Cybersecurity für kleine Betriebe: E-Mail und Website absichern
IT-Sicherheit beginnt bei einem kleinen Betrieb mit zwei Dingen, die jeder von außen sieht: der E-Mail-Domain und der Website. Für Betriebe ohne eigene IT in Österreich, Deutschland und der Schweiz, von außen gemessen, zum Fixpreis.
Angreifer brauchen bei kleinen Betrieben selten eine raffinierte Lücke. Sie nehmen, was offensteht: eine E-Mail-Domain, mit der jeder Rechnungen verschicken kann, eine Website ohne Schutz-Header, ein Plugin, das seit Monaten auf sein Update wartet. Von 149 Tiroler Domains, die ich im September 2026 geprüft habe, hatten 135 keine wirksame DMARC-Richtlinie. Hier steht, was du selbst prüfen kannst, in welcher Reihenfolge, und was ich übernehme.
Kostenlos, ohne Anmeldung, Ergebnis in ein paar Sekunden. Danach weiter mit der Prüfliste oder den Paketen und Preisen.
Vier Bereiche, in dieser Reihenfolge
Die Reihenfolge folgt dem, was ich draußen am häufigsten offen finde, und dem Schaden, den es anrichtet. Eine gefälschte Rechnung mit deiner Absenderadresse kostet mehr als eine verunstaltete Startseite. Deshalb kommt die E-Mail-Domain zuerst.
1
E-Mail-Domain
SPF, DKIM und DMARC entscheiden, ob jemand mit deiner Adresse schreiben kann.
135 von 149 Tiroler Domains ohne wirksames DMARC
2
Website und WordPress
Header, Zertifikat, Updates: was ein Angreifer sieht, ohne sich anzumelden.
48 von 131 Startseiten ohne einen einzigen Security-Header
3
Datenschutz
Was die Website beim ersten Laden an Dritte gibt, und was nach einer Panne zu melden ist.
45 von 131 Startseiten binden Google Analytics im Quelltext ein
4
KI sicher nutzen
Welches Konto, welche Einstellung, welche Daten nicht in den Chat gehören.
Anbieterbedingungen geprüft am 04.10.2026
Was ich bei 149 Tiroler Domains gemessen habe
Im September und Oktober 2026 habe ich die öffentlichen DNS-Einträge von 149 Tiroler Domains gelesen, alle 34 Tourismusverbände und 115 Betriebe: Hotels, Praxen, Kanzleien, Handwerk, Agenturen, Stadtwerke. Von den 131 erreichbaren Websites habe ich die Antwort-Header abgerufen. Passiv, so wie es jeder Browser und jeder Mailserver tut. Hier stehen nur Summen.
Bei neun von zehn Domains fehlt also die wirksame DMARC-Richtlinie, bei mehr als einem Drittel jeder Security-Header. Beides lässt sich in Tagen beheben, und ob es behoben ist, kann jeder jederzeit von außen nachmessen. Die vier Abschnitte darunter gehen die Bereiche einzeln durch.
E-Mail-Sicherheit: wer mit deiner Adresse schreiben darf
Das Mailprotokoll prüft den Absender nicht. Was im Feld „Von“ steht, kann jeder hineinschreiben. Drei
Einträge im DNS deiner Domain geben dem empfangenden Server die Mittel, eine Fälschung zu erkennen:
SPF nennt die Server, die für dich senden dürfen, DKIM setzt eine Signatur, die unterwegs
nicht geändert werden kann, und DMARC sagt, was mit einer Mail passieren soll, die beides nicht
besteht. Erst p=quarantine oder p=reject verlangt, dass Fälschungen aussortiert
werden. p=none beobachtet nur.
DMARC-Richtlinie je Gruppe, Anteil der Domains
Tourismusverbände 34 Hauptdomains, 07.10.2026 · wirksam 3 (9 %)
Betriebe 115 Domains, 27.09.2026 · wirksam 11 (10 %)
Gemeinden mit .gv.at 209 Gemeinden, 07.10.2026 · wirksam 192 (92 %)
Gemeinden mit anderer Endung 68 Gemeinden, 07.10.2026 · wirksam 15 (22 %)
Tourismusverbände: 9 ohne Eintrag, 22 p=none, 2 quarantine, 1 reject. Betriebe: 61 ohne gültigen Eintrag, 43 p=none, 3 quarantine, 8 reject. Gemeinden mit .gv.at: 5 ohne Eintrag, 12 p=none, 48 quarantine, 144 reject. Gemeinden mit anderer Endung: 41 ohne Eintrag, 12 p=none, 13 quarantine, 2 reject.
