Passkey oder Sicherheitsschlüssel: Was passt für welche Mitarbeitenden?
Passwörter haben ausgedient. Immer mehr Dienste, allen voran Microsoft 365, setzen auf Passkeys und Sicherheitsschlüssel. Beide melden Benutzer ohne Passwort an und schützen wirksam vor Phishing. Für Unternehmen stellt sich damit eine praktische Frage: Welches Verfahren passt für welche Mitarbeitenden?

Die Antwort hängt weniger von der Technik ab als vom Arbeitsalltag. Wer einen eigenen Laptop und ein Diensthandy hat, braucht etwas anderes als eine Pflegekraft, die sich im Schichtdienst einen Rechner mit Kolleginnen und Kollegen teilt. Wir zeigen die Unterschiede und eine Zuordnung nach Rollen, die sich in Projekten bewährt hat.
Kurz gesagt: Passkey oder Sicherheitsschlüssel ist eigentlich keine Entweder-oder-Frage, denn ein FIDO2-Sicherheitsschlüssel ist selbst ein Träger für einen Passkey. Der Unterschied liegt im Speicherort. Passkeys auf Smartphone oder PC sind bequem für Mitarbeitende mit eigenen Geräten. Ein Hardware-Sicherheitsschlüssel passt für Administratoren, für Mitarbeitende ohne Diensthandy und für alle, die sich Geräte teilen.
Das Wichtigste in Kürze
- Gleiches Prinzip: Passkeys und Sicherheitsschlüssel basieren auf dem FIDO2-Standard und sind phishingresistent.
- Unterschied: Ein Passkey liegt auf einem Gerät oder wird über die Cloud synchronisiert, ein Sicherheitsschlüssel ist ein eigener Hardware-Token.
- Büro: Für Mitarbeitende mit eigenem, verwaltetem Gerät sind Windows Hello for Business oder ein Passkey im Microsoft Authenticator bequem.
- Frontline und Admins: Ohne Diensthandy, an geteilten Geräten und für privilegierte Konten ist der Hardware-Schlüssel die bessere Wahl.
- Abgestuft: Die meisten Unternehmen kombinieren beide Verfahren nach Rolle.
Passkey oder Sicherheitsschlüssel: die Begriffe
Was ein Passkey ist
Ein Passkey ist ein kryptografisches Schlüsselpaar nach dem FIDO2-Standard der FIDO Alliance. Bei der Registrierung bei einem Dienst wird der öffentliche Schlüssel dort hinterlegt, der private Schlüssel bleibt beim Benutzer. Bei jeder Anmeldung unterschreibt das Gerät eine Anfrage des Dienstes. Entsperrt wird der Passkey lokal per Fingerabdruck, Gesichtsscan oder Geräte-PIN. Biometrische Daten verlassen das Gerät dabei nie.
Was ein Sicherheitsschlüssel ist
Ein Sicherheitsschlüssel, auch Security Key oder FIDO2-Token genannt, ist ein kleines Hardware-Gerät für USB oder NFC, etwa ein YubiKey. Er speichert den privaten Schlüssel in einem gesicherten Chip, der ihn nicht herausgibt. Zur Anmeldung steckt der Benutzer den Schlüssel ein oder hält ihn ans Gerät und gibt eine PIN ein.
Ein Sicherheitsschlüssel ist ein Passkey-Speicher
Wenn eine Website fragt, ob der Passkey auf dem Gerät oder auf einem Sicherheitsschlüssel gespeichert werden soll, meint sie genau das: Der Sicherheitsschlüssel ist eine von mehreren Möglichkeiten, einen Passkey aufzubewahren. Microsoft unterscheidet deshalb in Entra ID zwischen gerätegebundenen und synchronisierten Passkeys:
- Gerätegebunden: Der Passkey liegt auf einem Sicherheitsschlüssel, im TPM-Chip eines Windows-PCs (Windows Hello for Business) oder in der Microsoft Authenticator App und lässt sich nicht kopieren.
