Samstag, Oktober 3, 2026

Passkeys im Unternehmen: Sicherheit braucht mehr als eine neue Anmeldemethode

Warum Unternehmen bei Einführung, Geräteverwaltung und Offboarding klare Regeln benötigen.

Für Unternehmen beginnt mit der Einführung von Passkeys jedoch eine zweite wichtige Aufgabe: die kontrollierte Verwaltung dieser neuen Form digitaler Zugangsdaten. Denn im Unternehmensalltag reicht es nicht aus, dass eine Anmeldung technisch sicher funktioniert. Verantwortliche müssen auch wissen, wer auf welche Systeme zugreifen darf, auf welchen Geräten geschäftliche Passkeys verwendet werden und was bei Geräteverlust, Rollenwechsel oder Austritt eines Mitarbeitenden geschieht.

Wo dürfen geschäftliche Passkeys gespeichert werden?
Passkeys können abhängig von der eingesetzten Lösung unterschiedlich verwaltet werden. Sie können an ein bestimmtes Gerät oder einen Hardware-Sicherheitsschlüssel gebunden sein oder verschlüsselt über mehrere Geräte synchronisiert werden.
Für Unternehmen stellt sich deshalb nicht nur die Frage, ob Passkeys verwendet werden, sondern auch wo und unter welchen Bedingungen.
Dürfen Mitarbeitende geschäftliche Passkeys auf privaten Geräten speichern? Sind persönliche Cloud-Konten oder private Browserprofile erlaubt? Oder sollen für bestimmte Zugänge ausschliesslich firmeneigene und verwaltete Geräte eingesetzt werden?
Werden geschäftliche Zugangsdaten über private Konten oder nicht freigegebene Geräte verwaltet, kann es schwieriger werden, Unternehmensrichtlinien konsequent durchzusetzen. Unternehmen sollten deshalb klare Vorgaben zu zugelassenen Geräten, Passkey-Anbietern und Speicherorten definieren.

Geräteverlust und Wiederherstellung in Betracht ziehen.
Notebooks und Smartphones können verloren gehen, sind Beschädigungen ausgesetzt oder müssen kurzfristig ersetzt werden. Deshalb muss bereits bei der Einführung festgelegt werden, wie Mitarbeitende in einem solchen Fall wieder Zugang erhalten. Entscheidend sind dabei unter anderem folgende Fragen:
-Wie wird die Identität bei einer Wiederherstellung überprüft?
-Welche bestehende Anmeldemethode muss widerrufen werden?
-Welche Ersatzgeräte oder alternativen Authenticatoren stehen zur Verfügung?
-Wer darf eine Wiederherstellung freigeben?

Gerade Wiederherstellungsverfahren verdienen besondere Aufmerksamkeit.
Ein technisch stark geschützter Passkey bringt nur begrenzten Nutzen, wenn ein Angreifer das Konto über einen deutlich schwächeren Recovery-Prozess übernehmen kann.
Offboarding und Rollenwechsel bleiben zentral. Auch beim Austritt eines Mitarbeitenden müssen Passkeys in bestehende Offboarding-Prozesse integriert werden. Dabei genügt es nicht, lediglich ein Benutzerkonto zu deaktivieren. Registrierte Anmeldemethoden und bestehende Berechtigungen müssen ebenfalls überprüft und bei Bedarf entzogen werden.
Wichtig ist dabei die Unterscheidung zwischen Authentifizierung und Autorisierung. Ein Passkey bestätigt die Berechtigung zur Anmeldung. Er entscheidet jedoch nicht automatisch darüber, welche Daten oder Funktionen ein Benutzer innerhalb einer Anwendung verwenden darf. Dasselbe gilt bei Rollenwechseln. Wechselt ein Mitarbeitender die Abteilung oder übernimmt neue Aufgaben, müssen seine Berechtigungen entsprechend angepasst werden. Eine sichere Anmeldung ersetzt deshalb kein sauberes Rollen- und Berechtigungskonzept.

Passkeys funktionieren nicht isoliert.
Passkeys sind nur ein Bestandteil der gesamten Zugriffsarchitektur eines Unternehmens.
Je nach IT-Umgebung übernehmen verschiedene Systeme unterschiedliche Aufgaben. Ein Identity Provider kann Benutzerkonten, Gruppen und Authentifizierungsrichtlinien verwalten. Eine Geräteverwaltung stellt sicher, dass nur freigegebene und ausreichend geschützte Geräte eingesetzt werden. Die jeweilige Anwendung legt fest, welche Rechte ein Benutzer besitzt. Ergänzend können Passwort- und Credential-Manager geschäftliche Zugangsinformationen geschützt und strukturiert verwalten.
Dabei ist wichtig: Ein Passwortmanager ersetzt nicht automatisch ein vollständiges Identity-and-Access-Management oder eine professionelle Geräteverwaltung. Ebenso löst ein Identity Provider nicht jede Herausforderung bei technischen Zugangsdaten, Wiederherstellungscodes oder anderen Secrets. Die Sicherheit entsteht deshalb aus dem Zusammenspiel der verschiedenen Systeme und Prozesse.

