Passwortheld

Ratgeber

Passwörter in Excel speichern: Warum das in Firmen zum Problem wird

Die Excel-Liste ist bequem. Aber niemand weiß, wer welche Kopie hat, wer was geändert hat und was ein Mitarbeiter mitnimmt, wenn er geht. Hier steht, wo die Liste bricht und wie Sie in Schritten umsteigen.

Stand: 02.10.2026 · Marcel Schönfelder, Schönfelder EDV

Was eine Excel-Liste kann und was nicht

Die Excel-Liste hält sich aus gutem Grund. Sie ist sofort da, jeder kann sie bedienen, sie kostet nichts zusätzlich und lässt sich durchsuchen. Für eine Person mit wenigen Zugängen funktioniert das eine Weile.

Schwierig wird es, sobald mehrere Personen dieselbe Liste brauchen. Dann stellen sich drei Fragen, die eine Tabelle nicht beantwortet: Wer hat welche Kopie? Wer hat was geändert? Und was nimmt ein Mitarbeiter mit, wenn er geht?

Hilft ein Kennwort auf der Datei?

Excel kann eine Datei mit einem Kennwort verschlüsseln. Das ist besser als eine offene Datei. Microsoft nennt in der eigenen Hilfe aber Grenzen: Sie sollten nicht davon ausgehen, dass eine Arbeitsmappe sicher ist, nur weil sie mit einem Kennwort geschützt ist. Ein vergessenes Kennwort kann Microsoft nicht wiederherstellen. Der Schutz einzelner Arbeitsblätter ist ausdrücklich nicht als Sicherheitsfunktion gedacht. Nachzulesen ist das bei Microsoft unter Schutz und Sicherheit in Excel.

Für eine Firma kommt hinzu: Das Kennwort der Datei müssen alle kennen, die die Liste brauchen. Es wird damit selbst zu einem geteilten Passwort. Wer es kennt, sieht alle Einträge und kann den Inhalt kopieren oder die Datei weitergeben.

Drei Dinge löst das Kennwort nicht:

  • Kopien: Jede Kopie auf einem Desktop, in einem Postfach oder auf einem USB-Stick ist eine eigene Liste, die niemand mehr zurückholt.
  • Rechte: Wer die Datei öffnen kann, sieht alles. Eine Trennung nach Einkauf, Buchhaltung und Geschäftsführung gibt es nicht.
  • Nachvollziehbarkeit: Die Liste zeigt nicht, wer einen Eintrag angesehen oder geändert hat.

Fünf typische Pannen mit der Passwortliste

Die folgenden Fälle sind erfundene Beispiele. Sie zeigen, an welchen Stellen eine Passwortliste im Firmenalltag bricht.

1. Die Liste im Postfach

Ein Handwerksbetrieb mit acht Mitarbeitern stellt eine neue Kollegin im Büro ein. Damit sie loslegen kann, bekommt sie die Liste per E-Mail. Ab jetzt liegt die Datei in zwei Postfächern, im Gesendet-Ordner und auf ihrem Rechner. Warum das Verschicken von Zugangsdaten ein eigenes Problem ist, steht im Ratgeber Passwörter im Team teilen.

2. Zwei Versionen, ein gesperrtes Konto

In einem Steuerbüro liegt eine Liste auf dem Netzlaufwerk und eine ältere Kopie auf dem Desktop eines Mitarbeiters. Das Passwort für das Bankportal wird geändert, aber nur in einer der beiden Dateien. Der Kollege mit der alten Kopie versucht es dreimal, das Konto wird gesperrt.

3. Der Mitarbeiter, der geht

Ein Vertriebsmitarbeiter verlässt einen Großhandel im Streit. Er hatte die Liste auf seinem Laptop und vielleicht auch auf dem privaten Handy. Niemand kann sagen, welche Zugänge er kannte. Es bleibt nur, alle Passwörter der Liste zu ändern. Eine Schritt-für-Schritt-Hilfe dafür ist die Checkliste für Passwörter, wenn ein Mitarbeiter geht.

4. Alle sehen alles

Eine Aushilfe in einem Online-Shop braucht den Zugang zum Paketdienst. In derselben Liste stehen das Online-Banking und das Konto beim Zahlungsanbieter. Die Datei kennt keine Rechte, also sieht die Aushilfe alles.

5. Das Kennwort kennt nur der Chef

Der Inhaber eines Ingenieurbüros hat die Liste mit einem Kennwort verschlüsselt, das nur er kennt. Er fällt für drei Wochen aus. Das Team kommt an keinen Zugang mehr, und wiederherstellen lässt sich das Kennwort nicht. Wie Sie für diesen Fall vorsorgen, beschreibt der Ratgeber zum Notfallzugriff auf Firmenpasswörter.

