Passkeys für Unternehmen: Vorteile, Risiken und Einführung

von Travis Dunn
Passkeys für Unternehmen: Vorteile, Risiken und Einführung

Passkeys für Unternehmen: Was vor der Einführung zu klären ist

Passkeys für Unternehmen versprechen eine Anmeldung ohne Passwort, die Phishing ins Leere laufen lässt. In diesem Beitrag schaue ich mir an, wie sich FIDO-Passkeys entwickelt haben und was das für Firmen bedeutet. Technologiekonzerne wie Microsoft, Google und Apple treiben die passwortlose Authentifizierung bei Verbrauchern voran. Und in Unternehmen?

Die Grundlage von FIDO und Passkeys 

Die FIDO Alliance, gegründet unter anderem von Infineon, Lenovo und PayPal, wollte ursprünglich einen Standard für die Zwei-Faktor-Authentifizierung (2FA) entwickeln. Daraus ist mit der Zeit der Passkey entstanden, ein vollständig passwortloses Anmeldeverfahren auf Basis asymmetrischer Kryptografie.

So funktionieren Passkeys 

Statt Passwörter zu speichern, nutzen Passkeys ein Schlüsselpaar aus privatem und öffentlichem Schlüssel. Der private Schlüssel bleibt sicher auf dem Gerät des Nutzers, der öffentliche Schlüssel ist mit der Domain des jeweiligen Dienstes verknüpft.

Diese Bindung an die Domain macht Passkeys von Grund auf resistent gegen Phishing. Auf gefälschten Websites mit abweichender Adresse funktionieren sie nicht. Wie Angreifer klassische MFA dagegen umgehen, zeigt unser Beitrag zu AiTM-Angriffen.

Gerätegebundene und synchronisierte Passkeys

Passkeys gibt es in zwei Varianten: gerätegebunden und synchronisiert.

Gerätegebundene Passkeys, etwa auf USB-FIDO-Sicherheitsschlüsseln wie dem iShield Key 2, speichern die Schlüssel lokal auf einem einzigen Gerät.

Synchronisierte Passkeys verteilen das Schlüsselmaterial dagegen über Ökosysteme wie den iCloud-Schlüsselbund von Apple oder Google Passwortmanager auf mehrere Geräte. Weil sie auf allen Geräten des Nutzers bereitstehen, haben sich Passkeys bei Verbrauchern stark verbreitet.

Gerätegebundener PasskeySynchronisierter Passkey
Speicherort
ein Gerät, z. B. Hardware-Sicherheitsschlüssel
Cloud-Konto bei Apple, Google oder einem Passwortmanager
Kopierbar
nein
ja, über die Synchronisation
Kontrolle durch die IT
hoch, Modell per Attestation prüfbar
gering, abhängig vom Anbieter
Wiederherstellung
über Ersatzschlüssel und IT-Prozess
über das Konto beim Anbieter
Vertrauensstufe nach NIST
bis AAL3
bis AAL2
Geeignet für
Admins, privilegierte Konten, regulierte Bereiche
Konten mit geringerem Schutzbedarf

Die US-Normungsbehörde NIST ordnet synchronisierte Passkeys in ihren Digital Identity Guidelines (SP 800-63-4) höchstens der Stufe AAL2 zu. Für AAL3, die höchste Stufe, verlangt sie einen privaten Schlüssel, der sich nicht exportieren lässt. Das leisten gerätegebundene Passkeys auf einem Hardware-Sicherheitsschlüssel.

In Microsoft Entra ID legen Administratoren fest, welche Passkey-Arten zugelassen sind. Über die Attestation lässt sich zudem auf bestimmte Modelle von Sicherheitsschlüsseln einschränken.

Doch bieten Passkeys Unternehmen dieselben Vorteile wie Verbrauchern, oder bringen sie Nachteile und Sicherheitsbedenken mit sich? Schauen wir genauer hin.

