Technik

Rollen in der Geschäftssoftware:
Rechte folgen der Verantwortung

Warenwirtschaft, Auftragsbearbeitung oder Kundenportal: Sobald mehrere Personen in einem System arbeiten, braucht es eine Ordnung, wer was sehen, ändern und freigeben darf. Dieser Beitrag beschreibt, wie ein Rechtemodell aufgebaut, mit Freigabegrenzen und Vertretungsregeln versehen und über Personalwechsel hinweg gepflegt wird.

12 Min. Lesezeit1. Oktober 2026

Ein Rechtemodell in Geschäftssoftware ordnet jedem Konto genau die Rechte zu, die seine Aufgabe im Betrieb verlangt: Wer Aufträge erfasst, braucht Zugriff auf Kunden und Artikel; wer Konditionen freigibt, braucht die Freigaberolle; wer auswertet, braucht Leserechte und keine Änderungsrechte. Diese Zuordnung entsteht aus den Abläufen des Betriebs und wird im System als Rollen hinterlegt. Für die Pflege der Website gilt dieselbe Ordnung in kleinerem Maßstab; sie beschreibt unser Beitrag zu Rollen und Rechten im Content-Management-System. Dieser Beitrag behandelt die Geschäftsanwendungen dahinter, in denen Bestellungen, Preise und Stammdaten entstehen.

Der Anlass für ein Rechtemodell ist selten ein Misstrauen gegen das eigene Team. Er liegt im Schutz vor Versehen, in der Nachvollziehbarkeit von Änderungen und in Pflichten gegenüber Dritten: Eine gelöschte Preisliste, ein versehentlich stornierter Großauftrag oder ein Einblick in Lohndaten trifft den Betrieb unabhängig davon, ob Absicht im Spiel war.

Ein Rechtemodell entsteht aus den Aufgaben des Betriebs

Der Zuschnitt beginnt bei den Abläufen und endet in der laufenden Pflege

Aufgaben ordnen
Abläufe auflistenSchritte benennenZuständige je Schritt
Grundlage
Rollen schneiden
Eine Rolle je AufgabeEin Konto je PersonSehen, Ändern, Freigeben
Struktur
Grenzen setzen
FreigabegrenzenVier-Augen-PrinzipVertretung befristet
Kontrolle
Pflegen
Bei jedem WechselJährliche DurchsichtKonten schließen
Betrieb

Jedes Konto trägt genau die Rechte, die seine heutige Aufgabe braucht

Ein Rechtemodell regelt Sehen, Ändern und Freigeben

Ein Recht in einer Geschäftsanwendung erlaubt eine bestimmte Handlung an einer bestimmten Datenart. Drei Handlungsarten decken den Alltag ab: das Sehen von Daten, das Ändern von Daten und das Freigeben von Vorgängen, die erst nach einer Prüfung wirksam werden sollen. Ein Rechtemodell ist die geordnete Vergabe dieser Erlaubnisse über alle Datenarten des Systems, von den Artikelstammdaten über Aufträge und Konditionen bis zu Auswertungen.

Die Trennung der drei Handlungsarten trägt das ganze Modell. Viele Mitarbeiter müssen Kundendaten sehen, wenige dürfen sie ändern, und nur bestimmte Rollen geben Konditionen frei. Ein Modell, das nur zwischen Zugang und keinem Zugang unterscheidet, zwingt den Betrieb zu einer schlechten Wahl: Entweder bekommen alle zu viel, oder die Arbeit stockt an fehlenden Einblicken.

Hier liegt auch der Abstand zur Tabellendatei, in der viele Betriebe ihre Abläufe beginnen: Eine Datei kennt im Regelfall nur Öffnen und Speichern, ohne Abstufung nach Datenart und Handlung. Warum daraus mit wachsender Bedeutung des Ablaufs ein Betriebsrisiko wird, zeigt unser Beitrag zu wichtigen Abläufen in einer Tabellendatei.

Die Rolle gehört zur Aufgabe, das Konto zur Person

Eine Rolle bündelt die Rechte, die eine Aufgabe verlangt: die Rolle Auftragserfassung, die Rolle Einkauf, die Rolle Konditionsfreigabe, die Rolle Auswertung. Vergeben wird die Rolle an persönliche Konten, und erst diese Zuordnung macht Handlungen zurechenbar: Das Protokoll eines Systems hält fest, welches Konto wann welchen Datensatz geändert hat, und dieser Eintrag ist nur so viel wert wie die Gewissheit, dass hinter dem Konto genau eine Person steht.

