Zwei Momente entscheiden darüber, wie geordnet die Zugänge in einem Betrieb sind: der erste Arbeitstag und der letzte. Am ersten Tag sitzt eine neue Kollegin vor einem Rechner, für den es noch kein Konto gibt, wartet auf ein Postfach und bekommt die Zugangsdaten für die Fachsoftware per Zuruf vom Nachbarplatz. Am letzten Tag geht der Laptop zurück, das Postfach wird umgeleitet - und ein halbes Jahr später fällt zufällig auf, dass der Zugang zum Lieferantenportal noch aktiv ist, weil dieses Portal in keiner Liste steht. Beide Fälle haben dieselbe Ursache: Konten und Rechte hängen an einem Personalvorgang, der in der Personalabteilung beginnt und in der IT enden müsste, unterwegs aber in E-Mails, Zurufen und Gedächtnis zerfällt. Dieser Beitrag zeigt, wie sich Ein- und Austritt als ein durchgängiger, ausgelöster Ablauf über alle Systeme abbilden lassen - und was am Ende in der Hand liegt, wenn ein Prüfer fragt, wer wann welche Rechte hatte. Wie wir eine solche Aufnahme begleiten, steht unter Prozessanalyse.
Das Wichtigste in Kürze
- Der Eintritt korrigiert sich selbst, der Austritt nicht: Fehlt am ersten Tag ein Zugang, meldet sich die betroffene Person binnen Minuten. Bleibt nach dem letzten Tag ein Konto offen, meldet sich keine Stelle - der Fehler bleibt unbemerkt, bis jemand gezielt danach sucht.
- Vor jeder Automatisierung steht eine Liste: welche Systeme, Postfächer, Verteiler, Geräte, Schlüssel und Fremdportale an einer Stelle hängen. Erfahrungsgemäß fehlen in der ersten Fassung die Zugänge bei Dritten, weil sie an keiner zentralen Anmeldung hängen.
- Rechte werden über Rollen vergeben, nicht einzeln. Eine Rolle beschreibt, was eine Stelle braucht; sie wird einmal freigegeben und danach wiederholbar zugewiesen. Beim Abteilungswechsel wird die alte Rolle entzogen, statt die neue obendrauf zu legen.
- Der Auslöser gehört ins Personalsystem. Eintritt, Wechsel und Austritt entstehen dort ohnehin als Datensatz mit Datum und Stelle - aus ihm lässt sich der technische Ablauf anstoßen, statt ihn per E-Mail anzukündigen.
- Sperren, aufbewahren und löschen sind drei verschiedene Schritte mit drei verschiedenen Fristen. Wer sie vermischt, löscht entweder zu früh und verliert Nachweise oder zu spät und behält personenbezogene Daten ohne Zweck.
Warum am ersten Tag Zugänge fehlen und nach dem letzten welche bleiben
Der Ablauf beginnt in vielen Betrieben gleich: Die Personalabteilung schreibt eine E-Mail, dass am Ersten des Monats jemand anfängt. Die IT liest sie, legt an, was sie kennt, und fragt beim Rest nach. Die Fachabteilung ergänzt, was ihr einfällt, sobald etwas fehlt. Kein einzelner Schritt ist falsch, aber der Ablauf hat keinen festen Anfang, keine vollständige Liste und keinen definierten Abschluss. Was am Ende entstanden ist, überblickt hinterher keine einzelne Stelle vollständig - und genau dieses fehlende Gesamtbild rächt sich beim Austritt.
Zwischen Eintritt und Austritt besteht eine Asymmetrie, die den ganzen Unterschied erklärt. Fehlt am ersten Arbeitstag ein Zugang, meldet sich die betroffene Person binnen Minuten; der Fehler korrigiert sich also von selbst. Bleibt nach dem letzten Arbeitstag ein Konto offen, meldet sich keine Stelle, weil ein offenes Konto keinen stört. Der Austritt ist damit der stille Teil des Ablaufs, und stille Fehler sammeln sich an. Nach einigen Jahren steht in fast jedem gewachsenen Verzeichnisdienst eine Reihe von Konten, deren Inhaber längst woanders arbeiten. Gestohlene Zugangsdaten waren zuletzt in 22 Prozent (Verizon DBIR 2025) der untersuchten Datenabflüsse der Einstiegsweg - das macht offene Konten zu einem lohnenden Ziel, ganz ohne böse Absicht der ehemaligen Kollegin.
