Das eigentliche Problem: Niemand weiß, was die Person kannte
Eine Kündigung, ein Renteneintritt, das Ende einer Ausbildung: In jeder Firma geht irgendwann jemand. Das persönliche E-Mail-Postfach und die Anmeldung am Rechner hat dann meist jemand auf dem Zettel. Schwieriger sind die Zugänge, die sich mehrere Personen teilen.
Wer drei Jahre im Einkauf gearbeitet hat, kennt das Passwort vom Großhandel-Portal, vom Paketdienst und vielleicht vom Instagram-Konto der Firma. Stehen diese Zugänge in einer Excel-Liste oder nur in den Köpfen, lässt sich hinterher nicht mehr sagen, welche davon die Person tatsächlich gesehen hat. Dann bleibt nur Raten. Warum eine Liste dafür nicht taugt, steht im Ratgeber Passwörter in Excel.
Das BSI behandelt den Fall im IT-Grundschutz. Der Baustein ORP.2 Personal (PDF, Edition 2023) empfiehlt eine Checkliste für alle Aufgaben, die beim Ausscheiden anfallen. Er verlangt außerdem, dass alle betroffenen Stellen informiert und Unterlagen, Schlüssel und Geräte eingezogen werden. Die Checkliste auf dieser Seite ist für kleine Firmen ohne eigene IT-Abteilung geschrieben.
Welche Zugänge oft vergessen werden
Persönliche Konten sind schnell gesperrt, weil sie einen Namen tragen. Geteilte Zugänge tragen keinen. Sie heißen einkauf@ oder info@ und laufen weiter, solange niemand an sie denkt. Gehen Sie die folgenden Bereiche einzeln durch.
| Bereich | Typische Zugänge | Warum sie durchrutschen |
|---|---|---|
| Lieferanten und Großhandel | Bestellportale, Kundenkonten bei Händlern, Geschäftskonto beim Paketdienst | Ein Konto für die ganze Abteilung. Das Passwort kennt jeder, der dort je bestellt hat. |
| Social Media und Bewertungen | Instagram, Facebook-Seite, Unternehmensprofil in der Suchmaschine, Bewertungsportale | Oft mit dem privaten Profil eines Mitarbeiters verknüpft oder auf seinem Handy angemeldet. |
| Bank und Zahlungsdienste | Unterzugänge im Online-Banking, Zahlungsdienste, hinterlegte Firmenkarte in Shops | Der Unterzugang läuft auf die Person und bleibt aktiv, bis ihn jemand löschen lässt. |
| Domain, Hosting und E-Mail | Kundenkonto beim Domain-Anbieter, Hosting, Verwaltung der Website, Sammelpostfächer | Einmal eingerichtet und selten gebraucht. Häufig kennt nur eine Person den Zugang. |
| Gebäude und Geräte | WLAN-Passwort, Router, Alarmanlage, Türcode, Drucker, Kassensystem | Kein Benutzerkonto, sondern ein Code für alle, der seit Jahren derselbe ist. |
| Software und Abos | Buchhaltung, Branchensoftware, Cloud-Speicher, Newsletter-Dienst, Terminbuchung | Die Lizenz ist auf die E-Mail-Adresse des Mitarbeiters registriert. |
Zwei Fragen helfen bei der Suche. Erstens: Auf welche E-Mail-Adresse und welche Handynummer sind diese Konten registriert? Gehört beides der Person, die geht, kann sie das Passwort später über „Passwort vergessen“ neu setzen.
Zweitens: Auf welchen privaten Geräten ist die Person noch angemeldet? Eine App auf dem privaten Handy bleibt oft angemeldet, auch nach dem letzten Arbeitstag. Viele Dienste bieten in den Kontoeinstellungen an, alle Geräte abzumelden.
Checkliste vor dem letzten Tag
Der beste Zeitpunkt ist, solange die Person noch im Haus ist und mithelfen kann. Planen Sie dafür einen festen Termin ein und nicht die letzte halbe Stunde am letzten Tag.
- Zuständigen benennen. Eine Person in der Firma führt die Checkliste und hakt ab. Ohne Zuständigen bleiben Punkte liegen.
- Liste der Zugänge aufstellen. Persönliche Konten, geteilte Zugänge und alles aus der Tabelle oben. Fragen Sie die Person selbst. Sie kennt Zugänge, an die sonst niemand denkt.
- Übergabe regeln. Wer übernimmt welche Aufgabe und braucht dafür welchen Zugang? Der Nachfolger bekommt seine Rechte, bevor der Vorgänger sie verliert.
- Konten umschreiben. Zugänge, die auf die private E-Mail-Adresse, den Namen oder die Handynummer der Person laufen, stellen Sie auf eine Firmenadresse um. Das geht am einfachsten, solange die Person mitwirkt.
- Bestätigungscodes umziehen. Zweite Faktoren, die auf dem Handy der Person liegen, kommen auf ein Firmengerät oder in den Tresor. Mehr dazu weiter unten.
- Wissen sichern. Lassen Sie Abläufe aufschreiben, die nur diese Person kennt: wo bestellt wird, wer der Ansprechpartner ist, welche Kundennummer gilt.
