Passkeys einführen, ohne beim Geräteverlust festzusitzen
Das Telefon fällt ins Wasser. Auf diesem Telefon lagen die Zugänge zu vierzig Diensten, unter anderem zu dem Konto, über das die Wiederherstellung aller anderen laufen sollte. Die Person, die das Telefon getragen hat, ist die einzige mit Zugriff auf die Abrechnung.
Genau dieser Fall entscheidet, ob eine Umstellung auf Passkeys ein Fortschritt ist oder eine neue Abhängigkeit. Die Anmeldung selbst funktioniert gut und ist gegen die verbreiteten Angriffe deutlich widerstandsfähiger als ein Passwort. Der schwierige Teil liegt hinter der Anmeldung, in der Wiederherstellung.
Was folgt, ist das Funktionsprinzip in kurzer Form, die Voraussetzungen bei Geräten und Diensten, und ein Einführungsplan in vier Etappen, der mit der Wiederherstellung endet und nicht mit ihr anfängt. Dazu die drei Fälle, an denen Umstellungen scheitern: Geräteverlust, geteilte Konten, Austritt einer Person.
Was die Umstellung verlangt
- Prinzip: Ein Schlüsselpaar je Konto, der private Teil verlässt das Gerät nicht.
- Voraussetzung Gerät: aktuelles Betriebssystem, Bildschirmsperre, Biometrie oder Gerätecode.
- Voraussetzung Dienst: der Anbieter muss Passkeys unterstützen, und zwar nicht nur als Zusatz.
- Bauform: synchronisiert über einen Anbieter oder fest an ein Gerät gebunden.
- Reihenfolge: Bestandsaufnahme, Pilot, Ausweitung, Wiederherstellung.
- Zweiter Schlüssel: für jedes wichtige Konto von Anfang an, nicht später.
- Was bleibt: Passwörter für Dienste ohne Unterstützung, meist mehr als erwartet.
Warum das Passwort nicht am Passwort scheitert
Die Schwäche eines Passworts liegt selten in seiner Länge. Sie liegt darin, dass es übertragbar ist. Wer es kennt, kann es eingeben, unabhängig davon, wer er ist und wo er sitzt. Deshalb funktionieren nachgebaute Anmeldeseiten so zuverlässig.
Ein zweiter Faktor über eine Zifferncode-App verbessert die Lage, hebt aber die Übertragbarkeit nicht auf. Auch dieser Code lässt sich abfragen und in Echtzeit weiterreichen. Genau das ist der Ansatzpunkt der Angriffe, die in den vergangenen Jahren an Bedeutung gewonnen haben.
Ein Passkey ist nicht übertragbar, weil nichts übertragen wird, das man weitersagen könnte. Der Dienst schickt eine Aufgabe, das Gerät beantwortet sie mit dem privaten Schlüssel, und die Antwort ist an die konkrete Domain gebunden. Eine nachgebaute Seite bekommt keine gültige Antwort, auch wenn der Nutzer sie freigibt.
Wie ein Passkey technisch funktioniert
Beim Einrichten erzeugt das Gerät ein Schlüsselpaar. Der öffentliche Teil geht an den Dienst und wird dort dem Konto zugeordnet. Der private Teil bleibt auf dem Gerät oder im Schlüsselbund des Anbieters und verlässt diesen Bereich nicht.
Bei der Anmeldung schickt der Dienst eine Zufallsaufgabe. Das Gerät verlangt eine Bestätigung durch Fingerabdruck, Gesicht oder Gerätecode und signiert die Aufgabe mit dem privaten Schlüssel. Der Dienst prüft die Signatur mit dem öffentlichen Teil.
Entscheidend für die Sicherheit ist die Bindung an die Domain. Der Schlüssel funktioniert ausschließlich bei der Adresse, für die er erzeugt wurde. Diese Bindung passiert im Browser oder Betriebssystem und lässt sich vom Nutzer nicht versehentlich umgehen. Die technischen Grundlagen dazu beschreibt der Überblick zu FIDO2.
