Zum Inhalt springen

Sicherheit · KI-Beratung und digitale Transformation

KI-Berechtigungen regelmässig prüfen: Eine Checkliste

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Zugriffsrechte auf KI-Dienste sammeln sich mit der Zeit an: Ehemalige Mitarbeitende, abgeschlossene Projekte und alte Verbindungen bleiben bestehen. Prüfen Sie deshalb in festen Abständen, wer Zugang hat, wozu, und entfernen Sie Überflüssiges. Legen Sie einen passenden Rhythmus und Zeitbedarf fest; beides hängt von Umfang und Risiko der Zugriffe ab.

Das Problem

Frau Müller sieht sich in einer Notariatskanzlei in Liestal die Benutzerliste des KI-Dienstes an. Sie findet eine Praktikantin, die vor einem halben Jahr gegangen ist, einen externen Berater, der längst nicht mehr mitarbeitet, und ein Konto mit dem Namen «test2». Alle haben noch Zugang zu den Projektordnern.

Das passiert fast überall. Beim Start werden Rechte grosszügig vergeben, später kommt niemand mehr dazu, sie zu prüfen. Aus «nur kurz» wird «dauerhaft». Irgendwann haben Personen Zugriff, die ihn nie hätten haben sollen, und niemand merkt es, bis ein Vorfall passiert.

Die Lösung ist keine grosse technische Aufgabe, sondern eine Gewohnheit: ein fester Termin, eine einfache Checkliste und jemand, der verantwortlich ist.

So lösen Sie es mit KI – Schritt für Schritt

  1. Legen Sie einen passenden Rhythmus fest. Prüfen Sie Zugriffe risikobasiert und zusätzlich bei Ein- und Austritten oder Rollenwechseln. Tragen Sie die vereinbarten Termine in den Kalender ein, mit Vertretung.
  1. Bestimmen Sie die verantwortliche Person. Sie führt die Prüfung durch oder organisiert sie. Eine zweite Person bestätigt das Ergebnis.
  1. Exportieren oder notieren Sie die Benutzerliste. Namen, Rollen, Letzte Anmeldung, Verbindungen. Die meisten Dienste zeigen das in der Verwaltung an.
  1. Vergleichen Sie mit der Personalliste. Wer ist aus dem Betrieb ausgetreten oder hat die Rolle gewechselt? Entfernen Sie diese Zugänge sofort, siehe Zugang bei Mitarbeiteraustritt und Rechte bei Rollenwechsel.
  1. Suchen Sie verwaiste und unklare Konten. Testkonten, gemeinsame Konten, Konten ohne Besitzer oder ohne Anmeldung seit Monaten. Klären Sie Zweck und Besitz, oder löschen Sie sie.
  1. Prüfen Sie Gäste und Externe. Läuft das Ablaufdatum noch? Besteht das Projekt noch? Siehe Gastzugänge begrenzen.
  1. Kontrollieren Sie Freigaben und Verbindungen. Geteilte Projekte, Ordnerfreigaben, verbundene Konten und Integrationen: Sind sie noch nötig und angemessen?
  1. Dokumentieren Sie das Ergebnis und handeln Sie. Was wurde geprüft, was geändert, was ist offen? Ein Absatz genügt. Setzen Sie Termine für offene Punkte.

Vorlage zum Kopieren

Mit diesem Prompt erstellen Sie eine Prüfliste für Ihren Betrieb. Fügen Sie keine echten Namen ein.

Erstelle für einen Schweizer Betrieb ([Branche], [Anzahl] Mitarbeitende) eine Checkliste «Vierteljährliche Prüfung der KI-Berechtigungen» für den Dienst [Name].
Struktur:
1. Vorbereitung (welche Listen wir brauchen)
2. Prüfpunkte zu Konten, Rollen, Gästen, Freigaben, Verbindungen, Servicekonten, Adminrechten (je 2–4 Fragen mit Antwortfeld «ok / zu klären / entfernt»)
3. Vorgehen bei Auffälligkeiten
4. Abschlussfeld mit Datum, Prüferin, Bestätigung durch zweite Person
Regeln: Einfache Sprache, Deutsch (Schweiz), eine A4-Seite, keine echten Namen oder Daten.

Passen Sie die Fragen an Ihren Dienst an. Legen Sie die Liste mit dem Ergebnis der Prüfung in einem zugriffsgeschützten Ordner ab.

