Passwortmanager im Unternehmen

Passwortmanager im Unternehmen: Auswahl, Betrieb und Regeln für sichere Zugangsdaten

Ein Passwortmanager im Unternehmen löst ein Problem, das sich mit Schulungen und Richtlinien allein nicht beheben lässt: Beschäftigte benötigen für Dutzende Dienste eigene, lange und unterschiedliche Zugangsdaten, und kein Mensch kann sich diese Menge dauerhaft merken. Die Folge sind wiederverwendete Kennwörter, Zettel am Monitor, Tabellen auf dem Netzlaufwerk und Zugangsdaten, die per E-Mail oder Chat weitergegeben werden.

Für die Informationssicherheit ist das mehr als ein Komfortthema. Gestohlene oder erratene Zugangsdaten gehören zu den häufigsten Einstiegspunkten bei Angriffen auf Unternehmen. Wird dasselbe Kennwort für mehrere Dienste verwendet, genügt der Abfluss aus einem einzigen schwach geschützten Portal, um Zugriffe auf weitere Systeme zu ermöglichen. Ein zentral verwalteter Passwortspeicher reduziert dieses Risiko, ersetzt aber nicht die übrigen Schutzmaßnahmen.

Dieser Beitrag beschreibt, welche Anforderungen ein Passwortmanager für Unternehmen erfüllen sollte, wie Auswahl und Einführung ablaufen, welche Rollen und Regeln nötig sind und welche Stolperfallen bei Notfallzugriff, gemeinsam genutzten Konten und Offboarding zu beachten sind.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von cyberschutzbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Towfiqu barbhuiya auf Unsplash.

Warum private Lösungen im Unternehmen nicht genügen

Viele Beschäftigte nutzen bereits einen Passwortmanager im Privatbereich oder den im Browser integrierten Speicher. Im Unternehmen reicht das nicht aus, weil dort die Verwaltung durch die Organisation fehlt. Die Geschäftsführung kann nicht nachvollziehen, welche Zugangsdaten wo liegen, ob Kennwörter ausreichend stark sind und was beim Ausscheiden einer Person mit ihrem Bestand geschieht.

Browserspeicher sind zudem häufig an ein privates Benutzerkonto gebunden, werden auf privaten Geräten synchronisiert und lassen sich nicht zentral steuern. Auch gemeinsam genutzte Konten, etwa für Social-Media-Auftritte, Lieferantenportale oder Lizenzverwaltung, sind damit nur unsicher abbildbar. Ein Unternehmens-Passwortmanager schließt diese Lücken durch zentrale Verwaltung, Rechtekonzept und Protokollierung.

Anforderungen an einen Passwortmanager für Unternehmen

Die Auswahl sollte sich an fachlichen Anforderungen orientieren, nicht an Funktionsumfängen im Marketingprospekt. Folgende Kriterien haben sich bewährt.

Sicherheitsarchitektur

Der Tresor sollte Ende-zu-Ende verschlüsselt sein, sodass der Anbieter den Inhalt nicht lesen kann. Das Hauptkennwort wird nicht übertragen, die Verschlüsselung erfolgt auf dem Gerät. Zu prüfen sind der Standort der Datenverarbeitung, die Möglichkeit eines Betriebs im eigenen Rechenzentrum, Berichte unabhängiger Sicherheitsprüfungen und der Umgang mit Sicherheitslücken. Eine Zertifizierung des Anbieters nach ISO 27001 ist ein Indiz für organisatorische Reife, ersetzt aber keine eigene Bewertung.

Verwaltung und Berechtigungen

Erforderlich sind Benutzer- und Gruppenverwaltung, abgestufte Rechte für einzelne Einträge und Sammlungen, die Anbindung an das Verzeichnis des Unternehmens und die Möglichkeit, Zugriffe nachträglich zu entziehen. Für gemeinsam genutzte Zugänge muss sich festlegen lassen, wer sie sehen, nutzen oder ändern darf, ohne dass das Kennwort selbst offengelegt wird.

