Zu restriktive Rechte erzeugen Schatten-IT. Zu grosszuegige Rechte sind ein Datenschutzrisiko.
Sind offizielle Tools zu restriktiv oder ungeeignet, loesen Mitarbeitende das Problem auf eigene Faust, etwa mit Google Sheets statt dem offiziellen Tool oder Chat-Gruppen statt dem Ticket-System. Das ist Schatten-IT, und sie ist die Loesung fuer ein Symptom, nicht fuer das eigentliche Problem: nicht nutzungsorientiert definierte Rollen und Rechte.
Ein nutzungsorientiertes Rechtemodell
Statt eines pauschalen Admin-kann-alles-User-kann-lesen-Modells lohnt die Frage: Welche Aufgaben hat diese Rolle taeglich, welche Daten braucht sie dafuer, und nur die. Das klingt aufwendig, spart aber mittelfristig Supportaufwand, Datenschutzvorfaelle und Schatten-IT.
RACI als einfaches Hilfsmittel
Das RACI-Framework, Responsible, Accountable, Consulted, Informed, klaert fuer Prozesse und Tools, wer etwas macht, wer entscheidet, wer einbezogen und wer informiert wird, keine Rocket Science, aber ueberraschend selten explizit gemacht.
Ein regelmaessiger Review-Prozess
Einmal vergebene Rechte bleiben oft dauerhaft bestehen, obwohl Mitarbeitende Rollen wechseln, das Unternehmen verlassen oder temporaere Erweiterungen erhalten, die nie wieder zurueckgenommen werden. Mindestens jaehrlich sollten Zugriffe und Berechtigungen geprueft werden, bei sensiblen Systemen haeufiger.
Checkliste: Rollen nach tatsaechlichen Aufgaben definiert, Least-Privilege-Prinzip angewendet, RACI-Matrix fuer kritische Prozesse, Onboarding- und Offboarding-Prozess fuer Rechtevergabe, jaehrlicher Rechte-Review geplant, Audit-Log fuer privilegierte Aktionen.
Ein Beispiel aus der Praxis
In einem gewachsenen Unternehmen hatten mehrere ausgeschiedene Mitarbeitende noch aktive Zugaenge zu sensiblen Systemen, weil das Offboarding nie konsequent Rechte entzogen hatte. Ein einfacher jaehrlicher Rechte-Review deckte das auf und fuehrte zur sofortigen Deaktivierung. Interessanterweise zeigte derselbe Review auch das umgekehrte Problem: Mehrere aktive Mitarbeitende hatten nicht genug Rechte fuer ihre eigentliche Rolle und behalfen sich seit Monaten mit inoffiziellen Umwegen ueber Kolleginnen und Kollegen, klassische Schatten-IT als direkte Folge eines zu restriktiven Modells.
Rollen- und Rechtekonzept fuer euer Tool-Setup? markom.digital unterstuetzt bei der Konzeption und Implementierung von Rollen- und Rechtemodellen.