Was ist Identity & Access Management (IAM)? Grundlagen, Funktionen und Best Practices 

Identity & Access Management (IAM) beschreibt die Gesamtheit aller Prozesse und Technologien zur Verwaltung digitaler Identitäten und der zugehörigen Berechtigungen, sowie zur Steuerung und Absicherung des Zugriffs auf Anwendungen, Systeme und Daten. Ziel eines IAM-Systems ist es, sicherzustellen, dass nur berechtigte Personen oder Systeme Zugriff auf relevante Daten und Anwendungen erhalten – und dass dieser Zugriff über geeignete Authentifizierungs- und Autorisierungsverfahren geregelt wird. 

Angesichts zunehmender Digitalisierung, regulatorischer Anforderungen wie ISO27001, TISAX, DORA oder SOX, sowie der wachsenden Angriffsfläche durch SaaS-Lösungen und hybride IT-Landschaften gewinnt IAM zunehmend an Bedeutung. 

Dieser Artikel vermittelt die Grundlagen von Identity & Access Management (IAM), erklärt zentrale Begriffe und ordnet aktuelle Entwicklungen ein. Wer sich für die Einführung von IAM, die Auswahl geeigneter Lösungen oder Beratungsleistungen interessiert, findet auf unserer Seite zu Identity & Access Management weiterführende Informationen zu unserem Leistungsportfolio.

Warum benötigen Unternehmen heute Identity & Access Management

Identity & Access Management ist in der digitalen Welt das, was der Schiedsrichter im Fußballspiel ist: unverzichtbar für Ordnung, Fairness und Sicherheit. IAM entscheidet, wer wann und unter welchen Bedingungen Zugriff auf welche Systeme und Daten erhält – so wie der Schiedsrichter über Foul oder Vorteil bestimmt.

Und wie auf dem Spielfeld gilt auch in der IT: Je weniger man den Schiedsrichter spürt, desto besser macht er seinen Job. Ein gut funktionierendes IAM sorgt für Sicherheit, ohne im Tagesgeschäft zu stören. Ohne IAM entstehen beispielsweise:

  • verwaiste Benutzerkonten
  • überhöhte Berechtigungen
  • hohe manuelle Aufwände
  • Compliance-Risiken
  • fehlende Transparenz

Deshalb zählt IAM heute zu den wichtigsten Sicherheits- und Governance-Bausteinen moderner IT-Landschaften.

Grundprinzipien von Identity & Access Management (IAM)

Um die Rolle eines klassischen IAM in der Praxis zu verstehen, lohnt sich ein Blick auf drei zentrale Funktionssäulen: 

  • Identitätsverwaltung (Identity): Anlage, Pflege und Löschung digitaler Identitäten (Joiner–Mover–Leaver) mit eindeutiger Zuordnung zu natürlichen Personen, Organisationseinheiten und Rollen. 

  • Berechtigungsmanagement (Access): Zuweisung und Entzug von Berechtigungen basierend auf organisatorischen Regeln, Geschäftsrollen und technischen Richtlinien, einschliesslich Authentifizierung und Autorisierung. 

  • Governance, Protokollierung & Nachvollziehbarkeit: Alle Identitäts- und Berechtigungsprozesse werden überwacht und dokumentiert, um Anforderungen an Audit und Compliance mittels Rezertifizierung, Richtlinien- und Risikoanalysen (Segregation of Duties), Reportings zu erfüllen. 

Verbreitete Plattformen wie Microsoft Entra ID übernehmen diese Aufgaben im Standardumfang, stossen jedoch bei komplexen Unternehmensstrukturen oder Governance-Integration häufig an funktionale Grenzen im Vergleich zu spezialisierten IAM-Suiten. 

Was ist der Unterschied zwischen einer digitalen Identität und einem Benutzerkonto

Eine digitale Identität bildet im Identity & Access Management (IAM) eine natürliche Person oder – über Subidentitäten – auch eine Non-Human Identity (NHI) mit ihren relevanten Merkmalen und Beziehungen ab. Sie ist die zentrale Repräsentation dieser Entität im Identity & Access Management (IAM) und kann mit mehreren Benutzerkonten verknüpft sein. Ein Benutzerkonto (Account) ist dagegen ein konkreter Record in einem Zielsystem, beispielsweise in einer Anwendung, einem Verzeichnisdienst oder einer Cloud-Plattform, über den die Identität auf dieses System zugreifen kann. Eine digitale Identität kann somit mehrere Benutzerkonten in unterschiedlichen Zielsystemen besitzen, während jedes Konto einem bestimmten technischen Zugriffskontext dient. Diese Trennung ermöglicht es IAM-Systemen, Identitäten zentral zu verwalten und ihre zugehörigen Konten und Zugriffsrechte systemübergreifend zu steuern.

