Ein Beispiel, wie es jeden Betrieb treffen kann: Montagmorgen in einer Physiotherapiepraxis. Eine Patientin ruft an und fragt, warum sie am Wochenende eine Rechnung über 240 Euro per E-Mail bekommen hat, obwohl ihre letzte Behandlung längst bezahlt ist. Absender war die Praxis, zumindest stand das so im Postfach. Die Praxis hat diese Mail nie geschickt. Niemand ist in ein System eingebrochen, kein Passwort wurde gestohlen. Es hat gereicht, dass die Domain der Praxis nicht gegen gefälschte Absender geschützt war. Das kann jemand von außen einfach ausprobieren, so wie man einen fremden Namen auf einen Briefumschlag schreibt.
Solche Fälle sind kein Problem großer Konzerne. Angriffe auf Websites und E-Mail-Domains laufen heute weitgehend automatisiert: Programme suchen das ganze Netz nach Seiten mit veralteter Software, offenen Zugängen oder ungeschützten Domains ab. Ob dahinter ein Industriebetrieb oder eine Tischlerei mit drei Mitarbeitern steht, spielt für diese Programme keine Rolle. Die Wirtschaftskammer hat die Grundregeln dazu in sieben Tipps für mehr Cybersicherheit im Unternehmen zusammengefasst. Dieser Beitrag geht einen Schritt weiter und zeigt, was Sie als Inhaber oder Inhaberin einer Kanzlei, eines Handwerksbetriebs, einer Praxis oder einer Pension selbst prüfen können. Sie brauchen dafür einen Browser, Ihre Zugangsdaten und etwa eine Stunde Zeit. Technische Vorkenntnisse sind nicht nötig.
Viele Betriebe denken bei ihrer Website zuerst an Design und daran, warum die Website keine Anfragen bringt. Die Sicherheit läuft nebenbei mit, solange nichts passiert. Die folgenden acht Punkte lassen sich nacheinander abarbeiten: Die ersten drei betreffen die Website selbst, danach geht es um E-Mail, Zugänge, Rechtliches und den Ernstfall.
1. Verschlüsselung: Ist das Schloss im Browser wirklich geschlossen?
Warum es wichtig ist: Ohne HTTPS werden alle Daten, die jemand auf Ihrer Website eingibt, im Klartext übertragen, etwa Name, Telefonnummer oder die Nachricht im Kontaktformular. Browser warnen vor solchen Seiten inzwischen deutlich, und viele Besucher springen dann ab.
So prüfen Sie es: Rufen Sie Ihre Website auf und achten Sie auf das Schloss-Symbol links neben der Adresse. Tippen Sie dann bewusst die Adresse mit http:// statt https:// ein und einmal mit und einmal ohne www. In allen Fällen muss der Browser bei der verschlüsselten Version landen. Wenn Sie es genauer wissen wollen, geben Sie Ihre Domain beim kostenlosen SSL Server Test von Qualys ein. Ein A oder A+ ist in Ordnung, bei einem C oder schlechter sollten Sie Ihren Hoster darauf ansprechen.
Was Sie tun können: Zertifikate gibt es bei fast allen österreichischen Hostern kostenlos (Let’s Encrypt). Wichtig ist, dass die Verlängerung automatisch läuft. Zertifikate dieser Art sind nur 90 Tage gültig; läuft eines ab, zeigt der Browser eine rote Warnseite statt Ihrer Website. Fragen Sie Ihren Hoster oder Ihre Agentur einmal konkret: „Verlängert sich das Zertifikat automatisch?“
2. Updates: Wie alt ist die Software hinter Ihrer Website?
Warum es wichtig ist: Die meisten Websites kleiner Betriebe laufen auf WordPress oder einem vergleichbaren System, ergänzt um Plugins für Kontaktformular, Bildergalerie oder Terminbuchung. Jedes dieser Bausteine bekommt regelmäßig Sicherheitsupdates. Wird eine bekannte Schwachstelle nicht geschlossen, finden die erwähnten automatischen Programme die Seite innerhalb weniger Tage. Die Folgen reichen von versteckter Werbung für Medikamente oder Glücksspiel bis zur kompletten Übernahme der Seite.
So prüfen Sie es: Melden Sie sich im Verwaltungsbereich Ihrer Website an (bei WordPress über /wp-admin/). Auf der Startseite des Dashboards sehen Sie unter „Aktualisierungen“ eine Zahl. Steht dort eine 12, ist das ein Warnsignal. Schauen Sie außerdem die Plugin-Liste durch: Wie viele sind installiert, wie viele davon deaktiviert, wann wurde das letzte zuletzt vom Entwickler aktualisiert? Plugins, die seit zwei Jahren kein Update bekommen haben, sind ein Risiko, auch wenn sie noch funktionieren.
