Zero Trust wird physisch: „Nie vertrauen, immer überprüfen“ in der physischen Sicherheit umsetzen
Trackforce
8. März 2026 · 9 Minuten Lesezeit

Zero Trust wird physisch: „Nie vertrauen, immer überprüfen“ in der physischen Sicherheit umsetzen
Wenn wir an „Zero Trust“ denken, stellen sich die meisten Menschen Netzwerke, die Cloud, Identitäten, Multi-Faktor-Authentifizierung, das Prinzip der geringsten Berechtigungen und so weiter vor. Doch dieselben Prinzipien – von einer Sicherheitsverletzung ausgehen, kontinuierlich überprüfen, Vertrauen einschränken – gelten ebenso entscheidend für den physischen Bereich: Zugangskontrolle per Ausweis, Biometrie, Besuchermanagement, Gebäudegestaltung und so weiter.
Für Chief Information Security Officers (CISOs) trägt die Ausweitung des Zero-Trust-Ansatzes auf die physische Sicherheit dazu bei, blinde Flecken zu schließen, Risiken durch Insider-Bedrohungen oder fahrlässiges Verhalten zu verringern und eine stärkere Widerstandsfähigkeit aufzubauen.
Im Folgenden werden die Gründe dargelegt, warum eine Überprüfung unerlässlich ist, wie sich die Teams für physische Sicherheit umstellen müssen, welche Instrumente und Prozesse dabei helfen und welche praktischen Schritte zur Umsetzung erforderlich sind.
Warum „Verifizierung“ notwendig ist: Statistiken und Risikofaktoren
Stellen Sie sich vor, Sie betreten einen Arbeitsplatz, an dem jeder davon ausgeht, dass die Person mit dem Ausweis dort hingehört. Jahrelang verließen sich Unternehmen auf Türen, Ausweise und Anmeldungen als erste Verteidigungslinie. Doch heute erweist sich dieses Vertrauen als gefährlich brüchig.
Das Ausmaß der Herausforderung ist gewaltig. Ein Bericht von Ping Identity aus dem Jahr 2024 ergab, dass 97 % der Unternehmen Probleme mit der Identitätsprüfung haben– fast alle geben zu, dass dies ein Problem ist. Und es geht nicht nur um Hacker von außen. Menschliches Versagen und Insiderrisiken sind die Hauptursachen für die meisten Vorfälle: Im Jahr 2024 waren 95 % der Sicherheitsverletzungen auf irgendeine Form von menschlichem Versagen oder den Missbrauch von Zugangsdaten zurückzuführen, so das „Infosecurity Magazine“. Böswillige Akteure – ob absichtlich oder versehentlich – wissen, dass schwache Identitäts- und Zugriffskontrollen ein leichtes Ziel für Angriffe sind.
Die Risiken beschränken sich zudem nicht nur auf den digitalen Raum. Auch die physische Sicherheit weist Schwachstellen auf. Untersuchungen zeigen, dass mehr als 60 % der Unternehmen im letzten Jahr mindestens einen Verstoß gegen die physische Sicherheit erlitten haben, oft aufgrund missbräuchlich verwendeter oder schlecht verwalteter Zugangsdaten. Ein verlegter Ausweis, eine offen gehaltene Tür oder ein nicht überprüfter Besucher können ebenso schwerwiegende Folgen haben wie ein gestohlenes Passwort.
Unternehmen versuchen, darauf zu reagieren. Der Trend hin zu Zero-Trust-Modellen nimmt Fahrt auf: 81 % der Unternehmen entweder daran arbeiten oder bereits Zero-Trust-Frameworks implementieren. Im Zentrum dieses Wandels steht eine einzige Erkenntnis: Identität und Verifizierung sind nicht mehr optional – sie sind die Grundlage für Vertrauen.
Diese Zahlen sprechen eine klare Sprache: Es reicht nicht aus, sich allein auf physische Ausweise, Türen oder die Grenzen von Einrichtungen zu verlassen. Ohne die Überprüfung der Identität der Person hinter dem Ausweis, ohne eine kontinuierliche Überwachung der Zugänge und ohne eine Begrenzung des Vertrauens lassen Unternehmen Türen offen – sowohl physische als auch digitale –, durch die Risiken ungehindert eindringen können.
