Access Review (Rezertifizierung)
Access Review bezeichnet die regelmäßige, dokumentierte Überprüfung bestehender Zugriffsrechte durch verantwortliche Personen. Dabei wird bestätigt oder widerrufen, ob Nutzer, Gruppen und technische Identitäten die ihnen zugewiesenen Berechtigungen weiterhin benötigen. Im deutschsprachigen Raum ist dafür auch der Begriff Rezertifizierung verbreitet, international zudem Access Certification.
Access Reviews laufen meist als Kampagnen, etwa quartalsweise je Anwendung, Rolle oder Organisationseinheit, oder ereignisbezogen nach Rollenwechseln und Projektenden. Prüfende sind in der Regel Vorgesetzte sowie Anwendungs- oder Dateneigentümer. Ein bekanntes Problem ist das pauschale Bestätigen ohne echte Prüfung (Rubber Stamping), wenn zu viele Rechte auf einmal vorgelegt werden. Risikobasierte Priorisierung, Nutzungsdaten und klare Entscheidungsvorlagen wirken dem entgegen.
Die regelmäßige Überprüfung von Zugriffsrechten ist unter anderem in ISO/IEC 27001 (Anhang A 5.18) verankert; auch regulatorische Rahmenwerke wie NIS2 und DORA verlangen geregelte Zugriffskontrollen. Werkzeuge der Identity Governance and Administration (IGA) automatisieren Kampagnen, Erinnerungen und Revisionsnachweise. Access Reviews setzen das Prinzip Least Privilege organisatorisch durch und sind ein Governance-Baustein von Identity Security.