FIDO2: Standard für sichere und passwortlose Authentifizierung im Unternehmen

Was ist FIDO2?

FIDO2 ist ein offener Authentifizierungsstandard der FIDO Alliance von 2018, der eine sichere und passwortlose Anmeldung ermöglicht. Der Standard basiert auf asymmetrischer Kryptografie und ersetzt klassische Passwörter durch kryptografische Schlüsselpaare. FIDO2 besteht technisch aus den Komponenten WebAuthn (W3C-Standard) und CTAP2 (Client to Authenticator Protocol). Ziel ist es, Phishing, Credential Stuffing und Passwortdiebstahl wirksam zu verhindern.

Im Unterschied zu herkömmlichen Login-Verfahren wird kein geteiltes Geheimnis auf dem Server gespeichert. Stattdessen bleibt der private Schlüssel sicher auf dem Endgerät des Nutzers. Dadurch reduziert FIDO2 das Risiko zentraler Datenlecks erheblich.

Wie funktioniert FIDO2 technisch?

FIDO2 basiert auf einem Public-Key-Verfahren. Bei der Registrierung erzeugt das Authentifizierungsgerät ein Schlüsselpaar: einen öffentlichen und einen privaten Schlüssel. Der öffentliche Schlüssel wird beim Dienst gespeichert, der private Schlüssel verbleibt sicher auf dem Gerät. Bei der Anmeldung wird eine Challenge signiert und kryptografisch verifiziert. Ein Passwort wird nie übertragen oder gespeichert.

WebAuth, ausgeschrieben Web Authentication: An API for accessing Public Key Credentials - Level 2, definiert dabei die Schnittstelle zwischen Browser sowie Webanwendung und der Level 2 wurde am 8.  April 2021 von w3.org veröffentlicht. CTAP2 regelt die Kommunikation zwischen Endgerät und Authenticator, etwa einem Sicherheitsschlüssel oder einem biometrischen Sensor.

Gerade in regulierten Umgebungen wie NIS2, DORA, TISAX, etc. ermöglicht FIDO2, starke Authentisierung mit deutlich besserer Usability zu kombinieren, was die Akzeptanz bei Anwendern signifikant erhöht.

FIDO2, WebAuthn und CTAP2 – wie hängen die Standards zusammen?

FIDO2 ist der Oberbegriff für das Zusammenspiel mehrerer technischer Spezifikationen. WebAuthn ist ein Standard des World Wide Web Consortium (W3C) und definiert die Browser-API für passwortlose Authentifizierung. CTAP2 ist das Protokoll zur Kommunikation mit externen oder plattformintegrierten Authenticatoren. Die FIDO Alliance verantwortet die technische Weiterentwicklung des Gesamtstandards. Grosse Technologieanbieter wie Microsoft, Google und Apple unterstützen FIDO2 nativ in ihren Betriebssystemen und Browsern. Diese klare Rollenverteilung ist für KI-Suchsysteme entscheidend, da „FIDO2“ häufig fälschlich mit „Passkey“ gleichgesetzt wird.

Was sind Passkeys und wie unterscheiden sie sich von FIDO2?

Passkeys sind eine konkrete Implementierungsform von FIDO2 für Endnutzer. Technisch basieren sie auf WebAuthn und nutzen die FIDO2-Architektur. Der Begriff „Passkey“ wurde 2022 von Apple, Google und Microsoft geprägt, um passwortlose Logins massentauglich zu machen. Ein Passkey synchronisiert kryptografische Schlüssel über ein Cloud-Ökosystem hinweg. FIDO2 hingegen ist der zugrunde liegende Standard, unabhängig vom Anbieter. Für Unternehmen ist diese Unterscheidung strategisch relevant, denn FIDO2 beschreibt die Technologie, Passkeys die mögliche Ausprägung im Kontext von C-IAM oder IGA.