Die Größenordnung des Themas lässt sich beziffern. 87 Prozent (Bitkom) der Unternehmen in Deutschland waren binnen zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen; ein Jahr zuvor waren es 81 Prozent (Bitkom). Der bezifferte Gesamtschaden lag bei 289,2 Milliarden Euro (Bitkom). Diese Zahlen beschreiben nicht den Einzelfall eines mittelständischen Betriebs, aber sie erklären, warum Prüfer, Versicherer und Auftraggeber zunehmend fragen, wie der Entzug von Rechten organisiert ist. Ein sauber geführter Ein- und Austrittsablauf ist dabei die unspektakulärste und zugleich wirksamste Antwort: Er beseitigt Zugänge, die es gar nicht mehr geben sollte.
Der stille Teil kostet mehr als der laute
Bestandsaufnahme: was alles an einer Person hängt
Bevor irgendetwas automatisiert wird, braucht es eine Liste. Sie beantwortet eine einfache Frage: Was entsteht, wenn jemand anfängt, und was muss verschwinden, wenn jemand geht? Die Antwort fällt in fast jedem Betrieb länger aus als erwartet, weil Zugänge über Jahre an unterschiedlichen Stellen entstanden sind. Der IT-Grundschutz führt Identitäts- und Berechtigungsmanagement als eigenen Baustein (BSI) und stellt die Bestandsaufnahme an den Anfang - aus gutem Grund: Was nicht auf der Liste steht, wird auch nicht entzogen.
Sinnvoll ist eine Gliederung in fünf Bereiche. Erstens die Systemkonten: Anmeldung am Rechner, Fachsoftware, Warenwirtschaft, Zeiterfassung, Buchhaltung. Zweitens Postfächer und Verteiler, einschließlich Sammelpostfächern und Kalenderfreigaben. Drittens Geräte: Rechner, Mobiltelefon, Ausweiskarte, Tankkarte. Viertens physische Zugänge: Schlüssel, Transponder, Alarmcode, Schließfach. Fünftens Zugänge bei Dritten - Lieferantenportale, Behördenportale, Zertifikatsstellen, Frachtführerportale. Der fünfte Bereich ist der, der erfahrungsgemäß fehlt, weil solche Zugänge an keiner zentralen Anmeldung hängen und oft direkt von der Fachabteilung eingerichtet wurden. Wie sich eine solche Aufstellung dauerhaft pflegen lässt, behandelt die Prozessdokumentation; die Datenbasis dahinter sortiert der Beitrag zu Stammdaten in Ordnung bringen.
Bereich | Zugang | anlegen | entziehen | Nachweis
--------------+----------------------------+---------+-----------+-------------
Verzeichnis | Anmeldekonto, Rolle | Tag -3 | Tag 0 | Protokoll
Postfach | Adresse, Kalender | Tag -3 | Tag 0 | Protokoll
Fachsoftware | Rolle Vertrieb | Tag 1 | Tag 0 | Protokoll
Zeiterfassung | Stammsatz, Ausweisnummer | Tag -1 | Tag 0 | Protokoll
Geräte | Laptop, Mobiltelefon | Tag -1 | Tag 0 | Quittung
Schlüssel | Transponder Tor 2 | Tag 1 | Tag 0 | Quittung
Fremdportal | Lieferantenportal Werk Süd | Tag 5 | Tag 0 | Bestätigung
Verteiler | Vertrieb, Angebote | Tag 1 | Tag 0 | Protokoll
Die Spalte "Nachweis" entscheidet, ob aus der Liste später ein belastbarer
Bericht wird. Ein Protokolleintrag entsteht im System selbst, eine Quittung
bestätigt eine Person mit Datum, eine Bestätigung kommt vom Dritten zurück.