Was Sie tun können: Aktivieren Sie automatische Updates zumindest für kleinere Versionen. Löschen Sie Plugins, die Sie nicht brauchen; deaktivieren allein genügt nicht. Und klären Sie, wer für die laufende Pflege zuständig ist: Sie selbst, Ihre Agentur oder niemand. Die dritte Antwort ist häufiger, als man denkt, vor allem wenn die Agentur von damals nicht mehr existiert.
3. Backups: Gibt es eine Sicherung, und wurde sie je zurückgespielt?
Warum es wichtig ist: Ein Backup ist die einzige Maßnahme, die auch dann hilft, wenn alles andere versagt hat. Nach einem Hack oder einem fehlgeschlagenen Update ist eine saubere Kopie von gestern mehr wert als jede Analyse.
So prüfen Sie es: Stellen Sie Ihrem Hoster oder Ihrer Agentur drei Fragen. Erstens: Wie oft wird gesichert? Zweitens: Wie weit zurück reichen die Sicherungen? Drittens: Wie lange dauert es, bis die Website nach einem Totalausfall wieder online ist? Wenn eine der drei Antworten vage ausfällt, haben Sie Ihre Schwachstelle gefunden. Viele Hosting-Pakete sichern täglich, bewahren die Kopien aber nur sieben Tage auf. Wird ein Schaden erst nach zwei Wochen entdeckt, ist das Backup bereits überschrieben.
Was Sie tun können: Lassen Sie einmal im Jahr eine Wiederherstellung testen, idealerweise auf einer Testumgebung. Ein Backup, das noch nie zurückgespielt wurde, ist eine Hoffnung, kein Plan. Zusätzlich lohnt sich eine eigene Kopie außerhalb des Hosters, etwa ein monatlicher Export auf eine externe Festplatte oder in einen Cloud-Speicher.
4. E-Mail-Absender schützen: SPF, DKIM und DMARC verständlich erklärt
Warum es wichtig ist: Das ist der Punkt aus dem Eingangsbeispiel, und er wird am häufigsten übersehen, weil er unsichtbar ist. Jeder kann eine E-Mail mit einem beliebigen Absender verschicken, technisch ist das seit Jahrzehnten so. Drei Einträge in der Verwaltung Ihrer Domain legen fest, wer in Ihrem Namen senden darf und was mit Mails passiert, die diese Regel verletzen:
- SPF ist eine Liste der Server, die für Ihre Domain senden dürfen, vergleichbar mit einer Liste von Personen, die für den Betrieb unterschreiben dürfen.
- DKIM ist eine digitale Unterschrift, die der sendende Server unter jede Mail setzt. Der Empfänger kann prüfen, ob sie echt ist.
- DMARC verbindet beides und sagt dem Empfänger, was er mit einer Mail tun soll, die die Prüfung nicht besteht: nur beobachten (
p=none), in den Spam-Ordner verschieben (p=quarantine) oder ablehnen (p=reject).
Fehlt DMARC oder steht es auf „nur beobachten“, kommen gefälschte Rechnungen mit Ihrem Absender bei Ihren Kunden ganz normal im Postfach an. Die Watchlist Internet dokumentiert laufend solche Betrugsmaschen mit gefälschten Rechnungen und Zahlungsaufforderungen, bei denen seriöse Betriebe als Absender missbraucht werden.
Wie verbreitet das Problem ist, zeigt eine kleine Stichprobe: Im September 2026 habe ich die öffentlich abrufbaren Domain-Einträge von 140 Unternehmen und Organisationen in Tirol angesehen, überwiegend kleine und mittlere Betriebe wie Arzt- und Zahnarztpraxen, Kanzleien, Steuerberater, Hotels, Tourismusverbände, Webagenturen und Gemeinden. 67 dieser 140 Domains hatten gar keinen DMARC-Eintrag, weitere 62 hatten einen, der nur beobachtet und nichts blockiert. Nur 11 Domains, also rund 8 Prozent, hatten eine Richtlinie, die gefälschte Mails tatsächlich aussortiert. Die Stichprobe ist nicht repräsentativ für Österreich, aber sie zeigt, dass es sich nicht um ein Nischenproblem handelt.
So prüfen Sie es: Dafür gibt es kostenlose Werkzeuge, bei denen Sie nur Ihre Domain eingeben. Der DMARC-Check von MXToolbox zeigt den Eintrag und die Richtlinie an. Eine deutschsprachige Alternative ist der kostenlose E-Mail-Check auf cyberscale.io, der SPF, DKIM und DMARC gemeinsam prüft und die Ergebnisse in einfachen Worten erklärt. Beide liefern dasselbe Bild; wichtig ist nur, dass Sie es sich einmal ansehen.
