Beste Unternehmens-Passwort-Manager für Agenturen und verteilte Teams
Operativer Vergleich der besten Unternehmens-Passwort-Manager für Agenturen und verteilte Teams: 1Password, Bitwarden, Dashlane, Keeper und NordPass. Preise, SSO, SCIM und Anwendungsszenarien.
Es gibt keinen absolut besten Passwort-Manager für eine Agentur oder ein verteiltes Team. Für die meisten Organisationen bietet 1Password das beste Gleichgewicht zwischen Benutzererfahrung und tatsächlicher Akzeptanz. Bitwarden ist die konsequenteste Wahl für alle, die Transparenz, Open Source und Kontrolle über die Daten bevorzugen. Dashlane ist der stärkste Kandidat für Agenturen, die viele Kunden betreuen und Sichtbarkeit auf Anmeldedaten außerhalb des SSO-Perimeters benötigen. Die Wahl hängt von der Anzahl der zu verwaltenden Personen, den Compliance-Anforderungen und der Notwendigkeit des Self-Hostings ab.
Gemeinsam genutzte Passwörter sind der Schwachpunkt jeder Agentur
Eine Agentur oder ein verteiltes Team hat nicht das Problem, die Passwörter einer einzigen Person zu verwalten. Es hat das Problem, gemeinsam genutzte Anmeldedaten zwischen mehreren Fachkräften zu verwalten: Zugänge zu den sozialen Netzwerken der Kunden, Werbeplattformen, Hosting, Domains, Analytics-Tools. Jede über Slack, E-Mail oder Tabellen geteilte Anmeldedaten ist ein Sicherheitsrisiko und ein Governance-Problem.
Teilen in unverschlüsselten Kanälen
Über Slack, E-Mail oder Tabellen geteilte Passwörter sind für jeden sichtbar, der Zugang zu diesen Kanälen hat. Ein Mitarbeiter, der das Team verlässt, behält die in der Vergangenheit erhaltenen Anmeldedaten. Der Widerruf ist manuell und selten vollständig.
Keine Sichtbarkeit über Zugänge
Ohne zentrales System wissen Sie nicht, wer Zugang zu was hat. Wenn ein Kunde bittet, den Zugang eines ehemaligen Mitarbeiters zu widerrufen, erfordert dies, alle geteilten Anmeldedaten manuell zu verfolgen. In der Praxis geschieht dies nicht.
Unsichtbares Shadow IT
Dashlane berichtet, dass SSO und Identity Provider 37 % der Unternehmensanwendungen verpassen, wodurch Shadow IT und nicht verwaltete SaaS für IT-Teams unsichtbar bleiben. Die Anmeldedaten dieser Tools liegen außerhalb jeder Unternehmensrichtlinie.
CISA empfiehlt ausdrücklich, die Anmeldedaten für Personal zu widerrufen, das die Organisation verlässt, und den Zugang regelmäßig zu überprüfen. Ohne einen Unternehmens-Passwort-Manager ist diese Empfehlung nicht systematisch umsetzbar. Die Kosten eines einzelnen nicht widerrufenen Zugangs übersteigen bei Weitem die jährlichen Kosten eines Passwort-Managers für das gesamte Team.
Was für eine Agentur oder ein verteiltes Team wirklich zählt
Die Wahl eines Unternehmens-Passwort-Managers reduziert sich nicht auf den Preis pro Nutzer. Für eine Agentur sind die operativen Kriterien, die den Unterschied machen, vier.
1. SCIM-Provisionierung und SSO-Integration
SCIM (System for Cross-domain Identity Management) ermöglicht das automatische Hinzufügen und Entfernen von Nutzern, wenn sich ihr Status im Identity Provider (Okta, Entra ID, Google Workspace) ändert. Ohne SCIM erfordert jeder neue Mitarbeiter manuelle Konfiguration und jeder Austritt manuellen Widerruf — mit dem realen Risiko, aktive Zugänge zu hinterlassen. NordPass unterstützt die automatische Provisionierung mit Entra ID, ebenso wie 1Password, Bitwarden, Dashlane und Keeper.
