forumNeues Thema

Neuer IT-Mitarbeiter bekommt Vollzugriff auf den Server — ist eine Sicherheitsüberprüfung Pflicht?

İİlker T***Teilnehmer
Funktion
Mitgründer
Branche
Sicherheitsdienste
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2022
Nachricht
73
#1

Wir sind ein 15-köpfiges Software- und Cloud-Infrastrukturunternehmen mit Sitz in Deutschland. Ein neuer Senior-Systemadministrator (DevOps / Sysadmin) stößt zu unserem Team. Bedingt durch die Position wird dieser Mitarbeiter vollen Zugriff auf die Hauptproduktionsserver, Kundendatenbanken und alle Verschlüsselungsschlüssel auf Root-Ebene haben.

Einer unserer Gesellschafter im Vorstand argumentierte, dass wir vor einer so kritischen Übertragung von Befugnissen eine umfassende Sicherheitsüberprüfung des Kandidaten durchführen müssten, da sonst Kundendaten gefährdet werden könnten. Als wir jedoch den rechtlichen Rahmen in Deutschland recherchierten, stellten wir fest, dass die Sache nicht so einfach ist.

Ist es möglich, für einen Systemadministrator im Privatsektor eine offizielle Sicherheitsüberprüfung durchführen zu lassen? Welche Kontrollen können wir im Rahmen des Arbeitsrechts und der Datenschutzregeln (DSGVO / BDSG) rechtmäßig verlangen? Sollten wir dieses Risiko nur über das Führungszeugnis oder über Verträge und die Zugriffsarchitektur steuern?

PPolat A***ExperteCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
365
Nützlichste Antwort#2

Kurze Antwort: In Deutschland wird eine offizielle Sicherheitsüberprüfung nur von gesetzlich dazu befugten Stellen in Bereichen durchgeführt, die unmittelbar die öffentliche Sicherheit betreffen, wie Verteidigungsindustrie, Nachrichtendienste oder kritische Infrastruktur; ein normales Unternehmen im Privatsektor kann das nicht verlangen. Für diese Position wird die Sicherheitsanforderung nicht durch eine offizielle Untersuchung erfüllt, sondern durch eine verhältnismäßige Führungszeugnisprüfung, strenge Verträge und eine technische Zugriffsarchitektur.

Zuerst müssen die rechtlichen Grenzen abgesteckt werden. Nach dem deutschen Bundesdatenschutzgesetz werden im Einstellungsverfahren die Grundrechte des Bewerbers geschützt. Da die Position jedoch unmittelbar Zugang zu hochsensiblen Daten und Finanzsystemen bietet, gilt die Anforderung eines Führungszeugnisses rechtlich als verhältnismäßig. Wichtig dabei ist, dass keine Kopie des Dokuments unbefristet in der Personalakte aufbewahrt wird, sondern nur ein Vermerk darüber angelegt wird, dass es geprüft und eingesehen wurde.

Der zweite Schritt sind vertragliche Absicherungen. Über eine Standard-Geheimhaltungsvereinbarung (NDA) hinaus sollten klare Klauseln zu unbefugtem Datenabfluss, zum Schutz von Geschäftsgeheimnissen und mit Vertragsstrafen in den Arbeitsvertrag aufgenommen werden. Für den Fall eines Verstoßes sollte ausdrücklich festgehalten werden, dass sowohl zivilrechtlicher Schadensersatz geltend gemacht als auch nach den einschlägigen Paragrafen des Strafgesetzbuchs Strafanzeige erstattet wird.

Die wichtigste Absicherung ist jedoch die technische Architektur. Keinem Mitarbeiter darf allein und unkontrolliert Root-Zugriff gewährt werden. Mit Privileged-Access-Management-Lösungen (PAM) müssen kritische Server-Sitzungen aufgezeichnet, Einmal-Passwörter verwendet und bei Datenbankexporten das Vier-Augen-Prinzip (Zustimmung von mindestens zwei Administratoren) verpflichtend gemacht werden. Sicherheit sollte nicht Menschen, sondern Prozessen und der Architektur anvertraut werden.

PPerihanTeilnehmer
Funktion
Unternehmenskommunikation
Organisationsform
Regionalhändler
Beigetreten
Dez. 2023
Nachricht
118
#3

Nach dem deutschen Bundesdatenschutzgesetz unterliegt die Erhebung von Mitarbeiterdaten den Grundsätzen der Erforderlichkeit und Verhältnismäßigkeit. Die Anforderung eines Führungszeugnisses gilt nur im Umfang dessen, was die Aufgabe erfordert; frühere, nicht relevante Verstöße dürfen kein Grund sein, die Einstellung zu verhindern. Den Prozess mit einem Arbeitsrechtsexperten schriftlich festzuhalten, beugt möglichen Schadensersatzrisiken vor.

