Maklerpoint
IT-Sicherheit

Passkeys im Maklerbüro einführen: Checkliste für Microsoft 365, Portale und Smartphones

Passkeys im Maklerbüro einführen: Checkliste für Microsoft 365, Portale und Smartphones KI-generiert

Das Wichtigste in Kürze

Führen Sie Passkeys zuerst für besonders schützenswerte Zugänge ein und regeln Sie Wiederherstellung sowie Gerätewechsel vor dem Start verbindlich.

Inhalt dieses Beitrags
  1. Welche Zugänge Sie zuerst auf Passkeys umstellen sollten
  2. So funktionieren Passkeys im Büroalltag
  3. Checkliste: Einführung von Passkeys vorbereiten
  4. Microsoft 365: Der sinnvollste Startpunkt
  5. Smartphones und private Geräte sauber regeln
  6. Wiederherstellung und Gerätewechsel: Der kritische Teil
  7. Einführung im Team ohne Akzeptanzprobleme

Montagmorgen im Maklerbüro: Eine Mitarbeiterin erhält eine angebliche Microsoft-365-Anmeldung per E-Mail. Die gefälschte Seite sieht echt aus, das Passwort wird eingegeben und auch der per App bestätigte zweite Faktor abgefragt. Genau gegen solche Angriffe bieten Passkeys einen entscheidenden Vorteil: Die Anmeldung ist an die echte Website oder App gebunden. Ein Passkey lässt sich deshalb nicht einfach auf einer täuschend echten Phishing-Seite verwenden.

Dieser Beitrag ist ein praktischer Ratgeber und ersetzt keine individuelle Rechts- oder Datenschutzberatung. Bei kniffligen Fragen ziehen Sie Ihren Datenschutzbeauftragten oder die zuständige Aufsichtsbehörde hinzu.

Passkeys ersetzen oder ergänzen klassische Passwörter durch kryptografische Anmeldedaten. Der private Schlüssel bleibt dabei auf dem Smartphone, Computer oder einem Sicherheitsschlüssel. Der jeweilige Dienst erhält nur den öffentlichen Schlüssel. Für Ihr Maklerbüro bedeutet das: weniger wiederverwendete Passwörter, weniger Passwort-Resets und ein deutlich besserer Schutz gegen Phishing.

Wichtig ist dennoch eine realistische Planung. Passkeys sind kein Projekt, das Sie an einem Nachmittag für sämtliche Zugänge abschließen. Nicht jedes Versichererportal, jede Maklerplattform und jede Fachanwendung unterstützt sie bereits. Beginnen Sie daher dort, wo Schaden und Angriffsrisiko besonders hoch sind.

Welche Zugänge Sie zuerst auf Passkeys umstellen sollten

Priorisieren Sie Zugänge danach, welche Daten, Berechtigungen und Folgeschäden mit einem kompromittierten Konto verbunden sind. Für Maklerbüros bietet sich diese Reihenfolge an:

  • Microsoft 365 und insbesondere Konten mit administrativen Rechten
  • E-Mail-Postfächer, weil sie oft zur Passwortwiederherstellung anderer Dienste dienen
  • Cloud-Speicher und Systeme mit Kundenakten
  • Maklerverwaltungsprogramm, sofern Passkeys oder FIDO2-Sicherheitsschlüssel unterstützt werden
  • Versichererportale und Vergleichsrechner mit Bestands- oder Vertragsdaten
  • Buchhaltungs-, Zahlungs- und E-Rechnungszugänge
  • Fernzugänge, etwa VPN oder Remote-Desktop-Lösungen
  • Kundenportale mit Zugriff auf Dokumente, Gesundheitsdaten oder Vertragsunterlagen

Administratorkonten verdienen eine Sonderregel. Nutzen Sie für die tägliche Arbeit kein Konto mit globalen Verwaltungsrechten. Legen Sie getrennte Administratorkonten an, schützen Sie diese besonders streng und dokumentieren Sie, wer sie nutzen darf. Ein verlorenes oder übernommenes Administratorkonto kann das gesamte Microsoft-365-Mandantenkonto gefährden.

Für die Auswahl von Software und Portalen sollten Sie künftig gezielt fragen, ob WebAuthn, FIDO2 oder Passkeys unterstützt werden. Das gehört ebenso in Ihre Prüfliste wie Datenschutz, Rollenrechte und Schnittstellen. Bei einem Systemwechsel hilft Ihnen auch die Checkliste zur Auswahl eines Maklerverwaltungsprogramms.

So funktionieren Passkeys im Büroalltag

Ein Passkey wird üblicherweise über eine bereits abgesicherte Anmeldung eingerichtet. Danach bestätigen Mitarbeitende die Anmeldung mit einer lokalen Methode:

  • Fingerabdruck am Smartphone oder Notebook
  • Gesichtserkennung des Geräts
  • Geräte-PIN
  • Physischer FIDO2-Sicherheitsschlüssel mit PIN oder Berührung

Die biometrischen Daten werden dabei grundsätzlich nicht an Microsoft, Versicherer oder Maklerplattformen übermittelt. Sie dienen lokal dazu, den auf dem Gerät gespeicherten Passkey freizugeben.

