01515 - 29 00 166
← Zurück zu Wissen

IT-Sicherheit

Passwörter und Zugangsdaten so dokumentieren, dass sie auch im Notfall verfügbar sind

Von Timo Felderhoff · Veröffentlicht am 10.09.2026 · 7 Min. Lesezeit

Das Kennwort existiert – nur niemand kommt gerade daran

Die Firewall fällt aus und muss ersetzt werden, doch die Zugangsdaten befinden sich im Passwortmanager des IT-Verantwortlichen, der gerade nicht erreichbar ist. Der externe Dienstleister kennt zwar einige Kennwörter, kann aber nicht sicher sagen, ob er auch den Zugang zum Backup-System besitzt, während die Geschäftsführung nur weiß, dass sämtliche Informationen „irgendwo dokumentiert“ sein müssten.

Solche Situationen entstehen nicht zwangsläufig, weil Zugangsdaten schlecht verwaltet wurden. Häufig wurde sogar viel Wert darauf gelegt, Kennwörter sicher zu speichern und möglichst wenigen Personen zugänglich zu machen.

Genau daraus kann allerdings ein anderes Problem entstehen: Ein Zugang ist hervorragend geschützt, aber im Ernstfall nicht verfügbar.

Eine vernünftige Verwaltung administrativer Zugangsdaten muss deshalb zwei Anforderungen gleichzeitig erfüllen. Die Informationen dürfen nicht unnötig vielen Personen bekannt sein, müssen aber dann erreichbar sein, wenn die normalerweise zuständige Person oder das übliche System ausfällt.

Der Geschäftsführer muss Administratorzugänge nicht kennen

Es gibt keinen guten Grund, sämtliche administrativen Kennwörter der Geschäftsführung per E-Mail zu schicken oder in einer frei zugänglichen Liste aufzubewahren.

Der Geschäftsführer muss nicht regelmäßig die Firewall administrieren, Server konfigurieren oder sich an der Virtualisierungsplattform anmelden. Im normalen Alltag sollten diese Zugänge ausschließlich von den Personen verwendet werden, die sie für ihre Aufgabe benötigen.

Trotzdem muss das Unternehmen sicherstellen, dass diese Konten tatsächlich unter seiner Kontrolle bleiben.

Das bedeutet, dass bekannt ist, welche wichtigen administrativen Zugänge existieren, wer sie normalerweise verwendet und wie das Unternehmen im Notfall darauf zugreifen kann.

Gerade bei einer vollständig extern betreuten IT ist dieser Punkt wichtig. Der Dienstleister kann sämtliche administrativen Arbeiten übernehmen, trotzdem sollte nicht ausschließlich er über die Zugangsdaten verfügen.

Eine Abhängigkeit vom IT-Dienstleister wird unnötig groß, wenn dessen Ausfall gleichzeitig bedeutet, dass niemand mehr administrativen Zugriff auf die eigene Infrastruktur besitzt.

Ein Passwortmanager ist für den normalen Betrieb die richtige Grundlage

Für die tägliche Verwaltung eignet sich ein professioneller Passwortmanager wesentlich besser als Excel-Dateien, Notizzettel oder wiederverwendete Kennwörter.

Dort können Zugangsdaten verschlüsselt gespeichert, strukturiert abgelegt und gezielt für berechtigte Personen freigegeben werden. Bei geeigneten Lösungen lässt sich außerdem nachvollziehen, wer auf bestimmte Informationen zugreifen darf und Berechtigungen können bei Personalwechseln angepasst werden.

Wichtig ist, dass der Passwortmanager nicht einfach nur als digitale Schublade verwendet wird.

Die Einträge sollten verständlich bezeichnet sein und erkennen lassen, zu welchem System ein Zugang gehört. „Admin2“ mit einem Kennwort hilft einem neuen Techniker wenig, wenn nicht dokumentiert ist, ob damit die Firewall, ein Server oder irgendeine Cloud-Anwendung gemeint ist.

