Passkeys verändern gerade, wie sich Beschäftigte an Rechnern, Cloud-Diensten und Fachanwendungen anmelden. Statt eines Passworts, das sich abfischen, erraten oder im Darknet kaufen lässt, bestätigen sie den Login mit Fingerabdruck, Gesichtserkennung oder einer PIN auf dem eigenen Gerät. Für Unternehmen ist das mehr als ein Komfortgewinn: Es ist der wirksamste Hebel gegen Phishing, den die IT-Sicherheit derzeit bietet.
Die Technik ist reif. Microsoft, Apple und Google unterstützen den Standard in ihren Betriebssystemen, das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Juli 2026 eine eigene Technische Richtlinie dazu veröffentlicht. Trotzdem melden sich in vielen Firmen die meisten Beschäftigten weiterhin mit Passwort an.
In diesem Beitrag erfährst du, wie Passkeys funktionieren, was Studien über ihren Nutzen zeigen, welche Regeln für dich gelten und wie du die Einführung in sieben Schritten planst, ohne Helpdesk und Belegschaft zu überfordern.
Was sind Passkeys?
Passkeys sind digitale Zugangsschlüssel, die Passwörter ersetzen. Sie beruhen auf den offenen Standards FIDO2 und WebAuthn und nutzen ein kryptografisches Schlüsselpaar: Der private Schlüssel bleibt auf dem Gerät oder im Schlüsselbund des Nutzers, der Dienst speichert nur den öffentlichen. Entsperrt wird per Biometrie oder PIN.
Der entscheidende Unterschied zum Passwort: Ein Passkey ist fest an die Domain des Dienstes gebunden, für den er erstellt wurde. Eine gefälschte Login-Seite erhält deshalb schlicht keine Antwort. Das BSI beschreibt genau diese Bindung an die legitime Website als Kern des Phishing-Schutzes. Auf dem Server liegt zudem kein Geheimnis mehr, das Angreifer bei einem Datenleck erbeuten könnten.
So läuft eine Anmeldung ab
Für Beschäftigte wirkt der Vorgang unspektakulär. Sie rufen die Anwendung auf, der Browser fragt nach dem Zugangsschlüssel, und ein Fingertipp oder Blick in die Kamera genügt. Im Hintergrund schickt der Server eine zufällige Aufgabe, das Gerät signiert sie mit dem privaten Schlüssel, und der Server prüft die Signatur mit dem hinterlegten öffentlichen Schlüssel.
Biometrische Merkmale verlassen dabei nie das Gerät. Sie dienen nur dazu, den lokal gespeicherten Schlüssel freizugeben. Der Arbeitgeber erhält weder einen Fingerabdruck noch ein Gesichtsbild, sondern lediglich die Bestätigung, dass die Signatur stimmt.
Synchronisierte und gerätegebundene Passkeys
Im Unternehmen begegnen dir zwei Varianten. Beide haben ihren Platz, und viele Organisationen kombinieren sie:
- Synchronisierte Passkeys liegen verschlüsselt in einem Schlüsselbund, etwa von Apple, Google, Microsoft oder einem Passwortmanager, und stehen auf mehreren Geräten zur Verfügung. Sie sind bequem und erleichtern die Wiederherstellung.
- Gerätegebundene Passkeys verlassen ein bestimmtes Gerät nie, etwa einen Hardware-Sicherheitsschlüssel, eine Smartcard oder das Sicherheitsmodul eines Firmenlaptops. Sie bieten das höchste Schutzniveau, verursachen aber mehr Aufwand bei Ausgabe und Ersatz.
Laut einer Umfrage der FIDO Alliance setzten bereits 2024 rund 47 Prozent der Unternehmen mit Passkey-Rollout auf einen solchen Mix aus beiden Varianten.

Warum Passwörter im Unternehmen ausgedient haben
Gestohlene Zugangsdaten bleiben einer der wichtigsten Türöffner für Angreifer. Laut dem Data Breach Investigations Report 2026 von Verizon spielt Credential-Missbrauch an irgendeiner Stelle der Angriffskette in 39 Prozent aller untersuchten Datenschutzverletzungen eine Rolle. Als erster Einstiegspunkt ist zwar inzwischen das Ausnutzen von Schwachstellen häufiger, doch Phishing allein steht noch für 16 Prozent der Erstzugriffe.
