---
title: "Multi-Faktor-Authentifizierung (MFA)"
description_de: "MFA verlangt mindestens zwei Nachweise zur Anmeldung — etwa Passwort plus Bestätigungscode — und reduziert Account-Übernahmen drastisch."
description_en: "MFA requires at least two proofs to sign in — such as password plus confirmation code — and drastically reduces account takeovers."
url: /wissen/glossar/mfa
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was ist Multi-Faktor-Authentifizierung?"
---

# Multi-Faktor-Authentifizierung (MFA)

<AnswerCapsule>
  Multi-Faktor-Authentifizierung (MFA) verlangt beim Login mindestens zwei unabhängige Nachweise — typisch Wissen (Passwort) plus Besitz (Smartphone-App) — und stoppt die meisten Account-Übernahmen, selbst wenn das Passwort geleakt wurde.
</AnswerCapsule>

## Was bedeutet MFA?

MFA ergänzt das Passwort um einen zweiten Faktor: etwas, das Sie wissen, besitzen oder sind (Biometrie). In [Microsoft 365](/wissen/microsoft-365) richten Unternehmen MFA über Entra ID ein — Nutzer bestätigen Anmeldungen per Microsoft Authenticator, FIDO2-Sicherheitsschlüssel oder in Ausnahmefällen SMS. [Conditional Access](/wissen/glossar/conditional-access) kann MFA nur bei Risiko oder von unbekannten Geräten verlangen.

Der Sicherheitsgewinn ist enorm: Angreifer, die Zugangsdaten aus [Phishing](/wissen/glossar/phishing) oder Datenleaks haben, kommen ohne den zweiten Faktor nicht ins Postfach. Deshalb verlangen Cyber-Versicherungen und Compliance-Rahmenwerke MFA zunehmend als Mindeststandard — nicht als Luxus für Konzerne.

Faktoren werden in Kategorien eingeteilt: Wissen (Passwort), Besitz (App, Token), Inherent (Biometrie). MFA kombiniert mindestens zwei Kategorien. [Conditional Access](/wissen/glossar/conditional-access) kann MFA nur bei Anmeldungen aus dem Ausland oder von nicht verwalteten Geräten verlangen — Balance aus Sicherheit und Nutzerkomfort.

## Warum ist MFA relevant für KMU?

KMU sind attraktive Ziele, weil E-Mail oft der Schlüssel zu Rechnungen, Mandantendaten und Bankfreigaben ist. Ein kompromittiertes Konto reicht für Betrug mit geänderter IBAN oder Datendownload. MFA ist vergleichsweise günstig und in [Microsoft 365](/wissen/microsoft-365) bereits enthalten.

Rollout scheitert selten an Technik, sondern an Alltag: Gerätewechsel, Urlaub, Angst vor Sperre. Wer MFA schrittweise einführt — Admins zuerst, dann [Teams](/wissen/glossar/teams) in Wellen — und Notfallprozesse dokumentiert, erreicht hohe Adoption ohne Rebellion.

Microsoft-Statistiken zeigen: Konten mit MFA werden über 99 Prozent seltener kompromittiert als solche nur mit Passwort. Für KMU ist das der stärkste Hebel pro investiertem Euro — vorausgesetzt, Legacy-Auth ist abgeschaltet und Admins nutzen phishing-resistente Methoden.

Regulierung und Verträge ziehen nach: Cyber-Versicherungen, DSGVO-TOM und zunehmend Branchenstandards erwarten MFA als Mindestmaßnahme. Wer heute rollt, spart später Hast-Projekte vor Audit oder Schadenfall — und Mitarbeitende gewöhnen sich an den Ablauf ohne Druck.

Berücksichtigen Sie Sonderfälle: Shared Devices in Werkstatt, Praktikanten, externe Buchhaltung. Für jeden Fall eine Regel — nicht dauerhafte MFA-Ausnahme. FIDO2-Schlüssel an GF und Admins verteilen — Phishing-resistent. Dokumentieren Sie MFA in [TOM](/wissen/glossar/tom) und Versicherungsunterlagen.

## Typische Fehler

* MFA nur für einige Nutzer — Angreifer nehmen das schwächste Konto
* Legacy-Authentifizierung (SMTP/IMAP alt) bleibt aktiv und umgeht MFA
* Dauerhafte Ausnahmen für Geschäftsführung — schlechtes Vorbild
* Keine Backup-Codes oder Break-Glass-Konten für Notfälle geplant

## Praxisbeispiel

Ein Maklerbüro aktiviert MFA für alle zwölf Konten innerhalb von vier Wochen. Admins erhalten FIDO2-Schlüssel, das Team die Authenticator-App. Parallel blockiert IT Legacy-Auth. Im ersten Monat melden zwei Nutzer verlorene Handys — Recovery läuft über dokumentierten Identitätscheck. Sechs Monate später: kein erfolgreicher Phishing-Login trotz mehrerer Versuche.

## Verwandte Begriffe

* [Zwei-Faktor-Authentifizierung](/wissen/glossar/2fa)
* [Passwort-Manager](/wissen/glossar/passwort-manager)
* [Conditional Access](/wissen/glossar/conditional-access)
* [Zugriffsrechte steuern](/wissen/it-sicherheit/zugriffsrechte)

<ServiceCta />


## FAQ

### Reicht SMS als zweiter Faktor?

SMS ist besser als kein MFA, aber anfällig für SIM-Swap — Authenticator-App oder FIDO2-Schlüssel sind für Admins vorzuziehen.