Bei besonders wichtigen Systemen kann zusätzlich festgehalten werden, unter welcher Adresse sie administriert werden und welche Rolle das jeweilige Konto erfüllt.

Damit wird der Passwortmanager zu einem praktischen Teil der IT-Dokumentation, ohne dass die eigentlichen Kennwörter in der normalen technischen Dokumentation offen stehen müssen.

Auch der Passwortmanager selbst kann ausfallen

Ein zentrales Passwortsystem löst viele Probleme, schafft aber zwangsläufig eine neue Abhängigkeit.

Was passiert, wenn der Cloud-Dienst gerade nicht erreichbar ist, das Firmenkonto gesperrt wurde oder die einzige Person mit vollständigem Zugriff nicht verfügbar ist?

Gerade bei schwerwiegenden IT-Störungen kann außerdem genau die Infrastruktur betroffen sein, die normalerweise für den Zugriff auf den Passwortmanager benötigt wird.

Deshalb sollte für besonders kritische administrative Zugänge eine Rückfallebene existieren.

Das bedeutet nicht, sämtliche Unternehmenskennwörter ein zweites Mal ungeschützt zu speichern. Es geht um eine kleine Auswahl von Zugängen, mit denen im Notfall die Kontrolle über zentrale Systeme wiederhergestellt werden kann.

Welche das sind, hängt von der jeweiligen Infrastruktur ab.

Welche Zugänge gehören in eine Notfallablage?

Eine Notfallablage sollte sich auf Systeme konzentrieren, deren Zugriff notwendig ist, um weitere Teile der IT wieder erreichbar zu machen.

Dazu können beispielsweise gehören:

  • Firewall und Router,
  • zentrale Serververwaltung,
  • Virtualisierungsplattform,
  • zentrale Benutzerverwaltung,
  • Backup-System,
  • Domain- und DNS-Verwaltung,
  • Microsoft 365 oder vergleichbare Cloud-Plattformen,
  • Passwortmanager selbst,
  • wichtige Verschlüsselungsschlüssel,
  • geschäftskritische Hosting- oder Cloud-Zugänge.

Bei einem Produktionsunternehmen können zusätzlich besondere Systeme hinzukommen, wenn deren Administration für einen Wiederanlauf unverzichtbar ist.

Die Auswahl sollte nicht danach erfolgen, welche Konten besonders technisch klingen, sondern danach, welche Zugänge ein anderer qualifizierter Fachmann benötigen würde, wenn die normale IT-Betreuung plötzlich nicht zur Verfügung steht.

Papier kann für wenige Notfallinformationen sinnvoll sein

Eine Papierkopie von Kennwörtern wirkt in einer modernen IT zunächst rückständig, kann für eine stark begrenzte Notfallablage aber durchaus sinnvoll sein.

Ein versiegelter Umschlag oder ein geschütztes Dokument in einem Tresor benötigt weder Strom noch Internet noch Zugriff auf einen Server. Bei einem weitreichenden technischen Ausfall kann genau diese Unabhängigkeit wertvoll sein.

Natürlich darf eine solche Ablage nicht frei zugänglich im Büro liegen.

Der Zugriff sollte auf wenige berechtigte Personen beschränkt sein und es muss klar geregelt werden, wann die Informationen verwendet werden dürfen.

Auch die Aufbewahrung an einem zweiten Standort kann sinnvoll sein, wenn ein größerer Schaden am Hauptstandort berücksichtigt werden soll. Ein Notfallkennwort für die externe Datensicherung hilft wenig, wenn die einzige Kopie zusammen mit dem Serverraum zerstört wurde.

Das gleiche Prinzip gilt bei räumlich getrennten Backups: Die Wiederherstellungsinformationen dürfen nicht ausschließlich am Ort der Systeme liegen, gegen deren Verlust sie absichern sollen.

