Zum Inhalt springen

Cybersecurity für kleine Betriebe: E-Mail und Website absichern

IT-Sicherheit beginnt bei einem kleinen Betrieb mit zwei Dingen, die jeder von außen sieht: der E-Mail-Domain und der Website. Für Betriebe ohne eigene IT in Österreich, Deutschland und der Schweiz, von außen gemessen, zum Fixpreis.

Angreifer brauchen bei kleinen Betrieben selten eine raffinierte Lücke. Sie nehmen, was offensteht: eine E-Mail-Domain, mit der jeder Rechnungen verschicken kann, eine Website ohne Schutz-Header, ein Plugin, das seit Monaten auf sein Update wartet. Von 149 Tiroler Domains, die ich im September 2026 geprüft habe, hatten 135 keine wirksame DMARC-Richtlinie. Hier steht, was du selbst prüfen kannst, in welcher Reihenfolge, und was ich übernehme.

Kostenlos, ohne Anmeldung, Ergebnis in ein paar Sekunden. Danach weiter mit der Prüfliste oder den Paketen und Preisen.

Security-Check · beispiel.deBeispielB+4 von 5 Prüfungen bestandeneine Kopfzeile fehlt — priorisiert, nicht als ListeHTTPS erzwungenbestandenHSTSbestandenContent-Security-PolicyfehltX-Frame-OptionsbestandenKeine offenen Portsbestanden

Vier Bereiche, in dieser Reihenfolge

Die Reihenfolge folgt dem, was ich draußen am häufigsten offen finde, und dem Schaden, den es anrichtet. Eine gefälschte Rechnung mit deiner Absenderadresse kostet mehr als eine verunstaltete Startseite. Deshalb kommt die E-Mail-Domain zuerst.

Was ich bei 149 Tiroler Domains gemessen habe

Im September und Oktober 2026 habe ich die öffentlichen DNS-Einträge von 149 Tiroler Domains gelesen, alle 34 Tourismusverbände und 115 Betriebe: Hotels, Praxen, Kanzleien, Handwerk, Agenturen, Stadtwerke. Von den 131 erreichbaren Websites habe ich die Antwort-Header abgerufen. Passiv, so wie es jeder Browser und jeder Mailserver tut. Hier stehen nur Summen.

Anteil der Tiroler Domains ohne Schutz, je Prüfpunkt Sechs waagrechte Balken: 91 Prozent ohne wirksame DMARC-Richtlinie (135 von 149), 88 Prozent ohne Content-Security-Policy (115 von 131), 76 Prozent ohne Referrer-Policy (100 von 131), 66 Prozent ohne HSTS (86 von 131), 37 Prozent ohne einen einzigen der sechs Security-Header (48 von 131), 9 Prozent ohne SPF-Eintrag (14 von 149). 0 % 50 % 100 % DMARC: kein Eintrag oder p=none Content-Security-Policy fehlt Referrer-Policy fehlt HSTS fehlt kein einziger Security-Header SPF-Eintrag fehlt 91 % · 135/149 88 % · 115/131 76 % · 100/131 66 % · 86/131 37 % · 48/131 9 % · 14/149 Anteil der Tiroler Domains ohne Schutz, je Prüfpunkt: DMARC 91 %, Content-Security-Policy 88 %, Referrer-Policy 76 %, HSTS 66 %, kein Security-Header 37 %, SPF 9 % DMARC: kein Eintrag oder p=none 91 % · 135/149 Content-Security-Policy fehlt 88 % · 115/131 Referrer-Policy fehlt 76 % · 100/131 HSTS fehlt 66 % · 86/131 kein einziger Security-Header 37 % · 48/131 SPF-Eintrag fehlt 9 % · 14/149
Anteil ohne Schutz je Prüfpunkt. DNS (DMARC, SPF): 149 Domains, abgefragt am 27. und 29.09.2026 über DNS-over-HTTPS; Antwort-Header: 131 erreichbare Startseiten, abgerufen am 03.10.2026. Rot: fehlt bei mehr als vier von fünf.

Bei neun von zehn Domains fehlt also die wirksame DMARC-Richtlinie, bei mehr als einem Drittel jeder Security-Header. Beides lässt sich in Tagen beheben, und ob es behoben ist, kann jeder jederzeit von außen nachmessen. Die vier Abschnitte darunter gehen die Bereiche einzeln durch.

