Kostenloses Werkzeug · Passwort-Richtlinien-Prüfer
Hält Ihre Passwortrichtlinie, was BSI und NIST heute empfehlen?
Sechs Fragen, sechs Befunde, jeder mit Fundstelle. Der Prüfer vergleicht Ihre Eckwerte mit den Empfehlungen von BSI und NIST. Er sieht Ihre Systeme nicht und speichert nichts – das Ergebnis ist eine Einordnung, kein Audit.
Der Prüfer vergleicht Ihre Eckwerte mit den Empfehlungen von BSI und NIST. Er sieht Ihre Systeme nicht und speichert nichts – das Ergebnis ist eine Einordnung, kein Audit.
Solide Grundlage mit Stellen, die nachgeschärft werden sollten
1 von 6 Punkten passen
Mindestlänge
8 Zeichen
Für Passwörter, die allein schützen, verlangt NIST mindestens 15 Zeichen; nur als Teil einer Mehrfaktor-Anmeldung reichen 8. Solange nicht alle Konten einen zweiten Faktor haben, ist 8 zu kurz. Das BSI hält 8 bis 12 Zeichen nur mit vier Zeichenarten für sicher.
Fundstelle: NIST SP 800-63B, Abschnitt Passwörter; BSI: Sichere Passwörter erstellen
Zeichenarten-Zwang
vier Zeichenarten
Bei kurzen Passwörtern entspricht das der BSI-Empfehlung (8 bis 12 Zeichen mit vier Zeichenarten). NIST verzichtet stattdessen auf den Zwang und verlangt Länge – beides ist vertretbar, Länge ist im Alltag leichter.
Fundstelle: NIST SP 800-63B; BSI: Sichere Passwörter erstellen
Wechsel
alle 90 Tage
Rein zeitgesteuerte Wechsel sollen nach BSI vermieden werden, NIST untersagt sie. Sie führen zu hochgezählten Passwörtern. Besser: Wechsel bei Anlass, dafür lange Passwörter und ein Abgleich gegen bekannte Passwörter.
Fundstelle: BSI ORP.4.A23; NIST SP 800-63B
Abgleich gegen bekannte Passwörter
unbekannt
NIST verlangt diesen Abgleich verbindlich. Ohne ihn erfüllt „Passwort2026!“ jede Längen- und Zeichenregel. In Microsoft Entra ID und im lokalen Active Directory lässt sich ein solcher Schutz einrichten.
Fundstelle: NIST SP 800-63B
Mehrfachverwendung
nur als Regel
Die Regel ist richtig, aber ohne Passwortmanager kaum einzuhalten – wer sich zwanzig Passwörter merken soll, verwendet sie wieder.
Fundstelle: BSI ORP.4.A8
Zweiter Faktor
nur teilweise
Solange Konten nur mit Passwort geschützt sind, entscheidet die Passwortrichtlinie allein über ihre Sicherheit. Konten mit weitreichenden Rechten sollen nach ORP.4.A10 mit Mehr-Faktor-Authentisierung geschützt werden.
Fundstelle: § 30 Abs. 2 Nr. 10 BSIG; BSI ORP.4.A10
14Jahre
unternehmerisch im IT-Betrieb, GmbH seit 2020
InternationaleExpertise
Betreuung in Deutschland, Europa und dem Nahen Osten
99,9 %Verfügbarkeit
der Cloud-Services, je Kalendermonat
15 Min.Reaktionszeit
im Notfall, rund um die Uhr
ISO 27001zertifiziert
Partner-Rechenzentren in Deutschland
Woran der Prüfer misst
Länge schlägt Komplexität – und der Wechsel nach Kalender hat ausgedient.
Viele Passwortrichtlinien stammen aus einer Zeit, in der acht Zeichen mit Sonderzeichen und ein Wechsel alle 90 Tage als sicher galten. Die Empfehlungen haben sich seitdem verschoben. Die US-Normungsbehörde NIST verlangt in SP 800-63B für Passwörter, die allein schützen, mindestens 15 Zeichen, untersagt zusätzliche Kompositionsregeln und den periodischen Wechsel und verlangt einen Abgleich gegen bekannte und kompromittierte Passwörter.
