Software Briefing
Team-Zugänge absichern: 5 Regeln für kleine Teams
Eigene Konten, getrennte Admins, starke MFA, vollständiges Offboarding und überprüfbare Zugriffe: So ordnen kleine Teams ihre wichtigsten SaaS-Zugänge in 30 Minuten.
Aktualisierung: Aktualisiert am 9. August 2026: Die fünf Regeln wurden gestrafft und um einen 30-Minuten-Zugangscheck, stärkere MFA und vollständiges Offboarding ergänzt.
Dieses Bild wurde mit KI erstellt.Kurz gesagt
Eigene Konten, getrennte Admins, starke MFA, vollständiges Offboarding und überprüfbare Zugriffe: So ordnen kleine Teams ihre wichtigsten SaaS-Zugänge in 30 Minuten.
Die fünf Regeln sind als Reihenfolge gedacht. Beginnt mit einer Liste der wichtigsten Tools und Konten. Ordnet dann Rechte und Anmeldung. Erst danach lohnt es sich, über zusätzliche Software oder Automatisierung nachzudenken.
Die fünf Regeln – in der richtigen Reihenfolge
1. Persönliche Konten statt Sammellogins
Jede Person sollte mit einer eigenen, eindeutig zugeordneten Kennung arbeiten. Nur dann lassen sich Rechte gezielt vergeben, Änderungen einer Person zuordnen und Zugänge einzeln entziehen. Ein gemeinsames Konto wie team@... spart beim Einrichten Zeit, nimmt dem Team aber genau diese Kontrolle.
Das gilt besonders für Konten mit hohen Rechten. Google weist darauf hin, dass sich bei einem gemeinsam genutzten Admin-Konto im Audit-Log nicht mehr erkennen lässt, wer eine bestimmte Aktion ausgeführt hat. Das britische NCSC fordert für schützenswerte Systeme ebenfalls individuell identifizierte und authentisierte Nutzer.
Technische Servicekonten, die nicht von einer Person interaktiv genutzt werden, sind ein Sonderfall. Sie brauchen einen dokumentierten Zweck, einen verantwortlichen Besitzer und möglichst eng begrenzte Rechte. Wenn ein alter Dienst wirklich nur einen gemeinsamen Benutzer zulässt, behandelt das als sichtbare Ausnahme – nicht als Normalfall.
Mehr zur Abwägung steht im Vergleich eigene Zugänge statt gemeinsamer Logins.
2. Alltagskonto und Admin-Konto trennen
Admin-Rechte gehören nicht in das Konto, mit dem jemand täglich E-Mails liest, Links öffnet oder Dokumente bearbeitet. Wer administriert, sollte dafür ein separates Konto verwenden und sich nach der Aufgabe wieder abmelden.
Zusätzlich gilt das Prinzip der geringsten Rechte, oft „Least Privilege“ genannt: Jede Person erhält nur die Berechtigungen, die sie für ihre aktuelle Aufgabe braucht. NCSC und BSI empfehlen, privilegierte Zugänge auf wenige Personen und notwendige Funktionen zu begrenzen. Google rät bei Super-Admins ebenfalls zu getrennten Konten für Administration und Alltag.
Praktisch bedeutet das:
- Legt fest, wer Admin sein darf und wofür.
- Nutzt eingeschränkte Rollen statt pauschaler Vollrechte, wenn das Tool sie anbietet.
- Prüft Rechte bei Rollenwechseln, nicht nur beim Austritt.
- Vergebt dauerhafte Admin-Rechte nicht bloß „für den Fall der Fälle“.
3. MFA verpflichtend machen – zuerst für kritische Konten
Mehrfaktor-Authentisierung (MFA, oft auch 2FA genannt) verlangt neben dem Passwort einen weiteren Nachweis. NIST und CISA empfehlen sie für Geschäftskonten; besonders wichtig ist sie für Admin-Zugänge, E-Mail, Dateispeicher, Finanzsysteme und Fernzugriff.
Nicht jede Methode schützt gleich gut vor Phishing. Wo das Tool es anbietet, sind Passkeys oder Sicherheitsschlüssel für besonders sensible und privilegierte Konten die stärkere Wahl. Einmalcodes aus einer Authenticator-App sind ein sinnvoller Schritt, wenn phishing-resistente Verfahren noch nicht verfügbar oder praktikabel sind. SMS sollte nicht die Wunschlösung sein, kann aber besser sein als gar kein zweiter Faktor.
