Zugänge und Passwörter
Passwort-Richtlinie: eine Vorlage, die Leute auch befolgen
Viele Passwort-Richtlinien in kleinen Betrieben sind älter als die Regeln, auf die sie sich berufen. Da steht noch der Wechsel alle 90 Tage, dazu Großbuchstabe, Zahl und Sonderzeichen.
Die Vorlage auf dieser Seite dürfen Sie übernehmen, ausdrucken und weitergeben, ohne sich irgendwo einzutragen.
Direkt zur Vorlage mit 27 Regeln
Stand: 17.09.2026
Beides ist überholt. Das BSI rät spätestens seit der Edition 2020 des IT-Grundschutzes von zeitgesteuerten Wechseln ab. Die amerikanische Normenbehörde NIST verbietet sie in ihrer Fassung vom Juli 2025 ausdrücklich, und Zwangsregeln für Zeichenarten gleich mit.
Das BSI begründet das so: Wer regelmäßig wechseln muss, wählt schwächere und vorhersehbarere Passwörter. Der alte Zwangswechsel kostet also Zeit und senkt dabei die Sicherheit.
Weiter unten steht eine Richtlinie, die Sie übernehmen und anpassen können. Jede Regel trägt ihre Quelle. Vorher zwei Dinge, die Sie wissen sollten, bevor Sie sie in Kraft setzen.
Erstens: Den Zwangswechsel gibt es nicht umsonst
Das BSI schreibt in der Anforderung ORP.4.A23: „Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden.“
Direkt dahinter steht die Bedingung: „Es MÜSSEN Maßnahmen ergriffen werden, um die Kompromittierung von Passwörtern zu erkennen.“
Wer den Wechsel streicht, muss also merken können, wenn ein Passwort abgeflossen ist. Zum Beispiel über einen Abgleich mit bekannten Datenlecks oder über Warnungen bei auffälligen Anmeldungen.
Und wenn das nicht geht? Dann, so das BSI weiter, soll geprüft werden, ob die Nachteile des regelmäßigen Wechsels doch in Kauf genommen werden. Eine Richtlinie ohne Erkennung ist nach dem Grundschutz nur halb umgesetzt.
Zweitens: BSI und NIST sind sich nicht in allem einig
In der Richtung stimmen beide überein. Im Detail nicht, und eine Vorlage muss sich an zwei Stellen entscheiden.
| Punkt | BSI | NIST | Einig? |
|---|---|---|---|
| Wechsel nach Kalender | „SOLLTEN vermieden werden“, also mit Begründung abweichbar | „SHALL NOT“, also verboten | in der Sache ja, in der Strenge nein |
| Wechsel bei Verdacht | „MUSS gewechselt werden“ | „SHALL force a change“ | ja |
| Mindestlänge | im Grundschutz keine Zahl, nur „nicht zu kompliziert“ | 15 Zeichen allein, 8 mit zweitem Faktor | nein |
| Zeichenarten erzwingen | Verbraucherseite nennt vier Zeichenarten als einen von drei Wegen | „SHALL NOT impose other composition rules“ | nein |
| Sperrliste gegen bekannte Passwörter | „DÜRFEN NICHT verwendet werden“ | „SHALL compare … against a blocklist“ | ja |
| Eigenes Passwort je System | „MUSS“ | nicht in gleicher Schärfe | BSI strenger |
Quellen: BSI, IT-Grundschutz-Kompendium Edition 2023, Baustein ORP.4, und die Verbraucherseite „Sichere Passwörter erstellen“. NIST SP 800-63B-4, Abschnitt 3.1.1.2.
Wichtig für jeden, der eine Vorlage aus dem Netz liest: Der IT-Grundschutz nennt keine Mindestzeichenzahl. Wer schreibt „das BSI verlangt 12 Zeichen“, zitiert etwas, das im Baustein nicht steht.
Die Zahlen des BSI stehen auf seiner Verbraucherseite. Dort stehen drei Wege: 20 bis 25 Zeichen mit zwei Zeichenarten, 8 bis 12 Zeichen mit vier Zeichenarten oder 8 Zeichen mit drei Zeichenarten und einem zweiten Faktor.
Die Vorlage nimmt 15 Zeichen. Das ist die Zahl von NIST, belegt und überprüfbar. Kommt ein zweiter Faktor dazu, reichen nach NIST 8 Zeichen, deshalb steht diese Zahl gleich in Regel 1.
Zeichenarten verlangt die Vorlage nicht, sie erlaubt sie nur. Damit folgt sie NIST. Mit den Wegen des BSI deckt sie sich nicht ganz: 15 Kleinbuchstaben erfüllen die Vorlage, aber keinen der drei Wege.
