n unserer ständig wandelnden digitalen Landschaft können belastbare Sicherheitsmaßnahmen, insbesondere im Bereich der Unternehmensführung, nicht überbetont werden. Aktuelle Erkenntnisse der Organisation für wirtschaftliche Zusammenarbeit und Entwicklung (OECD) betonen die Notwendigkeit strenger Sicherheitsprotokolle. Vorstände und Aufsichtsräte sollen ihre Aktivitäten daher konsequent danach ausrichten und verstärken. Die Multifaktor-Authentifizierung (MFA) ist eine solche Maßnahme und gilt als grundlegendes Protokoll zur Sicherstellung von Sicherheit.

Wie groß der Druck ist, zeigen die aktuellen Zahlen. Laut der Bitkom-Studie Wirtschaftsschutz 2025 waren 87 Prozent der deutschen Unternehmen von Datendiebstahl, Spionage oder Sabotage betroffen. Der Gesamtschaden stieg auf 289,2 Milliarden Euro. 70 Prozent davon gehen auf Cyberangriffe zurück.
Bevor wir untersuchen, wie MFA die Vorstände und Aufsichtsräte stärkt, lassen Sie uns zunächst ein Verständnis für die Mehrfaktorauthentifizierung erlangen. Wir werden dann auf Vorstandsvulnerabilitäten eingehen, bevor wir mit der Rolle von MFA bei der Sicherung von Vorständen und Aufsichtsräten abschließen.
Was ist Multifaktor-Authentifizierung?
Mehrfaktorauthentifizierung ist ein System, das von Benutzern verlangt, mehr als eine Form der Identifizierung bereitzustellen, bevor sie Zugang zu einer Plattform erhalten. Traditionell umfasst das Einloggen in Systeme die Bereitstellung eines Benutzernamens oder einer E-Mail und eines Passworts. MFA fügt eine zusätzliche Sicherheitsebene hinzu, da es eine zusätzliche Überprüfung erfordert, sobald die üblichen Informationen ausgefüllt wurden. Diese zusätzliche Überprüfung kann in vielen verschiedenen Formen erfolgen, wie z. B. ein eindeutiger Code, ein physisches Token und sogar ein Fingerabdruck oder Augenscan.
Ein mehrschichtiger Ansatz erhöht die Sicherheit erheblich. Selbst wenn jemand Zugang zu Ihrem Passwort erlangt, kann er sich nicht ins System einloggen, da eine zusätzliche Komponente erforderlich ist. Dies reduziert deutlich das Risiko unbefugten Zugriffs und Datenverlusts im Zusammenhang mit Phishing-Angriffen, Malware und Passwortdiebstahl.

Die drei Faktorkategorien
Ein Faktor zählt nur dann als eigenständig, wenn er aus einer anderen Kategorie stammt. Zwei Passwörter hintereinander sind also keine MFA.
| Kategorie | Prinzip | Beispiele |
|---|---|---|
| Wissen | Etwas, das nur die Person weiß | Passwort, PIN, Passphrase |
| Besitz | Etwas, das nur die Person hat | Smartphone mit Authenticator-App, Hardware-Schlüssel, Chipkarte |
| Biometrie | Ein Merkmal der Person | Fingerabdruck, Gesichtserkennung |
2FA oder MFA: Was ist der Unterschied?
Die Zwei-Faktor-Authentifizierung (2FA) ist eine Form der MFA. Sie kombiniert genau zwei Faktoren, meist Passwort und Einmalcode. MFA ist der Oberbegriff und umfasst zwei oder mehr Faktoren.
Für die Praxis zählt weniger die Zahl der Faktoren als ihre Qualität. Eine gut umgesetzte 2FA mit Authenticator-App schützt ein Board-Konto besser als drei schwache Faktoren.
Welche MFA-Methoden sind am sichersten?
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt eine Kombination aus geeigneten Wissens- und Besitzfaktoren. Hardwaregestützte Verfahren und Passkeys stuft es als besonders sicher ein, weil sie Phishing über kryptografische Schlüssel abwehren.
| Methode | Schutzniveau | Typische Schwachstelle |
|---|---|---|
| SMS-Code | Grundschutz | SIM-Swapping, abgefangene Nachrichten |
| Authenticator-App (zeitbasierter Code) | Hoch | Code-Eingabe auf gefälschten Login-Seiten |
| Push-Bestätigung | Hoch | MFA-Fatigue durch wiederholte Anfragen |
| Hardware-Schlüssel / Passkey (FIDO2) | Sehr hoch, phishing-resistent | Verlust des Geräts ohne Backup-Option |
Schwachstellen des Boards verstehen
Cyberrisiken nehmen zu, und die Risiken für die Unternehmensführung sind höher denn je. Laut dem Verizon Data Breach Investigations Report 2025 waren kompromittierte Zugangsdaten bei 22 Prozent der untersuchten Sicherheitsverletzungen der erste Angriffsweg. Ein Datenleck, das Finanzdaten umfassen könnte, gefährdet nicht nur die Vertraulichkeit, sondern untergräbt auch das Vertrauen, die Glaubwürdigkeit und die Integrität eines Unternehmens.
