⟳ Fernwartung starten Dauerzugang einrichten Mo–Do 8–17 Uhr · Fr 8–15 Uhr  |  02381 467 30 80  |  info@cswit.de
Startseite/Ratgeber/Passwörter
Passwörter

Passwörter im Unternehmen — was wirklich hilft

Die meisten Passwortregeln in Betrieben stammen aus den Neunzigern und schaden inzwischen mehr, als sie nützen. Was heute empfohlen wird, ist einfacher — und wirksamer.

Weniger Regeln Mehr Sicherheit Praxisnah

Lesedauer etwa 3 Minuten690 Wörterzuletzt geprüft im August 2026

Der eigentliche Angriff läuft anders, als viele denken

Kaum ein Angreifer rät heute noch Passwörter. Der übliche Weg ist ein Zugang, der bei einem ganz anderen Dienst abgeflossen ist — einem Onlineshop, einem Forum, einem Portal, das vor Jahren einmal genutzt wurde. Solche Listen kursieren zu Milliarden von Datensätzen und sind frei verfügbar.

Der Angreifer probiert die Kombination aus E-Mail-Adresse und Passwort dann automatisiert bei anderen Diensten durch — bei Microsoft 365, bei Banken, bei Fernzugängen. Das läuft vollautomatisch und kostet ihn praktisch nichts.

Daraus folgt: Das wiederverwendete Passwort ist die eigentliche Gefahr, nicht das zu kurze. Ein zwölfstelliges Passwort, das an fünf Stellen benutzt wird, ist schwächer als ein achtstelliges, das nur einmal vorkommt.

Warum Komplexitätsregeln nach hinten losgehen

Die Vorgabe, alle 90 Tage ein neues Passwort mit Großbuchstaben, Ziffer und Sonderzeichen zu wählen, führt in der Praxis zu Sommer2026! gefolgt von Herbst2026!. Für einen Angreifer sind solche Muster leicht vorhersagbar — für den Mitarbeiter sind sie eine Zumutung, die er umgeht.

Die verbreiteten Umgehungen kennt jeder aus dem eigenen Betrieb: der Zettel unter der Tastatur, die Tabelle auf dem Laufwerk, die durchnummerierte Variante, das im Browser gespeicherte Passwort auf einem Gerät, das mehrere nutzen.

Fachlich hat sich die Empfehlung deshalb umgekehrt. Statt kurz und oft gewechselt gilt heute: lang, einzigartig und nur bei Verdacht gewechselt. Diese Kehrtwende ist mittlerweile in den Empfehlungen der einschlägigen Stellen angekommen — in vielen Betrieben aber noch nicht.

Was wir empfehlen

Ein Passwortmanager für alle

Er erzeugt für jeden Dienst ein eigenes, langes Passwort und merkt es sich. Der Mitarbeiter merkt sich nur noch eines — das für den Manager. Damit ist die Wiederverwendung technisch beendet, ohne dass jemand sich etwas merken oder eine Regel einhalten muss.

Ein zweiter Vorteil wird oft übersehen: Der Manager füllt nur auf der hinterlegten Adresse aus. Auf einer nachgebauten Anmeldeseite bleibt das Feld leer — ein Warnsignal, das im Alltag auffällt, weil es sonst immer funktioniert.

Worauf es bei der Auswahl ankommt: zentrale Verwaltbarkeit, Freigaben für Teams und ein kontrollierter Entzug, wenn jemand das Unternehmen verlässt. Das Produkt selbst ist zweitrangig.

Zwei-Faktor-Anmeldung, wo es geht

Ein gestohlenes Passwort allein reicht dann nicht mehr für den Zugang. Das ist die wirksamste Einzelmaßnahme überhaupt — besonders für Microsoft 365, für Fernzugänge und für alles, was von außen erreichbar ist.

Der übliche Einwand lautet, das sei umständlich. Das stimmt für die ersten Tage. Danach ist es eine Bestätigung auf dem Handy, die zwei Sekunden dauert und die man in der Regel nur einmal je Gerät und Zeitraum braucht.

