Ein Passwortmanager löst ein alltägliches Unternehmensproblem: Menschen sollen für viele Dienste lange, einzigartige Zugangsdaten verwenden, sie nicht auf Zetteln sammeln und trotzdem arbeitsfähig bleiben. Ohne geeignete Unterstützung gewinnt meist die menschliche Kreativität. Dann entstehen Varianten aus Firmenname, Jahreszahl und Ausrufezeichen – leicht zu merken und leider ebenso leicht zu erraten.
Die Einführung ist jedoch mehr als der Einkauf von Lizenzen. Es braucht ein passendes Produkt, klare Regeln, sichere Wiederherstellung und eine Migration, die niemanden mit fünfzig offenen Anmeldemasken alleinlässt. Besonders wichtig ist das gemeinsame Verwalten geschäftlicher Zugänge, ohne Passwörter per Chat oder Tabellenblatt herumzureichen.
Kurz gesagt: Inventarisiere Konten und Rollen, wähle einen zentral verwaltbaren Dienst, sichere Hauptkonten mit Mehrfaktor-Authentisierung und plane Notfallzugänge. Migriere in Etappen, beseitige geteilte Altpasswörter und prüfe regelmäßig verwaiste Konten und Freigaben.
Das eigentliche Ziel bestimmen
Ein Passwortmanager soll einzigartige Zugangsdaten erleichtern, gemeinsame Geheimnisse kontrolliert bereitstellen und Zugriffe beim Rollenwechsel zuverlässig entziehen. Er ist kein Selbstzweck und keine vollständige Identitätsverwaltung.
Erfasst typische Schwierigkeiten: Werden Teamkonten über E-Mail weitergegeben? Speichern Browser Passwörter in privaten Profilen? Bleiben Zugänge ehemaliger Beschäftigter aktiv? Diese Fälle bestimmen die Anforderungen.
Definiert messbare Ziele, etwa vollständige Nutzung für alle geschäftlichen Konten, Mehrfaktor-Schutz der Tresore und keine Passwörter mehr in ungeschützten Listen.
Konten und Nutzergruppen erfassen
Beginnt mit Anwendungen, Administrationskonten, technischen Zugängen und gemeinsam verwendeten Diensten. Nicht jedes persönliche Kennwort muss zentral sichtbar sein, aber geschäftliche Eigentümerschaft und Wiederherstellung müssen geklärt werden.
Ordnet Nutzergruppen: Beschäftigte, Administratoren, Geschäftsführung, externe Dienstleister und technische Konten. Sie benötigen unterschiedliche Rechte und Einführungswege.
Priorisiert besonders mächtige Zugänge wie E-Mail-Administration, Domainverwaltung, Buchhaltung und Cloudplattformen. Dort sind starke Authentisierung und kontrollierte Notfallverfahren zuerst nötig.
Unternehmensfunktionen prüfen
Ein geeignetes Produkt sollte zentrale Benutzerverwaltung, Gruppen, Rollen, Ereignisprotokolle und geregelte Freigaben bieten. Private und geschäftliche Tresore sollten klar getrennt sein.
Prüft, ob Zugänge ohne Offenlegung des Klartextpassworts geteilt werden können und wie Rechte nach Austritt entzogen werden. Auch Export, Datenübernahme und Wiederherstellung gehören in den Test.
Bewertet Clients und Browsererweiterungen auf den tatsächlich genutzten Betriebssystemen. Ein Werkzeug, das auf dem Bürorechner angenehm und auf dem Diensttelefon unbrauchbar ist, fördert Umgehungen.
Das Sicherheitsmodell verstehen
Lasst euch erklären, wie Tresordaten verschlüsselt, Schlüssel abgeleitet und übertragen werden. Entscheidend ist, wer unter welchen Bedingungen auf entschlüsselte Inhalte zugreifen kann.
Prüft unabhängige Sicherheitsbewertungen, den Umgang mit gemeldeten Schwachstellen, Aktualisierungen und Vorfällen. Ein bekanntes Logo ersetzt keine technische und vertragliche Prüfung.
Bei einem selbst betriebenen System übernimmt das Unternehmen zusätzlich Verfügbarkeit, Updates, Sicherungen und Überwachung. Kontrolle bedeutet hier auch Verantwortung.
Das Hauptpasswort gut einführen
Das Hauptpasswort schützt einen besonders wertvollen Zugang. Es sollte lang, einzigartig und nicht für andere Dienste verwendet werden. Eine gut merkbare Folge zufälliger Wörter kann geeigneter sein als ein kurzes kompliziertes Muster.
