
Produkt: NIS2‑Dokument D0021 – NIS2 Zugriffs‑ & Identitätsmanagement‑Richtlinie (IAM)
Die NIS2 Zugriffs‑ & Identitätsmanagement‑Richtlinie (IAM) definiert alle technischen, organisatorischen und prozessualen Anforderungen zur sicheren Verwaltung von Identitäten, Berechtigungen und Zugriffsrechten gemäß der NIS2‑Richtlinie. Sie bildet die zentrale Grundlage für Zero‑Trust‑Architekturen, Privileged‑Access‑Management, MFA‑Pflichten und die revisionssichere Steuerung aller Zugriffe auf kritische IT‑ und OT‑Systeme.
Das Dokument enthält eine vollständig ausgearbeitete IAM‑Governance inklusive:
– Zweck, Geltungsbereich und normative Grundlagen (NIS2, ISO/IEC 27001:2022, ISO 27002, BSI‑Grundschutz, Zero‑Trust‑Framework, DSGVO)
– Grundprinzipien des IAM (Least Privilege, Need‑to‑Know, Zero‑Trust, MFA‑Pflicht, RBAC, Rezertifizierung, Nachvollziehbarkeit)
– Identitätsmanagement mit vollständigem Lebenszyklus (Onboarding, Rollenvergabe, Nutzung, Änderung, Rezertifizierung, Offboarding, Löschung)
– Onboarding‑Prozess (HR‑Anlage, Rollenvergabe, IT‑Security‑Prüfung, MFA‑Aktivierung, Schulungspflicht)
– Offboarding‑Prozess (sofortige Sperrung, Entzug aller Rechte, Hardware‑Rückgabe, DSGVO‑konforme Löschung)
– Rollenmodell (Mitarbeiter, Teamleiter, Admin, DomainAdmin, SOC‑Analyst, Entwickler)
– Privileged‑Access‑Management (PAM) inkl. Passworttresor, Session‑Recording, Just‑in‑Time‑Privilegien, MFA‑Pflicht
– MFA‑Pflichten für alle kritischen Systeme (Admins, Cloud, VPN, Remote‑Zugriffe, kritische Anwendungen)
– Passwortanforderungen (14 Zeichen, Komplexität, Wechselzyklus, keine Wiederverwendung, keine Weitergabe)
– Rezertifizierung aller Zugriffsrechte (jährlich, halbjährlich, vierteljährlich, monatlich)
– Logging & Monitoring (Login‑Versuche, Fehlversuche, Passwortänderungen, Rechteänderungen, Admin‑Sessions, kritische Zugriffe)
– Zugriff auf kritische Systeme (AD, ERP, Firewall, OT‑Steuerung, Cloud‑Plattform)
– Anforderungen an externe Dienstleister (eigene Identitäten, MFA, zeitlich begrenzte Zugänge, Logging, Sicherheitsnachweise)
– KPI‑Set zur Bewertung der IAM‑Wirksamkeit (MFA‑Abdeckung, Rezertifizierungsquote, Admin‑Konten ohne PAM, Passwort‑Compliance, Offboarding‑Zeit)
– Risiken bei Nichteinhaltung (unbefugter Zugriff, Datenverlust, Ransomware‑Ausbreitung, NIS2‑Bußgelder, Haftungsrisiken)
– Vorgaben zur jährlichen Überprüfung und Aktualisierung
Die Richtlinie ist so strukturiert, dass Auditoren, Behörden und interne Prüfinstanzen die IAM‑Fähigkeit der Organisation ohne Interpretationsspielräume nachvollziehen können. Sie ist direkt in die ISMS‑, BCM‑, Risiko‑ und NIS2‑Prozesslandschaft integrierbar und bildet die Grundlage für Resilienz, Compliance und sichere Identitäts‑ und Zugriffsverwaltung.
Zielgruppe:
Unternehmen, KRITIS‑ähnliche Organisationen, NIS2‑betroffene Einrichtungen, interne ISMS‑Teams, IT‑Security‑Abteilungen, OT‑Verantwortliche.