Passwort-Richtlinie erstellen

Passwort-Richtlinie erstellen: Vorlage mit Länge, Wechsel, Sperrliste und zweitem Faktor zusammenstellen und mit NIST SP 800-63B und BSI-Grundschutz abgleichen.

    Passwort-Richtlinie

    Keine Rechts- oder Auditberatung. Die Vorlage gibt Empfehlungen von NIST und BSI vereinfacht wieder; prüfen Sie die aktuellen Originaltexte und passen Sie die Richtlinie mit Ihrer IT-Sicherheit oder Ihrem Informationssicherheitsbeauftragten an.

    Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

    Passwort-Richtlinie nach NIST und BSI

    Mit diesem Werkzeug erstellen Sie eine Passwort-Richtlinie für Ihre Organisation und sehen sofort, wo sie von den bekannten Empfehlungen abweicht. Diese Passwortrichtlinie-Vorlage deckt Passwortlänge, Zeichenarten, Wechsel, Sperrliste, Passwort-Manager, Fehlversuche, zweiten Faktor und die Speicherung als Hash ab. Sie können sie als Text oder Markdown kopieren und in Ihr Intranet, Ihr ISMS oder ein Handbuch übernehmen.

    Grundlage sind zwei Quellen. Das US-amerikanische NIST beschreibt in der Special Publication 800-63B, Revision 4 von 2025 (kurz NIST 800-63B), technische Anforderungen an Anmeldeverfahren: mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist, mindestens 8 Zeichen als Teil einer Mehr-Faktor-Anmeldung, mindestens 64 Zeichen zulassen, keine Vorgaben zu Zeichenarten, kein regelmäßiger Zwangswechsel, dafür ein Abgleich mit Listen bekannter und geleakter Passwörter. Das BSI regelt Passwörter im IT-Grundschutz-Kompendium im Baustein ORP.4 (Identitäts- und Berechtigungsmanagement). Es nennt dort keine feste Mindestlänge, verlangt aber eine Regelung zur Passwortqualität und hat den regelmäßigen Wechsel ohne Anlass 2020 gestrichen.

    Die BSI-Passwort-Empfehlungen für Verbraucher beschreiben zwei Wege: ein langes Passwort mit wenigen Zeichenarten oder ein kürzeres mit allen vier Zeichenarten. Die BSI-orientierte Vorlage bildet das ab, indem sie Zeichenarten verlangt, aber eine lange Passphrase als Alternative erlaubt. Prüfen Sie Passwörter mit der Passwortstärke-Prüfung und erzeugen Sie sichere mit dem Passwort-Generator.

    Anleitung: Passwort-Richtlinie in 5 Schritten

    1. Eine Vorlage laden: nach NIST SP 800-63B-4, BSI-orientiert oder streng mit Pflicht zum zweiten Faktor.
    2. Den Namen der Organisation eintragen und die Ausgabe als Text oder Markdown wählen.
    3. Mindestlänge, zugelassene Höchstlänge, Sperre nach Fehlversuchen und Passwortwechsel festlegen.
    4. Zeichenarten, Sperrliste geleakter Passwörter, zweiten Faktor und Passwort-Manager an- oder abwählen.
    5. Die Richtlinie prüfen und kopieren oder als Datei herunterladen.

    Typische Anwendungsfälle

    • ISMS-Dokumentation: Eine schriftliche Passwortregel als Grundlage für Handbuch oder Audit-Vorbereitung erstellen.
    • Alte Regeln modernisieren: Prüfen, ob ein 90-Tage-Wechsel oder eine Sonderzeichenpflicht noch zu NIST und BSI passt.
    • Kleines Unternehmen: Ohne eigene IT-Abteilung eine verständliche Richtlinie fürs Intranet zusammenstellen.
    Fragen

    Häufige Fragen

    Wie lang muss ein Passwort nach NIST sein?

    Nach NIST SP 800-63B Revision 4 mindestens 15 Zeichen, wenn das Passwort allein schützt, und mindestens 8 Zeichen, wenn es Teil einer Mehr-Faktor-Anmeldung ist. Zugelassen werden sollen mindestens 64 Zeichen.

    Müssen Passwörter regelmäßig geändert werden?

    Nein. NIST schließt einen Zwangswechsel ohne Anlass aus, und das BSI hat die Anforderung 2020 aus dem IT-Grundschutz entfernt. Ein Wechsel ist nötig, wenn es Hinweise gibt, dass ein Passwort bekannt geworden ist.

    Was sagt das BSI zur Passwortlänge?

    Das IT-Grundschutz-Kompendium nennt keine feste Zahl, sondern verlangt eine Regelung zur Passwortqualität. In den Hinweisen für Verbraucher beschreibt das BSI lange Passwörter mit wenigen Zeichenarten oder kürzere mit vielen Zeichenarten als gleichwertige Wege.

    Sollte ich Sonderzeichen vorschreiben?

    NIST rät davon ab, weil solche Regeln zu vorhersehbaren Mustern wie „Sommer2025!“ führen. Wirksamer sind Länge, eine Sperrliste bekannter Passwörter und ein zweiter Faktor.

    Ist die Vorlage rechtlich verbindlich?

    Nein. Sie ist ein Entwurf, den Sie an Ihre Organisation, Ihre Systeme und gegebenenfalls Vorgaben wie ISO 27001 oder Branchenstandards anpassen. Prüfen Sie die Originaldokumente von NIST und BSI in der aktuellen Fassung.

    Was gehört in eine Passwortrichtlinie für Unternehmen?

    Mindestlänge, Umgang mit Zeichenarten, Regeln zum Wechsel, eine Sperrliste bekannter Passwörter, Sperre nach Fehlversuchen, Vorgaben zum zweiten Faktor und zum Passwort-Manager sowie die Speicherung als Hash. Die Vorlage deckt diese Punkte ab.

    Müssen Administratoren ihr Passwort öfter wechseln?

    Auch für Administratorkonten sehen NIST und der IT-Grundschutz keinen regelmäßigen Wechsel ohne Anlass vor. Wichtiger sind ein langes, einzigartiges Passwort, ein zweiter Faktor und ein sofortiger Wechsel bei Verdacht auf Kompromittierung.

    Weitere Werkzeuge

    Das könnte auch helfen

    Alle 358 Werkzeuge