2. Granulare Freigabe
Eine Agentur teilt nicht alle Anmeldedaten mit allen. Bitwarden verwendet „Collections“ für die granulare Freigabe, 1Password verwendet gemeinsam genutzte Vaults mit rollenbasierten Berechtigungen, NordPass verwendet Shared Folders. Das Prinzip der minimalen Berechtigung ist eine ausdrückliche Empfehlung des ENISA Secure by Design Playbooks.
3. Audit-Log und Sichtbarkeit
Für eine Agentur, die Kundendaten verwaltet, ist es wesentlich für die Compliance und die Incident Response zu wissen, wer wann Zugang zu was hat. CISA empfiehlt, „den Benutzerzugang zu überprüfen und Konten zu deaktivieren, wenn sie für einen bestimmten Zeitraum inaktiv sind“. Unternehmens-Passwort-Manager enthalten detaillierte Audit-Logs mit Aktivität pro Nutzer, Vault-Zugriff und Änderungen an den Anmeldedaten.
4. Self-Hosting oder Datenresidenz
Einige Agenturen haben Anforderungen an die Datenresidenz (DSGVO, Verträge mit europäischen Kunden), die Self-Hosting oder Rechenzentren in bestimmten Regionen erfordern. Bitwarden und Keeper bieten self-hosted Optionen. NordPass ermöglicht die Wahl zwischen EU- oder US-Rechenzentren. 1Password und Dashlane sind nur Cloud.
Vergleich von Preisen, SSO und Self-Hosting
Eine operative Zusammenfassung der Schlüsseldaten. Die Preise sind indikativ und können variieren: Überprüfen Sie stets die offiziellen Websites.
| Werkzeug | Vertrieb | SSO / SCIM | Indikativer Preis | Stärke |
|---|---|---|---|---|
| 1Password | Nur Cloud | Native SSO/SCIM (Business) | Teams ~24,95 $/Monat (10 Nutzer); Business ~8,99 $/Nutzer/Monat | Benutzererfahrung, die die tatsächliche Akzeptanz fördert |
| Bitwarden | Cloud + self-hosted | Native SSO/SCIM (Enterprise) | Teams ~4 $/Nutzer/Monat; Enterprise ~6 $/Nutzer/Monat | Open Source, Transparenz, Self-Hosting |
| Dashlane | Nur Cloud | Native SSO/SCIM | Omnix ab ~4-8 $/Nutzer/Monat | Sichtbarkeit auf Anmeldedaten außerhalb des SSO |
| Keeper | Cloud + self-hosted | Native SSO/SCIM (Enterprise) | Business ab ~2-4 $/Nutzer/Monat; Enterprise ~6 $/Nutzer/Monat | Vollständige Plattform, FedRAMP-Zertifizierungen |
| NordPass | Nur Cloud | Native SSO/SCIM (Enterprise) | Teams ab ~1,79 $/Nutzer/Monat; Business ~3,59 $/Nutzer/Monat | Wettbewerbsfähiger Preis, saubere Oberfläche |
Operative Analyse der fünf Passwort-Manager
Eine Zusammenfassung der für Agenturen und verteilte Teams relevanten Funktionen, mit Preisen, Stärken und erklärten Einschränkungen.
1Password: tatsächliche Akzeptanz als Priorität
1Password ist der Passwort-Manager mit der besten Benutzererfahrung der Kategorie. Für eine Agentur ist dies kein ästhetisches Detail: Die Akzeptanzrate bestimmt den ROI der Sicherheit. Ein mächtiges, aber unbequemes Tool wird aufgegeben; ein Tool, das das Team täglich nutzt, wird Teil des Workflows.
Stärken: SSO-Integration mit Okta, Entra ID, OneLogin und Duo im Business-Plan, Vault-Freigabe mit rollenbasierten Berechtigungen, Watchtower für die proaktive Überwachung von Datenlecks und schwachen Passwörtern. Der Teams Starter Pack-Plan ist für Teams bis zu 10 Personen zu 24,95 $/Monat konzipiert — ein zugänglicher Einstiegspunkt für kleine Agenturen.
