
Vor ein paar Wochen sah ich ein Login-Protokoll an. Es gehört zu einem Portal-Agenten. Alle zehn Minuten meldet er sich an. In einem Kundenportal. Er holt den Stand. Dann meldet er sich ab. Seit Ende Juli über 6.500 Läufe. Fast alle erfolgreich. Jeder Lauf mit Zeitstempel. Das Protokoll wurde nicht für ISO 27001 gebaut. Es ist ein Abfallprodukt. Der eigentlichen Automatisierung. Aber genau das will ein Auditor sehen. Beim Zugriffs-Review. Und genau das fehlt in den meisten Speditionen.
Meine These: Der Nachweis scheitert nicht an der Norm. Er scheitert am Ort. Die kritischen Zugänge liegen außerhalb des Systems. Das die IT kontrolliert.
ISO/IEC 27001:2022 regelt das in Annex A.5.18. Zugriffsrechte werden vergeben. Sie werden geändert. Sie werden entzogen. Nach einer festen Regel. Sie werden regelmäßig geprüft. Passt der Zugang noch zur Rolle? Bei Austritt muss der Zugang sofort weg. Bei Rollenwechsel auch. Jede Änderung braucht eine Spur. Wer hat sie beantragt? Wer hat sie freigegeben? Was wurde geändert? Die Kontrolle bündelt drei ältere Regeln. Aus der 2013er Fassung. Und fasst sie strenger.
Annex A.8.2 geht weiter. Für privilegierte Zugänge. Verlangt wird ein fester Prozess. Für Vergabe und Entzug. Niemand soll mehr Rechte haben als nötig. Privilegierte Zugänge gehören auf einzelne Konten. Nicht auf geteilte Zugangsdaten. Ein Login für mehrere Personen ist damit selbst ein Befund.
Das ist keine Nische. Der ISO Survey 2024 zählt 96.709 gültige ISO-27001-Zertifikate weltweit. In der Logistik verlangen immer mehr Großkunden das Zertifikat. Als Bedingung für den Auftrag. Nicht als Kür.
Das eigene Active Directory hat fast jede zertifizierte Spedition im Griff. Ein Mitarbeiter kommt. Er bekommt einen Account. Er geht. Der Account wird deaktiviert. Dafür gibt es einen Prozess. Oft sogar ein Ticket.
Der Rest der Zugänge läuft daran vorbei. Eine mittelgroße Spedition bedient oft zehn bis dreißig Kundenportale. Transporeon-Mandanten. Web-Portale einzelner Großkunden. Das Zollportal. Das Mautportal. Ein oder zwei Telematik-Systeme. Jedes mit eigener Anmeldung. Außerhalb des AD. Meist außerhalb jeder zentralen Verwaltung. Die Disposition führt die Zugangsdaten in einer Excel-Liste. Manchmal in einem Notizbuch am Arbeitsplatz. Wechselt ein Kundenportal, springt ein, wer gerade Zeit hat. Mit dem Login, der gerade funktioniert. Genau das will A.8.2 nicht.
Für den QMB oder den ISB bedeutet das viel Arbeit. Der Nachweis entsteht nicht aus einem System. Er entsteht aus Nachfragen. Hat die Kollegin noch Zugang? Die vor drei Monaten ging? Die ehrliche Antwort lautet oft: Wir wissen es nicht.
Dabei ist der ISB formal zuständig. Für den Review. Er sieht das AD. Er sieht das Mailsystem. Die zwanzig Kundenportale sieht er nicht. Sie laufen in Browser-Tabs der Disposition. Ohne zentrales Log. Ohne Meldung an ihn.
Wir bauen die Portal-Automatisierung für Speditionen ohnehin. Kundenportale ohne Schnittstelle brauchen sonst Handarbeit. Das Zugangsinventar für Zugriffsrechte fällt fast nebenbei ab. Wenn vier Dinge sauber laufen.
Erstens: Jeder Portal-Agent führt ein Login-Protokoll. Zeitstempel, Portal, Konto, Ergebnis. Genau die Zeile aus dem Beispiel oben. Sie beantwortet die Auditorfrage direkt. Wer hat wann zugegriffen? Auf welches Portal?
