Zero Trust ohne eigene IT-Abteilung, in vier Etappen
Der Begriff taucht in Angeboten auf, die sich an Konzerne richten, und er kommt mit Diagrammen, in denen zwölf Komponenten miteinander verbunden sind. In einem Betrieb mit vierzehn Personen und ohne eigene Systemadministration wirkt das wie eine Sprache aus einer anderen Größenordnung.
Der Kern des Konzepts ist trotzdem schlicht, und er lässt sich in kleinen Betrieben umsetzen, ohne dass jemand eine Vollzeitstelle dafür braucht. Was nicht geht, ist die vollständige Umsetzung mit allen Bestandteilen. Was geht, sind vier Etappen, die aufeinander aufbauen und einzeln bereits Wirkung haben.
Was folgt, ist die Beschreibung dieser vier Etappen mit realistischem Zeitbedarf: Identitäten an einem Ort, Geräteverwaltung, Rechtevergabe nach Aufgabe, Protokollierung. Dazu die Reihenfolge, die man nicht tauschen sollte, und die Anzeichen dafür, dass eine Etappe nur scheinbar abgeschlossen ist.
Was in vier Etappen entsteht
- Grundgedanke: Zugriff wird geprüft, unabhängig davon, wo jemand sitzt.
- Etappe eins: ein zentrales Verzeichnis für alle Anmeldungen.
- Etappe zwei: bekannter Zustand der Geräte, von denen zugegriffen wird.
- Etappe drei: Rechte nach Aufgabe, mit regelmäßiger Überprüfung.
- Etappe vier: Protokolle, die im Ernstfall Fragen beantworten.
- Zeitbedarf: überwiegend Abstimmung und Aufräumen, weniger Technik.
- Was nicht geht: vollständige Netzsegmentierung und laufende Überwachung rund um die Uhr.
Warum das Konzept nach Großkonzern klingt
Der Begriff stammt aus einer Zeit, in der Unternehmensnetze klar begrenzt waren. Innen galt als vertrauenswürdig, außen nicht, und dazwischen stand eine Absicherung am Übergang. Wer drin war, hatte weitgehend freien Zugriff.
Diese Trennung existiert in kleinen Betrieben längst nicht mehr, und zwar ohne dass eine Entscheidung dafür getroffen wurde. Die Buchhaltung läuft bei einem Anbieter, die Dateien liegen bei einem zweiten, das Postfach bei einem dritten, und die Zugriffe erfolgen aus Wohnungen, Zügen und fremden Netzen.
Damit ist die Ausgangslage des Konzepts in kleinen Betrieben eher gegeben als in großen. Was fehlt, sind nicht die Voraussetzungen, sondern die Ordnung: eine Übersicht, wer worauf zugreifen darf, von welchen Geräten aus, und wie sich das im Nachhinein nachvollziehen lässt.
Der Kern: kein Vertrauen aufgrund des Standorts
Das Prinzip lässt sich in einem Satz sagen: Ein Zugriff wird nicht deshalb gewährt, weil er aus einem bestimmten Netz kommt, sondern weil Identität, Gerät und Berechtigung geprüft wurden.
Daraus folgen drei praktische Konsequenzen. Erstens muss jede Person eindeutig identifizierbar sein, was Sammelkonten ausschließt. Zweitens muss der Zustand des Geräts bekannt sein, von dem aus zugegriffen wird. Drittens muss die Berechtigung an die Aufgabe geknüpft sein und nicht an die Dauer der Betriebszugehörigkeit.
Die vierte Konsequenz betrifft die Protokollierung. Ohne Aufzeichnung lässt sich im Nachhinein nicht klären, was passiert ist, und ohne diese Klärung ist jede Reaktion Raten. Grundlagen zur Identitätsseite bietet der Überblick zum Identitätsmanagement.
Was von Zero Trust ohne eigene IT-Abteilung übrig bleibt
Nicht umsetzbar ist alles, was laufende Beobachtung verlangt: Netzsegmentierung mit eigener Verwaltung, dauerhafte Auswertung von Netzverkehr, eine Stelle, die rund um die Uhr auf Meldungen reagiert.
Umsetzbar sind dagegen die vier Etappen dieses Textes, weil sie Zustände herstellen statt Beobachtung zu verlangen. Ein zentrales Verzeichnis läuft, ohne dass jemand hinsieht. Eine Rechtevergabe nach Aufgabe wird zweimal im Jahr geprüft, nicht täglich.
Der ehrliche Hinweis dazu: Diese vier Etappen decken nicht das gesamte Konzept ab, und niemand sollte danach behaupten, ein vollständiges Modell umgesetzt zu haben. Sie decken den Teil ab, der in einem kleinen Betrieb den größten Unterschied macht, und das ist ein anderer Anspruch.
