Zugänge und Passwörter
Passwortmanager im Team: was vorher geklärt sein muss
Ein Passwortmanager für die Firma ist an einem Nachmittag gekauft. Danach liegen die Schlüssel zu allem an einer Stelle: Bank, Lieferantenportale, Microsoft 365, die Branchensoftware.
Genau deshalb lohnt es, vorher ein paar Fragen zu klären. Hinterher, wenn der Tresor voll ist, wird jede davon teurer.
Stand: 21.09.2026
Warum ein Betrieb überhaupt einen braucht
Das BSI verlangt im IT-Grundschutz für jedes System ein eigenes Passwort. Wörtlich: „Passwörter DÜRFEN NICHT mehrfach verwendet werden.“
Bei zehn, zwanzig oder dreißig Anwendungen je Mitarbeiter hält das kein Mensch im Kopf durch. Der Passwortmanager ist also die Voraussetzung dafür, dass diese Regel überhaupt erfüllbar ist.
Das BSI empfiehlt ihn deshalb auch, allerdings mit einer Einschränkung, die kaum jemand kennt.
Der Satz im Grundschutz, über den man stolpert
In derselben Anforderung ORP.4.A8 steht, im Wortlaut:
„Die Nutzung eines Passwort-Managers SOLLTE geprüft werden. Bei Passwort-Managern mit Funktionen oder Plug-ins, mit denen Passwörter über Onlinedienste Dritter synchronisiert oder anderweitig an Dritte übertragen werden, MÜSSEN diese Funktionen und Plug-ins deaktiviert werden.“
Das ist eine Basis-Anforderung mit „MÜSSEN“. Und sie trifft genau das, was die meisten Team-Passwortmanager als Hauptmerkmal verkaufen: den Abgleich über die Cloud des Anbieters.
Eine Ausnahme für Tresore mit Ende-zu-Ende-Verschlüsselung sieht der Wortlaut nicht vor. Auch die Umsetzungshinweise des BSI zu diesem Baustein nennen keine, sie wiederholen die Anforderung nur. Wer den Grundschutz wörtlich umsetzen will, nimmt deshalb einen Manager, der ohne fremde Server auskommt.
Das heißt nicht, dass ein Cloud-Tresor verboten wäre. Das BSI nennt den IT-Grundschutz selbst eine Methode, Anleitung und Empfehlung. Für die meisten Betriebe ist er damit ein Maßstab, kein Gesetz.
Cloud oder lokal, und was wir empfehlen
Wir empfehlen Passwortmanager aus der Cloud. Lokale gehen aber immer auch.
Arbeitet Ihr Betrieb nach dem Grundschutz oder beruft sich darauf, ist der lokale Weg der passende. Für alle anderen ist der Cloud-Tresor eine bewusste Entscheidung. Sie weichen an dieser einen Stelle vom Grundschutz ab, und genau das schreiben Sie mit Begründung auf.
Einen Anhaltspunkt für die Entscheidung geben die Umsetzungshinweise selbst. Vor dem Einsatz soll feststehen, wie schutzbedürftig die Passwörter sind, die hinein sollen. Nicht jeder Manager eignet sich laut BSI für Passwörter mit hohem Schutzbedarf.
Wer sieht welchen Tresor
Geteilte Tresore lösen ein echtes Problem. Das gemeinsame Konto beim Großhändler, beim Behördenportal, bei der Bank hat dann nicht mehr jeder auf einem Zettel.
Sie schaffen aber ein neues: Wer in einem Tresor ist, sieht alles darin.
Deshalb wird die Aufteilung festgelegt, bevor der erste Eintrag hineinkommt. Welche Tresore gibt es, wer bekommt welchen, und wer darf Leute hinzufügen?
Das BSI nennt den Grundsatz dahinter an anderer Stelle: Berechtigungen nur nach tatsächlichem Bedarf. Das gilt für den Tresor genauso wie für den Dateiserver.
Der Chef kennt das Master-Passwort, und dann?
