[Werbung] NIS2-Compliance: Zugangsdaten schützen ohne Enterprise-Kosten
Ein schlanker Ansatz für NIS2-konformes Credential-Management stützt sich auf drei Elemente: angemessene Zugriffskontrolle, passende Multi-Faktor-Authentifizierung (MFA) und Nachweise, dass diese Kontrollen funktionieren. Welches Produkt oder Lizenzpaket dahintersteht, spielt eine deutlich kleinere Rolle als die Frage, ob diese drei Elemente vorhanden sind. Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) setzt einen risikobasierten Rahmen und überlässt die Wahl des Passwort-Managers sowie die konkreten Passwortregeln der eigenen Risikobewertung jeder Organisation.
Was das Budget tatsächlich belastet, ist selten die Lizenz. Es sind die manuellen Arbeiten rund um Zugangsdaten: Passwort-Resets, Offboarding-Tickets, Zugriffsprüfungen und die Hektik vor einem Audit, wenn niemand klar für den Arbeitsablauf verantwortlich ist.
Die wichtigsten Punkte
- Prüfen Sie, ob Ihre Zugriffskontrollen und MFA-Regeln den Anforderungen aus § 30 Abs. 2 BSIG entsprechen, bevor Sie davon ausgehen, dass ein neues Tool die Lücke schließt.
- Kalkulieren Sie jedes neue Credential-Tool anhand aller drei Kostenebenen: Kontrolle, Workflow und Nachweis, nicht nur anhand der Lizenzzeile.
- Prüfen Sie vor Vertragsabschluss, ob eine veröffentlichte Preisstufe pro Nutzer die Arbeitsabläufe abdeckt, die Ihr Team tatsächlich täglich benötigt: gemeinsame Tresore, SSO, Secrets-Management.
Was das NIS2UmsuCG von Zugangsdaten-Kontrollen verlangt
Das NIS2UmsuCG überführt die EU-Richtlinie (EU) 2022/2555 in deutsches Recht und novelliert dafür das BSI-Gesetz (BSIG). Der § 30 Abs. 2 BSIG listet zehn verpflichtende Risikomanagementmaßnahmen auf, darunter Konzepte für Zugriffskontrolle (Nr. 9) und den Einsatz von Multi-Faktor-Authentifizierung oder kontinuierlicher Authentifizierung (Nr. 10). Das Gesetz nennt kein konkretes Produkt und keine feste Passwortlänge, das bleibt Sache der jeweiligen Organisation.
Betroffen sind laut § 28 BSIG besonders wichtige und wichtige Einrichtungen aus den 18 Sektoren in Anlage 1 und Anlage 2, von Energie und Gesundheitswesen bis zu digitaler Infrastruktur und verarbeitendem Gewerbe. Als Richtwert gilt: Unternehmen ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Jahresumsatz fallen in der Regel in den Anwendungsbereich, wobei einzelne Sektor-Anhänge eigene Schwellen setzen [im konkreten Sektor-Anhang zu prüfen]. Ob und in welcher Kategorie Ihre Organisation betroffen ist, klärt letztlich die eigene Rechtsprüfung anhand der Anlagen.
Zentral für die Praxis ist § 30 Abs. 1 Satz 3 BSIG: Die Einrichtung muss die Einhaltung ihrer Risikomanagementmaßnahmen nachweisen können, nicht nur umsetzen. Ein Passwort- oder Secrets-Manager wirkt hier als Umsetzungs- und Nachweiskomponente. Er kann Zugriffsrichtlinien technisch erzwingen und Protokolle erzeugen, die das eigene Compliance-Programm stützen, während die abschließende rechtliche Bewertung Aufgabe der Organisation bleibt.
Wo Credential-Programme heimlich Geld verlieren
Credential-Programme verlieren Geld an drei Stellen: den sichtbaren Kontrollkosten für Software und Konfiguration, den Workflow-Kosten für wiederholte Handarbeit bei Resets und Offboarding, und den Nachweiskosten für das Zusammentragen von Belegen vor einer Prüfung oder einem Audit. Die meisten Budgets kalkulieren nur die Kontrollebene und lassen Workflow- und Nachweiskosten unberücksichtigt.
Diese Dreiteilung lässt sich als Credential Cost Triangle bezeichnen. Der Softwarepreis ist das, was ein Käufer auf der Preisseite sieht. Die Arbeitszeit für das Vergeben, Entziehen und Nachweisen von Zugriffen ist das, was Teams größtenteils vergessen einzuplanen, und sie fällt jeden Monat neu an.
