Zum Inhalt springen
Alle Artikel
Praxis KMU

Passwort-Hygiene und Passkeys im KMU: Was 2026 wirklich zählt

Samuel Wagner · 6. August 2026 · 4 min Lesezeit
Passwort-Hygiene und Passkeys im KMU: Was 2026 wirklich zählt

Die wirksamste Passwort-Maßnahme im KMU ist heute nicht der monatliche Passwortwechsel, sondern die Kombination aus einem eigenen Passwort pro Dienst (verwaltet im Passwort-Manager), Mehr-Faktor-Anmeldung überall dort, wo Firmendaten liegen, und Passkeys, wo der Anbieter sie unterstützt. Ein Passkey ist phishing-resistent, weil es kein Geheimnis gibt, das man auf einer gefälschten Seite eintippen könnte. Der Umstieg ist im Betrieb an einem Nachmittag startbar — und kostet in der Regel nichts extra.

Warum das alte Rezept nicht mehr funktioniert

Jahrelang galt: kompliziertes Passwort, alle 90 Tage wechseln, fertig. Beides hat sich in der Praxis als kontraproduktiv erwiesen. Erzwungene Wechsel führen dazu, dass aus Sommer2025! eben Sommer2026! wird — und dass die Variante auf einem Zettel unter der Tastatur landet. Auch das deutsche BSI und das US-amerikanische NIST haben die pauschale Wechselpflicht deshalb aus ihren Empfehlungen gestrichen: gewechselt wird, wenn es einen Anlass gibt.

Der zweite Grund ist noch wichtiger: Die meisten erfolgreichen Angriffe auf KMU knacken gar kein Passwort. Sie fragen danach. Eine täuschend echte Microsoft-365-Anmeldeseite, ein Klick aus einer gut gemachten Mail — und die Zugangsdaten sind freiwillig eingetippt. Gegen diesen Weg hilft Komplexität überhaupt nicht.

Die drei Bausteine, die im Betrieb wirklich zählen

1. Ein eigenes Passwort pro Dienst — im Passwort-Manager. Das größte reale Risiko ist Wiederverwendung. Taucht ein Passwort in einem Datenleck bei irgendeinem Onlineshop auf, probieren Angreifer dieselbe Kombination automatisiert bei hunderten anderen Diensten durch. Wer für Microsoft 365, Bank und Lieferantenportal dasselbe Passwort nutzt, verliert mit einem einzigen Leck alles auf einmal. Ein Passwort-Manager löst das, ohne dass sich jemand etwas merken muss: ein einziges starkes Master-Passwort, der Rest wird generiert. Für den Betrieb wichtig ist die Team-Variante mit geteilten Tresoren — damit Zugänge nicht mehr per WhatsApp weitergegeben werden und beim Austritt eines Mitarbeiters klar ist, was zu ändern ist.

2. Mehr-Faktor-Anmeldung, überall wo Firmendaten liegen. MFA ist die Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung. Selbst wenn ein Passwort abhandenkommt, fehlt dem Angreifer der zweite Faktor. Zwei Details entscheiden über die Qualität: Erstens gehört MFA erzwungen, nicht angeboten — freiwillig aktiviert es etwa ein Drittel der Belegschaft. Zweitens ist die Authenticator-App mit Nummernabgleich der SMS deutlich überlegen; SMS-Codes lassen sich abfangen und weiterleiten. Und Administrator-Konten brauchen MFA ohne jede Ausnahme.

3. Passkeys, wo es sie gibt. Ein Passkey ersetzt das Passwort durch ein Schlüsselpaar: Der private Teil verlässt niemals das Gerät, entsperrt wird per Fingerabdruck, Gesicht oder Geräte-PIN. Der entscheidende Vorteil ist nicht die Bequemlichkeit, sondern die Bauart — ein Passkey ist an die echte Domain gebunden. Auf einer nachgebauten Phishing-Seite funktioniert er schlicht nicht. Es gibt kein Geheimnis, das ein Mitarbeiter versehentlich weitergeben könnte. Microsoft 365, Google Workspace, Apple, viele Banken und immer mehr Fachanwendungen unterstützen Passkeys inzwischen. Wo besonders hohe Sicherheit nötig ist — typischerweise bei Admin-Konten —, ist ein Hardware-Sicherheitsschlüssel die robusteste Variante.

