01515 - 29 00 166
← Zurück zu Wissen

IT-Sicherheit

Wer darf auf welche Firmendaten zugreifen? Zugriffsrechte für Mitarbeiter sinnvoll regeln

Von Timo Felderhoff · Veröffentlicht am 22.09.2026 · 7 Min. Lesezeit

Wer darf eigentlich auf welche Daten im Unternehmen zugreifen?

In vielen kleinen Unternehmen entstehen Zugriffsrechte nicht nach einem einmal geplanten Konzept, sondern Schritt für Schritt im laufenden Betrieb. Ein Mitarbeiter benötigt für ein Projekt Zugriff auf einen zusätzlichen Ordner, eine Kollegin übernimmt vorübergehend Aufgaben aus einer anderen Abteilung und ein Produktionsverantwortlicher bekommt Zugang zu Unterlagen, die ursprünglich nur für die Verwaltung vorgesehen waren. Jede einzelne Erweiterung ist zunächst nachvollziehbar, doch über mehrere Jahre entsteht daraus schnell ein Zustand, bei dem viele Beschäftigte deutlich mehr Daten sehen können, als sie für ihre heutige Aufgabe tatsächlich benötigen.

Das fällt normalerweise nicht auf, solange niemand nach den vorhandenen Berechtigungen fragt und sämtliche Mitarbeiter verantwortungsvoll mit den ihnen zugänglichen Informationen umgehen. Spätestens bei einem Abteilungswechsel, einem ausgeschiedenen Mitarbeiter oder einem Sicherheitsvorfall wird jedoch relevant, wer auf welche Bereiche zugreifen konnte und warum diese Rechte überhaupt bestanden. Eine sinnvolle Berechtigungsstruktur soll deshalb nicht möglichst viele Dinge sperren, sondern dafür sorgen, dass der Zugriff zur tatsächlichen Aufgabe einer Person passt und auch nach Jahren noch nachvollziehbar bleibt.

Nicht alle Unternehmensdaten brauchen denselben Schutz

Eine allgemeine Arbeitsanweisung oder eine Vorlage für einen Lieferschein darf möglicherweise jeder Mitarbeiter lesen, während Personalunterlagen, Kalkulationen, Gehaltsinformationen oder bestimmte Verträge nur einem kleinen Personenkreis zugänglich sein sollten. Auch Produktionsdaten können sehr unterschiedliche Anforderungen haben, denn ein Maschinenbediener benötigt vielleicht aktuelle Auftragsdateien, aber keinen Zugriff auf kaufmännische Unterlagen oder die Dokumente der Geschäftsführung. Eine sinnvolle Struktur beginnt deshalb mit der Frage, welche Datenbereiche überhaupt existieren und welche Personen sie für ihre Arbeit tatsächlich benötigen.

Dabei muss nicht jedes einzelne Dokument bewertet und einer individuellen Sicherheitsstufe zugeordnet werden. Für kleine Unternehmen reicht häufig eine vernünftige Einteilung in größere Bereiche wie Verwaltung, Produktion, Geschäftsführung, Personal, gemeinsame Unternehmensdaten und zeitlich begrenzte Projekte. Je einfacher diese Struktur bleibt, desto größer ist die Chance, dass sie auch in einigen Jahren noch verstanden und gepflegt wird.

Berechtigungen sollten möglichst aus der Aufgabe entstehen

Technisch lassen sich Zugriffsrechte für jeden einzelnen Mitarbeiter direkt auf bestimmte Ordner vergeben, langfristig wird eine solche Struktur jedoch schnell unübersichtlich. Wenn zwanzig Mitarbeiter auf fünfzehn verschiedene Freigaben jeweils einzeln unterschiedliche Rechte erhalten, muss später bei jedem Personalwechsel untersucht werden, an welchen Stellen die betreffende Person irgendwo direkt eingetragen wurde. Besser ist es, Berechtigungen möglichst über verständliche Gruppen und Rollen zu organisieren, die der tatsächlichen Arbeit im Unternehmen entsprechen.

Ein Mitarbeiter in der Produktion wird beispielsweise einer Produktionsgruppe zugeordnet und erhält darüber die dafür vorgesehenen Zugriffe, während Beschäftigte der Verwaltung eine andere Berechtigungsgruppe nutzen. Wechselt eine Person dauerhaft ihre Aufgabe, werden die Gruppen angepasst, statt zahlreiche einzelne Ordnerberechtigungen von Hand zu verändern. Das macht die technische Verwaltung einfacher und sorgt gleichzeitig dafür, dass sich später besser erklären lässt, warum jemand Zugriff auf einen bestimmten Bereich besitzt.

Zusätzliche Aufgaben dürfen nicht zu dauerhaft wachsenden Rechten führen

Besonders häufig entstehen überflüssige Berechtigungen durch vorübergehende Tätigkeiten. Ein Mitarbeiter unterstützt für drei Monate ein Projekt, bekommt dafür Zugriff auf zusätzliche Unterlagen und behält diese Rechte anschließend noch mehrere Jahre, weil niemand daran denkt, sie wieder zu entfernen. Mit jedem Projekt, jeder Vertretung und jedem Abteilungswechsel wächst der Zugriff weiter, während bestehende Rechte nur selten bewusst zurückgenommen werden.