Nichteinhaltung kostet ungleich mehr. Nach dem NIS2UmsuCG drohen Bußgelder von bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen und 7 Mio. € oder 1,4 % für wichtige Einrichtungen. Das Gesetz sieht zudem eine persönliche Verantwortung der Geschäftsleitung für die Umsetzung der Risikomanagementmaßnahmen vor – ein Risiko, das viele D&O-Versicherungen nicht ohne Weiteres abdecken. Gemessen an dieser Risikolage ist der Aufwand für einen strukturierten Zugangsdaten-Workflow gering.
| Kostenebene | Beobachtbare Verschwendung | Schlanke Gegenmaßnahme |
| Kontrollkosten | Bezahlte Module oder Enterprise-Pakete ohne dokumentierten Credential-Bedarf | Kontroll-Inventar erstellen und prüfen, welche Funktionen die veröffentlichte Preisstufe bereits enthält |
| Workflow-Kosten | Reset-Tickets, manuelle Kontoentfernung, Weitergabe per Chat oder Tabelle, Notfall-Übergaben, doppelte Passwort-/Secrets-Tools | Tresore zentralisieren, Rollen und Gruppen vergeben, Identitäten synchronisieren, Verantwortung für gemeinsame und Service-Zugangsdaten festlegen |
| Nachweiskosten | Zugriffsdaten, Berechtigungen und Änderungshistorie vor einer Prüfung oder einem Vorfall zusammensuche | Aktivitätsprotokolle, Prüfzyklen und exportierbare Nachweise als Teil des Regelbetriebs führen, nicht als Sonderprojek |
Die Unternehmensbeschaffung selbst schafft zusätzliche Lecks: Preisstufen nur auf Anfrage mit versteckten Zusatzmodulen, Beratungspakete, modulbasierte Preise, ein separates Tool nur für Secrets, Migrations- und Identitätsintegrationsarbeit und, bei selbst gehosteten Lösungen, die laufenden Kosten für Infrastruktur, Backup, Patching und Failover. Der Rest bleibt Aufgabe der Organisation.
Laut dem ENISA NIS Investments Report 2025 mit Antworten von 1.080 Fachleuten war Compliance für 70 Prozent der Befragten der Hauptgrund für Cybersicherheitsinvestitionen. Derselbe Bericht zeigt, dass 76 Prozent der Organisationen Schwierigkeiten haben, Cybersicherheitsfachkräfte zu gewinnen, und 71 Prozent, sie zu halten, was erklärt, warum manuelle Credential-Workflows schlecht skalieren.
Wenn Passwort-Resets und Offboarding mehr Stunden binden als die Softwarelizenz selbst, lohnt sich ein Blick darauf, wie Passwork’s gemeinsame Tresore und Zugriffskontrollen zu dieser Baseline passen.
➤ Passwork*Credential-Management ohne Zusatzkosten
Die schlanke Baseline für Zugangsdaten-Kontrollen aufbauen
Eine kostenkontrollierte Baseline beginnt bei den Konten mit dem höchsten Zugriffsrisiko und den Nachweisen, die belegen, dass die Kontrolle greift. Fünf Schritte decken Inventar, Least Privilege, risikobasierte MFA, einen Hygiene-Workflow und laufende Nachweise ab, in dieser Reihenfolge, noch vor jeder Tool-Entscheidung.
- Erfassen Sie menschliche, privilegierte, gemeinsam genutzte und nicht-menschliche Zugangsdaten im Inventar. Weisen Sie jedem Eintrag einen Systemverantwortlichen und einen Zugriffsverantwortlichen zu. Kennzeichnen Sie Service-Konten, API-Keys, Tokens und Zertifikate separat, da ihr Lebenszyklus sich von einem Mitarbeiterpasswort unterscheidet.
- Setzen Sie Least Privilege über Gruppen und rollenbasierte Berechtigungen um. Führen Sie den Zugriff auf Zugangsdaten über den Tresor, nicht über Dokumente, Chat oder gemeinsame Postfächer.
- Nutzen Sie MFA risikobasiert. Das NIS2UmsuCG verlangt MFA dort, wo es angemessen ist, abgestimmt auf das Risikoniveau jedes Systems. Für die technische Ausgestaltung der Authentifizierungssicherheit legt NIST SP 800-63B fest, dass AAL2 zwei unterschiedliche Authentifizierungsfaktoren mit einer angebotenen phishing-resistenten Option erfordert, während AAL3 einen phishing-resistenten Authenticator mit nicht exportierbarem Schlüssel voraussetzt. Diese Vorgabe ist eine fachliche Orientierung für die Ausgestaltung, getrennt vom Gesetzestext selbst.
- Definieren Sie einen Hygiene- und Reaktions-Workflow für den Kompromittierungsfall. Erzeugen Sie eindeutige Zugangsdaten, kennzeichnen Sie schwache oder wiederverwendete Passwörter, und rotieren oder entziehen Sie Zugriffe bei definierten Risikoereignissen statt nach starrem Kalender.
- Etablieren Sie eine Nachweis-Routine. Erfassen Sie Zugriffe, Änderungen, Prüfungen und Vorfallreaktionen im laufenden Betrieb, und prüfen Sie, ob ein Compliance-Verantwortlicher diese Nachweise direkt aus dem Alltagsworkflow ziehen kann.
Diese Schritte reduzieren Risikoexposition und doppelte Arbeit, wenn Teams den Arbeitsablauf konsequent verfolgen. Governance, Identitätsprozesse und Incident Response bleiben organisatorische Aufgaben, das Tool darunter unterstützt sie, ersetzt sie aber nicht.
