Ein ehemaliger Mitarbeiter kennt noch das Kennwort für das zentrale E-Mail-Postfach. Eine Kollegin verwendet dasselbe Passwort für Microsoft 365, den Online-Shop und das Buchhaltungstool. Solche Situationen entstehen selten aus Nachlässigkeit, sondern weil klare Vorgaben fehlen. Wer Passwortrichtlinien im Unternehmen erstellen möchte, sollte deshalb nicht nur über Zeichenlängen sprechen, sondern über Arbeitsabläufe, Verantwortlichkeiten und technische Unterstützung.
Für kleine und mittelständische Unternehmen ist das Thema besonders relevant: Viele Zugänge, wenig Zeit und oft keine eigene IT-Abteilung, die jede Änderung begleitet. Eine gute Richtlinie schützt nicht nur vor unbefugtem Zugriff. Sie verhindert auch hektische Passwort-Resets, unnötige Supportfälle und Unsicherheit im Team.
Was eine Passwortrichtlinie leisten muss
Eine Passwortrichtlinie ist eine verbindliche Regelung dafür, wie Mitarbeitende mit Zugangsdaten umgehen. Sie legt fest, welche Anforderungen Passwörter erfüllen müssen, wo sie gespeichert werden dürfen, wann sie geändert werden und was bei Verlust oder Verdacht auf Missbrauch passiert.
Entscheidend ist dabei die Alltagstauglichkeit. Eine Regel, die niemand versteht oder ohne Hilfsmittel einhalten kann, wird umgangen. Dann stehen Passwörter auf Notizzetteln am Bildschirm, werden in Tabellen abgelegt oder zwischen Kollegen per E-Mail verschickt. Sicherheit entsteht nicht durch möglichst komplizierte Vorgaben, sondern durch Regeln, die zuverlässig funktionieren.
Die Richtlinie sollte für alle Personen gelten, die auf Unternehmensdaten zugreifen: Mitarbeitende, Geschäftsführung, Aushilfen und externe Dienstleister. Für besonders sensible Konten, etwa Administration, Finanzbuchhaltung oder Cloud-Verwaltung, sind zusätzliche Anforderungen sinnvoll.
Passwortrichtlinien im Unternehmen erstellen: Die wichtigsten Regeln
Der beste Ausgangspunkt ist ein kurzer, klarer Standard. Er sollte in verständlicher Sprache formuliert sein und technische Einstellungen unterstützen. Es reicht nicht, Regeln aufzuschreiben, wenn Microsoft 365, Server oder Fachanwendungen sie anschließend nicht durchsetzen können.
Lange Passphrasen statt schwer merkbarer Zeichenfolgen
Ein Passwort wie „S0mmer!2024“ erfüllt auf den ersten Blick viele klassische Vorgaben. Es enthält Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen, ist aber vorhersehbar. Besser sind lange Passphrasen, die aus mehreren nicht zusammenhängenden Wörtern bestehen. Sie sind leichter zu merken und deutlich schwieriger zu erraten.
Als Mindestlänge sind 14 Zeichen ein praxistauglicher Wert. Für besonders geschützte Konten können es 16 Zeichen oder mehr sein. Sonderzeichen können erlaubt oder gefordert werden, sollten aber nicht dazu führen, dass Mitarbeitende immer dieselben einfachen Muster verwenden.
Wichtig: Passwörter dürfen keine Namen des Unternehmens, Vornamen, Geburtsdaten, Abteilungen oder leicht auffindbare Informationen enthalten. Auch Varianten des eigenen Benutzernamens gehören nicht hinein.
Jedes Konto erhält ein eigenes Passwort
Passwort-Wiederverwendung ist eines der größten Risiken im Unternehmensalltag. Wird ein Zugang bei einem externen Dienst kompromittiert, versuchen Angreifer diese Kombination oft automatisiert bei E-Mail-Konten, Cloud-Diensten und bekannten Geschäftsanwendungen.
