Tech

Zwei-Faktor-Authentifizierung: So schützt du Konten im Unternehmen

Welche 2FA-Verfahren wirklich schützen, welche Konten zuerst drankommen und wie du die Einführung im Team in 7 Schritten planst.

Smartphone-Bildschirm mit Bestätigungsabfrage für die Zwei-Faktor-Authentifizierung

Foto: Zulfugar Karimov / Unsplash

Die Zwei-Faktor-Authentifizierung schützt Konten im Unternehmen, indem sie beim Login neben dem Passwort einen zweiten, unabhängigen Nachweis verlangt, etwa einen Code aus einer App, einen Hardware-Schlüssel oder einen Fingerabdruck. Selbst wenn ein Passwort durch Phishing oder ein Datenleck bekannt wird, kommen Angreifer ohne diesen zweiten Faktor nicht ins Konto.

Für kleine und mittlere Unternehmen ist das eine der wirksamsten und günstigsten Sicherheitsmaßnahmen überhaupt. In diesem Beitrag erfährst du, welche Verfahren es gibt, wie sicher sie sind, welche Konten du zuerst absichern solltest und wie du die Einführung in sieben Schritten planst, ohne den Betrieb lahmzulegen.

Was ist Zwei-Faktor-Authentifizierung?

Bei der Anmeldung an einem Dienst weist du nach, dass du wirklich du bist. Dafür gibt es drei Kategorien von Faktoren. Eine Zwei-Faktor-Authentifizierung kombiniert zwei davon, und zwar aus unterschiedlichen Kategorien.

  • Wissen: etwas, das nur du weißt, zum Beispiel Passwort oder PIN.
  • Besitz: etwas, das nur du hast, zum Beispiel Smartphone mit Authenticator-App oder ein Sicherheitsschlüssel.
  • Inhärenz: etwas, das du bist, zum Beispiel Fingerabdruck oder Gesichtserkennung.

Zwei Passwörter hintereinander sind deshalb keine echte 2FA, weil beide aus derselben Kategorie stammen. Der Oberbegriff Multi-Faktor-Authentifizierung (MFA) umfasst zwei oder mehr Faktoren. Im Alltag werden beide Begriffe meist gleich verwendet. Das BSI empfiehlt die Zwei-Faktor-Authentisierung ausdrücklich für alle Dienste, die sie anbieten.

Warum Unternehmen nicht mehr auf 2FA verzichten sollten

Viele erfolgreiche Angriffe auf kleine Firmen beginnen nicht mit raffinierter Technik, sondern mit gestohlenen Zugangsdaten. Ein gefälschter Login-Link per E-Mail genügt, und schon hat ein Angreifer Zugriff auf Postfach, Cloud-Speicher oder Buchhaltung. Wie solche Mails aussehen, zeigt unser Ratgeber Phishing-Mails erkennen.

Ein übernommenes E-Mail-Konto ist besonders gefährlich. Von dort aus lassen sich Passwörter anderer Dienste zurücksetzen, Rechnungen mit geänderter Bankverbindung an Kunden schicken oder Schadsoftware an Geschäftspartner verteilen. Oft ist der Zugang auch der erste Schritt zu einem Erpressungsangriff, gegen den du dich mit einem durchdachten Ransomware-Schutz absichern solltest.

Rechtliche und vertragliche Anforderungen

Für Unternehmen, die unter die NIS2-Regulierung fallen, ist Multi-Faktor-Authentifizierung seit Inkrafttreten des NIS2-Umsetzungsgesetzes im Dezember 2025 ausdrücklich als Mindestmaßnahme genannt, nämlich in § 30 Abs. 2 Nr. 10 BSIG. Ob dein Betrieb betroffen ist, klärst du mit unserem Beitrag zur NIS2-Betroffenheit.

Auch ohne NIS2 verlangt die DSGVO angemessene technische Maßnahmen nach dem Stand der Technik, um personenbezogene Daten zu schützen. Hinzu kommt die Praxis: Viele Cyberversicherer fragen im Antrag gezielt nach MFA für E-Mail, Fernzugriff und Admin-Konten. Fehlt sie, kann das Prämie oder Versicherungsschutz beeinflussen.

