Das Management der digitalen Identität in Unternehmen beschränkt sich nicht nur auf die Wahl eines guten Passworts. Es umfasst alle Mechanismen, die es ermöglichen, zu wissen, wer auf was zugreift, wann und mit welchem Vertrauensniveau. Im Jahr 2024 muss dieses Management neue Anforderungen integrieren: europäische Identitätsportfolios, nicht-menschliche Identitäten, die mit APIs und KI-Agenten verbunden sind, sowie den schrittweisen Verzicht auf klassische Passwörter. Hier erfahren Sie, wie Sie diesen Übergang strukturieren können, ohne ihn zu erleiden.
Nicht-menschliche Identitäten: der blinde Fleck der meisten IAM-Politiken
Haben Sie schon einmal die Anzahl der aktiven Dienstkonten in Ihrem Informationssystem gezählt? In den meisten Unternehmen übersteigen nicht-menschliche Identitäten (Dienstkonten, API-Schlüssel, Cloud-Workloads, Bots) bei weitem die Anzahl der Benutzerkonten.
Das Problem ist konkret. Diese Identitäten arbeiten oft mit statischen Geheimnissen, die selten erneuert und manchmal zwischen Teams geteilt werden. Ein Dienstkonto, das vor drei Jahren für ein Pilotprojekt erstellt wurde, läuft immer noch mit weitreichenden Zugriffsrechten, ohne dass ein Verantwortlicher identifiziert ist.
Jede nicht-menschliche Identität muss einem menschlichen Verantwortlichen zugeordnet werden. Das ist das erste Prinzip, das anzuwenden ist. Das zweite besteht darin, die Rechte auf das unbedingt Notwendige zu beschränken und die Geheimnisse in einem speziellen Tresor mit automatisierter Rotation zu speichern. Die regulatorischen Rahmenbedingungen NIS2 und DORA behandeln diese Frage indirekt, indem sie den Zugangskontrollen und dem Risikomanagement im Zusammenhang mit IT-Dienstleistern Rechnung tragen.
Wenn Sie mit einem Inventar beginnen, fangen Sie mit den API-Schlüsseln an, die in Produktionsumgebungen exponiert sind. Diese sind am kritischsten und oft am wenigsten dokumentiert. Um Informationen über identitools.fr zu den geeigneten Werkzeugen für diesen Ansatz zu finden, wird das Thema dort aus einer operativen Perspektive behandelt.

Phishing-resistente Authentifizierung: Passkeys und FIDO2 in der Praxis
Die klassische Multi-Faktor-Authentifizierung (SMS, temporäre Code-Anwendungen) bleibt anfällig für bestimmte Angriffe durch Abfangen oder soziale Ingenieurkunst. Ein Angreifer, der einen Sitzungproxy kontrolliert, kann den Code in Echtzeit erfassen.
Passkeys und das FIDO2/WebAuthn-Protokoll beseitigen diesen Angriffsvektor. Das Prinzip: Die Authentifizierung basiert auf einem kryptografischen Schlüssel, der mit dem Gerät des Benutzers verbunden ist. Es wird nichts an den Server übermittelt, was abgefangen oder wiederholt werden könnte.
Konkrete gesagt, authentifiziert sich ein Mitarbeiter über einen Fingerabdruck oder Gesichtserkennung auf seinem Gerät. Der Server überprüft eine kryptografische Signatur, kein geteiltes Geheimnis. Kein Passwort zu merken, kein Code abzutippen.
Passkeys schrittweise einführen
Der Übergang zu passwortlos erfolgt nicht über Nacht. Beginnen Sie mit den am stärksten exponierten Gruppen: Systemadministratoren, Teams mit Zugang zu sensiblen Daten, Konten mit hohen Privilegien.
- Identifizieren Sie die FIDO2-kompatiblen Anwendungen in Ihrem aktuellen Softwarepark. Die wichtigsten Cloud-Anbieter und Webbrowser unterstützen dieses Protokoll bereits.
- Planen Sie eine Übergangsphase, in der das alte System (Passwort + klassische MFA) als Backup verfügbar bleibt, während die Benutzer die Passkeys annehmen.
- Dokumentieren Sie die Verfahren zur Wiederherstellung des Zugriffs im Falle eines Geräteverlusts, denn ein verlorenes Gerät ohne Backup-Verfahren blockiert den Benutzer.