Der Unterschied zu einem Passwortmanager
Ein Passwortmanager speichert Geheimnisse, die weiterhin übertragen werden. Er löst das Problem schwacher und wiederverwendeter Passwörter, nicht das Problem nachgebauter Seiten, auch wenn die automatische Ausfüllfunktion dabei hilft.
Passkeys lösen das zweite Problem, ersetzen den Manager aber nicht. In jedem Betrieb bleiben Dienste ohne Unterstützung übrig, dazu Zugänge zu Geräten, Netzwerken und Systemen, die mit dieser Technik nichts anfangen können. Beides läuft parallel, oft über Jahre.
Praktisch heißt das: Die Umstellung reduziert die Zahl der Passwörter, sie beseitigt sie nicht. Wer die Einführung als Abschaffung von Passwörtern ankündigt, erzeugt eine Erwartung, die spätestens in Woche drei enttäuscht wird.
Voraussetzungen bei Geräten und Betriebssystemen
Drei Bedingungen müssen erfüllt sein. Das Betriebssystem muss aktuell gepflegt sein, das Gerät muss eine Bildschirmsperre haben, und es muss eine Möglichkeit zur Bestätigung geben, also Biometrie oder zumindest einen Gerätecode.
Die zweite Bedingung wird häufig unterschätzt. Ein Gerät ohne Sperre macht den Passkey wertlos, weil jeder mit physischem Zugriff die Bestätigung auslösen kann. Vor der Einführung gehört deshalb eine Prüfung aller genutzten Geräte, einschließlich der privaten.
Ältere Geräte fallen an dieser Stelle heraus, und das ist der erste versteckte Kostenblock. Wer die Umstellung plant, sollte die Geräteliste vorher durchgehen, statt in Etappe drei festzustellen, dass ein Drittel der Belegschaft nicht teilnehmen kann.
Ein zweiter Punkt betrifft die Browser. Die Anmeldung läuft über eine Schnittstelle, die aktuelle Browser mitbringen, ältere Fassungen jedoch nicht oder nur unvollständig. In Betrieben mit fest vorgegebenen Arbeitsplatzumgebungen ist das die häufigste Fehlerquelle im Pilotbetrieb, und sie zeigt sich erst, wenn eine Person auf einem anderen Rechner arbeitet als sonst.
Praktisch bewährt hat sich deshalb eine kurze Vorprüfung: Auf jedem Gerät wird einmal eine Testanmeldung mit einem unkritischen Dienst durchgeführt, bevor überhaupt ein wichtiges Konto angefasst wird. Zehn Minuten je Arbeitsplatz, und die Liste der Ausnahmen steht vor der Umstellung fest statt mittendrin.
Voraussetzungen bei den Diensten, die man nutzt
Die Unterstützung durch Anbieter unterscheidet sich erheblich, und die Ankündigung auf der Produktseite sagt wenig. Drei Fragen entscheiden über die Brauchbarkeit im Betrieb.
Erstens: Lässt sich mehr als ein Passkey je Konto hinterlegen? Ohne diese Möglichkeit ist jede Umstellung ein Risiko, weil ein einzelner Schlüssel ein einzelner Ausfallpunkt ist. Zweitens: Bleibt das Passwort als Rückweg bestehen? Wenn ja, ist die Absicherung nur so stark wie dieser Rückweg.
Drittens: Gibt es eine Verwaltung für mehrere Personen, mit der sich Zugänge zentral entziehen lassen? Ohne diese Funktion wird der Austritt einer Person zu einer manuellen Aufgabe über alle Dienste hinweg. Diese drei Fragen gehören in eine Tabelle, bevor die erste Umstellung stattfindet.
