Gestohlenes Passwort: Was kleine Teams zuerst absichern Stell dir vor, jemand aus deinem Team trägt sein Passwort auf einer gefälschten Anmeldeseite ein. Die Seite sieht vertraut aus, die Nachricht dazu wirkt plausibel. Nun hat eine fremde Person gültige Zugangsdaten. Entscheidend ist dann nicht nur, wie stark das Passwort war, sondern welche weiteren Hürden bestehen und was über dieses Konto erreichbar ist. Welche Maßnahmen solltest du zuerst umsetzen, damit ein einzelner Fehler nicht gleich den Betrieb gefährdet? Für ein kleines Team beginnt die Antwort bei den wichtigsten Konten. Dazu gehört aber auch die Frage, wie ihr nach einem Vorfall wieder arbeitsfähig werdet. Zuerst die Konten, an denen viel hängt Bevor du Einstellungen änderst, erfasse eure zentralen Zugänge: E-Mail, Dateiablage und Konten mit Verwaltungsrechten. Verwaltungsrechte erlauben es beispielsweise, andere Zugänge oder Einstellungen zu ändern. Notiere für jedes dieser Konten, wer Zugriff braucht, wer es verwaltet und welcher zusätzliche Anmeldeschutz verfügbar ist. So entsteht eine überschaubare Arbeitsgrundlage. Du musst nicht jeden Dienst gleichzeitig bearbeiten. Sinnvoll ist, mit Konten anzufangen, deren Missbrauch besonders viel Arbeit lahmlegen oder wichtige Daten betreffen würde. Prüfe dabei auch die Zugriffsrechte. Wer eine Ablage nur lesen muss, braucht nicht automatisch Verwaltungsrechte. Und ein Zugang, der nach einem Personalwechsel nicht mehr benötigt wird, sollte entfernt werden. Das begrenzt, was mit einem übernommenen Konto möglich ist. Bequemlichkeit ist hier eine echte Abwägung: Ein gemeinsamer Zugang mag einfach wirken, macht Zuständigkeiten aber schwerer nachvollziehbar. Warum ein zweiter Nachweis hilft Mehr-Faktor-Authentifizierung bedeutet, dass ein Passwort allein für die Anmeldung nicht genügt. Zusätzlich wird ein weiterer Nachweis verlangt, etwa über ein Gerät. Die NIST-Empfehlungen zur Mehr-Faktor-Authentifizierung beschreiben diesen zusätzlichen Schutz ausdrücklich für Fälle, in denen Zugangsdaten durch Phishing gestohlen wurden. Phishing bezeichnet Täuschungsversuche, die dich beispielsweise auf eine gefälschte Anmeldeseite locken. Allerdings sind die Verfahren nicht gleich wirksam. Ein SMS-Code oder ein anderer Einmalcode kann ebenfalls durch eine gefälschte Seite abgefragt werden. Für besonders sensible Konten sind deshalb nach Möglichkeit phishing-resistente Verfahren sinnvoll. Sie sind darauf ausgelegt, solche Täuschungen bei der Anmeldung abzuwehren. Dazu zählen physische Sicherheitsschlüssel oder integrierte Passkeys, also gerätegestützte Anmeldeverfahren. Ob diese Möglichkeiten verfügbar sind, hängt vom Anbieter und teilweise vom Tarif ab. Fehlt eine stärkere Variante, ist eine schwächere zusätzliche Absicherung in der Regel besser als gar keine. Es lohnt sich deshalb nicht, jede Verbesserung aufzuschieben, bis überall das bevorzugte Verfahren angeboten wird. Den verlorenen Zugang gleich mitdenken Ein zusätzlicher Anmeldeschutz kann Schwierigkeiten verursachen, wenn das dafür verwendete Gerät verloren geht oder eine zuständige Person das Team verlässt. Deshalb gehört zur Einrichtung auch die Wiederherstellung des Zugangs. Kläre für jedes wichtige Konto: Wer kümmert sich darum, wenn die Anmeldung nicht mehr funktioniert? Welche Wiederherstellungsoptionen bietet der Dienst? Wie bleibt der Zugang möglich, ohne den Schutz aus Bequemlichkeit wieder abzuschalten? Die Antworten unterscheiden sich je nach Anbieter. Eine verständliche interne Notiz ist hilfreicher als eine pauschale Regel, die im Alltag niemand umsetzen kann. Auch der Umgang mit verdächtigen Nachrichten sollte klar sein: Wen fragt jemand im Team, bevor er eine ungewöhnliche Anmeldeaufforderung befolgt? Solche Absprachen machen Sicherheit zu einem verlässlichen Ablauf statt zu einer persönlichen Improvisationsaufgabe. Datensicherung schützt eine andere Stelle Zusätzlicher Anmeldeschutz soll unbefugten Zugriff erschweren. Eine Datensicherung hilft dagegen, wenn Daten verloren gehen oder nicht mehr nutzbar sind. Das eine ersetzt das andere nicht. Nach den Sicherheitsgrundlagen für kleine Unternehmen von NIST sollten Sicherungen regelmäßig erstellt, geschützt und auf Wiederherstellbarkeit getestet werden. Eine automatische Cloud-Sicherung ist deshalb noch kein ausreichender Nachweis dafür, dass du im Ernstfall weiterarbeiten kannst. Auch ihre Zugriffsrechte und gegebenenfalls getrennte Sicherungen verdienen Aufmerksamkeit. Ein konkreter Test beantwortet mehr als die Anzeige „Sicherung erfolgreich“: Lässt sich eine benötigte Datei tatsächlich zurückholen? Ist klar, wer das übernimmt? Solange das offenbleibt, besteht eine Lücke im Ablauf. Keine dieser Maßnahmen verhindert jeden Angriff. Einzigartige, starke Passwörter, Software-Updates und Aufmerksamkeit gegenüber Täuschungsversuchen bleiben nötig. Der praktikable Einstieg ist trotzdem klar: wichtige Konten erfassen, ihren Anmeldeschutz verbessern und die Wiederherstellung von Zugängen und Daten klären. Die hier verwendeten US-Behördenempfehlungen bieten dafür Orientierung, ersetzen aber keine Prüfung deutscher oder europäischer Rechts- und Datenschutzpflichten. Quellen NIST: Zusätzlicher Anmeldeschutz und die Unterschiede zwischen den Verfahren NIST: Grundlegende Sicherheitsmaßnahmen für kleine Unternehmen