Rechte nach Datenklassen und Aufgaben zuordnen
Eine Berechtigungsmatrix macht sichtbar, welche Rollen welche Informationen lesen, ändern oder exportieren dürfen. Sie sollte nicht nur zwischen Zugriff und keinem Zugriff unterscheiden. Gerade Export und Administration können besondere Risiken schaffen.
Berechtigungen müssen beim Eintritt, Rollenwechsel und Austritt angepasst werden. Regelmäßige Kontrolle ergänzt diese Ereignisse, ersetzt sie aber nicht. Besonders sensible Aktenbereiche brauchen eigene Regeln. Eine Führungsposition rechtfertigt keinen automatischen Vollzugriff.
