Wann braucht man MFA im Unternehmen wirklich?

Ein Mitarbeiter öffnet eine täuschend echte E-Mail, gibt sein Microsoft-365-Kennwort ein und der Angreifer meldet sich wenige Minuten später von einem anderen Standort an. Dieses Szenario ist weder selten noch auf große Konzerne beschränkt. Die Frage „wann braucht man MFA“ ist deshalb für kleine Unternehmen weniger eine Frage des Ob als des richtigen Umfangs. Mehrfaktor-Authentifizierung schützt dort, wo ein gestohlenes Kennwort sonst direkten Zugriff auf Daten, E-Mails, Cloud-Dienste oder die gesamte IT ermöglichen würde.

Wann braucht man MFA? Die klare Antwort

MFA steht für Multi-Faktor-Authentifizierung. Neben dem Passwort wird ein zweiter Nachweis verlangt, etwa eine Bestätigung in einer Authenticator-App, ein Sicherheitsschlüssel oder ein biometrisches Merkmal. Ein Passwort allein ist ein Wissensmerkmal. MFA ergänzt es durch etwas, das die angemeldete Person besitzt oder ist.

Für geschäftlich genutzte Konten sollte MFA heute grundsätzlich Standard sein. Besonders zwingend ist sie, wenn ein Konto von außerhalb des Büros erreichbar ist, Zugriff auf sensible Informationen bietet oder administrative Rechte besitzt. Dazu zählen vor allem E-Mail-Postfächer, Microsoft 365, Google Workspace, Buchhaltungs- und Bankenportale, VPN-Zugänge, Fernwartung, Cloud-Speicher sowie Administratorenkonten.

Die Größe des Unternehmens ändert an diesem Grundsatz wenig. Gerade kleinere Betriebe tragen oft ein höheres Risiko, weil ein einzelnes kompromittiertes Postfach Zahlungsfreigaben, Kundenkommunikation und vertrauliche Unterlagen zugleich betreffen kann. Gleichzeitig fehlt häufig eine eigene IT-Abteilung, die verdächtige Anmeldungen sofort erkennt und Gegenmaßnahmen einleitet.

Warum Passwörter allein nicht mehr ausreichen

Auch ein langes, individuelles Passwort kann abgefangen werden. Phishing-Seiten kopieren bekannte Anmeldemasken sehr überzeugend. Zudem gelangen Zugangsdaten durch frühere Datenlecks, Schadsoftware auf Endgeräten oder unbedachte Passwort-Wiederverwendung in falsche Hände. Angreifer probieren solche Daten automatisiert bei verbreiteten Cloud-Diensten aus.

MFA stoppt viele dieser Angriffe, weil das Passwort ohne den zweiten Faktor nicht genügt. Das ist kein absoluter Schutz: Wer eine gefälschte Anmeldung bestätigt oder einen Einmalcode am Telefon weitergibt, kann weiterhin Opfer eines Angriffs werden. Dennoch senkt MFA die Wahrscheinlichkeit eines erfolgreichen Kontoübernahme deutlich und begrenzt damit einen der häufigsten Einstiegspunkte in Unternehmensnetze.

Besonders relevant ist das E-Mail-Postfach. Es dient oft zum Zurücksetzen weiterer Passwörter und enthält Angebote, Rechnungen, Kontakte sowie interne Informationen. Wer Zugriff darauf erhält, kann glaubwürdige Nachrichten im Namen der Geschäftsführung versenden, Rechnungsdaten verändern oder weitere Konten übernehmen. MFA für E-Mail ist daher keine zusätzliche Komfortfunktion, sondern eine grundlegende Sicherheitsmaßnahme.

