NIS2: 7 Zugangsdatenkontrollen senken Compliance-Risiken

Mit sieben gezielten Zugangsdatenkontrollen können Unternehmen ihre NIS2-Compliance-Risiken senken und Audits bestehen.

Der Credential Security Starter Stack bietet sieben kostengünstige Maßnahmen zur Zugangsdatenkontrolle für NIS2.
Highlights
  • Zugangsdaten wurden in 28 Prozent aller Sicherheitsvorfälle kompromittiert, laut Verizon DBIR 2026.
  • Die sieben Kontrollen erzeugen lückenlose Nachweise für NIS2-Audits und sind ohne neue Infrastruktur umsetzbar.
  • Passwork bietet einen Standard-Plan ab 3 Euro pro Nutzer und Monat für die Umsetzung der Zugangsdaten-Governance.

Die NIS2-Richtlinie stellt viele Unternehmen vor erhebliche Herausforderungen, insbesondere wenn es um die Umsetzung konkreter Sicherheitsmaßnahmen geht. Während vollständige Compliance-Programme oft an begrenzten Budgets und knappen Personalressourcen scheitern, bietet das Management von Zugangsdaten einen überraschend effektiven und kostengünstigen Einstieg. Anstatt auf eine umfassende, teure Sicherheitsinfrastruktur zu warten, können Unternehmen mit sieben gezielten Kontrollen ihre Compliance-Risiken senken und gleichzeitig die Grundlage für eine tiefere Absicherung legen.

Warum Zugangsdaten der Schlüssel zur NIS2-Compliance sind

Die EU-Richtlinie NIS2, die in Deutschland durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) seit dem 6. Dezember 2025 in Kraft ist, verlangt von betroffenen Einrichtungen ein risikobasiertes Risikomanagement. Laut § 30 Absatz 1 BSIG müssen diese Maßnahmen zum tatsächlichen Risiko des Unternehmens passen. Genau hier setzen Zugangsdatenkontrollen an: Der Verizon Data Breach Investigations Report 2026 zeigt, dass Zugangsdaten in 28 Prozent aller untersuchten Sicherheitsvorfälle kompromittiert wurden. Dies macht sie zu einem der größten, aber auch greifbarsten Risikofaktoren.

Die folgenden sieben Maßnahmen sind so konzipiert, dass sie ohne neue, komplexe Infrastruktur auskommen. Sie schaffen Transparenz, Nachvollziehbarkeit und Prüfbarkeit – drei Eigenschaften, die für jedes NIS2-Audit unerlässlich sind. Jede Kontrolle erzeugt einen spezifischen Nachweis, der später dem BSI oder internen Prüfern vorgelegt werden kann.

Der Credential Security Starter Stack: 7 Schritte, die sofort wirken

Die Maßnahmen sind nach Aufwand und Kosten priorisiert. Der Einstieg ist in vielen Fällen kostenlos und erfordert nur eine systematische Bestandsaufnahme und Prozessanpassung.

1. Privilegierte Konten inventarisieren (Kostenlos)

Der erste und wichtigste Schritt ist die Auflistung aller administrativen, Cloud- und Anwendungs-Konten sowie wirkungsstarker Service-Konten. Für jedes Konto müssen ein benannter Verantwortlicher und der genaue Zweck festgehalten werden. Der aufzubewahrende Nachweis: ein versioniertes Inventar mit aktuellem Überprüfungsdatum. Ohne dieses Inventar ist jede weitere Kontrolle blind.

2. Inaktive Konten deaktivieren (Kostenlos)

Konten, die nicht mehr genutzt werden, sind ein Einfallstor für Angreifer. Definieren Sie klare Kriterien für Inaktivität (z. B. 90 Tage kein Login), deaktivieren Sie diese Konten und dokumentieren Sie Ausnahmen. Die Überprüfungsprotokolle und die Abschlusstickets dieser Aktion dienen als Beleg.

3. MFA für exponierten Zugriff erzwingen (Geringe Kosten)

Multi-Faktor-Authentifizierung (MFA) wird in § 30 Absatz 2 Nummer 10 BSIG explizit genannt, jedoch nicht pauschal für alle Konten. Die Verhältnismäßigkeitsklausel erlaubt eine Staffelung nach Risiko. Priorisieren Sie daher den Fernzugriff, extern erreichbare Anwendungen und die privilegierte Administration. Bewahren Sie die MFA-Richtlinie, einen Konfigurationsexport sowie die Abdeckungskennzahl und die Ausnahmeliste als Nachweis auf.

