Die Zwei-Faktor-Authentifizierung schützt Konten im Unternehmen, indem sie beim Login neben dem Passwort einen zweiten, unabhängigen Nachweis verlangt, etwa einen Code aus einer App, einen Hardware-Schlüssel oder einen Fingerabdruck. Selbst wenn ein Passwort durch Phishing oder ein Datenleck bekannt wird, kommen Angreifer ohne diesen zweiten Faktor nicht ins Konto.
Für kleine und mittlere Unternehmen ist das eine der wirksamsten und günstigsten Sicherheitsmaßnahmen überhaupt. In diesem Beitrag erfährst du, welche Verfahren es gibt, wie sicher sie sind, welche Konten du zuerst absichern solltest und wie du die Einführung in sieben Schritten planst, ohne den Betrieb lahmzulegen.
Inhaltsverzeichnis
Was ist Zwei-Faktor-Authentifizierung?
Bei der Anmeldung an einem Dienst weist du nach, dass du wirklich du bist. Dafür gibt es drei Kategorien von Faktoren. Eine Zwei-Faktor-Authentifizierung kombiniert zwei davon, und zwar aus unterschiedlichen Kategorien.
- Wissen: etwas, das nur du weißt, zum Beispiel Passwort oder PIN.
- Besitz: etwas, das nur du hast, zum Beispiel Smartphone mit Authenticator-App oder ein Sicherheitsschlüssel.
- Inhärenz: etwas, das du bist, zum Beispiel Fingerabdruck oder Gesichtserkennung.
Zwei Passwörter hintereinander sind deshalb keine echte 2FA, weil beide aus derselben Kategorie stammen. Der Oberbegriff Multi-Faktor-Authentifizierung (MFA) umfasst zwei oder mehr Faktoren. Im Alltag werden beide Begriffe meist gleich verwendet. Das BSI empfiehlt die Zwei-Faktor-Authentisierung ausdrücklich für alle Dienste, die sie anbieten.
Warum Unternehmen nicht mehr auf 2FA verzichten sollten
Viele erfolgreiche Angriffe auf kleine Firmen beginnen nicht mit raffinierter Technik, sondern mit gestohlenen Zugangsdaten. Ein gefälschter Login-Link per E-Mail genügt, und schon hat ein Angreifer Zugriff auf Postfach, Cloud-Speicher oder Buchhaltung. Wie solche Mails aussehen, zeigt unser Ratgeber Phishing-Mails erkennen.
Ein übernommenes E-Mail-Konto ist besonders gefährlich. Von dort aus lassen sich Passwörter anderer Dienste zurücksetzen, Rechnungen mit geänderter Bankverbindung an Kunden schicken oder Schadsoftware an Geschäftspartner verteilen. Oft ist der Zugang auch der erste Schritt zu einem Erpressungsangriff, gegen den du dich mit einem durchdachten Ransomware-Schutz absichern solltest.
Rechtliche und vertragliche Anforderungen
Für Unternehmen, die unter die NIS2-Regulierung fallen, ist Multi-Faktor-Authentifizierung seit Inkrafttreten des NIS2-Umsetzungsgesetzes im Dezember 2025 ausdrücklich als Mindestmaßnahme genannt, nämlich in § 30 Abs. 2 Nr. 10 BSIG. Ob dein Betrieb betroffen ist, klärst du mit unserem Beitrag zur NIS2-Betroffenheit.
Auch ohne NIS2 verlangt die DSGVO angemessene technische Maßnahmen nach dem Stand der Technik, um personenbezogene Daten zu schützen. Hinzu kommt die Praxis: Viele Cyberversicherer fragen im Antrag gezielt nach MFA für E-Mail, Fernzugriff und Admin-Konten. Fehlt sie, kann das Prämie oder Versicherungsschutz beeinflussen.

Verfahren der Zwei-Faktor-Authentifizierung im Vergleich
Nicht jedes Verfahren bietet denselben Schutz. Entscheidend ist vor allem, ob es gegen Phishing resistent ist, also ob ein Angreifer den zweiten Faktor über eine gefälschte Login-Seite abgreifen kann.
| Verfahren | So funktioniert es | Phishing-Resistenz | Kosten | Einschätzung |
|---|---|---|---|---|
| SMS-Code | Einmalcode per SMS aufs Handy | gering | keine | besser als nichts, anfällig für SIM-Swapping |
| Authenticator-App (TOTP) | App erzeugt alle 30 Sekunden einen neuen Code | mittel | meist kostenlos | solider Standard für die meisten Konten |
| Push-Bestätigung | Anfrage in der App bestätigen, oft mit Zahlenabgleich | mittel | meist im Dienst enthalten | bequem, Zahlenabgleich aktivieren |
| Hardware-Schlüssel (FIDO2) | USB- oder NFC-Schlüssel antippen | hoch | je nach Modell ca. 25 bis 70 Euro | ideal für Admins und Geschäftsführung |
| Passkey | kryptografischer Schlüssel auf Gerät, Freigabe per Biometrie oder PIN | hoch | keine | sehr sicher und komfortabel, wo verfügbar |
Push-Verfahren ohne Zahlenabgleich sind anfällig für sogenannte MFA-Fatigue: Angreifer schicken so lange Anfragen, bis jemand genervt auf „Bestätigen“ tippt. Aktiviere deshalb, wo möglich, den Zahlenabgleich oder die Anzeige des Anmeldeorts.