Besonders aufschlussreich ist ein Detail aus demselben Bericht: Nutzer verwenden viermal häufiger ein bereits kompromittiertes Passwort als ein schwaches neues. Komplexitätsregeln lösen das Problem also nicht. Hinzu kommen Infostealer-Programme, die Zugangsdaten massenhaft von privaten und beruflichen Geräten abgreifen.
Wie eng gestohlene Logins und Erpressung zusammenhängen, zeigt eine weitere Auswertung im Verizon-Report: Bei der Hälfte der Ransomware-Opfer tauchten in den 95 Tagen vor dem Angriff kompromittierte Zugangsdaten oder Infostealer-Funde auf. Für deutsche Unternehmen ist das kein abstraktes Risiko. Der Digitalverband Bitkom beziffert den Schaden durch Diebstahl, Spionage und Sabotage in seiner Studie Wirtschaftsschutz 2026 auf 211 bis 270,8 Milliarden Euro.
Auch die klassische Zwei-Faktor-Anmeldung per SMS-Code oder Push-Nachricht hat Grenzen. Phishing-Kits schalten sich als Vermittler zwischen Opfer und echte Login-Seite und leiten Codes in Echtzeit weiter. Telefonbetrug und gefälschte Stimmen verschärfen die Lage, wie unser Beitrag zu Deepfake-Betrug in Unternehmen zeigt. Gegen all diese Tricks sind Passkeys robust, weil es schlicht nichts gibt, das ein Mitarbeitender versehentlich weitergeben kann.
Wie groß der Druck ist, zeigt eine Zahl von Microsoft: Der Konzern registrierte nach eigenen Angaben zuletzt rund 7.000 Passwortangriffe pro Sekunde, mehr als doppelt so viele wie im Jahr 2023.
Wie verbreitet sind Passkeys in Unternehmen?
Die Richtung ist klar, der Weg noch lang. Für ihren Report „The State of Passkeys 2026“ ließ die FIDO Alliance im April 2026 rund 1.400 Entscheider aus Unternehmen mit mindestens 500 Beschäftigten in zehn Ländern befragen, darunter Deutschland. Die wichtigsten Ergebnisse:
- 68 Prozent haben Passkeys eingeführt, führen sie gerade ein oder testen sie aktiv in Pilotprojekten.
- In Europa liegt dieser Wert bei 64 Prozent, in den USA bei 72 Prozent.
- 82 Prozent verfolgen eine vollständig passwortlose Anmeldung als strategisches Ziel.
- Dennoch nutzen 57 Prozent im Alltag weiterhin eine phishbare Methode als primären Login.
Unternehmen, die den Rollout hinter sich haben, berichten von messbaren Effekten. Laut FIDO-Report berichten 45 Prozent dieser Organisationen von schnelleren Anmeldezeiten, 35 Prozent von weniger Helpdesk-Tickets für Passwort-Resets und 31 Prozent von weniger phishingbezogenen Vorfällen. Die Studie wurde von Sapio Research durchgeführt und von der FIDO Alliance beauftragt, einem Industrieverband, der den Standard selbst vorantreibt. Lies die Zahlen deshalb als Tendenz, nicht als Garantie.
Eine frühere FIDO-Umfrage unter 400 Entscheidern in den USA und Großbritannien aus dem Herbst 2024 zeigt, wo Unternehmen anfangen: Am häufigsten bekamen zuerst Nutzer mit Zugriff auf geistiges Eigentum und Admin-Konten Passkeys, danach die Führungsebene.
Für den Mittelstand ist das eine gute Nachricht. Die befragten Konzerne haben viele Kinderkrankheiten bereits durchlaufen, und die großen Plattformen haben ihre Verwaltungswerkzeuge entsprechend nachgebessert. Wer jetzt startet, profitiert von ausgereiften Anleitungen, erprobten Vorlagen für Richtlinien und einem wachsenden Angebot an Dienstleistern, die bei der Umstellung unterstützen.
