Was ist Identity Governance and Administration (IGA)?
Text mit Hilfe von KI erzeugt
Identity Governance and Administration (IGA) bezeichnet den strukturierten Ansatz, mit dem Organisationen digitale Identitäten und deren Zugriffsrechte über den gesamten Lebenszyklus hinweg steuern, überwachen und dokumentieren. In Unternehmen, in denen täglich hunderte Mitarbeitende, externe Dienstleister und vernetzte Systeme auf sensible Daten zugreifen – ob in der Fertigung, im Finanzwesen, in der öffentlichen Verwaltung oder im Gesundheitswesen –, ist eine belastbare IGA-Strategie längst keine Kür mehr, sondern Grundvoraussetzung für Sicherheit, Compliance und einen reibungslosen Geschäftsbetrieb.
Das Wichtigste in Kürze
- Identity Governance and Administration (IGA) verbindet Governance (Richtlinien, Audit) mit Administration (Provisioning/De-Provisioning) digitaler Identitäten.
- IGA ist von IAM zu unterscheiden: IAM regelt die technische Authentifizierung, IGA die übergeordnete Steuerungs- und Compliance-Ebene.
- Kernfunktionen: Identity Lifecycle Management, rollenbasierte Zugriffskontrolle (RBAC) mit Funktionstrennung, Access Reviews und Audit-Trails.
- Erleichtert den Nachweis gegenüber NIS2, DSGVO und dem BSI-IT-Grundschutz (Baustein ORP.4).
Was ist Identity Governance and Administration (IGA)?
Identity Governance and Administration verbindet zwei Disziplinen: Governance und Administration. Die Governance-Komponente legt fest, welche Richtlinien, Rollen und Genehmigungsprozesse für den Zugriff auf Systeme und Daten gelten, und macht diese Entscheidungen für Audits nachvollziehbar. Die Administration-Komponente kümmert sich um die operative Umsetzung: das automatisierte Anlegen, Anpassen und Entfernen von Benutzerkonten und Berechtigungen (Provisioning und De-Provisioning). Gemeinsam sorgen beide Bausteine dafür, dass ausschließlich autorisierte Personen zum jeweils erforderlichen Zeitpunkt Zugriff auf genau die Ressourcen erhalten, die sie für ihre Aufgabe benötigen – nicht mehr und nicht weniger.
IGA und IAM: Wo liegt der Unterschied?
In der Praxis werden die Begriffe IGA und IAM häufig synonym verwendet, tatsächlich beschreiben sie jedoch unterschiedliche Ebenen desselben Themenfelds. Identity und Access Management (IAM) umfasst die technischen Mechanismen, mit denen sich Nutzende authentifizieren und auf Systeme zugreifen – etwa Single Sign-On oder Multi-Faktor-Authentifizierung. IGA setzt eine Ebene darüber an: Es definiert die Regeln, nach denen diese Zugriffe vergeben, überprüft und dokumentiert werden, und schafft damit die Governance- und Compliance-Schicht, die eine reine IAM-Lösung allein nicht abdeckt. Wer beide Ebenen – IAM und IGA – kombiniert, erhält sowohl komfortablen als auch nachweislich kontrollierten Zugriff.
| Kriterium | Identity and Access Management (IAM) | Identity Governance and Administration (IGA) |
|---|---|---|
| Fokus | Technische Authentifizierung & Zugriff | Richtlinien, Compliance & Lebenszyklus |
| Hauptaufgabe | Wer darf sich wie anmelden? (z. B. SSO, MFA) | Wer sollte worauf Zugriff haben und warum? |
| Ebene | Operativer IT-Betrieb | Strategische Governance & Auditierung |
Organisationen jeder Branche stehen bei der IT-Sicherheit vor ähnlichen Herausforderungen: hohe Personalfluktuation, Schichtdienst oder Saisonarbeit, zahlreiche externe Dienstleister und eine Vielzahl paralleler Systeme – vom ERP über CRM bis zu Fachanwendungen einzelner Abteilungen. Ohne ein zentrales Steuerungsinstrument entsteht schnell ein unübersichtliches Geflecht aus Berechtigungen, sogenannten „Rechte-Leichen“ ehemaliger Mitarbeitender und inkonsistenten Rollenzuweisungen. Eine konsequente IGA-Strategie schafft hier Transparenz: Sie stellt sicher, dass Zugriffsrechte beim Eintritt, Rollenwechsel und Austritt eines Mitarbeitenden automatisch angepasst werden, reduziert damit das Risiko unautorisierter Zugriffe auf geschäftskritische Daten und entlastet gleichzeitig den IT-Helpdesk spürbar.
Kernfunktionen einer IGA-Lösung
Identity Lifecycle Management
Vom ersten Arbeitstag bis zum Austritt: IGA-Lösungen automatisieren den gesamten Identitätslebenszyklus (Joiner-Mover-Leaver-Prozess) und synchronisieren Berechtigungen in Echtzeit mit HR-Systemen, sodass Zugriffsrechte nie länger bestehen bleiben, als sie tatsächlich benötigt werden.
Rollenbasierte Zugriffskontrolle und Funktionstrennung
Über rollenbasierte Zugriffskontrolle (RBAC) werden Berechtigungen an klar definierte Rollen statt an einzelne Personen gekoppelt. In Kombination mit dem Prinzip der Funktionstrennung verhindert dies, dass eine einzelne Person kritische Prozessschritte allein initiieren und gleichzeitig genehmigen kann – ein zentraler Baustein für Risikominimierung und Betrugsprävention.
Access Reviews, Audit-Trails und Compliance-Reporting
Regelmäßige, teilautomatisierte Zugriffsüberprüfungen (Access Certifications) stellen sicher, dass vergebene Berechtigungen weiterhin sachlich gerechtfertigt sind. Lückenlose Audit-Trails dokumentieren jede Berechtigungsänderung revisionssicher und liefern im Ernstfall – etwa bei einer Prüfung durch Aufsichtsbehörden – die notwendigen Nachweise auf Knopfdruck statt in mühsamer manueller Recherche.
Regulatorische Treiber: NIS2, DSGVO und IT-Grundschutz
Der regulatorische Druck auf Unternehmen und Organisationen wächst kontinuierlich. Die NIS2-Richtlinie verlangt von Betreibern kritischer Einrichtungen ein systematisches Zugriffs- und Risikomanagement, die DSGVO fordert den Nachweis, dass personenbezogene Daten nur berechtigten Personen zugänglich sind. Auch der deutsche IT-Grundschutz adressiert das Thema konkret: Der Baustein ORP.4 „Identitäts- und Berechtigungsmanagement“ des BSI-IT-Grundschutzkompendiums beschreibt, wie Institutionen Benutzende und IT-Komponenten zweifelsfrei identifizieren, authentisieren und deren Berechtigungen kontrolliert vergeben, entziehen und überprüfen sollen. Eine durchdachte IGA-Lösung deckt genau diese Anforderungen ab und erleichtert damit die Auditvorbereitung erheblich.
Identity Governance and Administration in der Praxis: Die Lösung von Imprivata
Imprivata unterstützt Unternehmen und Organisationen dabei, IGA-Prozesse zu automatisieren und in bestehende IT-Landschaften zu integrieren. Mit Imprivata Identity Governance and Administration lassen sich Provisioning, De-Provisioning, Rollenmodelle und Compliance-Reports weitgehend automatisieren, sodass IT-Teams entlastet werden und Mitarbeitende vom ersten Tag an genau die Zugriffe erhalten, die sie für ihre Arbeit benötigen.