Zum Inhalt springen
Walter Schmidt
IT & Prozess-Begleitung

Passwort, Code oder Passkey: Welche Anmeldung schützt Ihren Betrieb wirklich?

Am besten schützt eine Anmeldung, die an die echte Adresse des Dienstes gebunden ist: ein Passkey oder ein Sicherheitsschlüssel. Auf einer gefälschten Seite funktioniert sie gar nicht erst. Alles, was man abtippt, lässt sich dagegen auch auf einer Fälschung abtippen, ob Passwort, SMS-Code oder Code aus einer App. Ein zweiter Schritt mit Code ist trotzdem viel besser als ein Passwort allein. Für einen kleinen Betrieb heißt das: nicht überall das Maximum, sondern den stärksten Schutz dort, wo ein fremder Zugang den größten Schaden anrichtet. Das ist fast immer zuerst das E-Mail-Postfach.

11 Min. Lesezeit

Worin unterscheiden sich die Anmeldewege?

Der entscheidende Unterschied ist nicht, wie kompliziert ein Verfahren ist. Er liegt darin, ob der Mensch etwas eingibt oder ob das Gerät die Anmeldung selbst erledigt.

**Was man abtippt, kann man auch falsch abtippen.** Ein Passwort, ein Code per SMS, ein Code aus der Authenticator-App: Alle drei landen dort, wo man sie eingibt. Sieht die gefälschte Anmeldeseite echt aus, gibt man sie dort ein. Moderne Betrugsseiten reichen die Eingaben in Echtzeit an den echten Dienst weiter und melden sich damit selbst an. Das BSI hält in seiner Bewertung fest, dass Codes per E-Mail, per SMS und aus Apps gegen diese Art von Angriff nicht schützen. Microsoft beschreibt, dass die Täter dabei das Sitzungs-Cookie übernehmen, also den Nachweis „bereits angemeldet“.

**Was gebunden ist, verweigert sich auf der Fälschung.** Ein Passkey ist nur für die Adresse gültig, für die er angelegt wurde. Ruft man eine Kopie unter einer anderen Adresse auf, bietet das Gerät ihn gar nicht an. Die Prüfung macht die Technik, nicht das Auge des Nutzers. Deshalb nennt die US-Cybersicherheitsbehörde CISA die FIDO-Verfahren, zu denen Passkeys und Sicherheitsschlüssel gehören, das einzige breit verfügbare Verfahren, das gegen Phishing resistent ist. Der Standard dahinter heißt FIDO2. Das ist keine Marke eines Herstellers, sondern eine gemeinsame Festlegung, an die sich Apple, Google, Microsoft und die Hersteller der Sicherheitsschlüssel gleichermaßen halten. Unter diesem Namen begegnet Ihnen das Thema in den Einstellungen der Dienste und auf den Verpackungen im Handel.

Nur Passwort

Schützt vor: Erraten, wenn lang und einmalig

Schützt nicht vor: Leaks anderer Dienste, gefälschte Seiten

Code oder Link per E-Mail

Schützt vor: Passwörter aus Leaks

Schützt nicht vor: übernommenes Postfach, gefälschte Seiten

Code per SMS

Schützt vor: Passwörter aus Leaks

Schützt nicht vor: Ersatz-SIM, Blick auf den Sperrbildschirm, gefälschte Seiten

Code aus der App

Schützt vor: Leaks, abgefangene Nachrichten

Schützt nicht vor: gefälschte Seiten

ab hier an die echte Adresse gebunden

Passkey, synchronisiert

Schützt vor: gefälschte Seiten

Schützt nicht vor: geöffneten Passwort-Tresor

Sicherheitsschlüssel

Schützt vor: gefälschte Seiten, Kopieren

Schützt nicht vor: Verlust ohne Zweitschlüssel

Sechs Anmeldewege von schwach nach stark. Der Sprung liegt zwischen Zeile vier und fünf: Ab dort prüft die Technik die Adresse des Dienstes, nicht mehr das Auge des Nutzers.

