Das eigentliche Problem ist nicht der Zettel
Ein Passwort auf einem Zettel in der Schublade ist ein überschaubares Risiko: Wer es lesen will, muss in Ihrem Büro stehen. Das echte Problem ist ein anderes, und es heißt Mehrfachnutzung. Dasselbe Passwort für das Postfach, den Onlineshop, das Portal des Lieferanten und die Zeiterfassung. Wird irgendwo eines dieser Portale geknackt, und das passiert ständig, probieren Angreifer die Kombination automatisch überall durch. Sie brauchen dafür weder Ihren Betrieb zu kennen noch besondere Fähigkeiten.
Was wirklich zählt
Erstens: der zweite Faktor. Eine kurze Bestätigung auf dem Telefon zusätzlich zum Passwort. Damit läuft ein gestohlenes Passwort ins Leere. Das ist bei Weitem der größte Sicherheitsgewinn für den geringsten Aufwand, den es gibt. Überall dort einschalten, wo es angeboten wird, allen voran bei Microsoft 365 und beim Onlinebanking.
Zweitens: jedes Passwort nur einmal verwenden. Nicht „einmal im Quartal alle ändern“, sondern für jeden Zugang ein eigenes. Wie lang und wie kompliziert es ist, spielt dann eine viel kleinere Rolle als die Tatsache, dass es nirgends sonst gilt.
Was Sie streichen können: den erzwungenen Passwortwechsel alle 90 Tage. Er führt nachweislich dazu, dass aus Sommer2024! eben Sommer2025! wird. Auch die Sicherheitsbehörden raten inzwischen davon ab. Gewechselt wird, wenn es einen Anlass gibt.
Wie man es im Betrieb umsetzt, ohne alle zu quälen
Ein gemeinsamer Kennwortspeicher ist der Punkt, an dem es kippt: eine Software, in der alle betrieblichen Zugänge liegen, geschützt durch ein einziges gutes Passwort und den zweiten Faktor. Jeder sieht nur, was er braucht. Neue Zugänge werden dort erzeugt statt ausgedacht, und wer den Betrieb verlässt, verliert den Zugriff auf einen Schlag.
Der Nebeneffekt ist der eigentliche Gewinn: Niemand muss sich mehr Passwörter merken, also darf jedes lang und zufällig sein. Und die Sammelzugänge, die in jedem Betrieb existieren, der Zugang zur Telefonanlage, das Konto beim Steuerberaterportal, die Anmeldung beim Großhändler, liegen endlich an einer Stelle statt in vier Köpfen und einem Ordner.
Ein gutes Passwort merkt man sich als Satz. Vier ungewöhnliche Wörter hintereinander sind sicherer und leichter zu tippen als Xk7!p$2q. Das brauchen Sie allerdings nur noch für den Kennwortspeicher selbst und für die Anmeldung am Rechner.
Die drei Zugänge, an denen es hängt
Wenn Sie nur drei Dinge absichern wollen, dann diese: das Postfach des Chefs oder der Chefin, weil darüber Zahlungen angewiesen werden. Das Onlinebanking, aus demselben Grund. Und den Administratorzugang zu Ihrer IT, weil damit alles andere offensteht. Alles Weitere kommt danach.
Bei betreuten Betrieben richte ich das mit ein und verwahre die Zugänge, die ich brauche, in einem verschlüsselten Speicher. Wie das im Alltag aussieht, steht auf der Seite IT-Betreuung. Und warum gerade E-Mails der beliebteste Weg sind, an Passwörter zu kommen, steht unter Gefälschte E-Mails erkennen.