Preistransparenz: Budget für die Kontrollen, die Sie wirklich benötigen
Transparente Preise helfen bei der Budgetplanung. Ein veröffentlichter Preis pro Nutzerkonto markiert den Ausgangspunkt einer Gesamtkostenrechnung, ergänzt durch Integrationen, Migration, Betrieb und interne Prozesse.
Passwork’s Standard-Plan startet bei 3 € pro Nutzer und Monat bei jährlicher Abrechnung und umfasst gemeinsame Tresore, Audit-Protokolle und grundlegende Zugriffskontrolle. Der Advanced-Plan liegt bei 4,5 € pro Nutzer und Monat, ebenfalls bei jährlicher Abrechnung, und ergänzt SSO, LDAP-Gruppenzuordnung, Clustering und Failover sowie Secrets-Management und CI/CD-Integration.
➤ Passwork-Preispläne ansehen*Jetzt Pläne im Bereich "Preise" ansehen
Vor dem Vergleich der Listenpreise lohnen sich drei Fragen:
- Benötigen wir ausschließlich gemeinsame Zugangsdaten und Audit-Nachweise, oder auch API- und CLI-gestützte Secrets-Workflows samt SSO/LDAP-Integration?
- Welche Migrationsarbeit oder Infrastruktur liegt außerhalb des Abonnements?
- Wer übernimmt den laufenden Betrieb nach der Einführung?
Die Antworten auf diese Fragen, abgeglichen mit Standard- und Advanced-Plan, ergeben eine realistische Budgetlinie, die sich von den reinen Gesamtkosten eines Unternehmens-Passwort-Managers unterscheidet, sobald Einführung und Betrieb eingerechnet werden.
Wie Passwork die Baseline in einen Workflow verwandelt
Die fünf Baseline-Schritte werden zu einem Betriebsworkflow, wenn Zugriffsgovernance, Credential-Hygiene und Nachweiserfassung in einem System zusammenlaufen. Genau dort entstehen die Workflow-Einsparungen aus dem Credential Cost Triangle.
| Bedarf | Passwork-Funktion | Wirkung |
| Gemeinsame Zugangsdaten verwalten | Gemeinsame Tresore, gruppen- und rollenbasierter Zugriff (Standard und Advanced) | Ersetzt informelles Teilen durch begrenzten, nachvollziehbaren Zugriff |
| Identitäts-Lifecycle entlasten | AD/LDAP-Gruppenzuordnung und SSO (Advanced) | Richtet den Tresorzugriff an bestehenden Verzeichnis-Workflows aus |
| Nachweise erzeugen | Aktivitätsprotokolle, Audit-Reporting, Security-Dashboard (Standard und Advanced) | Liefert Verantwortlichen eine durchsuchbare Aufzeichnung von Zugriff und Hygiene |
| Service-Zugangsdaten verwalten | Secrets-Workflows im Advanced-Plan, REST-API, CLI, Python-SDK | Unterstützt den programmatischen Zugriff auf Secrets für CI/CD und Automatisierung |
| Deployment-Wahl erhalten | Cloud- und selbstgehostete Optionen, Clustering und Failover im Advanced-Plan | Erlaubt die Wahl des Deployment-Modells nach Datenresidenz und Betriebsverantwortung |
Ein typisches Beispiel: Der Zugriff eines ausgeschiedenen externen Mitarbeiters muss aus einem Dutzend gemeinsam genutzter Log-ins entfernt werden, oder ein Deployment-Skript benötigt ein Datenbank-Secret, ohne es hart zu codieren. Zentrale Tresore und rollenbasierter Entzug lösen den ersten Fall, die Secrets-Management-Ebene, erreichbar über die dokumentierte API, CLI und das Python-SDK, löst den zweiten.
Jede dieser Funktionen beschreibt eine unterstützende Fähigkeit. Die eigenen Governance-Entscheidungen und die Compliance-Freigabe der Organisation bleiben eigenständige Schritte.
Fazit
NIS2-konformes Credential-Management bedeutet angemessene, risikobasierte Kontrollen zusammen mit Nachweisen, dass sie tatsächlich gegriffen haben, vorrangig vor der Ausgabe für das größte verfügbare Paket. Organisationen, die Audits ohne Nachbesserungen bestehen, kalkulieren Workflow- und Nachweiskosten von Anfang an mit der Lizenz, nicht erst danach.
Prüfen Sie Ihre eigenen Konten anhand des Credential Cost Triangle, bevor die nächste Vertragsverlängerung oder der nächste Audit-Zyklus ansteht.
Finden Sie den Passwork-Plan, der zu Ihrem Passwort- und Secrets-Workflow passt.
➤ Passwork*Preise und Deployment-Optionen ansehen
Dieser Beitrag ist eine Werbeanzeige und stammt von einem Content-Partner. Die Anzeige wurde nicht vom heise Software-Team oder einer anderen heise-Redaktion verfasst oder nachbearbeitet und spiegelt möglicherweise nicht deren Meinung wider.
Aufmachergrafik enthält KI-generierte Elemente von Google Gemini.
Kommentare
{{line}}