Passwortmanager, MFA & Passkeys in der Verwaltung
Gemeinsame Passwortnutzung zuerst kontrollieren, MFA für kritische Konten stärken und Passkeys dort pilotieren, wo Gerätebindung, Recovery und Identitätsprozesse bereits sauber beherrscht werden.
Passwortmanager lösen das Passwortproblem nicht vollständig, reduzieren aber Wiederverwendung und unsichere Ablagen. Das BSI bewertet starke Mehrfaktorverfahren und Passkeys als wichtige Weiterentwicklung, weil klassische Passwörter und Einmalcodes gegen moderne Phishing-Szenarien Grenzen haben.
Was sich konkret vorbereiten lässt
- Dienstliche Secrets und gemeinsam genutzte Zugangsdaten inventarisieren
- Verwalteten Passwortmanager mit MFA, Rollen und Notfallzugriff pilotieren
- Privilegierte und externe Konten auf phishing-resistentere Anmeldeverfahren prüfen
- Passkeys zunächst für wenige geeignete Dienste und verwaltete Geräte testen
- Recovery, Geräteverlust und Break-Glass-Zugänge als Teil des Piloten behandeln
Fragen, die vor einem Projekt beantwortet sein sollten
- Wo liegen heute gemeinsam genutzte Kennwörter und wer ist fachlicher Owner?
- Welche Konten sind so kritisch, dass SMS/OTP als zweiter Faktor nicht mehr ausreichen?
- Wer darf Passwörter oder Passkeys wiederherstellen und wie wird das protokolliert?
- Welche Anwendungen und Identitätsanbieter unterstützen Passkeys bereits betrieblich sinnvoll?
Berichte, Projekte und Meldungen
Passwortmanager, MFA und Passkeys in Behörden: welche Baustelle zuerst?
Nicht jedes Loginproblem braucht dieselbe Lösung. Ein praxisnahes Stufenmodell trennt Passwort-Hygiene, gemeinsame Secrets, starke MFA, privilegierte Zugänge und Passkey-Piloten.
Bericht öffnen →Projekt: Passkeys/FIDO2 für privilegierte Zugänge pilotieren
Ein kleiner Pilot für IT-Administratoren prüft phishing-resistentere Anmeldung, Gerätebindung, Recovery und Break-Glass, bevor Passkeys breit in der Verwaltung ausgerollt werden.
Projekt öffnen →Projekt: Passwortmanager in der Verwaltung einführen
Ein überschaubares Security-Projekt mit hohem Alltagsnutzen – wenn Rollen, Recovery, MFA, Freigaben und Browser-Integration sauber geplant werden.
Projekt öffnen →