Phishing-resistente Multi-Faktor-Authentifizierung ist unter NIS2 für viele Unternehmen kein Nice-to-have mehr, sondern Pflicht. Wer beim Kauf eines Hardware-Security-Keys danebengreift, zahlt entweder für Protokolle, die im Betrieb nie zum Einsatz kommen, oder scheitert an einem Legacy-System, das reines FIDO2 nicht unterstützt. Dieser Vergleich zeigt, wo sich Swissbit iShield Key vs YubiKey 5 NFC in der Praxis unterscheiden – und für welches Unternehmen welcher Schlüssel passt. Kurz vorweg: Der Swissbit-Key eignet sich für reine Cloud- und Passkey-Strategien mit Fertigung in Deutschland, der YubiKey für Umgebungen mit zusätzlichen Legacy-Protokollen wie Smartcard-Login oder OpenPGP. Beide Modelle finden Sie direkt im Identity & Access-Sortiment von Cyber Shop.
Swissbit iShield Key 2 FIDO2: reiner Passkey-Speicher, made in Germany
Der Swissbit iShield Key 2 FIDO2 ist auf genau einen Zweck zugeschnitten: FIDO2- und U2F-Authentifizierung. FIDO2 ist ein offener, passwortloser Anmeldestandard, der phishingsicher ist, weil die kryptografische Signatur fest an die jeweilige Domain gebunden ist. Der Schlüssel unterstützt FIDO2 nach CTAP2.1 und verwaltet laut Swissbit-Datenblatt bis zu 300 Passkeys unabhängig voneinander – für einen Mitarbeiter mit vielen SaaS-Konten reicht die Kapazität in der Praxis meist mehrere Jahre.
Der wirtschaftlich wichtigste Unterschied zu vielen Wettbewerbern: Der iShield Key 2 wird laut Hersteller vollständig in Deutschland gefertigt. Für Unternehmen, die unter NIS2 oder in regulierten Branchen einen Herkunftsnachweis für sicherheitskritische Hardware brauchen, zählt das bei Auswahlprozessen oft mehr als ein paar Euro Preisunterschied. Zertifiziert ist der Key nach FIDO Level 2, erhältlich mit USB-A- oder USB-C-Anschluss, jeweils mit NFC für Tap-Authentifizierung am Smartphone. Der Einstiegspreis liegt bei rund 24 Euro netto pro Stück, gestaffelt nach Abnahmemenge. Varianten mit MIFARE/LEGIC-Chip für den physischen Gebäudezutritt gibt es laut Hersteller auf Anfrage – Details liefert der Swissbit-Herstellerhub.
YubiKey 5 NFC: Multiprotokoll-Schlüssel für Legacy und Cloud
Der YubiKey 5 NFC verfolgt einen anderen Ansatz: ein Schlüssel für möglichst viele Anmeldeszenarien. Neben FIDO2 (CTAP2.1) und FIDO U2F beherrscht er PIV (Smartcard-Standard, unter anderem für Windows-Login), OpenPGP-Verschlüsselung sowie klassische Einmalpasswörter über OATH-HOTP und OATH-TOTP (zeit- beziehungsweise ereignisbasierte OTP-Verfahren für Systeme ohne FIDO2-Unterstützung) – inklusive 64 OATH-Slots und 24 speicherbaren PIV-Zertifikaten. Das macht ihn zur ersten Wahl, wenn im Unternehmen neben moderner Cloud-Anmeldung auch ältere VPN-Gateways, Windows-Smartcard-Login oder signierte E-Mails per OpenPGP im Einsatz sind.
Für reine FIDO2-Passkeys sind laut Yubico bis zu 100 residente Credentials speicherbar – deutlich weniger als beim Swissbit-Modell, für die meisten Nutzerkonten aber ebenfalls ausreichend. Gefertigt wird der Schlüssel in Schweden, das Gehäuse ist nach IP68 wasser- und staubdicht und für mehr als 100.000 USB-Steckzyklen ausgelegt. Der Preis liegt bei rund 69 Euro netto pro Stück, ebenfalls gestaffelt nach Menge.
Swissbit iShield Key vs YubiKey 5 im direkten Vergleich
| Kriterium | Swissbit iShield Key 2 FIDO2 | YubiKey 5 NFC |
|---|---|---|
| Protokolle | FIDO2 (CTAP2.1), FIDO U2F | FIDO2 (CTAP2.1), U2F, PIV, OpenPGP, OTP |
| Passkey-Kapazität | bis zu 300 | bis zu 100 |
| Schnittstellen | USB-A oder USB-C, NFC | USB-A, NFC |
| Fertigung | Deutschland | Schweden |
| Zertifizierung | FIDO Level 2 | FIDO Level 2 |
| Robustheit | Herstellerangabe: alltagstauglich | IP68, 100.000+ Steckzyklen |
| Preis (netto, ab) | ca. 24 Euro | ca. 69 Euro |
Unsicher, welches Protokoll Sie brauchen? Der Produktberater von Cyber Shop filtert in wenigen Minuten passend zu Stückzahl und Anwendungsfall.
Welcher Security Key eignet sich für welches Unternehmen?
Wer ausschließlich moderne Cloud-Dienste per FIDO2/Passkey absichert und Wert auf Fertigung in Deutschland legt, ist mit dem Swissbit iShield Key 2 FIDO2 meist besser und günstiger bedient. Wer zusätzlich Smartcard-Login, OpenPGP-Signaturen oder OTP für Legacy-Systeme benötigt, greift zum YubiKey 5 NFC – der höhere Preis finanziert die zusätzlichen Protokolle.