Vorteile von Identity & Access Management (IAM) für Unternehmen

Diese Grundprinzipien zahlen sich in der Praxis mehrfach aus, denn ein gut implementiertes IAM bringt zahlreiche Vorteile mit sich: 

  • Sicherheit: Schutz vor Datendiebstahl durch gezielte Zugriffskontrolle 

  • Effizienz: Automatisierte Prozesse beim Eintritt, Wechsel und Austritt (Joiner–Mover–Leaver) 

  • Compliance: Nachweisbare Umsetzung von Normen wie ISO27001, TISAX, SOX, DORA oder IT-Grundschutz 

  • Transparenz: Jeder Zugriff ist dokumentiert, jede Berechtigung nachvollziehbar 

  • Wirtschaftlichkeit: Weniger Helpdesk-Aufwand, vereinfachte Rezertifizierung und geringere Risiken – auch im Hinblick auf Cyberversicherungen 

Wie unterscheiden sich IAM, IGA und ISPM

IAM (Identity & Access Management) steuert digitale Identitäten und deren Zugriffe auf Anwendungen, Daten und Systeme über den gesamten Lebenszyklus hinweg. IGA (Identity Governance & Administration) erweitert IAM um Governance-Funktionen wie Genehmigungsprozesse, Rezertifizierungen und die Kontrolle von Berechtigungen – mehr dazu erfahren Sie in unserem Expertenbericht zu IGA für den Mittelstand. ISPM (Identity Security Posture Management) fokussiert die kontinuierliche Erkennung und Bewertung identitätsbezogener Sicherheitsrisiken; die wichtigsten Grundlagen erläutern wir in unserem Expertenbericht zu ISPM

Identity & Access Management (IAM) Best Practices

Wie lässt sich IAM erfolgreich umsetzen? Ein nachhaltiger Aufbau von Identity & Access Management beginnt nicht mit der Technik, sondern mit einem klar strukturierten Vorgehen. Der erste Schritt sollte immer ein grundlegendes IAM-Assessment sein, bei dem bestehende Prozesse, Schwachstellen, Risiken und regulatorische Anforderungen analysiert werden. Dieses Assessment legt die Basis für eine realistische Zieldefinition und eine priorisierte Roadmap. 

Darauf folgt die Erarbeitung einer IAM-Richtlinie als Teil der Unternehmenssicherheitsstrategie – häufig auch eingebettet in das übergeordnete ISMS. Diese Richtlinie legt Verantwortlichkeiten, Rollenmodelle, Rezertifizierungszyklen und Governance-Vorgaben verbindlich fest. 

Im nächsten Schritt geht es um die Prozessmodellierung: Eintritt, Übertritt, Austritt (Joiner–Mover–Leaver), Rezertifizierungen, Ausnahmeverfahren und Notfallzugriffe müssen sauber und automatisiert abgebildet werden. 

Erst auf dieser Grundlage empfiehlt sich die Auswahl und Einführung einer passenden IAM-Plattform. Dabei sollten Kriterien wie Schnittstellenvielfalt, Automatisierungsfähigkeit, Erweiterbarkeit und Compliance-Unterstützung im Vordergrund stehen. 

40% Credential Harvesting in Europa: Wie IAM die Angriffsfläche reduziert

Identitäten und Zugangsdaten bleiben ein zentraler Angriffspunkt für Cyberkriminelle: Laut IBM X-Force Threat Intelligence Index 2026 war Credential Harvesting mit 40% der dominante Angriffsvektor in Europa. Credential Harvesting bezeichnet das gezielte Sammeln oder Abgreifen von Zugangsdaten wie Benutzernamen, Passwörtern oder Authentifizierungsinformationen, um diese für unbefugte Zugriffe auf Konten und Systeme zu verwenden.