Zu den größten Bedrohungen zählen der Diebstahl physischer Geräte, von Anmeldeinformationen sowie Social Engineering, insbesondere Phishing. Auch menschliche Fehler und der unbewusste Umgang mit Zugangsdaten stellen ein erhebliches Risiko dar. Regelmäßige Schulungen und Sensibilisierungsmaßnahmen stärken das Sicherheitsbewusstsein und vermitteln bewährte Schutzmaßnahmen – etwa den Verzicht auf die Speicherung von Anmeldeinformationen auf Geräten.
Die Kombination von proaktiven Maßnahmen wie Mitarbeiterschulungen und erhöhtem Bewusstsein zusammen mit physischen Sicherheitsbarrieren wie MFA kann Risiken erheblich mindern. Es ist jedoch entscheidend zu verstehen, dass die Implementierung des einen ohne das andere nach wie vor Schwachstellen hinterlassen kann. Daher ist die Integration beider Elemente entscheidend für eine starke Verteidigungsstrategie gegen Cyber-Risiken.
Wie Angreifer MFA umgehen
MFA senkt das Risiko deutlich. Unangreifbar ist sie nicht. Boardmitglieder sollten diese Muster kennen:
Die Gegenmittel sind bekannt: phishing-resistente Verfahren wo möglich, keine Bestätigung unerwarteter Anfragen und sicher verwahrte Wiederherstellungscodes.
Board-Unterlagen noch per E-Mail verschickt?
Verteilen Sie Agenden, Sitzungsunterlagen und Beschlüsse über ein Board Portal mit Zwei-Faktor-Authentifizierung, Rollenrechten und Audit Trail.
NIS2: Wann Multifaktor-Authentifizierung zur Pflicht wird
Mit dem NIS2-Umsetzungsgesetz ist MFA für viele Unternehmen keine freiwillige Maßnahme mehr. Wichtige und besonders wichtige Einrichtungen müssen nach § 30 Abs. 2 Nr. 10 BSIG „Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung“ einsetzen. Das BSI erläutert die Anforderungen in seinem NIS-2-Infopaket zur Multi-Faktor-Authentisierung.
Für Boards hat das zwei Folgen:
Auch Unternehmen außerhalb des NIS2-Anwendungsbereichs spüren den Druck. Kunden, Versicherer und Prüfer fragen MFA zunehmend als Mindeststandard ab. ISO 27001 führt sichere Authentifizierung ebenfalls als eigene Kontrolle (Anhang A, 8.5).
Stärkung von Boards mit MFA
Da Vorstände und Aufsichtsräte damit beginnen, sich an Dienstleister zu wenden, um ihre täglichen Aktivitäten zu erleichtern, sind nützliche Funktionen und großartige Oberflächen wichtig. Aber diese sind bei weitem nicht ausreichend. Sicherheitsfunktionen und -standards sind heute ein wesentlicher Faktor bei der Auswahl.
Zuverlässige Dienstleister sollten die Umsetzung strenger Sicherheitsprotokolle zur Stärkung von Governance-Aktivitäten sicherstellen, wie im OECD-Bericht betont. Multifaktor-Authentifizierung (MFA) ist ein zentraler Baustein zur Stärkung der Sicherheit inmitten digitaler Schwachstellen. Sie sollte nicht nur als Schutzmaßnahme, sondern auch als strategische Investition für Boards verstanden werden.
MFA im Board einführen: 6 Schritte
Boards sind eine besondere Nutzergruppe. Viele Mitglieder sind extern, nutzen eigene Geräte und loggen sich nur vor Sitzungen ein. Die Einführung sollte das berücksichtigen.
- Zugänge erfassen: Listen Sie alle Systeme auf, in denen Board-Unterlagen liegen, auch E-Mail und Filesharing.
- MFA verpflichtend machen: Aktivieren Sie MFA für alle Nutzer, nicht nur auf freiwilliger Basis.
- Methode festlegen: Bevorzugen Sie Authenticator-Apps oder Hardware-Schlüssel. SMS eignet sich höchstens als Übergangslösung.
- SSO anbinden: Wo Boardmitglieder ein Unternehmenskonto haben, verbindet Single Sign-on den Zugang mit der zentralen Identitätsverwaltung.
