IT Glossary

Zugriffs-Governance

Zugriffs-Governance belegt, wer auf was zugreift und warum. Erfahren Sie, worin sie sich von der operativen Zugriffsverwaltung unterscheidet.

August 7, 2026

Was ist Zugriffs-Governance?

Zugriffs-Governance ist die Disziplin, festzulegen, zu überprüfen und nachzuweisen, wer auf welche Systeme Zugriff hat und aus welchem Grund. Wo die Zugriffsverwaltung Rechte vergibt und entzieht, beantwortet die Zugriffs-Governance die Aufsichtsfrage: Ist der aktuelle Zustand der Zugriffe korrekt, begründet und gegenüber einer prüfenden Stelle belegbar. Sie umfasst Richtlinie, Transparenz über Berechtigungen, regelmässige Überprüfungen, Zertifizierung und Nachweis.

Was Zugriffs-Governance umfasst

  • Ein vollständiges Inventar der Anwendungen, Konten und Berechtigungen im Bestand.
  • Eine dokumentierte Richtlinie, welche Rollen welche Zugriffe halten dürfen und unter welchen Bedingungen.
  • Regelmässige Zugriffsüberprüfungen, bei denen eine benannte verantwortliche Person jede Berechtigung bestätigt oder entzieht.
  • Die Erkennung verwaister Konten, ruhender Zugriffe und Konflikte bei der Funktionstrennung.
  • Ein Prüfpfad, der jede Vergabe und jeden Entzug mit einer Entscheidung, einem Datum und einer benannten Person verknüpft.

Zugriffs-Governance und Zugriffsverwaltung sind nicht dasselbe

Die Zugriffsverwaltung ist operativ: Sie provisioniert Konten, setzt Single Sign-On durch und wendet die Richtlinie bei der Anmeldung an. Die Zugriffs-Governance ist beaufsichtigend: Sie prüft, ob der entstandene Zustand dem entspricht, was die Organisation tatsächlich beabsichtigt hat. Ein Unternehmen kann eine ausgezeichnete Zugriffsverwaltung betreiben und trotzdem durch ein Audit fallen, weil das Ergebnis nie zertifiziert wurde.

Beispiele und Anwendungsfälle

Ein Anbieter von Gesundheitssoftware, der eine ISO-27001-Zertifizierung vorbereitet, muss nachweisen, dass der Zugriff auf Systeme mit Patientendaten quartalsweise von einer benannten verantwortlichen Person überprüft wird. Sein Identitätsanbieter belegt, wer sich authentifizieren kann, nicht wer welche Berechtigung in welcher Anwendung hält. Diese zweite Sicht aufzubauen ist die Governance-Arbeit, und Corma automatisiert sie, indem es die Berechtigungen jeder angebundenen Anwendung in einen einzigen Überprüfungszyklus zusammenführt. Satelia hat diesen Weg für seine Identity Governance in einem regulierten Gesundheitsumfeld gewählt.

Verwandte Begriffe

FAQ

Worin unterscheiden sich Zugriffs-Governance und IGA?

Zugriffs-Governance ist die Disziplin. Identity Governance and Administration ist die Softwarekategorie, die sie umsetzt und Governance mit Provisionierung und Lebenszyklusautomatisierung verbindet.

Wer verantwortet die Zugriffs-Governance?

Die Verantwortung liegt üblicherweise bei Sicherheit oder Compliance, während die Überprüfungsentscheidungen den Führungskräften und Anwendungsverantwortlichen gehören, die verstehen, was eine Berechtigung tatsächlich bedeutet.

Wie oft sollten Zugriffsüberprüfungen laufen?

Quartalsweise für Systeme mit regulierten oder finanziellen Daten, jährlich für weniger kritische Anwendungen, und sofort bei jedem Rollenwechsel oder Austritt.

Welchen Nachweis erwartet eine prüfende Stelle?

Einen datierten Nachweis darüber, welche Berechtigungen überprüft wurden, wer entschieden hat, was entzogen wurde, und die Bestätigung, dass die Entzüge im Zielsystem tatsächlich umgesetzt wurden.

Demo anfragen