Login-Sicherheit für kleine Unternehmen: ein Praxisplan
Schützen Sie die Konten Ihres Teams mit SSO, MFA-Pflicht und Team-Passwortmanager. Plan mit Offboarding, Admin-Regeln und NIS2-Hinweis für Kleinbetriebe.
Login-SicherheitVeröffentlicht
Ein kleines Unternehmen deckt das meiste Login-Risiko mit vier Gewohnheiten ab: verpflichtende Mehr-Faktor-Authentifizierung, ein Team-Passwortmanager, Single Sign-on, wo Ihre Werkzeuge es unterstützen, und eine saubere Routine für neue und ausscheidende Personen. Ergänzen Sie für Administratoren und Buchhaltung eine stärkere, phishingresistente Anmeldung und führen Sie eine schriftliche Liste, wer worauf Zugriff hat.
Warum Logins das Hauptziel sind
Angreifer knacken selten komplizierte Systeme, wenn ein gestohlenes oder erratenes Passwort genügt. Ein wiederverwendetes Passwort, ein abgephishtes E-Mail-Login oder ein altes Mitarbeiterkonto, das nie geschlossen wurde, ist der übliche Einstieg. Das sind Gewohnheiten, die Sie ohne großes Budget beheben können.
Der Plan in fünf Teilen
1. Bestandsaufnahme
Listen Sie jedes Firmenkonto auf: E-Mail, Buchhaltung, Banking, Cloud-Speicher, CRM, soziale Medien, Domain-Registrar und Website-Admin. Notieren Sie, wer es besitzt, wer Zugriff hat und ob MFA aktiv ist. Was Sie nicht erfasst haben, können Sie nicht schützen.
2. MFA überall dort verlangen, wo es zählt
Machen Sie Zwei- oder Mehr-Faktor-Authentifizierung verpflichtend, beginnend mit E-Mail, den Admin-Konsolen, dem Domain-Registrar und dem Banking. Stellen Sie Administratoren und Buchhaltung auf phishingresistente MFA um, also Passkeys oder Hardware-Sicherheitsschlüssel. SMS-Codes sind eine Reserve, nicht der Plan.
3. Dem Team einen Passwortmanager geben
Ein Business-Tarif gibt jeder Person einen privaten Tresor, dazu gemeinsame Tresore für Teamzugänge, eine Admin-Konsole und ein Protokoll. Unser Vergleich der Passwortmanager für Unternehmen stellt Optionen gegenüber. Verbinden Sie ihn mit den Gewohnheiten aus Sichere Passwörter 2026: lang, einzigartig, kein erzwungener Wechsel.
4. Single Sign-on einführen, wenn Sie wachsen
Single Sign-on lässt Beschäftigte sich über einen Identitätsanbieter, den Sie kontrollieren, bei vielen Werkzeugen anmelden, sodass MFA und Zugriffsregeln an einer Stelle liegen. Gängige Standards dahinter sind SAML und OpenID Connect, und SCIM automatisiert das Anlegen und Entfernen von Konten. Nicht jedes kleine Werkzeug unterstützt SSO im günstigsten Tarif, prüfen Sie die Preisseite, bevor Sie darauf planen.
5. Ausscheidende Personen sauber abmelden
Eine Checkliste für Austritte sollte umfassen: SSO- oder Hauptkonto sperren, geteilte Passwörter ändern, aus gemeinsamen Tresoren entfernen, Token und Geräte entziehen, Dokumenteneigentum übertragen und Post bei Bedarf weiterleiten. Machen Sie das Gegenteil bei neuen Personen und vergeben Sie Zugriff nach Rolle statt auf Zuruf.
Regeln für Admins und Zugriff
- Halten Sie Admin-Konten getrennt von Alltagskonten und nutzen Sie so wenige wie nötig.
- Vergeben Sie minimale Rechte: Jede Person sieht nur, was ihre Aufgabe braucht.
- Benennen Sie einen Ersatz-Administrator und lagern Sie Notfall-Zugangsdaten offline, damit ein verlorenes Handy das Unternehmen nicht aussperrt. Die Ideen aus der Kontowiederherstellung gelten auch für Firmenkonten.
- Prüfen Sie Zugriffe zweimal im Jahr und bei Rollenwechseln.
- Vermeiden Sie geteilte Logins. Wo unvermeidbar, legen Sie sie in einen gemeinsamen Tresor und notieren, wer sie nutzt.
Und NIS2?
Die EU-Richtlinie NIS2 (Richtlinie (EU) 2022/2555) legt Pflichten zum Cybersicherheits-Risikomanagement für Einrichtungen in bestimmten Sektoren fest. Artikel 21 nennt unter den Maßnahmen die Verwendung von Mehr-Faktor- oder kontinuierlicher Authentifizierung. Sie zielt grundsätzlich auf mittlere und große Einrichtungen in diesen Sektoren, mit einigen Ausnahmen unabhängig von der Größe. Viele Kleinbetriebe sind daher nicht direkt betroffen, können aber als Zulieferer von Kunden, die es sind, Anforderungen begegnen. In Deutschland ist das NIS-2-Umsetzungsgesetz nach Angaben von Kammern und Fachberatungen am 6. Dezember 2025 in Kraft getreten. Betroffene Einrichtungen müssen sich selbst prüfen und beim BSI registrieren. In anderen Ländern gelten eigene nationale Regeln, Details und Fristen unterscheiden sich, klären Sie das mit der zuständigen Behörde oder einer Beratung (Stand Oktober 2026). Auch wenn Sie nicht erfasst sind, sind die obigen Maßnahmen eine sinnvolle Grundlage. Diese Seite ist eine allgemeine Information, keine Rechtsberatung.