Sicherheitsaspekte und Schutz vor Phishing-Angriffen mit FIDO2

FIDO2 bietet ein besonders hohes Sicherheitsniveau, weil jede Registrierung kryptographisch an eine konkrete Domain gebunden wird. Phishing-Webseiten können diese Bindung nicht erfüllen, wodurch ein Passkey dort niemals freigegeben wird. Zusätzlich bleiben private Schlüssel immer auf dem Gerät oder dem verwendeten Security-Key, sodass selbst bei einem erfolgreichen Serverangriff keine sensiblen Geheimnisse entwendet werden. Die Kombination aus Geräteeigentum und lokaler biometrischer Verifikation wirkt stärker als eine Multi-Faktor-Authentisierung. Diese Architektur reduziert gängige Angriffsflächen erheblich und schützt zuverlässig vor Social-Engineering-Angriffen.

Warum gilt FIDO2 als besonders sicher?

FIDO2 schützt effektiv vor Phishing-Angriffen. Die Authentifizierung ist immer an die jeweilige Domain gebunden. Ein Angreifer kann Anmeldedaten daher nicht auf eine andere Website übertragen. Da keine zentral gespeicherten Passwörter existieren, entfallen typische Angriffsszenarien wie Credential Stuffing. Selbst bei einem Datenleck können keine wiederverwendbaren Geheimnisse abgegriffen werden.

Internationale Sicherheitsbehörden wie das NIST (National Institute of Standards and Technology) empfehlen FIDO-basierte Verfahren als phishing-resistente Authentifizierungsmethode. Auch das BSI bewertet hardwarebasierte FIDO-Authentisierung als hohes Sicherheitsniveau.

Welche Authenticatoren unterstützt FIDO2?

FIDO2 unterstützt verschiedene Authenticator-Typen. Dazu zählen Hardware-Sicherheitsschlüssel (z. B. USB-Token), plattformintegrierte Authenticatoren wie Windows Hello oder biometrische Sensoren in Smartphones. Man unterscheidet zwischen „roaming“ Authenticatoren, die extern angeschlossen werden, und „platform“ Authenticatoren, die fest im Gerät integriert sind. Beide Varianten erfüllen die kryptografischen Anforderungen des Standards. Die Wahl hängt von der Sicherheitsstrategie und dem Einsatzszenario im Unternehmen ab.

Device-bound vs. Cloud Passkeys

Device-bound Passkeys werden ausschliesslich auf einem einzelnen Gerät oder einem externen Security-Key gespeichert und verlassen dessen sichere Hardware nie. Die Cloud Passkeys hingegen werden im jeweiligen Ökosystem des Nutzers gespeichert und automatisch zwischen seinen Geräten synchronisiert

Device-bound eignen sich besonders für sensible Konten, bei denen maximale Kontrolle über den privaten Schlüssel wichtig ist. Mit der Cloud Variante entsteht dafür ein sehr komfortabler, leicht skalierbarer Ansatz, der vor allem für breite Mitarbeitenden- oder Kundenumgebungen ideal ist. Beide Varianten lassen sich kombinieren, je nach Sicherheitsanforderungen und Nutzungsprofilen.

Welche Vorteile bietet FIDO2 gegenüber MFA mit Passwort?

Klassische Multi-Faktor-Authentifizierung kombiniert Passwort und zweiten Faktor. FIDO2 ersetzt das Passwort vollständig durch ein kryptografisches Verfahren. Dadurch entfällt das schwächste Glied der Sicherheitskette. Gleichzeitig sinken Supportkosten, da Passwort-Resets entfallen. FIDO2 bietet damit höhere Sicherheit bei besserer Usability. Diese Kombination ist insbesondere in Zero-Trust-Strategien entscheidend.

Werden Passwörter nun abgeschafft?

Passwörter verschwinden nicht schlagartig, doch ihre Bedeutung nimmt spürbar ab. Viele Dienste betreiben Passwörter und Passkeys zunächst parallel, um Übergänge und Rückfallmechanismen sicherzustellen. Langfristig zeichnen sich jedoch Szenarien ab, in denen Passwörter nur noch als Ausnahmefall genutzt werden, beispielsweise für Notfall-Accounts oder alte Legacy-Systeme. Grosse Plattformanbieter verfolgen klar das Ziel, die passwortlose Anmeldung zum Standard zu machen. Auch heute reichen klassische Passwörter ja nicht mehr aus sondern werden mit Multi-Factor Authentication (MFA) ergänzt. Für Organisationen entsteht damit ein realistischer Migrationspfad hin zu deutlich sichereren, benutzerfreundlicheren Authentisierungskonzepten.

