Wann ist MFA Pflicht für deutsche Unternehmen?

Wann ist MFA Pflicht für deutsche Unternehmen?

Ein kompromittiertes Microsoft-365-Konto kann für einen Betrieb mehr auslösen als ein paar lästige Spam-Mails: Rechnungsbetrug, Zugriff auf Kundendaten, verschlüsselte Dateien oder ein Stillstand im Tagesgeschäft. Die Frage „Wann ist MFA Pflicht?“ ist deshalb für viele Unternehmen in Berlin und Brandenburg nicht nur rechtlich relevant. Sie entscheidet darüber, wie leicht ein gestohlenes Passwort zum echten Sicherheitsvorfall wird.

MFA steht für Multi-Faktor-Authentifizierung. Neben dem Passwort wird ein zweiter Nachweis verlangt, etwa eine Bestätigung per Authenticator-App, ein Sicherheitsschlüssel oder ein biometrisches Merkmal. Ein Passwort allein reicht dann nicht mehr aus, um sich anzumelden. Das ist einer der wirksamsten Schutzmechanismen gegen Kontoübernahmen – aber keine Maßnahme, die man ohne Plan über Nacht für alle Systeme einschaltet.

Wann ist MFA Pflicht – und wann dringend geboten?

Eine pauschale gesetzliche MFA-Pflicht für jedes deutsche Unternehmen gibt es nicht. Wer also nach einem einzelnen Gesetz sucht, das für jeden Arbeitsplatz und jede Anwendung zwingend eine zweite Anmeldung vorschreibt, wird es nicht finden. Trotzdem kann MFA rechtlich, vertraglich oder technisch verpflichtend sein.

Der wichtigste allgemeine Rahmen ist die Datenschutz-Grundverordnung. Unternehmen müssen personenbezogene Daten mit angemessenen technischen und organisatorischen Maßnahmen schützen. Welche Maßnahme angemessen ist, hängt vom Risiko ab: Welche Daten werden verarbeitet? Wie viele Personen haben Zugriff? Welche Folgen hätte eine unbefugte Anmeldung? Werden sensible Daten, Finanzinformationen oder große Mengen an Kundendaten über Cloud-Dienste verarbeitet, ist MFA regelmäßig ein naheliegender und gut begründbarer Standard.

Die DSGVO schreibt nicht in jedem Fall ausdrücklich das Wort „MFA“ vor. Nach einem Vorfall wird jedoch gefragt, ob der Zugriff ausreichend abgesichert war. Wenn Mitarbeitende von überall auf E-Mails, Dokumente oder Personaldaten zugreifen und nur ein Passwort schützt den Zugang, ist diese Frage schwer überzeugend zu beantworten. Gerade bei Standard-Cloud-Konten ist MFA deshalb oft nicht nur sinnvoll, sondern Teil einer verantwortbaren Schutzmaßnahme.

Verbindlich wird es außerdem, wenn branchenspezifische Vorgaben, Aufsichtsanforderungen oder Verträge es verlangen. Das betrifft zum Beispiel Teile des Finanz- und Versicherungswesens, Betreiber besonders wichtiger Dienste, öffentliche Auftraggeber oder Unternehmen mit konkreten Sicherheitsanforderungen von Kunden. Auch Zertifizierungen und Rahmenwerke können MFA für bestimmte Zugänge vorsehen. Ob eine Regelung tatsächlich greift, muss immer am einzelnen Unternehmen und seinen Verträgen geprüft werden.

Für welche Zugänge MFA sofort Standard sein sollte

Rechtliche Mindestanforderungen sind nur eine Seite der Entscheidung. Praktisch sollte MFA überall eingesetzt werden, wo ein Konto Zugang zu geschäftskritischen Daten, administrativen Funktionen oder Zahlungsprozessen eröffnet. Besonders dringlich ist sie für Microsoft 365, E-Mail-Postfächer, Cloud-Speicher, VPN-Zugänge, Remote-Desktop-Verbindungen und Fernwartung.