Dazwischen liegen Unterschiede, die im Alltag zählen:

  • Code oder Link per E-Mail: so sicher wie das Postfach. Wer das Postfach übernimmt, übernimmt alles, was daran hängt.
  • Code per SMS: hängt an der Telefonnummer. Das BSI nennt als Risiko, dass sich Täter eine Ersatz-SIM beschaffen. Dazu kommt ein banaler Punkt: Viele Telefone zeigen die SMS auf dem Sperrbildschirm an.
  • Code aus der App: wird auf dem Gerät erzeugt und nicht verschickt. Das schließt die Wege über SIM und Postfach aus. Abtippen muss man ihn trotzdem.

Lohnt sich ein zweiter Schritt, wenn er nicht alles abwehrt?

Ja. Die meisten Konten werden nicht gezielt angegriffen, sondern mit Passwörtern aus fremden Datenlecks durchprobiert. Genau dagegen wirkt jeder zweite Schritt, auch der schwächste.

Das Muster ist einfach: Jemand nutzt dasselbe Passwort für den Webshop und für das Firmenpostfach. Der Webshop wird gehackt, die Zugangsdaten landen in einer Liste, und Programme probieren sie bei gängigen Diensten aus. Ohne zweiten Schritt ist das Postfach damit offen. Mit zweitem Schritt fehlt dem Angreifer der Code. Microsoft hat 2019 beziffert, dass die Mehrfaktor-Anmeldung über 99,9 Prozent solcher Kontoübernahmen verhindert.

Wie groß der Vorrat an solchen Passwörtern ist, zeigt die Auswertung des Hasso-Plattner-Instituts für 2025. Die am häufigsten in Leaks gefundenen Passwörter deutscher Nutzer waren „123456“, „123456789“, „565656“, „12345678“ und „hallo123“.

Ein Code per SMS schützt nicht vor einer gut gemachten Fälschung. Er schützt aber zuverlässig vor dem häufigsten Fall: dem Passwort, das irgendwo anders gestohlen wurde. Den zweiten Schritt wegen seiner Schwächen wegzulassen, ist der größere Fehler.

Die CISA rät zwar besonders gefährdeten Personen, SMS nicht als zweiten Faktor zu nutzen. Für weniger kritische Konten nennt sie eine Authenticator-App ausdrücklich als gangbaren Weg. Wer von SMS weg will, wechselt also zur App oder gleich zum Passkey. Ohne zweiten Schritt sollte niemand dastehen.

Ist ein Passkey immer die sicherste Wahl?

Nicht automatisch. Es kommt darauf an, wo der Passkey liegt.

**Synchronisierte Passkeys** liegen im Passwort-Manager oder im Konto des Handy-Herstellers und stehen auf allen Geräten zur Verfügung. Das ist bequem, und ein verlorenes Telefon kostet keinen Zugang. Es bedeutet aber auch: Der Passkey ist genau so gut geschützt wie der Tresor, in dem er liegt. Wer den Passwort-Manager öffnen kann, hat damit alle Passkeys darin. Viele Dienste bieten den Passkey als alleinige Anmeldung an, ohne weitere Abfrage. Dann trägt der Tresor die ganze Last, und er selbst braucht eine eigene starke Absicherung.

**Der Tresor kann auch im eigenen Haus stehen.** Synchronisierte Passkeys müssen nicht beim Hersteller des Telefons oder bei einem Anbieter in der Cloud liegen. Ein Passwort-Manager wie Bitwarden speichert Passkeys ebenso, und mit Vaultwarden läuft der zugehörige Server auf eigener Hardware. Passkeys und Passwörter liegen dann am selben Ort, und die Freigabe an Kollegen läuft über denselben Weg. Das ist zugleich die Antwort auf Zugänge, die sich mehrere Leute teilen müssen: Einen Passkey auf dem Telefon kann man nicht herumreichen, einen Eintrag im gemeinsamen Tresor schon. Der Preis dafür ist Betriebsaufwand. Server und Bitwarden-Apps müssen zueinander passen, sonst streikt die Passkey-Funktion nach einem Update. Wir richten solche Tresore ein und halten sie im Betrieb auf Stand; wie sich das gegen die gemietete Variante rechnet, steht im Beitrag Passwort-Manager selbst hosten oder mieten?

