„Der Ex-Kollege ist immer noch im System“ – Wie Identity and Access Management (IAM) dein Unternehmen schützt

Wie Identity and Access Management (IAM) dein Unternehmen schützt

Es ist Montagmorgen, und deine Vertriebsleiterin steht mit ernstem Gesicht in deiner Tür. Im CRM hat jemand am Wochenende die komplette Kundenliste exportiert. Der Login gehört Markus. Markus hat vor vier Monaten gekündigt und arbeitet inzwischen bei der Konkurrenz. Niemand hat daran gedacht, sein Konto zu sperren. Die Mail-Adresse wurde umgeleitet, der Laptop kam zurück, und das Konto im CRM lief einfach weiter.

So etwas passiert öfter, als man denkt. In vielen Unternehmen in Köln und Bonn wachsen Benutzerkonten, Passwörter und Zugriffsrechte über Jahre mit, ohne dass jemand den Überblick behält. Genau hier setzt Identity and Access Management an. Der Begriff klingt nach Konzern und Großprojekt. In der Praxis geht es um eine einfache Frage, die du für deinen Betrieb beantworten können solltest. Wer darf bei uns eigentlich was?

Die gute Nachricht vorweg. Für ein funktionierendes Identity and Access Management brauchst du weder eine teure Speziallösung noch ein halbes Jahr Projektarbeit. Mit klaren Abläufen und den Werkzeugen, die du wahrscheinlich schon hast, bekommst du dein Identity and Access Management in den Griff. Wie das geht, zeigen wir dir in diesem Beitrag.

Wie geht eine professionelle IT-Strategie für KMU mit IT-Deol aus?

Was Identity and Access Management eigentlich bedeutet

Wer bist du, und was darfst du?

Hinter Identity and Access Management, kurz IAM, stecken zwei Fragen. Die erste lautet, wer sich gerade anmeldet. Das ist die Identität. Die zweite lautet, was diese Person im System tun darf. Das sind die Zugriffsrechte. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt das Ziel recht nüchtern. Beschäftigte und IT-Komponenten sollen nur auf die Informationen zugreifen, die sie für ihre Arbeit brauchen, und alle anderen bleiben draußen.¹

Klingt selbstverständlich. Ist es in vielen Betrieben aber nicht. Jede neue Software bringt eigene Konten mit, jeder neue Mitarbeiter bekommt Zugänge, und mit jeder Beförderung kommen zusätzliche Rechte dazu. Weggenommen wird dagegen selten etwas.

Warum das Thema gerade kleine Betriebe betrifft

Konzerne haben eigene Abteilungen, die sich um Identity and Access Management kümmern. Im Mittelstand erledigt das oft der Geschäftsführer nebenbei, eine engagierte Assistenz oder der Kollege, der sich halt ein bisschen mit Computern auskennt. Das funktioniert, solange zehn Leute im Büro sitzen und jeder jeden kennt. Ab etwa 25 Beschäftigten, mit Außendienst, Homeoffice und einer Handvoll Cloud-Diensten, wird es unübersichtlich. Dann weiß irgendwann niemand mehr genau, wer auf die Lohnbuchhaltung zugreifen kann oder wer noch Admin-Rechte auf dem Server hat.

Jetzt kostenloses IT-Strategiegespräch mit IT-Deol buchen

Weißt du auf Anhieb, wer bei dir Admin-Rechte hat? IT-Deol aus Lohmar verschafft dir in einem kurzen Termin den Überblick.

Wo in vielen Betrieben die Lücken entstehen

Der Austritt, an den keiner denkt

Wenn jemand neu anfängt, ist die Motivation groß. Laptop, Mail-Adresse, Zugang zum ERP, alles soll am ersten Tag funktionieren. Beim Austritt zeigt sich, ob ein Betrieb sein Identity and Access Management ernst nimmt. Die Personalabteilung kümmert sich um Zeugnis und Resturlaub, die IT erfährt manchmal erst Wochen später davon. Und selbst wenn das Windows-Konto gesperrt wird, laufen Zugänge zu Cloud-Diensten, zum Lieferantenportal oder zum Firmenprofil in den sozialen Netzwerken oft einfach weiter.

