Passkeys im Unternehmen: 5 Schritte zur Anmeldung ohne Passwort
Passwörter sind das Einfallstor Nummer eins für Angreifer. Passkeys machen die Anmeldung sicherer und bequemer. So planst du die Umstellung im Unternehmen.
Passkeys könnten das Ende eines der ältesten Sicherheitsprobleme in Unternehmen einläuten: das Passwort. Ob zu kurz, mehrfach verwendet oder auf einer gefälschten Anmeldeseite eingegeben, gestohlene Zugangsdaten sind ein bevorzugtes Einfallstor für Angreifer. Jede neue Richtlinie zu Länge und Sonderzeichen hat daran wenig geändert, aber die Geduld der Mitarbeitenden strapaziert.
Die passwortlose Anmeldung verspricht beides: mehr Sicherheit und weniger Aufwand. In diesem Beitrag erfährst du, wie die Technik funktioniert, warum sie Phishing ins Leere laufen lässt und wie du die Einführung im Unternehmen planst, von der Geräteverwaltung bis zur Wiederherstellung verlorener Zugänge.
Was sind Passkeys? Passkeys sind digitale Zugangsschlüssel, die Passwörter ersetzen. Sie beruhen auf den FIDO-Standards und einem Schlüsselpaar: Der geheime Schlüssel bleibt auf deinem Gerät, der öffentliche liegt beim Dienst. Du meldest dich an, indem du die Anmeldung per Fingerabdruck, Gesichtserkennung oder Geräte-PIN bestätigst, ganz ohne Passwort.
Warum Passkeys das Passwort ablösen
Passwörter haben ein Grundproblem: Sie sind ein gemeinsames Geheimnis. Der Nutzer kennt es, der Dienst speichert es, und jeder, der es abfängt oder errät, kann es ebenfalls verwenden. Genau diese Schwäche nutzen Phishing, Datenlecks und automatisierte Angriffe mit gestohlenen Zugangsdaten aus.
Das Problem mit dem gemeinsamen Geheimnis
Im Unternehmensalltag verschärft sich das Problem. Mitarbeitende verwalten Dutzende Konten, verwenden Passwörter mehrfach oder notieren sie. Ein einziger kompromittierter Zugang kann reichen, um sich im Netzwerk auszubreiten. Mehr Komplexitätsregeln lösen das nicht, sie verlagern das Risiko nur.
Angreifer setzen zudem immer professioneller auf Täuschung. Täuschend echte Anmeldeseiten, gefälschte Nachrichten im Namen von Vorgesetzten oder Anrufe angeblicher IT-Mitarbeiter zielen alle auf dasselbe: den Menschen dazu zu bringen, seine Zugangsdaten preiszugeben. Schulungen helfen, doch unter Zeitdruck klickt früher oder später jemand auf den falschen Link.
Mehr Sicherheit bei weniger Aufwand
Die neue Technik dreht die Logik um. Es gibt kein Geheimnis mehr, das Nutzer eingeben oder sich merken müssen. Die Anmeldung fühlt sich an wie das Entsperren des Smartphones. Damit fällt ein Grund weg, der Sicherheitsmaßnahmen oft scheitern lässt: der Widerstand der Anwender gegen umständliche Verfahren.
Für Unternehmen ergeben sich daraus mehrere Vorteile:
- Phishing-Resistenz: Zugangsdaten lassen sich nicht auf gefälschten Seiten abgreifen.
- keine wiederverwendeten oder schwachen Passwörter mehr
- schnellere Anmeldung ohne Tippen und ohne zusätzliche Codes
- weniger Anfragen an den IT-Support wegen vergessener Passwörter
- keine Passwortdatenbanken, die bei einem Datenleck abfließen können
Ein Thema für die Geschäftsführung
Die Anmeldung ist die Eingangstür zu allen digitalen Werten eines Unternehmens: Kundendaten, Konstruktionspläne, Bankzugänge. Wer sie besser absichert, senkt das Risiko teurer Betriebsunterbrechungen und Reputationsschäden. Deshalb gehört die Entscheidung für eine passwortlose Strategie nicht allein in die IT, sondern auf den Tisch der Geschäftsführung.
Zugleich ist das Thema ein seltener Fall, in dem Sicherheit und Benutzerfreundlichkeit in dieselbe Richtung zeigen. Du musst deinem Team keine zusätzliche Hürde zumuten, sondern nimmst ihm eine lästige ab. Das erleichtert die Kommunikation und erhöht die Chance, dass die Umstellung angenommen wird.
