...

Need-to-know-Prinzip

Thema: Informationssicherheit, Geheimschutz & Zertifizierungen · Aktualisiert: 10/2026

Nicht jeder im Unternehmen muss alles wissen. Was im Alltag selbstverständlich klingt, ist in der Informationssicherheit ein festes Prinzip mit klaren Regeln. Es gilt für Personalakten genauso wie für Verschlusssachen – und für die Altgeräte, auf denen diese Daten noch liegen.

Kurz erklärt

Das Need-to-know-Prinzip (deutsch: Kenntnis nur, wenn nötig) ist ein Grundsatz der Informationssicherheit, nach dem eine Person nur auf die Informationen zugreifen darf, die sie für ihre konkrete Aufgabe braucht. Es begrenzt den Kreis der Mitwissenden und damit das Risiko von Missbrauch und Datenabfluss. Bei der IT-Ausmusterung bestimmt es, wer Zugang zu Altgeräten, Datenträgern und Lösch-Nachweisen erhält.

Was bedeutet Need-to-know?

Das Prinzip stammt aus dem staatlichen Geheimschutz. Für Verschlusssachen gilt in Deutschland, dass nur Personen Kenntnis erhalten dürfen, die sie zur Erfüllung ihrer Aufgaben benötigen. Ein Sicherheitsbescheid oder eine hohe Position allein reicht nicht.

In Unternehmen ist Need-to-know heute ein Standardbaustein. Die Norm ISO/IEC 27001 fordert Zugriffsregeln, die sich an den Geschäftsanforderungen orientieren. Die DSGVO verlangt mit dem Grundsatz der Vertraulichkeit (Art. 5 Abs. 1 lit. f) und mit den technischen und organisatorischen Maßnahmen nach Art. 32 einen Schutz gegen unbefugten Zugang.

Abgrenzung zu ähnlichen Prinzipien

Prinzip Frage dahinter Beispiel
Need-to-know Welche Informationen braucht diese Person für ihre Aufgabe? Die Buchhaltung sieht Rechnungen, aber keine Krankmeldungen.
Least Privilege (minimale Rechte) Welche technischen Rechte braucht dieses Konto mindestens? Ein Servicekonto darf nur lesen, nicht schreiben.
Vier-Augen-Prinzip Wer kontrolliert kritische Vorgänge? Eine zweite Person bestätigt die Freigabe zur Vernichtung.
Funktionstrennung Welche Aufgaben dürfen nicht in einer Hand liegen? Wer Geräte ausbucht, quittiert nicht selbst die Übergabe.

Need-to-know bei der IT-Ausmusterung

Altgeräte sind eine oft übersehene Lücke. Liegen Notebooks im offenen Lager, kann jeder Beschäftigte darauf zugreifen, auch wenn er die Daten nie hätte sehen dürfen. Das Prinzip lässt sich hier einfach umsetzen:

  • Altgeräte in einem verschlossenen Raum mit Zutrittskontrolle sammeln.
  • Nur benannte Personen dürfen Geräte verpacken, übergeben und Protokolle unterschreiben.
  • Beim Dienstleister haben nur Mitarbeitende Zugang zu Datenträgern, die für Löschung oder Vernichtung zuständig sind.
  • Lösch- und Vernichtungszertifikate gehen an eine feste Ansprechperson, nicht an einen offenen Verteiler.

Für Behörden und Geheimschutzbetreute gelten bei der Aussonderung zusätzliche Vorgaben. Mehr dazu im Ratgeber VS-NfD: IT-Hardware aussondern.

Ein häufiger Fehler: Altgeräte werden zur Abholung in einen Flur gestellt, damit der Kurier sie leichter findet. Für einige Stunden haben dann Reinigungskräfte, Besucher und Beschäftigte aus anderen Abteilungen Zugriff. Planen Sie die Übergabe deshalb direkt aus dem gesicherten Raum.

Merksatz: Need-to-know fragt nicht „Wer darf?“, sondern „Wer muss?“. Jede Person ohne konkreten Bedarf bleibt außen vor.

Need-to-know bei Second IT

Second IT verarbeitet Datenträger in Bereichen mit Zutrittskontrolle und Videoüberwachung. Alle Mitarbeitenden sind auf das Datengeheimnis bzw. auf Vertraulichkeit verpflichtet, auf Wunsch kommen individuelle NDAs hinzu. Die Verarbeitung nach VS-NfD-Vorgaben ist möglich. Mehr zu Datengeheimnis und Vertraulichkeit.

Häufige Fragen zum Need-to-know-Prinzip

Ist das Need-to-know-Prinzip gesetzlich vorgeschrieben?

Für Verschlusssachen ja, über die Verschlusssachenanweisung. Für Unternehmen ergibt es sich mittelbar aus der DSGVO, die angemessenen Schutz gegen unbefugten Zugang verlangt. Normen wie ISO/IEC 27001 machen es zur Anforderung.

Gilt Need-to-know auch für Führungskräfte?

Ja. Entscheidend ist die Aufgabe, nicht die Hierarchie. Eine Geschäftsführerin braucht nicht automatisch Einblick in jede Personalakte oder jeden Datenträger.

Wie setze ich das Prinzip technisch um?

Über Rollen- und Rechtekonzepte, Gruppen im Verzeichnisdienst, Verschlüsselung und regelmäßige Überprüfung der Berechtigungen. Physisch helfen verschlossene Räume, Zutrittsprotokolle und klare Zuständigkeiten.

Datenträger nur in befugten Händen – vom Abholen bis zum Zertifikat.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Vraag een offerte aan

Overslaan naar inhoud