Ihr IT-Systemhaus TTG Daten- und Bürosysteme GmbH für Unternehmen aus Nordthüringen und Südniedersachsen

Passwörter und MFA im Handwerk: Fünf Mythen – und was wirklich stimmt

Inhaltsverzeichnis

Veröffentlicht: 25. September 2026 · Lesezeit: ca. 13 Minuten

Vor einigen Jahren war die Welt der Betriebspasswörter überschaubar: Ein Passwort für den PC, eines für die E-Mail, vielleicht noch eines für die Buchhaltungssoftware – und wer besonders sorgfältig war, wechselte alle drei Monate. Zwei-Faktor-Authentifizierung galt als Spezialthema für Banken und Konzerne.

Heute sieht die Ausgangslage grundlegend anders aus. Handwerksbetriebe nutzen cloudbasierte Kalkulationssoftware wie pds oder Streit, mobile Zeiterfassung auf Baustellen, digitale Aufmaß-Apps – und all das erfordert Zugangsdaten, die über das Internet erreichbar sind. Gleichzeitig hat sich die Angriffsmethodik professionalisiert: Automatisierte Tools testen gestohlene Passwortlisten in Minuten gegen Tausende Dienste. Der Schutz von früher reicht schlicht nicht mehr.

Trotzdem halten sich in vielen Betrieben Überzeugungen, die vor zehn Jahren noch vertretbar waren – heute aber zur echten Schwachstelle werden.

Die Kombination aus Passwörtern und MFA gilt vielen Geschäftsführern im Handwerk als lästige IT-Pflicht ohne greifbaren Nutzen. Dabei ist sie das Fundament, auf dem nahezu jede weitere Sicherheitsmaßnahme aufbaut – und gleichzeitig der Punkt, an dem die meisten Angriffe beginnen oder scheitern.

Mittelständische Betriebe stehen heute vor einer verschärften Lage: Angriffswerkzeuge sind frei verfügbar, Zugangsdaten werden im Darknet gehandelt, und neue Vorschriften wie NIS2 machen aus Empfehlungen handfeste Pflichten. Wer glaubt, das betreffe nur große Unternehmen, irrt – und wer auf veraltete Annahmen vertraut, öffnet Angreifern Tür und Tor.

Dieser Artikel räumt mit den fünf hartnäckigsten Irrtümern rund um Passwörter und MFA im Handwerk auf. Sie erfahren, welche Mythen gefährlich falsch sind, was BSI und Gesetzgeber tatsächlich fordern – und bekommen konkrete Handlungsempfehlungen für Ihren Betrieb.

KennzahlWertQuelle
Anteil deutscher Internetnutzer, die dasselbe Passwort für mehrere Dienste verwenden30 % (2023)Bitkom 2023
Anteil der Deutschen, die Zwei-Faktor-Authentifizierung nutzen34 % (2025) – Rückgang von 42 % in 2023BSI Lagebericht 2024
Anteil der 3,1 Mio. mittelständischen Unternehmen, die grundlegende Maßnahmen wie MFA nicht umsetzenVielzahl (keine exakte %-Angabe, qualitativ belegt)BSI Lagebericht 2024
Microsoft erzwingt MFA für Administratoren in Microsoft 365 / Entra IDSeit 9. Februar 2026 technisch erzwungen; SMS-Auth-Abschaltung zum 1. Februar 2027Technovice / Microsoft 2026

Warum Irrtümer rund um Zugangsdaten so hartnäckig sind

Warum Irrtümer rund um Zugangsdaten so hartnäckig sind – Passwörter und MFA

Kein Betriebsleiter glaubt ernsthaft, sein Unternehmen sei unverwundbar. Und trotzdem handeln viele so, als wäre das Thema Passwörter und MFA erledigt, sobald das WLAN-Passwort irgendwann einmal gesetzt wurde. Woher kommt diese Diskrepanz?

