FlenioFlenio

Datenstandort Schweiz

Zwei-Faktor-Anmeldung im Unternehmen einführen: Leitfaden für KMU

Für: IT-Verantwortliche und Geschäftsleitungen von KMU, Kanzleien und Treuhandbüros.

Kurz erklärt

Die Zwei-Faktor-Anmeldung verlangt neben dem Passwort einen zweiten Nachweis, etwa einen Code aus einer Authenticator-App oder einen Sicherheitsschlüssel. Sie verhindert einen grossen Teil der Kontoübernahmen durch gestohlene Passwörter. KMU beginnen mit E-Mail, Administratorkonten und Cloud-Diensten mit Kundendaten, wählen App oder Schlüssel statt SMS und regeln vorab das Vorgehen bei verlorenen Geräten.

Gestohlene oder erratene Passwörter sind einer der häufigsten Wege in Firmenkonten. Die Zwei-Faktor-Anmeldung ist eine der wirksamsten und günstigsten Gegenmassnahmen – und wird auch vom Bundesamt für Cybersicherheit (BACS) empfohlen. Diese Seite zeigt, wie man sie ohne Chaos einführt.

Welche Konten zuerst

Die Einführung beginnt dort, wo der Schaden am grössten wäre:

  • E-Mail-Konten – wer das Postfach übernimmt, kann Passwörter anderer Dienste zurücksetzen
  • Administratorkonten für IT, Cloud und Domains
  • Dienste mit Kunden-, Mandats- oder Patientendaten
  • Banking, Buchhaltung und Lohn
  • Projekt- und Kollaborationswerkzeuge

Welches Verfahren

Nicht alle zweiten Faktoren sind gleich sicher. Authenticator-Apps mit zeitbasierten Codes sind ein guter Standard. Sicherheitsschlüssel und Passkeys bieten den besten Schutz gegen Phishing, weil sie an die echte Website gebunden sind. SMS-Codes sind besser als nichts, aber anfälliger, etwa durch Umleitung der Telefonnummer. Wichtig ist ein Ersatzverfahren mit Wiederherstellungscodes, die sicher aufbewahrt werden.

Mitarbeitende mitnehmen

Die Einführung gelingt mit kurzer Ankündigung, einer einfachen Anleitung, einem festen Termin und Unterstützung beim Einrichten. Vorab geklärt sein sollte, wer bei verlorenem Smartphone hilft und wie die Identität dabei geprüft wird. Danach wird MFA für die wichtigsten Dienste verpflichtend aktiviert – freiwillige MFA wird erfahrungsgemäss nur teilweise genutzt.

Häufige Fragen

Ist MFA in der Schweiz gesetzlich vorgeschrieben?

Nicht allgemein. Das DSG verlangt aber eine dem Risiko angemessene Datensicherheit. Für Konten mit Personendaten, insbesondere besonders schützenswerten, gilt MFA heute als Stand der Technik.

Sind SMS-Codes sicher genug?

Sie sind deutlich besser als nur ein Passwort, aber schwächer als Authenticator-Apps oder Sicherheitsschlüssel. Für Administratorkonten sollten stärkere Verfahren verwendet werden.

Was passiert, wenn das Smartphone verloren geht?

Mit Wiederherstellungscodes oder einem zweiten registrierten Faktor bleibt der Zugang erhalten. Zusätzlich braucht es einen Prozess, wie die IT nach sicherer Identitätsprüfung hilft.

Vom Werkzeug zur Praxis

Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.

Zwei-Faktor-Authentifizierung einführen – Leitfaden KMU | Flenio · Flenio