Die Falle ist schnell beschrieben. Ein Master-Passwort, das nur eine Person kennt. Und diese Person ist im Urlaub, krank oder nicht mehr da.
Der IT-Grundschutz kennt das Problem. Bei erhöhtem Schutzbedarf verlangt er Vorkehrungen, „um bei einem ausgefallenen Identitäts- und Berechtigungsmanagement-System weiterhin arbeitsfähig zu sein“. Für einen Tresor, in dem alle Zugänge liegen, passt dieser Satz genau.
Ein brauchbares Muster liefert Microsoft für seine Notfallkonten. Der Zugang wird in Teile zerlegt und an getrennten sicheren Orten verwahrt, die Herausgabe braucht mehr als eine Person.
Das BSI beschreibt dasselbe Prinzip: Passwörter „in zwei Teile zerlegt“, und „jede der zwei Personen enthält einen Teil“.
Für einen Betrieb mit zwanzig Leuten heißt das praktisch: zwei Personen, zwei Umschläge, zwei Orte. Und ein Zettel, auf dem steht, wie man im Notfall vorgeht.
Dazu gehört eine Frage, auf die wir keine belastbare Antwort gefunden haben. Was passiert mit Ihren Daten, wenn der Anbieter aufgibt oder pleitegeht? Verlassen Sie sich nicht auf eine Zusage. Planen Sie einen verschlüsselten Export als Notfallkopie und legen Sie fest, wo er liegt.
Der Vertrag, den Sie brauchen
Ein Passwortmanager in der Cloud verarbeitet personenbezogene Daten Ihrer Leute, mindestens Namen und E-Mail-Adressen. Damit ist der Anbieter Auftragsverarbeiter nach Art. 28 DSGVO, und Sie brauchen einen Vertrag zur Auftragsverarbeitung.
Art. 28 Abs. 3 zählt acht Punkte auf, die im Vertrag stehen müssen. Allgemeine Nutzungsbedingungen reichen nur, wenn sie diese Punkte enthalten. Viele Anbieter regeln das in einem eigenen Anhang zur Auftragsverarbeitung. Zwei der Punkte lohnen beim Passwortmanager einen genauen Blick.
Buchstabe g: Nach Vertragsende muss der Anbieter nach Ihrer Wahl alle Daten löschen oder zurückgeben und vorhandene Kopien löschen. Das ist Ihr Ausstieg.
Buchstabe h: Der Anbieter muss Nachweise und Überprüfungen ermöglichen, „einschließlich Inspektionen“.
Fragen Sie außerdem nach der Liste der Unterauftragnehmer. Nach Art. 28 Abs. 2 darf der Anbieter keinen weiteren einschalten, ohne dass Sie das vorher genehmigt haben.
Ein Zertifikat des Anbieters hilft, ersetzt aber nichts. Die DSGVO lässt es nach Art. 32 Abs. 3 nur als „Faktor“ für den Nachweis gelten.
Was hinter „Zero Knowledge“ steckt
Das Wort steht auf fast jeder Anbieterseite. Bei BSI, NIST oder in der DSGVO ist es nicht definiert. Es ist ein Begriff der Anbieter.
Fragen Sie deshalb nach der Wirkung: Kann der Anbieter die Inhalte Ihres Tresors entschlüsseln oder nicht? Verschlüsselung nennt Art. 32 DSGVO ausdrücklich als Maßnahme. Ein Anbieter, der nicht entschlüsseln kann, kann die Inhalte auch nicht gegen Ihre Weisung verwenden.
Was auf dem Spiel steht
Verstöße gegen Art. 28 oder Art. 32 DSGVO können mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, was höher ist. Diese Höchstbeträge sind ein Rahmen.
Für einen kleinen Betrieb ist die realistische Folge eine andere. Wenn der Tresor weg ist und niemand mehr an die Zugänge kommt, steht der Betrieb.
