Wandel der IT · Unabhängige Microsoft-Prüfungsvorbereitung
Wer kann unsere Dateien in der Cloud sehen?
Kurz gesagt
Prüfen Sie in Ihrem Cloud-Dienst, welche Ordner und Dateien freigegeben sind, an wen und mit welchen Rechten. Besonders wichtig sind Links für «alle mit dem Link», externe Gäste, ehemalige Mitarbeitende und Berechtigungen auf ganzen Ordnern. Entziehen Sie alles, was nicht mehr nötig ist, und wiederholen Sie die Prüfung regelmässig.
Das Problem
Frau Müller ist Büroleiterin in einer Treuhandfirma in Frauenfeld. Beim Vorbereiten einer KI-Einführung sagt die IT: «Zuerst müssen wir die Freigaben in der Cloud bereinigen, sonst sieht die KI alles, was Mitarbeitende sehen, auch das, was sie nicht sehen sollten.» Frau Müller erschrickt. Sie erinnert sich, dass sie früher einmal einen Link zu einem Ordner mit Lohnunterlagen per Mail an die Revisionsstelle geschickt hat. Ist der Link noch aktiv? Und wer ausser der Revisionsstelle kann ihn öffnen?
Über Jahre sammeln sich in der Cloud Freigaben an: Links an Kundschaft, Zugriffe für ehemalige Praktikanten, Gäste aus einem Projekt von vor drei Jahren, Ordner mit weiten Rechten, weil es damals bequem war. Niemand sieht sie, bis ein Datenleck oder ein neues Werkzeug sie sichtbar macht.
Eine regelmässige Prüfung ist wie ein Schlüsselinventar: Sie wissen, wer welchen Schlüssel hat, und ziehen alte ein.
So lösen Sie es mit KI – Schritt für Schritt
- Zuständigkeit klären. Wer ist für die Zugriffsrechte verantwortlich: die IT, Sie, die Geschäftsleitung? Ohne klare Zuständigkeit bleibt alles, wie es ist.
- Bereiche nach Vertraulichkeit einteilen. Welche Ordner enthalten besonders sensible Daten (Personal, Lohn, Mandate, Kundendaten), welche interne, welche öffentliche Informationen? Beginnen Sie bei den sensibelsten.
- Freigaben auflisten lassen. Die Verwaltungsfunktionen Ihres Cloud-Dienstes zeigen, welche Dateien und Ordner geteilt sind und mit wem. Fragen Sie Ihre IT nach einem Bericht über externe Freigaben und Links.
- Links prüfen. Besonders kritisch sind Links, die «jede Person mit dem Link» öffnen kann. Wer den Link kennt, braucht kein Konto. Ersetzen Sie sie durch gezielte Freigaben an bestimmte Personen, oder setzen Sie ein Ablaufdatum.
- Externe Gäste prüfen. Wer von ausserhalb Ihres Betriebs hat Zugriff? Sind es noch aktuelle Partner? Entziehen Sie den Zugriff, wenn das Projekt beendet ist.
- Ehemalige und Wechselnde prüfen. Haben Personen, die ausgetreten sind oder die Abteilung gewechselt haben, noch Zugriff? Siehe Zugänge bei Austritt entziehen.
- Rechte auf Ordnerebene vereinfachen. Vergeben Sie Rechte an Gruppen statt an Einzelpersonen und möglichst auf Ordnerebene, nicht auf einzelne Dateien. Das ist übersichtlicher.
- Das Prinzip der minimalen Rechte anwenden. Lesen statt Bearbeiten, wo Lesen genügt. Nur wer es braucht, darf löschen oder weiterteilen.
- Zugriffe von Programmen und KI prüfen. Welche Apps und KI-Werkzeuge dürfen auf Dateien zugreifen? Siehe Cloud, KI und Datenzugriff und Zugriffsrechte bei KI.
- Regelmässig wiederholen. Planen Sie die Prüfung vierteljährlich oder halbjährlich ein, und dokumentieren Sie Ergebnisse und Änderungen.
Vorlage zum Kopieren
Mit diesem Prompt lassen Sie sich eine Prüfliste für die Zugriffsprüfung erstellen. Fügen Sie keine echten Namen und Dateinamen ein.
Wir sind ein [Branche]-Betrieb in der Schweiz mit [Anzahl] Mitarbeitenden und nutzen [Cloud-Dienst]. Erstelle eine Prüfliste
für die Kontrolle der Zugriffsrechte mit: 1. Bereichen, die zuerst geprüft werden sollten (z. B. Personal, Lohn, Mandate, Kundendaten),
2. Fragen zu Freigabelinks, externen Gästen, ehemaligen Mitarbeitenden, Gruppenrechten und verbundenen Apps,
3. einer Tabelle zur Dokumentation (Bereich, Zugriffsart, Berechtigte, Begründung, Datum der Prüfung, Entscheid, verantwortliche Person),
4. einem Vorschlag für den Prüfrhythmus und die Meldung von Funden, 5. Punkten, die wir mit einer Fachperson klären sollten.
Schreibe in einfacher Sprache und weise darauf hin, dass sich Menüs und Bezeichnungen im Cloud-Dienst ändern können.Ergänzen Sie Branche, Grösse und Dienst. Die konkreten Berichte erstellt Ihre IT aus dem Cloud-Dienst; die Liste hilft beim Strukturieren.
