Ratgeber · Sicherheit

Passwort- und MFA-Richtlinie: einfache Regeln, die Konten wirklich schützen

Gestohlene Zugangsdaten sind einer der häufigsten Wege in Firmennetze. Eine gute Richtlinie macht Anmeldungen sicherer und den Alltag gleichzeitig einfacher – wenn sie die richtigen Dinge verlangt.

Stand: Oktober 2026 · Redaktion STKom, Lehre

Eine zeitgemäße Richtlinie setzt auf lange, einzigartige Passwörter aus einem Passwortmanager statt auf komplizierte Sonderzeichenregeln und erzwungene Wechsel alle 90 Tage. Wichtiger als jedes Passwort ist die Multi-Faktor-Authentifizierung: Sie gehört auf E-Mail, Cloud-Dienste, VPN und alle Admin-Konten. Am sichersten sind Methoden, die sich nicht abfischen lassen, etwa FIDO2-Schlüssel und Passkeys.

Warum Passwörter allein nicht mehr reichen

Passwörter gehen auf vielen Wegen verloren: über Phishing-Seiten, über Datenlecks bei anderen Diensten, auf denen dasselbe Passwort benutzt wurde, oder über Schadsoftware, die Eingaben mitliest. Ein Angreifer mit gültigem Passwort meldet sich einfach an – kein Virenscanner schlägt dabei Alarm.

Die Antwort darauf ist ein zweiter Faktor: etwas, das man besitzt (Smartphone, Sicherheitsschlüssel) oder ist (Fingerabdruck). Multi-Faktor-Authentifizierung sorgt dafür, dass ein erbeutetes Passwort allein nicht reicht. Sie ist die Maßnahme mit dem besten Verhältnis von Aufwand zu Wirkung, die ein Unternehmen umsetzen kann.

Passwortregeln, die heute gelten

Viele alte Regeln haben sich als kontraproduktiv erwiesen. Wer alle 90 Tage ein neues Passwort mit Sonderzeichen erfinden muss, landet bei „Sommer2026!“ und „Herbst2026!“. Moderne Empfehlungen, etwa vom BSI und vom US-Standardisierungsinstitut NIST, setzen andere Schwerpunkte:

  • Länge vor Komplexität: Mindestens 12, besser 14 oder mehr Zeichen. Eine Passphrase aus mehreren Wörtern ist sicher und merkbar.
  • Einzigartigkeit: Jedes Konto bekommt ein eigenes Passwort. Wiederverwendung ist das eigentliche Risiko.
  • Kein Wechsel ohne Anlass: Passwörter werden geändert, wenn es einen Verdacht oder ein Datenleck gibt – nicht nach Kalender.
  • Sperrlisten: Bekannte, schwache oder bereits geleakte Passwörter werden technisch abgelehnt.
  • Passwortmanager: Ein Firmen-Passwortmanager erzeugt und speichert die Passwörter. Mitarbeitende merken sich nur noch ein starkes Master-Passwort.

Welche MFA-Methode die richtige ist

Nicht jeder zweite Faktor schützt gleich gut. Von schwach nach stark:

  1. SMS-Code: besser als nichts, aber anfällig für Umleitung der Rufnummer und für Phishing-Seiten, die den Code in Echtzeit abgreifen.
  2. Code aus einer Authenticator-App: verbreitet und solide, lässt sich aber ebenfalls auf gefälschten Anmeldeseiten abfragen.
  3. Push-Bestätigung mit Zahlenabgleich: Die App zeigt eine Zahl, die auf dem Anmeldebildschirm eingegeben werden muss. Das verhindert gedankenloses Bestätigen bei wiederholten Anfragen („MFA-Müdigkeit“).
  4. FIDO2-Sicherheitsschlüssel und Passkeys: an die echte Website gebunden und damit gegen Phishing resistent. Ideal für Admin-Konten und Geschäftsführung.

