IT-Security

Ein Passwort für alles: das grösste Alltagsrisiko im Büro

Von Nico Birrer23. September 20265 Min. Lesezeit

Ein Konto fällt, und plötzlich stehen alle offen

Freitagnachmittag, jemand aus dem Team meldet sich verlegen: Der Login beim Onlineshop, wo man privat Büromaterial bestellt, funktioniert nicht mehr, das Passwort wurde geändert. Kein Drama, denkt man. Bis auffällt, dass genau dasselbe Passwort auch das Firmen-Mailkonto öffnet, den Zugang zur Buchhaltung und den Kundenbereich beim Lieferanten. Ein einziger geknackter Shop, und ein Fremder hält plötzlich den Generalschlüssel zur halben Firma in der Hand.

Das ist in vielen KMU der Normalzustand, auch in der Region Schaffhausen. Man merkt es nur nicht, solange nichts passiert. Das Bundesamt für Cybersicherheit (BACS) hat die Masche im April 2026 wieder ausführlich beschrieben: Taucht ein Passwort in einem Datenleck auf, probieren die Täter es automatisiert bei Hunderten anderen Diensten durch. Der Fachbegriff dafür ist Credential Stuffing, und er beschreibt genau das Bequeme, das uns allen im Alltag passiert.

Warum ein Passwort für alles so verlockend und so gefährlich ist

Ehrlich gesagt: Wer heute zwanzig oder dreissig Logins im Kopf behalten will, verliert. Also nimmt man ein Passwort, das man sich merken kann, und benutzt es überall. Vielleicht mit einer kleinen Variation, ein «1» hinten dran fürs gute Gewissen. Das ist menschlich und völlig nachvollziehbar.

Das Problem ist die Rechnung dahinter. Sie müssen kein besonders schwaches Passwort haben, damit es Sie trifft. Es reicht, dass irgendein Dienst, bei dem Sie mal ein Konto angelegt haben, gehackt wird. Diese Datenlecks passieren laufend, oft bei kleinen Anbietern, von denen man längst vergessen hat, dass man dort registriert war. Die erbeuteten Listen mit Mailadressen und Passwörtern werden gehandelt und automatisiert durchgetestet. Ein Programm probiert Ihre Kombination innert Sekunden bei Microsoft, Google, den grossen Banken und Zahlungsdiensten. Wo dasselbe Passwort passt, ist der Angreifer drin, ohne dass er Sie je gezielt ins Visier genommen hätte.

Für eine Firma ist das heikler als für eine Privatperson. Hängt am selben Passwort das geschäftliche Mailkonto, hat der Angreifer nicht nur die Mails. Er kann darüber die Passwörter aller anderen Dienste zurücksetzen lassen, denn die Bestätigungslinks landen ja im Postfach. Das Mailkonto ist der zentrale Punkt, an dem alles zusammenläuft.

Passkeys sind die Zukunft, ein guter Passwort-Manager löst das Problem heute

Vor einigen Wochen haben wir über Passkeys geschrieben, den Login ohne Passwort. Das ist die richtige Richtung, und wo es schon geht, sollten Sie es nutzen. Nur: Der Alltag von heute besteht noch aus Passwörtern, bei den meisten Diensten führt kein Weg daran vorbei. Die pragmatische Antwort für die nächsten Jahre heisst deshalb Passwort-Manager.

Ein Passwort-Manager ist ein Programm, das für jedes Konto ein eigenes, langes, zufälliges Passwort erzeugt und sicher speichert. Sie merken sich nur noch ein einziges starkes Hauptpasswort, den Rest füllt das Programm automatisch aus. Der Effekt ist genau der, auf den es ankommt: Fällt ein Dienst, bleibt der Schaden bei diesem einen Dienst. Kein Generalschlüssel mehr.

In der Praxis ist die Umstellung weniger mühsam, als viele fürchten. Sie installieren den Manager auf Computer und Handy, legen das Hauptpasswort fest und lassen sich beim nächsten Login jeweils fragen, ob das Passwort gespeichert werden soll. So wandert Konto für Konto in den Tresor, ganz nebenbei im täglichen Gebrauch. Man muss nicht an einem Nachmittag dreissig Passwörter neu setzen.