- Wiederherstellung regeln: Legen Sie fest, wie Recovery-Codes verwahrt werden und wer bei Geräteverlust hilft.
- Offboarding absichern: Entziehen Sie ausscheidenden Mitgliedern Zugriffe am selben Tag.
Das Board Portal von DiliTrust: Sicherheit für Ihre Governance-Aktivitäten
Es ist von entscheidender Bedeutung, Ihre Board-Aktivitäten nicht nur zum Schutz Ihrer Daten, sondern auch im Einklang mit den Empfehlungen der OECD zu sichern. Wenn Sie bereits auf der Suche nach einer Digitalisierung und Optimierung Ihrer Board-Aktivitäten sind oder nach einem Anbieter mit strengen Sicherheitsmaßnahmen zur Absicherung Ihrer Aktivitäten suchen, bietet das Board Portal der DiliTrust Suite eine passende Lösung.
Unsere SaaS-Lösung unterstützt Sie nicht nur dabei, effizienter und produktiver zu sein, sondern erleichtert auch Entscheidungsfindungen innerhalb Ihrer Boards. DiliTrust ist nach ISO 27001 und ISO 27701 zertifiziert und verfügt über eine SOC 2 Typ II Attestierung. Für den Zugang zum Board Portal stehen diese Schutzmaßnahmen zur Verfügung:
Auch der KI-Assistent Ask Lini, der etwa Sitzungsprotokolle vorbereitet und Dokumente zusammenfasst, arbeitet innerhalb der vergebenen Nutzerberechtigungen.
DiliTrust entspricht allen Datenschutzbestimmungen und sichert den Schutz sämtlicher persönlicher Daten unserer Kunden und Partner zu. Das Board Portal-Modul von DiliTrust ermöglicht den Mitgliedern von Boards eine effiziente und sichere Navigation in der komplexen Welt der Governance.
Webinar: Welche Sicherheitsmaßnahmen Ihr Board Portal bieten sollte
Sie bewerten gerade Anbieter oder prüfen Ihre bestehende Lösung? Im 30-minütigen Webinar-Replay erfahren Sie, welche Rolle Zertifizierungen, Serverstandorte, granulare Zugriffskontrolle und Zero Trust für die Sicherheit Ihrer Boardsitzungen spielen.
FAQ zur Multifaktor-Authentifizierung für Boards
Was ist Multifaktor-Authentifizierung einfach erklärt?
MFA ist ein Anmeldeverfahren, das neben dem Passwort mindestens einen weiteren Nachweis verlangt. Das kann ein Code aus einer App, ein Hardware-Schlüssel oder ein Fingerabdruck sein. Ein gestohlenes Passwort allein öffnet das Konto dann nicht mehr.
Ist Multifaktor-Authentifizierung nach NIS2 Pflicht?
Ja, für wichtige und besonders wichtige Einrichtungen. § 30 BSIG verlangt Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung. Die Geschäftsleitung muss diese Maßnahmen billigen und ihre Umsetzung überwachen.
Welche MFA-Methode eignet sich am besten für Boardmitglieder?
Authenticator-Apps bieten einen guten Kompromiss aus Sicherheit und Bedienbarkeit. Hardware-Schlüssel und Passkeys sind phishing-resistent und damit noch sicherer. SMS-Codes sind besser als kein zweiter Faktor, aber anfällig für SIM-Swapping.
Welche Software nutzen Boards für den sicheren Austausch von Sitzungsunterlagen?
Viele Unternehmen setzen auf ein Board Portal statt auf E-Mail und Filesharing. Dort laufen Agenda, Unterlagen, Abstimmungen und Protokolle in einer geschützten Umgebung zusammen. Das Board Portal von DiliTrust verbindet diese Abläufe mit Zwei-Faktor-Authentifizierung, SSO und Audit Trail.
Welche Sicherheitsfunktionen sollte ein Board Portal bieten?
Mindestens erzwingbare MFA, SSO, Rollenrechte bis auf Dokumentebene, Verschlüsselung bei Speicherung und Übertragung sowie einen exportierbaren Audit Trail. Fragen Sie außerdem nach Hosting-Region und unabhängigen Nachweisen wie ISO 27001 oder einem SOC 2 Typ II Bericht.
Wie lässt sich MFA für externe Aufsichtsratsmitglieder umsetzen?
Multifaktor-Authentifizierung schließt die Lücke, die gestohlene Passwörter öffnen. Für Boards mit besonders sensiblen Unterlagen ist sie heute Grundausstattung, für viele Unternehmen unter NIS2 sogar Pflicht. Entscheidend sind die Wahl der Methode, klare Regeln für Wiederherstellung und Offboarding und eine Plattform, die MFA verbindlich durchsetzt.