Vorteile von Passkeys im Unternehmen 

  • Mehr Sicherheit und Phishing-Resistenz: Passkeys bieten ein hohes Maß an Schutz vor Phishing, da jeder Passkey an eine bestimmte Domain gebunden ist und gefälschte Websites keinen Zugang erhalten.
  • Vertraute Bedienung, weniger Schulungsaufwand: Durch die wachsende Nutzung in Apps wie WhatsApp und Facebook kennen viele Nutzer Passkeys bereits. Das kann den Schulungsaufwand senken und die Einführung im Unternehmen erleichtern.
  • Bequeme Wiederherstellung: Synchronisierte Passkeys lassen sich über Google- oder Apple-Konten einfach auf neuen Geräten wiederherstellen. Das hilft Unternehmen, kann aber Sicherheitsbedenken wegen der Abhängigkeit von Drittanbietern auslösen.

Herausforderungen und Risiken von Passkeys im Unternehmen 

  • Uneinheitliche Bedienung auf verschiedenen Plattformen: Auf privaten Geräten läuft die Anmeldung reibungslos. Zwischen verschiedenen Systemen unterscheiden sich die Abfragen aber, und Unternehmen können sie nicht anpassen, um Fälschungen vorzubeugen. Das kann Nutzer verwirren und den Support belasten.
  • Grenzen jenseits von Phishing: Passkeys schützen vor Phishing, bleiben aber anfällig für Social Engineering, etwa die Manipulation des Helpdesks. Unternehmen brauchen deshalb belastbare interne Sicherheitsprozesse.
  • Abhängigkeit von Synchronisationsdiensten: Synchronisierte Passkeys hängen an Apple oder Google. Das kann Sicherheit und Kontrolle schwächen, besonders wenn sich Nutzer über mehrere oder nicht freigegebene Geräte anmelden.

Passkeys im Unternehmen einführen: ein strategischer Ansatz 

Ob Passkeys für den Einsatz im Unternehmen passen, hängt von einer genauen Prüfung der Sicherheitsanforderungen, der Arbeitsabläufe und der MFA-Prozesse ab. Vor der Einführung sollten Unternehmen ihre MFA-Richtlinien gründlich prüfen und anpassen, denn viele wurden noch für ältere Hardware-Token geschrieben.

Was Sie bei der Einführung von Passkeys im Unternehmen beachten sollten 

  1. Registrierung: Wie werden Passkeys im Unternehmen registriert und verwaltet? Gibt es sichere Abläufe für Nutzer, die ihren Passkey verlieren?
  2. Gerätekontrolle: Wie viele und welche Geräte dürfen Mitarbeitende für die Anmeldung nutzen? Nur firmeneigene oder auch private Geräte?
  3. Wiederherstellung und Weitergabe: Apple erlaubt Nutzern, Passkeys mit Familie oder Freunden zu teilen. Für Verbraucher ist das praktisch, für Unternehmen ein mögliches Sicherheitsrisiko. Sind Wiederherstellung und Weitergabe sicher genug für Unternehmensanwendungen?

Potenzial und Grenzen von Passkeys 

Passkeys sind ein großer Fortschritt in der Authentifizierung, vor allem wenn es darum geht, das Risiko von Phishing zu senken. Ihr Einsatz im Unternehmen will aber gut überlegt sein.

Neben der technischen Integration müssen sich Unternehmen auf Abhängigkeiten von Drittsystemen einstellen, Geräterichtlinien festlegen und belastbare Prozesse gegen neue Social-Engineering-Taktiken aufbauen. Am Ende können Passkeys die Sicherheit im Unternehmen deutlich verbessern, wenn sie Teil einer durchdachten und widerstandsfähigen MFA-Strategie sind.

