Die Ausgangslage

Berechtigungen wachsen — Kontrolle schrumpft

Jeder Wechsel, jedes Projekt, jede Ausnahme hinterlässt Berechtigungen. Nach ein paar Jahren weiß niemand mehr, wer eigentlich worauf Zugriff hat.

Berechtigungswildwuchs

Mitarbeiter:innen sammeln über Jahre Zugriffe, die nie entzogen werden — jedes verwaiste Konto ist ein Einfallstor.

Manuelle Prozesse

On- und Offboarding per Zuruf und Ticket: langsam, fehleranfällig und beim Audit nicht nachweisbar.

Audit-Findings

„Zugriffsrechte nicht nachvollziehbar" gehört zu den häufigsten Audit-Beanstandungen — und zieht sich durch jede Prüfung.

Was Sie bekommen

Vom Wildwuchs zum
Rollenmodell

Wir analysieren den Ist-Zustand, bauen ein Rollenmodell, das zu Ihrer Organisation passt, und automatisieren die Prozesse dahinter — damit Berechtigungen ab jetzt sauber bleiben.

Berechtigungsanalyse

Wer hat worauf Zugriff — und braucht das noch jemand? Wir schaffen Transparenz über Konten, Gruppen und Sonderrechte.

Rollenmodell & JML-Prozesse

Berechtigungen nach Funktion statt nach Historie — mit sauberen Joiner-Mover-Leaver-Prozessen für jeden Personalwechsel.

Rezertifizierung

Regelmäßige Access-Reviews mit Reporting — der Nachweis, den ISO 27001 und NIS2 sehen wollen.

Konkrete Ergebnisse

  • Transparenz: dokumentierter Ist-Zustand aller Konten und Zugriffe
  • Rollenmodell mit Berechtigungs-Matrix je Funktion
  • Automatisierte JML-Prozesse in Entra ID / Active Directory
  • MFA- und Conditional-Access-Konzept, sauber ausgerollt
  • Rezertifizierungs-Workflow mit auditfähigem Reporting
IAM-Projekt anfragen
Unser Vorgehen

Schrittweise statt Big Bang

IAM-Projekte scheitern an zu großen Würfen. Wir gehen system- und abteilungsweise vor — jeder Schritt liefert für sich schon Sicherheit.

Kostenlos
01

Security-Check

30 Minuten Erstgespräch: Systemlandschaft, Schmerzpunkte und ob ein IAM-Projekt jetzt die richtige Priorität ist.

02

Analyse & Aufräumen

Bestandsaufnahme, verwaiste Konten deaktivieren, kritische Sonderrechte einsammeln — die Quick Wins zuerst.

03

Rollenmodell & Prozesse

Rollen definieren, JML-Prozesse aufsetzen und technisch in Entra ID / AD und den Fachsystemen verankern.

04

Betrieb & Review

Rezertifizierungszyklen, Reporting und Übergabe an Ihr Team — mit optionaler Begleitung im Retainer.

Referenzen

Stimmen aus 10+ Jahren Security-Praxis

Empfehlungen für unseren Inhaber von Kund:innen und Kolleg:innen aus DAX-Konzernen, Mittelstand und Beratung — öffentlich auf LinkedIn.

Wir haben zusammen in drei Jahren mehrere globale IT-Security-Projekte in einem DAX-Konzern überaus erfolgreich umgesetzt. Er ist nicht nur ein hervorragender Security Consultant mit exzellentem, technischen Know-how, sondern er schaut auch immer über den Tellerrand, geht die Extra Meile, ist äußerst zuverlässig — und dann einfach noch so ein herzensguter Mensch mit tollem Charakter.

IT Security Architect eines DAX-Konzerns LinkedIn-Empfehlung ansehen

Ein äußerst kompetenter und zuverlässiger Experte im Bereich Data Loss Prevention (DLP), Microsoft Purview und Data Labeling. Er verbindet tiefes fachliches Know-how mit einer strukturierten, lösungsorientierten Arbeitsweise und überzeugt durch Professionalität sowie eine sehr angenehme Zusammenarbeit.

Head of Collaboration Platforms eines Industrieunternehmens LinkedIn-Empfehlung ansehen

Was ihn auszeichnet, ist die seltene Kombination aus tiefem technischem Know-how und dem Gespür dafür, komplexe Sicherheitsthemen verständlich und praxisnah zu vermitteln. Ob ISMS-Aufbau, ISO 27001, KRITIS-Compliance oder NIS2 — er bringt nicht nur das fachliche Fundament mit, sondern auch die Erfahrung, regulatorische Anforderungen wirklich in der Organisation zu verankern.