Wie sich das Motto „Nie vertrauen, immer überprüfen“ in der physischen Sicherheit widerspiegelt
„Zero Trust“ im physischen Bereich bedeutet mehr als nur die Vorlage von Ausweisen. Es umfasst Identitätssicherung, kontextbezogene Validierung, fortlaufende Überprüfung und risikobasierten Zugriff. Hier sind die wichtigsten Aspekte:
- Mehrfaktor-
für den physischen Zugang Herkömmliche Systeme mit Ausweisleser oder PIN überprüfen lediglich etwas, das Sie besitzen, oder etwas, das Sie wissen. Durch die Einbindung biometrischer Merkmale (Fingerabdruck, Gesichtserkennung, Iris) in Kombination mit Ausweis, PIN und Kontext (Tageszeit, betretener Bereich) lässt sich das Sicherheitsniveau erhöhen. So könnte beispielsweise für die Tür eines Serverraums die Kombination aus Ausweis, biometrischer Identifizierung und Bestätigung der Rolle erforderlich sein.
- Laufende Überprüfung der Zugangsberechtigungen
Zugangsberechtigungen sollten nicht als dauerhaft gültig angesehen werden. Wenn Mitarbeiter ihre Position wechseln, das Unternehmen verlassen, an neuen Projekten mitarbeiten oder Auftragnehmer ihre Arbeit beenden, sollten ihre physischen Zugangsrechte überprüft und angepasst werden. „Veraltete“ Zugangsrechte stellen eine häufige Risikoquelle dar.
- Prinzip der geringsten Berechtigungen und Risikomodellierung für „Crown Jewel“-Bereiche
Nicht alle physischen Bereiche sind gleichermaßen sensibel. Eine Laderampe ist nicht dasselbe wie ein Rechenzentrum oder ein Forschungs- und Entwicklungslabor. Zero Trust erfordert eine Risikomodellierung: Bereiche klassifizieren, definieren, was „Crown Jewel “-Bereiche ausmacht, und diese strenger überprüfen und überwachen. Physischer Zugang sollte nur denjenigen gewährt werden, die ihn benötigen – wann sie ihn benötigen und für die Dauer, die sie ihn benötigen.
- Kontextbezogene und bedingte Zugriffskontrollen
Genauso wie im Cyberspace, wo der Zugriff vom Zustand des Geräts, vom Standort oder von der Uhrzeit abhängen kann, kann auch der physische Zugriff vom Kontext abhängen. Zum Beispiel:
- Zugang nur während der eingeteilten Schichten
- Kein Zugriff aus bestimmten Bereichen, wenn jemandem bereits an anderer Stelle Zugriff gewährt wurde
- Einsatz von Alarmanlagen, Sensoren und Videoanalysen zur Erkennung ungewöhnlicher physischer Zustände (Menschenansammlungen, zu dichtes Hinterherfahren mehrerer Personen, offen stehende Türen usw.)
- Audit, Erkennung und Reaktion auf Vorfälle
Protokolle über physischen Zugang, Videoaufzeichnungen, Ausweisdaten und Sensordaten müssen in die Überwachung integriert werden. Ungewöhnliche Muster (z. B. wenn sich jemand mit seinem Ausweis anmeldet, aber keine Aktivität stattfindet, oder wenn sich jemand außerhalb der Öffnungszeiten anmeldet oder die Zugangsdaten einer anderen Person verwendet) sollten Warnmeldungen auslösen. Maßnahmen zur physischen Sicherheit sollten Teil der Planung für die Reaktion auf Vorfälle sein. Videoaufzeichnungen, Ausweisprotokolle und Besucherprotokolle dienen als Beweismittel. Teams sollten Tabletop-Übungen durchführen, die Szenarien mit physischen Sicherheitsverletzungen und Cybersicherheitsvorfällen umfassen.
Die Rolle von Teams für die physische Sicherheit und der Aufsicht bei der Minderung dieser Risiken
CISOs können die physische Sicherheit nicht alleine gewährleisten, sondern benötigen übergreifende Kontrolle, Abstimmung und Zusammenarbeit zwischen den Teams:
- Abbau von Silos zwischen Cybersicherheit und physischer Sicherheit: Die physische Sicherheit (Gebäude- oder Standortsicherheit) ist oft von den Cyber-/IT-Teams getrennt. Für Zero Trust müssen diese Silos abgebaut werden. Teams für physische Sicherheit müssen sich mit Identitätsmanagement, Authentifizierungsstandards, Protokollen und der Modellierung von Cyberrisiken auseinandersetzen.
