Man sollte ein Passwort nicht per E-Mail versenden, weil E-Mail nicht übergibt, sondern kopiert: Der Schlüssel liegt im Klartext im Postfach des Empfängers, auf dessen Mobiltelefon, in den Verläufen und in den Backups — ohne Ablauf und ohne zu wissen, wer ihn gesehen hat. Der richtige Weg ist ein Einmal-Link, der den Inhalt einmal anzeigt und löscht, mit Empfängerprüfung und protokollierter Übergabe.
Wo ein per E-Mail verschicktes Passwort wirklich landet
E-Mail ist für das Gegenteil dessen gebaut, was Sie hier brauchen: dafür, dass die Nachricht ankommt, erhalten bleibt und wiederfindbar ist. Wenn Sie einen Schlüssel in den Nachrichtentext schreiben, erzeugen Sie Kopien an Orten, über die Sie keinerlei Kontrolle haben. Diese werden meist vergessen:
| Wo es bleibt | Wie lange | Wer es lesen kann |
|---|---|---|
| Ihr Ordner «Gesendet» | Bis jemand ihn löscht: niemand löscht ihn | Sie und jeder, der an Ihr Konto kommt |
| Das Postfach des Empfängers | Unbefristet | Diese Person und jeder mit Zugriff auf ihre Sitzung |
| Mobiltelefon und Laptop | Solange das Konto eingerichtet ist | Wer das entsperrte Gerät nimmt oder es stiehlt |
| Backups des Mailservers | Was Ihre Aufbewahrungsrichtlinie sagt: Monate oder Jahre | Systemadministration und wer ein Backup zurückspielt |
| Weiterleitungen und Antwortketten | Für immer, und wachsend | Jeder, der später in den Verlauf einsteigt |
| Archivierung und eDiscovery | Die gesetzliche Aufbewahrungsfrist | Recht, Compliance und externe Prüfer |
Dazu kommt das Unsichtbare. So geteilte Zugangsdaten haben weder Eigentümer noch Datum noch Inventar. An dem Tag, an dem diese Person das Unternehmen wechselt, der Dienstleister keiner mehr ist oder ein Vorfall eintritt, weiß niemand, welche Schlüssel zu wechseln wären — weil niemand weiß, wie viele verteilt wurden und an wen.
Und das ist kein theoretisches Risiko. Der Verizon Data Breach Investigations Report 2026 sieht den Missbrauch von Zugangsdaten in 39 % aller untersuchten Sicherheitsvorfälle an irgendeiner Stelle der Angriffskette: die am weitesten verbreitete Technik des Berichts, auch wenn sie als initialer Zugangsweg von 22 % auf 13 % gefallen ist und von der Ausnutzung von Schwachstellen überholt wurde.
Warum die Leute es weiter tun
Nicht aus Nachlässigkeit, sondern mangels Alternative in genau dem Moment, in dem sie gebraucht wird. Irgendjemand muss dem Techniker, der heute Nachmittag kommt, das FTP-Passwort geben, dem Kunden die PIN des digitalen Zertifikats durchgeben oder der Person, die morgen anfängt, ihre Erstzugänge übergeben. Zur Hand sind E-Mail und Chat. Zur Hand ist sonst nichts.
Das Muster wiederholt sich bei jedem Werkzeug, das ohne Ersatz verboten wird: dieselbe Geschichte wie bei Schatten-KI im Unternehmen und bei Consumer-Diensten für den Dateiversand. Ein Verbot ohne brauchbare Alternative ändert das Verhalten nicht, es macht es nur für Sie unsichtbar.
Die einzige relevante öffentliche Messung dieser Gewohnheit ist inzwischen einige Jahre alt, bleibt aber illustrativ: Im Workplace Password Malpractice Report von Keeper, einer Befragung von 1.000 US-Beschäftigten im Februar 2021, gaben 62 % an, ein Arbeitspasswort per Textnachricht oder E-Mail geteilt zu haben. Nehmen Sie die Zahl als das, was sie ist — alt und aus einem einzigen Markt — und vergleichen Sie sie mit dem, was Sie in Ihrem eigenen Ordner «Gesendet» finden, wenn Sie nach «Passwort» suchen.