Wie funktionieren Passkeys technisch?
Passkeys funktionieren über Public-Key-Kryptografie. Bei der Registrierung erzeugt dein Gerät ein Schlüsselpaar. Der öffentliche Schlüssel geht an den Dienst, der geheime bleibt geschützt auf dem Gerät. Bei der Anmeldung beweist das Gerät den Besitz des geheimen Schlüssels, nachdem du per Biometrie oder PIN zugestimmt hast.
FIDO2 und WebAuthn als Grundlage
Technische Basis ist der Standard FIDO2 mit der Web-Schnittstelle WebAuthn. Laut FIDO Alliance sind Passkeys Anmeldedaten auf Basis von FIDO-Standards, die sich mit denselben Methoden nutzen lassen, mit denen du dein Gerät entsperrst: Biometrie, PIN oder Muster. Sie funktionieren über alle großen Betriebssysteme und Browser hinweg.
Warum Phishing ins Leere läuft
Ein Passkey ist an die Adresse des jeweiligen Dienstes gebunden. Auf einer gefälschten Seite passt er schlicht nicht. Das BSI erklärt zu Passkeys, dass der geheime Schlüssel bei Phishing niemals preisgegeben wird. Selbst wenn jemand auf einer betrügerischen Seite landet, scheitert der Login, und Täter erhalten keine verwertbaren Daten.
Das ist der entscheidende Unterschied zu vielen klassischen Verfahren der Zwei-Faktor-Authentisierung. Einmalcodes per SMS oder App lassen sich unter Umständen ebenfalls auf gefälschten Seiten abfragen. Die kryptografische Bindung an den Dienst schließt diese Lücke durch ihre Bauweise.
Synchronisiert oder gerätegebunden: Welche Passkeys passen?
Für Unternehmen gibt es zwei Varianten. Synchronisierte Passkeys werden über einen Cloud-Dienst verschlüsselt zwischen den Geräten eines Nutzers abgeglichen. Gerätegebundene Passkeys verlassen ein einzelnes Gerät oder einen Hardware-Sicherheitsschlüssel nie. Welche Variante passt, hängt vom Schutzbedarf der jeweiligen Konten ab.
Synchronisierte Passkeys für die Breite
Nach Angaben der FIDO Alliance liegen synchronisierte Schlüssel in Anmeldedaten-Managern der Plattformanbieter oder spezialisierter Dienste und werden per Ende-zu-Ende-Verschlüsselung zwischen den Geräten synchronisiert. Das ist komfortabel, weil ein neues Smartphone den Zugang automatisch übernimmt. Prüfe aber, wo diese Daten liegen und wer sie verwaltet.
Diese Frage berührt auch deine Anbieterstrategie. Wie du Abhängigkeiten von einzelnen Plattformen bewertest, beschreibt der Beitrag zur Cloud-Souveränität bei der Anbieterwahl.
Gerätegebundene Passkeys für kritische Konten
Gerätegebundene Schlüssel, etwa auf einem FIDO2-Sicherheitsstick, bieten laut FIDO Alliance die höchste Sicherheit für Hochrisiko-Szenarien. Sie eignen sich für Administratoren, Zugänge zu Finanzsystemen und Konten der Geschäftsführung. Der Nachteil: Geht der Schlüssel verloren, brauchst du einen Ersatzweg.
Eine pragmatische Zuordnung kann so aussehen:
- Standardkonten: synchronisierte Passkeys auf verwalteten Firmengeräten
- Privilegierte Konten: gerätegebundene Passkeys auf Hardware-Schlüsseln
- Externe und Dienstleister: eigene Regeln, abhängig von Zugriffstiefe und Vertragslage
Passkeys im Unternehmen einführen: 5 Schritte
Die Einführung ist weniger ein Technik- als ein Organisationsprojekt. Du musst Systeme prüfen, Geräte verwalten, Prozesse für Verlustfälle definieren und Mitarbeitende mitnehmen. Mit einem schrittweisen Vorgehen vermeidest du Ausfälle und Frust:
- Bestandsaufnahme: Welche Anwendungen und Identitätsdienste unterstützen Passkeys bereits?
- Prioritäten setzen: Beginne mit besonders gefährdeten Konten, etwa Administration, E-Mail und Finanzen.
- Pilotgruppe: Teste mit einem technikaffinen Team und sammle Rückmeldungen.
- Richtlinien festlegen: Definiere, welche Passkey-Variante für welche Konten gilt und wie Recovery funktioniert.