Ohne diese dritte Spalte bleibt der Austritt eine Behauptung.Die Liste entsteht einmal je Stellentyp, nicht je Person. Ein Servicetechniker im Außendienst braucht andere Zugänge als eine Sachbearbeiterin in der Auftragsannahme, aber zwei Servicetechniker brauchen dieselben. Damit ist die Bestandsaufnahme zugleich der Einstieg in das Rollenmodell, und der Aufwand fällt nur einmal an. Wer die Liste zum ersten Mal aufstellt, sollte sie gegen den tatsächlichen Bestand prüfen: Welche Konten existieren heute, und zu welcher Person gehört jedes einzelne? Diese Gegenüberstellung fördert regelmäßig Konten zutage, die keiner aktiven Person mehr zuzuordnen sind.
Rollen statt Einzelrechte vergeben
Einzelrechte entstehen aus Zurufen. Jemand braucht kurzfristig Einblick in die Auftragsliste, bekommt ihn, und das Recht bleibt. Nach drei Jahren und zwei Abteilungswechseln hat diese Person eine Rechtekombination, die keiner Stellenbeschreibung mehr entspricht und die auch keine Führungskraft mehr überblickt. Der Fachbegriff dafür ist Rechteansammlung; das Ergebnis ist ein Konto, das mehr darf, als die Aufgabe verlangt.
Eine Rolle dreht die Logik um. Sie beschreibt, was eine Stelle braucht, wird einmal formuliert und von der zuständigen Führungskraft freigegeben. Danach ist die Vergabe eine einzige Zuweisung statt einer Sammlung von Häkchen - und damit wiederholbar, prüfbar und im Zweifel rücknehmbar. Die internationale Norm für Informationssicherheit verlangt in ihrem Anhang ausdrücklich, dass Zugangsrechte bei einem Wechsel der Tätigkeit oder beim Ausscheiden angepasst oder entzogen werden (ISO/IEC 27001). Die europäische NIS2-Richtlinie nennt Konzepte für die Zugriffskontrolle und den Einsatz von Mehrfaktor-Authentifizierung unter den Mindestanforderungen für betroffene Einrichtungen (NIS2-Richtlinie).
Der wichtigste Moment im Rollenmodell ist der Abteilungswechsel, nicht der Austritt. Beim Austritt fällt alles weg, das ist einfach. Beim Wechsel muss die alte Rolle entzogen werden, bevor die neue greift - und genau dieser Schritt wird übersprungen, weil die betroffene Person die alten Rechte in den ersten Wochen noch für Rückfragen braucht. Sauber gelöst wird das mit einer befristeten Übergangsberechtigung samt Ablaufdatum, nicht mit einem dauerhaften Nebeneinander. Wo es dagegen um Maschinenzugänge, Schlüssel und Zertifikate zwischen Systemen geht, gelten eigene Regeln; die behandelt der Beitrag zur IT-Sicherheit bei Schnittstellen.
Grundrolle für alle
Anmeldung, Postfach, Zeiterfassung, Intranet: Was jede Person braucht, steckt in einer einzigen Grundrolle. Sie wird beim Eintritt zugewiesen und muss nicht jedes Mal neu diskutiert werden.
Stellenrolle je Aufgabe
Vertrieb, Einkauf, Werkstatt, Buchhaltung: Jede Stelle bekommt eine Rolle mit den Rechten, die die Aufgabe verlangt. Zwei Personen auf derselben Stelle bekommen dieselbe Rolle.
Zusatzrechte mit Ablaufdatum
Vertretung, Projekt, Sonderfall: Was über die Stellenrolle hinausgeht, bekommt ein Enddatum. Läuft es ab, entfällt das Recht ohne weiteres Zutun und ohne Erinnerung.
Wechsel entzieht zuerst
Beim Abteilungswechsel wird die alte Rolle entzogen und danach die neue vergeben. Diese Reihenfolge verhindert, dass sich Rechte über die Jahre stillschweigend aufaddieren.
Kritische Rollen doppelt freigeben
Zahlungsfreigabe, Stammdatenpflege, Benutzerverwaltung: Wer solche Rollen vergeben darf, ist eng gefasst, und die Vergabe wird von zwei Personen bestätigt.
Jede Rolle ist beschrieben
Zu jeder Rolle gehört ein Satz in verständlicher Sprache, was sie erlaubt und wer sie freigibt. Ohne diese Beschreibung ist der spätere Nachweis kaum zu führen.
