Kurz & knapp: Der Artikel erklärt, wie KMU Passkeys in Microsoft 365 strukturiert einführen, um Passwörter schrittweise abzulösen und den Schutz vor Phishing zu erhöhen. Empfohlen wird ein klarer Ablauf: Ausgangslage prüfen, passende Passkey-Methoden wie Windows Hello, Smartphone-Passkeys oder FIDO2-Schlüssel je Benutzergruppe festlegen und zunächst mit einer kleinen Pilotgruppe testen. Wichtig sind gruppenbasierte Aktivierung in Microsoft Entra, definierte Regeln für Gerätewechsel, Reserveverfahren und ein verständlicher Kommunikationsplan für Mitarbeitende. Danach sollte der Rollout in Wellen erfolgen, der Erfolg über weniger Passwortprobleme und den Rückbau alter Verfahren gemessen und im Hinblick auf Microsofts kommende Standardumstellung frühzeitig vorbereitet werden.
Wenn Sie Passkeys in Ihrem Microsoft-365-Mandanten einführen, erreichen Sie zwei Dinge auf einmal: weniger Ärger mit Passwörtern und mehr Schutz gegen Phishing. Genau das ist für kleine und mittlere Unternehmen wichtig. Viele Teams in Ostfriesland, im Emsland oder im ganzen Nordwesten arbeiten heute mit Microsoft 365, aber die Anmeldung läuft noch über Passwörter, SMS oder einfache App-Bestätigungen. Das funktioniert oft irgendwie, ist aber weder besonders robust noch zukunftssicher. Für ein Microsoft 365 Unternehmen wird das Thema deshalb immer relevanter.
Dieser Leitfaden ist für Geschäftsführer, Office-Manager, kaufmännische Entscheider und IT-Verantwortliche gedacht, die keine große interne IT-Abteilung haben. Sie lernen hier Schritt für Schritt, wie Sie Passkeys in einer Microsoft-365-Umgebung sauber vorbereiten, testen und ausrollen. Der Fokus liegt bewusst auf der praktischen Einführung in KMU, nicht auf allgemeiner Cloud-Sicherheit. So können Sie Ihr Microsoft 365 Unternehmen besser absichern und gleichzeitig die Office 365 Sicherheit im Alltag einfacher machen.
Microsoft selbst treibt das Thema klar voran. Ab dem 1. September 2026 werden Passkeys in Microsoft Entra ID zur Standard-Anmeldeerfahrung, und Microsoft-eigene SMS- und Sprach-Authentifizierung laufen bis zum 1. Februar 2027 aus (Microsoft Message Center). Wer früh startet, vermeidet später Zeitdruck.
Bevor Sie mit Ihrem Microsoft 365 Unternehmen starten
Bevor Sie loslegen, brauchen Sie ein paar klare Voraussetzungen:
- Einen Microsoft-365-Mandanten mit Zugriff auf das Microsoft Entra Admin Center
- Ein Administratorkonto mit ausreichenden Rechten
- Eine Liste der Benutzergruppen für den Pilotstart, zum Beispiel Geschäftsführung, Verwaltung oder Vertrieb
- Geeignete Geräte, etwa Windows-11-PCs mit Windows Hello, aktuelle Smartphones oder FIDO2-Sicherheitsschlüssel
- Einen Notfallzugang für Administratoren, falls bei der Umstellung etwas klemmt
- Einen kurzen internen Kommunikationsplan für Ihre Mitarbeitenden
Wichtig ist auch die Reihenfolge. In vielen KMU scheitert so ein Projekt nicht an der Technik, sondern an halben Umstellungen. Wenn Rollen, Geräte und Berechtigungen unklar sind, wird aus einer guten Funktion schnell zusätzliche Unruhe. Prüfen Sie daher vorab, wer worauf zugreift und welche Geräte wirklich verwaltet sind.
Schritt 1: Ausgangslage im Microsoft 365 Unternehmen prüfen
Prüfen Sie zuerst, welche Anmeldemethoden heute in Ihrem Unternehmen aktiv genutzt werden. Öffnen Sie im Microsoft Entra Admin Center die Bereiche für Authentifizierungsmethoden und sehen Sie nach, ob Ihre Benutzer noch mit Passwort plus SMS, App-Code oder Push arbeiten. Halten Sie außerdem fest, welche Konten besonders kritisch sind, zum Beispiel globale Administratoren, Buchhaltung oder Geschäftsführung.
