Benutzerverwaltung im Fachverfahren: Konten sperren, löschen, belegen

Die Benutzerverwaltung eines Fachverfahrens fällt meist erst auf, wenn eine Prüfung ein aktives Konto findet, dessen Inhaberin seit Monaten im Ruhestand ist. Dann zeigt sich, dass die Dienststelle zwar ein zentrales Verzeichnis führt, das Fachverfahren aber eine eigene Nutzerverwaltung daneben. Das Konto einfach zu löschen, reicht dann nicht, denn die Akte muss weiter zeigen, wer was bearbeitet hat.
Ein Mann und eine Frau reichen sich an einem Stehtisch in einem Großraumbüro einer Verwaltung lachend ein Tablet mit einem Organigramm, daneben liegt ein gelbgrüner Ordner. Sinnbild für eine Benutzerverwaltung, in der jedes Amt die eigenen Konten führt.
© KI-generiert (TenMedia)

Was zur Benutzerverwaltung im Fachverfahren gehört

Die öffentliche Verwaltung war zwischen Juli 2024 und Juni 2025 das Hauptziel von Cyberspionage, und die Zahl der Zugangsdatendiebstähle stieg, so der BSI-Bericht zur Lage der IT-Sicherheit 2025.

Benutzerverwaltung bezeichnet die Pflege der Benutzerkonten einer Anwendung über ihren gesamten Lebenszyklus. Konten werden auf Antrag eingerichtet, bei einem Wechsel geändert, beim Ausscheiden gesperrt und nach einer Wartezeit gelöscht. Sie sorgt dafür, dass jedes Konto genau einer Person gehört und jeder Schritt belegt ist. Welche Rechte ein Konto trägt, regelt dagegen die Berechtigungsverwaltung.

Im Englischen heißt die Aufgabe User Management. Den Zuschnitt der Rechte legt das Rollenmodell für Individualsoftware fest, die Verwaltung der Benutzer stellt sicher, dass hinter jeder Rolle eine benennbare Person steht.

Eine Kennung, eine Person

Der IT-Grundschutz verlangt, dass jede Benutzerkennung eindeutig einer Person zugeordnet werden kann und dass Kennungen, die längere Zeit ruhen, deaktiviert werden (BSI, IT-Grundschutz-Kompendium, Baustein ORP.4, 2023). Eingerichtet und gelöscht wird nur über eine eigene administrative Rolle. Gruppenkennungen, also ein Konto für mehrere Personen, verbietet der Grundschutz damit nicht. Jede braucht aber eine verantwortliche Person und den Nachweis, wer zur Gruppe gehört. Ohne diese Zuordnung wird ein Vermerk in der Akte anonym. Für Bundesbehörden ist der IT-Grundschutz nach § 44 BSIG Mindestanforderung. In Ländern und Kommunen bleibt er der Maßstab, an dem sich die Verwaltungssoftware einer Dienststelle messen lassen muss.

Beschäftigte, Dienstleister und externe Konten

Ein Fachverfahren kennt selten nur eine Sorte Konto. Die Beschäftigten stehen meist im zentralen Verzeichnis der Dienststelle, andere Konten entstehen nur im Verfahren selbst. Welche Unterlagen eine Prüfung zu all diesen Konten sehen will, hängt weniger an der Kontoart als am belegten Entzug, den der Abschnitt zu den Prüfnachweisen aufschlüsselt. Typisch sind diese Kontoarten:

Die externen Konten haben eine eigene Rechtsgrundlage und liegen nicht in der Hand der Dienststelle. Sie werden angebunden, nicht angelegt. Das Onlinezugangsgesetz unterscheidet das Bürgerkonto für natürliche Personen vom Organisationskonto für Unternehmen und Behörden und legt für das Bürgerkonto sogar fest, wann es verschwindet.

Benutzerverwaltung über den Lebenszyklus eines Kontos

Ein Konto im Fachverfahren durchläuft sechs Stationen: Antrag, Genehmigung, Einrichtung, Änderung, Sperre und Löschung. Die Benutzerverwaltung legt an jeder Station fest, wer handelt und was belegt wird. Die Deprovisionierung, also der Weg von der Sperre zur Löschung, ist der Schritt, an dem Aktenführung und Datenschutz aufeinandertreffen.

Für den Antrag empfiehlt das BSI ein Formblatt, das je Konto unter anderem diese Angaben abfragt:

Genehmigt wird der Antrag von der Rolle, die dafür zuständig ist. Steht die Person bereits im Verzeichnis, kann User Provisioning die Einrichtung übernehmen, die Genehmigung ersetzt es nicht.

Sechs Stationen mit durchgehendem Nachweis

Wechselt eine Person später die Funktion, entfernt die Änderung die Rechte der alten Aufgabe. Weil die Akte den Namen der Bearbeiterin nennt, gehört dieser Ablauf zur IT-Compliance eines Verfahrens und nicht allein zum IT-Betrieb. Die Grafik fasst die sechs Stationen zusammen und zeigt den Nachweis, der unter allen liegt und die Löschung überdauert.