Ein Notfallzugang muss ebenfalls regelmäßig geprüft werden

Ein Umschlag im Tresor vermittelt nur so lange Sicherheit, wie die darin enthaltenen Informationen aktuell sind.

Wird das Kennwort der Firewall geändert, der Cloud-Anbieter gewechselt oder ein Server ersetzt, kann die Notfalldokumentation innerhalb kurzer Zeit veralten.

Deshalb sollte ihre Aktualisierung Teil der normalen Änderungsprozesse sein.

Bei besonders wichtigen Zugängen ist außerdem eine regelmäßige Kontrolle sinnvoll. Dabei muss nicht jedes Kennwort benutzt werden, aber es sollte zumindest geprüft werden, ob das Konto weiterhin existiert, die hinterlegte Information aktuell ist und die beschriebenen Zugangswege noch stimmen.

Ein veralteter Notfallzugang ist besonders unangenehm, weil sein Fehler normalerweise erst in genau dem Moment sichtbar wird, in dem er dringend benötigt wird.

Persönliche Konten sind besser als ein gemeinsames Administratorpasswort

Wo Systeme persönliche administrative Benutzer unterstützen, sollten diese möglichst genutzt werden.

Wenn drei Techniker alle dasselbe Administratorkonto verwenden, muss ein Kennwort geändert werden, sobald eine Person nicht mehr zugriffsberechtigt ist. Gleichzeitig lässt sich später kaum nachvollziehen, wer eine bestimmte Änderung vorgenommen hat.

Persönliche Konten ermöglichen dagegen, den Zugriff einzelner Personen gezielt zu entziehen.

Das entspricht dem Grundgedanken eines sauberen Umgangs mit Administratorrechten und macht insbesondere den Austritt von Mitarbeitern oder externen Technikern deutlich einfacher.

Für den Notfall kann trotzdem ein gesondertes administratives Rückfallkonto existieren. Dieses sollte möglichst nicht für die tägliche Administration genutzt werden und besonders geschützt sein.

Damit bleibt der Notfallzugang verfügbar, ohne gleichzeitig zu einem gemeinsam verwendeten Standardkonto zu werden.

Mehrfaktor-Authentifizierung braucht ebenfalls einen Notfallplan

Bei wichtigen Cloud-Diensten und extern erreichbaren Systemen sollte Mehrfaktor-Authentifizierung verwendet werden, sodass ein Kennwort allein nicht für eine Anmeldung ausreicht.

Dadurch entsteht allerdings eine zusätzliche Frage: Wo befindet sich der zweite Faktor?

Wenn das Administratorkonto ausschließlich über das private Smartphone eines einzelnen Mitarbeiters bestätigt werden kann, besteht weiterhin eine personelle Abhängigkeit.

Je nach Dienst können mehrere berechtigte Administratoren, zusätzliche Sicherheitsschlüssel oder speziell vorgesehene Wiederherstellungscodes eine Lösung sein.

Solche Wiederherstellungsinformationen gehören genauso sorgfältig geschützt wie das eigentliche Kennwort.

Ein Notfallkonzept muss deshalb immer den kompletten Anmeldeweg betrachten. Benutzername und Kennwort sind wertlos, wenn anschließend ein Bestätigungscode benötigt wird, auf den niemand mehr zugreifen kann.

Besonders kritisch sind Verschlüsselungsschlüssel

Manche Informationen lassen sich nicht einfach zurücksetzen.

Geht ein normales Kennwort verloren, kann häufig ein Administrator ein neues vergeben. Bei einem Verschlüsselungsschlüssel kann der Verlust dagegen dazu führen, dass gesicherte Daten dauerhaft nicht mehr lesbar sind.

Solche Schlüssel verdienen deshalb besondere Aufmerksamkeit.

Wenn eine externe Datensicherung verschlüsselt wird, muss sichergestellt sein, dass der zugehörige Wiederherstellungsschlüssel unabhängig vom gesicherten System verfügbar bleibt.