Einschränkungen: kein Self-Hosting. Für Agenturen mit strengen Anforderungen an die Datenresidenz kann dies ein Ausschlusskriterium sein. Der Preis pro Nutzer im Business-Plan (8,99 $) ist der höchste der Kategorie.
Geeignet für: Agenturen, die das beste Gleichgewicht zwischen Leistungsfähigkeit und tatsächlicher Akzeptanz wünschen, ohne Self-Hosting-Anforderungen.
1Password — Teams Starter Pack oder Business
Beste Benutzererfahrung, native SSO/SCIM-Integration, Watchtower für proaktive Sicherheit.
Bitwarden: Transparenz und Kontrolle
Bitwarden ist die konsequenteste Wahl für Agenturen, die Transparenz, Open Source und Kontrolle über die Daten bevorzugen. Der Code ist öffentlich verifizierbar, und die Plattform hat eine Geschichte jährlicher Audits durch Dritte seit 2018.
Stärken: Collections für die granulare Freigabe, SCIM-Provisionierung, benutzerdefinierte Rollen und erweiterte Sicherheitsrichtlinien im Enterprise-Plan. Der Teams-Plan kostet 4 $/Nutzer/Monat, der Enterprise-Plan 6 $/Nutzer/Monat. Es ist möglich, die Lösung selbst zu hosten — eine Option, die nur wenige Alternativen bieten. Jeder Business-Nutzer erhält 5 GB persönlichen Speicher und 5 GB für die Organisation.
Einschränkungen: Die Oberfläche ist weniger ausgefeilt als bei 1Password, und das Self-Hosting erfordert interne technische Kompetenzen. Für eine Agentur ohne dediziertes IT-Personal ist die Cloud-Version die praktischere Wahl.
Geeignet für: Agenturen mit Compliance-Anforderungen, die Kontrolle über die Daten erfordern, oder technische Teams, die den Code überprüfen möchten.
Bitwarden — Teams oder Enterprise
Open Source, verifizierbar, Self-Hosting verfügbar. Das beste Kontroll-/Preis-Verhältnis.
Dashlane: Sichtbarkeit über den SSO-Perimeter hinaus
Dashlane hat Omnix eingeführt, eine Plattform, die das traditionelle Passwort-Management erweitert, um auch Anmeldedaten außerhalb des SSO-Perimeters abzudecken. Laut Dashlane „verpassen SSO und Identity Provider 37 % der Unternehmensanwendungen“, wodurch Shadow IT und nicht verwaltete SaaS für IT-Teams unsichtbar bleiben.
Stärken: Omnix Password Management ermöglicht es, auch Anmeldedaten nicht genehmigter Tools unter die Unternehmensrichtlinie zu bringen und garantiert vollständige Sichtbarkeit über alle Zugänge. Es unterstützt SCIM-Provisionierung und SSO-Integration mit SAML 2.0-Anbietern. Die Credential-Protection-Schicht fügt KI-gestützte Phishing-Erkennung und Echtzeitwarnungen hinzu.
Einschränkungen: Es ist nur Cloud und hat Premium-Preise. Die Password-Management-Schicht beginnt bei etwa 8 $/Nutzer/Monat, die Credential-Protection-Schicht bei etwa 4 $/Nutzer/Monat. Für kleinere Teams kann der Preis ein Hindernis sein.
Geeignet für: Agenturen mit vielen Kunden, verbreitetem Shadow IT und dem Bedarf an vollständiger Sichtbarkeit über die Anmeldedaten.
Dashlane Omnix — Password Management
Vollständige Sichtbarkeit auf Anmeldedaten innerhalb und außerhalb des SSO. Ideal für Agenturen mit vielen Kunden.
Keeper: vollständige Plattform für Compliance
Keeper ist eine vollständige Plattform für das Anmeldedaten-Management mit Sicherheitszertifizierungen, die sie für regulierte Umgebungen geeignet macht. Keeper Business beginnt bei etwa 2-4 $/Nutzer/Monat und umfasst verschlüsselte Vaults, Team-Ordner-Freigabe und rollenbasierte Richtlinien.