Geteilte Zugänge sauber lösen

In jedem Betrieb gibt es Zugänge, die mehrere brauchen — Bankportal, Lieferantenportale, Behördenzugänge, das WLAN-Passwort für Gäste. Ein Passwortmanager mit Freigaben ist dafür der richtige Weg.

Der Zettel im Schreibtisch und die Tabelle auf dem Laufwerk sind es nicht — nicht weil sie unsicher aussehen, sondern weil beim Ausscheiden eines Mitarbeiters niemand weiß, was er alles kannte.

Was das im Alltag bedeutet

Früher üblichHeute empfohlen
Alle 90 Tage wechselnNur bei Verdacht oder gemeldetem Datenabfluss wechseln
Mindestens 8 Zeichen mit SonderzeichenLänge vor Komplexität — vier zufällige Wörter schlagen acht Zeichen
Für jeden Dienst selbst ausdenkenVom Passwortmanager erzeugen lassen
MerkenNur eines merken — das für den Manager
Passwort als einziger SchutzPasswort plus zweiter Faktor

Wie wir es selbst handhaben

Zugangsdaten unserer Kunden liegen in einem verschlüsselten Tresor mit Zwei-Faktor-Schutz. Zugriff hat, wer ihn für seine Arbeit braucht, und der Zugriff ist nachvollziehbar.

Das ist keine Kür, sondern Voraussetzung dafür, dass Vertretung im Urlaubsfall überhaupt funktioniert, ohne dass Passwörter per Nachricht herumgereicht werden. Und es ist der Grund, warum ein Technikerwechsel bei uns keine Suche nach Zugängen auslöst.

Dasselbe Passwort an zwei Stellen ist gefährlicher als ein kurzes Passwort an einer.
Fragen dazu?

Wenn Sie wissen möchten, wie das in Ihrem Betrieb aussieht: Ein Anruf genügt, die Erstberatung ist kostenlos.

02381 467 30 80
FAQ

Häufige Fragen dazu

Wie lang sollte ein Passwort sein?

Länge schlägt Komplexität. Eine Folge aus vier bis fünf zufälligen Wörtern ist sicherer und leichter zu merken als acht Zeichen mit Sonderzeichen. Wo ein Passwortmanager im Einsatz ist, spielt die Merkbarkeit ohnehin keine Rolle mehr.

Muss man Passwörter regelmäßig wechseln?

Nach heutigem Stand nur bei konkretem Verdacht oder wenn ein Dienst gemeldet hat, dass Daten abgeflossen sind. Der erzwungene Wechsel alle 90 Tage gilt fachlich als überholt, weil er zu vorhersagbaren Mustern führt.

Welcher Passwortmanager ist der richtige?

Wichtiger als das Produkt ist, dass er zentral verwaltbar ist, Freigaben für Teams beherrscht und beim Ausscheiden eines Mitarbeiters kontrolliert entzogen werden kann. Wir beraten anbieterunabhängig.

Ist es sicher, alle Passwörter an einer Stelle zu haben?

Der Einwand ist verständlich, geht aber an der Sache vorbei. Die Alternative ist nicht „verteilt und sicher“, sondern „wiederverwendet und notiert“. Ein Tresor mit Zwei-Faktor-Schutz ist beidem deutlich überlegen.

Was tun, wenn ein Passwort abgeflossen ist?

Zuerst dieses Passwort ändern, dann alle Dienste prüfen, bei denen es ebenfalls verwendet wurde. Genau dieser zweite Schritt entfällt, wenn jedes Passwort nur einmal vorkommt.

Darf man Passwörter im Browser speichern?

Auf einem persönlichen, gesperrten Arbeitsgerät ist das besser als Wiederverwendung. Auf gemeinsam genutzten Geräten nicht, und für geteilte Zugänge ist ein Passwortmanager mit Freigaben der richtige Weg.

Ihr Ansprechpartner

Wer sich bei Ihnen meldet

CW
Christian Wichert
INHABER · FAST 30 JAHRE IN DER IT
Recklingser Straße 14 · 59514 Welver
02381 467 30 80 · info@cswit.de

Kostenlose Erstberatung

Rufen Sie an oder fordern Sie einen Rückruf an. Unverbindlich und kostenlos — wir melden uns am selben Werktag.

Telefonnummer kopiert