Warum physische Sicherheit hier so viel zählt
In einem Rechenzentrum denken viele zuerst an Firewalls und Verschlüsselung. Doch die beste IT-Sicherheit hilft wenig, wenn jemand unbemerkt in den Serverraum gelangt, ein Gerät anschließt oder eine Festplatte mitnimmt. Physischer Zugang ist oft der kürzeste Weg zu Daten und zum Ausfall von Diensten.
Dazu kommt die Verfügbarkeit. Ein Rechenzentrum lebt von Strom, Kühlung und Netzanbindung. Sabotage an einer Kälteanlage oder ein Brand in der Energieversorgung können Kunden und Behörden genauso treffen wie ein Datendiebstahl. Betreiber, die als kritische Infrastruktur gelten, unterliegen zudem besonderen Pflichten, auf die der Ratgeber zum physischen Schutz kritischer Infrastruktur näher eingeht.
Orientierung: Normen und Vorgaben
Für Rechenzentren gibt es keine einzelne Bewachungsvorschrift, aber mehrere anerkannte Grundlagen. Die Normenreihe DIN EN 50600 beschreibt Einrichtungen und Infrastrukturen von Rechenzentren, darunter auch Sicherungssysteme und ein Konzept von Schutzklassen und Zonen. Das BSI behandelt Rechenzentrum und Serverraum im IT-Grundschutz-Kompendium mit eigenen Bausteinen und konkreten Anforderungen an Zutritt, Brandschutz und Überwachung. Wer nach ISO/IEC 27001 zertifiziert ist, muss auch physische und umgebungsbezogene Maßnahmen nachweisen.
Diese Grundlagen schreiben nicht vor, wie viele Wachkräfte Sie brauchen. Sie geben aber den Rahmen, in den sich der Sicherheitsdienst einfügt. Prüfen Sie im Einzelfall, welche Vorgaben für Ihren Betrieb verbindlich sind, etwa aus Kundenverträgen oder aus dem Recht der kritischen Infrastrukturen.
Das Zonenkonzept: von außen nach innen
Bewährt hat sich ein Schalenmodell: Jede Zone ist nur über die vorherige erreichbar, und mit jeder Schale steigen die Anforderungen an den Zutritt. Die Bezeichnungen unterscheiden sich je nach Konzept, der Grundgedanke ist überall gleich.
| Zone | Typischer Bereich | Zutritt | Rolle des Sicherheitsdienstes |
|---|---|---|---|
| Gelände | Zaun, Zufahrt, Parkplatz, Außenflächen | Tor mit Kontrolle, Kennzeichen, Anmeldung | Torkontrolle, Streifen, Videoauswertung |
| Gebäudehülle | Eingang, Anlieferung, Empfang | Ausweis, Besucheranmeldung, Vereinzelung | Empfang, Ausweisausgabe, Identitätsprüfung |
| Technikbereiche | Energie, Kälte, Netzräume | Berechtigte Fachkräfte, Begleitung von Fremdfirmen | Begleitung, Schlüssel- und Kartenausgabe |
| Datenräume | Serverräume, Käfige, Racks | Mehrfaktor, Vier-Augen-Prinzip je nach Konzept | Protokoll, Kontrolle der Berechtigung, Begleitung |
| Besonders schutzbedürftige Bereiche | Einzelne Kundenflächen, Datenträgerlager | Nur namentlich benannte Personen | Strikte Zutrittsprüfung, lückenlose Dokumentation |
Wie Zutrittskontrollsysteme grundsätzlich ausgewählt werden, beschreibt der Ratgeber zur Auswahl eines Zutrittskontrollsystems. Die organisatorische Seite behandelt der Ratgeber Zutrittskontrolle im Unternehmen.
Besucher, Kunden und Fremdfirmen
Die meisten Menschen, die ein Rechenzentrum betreten, gehören nicht zum Betreiber: Techniker von Kunden, Wartungsfirmen für Kälte und Notstrom, Lieferanten, Prüfer. Genau hier liegt eine der größten Schwachstellen, und genau hier leistet ein geschulter Empfang die meiste Arbeit.
- Voranmeldung: Besuche werden vorab durch eine berechtigte Person angemeldet, mit Name, Firma, Zweck, Zeitraum und Zielbereich.
- Identität prüfen: Abgleich mit amtlichem Lichtbildausweis, nicht nur mit dem Firmenausweis des Besuchers.
- Befristeter Ausweis: Ausgabe eines Ausweises, der nur für die angemeldeten Zonen und den angemeldeten Zeitraum gilt.
- Begleitung: In sensiblen Zonen begleitet eine berechtigte Person oder eine Sicherheitskraft den Besuch.