Zusätzliche Schutzfunktionen

Hilfreich sind die Erzeugung zufälliger Kennwörter, ein Prüfbericht über schwache, doppelte oder bekannte kompromittierte Kennwörter, die Unterstützung von Einmalcodes und Passkeys sowie ein Protokoll, das Zugriffe und Änderungen nachvollziehbar macht. Die Anmeldung am Passwortmanager selbst sollte immer mit einem zweiten Faktor abgesichert sein.

KriteriumMindestanforderungWünschenswert
VerschlüsselungEnde-zu-Ende, starke SchlüsselableitungUnabhängiges Prüfzeugnis
AnmeldungZweiter Faktor verpflichtendAnbindung an zentrales Identitätssystem
RechteverwaltungGruppen und SammlungenRollenmodell mit Genehmigungsprozess
ProtokollierungZugriffe und ÄnderungenExport an zentrale Auswertung
NotfallzugriffRegelung für Ausfall von SchlüsselpersonenMehrstufige Freigabe
BetriebMandantentrennung beim AnbieterBetrieb in der eigenen Umgebung möglich

Rechtliche und organisatorische Einordnung

Passwortmanager berühren mehrere Regelungsbereiche. Aus Sicht der DSGVO sind sie Teil der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, weil sie die Vertraulichkeit personenbezogener Daten schützen, indem sie den Zugang zu Systemen absichern. Verarbeitet ein externer Anbieter Daten im Auftrag des Unternehmens, ist ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO erforderlich. Hinweise zu den gesetzlichen Grundlagen bietet das Bundesamt für Sicherheit in der Informationstechnik.

Wer nach ISO 27001 zertifiziert ist oder eine Zertifizierung anstrebt, findet Anforderungen zur Zugangssteuerung und zum Umgang mit geheimen Authentisierungsinformationen im Anhang A der Norm. Ein Passwortmanager ist ein geeignetes Mittel, diese Anforderungen umzusetzen, sofern er in einer Richtlinie verankert ist. Für Betriebe im Anwendungsbereich der NIS2-Richtlinie gehört die sichere Verwaltung von Zugangsdaten zu den Basismaßnahmen des Risikomanagements.

Wo der Einsatz Beschäftigtendaten berührt, etwa durch Protokolle über Zugriffe, ist der Betriebsrat nach dem Betriebsverfassungsgesetz gegebenenfalls zu beteiligen. Eine frühe Abstimmung vermeidet Verzögerungen bei der Einführung.

Einführung in sechs Schritten

  1. Bestandsaufnahme: Erfassen, welche Dienste, Portale und Systeme genutzt werden, wo bisher Zugangsdaten liegen und welche gemeinsam genutzten Konten existieren.
  2. Anforderungen festlegen: Schutzbedarf, Nutzerzahl, Betriebsmodell und Integrationen bestimmen, daraus eine Bewertungsmatrix ableiten.
  3. Anbieter prüfen: Zwei bis drei Lösungen anhand der Matrix bewerten, Testbetrieb mit einer Pilotgruppe durchführen, Auftragsverarbeitungsvertrag klären.
  4. Richtlinie erstellen: Regeln zu Hauptkennwort, zweitem Faktor, Umgang mit gemeinsamen Zugängen und Meldung von Verdachtsfällen schriftlich festhalten.
  5. Schrittweise ausrollen: Mit der IT und der Geschäftsführung beginnen, danach Abteilung für Abteilung einführen und Schulungen anbieten.
  6. Altbestände bereinigen: Zugangsdaten aus Tabellen, Browsern und Dokumenten übernehmen, Quellen löschen und schwache oder doppelte Kennwörter ersetzen.

Der sechste Schritt wird häufig unterschätzt. Solange Altbestände in Tabellen und Browsern fortbestehen, entsteht eine Doppelstruktur, die das Risiko eher erhöht als senkt. Die Bereinigung sollte daher mit einem festen Termin versehen und kontrolliert werden.