Schult Mitarbeitende darin, das Hauptpasswort nicht im Tresor selbst oder in ungeschützten Notizen abzulegen. Gleichzeitig braucht das Unternehmen ein geregeltes Verfahren für vergessene Zugänge.
Erzwungene häufige Änderungen ohne Anlass führen oft nur zu vorhersehbaren Varianten. Änderungen sind besonders bei Verdacht auf Offenlegung oder nach einem Sicherheitsvorfall nötig.
Mehrfaktor-Authentisierung verbindlich machen
Der Tresor sollte mit einem zweiten Faktor geschützt sein. Bevorzugt werden widerstandsfähige Verfahren wie Sicherheitsschlüssel oder geeignete passwortlose Standards, soweit Produkt und Einsatz dies unterstützen.
SMS kann besser als gar kein zweiter Faktor sein, ist aber nicht für jede Risikolage die beste Wahl. Bewertet Verfahren nach Schutzbedarf, Gerätebestand und praktikabler Wiederherstellung.
Hinterlegt Ersatzfaktoren kontrolliert. Ein einziger Sicherheitsschlüssel, der am Schlüsselbund verloren geht, darf nicht zum mehrtägigen Betriebsausfall führen.
Gemeinsame Zugänge geordnet verwalten
Wo möglich, erhält jede Person ein eigenes Konto in der Zielanwendung. Gemeinsame Passwörter erschweren Nachvollziehbarkeit und Austritte. Der Passwortmanager ist vor allem für Dienste hilfreich, die noch keine individuellen Rollen anbieten.
Legt gemeinsame Tresore nach Aufgabe an, nicht nach spontanen Gruppen. Marketing, Buchhaltung und Administration benötigen abgegrenzte Bereiche. Schreib- und Leserechte werden nur soweit nötig vergeben.
Wenn eine berechtigte Person ausscheidet, wird der Zugang entzogen und das gemeinsam bekannte Passwort geändert. Der Manager erleichtert diesen Wechsel, führt ihn aber nicht automatisch in jedem Zielsystem aus.
Technische Konten getrennt behandeln
API-Schlüssel, Zertifikate und Dienstkonten sind nicht einfach normale Passwörter. Für automatisierte Systeme kann eine spezialisierte Geheimnisverwaltung geeigneter sein, die kurzlebige Schlüssel, Rotation und maschinelle Zugriffe unterstützt.
Speichert solche Geheimnisse nicht im Quellcode oder in allgemein lesbaren Projektdateien. Dokumentiert Eigentümer, Zweck, Rechte und Ablaufdatum.
Trennt Entwicklungs-, Test- und Produktionszugänge. Ein kompromittierter Testaccount sollte keinen Weg in den laufenden Betrieb eröffnen.
Notfallzugang planen
Ein Unternehmen darf nicht von einer einzigen Person abhängen. Definiert, wer unter welchen Bedingungen einen Notfallzugang nutzen darf und wie die Nutzung protokolliert wird.
Wiederherstellungscodes und Ersatzschlüssel werden geschützt, getrennt und überprüfbar verwahrt. Ein versiegeltes Verfahren kann für besonders wichtige Konten sinnvoll sein.
Testet den Notfallweg mit geeigneten Konten. Eine Anleitung, die auf Daten im gesperrten Tresor verweist, ist im Ernstfall wenig hilfreich.
Migration in überschaubaren Etappen
Beginnt mit einem kleinen Pilotteam und wichtigen, aber beherrschbaren Konten. Importiert vorhandene Daten, bereinigt Dubletten und kennzeichnet unklare Einträge.
Ändert schwache oder mehrfach verwendete Kennwörter schrittweise. Eine Massenänderung an einem Nachmittag erhöht das Risiko von Sperren und verlorenen Zuständigkeiten.
Dokumentiert, welcher Altbestand überprüft wurde. Unbekannte Einträge werden nicht blind gelöscht; zuerst ist zu klären, ob noch ein geschäftlicher Zweck besteht.
Schulung am Arbeitsalltag ausrichten
Zeigt, wie ein neues Passwort erzeugt, gespeichert, automatisch ausgefüllt und sicher geteilt wird. Übt den Zugang auf einem neuen Gerät und den Umgang mit einer verdächtigen Anmeldeseite.
Erklärt, dass automatisches Ausfüllen nur auf der passenden Domain erfolgt und damit einen zusätzlichen Hinweis auf Phishing geben kann. Mitarbeitende sollten Domains dennoch bewusst prüfen.
