Cybersicherheitsexperten verstehen die Risiken passwortbasierter Authentifizierung, doch dieses Wissen verändert nicht zwangsläufig, wie sie auf Systeme am Arbeitsplatz zugreifen.
Der Globale Authentifizierungsstatus 2026-Bericht ergab, dass 43 % der Sicherheitsexperten bei der Arbeit weiterhin auf Benutzernamen und Passwörter setzen, obwohl 87 % mit Passkeys vertraut sind.
Diese Ergebnisse weisen auf ein Problem hin, das sich nicht allein durch Schulungen zum Sicherheitsbewusstsein lösen lässt. Veraltete Authentifizierungsrichtlinien halten den passwortbasierten Zugriff aufrecht, während herkömmliche Onboarding-Verfahren Gewohnheiten schaffen, die während der gesamten Beschäftigungszeit bestehen bleiben können.
Passkey-Bekanntheit übertrifft die Nutzung am Arbeitsplatz
Für den Bericht wurden 1.890 Technologie- und Sicherheitsexperten in neun Ländern befragt, darunter die Vereinigten Staaten.
Auf die Frage, welche Authentifizierungsmethoden den stärksten Schutz bieten, entschieden sich 31 % für hardwarebasierte Passkeys. Mobile Authentifizierungs-Apps folgten mit 29 %, während 27 % synchronisierte Passkeys auswählten.
Allerdings gaben nur 25 % an, hardwarebasierte Passkeys für die tägliche Authentifizierung am Arbeitsplatz zu verwenden.
Das Onboarding von Mitarbeitern scheint zu dieser Diskrepanz beizutragen. Mehr als die Hälfte der Befragten (52 %) erhielt beim Arbeitsantritt herkömmliche Zugangsdaten aus Benutzername und Passwort, wodurch Passwörter vom ersten Tag an zur standardmäßigen Authentifizierungsmethode wurden.
Uneinheitliche Authentifizierungsanforderungen stellen eine weitere Herausforderung dar. Dem Bericht zufolge verwenden 76 % der Unternehmen für interne Anwendungen unterschiedliche Authentifizierungsmethoden, während 23 % keine Multifaktor-Authentifizierung (MFA) für alle Unternehmensanwendungen und -dienste verlangen.
Trotz dieser Lücken hielten 88 % der Befragten ihre Unternehmen für sicher.
KI-Phishing macht Angriffe schwerer erkennbar
Der Bericht zeigt außerdem, wie künstliche Intelligenz (KI) herkömmliche Abwehrmaßnahmen gegen Phishing weniger zuverlässig macht.
70 % der Befragten berichteten von einer Zunahme von Phishing-Aktivitäten gegen ihre Unternehmen im vergangenen Jahr. Zudem gaben 44 % an, dass ihre Unternehmen in diesem Zeitraum mindestens einen erfolgreichen KI-gesteuerten Angriff erlebt hatten.
Angreifer nutzen außerdem Identitätstäuschungen, um Unternehmen ins Visier zu nehmen. Rund 43 % der Befragten berichteten von verdächtigen Video- oder sprachbasierten Identitätsvortäuschungen, die sich gegen Führungskräfte oder Kunden richteten.
Um zu untersuchen, ob Sicherheitsexperten KI-generierte Kommunikation erkennen können, legten die Forscher den Befragten von Menschen verfasste und KI-generierte Nachrichten vor.
Nur 36 % erkannten die von einem Menschen verfasste Frage korrekt, während 39 % die KI-generierte Frage nicht erkannten.
Die Sicherheit von KI-Agenten erfordert menschliche Überwachung
Da Unternehmen autonome KI-Agenten einsetzen, wird die Überprüfung nichtmenschlicher Identitäten zu einer immer wichtigeren Sicherheitspriorität. Die Umfrage ergab, dass 91 % die Überprüfung der Identität und Authentizität von KI-Agenten für unverzichtbar halten; 57 % bezeichneten sie als entscheidend.
Unabhängig davon gaben 91 % der Befragten an, dass ein menschlicher Genehmigungsschritt bestehen bleiben sollte, bevor KI-Agenten in ihrem Namen Aktionen ausführen.
Diese Überwachung wird besonders wichtig, wenn Agenten sensible Vorgänge ausführen können, etwa die Erweiterung von Kontoberechtigungen oder die Einleitung von Finanztransaktionen.
Die USA verlassen sich am stärksten auf Passwörter
Die Vereinigten Staaten wiesen unter den untersuchten Märkten die größte Lücke zwischen dem Bewusstsein für Authentifizierung und der Nutzung von Passwörtern am Arbeitsplatz auf.
Obwohl 40 % der Befragten in den USA hardwarebasierte Passkeys als sicherste Authentifizierungsmethode nannten, verwendeten 50 % bei der Arbeit weiterhin Benutzernamen und Passwörter.
Die Abhängigkeit von Passwörtern erstreckte sich auch auf private Konten: 56 % der Befragten in den USA verwendeten außerhalb der Arbeit Benutzernamen und Passwörter.
Was Sicherheitsteams als Nächstes tun sollten
Unternehmen sollten zunächst prüfen, wie Zugangsdaten beim Onboarding ausgegeben werden.
Wenn bereits beim ersten Login eines Mitarbeiters phishingresistente Authentifikatoren bereitgestellt werden, kann dies verhindern, dass sich passwortbasierte Abläufe etablieren.
Sicherheitsteams sollten außerdem Anwendungen identifizieren, die noch auf Passwörter angewiesen sind, und überall dort, wo dies unterstützt wird, phishingresistente Authentifizierung verlangen.
Unternehmen sollten zudem nichtmenschliche Identitäten (NHIs) überprüfen und bei sensiblen Aktionen eine menschliche Genehmigung beibehalten.
Entdecken Sie unseren Leitfaden zu den besten Passkey-Lösungen für eine stärkere Authentifizierung.