Die Richtlinie sollte daher eindeutig festhalten: Ein Passwort darf nur für einen einzigen Dienst verwendet werden. Das gilt ebenso für private und geschäftliche Zugänge. Wer ein privates Passwort wiederverwendet, bringt möglicherweise Unternehmensdaten in Gefahr, obwohl der eigentliche Vorfall außerhalb des Betriebs passiert ist.
Mehrstufige Anmeldung ist Pflicht, nicht Zusatz
Ein gutes Passwort allein reicht bei wichtigen Diensten nicht mehr aus. Die Mehrfaktor-Authentifizierung ergänzt das Passwort durch einen zweiten Nachweis, etwa eine Bestätigung in einer App, einen Sicherheitsschlüssel oder einen zeitbasierten Code.
Für E-Mail, Microsoft 365, Remote-Zugänge, Online-Banking, Administrationskonten und Anwendungen mit Kunden- oder Personaldaten sollte sie verpflichtend sein. Eine SMS kann im Ausnahmefall besser sein als gar kein zweiter Faktor, sicherer sind jedoch Authenticator-Apps oder Hardware-Schlüssel.
Die Richtlinie sollte auch regeln, was beim Wechsel des Smartphones geschieht und wer bei Verlust schnell helfen kann. Sonst wird aus einer sinnvollen Schutzmaßnahme schnell ein Ausfall im Tagesgeschäft.
Passwortmanager machen Regeln erst praktikabel
Wenn jedes Konto ein langes, individuelles Passwort benötigt, kann sich niemand alles merken. Genau dafür gibt es Passwortmanager. Sie erzeugen sichere Zugangsdaten, speichern sie verschlüsselt und füllen sie nur auf den vorgesehenen Seiten aus.
Im Unternehmen sollte kein einzelnes Teammitglied seine private Lösung auswählen. Besser ist eine zentral betreute Anwendung mit klaren Berechtigungen, Freigaben für gemeinsame Konten und einem geregelten Austrittsprozess. Besonders bei Sammelzugängen für Social Media, Lieferantenportale oder technische Dienste schafft das Transparenz.
Das Master-Passwort für den Passwortmanager verdient besondere Aufmerksamkeit: Es muss lang und einzigartig sein, und die Mehrfaktor-Authentifizierung sollte auch hier aktiviert werden. Gemeinsame Konten werden nicht dadurch sicher, dass alle denselben Zugang per Chat erhalten. Sie werden sicherer, wenn Berechtigungen nachvollziehbar vergeben und bei Bedarf sofort entzogen werden können.
Passwortwechsel: Nicht starr, sondern anlassbezogen
Die frühere Empfehlung, alle Passwörter alle 30 oder 90 Tage zu ändern, klingt zunächst konsequent. In der Praxis führt sie häufig zu schlechten Ersatzpasswörtern wie „Herbst2025!“ und „Winter2025!“. Mitarbeitende müssen sich neue Kennwörter merken und entwickeln vorhersehbare Muster.
Sinnvoller ist ein anlassbezogener Wechsel. Passwörter müssen unverzüglich geändert werden, wenn ein Verdacht auf Phishing besteht, ein Gerät verloren ging, ein Konto ungewöhnliche Aktivitäten zeigt oder Zugangsdaten in einem bekannten Datenleck auftauchen. Auch beim Ausscheiden eines Mitarbeiters gehören betroffene gemeinsame Zugänge auf den Prüfstand.
Für ältere Systeme kann ein regelmäßiger Wechsel weiterhin erforderlich sein, etwa wenn keine Mehrfaktor-Authentifizierung möglich ist oder technische Einschränkungen bestehen. Dann sollte die IT die Belastung für das Team möglichst gering halten und gleichzeitig verhindern, dass alte Kennwörter erneut verwendet werden.
Rollen und Abläufe klar festlegen
Eine Richtlinie funktioniert nur, wenn klar ist, wer was tut. Die Geschäftsführung gibt den Rahmen vor. Die zuständige IT oder der IT-Dienstleister setzt technische Regeln um, verwaltet Berechtigungen und unterstützt bei Störungen. Mitarbeitende halten die Vorgaben ein und melden Auffälligkeiten sofort.