Ein Test von einer Minute. Durchsuchen Sie Ihr dienstliches Postfach nach «Passwort», «Kennwort», «Zugangsdaten» oder «Benutzer und Passwort». Zählen Sie, wie viele der Treffer heute noch gültig sind. Diese Zahl ist Ihr Ausgangspunkt — und meist die Zahl, die die Geschäftsführung überzeugt.
Was die Vorgaben sagen (und warum das im Audit durchfällt)
Keine Vorschrift sagt wörtlich «verschicke keine Passwörter per E-Mail». Vier machen es ohne diesen Namen deutlich:
Verlangt dem Risiko angemessene technische und organisatorische Maßnahmen und nennt ausdrücklich die Verschlüsselung und die Fähigkeit, die Vertraulichkeit auf Dauer sicherzustellen. Geben die verteilten Zugangsdaten Zugriff auf personenbezogene Daten, fällt der Kanal, über den Sie sie verteilen, in den Anwendungsbereich. Klartext ohne Ablauf lässt sich dort schwer verteidigen.
Das ist das Control, das ausdrücklich die Zuteilung und Verteilung von Authentisierungsinformationen behandelt, einschließlich der Pflicht, sie über einen sicheren Kanal zu übergeben und nicht im Klartext zu übertragen. Es ist wörtlich der Vorgang, um den es in diesem Artikel geht, und eine der am leichtesten belegbaren Feststellungen in einem Zertifizierungsaudit: Es genügt, die E-Mails zur Einrichtung von drei Benutzern anzufordern.
Identitäts- und Berechtigungsmanagement: geregelte Vergabe, sichere Übermittlung von Zugangsdaten und Protokollierung. Wer nach IT-Grundschutz oder nach ISO 27001 auf Basis IT-Grundschutz arbeitet, hat hier die konkreteste deutsche Referenz für genau diese Frage.
Nennt unter den Risikomanagementmaßnahmen ausdrücklich Kryptografie- und Verschlüsselungskonzepte, sichere Kommunikation und Multi-Faktor-Authentisierung. In Deutschland umgesetzt durch das NIS2UmsuCG. Für betroffene Einrichtungen gehört dazu, wie Zugangsdaten innerhalb und außerhalb der Organisation zirkulieren.
Praktisch gesagt: Am Audittag fragt niemand, ob Sie ein Werkzeug haben. Gefragt wird, wie Sie Zugangsdaten übergeben, wer sie gesehen hat und was danach mit ihnen passiert ist. Mit E-Mail lautet die Antwort dreimal «weiß ich nicht».
Die Behelfslösungen, die nicht funktionieren
Bevor es zur Lösung geht, lohnt es, die vier Dinge auszuschließen, die alle zuerst probieren. Keines ist abwegig; alle lassen das Problem im Kern unverändert.
Beide Nachrichten landen im selben Postfach, auf demselben Telefon und im selben Backup. Es schützt nur vor der falschen Empfängeradresse — und wenn die Autovervollständigung einmal danebengreift, greift sie meist zweimal daneben. Die Dauerhaftigkeit, das eigentliche Problem, ändert sich überhaupt nicht.
Ende-zu-Ende-Verschlüsselung schützt den Transport, nicht die Dauerhaftigkeit. Die Nachricht bleibt im Verlauf beider Telefone und in beiden Cloud-Backups. Zudem ist es ein privater Kanal außerhalb der Unternehmenskontrolle: Wenn diese Person geht, geht der Verlauf mit, Sie können ihn nicht löschen und nicht belegen, was geteilt wurde.
Das verschiebt das Problem: Jetzt muss das ZIP-Passwort übergeben werden, also genau der Vorgang, den Sie lösen wollten. Über denselben Kanal haben Sie nichts gewonnen. Und es gibt Nebenwirkungen: Die alte ZIP-Verschlüsselung (ZipCrypto) ist schwach, viele Mailfilter blockieren verschlüsselte Anhänge gerade deshalb, weil sie sie nicht prüfen können, und die Dateinamen bleiben sichtbar.
Und den braucht es auch: Er ist das Stück, das Zugangsdaten über die Zeit verwahrt, erzeugt und einfüllt. Er löst aber die gemeinsame Ablage innerhalb einer Gruppe, die dasselbe Werkzeug nutzt. Sobald etwas an jemanden übergeben werden muss, der nicht in Ihrem Manager ist — Dienstleister, Kunde, der Techniker von heute —, spielt der Manager keine Rolle und die Leute greifen wieder zur E-Mail. Die beiden Teile ergänzen sich: Der Manager verwahrt, der Einmal-Kanal übergibt.
Was funktioniert: das Einmal-Geheimnis
Die Idee ist einfach und über ein Jahrzehnt alt: Statt die Daten zu senden, senden Sie eine Referenz, die bei Benutzung verfällt. Sie tragen das Passwort in ein Formular ein; das System verschlüsselt es und gibt eine URL mit einer zufälligen Kennung zurück; diese URL versenden Sie, wie Sie möchten. Öffnet der Empfänger sie, wird ihm der Inhalt angezeigt und der verschlüsselte Inhalt aus der Datenbank gelöscht. Ab da reist per E-Mail nur noch ein verbrauchter Link.
Die eigentliche Änderung ist nicht kryptografisch, sondern eine Frage der Dauerhaftigkeit: Statt einer unbefristeten Kopie an einem halben Dutzend Orten bleibt ein Link, der zu nichts mehr taugt. Und nebenbei gewinnen Sie etwas, das E-Mail Ihnen nie gegeben hat: zu wissen, dass gelesen wurde, wann und von wo.
- · Der Schlüssel steht an sechs Stellen
- · Er läuft nie ab
- · Sie wissen nicht, ob jemand ihn gelesen hat
- · Sie können ihn nicht widerrufen
- · Sie können nichts belegen
- · Unterwegs ist ein verbrauchbarer Link
- · Er läuft ab, auch wenn niemand öffnet
- · Lesebestätigung mit IP und Browser
- · Mit einem Klick von Hand vernichtet
- · Die Chronologie der Ereignisse bleibt
Es gibt eine bekannte Falle, die man vor der Werkzeugwahl kennen sollte: Anti-Malware-Filter der E-Mail und Linkvorschauen vieler Programme folgen Links von sich aus. Verrät der Dienst das Geheimnis schon beim bloßen Aufrufen der URL, ist es verbraucht, bevor es ankommt, und der Empfänger erhält einen toten Link. Deshalb verlangt ein gut gebauter Dienst eine ausdrückliche Handlung der Person — in der Regel eine POST-Anfrage —, um den Inhalt anzuzeigen.
Die zehn Anforderungen an den Kanal
Die Liste taugt gleichermaßen zur Bewertung eines kostenlosen öffentlichen Dienstes wie eines in Ihre Plattform integrierten Moduls. Fehlt einer der ersten fünf Punkte, ist es kein Übergabekanal für Zugangsdaten, sondern ein hübsches Formular.
- Verschlüsselung im Ruhezustand mit eigenem Schlüssel je Geheimnis. Damit ein kompromittierter Datensatz nicht den Rest kompromittiert.
- Echtes Löschen beim Lesen. Der Inhalt wird entfernt, nicht als gelesen markiert. Fragen Sie ausdrücklich danach.
- Ablauf, auch wenn niemand öffnet. Ein nie geöffnetes Geheimnis muss von selbst sterben, nicht wartend liegen bleiben.
- Das Aufrufen der URL verbraucht es nicht. Schutz vor Mail-Virenschutz und Linkvorschauen.
- Empfängerprüfung. Einmalcode an E-Mail oder Mobiltelefon oder eine über einen anderen Kanal übergebene Passphrase, damit eine Weiterleitung wertlos ist.
- Zero-Knowledge-Modus. Die Option, dass auch der Anbieter nicht entschlüsseln kann, indem der Schlüssel nur aus der Passphrase abgeleitet wird.
- Lesebestätigung. Wissen, wann geöffnet wurde, von welcher IP und mit welchem Browser.
- Exportierbares Auditprotokoll. Erstellung, Versand, Öffnung, Fehlversuche, Sperre und Vernichtung.
- Daten in der Europäischen Union und Auftragsverarbeitungsvertrag. Ist der Dienst kostenlos und privat, gibt es keinen Vertrag, auf den Sie sich nach DSGVO stützen könnten.
- Herunterladbarer Nachweis. Etwas Besseres als ein Screenshot für den Tag, an dem die Übergabe zu belegen ist.
