Zum Inhalt

Zugänge und Passwörter

Was ist Zwei-Faktor-Authentifizierung? In normalen Worten

Zwei-Faktor-Authentifizierung heißt: Zum Anmelden reicht das Passwort allein nicht. Es kommt ein zweiter Nachweis dazu, und der muss von einer anderen Art sein als das Passwort.

Stand: 17.09.2026

Auf dieses „von einer anderen Art“ kommt es an. Daran scheitern die meisten Missverständnisse.

Drei Arten, sich auszuweisen

Es gibt drei Sorten von Nachweisen.

Etwas, das Sie wissen: ein Passwort, eine PIN.

Etwas, das Sie haben: ein Handy, einen Sicherheitsschlüssel, eine Chipkarte.

Etwas, das Sie sind: Ihr Fingerabdruck, Ihr Gesicht.

Ein zweiter Faktor ist nur dann einer, wenn er aus einer anderen Sorte kommt als der erste. Passwort und Sicherheitsfrage sind zweimal Wissen. Das ist ein Faktor, doppelt abgefragt.

Die amerikanische Normenbehörde NIST verbietet Sicherheitsfragen beim Anlegen eines Passworts inzwischen sogar ausdrücklich. Wer also bei einem Portal „Name Ihres ersten Haustiers“ hinterlegt hat, hat damit nichts gewonnen.

Was das BSI dazu sagt

Das Bundesamt für Sicherheit in der Informationstechnik hält es schlicht. Sein Satz dazu lautet: „In jedem Fall bietet ein Log-In mit einem zweiten Faktor ein höheres Maß an Sicherheit als nur die Eingabe von Benutzername und Passwort.“

Und es gibt eine klare Anweisung: „Wenden Sie eine Zwei-Faktor-Authentisierung an, sobald ein Online-Dienst dies ermöglicht.“

Das BSI sagt „Authentisierung“, Microsoft und die meisten Anbieter sagen „Authentifizierung“ oder kurz MFA. Gemeint ist dasselbe.

Wie das BSI die Verfahren staffelt

Von schwach nach stark sieht das so aus.

TAN-Listen auf Papier nennt es „nicht mehr sicher genug“.

SMS gehen, mit einer Bedingung: Das Gerät, auf dem die SMS ankommt, soll nicht dasselbe sein, mit dem Sie sich anmelden. Sonst liegen beide Faktoren auf einem Handy, und die Trennung ist weg.

Codes aus einer App, die sich alle paar Sekunden ändern, stuft das BSI höher ein als Papierlisten.

Hardware, also ein USB-Schlüssel oder eine Chipkarte, bietet laut BSI „ein hohes Maß an Sicherheit“.

Das mit der SMS lohnt einen zweiten Blick. Wer sich am Handy bei einem Dienst anmeldet und den Code aufs selbe Handy bekommt, hat streng genommen keine zwei getrennten Faktoren mehr.

Der Unterschied, den NIST macht

NIST geht einen Schritt weiter und fragt: Kann der Nachweis an einen Betrüger weitergegeben werden?

Die Antwort heißt dort „phishing-resistent“. NIST beschreibt das als Schutz, der wirkt „without relying on the vigilance of the claimant“. Also ohne dass der Mensch aufpassen muss.

Codes zum Abtippen erfüllen das nicht. NIST begründet es so: Die Eingabe von Hand bindet den Code nicht an die Sitzung, in der er eingegeben wird. Ein Code funktioniert auf der echten Seite genauso wie auf einer gefälschten.

Anders beim Passkey. Er ist an die Adresse gebunden, bei der er eingerichtet wurde. Auf einer nachgemachten Seite funktioniert er schlicht nicht.

Was das für Phishing-Angriffe heißt, steht ausführlich in unserem Beitrag, warum Phishing trotz zweitem Faktor klappt.

Was ein Passkey ist

Ein Passkey ersetzt Passwort und zweiten Faktor in einem Schritt. Sie melden sich so an, wie Sie Ihr Gerät entsperren: mit Fingerabdruck, Gesicht oder PIN.

Laut FIDO Alliance, nach deren Standards Passkeys arbeiten, gibt es dabei kein gemeinsames Geheimnis zwischen Ihnen und dem Dienst. Und der Fingerabdruck bleibt auf Ihrem Gerät, er wird nicht an einen Server geschickt.

