Mitarbeiterrechte im Onlineshop: Rollen nach Aufgaben vergeben und regelmäßig prüfen

Produktpflege, Versand und Buchhaltung brauchen unterschiedliche Zugriffe. Ein gemeinsamer Adminzugang macht dagegen Änderungen schwer nachvollziehbar und lässt unnötige Rechte bestehen. Ein brauchbares Rollenmodell verbindet tatsächliche Aufgaben mit passenden Berechtigungen. Es muss den Arbeitsalltag ermöglichen und gleichzeitig nachvollziehbar bleiben, wenn Mitarbeitende oder externe Dienstleister wechseln.

Artikel lesen Thema besprechen
Infografik: Passende Rechte für klare Aufgaben – Aufgabe bestimmen, Rolle prüfen, Zugang betreuen
6 Kapitel3 AntwortenPraxisleitfadenGrafik: Banida Shops
01
Kapitel 1

Aufgaben vor einzelnen Häkchen erfassen

Listen Sie die alltäglichen Tätigkeiten: Bilder pflegen, Bestellung prüfen, Label erstellen oder Erstattung vorbereiten. Notieren Sie auch, welche Informationen dafür gelesen werden müssen. Beginnen Sie nicht mit einer Kopie des umfassendsten vorhandenen Zugangs. Shopify beschreibt Rollen als Sammlung aufgabenbezogener Berechtigungen; verfügbare Rollen hängen von der konkreten Organisation und Einrichtung ab. Ein fachlicher Aufgabenkatalog bleibt dennoch systemübergreifend nutzbar. Klären Sie, welche Tätigkeiten nur gelegentlich auftreten und besser über eine gezielte Rückfrage statt dauerhafte Vollrechte bearbeitet werden.

02
Kapitel 2

Personenbezogene Zugänge und Verantwortliche nutzen

Ordnen Sie jeden Zugang einer bekannten Person und einer verantwortlichen Stelle zu. Gemeinsame Kennwörter erschweren die Nachverfolgung und können nach einem Teamwechsel weiterverwendet werden. Verwenden Sie die vorgesehenen Sicherheitsfunktionen und einen geregelten Einladungsweg. Externe Unterstützung erhält eine passende zeitliche und fachliche Begrenzung. Dokumentieren Sie Anlass und Prüfungstermin, ohne Kennwörter in der Rollenliste abzulegen. Eine zentrale Übersicht sollte zeigen, wer den Zugang benötigt, welche Rolle gilt und wer dessen fortbestehende Notwendigkeit beurteilt.

03
Kapitel 3

Sensible Aktionen ausdrücklich unterscheiden

Lesen, Ändern, Exportieren und Erstatten sind verschiedene Möglichkeiten. Ein Supportmitarbeiter kann Bestellstatus erklären müssen, ohne Zahlungen selbst auszulösen. Produktpflege erfordert nicht automatisch Zugang zu Finanzinformationen. Prüfen Sie solche Unterschiede im verwendeten System und dokumentieren Sie unvermeidbare Bündelungen. Shopify führt detaillierte Berechtigungen für verschiedene Aufgabenbereiche. Rollen können sich durch mehrere Zuweisungen ergänzen; betrachten Sie deshalb den gesamten effektiven Zugriff einer Person. Ein einzelnes schmales Rollenprofil schützt wenig, wenn daneben weiterhin eine umfassende Administratorrolle aktiv ist.

04
Kapitel 4

Rollen mit echten Arbeitsfällen abnehmen

Lassen Sie eine Person mit dem vorgesehenen Zugang ihre üblichen Aufgaben in einem erlaubten Testrahmen ausführen. Kann sie Bilder hochladen, einen Auftrag bearbeiten und benötigte Informationen sehen? Prüfen Sie zugleich, dass nicht benötigte sensible Aktionen passend beschränkt sind. Ein unvollständiger Zugang kann dazu führen, dass das Team wieder gemeinsame Vollzugriffe verwendet. Ergänzen Sie deshalb nur die nachgewiesene fehlende Berechtigung. Halten Sie bekannte Grenzen fest, etwa wenn ein System Informationen nicht auf einzelne Kunden oder Produktgruppen beschränken kann.

05
Kapitel 5

Rollenwechsel und Austritt als Ablauf behandeln

Bei einer neuen Aufgabe werden alte Berechtigungen geprüft, statt nur weitere zu ergänzen. Beim Austritt müssen Zugang, gemeinsame Hilfssysteme und offene Zuständigkeiten geordnet behandelt werden. Eine deaktivierte Shopanmeldung beendet nicht automatisch den Zugriff auf Exportordner, E-Mail-Postfächer oder externe Apps. Übergeben Sie laufende Vorgänge an eine benannte Person. Prüfen Sie den vorgesehenen Umgang mit aktiven Sitzungen und zusätzlichen Authentifizierungswegen. Der Ablauf muss zeitnah ausführbar sein, ohne notwendige Betriebsinformationen unkontrolliert zu löschen.

06
Kapitel 6

Eine kurze regelmäßige Prüfung etablieren

Vergleichen Sie die Zugangsliste mit aktuellen Mitarbeitenden, Aufgaben und Dienstleisteraufträgen. Prüfen Sie besonders selten genutzte Konten und nach Projekten verbleibende Rechte. Neue Apps oder Systemänderungen können zusätzliche Berechtigungen erfordern; diese sollten bewusst zugeordnet werden. Dokumentieren Sie Ergebnis und zuständige Person. Ein einfacher wiederkehrender Termin mit wenigen klaren Prüffragen ist häufig praktikabler als ein großes Rollenhandbuch, das nach der Einführung niemand mehr aktualisiert.

  • Aufgaben und notwendige Leserechte erfassen
  • Zugänge einzelnen Personen zuordnen
  • Gesamten effektiven Zugriff prüfen
  • Wechsel und Austritt einschließlich externer Systeme behandeln

Kurz beantwortet

Häufige Fragen

Braucht jedes Teammitglied Adminrechte?

Nur wenn die tatsächliche Aufgabe diesen umfassenden Zugriff rechtfertigt.

Reicht eine eingeschränkte Rolle neben Admin?

Die gesamte Rechtekombination zählt; zusätzliche Rollen können den Zugriff erweitern.

Was wird beim Austritt geprüft?

Shopzugang, weitere Systeme, Sitzungen und die Übergabe offener Aufgaben.

Alle Ratgeber ansehen