Identitäten und Zugänge

Interne Zugänge absichern: Passwörter, geteilte Konten und Austritte von Mitarbeitenden

Geteilte Konten, wiederverwendete Passwörter und alte Zugänge schaffen schwer nachvollziehbare Risiken. Eine klare Identitätsorganisation verringert diese blinden Flecken, ohne die Arbeit zu blockieren.

Redaktion: Cybersécurité Solution.

Dokumentarische Zusammenfassung auf Grundlage institutioneller Quellen und der im Artikel zitierten offiziellen Dokumentationen. Unsere redaktionelle Methodik einsehen.

Redaktionelle Überprüfung: 24. August 2026. Dieser Inhalt dient der Information und stellt keine individuelle technische Beratung dar.

Redaktioneller Hinweis

Diese Seite enthält allgemeine Informationen aus offiziellen Veröffentlichungen. Cybersécurité Solution führt keine technischen Eingriffe durch und erteilt keine individuelle Beratung. Jede Umgebung muss von einer kompetenten Fachperson entsprechend ihres Kontexts geprüft werden.

Ein Großteil der Sicherheitsvorfälle beginnt mit einem legitimen, von der falschen Person genutzten Zugang. Das Passwort kann wiederverwendet, im Team geteilt, nach einem Austritt behalten oder per Phishing erlangt worden sein. Das System sieht dann eine autorisierte Anmeldung, während das Unternehmen nicht mehr genau weiß, wer handelt.

In einem Kleinunternehmen erscheinen geteilte Konten praktisch: eine generische Adresse, ein gemeinsamer Zugang zur Rechnungssoftware oder ein mehreren Kolleginnen und Kollegen bekanntes Passwort vermeiden die Einrichtung einzelner Nutzerkonten. Diese scheinbare Einfachheit erschwert jedoch Nachvollziehbarkeit, Entzug und Zwei-Faktor-Authentifizierung.

Zugangssicherung bedeutet nicht, Einschränkungen zu vervielfachen. Sie zielt darauf ab, jeder Person die notwendigen Rechte für die richtige Dauer mit einer bekannten Wiederherstellungsmethode zu geben. Administratorinnen/Administratoren, Dienstleister und technische Konten müssen von der Alltagsnutzung unterschieden werden.

Dieser Ratgeber stellt allgemeine Grundsätze zur Organisation von Identitäten und Rechten vor. Lösungen und Einstellungen hängen von genutzter Software, Mitarbeiterzahl und Unternehmensverträgen ab.

Warum ein personalisiertes Konto das Risikomanagement verändert

Ein einer Person zugeordnetes Konto erlaubt es, Rechte zuzuweisen, Aktivität zu prüfen und den Zugang bei Stellenwechsel oder Austritt zu entziehen. Bei einem geteilten Konto lässt sich eine Änderung oder Löschung nicht zuverlässig einer Nutzerin bzw. einem Nutzer zuordnen.

Personalisierte Konten erleichtern auch Multi-Faktor-Authentifizierung und Warnmeldungen. Sie bedeuten nicht, dass jede Mitarbeiterin bzw. jeder Mitarbeiter umfangreiche Rechte haben muss: im Gegenteil erlauben sie, das Prinzip der geringsten Rechte anzuwenden und sensible Funktionen zu trennen.

Situationen, in denen Passwörter am häufigsten geteilt werden

Diese Situationen zeigen oft ein Lizenz-, Prozess- oder Kontinuitätsproblem. Das Teilen des Geheimnisses wird zur Umgehungslösung, schafft aber eine Abhängigkeit und verhindert zu wissen, wer den Zugang noch besitzt.

Einen Passwortmanager nutzen, ohne ein Gemeinschaftskonto neu zu schaffen

Ein Business-Manager kann Geheimnisse speichern, eindeutige Passwörter generieren und einen Zugang teilen, ohne das Passwort zwangsläufig anzuzeigen. Er kann auch ein Mitglied entziehen und ein Freigabeprotokoll führen, je nach Produktfunktionen.

Die Wahl sollte Administration, Wiederherstellung, Multi-Faktor-Authentifizierung, Export und Vertragsende prüfen. Ein Manager korrigiert nicht allein schlecht vergebene Rechte: Er sichert das Geheimnis, während die Anwendung weiterhin Nutzende identifizieren sollte, wo möglich.

Administratorkonten von der Alltagsnutzung trennen

Ein Administratorkonto verfügt über weitreichendere Änderungsmöglichkeiten. Es für E-Mails, Navigation oder gewöhnliche Aufgaben zu nutzen, erhöht die Exposition. IT-Hygiene-Empfehlungen raten, das laufende Konto vom punktuell zur Administration genutzten Konto zu trennen.

Administratorkonten sollten wenige, personalisiert und regelmäßig überprüft sein. Das Unternehmen muss wissen, wer sie besitzt, wie sie geschützt sind und wie es die Kontrolle zurückerlangt, wenn Dienstleister oder Mitarbeiterin bzw. Mitarbeiter nicht mehr verfügbar sind.