- Synchronisiert: Der Passkey wird über einen Anbieter wie den iCloud-Schlüsselbund, den Google Passwortmanager oder einen Passwortmanager zwischen den Geräten eines Benutzers abgeglichen.
Gemeinsamkeit: Schutz vor Phishing
Beide Varianten sind an die Domain gebunden, für die sie erstellt wurden. Auf einer gefälschten Anmeldeseite funktioniert der Passkey schlicht nicht. Das unterscheidet sie grundlegend von SMS-Codes oder Einmalcodes aus einer App, die Benutzer auf jeder Seite eintippen können. Wie Microsoft Konten in der Cloud zusätzlich absichert, lesen Sie im Beitrag Sind meine Daten bei Microsoft sicher? Auch das BSI rät, Passkeys von vertrauenswürdigen Anbietern zu nutzen und damit das Passwort zu ersetzen.
| Methode | Sicherheit | Phishing-Schutz |
|---|---|---|
| Passwort | sehr niedrig | keiner |
| SMS-Code | niedrig | gering |
| Code oder Push aus der Authenticator-App | mittel | gering bis mittel |
| Passkey oder Sicherheitsschlüssel | sehr hoch | hoch |
Die Unterschiede im Unternehmensalltag

Gerät und Besitz
Ein Passkey braucht ein Gerät, das ihn speichert: ein Smartphone, einen Windows-PC mit Windows Hello oder einen Mac. Ein Passkey in einer Authenticator-App setzt also ein Smartphone voraus. Ein Sicherheitsschlüssel funktioniert ohne Handy und ist vom Endgerät getrennt. Das macht ihn unabhängig davon, an welchem Rechner jemand gerade arbeitet.
Kontrolle durch die IT
Synchronisierte Passkeys liegen im Apple-, Google- oder Passwortmanager-Konto des Benutzers, oft im privaten. Die IT sieht nicht, auf welchen Geräten sie landen. Gerätegebundene Passkeys auf Sicherheitsschlüsseln oder verwalteten Geräten bleiben dagegen unter Kontrolle des Unternehmens. In Microsoft Entra ID lässt sich per Passkey-Profil festlegen, welche Variante erlaubt ist, und per Attestierung und AAGUID-Liste auf bestimmte Schlüsselmodelle beschränken.
Verwaltung und Logistik
Passkeys auf vorhandenen Geräten kosten keine Hardware. Die Benutzer richten sie selbst unter ihren Sicherheitsinformationen ein. Sicherheitsschlüssel müssen dagegen beschafft, einem Benutzer zugeordnet, eingerichtet und zugestellt werden. Genau diese Logistik ist bei größeren Belegschaften der eigentliche Aufwand.
Verlust und Wiederherstellung
Ein synchronisierter Passkey übersteht den Verlust eines Smartphones, weil er auf den anderen Geräten weiter vorhanden ist. Ein gerätegebundener Passkey geht mit dem Gerät oder Token verloren. Deshalb gehören zu jedem Sicherheitsschlüssel ein Ersatzweg, etwa ein zweiter Schlüssel oder ein zeitlich begrenzter Temporary Access Pass, und eine sofortige Sperrung des verlorenen Tokens in Entra ID. Ohne PIN ist ein gefundener Schlüssel ohnehin wertlos: Nach mehreren Fehleingaben sperrt er sich.