Die ersten fünf erfüllen mehrere öffentliche Dienste. Die letzten fünf sind in der Praxis das, was ein Consumer-Werkzeug von einem Unternehmenswerkzeug trennt.
Wie Dokuflex es löst
Die Einmal-Geheimnisse sind ein weiteres Modul der Plattform, mit denselben Benutzern, Berechtigungen und Protokollen, die Sie schon haben. Sie fügen den Text ein — oder erzeugen ein Passwort aus 20 Zeichen ohne Buchstaben, die man beim Diktieren verwechselt —, wählen Ablauf und Schutz und kopieren den Link oder lassen ihn von Dokuflex per zertifizierter E-Mail oder SMS versenden.
Drei Details machen den Unterschied zu einem kostenlosen Dienst:
- Echtes Zero Knowledge. Mit Passphrase wird der Schlüssel ausschließlich aus ihr abgeleitet, mit PBKDF2-HMAC-SHA256 und 150.000 Iterationen. Weder die Phrase noch ein Hash davon wird gespeichert. Niemand, auch wir nicht, kann es öffnen. Und wir sagen es vor dem Verkauf: Geht die Phrase verloren, ist der Inhalt nicht wiederherstellbar.
- Nachweiszertifikat als PDF. Signiert mit dem Zertifikat Ihrer Organisation und zeitgestempelt. Es enthält den SHA-256-Fingerabdruck des Inhalts, den Schutzmodus, die verbrauchten Abrufe und die vollständige Chronologie. Den Inhalt enthält es bewusst nicht.
- Im eigenen Haus. Die Daten bleiben in Ihrem Dokuflex, mit Ihrem Vertrag und Ihren Daten in der Europäischen Union, nicht auf dem Server eines Dritten, den Ihr Unternehmen nie beauftragt hat.
Geht es um Dateien statt um Text, ist das Schwesterstück der sichere Dateiversand. Und wenn das Ziel ist, die Zahl der zirkulierenden Passwörter zu senken, führt der tiefere Weg woanders hin: Passkeys und SSO mit Zwei-Faktor-Authentisierung, damit die meisten Zugänge gar keinen zu verteilenden Schlüssel mehr brauchen.
Häufige Fragen
Ist es verboten, ein Passwort per E-Mail zu verschicken?+
Es gibt keine Vorschrift, die es unter diesem Namen verbietet. Verletzt werden können aber Artikel 32 DSGVO, der dem Risiko angemessene technische Maßnahmen verlangt, wenn die Zugangsdaten personenbezogene Daten schützen, und Control A.5.17 der ISO/IEC 27001, das die Übergabe von Authentisierungsinformationen über einen sicheren Kanal fordert. In einem Zertifizierungsaudit ist eine E-Mail mit dem Schlüssel im Nachrichtentext eine leicht belegbare Abweichung.
Hilft es, das Passwort in einer zweiten, separaten E-Mail zu schicken?+
Nein. Beide E-Mails landen im selben Postfach, auf demselben Mobiltelefon und im selben Backup; wer an die eine kommt, kommt auch an die andere. Benutzername und Passwort auf zwei Nachrichten zu verteilen schützt nur vor dem konkreten Fall, an die falsche Adresse zu senden — und nicht einmal zuverlässig: Wenn die Autovervollständigung einmal danebengreift, greift sie meist zweimal daneben.
Und per WhatsApp, das ist doch verschlüsselt?+
Ende-zu-Ende-Verschlüsselung löst den Transport, nicht die Dauerhaftigkeit. Die Nachricht bleibt im Verlauf beider Telefone, in den Cloud-Backups beider und offen sichtbar für jeden, der ein entsperrtes Gerät in die Hand nimmt. Außerdem ist es ein privater Kanal, den das Unternehmen nicht kontrolliert: Wenn diese Person geht, geht der Verlauf mit, Sie können ihn nicht löschen und nicht belegen, was geteilt wurde.
Löst ein passwortgeschütztes ZIP das Problem?+
Es verschiebt es. Jetzt müssen Sie das ZIP-Passwort übergeben, also genau den Vorgang, den Sie lösen wollten, und über denselben Kanal haben Sie nichts gewonnen. Hinzu kommt: Die alte ZIP-Verschlüsselung (ZipCrypto) ist schwach, viele Mailfilter blockieren verschlüsselte Anhänge gerade deshalb, weil sie sie nicht prüfen können, und die Dateinamen bleiben sichtbar.