Der ausgelöste Ablauf: das Personalsystem gibt das Signal
Eintritt, Wechsel und Austritt entstehen im Personalsystem ohnehin als Datensatz: Name, Stelle, Abteilung, Eintrittsdatum, gegebenenfalls Austrittsdatum. Dieser Datensatz ist der natürliche Auslöser. Statt eine E-Mail zu schreiben, die gelesen werden muss, meldet das Personalsystem die Änderung an den Verzeichnisdienst, und von dort folgen die abhängigen Systeme. Technisch ist das eine Schnittstelle mit einem klar beschriebenen Datensatz und einer Reihe von Regeln; organisatorisch ist es die Entscheidung, dass die Personalabteilung die führende Quelle für Personendaten ist. Wie sich daraus ein belastbarer Ablauf bauen lässt, beschreibt die Prozessautomatisierung.
Schritt 1: Der Auslöser entsteht im Personalsystem
Sobald ein Eintritt, ein Wechsel oder ein Austritt erfasst ist, steht ein Datensatz mit Datum und Stelle bereit. Er ist der einzige zulässige Anstoß; Zurufe und E-Mails ersetzen ihn nicht, sondern ergänzen ihn höchstens um Sonderfälle.
Schritt 2: Der Verzeichnisdienst legt an oder sperrt
Aus Stelle und Abteilung ergibt sich die Rolle, aus der Rolle ergeben sich die Rechte. Das Konto entsteht einige Tage vor dem ersten Arbeitstag, wird aber erst zu diesem Datum aktiv. Beim Austritt wird zum Ende des letzten Arbeitstags gesperrt, nicht gelöscht.
Schritt 3: Die abhängigen Systeme folgen
Postfach, Fachsoftware, Zeiterfassung und Dateiablage übernehmen den Stand aus dem Verzeichnisdienst. Systeme ohne Schnittstelle bekommen stattdessen eine Aufgabe mit Frist, damit sie nicht unter den Tisch fallen.
Schritt 4: Handarbeit wird zur quittierten Aufgabe
Geräte, Schlüssel und Zugänge bei Dritten lassen sich nicht anstoßen, aber verwalten. Für jeden Posten entsteht eine Aufgabe mit Verantwortlichem und Frist; erledigt ist sie erst mit Quittung, nicht mit gutem Willen.
Schritt 5: Der Abschluss wird geprüft
Am Tag nach dem Austritt wird gegengelesen: Welche Aufgaben stehen offen, welche Konten sind noch aktiv? Offene Punkte gehen an die Führungskraft, nicht in eine Liste, die keiner liest. Erst danach gilt der Vorgang als abgeschlossen.
Sobald ein Eintritt, ein Wechsel oder ein Austritt erfasst ist, steht ein Datensatz mit Datum und Stelle bereit. Er ist der einzige zulässige Anstoß; Zurufe und E-Mails ersetzen ihn nicht, sondern ergänzen ihn höchstens um Sonderfälle.
Aus Stelle und Abteilung ergibt sich die Rolle, aus der Rolle ergeben sich die Rechte. Das Konto entsteht einige Tage vor dem ersten Arbeitstag, wird aber erst zu diesem Datum aktiv. Beim Austritt wird zum Ende des letzten Arbeitstags gesperrt, nicht gelöscht.
Postfach, Fachsoftware, Zeiterfassung und Dateiablage übernehmen den Stand aus dem Verzeichnisdienst. Systeme ohne Schnittstelle bekommen stattdessen eine Aufgabe mit Frist, damit sie nicht unter den Tisch fallen.
Geräte, Schlüssel und Zugänge bei Dritten lassen sich nicht anstoßen, aber verwalten. Für jeden Posten entsteht eine Aufgabe mit Verantwortlichem und Frist; erledigt ist sie erst mit Quittung, nicht mit gutem Willen.
Am Tag nach dem Austritt wird gegengelesen: Welche Aufgaben stehen offen, welche Konten sind noch aktiv? Offene Punkte gehen an die Führungskraft, nicht in eine Liste, die keiner liest. Erst danach gilt der Vorgang als abgeschlossen.
