Tech

Passkeys im Unternehmen: So verabschiedest du dich vom Passwort

Passkeys schützen vor Phishing und ersetzen Passwörter. So funktionieren sie, so führst du sie im Team ein und so klappt die Wiederherstellung.

Leuchtender Fingerabdruck-Scanner als Symbol für die Anmeldung mit Passkeys im Unternehmen

Foto: George Prentzas / Unsplash

Passkeys sind digitale Schlüssel, die Passwörter ersetzen: Du meldest dich per Fingerabdruck, Gesichtserkennung oder Geräte-PIN an, und im Hintergrund prüft ein kryptografisches Schlüsselpaar deine Identität. Für Unternehmen ist das Verfahren vor allem deshalb interessant, weil es gegen Phishing schützt, die häufigste Ursache für gekaperte Konten.

Gleichzeitig wirft die Einführung praktische Fragen auf: Was passiert, wenn ein Smartphone verloren geht? Welche Dienste unterstützen das Verfahren schon? Und wie nimmst du ein Team mit, das seit Jahren mit Passwörtern arbeitet? Dieser Leitfaden beantwortet die wichtigsten Fragen und zeigt dir einen Fahrplan für die Einführung.

Wie Passkeys funktionieren: FIDO2 und WebAuthn

Technisch basiert das Verfahren auf dem Standard FIDO2. Er besteht aus zwei Teilen: der Web-Schnittstelle WebAuthn, die das World Wide Web Consortium als W3C-Standard Web Authentication veröffentlicht, und dem Protokoll CTAP der FIDO Alliance, über das Geräte wie Sicherheitsschlüssel mit dem Computer kommunizieren.

Bei der Registrierung erzeugt dein Gerät ein Schlüsselpaar. Der öffentliche Schlüssel landet beim Dienst, der private Schlüssel bleibt geschützt auf deinem Gerät oder in deinem Passwortmanager. Bei der Anmeldung schickt der Dienst eine zufällige Aufgabe, dein Gerät signiert sie mit dem privaten Schlüssel, und der Dienst prüft die Signatur.

Fingerabdruck oder PIN entsperren nur den Schlüssel auf deinem Gerät. Diese biometrischen Daten verlassen das Gerät nicht. Der Dienst speichert lediglich den öffentlichen Schlüssel, der für Angreifer wertlos ist.

Im Alltag merkst du davon wenig. Statt Benutzername und Passwort einzutippen, wählst du dein Konto aus und legst den Finger auf den Sensor. Bei vielen Diensten entfällt sogar die Eingabe des Benutzernamens.

Was das für Datenlecks bedeutet

Wird ein Online-Dienst gehackt, erbeuten Angreifer bei Passwörtern oft Zugangsdaten, die sie bei anderen Diensten ausprobieren. Bei der passwortlosen Anmeldung gibt es nichts Vergleichbares zu stehlen. Jeder Passkey gilt nur für genau einen Dienst, Wiederverwendung ist technisch ausgeschlossen.

Phishing-Resistenz: Warum Passkeys sicherer sind als Passwörter

Der größte Vorteil ist die Phishing-Resistenz. Jeder Passkey ist fest an die Domain des Dienstes gebunden. Landet ein Mitarbeiter auf einer gefälschten Login-Seite, die täuschend echt aussieht, bietet der Browser den Passkey dort schlicht nicht an. Es gibt nichts, was der Nutzer versehentlich preisgeben könnte.

Klassische zweite Faktoren wie SMS-Codes oder Codes aus Authenticator-Apps schützen hier weniger. Das BSI weist in seinem Vergleich gängiger Verfahren der Zwei-Faktor-Authentisierung darauf hin, dass solche Codes über einen Echtzeit-Proxy des Angreifers abgefangen werden können. Gerätegebundene Schlüssel bewertet das BSI dagegen als resistent gegen übliche Phishing-Angriffe.