Goldenes Vorhängeschloss auf einer Tastatur als Symbol für Zwei-Faktor-Authentifizierung
Foto: Towfiqu barbhuiya / Unsplash

Verfahren der Zwei-Faktor-Authentifizierung im Vergleich

Nicht jedes Verfahren bietet denselben Schutz. Entscheidend ist vor allem, ob es gegen Phishing resistent ist, also ob ein Angreifer den zweiten Faktor über eine gefälschte Login-Seite abgreifen kann.

VerfahrenSo funktioniert esPhishing-ResistenzKostenEinschätzung
SMS-CodeEinmalcode per SMS aufs Handygeringkeinebesser als nichts, anfällig für SIM-Swapping
Authenticator-App (TOTP)App erzeugt alle 30 Sekunden einen neuen Codemittelmeist kostenlossolider Standard für die meisten Konten
Push-BestätigungAnfrage in der App bestätigen, oft mit Zahlenabgleichmittelmeist im Dienst enthaltenbequem, Zahlenabgleich aktivieren
Hardware-Schlüssel (FIDO2)USB- oder NFC-Schlüssel antippenhochje nach Modell ca. 25 bis 70 Euroideal für Admins und Geschäftsführung
Passkeykryptografischer Schlüssel auf Gerät, Freigabe per Biometrie oder PINhochkeinesehr sicher und komfortabel, wo verfügbar

Push-Verfahren ohne Zahlenabgleich sind anfällig für sogenannte MFA-Fatigue: Angreifer schicken so lange Anfragen, bis jemand genervt auf „Bestätigen“ tippt. Aktiviere deshalb, wo möglich, den Zahlenabgleich oder die Anzeige des Anmeldeorts.

Biometrische Verfahren wie Fingerabdruck oder Gesichtserkennung kommen meist nicht allein zum Einsatz, sondern entsperren den eigentlichen Schlüssel auf dem Gerät. Die biometrischen Daten bleiben dabei in der Regel lokal auf Smartphone oder Laptop und werden nicht an den Dienst übertragen. Das ist datenschutzrechtlich ein Vorteil, sollte aber trotzdem kurz in eurer internen IT-Richtlinie erklärt werden.

Passkeys als nächster Schritt

Passkeys basieren auf demselben FIDO2-Standard wie Hardware-Schlüssel und ersetzen das Passwort ganz. Sie sind an die echte Website gebunden und lassen sich deshalb nicht auf Phishing-Seiten nutzen. Wie du Passkeys im Betrieb einführst, erklärt unser Beitrag zu Passkeys im Unternehmen.

Welche Konten du zuerst absichern solltest

Nicht alles gleichzeitig: Beginne mit den Konten, deren Übernahme den größten Schaden anrichten würde. Diese Reihenfolge hat sich in kleinen Betrieben bewährt.

  1. Admin-Konten für Microsoft 365, Google Workspace, Server, Firewall und Router.
  2. E-Mail-Postfächer aller Mitarbeitenden, weil sie der Schlüssel zu fast allen anderen Diensten sind.
  3. Online-Banking und Zahlungsdienste, hier ist eine starke Authentifizierung ohnehin Pflicht.
  4. Buchhaltung, Lohn und ELSTER, also alle Systeme mit Finanz- und Personaldaten.
  5. Domain, DNS und Website, denn wer die Domain kontrolliert, kontrolliert auch deine E-Mail.
  6. Cloud-Speicher, CRM und Shop-Systeme mit Kunden- und Vertragsdaten.
  7. Social-Media- und Werbekonten, deren Übernahme deinem Ruf schadet und Werbebudget kosten kann.

Bietet ein wichtiger Dienst keine Zwei-Faktor-Authentifizierung an, ist das ein Warnsignal. Frag beim Anbieter nach, ob die Funktion geplant ist, und prüfe Alternativen. Bis dahin helfen ein langes, einzigartiges Passwort aus dem Passwortmanager und eine Beschränkung des Zugangs auf möglichst wenige Personen.

