Verwaiste Konten entstehen nicht durch Fehler, sondern durch Auslassungen. Niemand legt ein Konto an, um es zu vergessen — es fehlt nur der Moment, in dem jemand es schließt.
Das Ergebnis ist ein Bestand, der nur wächst. Konten werden angelegt, wenn Menschen kommen; entfernt werden sie, wenn jemand daran denkt. Die erste Bewegung hat einen Anlass, die zweite nicht.
Cybersicherheit First!
Ihre IT-Sicherheit ist unsere oberste Priorität
Verwaiste Konten sind zwei Probleme in einem: Sie kosten Lizenzgebühren und sie sind ein Sicherheitsrisiko, weil niemand ihre Nutzung überwacht. Gefunden werden sie über den Abgleich dreier Listen — aktive Konten, aktuelle Personalliste und letzte Anmeldezeitpunkte. Als erste Prüfschwelle gelten 60 bis 90 Tage ohne Anmeldung. Die dauerhafte Lösung liegt nicht in einer Aufräumaktion, sondern in der Kopplung des Kontenschlusses an den Austrittsprozess.
Warum das Sicherheitsargument stärker ist als das Kostenargument
Ein ungenutztes Konto kostet Lizenzgebühren — ein überschaubarer Betrag, der selten jemanden alarmiert. Sein eigentliches Problem ist ein anderes: Es hat Berechtigungen, aber keine Aufsicht.
Fachbeiträge zum Thema sind hier deutlich: Verwaiste Benutzerkonten stellen ein Cyber-Risiko dar und sollten aus Sicherheitsgründen umgehend entfernt werden. Der Grund liegt auf der Hand — bei einem aktiven Konto fällt auf, wenn das Passwort plötzlich nicht mehr funktioniert oder eine ungewöhnliche Anmeldung erfolgt. Bei einem verwaisten fällt gar nichts auf, weil niemand hinsieht.
Für die Durchsetzung im Betrieb ist das eine nützliche Beobachtung: Wer Konten aufräumen will, kommt mit dem Sicherheitsargument weiter als mit dem Kostenargument — und löst dabei beide Probleme gleichzeitig.

Wie verwaiste Konten entstehen
| Ursache | Erkennbar an |
|---|---|
| Austritt ohne Kontenschluss | Person nicht mehr in der Personalliste |
| Konto deaktiviert, Lizenz nicht entzogen | gesperrtes Konto mit zugewiesener Lizenz |
| Testkonto aus einem Projekt | Anlagedatum passt zu einem Projektzeitraum |
| Externe nach Projektende | Gastkonto ohne Ablaufdatum |
| Funktionskonto ohne Zuständige | niemand kann sagen, wofür es ist |
| Doppelkonto nach Namensänderung | zwei ähnliche Konten, eines ungenutzt |
Die letzten drei Zeilen sind die kniffligsten, weil bei ihnen keine Person fehlt, die man in der Personalliste vermissen würde. Sie fallen nur über die Anmeldedaten auf.
Der Abgleich dreier Listen
Die Suche funktioniert über drei Quellen, die einzeln unvollständig sind und zusammen ein klares Bild ergeben.
Die Kontenliste. Alle aktiven Konten aus der zentralen Anmeldung, mit Anlagedatum und zugewiesenen Lizenzen.
Die Personalliste. Wer ist aktuell beschäftigt? Dazu Externe mit legitimem Zugang. Diese Liste kommt aus der Personalabteilung und ist die einzige verlässliche Quelle dafür, wer dazugehört.
Die Anmeldedaten. Wann hat sich jedes Konto zuletzt angemeldet? Diese Angabe liefert die Anmeldeplattform und ist der wichtigste Filter — sie findet auch, was in den ersten beiden Listen unauffällig bleibt.
Die Reihenfolge der Prüfung
Zuerst die Konten, deren Person nicht mehr in der Personalliste steht — das sind die eindeutigen Fälle, und sie lassen sich ohne Rückfrage schließen.
Danach die Konten ohne Anmeldung in 60 bis 90 Tagen, deren Person noch beschäftigt ist. Hier ist die Rückfrage nötig: Es können Elternzeit, längere Krankheit oder schlicht eine Tätigkeit ohne Rechnernutzung dahinterstehen.
