Rollen und Rechte im Prüfbetrieb
Der schnellste Weg zu einem arbeitsfähigen Kollegen ist ein Admin-Zugang. Er ist auch der teuerste. Wie sich Zugriff, Prüfbefähigung und befristete Zugänge sauber trennen lassen, ohne dass jemand vor einer gesperrten Seite steht.
Der neue Kollege soll ab Montag Prüfaufträge abarbeiten. Damit er nicht am ersten Tag vor einer gesperrten Seite steht, bekommt er einen Zugang mit allem. Das ist in zwei Minuten erledigt und funktioniert sofort. Zwei Jahre später hat jeder im Haus alles, niemand weiß mehr, warum, und der Praktikant kann Prüfergebnisse löschen. Rollen und Rechte vergeben ist deshalb keine Aufgabe für die Einführungswoche, sondern eine, die man einmal richtig macht und danach nur noch pflegt.
Dieser Artikel richtet sich an alle, die in einem Prüfbetrieb Zugänge verantworten, ob für das eigene Team, für externe Auditoren oder für Kunden.
Warum „alle dürfen alles“ im Prüfbetrieb teuer wird
Der Reflex ist verständlich. Rechte kosten Zeit, und wer beim Einrichten spart, spart sichtbar. Was er einkauft, ist unsichtbar und zeigt sich später.
Dokumentation verliert ihren Wert, wenn sie löschbar ist. Der Sinn einer Prüfhistorie liegt darin, dass sie vollständig ist. Ein Bestand, in dem jeder alles entfernen kann, beweist im Zweifel nichts.
Fehler passieren dort, wo niemand sie erwartet. Nicht aus böser Absicht, sondern weil ein Feld eben da ist. Eine Rolle, die eine Funktion gar nicht erst anzeigt, verhindert mehr als jede Ermahnung.
Externe bleiben im System. Der Auditor, der vor achtzehn Monaten zwei Tage lang Daten gesichtet hat, hat immer noch einen aktiven Zugang. Genau das ist der Klassiker unter den vergessenen Konten.
Rollen und Rechte vergeben: vier Ebenen, die fast immer passen
Eine Rolle ist ein Bündel von Berechtigungen, das du Benutzern zuweist. In der Praxis reichen vier Zuschnitte als Ausgangspunkt, und sie beschreiben ganz gut, wie ein Prüfbetrieb tatsächlich arbeitet.
- Administrator. Voller Zugriff auf Einstellungen und Daten. Diese Rolle sollten so wenige Personen haben wie möglich und mindestens zwei, damit niemand allein den Schlüssel hält.
- Manager oder Disponent. Legt Prüfaufträge an, plant Ressourcen und sieht Auswertungen, ändert aber keine Systemeinstellungen. Das ist die Rolle fürs Büro.
- Techniker. Sieht die zugewiesenen Aufträge, führt Prüfungen durch und dokumentiert Mängel. Alles andere braucht er nicht, und alles andere lenkt ihn ab.
- Zuschauer. Darf ausschließlich lesen. Passt für Controlling, für die Fachkraft für Arbeitssicherheit und für Kunden, die den Stand ihres Bestands sehen sollen, ohne ihn zu verändern.
Eine neue Rolle legst du unter Einstellungen an, gibst ihr einen sprechenden Namen wie „Prüfer extern“ und wählst die Berechtigungen aus. Der schnellere Weg führt über Duplizieren: Nimm die Rolle, die am nächsten dran ist, kopiere sie und passe nur die Abweichung an. Das spart nicht nur Zeit, es hält die Rollen auch untereinander vergleichbar.
Ein Verhalten ist wichtig zu kennen, weil es sonst für Ratlosigkeit sorgt. Wird ein Recht vergeben und der zugehörige Menüpunkt erscheint trotzdem nicht, hilft in den meisten Fällen eine einzige Maßnahme: Der Benutzer meldet sich einmal ab und wieder an, damit sein Berechtigungs-Cache aktualisiert wird.
Drei Fragen, die nicht dieselbe Frage sind
Bei Zugängen laufen regelmäßig drei Dinge durcheinander, die getrennt gehören. Wer sie auseinanderhält, spart sich die meisten Diskussionen.
- Was darf die Person im System tun? Das regelt die Rolle. Sie entscheidet über Menüpunkte, Formulare und Aktionen.
- Welche Geräte darf die Person prüfen? Das regelt die Qualifikation. Sie hängt am Mitarbeiter, hat ein Ablaufdatum und ist mit den Normen verknüpft, für die sie befähigt.
- Braucht die Person überhaupt einen eigenen Arbeitsplatz in der Anwendung? Das ist eine Frage der Zuordnung eines Zugangs und unabhängig von den ersten beiden.
Bei der Qualifikation lohnt ein zweiter Blick, weil Lizard hier bewusst nicht blockiert. Fehlt die Qualifikation oder ist sie abgelaufen, kann der Prüfer die Prüfung trotzdem durchführen. Er sieht eine Warnung, und im Prüfergebnis wird dokumentiert, dass zum Zeitpunkt der Prüfung keine gültige Qualifikation vorlag. Das ist eine bewusste Entscheidung zugunsten der Praxis: Wenn ein erfahrener Kollege kurzfristig einspringt, soll die Arbeit nicht stehen bleiben. Nachvollziehbar bleibt es trotzdem, weil der Umstand im Beleg steht statt in einer Erinnerung.
Externe Zugänge, die von selbst wieder verschwinden
Für Auditoren, Subunternehmer und Sachverständige gibt es befristete Zugänge, und sie lösen genau das Problem der vergessenen Konten. Über die Aktion Temporären Benutzer erstellen in der Benutzerliste gibst du die E-Mail-Adresse der externen Person ein, wählst eine Rolle und eine Gültigkeit von einem, sieben, vierzehn oder dreißig Tagen. Die Person bekommt daraufhin eine E-Mail mit einem Login-Link.