Ein wirksames Identity & Access Management (IAM) reduziert identitätsbezogene Risiken, indem Zugriffsrechte kontrolliert, nicht mehr benötigte Berechtigungen entzogen und privilegierte Zugriffe konsequent eingeschränkt werden. Prinzipien wie Least Privilege, rollenbasierte Zugriffskontrolle und regelmässige Rezertifizierungen begrenzen zudem, auf welche Systeme und Daten eine kompromittierte Identität zugreifen kann. Die wirtschaftlichen Folgen erfolgreicher Angriffe können erheblich sein: IBM beziffert die durchschnittlichen Kosten eines Datenlecks alleine in Deutschland 2026 auf 4,25 Millionen Euro. IAM kann Sicherheitsvorfälle nicht vollständig verhindern, bildet jedoch eine zentrale Kontrollschicht, um identitätsbasierte Angriffsflächen und die möglichen Auswirkungen kompromittierter Zugänge zu reduzieren.

IAM Tools & Lösungen auf dem Markt

Sind Prozesse und Richtlinien definiert, kommt die Wahl der Plattform ins Spiel. Es gibt eine Vielzahl von IAM-Tools: von spezialisierten Open-Source-Lösungen bis zu umfassenden Plattformen für Enterprise-Umgebungen. Anbieter wie Microsoft (Entra ID), One Identity, Opentext, Beta Systems, ClearSkye, Sailpoint oder Saviynt bieten breite Funktionalität, teils kombiniert mit IGA, SSO und PAM. IPG hat sich bewusst ein Ökosystem führender Hersteller geschaffen, von welchen jeder gewisse Merkmal und Vorteile bietet. So löst zum Beispiel IDABUS den abgekündigten Microsoft Identity Manager ab und schliesst eine Lücke, welche heute Entra ID nicht bietet. Die Auswahl sollte sich an Compliance-Anforderungen, Systemlandschaft und Zukunftsfähigkeit orientieren. 

Ist RBAC noch zeitgemäß?

Role-Based Access Control (RBAC) bleibt ein wichtiges Berechtigungsmodell im Identity & Access Management, insbesondere für stabile und klar definierte Zugriffsmuster. Dabei werden Berechtigungen nicht einzelnen Nutzern direkt, sondern über Rollen zugewiesen, was die Verwaltung und Governance von Zugriffsrechten vereinfacht. In dynamischen IT-Umgebungen reicht RBAC allein jedoch nicht immer aus, da Zugriffsentscheidungen zunehmend auch Attribute, Risiken oder den aktuellen Kontext berücksichtigen müssen. Moderne IAM-Architekturen ersetzen RBAC deshalb nicht grundsätzlich, sondern ergänzen das Rollenmodell je nach Anwendungsfall durch flexiblere Autorisierungsmechanismen. Wie RBAC funktioniert, welche Rollenmodelle sich eignen und worauf Unternehmen bei der Umsetzung achten sollten, erläutern wir ausführlich in unserem Expertenbericht zu Role Based Access Control (RBAC).

Wie sieht ein modernes Identity & Access Management (IAM) aus?

Ein modernes Identity & Access Management verbindet automatisierte Identity-Lifecycle-Prozesse mit Governance, flexibler Zugriffskontrolle und einer integrierten IAM-Architektur. Identitäten und Berechtigungen werden dabei über Eintritte, Rollenwechsel und Austritte hinweg zentral gesteuert und möglichst automatisiert an Veränderungen angepasst. Standardisierte Schnittstellen wie SCIM erleichtern die Integration von Cloud-, SaaS- und On-Premises-Anwendungen in eine heterogene IT-Landschaft. Gleichzeitig ergänzen kontext- und risikobasierte Zugriffsentscheidungen klassische Rollenmodelle, wenn statische Berechtigungen für dynamische Anforderungen nicht ausreichen. Modernes IAM ist damit nicht nur ein Werkzeug zur Benutzerverwaltung, sondern eine zentrale Infrastruktur für sichere, nachvollziehbare und skalierbare Zugriffe.