Plant die Wiederherstellung gleich mit: sichere Backup-Codes, mindestens eine erreichbare verantwortliche Person und ein getesteter Weg für verlorene Geräte. Sonst kann eine gut gemeinte Pflicht das Team aussperren. Eine ausführliche Einrichtungshilfe bietet der Guide Konten besser schützen: So klappt der zweite Schutz.
4. Beim Offboarding alle Zugriffswege schließen
Ein deaktiviertes Benutzerkonto ist der Anfang, nicht immer das Ende. Moderne SaaS-Zugänge können über aktive Sitzungen, Zugriffstoken, Gruppen, verbundene Apps, API-Schlüssel oder Geräte weiterwirken. Microsoft beschreibt für Entra deshalb neben dem Sperren eines Kontos auch das Beenden von Sitzungen und Tokens als Teil eines vollständigen Offboardings.
Für kleine Teams reicht eine kurze, verbindliche Reihenfolge:
- Neue Anmeldungen blockieren und aktive Sitzungen beenden.
- Rollen, Gruppen, Gastzugänge und direkte Freigaben entfernen.
- Persönliche Tokens, App-Verbindungen und hinterlegte Geräte prüfen.
- Geschäftsdaten und Zuständigkeiten an eine benannte Person übergeben.
- Erst danach Konto, Lizenz und verbleibende Daten nach der eigenen Aufbewahrungsregel behandeln.
Derselbe Ablauf gilt bei einem Rollenwechsel in kleinerer Form: alte Rechte entfernen, neue Rechte gezielt vergeben. Legt die zuständige Person und den Zeitpunkt vor dem letzten Arbeitstag fest, damit der Entzug nicht von Erinnerung oder Zuruf abhängt.
5. Änderungen protokollieren und Zugriffe regelmäßig prüfen
Audit-Logs sind Protokolle wichtiger Aktionen. Sie helfen zu beantworten: Wer hat wann welche Rolle geändert, eine Integration verbunden oder eine Sicherheitseinstellung angepasst? GitHub nennt für sein Organisationsprotokoll unter anderem Akteur, Aktion und Zeitpunkt. Welche Ereignisse sichtbar sind und wie lange sie gespeichert werden, hängt jedoch vom jeweiligen Tool und Tarif ab.
Logs sind nur nützlich, wenn jemand hineinschaut. Für ein kleines Team ist ein kurzer, fester Prüfrhythmus oft realistischer als ein großes Monitoring-Projekt:
- monatlich: Admins, externe Gäste und ungewöhnliche Anmeldungen prüfen;
- bei jedem Ein- oder Austritt: Mitgliederliste, Rollen und Gruppen kontrollieren;
- nach einer kritischen Änderung: im Log prüfen, ob die Aktion wie erwartet erfasst wurde;
- mindestens halbjährlich: die wichtigsten Tools gegen die eigene Zugangsliste abgleichen.
Der Rhythmus ist eine redaktionelle Praxishilfe, kein allgemeiner Compliance-Standard. Kritische oder regulierte Umgebungen können strengere Vorgaben benötigen.
| Regel | Sofortaktion | Nachweis nach 30 Minuten | Verantwortlich |
|---|---|---|---|
| Persönliche Konten | Geteilte Logins markieren und Personen zuordnen | Mitgliederliste mit eindeutigem Konto je Person | Name/Rolle |
| Getrennte Admins | Vollrechte auf notwendige Personen und Aufgaben begrenzen | Liste der Admins und Begründung je Rolle | Name/Rolle |
| MFA | Für Admins und kritische Konten aktivieren oder verpflichtend machen | MFA-Status plus geprüfter Wiederherstellungsweg | Name/Rolle |
| Offboarding | Checkliste für Konto, Sitzungen, Tokens, Gruppen und Apps festlegen | Terminierter Ablauf mit Stellvertretung | Name/Rolle |
| Protokolle & Review | Verfügbare Logs und nächsten Zugriffscheck festlegen | Prüfdatum, Umfang und dokumentierte Lücken | Name/Rolle |
So nutzt ihr den 30-Minuten-Check
Nehmt zuerst die fünf bis zehn Tools, deren Verlust oder Missbrauch den Betrieb unmittelbar stören würde: E-Mail, Dateispeicher, Buchhaltung, Quellcode, Hosting und Passwortmanager sind typische Kandidaten. Tragt für jedes Tool eine verantwortliche Person ein und arbeitet die Tabelle von oben nach unten ab.