Stärken: Keeper Enterprise fügt SSO SAML 2.0, SCIM-Provisionierung, Active Directory- und LDAP-Synchronisierung sowie Entra ID-Integration hinzu. Keeper ist nach FedRAMP High und GovRAMP High zertifiziert, FIPS 140-3 validiert, ISO 27001, 27017, 27018, PCI DSS und SOC 2 Type II. Es bietet auch Self-Hosting-Optionen. Jeder Business-Nutzer erhält einen kostenlosen Family-Plan.
Einschränkungen: Die Oberfläche ist weniger ausgefeilt als bei 1Password. Der Enterprise-Plan erfordert mindestens 5 Nutzer.
Geeignet für: Agenturen mit strengen Compliance-Anforderungen oder Teams, die eine vollständige Plattform mit Self-Hosting benötigen.
Keeper — Business oder Enterprise
FedRAMP-, FIPS 140-3-, ISO 27001-Zertifizierungen. Vollständige Plattform mit Self-Hosting.
NordPass: Einfachheit und wettbewerbsfähiger Preis
NordPass ist die konsequenteste Wahl für Agenturen, die Einfachheit und wettbewerbsfähige Preise bevorzugen. Die Oberfläche ist sauber und das Onboarding schnell, was die Akzeptanz durch nicht-technische Teams fördert.
Stärken: Der Teams-Plan beginnt bei 1,79 $/Nutzer/Monat mit zweijährigem Plan (10 Nutzer), der Business-Plan bei 3,59 $/Nutzer/Monat, der Enterprise-Plan bei 5,39 $/Nutzer/Monat. Shared Folders für die gruppenweise Freigabe, integrierter Authenticator für 2FA-Codes und Activity Log für die Überwachung. Es unterstützt die automatische Provisionierung mit Entra ID und die Integration mit Vanta für die Compliance.
Einschränkungen: SSO und SCIM sind nur im Enterprise-Plan verfügbar. Die Datenresidenz ist auf die Wahl zwischen EU- oder US-Rechenzentren beschränkt.
Geeignet für: kleine oder wachsende Agenturen, die eine einfache und praktische Lösung ohne erweiterte Compliance-Anforderungen wünschen.
NordPass — Teams oder Business
Wettbewerbsfähiger Preis, saubere Oberfläche, schnelles Onboarding. Ideal für nicht-technische Teams.
NIST, CISA und die Empfehlungen, die für die Compliance zählen
Für eine Agentur, die Kundendaten verwaltet, ist die Wahl eines Passwort-Managers nicht nur eine Produktivitätsentscheidung. Es ist eine Compliance-Entscheidung. NIST SP 800-63B-4 und CISA geben präzise Hinweise darauf, was eine Organisation tun sollte.
Was NIST SP 800-63B-4 verlangt
NIST SP 800-63B Revision 4, finalisiert im August 2025, verlangt eine Mindestlänge von 8 Zeichen mit 15 empfohlenen, die Akzeptanz von mindestens 64 Zeichen, keine Kompositionsregeln, kein geplantes Ablaufdatum, obligatorisches Screening gegen Blocklisten kompromittierter Passwörter, keine Hinweise oder Sicherheitsfragen und Unterstützung für Passwort-Manager.
Operative Implikation: Ein Passwort-Manager ist laut NIST nicht optional — er ist Teil des Compliance-Rahmens. Das NIST-Rahmenwerk IA-5(18) empfiehlt ausdrücklich, „von der Organisation definierte Passwort-Manager zu verwenden, um Passwörter zu generieren und zu verwalten“.
Was CISA empfiehlt
CISA empfiehlt, eine Unternehmensrichtlinie für eine Mindestlänge von 16 oder mehr Zeichen festzulegen und die Verwendung von Passwort-Managern in Betracht zu ziehen, um es den Nutzern zu erleichtern, ausreichend lange Passwörter beizubehalten.