Eine regelmäßige Kontrolle sollte deshalb nicht ausschließlich prüfen, ob Mitarbeitern Rechte fehlen, sondern ebenso, ob vorhandene Zugriffe weiterhin gebraucht werden. Der Entzug von Zugängen beim Ausscheiden eines Mitarbeiters ist nur der offensichtlichste Zeitpunkt dafür; genauso sinnvoll ist eine Überprüfung nach Rollenwechseln oder dem Ende größerer Projekte. Dadurch lässt sich verhindern, dass besonders langjährige Mitarbeiter irgendwann fast überall Zugriff besitzen, obwohl ihre aktuelle Aufgabe nur einen Bruchteil davon erfordert.

Lesen, Bearbeiten und Löschen sind unterschiedliche Anforderungen

Zugriff auf Daten bedeutet nicht automatisch, dass eine Person sämtliche Inhalte verändern oder löschen können muss. In vielen Bereichen reicht es vollkommen aus, bestimmte Informationen lesen zu können, während Änderungen nur einem kleineren Kreis erlaubt werden sollten. Das kann beispielsweise bei Arbeitsanweisungen, Vorlagen, technischen Dokumentationen oder bestimmten Produktionsinformationen sinnvoll sein.

Eine solche Unterscheidung reduziert nicht nur Sicherheitsrisiken, sondern schützt ebenso vor normalen Bedienfehlern. Wenn zwanzig Mitarbeiter eine zentrale Vorlage verwenden müssen, besteht kein zwingender Grund, dass alle zwanzig diese Vorlage auch verändern können. Je besser Berechtigungen zur tatsächlichen Tätigkeit passen, desto weniger muss später durch organisatorische Regeln ausgeglichen werden, was technisch längst sinnvoll eingeschränkt werden könnte.

Geschäftsführung, Personal und Produktion brauchen unterschiedliche Zugriffsmodelle

Gerade in kleineren Unternehmen entstehen ungewöhnliche Mischungen, weil dieselben Mitarbeiter mehrere Aufgaben übernehmen und starre Abteilungsgrenzen kaum zur Realität passen. Ein Produktionsleiter kann beispielsweise bestimmte kaufmännische Informationen benötigen, während die Geschäftsführung selbstverständlich auch auf technische Unterlagen zugreifen muss und eine Vertretung zeitweise zusätzliche Bereiche übernehmen soll. Ein vernünftiges Berechtigungskonzept muss diese Realität abbilden können, ohne für jede Person eine völlig individuelle Sonderlösung aufzubauen.

Deshalb ist es sinnvoll, neben grundlegenden Rollen zusätzliche, klar benannte Berechtigungsgruppen für besondere Aufgaben zu verwenden. Ein Mitarbeiter kann dann gleichzeitig seiner normalen Abteilung und einer Projekt- oder Verantwortungsgruppe angehören, ohne dass die gesamte Ordnerstruktur speziell für ihn verändert werden muss. Die technische Struktur bleibt dadurch nachvollziehbar, obwohl die Organisation selbst flexibel arbeiten kann.

Besonders sensible Daten verdienen eine bewusste Entscheidung

Bei Personalunterlagen, Gehaltsinformationen, Vertragsdaten oder besonders vertraulichen Geschäftsunterlagen sollte der Zugriff nicht einfach deshalb bestehen, weil ein Mitarbeiter irgendwann einmal Zugriff auf den übergeordneten Ordner erhalten hat. Solche Bereiche sollten ausdrücklich betrachtet werden und einen bewusst festgelegten Kreis berechtigter Personen besitzen. Gleichzeitig muss geklärt sein, wie Vertretung funktioniert, wenn die normalerweise zuständige Person nicht verfügbar ist.

Zu starke Einschränkungen können genauso problematisch werden wie zu weitreichende Rechte, wenn beispielsweise geschäftskritische Informationen nur über ein einziges Benutzerkonto erreichbar sind. Das Ziel ist deshalb eine sinnvolle Balance zwischen Vertraulichkeit und Arbeitsfähigkeit, bei der sensible Informationen geschützt bleiben, ohne durch Krankheit oder Urlaub einer einzelnen Person unzugänglich zu werden.

Produktionssysteme greifen häufig ebenfalls auf Dateien zu

In Produktionsunternehmen sind nicht nur Mitarbeiter Teil der Berechtigungsstruktur. Maschinensteuerungen, Anwendungen und andere technische Systeme können auf Dateifreigaben zugreifen, Produktionsdaten ablegen oder Informationen von Servern abrufen. Diese technischen Zugriffe werden oft vor vielen Jahren eingerichtet und anschließend kaum noch hinterfragt, obwohl sie für die Produktion weiterhin unverzichtbar sein können.

