(openPR) Identity- & Access-Management (IAM) – Vergabeprozess und Rezertifizierung als häufige Schwachstelle bei Banken und IKT-Dienstleistern
Berechtigungen sind vergeben, Rollenmodelle definiert und Rezertifizierungen dokumentiert – und dennoch gehören genau diese Themen zu den häufigsten Prüfungsfeststellungen. In vielen Banken fehlt die tatsächliche Kontrolle über Identitäten und Zugriffsrechte. Rechte werden auf Zuruf vergeben, Funktionstrennungen sind nicht sauber umgesetzt und fachliche Vorgaben werden in den IT-Systemen nicht konsequent eingehalten. Damit entstehen erhebliche Risiken für unautorisierte Zugriffe, Interessenkonflikte und regulatorische Verstöße.
Besonders kritisch ist der Vergabeprozess selbst. Prüfungen zeigen, dass die Notwendigkeit und Zulässigkeit von Berechtigungen häufig nicht ausreichend geprüft werden. Das Need-to-know-, Need-to-have- und zunehmend auch Need-to-use-Prinzip wird nicht konsequent angewendet, während Funktionstrennungskonflikte unentdeckt bleiben. Gleichzeitig fehlt eine unternehmensweite Sicht auf Rollen und Funktionen, wodurch Berechtigungen uneinheitlich vergeben werden. Auch die Einbindung der Fachbereiche ist oft unzureichend, obwohl diese eine zentrale Rolle bei der Bewertung von Zugriffsrechten spielen.
Ein weiterer Schwachpunkt liegt in der Rezertifizierung. Überprüfungen erfolgen unregelmäßig, sind nicht ausreichend dokumentiert oder werden rein formal durchgeführt. Privilegierte Benutzer wie Administratoren oder Notfall-User stehen dabei besonders im Fokus, da ihre Aktivitäten häufig nicht ausreichend überwacht und ausgewertet werden. Hinzu kommen Defizite in der technischen Umsetzung: Dezentrale Systeme, fehlende zentrale Benutzerverwaltung und unzureichende Protokollierung erschweren eine konsistente Steuerung erheblich.
Das Online-Seminar „IKT Spezial: Identity- & Access-Management (IAM) – Vergabeprozess und Rezertifizierung als häufige Schwachstelle“ am 22. Juli 2026 greift genau diese Herausforderungen auf und zeigt, wie Institute ihre Berechtigungsprozesse strukturiert und prüfungssicher gestalten können. Im Fokus stehen konkrete Ansätze zur Umsetzung der DORA-Anforderungen an Rollenmodelle und Berechtigungsprozesse, zur Etablierung klarer Genehmigungs- und Kontrollmechanismen sowie zur Durchführung wirksamer Rezertifizierungen unter Einbindung der Fachbereiche. Darüber hinaus werden praxisnahe Lösungen für die zentrale Benutzerverwaltung, die Dokumentation von Zugriffsrechten und die Überwachung privilegierter Nutzer vermittelt.
Markus Duda, Geschäftsführer und IAM-Experte der ReDworks GmbH, zeigt, wie Institute ein belastbares IAM-Governance-Modell aufbauen, Berechtigungen konsequent nach regulatorischen Prinzipien steuern und durch strukturierte Rezertifizierungsprozesse sowie technische Lösungen eine prüfungssichere und effiziente Kontrolle von Identitäten und Zugriffsrechten sicherstellen.
Im Mittelpunkt der Veranstaltung stehen damit konkrete Lösungsansätze für ein konsistentes und wirksames Identity- und Access-Management. Teilnehmer erhalten praxisnahe Impulse, um ihre Vergabeprozesse zu standardisieren, Risiken systematisch zu reduzieren und regulatorische Anforderungen nachhaltig umzusetzen.
Die zentrale Botschaft: IAM ist kein administrativer Prozess, sondern ein zentraler Sicherheits- und Kontrollmechanismus. Banken und Dienstleister, die ihre Berechtigungssteuerung nicht konsequent beherrschen, öffnen unbemerkt die Tür für Risiken, die sich im Prüfungsfall kaum noch rechtfertigen lassen.
Weitere Informationen und Anmeldung unter:
https://www.akademie-heidelberg.de/seminar/ikt-spezial-identity-access-management-iam












