Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Arbeitsplatz & Modern Work

Ein- und Austritt: Der Prozess, an dem man die IT-Reife erkennt

Wie schnell ist ein neuer Kollege arbeitsfähig – und wie zuverlässig sind Zugänge nach dem Austritt geschlossen? Beide Antworten sagen mehr über eine IT-Organisation aus als jedes Systemdiagramm.

Eingerichteter Arbeitsplatz für neue Mitarbeitende
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Der erste Arbeitstag ist ein Qualitätstest für die IT: Steht der Arbeitsplatz, funktionieren Konto, Postfach und Zugriffe, sind die benötigten Programme vorhanden? Der letzte Arbeitstag ist der zweite Test, und er ist der ernstere. Wo beides improvisiert wird, kostet es nicht nur Zeit, sondern hinterlässt Berechtigungen, die im Nachhinein niemand mehr begründen kann – und Zugänge, von denen niemand weiß, dass sie noch offen sind.

Zwei Kennzahlen genügen, um die Reife eines Hauses einzuschätzen: Wie viele Tage vergehen, bis eine neue Kollegin vollständig arbeitsfähig ist? Und wie viele Stunden, bis nach einem Austritt alle Zugänge geschlossen sind? Wer beide Werte nicht kennt, hat keinen Prozess, sondern eine Gewohnheit.

Eintritt, Wechsel, Austritt: der vergessene mittlere Fall

In der Fachsprache ist von Joiner, Mover und Leaver die Rede. Eintritt und Austritt sind in den meisten Unternehmen zumindest grob geregelt, der Wechsel innerhalb des Hauses deutlich seltener. Wer vom Vertrieb in den Einkauf wechselt, erhält die neuen Rechte zügig, weil er sonst nicht arbeiten kann. Die alten gibt er dagegen kaum je ab, weil niemand es verlangt. Nach einigen Stationen hat eine langjährige Mitarbeiterin so Zugriff auf die halbe Firma – nicht aus Absicht, sondern durch Anhäufung.

Das BSI verlangt im IT-Grundschutz-Baustein ORP.4, Berechtigungen nur nach tatsächlichem Bedarf zu vergeben und bei personellen Veränderungen nicht mehr benötigte Kennungen und Rechte zu entfernen. Für Einrichtungen, die unter das im Dezember 2025 in Kraft getretene NIS-2-Umsetzungsgesetz fallen, nennt § 30 Abs. 2 BSIG Konzepte für die Sicherheit des Personals und für die Zugriffskontrolle ausdrücklich als Teil der Risikomanagementmaßnahmen. Der Wechsel ist deshalb kein Randfall, sondern der dritte reguläre Auslöser im Prozess.

Rollenprofile statt Einzelfälle

Der Schlüssel liegt in vordefinierten Rollen: Was braucht eine Person in der Buchhaltung, im Vertrieb, in der Produktion? Wer diese Profile einmal sauber festlegt, richtet neue Zugänge in Minuten ein – und weiß jederzeit, welche Rechte womit begründet sind. Zusätzliche Sonderrechte werden bewusst und befristet vergeben, nicht dauerhaft angehäuft.

Ein Rollenprofil umfasst mehr als Gruppenmitgliedschaften im Verzeichnisdienst. Dazu gehören Lizenzen, Fachanwendungen mit eigener Benutzerverwaltung, Verteilerlisten, gemeinsame Postfächer, Hardware und gegebenenfalls Zutrittsrechte zu Gebäuden. Für den Einstieg genügen wenige Rollen, die den Großteil der Belegschaft abdecken; Ausnahmen werden bewusst als Ausnahmen geführt. Einmal im Jahr sollten die Fachbereiche bestätigen, dass ihre Profile noch stimmen, denn ein ungepflegtes Profil veraltet wie jede andere Dokumentation.

Beim Eintritt zeigt sich der Nutzen unmittelbar. Liegt das Rollenprofil fest und meldet die Personalabteilung den Eintritt mit ausreichendem Vorlauf, sind Gerät, Konto und Erstanmeldung mit zweitem Faktor vorbereitet, bevor die neue Kollegin das Haus betritt. Das Startkennwort gehört dabei nicht in eine E-Mail an die private Adresse, sondern wird persönlich oder über einen gesicherten Weg übergeben. Der BSI-Baustein ORP.2 sieht außerdem eine Checkliste und eine feste Ansprechperson für die Einarbeitung vor, die auch die geltenden Sicherheitsregeln erläutert.

