Nicht jede Anmeldung trägt das gleiche Risiko. Ein Zugriff vom bekannten Gerät zur üblichen Zeit kann anders bewertet werden als derselbe Zugriff von einem neuen Gerät, an einem ungewöhnlichen Ort oder mit auffälligem Nutzungsverhalten. Genau in dieser Entscheidungssituation setzt adaptive Authentifizierung an: Sie soll nicht pauschal mehr Hürden schaffen, sondern die verlangte Prüfung am jeweiligen Risiko ausrichten.
Die zentrale Frage lautet deshalb nicht, ob jede Person bei jeder Anmeldung zusätzliche Faktoren verwenden muss. Entscheidend ist, welche Kontextsignale vorliegen, wie sie bewertet werden und welche Massnahme bei einem bestimmten Risikowert angemessen ist. Adaptive Authentifizierung wird daher auch als risikobasierte Authentifizierung bezeichnet.
Was adaptive Authentifizierung bedeutet
Bei einer statischen Authentifizierung erfolgt die Identitätsprüfung nach einem festgelegten Ablauf. Beispielsweise melden sich Nutzer mit Benutzername und Passwort, einer PIN, einem Token oder weiteren vordefinierten Faktoren an. Dieser Ablauf bleibt grundsätzlich gleich, unabhängig davon, ob die Anmeldung unter vertrauten oder ungewöhnlichen Umständen stattfindet.
Die adaptive Authentifizierung ergänzt diesen Ansatz um eine kontextbezogene Risikobewertung. Sie berücksichtigt Informationen rund um einen Anmeldeversuch, um zu beurteilen, ob die vorgelegte Authentifizierung für den angeforderten Zugriff ausreicht oder ob eine zusätzliche Prüfung sinnvoll ist.
Dabei sind Identitätsattribute und Authentifizierungsmittel voneinander zu unterscheiden. Identitätsattribute beschreiben eine Person oder ein Konto, etwa hinterlegte Kontaktdaten oder Berechtigungen. Authentifizierungsmittel dienen dagegen dazu, die behauptete Identität bei einer Anmeldung zu prüfen, beispielsweise ein Passwort, ein einmaliger Code, ein biometrisches Merkmal oder ein kryptografischer Schlüssel.
Risikobasierte Authentifizierung ersetzt nicht zwingend bestehende Verfahren. Sie kann vorhandene Anmeldeprozesse um eine Entscheidungsebene ergänzen: Bei niedrigem Risiko bleibt der Zugang möglichst einfach, bei höherem Risiko wird eine stärkere oder zusätzliche Prüfung verlangt. Eine Zwei-Faktor-Authentifizierung kann dabei eine mögliche Step-up-Massnahme sein, ist aber nicht mit adaptiver Authentifizierung gleichzusetzen.
Wie aus Kontext eine Risikobewertung wird
Für die Risikobewertung werden unterschiedliche Signale herangezogen. Dazu können der geografische Standort, die IP-Adresse, der Gerätetyp, die Wiedererkennung eines Endgeräts, die Uhrzeit, das bisherige Anmeldeverhalten oder Nutzungsmuster gehören. Auch die Art des angeforderten Zugriffs kann relevant sein: Das Abrufen allgemeiner Informationen kann anders eingeordnet werden als eine Änderung sensibler Kontodaten oder eine Transaktion.
Diese Informationen werden mit den Vorgaben der Organisation abgeglichen. Daraus entsteht eine Risikoeinstufung, die festlegt, wie der Anmelde- oder Zugriffsvorgang weitergeführt wird. Bei niedrigem Risiko kann die vorhandene Anmeldung genügen. Bei mittlerem oder erhöhtem Risiko kann das System eine zusätzliche Authentifizierung verlangen, etwa über einen weiteren Faktor oder ein biometrisches Verfahren. In anderen Fällen kann ein Zugriff eingeschränkt oder eine weitere Prüfung erforderlich werden.
Die Qualität dieser Entscheidung hängt nicht allein von der Anzahl der erfassten Signale ab. Ebenso wichtig ist, wie verlässlich die Signale sind und welche Schwellenwerte definiert wurden. Ein neues Gerät ist beispielsweise nicht automatisch ein Hinweis auf Missbrauch. Es kann auch Ausdruck eines normalen Gerätewechsels sein. Umgekehrt kann ein bekanntes Gerät allein keine ausreichende Grundlage für eine unkritische Bewertung sein.
Deshalb sollten Risikoregeln nachvollziehbar festlegen, welche Signalkombinationen zu welcher Massnahme führen. Zu strenge Schwellenwerte können unnötige Unterbrüche verursachen. Zu grosszügige Regeln können dazu führen, dass zusätzliche Prüfungen zu selten ausgelöst werden. Die risikobasierte Authentifizierung verbindet damit Sicherheitsvorgaben und Benutzererlebnis in einer laufenden Abwägung.
Wo sich adaptive Authentifizierung einsetzen lässt
Adaptive Authentifizierung ist besonders relevant, wenn digitale Dienste personenbezogene oder andere schützenswerte Daten verarbeiten. Sie ist jedoch nicht auf eine bestimmte Branche beschränkt. Überall dort, wo Konten, Zugriffe oder sensible Vorgänge geschützt werden sollen, kann eine kontextbezogene Risikoprüfung eine Rolle spielen.