5 Kriterien für die Kaufentscheidung
Bei 50 Mitarbeitern macht allein die Preisdifferenz zwischen beiden Modellen schnell mehrere tausend Euro Unterschied im Beschaffungsbudget – ein Grund, das Setup vor der Bestellung genau abzugleichen:
- Legacy-Systeme im Einsatz? VPN-Gateways mit OTP, Windows-Smartcard-Anmeldung oder E-Mail-Signaturen per OpenPGP sprechen für den YubiKey 5 NFC.
- Reine Cloud- und Passkey-Strategie? Wer nur Microsoft 365, Google Workspace und SaaS-Tools per FIDO2 absichert, kommt mit dem günstigeren Swissbit-Key aus.
- Herkunftsnachweis relevant? Bei NIS2-Audits, Vergabeverfahren oder im öffentlichen Sektor punktet die Fertigung in Deutschland.
- Passkey-Kapazität pro Mitarbeiter: Nutzer mit sehr vielen dienstlichen Konten profitieren von den 300 Slots des Swissbit-Keys.
- Budget pro Nutzerplatz: Bei dreistelligen Stückzahlen macht die Preisdifferenz von rund 45 Euro pro Schlüssel den Gesamtbudget-Unterschied schnell sichtbar.
FIDO2-Keys im Unternehmen einführen
Beide Schlüssel lassen sich ohne separate Client-Software in Microsoft Entra ID, Google Workspace und die meisten SSO-Lösungen einbinden – die Registrierung läuft über die jeweilige Sicherheitseinstellung des Kontos. Beim ersten Setup legt der Nutzer eine PIN direkt auf dem Schlüssel fest, die zusätzlich zum physischen Besitz abgefragt wird und damit einen Diebstahl-Schutz ergänzt. Direkt im Anschluss sollte ein zweiter, identisch registrierter Ersatzschlüssel als Backup-Faktor hinterlegt werden – ohne dieses Backup kann ein verlorener Schlüssel den Zugang zu allen daran gebundenen Konten kosten.
Für den Rollout empfiehlt sich ein gestaffeltes Vorgehen: zuerst IT-Administration und Geschäftsführung, danach Mitarbeiter mit Zugriff auf sensible Daten, zuletzt der Rest der Belegschaft. Bei der Auswahl der passenden Menge und Variante unterstützt der Produktberater von Cyber Shop, ergänzend zur NIS2-Checkliste für KMU.
Häufige Fragen zu FIDO2-Security-Keys
Was kostet ein FIDO2-Security-Key für Unternehmen?
Die Preise starten bei rund 24 Euro netto pro Stück für reine FIDO2-Schlüssel wie den Swissbit iShield Key 2 und reichen bis knapp 70 Euro für Multiprotokoll-Modelle wie den YubiKey 5 NFC. Ab größeren Stückzahlen gelten gestaffelte Preise.
Ist ein Hardware-Schlüssel sicherer als eine Authenticator-App?
Ja, ein FIDO2-Hardware-Key ist gegen Phishing resistent, weil die kryptografische Signatur an die exakte Domain gebunden ist und nicht abgefangen werden kann. Eine App-basierte OTP kann ein Angreifer bei einem Adversary-in-the-Middle-Angriff dagegen live abfangen und weiterleiten.
Funktionieren beide Schlüssel mit Microsoft 365 und Google Workspace?
Ja, beide Modelle unterstützen FIDO2/WebAuthn und lassen sich direkt in den Sicherheitseinstellungen von Microsoft Entra ID und Google Workspace als Anmeldefaktor registrieren, ganz ohne zusätzliche Client-Software.
Was passiert bei Verlust des Schlüssels?
Ohne PIN und ohne physischen Zugriff auf das Konto ist ein verlorener Schlüssel für Dritte wertlos. Trotzdem sollte er umgehend aus den Sicherheitseinstellungen der betroffenen Konten entfernt werden – in Microsoft Entra ID über „Sicherheitsinformationen“, in Google Workspace über die 2-Faktor-Einstellungen des Kontos. Ein hinterlegter Ersatzschlüssel verhindert, dass Mitarbeiter sich selbst aussperren.
Sind FIDO2-Keys DSGVO-konform?
FIDO2-Schlüssel speichern keine biometrischen oder personenbezogenen Daten auf dem Gerät selbst, sondern nur kryptografische Schlüsselpaare je Dienst. Für Unternehmen mit Datenschutz-Fokus ist zusätzlich die Fertigung in Deutschland beim Swissbit-Modell ein relevantes Auswahlkriterium.
Braucht jeder Mitarbeiter einen eigenen Schlüssel?
In der Praxis ja – ein FIDO2-Key ist personengebunden registriert, ein Teilen zwischen mehreren Nutzern widerspricht dem Sicherheitszweck. Üblich ist ein Hauptschlüssel plus ein hinterlegter Ersatzschlüssel pro Person.
Welches Setup nutzen Sie aktuell für die Multi-Faktor-Authentifizierung Ihrer Mitarbeiter – und wo hakt es noch? Bei Fragen zur passenden Variante hilft das Kontaktformular von Cyber Shop weiter.
Quellen: Swissbit iShield Key 2 Series Datenblatt (PDF), YubiKey 5 Series Produktübersicht
NIS2-konform mit dem Cyber Shop
Audit-Vorbereitung, Endpoint-Schutz, MDR — alles aus einer Hand.
