Clevere IT-Lösungen für Ihr Business!
Seit über 20 Jahren!
Kostenlose ErstberatungErstberatung
IT-Sicherheit

Passkeys: Das Ende des Passworts für den Mittelstand?

Von Daniel Dinter · 1. September 2026
M365 Backup erstellen - Tastatur

Passkeys gelten als das vielleicht wichtigste Sicherheitsthema der kommenden Jahre und werfen für viele mittelständische Unternehmen eine grundsätzliche Frage auf: Steht das klassische Passwort vor dem Aus? Große Anbieter wie Microsoft, Google und Apple treiben die passwortlose Anmeldung mit Nachdruck voran, und die Technik dahinter ist inzwischen ausgereift genug, um sie auch im betrieblichen Alltag einzusetzen. Dieser Ratgeber erklärt, was Passkeys sind, warum sie als phishing-resistent gelten und wie Sie den Umstieg in Ihrem Unternehmen realistisch angehen.

Was sind Passkeys eigentlich?

Ein Passkey ist ein kryptografisches Anmeldeverfahren, das auf den offenen Standards FIDO2 und WebAuthn beruht. Statt eines Geheimnisses, das Sie sich merken und eintippen, wird bei der Ersteinrichtung ein Schlüsselpaar erzeugt: ein privater Schlüssel, der das Gerät nie verlässt, und ein öffentlicher Schlüssel, der beim Dienst hinterlegt wird. Bei der Anmeldung weist Ihr Gerät den Besitz des privaten Schlüssels nach, ohne dass ein wiederverwendbares Geheimnis übertragen wird.

Freigegeben wird dieser Vorgang lokal auf dem Gerät, typischerweise per Biometrie (Fingerabdruck, Gesichtserkennung) oder per Geräte-PIN. Wichtig ist die Unterscheidung: Die biometrischen Daten dienen nur der lokalen Entsperrung des Schlüssels und werden nicht an den Dienst gesendet. Ein Passkey ist damit an ein Gerät oder an einen synchronisierten Anbieter-Verbund gebunden, nicht an ein merkbares Wort.

Warum Passkeys phishing-resistent sind

Der entscheidende Sicherheitsgewinn liegt in der Bindung an die Domain. Ein Passkey ist kryptografisch an die konkrete Webadresse gekoppelt, für die er angelegt wurde. Landet ein Mitarbeiter auf einer täuschend echten Phishing-Seite, kann der Passkey dort schlicht nicht ausgelöst werden, weil die Domain nicht passt. Es gibt kein Geheimnis, das sich abtippen, abfangen oder unbedacht preisgeben ließe.

Damit adressieren Passkeys genau die Angriffe, die den Mittelstand am häufigsten treffen:

  • Phishing: Kein Passwort, das auf gefälschten Seiten eingegeben werden könnte.
  • Credential Stuffing: Keine wiederverwendbaren Passwörter, die aus Datenlecks stammen.
  • Datenbank-Diebstahl: Beim Dienst liegt nur der öffentliche Schlüssel, der für Angreifer wertlos ist.
  • Keylogger: Es wird nichts getippt, was mitgeschnitten werden könnte.

Unterschied zu Passwörtern und klassischer MFA

Ein herkömmliches Passwort ist ein geteiltes Geheimnis: Sie kennen es, der Dienst speichert einen Hash davon, und genau diese Übertragbarkeit macht es angreifbar. Klassische Mehr-Faktor-Authentifizierung (MFA) verbessert die Lage, indem sie einen zweiten Faktor ergänzt, etwa einen Code aus einer Authenticator-App oder per SMS. Doch auch diese Verfahren bleiben in Teilen angreifbar, etwa durch Echtzeit-Phishing, bei dem Angreifer den eingegebenen Einmalcode sofort weiterverwenden, oder durch MFA-Fatigue, bei der Nutzer nach wiederholten Push-Anfragen genervt bestätigen.

Passkeys setzen an einer anderen Stelle an. Sie sind kein zusätzlicher Faktor auf dem Passwort, sondern ersetzen es. In einem Passkey vereinen sich in der Regel bereits zwei Faktoren: der Besitz des Geräts und die biometrische oder PIN-Freigabe. Weil kein Code und kein Geheimnis übertragen wird, entfällt die Angriffsfläche, die MFA-Verfahren offenlassen. Passkeys sind damit nicht einfach eine bequemere MFA, sondern ein qualitativ anderes Verfahren.