Etappe eins: Identitäten an einem Ort

Ziel dieser Etappe ist, dass jede Person genau eine Anmeldung hat, über die möglichst viele Dienste laufen, und dass diese Anmeldung zentral verwaltet wird.
Der erste Schritt ist eine Bestandsaufnahme: alle genutzten Dienste, alle vorhandenen Konten, alle Personen. Regelmäßig kommen dabei Konten zum Vorschein, die längst niemandem mehr zugeordnet sind, und Dienste, von denen die Geschäftsführung nichts wusste.
Der zweite Schritt ist die Anbindung. Dienste, die eine zentrale Anmeldung unterstützen, werden umgestellt. Für die übrigen bleibt vorerst ein eigenes Konto, das aber in der Übersicht steht und beim Austritt gezielt entfernt werden kann.
Zeitbedarf: für einen Betrieb mit bis zu zwanzig Personen etwa zwei bis vier Wochen nebenher, davon der größte Teil für die Bestandsaufnahme und die Abstimmung. Die technische Umstellung je Dienst dauert Minuten, das Auffinden aller Dienste dauert Tage.
Was ein zentrales Verzeichnis leistet
Der offensichtliche Nutzen ist der Austritt. Statt dreißig Dienste einzeln durchzugehen, wird eine Anmeldung deaktiviert, und die daran hängenden Zugriffe enden. Für die übrigen bleibt eine kurze Liste statt einer Suche.
Der zweite Nutzen ist die einheitliche Absicherung. Ein zweiter Faktor oder ein moderner Anmeldeweg wird einmal eingerichtet und wirkt für alle angebundenen Dienste, statt in jedem Dienst einzeln konfiguriert zu werden.
Der dritte Nutzen zeigt sich erst in Etappe vier: Nur mit eindeutigen Identitäten sind Protokolle lesbar. Einträge zu einem Sammelkonto, das sich fünf Personen teilen, beantworten keine einzige Frage, die im Ernstfall gestellt wird.
Etappe zwei: Geräteverwaltung
Ziel dieser Etappe ist ein bekannter Zustand aller Geräte, von denen aus auf betriebliche Daten zugegriffen wird. Bekannt heißt: Es existiert eine Liste, und je Gerät ist geprüft, ob die Grundanforderungen erfüllt sind.
Die Grundanforderungen sind überschaubar: verschlüsselter Datenträger, aktive Bildschirmsperre, aktuelles Betriebssystem mit laufenden Aktualisierungen, ein Mechanismus zum Sperren oder Löschen aus der Ferne. Mehr braucht es für den Anfang nicht.
Umgesetzt wird das je nach Größe über eine Verwaltungslösung oder, in sehr kleinen Betrieben, über eine dokumentierte Prüfung je Gerät mit einem festen Wiederholungstermin. Die zweite Variante ist weniger elegant und deutlich besser als kein Überblick.
Zeitbedarf: etwa eine Woche für die Aufnahme und die Erstprüfung, danach ein halber Tag im Halbjahr. Der größere Aufwand entsteht bei den Geräten, die die Anforderungen nicht erfüllen, und dieser Aufwand fällt einmalig an.
Der unangenehme Teil: private Geräte
In fast jedem kleinen Betrieb wird betrieblich auf privaten Geräten gearbeitet, meist auf Telefonen und häufiger, als offiziell bekannt ist. Diese Geräte stehen in keiner Liste und erfüllen keine geprüfte Anforderung.
Es gibt zwei saubere Wege. Der erste ist die vollständige Trennung: betriebliche Daten nur auf betrieblichen Geräten. Das ist klar und kostet Geräte. Der zweite ist eine geregelte Nutzung privater Geräte mit definierten Mindestanforderungen und einer schriftlichen Vereinbarung.
Der zweite Weg berührt Fragen des Datenschutzes und des Arbeitsrechts, etwa bei einer Löschung aus der Ferne, die auch private Daten erfasst. Diese Vereinbarung gehört fachlich geprüft, bevor sie eingeführt wird. Was nicht funktioniert, ist der dritte Weg: nichts zu regeln und zu hoffen, dass die Frage nicht aufkommt.
Etappe drei: Rechtevergabe nach Aufgabe

Ziel dieser Etappe ist, dass Berechtigungen aus der Rolle folgen und nicht aus der Historie. In gewachsenen Betrieben ist es umgekehrt: Wer lange dabei ist, hat Zugriff auf alles, weil er irgendwann für jedes Thema einmal zuständig war.
Der Einstieg ist eine Matrix mit Rollen in den Zeilen und Systemen in den Spalten. Je Feld wird eingetragen, welche Art von Zugriff die Rolle braucht: keiner, lesend, arbeitend, verwaltend. Diese Matrix entsteht in einem Termin von zwei Stunden und ist die wichtigste Unterlage der ganzen Umstellung.