E-Mail-Sicherheit: wer mit deiner Adresse schreiben darf

Das Mailprotokoll prüft den Absender nicht. Was im Feld „Von“ steht, kann jeder hineinschreiben. Drei Einträge im DNS deiner Domain geben dem empfangenden Server die Mittel, eine Fälschung zu erkennen: SPF nennt die Server, die für dich senden dürfen, DKIM setzt eine Signatur, die unterwegs nicht geändert werden kann, und DMARC sagt, was mit einer Mail passieren soll, die beides nicht besteht. Erst p=quarantine oder p=reject verlangt, dass Fälschungen aussortiert werden. p=none beobachtet nur.

DMARC-Richtlinie je Gruppe, Anteil der Domains

Tourismusverbände: 9 ohne Eintrag, 22 p=none, 2 quarantine, 1 reject. Betriebe: 61 ohne gültigen Eintrag, 43 p=none, 3 quarantine, 8 reject. Gemeinden mit .gv.at: 5 ohne Eintrag, 12 p=none, 48 quarantine, 144 reject. Gemeinden mit anderer Endung: 41 ohne Eintrag, 12 p=none, 13 quarantine, 2 reject.

  • kein gültiger Eintrag
  • p=none, nur Beobachtung
  • p=quarantine
  • p=reject

Die Zahlen als Tabelle
GruppeDomainskein gültiger Eintragp=nonep=quarantinep=rejectStichtag
Tourismusverbände349222107.10.2026
Betriebe11561433827.09.2026
Gemeinden mit .gv.at2095124814407.10.2026
Gemeinden mit anderer Endung68411213207.10.2026
Eigene DNS-Abfragen über DNS-over-HTTPS (Cloudflare), am 07.10. zusätzlich bei Google gegengeprüft. Betriebe: Hotels, Praxen, Kanzleien, Handwerk, Agenturen und Stadtwerke aus meiner Akquise-Liste; eine Domain mit zwei DMARC-Einträgen zählt als „kein gültiger Eintrag“. Gemeinden: die Mail-Domain, die das Land Tirol in seiner Gemeindeliste nennt. Nur Summen, keine Namen.

Die Gemeinden zeigen, woran es liegt. Unter .gv.at haben 192 von 209 eine wirksame Richtlinie, 144 davon mit wortgleich demselben Eintrag. Das sieht nach einem Dienstleister aus, der es einmal für viele richtig gemacht hat. Gemeinden mit eigener Endung stehen mit 15 von 68 kaum besser da als die Betriebe. Wer die Domain selbst verwaltet, muss den Schritt auf quarantine selbst machen; von allein passiert er nicht. Bei den Tourismusverbänden hat sich zwischen 29.09. und 07.10.2026 an keinem einzigen DMARC-Eintrag etwas geändert.

Wo du anfängst

  1. Jemand verschickt Mails in deinem Namen. Zuerst E-Mail-Spoofing: woran du die Fälschung im Header siehst. Dann SPF-Eintrag erstellen und prüfen und DMARC einrichten, der Leitfaden in sieben Schritten. Wohin eingehende Post geht, klärt der MX-Eintrag.
  2. DMARC steht, aber auf p=none. DMARC-Policy: none, quarantine oder reject zeigt, woran du den Zeitpunkt zum Umstellen erkennst. 42 von 64 Tiroler Domains mit p=none haben keine Berichtsadresse und damit nie einen Beleg dafür. Ohne passende Signatur geht kein reject; den Schlüssel findest du über DKIM-Selector finden.
  3. Eine Mail kam zurück oder landet im Spam. 550 5.7.1 und 554 5.7.1 sagt, wer den Fehler beheben muss. Warum landen meine Mails im Spam? geht vier Ursachen in Prüfreihenfolge durch, E-Mail-Header lesen zeigt, welchen Zeilen du dabei trauen kannst. Steht die eigene IP auf einer Sperrliste, zeigt das der Blacklist-Check.
  4. Jemand gibt sich als Chef oder Lieferant aus. CEO-Fraud beschreibt vier Varianten per Mail, dazu Anruf und Deepfake-Video. DMARC hilft nur gegen eine davon. 99 von 144 Tiroler Domains haben einen Doppelgänger unter anderer Endung, der Mail annimmt. Gegen den hilft nur eine feste Regel für Zahlungen.