Der Grund ist einfach: Passkeys sind am wirksamsten, wenn Sie nicht nur etwas Neues einschalten, sondern die alte Landschaft verstehen. Microsoft beschreibt Passkeys in Entra ID als phishing-resistente Anmeldedaten (Microsoft Learn). Das hilft Ihnen aber nur, wenn Sie wissen, welche schwächeren Verfahren Sie später gezielt zurückdrängen wollen.
Passkeys are phishing-resistant credentials that provide strong authentication and can serve as an MFA method when combined with device biometrics or PIN.
Ein typischer Fehler in KMU ist, alle Benutzer gleich zu behandeln. Besser ist eine einfache Einteilung in drei Gruppen: Administratoren, sensible Fachbereiche und normale Benutzer. So planen Sie den Rollout mit weniger Risiko.
Schritt 2: Geeignete Passkey-Methode für Microsoft 365 Unternehmen festlegen
Entscheiden Sie im nächsten Schritt, welche Form von Passkeys zu Ihrem Betrieb passt. Für viele KMU sind drei Wege realistisch:
- Windows Hello for Business auf verwalteten Windows-Geräten
- Passkeys auf dem Smartphone, etwa über aktuelle Plattform-Funktionen oder den Microsoft Authenticator
- FIDO2-Sicherheitsschlüssel für besonders sensible Konten oder als Reserve
Microsoft nennt mehrere phishing-resistente Methoden in Entra, darunter Windows Hello for Business, synchronisierte Passkeys, FIDO2-Sicherheitsschlüssel und Passkeys im Microsoft Authenticator (Microsoft Learn). Für kleine Betriebe ist die beste Lösung oft nicht ‘alles auf einmal’, sondern ein sauberer Mischbetrieb. Beispiel: Büroarbeitsplätze mit Windows Hello, Außendienst mit Smartphone-Passkeys, Admins zusätzlich mit FIDO2-Schlüssel.

Tipp: Wählen Sie pro Benutzergruppe genau eine Standardmethode. Das macht Schulung, Support und Onboarding deutlich leichter. Wenn Sie generell Ihre Schutzbasis in Microsoft 365 überprüfen wollen, passt auch der Beitrag Microsoft 365 richtig absichern: Welche Schutzfunktionen KMU wirklich brauchen. Zusätzlich hilfreich ist der Überblick zu Microsoft 365 für KMU: Kosten, Lizenzmodelle und typische Fehlentscheidungen.
Schritt 3: Pilotgruppe vorbereiten und Regeln festlegen
Starten Sie nicht mit allen Mitarbeitern gleichzeitig. Legen Sie eine Pilotgruppe mit 5 bis 15 Personen an. Gut geeignet sind Menschen, die regelmäßig im Büro arbeiten, technisch offen sind und Rückmeldung geben. In vielen KMU sind das zum Beispiel Verwaltung, Innendienst oder eine kleine Gruppe aus der Geschäftsleitung.
Jetzt definieren Sie die Regeln sehr konkret:
- Welche Geräte sind für Passkeys erlaubt?
- Welche Methode ist die Standardmethode je Gruppe?
- Wie läuft ein Gerätewechsel ab?
- Wer hilft bei Problemen?
- Welche Konten behalten vorerst eine zusätzliche Fallback-Methode?
Genau hier trennt sich ein sauberer Rollout von hektischem Klicken. In kleineren Unternehmen funktionieren neue Funktionen gut, wenn Rollen klar sind und nicht jeder eigene Sonderwege nutzt. Das gilt in Microsoft 365 besonders stark. Wer Geräte, Benutzer und Berechtigungen nur halb vorbereitet, erzeugt Nacharbeit.