**Gerätegebundene Passkeys** liegen auf einem Sicherheitsschlüssel, einem kleinen USB- oder NFC-Gerät. Sie lassen sich nicht kopieren. Für die höchste Sicherheitsstufe schließt das US-Normeninstitut NIST synchronisierte Passkeys ausdrücklich aus. Der Preis dafür: Geht der Schlüssel verloren, ist er weg. Deshalb gehören zu jedem wichtigen Konto zwei Schlüssel, einer im Einsatz und einer sicher verwahrt. Manche Dienste erlauben nur einen einzigen. Dort braucht es vorab einen geklärten Weg zurück ins Konto.

**Beim Kauf zählt die Angabe FIDO2.** Sicherheitsschlüssel gibt es seit über zehn Jahren, und die älteren Modelle tragen die Bezeichnung U2F. Sie funktionieren weiterhin als zweiter Schritt nach dem Passwort, einen Passkey können sie aber nicht speichern. Wer heute kauft und die Anmeldung ohne Passwort möchte, braucht einen Schlüssel mit FIDO2. Auf der Verpackung steht das in aller Regel ausdrücklich.

**Die Hintertür bleibt oft offen.** Ein Passkey nützt wenig, solange beim selben Konto noch die Handynummer als Rückfallweg hinterlegt ist. Viele Dienste bieten bei Problemen von sich aus wieder den Code per SMS an. Dann entscheidet nicht der stärkste, sondern der schwächste hinterlegte Weg über die Sicherheit des Kontos. Nach dem Einrichten eines Passkeys gehört deshalb ein Blick in die Sicherheitseinstellungen dazu: Welche Verfahren sind dort noch aktiv, und welche davon können weg?

**Wie weit sind die Dienste, die Sie täglich nutzen?** Bei den großen Plattformen ist die Frage entschieden. Microsoft hat den Passkey im September 2026 zur voreingestellten Anmeldung gemacht, Google und Apple bieten ihn seit Jahren. Bei den Anwendungen, mit denen ein Betrieb seine Steuern und seine Buchhaltung erledigt, sieht es anders aus. ELSTER kennt bis heute keine Passkeys; die Anmeldung läuft über eine Zertifikatsdatei oder die hauseigene App ElsterSecure. DATEV führt seine Anmeldeverfahren gerade auf ein eigenes Konto zusammen, mit SmartLogin, SmartCard und Authenticator-App — ebenfalls ohne Passkey. Beim Onlinebanking und bei den meisten Fachanwendungen ist es dasselbe Bild: Jeder Anbieter baut sein eigenes Verfahren.

Daraus folgt eine Erwartung, die Sie sich sparen können: Sie werden Ihre Anmeldungen auf absehbare Zeit nicht auf einen einzigen Weg bringen. Der Passkey kommt dort an, wo große Anbieter ihn vorgeben, und bleibt anderswo jahrelang aus. Umso wichtiger ist, dass er dort steht, wo er den größten Unterschied macht — und das ist fast immer das E-Mail-Postfach.

Welcher Zugang braucht welchen Schutz?

Nicht jedes Konto ist gleich viel wert. Ein fremder Zugang zur Kantinenbestellung ist ärgerlich. Ein fremder Zugang zum Postfach der Geschäftsführung ist ein Vorfall. Die Stufe der Anmeldung sollte sich danach richten, was ein Fremder mit dem Zugang anfangen könnte.