Der Austritt entscheidet über das Risiko

  • Konten zum vereinbarten Zeitpunkt deaktivieren, nicht sofort löschen – Daten bleiben zugänglich, die Löschung folgt nach festgelegter Frist.
  • Aktive Sitzungen beenden und Anmeldetoken widerrufen, damit bereits angemeldete Geräte und Apps nicht weiterarbeiten.
  • Fernzugänge, VPN-Profile und hinterlegte Mehrfaktor-Methoden gesondert entfernen; eine Authenticator-App auf dem privaten Telefon verschwindet nicht mit dem Konto.
  • Externe Dienste und Fachanwendungen einzeln prüfen; sie hängen selten am zentralen Konto.
  • Gemeinsam genutzte Passwörter ändern, die die Person kannte – vom WLAN-Schlüssel bis zum Lieferantenportal.
  • Postfach nach Regelung weiterleiten oder archivieren, Vertretung informieren.
  • Gerät, Datenträger, Unterlagen, Schlüssel und Zugangskarten dokumentiert zurücknehmen.

Beim Zeitpunkt lohnt Differenzierung. Im Regelfall genügt die Deaktivierung zum Ende des letzten Arbeitstags. Bei einer Trennung im Konflikt sollte der Zugang dagegen in dem Moment enden, in dem das Gespräch beginnt, was voraussetzt, dass die IT rechtzeitig und vertraulich eingebunden wird. Der BSI-Baustein ORP.2 verlangt zudem, Unterlagen, Schlüssel, Geräte, Ausweise und Zutrittsberechtigungen einzuziehen und vor der Verabschiedung noch einmal auf Verschwiegenheitspflichten hinzuweisen.

Beim Postfach ist Vorsicht geboten. Wurde die private Nutzung der dienstlichen E-Mail erlaubt oder über Jahre geduldet, ist der Zugriff durch Vorgesetzte oder Nachfolger rechtlich heikel. Die sauberste Lösung ist eine Regelung, die vorher getroffen wird: klare Vorgaben zur privaten Nutzung, eine automatische Antwort mit neuem Ansprechpartner und eine abgestimmte Frist für die Archivierung. Handels- und steuerrechtliche Aufbewahrungspflichten gelten unabhängig davon und müssen in der Archivierung berücksichtigt sein.

Wer den Prozess trägt

Ein- und Austritt scheitern selten an der Technik, sondern an der Übergabe zwischen Abteilungen. Die Personalabteilung weiß von der Kündigung, die IT erfährt davon beiläufig. Klar verteilte Zuständigkeiten sehen etwa so aus:

  • Die Personalabteilung löst den Vorgang aus – bei Eintritt, Wechsel und Austritt, mit festem Vorlauf und verbindlichem Datum.
  • Die Führungskraft bestimmt das Rollenprofil und genehmigt Sonderrechte einschließlich ihres Ablaufdatums.
  • Die IT setzt um und dokumentiert, was wann eingerichtet oder entzogen wurde.
  • Fachbereiche mit eigenen Anwendungen bestätigen, dass auch dort Zugänge angelegt oder geschlossen sind.

Unsere Einordnung: Eine Checkliste, die Personalabteilung und IT gemeinsam abarbeiten und am Ende abzeichnen, ist wirkungsvoller als jedes zusätzliche Werkzeug. Sie sorgt dafür, dass niemand nach Monaten feststellt, dass ein längst ausgeschiedener Zugang noch aktiv war. Ergänzend empfiehlt sich eine halbjährliche Gegenprobe, bei der die aktiven Konten mit der aktuellen Personalliste abgeglichen werden. Jede Abweichung ist entweder ein Fehler im Prozess oder ein Dienstkonto, das dokumentiert gehört.

Verwandte Themen: Wer hier weiterdenkt, liest bei Dateiablage, BYOD und Gerätemanagement weiter.

Quellen

  1. ORP.4 Identitäts- und Berechtigungsmanagement · BSI (IT-Grundschutz-Kompendium, Edition 2023)amtlich
  2. ORP.2 Personal · BSI (IT-Grundschutz-Kompendium, Edition 2023)amtlich

Verwandte Beiträge

Zur Titelseite →
Arbeitsplatz & Modern Work

Private Geräte im Betrieb: Was geregelt sein muss

Wer Mitarbeitenden erlaubt, das eigene Smartphone dienstlich zu nutzen, braucht mehr als Wohlwollen. Dieser Beitrag zeigt die sechs Punkte, die vorher geklärt sein müssen, und wann ein Diensthandy die günstigere Lösung ist.