Eine internationale Umfrage von Yubico und Okta zeigt eine deutliche Lücke zwischen dem Wissen von IT-Sicherheitsexperten und ihrem tatsächlichen Anmeldeverhalten.
Sicherheitsprofis kennen die Risiken und nutzen trotzdem Passwörter

Obwohl 87 Prozent Passkeys für sicherer halten als Passwörter, nutzen 43 Prozent im Arbeitsalltag weiterhin Passwörter.
Für den „2026 Global State of Authentication“-Report befragte Talker Research fast 2.000 Cybersecurity- und IT-Fachleute in neun Ländern. Die Ergebnisse deuten darauf hin, dass nicht fehlendes Sicherheitswissen das größte Problem darstellt, sondern etablierte Abläufe und Vorgaben in Unternehmen.
Sicherheitsgewohnheiten beginnen beim Onboarding
Bereits der erste Arbeitstag kann dabei eine wichtige Rolle spielen. 52 Prozent der befragten Sicherheitsexperten erhielten bei ihrem Einstieg ein Passwort als Zugangsmethode. Dadurch werden unsichere Anmeldeverfahren früh zum Standard und können sich langfristig im Arbeitsalltag festsetzen.
Hardwaregestützte Passkeys werden von 31 Prozent der Befragten als besonders sicher eingestuft. Trotzdem bleibt ihre Nutzung hinter dem vorhandenen Wissen über die Vorteile phishing-resistenter Authentifizierung zurück.
Poupak Enbom, Chief Market and Growth Officer bei Yubico, sieht deshalb vor allem ein Umsetzungsproblem: „Die Herausforderung ist nicht fehlende Expertise, sondern die Reibungsverluste zu überwinden, die der Akzeptanz bei den Nutzern im Weg stehen.“
KI verändert die Bedrohungslage
Parallel zur Diskussion um Passwörter und Passkeys verändert generative KI die Angriffsmöglichkeiten. 44 Prozent der Befragten berichten, in den vergangenen zwölf Monaten mit einem KI-gestützten Angriff konfrontiert gewesen zu sein.
Besonders hoch ist der Anteil in Singapur mit 58 Prozent. Deutschland kommt auf 38 Prozent, Japan auf 30 Prozent. Gleichzeitig zeigt die Untersuchung, dass selbst Sicherheitsexperten Probleme mit der Erkennung synthetischer Inhalte haben: 39 Prozent konnten KI-generierten Text nicht zuverlässig von menschlich verfassten Texten unterscheiden.
Damit wird es schwieriger, sich bei der Abwehr von Angriffen allein auf die Aufmerksamkeit und Einschätzung der Nutzer zu verlassen.
Menschliche Kontrolle soll bei KI-Agenten bleiben
Eine ähnliche Zurückhaltung zeigt sich beim Einsatz autonomer KI-Agenten. 91 Prozent der Befragten wünschen sich einen menschlichen Freigabeschritt, bevor ein KI-Agent kritische Aktionen ausführt.
Wie weit Unternehmen solche Aufgaben an KI delegieren wollen, unterscheidet sich allerdings stark zwischen den Ländern. In Indien fühlen sich 41 Prozent der Befragten sehr wohl damit, die Kommunikation mit Kunden und Kollegen an KI-Agenten zu übertragen. In Frankreich sind es 12 Prozent, in Japan lediglich 4 Prozent.
Die Ergebnisse zeigen damit einen Zielkonflikt: Unternehmen wollen die Möglichkeiten autonomer KI nutzen, müssen gleichzeitig aber sicherstellen, dass kritische Aktionen weiterhin kontrollierbar und eindeutig einem Menschen zuzuordnen sind.
Deutschland liegt beim Passwortgebrauch im Mittelfeld
Auch zwischen den untersuchten Märkten gibt es deutliche Unterschiede bei der Nutzung und Bekanntheit von Passkeys. In Indien sind 68 Prozent der Befragten sehr gut mit der Technologie vertraut, in Australien 60 Prozent und in den USA 56 Prozent.
Die USA weisen trotz des hohen technischen Bewusstseins gleichzeitig die stärkste Abhängigkeit von Passwörtern auf. Dort nutzen 50 Prozent der befragten Sicherheitsprofis bei der Arbeit weiterhin Passwörter.
Für Unternehmen ergibt sich daraus laut Yubico und Okta die Notwendigkeit, sichere Authentifizierung nicht allein als Schulungsthema zu behandeln. Stattdessen sollten phishing-resistente Verfahren bereits bei der Einrichtung von Arbeitsplätzen und Identitäten zum Standard werden.
Charlotte Wylie, SVP Deputy CSO bei Okta, formuliert den Ansatz so: „Um diese Lücke zu schließen, müssen Unternehmen Sicherheit direkt in das Onboarding integrieren.“
Der Report legt damit nahe, dass Sicherheitsbewusstsein allein nicht ausreicht. Entscheidend ist auch, welche Zugangsmethoden Unternehmen technisch vorgeben und ihren Mitarbeitern von Beginn an zur Verfügung stellen. Gerade angesichts KI-gestützter Angriffe und autonomer Agenten gewinnt eine phishing-resistente Authentifizierung damit weiter an Bedeutung.
(red/Yubico)