Bei einer Berechtigungsprüfung sollte deshalb dokumentiert werden, welche Systeme welche Daten benötigen und unter welchem technischen Zugang sie darauf zugreifen. Die Einbindung älterer Maschinen ins Firmennetz und die Dateiberechtigungen ergänzen sich an dieser Stelle: Die Netzwerkstruktur bestimmt, ob eine Maschine den Server überhaupt erreichen kann, während die Berechtigungen anschließend festlegen, auf welche Daten sie dort zugreifen darf. Wenn beide Ebenen sauber begrenzt sind, muss ein Produktionssystem nicht deshalb weitreichende Rechte besitzen, weil es eine einzelne Freigabe benötigt.

Gemeinsame Benutzer machen Berechtigungen unnötig schwer nachvollziehbar

Wenn mehrere Mitarbeiter mit demselben Konto arbeiten, kann technisch kaum noch unterschieden werden, welche Person einen bestimmten Zugriff durchgeführt oder eine Datei verändert hat. Außerdem lässt sich beim Ausscheiden eines einzelnen Mitarbeiters dessen Zugriff nicht gezielt deaktivieren, weil die übrigen Benutzer denselben Zugang weiterhin benötigen. Genau deshalb bildet ein persönliches Benutzerkonto statt eines gemeinsamen Zugangs die bessere Grundlage für eine saubere Berechtigungsstruktur.

Die eigentlichen Rechte können trotzdem über gemeinsame Gruppen organisiert werden, sodass die Verwaltung nicht für jeden Benutzer vollständig einzeln erfolgen muss. Dadurch verbinden sich persönliche Nachvollziehbarkeit und eine einfach zu pflegende Rechtevergabe. Gerade bei sensiblen Daten ist diese Kombination deutlich belastbarer als ein Sammelkonto, dessen Kennwort über Jahre an immer mehr Personen weitergegeben wurde.

Bei einer Prüfung sind vor allem die Ausnahmen interessant

Eine gut strukturierte Berechtigungslandschaft lässt sich meist relativ schnell verstehen: Benutzer gehören zu bestimmten Rollen oder Gruppen und erhalten darüber die benötigten Rechte. Spannend werden dagegen direkte Einzelberechtigungen, ungewöhnliche Vollzugriffe und Gruppen, deren Zweck niemand mehr erklären kann. Genau dort verstecken sich häufig historische Entscheidungen, die vielleicht weiterhin notwendig sind, möglicherweise aber auch längst überholt wurden.

Eine Überprüfung sollte solche Ausnahmen nicht sofort entfernen, weil dahinter betriebliche Abhängigkeiten stecken können. Zunächst muss nachvollzogen werden, warum der Zugriff existiert und ob der ursprüngliche Grund weiterhin besteht. Dieses Vorgehen entspricht dem Umgang mit technischen Schulden in einer gewachsenen IT, bei dem nicht jede alte Besonderheit automatisch falsch ist, aber jede wichtige Besonderheit verstanden werden sollte.

Die Geschäftsführung braucht keine Berechtigungsmatrix mit tausend Einträgen

Für einen Geschäftsführer ist es kaum hilfreich, eine umfangreiche technische Liste sämtlicher Benutzer- und Ordnerrechte zu bekommen. Interessanter sind verständliche Aussagen darüber, ob sensible Daten angemessen geschützt sind, ob Rechte nach Aufgaben vergeben werden und ob über Jahre angesammelte Zugriffe regelmäßig wieder überprüft werden. Besonders wichtig ist außerdem, ob nach Personalwechseln oder organisatorischen Änderungen klar geregelt ist, wer die Anpassung der Berechtigungen veranlasst.

Wenn du in deinem Unternehmen heute nicht sicher beantworten kannst, wer auf Personalunterlagen, Kalkulationen, Geschäftsführungsdaten oder zentrale Produktionsverzeichnisse zugreifen kann, muss deshalb nicht sofort die komplette Berechtigungsstruktur neu aufgebaut werden. Eine gezielte Prüfung der wichtigsten Bereiche zeigt meist schnell, wo die Struktur nachvollziehbar ist und wo Zugriffe lediglich aus historischen Gründen weiterbestehen. Daraus lässt sich anschließend schrittweise ein Rechtekonzept entwickeln, das zum tatsächlichen Unternehmen passt, statt eine theoretisch perfekte Struktur über den laufenden Betrieb zu stülpen.

Gute Zugriffsrechte fallen im normalen Arbeitsalltag kaum auf, weil Mitarbeiter genau die Daten erreichen, die sie für ihre Aufgabe benötigen, und unnötige Bereiche gar nicht erst im Mittelpunkt stehen. Ihr Wert zeigt sich vor allem dann, wenn Aufgaben wechseln, Personen das Unternehmen verlassen oder ein Sicherheitsvorfall nachvollzogen werden muss. Genau dann macht es einen erheblichen Unterschied, ob Berechtigungen aus einer verständlichen Struktur entstanden sind oder über viele Jahre einfach immer weiter ergänzt wurden.