Website-Sicherheit für KMU: Schwachstellen erkennen und schließen

Website-Sicherheit ist kein Thema nur für Konzerne. Erfahre, warum gerade kleine Firmenseiten angegriffen werden, wie du die häufigsten Lücken an einem Nachmittag schließt und was bei einer Datenpanne gilt.

Lea Sandmann

·

04.10.2026

·

11 Min. Lesezeit

Website-Sicherheit: Schloss-Symbol vor Code auf einem Monitor

Viele Unternehmerinnen und Unternehmer halten ihre Firmenseite für uninteressant für Hacker. Das ist ein teurer Irrtum. Website-Sicherheit betrifft jede Seite im Netz, weil Angriffe heute fast vollständig automatisiert ablaufen. Die Programme suchen nicht nach dir, sondern nach der nächsten verwundbaren Seite.

Die Folgen eines Einbruchs reichen von peinlichen Spam-Links über Warnhinweise in Google bis zu gestohlenen Kundendaten mit Meldepflicht bei der Datenschutzbehörde. Dazu kommen Ausfallzeiten, Kosten für die Bereinigung und ein Vertrauensschaden, der sich kaum beziffern lässt.

Die gute Nachricht: Die meisten erfolgreichen Angriffe nutzen wenige, bekannte Schwachstellen. In diesem Beitrag erfährst du, welche das sind, wie du an einem Nachmittag einen soliden Grundschutz aufbaust, wie ein schlanker Notfallplan aussieht und was die DSGVO bei einer Datenpanne verlangt.

Website-Sicherheit auf einen Blick

Website-Sicherheit umfasst alle technischen und organisatorischen Maßnahmen, die verhindern, dass Unbefugte eine Website verändern, lahmlegen oder Daten abgreifen. Dazu gehören aktuelle Software, sichere Zugänge, verschlüsselte Verbindungen, regelmäßige Backups und ein klarer Plan für den Ernstfall. Ziel ist nicht absolute Sicherheit, sondern ein Schutzniveau, das automatisierte Angriffe ins Leere laufen lässt.

Für Betreiber bedeutet das vor allem Routine. Website-Sicherheit ist kein Projekt mit Enddatum, sondern eine Pflegeaufgabe wie die Wartung eines Firmenwagens.

Warum gerade kleine Websites ins Visier geraten

Angreifer denken wirtschaftlich. Statt mühsam ein einzelnes, gut geschütztes Ziel anzugreifen, scannen sie Millionen Seiten nach bekannten Lücken. Jede Seite, die eine veraltete Plugin-Version oder ein schwaches Admin-Passwort hat, ist ein Treffer.

Was mit einer gekaperten Seite passiert, ist vielfältig:

  • Spam und SEO-Betrug: Versteckte Links und Seiten zu Glücksspiel oder Medikamenten werden eingeschleust.
  • Phishing: Auf deiner Domain entstehen gefälschte Login-Seiten von Banken oder Paketdiensten.
  • Schadsoftware: Besucher werden auf infizierte Seiten umgeleitet oder bekommen Schadcode ausgeliefert.
  • Datendiebstahl: Kontaktanfragen, Kundenkonten oder Bestellungen werden ausgelesen.
  • Ressourcenmissbrauch: Dein Server verschickt Spam-Mails oder wird Teil eines Botnetzes.

Kleine Unternehmen trifft mangelnde Website-Sicherheit besonders hart, weil oft niemand die Seite aktiv überwacht. Ein Einbruch fällt dann erst auf, wenn Google warnt, der Hoster die Seite sperrt oder Kunden sich melden.

Dazu kommt ein Zuständigkeitsproblem. Die Agentur hat die Seite vor Jahren gebaut, die Geschäftsführung hält das Thema für technisch, und die IT kümmert sich um Rechner und Netzwerk, nicht um die Website. So fällt Website-Sicherheit zwischen alle Stühle. Kläre deshalb als Erstes, wer intern den Hut aufhat. Diese Person muss nicht selbst Updates einspielen, aber sie muss wissen, wer es tut, und regelmäßig nachfragen.

