Zum Hauptinhalt springen
NIS2-Glossar

Zugriffskontrollen

Definition

Zugriffskontrollen sind technische und organisatorische Maßnahmen, die sicherstellen, dass nur autorisierte Personen, Prozesse und Systeme auf geschützte Ressourcen, Daten und Systeme zugreifen können. Sie umfassen Identitätsprüfung (Authentifizierung), Berechtigungssteuerung (Autorisierung), vollständige Protokollierung und regelmäßige Rezertifizierung von Zugriffsrechten. Das Prinzip der minimalen Rechtevergabe (Least Privilege) ist dabei zentral: Jede Identität erhält exakt die Rechte, die für ihre Aufgaben benötigt werden, und keine weitergehenden. Im NIS2-Kontext sind Zugriffskontrollen eine der am häufigsten bei BSI-Prüfungen überprüften Maßnahmen, da unkontrollierte oder verwaiste Zugriffsrechte ein erhebliches Risiko für Datenverlust und laterale Angriffsbewegungen darstellen.

Rechtsgrundlage

§ 30 Abs. 2 Nr. 3 BSIG schreibt Zugriffskontrolle und Benutzerkontenmanagement explizit als gesetzliche Mindestmaßnahme vor und schließt ein Least-Privilege-Konzept für privilegierte Zugänge ein. Das BSI IT-Grundschutz-Kompendium enthält Baustein ORP.4 (Identitäts- und Berechtigungsmanagement) mit detaillierten Anforderungen an Rollenkonzepte, strukturierte Berechtigungsvergabe und -entzug sowie regelmäßige Überprüfungen. ISO/IEC 27001:2022 Anhang A, Kontrolle 5.18 (Access rights) und 8.2 (Privileged access rights) fordern eine systematische Verwaltung und regelmäßige Überprüfung aller Zugriffsrechte.

Praktische Implikation

Erstellen Sie ein vollständiges und aktuell gepflegtes Rollenkonzept, das Zugriffsrechte anhand von Jobbeschreibungen und dem Schutzbedarf der jeweiligen Ressourcen definiert und durch einen dokumentierten Genehmigungsworkflow umsetzt. Führen Sie mindestens halbjährliche Rezertifizierungskampagnen durch, bei denen Vorgesetzte die Zugriffsrechte ihrer Mitarbeitenden aktiv bestätigen oder entziehen und die Entscheidungen dokumentieren. Implementieren Sie Privileged Access Management (PAM) für administrative Konten, um privilegierte Zugänge besonders zu schützen, zu protokollieren und zeitlich zu begrenzen. Stellen Sie sicher, dass ausgeschiedene Mitarbeitende innerhalb definierter SLAs aus allen Systemen vollständig entfernt werden. Dokumentieren Sie alle Zugriffsrechte und deren Vergabebegründungen als Nachweis für BSI-Prüfungen und interne Audits.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen