen, senkt das Risiko sofort, noch bevor eine Software im Einsatz ist.

Im zweiten Schritt binden Sie die Personalsoftware an und automatisieren den Austritt. Hier liegt der größte Sicherheitsgewinn pro investierter Stunde, weil verwaiste Konten die bequemste Tür für Angreifer sind. Erst danach lohnen sich Rezertifizierungen für kritische Systeme wie ERP, Finanzbuchhaltung und Personalverwaltung.

Bei der Wahl der Plattform entscheiden zwei Fragen über den Aufwand. Zunächst zählt, wie viele Anwendungen angebunden werden müssen und ob der Anbieter dafür fertige Konnektoren liefert. Daneben ist zu klären, ob das Werkzeug im eigenen Rechenzentrum oder als Cloud-Dienst laufen soll. SaaS-Varianten verkürzen die Einführung, setzen aber voraus, dass der Anbieter Daten nach den Datenschutzvorgaben Ihres Unternehmens verarbeitet. Für Unternehmen mit SAP im Kern lohnt ein genauer Blick auf die Tiefe der SAP-Integration.

IGA-Projekte dauern selten nur wenige Wochen. Die Software ist schnell installiert, die Klärung der Zuständigkeiten nicht. Jemand muss festlegen, wer Rechte für das Lagerverwaltungssystem genehmigt, und diese Person muss für ihre Freigaben auch geradestehen. Ohne diese Verantwortung in den Fachbereichen bleibt jedes Werkzeug ein teures Protokollbuch.

Woran erkennen Sie, dass das System wirkt?

Berechtigungsmanagement lässt sich messen, und die Geschäftsleitung sollte die Zahlen regelmäßig sehen. Schließlich verpflichtet Paragraf 38 BSIG die Chefetage zur Kontrolle. Vier Kennzahlen reichen für den Anfang.

KennzahlWas sie zeigtSinnvolle Richtung
Zeit bis zur Sperrung nach AustrittWie schnell der Leaver-Prozess greiftam letzten Arbeitstag, nicht Tage später
Zahl verwaister KontenKonten ohne zugeordnete Person oder Verantwortlichengegen null
Entzugsquote bei der RezertifizierungAnteil der Rechte, die Prüfende tatsächlich entziehenüber null; eine Quote von null deutet auf Pauschalbestätigung hin
Offene Konflikte bei der FunktionstrennungPersonen mit unvereinbaren Rechtengegen null, jede Ausnahme dokumentiert

Entziehen Führungskräfte über mehrere Prüfrunden kein einziges Recht, haben sie vermutlich nicht geprüft. In einem funktionierenden Prüfverfahren entziehen die Prüfenden in jeder Runde einige überflüssige Rechte, weil Menschen ihre Aufgaben ändern.

Berechtigungsmanagement gehört in das Compliance-System des Unternehmens und damit auf den Tisch der Geschäftsleitung. Wie Geschäftsführer Pflichten, Zuständigkeiten und Kontrollen insgesamt ordnen, beschreibt unser Compliance-Leitfaden. Die Zugriffsrechte sind darin ein Baustein, allerdings einer, den Prüfer nach einem Vorfall als Erstes prüfen.

Auf den Punkt
  • Inventur zuerst: Verwaiste Konten und vergessene Admin-Rechte verschwinden, bevor eine Software im Einsatz ist.
  • Austritt vor Rollenmodell: Die Anbindung der Personalsoftware bringt den größten Sicherheitsgewinn pro Stunde.
  • Konnektoren und SAP-Tiefe entscheiden bei der Plattformwahl über den Aufwand.
  • Kennzahlen wie die Entzugsquote zeigen der Geschäftsleitung, ob das System wirkt.

Glossar: 14 wichtige Fachbegriffe zum Berechtigungsmanagement

Aufgeschlagenes Buch mit Notizzettel „Minimal-rechte“
Das Glossar erklärt die wichtigsten Begriffe von Funktionstrennung bis verwaistes Konto.

Funktionstrennung

Funktionstrennung (Segregation of Duties, SoD) verteilt unvereinbare Tätigkeiten auf verschiedene Personen, etwa das Anlegen eines Lieferanten und die Freigabe seiner Rechnung. Die Regel erschwert Betrug und Fehler. IGA-Systeme prüfen Konflikte schon beim Rechteantrag und melden Verstöße an die Verantwortlichen.

Identity and Access Management (IAM)

Identity and Access Management (IAM) umfasst alle Verfahren, mit denen ein Unternehmen Benutzer authentifiziert und ihren Zugriff im Moment der Nutzung steuert. Zum Werkzeugkasten zählen Verzeichnisdienste, Passwortregeln, Multi-Faktor-Authentifizierung und Single Sign-on. IAM beantwortet die Frage, wer gerade zugreift.

Identity Governance and Administration (IGA)

Identity Governance and Administration (IGA) verwaltet digitale Identitäten und ihre Rechte über den gesamten Lebenszyklus. Zum Funktionsumfang gehören Provisionierung, Rollenmodelle, Zugriffsanträge, Rezertifizierung und Prüfberichte. IGA beantwortet die Frage, wer was darf und warum.