Passkeys verbreiten sich schnell: Viele große Dienste und auch Microsoft-Konten unterstützen sie bereits. Dabei wird statt eines Passworts ein kryptografischer Schlüssel auf dem Gerät gespeichert und per Fingerabdruck, Gesichtserkennung oder PIN freigegeben. Für Mitarbeitende ist das oft sogar bequemer als ein Passwort mit Code.

Für die meisten Mitarbeitenden ist eine Authenticator-App mit Zahlenabgleich ein guter Standard. Admin-Konten sollten die stärkste Methode bekommen.

Wo MFA Pflicht sein sollte

Beginnen Sie dort, wo ein Angreifer den größten Schaden anrichten kann:

  • E-Mail und Microsoft 365: Wer das Postfach übernimmt, kann Rechnungen umleiten und Passwörter anderer Dienste zurücksetzen.
  • Fernzugriff: VPN, Remote-Desktop-Gateways, Fernwartungstools.
  • Administratorkonten: Microsoft-365-Admin, Firewall, Server, Domänenverwaltung.
  • Geschäftskritische Cloud-Dienste: CRM, Buchhaltung, Online-Banking.

In Microsoft 365 lässt sich MFA zentral erzwingen. Mit Entra ID und bedingtem Zugriff (Conditional Access, enthalten etwa in Business Premium) können Sie zusätzlich festlegen, dass Anmeldungen nur von verwalteten Geräten oder aus bestimmten Ländern möglich sind. Eine zentrale Anmeldung per Single Sign-on reduziert außerdem die Zahl der Passwörter, die überhaupt verwaltet werden müssen.

Admin-, Gemeinschafts- und Dienstkonten

Neben den persönlichen Konten gibt es in fast jedem Betrieb Zugänge, die besondere Aufmerksamkeit brauchen.

Administratorkonten sind das wertvollste Ziel für Angreifer. Wer administriert, bekommt ein separates Konto, das nur für Verwaltungsaufgaben genutzt wird – nicht zum Mailen oder Surfen. Die Zahl der globalen Administratoren in Microsoft 365 sollte klein bleiben, ein Notfallzugang wird sicher hinterlegt.

Gemeinschaftskonten wie info@ oder buchhaltung@ werden oft mit einem Passwort betrieben, das das halbe Team kennt. Besser sind freigegebene Postfächer, auf die jede Person mit ihrem eigenen Konto zugreift. So bleibt nachvollziehbar, wer was getan hat, und beim Austritt muss kein gemeinsames Passwort geändert werden.

Dienstkonten für Scanner, Schnittstellen oder Backup-Software laufen häufig jahrelang mit demselben Passwort und weitreichenden Rechten. Sie gehören in eine Liste, bekommen nur die nötigen Rechte und ein langes, zufälliges Passwort aus dem Passwortmanager.

Bausteine einer Richtlinie zum Anpassen

Eine Richtlinie muss nicht lang sein. Diese Punkte sollte sie abdecken:

  1. Geltungsbereich: alle Mitarbeitenden, Auszubildenden, externen Dienstleister mit Zugang.
  2. Passwörter: Mindestlänge, keine Wiederverwendung, Passwortmanager verpflichtend, Wechsel nur bei Anlass.
  3. MFA: für welche Dienste verpflichtend, welche Methoden zugelassen sind.
  4. Admin-Konten: getrennt vom Alltagskonto, nur für Verwaltungsaufgaben, stärkste MFA-Methode.
  5. Weitergabe: Zugangsdaten werden nie geteilt, auch nicht mit Kolleginnen, Kollegen oder der IT.
  6. Verdachtsfall: Wer meldet was an wen, wenn ein Passwort möglicherweise bekannt geworden ist?
  7. Ein- und Austritt: Konten werden beim Start angelegt und beim Ausscheiden am letzten Arbeitstag gesperrt.

Der letzte Punkt wird oft unterschätzt. Wie ein geregelter Ablauf für neue Mitarbeitende aussieht, beschreibt der Ratgeber IT-Onboarding.

