Skip to content
ByteWire
  • KI-Regulierung
  • KI-Infrastruktur
  • KI-Sicherheit
  • KI-Investitionen
  • KI-Agenten

Passwort-Sicherheit: Was wirklich zählt – und was Unternehmen falsch machen

06.04.2026
Digitale Sicherheit – Zugangsdaten und Passwortschutz

Sonderzeichen, monatliche Resets, Komplexitätsvorgaben: Viele Passwortrichtlinien in deutschen Unternehmen sind veraltet – und machen Systeme im schlimmsten Fall sogar angreifbarer. Was Sicherheitsexperten heute wirklich empfehlen.

Passwort-Sicherheit: Was wirklich zählt – und was Unternehmen falsch machen

Komplexe Sonderzeichen, regelmäßige Passwort-Wechsel, monatliche Resets: Viele Sicherheitsrichtlinien in deutschen Unternehmen basieren auf Annahmen, die Experten längst revidiert haben. Sicherheitsforscher Jake Moore vom Cybersicherheitsunternehmen ESET fasst zusammen, worauf es beim Passwortschutz tatsächlich ankommt – und räumt dabei mit einigen hartnäckigen Irrtümern auf.


Länge schlägt Komplexität

Die verbreitete Anforderung, Passwörter müssten Großbuchstaben, Ziffern und Sonderzeichen enthalten, greift zu kurz. Entscheidend für die Sicherheit eines Passworts ist vor allem seine Länge. Ein langes, einprägsames Passphrase – also eine Kombination mehrerer zufälliger Wörter – ist einem kurzen, kryptischen Zeichenmix in der Praxis überlegen.

Brute-Force-Angriffe stoßen bei ausreichender Passwortlänge rechnerisch an ihre Grenzen – unabhängig davon, ob Sonderzeichen enthalten sind oder nicht.

Empfohlen werden Passwörter mit mindestens 16 Zeichen. Passphrases aus vier bis fünf zufälligen, nicht zusammenhängenden Wörtern erfüllen dieses Kriterium und sind gleichzeitig leichter zu merken.


Regelmäßige Passwort-Wechsel sind meist kontraproduktiv

Eine der am weitesten verbreiteten Unternehmensrichtlinien – der erzwungene Passwortwechsel alle 30, 60 oder 90 Tage – hat sich in der Praxis als wenig wirksam erwiesen. Das National Institute of Standards and Technology (NIST) hat diese Empfehlung bereits 2017 aus seinen Richtlinien gestrichen.

Der Grund: Wenn Nutzer gezwungen werden, Passwörter regelmäßig zu ändern, wählen sie vorhersehbare Muster.

Aus „Sommer2024!” wird „Herbst2024!” – eine Änderung, die keinen echten Sicherheitsgewinn bringt.

Passwörter sollten laut Experten nur dann geändert werden, wenn ein konkreter Verdacht auf Kompromittierung besteht – etwa nach einem bekannten Datenleck. Dienste wie „Have I Been Pwned” ermöglichen es, E-Mail-Adressen gegen Datenbanken bekannter Leaks abzugleichen.


Passwort-Manager sind keine Option, sondern Standard

Der durchschnittliche Mitarbeiter verwaltet Dutzende Accounts. Wer für jeden einen einzigartigen, langen Passcode verwenden soll, kommt ohne technische Unterstützung nicht aus. Passwort-Manager lösen dieses Problem: Sie generieren starke, einzigartige Passwörter und speichern sie sicher – der Nutzer muss sich nur noch ein einziges Master-Passwort merken.

Kritisch bleibt dabei der Umgang mit dem Master-Passwort selbst sowie die Wahl eines vertrauenswürdigen Anbieters. Für Unternehmen empfehlen sich Business-Varianten etablierter Lösungen, die zentrale Verwaltung, Zugriffskontrolle und Audit-Logs bieten.


