Zum Inhalt springen
[ 01 / 09 ]Sicherheit
Sicherheitskonzept

Veraltete Software wird heute schnell angegriffen. Ich halte Ihre Website auf dem aktuellen Stand.

Bekannte Lücken in veralteter Software werden teils schon wenige Stunden nach ihrer Veröffentlichung ausgenutzt, und laut BSI richten sich die meisten angezeigten Angriffe gegen kleine und mittlere Unternehmen. Für Websites, die ich baue und auf meinem eigenen Server betreibe, gibt es deshalb ein festes Sicherheitskonzept. Wie viel davon in Ihrer Betreuung steckt, legt die Stufe fest.

1Patchstack, 20262Bundesamt für Sicherheit in der Informationstechnik (BSI), 2025

[ 02 / 09 ]Lage

Warum ältere Websites heute schnell in Gefahr geraten

Eine Website, an der seit Jahren niemand etwas geändert hat, läuft oft mit Software, deren Lücken längst öffentlich bekannt sind. Sobald eine Lücke veröffentlicht ist, suchen Angreifer automatisiert nach Seiten, die sie noch haben. Wem die Seite gehört, spielt dabei keine Rolle.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) schreibt im Lagebericht 2025, dass bekannte Schwachstellen viel zu oft zu spät oder gar nicht behoben werden. Der Trend geht laut BSI weg von großen, aufwendigen Angriffen hin zu vielen kleinen, einfach durchzuführenden.

[ 03 / 09 ]KI

Was KI daran ändert

KI macht Angriffe leichter und billiger. In einer Laborstudie aus dem Jahr 2024 nutzte das Sprachmodell GPT-4 selbstständig 87 Prozent von 15 bekannten Lücken aus, wenn es die öffentliche Beschreibung der Lücke bekam; ohne diese Beschreibung waren es 7 Prozent. Das war ein Versuch unter Laborbedingungen, kein Bericht über echte Angriffe. Im Alltag hilft KI Angreifern bisher vor allem beim Phishing: Laut dem Lagebild der EU-Agentur für Cybersicherheit ENISA waren Anfang 2025 nach vorliegenden Berichten über 80 Prozent der beobachteten Täuschungsangriffe KI-gestütztes Phishing.

Für eine veraltete Website heißt das: Eine bekannte Lücke bleibt nicht lange unbemerkt. Ich setze Automatisierung und KI deshalb auch auf meiner Seite ein. Jeden Tag prüft ein automatischer Lauf die Websites, die ich betreue, und KI hilft mir, neue Sicherheitsmeldungen zu sichten und Updates vorzubereiten. Was eingespielt wird, entscheide ich selbst.

4Richard Fang, Rohan Bindu, Akul Gupta, Daniel Kang (arXiv), 20245Agentur der Europäischen Union für Cybersicherheit (ENISA), 2025

[ 04 / 09 ]Konzept

Das Sicherheitskonzept im Prinzip

Ich beschreibe hier bewusst nur das Prinzip. Welche Werkzeuge ich einsetze und wie der Server im Einzelnen eingerichtet ist, steht nicht öffentlich im Netz, weil es Angreifern helfen würde. Welche Bausteine Ihre Betreuung enthält, zeigt die Tabelle weiter unten.

  • Updates zeitnah

    Sicherheits-Updates spiele ich zeitnah ein, nachdem ich sie geprüft habe. Das gilt für die Website selbst und für die Programmpakete, auf denen sie aufbaut.

  • Jeden Tag geprüft

    Ein automatischer Lauf prüft Ihre Website täglich von außen: Software-Versionen, Supportende, Verschlüsselung und Zertifikat. Auf meinem Server kommen die eingesetzten Programmpakete dazu. Zeigt die Prüfung Rot, bekomme ich sofort eine Nachricht.

  • Verschlüsselte Backups

    Backups laufen automatisch, je nach Stufe jede Woche oder jeden Tag. Sie sind verschlüsselt, und eine Kopie liegt an einem zweiten Ort außerhalb des Servers.