Biometrische Verfahren wie Fingerabdruck oder Gesichtserkennung kommen meist nicht allein zum Einsatz, sondern entsperren den eigentlichen Schlüssel auf dem Gerät. Die biometrischen Daten bleiben dabei in der Regel lokal auf Smartphone oder Laptop und werden nicht an den Dienst übertragen. Das ist datenschutzrechtlich ein Vorteil, sollte aber trotzdem kurz in eurer internen IT-Richtlinie erklärt werden.
Passkeys als nächster Schritt
Passkeys basieren auf demselben FIDO2-Standard wie Hardware-Schlüssel und ersetzen das Passwort ganz. Sie sind an die echte Website gebunden und lassen sich deshalb nicht auf Phishing-Seiten nutzen. Wie du Passkeys im Betrieb einführst, erklärt unser Beitrag zu Passkeys im Unternehmen.
Welche Konten du zuerst absichern solltest
Nicht alles gleichzeitig: Beginne mit den Konten, deren Übernahme den größten Schaden anrichten würde. Diese Reihenfolge hat sich in kleinen Betrieben bewährt.
- Admin-Konten für Microsoft 365, Google Workspace, Server, Firewall und Router.
- E-Mail-Postfächer aller Mitarbeitenden, weil sie der Schlüssel zu fast allen anderen Diensten sind.
- Online-Banking und Zahlungsdienste, hier ist eine starke Authentifizierung ohnehin Pflicht.
- Buchhaltung, Lohn und ELSTER, also alle Systeme mit Finanz- und Personaldaten.
- Domain, DNS und Website, denn wer die Domain kontrolliert, kontrolliert auch deine E-Mail.
- Cloud-Speicher, CRM und Shop-Systeme mit Kunden- und Vertragsdaten.
- Social-Media- und Werbekonten, deren Übernahme deinem Ruf schadet und Werbebudget kosten kann.
Bietet ein wichtiger Dienst keine Zwei-Faktor-Authentifizierung an, ist das ein Warnsignal. Frag beim Anbieter nach, ob die Funktion geplant ist, und prüfe Alternativen. Bis dahin helfen ein langes, einzigartiges Passwort aus dem Passwortmanager und eine Beschränkung des Zugangs auf möglichst wenige Personen.
Zwei-Faktor-Authentifizierung im Unternehmen einführen: 7 Schritte
Eine gut vorbereitete Einführung dauert in einem Betrieb mit 10 bis 50 Beschäftigten meist zwei bis sechs Wochen. Die meiste Zeit kostet nicht die Technik, sondern Kommunikation und Sonderfälle.
Schritt 1: Bestandsaufnahme
Liste alle Dienste und Konten auf, die dein Unternehmen nutzt, inklusive gemeinsam genutzter Zugänge. Notiere, welche bereits eine Zwei-Faktor-Authentifizierung unterstützen und welche Verfahren dort möglich sind.
Schritt 2: Verfahren festlegen
Lege für die Zwei-Faktor-Authentifizierung einen Standard fest, zum Beispiel Authenticator-App für alle und Hardware-Schlüssel für Admins und Geschäftsführung. Ein einheitlicher Standard vereinfacht Schulung und Support. Achte darauf, dass das gewählte Verfahren von allen wichtigen Diensten unterstützt wird. Authenticator-Apps nach dem TOTP-Standard funktionieren fast überall, Hardware-Schlüssel und Passkeys noch nicht bei jedem Anbieter.
Schritt 3: Wiederherstellung planen
Kläre vorab, was passiert, wenn ein Handy verloren geht. Bewahre Wiederherstellungscodes sicher auf, etwa in einem Passwortmanager oder ausgedruckt im Tresor, und richte für kritische Konten einen zweiten Faktor als Reserve ein.
Schritt 4: Pilotgruppe
Teste die Zwei-Faktor-Authentifizierung zuerst mit zwei bis drei Personen, idealerweise mit IT-Verantwortlichen und einer Person, die wenig technikaffin ist. So findest du Stolpersteine, bevor alle betroffen sind.
