Illustration: Zwei Personen stehen an einer Werkbank. Die eine hält einen Ring mit einfachen Schlüsselformen hin, die andere greift danach und hat die Hand auf einer offenen Kiste mit zwei weiteren Schlüsseln. Ein einzelner Schlüssel liegt abseits.
Die interessantere Frage lautet nicht, wer ein Passwort kennt, sondern wer es verantwortet. Bildrechte: Redaktion
Produkte & WerkzeugeAuswahlhilfe

Passwortmanager fürs Team: Auswahl ohne Produktversprechen

Ein Passwortmanager löst nicht jedes Zugriffsproblem. Er kann aber sichtbar machen, welche Konten niemand mehr verantwortet.

5 Min. Lesezeit

Inhalt dieses Beitrags
  1. Wer darf was sehen?
  2. Was passiert beim Austritt?
  3. Wie kommt der Betrieb an seine Daten, wenn der Dienst ausfällt?
  4. Welche Fragen gehören in die Beschaffung?
  5. Was die Auswahl nicht entscheidet

Ein Passwortmanager löst kein Organisationsproblem. Er macht es sichtbar. Sobald ein Team seine Zugänge in einen gemeinsamen Tresor überträgt, zeigt sich, wie viele Konten niemand mehr verantwortet: alte Dienstzugänge, geteilte Logins, der Zugang zum Webshop, den vor Jahren jemand nebenbei eingerichtet hat. Diese Liste ist der eigentliche Ertrag der Einführung. Für die Auswahl folgt daraus eine Reihenfolge: erst die Zugänge ordnen, dann das Werkzeug wählen.

Der Betrieb im Beispiel ist fiktiv. Die Beschaffungsmatrix am Ende ist ein redaktioneller Vorschlag, und der Beitrag bewertet kein Produkt.

Wer darf was sehen?

Ein Passwortmanager speichert Zugangsdaten in einem Tresor, der mit einem Hauptschlüssel geöffnet wird. Entscheidend ist, was danach geschieht. In kleinen Teams beginnt die Praxis meist mit einem gemeinsamen Tresor, in dem alle alles sehen. Das ist am Anfang bequem und wird später zum Problem, weil jeder neue Zugang für alle sichtbar ist, auch der Zugang zur Lohnbuchhaltung.

Rollen und Freigaben lösen das nur teilweise. Getrennte Tresore je Bereich sind übersichtlicher, verlangen aber eine Entscheidung darüber, wer Zugang vergibt und wer ihn entzieht. Wird diese Entscheidung nicht getroffen, entstehen Schattenlisten in Tabellen und Notizen, und der Tresor verliert seine Aussagekraft.

Der zweite Begriff ist die Ende-zu-Ende-Verschlüsselung. Sie bedeutet, dass der Anbieter eines Dienstes die Inhalte des Tresors nicht lesen kann, weil die Schlüssel auf den Geräten der Nutzer liegen. Das ist ein Unterschied zu einem Dienst, der die Daten serverseitig entschlüsselt, aber kein Freibrief: Metadaten wie Anmeldezeiten und Geräteinformationen bleiben sichtbar, und wer den Hauptschlüssel verliert, verliert den Tresor. Ein Notfallzugriff ist deshalb eine bewusste Ausnahme: ein hinterlegter zweiter Schlüssel oder ein dokumentiertes Wiederherstellungsverfahren, das genauso geschützt wird wie der Hauptschlüssel.

Zugriffsprotokolle sind dabei keine technische Randnotiz. Wer sehen kann, wer wann welchen Zugang geöffnet hat, erzeugt personenbezogene Daten über Beschäftigte. Wie weit eine Auswertung gehen darf und wo sie zur Leistungskontrolle wird, ist dieselbe Frage wie bei der Auswertung von Maschinendaten, die Personen sichtbar macht. Vorher sollte der Betrieb wissen, welche Konten es überhaupt gibt und welche davon kritisch sind. Wie ein kleines Team seine Grundlagen der IT-Sicherheit ohne eigene Abteilung ordnet, steht im Beitrag dazu.

