Cyber Essentials Benutzerkonten: Was britische Unternehmen 2026 tun müssen
17. August 2026
Praktischer Leitfaden für Großbritannien zur Erfüllung der Cyber-Essentials-Anforderungen für Benutzerkonten: Administratorzugriff, Passwörter, MFA und Verwaltung des Benutzerlebenszyklus.
Warum Cyber Essentials Benutzerkonten kontrolliert
Benutzerkonten sind die Eingangstür zu Ihren IT-Systemen. Cyber Essentials betrachtet die Zugriffskontrolle für Benutzer als zentralen Bestandteil, da kompromittierte Konten hinter den meisten Cyberangriffen stecken. Für britische Unternehmen geht es dabei um den Schutz von Kundendaten, die Erfüllung der DSGVO-Pflichten und den Nachweis gebotener Sorgfalt gegenüber Kunden und Versicherern. Das Programm erwartet von Ihnen, Konten systematisch zu verwalten: Gewähren Sie Personen nur Zugriff auf das, was sie benötigen, entziehen Sie den Zugriff, sobald er nicht mehr erforderlich ist, und erschweren Sie Angreifern das Erraten oder Stehlen von Zugangsdaten. Wenn Sie dies richtig umsetzen, bestehen Sie nicht nur die Zertifizierung, sondern verringern auch die Wahrscheinlichkeit eines kostspieligen Sicherheitsvorfalls. Betrachten Sie die Verwaltung von Benutzerkonten als grundlegende Hygienepraxis und nicht als einmalige Übung.
Wichtige Anforderungen an Administratorkonten und Zugriffskontrolle
Cyber Essentials legt besonderen Wert auf Administratorkonten, da diese über erweiterte Rechte verfügen. Sie müssen die Anzahl der Admin-Konten auf diejenigen beschränken, die sie wirklich für ihre Rolle benötigen. Vermeiden Sie es, Admin-Konten für alltägliche Aufgaben wie das Lesen von E-Mails oder das Surfen im Internet zu verwenden. Richten Sie stattdessen separate Standard-Benutzerkonten für die Routinearbeit ein. Ein häufiger Fehler bei britischen Unternehmen ist es, allen Nutzern lokale Administratorrechte auf ihren Laptops zu gewähren. Dies widerspricht dem Geist des Programms. Sie müssen außerdem sicherstellen, dass alle Altsysteme oder ungenutzte Admin-Konten entfernt werden. Regelmäßige Überprüfungen der Zugriffsrechte, insbesondere für Cloud-Dienste und Microsoft 365, sind unerlässlich. Dokumentieren Sie Ihren Prozess, damit ein Prüfer erkennen kann, dass Sie die Kontrolle haben.
Passwortrichtlinie und Multi-Faktor-Authentifizierung (MFA)
Cyber Essentials schreibt keine starre Regel zur Passwortkomplexität vor, erwartet jedoch, dass Sie starke Authentifizierung verwenden. Das NCSC empfiehlt, acht Zeichen oder mehr zu verwenden, vorhersehbare Muster zu vermeiden und einen Passwort-Manager zu nutzen, um eindeutige Passwörter zu generieren und zu speichern. Für internetzugängliche Benutzerkonten – etwa für Cloud-Plattformen oder Fernzugriff – müssen Sie die Multi-Faktor-Authentifizierung (MFA) aktivieren, sofern diese unterstützt wird. Im Vereinigten Königreich bedeutet das, MFA für Dienste wie Microsoft 365, Google Workspace oder jeden VPN-Zugriff zu aktivieren. MFA bietet eine zweite Schutzebene: Selbst wenn ein Passwort gestohlen wird, können Angreifer nicht ohne Weiteres eindringen. Stellen Sie sicher, dass MFA für alle Benutzerkonten aktiviert ist – nicht nur für Administratoren – bei Diensten, die sensible Daten verwalten.
Konten erstellen und entfernen: Verwaltung des Benutzerlebenszyklus
Die Verwaltung von Benutzerkonten von der Erstellung bis zur Löschung ist eine zentrale Kontrolle von Cyber Essentials. Wenn ein neuer Mitarbeiter eintritt, sollten Sie ein Konto mit den geringsten Rechten erstellen, die für die Ausführung seiner Aufgaben erforderlich sind. Wenn jemand die Rolle wechselt, überprüfen und passen Sie dessen Zugriffsrechte an. Wenn eine Person das Unternehmen verlässt, deaktivieren oder löschen Sie deren Konto umgehend. Cyber Essentials verlangt, dass Sie nicht mehr benötigte Konten entfernen, und Sie sollten dies innerhalb von 30 Tagen nach dem Ausscheiden einer Person anstreben. Überdenken Sie auch Konten für Auftragnehmer, Zeitarbeitskräfte und Lieferanten. Im Vereinigten Königreich sind viele Zertifizierungsfehler auf vergessene Konten ehemaliger Mitarbeiter zurückzuführen. Führen Sie ein zentrales Register aller Konten und führen Sie regelmäßige Zugriffsüberprüfungen durch, um auffällige Konten zu erkennen, bevor sie zu einem Risiko werden.
Häufige Fehler und wie Sie Ihre Prüfung bestehen
Häufige Probleme britischer Unternehmen umfassen die Verwendung von Standardpasswörtern, geteilte Konten und die fehlende Prüfung externer Benutzerkonten. Um Ihre Cyber-Essentials-Bewertung zu bestehen, müssen Sie nachweisen, dass Ihre Kontrollen für Benutzerkonten dokumentiert und tatsächlich durchgesetzt werden. Nutzen Sie ein technisches Audit, um zu überprüfen, dass Administratorkonten eingeschränkt sind, Passwörter nicht ohne Begründung auf „läuft nie ab" gesetzt sind und MFA für alle internetverbundenen Dienste aktiviert ist. Vergessen Sie dabei nicht Dienstkonten und Anwendungskonten. Benennen Sie sie in etwas Nicht-Allgemeines um und stellen Sie sicher, dass ihre Passwörter lang und stark sind. Legen Sie außerdem eine klare Richtlinie für Passwortänderungen und für das Ausscheiden aus dem Arbeitsverhältnis fest. Indem Sie diese Fallstricke vermeiden, gestalten Sie Ihren Zertifizierungsprozess reibungslos und Ihr Unternehmen sicherer.
FAQ
Cyber Essentials verlangt, dass MFA für Benutzerkonten bei internetzugänglichen Diensten aktiviert wird, die dies unterstützen. Dazu gehören Cloud-E-Mail, Dateifreigabe und Fernzugriffslösungen. Wenn ein Cloud-Anbieter MFA unterstützt, müssen Sie es für alle Benutzer aktivieren, nicht nur für Administratoren. Für lokale Konten oder Dienste, die MFA nicht unterstützen, müssen Sie kompensierende Kontrollen einsetzen, wie eine strenge Passwortrichtlinie und die Einschränkung des Zugriffs.