Kompatibilität
Passkeys werden von Windows 10 und 11, macOS, iOS, Android und den gängigen Browsern Chrome, Edge, Safari und Firefox unterstützt. Sicherheitsschlüssel gibt es mit USB-A, USB-C und NFC. Bluetooth spielt im Unternehmen kaum eine Rolle. Wichtig ist, für jeden Gerätetyp den passenden Anschluss festzulegen.
| Kriterium | Passkey auf dem Gerät | Sicherheitsschlüssel |
|---|---|---|
| Hardware | vorhandenes Smartphone oder verwalteter PC | eigener Token pro Person |
| Smartphone nötig | bei Authenticator und Mobilgeräten ja | nein |
| Geteilte Geräte | ungeeignet | sehr gut geeignet |
| Kontrolle der IT | bei synchronisierten Passkeys gering | hoch |
| Logistik | gering | Beschaffung, Zuordnung, Versand |
| Kosten | keine Zusatzhardware | Anschaffung pro Token |
Die passende Lösung nach Rolle und Arbeitsweise
Büroarbeitsplätze mit eigenem, verwaltetem Gerät
Für Mitarbeitende mit eigenem Firmen-Laptop sind Passkeys ideal: Windows Hello for Business am PC und, wo ein Diensthandy vorhanden ist, ein Passkey in Microsoft Authenticator. Die Anmeldung geht schnell, Hardwarekosten fallen nicht an. Voraussetzung sind zentral verwaltete Geräte, etwa mit Microsoft Intune.
Administratoren und privilegierte Konten
Konten mit erweiterten Rechten brauchen das höchste Schutzniveau. Wir empfehlen zwei gerätegebundene Sicherheitsschlüssel pro Administrator, beschränkt auf freigegebene Modelle und per Conditional Access erzwungen. Synchronisierte Passkeys sollten für diese Konten nicht zugelassen sein, weil sie auf private Geräte gelangen können.
Mitarbeitende ohne Diensthandy
Pflegekräfte, Produktionsmitarbeitende, Fahrer oder Ehrenamtliche haben oft kein Diensthandy und möchten ihr privates Smartphone nicht für den Login nutzen. Für sie ist der Sicherheitsschlüssel die naheliegende Lösung. Der Schlüssel ersetzt App und SMS als zweiten Faktor und wird nur mit Token und PIN bedient. Welche weiteren Wege es für MFA ohne Smartphone gibt, haben wir in einem eigenen Beitrag zusammengestellt.
Schichtbetrieb und geteilte Geräte
Wo sich mehrere Personen einen Rechner teilen, etwa auf Station, im Schichtdienst, im Einsatzfahrzeug oder an der Linie, sind Passkeys auf dem Gerät ungeeignet. Ein persönlicher Sicherheitsschlüssel löst das Problem, denn der Token gehört zum Benutzer, nicht zum Gerät. Jede Person meldet sich mit ihrem eigenen Schlüssel und ihrer PIN an. Schlüssel weiterzugeben ist dagegen keine Lösung, weil damit die eindeutige Zuordnung von Anmeldungen zu Personen verloren geht.
Schutzkleidung und Barrierefreiheit
Masken und Handschuhe verhindern Gesichtserkennung und Fingerabdruck. Biometrische Verfahren wie Windows Hello scheiden damit an vielen Arbeitsplätzen aus. Auch Mitarbeitende, die Biometrie nicht nutzen können oder wollen, brauchen eine gleichwertige Alternative. Ein Sicherheitsschlüssel mit PIN funktioniert in beiden Fällen.
Geschäftsführung und mobile Mitarbeitende
Führungskräfte sind ein beliebtes Ziel gezielter Phishing-Angriffe. Ein Sicherheitsschlüssel am Schlüsselbund, ergänzt durch Windows Hello for Business am eigenen Laptop, verbindet hohen Schutz mit einfacher Handhabung. Für den Außendienst eignen sich Schlüssel mit USB-C und NFC, die an Laptop, Tablet und Smartphone gleichermaßen funktionieren.