Eine Grafik. Sie zeigt die sechs Stationen eines Benutzerkontos vom Antrag bis zur Löschung und den Nachweis, der die Löschung überdauert.
© TenMedia GmbH

Warum die Deprovisionierung mit einer Sperre beginnt

Deprovisionierung bedeutet, einem Konto seine Zugänge wieder zu entziehen, und sie beginnt bewusst nicht mit der Löschung. Das BSI empfiehlt, Kennungen zunächst nur zu deaktivieren, beispielsweise für einen Monat, und sie mittelfristig, etwa innerhalb von drei Monaten nach dem Weggang, von den Produktivsystemen zu entfernen (BSI, Umsetzungshinweise zum Baustein ORP.4, 2022). Die Wartezeit fängt Irrtümer ab, ohne dass das Benutzerkonto nutzbar bleibt. Gesperrt ist das Konto sofort, gelöscht erst nach gesicherter Historie.

Warum die Sperre nicht warten darf, fasst Claudia Plattner, Präsidentin des Bundesamts für Sicherheit in der Informationstechnik, im Bericht „Die Lage der IT-Sicherheit in Deutschland 2025“ so: „Wenn wir es nicht kurzfristig schaffen, uns und unsere Angriffsflächen zu verteidigen, werden wir verwundbar bleiben.“ Ein aktives Konto ohne Inhaberin ist eine solche Angriffsfläche.

Was nach der Löschung bleiben muss

Auch nach der Löschung nennt die Akte, wer einen Bescheid entworfen oder freigegeben hat, und diese Angabe muss auflösbar bleiben. Das BSI rät deshalb, festzuhalten, von wann bis wann eine Kennung welche Berechtigungen hatte, und die Daten vor dem Entfernen in ein Archivsystem zu kopieren. Die Protokolldaten der Benutzerverwaltung überdauern das Konto.

Wann muss ein Benutzerkonto gelöscht werden?

Für das Konto einer ausgeschiedenen Beschäftigten nennt der IT-Grundschutz keine feste Frist, die Zeiträume des BSI sind ausdrücklich Beispiele, die Dienststelle legt sie selbst fest. Anders beim Bürgerkonto: § 8 Abs. 7 OZG verlangt, es nach zwei Jahren Inaktivität automatisch zu löschen und die Person zwei Monate vorher zu benachrichtigen. Nach Angaben des Bundesdigitalministeriums sank die Zahl der aktiven BundID-Konten dadurch von knapp sechs Millionen im März 2025 auf rund 4,86 Millionen im August 2025.

Für Beschäftigte entscheidet nicht die Inaktivität, sondern der Austritt. Allein 2024 traten im öffentlichen Dienst 55.900 Personen nach Beamten- und Soldatenversorgungsrecht neu in den Ruhestand, so das Statistische Bundesamt, Tarifbeschäftigte nicht mitgezählt. Jeder dieser Austritte muss als Deprovisionierung im Fachverfahren ankommen.

Eigene Nutzerverwaltung oder Anbindung an das Verzeichnis?

Betreibt die Dienststelle ein Active Directory, liegt die Frage nahe, ob ein Fachverfahren überhaupt eine eigene Nutzerverwaltung braucht. Anmeldung und Stammdaten der Beschäftigten gehören ins Verzeichnis, verfahrensbezogene Angaben, externe Konten und die Historie bleiben im Fachverfahren. Entscheidend ist, dass beide Seiten vom selben Ereignis erfahren, wenn jemand die Dienststelle verlässt.

Was im Verzeichnis bleibt und was im Fachverfahren

Eine zentrale Benutzerverwaltung im Verzeichnis löst das Problem aus der Einleitung an der Wurzel. Wird das Konto dort gesperrt, kommt die Person auch nicht mehr ins Fachverfahren. Ob das ohne Umbau gelingt, hängt an Standards wie SCIM und SAML, mit denen sich ein Fachverfahren an ein zentrales Identitätsmanagement anbinden lässt.

Die Nutzerverwaltung im Verfahren wird dadurch kleiner, aber sie verschwindet nicht. Dort bleiben alle Konten, die das Verzeichnis nicht kennt, also Bürger, Unternehmen und Dienstleister, dazu verfahrensbezogene Angaben wie die Zuständigkeit für einen Bezirk.

Dezentrale Administration je Dienststelle

Größere Verwaltungen verteilen die Nutzerverwaltung auf mehrere Stellen. Jedes Amt pflegt die eigenen Konten, eine zentrale Stelle hält die Regeln und den Überblick. Das Fachverfahren muss diese Teilung abbilden: Im Benutzerprofil steht, welchem Amt ein Konto zugeordnet ist, und eine Administratorin des Bauamts darf Benutzer verwalten, die zum Bauamt gehören, nicht die des Ordnungsamts. Ohne diese Grenze wandern Rechte unbemerkt quer durch die Verwaltung.