Laut Practical 365 zeigt schon die frühe Unterstützung für Passkeys im Microsoft Authenticator, dass Microsoft passwortlose Anmeldung immer tiefer in Microsoft-365-Szenarien einbaut (Practical 365). Für Ihr Microsoft 365 Unternehmen heißt das: Pilotieren Sie jetzt, statt später unter Druck umzubauen. Ergänzend lohnt sich auch ein Blick auf Microsoft 365 Copilot im Test: Lohnt sich das Add-on?, wenn Sie weitere Microsoft-365-Funktionen bewerten möchten.
Häufiger Fehler: Es gibt keinen Plan für verlorene oder ersetzte Geräte. Legen Sie deshalb schon vor dem Test fest, wie ein Benutzer einen neuen Passkey registriert und wie ein Administrator notfalls eingreift.
Schritt 4: Passkeys technisch aktivieren und testen
Aktivieren Sie nun die gewünschte Passkey-Methode in Microsoft Entra für Ihre Pilotgruppe. Arbeiten Sie dabei immer gruppenbasiert, nicht mandantenweit. So können Sie Auswirkungen sauber steuern. Registrieren Sie dann mit jedem Pilotbenutzer genau ein primäres und nach Möglichkeit ein Reserveverfahren.
Führen Sie anschließend feste Tests durch:
- Anmeldung am Windows-PC oder Webportal
- Anmeldung an Teams oder Outlook im Browser
- Verhalten bei Gerätewechsel
- Wiederanmeldung nach Abmeldung
- Nutzung außerhalb des Firmennetzes
Microsoft beschreibt Passkeys außerdem als Schutz gegen Phishing-, SIM-Swap- und Replay-Angriffe (Microsoft Learn). Das ist ein wichtiger Vorteil gegenüber SMS-Verfahren.
Passkeys are the default phishing-resistant credential for Microsoft Entra ID.
Wenn parallel noch alte Verfahren aktiv bleiben, dokumentieren Sie genau, welche Benutzer was schon nutzen. Sonst glaubt das Team, der Rollout sei abgeschlossen, obwohl intern noch ein Mischbetrieb ohne klare Linie läuft. Für angrenzende Themen rund um Nachrichten und Schutzmethoden lohnt sich später auch ein Blick auf den Artikel E-Mail-Schutz für Unternehmen im Vergleich: Microsoft 365 Bordmittel oder zusätzliche Security-Lösung?. Außerdem kann der Beitrag IT-Sicherheitslösungen 2026 für sichere Cloud-Daten bei der weiteren Sicherheitsplanung helfen.
Schritt 5: Mitarbeitende einweisen und breit ausrollen
Wenn der Pilot stabil läuft, rollen Sie Passkeys in Wellen aus. Beginnen Sie mit einer klaren Kurz-Anleitung für die Benutzer. Diese sollte auf eine Seite passen und nur die echten Alltagsschritte zeigen: anmelden, Passkey registrieren, Gerätewechsel melden, Hilfe anfordern. Je einfacher die Sprache, desto besser.
Für KMU ohne große IT gilt: Der Mensch ist Teil der Sicherheit. Eine gute Einführung ist deshalb immer auch Kommunikationsarbeit. Erklären Sie nicht nur das Wie, sondern kurz das Warum. Etwa so: ‘Sie bestätigen Ihre Anmeldung künftig mit Gesicht, Fingerabdruck oder Geräte-PIN. Das ist sicherer als SMS und einfacher als Passwörter.’
Rollen Sie danach abteilungsweise aus. Gute Reihenfolge: Verwaltung, Vertrieb, Fachabteilungen, danach Sonderfälle. Administratoren behandeln Sie separat und mit zusätzlicher Reserve. Wenn Sie parallel neue digitale Arbeitsweisen planen, ist auch Microsoft 365 Copilot einführen: Lizenzen und Start relevant, weil sichere Identitäten die Grundlage für weitere Microsoft-365-Dienste sind. Für Schulungen eignet sich zusätzlich der Beitrag Sicherheitsbewusstsein im Unternehmen stärken: Cybersecurity-Schulungen für Mitarbeitende.
Tipp: Messen Sie die Zahl der Passwortprobleme vor und nach dem Rollout. Sie brauchen keine große Studie. Schon eine einfache interne Liste zeigt schnell, ob weniger Resets und weniger Rückfragen auftreten.
