Dutzende von Zugängen zu verwalten ist mühsam, und immer dasselbe Passwort zu nehmen wirkt wie die einfachste Lösung: leicht zu merken, schnell getippt, eine Sorge weniger. Genau hier setzt die Regel an: für jedes Konto ein eigenes Passwort.
Diese Bequemlichkeit hat einen verborgenen Preis. Wird das Passwort ein einziges Mal bekannt, sind alle Konten, bei denen Sie es verwendet haben, mit demselben Schlüssel erreichbar. Niemand muss Ihr Bankkonto oder Ihr Postfach angreifen: es genügt, dass der schwächste Dienst nachgibt, bei dem Sie sich registriert haben – vielleicht vor Jahren.
Diese Empfehlung – die R1 des Frameworks Cyber Welfare – dient genau diesem Zweck: dafür zu sorgen, dass ein Problem ein einzelnes Problem bleibt, statt zur Kettenreaktion zu werden. Sie verlangt keine technischen Kenntnisse. Sie verlangt eine Entscheidung und ein wenig Ordnung.
Was diese Empfehlung besagt
Die Empfehlung R1 legt fest, dass jeder Online-Dienst durch ein eigenes Passwort geschützt sein muss, das sich nicht auf die anderen zurückführen lässt.
„Eigen“ bedeutet zweierlei:
- nicht identisch mit dem Passwort eines anderen Kontos;
- nicht nach demselben Muster gebaut wie ein anderes.
Der zweite Punkt wird am häufigsten übersehen. Max2024!, Max2025!, MaxBank! sind formal verschiedene Passwörter, folgen aber einer Regel, die ein Mensch – oder ein Programm – rekonstruieren kann, sobald eines davon bekannt ist. Sicherheitstechnisch zählen sie als ein einziges Passwort.
Was sie nicht ist. Sie ist keine Aufforderung, unaussprechliche Zeichenfolgen zu erfinden und auswendig zu lernen: dafür gibt es eigene Werkzeuge, und Sie finden sie weiter unten. Und sie gilt nicht nur für die „wichtigen“ Konten: gerade die Nebendienste sind oft der Einstiegspunkt.
Geltungsbereich. Sie gilt für jedes private, familiäre und berufliche Konto: E-Mail, Online-Banking, soziale Netzwerke, Cloud, Online-Handel, Arbeitsanwendungen, digitale Verwaltungsdienste, Geräte.
Warum für jedes Konto ein eigenes Passwort wichtig ist
Ein Passwort ist wie ein Schlüssel. Wenn derselbe Schlüssel Wohnung, Büro, Auto und Briefkasten öffnet, dann öffnet er dem, der ihn findet, nicht nur eine Tür.
Im Digitalen hat dieser Mechanismus einen Namen: Credential Stuffing, das massenhafte Ausprobieren gestohlener Anmeldedaten. Wird eine Website kompromittiert, geraten Listen von Adressen und Passwörtern in Umlauf. Automatische Programme probieren dieselben Paare dann bei Hunderten anderer Dienste. Niemand muss etwas erraten: die Programme wiederholen nur, was längst vorliegt.
Das Risiko ist nicht theoretisch, und es betrifft nicht nur die „Unvorsichtigen“. Es betrifft alle, die mehr als eine Handvoll Konten haben – also fast alle.
Die konkreten Folgen zeigen sich an vier Stellen:
- Datenverlust – Fotos, Dokumente, Gespräche, Arbeitsarchive;
- Identitätsdiebstahl – jemand handelt in Ihrem Namen gegenüber Banken, Kolleginnen und Kollegen, Kontakten;
- Stillstand – Sie verlieren den Zugang zu den Werkzeugen Ihres Alltags, manchmal endgültig;
- Aufwand und Kosten – Stunden für die Wiederherstellung, Formalitäten, Meldungen, und das Gefühl, die Kontrolle verloren zu haben.