- kein gültiger Eintrag
p=none, nur Beobachtungp=quarantinep=reject
Die Zahlen als Tabelle
| Gruppe | Domains | kein gültiger Eintrag | p=none | p=quarantine | p=reject | Stichtag |
|---|---|---|---|---|---|---|
| Tourismusverbände | 34 | 9 | 22 | 2 | 1 | 07.10.2026 |
| Betriebe | 115 | 61 | 43 | 3 | 8 | 27.09.2026 |
| Gemeinden mit .gv.at | 209 | 5 | 12 | 48 | 144 | 07.10.2026 |
| Gemeinden mit anderer Endung | 68 | 41 | 12 | 13 | 2 | 07.10.2026 |
Die Gemeinden zeigen, woran es liegt. Unter .gv.at haben 192 von 209 eine wirksame Richtlinie,
144 davon mit wortgleich demselben Eintrag. Das sieht nach einem Dienstleister aus, der es einmal für viele
richtig gemacht hat. Gemeinden mit eigener Endung stehen mit 15 von 68 kaum besser da als die Betriebe.
Wer die Domain selbst verwaltet, muss den Schritt auf quarantine selbst machen; von allein
passiert er nicht. Bei den Tourismusverbänden hat sich zwischen 29.09. und 07.10.2026 an keinem einzigen
DMARC-Eintrag etwas geändert.
Wo du anfängst
- Jemand verschickt Mails in deinem Namen. Zuerst E-Mail-Spoofing: woran du die Fälschung im Header siehst. Dann SPF-Eintrag erstellen und prüfen und DMARC einrichten, der Leitfaden in sieben Schritten. Wohin eingehende Post geht, klärt der MX-Eintrag.
-
DMARC steht, aber auf
p=none. DMARC-Policy: none, quarantine oder reject zeigt, woran du den Zeitpunkt zum Umstellen erkennst. 42 von 64 Tiroler Domains mitp=nonehaben keine Berichtsadresse und damit nie einen Beleg dafür. Ohne passende Signatur geht keinreject; den Schlüssel findest du über DKIM-Selector finden. - Eine Mail kam zurück oder landet im Spam. 550 5.7.1 und 554 5.7.1 sagt, wer den Fehler beheben muss. Warum landen meine Mails im Spam? geht vier Ursachen in Prüfreihenfolge durch, E-Mail-Header lesen zeigt, welchen Zeilen du dabei trauen kannst. Steht die eigene IP auf einer Sperrliste, zeigt das der Blacklist-Check.
- Jemand gibt sich als Chef oder Lieferant aus. CEO-Fraud beschreibt vier Varianten per Mail, dazu Anruf und Deepfake-Video. DMARC hilft nur gegen eine davon. 99 von 144 Tiroler Domains haben einen Doppelgänger unter anderer Endung, der Mail annimmt. Gegen den hilft nur eine feste Regel für Zahlungen.
Werkzeuge dazu: der E-Mail-Check liest SPF, DKIM, DMARC und die Header in einem Lauf, mit Abfragebaum für SPF. Die Einträge selbst stellen der SPF-Generator und der DMARC-Generator zusammen, beide nur im Browser. Für englischsprachige Kolleginnen und Kollegen gibt es den Check als Email check.
Website und WordPress: was ein Angreifer ohne Anmeldung sieht
Mit jeder Seite schickt der Server Antwort-Header mit. Sechs davon schützen Besucher: HSTS erzwingt HTTPS, die Content-Security-Policy begrenzt, welche Skripte laufen dürfen, vier weitere verhindern Einbetten, das Raten des Dateityps, Verweis-Lecks und ungefragten Zugriff auf Kamera oder Standort. Sie kosten keine Ladezeit. Trotzdem sendet die Mehrheit der Tiroler Startseiten kaum welche.
48 von 131Startseiten senden keinen einzigen der sechs Header, nur 2 alle sechs.
4 von 131regeln in ihrer Content-Security-Policy überhaupt Skripte, 3 davon mit unsafe-inline. 16 senden eine CSP, 11 davon regeln nur das Einbetten.
22 von 131laufen erkennbar auf WordPress. 11 davon nennen ihre Version im Quelltext, 5 senden HSTS, eine einzige eine CSP.
