Sind regelmässige Passwortänderungen wirklich sinnvoll?

2. Februar 2026

Jedes Jahr am 1. Februar findet der „Ändere dein Passwort“-Tag statt. Der Tipp ist jedoch ausgelutscht und kontraproduktiv.

Es ist wieder „Ändere dein Passwort“-Tag am heutigen 1. Februar 2026! Haben Sie Ihre Passwörter schon alle geändert? Nein? Das geht auch in Ordnung! Denn regelmässige Passwortänderungen sind nicht mehr zeitgemäss.

Ursprünglich hatte die Idee, wenigstens ein Mal im Jahr an die Passwort-Sicherheit zu erinnern und deren Änderung zu bewerben, noch ihren Charme. Damals war es üblich, Zugänge lediglich mit Benutzernamen und Passwort zu schützen. Zudem gab es meist keine Vorgaben bezüglich einer Länge und Komplexität. Das hat sich seitdem jedoch – glücklicherweise! – massgeblich geändert.

Inzwischen ist Mehrfaktorauthentifizierung zum Standard geworden. Etwa mittels Authenticator, der alle 30 Sekunden einen neuen Zugangscode generiert, müssen Anmeldewillige den Besitz eines zweiten Faktors als Identitätsbeleg angeben. Schlechtere Optionen sind beim Anmeldeversuch mittels E-Mail zugesandte Einmalcodes oder möglicherweise sogar schlimmer, solche mit SMS geschickten zeitbasierten Einmalpasswörter. Vor letzterer Option warnt auch der Chaos Computer Club (CCC).

Passwort-Zukunft Passkeys

Zertifikat-basierte Sicherheit, die zudem für Nutzer komfortabel mit biometrischer Authentifizierung arbeitet, bieten Passkeys. Die ziehen in immer mehr Dienste und Angebote ein, alle grossen Player im Markt sind längst dabei – etwa Google, Microsoft und Apple. Inzwischen können Passwort-Manager damit ebenfalls umgehen, die sind also nicht mehr nur für die Verwaltung von althergebrachten passwortgeschützten Zugängen nützlich. Dabei können diese die Passkeys auch von Geräten loslösen und sie auf mehreren Geräten, etwa PC, Tablet und Smartphone, nutzbar machen.

Mit Blick in die Vergangenheit bleibt zu ergänzen, dass etwa erzwungene regelmässige Passwortwechsel nicht den erwünschten Effekt der verbesserten Sicherheit haben. Ganz im Gegenteil: Betroffene denken sich oftmals einfache Schemata aus, mit denen leicht erratbare Passwörter entstehen, etwa basierend aus einem Grundwort und fortlaufender Nummer, etwa „Passwort999“.

Auch die für Deutschland massgebliche Instanz, das Bundesamt für Sicherheit in der Informationstechnik (BSI), weist darauf hin, dass Passwortwechsel ein Ding der Vergangenheit sind. Das schlägt sich etwa in BSI-Grundschutz-Richtlinien nieder, unter Punkt ORP.4.A23: „IT-Systeme oder Anwendungen SOLLTEN NUR mit einem validen Grund zum Wechsel des Passworts auffordern. Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden.“ Das US-amerikanische National Institute of Standards and Technology (NIST) stösst ins gleiche Horn: „Verifiers (die die Authentifizierung durchführen) und Credential Service Provider (CSPs) DÜRFEN von Abonnenten NICHT verlangen, Passwörter regelmässig zu ändern. Verifiers MÜSSEN jedoch eine Änderung erzwingen, wenn es Anzeichen dafür gibt, dass die Authentifizierung kompromittiert wurde“.

Wann man ein Passwort ändern sollte, ist somit einfach zu beantworten. Das ist dann nötig, wenn der Verdacht besteht, dass ein Zugang kompromittiert wurde und das Passwort wahrscheinlich in falsche Hände gelangt ist. Dann sollte zwar der zweite Faktor noch greifen, dennoch ist ein zügiger Wechsel in solch einer Situation dringend anzuraten.

Inzwischen ist der Passwort-Gedenktag daher nicht mehr zeitgemäss. Die Hinweise wiederholen sich seit Jahren lediglich. Hier eine Sammlung:

Die Frage, die am Ende bleibt: Einen solchen Gedenktag ins Leben zu rufen, das klappt offensichtlich einfach. Wenn sich das Thema jedoch überholt hat, wie beendet man das wieder? Das werden wir uns vermutlich die nächsten Jahre weiterhin fragen müssen.