Der realistische Fahrplan für ein KMU

Man muss das nicht in einem Zug erledigen. Sinnvolle Reihenfolge für 10 bis 50 Arbeitsplätze:

  1. Bestandsaufnahme: Welche Dienste nutzt der Betrieb wirklich, und wo liegen Firmendaten? Meist kommen dabei ein paar Zugänge ans Licht, von denen die Geschäftsführung nichts wusste.
  2. Admin-Konten zuerst absichern: MFA erzwingen, separate Konten für administrative Tätigkeiten, wo möglich gleich Hardware-Schlüssel.
  3. Passwort-Manager im Team ausrollen: mit geteilten Tresoren pro Abteilung. Das ist der Schritt, der den Zettel unter der Tastatur überflüssig macht.
  4. MFA für alle erzwingen: Microsoft 365 zuerst, dann die übrigen Dienste.
  5. Passkeys aktivieren, wo verfügbar: freiwillig starten, dann schrittweise zum Standard machen.
  6. Offboarding-Regel schriftlich festhalten: Wer den Betrieb verlässt, verliert am selben Tag alle Zugänge — der häufigste blinde Fleck überhaupt.

FAQ

Muss man Passwörter regelmäßig wechseln? Nein, nicht pauschal. Gewechselt wird bei konkretem Anlass: Verdacht auf Kompromittierung, Fund in einem Datenleck oder Austritt eines Mitarbeiters mit Zugang. Erzwungene Routine-Wechsel machen Passwörter erfahrungsgemäß schlechter, nicht besser.

Ist ein Passwort-Manager nicht ein einziger Angriffspunkt? Der Einwand ist verständlich, geht aber am realen Risiko vorbei. Seriöse Manager verschlüsseln lokal, der Anbieter selbst kann die Inhalte nicht lesen. Dem gegenüber steht die Alternative: dasselbe Passwort über dutzende Dienste hinweg. Das Master-Passwort sollte lang sein und selbst mit MFA geschützt werden.

Reicht SMS als zweiter Faktor? Als Übergang ist SMS besser als nichts, aber es ist die schwächste Variante — Codes lassen sich per SIM-Swapping oder Weiterleitung abgreifen. Die Authenticator-App mit Nummernabgleich ist ohne Mehrkosten verfügbar und deutlich sicherer.

Was passiert, wenn das Handy mit dem Passkey verloren geht? Passkeys werden über den Anbieter-Account synchronisiert und lassen sich auf einem neuen Gerät wiederherstellen. Für den Betrieb gilt trotzdem: Pro Konto mindestens zwei Anmeldemethoden hinterlegen, damit niemand ausgesperrt ist.

Was kostet das ein KMU mit 25 Mitarbeitern? MFA und Passkeys sind in Microsoft 365 und Google Workspace bereits enthalten. Zu buchen ist im Wesentlichen der Passwort-Manager im Team-Tarif — ein einstelliger Betrag pro Person und Monat. Der größere Posten ist die Einrichtung, nicht die Lizenz.

Nächster Schritt

Ihr wollt wissen, wo eure Zugänge heute wirklich stehen — und den Umstieg machen, ohne den Betrieb lahmzulegen? Wir nehmen die Konten auf, erzwingen MFA sauber, rollen den Passwort-Manager im Team aus und aktivieren Passkeys dort, wo sie schon funktionieren. IT, Datenschutz und KI aus einer Hand, lokal in Österreich. IT. Weitergedacht.

Samuel Wagner

Geschäftsführer der prAIvacys GmbH, berät österreichische KMUs zu KI und IT.