Praktische Einführung im Unternehmen

Für viele Mittelständler ist der naheliegende Einstieg das vorhandene Microsoft-365-Umfeld. Microsoft Entra ID (vormals Azure AD) unterstützt passwortlose Anmeldung über mehrere Wege, die sich gut kombinieren lassen:

  • Windows Hello for Business: gerätegebundene, biometrische Anmeldung an Windows-Arbeitsplätzen, eng mit Entra ID verzahnt.
  • Microsoft Authenticator: passwortlose Freigabe per Smartphone, ein pragmatischer Einstieg ohne zusätzliche Hardware.
  • Geräte-Passkeys: plattformgebundene Passkeys auf Notebooks und Smartphones für den Zugriff auf Microsoft-365-Dienste.
  • FIDO2-Sicherheitsschlüssel: physische Token für besonders schützenswerte Konten wie Administratoren.

Ein sinnvoller Weg ist, mit einer klar abgegrenzten Pilotgruppe zu starten, die Freigabe- und Wiederherstellungsprozesse sauber zu dokumentieren und erst danach breit auszurollen. Besonders privilegierte Konten profitieren früh von der Umstellung. Weil jede Änderung an der Authentifizierung die Sicherheitsarchitektur berührt, sollte die Einführung fachlich begleitet und in ein Gesamtkonzept für IT-Sicherheit eingebettet werden.

Grenzen und der realistische Übergang

So überzeugend Passkeys sind, das Passwort verschwindet nicht über Nacht. Nicht jede Fachanwendung, jedes Altsystem und jeder externe Dienst unterstützt FIDO2 bereits. Ausgangspunkt bleibt zudem die Kontowiederherstellung: Wenn ein Gerät verloren geht oder ausgetauscht wird, brauchen Sie einen durchdachten Prozess, der sicher und zugleich nicht zum neuen Einfallstor wird. Und die Verwaltung, welcher Passkey auf welchem Gerät und in welchem Anbieter-Verbund liegt, will organisiert sein.

Realistisch ist deshalb ein hybrider Übergang: Passkeys dort einführen, wo sie den größten Schutz bringen, klassische MFA als Absicherung beibehalten, wo noch nötig, und die Abdeckung schrittweise ausweiten. Passkeys sind ein zentraler Baustein, der besonders im Zusammenspiel mit robuster E-Mail-Sicherheit und einer laufenden Angriffserkennung wirkt, wie sie moderne Managed-Security-Lösungen bieten.

Häufige Fragen

Sind Passkeys mit der DSGVO vereinbar?

Ja. Da biometrische Merkmale ausschließlich lokal auf dem Gerät zur Entsperrung verarbeitet werden und den Dienst nie erreichen, bleibt der beim Anbieter gespeicherte öffentliche Schlüssel datenschutzrechtlich unkritisch. Die konkrete Umsetzung sollten Sie dennoch im Rahmen Ihrer Verarbeitungsverzeichnisse bewerten.

Was passiert, wenn ein Mitarbeiter sein Gerät verliert?

Entscheidend ist ein vorab definierter Wiederherstellungsprozess. Über synchronisierte Passkeys oder hinterlegte Zweitverfahren lässt sich der Zugang auf einem neuen Gerät wiederherstellen, während der verlorene Passkey administrativ gesperrt wird. Diese Prozesse gehören vor dem Rollout festgelegt.

Müssen wir alle Passwörter sofort abschaffen?

Nein. Ein schrittweiser, hybrider Übergang ist der empfohlene Weg. Sie beginnen mit besonders schützenswerten Konten und Systemen, die FIDO2 bereits unterstützen, und weiten die passwortlose Anmeldung aus, sobald Anwendungen und Prozesse nachziehen.

Sie möchten wissen, wie sich Passkeys und passwortlose Anmeldung konkret in Ihre Microsoft-365-Umgebung integrieren lassen? Als inhabergeführtes IT-Systemhaus aus Köln begleiten wir Sie mit festem Ansprechpartner von der Planung bis zum Rollout. Nehmen Sie Kontakt mit uns auf.

Kontakt

Sprechen Sie mit uns

Rufen Sie an unter 0221 8200860 oder senden Sie uns direkt Ihre Anfrage – werktags antworten wir binnen 24 Stunden, unverbindlich und ohne Verkaufsdruck.

Antwort meist unter 3 Std. (werktags) Kein Callcenter DSGVO-konform Unverbindlich, ohne Verkaufsdruck

    Mo–Do 8–18, Fr 8–16 Uhr

    Daniel Dinter, Geschäftsführer netzorange

    Daniel Dinter

    Geschäftsführer · Ihr persönlicher Ansprechpartner

    2004GEGRÜNDET

    5STANDORTE

    4.9GOOGLE 40

    Anrufen0221 8200860
    E-Mail schreibenvertrieb@netzorange.de
    Lieber direkt Termin?15 Minuten Online-Termin

    Kein Callcenter — Sie sprechen direkt mit unserem Mitarbeiter.

    KOSTENLOSE ERSTBERATUNG

    Senden Sie uns Ihre Anfrage.

    Kostenlos Unverbindlich Antwort < 24 h

    Wohin dürfen wir antworten?


    Lieber direkt sprechen? 0221 8200860 · 15-Min-Termin online buchen