Zum Inhalt

Zugänge und Passwörter

Zwei-Faktor-Authentifizierung im Betrieb: was sich im Alltag ändert

Viele Betriebe arbeiten bei Passwörtern noch nach einer Regel, die es so nicht mehr gibt. Alle 90 Tage ein neues Passwort, Großbuchstabe, Zahl, Sonderzeichen.

Stand: 21.09.2026

Das BSI rät im IT-Grundschutz spätestens seit der Edition 2020 vom Zwangswechsel ab. Die amerikanische Normenbehörde NIST hat ihn 2017 gestrichen und verbietet ihn in der Fassung von Juli 2025 ausdrücklich.

Beide setzen stattdessen auf Länge und auf einen zweiten Faktor. Und Microsoft hat den zweiten Faktor an einigen Stellen schon eingeschaltet, ohne zu fragen.

Hier steht, was davon Ihren Betrieb betrifft, was sich für Ihre Leute ändert und in welcher Reihenfolge Sie anfangen.

Was Microsoft schon umgestellt hat

Zuerst hat Microsoft die Seiten abgesichert, auf denen Ihr Admin oder Ihr Dienstleister Konten, Geräte und Lizenzen verwaltet.

Seit Oktober 2024 verlangt Microsoft einen zweiten Faktor für das Azure-Portal, das Entra Admin Center und das Intune Admin Center. Für das Microsoft 365 Admin Center begann die Durchsetzung im Februar 2025.

Seit dem 1. Oktober 2025 gilt dasselbe für Werkzeuge wie Azure PowerShell und Azure CLI, sobald damit etwas angelegt, geändert oder gelöscht wird.

Abschalten lässt sich das nicht. Den Beginn der zweiten Stufe konnte man selbst höchstens bis zum 1. Juli 2026 hinausschieben. Microsoft schreibt: „There's no way to opt out.“

Das Häkchen bei „Angemeldet bleiben“ erspart die Abfrage an diesen Oberflächen nicht. Auch Ausnahmen, die jemand früher in einer Richtlinie eingetragen hat, zählen nicht mehr. Microsoft schreibt: „If you configured exceptions or exclusions in the policy, they no longer apply.“

Die Pflicht trifft die Verwaltungsoberflächen. Wer Outlook, Teams oder SharePoint öffnet, muss deshalb noch keinen zweiten Faktor eingeben.

Microsoft sagt das ausdrücklich: „Users aren't required to use MFA if they access other applications, websites, or services hosted on Azure.“

Für Ihre Belegschaft ist der zweite Faktor also eine Entscheidung, die Sie selbst treffen. Er kommt nicht von allein.

Eingeschaltet wird er auf einem von zwei Wegen. Die Sicherheitsstandards von Microsoft, „Security Defaults“, kosten keine Zusatzlizenz. Der feinere Weg heißt Conditional Access und setzt eine Lizenz Microsoft Entra ID P1 oder P2 voraus.

Beides zusammen geht nicht. Wer Conditional Access nutzen will, muss die Sicherheitsstandards vorher ausschalten.

Der nächste Termin: SMS und Anruf fallen weg

Das ist die Nachricht, die in vielen Betrieben noch nicht angekommen ist. Microsoft stellt die eigene SMS- und Anruf-Anmeldung ab, mit festen Daten.

Datum Was passiert
1. September 2026 Passkeys werden die Standard-Anmeldung. Wer SMS oder Anruf nutzt, wird bei der nächsten Anmeldung gebeten, einen Passkey einzurichten. Das lässt sich vorerst aufschieben.
18. September 2026 Informationen zu eigenen Telefonie-Anbietern stehen im Microsoft Security Store.
30. Oktober 2026 Eigene Telefonie-Anbieter lassen sich auswählen und einrichten.
1. Februar 2027 SMS und Anruf von Microsoft werden abgeschaltet, für alle außer globalen Administratoren und externen Nutzern.
1. Juli 2027 Abschaltung auch für globale Administratoren und externe Nutzer.

Quelle: Microsoft Learn, „Passkeys by default and retirement of Microsoft-provided SMS and voice authentication“, Fassung vom 16.09.2026, am 21.09.2026 nachgesehen.

Wer nach dem 1. Februar 2027 nur SMS oder Anruf hinterlegt hat, kommt nicht mehr einfach rein. Er muss bei der Anmeldung einen Passkey einrichten, bevor es weitergeht. Microsoft nennt das selbst „blocking“.

Ein Zurück gibt es nicht: „There is no opt out for enforcement.“

Wer SMS aus einem echten Grund weiter braucht, kann einen eigenen Telefonie-Anbieter beauftragen. Das kostet zusätzlich, laut Microsoft meist je Nachricht. Microsoft empfiehlt diesen Weg nur bei einer echten rechtlichen oder betrieblichen Anforderung, und die soll schriftlich festgehalten sein.

Welche Ihrer Leute betroffen sind, lässt sich vorher herausfinden. Microsoft stellt dafür ein Prüfskript bereit, den „entra-sms-voice-usage-analyzer“ auf GitHub.