Im Juni 2026 hat das BSI zudem die Technische Richtlinie TR-03188 für Passkey-Server veröffentlicht. Sie richtet sich an Betreiber von Websites und Online-Diensten und beschreibt, wie sie die Anmeldung per Passkey sicher anbieten. Für dich als Anwender ist das ein Signal: Die passwortlose Anmeldung wird zum Stand der Technik.

VerfahrenSchutz vor PhishingBedienung
Nur PasswortGeringGewohnt, aber Merken und Wechseln aufwendig
Passwort plus SMS-CodeEingeschränkt, Codes können abgefangen werdenZusätzlicher Schritt, Mobilfunk nötig
Passwort plus App-CodeEingeschränkt, Codes können abgefangen werdenZusätzlicher Schritt, App nötig
PasskeyHoch, an die Domain gebundenEin Schritt per Biometrie oder PIN
Hand hält Smartphone im Dunkeln – Passkeys auf dem Smartphone ersetzen das Passwort
Foto: Unsplash

Synchronisierte und gerätegebundene Passkeys im Vergleich

Es gibt zwei Varianten. Welche du einsetzt, hängt vom Schutzbedarf und vom Aufwand ab, den dein Team tragen kann.

Synchronisierte Schlüssel: bequem und ausfallsicher

Synchronisierte Passkeys werden über ein Konto mit anderen Geräten abgeglichen, etwa über den iCloud-Schlüsselbund, den Google Passwortmanager oder einen Passwortmanager für Teams. Der Vorteil: Geht ein Gerät verloren, sind die Schlüssel auf dem neuen Gerät sofort wieder verfügbar. Das BSI bewertet diese Variante positiv, sofern die Synchronisierung und Sicherung zuverlässig funktionieren.

Der Nachteil: Die Sicherheit hängt am Konto, über das synchronisiert wird. Dieses Konto muss besonders gut geschützt sein. Im Unternehmen solltest du zudem steuern, ob Zugangsschlüssel für Firmenkonten in privaten Cloud-Konten landen dürfen.

Gerätegebundene Schlüssel: maximaler Schutz

Gerätegebundene Schlüssel verlassen ein bestimmtes Gerät nie, typischerweise einen Hardware-Sicherheitsschlüssel per USB oder NFC. Sie bieten das höchste Schutzniveau und eignen sich für Administratoren, Geschäftsführung, Buchhaltung und alle Konten mit weitreichenden Rechten.

Der Preis ist mehr Aufwand: Die Schlüssel müssen beschafft, verteilt und verwaltet werden. Geht ein Schlüssel verloren, brauchst du einen Ersatzschlüssel oder ein geregeltes Wiederherstellungsverfahren.

  • Synchronisiert: bequem, gut für die breite Belegschaft, Sicherheit abhängig vom Synchronisierungskonto.
  • Gerätegebunden: höchster Schutz, gut für privilegierte Konten, mehr Verwaltungsaufwand.

Kompatibilität: Wo Passkeys heute schon funktionieren

Die großen Betriebssysteme unterstützen das Verfahren inzwischen standardmäßig: Windows, macOS, iOS, iPadOS und Android, ebenso die gängigen Browser. Auch die zentralen Unternehmensplattformen bieten das Verfahren an, darunter Microsoft Entra ID für Microsoft 365 und Google Workspace.

Spannend für gemischte Umgebungen ist die geräteübergreifende Anmeldung. Willst du dich an einem fremden Rechner anmelden, zeigt dieser einen QR-Code. Du scannst ihn mit dem Smartphone, das den Passkey trägt, und bestätigst per Fingerabdruck. Eine Bluetooth-Verbindung stellt dabei sicher, dass sich beide Geräte tatsächlich in der Nähe befinden.

Wo es noch hakt

  • Branchensoftware: Viele spezialisierte Anwendungen, ältere On-Premise-Systeme und Maschinen-Software unterstützen noch keine passwortlose Anmeldung.
  • Geteilte Konten: Sammelkonten, die mehrere Personen nutzen, passen schlecht zum Prinzip persönlicher Schlüssel. Hier hilft ein Passwortmanager mit Freigabefunktion.
  • Uneinheitliche Bedienung: Jeder Dienst gestaltet Registrierung und Anmeldung etwas anders. Das sorgt anfangs für Rückfragen.