Ein Grund ist, dass Sicherheitsvorfälle im Handwerk lange unsichtbar blieben. Wer keinen dramatischen Datenverlust erlebt hat, sieht keinen Anlass zum Handeln. Dazu kommt: Die Angriffe, die heute passieren, fühlen sich nicht nach Angriff an – eine kompromittierte E-Mail-Adresse, über die Spam versendet wird; ein Fernzugang zur Handwerkersoftware, den jemand Unbekanntes nutzt. Erst wenn der Schaden sichtbar wird, stellt sich heraus, dass der Zugang über ein mehrfach verwendetes Standardpasswort geöffnet wurde.

Ein weiterer Grund: IT-Sicherheitsempfehlungen haben sich in den letzten Jahren mehrfach geändert. Was gestern als Best Practice galt – etwa regelmäßige Passwortwechsel –, gilt heute als kontraproduktiv. Das schafft Verwirrung und Misstrauen. Wer soll da noch den Überblick behalten?

Als ISO/IEC 27001 zertifiziertes IT-Systemhaus – TTG GmbH sehen wir in der täglichen Arbeit, dass nicht mangelndes Interesse, sondern widersprüchliche Informationen das größte Hindernis sind. Deshalb lohnt es sich, die verbreitetsten Annahmen systematisch zu prüfen – nicht um Schuldige zu benennen, sondern um einen klaren Ausgangspunkt für die richtigen Maßnahmen zu schaffen.

  • Überprüfen Sie, welche Systeme in Ihrem Betrieb mit Passwort geschützt sind – Handwerkersoftware, Zeiterfassung, Cloud-Dienste, E-Mail.
  • Fragen Sie konkret: Welche dieser Zugänge sind von außen (mobil, Baustelle, Homeoffice) erreichbar?
  • Stellen Sie fest, ob für diese Zugänge bereits eine zweite Sicherheitsstufe aktiv ist.
  • Prüfen Sie, ob Zugangsdaten von ausgeschiedenen Mitarbeitern noch aktiv sind – gerade bei Aushilfen mit hoher Fluktuation ein unterschätztes Risiko.

Passwörter und MFA sind kein einmaliges Projekt, sondern ein laufender Prozess. Und der beginnt damit, zu wissen, was überhaupt schützenswert ist.

Mythos: "Unser Betrieb ist zu klein, um interessant zu sein"

Dieser Satz ist der meistgehörte Grund, warum Handwerksbetriebe das Thema Passwörter und MFA aufschieben. Und er ist falsch – nicht weil er böswillig wäre, sondern weil er auf einem Missverständnis darüber beruht, wie moderne Angriffe funktionieren.

Angreifer suchen heute keine lohnenden Einzelziele manuell aus. Sie setzen automatisierte Werkzeuge ein, die gestohlene Passwortlisten – millionenfach aus früheren Datenpannen bekannt – gegen beliebige erreichbare Dienste testen. Ein cloudbasiertes Aufmaß-System, ein Web-Portal der Handwerkersoftware, ein Microsoft-365-Konto: Alle werden gleichermaßen geprüft, unabhängig von Betriebsgröße oder Branche. Wer dabei einen Treffer landet, kann Rechnungen manipulieren, Bankverbindungen in ausgehenden E-Mails austauschen oder Ransomware platzieren.

30 % der deutschen Internetnutzer verwenden dasselbe Passwort für mehrere Dienste (Bitkom, 2023). In Handwerksbetrieben, wo ein Monteur das gleiche Login für die Zeiterfassungs-App und sein privates E-Mail-Konto nutzt, ist dieses Risiko besonders konkret.

Hinzu kommt: Monteure arbeiten mit privaten Smartphones auf der Baustelle, das Firmennetz ist per VPN oder direkt erreichbar, und Aushilfen in der Hochsaison erhalten Zugänge, die danach nicht immer deaktiviert werden. Genau diese Lücken sind das Einfallstor – nicht die Größe des Unternehmens.

