Passwörter reichen nicht aus: Wie Unternehmen Konten im Jahr 2026 schützen sollten
In Ihrem geschäftlichen E-Mail-Konto liegen womöglich Kundengespräche, Rechnungen und Links zum Zurücksetzen anderer Passwörter. Dieser Zugang verdient mehr Schutz als nur ein gut merkbares Kennwort. Ein einziges kompromittiertes Konto kann Angreifern den Weg zu weiteren Systemen öffnen.
Warum ein Passwort allein nicht reicht
Passwörter können durch Phishing gestohlen, bei Datenlecks offengelegt, versehentlich weitergegeben oder bei mehreren Diensten verwendet werden. Auch ein langes Passwort schützt nicht, wenn es auf einer überzeugend gefälschten Anmeldeseite eingegeben wird. Es sollte deshalb nur ein Baustein Ihrer Anmeldung sein.
Mehrfaktor-Authentifizierung als Standard
MFA kombiniert unabhängige Faktoren, etwa ein Passwort und einen Code aus einer Authenticator-App. Einige Dienste unterstützen auch Passkeys oder Sicherheitsschlüssel, die ein Passwort ersetzen können. Eine biometrische Prüfung oder Geräte-PIN kann dabei den Authenticator entsperren. Prüfen Sie die konkrete Umsetzung beim Anbieter; eine biometrische Prüfung allein ist kein eigenständiger Nachweis für die Anmeldung beim entfernten Dienst.
Nicht jede MFA schützt gleich gut vor Phishing
Ein zweiter Faktor beseitigt das Risiko nicht vollständig. Manche Angriffe stehlen Sitzungen oder verleiten Menschen dazu, fremde Anmeldeversuche zu bestätigen. Für besonders wichtige Konten sollten Sie phishingresistente Verfahren wie Sicherheitsschlüssel und Passkeys prüfen, sofern der Dienst sie unterstützt.
Mit den wichtigsten Konten anfangen
Sie müssen nicht die gesamte IT auf einmal umstellen. Beginnen Sie bei Zugängen, deren Verlust besonders großen Schaden verursachen könnte:
- Geschäftliche E-Mail-Konten
- Administratorkonten
- Cloud- und Hostingzugänge
- Website-Verwaltung
- Buchhaltung und Zahlungsplattformen
- Kundendatenbanken
- Passwortmanager
Nur die Berechtigungen vergeben, die nötig sind
Mitarbeitende sollten grundsätzlich nur auf die Systeme und Informationen zugreifen können, die sie für ihre Arbeit brauchen. Wenn jedes Konto Administratorrechte besitzt, kann ein einzelner gestohlener Zugang unnötig viel Schaden anrichten. Prüfen Sie Berechtigungen regelmäßig, besonders bei Aufgabenwechseln und Austritten.
Updates gehören ebenfalls dazu
Sichere Anmeldung ist nur ein Teil des Schutzes. Betriebssysteme, Websites, Plugins und Anwendungen benötigen zeitnah Sicherheitsupdates. Veraltete Software kann bekannte Schwachstellen offenlassen, obwohl längst eine Korrektur verfügbar ist.
Eine praktische Checkliste
- MFA für wichtige Geschäftskonten aktivieren
- Wenn möglich phishingresistente Verfahren verwenden
- Einzigartige Passwörter in einem vertrauenswürdigen Passwortmanager speichern
- Administratorrechte begrenzen
- Unbenutzte Konten zeitnah entfernen
- Software aktuell halten
- Wichtige Daten sichern
- Beschäftigte für Phishing sensibilisieren
Heute mit einem Konto beginnen
Prüfen Sie, wer Ihre E-Mail- und Hostingkonten verwalten darf. Aktivieren Sie eine unterstützte MFA-Methode und bewahren Sie Wiederherstellungsinformationen sicher auf. Klären Sie auch, wie der Zugang wiederhergestellt wird, wenn ein Gerät verloren geht.
Wiederholen Sie die Prüfung für weitere wichtige Systeme und legen Sie fest, wer Berechtigungen, Updates und Wiederherstellungsmöglichkeiten aktuell hält.
Sie möchten Ihre digitale Sicherheit verbessern? Teilen Sie uns mit, welche Systeme geprüft werden sollen. Vor einer Prüfung stimmen wir den Umfang mit Ihnen ab.
Weiterführende Informationen: CISA zur Mehrfaktor-Authentifizierung.