MFA-Pflicht nach NIS2: So setzen KMU Multi-Faktor-Authentifizierung richtig um
99,9 Prozent aller kompromittierten Unternehmenskonten hatten keine Multi-Faktor-Authentifizierung aktiviert. Seit Dezember 2025 ist MFA durch das NIS2-Umsetzungsgesetz keine freiwillige Best Practice mehr – sondern gesetzliche Pflicht. Wer sie ignoriert, riskiert Bußgelder bis 10 Millionen Euro und haftet persönlich als Geschäftsführer.
Was NIS2 konkret zu MFA fordert
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) nennt Multi-Faktor-Authentifizierung in § 30 BSIG als eine der wenigen technischen Maßnahmen, die das Gesetz explizit beim Namen nennt. Damit steht MFA neben Verschlüsselung und Backup-Management auf der kurzen Liste konkret benannter Pflichten – und nicht in einem vagen Anforderungskatalog.
Die Formulierung „sofern angemessen“ hat in der Praxis für Verunsicherung gesorgt. Die ENISA-Leitlinie aus Q1 2026 hat diese Unklarheit beseitigt: „Angemessen“ bedeutet nicht optional, sondern erfordert eine dokumentierte Risikobewertung für jede Kontokategorie. Ohne diese Dokumentation ist das Fehlen von MFA ein Compliance-Verstoß.
MFA ist Pflicht – nicht Empfehlung
Das BSI betrachtet MFA für drei Bereiche als praktisch immer angemessen: privilegierte Zugriffe (Admin-Konten), Remote-Zugriff auf Unternehmenssysteme und Zugriffe externer Dienstleister und Lieferanten. Wer hier auf MFA verzichtet, muss dies schriftlich begründen – und trägt das volle Haftungsrisiko.
MFA-Methoden im Vergleich: Was taugt für KMU?
Nicht jede MFA-Methode bietet das gleiche Schutzniveau. Die Unterschiede sind erheblich – und für die NIS2-Compliance relevant.
| Methode | Sicherheit | Phishing-Schutz | KMU-Eignung |
|---|---|---|---|
| SMS-Code | Niedrig | Keiner | Nur als Notfall-Fallback |
| TOTP-App (Authenticator) | Mittel | Keiner | Guter Einstieg |
| Push-Benachrichtigung | Mittel-Hoch | Eingeschränkt | Komfortabel |
| FIDO2-Hardware-Key | Sehr hoch | Vollständig | Für Admin-Konten |
| Passkeys | Sehr hoch | Vollständig | Zukunftssicher |
SMS-Codes: Nicht mehr zeitgemäß
SMS-Codes können durch SIM-Swap-Attacken, SS7-Protokoll-Exploits oder Echtzeit-Phishing-Proxys abgefangen werden. NIST, Microsoft und das BSI empfehlen SMS nur noch als absoluten Fallback. Für Admin-Konten ist SMS als alleiniger zweiter Faktor ein Sicherheitsrisiko.
Authenticator-Apps (TOTP): Solider Einstieg
Apps wie Microsoft Authenticator, Google Authenticator oder Authy generieren zeitbasierte Einmalpasswörter. Sie sind deutlich sicherer als SMS und für die meisten KMU der pragmatische Einstieg. Schwachpunkt: TOTP-Codes können durch Adversary-in-the-Middle-Phishing in Echtzeit abgefangen werden. Verwenden Sie daher Number Matching, wo verfügbar.
FIDO2 und Passkeys: Der Goldstandard
Hardware-Sicherheitsschlüssel (YubiKey, Google Titan) und Passkeys nutzen kryptografische Verfahren, die Phishing-Angriffe technisch unmöglich machen. Der private Schlüssel verlässt nie das Gerät und ist an die Domain gebunden. Selbst bei einem perfekten Phishing-Angriff kann der Angreifer den Schlüssel nicht wiederverwenden. Für privilegierte Konten und Fernzugriff ist FIDO2 die BSI-Empfehlung.
