Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Rechenzentrum & Colocation

Wer physisch an die Server darf und wer das belegen muss

Wer im Serverraum steht, umgeht die meisten digitalen Schutzmaßnahmen. Dieser Beitrag zeigt, wie ein belastbares Zutrittskonzept aufgebaut ist und welche Nachweise Kunden von einem Rechenzentrumsbetreiber verlangen können.

Leerer Rechenzentrumsraum mit Serverschränken
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Mehrfaktor-Anmeldung, Netzsegmentierung, verschlüsselte Sicherungen: Der digitale Schutz einer IT-Landschaft ist heute in vielen Unternehmen sorgfältig durchdacht. Wer dagegen unbemerkt vor einem Serverschrank steht, braucht keinen dieser Schutzmechanismen zu überwinden. Er kann eine Festplatte entnehmen, einen Datenträger anstecken, ein Netzwerkkabel umstecken oder einfach den Stecker ziehen. Physische Sicherheit ist deshalb keine Nebenfrage der Gebäudetechnik, sondern die Grundlage, auf der alles Weitere ruht.

Zonen statt einer einzigen Tür

Der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik verlangt, ein Rechenzentrum insgesamt als geschlossenen Sicherheitsbereich zu konzipieren und darin unterschiedliche Sicherheitszonen einzurichten. Verwaltungs-, Logistik-, IT-Betriebs- und Supportbereiche sind klar voneinander zu trennen. Der praktische Sinn ist leicht zu erkennen: Ein Paketbote muss die Anlieferung erreichen, nicht den Raum mit den Schränken. Ein Techniker der Klimaanlage muss an die Kälteanlage, nicht an die Server.

Zu dieser baulichen Logik gehören Anforderungen, die im Alltag oft nachlassen. Alle Türen des Rechenzentrums sind stets verschlossen zu halten. Fenster sollen bei der Planung möglichst vermieden werden; sind sie vorhanden, gilt für sie dasselbe, und sie brauchen einen Sichtschutz. Wichtig ist zudem, dass alle raumbildenden Elemente in ihrer Schutzwirkung gleichwertig sind. Eine massive Sicherheitstür in einer leichten Trockenbauwand verlagert das Problem lediglich einen Meter nach links.

Warum Vereinzelung mehr ist als ein Drehkreuz

Der IT-Grundschutz fordert, dass jeder Zutritt zum Rechenzentrum von der Zutrittskontrolle individuell erfasst wird und dass alle Zutrittsmöglichkeiten mit Zutrittskontrolleinrichtungen ausgestattet sind. Diese Anforderung lässt sich mit einer gewöhnlichen Tür nicht erfüllen: Sobald eine Person aufhält und eine zweite mitgeht, ist die Erfassung unvollständig. Genau dafür gibt es Vereinzelung, also bauliche Vorrichtungen, die pro Freigabe nur eine Person passieren lassen, etwa eine Personenschleuse oder ein Drehkreuz mit Gewichts- und Konturerkennung.

Vereinzelung ist unbequem, und das ist ihr Zweck. Sie macht das höfliche Mitgehenlassen, im Fachjargon Tailgating, zur bewussten Regelverletzung statt zur Gefälligkeit. Wo Vereinzelung fehlt, muss die Lücke organisatorisch geschlossen werden, etwa durch eine ständig besetzte Anmeldung, Begleitung durch Personal des Betreibers oder Videoaufzeichnung des Zugangsbereichs. Entscheidend ist nicht die Bauart der Anlage, sondern ob am Ende jede anwesende Person namentlich zugeordnet werden kann.

Berechtigungen: so wenig wie möglich, so nachvollziehbar wie nötig

Zutrittsrechte sind nach denselben Grundsätzen zu vergeben wie Zugriffsrechte in der IT. Der IT-Grundschutz verweist dafür ausdrücklich auf das Identitäts- und Berechtigungsmanagement und verlangt sicherzustellen, dass im Rechenzentrum tätige Personen keinen Zutritt zu IT-Systemen außerhalb ihres Tätigkeitsbereichs erhalten. In Mehrmandanten-Umgebungen führt das zu abschließbaren Einzelschränken oder Gitterkäfigen: Der Kunde erreicht sein Rack, nicht das des Nachbarn.

Zu einer sauberen Trennung gehört auch, Zutritt und Zuständigkeit nicht zu verwechseln. Ein Administrator braucht Zugriff auf Systeme, nicht zwingend Zutritt zum Raum; ein Haustechniker braucht Zutritt, aber keine Anmeldung an einem Server. Wo beide Rechte gebündelt in einer Person liegen, entsteht ein Punkt, an dem sich Kontrollen gegenseitig aufheben. Bei kritischen Eingriffen hilft das Vier-Augen-Prinzip mehr als jede weitere Tür.