- Ausrollen und Passwörter abschalten: Erweitere schrittweise und deaktiviere Passwörter dort, wo es möglich ist.
Geräteverwaltung als Fundament
Weil der geheime Schlüssel auf dem Gerät liegt, wird das Gerät selbst zum Sicherheitsanker. Eine zentrale Geräteverwaltung ist deshalb Voraussetzung. Du musst wissen, welche Geräte Zugriff haben, sie mit Bildschirmsperre und aktuellen Updates absichern und im Verlustfall schnell sperren können.
Kläre außerdem, ob Mitarbeitende private Smartphones nutzen dürfen. Wenn ja, brauchst du klare Regeln, wie Firmenzugänge dort gespeichert und beim Ausscheiden entfernt werden.
Denke auch an den gesamten Lebenszyklus eines Zugangs. Beim Eintritt neuer Mitarbeitender sollte die Registrierung Teil des Onboardings sein, beim Wechsel in eine andere Abteilung werden Rechte angepasst. Beim Austritt müssen alle hinterlegten Schlüssel zentral widerrufen werden, damit kein verwaistes Gerät weiterhin Zugriff auf Unternehmensdaten hat.
Verknüpfe diese Schritte mit bestehenden Personalprozessen. Wenn die Personalabteilung einen Austritt meldet, sollte die Sperrung automatisch angestoßen werden, statt von einer einzelnen Erinnerung abzuhängen.
Identitätsdienste und Single Sign-On nutzen
Am meisten erreichst du, wenn du die Umstellung an zentraler Stelle ansetzt. Viele Unternehmen nutzen bereits einen Identitätsdienst, über den sich Mitarbeitende per Single Sign-On bei zahlreichen Anwendungen anmelden. Wird dort die passwortlose Anmeldung aktiviert, profitieren alle angebundenen Systeme auf einen Schlag.
Prüfe deshalb zuerst, welche Möglichkeiten dein Identitätsdienst bietet und welche Anwendungen noch nicht angebunden sind. Oft ist das Zusammenführen verstreuter Logins der wirkungsvollste erste Schritt, noch bevor die erste Person einen neuen Schlüssel registriert.
Recovery: Wenn das Gerät verloren geht
Der heikelste Punkt ist die Wiederherstellung. Laut BSI können ohne Backups oder Synchronisierung Zugänge verloren gehen. Für FIDO2-Sicherheitsschlüssel empfiehlt das BSI einen zweiten Schlüssel als Notfalllösung. Plane deshalb von Anfang an mehrere Wege, die ebenso sicher sind wie die Anmeldung selbst.
Bewährt haben sich diese Recovery-Bausteine:
- mindestens zwei registrierte Passkeys pro Person, etwa Laptop und Smartphone
- Ersatzschlüssel für privilegierte Konten, sicher verwahrt
- ein definierter Prozess zur Identitätsprüfung beim IT-Support
- protokollierte Freigaben, damit Social Engineering keine Hintertür öffnet
Welche Hürden gibt es bei der Umstellung auf Passkeys?
Die größten Hürden bei der Umstellung auf Passkeys sind ältere Anwendungen ohne Unterstützung, gemischte Gerätelandschaften und fehlende Recovery-Prozesse. Hinzu kommt Gewöhnung: Viele Mitarbeitende misstrauen einer Anmeldung ohne Passwort zunächst. Mit einer klaren Übergangsphase, guter Kommunikation und sauberer Geräteverwaltung lassen sich diese Hürden bewältigen.
Altsysteme und Übergangsphase
Nicht jede Anwendung unterstützt heute schon die passwortlose Anmeldung. Für solche Systeme bleibt das Passwort vorerst bestehen, idealerweise kombiniert mit einer zweiten Absicherung und einem Passwortmanager. Plane die Umstellung als Weg über mehrere Etappen und nimm Passkey-Unterstützung als Anforderung in künftige Ausschreibungen auf.
Aufwand und Kosten realistisch planen
Die Technik selbst ist in aktuellen Betriebssystemen und Browsern meist schon enthalten. Kosten entstehen vor allem durch Hardware-Sicherheitsschlüssel für privilegierte Konten, die Anpassung von Identitätsdiensten, Schulungen und die Begleitung durch den IT-Support. Rechne dem den geringeren Aufwand für vergessene Zugangsdaten und das gesenkte Risiko erfolgreicher Angriffe gegenüber.
