Identitätsmanagement und EU-Regulierung Ein Programm statt vier Audits

Ein Gastbeitrag von Sadrick Widmann 5 min Lesedauer

Anbieter zum Thema

NIS2, DORA, eIDAS 2.0 und DSGVO laufen technisch an derselben Stelle zusammen, beim Identity & Access Management. Wer viermal getrennt umsetzt, baut viermal an derselben Baustelle, im Worst Case mit Überschneidungen oder gegenläufigen Konzepten.

NIS-2-Richtlinie, DORA-Verordnung, eIDAS-2.0-Verordnung und DSGVO: eine Identitätsebene, vier Regelwerke.(Bild:  Widas Group)
NIS-2-Richtlinie, DORA-Verordnung, eIDAS-2.0-Verordnung und DSGVO: eine Identitätsebene, vier Regelwerke.
(Bild: Widas Group)

Vier Regelwerke, vier Projektleitungen, vier Budgetrunden. Und in jeder davon irgendwann dieselbe Diskussion über Multi-Faktor-Authentifizierung, Berechtigungen und Protokollierung. Wer diese Szene aus dem eigenen Haus kennt, kennt auch die Frage, ob das wirklich viermal sein muss. Dabei wirken die vier großen europäischen Regelwerke auf den ersten Blick grundverschieden.

Die NIS2-Richtlinie (EU 2022/2555) verpflichtet wichtige und besonders wichtige Ein­rich­tungen zu einem umfassenden Cyber-Risikomanagement. DORA (EU 2022/2554) regelt seit Januar 2025 die digitale Betriebsstabilität im Finanzsektor. Die eIDAS-2.0-Verordnung (EU 2024/1183) bringt mit der EUDI-Wallet eine europäische digitale Identität, die Unternehmen als vertrauende Parteien perspektivisch akzeptieren müssen. Und die DSGVO (EU 2016/679) verlangt in Artikel 32 die Sicherheit der Verarbeitung personenbezogener Daten.

Vier Regelwerke, ein gemeinsamer Nenner

Liest man die Texte auf Artikelebene, zeigt sich ein Muster. NIS2 fordert in Artikel 21 unter anderem Multi-Faktor-Authentifizierung, Zugriffskontrolle und Sicherheit in der Lieferkette. DORA widmet den IKT-Drittparteirisiken ein eigenes Kapitel und verlangt sauber vergebene, dokumentierte Berechtigungen. eIDAS 2.0 definiert, wie sich Personen künftig gegenüber digitalen Diensten ausweisen. Und die DSGVO ist gleich an mehreren Stellen ein Identitäts­thema, etwa wenn nur Berechtigte auf personenbezogene Daten zugreifen dürfen, Ein­wil­li­gung­en an der Identität erfasst werden oder das Recht auf Löschung sauber umgesetzt sein muss. Alle vier landen damit auf derselben technischen Ebene, dem Identity & Access Management (IAM). Kaum eine andere Architekturebene wird von so vielen Regimen gleichzeitig adressiert.

Das ist kein Zufall. IAM gehört zu den kritischsten Sicherheitsebenen überhaupt, und kompromittierte Zugangsdaten zählen seit Jahren zu den häufigsten Angriffswegen. Was Angreifer zuerst suchen, wollen Regulierer zuerst abgesichert sehen.

Regulierung als Architekturvorgabe lesen

Wer Compliance als lästige Pflicht behandelt, übersetzt jede Anforderung in ein Minimal­häk­chen. Wer sie als Architekturvorgabe liest, holt aus demselben Budget deutlich mehr heraus. Drei Beispiele.

„MFA verpflichtend“ bedeutet wörtlich genommen nur einen zweiten Faktor. Architektonisch gedacht bedeutet es phishing-resistente, passwortlose Anmeldung, etwa über Passkeys nach dem FIDO2-Standard. Ein per SMS zugestellter Code erfüllt in einem Regelwerk vielleicht noch das Häkchen, hält einer strengeren Auslegung im nächsten aber schon nicht mehr stand. Und er nervt die Nutzer. Genau hier zahlt die Modernisierung doppelt ein, denn ein Passkey ist nicht nur sicherer, sondern auch schneller und bequemer als jedes abgetippte Einmalpasswort. Sicher­heit und Nutzererlebnis ziehen an dieser Stelle ausnahmsweise am selben Strang. Wer ohnehin modernisieren muss, springt darum direkt auf das Zielbild, statt eine Übergangslösung für eines der Regelwerke nachzurüsten, die in wenigen Jahren erneut ersetzt wird.

Auditierbarkeit bedeutet nicht, dass irgendwo Logdateien herumliegen. Sie bedeutet, dass alle Identitätsereignisse zentral zusammenlaufen, vom Login über die Rechtevergabe bis zum Ent­zug, und sich dort auswerten lassen. Ist diese Ebene sauber gebaut, wird der Nachweis im Audit zu einer Abfrage statt zu einem mehrwöchigen Sonderprojekt.