CISA empfiehlt außerdem, die Anmeldedaten für Personal zu widerrufen, das die Organisation verlässt. Dies umfasst die Rückgabe aller physischen Token und den Widerruf aller Systemzugänge. Ohne einen Unternehmens-Passwort-Manager mit SCIM ist diese Empfehlung schwer vollständig umzusetzen.
Welche Passwort-Manager konform sind
Die meisten Unternehmens-Passwort-Manager unterstützen die NIST- und CISA-Empfehlungen. Bitwarden hat ein dediziertes Dokument, das seine Funktionen den NIST-Richtlinien zuordnet. Keeper ist nach FedRAMP High, FIPS 140-3, ISO 27001, PCI DSS und SOC 2 Type II zertifiziert. 1Password ist nach SOC 2 Type II zertifiziert.
NIST SP 800-63B-4 stellt fest, dass Verifizierer „NICHT verlangen DÜRFEN, dass Nutzer Passwörter periodisch ändern“, weil erzwungene Rotation schwächere und vorhersehbarere Passwörter erzeugt. Die Ausnahme ist die Cardholder Data Environment für PCI DSS. Wenn Ihre Agentur eine Richtlinie zur Rotation alle 90 Tage hat, ist es Zeit, sie zu überdenken: NIST betrachtet sie als kontraproduktive Praxis.
Welcher Passwort-Manager für welchen Agenturtyp
Dies ist keine Rangliste. Es ist eine Matrix, um sich an Ihrem spezifischen Kontext zu orientieren.
| Profil | Konsequentestes Werkzeug | Warum |
|---|---|---|
| Kleine Agentur (< 10 Personen) | 1Password Teams Starter oder Bitwarden Teams | Zugänglicher Preis, einfache Einrichtung, schnelle Akzeptanz |
| Wachsende Agentur (10-50 Personen) | 1Password Business oder Bitwarden Enterprise | SCIM, SSO, Audit-Log, granulare Freigabe |
| Agentur mit strengen DSGVO-Anforderungen | Bitwarden (self-hosted) oder Keeper | Kontrolle über die Daten, EU-Residenz |
| Agentur mit vielen Kunden und Shadow IT | Dashlane Omnix | Sichtbarkeit auf Anmeldedaten außerhalb des SSO |
| Agentur mit technischem Team | Bitwarden | Open Source, verifizierbar, Self-Hosting |
| Agentur, die Einfachheit bevorzugt | NordPass Business | Saubere Oberfläche, wettbewerbsfähiger Preis |
1Password ist für alle, die die beste Akzeptanz wünschen. Bitwarden ist für alle, die Kontrolle und Transparenz wünschen. Dashlane ist für alle, die Sichtbarkeit über den SSO hinaus wünschen. Keeper ist für alle mit Compliance-Anforderungen. NordPass ist für alle, die Einfachheit und Preis wünschen. Die richtige Frage lautet: Was ist meine Hauptpriorität, und welches Werkzeug löst sie mit dem geringsten Kompromiss?
Die 5 kostspieligsten Fehler bei der Wahl eines Unternehmens-Passwort-Managers
Diese Fehler sind einzeln nicht katastrophal. Sie werden relevant, wenn sie sich wiederholen und die Sicherheit oder die Akzeptanz beeinträchtigen.
Ohne SCIM erfordert jeder neue Mitarbeiter manuelle Konfiguration und jeder Austritt manuellen Widerruf. CISA empfiehlt, die Anmeldedaten für Personal zu widerrufen, das die Organisation verlässt. Ohne Automatisierung geschieht dies nicht systematisch, und die Zugänge ehemaliger Mitarbeiter bleiben aktiv.
Ein Werkzeug, das 2 €/Nutzer weniger kostet, aber vom Team nicht übernommen wird, hat Betriebskosten, die die Einsparung übersteigen. Die Akzeptanzrate bestimmt den ROI. 1Password kostet mehr als NordPass, aber wenn das Team es täglich nutzt und NordPass nach zwei Wochen aufgegeben wird, sind die tatsächlichen Kosten von NordPass höher.
