1 Min. Lesezeit

NIS2 und DORA: was Identity Management jetzt leisten muss

Zwei Regelwerke, eine gemeinsame Frage

NIS2 und DORA werden in vielen Häusern parallel bearbeitet, oft von unterschiedlichen Teams. Beim Identity Management laufen die Anforderungen jedoch zusammen: Es geht um nachvollziehbare Zugriffsentscheidungen und um den Nachweis, dass sie regelmäßig überprüft werden.

Was konkret gefordert ist

  • Zugriffsrechte nach dem Prinzip der geringsten Berechtigung, dokumentiert und begründet
  • Wiederkehrende Überprüfung der Berechtigungen mit belastbarem Ergebnis
  • Erhöhte Kontrollen für privilegierte und administrative Zugänge
  • Nachvollziehbare Protokollierung, die eine Prüfung übersteht

Wo es in der Praxis hakt

Die Anforderungen sind selten das Problem – die Datenlage ist es. In den meisten Projekten vergeht die erste Phase damit, überhaupt einen verlässlichen Bestand an Konten, Rollen und Zuständigkeiten aufzubauen. Wer diesen Schritt überspringt, rezertifiziert später auf einer Grundlage, der niemand traut.

Unser Vorgehen setzt deshalb vor der Werkzeugfrage an. Erst wenn klar ist, welche Systeme welche Berechtigungen führen und wer fachlich dafür geradesteht, lohnt sich die Diskussion über Plattformen.