IT Glossary
Adaptive Authentifizierung passt die Anmeldeanforderung dem Risiko an. Erfahren Sie, welche Signale zählen und wo genau ihr blinder Fleck liegt.
August 7, 2026
Adaptive Authentifizierung, auch risikobasierte Authentifizierung genannt, ist ein Verfahren der Zugriffssteuerung, das je nach Risiko eines Anmeldeversuchs verändert, was eine Person nachweisen muss. Eine Anmeldung von einem verwalteten Notebook in einem bekannten Netzwerk gelingt mit einem einzigen Faktor, während dasselbe Konto aus einem neuen Land auf einem nicht verwalteten Gerät eine Zusatzabfrage erhält oder blockiert wird.
Die Engine sieht nur, was durch sie hindurchläuft. Eine Anwendung mit lokalem Passwort, ein privat genutztes Konto im Arbeitskontext oder eine direkt im Browser erteilte OAuth-Berechtigung erzeugen kein Signal und erhalten keine Richtlinie. Das ist das wiederkehrende Muster in mittelständischen Beständen: starke adaptive Richtlinien auf 20 föderierten Anwendungen, und gar keine auf den 80, die nie angebunden wurden.
Ein Unternehmen konfiguriert seinen bedingten Zugriff so, dass jede Anmeldung ausserhalb seiner beiden Bürostandorte einen zweiten Faktor verlangt. Zwei Monate später werden die Zugangsdaten einer Finanzleiterin geleakt, der Versuch des Angreifers aus einer anderen Region erhält eine Zusatzabfrage und scheitert. Im selben Monat wird ein davon unabhängiges Rechnungstool mit eigener Anmeldung kompromittiert, ohne ein einziges Signal zu erzeugen, weil es nie hinter dem Identitätsanbieter stand. Beide Ergebnisse führen auf die Abdeckung zurück und nicht auf die Qualität der Richtlinie, und genau diese Lücke schliesst Corma, indem es die Anwendungen verwaltet, die der Identitätsanbieter nicht sieht.
MFA verlangt immer denselben zusätzlichen Faktor. Adaptive Authentifizierung entscheidet Versuch für Versuch, ob dieser Faktor nötig ist, anhand von Risikosignalen in Echtzeit.
Gerätekonformität und die Unterscheidung zwischen bekanntem und unbekanntem Gerät wiegen in der Praxis am schwersten, gefolgt von unmöglichen Reisen und der Erkennung geleakter Zugangsdaten. Der Standort allein erzeugt bei reisenden Mitarbeitenden viele Fehlalarme.
Ja, das ist ihr wesentlicher Vorzug. Vertrauenswürdige Kontexte laufen ohne Zusatzabfrage durch, der zweite Faktor wird also dort eingesetzt, wo er das Ergebnis wirklich verändert.
NIS2 zählt Lösungen für Multi-Faktor- oder kontinuierliche Authentifizierung in Artikel 21 Absatz 2 Buchstabe j zu den Basismassnahmen des Risikomanagements. Adaptive Authentifizierung ist eine anerkannte Möglichkeit, dem zu entsprechen, aber keine gesetzliche Pflicht für sich.