Berufe & Funktionen · KI-Weiterbildung für Unternehmen
Berechtigungslisten mit KI auf Auffälligkeiten prüfen
Kurz gesagt
Exportieren Sie die Berechtigungsliste, ersetzen Sie Namen durch Kürzel und lassen Sie die KI Auffälligkeiten markieren: viele Administratoren, ehemalige Mitarbeitende, gemeinsame Konten, ungewöhnlich breite Rechte. Die IT prüft jeden Hinweis und entscheidet. Das Prinzip: Jede Person erhält nur die Rechte, die sie für ihre Arbeit braucht.
Das Problem
Wer in Ihrem Betrieb hat Zugriff auf was? Die Buchhaltung sieht die Lohnordner, aber warum sieht der Praktikant sie auch? Die ehemalige Assistentin hat noch ein aktives Konto. Fünf Personen sind «Administratoren», obwohl niemand weiss, wie das zustande kam. Und ein gemeinsames Konto «info» nutzen alle mit demselben Passwort.
Solche Zustände entstehen, wenn Rechte über Jahre wachsen: jemand braucht kurzfristig Zugriff, ein Projekt endet, eine Person wechselt die Abteilung. Rechte werden vergeben, selten entzogen. Das ist bequem, aber riskant: Wer zu viele Rechte hat, kann Schaden anrichten, absichtlich oder aus Versehen. Und wenn ein Konto kompromittiert wird, hat die Angreiferin gleich Zugang zu viel zu viel.
Eine regelmässige Prüfung der Berechtigungen ist eine der wirksamsten Sicherheitsmassnahmen. Mit KI lässt sich die Durchsicht grosser Listen beschleunigen. Wichtig ist: Die Entscheidung, wer was darf, liegt bei der IT und den Verantwortlichen, und Personendaten werden geschützt.
So lösen Sie es mit KI – Schritt für Schritt
- Klären Sie den Umfang. Welche Systeme prüfen Sie? E-Mail, Dateiablage, Buchhaltung, CRM, Cloud-Dienste. Beginnen Sie mit dem wichtigsten.
- Exportieren Sie die Berechtigungen. Aus dem System als Tabelle: Benutzer, Gruppe oder Rolle, Rechte, letzte Anmeldung, Status. Das erledigt die IT.
- Pseudonymisieren Sie. Ersetzen Sie Namen durch Kürzel oder Nummern (U01, U02). Die Zuordnung bleibt bei der IT. So gelangen keine Personendaten in KI-Werkzeuge.
- Beschreiben Sie Ihre Regeln. Zum Beispiel: Nur zwei Administratoren, keine gemeinsamen Konten, Konten ehemaliger Mitarbeitender sofort deaktivieren, Rechte nach Rolle statt einzeln.
- Lassen Sie die KI Auffälligkeiten markieren. Mit dem Auftrag unten erhalten Sie eine Liste von Konten oder Rechten, die genauer anzuschauen sind.
- Prüfen Sie jeden Hinweis. Die IT entscheidet pro Fall: gerechtfertigt, ändern oder entziehen. Fragen Sie bei Unsicherheit die Abteilungsleitung.
- Dokumentieren Sie die Entscheide. Was wurde geändert, wann, von wem, warum? Das hilft bei der nächsten Prüfung.
- Wiederholen Sie die Prüfung regelmässig. Mindestens einmal pro Jahr und bei Austritten oder Wechseln. Siehe Zugriffsrechte regelmässig prüfen.
Vorlage zum Kopieren
Geben Sie nur pseudonymisierte Daten ohne Namen, E-Mail-Adressen und interne Kennungen ein.
Hier ist ein pseudonymisierter Auszug einer Berechtigungsliste eines Schweizer KMU mit [Anzahl] Benutzern (Namen durch Kürzel ersetzt): [Tabelle einfügen mit Spalten wie Kürzel, Rolle oder Gruppe, Rechte, letzte Anmeldung, Status].
Unsere Regeln: Höchstens [2] Administratoren, keine gemeinsamen Konten, Konten ohne Anmeldung seit mehr als [90] Tagen prüfen, Rechte nach Rolle, Praktikanten und Aushilfen nur Lesezugriff auf die nötigen Ordner.
Aufgaben: 1. Liste alle Konten auf, die gegen diese Regeln verstossen könnten, mit Begründung. 2. Liste Konten mit ungewöhnlich breiten Rechten im Vergleich zur Rolle. 3. Liste Konten ohne aktuelle Anmeldung. 4. Liste Konten mit unklarer Rolle. 5. Schlage zu jedem Punkt eine Frage vor, die die IT klären sollte.
Beurteile keine Personen und gib keine Anweisungen zum Ändern von Rechten. Die Prüfung und Entscheidung erfolgt durch die IT.Die KI liefert Hinweise. Jede Änderung prüft und entscheidet die IT.
