Skip to content
MJ Marketing
Google Ads

Google-Ads-Konto absichern 2026: Passkeys und Zugriffe

Passkey-Pflicht, Genehmigung durch mehrere Parteien, Zugriffsebenen, Phishing: So sicherst du dein Google-Ads-Konto ab und so reagierst du nach einem Hack.

Mijo Jurisic

Google Ads Consultant

13 Min. Lesezeit
Tuschezeichnung: Schlüssel, Fingerabdruck und Smartphone mit Schild-Symbol auf Millimeterpapier

Kurz gesagt

Google verlangt für sensible Aktionen in Google Ads, etwa neue Nutzer, geänderte Zugriffe, Kontoverknüpfungen oder Zahlungsdaten, zunehmend einen Passkey. Laut Google-Hilfe dauert es etwa ein bis zwei Tage, bis ein neuer Passkey dafür nutzbar ist, Kampagnen laufen ohne Passkey aber weiter. Konten mit mehr als drei Administratoren können zusätzlich die Genehmigung durch mehrere Parteien nutzen. Dazu kommen saubere Zugriffsebenen, persönliche Logins mit Firmenadresse, zugelassene Domains und die Bestätigung in zwei Schritten. Echte Mails kommen laut Google von @google.com oder @ads.google.com. Nach einem Angriff meldest du das Konto sofort über Googles Formular für manipulierte Konten.

Ein Google-Ads-Konto ist für Angreifer interessant: Es hängt eine Zahlungsmethode daran, und es kann sofort Anzeigen ausliefern. Wer es übernimmt, schaltet auf deine Kosten eigene Anzeigen, und am Ende steht nicht selten eine Sperrung, weil Google das Konto zum Schutz erst einmal stilllegt. Google hat deshalb 2026 nachgeschärft: Passkeys für sensible Aktionen, die Genehmigung durch mehrere Parteien und strengere Regeln für die Google Ads API.

In diesem Artikel zeige ich, was sich geändert hat, wie du Passkeys und Zugriffe sauber einrichtest, worauf du beim Agenturwechsel achtest, welche Phishing-Maschen ich kenne und was du nach einem Angriff Schritt für Schritt tust. Aussagen zu Google-Funktionen stützen sich auf die Google Ads-Hilfe und die Google-Konto-Hilfe, die Quellen stehen am Ende. Wo ich aus meiner Praxis einordne, sage ich das dazu.

Was sich 2026 geändert hat

ÄnderungWas sie für dich bedeutet
Passkey für sensible AktionenNeue Nutzer, geänderte Zugriffe, Kontoverknüpfungen und Zahlungsdaten brauchen einen Passkey
Kostenlose E-Mail-DomainsLaut Google können Nutzer mit Adressen wie @gmail.com künftig keine sensiblen Aktionen mehr ausführen
Genehmigung durch mehrere ParteienEin zweiter Administrator bestätigt Änderungen an Nutzern und Rollen
Google Ads APISeit 5. August 2026 Passkeys für betroffene API-Nutzer

Zur Passkey-Pflicht schreibt die Google Ads-Hilfe, dass die Funktion für einen Teil der Werbetreibenden eingeführt beziehungsweise getestet wird. Ein Startdatum nennt die Hilfeseite nicht. Search Engine Roundtable zitierte im Mai 2026 eine E-Mail von Google an Werbetreibende, nach der ab dem 15. Juli für bestimmte sensible Aktionen ein Google-Passkey erforderlich ist.

Der Satz zu kostenlosen Domains steht so in der Google-Hilfe: „Alle, die über E-Mail-Adressen kostenloser Domains (z. B. @gmail.com oder @yahoo.com) auf Google Ads zugreifen, werden zukünftig keine sensiblen Aktionen mehr ausführen können.“ Ein Datum dafür nennt Google nicht. Für mich ist das trotzdem der wichtigste Punkt der ganzen Umstellung: Wer sein Konto mit einer privaten Gmail-Adresse verwaltet, sollte jetzt einen Administrator mit Firmenadresse anlegen.

Passkeys einrichten

Ein Passkey ersetzt das Passwort durch die Entsperrung deines Geräts, also Fingerabdruck, Gesichtserkennung oder PIN. Laut Google können Passkeys nicht geteilt, kopiert, aufgeschrieben oder versehentlich an jemand anderen weitergegeben werden, und das macht sie sicherer gegen Phishing.

So legst du einen Passkey an: Im Google-Konto unter „Passkeys und Sicherheitsschlüssel“ auf „Passkey erstellen“ klicken. Laut Google funktioniert das unter anderem mit Windows 10 und neuer, macOS Ventura und neuer, ChromeOS 109 und neuer, Android 9 und neuer sowie iOS 16 und neuer. Das Gerät braucht eine Displaysperre, und für die Nutzung über ein anderes Gerät muss Bluetooth eingeschaltet sein. Auch Hardware-Sicherheitsschlüssel nach dem FIDO2-Standard werden laut Google unterstützt.