Anschließend wird der Ist-Zustand dagegen gehalten. Die Abweichungen sind aufschlussreich, und der häufigste Befund lautet, dass mehrere Personen verwaltenden Zugriff auf Systeme haben, mit denen sie seit Jahren nicht arbeiten.
Zeitbedarf: zwei Stunden für die Matrix, danach ein bis zwei Tage für das Angleichen, verteilt über mehrere Wochen. Wichtig ist, Änderungen anzukündigen, weil ein plötzlich entzogener Zugriff mitten in einer Aufgabe Widerstand erzeugt, der die ganze Etappe blockiert.
Die Überprüfung, die zweimal im Jahr stattfindet
Eine Rechtematrix veraltet, sobald jemand die Rolle wechselt. Deshalb gehört zu dieser Etappe ein fester Termin, an dem die tatsächlichen Zugriffe gegen die Matrix gehalten werden.
Zweimal im Jahr ist für kleine Betriebe ein tragfähiger Rhythmus. Der Termin dauert eine Stunde und wird von zwei Personen gemeinsam durchgeführt, weil eine allein die eigenen Rechte selten kritisch ansieht.
Drei Fragen reichen: Welche Konten existieren, die keiner aktiven Person zugeordnet sind? Wer hat verwaltenden Zugriff, ohne ihn zu brauchen? Welche externen Zugänge bestehen noch, deren Anlass abgeschlossen ist? Die dritte Frage fördert regelmäßig Zugänge zutage, die seit einem beendeten Projekt bestehen.
Etappe vier: Protokollierung und Alarme
Ziel dieser Etappe ist nicht Überwachung, sondern Nachvollziehbarkeit. Im Ernstfall lautet die Frage: Wer hat wann von wo aus worauf zugegriffen, und wann hat das begonnen?
Die meisten Dienste liefern diese Protokolle bereits, oft ohne Zusatzkosten, aber mit begrenzter Aufbewahrungsdauer. Der erste Schritt ist deshalb, je Dienst zu prüfen, welche Protokolle existieren und wie lange sie vorgehalten werden. Wo die Frist zu kurz ist, wird eine Ausleitung eingerichtet.
Der zweite Schritt sind wenige Alarme statt vieler. Brauchbar sind drei: Anmeldung aus einem ungewöhnlichen Land, Änderung an Verwaltungsrechten, Deaktivierung von Sicherheitsfunktionen. Wer mehr einrichtet, bekommt Meldungen, die nach zwei Wochen niemand mehr liest.
Zeitbedarf: zwei bis drei Tage, verteilt über einige Wochen, plus die Zeit für einen einmaligen Probedurchlauf. Orientierung zu den fachlichen Grundlagen bietet das Bundesamt für Sicherheit in der Informationstechnik.
Was protokolliert werden darf, und was nicht
Protokolle über Anmeldungen und Zugriffe enthalten personenbezogene Daten, und ihre Verarbeitung braucht eine Grundlage, einen Zweck und eine Löschfrist. Eine unbegrenzte Aufbewahrung ist keine Vorsichtsmaßnahme, sondern ein eigenes Problem.
Zulässig ist in aller Regel eine Protokollierung zum Zweck der Sicherheit des Systems, mit begrenzter Frist und ohne Auswertung zur Leistungskontrolle. Diese Abgrenzung ist der entscheidende Punkt, und sie gehört schriftlich festgehalten.
Wo eine Interessenvertretung der Beschäftigten besteht, kommen zusätzliche Beteiligungsrechte in Betracht. Welche Anforderungen im konkreten Fall gelten, klärt eine datenschutzrechtliche und arbeitsrechtliche Beratung, bevor die Protokollierung eingerichtet wird. Wie sich solche Fragen im Umgang mit externen Diensten stellen, behandelt der Beitrag über Cybersicherheit für kleine Unternehmen.
Der Zeitbedarf je Etappe im Überblick
| Etappe | Einmaliger Aufwand | Laufend | Größter Zeitfresser |
|---|---|---|---|
| Identitäten | zwei bis vier Wochen nebenher | je Eintritt und Austritt | alle Dienste finden |
| Geräte | etwa eine Woche | halber Tag im Halbjahr | Geräte, die Anforderungen nicht erfüllen |
| Rechte | zwei Stunden plus ein bis zwei Tage | eine Stunde halbjährlich | Abstimmung über Rollen |
| Protokolle | zwei bis drei Tage | Alarme prüfen, monatlich kurz | Aufbewahrungsfristen je Dienst |
Die Zeitangaben beziehen sich auf einen Betrieb mit bis zu etwa zwanzig Personen und einer überschaubaren Zahl an Diensten. Sie beschreiben Arbeit neben dem Tagesgeschäft, nicht Vollzeit, und sie verteilen sich sinnvoll über ein halbes Jahr.