| Rolle | Empfohlene Methode | Hauptvorteil |
|---|---|---|
| Büro mit eigenem Gerät | Windows Hello for Business oder Passkey im Authenticator | hoher Komfort ohne Zusatzhardware |
| IT-Administration | zwei gerätegebundene Sicherheitsschlüssel | höchste Absicherung |
| Geschäftsführung | Sicherheitsschlüssel plus Windows Hello | Schutz vor gezieltem Phishing |
| Ohne Diensthandy | persönlicher Sicherheitsschlüssel mit PIN | kein privates Smartphone nötig |
| Schichtbetrieb und geteilte Geräte | persönlicher Sicherheitsschlüssel mit PIN | funktioniert an jedem Rechner |
| Außendienst | Sicherheitsschlüssel mit USB-C und NFC | flexibel an allen Geräten |
So treffen Sie die Entscheidung systematisch

Schutzbedarf bewerten
Nicht jede Anwendung braucht dasselbe Schutzniveau. Bewerten Sie, welche Konten und Systeme besonders kritisch sind: Administration, Finanzen, Personaldaten, Fernzugriff.
Gerätebestand und Identitätsanbieter prüfen
Prüfen Sie, wer ein eigenes verwaltetes Gerät und ein Diensthandy hat, wer Geräte teilt und welche Betriebssysteme im Einsatz sind. Mit Microsoft Entra ID als Identitätsanbieter steuern Sie Passkeys und Sicherheitsschlüssel zentral über eine Richtlinie. Für FIDO2 brauchen Sie dort keine Zusatzlizenz, für die Erzwingung per Conditional Access Entra ID P1. Wie die Microsoft-365-Pakete sich dabei unterscheiden, vergleichen wir im Beitrag Microsoft 365 Business oder Enterprise.
Ein abgestuftes Modell festlegen
Die meisten Unternehmen fahren am besten mit zwei Stufen: Passkeys auf verwalteten Geräten für die Büro-Belegschaft und Sicherheitsschlüssel für Administratoren, Frontline-Teams und alle ohne Diensthandy. In Entra ID bilden Sie das mit getrennten Passkey-Profilen für die jeweiligen Gruppen ab.
Pilot und Erfolgsmessung
Starten Sie mit einer Pilotgruppe, die beide Arbeitsweisen abdeckt. Messen Sie danach den Anteil der Mitarbeitenden, die phishingresistent angemeldet sind, den Supportaufwand bei Einrichtung und Verlust und die Zahl verdächtiger Anmeldeversuche.
Sicherheitsvorkehrungen für beide Verfahren
Registrierung und Identitätsprüfung
Ein Passkey ist nur so vertrauenswürdig wie seine Registrierung. Legen Sie fest, wie Mitarbeitende ihren ersten Passkey einrichten, und prüfen Sie die Identität vorher zuverlässig, etwa bei der persönlichen Übergabe oder über einen Temporary Access Pass. Bei Sicherheitsschlüsseln lässt sich die Registrierung auch zentral im Namen der Benutzer erledigen, sodass der Schlüssel fertig eingerichtet ankommt.
Wiederherstellung ohne Hintertür
Ein Passwort-Reset per E-Mail oder ein Rückfall auf SMS würde die phishingresistente Anmeldung aushebeln. Planen Sie stattdessen Ersatzschlüssel, eine zweite registrierte Methode und einen Helpdesk-Prozess mit Identitätsprüfung.
Protokollierung und Austritt
Werten Sie in Entra ID aus, welche Methoden registriert und genutzt werden. Beim Austritt oder Rollenwechsel werden Konten deaktiviert und registrierte Schlüssel entfernt.
Datenschutz
Biometrische Daten verbleiben bei Passkeys und Sicherheitsschlüsseln lokal auf dem Gerät oder Token und werden nicht an Server übertragen. Bei Sicherheitsschlüsseln entfällt zudem die Frage nach der Nutzung privater Smartphones. Binden Sie Datenschutz und Mitarbeitervertretung trotzdem früh ein. Mehr dazu lesen Sie im Beitrag Ist Microsoft 365 DSGVO-konform?