Einführung ohne Frust

MFA scheitert selten an der Technik, sondern an der Kommunikation. Kündigen Sie die Umstellung an, erklären Sie den Grund in zwei Sätzen und bieten Sie einen festen Termin an, an dem alle ihre App einrichten. Halten Sie Ersatzmethoden bereit, falls ein Smartphone verloren geht, und klären Sie vorher, wie mit Mitarbeitenden ohne Diensthandy verfahren wird – ein Hardware-Schlüssel ist dann eine einfache Lösung.

Und: Wer MFA nutzt, wird künftig auf Phishing-Versuche treffen, die genau diese Abfrage nachahmen. Kombinieren Sie die Einführung deshalb mit einer kurzen Unterweisung, wie man Phishing erkennt.

So unterstützt STKom

Wir richten MFA in Microsoft 365 ein, konfigurieren Richtlinien für bedingten Zugriff, trennen Admin-Konten und sichern VPN-Zugänge ab. Dabei achten wir darauf, dass der Alltag Ihrer Mitarbeitenden nicht komplizierter wird als nötig.

Auf Wunsch begleiten wir den Einrichtungstag bei Ihnen vor Ort. Welche Passwortmanager-Lösung zu Ihnen passt, besprechen wir im Erstgespräch. Weitere Schutzbausteine finden Sie unter IT-Sicherheit.

Häufige Fragen

Fragen zu Passwörtern und MFA

Müssen Passwörter regelmäßig geändert werden?

Nein, nicht ohne Anlass. Aktuelle Empfehlungen raten von erzwungenen Wechseln nach festen Fristen ab, weil sie zu schwachen, vorhersehbaren Passwörtern führen. Geändert wird bei Verdacht auf Missbrauch oder nach einem Datenleck. Wichtiger sind ausreichende Länge, Einzigartigkeit pro Konto und ein zweiter Faktor.

Ist eine SMS als zweiter Faktor sicher genug?

Sie ist deutlich besser als gar keine MFA, aber die schwächste Variante. SMS-Codes lassen sich über gefälschte Anmeldeseiten abgreifen oder durch Umleitung der Rufnummer abfangen. Für Mitarbeitende empfiehlt sich eine Authenticator-App mit Zahlenabgleich, für Admin-Konten ein FIDO2-Schlüssel oder Passkey.

Was tun, wenn ein Mitarbeiter sein Smartphone verliert?

Die IT sperrt die registrierte MFA-Methode und richtet nach Prüfung der Identität eine neue ein. Halten Sie dafür einen klaren Ablauf und eine Ersatzmethode bereit, etwa einen hinterlegten Hardware-Schlüssel. Geht das Gerät verloren, sollten außerdem aktive Sitzungen in Microsoft 365 beendet werden.

Für welche Konten ist MFA am wichtigsten?

Zuerst für E-Mail und Microsoft 365, weil ein übernommenes Postfach Zugang zu vielen anderen Diensten öffnet. Danach für alle Fernzugänge wie VPN, für Administratorkonten und für geschäftskritische Cloud-Dienste wie CRM, Buchhaltung und Online-Banking. Ziel sollte sein, dass langfristig kein Firmenkonto mehr nur mit einem Passwort geschützt ist.

Sind Passwortmanager im Unternehmen sinnvoll?

Ja. Ein Passwortmanager ermöglicht lange, einzigartige Passwörter für jedes Konto, ohne dass sich jemand diese merken muss. Firmenlösungen bieten zusätzlich geteilte Tresore für Teams, zentrale Verwaltung und das Entziehen von Zugängen beim Austritt. Das Master-Passwort sollte selbst mit MFA geschützt sein.

Kontakt

MFA einführen lassen

Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.

  • Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
  • E-Mailinfo@stkom.de
  • AdresseBerliner Straße 60, 38165 Lehre

AnrufenAnfrage senden