Zugangsdaten kursieren in Excel und Chats. Wer sie alle kennt, weiß niemand.
Der Zugang zum Lieferantenportal steht in einer Tabelle, das gemeinsame Konto lebt im Browser – und nach einem Austritt kennt der Ausgeschiedene beides noch. Gleichzeitig fressen Passwort-Resets den Support-Alltag, und strenge Passwortregeln enden in Wiederverwendung und Notizzetteln. Wir geben Ihnen ein Konzept, das beide Probleme beendet: geschäftliche Zugänge an einem Ort, Teilen nach festen Regeln, Entzug beim Austritt – dokumentiert, automatisiert, kontrolliert. Und der Alltag wird leichter: Angemeldet wird per Klick, neue Passwörter erzeugt der Manager – merken muss sie niemand mehr.
Geregelter Umgang mit Zugangsdaten: Externe Treiber.
„Konzepte für die Sicherheit des Personals, die Zugriffskontrolle und für die Verwaltung von IKT-Systemen, -Produkten und -Prozessen“ – § 30 Abs. 2 Nr. 9 BSIG (EU: Art. 21 Abs. 2 lit. i); Nr. 10 verlangt zudem Multi-Faktor- oder kontinuierliche Authentifizierung. Zentrale Ablage, geregeltes Teilen und Entzug beim Austritt zahlen auf die Zugriffskontrolle ein.
Sicherheit der Verarbeitung (Art. 32 Abs. 1): technische und organisatorische Maßnahmen, dem Risiko angemessen – geordnete Zugangsdaten mit Protokoll machen prüfbar, wer Systeme mit personenbezogenen Daten erreichen kann.
VDA ISA 6, Kapitel Identitäts- und Zugriffsmanagement: geregelter Umgang mit Zugangsmitteln und geteilten Konten – Richtlinie und Prüfzyklen unterstützen das TISAX-Assessment.
Ob ein Passwort-Manager im Einsatz ist und wie geteilte Konten behandelt werden, fragen Risikofragebögen direkt ab – die Antworten wirken auf Prämie und Deckung. Mit zentraler Ablage und dokumentierter Richtlinie sind sie schnell beantwortet.
Unsere technische Basis.
Angepasst an Ihre Umgebung und Lizenzen.
01 · Zielsysteme
Die geschäftlichen Webzugänge selbst: SaaS-Anwendungen, Lieferanten- und Portalzugänge, dazu Konten, die sich mehrere Personen teilen. Die Identitäten dahinter führt Microsoft Entra ID.
02 · Durchführung & Self-Service
heylogin ist der Ort für Ablage, Teilen und Entzug: Zugänge liegen in heylogin-Teams mit benannten Verantwortlichen, die Mitglieder kommen aus Ihren Entra-ID-Gruppen. Angemeldet wird per Bestätigung auf dem Smartphone – ein Master-Passwort gibt es nicht. Microsoft Intune schaltet die Passwortspeicher von Edge und Chrome ab und verteilt die heylogin-Erweiterung auf die verwalteten Geräte.
03 · Prozess-Dokumentation & Ablauf
Jeder neue Zugang, jede Freigabe und jeder Entzug wird ein Vorgang mit Spur – festgehalten in Jira Service Management.
Ein Ort für alle Zugänge, eine Regel fürs Teilen, ein Verfahren für den Austritt.
Der Zuschnitt folgt Ihrer Ausgangslage und Lizenzsituation – der Kern ist in jedem Projekt derselbe. Sie nutzen andere Tools? Wir prüfen, wie sich unser Konzept am besten bei Ihnen abbilden lässt.
Zugangs-Landkarte
Wo Zugangsdaten heute liegen: Browser, Tabellen, Chats, Einzelwissen. Welche Konten geteilt werden und was beim letzten Austritt offen blieb – priorisiert nach Risiko.
Ablage- und Rollenmodell
Die Zielstruktur: heylogin-Teams mit benannten Verantwortlichen, dazu die Richtlinie für persönliche, geteilte, technische und Notfallzugänge – Ausnahmen eingeschlossen.
Prozess: Anlegen, Teilen, Entziehen
Neue Zugänge entstehen im heylogin-Team, Teilen folgt der Rolle; Eintritt, Wechsel und Austritt lösen Entzug und Passwortwechsel aus – dokumentiert als Abläufe in Jira Service Management.
Pilot & Umsetzung
Konfigurierte heylogin- und Entra-Bausteine, dazu die gestufte Übernahme des Bestands: kritische und geteilte Zugänge zuerst, Schulung und Supportweg inklusive.
Fragen vor dem Start.
Ersetzt der Passwort-Manager die Multi-Faktor-Authentifizierung?
Nein – die beiden ergänzen sich. Passwortmanagement ordnet Erstellung, Ablage und Teilen von Zugangsdaten; MFA sichert die Anmeldung selbst zusätzlich ab – bis hin zu FIDO2-Sicherheitsschlüsseln für besonders schützenswerte Zugriffe. Beides wird im Konzept aufeinander abgestimmt.
Dürfen sich mehrere Personen weiter ein Konto teilen?
Ja – wo eine Anwendung keine persönlichen Konten vorsieht, bleibt das Teilen nötig. Dann gilt: dokumentierter Zweck, benannter Verantwortlicher, definierter Personenkreis und ein Passwortwechsel, sobald jemand den Kreis verlässt. Geteilt wird im heylogin-Team, mit Protokoll.
Was passiert mit den Passwörtern in Excel-Listen und Browsern?
Sie werden gestuft übernommen: zuerst kritische und geteilte Zugänge, danach der Rest nach Risiko und Nutzung. Mit der Übernahme wird jedes Passwort gewechselt – erst das macht Kopien in Tabellen, Browsern und Chats wertlos. Danach werden die alten Speicherorte geleert. Welche heylogin-Ausprägung und welche Entra-Funktionen dafür nötig sind, wird vor der Umsetzung geprüft.
Wüssten Sie nach einem Austritt, welche Passwörter zu ändern sind?
30 Minuten Ausgangslage besprechen: Sie schildern Stand und Schmerzpunkte – etwa wo geteilte Konten liegen und wie oft der Support Passwörter zurücksetzt –, Loptr ordnet ein.
Der passende Einstieg ist manchmal ein anderer.
Nicht jedes Zugangsproblem ist ein Passwortproblem – vier typische Fälle:
Oder der Überblick: alle Lösungen im Bereich Identity- & Access-Management →