Ein 30-Tage-Startplan
| Woche | Aufgabe |
|---|---|
| 1 | Konten erfassen, E-Mail und Domain-Registrar mit MFA sichern |
| 2 | Team-Passwortmanager einführen, wiederverwendete Passwörter ersetzen |
| 3 | Admins und Buchhaltung auf Passkeys oder Sicherheitsschlüssel umstellen |
| 4 | Checkliste für Ein- und Austritte schreiben, Wiederherstellung einrichten |
Schulung ohne Angstmache
Kurze, regelmäßige Beispiele wirken besser als lange Kurse: einmal im Quartal eine echte Phishing-Nachricht, eine Erinnerung, Absender und Webadresse zu prüfen, und ein klarer Weg, eine verdächtige E-Mail ohne Schuldzuweisung zu melden.
Typische Fehler in kleinen Unternehmen
- Ein gemeinsames E-Mail-Login für das ganze Team. Es lässt sich nicht mit persönlicher MFA schützen und zeigt nicht, wer was getan hat.
- Die Inhaberin oder der Inhaber ist einziger Administrator. Verliert diese Person das Handy, kann niemand die Konten wiederherstellen.
- Alte Konten ausgeschiedener Beschäftigter. Sie bleiben jahrelang aktiv, weil niemand die Aufgabe des Offboardings besitzt.
- MFA bei einigen Werkzeugen, aber nicht bei der E-Mail. E-Mail setzt alles andere zurück, sie kommt zuerst.
- Passwörter in Tabellen oder im Chat. Sie sind durchsuchbar, werden herumkopiert und lassen sich nicht widerrufen.
Externe, Agenturen und Freiberufler
Auch externe Personen brauchen Zugriff, und sie sind eine häufige Schwachstelle. Geben Sie ihnen eigene Konten statt Ihres Logins, beschränken Sie sie auf das, was das Projekt braucht, und setzen Sie ein Enddatum. Agenturen, die Ihre Website, Werbung oder Domain betreuen, sollten die Funktionen für delegierten Zugriff Ihrer Werkzeuge nutzen, damit Sie sie mit einem Klick entfernen können.
Geräte und mobiles Arbeiten
Login-Sicherheit endet nicht am Konto. Halten Sie Laptops und Handys verschlüsselt und aktuell, nutzen Sie eine Bildschirmsperre und haben Sie einen Plan für verlorene Geräte samt Fernabmeldung. Nutzen Beschäftigte private Geräte für die Arbeit, vereinbaren Sie Mindestregeln wie Code, Updates und, wo verfügbar, ein getrenntes Arbeitsprofil.
Single Sign-on und die Standards dahinter erklären unsere Beiträge zu SAML und SCIM. Die private Seite derselben Ideen behandeln die Ratgeber zu Passkeys und zur Kontowiederherstellung.
Fazit
Setzen Sie MFA durch, geben Sie dem Team einen Passwortmanager, bündeln Sie die Anmeldung, sobald Sie wachsen, und melden Sie Personen sauber ab. Diese Schritte sind bezahlbar und beseitigen die meisten alltäglichen Wege, auf denen Konten verloren gehen.
Häufige Fragen
Was ist die wichtigste Login-Maßnahme für ein kleines Unternehmen?
Verpflichtende Mehr-Faktor-Authentifizierung für E-Mail, die Admin-Konsolen Ihrer Cloud-Werkzeuge, Banking und alles, was Kundendaten enthält. Kombinieren Sie sie mit einem Team-Passwortmanager, damit starke, einzigartige Passwörter praktikabel sind.
Brauche ich Single Sign-on bei einem kleinen Team?
Am Anfang nicht. Passwortmanager und MFA bringen schon viel. SSO lohnt sich, wenn Sie viele Werkzeuge und Personalwechsel haben, weil ein zentrales Login MFA, Zugriffsprüfungen und Offboarding erleichtert.
Gilt NIS2 für mein kleines Unternehmen?
Die Richtlinie erfasst grundsätzlich mittlere und große Einrichtungen in den genannten Sektoren, dazu einige Kategorien unabhängig von der Größe. Viele Kleinbetriebe sind nicht direkt betroffen, können aber als Zulieferer erfasster Kunden Anforderungen spüren. Die nationalen Gesetze unterscheiden sich, klären Sie das mit der zuständigen Behörde oder einer Beratung.
Wie gehe ich mit geteilten Konten wie Social Media oder dem Firmenbank-Login um?
Vermeiden Sie geteilte persönliche Logins. Ist ein gemeinsames Konto unvermeidbar, legen Sie die Zugangsdaten in einem gemeinsamen Tresor ab, schützen Sie es mit MFA, die an ein Firmengerät oder einen Sicherheitsschlüssel gebunden ist, und dokumentieren Sie, wer Zugriff hat.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Authenticator-Codes (TOTP): So funktionieren sie
TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.