Schritt 5: Schulung und Anleitung
Erstelle eine einseitige Anleitung mit Screenshots und plane eine kurze Einführung im Team. Erkläre dabei auch, warum die Maßnahme wichtig ist und wie Phishing-Versuche aussehen.
Schritt 6: Verpflichtend aktivieren
Schalte die Zwei-Faktor-Authentifizierung zentral als Pflicht frei, statt sie nur zu empfehlen. In Microsoft 365 geht das etwa über die Sicherheitsstandards oder bedingten Zugriff, wie die Microsoft-Dokumentation zur Entra-MFA beschreibt. Setze eine klare Frist, bis wann alle eingerichtet sein müssen.
Schritt 7: Prozesse für Ein- und Austritt anpassen
Nimm die Einrichtung in deine Onboarding-Checkliste auf und entziehe beim Austritt alle registrierten Faktoren. Prüfe mindestens halbjährlich, ob alle Konten tatsächlich geschützt sind.
Praxisbeispiel: Kosten und Aufwand für ein Steuerbüro
Angenommen, ein Steuerbüro mit 15 Beschäftigten nutzt Microsoft 365, eine Kanzleisoftware, Online-Banking und einen Cloud-Speicher. Die Inhaberin entscheidet sich für eine Authenticator-App für alle und Hardware-Schlüssel für drei Personen mit Admin- und Bankzugriff.
| Posten | Annahme | Kosten |
|---|---|---|
| Hardware-Schlüssel | 3 Personen mit je 2 Schlüsseln (Haupt und Reserve) à 50 Euro | 300 Euro |
| Authenticator-App | kostenlose App auf Diensthandys | 0 Euro |
| Einrichtung durch IT-Dienstleister | 6 Stunden à 95 Euro | 570 Euro |
| Arbeitszeit Team | 15 Personen je 30 Minuten Einrichtung und Schulung, 45 Euro Stundenkosten | ca. 340 Euro |
| Summe einmalig | ca. 1.210 Euro |
Dem steht ein mögliches Schadensszenario gegenüber: Ein einziger übernommener Mail-Account, über den eine gefälschte Rechnung mit falscher IBAN verschickt wird, kann schnell einen fünfstelligen Schaden verursachen, ganz abgesehen vom Aufwand für Datenschutzmeldung und Kundenkommunikation. Alle Zahlen im Beispiel sind Annahmen und dienen zur Orientierung.
Häufige Fehler und wie du sie vermeidest
Die Technik ist meist schnell eingerichtet. Probleme entstehen fast immer bei Ausnahmen und im Alltag.
- Geteilte Konten ohne Lösung: Ein Sammelpostfach oder ein gemeinsamer Social-Media-Zugang wird oft ausgenommen. Nutze stattdessen Delegation, Rollen oder einen Passwortmanager mit geteilten Tresoren.
- Fehlende Notfallcodes: Ohne Wiederherstellungscodes sperrt sich im Ernstfall die Geschäftsführung selbst aus.
- Nur SMS als Verfahren: Für Admin- und Bankkonten reicht das nicht. Setze dort auf App oder Hardware-Schlüssel.
- Alte Protokolle offen lassen: Ältere Mail-Protokolle umgehen teils die 2FA. Lass sie von deiner IT deaktivieren.
- Einmal einrichten, nie prüfen: Neue Dienste und neue Mitarbeitende rutschen sonst durch.
Ein weiterer Punkt ist die Akzeptanz. Wenn Mitarbeitende private Smartphones nutzen sollen, kläre vorher, ob das gewünscht ist. Alternativ bieten sich Hardware-Schlüssel an, die ohne privates Gerät auskommen. Eine offene Kommunikation verhindert, dass die Zwei-Faktor-Authentifizierung als Misstrauen gegenüber dem Team verstanden wird.
Zwei-Faktor-Authentifizierung im Arbeitsalltag: Tipps für dein Team
Damit die Zwei-Faktor-Authentifizierung dauerhaft funktioniert, muss sie im Alltag leicht bleiben. Wer bei jedem Login mehrere Minuten verliert, sucht sich Umwege. Mit ein paar Einstellungen bleibt der Aufwand gering.
- Vertrauenswürdige Geräte: Viele Dienste fragen den zweiten Faktor auf bekannten Firmengeräten nur in Abständen ab. Das spart Zeit, ohne den Schutz bei fremden Geräten aufzugeben.
- Passwortmanager mit integrierter 2FA-Unterstützung: Er füllt Zugangsdaten automatisch aus und kann an Passkeys oder Codes erinnern.
- Klare Regel für verdächtige Anfragen: Wer eine Bestätigungsanfrage erhält, ohne sich gerade anzumelden, lehnt sie ab und meldet sie sofort der IT.