Was passiert beim Austritt?

Der Austritt ist der Moment, in dem sich zeigt, ob die Verwaltung trägt. Zu klären ist mehr als die Frage, ob die Person den Tresor verlässt: Welche Konten hat sie eingerichtet, welche Zugänge wurden geteilt, und welche Passwörter müssen danach geändert werden? Ein geteiltes Konto, dessen Passwort unverändert bleibt, ist ein offener Zugang, unabhängig davon, wie gut der Tresor ist.

Dafür braucht es eine Liste mit Verantwortlichen, nicht bloß eine Checkliste. Sinnvoll ist ein festes Verfahren: Konten inventarisieren, Eigentümer benennen, Passwörter geteilter Konten wechseln, Zugänge mit Einzelanmeldung sperren, den Vorgang dokumentieren. Der letzte Schritt wird häufig übersprungen, weil niemand ihn beauftragt.

Single Sign-on und Passkeys verändern dieses Verfahren, ersetzen es aber nicht. Single Sign-on bündelt die Anmeldung an einem zentralen Konto, sodass ein Austritt an einer Stelle wirkt. Passkeys ersetzen das Passwort durch ein Schlüsselpaar, das an ein Gerät gebunden ist. Beide Ansätze verlagern die Arbeit: Wer Konten zentral verwaltet, muss diese eine Anmeldung selbst schützen und erreichbar halten.

Wie kommt der Betrieb an seine Daten, wenn der Dienst ausfällt?

Wer einen Dienst nutzt, sollte drei Fälle durchdenken: Der Dienst ist vorübergehend nicht erreichbar, der Anbieter stellt den Betrieb ein, der Betrieb will wechseln. Für den ersten Fall hilft ein lokaler Zugriff auf die dringendsten Zugangsdaten, für den zweiten und dritten der Export.

Der Export ist deshalb ein Auswahlkriterium und keine Nebensache. Zu prüfen ist, in welchem Format Daten herauskommen, ob Passwörter enthalten sind, ob Ordner und Rollen erhalten bleiben und wie lange ein Export nach einer Kündigung noch möglich ist. Eine Datei, die sich nicht wieder einlesen lässt, ist kein Ausstieg.

Beim selbst gehosteten Betrieb dreht sich die Frage um. Der Tresor liegt auf einem eigenen Server, und die Verantwortung für Sicherungen, Updates und Erreichbarkeit liegt dort. Das ist ein Betriebsthema, kein Sicherheitsgewinn. Wer ein Werkzeug selbst betreibt, übernimmt die Pflege, die sonst der Anbieter trägt, und dazu gehören auch Netzwerk und Fernzugriff. Welche Fragen dabei vor der Anschaffung eines Routers zu klären sind, steht in der Auswahlhilfe für einen Router, der mehr können muss als Reichweite.

Was das praktisch bedeutet und warum Abhängigkeit auch bei offener Software entsteht, beschreibt der Beitrag über Open Source, die gepflegt werden muss. Bei einem Dienst kommt die Frage hinzu, wo die Daten verarbeitet werden und wer darauf zugreifen kann. Sie stellt sich bei jedem Cloud-Werkzeug. Wie lokaler Betrieb und Dienstleistung bei einem anderen Werkzeug gegenüberstehen, untersucht der Beitrag über KI, die im Haus oder beim Anbieter läuft.

Welche Fragen gehören in die Beschaffung?

Die folgenden Fragen lassen sich vor jedem Anbietergespräch beantworten. Sie trennen die beiden Kategorien und machen sichtbar, welche Verantwortung im Betrieb bleibt.

