Wichtig ist, dass die zwei Nachweise aus verschiedenen Kategorien kommen. Passwort plus Sicherheitsfrage nach dem Mädchennamen der Mutter ist keine Zwei-Faktor-Anmeldung: Beides ist Wissen, und beides steht im gleichen Notizbuch. Passwort plus ein Code, der auf deinem Handy entsteht, ist eine: Der Angreifer müsste das Passwort kennen und das Gerät in der Hand haben. Das Bundesamt für Cybersicherheit schreibt übrigens teils Authentisierung, teils Authentifizierung. Gemeint ist dasselbe, und beide Wörter führen zur gleichen Einstellung in deinem Konto.
Die Verfahren und was sie dir abverlangen
| Verfahren | Wie es funktioniert | Woran es im Alltag hängt |
|---|---|---|
| Code aus einer Authenticator-App | Die App rechnet aus einem geheimen Schlüssel und der Uhrzeit einen sechsstelligen Code. Der Standard dafür heisst TOTP und empfiehlt einen Wechsel alle 30 Sekunden | Braucht kein Mobilfunknetz, funktioniert im Keller. Ist das Handy weg und hast du keine Ersatzcodes, kommst du nicht mehr hinein |
| Code per SMS | Der Dienst schickt eine Kurznachricht an deine Nummer | Läuft auf jedem Handy, braucht aber Empfang. Das Bundesamt für Cybersicherheit empfiehlt die App und nicht nur SMS |
| Bestätigung per Meldung auf dem Handy | Du tippst in einer App auf «Ja, das war ich» | Bequem, und genau darin liegt die Gefahr: Wer aus Gewohnheit tippt, bestätigt irgendwann einen fremden Anmeldeversuch |
| Sicherheitsschlüssel oder Passkey | Ein kleiner Stick am Schlüsselbund oder das Gerät selbst hält den Schlüssel. Du tippst keinen Code ab | Am wenigsten Aufwand im Betrieb, aber nicht jeder Dienst unterstützt es. Einen zweiten Schlüssel als Ersatz einrichten |
| Wiederherstellungscodes | Eine Liste einmal verwendbarer Codes, die du beim Einschalten bekommst | Kein zweiter Faktor für den Alltag, sondern der Notausgang. Ausdrucken und dorthin legen, wo auch die Bankunterlagen liegen |
Womit du im Betrieb anfängst
Nicht alle Konten sind gleich wichtig. Das Bundesamt für Cybersicherheit empfiehlt den zweiten Faktor «wann immer möglich aber mindestens für alle sensiblen Konten». Im Kleinbetrieb ist die Reihenfolge fast immer dieselbe.
- Das E-Banking. Dort geht es direkt um Geld, und die Bank verlangt den zweiten Faktor in der Regel ohnehin.
- Das Mail-Konto. Es ist der Hauptschlüssel: Über «Passwort vergessen» führt fast jedes andere Konto zurück zu deiner Mailadresse. Wer dein Postfach hat, hat mit etwas Geduld alles.
- Jedes Programm mit Kundendaten. Büro-Software, Buchhaltung, Lohn, Kundenverwaltung. Hier haftest du für fremde Daten, nicht nur für eigene.
- Die Verwaltung deiner Domain und Website. Wer dort hineinkommt, kann deine Mailadresse umleiten und damit die Punkte eins bis drei aushebeln.
- Die restlichen Konten, von der Lieferantenplattform bis zu den sozialen Netzwerken.
Was das Gesetz dazu sagt
Eine Pflicht zur Zwei-Faktor-Anmeldung steht in keinem Schweizer Gesetz. Das Datenschutzgesetz arbeitet anders: Verantwortliche und Auftragsbearbeiter gewährleisten «durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit» (DSG Art. 8 Abs. 1). Was angemessen ist, richtet sich nach dem Schutzbedarf der Daten, dem Risiko sowie dem Stand der Technik und den Kosten der Umsetzung (DSV Art. 1). Zu den Zielen gehört, dass Daten «nur Berechtigten zugänglich sind» (DSV Art. 2 Bst. a), und dafür verlangt die Verordnung ausdrücklich Massnahmen, damit «unbefugte Personen automatisierte Datenbearbeitungssysteme nicht mittels Einrichtungen zur Datenübertragung benutzen können» (DSV Art. 3 Abs. 1 Bst. c, «Benutzerkontrolle»).
Genau das ist die Lücke, die ein gestohlenes Passwort öffnet, und genau die schliesst der zweite Faktor. Er ist weit verbreitet und in vielen Programmen ohne Zusatzkosten einzuschalten. Bei einer Datenbank voller Kundenadressen wird es darum schwierig, den Verzicht auf den zweiten Faktor als dem Risiko angemessen zu begründen. Dazu kommt die Folge im Ernstfall: Eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt, meldest du dem EDÖB «so rasch als möglich» (DSG Art. 24). Eine feste Frist von 72 Stunden wie in der EU kennt das Schweizer Recht nicht. Und wer die Mindestanforderungen an die Datensicherheit vorsätzlich nicht einhält, kann auf Antrag mit Busse bis CHF 250'000.00 bestraft werden (DSG Art. 61 Bst. c). Bestraft wird die verantwortliche Person, nicht die Firma.
