Im Zeitalter des Datenschutzes und der DSGVO sind unsichere Passwörter leider noch immer bei vielen kleinen und mittelständischen Unternehmen ein Problem. Die meisten Nutzer finden sie lästig und unterschätzen das enorme Risiko, das von unsicheren Passwörtern ausgeht.
Passwortsicherheit ist bei vielen KMUs noch immer ein absolutes Fremdwort.
Unsere Welt hat sich durch den Siegeszug des World Wide Webs in den letzten 25 Jahren komplett geändert - vieles läuft heute online: Shopping, Datenspeicherung, Informationsbeschaffung. Doch wo wichtige Daten lagern und Geld zu holen ist, wird auch kriminelle Energie geweckt. Die Möglichkeiten zum Datenmissbrauch werden immer ausgefeilter, jedoch stammt das Konzept des passwortbasierten Logins immer noch aus den Anfängen des Webs. Und die Anmeldung über Benutzername und Passwort gilt immer noch als Standard.
Jedes Jahr erstellt die Firma SplashData eine Liste der häufigsten und schlechtesten Passwörter - die Daten stammen aus Datenlecks von gehackten Websites. Im vergangene Jahr waren wieder Klassiker wie 123456 oder qwerty dabei, aber auch “kreative” Varianten wie 1q2w3e4r solcher gelangweilter Tastatureingaben.
Auch aus der Praxis lassen sich solche Erfahrungen bestätigen, nicht nur bei kleinen Firmen, sondern auch bei mittelständischen Betrieben oder Arztpraxen. “Der Schönheitschirurg mit dem Passwort botox123 oder der Messerhersteller mit richtigscharf1 begegnet uns im Alltag leider in ähnlichen Fällen immer wieder” gibt Geschäftsführer Christos Papadopoulos der Digitalagentur Aweos zu bedenken.
Jeder Nutzer, der ein solch fahrlässig einfaches Passwort verwendet, kann über kurz oder lang Opfer von Datenmissbrauch werden. Hacker kennen Listen mit häufigen Passwörtern ebenfalls und laufen sie automatisiert in Kombination mit gängigen Benutzernamen oder E-Mail-Adressen durch (Brute-Force-Attacke). Stellen Sie sich zum Beispiel vor, jemand bestellt auf Ihre Kosten für vier- oder fünfstellige Beträge, weil Ihr PayPal-Konto ein solches Passwort verwendet hat.
Schlimmer noch: Sie speichern auf Ihrem Server wichtige Kunden- oder Patientendaten und durch ein schlechtes Passwort von Ihnen oder einem Teammitglied gelangen sensible Daten an die Öffentlichkeit. Ein solcher Vorfall kann Ihre ganze wirtschaftliche Existenz bedrohen, da nicht nur der Vertrauensverlust enorm ist, aber auch spätestens seit Inkrafttreten der DSGVO die finanziellen Strafen für Versäumnisse beim Datenschutz gestiegen sind. Vorgesehen sind Strafen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes - je nachdem was höher ist.
Inhaber von Unternehmen sollten sich daher des finanziellen Risikos bewusst sein, das Cyberkriminalität darstellt. In den letzten Jahren sind die Kosten für Vorfälle immer weiter gestiegen und lagen im Jahr 2018 durchschnittlich bei 13 Millionen Euro.
Wie kann ich meine Website besser absichern? 5 praxiserprobte Tipps
Für Website-Betreiber ist es nicht immer leicht herauszufinden, wo die Schwachstellen lauern. Gerade beim Thema IT-Sicherheit gibt es viel Nachholbedarf: „Sobald wir ein Projekt übernehmen, klären wir unsere Kunden über das Thema Sicherheit auf, vergeben neue, sichere Passwörter und implementieren weitere Sicherheitsfunktionen“, erläutert AWEOS-Gründer Christos Papadopoulos. Mit diesen fünf in der Agenturpraxis erprobten Tipps, verbessern Sie die Sicherheit deutlich.
1. Verwenden Sie nur sichere Passwörter: Sie mögen lästig und schwer zu merken sein, aber Hacker beißen sich bei einer ansonsten sicheren Website immer noch die Zähne an einem starken Passwort mit 16 Zeichen oder mehr aus. Dieses sollte keine echten Wörter enthalten und am besten eine zufällige Kombination aus Groß- und Kleinbuchstaben sowie Zahlen und Sonderzeichen sein.
2. Ändern Sie alle Passwörter, auch die Ihrer Mitarbeiterinnen und Mitarbeiter: Eine Grundregel der IT-Sicherheit: sie ist immer nur so gut, wie das schwächste Glied. Ändern Sie daher auch alle Passwörter aller Teammitglieder, insbesondere wenn diese Administratorzugriff auf Ihre Website haben.
3. Verwenden Sie Passwörter immer genau ein mal: Der Tipp mag trivial klingen, aber die Erfahrung mit Datenlecks zeigt, dass die selben Passwörter für unterschiedliche Accounts immer wieder genutzt werden.
4. Nutzen Sie Zwei-Faktor-Authentifizierung (2FA): Viele Dienste haben 2FA schon zur Pflicht gemacht und auch für Unternehmenswebsites mit gängigen Content-Management-Systemen gibt es Lösungen, z. B. in Form eines WordPress-Plugins.
5. Begrenzen Sie die Zahl der möglichen Anmeldeversuche bei Ihrer Website: So genannte Brute-Force-Angriffe beruhen darauf durch ein Computerprogramm alle möglichen Kombinationen aus Benutzernamen und Passwort durchzuprobieren. Begrenzen Sie also die Zahl der Anmeldeversuche pro Stunde auf 5-10, bremsen Sie damit Angreifer stark aus.
IT-Sicherheit zu Ende gedacht
Natürlich endet Sicherheit von Web-Anwendungen nicht beim Passwort. Jede Website ist anders und daher auch die Herausforderungen, die damit einhergehen. Eine individuelle Prüfung der Gegebenheiten sei immer hilfreich, meint Papadopoulos, denn nur so ließen sich Schwachstellen finden. Daher empfiehlt der Experte die eigene Website von einer Agentur oder einem IT-Dienstleister prüfen zu lassen um böse Überraschungen zu vermeiden. “Entsprechende Sicherheitsmaßnahmen sollten vom Profi durchgeführt werden, der auch andere Einfallstore kennt und eine Website ganzheitlich betrachtet”, ergänzt der Agenturchef.
Über den Autor: Nils Schwarz ist Bachelor of Science der Medieninformatik. Er hat als Selbstständiger IT-Dienstleister zahlreiche Web-Projekte betreut und arbeitet seit 2018 als Webdesigner und Projektmanager bei der Digitalagentur Aweos.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.