Noch strenger sollten Unternehmen bei Administrator-Konten sein. Wer Benutzer anlegt, Passwörter zurücksetzt, Sicherheitsregeln ändert oder auf Server zugreift, braucht einen besonders gut geschützten Zugang. Ein kompromittiertes Standardkonto ist unangenehm. Ein kompromittiertes Administratorkonto kann die gesamte IT betreffen. Für diese Konten sollte MFA nicht optional sein, und sie sollten nicht für die tägliche E-Mail-Arbeit verwendet werden.

Auch Buchhaltung und Geschäftsführung verdienen besondere Aufmerksamkeit. Angreifer nutzen oft echte oder täuschend echte E-Mail-Konten, um Bankverbindungen auf Rechnungen zu ändern oder Zahlungsfreigaben zu erschleichen. MFA verhindert nicht jeden Betrugsversuch. Sie reduziert aber deutlich das Risiko, dass ein Angreifer die Kommunikation aus einem echten Firmenpostfach heraus steuert.

Bei lokalen Anwendungen kommt es auf die technische Möglichkeit und das Risiko an. Ein PC, der nur im Büro ohne Fernzugriff genutzt wird, stellt andere Anforderungen als ein System, das von unterwegs erreichbar ist. Trotzdem sollten Unternehmen nicht nur auf den Standort vertrauen. Sobald Daten synchronisiert, E-Mails abgerufen oder Cloud-Dienste genutzt werden, entstehen neue Angriffswege.

Microsoft 365: Warum die Passwort-Anmeldung nicht genügt

Microsoft 365 ist im Mittelstand oft der zentrale Arbeitsplatz: E-Mails, Teams, Dateien, Kalender und teilweise auch Telefonie laufen über ein Benutzerkonto. Genau deshalb sind diese Konten ein häufiges Ziel. Phishing-Seiten kopieren Anmeldemasken, gefälschte E-Mails drängen zur schnellen Aktion, und einmal verwendete Passwörter tauchen nach Datenlecks an anderer Stelle wieder auf.

Eine Authenticator-App ist in den meisten Fällen der passende Einstieg. Sie bestätigt eine Anmeldung direkt auf dem Smartphone oder erzeugt zeitbasierte Codes. Noch besser ist es, wenn die Anmeldung eine Zahl anzeigt, die bewusst in der App bestätigt werden muss. Das schützt besser gegen unbedachte Freigaben als eine bloße Push-Nachricht.

SMS kann als Übergang funktionieren, ist aber schwächer als eine App oder ein Sicherheitsschlüssel. Rufnummern können übernommen werden, Nachrichten können abgefangen werden, und Mitarbeitende wechseln gelegentlich ihre Telefonnummer. Für besonders sensible Konten oder Mitarbeitende ohne Diensthandy sind physische Sicherheitsschlüssel eine sehr gute Alternative. Sie kosten mehr und müssen sauber ausgegeben sowie verwaltet werden, bieten aber einen hohen Schutz gegen Phishing.

Wichtig ist auch der Blick auf die Einstellungen. Eine aktivierte MFA allein reicht nicht, wenn es Ausnahmen für alte Protokolle, unsichere Anmeldewege oder dauerhaft gültige Sitzungen gibt. Sicherheitsregeln sollten auf die tatsächliche Arbeitsweise abgestimmt sein: Büro, Homeoffice, Außendienst, private Geräte und Dienstleister brauchen klare, nachvollziehbare Regeln.

MFA einführen, ohne den Betrieb auszubremsen

Die größte Hürde ist selten die Technik. Sie liegt meist in der Organisation. Wenn Mitarbeitende morgens nicht mehr in ihr Postfach kommen, weil niemand die Einführung erklärt oder Wiederherstellungswege vorbereitet hat, wird eine gute Sicherheitsmaßnahme schnell zum Ärgernis. Deshalb sollte die Umstellung in klaren Schritten erfolgen.