Was sich für Ihre Leute im Alltag ändert

Der zweite Faktor ist ein zusätzlicher Handgriff bei der Anmeldung. Meist nicht bei jeder, sondern bei einem neuen Gerät, an einem neuen Ort oder wenn eine Sitzung abgelaufen ist. An den Verwaltungsoberflächen von Microsoft dagegen jedes Mal.

Die erste Frage, die kommt, ist selten technisch. Sie lautet: „Muss ich dafür mein privates Handy hergeben?“

Nein, das muss niemand. Ein Sicherheitsschlüssel für den Schlüsselbund oder Windows Hello am Dienstrechner funktionieren ganz ohne privates Telefon.

Die zweite Frage: „Und wenn das Handy weg ist?“ Darauf braucht der Betrieb eine Antwort, bevor der zweite Faktor scharf geschaltet wird. Wer setzt zurück, wie weist sich der Mitarbeiter aus, wie lange dauert es? Was mit den Zugängen passiert, wenn jemand den Betrieb verlässt, steht in unserer Liste zum Abhaken.

Der dritte Punkt fällt erst auf, wenn es knallt. Programme, die sich nur mit Benutzername und Passwort anmelden, funktionieren danach nicht mehr.

Microsoft schreibt dazu, dass Schnittstellen nach dem alten Anmeldeverfahren „ROPC“ nach dem Einschalten Fehler werfen. Gemeint sind Scripte, Schnittstellen zur Branchensoftware und ältere Programme.

Dasselbe gilt für Benutzerkonten, die heimlich als Dienstkonto arbeiten, etwa für eine nächtliche Automatik. Sie brauchen dann ebenfalls einen zweiten Faktor. Microsoft rät, solche Aufgaben auf eigene Dienstidentitäten umzustellen.

Fragen Sie deshalb vorher, ob sich bei Ihnen irgendetwas automatisch mit einem normalen Benutzerkonto anmeldet. Was dann nicht mehr läuft, merkt man sonst erst, wenn es fehlt.

Nicht jeder zweite Faktor hält gleich viel aus

Microsoft teilt die Verfahren in drei Stufen ein. Die Einteilung hilft, bevor Sie etwas einkaufen. Was als zweiter Faktor überhaupt zählt, erklären wir auf einer eigenen Seite in normalen Worten.

Phishing-resistent sind drei Verfahren: Passkeys auf einem Sicherheitsschlüssel oder Gerät, Windows Hello for Business und die zertifikatsbasierte Anmeldung.

Zweiter Faktor, aber nicht phishing-resistent sind die Microsoft-Authenticator-App, Codes aus einer App, Push-Bestätigungen, SMS und Anruf, jeweils zusätzlich zum Passwort.

Gar kein zweiter Faktor ist die Anmeldung allein per SMS-Code ohne Passwort. Sie erfüllt bei Microsoft keine der drei Stufen.

Der Unterschied zwischen den ersten beiden Stufen ist der, auf den es im Ernstfall ankommt. Einen Code kann ein Mensch auf einer gefälschten Seite eintippen. Einen Passkey kann er dort nicht verwenden, weil der Schlüssel nur mit der echten Adresse spricht.

Wie das im Einzelnen funktioniert, steht in unserem Beitrag, warum Phishing trotz zweitem Faktor klappt.

Wirkt der zweite Faktor überhaupt? Microsoft gibt an, er könne mehr als 99,2 Prozent der Kontoübernahmen verhindern. Das ist eine eigene Angabe von Microsoft aus eigenen Daten, keine unabhängige Messung. Die oft zitierten 99,9 Prozent stammen aus einem älteren Blogtitel.

Das BSI sagt es nüchterner und ohne Zahl. Sein Satz dazu: „In jedem Fall bietet ein Log-In mit einem zweiten Faktor ein höheres Maß an Sicherheit als nur die Eingabe von Benutzername und Passwort.“

Die Passwortregel, die dazugehört

Hier treffen sich die beiden Themen dieser Seite. NIST verlangt 15 Zeichen, wenn ein Passwort allein ein Konto schützt. Kommt ein zweiter Faktor dazu, dürfen es 8 Zeichen sein, weniger nicht.

Zwei-Faktor-Anmeldung und Passwortlänge gehören also in dieselbe Entscheidung. Wer das eine einführt, kann das andere entspannter regeln.

Beim Zwangswechsel lohnt ein genauer Blick. In der Anforderung ORP.4.A23 heißt es: „Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden.“

Im selben Absatz steht aber eine Bedingung, die man leicht überliest: „Es MÜSSEN Maßnahmen ergriffen werden, um die Kompromittierung von Passwörtern zu erkennen.“

Wer den Zwangswechsel abschafft, schuldet also eine Gegenleistung. Er muss merken können, wenn ein Passwort abgeflossen ist. Geht das nicht, soll er prüfen, ob er den regelmäßigen Wechsel doch in Kauf nimmt.

