Berechtigungsstrukturen sind das Fundament jeder sicheren IT-Landschaft – und in der Realität häufig historisch gewachsen, redundant und schwer nachvollziehbar. Vetrexa analysiert, bereinigt und optimiert Ihre Rollen- und Zugriffsstrukturen systemübergreifend, governance-konform und auditfähig. Von der Ist-Aufnahme bis zum kontinuierlichen Betrieb liefern wir belastbare Ergebnisse – MaRisk-, BAIT- und DORA-konform.
Überblick
Warum strukturiertes Berechtigungsmanagement heute unverzichtbar ist.
Regulierte Branchen stehen vor der Herausforderung, tausende Identitäten, Rollen und Berechtigungen über hybride Systemlandschaften hinweg konsistent, revisionssicher und effizient zu verwalten. Fehlende Transparenz, überprivilegierte Konten und ungelöste SoD-Konflikte gehören zu den häufigsten Feststellungen in Audits – und zu den größten Angriffsflächen im Bereich Cybersecurity.
Wir kombinieren fachliche Beratung, tiefes Tool-Know-how (u. a. NEXIS Plattform, IVIP, SailPoint IIQ) und regulatorische Expertise zu einem integrierten Ansatz. Ergebnis: klare Rollenmodelle, saubere Berechtigungen, wirksame Rezertifizierungen und ein KPI-basiertes Reporting, das Vorstand, Revision und Aufsicht gleichermaßen überzeugt.
Leistungen
Was wir für Sie umsetzen.
Sechs Bausteine für ein konsistentes, auditfähiges und wirtschaftlich tragfähiges Berechtigungsmanagement.
01
Analyse & Bereinigung bestehender Berechtigungen
Wir schaffen Transparenz über gewachsene Berechtigungslandschaften, identifizieren Redundanzen und beseitigen Alt-Lasten systemübergreifend.
Ist-Aufnahme und Inventarisierung aller Berechtigungen
Erkennung verwaister und redundanter Konten
Analyse überprivilegierter User und Toxic Combinations
Wir entwerfen belastbare Rollenmodelle, die fachliche Prozesse abbilden und gleichzeitig technisch effizient betreibbar sind.
Rollenkonzepte auf Basis von Business-Prozessen
Role Mining und Rollen-Konsolidierung mit NEXIS
Trennung von Business- und IT-Rollen
Genehmigungs- und Antragsprozesse
Governance-Modell inkl. Rolleneigentümer
03
SoD-Analyse & Konfliktbereinigung
Wir identifizieren, bewerten und beseitigen Konflikte der Funktionstrennung (Segregation of Duties) – regelbasiert und nachvollziehbar.
Definition und Pflege des SoD-Regelwerks
Systemübergreifende Konfliktanalyse
Risikobewertung und Priorisierung
Mitigierende Kontrollen für Ausnahmen
Kontinuierliches SoD-Monitoring
04
Rezertifizierungskampagnen & Access Reviews
Wir konzipieren und betreiben revisionssichere Rezertifizierungen – von der Kampagnenplanung bis zur Auswertung.
Kampagnendesign nach Risiko- und Systemklassen
Owner-Reviews und Eskalationslogik
Automatisierte Reminder und Fristensteuerung
Revisionssichere Dokumentation und Audit-Trail
Auswertung und Ableitung von Korrekturmaßnahmen
05
NEXIS-Plattform-Einführung & IVIP-Aktivierung
Als NEXIS Silver Partner begleiten wir Sie von der Toolauswahl bis zum produktiven Betrieb der NEXIS Plattform mit IVIP-Kern.
Fit/Gap-Analyse und Business Case
Anbindung der Quellsysteme und Datenqualität
Konfiguration von IVIP, Role Mining und Reviews
Integration in bestehende IAM-/IGA-Landschaft
Enablement und Wissenstransfer an Ihre Fachbereiche
06
Governance-Reporting & KPI-Dashboards
Wir liefern Kennzahlen und Reports, die Steuerungsfähigkeit für Fach, IT, Revision und Aufsicht schaffen.
Definition risikoorientierter KPIs
Power-BI-Dashboards für Management und Revision
Regulatorische Reports (MaRisk, BAIT, DORA)
Trend-Analysen und Reifegradmessung
Automatisierte Datenaufbereitung aus IGA-Quellen
Vorgehen
Unser Vorgehen in 4 Phasen.
