Cyber Essentials: Anforderungen an die Benutzerzugriffskontrolle (UK-Leitfaden 2026)

17. August 2026

Verstehen Sie die Anforderungen an die Benutzerzugriffskontrolle von Cyber Essentials 2026 für britische Unternehmen. Erfahren Sie die wichtigsten Regeln, bewährte Verfahren und Compliance-Tipps.

Was ist Benutzerzugriffskontrolle bei Cyber Essentials?

Die Benutzerzugriffskontrolle ist ein zentraler Bestandteil der Regelwerke Cyber Essentials und Cyber Essentials Plus, die im Vereinigten Königreich von IASME verwaltet und vom National Cyber Security Centre (NCSC) unterstützt werden. Sie stellt sicher, dass nur autorisierte Personen Zugriff auf Ihre Systeme, Daten und Netzwerke erhalten. Für 2026 konzentrieren sich die Anforderungen auf die Verwaltung von Benutzerkonten, die Zuweisung angemessener Berechtigungen sowie das Entfernen oder Deaktivieren von Konten, wenn sie nicht mehr benötigt werden. In der Praxis bedeutet dies, dass Sie über einen klaren Prozess zur Erstellung, Überprüfung und Löschung von Benutzerkonten verfügen müssen. Ziel ist es, das Risiko von Missbrauch durch Insider, Diebstahl von Zugangsdaten und lateraler Bewegung von Angreifern zu verringern. Ob Sie nun fünf Mitarbeiter oder fünfhundert haben, die Zugriffskontrolle muss konsistent auf allen Geräten, Cloud-Diensten und lokalen Systemen angewendet werden.

Wesentliche Anforderungen für Standardbenutzerkonten und Passwörter

Für Standard-Benutzerkonten verlangt Cyber Essentials die Durchsetzung einer robusten Passwortrichtlinie. Das bedeutet, dass Passwörter für jedes Konto und System eindeutig sein sollten, ohne gemeinsame oder Gruppenkonten für kritische Dienste. Passwörter müssen sicher gespeichert werden, unter Verwendung von gesalzenen Hashes statt Klartext. Britische Unternehmen sollten die Passwort-Leitlinie des NCSC übernehmen, die die Verwendung von drei zufälligen Wörtern empfiehlt und vorhersagbare Kombinationen vermeidet. Sie müssen außerdem einen Prozess haben, der es Benutzern ermöglicht, Passwörter umgehend zu ändern, wenn sie einen Kompromittierungsverdacht haben. Im Jahr 2026 erwartet der Standard weiterhin, dass Sie Konten nach einem festgelegten Zeitraum der Inaktivität deaktivieren und den Zugriff ausscheidender Mitarbeiter innerhalb eines angemessenen Zeitrahmens entfernen, idealerweise innerhalb von 24 Stunden nach deren Ausscheiden.

Verwaltung privilegierter Zugriffe (Administratorkonten) in 2026

Konten mit privilegiertem Zugriff stellen das höchste Risiko dar, da sie es Benutzern ermöglichen, Software zu installieren, Sicherheitseinstellungen zu ändern und auf sensible Daten zuzugreifen. Die Cyber Essentials Anforderungen für 2026 sind eindeutig: Administratoren müssen über separate, benannte Konten für ihre Administratorrolle verfügen, die sich von ihrem normalen Benutzerkonto unterscheiden. Die Verwendung generischer Administratorkonten wie „admin“ oder „root“ ist nicht zulässig. Darüber hinaus müssen Sie die Anzahl der privilegierten Konten auf diejenigen beschränken, die sie tatsächlich benötigen, und diese Konten regelmäßig überprüfen. Die Zwei-Faktor-Authentifizierung (2FA) ist für alle Administratorkonten verpflichtend und wird bei Cyber Essentials Plus streng getestet. Stellen Sie sicher, dass Administratorkennwörter lang und einzigartig sind, und erwägen Sie die Verwendung eines Passwort-Managers mit einem sicheren Tresor.

Multi-Faktor-Authentifizierung (MFA) und moderne Zugriffskontrollen

Seit 2022 ist die Multi-Faktor-Authentifizierung (MFA) eine Voraussetzung für Cyber Essentials, und auch 2026 bleibt sie zentral für die Benutzerzugriffskontrolle. Dies gilt für Benutzerkonten, die auf Cloud-Dienste oder nach außen gerichtete Dienste zugreifen, insbesondere für solche mit Zugriff auf sensible personenbezogene Daten. MFA muss mindestens zwei verschiedene Faktoren verwenden, beispielsweise ein Passwort und einen Einmalcode von einer Authentifizierungs-App oder einen Hardware-Token. SMS sollte nach Möglichkeit vermieden werden, da sie weniger sicher ist. Für interne Systeme kann MFA für jeden Fernzugriff oder für Administratorkonten erforderlich sein. Unternehmen, die MFA noch nicht nutzen, sollten diese sofort implementieren, da sie etwa 99,9 % der modernen automatisierten Angriffe blockiert. Denken

So weisen Sie Compliance für die Zertifizierung im Jahr 2026 nach

Um die Cyber-Essentials-Zertifizierung zu erhalten, müssen Sie einen Selbsteinschätzungsfragebogen ausfüllen, der spezifische Fragen zur Zugriffskontrolle für Benutzer stellt. Für Cyber Essentials Plus werden die technischen Kontrollen zusätzlich von einem Prüfer unabhängig verifiziert. Seien Sie darauf vorbereitet, Nachweise für Ihre Kontenprüfungsprozesse, Kennwortrichtlinien, MFA-Nutzung und Verfahren bei Mitarbeiteraustritt vorzulegen. Im Jahr 2026 könnte der Fragebogen von Ihnen verlangen, zu bestätigen, dass Sie Konten von Auftragnehmern nach Projektende deaktivieren und dass Sie den Datenzugriff basierend auf der beruflichen Rolle einschränken. Führen Sie Protokolle über Kontenprüfungen und stellen Sie sicher, dass Ihre Zugriffskontrollrichtlinien dokumentiert und mit Ihrem Team geteilt werden. Viele britische Unternehmen nutzen Zugriffsverwaltungsplattformen, um diese Kontrollen zu automatisieren, was das Sammeln von Nachweisen zum Prüfungszeitpunkt erheblich erleichtert.

FAQ

Cyber Essentials verlangt, dass Sie Benutzerkonten sicher verwalten: Verwenden Sie für jeden Benutzer eindeutige Passwörter, setzen Sie eine starke Passwortrichtlinie durch, deaktivieren Sie Konten, wenn Mitarbeiter das Unternehmen verlassen, und überprüfen Sie Konten regelmäßig. Administrationskonten müssen separat geführt, namentlich zugeordnet und mit Multi-Faktor-Authentifizierung geschützt sein. Außerdem müssen Sie sicherstellen, dass Benutzer nur Zugriff auf die Daten und Systeme haben, die sie für ihre Rolle benötigen.

Neueste Ratgeber