Zwei-Faktor-Authentifizierung im Unternehmen einführen: 7 Schritte

Eine gut vorbereitete Einführung dauert in einem Betrieb mit 10 bis 50 Beschäftigten meist zwei bis sechs Wochen. Die meiste Zeit kostet nicht die Technik, sondern Kommunikation und Sonderfälle.

Schritt 1: Bestandsaufnahme

Liste alle Dienste und Konten auf, die dein Unternehmen nutzt, inklusive gemeinsam genutzter Zugänge. Notiere, welche bereits eine Zwei-Faktor-Authentifizierung unterstützen und welche Verfahren dort möglich sind.

Schritt 2: Verfahren festlegen

Lege für die Zwei-Faktor-Authentifizierung einen Standard fest, zum Beispiel Authenticator-App für alle und Hardware-Schlüssel für Admins und Geschäftsführung. Ein einheitlicher Standard vereinfacht Schulung und Support. Achte darauf, dass das gewählte Verfahren von allen wichtigen Diensten unterstützt wird. Authenticator-Apps nach dem TOTP-Standard funktionieren fast überall, Hardware-Schlüssel und Passkeys noch nicht bei jedem Anbieter.

Schritt 3: Wiederherstellung planen

Kläre vorab, was passiert, wenn ein Handy verloren geht. Bewahre Wiederherstellungscodes sicher auf, etwa in einem Passwortmanager oder ausgedruckt im Tresor, und richte für kritische Konten einen zweiten Faktor als Reserve ein.

Schritt 4: Pilotgruppe

Teste die Zwei-Faktor-Authentifizierung zuerst mit zwei bis drei Personen, idealerweise mit IT-Verantwortlichen und einer Person, die wenig technikaffin ist. So findest du Stolpersteine, bevor alle betroffen sind.

Schritt 5: Schulung und Anleitung

Erstelle eine einseitige Anleitung mit Screenshots und plane eine kurze Einführung im Team. Erkläre dabei auch, warum die Maßnahme wichtig ist und wie Phishing-Versuche aussehen.

Schritt 6: Verpflichtend aktivieren

Schalte die Zwei-Faktor-Authentifizierung zentral als Pflicht frei, statt sie nur zu empfehlen. In Microsoft 365 geht das etwa über die Sicherheitsstandards oder bedingten Zugriff, wie die Microsoft-Dokumentation zur Entra-MFA beschreibt. Setze eine klare Frist, bis wann alle eingerichtet sein müssen.

Schritt 7: Prozesse für Ein- und Austritt anpassen

Nimm die Einrichtung in deine Onboarding-Checkliste auf und entziehe beim Austritt alle registrierten Faktoren. Prüfe mindestens halbjährlich, ob alle Konten tatsächlich geschützt sind.

Praxisbeispiel: Kosten und Aufwand für ein Steuerbüro

Angenommen, ein Steuerbüro mit 15 Beschäftigten nutzt Microsoft 365, eine Kanzleisoftware, Online-Banking und einen Cloud-Speicher. Die Inhaberin entscheidet sich für eine Authenticator-App für alle und Hardware-Schlüssel für drei Personen mit Admin- und Bankzugriff.

PostenAnnahmeKosten
Hardware-Schlüssel3 Personen mit je 2 Schlüsseln (Haupt und Reserve) à 50 Euro300 Euro
Authenticator-Appkostenlose App auf Diensthandys0 Euro
Einrichtung durch IT-Dienstleister6 Stunden à 95 Euro570 Euro
Arbeitszeit Team15 Personen je 30 Minuten Einrichtung und Schulung, 45 Euro Stundenkostenca. 340 Euro
Summe einmaligca. 1.210 Euro

Dem steht ein mögliches Schadensszenario gegenüber: Ein einziger übernommener Mail-Account, über den eine gefälschte Rechnung mit falscher IBAN verschickt wird, kann schnell einen fünfstelligen Schaden verursachen, ganz abgesehen vom Aufwand für Datenschutzmeldung und Kundenkommunikation. Alle Zahlen im Beispiel sind Annahmen und dienen zur Orientierung.

Häufige Fehler und wie du sie vermeidest

Die Technik ist meist schnell eingerichtet. Probleme entstehen fast immer bei Ausnahmen und im Alltag.