Das BSI argumentiert ähnlich, aber mit zwei Wegen: 8 bis 12 Zeichen mit vier Zeichenarten oder 20 bis 25 Zeichen mit zwei. Im IT-Grundschutz-Baustein ORP.4 steht dazu, dass Systeme nur mit einem validen Grund zum Wechsel auffordern sollen und Passwörter nicht mehrfach verwendet werden dürfen. Der Prüfer legt beide Maßstäbe an und sagt, wo sie übereinstimmen.
Entscheidend ist der Zusammenhang mit dem zweiten Faktor: Wo alle Konten zusätzlich mit Mehrfaktor-Anmeldung geschützt sind, darf das Passwort kürzer sein. Wo nicht, trägt die Richtlinie die ganze Last.
Ihr nächster Schritt
Von der Richtlinie zur Einstellung
Wir übertragen die Richtlinie in die Einstellungen von Entra ID und Active Directory, richten den Abgleich gegen bekannte Passwörter ein und dokumentieren beides für Prüfer und Versicherung.
Die Prüfpunkte
Was der Prüfer ansieht
- Mindestlänge
- Wie lang ein Passwort mindestens sein muss – abhängig davon, ob zusätzlich ein zweiter Faktor greift.
- Zeichenarten-Zwang
- Ob Groß-, Kleinbuchstaben, Ziffern und Sonderzeichen vorgeschrieben sind – und was das bei kurzen und langen Passwörtern bedeutet.
- Wechsel nach Zeitplan
- Ob Passwörter nach festen Fristen gewechselt werden müssen oder nur bei Anlass.
- Abgleich gegen bekannte Passwörter
- Ob häufige, erwartbare und aus Datenlecks bekannte Passwörter technisch abgelehnt werden.
- Mehrfachverwendung
- Ob dasselbe Passwort für mehrere Systeme verwendet werden darf – und wie das verhindert wird.
- Zweiter Faktor
- Ob die Passwörter allein schützen oder Teil einer Mehrfaktor-Anmeldung sind.
Geprüft am 2026-10-06.
Häufige Fragen
Wird meine Richtlinie gespeichert oder übertragen?
Nein. Die Bewertung läuft vollständig im Browser. Erst wenn Sie eine Anfrage absenden, geht die Kurzfassung des Ergebnisses mit Ihrer Nachricht an uns.
Widersprechen sich BSI und NIST?
Nicht grundsätzlich. Beide wollen Passwörter, die schwer zu erraten und leicht zu benutzen sind. NIST setzt allein auf Länge und den Abgleich gegen bekannte Passwörter, das BSI lässt bei kürzeren Passwörtern auch Komplexität gelten. Beim Wechsel nach Zeitplan sind sich beide einig: nicht ohne Anlass.
Dürfen wir den 90-Tage-Wechsel einfach abschaffen?
Fachlich spricht viel dafür, wenn gleichzeitig Länge und der Abgleich gegen bekannte Passwörter eingeführt werden. Prüfen Sie aber, ob Kundenverträge, Versicherungsbedingungen oder Branchenvorgaben einen Wechsel ausdrücklich verlangen – dann gilt der Vertrag.
Wie richte ich den Abgleich gegen bekannte Passwörter ein?
In Microsoft Entra ID gibt es einen Kennwortschutz mit einer globalen Liste gesperrter Passwörter und einer eigenen Liste, der sich auch auf das lokale Active Directory ausdehnen lässt. Andere Systeme bieten eigene Lösungen. Die Einrichtung gehört in die Hände der IT.
Gilt die Richtlinie auch für Administratoren?
Ja, und für sie strenger: Konten mit weitreichenden Rechten sollen nach ORP.4.A10 immer mit Mehr-Faktor-Authentisierung geschützt sein – am besten mit Passkey oder Sicherheitsschlüssel.
Fundstellen
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A8, ORP.4.A22, ORP.4.A23 – Bundesamt für Sicherheit in der Informationstechnik
- BSI: Sichere Passwörter erstellen – Empfehlungen zu Länge und Komplexität – Bundesamt für Sicherheit in der Informationstechnik
- NIST Special Publication 800-63B, Digital Identity Guidelines – Authentication (Revision 4) – National Institute of Standards and Technology
- Microsoft Learn: Unzulässige Kennwörter in Microsoft Entra ID verbieten (globale und benutzerdefinierte Liste gesperrter Kennwörter) – Microsoft
Weiter: Leistung: Cybersecurity · Passwortmanager im Unternehmen · Mehrfaktor-Anmeldung einführen · Passwort-Generator · MFA-Check