Wenn Ihre Agentur Verträge hat, die EU-Datenresidenz erfordern, überprüfen Sie, dass der Passwort-Manager dies unterstützt. Bitwarden bietet Self-Hosting, NordPass ermöglicht die Wahl zwischen EU- oder US-Rechenzentren. 1Password und Dashlane sind nur Cloud mit vom Anbieter verwalteten Rechenzentren.
Ein vollständiger Rollout in der gesamten Agentur am ersten Tag ist ein Fehler. Beginnen Sie mit einem Piloten in einer kleinen Gruppe, messen Sie die Support-Belastung, dann erweitern Sie in Wellen. Die Zeit, die für die Planung des Onboardings aufgewendet wird, ist die wertvollste.
NIST SP 800-63B-4 verlangt obligatorisches Screening gegen Blocklisten kompromittierter Passwörter und Unterstützung für Passwort-Manager. CISA empfiehlt Passwörter mit 16+ Zeichen und die Verwendung von Passwort-Managern. Die Wahl des Passwort-Managers ist eine Compliance-Entscheidung, nicht nur eine Produktivitätsentscheidung.
Ein Passwort-Manager, den das Team nicht nutzt, ist eine Verschwendung. Ein Passwort-Manager, den das Team täglich nutzt, ist eine Sicherheitsinfrastruktur. Der Unterschied liegt nicht in den Funktionen: Er liegt in der Benutzererfahrung und in der Art und Weise, wie er eingeführt wird.
Die SmartStackHubPro-Roadmap zur Einführung eines Unternehmens-Passwort-Managers
Eine praktische Abfolge, um den Passwort-Manager ohne unschlüssige Tests zu wählen und zu verteilen.
Wie viele Personen müssen verwaltet werden? Benötigen Sie SSO, SCIM, Self-Hosting? Sind Sie in einem regulierten Sektor tätig? Die Antworten bestimmen die Kategorie des zu bewertenden Werkzeugs.
Wenn Sie bereits Okta, Entra ID oder Google Workspace verwenden, überprüfen Sie, dass der Passwort-Manager SSO und SCIM mit Ihrem IdP unterstützt. NordPass unterstützt die automatische Provisionierung mit Entra ID, ebenso wie die anderen Unternehmenswerkzeuge.
1Password für Akzeptanz, Bitwarden für Kontrolle, Dashlane für Sichtbarkeit außerhalb des SSO, Keeper für Compliance, NordPass für Einfachheit. Es gibt kein einziges Modell für alle Agenturen.
Die automatische Provisionierung muss konfiguriert werden, bevor die Konten an das Team verteilt werden. Dies eliminiert die Notwendigkeit der manuellen Konfiguration für jeden neuen Mitarbeiter und des manuellen Widerrufs für jeden Austritt.
Wählen Sie eine kleine Gruppe (IT-Team, privilegierte Rollen) und testen Sie das Deployment 2-3 Wochen lang. Messen Sie die Akzeptanzrate, die Support-Belastung, UX-Probleme. Erweitern Sie dann in Wellen.
Wie viele Teammitglieder nutzen den Vault regelmäßig? Wie viele benötigen Support? Ist die Abbruchrate akzeptabel? Wenn die Akzeptanz niedrig ist, liegt das Problem in der Art der Einführung, nicht in der Technologie.
Ein erfolgreiches Deployment erfordert Planung des Enrollments, SCIM-Konfiguration, Support für die Wiederherstellung und Messung der Akzeptanz. Die technische Wahl ist nur der erste Schritt. Die Zeit, die für die Planung des Deployments aufgewendet wird, ist die wertvollste.
Setzen Sie Ihren Weg auf SmartStackHubPro fort
Der Passwort-Manager ist ein Baustein der Sicherheitsarchitektur für Agenturen und verteilte Teams. Diese Inhalte vervollständigen das Bild.
Offizielle Quellen und Referenzen
Die in diesem Artikel zitierten technischen Daten und regulatorischen Referenzen basieren auf institutionellen Quellen und offizieller Anbieterdokumentation. Überprüfen Sie stets die aktuellen Bedingungen auf den offiziellen Websites, bevor Sie Entscheidungen treffen.