Werkzeuge dazu: der E-Mail-Check liest SPF, DKIM, DMARC und die Header in einem Lauf, mit Abfragebaum für SPF. Die Einträge selbst stellen der SPF-Generator und der DMARC-Generator zusammen, beide nur im Browser. Für englischsprachige Kolleginnen und Kollegen gibt es den Check als Email check.

Website und WordPress: was ein Angreifer ohne Anmeldung sieht

Mit jeder Seite schickt der Server Antwort-Header mit. Sechs davon schützen Besucher: HSTS erzwingt HTTPS, die Content-Security-Policy begrenzt, welche Skripte laufen dürfen, vier weitere verhindern Einbetten, das Raten des Dateityps, Verweis-Lecks und ungefragten Zugriff auf Kamera oder Standort. Sie kosten keine Ladezeit. Trotzdem sendet die Mehrheit der Tiroler Startseiten kaum welche.

48 von 131Startseiten senden keinen einzigen der sechs Header, nur 2 alle sechs.

4 von 131regeln in ihrer Content-Security-Policy überhaupt Skripte, 3 davon mit unsafe-inline. 16 senden eine CSP, 11 davon regeln nur das Einbetten.

22 von 131laufen erkennbar auf WordPress. 11 davon nennen ihre Version im Quelltext, 5 senden HSTS, eine einzige eine CSP.

6 von 17Seiten, die ihre PHP-Version im Header verraten, nennen eine, für die php.net keine Sicherheitskorrekturen mehr liefert.

Eigene Abfrage der Startseiten per curl am 03.10.2026, statisches HTML ohne Ausführung von Skripten, nur Summen.

Wo du anfängst

  1. Die Website soll dichter werden. Security-Header einrichten mit Startwerten für Apache, nginx und Netlify. Danach die Content-Security-Policy nach dem CSP-Leitfaden: erst im Berichtsmodus, dann ohne unsafe-inline.
  2. WordPress im Normalbetrieb. WordPress-Sicherheit prüfen ist die Liste mit WP-CLI-Befehlen. Laut Patchstack lagen 91 % der 11.334 Lücken des Jahres 2025 in Plugins, deshalb zählen WordPress-Updates in der richtigen Reihenfolge und eine gepflegte PHP-Version mehr als jedes Sicherheits-Plugin. Hängt die Seite nach einem Update, hilft der Wartungsmodus.
  3. Verdacht auf einen Hack. WordPress gehackt – was tun beginnt mit sechs Prüfungen von außen und führt dann in neun Schritten durch Isolieren, Sichern, Zugänge wechseln und Neuaufbau.
  4. Eine fremde Seite soll Geld oder Daten bekommen. Website prüfen: ist sie seriös? stellt vier Fragen, die sich in fünf Minuten von außen beantworten lassen.

Werkzeuge dazu: der Security-Scan prüft Header, TLS und offen liegende Dateien, der Tech-Stack-Check zeigt, womit eine Seite gebaut ist und welche Versionen sie verrät. Wer die Pflege abgeben will: WordPress-Wartung für 49 € im Monat.

Datenschutz: was die Website ungefragt weitergibt

Datenschutz gehört in diese Säule, weil dieselbe Messung ihn zeigt. Eine Website, die beim ersten Aufruf Skripte von Google, Meta oder einem Kartendienst lädt, gibt die IP-Adresse jedes Besuchers weiter, bevor jemand auf das Banner geklickt hat. Im statischen Quelltext der 131 Tiroler Startseiten stand am 03.10.2026:

45binden Google Analytics ein, 45 den Google Tag Manager.

15betten Google Maps ein, 8 laden Google Fonts von Google.

6nutzen reCAPTCHA, 4 das Meta-Pixel.

60haben ein erkennbares Cookie-Banner.

Gezählt sind Einbindungen im Quelltext, keine tatsächlichen Übertragungen. Ob ein Banner sie vor der Einwilligung zurückhält, zeigt erst ein Test im Browser.

Was jeder dieser Dienste überträgt, ob eine Einwilligung nötig ist und was die Alternative wäre, steht für 23 Dienste unter DSGVO auf der Website. Was deine eigene Seite vor der Einwilligung lädt, zeigt der Datenschutz-Check. Und wenn bei einem Angriff Kundendaten abgeflossen sein können, gilt Art. 33 DSGVO: Meldung an die Datenschutzbehörde binnen 72 Stunden, nachdem die Panne bekannt ist. Wie das zur Reihenfolge nach einem Hack passt, steht in WordPress gehackt – was tun, Schritt 8.