6 von 17Seiten, die ihre PHP-Version im Header verraten, nennen eine, für die php.net keine Sicherheitskorrekturen mehr liefert.
Eigene Abfrage der Startseiten per curl am 03.10.2026, statisches HTML ohne Ausführung von Skripten, nur Summen.
Wo du anfängst
-
Die Website soll dichter werden.
Security-Header einrichten mit Startwerten für Apache, nginx und Netlify. Danach die Content-Security-Policy nach dem CSP-Leitfaden: erst im Berichtsmodus, dann ohne
unsafe-inline. - WordPress im Normalbetrieb. WordPress-Sicherheit prüfen ist die Liste mit WP-CLI-Befehlen. Laut Patchstack lagen 91 % der 11.334 Lücken des Jahres 2025 in Plugins, deshalb zählen WordPress-Updates in der richtigen Reihenfolge und eine gepflegte PHP-Version mehr als jedes Sicherheits-Plugin. Hängt die Seite nach einem Update, hilft der Wartungsmodus.
- Verdacht auf einen Hack. WordPress gehackt – was tun beginnt mit sechs Prüfungen von außen und führt dann in neun Schritten durch Isolieren, Sichern, Zugänge wechseln und Neuaufbau.
- Eine fremde Seite soll Geld oder Daten bekommen. Website prüfen: ist sie seriös? stellt vier Fragen, die sich in fünf Minuten von außen beantworten lassen.
Werkzeuge dazu: der Security-Scan prüft Header, TLS und offen liegende Dateien, der Tech-Stack-Check zeigt, womit eine Seite gebaut ist und welche Versionen sie verrät. Wer die Pflege abgeben will: WordPress-Wartung für 49 € im Monat.
Datenschutz: was die Website ungefragt weitergibt
Datenschutz gehört in diese Säule, weil dieselbe Messung ihn zeigt. Eine Website, die beim ersten Aufruf Skripte von Google, Meta oder einem Kartendienst lädt, gibt die IP-Adresse jedes Besuchers weiter, bevor jemand auf das Banner geklickt hat. Im statischen Quelltext der 131 Tiroler Startseiten stand am 03.10.2026:
45binden Google Analytics ein, 45 den Google Tag Manager.
15betten Google Maps ein, 8 laden Google Fonts von Google.
6nutzen reCAPTCHA, 4 das Meta-Pixel.
60haben ein erkennbares Cookie-Banner.
Gezählt sind Einbindungen im Quelltext, keine tatsächlichen Übertragungen. Ob ein Banner sie vor der Einwilligung zurückhält, zeigt erst ein Test im Browser.
Was jeder dieser Dienste überträgt, ob eine Einwilligung nötig ist und was die Alternative wäre, steht für 23 Dienste unter DSGVO auf der Website. Was deine eigene Seite vor der Einwilligung lädt, zeigt der Datenschutz-Check. Und wenn bei einem Angriff Kundendaten abgeflossen sein können, gilt Art. 33 DSGVO: Meldung an die Datenschutzbehörde binnen 72 Stunden, nachdem die Panne bekannt ist. Wie das zur Reihenfolge nach einem Hack passt, steht in WordPress gehackt – was tun, Schritt 8.
KI sicher nutzen: welches Konto, welche Daten
Bei ChatGPT, Claude und Copilot entscheidet das Konto, was mit den Eingaben passiert. ChatGPT für Einzelpersonen trainiert standardmäßig mit, die Geschäftstarife aller drei Anbieter standardmäßig nicht (Stand der Bedingungen 04.10.2026). Das Risiko im Betrieb ist deshalb selten die KI selbst. Es ist das private Konto, mit dem jemand ein Angebot oder eine Kundenliste zusammenfassen lässt.
- Welcher Dienst, welcher Tarif. ChatGPT, Claude, Copilot: Datenschutz im Vergleich zeigt je Tarif Training, Aufbewahrung, Speicherort und wo der Schalter sitzt.
- Mitarbeitende nutzen eigene KI. Schatten-KI im Betrieb: fünf Wege, auf denen Daten abfließen, und warum ein Verbot die Nutzung nur aufs private Handy verschiebt.
- Ein Konto ist übernommen. ChatGPT-Konto gehackt: Ein neues Passwort allein reicht nicht, weil Sitzungen, verbundene Apps und API-Schlüssel weiterlaufen.