Diese Konten sollten zuerst geschützt werden

Wenn MFA noch nicht überall eingeführt ist, sollte die Umsetzung nach Risiko erfolgen. Vorrang haben Konten, mit denen sich weitere Systeme verwalten, Zahlungen veranlassen oder große Datenmengen abrufen lassen. In der Praxis betrifft das meist die folgenden Bereiche:

  • Administratorenkonten für Microsoft 365, Server, Firewall, Backup und Cloud-Plattformen
  • E-Mail- und Kollaborationskonten aller Beschäftigten, insbesondere von Geschäftsführung, Buchhaltung und Vertrieb
  • Zugänge zu Banking, Buchhaltung, Lohnabrechnung, Zahlungsdiensten und Online-Shops
  • VPN, Remote Desktop, Fernwartung und sonstige Zugänge in das Unternehmensnetz
  • Cloud-Speicher, CRM, Projektmanagement und Fachanwendungen mit Kunden- oder Personaldaten

Bei gemeinsamen Benutzerkonten entsteht ein zusätzlicher Handlungsbedarf. Sie erschweren nicht nur die MFA-Einführung, sondern auch die Nachvollziehbarkeit: Niemand kann zuverlässig erkennen, wer eine Änderung vorgenommen oder eine Anmeldung ausgelöst hat. Wo es technisch möglich ist, sollten Mitarbeitende persönliche Konten erhalten. Gemeinsame Funktionspostfächer können anschließend über klar geregelte Berechtigungen genutzt werden.

Welche MFA-Methode passt zu kleinen Unternehmen?

Die Wahl der Methode entscheidet darüber, ob MFA im Alltag akzeptiert wird. Für die meisten kleinen Unternehmen ist eine Authenticator-App auf dem Diensthandy oder privaten Smartphone der pragmatische Standard. Sie erzeugt zeitbasierte Codes oder zeigt eine Anmeldebestätigung an. Das ist deutlich sicherer als ein Code per SMS und verursacht in der Regel keine laufenden Zusatzkosten.

SMS sollte nur als Übergang oder Notfalloption dienen. Mobilfunknummern können übernommen werden, Nachrichten verspätet eintreffen oder auf einem verlorenen Gerät lesbar sein. Auch Anrufe als zweiter Faktor bieten nur begrenzten Schutz.

Für besonders schützenswerte Konten, etwa globale Administratoren, Finanzfreigaben oder externe Fernzugriffe, sind physische Sicherheitsschlüssel sinnvoll. Sie werden per USB, NFC oder Bluetooth verwendet und schützen besser vor Phishing, weil sie an die echte Anmeldeseite gebunden sind. Der Aufwand ist höher: Schlüssel müssen ausgegeben, als Ersatz vorgehalten und bei Austritten eingezogen werden. Für wenige kritische Rollen ist dieser Aufwand jedoch gut beherrschbar.

Biometrie wie Fingerabdruck oder Gesichtserkennung kann die Freigabe in einer Authenticator-App erleichtern. Sie ersetzt aber nicht zwingend den zweiten Faktor selbst. Entscheidend ist, dass die gewählte Lösung zuverlässig funktioniert und für jeden Mitarbeitenden verständlich eingerichtet ist.

MFA einführen, ohne den Betrieb zu bremsen

Eine überstürzte Aktivierung für alle Konten kann unnötige Störungen verursachen. Besser ist ein klarer, schrittweiser Ablauf. Zunächst werden Systeme und Konten erfasst: Welche Anwendungen enthalten sensible Daten? Wer besitzt Administratorrechte? Welche externen Dienstleister haben Zugriff? Danach wird festgelegt, welche MFA-Methode pro System unterstützt wird und wie der Zugang bei Geräteverlust wiederhergestellt werden kann.

Im nächsten Schritt empfiehlt sich eine Pilotgruppe mit Geschäftsführung, IT-Verantwortlichen und einigen Mitarbeitenden aus unterschiedlichen Bereichen. So lassen sich typische Fragen vor dem breiten Rollout klären: Funktioniert die Anmeldung im Homeoffice? Was passiert bei einem Handywechsel? Können Beschäftigte private Geräte verwenden oder stellt das Unternehmen Dienstgeräte bereit? Sind Anwendungen vorhanden, die keine moderne Anmeldung unterstützen?

Die Kommunikation sollte kurz, konkret und verbindlich sein. Mitarbeitende müssen nicht die gesamte technische Architektur kennen. Sie sollten aber verstehen, warum eine Bestätigung verlangt wird, wie sie verdächtige Anfragen erkennen und an wen sie sich bei Problemen wenden. Eine unerwartete MFA-Abfrage darf niemals einfach bestätigt werden. Sie kann ein Hinweis sein, dass jemand das Passwort bereits kennt.