Zwei Punkte, die in der Praxis wichtig sind:

  • Wartezeit. Laut Google-Hilfe dauert es etwa ein bis zwei Tage, bis ein neuer Passkey für sensible Aktionen in Google Ads funktioniert. Google empfiehlt, 48 Stunden zu warten. Für neue Passkeys kann laut Google außerdem eine 7-tägige Schutzfrist gelten, andere Bestätigungswege funktionieren in dieser Zeit weiter. Wer erst einrichtet, wenn er dringend einen Nutzer hinzufügen muss, wartet also.
  • Kampagnen laufen weiter. Ohne Passkey kannst du laut Google keine sensiblen Aktionen ausführen, deine Kampagnen werden aber weiter ausgeliefert.

Aus meiner Praxis empfehle ich jedem Administrator mindestens zwei Passkeys, etwa auf Smartphone und Laptop oder zusätzlich einen Hardware-Schlüssel. Ein verlorenes Gerät blockiert dann nicht den Zugriff auf alle sensiblen Aktionen. Gerade vor saisonalen Spitzen wie dem Black Friday, wenn kurzfristig neue Zugriffe oder Verknüpfungen nötig werden, sollte das erledigt sein.

Wer mit eigenen Tools oder Skripten über die Google Ads API arbeitet: Laut Google-Entwicklerdokumentation verlangt die API seit dem 5. August 2026 für betroffene Nutzer Passkeys, Passwort allein, Codes aus einer Authenticator-App und SMS reichen dann nicht mehr. Bestehende Refresh-Tokens sind laut Google nicht betroffen, das neue Erzeugen eines Tokens aber schon.

Genehmigung durch mehrere Parteien

Mit der Genehmigung durch mehrere Parteien muss ein zweiter Administrator sensible Änderungen bestätigen. Laut Google betrifft das das Hinzufügen und Entfernen von Nutzern sowie das Ändern von Nutzerrollen, weitere Aktionen können folgen. Ein Angreifer, der einen einzelnen Admin-Login erbeutet, kann sich so nicht ohne Weiteres selbst Zugriff verschaffen oder andere aussperren.

Die Details laut Google-Hilfe:

  • Die Funktion gilt nur für Konten mit mehr als drei Administratoren. Stellst du das Konto auf einen einzigen Administrator um, wird sie laut Google pausiert, und offene Anfragen werden abgelehnt.
  • Anfragen findest du unter Verwaltung, Zugriff und Sicherheit im Tab „Sicherheitsanfragen“.
  • Administratoren haben 20 Tage Zeit, eine Anfrage zu genehmigen oder abzulehnen, danach verfällt sie.
  • Verwaltungskonten können Anfragen für verknüpfte Kundenkonten bearbeiten.
  • Rollen mit Lesezugriff und API-Nutzer sind ausgenommen.

Meine Einordnung: Viele kleinere Unternehmen haben gar keine vier Administratoren. Dort greift die Funktion nicht, und die anderen Schutzmaßnahmen in diesem Artikel werden umso wichtiger. Mehr Administratoren nur wegen dieser Funktion anzulegen, halte ich für den falschen Weg, weil jeder zusätzliche Admin auch ein zusätzliches Risiko ist.

Zugriffsebenen sauber vergeben

Google Ads kennt fünf Zugriffsebenen: „Nur E-Mail“, „Abrechnung“, „Schreibgeschützt“, „Standard“ und „Administrator“. Laut Google dürfen nur Administratoren Zugriff gewähren und Verknüpfungen mit Verwaltungskonten steuern, und Google rät davon ab, nur einen einzigen Administrator zu haben.

So vergebe ich Zugriffe in der Praxis:

  • Administrator nur für Personen, die wirklich Nutzer und Verknüpfungen verwalten müssen. Im Unternehmen mindestens zwei, damit ein Ausfall nicht das Konto lahmlegt.
  • Standard für alle, die Kampagnen bearbeiten.
  • Schreibgeschützt für Geschäftsführung oder Controlling, die nur Zahlen sehen wollen.
  • Abrechnung für die Buchhaltung.
  • Nur E-Mail für Personen, die nur Berichte und Benachrichtigungen per Mail brauchen.

Dazu kommen die Empfehlungen aus Googles Sicherheitsreihe für Werbetreibende: Zugriffe regelmäßig prüfen, ausgeschiedene Personen sofort entfernen, keine geteilten Logins, für jede Person ein eigenes Google-Konto und verknüpfte Verwaltungskonten regelmäßig kontrollieren.