Der Nutzen zeigt sich in beide Richtungen. Am ersten Arbeitstag steht ein eingerichteter Arbeitsplatz bereit, was den Einstieg spürbar verkürzt und der neuen Kollegin das Gefühl gibt, erwartet worden zu sein. Am letzten Arbeitstag endet der Zugang zum vereinbarten Zeitpunkt, ohne dass jemand daran denken muss. Steht ohnehin eine neue Fachsoftware an, gehört die Frage nach Rollen, Schnittstellen und Rechteentzug direkt ins Lastenheft - wie das aussieht, zeigt der Beitrag zur Auswahl von Unternehmenssoftware.
Vertretung und Postfachübergabe regeln
Ein gesperrtes Konto ist die halbe Miete; die andere Hälfte ist die Frage, was mit der laufenden Arbeit passiert. In einem Postfach liegen offene Angebote, Terminzusagen, Reklamationen und Rückfragen von Kunden, die von der Sperrung nichts wissen. Die verbreitete Improvisation besteht darin, einer Kollegin einfach das Kennwort zu geben. Das löst das Problem für einen Tag und schafft ein neues: Der Zugriff ist nicht nachvollziehbar, und personenbezogene Inhalte werden ohne geregelte Grundlage weitergereicht. Die Datenschutz-Grundverordnung verlangt für die Verarbeitung geeignete technische und organisatorische Maßnahmen (DSGVO); ein weitergegebenes Kennwort gehört nicht dazu. Welche Pflichten im Projektalltag konkret greifen, ordnet der Beitrag zur DSGVO bei der Prozessdigitalisierung ein.
| Situation | Geregelte Übergabe | Improvisierte Aushilfe |
|---|---|---|
| Zugriff auf das Postfach | Freigabe für eine benannte Person, protokolliert und befristet | Kennwort wird mündlich weitergegeben |
| Eingehende Nachrichten | Automatische Antwort mit neuer Ansprechperson, Weiterleitung mit Frist | Nachrichten laufen ins Leere oder werden zufällig entdeckt |
| Offene Vorgänge | Übergabeliste mit Stand und Verantwortlichem vor dem letzten Tag | Rekonstruktion aus dem Postfach nach dem Austritt |
| Kalender und Termine | Termine werden übertragen, Serientermine neu vergeben | Termine verfallen mit dem Konto |
| Nachvollziehbarkeit | Wer wann zugegriffen hat, steht im Protokoll | Der Zugriff lässt sich hinterher keiner Person zuordnen |
| Ende der Regelung | Die Freigabe endet zum festgelegten Datum | Die Freigabe bleibt bestehen, bis sie zufällig auffällt |
Der Unterschied liegt weniger im Aufwand als im Zeitpunkt. Eine Übergabeliste, die zwei Wochen vor dem letzten Arbeitstag entsteht, kostet eine Stunde. Dieselbe Liste nach dem Austritt aus einem gesperrten Postfach zu rekonstruieren, kostet Tage und bleibt lückenhaft. Besonders sichtbar wird das im Vertrieb, wo offene Angebote an einzelnen Personen hängen: Wie sich Angebote und Nachfassen unabhängig von einem einzelnen Postfach organisieren lassen, behandelt der Beitrag zu Angeboten und konsequentem Nachfassen. Für Freigaben gilt dasselbe Muster - eine hinterlegte Vertretung verhindert, dass ein Vorgang auf einer abwesenden Person stehen bleibt; die Umsetzung beschreibt der Beitrag zu digital abgebildeten Freigaben.
Sperren, aufbewahren, löschen: drei Schritte, drei Fristen
Diese drei Wörter werden oft synonym verwendet, meinen aber Verschiedenes. Sperren heißt: Die Anmeldung schlägt fehl, die Daten bleiben. Das geschieht zum Ende des letzten Arbeitstags, sofort und ohne Diskussion. Aufbewahren heißt: Inhalte bleiben zugänglich, aber nicht für die ausgeschiedene Person - Geschäftsvorfälle, Belege und Korrespondenz unterliegen handels- und steuerrechtlichen Fristen, die mit dem Arbeitsverhältnis nichts zu tun haben. Löschen heißt: Konto und personenbezogene Daten verschwinden, sobald weder ein Zweck noch eine Frist entgegensteht.
