News Microsoft Passkeys fuer Schweizer KMU

Microsoft macht Passkeys in Entra ID zur Standardmethode und stellt die eigene Bereitstellung von SMS- und Sprach-MFA ein. Erfahren Sie, was Schweizer KMU jetzt bei Benutzern, Geräten, IT-Reglementen und internen Sicherheitsprozessen prüfen sollten.

31. August 2026

Microsoft Passkeys werden für Schweizer KMU zu einem wichtigen Thema. Microsoft verändert die Anmeldung bei Microsoft 365 und Microsoft Entra ID grundlegend. Passkeys werden zur bevorzugten, phishing-resistenten Anmeldemethode. Gleichzeitig stellt Microsoft die eigene Bereitstellung von SMS- und Sprachanrufen für die Authentifizierung ein.

Für Schweizer KMU bedeutet das: Unternehmen sollten jetzt prüfen, welche Benutzer noch SMS-Codes oder Telefonanrufe verwenden, welche Geräte eingesetzt werden und wie die Mitarbeitenden auf die neue Anmeldung vorbereitet werden.

Denn die technische Aktivierung ist nur ein Teil der Umstellung.

Eine neue Anmeldemethode betrifft auch den Arbeitsalltag, die Unterstützung der Mitarbeitenden, bestehende IT-Reglemente, interne Sicherheitsrichtlinien sowie den Umgang mit Gerätewechseln und Geräteverlusten.

Die wichtigste Aufgabe besteht nicht einfach darin, Passkeys einzuschalten. Die Umstellung muss so geplant werden, dass die Sicherheit erhöht wird und die Mitarbeitenden weiterhin zuverlässig arbeiten können.

Was ändert Microsoft bei Passkeys, SMS und Sprach-MFA?

Ab dem 1. September 2026 beginnt Microsoft damit, Passkeys in Microsoft Entra ID als Standardmethode auszurollen.

Benutzer, die in der Entra Authentication Methods Policy für SMS- oder Sprachanmeldung aktiviert sind, werden automatisch auch für Passkeys freigeschaltet. Bei einer folgenden Multifaktor-Authentifizierung können diese Benutzer zur Registrierung eines Passkeys aufgefordert werden. [learn.microsoft.com], [learn.microsoft.com], [microsoft.com]

Ab dem 1. Februar 2027 stellt Microsoft die eigene Telekommunikationsbereitstellung für SMS- und Sprachanmeldung in Microsoft Entra ID ein. [learn.microsoft.com], [learn.microsoft.com], [microsoft.com]

Unternehmen, die SMS oder Sprachanrufe aus geschäftlichen, regulatorischen oder technischen Gründen weiterhin benötigen, können dafür gemäss Microsoft einen kundenseitig verwalteten Telekommunikationsanbieter über den Microsoft Security Store einsetzen. Abhängig vom gewählten Anbieter können dafür zusätzliche Kosten entstehen. [learn.microsoft.com], [learn.microsoft.com]

Microsoft empfiehlt jedoch den Wechsel auf phishing-resistente Methoden wie:

  • Passkeys
  • FIDO2-Sicherheitsschlüssel
  • Windows Hello for Business

Ist ab Februar 2027 endgültig Schluss mit SMS-MFA?

Nein, nicht vollständig.

Microsoft beendet die von Microsoft selbst bereitgestellte Telekommunikationszustellung für SMS und Sprachanrufe.

Unternehmen, die diese Methoden weiterhin benötigen, können einen kundenseitig verwalteten Telekommunikationsanbieter einsetzen. Microsoft positioniert SMS und Sprachanrufe jedoch nicht mehr als bevorzugte sichere Authentifizierungsmethoden. [learn.microsoft.com], [learn.microsoft.com]

Für viele Schweizer KMU ist deshalb eine geplante Umstellung auf Passkeys, FIDO2 oder Windows Hello for Business der sinnvollere Weg.

Wichtig ist, dass die Umstellung nicht erst kurz vor dem 1. Februar 2027 beginnt. Benutzer, Geräte, Spezialarbeitsplätze, interne Abläufe und Supportprozesse sollten vorher geprüft werden.

Warum setzt Microsoft stärker auf Passkeys?

SMS-Codes und telefonische Bestätigungen sind in vielen Unternehmen etabliert und für Mitarbeitende einfach verständlich.