So schaltest du es ein
Eine Authenticator-App aufs Handy
Es braucht keine gekaufte App. Viele Passwortmanager und die Betriebssysteme von Handy und Computer können die Codes ebenfalls erzeugen.
In den Sicherheitseinstellungen des Kontos starten
Der Punkt heisst je nach Dienst «Zwei-Faktor», «2FA», «Bestätigung in zwei Schritten» oder «Authentisierung». Er liegt fast immer bei Passwort und Anmeldung.
Den angezeigten QR-Code mit der App scannen
Damit kommt der geheime Schlüssel in die App. Danach zeigt sie fortlaufend Codes für dieses Konto. Zur Bestätigung gibst du einmal den aktuellen Code ein.
Wiederherstellungscodes sichern und einmal abmelden
Codes ausdrucken und in den Ordner legen, nicht als Bildschirmfoto auf dem Handy, das verloren gehen kann. Dann abmelden und neu anmelden, damit du den Ablauf einmal gesehen hast, bevor es eilig ist.
So macht es KIDESK
In KIDESK schaltest du die Zwei-Faktor-Anmeldung unter Einstellungen und Sicherheit selbst ein. Sie läuft über eine Authenticator-App: Du bestätigst dein Passwort, scannst einmal einen QR-Code, und ab dann fragt KIDESK bei der Anmeldung zusätzlich den sechsstelligen Code. Dazu bekommst du Backup-Codes, die du kopieren oder als Textdatei sichern kannst; neue Codes machen die alten ungültig. Jede Person im Betrieb hat einen eigenen Zugang mit eigener Rolle, und wer keine Zahlen sehen darf, sieht sie auch nicht. Deine Daten kannst du jederzeit exportieren und dein Konto löschen lassen.
Häufige Fragen
Ist die Zwei-Faktor-Anmeldung in der Schweiz Pflicht?
Es gibt keine Vorschrift, die sie ausdrücklich verlangt. Das Datenschutzgesetz verlangt Massnahmen, die dem Risiko angemessen sind, und die Datenschutzverordnung nennt als Ziel unter anderem, dass unbefugte Personen ein System nicht aus der Ferne benutzen können. Bei einer Datenbank mit Kundendaten ist der zweite Faktor darum die naheliegende Massnahme, auch wenn sie nicht im Gesetz steht.
Authenticator-App oder SMS: was ist besser?
Das Bundesamt für Cybersicherheit empfiehlt die Authenticator-App und nicht nur SMS. Praktisch spricht dafür auch, dass die App ohne Mobilfunknetz auskommt: Der Code entsteht auf dem Gerät. Wenn ein Dienst nur SMS anbietet, nimm SMS. Das ist immer noch deutlich besser als ein Passwort allein.
Was mache ich, wenn das Handy verloren ist?
Dann brauchst du die Wiederherstellungscodes, die du beim Einschalten bekommen hast. Mit einem davon meldest du dich an und richtest den zweiten Faktor auf dem neuen Gerät ein. Ohne Codes bleibt nur der Weg über den Anbieter, und der kann Tage dauern. Darum gehören die Codes ausgedruckt zu den Geschäftsunterlagen.
Muss ich meine Mitarbeitenden dazu verpflichten?
Für die Zugänge deines Betriebs kannst du das anordnen, denn du bist für die Daten verantwortlich. Schreib es in eine IT-Weisung: eigener Zugang je Person, zweiter Faktor eingeschaltet, kein geteiltes Passwort. Wie du die Geschäftsbücher führst und ablegst, ist je nach Art und Umfang des Geschäfts ohnehin in Arbeitsanweisungen zu dokumentieren (GeBüV Art. 4). Für private Konten deiner Leute kannst du es nur empfehlen.
Reicht ein gutes Passwort nicht auch?
Ein langes, einmaliges Passwort ist die Grundlage, aber es schützt nicht gegen den häufigsten Fall: Das Passwort wird bei einem anderen Dienst gestohlen oder auf einer gefälschten Anmeldeseite eingegeben. Dann ist es kein Geheimnis mehr, egal wie lang es war. Der zweite Faktor greift genau in diesem Moment.
Quellen
- Datenschutzgesetz (DSG), Art. 8: Datensicherheit
- Datenschutzgesetz (DSG), Art. 24: Meldung von Verletzungen der Datensicherheit
- Datenschutzgesetz (DSG), Art. 61: Verletzung von Sorgfaltspflichten
- Datenschutzverordnung (DSV), Art. 1 bis 3: Grundsätze, Ziele, technische und organisatorische Massnahmen
- Bundesamt für Cybersicherheit BACS: S-U-P-E-R.ch, Sichern Sie Ihre Zugänge doppelt
- Bundesamt für Cybersicherheit BACS, Woche 2 (13.01.2026): Identitätsdiebstahl auf Social Media
- Bundesamt für Cybersicherheit BACS, Woche 29 (22.07.2025): Digitale Zugänge sichern
- RFC 6238: TOTP, Time-Based One-Time Password Algorithm
Dieser Text ist eine allgemeine Information für Schweizer Unternehmen und ersetzt keine Rechts- oder Steuerberatung im Einzelfall. Wenn dir ein Fehler auffällt, schreib uns, wir korrigieren ihn.