Fazit

Aus meiner Sicht gibt es für Unternehmen, die mehr Sicherheit und Phishing-Resistenz suchen, bereits eine skalierbare Lösung: Hardware-Authentifizierung mit FIDO-Sicherheitsschlüsseln. Sie speichern gerätegebundene Passkeys, die sich weder kopieren noch teilen lassen. Ein Beispiel ist der iShield Key Pro MIFARE. Er unterstützt nicht nur Passkeys, sondern auch klassische Einmalpasswörter (OTP) und PIV (Personal Identity Verification) sowie MIFARE für den kontaktlosen Zutritt zu Firmengebäuden und Parkhäusern, für die Nutzung der Wallbox und das Bezahlen in der Kantine.

Heute gehört zur Serie auch der iShield Key 2, wahlweise mit MIFARE DESFire EV3, LEGIC oder HID Seos für die Zutrittskontrolle. Wie sich Tür und Login so zusammenführen lassen, zeigt unser Beitrag zu physischem und logischem Zugriff.

Häufige Fragen zu Passkeys im Unternehmen

Ein gerätegebundener Passkey liegt auf genau einem Gerät, etwa einem Hardware-Sicherheitsschlüssel, und lässt sich nicht kopieren. Ein synchronisierter Passkey wird über Apple, Google oder einen Passwortmanager auf mehrere Geräte des Nutzers verteilt.

Für viele Standardkonten ja, denn auch sie sind phishing-resistent. Das Risiko verlagert sich aber auf das Cloud-Konto beim Anbieter und dessen Wiederherstellung. Für Admins und regulierte Bereiche sind gerätegebundene Passkeys die bessere Wahl.

Das hängt vom Prozess ab, den das Unternehmen festlegt. Bewährt hat sich ein zweiter, ebenfalls registrierter Sicherheitsschlüssel. Den verlorenen Schlüssel entfernt die IT aus dem Konto.

Quellen

  • FIDO Alliance: Passkeys, fidoalliance.org/passkeys
  • NIST SP 800-63-4: Digital Identity Guidelines (2025), pages.nist.gov
  • Microsoft Learn: Passkeys (FIDO2) in Microsoft Entra ID aktivieren, learn.microsoft.com
  • Apple Support: Passwörter und Passkeys mit Kontakten teilen, support.apple.com
Klingt das interessant für Sie?

Gerätegebundene Passkeys selbst ausprobieren?

Travis Dunn

Travis Dunn ist seit Dezember 2024 Senior Product Manager Authentication bei der Swissbit AG. In dieser strategischen Rolle verantwortet er die Entwicklung und Umsetzung der Authentifizierungslösungen von Swissbit. Er treibt Innovationen voran und sorgt dafür, dass die Lösungen zu den Anforderungen der Kunden und zu den Entwicklungen der Branche passen.

Vor seinem Wechsel zu Swissbit war Travis mehr als zwei Jahrzehnte in internationalem Vertrieb, Business Development und Produktmanagement in der IT-Sicherheits- und Hardwarebranche tätig. Er ist bekannt für seine tiefe technische Expertise in Authentifizierungstechnologien und seinen kundenorientierten Ansatz. Folgen Sie ihm auf LinkedIn.

Melden Sie sich für den Swissbit-Newsletter an

Erhalten Sie die neuesten Nachrichten und Ankündigungen zu Speicher- und Security-Lösungen sowie zu aktuellen Veranstaltungen und neuen Produkten.

Besuchen Sie uns:

Abonnieren Sie unseren Newsletter

Bleiben Sie mit Swissbit in Kontakt und erhalten Sie die neuesten Informationen. Der Swissbit Newsletter informiert Sie regelmäßig über Neuigkeiten rund um Speicher- und Sicherheitslösungen sowie über aktuelle Veranstaltungen und neue Produkte.

Über Swissbit

Swissbit bietet branchenführende Speicher- und Sicherheitslösungen für zuverlässige Datenspeicherung, wirksamen Schutz sensibler Informationen und sicheren Zugriff auf kritische Anwendungen. So unterstützen wir unsere Kunden dabei, die digitale Transformation in verschiedensten Branchen voranzutreiben.