Website-Sicherheit beginnt beim Hosting im gesicherten Rechenzentrum
Ein gepflegter Server ist die Basis, aber nicht die ganze Lösung. Foto: Albert Stoynov / Unsplash

Die häufigsten Schwachstellen

Die Liste der Ursachen für Probleme mit der Website-Sicherheit ist erstaunlich kurz. Wer diese Punkte im Griff hat, ist besser geschützt als ein Großteil der Websites im Mittelstand.

Veraltete Plugins, Themes und Systeme

Content-Management-Systeme wie WordPress, TYPO3 oder Joomla sind an sich gut gepflegt. Das Risiko liegt meist in Erweiterungen. Sobald eine Lücke öffentlich bekannt wird, beginnen automatisierte Angriffe oft innerhalb weniger Tage. Wer Updates nur einmal im Jahr einspielt, lässt das Fenster monatelang offen. Besonders gefährlich sind Plugins, die nicht mehr weiterentwickelt werden, und Erweiterungen aus inoffiziellen Quellen.

Schwache und mehrfach genutzte Passwörter

Login-Seiten werden permanent mit Listen bekannter Passwörter angegriffen. Ein Administratorkonto namens „admin“ mit einem Passwort aus Firmenname und Jahreszahl hält dem nicht lange stand. Ebenso riskant: Passwörter, die bereits bei einem anderen Dienst verwendet und dort gestohlen wurden. Ohne Zwei-Faktor-Anmeldung reicht ein einziges kompromittiertes Passwort für den Vollzugriff.

Fehlende oder ungetestete Backups

Viele Betreiber verlassen sich auf das Backup des Hosters, ohne zu wissen, wie lange es zurückreicht und wie die Wiederherstellung funktioniert. Liegt das einzige Backup auf demselben Server, kann es bei einem Angriff mit verschlüsselt oder gelöscht werden. Ein Backup, das nie zurückgespielt wurde, ist eine Hoffnung, keine Absicherung.

Zu viele Zugänge und vergessene Konten

Ehemalige Mitarbeitende, Praktikanten, frühere Agenturen: Auf vielen Seiten existieren Administratorkonten, die niemand mehr braucht. Jedes davon ist eine potenzielle Tür. Dasselbe gilt für FTP-Zugänge, Datenbankpasswörter und Hosting-Logins, die per E-Mail verschickt und nie geändert wurden.

Unsichere Formulare und fehlende Verschlüsselung

Kontaktformulare ohne Spamschutz werden für Massenmails missbraucht. Seiten ohne durchgängiges HTTPS übertragen Eingaben unverschlüsselt. Ein kostenloses SSL-Zertifikat gehört heute bei jedem seriösen Hoster zum Standard.

Veraltete Server-Umgebung

Nicht nur das CMS altert, auch die Umgebung darunter. Viele ältere Hosting-Pakete laufen noch mit PHP-Versionen, für die es längst keine Sicherheitsupdates mehr gibt. Im Kundenmenü deines Hosters kannst du die Version meist mit wenigen Klicks umstellen. Teste die Seite danach kurz, denn sehr alte Plugins vertragen neue Versionen manchmal nicht. Das ist dann ein weiterer Hinweis, dass sie ersetzt werden sollten.

SchwachstelleTypische FolgeGegenmaßnahmeAufwand
Veraltete PluginsSchadcode, Spam-SeitenAutomatische Updates, ungenutzte Plugins löschenGering, laufend
Schwache PasswörterÜbernahme des Admin-KontosPasswortmanager, Zwei-Faktor-AnmeldungEinmalig etwa 1 Stunde
Keine externen BackupsTotalverlust, lange AusfallzeitTägliche Backups auf externem Speicher, Test-WiederherstellungEinmalig etwa 1 Stunde
Alte BenutzerkontenUnbemerkter ZugriffKonten prüfen, Rechte minimieren30 Minuten pro Quartal
Kein HTTPSAbgefangene Eingaben, BrowserwarnungSSL-Zertifikat aktivieren, Weiterleitung einrichtenMeist unter 30 Minuten

Grundschutz in einem Nachmittag

Du brauchst keine IT-Abteilung, um die Website-Sicherheit deines Unternehmens deutlich zu verbessern. Plane einen Nachmittag ein und arbeite diese Liste ab. Wenn eine Agentur deine Seite betreut, gib ihr die Liste und lass dir jeden Punkt bestätigen.

