13 Min.

Multi-Faktor-Authentifizierung (MFA): So schützt sie Ihr Business 2026

Jens Hagel
Jens Hagel in IT-Sicherheit

Inhalt in Kürze

  • Multi-Faktor-Authentifizierung (MFA) verlangt mindestens zwei unabhängige Nachweise aus den Kategorien Wissen, Besitz und Inhärenz. Selbst ein erbeutetes Passwort öffnet das Konto dann nicht mehr.
  • Microsoft beziffert die Blockrate auf über 99,9 % bei automatisierten Identitätsangriffen — aber nur phishing-resistente Methoden (FIDO2, Windows Hello for Business, Number-Matching) halten gegen moderne Adversary-in-the-Middle-Phishing stand.
  • SMS-Codes und einfache Push-Bestätigungen sind 2026 nicht mehr Stand der Technik — sie schützen besser als nichts, aber lassen sich per SIM-Swap und MFA-Fatigue umgehen.
  • NIS-2, Cyber-Versicherungen und die meisten Compliance-Frameworks setzen MFA voraus — meist phishing-resistent für privilegierte Konten und Standard-MFA für alle anderen Nutzer.
  • Im Microsoft-365-Mittelstand bauen Sie MFA mit Authenticator + Number-Matching + Conditional Access auf — und ergänzen FIDO2-Keys für Geschäftsführung und Admins.

Wenn 2026 ein Account übernommen wird, war fast nie ein cleverer Hacker am Werk. Es war ein gestohlenes Passwort aus einem alten Leak, ein Phishing-Klick um 21 Uhr, eine wiederverwendete Login-Kombination aus dem Privatleben. Genau gegen dieses Szenario hilft Multi-Faktor-Authentifizierung — und zwar so wirksam, dass das Bundesamt für Sicherheit in der Informationstechnik (BSI) sie als Mindeststandard im IT-Grundschutz führt und Cyber-Versicherer ohne MFA-Nachweis gar keine Police mehr schreiben.

Dieser Artikel klärt, was MFA technisch leistet, welche Methoden 2026 wirklich phishing-resistent sind und wie Sie MFA im Mittelstand sauber ausrollen — inklusive Conditional Access, Number-Matching und FIDO2-Sicherheits-Keys.

Was ist Multi-Faktor-Authentifizierung?

Multi-Faktor-Authentifizierung (MFA) ist ein Verfahren, bei dem mindestens zwei unabhängige Nachweise aus unterschiedlichen Kategorien erbracht werden müssen, bevor ein Zugang freigegeben wird. Die drei Kategorien definiert das BSI im IT-Grundschutz seit Jahren identisch:

  • Wissen: Etwas, das nur Sie wissen — Passwort, PIN, Antwort auf eine Sicherheitsfrage.
  • Besitz: Etwas, das nur Sie haben — Smartphone mit Authenticator-App, Hardware-Token, SIM-Karte.
  • Inhärenz: Etwas, das Sie sind — Fingerabdruck, Gesichtsscan, Iris.

Sobald zwei dieser Kategorien kombiniert werden, sprechen wir von MFA. Zwei-Faktor-Authentifizierung (2FA) ist also nur die kleinste Variante davon. Wer mit Passwort plus Fingerabdruck plus Hardware-Token arbeitet, betreibt drei-faktorige MFA.

Im Alltag begegnen Sie MFA seit Jahren. Der Geldautomat akzeptiert Bankkarte (Besitz) plus PIN (Wissen). Das Online-Banking fordert TAN (Besitz) zusätzlich zum Passwort (Wissen). Neu ist 2026: Auch jeder Microsoft-365-Tenant, jedes Cloud-Backup und jede ERP-Login-Maske gehört in diese Liga.

99,9 %
der Identitätsangriffe blockt MFA (Microsoft)
82 %
der Datenpannen gehen auf schwache Passwörter zurück (Verizon DBIR)
5 Min
Setup-Zeit pro Mitarbeiter mit Authenticator-App
30–70 €
Einmal-Kosten pro FIDO2-Hardware-Key

Warum reicht ein Passwort nicht mehr?

Drei Realitäten machen das klassische Passwort 2026 zur Schwachstelle:

Erstens — Passwörter sind gestohlen. Die größten Leak-Sammlungen umfassen Milliarden geleakter Login-Kombinationen aus alten Datenpannen. Jeder Mitarbeiter, der ein Passwort doppelt verwendet hat (laut Verizon Data Breach Investigations Report 2024 sind das 65 % aller Menschen), ist potenziell betroffen. Hacker probieren diese Listen automatisiert gegen Microsoft-365-Logins — das nennt sich Credential Stuffing.

Zweitens — Phishing ist industrialisiert. Adversary-in-the-Middle-Kits wie Evilginx oder Tycoon haben das Phishing-Spiel verändert: Sie spiegeln die echte Login-Seite, fangen Passwort UND Session-Cookie ab und übergehen damit auch klassische MFA per Push oder SMS. Laut Microsoft Digital Defense Report 2024 sind solche Angriffe seit 2022 um Faktor 10 gestiegen.

Drittens — Compliance verlangt MFA. Das NIS-2-Umsetzungsgesetz, die DORA-Verordnung für Finanzdienstleister, die TI-Sicherheitsrichtlinien im Gesundheitswesen, der PCI-DSS-Standard für Kartenzahlungen — alle nennen MFA explizit oder verlangen “sichere Authentifizierung”, die in der Praxis nur mit MFA darstellbar ist.

Cyber-Versicherung ohne MFA:

Keine deutsche Cyber-Versicherung schreibt 2026 noch eine Police, ohne MFA-Nachweis für Admins, Geschäftsführung und Cloud-Zugänge zu verlangen. Wer im Schadensfall MFA nicht belegen kann, riskiert die Leistungsfreiheit der Versicherung — der Schaden bleibt beim Unternehmen.

Die MFA-Methoden im Vergleich 2026

Nicht jede MFA-Methode ist gleich sicher. Hier die fünf relevanten Verfahren, sortiert von schwach nach stark:

MethodeFaktorPhishing-SchutzAufwand UserEmpfehlung 2026
SMS-CodeBesitz (SIM)gering — SIM-Swap, SS7niedrigNotlösung, nicht Standard
E-Mail-CodeBesitz (Mail-Account)sehr gering — Mail-Hijackniedrignur als Backup
OTP per App (Google Authenticator, FreeOTP)Besitzmittel — Code wird per Phishing-Seite abgegriffenniedrigbesser als SMS, ohne Push-Komfort
Push mit Number-Matching (Microsoft Authenticator, Duo)Besitzgut — verhindert MFA-FatigueniedrigStandard für KMU 2026
FIDO2 / WebAuthn (YubiKey, Windows Hello, Passkey)Besitz + oft Inhärenzsehr hoch — domaingebundene Kryptomittel beim SetupPflicht für Admins & Geschäftsführung

Warum FIDO2 die Königsklasse ist: Ein FIDO2-Authentifikator prüft per Public-Key-Krypto die Domain, von der die Anfrage kommt. Eine Phishing-Seite unter microsoft-login.com bekommt schlicht keine gültige Signatur — der Key gibt nichts heraus, weil die Domain nicht stimmt. Das ist der Unterschied zwischen “ein Code, den man tippen muss” und “kryptographisch nachweisbar an die richtige Seite gebunden”.

Die FIDO Alliance hat den Standard 2018 finalisiert. Microsoft, Apple, Google, AWS, jeder größere Cloud-Dienst unterstützt FIDO2 inzwischen direkt. Hardware-Keys wie YubiKey 5 (ca. 50 Euro) oder Feitian K9 (ca. 35 Euro) funktionieren über USB-A, USB-C oder NFC.

Zwei-Faktor-Authentifizierung ist der Schutz Nummer eins vor Ransomware. Kostet nichts, dauert 5 Minuten pro Mitarbeiter — und macht 99 % der Angriffe wirkungslos.

Jens Hagel Jens HagelGeschäftsführer, hagel IT-Services GmbH

Number-Matching: Wie Microsoft MFA-Fatigue stoppt

Bis 2022 war das größte praktische Problem von MFA der MFA-Fatigue-Angriff: Hacker, die ein Passwort gestohlen hatten, sendeten einfach so lange Push-Benachrichtigungen an das Smartphone des Opfers, bis irgendwann ein müder Nutzer um 22 Uhr “Annehmen” tippte. Der spektakulärste Fall war der Uber-Hack 2022 — ein Mitarbeiter genehmigte nach Dutzenden Push-Anfragen schließlich den Login-Versuch des Angreifers.

Microsofts Antwort heißt Number-Matching. Seit Mai 2023 ist es im Microsoft Authenticator Standard:

  1. Nutzer gibt Passwort im Browser ein. System zeigt eine zweistellige Zahl auf dem Login-Bildschirm an — zum Beispiel 47.
  2. Push erscheint auf dem Smartphone. Statt "Annehmen / Ablehnen" verlangt die App, dass der Nutzer aktiv eine Zahl eintippt.
  3. Nutzer tippt die 47 ein. App vergleicht — stimmt, Login wird freigegeben.
  4. Bei Angreifer-Initiierung: Der Hacker sieht die 47 auf SEINEM Bildschirm — der echte Nutzer sieht nur den Push, aber keine Zahl. Tippt er aus Reflex zustimmend, fehlt die Eingabe. Login bleibt blockiert.

Das Verfahren ist in Microsoft Learn dokumentiert. Number-Matching ist kostenlos in allen Microsoft-365-Plänen mit MFA enthalten — Sie müssen es nur aktivieren, falls Ihr Tenant älter als 2023 ist.

Hand am Laptop mit Passwort-Eingabe — Multi-Faktor-Authentifizierung schützt vor Account-Übernahme
Microsoft Authenticator mit Number-Matching schließt die Lücke aus 2022 — Hacker können nicht mehr blind „Bestätigen" provozieren.

Conditional Access: MFA mit Kontext

MFA für jede Anmeldung wäre für Mitarbeiter unzumutbar — und ist auch nicht das Ziel. Conditional Access in Microsoft Entra ID (früher Azure AD) löst das durch kontextbasierte Regeln. Beispiele aus echten KMU-Tenants:

  • Aus Deutschland mit verwaltetem Gerät: Passwort genügt, MFA nur alle 30 Tage.
  • Aus dem Ausland: MFA Pflicht bei jeder Anmeldung.
  • Von unbekanntem Gerät: MFA Pflicht plus zusätzliche Risikoauswertung.
  • Für Admin-Rollen: Phishing-resistente MFA Pflicht (FIDO2 oder Windows Hello), Tokens dürfen max. 1 Stunde leben.
  • Login zwischen 22 und 6 Uhr aus Ländern außerhalb DACH: Blockieren oder Step-up-MFA.

Conditional Access ist in Microsoft 365 Business Premium enthalten (rund 22 Euro pro Nutzer pro Monat). Wer noch auf Business Standard fährt, hat keinen Zugriff auf das Feature — das ist 2026 unsere häufigste Empfehlung beim Lizenz-Upgrade.

Starter-Setup für 30-Mann-Mittelständler:

1. MFA für alle aktivieren mit Microsoft Authenticator + Number-Matching. 2. Conditional-Access-Regel: MFA bei jeder Anmeldung von unverwalteten Geräten. 3. FIDO2-Keys für Geschäftsführung und IT-Admins. 4. Self-Service-Passwortrücksetzung aktivieren. Aufwand: ein bis zwei Tage Projekt — und Sie sind über dem Schutzniveau von 95 % der deutschen KMU.

NIS-2, DSGVO, Cyber-Versicherung: Wer fordert MFA?

RegelwerkMFA-VorgabeWen betrifft es?
NIS-2-Umsetzungsgesetz (Deutschland, ab Dez. 2025)“sichere Authentifizierung” — in Praxis MFAKMU ab 50 MA in 18 Sektoren (Energie, Verkehr, Wasser, Gesundheit, ICT, Lebensmittel u.a.)
DORA-Verordnung (EU, ab Jan. 2025)starke Authentifizierung explizit gefordertFinanzdienstleister, Versicherungen, Krypto
PCI DSS 4.0 (seit 2024)MFA für jeden Admin- und Remote-Zugangjedes Unternehmen mit Karten-Zahlungsdaten
TI-SicherheitsrichtlinieMFA für KIM, ePA, eRezeptArztpraxen, Apotheken, Krankenhäuser
DSGVO Art. 32”Stand der Technik” — heute = MFAjedes Unternehmen mit personenbezogenen Daten
BSI IT-Grundschutz (ORP.4)MFA für privilegierte ZugängeBehörden, KRITIS, NIS-2-Betroffene
Cyber-Versicherung 2026MFA-Nachweis für Admins, M365, RDPjeder Versicherungsnehmer

Wer mehr zur konkreten NIS-2-Umsetzung wissen will, findet die Details auf unserer NIS-2-Beratung Hamburg. Wir haben dort den Pflichten-Katalog für KMU aufbereitet — inklusive Schwellenwerten und Frist-Plan. Eine breitere Sicht auf Passwort- und Identitätssicherheit liefert unser Schwester-Artikel MFA & Passwort-Sicherheit für Unternehmen.