Passkeys und Regulierung: Was NIS2, BSI und NIST verlangen
Kein Gesetz schreibt Passkeys ausdrücklich vor. Der regulatorische Rückenwind ist trotzdem deutlich. Mit dem NIS-2-Umsetzungsgesetz, das seit Dezember 2025 gilt, nennt § 30 BSIG die Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung als eine von zehn Mindestmaßnahmen im Risikomanagement. Ob dein Unternehmen darunter fällt, klärst du mit unserem Überblick zur NIS2-Betroffenheit für KMU.
Passkeys erfüllen diese Anforderung elegant, weil Besitz und Biometrie oder PIN in einem Schritt zusammenkommen. Diese Orientierungspunkte helfen dir bei der Einordnung:
- BSI TR-03188: Die im Juli 2026 erschienene Technische Richtlinie des BSI für Passkey-Server beschreibt sichere Konfigurationen für drei Vertrauensniveaus (normal, substanziell, hoch) und vergleicht Integrationswege von Bibliotheken bis Cloud-Diensten.
- NIST SP 800-63B-4: Die im Juli 2025 finalisierten Authentifizierungsrichtlinien des US-Standardinstituts NIST erkennen synchronisierte Passkeys für die Vertrauensstufe AAL2 an. Gerätegebundene Schlüssel können die höchste Stufe AAL3 erreichen.
- Microsoft Entra ID: Seit März 2026 sind Passkey-Profile allgemein verfügbar. Admins legen damit pro Gruppe fest, ob synchronisierte, gerätegebundene oder beide Varianten erlaubt sind.
Für regulierte Unternehmen gilt: Dokumentiere, welche Konten mit welcher Methode geschützt sind und warum. Dieser Beitrag ersetzt keine individuelle Rechtsberatung zu deinen NIS2-Pflichten.
Passkeys einführen: In 7 Schritten zum passwortlosen Login
Ein erfolgreicher Rollout ist zur Hälfte Technik und zur Hälfte Veränderungsmanagement. Rechne für ein mittelgroßes Unternehmen eher mit Monaten als mit Wochen, denn Pilotphase, Schulung und das Abschalten alter Verfahren brauchen Zeit. Plane lieber realistische Etappen, als das Projekt nach dem ersten Widerstand stillschweigend zu beerdigen. So gehst du strukturiert vor:
- Bestand aufnehmen: Erfasse, welche Anwendungen über deinen Identitätsanbieter laufen, welche FIDO2 unterstützen und wo noch lokale Passwörter existieren.
- Risikogruppen festlegen: Starte mit Admins, Finanzabteilung, Führungskräften und allen, die mit sensiblen Daten arbeiten.
- Passkey-Typ wählen: Entscheide je Gruppe zwischen synchronisierten und gerätegebundenen Passkeys. Für privilegierte Konten empfehlen sich Hardware-Schlüssel.
- Wiederherstellung regeln: Lege fest, wie Beschäftigte bei Verlust des Geräts sicher wieder Zugang erhalten, etwa mit Identitätsprüfung und befristetem Zugangscode.
- Pilot starten: Teste mit einer gemischten Gruppe von 50 bis 100 Personen und messe Anmeldeerfolg, Tickets und Zufriedenheit.
- Schrittweise ausrollen: Begleite die Ausweitung mit kurzen Anleitungen, Sprechstunden und klaren Fristen für die Registrierung.
- Passwörter abschalten: Entferne Passwort und phishbare Faktoren als Rückfalloption, sobald eine Gruppe vollständig umgestellt ist. Erst dann wirkt der Schutz.
Der letzte Schritt wird am häufigsten vergessen. Solange ein Angreifer auf eine Passwort-Anmeldung ausweichen kann, bleibt die Tür offen, egal wie viele Passkeys registriert sind.
Kommunikation entscheidet über das Tempo
Plane die Ansprache der Belegschaft so sorgfältig wie die Technik. Erkläre in wenigen Sätzen, warum die Umstellung kommt, was sich für den Einzelnen ändert und wo es Hilfe gibt. Kurze Videos, eine Schritt-für-Schritt-Anleitung im Intranet und feste Ansprechpartner in jeder Abteilung senken die Zahl der Rückfragen deutlich.
