Bei der Überprüfung von Zugriffsrechten kontrollieren Verantwortliche regelmäßig, ob die vergebenen Berechtigungen noch erforderlich und angemessen sind – und entziehen nicht mehr benötigte Rechte.
Warum regelmäßige Überprüfungen nötig sind
Über die Zeit sammeln Benutzer Rechte an: durch Projekte, Vertretungen und Abteilungswechsel. Ohne regelmäßige Kontrolle entstehen so weitreichende Berechtigungen, die niemand mehr überblickt – ein klassischer Befund in Audits und ein Risiko bei Innentätern oder kompromittierten Konten.
Anforderungen der ISO/IEC 27001
Anhang A 5.18 verlangt, Zugangsrechte gemäß der Richtlinie zur Zugangssteuerung bereitzustellen, zu überprüfen, zu ändern und zu entziehen. Für privilegierte Rechte fordert Anhang A 8.2 eine besonders strikte Vergabe und Kontrolle. In welchen Abständen geprüft wird, legt die Organisation selbst fest.
Praxisbeispiel
Halbjährlich erhalten die Abteilungsleitungen eine Liste aller Berechtigungen ihrer Mitarbeitenden für die Fachanwendungen. Sie bestätigen oder streichen jede Berechtigung; die IT setzt die Änderungen um und archiviert die Bestätigungen als Nachweis.
Typische Fehler im Audit
- Die Überprüfung findet statt, ist aber nicht dokumentiert.
- Die IT prüft allein, ohne die fachlich Verantwortlichen einzubinden.
- Konten ausgeschiedener Personen sind noch aktiv.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.18 und 8.2
← Alle Begriffe mit U