Die Regel mit dem Sonderzeichen und dem erzwungenen Wechsel alle drei Monate steckt noch in vielen Köpfen und in ebenso vielen Richtlinien. Sie ist überholt, und zwar nach Auffassung derselben Stelle, die sie einmal verbreitet hat: Das BSI rät heute davon ab, Passwörter rein zeitgesteuert wechseln zu lassen.
Die Begründung ist unspektakulär und aus dem Alltag jedes Betriebs bekannt: Wer alle drei Monate ein neues Kennwort erfinden muss, hängt eine Zahl an das alte und schreibt es auf einen Zettel. Der erzwungene Wechsel macht Passwörter also schwächer, nicht stärker.
Was das BSI heute empfiehlt
Es nennt zwei gleichwertige Wege:
| Ansatz | Mindestlänge | Anforderung |
|---|---|---|
| kurz und komplex | 8 Zeichen | alle vier Zeichenarten: Groß- und Kleinbuchstaben, Zahlen, Sonderzeichen |
| lang und einfacher | 20 bis 25 Zeichen | zwei Zeichenarten genügen |
| WLAN-Kennwort | 20 Zeichen | — |
Der zweite Weg ist im Alltag der bessere, weil man sich einen Satz merken kann und eine Zeichenfolge nicht. Das BSI schlägt dafür vor, fünf oder sechs zufällige Wörter aneinanderzureihen. Wichtig ist das Wort zufällig: Ein Zitat, ein Liedtitel oder ein Sprichwort ist keine zufällige Wortfolge.
Gewechselt wird, wenn es einen Anlass gibt — ein gemeldetes Datenleck, ein verlorenes Gerät, ein ausgeschiedener Mitarbeiter, ein Kennwort, das jemand anderes gesehen hat.
Passwortmanager: ja, trotz des Unbehagens
Der Einwand „dann liegt alles an einer Stelle“ ist berechtigt. Nur ist die Alternative in der Praxis eben nicht „viele starke Passwörter im Kopf“, sondern dasselbe Kennwort bei zwanzig Diensten. Taucht es in einem Datenleck auf, stehen alle zwanzig offen — und genau so laufen die meisten Übernahmen ab.
Mit einem Passwortmanager brauchen Sie sich genau zwei Dinge zu merken: das Hauptkennwort und die Anmeldung an Ihrem Rechner. Worauf es ankommt:
- ein langes Hauptkennwort nach der Satzmethode, das Sie sonst nirgends verwenden;
- eine Zwei-Faktor-Anmeldung vor dem Passwortmanager selbst;
- ein Notfallzugang: jemand, der im Ernstfall herankommt, oder ein ausgedrucktes Hauptkennwort im Safe. Ein Passwortmanager, dessen Kennwort nur eine Person kennt, ist ein Betriebsrisiko.
Der zweite Faktor
Das Kennwort allein ist die schwächste Stelle, weil es abgefangen, erraten oder aus einem Datenleck gefischt werden kann. Ein zweiter Faktor macht genau das wertlos. Das BSI empfiehlt, ihn überall zu aktivieren, wo ein Dienst ihn anbietet, und rät ausdrücklich davon ab, ihn wieder abzuschalten.
Die Verfahren sind aber nicht gleichwertig — allerdings anders, als oft behauptet wird:
- Code per SMS und Code aus einer Authenticator-App bewertet das BSI in den meisten Punkten gleich: Beide helfen gegen ein gestohlenes Kennwort, aber nicht gegen Phishing in Echtzeit — wer den Code auf einer gefälschten Seite eingibt, dessen Code wird sofort weiterverwendet. In einem Punkt schneidet die SMS schlechter ab: Gegen Angriffe aus der Ferne auf den zweiten Faktor bewertet das BSI sie nur mittelmäßig, weil sich Rufnummern übernehmen oder neu vergeben lassen und andere Apps auf dem Telefon die Benachrichtigung mitlesen können. Wenn Sie die Wahl haben, nehmen Sie die App.
- Passkeys und Sicherheitsschlüssel sind laut BSI gegen die üblichen Phishing-Angriffe resistent, weil sie an die echte Adresse des Dienstes gebunden sind. Auf einer gefälschten Seite funktionieren sie schlicht nicht.
- Die Online-Ausweisfunktion bewertet das BSI als gegen alle betrachteten Angriffsszenarien resistent.
Empfangen Sie den Code nicht auf demselben Gerät, auf dem Sie sich anmelden — sonst sind es keine zwei getrennten Faktoren mehr, sondern einer. Und bestätigen Sie niemals eine Anmeldung, die Sie nicht selbst gerade ausgelöst haben. Eine unerwartete Abfrage bedeutet, dass jemand Ihr Kennwort bereits hat: Zeit, es zu ändern.
Was das für einen Betrieb bedeutet
Die drei Dinge, die in der Reihenfolge wirklich zählen:
- Zwei-Faktor-Anmeldung für alles, was von außen erreichbar ist — E-Mail an erster Stelle. Ein übernommenes Geschäftspostfach ist der Ausgangspunkt für fast jeden größeren Schaden, weil sich über „Passwort vergessen“ von dort aus fast jeder andere Zugang öffnen lässt.
- Keine geteilten Konten. Ein Zugang pro Person, auch wenn das ein paar Lizenzen mehr kostet. Sonst lässt sich weder nachvollziehen, wer was getan hat, noch jemanden einzeln aussperren.
- Ein geordneter Austritt. Wenn jemand geht: Konten sperren, Sitzungen beenden, gemeinsame Kennwörter ändern, Geräte einsammeln. Schreiben Sie diese Liste einmal auf, solange nichts ansteht — im Ernstfall denkt niemand daran.
Und schalten Sie den erzwungenen Wechsel in Ihren Systemen ab, falls er dort noch eingestellt ist. Er erzeugt Aufwand und schwächere Kennwörter.
Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.