Der Sicherheitsgewinn ist real, aber die Einführung erfordert Disziplin bei der Unterstützung der Teams.
Europäisches digitales Identitätsportfolio (EUDI Wallet): was sich für Unternehmen ändert
Die Verordnung eIDAS 2.0 führt das EUDI Wallet ein, ein interoperables digitales Identitätsportfolio auf europäischer Ebene. Dies ist kein fernes Projekt.
Ab Dezember 2027 müssen private Akteure, die strengen Anforderungen an die starke Authentifizierung unterliegen, das EUDI Wallet in den betreffenden regulatorischen Fällen akzeptieren. Die betroffenen Sektoren umfassen Banken, Versicherungen, Energie, Telekommunikation, Transport, Gesundheit und Bildung sowie einige sehr große Plattformen.

Was das jetzt bedeutet
Es wäre ein Fehler, bis 2027 zu warten, um sich damit zu befassen. Die Authentifizierungs-, KYC- (Kundenidentitätsprüfung) und elektronischen Signaturprozesse müssen jetzt auditiert werden. Die Frage, die Sie Ihren technischen Teams stellen sollten, ist einfach: Können unsere Systeme interoperable Identitätsnachweise mit selektiver Attributoffenlegung akzeptieren?
Selektive Offenlegung bedeutet, dass ein Benutzer nachweisen kann, dass er volljährig ist, ohne sein vollständiges Geburtsdatum preiszugeben, oder seine Adresse bestätigen kann, ohne seinen Namen offenzulegen. Dies ist ein logischer Wandel für die üblichen Formulare und Datenbanken, die oft mehr sammeln als nötig.
- Audieren Sie Ihre Kunden-Onboarding-Prozesse, um diejenigen zu identifizieren, die eine regulatorische Identitätsprüfung erfordern.
- Überprüfen Sie, ob Ihre Anbieter von elektronischen Signaturen und KYC eine EUDI Wallet-Kompatibilität in ihrer Roadmap vorsehen.
- Antizipieren Sie die Neugestaltung der Datensammelformulare, um das Minimierungsprinzip des Portfolios zu übernehmen.
IAM-Governance: Verantwortlichkeiten strukturieren, bevor Werkzeuge gekauft werden
Viele Unternehmen erwerben eine IAM-Lösung (Identitäts- und Zugriffsmanagement), bevor sie definiert haben, wer was entscheidet. Das Ergebnis: Das Tool wird implementiert, aber niemand validiert die Zugriffsanfragen, die Überprüfungen der Rechte werden aufgeschoben, und verwaiste Konten sammeln sich an.
Die Governance geht immer der Werkzeugauswahl voraus. Drei Fragen strukturieren diese Governance: Wer ist Eigentümer jeder Anwendung? Wer validiert die Zugriffe? Wie oft werden die Rechte überprüft?
Ein Anwendungsbesitzer ist die Fachperson (nicht nur IT), die weiß, welche Profile auf was zugreifen müssen. Ohne diese Rolle, die klar zugewiesen ist, werden Zugriffsanfragen standardmäßig genehmigt, ohne echte Überprüfung.
Überprüfung der Rechte: eine Frequenz, die dem Risiko angepasst ist
Nicht alle Anwendungen verdienen die gleiche Überprüfungsfrequenz. Ein internes Management-Tool kann halbjährlich überprüft werden. Zugriffe auf Kunden- oder Finanzdaten verdienen eine vierteljährliche Überprüfung, oder sogar monatlich für Konten mit hohen Privilegien.
Die Reife einer IAM-Politik misst sich weniger an der Anzahl der Funktionen des Tools als an der Regelmäßigkeit, mit der unnötige Rechte tatsächlich entfernt werden. Eine gut geführte Tabelle ist besser als eine ausgeklügelte Plattform, die niemand pflegt.
Die digitale Identität in Unternehmen ist kein Thema mehr, das nur die IT-Abteilung betrifft. Mit dem EUDI Wallet, der Zunahme nicht-menschlicher Identitäten und dem Übergang zu Passkeys ist jede Fachabteilung betroffen. Der Ausgangspunkt bleibt derselbe: genau zu wissen, wer auf was zugreift, und sicherzustellen, dass diese Antwort aktuell ist.