Ein Fall verdient besondere Aufmerksamkeit: das Haupt-E-Mail-Konto. Über dieses Postfach werden alle anderen Passwörter zurückgesetzt. Ist sein Schlüssel derselbe, den Sie anderswo benutzen, schützt es sehr viel weniger, als es scheint.
| Nutzen eigener Passwörter | Warum das zählt |
|---|---|
| Begrenzt den Schaden | Ein kompromittiertes Konto bleibt ein kompromittiertes Konto und löst keinen Dominoeffekt aus |
| Schützt das Haupt-E-Mail-Konto | Es ist die Tür, über die alle anderen Dienste wiederhergestellt werden |
| Senkt das Risiko des Identitätsdiebstahls | Weniger erreichbare Konten, weniger offengelegte persönliche Daten |
| Schützt Geld und Zahlungen | Einkäufe, Bank und Bezahldienste sind die lohnendsten Ziele |
| Zeigt Ihnen, wo Sie handeln müssen | Sie wissen, welches Konto gefährdet ist, und handeln nur dort |
Ein konkretes Beispiel
Vor Jahren haben Sie sich bei einer Website registriert, um ein Dokument herunterzuladen oder einmalig etwas zu kaufen. Sie haben dabei das Passwort verwendet, das Sie bis heute benutzen.
Diese Website wird kompromittiert. Niemand teilt es Ihnen mit, oder die Mitteilung landet zwischen den Werbenachrichten. Die Nutzerliste – Adressen und Passwörter – beginnt zu zirkulieren.
Von da an wird dieses Paar automatisch bei gängigen Diensten ausprobiert: Postfach, soziale Netzwerke, Cloud, Online-Handel, Bezahlportale. Niemand muss an Sie denken; es genügt, dass das Passwort irgendwo noch gültig ist.
Funktioniert es beim Postfach, weitet sich das Problem von selbst aus: über die E-Mail werden die Passwörter aller übrigen Dienste zurückgesetzt.
Die einzige Stelle, an der diese Kette reißt, ist die erste: Gab es dieses Passwort nur auf jener einen Website, bleibt die Kompromittierung dort.
Wann sie besonders zählt
Die Regel gilt immer, aber es gibt Momente, in denen sie einen messbaren Unterschied macht.
- Wenn Sie sich bei einem neuen Dienst registrieren. Das ist der Augenblick des geringsten Aufwands: ein neues Passwort zu erzeugen kostet dreißig Sekunden, eines nachträglich zu wechseln kostet deutlich mehr.
- Im Homeoffice und auf privaten Geräten. Berufliche und private Zugangsdaten gehören getrennt: ein Problem auf der einen Seite darf nicht auf die andere übergreifen.
- Bei Cloud-Diensten. Ein einziges Cloud-Konto kann Jahre an Dokumenten, Fotos und Datensicherungen enthalten.
- Bei kleinen Online-Shops. Solche Shops haben oft weniger Mittel für Sicherheit, verwahren aber Anschrift, Telefonnummer und mitunter Zahlungsdaten.
- Auf Reisen und an gemeinsam genutzten Geräten. Das Familien-Tablet, der Rechner im Hotel, gemeinsame Arbeitsplätze: Umgebungen, in denen ein wiederverwendetes Passwort leichter in Umlauf gerät.
- Nach der Meldung einer Kompromittierung. Berichtet ein Dienst, den Sie nutzen, von einem Vorfall, gilt dieses Passwort überall als offengelegt, wo Sie es verwendet haben.
Wie Sie die Regel umsetzen
Sie müssen nicht alles an einem Nachmittag neu machen. Sie brauchen eine Reihenfolge.
- Erstellen Sie eine Übersicht der kritischen Konten. Haupt-E-Mail, Online-Banking, Bezahldienste, Cloud, berufliche Konten, soziale Netzwerke, digitale Identität, Online-Handel mit hinterlegten Karten. Meist sind es fünf bis zehn.