  1. Bestandsaufnahme (30 Minuten): Notiere System, Version, Theme und alle Plugins. Lösche Erweiterungen, die du nicht nutzt, statt sie nur zu deaktivieren.
  2. Updates einspielen (30 Minuten): Erstelle vorher ein Backup, aktualisiere dann System, Theme und Plugins. Aktiviere automatische Updates zumindest für Sicherheitsaktualisierungen.
  3. Zugänge aufräumen (30 Minuten): Entferne alte Konten, vergib nur die Rechte, die wirklich nötig sind, und benenne Konten mit dem Namen „admin“ um oder ersetze sie.
  4. Passwörter und Zwei-Faktor-Anmeldung (45 Minuten): Nutze einen Passwortmanager, setze lange, einzigartige Passwörter für CMS, Hosting, Datenbank und Domain-Verwaltung und aktiviere überall die Zwei-Faktor-Anmeldung.
  5. Backups einrichten (45 Minuten): Richte tägliche, automatische Backups auf einen externen Speicher ein und bewahre mehrere Versionen auf. Spiele einmal testweise eine Sicherung in eine Testumgebung zurück.
  6. HTTPS und Grundhärtung (30 Minuten): Prüfe das SSL-Zertifikat, leite alle Aufrufe auf HTTPS um, begrenze fehlgeschlagene Login-Versuche und sichere Formulare gegen Spam.
  7. Überwachung (15 Minuten): Verknüpfe deine Seite mit der Google Search Console, die bei erkannten Sicherheitsproblemen warnt, und richte eine einfache Erreichbarkeitsüberwachung ein.

Rechne kurz nach, wie sehr sich das lohnt: Fällt ein Onlineshop mit 3.000 Euro Tagesumsatz nach einem Angriff vier Tage aus, fehlen 12.000 Euro, dazu kommen Kosten für die Bereinigung und die Arbeitszeit des Teams. Ein Nachmittag Vorsorge und ein paar Euro im Monat für Backups stehen dazu in keinem Verhältnis.

Wichtig für die Praxis: Sicherheits-Plugins und Web Application Firewalls können zusätzlichen Schutz bieten, ersetzen aber keine Updates. Achte außerdem darauf, dass zusätzliche Werkzeuge die Seite nicht ausbremsen, denn auch die Ladezeit zählt, wie unser Beitrag zu den Core Web Vitals zeigt. Weiterführende Empfehlungen für kleine und mittlere Unternehmen bietet das Bundesamt für Sicherheit in der Informationstechnik.

Website-Sicherheit durch starke Passwörter und Zwei-Faktor-Anmeldung
Starke Zugangsdaten verhindern die meisten erfolgreichen Angriffe. Foto: Christin Hume / Unsplash

Notfallplan: Was tun, wenn die Website gehackt wurde?

Im Ernstfall zählt Tempo, und Panik kostet Zeit. Auch die beste Website-Sicherheit bietet keinen hundertprozentigen Schutz. Ein Notfallplan auf einer Seite Papier hilft, die richtigen Schritte in der richtigen Reihenfolge zu gehen. Lege ihn heute an, nicht erst, wenn es brennt.