  • Wiederherstellung getestet

    Ein Backup nützt nur, wenn es sich zurückspielen lässt. Ab der Stufe Betreuung Plus teste ich die Wiederherstellung einmal im Jahr.

  • Anmeldung mit zweitem Faktor

    Wer bei mir Verwaltungszugang hat, meldet sich mit Passwort und einem zweiten Faktor an. In der Stufe Strategie richte ich die Zwei-Faktor-Anmeldung auch für Ihr Team ein.

  • Server nur über ein privates Netz

    Die Anmeldung am Server selbst ist nur über ein verschlüsseltes privates Netz möglich, nicht aus dem offenen Internet. Besucher erreichen nur die Website, und die Verwaltungsoberflächen verlangen einen zweiten Faktor.

  • Plan für den Ernstfall

    Für einen Einbruch gibt es einen schriftlichen Ablauf: Spuren sichern, Zugänge sperren, Schlüssel erneuern, die Meldepflicht nach der DSGVO prüfen und aus einem sauberen Backup wiederherstellen. Ab Betreuung Plus bekommt Ihre Website einen eigenen Notfallplan.

[ 05 / 09 ]Ampel

Die Sicherheits-Ampel

Die tägliche Prüfung fasst ihr Ergebnis in einer Ampel zusammen. Je nach Stufe sehen Sie sie live im Kunden-Dashboard oder bekommen sie als Monatsbericht. Rot heißt: Hier muss etwas getan werden, zum Beispiel weil eine Software keine Sicherheits-Updates mehr bekommt oder das Zertifikat in wenigen Tagen abläuft. Darum kümmere ich mich zuerst. Gelb heißt: Etwas ist veraltet, etwa eine Version kurz vor dem Supportende. Das plane ich zeitnah ein. Grün heißt: Von außen ist nichts Bedenkliches zu sehen. Es heißt nicht, dass die Website nachweislich sicher ist, denn Zugänge und alles hinter der Anmeldung sieht eine Prüfung von außen nicht.

Sicherheit Ihrer WebsiteBeispiel

beispiel-gmbh.de

Gelb

Ihre Website ist in Ordnung. Ein paar Punkte plane ich für die nächste Wartung ein.

  • Eine Software auf dem Server Ihrer Website erreicht in drei Monaten ihr Supportende. Die Umstellung ist eingeplant.

Ein kleiner Punkt für die nächste Wartung (Schutz-Einstellungen des Servers).

In den letzten 90 Tagen behoben: ein Punkt, zuletzt vor 12 Tagen.

Geprüft wird täglich von außen, so wie Besucher Ihre Website sehen.

Beispiel mit erfundenen Daten
[ 06 / 09 ]Grenze

Wofür diese Zusagen gelten

Die Sicherheitsleistungen auf dieser Seite gelten für Websites, die ich gebaut habe und auf meinem eigenen Server betreibe. Nur dort weiß ich, welche Software läuft, und kann Updates, Backups und Zugänge selbst steuern.

Für WordPress-Seiten bei anderen Hostern gebe ich keine Sicherheitszusage. Auf einem fremden Server kann ich Updates und Zugänge nicht selbst steuern. Dazu kommt der Pflegeaufwand, und der liegt bei WordPress selten im Kern, sondern in den Plugins: Jedes Plugin ist eigene Software mit eigenem Hersteller und eigenen Updates. Patchstack zählte 2025 im WordPress-Umfeld 11.334 neue Lücken, 42 Prozent mehr als im Jahr davor. 91 Prozent davon steckten in Plugins, im WordPress-Kern selbst waren es 6, alle mit geringer Dringlichkeit. Für 46 Prozent gab es bei der Veröffentlichung noch keine Korrektur des Herstellers.

Wenn Sie heute eine ältere WordPress-Seite haben, biete ich Ihnen den Umzug an: Ich baue die Seite neu auf, übernehme Ihre Inhalte und betreibe sie danach auf meinem Server. Ab dann gilt das Sicherheitskonzept auch für Ihre Website.