Die IT-Sicherheitslösungen der TTG GmbH sind auf diese realen Angriffsszenarien ausgerichtet, nicht auf Bedrohungsszenarien aus dem Konzernumfeld.

  • Streichen Sie die Annahme „zu klein für Angreifer“ aus Ihrer Risikobetrachtung – sie schützt nicht.
  • Prüfen Sie, welche Ihrer Systeme über das Internet erreichbar sind (Handwerkersoftware-Portal, E-Mail, VPN).
  • Deaktivieren Sie Benutzerkonten ausgeschiedener Mitarbeiter und Aushilfen unmittelbar nach dem letzten Arbeitstag.
  • Aktivieren Sie Passwörter und MFA mindestens für alle Zugänge, die von außen erreichbar sind.
  • Führen Sie eine einfache Liste aller aktiven Benutzerkonten – schon das deckt erstaunlich viele vergessene Zugänge auf.

Mythos: "Regelmäßige Passwortwechsel halten Angreifer fern"

Der 90-Tage-Rhythmus war jahrelang Standard – in IT-Richtlinien, in Schulungen, in Passwortrichtlinien vieler Softwareanbieter. Und er klingt einleuchtend: Wer sein Passwort regelmäßig wechselt, entzieht einem eventuellen Angreifer den Zugang.

Das Problem: In der Praxis führt erzwungener Wechselzwang zu vorhersehbaren Mustern. Aus „Sommer2024!“ wird „Herbst2024!“ – und ein Angreifer, der das Ausgangsmuster kennt, kann das problemlos antizipieren. Das BSI – IT-Grundschutz für Unternehmen empfiehlt seit seiner aktuellen Leitlinie ausdrücklich, anlasslose Passwortwechselzyklen zu beenden. Passwortwechsel sollten nur bei konkretem Verdacht auf Kompromittierung erfolgen – nicht nach Kalender.

Was stattdessen zählt: ein starkes Passwort von Anfang an. Das BSI definiert dafür klare Mindeststandards: mindestens 8 Zeichen aus 4 Zeichenarten oder – praxistauglicher – mindestens 25 Zeichen als Passphrase aus vier zufälligen Wörtern. Für WLAN-Schlüssel gilt eine Mindestlänge von 20 Zeichen.

Für Handwerksbetriebe, in denen Passwörter gelegentlich mündlich weitergegeben werden (etwa an einen Monteur, der kurzfristig einen Zugang braucht), ist ein zentraler Passwort-Manager der wirksamere Ansatz. Lösungen wie Bitwarden oder 1Password erlauben geteilte Team-Ordner, ohne dass Passwörter per WhatsApp kursieren – und das Masterpasswort selbst wird durch Passwörter und MFA gesichert.

Zur Sicheren IT-Infrastruktur für KMU – TTG GmbH gehört auch die Konfiguration solcher Passwort-Manager-Lösungen im Unternehmenskontext.

  • Schaffen Sie erzwungene Passwortwechselzyklen ab – ersetzen Sie sie durch einen Reaktionsprozess bei konkretem Verdacht.
  • Führen Sie einen unternehmensweiten Passwort-Manager ein (z. B. Bitwarden Business, 1Password Teams).
  • Kommunizieren Sie das Passphrase-Prinzip: vier zufällige Wörter sind sicherer als ein kompliziertes Kürzel, das jeder aufschreibt.
  • Sichern Sie den Passwort-Manager selbst mit MFA – das ist die kritischste Einzelmaßnahme.
  • Richten Sie geteilte Ordner je Zuständigkeit ein, damit Monteure nur die Zugänge sehen, die sie brauchen.

Mythos: "MFA ist zu umständlich für den Baustellenalltag"

Mythos:

Dieser Einwand ist der verständlichste – und gleichzeitig der am häufigsten missverstandene. Ja, ein zweiter Faktor kostet ein paar Sekunden. Nein, das ist kein Argument dagegen, wenn man sich vor Augen führt, was auf dem Spiel steht.