Quelle: Heise Security

Ähnliche Beiträge

  • Grafikprogramm IrfanView – eine Vorstellung

    15. Januar 2026 Irfanview existiert schon fast seit Urzeiten in der PC-Welt und wird nach wie vor weiterentwickelt. Dieses Grafikprogramm hat einige Besonderheiten und ist eine echte Alternative für teure Apps. Das Beste: Irfanview ist kostenlos! IrfanView ist ein hochgelobter, schneller und ressourcenschonender Bildbetrachter und -editor, der für seine aussergewöhnliche Geschwindigkeit, seine breite Formatunterstützung (einschliesslich Musik/Video), seine leistungsstarke Stapelverarbeitung (Grössenänderung, Konvertierung) und seine Erweiterbarkeit durch…

  • Microsoft patcht Explorer-Freeze-Issue

    02. Dezember 2025 Microsoft patcht Dutzende Fehler in Windows 11 ​​Microsoft has released the KB5070311 preview cumulative update for Windows 11 systems, which includes 49 changes, including fixes for File Explorer freezes and search issues. KB5070311 is an optional preview update that delivers updates at the end of each month, enabling IT admins to test Windows bug fixes, improvements, and new features that will roll out during next…

  • Hintergrund: NIS-2 in der Schweiz. Was Sie wissen müssen!

    05. Dezember 2025 Überblick Die Richtlinie über Netz- und Informationssysteme 2 (NIS2) stellt einen aktualisierten Rechtsrahmen dar, mit dem die Cybersicherheit in der Europäischen Union verbessert werden soll. Aufbauend auf ihrer Vorgängerin (NIS-Richtlinie) erweitert die NIS2 den Geltungsbereich der Vorschriften, führt strengere Sicherheitsmassnahmen ein und verbessert die Protokolle für die Meldung von Vorfällen. Unternehmen stehen bei der Einhaltung der Vorschriften vor gemeinsamen Herausforderungen, darunter Ressourcenbeschränkungen, die Komplexität…

  • Microsoft, SAP und Adobe patchen Systeme (März 2026)

    11. März 2026 Die 3 Software-Hersteller SAP, Adobe und Microsoft veröffentlichen massenhaft Patches für den März 2026. Einige Lücken gelten als hochkritisch. Jetzt patchen!  SAP-Patches Das Sicherheitsunternehmen SAP hat am Dienstag im Rahmen seines Sicherheitspatch-Tages im März 2026 15 neue Sicherheitshinweise veröffentlicht. Der wichtigste dieser Hinweise behebt kritische Sicherheitslücken in Quotation Management Insurance (FS-QUO) und NetWeaver Enterprise Portal Administration. SAP beschreibt den FS-QUO-Fehler, der unter…

  • Wie Facebook-Mutterkonzern Meta 70 Milliarden US$ versenkte

    15. Januar 2026 Mit dem Metaverse versprach Meta eine Parallelwelt, die das Internet revolutionieren und neu denken sollte. Das Projekt entwickelte sich jedoch zum Rohrkrepierer. Mit 70 Milliarden Dollar Verlust zieht Meta nun die Konsequenzen. Das Metaverse hätte eigentlich das Internet revolutionieren, in gewisser Weise sogar ablösen sollen. Bis 2030 hätten sich laut Meta dort rund eine Milliarde Nutzer tummeln sollen. Die Analysten von Gartner waren 2022 gar noch…

  • Wie man MS-Copilot 365 richtig nutzt (Quelle: Firma NovaCapta)

    13. Januar 2026 (Quelle: Firma NovaCapta) MS-Copilot 365 ist für viele noch ein unbekanntes Programm und wird von den wenigsten eingesetzt. In diesem Guide finden Sie eine Sammlung von hilfreichenHinweisen und Prompt-Beispielen, die speziell auf die Nutzungvon Copilot for Microsoft 365 für einzelne Fachbereichezugeschnitten sind. Egal, ob Sie Mitarbeiter:in in einer Human Ressources Abteilung, im Vertrieb tätig oder Marketingexpert:in sind –diese Tipps und Prompts werden…