Wartung
- Preis
- 99 €/ Monat
- Sicherheit
- Sicherheits-Updates
- Überwachung der Erreichbarkeit
- Sicherheits-Ampel als Bericht jeden Monat per E-Mail
- Backup jede Woche, verschlüsselt, mit Kopie außer Haus
- Beginn bei Störung
- Keine zugesagte Reaktionszeit
Bekannte Lücken in veralteter Software werden teils schon wenige Stunden nach ihrer Veröffentlichung ausgenutzt, und laut BSI richten sich die meisten angezeigten Angriffe gegen kleine und mittlere Unternehmen. Für Websites, die ich baue und auf meinem eigenen Server betreibe, gibt es deshalb ein festes Sicherheitskonzept. Wie viel davon in Ihrer Betreuung steckt, legt die Stufe fest.
1Patchstack, 20262Bundesamt für Sicherheit in der Informationstechnik (BSI), 2025
Eine Website, an der seit Jahren niemand etwas geändert hat, läuft oft mit Software, deren Lücken längst öffentlich bekannt sind. Sobald eine Lücke veröffentlicht ist, suchen Angreifer automatisiert nach Seiten, die sie noch haben. Wem die Seite gehört, spielt dabei keine Rolle.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) schreibt im Lagebericht 2025, dass bekannte Schwachstellen viel zu oft zu spät oder gar nicht behoben werden. Der Trend geht laut BSI weg von großen, aufwendigen Angriffen hin zu vielen kleinen, einfach durchzuführenden.
5 Stunden
vergingen 2025 im Median bei den am häufigsten ausgenutzten WordPress-Lücken zwischen Bekanntwerden und erstem Angriffsversuch (gewichtet nach beobachteter Angriffsaktivität).
1Patchstack, 2026rund 80 %
der angezeigten Angriffe, zum Beispiel mit Erpressungssoftware, richteten sich gegen kleine und mittlere Unternehmen (Juli 2024 bis Juni 2025).
2Bundesamt für Sicherheit in der Informationstechnik (BSI), 2025119
neue Schwachstellen in IT-Systemen wurden im Schnitt jeden Tag bekannt, rund 24 Prozent mehr als im Berichtszeitraum davor.
2Bundesamt für Sicherheit in der Informationstechnik (BSI), 202531 %
der von Verizon untersuchten Fälle mit Datenabfluss begannen mit einer Software-Lücke. Das ist inzwischen der häufigste Weg hinein, noch vor gestohlenen Passwörtern.
3Verizon, 2026KI macht Angriffe leichter und billiger. In einer Laborstudie aus dem Jahr 2024 nutzte das Sprachmodell GPT-4 selbstständig 87 Prozent von 15 bekannten Lücken aus, wenn es die öffentliche Beschreibung der Lücke bekam; ohne diese Beschreibung waren es 7 Prozent. Das war ein Versuch unter Laborbedingungen, kein Bericht über echte Angriffe. Im Alltag hilft KI Angreifern bisher vor allem beim Phishing: Laut dem Lagebild der EU-Agentur für Cybersicherheit ENISA waren Anfang 2025 nach vorliegenden Berichten über 80 Prozent der beobachteten Täuschungsangriffe KI-gestütztes Phishing.
Für eine veraltete Website heißt das: Eine bekannte Lücke bleibt nicht lange unbemerkt. Ich setze Automatisierung und KI deshalb auch auf meiner Seite ein. Jeden Tag prüft ein automatischer Lauf die Websites, die ich betreue, und KI hilft mir, neue Sicherheitsmeldungen zu sichten und Updates vorzubereiten. Was eingespielt wird, entscheide ich selbst.
4Richard Fang, Rohan Bindu, Akul Gupta, Daniel Kang (arXiv), 20245Agentur der Europäischen Union für Cybersicherheit (ENISA), 2025
Ich beschreibe hier bewusst nur das Prinzip. Welche Werkzeuge ich einsetze und wie der Server im Einzelnen eingerichtet ist, steht nicht öffentlich im Netz, weil es Angreifern helfen würde. Welche Bausteine Ihre Betreuung enthält, zeigt die Tabelle weiter unten.
Sicherheits-Updates spiele ich zeitnah ein, nachdem ich sie geprüft habe. Das gilt für die Website selbst und für die Programmpakete, auf denen sie aufbaut.