Drei Einstellungen unter Verwaltung, Zugriff und Sicherheit lohnen sich besonders:

  • Bestätigung in zwei Schritten. Im Tab „Sicherheit“ findest du die Einstellung „2-Faktor-Authentifizierung“. Google empfiehlt allen Werbetreibenden, sich mit Bestätigung in zwei Schritten anzumelden. Bis Änderungen an den Wiederherstellungsdaten überall greifen, kann es laut Google bis zu sieben Tage dauern, also nicht erst im Notfall daran denken.
  • Zugelassene Domains. Im Tab „Sicherheit“ legst du fest, von welchen E-Mail-Domains Nutzer eingeladen werden dürfen. Einladungen an Adressen außerhalb deiner Organisation sind dann nicht mehr möglich.
  • Änderungsprotokolle für Kontoaktivitäten. Laut Google protokollieren sie unter anderem, welche Nutzer zugreifen, wer Zugriffe ändert, welche Sicherheitsaktionen stattfinden und welche Änderungen an der Abrechnung vorgenommen werden. Ich schaue dort einmal im Monat hinein.

Wer ein Verwaltungskonto betreibt, kann laut Google als dessen Administrator für eigene Unterkonten die Bestätigung in zwei Schritten und zugelassene Domains verbindlich vorgeben.

Admin-Hygiene beim Agenturwechsel

Das Google-Ads-Konto gehört dir, nicht der Agentur und nicht mir. Beim Wechsel ist die Reihenfolge entscheidend, und die beschreibe ich ausführlich im Beitrag Google-Ads-Agentur wechseln. Kurz: Erst stellst du sicher, dass mindestens zwei Personen aus deinem Unternehmen Administrator sind, dann verknüpfst du den neuen Dienstleister, und erst danach entfernst du den alten.

Was sich 2026 dabei ändert:

  • Das Ändern von Zugriffen und Kontoverknüpfungen zählt laut Google zu den sensiblen Aktionen. Die Administratoren auf deiner Seite richten ihren Passkey also am besten eine Woche vor dem Wechsel ein: Laut Google dauert das Koppeln ein bis zwei Tage, und für neue Passkeys kann eine 7-tägige Schutzfrist gelten. Andere Bestätigungswege funktionieren laut Google in dieser Zeit weiter.
  • Ist die Genehmigung durch mehrere Parteien aktiv, braucht laut Google auch die Verknüpfung eines bestehenden Kontos mit einem Verwaltungskonto eine Genehmigung. Plane dafür ein paar Tage ein.
  • Nach dem Wechsel prüfst du unter Verwaltung, Zugriff und Sicherheit, welche Nutzer und welche Verwaltungskonten noch Zugriff haben. Direkt eingeladene Nutzer und verknüpfte Verwaltungskonten sind zwei getrennte Zugangswege: Wurden Mitarbeiter der alten Agentur zusätzlich direkt eingeladen, entfernst du sie einzeln.

Den letzten Punkt sehe ich in der Praxis regelmäßig: Das Verwaltungskonto der alten Agentur ist entfernt, aber zwei ehemalige Mitarbeiter haben noch direkten Zugriff mit Standard- oder Admin-Rechten. Woran du eine Agentur erkennst, die mit Zugriffen sauber umgeht, steht im Beitrag Woran du eine gute Google-Ads-Betreuung erkennst.

Phishing-Maschen, die ich kenne

Google betont, dass es nie unaufgefordert per E-Mail nach deinem Passwort fragt. Echte Nachrichten kommen laut Google von Absendern mit @google.com oder @ads.google.com. Ruft jemand angeblich im Namen von Google an, kannst du laut Google um eine E-Mail von einer @google.com-Adresse bitten, und verdächtige Mails oder Anrufe meldest du über die offiziellen Formulare.

Die Maschen, die mir in der Praxis begegnen:

  • Gefälschte Anzeigen für „Google Ads“. Malwarebytes hat im Januar 2025 eine Kampagne dokumentiert, bei der gesponserte Suchergebnisse für „Google Ads“ auf gefälschte Anmeldeseiten führten, die auf Google Sites gehostet waren. Dort wurden Zugangsdaten und Codes der Zwei-Faktor-Authentifizierung abgegriffen.
  • Dringende Mails zu Sperrung oder Richtlinienverstoß. Der Link führt auf eine Anmeldeseite, die aussieht wie Google, aber auf einer fremden Domain liegt.
  • Einladungen zu unbekannten Verwaltungskonten. Eine Verknüpfungsanfrage, die niemand im Team erwartet, lehne ich ab.
  • Anrufe mit angeblichem Google-Support. Oft mit einem verlockenden Angebot und der Bitte um Zugriff oder einen Bestätigungscode.

Meine Grundregel: Ich logge mich nie über einen Link aus einer Mail oder einer Anzeige ein, sondern tippe ads.google.com selbst ein oder nutze ein Lesezeichen. Und ich gebe niemandem einen Bestätigungscode weiter, auch nicht „dem Support“.