Für Unternehmen ist entscheidend, wo Passkeys gespeichert werden. Ein auf dem privaten Smartphone eines Mitarbeiters synchronisierter Passkey kann bequem sein, wirft aber Fragen zu Gerätewechsel, Austritt aus dem Unternehmen und Wiederherstellung auf. Für besonders kritische Konten sind hardwaregebundene FIDO2-Sicherheitsschlüssel oder zentral verwaltete Unternehmensgeräte oft die besser kontrollierbare Wahl.

Ein Passkey ist auch nicht automatisch ein Ersatz für jede weitere Schutzmaßnahme. Zugriffsrechte nach dem Minimalprinzip, aktuelle Geräte, verschlüsselte Festplatten und sichere Datensicherungen bleiben erforderlich. Die Grundlagen finden Sie in der TOM-Checkliste für Maklerbüros.

Checkliste: Einführung von Passkeys vorbereiten

Bevor Sie die ersten Konten umstellen, legen Sie Verantwortlichkeiten und Regeln schriftlich fest.

  • Erstellen Sie eine Liste aller geschäftlich genutzten Konten, Portale und Administrationszugänge.
  • Kennzeichnen Sie Konten mit Zugriff auf Kunden-, Gesundheits-, Finanz- oder Vertragsdaten.
  • Prüfen Sie pro Dienst, ob Passkeys, FIDO2-Sicherheitsschlüssel oder nur klassische Mehrfaktor-Authentifizierung unterstützt werden.
  • Erfassen Sie, welche Geräte Mitarbeitende tatsächlich nutzen: Windows-PC, Mac, iPhone, Android-Smartphone oder Tablet.
  • Legen Sie fest, ob geschäftliche Passkeys auf privaten Geräten zulässig sind.
  • Definieren Sie mindestens zwei berechtigte Personen für die Verwaltung kritischer Zugänge.
  • Beschaffen Sie bei Bedarf Sicherheitsschlüssel für Administratoren und weitere besonders schützenswerte Konten.
  • Hinterlegen Sie Wiederherstellungswege, ohne Wiederherstellungscodes ungeschützt in E-Mail-Postfächern oder Notiz-Apps zu speichern.
  • Prüfen Sie die Einstellungen für Geräteverwaltung, Bildschirmsperre und Verschlüsselung.
  • Aktualisieren Sie Ihr Berechtigungs- und Austrittsverfahren für Mitarbeitende.

Dokumentieren Sie die Einführung im Verzeichnis Ihrer technischen und organisatorischen Maßnahmen. Auch wenn Passkeys primär eine Sicherheitsmaßnahme sind, betrifft ihre Verwaltung personenbezogene Daten und Zugriffsberechtigungen. Welche Prozesse in Ihr Datenschutzmanagement gehören, erläutert der Beitrag „DSGVO für Makler: Was Sie wirklich umsetzen müssen“.

Microsoft 365: Der sinnvollste Startpunkt

Microsoft 365 ist für viele Maklerbüros die zentrale Arbeitsumgebung. E-Mail, OneDrive, Teams, Kalender und oft auch Dokumentenablagen hängen an diesem Zugang. Deshalb sollten Sie Microsoft 365 nicht nur mit Passkeys absichern, sondern zugleich Ihre gesamte Anmeldestrategie überprüfen.

Beginnen Sie mit Administratoren. Prüfen Sie, welche starken Anmeldemethoden in Ihrem Mandanten freigegeben sind, und testen Sie Passkeys zunächst mit einem begrenzten Nutzerkreis. Danach folgen Mitarbeitende mit Zugriff auf sensible Postfächer, gemeinsame Funktionspostfächer oder umfangreiche Kundenakten.

Achten Sie bei der Umsetzung besonders auf diese Punkte:

  • Entfernen Sie alte und nicht mehr benötigte Anmeldemethoden erst, wenn der neue Weg im Alltag erfolgreich getestet wurde.
  • Halten Sie mindestens zwei voneinander unabhängige Wiederherstellungsoptionen für kritische Konten bereit.
  • Prüfen Sie, ob für gemeinsam genutzte Funktionspostfächer persönliche Berechtigungen statt gemeinsamer Zugangsdaten verwendet werden.
  • Kontrollieren Sie regelmäßig, ob ehemalige Mitarbeitende noch registrierte Geräte, Sitzungstoken oder Wiederherstellungsmethoden besitzen.
  • Trennen Sie Benutzerkonto und Administratorkonto konsequent.
  • Dokumentieren Sie Ausnahmen, etwa bei älterer Fachsoftware ohne moderne Anmeldung.

