Ein gutes Passwort allein reicht heute nicht mehr aus. Passwörter landen bei Datenlecks im Netz, werden auf gefälschten Login-Seiten abgefischt oder mehrfach verwendet. Die Zwei-Faktor-Authentifizierung (2FA) schließt diese Lücke: Wer Ihr Passwort kennt, kommt trotzdem nicht in Ihr Konto, solange ihm der zweite Faktor fehlt. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt, 2FA überall dort einzuschalten, wo ein Dienst sie anbietet. In diesem Ratgeber erfahren Sie, wie das bei WhatsApp, Google und Instagram funktioniert, welche Methode die sicherste ist und was beim Online-Banking gilt.
Was ist Zwei-Faktor-Authentifizierung?
Bei der Zwei-Faktor-Authentifizierung weisen Sie Ihre Identität mit zwei Merkmalen aus unterschiedlichen Kategorien nach:
- Wissen: etwas, das nur Sie kennen – etwa ein Passwort oder eine PIN,
- Besitz: etwas, das nur Sie haben – etwa Ihr Smartphone, eine Bankkarte oder ein USB-Sicherheitsschlüssel,
- Inhärenz: etwas, das Sie ausmacht – etwa Ihr Fingerabdruck oder Ihr Gesicht.
Entscheidend ist, dass die beiden Faktoren aus verschiedenen Kategorien stammen. Zwei Passwörter hintereinander sind keine echte 2FA. Ein Passwort plus ein Code, der auf Ihrem Smartphone erscheint, dagegen schon.
Die Begriffe werden übrigens uneinheitlich verwendet: Das BSI spricht von „Zwei-Faktor-Authentisierung“, Google von „2-Faktor-Authentifizierung“ (früher „Bestätigung in zwei Schritten“), WhatsApp von „Verifizierung in zwei Schritten“ und Instagram von „zweistufiger Authentifizierung“. Gemeint ist im Kern dasselbe Prinzip.
Welche 2FA-Methode ist die sicherste?
Nicht jeder zweite Faktor bietet den gleichen Schutz. Das BSI hat die gängigen Verfahren bewertet. Die wichtigste Erkenntnis: Codes, die Sie abtippen, lassen sich bei einem gut gemachten Phishing-Angriff in Echtzeit abfangen. Passkeys und Hardware-Schlüssel sind dagegen an die echte Website gebunden.
| Methode | So funktioniert es | Schutz vor Phishing | Alltag | Geeignet für |
|---|---|---|---|---|
| SMS-Code | Einmalcode per Textnachricht | gering – Code kann abgefangen oder abgefischt werden | sehr einfach, kein Zusatzprogramm | Einstieg, wenn nichts anderes angeboten wird |
| Authenticator-App | App erzeugt alle 30 Sekunden einen neuen Code (TOTP), auch offline | mittel – Code kann auf Fake-Seiten eingegeben werden | einfach, einmalige Einrichtung per QR-Code | die meisten privaten Konten |
| Passkey | Gerät bestätigt die Anmeldung per Fingerabdruck, Gesicht oder PIN | hoch – funktioniert nur auf der echten Domain | sehr bequem, meist ohne Passworteingabe | Google, Apple, Microsoft und viele weitere Dienste |
| Hardware-Schlüssel | USB- oder NFC-Schlüssel nach FIDO2-Standard | sehr hoch | Schlüssel muss dabei sein, Kauf nötig | E-Mail-Hauptkonto, Konten mit hohem Risiko |
Unsere Empfehlung: Nutzen Sie, wo möglich, Passkeys oder eine Authenticator-App. SMS-Codes sind deutlich besser als gar keine 2FA, sollten aber nicht Ihre erste Wahl sein. Für besonders wichtige Konten – vor allem das E-Mail-Postfach, über das sich alle anderen Passwörter zurücksetzen lassen – lohnen sich zwei Hardware-Schlüssel: einer für den Alltag, einer als Reserve an einem sicheren Ort. Wie Passkeys genau funktionieren, lesen Sie in unserem Ratgeber Passkeys einrichten.
Beliebte Authenticator-Apps sind etwa Google Authenticator, Microsoft Authenticator oder quelloffene Alternativen. Viele Passwortmanager können die Codes ebenfalls erzeugen.
Wie richte ich 2FA bei WhatsApp ein?