Multi-Faktor-Authentifizierung als unverzichtbare Ergänzung

Auch das stärkste Passwort schützt nicht vor allen Angriffsvektoren – etwa vor Phishing oder kompromittierten Endgeräten. Multi-Faktor-Authentifizierung (MFA) gilt daher als unverzichtbare Ergänzung, kein Ersatz.

Besonders bei privilegierten Zugängen, Cloud-Diensten und Remote-Zugängen sollte MFA verpflichtend sein.


Einordnung für deutsche Unternehmen: Auch eine Compliance-Frage

Für Unternehmen in Deutschland ist das Thema auch regulatorisch relevant: Die NIS2-Richtlinie, die seit Oktober 2024 in nationales Recht überführt wurde, schreibt für betroffene Organisationen explizit technische und organisatorische Maßnahmen zur Zugangssicherung vor.

Eine Überprüfung bestehender Passwortrichtlinien auf Basis aktueller NIST- oder BSI-Empfehlungen ist damit nicht nur eine Frage der IT-Hygiene, sondern zunehmend auch eine Compliance-Anforderung. IT-Verantwortliche, die ihre internen Richtlinien noch nicht aktualisiert haben, sollten dies kurzfristig auf die Agenda setzen.


Quelle: New Scientist Tech – „The 3 things you need to know about passwords from a security expert”

Dieser Artikel wurde von einer KI auf Basis von Berichten internationaler Medien zusammengefasst und auf Deutsch verfasst. Er wurde nicht von einer menschlichen Redaktion geprüft. Kennzeichnung gemäß EU AI Act Art. 50.

Dieser Artikel wurde von einer KI auf Basis von Berichten internationaler Medien zusammengefasst und auf Deutsch verfasst. Er wurde nicht von einer menschlichen Redaktion geprüft. Kennzeichnung gemäß EU AI Act Art. 50.

Post navigation

← Sicherheitscodes der US-Grenzschutzbehörde offenbar über Lernkarten-Plattform aufgetaucht
KI-Spielzeug auf dem Markt – Regulierung kommt nicht hinterher →

Das könnte Sie auch interessieren

a golden padlock sitting on top of a keyboard

KI-Systeme als Datensilos: Zwei Fälle zeigen die Doppelschwachstelle aus Angriffsvektoren und Datenanhäufung

20.08.2026

Die jüngsten Vorfälle um den xAI-Chatbot Grok und den Gesichtserkennungsdienst ClarityCheck offenbaren ein systemisches Problem: KI-Anwendungen …

Weiterlesen »
a judge's gaven on a wooden table

Prompt-Injection vor Gericht: Wie Parteien KI-Systeme der Justiz austricksen

14.08.2026

Die zunehmende Nutzung von KI-Tools in der Justiz schafft neue Angriffsflächen: Ein Prozessbeteiligter in den USA …

Weiterlesen »
A computer chip with the letter ia printed on it

Digitale Risiken für Unternehmen: Wenn Sicherheitslücken und Cloud-Anbieter zur Bedrohung werden

14.08.2026

Die jüngsten Vorfälle bei Apple und einem US-amerikanischen PBS-Sender offenbaren zwei grundverschiedene, aber gleichermaßen kritische Schwachstellen …

Weiterlesen »

Suche

Tags

Cybersecurity Cybersicherheit Datenschutz & Compliance Enterprise-KI fin Generative KI KI KI & Gesellschaft KI-Agenten KI-Automatisierung KI-Entwicklung KI-Entwicklungstools KI-Forschung KI-Geopolitik KI-Governance KI-Hardware KI-Infrastruktur KI-Investitionen KI-Modelle KI-Plattformstrategie KI-Politik KI-Produktentwicklung KI-Produktivität KI-Produktivitätstools KI-Produktstrategie KI-Regulierung KI-Risiken KI-Sicherheit KI-Strategie KI-Tools KI-Unternehmensstrategie KI-Unternehmensstrategien KI im Gesundheitswesen Open-Source-KI pol Quantencomputing Raumfahrt Regulierung Robotik Robotik & Automatisierung sci Tech-Regulierung Unternehmensstrategie wi wt
  • Impressum

© 2026 bytewire.ai