Die Datenschutz-Grundverordnung verlangt, personenbezogene Daten nur so lange in identifizierbarer Form zu speichern, wie es für den Zweck erforderlich ist (DSGVO), und räumt betroffenen Personen unter bestimmten Voraussetzungen ein Recht auf Löschung ein (DSGVO). Beides steht in einem Spannungsverhältnis zu Aufbewahrungspflichten, das sich nur mit einem geschriebenen Konzept auflösen lässt: je Datenart eine Frist, ein Auslöser und eine verantwortliche Stelle. Welche Fristen für welche Unterlagen gelten und wie ein Löschlauf technisch aussieht, behandelt der Beitrag zu Aufbewahrungsfristen und Löschläufen. Für den Ein- und Austrittsablauf genügt zunächst eine einfache Festlegung: sperren am Tag null, prüfen nach dreißig Tagen, löschen nach Ablauf der jeweiligen Frist.
Beschäftigtendaten: Mitbestimmung früh klären
Ein zweiter, oft übersehener Punkt betrifft die Reihenfolge bei kurzfristigen Trennungen. Wird ein Arbeitsverhältnis fristlos beendet, sollte die Sperrung zeitgleich mit dem Gespräch erfolgen, nicht danach. Das setzt voraus, dass eine benannte Person die Sperrung auslösen kann, ohne den regulären Ablauf abzuwarten - ein Sonderweg, der beschrieben, eng gefasst und protokolliert sein sollte. Ohne ihn entsteht ausgerechnet in der Situation eine Lücke, in der sie am wenigsten hilfreich ist.
Der jährliche Rechte-Nachweis, den Prüfer sehen wollen
Wer Rollen sauber vergibt, hat die halbe Arbeit erledigt. Die andere Hälfte ist der Nachweis, dass es auch so geblieben ist. Einmal im Jahr - bei kritischen Rollen häufiger - bekommt jede Führungskraft eine Liste ihrer Mitarbeitenden mit den zugewiesenen Rollen und bestätigt oder streicht. Diese Überprüfung ist unspektakulär und dauert je Abteilung eine halbe Stunde, aber sie ist das Dokument, nach dem in einer Prüfung gefragt wird. Der IT-Grundschutz behandelt die regelmäßige Kontrolle von Berechtigungen als festen Bestandteil des Berechtigungsmanagements (BSI), und die internationale Norm verlangt eine regelmäßige Überprüfung der Zugangsrechte (ISO/IEC 27001).
- Grundlage ist ein Abgleich, kein Bauchgefühl: die Liste der aktiven Konten gegen die Liste der aktiven Arbeitsverhältnisse. Jede Zeile ohne Gegenstück ist ein Befund, der eine Erklärung braucht.
- Die Bestätigung erfolgt durch die fachlich zuständige Führungskraft, nicht durch die IT. Die IT liefert die Liste und setzt um; die fachliche Bewertung liegt dort, wo die Aufgabe bekannt ist.
- Kritische Rollen werden gesondert ausgewiesen: Benutzerverwaltung, Zahlungsfreigabe, Stammdatenpflege, Zugriff auf Personaldaten. Für sie ist ein kürzerer Turnus angemessen.
- Befristete Zusatzrechte tauchen mit Ablaufdatum auf. Was abgelaufen ist, sollte gar nicht mehr auf der Liste stehen - erscheint es doch, ist die Befristung technisch nicht wirksam.
- Jede Streichung erzeugt eine Aufgabe mit Frist und einen Protokolleintrag. Ohne diesen Rückweg bleibt die Überprüfung eine Übung ohne Wirkung.
- Das Ergebnis wird als Dokument abgelegt: Stichtag, Umfang, Befunde, veranlasste Änderungen. Genau dieses Dokument wird in einer Prüfung vorgelegt.
