Derartige Passwort Richtlinien sind veraltet und wurden in der Wissenschaft als eher schädlich erkannt.
Auch das amerikanische NIST (das sind die, die irgendwann mal Groß, Klein, Zahlen, Sonderzeichen ... salonfähig gemacht haben) fordert nur noch "mindestens acht Zeichen" (und KEINE weiteren Anforderungen).
Dafür gibt es einen ganzen Haufen Anforderungen an die Service Anbieter (wie ChurchTools).
Ich zitiere mal aus Vorlesungsunterlagen (deshalb auf English):
Compare newly chosen passwords with dictionaries and lists of known passwords
Secure storage (slow hashing & salting)
Restrict number of unsuccessful logins to ~10 (throttling)
Password change only if the justified (e.g., a successful attack)
Wer mehr lesen will, hat hier noch ne Quelle: https://pages.nist.gov/800-63-3/