Praxis-Hilfen · Für Geschäftsführung & IT-Leitung

Fernzugriffe im Betrieb: Welche Fragen Sie Ihrem IT-Dienstleister stellen sollten

Zehn Fragen für das nächste Gespräch mit dem Dienstleister, der Ihre Rechner fernwartet, jeweils mit Begründung und einem Hinweis darauf, woran Sie eine ausweichende Antwort erkennen.

10Fragen
4Gewerke mit eigenen Zugängen

Warum diese Fragen sich lohnen

Wenn ein externer Dienstleister Ihre Rechner betreut, braucht er dafür Rechte, die Sie keinem eigenen Mitarbeiter ohne Weiteres geben würden, oft die eines Administrators. Das ist kein Fehler und keine Nachlässigkeit, sondern der Sinn der Sache. Ohne diese Rechte könnte niemand aus der Ferne ein Problem beheben.

Die Frage ist deshalb nicht, ob ein Dienstleister weitreichende Rechte hat, sondern wer das überprüft und wie oft. In der Praxis ist dafür oft niemand konkret zuständig: Die IT-Abteilung, falls es überhaupt eine eigene gibt, kümmert sich um die laufenden Systeme, nicht um die Verträge und Zugänge der Dienstleister, die diese Systeme betreuen. Die zehn Fragen unten kosten nichts außer einem Gespräch oder einer E-Mail und geben Ihnen einen ersten, ehrlichen Eindruck davon, wie ernst Ihr Dienstleister das Thema selbst nimmt.

Ein aktueller Anlass, das Thema anzusprechen: Anfang August 2026 wurden in der Fernwartungsplattform N-able N-central zwei Schwachstellen ausgenutzt, CVE-2026-18577 und CVE-2026-18556. Angreifer kamen darüber ohne Zugangsdaten an Administratorrechte und nutzten anschließend die eingebaute Fernsteuerung, um auf die betreuten Rechner der Kunden zu gelangen. Die US-Behörde CISA trug beide Lücken binnen weniger Tage in ihren Katalog der nachweislich angegriffenen Schwachstellen ein, am 3. und am 4. August 2026.

Belege: CISA, Katalog bekannter ausgenutzter Schwachstellen · N-able, Sicherheitsmitteilung vom 10.08.2026 · Huntress, Analyse der Ausnutzung

Das ist der Grund, warum diese Fragen keine theoretische Übung sind: Ein einziger erfolgreicher Angriff auf den Dienstleister trifft potenziell alle seine Kunden gleichzeitig. Nicht weil dort schlecht gearbeitet würde, sondern weil dort die Rechte für alle zusammenlaufen.

Die zehn Fragen

01 Welche Zugänge in unser Netz existieren überhaupt, mit Name und Zweck?

Warum gefragt wird: Ohne eine schriftliche Liste weiß im Betrieb oft niemand, wie viele Wege von außen tatsächlich offenstehen. Über Jahre kommen neue Werkzeuge dazu, alte werden selten sauber abgebaut. Gutes Zeichen: Der Dienstleister kann die Liste innerhalb weniger Tage liefern, mit Software-Name, Zweck und Datum der letzten Nutzung.

Warnsignal: Eine ausweichende Antwort wie „das haben wir im Griff" ohne dass eine konkrete Liste folgt, oder die Liste kommt erst nach mehrfacher Nachfrage.

02 Mit welchen Rechten läuft der Zugang, Administrator oder eingeschränkt?

Warum gefragt wird: Administratorrechte erlauben alles, was ein Mitarbeiter vor Ort dürfte, einschließlich Software installieren, Daten kopieren oder Konfigurationen ändern. Ein eingeschränkter Zugang begrenzt den möglichen Schaden, falls der Zugang selbst einmal missbraucht wird. Gutes Zeichen: Der Dienstleister kann begründen, warum ein bestimmtes Recht nötig ist, und arbeitet dort mit eingeschränkten Konten, wo es reicht.

Warnsignal: „Wir brauchen überall Admin, sonst geht das nicht" ohne weitere Erklärung, welche Alternativen geprüft wurden.

03 Ist der Zugang dauerhaft offen oder wird er nur bei Bedarf freigeschaltet?

Warum gefragt wird: Ein Zugang, der rund um die Uhr erreichbar ist, ist auch rund um die Uhr angreifbar. Ein Zugang, der erst auf Anfrage aktiviert und danach wieder geschlossen wird, verkleinert dieses Zeitfenster erheblich. Gutes Zeichen: Die Verbindung wird bewusst aktiviert und nach getaner Arbeit wieder geschlossen, dokumentiert nachvollziehbar.

Warnsignal: Die Verbindung steht seit der Einrichtung dauerhaft, ohne dass das jemals hinterfragt wurde.

04 Ist eine Zwei-Faktor-Authentifizierung für den Fernzugang Pflicht?

Warum gefragt wird: Ein gestohlenes oder erratenes Passwort allein reicht dann nicht mehr, um sich Zugriff zu verschaffen. Gutes Zeichen: Ja, ohne Ausnahme, auch für interne Mitarbeitende des Dienstleisters selbst.

Warnsignal: „Das würde den Ablauf verlangsamen" als Begründung dafür, warum es nicht eingeführt wurde.

05 Wird jeder Zugriff protokolliert, mit Zeitpunkt und Tätigkeit?

Warum gefragt wird: Ohne Protokoll lässt sich im Ernstfall nicht rekonstruieren, wer wann was gemacht hat, weder für die eigene Aufklärung noch für eine mögliche Meldung an Aufsichtsbehörde oder Versicherung. Gutes Zeichen: Der Dienstleister kann auf Nachfrage ein Protokoll der letzten Zugriffe vorlegen.