- Finden Sie die doppelten Passwörter. Beginnen Sie mit dem, das Sie am längsten benutzen: fast immer ist es das am häufigsten wiederverwendete. Welche Anzeichen dafür sprechen, dass ein Konto bereits betroffen ist, lesen Sie unter Anzeichen für ein gehacktes Konto.
- Ersetzen Sie die Passwörter nach Wichtigkeit. Zuerst die Haupt-E-Mail, dann Bank und Zahlungen, dann Cloud und Beruf, dann der Rest. Ein wirklich neues Passwort, keine Variante des vorherigen. Die vollständige Reihenfolge finden Sie unter wiederverwendete Passwörter ändern.
- Verwenden Sie lange Passphrasen. Eine Folge von vier oder fünf zusammenhanglosen Wörtern ist widerstandsfähiger als ein kurzes Wort voller Sonderzeichen – und sehr viel leichter zu merken. Vermeiden Sie bekannte Zitate und persönliche Bezüge.
- Aktivieren Sie die Mehr-Faktor-Authentifizierung (MFA). Die MFA fügt neben dem Passwort eine zweite Prüfung hinzu: einen Code, den eine App erzeugt, eine Benachrichtigung auf dem Telefon, einen physischen Schlüssel. Selbst wenn das Passwort bekannt würde, genügte es allein nicht mehr.
- Nutzen Sie einen Passwort-Manager. Er ist das Werkzeug, das alles Übrige tragfähig macht: er erzeugt unterschiedliche Passwörter, verwahrt sie und trägt sie für Sie ein. Welche Werkzeuge zur Passwortverwaltung es gibt, steht im eigenen Beitrag; wie Sie ihn sicher einrichten, behandelt die Empfehlung R2, Passwörter sicher aufbewahren.
Häufige Fehler
- Vorhersehbare Varianten.
Sommer2024!undWinter2024!sind nicht zwei Passwörter: es ist dasselbe Passwort mit einem anderen Etikett. - Das Sonderzeichen als Feigenblatt. Ein
!oder eine123an ein geläufiges Wort zu hängen macht es nicht widerstandsfähig; solche Kombinationen gehören zu den ersten, die ausprobiert werden. - Persönliche Angaben. Namen von Angehörigen und Haustieren, Datumsangaben, Städte, Vereine: oft lassen sie sich aus öffentlichen Profilen ablesen.
- Die Unterscheidung zwischen „ernsten“ und „nebensächlichen“ Konten. Ein vergessenes altes Forum ist trotzdem eine Tür, und meist die am wenigsten bewachte.
- Das im Klartext notierte Passwort. Eine Datei namens „Passwörter“, eine ungeschützte Notiz, eine an sich selbst geschickte Nachricht: bequeme Ablagen auch für alle, die dort nichts zu suchen haben.
- Das ungeschützte Speichern im Browser. Alles im Browser abzulegen ist nur dann vertretbar, wenn der Zugang zu Gerät und Profil seinerseits geschützt ist.
Bezug zum Framework Cyber Welfare
Die R1 eröffnet den Weg: sie ist das erste Verhalten, das aus Wissen über Sicherheit eine tägliche Praxis macht. Sie berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Kompetenzen | Ein widerstandsfähiges Passwort erstellen und ein vorhersehbares Muster erkennen können |
| Bewusstsein | Verstehen, dass das Risiko nicht im einzelnen Konto liegt, sondern in der Verbindung zwischen den Konten |
| Sicheres Verhalten | Bei jedem neuen Dienst neue Zugangsdaten anlegen, ohne Ausnahme |
Stufen der digitalen Reife.
- FL1 – Basis. Sie verwenden dasselbe Passwort, oder wenige Varianten davon, bei fast allen Diensten. Das ist der häufigste Ausgangspunkt, kein Versäumnis.
- FL2 – Einsteiger. Sie haben die kritischen Konten getrennt: E-Mail, Bank und Zahlungen haben eigene Passwörter.
