Zum Inhalt springen

Berufe & Funktionen · KI-Weiterbildung für Unternehmen

Berechtigungslisten mit KI auf Auffälligkeiten prüfen

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Exportieren Sie die Berechtigungsliste, ersetzen Sie Namen durch Kürzel und lassen Sie die KI Auffälligkeiten markieren: viele Administratoren, ehemalige Mitarbeitende, gemeinsame Konten, ungewöhnlich breite Rechte. Die IT prüft jeden Hinweis und entscheidet. Das Prinzip: Jede Person erhält nur die Rechte, die sie für ihre Arbeit braucht.

Das Problem

Wer in Ihrem Betrieb hat Zugriff auf was? Die Buchhaltung sieht die Lohnordner, aber warum sieht der Praktikant sie auch? Die ehemalige Assistentin hat noch ein aktives Konto. Fünf Personen sind «Administratoren», obwohl niemand weiss, wie das zustande kam. Und ein gemeinsames Konto «info» nutzen alle mit demselben Passwort.

Solche Zustände entstehen, wenn Rechte über Jahre wachsen: jemand braucht kurzfristig Zugriff, ein Projekt endet, eine Person wechselt die Abteilung. Rechte werden vergeben, selten entzogen. Das ist bequem, aber riskant: Wer zu viele Rechte hat, kann Schaden anrichten, absichtlich oder aus Versehen. Und wenn ein Konto kompromittiert wird, hat die Angreiferin gleich Zugang zu viel zu viel.

Eine regelmässige Prüfung der Berechtigungen ist eine der wirksamsten Sicherheitsmassnahmen. Mit KI lässt sich die Durchsicht grosser Listen beschleunigen. Wichtig ist: Die Entscheidung, wer was darf, liegt bei der IT und den Verantwortlichen, und Personendaten werden geschützt.

So lösen Sie es mit KI – Schritt für Schritt

  1. Klären Sie den Umfang. Welche Systeme prüfen Sie? E-Mail, Dateiablage, Buchhaltung, CRM, Cloud-Dienste. Beginnen Sie mit dem wichtigsten.
  2. Exportieren Sie die Berechtigungen. Aus dem System als Tabelle: Benutzer, Gruppe oder Rolle, Rechte, letzte Anmeldung, Status. Das erledigt die IT.
  3. Pseudonymisieren Sie. Ersetzen Sie Namen durch Kürzel oder Nummern (U01, U02). Die Zuordnung bleibt bei der IT. So gelangen keine Personendaten in KI-Werkzeuge.
  4. Beschreiben Sie Ihre Regeln. Zum Beispiel: Nur zwei Administratoren, keine gemeinsamen Konten, Konten ehemaliger Mitarbeitender sofort deaktivieren, Rechte nach Rolle statt einzeln.
  5. Lassen Sie die KI Auffälligkeiten markieren. Mit dem Auftrag unten erhalten Sie eine Liste von Konten oder Rechten, die genauer anzuschauen sind.
  6. Prüfen Sie jeden Hinweis. Die IT entscheidet pro Fall: gerechtfertigt, ändern oder entziehen. Fragen Sie bei Unsicherheit die Abteilungsleitung.
  7. Dokumentieren Sie die Entscheide. Was wurde geändert, wann, von wem, warum? Das hilft bei der nächsten Prüfung.
  8. Wiederholen Sie die Prüfung regelmässig. Mindestens einmal pro Jahr und bei Austritten oder Wechseln. Siehe Zugriffsrechte regelmässig prüfen.

Vorlage zum Kopieren

Geben Sie nur pseudonymisierte Daten ohne Namen, E-Mail-Adressen und interne Kennungen ein.

Hier ist ein pseudonymisierter Auszug einer Berechtigungsliste eines Schweizer KMU mit [Anzahl] Benutzern (Namen durch Kürzel ersetzt): [Tabelle einfügen mit Spalten wie Kürzel, Rolle oder Gruppe, Rechte, letzte Anmeldung, Status].
Unsere Regeln: Höchstens [2] Administratoren, keine gemeinsamen Konten, Konten ohne Anmeldung seit mehr als [90] Tagen prüfen, Rechte nach Rolle, Praktikanten und Aushilfen nur Lesezugriff auf die nötigen Ordner.
Aufgaben: 1. Liste alle Konten auf, die gegen diese Regeln verstossen könnten, mit Begründung. 2. Liste Konten mit ungewöhnlich breiten Rechten im Vergleich zur Rolle. 3. Liste Konten ohne aktuelle Anmeldung. 4. Liste Konten mit unklarer Rolle. 5. Schlage zu jedem Punkt eine Frage vor, die die IT klären sollte.
Beurteile keine Personen und gib keine Anweisungen zum Ändern von Rechten. Die Prüfung und Entscheidung erfolgt durch die IT.