Diese Posten solltest du im Budget berücksichtigen:
- Sicherheitsschlüssel samt Ersatzgeräten für Administratoren und Geschäftsführung
- Konfiguration und gegebenenfalls Lizenzerweiterungen des Identitätsdienstes
- kurze Schulungen, Anleitungen und Sprechstunden in der Einführungsphase
- zusätzliche Kapazität im Support während der ersten Wochen
Kommunikation und Akzeptanz
Erkläre, warum die neue Anmeldung sicherer ist und dass biometrische Merkmale das Gerät nicht verlassen. Zeige in kurzen Anleitungen, wie Registrierung und Anmeldung funktionieren. Wer erlebt, dass der Login schneller geht als vorher, wird schnell zum Fürsprecher.
Hilfreich ist es, Führungskräfte zuerst umzustellen. Wenn die Geschäftsführung selbst sichtbar mit der neuen Anmeldung arbeitet, sendet das ein klares Signal und senkt die Hemmschwelle im restlichen Unternehmen deutlich.
Einbettung in die Sicherheitsstrategie
Die passwortlose Anmeldung ist ein wichtiger Baustein, aber kein Allheilmittel. Sie schützen die Anmeldung, nicht die Geräte, Netzwerke oder Daten dahinter. Wer die Anforderungen der NIS2-Richtlinie umsetzen muss, findet in phishing-resistenter Authentisierung dennoch einen starken Hebel. Verknüpfe das Projekt zudem mit deiner Datenstrategie im Mittelstand, denn Zugriffsrechte und Datenklassen gehören zusammen.
Fazit: Passkeys lohnen sich für jedes Unternehmen
Passkeys lösen ein Problem, an dem Passwortregeln seit Jahren scheitern. Sie machen Phishing wirkungslos, entlasten Mitarbeitende und den IT-Support und basieren auf offenen Standards, die alle großen Plattformen unterstützen. Die Technik ist ausgereift, die eigentliche Arbeit liegt in Organisation und Prozessen.
Starte mit den kritischsten Konten, sorge für eine saubere Geräteverwaltung und plane die Wiederherstellung, bevor der erste Laptop verloren geht. So wird die Anmeldung ohne Passwort vom Pilotprojekt zum Standard in deinem Unternehmen.
FAQ: Häufige Fragen zu Passkeys
Was sind Passkeys einfach erklärt?
Passkeys sind digitale Schlüssel, die Passwörter ersetzen. Dein Gerät speichert einen geheimen Schlüssel, der Dienst kennt nur den passenden öffentlichen Schlüssel. Zur Anmeldung bestätigst du per Fingerabdruck, Gesichtserkennung oder PIN. Es gibt kein Passwort mehr, das gestohlen, erraten oder auf einer gefälschten Seite eingegeben werden kann.
Warum sind Passkeys sicherer als Passwörter?
Passkeys sind sicherer, weil kein gemeinsames Geheimnis mehr existiert. Der geheime Schlüssel verlässt das Gerät nicht und ist an die echte Adresse des Dienstes gebunden. Laut BSI wird er bei Phishing nie preisgegeben. Außerdem gibt es keine Passwortdatenbank beim Anbieter, die bei einem Datenleck abfließen könnte.
Was passiert, wenn ich mein Smartphone verliere?
Bei synchronisierten Passkeys übernimmt ein neues Gerät die Zugänge nach der Anmeldung beim Konto des Plattformanbieters. Bei gerätegebundenen Schlüsseln brauchst du einen Ersatzweg, etwa einen zweiten Sicherheitsschlüssel. Unternehmen sollten deshalb mehrere Passkeys pro Person registrieren und einen sicheren Recovery-Prozess festlegen.
Welche Passkeys eignen sich für Unternehmen?
Für die meisten Konten eignen sich synchronisierte Passkeys auf verwalteten Firmengeräten, weil sie komfortabel und robust gegen Geräteverlust sind. Für Administratoren, Finanzsysteme und die Geschäftsführung empfehlen sich gerätegebundene Passkeys auf Hardware-Schlüsseln. Entscheidend ist eine Zuordnung nach Schutzbedarf und eine zentrale Geräteverwaltung.
Wie lange dauert die Einführung?
Die Dauer hängt von der Zahl der Anwendungen, der Gerätelandschaft und der Unterstützung durch vorhandene Identitätsdienste ab. Sinnvoll ist ein schrittweises Vorgehen: zuerst ein Pilot mit kritischen Konten, dann die Ausweitung auf weitere Teams. Ältere Systeme ohne Unterstützung laufen in einer Übergangsphase mit Passwort und zweitem Faktor weiter.