Was Sie tun können: Die Einträge selbst werden beim Domain-Anbieter oder Hoster gesetzt. Das ist Arbeit für eine halbe Stunde, wenn man weiß, welche Dienste in Ihrem Namen senden: Ihr Mailserver, das Newsletter-Werkzeug, das Buchungssystem, das Rechnungsprogramm. Alle müssen in die SPF-Liste und sollten DKIM-signieren, sonst landen Ihre eigenen Mails im Spam. Üblich ist, DMARC zuerst mit p=none zu setzen und Berichte zu sammeln, nach einigen Wochen auf p=quarantine zu wechseln und erst dann auf p=reject. Wenn Sie Microsoft 365 oder Google Workspace nutzen, ist DKIM dort vorbereitet, muss aber in der Verwaltung aktiviert werden.
5. Kontaktformulare: Funktionieren sie noch, und wer liest mit?
Warum es wichtig ist: Das Kontaktformular ist oft der einzige Weg, auf dem Kunden Ihnen personenbezogene Daten über die Website schicken. Es ist gleichzeitig der Teil der Seite, der am häufigsten von Spam-Programmen missbraucht wird.
So prüfen Sie es: Schicken Sie sich selbst eine Testanfrage. Kommt sie an, und zwar nicht im Spam-Ordner? Wie lange dauert es? Schauen Sie dann im Verwaltungsbereich nach, ob das Formular-Plugin alle Anfragen zusätzlich in der Datenbank speichert. Viele tun das standardmäßig, und dort liegen dann Jahre an Namen und Telefonnummern, die niemand mehr braucht. Prüfen Sie auch, ob das Formular einen Spamschutz hat (eine Rechenaufgabe, ein Captcha oder ein unsichtbares Prüffeld) und ob ein Hinweis auf die Datenschutzerklärung dabeisteht.
Was Sie tun können: Schalten Sie das Speichern von Anfragen ab, wenn Sie es nicht brauchen, oder löschen Sie alte Einträge regelmäßig. Wenn Formular-Mails bei Ihnen im Spam landen, hängt das oft mit Punkt 4 zusammen: Der Webserver schickt im Namen Ihrer Domain, steht aber nicht in der SPF-Liste.
6. Zugänge: Wer kann sich heute noch bei Ihrer Website anmelden?
Warum es wichtig ist: Der häufigste Weg in eine kleine Website führt nicht über eine raffinierte Lücke, sondern über ein Passwort, das irgendwo schon einmal geleakt wurde, oder über einen Zugang, den jemand vergessen hat. Die Agentur von vor fünf Jahren, der Praktikant, der die Bilder hochgeladen hat, der frühere Mitarbeiter: Jeder davon hat möglicherweise noch einen Administratorzugang.
So prüfen Sie es: Öffnen Sie im Verwaltungsbereich die Benutzerliste. Bei WordPress finden Sie sie unter „Benutzer“. Jeden Namen, den Sie nicht zuordnen können, deaktivieren Sie oder stufen ihn zurück. Dasselbe gilt für die Zugänge beim Hoster und beim Domain-Anbieter. Letzterer ist der wichtigste von allen: Wer die Domain kontrolliert, kontrolliert Website und E-Mail. Prüfen Sie, auf wessen Namen die Domain läuft. Steht dort noch die alte Agentur, sollten Sie das ändern lassen, solange der Kontakt noch funktioniert. Auf Have I Been Pwned können Sie zusätzlich nachsehen, ob Ihre geschäftliche E-Mail-Adresse in bekannten Datenlecks aufgetaucht ist.
Was Sie tun können: Ein Passwortmanager (für Betriebe genügt oft die kostenlose oder günstige Variante der bekannten Anbieter) erzeugt für jeden Dienst ein eigenes, langes Passwort, sodass Sie sich nur noch eines merken müssen. Aktivieren Sie für die Website, den Hoster, den Domain-Anbieter und das E-Mail-Konto die Zwei-Faktor-Anmeldung, also die Bestätigung per App oder Sicherheitsschlüssel. Und legen Sie für jede Person einen eigenen Zugang an, statt ein gemeinsames Admin-Passwort herumzureichen. Dann ist Abschalten später einfach.
7. Impressum, Datenschutz und externe Einbindungen
Warum es wichtig ist: Dieser Punkt ist weniger eine Frage der Technik als der Haftung. In Österreich muss jede Unternehmenswebsite ein Impressum nach dem E-Commerce-Gesetz und eine Offenlegung nach dem Mediengesetz haben; dazu kommt die Informationspflicht nach der DSGVO. Eine kompakte Übersicht der Pflichten bietet das IKT-Sicherheitsportal des Bundes.