KI sicher nutzen: welches Konto, welche Daten

Bei ChatGPT, Claude und Copilot entscheidet das Konto, was mit den Eingaben passiert. ChatGPT für Einzelpersonen trainiert standardmäßig mit, die Geschäftstarife aller drei Anbieter standardmäßig nicht (Stand der Bedingungen 04.10.2026). Das Risiko im Betrieb ist deshalb selten die KI selbst. Es ist das private Konto, mit dem jemand ein Angebot oder eine Kundenliste zusammenfassen lässt.

  1. Welcher Dienst, welcher Tarif. ChatGPT, Claude, Copilot: Datenschutz im Vergleich zeigt je Tarif Training, Aufbewahrung, Speicherort und wo der Schalter sitzt.
  2. Mitarbeitende nutzen eigene KI. Schatten-KI im Betrieb: fünf Wege, auf denen Daten abfließen, und warum ein Verbot die Nutzung nur aufs private Handy verschiebt.
  3. Ein Konto ist übernommen. ChatGPT-Konto gehackt: Ein neues Passwort allein reicht nicht, weil Sitzungen, verbundene Apps und API-Schlüssel weiterlaufen.
  4. Die KI bekommt Werkzeuge. MCP-Server sicher einsetzen: Ein lokaler MCP-Server ist fremder Code mit deinen Rechten. Zehn Prüfpunkte vor dem Einbinden.

Was KI-Automatisierung im kleinen Betrieb leistet und wo sie mehr Pflege kostet, als sie spart, steht unter KI-Automatisierung.

Die Prüfliste für einen Betrieb ohne IT-Abteilung

Zwölf Punkte, sortiert nach Wirkung. Punkt 1, 2, 6 und 7 zeigt der E-Mail-Check in einem Lauf. Bei den übrigen steht dabei, womit du sie prüfst.

  1. DMARC wirkt.Gut ist p=quarantine oder p=reject mit einer Berichtsadresse rua.E-Mail-Check · DMARC-Generator
  2. SPF ist gültig.Genau ein Eintrag, höchstens zehn DNS-Abfragen, am Ende ~all oder -all.E-Mail-Check · SPF-Generator
  3. Jeder Versanddienst signiert.Postfach, Newsletter, Buchungssystem und Buchhaltung signieren mit DKIM für deine Domain, Schlüssel mit 2048 Bit.DKIM-Selector finden
  4. Keine Sperrliste.Weder IP noch Domain stehen auf einer der öffentlichen Blacklists.Blacklist-Check
  5. Zwei-Faktor überall, wo es zählt.Postfach, Hoster, Domainverwaltung und WordPress-Administration. Wer die Domainverwaltung übernimmt, kann alle anderen Punkte rückgängig machen.in den Einstellungen des jeweiligen Anbieters
  6. HTTPS mit HSTS.Jede Adresse leitet auf https um, HSTS mit max-age von mindestens einem Jahr.Security-Scan · Security-Header
  7. Die übrigen Header.X-Content-Type-Options, Einbettungsschutz, Referrer-Policy, Permissions-Policy; die CSP zuerst im Berichtsmodus.Security-Scan · CSP-Leitfaden
  8. CMS und Plugins aktuell.Keine deaktivierten Plugins auf dem Server, keine Version im Quelltext, PHP 8.3 oder 8.4.WordPress-Sicherheit prüfen
  9. Sicherung, die schon einmal zurückgespielt wurde.Täglich, außerhalb des Servers, mit Datenbank. Eine Sicherung, die nie getestet wurde, ist eine Vermutung.WordPress-Updates
  10. Feste Regel für Zahlungen.Eine neue Kontonummer per Mail wird erst nach Rückruf über eine bekannte Nummer übernommen, auch wenn die Mail vom Chef kommt.CEO-Fraud
  11. Keine Tracker vor der Einwilligung.Analyse, Karten, Schriften und Pixel laden erst nach dem Klick auf das Banner, oder sie liegen auf dem eigenen Server.Datenschutz-Check · DSGVO-Dienste
  12. KI über Geschäftskonten.Ein freigegebener Dienst mit Geschäftstarif oder abgeschaltetem Training, keine Kundendaten in privaten Konten.Datenschutz-Vergleich

Selbst machen, abgeben oder woanders hin

Selbst machen

Wenn du Zugang zur DNS-Verwaltung hast und weißt, wer alles im Namen deiner Domain Mails verschickt. Dann reichen die Anleitungen oben und die kostenlosen Werkzeuge. Bei einer Domain mit einem Postfach und ohne Newsletter stehen die drei Einträge an einem Nachmittag; danach folgen ein paar Wochen Berichte lesen.

