Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Kostenloses Werkzeug · Passwort-Richtlinien-Prüfer

Hält Ihre Passwortrichtlinie, was BSI und NIST heute empfehlen?

Sechs Fragen, sechs Befunde, jeder mit Fundstelle. Der Prüfer vergleicht Ihre Eckwerte mit den Empfehlungen von BSI und NIST. Er sieht Ihre Systeme nicht und speichert nichts – das Ergebnis ist eine Einordnung, kein Audit.

Der Prüfer vergleicht Ihre Eckwerte mit den Empfehlungen von BSI und NIST. Er sieht Ihre Systeme nicht und speichert nichts – das Ergebnis ist eine Einordnung, kein Audit.

Wie lang muss ein Passwort mindestens sein?
Welche Zeichenarten sind vorgeschrieben?
Wann muss ein Passwort gewechselt werden?
Werden bekannte und geleakte Passwörter technisch abgelehnt?
Wie wird verhindert, dass Passwörter mehrfach verwendet werden?
Haben die Konten einen zweiten Faktor?

Solide Grundlage mit Stellen, die nachgeschärft werden sollten

1 von 6 Punkten passen

Mindestlänge

8 Zeichen

Für Passwörter, die allein schützen, verlangt NIST mindestens 15 Zeichen; nur als Teil einer Mehrfaktor-Anmeldung reichen 8. Solange nicht alle Konten einen zweiten Faktor haben, ist 8 zu kurz. Das BSI hält 8 bis 12 Zeichen nur mit vier Zeichenarten für sicher.

Fundstelle: NIST SP 800-63B, Abschnitt Passwörter; BSI: Sichere Passwörter erstellen

Zeichenarten-Zwang

vier Zeichenarten

Bei kurzen Passwörtern entspricht das der BSI-Empfehlung (8 bis 12 Zeichen mit vier Zeichenarten). NIST verzichtet stattdessen auf den Zwang und verlangt Länge – beides ist vertretbar, Länge ist im Alltag leichter.

Fundstelle: NIST SP 800-63B; BSI: Sichere Passwörter erstellen

Wechsel

alle 90 Tage

Rein zeitgesteuerte Wechsel sollen nach BSI vermieden werden, NIST untersagt sie. Sie führen zu hochgezählten Passwörtern. Besser: Wechsel bei Anlass, dafür lange Passwörter und ein Abgleich gegen bekannte Passwörter.

Fundstelle: BSI ORP.4.A23; NIST SP 800-63B

Abgleich gegen bekannte Passwörter

unbekannt

NIST verlangt diesen Abgleich verbindlich. Ohne ihn erfüllt „Passwort2026!“ jede Längen- und Zeichenregel. In Microsoft Entra ID und im lokalen Active Directory lässt sich ein solcher Schutz einrichten.

Fundstelle: NIST SP 800-63B

Mehrfachverwendung

nur als Regel

Die Regel ist richtig, aber ohne Passwortmanager kaum einzuhalten – wer sich zwanzig Passwörter merken soll, verwendet sie wieder.

Fundstelle: BSI ORP.4.A8

Zweiter Faktor

nur teilweise

Solange Konten nur mit Passwort geschützt sind, entscheidet die Passwortrichtlinie allein über ihre Sicherheit. Konten mit weitreichenden Rechten sollen nach ORP.4.A10 mit Mehr-Faktor-Authentisierung geschützt werden.

Fundstelle: § 30 Abs. 2 Nr. 10 BSIG; BSI ORP.4.A10

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran der Prüfer misst

Länge schlägt Komplexität – und der Wechsel nach Kalender hat ausgedient.

Viele Passwortrichtlinien stammen aus einer Zeit, in der acht Zeichen mit Sonderzeichen und ein Wechsel alle 90 Tage als sicher galten. Die Empfehlungen haben sich seitdem verschoben. Die US-Normungsbehörde NIST verlangt in SP 800-63B für Passwörter, die allein schützen, mindestens 15 Zeichen, untersagt zusätzliche Kompositionsregeln und den periodischen Wechsel und verlangt einen Abgleich gegen bekannte und kompromittierte Passwörter.