Geteilte Sammelzugänge heben diese Zurechenbarkeit auf. Hinter einem Konto namens Vertrieb kann jeder gestanden haben, der das Passwort kannte, und beim Ausscheiden eines Mitarbeiters wandert das Passwort mit ihm hinaus. Die Rechte eines Kundenkontos im Portal folgen derselben Logik in Richtung der Kunden: Welche Stufen dort welchen Zugriff bekommen, beschreibt unser Beitrag zu den Ausbaustufen eines Kundenportals.

Der Zuschnitt der Rollen folgt den Aufgaben und bleibt dadurch klein. Ein mittelständischer Betrieb kommt in der Regel mit einer Handvoll Rollen je System aus. Eine Rolle je Person dagegen erzeugt Dutzende Sonderfälle, die niemand mehr überblickt; eine einzige Rolle für alle erzeugt das Gegenteil, ein System ohne Schutz.

Häufiger Fehler:

Rechte werden nach Hierarchie vergeben: Die Geschäftsführung bekommt alles, die Sachbearbeitung wenig. Die Aufgabe entscheidet aber anders als der Rang. Eine Geschäftsführung, die nie Aufträge erfasst, braucht dafür kein Änderungsrecht, und ihr Konto mit Vollzugriff ist das lohnendste Ziel für jeden Angriff und die teuerste Quelle für Versehen.

Eine Freigabegrenze schaltet die zweite Person ein

Eine Freigabegrenze legt fest, ab welchem Gewicht ein Vorgang eine zweite Prüfung braucht, bevor er wirksam wird. Das Gewicht kann ein Betrag sein, etwa bei Bestellungen oder Gutschriften, oder eine Vorgangsart, etwa die Änderung von Zahlungskonditionen, die Löschung von Stammdaten oder der Export des Kundenbestands.

Hinter der Grenze steht das Vier-Augen-Prinzip: Die Person, die einen Vorgang erfasst, und die Person, die ihn freigibt, sind verschieden. Im System erzeugt der Vorgang oberhalb der Grenze einen Freigabeschritt, der einer anderen Rolle zugeordnet ist, und bleibt bis zur Entscheidung in einem wartenden Zustand. Das Prinzip schützt in beide Richtungen: den Betrieb vor Fehlern und Missbrauch, die erfassende Person vor dem Verdacht, allein gehandelt zu haben.

Die Grenzen verdienen Augenmaß. Liegt jede Kleinigkeit über der Grenze, wird die Freigabe zum Durchwinken, und die Prüfung verliert ihren Wert. Tragfähig sind wenige Grenzen an den Stellen, an denen ein Fehler teuer oder unumkehrbar wäre, mit Beträgen, die zum Geschäft des Betriebs passen.

Die Vertretung bekommt Rechte mit Anfang und Ende

Urlaub, Krankheit und Elternzeit stellen jedem Rechtemodell dieselbe Aufgabe: Die Arbeit einer Person muss weiterlaufen, ohne dass ihre Rechte dauerhaft in andere Hände wandern. Die saubere Antwort ist die befristete Rollenzuweisung: Das Konto der Vertretung erhält die zusätzliche Rolle mit Beginn der Abwesenheit und verliert sie mit deren Ende, automatisch und ohne dass jemand daran denken muss.

Die verbreitete Abkürzung, das eigene Passwort an die Vertretung weiterzugeben, zerstört beide Schutzwirkungen zugleich: Das Protokoll schreibt die Handlungen der Vertretung der falschen Person zu, und das weitergegebene Passwort bleibt nach der Rückkehr im Umlauf. Systeme, die keine befristete Zuweisung kennen, brauchen an dieser Stelle eine organisatorische Regel mit einem festen Rückbau-Termin.

Zur Vertretungsregel gehört die Frage, welche Rechte die Vertretung tatsächlich braucht. Wer zwei Wochen Aufträge erfasst, braucht die Erfassungsrolle und keine Freigaberolle; eine Freigabegrenze bleibt auch in der Urlaubszeit eine Grenze, notfalls mit einer zweiten benannten Freigabeperson.