Mir abgeben

Wenn mehrere Dienste in deinem Namen senden, wenn niemand vier Wochen lang DMARC-Berichte lesen will oder wenn WordPress regelmäßig gepflegt werden soll. Dafür sind die drei Pakete mit festem Preis da.

Jemand anderen fragen

Penetrationstests mit aktiven Angriffen, gerichtsfeste Forensik, Bereitschaft rund um die Uhr, Netzwerke und Firewalls mache ich nicht. Wer das braucht, bekommt von mir eine Empfehlung, wer es kann.

Wenn es schon passiert ist: Anlaufstellen in Österreich

Drei Pakete, feste Preise

Die Pakete decken genau das ab, was die Messung oben am häufigsten zeigt: fehlende DNS-Einträge, fehlende Header, veraltete Plugins. Ich messe zuerst, ändere dann in kleinen Schritten, damit Website, Newsletter und Buchungssystem weiterlaufen, und messe danach jede Nacht nach. Was gesetzt wurde und warum, steht im Bericht.

Sicherheits-Check

290 €einmalig

Ergebnis in 3 Werktagen

  • Security-Header, TLS-Konfiguration und Zertifikate
  • CMS-, Plugin- und Theme-Stand mit bekannten Schwachstellen
  • Offene Admin-Zugänge, liegen gebliebene Dateien, Backups im Webroot
  • E-Mail-Einträge: SPF, DKIM, DMARC
  • Drittdienste und DSGVO-Grundlagen: Schriften, Tracking, Cookie-Banner
  • Bericht nach Dringlichkeit sortiert, 30 Minuten Besprechung
Sicherheits-Check anfragen

E-Mail-Schutz Häufigster Mangel

390 €einmalig

1 Woche plus 4 Wochen Beobachtung

  • SPF, DKIM und DMARC beim bestehenden Anbieter eingerichtet
  • Funktioniert mit A1, World4You, Microsoft 365, Google Workspace und anderen
  • Schrittweise bis „reject“, ohne dass eigene Newsletter oder Buchungssysteme hängen bleiben
  • Vier Wochen Auswertung der DMARC-Berichte
  • Danach scheitert E-Mail-Spoofing mit deiner Domain an DMARC
  • Abschlussbericht: vorher, nachher, was bleibt
E-Mail-Schutz anfragen

Wartung & Überwachung

49 €pro Monat

Je Website, monatlich kündbar

  • Updates für CMS, Plugins und Themes, vorher getestet
  • Tägliche Backups außerhalb des Servers
  • Überwachung von Erreichbarkeit, Zertifikat und DMARC
  • Warnung, bevor Kunden etwas merken
  • Kurzbericht jeden Monat, ein fester Ansprechpartner
Wartung & Überwachung anfragen

Alle Preise sind Endpreise, inklusive aller Abgaben. Die Bereinigung nach einem Angriff rechne ich nach Aufwand ab, 60 € pro Stunde, mit abgesprochenem Rahmen; im Notfall zuerst die Schadensbegrenzung, dann die Absprache. Was die Wartung bei WordPress-Seiten genau umfasst und was nicht, steht unter WordPress-Wartung.

Meine eigenen Domains, so wie der Check sie sieht

Kundenprojekte, die ich nennen darf, gibt es noch nicht. Was ich bei Kunden einrichte, läuft aber auf meinen eigenen drei Domains, und die kann jeder mit dem E-Mail-Check nachprüfen. Stand 08.10.2026, unverändert seit 04.10., mit den Lücken, die noch offen sind.

