LONDON / LONDON (IT BOLTWISE) – Das britische NCSC stuft Passkeys als deutlich robustere Alternative zu klassischen Passwörtern ein. Die Behörde begründet das mit Public-Key-Kryptografie, die Phishing-Angriffe weitgehend aushebelt. Gleichzeitig kündigen kommende Cyber-Essentials-Plus-Vorgaben ab 2026 eine stärkere MFA-Pflicht für Cloud-Nutzer an. Für Unternehmen heißt das: Identitäts- und Zugriffsmanagement muss mittelfristig passkeyfähig werden, sonst drohen Compliance- und Betriebsrisiken.

NCSC empfiehlt Passkeys statt Passwörter: weniger Phishing, neue MFA-Regeln
NCSC empfiehlt Passkeys statt Passwörter: weniger Phishing, neue MFA-Regeln (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Das britische National Cyber Security Centre (NCSC) setzt mit neuen Richtlinien ein klares Signal: Passkeys sollen klassische Passwörter im Unternehmens- und Privatumfeld ersetzen. Die Empfehlung zielt vor allem auf das hartnäckige Phishing-Problem, bei dem Angreifer Nutzer durch gefälschte Login-Seiten und Social Engineering zur Preisgabe von Zugangsdaten bringen. Passkeys gelten dabei als wirksamster Schutz, weil die Anmeldung auf kryptografischen Schlüsseln basiert und nicht mehr auf einem nutzerseitigen Geheimnis. Für IT-Leiter ist das mehr als ein Trendwort: Es verschiebt die Sicherheitsannahmen in der Identitätsarchitektur von „Geheimnis schützen“ zu „Korrekte Bindung an Geräte und Nutzerkontexte erzwingen“.

Technisch ist der Kern der Umstellung vergleichsweise klar: Passkeys nutzen Public-Key-Kryptografie und sind an ein bestimmtes Gerät gekoppelt. Im Gegensatz zu Passwörtern gibt es kein wiederverwendbares Geheimnis, das versehentlich an Betrüger weitergegeben werden kann. Beim Login wird der private Schlüssel nicht an der Eingabemaske „verraten“, sondern bleibt auf dem Endgerät bzw. innerhalb des sicheren Speichers des Geräts. Das macht die Lösung deutlich phishing-resistenter, weil Angreifer typischerweise nur eine Benutzereingabe beobachten und nicht die kryptografische Signatur in einem fremden Kontext reproduzieren können. Damit rückt die Umsetzung näher an „starke Authentifizierung“ als an „besserer Passwortschutz“.

Dass große Plattformen mitziehen, ist dabei ein wichtiger Markt- und Migrationshebel. Berichten zufolge unterstützen bereits etablierte Ökosysteme wie Apple, Google und weitere große Anbieter Passkeys, sodass Nutzer und Unternehmen nicht bei null starten müssen. Das NCSC argumentiert zudem mit der realen Schadenslage: Microsoft meldete 2024 rund 7.000 Passwort-Angriffe pro Sekunde. Für kleine Unternehmen liegt der durchschnittliche finanzielle Schaden eines einzelnen Phishing-Vorfalls laut den in der Meldung genannten Größenordnungen bei umgerechnet etwa 185.000 Euro. Diese Zahlen sind weniger „Hype“ als ein Betriebsrisiko-Proxy: Wenn Identitätskompromittierung so häufig und so teuer ist, wird die Frage nach dem „Wie“ zur Planungsfrage nach dem „Wann“.

Mit Blick auf regulatorische und interne Compliance kommt eine zweite Dynamik hinzu. Ab 2026 sollen Cyber-Essentials-Plus-Anforderungen eine Multi-Faktor-Authentifizierung (MFA) für alle Nutzer von Cloud-Diensten festschreiben. Die überarbeiteten Vorgaben definieren dabei konkrete Mindestanforderungen: Für Passwörter in Kombination mit MFA sind demnach acht Zeichen als Mindestlänge vorgesehen, ohne MFA werden zwölf Zeichen genannt. Gleichzeitig wird betont, dass erzwungene regelmäßige Passwortwechsel nicht als langfristige Sicherheitsstrategie gelten, weil häufige Änderungen zu schwächeren, vorhersagbaren Mustern führen können. Für Unternehmen bedeutet das: Self-Service-Zugänge, SSO-Setups und Richtlinien müssen so orchestriert werden, dass MFA praktisch und auditierbar umgesetzt wird.

Die Sicherheitslage verschlechtert sich zudem parallel durch den Einsatz KI-gestützter Angriffe. In der Meldung heißt es, 43 Prozent der IT-Entscheider sehen solche KI-gestützten Angriffe inzwischen als größtes Sicherheitsrisiko. Das passt zu einem Muster, das in den letzten Jahren sichtbar wurde: Phishing wird zunehmend zielgerichtet und sprachlich überzeugender, während Angreifer bessere Vorlagen und schnellere Iterationen nutzen. Initiativen wie „Project Glasswing“, an denen u. a. Microsoft, Apple und CrowdStrike beteiligt sein sollen, zielen darauf, mithilfe von Modellen die Erkennung von Sicherheitslücken zu beschleunigen. Für Passkeys ist das relevant, weil „Phishing-Resistenz“ nur dann durchschlägt, wenn auch Umgebungen wie Gerätehygiene, Browser-Integrität und Konto-Policies sauber nachgezogen werden.

Ein weiterer Trendwechsel verschiebt die Bedrohungsstrategie: Im zweiten Halbjahr 2025 sollen 65 Prozent der Erpressungsfälle auf reinen Datendiebstahl statt auf klassischer Verschlüsselungs-Payload gesetzt haben. Ransomware verliert damit an Bedeutung, während Angreifer stärker auf die Entwendung sensibler Daten fokussieren. Genau hier kann passkeybasierte Authentifizierung indirekt schützen, weil sie die initiale Kontokompromittierung erschwert, die für Datentransfers oft der erste Schritt ist. Allerdings ersetzt die bessere Anmeldung nicht automatisch ein gutes Daten- und Rechtemanagement. Wer Passkeys einführt, sollte daher gleichzeitig Least-Privilege-Konzepte, Segmentierung und Monitoring für Datei- und Exportpfade stärken, damit der „Impact“-Hebel bei einem späteren Einbruch nicht zu groß bleibt.

Paradoxerweise wächst der Markt für Passwort-Manager weiterhin stark. Von 5,2 Milliarden Euro im Jahr 2025 soll er bis 2035 auf 39,3 Milliarden Euro steigen, was einer jährlichen Wachstumsrate von 22,5 Prozent entspricht. Das ist in der Praxis nachvollziehbar: Unternehmen müssen Legacy-Zugänge weiterhin verwalten, während einzelne Services schrittweise passkeyfähig werden. In Remote-Arbeitsumgebungen bleibt die Verwaltung hybrider Authentifizierungssysteme eine zentrale Herausforderung, weil unterschiedliche Kundenstufen, Geräteflotten und Identity Provider koexistieren. Für ambitionierte Teams kann das auch bedeuten, dass selbst gehostete Lösungen an Relevanz gewinnen, etwa für Linux-Server und passkeybasiertes Single Sign-on. Genau diese Übergangsphase entscheidet darüber, ob die Migration sauber gesteuert wird oder nur „parallel“ stattfindet.

Der nächste sinnvolle Schritt für Unternehmen ist deshalb nicht „Passkeys überall anschalten“, sondern eine kontrollierte Migrations-Roadmap. Technisch sollten Teams zunächst identifizieren, welche Systeme die stärksten Phishing-Angriffsflächen bieten (z. B. extern erreichbare Webportale, Self-Service-Portale, weniger gehärtete Legacy-Apps) und dort Pilotierungen ansetzen. Marktseitig sprechen NCSC-Richtlinien und die Unterstützung großer Plattformen dafür, dass Passkeys in den nächsten Jahren zum Standard werden, während klassische Passwortanforderungen zunehmend als Minimalbarriere behandelt werden. Aus Compliance-Sicht wird es ab 2026 entscheidend, MFA-Nachweise und Audit-Trails so zu bauen, dass sich „Passkey statt Passwort“ als faktische Sicherheitsmaßnahme belegen lässt. Kurzfristig profitieren Entwicklerteams durch bessere Integrationsmuster in SSO und Identitäts-Pipelines; langfristig wird die Authentifizierung stärker an Geräte- und Kontextsignale gekoppelt bleiben.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - NCSC empfiehlt Passkeys statt Passwörter: weniger Phishing, neue MFA-Regeln - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "NCSC empfiehlt Passkeys statt Passwörter: weniger Phishing, neue MFA-Regeln".
Stichwörter Apple Authentication Cloud Compliance Encryption Google Identity Kryptographie Mfa Microsoft Ncsc Passkeys Password Manager Phishing Security
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NCSC empfiehlt Passkeys statt Passwörter: weniger Phishing, neue MFA-Regeln" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "NCSC empfiehlt Passkeys statt Passwörter: weniger Phishing, neue MFA-Regeln" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NCSC empfiehlt Passkeys statt Passwörter: weniger Phishing, neue MFA-Regeln« bei Google Deutschland suchen, bei Bing oder Google News!


    2.610 Leser gerade online auf IT BOLTWISE
    KI-Jobs