Worauf Sie achten müssen
- Links sind wie Schlüssel ohne Namen: Wer sie kennt, hat Zugriff. Weitergeleitete Mails, Chats und Browser-Verläufe können sie verbreiten.
- Gäste und Externe: Sie bleiben oft jahrelang eingeladen. Ablaufdaten und regelmässige Kontrolle sind wichtig.
- Vererbung von Rechten: Rechte auf einem Ordner gelten meist auch für die Inhalte. Eine einzelne Ausnahme kann unübersichtlich werden.
- Rechtliche Folgen: Unberechtigter Zugriff auf Personendaten ist ein Datenschutzproblem und kann Meldepflichten auslösen. Bei einem Verdacht holen Sie fachlichen Rat. Hinweise zur Cybersicherheit bietet das Nationale Zentrum für Cybersicherheit des Bundes.
- KI-Werkzeuge sehen, was Nutzer sehen: Ein KI-Assistent mit Zugriff auf Dateien macht übermässige Rechte sichtbar. Bereinigen Sie vorher.
- Eigene Konten schützen: Starke Passwörter und eine zweite Anmeldestufe verhindern, dass fremde Personen in Konten gelangen.
- Nicht allein vertrauen: Auch gute Einstellungen ersetzen Schulung. Erklären Sie dem Team, wie man sicher teilt.
| Freigabeart | Risiko | Empfehlung |
|---|---|---|
| Link «jede Person mit dem Link» | Hoch | Nur ausnahmsweise, mit Ablaufdatum |
| Link für bestimmte Personen | Mittel | Standard |
| Gruppe im Unternehmen | Gering | Bevorzugt |
| Externer Gast | Mittel bis hoch | Befristen, begründen |
| Zugriff ehemaliger Personen | Hoch | Sofort entziehen |
| Zugriff verbundener Apps | Mittel | Überprüfen, minimale Rechte |
Ein Beispiel aus der Praxis
Ein Beispiel: Die Treuhandfirma in Frauenfeld lässt ihre IT einen Bericht über externe Freigaben erstellen. Er zeigt 63 aktive Links, davon elf «jede Person mit dem Link», sowie sieben externe Gäste. Zwei Gäste gehören zu einem Projekt, das seit drei Jahren abgeschlossen ist. Der Link zu den Lohnunterlagen für die Revisionsstelle ist noch aktiv.
Vorher: Niemand überblickt die Freigaben. Nachher: Frau Müller und die IT entziehen sieben Links und zwei Gastzugänge, ersetzen die Revisionsstellen-Freigabe durch eine befristete, personenbezogene und legen fest, dass ein Ordner für Lohnunterlagen nur der Geschäftsleitung zugänglich ist. Die Prüfung wird alle drei Monate wiederholt und in einer Tabelle dokumentiert. Erst danach beginnt die Firma mit der KI-Einführung.
So hilft Ihnen Alpasana
Wer Zugriffsrechte, Identitäten und Sicherheit in der Cloud verstehen möchte, findet bei absofort einen unabhängigen Online-Kurs. Die Microsoft-Prüfungsvorbereitung von Alpasana umfasst laut Angebot Cloud-, Security-, Compliance-, Identity-, Daten- und KI-Grundlagen entsprechend den Kursen, mit Übungsaufgaben, Prüfungssimulation, KI-Lerncoach und Alpasana-Abschlusszertifikat. Die Herstellerprüfung wird separat gebucht und bezahlt.
So lernen Sie die Grundbegriffe, mit denen Sie Gespräche mit Ihrer IT führen können.
Häufige Fragen
Wie oft sollte ich Zugriffsrechte prüfen?
Mindestens einmal pro Jahr, besser vierteljährlich für besonders sensible Bereiche. Prüfen Sie ausserdem bei jedem Austritt und Projektende.
Kann ich das selbst machen oder braucht es die IT?
Einzelne Freigaben sehen Sie selbst. Für Berichte über das ganze Unternehmen braucht es meist Administratorenrechte. Arbeiten Sie mit Ihrer IT zusammen.
Was tun, wenn ich einen unerlaubten Zugriff entdecke?
Entziehen Sie den Zugriff, dokumentieren Sie den Fund und informieren Sie die verantwortliche Person. Bei Personendaten klären Sie mit einer Fachperson, ob Melde- oder Informationspflichten bestehen.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Wie bearbeiten wir Cloud-Dokumente ohne Versionschaos?Dokumente gemeinsam in der Cloud bearbeiten: So vermeiden Sie mehrere Fassungen, nutzen Versionsverlauf und legen einfache Regeln im Team fest.
- Wie bereiten wir den Umzug unserer Dateien in die Cloud vor?Cloud Migration Checkliste: So bereiten Sie den Umzug Ihrer Dateien vor, mit Bestandsaufnahme, Zugriffsrechten, Testphase und Rückfallplan.
- Was darf eine KI sehen, wenn ich ein Konto verbinde?KI Zugriffsrechte verständlich prüfen: Erkennen Sie vor einer Kontoverknüpfung, welche Dateien und Funktionen zugänglich werden und wie Sie Grenzen setzen.