Rechte, die sich über Jahre ansammeln

Fachleute nennen das Phänomen „Privilege Creep“, also das schleichende Anwachsen von Berechtigungen. Eine Mitarbeiterin fängt im Einkauf an, wechselt nach drei Jahren in den Vertrieb und übernimmt später die Teamleitung. Bei jedem Wechsel kommen neue Rechte dazu. Die alten bleiben. Am Ende kann sie Bestellungen freigeben, Preise ändern und Gehaltsdaten einsehen, obwohl sie nur einen Bruchteil davon braucht. Ein gutes Identity and Access Management schiebt dem einen Riegel vor. Das BSI fordert deshalb, Kennungen und Rechte nur nach dem tatsächlichen Bedarf für die jeweilige Aufgabe zu vergeben.¹

Geteilte Passwörter und Sammelkonten

„Das Passwort steht auf dem Zettel unter der Tastatur.“ Diesen Satz hören wir bei IT-Deol häufiger, als uns lieb ist. Sammelkonten wie „lager“ oder „buchhaltung“ werden von fünf Leuten mit demselben Passwort genutzt. Das ist bequem. Es bedeutet aber auch, dass sich im Ernstfall nicht nachvollziehen lässt, wer welche Änderung gemacht hat. Und wenn einer der fünf das Unternehmen verlässt, müsste eigentlich das Passwort geändert werden. Passiert das? Meistens nicht.

Dienstleister und externe Kräfte

Der Steuerberater, die Werbeagentur, der Techniker für die Maschinensteuerung. Viele Externe bekommen irgendwann Zugriff auf Teile deiner IT, oft mit weitreichenden Rechten und ohne Ablaufdatum. Nach dem Projekt denkt niemand mehr daran. So entstehen Hintertüren, die du selbst nie bewusst geöffnet hast. Im Identity and Access Management bekommen Externe deshalb Konten mit festem Ablaufdatum.

Homeoffice und private Geräte

Viele Teams arbeiten inzwischen zumindest teilweise von zu Hause. Da meldet man sich schnell mal vom privaten Laptop am Firmenportal an, und im Browser bleibt das Passwort gespeichert. Ein modernes Identity and Access Management kann solche Anmeldungen erkennen und etwa nur von geprüften Geräten zulassen. Ohne solche Regeln verschwimmt die Grenze zwischen Firmenrechner und Familien-PC.

IT-Onboarding neuer Mitarbeiter und Azubis – So stressfrei könnte der erste Tag in deinem Unternehmen in Köln und Bonn ablaufen

Was fehlendes Identity and Access Management kosten kann

Gestohlene Zugangsdaten als häufigstes Einfallstor

Angreifer brechen heute selten spektakulär durch Firewalls. Sie melden sich einfach an. Laut dem Data Breach Investigations Report 2025 von Verizon war der Missbrauch von Zugangsdaten mit 22 Prozent der häufigste Einstiegsweg bei den untersuchten Datenpannen.² Genau deshalb wirkt Identity and Access Management so direkt. Jedes überflüssige Konto und jedes vergessene Passwort vergrößert also die Fläche, auf der Kriminelle ansetzen können.

Die Schäden sind enorm. Der Digitalverband Bitkom beziffert den Schaden durch Datendiebstahl, Spionage und Sabotage für die deutsche Wirtschaft auf 289,2 Milliarden Euro im Jahr, rund 70 Prozent davon gehen auf Cyberangriffe zurück.³ Für einen Betrieb mit 40 Leuten reicht schon ein einziger Vorfall, um Wochen an Arbeit und viel Vertrauen bei Kunden zu kosten.

Pflichten aus DSGVO und NIS2

Dazu kommt die rechtliche Seite. Die Datenschutz-Grundverordnung verlangt in Artikel 32 geeignete technische und organisatorische Maßnahmen, um personenbezogene Daten zu schützen.⁴ Wer nicht belegen kann, wer Zugriff auf Kundendaten oder Personalakten hat, steht bei einer Prüfung schlecht da.