Das BSI argumentiert ähnlich, aber mit zwei Wegen: 8 bis 12 Zeichen mit vier Zeichenarten oder 20 bis 25 Zeichen mit zwei. Im IT-Grundschutz-Baustein ORP.4 steht dazu, dass Systeme nur mit einem validen Grund zum Wechsel auffordern sollen und Passwörter nicht mehrfach verwendet werden dürfen. Der Prüfer legt beide Maßstäbe an und sagt, wo sie übereinstimmen.

Entscheidend ist der Zusammenhang mit dem zweiten Faktor: Wo alle Konten zusätzlich mit Mehrfaktor-Anmeldung geschützt sind, darf das Passwort kürzer sein. Wo nicht, trägt die Richtlinie die ganze Last.

Ihr nächster Schritt

Von der Richtlinie zur Einstellung

Wir übertragen die Richtlinie in die Einstellungen von Entra ID und Active Directory, richten den Abgleich gegen bekannte Passwörter ein und dokumentieren beides für Prüfer und Versicherung.

Die Prüfpunkte

Was der Prüfer ansieht

Mindestlänge
Wie lang ein Passwort mindestens sein muss – abhängig davon, ob zusätzlich ein zweiter Faktor greift.
Zeichenarten-Zwang
Ob Groß-, Kleinbuchstaben, Ziffern und Sonderzeichen vorgeschrieben sind – und was das bei kurzen und langen Passwörtern bedeutet.
Wechsel nach Zeitplan
Ob Passwörter nach festen Fristen gewechselt werden müssen oder nur bei Anlass.
Abgleich gegen bekannte Passwörter
Ob häufige, erwartbare und aus Datenlecks bekannte Passwörter technisch abgelehnt werden.
Mehrfachverwendung
Ob dasselbe Passwort für mehrere Systeme verwendet werden darf – und wie das verhindert wird.
Zweiter Faktor
Ob die Passwörter allein schützen oder Teil einer Mehrfaktor-Anmeldung sind.

Geprüft am 2026-10-06.

Häufige Fragen

Wird meine Richtlinie gespeichert oder übertragen?

Nein. Die Bewertung läuft vollständig im Browser. Erst wenn Sie eine Anfrage absenden, geht die Kurzfassung des Ergebnisses mit Ihrer Nachricht an uns.

Widersprechen sich BSI und NIST?

Nicht grundsätzlich. Beide wollen Passwörter, die schwer zu erraten und leicht zu benutzen sind. NIST setzt allein auf Länge und den Abgleich gegen bekannte Passwörter, das BSI lässt bei kürzeren Passwörtern auch Komplexität gelten. Beim Wechsel nach Zeitplan sind sich beide einig: nicht ohne Anlass.

Dürfen wir den 90-Tage-Wechsel einfach abschaffen?

Fachlich spricht viel dafür, wenn gleichzeitig Länge und der Abgleich gegen bekannte Passwörter eingeführt werden. Prüfen Sie aber, ob Kundenverträge, Versicherungsbedingungen oder Branchenvorgaben einen Wechsel ausdrücklich verlangen – dann gilt der Vertrag.

Wie richte ich den Abgleich gegen bekannte Passwörter ein?

In Microsoft Entra ID gibt es einen Kennwortschutz mit einer globalen Liste gesperrter Passwörter und einer eigenen Liste, der sich auch auf das lokale Active Directory ausdehnen lässt. Andere Systeme bieten eigene Lösungen. Die Einrichtung gehört in die Hände der IT.

Gilt die Richtlinie auch für Administratoren?

Ja, und für sie strenger: Konten mit weitreichenden Rechten sollen nach ORP.4.A10 immer mit Mehr-Faktor-Authentisierung geschützt sein – am besten mit Passkey oder Sicherheitsschlüssel.