Hilfreich ist es, wenn die Geschäftsführung früh selbst umsteigt und darüber spricht. Das signalisiert, dass es sich nicht um eine lästige IT-Vorgabe handelt, sondern um eine Entscheidung zum Schutz des gesamten Unternehmens.
Typische Stolpersteine bei Passkeys und wie du sie umgehst
Die Technik selbst ist selten das Problem. Schwierig wird es an den Rändern des Alltags, die in keinem Herstellerprospekt auftauchen.
Kontowiederherstellung als Schwachstelle
Der sicherste Login nützt wenig, wenn sich ein Angreifer am Telefon als Mitarbeitender ausgibt und einen neuen Zugang erschleicht. Der Helpdesk wird so zum Ziel. Setze deshalb auf eine robuste Identitätsprüfung, etwa per Videoabgleich mit Ausweis oder Bestätigung durch die Führungskraft, und protokolliere jeden Reset.
Geteilte Geräte und Schichtbetrieb
In Produktion, Pflege oder Logistik teilen sich oft mehrere Personen ein Terminal. Hier funktionieren persönliche Hardware-Schlüssel oder Smartcards besser als Passkeys auf dem Smartphone, zumal nicht jeder Beschäftigte ein Diensthandy hat. Kläre mit dem Betriebsrat früh, ob private Geräte genutzt werden dürfen.
Altanwendungen ohne FIDO2
Ältere Fachanwendungen, VPN-Zugänge oder Maschinensteuerungen unterstützen den Standard oft nicht. Bündele sie hinter einem zentralen Single Sign-on, das Passkeys akzeptiert, oder plane ihre Ablösung ein. Prüfe dabei auch Zugänge von Dienstleistern, denn Angriffe über die Lieferkette nutzen gern schwach geschützte Fremdkonten.
Akzeptanz in der Belegschaft
Viele Beschäftigte fürchten, ihr Fingerabdruck werde an den Arbeitgeber übertragen. Erkläre aktiv, dass biometrische Daten das Gerät nie verlassen. Eine BSI-Umfrage von 2024 zeigte, dass nur 38 Prozent der Befragten den Begriff Passkeys überhaupt kannten. Aufklärung ist daher kein Beiwerk, sondern Teil des Projekts.
Verwaltung der Endgeräte
Wer synchronisierte Schlüssel erlaubt, muss wissen, auf welchen Geräten und in welchen Konten sie landen. Ein privates Cloud-Konto des Mitarbeitenden ist für Firmenzugänge meist die falsche Ablage. Lege deshalb fest, welche Schlüsselbunde und Passwortmanager zulässig sind, und verknüpfe die Registrierung mit deinem Gerätemanagement. Beim Austritt eines Mitarbeitenden widerrufst du die hinterlegten Schlüssel zentral im Identitätsanbieter.
Was bringen Passkeys wirtschaftlich?
Der Business Case ruht auf drei Säulen: weniger Sicherheitsvorfälle, weniger Supportaufwand und Zeitgewinn im Alltag. Den größten Einzeleffekt hat meist der vermiedene Schaden, denn ein einziger erfolgreicher Phishing-Angriff kann Betriebsunterbrechungen, Lösegeldforderungen und Meldepflichten auslösen.
Beim Komfort liefern Daten aus dem Verbraucherbereich Anhaltspunkte. Microsoft zufolge gelingt die Anmeldung mit Passkeys bei rund 98 Prozent der Versuche, mit Passwörtern nur bei 32 Prozent. Zudem sei der Login achtmal schneller als Passwort plus zweiter Faktor. Für Firmenkonten sind diese Werte nicht eins zu eins übertragbar, die Tendenz deckt sich aber mit den Unternehmensumfragen der FIDO Alliance.
Auf der Kostenseite stehen Lizenzen für Identitätsanbieter, Hardware-Schlüssel für privilegierte Nutzer, Projektzeit und Schulung. Viele Unternehmen mit Microsoft 365 oder Google Workspace besitzen die nötigen Funktionen bereits. Rechne deshalb konkret: Wie viele Passwort-Resets bearbeitet dein Helpdesk pro Monat, und was kostet jeder einzelne?
