On- und Offboarding in der IT-Sicherheit: So schützen Unternehmen ihre Zugänge und Daten
Lesezeit: 4 Minuten
Inhalt
Sicherstellen von IT-Prozessen bei Mitarbeiterwechseln
IT-Sicherheit bedeutet nicht nur, dass Cyberangriffe durch Firewalls oder Virenscanner geschützt werden, sondern ist maßgeblich auch bei den Mitarbeitern anzusetzen. Bereits dann, wenn Mitarbeiter im Onboarding-Prozess sind, müssen IT-Sicherheitsregeln umgesetzt werden, vor allem aber dann, wenn Mitarbeiter das Unternehmen verlassen. Dafür braucht es klare Prozesse für Zugänge, Berechtigungen und Geräte.
IT-Sicherheit bei Arbeitsplatzeinrichtung
Gerade bei der Einrichtung von Arbeitsplätzen muss es manchmal schnell gehen, damit der neue Mitarbeiter schnell eingearbeitet werden kann. Geräte und Zugänge werden freigeschaltet und ggf. können bei diesen Übergängen Sicherheitslücken entstehen.
Das gilt genauso für das Offboarding, da hier oft, organisatorische Aufgaben im Vordergrund stehen – vielleicht ist der Mitarbeiter sogar kurzfristig für die Prozesse nicht mehr greifbar. Ein strukturiertes On- und Offboarding stellt sicher, dass Mitarbeitende nur auf die Informationen und Systeme zugreifen können, die sie für ihre Aufgaben benötigen – und dass Zugänge beim Austritt rechtzeitig entzogen werden.
Blog-Tipp: Cyberangriffe erkennen und verhindern
Was bedeutet On- und Offboarding in der IT-Sicherheit?
Onboarding umfasst nicht nur die Ausstattung mit Notebook und E-Mail-Adresse. Auch Rollen, Berechtigungen, Authentifizierungsverfahren und Sicherheitsunterweisungen sollten geregelt werden.
Beim Offboarding müssen Zugänge deaktiviert, Geräte zurückgenommen und Berechtigungen überprüft werden. Der Prozess sollte nicht erst am letzten Arbeitstag beginnen, sondern frühzeitig vorbereitet werden.
Der Prozess sollte dabei auch mögliche Schatten-IT oder Risiken berücksichtigen.
Warum klare Prozesse für Unternehmen unverzichtbar sind
Wenn Prozesse in Unternehmen und Steuerberatungskanzleien fehlen oder unzureichend eingeführt oder kontrolliert werden, dann können unberechtigte Zugriffe auf Unternehmens- und Mandantendaten erfolgen. Aber auch Schattenkonten und vergessene Zugänge spielen als Risiko eine Rolle.
Alle Faktoren können neben der Problematik der Sicherheitsvorfälle auch eine fehlende Nachvollziehbarkeit der Vorfälle mit sich bringen. Personalsicherheit, Zugriffskontrolle und Asset-Management sind dabei wichtige Bausteine eines belastbaren Sicherheitskonzepts.
Blog-Tipp: Sicher in der Digitalisierung
Sicheres Onboarding: Diese Punkte sollten geregelt sein
Bevor der Mitarbeiter seine Arbeit am ersten Tag aufnimmt, sollten Rollen und Aufgabenbereich festgelegt werden und benötigte Systeme und Anwendungen bestimmt werden. Berechtigungen sollten durch die zuständige Führungskraft freigegeben werden und Benutzerkonten mit individueller Kennung eingerichtet sein. Eine Multi-Faktor-Authentifizierung sollte aktiviert und Arbeitsgerät sicher konfigurieren werden. Neuen Mitarbeitern sollten Sicherheitsrichtlinien und Notfallkontakte bereitgestellt werden.
Am ersten Arbeitstag fallen in der Regel folgende Schritte an:
- Identität und Übergabe dokumentieren
- sichere Anmeldung und Passwortregeln erklären
- Umgang mit Phishing, verdächtigen E-Mails und Anhängen erläutern
- Regeln für private Geräte, Cloud-Dienste und Datenträger vermitteln
- Zuständigkeiten für Fragen und Sicherheitsmeldungen benennen
Unternehmen sollten nach der Einarbeitungszeit eines neuen Mitarbeiters noch einmal die benötigten Berechtigungen prüfen und nicht benötigte Zugänge ggf. entfernen, absolvierte Schulungen dokumentieren und Auffälligkeiten oder offene Punkte nachhalten.
Sicheres Offboarding: Was beim Austritt zu beachten ist
Vor dem Austritt sollten Austrittsdatum und Zeitpunkt der Deaktivierung festgelegt werden und Verantwortliche aus Personalabteilung, Führung und IT informiert werden. Wichtig ist vor allem, die Übergabe von Aufgaben und Daten zu organisieren und private oder gemeinsam genutzte Zugänge zu prüfen. Darüber hinaus sollten offene administrative Rechte identifiziert werden.
Zum Zeitpunkt des Austritts sollten:
- Benutzerkonto deaktiviert werden
- VPN-, Cloud- und Remotezugänge gesperrt werden
- E-Mail- und Kollaborationszugänge beendet werden
- Berechtigungen in Fachanwendungen entzogen werden
- Geräte, Schlüssel, Zugangskarten und Datenträger zurückgenommen werden
- Zertifikate, SmartCards und vergleichbare Authentifizierungsmittel gesperrt oder zurückgefordert werden
Gerade bei Steuerberaterkanzleien sollten neben allgemeinen Benutzerkonten auch kanzleispezifische Anwendungen, DATEV-Zugänge, Mandantenportale und Dokumentenmanagementsysteme berücksichtigt werden.
Prüfen Sie nach dem Austritt des Mitarbeiters, ob alle Zugänge tatsächlich deaktiviert wurden und kontrollieren Sie Gruppenmitgliedschaften und Stellvertretungen. Darüber hinaus sollten Weiterleitungen und automatische Zugriffsrechte überprüft werden und der Abschluss des Offboardings dokumentiert sein.
Blog-Tipp: Awareness in der IT-Sicherheit – regelmäßig aktuell halten
So gelingt die Umsetzung in der Praxis
Als praxisorientiertes Vorgehen bietet sich ein Prozess mit sechs Schritten an:
- Alle Systeme, Anwendungen und Geräte erfassen
- Rollen und Standardberechtigungen definieren
- Verantwortlichkeiten festlegen
- Checklisten und Meldewege erstellen
- Prozesse möglichst automatisieren
- Berechtigungen regelmäßig kontrollieren und verbessern
Ein sicheres On- und Offboarding reduziert nicht nur das Risiko unberechtigter Zugriffe. Es schafft auch klare Zuständigkeiten, bessere Nachvollziehbarkeit und mehr Sicherheit im Arbeitsalltag.
Das Team von MC-Netzwerke betreut Steuerberater, Unternehmen und andere Organisationen bundesweit im Bereich Digitalisierung und unterstützt diese auch im Bereich IT-Sicherheit und Cloud-Lösungen. Nehmen Sie einfach mit uns Kontakt auf und wir erstellen Ihnen gerne ein praxisnahes und individuelles Angebot.
Dieser Artikel dient zur allgemeinen Erstinformation, ersetzt keine fachliche und individuelle Beratung und erhebt keinen Anspruch auf Vollständigkeit.
Sollten Sie sich unsicher sein, ob Ihre IT-Lösung Schwachstellen hat, nehmen Sie gerne mit uns Kontakt auf.