Passkeys: Warum 2026 das Passwort ausgedient hat

Passkeys: Warum 2026 das Passwort ausgedient hat

Ein Passkey ist ein kryptografisches Schlüsselpaar, das das klassische Passwort aus Buchstaben, Zahlen und Sonderzeichen ersetzt: Ein privater Schlüssel bleibt auf dem Gerät, ein öffentlicher liegt beim jeweiligen Online-Dienst, und die Anmeldung läuft über Fingerabdruck, Gesichtserkennung oder die Geräte-PIN. Nutzer merken sich damit nichts mehr, sondern bestätigen den Login mit einer Geste, die viele ohnehin täglich mehrfach ausführen. Der Anlass für den Umstieg ist simpel: Ein gestohlenes Passwort reicht oft aus, um sich Zugang zu ganzen Firmennetzwerken zu verschaffen, und genau das sollen Passkeys verhindern. Seit große Anbieter wie Google, Apple und Microsoft die Technik in ihre Betriebssysteme integriert haben, wächst die Verbreitung spürbar, und auch deutsche Behörden und Mittelständler prüfen zunehmend den Umstieg.

Wie Passkeys technisch funktionieren

Technisch basieren Passkeys auf dem FIDO2-Standard, den die FIDO Alliance gemeinsam mit dem World Wide Web Consortium entwickelt hat. Bei der Einrichtung erzeugt das Gerät ein Schlüsselpaar: Der private Teil verlässt niemals das Smartphone, den Laptop oder den Sicherheitsschlüssel, während der öffentliche Teil beim Anbieter hinterlegt wird. Meldet sich jemand an, schickt der Dienst eine kryptografische Anfrage, die nur mit dem passenden privaten Schlüssel beantwortet werden kann, und dieser wird erst nach biometrischer Freigabe aktiv. Biometrische Daten wie der Fingerabdruck verlassen dabei nie das Gerät selbst, sie dienen ausschließlich der lokalen Freigabe des gespeicherten Schlüssels. Technisch setzt der Standard zusätzlich auf WebAuthn, eine vom World Wide Web Consortium spezifizierte Programmierschnittstelle, über die Browser und Betriebssysteme das Schlüsselpaar ansprechen. Genau das macht klassisches Phishing wirkungslos: Es gibt keine Zeichenkette mehr, die sich abgreifen oder auf einer gefälschten Seite eingeben ließe. Laut FIDO Alliance unterstützten Anfang 2026 bereits mehr als 20 Milliarden Online-Konten weltweit die Anmeldung per Passkey, Tendenz stark steigend.

Passkeys statt Passwort1TechnikSchlüsselpaar statt Zeich…Privater Schlüssel bleibt am GerätÖffentlicher Teil beim Anbieter2SicherheitPhishing wird wirkungslosKeine geheime Zeichenkette mehrBiometrie ersetzt das Passwort3VerbreitungWeltweit stark wachsendÜber 20 Mrd. Konten nutzen esFIDO Alliance, Stand 20264EinführungSchritt für Schritt start…Testgruppe vor Firmenweitem RolloutÜbergangsphase mit Passwortelimbo.de

Passkeys in der Unternehmenspraxis

Für Unternehmen liegt der Reiz vor allem in der Kostenersparnis: Zurückgesetzte Passwörter, verlorene Zugänge und Zwei-Faktor-Codes, die nicht ankommen, binden in der Praxis einen erheblichen Teil der IT-Support-Zeit. Passkeys reduzieren diesen Aufwand spürbar, weil ein vergessenes Passwort schlicht nicht mehr existiert. Hinzu kommt die Sicherheitsdimension: Eine Bitkom-Umfrage aus dem Jahr 2024 ergab, dass mehr als ein Drittel der deutschen Internetnutzer dasselbe Passwort für mehrere Dienste verwendet, ein Verhalten, das Angreifern bei erfolgreichem Datendiebstahl gleich mehrere Türen öffnet. Wer stattdessen auf Passkeys setzt, entzieht dieser Angriffsfläche die Grundlage, weil jeder Dienst ein eigenes, gerätegebundenes Schlüsselpaar erhält. Banken, Behörden und größere Mittelständler in Deutschland belassen die Technik längst nicht mehr bei Pilotprojekten, sondern rollen sie im Rahmen umfassender Cybersicherheitsstrategien für Unternehmen schrittweise für Mitarbeiter und Kunden aus.

