Eine aktuelle Passwortrichtlinie verlangt Länge statt Komplexität: mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist, mindestens 64 zugelassen, keine erzwungenen Zusammensetzungsregeln, kein regelmäßiger Ablauf — ein erzwungener Wechsel nur bei Hinweisen auf Kompromittierung — und Abgleich mit Listen bereits geleakter Passwörter. So steht es in Revision 4 der NIST SP 800-63B von 2025. Und über allem: Zwei-Faktor-Authentisierung.
Die drei Regeln, die aus Ihrer Richtlinie verschwinden müssen
Die meisten kursierenden Richtlinien erben Empfehlungen aus den frühen 2000ern, die spätere Evidenz widerlegt hat. Diese drei richten den größten Schaden an, und alle drei sind in NIST SP 800-63B-4 ausdrücklich ausgeschlossen:
Die Leitlinie ist eindeutig: Verifizierer dürfen keinen regelmäßigen Wechsel verlangen und sollen einen Wechsel nur bei Hinweisen auf eine Kompromittierung erzwingen. Das BSI hat die Empfehlung bereits 2020 aus dem IT-Grundschutz-Kompendium gestrichen. Der Grund ist nicht kryptografisch, sondern verhaltensbedingt: Wer alle paar Monate wechseln muss, erzeugt vorhersehbare Varianten — der Monat, das Jahr, eine Zahl am Ende —, schreibt es auf oder nutzt überall dasselbe Muster.
Verifizierer dürfen keine Zusammensetzungsregeln auferlegen. Sie erzwingen nur vorhersehbare Umformungen — Großbuchstabe am Anfang, eine «1» und ein Ausrufezeichen am Ende —, die sehr wenig echte Entropie und sehr viel Reibung bringen. Eine lange Phrase aus gewöhnlichen Wörtern ist stärker und leichter zu merken als «P4ssw0rt!» und erfüllt jede vernünftige Regel.
Kein «Name Ihres ersten Haustiers» mehr: Die Leitlinie verbietet ausdrücklich, dass der Verifizierer wissensbasierte Authentisierung abfragt. Die Antworten sind meist öffentlich, wiederholen sich über Dienste hinweg und lassen sich in sozialen Netzwerken erraten. Ebenso wenig zulässig ist ein Passworthinweis, den ein nicht authentisierter Anfragender abrufen kann.
Wenn Ihr Unternehmensverzeichnis noch einen Pflichtablauf erzwingt, ist dessen Abschaffung eine der wenigen Sicherheitsentscheidungen, die zugleich den Schutz und den Alltag der Leute verbessert. Mit einer Einschränkung: Ohne gleichzeitigen Leak-Abgleich und Zwei-Faktor-Authentisierung tauscht man eine schlechte Praxis gegen eine Lücke.
Was die maßgebliche Leitlinie 2026 tatsächlich verlangt
NIST hat Revision 4 der SP 800-63B im Juli 2025 veröffentlicht. Sie ist die technische Referenz, die fast jeder zitiert, wenn das von der europäischen Normsetzung offengelassene «Wie» konkret werden muss. Das Wesentliche für eine Richtlinie, mit der jeweiligen Verbindlichkeit:
| Anforderung | Was sie sagt | Verbindlichkeit |
|---|---|---|
| Mindestlänge | 15 Zeichen, wenn das Passwort der einzige Faktor ist; 8, wenn es Teil eines Mehrfaktorverfahrens ist | Pflicht |
| Maximallänge | Mindestens 64 Zeichen zulassen | Empfehlung |
| Zusammensetzungsregeln | Nicht auferlegen | Verboten |
| Regelmäßiger Ablauf | Nicht verlangen; Wechsel nur bei Hinweisen auf Kompromittierung erzwingen | Verboten |
| Abgleich mit Sperrliste | Gewähltes Passwort gegen gängige, erwartbare oder kompromittierte Passwörter prüfen | Pflicht |
| Zulässige Zeichen | Alle druckbaren ASCII-Zeichen, das Leerzeichen und Unicode | Empfehlung |
| Einfügen und Anzeigen | Einfügen aus der Zwischenablage erlauben und das Anzeigen des Eingetippten anbieten | Empfehlung |
| Hinweise und Fragen | Keine ohne Authentisierung abrufbaren Hinweise, keine wissensbasierte Authentisierung | Verboten |
| Speicherung | Gesalzen und gehasht mit einem geeigneten Verfahren; Salt mit mindestens 32 Bit | Pflicht |
Zwei Details werden meist übersehen und beide sind wichtig. Erstens: Einfügen zu erlauben ist kein Zugeständnis an die Bequemlichkeit, sondern die Voraussetzung dafür, dass ein Passwortmanager nutzbar ist; Formulare, die das Einfügen blockieren, drängen direkt zu merkbaren, schwachen Schlüsseln. Zweitens: Der Abgleich mit Leak-Listen schlägt Komplexitätsregeln, weil er keine guten Passwörter blockiert, sondern genau jene, die ein Angreifer zuerst probieren würde. Und er lässt sich per Hash-Präfixsuche durchführen, ohne das vollständige Passwort irgendwohin zu senden.
Und in Europa: was Sie wirklich bindet
Das europäische Recht legt weder Längen noch Fristen fest. Es legt Ergebnisse fest und überlässt Ihnen die technischen Maßnahmen. Das ist es, was Sie nachweisen müssen:
Dem Risiko angemessene technische und organisatorische Maßnahmen, mit ausdrücklicher Nennung der Verschlüsselung und der dauerhaften Sicherstellung der Vertraulichkeit. Eine dokumentierte und angewandte Authentisierungsrichtlinie ist Teil der Antwort; ohne sie bleibt die Risikobewertung offen.
«Authentisierungsinformationen»: umfasst Erzeugung, Zuteilung, Verteilung, Nutzung und Entzug. Achten Sie auf den Teil Verteilung, an dem es am häufigsten scheitert: Übergabe über einen sicheren Kanal und keine Übertragung im Klartext. Ausführlich in warum man Passwörter nicht per E-Mail verschicken sollte.
Identitäts- und Berechtigungsmanagement: geregelte Vergabe, sichere Übermittlung, Protokollierung und eine dokumentierte Passwortregelung. Für den deutschen Markt ist das die konkreteste Referenz — und die Stelle, an der das BSI den erzwungenen regelmäßigen Wechsel 2020 gestrichen hat, lange bevor NIST es in der Revision 4 formalisierte.
Nennt ausdrücklich Multi-Faktor- oder kontinuierliche Authentisierung, Kryptografiekonzepte und sichere Kommunikation unter den Risikomanagementmaßnahmen für betroffene Einrichtungen. In Deutschland umgesetzt durch das NIS2UmsuCG. Von allen Genannten drängt sie am direktesten zum zweiten Faktor.
Praktische Zusammenfassung: Europa sagt Ihnen, was Sie erreichen müssen; NIST und das BSI geben Ihnen ein verteidigbares Wie. SP 800-63B-4 und ORP.4 in Ihrer Richtlinie zu zitieren ist der schnellste Weg, die Abschaffung des regelmäßigen Ablaufs im Audit zu begründen.
Wichtiger als die Richtlinie: Passwörter werden nicht geknackt, sie werden gestohlen
Man sollte die Verhältnisse nicht aus dem Blick verlieren. Kaum ein realer Angriff beginnt damit, dass jemand Kombinationen durchprobiert, bis ein Schlüssel mit 12 Zeichen erraten ist. Er beginnt mit einer Phishing-Mail, mit einem Programm, das die im Browser gespeicherten Daten abgreift, oder mit wiederverwendeten Zugangsdaten, die längst in einem fremden Datenleck standen. Dagegen hilft Länge nicht.
Der Verizon DBIR 2026 sieht den Missbrauch von Zugangsdaten in 39 % aller Vorfälle an irgendeiner Stelle der Angriffskette — die am weitesten verbreitete Technik des Berichts —, auch wenn er als initialer Zugangsweg von 22 % auf 13 % gefallen und von der Ausnutzung von Schwachstellen (31 %) überholt worden ist. Anders gesagt: Zugangsdaten bleiben der Treibstoff des Angriffs, auch wenn sie nicht mehr immer das Schloss sind, durch das er hereinkommt.
Daraus ergibt sich die Prioritätenfolge, die sich vor der Geschäftsführung vertreten lässt:
- Phishing-resistente Multi-Faktor-Authentisierung auf allem, was ins Internet zeigt: VPN, E-Mail, Systemadministration, Fernzugriff.
- Abgleich mit Listen geleakter Passwörter bei der Vergabe und bei jedem Wechsel.
- Mindestlänge plus Unternehmens-Passwortmanager, damit diese Länge zumutbar bleibt.
- Ein sicherer Übergabekanal für Zugangsdaten — dort entweicht, was die Richtlinie nicht ansieht.
- Streichen veralteter Regeln: Ablauf, Komplexität, Sicherheitsfragen.
Und das tiefere Ziel, wo immer erreichbar: gar kein Passwort. Passkeys beseitigen das geteilte Geheimnis und damit das Phishing von Zugangsdaten; SSO mit Zwei-Faktor-Authentisierung senkt die Zahl der Passwörter je Person von Dutzenden auf eines.
Der blinde Fleck: wie Zugangsdaten übergeben werden
Fast jede Passwortrichtlinie beschreibt detailliert, wie das Passwort auszusehen hat — und keine Zeile dazu, wie es übergeben wird. Und genau dort geht alles Gewonnene verloren: der Techniker, der heute Nachmittag das FTP-Passwort braucht, der Kunde, der die PIN des Zertifikats braucht, die Person, die morgen anfängt und ihre Erstzugänge braucht.
In eine E-Mail oder einen Chat geschrieben, bleiben diese Zugangsdaten unbefristet im Postfach des Empfängers, auf dessen Mobiltelefon, in den Verläufen und in den Backups liegen — ohne Ablauf und ohne zu wissen, wer sie gesehen hat. Genau das will Control A.5.17 vermeiden, und genau diesen Teil der Richtlinie schreibt fast niemand.
Richtig ist ein Einmal-Geheimnis: Der Inhalt wird verschlüsselt übertragen, einmal angezeigt und aus der Datenbank gelöscht, mit Ablauf auch ohne Öffnen, Empfängerprüfung über Code oder Passphrase, Lesebestätigung und protokollierter Übergabe. Die ganze Geschichte in Passwörter per E-Mail versenden: warum es weiter passiert und wie Sie damit aufhören.
Vorlage: Ihre Passwortrichtlinie auf einer Seite
Zehn Klauseln zum Kopieren, Anpassen und Freigeben. Eine Richtlinie, die nicht auf eine Seite passt, liest niemand — und eine Richtlinie, die niemand liest, befolgt niemand.
- Länge. Mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist; mindestens 12 mit zweitem Faktor. Das System lässt mindestens 64 Zeichen zu und akzeptiert Leerzeichen und Umlaute.
- Keine Zusammensetzungsregeln. Großbuchstaben, Zahlen und Sonderzeichen werden nicht verlangt. Empfohlen wird eine lange Phrase aus mehreren Wörtern.
- Kein regelmäßiger Ablauf. Gewechselt wird bei Hinweisen auf Kompromittierung, bei Auftauchen in einem bekannten Datenleck oder auf Wunsch der nutzenden Person.
- Pflichtprüfung. Bei Vergabe und bei jedem Wechsel wird gegen eine Liste gängiger und geleakter Passwörter geprüft und bei Treffer abgelehnt.
- Zwei-Faktor-Authentisierung. Pflicht für jeden ins Internet zeigenden Dienst und für jedes Konto mit Administrationsrechten. Möglichst phishing-resistent.
- Passwortmanager. Unternehmensweit, verpflichtend für geteilte Team-Zugangsdaten. Das Speichern dienstlicher Zugangsdaten in Tabellen, Dokumenten oder Handynotizen ist untersagt.
- Keine Wiederverwendung. Kein dienstliches Passwort darf mit einem privaten übereinstimmen oder sich über Unternehmensdienste wiederholen.
- Übergabe. Zugangsdaten werden immer über einen Einmal-Kanal mit Ablauf und Protokollierung übergeben. Das Schreiben in E-Mails, Chats, Tickets oder geteilte Dokumente ist untersagt.
- Privilegierte Konten und Dienstkonten. Eindeutige, nach Möglichkeit personenbezogene Zugangsdaten, im Manager verwahrt, beim Ausscheiden von Person oder Dienstleister gewechselt und halbjährlich überprüft.
- Austritte und Vorfälle. Beim Ausscheiden einer Person oder eines Dienstleisters werden die Zugänge am selben Tag entzogen und die erreichbaren geteilten Zugangsdaten gewechselt. Jeder wiederholte Fehlversuch und jede Sperre wird protokolliert und geprüft.
Wenn Sie ein ISMS nach ISO 27001 betreiben, beantworten die Klauseln 1 bis 7 das Control A.5.17 auf der Seite von Erzeugung und Nutzung, Klausel 8 auf der Seite der Verteilung — jener, die meist vergessen wird — und die Klauseln 9 und 10 verbinden sich mit dem Ein- und Austrittsmanagement und der Protokollierung.
Häufige Fragen
Muss das Passwort alle 90 Tage gewechselt werden?+
Nein, und seit Revision 4 der NIST SP 800-63B ist es ausdrücklich ausgeschlossen: Verifizierer dürfen keinen regelmäßigen Wechsel verlangen und sollen einen Wechsel nur bei Hinweisen auf eine Kompromittierung erzwingen. Das BSI hat die Empfehlung zum regelmäßigen Wechsel bereits 2020 aus dem IT-Grundschutz-Kompendium gestrichen. Der Grund ist verhaltensbedingt: Wer alle paar Monate wechseln muss, erzeugt vorhersehbare Varianten des vorherigen Passworts, schreibt es auf oder nutzt überall dasselbe Muster.
Welche Mindestlänge gilt 2026 als empfohlen?+
NIST SP 800-63B-4 verlangt mindestens 15 Zeichen, wenn das Passwort der einzige Authentisierungsfaktor ist, und erlaubt 8 Zeichen, wenn es Teil eines Mehrfaktorverfahrens ist. Zusätzlich sollen mindestens 64 Zeichen zugelassen, alle druckbaren ASCII-Zeichen, das Leerzeichen und Unicode akzeptiert und das Einfügen aus der Zwischenablage erlaubt werden, damit Passwortmanager funktionieren.
Gelten Komplexitätsregeln mit Großbuchstaben, Zahlen und Sonderzeichen noch?+
Nein. NIST SP 800-63B-4 sagt ausdrücklich, dass Verifizierer keine solchen Zusammensetzungsregeln auferlegen dürfen. Sie erzwingen vorhersehbare Umformungen (ein Großbuchstabe am Anfang, eine Zahl und ein Ausrufezeichen am Ende), die kaum echte Entropie bringen und die Benutzbarkeit stark verschlechtern. Stattdessen ist das gewählte Passwort gegen eine Liste gängiger, erwartbarer oder bereits kompromittierter Passwörter zu prüfen und bei Treffer abzulehnen.
Was bedeutet der Abgleich mit Listen kompromittierter Passwörter?+
Das gewünschte Passwort wird gegen eine Liste von Schlüsseln geprüft, die aus öffentlichen Datenlecks, Wörterbüchern oder den meistgenutzten Listen bekannt sind, und bei Übereinstimmung abgelehnt. Es ersetzt Komplexitätsregeln mit einem klaren Vorteil: Es blockiert keine guten Passwörter, sondern genau jene, die ein Angreifer zuerst probieren würde. NIST verlangt es, und die Prüfung lässt sich über eine Hash-Präfixsuche durchführen, ohne das vollständige Passwort zu übertragen.
Sind Sicherheitsfragen zur Kontowiederherstellung noch zulässig?+
Nein. NIST SP 800-63B-4 verbietet ausdrücklich, dass der Verifizierer wissensbasierte Authentisierung abfragt, Typ «Name Ihres ersten Haustiers». Die Antworten sind meist öffentlich oder in sozialen Netzwerken auffindbar und werden über Dienste hinweg wiederverwendet. Ebenfalls verboten sind Passworthinweise, die ohne Authentisierung abrufbar sind.
Was verlangt das europäische Recht zu Passwörtern?+
Das europäische Recht legt keine Längen fest. Artikel 32 DSGVO verlangt dem Risiko angemessene technische Maßnahmen, Control A.5.17 der ISO/IEC 27001:2022 regelt Verwaltung und Verteilung von Authentisierungsinformationen, und die NIS2-Richtlinie führt Multi-Faktor-Authentisierung und Kryptografiekonzepte unter den Risikomanagementmaßnahmen auf. Konkrete technische Leitlinien wie NIST SP 800-63B oder der BSI-Baustein ORP.4 sind die übliche Referenz für das «Wie».
Was ist wichtiger, die Passwortrichtlinie oder die Zwei-Faktor-Authentisierung?+
Die Zwei-Faktor-Authentisierung, mit großem Abstand. Ein per Phishing oder durch einen Infostealer gestohlenes Passwort ist gleich gestohlen, ob es 8 oder 20 Zeichen hatte. Die sinnvolle Reihenfolge lautet deshalb: zuerst phishing-resistente Multi-Faktor-Authentisierung auf allem, was ins Internet zeigt, dann der Abgleich mit Listen kompromittierter Passwörter, dann die Länge, und zuletzt das Streichen der nicht mehr empfohlenen Praktiken. Wo möglich, ist das Ziel, das Passwort mit Passkeys und SSO ganz aus dem Spiel zu nehmen.
Wie übergibt man ein Passwort, ohne gegen die Richtlinie zu verstoßen?+
Indem man es nie in den Kanal schreibt, über den man es verschickt. Richtig ist ein Einmal-Link: Der Inhalt wird verschlüsselt übertragen, einmal angezeigt und gelöscht, mit Ablauf, Empfängerprüfung und protokollierter Übergabe. In eine E-Mail oder einen Chat geschrieben, hinterlässt es dauerhafte Kopien in Postfächern, auf Mobiltelefonen und in Backups — genau das, was Control A.5.17 der ISO 27001 vermeiden will.
Quellen
- NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management (Endfassung, Juli 2025): Abschnitt 3.1.1, Anforderungen zu Länge, Zusammensetzung, Ablauf, Sperrlistenabgleich, zulässigen Zeichen, Hinweisen und Speicherung.
- BSI IT-Grundschutz: Baustein ORP.4, Identitäts- und Berechtigungsmanagement.
- Verordnung (EU) 2016/679 (DSGVO): Artikel 32, Sicherheit der Verarbeitung.
- ISO/IEC 27001:2022: Control A.5.17, Authentisierungsinformationen.
- Richtlinie (EU) 2022/2555 (NIS2): Artikel 21, einschließlich Multi-Faktor-Authentisierung.
- Verizon Data Breach Investigations Report 2026: Missbrauch von Zugangsdaten in 39 % der Vorfälle an irgendeiner Stelle der Kette; als initialer Zugangsweg Rückgang von 22 % auf 13 %, überholt von der Ausnutzung von Schwachstellen (31 %).
Die Klausel, die fast niemand schreibt, wird am häufigsten gebrochen
Buchen Sie 20 Minuten, und wir gehen gemeinsam den Übergabeteil Ihrer Richtlinie durch: wie Zugangsdaten heute verteilt werden, was eine Spur hinterlässt und wie der Einmal-Kanal mit Protokoll und Zertifikat eingerichtet wird. Unverbindlich.