4. Gemeinsame Zugangsdaten sichern und rotieren (Geringe Kosten)

Geteilte Passwörter in Chats, Tabellen oder privaten Browsern sind ein Governance-Problem. Entfernen Sie diese Secrets aus ungesicherten Quellen und binden Sie den Zugriff an namentliche Nutzer. Nach einem Offboarding oder einer Kompromittierung muss eine sofortige Rotation erfolgen. Der Berechtigungsverlauf und die Audit-Ereignisse dokumentieren diesen Prozess.

5. Rollenbasierte Zugriffskontrolle standardisieren (Prozesskosten)

Definieren Sie den Mindestzugriff („Least Privilege“) für jede Rolle. Jede Abweichung hiervon muss durch einen Vorgesetzten genehmigt werden. Die Zugriffsmatrix sowie Nachweise aus dem Joiner-Mover-Leaver-Prozess (Eintritt, Wechsel, Austritt von Mitarbeitern) bilden die Dokumentationsgrundlage.

6. Schulungen zur Zugangsdaten-Hygiene durchführen (Geringe Kosten)

Selbst die beste Technik versagt, wenn die Mitarbeiter nicht geschult sind. Vermitteln Sie sicheres Teilen von Passwörtern, Meldeverfahren bei Verdacht auf Kompromittierung, die korrekte Nutzung von MFA und erlaubte Speicherpraktiken. Ein Schulungsplan mit Teilnahmenachweisen ist der geforderte Nachweis.

7. Service-Konten von menschlichen Nutzern trennen (Skalierender Aufwand)

Nicht-menschliche Konten (CI/CD-Tokens, Pipeline-Secrets) werden oft übersehen. Weisen Sie auch hier Verantwortliche zu, begrenzen Sie die Berechtigungen und isolieren Sie die Secrets von persönlichen Zugängen. Ein separates Register für Service-Konten, ergänzt um Berechtigungs- und Rotationsnachweise, schafft hier Abhilfe.

Die Praxis: Wie ein Passwort-Manager den Stack unterstützt

Ein zentrales Tool wie der on-premises betreibbare Passwort- und Secrets-Manager Passwork automatisiert viele dieser Schritte. Vaults mit zugewiesenen Verantwortlichen ersetzen das manuelle Inventar aus Schritt 1, Audit-Logs mit Zeitstempeln des letzten Zugriffs identifizieren Kandidaten für Schritt 2, und die integrierte MFA deckt Schritt 3 für jedes gespeicherte Zugangsdatum ab. Besonders für Schritt 4 ist der Vault die ideale Lösung: Geteilte Secrets liegen an einem Ort, und der Zugriff ist an namentliche Nutzer und nicht an einen gemeinsamen Login gebunden. Service-Konten (Schritt 7) lassen sich in separaten Vaults ablegen und von menschlichen Konten trennen.

Die Kosten für eine solche Lösung sind kalkulierbar. Der Standard-Plan von Passwork beginnt bei 3 € pro Nutzer und Monat (jährliche Abrechnung), der Advanced-Plan, der SSO, LDAP und unbegrenzte Rollen umfasst, bei 4,50 € pro Nutzer und Monat. Diese Transparenz erlaubt es, den Sicherheitsverantwortlichen eine konkrete Zahl zu nennen, bevor ein größeres NIS2-Budget beantragt wird.

Warum dieser Ansatz das Compliance-Risiko senkt

Die Nichteinhaltung der NIS2-Vorgaben kann teuer werden: Das Gesetz sieht Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes für besonders wichtige Einrichtungen vor, plus persönliche Haftung für die Geschäftsleitung. Die Kosten für eine strukturierte Zugangsdaten-Governance sind im Vergleich dazu verschwindend gering. Wichtiger noch: Die sieben Schritte erzeugen eine lückenlose Nachweiskette. Ein Inventar mit Überprüfungsdatum, eine MFA-Richtlinie mit Ausnahmeliste, ein Berechtigungsverlauf – all das sind konkrete Dokumente, die einen Auditor überzeugen.

Der entscheidende Vorteil dieses Stacks ist seine Praktikabilität. Er setzt dort an, wo das Risiko am größten und der Aufwand am geringsten ist. Beginnen Sie diese Woche mit dem Inventar der privilegierten Konten, deaktivieren Sie inaktive Nutzer und holen Sie gemeinsam genutzte Secrets aus Chats und Tabellen. Jeder spätere Sicherheitsvorfall wird Ihnen zeigen, dass diese Basisarbeit unverzichtbar war – unabhängig davon, ob Ihr Unternehmen bereits als „besonders wichtig“ oder „wichtig“ eingestuft ist.

Diesen Artikel teilen