Anzeichen für eine Übernahme

Diese Signale nehme ich ernst:

  • Nutzer oder Einladungen, die niemand kennt
  • Verknüpfungen mit unbekannten Verwaltungskonten
  • Kampagnen oder Anzeigen, die niemand im Team angelegt hat
  • Plötzlich erhöhte Budgets oder neue automatische Regeln
  • Geänderte Zahlungsdaten oder unerklärliche Abbuchungen
  • Benachrichtigungen über Zugriffsänderungen, die du nicht ausgelöst hast

Der erste Blick geht in den Änderungsverlauf und in die Änderungsprotokolle für Kontoaktivitäten. Dort siehst du, wer was wann geändert hat.

Nach einem Angriff: Schritt für Schritt

  1. Sofort melden. Google bittet darum, ein manipuliertes Konto so schnell wie möglich über das Formular für manipulierte Konten zu melden: support.google.com/google-ads/contact/compromised_account. Das musst du selbst tun, das kann dir kein Dienstleister abnehmen.
  2. Belege sammeln. Laut Google helfen Zeitpunkte aus dem Änderungsverlauf, die nicht autorisierten Nutzer, die IDs nicht autorisierter Verwaltungskonten, Budgeterhöhungen oder automatische Regeln sowie deine aktuelle IP-Adresse.
  3. Google-Konto sichern. Passwort ändern oder zurücksetzen und die Bestätigung in zwei Schritten aktivieren. Laut Google müssen sich Administratoren erneut mit zweitem Faktor anmelden und ihr Passwort ändern. Für das Google-Konto selbst gibt es eine eigene Anleitung von Google.
  4. Was Google tut. Laut Google wird das Konto gesperrt, während Google es absichert. Kampagnen, die der Angreifer erstellt oder geändert hat, werden pausiert, kompromittierte Nutzer und Einladungen entfernt und nicht autorisierte Verwaltungskonten getrennt.
  5. Erstattung beantragen. Laut Google geht das erst, wenn das Konto reaktiviert und die Bestätigung in zwei Schritten aktiv ist. Die Prüfung der Abrechnung dauert laut Google 10 bis 15 Werktage, Gutschriften erscheinen als „Servicekorrektur“.
  6. Zahlungsmittel prüfen. Aus meiner Praxis: Wenn Abbuchungen über eine Kreditkarte liefen, informiere ich parallel die Bank.

Bleibt das Konto danach gesperrt oder werden Anzeigen weiter abgelehnt, lies den Beitrag Google-Ads-Konto gesperrt: was jetzt zu tun ist. Bei der Wiederherstellung und dem Aufräumen danach unterstütze ich im Rahmen von Google Ads Recovery (ab 700 €). Eine Garantie, dass Google ein Konto freigibt, kann dabei niemand seriös geben.

Meine Kurz-Checkliste

  • Jeder Administrator hat einen Passkey, idealerweise zwei
  • Administratoren nutzen Firmenadressen, keine privaten Gmail-Konten
  • Mindestens zwei Administratoren aus deinem Unternehmen
  • Zugriffsebenen nach Aufgabe, nicht nach Bequemlichkeit
  • Bestätigung in zwei Schritten bei allen Nutzern aktiv, zugelassene Domains gesetzt
  • Ehemalige Mitarbeiter und alte Dienstleister entfernt, auch direkte Logins
  • Änderungsprotokolle einmal im Monat geprüft
  • Notfallweg bekannt: Formular für manipulierte Konten als Lesezeichen

Wenn du einen zweiten Blick willst

Im Google Ads Audit (ab 500 €) prüfe ich neben Kampagnen und Tracking auch, wer Zugriff auf dein Konto hat und welche Verwaltungskonten verknüpft sind. Gerade nach einem Dienstleisterwechsel finde ich dort erfahrungsgemäß oft alte Zugänge.

Quellen

Stand: Oktober 2026

Häufige Fragen

Laut Google-Hilfe für sogenannte sensible Aktionen, zum Beispiel das Aktualisieren von Kontoverknüpfungen, das Ändern von Zugriffsrechten, das Hinzufügen neuer Nutzer und das Ändern von Zahlungsinformationen. Die Funktion wird laut Google für einen Teil der Werbetreibenden eingeführt. Ohne Passkey kannst du diese Aktionen nicht ausführen, deine Kampagnen laufen aber weiter.

Mijo Jurisic

Google Ads Consultant & Gründer von MJ Marketing. 5+ Jahre Praxis: vom autodidaktischen Start bis zur Beratung direkter Google-Ads-Kunden im Auftrag von Google. In der Laufbahn 500+ Google-Ads-Konten betreut und 22 Mio. € Mediabudget verantwortet.

Ähnliche Artikel

Erstgespräch buchen20 Min · Google Meet · direkt mit Mijo