Wie IAM Compliance-Anforderungen unterstützt

Regulatorische Vorgaben und Sicherheitsstandards sind ein wesentlicher Treiber für Identity & Access Management (IAM). Zwar unterscheiden sich die Anforderungen je nach Branche und Regelwerk, wiederkehrende Themen sind jedoch die kontrollierte Vergabe von Zugriffsrechten, starke Authentifizierung, die Trennung kritischer Berechtigungen sowie regelmässige Überprüfungen. Die folgenden Regelwerke zeigen exemplarisch, welche Rolle IAM bei der Umsetzung solcher Anforderungen spielt. IPG unterstützt Unternehmen zudem dabei, die für sie relevanten Regulatorien und Cybersecurity-Anforderungen zu identifizieren und daraus konkrete Anforderungen an IAM, Prozesse und Kontrollen abzuleiten.

ISO 27001 und TISAX: Identitäten und Zugriffsrechte kontrollieren

Die ISO 27001 adressiert Identity & Access Management insbesondere über die Controls A.5.15 Access Control, A.5.16 Identity Management, A.5.17 Authentication Information und A.5.18 Access Rights. Damit werden zentrale IAM-Aufgaben wie die Verwaltung von Identitäten sowie die Vergabe, Überprüfung, Änderung und Entziehung von Zugriffsrechten abgedeckt. Die einzelnen Controls sind beispielsweise im ISO-27001-Control-Verzeichnis von ISMS.online detailliert beschrieben. Auch TISAX greift diese Prinzipien im VDA-ISA-Katalog auf und stellt Anforderungen an die kontrollierte Verwaltung von Identitäten und Zugriffsrechten. IAM unterstützt Unternehmen dabei durch zentrale Identity-Lifecycle-Prozesse, rollenbasierte Berechtigungen und regelmässige Rezertifizierungen.

DORA: Zugriffsrechte nach Least Privilege steuern

Für Finanzunternehmen in der EU formuliert DORA konkrete Anforderungen an das Identity & Access Management. Besonders relevant ist Artikel 21 der technischen Regulierungsstandards zum IKT-Risikomanagement: Er verlangt unter anderem die Vergabe von Zugriffsrechten nach Need-to-know, Need-to-use und Least Privilege, die Trennung kritischer Berechtigungen sowie geregelte Prozesse zur Vergabe, Änderung und Entziehung von Zugriffsrechten. Für IKT-Systeme, die kritische oder wichtige Funktionen unterstützen, sind Zugriffsrechte zudem mindestens alle sechs Monate zu überprüfen. Diese Anforderungen sind im DORA RTS, Artikel 21 zur Zugangskontrolle detailliert aufgeführt. IAM unterstützt Finanzunternehmen dabei durch automatisierte Identity-Lifecycle-Prozesse, rollenbasierte Berechtigungen und regelmässige Rezertifizierungen.

FINMA: Privilegierte Zugriffe und kritische Daten kontrollieren

Auch die FINMA stellt konkrete Anforderungen an den Schutz kritischer Daten und die Kontrolle entsprechender Zugriffsrechte. Das FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz – Banken» adressiert dabei unter anderem den Schutz kritischer Daten und damit verbundene organisatorische und technische Kontrollen. 

Bereits das Vorgänger-Rundschreiben 2008/21 regelte den Umgang mit Client Identifying Data (CID) sehr konkret: Zugriffe mussten nach dem Need-to-know-Prinzip erfolgen und über ein rollen- und funktionsspezifisches Autorisierungssystem gesteuert sowie regelmässig bestätigt werden. Besonders hohe Anforderungen galten für privilegierte IT-Benutzer und Personen mit Zugriff auf Massen-CID. Diese IAM-relevanten Anforderungen an CID finden sich in Anhang 3 des FINMA-Rundschreibens 2008/21. IAM und PAM unterstützen Finanzinstitute dabei, solche Zugriffe kontrolliert zu vergeben, regelmässig zu überprüfen und über den gesamten Identity Lifecycle nachvollziehbar zu steuern.

NIS2: Zugriffskontrolle und starke Authentifizierung umsetzen

Die NIS2-Richtlinie nennt zentrale IAM-Massnahmen ausdrücklich als Bestandteil des Cybersecurity-Risikomanagements. Artikel 21 Absatz 2 fordert unter anderem Richtlinien für die Zugriffskontrolle und sieht, soweit angemessen, den Einsatz von Multi-Faktor- oder kontinuierlicher Authentifizierung vor. Die konkreten Anforderungen finden sich in NIS2 Artikel 21 Absatz 2, insbesondere Buchstaben i und j. IAM unterstützt Unternehmen dabei durch zentrale Identitätsverwaltung, rollenbasierte Zugriffskontrollen und automatisierte Lifecycle-Prozesse, während starke Authentifizierungsverfahren den eigentlichen Zugriff auf Anwendungen und Systeme zusätzlich absichern.

