Ein Passwortmanager für ein kleines Unternehmen muss mehr leisten als Anmeldedaten speichern. Entscheidend ist, ob betriebliche Zugänge beim richtigen Team ankommen, bei einem Personalwechsel im Betrieb bleiben und im Notfall erreichbar sind. Dieser Leitfaden hilft, ein Testkonto mit drei Rollen einzurichten und die wichtigen Funktionen vor dem Kauf zu prüfen.
Wählen Sie eine Team-Lösung mit persönlichen Benutzerkonten, getrennten Freigabebereichen, nachvollziehbaren Berechtigungen und einem dokumentierten Wiederherstellungsweg. Prüfen Sie zuerst, ob der jeweilige Dienst eigene Mitarbeiterzugänge erlaubt. Wo ein gemeinsames Passwort notwendig bleibt, gehören der Zugang und seine Zuständigkeit in einen betrieblichen Tresor. Beim Ausscheiden einer Person reicht das Entfernen aus dem Passwortmanager allein nicht: Bekannte gemeinsame Passwörter müssen beim jeweiligen Dienst geändert werden.
Persönlicher Passwortmanager oder Team-Tresor?
Für einen Solo-Selbstständigen kann eine persönliche Lösung passen. Sobald eine Vertretung, die Buchhaltung oder ein externer Dienstleister dieselben betrieblichen Zugänge benötigt, wird die Rechteverteilung zur Auswahlfrage. Eine gemeinsam verschickte Datei verbindet alle Empfänger mit demselben Datenbestand; eine Team-Lösung kann Freigaben nach Aufgaben trennen.
Die Informationssicherheit der Universität Stuttgart empfiehlt, vor dem Teilen eines Passworts individuelle Zugänge mit passenden Berechtigungen zu prüfen. Für unvermeidbar gemeinsame Zugänge empfiehlt sie einen geeigneten Passwortmanager statt einer Weitergabe per E-Mail. Das ist eine Orientierung für den Arbeitsablauf, keine pauschale Freigabe zum Teilen beliebiger Konten.
Mit drei Rollen einen echten Auswahltest aufbauen
Legen Sie im Testkonto ausschließlich erfundene Zugänge an: etwa Demo-Rechnungsportal, Demo-Marketing und Demo-Hosting. Verwenden Sie keine produktiven Passwörter, Bankzugänge oder Kundendaten. Erstellen Sie einen Administrator, ein Teammitglied und eine externe Vertretung. Testen Sie jede Rolle mit einem eigenen Browserprofil, damit eine bereits bestehende Administratorsitzung das Ergebnis nicht verfälscht.
| Bereich | Soll-Zugang | Prüfung im Testkonto |
|---|---|---|
| Rechnungen | Buchhaltung und benannte Vertretung | Die externe Marketingrolle sieht den Demo-Zugang auch über die Suche nicht. |
| Marketing | Marketing und beauftragte externe Person | Die Freigabe betrifft diesen Bereich; Hosting und Rechnungen bleiben getrennt. |
| Administration | Nur ausdrücklich zuständige Personen | Ein normales Teammitglied kann keine weiteren Nutzer zu diesem Bereich hinzufügen. |
Prüfen Sie auch Kombinationen: Was passiert, wenn jemand über eine Gruppe Zugriff erhält und zusätzlich direkt freigegeben wird? Die Bitwarden-Dokumentation zu Collections zeigt beispielsweise, dass Einträge in betrieblichen Sammlungen der Organisation gehören und verschachtelte Sammlungen Berechtigungen nicht automatisch erben. Ordnernamen allein beweisen deshalb keine Zugriffstrennung.
Fünf Testfälle vor der Entscheidung
- Einladung und Freigabe: Laden Sie die externe Testperson ein. Notieren Sie, ab welchem Schritt sie Daten sehen kann, wer den Zugang bestätigt und welche Standardrechte dabei entstehen.
- Passwortänderung: Ändern Sie das Demo-Passwort im gemeinsamen Eintrag. Prüfen Sie mit der Vertretung, wann die neue Fassung ankommt und ob die richtige Internetadresse zum Eintrag gehört.
- Rollenwechsel: Entziehen Sie der Testperson den Marketingbereich und geben Sie ihr den Rechnungsbereich. Prüfen Sie die Suche, direkte Links und die Anzeige in der Browsererweiterung nach der Synchronisation.
- Geräteverlust: Klären Sie mit der Herstelleranleitung, wie Sitzungen oder Geräte verwaltet werden und was eine Sperre tatsächlich bewirkt. Verwenden Sie hierfür einen Testzugang; setzen Sie keine echten Wiederherstellungscodes zurück.
- Anbieterwechsel: Prüfen Sie den Export mit wenigen Demo-Einträgen. Lassen sich Titel, Adresse, Benutzername und wichtige Notizen im Zielsystem wieder zuordnen? Ein herunterladbarer Export ist noch kein geprüfter Wechselprozess.
