Zugangssteuerungskonzept nach NIS-2: Anforderungen, Aufbau und Audit

Ein Zugangssteuerung Konzept regelt verbindlich, wer unter welchen Bedingungen Zugang zu IT-Systemen erhält. Mit NIS-2 wird dieses Dokument zur Pflicht und zum Prüfgegenstand im Audit. Dieser Leitfaden zeigt, welche Anforderungen an die Zugangskontrolle und den Datenschutz bestehen und wie Unternehmen und Behörden das Konzept auditfest aufbauen.
Eine rudimentäre Grafik: Hellblauer Hintergrund. Eine Frau im Business Look mit Handtasche geht eine weiße Treppe hinauf. Bereits erklommene Treppenstufen sind mit einem grünen Häkchen gekennzeichnet. Ein Symbolbild für ein Zugangssteuerungskonzept nach NIS-2
© Golden Sikorka

Was ist ein Zugangssteuerungskonzept?

Ein Zugangssteuerungskonzept dokumentiert die Regeln, Verfahren und technischen Maßnahmen, mit denen eine Organisation den Zugang zu ihren IT-Systemen steuert. Es legt fest, wer sich an welchen Systemen anmelden darf, welche Authentifizierungsverfahren dabei gelten und wie Zugänge vergeben, geändert und entzogen werden. NIS-2 fordert in Artikel 21 Absatz 2 lit. i ausdrücklich Konzepte für die Zugriffskontrolle und macht die Geschäftsleitung persönlich haftbar, wenn diese fehlen.

Nach dem neu gefassten BSI-Gesetz drohen Bußgelder bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Die geschätzten Compliance-Kosten für die rund 29.500 neu regulierten Organisationen liegen bei 2,3 Milliarden Euro jährlich. Gerade für die öffentliche Verwaltung und für Unternehmen mit begrenzten IT-Ressourcen bedeutet das: Wer kein dokumentiertes Zugangssteuerungskonzept vorweisen kann, geht ein erhebliches Haftungsrisiko ein.

Ein Zugangssteuerungskonzept ist damit kein optionales Zusatzdokument, sondern ein zentraler Baustein der NIS-2-Compliance. Im Leitfaden zur NIS-2-Richtlinie sind die übergeordneten Anforderungen beschrieben. Das Konzept zur Zugangssteuerung konkretisiert diese Vorgaben für den Bereich der Systemzugänge.

Was ist der Unterschied zwischen Zutrittskontrolle und Zugangskontrolle?

Im Sprachgebrauch werden drei Kontrollbegriffe oft vermischt, tatsächlich bezeichnen sie unterschiedliche Schutzebenen und adressieren jeweils eigene Risiken. Zutrittskontrolle regelt den physischen Zutritt zu Gebäuden und Räumen. Zugangskontrolle (der Fokus dieses Leitfadens) steuert die Anmeldung an IT-Systemen durch Authentifizierung und Autorisierung. Zugriffskontrolle wiederum regelt, welche Daten und Funktionen nach dem Login verfügbar sind. Ein NIS-2-konformes Zugangssteuerungskonzept muss alle drei Ebenen adressieren. Der Schwerpunkt liegt jedoch auf der Zugangskontrolle als Einstiegspunkt in die IT-Systeme.

Was muss ein Zugangssteuerungskonzept nach NIS-2 enthalten?

Das Konzept zur Zugangssteuerung muss nachweisen, dass der Zugang zu IT-Systemen strukturiert, nachvollziehbar und kontrolliert erfolgt. Die NIS-2-Anforderungen definieren dabei keinen festen Dokumentenstandard, wohl aber inhaltliche Mindestanforderungen, deren Umsetzung im Audit geprüft wird.

Kernbestandteile eines Zugangssteuerungskonzepts:

Zugangssteuerungsrichtlinie: Geltungsbereich und Rollenverteilung

Eine Zugangssteuerungsrichtlinie definiert den organisatorischen Rahmen. Sie legt fest, für welche Systeme das Konzept gilt und wer die Umsetzung verantwortet. In Behörden ist das häufig der Informationssicherheitsbeauftragte, in Unternehmen der CISO oder IT-Leiter. Entscheidend ist, dass die Geschäftsleitung die Richtlinie zur Zugangssteuerung formal verabschiedet, denn genau dieser Nachweis wird im NIS-2-Audit verlangt. Die Informationssicherheitsleitlinie bildet dabei das übergeordnete Dach, aus dem sich die Zugangssteuerungsrichtlinie als operative Konkretisierung ableitet.