Seit dem 6. Dezember 2025 gilt außerdem das neu gefasste BSI-Gesetz, mit dem Deutschland die europäische NIS2-Richtlinie umgesetzt hat. Paragraf 30 verpflichtet betroffene Unternehmen unter anderem zu Konzepten für die Zugriffskontrolle und zum Einsatz von Multi-Faktor-Authentifizierung.⁵ Ob dein Betrieb direkt darunter fällt, hängt von Branche und Größe ab. Auch wenn nicht, fragen große Kunden ihre Zulieferer immer genauer nach solchen Nachweisen. Ein sauberes Identity and Access Management wird dann schnell zum Argument im Wettbewerb.

Jetzt kostenloses IT-Strategiegespräch mit IT-Deol buchen

Du bist dir nicht sicher, wer in deinem Betrieb gerade welche Rechte hat? Wir von IT-Deol aus Lohmar schauen uns das gemeinsam mit dir an und zeigen dir die größten Baustellen.

Woran du erkennst, dass dein Identity and Access Management Lücken hat

Die Fünf-Minuten-Probe

Mach einen kleinen Test. Nimm dir fünf Minuten und versuche, ein paar Fragen ohne Nachschauen zu beantworten. Wie viele aktive Benutzerkonten gibt es in deinem Microsoft 365? Wer hat Admin-Rechte? Welche ehemaligen Mitarbeiter hatten Zugriff auf das Online-Banking? Wenn du bei einer dieser Fragen ins Grübeln kommst, bist du in guter Gesellschaft. Den meisten Geschäftsführern, mit denen wir sprechen, geht es genauso.

Typische Warnsignale im Alltag

Neue Kollegen warten tagelang auf ihre Zugänge. Passwörter werden per Mail oder Messenger verschickt. Es gibt Sammelkonten, deren Passwort seit Jahren gleich ist. Und wenn jemand fragt, wer eigentlich die Freigaben auf dem Server verwaltet, zucken alle mit den Schultern. Einzeln wirken diese Signale harmlos. Zusammen zeigen sie, dass dein Identity and Access Management über die Jahre eher zufällig gewachsen ist.

Zu viele Systeme, zu wenig Überblick? So kannst du deine IT-Komplexität in deinem Unternehmen in Köln und Bonn reduzieren

Die Bausteine von Identity and Access Management

Eine zentrale Identität für jede Person

Die Grundlage ist simpel. Jeder Mensch im Unternehmen hat genau ein Benutzerkonto, das an einer zentralen Stelle gepflegt wird. In vielen Betrieben ist das Microsoft Entra ID, das frühere Azure Active Directory, das ohnehin zu Microsoft 365 gehört. Von dort aus werden weitere Anwendungen angebunden. Wird das zentrale Konto gesperrt, ist die Person überall draußen.

Rollen statt Einzelrechte

Anstatt jedem Mitarbeiter einzeln Rechte zuzuweisen, definierst du Rollen wie Vertrieb, Buchhaltung, Lager oder Geschäftsführung. Jede Rolle bekommt ein festes Paket an Berechtigungen. Kommt eine neue Kollegin in den Vertrieb, erhält sie die Rolle Vertrieb, fertig. Wechselt sie in die Buchhaltung, tauschst du die Rolle aus, und die alten Rechte verschwinden automatisch. So wird Identity and Access Management auch für kleine Teams handhabbar.

Mehr-Faktor-Authentifizierung als Pflichtprogramm

Zu jedem Identity and Access Management gehört ein zweiter Faktor, denn ein Passwort allein reicht heute nicht mehr. Mit einem zweiten Faktor, etwa einer Bestätigung per Smartphone-App, bleibt ein gestohlenes Passwort für Angreifer weitgehend wertlos. Wir empfehlen die Mehr-Faktor-Authentifizierung für alle Konten, und ganz besonders für Admin-Zugänge und den Fernzugriff.