- Feste Ansprechperson: Benenne jemanden, der bei Problemen hilft und Faktoren zurücksetzen darf.
Erkläre dem Team außerdem, dass Codes und Bestätigungen niemals telefonisch oder per Mail weitergegeben werden. Betrüger geben sich gern als IT-Support oder Bank aus und bitten genau darum. Eine kurze Erinnerung im Teammeeting alle paar Monate hält das Thema präsent und senkt das Risiko deutlich.
Prüfe außerdem, ob die Zwei-Faktor-Authentifizierung auch beim Fernzugriff greift, also bei VPN, Remote-Desktop und Webmail. Gerade diese Zugänge sind aus dem Internet erreichbar und werden von Angreifern gezielt angegriffen. Ohne zweiten Faktor sind sie oft der bequemste Weg ins Firmennetz.
Das Wichtigste in Kürze
- Die Zwei-Faktor-Authentifizierung kombiniert zwei unabhängige Faktoren und stoppt einen Großteil der Angriffe mit gestohlenen Passwörtern.
- Hardware-Schlüssel und Passkeys sind phishing-resistent, Authenticator-Apps ein guter Standard, SMS nur eine Notlösung.
- Sichere zuerst Admin-Konten, E-Mail, Banking, Buchhaltung und Domain ab.
- Für NIS2-pflichtige Unternehmen ist MFA nach § 30 BSIG eine ausdrücklich genannte Maßnahme.
- Plane Wiederherstellung, Pilotphase, Schulung und Offboarding von Anfang an mit ein.
Aktiviere die Zwei-Faktor-Authentifizierung noch diese Woche für die Admin-Konten und dein eigenes Postfach. Das dauert pro Konto oft nur wenige Minuten und schließt die gefährlichste Lücke sofort. Den Rest deines Teams nimmst du anschließend mit dem Sieben-Schritte-Plan mit.
FAQ
Häufige Fragen zur Zwei-Faktor-Authentifizierung
Was ist Zwei-Faktor-Authentifizierung einfach erklärt?
Bei der Zwei-Faktor-Authentifizierung brauchst du zum Anmelden zwei unabhängige Nachweise: zum Beispiel ein Passwort, das du kennst, und ein Smartphone oder einen Sicherheitsschlüssel, den du besitzt. Gelangt ein Angreifer an dein Passwort, fehlt ihm trotzdem der zweite Faktor. Dadurch lassen sich viele Kontoübernahmen verhindern, die auf gestohlenen oder erratenen Passwörtern beruhen.
Ist Zwei-Faktor-Authentifizierung für Unternehmen Pflicht?
Eine allgemeine gesetzliche Pflicht für alle Firmen gibt es nicht. Für Unternehmen im Anwendungsbereich von NIS2 nennt § 30 BSIG die Multi-Faktor-Authentifizierung aber ausdrücklich als Mindestmaßnahme. Zudem verlangt die DSGVO angemessene Schutzmaßnahmen nach dem Stand der Technik. Beim Online-Banking ist starke Authentifizierung ohnehin vorgeschrieben, und viele Cyberversicherer fragen MFA gezielt ab.
Welche 2FA-Methode ist am sichersten?
Am sichersten sind phishing-resistente Verfahren nach dem FIDO2-Standard, also Hardware-Sicherheitsschlüssel und Passkeys. Sie funktionieren nur auf der echten Website und lassen sich nicht über gefälschte Login-Seiten abgreifen. Authenticator-Apps bieten guten Schutz für die meisten Konten. SMS-Codes sind die schwächste Variante, weil sie über SIM-Swapping oder Phishing abgefangen werden können. Kombiniere im Zweifel mehrere Verfahren.
Was tun, wenn das Handy mit der Authenticator-App verloren geht?
Melde dich mit einem gespeicherten Wiederherstellungscode oder einem zweiten registrierten Faktor an und entferne das verlorene Gerät aus deinem Konto. Bei Firmenkonten kann ein Administrator den zweiten Faktor zurücksetzen. Damit das im Ernstfall klappt, solltest du Wiederherstellungscodes von Anfang an sicher aufbewahren und für wichtige Konten einen Reserve-Faktor wie einen Hardware-Schlüssel einrichten.
Was kostet Zwei-Faktor-Authentifizierung für ein kleines Unternehmen?
Die Grundausstattung ist oft kostenlos, weil Microsoft 365, Google Workspace und viele andere Dienste die Zwei-Faktor-Authentifizierung bereits enthalten und Authenticator-Apps nichts kosten. Hardware-Schlüssel kosten je nach Modell etwa 25 bis 70 Euro pro Stück. Hinzu kommen Einrichtungszeit und gegebenenfalls ein IT-Dienstleister. Für ein Team mit 15 Personen liegt der Aufwand meist im niedrigen vierstelligen Bereich.