\n\n Zum Inhalt springen
✓ Herstellerunabhängig◇ Praxisnah & nachvollziehbar▣ Datenschutz im Blick
chrishob.deIT KLAR ENTSCHEIDEN.
KOMMUNAL-IT · BESCHAFFUNG

Anforderungsprofil: IAM/IGA Lifecycle

Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „IAM/IGA Lifecycle“.

ZIELBILD / SCOPE

Am Ende steht ein begrenzter, messbarer Identity-Lifecycle mit führender Quelle, definierten Ownern, getesteten Provisioningpfaden, Access Review und dokumentierten Ausnahmeprozessen.

Thema: iam-iga · Stand 2026-09-20
MUSS-KRITERIEN

Vor jeder Punktebewertung nachweisen

Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.

IDKriteriumGeforderter Nachweis
M01Joiner/Mover/Leaver-Prozesse mit führender Quelle, Eigentümerschaft, Fehlerfällen und zeitnahem Deprovisioning praktisch testen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M02Access Reviews mit realen Reviewern, Delegationen, Eskalationen und nachvollziehbarer Entscheidungsdokumentation pilotieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M03Entitlement-Katalog, Genehmigungswege, Laufzeiten und Rollenmodelle an konkreten Fachanwendungen validieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M04Connectoren für Cloud- und On-Premises-Zielsysteme inklusive Rückmeldung, Fehlerbehandlung und Orphan-Account-Erkennung prüfen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M05SoD-Regeln, Break-Glass-Konten, Audit-Export, Datenhaltung und Exit-/Migrationsweg vor Produktivsetzung festlegen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
KANN / DIFFERENZIERUNG

Mehrwert nur mit realem Betriebsnutzen bewerten

IDKriteriumBewertungshinweis
K01Role Mining oder Analytics unterstützen die Bereinigung historisch gewachsener Berechtigungen.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K02Nicht-menschliche Identitäten und technische Konten können inventarisiert und einem Owner zugeordnet werden.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K03SoD-/Policy-Regeln lassen sich als nachvollziehbare Kontrollen mit Ausnahmeprozess modellieren.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K04Connector-Framework bzw. APIs erleichtern die Anbindung individueller Fachverfahren.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
ANBIETERFRAGEN

Fragen für Angebot, Workshop und technische Klärung

Lifecycle

Werden Joiner, Mover und Leaver aus einer verlässlichen Quelle und mit definierten Fristen gesteuert?

Governance

Haben Berechtigungen Owner, Genehmigung, Laufzeit und überprüfbare Rezertifizierung?

Integration

Sind kritische Cloud- und On-Premises-Zielsysteme mit belastbaren Provisioning- und Rückmeldepfaden integrierbar?

SoD

Können kritische Berechtigungskombinationen vor oder spätestens bei der Vergabe erkannt werden?

Audit

Sind Genehmigungen, Änderungen, Entzüge, Fehler und Ausnahmen nachvollziehbar?

Betrieb

Kann das Team Connectoren, Datenqualität, Reviews und Störungen dauerhaft betreiben?

PILOT-ABNAHME

Gates als objektive Abnahmekriterien verwenden

01
1. Identitätsquellen und Owner klären

Für den Pilot ist klar, welche Quelle welchen Identitätszustand bestimmt und wer Zugriffe fachlich verantwortet.

02
2. Sollzustände und Governance definieren

Für jeden Pilotprozess ist ein erwarteter Berechtigungszustand und ein verantwortlicher Entscheider dokumentiert.

03
3. Plattformen eingrenzen

Die Shortlist deckt die Muss-Kriterien für JML, Reviews und die ausgewählten Zielsysteme ab.

04
4. Lifecycle und Review pilotieren

Berechtigungen werden innerhalb der definierten Fristen gesetzt oder entzogen; Fehler und Ausnahmen sind sichtbar und bearbeitbar.

05
5. Rolloutwellen und Betrieb festlegen

Der nächste Scope ist priorisiert und hat keine unklaren Owner oder versteckte manuelle Dauerworkarounds.

BETRIEB & SERVICE

Vor Produktivsetzung klären

  • Connector- und Reconciliation-Fehler mit verantwortlichen Applikationsownern bearbeiten.
  • Deprovisioning-Ausnahmen, verwaiste Konten und fehlgeschlagene Provisionierung überwachen.
  • Access-Review- und Entitlement-Owner mit Eskalationswegen pflegen.
  • Break-Glass- und Adminrollen regelmäßig getrennt vom Tagesbetrieb überprüfen.
EXIT & MIGRATION

Vor Vertragsbindung nachweisen

  • Entitlements, Rollen, Review-Nachweise, Policies und Connector-Konfigurationen exportieren können.
  • Cutover-/Koexistenz für Provisioning und Deprovisioning ohne doppelte Schreibhoheit planen.
  • Nach Migration Orphan Accounts, ausstehende Requests und Berechtigungsabweichungen vollständig reconciliieren.
BEWERTUNGSMATRIX

Gewichtete Bewertung erst nach den Muss-Kriterien

Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.

KategorieGewichtSkalaDokumentation
Lifecycle & Governance30 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Connectoren & Integration20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Kontrollen & Audit20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Betrieb & Ownership15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Commercial & Exit15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
ÜBERGABE-ARTEFAKTE

Für Pilot, Entscheidung und Vertrag dokumentieren

  • Identity-Source-Matrix
  • JML-Sollzustände
  • Berechtigungsowner-Matrix
  • Muss-/Kann-Kriterien
  • Finder-Profil
  • Vergleichsmatrix
  • Pilotarchitektur
  • Access-Review-Protokoll
  • Exception-Log
  • Rollout-Roadmap
  • Betriebs-Runbook