WhatsApp nennt die Funktion Verifizierung in zwei Schritten. Sie schützt vor allem davor, dass jemand Ihre Telefonnummer auf einem fremden Gerät bei WhatsApp registriert – etwa nachdem er Ihnen den Bestätigungscode per Trick entlockt hat.
- Öffnen Sie WhatsApp und rufen Sie die Einstellungen auf.
- Tippen Sie auf Account und dann auf Verifizierung in zwei Schritten.
- Wählen Sie Aktivieren und legen Sie eine sechsstellige PIN fest. Geben Sie sie zur Bestätigung ein zweites Mal ein.
- Hinterlegen Sie eine E-Mail-Adresse. Diese ist optional, ermöglicht aber das Zurücksetzen der PIN, falls Sie sie vergessen.
Danach fragt WhatsApp die PIN ab, wenn Sie Ihre Nummer neu registrieren, und in unregelmäßigen Abständen auch zwischendurch, damit Sie sie nicht vergessen. Die Bezeichnungen der Menüpunkte können je nach App-Version und Betriebssystem leicht abweichen.
Wichtig: Geben Sie den sechsstelligen SMS-Code, den WhatsApp bei einer Registrierung verschickt, niemals weiter – auch nicht an vermeintliche Freunde, die Sie „aus Versehen“ um den Code bitten. Das ist eine verbreitete Masche zur Kontoübernahme.
Wie aktiviere ich 2FA für mein Google-Konto?
Das Google-Konto ist für viele Menschen der zentrale Zugang zu E-Mail, Fotos, Kalender und Android-Smartphone. Hier lohnt sich 2FA besonders.
- Öffnen Sie Ihr Google-Konto im Browser oder in den Android-Einstellungen unter Google.
- Wechseln Sie zum Bereich Sicherheit (je nach Oberfläche „Sicherheit und Anmeldung“).
- Wählen Sie 2-Faktor-Authentifizierung und folgen Sie den Anweisungen.
Google bietet mehrere zweite Faktoren an: eine Bestätigungsaufforderung auf dem angemeldeten Smartphone, Passkeys und Sicherheitsschlüssel, Codes aus einer Authenticator-App, sechsstellige Codes per SMS oder Anruf sowie Backup-Codes. Richten Sie am besten mindestens zwei Methoden ein – zum Beispiel Passkey und Authenticator-App –, damit Sie nicht von einem einzigen Gerät abhängig sind.
Wie schalte ich 2FA bei Instagram ein?
Die Sicherheitseinstellungen von Instagram liegen inzwischen in der Kontenübersicht von Meta, die auch Facebook-Konten verwaltet.
- Öffnen Sie Ihr Profil und rufen Sie über das Menü die Kontenübersicht auf.
- Wählen Sie Passwort und Sicherheit und dann Zweistufige Authentifizierung.
- Wählen Sie das Konto aus, das Sie schützen möchten.
- Entscheiden Sie sich für eine Methode: Authentifizierungs-App (von Instagram empfohlen), SMS oder WhatsApp. Je nach Gerät und Konto wird auch ein Sicherheitsschlüssel angeboten.
- Folgen Sie den Anweisungen und bestätigen Sie mit dem ersten Code.
Instagram stellt nach der Einrichtung Backup-Codes bereit. Diese finden Sie auch später noch im gleichen Menü. Da Menüs bei Meta häufig umgestaltet werden, können die Bezeichnungen abweichen.
Was sind Backup-Codes und wo bewahre ich sie auf?
Backup-Codes sind Einmal-Codes für den Notfall. Sie helfen, wenn Ihr Smartphone verloren geht, defekt ist oder keinen Empfang hat. Bei Google erhalten Sie zum Beispiel zehn achtstellige Codes. Jeder Code funktioniert nur ein einziges Mal. Erstellen Sie neue Codes, werden die alten automatisch ungültig.
So gehen Sie sinnvoll mit Backup-Codes um:
- Ausdrucken und zu wichtigen Unterlagen legen, etwa in einen Ordner zu Hause.
- Alternativ in einem Passwortmanager speichern – aber nicht im selben Konto, das die Codes schützen sollen.
- Nicht als Foto in der Handy-Galerie oder als unverschlüsselte Datei in der Cloud ablegen.
- Nach dem Verbrauch mehrerer Codes rechtzeitig neue erstellen.