Bürgerkonto und Organisationskonto anbinden

Bürgerkonten verwaltet das Fachverfahren nicht selbst. Es übernimmt die Identität aus dem Nutzerkonto des Portalverbunds, etwa der BundID. Wird das Bürgerkonto nach zwei Jahren gelöscht, darf der Vorgang nicht mit verschwinden, denn Bescheide und Fristen hängen an ihm. In die Planung der Benutzerverwaltung gehört deshalb die Frage, welche Daten am Vorgang bleiben und welche nur am Konto.

Konten in Leistungsbeschreibung und Prüfung

Ob ein Fachverfahren Konten sauber führt, entscheidet sich zweimal: in der Ausschreibung und bei der ersten Prüfung. Die Leistungsbeschreibung legt fest, welche Fähigkeiten die Verwaltung der Benutzer mitbringen muss, ohne ein Produkt zu nennen. Die Prüfung fragt, ob sich diese Fähigkeiten belegen lassen. Beides hängt zusammen, denn was nicht gefordert war, lässt sich später selten nachweisen.

Was eine Prüfung zur Deprovisionierung sehen will

Ein Nachweis zur Benutzerverwaltung besteht aus Belegen, nicht aus einer Funktionsbeschreibung. Die Informationssicherheitsbeauftragte einer Dienststelle muss gegenüber der Leitung begründen können, auf welcher Grundlage ein Verfahren freigegeben wurde. Aus dem Baustein ORP.4 ergeben sich die Fragen, die das Fachverfahren dafür beantworten können sollte:

❓ Lässt sich jede Kennung genau einer Person zuordnen?
❓ Gibt es zu jedem Konto Antrag und Genehmigung?
❓ Ist für jede Gruppenkennung jemand verantwortlich?
❓ Wurden Konten ausgeschiedener Personen belegbar gesperrt?
❓ Laufen Einrichtung und Löschung über eine Administratorrolle?
❓ Wird die Dokumentation regelmäßig mit dem Ist-Stand abgeglichen?

Anders als bei der Einrichtung meldet sich beim Entzug niemand, wenn er ausbleibt. Die Deprovisionierung braucht deshalb einen festen Anstoß, etwa die Meldung des Austritts aus dem Personalverfahren.

Anforderungen produktneutral beschreiben

Eine Leistungsbeschreibung nennt in der Regel kein Produkt, sondern Fähigkeiten. Für die Benutzerverwaltung eines Fachverfahrens sind das zum Beispiel:

Für die Nutzerverwaltung zählt auch, wo die Anmeldung stattfindet. Beim Haustelefonbuch der Bezirksregierung Köln etwa läuft die Anmeldung direkt gegen das Active Directory der Behörde. Ältere Verfahren kennen dagegen oft nur eigene Konten. Abgelöst werden müssen sie deshalb nicht. Eine Anbindung an das Verzeichnis lässt sich über eine Schnittstellenentwicklung häufig nachträglich ergänzen.

Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für verbindliche Auskünfte zu regulatorischen Anforderungen empfehlen wir die Konsultation einer spezialisierten Rechtsberatung.

FAQs

Darf ein Fachverfahren Gruppenkennungen verwenden? keyboard_arrow_down keyboard_arrow_up
Ja, sofern es dafür einen fachlichen Grund gibt. Nach den Umsetzungshinweisen des BSI zum Baustein ORP.4 braucht jede Gruppenkennung eine verantwortliche Person, und es muss nachweisbar sein, wer zur Gruppe gehört. Wo sie die Zuordnung von Vorgängen verwischt, sollte die Dienststelle darauf verzichten.
Welche Nachweise sollte ein Softwaredienstleister zur Benutzerverwaltung eines Fachverfahrens vorlegen? keyboard_arrow_down keyboard_arrow_up
Sinnvoll sind eine Beschreibung der Kontoarten samt Lebenszyklus, das Format der Protokolldaten, ein dokumentierter Test von Sperre und Löschung und ein Verfahren für die eigenen Wartungszugänge. Hinzu kommen der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO und die technisch-organisatorischen Maßnahmen.
Lässt sich eine fehlende Benutzerverwaltung in einem bestehenden Fachverfahren nachrüsten? keyboard_arrow_down keyboard_arrow_up
Das ist möglich, ohne das Verfahren abzulösen, wenn sich Datenmodell und Anmeldung erweitern lassen. Zuerst wird erfasst, welche Konten es gibt und wem sie gehören. Danach folgen die Sperre mit Wartezeit, ein Archiv der Kontohistorie und, wo vorhanden, die Anmeldung über das Verzeichnis der Dienststelle. Die Historie der bestehenden Konten bleibt dabei vollständig erhalten. TenMedia übernimmt dafür bestehende Fachverfahren, auch fremdentwickelte, analysiert den Code, entwickelt die fehlenden Funktionen und betreut das Verfahren anschließend im Betrieb. Am Ende steht eine Benutzerverwaltung, die sich an den Anforderungen des IT-Grundschutzes ausrichtet.