forumNeues Thema

Es gibt keine Dokumentation, wer im Unternehmen was darf – jeden Tag Chaos. Wie erstellt man eine Berechtigungsmatrix?

AAyşe O***Veteran
Funktion
Qualitätsprüfer
Branche
energie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2023
Nachricht
126
#1

Der Marketing-Typ will auf den Buchhaltungsbericht zugreifen, ich hab gesagt 'weiß ich nicht, frag den IT-Leiter'. Der IT-Leiter fragt auch wieder jemand anderen, so ein System gibt's einfach nicht. Nach Seniorität, Rolle, Abteilung – jeder braucht andere Zugriffsrechte, aber wie macht man das?

Wer muss auf die Datenbank zugreifen können? Gibt's bedingten Zugriff ('nur Reporting', 'nur Lesen')? Darf das Vertriebsteam auf Kundendaten zugreifen, aber auch löschen? Hat die IT Zugriff auf alle Systeme? Dürfen Manager Overrides machen?

Am Anfang wirkt das total kompliziert, aber wenn es eine Vorlage gibt, kann ich loslegen. Reicht es, das in einer Excel-Tabelle aufzulisten, oder müssen die Rollen im System definiert werden?

CCem K***Teilnehmer
Funktion
Test-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
Filialkette
Beigetreten
Sept. 2023
Nachricht
138
Nützlichste Antwort#2

Einrichtung einer Berechtigungsmatrix (Access Control Matrix): 1) Ressourcen definieren (Datenbank, File Share, App, Admin-Panel), 2) Rollen definieren (CEO, Manager, Mitarbeiter, Freelancer), 3) Für jede Rolle eine Berechtigungsmatrix erstellen (Erstellen, Lesen, Aktualisieren, Löschen = CRUD), 4) Bedingter Zugriff (conditional access): zeitbasiert (9-17 Uhr), datenbasiert (eigene Kunden), genehmigungsbasiert (Genehmigung für Transaktionen >X TL). Excel-Vorlage: Zeilen = Ressourcen, Spalten = Rollen, Werte = CRUD, Bedingungen. Automatisierung: Role-Based Access Control (RBAC) im System (Active Directory, IAM-Plattform). Override: Manager-Genehmigung + Audit-Log. Dokumentation: Policy-Dokument, jährliche Überprüfung, Zugriffsaudit (quartalsweise). Umsetzung: Phase 1 (IT-Ressourcen), Phase 2 (Datenressourcen), Phase 3 (App-Ressourcen).

KKaan G***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
94
#3

Wenn du keine Berechtigungsmatrix machst wird's Chaos, Mann... Mach die Tabelle in Excel: links die Abteilungen oben die Ressourcen, in der Mitte CRUD reinschreiben... CEO hat vollen Zugriff Vertrieb nur auf eigene Kunden, Buchhaltung auf Finance-Ressourcen... Bei genehmigungspflichtigem Zugriff muss der Manager freigeben...

HHakan A***Teilnehmer
Funktion
Software-Teamleiter
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
86
#4

RBAC vs. ABAC: RBAC (rollenbasiert) = Rolle definieren, Berechtigungen zuweisen; ABAC (attributbasiert) = bedingungsorientiert (Abteilung, Standort, Zeit, Datenempfindlichkeit). Tools: Azure AD (Rollenzuweisung), AWS IAM (Policy), Okta (App-basierte Rollen). Matrix-Vorlage: Rolle x Ressource x Aktion. Audit: Active Directory Reporting, Cloud IAM Audit Logs. Delegation: Manager genehmigt Zugriffsanfrage, IT setzt um, automatische Entzug nach Datum. Segregation of Duties: Konfliktkontrolle, wer welche Berechtigung hat (Buchhalter darf keine Zahlungen freigeben).

