Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026177 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Warum die Geschäftsführung als Erste kein Passwort mehr haben sollte

Das Postfach der Geschäftsführung ist für Angreifer das wertvollste im Haus: Von dort aus lassen sich Überweisungen anweisen, Verträge versenden und Mitarbeitende täuschen. Passkeys machen die Anmeldung immun gegen gefälschte Anmeldeseiten. Sie sind heute so weit, dass man mit den Konten beginnen kann, auf die es am meisten ankommt – und das sind nicht die der IT allein.

Beratungsgespräch in einem Besprechungsraum
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Wenn ein Haus über neue Sicherheitsverfahren nachdenkt, beginnt es meist bei der IT. Das ist bei Passkeys nur halb richtig. Die Administratorkonten gehören an den Anfang, ja. Aber gleich daneben steht ein Konto, das in vielen Häusern schlechter geschützt ist als jedes andere: das der Geschäftsführung. Es hat selten Administratorrechte, aber es hat etwas Wertvolleres – Autorität. Eine Mail aus diesem Postfach wird gelesen, geglaubt und befolgt.

Deshalb zielen die teuersten Formen des Betrugs genau darauf. Beim CEO-Fraud schreibt jemand im Namen der Geschäftsführung an die Buchhaltung und verlangt eine dringende, vertrauliche Überweisung. Kommt die Mail von einer gefälschten Adresse, kann eine Absenderprüfung sie abfangen. Kommt sie aus dem echten, übernommenen Postfach, hilft keine Technik mehr – nur noch die Rückruf-Regel im Zahlungsablauf. Besser ist es, das Postfach gar nicht erst übernehmen zu lassen.

Was Passkeys anders machen

Das BSI beschreibt Passkeys als passwortloses Anmelden: Man richtet sie einmal ein und bestätigt danach die Anmeldung etwa mit dem Fingerabdruck oder einem Gesichtsscan. Weil das Passwort ersetzt wird, gibt es nach den Worten des BSI keine Information mehr, die gestohlen, verloren oder erraten werden könnte. Das BSI nennt Passkeys deshalb einen Gewinn an Sicherheit und Komfort.

Der entscheidende Unterschied zu anderen Verfahren liegt in einem Detail, das man im Alltag nicht sieht. Ein Passkey ist an die echte Adresse des Dienstes gebunden. Eine gefälschte Anmeldeseite, die aussieht wie die von Microsoft, bekommt keine Anmeldung, weil das Gerät erkennt, dass die Adresse nicht stimmt. Codes aus einer App oder Bestätigungen auf dem Telefon kann eine solche Seite dagegen einfach durchreichen. Bei Passkeys muss der Mensch die Fälschung nicht erkennen – das Verfahren tut es für ihn.

Was sich für die Geschäftsführung im Alltag ändert

Weniger, als man denkt. Die Anmeldung am Rechner oder Telefon läuft mit Fingerabdruck, Gesichtserkennung oder einer PIN statt mit einem Passwort. Wer viel unterwegs ist, nutzt einen kleinen Sicherheitsschlüssel am Schlüsselbund, der per USB oder durch Antippen am Telefon funktioniert. Die Frage nach dem Passwort, das man sich merken, regelmäßig ändern und auf keinen Fall aufschreiben soll, entfällt für die wichtigsten Konten.

Damit das funktioniert, braucht es zwei Dinge, die vorher geregelt sein müssen. Erstens ein zweites Verfahren für den Fall, dass das Telefon oder der Schlüssel verloren geht – am einfachsten ein zweiter Sicherheitsschlüssel, der an einem anderen Ort liegt. Zweitens einen festen Weg, wie die IT im Ernstfall die Identität prüft und einen befristeten Zugang ausstellt. Ohne diesen Weg wird im Ernstfall improvisiert, und Improvisation ist genau das, was Angreifer suchen.

Die Reihenfolge, die wir empfehlen

  • Administratorkonten und die zwei Notfallkonten – sie öffnen das ganze Netz. Der IT-Grundschutz verlangt für Konten mit weitreichenden Berechtigungen Mehr-Faktor-Schutz, etwa mit Token.
  • Geschäftsführung und ihre Assistenz – das Gesicht von CEO-Fraud.
  • Buchhaltung und alle, die Zahlungen freigeben – das Ziel von Rechnungsbetrug.
  • Personal und Einkauf – Rollen, die regelmäßig Anhänge von Unbekannten öffnen müssen.
  • Alle anderen schrittweise, wo Geräte verwaltet und Anwendungen bereit sind.