Der Nachweis lohnt sich auch ohne Prüfungsdruck, weil er den Ablauf am Leben hält. Ein Rollenmodell veraltet still: Abteilungen werden umbenannt, Aufgaben verschieben sich, neue Systeme kommen hinzu. Die jährliche Runde ist der Termin, an dem das auffällt. Wer die Pflege nicht dauerhaft im eigenen Haus binden möchte, kann sie als Teil von Betrieb und Wartung vergeben. Und weil dieselben Angaben auch in der Verfahrensdokumentation gebraucht werden, lohnt es sich, beides in einem Zug zu erledigen - wie diese aufgebaut ist, zeigt der Beitrag zur Verfahrensdokumentation. Für Einrichtungen im Anwendungsbereich der NIS2-Richtlinie kommt hinzu, dass ein erheblicher Sicherheitsvorfall binnen 24 Stunden (NIS2-Richtlinie) als Frühwarnung und binnen 72 Stunden (NIS2-Richtlinie) als Meldung anzuzeigen ist - wer in dieser Lage erst herausfinden muss, wer welche Rechte hatte, verliert die entscheidenden Stunden.
Ein Abgleich reicht als Einstieg
Womit ein Betrieb anfängt
Der Weg vom heutigen Zustand zu einem ausgelösten Ablauf lässt sich in überschaubare Schritte teilen. Wichtig ist die Reihenfolge: erst wissen, was da ist, dann ordnen, dann automatisieren. Wer mit der Technik beginnt, automatisiert die vorhandene Unordnung und wundert sich, dass der Bericht danach länger ausfällt als vorher.
- Einen Stichtag festlegen und zwei Listen ziehen: aktive Konten aus dem Verzeichnisdienst, aktive Arbeitsverhältnisse aus dem Personalsystem. Die Abweichung ist der Ausgangsbefund.
- Die Zugangsliste je Stellentyp aufstellen: Systeme, Postfächer, Verteiler, Geräte, Schlüssel, Fremdportale. Fünf bis zehn Stellentypen decken in mittelständischen Betrieben den größten Teil ab.
- Aus den häufigsten Stellentypen Rollen formen und je Rolle festlegen, wer sie freigibt. Eine Grundrolle für alle plus eine Rolle je Aufgabe genügt als Anfang.
- Den Auslöser klären: Welches System führt die Personendaten, welche Felder werden übergeben, in welchem Takt? Ohne diese Festlegung bleibt der Ablauf E-Mail-getrieben.
- Den Austritt zuerst automatisieren, nicht den Eintritt. Er ist der stille Teil und damit der, bei dem eine Automatisierung den größten Unterschied macht.
- Den ersten Rechte-Nachweis terminieren, bevor der Ablauf steht. Ein fester Termin im Kalender sorgt dafür, dass die Pflege stattfindet, auch wenn das Projekt längst abgeschlossen ist.
Ein Konto, das keiner Person mehr zuzuordnen ist, gehört zu den wenigen Risiken, die sich an einem Vormittag finden und in einer Woche beseitigen lassen. Der Aufwand ist gering, die Wirkung hält an - und der Nachweis darüber liegt danach griffbereit.
Der Ablauf für Ein- und Austritt gehört zu den Vorgängen, die selten auf einer Prioritätenliste stehen und trotzdem regelmäßig Zeit und Nerven kosten. Er berührt Personalabteilung, IT und Fachabteilung gleichermaßen, und genau deshalb fällt er zwischen den Zuständigkeiten durch. Eine Aufnahme des bestehenden Zustands - wie sie im Ablauf einer Prozessanalyse beschrieben ist - schafft die Grundlage, um zu entscheiden, was automatisiert wird und was bewusst Handarbeit bleibt.
Quellen und Studien
Verwandte Artikel
IT-Sicherheit bei Schnittstellen: Zugänge, Schlüssel, Rechte
Anmeldung, Schlüsselverwaltung, Verschlüsselung, minimale Rechte, getrennte Zugänge und Schlüsselwechsel: was bei jeder Anbindung geklärt sein sollte.
Cyber Resilience Act: Meldeprozess in 24 Stunden
Ab 11. September 2026 gilt die Meldepflicht aus Artikel 14. Wer an wen meldet, was in den ersten 24 Stunden geschieht und welche Nachweise am Ende bleiben.
KI in der Sachbearbeitung: welche Routinearbeit sie abnimmt
Welche Sachbearbeitungs-Routinen KI 2026 zuverlässig vorbereitet - Post sortieren, Anfragen klassifizieren, Belege auslesen - und wo der Mensch entscheidet.