Warum ein Passwort allein nicht reicht.

Mehrfaktor-Authentisierung legt einen zweiten Beweis vor den Zugang. Das ist besonders wichtig, wenn ein Passwort gestohlen, erraten oder an mehreren Stellen verwendet wurde.

7 Minuten Lesezeit15. Juli 2026Praxisleitfaden für Teams

MFA in einem Satz

Beim Login reicht nicht nur etwas, das du weißt – zum Beispiel dein Passwort. Zusätzlich brauchst du etwas, das du besitzt, etwa dein Smartphone oder einen Sicherheitsschlüssel, oder ein persönliches Merkmal wie Fingerabdruck oder Gesichtserkennung.

Warum der zweite Faktor so wichtig ist

Passwörter können in Datenlecks auftauchen, über gefälschte Login-Seiten abgegriffen oder versehentlich mehrfach verwendet werden. Mit aktivierter MFA genügt das Passwort allein nicht mehr. Der zusätzliche Faktor kann einen fremden Login stoppen.

MFA macht ein Konto nicht unangreifbar. Sie reduziert aber ein sehr häufiges Risiko: dass ein bekanntes Passwort sofort den kompletten Zugang öffnet.

Welche Methode ist sinnvoll?

Passkey oder Sicherheitsschlüssel

Passkeys und FIDO-Sicherheitsschlüssel sind an den echten Dienst gebunden und deshalb deutlich robuster gegen klassische Phishing-Seiten. Wenn ein wichtiger Dienst diese Option anbietet, ist sie meist die beste Wahl.

Authenticator-App

Zeitbasierte Einmalcodes aus einer Authenticator-App sind weit verbreitet und besser als ein Passwort allein. Codes können jedoch auf einer überzeugenden Phishing-Seite abgefragt werden.

SMS-Code

SMS ist besser als nur ein Passwort, aber weniger robust als Passkeys, Sicherheitsschlüssel oder eine Authenticator-App. Telefonnummern und Mobilfunkkonten können zusätzliche Angriffsflächen haben.

Wo kleine Teams zuerst anfangen sollten

  1. E-Mail-KontenÜber das Postfach lassen sich viele andere Zugänge zurücksetzen.
  2. PasswortmanagerEr schützt die Zugangsdaten zu fast allen weiteren Diensten.
  3. Admin-, Cloud- und Hosting-ZugängeHier können Angreifer Systeme, Daten und Domains verändern.
  4. Banking, Buchhaltung und ZahlungsdiensteDiese Konten berühren Geldflüsse und sensible Geschäftsdaten.
  5. Social MediaÜbernommene Firmenkonten können Kunden und Mitarbeitende täuschen.

Der häufigste Bedienfehler: unerwartet bestätigen

Bei Push-basierten Freigaben können Angreifer viele Anfragen hintereinander auslösen. Wer aus Gewohnheit auf „Bestätigen“ tippt, gibt den Zugang selbst frei. Deshalb gilt:

Wiederherstellung gehört zur Einrichtung

MFA darf nicht daran scheitern, dass ein Smartphone verloren geht. Speichere Wiederherstellungscodes getrennt vom normalen Gerät, richte eine sichere Backup-Methode ein und prüfe, wer im Unternehmen einen gesperrten Zugang wiederherstellen darf.

Die 15-Minuten-Checkliste

Quellen und Vertiefung

Stand: 15. Juli 2026. Der Beitrag ist eine technische Einordnung und keine individuelle Sicherheits- oder Rechtsberatung.

Ist MFA wirklich überall aktiv?

Wir prüfen Admin-Zugänge, sichtbare Risiken, Backups und Updates und machen den nächsten Schritt konkret.

Security-Check besprechen