So gelingt die Einführung im Betrieb

Wer Passkeys im eigenen Unternehmen einführen will, beginnt am besten mit einer überschaubaren Testgruppe, etwa der IT-Abteilung selbst, statt gleich die komplette Belegschaft umzustellen. Wichtig ist außerdem eine Übergangsphase, in der Passwort und Passkey parallel funktionieren, damit niemand ausgesperrt wird, falls ein Gerät verloren geht oder defekt ist. Cloud-Dienste wie Microsoft 365 oder Google Workspace bieten mittlerweile eigene Verwaltungsoberflächen, über die IT-Verantwortliche Passkeys zentral ausrollen und bei Bedarf auch widerrufen können. Eine kurze Schulung lohnt sich ebenso, denn viele Beschäftigte kennen den Unterschied zwischen einem Passkey und einer klassischen Zwei-Faktor-App noch nicht. Für Zugänge, die während der Übergangsphase weiterhin ein klassisches Passwort verlangen, hilft ergänzend ein Passwort-Manager im Vergleich, um die Übergangsrisiken klein zu halten. Wer diese Basis schafft, spart sich später aufwendige Nachschulungen und Rückfragen beim Support. Das gilt für die Sicherheit von Krypto-Wallets ebenso wie für Passkeys: Eine sauber eingerichtete Übergangsphase verhindert die meisten Probleme, bevor sie überhaupt entstehen.

Häufige Fragen zu Passkeys

Sind Passkeys sicherer als ein Passwort mit Zwei-Faktor-Authentifizierung?

In den meisten Fällen ja: Bei Passkeys existiert keine geheime Zeichenkette mehr, die sich abfangen, erraten oder auf einer Phishing-Seite eingeben lässt. Die kryptografische Prüfung läuft direkt zwischen Gerät und Dienst ab.

Was passiert, wenn das Smartphone mit dem Passkey verloren geht?

Die meisten Systeme sichern Passkeys verschlüsselt in einer Cloud, etwa im Apple-Schlüsselbund oder Google-Passwortmanager, sodass sie sich nach der Anmeldung auf einem neuen Gerät wiederherstellen lassen. Zusätzlich empfiehlt sich ein Wiederherstellungscode als Rückfallebene.

Können Passkeys auch ohne Smartphone genutzt werden?

Ja: Alternativ funktionieren physische Sicherheitsschlüssel nach FIDO2-Standard oder die biometrische Anmeldung direkt am Laptop, etwa über Windows Hello oder einen Fingerabdrucksensor.

Lohnt sich der Umstieg schon 2026 für kleinere Unternehmen?

Ja, gerade weil viele Cloud-Dienste die Funktion bereits kostenlos mitliefern. Der Aufwand steckt vor allem in Einführung und Schulung, nicht in zusätzlicher Hardware oder Lizenzkosten.

Was Unternehmen 2026 jetzt tun sollten

Passkeys verlagern die Verantwortung für sichere Anmeldungen vom einzelnen Nutzer zur Technik selbst. Der größte Aufwand liegt in der ersten Einrichtung; danach sinkt die Zahl der Support-Tickets wegen vergessener Zugänge spürbar, und Phishing-Mails laufen ins Leere, weil es kein Passwort mehr abzufangen gibt. Wer noch zögert, sollte zumindest die eigene IT-Abteilung als Testgruppe einrichten und prüfen, welche der bereits genutzten Cloud-Dienste Passkeys unterstützen: Oft ist die Funktion längst vorhanden, nur noch nicht aktiviert. Angesichts der mehr als 20 Milliarden bereits unterstützten Konten lässt sich der Umstieg 2026 kaum noch als reines Zukunftsthema abtun.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Durchschnittliche Bewertung 0 / 5. Anzahl Bewertungen: 0

Bisher keine Bewertungen! Sei der Erste, der diesen Beitrag bewertet.

Schreib einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahren Sie, wie Ihre Kommentardaten verarbeitet werden.