Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Kostenloses Werkzeug · MFA-Check

Welche Ihrer Zugänge hängen noch an einem einzigen Passwort?

Sieben Zugänge, je ein Klick auf das heutige Verfahren – das Ergebnis zeigt, wo zuerst nachzubessern ist. Der Check bewertet Ihre Angaben, er prüft keine Systeme und speichert nichts. Die Reihenfolge ist ein Vorschlag nach Gefährdung, keine Vorschrift.

Der Check bewertet Ihre Angaben, er prüft keine Systeme und speichert nichts. Die Reihenfolge ist ein Vorschlag nach Gefährdung, keine Vorschrift.

Administratorkonten
E-Mail und Microsoft 365
Fernzugang (VPN, Terminalserver, Fernwartung)
Online-Banking und Zahlungsfreigaben
Cloud-Speicher und Fachanwendungen im Netz
Domain- und DNS-Verwaltung
Passwortmanager

Mehrere wichtige Zugänge hängen an einem Passwort

0 von 7 Zugängen passend geschützt, 6 nur mit Passwort

Reihenfolge, in der wir die Lücken schließen würden
  1. Administratorkonten – heute: Nur Passwort
  2. Fernzugang (VPN, Terminalserver, Fernwartung) – heute: Nur Passwort
  3. Passwortmanager – heute: Nur Passwort
  4. Online-Banking und Zahlungsfreigaben – heute: SMS-Code
  5. E-Mail und Microsoft 365 – heute: Nur Passwort
  6. Cloud-Speicher und Fachanwendungen im Netz – heute: Nur Passwort
  7. Domain- und DNS-Verwaltung – heute: Nur Passwort

Administratorkonten

Nur Passwort

Nur ein Passwort schützt einen Zugang, der öffnen das ganze Netz; ORP.4.A10 verlangt Mehr-Faktor-Schutz. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.

E-Mail und Microsoft 365

Nur Passwort

Nur ein Passwort schützt einen Zugang, der das häufigste Ziel von Phishing; Zugang zu Rechnungen und Weiterleitungen. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.

Fernzugang (VPN, Terminalserver, Fernwartung)

Nur Passwort

Nur ein Passwort schützt einen Zugang, der führt direkt ins Firmennetz. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.

Online-Banking und Zahlungsfreigaben

SMS-Code

SMS-Codes sind besser als nur ein Passwort, aber das schwächste Verfahren: Rufnummern lassen sich umleiten, und Phishing-Seiten fragen den Code einfach mit ab.

Cloud-Speicher und Fachanwendungen im Netz

Nur Passwort

Nur ein Passwort schützt einen Zugang, der Kundendaten und Dokumente, von überall erreichbar. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.

Domain- und DNS-Verwaltung

Nur Passwort

Nur ein Passwort schützt einen Zugang, der wer sie übernimmt, kann Mails und Website umleiten. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.

Passwortmanager

Nur Passwort

Nur ein Passwort schützt einen Zugang, der enthält alle anderen Zugänge. Ein gestohlenes Passwort reicht – hier gehört Mehrfaktor-Anmeldung zuerst hin.

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Wie der Check bewertet

Nicht jeder zweite Faktor ist gleich viel wert – und nicht jeder Zugang gleich gefährdet.

Mehrfaktor-Anmeldung ist für Einrichtungen unter NIS2 Pflicht (§ 30 Abs. 2 Nr. 10 BSIG), und der IT-Grundschutz verlangt sie für Konten mit weitreichenden Berechtigungen (ORP.4.A10). Die Verfahren unterscheiden sich aber erheblich: SMS-Codes lassen sich umleiten, Codes und einfache Bestätigungen werden von Phishing-Seiten durchgereicht, Passkeys und Sicherheitsschlüssel funktionieren nur auf der echten Adresse.

Der Check gewichtet deshalb doppelt: nach der Stärke des Verfahrens und nach der Gefährdung des Zugangs. Für E-Mail, Cloud und DNS gilt ein Push mit Nummernabgleich als ausreichend. Für Administratorkonten, Fernzugänge, Banking und den Passwortmanager empfehlen wir ein phishing-beständiges Verfahren. Die Hintergründe stehen auf den Seiten Mehrfaktor-Anmeldung einführen und Passkeys.

Ihr nächster Schritt

Vom Check zur Einführung

Wir führen Mehrfaktor-Anmeldung in der Reihenfolge ein, die Ihr Ergebnis nahelegt: Administratoren zuerst, dann die Zugänge von außen, dann alle anderen – mit dokumentierten Ausnahmen.

Die Prüfpunkte

Was der MFA-Check ansieht

Stärke des Verfahrens
Von „nur Passwort“ über SMS und App-Code bis zu Passkey und Sicherheitsschlüssel – was es aushält und was nicht.
Gefährdung des Zugangs
Aus dem Internet erreichbar oder mit weitreichenden Rechten: Solche Zugänge brauchen ein stärkeres Verfahren als interne.
Reihenfolge
Welche Lücke zuerst geschlossen werden sollte – nach Abstand zum Ziel und Gewicht des Zugangs.

Geprüft am 2026-10-06.

Häufige Fragen

Werden meine Angaben gespeichert?

Nein. Der Check läuft im Browser. Erst wenn Sie eine Anfrage absenden, geht die Kurzfassung des Ergebnisses mit Ihrer Nachricht an uns.

Warum reicht ein Push mit Nummernabgleich nicht für Administratoren?

Er schützt gut gegen wiederholte Anfragen, aber nicht gegen Phishing-Seiten, die als Vermittler zwischen Nutzer und echter Anmeldeseite arbeiten. Bei Zugängen, die das ganze Netz oder Geld öffnen, lohnt das stärkste Verfahren.

Wir haben gar keinen eigenen Fernzugang – was wählen wir?

„Gibt es bei uns nicht“. Der Zugang fällt dann aus der Bewertung heraus.

Ist SMS nicht besser als nichts?

Ja. Deshalb bewertet der Check SMS als mittel, nicht als ernst – aber als das schwächste der verbreiteten Verfahren, das nur als Übergang dienen sollte.

Was ist mit Konten von Dienstleistern?

Für sie gilt dasselbe wie für eigene Zugänge, oft strenger: befristet, protokolliert und mit Mehrfaktor-Anmeldung. Sie gehören in die Zeile „Fernzugang“.