Ein automatischer Lauf prüft Ihre Website täglich von außen: Software-Versionen, Supportende, Verschlüsselung und Zertifikat. Auf meinem Server kommen die eingesetzten Programmpakete dazu. Zeigt die Prüfung Rot, bekomme ich sofort eine Nachricht.
Backups laufen automatisch, je nach Stufe jede Woche oder jeden Tag. Sie sind verschlüsselt, und eine Kopie liegt an einem zweiten Ort außerhalb des Servers.
Ein Backup nützt nur, wenn es sich zurückspielen lässt. Ab der Stufe Betreuung Plus teste ich die Wiederherstellung einmal im Jahr.
Wer bei mir Verwaltungszugang hat, meldet sich mit Passwort und einem zweiten Faktor an. In der Stufe Strategie richte ich die Zwei-Faktor-Anmeldung auch für Ihr Team ein.
Die Anmeldung am Server selbst ist nur über ein verschlüsseltes privates Netz möglich, nicht aus dem offenen Internet. Besucher erreichen nur die Website, und die Verwaltungsoberflächen verlangen einen zweiten Faktor.
Für einen Einbruch gibt es einen schriftlichen Ablauf: Spuren sichern, Zugänge sperren, Schlüssel erneuern, die Meldepflicht nach der DSGVO prüfen und aus einem sauberen Backup wiederherstellen. Ab Betreuung Plus bekommt Ihre Website einen eigenen Notfallplan.
Die tägliche Prüfung fasst ihr Ergebnis in einer Ampel zusammen. Je nach Stufe sehen Sie sie live im Kunden-Dashboard oder bekommen sie als Monatsbericht. Rot heißt: Hier muss etwas getan werden, zum Beispiel weil eine Software keine Sicherheits-Updates mehr bekommt oder das Zertifikat in wenigen Tagen abläuft. Darum kümmere ich mich zuerst. Gelb heißt: Etwas ist veraltet, etwa eine Version kurz vor dem Supportende. Das plane ich zeitnah ein. Grün heißt: Von außen ist nichts Bedenkliches zu sehen. Es heißt nicht, dass die Website nachweislich sicher ist, denn Zugänge und alles hinter der Anmeldung sieht eine Prüfung von außen nicht.
beispiel-gmbh.de
GelbIhre Website ist in Ordnung. Ein paar Punkte plane ich für die nächste Wartung ein.
Ein kleiner Punkt für die nächste Wartung (Schutz-Einstellungen des Servers).
In den letzten 90 Tagen behoben: ein Punkt, zuletzt vor 12 Tagen.
Geprüft wird täglich von außen, so wie Besucher Ihre Website sehen.
Die Sicherheitsleistungen auf dieser Seite gelten für Websites, die ich gebaut habe und auf meinem eigenen Server betreibe. Nur dort weiß ich, welche Software läuft, und kann Updates, Backups und Zugänge selbst steuern.
Für WordPress-Seiten bei anderen Hostern gebe ich keine Sicherheitszusage. Auf einem fremden Server kann ich Updates und Zugänge nicht selbst steuern. Dazu kommt der Pflegeaufwand, und der liegt bei WordPress selten im Kern, sondern in den Plugins: Jedes Plugin ist eigene Software mit eigenem Hersteller und eigenen Updates. Patchstack zählte 2025 im WordPress-Umfeld 11.334 neue Lücken, 42 Prozent mehr als im Jahr davor. 91 Prozent davon steckten in Plugins, im WordPress-Kern selbst waren es 6, alle mit geringer Dringlichkeit. Für 46 Prozent gab es bei der Veröffentlichung noch keine Korrektur des Herstellers.
Wenn Sie heute eine ältere WordPress-Seite haben, biete ich Ihnen den Umzug an: Ich baue die Seite neu auf, übernehme Ihre Inhalte und betreibe sie danach auf meinem Server. Ab dann gilt das Sicherheitskonzept auch für Ihre Website.
Die Stufen der technischen Betreuung unterscheiden sich im Umfang der Sicherheitsleistungen und darin, wie schnell ich bei einer Störung anfange. Die Reaktionszeit ist der Beginn der Arbeit in meiner Servicezeit Mo–Fr 9–17 Uhr, nicht die Zeit bis zur Behebung.
Alles aus „Wartung“, plus:
Alles aus „Partner“, plus:
Alles aus „Betreuung Plus“, plus:
Im Erstgespräch schaue ich mir Ihre Ausgangslage an und sage Ihnen, ob eine Betreuung reicht oder ein Umzug sinnvoller ist. Das Gespräch dauert 30 Minuten.