**Stärkster Schutz: Passkey oder Sicherheitsschlüssel, mindestens Code aus der App**

  • das E-Mail-Postfach, denn über das Postfach lassen sich fast alle anderen Passwörter zurücksetzen
  • Administrator-Zugänge: Microsoft-365-Verwaltung, Router und Firewall, Domain und Webhosting
  • Fernzugriff auf das Firmennetz und Fernwartungswerkzeuge
  • Onlinebanking und Zahlungsdienste
  • der Passwort-Manager selbst

**Zweiter Schritt Pflicht, Code aus der App genügt**

  • Buchhaltung und Warenwirtschaft in der Cloud
  • Lieferanten- und Behördenportale
  • Konten für Website, Google-Unternehmensprofil und Werbung

**Gutes Passwort aus dem Passwort-Manager genügt**

  • Konten ohne Firmendaten und ohne Zahlungsfunktion, etwa Schulungs- oder Newsletter-Plattformen

Die Liste erklärt auch eine Entwicklung, die viele irritiert: Dienste, die gar kein Passwort mehr abfragen und stattdessen einen Code per Mail schicken. Das ist nicht per se schlechter. Wer sein Passwort ohnehin per Mail zurücksetzen kann, war schon vorher nur so sicher wie sein Postfach. Der Mail-Code macht diese Abhängigkeit nur sichtbar. Umso wichtiger ist, dass das Postfach ganz oben in der Liste steht.

Sichern Sie zuerst das Postfach. Wer das Postfach hat, kann sich die meisten anderen Zugänge selbst zurücksetzen.

Was bedeutet das Ende der SMS-Codes bei Microsoft 365?

Wer Microsoft 365 nutzt und den zweiten Schritt per SMS oder Anruf erledigt, hat jetzt ein Datum im Kalender. Microsoft stellt beide Wege ein und begründet das damit, dass sie nicht mehr als sichere Verfahren gelten.

Seit dem 1. September 2026 ist der Passkey die voreingestellte Anmeldung. Wer bisher für SMS oder Anruf freigeschaltet war, wird beim Anmelden aufgefordert, einen Passkey einzurichten. Diese Aufforderung lässt sich vorerst noch wegklicken.

Ab dem 1. Februar 2027 verschickt Microsoft keine Codes mehr per SMS und ruft auch nicht mehr an. Für Konten mit Vollzugriff auf die Verwaltung und für Gäste von außerhalb gilt der 1. Juli 2027. Wer bis dahin nichts anderes hinterlegt hat, kommt danach nicht mehr wie gewohnt hinein: Beim Anmelden verlangt Microsoft dann die Einrichtung eines Passkeys, und diese Abfrage lässt sich nicht überspringen.

Betriebe, die aus regulatorischen Gründen bei SMS bleiben müssen, können ab Ende Oktober 2026 einen eigenen Mobilfunk-Dienstleister dazubuchen. Das kostet zusätzlich und ist für die meisten kleinen Betriebe ein Umweg. Einfacher ist, die Umstellung in Ruhe vorzubereiten, statt sie kurz vor der Frist zu erledigen. Wer heute schon die Authenticator-App oder einen Passkey nutzt, muss nichts tun.

Für private Microsoft-Konten geht der Anbieter denselben Weg und beendet den Versand von SMS-Codes, dort allerdings ohne festes Datum. (Stand: 21. September 2026)

Was, wenn Mitarbeiter ihr privates Handy nicht hergeben wollen?

Dieser Einwand kommt in fast jedem Betrieb, und er ist berechtigt. Wer die Authenticator-App verlangt, verlangt ein Gerät, das dem Mitarbeiter gehört. Arbeitsmittel stellt aber der Betrieb. Das Landesarbeitsgericht Thüringen hat 2018 entschieden, dass ein Arbeitnehmer seine private Handynummer nicht herausgeben muss und eine Abmahnung dafür unwirksam war. Das Urteil betraf die Erreichbarkeit, nicht die Anmeldung, zeigt aber die Richtung: Freiwillig ist das private Telefon in Ordnung, verordnen lässt es sich nicht ohne Weiteres. Wer trotzdem darauf besteht, handelt sich Konflikte ein und hat am Ende Konten, die niemand absichert.

Mit einem Sicherheitsschlüssel erübrigt sich die Diskussion. Er braucht kein Telefon, keine Rufnummer, keine App und keine Verbindung ins Netz. Er gehört dem Betrieb, bleibt im Betrieb und wird beim Ausscheiden zurückgegeben wie ein Türschlüssel. Für den Mitarbeiter heißt das: anstecken oder auflegen, kurz antippen, fertig.