Ebenso wichtig ist die Pflege der Liste. Die Anforderungen an das Zutrittskontrollsystem sind in einem Konzept ausreichend detailliert zu dokumentieren, und es ist regelmäßig zu kontrollieren, ob die Regelungen tatsächlich eingehalten werden. Eine typische Situation im Mittelstand: Der Dienstleister hat vor vier Jahren drei Techniker benannt, zwei haben das Unternehmen verlassen, ihre Ausweise sind nie eingezogen worden. Eine Berechtigungsliste, die nur wächst, ist nach wenigen Jahren wertlos.

Fremdfirmen, Besucher und der begleitete Zutritt

Die größte Gruppe an Personen mit Zutrittsbedarf sind nicht die eigenen Administratoren, sondern Dritte: Elektriker, Kältetechniker, Reinigungskräfte, Prüfer, Lieferanten, Auditoren. Für sie ist der begleitete Zutritt die übliche Antwort. Bewährt hat sich eine feste Abfolge: Voranmeldung mit Namen und Zweck, Identitätsprüfung am Empfang, Ausgabe eines befristeten Ausweises, Begleitung durch eine benannte Person, Rückgabe des Ausweises und Austragung.

Sinnvoll sind zusätzlich Regeln, die man vorher festlegt und nicht im Einzelfall verhandelt: keine Arbeiten ohne freigegebenen Auftrag, kein Fotografieren, keine privaten Datenträger, kein Werkzeugkoffer ohne Sichtkontrolle bei besonders geschützten Bereichen. Bei Bauarbeiten im Bestand kommt der Staubschutz hinzu, dessen Wirksamkeit nach dem IT-Grundschutz durch Personen kontrolliert werden soll, die selbst nicht an den Arbeiten beteiligt sind. Wer kontrolliert, sollte kein Interesse am zügigen Abschluss der Baumaßnahme haben.

Protokollierung, Video und Datenschutz

Zutrittsprotokolle sind personenbezogene Daten. Sie fallen damit unter die Datenschutz-Grundverordnung, deren Artikel 32 geeignete technische und organisatorische Maßnahmen für die Sicherheit der Verarbeitung verlangt. Für die Praxis bedeutet das zwei Dinge zugleich: Die Protokolle sind ein Sicherheitsinstrument und müssen selbst geschützt und mit einer festgelegten Aufbewahrungsdauer versehen werden. Wer Protokolle unbegrenzt speichert, weil die Anlage es so vorsieht, handelt nicht sicherer, sondern nur unbedachter.

Für Videoüberwachung gilt dasselbe in verschärfter Form. Der IT-Grundschutz sieht sie als Ergänzung von Zutrittskontrolle und Einbruchmeldung erst bei erhöhtem Schutzbedarf vor und verlangt, bei Planung, Konzeption und Auswertung stets den Datenschutzbeauftragten einzubeziehen sowie regelmäßig zu prüfen, ob die abgestimmten Blickwinkel eingehalten werden. Die Datenschutzkonferenz der deutschen Aufsichtsbehörden hat zur Videoüberwachung durch nicht-öffentliche Stellen eine eigene Orientierungshilfe veröffentlicht, die als Maßstab für die Zulässigkeit dient.

Nicht zu vergessen ist die Ebene unterhalb der Raumtür. Ein einzeln abschließbarer Schrank, eine verplombte Schnittstelle an der Serverfront und gesperrte Bedienkonsolen verhindern, dass ein berechtigter Zutritt zu einem unberechtigten Zugriff wird. Der IT-Grundschutz verlangt an dieser Stelle außerdem, im Rechenzentrum nur Leitungen zu verlegen, die der unmittelbaren Versorgung der dort aufgebauten Technik dienen; Fremdleitungen sind zu begründen, zu dokumentieren und in ihrem Risiko zu begrenzen. Wer durch einen Serverraum Heizungsrohre oder Datenleitungen fremder Bereiche führt, schafft einen Grund, den Raum betreten zu müssen.

