Wer kennt eigentlich noch
das Passwort Ihres Unternehmens?

Vielleicht zwei Personen. Vielleicht zehn. Oder vielleicht ist sich niemand mehr ganz sicher. Ein geteiltes Passwort, das jahrelang von Mitarbeitenden weitergegeben wurde, kann ein deutlich größeres Sicherheitsproblem werden, als es zuerst wirkt.

Veröffentlicht am Lesezeit 6 Min. Alle Ratgeber

Wer kennt eigentlich noch das Passwort Ihres Unternehmens?

Vielleicht lautet die Antwort: zwei Personen.

Vielleicht zehn.

Oder vielleicht ist sich niemand mehr ganz sicher.

Eine der häufigeren Schwachstellen in kleinen und mittleren Unternehmen ist kein ausgeklügelter Cyberangriff.

Es ist etwas viel Einfacheres:

dasselbe Passwort, das mehrere Leute seit Jahren nutzen.

Das WLAN-Passwort.

Ein Administratorkonto.

Hosting.

Der Router.

Social Media.

Ein gemeinsames Postfach.

Eine Geschäftsanwendung.

Jemand hat das Passwort angelegt, es an eine Kollegin oder einen Kollegen geschickt, und von da an wurde es einfach weitergegeben.

Das Problem beginnt, wenn niemand mehr genau weiß, wer es noch hat.

Ein geteiltes Passwort heißt: Sie haben eigentlich keine einzelnen Nutzer

Wenn sich fünf Personen anmelden mit:

admin

und alle dasselbe Passwort kennen, weiß das System technisch, dass admin eine Aktion ausgeführt hat.

Es weiß aber nicht, welche Person es war.

Wenn jemand:

  • eine Einstellung ändert
  • Informationen löscht
  • eine Konfiguration ändert
  • eine Datei herunterlädt
  • einen weiteren Benutzer anlegt

lässt sich später möglicherweise nicht mehr zuverlässig feststellen, wer die Aktion ausgeführt hat.

Das ist nicht nur ein Sicherheitsproblem.

Es ist auch ein Problem der Systemverwaltung.

Was geschieht, wenn ein Mitarbeiter geht?

Hier werden geteilte Passwörter besonders unangenehm.

Sie sperren:

  • Microsoft 365
  • VPN
  • die geschäftliche E-Mail
  • den Rechnerzugang der Person

und gehen davon aus, der Zugriff sei geschlossen.

Aber was, wenn diese Person auch kennt:

  • das Administratorpasswort der Firewall
  • das WordPress-Administratorkonto
  • die Hosting-Anmeldung
  • das WLAN-Passwort
  • die Anmeldung beim Domain-Registrar
  • ein gemeinsames Konto einer Geschäftsanwendung

Das Sperren des persönlichen Kontos ändert daran nichts.

Die Zugangsdaten kennt sie weiterhin.

Deshalb kann ein Austritt das Ändern mehrerer geteilter Passwörter erfordern — und manchmal hat niemand eine vollständige Liste, welche das sind. Deshalb braucht es auch einen klaren Prozess dafür, was die IT tun sollte, wenn ein Mitarbeiter geht.

„Aber wir sind nur ein kleines Team“

Das ist einer der häufigsten Gründe, warum gemeinsame Konten entstehen.

Drei Personen arbeiten zusammen.

Alle vertrauen einander.

Ein Konto anzulegen, wirkt einfacher.

Das Problem: Unternehmen bleiben selten für immer bei drei Personen.

Mit der Zeit kommen möglicherweise hinzu:

  • neue Mitarbeitende
  • externe Auftragnehmer
  • Studierende
  • Agenturen
  • Dienstleister
  • Webentwickler
  • Buchhaltungspartner
  • Aushilfen

Ein Passwort, das ursprünglich zwei Personen gehörte, kann Jahre später zehn Personen bekannt sein.

Und niemand hat eine vollständige Aufzeichnung, wer es erhalten hat.

Die schlechtesten Passwörter sind die, die „niemand ändern darf“

In älteren IT-Umgebungen findet sich häufig mindestens ein solcher Zugang oder eine solche Abhängigkeit.