  1. Ruhe bewahren und dokumentieren: Halte fest, was du beobachtet hast, wann und von wem es gemeldet wurde. Mache Screenshots.
  2. Seite vom Netz nehmen oder in den Wartungsmodus versetzen: So verhinderst du, dass Besucher geschädigt werden oder weitere Daten abfließen.
  3. Hoster und Dienstleister informieren: Sie können Logdateien sichern, den Server prüfen und bei der Bereinigung helfen.
  4. Alle Passwörter ändern: CMS, Hosting, Datenbank, FTP, E-Mail und Domain-Verwaltung, von einem sauberen Gerät aus.
  5. Bereinigen oder sauberes Backup einspielen: Nutze eine Sicherung von vor dem Angriff und schließe vor dem Neustart die Lücke, über die der Angreifer hereinkam.
  6. Datenschutzrechtlich bewerten: Prüfe, ob personenbezogene Daten betroffen sind, und starte die Meldefrist.
  7. Nachbereiten: Was war die Ursache, was ändert ihr dauerhaft?

Hinterlege im Notfallplan die Kontaktdaten von Hoster, Agentur und Datenschutzbeauftragtem sowie den Ablageort der Zugangsdaten. Ein Plan, den niemand findet, hilft im Ernstfall nicht.

Meldepflichten nach DSGVO bei Datenpannen

Website-Sicherheit ist auch eine Rechtsfrage. Die DSGVO verpflichtet dich in Art. 32, personenbezogene Daten durch angemessene technische und organisatorische Maßnahmen zu schützen. Kommt es trotzdem zu einer Datenpanne, greifen klare Pflichten (Stand: Oktober 2026, keine Rechtsberatung im Einzelfall):

  • Meldung an die Aufsichtsbehörde: Nach Art. 33 DSGVO musst du eine Verletzung des Schutzes personenbezogener Daten möglichst binnen 72 Stunden, nachdem sie dir bekannt wurde, der zuständigen Datenschutzaufsicht melden. Die Pflicht entfällt nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht.
  • Benachrichtigung der Betroffenen: Besteht voraussichtlich ein hohes Risiko, etwa weil Passwörter, Bankdaten oder Gesundheitsdaten abgeflossen sind, musst du nach Art. 34 DSGVO auch die betroffenen Personen unverzüglich informieren.
  • Dokumentation: Jede Panne, auch eine nicht meldepflichtige, musst du intern mit Sachverhalt, Auswirkungen und ergriffenen Maßnahmen dokumentieren.

Die 72 Stunden laufen auch am Wochenende. Eine Meldung kannst du bei Bedarf in Schritten abgeben und Informationen nachreichen. Den Wortlaut der Verordnung findest du auf EUR-Lex. Wie du Datenschutz im gesamten Unternehmen organisierst, zeigt unsere DSGVO-Checkliste.

Website-Sicherheit im Alltag: Der Wartungsrhythmus

Der Grundschutz ist schnell eingerichtet. Damit er wirkt, braucht er einen festen Rhythmus. Trage die folgenden Termine als wiederkehrende Aufgaben in den Kalender der verantwortlichen Person ein:

  • Wöchentlich (10 Minuten): Prüfen, ob Updates anstehen und ob die automatischen Backups erfolgreich gelaufen sind.
  • Monatlich (30 Minuten): Alle Updates einspielen, Kontaktformular testen, Hinweise in der Search Console lesen.
  • Quartalsweise (1 Stunde): Benutzerkonten und Rechte prüfen, eine Wiederherstellung aus dem Backup testen, Liste der Plugins kritisch durchgehen.
  • Jährlich (halber Tag): Notfallplan aktualisieren, Verträge mit Hoster und Agentur prüfen, einen externen Sicherheitscheck erwägen.

Rund eine Stunde pro Monat reicht für eine typische Firmenseite. Wer diesen Aufwand intern nicht abbilden kann, vergibt ihn an einen Dienstleister. Wichtig ist dann ein Wartungsvertrag, der Leistungen und Reaktionszeiten konkret benennt, statt nur von „Betreuung“ zu sprechen. Lass dir monatlich einen kurzen Bericht schicken, welche Updates eingespielt wurden und ob die Backups funktionieren. So behältst du die Website-Sicherheit im Blick, ohne selbst Hand anzulegen.