Synchronisiert oder gerätegebunden: zwei Bauformen

Synchronisierte Passkeys liegen im Schlüsselbund eines Anbieters und stehen auf allen Geräten derselben Person zur Verfügung. Gerätegebundene Passkeys liegen auf genau einem Gerät oder einem Sicherheitsschlüssel und lassen sich nicht kopieren.
| Merkmal | Synchronisiert | Gerätegebunden |
|---|---|---|
| Verfügbarkeit | auf allen Geräten der Person | nur auf dem einen Gerät |
| Bei Geräteverlust | über anderes Gerät weiter nutzbar | verloren, Ersatz nötig |
| Abhängigkeit | vom Anbieter des Schlüsselbunds | vom physischen Gegenstand |
| Aufwand | gering | höher, mehrere Schlüssel nötig |
| Geeignet für | Alltagskonten der Belegschaft | Verwaltungs- und Abrechnungskonten |
In kleinen Betrieben führt die Mischung zum brauchbarsten Ergebnis: synchronisierte Passkeys für den Alltag, gerätegebundene Sicherheitsschlüssel für die wenigen Konten, über die alles andere wiederhergestellt werden kann.
Wer synchronisierte Passkeys nutzt, verlagert Vertrauen auf den Anbieter des Schlüsselbunds. Das ist vertretbar, sollte aber bewusst entschieden und dokumentiert werden, weil damit auch die Frage nach dem Verarbeitungsort verbunden ist.
Passkeys einführen: die vier Etappen im Überblick
- Bestandsaufnahme. Alle Konten, alle Geräte, alle Personen. Ergebnis ist eine Liste mit drei Spalten.
- Pilot mit drei Personen. Zwei Wochen, wenige Dienste, ausdrücklich mit einem simulierten Geräteverlust.
- Ausweitung auf das Team. Gruppenweise, mit einer festen Reihenfolge der Dienste und einer Anleitung auf einer Seite.
- Wiederherstellung und Notfallzugang. Zweitschlüssel, hinterlegte Verfahren, dokumentierter Ablauf für den Ernstfall.
Die Reihenfolge ist bewusst so gewählt, dass die vierte Etappe nicht am Ende steht, weil sie unwichtig wäre, sondern weil sie erst dann vollständig geplant werden kann. Begonnen wird mit ihr trotzdem schon in Etappe zwei.
Etappe eins: Bestandsaufnahme der Konten
Die Liste enthält jedes Konto mit Zugriff auf Geld, Kundendaten oder die eigene Infrastruktur. Dazu gehören Bankzugänge, die Domainverwaltung, der Zahlungsdienstleister, die Personalverwaltung, der Speicherdienst und die Verwaltungskonten aller genutzten Werkzeuge.
Je Konto werden vier Angaben erfasst: wer Zugriff hat, ob Passkeys unterstützt werden, ob mehrere hinterlegt werden können, und wie die Wiederherstellung ohne das übliche Gerät funktioniert. Die vierte Spalte ist die, für die man am längsten braucht.
Diese Aufstellung ist auch unabhängig von der Umstellung nützlich. In den meisten Betrieben fördert sie mindestens ein Konto zutage, dessen Wiederherstellung an einer Adresse hängt, die niemand mehr abruft. Wie sich solche Dokumentation ohne Selbstzweck führen lässt, zeigt der Beitrag über das Dokumentieren von Abläufen.
Etappe zwei: der Pilot mit drei Personen
Der Pilot läuft zwei Wochen mit drei Personen aus unterschiedlichen Bereichen, darunter bewusst eine ohne technische Neigung. Umgestellt werden drei bis fünf Dienste, keine kritischen.
Der wichtigste Teil des Piloten ist ein absichtlich herbeigeführter Ausfall. Eine der drei Personen legt ihr Hauptgerät für einen Tag weg und versucht, sich anzumelden. Was dabei nicht funktioniert, ist die eigentliche Erkenntnis der Etappe.
Protokolliert werden drei Dinge: an welchen Stellen die Einrichtung hakte, welche Rückfragen aufkamen, und wie lange die Umstellung je Dienst gedauert hat. Aus diesen Zeiten entsteht die Planung für Etappe drei, die sonst regelmäßig zu optimistisch ausfällt.