Definieren Sie einen einfachen Meldeweg: Wer informiert wen, wenn eine verdächtige E-Mail angeklickt, ein Passwort versehentlich weitergegeben oder ein Smartphone verloren wurde? Entscheidend ist, dass niemand aus Angst vor Ärger zögert. Je früher ein Vorfall gemeldet wird, desto besser lassen sich Zugänge sperren, Sitzungen beenden und Schäden begrenzen.
Auch Ein- und Austritte brauchen einen festen Prozess. Neue Mitarbeitende erhalten nur die Zugänge, die sie für ihre Aufgabe benötigen. Beim Austritt werden Konten deaktiviert, Gruppenberechtigungen entfernt, Geräte zurückgenommen und gemeinsame Passwörter bei Bedarf geändert. Gerade diese Schritte gehen im stressigen Tagesgeschäft sonst leicht verloren.
Technische Umsetzung statt Papierregel
Eine Passwortrichtlinie wird erst wirksam, wenn Technik und Organisation zusammenpassen. In einer Microsoft-365-Umgebung lassen sich beispielsweise Mehrfaktor-Authentifizierung, Anmelderegeln und Sicherheitsmeldungen zentral steuern. Für lokale Server, VPN-Zugänge, NAS-Systeme und Fachanwendungen muss geprüft werden, welche Anforderungen technisch möglich sind.
Dabei gilt: Nicht jede Anwendung kann sofort die gewünschte Passwortlänge oder moderne Anmeldung unterstützen. Solche Ausnahmen sollten dokumentiert, zeitlich überprüft und zusätzlich abgesichert werden. Mögliche Maßnahmen sind eingeschränkte Zugriffsrechte, Zugriff nur aus dem Unternehmensnetz oder ein separater, stark geschützter Zugang.
Regelmäßige Kontrollen gehören dazu. Gibt es noch ehemalige Mitarbeitende mit aktiven Konten? Werden Freigaben im Passwortmanager wirklich benötigt? Sind Administratorenkonten getrennt von normalen Benutzerkonten? Diese Fragen müssen nicht täglich geprüft werden, aber in festen Abständen und nach personellen Änderungen.
Die Richtlinie verständlich einführen
Eine Seite mit klaren Regeln ist meist hilfreicher als ein langes Regelwerk, das niemand liest. Ergänzen Sie die schriftliche Vorgabe durch eine kurze Erklärung im Team. Zeigen Sie, wie der Passwortmanager funktioniert, wie eine Phishing-Mail erkannt wird und an wen sich Mitarbeitende bei Problemen wenden können.
Wichtig ist ein freundlicher, klarer Umgang: Sicherheitsregeln sollen die Arbeit schützen, nicht erschweren. Wenn ein Passwortmanager oder die Mehrfaktor-Anmeldung im Alltag Probleme verursacht, muss es einen schnellen Ansprechpartner geben. Sonst entstehen gefährliche Ausweichlösungen.
PAPE-IT begleitet Unternehmen in Berlin und Brandenburg dabei, passende Regeln nicht nur zu formulieren, sondern auch in Microsoft 365, Endgeräten und Zugriffsprozessen sauber umzusetzen. Das Ziel bleibt immer dasselbe: IT, die einfach läuft, ohne dass Sicherheit zur zusätzlichen Daueraufgabe für Ihr Team wird.
Beginnen Sie nicht mit einem hundertseitigen Sicherheitskonzept. Prüfen Sie zunächst die wichtigsten Zugänge, aktivieren Sie Mehrfaktor-Authentifizierung und schaffen Sie eine einfache Regel für einzigartige, lange Passwörter. Der nächste konkrete Schritt ist oft der wirksamste – solange jemand verantwortlich bleibt, ihn auch dauerhaft nachzuhalten.