Die KI liefert Hinweise. Jede Änderung prüft und entscheidet die IT.

Typische Auffälligkeiten

AuffälligkeitWarum es relevant istFrage an die IT
Viele AdministratorenMehr Angriffsfläche und mehr FehlermöglichkeitenWer braucht wirklich Admin-Rechte?
Konto ehemaliger MitarbeitenderOffene Türen, die niemand nutztWarum ist das Konto noch aktiv?
Gemeinsame KontenNicht nachvollziehbar, wer was getan hatGibt es persönliche Konten?
Lange keine AnmeldungVergessene KontenWird das Konto noch gebraucht?
Breite Rechte für einfache RollenZu viel ZugriffIst das für die Aufgabe nötig?
Rechte aus früheren RollenRechte sammeln sich anWurden alte Rechte entzogen?

Worauf Sie achten müssen

  • Datenschutz: Berechtigungslisten enthalten Personendaten über Mitarbeitende. Pseudonymisieren Sie vor der Eingabe in KI-Werkzeuge und klären Sie, ob das zulässig ist. Hinweise bietet der EDÖB.
  • Sicherheitsrelevante Details: Listen mit Rechten sind für Angreifer wertvoll. Begrenzen Sie die Weitergabe und prüfen Sie die Regeln für externe Dienste.
  • Keine Kündigung von Konten durch KI: Änderungen an Rechten nimmt die IT vor, mit Absprache und Dokumentation.
  • Falsche Alarme: Manche Konten mit breiten Rechten sind berechtigt, etwa Dienstkonten. Die KI kennt den Kontext nicht.
  • Mitarbeitende einbeziehen: Rechteentzug kann Arbeit blockieren. Kommunizieren Sie vorab und bieten Sie Ausnahmen mit Begründung an.
  • Aktualität: Nach Austritten, Rollenwechseln und neuen Systemen verändern sich Rechte. Siehe Zugang bei Austritt.

Ein Beispiel aus der Praxis

Ein Beispiel: Ein Gewerbebetrieb in Sursee mit 35 Mitarbeitenden hat seine Dateiablage vor sechs Jahren eingerichtet und seither nie überprüft.

Vorher: Eine Stichprobe zeigt, dass zwei ehemalige Mitarbeitende noch Konten haben und zehn Personen Schreibrechte im Ordner der Geschäftsleitung. Niemand kann sagen, wie das zustande kam.

Nachher: Der externe IT-Partner exportiert die Rechte, ersetzt Namen durch Kürzel und lässt die Liste von der KI auf Auffälligkeiten prüfen. Nach Prüfung vor Ort werden vier Konten deaktiviert und die Rechte der Geschäftsleitungsordner eingeschränkt. Die Entscheide sind dokumentiert, die nächste Prüfung ist im Kalender eingetragen.

So hilft Ihnen Alpasana

absofort: KI-Weiterbildung für Unternehmen behandelt den verantwortungsvollen Umgang mit Unternehmensdaten und Datenschutz mit Schweizer Praxisbezug, bei EU-Bezug den EU AI Act. So lernen Mitarbeitende, was sie mit KI und Daten tun dürfen und was nicht.

Die Weiterbildung läuft online im eigenen Tempo, die Abschlüsse sind verifizierbar. Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Technische Sicherheitsprüfungen sind nicht Teil der Beschreibung.

Häufige Fragen

Wie oft sollten Berechtigungen geprüft werden?

Mindestens einmal pro Jahr, und zusätzlich bei Austritten, Rollenwechseln und neuen Systemen. Kritische Systeme wie Finanzen und Personal können häufiger geprüft werden.

Darf die KI Berechtigungen selbst ändern?

Das sollten Sie nicht einrichten. Änderungen an Rechten brauchen Verantwortung und Nachvollziehbarkeit. Die KI soll höchstens Hinweise liefern.

Was tue ich, wenn niemand weiss, warum ein Konto Rechte hat?

Entziehen Sie die Rechte nicht blind. Fragen Sie nach, setzen Sie eine Frist und dokumentieren Sie das Vorgehen. Wenn niemand Bedarf meldet, entziehen Sie die Rechte, mit Möglichkeit, sie bei Bedarf wieder zu vergeben.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie