Datenstandort Schweiz
Zwei-Faktor-Anmeldung im Unternehmen einführen: Leitfaden für KMU
Für: IT-Verantwortliche und Geschäftsleitungen von KMU, Kanzleien und Treuhandbüros.
Kurz erklärt
Die Zwei-Faktor-Anmeldung verlangt neben dem Passwort einen zweiten Nachweis, etwa einen Code aus einer Authenticator-App oder einen Sicherheitsschlüssel. Sie verhindert einen grossen Teil der Kontoübernahmen durch gestohlene Passwörter. KMU beginnen mit E-Mail, Administratorkonten und Cloud-Diensten mit Kundendaten, wählen App oder Schlüssel statt SMS und regeln vorab das Vorgehen bei verlorenen Geräten.
Gestohlene oder erratene Passwörter sind einer der häufigsten Wege in Firmenkonten. Die Zwei-Faktor-Anmeldung ist eine der wirksamsten und günstigsten Gegenmassnahmen – und wird auch vom Bundesamt für Cybersicherheit (BACS) empfohlen. Diese Seite zeigt, wie man sie ohne Chaos einführt.
Welche Konten zuerst
Die Einführung beginnt dort, wo der Schaden am grössten wäre:
- E-Mail-Konten – wer das Postfach übernimmt, kann Passwörter anderer Dienste zurücksetzen
- Administratorkonten für IT, Cloud und Domains
- Dienste mit Kunden-, Mandats- oder Patientendaten
- Banking, Buchhaltung und Lohn
- Projekt- und Kollaborationswerkzeuge
Welches Verfahren
Nicht alle zweiten Faktoren sind gleich sicher. Authenticator-Apps mit zeitbasierten Codes sind ein guter Standard. Sicherheitsschlüssel und Passkeys bieten den besten Schutz gegen Phishing, weil sie an die echte Website gebunden sind. SMS-Codes sind besser als nichts, aber anfälliger, etwa durch Umleitung der Telefonnummer. Wichtig ist ein Ersatzverfahren mit Wiederherstellungscodes, die sicher aufbewahrt werden.
Mitarbeitende mitnehmen
Die Einführung gelingt mit kurzer Ankündigung, einer einfachen Anleitung, einem festen Termin und Unterstützung beim Einrichten. Vorab geklärt sein sollte, wer bei verlorenem Smartphone hilft und wie die Identität dabei geprüft wird. Danach wird MFA für die wichtigsten Dienste verpflichtend aktiviert – freiwillige MFA wird erfahrungsgemäss nur teilweise genutzt.
Häufige Fragen
Ist MFA in der Schweiz gesetzlich vorgeschrieben?
Nicht allgemein. Das DSG verlangt aber eine dem Risiko angemessene Datensicherheit. Für Konten mit Personendaten, insbesondere besonders schützenswerten, gilt MFA heute als Stand der Technik.
Sind SMS-Codes sicher genug?
Sie sind deutlich besser als nur ein Passwort, aber schwächer als Authenticator-Apps oder Sicherheitsschlüssel. Für Administratorkonten sollten stärkere Verfahren verwendet werden.
Was passiert, wenn das Smartphone verloren geht?
Mit Wiederherstellungscodes oder einem zweiten registrierten Faktor bleibt der Zugang erhalten. Zusätzlich braucht es einen Prozess, wie die IT nach sicherer Identitätsprüfung hilft.
Weiterführend
Datenstandort
Zugriffsrechte im Projekttool: Ein Berechtigungskonzept auf einer Seite
WeiterlesenDatenstandort
Verschlüsselung bei Cloud-Tools: Was «verschlüsselt» wirklich bedeutet
WeiterlesenDatenstandort
Datenschutz-Schulung für Mitarbeitende: Inhalte, Rhythmus, Nachweis
WeiterlesenDatenstandort
«Hosting in der Schweiz» — was das wirklich bedeutet
WeiterlesenDatenstandort
Subprozessoren: Wer ausser dem Anbieter noch mitliest
WeiterlesenDatenstandort
Anwaltsgeheimnis und Cloud: Was eine Kanzlei prüfen muss
WeiterlesenBegriffe: Zwei-Faktor-Authentifizierung (2FA) · TOMs (technische und organisatorische Massnahmen) · SSO / SAML
Vom Werkzeug zur Praxis
Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.