MFA im KMU einführen: Der saubere Rollout

So sehen unsere Rollouts in Hamburger Mittelständlern typischerweise aus — vom 15-Mitarbeiter-Handwerksbetrieb bis zum 150-Mann-Bauunternehmen:

  1. Bestandsaufnahme — Welche Konten brauchen MFA? Microsoft 365, ERP-Cloud, VPN, Remote-Desktop, Banking, Buchhaltungs-Tools. Faustregel: alles, was außerhalb des LAN erreichbar ist.
  2. Methoden-Wahl pro Rolle. Standard-Mitarbeiter: Authenticator-App. Geschäftsführung und Admins: zusätzlich FIDO2-Hardware-Key. Mitarbeiter ohne Firmen-Smartphone: Hardware-Token oder Windows Hello.
  3. Conditional Access aufsetzen. Mindest-Regeln: MFA bei Anmeldung von unverwaltetem Gerät, Blockade aus Ländern ohne Geschäftsbezug, härtere Regeln für Admin-Rollen.
  4. Backup-Methoden definieren. Verliert ein Mitarbeiter sein Smartphone, muss er trotzdem an seine Mails kommen. Lösung: zweite registrierte Methode (FIDO2-Key im Tresor) oder Self-Service-Workflow mit Identitätsprüfung durch IT.
  5. Self-Service-Registrierung aufmachen. Jeder Mitarbeiter registriert beim nächsten Login selbst — kein zentraler Admin-Aufwand. Microsoft Entra fragt automatisch nach der Methode.
  6. Schulungs-Material verteilen. Eine A4-Seite mit Screenshot reicht. Wichtigste Botschaft: Number-Matching nicht reflexartig genehmigen — Zahl prüfen.
  7. Monitoring scharf stellen. Im Microsoft Entra Sign-in Log auf riskante Anmeldungen, Reise-Anomalien, fehlgeschlagene MFA-Versuche prüfen. Mindestens wöchentlich, besser automatisiert per Alert.
  8. Nach 30 Tagen: Audit. Sind alle Konten MFA-pflichtig? Wer ist ausgenommen und warum? Welche Methoden sind im Tenant aktiv? Dokumentation für Compliance und Versicherung anlegen.

Wir wären ein leichtes Opfer — das weiß ich. Da hätte ich gerne einen verlässlichen Partner, der davon mehr versteht als ich als Laie.

Geschäftsführer · Architekturbüro Hamburg, 12 Mitarbeiter

Häufige Fehler beim MFA-Rollout

Aus 50+ MFA-Projekten unsere Top-7-Fallen:

  • Nur Admins MFA — Rest „später". Angreifer übernehmen längst auch Standard-Konten, um intern Phishing-Mails zu verschicken. MFA muss für alle gelten.
  • Service-Accounts ignorieren. Backup-Software, Drucker-Konten, App-Logins ohne MFA sind die Hintertüren. Lösung: Managed Identities oder konditionale Ausnahmen mit harter IP-Restriktion.
  • SMS als Standard-Methode. SIM-Swap kostet Hacker im Darknet 200 Dollar — billiger als jeder Cyberangriff. SMS nur als Notfall-Backup, nicht als Hauptmethode.
  • Keine Backup-Methode definiert. Verlorenes Smartphone am Freitag → Montag ohne Login → produktiver Stillstand. Vorab regeln, bevor der erste Notfall kommt.
  • Conditional Access zu locker. „MFA bei jeder zweiten Anmeldung" reicht nicht — gegen Token-Diebstahl helfen kurze Session-Dauer und Device-Compliance.
  • Schulung weggelassen. Mitarbeiter, die Number-Matching nicht verstehen, drücken weiter auf „Genehmigen". MFA wird damit zur Theaterveranstaltung.
  • Dokumentation fehlt. Im Schadensfall verlangt die Cyber-Versicherung Nachweise. Ohne Screenshots aus Entra Sign-in Logs ist die Police schnell wertlos.

FIDO2 und Passkeys: Wohin die Reise geht

Die Microsoft-Vision für 2027 heißt “passwortlos”. Statt Passwort plus MFA reicht ein Authentifikator — zum Beispiel Windows Hello (Fingerabdruck oder Gesichtsscan) oder ein FIDO2-Key. Der Vorteil:

  • Kein Passwort mehr zu stehlen — der private Schlüssel bleibt im Secure-Enclave des Geräts.
  • Phishing-resistent von Haus aus — der Schlüssel signiert nur für die echte Domain.
  • User-Experience besser als heute — kein Tippen, kein Code, kein Wechseln zum Smartphone.

Apple, Google und Microsoft haben sich 2022 auf Passkeys geeinigt — denselben Standard, plattformübergreifend synchronisiert. Wer 2026 Microsoft 365 Business Premium nutzt, kann das aktivieren. Wir empfehlen Mittelständlern, passwortlose Anmeldung als nächstes Quartal-Ziel zu setzen, sobald MFA stabil läuft.

Achtung — Übergangsphase 2026:

Passwortlos heißt nicht „ohne Sicherheit". Es heißt: Der Authentifikator ersetzt das Passwort. Wer einfach das Passwort abschaltet, ohne FIDO2 oder Windows Hello sauber aufgesetzt zu haben, sperrt sich aus. Sauberer Plan ist Pflicht.

Was Sie diese Woche tun können

Drei konkrete Schritte:

  1. Tenant-Audit: Im Microsoft 365 Admin Center prüfen, welcher Anteil Ihrer Konten MFA aktiviert hat. Unter “Sicherheit → Identitäts-Sicherheits-Score” steht die Quote schwarz auf weiß. Realistisch sollte sie bei 100 % liegen.
  2. Methoden-Bestand: Welche Authentifizierungs-Methoden sind im Tenant aktiv? Wenn SMS noch als Primärmethode erlaubt ist, sollte sie auf “nur Backup” umgestellt werden.
  3. Cyber-Versicherung anrufen: Welche MFA-Form verlangt Ihre Police konkret? Viele 2024er-Verträge wurden 2025/26 stillschweigend verschärft. Wer die Bedingungen nicht kennt, ist im Schadensfall überrascht.

Wer Unterstützung bei der Umsetzung möchte — wir machen MFA-Rollouts seit Jahren bei Hamburger Mittelständlern und in ganz Norddeutschland. Im Managed-IT-Paket ist MFA inkludiert, im Co-Managed-Modell unterstützen wir Ihren internen Admin. Details: Managed IT-Services und Co-Managed IT. Wer einen tieferen Einblick in typische Angriffsvektoren möchte, dem hilft unser Artikel 7 überraschende Wege, wie Hacker auf Konten zugreifen.

IT-Sicherheit ist Chefsache. Sprechen Sie mit uns.

15 Minuten. Kostenlos. Ihre aktuelle MFA-Lage — ehrlich bewertet.

Erstgespräch buchen →

Fazit

Multi-Faktor-Authentifizierung ist 2026 kein Sicherheits-Bonus mehr, sondern Mindeststandard — gefordert von NIS-2, vorausgesetzt von Cyber-Versicherungen, erwartet von Auditoren. Die gute Nachricht: Mit Microsoft Authenticator plus Number-Matching plus Conditional Access plus FIDO2-Keys für Admins haben Sie ein Schutzniveau, das industrialisierte Angriffe abprallen lässt. Die schlechte: SMS-Codes und einfache Push-Bestätigungen sind keine ausreichende MFA mehr — Phishing-Kits umgehen sie heute routiniert.

Wer noch ohne MFA arbeitet, sollte diese Woche anfangen. Wer schon MFA hat, sollte prüfen: Ist sie phishing-resistent? Sind Admins per FIDO2 geschützt? Greift Conditional Access bei unbekannten Geräten? Drei Fragen, die über den nächsten Schadenfall entscheiden.

Das Wichtigste: MFA blockt über 99 % der Identitätsangriffe — aber nur, wenn sie phishing-resistent ist. Microsoft Authenticator mit Number-Matching ist Standard für KMU, FIDO2 oder Windows Hello sind Pflicht für Admins und Geschäftsführung. Conditional Access in Microsoft 365 Business Premium reduziert MFA-Reibung im Alltag und verschärft sie bei riskanten Anmeldungen. NIS-2, Cyber-Versicherer und Wirtschaftsprüfer verlangen MFA als Mindeststandard.

Weiterführende Quellen:

Jens Hagel
Gründer & Geschäftsführer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

«Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.»

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Fallstudie · Gesundheit
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Kostenlos & unverbindlich

Wie sicher ist Ihre IT wirklich?

Kostenloser Security-Check in 15 Minuten — wir zeigen Ihnen, wo Ihre Lücken sind.

Häufig gestellte Fragen

Multi-Faktor-Authentifizierung verlangt zwei oder mehr unabhängige Nachweise aus den Kategorien Wissen (Passwort), Besitz (App, Token, Smartphone) und Inhärenz (Fingerabdruck, Gesicht), bevor ein Konto freigegeben wird. Selbst wenn ein Angreifer das Passwort erbeutet, fehlt ihm der zweite Faktor.

Microsoft hat 2019 in einer Studie über Hunderte Millionen Accounts gezeigt, dass MFA mehr als 99,9 % der automatisierten Identitätsangriffe verhindert. Die Zahl gilt nach wie vor — allerdings nur für phishing-resistente MFA. Klassische SMS-Codes und einfache App-Pushs sind gegen gezielte Phishing-Kits (AiTM, Adversary-in-the-Middle) inzwischen umgehbar.

Phishing-resistente MFA nach FIDO2/WebAuthn — also Hardware-Security-Keys (YubiKey, Feitian) oder Plattform-Authentifikatoren wie Windows Hello for Business und Apple Passkeys. Diese Verfahren prüfen kryptographisch die Domain — ein gefälschtes Anmeldefenster auf einer Phishing-Seite bekommt schlicht keine gültige Antwort. NIST SP 800-63B AAL3 fordert genau diese Klasse für hochwertige Konten.

SMS-MFA ist deutlich besser als kein zweiter Faktor — aber 2026 nicht mehr Stand der Technik. SIM-Swap-Angriffe, SS7-Schwachstellen und Phishing-Kits umgehen SMS-Codes. NIST hat SMS bereits 2017 als unzureichend für AAL2 markiert. Microsoft Authenticator mit Number-Matching oder ein FIDO2-Key kosten dasselbe, schützen aber deutlich besser.

Das NIS-2-Umsetzungsgesetz schreibt 'sichere Authentifizierung' für betroffene Unternehmen ab 50 Mitarbeitern in Sektoren wie Energie, Verkehr, Wasser, Gesundheitswesen oder digitale Infrastruktur vor — ohne explizite Methode. In der Praxis erwarten Versicherer und Wirtschaftsprüfer phishing-resistente MFA (FIDO2 oder Number-Matching) für privilegierte Konten und Standard-MFA für alle anderen Nutzer.

Beim Anmelden erscheint im Browser eine zweistellige Zahl. Diese Zahl muss der Nutzer aktiv in der Authenticator-App auf dem Smartphone eintippen — nicht nur 'Annehmen' drücken. Das verhindert MFA-Fatigue-Angriffe, bei denen Hacker bei einem gestohlenen Passwort einfach so lange Push-Benachrichtigungen senden, bis ein müder Nutzer zustimmt. Number-Matching ist seit Mai 2023 im Microsoft 365 Tenant standardmäßig aktiv.

Conditional Access ist die Regel-Engine im Microsoft Entra ID (früher Azure AD), die Anmeldungen je nach Kontext erlaubt, blockt oder zusätzliche Faktoren verlangt. Beispiel: 'Aus Deutschland mit verwaltetem Gerät — passwort genügt; aus dem Ausland oder von einem unbekannten Gerät — MFA Pflicht.' Conditional Access ist in Microsoft 365 Business Premium enthalten. Für KMU mit Heimarbeit ist es das wichtigste Sicherheits-Werkzeug nach MFA selbst.

MFA per Authenticator-App ist in Microsoft 365 Business Standard und Business Premium kostenlos enthalten. FIDO2-Hardware-Keys liegen bei 30 bis 70 Euro pro Stück, einmalig — ideal für Geschäftsführung, Buchhaltung und IT-Admins. Der größere Kostenblock ist die Einführung: Self-Service-Registrierung aufsetzen, Backup-Methoden definieren, Schulungs-Material verteilen. Wir kalkulieren für 30 bis 50 Mitarbeiter typisch ein bis zwei Tage Projektarbeit.