- Die KI bekommt Werkzeuge. MCP-Server sicher einsetzen: Ein lokaler MCP-Server ist fremder Code mit deinen Rechten. Zehn Prüfpunkte vor dem Einbinden.
Was KI-Automatisierung im kleinen Betrieb leistet und wo sie mehr Pflege kostet, als sie spart, steht unter KI-Automatisierung.
Die Prüfliste für einen Betrieb ohne IT-Abteilung
Zwölf Punkte, sortiert nach Wirkung. Punkt 1, 2, 6 und 7 zeigt der E-Mail-Check in einem Lauf. Bei den übrigen steht dabei, womit du sie prüfst.
- DMARC wirkt.Gut ist
p=quarantineoderp=rejectmit einer Berichtsadresserua.E-Mail-Check · DMARC-Generator - SPF ist gültig.Genau ein Eintrag, höchstens zehn DNS-Abfragen, am Ende
~alloder-all.E-Mail-Check · SPF-Generator - Jeder Versanddienst signiert.Postfach, Newsletter, Buchungssystem und Buchhaltung signieren mit DKIM für deine Domain, Schlüssel mit 2048 Bit.DKIM-Selector finden
- Keine Sperrliste.Weder IP noch Domain stehen auf einer der öffentlichen Blacklists.Blacklist-Check
- Zwei-Faktor überall, wo es zählt.Postfach, Hoster, Domainverwaltung und WordPress-Administration. Wer die Domainverwaltung übernimmt, kann alle anderen Punkte rückgängig machen.in den Einstellungen des jeweiligen Anbieters
- HTTPS mit HSTS.Jede Adresse leitet auf
httpsum, HSTS mitmax-agevon mindestens einem Jahr.Security-Scan · Security-Header - Die übrigen Header.
X-Content-Type-Options, Einbettungsschutz,Referrer-Policy,Permissions-Policy; die CSP zuerst im Berichtsmodus.Security-Scan · CSP-Leitfaden - CMS und Plugins aktuell.Keine deaktivierten Plugins auf dem Server, keine Version im Quelltext, PHP 8.3 oder 8.4.WordPress-Sicherheit prüfen
- Sicherung, die schon einmal zurückgespielt wurde.Täglich, außerhalb des Servers, mit Datenbank. Eine Sicherung, die nie getestet wurde, ist eine Vermutung.WordPress-Updates
- Feste Regel für Zahlungen.Eine neue Kontonummer per Mail wird erst nach Rückruf über eine bekannte Nummer übernommen, auch wenn die Mail vom Chef kommt.CEO-Fraud
- Keine Tracker vor der Einwilligung.Analyse, Karten, Schriften und Pixel laden erst nach dem Klick auf das Banner, oder sie liegen auf dem eigenen Server.Datenschutz-Check · DSGVO-Dienste
- KI über Geschäftskonten.Ein freigegebener Dienst mit Geschäftstarif oder abgeschaltetem Training, keine Kundendaten in privaten Konten.Datenschutz-Vergleich
Selbst machen, abgeben oder woanders hin
Selbst machen
Wenn du Zugang zur DNS-Verwaltung hast und weißt, wer alles im Namen deiner Domain Mails verschickt. Dann reichen die Anleitungen oben und die kostenlosen Werkzeuge. Bei einer Domain mit einem Postfach und ohne Newsletter stehen die drei Einträge an einem Nachmittag; danach folgen ein paar Wochen Berichte lesen.
Mir abgeben
Wenn mehrere Dienste in deinem Namen senden, wenn niemand vier Wochen lang DMARC-Berichte lesen will oder wenn WordPress regelmäßig gepflegt werden soll. Dafür sind die drei Pakete mit festem Preis da.
Jemand anderen fragen
Penetrationstests mit aktiven Angriffen, gerichtsfeste Forensik, Bereitschaft rund um die Uhr, Netzwerke und Firewalls mache ich nicht. Wer das braucht, bekommt von mir eine Empfehlung, wer es kann.