Rollen und Verantwortlichkeiten

Der Betrieb eines Passwortmanagers benötigt klare Zuständigkeiten. Die IT-Leitung verantwortet Auswahl, Konfiguration und Betrieb, die Informationssicherheitsbeauftragte oder der Informationssicherheitsbeauftragte die Richtlinie und deren Überwachung. Abteilungsleitungen verantworten die Pflege der Sammlungen ihres Bereichs, Beschäftigte den ordnungsgemäßen Umgang mit ihren persönlichen Einträgen.

Sinnvoll ist eine kleine Zahl von Administratorinnen und Administratoren, deren Konten besonders geschützt sind und deren Handeln protokolliert wird. Ein einzelner Administrator ist ein Risiko, weil beim Ausfall niemand Zugriff hat. Zu viele Administratoren erweitern dagegen die Angriffsfläche.

Ein Passwortmanager ist kein Ersatz für Sicherheitsprozesse, sondern ihr Werkzeug. Wo die Regeln fehlen, bündelt er lediglich das Risiko an einer Stelle.

Gemeinsam genutzte Zugangsdaten und Notfallzugriff

Gemeinsame Konten sind ein Schwachpunkt vieler Organisationen. Sie widersprechen dem Grundsatz der persönlichen Zuordnung, weil Handlungen nicht mehr einer Person zugerechnet werden können. Wo sie unvermeidbar sind, etwa bei Dienstleisterportalen ohne Mehrbenutzerfunktion, sollte der Zugriff über den Passwortmanager erfolgen, mit Protokollierung und Möglichkeit, das Kennwort nach jeder Nutzung zu ändern.

Für den Notfall ist ein geregelter Zugriff erforderlich. Fällt die Person aus, die ein kritisches Konto verwaltet, muss das Unternehmen ohne Umwege handlungsfähig bleiben. Bewährt haben sich ein mehrstufiges Freigabeverfahren, bei dem zwei autorisierte Personen den Zugriff gemeinsam freigeben, und ein versiegelter Notfallzugang für die Hauptschlüssel, der in einem Tresor verwahrt wird. Dieses Verfahren sollte jährlich geübt werden.

Offboarding und Wechsel von Beschäftigten

Beim Ausscheiden einer Person genügt es nicht, das Konto zu sperren. Ihr Wissen über gemeinsam genutzte Kennwörter bleibt bestehen. Deshalb gehört in den Offboarding-Prozess ein fester Schritt: Alle Kennwörter, auf die die Person Zugriff hatte, werden nach Austritt geändert, zumindest bei Systemen mit hohem Schutzbedarf.

Der Passwortmanager erleichtert das, weil er auflistet, welche Einträge die Person gesehen oder genutzt hat. Die Liste dient als Arbeitsgrundlage. Bei Rollenwechseln innerhalb des Unternehmens gilt dasselbe Prinzip in abgeschwächter Form: Rechte, die für die neue Aufgabe nicht benötigt werden, werden entzogen.

Stolperfallen im Betrieb

  • Schwaches Hauptkennwort: Der gesamte Bestand hängt am Hauptkennwort. Es sollte lang sein, ausschließlich für den Tresor verwendet werden und durch einen zweiten Faktor ergänzt sein.
  • Wiederherstellung ohne Konzept: Wird das Hauptkennwort vergessen und gibt es keinen geregelten Wiederherstellungsweg, sind die Daten unwiederbringlich verloren.
  • Zu weite Berechtigungen: Wenn alle Beschäftigten Zugriff auf alle Einträge haben, entsteht keine zusätzliche Sicherheit.
  • Fehlende Pflege: Veraltete Einträge, doppelte Konten und nicht genutzte Zugänge sammeln sich an und erschweren die Übersicht.
  • Ausfall des Dienstes: Bei Cloud-Lösungen muss geklärt sein, wie der Betrieb bei einer Störung des Anbieters weiterläuft.
  • Mangelnde Akzeptanz: Wenn die Bedienung umständlich ist, weichen Beschäftigte auf alte Gewohnheiten aus.