SOX: Berechtigungen als Bestandteil wirksamer interner Kontrollen

Der Sarbanes-Oxley Act (SOX) adressiert IAM nicht unmittelbar, verlangt mit Section 404 jedoch die Bewertung und Dokumentation wirksamer interner Kontrollen über die Finanzberichterstattung. Die SEC erläutert die Anforderungen von SOX Section 404 und die Verantwortung des Managements für die Beurteilung dieser Kontrollen. Für das IAM ergeben sich daraus insbesondere Anforderungen an kontrollierte Zugriffe auf finanzrelevante Systeme, nachvollziehbare Berechtigungsvergaben und die Trennung unvereinbarer Aufgaben. IAM unterstützt solche Kontrollen durch geregeltes Provisioning und Deprovisioning, Segregation of Duties (SoD) sowie dokumentierte Access Reviews.

Welche Rolle spielt IAM für KI

Mit dem Einsatz von KI-Agenten muss Identity & Access Management neben menschlichen Nutzern zunehmend auch nicht-menschliche Identitäten (NHI) und automatisierte Zugriffe berücksichtigen. KI-Agenten können auf Anwendungen, Daten und andere Ressourcen zugreifen oder eigenständig Aktionen ausführen und benötigen deshalb eindeutig zugeordnete Identitäten und kontrollierte Berechtigungen. IAM schafft dafür die Grundlage, indem Zugriffe nach definierten Rollen, Richtlinien und Kontextinformationen gesteuert und nachvollziehbar dokumentiert werden. Dabei sollten KI-Agenten nur die Berechtigungen erhalten, die sie für ihre jeweilige Aufgabe tatsächlich benötigen. IAM wird damit zu einem wichtigen Kontrollpunkt, um den Zugriff von KI-Agenten auf Unternehmensressourcen sicher, nachvollziehbar und regelkonform zu gestalten.

Fazit: Die Zukunft von Identity & Access Management (IAM)

IAM entwickelt sich kontinuierlich weiter und verbindet Sicherheit, Governance und Automatisierung zu einer zentralen Disziplin moderner IT. Unternehmen, die die Grundlagen und Entwicklungen von IAM verstehen, können Anforderungen an Compliance, Digitalisierung und neue Technologien wie KI besser einordnen und fundierte Architekturentscheidungen treffen.

Dieser Bericht beruht auf Expertenwissen, für die Ausformulierung wurde Hilfe von KI in Anspruch genommen. 

Autor:

Stefan Huber
Head of Technical Consulting Switzerland IPG Information Process Group AG
Blog 26.11.25

Wie IAM Lizenzkosten senkt

Erfahren Sie, wie Identity & Access Management Lizenzkosten reduziert, Zugriffe automatisiert steuert und Unternehmen zu effizienter Software-Nutzung und höherer IT-Sicherheit verhilft.

Blog 05.08.25

Was ist CIAM? Customer Identity & Access Management erklärt

Was ist CIAM? Erfahren Sie, wie Customer Identity & Access Management Kundenidentitäten schützt und Sicherheit mit Customer Experience verbindet.

Header zum Expertenbericht Self-Sovereign Identity 1
Blog 23.04.25

Privileged Identity Management (PIM) erklärt

Was ist Privileged Identity Management (PIM)? Erfahren Sie, wie PIM Adminrechte zeitlich begrenzt, Risiken reduziert und Compliance unterstützt.

Titelbild zum Expertenbericht Securitiy - Cyberkriminalität
Blog 27.03.20

Cyberkriminalität stoppen mit Privileged Access Management

Cyberkriminalität gezielt reduzieren: Privileged Access Management (PAM) schützt privilegierte Zugriffe, Systeme und kritische Identitäten.

Teaserbild Expertenbericht IAMcloud Journey von IPG
Blog 30.03.23

Der Weg in die Cloud: Optimierung Ihres IAM

Identity Management aus der Wolke - vom On-Prem IAM zum Cloud IAM. Erfahren Sie, welche Best Practices für einen erfolgreichen Journey.

