Zum Inhalt springen
← Zurück zum Blog

Website-Sicherheit für KMU 2026: HTTPS, Updates & Backups verständlich erklärt

Wie mache ich meine Website sicher? Dieser praxisnahe Überblick für 2026 erklärt die wichtigsten Hebel für kleine Unternehmen: HTTPS/TLS, regelmäßige Updates, Backups, sichere Logins und eine kleine Angriffsfläche – verständlich, mit Primärquellen (BSI, OWASP), ohne Fachchinesisch und ohne Panikmache.

KMUSicherheitHTTPSWebsitePerformance

„Meine kleine Website interessiert doch keinen Hacker.” Diesen Satz höre ich oft – und er beruht auf einem Missverständnis. Die meisten Angriffe sind nicht persönlich, sondern automatisiert: Bots durchsuchen das halbe Internet nach veralteter Software und schwachen Passwörtern, völlig unabhängig davon, wie groß oder bekannt eine Seite ist. Die gute Nachricht: Mit ein paar grundlegenden Maßnahmen ist eine KMU-Website solide geschützt – ganz ohne Sicherheits-Spezialisten.

Kurz gesagt: Website-Sicherheit für kleine Unternehmen steht auf vier Säulen: HTTPS/TLS (verschlüsselte Übertragung – heute Pflicht, Zertifikat über Let’s Encrypt kostenlos), regelmäßige Updates (veraltete Software ist laut BSI eines der häufigsten Einfallstore), Backups (regelmäßig, getrennt gespeichert, Wiederherstellung getestet) und sichere Zugänge (starke, einzigartige Passwörter plus Zwei-Faktor-Authentifizierung). Ein oft übersehener fünfter Hebel ist die Angriffsfläche selbst: Eine statische Website ohne Datenbank, Login und Plugins bietet schlicht weniger Angriffspunkte als ein gepflegtes CMS. Sicherheit ist dabei kein einmaliges Projekt, sondern eine kleine, dauerhafte Routine – die meisten erfolgreichen Angriffe nutzen bekannte, längst behebbare Lücken aus.

Auf einen Blick

  • HTTPS ist nicht verhandelbar: ohne Verschlüsselung „nicht sicher” im Browser, DSGVO-Verstoß bei Formularen und ein Ranking-Nachteil.
  • Updates sind die wichtigste Routine: Die meisten Hacks nutzen veraltete, längst gepatchte Software – besonders Plugins.
  • Backups sind Ihre Lebensversicherung: Nur ein sauberes, getrennt gespeichertes Backup rettet Sie nach einem Angriff.
  • Weniger ist sicherer: Jedes Plugin, jeder Login und jede Datenbank ist eine zusätzliche Angriffsfläche.

1. HTTPS/TLS: die verschlüsselte Verbindung

HTTPS ist die verschlüsselte Variante des Web-Übertragungsprotokolls HTTP: Daten zwischen Browser und Server werden per TLS verschlüsselt, sodass Dritte sie unterwegs weder mitlesen noch unbemerkt verändern können. Erkennbar ist es am https:// und dem Schloss-Symbol in der Adresszeile.

Ein SSL-/TLS-Zertifikat ist eine digitale Bescheinigung, die die Identität einer Website bestätigt und die verschlüsselte HTTPS-Verbindung technisch ermöglicht. Der Begriff „SSL” ist historisch; der heute tatsächlich verwendete Standard heißt TLS (Transport Layer Security) – „SSL-Zertifikat” hat sich als Wort aber gehalten.

HTTPS ist 2026 aus drei Gründen Pflicht:

  1. Vertrauen: Browser markieren reine http://-Seiten als „nicht sicher” – ein sichtbares Warnsignal, das Besucher abschreckt.
  2. Recht: Sobald über ein Kontaktformular personenbezogene Daten übertragen werden, verlangt die DSGVO (Art. 32) eine Verschlüsselung nach dem Stand der Technik – also TLS.
  3. Sichtbarkeit: Google bestätigte bereits 2014, dass HTTPS als (leichtes) Ranking-Signal zählt.

Die Umsetzung ist heute einfach: Über das gemeinnützige Projekt Let’s Encrypt sind Zertifikate kostenlos, und seriöse Hoster richten sie automatisch ein und erneuern sie. Wer mag, ergänzt den HSTS-Header (Strict-Transport-Security), der den Browser anweist, die Seite künftig nur noch verschlüsselt aufzurufen.

2. Updates: die wichtigste und meistvernachlässigte Routine

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt veraltete Software regelmäßig als eines der häufigsten Einfallstore. Bei einem klassischen CMS betrifft das drei Ebenen, die alle aktuell gehalten werden müssen:

  • Kern (z. B. WordPress selbst),
  • Theme (das Design),
  • Plugins (die Erweiterungen).

Gerade Plugins sind das Hauptrisiko: Jede Erweiterung ist fremder Code, der mitgepflegt werden muss. Ein einziges verlassenes, seit Monaten nicht aktualisiertes Plugin kann die ganze Seite öffnen. Das hängt eng mit Performance zusammen – viele Plugins machen eine Seite langsam und unsicher, wie ich im Beitrag WordPress-Website langsam? 7 Ursachen zeige.

