Lang schlägt kompliziert.

Was das BSI heute zu Länge, Komplexität und dem regelmäßigen Wechsel sagt — und welcher zweite Faktor wirklich vor Phishing schützt.

Die Regel mit dem Sonderzeichen und dem erzwungenen Wechsel alle drei Monate steckt noch in vielen Köpfen und in ebenso vielen Richtlinien. Sie ist überholt, und zwar nach Auffassung derselben Stelle, die sie einmal verbreitet hat: Das BSI rät heute davon ab, Passwörter rein zeitgesteuert wechseln zu lassen.

Die Begründung ist unspektakulär und aus dem Alltag jedes Betriebs bekannt: Wer alle drei Monate ein neues Kennwort erfinden muss, hängt eine Zahl an das alte und schreibt es auf einen Zettel. Der erzwungene Wechsel macht Passwörter also schwächer, nicht stärker.

Was das BSI heute empfiehlt

Es nennt zwei gleichwertige Wege:

AnsatzMindestlängeAnforderung
kurz und komplex8 Zeichenalle vier Zeichenarten: Groß- und Kleinbuchstaben, Zahlen, Sonderzeichen
lang und einfacher20 bis 25 Zeichenzwei Zeichenarten genügen
WLAN-Kennwort20 Zeichen—

Der zweite Weg ist im Alltag der bessere, weil man sich einen Satz merken kann und eine Zeichenfolge nicht. Das BSI schlägt dafür vor, fünf oder sechs zufällige Wörter aneinanderzureihen. Wichtig ist das Wort zufällig: Ein Zitat, ein Liedtitel oder ein Sprichwort ist keine zufällige Wortfolge.

Gewechselt wird, wenn es einen Anlass gibt — ein gemeldetes Datenleck, ein verlorenes Gerät, ein ausgeschiedener Mitarbeiter, ein Kennwort, das jemand anderes gesehen hat.

Passwortmanager: ja, trotz des Unbehagens

Der Einwand „dann liegt alles an einer Stelle“ ist berechtigt. Nur ist die Alternative in der Praxis eben nicht „viele starke Passwörter im Kopf“, sondern dasselbe Kennwort bei zwanzig Diensten. Taucht es in einem Datenleck auf, stehen alle zwanzig offen — und genau so laufen die meisten Übernahmen ab.

Mit einem Passwortmanager brauchen Sie sich genau zwei Dinge zu merken: das Hauptkennwort und die Anmeldung an Ihrem Rechner. Worauf es ankommt:

  • ein langes Hauptkennwort nach der Satzmethode, das Sie sonst nirgends verwenden;
  • eine Zwei-Faktor-Anmeldung vor dem Passwortmanager selbst;
  • ein Notfallzugang: jemand, der im Ernstfall herankommt, oder ein ausgedrucktes Hauptkennwort im Safe. Ein Passwortmanager, dessen Kennwort nur eine Person kennt, ist ein Betriebsrisiko.

Der zweite Faktor

Das Kennwort allein ist die schwächste Stelle, weil es abgefangen, erraten oder aus einem Datenleck gefischt werden kann. Ein zweiter Faktor macht genau das wertlos. Das BSI empfiehlt, ihn überall zu aktivieren, wo ein Dienst ihn anbietet, und rät ausdrücklich davon ab, ihn wieder abzuschalten.

Die Verfahren sind aber nicht gleichwertig — allerdings anders, als oft behauptet wird:

  • Code per SMS und Code aus einer Authenticator-App bewertet das BSI in den meisten Punkten gleich: Beide helfen gegen ein gestohlenes Kennwort, aber nicht gegen Phishing in Echtzeit — wer den Code auf einer gefälschten Seite eingibt, dessen Code wird sofort weiterverwendet. In einem Punkt schneidet die SMS schlechter ab: Gegen Angriffe aus der Ferne auf den zweiten Faktor bewertet das BSI sie nur mittelmäßig, weil sich Rufnummern übernehmen oder neu vergeben lassen und andere Apps auf dem Telefon die Benachrichtigung mitlesen können. Wenn Sie die Wahl haben, nehmen Sie die App.
  • Passkeys und Sicherheitsschlüssel sind laut BSI gegen die üblichen Phishing-Angriffe resistent, weil sie an die echte Adresse des Dienstes gebunden sind. Auf einer gefälschten Seite funktionieren sie schlicht nicht.
  • Die Online-Ausweisfunktion bewertet das BSI als gegen alle betrachteten Angriffsszenarien resistent.
Die Regel, die für alle Code-Verfahren gilt

