Zugriffsrechte im KMU: Wer sieht wirklich Ihre Lohndaten?

Lesezeit
5 Minuten

Stellen Sie sich vor, jemand fragt Sie heute: «Wer in Ihrem Betrieb kann eigentlich die Lohndaten einsehen?» Können Sie diese Frage aus dem Stand beantworten? In den meisten Schweizer KMU lautet die ehrliche Antwort: nicht vollständig. Nicht weil jemand etwas verbergen will, sondern weil niemand mehr den Überblick hat.

Das Muster ist fast überall dasselbe. Ein neuer Mitarbeiter kommt ins Haus, braucht Zugriff auf den Buchhaltungsordner, die Kundendatenbank, das Ablagesystem – und bekommt ihn. Wenn diese Person die Abteilung wechselt oder das Unternehmen verlässt, wird der Zugriff selten in gleichem Mass wieder entzogen. Der Praktikant von vor drei Jahren ist noch im Ordner mit den Personalakten. Die Aushilfe aus der letzten Saison sieht nach wie vor die Lohnliste. Das Konto einer ausgetretenen Person ist technisch noch aktiv, weil niemand sich zuständig fühlte, es zu deaktivieren. Rechte werden vergeben, aber praktisch nie systematisch wieder entzogen.

Das Tückische daran: Dieses Problem verursacht keine Schmerzen, solange nichts passiert. Es gibt keinen Systemausfall, keine Fehlermeldung, keinen Moment, der Sie zwingt hinzuschauen. Genau deshalb wächst es Jahr für Jahr weiter, unbemerkt, und wird mit jeder Neueinstellung, jedem Austritt und jeder Umorganisation grösser. Was als kleine Unordnung beginnt, wird mit der Zeit zu einem Zustand, den niemand mehr überblickt – und den im Ernstfall auch niemand mehr erklären kann.

Teurer wird das Problem dort, wo es plötzlich sichtbar wird: bei einem Sicherheitsvorfall, bei einer Anfrage einer betroffenen Person nach Auskunft über ihre Daten, oder schlicht, wenn ein Kunde oder Partner nachfragt, wie Ihr Unternehmen mit sensiblen Informationen umgeht. Dann zeigt sich, dass die eigentliche Kostenfrage nicht das Aufräumen ist, sondern das Fehlen einer Struktur, die von Anfang an dafür sorgt, dass Zugriffsrechte nachvollziehbar bleiben. Wer im Nachhinein rekonstruieren muss, wer wann worauf Zugriff hatte, verliert Zeit, Nerven und im schlechtesten Fall Vertrauen.

Das Schweizer Datenschutzgesetz nennt die Beschränkung von Zugriffsrechten als eine der zentralen technischen und organisatorischen Massnahmen zum Schutz von Personendaten. Was das im Einzelfall konkret bedeutet und welche Massnahmen als angemessen gelten, hängt von Ihrer Situation ab – das ist eine Frage, die eine Fachperson für Datenschutz im Detail beurteilen sollte, nicht ein allgemeiner Ratgeber. Klar ist aber: Zugriffsbeschränkung ist kein einmaliges Projekt, sondern ein laufender Zustand, der gepflegt werden muss.

Gelöst wird das Problem nicht durch eine einmalige Aufräumaktion, sondern durch eine klare Struktur: Es braucht eine Person oder Stelle, die für Zugriffsrechte zuständig ist, einen Prozess, der bei jedem Ein- und Austritt automatisch greift, und eine Dokumentation, die jederzeit zeigt, wer worauf Zugriff hat und weshalb. Erst wenn diese drei Elemente zusammenspielen, wird aus einem schleichenden Risiko ein kontrollierter Zustand.

Genau hier setzt padcom an. Im Rahmen von Cloud Server und Backup & Datensicherheit richten wir Zugriffsstrukturen so ein, dass Rechte nachvollziehbar vergeben und ebenso nachvollziehbar wieder entzogen werden können. Statt eines gewachsenen Wildwuchses erhalten Sie eine dokumentierte Übersicht, wer auf welche Daten zugreifen kann – und einen Ansprechpartner, der diese Struktur über die Zeit pflegt, statt sie einmal einzurichten und dann sich selbst zu überlassen.

Häufige Fragen

Warum ist die Kontrolle von Zugriffsrechten für kleine Unternehmen genauso wichtig wie für grosse?

Die Grösse eines Unternehmens sagt wenig darüber aus, wie sensibel die verarbeiteten Daten sind. Auch ein kleines Team verwaltet Lohndaten, Kundendaten oder Verträge, und genau diese Daten sind es, die geschützt werden müssen. Kleinere Strukturen bedeuten oft sogar weniger formale Prozesse, wodurch Zugriffsrechte noch schneller unbemerkt wuchern.

Wie oft sollte man Zugriffsrechte im Betrieb überprüfen?

Eine feste Regel dafür gibt es nicht, entscheidend ist, dass die Überprüfung regelmässig und anlassbezogen erfolgt – insbesondere bei Ein- und Austritten sowie bei Abteilungswechseln. Wer das nur unregelmässig oder gar nicht tut, läuft Gefahr, dass sich über Jahre ein unübersichtlicher Zustand aufbaut.

Ist das Entziehen von Zugriffsrechten gesetzlich vorgeschrieben?

Das Datenschutzgesetz verlangt angemessene technische und organisatorische Massnahmen zum Schutz von Personendaten, wozu auch Zugriffsbeschränkungen zählen. Was im konkreten Fall als angemessen gilt, ist eine Einzelfallfrage, die am besten mit einer Fachperson für Datenschutz geklärt wird.

Was passiert, wenn ein ausgetretenes Konto aktiv bleibt?

Ein aktives Konto einer Person, die das Unternehmen verlassen hat, bleibt ein Zugriffspunkt auf Ihre Daten, ohne dass Sie noch Kontrolle darüber haben, wie er genutzt wird. Auch ohne böse Absicht entsteht dadurch ein unnötiges Risiko, das sich mit einer klaren Austrittsroutine vermeiden lässt.

Reicht ein Passwort-Schutz nicht aus, um Daten sicher zu halten?

Ein Passwort schützt den Zugang zu einem System, sagt aber nichts darüber aus, ob die Person überhaupt noch Zugriff haben sollte. Die eigentliche Sicherheitsfrage ist nicht, ob ein Zugang geschützt ist, sondern ob er überhaupt noch existieren sollte.

Wenn Sie nicht auf Anhieb sagen können, wer in Ihrem Betrieb welche Daten einsehen kann, lohnt sich ein Blick von aussen. In einem kostenlosen und unverbindlichen Erstgespräch schauen wir gemeinsam mit Ihnen an, wie Ihre Zugriffsstrukturen heute aussehen und wo sich ein aufgeräumter, dokumentierter Zustand lohnen würde.

Autor: padcom News Team

Wie steht Ihre IT heute da?

Der IT-Sicherheitscheck gibt Ihnen in wenigen Minuten eine Einschätzung mit Punktzahl und einen Bericht dazu. Kostenlos, ohne Verkaufsgespräch. Wir führen ihn gemeinsam mit Landtwing Informatik durch.

PDF Download