Authentifizierung und Autorisierung als Kernelemente

Die Wahl der Authentifizierungsverfahren bestimmt das Sicherheitsniveau des gesamten Konzepts. NIS-2 Artikel 21 Absatz 2 lit. j fordert ausdrücklich Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung als Schutzmaßnahme. Welche Verfahren sich für verschiedene Szenarien eignen, zeigt der Leitfaden zur Authentifizierung in Unternehmenssoftware. Die Autorisierung als Folgeschritt regelt, welche Aktionen ein authentifizierter Nutzer im System ausführen darf. Erst das Zusammenspiel beider Mechanismen stellt sicher, dass ein Zugangssteuerungskonzept nicht nur den Zugang prüft, sondern auch die anschließende Nutzung eingrenzt.

Sichere Zugangssteuerung für KRITIS-Betreiber

Für Organisationen im KRITIS-Bereich gelten verschärfte Anforderungen. Das BSI prüft die Nachweise turnusmäßig (§ 39 BSIG) und kann darüber hinaus anlassbezogen und stichprobenartig kontrollieren. Neben der Multi-Faktor-Authentifizierung erwarten Prüfende in der Regel eine dokumentierte Notfallzugangsregelung, dedizierte Administratorenkonten mit gesonderter Überwachung und den Nachweis regelmäßiger Rezertifizierungszyklen. Eine sichere Zugangssteuerung für KRITIS-Betreiber umfasst daher nicht nur technische Maßnahmen, sondern auch organisatorische Vorkehrungen wie Vier-Augen-Prinzipien und zeitlich begrenzte Sonderzugänge. Die NIS-2-Umsetzung in der öffentlichen Verwaltung beschreibt, welche Besonderheiten für Behörden gelten.

Zugangskontrolle und Datenschutz: DSGVO und NIS-2 zusammen denken

Zugangskontrolle ist nicht nur ein Thema der Informationssicherheit, sie ist auch eine datenschutzrechtliche Pflicht und damit für jede Organisation relevant, die personenbezogene Daten verarbeitet. Artikel 32 der DSGVO fordert angemessene technische und organisatorische Schutzmaßnahmen zum Schutz personenbezogener Daten. Ein dokumentiertes Zugangskontrollkonzept, das den Datenschutz mitdenkt, erfüllt diese Anforderung und stärkt gleichzeitig die NIS-2-Compliance. Wer beide Anforderungen in einem Konzept vereint, spart doppelten Dokumentationsaufwand und vermeidet Widersprüche zwischen IT-Compliance-Vorgaben. Zugangskontrolle und Datenschutz lassen sich so in einem Nachweis abbilden.

Welche Maßnahmen zur Zugangskontrolle gibt es nach der DSGVO?

Die DSGVO nennt keine konkreten technischen Maßnahmen, verlangt aber einen dem Risiko angemessenen Schutz. Für Behörden und Unternehmen, die zugleich unter NIS-2 fallen, ergibt sich hier ein doppelter Nachweis: Sowohl die Datenschutzaufsicht als auch das BSI erwarten belastbare Nachweise über die Zugangskontrolle und den Datenschutz. In der Praxis haben sich folgende Schutzmaßnahmen etabliert:

🔼 Individuelle Benutzerkonten: keine geteilten Zugänge oder Gruppenlogins
🔼 Multi-Faktor-Authentifizierung: für alle Systeme mit personenbezogenen Daten
🔼 Automatische Sperrmechanismen: bei Inaktivität oder fehlgeschlagenen Anmeldeversuchen
🔼 Protokollierung: nachvollziehbar dokumentiert, wer wann auf welche Systeme zugegriffen hat
🔼 Regelmäßige Überprüfung: Zugänge ehemaliger Mitarbeitender zeitnah entziehen

Zugangssteuerungsrichtlinie und Datenschutz-Folgenabschätzung

Wenn ein System besonders sensible Daten verarbeitet, ist eine Datenschutz-Folgenabschätzung (DSFA) vorgeschrieben. Die Zugangssteuerungsrichtlinie liefert dabei einen zentralen Baustein: Sie dokumentiert, welche technischen und organisatorischen Maßnahmen den Zugang zu diesen Daten absichern. Für Organisationen, die sowohl NIS-2 als auch DSGVO-Pflichten unterliegen, wird diese Richtlinie zum Bindeglied zwischen Informationssicherheit und Datenschutz und erleichtert die Nachweisführung in beiden Bereichen erheblich.