Passwörter und MFA schützen nicht nur den Büro-PC. Sie schützen das Microsoft-365-Konto, über das Angebote, Rechnungen und Kundenkommunikation laufen. Sie schützen die cloudbasierte Handwerkersoftware (pds, Streit, Label), in der GoBD-relevante Belege und Gewährleistungsunterlagen liegen. Und sie schützen die mobilen Zugänge, über die Monteure Bautagebücher führen und Aufmaße erfassen – häufig auf privaten Geräten, über wechselnde mobile Datennetzwerke.

Technisch ist der Aufwand überschaubar: Eine Authenticator-App wie Microsoft Authenticator erfordert nach der Einrichtung nur den Blick aufs Smartphone – ohne Netzwerkverbindung, weil TOTP-Codes lokal generiert werden. Das funktioniert auch bei schlechter Netzabdeckung auf der Baustelle.

Wichtig zu wissen: Microsoft hat MFA für Administratoren im Microsoft 365 Admin Center seit Februar 2026 technisch erzwungen – eine Anmeldung ohne abgeschlossene MFA ist nicht mehr möglich. Bis Februar 2027 stellt Microsoft zusätzlich SMS- und Sprachauthentifizierung in Entra ID ein. Wer heute noch auf SMS-Codes setzt, muss vor diesem Termin migrieren, sonst drohen Kontosperren.

SituationEmpfehlungWarum
Monteur mit Firmen-SmartphoneMicrosoft Authenticator AppFunktioniert offline, kein SMS nötig
Monteur mit Privatgerät (BYOD)Authenticator App + Conditional-Access-RichtlinieTrennt Firmen- und Privatbereich
Admin-Konten in Microsoft 365MFA seit Feb. 2026 Pflicht – Passkey vorbereitenSMS-Auth läuft Feb. 2027 aus
Handwerkersoftware mit Web-PortalMFA beim Anbieter aktivieren, wo verfügbarExterne Erreichbarkeit = hohes Risiko

Die IT-Dienstleistungen der TTG GmbH umfassen auch den Rollout von MFA-Lösungen, einschließlich der Migration von SMS-Auth auf Authenticator-App oder Passkey.

  • Aktivieren Sie Passwörter und MFA zunächst für alle Konten mit Außenzugang – Priorität haben E-Mail und Handwerkersoftware-Portale.
  • Prüfen Sie alle Entra-ID-/Microsoft-365-Konten auf die genutzte MFA-Methode und identifizieren Sie noch aktive SMS-Auth-Konten.
  • Planen Sie die Migration auf Authenticator-App oder Passkey vor Februar 2027 ein.
  • Schulen Sie Monteure in einer kurzen Einheit – die Einrichtung dauert unter 10 Minuten je Gerät.

Was wirklich stimmt: MFA ist angreifbar – aber nicht wehrlos

Hier liegt der blinde Fleck vieler MFA-Diskussionen: Passwörter und MFA sind nicht per se unknackbar. Angreifer haben sich auf sogenannte MFA-Fatigue-Angriffe spezialisiert – auch Prompt Bombing genannt. Dabei wird ein Benutzer mit Bestätigungsanfragen überflutet, bis er aus Versehen oder Erschöpfung auf „Bestätigen“ tippt. Parallel dazu entwickeln sich Adversary-in-the-Middle-Angriffe (AiTM), bei denen Phishing-Seiten nicht nur das Passwort, sondern auch den MFA-Code in Echtzeit abgreifen.

Das bedeutet: Standard-MFA per Authenticator-App ist besser als kein MFA – aber nicht der Endpunkt. Phishing-resistente Methoden wie FIDO2-Sicherheitsschlüssel (z. B. YubiKey) oder Passkeys sind gegen AiTM-Angriffe strukturell immun, weil der Schlüssel an die jeweilige Domain gebunden ist und nicht abgefangen werden kann.