Empfangen Sie den Code nicht auf demselben Gerät, auf dem Sie sich anmelden — sonst sind es keine zwei getrennten Faktoren mehr, sondern einer. Und bestätigen Sie niemals eine Anmeldung, die Sie nicht selbst gerade ausgelöst haben. Eine unerwartete Abfrage bedeutet, dass jemand Ihr Kennwort bereits hat: Zeit, es zu ändern.

Was das für einen Betrieb bedeutet

Die drei Dinge, die in der Reihenfolge wirklich zählen:

  1. Zwei-Faktor-Anmeldung für alles, was von außen erreichbar ist — E-Mail an erster Stelle. Ein übernommenes Geschäftspostfach ist der Ausgangspunkt für fast jeden größeren Schaden, weil sich über „Passwort vergessen“ von dort aus fast jeder andere Zugang öffnen lässt.
  2. Keine geteilten Konten. Ein Zugang pro Person, auch wenn das ein paar Lizenzen mehr kostet. Sonst lässt sich weder nachvollziehen, wer was getan hat, noch jemanden einzeln aussperren.
  3. Ein geordneter Austritt. Wenn jemand geht: Konten sperren, Sitzungen beenden, gemeinsame Kennwörter ändern, Geräte einsammeln. Schreiben Sie diese Liste einmal auf, solange nichts ansteht — im Ernstfall denkt niemand daran.

Und schalten Sie den erzwungenen Wechsel in Ihren Systemen ab, falls er dort noch eingestellt ist. Er erzeugt Aufwand und schwächere Kennwörter.

Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.

Fragen

Häufige Fragen zu Passwörtern

Muss ich meine Passwörter regelmäßig wechseln?

Nach heutiger BSI-Linie nicht. Das BSI rät im IT-Grundschutz davon ab, Passwörter rein zeitgesteuert wechseln zu lassen, und begründet das damit, dass die Passwörter dadurch erfahrungsgemäß schwächer werden. Gewechselt wird, wenn es einen Anlass gibt — etwa weil ein Dienst ein Datenleck meldet.

Wie lang muss ein Passwort sein?

Das BSI nennt zwei Wege: entweder kurz und komplex mit mindestens acht Zeichen aus allen vier Zeichenarten, oder lang und einfacher mit mindestens 25 Zeichen. Für das WLAN empfiehlt es mindestens 20 Zeichen. Der zweite Weg ist im Alltag meist der bessere, weil man sich einen Satz merken kann.

Ist ein Passwortmanager nicht gefährlich — alles an einer Stelle?

Das Risiko ist real, aber es ist das kleinere. Die Alternative in der Praxis ist nicht „viele starke Passwörter im Kopf“, sondern dasselbe Passwort bei zwanzig Diensten. Taucht es in einem Datenleck auf, stehen alle zwanzig offen. Wichtig sind ein starkes Hauptkennwort und eine Zwei-Faktor-Anmeldung davor.

Ist SMS als zweiter Faktor unsicher?

Unsicherer als gar kein zweiter Faktor ist sie keinesfalls. In den meisten Punkten bewertet das BSI SMS-Codes und Codes aus Authenticator-Apps gleich: Beide schützen nicht gegen Phishing in Echtzeit, bei dem der Code sofort weiterverwendet wird — dagegen helfen nur Passkeys oder Sicherheitsschlüssel. Gegen Angriffe aus der Ferne auf den zweiten Faktor schneidet die SMS aber schlechter ab, weil sich Rufnummern übernehmen lassen. Wenn Sie die Wahl haben, nehmen Sie die App — und empfangen Sie den Code nicht auf demselben Gerät, auf dem Sie sich anmelden.

Nicht weitergekommen?

Dann übernehme ich das.

Wenn Sie wissen wollen, wie gut Ihr Betrieb wirklich abgesichert ist, sehe ich mir das an und sage Ihnen, was zuerst drankommt. Beschreiben Sie in ein paar Sätzen, was nicht funktioniert — Ihre Anfrage bekommt eine Nummer und geht damit nicht unter.