Das BSI weist darauf hin, dass die Wiederherstellung eine Schwachstelle sein kann: Lässt sich ein Konto mit nur einem einzigen Schritt zurücksetzen, verliert 2FA viel von ihrem Nutzen. Halten Sie Wiederherstellungs-E-Mail und -Telefonnummer deshalb aktuell und gut geschützt.
Was bedeutet starke Kundenauthentifizierung beim Online-Banking?
Beim Online-Banking müssen Sie 2FA nicht selbst einschalten – sie ist gesetzlich vorgeschrieben. Grundlage ist die zweite EU-Zahlungsdiensterichtlinie PSD2. Sie verlangt eine sogenannte starke Kundenauthentifizierung: mindestens zwei Faktoren aus zwei der drei Kategorien Wissen, Besitz und Inhärenz. Das gilt beim Login ins Online-Banking, bei Überweisungen sowie bei vielen Kartenzahlungen im Internet.
Welche Verfahren Ihnen zur Verfügung stehen, entscheidet Ihre Bank. Verbreitet sind in Deutschland:
- App-Freigabe bzw. pushTAN: Sie bestätigen Aufträge in einer separaten App der Bank, meist mit PIN oder Biometrie.
- chipTAN / Sm@rt-TAN / photoTAN mit Lesegerät: Ein Kartenleser erzeugt die TAN mithilfe Ihrer Bankkarte.
- smsTAN: Die TAN kommt per SMS. Viele Institute bieten dieses Verfahren nur noch eingeschränkt oder gegen Gebühr an.
Es gibt Ausnahmen, in denen die Bank auf den zweiten Faktor verzichten darf. Laut BaFin reicht es zum Beispiel, wenn Sie sich nur alle 180 Tage stark authentifizieren, solange Sie lediglich Kontostand und Umsätze der vergangenen 90 Tage abrufen. Auch bei Zahlungen, die eine automatische Risikoanalyse als unbedenklich einstuft, kann der zweite Schritt entfallen – allerdings nur innerhalb gesetzlicher Grenzen.
Sicherheitstipps für das Banking:
- Prüfen Sie in der Freigabe-App immer Betrag und Empfänger, bevor Sie bestätigen. Betrüger versuchen gezielt, Freigaben für fremde Überweisungen zu erschleichen.
- Ihre Bank fragt niemals per Telefon, SMS oder E-Mail nach PIN, TAN oder Zugangsdaten.
- Installieren Sie Banking-Apps nur aus den offiziellen App-Stores und halten Sie Betriebssystem und Apps aktuell.
- Melden Sie verdächtige Abbuchungen sofort Ihrer Bank und lassen Sie Zugänge bei Verdacht sperren – in Deutschland etwa über den Sperr-Notruf 116 116.
Was mache ich, wenn ich mein Smartphone verliere?
Ohne Vorbereitung kann ein Handyverlust schnell zur Aussperrung führen. Gehen Sie deshalb am besten schon jetzt so vor:
- Zweiten Faktor doppelt anlegen: zum Beispiel Passkeys auf zwei Geräten oder zusätzlich einen Hardware-Schlüssel.
- Backup-Codes sichern wie oben beschrieben.
- Authenticator-App mit Backup nutzen: Einige Apps können die Codes verschlüsselt sichern oder auf ein neues Gerät übertragen. Prüfen Sie diese Option vor einem Gerätewechsel.
- Bank-Apps rechtzeitig umziehen: Die Freigabe-App muss auf einem neuen Smartphone meist neu aktiviert werden – manchmal per Brief mit Aktivierungscode. Planen Sie das vor dem Handywechsel ein.
Ist das Gerät bereits weg, melden Sie sich an einem anderen Gerät mit einem Backup-Code an, entfernen Sie das verlorene Smartphone aus der Liste der vertrauenswürdigen Geräte und richten Sie den zweiten Faktor neu ein.
Fazit
Die Zwei-Faktor-Authentifizierung kostet bei der Einrichtung nur wenige Minuten und macht die Übernahme Ihrer Konten deutlich schwerer. Beginnen Sie mit dem E-Mail-Konto, danach folgen Messenger, soziale Netzwerke und Shopping-Konten. Setzen Sie wenn möglich auf Passkeys oder eine Authenticator-App und nur im Notfall auf SMS. Vergessen Sie dabei nicht die Backup-Codes – sie sind Ihre Versicherung, falls das Smartphone einmal ausfällt.