Eintritte, Stellenwechsel und Austritte organisieren

Der Eintritt einer Mitarbeiterin bzw. eines Mitarbeiters löst die Erstellung notwendiger Zugänge aus; ein Stellenwechsel sollte eine Überprüfung früherer Rechte auslösen. Ohne diese Kontrolle häufen sich Berechtigungen an. Eine Person kann Zugang zu Akten behalten, die nicht mehr zu ihren Aufgaben gehören.

Der Austritt erfordert ein koordiniertes Verfahren: Deaktivierung der Konten, Rückgabe der Geräte, Übertragung von Dokumenten, Erneuerung geteilter Geheimnisse und Löschung von Zugängen bei Dienstleistern. Dieses Verfahren muss auch bei einem plötzlichen Austritt durchführbar sein.

Rechte und inaktive Konten regelmäßig überprüfen

Eine vierteljährliche oder halbjährliche Überprüfung kann für eine kleine Struktur angemessen sein. Sie besteht darin, die Kontoliste mit Mitarbeitenden, Dienstleistern und aktuellem Bedarf abzugleichen. Konten ohne Verantwortliche, nie genutzte oder mit übermäßigen Rechten werden geprüft.

Aktivitätsprotokolle können helfen, ersetzen aber nicht die fachliche Kenntnis. Ein wenig genutztes Konto kann für ein Notfallverfahren wesentlich sein; ein sehr aktives Konto kann zu einer technischen Integration gehören. Jedes Konto sollte einen Eigentümer und einen identifizierbaren Zweck haben.

Zugänge externer Dienstleister verwalten

Ein Dienstleister kann einen Administratorzugang benötigen, dieser sollte jedoch nicht standardmäßig dauerhaft sein. Vertrag und Verfahren können ein personalisiertes Konto, eine Dauer, starke Authentifizierung, Protokollierung und Löschung am Auftragsende vorsehen.

Reversibilität ist essenziell: Das Unternehmen muss über Hauptkonten, Wiederherstellungsmittel und nötige Dokumentationen verfügen. Ein Dienstleister sollte nicht der einzige sein, der einen unverzichtbaren Dienst ohne Wiederherstellungsmechanismus verwalten kann.

Einfache zu verfolgende Kennzahlen

Realistisches Ziel:

geteilte Konten schrittweise verringern und Ausnahmen dokumentieren. Manche alten Anwendungen erzwingen Einschränkungen; wichtig ist dann, das Risiko zu kennen, das Geheimnis zu schützen und seine Erneuerung vorzusehen.

Ihre Situation darstellen

Jedes Unternehmen hat ein anderes Umfeld, andere Verträge und Rahmenbedingungen. Sie können Ihren Bedarf sachlich beschreiben. Mit Ihrer Zustimmung können Ihre Kontaktdaten an einen unabhängigen Partner weitergegeben werden, der allein für seine Analyse, seine Preise und die vorgeschlagenen weiteren Schritte verantwortlich bleibt.

Zum Formular

Fazit

Die Sicherheit interner Zugänge beruht weniger auf der Komplexität der Passwörter als auf der Beherrschung der Identitäten. Ein Unternehmen muss wissen, wer ein Konto besitzt, welche Rechte es gibt und wie es geschlossen wird. Geteilte Konten erschweren diese drei Fragen.

Der Fortschritt kann schrittweise erfolgen: personalisierte Konten für sensible Dienste, Trennung der Administratoren, Austrittsverfahren und regelmäßige Überprüfung. Diese Maßnahmen verbessern gleichzeitig Sicherheit, Nachvollziehbarkeit und Kontinuität bei Teamänderungen.

Häufige Fragen

Sind geteilte Konten immer verboten?

Es gibt kein generelles Verbot für alle Werkzeuge, aber sie verringern die Nachvollziehbarkeit und erschweren den Entzug. Personalisierte Konten sollten bevorzugt werden, sobald die Anwendung dies erlaubt.

Müssen beim Ausscheiden alle Passwörter geändert werden?

Personalisierte Konten müssen deaktiviert werden. Tatsächlich mit der Person geteilte Geheimnisse müssen ebenfalls erneuert werden, entsprechend der Zugangsbestandsaufnahme.

Reicht ein Passwortmanager zur Absicherung der Zugänge?

Nein. Er hilft, Geheimnisse zu schützen und zu teilen, ersetzt aber nicht die Rechteverwaltung, personalisierte Konten, Zwei-Faktor-Authentifizierung und regelmäßige Überprüfungen.

Wer sollte das Haupt-Administratorkonto besitzen?

Das Unternehmen sollte eine Kontroll- und Wiederherstellungsmöglichkeit behalten, auch wenn ein Dienstleister den Dienst verwaltet. Rollen und Konten müssen dokumentiert und geschützt sein.

Offizielle Quellen und Referenzen

Diese öffentlichen Quellen dienten zur Überprüfung und Einordnung der dargestellten Informationen.

Links geprüft am 24. August 2026.