- Klare Richtlinien und Governance: Legen Sie fest, wer unter welchen Bedingungen Zugriff auf welche Ressourcen erhält. Besuchermanagement, Ausweisausgabe, Entzug von Zugangsberechtigungen sowie die Registrierung von Geräten und Sensoren sollten zentral gesteuert und durch Überwachung, Audits und Prozesskontrollen geregelt werden.
- Schulung und Sensibilisierung: Genauso wie das Thema Phishing oder unsichere Passwortpraktiken vermittelt wird, müssen die Mitarbeiter auch die Grundregeln der physischen Sicherheit verstehen: z. B. Ausweise niemals weitergeben, verlorene Ausweise melden, Personen, die im Schlepptau anderer folgen, zur Rede stellen und Besucher überprüfen. Nachlässigkeit oder Social Engineering können selbst gut konzipierte Kontrollmaßnahmen untergraben.
- Durchsetzung und Rechenschaftspflicht: Wie schnell werden inaktive Zugangsausweise gesperrt? Gibt es Sanktionen bei wiederholten Verstößen gegen die Zugangsregeln (z. B. „Tailgating“)? Wie wird mit Ausnahmen umgegangen? Die Führungskräfte müssen darauf bestehen, dass Verstöße gegen die physische Sicherheit in die Risikoberichterstattung, die Compliance-Prüfung und die Audits einfließen.
Tools und Technologien, die die Umsetzung eines physischen Zero-Trust-Ansatzes ermöglichen
Um einen solchen Ansatz in die Praxis umzusetzen, sind bestimmte Werkzeuge und eine entsprechende Infrastruktur erforderlich. Einige davon sind bereits gut bekannt, andere befinden sich noch in der Entwicklung.
| Werkzeug / Funktion | Was es ermöglicht / Warum es hilft |
| Moderne physische Zugangskontrollsysteme (PACS) mit Identitätsprüfung | Systeme, die nicht nur die Gültigkeit eines Ausweises überprüfen, sondern auch die Identität der Person, die ihn verwendet (Ausweis + biometrischer oder Bildvergleich). Ältere oder veraltete PACS-Systeme können angepasst oder ummantelt werden, um nach strengeren Verifizierungsprinzipien zu arbeiten. |
| Tools für das Besuchermanagement und den Lebenszyklus von Zugangsberechtigungen | Verwaltung von befristeten Zugangsberechtigungen, Besucherausweisen und Zugangsrechten für Auftragnehmer mit Ablaufdatum; Entzug der Zugangsberechtigung bei Ausscheiden oder Rollenwechsel; Protokollierung der Besucherbewegungen. |
| Videoanalyse und Verhaltensüberwachung | Erkennung von zu dichtem Hinterherlaufen, Analyse von Menschenmengen und Belegung, zu lange geöffnete Türen, Erkennung von Anomalien, Integration von Video- und Ausweiszugriffsprotokollen. |
| Kontext- und risikobasierte Zugangssysteme | Systeme, die bei der Autorisierung des physischen Zugangs kontextbezogene Daten (Zeit, Ort, Identität, Gerät) berücksichtigen. Dies kann mit Systemen verknüpft sein, die im Cyberbereich zum Einsatz kommen (IAM, Risiko-Engines). |
| Integration und Datenplattformen | PACS, Videokameras, Sensoren, Identitätsmanagement, IAM, SIEM (Security Information and Event Management) oder SOAR-Tools. Das Ziel ist die Korrelation physischer und digitaler Daten. |
| Tools für kontinuierliche Prüfung und Compliance | Regelmäßige Überprüfungen der Zugriffsrechte, inaktiver Ausweise, rollenbasierte Zugriffszuordnung und Durchsetzung von Richtlinien. Berichts-Dashboards, die die physische Risikosituation darstellen. |
Praktische Schritte für CISOs: Auf dem Weg zu „Physical Zero Trust“
Hier ist ein Vorschlag für einen Fahrplan, anhand dessen CISOs Zero-Trust-Prinzipien im Bereich der physischen Sicherheit umsetzen können:
- Erfassen Sie physische Anlagen und Bereiche
Ermitteln Sie alle physischen Zugangspunkte, sensiblen Bereiche, Zonen sowie die Personengruppen (Mitarbeiter, Auftragnehmer, Besucher), die Zugang zu diesen Bereichen haben. Klassifizieren Sie die Bereiche nach ihrer Sensibilität.
