Passkeys sind kein Nischenthema mehr

Die FIDO Alliance schätzt, dass 2026 weltweit rund fünf Milliarden Passkeys aktiv genutzt werden. In ihrer internationalen Untersuchung kennen 90 Prozent der befragten Verbraucher Passkeys, 75 Prozent haben sie mindestens für einige Konten aktiviert. Auch Unternehmen ziehen nach: 68 Prozent der befragten Organisationen setzen Passkeys bereits ein, pilotieren sie oder befinden sich im Rollout. Damit verändert sich die Ausgangslage für Login-Systeme deutlich.

Passkeys basieren auf Public-Key-Kryptografie. Der Dienst speichert keinen geheimen Passwortwert, der bei einem Datenleck anschließend für Credential Stuffing missbraucht werden kann. Die Anmeldung wird an die legitime Website beziehungsweise App gebunden, was klassische Phishing-Angriffe erheblich erschwert. Für Nutzer kann die Freigabe trotzdem so einfach sein wie Fingerabdruck, Gesichtserkennung oder Geräte-PIN.

Die Migration braucht mehr als einen neuen Button

Unternehmen sollten Passkeys nicht isoliert betrachten. Entscheidend sind Registrierung, Recovery, Gerätewechsel, Support und der Umgang mit bestehenden Konten. Wer Passkeys anbietet, aber im Notfall auf eine schwache Passwort- oder E-Mail-Recovery zurückfällt, verlagert den Angriff lediglich auf den Wiederherstellungsprozess. Sinnvoll ist deshalb eine Bedrohungsanalyse für den gesamten Account-Lifecycle.

Für die Einführung bietet sich ein stufenweises Modell an: zunächst Passkeys zusätzlich zum Passwort anbieten, Nutzung messen, Recovery testen und anschließend besonders gefährdete Nutzergruppen priorisieren. Administratoren, Führungskräfte und Accounts mit Zugriff auf sensible Daten profitieren besonders von phishing-resistenter Authentifizierung. Parallel sollten alte MFA-Verfahren bewertet werden, denn nicht jede Zwei-Faktor-Lösung schützt gleich gut gegen moderne Phishing-Kits.

Passwortlos wird zur UX- und Sicherheitsfrage

Der vielleicht wichtigste Effekt ist, dass Sicherheit und Komfort hier nicht zwangsläufig Gegensätze sind. Nutzer müssen kein neues komplexes Passwort erfinden und Unternehmen reduzieren gleichzeitig eine der häufigsten Ursachen für Account-Übernahmen. Das erklärt, warum Passkeys inzwischen nicht mehr nur von Technik-Enthusiasten genutzt werden.

2026 ist deshalb ein guter Zeitpunkt, Passkeys in die reguläre Identity-Roadmap aufzunehmen. Das Ziel muss nicht lauten, morgen jedes Passwort abzuschaffen. Aber Unternehmen sollten wissen, welche Anwendungen FIDO-basierte Anmeldung unterstützen, welche Identitäten besonders schützenswert sind und wie sie ihre Recovery-Prozesse so gestalten, dass der Sicherheitsgewinn nicht an der Hintertür wieder verloren geht.