Vorlage von Kastl & Rieter IT-Service GmbH, Köln: kastl-rieter.de/passwort-richtlinie-vorlage
Die Vorlage
Übernehmen Sie den Kasten, tragen Sie Ihre Angaben in die eckigen Klammern ein und streichen Sie, was bei Ihnen nicht vorkommt. Die Quellenangaben in Klammern können Sie drinlassen oder in eine Fußnote setzen. Das BSI verlangt in ORP.4.A19 ausdrücklich „verständliche Richtlinien“, also gehört die Vorlage auf eine Seite.
Passwort-Richtlinie der [Firmenname]
Gültig ab [Datum]. Zuständig für Fragen und Ausnahmen: [Name].
A. Für alle Benutzerkonten
- Ein Passwort hat mindestens 15 Zeichen. Wo ein zweiter Faktor dazukommt, reichen 8 Zeichen. (NIST SP 800-63B-4, 3.1.1.2)
- Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen sind erlaubt, aber nicht vorgeschrieben. Eine Folge aus mehreren Wörtern ist ein gutes Passwort. (NIST 3.1.1.2; BSI, Sichere Passwörter erstellen)
- Leerzeichen und Umlaute sind erlaubt. Systeme müssen Passwörter bis mindestens 64 Zeichen annehmen. (Empfehlung NIST 3.1.1.2)
- Passwörter, die leicht zu erraten sind oder in bekannten Passwortlisten stehen, sind verboten. Dazu zählen auch unser Firmenname, unser Ort und unsere Produkte. (BSI ORP.4.A8; NIST 3.1.1.2)
- Jedes System bekommt ein eigenes Passwort. Kein Passwort wird zweimal verwendet. (BSI ORP.4.A8, „MUSS“)
- Damit das machbar ist, nutzen wir den Passwortmanager [Name]. (BSI ORP.4.A8, „SOLLTE geprüft werden“)
- Passwörter werden nicht nach Kalender gewechselt. (BSI ORP.4.A23; NIST 3.1.1.2)
- Ein Passwort wird sofort gewechselt, wenn jemand anderes es kennen könnte. Wer das vermutet, meldet es an [Name]. (BSI ORP.4.A8; NIST 3.1.1.2)
- Passwörter bleiben geheim. Sie werden unbeobachtet eingegeben, nicht per E-Mail verschickt und nicht auf Zetteln oder Funktionstasten gespeichert. (BSI ORP.4.A8; BSI, Umgang mit Passwörtern)
- Aufgeschrieben wird ein Passwort nur für die Hinterlegung im Notfall, und dann sicher verwahrt bei [Ort]. (BSI ORP.4.A8)
- Es gibt keine Passworthinweise und keine Sicherheitsfragen als Ersatzweg. (NIST 3.1.1.2)
- Für [E-Mail, Fernzugang, weitere Dienste] ist ein zweiter Faktor Pflicht. (BSI, Zwei-Faktor-Authentisierung: „sobald ein Online-Dienst dies ermöglicht“)
B. Für Konten mit weitreichenden Rechten
- Wer Verwaltungsrechte braucht, bekommt dafür ein eigenes Konto. Mit dem Admin-Konto werden keine E-Mails gelesen. (BSI ORP.4.A2; Microsoft Entra, Governance-Leitfaden)
- Admin-Konten sind mit einem zweiten Faktor geschützt, und zwar mit Zertifikat, Chipkarte oder Sicherheitsschlüssel. SMS gilt hier nicht. (nach BSI ORP.4.A10)
- Es gibt mindestens zwei Notfallkonten, keiner Person zugeordnet. Ihr Passwort ist zufällig, mindestens 32 Zeichen lang und in zwei Teilen an zwei Orten verwahrt. (Microsoft Cloud Security Benchmark, PA-5)
- Der Notfallzugang wird jedes Quartal getestet. (Microsoft PA-5)
C. Für technische Konten und Dienstkonten
- Voreingestellte Passwörter und Standardkennungen werden vor dem ersten Einsatz geändert. (BSI ORP.4.A9 und ORP.4.A23)
- Dienstkonten sind nicht ausgenommen. Ihr Passwort wird nur geplant und in Absprache mit [zuständige Person oder Dienstleister] gewechselt. (BSI ORP.4.A23)
- Automatische Abläufe melden sich nicht über das Konto einer Person an. (Microsoft Learn, MFA-Pflicht für Admin-Portale)
D. Was unsere Systeme leisten müssen
- Neue Passwörter werden gegen eine Sperrliste geprüft. (NIST 3.1.1.2)
- Wir bemerken, wenn ein Passwort abgeflossen ist, über [Leak-Abgleich, Anmeldewarnungen, Dienstleister]. (BSI ORP.4.A23, „MÜSSEN“)
- Nach Fehlversuchen werden weitere Versuche verzögert, nach [Anzahl] Fehlversuchen wird das Konto gesperrt. (BSI ORP.4.A13)
- Die Anmeldung verrät nicht, ob der Benutzername oder das Passwort falsch war. (BSI ORP.4.A23)
- Passwörter werden verschlüsselt übertragen und so sicher wie möglich gespeichert. Alte Passwörter sind nach einem Wechsel ungültig. (BSI ORP.4.A23)
- Das WLAN-Passwort hat mindestens 20 Zeichen. (BSI, Sichere Passwörter erstellen)
E. Zurücksetzen und Einweisung
- Ein Passwort setzt nur [Name oder Dienstleister] zurück, nach diesem Verfahren: [z. B. Rückruf unter der hinterlegten Nummer]. (BSI ORP.4.A11)
- Alle Mitarbeitenden werden bei Beginn in diese Regeln eingewiesen. (BSI ORP.4.A19)
Grundlage: IT-Grundschutz-Kompendium Edition 2023, NIST SP 800-63B-4, Microsoft Cloud Security Benchmark. Stand 17.09.2026. Keine Rechtsberatung.