Offizielle Quellen anzeigen
Häufig gestellte Fragen zu Unternehmens-Passwort-Managern
Die Antworten fassen den Rahmen des Artikels zusammen. Die Bedingungen der Produkte können sich ändern.
Welches ist der beste Passwort-Manager für eine Agentur oder ein verteiltes Team im Jahr 2026?
Es gibt keinen absolut besten. 1Password ist die konsequenteste Wahl für die meisten Agenturen, dank einer Benutzererfahrung, die die tatsächliche Akzeptanz fördert, und einer nativen SSO- und SCIM-Integration. Bitwarden ist die konsequenteste Wahl für alle, die Open Source, Transparenz und Self-Hosting bevorzugen. Dashlane ist der stärkste Kandidat für Agenturen, die viele Kunden betreuen und Sichtbarkeit auf Anmeldedaten außerhalb des SSO-Perimeters benötigen. Keeper ist die Wahl für alle mit strengen Compliance-Anforderungen. NordPass ist die Wahl für alle, die Einfachheit und wettbewerbsfähige Preise bevorzugen.
Wie viel kostet ein Unternehmens-Passwort-Manager im Jahr 2026?
Der Preis pro Nutzer reicht von etwa 4 Dollar pro Monat (Bitwarden Teams, NordPass Teams bei etwa 1,79 Dollar mit zweijährigem Plan) bis 8,99 Dollar pro Monat (1Password Business). Keeper Business beginnt bei etwa 2-4 Dollar pro Nutzer pro Monat. Dashlane Omnix beginnt bei etwa 4 Dollar für die Credential-Protection-Schicht und 8 Dollar für die Password-Management-Schicht. Für eine Agentur mit 10 Personen beträgt der Unterschied zwischen dem günstigsten und dem teuersten Plan etwa 700 Dollar pro Jahr.
Was ist SCIM und warum ist es für eine Agentur wichtig?
SCIM (System for Cross-domain Identity Management) ist ein Protokoll, das das automatische Hinzufügen und Entfernen von Nutzern ermöglicht, wenn sich ihr Status im Identity Provider (Okta, Entra ID, Google Workspace) ändert. Für eine Agentur eliminiert SCIM die Notwendigkeit, jeden neuen Mitarbeiter manuell zu konfigurieren und, was noch wichtiger ist, den Zugang manuell zu widerrufen, wenn jemand das Team verlässt. CISA empfiehlt, die Anmeldedaten für Personal zu widerrufen, das die Organisation verlässt. Ohne SCIM ist das Risiko, aktive Zugänge für ehemalige Mitarbeiter zu hinterlassen, real.
Was ist der Unterschied zwischen 1Password und Bitwarden für eine Agentur?
1Password bietet die beste Benutzererfahrung der Kategorie, mit einer gepflegten Oberfläche und flüssigen Workflows, die die tatsächliche Akzeptanz fördern. Bitwarden ist Open Source, verifizierbar und self-hostable, aber mit einer weniger ausgefeilten Oberfläche. 1Password ist nur Cloud; Bitwarden bietet sowohl Cloud als auch Self-Hosting. Für eine Agentur ohne dediziertes IT-Personal ist 1Password einfacher zu übernehmen. Für eine Agentur mit technischem Team und Compliance-Anforderungen bietet Bitwarden mehr Kontrolle.
Was bietet Dashlane, das andere nicht bieten?
Dashlane Omnix erweitert das traditionelle Passwort-Management, um auch Anmeldedaten außerhalb des SSO-Perimeters abzudecken. Laut Dashlane verpassen SSO und Identity Provider 37 % der Unternehmensanwendungen, wodurch Shadow IT und nicht verwaltete SaaS für IT-Teams unsichtbar bleiben. Omnix schließt diese „Zugangslücke“, indem es Sichtbarkeit über jede Anmeldedaten garantiert, unabhängig davon, ob sie innerhalb oder außerhalb des SSO liegt. Für Agenturen mit vielen Kunden und nicht genehmigten Tools ist diese Sichtbarkeit ein konkreter Vorteil.