Joiner-Mover-Leaver-Prozess

Der Joiner-Mover-Leaver-Prozess bezeichnet die drei Anlässe, zu denen sich Zugriffsrechte ändern müssen: Eintritt, Wechsel und Austritt einer Person. Ein automatisierter Ablauf koppelt diese Anlässe an die Personaldaten und verhindert, dass alte Rechte nach einem Wechsel oder Austritt bestehen bleiben.

Least-Privilege-Prinzip

Das Least-Privilege-Prinzip meint den Grundsatz der minimalen Rechte: Jede Person und jedes Programm erhält nur die Berechtigungen, die für die aktuelle Aufgabe nötig sind. Das Prinzip begrenzt den Schaden, den ein gestohlenes Konto anrichten kann, und gilt als Leitlinie in NIS2, ISO 27001 und BSI-Grundschutz.

Maschinenidentität

Der Begriff Maschinenidentität umfasst Konten und Schlüssel, die nicht zu einem Menschen gehören: Servicekonten, API-Schlüssel, Zertifikate, Tokens und KI-Agenten. Solche Identitäten übertreffen menschliche Konten zahlenmäßig deutlich und fallen oft durchs Prüfraster, weil sie in keiner Personalsoftware stehen.

Multi-Faktor-Authentifizierung (MFA)

Multi-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung mindestens zwei unabhängige Nachweise, etwa Passwort und Code aus einer App. Ein gestohlenes Passwort reicht dann allein nicht mehr aus. NIS2 nennt MFA ausdrücklich unter den Risikomanagementmaßnahmen.

Privilege Creep

Privilege Creep beschreibt die schleichende Anhäufung von Zugriffsrechten, meist durch Abteilungswechsel, Vertretungen und Projektarbeit. Neue Rechte kommen hinzu, alte werden nicht entzogen. Regelmäßige Rezertifizierungen und automatische Ablaufdaten wirken dem Effekt entgegen.

Privileged Access Management (PAM)

Privileged Access Management (PAM) sichert Konten mit Administratorrechten gesondert ab. Typische Funktionen sind ein Passwort-Tresor, Freigaben auf Zeit und die Aufzeichnung von Admin-Sitzungen. PAM ergänzt IGA, weil wenige privilegierte Konten den größten Schaden anrichten können.

Provisionierung

Provisionierung ist das automatische Anlegen, Ändern und Löschen von Benutzerkonten und Rechten in angebundenen Systemen. Ein IGA-Werkzeug überträgt dazu Änderungen aus der Personalsoftware über Konnektoren in Verzeichnisdienste, ERP-Systeme und Cloud-Anwendungen.

Rezertifizierung

Rezertifizierung, auch Attestierung genannt, ist die regelmäßige Überprüfung bestehender Zugriffsrechte durch Führungskräfte oder Systemverantwortliche. Die Prüfenden bestätigen oder entziehen jedes einzelne Recht. Das Ergebnis dient als Nachweis gegenüber Wirtschaftsprüfern und Aufsichtsbehörden.

Rollenbasierte Zugriffskontrolle (RBAC)

Rollenbasierte Zugriffskontrolle (RBAC) vergibt Rechte nicht einzeln, sondern über Rollen, die zu einer Funktion passen, etwa „Buchhaltung“ oder „Vertriebsinnendienst“. Das Modell spart Verwaltungsaufwand, droht aber durch zu viele Sonderrollen unübersichtlich zu werden.

Single Sign-on (SSO)

Single Sign-on (SSO) erlaubt den Zugriff auf mehrere Anwendungen mit einer einzigen Anmeldung. Das Verfahren erhöht den Komfort und bündelt die Kontrolle an einer Stelle. Umgekehrt öffnet ein kompromittiertes SSO-Konto auch alle angebundenen Anwendungen, weshalb MFA hier besonders wichtig ist.

Verwaistes Konto

Als verwaistes Konto gilt ein Benutzerkonto ohne aktiven Eigentümer, etwa nach dem Austritt eines Beschäftigten oder dem Ende eines Projekts. Solche Konten bleiben häufig unbemerkt aktiv und bieten Angreifern einen Zugang, dessen Missbrauch niemandem auffällt.

FAQ: Berechtigungsmanagement: warum Zugriffsrechte wuchern

Orangefarbenes Fragezeichen, Schlüssel mit Anhänger, Aufschrift
Antworten auf häufige Fragen zu Kosten, Prüfintervallen und NIS2-Pflichten beim Berechtigungsmanagement.

Braucht ein kleines Unternehmen eine IGA-Software?

Nicht zwingend. Bei wenigen Dutzend Beschäftigten und einer Handvoll Anwendungen genügen oft ein sauber gepflegtes Verzeichnis, eine dokumentierte Austrittsliste und eine jährliche Prüfung der Rechte. Eine Software lohnt sich, sobald viele Anwendungen, häufige Personalwechsel oder Prüfpflichten aus NIS2 und ISO 27001 zusammenkommen.