CISO eines Telekommunikationsunternehmens LinkedIn-Empfehlung ansehen

Ein sehr kompetenter Berater, der ein breites Spektrum von Tätigkeiten im Bereich Informationssicherheit abdecken kann. Dort beschränkt er sich nicht nur auf reine Beratung, sondern packt bei Bedarf auch bei der Umsetzung mit an. Als Projektleiter oder Verantwortlicher für Arbeitspakete agiert er dezent, aber dennoch wirkungsvoll — und erreicht so bei Kunden und Kollegen eine hohe Wertschätzung.

Ehemaliger CISO eines DAX-Konzerns LinkedIn-Empfehlung ansehen
FAQ

Häufige Fragen zu Identity & Access Management

IAM umfasst alle Prozesse und Technologien, mit denen ein Unternehmen digitale Identitäten verwaltet und steuert, wer auf welche Systeme und Daten zugreifen darf. Es beantwortet zwei Fragen: Ist jemand wirklich, wer er vorgibt zu sein (Authentifizierung), und darf diese Person genau das tun (Autorisierung)? Kern ist ein Rollenmodell, das Rechte an Funktionen statt an Personen knüpft — ergänzt um Joiner-Mover-Leaver-Prozesse und regelmäßige Rezertifizierung.

Die meisten Datenabflüsse und Insider-Vorfälle gehen auf zu weitreichende oder veraltete Berechtigungen zurück. Wenn niemand mehr weiß, wer worauf Zugriff hat, ist jedes verwaiste Konto ein Einfallstor. Ein gepflegtes IAM reduziert die Angriffsfläche, erschwert die Ausbreitung nach einem Angriff und ist Pflichtbestandteil von ISO 27001, NIS2 und TISAX.

Joiner-Mover-Leaver beschreibt die drei Momente im Lebenszyklus eines Zugangs: Wer neu kommt (Joiner), erhält automatisch die zur Rolle passenden Rechte; wer die Abteilung wechselt (Mover), verliert die alten und bekommt die neuen; wer geht (Leaver), wird zuverlässig und vollständig deaktiviert. Saubere JML-Prozesse verhindern, dass sich über die Jahre überflüssige Rechte ansammeln — eine der häufigsten Schwachstellen.

Ja. Im Microsoft-Umfeld setzen wir IAM meist über Entra ID (ehemals Azure AD) und Active Directory um — inklusive Multi-Faktor-Authentifizierung und Conditional Access. Wir binden aber auch Fachsysteme an, damit das Rollenmodell nicht an der Microsoft-Grenze endet, sondern dort gilt, wo Ihre kritischen Daten liegen.

Bei einer Rezertifizierung (Access Review) bestätigen Führungskräfte oder Systemverantwortliche in regelmäßigen Abständen, dass die vergebenen Zugriffe noch nötig sind — überflüssige werden entzogen. Das ist genau der Nachweis, den ISO-27001- und NIS2-Audits sehen wollen, und der wirksamste Hebel gegen schleichenden Berechtigungswildwuchs.

Kostenloses Erstgespräch

Reden wir über Ihre Berechtigungen

Vier Klicks, dann wissen wir, wo Sie stehen — und das Erstgespräch startet nicht bei null. Kein Vertrieb, kein Rückrufkarussell.

  • Antwort innerhalb von 24 Stunden
  • 30 Minuten, unverbindlich — wenn ein IAM-Projekt gerade nicht der richtige Schritt ist, sagen wir das
  • Konzern-Erfahrung, auf Mittelstandsgröße übersetzt — kein Tool-Verkauf
Jens Thekkeveettil
Ihr Ansprechpartner
Jens Thekkeveettil
Inhaber · 15+ Jahre Informationssicherheit
Antwort innerhalb von 24 Stunden
1 Was brauchen Sie? *
2 Ihre Umgebung
Wo liegen Ihre Identitäten? optional
Wie viele Mitarbeitende hat Ihr Unternehmen? *
Was ist der Anlass? optional
Wann soll es losgehen? optional
Was trifft bei Ihnen zu? optional, mehrfach
3 Wie erreichen wir Sie?

Oder direkt: hello@welabs.de | +49 6134 5079570