DomainDMARCSPFSecurity-HeaderOffen
cyberscale.io p=quarantine ein Eintrag, ~all, 2 DNS-Abfragen 6 von 6, HSTS mit includeSubDomains DMARC ohne rua, noch kein reject; CSP mit unsafe-inline, weil dreizehn Seiten Inline-Skripte tragen
elitegear.io p=quarantine ein Eintrag, ~all 5 von 6, CSP mit Hash statt unsafe-inline Permissions-Policy fehlt, HSTS ohne includeSubDomains, DMARC ohne rua
bitinformer.com p=quarantine ein Eintrag, ~all 6 von 6, HSTS mit includeSubDomains DMARC ohne rua, noch kein reject

Zum Vergleich: Von 131 Tiroler Startseiten senden 2 alle sechs Header, 48 keinen einzigen. Dass bei meinen Domains die Berichtsadresse fehlt, ist dieselbe Lücke wie bei 42 der 64 Tiroler Domains mit p=none. Der Weg von quarantine zu reject steht in DMARC-Policy und wird hier nachgezogen, sobald die Berichte vier Wochen sauber sind. Umfang und Vorgeschichte der drei Domains stehen in der zweiten Fallstudie.

Alle eigenen Messungen in dieser Rubrik

Die Zahlen auf dieser Seite und in den Beiträgen stammen aus eigenen Abfragen öffentlicher DNS-Einträge und Antwort-Header. Alle Messungen sind passiv, genannt werden nur Summen. Jede Zeile hat ihre Methode im zugehörigen Beitrag.

DatumWasUmfangKernzahlBeitrag
07.10.2026, 00:57 UTCDMARC, SPF und MX der Tiroler Gemeinden und Tourismusverbände277 Gemeinden, 34 Verbände207 Gemeinden mit wirksamer Richtlinie, davon 192 unter .gv.at; 31 Verbände ohnediese Seite, Grafik oben
29.09., 02.10. und 03.10.2026DMARC, SPF und MX der Tiroler Tourismusverbände34 Hauptdomains31 ohne wirksame DMARC-Richtlinie, an allen drei Tagen gleichE-Mail-Spoofing
27. und 29.09.2026DMARC und SPF Tiroler Domains149 Domains: 34 Verbände, 115 Betriebe135 ohne wirksame DMARC-Richtlinie, 14 ohne SPFDMARC einrichten
27.09.2026DMARC, SPF und HSTS im Zillertal39 Domains: 37 Betriebe, 2 Verbände36 ohne wirksame DMARC-Richtlinie, 9 ohne SPF, 13 mit HSTSWebdesign im Zillertal
03.10.2026Security-Header, CMS und Drittdienste Tiroler Websites131 erreichbare Startseiten von 140 Domains48 ohne einen einzigen der sechs Header, 16 mit Content-Security-Policy, 45 mit Google AnalyticsSecurity-Header einrichten
03.10.2026, 23:28 UTCDMARC-Richtlinie und Berichtsadresse Tiroler Domains146 erreichbare Domains64 mit p=none, davon 42 ohne rua; 5 quarantine, 10 rejectDMARC-Policy
03.10.2026, 23:42 UTCDoppelgänger-Domains unter anderen Endungen144 Domains, 868 Varianten99 Domains mit mindestens einer fremden Variante, die Mail annimmtCEO-Fraud
17.09.2026Wirkung der Header im Browser und in nginx35 Versuche in Chrome 152, 12 in nginx 1.30.5von sechs Anweisungen per meta-Tag wirkten zweiSecurity-Header einrichten
Stefan Haun

Stefan Haun, Cybersecurity aus Stummerberg

Ich bin Softwareentwickler in Stummerberg im Zillertal. Die Werkzeuge auf dieser Seite habe ich selbst geschrieben, die Messungen selbst gefahren: Skripte, die DNS-Einträge und Antwort-Header abfragen, mit Datum und Uhrzeit. Wer anfragt, schreibt mit mir, und wer einen Bericht bekommt, bekommt ihn von mir.

Ort
Stummerberg, Tirol, Termine vor Ort im Bezirk Schwaz
Ausbildung
HTL Jenbach, Wirtschaftsingenieurwesen
Messungen
acht Reihen seit 17.09.2026, alle mit Datum
Nicht im Angebot
Pentest, Forensik, Bereitschaft rund um die Uhr

Offener Code auf GitHub

Häufige Fragen zur Sicherheit

Was kostet Website- und E-Mail-Sicherheit bei dir?

Es gibt drei feste Pakete: den Sicherheits-Check für 290 €, den E-Mail-Schutz für 390 € und Wartung & Überwachung für 49 € im Monat, alles Endpreise. Die Bereinigung nach einem Hack kostet 60 € pro Stunde, mit abgesprochenem Rahmen. Keine Mindestlaufzeit.