- Aktuelle Kapazitäten und Lücken
Welche Kontrollmaßnahmen sind derzeit vorhanden? Ausweissysteme? Biometrie? Videoüberwachung? Sensoralarme? Wie gut wird der Lebenszyklus von Zugangsberechtigungen verwaltet? Gibt es Richtlinien für Rollenwechsel und Besuchermanagement? Wo liegen die Schwachstellen (z. B. „Tailgating“, gemeinsame Nutzung von Ausweisen, verlorene Ausweise)?
- Legen Sie Verifizierungsstufen für Bereiche fest
Für Bereiche mit hoher Sensibilität (z. B. Rechenzentren, Serverräume, Labore) ist eine strengere Identitätsprüfung erforderlich (Multi-Faktor-Authentifizierung, biometrische Verfahren). Bei geringerer Sensibilität gelten weniger strenge, aber dennoch kontrollierte Vorgaben. Legen Sie Kriterien fest (wer, wann, auf welche Weise).
- Stellen Sie die Verwaltung des Lebenszyklus von Zugangsberechtigungen sicher:
Führen Sie regelmäßige Überprüfungen durch, um Ausweise und Zugangsrechte bei einer Änderung der Aufgabenbereiche oder beim Ausscheiden von Mitarbeitern zu deaktivieren oder zu entziehen. Stellen Sie sicher, dass die Zugangsberechtigungen für Besucher automatisch ablaufen. Führen Sie ein zentrales Verzeichnis aller Inhaber von Zugangsberechtigungen.
- Verbinden Sie die physische Identität mit digitalen Identitätssystemen
. Integrieren Sie PACS (physische Zugangskontrolle) bzw. die Identität für den physischen Zugang in IAM-Systeme oder Identitätsverzeichnisse. Nutzen Sie die digitale Identität der Mitarbeiter (Rolle, Status), um die physischen Zugangsrechte festzulegen; nutzen Sie die physische Anwesenheit gegebenenfalls als Kontext für digitale Systeme.
- Implementieren Sie ein System zur kontinuierlichen Überwachung und Anomalieerkennung
. Nutzen Sie Videoanalysen, Protokollkorrelation und die Analyse von Verhaltensmustern. Beispiele hierfür sind der Versuch, außerhalb der Öffnungszeiten Zugang zu einem gesperrten Bereich zu erlangen, oder das „Tailgating“. Lösen Sie Warnmeldungen sowohl für den physischen Sicherheitsdienst als auch für die Cyber-/IT-Teams aus.
- Testen und validieren Sie mithilfe von Tabletop-Übungen und Red-Teaming-Szenarien
Führen Sie Sicherheitsverletzungssimulationen durch, die physische Eindringversuche, Social Engineering und den Missbrauch von Zugangsdaten umfassen. Bewerten Sie, wie die physischen und Cyber-Teams reagieren, welche Nachweise erforderlich sind und wie schnell die Sicherheitsverletzung erkannt und eingedämmt wird.
- Erfassung und Berichterstattung zu KPIs für die physische Sicherheit
Beispiele: Anzahl der Vorfälle unbefugten Zugriffs; Anzahl der Fälle von Missbrauch oder Verlust/Diebstahl von Zugangsdaten; Zeitaufwand für die Sperrung von Zugangsdaten nach Rollenänderungen; Erkennungszeit bei physischen Vorfällen; Kosten/Risikoexposition; Einhaltung der Richtlinien. Die Berichterstattung sollte im Rahmen des Dashboards für Sicherheitskennzahlen an die oberste Führungsebene bzw. den Vorstand weitergeleitet werden.
Warum die Ausweitung des Zero-Trust-Ansatzes auf die physische Sicherheit für CISOs von entscheidender Bedeutung ist
Da CISOs zunehmend mit kombinierten Bedrohungen konfrontiert sind – bei denen der physische Zugang ein Sprungbrett für Cyberangriffe sein kann –, ist die Ausweitung des Zero-Trust-Ansatzes auf die physische Sicherheit nicht mehr optional. Die Haltung „Nie vertrauen, immer überprüfen“ muss über Netzwerk-Firewalls und Gerätezertifikate hinausgehen und sich auf das Namensschild am Hals, den biometrischen Scanner an der Tür und die Anmeldung von Besuchern an der Rezeption erstrecken. Mit den richtigen Tools, Richtlinien, teamübergreifender Zusammenarbeit und kontinuierlicher Überprüfung kann die physische Sicherheit zu einem integralen Bestandteil der defensiven Zero-Trust-Architektur eines Unternehmens werden.
Häufig gestellte Fragen
Verwandte Beiträge
Ausgewählte Artikel
Einblicke und Ratschläge von Spear-Fachleuten und Branchenexperten