Wenn es schon passiert ist: Anlaufstellen in Österreich
- WKO Cyber-Security-Hotline 0800 888 133Montag bis Sonntag, 0 bis 24 Uhr. Für Mitglieder der Wirtschaftskammer sind die Erstberatung und das erste Gespräch mit IT-Security-Fachleuten kostenlos. wko.at
- CERT.atDas nationale Computer-Notfallteam nimmt Meldungen über Sicherheitsvorfälle an, auch freiwillige, unter reports@cert.at. Vorfall melden
- PolizeiAnzeige bei jeder Polizeidienststelle, Hinweise an die Meldestelle für Internetkriminalität des Innenministeriums: against-cybercrime@bmi.gv.at. Meldestellen auf onlinesicherheit.gv.at
- DatenschutzbehördeWenn personenbezogene Daten betroffen sein können: Meldung binnen 72 Stunden nach Art. 33 DSGVO. dsb.gv.at
- Geld überwiesenSofort die eigene Bank anrufen. Was danach in welcher Reihenfolge zu tun ist, steht in CEO-Fraud.
- Website befallenDie Reihenfolge steht in WordPress gehackt – was tun. Die Bereinigung übernehme ich nach Aufwand, 60 € pro Stunde.
Drei Pakete, feste Preise
Die Pakete decken genau das ab, was die Messung oben am häufigsten zeigt: fehlende DNS-Einträge, fehlende Header, veraltete Plugins. Ich messe zuerst, ändere dann in kleinen Schritten, damit Website, Newsletter und Buchungssystem weiterlaufen, und messe danach jede Nacht nach. Was gesetzt wurde und warum, steht im Bericht.
Sicherheits-Check
290 €einmalig
Ergebnis in 3 Werktagen
- Security-Header, TLS-Konfiguration und Zertifikate
- CMS-, Plugin- und Theme-Stand mit bekannten Schwachstellen
- Offene Admin-Zugänge, liegen gebliebene Dateien, Backups im Webroot
- E-Mail-Einträge: SPF, DKIM, DMARC
- Drittdienste und DSGVO-Grundlagen: Schriften, Tracking, Cookie-Banner
- Bericht nach Dringlichkeit sortiert, 30 Minuten Besprechung
E-Mail-Schutz Häufigster Mangel
390 €einmalig
1 Woche plus 4 Wochen Beobachtung
- SPF, DKIM und DMARC beim bestehenden Anbieter eingerichtet
- Funktioniert mit A1, World4You, Microsoft 365, Google Workspace und anderen
- Schrittweise bis „reject“, ohne dass eigene Newsletter oder Buchungssysteme hängen bleiben
- Vier Wochen Auswertung der DMARC-Berichte
- Danach scheitert E-Mail-Spoofing mit deiner Domain an DMARC
- Abschlussbericht: vorher, nachher, was bleibt
Wartung & Überwachung
49 €pro Monat
Je Website, monatlich kündbar
- Updates für CMS, Plugins und Themes, vorher getestet
- Tägliche Backups außerhalb des Servers
- Überwachung von Erreichbarkeit, Zertifikat und DMARC
- Warnung, bevor Kunden etwas merken
- Kurzbericht jeden Monat, ein fester Ansprechpartner
Alle Preise sind Endpreise, inklusive aller Abgaben. Die Bereinigung nach einem Angriff rechne ich nach Aufwand ab, 60 € pro Stunde, mit abgesprochenem Rahmen; im Notfall zuerst die Schadensbegrenzung, dann die Absprache. Was die Wartung bei WordPress-Seiten genau umfasst und was nicht, steht unter WordPress-Wartung.
Meine eigenen Domains, so wie der Check sie sieht
Kundenprojekte, die ich nennen darf, gibt es noch nicht. Was ich bei Kunden einrichte, läuft aber auf meinen eigenen drei Domains, und die kann jeder mit dem E-Mail-Check nachprüfen. Stand 08.10.2026, unverändert seit 04.10., mit den Lücken, die noch offen sind.
| Domain | DMARC | SPF | Security-Header | Offen |
|---|---|---|---|---|
| cyberscale.io | p=quarantine |
ein Eintrag, ~all, 2 DNS-Abfragen |
6 von 6, HSTS mit includeSubDomains |
DMARC ohne rua, noch kein reject; CSP mit unsafe-inline, weil dreizehn Seiten Inline-Skripte tragen |
| elitegear.io | p=quarantine |
ein Eintrag, ~all |
5 von 6, CSP mit Hash statt unsafe-inline |
Permissions-Policy fehlt, HSTS ohne includeSubDomains, DMARC ohne rua |
| bitinformer.com | p=quarantine |
ein Eintrag, ~all |
6 von 6, HSTS mit includeSubDomains |
DMARC ohne rua, noch kein reject |
Zum Vergleich: Von 131 Tiroler Startseiten senden 2 alle sechs Header, 48 keinen einzigen. Dass bei meinen
Domains die Berichtsadresse fehlt, ist dieselbe Lücke wie bei 42 der 64 Tiroler Domains mit p=none.