Protokollieren Sie pro Fall die Rolle, die Handlung, das erwartete Ergebnis, das beobachtete Ergebnis und eine offene Rückfrage. Die Tabelle ist Ihre Entscheidungsgrundlage. Sie ersetzt keine unabhängige Sicherheitsprüfung des Produkts und belegt keine Verschlüsselungseigenschaft.
Mitarbeiter ausscheiden lassen: zwei Ebenen kontrollieren
Die erste Ebene ist der Passwortmanager: Freigaben entfernen, betriebliche Einträge übergeben und Zuständigkeiten neu zuordnen. Die zweite Ebene sind die angeschlossenen Dienste: persönliche Konten sperren oder übergeben, bekannte gemeinsame Kennwörter ändern und vorhandene Sitzungen entsprechend den Dienstfunktionen beenden. Notieren Sie für jeden kritischen Dienst, wer die Änderung ausführt und wer die neue Anmeldung kontrolliert.
Die 1Password-Anleitung für Geschäftskonten weist ausdrücklich darauf hin, dass ausgeschiedene Personen geteilte Passwörter kopiert haben können. Sie beschreibt außerdem Grenzen bei offline gespeicherten Daten. Eine Entfernung aus dem Team lässt bereits bekanntes Wissen also nicht verschwinden. Die genaue Wirkung einer Sperre ist produktabhängig und muss anhand der aktuellen Anleitung bewertet werden.
Ein praktischer Austrittsbogen enthält fünf Felder: Dienst, betroffene Person, Art des Zugangs, erforderliche Maßnahme und bestätigter Abschluss. Beginnen Sie bei E-Mail, Domainverwaltung und anderen für den Betrieb kritischen Konten. Prüfen Sie anschließend, ob eine berechtigte Vertretung mit dem neuen Zugang tatsächlich weiterarbeiten kann.
Wiederherstellung und Kosten zusammen bewerten
Halten Sie vor der Einführung fest, was bei Verlust des Anmeldegeräts oder Ausfall der verantwortlichen Person geschehen soll. Wo unterstützt das Produkt Wiederherstellung, und welche Person darf sie veranlassen? Trennen Sie die Aufbewahrung von Wiederherstellungsinformationen vom täglichen Gebrauch und testen Sie den dokumentierten Ablauf mit einem eigens dafür angelegten Konto. Eine zweite zuständige Person sollte den Prozess verstehen; das bedeutet nicht, allen Mitarbeitenden Administratorrechte zu geben.
Für die Kostenrechnung zählen neben den tatsächlich benötigten Nutzern auch Gastzugänge, gewünschte Protokolle, Wiederherstellungsfunktionen und Verwaltungszeit. Fragen Sie für die benötigten Funktionen nach dem konkreten Tarif. Vergleichen Sie ein vollständiges Angebot für Ihren Betrieb statt einen niedrigsten Werbepreis. Bei einem selbst betriebenen System kommen Updates, Überwachung und eine geprüfte Datensicherung als eigene Aufgaben hinzu.
Häufige Fragen
Genügt die Passwortspeicherung im Browser?
Sie kann für einzelne Nutzer hilfreich sein. Prüfen Sie bei mehreren Personen zusätzlich, wie betriebliche Einträge, Rollen, Vertretung und Austritt verwaltet werden. Die persönliche Speicherung allein beantwortet diese organisatorischen Fragen nicht.
Braucht jeder Mitarbeiter ein eigenes Konto?
Für eine nachvollziehbare Rechtevergabe sollte jede zugreifende Person einen eigenen Zugang zum Passwortmanager verwenden. Prüfen Sie auch beim angeschlossenen Dienst individuelle Zugänge, bevor Sie dessen Passwort gemeinsam nutzen.
Kann ich einen Zugriff vollständig zurückholen?
Bereits gelesene oder kopierte Anmeldedaten lassen sich nicht zurückholen. Entfernen Sie Freigaben und ändern Sie betroffene Zugangsdaten beim jeweiligen Dienst. Prüfen Sie zusätzlich dessen Möglichkeiten zur Sitzungsverwaltung.
Gibt es einen pauschal besten Anbieter?
Dieser Leitfaden vergibt keine Bestenliste. Bewerten Sie die benötigten Rechte, den Alltag Ihrer Mitarbeiter, Wiederherstellung und einen getesteten Export mit denselben Demo-Fällen bei jedem Kandidaten.
Quellen und Einordnung
Geprüft am 11. Oktober 2026. Herstelleranleitungen dienen als Beispiele für konkrete Produktmechanismen, nicht als unabhängige Qualitätsbewertung. Die Demo-Fälle und der Austrittsbogen sind redaktionelle Prüfvorschläge; es wird kein eigener Produkttest behauptet.