  • Geteilte Konten ohne Lösung: Ein Sammelpostfach oder ein gemeinsamer Social-Media-Zugang wird oft ausgenommen. Nutze stattdessen Delegation, Rollen oder einen Passwortmanager mit geteilten Tresoren.
  • Fehlende Notfallcodes: Ohne Wiederherstellungscodes sperrt sich im Ernstfall die Geschäftsführung selbst aus.
  • Nur SMS als Verfahren: Für Admin- und Bankkonten reicht das nicht. Setze dort auf App oder Hardware-Schlüssel.
  • Alte Protokolle offen lassen: Ältere Mail-Protokolle umgehen teils die 2FA. Lass sie von deiner IT deaktivieren.
  • Einmal einrichten, nie prüfen: Neue Dienste und neue Mitarbeitende rutschen sonst durch.

Ein weiterer Punkt ist die Akzeptanz. Wenn Mitarbeitende private Smartphones nutzen sollen, kläre vorher, ob das gewünscht ist. Alternativ bieten sich Hardware-Schlüssel an, die ohne privates Gerät auskommen. Eine offene Kommunikation verhindert, dass die Zwei-Faktor-Authentifizierung als Misstrauen gegenüber dem Team verstanden wird.

Zwei-Faktor-Authentifizierung im Arbeitsalltag: Tipps für dein Team

Damit die Zwei-Faktor-Authentifizierung dauerhaft funktioniert, muss sie im Alltag leicht bleiben. Wer bei jedem Login mehrere Minuten verliert, sucht sich Umwege. Mit ein paar Einstellungen bleibt der Aufwand gering.

  • Vertrauenswürdige Geräte: Viele Dienste fragen den zweiten Faktor auf bekannten Firmengeräten nur in Abständen ab. Das spart Zeit, ohne den Schutz bei fremden Geräten aufzugeben.
  • Passwortmanager mit integrierter 2FA-Unterstützung: Er füllt Zugangsdaten automatisch aus und kann an Passkeys oder Codes erinnern.
  • Klare Regel für verdächtige Anfragen: Wer eine Bestätigungsanfrage erhält, ohne sich gerade anzumelden, lehnt sie ab und meldet sie sofort der IT.
  • Feste Ansprechperson: Benenne jemanden, der bei Problemen hilft und Faktoren zurücksetzen darf.

Erkläre dem Team außerdem, dass Codes und Bestätigungen niemals telefonisch oder per Mail weitergegeben werden. Betrüger geben sich gern als IT-Support oder Bank aus und bitten genau darum. Eine kurze Erinnerung im Teammeeting alle paar Monate hält das Thema präsent und senkt das Risiko deutlich.

Prüfe außerdem, ob die Zwei-Faktor-Authentifizierung auch beim Fernzugriff greift, also bei VPN, Remote-Desktop und Webmail. Gerade diese Zugänge sind aus dem Internet erreichbar und werden von Angreifern gezielt angegriffen. Ohne zweiten Faktor sind sie oft der bequemste Weg ins Firmennetz.

Das Wichtigste in Kürze

  • Die Zwei-Faktor-Authentifizierung kombiniert zwei unabhängige Faktoren und stoppt einen Großteil der Angriffe mit gestohlenen Passwörtern.
  • Hardware-Schlüssel und Passkeys sind phishing-resistent, Authenticator-Apps ein guter Standard, SMS nur eine Notlösung.
  • Sichere zuerst Admin-Konten, E-Mail, Banking, Buchhaltung und Domain ab.
  • Für NIS2-pflichtige Unternehmen ist MFA nach § 30 BSIG eine ausdrücklich genannte Maßnahme.
  • Plane Wiederherstellung, Pilotphase, Schulung und Offboarding von Anfang an mit ein.

Aktiviere die Zwei-Faktor-Authentifizierung noch diese Woche für die Admin-Konten und dein eigenes Postfach. Das dauert pro Konto oft nur wenige Minuten und schließt die gefährlichste Lücke sofort. Den Rest deines Teams nimmst du anschließend mit dem Sieben-Schritte-Plan mit.

Mehr aus Tech

Alle Tech-Artikel

Nach oben scrollen