So prüfen Sie es: Lesen Sie Ihre eigene Datenschutzerklärung einmal von vorn bis hinten und vergleichen Sie sie mit dem, was auf der Seite tatsächlich passiert. Werden Google Fonts von Google-Servern geladen, ist ein YouTube-Video oder eine Google-Karte eingebettet, läuft ein Analyse-Werkzeug oder ein Facebook-Pixel? Das sehen Sie, wenn Sie in Ihrem Browser die Entwicklerwerkzeuge öffnen (Taste F12, Reiter „Netzwerk“) und die Seite neu laden: Jede Zeile mit einer fremden Domain ist eine Datenübertragung an Dritte. Steht davon nichts in der Datenschutzerklärung oder fehlt eine Einwilligung, haben Sie eine Lücke.
Was Sie tun können: Schriften lassen sich lokal auf dem eigenen Server ablegen, Videos und Karten mit einer Vorschau versehen, die erst nach Klick lädt. Für die Texte gibt es den Datenschutzerklärungs-Generator der WKO, der auf österreichisches Recht zugeschnitten ist. Wenn Sie ohnehin an der Website arbeiten, lohnt sich ein Blick auf die Pflichten zur Barrierefreiheit von Websites, die seit 2025 auch viele Dienstleister betreffen.
8. Im Ernstfall: Wen Sie anrufen, bevor Sie etwas löschen
Wenn trotz allem etwas passiert, etwa die Website plötzlich fremde Inhalte zeigt, Kunden sich über seltsame Mails beschweren oder Sie sich nicht mehr anmelden können, gilt zuerst: nichts löschen, nichts neu installieren, Ruhe bewahren. Spuren sind später wichtig.
- Cyber-Security-Hotline der Wirtschaftskammer: Unter 0800 888 133 erhalten Mitgliedsbetriebe rund um die Uhr und kostenlos eine telefonische Erstinformation. Details stehen auf der Seite der WKO Cyber-Security-Hotline.
- CERT.at: Das österreichische Computer Emergency Response Team nimmt Meldungen zu Sicherheitsvorfällen entgegen und warnt vor aktuellen Bedrohungen. Vorfälle melden Sie über das Formular von CERT.at oder per E-Mail an reports@cert.at.
- Hoster: Informieren Sie Ihren Hoster. Er kann die Seite vorübergehend vom Netz nehmen, Zugänge sperren und ein sauberes Backup bereitstellen.
- Datenschutzbehörde: Sind personenbezogene Daten betroffen, etwa weil Kundendaten aus dem Kontaktformular abgeflossen sind, muss das innerhalb von 72 Stunden der Datenschutzbehörde gemeldet werden.
- Polizei: Bei einem finanziellen Schaden erstatten Sie Anzeige bei jeder Polizeidienststelle. Für Hinweise ohne konkreten Schaden gibt es die Meldestelle des Bundeskriminalamts (against-cybercrime@bmi.gv.at).
Ein ausführlicher Ablaufplan für Betriebe steht bei der Watchlist Internet unter Was tun, wenn Ihr Unternehmen Opfer von Cybercrime wurde.
In 15 Minuten erledigt
Wenn Sie heute nur eine Viertelstunde haben, nehmen Sie diese fünf Punkte:
- Website mit
http://aufrufen und prüfen, ob sie aufhttps://umspringt. - Domain in einen DMARC-Check eingeben und nachsehen, ob überhaupt ein Eintrag existiert.
- Im Verwaltungsbereich die Zahl der offenen Updates und die Benutzerliste ansehen.
- Ihrem Hoster eine Mail mit den drei Backup-Fragen schicken.
- Die Nummer 0800 888 133 im Telefon speichern.
Der Rest lässt sich in den folgenden Wochen abarbeiten, am besten mit einem festen Termin im Kalender, etwa einmal im Quartal. Wer die Website von einer Agentur betreuen lässt, kann diese Liste auch als Gesprächsgrundlage nutzen: Eine gute Agentur beantwortet jede der Fragen in wenigen Minuten.
Sicherheit ist bei kleinen Betrieben selten eine Frage des Budgets. Fast alles in dieser Liste kostet nichts außer der Zeit, einmal genau hinzuschauen. Der Unterschied zwischen einem geschützten und einem ungeschützten Betrieb liegt meistens darin, dass jemand diese Stunde investiert hat, bevor sie gebraucht wurde.
Stefan Haun lebt im Zillertal in Tirol und beschäftigt sich mit Website- und E-Mail-Sicherheit für kleine Betriebe. Auf cyberscale.io stellt er kostenlose Prüfwerkzeuge und Anleitungen bereit.