Zehn Fragen an den Betreiber

  • Wie viele Sicherheitszonen gibt es zwischen der Straße und meinem Schrank, und welche Nachweisstufe ist an jeder Grenze nötig?
  • Wird an der Zugangsgrenze vereinzelt, und wenn nein: welche organisatorische Maßnahme tritt an diese Stelle?
  • Wer führt die Liste der zutrittsberechtigten Personen, in welchem Rhythmus wird sie überprüft, und wie werden Ausweise bei Personalwechsel eingezogen?
  • Erhalte ich auf Anfrage einen Auszug der Zutritte zu meinem Bereich, und in welcher Frist?
  • Wie lange werden Zutrittsprotokolle und Videoaufzeichnungen aufbewahrt, und wer darf sie auswerten?
  • Werden Fremdfirmen begleitet, und ist die Begleitung namentlich dokumentiert?
  • Wie ist der Notfallzutritt geregelt, etwa bei Feuerwehreinsatz oder Ausfall der Zutrittsanlage, und wird er nachträglich protokolliert?
  • Kann ich Personen benennen, die in meinem Auftrag Zutritt erhalten, und wie schnell lässt sich eine Benennung widerrufen?
  • Übernimmt Personal des Betreibers auf Auftrag Handgriffe am Schrank, und wie werden diese Eingriffe dokumentiert?
  • Darf ich den Zutrittsweg im Rahmen einer Besichtigung selbst durchlaufen und die Anmeldung im Betrieb erleben?

Die Antworten sind aussagekräftiger als jede Beschreibung der verbauten Technik. Ein Betreiber, der den Notfallzutritt geregelt hat und benennen kann, wer im vergangenen Jahr wie oft davon Gebrauch gemacht hat, arbeitet ersichtlich mit einem gelebten Konzept. Ausweichende Antworten auf die Frage nach dem Widerruf einer Benennung deuten dagegen auf eine Liste hin, die nur bei der Ersteinrichtung gepflegt wurde.

Die eigene Seite der Regelung

Ein Zutrittskonzept des Betreibers hilft nur, wenn das eigene Unternehmen seinen Teil beiträgt. Dazu gehört, den Kreis der benannten Personen bewusst klein zu halten, ihn bei jedem Austritt und jedem Rollenwechsel anzupassen und die Benennung nicht an eine Firma, sondern an Namen zu binden. Ebenso gehört dazu, eine Vertretung vorzusehen: Wenn nur eine einzige Person Zutritt hat und diese im Urlaub ist, ist der Zutritt im Ernstfall faktisch gesperrt.

Schließlich lohnt der Blick auf den eigenen Serverraum, sofern es ihn noch gibt. Dort gelten dieselben Fragen, nur fällt die Antwort meist unbequemer aus: ein Schlüssel im unverschlossenen Schlüsselkasten, eine Tür, die wegen der Wärme offen steht, ein Raum, der nebenbei als Lager für Druckerpapier dient. Wer die Prüffragen an einen Betreiber stellt, sollte sie zuvor an das eigene Haus richten. Das Ergebnis ist oft der überzeugendste Grund, das Thema überhaupt anzufassen.

Verwandte Themen: Wer hier weiterdenkt, liest bei Energieeffizienzgesetz, Serverraum und Verfügbarkeitsklassen weiter.

Quellen

  1. IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum (Edition 2023) · BSIamtlich
  2. IT-Grundschutz-Kompendium – Aufbau und Bausteine · BSIamtlich
  3. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 32 Sicherheit der Verarbeitung · Amtsblatt der Europäischen Unionamtlich
  4. Orientierungshilfen und Beschlüsse der Datenschutzkonferenz, darunter Videoüberwachung durch nicht-öffentliche Stellen · Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länderamtlich

Verwandte Beiträge

Zur Titelseite →
Rechenzentrum & Colocation

PUE, Abwärme und was das Energieeffizienzgesetz vorschreibt

Das Energieeffizienzgesetz setzt Rechenzentren feste Grenzwerte für die Kennzahl PUE, verlangt die Nutzung von Abwärme und jährliche Meldungen. Dieser Beitrag ordnet die Schwellen, die Fristen und den Stand der Gesetzgebung ein.

Managed Server & Hosting

Woran eigene Serverräume in der Praxis scheitern

Klima, Strom, Brandschutz, Zutritt und Überwachung sind die fünf Anforderungen an einen Serverraum. Der Beitrag beschreibt, was jeweils verlangt wird und an welchen Stellen improvisierte Räume regelmäßig durchfallen.

Rechenzentrum & Colocation

Tier, EN 50600 und was ein Werbeversprechen nicht belegt

Tier-Stufen, Normenreihen und behördliche Einordnungen messen unterschiedliche Dinge. Dieser Beitrag erklärt, welches System was prüft, welche Aussagen es nicht trägt und welche Nachweise eine Klassenangabe erst belastbar machen.

Rechenzentrum & Colocation

Zwei Carrier, ein Kabel – woran Netzanbindungen scheitern

Zwei Verträge bedeuten nicht zwei Wege: Oft laufen beide über dieselbe Faser im selben Schacht. Dieser Beitrag zeigt, welche Ebenen einer Anbindung man auseinanderhalten muss und welche Angaben eine Redundanz belegen.