Ein weiterer Tipp: Sensibilisiere dein Team. Viele Angriffe beginnen nicht auf der Website, sondern mit einer Phishing-Mail, die Zugangsdaten abgreift. Wer weiß, dass weder Hoster noch Agentur jemals per E-Mail nach Passwörtern fragen, fällt seltener darauf herein. Eine kurze Besprechung pro Jahr zum Thema genügt oft schon, um das Bewusstsein wachzuhalten.

Fazit: Website-Sicherheit ist Routine, kein Hexenwerk

Die meisten Angriffe auf kleine Websites sind kein Werk genialer Hacker, sondern die Folge vergessener Updates, schwacher Passwörter und fehlender Backups. Genau deshalb kannst du mit überschaubarem Aufwand viel erreichen: Ein Nachmittag Grundschutz, ein monatlicher Update-Termin und ein Notfallplan auf einer Seite bringen deine Website-Sicherheit auf ein solides Niveau.

Blocke dir den Nachmittag noch diese Woche im Kalender. Lege außerdem fest, wer im Unternehmen für die Sicherheit der Seite verantwortlich ist, und halte Aufgaben mit deiner Agentur schriftlich fest. Wie die Sicherheit mit Inhalten, Technik und Recht zusammenspielt, liest du in unserem Leitfaden zur Unternehmenswebsite.

Häufige Fragen zur Website-Sicherheit

Warum werden kleine Websites überhaupt angegriffen?

Die meisten Angriffe laufen automatisiert. Programme durchsuchen das Netz rund um die Uhr nach bekannten Lücken in Content-Management-Systemen, Plugins und Logins. Ob dahinter ein Konzern oder ein Handwerksbetrieb steht, spielt keine Rolle. Gekaperte Seiten werden für Spam, Phishing, Schadsoftware oder als Sprungbrett für weitere Angriffe genutzt.

Wie erkenne ich, dass meine Website gehackt wurde?

Typische Anzeichen sind unbekannte Administratorkonten, fremde Seiten oder Links im Inhalt, Weiterleitungen auf dubiose Angebote, Warnmeldungen im Browser oder in der Google Search Console sowie ein plötzlicher Anstieg beim Mailversand. Auch eine deutlich langsamere Seite oder Hinweise deines Hosters können auf einen Einbruch hindeuten. Prüfe in solchen Fällen sofort die Zugänge.

Welche Maßnahmen bringen am meisten für die Website-Sicherheit?

Den größten Effekt haben regelmäßige Updates von System, Theme und Plugins, starke Passwörter mit Zwei-Faktor-Anmeldung und automatische Backups, die außerhalb des Servers liegen und regelmäßig getestet werden. Dazu kommen wenige Administratorkonten und das Entfernen ungenutzter Erweiterungen. Diese Grundlagen schließen die meisten Lücken, die Angreifer in der Praxis ausnutzen.

Wann muss ich eine Datenpanne melden?

Nach der DSGVO musst du eine Verletzung des Schutzes personenbezogener Daten in der Regel innerhalb von 72 Stunden nach Bekanntwerden der zuständigen Datenschutzaufsichtsbehörde melden. Das entfällt nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht. Bei hohem Risiko musst du zusätzlich die betroffenen Personen unverzüglich informieren. Dokumentieren musst du jede Panne.

Wer ist für die Sicherheit verantwortlich, wenn eine Agentur die Seite betreut?

Verantwortlich gegenüber Kunden und Behörden bleibt dein Unternehmen als Betreiber der Website. Die Agentur übernimmt nur die Aufgaben, die vertraglich vereinbart sind. Halte deshalb schriftlich fest, wer Updates, Backups, Überwachung und Notfallhilfe leistet und in welcher Reaktionszeit. Fehlt eine solche Vereinbarung, kümmert sich im Ernstfall oft niemand.

Foto: FlyD / Unsplash

Mehr aus der Rubrik

Web

Alle Artikel →

Nach oben scrollen