Etappe drei: die Ausweitung auf das Team
Ausgeweitet wird in Gruppen von wenigen Personen und in einer festen Reihenfolge der Dienste: erst der Zugang, über den die anderen Anmeldungen laufen, dann die täglich genutzten Werkzeuge, zuletzt die selten genutzten.
Jede Person richtet dabei von Anfang an zwei Zugangswege ein, nicht einen. Bei synchronisierten Passkeys ist das ein zweites Gerät, bei gerätegebundenen ein zweiter Sicherheitsschlüssel. Ein einzelner Zugangsweg ist der häufigste Fehler dieser Etappe.
Die Anleitung passt auf eine Seite und zeigt den Ablauf für den ersten Dienst. Wer mehr schreibt, wird nicht gelesen. Nützlicher als ein längeres Dokument ist eine feste Stunde, in der jemand für Rückfragen erreichbar ist, verteilt über die ersten zwei Wochen. Für Betriebe ohne festen gemeinsamen Standort gilt das umso mehr, wie der Text über verteilt arbeitende Unternehmen beschreibt.
Etappe vier: Wiederherstellung und Notfallzugang
Diese Etappe beantwortet eine einzige Frage: Wie kommt der Betrieb an ein wichtiges Konto, wenn die zuständige Person und ihr Gerät gleichzeitig nicht verfügbar sind?
Für jedes Konto der obersten Kategorie wird ein zweiter Zugang eingerichtet, der einer anderen Person zugeordnet ist. Zusätzlich werden Wiederherstellungscodes erzeugt, ausgedruckt und physisch verwahrt, an einem Ort mit Zugangsbeschränkung und mit einer schriftlichen Regel, wer sie unter welchen Umständen entnehmen darf.
Der Ablauf für den Ernstfall wird auf einer Seite festgehalten und einmal durchgespielt, nicht nur geschrieben. Erst der Durchlauf zeigt, ob die Codes lesbar sind, ob die zweite Person tatsächlich Zugriff hat und ob der Dienst zusätzliche Prüfungen verlangt, an die niemand gedacht hat.
Der Geräteverlust und was dann passiert

Bei synchronisierten Passkeys ist der Verlust beherrschbar, sofern ein zweites Gerät mit demselben Schlüsselbund existiert. Das verlorene Gerät wird aus der Ferne gesperrt, die Sitzungen werden beendet, und die Arbeit läuft weiter.
Bei gerätegebundenen Passkeys ist der Verlust endgültig. Ohne zweiten Schlüssel bleibt nur das Wiederherstellungsverfahren des Anbieters, und das kann Tage dauern, in ungünstigen Fällen mit Identitätsnachweis und Wartezeit. Genau deshalb steht in Etappe drei die Regel mit den zwei Zugangswegen.
In beiden Fällen gehört ein Ablauf hinterlegt, der ohne Nachdenken funktioniert: Wer wird informiert, welche Konten werden zuerst gesperrt, welche Sitzungen beendet, und wann wird ein Ersatzschlüssel ausgegeben. Ein Ablauf, der erst im Ernstfall entsteht, kostet den halben Tag. Grundlagen zur Absicherung insgesamt behandelt der Beitrag über Cybersicherheit für kleine Unternehmen.
Geteilte Konten sind der unangenehmste Fall
In fast jedem Betrieb gibt es Konten, die mehrere Personen nutzen: das Konto beim Versanddienstleister, der Zugang zum Werbekonto, das Postfach für allgemeine Anfragen. Passkeys sind auf Personen ausgelegt, nicht auf geteilte Zugänge.
Die saubere Lösung ist die Auflösung des geteilten Kontos: eigene Zugänge je Person, Rechte über die Verwaltung des Dienstes vergeben. Das ist in der Umstellung mehr Arbeit und danach deutlich weniger.
