Cyber Essentials Zugriffskontroll-Checkliste: UK-Leitfaden für 2026
17. August 2026
Eine praxisorientierte Checkliste mit Fokus auf Großbritannien, um die Anforderungen an die Zugriffskontrolle von Cyber Essentials zu erfüllen. Verwalten Sie Benutzerkonten, Admin-Rechte, Multi-Faktor-Authentifizierung, Passwortrichtlinien und mehr im Jahr 2026.
Verstehen Sie die Zugriffskontrollanforderungen von Cyber Essentials
Bevor wir uns der Checkliste zuwenden, ist es wichtig zu verstehen, was Cyber Essentials von Ihrem Unternehmen im Bereich Zugriffskontrolle erwartet. Das Programm orientiert sich an den Richtlinien des britischen NCSC und konzentriert sich auf die Verhinderung unbefugten Zugriffs auf Ihre Systeme und Daten. Zu den Kernbereichen gehören die Verwaltung von Benutzerkonten, Administratorrechte, Multi-Faktor-Authentifizierung (MFA) und Passwortsicherheit. Für die Zertifizierung müssen Sie nachweisen, dass nur die richtigen Personen zur richtigen Zeit über den richtigen Zugriff verfügen. Das bedeutet, dass Sie eine klare Richtlinie, dokumentierte Prozesse und technische Kontrollen implementiert haben müssen. Ab 2026 berücksichtigen die Anforderungen zudem die zunehmende Nutzung von Cloud-Diensten, weshalb es entscheidend ist, diese Kontrollen in allen Ihren Umgebungen anzuwenden – nicht nur vor Ort (on-premises).
Benutzerkontoverwaltung: Erstellen, Prüfen und Entfernen
Beginnen Sie damit, ein vollständiges Inventar aller Benutzerkonten in Ihrem Netzwerk zu erstellen, einschließlich privater Geräte, die eine Verbindung zu Ihren Systemen herstellen. Jeder Benutzer sollte ein eindeutiges Konto besitzen – gemeinsame Konten sind im Rahmen von Cyber Essentials nicht zulässig. Dokumentieren Sie für jedes Konto den Eigentümer, den Verwendungszweck und die Zugriffsstufe. Richten Sie einen regelmäßigen Überprüfungsprozess ein (mindestens vierteljährlich), um sicherzustellen, dass die Zugriffsrechte noch den beruflichen Rollen entsprechen. Entfernen Sie Konten von ausscheidenden Mitarbeitern unverzüglich. Legen Sie für Zeitarbeitskräfte oder Auftragnehmer explizite Start- und Enddaten fest, sodass Konten automatisch ablaufen. Vergessen Sie nicht, inaktive Konten zu deaktivieren – diese sind ein häufiger Einstiegspunkt für Angreifer. Durch die regelmäßige Aktualisierung Ihrer Benutzerliste verringern Sie das Risiko einer Privilegienausweitung.
Administratorrechte: Begrenzen und Schützen
Administrative Konten sind der Schlüssel zu Ihrem Königreich, daher müssen Sie sie rigoros einschränken. Das Prinzip der geringsten Privilegien ist von zentraler Bedeutung für Cyber Essentials: Benutzer sollten nur über die Admin-Rechte verfügen, die sie für ihre spezifische Aufgabe benötigen. Verwenden Sie separate Admin-Konten, um die Wahrscheinlichkeit zu verringern, dass ein Benutzer versehentlich mit erhöhten Rechten arbeitet. Diese Admin-Konten sollten über starke, eindeutige Passwörter verfügen und nur für administrative Aufgaben verwendet werden, nicht für das tägliche Abrufen von E-Mails oder das Surfen im Web. Implementieren Sie einen klaren Genehmigungsprozess für die Gewährung von Admin-Zugriff und führen Sie regelmäßige Audits durch, um zu bestätigen, wer diese Rechte besitzt. Erwägen Sie 2026 den Einsatz von Privileged Access Management (PAM)-Tools, wenn Ihr Budget es zulässt, aber selbst ein einfacher, auf Tabellenkalkulation basierender Überprüfungsprozess kann den Standard erfüllen, wenn er gewissenhaft befolgt wird.
Multi-Faktor-Authentifizierung und Passwortrichtlinien
Multi-Faktor-Authentifizierung (MFA) wird 2026 für Cyber Essentials für alle Benutzerkonten verpflichtend sein, die auf Cloud-Dienste zugreifen, einschließlich E-Mail, Dateispeicherung und jeglichem Fernzugriff. Selbst wenn Sie ein kleines Unternehmen sind, ist die Aktivierung von MFA für Office 365 oder Google Workspace ein unkomplizierter Schritt. Für Passwortrichtlinien stellen Sie sicher, dass Sie eine Mindestlänge von 12 Zeichen durchsetzen und gängige oder vorhersehbare Passwörter vermeiden. Das NCSC rät inzwischen von erzwungenen regelmäßigen Änderungen ab, es sei denn, es besteht ein Verdacht auf Kompromittierung. Konzentrieren Sie sich daher darauf, starke Passphrasen zu fördern und einen Passwortmanager zu verwenden, um diese sicher zu speichern. Wo MFA nicht möglich ist (z. B. bei einigen Altsystemen), kompensieren Sie dies mit zusätzlichen Kontrollen wie IP-Allowlisting oder restriktiven Firewall-Regeln. Dokumentieren Sie Ihre Richtlinie und schulen Sie Ihre Mitarbeiter, um Phishing-Versuche zu erkennen.
Ausgeschiedene Mitarbeiter, Auftragnehmer und Zugriff Dritter
Eine der häufigsten Lücken bei der Zugriffskontrolle besteht darin, dass der Zugriff für ausscheidende Mitarbeiter nicht entfernt wird. Nehmen Sie im Rahmen Ihrer Offboarding-Checkliste umgehend alle Konten, Token und Zugangsdaten für den Fernzugriff zurück. Wenn Sie ein HR-System oder ein IT-Ticketing-Tool verwenden, automatisieren Sie den Offboarding-Workflow, um diese Widerrufe automatisch auszulösen. Definieren Sie für Auftragnehmer und Drittanbieter eine klare Zugriffsmatrix in Ihren Verträgen und führen Sie eine Sorgfaltspflichtprüfung ihrer Sicherheitspraktiken durch. Überprüfen Sie den Zugriff Dritter mindestens alle sechs Monate und schließen Sie alle dauerhaft eingerichteten Konten, die nicht mehr benötigt werden. Berücksichtigen Sie außerdem alle Geräte, die Auftragnehmer möglicherweise mit Ihrem Netzwerk verbinden – sie sollten als nicht vertrauenswürdig behandelt werden, bis sie verifiziert wurden. Diese Schritte schützen Ihr Unternehmen vor Insider-Bedrohungen und verringern Ihr Cyber-Essentials-Auditrisiko.
FAQ
Zugriffskontrolle bedeutet bei Cyber Essentials die Verwaltung darüber, wer auf Ihre Systeme und Daten zugreifen kann. Sie umfasst Benutzerkonten, Administratorrechte, Passwortrichtlinien und Multi-Faktor-Authentifizierung. Das Ziel ist es, unbefugten Zugriff zu verhindern – sowohl durch externe Angreifer als auch durch interne Benutzer mit unnötigen Rechten. Sie müssen Ihren Ansatz dokumentieren und nachweisen, dass der Zugriff auf diejenigen beschränkt ist, die ihn für ihre Rolle tatsächlich benötigen.