IT Glossary
Obligatorische Zugriffskontrolle setzt eine zentrale Richtlinie über Etiketten durch. Erfahren Sie, wie sie sich von DAC und von ABAC unterscheidet.
August 7, 2026
Die obligatorische Zugriffskontrolle (MAC) ist ein Modell, bei dem eine zentrale Instanz die Richtlinie festlegt und das System sie durchsetzt, ohne dass Benutzer oder Ressourceneigentümer sie übergehen könnten. Der Zugriff entscheidet sich durch den Vergleich der Freigabestufe eines Subjekts mit dem Klassifizierungsetikett eines Objekts. Das Modell stammt aus der Verteidigungsinformatik und findet sich heute in SELinux, AppArmor und stark regulierten Umgebungen.
Nur sehr wenige SaaS-Anwendungen setzen echtes MAC um. Was sich überträgt, ist die Logik: Eine Datenklassifizierung steuert den Zugriff, nicht der gute Wille einzelner. Organisationen unter NIS2, DORA oder ISO 27001 müssen praktisch nachweisen, dass der Zugriff auf sensible Kategorien einer dokumentierten Richtlinie folgt und nicht einer Kette spontaner Freigaben. Das ist MAC-Denken, angewandt auf eine benutzerbestimmbare Welt.
Ein Anbieter von Gesundheitssoftware klassifiziert Patientendaten als eingeschränkt und Marketinginhalte als intern. Seine Richtlinie sieht vor, dass nur Mitarbeitende mit benannter Freigabe und fachlicher Begründung auf eingeschränkte Systeme zugreifen. Die technische Durchsetzung liegt in jeder einzelnen Anwendung, die Compliance-Arbeit besteht also darin nachzuweisen, dass jede davon der erklärten Richtlinie entspricht. Diesen Nachweis über den gesamten Anwendungsbestand zusammenzutragen ist genau die Übung, die Corma für Access Reviews automatisiert.
MAC setzt eine zentrale Richtlinie über Etiketten und Freigabestufen durch, die Benutzer nicht ändern können. DAC überlässt dem Eigentümer der Ressource die Entscheidung, ohne zentralen Prüfpunkt.
In Verteidigungs- und Nachrichtendienstsystemen, in SELinux und AppArmor unter Linux, in gehärteten Datenbank- und Betriebssystemkonfigurationen sowie in spezialisierten regulierten Plattformen.
Nein. ABAC wertet zur Laufzeit viele Attribute aus und ist weit flexibler. MAC beruht auf einer festen Hierarchie von Etiketten und Freigabestufen, die nur eine Sicherheitsadministration ändern darf.
Nein. Artikel 32 DSGVO verlangt geeignete technische und organisatorische Massnahmen. Klassifizierungsgesteuerter Zugriff ist eine anerkannte Möglichkeit, dies nachzuweisen, aber keine namentlich genannte Pflicht.