Der Kostenpunkt ist überschaubar. Ein Schlüssel, der nur die Anmeldung beherrscht, kostet beim Hersteller Yubico 34,51 Euro inklusive Mehrwertsteuer, das Modell mit zusätzlichen Funktionen 69,02 Euro (Stand 21. September 2026). Andere Hersteller liegen teils darunter. Weil zu jedem wichtigen Konto ein Ersatzschlüssel gehört, rechnen Sie mit rund 70 Euro je Person, einmalig und ohne laufende Kosten. Ein Diensthandy als Alternative kostet ein Vielfaches, und zwar jeden Monat aufs Neue.

Zwei Einschränkungen gehören dazu. Nicht jeder Dienst unterstützt Sicherheitsschlüssel, manche kennen nur die App. Und für Dienste, die ausschließlich Zahlencodes akzeptieren, gibt es kleine Geräte, die diese Codes selbst anzeigen, ebenfalls ohne Telefon.

Was tun, wenn sich die Anmeldung nicht ändern lässt?

In fast jedem Betrieb gibt es mindestens ein System, das keinen zweiten Schritt kennt. Oft ist es eine ältere Fachanwendung, ein Gerät mit Weboberfläche oder eine Software, deren Kennwort der Hersteller fest eingebaut hat. Das Kennwort lässt sich dort nicht ändern, ohne dass die Anwendung ausfällt.

Dann verlagert sich der Schutz vom Kennwort auf den Weg dorthin. Die Fragen lauten:

  • Wer kommt überhaupt bis zur Anmeldeseite? Ist das System nur aus dem eigenen Netz oder über den gesicherten Fernzugang erreichbar, braucht ein Angreifer zuerst diesen Zugang. Und der lässt sich mit einem zweiten Schritt schützen.
  • Steht das System in einem eigenen Netzbereich? Eine Anwendung, die nur von den Arbeitsplätzen erreichbar ist, die sie brauchen, bietet deutlich weniger Angriffsfläche.
  • Würde man eine fremde Anmeldung bemerken? Das geht nur, wenn die Anwendung Anmeldungen protokolliert und jemand diese Protokolle ansieht.

Das ersetzt keine moderne Anmeldung, macht aus einem offenen Risiko aber ein begrenztes. Das Thema begegnet uns in der Praxis regelmäßig im Zusammenhang mit Fachanwendungen. Mehr dazu im Beitrag IT-Sicherheit im Kleinbetrieb: Womit fange ich an?

Was sagen BSI und internationale Stellen zu Passwörtern?

Wo es beim Passwort bleibt, sind sich die großen Stellen in drei Punkten einig. Die Länge zählt mehr als Sonderzeichen. Ohne konkreten Anlass wird nicht gewechselt. Jeder Dienst bekommt sein eigenes Passwort. In den Zahlen unterscheiden sie sich:

  • BSI (Deutschland): als einziger Schutz 20 bis 25 Zeichen aus zwei Zeichenarten oder 8 bis 12 Zeichen aus vier Zeichenarten; mit zweitem Schritt 8 Zeichen aus drei Zeichenarten.
  • NIST (USA): als einziger Schutz mindestens 15 Zeichen ohne Vorgaben zu Zeichenarten; mit zweitem Schritt mindestens 8 Zeichen.
  • CISA (USA): mindestens 16 Zeichen oder eine Wortfolge aus vier bis sieben Wörtern.
  • CIS (USA): als einziger Schutz mindestens 14 Zeichen; mit zweitem Schritt mindestens 8 Zeichen.

Stand: 17. September 2026.

Das NIST geht am weitesten: Dienste dürfen keine Zeichenarten vorschreiben und keinen regelmäßigen Wechsel verlangen. Stattdessen sollen sie neue Passwörter gegen Listen bekannter und geleakter Passwörter prüfen. Das BSI empfiehlt seit 2024 ausdrücklich Passkeys, wo Dienste sie anbieten, und rät seit 2025 vom anlasslosen Passwortwechsel ab.

