Kostenloses Werkzeug · MFA-Check
Welche Ihrer Zugänge hängen noch an einem einzigen Passwort?
Sieben Zugänge, je ein Klick auf das heutige Verfahren – das Ergebnis zeigt, wo zuerst nachzubessern ist. Der Check bewertet Ihre Angaben, er prüft keine Systeme und speichert nichts. Die Reihenfolge ist ein Vorschlag nach Gefährdung, keine Vorschrift.
Der Check bewertet Ihre Angaben, er prüft keine Systeme und speichert nichts. Die Reihenfolge ist ein Vorschlag nach Gefährdung, keine Vorschrift.
Mehrere wichtige Zugänge hängen an einem Passwort
0 von 7 Zugängen passend geschützt, 6 nur mit Passwort
- Administratorkonten – heute: Nur Passwort
- Fernzugang (VPN, Terminalserver, Fernwartung) – heute: Nur Passwort
- Passwortmanager – heute: Nur Passwort
- Online-Banking und Zahlungsfreigaben – heute: SMS-Code
- E-Mail und Microsoft 365 – heute: Nur Passwort
- Cloud-Speicher und Fachanwendungen im Netz – heute: Nur Passwort
- Domain- und DNS-Verwaltung – heute: Nur Passwort
Administratorkonten
Nur Passwort
Nur ein Passwort schützt einen Zugang, der öffnen das ganze Netz; ORP.4.A10 verlangt Mehr-Faktor-Schutz. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.
E-Mail und Microsoft 365
Nur Passwort
Nur ein Passwort schützt einen Zugang, der das häufigste Ziel von Phishing; Zugang zu Rechnungen und Weiterleitungen. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.
Fernzugang (VPN, Terminalserver, Fernwartung)
Nur Passwort
Nur ein Passwort schützt einen Zugang, der führt direkt ins Firmennetz. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.
Online-Banking und Zahlungsfreigaben
SMS-Code
SMS-Codes sind besser als nur ein Passwort, aber das schwächste Verfahren: Rufnummern lassen sich umleiten, und Phishing-Seiten fragen den Code einfach mit ab.
Cloud-Speicher und Fachanwendungen im Netz
Nur Passwort
Nur ein Passwort schützt einen Zugang, der Kundendaten und Dokumente, von überall erreichbar. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.
Domain- und DNS-Verwaltung
Nur Passwort
Nur ein Passwort schützt einen Zugang, der wer sie übernimmt, kann Mails und Website umleiten. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.
Passwortmanager
Nur Passwort
Nur ein Passwort schützt einen Zugang, der enthält alle anderen Zugänge. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.
14Jahre
unternehmerisch im IT-Betrieb, GmbH seit 2020
InternationaleExpertise
Betreuung in Deutschland, Europa und dem Nahen Osten
99,9 %Verfügbarkeit
der Cloud-Services, je Kalendermonat
15 Min.Reaktionszeit
im Notfall, rund um die Uhr
ISO 27001zertifiziert
Partner-Rechenzentren in Deutschland
Wie der Check bewertet
Nicht jeder zweite Faktor ist gleich viel wert – und nicht jeder Zugang gleich gefährdet.
Mehrfaktor-Anmeldung ist für Einrichtungen unter NIS2 Pflicht (§ 30 Abs. 2 Nr. 10 BSIG), und der IT-Grundschutz verlangt sie für Konten mit weitreichenden Berechtigungen (ORP.4.A10). Die Verfahren unterscheiden sich aber erheblich: SMS-Codes lassen sich umleiten, Codes und einfache Bestätigungen werden von Phishing-Seiten durchgereicht, Passkeys und Sicherheitsschlüssel funktionieren nur auf der echten Adresse.
Der Check gewichtet deshalb doppelt: nach der Stärke des Verfahrens und nach der Gefährdung des Zugangs. Für E-Mail, Cloud und DNS gilt ein Push mit Nummernabgleich als ausreichend. Für Administratorkonten, Fernzugänge, Banking und den Passwortmanager empfehlen wir ein phishing-beständiges Verfahren. Die Hintergründe stehen auf den Seiten Mehrfaktor-Anmeldung einführen und Passkeys.
Ihr nächster Schritt
Vom Check zur Einführung
Wir führen Mehrfaktor-Anmeldung in der Reihenfolge ein, die Ihr Ergebnis nahelegt: Administratoren zuerst, dann die Zugänge von außen, dann alle anderen – mit dokumentierten Ausnahmen.
Die Prüfpunkte
Was der MFA-Check ansieht
- Stärke des Verfahrens
- Von „nur Passwort“ über SMS und App-Code bis zu Passkey und Sicherheitsschlüssel – was es aushält und was nicht.
- Gefährdung des Zugangs
- Aus dem Internet erreichbar oder mit weitreichenden Rechten: Solche Zugänge brauchen ein stärkeres Verfahren als interne.
- Reihenfolge
- Welche Lücke zuerst geschlossen werden sollte – nach Abstand zum Ziel und Gewicht des Zugangs.
Geprüft am 2026-10-06.
Häufige Fragen
Werden meine Angaben gespeichert?
Nein. Der Check läuft im Browser. Erst wenn Sie eine Anfrage absenden, geht die Kurzfassung des Ergebnisses mit Ihrer Nachricht an uns.
Warum reicht ein Push mit Nummernabgleich nicht für Administratoren?
Er schützt gut gegen wiederholte Anfragen, aber nicht gegen Phishing-Seiten, die als Vermittler zwischen Nutzer und echter Anmeldeseite arbeiten. Bei Zugängen, die das ganze Netz oder Geld öffnen, lohnt das stärkste Verfahren.
Wir haben gar keinen eigenen Fernzugang – was wählen wir?
„Gibt es bei uns nicht“. Der Zugang fällt dann aus der Bewertung heraus.
Ist SMS nicht besser als nichts?
Ja. Deshalb bewertet der Check SMS als mittel, nicht als ernst – aber als das schwächste der verbreiteten Verfahren, das nur als Übergang dienen sollte.
Was ist mit Konten von Dienstleistern?
Für sie gilt dasselbe wie für eigene Zugänge, oft strenger: befristet, protokolliert und mit Mehrfaktor-Anmeldung. Sie gehören in die Zeile „Fernzugang“.
Fundstellen
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 10: Multi-Faktor-Authentifizierung) – Bundesministerium der Justiz (gesetze-im-internet.de)
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A10 und ORP.4.A21 – Bundesamt für Sicherheit in der Informationstechnik
- BSI: Zwei-Faktor-Authentisierung – Verfahren und ihre Sicherheit – Bundesamt für Sicherheit in der Informationstechnik
- Microsoft Learn: Nummernabgleich bei Benachrichtigungen der Multi-Faktor-Authentifizierung – Microsoft
Weiter: Leistung: Cybersecurity · Mehrfaktor-Anmeldung einführen · Passkeys · Passwort-Richtlinien-Prüfer · Phishing-Check