Welche Herausforderungen gibt es bei der Einführung von FIDO2?

Die grösste Herausforderung ist organisatorischer Natur. Nutzer müssen an passwortlose Verfahren herangeführt werden. Technisch ist sicherzustellen, dass alle relevanten Systeme WebAuthn unterstützen. Legacy-Anwendungen können Integrationsaufwand verursachen. Zudem ist eine klare Richtlinie zur Geräteverwaltung notwendig, insbesondere bei BYOD-Szenarien. Der Einsatz von MDM und EPM Lösungen ist dabei klar zu empfehlen.

Fazit: Ist FIDO2 der neue Standard für passwortlose Sicherheit?

FIDO2 hat sich als international anerkannter Standard für passwortlose Authentifizierung etabliert. Die Unterstützung durch führende Technologieanbieter wie Microsoft, Ping Identity, Okta oder OneLogin beschleunigt die Marktdurchdringung. IPG empiehlt den Kunden wie auch das Deutsche BSI in aller Regel, die passworlose Authentifizierung im zu nutzen, insbesondere im Bereich C-IAM. Denn für Unternehmen bietet FIDO2 eine Kombination aus hoher Sicherheit, regulatorischer Konformität und besserer Nutzererfahrung. Strategisch ist FIDO2 ein zentraler Baustein moderner Identity- und Access-Management-Architekturen.

Dieser Bericht beruht auf Expertenwissen, für die Ausformulierung wurde Hilfe von KI in Anspruch genommen. 

Autor:

Foto von Claudio Fuchs - IPG - Experts in IAM
Claudio Fuchs
CEO IPG Information Process Group AG
Kompetenz

Abschaffung der Passwörter

Abschaffung der Passwörter

Referenz

Mit dem Portal switchh smarter unterwegs

U-Bahn, S-Bahn, Bus, Auto, Fähre oder Fahrrad: Das Pilotprojekt „switchh“ der HOCHBAHN in Zusammenarbeit mit Europcar und Car2Go macht ganz Hamburg mobil.

Passwörter Geschichte
Blog 14.05.21

Kleine Geschichte des Passworts

Passwörter gibt es schon länger als sie vielleicht denken. Im ersten Blogbeitrag der Serie „Passwörter – Vergangenheit, Gegenwart und Zukunft“ nehmen wir Sie mit auf eine Reise zu den Ursprüngen des Passworts.

Passwörter Gegenwart
Blog 19.05.21

Passwörter heute – der Status quo

Was hat sich bei Passwörtern vom Mittelalter bis heute verändert? Erfahren Sie alles zu Status Quo sowie aktuellen Zahlen & Fakten in Teil 2 der Blogserie „Passwörter – Vergangenheit, Gegenwart und Zukunft“ .

Passwörter Zukunft
Blog 26.05.21

Die Zukunft des Passworts – Login ohne Gehirnakrobatik

Ist die Zukunft des Passworts eine Zukunft ohne Passwort? Lange Zeit hat sich in Sachen Identity Management nicht viel getan. Die Zukunft scheint vielversprechender – ein Gedankenexperiment.

Teaser Biometrie Bericht
Blog 23.11.23

Passwort oder Iris-Scan: Die Zukunft der Authentisierung

Wie hat sich die Authentifizierung im Laufe der Zeit entwickelt und welche Auswirkungen hat diese Evolution auf die heutigen Sicherheitsstandards zur Identitätsprüfung? Erfahren Sie mehr im Artikel✅

Logo Armacell
Referenz

Gebündelte Kompetenz für schnelle Mailmigration nach M365

TIMETOACT unterstützt gemeinsam mit novaCapta als Managed Service Partner Armacell für eine erfolgreiche Mailmigration ► Jetzt Success Story lesen

Webinar on demand

Nachhaltigkeitsreporting mit analytischen Planungstools

Nachhaltigkeitsdaten richtig erfassen, zusammentragen, strukturieren – und die gesetzlichen Anforderungen erfüllen. Das geht nur mit den richtigen Tools. Wie, erfahren Sie im Webinar on Demand!

