4,9★Google-Bewertungen · 54· 545,0★ProvenExpert · 29· 294,8★kununu · 7· 7DIN EN ISO 9001 zertifiziertDIN 77200 geprüftAVPQ präqualifiziertMitglied im MittelstandsbundIHK-Ausbildungsbetrieb24/7 Hotline+49 4321 78 33 590
Zum Inhalt springen
Staffsec Solution GmbH
Startseite
KarriereKontakt

Rechenzentren sichern:Zutritt, Zonen und lückenloses Protokoll

Sie wissen, wie ein Zonenkonzept aufgebaut ist, wer wann wohin darf, welche Normen und Vorgaben Orientierung geben und welche Aufgaben ein Sicherheitsdienst vor Ort übernimmt.

Ratgeber · 6 Min. LesezeitVon Manuel Rutsch · Stand 7. Oktober 2026

Warum physische Sicherheit hier so viel zählt

In einem Rechenzentrum denken viele zuerst an Firewalls und Verschlüsselung. Doch die beste IT-Sicherheit hilft wenig, wenn jemand unbemerkt in den Serverraum gelangt, ein Gerät anschließt oder eine Festplatte mitnimmt. Physischer Zugang ist oft der kürzeste Weg zu Daten und zum Ausfall von Diensten.

Dazu kommt die Verfügbarkeit. Ein Rechenzentrum lebt von Strom, Kühlung und Netzanbindung. Sabotage an einer Kälteanlage oder ein Brand in der Energieversorgung können Kunden und Behörden genauso treffen wie ein Datendiebstahl. Betreiber, die als kritische Infrastruktur gelten, unterliegen zudem besonderen Pflichten, auf die der Ratgeber zum physischen Schutz kritischer Infrastruktur näher eingeht.

Orientierung: Normen und Vorgaben

Für Rechenzentren gibt es keine einzelne Bewachungsvorschrift, aber mehrere anerkannte Grundlagen. Die Normenreihe DIN EN 50600 beschreibt Einrichtungen und Infrastrukturen von Rechenzentren, darunter auch Sicherungssysteme und ein Konzept von Schutzklassen und Zonen. Das BSI behandelt Rechenzentrum und Serverraum im IT-Grundschutz-Kompendium mit eigenen Bausteinen und konkreten Anforderungen an Zutritt, Brandschutz und Überwachung. Wer nach ISO/IEC 27001 zertifiziert ist, muss auch physische und umgebungsbezogene Maßnahmen nachweisen.

Diese Grundlagen schreiben nicht vor, wie viele Wachkräfte Sie brauchen. Sie geben aber den Rahmen, in den sich der Sicherheitsdienst einfügt. Prüfen Sie im Einzelfall, welche Vorgaben für Ihren Betrieb verbindlich sind, etwa aus Kundenverträgen oder aus dem Recht der kritischen Infrastrukturen.

Das Zonenkonzept: von außen nach innen

Bewährt hat sich ein Schalenmodell: Jede Zone ist nur über die vorherige erreichbar, und mit jeder Schale steigen die Anforderungen an den Zutritt. Die Bezeichnungen unterscheiden sich je nach Konzept, der Grundgedanke ist überall gleich.

ZoneTypischer BereichZutrittRolle des Sicherheitsdienstes
GeländeZaun, Zufahrt, Parkplatz, AußenflächenTor mit Kontrolle, Kennzeichen, AnmeldungTorkontrolle, Streifen, Videoauswertung
GebäudehülleEingang, Anlieferung, EmpfangAusweis, Besucheranmeldung, VereinzelungEmpfang, Ausweisausgabe, Identitätsprüfung
TechnikbereicheEnergie, Kälte, NetzräumeBerechtigte Fachkräfte, Begleitung von FremdfirmenBegleitung, Schlüssel- und Kartenausgabe
DatenräumeServerräume, Käfige, RacksMehrfaktor, Vier-Augen-Prinzip je nach KonzeptProtokoll, Kontrolle der Berechtigung, Begleitung
Besonders schutzbedürftige BereicheEinzelne Kundenflächen, DatenträgerlagerNur namentlich benannte PersonenStrikte Zutrittsprüfung, lückenlose Dokumentation

Wie Zutrittskontrollsysteme grundsätzlich ausgewählt werden, beschreibt der Ratgeber zur Auswahl eines Zutrittskontrollsystems. Die organisatorische Seite behandelt der Ratgeber Zutrittskontrolle im Unternehmen.