Reicht ein Passwortmanager nicht aus?+
Er ist unverzichtbar, deckt aber etwas anderes ab. Ein Manager verwahrt, erzeugt und füllt Zugangsdaten über die Zeit innerhalb einer Gruppe, die ihn nutzt. Das Problem entsteht im Moment der Übergabe an jemanden, der nicht in Ihrem Manager ist: ein externer Dienstleister, ein Kunde, der Techniker für einen Tag. Genau dort greifen die Leute wieder zur E-Mail. Sinnvoll sind beide Teile: der Manager zum Verwahren, ein Einmal-Kanal zum Übergeben.
Was ist ein Einmal-Geheimnis?+
Ein Link, der einen Inhalt genau einmal anzeigt und ihn dann löscht. Sie tragen das Passwort in ein Formular ein, das System verschlüsselt es und gibt eine URL mit einer zufälligen Kennung zurück; diese URL versenden Sie, wie Sie möchten. Öffnet der Empfänger sie, wird der Inhalt angezeigt und der verschlüsselte Inhalt aus der Datenbank gelöscht. Ab da ist der Link wertlos, und was per E-Mail reist, ist ein bereits verbrauchter Link.
Kann der Virenschutz der E-Mail den Link öffnen und das Geheimnis verbrauchen?+
Das ist der häufigste Fehler kostenloser Dienste: Anti-Malware-Filter und Linkvorschauen der Mailprogramme folgen den URLs von sich aus und verbrauchen das Geheimnis, bevor es den Empfänger erreicht. Ein gut gebauter Dienst verlangt eine ausdrückliche Nutzeraktion zur Anzeige des Inhalts, in der Regel eine POST-Anfrage, sodass das bloße Aufrufen der URL nichts verrät und nichts zerstört.
Was sollte ein Dienst für Einmal-Geheimnisse erfüllen?+
Zehn Punkte: Verschlüsselung im Ruhezustand mit eigenem Schlüssel je Geheimnis; echtes Löschen des Inhalts beim Lesen, nicht nur eine Lesemarkierung; konfigurierbarer Ablauf, auch wenn niemand öffnet; das Aufrufen der URL darf es nicht verbrauchen; Empfängerprüfung über Code oder Passphrase; ein Zero-Knowledge-Modus, in dem auch der Anbieter nicht entschlüsseln kann; Lesebestätigung; exportierbares Auditprotokoll; Hosting in der Europäischen Union mit Auftragsverarbeitungsvertrag; und eine herunterladbare Nachweisform für den Tag, an dem die Übergabe zu belegen ist.
Quellen
- Verordnung (EU) 2016/679 (DSGVO): Artikel 32, Sicherheit der Verarbeitung.
- ISO/IEC 27001:2022: Control A.5.17, Authentisierungsinformationen.
- BSI IT-Grundschutz: Baustein ORP.4, Identitäts- und Berechtigungsmanagement.
- Richtlinie (EU) 2022/2555 (NIS2): Artikel 21, Risikomanagementmaßnahmen.
- NIST SP 800-63B-4 (2025): Anforderungen an Passwörter auf Seiten des Verifizierers.
- Verizon Data Breach Investigations Report 2026: Missbrauch von Zugangsdaten in 39 % der Vorfälle an irgendeiner Stelle der Kette; als initialer Zugangsweg Rückgang von 22 % auf 13 %, überholt von der Ausnutzung von Schwachstellen (31 %).
- Keeper, Workplace Password Malpractice Report (Februar 2021, 1.000 US-Beschäftigte): 62 % teilten ein Arbeitspasswort per Textnachricht oder E-Mail. Alte Zahl aus einem einzigen Markt, nur zur Illustration der Gewohnheit zitiert.
Der einfache Weg soll auch der sichere sein
Buchen Sie 20 Minuten mit den drei Fällen, in denen Ihr Team heute Zugangsdaten verteilt. Wir richten mit Ihnen den Einmal-Link, die Empfängerprüfung und das Übergabezertifikat ein. Unverbindlich.