FrageSelbst gehostetDienstmodell
Wo liegen die Daten?auf eigener Hardwarebei einem Anbieter
Wer aktualisiert?der Betriebder Anbieter
Wer stellt wieder her?wer Schlüssel und Sicherungen pflegtder Anbieter nach Verfahren
Wie sieht der Ausstieg aus?Daten liegen bereits vorExportformat und Frist
Laufender Aufwand?Wartung und ArbeitszeitAbonnement und Einrichtung

Zwei Fragen fehlen bewusst, weil sie vor der Werkzeugwahl zu klären sind: Wie lange werden Zugriffsprotokolle aufbewahrt, und wer darf sie auswerten. Welche Sicherheitsnachweise ein Anbieter vorlegt, prüft der Betrieb selbst; dieser Beitrag bewertet keine Zertifikate. Wer einen Dienst einsetzt, der personenbezogene Daten verarbeitet, braucht dafür einen Auftragsverarbeitungsvertrag und eine Vorstellung davon, welche Daten wohin fließen. Wie ein Betrieb seine Datenwege aufschreibt, beschreibt der Leitfaden zur DSGVO, die mit einer Datenflusskarte beginnt.

Was die Auswahl nicht entscheidet

Die Antwort auf die Frage nach dem Werkzeug ist unspektakulär: Ein Passwortmanager entscheidet nicht, welche Zugänge ein Betrieb hat, und er ersetzt kein Austrittsverfahren. Er macht beides sichtbar und verlangt eine Entscheidung darüber, wer welche Zugänge vergibt.

Offen bleibt die Bewertung der Produkte. Ohne dokumentierten Test kann dieser Beitrag nicht sagen, welcher Dienst im Alltag zuverlässig arbeitet, wie gut eine Wiederherstellung im Ernstfall gelingt und wie vollständig ein Export tatsächlich ist. Diese drei Prüfungen kann nur der Betrieb selbst durchführen: mit einem Testkonto, einem simulierten Austritt und einem Export, der anschließend vollständig in einen neuen Tresor eingelesen wird. Wer diese Prüfung überspringt, erfährt die Unterschiede erst im Notfall.

Quellen und weiterführende Informationen

  • Bundesamt für Sicherheit in der Informationstechnik (BSI): Empfehlungen zu Authentisierung und Zugriffsrechten in Unternehmen, Stand der Einsichtnahme 9. September 2026. Verwendet für die Einordnung von Rollen und Wiederherstellung.
  • National Institute of Standards and Technology (NIST): Digital Identity Guidelines, Abschnitte zu Authentisierungsverfahren und Gerätebindung, Stand der Einsichtnahme 9. September 2026. Verwendet für die Trennung von Wissen, Besitz und Gerätebindung.
  • Sicherheitsdokumentationen mehrerer Anbieter von Passwortverwaltung, Stand der Einsichtnahme 9. September 2026. Nur als interessengebundene Anbieterperspektive ausgewertet, nicht als Nachweis einer Eigenschaft.
  • Fachliteratur zu Zugangskontrolle und Berechtigungsverwaltung in kleinen Organisationen, Stand der Einsichtnahme 9. September 2026. Verwendet für die Einordnung von Austrittsverfahren.

Die genannten Veröffentlichungen werden als Beschreibung genannt und sind im Text nicht verlinkt. Verlinkt werden ausschließlich die im Beitrag ausgewiesenen externen Quellen.

Zur Methodik

Der Beitrag vergleicht zwei Betriebsmodelle als Kategorien und bewertet kein Produkt. Die Beschaffungsmatrix ist ein redaktioneller Vorschlag, der Betrieb im Beispiel ist fiktiv.

Redaktion und Bildrechte

Beitrag von . Veröffentlicht am 9. September 2026. Format: Auswahlhilfe. Teil des Schwerpunkts Daten ohne Nebel.

Bildrechte: Redaktion. Alle Illustrationen und Grafiken dieses Beitrags sind eigene Arbeiten der Redaktion.

Hinweise auf Fehler, Ergänzungen und Quellen sind willkommen an [email protected]. Belegte Fehler werden im Beitrag korrigiert und mit einem Korrekturhinweis gekennzeichnet.

Weiterlesen