Zuletzt die Konten, die sich keiner Person zuordnen lassen. Sie sind am aufwendigsten zu klären und am wichtigsten, weil ein Konto ohne Zuständige die Definition eines verwaisten Kontos ist.
Was beim Schließen zu beachten ist
Ein Konto zu löschen ist schnell und selten die richtige erste Handlung. Drei Zwischenschritte verhindern die üblichen Probleme.
Daten sichern. Postfach und persönliche Ablage können Inhalte enthalten, die noch gebraucht werden. Bei Microsoft 365 lässt sich das Postfach in ein freigegebenes umwandeln — die Inhalte bleiben erhalten, die Lizenz wird frei.
Zuerst deaktivieren. Ein deaktiviertes Konto lässt sich reaktivieren, ein gelöschtes nur begrenzt. Eine Wartezeit von 30 bis 60 Tagen zwischen Deaktivierung und Löschung fängt die Fälle ab, in denen doch noch etwas gebraucht wird.
Lizenz separat entziehen. Die Deaktivierung beendet die Abrechnung nicht. Wer nur deaktiviert, hat das Sicherheitsproblem gelöst und das Kostenproblem behalten — das ist der häufigste unvollständige Aufräumvorgang.
Der dritte Punkt erklärt, warum viele Betriebe glauben, aufgeräumt zu haben, und trotzdem für Ausgeschiedene zahlen. Die Übersicht über tatsächlich abgerechnete Lizenzen kommt nicht aus der Anmeldeplattform, sondern aus der Rechnung — Werkzeuge, die bezahlte Lizenzen und Verträge sichtbar machen, schließen genau diese Lücke zwischen technischem und kaufmännischem Bestand.

Externe und Gastzugänge
Die größte Gruppe verwaister Konten sind in vielen Betrieben nicht ehemalige Beschäftigte, sondern Externe: Dienstleister, Agenturen, Freelancer, Projektpartner.
Bei ihnen fehlt der Auslöser vollständig. Es gibt keinen Austrittstermin, den die Personalabteilung meldet — das Projekt endet einfach, und niemand denkt an den Zugang. Häufig weiß nach einem Jahr auch niemand mehr, wer den Zugang eingerichtet hat und wofür.
Die Lösung ist unspektakulär und wirksam: Externe Zugänge bekommen beim Anlegen ein Ablaufdatum. Das dauert dreißig Sekunden und erledigt das Problem dauerhaft, weil das Konto sich selbst schließt. Verlängern ist jederzeit möglich — und zwar von jemandem, der aktiv bestätigt, dass der Zugang noch gebraucht wird.
Was dauerhaft wirkt
- + Kontenschluss als fester Punkt beim Austritt
- + Ablaufdatum für alle externen Zugänge
- + Quartalsweiser Abgleich mit der Personalliste
- + Jedes Funktionskonto hat eine zuständige Person
Was nur einmal wirkt
- − Einmalige Aufräumaktion ohne Prozessänderung
- − Rundmail „bitte nicht mehr benötigte Zugänge melden“
- − Nur deaktivieren, ohne Lizenz zu entziehen
- − Prüfung ohne festen Termin
Was der erste Durchgang typischerweise findet
Wer noch nie systematisch geprüft hat, findet in einem Betrieb mit 60 bis 80 Beschäftigten regelmäßig eine zweistellige Zahl an Konten, die geklärt werden müssen. Die Verteilung ähnelt sich dabei über Betriebe hinweg.
| Kategorie | Anteil | Aufwand zur Klärung |
|---|---|---|
| Ehemalige, Konto noch aktiv | meist der größte Block | gering — eindeutiger Fall |
| Deaktiviert, Lizenz noch zugewiesen | häufig übersehen | gering — nur Lizenzentzug |
| Externe nach Projektende | zweitgrößter Block | mittel — Zuständige suchen |
| Test- und Funktionskonten | kleiner Block | hoch — Zweck oft unklar |
Die zweite Zeile ist die lohnendste im Verhältnis zum Aufwand: Diese Konten wurden bereits einmal bearbeitet — jemand hat sie beim Austritt deaktiviert — und nur der zweite Schritt fehlt. Sie zu bereinigen dauert Minuten und senkt die Rechnung sofort.