Es gibt zwei Bauarten, und die Wahl zwischen ihnen ist die Entscheidung, auf die es für einen Betrieb ankommt.

Synchronisierte Passkeys liegen im Apple-, Google- oder Passwortmanager-Konto und wandern zwischen den Geräten mit. Bequem und kostenlos, aber sie hängen am Konto des Nutzers.

Gerätegebundene Passkeys verlassen ihr Gerät nie. Dazu zählen Passkeys auf einem Sicherheitsschlüssel. Die kosten Geld je Stück, gehören aber dem Betrieb.

Die Zahl, die überrascht

Man sollte meinen, der zweite Faktor setzt sich von allein durch. Der BSI-Lagebericht 2025 zeigt das Gegenteil, jedenfalls bei Verbrauchern.

Den zweiten Faktor genutzt haben 2023 noch 42 Prozent der Befragten, 2024 dann 37 Prozent und 2025 nur noch 34 Prozent.

Als Grund nennt der Bericht neben einem hohen Sicherheitsgefühl, dass viele Befragte die Maßnahmen „als zu kompliziert empfinden“.

Das sind Zahlen über Verbraucher. Eine vergleichbare Zahl für Firmen gibt es beim BSI nicht. Aber der Grund dürfte in einem Büro derselbe sein: Der Widerstand entsteht an der Bedienung, nicht am Preis.

Womit Sie anfangen können

  1. Mit den Konten anfangen, an denen am meisten hängt. Geschäftsführung, Buchhaltung, alles mit Zugang zur Bank und zur IT-Verwaltung.
  2. Ein Verfahren wählen, das kein privates Handy braucht, wenn jemand das nicht will. Ein Sicherheitsschlüssel oder Windows Hello am Dienstrechner kommen ohne privates Telefon aus.
  3. Vorher festlegen, was bei Verlust passiert. Wer setzt zurück, und woran erkennt er, dass wirklich der Kollege anruft?
  4. Vor dem Kauf klären, ob „zweiter Faktor“ reicht oder ob es „phishing-resistent“ sein soll. Für Admin-Konten ist die Antwort klar: phishing-resistent.

Für Betriebe mit Microsoft 365 kommt ein Termin dazu. Microsoft stellt SMS und Anruf als zweiten Faktor ab dem 1. Februar 2027 für die meisten Nutzer ab. Was das im Alltag heißt, steht auf unserer Seite zur Zwei-Faktor-Authentifizierung im Betrieb.

Wenn Sie das nicht selbst einrichten wollen, gehört es bei uns zur IT-Sicherheit.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

  • Das BSI zur Zwei-Faktor-Authentisierung: die Anweisung „Wenden Sie …“, die Staffel der Verfahren und die Bedingung zur SMS auf einem zweiten Gerät.
  • Das BSI zu sicheren Passwörtern: daraus der Satz „In jedem Fall …“.
  • Die amerikanische Normenbehörde NIST, SP 800-63B-4: Abschnitt 3.1.1.2 zu Sicherheitsfragen, Abschnitt 3.2.5 zu Phishing-Resistenz und zur Eingabe von Hand.
  • Die FIDO Alliance über Passkeys: kein geteiltes Geheimnis, Fingerabdruck bleibt auf dem Gerät, synchronisiert oder gerätegebunden.
  • Microsoft Learn zu Passkeys (FIDO2) in Entra und zur Abschaltung von SMS und Anruf ab dem 1. Februar 2027, dieser Termin am 21.09.2026 noch einmal nachgesehen.
  • Der Lagebericht 2025 des BSI in der Kurzfassung (PDF) mit 42, 37 und 34 Prozent und dem Satz „als zu kompliziert empfinden“. Die Zahlen stammen dort aus dem Cybersicherheitsmonitor, einer Befragung von Verbraucherinnen und Verbrauchern. Am 21.09.2026 in der Grafik noch einmal nachgelesen.

Stand dieser Angaben: 17.09.2026. An diesem Tag gelesen. Das ist eine Erklärung der Begriffe nach BSI, NIST und FIDO Alliance, keine Rechtsberatung. Welches Verfahren für welches Konto reicht, hängt an dem, was hinter dem Konto liegt.