Erfolgskontrolle und Kennzahlen

Die Wirksamkeit lässt sich mit wenigen Kennzahlen überprüfen. Dazu gehören der Anteil der Beschäftigten mit aktivem Zugang, der Anteil der Einträge mit starken, eindeutigen Kennwörtern, die Zahl der als schwach oder doppelt gemeldeten Einträge sowie die Zeit, die nach einem Austritt bis zur Änderung kritischer Kennwörter vergeht. Ergänzend sollte die Geschäftsführung prüfen, ob noch Kennwörter in E-Mails, Chats oder Tabellen kursieren.

Die Ergebnisse gehören in die regelmäßige Berichterstattung an die Geschäftsführung und in das Managementreview. Sinken die Werte, ist das ein Hinweis auf nachlassende Disziplin oder auf Probleme bei der Bedienung, denen mit Schulung oder Anpassung der Konfiguration begegnet werden kann.

Passwortmanager und weitere Anmeldeverfahren

Passwortmanager stehen nicht im Widerspruch zu moderneren Anmeldeverfahren, sie ergänzen sie. Viele Dienste unterstützen inzwischen Passkeys oder die Anmeldung über ein zentrales Identitätssystem mit einmaliger Anmeldung. Wo das möglich ist, sollte es bevorzugt werden, weil weniger Kennwörter verwaltet werden müssen und die Phishing-Resistenz höher ist. Der Passwortmanager bleibt für alle Dienste notwendig, die keine dieser Verfahren anbieten, und für Zugangsdaten, die technisch nicht in das zentrale Identitätssystem eingebunden werden können.

Ein sinnvolles Zielbild ist deshalb gestuft: Systeme mit hohem Schutzbedarf werden über zentrale Anmeldung und zweiten Faktor abgesichert, übrige Dienste über den Passwortmanager mit zufällig erzeugten Kennwörtern. Wo auch das nicht möglich ist, etwa bei älteren Geräten oder Fremdportalen, müssen die Ausnahmen dokumentiert und mit zusätzlichen Maßnahmen wie Netzwerksegmentierung oder eingeschränkten Rechten abgesichert werden.

Schulung und Akzeptanz

Die beste Technik wirkt nicht, wenn sie nicht genutzt wird. Beschäftigte sollten zu Beginn eine kurze, praktische Einweisung erhalten, die das tägliche Arbeiten zeigt: wie ein Eintrag angelegt wird, wie die Browsererweiterung genutzt wird, wie ein Kennwort erzeugt und wie ein Zugang geteilt wird. Eine Schulung von 30 bis 45 Minuten reicht in der Regel aus, wenn sie mit realen Beispielen aus dem eigenen Arbeitsumfeld arbeitet.

Wichtig ist auch die Erklärung, warum das Verfahren gewählt wurde. Wer versteht, dass wiederverwendete Kennwörter ein reales Risiko sind, nimmt die zusätzliche Umstellung eher an. Begleitend sollten Ansprechpersonen benannt werden, die bei Fragen schnell helfen. In den ersten Wochen zeigt sich erfahrungsgemäß, wo die Bedienung stockt, und kleine Anpassungen der Konfiguration können viel bewirken.

Die Geschäftsführung sollte das Verfahren selbst nutzen. Wenn die Leitung eigene Ausnahmen beansprucht, etwa Kennwörter weiterhin in einer privaten Notiz zu führen, verliert die Richtlinie ihre Glaubwürdigkeit. Konsequentes Vorleben ist deshalb ein wesentlicher Baustein der Einführung.