Sie bieten jedoch einen schwächeren Schutz gegen Phishing und Kontoübernahmen als moderne, phishing-resistente Anmeldemethoden.

Microsoft nennt Sicherheit als Hauptgrund für die Veränderung. Passkeys verwenden Public-Key-Kryptografie anstelle gemeinsam verwendeter Geheimnisse und sind dadurch auf einen stärkeren Schutz gegen Phishing ausgelegt. [learn.microsoft.com], [microsoft.com]

Das bedeutet nicht, dass jedes Benutzerkonto mit SMS-MFA automatisch unsicher oder kompromittiert ist.

Es bedeutet, dass heute stärkere Anmeldeverfahren verfügbar sind und Microsoft diese Verfahren zum neuen Standard machen möchte.

Was ist ein Passkey?

Ein Passkey ist eine moderne Anmeldemethode, bei der kein herkömmliches Passwort und kein per SMS übermittelter Einmalcode auf einer Anmeldeseite eingegeben werden muss.

Die Anmeldung kann je nach Gerät und Unternehmensumgebung beispielsweise über folgende Verfahren bestätigt werden:

  • Windows Hello for Business
  • Gesichtserkennung oder Fingerabdruck auf einem geeigneten Gerät
  • eine lokale Geräte-PIN
  • einen FIDO2-Sicherheitsschlüssel
  • einen auf einem unterstützten Gerät gespeicherten Passkey

Der Benutzer weist damit nach, dass ein registriertes Gerät beziehungsweise der dazugehörige kryptografische Schlüssel vorhanden ist.

Der zentrale Vorteil für den Benutzer:

Es muss kein Sicherheitscode aus einer SMS in eine möglicherweise gefälschte Anmeldeseite übertragen werden.

Welche Benutzer sind von der Umstellung betroffen?

Besonders relevant ist die Veränderung für Benutzer, die heute SMS-Codes oder Telefonanrufe für die Multifaktor-Authentifizierung verwenden oder dafür in Microsoft Entra ID freigeschaltet sind.

Die Veränderung kann unter anderem folgende Bereiche betreffen:

  • Anmeldung bei Microsoft 365
  • Anmeldung bei geschützten Unternehmensanwendungen
  • Multifaktor-Authentifizierung
  • Self-Service Password Reset
  • Zugriff von ausserhalb des Firmennetzwerks

Microsoft erklärt, dass die Einstellung der eigenen SMS- und Sprachzustellung auch Self-Service Password Reset betrifft. [learn.microsoft.com]

Nicht jeder Mitarbeitende benötigt jedoch automatisch dieselbe neue Methode.

Ein Mitarbeitender mit einem persönlich zugewiesenen und zentral verwalteten Windows-Notebook hat andere Voraussetzungen als:

  • eine Person im Aussendienst
  • ein Benutzer mit mehreren Arbeitsgeräten
  • ein gemeinsam genutzter Arbeitsplatz
  • ein Produktionsarbeitsplatz
  • ein externer Mitarbeitender
  • ein Administrator
  • ein Benutzer ohne geeignetes Smartphone

Deshalb sollte die passende Zielmethode pro Benutzer- und Arbeitsplatzgruppe definiert werden.

Was sollten Schweizer KMU jetzt konkret prüfen?

1. Betroffene Benutzer identifizieren

Zuerst muss festgestellt werden, welche Benutzer heute für SMS- oder Sprachanmeldung aktiviert sind.

Microsoft empfiehlt ausdrücklich, diese Benutzer vor der Planung der Migration zu identifizieren. [learn.microsoft.com]

Dabei sollten nicht nur die täglich aktiven Mitarbeitenden berücksichtigt werden, sondern auch:

  • Administratorenkonten
  • externe Benutzer
  • selten verwendete Konten
  • gemeinsam genutzte Arbeitsplätze
  • technische Konten
  • Notfall- und Wiederherstellungskonten

2. Benutzer- und Arbeitsplatzgruppen definieren

Nicht alle Mitarbeitenden arbeiten auf dieselbe Weise.

Sinnvolle Gruppen können sein:

  • Mitarbeitende mit persönlichem Windows-Notebook
  • Mitarbeitende mit Notebook und Smartphone
  • Aussendienst
  • Homeoffice
  • Geschäftsleitung
  • Administratoren
  • gemeinsam genutzte Arbeitsplätze
  • Produktion und Werkstatt
  • externe Mitarbeitende

Für jede Gruppe sollte festgelegt werden, welche Anmeldemethode technisch geeignet und im Alltag praktikabel ist.