Drittparteirisiko schließlich bedeutet, die Zugriffe von Dienstleistern, Partnern und technischen Konten denselben Lebenszyklen zu unterwerfen wie interne Identitäten, mit Beantragung, Be­fris­tung, regelmäßiger Überprüfung und sofortigem Entzug zum Vertragsende. Genau hier treffen sich die Lieferkettenanforderungen aus NIS2 und das Drittparteimanagement aus DORA in einer einzigen technischen Fähigkeit.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Die Matrix aus Anforderung und Fähigkeit

Der praktische Weg zum gebündelten Programm führt über eine simple Matrix. In die Zeilen kommen die konkreten Anforderungen aus den vier Regelwerken, idealerweise auf Ar­ti­kel­ebene heruntergebrochen. In die Spalten kommen die IAM-Fähigkeiten, also Authentifizierung, Autorisierung, Identity Lifecycle Management, privilegierte und externe Zugriffe, zentrale Protokollierung, Einwilligungsverwaltung und Föderation inklusive Wallet-Anbindung.

Beim Befüllen zeigt sich ein wiederkehrendes Bild. Nach unserer Projekterfahrung bei Cidaas zahlen rund 80 Prozent der Anforderungen auf Fähigkeiten ein, die mindestens zwei der vier Regelwerke gleichzeitig bedienen. Phishing-resistente Anmeldung bedient NIS2, DORA und DSGVO in einem Zug. Ein zentrales Identitätsprotokoll liefert Nachweise für alle vier Regime. Ein sauberes Identity Lifecycle Management für externe Zugriffe erledigt Lieferketten- und Drittparteianforderungen gleichzeitig.

Der organisatorische Effekt ist mindestens so wertvoll wie der technische. Aus vier Compliance-Projekten mit vier Lenkungskreisen und vier Budgetrunden wird ein Modernisierungs­pro­gramm mit einem Business Case. Das Budget wird einmal verteidigt statt viermal. Und am Ende steht keine Sammlung von Insellösungen, sondern eine Architektur, die trägt.

Vom Papier in die Praxis

Für den Einstieg haben sich fünf Schritte bewährt. Erstens eine vollständige Inventur aller Identitäten, menschlich wie technisch, intern wie extern. Zweitens eine ehrliche Bestands­auf­nahme entlang der Matrix, was bereits abgedeckt ist, wo Lücken klaffen und wo eine vor­han­de­ne Lösung besser ersetzt als weitergeschleppt wird. Drittens die Priorisierung nach Mehr­fach­nutzen, zuerst kommen die Fähigkeiten, die auf mehrere Regelwerke gleichzeitig einzahlen. Viertens die Automatisierung der Nachweisführung, damit Compliance-Evidenz per Abfrage entsteht und nicht per Sonderprojekt. Und fünftens ein gemeinsames Zielbild mit Security, Datenschutz und Fachbereichen, damit das Programm nicht an Zuständigkeitsgrenzen zerfällt.

Wichtig ist die Reihenfolge. Die Matrix kommt vor der Werkzeugauswahl, nicht umgekehrt. Wer zuerst beschafft und danach Anforderungen zuordnet, baut genau die vierfache In­sel­land­schaft, die das gebündelte Programm vermeiden soll.

Bestanden wird das Audit in der Architektur

Die Regulierungswelle der vergangenen Jahre wird gern als Belastung beschrieben. Für das Identity & Access Management ist sie das Gegenteil, nämlich die seltene Gelegenheit, eine überfällige Modernisierung mit vier regulatorischen Rückenwinden gleichzeitig zu begründen. Wer NIS2, DORA, eIDAS 2.0 und DSGVO als eine gemeinsame Architekturvorgabe liest, verlässt das Programm mit besserer Sicherheitslage, spürbar angenehmerer Anmeldung für die Nutzer und belastbaren Nachweisen. Der Kernsatz bleibt einfach. Ein gutes IAM bringt ein Un­ter­neh­men durch vier Audits, ein schlechtes lässt es an allen vier scheitern.

Über den Autor: Sadrick Widmann treibt als CEO der Widas Group die digitale Souveränität Europas voran. Mit der IAM-Plattform cidaas sowie den Produkten cnips und clavik baut das familiengeführte Technologieunternehmen einen europäischen Software-Stack für digitale Identitäten und Cybersecurity. Aus der Praxis mit Millionen gesicherten Nutzeridentitäten befasst Widmann sich mit dem Einfluss von Künstlicher Intelligenz auf Identity und Security, regulatorische Anforderungen und den Weg zu echter digitaler Souveränität in Europa.

(ID:50972800)