Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus vorlegen muss

Wirtschaftsprüfer, Finanzamt, Kunden und BSI verlangen dieselben Belege – gebaut werden sie einmal.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

Es gibt einen Beleg, nach dem jeder der vier Prüfer zuerst fragt, und es ist derselbe: das Berechtigungskonzept. Der Wirtschaftsprüfer will wissen, wer buchen und wer freigeben darf, weil daran hängt, ob die Zahlen manipulierbar sind. Die GoBD nennen Zugriffsberechtigungskonzepte in Rz. 110 als organisatorischen Weg zur Unveränderbarkeit. Der Kundenauditor nach TISAX oder ISO 27001 fragt nach Zugriffssteuerung als Kernkontrolle. Und § 30 Abs. 2 Nr. 9 BSIG verlangt von NIS2-Einrichtungen Konzepte für die Zugriffskontrolle.

Und es ist zugleich der Beleg, der in mittelständischen Häusern am seltensten vorliegt – nicht, weil die Rechte nicht geregelt wären, sondern weil die Regelung im Verzeichnisdienst steckt und nirgends sonst. Ein Prüfer akzeptiert keinen Bildschirm. Er akzeptiert ein Dokument, das sagt, wer was dürfen soll, mit Datum und Freigabe – und eine Liste, die zeigt, dass es so ist.

Fünf Prinzipien, die ein Prüfer sucht

Nicht alle stehen in einem Gesetz; alle stehen in jedem Prüfungsleitfaden, und alle lassen sich mit Bordmitteln umsetzen.

  • Rollen statt PersonenRechte werden an Rollen vergeben – Buchhaltung, Einkauf, Vertrieb, Administration –, Personen bekommen Rollen. Wer wechselt, wechselt die Rolle; wer geht, verliert sie. Ein Konzept, das Rechte je Person aufzählt, ist nach dem ersten Personalwechsel veraltet.
  • FunktionstrennungWer einen Lieferanten anlegt, darf keine Zahlung freigeben; wer bucht, darf die Buchung nicht ohne Spur ändern. Wo das Haus zu klein für vier Augen ist, ersetzt eine nachträgliche Kontrolle durch die Leitung die Trennung – und das muss im Konzept stehen.
  • Persönliche AdministratorkontenEin geteiltes Admin-Konto ist die häufigste Feststellung überhaupt. Jeder Administrator hat ein eigenes privilegiertes Konto, getrennt vom Alltagskonto, und die Nutzung wird protokolliert. Das Standard-Administratorkonto wird nicht im Alltag verwendet.
  • Austritt am selben TagDer Austrittsprozess der Personalabteilung erreicht die IT, bevor der letzte Arbeitstag endet. Nachweis: ein vierteljährlicher Abgleich der Kontenliste gegen die Personalliste, mit Datum und Ergebnis.
  • RezertifizierungEinmal im Jahr bestätigt jeder Fachverantwortliche, dass die Rechte seiner Rolle noch stimmen; einmal im Quartal werden die privilegierten Konten geprüft. Ein Konzept ohne Rezertifizierung beschreibt den Stand seiner Erstellung.

Gliederung eines Berechtigungskonzepts, das ein Prüfer liest

Acht bis zwölf Seiten genügen. Entscheidend sind Datum, Freigabe und die Liste im Anhang.