Praktische Regel: Aktivieren Sie automatische Sicherheitsupdates, wo möglich, und reduzieren Sie die Zahl der Plugins auf das Nötigste. Was nicht installiert ist, kann auch nicht angegriffen werden.

3. Backups: Ihre Lebensversicherung

Kein Schutz ist perfekt – deshalb ist ein funktionierendes Backup die wichtigste Rückversicherung. Bewährt hat sich die 3-2-1-Regel: drei Kopien der Daten, auf zwei verschiedenen Medien, davon eine an einem getrennten Ort (z. B. extern/Cloud). Entscheidend sind drei Punkte:

  • Regelmäßig: automatisiert, nicht „wenn ich dran denke”.
  • Getrennt gespeichert: Ein Backup, das auf demselben gehackten Server liegt, hilft nicht.
  • Wiederherstellung getestet: Ein Backup, das sich nicht zurückspielen lässt, ist kein Backup.

4. Sichere Zugänge

Viele erfolgreiche Angriffe sind schlicht erratene oder wiederverwendete Passwörter. Die Basis:

  • Starke, einzigartige Passwörter pro Dienst – verwaltet mit einem Passwort-Manager.
  • Zwei-Faktor-Authentifizierung (2FA) für Hosting und CMS-Login, wo verfügbar.
  • Keine Sammel-Logins: eigene Konten pro Person, damit Zugänge nachvollziehbar bleiben.
  • Login-Schutz: Begrenzung der Fehlversuche gegen automatisiertes Durchprobieren (Brute-Force).

5. Die Angriffsfläche: weniger ist sicherer

Der wirksamste, aber am seltensten genannte Hebel ist die Architektur selbst. Je weniger bewegliche Teile eine Website hat, desto weniger kann angegriffen werden:

MerkmalDynamisches CMS (z. B. WordPress)Statische Website (z. B. Astro)
Datenbankja (Angriffsziel)nein
Login-Bereich onlineja (Brute-Force-Ziel)nein
Plugins als Fremdcodevielekeine zur Laufzeit
Serverseitiger Code zur Laufzeitjanein
Pflegeaufwand für Sicherheithoch (laufende Updates)gering

Das heißt nicht, dass WordPress „unsicher” ist – Millionen Seiten laufen sicher, wenn sie konsequent gepflegt werden. Aber eine statische Seite entzieht den häufigsten Angriffen schlicht die Grundlage. Mehr zum Architektur-Unterschied im Vergleich Astro vs. WordPress.

Wie diese Website es handhabt

Aus meiner eigenen Umsetzung als Beispiel: fabian-reiter.com läuft als statische Astro-Seite. Es gibt keine Datenbank, keinen Online-Login und keinen serverseitigen Code, der zur Laufzeit ausgeführt wird – die Seite besteht aus fertig ausgelieferten Dateien. Damit fallen die drei häufigsten Einfallstore (veraltete Plugins, kompromittierte Logins, Datenbank-Angriffe) von vornherein weg, und die ganze Seite läuft selbstverständlich über HTTPS. Das ist kein Verdienst besonderer Wachsamkeit, sondern eine Folge der Architektur: Die sicherste Komponente ist die, die es gar nicht erst gibt.

Sicherheits-Checkliste für KMU

MaßnahmeWas sie verhindertErledigt?
HTTPS/TLS aktiv (Schloss-Symbol)Mitlesen/Manipulation, „nicht sicher”-Warnung
Automatische SicherheitsupdatesAngriffe über bekannte Lücken
Plugins auf das Nötigste reduziertunnötige Angriffsfläche
Regelmäßige, getrennte BackupsTotalverlust nach Angriff
Starke Passwörter + 2FAerratene/geknackte Logins
Brute-Force-Schutz am Loginautomatisiertes Durchprobieren
Backup-Wiederherstellung getestetunbrauchbares Backup im Ernstfall

Wenn es doch passiert: Erste Schritte nach einem Hack

  1. Seite bei Bedarf offline nehmen, um Besucher zu schützen.
  2. Alle Passwörter ändern (Hosting, CMS, FTP, Datenbank).
  3. Aus sauberem Backup wiederherstellen – nachweislich von vor dem Angriff.
  4. Ursache schließen (veraltetes Plugin, schwaches Passwort).
  5. Meldepflicht prüfen: Bei Diebstahl personenbezogener Daten kann eine Meldung an die Aufsichtsbehörde nach DSGVO (Art. 33) nötig sein – im Zweifel rechtlich beraten lassen.

