Rollen in der Geschäftssoftware:
Rechte folgen der Verantwortung
Warenwirtschaft, Auftragsbearbeitung oder Kundenportal: Sobald mehrere Personen in einem System arbeiten, braucht es eine Ordnung, wer was sehen, ändern und freigeben darf. Dieser Beitrag beschreibt, wie ein Rechtemodell aufgebaut, mit Freigabegrenzen und Vertretungsregeln versehen und über Personalwechsel hinweg gepflegt wird.
Ein Rechtemodell in Geschäftssoftware ordnet jedem Konto genau die Rechte zu, die seine Aufgabe im Betrieb verlangt: Wer Aufträge erfasst, braucht Zugriff auf Kunden und Artikel; wer Konditionen freigibt, braucht die Freigaberolle; wer auswertet, braucht Leserechte und keine Änderungsrechte. Diese Zuordnung entsteht aus den Abläufen des Betriebs und wird im System als Rollen hinterlegt. Für die Pflege der Website gilt dieselbe Ordnung in kleinerem Maßstab; sie beschreibt unser Beitrag zu Rollen und Rechten im Content-Management-System. Dieser Beitrag behandelt die Geschäftsanwendungen dahinter, in denen Bestellungen, Preise und Stammdaten entstehen.
Der Anlass für ein Rechtemodell ist selten ein Misstrauen gegen das eigene Team. Er liegt im Schutz vor Versehen, in der Nachvollziehbarkeit von Änderungen und in Pflichten gegenüber Dritten: Eine gelöschte Preisliste, ein versehentlich stornierter Großauftrag oder ein Einblick in Lohndaten trifft den Betrieb unabhängig davon, ob Absicht im Spiel war.
Ein Rechtemodell entsteht aus den Aufgaben des Betriebs
Der Zuschnitt beginnt bei den Abläufen und endet in der laufenden Pflege
Jedes Konto trägt genau die Rechte, die seine heutige Aufgabe braucht
Ein Rechtemodell regelt Sehen, Ändern und Freigeben
Ein Recht in einer Geschäftsanwendung erlaubt eine bestimmte Handlung an einer bestimmten Datenart. Drei Handlungsarten decken den Alltag ab: das Sehen von Daten, das Ändern von Daten und das Freigeben von Vorgängen, die erst nach einer Prüfung wirksam werden sollen. Ein Rechtemodell ist die geordnete Vergabe dieser Erlaubnisse über alle Datenarten des Systems, von den Artikelstammdaten über Aufträge und Konditionen bis zu Auswertungen.
Die Trennung der drei Handlungsarten trägt das ganze Modell. Viele Mitarbeiter müssen Kundendaten sehen, wenige dürfen sie ändern, und nur bestimmte Rollen geben Konditionen frei. Ein Modell, das nur zwischen Zugang und keinem Zugang unterscheidet, zwingt den Betrieb zu einer schlechten Wahl: Entweder bekommen alle zu viel, oder die Arbeit stockt an fehlenden Einblicken.
Hier liegt auch der Abstand zur Tabellendatei, in der viele Betriebe ihre Abläufe beginnen: Eine Datei kennt im Regelfall nur Öffnen und Speichern, ohne Abstufung nach Datenart und Handlung. Warum daraus mit wachsender Bedeutung des Ablaufs ein Betriebsrisiko wird, zeigt unser Beitrag zu wichtigen Abläufen in einer Tabellendatei.
Die Rolle gehört zur Aufgabe, das Konto zur Person
Eine Rolle bündelt die Rechte, die eine Aufgabe verlangt: die Rolle Auftragserfassung, die Rolle Einkauf, die Rolle Konditionsfreigabe, die Rolle Auswertung. Vergeben wird die Rolle an persönliche Konten, und erst diese Zuordnung macht Handlungen zurechenbar: Das Protokoll eines Systems hält fest, welches Konto wann welchen Datensatz geändert hat, und dieser Eintrag ist nur so viel wert wie die Gewissheit, dass hinter dem Konto genau eine Person steht.
Geteilte Sammelzugänge heben diese Zurechenbarkeit auf. Hinter einem Konto namens Vertrieb kann jeder gestanden haben, der das Passwort kannte, und beim Ausscheiden eines Mitarbeiters wandert das Passwort mit ihm hinaus. Die Rechte eines Kundenkontos im Portal folgen derselben Logik in Richtung der Kunden: Welche Stufen dort welchen Zugriff bekommen, beschreibt unser Beitrag zu den Ausbaustufen eines Kundenportals.