- FL3 – Selbstständig. Jedes Konto hat sein eigenes Passwort, erzeugt und verwahrt in einem Passwort-Manager, mit MFA bei den wichtigsten Diensten.
- FL4 – Versiert. Sie prüfen regelmäßig auf schwache, doppelte oder offengelegte Passwörter und ersetzen sie, bevor sie zum Problem werden.
- FL5 – Experte/Leitfigur. Sie begleiten andere – in der Familie, im Team, in Ihrer Organisation – auf demselben Weg.
Die R1 ist der entscheidende Schritt von FL1 zu FL2 und bleibt auf allen weiteren Stufen eine aktive Anforderung.
So prüfen Sie, ob Sie die Empfehlung anwenden
Drei Fragen, ehrlich beantwortet.
- Jemand erfährt das Passwort meines Kontos in einem sozialen Netzwerk: Kommt er damit auch in mein Haupt-E-Mail-Konto?
- Habe ich aufgehört, meine Passwörter aus ein und demselben Grundwort zu bilden?
- Kann ich mindestens fünf wichtige Konten benennen, deren Passwörter vollständig voneinander verschieden sind?
Kurze Checkliste
- ☐ Das Haupt-E-Mail-Konto hat ein Passwort, das nur dort verwendet wird
- ☐ Bank und Bezahldienste haben eigene Passwörter
- ☐ Kein Passwort enthält Namen, Datumsangaben oder Orte, die auf mich verweisen
- ☐ Kein Passwortpaar unterscheidet sich nur durch eine Zahl oder ein Zeichen
- ☐ Die MFA ist mindestens bei E-Mail, Bank und Cloud aktiv
- ☐ Ich weiß, wo meine Passwörter verwahrt sind, und dieser Ort ist geschützt
Bleibt ein Kästchen leer, haben Sie bereits Ihren nächsten Schritt. Wenn Sie Ihren Stand genauer einordnen möchten, können Sie die Selbstbewertung der digitalen Resilienz machen.
Zusammenfassung
Dasselbe Passwort für mehrere Konten zu verwenden ist riskant, weil eine einzige Kompromittierung viele Dienste erreichen kann. Auch ähnliche Passwörter schützen nicht wirklich, weil sich das Muster rekonstruieren lässt.
Die Lösung ist nicht kompliziert, will aber geordnet sein: für jedes Konto ein eigenes Passwort, Vorrang für die kritischen Konten, keine persönlichen Angaben und kein wiederholtes Muster, aktive Mehr-Faktor-Authentifizierung und ein Passwort-Manager, der das Ganze tragfähig macht.
Digitale Sicherheit muss kein zweiter Beruf werden. Sie kann mit einer konkreten Entscheidung beginnen: damit aufzuhören, denselben Schlüssel für alle Türen Ihres Lebens im Netz zu benutzen.
Frage zum Nachdenken. Wenn heute eines Ihrer Passwörter in die falschen Hände geriete, wie viele Konten könnte es öffnen?
Diese Empfehlung vertiefen
Diese Empfehlung ist der Kern einer Inhaltseinheit. Jeder Beitrag vertieft einen anderen Aspekt.
- Auswirkungen wiederverwendeter Passwörter – was getroffen wird: Vertraulichkeit, Richtigkeit und Verfügbarkeit der Daten
- Folgen eines gestohlenen Passworts – die konkreten Auswirkungen auf betrieblicher, wirtschaftlicher, rechtlicher, reputationsbezogener und persönlicher Ebene
- wiederverwendete Passwörter ändern – die Gegenmaßnahmen, in der Reihenfolge ihrer Dringlichkeit
- Anzeichen für ein gehacktes Konto – die Indikatoren, die Sie prüfen sollten, und was sie bedeuten
- Werkzeuge zur Passwortverwaltung – die verfügbaren Hilfsmittel, ihr Nutzen und ihre Grenzen
- Credential Stuffing – die Angriffe, die wiederverwendete Passwörter ausnutzen
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