Zuerst wird festgehalten, welche Systeme und Konten es gibt und wer administrativen Zugriff besitzt. Dabei fallen häufig vergessene Konten auf: ehemalige Mitarbeitende, gemeinsam genutzte Postfächer, externe Dienstleister oder alte Administrator-Zugänge. Diese Bestandsaufnahme ist mindestens so wertvoll wie die eigentliche Aktivierung.

Danach empfiehlt sich ein Pilot mit einer kleinen Gruppe, etwa Geschäftsführung, Buchhaltung und IT-Verantwortlichen. So lassen sich Fragen zu Diensthandys, Schichtarbeit, Urlaub und verlorenen Geräten klären, bevor alle Mitarbeitenden betroffen sind. Für Notfälle braucht es sichere Wiederherstellungsverfahren und mindestens zwei sorgfältig verwaltete Notfallkonten. Diese Konten dürfen nicht im Alltag genutzt werden, müssen aber dokumentiert, überwacht und besonders geschützt sein.

Anschließend erfolgt die Einführung nach Bereichen mit einer kurzen, verständlichen Anleitung. Mitarbeitende müssen wissen, warum sie eine Anmeldung bestätigen sollen und dass sie niemals eine unerwartete Abfrage freigeben dürfen. MFA schützt nur dann, wenn ein Angreifer nicht einfach durch eine unachtsame Bestätigung hereingelassen wird.

Zum Schluss sollten die Regeln regelmäßig überprüft werden. Neue Mitarbeitende brauchen MFA ab dem ersten Arbeitstag. Beim Austritt müssen Zugänge gesperrt werden. Änderungen bei Cloud-Diensten, Fernzugriff oder externen Partnern können eine Anpassung erforderlich machen. Das gehört in eine laufende IT-Betreuung, nicht in ein einmaliges Projekt.

Häufige Fehler bei der MFA-Pflicht

Ein typischer Fehler ist die Ausnahme für „wichtige“ Personen. Gerade Geschäftsführung, Buchhaltung und Administration sind besonders attraktive Ziele. Eine zweite Ausnahme betrifft gemeinsam genutzte Konten. Wo möglich, sollte jede Person mit einem eigenen Konto arbeiten. Nur so lassen sich Zugriffe nachvollziehen und bei Personalwechseln sauber beenden.

Problematisch ist auch die ausschließliche Abhängigkeit von einem privaten Smartphone. Nicht jede Mitarbeiterin und jeder Mitarbeiter möchte oder kann dafür ein Privatgerät einsetzen. Unternehmen brauchen deshalb eine Regelung, die Dienstgeräte, Sicherheitsschlüssel oder andere geeignete Verfahren berücksichtigt. Sicherheit funktioniert langfristig nur, wenn sie im Arbeitsalltag praktikabel bleibt.

Wer nicht sicher ist, welche Vorgaben für das eigene Unternehmen gelten, sollte nicht auf eine abstrakte Ja-Nein-Antwort warten. Entscheidend sind die verwendeten Systeme, die Daten und die Zugriffswege. PAPE-IT kann diese Punkte gemeinsam mit Ihnen pragmatisch prüfen und eine MFA-Lösung einrichten, die schützt, ohne den Arbeitsalltag unnötig kompliziert zu machen. Der beste Zeitpunkt dafür ist vor der ersten verdächtigen Anmeldebestätigung – nicht danach.

Weitere Artikel

Wann ist MFA Pflicht für deutsche Unternehmen?

Wann ist MFA Pflicht für deutsche Unternehmen?

Wann ist MFA Pflicht? Erfahren Sie, welche Vorgaben gelten, wie Sie Microsoft 365 absichern und…

Die Vorteile planbarer IT-Monatspauschalen

Die Vorteile planbarer IT-Monatspauschalen

Die Vorteile planbarer IT-Monatspauschalen: klare Budgets, weniger Ausfälle und persönliche Betreuung für Unternehmen in Berlin…

E-Mail-Archivierungspflicht in Unternehmen

E-Mail-Archivierungspflicht in Unternehmen

Die E-Mail-Archivierungspflicht für Unternehmen verständlich erklärt: Fristen, GoBD, Datenschutz und eine praxistaugliche Umsetzung für Ihre…