Checkliste für die Einführung

  • Bestandsaufnahme der Dienste und Zugangsdaten abgeschlossen
  • Anforderungen und Bewertungsmatrix dokumentiert
  • Auftragsverarbeitungsvertrag und Datenschutzprüfung erledigt
  • Zweiter Faktor für den Zugang zum Passwortmanager verpflichtend eingerichtet
  • Rollen, Administratoren und Notfallzugriff festgelegt
  • Richtlinie veröffentlicht und Beschäftigte eingewiesen
  • Altbestände in Tabellen und Browsern übernommen und gelöscht
  • Offboarding-Prozess um den Schritt zur Änderung kritischer Kennwörter ergänzt
  • Kennzahlen und Prüfintervall festgelegt

Typische Einsatzszenarien im Mittelstand

Drei Szenarien zeigen, wie der Passwortmanager im Alltag wirkt. Im ersten nutzt die Buchhaltung mehrere Bank- und Behördenportale, deren Zugänge bisher in einer Tabelle gepflegt wurden. Mit dem Passwortmanager entfallen die Tabelle und die Weitergabe per E-Mail, die Zugriffe sind auf den kleinen Kreis der Berechtigten begrenzt, und jede Änderung ist nachvollziehbar.

Im zweiten Szenario verwaltet das Marketing mehrere Konten bei Werbeplattformen und sozialen Netzwerken. Diese Zugänge werden häufig von Agenturen und freien Mitarbeitenden mitgenutzt. Der Passwortmanager erlaubt, Zugriffe zeitlich zu befristen und nach Projektende zu entziehen, ohne dass alle Beteiligten ihre Gewohnheiten ändern müssen.

Im dritten Szenario betreut die IT Server, Netzwerkgeräte und Verwaltungskonsolen mit privilegierten Konten. Hier genügt ein einfacher Tresor nicht mehr. Erforderlich sind getrennte Sammlungen, besonders geschützte Administratorkonten, ein zweiter Faktor und möglichst die Nutzung eines Verfahrens, bei dem Kennwörter nach jeder Verwendung automatisch erneuert werden. Für solche Konten bieten spezialisierte Lösungen für privilegierte Zugänge mehr Funktionen als ein allgemeiner Passwortmanager und sollten bei hohem Schutzbedarf geprüft werden.

Fazit

Ein Passwortmanager im Unternehmen ist eine der wirksamsten Maßnahmen, um das Risiko durch schwache und wiederverwendete Zugangsdaten zu senken. Seine Wirkung entsteht aber erst durch Einbettung in Richtlinie, Rollenkonzept, Offboarding und zweiten Faktor. Die Auswahl sollte sich an Sicherheitsarchitektur, Verwaltung und Betriebsmodell orientieren, die Einführung schrittweise erfolgen und mit einer Bereinigung der Altbestände abschließen.

FAQ

Ist ein Passwortmanager sicherer als der Speicher im Browser?
Für den Einsatz im Unternehmen ja, weil er zentral verwaltet wird, Rechte und Protokollierung bietet und nicht an private Benutzerkonten gebunden ist. Browserspeicher lassen sich in der Regel nicht organisationsweit steuern.

Was passiert, wenn der Anbieter des Passwortmanagers gehackt wird?
Bei Ende-zu-Ende-Verschlüsselung erhält ein Angreifer nur verschlüsselte Daten. Die Sicherheit hängt dann vom Hauptkennwort, vom zweiten Faktor und von der Qualität der Schlüsselableitung ab. Deshalb sind lange Hauptkennwörter und ein zweiter Faktor entscheidend.

Wer darf auf gemeinsam genutzte Zugangsdaten zugreifen?
Nur Personen, die sie für ihre Aufgabe benötigen. Der Zugriff wird über Gruppen oder Sammlungen geregelt und protokolliert. Idealerweise sieht die Nutzerin oder der Nutzer das Kennwort nicht im Klartext.

Muss ein Auftragsverarbeitungsvertrag geschlossen werden?
Betreibt ein externer Anbieter den Dienst und verarbeitet dabei personenbezogene Daten im Auftrag, ist ein Vertrag nach Art. 28 DSGVO erforderlich. Das gilt auch für Cloud-Dienste.

Wie wird mit Kennwörtern beim Austritt von Beschäftigten umgegangen?
Kritische Kennwörter, auf die die Person Zugriff hatte, werden nach dem Austritt geändert. Der Passwortmanager hilft, die betroffenen Einträge zu identifizieren.