Ehrliche Grenze: Grundlagen, keine Hochsicherheit

Dieser Beitrag deckt die Sicherheits-Grundlagen einer typischen KMU-Website ab – nicht die Anforderungen an Shops mit Zahlungsabwicklung, Portale mit sensiblen Daten oder regulierte Branchen. Wer Kreditkarten- oder Gesundheitsdaten verarbeitet, größere Nutzerkonten betreibt oder besonderen Compliance-Pflichten unterliegt, braucht zusätzliche Maßnahmen (z. B. Penetrationstests, spezielle Header, professionelles Monitoring), die hier nicht behandelt werden. Sicherheit ist außerdem nie „fertig” – sie ist eine Routine, kein Zustand. Dieser Text ersetzt keine individuelle Sicherheits- oder Rechtsberatung.

Fazit

Website-Sicherheit für kleine Unternehmen ist unspektakulär und gut machbar: HTTPS aktivieren, Software aktuell halten, regelmäßig und getrennt sichern, Zugänge mit starken Passwörtern und 2FA schützen – und die Angriffsfläche von vornherein klein halten. Die meisten Hacks treffen nicht die raffiniert Angegriffenen, sondern die Nachlässigen: veraltete Plugins, schwache Passwörter, fehlende Backups. Wer diese Basis beherrscht, ist gegen den allergrößten Teil der automatisierten Angriffe geschützt – ganz ohne Sicherheits-Budget einer Großfirma.

Nächster Schritt: Ihre Seite läuft noch ohne HTTPS, hängt voller veralteter Plugins oder Sie wissen nicht, ob es ein funktionierendes Backup gibt? Bei einem Mini-Website-Refresh ab 490 € bringe ich Verschlüsselung, Aktualität und einen sauberen, sicheren Stand in Ordnung – ehrlich und ohne Angst-Verkauf. Schreiben Sie mir kurz Ihre Domain, dann schaue ich mir den Stand an.

Quellen

Häufige Fragen

Was ist HTTPS und warum braucht meine Website es?

HTTPS ist die verschlüsselte Variante des Web-Protokolls HTTP: Daten zwischen Browser und Server werden per TLS verschlüsselt, sodass Dritte sie unterwegs weder mitlesen noch verändern können. Sie brauchen es aus drei Gründen: Browser markieren reine „http://"-Seiten seit Jahren als „nicht sicher", was Besucher abschreckt; die DSGVO verlangt bei der Übertragung personenbezogener Daten eine Verschlüsselung nach dem Stand der Technik (Art. 32); und Google nutzt HTTPS seit 2014 als leichtes Ranking-Signal. Ein gültiges Zertifikat ist bei seriösen Hostern kostenlos enthalten.

Was kostet ein SSL-Zertifikat?

Für die allermeisten kleinen Websites: nichts. Über das Projekt Let's Encrypt – eine gemeinnützige Zertifizierungsstelle – sind TLS-Zertifikate kostenlos und werden von praktisch allen seriösen Hostern automatisch eingerichtet und erneuert. Kostenpflichtige Zertifikate (z. B. mit erweiterter Organisationsprüfung) sind für typische Unternehmensseiten in der Regel nicht nötig. Wenn ein Anbieter für „SSL" extra Geld verlangt, lohnt der Vergleich – technisch ist die Verschlüsselung dieselbe.

Ist eine statische Website sicherer als WordPress?

In der Tendenz ja, weil die Angriffsfläche kleiner ist. Eine statische Website (z. B. mit Astro gebaut) besteht aus fertigen HTML-Dateien – ohne Datenbank, ohne Login-Bereich und ohne serverseitigen Code, der zur Laufzeit ausgeführt wird. Damit entfallen die häufigsten Einfallstore: veraltete Plugins, kompromittierte Logins und Datenbank-Angriffe. WordPress ist nicht unsicher, erfordert aber konsequente Pflege – jedes Plugin und jede veraltete Version ist ein potenzielles Risiko. Sicherheit hängt aber immer auch vom Verhalten ab, nicht nur von der Technik.

Wie oft muss ich meine Website aktualisieren?

Bei einem CMS wie WordPress: so schnell wie möglich nach Erscheinen von Sicherheitsupdates – idealerweise automatisiert für Kern, Theme und Plugins, mindestens aber im wöchentlichen Rhythmus geprüft. Veraltete Software ist laut Sicherheitsbehörden eines der häufigsten Einfallstore. Bei einer statischen Website gibt es zur Laufzeit nichts zu patchen; Updates betreffen nur den Build-Prozess und sind unkritischer. Unabhängig von der Technik gilt: Backups und aktuelle Zugangs-Software (Browser, Passwort-Manager) gehören dazu.

Was tun, wenn meine Website gehackt wurde?

Erstens Ruhe bewahren und die Seite bei Bedarf offline nehmen, um Schaden für Besucher zu begrenzen. Zweitens alle Passwörter ändern (Hosting, CMS, FTP, Datenbank). Drittens aus einem sauberen Backup wiederherstellen, das nachweislich vor dem Angriff erstellt wurde – deshalb sind regelmäßige, getrennt gespeicherte Backups so wichtig. Viertens die Ursache schließen (veraltetes Plugin, schwaches Passwort) und den Hoster informieren. Bei Diebstahl personenbezogener Daten kann zudem eine Meldepflicht nach DSGVO (Art. 33) bestehen – im Zweifel rechtlich beraten lassen.