Passkeys reduzieren insbesondere das Risiko von Zugangsdaten-Phishing. Dennoch bleiben betrügerische Rechnungen, manipulierte Dokumente und gefälschte Support-Anrufe gefährlich. Ergänzen Sie die technische Umstellung daher durch klare Regeln aus dem Beitrag „Phishing gegen Makler: 5 Maschen erkennen und abwehren“.

Smartphones und private Geräte sauber regeln

Das Smartphone ist für viele Mitarbeitende der praktischste Passkey-Speicher. Es ist fast immer verfügbar und kann mit Fingerabdruck, Gesichtserkennung oder Geräte-PIN geschützt werden. Ohne verbindliche Vorgaben entstehen jedoch Risiken.

Regeln Sie mindestens folgende Fragen:

  • Muss das Smartphone durch PIN, Fingerabdruck oder Gesichtserkennung gesperrt sein?
  • Welche Mindestanforderungen gelten für Betriebssystem-Updates?
  • Dürfen Passkeys auf privaten Geräten gespeichert werden?
  • Was ist bei Verlust, Diebstahl oder Defekt sofort zu tun?
  • Wer entfernt geschäftliche Zugänge beim Ausscheiden eines Mitarbeiters?
  • Darf ein Passkey über einen privaten Cloud-Account zwischen Geräten synchronisiert werden?
  • Welche Alternative erhält ein Mitarbeiter ohne kompatibles Smartphone?

Wenn Sie private Geräte zulassen, sollte die Zustimmung nicht nur mündlich erfolgen. Halten Sie die Regeln in einer kurzen Richtlinie fest. Bei geschäftlich bereitgestellten Smartphones sind zentrale Geräteverwaltung, Fernsperrung und die Trennung geschäftlicher Daten besonders sinnvoll.

Wiederherstellung und Gerätewechsel: Der kritische Teil

Der häufigste Schwachpunkt bei Passkeys ist nicht die tägliche Anmeldung, sondern der Ausnahmefall. Ein Smartphone wird verloren, ein Notebook geht kaputt oder eine Mitarbeiterin wechselt das Gerät. Wenn dann nur ein einziger Passkey existiert, kann der Betrieb unnötig blockiert sein. Wenn die Wiederherstellung zu locker geregelt ist, öffnet sie Angreifern eine Hintertür.

Legen Sie deshalb für jedes kritische Konto fest:

  • Wer darf eine Wiederherstellung anstoßen?
  • Wie wird die Identität der betroffenen Person geprüft?
  • Welche zweite berechtigte Person bestätigt den Vorgang?
  • Wo liegen Ersatz-Sicherheitsschlüssel?
  • Wie werden verlorene Geräte und Passkeys unverzüglich aus dem Konto entfernt?
  • Wie wird die erfolgreiche Wiederherstellung dokumentiert?
  • Wann werden alte Anmeldemethoden endgültig gelöscht?

Bewahren Sie Ersatz-Sicherheitsschlüssel nicht am selben Ort wie den Arbeitslaptop auf. Sinnvoll ist eine getrennte, zugriffsbeschränkte Aufbewahrung. Für besonders wichtige Konten sollte ein Ersatzschlüssel bereits vor dem Notfall registriert sein.

Kommt es trotz aller Vorsorge zu einem unberechtigten Zugriff, zählt die Reaktionsgeschwindigkeit. Der Beitrag „Datenpanne als Makler melden: Ihr 72-Stunden-Playbook“ hilft Ihnen bei der Einordnung und Dokumentation möglicher Datenschutzverletzungen.

Einführung im Team ohne Akzeptanzprobleme

Führen Sie Passkeys nicht als bloße technische Anweisung ein. Mitarbeitende müssen wissen, warum sich der Anmeldeprozess ändert und was im Störungsfall zu tun ist. Eine kurze Einweisung mit einer praktischen Anmeldung ist wirksamer als eine Rundmail mit Screenshots.

Erklären Sie klar: Niemand darf Geräte-PINs, Sicherheitsschlüssel oder Wiederherstellungscodes weitergeben. Auch der IT-Dienstleister sollte keine dauerhaften persönlichen Zugangsdaten erhalten. Für Supportfälle sind zeitlich begrenzte, nachvollziehbare Verfahren besser.

Wer das Thema systematisch vertiefen will, findet passende Seminare bei cmt.de.

Starten Sie mit einer kleinen Pilotgruppe, sammeln Sie praktische Probleme und passen Sie Ihre Richtlinie an. Erst danach rollen Sie Passkeys auf weitere Teams und Portale aus. So wird aus einer modernen Anmeldemethode ein belastbarer Sicherheitsstandard für Ihr Maklerbüro.

PasskeysIT-SicherheitMicrosoft 365PhishingSmartphones

Dieser Beitrag ist ein allgemeiner Ratgeber und ersetzt keine individuelle Rechts- oder Steuerberatung.


Weiterlesen

Mehr aus IT-Sicherheit Alle Beiträge