Lektion 4.5 · 7 Min.
Zugriff, MFA, Verschlüsselung, Inventar
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Nur wer es braucht. Rechte nach Kenntnis und Nutzung nur wenn nötig und mit Aufgabentrennung; ein Register der Rechte; Änderung beim Austritt; regelmäßige Überprüfung.
- Eigene Konten für Verwaltung. Administratorkonten nur für Verwaltungsaufgaben, mit starker Authentifizierung wie MFA und so wenig Rechten wie möglich.
- Mehrere Faktoren, wo angemessen. Nutzer werden, soweit angemessen, mit mehreren Faktoren oder kontinuierlich authentifiziert, je nach Schutzbedarf des Systems.
- Ein Konzept für Verschlüsselung. Welche Daten wie stark geschützt werden, welche Verfahren zugelassen sind und wie Schlüssel erzeugt, gespeichert, getauscht und vernichtet werden.
- Wissen, was man hat. Ein aktuelles Verzeichnis der Abläufe, Dienste und Systeme, Schutzstufen für alle Werte, Regeln für USB-Datenträger und für Geräte beim Austritt.
Im Detail
Lit. h verlangt Konzepte für Kryptografie und gegebenenfalls Verschlüsselung, lit. i Sicherheit des Personals, Zugriffskontrolle und Management von Anlagen, lit. j Multi-Faktor- oder kontinuierliche Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation und gegebenenfalls gesicherte Notfallkommunikation § 32 Abs. 4 lit. h bis j NISG 2026. Der EU-Katalog § 2 NISV 2026 konkretisiert (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 9 bis 13):
Zugriffskontrolle (Nr. 11)
- ein Konzept für logischen und physischen Zugang, für Personal, Besucher und Dienstleister, und Zugang nur nach angemessener Authentifizierung;
- Rechte nach „Kenntnis nur, wenn nötig“, „Nutzung nur, wenn nötig“ und Aufgabentrennung; angepasst bei Austritt oder Wechsel; für Dritte nach Umfang und Dauer beschränkt; mit einem Register der Rechte, regelmäßig überprüft;
- privilegierte Konten mit starker Identifizierung und Authentifizierung, zum Beispiel MFA; eigene Konten ausschließlich für Verwaltungsaufgaben; Rechte so eng wie möglich; Verwaltungssysteme nur für Verwaltung;
- eindeutige Kennungen, die je einer Person zugeordnet sind; gemeinsame Konten nur, wenn nötig, genehmigt und dokumentiert; nicht mehr benötigte Kennungen unverzüglich deaktiviert;
- Authentifizierung nach Schutzbedarf: Sperre nach festgelegten Fehlversuchen, Abmeldung inaktiver Sitzungen, Wechsel der Zugangsdaten bei Verdacht, eigene Zugangsdaten für Verwaltungskonten;
- Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung, soweit angemessen, im Einklang mit der Schutzstufe des Systems (Nr. 11.7).
Sicherheit des Personals (Nr. 10)
Alle Mitarbeitenden und, wo nötig, direkte Dienstleister kennen ihre Sicherheitspflichten; Administratoren und die Geschäftsleitung kennen ihre Rollen; bei der Einstellung wird die Qualifikation geprüft; Zuverlässigkeitsüberprüfungen, soweit durchführbar, für Rollen, die sie erfordern; Pflichten, die nach dem Austritt weitergelten, etwa Vertraulichkeit, stehen im Vertrag; ein Disziplinarverfahren für Verstöße ist bekannt.
Kryptografie (Nr. 9)
Ein Konzept legt fest, welche Daten, gespeichert und übertragen, wie stark kryptografisch geschützt werden, welche Protokolle und Algorithmen zugelassen sind, soweit angemessen mit Krypto-Agilität, und wie Schlüssel über ihren ganzen Lebenszyklus verwaltet werden: erzeugen, verteilen, speichern, wechseln, widerrufen, wiederherstellen, sichern, vernichten. Es wird nach dem Stand der Technik überprüft.
Anlagen und Werte (Nr. 12) und physische Sicherheit (Nr. 13)
- Schutzstufen für alle Anlagen und Werte, nach Vertraulichkeit, Integrität, Authentizität und Verfügbarkeit;
- Regeln für den ganzen Lebenszyklus, bis zur sicheren Löschung und Vernichtung;
- Wechseldatenträger technisch gesperrt, außer es gibt organisatorische Gründe; kein Autostart; Prüfung auf Schadcode;
- ein vollständiges, aktuelles Inventar der Abläufe und Dienste und der Systeme, die sie tragen;
- Rückgabe oder Löschung von Geräten und Daten beim Austritt, dokumentiert;
- Sicherheitsbereiche mit Zutrittskontrolle für Räume mit Systemen, Schutz vor Umweltereignissen wie Feuer und Wasser.
Checkliste
- Administratoren arbeiten mit eigenen Verwaltungskonten, geschützt durch MFA.
- Fernzugänge, E-Mail und Cloud-Dienste verlangen MFA, oder wir haben begründet, warum nicht.
- Wir haben ein Register der Zugriffsrechte und überprüfen es regelmäßig; beim Austritt werden Konten sofort deaktiviert.
- Wir haben ein Inventar unserer Dienste, Systeme und Geräte mit Schutzstufen.
- Wir haben festgelegt, was verschlüsselt wird, und wer die Schlüssel verwaltet.
Quiz
Was verlangt der EU-Katalog für Administratorkonten?
- Ein gemeinsames Admin-Konto für das ganze IT-Team
- Nichts Besonderes, solange das Passwort lang ist
- Dass Administratoren keine E-Mails lesen dürfen
- Eigene Konten ausschließlich für Verwaltungsaufgaben, mit starker Authentifizierung wie MFA
Auflösung anzeigen
Richtig ist D: Eigene Konten ausschließlich für Verwaltungsaufgaben, mit starker Authentifizierung wie MFA. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 11.3.2, über § 2 NISV 2026: starke Identifizierung und Authentifizierung (z. B. MFA) und spezielle Konten ausschließlich für Systemverwaltung.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.