Worauf Sie achten müssen

  • Sofort handeln beim Austritt. Warten Sie nicht auf die nächste Quartalsprüfung. Die Prüfung fängt auf, was durch die Maschen gefallen ist.
  • Nicht nur Konten, auch Verbindungen. Konnektoren, Schlüssel und Freigaben bleiben oft unbemerkt bestehen.
  • Zweite Person einbeziehen. Vier Augen entdecken mehr und vermeiden Interessenkonflikte.
  • Löschen mit Vorsicht. Prüfen Sie vor dem Löschen eines Kontos, ob Automatisierungen davon abhängen.
  • Datenschutz bei der Prüfung: Die Prüfung betrifft Personendaten von Mitarbeitenden. Verwenden Sie die Listen nur für diesen Zweck.
  • Prüfung ersetzt keine Absicherung im Alltag. Sie ist ein Sicherheitsnetz, nicht der erste Schutz.
PrüfpunktFrageHandlung
Ausgetretene PersonenHaben sie noch Zugang?sofort sperren
RollenwechselPassen die Rechte noch?anpassen
Test- und SammelkontenWer ist Besitzer?klären oder löschen
GästeLäuft der Zugang noch?beenden
AdminrechteWer hat sie, warum?reduzieren
VerbindungenSind sie noch nötig?trennen oder einschränken

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Zahnarztpraxis in Thun nutzt einen KI-Assistenten für Korrespondenz. Die Praxismanagerin prüft zum ersten Mal die Zugänge.

Vorher: Zwölf Konten sind aktiv, obwohl nur acht Personen in der Praxis arbeiten. Ein ehemaliger Temporärmitarbeiter hat noch Zugriff auf den freigegebenen Ordner mit Vorlagen und Musterbriefen. Nachher: Die Managerin sperrt vier Konten, entfernt zwei überflüssige Freigaben und trägt die Prüfung ins Protokoll ein. Sie legt ausserdem einen Quartalstermin fest. Nach drei Monaten dauert die Kontrolle zwanzig Minuten und zeigt keine Auffälligkeiten.

Wichtig war in diesem Beispiel auch die Haltung der Praxismanagerin: Sie suchte keine Schuldigen, sondern bedankte sich bei den Mitarbeitenden, die auf alte Konten hinwiesen. Wer die Prüfung als Aufräumaktion versteht, bekommt mehr Hinweise als jemand, der sie als Kontrolle ankündigt. Für die nächste Prüfung hängte sie eine kurze Checkliste neben die Personalunterlagen, damit Ein- und Austritte immer auch an die KI-Konten denken lassen. So wird aus der Quartalsprüfung eine Gewohnheit, die nicht von einer einzelnen Person abhängt.

So hilft Ihnen Alpasana

Wenn Sie Zugriffsrechte und Prüfungen in einem klaren Ablauf verankern wollen, begleitet Sie die KI-Beratung und digitale Transformation. Sie umfasst Einsatzregeln, Anwendungsfall, Pilot und Skalierung bei der Integration von KI-Agenten sowie die Dokumentation der Umsetzung.

Ein Prüfrhythmus für Berechtigungen ist ein typischer Baustein solcher Einsatzregeln. Projekte werden individuell offeriert.

Häufige Fragen

Wie oft soll ich prüfen?

Der Rhythmus hängt von Umfang, Risiken und Veränderungen im Betrieb ab. Prüfen Sie Zugriffe zusätzlich bei Ein- und Austritten oder Rollenwechseln und legen Sie für die regelmässige Kontrolle einen passenden Termin fest.

Wer darf prüfen?

Eine Person mit Einblick in die Verwaltung und in die Personalliste, am besten zusammen mit einer Vertretung. Die Prüfung sollte nicht allein von der Person erfolgen, die selbst am meisten Rechte hat.

Was tue ich bei Auffälligkeiten?

Sperren Sie zuerst den Zugang, klären Sie dann den Hintergrund. Bei Verdacht auf Missbrauch sichern Sie Beweise, bevor Sie etwas löschen. Hilfe bietet Beweise nach einem KI-Vorfall sichern.

Genügt eine Excel-Liste?

Ja, solange sie aktuell, geschützt und für die zuständigen Personen zugänglich ist. Ein Verzeichnis aller KI-Dienste hilft dabei, siehe KI-Inventar.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie