Was ohne Regelung passiert
Ein erfundenes Beispiel: Ein Handwerksbetrieb mit neun Mitarbeitern. Der Inhaber kennt als Einziger die Zugänge zum Online-Banking, zum Kundenkonto beim Domain-Anbieter und zum Steuerportal. Die Bestätigungscodes dafür kommen auf sein Handy. An einem Dienstag hat er einen Unfall und ist drei Wochen nicht ansprechbar.
Am Freitag fällt auf, dass niemand die Löhne überweisen kann. In der zweiten Woche bleibt eine Bestellung im Großhandel-Portal liegen, weil das Konto auf seinen Namen läuft. Die Rechnung für die Domain geht an ein Postfach, das nur er liest. Sein Handy liegt gesperrt im Krankenhaus.
Keines dieser Probleme ist technisch schwierig. Alle haben dieselbe Ursache: Das Wissen lag bei einer Person, und es gab keinen vereinbarten Weg, im Ernstfall daranzukommen. Eine solche Regelung lässt sich nicht nachholen, wenn der Ernstfall da ist. Sie muss vorher stehen.
Welche Zugänge in den Notfall gehören
Nicht jeder Zugang ist ein Notfall-Zugang. Es geht um die, ohne die der Betrieb nach wenigen Tagen stillsteht oder Geld verliert. In kleinen Firmen sind das meist fünf Bereiche.
| Bereich | Beispiele | Was ohne Zugang stillsteht |
|---|---|---|
| Bank und Zahlungsverkehr | Online-Banking, Zahlungsdienste, Firmenkarte | Löhne, Lieferantenrechnungen, Abbuchungen prüfen |
| Domain und E-Mail | Kundenkonto beim Domain-Anbieter, Hosting, Verwaltung der Postfächer | Website, E-Mail-Verkehr, Zurücksetzen anderer Passwörter |
| Steuer und Behörden | Steuerportal, Portale von Krankenkassen und Berufsgenossenschaft, Lohnprogramm | Meldungen und Fristen |
| Lieferanten und Kunden | Bestellportale, Shop-Verwaltung, Paketdienst | Einkauf, Versand, laufende Aufträge |
| Der Tresor selbst | Konto der Geschäftsführung im Passwort-Tresor, Verwaltung der Nutzer | Alles, was nur in der Sammlung Geschäftsführung liegt |
Bei der Bank ist ein weitergegebenes Passwort der falsche Weg. Dort braucht die Vertretung einen eigenen Zugang mit eigener Berechtigung. Das regeln Sie mit Ihrer Bank, nicht im Tresor.
Das E-Mail-Postfach verdient besondere Beachtung. Wer es lesen kann, kann bei vielen Diensten über „Passwort vergessen“ ein neues Passwort setzen. Der Zugang zum Postfach der Geschäftsführung gehört deshalb in jede Notfallregelung und zugleich zu den am besten geschützten Zugängen der Firma.
Der verschlossene Umschlag: was er kann und wo er an Grenzen kommt
Der Klassiker ist ein Umschlag mit den wichtigsten Passwörtern im Firmensafe, beim Steuerberater oder im Bankschließfach. Das BSI lässt im IT-Grundschutz genau diesen Fall zu: Schriftlich festgehalten werden darf ein Passwort nur für die Hinterlegung im Notfall, und es muss dann sicher aufbewahrt werden. Nachzulesen im Baustein ORP.4 Identitäts- und Berechtigungsmanagement (PDF, Edition 2023).
Der Umschlag hat einen Vorteil: Er funktioniert ohne Strom, ohne Internet und ohne Einarbeitung. Seine Grenzen zeigen sich im Alltag.
- Er veraltet schnell. Jedes geänderte Passwort macht den Inhalt falsch. Wer 30 Zugänge im Umschlag hat, müsste ihn nach jeder Änderung neu schreiben.
- Die Codes fehlen. Verlangt ein Dienst einen Bestätigungscode, hilft das Passwort auf Papier allein nicht. Der Code entsteht auf dem Handy der Person, die gerade ausgefallen ist.