MFA-Umsetzung in 5 Schritten
Schritt 1: Konten kategorisieren
Erstellen Sie ein Verzeichnis aller Benutzerkonten und ordnen Sie diese in Kategorien ein: Admin-Konten, Standard-Nutzer, externe Dienstleister, Service-Accounts. Die ENISA-Leitlinie verlangt eine dokumentierte Risikobewertung pro Kategorie – welche MFA-Methode für welche Kontoart angemessen ist.
Schritt 2: MFA-Methode pro Kategorie festlegen
Eine bewährte Zuordnung für KMU: Admin-Konten erhalten FIDO2-Hardware-Keys oder Passkeys, Standard-Nutzer eine Authenticator-App mit Number Matching, externe Zugriffe mindestens eine Authenticator-App, besser FIDO2. SMS bleibt nur als dokumentierter Notfall-Fallback.
Schritt 3: Technisch umsetzen
Die meisten Plattformen unterstützen MFA bereits nativ: Microsoft 365 über Conditional Access, Google Workspace über die Admin-Konsole, VPN-Zugänge über RADIUS/SAML. Aktivieren Sie Security Defaults oder Conditional-Access-Richtlinien und erzwingen Sie MFA für alle Nutzer – nicht nur für Admins.
Schritt 4: Mitarbeiter schulen
Die beste MFA nutzt nichts, wenn Mitarbeiter sie umgehen oder MFA-Fatigue-Angriffe nicht erkennen. Schulen Sie Ihr Team: Niemals MFA-Anfragen bestätigen, die sie nicht selbst ausgelöst haben. Ein Cybersecurity-Leitfaden hilft, diese Regeln im Unternehmen zu verankern.
Schritt 5: Dokumentieren und überwachen
NIS2 verlangt einen Audit-Trail mit forensischem Detailgrad für mindestens 12 Monate. Protokollieren Sie alle Authentifizierungsereignisse, fehlgeschlagene MFA-Versuche und Änderungen an MFA-Richtlinien. Ein IT-Security Audit prüft, ob Ihre Dokumentation den Anforderungen standhält.
Häufige Fehler bei der MFA-Einführung
In unserer Beratungspraxis sehen wir immer wieder dieselben Probleme bei KMU:
- MFA nur für Admins aktiviert, nicht für alle Nutzer
- SMS als einziger zweiter Faktor für privilegierte Konten
- Keine dokumentierte Risikobewertung pro Kontokategorie
- Service-Accounts und Shared Mailboxes ohne MFA
- Fehlende Notfall-Prozedur bei Verlust des zweiten Faktors
- Keine Überwachung fehlgeschlagener MFA-Versuche
Jeder einzelne dieser Punkte kann bei einer BSI-Prüfung als Compliance-Verstoß gewertet werden.
Was passiert ohne MFA?
Die Konsequenzen sind seit Dezember 2025 klar geregelt. Besonders wichtige Einrichtungen riskieren Bußgelder bis 10 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bis 2 Prozent des weltweiten Jahresumsatzes. Für wichtige Einrichtungen liegt die Obergrenze bei 7 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bei 1,4 Prozent. Dazu kommt die persönliche Geschäftsführerhaftung nach § 38 BSIG.
Schwerer als das Bußgeld wiegt oft der Schaden durch den Angriff selbst: Bei durchschnittlich 95.000 Euro pro Vorfall und 80 Prozent aller Angriffe, die auf KMU abzielen, ist eine fehlende MFA ein Risiko, das sich kein Unternehmen leisten kann.
MFA-Status prüfen lassen
Wir analysieren Ihre aktuelle Authentifizierungslandschaft, identifizieren Lücken und erstellen einen konkreten Umsetzungsplan – NIS2-konform und praxistauglich. Vom Schwachstellenscan bis zur MFA-Rollout-Begleitung.
Kostenlose Erstberatung anfragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.