AbschnittInhaltQuelle
1. Geltungsbereich und VerantwortungWelche Systeme, wer verantwortet das Konzept, wer gibt es frei (Geschäftsführung), Datum, VersionGeschäftsführung
2. RollenJe Rolle: Zweck, Systeme, Rechte in Worten (lesen, buchen, freigeben, verwalten)Fachabteilungen
3. FunktionstrennungWelche Rollen eine Person nicht gleichzeitig haben darf; Ausnahmen mit kompensierender KontrolleGeschäftsführung, Buchhaltung
4. Privilegierte KontenWer Administrator ist, auf welchen Systemen, mit welchem Konto; wie die Nutzung protokolliert wirdIT oder Rechenzentrum
5. Vergabe, Änderung, EntzugWer beantragt, wer genehmigt, wer setzt um; Austrittsprozess; FristenPersonal, IT
6. RezertifizierungRhythmus, Verantwortliche, Form des NachweisesGeschäftsführung
Anhang A: RechtelisteExport aus dem Verzeichnisdienst mit Datum: Konto, Person, Rollen, letzte AnmeldungIT oder Rechenzentrum – das liefern wir
Anhang B: AbgleichProtokoll des letzten Abgleichs Konten gegen PersonallisteIT oder Rechenzentrum – das liefern wir

Datenschutz und Prüfung verlangen dasselbe

Das Berechtigungskonzept ist zugleich die technisch-organisatorische Maßnahme, die Artikel 32 DSGVO für den Zugriff auf personenbezogene Daten verlangt. Wer es für den Wirtschaftsprüfer schreibt, hat es für den Datenschutzbeauftragten mitgeschrieben – und umgekehrt. Es lohnt sich deshalb, ein Dokument zu führen, nicht zwei, und beide Leser im Geltungsbereich zu nennen.

Für NIS2-Einrichtungen kommt § 30 Abs. 2 Nr. 9 BSIG hinzu: Konzepte für die Zugriffskontrolle und das Management von Anlagen sind einer der zehn Pflichtbereiche, und Nr. 10 verlangt Mehrfaktor-Authentifizierung. Beides gehört in Abschnitt 4 und 5 des Konzepts. Ein Haus, das die NIS2-Checkliste abgearbeitet hat, hat dieses Dokument bereits – es muss es nur dem Prüfer vorlegen.

Häufige Fragen

Wir sind zwölf Leute, jeder macht alles – wie soll da Funktionstrennung gehen?
Sie geht nicht vollständig, und das darf im Konzept stehen. Wo eine Person anlegt und freigibt, ersetzt eine nachträgliche Kontrolle die Trennung: Die Geschäftsführung sieht monatlich die neuen Lieferanten und die Zahlungen über einem Betrag durch und zeichnet ab. Das ist eine kompensierende Kontrolle, und Prüfer akzeptieren sie – wenn sie dokumentiert und nachweislich durchgeführt wird.
Reicht ein Export aus dem Active Directory als Berechtigungskonzept?
Nein. Der Export zeigt, was ist; das Konzept sagt, was sein soll – und wer das entschieden hat. Ein Prüfer vergleicht beides. Ohne das Konzept kann er nicht beurteilen, ob der Zustand richtig ist; ohne den Export kann er nicht prüfen, ob das Konzept umgesetzt ist. Der Export ist Anhang A.
Wie oft muss rezertifiziert werden?
Kein Gesetz nennt einen Rhythmus. Üblich und von Prüfern erwartet: jährlich alle Rollen durch die Fachverantwortlichen, vierteljährlich die privilegierten Konten, und bei jedem Austritt sofort. Was zählt, ist der Nachweis – ein Protokoll mit Datum, nicht die Absicht.
Was ist mit Dienstleistern, die Zugang zu unseren Systemen haben?
Sie stehen im Konzept wie Beschäftigte: eigenes Konto je Person, nicht je Firma; Rechte nach Rolle; Entzug, wenn der Auftrag endet. Für Fernwartung: Zugang nur auf Anforderung, nicht dauerhaft. Das ist zugleich die Anforderung an die Lieferkette, die § 30 Abs. 2 Nr. 4 BSIG stellt – und die Frage, die ein Kundenauditor Ihnen stellt.

Quellen und Nachweise

  1. GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 110 (Zugriffsberechtigungskonzepte) · Bundesministerium der Finanzenamtlich
  2. § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4, 9 und 10 · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 32 – Sicherheit der Verarbeitung · Amtsblatt der Europäischen Unionamtlich
  4. § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Das gehört dazu