Microsoft macht diesen Schritt verpflichtend: Passkeys werden ab September 2026 zum Standard in Entra ID, und SMS-Authentifizierung läuft zum 1. Februar 2027 aus. Die Richtung ist klar.

Typisch ist folgende Konstellation, die wir regelmäßig vorfinden: Ein Sanitär- und Heizungsbetrieb mit rund 20 Mitarbeitern nutzt pds als Handwerkersoftware – cloudbasiert, per Browser erreichbar. Jeder Monteur hat ein eigenes Login, Zeiterfassung und Aufmaß laufen ebenfalls über das System. MFA war aktiviert – per SMS. Dass SMS-Auth als schwächste MFA-Methode gilt und Microsoft sie abschaltet, war nicht bekannt. Die Migration zu Authenticator-App erforderte in diesem Fall einen Nachmittag für die Einrichtung auf 18 Geräten, eine kurze Erklärungsrunde per Video-Call und eine aktualisierte Passwortrichtlinie. Der Betrieb erfüllte danach auch die NIS2-Anforderungen an nachweisbare Authentifizierungsmaßnahmen – dokumentiert mit einer einfachen Übersicht je Konto.

Die TTG GmbH begleitet Betriebe in und um Dingelstädt bei genau solchen Migrationen – von der Bestandsaufnahme bis zur Dokumentation für Compliance-Zwecke. Mehr dazu unter Über TTG GmbH – Ihr regionaler IT-Partner.

  • Informieren Sie sich über phishing-resistente MFA-Methoden (FIDO2/Passkeys) als nächsten Schritt nach der Basis-MFA.
  • Konfigurieren Sie in Microsoft Entra ID „Number Matching“ und „Additional Context“ für Push-Benachrichtigungen – das reduziert MFA-Fatigue-Angriffe wirksam.
  • Schulen Sie Mitarbeitende konkret: Eine unerwartete MFA-Anfrage, die sie nicht selbst ausgelöst haben, ist ein Warnsignal – nicht einfach bestätigen.
  • Dokumentieren Sie den MFA-Aktivierungsstand je Konto – das ist nicht nur für NIS2 relevant, sondern auch für Ihre eigene Kontrolle.
  • Planen Sie Passkey-Migration für Admin-Konten zeitnah ein – Microsoft macht es ohnehin zum Standard.

Gute Beratung erkennen – und schlechte rechtzeitig aussortieren

Wenn es um Passwörter und MFA geht, begegnen Handwerksbetrieben zwei Arten von Beratung: die eine verkauft Angst, die andere verkauft Sorglosigkeit. Beides hilft Ihnen nicht weiter.

Gute Beratung zu Passwörtern und MFA erkennen Sie daran, dass sie konkrete Fragen stellt, bevor sie Empfehlungen ausspricht: Welche Systeme sind von außen erreichbar? Welche MFA-Methoden sind aktiv? Gibt es eine Passwortrichtlinie, und ist sie dokumentiert? Wer berät, ohne diese Grundlagen zu kennen, schlägt Ihnen pauschal Produkte vor – nicht Lösungen für Ihre tatsächliche Situation.

Ein weiteres Qualitätsmerkmal: Ihr IT-Partner sollte Microsoft-Fristen kennen und aktiv ansprechen. Die SMS-Auth-Abschaltung zum Februar 2027 und die bereits erzwungene Admin-MFA sind keine Randnotizen – sie betreffen jeden Betrieb mit Microsoft 365. Wer das nicht erwähnt, ist entweder nicht auf dem aktuellen Stand oder hat kein Interesse daran, Sie proaktiv zu informieren.

Auch das Thema NIS2 gehört zur seriösen Beratung: Falls Ihr Betrieb in den Anwendungsbereich fällt, ist MFA keine Empfehlung mehr, sondern gesetzliche Anforderung mit Frist zum Oktober 2026. Welche Unternehmen betroffen sind, erläutert das BSI mit seinem Lagebericht Cybersicherheit verständlich und ohne Hersteller-Interessen.