Was ist das Mindeste an IT-Sicherheit für einen kleinen Betrieb?

Die ersten fünf Punkte der Prüfliste oben: DMARC mit p=quarantine oder p=reject, ein gültiger SPF-Eintrag, DKIM für jeden Dienst, der in deinem Namen sendet, keine Sperrliste und Zwei-Faktor für Postfach, Hoster, Domainverwaltung und WordPress. Dazu eine feste Regel, dass eine neue Kontonummer per Mail erst nach Rückruf gilt. Das kostet keine Lizenz und schließt die häufigste Lücke aus der Messung oben, das fehlende DMARC.

Wie lange dauert es, SPF, DKIM und DMARC einzurichten?

Bei einer Domain mit einem Postfach und ohne Newsletter stehen die drei Einträge an einem Nachmittag. Danach folgen einige Wochen, in denen die DMARC-Berichte zeigen, ob alle legitimen Absender bestehen, bevor die Richtlinie auf quarantine oder reject geht. Im Paket E-Mail-Schutz ist das eine Woche Einrichtung und vier Wochen Beobachtung.

Betrifft mich das NISG 2026?

Als kleiner Betrieb meist nicht direkt. Das Netz- und Informationssystemsicherheitsgesetz 2026 (BGBl. I Nr. 94/2025) gilt seit 1. Oktober 2026 für wesentliche und wichtige Einrichtungen. Es setzt die NIS-2-Richtlinie um, und die erfasst in ihren Sektoren grundsätzlich erst Unternehmen ab mittlerer Größe nach der EU-Definition, also ab 50 Beschäftigten oder mit mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Einige Einrichtungen stuft das Gesetz unabhängig von der Größe ein. Mittelbar trifft es dich, wenn du an eine erfasste Einrichtung lieferst: Die muss die Sicherheit ihrer Lieferkette berücksichtigen und fragt dann nach. Ob dein Betrieb selbst erfasst ist, klärt die Wirtschaftskammer verbindlich.

Welcher E-Mail-Anbieter ist sicher?

Bei den 140 Tiroler Domains meiner Liste nimmt Microsoft 365 für 59 die Mail an, Hornetsecurity filtert für 28. Gegen gefälschte Absender hilft aber keiner davon von selbst: SPF, DKIM und DMARC gehören zur Domain und müssen bei jedem Anbieter eigens gesetzt werden. Bei Microsoft 365 etwa signiert DKIM erst dann mit deiner Domain, wenn es im Defender-Portal eingeschaltet ist. Wichtiger als der Name des Anbieters sind Zwei-Faktor für alle Postfächer und diese drei Einträge.

Machst du auch Sicherheits-Audits?

Einen Sicherheits-Check von außen, ja: alles, was ohne Anmeldung sichtbar ist, mit Befunden nach Dringlichkeit. Ein Penetrationstest mit aktiven Angriffen auf Formulare, Logins oder Server ist das nicht. Dafür empfehle ich dir jemanden, der das hauptberuflich macht.

Bremst das die Website?

DNS-Einträge und Antwort-Header kosten keine messbare Ladezeit. Eine Content-Security-Policy kann eigene Skripte blockieren, wenn eine Quelle fehlt; deshalb läuft sie zuerst im Berichtsmodus und wird erst scharf gestellt, wenn die Berichte leer sind.

Brauche ich dauerhafte Überwachung?

Für eine Seite, über die Anfragen oder Buchungen laufen, ja. Die Wartung für 49 € im Monat prüft jede Nacht Erreichbarkeit, Zertifikat, DMARC und Header von außen und spielt Updates mit Sicherung ein. Für eine Visitenkarten-Seite ohne Formular reicht oft der einmalige Check.

Kombinierst du Sicherheit mit Entwicklung und SEO?

Ja. Wer bei mir eine Website bauen lässt, bekommt Header, DNS-Einträge und Sicherungen gleich mit. Und beim SEO-Check fallen fehlende Header und ein offenes DMARC ohnehin mit auf.

Deine E-Mail-Domain prüfen.

SPF, DKIM, DMARC und Header. Kostenlos, ohne Anmeldung, Ergebnis in ein paar Sekunden.

Beiträge zu Sicherheit

14 Beiträge, Anleitungen mit Befehlen und eigenen Messungen.