NIST ist an dieser Stelle strenger. Dort heißt es „SHALL NOT“, der regelmäßige Wechsel ist schlicht nicht erlaubt. Das BSI schreibt „SOLLTEN“, also eine Empfehlung, von der man mit Begründung abweichen darf.

Eine fertige Richtlinie mit Quelle an jeder Regel steht in unserer Passwort-Richtlinie, eine Vorlage, die Leute auch befolgen. Damit jedes System sein eigenes langes Passwort bekommen kann, braucht es in der Praxis einen Passwortmanager im Team.

Wo Sie anfangen, in dieser Reihenfolge

  1. Zählen, wer ins Verwaltungsportal geht. Meist sind das zwei oder drei Personen, dazu der externe Dienstleister. Mit diesen Konten fangen Sie an.
  2. Notfallkonten anlegen, bevor irgendetwas scharf geschaltet wird. Mindestens zwei, keiner Person zugeordnet. Wie das heute richtig geht, steht in wer darf was, und wer merkt es.
  3. Für die Admin-Konten ein phishing-resistentes Verfahren nehmen, also Sicherheitsschlüssel, Windows Hello oder Zertifikat. SMS scheidet hier aus.
  4. Aufschreiben, was sich automatisch anmeldet. Scripte, Scanner, Schnittstellen, alte Programme.
  5. Das Microsoft-Prüfskript laufen lassen und nachsehen, wer nur SMS oder Anruf hinterlegt hat. Diese Leute brauchen vor dem 1. Februar 2027 einen anderen Weg.
  6. Die Frage „Handy weg“ beantworten, schriftlich und mit Namen.
  7. Erst dann für alle einschalten, über Sicherheitsstandards oder Conditional Access.

Die Punkte 1, 4 und 6 kann jeder Geschäftsführer ohne IT-Kenntnisse selbst erledigen. Dafür reicht jemand, der nachfragt und es aufschreibt.

Was das kostet

Eine belastbare Euro-Zahl für einen Betrieb Ihrer Größe gibt es an keiner amtlichen Stelle. Wir schreiben deshalb auch keine hin.

Was sich sagen lässt: Die Sicherheitsstandards kosten keine Lizenz. Conditional Access setzt Entra ID P1 oder P2 voraus. P1 steckt schon in Microsoft 365 Business Premium, in Business Basic und Business Standard nicht. Einzeln kostet P1 6,10 Euro je Benutzer und Monat, P2 8,70 Euro, jeweils netto im Jahresabo (Stand September 2026).

Sicherheitsschlüssel kosten Geld je Stück und gehören dann dem Betrieb. Gängige Modelle liegen in den Shops der Hersteller bei rund 18 bis 58 Euro netto, also etwa 21 bis 69 Euro brutto (Stand September 2026).

Teuer wird es dort, wo eine Anmeldung bricht und ein Arbeitsablauf steht. Dagegen hilft die Vorbereitung aus der Liste oben.

Und die Cyberversicherung?

Eine einheitliche Pflicht der Versicherer zum zweiten Faktor gibt es in Deutschland nicht. In den Musterbedingungen des Versicherungsverbands GDV steht die Zwei-Faktor-Anmeldung nur als Beispiel.

Wo Versicherer sie verlangen, geht es um Fernzugriffe und Admin-Zugänge. Und es steht oft im Antragsfragebogen, nicht in den Bedingungen. Eine falsche Antwort im Fragebogen hat nach dem Versicherungsvertragsgesetz andere und härtere Folgen als ein Verstoß gegen eine Bedingung.

Legen Sie deshalb Ihren eigenen Antrag neben Ihre Bedingungen. Welche Fragen im Antrag heikel sind, steht in unserem Beitrag zum Antrag. Ob Ihre IT zu dem passt, was Ihre Police verlangt, prüfen wir im Cyber-Check.

Wenn Sie das nicht selbst einrichten wollen

Die Reihenfolge oben ist kein Geheimwissen. Sie steht so bei Microsoft und beim BSI, und ein Betrieb mit einem technisch sicheren Mitarbeiter schafft sie selbst.

Wer niemanden dafür hat, holt sich jemanden, der Notfallkonten, Admin-Konten und die Umstellung vor dem Februar 2027 in einem Zug plant. Das gehört bei uns zur IT-Sicherheit für Betriebe mit Microsoft 365.

Wenn Ihnen bei der Liste oben aufgefallen ist, dass bei Ihnen niemand dafür zuständig ist: Um genau diese Frage geht es bei der externen IT-Abteilung.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

Stand dieser Angaben: 21.09.2026. Gelesen am 17.09.2026, die Microsoft-Termine und alle Preise am 21.09.2026 noch einmal. Das ist eine Einordnung der Herstellerangaben und der Empfehlungen von BSI und NIST, keine Rechtsberatung. Microsoft kann seine Termine ändern. Maßgeblich ist die verlinkte Microsoft-Seite an dem Tag, an dem Sie entscheiden.