Wo der Dienst das nicht anbietet, bleibt nur, mehrere Passkeys für dasselbe Konto zu hinterlegen, einen je Person. Das funktioniert, sofern der Anbieter mehrere zulässt, und es hat einen Nachteil: Beim Ausscheiden einer Person muss ihr Schlüssel gezielt entfernt werden, und dafür braucht es eine Liste, wer welchen hinterlegt hat.
Was beim Austritt einer Person geschieht
Bei einem Passwort reichte die Änderung des Passworts. Bei Passkeys genügt das nicht, weil der Schlüssel der ausgeschiedenen Person weiterhin hinterlegt ist und unabhängig vom Passwort funktioniert.
Die Austrittsliste bekommt deshalb einen neuen Punkt: In jedem Dienst wird geprüft, welche Schlüssel hinterlegt sind, und der betreffende wird entfernt. Ohne Übersicht aus Etappe eins ist das eine Suche über dreißig Dienste, mit Übersicht eine Aufgabe von zwanzig Minuten.
Zusätzlich werden bestehende Sitzungen beendet, denn eine laufende Sitzung überdauert die Entfernung des Schlüssels. Diese beiden Schritte gehören zusammen und werden am selben Tag erledigt, nicht in der Woche darauf. Wie sich ein zweiter Faktor daneben einordnet, beschreiben die Grundlagen zur Zwei-Faktor-Authentisierung.
Häufige Fragen
Braucht es weiterhin einen Passwortmanager?
Ja, in absehbarer Zeit. Es bleiben Dienste ohne Unterstützung, dazu Netzwerkzugänge, Gerätekennwörter und ältere Systeme. Die Zahl der verwalteten Passwörter sinkt, der Manager verschwindet nicht.
Was passiert, wenn ein Anbieter die Unterstützung wieder einstellt?
Dann greift der bestehende Rückweg über Passwort oder Wiederherstellungscode. Genau deshalb wird dieser Rückweg in Etappe eins erfasst und nicht gelöscht, solange keine belastbare Alternative besteht.
Lässt sich ein Passkey vom Arbeitgeber einsehen?
Der private Schlüssel verlässt das Gerät oder den Schlüsselbund nicht und ist nicht auslesbar. Sichtbar ist auf Seiten des Dienstes nur, dass ein Schlüssel hinterlegt ist. Bei privaten Geräten im Betrieb sollten Zuständigkeit und Zugriff trotzdem schriftlich geregelt sein.
Wie lange dauert die Umstellung insgesamt?
Das hängt an der Zahl der Dienste und der Personen. Der Pilot braucht zwei Wochen, die Ausweitung läuft gruppenweise über mehrere Wochen. Der Zeitbedarf je Konto ist gering, der Zeitbedarf für die Bestandsaufnahme und die Wiederherstellungsverfahren ist der größere Teil.
Sind private Geräte ein Problem?
Sie sind zulässig, wenn Sperre und Betriebssystem den Anforderungen genügen und die Nutzung geregelt ist. Ungeregelt entsteht ein Zustand, in dem betriebliche Zugänge auf Geräten liegen, auf die der Betrieb keinen Zugriff hat. Diese Frage gehört vor die Umstellung, nicht danach.
Was ist mit Personen, die keine Biometrie nutzen wollen?
Die Bestätigung funktioniert auch über den Gerätecode oder einen Sicherheitsschlüssel mit Tastendruck. Biometrie ist eine bequeme Variante, keine Bedingung. Das sollte bei der Einführung ausdrücklich gesagt werden, weil sonst Widerstand entsteht, der sachlich unbegründet ist.
Der Gewinn dieser Technik liegt in der Anmeldung, das Risiko in der Wiederherstellung. Wer beide Teile gleich ernst nimmt, hat nach vier Etappen weniger Passwörter und einen Ablauf für den Tag, an dem ein Telefon ins Wasser fällt.




