Wenn ein Haus über neue Sicherheitsverfahren nachdenkt, beginnt es meist bei der IT. Das ist bei Passkeys nur halb richtig. Die Administratorkonten gehören an den Anfang, ja. Aber gleich daneben steht ein Konto, das in vielen Häusern schlechter geschützt ist als jedes andere: das der Geschäftsführung. Es hat selten Administratorrechte, aber es hat etwas Wertvolleres – Autorität. Eine Mail aus diesem Postfach wird gelesen, geglaubt und befolgt.
Deshalb zielen die teuersten Formen des Betrugs genau darauf. Beim CEO-Fraud schreibt jemand im Namen der Geschäftsführung an die Buchhaltung und verlangt eine dringende, vertrauliche Überweisung. Kommt die Mail von einer gefälschten Adresse, kann eine Absenderprüfung sie abfangen. Kommt sie aus dem echten, übernommenen Postfach, hilft keine Technik mehr – nur noch die Rückruf-Regel im Zahlungsablauf. Besser ist es, das Postfach gar nicht erst übernehmen zu lassen.
Was Passkeys anders machen
Das BSI beschreibt Passkeys als passwortloses Anmelden: Man richtet sie einmal ein und bestätigt danach die Anmeldung etwa mit dem Fingerabdruck oder einem Gesichtsscan. Weil das Passwort ersetzt wird, gibt es nach den Worten des BSI keine Information mehr, die gestohlen, verloren oder erraten werden könnte. Das BSI nennt Passkeys deshalb einen Gewinn an Sicherheit und Komfort.
Der entscheidende Unterschied zu anderen Verfahren liegt in einem Detail, das man im Alltag nicht sieht. Ein Passkey ist an die echte Adresse des Dienstes gebunden. Eine gefälschte Anmeldeseite, die aussieht wie die von Microsoft, bekommt keine Anmeldung, weil das Gerät erkennt, dass die Adresse nicht stimmt. Codes aus einer App oder Bestätigungen auf dem Telefon kann eine solche Seite dagegen einfach durchreichen. Bei Passkeys muss der Mensch die Fälschung nicht erkennen – das Verfahren tut es für ihn.
Was sich für die Geschäftsführung im Alltag ändert
Weniger, als man denkt. Die Anmeldung am Rechner oder Telefon läuft mit Fingerabdruck, Gesichtserkennung oder einer PIN statt mit einem Passwort. Wer viel unterwegs ist, nutzt einen kleinen Sicherheitsschlüssel am Schlüsselbund, der per USB oder durch Antippen am Telefon funktioniert. Die Frage nach dem Passwort, das man sich merken, regelmäßig ändern und auf keinen Fall aufschreiben soll, entfällt für die wichtigsten Konten.
Damit das funktioniert, braucht es zwei Dinge, die vorher geregelt sein müssen. Erstens ein zweites Verfahren für den Fall, dass das Telefon oder der Schlüssel verloren geht – am einfachsten ein zweiter Sicherheitsschlüssel, der an einem anderen Ort liegt. Zweitens einen festen Weg, wie die IT im Ernstfall die Identität prüft und einen befristeten Zugang ausstellt. Ohne diesen Weg wird im Ernstfall improvisiert, und Improvisation ist genau das, was Angreifer suchen.
Die Reihenfolge, die wir empfehlen
- Administratorkonten und die zwei Notfallkonten – sie öffnen das ganze Netz. Der IT-Grundschutz verlangt für Konten mit weitreichenden Berechtigungen Mehr-Faktor-Schutz, etwa mit Token.
- Geschäftsführung und ihre Assistenz – das Gesicht von CEO-Fraud.
- Buchhaltung und alle, die Zahlungen freigeben – das Ziel von Rechnungsbetrug.
- Personal und Einkauf – Rollen, die regelmäßig Anhänge von Unbekannten öffnen müssen.
- Alle anderen schrittweise, wo Geräte verwaltet und Anwendungen bereit sind.
In Microsoft Entra ID werden Passkeys als Authentifizierungsmethode freigeschaltet, zunächst für eine Pilotgruppe. Mit Regeln für den bedingten Zugriff lässt sich dann festlegen, dass bestimmte Rollen sich nur noch mit phishing-beständigen Verfahren anmelden dürfen. So wird aus einer freiwilligen Möglichkeit eine verbindliche Regel für die Konten, auf die es ankommt.
Die Einwände, die wir am häufigsten hören
„Ich will meinen Fingerabdruck nicht an die Firma geben.“ Das muss niemand. Die FIDO Alliance beschreibt die Anmeldung mit Passkey als denselben Vorgang, mit dem man sein Gerät entsperrt – per Fingerabdruck, PIN oder Muster. Wer das Telefon heute schon mit dem Finger entsperrt, tut bei der Anmeldung nichts anderes. Wer das nicht möchte, nutzt eine PIN oder einen Sicherheitsschlüssel.
„Was, wenn ich im Ausland bin und das Telefon verliere?“ Dann greift das zweite Verfahren – der zweite Schlüssel im Reisegepäck oder ein geregelter Notfallweg über die IT. Genau deshalb gehört zu jeder Einführung die Frage, wo der Ersatz liegt und wer im Notfall erreichbar ist.
„Das ist doch etwas für die IT, nicht für mich.“ Gerade nicht. Die Konten der IT sind wichtig, aber sie sind meist besser geschützt, weil die Fachleute selbst darauf achten. Das Konto der Geschäftsführung ist häufig das letzte, das auf ein neues Verfahren umgestellt wird – weil niemand der Geschäftsführung etwas vorschreiben möchte. Wenn die Geschäftsführung selbst den Anfang macht, ist das zugleich das stärkste Signal an das ganze Haus.
Was Passkeys nicht ersetzen
Passkeys schützen die Anmeldung. Sie schützen nicht davor, dass jemand eine gefälschte Mail von einer ähnlichen Adresse ernst nimmt, und nicht vor einem Rechner, auf dem bereits Schadsoftware läuft. Die Rückruf-Regel bei Bankverbindungen und Überweisungen, eine Absenderprüfung für die eigene Domain und eine Angriffserkennung bleiben nötig. Aber sie müssen nicht mehr gegen ein übernommenes Postfach der Geschäftsführung ankämpfen – und das ist der Fall, in dem sie am ehesten versagen.
Für eine Geschäftsführung, die selten Zeit für IT-Themen hat, ist das ein guter Tausch: ein Fingerabdruck statt eines Passworts, und das wertvollste Postfach im Haus ist gegen die häufigste Angriffsart geschützt. Die Seite zu Passkeys beschreibt die Formen und die Einführung im Einzelnen; der MFA-Check zeigt in einer Minute, welche Zugänge im eigenen Haus heute noch an einem Passwort hängen.
Verwandte Themen: Wer hier weiterdenkt, liest bei Zugang und Identität, Phishing und Ransomware und Passwortrichtlinie weiter.
Im Text erwähnt
Quellen
- BSI: Passkeys – anmelden ohne Passwort · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Microsoft Learn: Aktivieren von Passkeys (FIDO2) in Microsoft Entra ID · Microsoft
- FIDO Alliance: Passkeys · FIDO Alliance
- BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A10 · Bundesamt für Sicherheit in der Informationstechnikamtlich