Für die Einführung braucht es außerdem sichere Notfallwege. Wiederherstellungscodes gehören verschlüsselt oder in einen geschützten Passwortmanager, nicht als Ausdruck neben dem Arbeitsplatz. Mindestens zwei berechtigte Personen sollten für kritische Systeme einen geregelten Wiederherstellungsweg besitzen. Gleichzeitig dürfen Notfallkonten nicht zur bequemen Umgehung von MFA werden. Sie benötigen besonders starke Zugangsdaten, strenge Überwachung und einen klar dokumentierten Einsatzfall.

Ausnahmen brauchen Kontrolle statt Gewohnheit

Es gibt technische Sonderfälle. Manche ältere Anwendungen, Multifunktionsdrucker oder automatisierte Dienste können keine MFA-Anfrage bestätigen. Daraus folgt nicht, dass MFA für das gesamte Umfeld abgeschaltet werden sollte. Stattdessen sollte geprüft werden, ob die Anwendung modernisiert, anders angebunden oder durch ein separates Dienstkonto mit minimalen Berechtigungen betrieben werden kann.

Auch Servicekonten benötigen besondere Aufmerksamkeit. Sie sollten keine interaktiven Anmeldungen ermöglichen, nur die zwingend nötigen Rechte erhalten und regelmäßig überprüft werden. Wo verfügbar, sind zertifikatsbasierte Verfahren oder verwaltete Identitäten besser geeignet als dauerhaft gespeicherte Passwörter.

Eine Ausnahme ist nur dann vertretbar, wenn sie dokumentiert, technisch eingegrenzt und regelmäßig bewertet wird. „Es hat bisher funktioniert“ ist kein Sicherheitskonzept. Je stärker ein Konto eingeschränkt ist, desto geringer ist das Risiko, dass eine notwendige technische Ausnahme zum offenen Zugang wird.

MFA wirkt am besten als Teil eines festen Betriebsmodells

MFA ersetzt weder Patch-Management noch Backup, Firewall-Regeln oder Mitarbeiterschulungen. Sie ergänzt diese Maßnahmen an einer besonders kritischen Stelle: der Anmeldung. Wird ein Gerät trotz aller Vorsicht mit Schadsoftware infiziert oder ein Passwort durch Phishing abgegriffen, kann MFA den direkten Zugriff auf Cloud-Dienste häufig verhindern.

Damit der Schutz dauerhaft besteht, müssen neue Mitarbeitende, Rollenwechsel und Austritte in feste Prozesse eingebunden sein. Neue Konten erhalten MFA vor der ersten Nutzung. Nicht mehr benötigte Faktoren und Geräte werden zeitnah entfernt. Administratorrechte bleiben auf wenige Personen begrenzt. Regelmäßige Prüfungen zeigen, ob noch Konten ohne MFA existieren oder ob auffällige Anmeldeversuche auftreten.

Für Unternehmen ohne interne IT-Abteilung lohnt es sich, diese Aufgaben nicht als Einzelprojekt zu behandeln. Ein betreuter, zustandsbasierter IT-Betrieb sorgt dafür, dass Sicherheitsvorgaben nicht nach der Einführung wieder in Vergessenheit geraten. crossdelta kann MFA dabei in eine planbare Betreuung aus Identitätsmanagement, Monitoring, Patch-Management und klaren Notfallprozessen einordnen.

MFA ist dann gut umgesetzt, wenn sie im Arbeitsalltag kaum Aufmerksamkeit fordert, im entscheidenden Moment aber eine unberechtigte Anmeldung stoppt. Beginnen Sie bei E-Mail, Administrator- und Finanzkonten, schaffen Sie verlässliche Wiederherstellungswege und erweitern Sie den Schutz anschließend systematisch. So wird aus einer einzelnen Sicherheitsabfrage ein wirksamer Beitrag zu einer IT, die zuverlässig im Hintergrund arbeitet.

Unverbindliche Beratung

für Geschäftskunden