Eine BSI-Empfehlung überrascht viele: Aufschreiben ist nicht grundsätzlich verboten. Das Passwort-Merkblatt des BSI sieht vor, dass nur ein Teil des Passworts auf Papier steht und ein Hauptteil im Kopf bleibt. Unverschlüsselt auf dem Rechner oder auf dem Zettel am Bildschirm hat ein Passwort dagegen nichts verloren.

Womit fangen Sie an?

Mit einer Liste der Zugänge, die bei Ihnen den größten Schaden anrichten würden, und der Frage, wie jeder davon heute geschützt ist. Meist zeigt sich dabei schnell, dass das Postfach und die Administrator-Konten noch mit Passwort und SMS auskommen, während unwichtigere Dienste längst mehr anbieten.

Die Reihenfolge ergibt sich aus der Liste oben: erst das Postfach, dann die Administrator- und Fernzugänge, dann Banking und Passwort-Manager, zuletzt der Rest. Wo ein Dienst Passkeys anbietet, lohnt es sich, sie direkt einzurichten, statt den Umweg über die SMS zu gehen. Und wo es um den Tresor selbst geht, hilft unser Beitrag zur Frage Passwort-Manager selbst hosten oder mieten?

Frage zu diesem Artikel?

Schreiben Sie mir — ich antworte persönlich, in der Regel innerhalb eines Werktags.

Frage stellen
FAQ

Häufig gefragt

Was passiert, wenn das Handy mit meinen Passkeys verloren geht?

Liegen die Passkeys synchronisiert im Passwort-Manager oder im Konto des Geräteherstellers, stehen sie auf einem neuen Gerät nach der Anmeldung wieder zur Verfügung. Gerätegebundene Passkeys auf einem Sicherheitsschlüssel sind dagegen mit dem Gerät verloren. Für wichtige Konten sollte deshalb immer ein zweiter Schlüssel oder ein vorbereiteter Wiederherstellungsweg hinterlegt sein.

Sieht der Dienst beim Passkey meinen Fingerabdruck?

Nein. Fingerabdruck oder Gesichtserkennung entsperren nur den Passkey auf dem eigenen Gerät. An den Dienst geht lediglich die kryptografische Antwort, nicht das biometrische Merkmal.

Warum fragt ein Dienst plötzlich kein Passwort mehr ab, sondern schickt einen Code per Mail?

Einige Anbieter verzichten auf Passwörter, weil wiederverwendete und geleakte Passwörter das häufigste Einfallstor sind. Der Code per Mail ist dann so sicher wie das Postfach. Für den Betrieb heißt das: Das Postfach braucht den stärksten verfügbaren Schutz, am besten einen Passkey.

Microsoft schaltet SMS und Anruf ab. Muss ich jetzt alles umstellen?

Betroffen ist zunächst die Anmeldung an Microsoft 365. Dort verschickt Microsoft ab dem 1. Februar 2027 keine Codes mehr per SMS, für Verwaltungskonten und Gäste von außerhalb ab dem 1. Juli 2027. Wer bis dahin einen Passkey oder die Authenticator-App eingerichtet hat, merkt von der Umstellung nichts. Andere Dienste sind davon nicht berührt, gehen aber nach und nach denselben Weg.

Darf ich Passwörter aufschreiben?

Das BSI hält das in einer bestimmten Form für vertretbar: Auf Papier steht nur ein Teil, ein Hauptteil bleibt im Kopf. Eine Datei mit Klartext-Passwörtern auf dem Rechner oder ein Zettel am Bildschirm ist dagegen keine Lösung. Im Betrieb ist ein Passwort-Manager der bessere Weg, weil er auch das Teilen und das Ausscheiden von Mitarbeitern regelt.

Welche Zugänge sind bei Ihnen die kritischen?

Wir gehen mit Ihnen die Zugänge durch, an denen im Betrieb am meisten hängt, und legen fest, welche Anmeldung wo sinnvoll ist, ohne dass jemand sein privates Telefon hergeben muss. Dazu gehört auf Wunsch ein Passwort-Tresor im eigenen Haus, in dem Passwörter und Passkeys zusammen liegen. Wir sprechen das im Erstgespräch durch.