Single Sign-on gegen das Passwortchaos

Mit Single Sign-on meldet sich deine Belegschaft einmal an und kommt dann in alle angebundenen Programme. Und es löst ganz nebenbei das Zettelproblem, weil sich niemand mehr zwanzig verschiedene Passwörter merken muss. Für dich als Geschäftsführer bedeutet das vor allem eines. Du hast einen zentralen Schalter, mit dem du Zugänge an- und abschaltest.

Regelmäßige Überprüfung der Rechte

Einmal einrichten und dann vergessen funktioniert leider nicht. Einmal im Quartal oder zumindest zweimal im Jahr sollten die Führungskräfte prüfen, ob die Rechte in ihren Teams noch stimmen. Mit einer übersichtlichen Liste dauert es pro Abteilung aber oft nur eine halbe Stunde. Ehrlich gesagt ist das der Teil, der in der Praxis am häufigsten einschläft. Und wir haben noch kein Patentrezept gefunden, wie man Führungskräfte dauerhaft dazu motiviert.

Jetzt kostenloses IT-Strategiegespräch mit IT-Deol buchen

Microsoft 365 läuft bei dir schon? Dann steckt ein großer Teil der Werkzeuge für ein gutes Identity and Access Management bereits in deiner Lizenz. Wir zeigen dir, wie du sie richtig einschaltest.

Ein Beispiel aus unserer Region

Die Ausgangslage

Stell dir ein Ingenieurbüro in Siegburg mit rund 35 Mitarbeitern vor. So oder so ähnlich erleben wir es regelmäßig. Über die Jahre sind Microsoft 365, eine CAD-Software, ein Projektmanagement-Tool in der Cloud, ein Zeiterfassungssystem und ein Datenraum für Bauherren dazugekommen. Jedes System hatte eigene Konten. Bei der Bestandsaufnahme tauchen 58 aktive Benutzerkonten auf, obwohl nur 35 Leute im Büro arbeiten. Darunter drei ehemalige Werkstudenten, ein Praktikant aus dem Vorjahr und zwei Konten eines Planungspartners, dessen Auftrag seit über einem Jahr abgeschlossen ist. Vier Personen haben volle Admin-Rechte, obwohl nur eine sie wirklich braucht.

Was sich verändert

Gemeinsam mit der Geschäftsführung werden zuerst alle verwaisten Konten gesperrt und nach einer kurzen Wartezeit gelöscht. Danach definieren wir fünf Rollen und binden die wichtigsten Anwendungen per Single Sign-on an Microsoft Entra ID an. Mehr-Faktor-Authentifizierung gilt ab sofort für alle. Für Ein- und Austritte gibt es eine kurze Checkliste, die Personalverantwortliche und IT gemeinsam abarbeiten.

Drei Monate später sind neue Kollegen am ersten Tag arbeitsfähig, und beim Austritt reicht ein Klick, um alle Zugänge zu sperren. Für das Identity and Access Management in diesem Büro brauchte es ein paar Wochen, klare Regeln und vor allem gründliches Aufräumen. Die Geschäftsführung gewinnt dabei etwas, das sich schlecht in Euro ausdrücken lässt. Sie weiß wieder, wer was darf.

Microsoft 365 absichern: Was Unternehmen im Raum Köln und Bonn jetzt wissen müssen

So startest du mit Identity and Access Management ohne Großprojekt

1. Verschaff dir einen Überblick

Der erste Schritt zu einem guten Identity and Access Management ist eine ehrliche Bestandsaufnahme. Welche Programme und Cloud-Dienste nutzt ihr? Wer hat dort ein Konto? Wer hat Admin-Rechte? Schon eine einfache Tabelle bringt oft erstaunliche Dinge ans Licht.

2. Regle Eintritt, Wechsel und Austritt

Fachleute sprechen vom Joiner-Mover-Leaver-Prozess. Dahinter steckt eine kurze Checkliste für drei Momente, nämlich wenn jemand anfängt, wenn jemand die Abteilung wechselt und wenn jemand geht. Lege fest, wer die IT informiert, wer die Rechte vergibt und wer das Sperren kontrolliert. Besonders der Austritt braucht eine feste Frist, am besten den letzten Arbeitstag.