So passen Sie die Vorlage an
Die eckigen Klammern sind keine Formsache. Regel 21 und Regel 26 sind die zwei, an denen sich zeigt, ob die Richtlinie gelebt wird. Wenn Sie dort nichts eintragen können, fehlt Ihnen ein Ablauf, nicht ein Satz.
Regel 26 ist die heikelste. Wenn jemand anruft und sagt „ich komme nicht mehr rein“, muss klar sein, wie der Anrufer beweist, dass er es wirklich ist. Das BSI verlangt ein „angemessenes sicheres Verfahren“ und die Schulung derer, die zurücksetzen. Den Rückruf haben wir nur als Vorschlag eingetragen.
Die Zahl in Regel 22 legt das BSI nicht fest. Tragen Sie ein, was Ihre Systeme können.
Regel 15 und 16 stammen von Microsoft. Die Microsoft-365-Business-Dokumentation nennt für Notfallkonten 16 Zeichen, der Cloud Security Benchmark 32. Die Vorlage nimmt die höhere Zahl.
Regel 6 hat einen Haken, den Sie kennen sollten. Das BSI verlangt, dass Passwortmanager keine Passwörter über Onlinedienste Dritter synchronisieren. Das beißt sich mit den meisten Team-Tresoren. Was daraus folgt, steht in Passwortmanager im Team: was vorher geklärt sein muss.
Was die Vorlage nicht leistet
Sie ersetzt keine Technik. Die Regeln im Abschnitt D muss jemand in Ihren Systemen einstellen.
Und sie sagt nichts darüber, was Ihre Cyberversicherung verlangt. Die Musterbedingungen des Versicherungsverbands GDV verlangen ausdrücklich, Mindestanforderungen an Passwörter „technisch sicherzustellen“. Eine Richtlinie, die nur auf dem Papier steht, erfüllt das nicht.
Wenn Sie die Regeln in Microsoft 365 umgesetzt haben wollen, gehört das bei uns zur IT-Sicherheit. Was Ihre Branchensoftware davon kann, klären wir als Bindeglied mit Ihrem Softwarehaus. Und die technischen und organisatorischen Maßnahmen, in die diese Richtlinie als ein Baustein gehört, stehen in unserem TOM-Katalog.
Quellen
- BSI, IT-Grundschutz-Kompendium, Baustein ORP.4 in der Edition 2023 (PDF) mit den Anforderungen A2, A8, A9, A10, A11, A13, A19 und A23. ORP.4.A23 steht wortgleich schon in der Edition 2020. Am 21.09.2026 nachgesehen: Die Edition 2023 ist weiter die aktuelle.
- BSI für Verbraucher: Sichere Passwörter erstellen (die zwei gleichwertigen Wege, WLAN mit 20 Zeichen), Umgang mit Passwörtern und Zwei-Faktor-Authentisierung.
- BSI, Pressemitteilung vom 30.01.2026: Der Ändere-dein-Passwort-Tag braucht ein Update, mit der Begründung gegen den Zwangswechsel.
- NIST, SP 800-63B-4, Abschnitt 3.1.1.2, veröffentlicht am 31.07.2025 laut Verzeichnis des NIST.
- Microsoft zu Notfallkonten: der Cloud Security Benchmark, PA-5 mit 32 Zeichen und Admin account security in Microsoft 365 for business mit 16.
- Microsoft zu getrennten Konten im Governance-Leitfaden für Entra. Dass Automatik nicht über Benutzerkonten laufen soll, steht bei der MFA-Pflicht für Admin-Portale.
- GDV, AVB Cyber (PDF, Stand Februar 2024), A1-16.1 a mit „technisch sicherzustellen“.
Stand dieser Angaben: 17.09.2026. Die Quellen sind an diesem Tag gelesen, PA-5 und die Edition des Grundschutzes am 21.09.2026 noch einmal. Das ist eine Vorlage auf Grundlage des IT-Grundschutzes (Edition 2023) und von NIST SP 800-63B-4, keine Rechtsberatung. Ob sie für Ihren Schutzbedarf reicht, hängt an dem, was Sie schützen. Bei erhöhtem Schutzbedarf verlangt der Grundschutz mehr.