- Rückgabe vorbereiten. Schreiben Sie auf, welche Geräte, Schlüssel, Karten und Ausweise zurückkommen müssen.
- Zeitpunkt der Sperrung festlegen. Wann wird welches Konto gesperrt, und wer macht das? Bei einer Freistellung kann der Zeitpunkt vor dem Vertragsende liegen.
Checkliste am letzten Tag
Am letzten Tag zählt die Reihenfolge: erst sperren, dann ändern, dann einsammeln.
- Persönliche Konten sperren. Anmeldung am Rechner, E-Mail-Postfach, Branchensoftware, Fernzugriff. Sperren Sie zuerst und löschen Sie später, damit nichts verloren geht, was die Firma noch braucht.
- Konto im Passwort-Tresor sperren. Damit endet der Zugriff auf alle gemeinsamen Sammlungen in einem Schritt.
- Geteilte Passwörter ändern. Jeder Zugang, den die Person kannte, bekommt ein neues Passwort. Beginnen Sie mit Bank, E-Mail und Domain, dann folgt der Rest.
- Angemeldete Geräte abmelden. Beenden Sie bei Diensten, die das anbieten, alle laufenden Sitzungen. Das betrifft vor allem Social Media und Cloud-Speicher.
- Unterzugänge löschen lassen. Bank, Zahlungsdienste und Lieferanten, bei denen die Person namentlich als Berechtigte eingetragen ist.
- Codes für Gebäude und Technik wechseln. WLAN-Passwort, Alarmanlage, Türcode. Nehmen Sie Schlüssel, Karten und Geräte zurück und notieren Sie die Rückgabe.
- Weiterleitung einrichten. Wer bekommt Anfragen, die noch an die alte Adresse gehen? Was mit dem Postfach selbst geschehen darf, ist eine rechtliche Frage. Dazu der Hinweis am Ende.
- Abhaken und ablegen. Die ausgefüllte Checkliste kommt mit Datum zu den Unterlagen. Beim nächsten Abschied ist sie die Vorlage.
Eine Woche später lohnt ein kurzer Blick zurück. Kommen noch Rechnungen, Anmeldehinweise oder Bestätigungscodes an die alte Adresse? Dann fehlt ein Zugang auf der Liste.
Geteilte Passwörter: welche geändert werden müssen
Die kurze Antwort: alle, die die Person kannte. Mit Misstrauen hat das nichts zu tun. Ein Passwort, das jemand außerhalb der Firma kennt, ist nur noch so gut geschützt wie dessen Notizen, dessen Browser und dessen altes Handy.
Das BSI verlangt im Baustein ORP.4 Identitäts- und Berechtigungsmanagement (PDF, Edition 2023), dass ein Passwort gewechselt wird, sobald es Unbefugten bekannt geworden ist oder der Verdacht besteht. Wer nicht mehr zur Firma gehört, ist für deren Zugänge nicht mehr befugt. Einen Wechsel nur nach Kalender empfiehlt das BSI dagegen nicht. Das Ausscheiden eines Mitarbeiters ist ein Anlass.
Drei Gruppen bilden
- Sicher gekannt: Zugänge, mit denen die Person gearbeitet hat. Diese ändern Sie am letzten Tag.
- Möglicherweise gekannt: Zugänge, die in derselben Liste, im selben Ordner oder auf demselben Zettel standen. Auch diese ändern Sie, in den Tagen danach.
- Nicht gekannt: Zugänge, auf die die Person nachweislich keinen Zugriff hatte. Diese bleiben, wie sie sind.
Die dritte Gruppe gibt es nur, wenn sich der Zugriff nachweisen lässt. Bei einer Excel-Liste auf dem gemeinsamen Laufwerk hat jeder alles gesehen, der die Datei öffnen konnte. Dann fallen alle Zugänge in die erste oder zweite Gruppe.
Wurden Passwörter per Messenger oder E-Mail verschickt, stehen sie zusätzlich im Verlauf auf dem privaten Handy. Wie es ohne Verschicken geht, beschreibt der Ratgeber Passwörter im Team teilen.
In einem gemeinsamen Tresor mit Sammlungen pro Abteilung müssen Sie nicht raten. Der Tresor zeigt, auf welche Sammlungen das Konto Zugriff hatte. War die Person nur in der Sammlung Einkauf, ändern Sie die Passwörter dieser Sammlung. Buchhaltung und Geschäftsführung bleiben unberührt.
Vergeben Sie beim Ändern für jeden Zugang ein eigenes neues Passwort. Das alte mit einer anderen Zahl am Ende ist kein neues Passwort.
Bestätigungscodes auf dem Handy des Mitarbeiters
Viele Dienste verlangen neben dem Passwort einen Bestätigungscode. In kleinen Firmen landet dieser zweite Faktor oft dort, wo es bei der Einrichtung am schnellsten ging: in der Authenticator-App auf dem privaten Handy der Person, die das Konto angelegt hat, oder als SMS an ihre Nummer.
