Das BSI beschreibt Passwort-Manager als Programme, die Benutzernamen und Passwörter „mittels Verschlüsselung und eines komplexen Masterpassworts“ verwahren – „wie ein Notizbuch, das in einer Schublade eingeschlossen ist“. Der Vorteil: Statt vieler Passwörter muss man sich nur noch eines merken. Das BSI nennt auch die Kehrseite: Geht das Masterpasswort verloren, sind im schlechtesten Fall alle Daten verloren.
Im Unternehmen kommt eine zweite Frage dazu, die bei privater Nutzung keine Rolle spielt: Wem gehören die Zugänge? Das Passwort für das Bankportal, die Domainverwaltung oder die Steuerkanzlei gehört nicht dem Mitarbeiter, der es angelegt hat. Ein Passwortmanager für das Unternehmen muss deshalb so aufgebaut sein, dass Zugänge Teams gehören, nicht Personen – und beim Ausscheiden einer Person vollständig im Haus bleiben.
Der IT-Grundschutz verlangt in ORP.4.A8, den Passwortgebrauch verbindlich zu regeln: Passwörter dürfen nicht mehrfach verwendet werden, für jedes System und jede Anwendung muss ein eigenständiges Passwort verwendet werden. Ohne Passwortmanager ist das im Alltag kaum einzuhalten.
Was ein Passwortmanager für Unternehmen leisten muss
- Tresore je TeamBuchhaltung, Geschäftsführung, IT, Vertrieb – jeder Bereich hat seinen Tresor, und nur die Mitglieder sehen ihn. Persönliche Tresore bleiben getrennt.
- Freigaben statt MailsEin Zugang wird im Programm geteilt, nicht per Mail oder Chat. Wer das Team verlässt, verliert den Zugriff, ohne dass das Passwort geändert werden muss – geändert wird es trotzdem.
- Mehrfaktor-Schutz für den TresorDas BSI fragt in seiner Auswahl-Checkliste ausdrücklich nach einem zweiten Faktor. Im Unternehmen ist er Pflicht: Der Tresor ist das wertvollste Konto im Haus.
- ProtokollWer hat wann welchen Zugang angesehen oder geändert? Ohne Protokoll lässt sich nach einem Vorfall nicht klären, welche Zugänge zu ändern sind.
- Ein NotfallwegFür das Masterpasswort der Verwaltung und für den Fall, dass die einzige Person mit Zugriff auf einen Tresor ausfällt. Geregelt, bevor er gebraucht wird.
Cloud oder eigener Server
Beides ist vertretbar, wenn die Verschlüsselung auf dem Gerät stattfindet und der Anbieter die Daten nicht lesen kann. Die Unterschiede liegen im Betrieb.
| Cloud-Dienst | Eigener Server | |
|---|---|---|
| Betrieb und Updates | beim Anbieter | bei Ihnen oder Ihrem Dienstleister |
| Erreichbarkeit unterwegs | ohne weiteres | über einen gesicherten Zugang |
| Datenstandort | nach Vertrag des Anbieters | selbst bestimmt, etwa in einem deutschen Rechenzentrum |
| Sicherung | beim Anbieter, Export prüfen | eigene Sicherung mit geprobter Rücksicherung |
Einführung in vier Schritten
- Zugänge einsammelnExcel-Listen, Browser-Speicher, Zettel. Jeder Zugang bekommt einen Tresor und einen Verantwortlichen; alte und unbekannte Zugänge werden gelöscht oder geklärt.
- Tresore und Rechte anlegenNach Teams, nicht nach Personen. Die Geschäftsführung bekommt Zugriff auf die Notfallfunktion, nicht automatisch auf jeden Tresor.
- Passwörter ersetzenMehrfach verwendete Passwörter werden durch erzeugte ersetzt, beginnend mit E-Mail, Bank, Domainverwaltung und Fernzugängen.
- Browser-Speicher abschaltenGespeicherte Passwörter im Browser werden übernommen und dann per Richtlinie abgeschaltet, damit es nur noch einen Ort gibt.
Dazu gehört
- Passwort-Generator (Werkzeug)Starke Passwörter und Passphrasen, im Browser erzeugt.Ansehen →
- Mehrfaktor-Anmeldung einführenDer zweite Faktor für den Tresor und alle anderen Konten.Ansehen →
- PasskeysWo das Passwort ganz entfallen kann.Ansehen →
- Zugang & IdentitätDer Überblick.Ansehen →
- Passwort-Richtlinien-Prüfer (Werkzeug)Ihre Passwortregeln gegen BSI und NIST, mit Fundstelle je Befund.Ansehen →
- Leistung: CybersecurityPasswortmanager ausgewählt, eingerichtet und betrieben – mit Notfallweg und Protokoll.Ansehen →
Häufige Fragen
- Reicht der Passwortspeicher im Browser?
- Für ein Unternehmen nicht. Er kennt keine Tresore je Team, keine geregelten Freigaben, kein Protokoll und keinen Notfallweg – und die Zugänge hängen am persönlichen Browserprofil.
- Was passiert, wenn jemand das Unternehmen verlässt?
- Der Zugriff auf die Team-Tresore wird entzogen, der persönliche Tresor wird nach Ihren Regeln übergeben oder gelöscht. Zugänge, die die Person kannte, werden geändert – das Protokoll zeigt, welche das sind.
- Ist ein Passwortmanager nicht ein zentrales Angriffsziel?
- Ja, deshalb gehören Mehrfaktor-Schutz, Verschlüsselung auf dem Gerät und ein starkes Masterpasswort dazu. Die Alternative – Excel-Listen, Zettel und mehrfach verwendete Passwörter – ist das größere Ziel.
- Brauchen wir dann noch Mehrfaktor-Anmeldung?
- Ja. Der Passwortmanager verhindert schwache und mehrfach verwendete Passwörter. Gegen gestohlene Passwörter hilft er nur, wenn er die Eingabe auf gefälschten Seiten verweigert – verlassen sollte man sich darauf nicht.
Quellen und Nachweise
- BSI: Passwörter verwalten mit einem Passwort-Manager · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), Anforderungen ORP.4.A8, ORP.4.A22, ORP.4.A23 · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Umgang mit Passwörtern – Wiederverwendung, Notieren, Wechsel · Bundesamt für Sicherheit in der Informationstechnikamtlich