Fazit
Passkey oder Sicherheitsschlüssel ist keine Grundsatzentscheidung, sondern eine Frage der Rolle. Beide Verfahren beruhen auf FIDO2 und schützen gleich gut vor Phishing. Passkeys auf eigenen, verwalteten Geräten sind bequem und kosten keine Hardware. Sicherheitsschlüssel sind die richtige Wahl, wo kein Diensthandy vorhanden ist, wo Geräte geteilt werden, wo Schutzkleidung Biometrie verhindert und wo Administratorkonten das höchste Schutzniveau brauchen.
Mit einem abgestuften Modell erreichen Büro und Frontline dasselbe Sicherheitsniveau. Den Aufwand für Beschaffung, Einrichtung und Versand der Sicherheitsschlüssel übernehmen wir mit FIDO as a Service: Ihre Mitarbeitenden erhalten fertig eingerichtete Token für Microsoft Entra ID, bundesweit geliefert. Sprechen Sie uns an.
Ein Passkey ist ein kryptografischer Anmeldeschlüssel nach dem FIDO2-Standard. Er kann auf einem Smartphone, einem PC oder einem Hardware-Sicherheitsschlüssel gespeichert sein. Der Sicherheitsschlüssel ist also ein eigener Token, der einen Passkey sicher aufbewahrt und ohne Smartphone funktioniert.
Wenn ein Dienst beim Einrichten eines Passkeys nach einem Sicherheitsschlüssel fragt, ist ein Hardware-Token wie ein YubiKey gemeint. Der Passkey wird dann nicht auf dem Smartphone oder PC, sondern auf dem Token gespeichert. Zur Anmeldung stecken Sie den Schlüssel ein oder halten ihn per NFC ans Gerät und geben Ihre PIN ein.
Passkeys sind an Geräte oder an ein Konto bei Apple, Google oder einem Passwortmanager gebunden. Synchronisierte Passkeys liegen damit oft außerhalb der Kontrolle der IT, gerätegebundene gehen mit dem Gerät verloren. Für geteilte Rechner und Mitarbeitende ohne Diensthandy sind Passkeys auf dem Gerät ungeeignet.
Sehr sicher. Passkeys sind an die echte Domain gebunden und funktionieren auf gefälschten Seiten nicht, außerdem gibt es kein Geheimnis, das gestohlen oder wiederverwendet werden kann. Das BSI empfiehlt, Passkeys von vertrauenswürdigen Anbietern zu nutzen. Für Administratoren empfehlen wir dennoch gerätegebundene Passkeys auf Sicherheitsschlüsseln.
Synchronisierte Passkeys stehen auf allen Geräten bereit, die mit demselben Apple-, Google- oder Passwortmanager-Konto verbunden sind. Gerätegebundene Passkeys bleiben auf einem Gerät. Ein Sicherheitsschlüssel ist die Ausnahme: Er funktioniert an jedem kompatiblen Gerät, an das Sie ihn anschließen.
Synchronisierte Passkeys bleiben auf Ihren anderen Geräten erhalten. Gerätegebundene Passkeys und Sicherheitsschlüssel müssen bei Verlust gesperrt und ersetzt werden. Im Unternehmen sollte deshalb jeder Benutzer eine zweite Methode oder einen Ersatzschlüssel haben, und der Helpdesk sollte einen sicheren Wiederherstellungsweg wie den Temporary Access Pass nutzen.
Für Administratoren empfehlen wir zwei gerätegebundene Sicherheitsschlüssel, beschränkt auf freigegebene Modelle und per Conditional Access erzwungen. Synchronisierte Passkeys sollten für privilegierte Konten nicht zugelassen sein, weil sie auf private Geräte gelangen können.
Ja. Der Sicherheitsschlüssel gehört zur Person, nicht zum Gerät. Jede Person meldet sich mit ihrem eigenen Token und ihrer PIN an, auch an Rechnern im Schichtdienst oder auf Station. Schlüssel sollten dabei nicht weitergegeben werden, damit Anmeldungen eindeutig einer Person zugeordnet bleiben.