Der Zuschnitt der Rollen folgt den Aufgaben und bleibt dadurch klein. Ein mittelständischer Betrieb kommt in der Regel mit einer Handvoll Rollen je System aus. Eine Rolle je Person dagegen erzeugt Dutzende Sonderfälle, die niemand mehr überblickt; eine einzige Rolle für alle erzeugt das Gegenteil, ein System ohne Schutz.
Rechte werden nach Hierarchie vergeben: Die Geschäftsführung bekommt alles, die Sachbearbeitung wenig. Die Aufgabe entscheidet aber anders als der Rang. Eine Geschäftsführung, die nie Aufträge erfasst, braucht dafür kein Änderungsrecht, und ihr Konto mit Vollzugriff ist das lohnendste Ziel für jeden Angriff und die teuerste Quelle für Versehen.
Eine Freigabegrenze schaltet die zweite Person ein
Eine Freigabegrenze legt fest, ab welchem Gewicht ein Vorgang eine zweite Prüfung braucht, bevor er wirksam wird. Das Gewicht kann ein Betrag sein, etwa bei Bestellungen oder Gutschriften, oder eine Vorgangsart, etwa die Änderung von Zahlungskonditionen, die Löschung von Stammdaten oder der Export des Kundenbestands.
Hinter der Grenze steht das Vier-Augen-Prinzip: Die Person, die einen Vorgang erfasst, und die Person, die ihn freigibt, sind verschieden. Im System erzeugt der Vorgang oberhalb der Grenze einen Freigabeschritt, der einer anderen Rolle zugeordnet ist, und bleibt bis zur Entscheidung in einem wartenden Zustand. Das Prinzip schützt in beide Richtungen: den Betrieb vor Fehlern und Missbrauch, die erfassende Person vor dem Verdacht, allein gehandelt zu haben.
Die Grenzen verdienen Augenmaß. Liegt jede Kleinigkeit über der Grenze, wird die Freigabe zum Durchwinken, und die Prüfung verliert ihren Wert. Tragfähig sind wenige Grenzen an den Stellen, an denen ein Fehler teuer oder unumkehrbar wäre, mit Beträgen, die zum Geschäft des Betriebs passen.
Die Vertretung bekommt Rechte mit Anfang und Ende
Urlaub, Krankheit und Elternzeit stellen jedem Rechtemodell dieselbe Aufgabe: Die Arbeit einer Person muss weiterlaufen, ohne dass ihre Rechte dauerhaft in andere Hände wandern. Die saubere Antwort ist die befristete Rollenzuweisung: Das Konto der Vertretung erhält die zusätzliche Rolle mit Beginn der Abwesenheit und verliert sie mit deren Ende, automatisch und ohne dass jemand daran denken muss.
Die verbreitete Abkürzung, das eigene Passwort an die Vertretung weiterzugeben, zerstört beide Schutzwirkungen zugleich: Das Protokoll schreibt die Handlungen der Vertretung der falschen Person zu, und das weitergegebene Passwort bleibt nach der Rückkehr im Umlauf. Systeme, die keine befristete Zuweisung kennen, brauchen an dieser Stelle eine organisatorische Regel mit einem festen Rückbau-Termin.
Zur Vertretungsregel gehört die Frage, welche Rechte die Vertretung tatsächlich braucht. Wer zwei Wochen Aufträge erfasst, braucht die Erfassungsrolle und keine Freigaberolle; eine Freigabegrenze bleibt auch in der Urlaubszeit eine Grenze, notfalls mit einer zweiten benannten Freigabeperson.
Hinterlegen Sie für jede Rolle eine zweite benannte Person, bevor der Vertretungsfall eintritt. Die Festlegung im ruhigen Moment kostet eine Viertelstunde je Rolle; dieselbe Entscheidung unter Zeitdruck am ersten Krankheitstag endet erfahrungsgemäß in zu weit gefassten Rechten, die danach niemand zurückbaut.
Administrationsrechte bleiben von der Tagesarbeit getrennt
Die Administration eines Systems ist eine eigene Aufgabe mit eigenen Rechten: Konten anlegen, Rollen zuweisen, Einstellungen ändern, Datensicherungen verwalten. Diese Rechte gehören auf ein eigenes Administrationskonto, das ausschließlich für diese Aufgaben verwendet wird, auch wenn dieselbe Person daneben im Tagesgeschäft arbeitet.
Die Trennung hat einen praktischen Grund: Ein Konto, das den ganzen Tag für E-Mail-Links, Erfassung und Recherche in Gebrauch ist, ist dem täglichen Risiko von Phishing und Versehen ausgesetzt. Trägt dieses Konto zugleich die Administrationsrechte, trifft jeder erfolgreiche Angriff und jedes Versehen sofort das ganze System. Auf einem getrennten Konto bleiben die weitreichenden Rechte außerhalb dieser Schusslinie.