- Er liegt an einem Ort. Nach einem Brand oder Einbruch ist er weg. Liegt er im Safe, braucht die Vertretung den Schlüssel oder die Kombination.
- Niemand merkt, wenn er gelesen wurde. Ein Umschlag meldet nicht, wer ihn geöffnet hat.
Brauchbar wird der Umschlag, wenn er nur einen einzigen Weg beschreibt statt aller Passwörter: wie die Vertretung in den Tresor kommt, in dem alles andere aktuell liegt. Dann ändert sich sein Inhalt selten. Auch hier gilt: Ist der Tresor mit einem zweiten Faktor geschützt, muss die Regelung diesen Faktor einschließen. Dasselbe Problem hat eine Liste auf dem Rechner, siehe Passwörter in Excel.
Notfallzugang im Passwort-Manager
Manche Passwort-Manager kennen eine eigene Funktion für den Notfall. Das Prinzip ist bei der Software, auf der Passwortheld aufbaut, in der offiziellen Dokumentation so beschrieben:
- Der Kontoinhaber benennt im Voraus eine Vertrauensperson. Sie nimmt die Einladung an und wird bestätigt.
- Der Kontoinhaber legt eine Wartezeit fest und wählt, ob die Vertrauensperson im Ernstfall nur lesen oder das Konto übernehmen darf.
- Im Ernstfall fordert die Vertrauensperson den Zugriff an. Der Kontoinhaber wird per E-Mail benachrichtigt.
- Er kann die Anfrage bestätigen oder ablehnen. Reagiert er nicht, wird der Zugriff nach Ablauf der Wartezeit freigegeben.
Bis dahin sieht die Vertrauensperson nichts. Die Wartezeit schützt den Kontoinhaber: Fordert jemand ohne Anlass Zugriff an, bleibt Zeit zum Ablehnen. Übernimmt die Vertrauensperson das Konto, vergibt sie laut Dokumentation ein neues Master-Passwort, und die zuvor eingerichteten zweiten Faktoren des Kontos werden entfernt.
Wichtig für Firmen: Die Dokumentation beschreibt diesen Notfallzugang für den persönlichen Tresor eines Kontos. Wer die gemeinsamen Sammlungen der Firma sehen und die Nutzer verwalten darf, hängt an den Rollen in der Organisation. Die Dokumentation der Apps empfiehlt für Organisationen, mindestens einer zweiten Person die höchste Rolle zu geben, damit die Verwaltung nicht an einem einzelnen Konto hängt. Die Open-Source-Software Vaultwarden, auf der Passwortheld basiert, führt den Notfallzugang in ihrer Liste der unterstützten Funktionen.
Was bei Passwortheld gilt
Der Notfallzugang für die Geschäftsführung gehört bei Passwortheld zur Einrichtung. Die Einrichtung ist im Preis von 16,99 € im Monat inkl. MwSt. enthalten (12 Monate Mindestlaufzeit, dazu die Servermiete bei netcup, nur für Unternehmer). Wie der Ablauf im Einzelnen aussieht, also welche Wartezeit gilt und wer bestätigt, legen wir bei der Einrichtung mit Ihnen fest.
Wichtig zu wissen: Wir können Master-Passwörter nicht zurücksetzen und die Inhalte Ihres Tresors nicht lesen. Der Tresor ist Ende-zu-Ende-verschlüsselt und wird erst auf Ihren Geräten entschlüsselt. Fehlt eine Regelung, kommt im Ernstfall auch über uns niemand an die Passwörter. Das ist kein Mangel, sondern die Folge der Verschlüsselung. Es bedeutet aber: Die Regelung muss stehen, bevor sie gebraucht wird.
Wer Stellvertreter sein sollte
Die Technik beantwortet nicht, wem Sie vertrauen. Das BSI verlangt im Baustein ORP.2 Personal (PDF, Edition 2023), dass der Aufgabenumfang einer Vertretung vorher klar festgelegt ist und die Vertretung das nötige Wissen hat. Für die Auswahl helfen vier Fragen.