3. Nutze, was schon da ist

Viele Betriebe in Köln, Bonn und im Rhein-Sieg-Kreis arbeiten bereits mit Microsoft 365. Je nach Lizenz sind Werkzeuge wie Mehr-Faktor-Authentifizierung, bedingter Zugriff und Zugriffsüberprüfungen schon enthalten. Oft fehlt nur jemand, der sie sinnvoll einrichtet. Bevor du also in zusätzliche Software investierst, lohnt sich ein Blick in die vorhandenen Lizenzen.

4. Fang klein an und bleib dran

Du musst nicht alles auf einmal lösen. Starte mit den kritischsten Systemen wie E-Mail, Buchhaltung und Kundendaten. Führe dort Mehr-Faktor-Authentifizierung ein und räume verwaiste Konten auf. Danach folgen Schritt für Schritt die übrigen Anwendungen. Identity and Access Management ist ein Prozess, der mit deinem Betrieb mitwächst, und das ist völlig in Ordnung.

Deine nächsten Schritte mit IT-Deol

Warum ein Partner vor Ort hilft

Als IT-Systemhaus aus Lohmar betreuen wir Unternehmen in Köln, Bonn, Siegburg und der ganzen Region. Wir kennen die typischen Stolperfallen beim Identity and Access Management im Mittelstand, weil wir sie jeden Tag sehen. Bei IT-Deol verbinden wir Identity and Access Management mit unseren Managed Security Services, mit Microsoft 365 und mit Security-Awareness-Trainings für deine Belegschaft. Denn die beste Technik hilft wenig, wenn niemand weiß, warum das Passwort nicht auf den Zettel gehört.

So läuft der Einstieg

Wir starten mit einem Gespräch, in dem du uns erzählst, wie dein Betrieb aufgestellt ist. Danach prüfen wir deine vorhandenen Konten und Berechtigungen und zeigen dir, wo die größten Risiken liegen. Du bekommst einen klaren Plan mit Prioritäten, den wir auf Wunsch gemeinsam umsetzen und danach laufend betreuen. Und falls Markus vom Anfang dieses Beitrags irgendwann doch auf die Idee kommt, sich einzuloggen, weißt du, dass sein Konto längst gesperrt ist.

Jetzt kostenloses IT-Strategiegespräch mit IT-Deol buchen

Vereinbare jetzt ein kostenloses Erstgespräch mit IT-Deol und finde heraus, wie gut dein Identity and Access Management heute schon aufgestellt ist.


Häufige Fragen zum Thema Identity and Access Management


Wie stelle ich sicher, dass ehemalige Mitarbeiter keinen Zugriff mehr auf unsere Systeme haben?

Am zuverlässigsten klappt das mit einem zentralen Benutzerkonto pro Person, über das alle Anwendungen laufen. Beim Austritt sperrst du dieses eine Konto und die Person ist überall draußen. Genau das ist der Kern von Identity and Access Management. IT-Deol aus Lohmar richtet solche Abläufe für Betriebe in Köln und Bonn ein, inklusive einer Checkliste für den letzten Arbeitstag.

Wer in meinem Betrieb sollte eigentlich welche Zugriffsrechte bekommen?

Jede Person sollte nur die Rechte haben, die sie für ihre Aufgabe wirklich braucht. Praktisch lässt sich das über Rollen wie Vertrieb, Buchhaltung oder Lager lösen, die jeweils ein festes Rechtepaket bekommen. Im Identity and Access Management ordnest du dann nur noch Rollen zu. IT-Deol aus Lohmar hilft dir, passende Rollen für deinen Betrieb zu definieren.

Reicht ein sicheres Passwort, um unsere Firmenkonten zu schützen?