Ein Schlüssel, der ausschließlich auf dem Server gespeichert wird, dessen Verlust durch das Backup abgesichert werden soll, ist offensichtlich ungünstig.

Auch bei einem Wiederherstellungstest sollte geprüft werden, ob alle notwendigen Schlüssel und Zugangsinformationen tatsächlich verfügbar sind.

Erst dann ist sichergestellt, dass eine technisch vorhandene Sicherung im Ernstfall auch genutzt werden kann.

Zugangsdaten brauchen einen Eigentümer und eine Zuständigkeit

Bei wichtigen Konten sollte klar sein, wem sie organisatorisch gehören.

Ein Domainkonto, Microsoft-365-Mandant oder Cloud-Dienst sollte möglichst dem Unternehmen zugeordnet sein und nicht dauerhaft an einer privaten E-Mail-Adresse eines Mitarbeiters oder Dienstleisters hängen.

Die technische Betreuung kann weiterhin vollständig durch einen externen Partner erfolgen, trotzdem bleibt das Unternehmen Kontoinhaber und kann bei Bedarf die Verwaltung übernehmen oder an einen anderen Dienstleister übertragen.

Ebenso sollte geklärt sein, wer für die Pflege der Notfallzugänge verantwortlich ist.

Wenn niemand diese Aufgabe ausdrücklich übernimmt, werden solche Informationen nach Änderungen schnell vergessen.

Auch der Zugriff auf die Notfallablage muss dokumentiert sein

Es hilft wenig, wenn ein versiegelter Umschlag mit allen wichtigen Informationen existiert, aber nur der Geschäftsführer weiß, in welchem Tresor er liegt und der Geschäftsführer selbst im Notfall nicht erreichbar ist.

Deshalb braucht auch dieser letzte Rückfallweg eine Vertretungsregelung.

Dabei sollten die Zugangsmöglichkeiten bewusst eng gehalten werden. Es geht nicht darum, möglichst vielen Personen Zugriff zu verschaffen, sondern darum, einen einzelnen Ausfallpunkt zu vermeiden.

In einem kleinen Unternehmen kann beispielsweise die Geschäftsführung gemeinsam mit einer benannten Vertretung Zugriff auf die Notfallablage besitzen, während der IT-Dienstleister im normalen Betrieb mit seinen persönlichen administrativen Konten arbeitet.

Die konkrete Gestaltung hängt stark vom Unternehmen ab, der Grundsatz bleibt jedoch gleich: Sicherheit und Verfügbarkeit müssen gleichzeitig berücksichtigt werden.

Gute Zugangsdokumentation fällt im Alltag kaum auf

Wenn die Verwaltung von Kennwörtern und Notfallzugängen gut funktioniert, wird sie nur selten gebraucht.

Der IT-Dienstleister arbeitet mit seinen normalen Konten, Mitarbeiter nutzen ihre persönlichen Zugänge und die Notfallinformationen liegen geschützt an ihrem vorgesehenen Ort.

Ihr Wert zeigt sich erst, wenn etwas vom normalen Ablauf abweicht.

Der Administrator fällt aus, ein Dienstleister ist nicht erreichbar, ein zentrales System muss nach einem schweren Defekt wiederhergestellt werden oder das Unternehmen wechselt den betreuenden IT-Partner.

Dann entscheidet sich, ob wichtige Zugangsdaten tatsächlich dem Unternehmen zur Verfügung stehen oder nur irgendwo in der bisherigen Betreuung existierten.

Ein guter Zustand lässt sich deshalb mit einer einfachen Frage prüfen: Könnte ein anderer berechtigter Fachmann im Ernstfall an die wichtigsten Systeme gelangen, ohne dafür das private Wissen, Smartphone oder den Passwortspeicher einer einzigen Person zu benötigen?

Wenn diese Frage klar mit Ja beantwortet werden kann, sind Zugangsdaten gleichzeitig geschützt und verfügbar – und genau beides muss eine vernünftige Verwaltung leisten.