- Darf die Person für die Firma handeln? Mitinhaber, Prokuristin oder eine Büroleitung mit Vollmacht sind naheliegender als jemand, der die Passwörter kennt, aber nichts entscheiden darf.
- Ist sie erreichbar, wenn Sie es nicht sind? Wer mit Ihnen im selben Auto oder im selben Urlaub sitzt, fällt im Zweifel gleichzeitig aus.
- Kennt sie den Ablauf? Eine Vertretung, die den Tresor noch nie geöffnet hat, verliert im Ernstfall Tage.
- Bleibt sie voraussichtlich im Betrieb? Verlässt die Vertretung die Firma, muss die Regelung am selben Tag angepasst werden. Dafür gibt es die Checkliste Mitarbeiter verlässt die Firma.
Im Alltag braucht die Vertretung nicht alle Zugänge. Mit Sammlungen pro Abteilung sieht jeder nur, was er für seine Arbeit braucht. Wie diese Aufteilung funktioniert, beschreibt der Ratgeber Passwörter im Team teilen.
Bestätigungscodes nicht vergessen
Ein Passwort ohne den zugehörigen Bestätigungscode öffnet bei vielen Diensten nichts. Liegt die Authenticator-App nur auf dem Handy der Geschäftsführung, ist der Notfallplan an diesem einen Gerät gescheitert.
Ein Tresor kann zeitbasierte Einmalcodes (TOTP) selbst erzeugen, wenn der geheime Schlüssel des Kontos beim Zugang hinterlegt ist. Dann ruft die Vertretung den Code dort ab, wo auch das Passwort liegt. SMS-Codes kann kein Passwort-Tresor empfangen. Sie bleiben an die Rufnummer gebunden. Für solche Konten brauchen Sie eine Firmennummer, auf die auch die Vertretung zugreifen kann.
Liegen Passwort und Code im selben Tresor, hängt der Schutz am Tresor selbst. Deshalb hat bei Passwortheld jeder Nutzer am Tresor eine eigene Zwei-Faktor-Anmeldung als Pflicht. Die Einzelheiten stehen im Ratgeber Bestätigungscodes im Team teilen.
Einmal im Jahr prüfen
Eine Notfallregelung, die drei Jahre alt ist, beschreibt eine Firma, die es so nicht mehr gibt. Legen Sie einen festen Termin im Jahr fest und gehen Sie diese Punkte durch.
- Ist die Vertretung noch dieselbe Person, noch im Betrieb und noch einverstanden?
- Stehen alle Notfall-Zugänge aus der Tabelle oben im Tresor, mit aktuellem Passwort?
- Kann die Vertretung die Bestätigungscodes abrufen, ohne Ihr Handy zu brauchen?
- Hat die Vertretung den Ablauf einmal zur Probe durchgespielt, also Zugriff angefordert und erhalten?
- Stimmt der Inhalt des Umschlags noch, falls Sie einen hinterlegt haben?
- Gibt es eine aktuelle Sicherung des Tresors? Ohne Backup-Paket sichern wir den Tresor nicht. Dann exportieren Sie ihn selbst verschlüsselt. Wie das geht, zeigen wir bei der Einrichtung.
- Passen Bankzugänge und Vollmachten noch zu den Personen?
Notieren Sie das Datum der Prüfung. Ein ausgefallener Server ist übrigens ein anderer Notfall als eine ausgefallene Person. Was der Betrieb auf einem eigenen Server bedeutet, steht im Ratgeber Passwort-Manager selbst hosten.
Was dieser Text nicht regelt
Hinweis: Ein technischer Zugang ersetzt keine Vollmacht. Wer im Ernstfall für die Firma handeln, Verträge schließen oder über Konten verfügen darf, ist eine Frage von Vollmachten, Gesellschaftsrecht und im Todesfall des Erbrechts. Das klären Sie mit Anwalt, Notar oder Steuerberater. Dieser Text beschreibt nur die technische und organisatorische Seite und ist keine Rechtsberatung.
Wie der Notfallzugang in Ihrer Firma aussehen kann, besprechen wir im kostenlosen Erstgespräch (15 Minuten).