Ein klar strukturierter Weg von der Analyse bis zum nachhaltigen Betrieb – iterativ, transparent, auditfähig.
01
Analyse
Ist-Aufnahme aller Identitäten, Rollen, Berechtigungen und Prozesse. Auswertung von SoD-Konflikten, überprivilegierten Konten und Governance-Lücken. Ergebnis: belastbares Lagebild und priorisierter Handlungsbedarf.
02
Design
Entwurf des Zielbilds: RBAC-/ABAC-Modell, SoD-Regelwerk, Rezertifizierungsprozess, Rollen-Governance und Tool-Architektur (z. B. NEXIS Plattform, SailPoint IIQ). Abnahme durch Fach, IT und Compliance.
03
Umsetzung
Konfiguration, Rollen-Rollout, Bereinigung, Anbindung von Quellsystemen, Aufbau von Reports und Schulung der Rolleneigentümer. Umsetzung in klar geschnittenen Wellen mit definierten Erfolgskriterien.
04
Kontinuität
Betrieb der Rezertifizierungskampagnen, kontinuierliches Monitoring, KPI-Reporting und iterative Weiterentwicklung des Rollenmodells – als Managed Service oder in Ihrer Organisation verankert.
Projekterfahrung
Ausgewählte Projekte.
Repräsentative Referenzprojekte – ohne Kundennennung.
Banking
Berechtigungsbereinigung & RBAC-Rollout
Systemübergreifende Bereinigung von Alt-Berechtigungen, Rollenkonsolidierung mit NEXIS/IVIP, Aufbau von Governance und KPI-Reporting.
NEXIS · IVIP · SailPoint IIQ · SAP · AD · Power BI · MaRisk
Versicherung
Revisionssichere Rezertifizierung
Konzeption und Betrieb halbjährlicher Kampagnen. Owner-Reviews, Eskalationslogik, Audit-Trail und automatisierte Reports.
RBAC (Role-Based Access Control) vergibt Berechtigungen anhand definierter Rollen – strukturell klar, einfach auditierbar und ideal für stabile Organisationen. ABAC (Attribute-Based Access Control) entscheidet dynamisch anhand von Attributen wie Abteilung, Standort, Uhrzeit oder Risikoklasse und ist flexibler bei komplexen, kontextabhängigen Zugriffsentscheidungen. In der Praxis kombinieren wir häufig beide Ansätze: RBAC als Fundament, ABAC für feingranulare Ausnahmen und Risiko-Entscheidungen.
Was ist der Nutzen der NEXIS Plattform gegenüber Bordmitteln?
Die NEXIS Plattform mit dem IVIP-Kern liefert eine systemübergreifende Sicht auf Identitäten, Rollen und Berechtigungen inklusive Visualisierung, Role Mining und automatisierten Empfehlungen. Bordmittel einzelner Systeme (SAP, AD, ServiceNow) zeigen jeweils nur den eigenen Ausschnitt und decken SoD-Konflikte, verwaiste Konten oder Redundanzen kaum systemübergreifend auf. NEXIS beschleunigt Bereinigung, Rezertifizierung und Reporting erheblich.
Wie oft sollten Rezertifizierungen durchgeführt werden?
Für kritische Systeme und privilegierte Zugriffe empfehlen wir mindestens halbjährliche Rezertifizierungen, für Standardberechtigungen jährliche Kampagnen. Ereignisgesteuerte Reviews (Mover, Leaver, Reorganisation) sowie risikobasierte Ad-hoc-Rezertifizierungen ergänzen den regulären Zyklus und entsprechen den Anforderungen von MaRisk AT 4.3.1 und DORA Art. 9.
Wie stellen Sie MaRisk-/DORA-Compliance sicher?
Wir richten Berechtigungsprozesse konsequent an MaRisk AT 7.2, BAIT und DORA Kapitel II aus: dokumentierte Rollenmodelle, nachvollziehbare Antrags- und Genehmigungswege, revisionssichere Rezertifizierungen, SoD-Kontrollen, KPI-Reporting und Audit-Trails. Kontrollen werden als Nachweise in Power BI und im GRC-Tool bereitgestellt und regelmäßig durch interne Revision und Wirtschaftsprüfer bestätigt.
Berechtigungen im Griff. Governance nachweisbar.
Sprechen Sie mit uns über Ihre Berechtigungsstrukturen – wir zeigen Ihnen den schnellsten Weg zu Transparenz, Compliance und wirtschaftlichem Betrieb.