Und zum Schluss ein aktueller Hinweis, der zeigt, dass Angreifer nicht wählerisch sind: Im September 2026 wurde bekannt, dass Angreifer aktiv eine Schwachstelle in Roundcube Webmail ausnutzen. KMU, die Roundcube für ihre E-Mail-Kommunikation einsetzen, sollten umgehend prüfen, ob ein Update vorliegt. Das ist kein Ausnahmefall – es zeigt, dass Passwörter und MFA zwar das Fundament sind, aber Teil einer breiteren Sicherheitsstrategie bleiben müssen, zu der auch konsequentes Patch-Management gehört.

Die TTG GmbH ist seit über 25 Jahren als IT-Systemhaus tätig und betreut Handwerksbetriebe in der Region rund um Dingelstädt bei genau diesen Themen – von der initialen Bestandsaufnahme bis zur laufenden Betreuung. Jetzt unverbindlich Kontakt aufnehmen – damit Sie wissen, wo Ihr Betrieb heute steht.

  • Fragen Sie Ihren IT-Partner konkret nach dem Status Ihrer MFA-Methoden – und ob SMS-Auth in Ihrem Betrieb noch aktiv ist.
  • Lassen Sie sich die Microsoft-Fristen (Admin-MFA bereits erzwungen, SMS-Auth-Ende Februar 2027) schriftlich bestätigen und einen Migrationsplan vorlegen.
  • Verlangen Sie Dokumentation: Eine Übersicht aller aktiven Konten und deren MFA-Status ist kein Luxus, sondern Grundlage für Compliance und Kontrolle.
  • Prüfen Sie, ob Ihr Betrieb unter NIS2 fällt – und ob Ihr IT-Partner die Anforderungen kennt.

Ihre Checkliste: So starten Sie jetzt

  1. Erfassen Sie alle Systeme, die Ihr Betrieb nutzt und die von außen erreichbar sind – Handwerkersoftware-Portal, Microsoft 365, VPN, Zeiterfassung, Aufmaß-Apps.
  2. Prüfen Sie alle aktiven Benutzerkonten: Gibt es noch Zugänge ehemaliger Mitarbeiter oder Aushilfen? Deaktivieren Sie diese sofort.
  3. Überprüfen Sie die aktuell genutzte MFA-Methode je Konto – insbesondere ob noch SMS-Authentifizierung aktiv ist (Abschaltung durch Microsoft: Februar 2027).
  4. Aktivieren Sie Passwörter und MFA per Authenticator-App für alle Konten mit Außenzugang, sofern noch nicht geschehen – priorisiert nach Zugriff auf sensible Daten.
  5. Führen Sie einen zentralen Passwort-Manager ein (z. B. Bitwarden Business oder 1Password Teams) und sichern Sie das Masterpasswort mit MFA.
  6. Schaffen Sie erzwungene Passwortwechselzyklen ab und ersetzen Sie diese durch die BSI-Empfehlung: Passphrase (4+ zufällige Wörter, mindestens 25 Zeichen) und Wechsel nur bei konkretem Verdacht.
  7. Dokumentieren Sie den MFA-Aktivierungsstand je Konto schriftlich – als Nachweis für NIS2-Konformität und eigene Kontrolle.
  8. Sprechen Sie Ihre Monteure kurz an: Eine unerwartete MFA-Bestätigungsanfrage, die sie selbst nicht ausgelöst haben, ist ein Warnsignal – nicht einfach bestätigen.

Häufig gestellte Fragen

Gilt NIS2 auch für kleine Handwerksbetriebe?