Zum Beispiel:

„Dieses Passwort nicht ändern, wir wissen nicht, was es verwendet.“

Das ist ein deutliches Zeichen für technische Schulden.

Die Zugangsdaten können genutzt werden von:

  • einem alten Dienst
  • einem Drucker
  • einer Anwendung
  • einem Backup-Skript
  • Netzwerkgeräten
  • einer Automatisierung

Die Abhängigkeiten wurden nie dokumentiert, also wurde das Konto fast unantastbar.

An dem Punkt ist das Sicherheitsproblem nicht mehr nur das Passwort.

Das größere Problem: Niemand hat ein vollständiges Bild des Systems.

Ein Administratorkonto sollte nicht Ihr Alltagskonto sein

Eine weitere verbreitete Praxis: Eine Administratorin oder ein Administrator nutzt dasselbe Konto für:

  • E-Mail
  • Surfen im Web
  • Alltagsarbeit
  • Systemadministration

Das erhöht das Risiko unnötig.

Administrative Rechte sollten genutzt werden, wenn sie tatsächlich gebraucht werden.

Für die Alltagsarbeit sollte die Person ein Standardkonto haben und für privilegierte Aufgaben eine getrennte administrative Identität nutzen.

Das verringert die Chance, dass ein einzelner Vorfall automatisch die höchste Zugriffsstufe erhält.

Passwörter in Excel sind kein Passwortmanager

Viele Unternehmen haben etwas wie:

passwords.xlsx

oder:

passwords.docx

Manchmal liegt die Datei sogar auf einem gemeinsamen Netzlaufwerk.

Das ist besser, als wenn niemand die Passwörter kennt, aber es ist kein gutes System für Zugriffsverwaltung.

Ein richtiger Passwortmanager ermöglicht deutlich bessere Kontrolle:

  • jede Person hat ein eigenes Konto
  • Zugriff lässt sich hinzufügen und entziehen
  • das Passwort selbst muss nicht in einer Nachricht verschickt werden
  • es lässt sich nachvollziehen, wer Zugriff hat
  • starke, eindeutige Passwörter können genutzt werden
  • ein Austritt erfordert nicht, jede Zugangsdaten-Datei neu zusammenzusuchen

Der wichtige Unterschied: Sie teilen Zugriff, statt einfach das Passwort weiterzugeben.

Ein Passwort für mehrere Dienste ist ein noch größeres Problem

Zum Beispiel dasselbe Passwort für:

  • Hosting
  • E-Mail
  • Cloud-Dienste
  • Router-Administration
  • Social Media

Wenn einer dieser Dienste kompromittiert wird, hat ein Angreifer brauchbare Zugangsdaten, um sie bei den anderen Diensten zu versuchen.

Jedes wichtige Konto sollte daher ein eigenes Passwort haben.

Keine Varianten wie:

Company2026!

Company2026!mail

Company2026!hosting

sondern wirklich getrennte Passwörter.

MFA ersetzt keine gute Zugriffsverwaltung

Multi-Faktor-Authentifizierung ist äußerst nützlich.

Sie behebt aber keine schlecht organisierten Benutzerkonten.

Wenn fünf Personen dasselbe Konto nutzen, stellt sich eine offensichtliche Frage:

Wessen zweiter Faktor ist das?

Erhält eine Person jeden Code?

Nutzen alle dasselbe Gerät?

Wird der Code über Chat weitergeleitet?

Das ist ein Zeichen, dass das Konto selbst wahrscheinlich umgebaut werden muss.

MFA funktioniert am besten, wenn jede Person eine individuelle Identität hat.

Wie Sie eine schnelle Zugriffsprüfung machen

Für die erste Durchsicht brauchen Sie kein großes Sicherheitsprojekt.

Legen Sie eine Tabelle mit diesen Spalten an:

System Benutzerkonto Wer hat Zugriff MFA Eigentümer
Microsoft 365 marko@unternehmen.de Marko Ja IT
Hosting admin Marko, Ivan Ja IT
Router admin ? Nein ?
WordPress admin Marko, Ivan Nein Marketing
CRM individuelle Konten Vertrieb Ja Vertrieb

Sehr schnell werden die problematischen Stellen sichtbar.