Geht diese Person, entstehen zwei Probleme. Die Firma kommt ohne dieses Handy nicht mehr in ihr eigenes Konto. Und die Person trägt weiterhin den zweiten Faktor für ein Firmenkonto in der Tasche. Ein neues Passwort löst keines von beiden.
Der Ausweg
- Richten Sie vor dem letzten Tag in jedem betroffenen Konto den zweiten Faktor neu ein. Bei den meisten Diensten entsteht dabei ein neuer geheimer Schlüssel, und der alte auf dem privaten Handy wird ungültig.
- Legen Sie den neuen Schlüssel nicht wieder auf ein einzelnes Handy, sondern hinterlegen Sie ihn beim Zugang im Tresor. Der Tresor erzeugt dann die zeitbasierten Einmalcodes (TOTP), und jeder Berechtigte ruft sie dort ab.
- Erzeugen Sie die Wiederherstellungscodes neu, falls der Dienst bei der Einrichtung welche ausgegeben hat. Die alten kann die Person noch gespeichert haben.
- Bei SMS-Codes ändern Sie die hinterlegte Rufnummer auf eine Nummer der Firma. SMS-Codes kann kein Passwort-Tresor empfangen. Sie bleiben an die Rufnummer gebunden.
Dabei gilt: Liegen Passwort und Code im selben Tresor, hängt der Schutz am Tresor selbst. Es sind Codes für das ganze Team und keine zusätzliche Hürde für jemanden, der bereits im Tresor ist. Deshalb braucht jeder Nutzer am Tresor eine eigene Zwei-Faktor-Anmeldung. Bei Passwortheld richten wir sie als Pflicht ein.
Wie das Teilen von Codes im Einzelnen funktioniert und wo es an Grenzen kommt, steht im Ratgeber Bestätigungscodes im Team teilen.
Wie ein gemeinsamer Tresor das vereinfacht
Ein Tresor nimmt Ihnen die Checkliste nicht ab. Er sorgt dafür, dass Sie bei drei Punkten nachsehen können, statt zu raten.
- Wer kannte was: Die Zugänge liegen in Sammlungen pro Abteilung, zum Beispiel Einkauf, Buchhaltung, Geschäftsführung und IT. Sie sehen, auf welche Sammlungen ein Konto Zugriff hatte.
- Ein Konto, eine Sperre: Jeder Mitarbeiter hat ein eigenes Konto mit eigenem Master-Passwort und eigenem zweiten Faktor. Das Konto eines ausgeschiedenen Mitarbeiters wird im Tresor gesperrt.
- Codes ohne privates Handy: Die Bestätigungscodes liegen beim Zugang im Tresor und nicht auf dem Gerät einer einzelnen Person.
Bei Passwortheld sperrt der Verantwortliche in Ihrer Firma das Konto selbst im Tresor. Das ist die Person, die auch die Mitarbeiter per E-Mail einlädt. Übernehmen wir das Sperren für Sie, rechnen wir es nach Aufwand ab: 74,99 € je Stunde inkl. MwSt., je angefangener Viertelstunde.
Die Sperre im Tresor ersetzt das Ändern der Passwörter nicht. Was jemand gesehen hat, kann er sich gemerkt, abgeschrieben oder im eigenen Browser gespeichert haben. Die Dokumentation der Apps, mit denen Ihr Team den Tresor nutzt, weist außerdem darauf hin, dass ein Gerät ohne Internetverbindung für kurze Zeit eine schreibgeschützte Kopie behalten kann. Die Passwörter der betroffenen Sammlungen setzen Sie deshalb in jedem Fall neu.
Ein Tresor ordnet außerdem nur, was in ihm liegt. Das WLAN-Passwort am Whiteboard und der Zugang, den jemand nur im eigenen Browser gespeichert hat, stehen in keiner Sammlung. Der Nutzen hängt davon ab, dass Firmenzugänge von Anfang an in den gemeinsamen Sammlungen landen.
Dieselbe Ordnung hilft im umgekehrten Fall, wenn kein Mitarbeiter geht, sondern die Geschäftsführung plötzlich ausfällt. Dazu gibt es den Ratgeber Notfallzugriff auf Firmenpasswörter. Was ein gemeinsamer Tresor im Monat kostet und wie sich ein Festpreis von Preisen pro Nutzer unterscheidet, rechnet der Ratgeber Was ein Passwort-Manager kostet vor.
Was diese Checkliste nicht klärt
Hinweis: Dieser Text beschreibt technische und organisatorische Schritte. Er ist keine Rechtsberatung. Ob Sie Zugänge schon vor dem Vertragsende sperren dürfen, was mit dem E-Mail-Postfach und mit privaten Daten des Mitarbeiters auf Firmengeräten geschehen darf und wie lange Sie etwas aufbewahren müssen, sind Fragen des Arbeitsrechts und des Datenschutzes. Klären Sie das mit Ihrem Anwalt oder Ihrem Datenschutzbeauftragten, bevor Sie die Checkliste zum ersten Mal anwenden.
Wenn Sie wissen möchten, ob ein gemeinsamer Tresor zu Ihrer Firma passt, klären wir das im kostenlosen Erstgespräch (15 Minuten).