Fehlt eine technische Funktion, dokumentiert die Lücke und setzt eine Ersatzmaßnahme fest. Beispiel: Gibt es keine Rollen, darf nur eine benannte Person das Hauptkonto verwalten. Gibt es kein brauchbares Audit-Log, müssen kritische Änderungen in einem einfachen Änderungsprotokoll festgehalten werden. Das ersetzt die fehlende Funktion nicht, macht das Risiko aber sichtbar.
Wenn ein gemeinsamer Zugang unvermeidbar ist
Manche Alt-Systeme, Kundenportale oder technische Geräte bieten keine persönlichen Konten. Dann sollte der gemeinsame Zugang eine kontrollierte Ausnahme bleiben:
- Zugangsdaten in einem Team-Passwortmanager statt in Chat oder Tabellen speichern;
- verantwortliche Person und erlaubten Nutzerkreis dokumentieren;
- MFA und Wiederherstellung einer erreichbaren Rolle zuordnen, nicht dem Privatgerät einer einzelnen Person;
- Passwort bei Teamwechsel, Verdacht oder Ende des Ausnahmegrunds erneuern;
- regelmäßig prüfen, ob der Anbieter inzwischen persönliche Konten oder passende Rollen unterstützt.
Für projektbezogene Ausnahmen hilft der Leitfaden Kundenzugänge sicher teilen: ohne Passwort-Chaos. Ein Passwortmanager verbessert die Aufbewahrung, stellt aber die persönliche Nachvollziehbarkeit eines geteilten Kontos nicht wieder her.
Wann einfache Regeln nicht mehr reichen
Die fünf Regeln sind ein belastbarer Basisschutz, aber kein vollständiges Identitäts- und Berechtigungsmanagement. Wenn das Team viele Tools, häufige Rollenwechsel, externe Dienstleister oder besonders sensible Daten verwaltet, werden zentrale Anmeldung, automatisierte Bereitstellung und Entzug sowie zeitlich begrenzte Admin-Rechte interessanter.
Der Auslöser sollte ein konkretes Betriebsproblem sein: Zugangslisten laufen auseinander, Offboarding dauert zu lange oder niemand kann verlässlich sagen, wer worauf zugreifen darf. Dann ist der nächste Schritt nicht „mehr Sicherheitssoftware“, sondern ein klarer Anforderungskatalog für die fehlenden Kontrollen.
Der nächste sinnvolle Schritt
Benennt heute eine verantwortliche Person, wählt die fünf wichtigsten Tools und führt den 30-Minuten-Check durch. Das Ergebnis muss nicht perfekt sein. Entscheidend ist, dass jede offene Lücke einen Besitzer und einen nächsten Termin bekommt.
Quellen
- https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Broschueren/Cybersicherheit_KMU.pdf?__blob=publicationFile&v=15
- https://www.cisa.gov/audiences/small-and-medium-businesses/secure-your-business/require-multifactor-authentication
- https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/multi-factor-authentication
- https://www.ncsc.gov.uk/guidance/introduction-identity-and-access-management
- https://www.ncsc.gov.uk/collection/cyber-assessment-framework/caf-objective-b/principle-b2-identity-and-access-control
- https://support.google.com/channelservices/answer/9011373?hl=en
- https://learn.microsoft.com/en-us/powershell/entra-powershell/offboard-user?view=entra-powershell
- https://docs.github.com/en/organizations/keeping-your-organization-secure/managing-security-settings-for-your-organization/reviewing-the-audit-log-for-your-organization
Weitere Artikel aus Security Basics
Phishing-Mails erkennen: Warnzeichen im Büro
Prüfe bei verdächtigen Mails nicht nur Sprache und Logo. Die 4A-Routine zeigt in 60 Sekunden, wann du stoppen, unabhängig bestätigen und IT informieren solltest.

Dateien teilen: Links, Rechte und Zugriff einfach erklärt
Dateien sicher teilen heißt: den richtigen Empfängerkreis, das kleinste nötige Recht und ein klares Ende wählen. Diese Anleitung zeigt mit Beispielen, wann ein offener Link genügt und wann nur bestimmte Personen Zugriff erhalten sollten.

Konten besser schützen: So klappt der zweite Schutz
2FA schützt wichtige Konten erst dann gut, wenn Methode, Reihenfolge und Wiederherstellung zusammenpassen. Dieser Guide zeigt die sichere Einrichtung ohne Aussperren.