AAycan U***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
2
#5

die Berechtigungsmatrix ist einfach Mann, fang in Excel an. erste Spalte Abteilung, nächste Spalte Berechtigungen. cEO = überall, Vertrieb = Kundendaten nur lesen, Buchhaltung = eigene Berichte IT = alles. dann die Rollen im System einrichten (Active Directory), fertig aber du musst jährliche Reviews machen, wenn mal jemand versetzt wird aktualisieren...

HHakan U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
43
#6

Access-Control-Strategie: 1) Rollen definieren (CEO, Manager, Mitarbeiter Vendor), 2) Ressourcen definieren (DB, File Share App Cloud), 3) Rolle → Ressource → Aktion (CRUD) mappen, 4) Bedingungsregeln (Zeit, Daten, Genehmigung) 5) Segregation of Duties (inkompatible Rollen), 6) Audit & Review (quartalsweise), 7) Automatisierung (IAM-Plattform). Compliance: GDPR/KVKK → Datenzugriffsaudit PCI-DSS → Zugriff auf Kartendaten eingeschränkt. Least Privilege: anfangs minimaler Zugriff bedarfsorientierte Anfrage. Dokumentation: Rollendefinitionen, Update-Log, jährliche Zertifizierung.

KKader A***Teilnehmer
Funktion
Projektmanager
Branche
Maschinenbau
Organisationsform
Genossenschaft
Beigetreten
Jan. 2022
Nachricht
228

Doki · KVKK-Compliance-Beratung · 2025

#7

kompetenzmatrix = WER DARF WAS Matrix 😂 CEO alles, Freelancer minimum Praktikant nix. ehrlich gesagt excel, an die Firma gebunden manchmal heulst du...

BBurak G***Teilnehmer
Funktion
Buchhalter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2024
Nachricht
184

Doki · Penetrationstest · 2026

#8

Ein Thema, das gerade aktuell ist.

KKadir K***Veteran
Funktion
Produktmanager
Branche
Viehzucht
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2025
Nachricht
131

Doki · Penetrationstest · 2024

#9

Richtig.

AAycan A***Experte
Funktion
Social-Media-Manager
Branche
Fischerei
Organisationsform
Regionalhändler
Beigetreten
Mai 2023
Nachricht
6
#10

wenn ich dich richtig verstehe meinst du Folgendes: Vergesseene Testumgebungen sind häufiger das Einfallstor als das Live-System.

schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste dann an deiner Stelle würde ich so vorgehen.

OOya Y***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
60
#11

Ich erkläre mal die technische Seite. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Korrigiert mich, falls ich falsch liege.

İİsmail Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
177
#12

Das wusste ich nicht.

ZZerrin U***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
3
#13

Ich bin derselben Meinung. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

HHakan V***Teilnehmer
Funktion
Datenanalyst
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
104
#14

Ich schreibe das, damit ihr denselben Fehler nicht macht. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Das war's entschuldige, wenn ich zu lang war.

MMurat K***Teilnehmer
Funktion
HR-Leiter
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Aug. 2025
Nachricht
333

Doki · Markenidentität · 2023

#15

mich interessiert das auch.

GGökhan B***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
218
#16

Ich stimme zu, möchte das sogar besonders betonen. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Korrigiert mich, falls ich falsch liege.

TTolga G***Veteran
Funktion
Sekretärin
Branche
kunststoff
Organisationsform
Regionalhändler
Beigetreten
Jan. 2024
Nachricht
138
#17

ich möchte kurz warnen dann ein nicht getestetes Backup ist kein Backup.

RRecep Y***Teilnehmer
Funktion
Datenerfasser
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Mai 2025
Nachricht
3
#18

Ich stimme voll und ganz zu. Fehler auf der Berechtigungsmatrix erstellen-Seite sind meist rückgängig zu machen, aber teuer.

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#19

Wenn ich dich richtig verstehe, meinst du Folgendes: Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Aus Erfahrung weiß ich das.

KKoray S***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
286
#20

Vielen Dank, ich werde es heute testen.

Antwort schreiben