Der Weg von quarantine zu reject steht in DMARC-Policy
und wird hier nachgezogen, sobald die Berichte vier Wochen sauber sind. Umfang und Vorgeschichte der drei Domains
stehen in der zweiten Fallstudie.
Alle eigenen Messungen in dieser Rubrik
Die Zahlen auf dieser Seite und in den Beiträgen stammen aus eigenen Abfragen öffentlicher DNS-Einträge und Antwort-Header. Alle Messungen sind passiv, genannt werden nur Summen. Jede Zeile hat ihre Methode im zugehörigen Beitrag.
| Datum | Was | Umfang | Kernzahl | Beitrag |
|---|---|---|---|---|
| 07.10.2026, 00:57 UTC | DMARC, SPF und MX der Tiroler Gemeinden und Tourismusverbände | 277 Gemeinden, 34 Verbände | 207 Gemeinden mit wirksamer Richtlinie, davon 192 unter .gv.at; 31 Verbände ohne | diese Seite, Grafik oben |
| 29.09., 02.10. und 03.10.2026 | DMARC, SPF und MX der Tiroler Tourismusverbände | 34 Hauptdomains | 31 ohne wirksame DMARC-Richtlinie, an allen drei Tagen gleich | E-Mail-Spoofing |
| 27. und 29.09.2026 | DMARC und SPF Tiroler Domains | 149 Domains: 34 Verbände, 115 Betriebe | 135 ohne wirksame DMARC-Richtlinie, 14 ohne SPF | DMARC einrichten |
| 27.09.2026 | DMARC, SPF und HSTS im Zillertal | 39 Domains: 37 Betriebe, 2 Verbände | 36 ohne wirksame DMARC-Richtlinie, 9 ohne SPF, 13 mit HSTS | Webdesign im Zillertal |
| 03.10.2026 | Security-Header, CMS und Drittdienste Tiroler Websites | 131 erreichbare Startseiten von 140 Domains | 48 ohne einen einzigen der sechs Header, 16 mit Content-Security-Policy, 45 mit Google Analytics | Security-Header einrichten |
| 03.10.2026, 23:28 UTC | DMARC-Richtlinie und Berichtsadresse Tiroler Domains | 146 erreichbare Domains | 64 mit p=none, davon 42 ohne rua; 5 quarantine, 10 reject | DMARC-Policy |
| 03.10.2026, 23:42 UTC | Doppelgänger-Domains unter anderen Endungen | 144 Domains, 868 Varianten | 99 Domains mit mindestens einer fremden Variante, die Mail annimmt | CEO-Fraud |
| 17.09.2026 | Wirkung der Header im Browser und in nginx | 35 Versuche in Chrome 152, 12 in nginx 1.30.5 | von sechs Anweisungen per meta-Tag wirkten zwei | Security-Header einrichten |
Stefan Haun, Cybersecurity aus Stummerberg
Ich bin Softwareentwickler in Stummerberg im Zillertal. Die Werkzeuge auf dieser Seite habe ich selbst geschrieben, die Messungen selbst gefahren: Skripte, die DNS-Einträge und Antwort-Header abfragen, mit Datum und Uhrzeit. Wer anfragt, schreibt mit mir, und wer einen Bericht bekommt, bekommt ihn von mir.
- Ort
- Stummerberg, Tirol, Termine vor Ort im Bezirk Schwaz
- Ausbildung
- HTL Jenbach, Wirtschaftsingenieurwesen
- Messungen
- acht Reihen seit 17.09.2026, alle mit Datum
- Nicht im Angebot
- Pentest, Forensik, Bereitschaft rund um die Uhr
Offener Code auf GitHub
- cannibalization-checker Findet Keyword-Kannibalisierung in Search-Console-Daten
- content-decay-tracker Findet Seiten, die organischen Traffic verlieren
- topical-authority-checker Gruppiert Suchanfragen zu Themen-Clustern
Häufige Fragen zur Sicherheit
Was kostet Website- und E-Mail-Sicherheit bei dir?
Es gibt drei feste Pakete: den Sicherheits-Check für 290 €, den E-Mail-Schutz für 390 € und Wartung & Überwachung für 49 € im Monat, alles Endpreise. Die Bereinigung nach einem Hack kostet 60 € pro Stunde, mit abgesprochenem Rahmen. Keine Mindestlaufzeit.