Häufig gestellte Fragen
Sind Passkeys für kleine Unternehmen wirklich sinnvoll?
Ja. Gerade kleine Unternehmen profitieren, weil Passkeys die Anmeldung vereinfachen und schwache Verfahren wie SMS langfristig ersetzen. Das spart oft Rückfragen und senkt das Risiko durch Phishing.
Brauche ich für Passkeys zwingend neue Hardware?
Nicht immer. Viele aktuelle Windows-Geräte und Smartphones unterstützen bereits passende Verfahren. Für besonders wichtige Konten sind zusätzliche FIDO2-Sicherheitsschlüssel aber oft sinnvoll.
Können Passkeys Passwörter sofort komplett ersetzen?
In der Praxis meist nicht von heute auf morgen. In KMU ist ein gestufter Rollout besser, bei dem zuerst Pilotgruppen umgestellt und Sonderfälle sauber dokumentiert werden.
Was passiert, wenn ein Mitarbeiter sein Smartphone verliert?
Dann brauchen Sie einen klaren Wiederherstellungsprozess. Genau deshalb sollten Sie vor dem Rollout Reservewege, Support-Abläufe und sichere Administrator-Prozesse festlegen.
Wer hilft bei der Einführung, wenn wir keine eigene IT-Abteilung haben?
Viele KMU holen sich dafür einen regionalen IT-Partner. Hainke Computer unterstützt Unternehmen dabei, Microsoft 365 strukturiert vorzubereiten, Benutzergruppen sauber zu planen und Sicherheitsfunktionen verständlich umzusetzen. Mehr zum Unternehmen finden Sie bei Hainke Computer.
Ist das auch für Unternehmen in Ostfriesland und Nordwestdeutschland relevant?
Unbedingt. Gerade regional arbeitende KMU mit wenig interner IT brauchen Lösungen, die sicher und alltagstauglich sind. Ein Anbieter wie IT-Betreuung für KMU aus Leer kann helfen, wenn Sie die Einführung nicht allein stemmen möchten.
So prüfen Sie den Erfolg und gehen sinnvoll weiter
Eine erfolgreiche Passkey-Einführung erkennen Sie nicht daran, dass irgendwo ein Haken gesetzt ist. Sie erkennen sie daran, dass Ihre Mitarbeitenden sich stabil anmelden können, weniger Passwortprobleme melden und schwächere Verfahren Schritt für Schritt verschwinden. Prüfen Sie deshalb nach dem Rollout ganz praktisch: Wie viele Benutzer arbeiten schon mit Passkeys? Welche Altmethoden sind noch aktiv? Wie oft braucht jemand Hilfe bei der Anmeldung? Und gibt es kritische Konten, die noch nicht sauber umgestellt wurden?
Für viele KMU ist genau das der richtige nächste Schritt: erst Pilot, dann Auswertung, dann Welle zwei. Wenn Sie Ihr Microsoft 365 Unternehmen langfristig sauber führen wollen, sollten Passkeys Teil eines klaren Identitäts- und Zugriffsprozesses sein. Dazu gehören auch geregeltes Onboarding, Geräteverwaltung und dokumentierte Ausnahmen. So wird aus einem einzelnen Sicherheitsprojekt ein stabiler Standard für bessere Office 365 Sicherheit.
Wenn Sie heute anfangen, arbeiten Sie entspannter auf Microsofts Roadmap hin. Und Sie vermeiden den typischen KMU-Fehler, wichtige Änderungen erst dann anzugehen, wenn sie plötzlich dringend werden.
Christian Hainke ist Geschäftsführer der Hainke Computer GmbH – dem IT-Systemhaus in Ostfriesland für zuverlässige IT-Sicherheit, smarte Microsoft 365-Lösungen und moderne Infrastruktur. Mit über 20 Jahren Erfahrung und einem klaren Fokus auf kleine und mittelständische Unternehmen unterstützt er mit seinem Team Unternehmen dabei, IT einfach, sicher und effizient zu gestalten.
Sein Motto: „Sicherheit beginnt mit Klarheit – und die liefern wir.“