Und wenn ein Tresor abhandenkommt, läuft eine Frist. Eine Datenpanne ist nach Art. 33 DSGVO „unverzüglich und möglichst binnen 72 Stunden“ zu melden, außer sie führt voraussichtlich zu keinem Risiko für die Betroffenen. Wer dann erst sucht, wer welche Zugänge hatte, verbraucht diese Zeit mit Suchen. Wann gemeldet werden muss, steht in unserem Beitrag zu den Meldepflichten nach einem Angriff.
Die Liste vor dem Kauf
- Den AV-Vertrag anfordern und die acht Punkte aus Art. 28 Abs. 3 abhaken, vor allem Löschung am Ende und Nachweise.
- Die Liste der Unterauftragnehmer anfordern und klären, wie neue genehmigt werden.
- Die Tresore festlegen, bevor ein einziges Passwort hineinkommt.
- Den Notfallzugang einrichten, verteilt auf zwei Personen und zwei Orte.
- Einen Export als Notfallkopie planen und festlegen, wo er sicher liegt.
- Cloud oder lokal entscheiden. Wer nach Grundschutz arbeitet, nimmt einen lokalen Manager. Wer den Cloud-Tresor nimmt, hält die Abweichung von der BSI-Regel mit Grund fest.
Welchen Anbieter Sie nehmen, sagen wir Ihnen hier bewusst nicht. Die Liste oben passt auf jeden, und sie ist wichtiger als der Name.
Wer den Betrieb verlässt, verliert den Zugang zu seinen Tresoren übrigens nicht von allein. Das gehört in die Liste für den Fall, dass ein Mitarbeiter geht. Und was sonst in eine Passwort-Richtlinie gehört, steht in unserer Vorlage.
Die Auftragsverarbeitung und die technischen Maßnahmen dazu gehören in Ihren TOM-Katalog.
Um Einrichtung und Betreuung des Passwortmanagers kümmern wir uns, ob aus der Cloud oder lokal. Wenn bei Ihnen niemand Tresore, Notfallzugang und Vertrag zusammen im Blick behält, ist das eine Aufgabe für eine externe IT-Abteilung.
Quellen
- Der Baustein ORP.4 im IT-Grundschutz-Kompendium, Edition 2023 (PDF): A2 zum Bedarf, A8 zum eigenen Passwort und zum Passwortmanager, A20 zur Notfallvorsorge und A24 zur Aufteilung auf zwei Personen. A20 und A24 gelten bei erhöhtem Schutzbedarf.
- Die Umsetzungshinweise 2022 zu ORP.4 (PDF), Maßnahme ORP.4.M8, Seite 10 und 11: Schutzbedarf vorher bestimmen, und die Pflicht zum Abschalten der Synchronisierung steht dort ohne Ausnahme. Am 21.09.2026 gelesen.
- Die Seite des BSI zum IT-Grundschutz mit der Selbstbeschreibung als „Methode, Anleitung, Empfehlung“. Am 21.09.2026 gelesen.
- Das BSI für Verbraucher, Umgang mit Passwörtern, mit der Empfehlung für einen Passwortmanager.
- Microsoft, Cloud Security Benchmark, PA-5: geteilte Zugangsdaten an getrennten Orten, Herausgabe nur mit mehreren Personen.
- Die DSGVO, Art. 28 Abs. 1 bis 3, Art. 32 Abs. 1 und 3, Art. 33 Abs. 1 und Art. 83 Abs. 4, im amtlichen Wortlaut auf EUR-Lex und in der Broschüre Info 1 des BfDI (PDF, Stand März 2026).
Stand dieser Angaben: 21.09.2026. Die Grundschutz-Texte und die DSGVO am 17.09.2026 gelesen, die Umsetzungshinweise und die Seite zum IT-Grundschutz am 21.09.2026. Das ist eine Einordnung von IT-Grundschutz und DSGVO-Wortlaut, keine Rechtsberatung und keine Empfehlung für ein bestimmtes Produkt. Ob Ihr Vertrag mit einem Anbieter den Anforderungen von Art. 28 genügt, prüft im Zweifel Ihr Datenschutzbeauftragter.