Typische Auffälligkeiten
| Auffälligkeit | Warum es relevant ist | Frage an die IT |
|---|---|---|
| Viele Administratoren | Mehr Angriffsfläche und mehr Fehlermöglichkeiten | Wer braucht wirklich Admin-Rechte? |
| Konto ehemaliger Mitarbeitender | Offene Türen, die niemand nutzt | Warum ist das Konto noch aktiv? |
| Gemeinsame Konten | Nicht nachvollziehbar, wer was getan hat | Gibt es persönliche Konten? |
| Lange keine Anmeldung | Vergessene Konten | Wird das Konto noch gebraucht? |
| Breite Rechte für einfache Rollen | Zu viel Zugriff | Ist das für die Aufgabe nötig? |
| Rechte aus früheren Rollen | Rechte sammeln sich an | Wurden alte Rechte entzogen? |
Worauf Sie achten müssen
- Datenschutz: Berechtigungslisten enthalten Personendaten über Mitarbeitende. Pseudonymisieren Sie vor der Eingabe in KI-Werkzeuge und klären Sie, ob das zulässig ist. Hinweise bietet der EDÖB.
- Sicherheitsrelevante Details: Listen mit Rechten sind für Angreifer wertvoll. Begrenzen Sie die Weitergabe und prüfen Sie die Regeln für externe Dienste.
- Keine Kündigung von Konten durch KI: Änderungen an Rechten nimmt die IT vor, mit Absprache und Dokumentation.
- Falsche Alarme: Manche Konten mit breiten Rechten sind berechtigt, etwa Dienstkonten. Die KI kennt den Kontext nicht.
- Mitarbeitende einbeziehen: Rechteentzug kann Arbeit blockieren. Kommunizieren Sie vorab und bieten Sie Ausnahmen mit Begründung an.
- Aktualität: Nach Austritten, Rollenwechseln und neuen Systemen verändern sich Rechte. Siehe Zugang bei Austritt.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Gewerbebetrieb in Sursee mit 35 Mitarbeitenden hat seine Dateiablage vor sechs Jahren eingerichtet und seither nie überprüft.
Vorher: Eine Stichprobe zeigt, dass zwei ehemalige Mitarbeitende noch Konten haben und zehn Personen Schreibrechte im Ordner der Geschäftsleitung. Niemand kann sagen, wie das zustande kam.
Nachher: Der externe IT-Partner exportiert die Rechte, ersetzt Namen durch Kürzel und lässt die Liste von der KI auf Auffälligkeiten prüfen. Nach Prüfung vor Ort werden vier Konten deaktiviert und die Rechte der Geschäftsleitungsordner eingeschränkt. Die Entscheide sind dokumentiert, die nächste Prüfung ist im Kalender eingetragen.
So hilft Ihnen Alpasana
absofort: KI-Weiterbildung für Unternehmen behandelt den verantwortungsvollen Umgang mit Unternehmensdaten und Datenschutz mit Schweizer Praxisbezug, bei EU-Bezug den EU AI Act. So lernen Mitarbeitende, was sie mit KI und Daten tun dürfen und was nicht.
Die Weiterbildung läuft online im eigenen Tempo, die Abschlüsse sind verifizierbar. Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Technische Sicherheitsprüfungen sind nicht Teil der Beschreibung.
Häufige Fragen
Wie oft sollten Berechtigungen geprüft werden?
Mindestens einmal pro Jahr, und zusätzlich bei Austritten, Rollenwechseln und neuen Systemen. Kritische Systeme wie Finanzen und Personal können häufiger geprüft werden.
Darf die KI Berechtigungen selbst ändern?
Das sollten Sie nicht einrichten. Änderungen an Rechten brauchen Verantwortung und Nachvollziehbarkeit. Die KI soll höchstens Hinweise liefern.
Was tue ich, wenn niemand weiss, warum ein Konto Rechte hat?
Entziehen Sie die Rechte nicht blind. Fragen Sie nach, setzen Sie eine Frist und dokumentieren Sie das Vorgehen. Wenn niemand Bedarf meldet, entziehen Sie die Rechte, mit Möglichkeit, sie bei Bedarf wieder zu vergeben.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Warum sollte KI nur die nötigsten Rechte erhalten?KI minimale Rechte erklärt: Das Prinzip «Least Privilege» einfach erklärt. Warum ein Assistent nicht auf alles zugreifen soll und wie Sie Rechte begrenzen.
- KI-Berechtigungen regelmässig prüfen: Eine ChecklisteKI Berechtigungen prüfen: Mit dieser Checkliste kontrollieren Sie regelmässig Konten, Freigaben und Verbindungen und entfernen alte Zugriffe auf KI-Inhalte.
- KI-Zugänge beim Austritt von Mitarbeitenden entfernenKI Offboarding Checkliste: So entziehen Sie ausscheidenden Mitarbeitenden alle KI-Zugänge, übertragen geteilte Dateien und übersehen nichts Wichtiges.
- Systemdokumentation mit KI aktualisieren und Lücken findenSystemdokumentation KI aktualisieren: Veraltete Stellen und Lücken in IT-Unterlagen finden und die Doku ohne Passwörter oder Zugangsdaten aktuell halten.
- Backup-Plan mit KI durchgehen: Welche Fragen fehlen?Backup Plan KI prüfen: Mit einer Fragenliste klären, ob Ihre Datensicherung auch die Wiederherstellung abdeckt, und Lücken im Sicherungsplan finden.
- Wochenkarte mit KI aus vorhandenen Zutaten entwickelnWochenkarte erstellen KI: So entwickeln Köchinnen und Köche aus vorrätigen Zutaten, Saisonküche und Resten abwechslungsreiche Menüideen für die Küchenplanung.