Dahinter steht das Feld Externer Zugriff bis. Ist das Datum erreicht, deaktiviert sich der Login automatisch. Du musst also nicht daran denken, den Zugang wieder zu schließen, und das ist der eigentliche Gewinn: Sicherheit, die nicht an Disziplin hängt.
Derselbe Eintrag ist übrigens die Voraussetzung dafür, dass ein Prüfdienstleister bei dir Betriebsmittel direkt in seinem Prüfauftrag anlegen darf, wenn er vor Ort ein Gerät findet, das im Bestand fehlt.
Wird ein Benutzer gelöscht, schreibt Lizard seine E-Mail-Adresse intern um. Die Adresse steht damit sofort wieder für eine neue Registrierung zur Verfügung, während der Datensatz selbst erhalten bleibt. Verknüpfte externe Zugänge werden dabei automatisch mitdeaktiviert.
Was ein Kunde in seinem Gastzugang sieht
Prüfdienstleister richten ihren Kunden häufig einen eigenen Zugang ein. Der Kunde braucht dafür keine eigene Software und keinen eigenen Vertrag, ein Browser genügt, und sein Bereich ist von den Daten anderer Kunden getrennt.
Welche Bereiche er sieht, legst du über seine Rolle fest. Typisch für einen Gastzugang sind vier Menüpunkte: das Dashboard mit Kennzahlen und Diagrammen, die Betriebsmittel mit Stammdaten und Historie, die Prüfergebnisse samt Protokollen und die Hilfe. Er kann Angaben wie Standort oder Verantwortlichen anpassen und Geräte archivieren, wobei die Historie erhalten bleibt.
Löschen ist an ein eigenes Recht gebunden, das Gastzugänge in der Regel nicht bekommen. Dann ist die Funktion gar nicht sichtbar, und die Dokumentation bleibt lückenlos. Das ist der praktische Kern guter Rechtevergabe: Nicht warnen, sondern gar nicht erst anbieten.
Zwei-Faktor-Authentifizierung dort, wo sie zählt
Für interne Benutzer lässt sich die Zwei-Faktor-Authentifizierung pro Person erzwingen. Ein unternehmensweites Pflicht-Flag gibt es bewusst nicht, damit du die Anforderung an die Rolle anpassen kannst statt umgekehrt. Sinnvoll ist der Zwang vor allem bei Konten mit administrativen Rechten und bei Zugängen zu sensiblen Daten wie Prüfprotokollen oder Kundendaten.
Ist der Schalter aktiv, wird der Benutzer beim nächsten Login zur Einrichtung geführt und kann sie nicht selbst wieder abschalten. Nimmst du den Zwang später zurück, bleibt die eingerichtete Absicherung bestehen, und der Benutzer entscheidet ab dann selbst.
Weiterführend in der Dokumentation:
- Rollen und Berechtigungen
- Benutzer, externe Zugänge und 2FA
- Qualifikationen der Mitarbeiter
- Im Video: Wie verwalte ich Rollen und Berechtigungen?
Häufige Fragen
Wie viele Rollen brauchen wir?
In den meisten Betrieben reichen vier bis sechs. Eine Rolle je Tätigkeit, nicht je Person. Sobald du eine Rolle anlegst, die nur ein einziger Mensch je haben wird, lohnt die Frage, ob nicht eine bestehende Rolle plus eine Einzelanpassung der bessere Weg ist.
Ein Kollege hat das Recht bekommen, sieht den Menüpunkt aber nicht. Woran liegt das?
Am häufigsten daran, dass sein Berechtigungs-Cache noch den alten Stand hat. Einmal abmelden und neu anmelden löst das. Bleibt der Punkt danach unsichtbar, hängt die Funktion zusätzlich an einer Voraussetzung, die auf Ebene des Zugangs oder des Unternehmens erfüllt sein muss.
Können wir einem Auditor Zugriff geben, ohne ihn danach wieder entfernen zu müssen?
Ja, genau dafür gibt es den temporären Benutzer mit einer Gültigkeit von einem bis dreißig Tagen. Der Zugang deaktiviert sich nach Ablauf selbst.
Verhindert eine fehlende Qualifikation, dass jemand prüft?
Nein. Lizard warnt, blockiert aber nicht, und hält im Prüfergebnis fest, dass zum Prüfzeitpunkt keine gültige Qualifikation vorlag. Die Entscheidung bleibt bei euch, die Nachvollziehbarkeit bleibt im Beleg.
Rechte sind kein Misstrauen, sondern Zuschnitt
Eine gute Rollenstruktur macht niemandem das Leben schwer. Sie sorgt dafür, dass jeder genau das vor sich hat, was zu seiner Arbeit gehört, dass Externe nach Ablauf von selbst verschwinden und dass eine Prüfhistorie das bleibt, was sie sein soll: vollständig. Der Aufwand dafür ist einmalig und liegt bei ein paar Stunden. Die Alternative ist ein System, in dem irgendwann niemand mehr erklären kann, warum wer was darf.
- Für Betreiber: Lizard für Betreiber
- Für Prüfdienstleister: Lizard für Prüfdienstleister
Essential, das Einstiegspaket von Lizard, ist für bis zu 50 Betriebsmittel dauerhaft kostenlos, ohne Testphase mit Ablaufdatum.
Passend dazu
- Zusammenarbeit mit Prüfdienstleistern ohne Excel-Listen — wie ein externer Prüfdienstleister an genau die Geräte kommt, die er sehen soll.
- Prüfsoftware einführen: der Einstieg in sechs Schritten — an welcher Stelle des Einstiegs das Team zum ersten Mal Rollen braucht.