Praxis-Tipp:

Hinterlegen Sie für jede Rolle eine zweite benannte Person, bevor der Vertretungsfall eintritt. Die Festlegung im ruhigen Moment kostet eine Viertelstunde je Rolle; dieselbe Entscheidung unter Zeitdruck am ersten Krankheitstag endet erfahrungsgemäß in zu weit gefassten Rechten, die danach niemand zurückbaut.

Administrationsrechte bleiben von der Tagesarbeit getrennt

Die Administration eines Systems ist eine eigene Aufgabe mit eigenen Rechten: Konten anlegen, Rollen zuweisen, Einstellungen ändern, Datensicherungen verwalten. Diese Rechte gehören auf ein eigenes Administrationskonto, das ausschließlich für diese Aufgaben verwendet wird, auch wenn dieselbe Person daneben im Tagesgeschäft arbeitet.

Die Trennung hat einen praktischen Grund: Ein Konto, das den ganzen Tag für E-Mail-Links, Erfassung und Recherche in Gebrauch ist, ist dem täglichen Risiko von Phishing und Versehen ausgesetzt. Trägt dieses Konto zugleich die Administrationsrechte, trifft jeder erfolgreiche Angriff und jedes Versehen sofort das ganze System. Auf einem getrennten Konto bleiben die weitreichenden Rechte außerhalb dieser Schusslinie.

Festzulegen ist außerdem, wer über Rechte entscheidet. Die Zuweisung einer Rolle ist eine Entscheidung des Betriebs, getroffen von der Führungskraft, die die Aufgabe verantwortet; die technische Umsetzung erledigt die Administration. Vergeben Administratoren Rechte nach eigenem Ermessen, entsteht ein Modell, das niemand im Betrieb beschlossen hat.

Das Rechtemodell altert mit jedem Personalwechsel

Ein Rechtemodell ist am Tag seiner Einführung korrekt und beginnt dann zu altern. Jeder Eintritt, jeder Aufgabenwechsel und jeder Austritt verändert, welche Rechte gebraucht werden, und nicht jede dieser Änderungen erreicht das System. Am häufigsten wachsen Rechte an: Der Mitarbeiter, der die Abteilung wechselt, behält die Rollen der alten Aufgabe, weil niemand sie entzieht.

Drei Personalereignisse verlangen deshalb einen festen Ablauf: Beim Eintritt bekommt das neue Konto die Rollen seiner Aufgabe und keine weiteren. Beim Aufgabenwechsel werden die alten Rollen entzogen und die neuen zugewiesen, am selben Tag. Beim Austritt wird das Konto gesperrt, bevor der letzte Arbeitstag endet; was dabei über die Geschäftssoftware hinaus zu schließen ist, zeigt unser Beitrag zum Zugangs-Audit beim Mitarbeiter-Austritt.

Die jährliche Durchsicht fängt auf, was der Alltag liegen lässt. Je Konto wird gegen die heutige Aufgabe geprüft: Trägt es Rollen, die die Aufgabe nicht braucht? Existiert die Person noch im Betrieb? Gibt es Konten ohne Anmeldung seit Monaten? Diese Durchsicht dauert in einem gepflegten Modell einen Vormittag und liefert nebenbei die Liste der Sonderfälle, die beim nächsten Systemwechsel zu klären sind.

Der Zuschnitt der Rollen beginnt bei den Abläufen

Ein tragfähiges Rechtemodell wird aus den Abläufen entwickelt, mit einer Reihenfolge, die sich in Projekten bewährt hat:

  1. Abläufe auflisten: Die wiederkehrenden Vorgänge des Betriebs werden benannt, vom Auftragseingang über die Preispflege bis zur Auswertung am Monatsende.
  2. Je Schritt die Handlung bestimmen: Für jeden Schritt steht fest, welche Datenart er berührt und ob er sieht, ändert oder freigibt.
  3. Rollen aus wiederkehrenden Mustern bilden: Schritte, die dieselbe Person in derselben Aufgabe erledigt, werden zu einer Rolle gebündelt.
  4. Freigabegrenzen festlegen: An den teuren und unumkehrbaren Stellen wird die zweite Person eingeschaltet, mit Beträgen und Vorgangsarten, die zum Geschäft passen.
  5. Vertretungen benennen: Jede Rolle bekommt ihre zweite Person und den Mechanismus der befristeten Zuweisung.
  6. Pflege verankern: Eintritt, Wechsel und Austritt erhalten ihren festen Ablauf, die jährliche Durchsicht ihren Termin.