Achten Sie besonders auf Konten, bei denen die Antwort auf:

„Wer hat Zugriff?“

im Kern lautet:

„Wir sind uns nicht sicher.“

Warnzeichen

Wenn Sie mehrere davon wiedererkennen, lohnt sich eine gründlichere Prüfung:

  • mehrere Personen nutzen dasselbe Administratorkonto
  • Passwörter werden über WhatsApp oder E-Mail verschickt
  • ehemalige Mitarbeitende kannten einmal geteilte Passwörter
  • dasselbe Passwort wird über mehrere Systeme genutzt
  • Administratorkonten nutzen kein MFA
  • niemand weiß, wer einen bestimmten Dienst besitzt
  • Zugriffsrechte sind nicht dokumentiert
  • ein Passwort lässt sich nicht ändern, weil niemand weiß, was davon abhängt
  • kritische Passwörter liegen in Excel- oder Word-Dateien
  • externe Auftragnehmer nutzen dieselben Konten wie Mitarbeitende

Ein einzelner Punkt bedeutet nicht automatisch, dass die Umgebung unsicher ist.

Mehrere dieser Warnzeichen zusammen sind ein guter Grund, Zugriffsrechte systematisch zu prüfen und zu ordnen.

Was sollten Sie zuerst in Ordnung bringen?

Sie müssen nicht alles an einem Tag lösen.

Beginnen Sie der Reihe nach.

1. Die kritischen Systeme auflisten

Beginnen Sie mit:

  • Cloud-Diensten
  • E-Mail
  • Firewall
  • VPN
  • Hosting
  • Domains
  • Servern
  • Backup
  • Geschäftsanwendungen

2. Feststellen, wer Zugriff hat

Wenn Sie diese Frage nicht beantworten können, ist das das erste Problem.

3. Individuelle Benutzerkonten einführen

Überall dort, wo das System sie unterstützt.

4. MFA einschalten

Vorrang für:

  • Administratorkonten
  • E-Mail
  • Cloud-Dienste
  • VPN
  • Hosting
  • kritische Geschäftsdienste

5. Geteilte Geheimnisse in einem Passwortmanager ablegen

Nicht im Chat.

Nicht in Excel.

Nicht auf einem Zettel unter der Tastatur.

6. Einen Offboarding-Prozess festlegen

Wenn jemand das Unternehmen verlässt, sollte eine klare Liste der Zugriffe existieren, die entfernt werden müssen.

Die wichtigste Frage ist nicht, wie stark das Passwort ist

Ein 30 Zeichen langes Passwort löst wenig, wenn zwölf Personen es kennen.

Gute Zugriffsverwaltung heißt, dass Sie jederzeit drei Fragen beantworten können:

Wer hat Zugriff?

Worauf hat diese Person Zugriff?

Warum hat sie ihn noch?

Wenn die Antwort auf eine davon „wahrscheinlich“ ist, lohnt sich eine Prüfung der Umgebung.

Kurzer Check

Wählen Sie nur ein kritisches System in Ihrem Unternehmen.

Zum Beispiel:

  • Hosting
  • Microsoft 365
  • Firewall
  • Backup

Versuchen Sie nun, ohne zu raten, zu beantworten:

„Wer kann sich heute daran anmelden?“

Wenn Sie das nicht in wenigen Minuten feststellen können, haben Sie gerade die erste Stelle gefunden, die aufzuräumen lohnt.

Quellen und weiterführende Dokumentation

Verwandte Leistung

Cybersicherheit und Absicherung von IT-Systemen

Prüfung von Benutzer- und Administratorzugriffen, Multi-Faktor-Authentifizierung, Sicherheitskonfiguration, Dokumentation und Abbau unnötiger Rechte in geschäftlichen IT-Umgebungen.

Cybersicherheit und Penetrationstests

Haben Sie ein ähnliches Problem?

Beschreiben Sie die Situation, und wir schlagen den ersten sinnvollen Schritt vor. Lässt es sich ohne uns lösen, sagen wir das ebenfalls.

Gespräch vereinbaren