3. Geräte und Voraussetzungen prüfen

Vor dem Rollout sollten unter anderem folgende Fragen beantwortet werden:

  • Welche Geräte und Betriebssysteme werden verwendet?
  • Sind die Geräte persönlich zugewiesen?
  • Werden die Geräte zentral verwaltet?
  • Ist Windows Hello for Business bereits eingerichtet?
  • Können die verwendeten Smartphones Passkeys unterstützen?
  • Gibt es gemeinsam genutzte Geräte?
  • Werden FIDO2-Sicherheitsschlüssel benötigt?
  • Gibt es Arbeitsplätze ohne geeignetes Mobilgerät?
  • Wie funktioniert die Anmeldung im Homeoffice oder unterwegs?

Die technisch sicherste Methode hilft wenig, wenn sie nicht zur vorhandenen Geräte- und Arbeitsplatzstruktur passt.

4. Gerätewechsel und Geräteverlust regeln

Der Umgang mit neuen, defekten oder verlorenen Geräten sollte vor dem Rollout festgelegt werden.

Ein sauberer Prozess beantwortet:

  • Was geschieht bei einem neuen Smartphone?
  • Was passiert bei einem verlorenen Notebook?
  • Wie meldet sich der Benutzer auf einem Ersatzgerät an?
  • Wer darf eine Anmeldemethode zurücksetzen?
  • Wie wird die Identität der betreffenden Person geprüft?
  • Welche Wiederherstellungsmethode steht zur Verfügung?
  • Wer ist intern oder beim ICT-Partner zuständig?

Diese Prozesse sollten dokumentiert und den zuständigen Personen bekannt sein.

5. Administratorenkonten besonders schützen

Administratoren besitzen weitreichende Berechtigungen. Deshalb sollten administrative Konten separat beurteilt werden.

Zu prüfen ist beispielsweise:

  • Sind administrative und normale Benutzerkonten getrennt?
  • Welche Authentifizierungsmethoden verwenden Administratoren?
  • Wie sind Notfallzugänge geregelt?
  • Wer darf Authentifizierungsmethoden verändern?
  • Wie wird bei Verlust eines administrativen Zugangs vorgegangen?

Administratorkonten sollten nicht automatisch gleich behandelt werden wie normale Benutzerkonten.

6. IT-Reglemente und interne Prozesse überprüfen

Eine neue Anmeldemethode betrifft nicht nur Microsoft Entra ID.

Bestehende interne Dokumente und Abläufe sollten überprüft und bei Bedarf angepasst werden:

  • IT-Reglement
  • Benutzerreglement
  • Richtlinie zur Multifaktor-Authentifizierung
  • Regelung zur Nutzung privater Geräte
  • Eintritts-, Wechsel- und Austrittsprozess
  • Vorgehen bei Geräteverlust
  • Passwort- und Zugriffsrichtlinie
  • Support- und Eskalationsprozess
  • Notfall- und Wiederherstellungsplan

Dabei sollte klar geregelt sein:

  • welche Anmeldemethoden zugelassen sind
  • welche Geräte verwendet werden dürfen
  • wie ein Geräteverlust gemeldet wird
  • wer eine Methode zurücksetzen darf
  • wie Ausnahmen behandelt werden
  • wo Mitarbeitende Unterstützung erhalten

Welche rechtlichen oder arbeitsrechtlichen Anpassungen im einzelnen Unternehmen notwendig sind, sollte mit den zuständigen internen Stellen oder einer qualifizierten Schweizer Fachperson beurteilt werden.

7. Mitarbeitende verständlich informieren

Mitarbeitende sollten nicht erst während einer Anmeldung erfahren, dass eine neue Methode registriert werden muss.

Eine verständliche Kommunikation beantwortet:

  • Was verändert sich?
  • Warum wird die Anmeldung verändert?
  • Ab wann gilt die Veränderung?
  • Wer ist betroffen?
  • Welches Gerät wird benötigt?
  • Welche Schritte müssen durchgeführt werden?
  • Wer hilft bei Fragen?
  • Was ist bei Geräteverlust zu tun?

Die Benutzer müssen nicht alle technischen Hintergründe verstehen.