Dieselbe Liste dient bei der Auswahl neuer Software als Prüfraster: Ein System, das keine Rollen, keine Freigabeschritte oder keine befristeten Zuweisungen kennt, zwingt den Betrieb später zu organisatorischen Behelfen. Die Frage nach dem Rechtemodell gehört deshalb in jedes Auswahlgespräch, neben Funktionen und Schnittstellen.

Jede Person arbeitet unter einem eigenen Konto

Sammelzugänge sind aufgelöst, Protokolle ordnen Handlungen Personen zu

Rollen bilden Aufgaben ab

Der Betrieb kommt mit einer überschaubaren Zahl von Rollen je System aus

Freigabegrenzen stehen an den teuren Stellen

Erfassende und freigebende Person sind bei schweren Vorgängen getrennt

Personalereignisse haben ihren festen Ablauf

Eintritt, Wechsel und Austritt ändern die Rechte am selben Tag

Die Wer-darf-was-Liste als Betriebsdokument

Führen Sie die Zuordnung von Rollen zu Konten als kurzes Dokument außerhalb des Systems, eine Seite je Anwendung. Diese Liste beantwortet Prüfer-Fragen, verkürzt jeden Systemwechsel und zeigt bei der jährlichen Durchsicht auf einen Blick, welche Konten aus der Reihe fallen.

Die häufigsten Fehler im Rechtemodell

In gewachsenen Installationen wiederholen sich dieselben Schwachstellen, unabhängig von Branche und Systemgröße. Fünf treten am häufigsten auf.

1
Geteilte Sammelzugänge

Handlungen lassen sich keiner Person mehr zuordnen

2
Vollzugriff nach Rang

Führungskonten tragen Rechte, die ihre Aufgabe nie braucht

3
Offene Konten nach dem Austritt

Ausgeschiedene behalten Zugriff, weil niemand das Konto sperrt

4
Rechte wachsen beim Wechsel an

Alte Rollen bleiben nach dem Abteilungswechsel bestehen

5
Administration im Tageskonto

Das Alltagskonto trägt zugleich die Rechte über das ganze System

Die Punkte 1 bis 3 betreffen die Zurechenbarkeit, die Punkte 4 und 5 die schleichende Ausweitung von Rechten.

Häufig gestellte Fragen

Das Rechtemodell bleibt klein, solange es an den Aufgaben hängt

Rollen nach Aufgaben, Konten nach Personen, Freigabegrenzen an den teuren Stellen, Vertretungen mit Anfang und Ende, Administration getrennt vom Tagesgeschäft und ein fester Ablauf für jeden Personalwechsel: Aus diesen Bausteinen besteht ein Rechtemodell, das ein mittelständischer Betrieb ohne eigene IT-Abteilung führen kann.

Die Arbeit daran lohnt sich an zwei messbaren Stellen: in der Durchsicht, die statt einer Aufräumaktion ein Vormittag wird, und im Ernstfall, in dem das Protokoll eine Antwort gibt, weil hinter jedem Konto eine Person steht. Wer heute Sammelzugänge im Einsatz hat, beginnt dort; es ist der Baustein mit der größten Wirkung und dem kleinsten Aufwand.

REDAKTIONELLE VERANTWORTUNG
Dagmar Seebo, CEO von ProXWorks®Dagmar Seebo

Dagmar Seebo, B.A., ist CEO von ProXWorks® und verbindet über 27 Jahre Erfahrung im E-Commerce und Marketing mit digitalem Know-how.

Die Inhalte entstehen unter Einsatz moderner KI-gestützter Systeme. Vor Veröffentlichung erfolgt die Überprüfung und redaktionelle Kontrolle durch Dagmar Seebo.

Antwort in 1 Werktag

Wir sichten in 1 Werktag die Rollen Ihrer Geschäftssoftware und nennen die Konten, deren Rechte über ihre Aufgabe hinausgehen.

Rollen-Check anfordern
ProXWorks® KI-News

Verstehen, wie KI im Unternehmen wirklich trägt.

Wöchentlich ein fundierter Fachbeitrag rund um Künstliche Intelligenz – sachlich, tief, jederzeit abbestellbar.

Zu den KI-News