\n\n Zum Inhalt springen
✓ Herstellerunabhängig◇ Praxisnah & nachvollziehbar▣ Datenschutz im Blick
chrishob.deIT KLAR ENTSCHEIDEN.
KOMMUNAL-IT · BESCHAFFUNG

Anforderungsprofil: PAM-Pilot

Herstellerneutrales technisches Anforderungs- und Beschaffungspaket zum Entscheidungspaket „PAM-Pilot“.

ZIELBILD / SCOPE

Am Ende stehen ein privilegiertes Zugriffsmodell, eine priorisierte Account-/Secret-Liste, ein getesteter PAM-Pilot für ausgewählte Administrationspfade und eine Entscheidung über Vaulting, Rotation, Session-Kontrolle und weiteren Rollout.

Thema: credentials · Stand 2026-09-20
MUSS-KRITERIEN

Vor jeder Punktebewertung nachweisen

Diese Kriterien sind als technische Mindestnachweise formuliert. Nicht erfüllte Muss-Kriterien sollten nicht durch Komfort- oder Preisvorteile kompensiert werden.

IDKriteriumGeforderter Nachweis
M01Zielbild klar trennen: Benutzer-Passwortmanager, privilegiertes PAM und Passkeys lösen unterschiedliche Probleme und dürfen nicht als austauschbar behandelt werden.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M02SSO, SCIM/Provisioning, Deprovisioning, Gruppen-/Rollenmodell und Break-Glass-Zugriff mit realen Identitätsprozessen testen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M03Für PAM Discovery, Rotation, JIT/JEA, Session-Isolation/-Monitoring und Service-Account-Abhängigkeiten im Pilot nachweisen.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M04Für Passwortmanager Browser, Mobile, Sharing, Passkeys, Recovery und Export/Exit mit repräsentativen Benutzern validieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
M05Master-Keys, Emergency Access, Audit-Logs, Datenexport, Self-hosting/Cloud-Betrieb und Wiederherstellung organisatorisch dokumentieren.Hersteller-/Angebotsnachweis plus Pilot- oder Betriebsnachweis.
KANN / DIFFERENZIERUNG

Mehrwert nur mit realem Betriebsnutzen bewerten

IDKriteriumBewertungshinweis
K01Passkeys/passwordless Verfahren lassen sich für geeignete Nutzer- und Admin-Gruppen integrieren.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K02JIT/JEA oder vergleichbare zeitlich begrenzte privilegierte Berechtigungen werden unterstützt.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K03Session Recording/Command Auditing ist für definierte privilegierte Zugriffe verfügbar.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
K04Datenexport, Self-hosting oder alternative Betriebsmodelle reduzieren den Exit-Aufwand.Als Mehrwert nur bewerten, wenn die Funktion für den Zielbetrieb nachweisbar nutzbar ist.
ANBIETERFRAGEN

Fragen für Angebot, Workshop und technische Klärung

Least Privilege

Reduziert das Zielmodell dauerhafte privilegierte Rechte und trennt Standard- von Administrationskonten?

Secrets

Können privilegierte Kennwörter und technische Secrets kontrolliert gespeichert, ausgegeben und rotiert werden?

Nachweisbarkeit

Sind privilegierte Aktivitäten, Freigaben und relevante Sitzungen ausreichend protokollierbar?

Notfallzugriff

Existiert ein kontrollierter, getesteter Break-Glass-Pfad ohne dauerhaften Bypass?

Integration

Sind Verzeichnisdienste, MFA, Zielsysteme, Netzwerkzonen und Automatisierung realistisch integrierbar?

Betrieb

Kann das Team Onboarding, Rotation, Störungen, Recovery und Lifecycle dauerhaft betreiben?

PILOT-ABNAHME

Gates als objektive Abnahmekriterien verwenden

01
1. Privilegierte Zugriffe inventarisieren

Für den Pilotscope ist bekannt, wer womit auf welche Systeme privilegiert zugreift und welche Secrets betroffen sind.

02
2. Zielmodell und Muss-Kriterien

Der Pilot kann anhand technischer und organisatorischer Kriterien abgenommen werden.

03
3. Finder, Vergleich und Shortlist

Die Shortlist ist aus Muss-Kriterien abgeleitet und nicht aus einer pauschalen Herstellerpräferenz.

04
4. Admin-Workflows pilotieren

Normale Administration und Notfallzugriff funktionieren nachvollziehbar, ohne permanente Umgehung des PAM-Pfads.

05
5. Rolloutgrenze festlegen

Der nächste Scope ist priorisiert und berücksichtigt technische Integrationskosten sowie organisatorische Verantwortlichkeiten.

BETRIEB & SERVICE

Vor Produktivsetzung klären

  • Break-Glass und Emergency Access mit klarer Aufbewahrung und Review-Cadence betreiben.
  • Rotation-/Discovery-Jobs sowie fehlgeschlagene Secret-Updates überwachen.
  • Owner für Vaults, privilegierte Accounts und technische Identitäten benennen.
  • Recovery und Wiederanlauf des Vault-/PAM-Dienstes regelmäßig testen.
EXIT & MIGRATION

Vor Vertragsbindung nachweisen

  • Vault-/Credential-Daten, Policies und Auditinformationen in einem nutzbaren Format exportieren können.
  • Nach Migration alle betroffenen Secrets/privilegierten Kennwörter kontrolliert rotieren.
  • Break-Glass-Zugriff während Cutover und Rückfall unabhängig von der abzulösenden Plattform sicherstellen.
BEWERTUNGSMATRIX

Gewichtete Bewertung erst nach den Muss-Kriterien

Die Gewichte ergeben zusammen 100 %. Die Skala bewertet nachgewiesene Eignung – nicht Herstellergröße oder Markenpräferenz.

KategorieGewichtSkalaDokumentation
Privileged/Credential Controls30 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Identity-Integration20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Betrieb & Recovery20 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Nutzer-/Admin-Workflows15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
Commercial & Exit15 %0 = nicht nachgewiesen · 1 = teilweise · 2 = erfüllt · 3 = übertroffenNachweis/Kommentar
ÜBERGABE-ARTEFAKTE

Für Pilot, Entscheidung und Vertrag dokumentieren

  • Privileged-Account-Inventar
  • Secret-/Owner-Matrix
  • Rollen- und Freigabemodell
  • Muss-/Kann-Kriterien
  • Finder-Profil
  • Vergleichsmatrix
  • Pilotarchitektur
  • Rotationstest
  • Break-Glass-Protokoll
  • Session-/Auditnachweis
  • Betriebs-Runbook
  • Rolloutentscheidung