Festzulegen ist außerdem, wer über Rechte entscheidet. Die Zuweisung einer Rolle ist eine Entscheidung des Betriebs, getroffen von der Führungskraft, die die Aufgabe verantwortet; die technische Umsetzung erledigt die Administration. Vergeben Administratoren Rechte nach eigenem Ermessen, entsteht ein Modell, das niemand im Betrieb beschlossen hat.
Das Rechtemodell altert mit jedem Personalwechsel
Ein Rechtemodell ist am Tag seiner Einführung korrekt und beginnt dann zu altern. Jeder Eintritt, jeder Aufgabenwechsel und jeder Austritt verändert, welche Rechte gebraucht werden, und nicht jede dieser Änderungen erreicht das System. Am häufigsten wachsen Rechte an: Der Mitarbeiter, der die Abteilung wechselt, behält die Rollen der alten Aufgabe, weil niemand sie entzieht.
Drei Personalereignisse verlangen deshalb einen festen Ablauf: Beim Eintritt bekommt das neue Konto die Rollen seiner Aufgabe und keine weiteren. Beim Aufgabenwechsel werden die alten Rollen entzogen und die neuen zugewiesen, am selben Tag. Beim Austritt wird das Konto gesperrt, bevor der letzte Arbeitstag endet; was dabei über die Geschäftssoftware hinaus zu schließen ist, zeigt unser Beitrag zum Zugangs-Audit beim Mitarbeiter-Austritt.
Die jährliche Durchsicht fängt auf, was der Alltag liegen lässt. Je Konto wird gegen die heutige Aufgabe geprüft: Trägt es Rollen, die die Aufgabe nicht braucht? Existiert die Person noch im Betrieb? Gibt es Konten ohne Anmeldung seit Monaten? Diese Durchsicht dauert in einem gepflegten Modell einen Vormittag und liefert nebenbei die Liste der Sonderfälle, die beim nächsten Systemwechsel zu klären sind.
Der Zuschnitt der Rollen beginnt bei den Abläufen
Ein tragfähiges Rechtemodell wird aus den Abläufen entwickelt, mit einer Reihenfolge, die sich in Projekten bewährt hat:
- Abläufe auflisten: Die wiederkehrenden Vorgänge des Betriebs werden benannt, vom Auftragseingang über die Preispflege bis zur Auswertung am Monatsende.
- Je Schritt die Handlung bestimmen: Für jeden Schritt steht fest, welche Datenart er berührt und ob er sieht, ändert oder freigibt.
- Rollen aus wiederkehrenden Mustern bilden: Schritte, die dieselbe Person in derselben Aufgabe erledigt, werden zu einer Rolle gebündelt.
- Freigabegrenzen festlegen: An den teuren und unumkehrbaren Stellen wird die zweite Person eingeschaltet, mit Beträgen und Vorgangsarten, die zum Geschäft passen.
- Vertretungen benennen: Jede Rolle bekommt ihre zweite Person und den Mechanismus der befristeten Zuweisung.
- Pflege verankern: Eintritt, Wechsel und Austritt erhalten ihren festen Ablauf, die jährliche Durchsicht ihren Termin.
Dieselbe Liste dient bei der Auswahl neuer Software als Prüfraster: Ein System, das keine Rollen, keine Freigabeschritte oder keine befristeten Zuweisungen kennt, zwingt den Betrieb später zu organisatorischen Behelfen. Die Frage nach dem Rechtemodell gehört deshalb in jedes Auswahlgespräch, neben Funktionen und Schnittstellen.
Sammelzugänge sind aufgelöst, Protokolle ordnen Handlungen Personen zu
Der Betrieb kommt mit einer überschaubaren Zahl von Rollen je System aus
Erfassende und freigebende Person sind bei schweren Vorgängen getrennt
Eintritt, Wechsel und Austritt ändern die Rechte am selben Tag
Führen Sie die Zuordnung von Rollen zu Konten als kurzes Dokument außerhalb des Systems, eine Seite je Anwendung. Diese Liste beantwortet Prüfer-Fragen, verkürzt jeden Systemwechsel und zeigt bei der jährlichen Durchsicht auf einen Blick, welche Konten aus der Reihe fallen.
Die häufigsten Fehler im Rechtemodell
In gewachsenen Installationen wiederholen sich dieselben Schwachstellen, unabhängig von Branche und Systemgröße. Fünf treten am häufigsten auf.