Auffällig ist die Spalte ganz rechts: Der größte Aufwand ist in keiner Etappe technischer Natur. Er entsteht durch Suchen, Abstimmen und Aufräumen, und genau deshalb scheitern solche Vorhaben selten an der Technik.
Die Reihenfolge, die man nicht tauschen sollte
Die häufigste Abweichung ist der Start mit Etappe vier, weil Protokollierung sich nach Fortschritt anfühlt und schnell einzurichten ist. Ohne eindeutige Identitäten sind die Protokolle jedoch weitgehend wertlos.
Die zweithäufigste ist der Start mit den Rechten. Eine Rechtematrix ohne zentrales Verzeichnis muss in jedem Dienst einzeln umgesetzt und einzeln gepflegt werden, was den Aufwand vervielfacht und die halbjährliche Prüfung praktisch unmöglich macht.
Die Reihenfolge folgt einer schlichten Logik: Erst muss klar sein, wer jemand ist, dann von welchem Gerät er kommt, dann was er darf, und erst dann lässt sich sinnvoll aufzeichnen, was er getan hat. Wie sich solche Vorhaben neben dem Tagesgeschäft organisieren lassen, zeigt der Beitrag über das Dokumentieren von Abläufen.
Woran man erkennt, dass eine Etappe nicht abgeschlossen ist
Bei Etappe eins: Es existiert noch mindestens ein geteiltes Konto, das mehrere Personen nutzen. Solange das so ist, ist die Zuordnung von Zugriffen unvollständig, und alle folgenden Etappen stehen auf einem unsicheren Fundament.
Bei Etappe zwei: Es gibt Geräte, von denen zugegriffen wird und die in keiner Liste stehen. Der Test ist einfach: Man fragt in die Runde, wer sein berufliches Postfach auch auf dem privaten Telefon hat. Die Antwort überrascht regelmäßig.
Bei Etappe drei: Die Frage, wer verwaltenden Zugriff auf ein bestimmtes System hat, lässt sich nicht in zwei Minuten beantworten. Bei Etappe vier: Es ist unklar, wie lange Protokolle aufbewahrt werden, oder es kommen so viele Alarme, dass niemand sie mehr öffnet. Für verteilt arbeitende Betriebe gilt das verschärft, wie der Text über verteilt arbeitende Unternehmen beschreibt.
Häufige Fragen
Braucht es dafür ein bestimmtes Produkt?
Nein. Die vier Etappen beschreiben Zustände, keine Werkzeuge. Ein zentrales Verzeichnis, eine Geräteübersicht und Protokolle sind in gängigen Arbeitsplatzumgebungen bereits enthalten. Was fehlt, ist meist nicht die Funktion, sondern ihre Einrichtung und Pflege.
Ab welcher Betriebsgröße lohnt sich das?
Etappe eins lohnt ab der ersten Einstellung, weil dort der Austritt erstmals zum Thema wird. Die übrigen Etappen werden mit wachsender Zahl von Diensten und Personen wichtiger. Der Aufwand steigt langsamer als der Nutzen.
Was tun, wenn ein wichtiger Dienst keine zentrale Anmeldung unterstützt?
Dann bleibt ein eigenes Konto, das in der Übersicht geführt wird, mit einem zweiten Faktor abgesichert ist und beim Austritt gezielt entfernt wird. Bei einer späteren Ersetzung des Dienstes gehört diese Fähigkeit in die Auswahlkriterien.
Wer sollte das im Betrieb verantworten?
Eine benannte Person mit Entscheidungsbefugnis, nicht ein externer Dienstleister allein. Die technische Umsetzung kann extern erfolgen, die Entscheidungen über Rollen, Rechte und Ausnahmen können es nicht, weil dafür Kenntnis der Abläufe nötig ist.
Wie geht man mit externen Beteiligten um?
Sie bekommen eigene Zugänge mit einem Ablaufdatum, nicht das Konto einer internen Person. Das Ablaufdatum ist der wirksamste Einzelmechanismus überhaupt, weil es die häufigste Lücke schließt: den Zugang, der nach Projektende bestehen bleibt.
Was kostet das insgesamt?
Der überwiegende Teil ist Arbeitszeit, nicht Lizenzkosten, weil die nötigen Funktionen meist in bestehenden Verträgen enthalten sind. Zusätzliche Kosten entstehen dort, wo Geräte ersetzt oder Protokolle länger aufbewahrt werden müssen, und diese Posten lassen sich nach der Bestandsaufnahme beziffern.
Wer die vier Etappen über ein halbes Jahr abarbeitet, hat kein vollständiges Modell umgesetzt und trotzdem den größten Teil des praktischen Nutzens gehoben. Der Rest ist Pflege: zwei Termine im Jahr und ein Ablaufdatum für jeden externen Zugang.