Wie oft sollten Zugriffsrechte überprüft werden?

Eine gesetzlich feste Frist nennt weder NIS2 noch die DSGVO. Viele Unternehmen prüfen kritische Rechte wie Zahlungsfreigaben und Administratorzugänge vierteljährlich oder halbjährlich und Standardrechte einmal im Jahr. Prüfer verlangen vor allem, dass der Rhythmus festgelegt, eingehalten und dokumentiert ist.

Woran erkenne ich, ob NIS2 für mein Unternehmen gilt?

NIS2 erfasst vor allem mittlere und große Unternehmen aus 18 Sektoren, in der Regel ab 50 Beschäftigten oder ab einem Jahresumsatz und einer Bilanzsumme von jeweils mehr als 10 Millionen Euro. Das BSI bietet auf seiner Website eine Betroffenheitsprüfung an, mit der Unternehmen die eigene Einstufung klären können.

Wer haftet, falls ein ehemaliger Mitarbeiter noch Zugriff hat?

Für Datenschutzverstöße haftet das Unternehmen als Verantwortlicher nach der DSGVO, bei einem Datenleck drohen Bußgelder und Schadenersatzforderungen. In Unternehmen, die unter NIS2 fallen, muss zusätzlich die Geschäftsleitung die Risikomaßnahmen überwachen und haftet bei Pflichtverletzungen gegenüber der Gesellschaft.

Was kostet eine IGA-Lösung?

Die meisten Anbieter nennen keine Listenpreise und kalkulieren nach der Zahl der verwalteten Identitäten, der Module und der angebundenen Anwendungen. Neben der Lizenz fallen Kosten für die Anbindung der Systeme und für die Klärung der Zuständigkeiten an, die oft den größeren Posten ausmachen.

Worin unterscheidet sich IGA von Active Directory?

Active Directory verwaltet Konten und Gruppen vor allem in der Windows-Welt und sagt nichts darüber, warum ein Recht besteht. Ein IGA-System steuert Rechte über viele Anwendungen hinweg, koppelt sie an Personaldaten, lässt sie regelmäßig bestätigen und dokumentiert jede Entscheidung für Prüfer.

Quellen

Verizon | Verizon 2026 Data Breach Investigations Report | https://www.verizon.com/business/resources/reports/dbir/ | besucht am 24.09.2026
IBM | Cost of a Data Breach Report 2026 | https://www.ibm.com/reports/data-breach | besucht am 24.09.2026
IBM Newsroom | IBM Study: One in Four Malicious Breaches Are AI-Enabled | https://newsroom.ibm.com/2026-07-29-ibm-study-one-in-four-malicious-breaches-are-ai-enabled,-costing-companies-6-million-on-average | besucht am 24.09.2026
CyberArk via Business Wire | 2025 Identity Security Landscape (Pressemitteilung) | https://www.businesswire.com/news/home/20250423817886/en | besucht am 24.09.2026
Amt für Veröffentlichungen der EU | Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie) | https://publications.europa.eu/resource/celex/32022L2555.DEU.xhtml | besucht am 24.09.2026
Bundesamt für Justiz | BSI-Gesetz § 30 Risikomanagementmaßnahmen | https://www.gesetze-im-internet.de/bsig_2025/__30.html | besucht am 24.09.2026
Bundesamt für Justiz | BSI-Gesetz § 38 Pflichten der Geschäftsleitung | https://www.gesetze-im-internet.de/bsig_2025/__38.html | besucht am 24.09.2026
Bundesamt für Justiz | BSI-Gesetz § 65 Bußgeldvorschriften | https://www.gesetze-im-internet.de/bsig_2025/__65.html | besucht am 24.09.2026
BSI | NIS-2-Umsetzungsgesetz in Kraft getreten | https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html | besucht am 24.09.2026
EUR-Lex | Verordnung (EU) 2016/679 (DSGVO), Art. 32 | https://eur-lex.europa.eu/eli/reg/2016/679/oj | besucht am 24.09.2026
BSI | IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement | https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/02_ORP_Organisation_und_Personal/ORP_4_Identitaets_und_Berechtigungsmanagement_Editon_2023.pdf | besucht am 24.09.2026
ISMS.online | ISO 27001:2022 Annex A 5.16 Identity Management | https://www.isms.online/iso-27001/annex-a-2022/5-16-identity-management-2022/ | besucht am 24.09.2026
One Identity | Identitäts-Governance und -Administration | https://www.oneidentity.com/de-de/identity-governance-and-administration/ | besucht am 24.09.2026
One Identity | Identity Manager | https://www.oneidentity.com/de-de/products/identity-manager/ | besucht am 24.09.2026
One Identity | Identity Manager On Demand | https://www.oneidentity.com/de-de/products/identity-manager-on-demand/ | besucht am 24.09.2026
EZB | Euro-Referenzkurse | https://www.ecb.europa.eu/stats/eurofxref/eurofxref-daily.xml | besucht am 24.09.2026

4,2 14 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?