Und der Browser? Passwörter im Browser einzelner Mitarbeiter

Viele Mitarbeiter lassen Passwörter vom Browser speichern, weil er es bei jeder Anmeldung anbietet. Für eine Firma hat das zwei Schwächen.

Die erste ist technisch. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) schreibt zu den im Browser eingebauten Passwort-Managern, dass Zugangsdaten dort relativ einfach von Schadsoftware ausgelesen werden können. Nachzulesen ist das beim BSI auf der Seite Passwörter verwalten mit dem Passwort-Manager.

Die zweite ist organisatorisch. Die Zugänge hängen am Browser-Profil einer einzelnen Person. Die Firma hat keinen Überblick, welche Firmenzugänge dort liegen. Ist der Mitarbeiter krank, kommt niemand heran. Geht er, bleiben die Zugänge in seinem Profil. Ist der Browser mit einem privaten Konto verbunden, liegen sie auch auf seinen privaten Geräten.

Was ein gemeinsamer Tresor anders macht

Ein gemeinsamer Passwort-Tresor ist für genau diese Lage gebaut: mehrere Personen, dieselben Zugänge, unterschiedliche Rechte. Die Tabelle zeigt den Unterschied bei den Fragen, an denen Liste und Browser scheitern.

FrageExcel-ListeBrowserGemeinsamer Tresor
Wer sieht was?Jeder mit der Datei sieht allesNur der einzelne MitarbeiterSammlungen mit Rechten pro Abteilung
Wie viele Kopien gibt es?UnbekanntEine je Profil, ohne Überblick für die FirmaEin Bestand, den alle Berechtigten abrufen
Was passiert, wenn jemand geht?Niemand weiß, was er kannteZugänge bleiben in seinem ProfilKonto wird gesperrt, der Tresor zeigt seine Sammlungen
Bestätigungscodes (2FA)Nicht möglichMeist an ein Handy gebundenCodes für das ganze Team, beim Zugang gespeichert
Wie ist der Inhalt geschützt?Offen oder ein Kennwort für alleHängt am Gerät und am ProfilVerschlüsselt, jeder Nutzer mit eigenem Master-Passwort und zweitem Faktor

Zu den Bestätigungscodes gehört ein ehrlicher Zusatz. Liegen Passwort und Code im selben Tresor, hängt der Schutz am Tresor selbst. Deshalb braucht jeder Nutzer am Tresor eine eigene Zwei-Faktor-Anmeldung als Pflicht. Codes per SMS kann kein Tresor empfangen. Mehr dazu im Ratgeber Bestätigungscodes (2FA) im Team teilen.

Hinweis: Auch ein Tresor löscht kein Wissen aus dem Kopf. Passwörter, die ein ausgeschiedener Mitarbeiter kannte, sollten Sie nach dem Sperren seines Kontos ändern. Der Unterschied zur Liste: Sie sehen, welche Sammlungen er sehen konnte, und müssen nicht alles ändern.

Von der Liste in den Tresor: Umstieg in Schritten

Der Umstieg ist keine technische Aufgabe, sondern Aufräumarbeit. Diese Reihenfolge ist sinnvoll:

  1. Liste aufräumen. Streichen Sie Zugänge, die niemand mehr braucht. Kündigen oder löschen Sie die Konten dahinter, statt sie mitzunehmen.
  2. Sammlungen festlegen. Ordnen Sie jeden Zugang einer Abteilung zu, zum Beispiel Einkauf, Buchhaltung, Geschäftsführung oder IT. Legen Sie fest, wer welche Sammlung sehen darf.
  3. Zugänge eintragen. Beginnen Sie mit den Zugängen, die täglich gebraucht werden. Der Rest folgt Abteilung für Abteilung.
  4. Passwörter ändern, bei denen unklar ist, wer sie kennt. Die alte Liste hatte Kopien. Beginnen Sie mit E-Mail-Konten, Online-Banking und Verwaltungszugängen.
  5. Team einladen. Jeder Mitarbeiter bekommt ein eigenes Konto mit eigenem Master-Passwort und eigenem zweiten Faktor.
  6. Stichtag setzen. Ab diesem Tag gilt nur noch der Tresor. Neue Zugänge kommen nicht mehr in die Liste.

Liste importieren statt abtippen

Die Apps, mit denen Ihr Team den Tresor nutzt, können laut ihrer Dokumentation Einträge aus einer CSV-Datei importieren, auch direkt in eine Sammlung. Die Datei muss dafür die vorgegebenen Spaltenüberschriften haben.

Zwei Hinweise aus derselben Dokumentation: Der Import prüft nicht auf doppelte Einträge. Und die Quelldatei sollte nach dem Import vom Rechner gelöscht werden. Testen Sie den Import zuerst mit zwei oder drei Einträgen.