In Microsoft Entra ID werden Passkeys als Authentifizierungsmethode freigeschaltet, zunächst für eine Pilotgruppe. Mit Regeln für den bedingten Zugriff lässt sich dann festlegen, dass bestimmte Rollen sich nur noch mit phishing-beständigen Verfahren anmelden dürfen. So wird aus einer freiwilligen Möglichkeit eine verbindliche Regel für die Konten, auf die es ankommt.

Die Einwände, die wir am häufigsten hören

„Ich will meinen Fingerabdruck nicht an die Firma geben.“ Das muss niemand. Die FIDO Alliance beschreibt die Anmeldung mit Passkey als denselben Vorgang, mit dem man sein Gerät entsperrt – per Fingerabdruck, PIN oder Muster. Wer das Telefon heute schon mit dem Finger entsperrt, tut bei der Anmeldung nichts anderes. Wer das nicht möchte, nutzt eine PIN oder einen Sicherheitsschlüssel.

„Was, wenn ich im Ausland bin und das Telefon verliere?“ Dann greift das zweite Verfahren – der zweite Schlüssel im Reisegepäck oder ein geregelter Notfallweg über die IT. Genau deshalb gehört zu jeder Einführung die Frage, wo der Ersatz liegt und wer im Notfall erreichbar ist.

„Das ist doch etwas für die IT, nicht für mich.“ Gerade nicht. Die Konten der IT sind wichtig, aber sie sind meist besser geschützt, weil die Fachleute selbst darauf achten. Das Konto der Geschäftsführung ist häufig das letzte, das auf ein neues Verfahren umgestellt wird – weil niemand der Geschäftsführung etwas vorschreiben möchte. Wenn die Geschäftsführung selbst den Anfang macht, ist das zugleich das stärkste Signal an das ganze Haus.

Was Passkeys nicht ersetzen

Passkeys schützen die Anmeldung. Sie schützen nicht davor, dass jemand eine gefälschte Mail von einer ähnlichen Adresse ernst nimmt, und nicht vor einem Rechner, auf dem bereits Schadsoftware läuft. Die Rückruf-Regel bei Bankverbindungen und Überweisungen, eine Absenderprüfung für die eigene Domain und eine Angriffserkennung bleiben nötig. Aber sie müssen nicht mehr gegen ein übernommenes Postfach der Geschäftsführung ankämpfen – und das ist der Fall, in dem sie am ehesten versagen.

Für eine Geschäftsführung, die selten Zeit für IT-Themen hat, ist das ein guter Tausch: ein Fingerabdruck statt eines Passworts, und das wertvollste Postfach im Haus ist gegen die häufigste Angriffsart geschützt. Die Seite zu Passkeys beschreibt die Formen und die Einführung im Einzelnen; der MFA-Check zeigt in einer Minute, welche Zugänge im eigenen Haus heute noch an einem Passwort hängen.

Verwandte Themen: Wer hier weiterdenkt, liest bei Zugang und Identität, Phishing und Ransomware und Passwortrichtlinie weiter.

Im Text erwähnt

Quellen

  1. BSI: Passkeys – anmelden ohne Passwort · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Microsoft Learn: Aktivieren von Passkeys (FIDO2) in Microsoft Entra ID · Microsoft
  3. FIDO Alliance: Passkeys · FIDO Alliance
  4. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A10 · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Das info@-Postfach und sein Passwort, das fünf Leute kennen

Fast jedes Unternehmen hat es: ein Postfach für info@, buchhaltung@ oder bewerbung@, an dem sich mehrere Leute mit demselben Passwort anmelden. Bequem ist das, sicher nicht. Ein geteiltes Passwort lässt sich nicht mit Mehrfaktor-Anmeldung schützen, nicht nachvollziehen und nach einem Weggang nicht zurücknehmen. Dabei gibt es eine bessere Lösung, die nicht einmal eine Lizenz kostet.

IT-Sicherheit & Cybersecurity

Passwortregeln, die 2026 noch tragen

Der Wechsel alle 90 Tage gilt heute als schädlich, Länge schlägt Sonderzeichen, und Passkeys verändern die Rechnung noch einmal. Was BSI und NIST empfehlen und wie sich daraus eine Richtlinie auf zwei Seiten machen lässt.

IT-Sicherheit & Cybersecurity

Freitag, 17 Uhr, alle Administratoren ausgesperrt: Wofür es den Notfallzugang gibt

Eine neue Regel für den bedingten Zugriff, ein Tippfehler bei der Ländersperre – und plötzlich kann sich niemand mehr als Administrator anmelden. Der Fall ist seltener als ein Phishing-Angriff, aber teurer, wenn er eintritt. Dagegen hilft ein Konto, das im Alltag niemand benutzt: der Notfallzugang. Microsoft empfiehlt zwei davon.