Magazin
Gegenprobe: Macht ein Passwortwechsel alle 90 Tage Konten sicherer?
NIST und NCSC raten von erzwungenen periodischen Passwortwechseln ohne Kompromittierungsanzeichen ab. Anlasswechsel, Blocklisten, MFA und Passkeys adressieren unterschiedliche Risiken.
Behauptung: Ein erzwungener Passwortwechsel alle 30, 60 oder 90 Tage erhöht die Sicherheit.
Gegenprobe: Ohne Hinweis auf eine Kompromittierung raten NIST und das britische National Cyber Security Centre von erzwungenen regelmäßigen Passwortwechseln ab. Ein Kalendereintrag trifft selten den Zeitpunkt, an dem ein Passwort tatsächlich gestohlen wird.
Wer ständig ein neues Passwort bilden muss, wählt häufig vorhersehbare Varianten: aus Beispiel!7 wird Beispiel!8. Angreifer kennen solche Muster. Ein bereits gestohlenes Passwort wird außerdem nicht höflich bis zum nächsten Ablauftag liegen gelassen. Der periodische Wechsel erzeugt dann Aufwand, ohne den entscheidenden Angriffsweg verlässlich zu schließen.
„Nicht regelmäßig“ bedeutet nicht „niemals“
Ein Passwort muss geändert und der Zugang untersucht werden, sobald es Belege oder plausible Hinweise auf eine Kompromittierung gibt: einen bestätigten Leak, eine Phishing-Eingabe, Schadsoftware, verdächtige Anmeldungen oder eine Warnung des Dienstanbieters. Auch voreingestellte Herstellerpasswörter gehören vor Inbetriebnahme geändert.
Die Regel lautet deshalb: anlassbezogen statt kalenderbezogen wechseln.
Schlechte Passwörter schon bei der Wahl abweisen
NIST verlangt bei nutzergewählten Passwörtern einen Vergleich mit einer Blockliste häufiger, erwartbarer oder bereits kompromittierter Werte. Dienste sollten automatisiertes Raten durch Rate-Limits bremsen und lange Passphrasen sowie Passwortmanager nicht durch unnötige Formvorschriften behindern.
Diese Kontrollen verbessern die Passwortanmeldung selbst. Sie beantworten aber noch nicht, was geschieht, wenn ein gutes Passwort trotzdem gestohlen wird.
MFA ergänzt eine Passwortanmeldung
Mehrfaktor-Authentisierung, kurz MFA, verlangt neben dem Passwort einen weiteren Nachweis. Bei korrekt eingerichteter MFA genügt der Besitz des Passworts allein nicht zur Anmeldung. Das Passwort bleibt dabei jedoch gültig: Wird es als kompromittiert erkannt, muss es trotzdem geändert und der Zugang untersucht werden.
Nicht jede MFA schützt gleich gut gegen Phishing. SMS-Codes oder manuell eingegebene Einmalcodes können abgefangen beziehungsweise auf einer täuschend echten Seite abgefragt werden. Kryptografische Verfahren mit Bindung an den echten Dienst sind dagegen phishing-resistent ausgelegt.
Passkeys können das Passwort ersetzen
Passkeys sind eine konkrete, meist auf WebAuthn/FIDO2 beruhende Form kryptografischer Anmeldung. Bei unterstützten Diensten ersetzen sie das Passwort als gemeinsames Geheimnis, statt lediglich einen zweiten Faktor daneben zu setzen. Dadurch reduzieren sie Wiederverwendung und klassische Passwort-Phishing-Angriffe. Synchronisierung, Gerätebindung und Kontowiederherstellung bleiben eigene Sicherheitsfragen.
Organisationen können weiterhin an vertragliche, regulatorische oder technische Altvorgaben für Ablaufintervalle gebunden sein. Das ist dann eine Compliance-Anforderung, aber kein Beleg dafür, dass der 90-Tage-Takt allein Konten sicherer macht.
Die Gegenprobe fällt klar aus: Kein Kalenderwechsel ohne Anlass. Stattdessen schlechte Werte blockieren, Rateversuche begrenzen, Passwortanmeldungen mit geeigneter MFA schützen oder — wo möglich — auf phishing-resistente Passkeys wechseln. Bei tatsächlichem Verdacht gilt nicht der Kalender, sondern sofortiges Handeln.
Quellen
- NIST SP 800-63B: Authentication and Authenticator Management
- UK National Cyber Security Centre: Don’t enforce regular password expiry
Quellenstand: 22. September 2026.