Womit Sie anfangen, wenn die Zeit knapp ist

Der häufigste Grund, warum es nie passiert: Es fühlt sich nach einem grossen Projekt an. Ist es aber nicht, wenn Sie in der richtigen Reihenfolge vorgehen.

Fangen Sie beim geschäftlichen Mailkonto an. Es bekommt als Erstes ein neues, einzigartiges Passwort und, das ist der wichtigere Teil, eine Zwei-Faktor-Anmeldung. Damit braucht der Login zusätzlich eine Bestätigung auf Ihrem Handy. Selbst wenn das Passwort irgendwann in einem Leck auftaucht, kommt niemand rein, der nicht auch Ihr Telefon in der Hand hat. Das Mailkonto so abzusichern, ist die einzelne Massnahme mit dem grössten Effekt.

Danach kommen die Konten, an denen Geld oder sensible Daten hängen: Banking, Zahlungsdienste, Buchhaltung, der Zugang zu Kundendaten. Überall dort, wo es eine Zwei-Faktor-Anmeldung gibt, schalten Sie sie ein. Der Rest, all die kleinen Shop- und Portalkonten, folgt dann mit der Zeit von selbst über den Passwort-Manager.

Ein Wort zur Ehrlichkeit: Bequemer wird es im ersten Moment nicht. Ein Hauptpasswort, das man sich merken muss, und ab und zu ein Griff zum Handy für die Bestätigung, das kostet ein paar Sekunden. Diese Sekunden sind der Preis dafür, dass ein geknackter Onlineshop nicht mehr Ihre ganze Firma aufsperrt. Das ist ein guter Handel.

Was das für Ihr Team bedeutet

Technik allein reicht nicht, die Regel muss im Kopf ankommen. Sagen Sie es klar und einfach: Jedes Konto bekommt ein eigenes Passwort, niemand benutzt das private Passwort für die Firma, und das Mailkonto hat eine Zwei-Faktor-Anmeldung. Wenn Sie einen Passwort-Manager für die Firma einführen, richten Sie ihn für alle ein und zeigen ihn einmal gemeinsam. Zehn Minuten Erklärung ersparen viel Ärger.

Wer unsicher ist, wo die Firma steht, muss das nicht allein herausfinden. Wir schauen mit Ihnen an, welche Konten kritisch sind, richten den Manager sauber ein und schalten die Zwei-Faktor-Anmeldung dort ein, wo sie zählt. Melden Sie sich, bevor der geknackte Shop den Termin für Sie festlegt.

Checkliste: ein Passwort weniger als Risiko

  • Fürs geschäftliche Mailkonto sofort ein neues, einzigartiges Passwort setzen
  • Zwei-Faktor-Anmeldung aufs Mailkonto aktivieren, das ist der wichtigste Schritt
  • Einen Passwort-Manager installieren und ein starkes Hauptpasswort festlegen
  • Beim Anmelden jeweils das Passwort speichern lassen, so füllt sich der Tresor von selbst
  • Für Banking, Buchhaltung und Kundendaten überall ein eigenes Passwort plus Zwei-Faktor
  • Das private Passwort nie für Firmenkonten verwenden, und umgekehrt
  • Im Team einmal klar ansagen und den Passwort-Manager gemeinsam einrichten
  • Im Zweifel Hilfe holen, statt die Umstellung ewig aufzuschieben

Brauchen Sie Unterstützung?

Wir schauen uns Ihre Situation unverbindlich an und sagen Ihnen ehrlich, was sich lohnt.

Kontakt aufnehmen

Mehr zum Thema: IT-Security für KMU

Solche Tipps direkt ins Postfach?

Praxisnahes IT-Wissen für KMU, ohne Spam und jederzeit abmeldbar.

Newsletter

Bleiben Sie informiert über die neuesten IT-Trends und unsere Services