Was ist das Mindeste an IT-Sicherheit für einen kleinen Betrieb?
Die ersten fünf Punkte der Prüfliste oben: DMARC mit p=quarantine oder
p=reject, ein gültiger SPF-Eintrag, DKIM für jeden Dienst, der in deinem Namen
sendet, keine Sperrliste und Zwei-Faktor für Postfach, Hoster, Domainverwaltung und
WordPress. Dazu eine feste Regel, dass eine neue Kontonummer per Mail erst nach Rückruf
gilt. Das kostet keine Lizenz und schließt die häufigste Lücke aus der Messung oben, das
fehlende DMARC.
Wie lange dauert es, SPF, DKIM und DMARC einzurichten?
Bei einer Domain mit einem Postfach und ohne Newsletter stehen die drei Einträge an einem
Nachmittag. Danach folgen einige Wochen, in denen die DMARC-Berichte zeigen, ob alle
legitimen Absender bestehen, bevor die Richtlinie auf quarantine oder
reject geht. Im Paket E-Mail-Schutz ist das eine Woche Einrichtung und vier
Wochen Beobachtung.
Betrifft mich das NISG 2026?
Als kleiner Betrieb meist nicht direkt. Das Netz- und Informationssystemsicherheitsgesetz 2026 (BGBl. I Nr. 94/2025) gilt seit 1. Oktober 2026 für wesentliche und wichtige Einrichtungen. Es setzt die NIS-2-Richtlinie um, und die erfasst in ihren Sektoren grundsätzlich erst Unternehmen ab mittlerer Größe nach der EU-Definition, also ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Einige Einrichtungen stuft das Gesetz unabhängig von der Größe ein. Mittelbar trifft es dich, wenn du an eine erfasste Einrichtung lieferst: Die muss die Sicherheit ihrer Lieferkette berücksichtigen und fragt dann nach. Ob dein Betrieb selbst erfasst ist, klärt die Wirtschaftskammer verbindlich.
Welcher E-Mail-Anbieter ist sicher?
Bei den 140 Tiroler Domains meiner Liste nimmt Microsoft 365 für 59 die Mail an, Hornetsecurity filtert für 28. Gegen gefälschte Absender hilft aber keiner davon von selbst: SPF, DKIM und DMARC gehören zur Domain und müssen bei jedem Anbieter eigens gesetzt werden. Bei Microsoft 365 etwa signiert DKIM erst dann mit deiner Domain, wenn es im Defender-Portal eingeschaltet ist. Wichtiger als der Name des Anbieters sind Zwei-Faktor für alle Postfächer und diese drei Einträge.
Machst du auch Sicherheits-Audits?
Einen Sicherheits-Check von außen, ja: alles, was ohne Anmeldung sichtbar ist, mit Befunden nach Dringlichkeit. Ein Penetrationstest mit aktiven Angriffen auf Formulare, Logins oder Server ist das nicht. Dafür empfehle ich dir jemanden, der das hauptberuflich macht.
Bremst das die Website?
DNS-Einträge und Antwort-Header kosten keine messbare Ladezeit. Eine Content-Security-Policy kann eigene Skripte blockieren, wenn eine Quelle fehlt; deshalb läuft sie zuerst im Berichtsmodus und wird erst scharf gestellt, wenn die Berichte leer sind.
Brauche ich dauerhafte Überwachung?
Für eine Seite, über die Anfragen oder Buchungen laufen, ja. Die Wartung für 49 € im Monat prüft jede Nacht Erreichbarkeit, Zertifikat, DMARC und Header von außen und spielt Updates mit Sicherung ein. Für eine Visitenkarten-Seite ohne Formular reicht oft der einmalige Check.
Kombinierst du Sicherheit mit Entwicklung und SEO?
Ja. Wer bei mir eine Website bauen lässt, bekommt Header, DNS-Einträge und Sicherungen gleich mit. Und beim SEO-Check fallen fehlende Header und ein offenes DMARC ohnehin mit auf.
Deine E-Mail-Domain prüfen.
SPF, DKIM, DMARC und Header. Kostenlos, ohne Anmeldung, Ergebnis in ein paar Sekunden.
Beiträge zu Sicherheit
14 Beiträge, Anleitungen mit Befehlen und eigenen Messungen.