Warnsignal: „Das steht irgendwo in den Logs", ohne dass jemand sagen kann, wo genau und wie lange diese aufbewahrt werden.

06 Wie wird die Fernwartungssoftware selbst aktuell gehalten?

Warum gefragt wird: Die Software, die den Fernzugriff überhaupt erst ermöglicht, ist selbst ein IT-Produkt mit eigenen Schwachstellen. Bleibt sie ungepatcht, wird sie unabhängig von allem anderen zum Einfallstor. Gutes Zeichen: Ein klarer, benennbarer Prozess, wer Updates einspielt und wie schnell nach einer bekannt gewordenen Lücke reagiert wird.

Warnsignal: Niemand kann auf Anhieb sagen, welche Version aktuell im Einsatz ist.

07 Was passiert bei einem Sicherheitsvorfall beim Dienstleister selbst, werden wir informiert?

Warum gefragt wird: Wird beim Dienstleister eingebrochen, sind alle Kunden betroffen, die über dessen Fernwartung erreichbar sind, gleichzeitig und mit denselben Rechten. Ohne feste Meldepflicht erfahren Sie es im schlechtesten Fall zuerst aus den Nachrichten. Gutes Zeichen: Eine konkrete Meldefrist steht im Vertrag oder in der Auftragsverarbeitungsvereinbarung.

Warnsignal: Dazu gibt es keine Regelung, oder die Antwort lautet sinngemäß „das kommt dann auf den Einzelfall an".

08 Wer bei Ihnen hat Zugriff, und was passiert, wenn jemand das Unternehmen verlässt?

Warum gefragt wird: Zugänge, die an einzelne Personen gebunden sind, aber nach deren Weggang weiterlaufen, sind ein häufig übersehenes Risiko, weil selten klar geregelt ist, wer für das Sperren zuständig ist. Gutes Zeichen: Ein dokumentierter Prozess, der Zugänge beim Ausscheiden umgehend sperrt.

Warnsignal: „Das würden wir schon mitbekommen" als einzige Antwort, ohne festen Ablauf dahinter.

09 Gibt es eine schriftliche Vereinbarung, die Rechte, Pflichten und Haftung regelt?

Warum gefragt wird: Mündliche Absprachen helfen im Ernstfall nicht weiter, wenn geklärt werden muss, wer wofür verantwortlich war. Werden über den Zugang personenbezogene Daten verarbeitet, kommt die Pflicht zu einer Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO hinzu. Gutes Zeichen: Ein aktuelles, unterschriebenes Dokument liegt vor und wird bei Änderungen angepasst.

Warnsignal: „Wir arbeiten schon so lange zusammen, das brauchen wir nicht" als Begründung, warum es keine Vereinbarung gibt.

10 Wie werden die Zugangsdaten für den Fernzugriff selbst verwaltet?

Warum gefragt wird: Ein Zugang, den sich mehrere Mitarbeitende des Dienstleisters unter einem gemeinsamen Passwort teilen, macht jeden einzelnen Zugriff anonym. Im Nachhinein lässt sich nicht mehr sagen, wer es tatsächlich war. Gutes Zeichen: Jede Person hat einen eigenen, individuellen Zugang.

Warnsignal: „Das ist ein Gruppenzugang, den nutzen bei uns mehrere Leute" als Antwort auf die Frage nach individuellen Konten.

Nicht nur die IT: Gebäudetechnik hat eigene Fernzugänge

Die zehn Fragen oben werden fast immer mit der IT-Betreuung in Verbindung gebracht. Dieselben Fernzugänge gibt es auch an Aufzug, Lüftung, Heizung und Brandmeldeanlage. Ansprechpartner ist dort nicht die IT, sondern die jeweilige Fachfirma, angebunden über die Haustechnik. Ob diese Zugänge im eigenen Betrieb auf derselben Liste stehen wie die IT-Zugänge, lässt sich nur intern klären.

Zu diesem Punkt komme ich aus einer anderen Richtung als die meisten, die über IT-Security schreiben: Ich arbeite seit über fünf Jahren als Servicetechniker für Gefahrenmeldeanlagen, also Brand- und Einbruchmeldetechnik, und davor schon seit vielen Jahren in der Sicherheitstechnik. Fernzugänge zu Anlagen gehören dort zum ganz normalen Arbeitsalltag. In all den Jahren im Außendienst hat mich niemand gefragt, wer eigentlich aus der Ferne auf die Anlage zugreifen kann, an der ich gerade gearbeitet habe.

Die zehn Fragen von oben lassen sich eins zu eins auf diese Gewerke übertragen. Der einzige Unterschied ist, dass der Ansprechpartner nicht die IT-Abteilung ist, sondern die jeweilige Fachfirma, und dass für die Zusammenstellung der vollständigen Liste in der Regel jemand aus der Haustechnik hinzugezogen werden muss.

Antworten unbefriedigend?

Wenn die Antworten ausweichend bleiben oder in Ihrem Betrieb niemand eine vollständige Liste der Fernzugänge vorlegen kann, ist das zunächst kein Grund zur Sorge, sondern ein Hinweis darauf, wo als Nächstes hingeschaut werden sollte. Wer dazu eine zweite, unabhängige Einschätzung zu den IT-seitigen Zugängen möchte, findet über das Kontaktformular einen unverbindlichen Einstieg.

Zum Kontaktformular