TTolga K***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2024
Nachricht
76
#4

Definiert Root-Zugriff nicht personenbezogen. Beim Systemzugang sollte eine Zwei-Faktor-Authentifizierung mit Hardware-Schlüssel Pflicht sein und alle 'sudo'-Befehle sollten in Echtzeit auf einen zentralen, unveränderlichen Log-Server fließen. Der Mitarbeiter muss wissen, dass jeder von ihm ausgeführte Befehl eine unabhängige Prüfspur hinterlässt. Diese Abschreckung ist wirksamer als jede Untersuchung.

İİlker K***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
glas
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
185
#5

Gebt dem Kandidaten nicht direkt morgen Vollzugriff. In Deutschland ist die gesetzliche Probezeit das beste Werkzeug für solche Vertrauenstests. Schaltet die Zugriffsrechte während der ersten sechs Monate schrittweise frei; gebt ihm zuerst Test- und Entwicklungsumgebungen und bindet den Zugriff auf Produktivsysteme an Pair-Working mit dem Teamleiter.

EEmine A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
1
#6

Habt ihr in euren SLAs oder Auftragsverarbeitungsverträgen (AVV) mit Kunden konkrete Verpflichtungen bezüglich Personalprüfungen vereinbart? Manchmal verlangen Unternehmenskunden, dass Mitarbeiter bestimmte Sicherheitszertifikate vorweisen oder jährliche Sicherheitsschulungen durchlaufen.

PPolat E***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
273
#7

Vor zehn Jahren hatten wir mal dieselbe Sorge und haben einen neuen Sysadmin dermaßen eingeschränkt, dass er nach zwei Monaten gekündigt hat – mit den Worten: „Wenn ihr mir nicht vertraut, warum habt ihr mich dann überhaupt eingestellt?“ Und er hatte recht. Statt nach Sicherheitsüberprüfungen zu suchen, haken wir heute bei den Referenzen im Recruiting extrem gründlich nach. Direkt mit früheren Führungskräften zu sprechen und nach der Integrität in Krisensituationen zu fragen, sagt uns viel mehr als jede Prüfung auf dem Papier.

JJale D***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Logistik
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2025
Nachricht
8
#8

offizielle überprüfung ist eh staatssache, das lassen die uns gar nicht machen. wir verlangen ein führungszeugnis und haben auf den servern root-login komplett dichtgemacht jeder loggt sich mit eigenem account ein und nutzt sudo die logs gehen direkt in ne externe cloud.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

YYağmur P***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
286
#9

Um die Infrastruktur abzusichern, setzt diese drei Schritte um: 1) Direkten Zugriff auf Produktionsdatenbanken per VPN und IP-Whitelisting beschränken. 2) Bei kritischen Konfigurationsänderungen das Vier-Augen-Prinzip vorschreiben. 3) Einen zentralen Identity-Provider einrichten, über den beim Ausscheiden des Mitarbeiters alle Berechtigungen mit einem einzigen Klick entzogen werden können.

AAslı Y***Teilnehmer
Funktion
Test-Spezialist
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2024
Nachricht
18
#10

Gut dass du diesen Thread eröffnet hast.

OOkan U***Teilnehmer
Funktion
Datenerfasser
Branche
Einzelhandel
Organisationsform
Werkstatt
Beigetreten
Nov. 2022
Nachricht
84
#11

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

EEsinTeilnehmer
Funktion
Karriereberater
Beigetreten
Juni 2024
Nachricht
94

Doki · Interface-Design · 2026

#12

Danke fürs Schreiben, das ist genau richtig. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

YYasemin E***TeilnehmerCommunity-Mitglied
Beigetreten
März 2026
Nachricht
2
#13

Ich spreche mal aus der Gegenperspektive ich bin auf der Lieferantenseite. Bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

Das wars, entschuldige, wenn ich zu lang war.

SSinan B***Experte
Funktion
Produktmanager
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Apr. 2025
Nachricht
223
#14

Danke fürs Schreiben, das ist genau richtig. Ein nicht getestetes Backup ist kein Backup.

An deiner Stelle würde ich so vorgehen.

GGökhan D***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
316
#15

Genau so, und das ist zudem kaum bekannt. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

AAli Ç***Experte
Funktion
Logistikplanung
Branche
Tourismus
Organisationsform
Werkstatt
Beigetreten
Nov. 2022
Nachricht
188
#16

bei uns war es so aber schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

wenn du zu einem Thema drei versschiedene Antworten bekommst war die Frage falsch gestellt und also korrigiert mich, falls ich falsch liege.

OOkan K***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Gesundheitswesen
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
5
#17

Ich würde mich freuen, wenn du das Ergebnis postest.

GGizem A***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
341
#18

Das hört man oft, aber bei uns war es nie so. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

TTarkanTeilnehmer
Funktion
Vertriebsleiter im Einzelhandel
Beigetreten
März 2024
Nachricht
104
#19

Ich fasse das Thema mal zusammen da es mehrere unterschiedliche Antworten gab. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später. Wenn deine Situation anders ist, ändert sich das natürlich.

RRecep A***Teilnehmer
Funktion
Test-Spezialist
Branche
Einzelhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
241
#20

Ich stimme voll und ganz zu. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Antwort schreiben