Zweitens: Die Zugangsdaten liegen in einem Secret-Vault. Nicht mehr in einem Excel. Der Agent liest sie beim Login. Ein Mensch sieht sie kaum noch. Das beendet auch das Weiterreichen per Zuruf.
Drittens: Ein wöchentlicher Abgleich. Personalliste gegen aktive Konten. Ein Konto ohne Person landet auf einer Liste. Eine Person ohne Vertrag, aber mit Konto, ebenso. Genau eine Zeile je Fall.
Viertens: Ein Alarm bei Login nach Austrittsdatum. Das ist der härteste Fall. Für A.5.18. Und der einzige, bei dem Automatisierung wirklich etwas verhindert. Nicht nur dokumentiert.
Der Nebeneffekt ist der interessante Teil. Sobald jeder Login Zeitstempel und Konto trägt, werden geteilte Logins sichtbar. Ein Konto läuft morgens von einer Stelle. Mittags von einer anderen. Beide angeblich dieselbe Person. Das ist ein Kandidat. Für die Prüfliste. Vorher war das unsichtbar. Niemand schaute hin. Jetzt schaut das Protokoll hin. Ganz ohne Vorwurf. Nur als Zeile mit Zeitstempel.
Ein fertiges PAM-Produkt kostet für zehn bis dreißig externe Zugänge oft mehr, als es bringt. Die Anbieter zielen auf Hunderte Konten. Auf ein eigenes Rechenzentrum. Eine Spedition mit zwanzig Kundenportalen braucht kein Rechenzentrum-Werkzeug. Sie braucht ein Protokoll. Und einen Alarm. Beides entsteht als Nebenprodukt der Automatisierung, die ohnehin gebaut wird.
Am Tag des Portalwechsels ändert sich wenig. Der neue Zugang landet im Vault. Der Agent nutzt ihn. Fertig.
Am Tag des Austritts ändert sich mehr. Die Deaktivierung im AD reicht nicht mehr. Der Abgleich zeigt die betroffenen externen Zugänge. Er markiert sie zur Prüfung.
Am Audit-Tag ändert sich am meisten. Aber vorher. Der QMB exportiert eine Tabelle. Statt eine Woche lang Kollegen zu befragen. Der ISO 27001 Nachweis ist dann ein Export. Kein Suchauftrag.
Drei ehrliche Grenzen.
Nicht jedes Portal lässt sich einfach protokollieren. Manche Anbieter verlangen eine Bestätigung am Handy. Per Zwei-Faktor. Dann bleibt der Login manuell. Das Protokoll bleibt trotzdem möglich. Die Person bestätigt per Klick. Der Zeitstempel steht trotzdem in der Zeile.
Nicht jedes Konto lässt sich einer Person zuordnen. Manche Portale kennen nur einen Firmen-Login. Kein Konto je Mitarbeiter. Dann bleibt nur eine Frage. Wer kannte das Passwort? Wann wurde es zuletzt geändert? Auch das ist ein Befund. Nur ein schwächerer.
Ein Zugangsinventar ist kein Identity-Management-System. Es ersetzt kein Werkzeug für privilegierte Zugriffe. Es beantwortet nur: Wer hatte wann Zugriff? Nicht: Wer darf was tun? Für ISO 27001 reicht das für den Review. Für zehn bis dreißig Portale. Und die Richtlinie selbst kann kein Agent festlegen. Wer welchen Zugang braucht, entscheidet die Geschäftsführung. Oder der ISB. Automatisierung liefert die Grundlage. Nicht die Entscheidung.
Ein Secret-Vault für Zugangsdaten. Ein Login-Protokoll je Portal-Agent. Mit Zeitstempel und Konto. Ein wöchentlicher Abgleich gegen die Personalliste. Eine Regel gegen Login nach Austritt. Ein Export als Nachweis. Für Annex A.5.18 und A.8.2. Nichts davon ist exotisch. Neu ist nur, dass es für die Portale außerhalb des AD überhaupt existiert.
Wie viele Kundenportale hat Ihre Disposition im Kopf? Nicht im System. Schreiben Sie mir die Zahl. Überrascht sie Sie selbst? Dann zeige ich Ihnen im Prozess-Check das Zugangsinventar. Für genau diese Portale.