Welche Kriterien unterscheiden einen wirklich sicheren Online-Zugang für Fachleute von einem einfachen Login-Formular, das durch ein Passwort geschützt ist? Zwischen dem Inkrafttreten des European Accessibility Act am 28. Juni 2025 und der Veröffentlichung des Panorama der Cyberbedrohung 2025 durch die ANSSI am 11. März 2026 haben sich die Anforderungen an die beruflichen Bereiche grundlegend geändert.
Dieser Artikel vergleicht die aktuellen Praktiken im Zugangmanagement und identifiziert die Lücken, die kleine Strukturen weiterhin gefährden.
Multifaktor-Authentifizierung: tatsächliche Abdeckung je nach Zugangsart
Die Empfehlung, die Multifaktor-Authentifizierung (MFA) für alle sensiblen Konten einzuführen, kursiert seit mehreren Jahren. Die dokumentierten Erfahrungsberichte aus dem Jahr 2026 zeigen eine Diskrepanz zwischen der Absicht und der Umsetzung.
| Zugangsart | Häufig aktivierte MFA | MFA oft nicht vorhanden |
|---|---|---|
| Berufliche E-Mail | Ja | – |
| Cloud-Admin-Konsole | Variabel | Ja, bei sekundären Konten |
| VPN oder Fernzugang | Selten | Ja |
| Online-Zahlungsdienste | Ja (Bankvorschrift) | – |
| Backup-Konsolen | Selten | Ja |
Das typische Szenario: Ein Unternehmen aktiviert die MFA für die E-Mail, weil der Anbieter dies vorschreibt, lässt jedoch die Fernzugänge und Backup-Konsolen nur durch ein einfaches Passwort geschützt. Genau über diese sekundären Zugangspunkte erfolgen die Kompromittierungen.
Die Verwaltung eines beruflichen Zugangs zu J’entreprends Au Féminin veranschaulicht diese Logik gut: Jeder Verbindungspunkt verdient eine separate Überprüfung, nicht nur das Hauptportal.
Die MFA schützt nur die Zugänge, auf denen sie tatsächlich implementiert ist. Die E-Mail abzudecken, ohne das VPN oder die Backup-Konsole zu sichern, ist wie die Eingangstür abzuschließen und das Fenster offen zu lassen.

Ransomware und TPE-PME: die Daten des Panorama ANSSI 2026
Das Panorama der Cyberbedrohung 2025, veröffentlicht von der ANSSI am 11. März 2026, liefert eine strukturierende Erkenntnis: TPE, PME und ETI machen 48 % der bekannten Ransomware-Opfer aus, die der Agentur bekannt sind. Diese Zahl platziert kleine und mittlere Strukturen an der Spitze der Ziele, vor großen Unternehmen und Kommunen.
Diese hohe Quote erklärt sich teilweise durch unvollständige Praktiken im professionellen Zugang. Ein robustes Passwort für das Hauptkonto reicht nicht aus, wenn die Backups nicht vom laufenden Netzwerk isoliert sind.
Isolierte Backups und Wiederherstellungstests
Die ANSSI empfiehlt, im Zugangspfad zwei ergänzende Maßnahmen zu integrieren:
- Backups, die außerhalb des Hauptnetzwerks gespeichert sind und von den aktuellen Benutzerkonten nicht zugänglich sind, damit ein Ransomware-Angreifer sie nicht gleichzeitig mit den Produktionsdaten verschlüsseln kann
- Regelmäßige Wiederherstellungstests, denn ein Backup, das nie getestet wurde, kann sich im kritischen Moment als unbrauchbar erweisen
- Eine Segmentierung der Zugriffsrechte auf die Backup-Konsolen, die von den allgemeinen Administrationsrechten getrennt ist
Ein nicht getestetes Backup ist gleichbedeutend mit einem nicht vorhandenen Backup. Mehrere von Ransomware betroffene Strukturen hatten Backups, hatten jedoch nie überprüft, ob sie innerhalb eines akzeptablen Zeitrahmens wiederhergestellt werden konnten.
Passkeys und Identitätsmanagement: was sich 2026 ändert
Passkeys (biometrische oder hardwarebasierte Zugangsschlüssel, die dem FIDO2-Standard entsprechen) werden zunehmend als glaubwürdige Alternative zu traditionellen Passwörtern für berufliche Zugänge betrachtet. Ihre Einführung erfolgt schrittweise, aber mehrere Plattformen für professionelle Dienstleistungen bieten sie inzwischen an.
Der Unterschied zu einem klassischen Passwort ist strukturell. Ein Passwort kann durch Phishing abgefangen, auf mehreren Konten wiederverwendet oder durch Brute-Force erraten werden. Ein Passkey verlässt niemals das Endgerät des Benutzers und kann nicht auf einer gefälschten Website eingegeben werden.
Aktuelle Grenzen für kleine Strukturen
Die Einführung von Passkeys setzt voraus, dass jeder Mitarbeiter über ein kompatibles Endgerät verfügt und dass die Identitätsmanagement-Infrastruktur den Standard unterstützt. Für ein TPE mit drei Personen, die unterschiedliche Endgeräte verwenden, bleibt die Implementierung komplexer als für ein homogen ausgestattetes Unternehmen.
Für individuelle Zugänge (ein Handwerker, der sich von einem einzigen Gerät aus in seinen beruflichen Bereich einloggt) vereinfacht der Passkey jedoch den Prozess und erhöht gleichzeitig die Sicherheit. Der Gewinn ist maximal, wenn die Anzahl der Endgeräte begrenzt ist.

Digitale Zugänglichkeit beruflicher Bereiche: Verpflichtung seit Juni 2025
Seit dem 28. Juni 2025 verpflichtet der European Accessibility Act die für Verbraucher bestimmten E-Commerce-Dienste, ihren Zugang nutzbar, verständlich und robust zu gestalten. Die beruflichen Bereiche, die mit einer Online-Geschäftstätigkeit verbunden sind, sind betroffen.
Konkret muss ein berufliches Login-Formular mit einem Screenreader nutzbar sein, ausreichende Kontraste bieten und darf nicht ausschließlich auf einem visuellen Captcha basieren. Mikrounternehmen im Dienstleistungsbereich profitieren unter bestimmten Bedingungen von einer Ausnahme, jedoch gilt diese Ausnahme nicht für E-Commerce-Plattformen.
- Der Anmeldeprozess muss ohne Fokusfallen mit der Tastatur navigierbar sein
- Fehlermeldungen müssen eindeutig sein und dem betreffenden Feld zugeordnet werden
- Textalternativen müssen für alle nicht-textuellen Elemente des Authentifizierungsprozesses bereitgestellt werden
- Ein ausschließlich visuelles Captcha wird zu einem regulatorischen Hindernis für Benutzer von assistiven Technologien
Diese Verpflichtung verändert die Art und Weise, wie ein Zugang zu beruflichen Bereichen gestaltet wird. Sicherheit und Zugänglichkeit stehen nicht im Widerspruch zueinander, aber ihre Kombination erfordert präzise technische Entscheidungen (z. B. biometrische Authentifizierung, die mit Screenreadern kompatibel ist).
Die Daten des Panorama ANSSI und die neuen Zugänglichkeitsanforderungen führen zu derselben Erkenntnis: Ein beruflicher Online-Zugang sollte als Identitätsmanagementsystem konzipiert werden, nicht als einfaches Passwortfeld. Strukturen, die MFA, Backups, Passkeys und Zugänglichkeit als separate Projekte behandeln, sammeln Schwachstellen, die sich gegenseitig verstärken.