Handlungen lassen sich keiner Person mehr zuordnen
Führungskonten tragen Rechte, die ihre Aufgabe nie braucht
Ausgeschiedene behalten Zugriff, weil niemand das Konto sperrt
Alte Rollen bleiben nach dem Abteilungswechsel bestehen
Das Alltagskonto trägt zugleich die Rechte über das ganze System
Die Punkte 1 bis 3 betreffen die Zurechenbarkeit, die Punkte 4 und 5 die schleichende Ausweitung von Rechten.
Häufig gestellte Fragen
Ein Rechtemodell ist die festgelegte Ordnung, wer in einer Geschäftsanwendung welche Daten sieht, welche Vorgänge ändert und welche Entscheidungen freigibt. Es besteht aus Rollen, die je eine Aufgabe im Betrieb abbilden, etwa Erfassung, Freigabe oder Auswertung, und aus der Zuordnung dieser Rollen zu persönlichen Konten. Das Modell schützt Daten vor unbefugtem Zugriff und Vorgänge vor Eingriffen, die außerhalb der eigenen Aufgabe liegen.
Weil erst das persönliche Konto eine Handlung einer Person zuordnet. Teilen sich mehrere Mitarbeiter einen Zugang, lässt sich nicht mehr feststellen, wer einen Preis geändert, einen Auftrag storniert oder einen Datensatz gelöscht hat; Protokolle verlieren ihren Wert, und beim Ausscheiden eines Mitarbeiters muss das geteilte Passwort überall gewechselt werden. Ein eigenes Konto je Person kostet in den meisten Systemen wenig und ist die Voraussetzung für jede weitere Regel des Rechtemodells.
Das Vier-Augen-Prinzip verlangt, dass eine zweite Person einen Vorgang prüft und freigibt, bevor er wirksam wird. In der Geschäftssoftware wird es über Freigabegrenzen umgesetzt: Eine Bestellung über einem festgelegten Betrag, eine Preisänderung oder eine Stammdaten-Löschung erzeugt einen Freigabeschritt für eine andere Rolle. Erfassende und freigebende Person sind dabei getrennt, auch wenn beide dieselbe Abteilung teilen.
Über eine zeitlich begrenzte Rollenzuweisung auf dem eigenen Konto der Vertretung: Sie erhält die zusätzlichen Rechte mit Beginn der Abwesenheit und verliert sie automatisch mit deren Ende. Die Weitergabe des Passworts der vertretenen Person ist keine Vertretungsregelung, denn sie hebelt die Zuordnung von Handlungen zu Personen aus und bleibt nach der Rückkehr häufig bestehen. Gute Systeme bieten die befristete Zuweisung als eigene Funktion an.
Bei jedem Personalereignis und zusätzlich in einem festen Turnus, üblicherweise einmal im Jahr. Eintritt, Aufgabenwechsel und Austritt ändern die benötigten Rechte sofort; die turnusmäßige Durchsicht findet die Fälle, die im Tagesgeschäft liegen geblieben sind, etwa Rechte aus einer früheren Aufgabe oder Konten ausgeschiedener Mitarbeiter. Geprüft wird gegen die einfache Frage, ob jedes Konto genau die Rechte trägt, die seine heutige Aufgabe braucht.
Das Rechtemodell bleibt klein, solange es an den Aufgaben hängt
Rollen nach Aufgaben, Konten nach Personen, Freigabegrenzen an den teuren Stellen, Vertretungen mit Anfang und Ende, Administration getrennt vom Tagesgeschäft und ein fester Ablauf für jeden Personalwechsel: Aus diesen Bausteinen besteht ein Rechtemodell, das ein mittelständischer Betrieb ohne eigene IT-Abteilung führen kann.
Die Arbeit daran lohnt sich an zwei messbaren Stellen: in der Durchsicht, die statt einer Aufräumaktion ein Vormittag wird, und im Ernstfall, in dem das Protokoll eine Antwort gibt, weil hinter jedem Konto eine Person steht. Wer heute Sammelzugänge im Einsatz hat, beginnt dort; es ist der Baustein mit der größten Wirkung und dem kleinsten Aufwand.
Wir sichten in 1 Werktag die Rollen Ihrer Geschäftssoftware und nennen die Konten, deren Rechte über ihre Aufgabe hinausgehen.
Verstehen, wie KI im Unternehmen wirklich trägt.
Wöchentlich ein fundierter Fachbeitrag rund um Künstliche Intelligenz – sachlich, tief, jederzeit abbestellbar.
Zu den KI-News