Passwörter im Unternehmen — was wirklich hilft
Die meisten Passwortregeln in Betrieben stammen aus den Neunzigern und schaden inzwischen mehr, als sie nützen. Was heute empfohlen wird, ist einfacher — und wirksamer.
Der eigentliche Angriff läuft anders, als viele denken
Kaum ein Angreifer rät heute noch Passwörter. Der übliche Weg ist ein Zugang, der bei einem ganz anderen Dienst abgeflossen ist — einem Onlineshop, einem Forum, einem Portal, das vor Jahren einmal genutzt wurde. Solche Listen kursieren zu Milliarden von Datensätzen und sind frei verfügbar.
Der Angreifer probiert die Kombination aus E-Mail-Adresse und Passwort dann automatisiert bei anderen Diensten durch — bei Microsoft 365, bei Banken, bei Fernzugängen. Das läuft vollautomatisch und kostet ihn praktisch nichts.
Daraus folgt: Das wiederverwendete Passwort ist die eigentliche Gefahr, nicht das zu kurze. Ein zwölfstelliges Passwort, das an fünf Stellen benutzt wird, ist schwächer als ein achtstelliges, das nur einmal vorkommt.
Warum Komplexitätsregeln nach hinten losgehen
Die Vorgabe, alle 90 Tage ein neues Passwort mit Großbuchstaben, Ziffer und Sonderzeichen zu wählen, führt in der Praxis zu Sommer2026! gefolgt von Herbst2026!. Für einen Angreifer sind solche Muster leicht vorhersagbar — für den Mitarbeiter sind sie eine Zumutung, die er umgeht.
Die verbreiteten Umgehungen kennt jeder aus dem eigenen Betrieb: der Zettel unter der Tastatur, die Tabelle auf dem Laufwerk, die durchnummerierte Variante, das im Browser gespeicherte Passwort auf einem Gerät, das mehrere nutzen.
Fachlich hat sich die Empfehlung deshalb umgekehrt. Statt kurz und oft gewechselt gilt heute: lang, einzigartig und nur bei Verdacht gewechselt. Diese Kehrtwende ist mittlerweile in den Empfehlungen der einschlägigen Stellen angekommen — in vielen Betrieben aber noch nicht.
Was wir empfehlen
Ein Passwortmanager für alle
Er erzeugt für jeden Dienst ein eigenes, langes Passwort und merkt es sich. Der Mitarbeiter merkt sich nur noch eines — das für den Manager. Damit ist die Wiederverwendung technisch beendet, ohne dass jemand sich etwas merken oder eine Regel einhalten muss.
Ein zweiter Vorteil wird oft übersehen: Der Manager füllt nur auf der hinterlegten Adresse aus. Auf einer nachgebauten Anmeldeseite bleibt das Feld leer — ein Warnsignal, das im Alltag auffällt, weil es sonst immer funktioniert.
Worauf es bei der Auswahl ankommt: zentrale Verwaltbarkeit, Freigaben für Teams und ein kontrollierter Entzug, wenn jemand das Unternehmen verlässt. Das Produkt selbst ist zweitrangig.
Zwei-Faktor-Anmeldung, wo es geht
Ein gestohlenes Passwort allein reicht dann nicht mehr für den Zugang. Das ist die wirksamste Einzelmaßnahme überhaupt — besonders für Microsoft 365, für Fernzugänge und für alles, was von außen erreichbar ist.
Der übliche Einwand lautet, das sei umständlich. Das stimmt für die ersten Tage. Danach ist es eine Bestätigung auf dem Handy, die zwei Sekunden dauert und die man in der Regel nur einmal je Gerät und Zeitraum braucht.
Geteilte Zugänge sauber lösen
In jedem Betrieb gibt es Zugänge, die mehrere brauchen — Bankportal, Lieferantenportale, Behördenzugänge, das WLAN-Passwort für Gäste. Ein Passwortmanager mit Freigaben ist dafür der richtige Weg.
Der Zettel im Schreibtisch und die Tabelle auf dem Laufwerk sind es nicht — nicht weil sie unsicher aussehen, sondern weil beim Ausscheiden eines Mitarbeiters niemand weiß, was er alles kannte.
Was das im Alltag bedeutet
| Früher üblich | Heute empfohlen |
|---|---|
| Alle 90 Tage wechseln | Nur bei Verdacht oder gemeldetem Datenabfluss wechseln |
| Mindestens 8 Zeichen mit Sonderzeichen | Länge vor Komplexität — vier zufällige Wörter schlagen acht Zeichen |
| Für jeden Dienst selbst ausdenken | Vom Passwortmanager erzeugen lassen |
| Merken | Nur eines merken — das für den Manager |
| Passwort als einziger Schutz | Passwort plus zweiter Faktor |
Wie wir es selbst handhaben
Zugangsdaten unserer Kunden liegen in einem verschlüsselten Tresor mit Zwei-Faktor-Schutz. Zugriff hat, wer ihn für seine Arbeit braucht, und der Zugriff ist nachvollziehbar.
Das ist keine Kür, sondern Voraussetzung dafür, dass Vertretung im Urlaubsfall überhaupt funktioniert, ohne dass Passwörter per Nachricht herumgereicht werden. Und es ist der Grund, warum ein Technikerwechsel bei uns keine Suche nach Zugängen auslöst.
Dasselbe Passwort an zwei Stellen ist gefährlicher als ein kurzes Passwort an einer.
Wenn Sie wissen möchten, wie das in Ihrem Betrieb aussieht: Ein Anruf genügt, die Erstberatung ist kostenlos.
02381 467 30 80Häufige Fragen dazu
Wie lang sollte ein Passwort sein?
Länge schlägt Komplexität. Eine Folge aus vier bis fünf zufälligen Wörtern ist sicherer und leichter zu merken als acht Zeichen mit Sonderzeichen. Wo ein Passwortmanager im Einsatz ist, spielt die Merkbarkeit ohnehin keine Rolle mehr.
Muss man Passwörter regelmäßig wechseln?
Nach heutigem Stand nur bei konkretem Verdacht oder wenn ein Dienst gemeldet hat, dass Daten abgeflossen sind. Der erzwungene Wechsel alle 90 Tage gilt fachlich als überholt, weil er zu vorhersagbaren Mustern führt.
Welcher Passwortmanager ist der richtige?
Wichtiger als das Produkt ist, dass er zentral verwaltbar ist, Freigaben für Teams beherrscht und beim Ausscheiden eines Mitarbeiters kontrolliert entzogen werden kann. Wir beraten anbieterunabhängig.
Ist es sicher, alle Passwörter an einer Stelle zu haben?
Der Einwand ist verständlich, geht aber an der Sache vorbei. Die Alternative ist nicht „verteilt und sicher“, sondern „wiederverwendet und notiert“. Ein Tresor mit Zwei-Faktor-Schutz ist beidem deutlich überlegen.
Was tun, wenn ein Passwort abgeflossen ist?
Zuerst dieses Passwort ändern, dann alle Dienste prüfen, bei denen es ebenfalls verwendet wurde. Genau dieser zweite Schritt entfällt, wenn jedes Passwort nur einmal vorkommt.
Darf man Passwörter im Browser speichern?
Auf einem persönlichen, gesperrten Arbeitsgerät ist das besser als Wiederverwendung. Auf gemeinsam genutzten Geräten nicht, und für geteilte Zugänge ist ein Passwortmanager mit Freigaben der richtige Weg.
Wer sich bei Ihnen meldet
Kostenlose Erstberatung
Rufen Sie an oder fordern Sie einen Rückruf an. Unverbindlich und kostenlos — wir melden uns am selben Werktag.