Die Übernahme vorhandener Passwörter durch uns ist im Preis der Wartung nicht enthalten. Sie tragen die Zugänge selbst ein oder importieren sie selbst. Wenn wir das übernehmen sollen, sprechen Sie uns im kostenlosen Erstgespräch (15 Minuten) darauf an.

Was mit der alten Liste passieren sollte

Die Liste als Reserve zu behalten liegt nahe und ist ein Fehler. Solange sie existiert, wird sie weiter benutzt, veraltet und bleibt ein offenes Risiko.

Löschen Sie nach dem Stichtag alle Kopien, die Sie finden:

  • die Datei auf dem Netzlaufwerk und auf den Desktops
  • Anhänge in Postfächern, auch im Gesendet-Ordner
  • Kopien auf USB-Sticks, Handys und in privaten Cloud-Speichern
  • die CSV-Datei, falls Sie importiert haben
  • Ausdrucke

Alle Kopien finden Sie nicht. Alte Datensicherungen des Netzlaufwerks enthalten die Datei weiter, und was ein früherer Mitarbeiter mitgenommen hat, wissen Sie nicht. Deshalb gehört Schritt 4 zum Umstieg: Ein geändertes Passwort macht jede alte Kopie wertlos.

Als Sicherung des Tresors taugt die alte Liste nicht. Dafür gibt es den verschlüsselten Export, den Sie selbst erstellen. Bei Passwortheld gibt es außerdem ein Backup-Paket für 7,99 € im Monat inkl. MwSt. mit täglicher verschlüsselter Sicherung an einen zweiten Ort. Ohne Backup-Paket sichern wir den Tresor nicht, Sie sichern dann selbst.

Passwortheld: der Firmentresor auf Ihrem eigenen Server

Sie mieten einen kleinen Server bei netcup auf den Namen Ihrer Firma. Wir richten darauf den Tresor ein, halten ihn aktuell und achten darauf, dass er erreichbar bleibt.

Wartung durch Schönfelder EDV

16,99 € pro Monat

inkl. MwSt. · fester Preis, keine Kosten pro Nutzer · 12 Monate Mindestlaufzeit, danach mit einem Monat Frist kündbar · dazu die Servermiete bei netcup ab 3,69 € im Monat

Kostenloses Erstgespräch (15 Minuten)

Nur für Unternehmer. Es gelten die AGB. Preis im Einzelnen

Im Preis sind Einrichtung, Updates und die laufende Prüfung von Erreichbarkeit und Zertifikat. Die tägliche Sicherung gibt es als Zusatzpaket für 7,99 € im Monat inkl. MwSt. Ohne Backup-Paket sichern wir den Tresor nicht. Hilfe im Alltag rechnen wir nach Aufwand ab: 74,99 € je Stunde inkl. MwSt., je angefangener Viertelstunde.

Häufige Fragen

Reicht es, die Excel-Liste auf dem Netzlaufwerk mit Zugriffsrechten zu schützen?

Die Rechte am Ordner regeln nur, wer die Datei öffnen darf. Wer sie öffnen darf, sieht alle Zugänge und kann die Datei kopieren. Getrennte Rechte für Einkauf, Buchhaltung und Geschäftsführung bekommen Sie so nur mit mehreren Listen, und damit beginnt das Problem der Kopien von vorn.

Sind Passwörter in Word, OneNote oder einer Notiz-App besser aufgehoben?

Nein. Das Werkzeug ist ein anderes, die Schwächen sind dieselben: Alle sehen alles, Kopien lassen sich nicht zurückholen, und beim Weggang eines Mitarbeiters weiß niemand, was er kannte.

Was tun, wenn die Passwortliste schon per E-Mail verschickt wurde?

Die E-Mail zu löschen hilft nur begrenzt, weil der Anhang auch im Postfach des Empfängers und in dessen Gesendet-Ordner liegen kann. Ändern Sie die Passwörter, die in der Liste standen, und beginnen Sie mit E-Mail-Konten, Online-Banking und Verwaltungszugängen.

Sollten wir Mitarbeitern verbieten, Firmenpasswörter im Browser zu speichern?

Sinnvoll ist eine klare Regel, wo Firmenzugänge liegen. Wenn es einen gemeinsamen Tresor gibt, gehören sie dorthin und nicht zusätzlich in den Browser eines einzelnen Mitarbeiters. Wie Sie die Regel im Betrieb festlegen, ist Ihre Entscheidung. Dieser Text ist keine Rechtsberatung.

Ab wie vielen Passwörtern lohnt sich ein Tresor für eine Firma?

Es kommt weniger auf die Zahl an als darauf, ob mehrere Personen dieselben Zugänge brauchen. Sobald eine Liste geteilt wird, entstehen Kopien, und niemand weiß mehr, wer was kennt. Ab diesem Punkt lohnt sich ein gemeinsamer Tresor.