Ein weiterer Faktor wird oft unterschätzt: Cyberversicherer und große Kunden fragen in Risikofragebögen und Lieferantenaudits zunehmend nach starker Authentifizierung. Wer belegen kann, dass kritische Konten phishingresistent geschützt sind, verbessert seine Verhandlungsposition und erfüllt Anforderungen, bevor sie zur Pflicht werden.
Passkeys sind eine der seltenen Sicherheitsmaßnahmen, die zugleich die Arbeit der Beschäftigten erleichtern. Genau das macht sie für Entscheider so attraktiv.
Überlege auch, wie du den Erfolg misst. Sinnvolle Kennzahlen sind der Anteil der Konten mit Passkey, die Zahl der verbliebenen Passwort-Anmeldungen, Tickets rund um den Login und die Quote gemeldeter Phishing-Versuche, die ins Leere laufen.
Fazit: Passkeys sind Chefsache, nicht nur ein IT-Projekt
Passkeys lösen ein Problem, an dem Schulungen und Passwortregeln seit Jahren scheitern: Sie machen den Diebstahl von Zugangsdaten per Phishing praktisch wirkungslos. Standards, Plattformen und Behörden stehen bereit, und die Erfahrungen der Vorreiter zeigen spürbare Entlastung im Helpdesk.
Der Erfolg hängt jedoch an Entscheidungen, die du als Führungskraft treffen musst: Welche Gruppen zuerst umsteigen, wie Wiederherstellung sicher funktioniert und wann Passwörter endgültig verschwinden. Starte mit deinen kritischsten Konten, setze einen klaren Zeitplan und mach den Abschied vom Passwort zum sichtbaren Ziel.
Häufige Fragen zu Passkeys
Was ist der Unterschied zwischen Passkeys und Zwei-Faktor-Authentifizierung?
Klassische Zwei-Faktor-Verfahren kombinieren ein Passwort mit einem Code per SMS oder App. Beides lässt sich auf gefälschten Seiten abfangen. Passkeys vereinen Besitz und Biometrie oder PIN in einem Schritt und sind an die echte Domain gebunden. Das Verfahren gilt deshalb als phishingresistent, während viele Zwei-Faktor-Verfahren nur die Hürde für Angreifer erhöhen.
Wie sicher sind synchronisierte Passkeys?
Synchronisierte Zugangsschlüssel werden verschlüsselt im Schlüsselbund eines Anbieters gespeichert und auf mehrere Geräte übertragen. Das US-Standardinstitut NIST erkennt sie für die Vertrauensstufe AAL2 an, sofern der Sync-Dienst selbst mit starker Authentifizierung geschützt ist. Für Admin-Konten und besonders kritische Zugänge empfehlen sich zusätzlich gerätegebundene Hardware-Schlüssel.
Was passiert, wenn ein Mitarbeiter sein Smartphone verliert?
Bei synchronisierten Varianten stehen die Schlüssel auf weiteren Geräten desselben Kontos zur Verfügung. Bei gerätegebundenen Passkeys braucht es einen geregelten Wiederherstellungsprozess, etwa einen zweiten registrierten Schlüssel oder eine Identitätsprüfung durch den Helpdesk mit befristetem Zugangscode. Dieser Prozess muss genauso gut abgesichert sein wie die Anmeldung selbst.
Wer sollte im Unternehmen zuerst auf Passkeys umsteigen?
Beginne mit den Konten, deren Missbrauch den größten Schaden anrichtet: Administratoren, Finanz- und Personalabteilung, Geschäftsführung sowie Beschäftigte mit Zugriff auf geistiges Eigentum. Laut einer FIDO-Umfrage starten auch andere Unternehmen meist mit diesen Gruppen. Danach folgt die breite Belegschaft in Wellen, begleitet von Anleitungen und Ansprechpartnern.
Schreibt NIS2 den Einsatz von Passkeys vor?
Nein, NIS2 nennt keine bestimmte Technologie. Das deutsche Umsetzungsgesetz verlangt in § 30 BSIG aber Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung als Mindestmaßnahme. Phishingresistente Zugangsschlüssel erfüllen diese Anforderung und bieten zusätzlich Schutz vor Phishing. Welche Pflichten konkret für dich gelten, solltest du im Einzelfall prüfen lassen.