Im Finanzbereich können ungewöhnliche Anmeldungen oder Transaktionsmuster Anlass sein, eine zusätzliche Authentifizierung anzufordern. Im Online-Handel kann die Bewertung von Kontextdaten helfen, auffällige Zugriffe oder Kontoaktivitäten genauer zu prüfen. Im Gesundheitswesen betrifft dies beispielsweise den Zugang zu Patientenakten, Terminplattformen oder anderen digitalen Angeboten mit sensiblen Daten. Behörden und öffentliche Stellen können risikobasierte Prüfungen einsetzen, wenn der Zugriff auf vertrauliche Informationen oder digitale Dienstleistungen abgesichert werden soll.
Ein Beispiel aus dem Gesundheitswesen verdeutlicht das Prinzip: Eine Person möchte über die Online-Plattform einer Arztpraxis auf ihre Krankenakte zugreifen oder einen Termin vereinbaren. Das System kann berücksichtigen, ob das verwendete Endgerät bereits bekannt ist, von welchem Standort der Zugriff erfolgt, zu welcher Zeit die Anmeldung stattfindet und welche Inhalte angefordert werden.
Ergibt die Gesamtsituation ein niedriges Risiko, kann der normale Anmeldevorgang fortgesetzt werden. Wirken mehrere Signale ungewöhnlich, kann eine zusätzliche Prüfung verlangt werden. Auf diese Weise lässt sich der Zugriff auf besonders sensible Informationen differenzierter behandeln als eine Anmeldung, bei der keine erhöhten Risiken erkennbar sind.
Sicherheit und Benutzerkomfort gezielt ausbalancieren
Der wesentliche Nutzen der adaptiven Authentifizierung liegt in der gezielten Reaktion auf Risiken. Statt alle Anmeldungen nach dem gleichen Muster zu behandeln, kann sie zusätzliche Prüfungen auf Situationen konzentrieren, die einer genaueren Bewertung bedürfen. Dies kann helfen, missbräuchliche oder auffällige Zugriffsversuche früher zu erkennen und die Angriffsfläche bei digitalen Anmeldungen zu reduzieren.
Gleichzeitig kann ein risikobasierter Ansatz den Benutzerkomfort unterstützen. Wenn vertraute Anmeldesituationen nicht ohne erkennbaren Anlass mit weiteren Schritten verbunden werden, bleiben Prozesse für Nutzer einfacher. Bei erhöhtem Risiko wird die zusätzliche Prüfung dort eingesetzt, wo sie aus Sicht der definierten Sicherheitsrichtlinien erforderlich ist.
Für Organisationen entsteht daraus eine wichtige Gestaltungsaufgabe. Adaptive Authentifizierung ist keine einzelne Methode, die unabhängig von Prozessen und Richtlinien wirkt. Sie braucht klare Regeln für Risikosignale, Eskalationsstufen und zugelassene Authentifizierungsverfahren. Zudem sollte nachvollziehbar sein, wie mit Fehlbewertungen umgegangen wird und welche Zugriffsvorgänge eine stärkere Prüfung auslösen sollen.
Eine Customer-Identity-and-Access-Management-Lösung wie Nevis ID Customer IAM unterstützt adaptive Authentifizierung, Multi-Faktor-Authentifizierung und risikobasierte Zugriffskontrollen im Rahmen digitaler Kundenidentitäten. Damit lassen sich Anmelde- und Zugriffsvorgänge über digitale Kanäle hinweg orchestrieren und an die jeweiligen Sicherheitsanforderungen anpassen.
So kann die Kontrolle über Sicherheitsvorgaben erhalten bleiben, während zusätzliche Reibung für Nutzer gezielt auf Situationen mit erhöhtem Risiko konzentriert werden kann.
Was vor der Einführung geklärt werden sollte
Vor der Einführung lohnt es sich, die konkreten Schutzbedürfnisse und Zugriffsszenarien zu betrachten. Welche Anwendungen oder Daten benötigen eine besonders starke Prüfung? Welche Ereignisse sollen eine Step-up-Authentifizierung auslösen? Und welche Authentifizierungsmittel stehen den Nutzern in den jeweiligen Kanälen zur Verfügung?
Auch die Zuständigkeiten sollten eindeutig sein. Sicherheits-, Fach- und Betriebsteams benötigen ein gemeinsames Verständnis darüber, welche Risikoregeln gelten, wie sie überprüft werden und wie Änderungen kontrolliert erfolgen. Besonders bei digitalen Diensten mit vielen Nutzerkonten kann eine konsistente Orchestrierung der Identitäts- und Authentifizierungsabläufe dazu beitragen, unterschiedliche Anforderungen nachvollziehbar umzusetzen.
Wer adaptive Authentifizierung plant, sollte daher nicht nur einzelne Faktoren auswählen. Entscheidend ist das Zusammenspiel aus geeigneten Kontextsignalen, klaren Risikoschwellen, abgestimmten Eskalationspfaden und einer nutzerfreundlichen Umsetzung. Erfahren Sie mehr über Customer IAM und adaptive Authentifizierung mit Nevis ID Customer IAM.
Adaptive Authentifizierung kann die Sicherheit von Anmelde- und Zugriffsvorgängen erhöhen, indem sie zusätzliche Prüfungen am jeweiligen Risiko ausrichtet und den Benutzerkomfort dabei berücksichtigt.

