Keep IT safe · Grundlagen

Lang schlägt kompliziert: gute Passwörter

Ein langes Passwort ist stärker als ein kurzes mit Sonderzeichen. Dazu ein Passwortmanager und ein zweiter Faktor – so schützen Sie Ihre Konten.

Grundlagen Von Dennis Baader · veröffentlicht am 29.09.2026

Worum es geht

Viele Konten werden nicht geknackt, sondern einfach ausprobiert. Angreifer haben lange Listen mit Passwörtern, die bei anderen Diensten gestohlen wurden, und testen sie automatisch bei Ihrem Mail-Postfach, Ihrem Online-Shop oder Ihrer Bank. Wer überall dasselbe Passwort nutzt, hat damit an vielen Stellen gleichzeitig verloren.

Die gute Nachricht: Ein gutes Passwort muss nicht kompliziert sein. Es muss lang sein, nur einmal vorkommen und am besten durch einen zweiten Faktor ergänzt werden.

Woran Sie ein schwaches Passwort erkennen

  • Es ist kürzer als zwölf Zeichen.
  • Es ist ein einzelnes Wort, ein Name oder ein Geburtstag – auch mit „!" oder „1" am Ende.
  • Es folgt einem Muster auf der Tastatur, etwa „qwertz" oder „123456".
  • Sie verwenden es bei mehr als einem Dienst.
  • Sie ändern es regelmäßig, indem Sie nur die Zahl am Ende hochzählen.

Ein langes Passwort aus mehreren Wörtern ist stärker als ein kurzes voller Sonderzeichen.

Was Sie tun sollten

1. Länge vor Sonderzeichen

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt zwei Wege: ein kurzes Passwort mit 8 bis 12 Zeichen aus allen vier Zeichenarten – oder ein langes mit 20 bis 25 Zeichen, für das zwei Zeichenarten reichen. Der lange Weg ist leichter zu merken. Reihen Sie vier, fünf Wörter aneinander, die nichts miteinander zu tun haben, und bauen Sie eine Zahl ein. Ein Satz, den nur Sie kennen, funktioniert genauso.

Microsoft empfiehlt für Firmenkonten mindestens 14 Zeichen.

2. Jedes Konto bekommt sein eigenes Passwort

Das ist die wichtigste Regel. Wird ein Dienst gehackt, ist nur dieses eine Konto betroffen – nicht Ihr Postfach, nicht Ihr Firmenzugang. Ihr Firmenpasswort gehört ausschließlich zu Ihrer Firma, nie zu einem privaten Shop oder Forum.

3. Ein Passwortmanager merkt sich den Rest

Niemand kann sich dreißig verschiedene lange Passwörter merken. Das muss auch niemand. Ein Passwortmanager ist ein verschlüsselter Tresor für Ihre Zugangsdaten. Sie merken sich ein einziges, gutes Hauptpasswort, den Rest erzeugt und speichert das Programm. Es füllt die Anmeldung nur auf der richtigen Seite aus und schützt Sie so nebenbei vor gefälschten Anmeldeseiten.

Zettel am Bildschirm, eine Excel-Liste auf dem Desktop oder eine Notiz im Handy sind dafür kein Ersatz.

4. Den zweiten Faktor einschalten

Mit der Multi-Faktor-Authentifizierung (MFA) reicht das Passwort allein nicht mehr. Bei der Anmeldung bestätigen Sie zusätzlich in einer App auf Ihrem Handy oder geben einen Code ein. Selbst wenn Ihr Passwort in falsche Hände gerät, kommt damit so schnell niemand in Ihr Konto. Schalten Sie MFA überall ein, wo es angeboten wird – zuerst bei Mail, Microsoft 365 und Ihrer Bank.

Wichtig: Bestätigen Sie nie eine Anmeldung, die Sie nicht selbst gestartet haben. Kommt eine Anfrage aus dem Nichts, kennt jemand Ihr Passwort.

5. Wechseln, wenn es einen Grund gibt

Ein gutes Passwort müssen Sie nicht alle paar Monate ändern. Wechseln Sie es sofort, wenn ein Dienst einen Datenverlust meldet, wenn Sie es versehentlich auf einer falschen Seite eingegeben haben oder wenn Sie es jemandem gesagt haben.

Wann Sie uns anrufen sollten

Wenn Sie eine Anmeldung bestätigen sollen, die nicht von Ihnen kommt, oder wenn Ihr Firmenpasswort irgendwo aufgetaucht ist, wo es nicht hingehört. Dann prüfen wir, ob sich schon jemand angemeldet hat, und sperren den Zugang. Für Ihr Unternehmen richten wir MFA für alle Mitarbeiter gern gemeinsam mit Ihnen ein. Rufen Sie uns an: +49 40 500505 50.

Mehr dazu

Etwas Verdächtiges bemerkt?

Lieber einmal zu oft fragen

Wenn Ihnen eine Mail, ein Link oder eine Anmeldeseite seltsam vorkommt: nichts anklicken, nichts eingeben – und uns fragen. Wir sind montags bis freitags von 08:00 bis 17:00 Uhr erreichbar unter +49 40 500505 50, Bestandskunden über den Service Desk.