Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Passwortregeln, die 2026 noch tragen

Der Wechsel alle 90 Tage gilt heute als schädlich, Länge schlägt Sonderzeichen, und Passkeys verändern die Rechnung noch einmal. Was BSI und NIST empfehlen und wie sich daraus eine Richtlinie auf zwei Seiten machen lässt.

Mitarbeiterin am Arbeitsplatz beim Prüfen einer E-Mail
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

In vielen Unternehmen steht in der IT-Richtlinie noch ein Satz, der aus den neunziger Jahren stammt: Passwörter sind alle 90 Tage zu wechseln. Er wirkt vernünftig, weil er nach Vorsicht klingt. Fachlich ist er es nicht mehr. Das Bundesamt für Sicherheit in der Informationstechnik hält einen Wechsel nur dann für angezeigt, wenn es einen Hinweis darauf gibt, dass ein Passwort in falsche Hände geraten ist. Die US-amerikanische Normungsbehörde NIST geht in ihrer Richtlinie SP 800-63B einen Schritt weiter und untersagt den turnusmäßigen Zwangswechsel ausdrücklich.

Damit verschiebt sich die Aufgabe: Nicht das Intervall ist die Stellschraube, sondern Länge, Einmaligkeit und die Frage, ob ein Passwort überhaupt noch die einzige Hürde ist. Der zweite Faktor wird hier nur dort berührt, wo er die Passwortregeln selbst verändert – denn er verändert sie erheblich.

Warum der Zwangswechsel mehr schadet als nützt

Ein erzwungener Wechsel führt fast immer zu einem verwandten Nachfolger. Aus einem Passwort wird die Variante mit hochgezählter Ziffer, aus dem Quartal die Jahreszeit im Klartext. Wer solche Muster kennt – und Angreifer kennen sie –, braucht aus einem alten Datenleck nur wenige Versuche. Zugleich sinkt die Qualität, weil sich niemand viermal im Jahr eine neue lange Zeichenfolge merken will.

Was ein erzwungener Wechsel kostet, lässt sich überschlagen – die folgenden Größen sind gesetzt, nicht gemessen: Bei 150 Beschäftigten und einem Wechsel je Quartal fallen 600 Wechselvorgänge im Jahr an. Unterstellt man – als bloße Annahme, nicht als Erfahrungswert –, dass jeder zwanzigste Vorgang einen Anruf beim Helpdesk auslöst, sind das 30 Vorgänge, die niemand gebraucht hätte. Der Sicherheitsgewinn steht dem nicht gegenüber, weil der Wechsel ein Passwort nicht stärker macht, sondern nur austauscht.

Der Wechsel bleibt trotzdem ein Werkzeug – nur anlassbezogen. Anlässe sind ein bekannt gewordenes Datenleck, ein Verdacht auf Schadsoftware auf dem Gerät, die Weitergabe eines Passworts an Dritte und das Ausscheiden von Personen, die ein gemeinsam genutztes Kennwort kannten. Genau diese Fälle nennt NIST als Pflicht zum erzwungenen Wechsel, und genau sie fehlen in vielen Richtlinien, die stattdessen ein Datum verwalten.

Was Länge und Komplexität heute bedeuten

Das BSI nennt drei Kombinationen, die es für ausreichend hält, und stellt sie ausdrücklich nebeneinander statt sie zu addieren: 20 bis 25 Zeichen bei zwei Zeichenarten, 8 bis 12 Zeichen bei vier Zeichenarten, oder 8 Zeichen bei drei Zeichenarten, wenn zusätzlich eine Mehr-Faktor-Authentisierung greift. Die Leitlinie darüber lautet schlicht: Je länger, desto besser.

NIST setzt die Grenze quantitativ: Passwörter, die allein als Faktor dienen, müssen mindestens 15 Zeichen lang sein; wird das Passwort nur als Teil einer Mehrfaktor-Anmeldung verwendet, dürfen es acht sein. Zusammensetzungsregeln – also die Pflicht, verschiedene Zeichenarten zu mischen – dürfen Prüfsysteme nach dieser Richtlinie gar nicht mehr vorschreiben. Die beiden Behörden widersprechen sich hier nicht grundsätzlich; sie gewichten unterschiedlich, wie viel Komplexität man Menschen zumuten soll.