Passwörter verschwinden nicht sofort.
Auch bei einer zunehmenden Verbreitung von Passkeys werden klassische Passwörter noch längere Zeit Bestandteil der Unternehmens-IT bleiben.
Viele ältere Anwendungen, interne Systeme und spezialisierte Lösungen unterstützen weiterhin Benutzernamen und Passwörter. Hinzu kommen technische Konten, Wiederherstellungscodes, API-Zugänge und andere sensible Zugangsinformationen. Unternehmen befinden sich deshalb in einer Übergangsphase, in der unterschiedliche Authentifizierungsverfahren parallel bestehen.
Gerade hier bleibt professionelles Passwort- und Credential-Management relevant. Es geht nicht darum, Passkeys und Passwortmanager als konkurrierende Technologien zu betrachten. Vielmehr müssen Unternehmen unterschiedliche Arten digitaler Zugangsdaten sicher und nachvollziehbar verwalten können.
Professionelle Lösungen können bestehende Passwörter, technische Zugangsinformationen und weitere sensible Daten zentral schützen. Unterstützt die jeweilige Lösung zusätzlich Passkeys, können auch diese in eine umfassendere Verwaltungsstrategie einbezogen werden.

Schrittweise statt sofort vollständig umstellen.
Für viele Unternehmen ist eine kontrollierte Einführung sinnvoller als eine sofortige vollständige Umstellung.
Zunächst sollte geprüft werden, welche Anwendungen Passkeys bereits unterstützen und welche Systeme weiterhin klassische Zugangsdaten benötigen. Anschliessend können Vorgaben für Geräte, Passkey-Anbieter und Wiederherstellungsverfahren definiert werden. Ein Pilot mit einer begrenzten Benutzergruppe kann helfen, technische und organisatorische Probleme frühzeitig zu erkennen. Dabei sollte geprüft werden, ob der Anmeldeprozess verständlich ist, die Wiederherstellung funktioniert und Support sowie IT auf typische Problemfälle vorbereitet sind.
Erst danach sollte die Nutzung schrittweise ausgeweitet werden. Wichtig ist ausserdem, bestehende Rückfalloptionen zu überprüfen. Bleibt neben dem Passkey eine deutlich schwächere Anmeldemethode aktiv, kann dies den Sicherheitsgewinn des neuen Verfahrens reduzieren.

Fazit: Passkeys brauchen klare Prozesse.
Passkeys können die Unternehmensauthentifizierung deutlich verbessern. Sie reduzieren die Abhängigkeit von klassischen Passwörtern und erschweren insbesondere Phishing-Angriffe. Für Unternehmen reicht es jedoch nicht aus, lediglich eine neue Login-Methode zu aktivieren.
Entscheidend ist, wie Passkeys registriert, verwendet, wiederhergestellt und widerrufen werden. Ebenso wichtig sind Regeln für zugelassene Geräte, Rollenwechsel und Offboarding. Passkeys sollten deshalb als Bestandteil einer umfassenden Zugriffsstrategie verstanden werden. Identitätsmanagement, Geräteverwaltung, Berechtigungskonzepte und professionelles Credential-Management müssen dabei zusammenspielen.
Gleichzeitig werden klassische Passwörter und andere Zugangsdaten noch über längere Zeit bestehen bleiben. Unternehmen, die beide Welten kontrolliert miteinander verbinden und frühzeitig klare Prozesse definieren, schaffen eine solide Grundlage für eine sichere und praxistaugliche Authentifizierung.

Über die ALPEIN Software SWISS AG.
Die ALPEIN Software SWISS AG entwickelt Software- und Sicherheitslösungen für Unternehmen unterschiedlicher Branchen. Zu den Schwerpunkten gehören eigene Security-Produkte, professionelles Passwortmanagement, SAP-Lösungen sowie individuelle Software- und Integrationsprojekte.
Mit ihren Lösungen unterstützt die ALPEIN Software SWISS AG Unternehmen dabei, sensible Daten und geschäftskritische Zugänge geschützt zu verwalten, digitale Prozesse sicher zu gestalten und ihre IT-Infrastruktur nachhaltig weiterzuentwickeln.
Bei Fragen zum Themenkreis Sicherheitslösungen, Authentifizierung und Identitätsmanagement stehen die Sicherheitsspezialisten der ALPEIN Software SWISS AG jederzeit gerne über www.alpeinsoft.ch (https://www.alpeinsoft.ch) zur Verfügung.

ALPEIN Software SWISS AG- Softwarehaus & Medienagentur in der Schweiz:
Ihr kompetenter Partner für individuelle Software-Entwicklung, Beratung und Dienstleistungen zu den Themen SAP BI, HANA, ME, MII, SAP UI5/Fiori, ABAP-Entwicklung, Webtechnologien auf HTML5, Javascript, PHP, SQL und JAVA-Basis. ALPEIN Software: Alles aus einer Hand!
Aktuelle Produkte: SWISS SECURIUM, CloudSecurium, PassSecurium, MailSecurium, DeskSecurium, AccessSecurium. JIRA2SAP PII Reporting Kit.

Kontakt
Alpein Software Swiss AG
Volker Strecker
Obergass 23
8260 Stein am Rhein
+41 (0) 41 552 44 07
http://www.alpeinsoft.ch

Die Bildrechte liegen bei dem Verfasser der Mitteilung.

Ähnliche Artikel

- Advertisement -spot_img

Bitvavo - EU regulierte KryptoBörse



Neueste Artikel