Sie müssen wissen:

Was muss ich tun, warum ist es wichtig und wer hilft mir, wenn etwas nicht funktioniert?

8. Mit einer Pilotgruppe beginnen

Aus unserer Sicht sollte die Umstellung nicht sofort für alle Benutzer gleichzeitig erfolgen.

Eine Pilotgruppe kann unterschiedliche Arbeitssituationen abdecken:

  • Büroarbeitsplatz
  • Homeoffice
  • Aussendienst
  • Geschäftsleitung
  • Administrator
  • Smartphone-Nutzung
  • gemeinsam genutzter Arbeitsplatz

Dadurch können praktische Fragen erkannt werden, bevor die Umstellung das gesamte Unternehmen betrifft.

Mögliche Erkenntnisse aus einem Pilotbetrieb:

  • einzelne Anleitungen sind unklar
  • bestimmte Geräte sind nicht geeignet
  • Benutzer benötigen eine alternative Methode
  • einzelne Arbeitsplätze benötigen FIDO2-Sicherheitsschlüssel
  • der Prozess bei Geräteverlust ist noch nicht ausreichend geregelt
  • der Support benötigt zusätzliche Informationen

Der Pilotbetrieb ist eine Empfehlung der Tessera ICT AG für einen kontrollierten Rollout.

Was passiert, wenn ein Unternehmen nichts unternimmt?

Nach dem 1. Februar 2027 müssen Benutzer, deren einzige verfügbare MFA-Methode SMS oder Sprachanruf ist, gemäss Microsoft während der Anmeldung einen Passkey registrieren, bevor sie weiter auf das Konto zugreifen können. Microsoft beschreibt diese Aufforderung als blockierend. [learn.microsoft.com], [learn.microsoft.com]

Ohne Vorbereitung können dadurch mögliche betriebliche Probleme entstehen:

  • unerwartete Registrierungsaufforderungen
  • zusätzliche Supportanfragen
  • nicht vorbereitete Geräte
  • Unsicherheit bei Mitarbeitenden
  • Verzögerungen bei der Anmeldung
  • ungeklärte Spezialfälle
  • fehlende Abläufe bei Gerätewechsel oder Geräteverlust

Diese Probleme müssen nicht in jedem Unternehmen eintreten. Sie sind jedoch vermeidbare Risiken eines ungeplanten Rollouts.

Welche Anmeldemethode ist für Ihr KMU geeignet?

Es gibt keine einzelne Methode, die automatisch für jeden Benutzer und jeden Arbeitsplatz optimal ist.

Passkeys

Passkeys eignen sich für eine moderne, phishing-resistente Anmeldung auf unterstützten Geräten.

Windows Hello for Business

Windows Hello for Business kann insbesondere für Mitarbeitende mit persönlich zugewiesenen und zentral verwalteten Windows-Geräten geeignet sein.

FIDO2-Sicherheitsschlüssel

FIDO2-Sicherheitsschlüssel können für administrative Konten, besondere Benutzergruppen oder Arbeitsplätze ohne geeignetes persönliches Mobilgerät sinnvoll sein.

Kundenseitig verwaltete SMS- oder Sprachlösung

Unternehmen, die SMS oder Sprache weiterhin zwingend benötigen, können laut Microsoft einen Telekommunikationsanbieter über den Microsoft Security Store einsetzen. [learn.microsoft.com], [learn.microsoft.com]

Die passende Methode sollte auf Basis von Benutzergruppe, Gerät, Arbeitsplatz, Risiko und internem Prozess bestimmt werden.

Der Tessera Passkey-Check für Schweizer KMU

Die Tessera ICT AG unterstützt KMU bei der strukturierten Vorbereitung und Einführung moderner Anmeldemethoden.

Der Passkey-Check kann je nach Ausgangslage folgende Punkte umfassen:

  • Bestandsaufnahme der heutigen Authentifizierungsmethoden
  • Identifikation betroffener Benutzer
  • Einteilung in Benutzer- und Arbeitsplatzgruppen
  • Prüfung vorhandener Geräte
  • Beurteilung geeigneter Zielmethoden
  • Berücksichtigung von Spezialarbeitsplätzen
  • Prüfung administrativer Konten
  • Planung eines Pilotbetriebs
  • Vorbereitung der Benutzerkommunikation
  • Begleitung bei der Registrierung
  • Definition des Ablaufs bei Gerätewechsel und Geräteverlust
  • Prüfung bestehender IT-Reglemente und interner Prozesse
  • Unterstützung während des Rollouts

Dabei geht es nicht darum, jedem Unternehmen dieselbe Standardlösung aufzuzwingen.