Von der Richtlinie zum gelebten Prozess

Ein Zugangssteuerungskonzept entfaltet nur dann Wirkung, wenn es nicht in der Schublade verstaubt. Der Lebenszyklus eines Systemzugangs (von der Beantragung über die Genehmigung und Nutzung bis zum Entzug) muss als verbindlicher Prozess in den Arbeitsalltag integriert sein. Nur so entsteht aus einer formalen Zugangssteuerungsrichtlinie ein wirksamer Schutzmechanismus. Die wichtigsten Prozessphasen im Überblick:

Wer das Konzept als Grundlage für eine belastbare Access-Control-Policy nutzt und mit dem NIS-2-Risikomanagement verknüpft, schafft eine durchgängige Nachweiskette für das Audit.

Typische Audit-Lücken bei der Zugangskontrolle

Die häufigsten Beanstandungen in NIS-2-Audits betreffen nicht fehlende Technik, sondern fehlende Dokumentation und Prozesse. Eine NIS-2-Checkliste hilft dabei, solche Lücken systematisch zu identifizieren.

Typische Findings bei der Prüfung der Zugangskontrolle:

Wer diese Punkte adressiert, deckt einen Großteil der NIS-2-Anforderungen an die Zugangssteuerung ab und schafft gleichzeitig eine auditfähige Grundlage. Entscheidend ist die Verbindung aus klarer Zugangssteuerungsrichtlinie, gelebtem Prozess und technischer Umsetzung. Wer diese drei Elemente konsequent verknüpft, verwandelt das Zugangssteuerungskonzept vom formalen Pflichtdokument in ein wirksames Instrument für sichere Zugangssteuerung und nachweisbare NIS-2-Konformität.

Als ISO-27001-zertifizierter IT-Dienstleister unterstützt TenMedia Unternehmen und Behörden bei der Umsetzung sicherer Zugangskonzepte in Individualsoftware. Im Bereich Cybersecurity sorgt TenMedia dafür, dass Authentifizierung, Zugangskontrolle und Protokollierung von Anfang an in die Softwarearchitektur integriert werden. Auch die laufende Wartung und Anpassung an neue regulatorische Anforderungen gehört zum Leistungsspektrum. So wird NIS-2-Konformität nicht zum einmaligen Projekt, sondern zum dauerhaft gesicherten Standard.

Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für verbindliche Auskünfte zu regulatorischen Anforderungen empfehlen wir die Konsultation einer spezialisierten Rechtsberatung.

FAQs

Welche vier Arten der Zugangskontrolle gibt es? keyboard_arrow_down keyboard_arrow_up
Die vier gängigsten Modelle der Zugangskontrolle sind: wissensbasiert (Passwort, PIN), besitzbasiert (Smartcard, Hardware-Token), biometrisch (Fingerabdruck, Gesichtserkennung) und standortbasiert (GPS- oder Netzwerkprüfung). In der Praxis werden diese Verfahren häufig kombiniert, etwa als Multi-Faktor-Authentifizierung. NIS-2 nennt in Artikel 21 Absatz 2 lit. j Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung als Schutzmaßnahme für betroffene Organisationen.
Wie wird ein Zugangssteuerungskonzept auditiert? keyboard_arrow_down keyboard_arrow_up
Im NIS-2-Audit prüfen Auditoren, ob das Zugangssteuerungskonzept vollständig dokumentiert und im Arbeitsalltag tatsächlich gelebt wird. Typische Prüfpunkte umfassen: Liegt eine formell verabschiedete Zugangssteuerungsrichtlinie vor? Sind Rollen und Verantwortlichkeiten klar zugewiesen? Werden Zugänge bei Personalwechseln zeitnah entzogen? Existiert eine nachvollziehbare Protokollierung aller Zugangsänderungen? Findet eine regelmäßige Rezertifizierung bestehender Zugänge statt? Besonders kritisch bewerten Auditoren verwaiste Konten ehemaliger Mitarbeitender, fehlende Notfallzugangsregelungen und Lücken in der Protokollierung. Bei KRITIS-Betreibern kann das BSI Nachweise auch anlassunabhängig und stichprobenartig anfordern. Eine Vorbereitung auf diese Prüfpunkte verringert das Risiko wesentlicher Beanstandungen.
Wer ist für die Zugangssteuerung verantwortlich? keyboard_arrow_down keyboard_arrow_up
Die Gesamtverantwortung für die Zugangssteuerung liegt bei der Geschäftsleitung oder Behördenleitung, die das Konzept formal verabschiedet. Operativ steuern Informationssicherheitsbeauftragte oder CISOs die Umsetzung. Die IT-Abteilung setzt technische Maßnahmen um, während Fachabteilungen Zugänge beantragen und bestätigen. Diese klare Rollenverteilung ist ein zentraler Bestandteil jedes Zugangssteuerungskonzepts.