Kurze Übungen sind hilfreicher als eine lange Funktionspräsentation. Stellt außerdem einen klaren Supportweg für gesperrte Konten und fehlerhafte Erweiterungen bereit.
Private und geschäftliche Nutzung trennen
Viele Anbieter ermöglichen neben dem Unternehmenskonto einen privaten Tresor. Legt fest, welche Unterstützung das Unternehmen anbietet und was beim Austritt geschieht.
Geschäftliche Zugangsdaten gehören nicht in einen privaten Tresor, dessen Eigentum und Wiederherstellung außerhalb der Organisation liegen. Private Logins gehören umgekehrt nicht in gemeinsam administrierte Bereiche.
Kommuniziert diese Trennung verständlich. Beschäftigte müssen wissen, welche Daten das Unternehmen administrativ sehen oder zurücksetzen kann.
Geräte und Browser absichern
Ein sicherer Tresor auf einem ungeschützten Gerät ist nur begrenzt hilfreich. Nutzt Bildschirmsperre, aktuelle Software, Gerätevollverschlüsselung und geeigneten Schutz vor Schadsoftware.
Definiert automatische Sperrzeiten des Passwortmanagers passend zum Einsatz. Auf gemeinsam genutzten Geräten sind getrennte Benutzerkonten und besonders kurze Sitzungen wichtig.
Browsererweiterungen werden zentral bereitgestellt und aktuell gehalten, soweit die Geräteverwaltung dies erlaubt. Ähnlich benannte Erweiterungen aus unbekannten Quellen dürfen nicht zur Verwechslung führen.
Nutzung überwachen, ohne Menschen auszuspionieren
Administrationsberichte können zeigen, ob Mehrfaktor-Authentisierung aktiv ist, Konten verwaist sind oder Sicherheitswarnungen bestehen. Nutzt nur Daten, die für Schutz und Betrieb erforderlich sind.
Definiert, wer Protokolle einsehen darf und wie lange sie aufbewahrt werden. Transparenz gegenüber Beschäftigten gehört zu einer vertrauenswürdigen Einführung.
Bewertet nicht die Arbeitsleistung anhand der Zahl gespeicherter oder verwendeter Passwörter. Ziel ist sichere Authentisierung, nicht ein Aktivitätsranking.
Austritte und Rollenwechsel fest einbauen
Verknüpft die Passwortverwaltung mit dem geregelten Eintritts-, Wechsel- und Austrittsprozess. Gruppenrechte werden angepasst, Geräte abgemeldet und gemeinsame Geheimnisse bei Bedarf rotiert.
Prüft auch persönliche Freigaben. Eine Person kann einen Eintrag direkt geteilt haben, obwohl sie nicht mehr Mitglied der entsprechenden Gruppe ist.
Externe Dienstleister erhalten zeitlich und fachlich begrenzte Zugänge. Nach Projektende werden sie entfernt und relevante Kennwörter geändert.
Regelmäßig prüfen und exportieren
Kontrolliert vierteljährlich Administratoren, Gruppen, Notfallzugänge, ungenutzte Konten und Sicherheitswarnungen. Kritische Zugänge benötigen möglicherweise häufigere Prüfungen.
Testet einen geschützten Export und die Wiederherstellung nach dem dokumentierten Verfahren. Exporte enthalten Klartext oder entschlüsselbare Geheimnisse und müssen besonders sorgfältig behandelt und anschließend sicher gelöscht werden.
Verfolgt Produktänderungen und Sicherheitsmeldungen des Anbieters. Bei einem Vorfall braucht es einen vorbereiteten Entscheidungsweg statt hektischer Einzelaktionen.
Dein nächster Schritt
Wähle zehn wichtige geschäftliche Dienste und notiere Eigentümer, Nutzer, zweiten Faktor und aktuellen Speicherort der Zugangsdaten. Richte anschließend einen Pilot mit drei unterschiedlichen Rollen ein. Migriert diese zehn Konten, aktiviert Mehrfaktor-Schutz und übt gemeinsam Freigabe, Entzug und Notfallzugang. Erst nach diesem Test wird die Einführung auf weitere Bereiche erweitert.
Quellen und Prüfdatum
Geprüft am 21. September 2026. Das Bundesamt für Sicherheit in der Informationstechnik erläutert den Einsatz von Passwortmanagern und sichere Authentisierung in seinen Verbraucherinformationen: BSI – Passwörter verwalten mit Passwortmanager. Konkrete Produkt-, Datenschutz- und Mitbestimmungsfragen sind für die Organisation gesondert zu prüfen.