Skip to content
ByteWire
  • KI-Regulierung
  • KI-Infrastruktur
  • KI-Sicherheit
  • KI-Investitionen
  • KI-Agenten

Passwortsicherheit im Unternehmen: Drei Empfehlungen, auf die Experten sich einigen können

06.04.2026
Digitale Sicherheit und Passwortverwaltung im Unternehmen

Schwache oder wiederverwendete Passwörter zählen nach wie vor zu den gefährlichsten Sicherheitslücken in Unternehmen. Sicherheitsexperte Jake Moore fasst zusammen, worüber sich die IT-Security-Community einig ist – und was in vielen Betrieben noch immer ignoriert wird.

Passwortsicherheit im Unternehmen: Drei Empfehlungen, auf die Experten sich einigen

Cyberangriffe auf Unternehmen beginnen erschreckend oft dort, wo die Abwehr am schwächsten ist: beim Passwort. Dabei existieren klare, wissenschaftlich fundierte Empfehlungen, die in der Fachwelt als Konsens gelten. Das Problem liegt nicht am fehlenden Wissen – sondern an der mangelnden Umsetzung.


Länge schlägt Komplexität

Eine der hartnäckigsten Fehlannahmen in der Unternehmenspraxis ist, dass ein Passwort mit Sonderzeichen und Ziffern automatisch sicher ist. Sicherheitsexperten sehen das anders: Entscheidend ist vor allem die Länge.

Ein kurzes Passwort wie „P@ssw0rd!” ist für moderne Brute-Force-Angriffe innerhalb von Sekunden zu knacken. Ein längerer, aus zufälligen Wörtern zusammengesetzter Satz – eine sogenannte Passphrase – erfordert dagegen ein Vielfaches an Rechenaufwand.

Das US-amerikanische National Institute of Standards and Technology (NIST) empfiehlt Passwörter mit mindestens 15 Zeichen – ohne zwingend auf Sonderzeichenmuster zu bestehen.

Die entsprechend aktualisierten NIST-Richtlinien markieren einen klaren Paradigmenwechsel, der in vielen Unternehmens-IT-Policies noch nicht angekommen ist.


Passwort-Wiederverwendung bleibt das größte Risiko

Mitarbeiter, die dasselbe Passwort für mehrere Dienste nutzen, setzen das gesamte Unternehmen einem erhöhten Risiko aus. Wird ein Dienst kompromittiert und die Zugangsdaten in einem sogenannten Credential-Dump veröffentlicht, können Angreifer diese direkt gegen Unternehmenskonten testen – ein als Credential Stuffing bekannter Angriffsvektor.

Abhilfe schafft der unternehmensweite Einsatz eines Password Managers, der für jeden Dienst einzigartige, zufällig generierte Passwörter erstellt und speichert. Bewährte Tools für Business-Umgebungen:

  • Bitwarden – Open Source, zentral verwaltbar
  • 1Password – ausgereiftes Team-Management
  • KeePass – lokal betriebene Alternative

Alle drei lassen sich in den meisten IT-Umgebungen mit überschaubarem Aufwand einführen und zentral administrieren.


Multi-Faktor-Authentifizierung als zweite Verteidigungslinie

Selbst ein starkes, einzigartiges Passwort bietet keinen vollständigen Schutz, wenn es durch Phishing oder einen Datenbankeinbruch abgegriffen wird.

Die Kombination mit Multi-Faktor-Authentifizierung (MFA) reduziert das Angriffsrisiko nach Angaben von Microsoft um bis zu 99 Prozent.

Empfohlen werden Authenticator-Apps oder Hardware-Token. SMS-basierte Codes gelten dagegen als weniger sicher, da sie anfällig für SIM-Swapping-Angriffe sind.

Für besonders schutzbedürftige Systeme – etwa ERP-Zugänge oder Cloud-Administrationskonten – sollte MFA als verbindliche Pflichtanforderung definiert werden.


Regelmäßige Passwortänderungen: Eine überholte Praxis

Ein weiterer Punkt, bei dem Expertenmeinung und gelebte IT-Richtlinien weit auseinanderklaffen: Der erzwungene Passwortwechsel alle 90 Tage gilt inzwischen als kontraproduktiv.