Passwortmanager als Brücke

Solange nicht alle Dienste Passkeys anbieten, lebst du in einer Übergangsphase. Ein Passwortmanager für Teams überbrückt sie gut: Er verwaltet die verbleibenden Passwörter, erzeugt für jeden Dienst ein eigenes, langes Kennwort und kann bei vielen Anbietern zusätzlich Passkeys speichern und im Team synchronisieren.

So hast du eine zentrale Stelle für alle Zugänge und kannst beim Ausscheiden eines Mitarbeiters Rechte gezielt entziehen. Achte bei der Auswahl darauf, dass der Passwortmanager selbst mit einem starken Verfahren geschützt ist.

Wenn du gerade entscheidest, welche Systeme du künftig selbst betreibst, gehört die Passkey-Unterstützung auf die Kriterienliste. Mehr zur Grundsatzfrage liest du im Beitrag Cloud oder On-Premise für kleine Unternehmen.

Passkeys im Team einführen: Schritt für Schritt

Die Technik ist ausgereift, die eigentliche Herausforderung ist die Umstellung der Gewohnheiten. Mit diesem Plan gelingt die Einführung auch ohne eigene IT-Abteilung:

  1. Konten inventarisieren: Liste alle geschäftlichen Konten auf und markiere, welche bereits die passwortlose Anmeldung anbieten. Beginne mit E-Mail, Office-Plattform, Banking und Cloud-Speicher.
  2. Schutzbedarf festlegen: Entscheide, welche Rollen gerätegebundene Sicherheitsschlüssel bekommen und wo synchronisierte Schlüssel genügen.
  3. Richtlinie schreiben: Halte fest, auf welchen Geräten Zugangsschlüssel gespeichert werden dürfen und wie Verlust gemeldet wird.
  4. Pilotgruppe starten: Lass zwei oder drei Kolleginnen und Kollegen umstellen und dokumentiere ihre Fragen.
  5. Kurzschulung anbieten: Zeige in 30 Minuten Registrierung, Anmeldung, QR-Code-Login und Verhalten bei Geräteverlust.
  6. Wiederherstellung regeln: Hinterlege für jedes Konto einen zweiten Passkey oder ein dokumentiertes Notfallverfahren.
  7. Passwörter zurückdrängen: Deaktiviere schwächere Verfahren dort, wo der Dienst es erlaubt, sobald alle umgestellt sind.

Angenommen, ein Steuerbüro mit acht Mitarbeitenden stellt zuerst die Konten der Office-Plattform um. Die beiden Partner und die Person mit Admin-Rechten erhalten je zwei Hardware-Schlüssel, das übrige Team meldet sich per Firmen-Smartphone an. Erst wenn das stabil läuft, folgen weitere Dienste wie das Online-Banking.

Typische Einwände im Team und passende Antworten

  • „Mein Fingerabdruck gehört nicht der Firma.“ Richtig, und er verlässt das Gerät auch nicht. Wer möchte, nutzt stattdessen eine PIN.
  • „Was, wenn ich das Handy vergesse?“ Ein zweiter Schlüssel am Laptop oder ein Sicherheitsschlüssel im Büro löst das Problem.
  • „Passwörter funktionieren doch.“ Sie funktionieren, bis jemand auf eine gefälschte Login-Seite hereinfällt. Passkeys verhindern genau diesen Fehler.
  • „Das ist zu kompliziert.“ Im Alltag ist die Anmeldung schneller als mit Passwort und Code. Kompliziert ist nur die einmalige Einrichtung.

Passkeys passen gut zu anderen Digitalisierungsprojekten. Wer etwa KI-Assistenten im Büro einführt, öffnet zusätzliche Zugänge zu Firmendaten. Diese Konten verdienen von Anfang an die stärkste verfügbare Anmeldung.