Für eine Unternehmensrichtlinie folgt daraus ein einfacher Zuschnitt: eine Mindestlänge festlegen, die ohne Merkkunst auskommt, auf Zeichenartenzwang verzichten, dafür bekannte und offensichtlich schwache Passwörter technisch ablehnen. Das BSI ergänzt einen Punkt, der in der Praxis den Unterschied macht: einen Fehlbedienungszähler, der nach mehreren Fehlversuchen bremst. Er entwertet das massenhafte Durchprobieren wirksamer als jede Sonderzeichenregel.

Heikel ist die Abschaffung gegenüber Prüfern und Versicherern. Beide fragen gelegentlich noch nach dem Wechselintervall, weil es in älteren Fragebögen steht. Belastbar ist die Antwort dann, wenn die Richtlinie erklärt, wodurch das Intervall ersetzt wurde: höhere Mindestlänge, Sperre nach Fehlversuchen, zweiter Faktor an allen Zugängen von außen und eine benannte Liste von Anlässen. Diese Begründung gehört in das Dokument selbst, nicht in ein Gespräch, an das sich später niemand erinnert.

Der Passwortmanager ist keine Kür

Einmaligkeit je Dienst ist die zweite tragende Regel, und sie ist ohne Werkzeug nicht einzuhalten. Das BSI empfiehlt deshalb ausdrücklich einen Passwortmanager, gesichert durch ein starkes Hauptpasswort. Wer die Wiederverwendung verbietet, ohne ein Werkzeug bereitzustellen, verbietet nichts, sondern verlagert das Problem in Notizbücher und Tabellen.

Zum Aufschreiben äußert sich das BSI nüchterner, als viele Richtlinien es tun: Notizen sind zulässig, wenn sie unter Verschluss gehalten oder in einer verschlüsselten Datei abgelegt werden. Untersagt ist der Zettel am Bildschirm und die unverschlüsselte Datei auf dem Rechner. Diese Unterscheidung gehört in die Richtlinie, weil ein absolutes Verbot im Alltag ohnehin gebrochen wird.

Wo Passkeys die Rechnung verändern – und wo nicht

Passkeys ersetzen das Passwort durch ein kryptografisches Schlüsselpaar: Der geheime Teil bleibt auf dem Gerät, der öffentliche liegt beim Dienst. Nach Darstellung des BSI sind sie gegen die breite Masse bekannter Phishing-Angriffe immun, weil der geheime Schlüssel auch auf einer gefälschten Seite nicht preisgegeben wird – die Anmeldung scheitert, und die Angreifer erfahren nichts. Zugleich entfällt das Merken, und jeder Passkey schützt nur ein Konto.

Die Einschränkungen sind ebenso klar. Nicht jede Fachanwendung im Mittelstand unterstützt Passkeys, und das BSI weist darauf hin, dass der Verlust des Geräts in seltenen Fällen dazu führt, dass eine Anmeldung nicht mehr möglich ist und der Anbieter das Konto wiederherstellen muss. Ob Sicherungen oder eine Synchronisierung über einen Cloud-Dienst eingerichtet sind, entscheidet also darüber, wie teuer ein verlorenes Telefon wird. Im NIS-2-Infopaket zur Authentisierung nennt das BSI Passkeys eine sehr sichere Lösung, hält aber fest, dass sie derzeit nicht vorgeschrieben sind.

Realistisch ist deshalb ein Nebeneinander über Jahre: Passkeys dort, wo der Dienst sie trägt und die Rolle exponiert ist; lange Passwörter plus zweiter Faktor überall sonst; reine Passwörter nur noch in abgeschlossenen Netzen ohne Zugang von außen. Eine Richtlinie, die dieses Nebeneinander benennt, ist brauchbarer als eine, die eine Technik zum Standard erklärt, den die Anwendungslandschaft nicht hergibt.