Nutzer reagieren auf solche Vorgaben typischerweise mit minimalen Anpassungen:

Aus „Sommer2024!” wird „Herbst2024!” – die Sicherheit bleibt dabei auf dem gleichen niedrigen Niveau.

Sowohl das NIST als auch das britische National Cyber Security Centre (NCSC) empfehlen stattdessen: Passwörter nur dann ändern, wenn ein konkreter Verdacht auf eine Kompromittierung besteht.


Handlungsbedarf für deutsche Unternehmen

Für Betriebe in Deutschland ergibt sich ein klarer Fahrplan: Veraltete IT-Richtlinien, die auf Sonderzeichenpflicht und erzwungenen Passwortwechseln beruhen, sollten auf Basis aktueller NIST-Empfehlungen überarbeitet werden.

Die Kombination aus unternehmensweitem Password Manager und MFA-Pflicht für kritische Systeme lässt sich in den meisten Betrieben mit überschaubarem Aufwand umsetzen – und erhöht das Sicherheitsniveau messbar.

Angesichts der gestiegenen Anforderungen durch NIS2 und die DSGVO ist das kein optionaler Schritt mehr, sondern Teil einer grundlegenden Compliance-Hygiene.


Quelle: New Scientist Tech – „The 3 things you need to know about passwords from a security expert”

Dieser Artikel wurde von einer KI auf Basis von Berichten internationaler Medien zusammengefasst und auf Deutsch verfasst. Er wurde nicht von einer menschlichen Redaktion geprüft. Kennzeichnung gemäß EU AI Act Art. 50.

Dieser Artikel wurde von einer KI auf Basis von Berichten internationaler Medien zusammengefasst und auf Deutsch verfasst. Er wurde nicht von einer menschlichen Redaktion geprüft. Kennzeichnung gemäß EU AI Act Art. 50.

Post navigation

← KI-gestützte Spielzeuge auf dem Markt – ohne einheitliche Sicherheitsstandards
KI als Drehbuchautor: Zwischen Werkzeug und Ersatz →

Das könnte Sie auch interessieren

a golden padlock sitting on top of a keyboard

KI-Systeme als Datensilos: Zwei Fälle zeigen die Doppelschwachstelle aus Angriffsvektoren und Datenanhäufung

20.08.2026

Die jüngsten Vorfälle um den xAI-Chatbot Grok und den Gesichtserkennungsdienst ClarityCheck offenbaren ein systemisches Problem: KI-Anwendungen …

Weiterlesen »
a judge's gaven on a wooden table

Prompt-Injection vor Gericht: Wie Parteien KI-Systeme der Justiz austricksen

14.08.2026

Die zunehmende Nutzung von KI-Tools in der Justiz schafft neue Angriffsflächen: Ein Prozessbeteiligter in den USA …

Weiterlesen »
A computer chip with the letter ia printed on it

Digitale Risiken für Unternehmen: Wenn Sicherheitslücken und Cloud-Anbieter zur Bedrohung werden

14.08.2026

Die jüngsten Vorfälle bei Apple und einem US-amerikanischen PBS-Sender offenbaren zwei grundverschiedene, aber gleichermaßen kritische Schwachstellen …

Weiterlesen »

Suche

Tags

Cybersecurity Cybersicherheit Datenschutz & Compliance Enterprise-KI fin Generative KI KI KI & Gesellschaft KI-Agenten KI-Automatisierung KI-Entwicklung KI-Entwicklungstools KI-Forschung KI-Geopolitik KI-Governance KI-Hardware KI-Infrastruktur KI-Investitionen KI-Modelle KI-Plattformstrategie KI-Politik KI-Produktentwicklung KI-Produktivität KI-Produktivitätstools KI-Produktstrategie KI-Regulierung KI-Risiken KI-Sicherheit KI-Strategie KI-Tools KI-Unternehmensstrategie KI-Unternehmensstrategien KI im Gesundheitswesen Open-Source-KI pol Quantencomputing Raumfahrt Regulierung Robotik Robotik & Automatisierung sci Tech-Regulierung Unternehmensstrategie wi wt
  • Impressum

© 2026 bytewire.ai