Sofort-Support
Kurze Reaktionszeiten durch dedizierte Teams
Die vierte Zeile ist die mühsamste. Bei einem Konto namens „scanner“ oder „projekt-2019″ lässt sich nach Jahren oft nicht mehr klären, wofür es angelegt wurde. Hier hilft nur ein zweistufiges Vorgehen: deaktivieren, vier Wochen warten, ob sich jemand meldet, dann löschen.
Der Ablauf für den ersten Durchgang
- Drei Listen holen Konten mit Lizenzen, Personalliste, letzte Anmeldezeitpunkte.
- Eindeutige Fälle schließen Konten ohne zugehörige Person: deaktivieren, Postfach sichern, Lizenz entziehen.
- Verdachtsfälle klären Keine Anmeldung in 60–90 Tagen, Person noch beschäftigt: nachfragen statt entscheiden.
- Nicht zuordenbare Konten prüfen Funktions- und Testkonten: Zuständige benennen oder schließen.
- Externe mit Ablaufdatum versehen Für alle bestehenden Gastzugänge nachträglich setzen.
- Prozess koppeln Kontenschluss in die Offboarding-Checkliste, Termin für die nächste Prüfung setzen.
Der erste Durchgang dauert in einem mittelständischen Betrieb einen halben bis ganzen Tag. Jeder weitere Durchgang dauert eine Stunde, wenn Schritt sechs erledigt ist — und mehrere Tage, wenn nicht.
Wer den Durchgang durchführt
Die Aufgabe berührt drei Bereiche: Die IT liefert Konten- und Anmeldedaten, die Personalabteilung die Liste der Beschäftigten, die Buchhaltung sieht, was tatsächlich abgerechnet wird. Keiner der drei kann den Abgleich allein durchführen.
In der Praxis bewährt sich, dass die IT die Zusammenführung übernimmt und die anderen beiden zuliefern. Wichtig ist nur, dass die Personalliste aktuell ist — eine Liste vom Jahresanfang produziert im Herbst genau die Fehler, die der Abgleich vermeiden soll.

Häufige Fragen
Was sind verwaiste Benutzerkonten?
Konten, denen keine aktive Person mehr zugeordnet ist — etwa nach einem Austritt ohne Kontenschluss, nach Projektende bei Externen oder bei Funktionskonten, für die sich niemand mehr zuständig fühlt. Sie kosten Lizenzgebühren und stellen zugleich ein Sicherheitsrisiko dar, weil ihre Nutzung von niemandem überwacht wird.
Wie findet man sie?
Über den Abgleich dreier Listen: aktive Konten mit ihren Lizenzen, die aktuelle Personalliste und die letzten Anmeldezeitpunkte. Die Anmeldedaten sind der wichtigste Filter, weil sie auch die Fälle finden, bei denen keine Person fehlt — Test-, Funktions- und Doppelkonten. Als erste Prüfschwelle gelten 60 bis 90 Tage ohne Anmeldung.
Reicht es, das Konto zu deaktivieren?
Für die Sicherheit ja, für die Kosten nein. Die Deaktivierung sperrt den Zugang, entzieht aber nicht die zugewiesene Lizenz — die wird weiter abgerechnet. Das ist der häufigste unvollständige Aufräumvorgang: Das Sicherheitsproblem gilt als gelöst, während die Rechnung unverändert bleibt.
Was passiert mit dem Postfach?
Es sollte vor dem Lizenzentzug gesichert werden. Bei Microsoft 365 lässt sich ein Benutzerpostfach in ein freigegebenes umwandeln: Die Inhalte bleiben erhalten, Berechtigte greifen weiter zu, und unterhalb der genannten Größengrenze wird keine Lizenz benötigt. Wird die Lizenz zuerst entzogen, beginnt eine Löschfrist für die Daten.
Wie geht man mit Zugängen von Externen um?
Über ein Ablaufdatum beim Anlegen. Bei Externen fehlt der Auslöser, den ein Austritt bei eigenen Beschäftigten darstellt — das Projekt endet einfach, und niemand denkt an den Zugang. Ein Konto, das sich selbst schließt, löst das dauerhaft; eine Verlängerung ist jederzeit möglich und erfordert eine aktive Bestätigung.