Leider nicht mehr. Gestohlene Zugangsdaten gehören zu den häufigsten Einfallstoren für Angreifer. Mit einem zweiten Faktor, etwa einer Bestätigung per App, bleibt ein erbeutetes Passwort weitgehend wertlos. Diese Mehr-Faktor-Authentifizierung ist ein fester Baustein im Identity and Access Management, den IT-Deol für Unternehmen in Köln, Bonn und Lohmar einführt.

Brauche ich für eine saubere Rechteverwaltung eine teure Zusatzsoftware?

In vielen Fällen nicht. Wenn du Microsoft 365 nutzt, stecken je nach Lizenz schon viele Werkzeuge für Identity and Access Management drin, etwa Mehr-Faktor-Authentifizierung und bedingter Zugriff. Oft fehlt nur die richtige Einrichtung. IT-Deol aus Lohmar prüft deine vorhandenen Lizenzen, bevor du Geld für zusätzliche Software ausgibst.

Wie oft sollte ich prüfen, wer bei uns worauf zugreifen darf?

Für die meisten kleinen und mittleren Betriebe ist eine Überprüfung pro Quartal oder zumindest zweimal im Jahr sinnvoll. Die Führungskräfte schauen dabei, ob die Rechte in ihren Teams noch stimmen. Mit einem gepflegten Identity and Access Management dauert das pro Abteilung oft nur eine halbe Stunde. IT-Deol unterstützt Firmen in Köln und Bonn mit übersichtlichen Berichten dafür.

Ist es schlimm, wenn sich mehrere Kollegen ein Benutzerkonto teilen?

Bequem ist es, sicher aber nicht. Bei geteilten Konten lässt sich im Ernstfall nicht nachvollziehen, wer welche Änderung gemacht hat, und das Passwort wird selten geändert, wenn jemand geht. Ein Identity and Access Management setzt deshalb auf persönliche Konten für jede Person. IT-Deol aus Lohmar hilft dir, Sammelkonten schrittweise abzulösen.

Muss mein Unternehmen wegen NIS2 etwas an der Rechtevergabe ändern?

Das hängt von Branche und Größe ab. Seit dem 6. Dezember 2025 verlangt das neue BSI-Gesetz von betroffenen Unternehmen unter anderem Konzepte für die Zugriffskontrolle und Multi-Faktor-Authentifizierung. Auch wer nicht direkt betroffen ist, wird von großen Kunden zunehmend danach gefragt. Ein dokumentiertes Identity and Access Management hilft in beiden Fällen, und IT-Deol aus Lohmar prüft gern, was für dich gilt.

Wie gebe ich externen Dienstleistern sicher Zugriff auf unsere IT?

Externe sollten eigene Konten mit genau den Rechten bekommen, die sie für ihren Auftrag brauchen, und diese Konten sollten ein festes Ablaufdatum haben. So bleiben keine vergessenen Hintertüren offen. Im Identity and Access Management lässt sich das sauber regeln. IT-Deol richtet solche Gastzugänge für Unternehmen in Köln, Bonn und der Region ein.

Wie bekommen neue Mitarbeiter schon am ersten Tag alle Zugänge, die sie brauchen?

Mit einer festen Checkliste für den Eintritt und klar definierten Rollen. Sobald feststeht, in welcher Abteilung jemand anfängt, bekommt die Person automatisch das passende Rechtepaket. So spart ein gutes Identity and Access Management Zeit und Nerven. IT-Deol aus Lohmar baut solche Abläufe gemeinsam mit deiner Personalabteilung auf.

Woran erkenne ich, dass die Zugriffsrechte in meinem Betrieb aus dem Ruder gelaufen sind?

Typische Warnsignale sind mehr aktive Konten als Beschäftigte, Passwörter auf Zetteln oder im Messenger und mehrere Personen mit vollen Admin-Rechten. Wenn du nicht sofort sagen kannst, wer Zugriff auf das Online-Banking hat, ist es Zeit für eine Bestandsaufnahme. IT-Deol aus Lohmar prüft dein Identity and Access Management und zeigt dir die größten Baustellen in deinem Betrieb in Köln oder Bonn.


Quellen