Teaserbild Expertenbericht IAM Brownfield
Blog 08.07.24

Der Brownfield-Ansatz im Identity and Access Management

Die Modernisierung veralteter IAM-Systeme ist essenziell für Cybersicherheit. Der Brownfield-Ansatz minimiert Risiken und senkt Kosten durch eine schrittweise Migration auf zeitgemäße Lösungen.

Partner

IPG ist Partner von Garancy

Garancy bietet innovative Identity & Access Management Lösungen zur sicheren Verwaltung digitaler Identitäten und Zugriffe sowie zur Minimierung interner und externer Risiken.

Titelbild IPG Partner Ping Identity
Partner

Ping Identity mit IPG: IAM, CIAM & Access Management

Ping Identity ermöglicht sichere Authentifizierung, CIAM und Access Management. IPG unterstützt Beratung, Umsetzung und laufenden Betrieb.

Blog 09.04.26

Was ist IDaaS? Vorteile, Funktionen & Einsatzbereiche

Was ist IDaaS und wie funktioniert Identity as a Service? Erfahre alles über Vorteile, Funktionen und Einsatzbereiche für modernes Identity- und Access-Management.

Blog 16.10.25

Wie KI das Identity & Access Management verändert

Künstliche Intelligenz macht IAM schneller, sicherer und effizienter. Erfahren Sie, wie KI Prozesse automatisiert, Risiken erkennt und das Rollenmodell der Zukunft prägt.

Keyvisual für IPG Partner Saviynt
Partner

IPG ist Global Partner von Saviynt

Saviynt hilft Unternehmen, Identitäten, Zugriffe und Risiken cloudnativ zu verwalten. Jetzt mit IPG Identity Security modernisieren.

Kompetenz

IAM Beratung & Lösungen: Identity & Access Management by IPG

IPG unterstützt Unternehmen bei Identity & Access Management: von IAM-Beratung und Architektur über Implementierung bis zum sicheren Betrieb moderner IAM-Lösungen.

Customer IAM Azure
Blog 26.03.21

Identity & Access Management in der Cloud

Statt weiter auf On-Premises-Lösungen zu setzen, gilt auch bei IAM-Lösungen die Strategie «cloud first» oder «cloud only».

Blog 13.01.26

SCIM erklärt: Standard für Identity Provisioning im IAM

SCIM macht Schluss mit manueller Benutzerpflege: automatisiert, standardisiert und Cloud-tauglich – für saubere Identitäten, weniger Risiko und echte Skalierbarkeit.

Teaser KI IAM
Blog 21.03.22

Die schlaue Seite der Identity und Access Governance

Im Identity und Access Management beginnt die «Artificial Intelligence» Einzug zu halten. Als wertvolle Hilfe für Entscheider wird sie in diesem Bereich wohl bald nicht mehr wegzudenken sein.

Blog 31.08.26

Was ist Privileged Access Management (PAM)?

Privileged Access Management schützt privilegierte Konten und Zugriffe, reduziert Risiken und stärkt Least Privilege, Compliance und Sicherheit.

Teaser Access Management
Blog 16.03.22

Warum Access Management uns alle betrifft

Dieser abstrakte Begriff des Access Management und die damit einhergehende technologische Implikation berührt uns immer und sofort, wenn wir einen Fuss in das digitale Leben setzen.

Teaserbild IAM Experte Identity Provider
Blog 02.12.22

Was ist ein Identity Provider (IdP)?

Identity Provider (IDP) im Überblick: Definition, Funktionsweise und Einsatz im IAM – kompakt, verständlich und praxisnah erklärt.

Titelbild zu IAM Innovationen
No Tag

Agentic AI & IAM: Identity & Access Management für KI-Agente

Wie lassen sich KI-Agenten sicher steuern? Erfahren Sie, wie IAM Governance, Berechtigungen und Kontrolle für Agentic AI schafft. Mit Readiness Assessment und Governance Framework

Kompetenz

Künstliche Intelligenz im Identity & Access Management

Wie KI im IAM genutzt wird: Innovative Use Cases, Automatisierung, Risikobewertung – KI im Identity & Access Management