Wir prüfen zuerst, wie Ihre Mitarbeitenden tatsächlich arbeiten, welche Geräte vorhanden sind und welche betrieblichen Anforderungen bestehen.

Die richtige Lösung muss sicher sein. Sie muss aber auch zu den Menschen und zum Arbeitsalltag passen.

Die Tessera ICT AG ist in Gossau ansässig und positioniert sich als persönliche externe IT-Abteilung für KMU mit Leistungen in den Bereichen Microsoft 365 und Azure, Backup, Cloud, Connectivity,Business Telefonie Lösungen, 3CX, Teams, Mitel, Cybersecurity und ICT-Consulting

Warum Tessera ICT AG?

Wir betrachten nicht nur eine einzelne Einstellung in Microsoft Entra ID, sondern die gesamte Arbeitsumgebung:

  • Microsoft 365
  • Microsoft Entra ID
  • Benutzer und Berechtigungen
  • Endgeräte
  • Netzwerk und Internet
  • Business-Telefonie
  • Server und Azure
  • Backup und Wiederherstellung
  • Cybersecurity
  • Support und Dokumentation

Dadurch müssen Sie bei Veränderungen nicht verschiedene Anbieter selbst koordinieren.

Sie erhalten einen direkten Ansprechpartner und bei Bedarf die passende Fachperson aus unserem Team.

Ein Ansprechpartner. Vier Spezialisten. Die ganze ICT im Griff.

Jetzt Passkey-Vorbereitung prüfen

Möchten Sie wissen, welche Benutzer und Geräte in Ihrem Unternehmen betroffen sind?

Fordern Sie den Tessera Passkey-Check an.

Telefon: 071 387 30 30
E-Mail: info@tesseraict.ch

Tessera ICT AG
St. Gallerstrasse 99
9200 Gossau SG

KMU-Realität statt Konzernlogik.

Häufig gestellte Fragen zu Microsoft Passkeys

Werden Passkeys ab dem 1. September 2026 sofort für alle Benutzer erzwungen?

Microsoft aktiviert Passkeys ab dem 1. September 2026 automatisch für Benutzer, die für SMS oder Sprachanrufe aktiviert sind. Die Registrierungskampagne kann diese Benutzer bei einer folgenden MFA-Anmeldung zur Registrierung eines Passkeys auffordern.

Endet SMS-MFA am 1. Februar 2027 vollständig?

Microsoft stellt die eigene Telekommunikationszustellung für SMS und Sprachanrufe ein. Unternehmen können diese Methoden mit einem kundenseitig verwalteten Anbieter aus dem Microsoft Security Store weiterführen, wenn dies erforderlich ist.

Benötigt jeder Mitarbeitende ein Smartphone?

Nicht zwingend. Abhängig vom Arbeitsplatz können beispielsweise Windows Hello for Business oder FIDO2-Sicherheitsschlüssel eingesetzt werden.

Müssen bestehende IT-Reglemente angepasst werden?

Die Reglemente sollten überprüft werden. Eine Anpassung kann notwendig sein, wenn bestehende Dokumente konkrete Vorgaben zu Passwörtern, SMS-MFA, privaten Geräten, Geräteverlust oder zulässigen Authentifizierungsmethoden enthalten.

Sollte die Umstellung sofort für alle Benutzer erfolgen?

Aus Sicht der Tessera ICT AG ist ein kontrollierter Pilot mit verschiedenen Benutzer- und Arbeitsplatzgruppen sinnvoll. Dies ist eine Tessera-Empfehlung und keine allgemeine Microsoft-Vorgabe.

Was geschieht bei einem Geräteverlust?

Das Unternehmen sollte vor dem Rollout definieren, an wen der Verlust gemeldet wird, wie die betroffene Anmeldemethode zurückgesetzt wird, wie die Identität geprüft wird und wie die Person auf einem Ersatzgerät wieder arbeitsfähig wird.

Grafik zur Umstellung von SMS- und Sprach-MFA auf Microsoft Passkeys für Schweizer KMU