IT Wissen
Berechtigungskonzept für KMU: Eine einfache Struktur, die funktioniert
Rollen, Freigaben, privilegierte Zugänge und Austritte ohne Tabellenchaos organisieren.

Kurz gesagt
- Berechtigungen brauchen Rollen und Eigentümer, nicht nur eine Benutzerliste.
- Administrative Konten werden von Alltagskonten getrennt.
- Eintritt, Wechsel und Austritt müssen denselben dokumentierten Ablauf nutzen.
Ein Berechtigungskonzept ist keine Tabelle mit 400 Zeilen, sondern eine Antwort auf drei Fragen: Wer darf was, wer hat es erlaubt, und wie endet es? Ohne die dritte Frage ist das Konzept eine Einbahnstraße in Richtung Admin-Chaos.
Rollen aus der Arbeit ableiten
Fünf bis zehn Rollen decken in KMU fast alles ab: Buchhaltung, Vertrieb, Technik, Geschäftsführung, Lager. Jedes System bekommt einen fachlichen Eigentümer, der entscheidet, wer welche Rolle braucht. Die IT setzt das um, entscheidet aber nicht allein.
Spezialrechte sind Ausnahmen mit Begründung und Ablaufdatum. Dauerausnahmen sind Dauerrechte mit besseren Umschreibungen.
Privilegien getrennt halten
Administratoren arbeiten mit eigenen Konten, MFA ist Pflicht, gemeinsame Konten die Ausnahme mit Protokoll. Notfallkonten liegen sicher verwahrt, werden getestet und bei jeder Nutzung nachbereitet.
Der Austrittsprozess ist der eigentliche Test: Konto, Weiterleitungen, Mobilgeräte, externe Freigaben, Dienstleisterportale, alles am selben Tag.
Regelmäßig nachsehen
Einmal im Jahr, besser halbjährlich, bestätigt der Eigentümer die Rollen seiner Bereiche. Ohne diese Bestätigung wächst die Berechtigungstabelle in den Zustand zurück, aus dem Sie sie gerade befreit haben.
Die Toolfrage ist zweitrangig
Ein Berechtigungskonzept funktioniert in einer Tabelle genauso wie in einem teuren Tool. Entscheidend sind Rollen, Eigentümer, Prozess und die halbjährliche Bestätigung. Das Werkzeug kommt zuletzt und spart dann Zeit.
Konkrete nächste Schritte
- Rollen definieren und Systeme zuordnen.
- Eigentümer je System benennen.
- Admin- und Alltagskonten trennen.
- Austrittsprozess einmal scharf testen.
- Halbjährliche Bestätigung terminieren.
vetosec sichtet Konten, Gruppen und privilegierte Wege technisch. Die fachliche Entscheidung, wer Zugriff braucht, trifft der Prozessverantwortliche.