Besucher, Kunden und Fremdfirmen

Die meisten Menschen, die ein Rechenzentrum betreten, gehören nicht zum Betreiber: Techniker von Kunden, Wartungsfirmen für Kälte und Notstrom, Lieferanten, Prüfer. Genau hier liegt eine der größten Schwachstellen, und genau hier leistet ein geschulter Empfang die meiste Arbeit.

  • Voranmeldung: Besuche werden vorab durch eine berechtigte Person angemeldet, mit Name, Firma, Zweck, Zeitraum und Zielbereich.
  • Identität prüfen: Abgleich mit amtlichem Lichtbildausweis, nicht nur mit dem Firmenausweis des Besuchers.
  • Befristeter Ausweis: Ausgabe eines Ausweises, der nur für die angemeldeten Zonen und den angemeldeten Zeitraum gilt.
  • Begleitung: In sensiblen Zonen begleitet eine berechtigte Person oder eine Sicherheitskraft den Besuch.
  • Mitgebrachtes und Mitgenommenes: Geräte, Datenträger und Ersatzteile werden nach den Regeln des Betreibers erfasst, besonders beim Verlassen.
  • Abmeldung: Ausweis zurück, Zeit erfasst, offene Besuche am Tagesende aktiv geklärt.

Mehr zu den Aufgaben am Eingang finden Sie im Ratgeber zum Empfangsdienst und im Glossar unter Besucherlenkung.

Protokoll: wer war wann wo

In einem Rechenzentrum muss sich jeder Zutritt im Nachhinein belegen lassen. Elektronische Zutrittssysteme schreiben viele Ereignisse automatisch mit. Daneben gibt es Vorgänge, die nur ein Mensch dokumentieren kann: ein begleiteter Besuch, eine Störung an einer Schleuse, eine Tür, die zu lange offen stand, ein Lieferant, der ohne Anmeldung kam und abgewiesen wurde.

Ein gutes Protokoll ist zeitgenau, vollständig und für Prüfer verständlich. Digitale Berichte mit Zeitstempel und Fotos erleichtern das erheblich, weil sie sich durchsuchen und mit den Daten des Zutrittssystems abgleichen lassen. Achten Sie dabei auf den Datenschutz: Besucherdaten und Aufnahmen sind personenbezogen und dürfen nur so lange gespeichert werden, wie es für den Zweck nötig ist. Hinweise gibt der Ratgeber Videoüberwachung und DSGVO.

Aufgaben des Sicherheitsdienstes vor Ort

Je nach Größe und Schutzbedarf reicht die Bandbreite von einer nächtlichen Revierkontrolle bis zur ständig besetzten Sicherheitszentrale. Häufig kombiniert ein Betreiber mehrere Aufgaben.

  • Empfang und Besuchermanagement während der Betriebszeiten.
  • Bedienung oder Beobachtung der Gefahrenmeldetechnik, etwa Video, Einbruch- und Brandmeldeanlage.
  • Streifen auf dem Gelände und in den Technikbereichen mit dokumentierten Kontrollpunkten.
  • Reaktion auf Alarme nach festgelegtem Alarmplan, einschließlich Benachrichtigung von Technik-Bereitschaft und Feuerwehr.
  • Begleitung von Fremdfirmen und Kontrolle der An- und Ablieferung.
  • Schlüssel- und Kartenausgabe nach Berechtigungsliste.