- Mitgebrachtes und Mitgenommenes: Geräte, Datenträger und Ersatzteile werden nach den Regeln des Betreibers erfasst, besonders beim Verlassen.
- Abmeldung: Ausweis zurück, Zeit erfasst, offene Besuche am Tagesende aktiv geklärt.
Mehr zu den Aufgaben am Eingang finden Sie im Ratgeber zum Empfangsdienst und im Glossar unter Besucherlenkung.
Protokoll: wer war wann wo
In einem Rechenzentrum muss sich jeder Zutritt im Nachhinein belegen lassen. Elektronische Zutrittssysteme schreiben viele Ereignisse automatisch mit. Daneben gibt es Vorgänge, die nur ein Mensch dokumentieren kann: ein begleiteter Besuch, eine Störung an einer Schleuse, eine Tür, die zu lange offen stand, ein Lieferant, der ohne Anmeldung kam und abgewiesen wurde.
Ein gutes Protokoll ist zeitgenau, vollständig und für Prüfer verständlich. Digitale Berichte mit Zeitstempel und Fotos erleichtern das erheblich, weil sie sich durchsuchen und mit den Daten des Zutrittssystems abgleichen lassen. Achten Sie dabei auf den Datenschutz: Besucherdaten und Aufnahmen sind personenbezogen und dürfen nur so lange gespeichert werden, wie es für den Zweck nötig ist. Hinweise gibt der Ratgeber Videoüberwachung und DSGVO.
Aufgaben des Sicherheitsdienstes vor Ort
Je nach Größe und Schutzbedarf reicht die Bandbreite von einer nächtlichen Revierkontrolle bis zur ständig besetzten Sicherheitszentrale. Häufig kombiniert ein Betreiber mehrere Aufgaben.
- Empfang und Besuchermanagement während der Betriebszeiten.
- Bedienung oder Beobachtung der Gefahrenmeldetechnik, etwa Video, Einbruch- und Brandmeldeanlage.
- Streifen auf dem Gelände und in den Technikbereichen mit dokumentierten Kontrollpunkten.
- Reaktion auf Alarme nach festgelegtem Alarmplan, einschließlich Benachrichtigung von Technik-Bereitschaft und Feuerwehr.
- Begleitung von Fremdfirmen und Kontrolle der An- und Ablieferung.
- Schlüssel- und Kartenausgabe nach Berechtigungsliste.
Für Datenräume gilt dabei ein wichtiger Grundsatz: Die Sicherheitskraft prüft und dokumentiert Berechtigungen, sie vergibt sie nicht. Wer wohin darf, entscheidet der Betreiber. Wie Alarme aufgeschaltet und bearbeitet werden, erklärt der Ratgeber zur Alarmaufschaltung auf eine Leitstelle.
Notfälle: Brand, Stromausfall, Evakuierung
Ein Rechenzentrum hat eigene Notfallszenarien. Löschanlagen mit Gasen erfordern, dass vor dem Auslösen alle Personen den Raum verlassen haben. Bei einem Stromausfall müssen Notstromaggregate anlaufen, und Techniker brauchen sofort Zutritt zu Bereichen, die sonst streng geschützt sind. Die Sicherheitskraft muss wissen, wer in welchem Notfall wohin darf und wen sie zuerst benachrichtigt.
Legen Sie diese Abläufe in einem Alarmplan fest und üben Sie sie regelmäßig gemeinsam mit Technik und Sicherheitsdienst. Dazu gehört auch, wer bei einer Evakuierung prüft, ob alle Besucher und Fremdfirmen das Gebäude verlassen haben. Die Besucherliste am Empfang ist dafür eine wichtige Quelle. Den Begriff erläutert das Glossar unter Alarmplan.
Typische Schwachstellen in der Praxis
- Anlieferungstor bleibt während langer Entladungen offen, ohne dass jemand daneben steht.
- Mitläufer: Eine zweite Person geht hinter einer berechtigten Person durch die Tür, weil niemand unhöflich sein möchte.
- Berechtigungen von ausgeschiedenen Dienstleistern werden nicht entzogen.
- Notausgänge werden als bequemer Weg zum Raucherplatz genutzt.
- Besucherausweise werden nicht zurückgegeben und bleiben aktiv.
Viele dieser Punkte lassen sich mit klaren Regeln, Vereinzelungsanlagen und aufmerksamem Personal lösen. Bei einer gemeinsamen Objektbegehung werden sie meist schnell sichtbar. In Schleswig-Holstein, Hamburg und Berlin übernimmt Staffsec für Betreiber technischer Anlagen Objektschutz, Empfang und Revierdienst mit digitaler Dokumentation.