Ist Bitwarden so sicher wie 1Password?
Beide gelten in der Sicherheitsgemeinschaft als sicher. Bitwarden ist Open Source und unterliegt jährlichen Audits durch Dritte, mit öffentlich verifizierbarem Code. 1Password ist Closed Source, unterliegt aber unabhängigen Audits mit SOC 2 Type II-Zertifizierung. Bitwarden bietet Self-Hosting, das eine vollständige Kontrolle der Daten ermöglicht. 1Password bietet kein Self-Hosting. Der Unterschied liegt nicht in der absoluten Sicherheit, sondern im Vertrauensmodell: Bitwarden gibt Ihnen die Werkzeuge zum Überprüfen, 1Password bittet Sie, den Audits zu vertrauen.
Kann ich einen persönlichen Passwort-Manager für die Arbeit verwenden?
Technisch ja, aber es wird aus drei Gründen nicht empfohlen. Erstens: Ohne Unternehmensplan haben Sie keine Sichtbarkeit darüber, wer Zugang zu was hat. Zweitens: Wenn ein Mitarbeiter das Team verlässt, können Sie den Zugang zu gemeinsam genutzten Anmeldedaten nicht widerrufen. Drittens: Sie haben kein Audit-Log für die Compliance. Ein Unternehmens-Passwort-Manager wurde entwickelt, um diese Probleme mit granularer Freigabe, Rollen und Aktivitätsprotokollen zu lösen.
Welcher Passwort-Manager ist am besten für eine Agentur, die mit europäischen Kunden arbeitet?
Für Agenturen mit Anforderungen an die Datenresidenz in Europa sind die Optionen begrenzter. Bitwarden bietet Self-Hosting, das das Hosten der Daten auf Servern in Europa ermöglicht. NordPass bietet die Wahl zwischen EU- oder US-Rechenzentren. Keeper bietet Optionen für Datenresidenz. 1Password und Dashlane sind nur Cloud mit vom Anbieter verwalteten Rechenzentren. Für Agenturen mit Verträgen, die EU-Datenresidenz erfordern, ist Bitwarden self-hosted oft die direkteste Wahl.
Der beste Passwort-Manager ist der, den das Team tatsächlich nutzt.
Nach dem Vergleich von Preisen, SSO, SCIM und Anwendungsszenarien lautet die Antwort nicht „1Password ist besser als Bitwarden“ oder „NordPass schlägt Keeper“. Die richtige Frage lautet: Was ist das Hauptproblem meiner Agentur, und welches Werkzeug löst es mit der geringsten Reibung?
Wenn Ihr Hauptproblem die Akzeptanz durch ein nicht-technisches Team ist, ist 1Password die konsequenteste Wahl: gepflegte Benutzererfahrung, native SSO/SCIM-Integration und ein zugänglicher Teams Starter-Plan für kleine Agenturen. Wenn Ihr Problem Kontrolle und Transparenz ist, ist Bitwarden die konsequenteste Wahl: Open Source, verifizierbar, Self-Hosting verfügbar und das beste Kontroll-/Preis-Verhältnis. Wenn Ihr Problem die Sichtbarkeit auf Anmeldedaten außerhalb des SSO-Perimeters ist, ist Dashlane Omnix die einzige Plattform, die diese Lücke ausdrücklich abdeckt.
Die operative Wahrheit ist, dass die Akzeptanzrate den ROI der Sicherheit bestimmt. Ein mächtiges, aber unbequemes Werkzeug wird aufgegeben; ein Werkzeug, das das Team täglich nutzt, wird Teil der Infrastruktur. Die richtige Wahl ist die, die das Team tatsächlich übernimmt, nicht die mit den meisten Funktionen auf dem Papier.
Fragen Sie sich daher vor der Wahl nicht nur „Wie viel kostet es pro Nutzer“. Fragen Sie sich: Was ist meine Priorität, wird das Team das Werkzeug übernehmen, und habe ich das Onboarding mit SCIM geplant? Die Antwort bestimmt den Erfolg des Projekts.