Für Datenräume gilt dabei ein wichtiger Grundsatz: Die Sicherheitskraft prüft und dokumentiert Berechtigungen, sie vergibt sie nicht. Wer wohin darf, entscheidet der Betreiber. Wie Alarme aufgeschaltet und bearbeitet werden, erklärt der Ratgeber zur Alarmaufschaltung auf eine Leitstelle.

Notfälle: Brand, Stromausfall, Evakuierung

Ein Rechenzentrum hat eigene Notfallszenarien. Löschanlagen mit Gasen erfordern, dass vor dem Auslösen alle Personen den Raum verlassen haben. Bei einem Stromausfall müssen Notstromaggregate anlaufen, und Techniker brauchen sofort Zutritt zu Bereichen, die sonst streng geschützt sind. Die Sicherheitskraft muss wissen, wer in welchem Notfall wohin darf und wen sie zuerst benachrichtigt.

Legen Sie diese Abläufe in einem Alarmplan fest und üben Sie sie regelmäßig gemeinsam mit Technik und Sicherheitsdienst. Dazu gehört auch, wer bei einer Evakuierung prüft, ob alle Besucher und Fremdfirmen das Gebäude verlassen haben. Die Besucherliste am Empfang ist dafür eine wichtige Quelle. Den Begriff erläutert das Glossar unter Alarmplan.

Typische Schwachstellen in der Praxis

  • Anlieferungstor bleibt während langer Entladungen offen, ohne dass jemand daneben steht.
  • Mitläufer: Eine zweite Person geht hinter einer berechtigten Person durch die Tür, weil niemand unhöflich sein möchte.
  • Berechtigungen von ausgeschiedenen Dienstleistern werden nicht entzogen.
  • Notausgänge werden als bequemer Weg zum Raucherplatz genutzt.
  • Besucherausweise werden nicht zurückgegeben und bleiben aktiv.

Viele dieser Punkte lassen sich mit klaren Regeln, Vereinzelungsanlagen und aufmerksamem Personal lösen. Bei einer gemeinsamen Objektbegehung werden sie meist schnell sichtbar. In Schleswig-Holstein, Hamburg und Berlin übernimmt Staffsec für Betreiber technischer Anlagen Objektschutz, Empfang und Revierdienst mit digitaler Dokumentation.

Häufige Fragen

Häufige Fragen kurz beantwortet

Braucht jedes Rechenzentrum einen Sicherheitsdienst vor Ort?+

Nein. Kleinere Serverräume lassen sich oft mit Technik, Aufschaltung und Revierkontrollen gut absichern. Je größer die Anlage und je höher der Schutzbedarf, desto eher lohnt sich eine ständige Besetzung.

Darf der Sicherheitsdienst Taschen von Besuchern kontrollieren?+

Kontrollen sind auf Grundlage des Hausrechts und mit Einverständnis der Person möglich. Wer nicht zustimmt, kann abgewiesen werden. Die Regeln sollten vorher festgelegt und angekündigt sein.

Welche Norm gilt für die Sicherheit von Rechenzentren?+

Eine wichtige Orientierung bietet die Normenreihe DIN EN 50600. Dazu kommen der IT-Grundschutz des BSI und, je nach Betrieb, die Anforderungen aus ISO/IEC 27001 oder aus dem Recht kritischer Infrastrukturen.

Wie lange dürfen Besucherdaten gespeichert werden?+

Nur so lange, wie es für den Zweck erforderlich ist. Die konkrete Frist sollte der Betreiber in seinem Löschkonzept festlegen und dabei vertragliche und rechtliche Nachweispflichten berücksichtigen.

Was ist das Vier-Augen-Prinzip beim Zutritt?+

Bestimmte Bereiche dürfen nur betreten werden, wenn zwei berechtigte Personen gemeinsam anwesend sind. Das erschwert Manipulationen durch Einzelne und wird oft für besonders schutzbedürftige Räume eingesetzt.

Jetzt anfragen

Sicherheit, die zu Ihrem Objekt passt

Fragen zu Ihrem Objekt oder Ihrer Veranstaltung? Wir beraten Sie unverbindlich und erstellen ein Angebot, das zu Ihren Anforderungen passt.