Das Wichtigste in Kürze
- Ein Passwort für alles ist der Normalfall in kleinen Betrieben und der häufigste Grund für Schäden.
- Lange Passwörter, jedes nur einmal, Wechsel nur bei Verdacht: Das ist die Linie des BSI.
- Ein Team-Passwort-Manager löst das Merkproblem und den Austritt von Mitarbeitern.
- Zwei-Faktor per App oder Sicherheitsschlüssel für Postfach, Banking, Cloud und Buchhaltung.
- Gemeinsame Postfächer per Freigabe statt per Passwort, und eine Liste aller Zugänge bei Eintritt und Austritt.
Ein Passwort für alles: der Normalfall, der teuer wird
In einem Sanitärbetrieb mit sechs Mitarbeitern gibt es ein Passwort. Es besteht aus dem Firmennamen und dem Gründungsjahr, es steht auf einem Zettel unter der Tastatur, und es gilt für das Postfach, das Großhändlerportal, die Cloud-Ablage und das Online-Banking. Zwei ehemalige Mitarbeiter kennen es noch. Als bei einem Onlineshop, in dem die Inhaberin privat bestellt hat, Zugangsdaten gestohlen werden, öffnet das gestohlene Passwort auch das Firmenpostfach.
Dieses Muster ist in kleinen Betrieben der Normalfall, nicht die Ausnahme. Es entsteht nicht aus Leichtsinn, sondern weil sich niemand zwanzig Passwörter merken kann und weil der Austritt eines Mitarbeiters nie ein Anlass war, alles zu ändern. Beides lässt sich mit zwei Werkzeugen lösen: einem Passwort-Manager für das Team und der Zwei-Faktor-Anmeldung für die wichtigen Konten.
Was ein gutes Passwort ausmacht
Das Bundesamt für Sicherheit in der Informationstechnik stellt es so dar: Ein Passwort kann kurz und komplex sein oder lang und weniger komplex. Für den Alltag ist die lange Variante die praktischere, etwa ein Satz aus vier oder fünf zufälligen Wörtern, der sich leichter merken lässt als acht Zeichen mit Ausrufezeichen. Jedes Passwort wird nur für einen Dienst verwendet, damit ein Datenleck bei einem Anbieter nicht alle anderen Zugänge öffnet.
Vom regelmäßigen Pflichtwechsel nach Kalender rät das BSI inzwischen ab, weil er zu vorhersehbaren Varianten führt, bei denen nur die Jahreszahl wechselt. Gewechselt wird, wenn ein Verdacht besteht oder ein Dienst ein Datenleck meldet. Firmenname, Ort, Jahreszahlen und Namen von Kindern gehören in kein Passwort; sie stehen auf Ihrer Website und in sozialen Netzwerken.
Passwort-Manager: der Tresor für das Team
Ein Passwort-Manager erzeugt für jeden Dienst ein zufälliges, langes Passwort, speichert es verschlüsselt und trägt es beim Anmelden ein. Sie merken sich nur noch ein einziges, sehr gutes Hauptpasswort. Für Betriebe gibt es Team-Versionen, bei denen Zugänge in Ordnern liegen: Das Großhändlerportal sehen die Monteure, das Banking nur die Inhaberin, das Postfach die Bürokraft.
Der größte Vorteil zeigt sich beim Austritt eines Mitarbeiters. Statt zu überlegen, welche Passwörter er kannte, entziehen Sie ihm den Zugang zum Tresor und ändern die Passwörter in den Ordnern, die er sehen konnte; der Manager zeigt Ihnen, welche das sind. Sichern Sie den Tresor selbst mit Zwei-Faktor, und bewahren Sie das Hauptpasswort und die Wiederherstellungscodes ausgedruckt in einem verschlossenen Umschlag im Safe auf. Wenn Ihnen etwas zustößt, muss Ihre Vertretung an den Betrieb herankommen.
Zwei-Faktor: welche Variante für welchen Dienst
Zwei-Faktor-Anmeldung heißt: Neben dem Passwort braucht die Anmeldung einen zweiten Nachweis, meist einen Code vom Handy. Ein gestohlenes Passwort allein reicht dann nicht mehr. Nicht alle Varianten sind gleich stark:
- Codes per SMS sind besser als nichts, können aber durch Betrug beim Mobilfunkanbieter umgangen werden
- Eine Authenticator-App auf dem Handy erzeugt Codes ohne Netz und ist für die meisten Dienste die richtige Wahl
- Ein Sicherheitsschlüssel zum Einstecken oder Anhalten ist die stärkste Variante und gehört an das Postfach des Inhabers und an das Banking
- Passkeys ersetzen das Passwort ganz und werden von immer mehr Diensten angeboten; wo sie verfügbar sind, lohnt der Umstieg
Gemeinsame Konten und die Liste aller Zugänge
Das Postfach info@ ist das klassische Gemeinschaftskonto. Teilen Sie nicht das Passwort, sondern geben Sie den Zugriff frei: Die meisten E-Mail-Anbieter erlauben es, ein gemeinsames Postfach mehreren persönlichen Konten zuzuordnen. Jeder meldet sich mit seinem eigenen Zugang und seinem eigenen zweiten Faktor an, und beim Austritt wird nur ein Konto abgeschaltet.
Führen Sie eine Liste aller Dienste, die der Betrieb nutzt, mit drei Spalten: Wer hat Zugriff, ist Zwei-Faktor aktiv, wer ist Vertretung. Diese Liste ist Teil der Checkliste bei Eintritt und Austritt: Zugänge werden am ersten Tag angelegt und am letzten Tag entzogen, nicht irgendwann danach. Ein Malerbetrieb mit fünf Mitarbeitern hat dafür eine Seite im Betriebsordner, die bei jeder Personaländerung durchgegangen wird.
Datenschutz und Nachweis
Die Datenschutz-Grundverordnung verlangt in Artikel 32 geeignete technische und organisatorische Maßnahmen, und der Schutz von Zugängen gehört zu den grundlegendsten davon. Kommt es zu einem Vorfall, fragt die Aufsichtsbehörde, wie Zugänge gesichert waren. Eine Liste der Dienste mit aktiviertem zweiten Faktor und ein Team-Passwort-Manager sind dann eine Antwort; ein Zettel unter der Tastatur ist keine.
Prüfen Sie bei jeder Software, die Sie neu einführen, ob sie Zwei-Faktor anbietet, egal ob Buchhaltung, Zeiterfassung oder Kundenportal. Fehlt die Funktion bei einem Dienst, der Kundendaten oder Geld berührt, ist das ein Grund, weiterzusuchen.