Die Richtlinie auf zwei Seiten

Eine Passwortrichtlinie wird nicht dadurch besser, dass sie länger wird. Die folgenden Punkte lassen sich prüfen, begründen und einer Revision vorlegen:

  • Mindestlänge je Kontoart festlegen und begründen; für Konten ohne zweiten Faktor deutlich höher ansetzen als für solche mit.
  • Turnusmäßigen Zwangswechsel abschaffen und durch eine Liste von Anlässen ersetzen, bei denen sofort gewechselt wird.
  • Zeichenartenzwang streichen, stattdessen bekannte und triviale Passwörter technisch ablehnen.
  • Fehlversuchssperre aktivieren, mit einer Regel zur Entsperrung, die nicht am Zuruf hängt.
  • Passwortmanager bereitstellen, samt Vorgabe für das Hauptpasswort und für die Weitergabe geteilter Zugänge.
  • Geteilte Konten benennen, begrenzen und mit Termin zur Auflösung versehen; jedes geteilte Passwort ist beim Personalwechsel ein Anlassfall.
  • Dienst- und Schnittstellenkonten gesondert regeln: lange Zufallswerte, hinterlegte Zuständigkeit, planmäßiger Austausch.
  • Verfahren zum Zurücksetzen so beschreiben, dass die Identität unabhängig geprüft wird – sonst ist die Richtlinie am Telefon außer Kraft.

Ob die Richtlinie wirkt, lässt sich an wenigen Angaben ablesen, die sich ohne eigenes Werkzeug aus der Benutzerverwaltung ziehen lassen: Zahl der Konten ohne zweiten Faktor, Zahl der Konten mit Passwörtern unterhalb der Mindestlänge, Zahl der aktiven Konten von Personen, die das Unternehmen verlassen haben. Bewegen sich diese drei Zahlen nach unten, greift die Regelung. Bleiben sie stehen, ist sie ein Text.

Drei Fehler, die auch gute Richtlinien enthalten

Der erste Fehler ist die Ungleichbehandlung nach oben: Administratoren erhalten die strengsten Regeln, während Dienstkonten mit weitreichenden Rechten seit Jahren unverändert laufen, weil eine Schnittstelle sonst stehen bleibt. Der zweite ist die Richtlinie ohne technische Entsprechung – was in der Verzeichnisverwaltung nicht eingestellt ist, gilt nicht. Der dritte ist das Abschreiben eines Standards ohne Zuschnitt: Eine Vorgabe, die 15 Zeichen fordert, aber im Kassensystem nur zwölf erlaubt, erzeugt eine dokumentierte Ausnahme mehr, nicht mehr Sicherheit.

Wer eine bestehende Richtlinie überarbeitet, beginnt am wirksamsten mit einer Bestandsaufnahme statt mit dem Textentwurf: Welche Systeme prüfen Passwörter überhaupt selbst, welche hängen an der zentralen Anmeldung, und wo läuft ein Zugang aus dem Internet auf ein Konto ohne zweiten Faktor zu? Die Antwort auf die letzte Frage bestimmt, welche Mindestlänge wirklich zählt. Alles andere ist Formulierungsarbeit.

Verwandte Themen: Wer hier weiterdenkt, liest bei Post-Quanten-Kryptografie, Schwachstellenmanagement und NIS2 weiter.

Quellen

  1. Sichere Passwörter erstellen – Empfehlungen zu Länge und Komplexität · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. Umgang mit Passwörtern – Wiederverwendung, Notieren, Wechsel · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. Passkeys – anmelden ohne Passwort · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. NIS-2-Infopaket: Multi-Faktor-Authentisierung und gesicherte Kommunikation · Bundesamt für Sicherheit in der Informationstechnikamtlich
  5. NIST Special Publication 800-63B, Digital Identity Guidelines – Authentication · National Institute of Standards and Technology

Verwandte Beiträge

Zur Titelseite →
KI & Automatisierung

Eine KI-Nutzungsrichtlinie, die im Alltag gelesen wird

Zwei Seiten, die sagen, welche Werkzeuge erlaubt sind, welche Daten hineindürfen und wer im Zweifel entscheidet. Wie eine solche Richtlinie aufgebaut ist und welche Pflicht zur KI-Kompetenz dabei zu bedienen ist.