NIS2 richtet sich primär an Unternehmen ab 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz in bestimmten Sektoren. Viele Handwerksbetriebe liegen darunter und sind daher nicht direkt betroffen. Allerdings können Sie indirekt in die Pflicht genommen werden, wenn Sie für größere Auftraggeber (z. B. öffentliche Hand oder Industrie) tätig sind und dort als Teil der Lieferkette gelten. Im Zweifel lohnt eine kurze Prüfung – die Frist läuft bis Oktober 2026.

Unser Handwerkersoftware-Anbieter (z. B. pds oder Streit) verwaltet doch die Zugangsdaten – reicht das nicht?

Leider nein. Der Softwareanbieter sichert seine Plattform – aber er kann nicht kontrollieren, mit welchem Passwort Ihre Mitarbeiter sich anmelden oder ob dasselbe Passwort auch für andere Dienste verwendet wird. Außerdem liegt die MFA-Aktivierung in den Benutzereinstellungen oft beim Betreiber, nicht beim Anbieter. Prüfen Sie in Ihrer Handwerkersoftware explizit, ob MFA für Benutzerkonten einschaltbar ist – und schalten Sie es ein.

Was kostet die Einführung eines Passwort-Managers für einen Betrieb mit 15 Mitarbeitern?

Bitwarden Business kostet aktuell rund 4–5 Euro je Benutzer und Monat, 1Password Teams liegt ähnlich. Bei 15 Mitarbeitern sind das unter 100 Euro monatlich. Dazu kommt einmaliger Einrichtungsaufwand für Ordnerstruktur und Benutzerrechte – erfahrungsgemäß ein halber Arbeitstag. Verglichen mit dem Aufwand eines einzigen Sicherheitsvorfalls ist das eine sehr überschaubare Investition.

Unsere Monteure arbeiten auf Baustellen mit schlechtem Mobilnetz – funktioniert MFA dort überhaupt?

Ja – sofern Sie auf die richtige Methode setzen. TOTP-Codes, wie sie Microsoft Authenticator oder Google Authenticator erzeugen, werden lokal auf dem Gerät berechnet und benötigen keine Netzwerkverbindung. SMS-basierte Codes hingegen versagen bei schlechtem Empfang – ein weiterer Grund, SMS-Auth ohnehin abzulösen, bevor Microsoft es im Februar 2027 erzwingt. Planen Sie den Umstieg auf die Authenticator-App jetzt ein, nicht kurz vor der Frist.

Müssen wir MFA und Passwortvorgaben auch für die GoBD-konforme Belegablage beachten?

GoBD schreibt keine spezifische Authentifizierungsmethode vor, fordert aber nachvollziehbare Zugriffskontrolle und den Schutz vor unbefugtem Zugriff auf steuerrelevante Unterlagen. Passwörter und MFA sind der praktische Weg, diese Anforderung zu erfüllen. Wer GoBD-relevante Dokumente (Rechnungen, Lieferscheine, Gewährleistungsunterlagen) in einem Cloud-System ablegt, sollte den Zugang mindestens mit MFA schützen – und das in einer kurzen internen Richtlinie dokumentieren.

Über den Autor
Martin Trappe ist Geschäftsführer der TTG Daten- und Bürosysteme GmbH in Dingelstädt. Mit über 25 Jahren Erfahrung im IT-Mittelstand betreut er kleine und mittelständische Unternehmen in Nordthüringen, Eichsfeld und Südniedersachsen. Die TTG GmbH ist ISO/IEC 27001 zertifiziert – dem höchsten Standard für Informationssicherheit.

Kontakt aufnehmen · Über TTG GmbH

Wissen Sie gerade, welche Ihrer Mitarbeiterkonten noch ohne MFA erreichbar sind – und ob darunter Zugänge zu Ihrer Handwerkersoftware oder Microsoft 365 sind?

Ihre IT-Sicherheit jetzt stärken

Schützen Sie Ihr Unternehmen vor Cyberangriffen und Datenverlust. Die TTG GmbH berät KMU in Nordthüringen und Eichsfeld – ISO/IEC 27001 zertifiziert, persönlich vor Ort.

Comments are closed.