Wiederherstellung: Was tun, wenn das Gerät weg ist?

Die häufigste Sorge im Team lautet: „Wenn mein Handy weg ist, komme ich nirgendwo mehr rein.“ Diese Sorge ist berechtigt, lässt sich aber mit Planung gut auffangen. Wichtig ist, die Wiederherstellung festzulegen, bevor der Ernstfall eintritt.

Bewährte Strategien für den Notfall

  • Zweiter Passkey: Registriere für wichtige Konten mindestens zwei Schlüssel, etwa auf Laptop und Smartphone oder auf zwei Sicherheitsschlüsseln.
  • Synchronisierung: Bei synchronisierten Passkeys stellt die Anmeldung am Synchronisierungskonto auf einem neuen Gerät die Schlüssel wieder her.
  • Admin-Wiederherstellung: In Microsoft 365 oder Google Workspace können Administratoren Anmeldemethoden zurücksetzen. Lege fest, wer das darf und wie sich Mitarbeitende dabei ausweisen.
  • Ersatzschlüssel sicher verwahren: Bewahre Ersatz-Sicherheitsschlüssel für Administratoren im Tresor auf, nicht am Schlüsselbund.
  • Sperren statt warten: Melde verlorene Geräte sofort, damit die zugehörigen Schlüssel aus den Konten entfernt werden.

Achte darauf, dass die Wiederherstellung nicht zum Schlupfloch wird. Ein Rücksetzverfahren, das nur eine E-Mail-Adresse abfragt, hebelt die Sicherheit der Passkeys wieder aus. Die Hürde für die Wiederherstellung sollte zum Schutzbedarf des Kontos passen.

Datenschutz und Verantwortung im Unternehmen

Ein häufiges Missverständnis betrifft die Biometrie. Bei der Anmeldung per Passkey erhält weder der Arbeitgeber noch der Online-Dienst den Fingerabdruck oder das Gesichtsbild. Die biometrische Prüfung findet lokal auf dem Gerät statt und entsperrt nur den Schlüssel. Wer keine Biometrie nutzen möchte, verwendet stattdessen die Geräte-PIN.

Klären solltest du dagegen, wem die Geräte gehören. Liegen Passkeys für Firmenkonten auf privaten Smartphones, brauchst du klare Regeln für Ausscheiden, Gerätewechsel und Verlust. Mit Firmengeräten und zentraler Verwaltung behältst du die Kontrolle über die Zugänge, auch wenn jemand das Unternehmen verlässt.

Halte außerdem fest, wer Schlüssel registrieren und entfernen darf und wie das protokolliert wird. Gibt es einen Betriebsrat, beziehst du ihn frühzeitig ein, wenn neue Anmeldeverfahren oder Geräterichtlinien eingeführt werden. Eine kurze, verständliche Regelung schafft Vertrauen und beugt Missverständnissen vor.

Das Wichtigste in Kürze für dein Unternehmen

Passkeys machen Anmeldungen sicherer und zugleich einfacher. Sie schützen wirksam vor Phishing, verhindern die Wiederverwendung von Zugangsdaten und ersparen deinem Team das Merken komplizierter Passwörter.

  • Starte mit den wichtigsten Konten: E-Mail, Office-Plattform, Banking, Cloud-Speicher.
  • Nutze gerätegebundene Schlüssel für Admins und Geschäftsführung, synchronisierte Schlüssel für das übrige Team.
  • Regle die Wiederherstellung, bevor das erste Gerät verloren geht.
  • Prüfe bei jeder neuen Software, ob sie Passkeys unterstützt.

Der Umstieg braucht etwas Vorbereitung, zahlt sich aber schnell aus: Jedes Konto, das du auf Passkeys umstellst, ist eine Angriffsfläche weniger für die nächste Phishing-Welle.

Mehr aus Tech

Alle Tech-Artikel

Nach oben scrollen