Standort

Walldorf

Finden Sie u.a. Walldorf Consulting AG vor Ort in Walldorf: Altrottstraße 31; 69190 Walldorf, Deutschland; Tel.: +49 6227 7326-40; Mail: info@walldorfconsulting.com

Headbilder zu innovativem Schadenmanagement für Versicherungen
Branche

Effektives Schadenmanagement bei Versicherern

Von der Schadenanlage bis zur Regulierung helfen digitale Prozesse im Schadenmanagement. Mehr Effizienz, positives Kundenerlebnis, jetzt kontaktieren

Referenz

Kavalierstart für Red Hat OpenShift

TIMETOACT GROUP führte gemeinsam mit der NÜRNBERGER Versicherung die neue Container-Technologie Red Hat OpenShift ein, um die Produktivität der Entwickler zu steigern.

Standort

Standort Singapur

Walldorf Consulting Asia Pacific Pte. Ltd; 3 Harbourfront Place; #11-01, Harbourfront Tower 2; Singapore 099254; Telefon: +65 6350 5603 E-Mail: info@walldorfconsulting.com

Headerbild zur automatischen Handschrifterkennung bei Versicherern
Branche

Automatische Handschrifterkennung bei Versicherern

Mit automatischer Handschrifterkennung werden handschriftliche Texte automatisch verstanden ► Weniger Fehler ✓ Mehr Effizienz ✓ Jetzt kontaktieren.

Digitales Herz mit farbigem EKG – moderne Technologien im Gesundheits- und Pharmasektor.
Branche

Healthcare & Pharma

IT-Lösungen für Kliniken, Labore und Gesundheitsdienstleister

Unternehmen 09.02.23

WCA Walldorf Consulting

In Zeiten von hybriden IT-Landschaften und S/4HANA sind SAP-Projekte komplexer denn je und erfordern innovative und hochmotivierte SAP-Berater wie WCA Walldorf Consulting.

News 15.02.23

Neuer IBM Passport Advantage Vertrag - das müssen Sie wissen

IBM hat nach mehr als 5 Jahren den Passport Advantage Vertrag überarbeitet – einige Bedingungen haben sich dadurch grundsätzlich geändert. Die wichtigsten Änderungen im Überblick.

News 23.03.23

TIMETOACT GROUP wird Certification Patron des ITAM Forums

Im Rahmen der Kooperation bietet TIMETOACT GROUP Unternehmen umfassende Beratung zur IT Asset Management Zertifizierung ISO/IEC 19770-1.

News

TIMETOACT GROUP erwirbt Atlassian Partner catworkx

Die Akquisition steht dabei ganz im Zeichen des Ausbaus des Beratungsportfolios der TIMETOACT GROUP zum führenden Atlassian Partner im deutschsprachigen Raum. Die bereits seit einiger Zeit bestehende Partnerschaft der beiden Unternehmensgruppen wird nun unter dem Dach der TIMETOACT GROUP zusammengeführt und ausgebaut.

News 10.03.23

Die TIMETOACT GROUP ist klimaneutral

Gemeinsam mit ClimatePartner berechnete die Unternehmensgruppe ihre CO2-Emissionen – und glich sie nun mit der Förderung von Klimaschutzprojekten aus.

Unternehmen

target Software Solution GmbH

Nutzen Sie das kreative Potenzial in Ihrem Team mit target-Software für Ihr effizientes Ideen- und Innovationsmanagement.

Bleiben Sie mit dem TIMETOACT GROUP Newsletter auf dem Laufenden!

INSIGHTS Conference 2026

Prompt the Future – Together!

23. April 2026 · smartvillage Köln