1Patchstack, 2026

[ 07 / 09 ]Stufen

Was in welcher Stufe steckt

Die Stufen der technischen Betreuung unterscheiden sich im Umfang der Sicherheitsleistungen und darin, wie schnell ich bei einer Störung anfange. Die Reaktionszeit ist der Beginn der Arbeit in meiner Servicezeit Mo–Fr 9–17 Uhr, nicht die Zeit bis zur Behebung.

Wartung

Preis
99 €/ Monat
Sicherheit
  • Sicherheits-Updates
  • Überwachung der Erreichbarkeit
  • Sicherheits-Ampel als Bericht jeden Monat per E-Mail
  • Backup jede Woche, verschlüsselt, mit Kopie außer Haus
Beginn bei Störung
Keine zugesagte Reaktionszeit

Partner

Preis
290 €/ Monat
Sicherheit

Alles aus „Wartung“, plus:

  • Backup jeden Tag
  • Sicherheits-Ampel live im Dashboard
Beginn bei Störung
Beginn am nächsten Werktag

Betreuung Plus

Preis
490 €/ Monat
Sicherheit

Alles aus „Partner“, plus:

  • Wiederherstellung einmal im Jahr getestet
  • Notfallplan für Ihre Website
Beginn bei Störung
Beginn am selben Werktag

Strategie

Preis
790 €/ Monat
Sicherheit

Alles aus „Betreuung Plus“, plus:

  • Zwei-Faktor-Anmeldung für Ihr Team eingerichtet
  • Sicherheits-Rückblick jedes Quartal
Beginn bei Störung
Beginn innerhalb von 4 Stunden

Alle Leistungen der Stufen

[ 08 / 09 ]FAQ

Häufige Fragen

Ist meine Website jetzt unsicher?
Pauschal lässt sich das nicht sagen. Ein erster Anhaltspunkt ist, wann die Software zuletzt aktualisiert wurde und ob ihre Version noch Sicherheits-Updates bekommt. Im Erstgespräch schaue ich mir Ihre Seite von außen an und sage Ihnen, was ich sehe.
Was kostet ein Umzug meiner alten Website?
Das hängt vom Umfang ab, etwa von der Zahl der Seiten, den Funktionen und davon, ob Sie Inhalte selbst pflegen möchten. Einen Preis nenne ich erst, wenn ich die Seite gesehen habe. Im Erstgespräch bekommen Sie eine erste Einschätzung, danach ein schriftliches Angebot.
Was passiert, wenn trotzdem etwas vorfällt?
Zeigt die tägliche Prüfung Rot, bekomme ich sofort eine Nachricht. Bei einem Einbruch arbeite ich einen festen Ablauf ab: Spuren sichern, Zugänge sperren, Schlüssel erneuern, mit Ihnen die Meldepflicht nach der DSGVO prüfen und die Seite aus einem sauberen Backup wiederherstellen. Wie schnell ich anfange, hängt von Ihrer Stufe ab.
Wer hat Zugriff auf meine Daten und Backups?
Auf Server und Backups habe nur ich Zugriff. Freelancer, die an Ihrem Projekt mitarbeiten, sehen im Dashboard nur, was sie dafür brauchen, und melden sich wie ich mit einem zweiten Faktor an. Die Backups sind verschlüsselt, auch die Kopie am zweiten Ort. Der Server steht in Deutschland.
Muss ich selbst etwas tun?
Wenig. Updates, Prüfungen und Backups übernehme ich. Bei Ihnen liegen die eigenen Zugänge: ein eigenes Passwort für jede Person, keine geteilten Konten und eine kurze Nachricht an mich, wenn jemand mit Zugang das Unternehmen verlässt.
Was bedeutet es, wenn die Ampel Grün zeigt?
Grün heißt, dass die Prüfung von außen nichts Bedenkliches gefunden hat, zum Beispiel keine Software ohne Sicherheits-Updates und kein ablaufendes Zertifikat. Es heißt nicht, dass Ihre Website sicher ist. Zugänge, Passwörter und alles hinter der Anmeldung sieht eine Prüfung von außen nicht. Dafür sind die übrigen Bausteine da.
Betreuen Sie auch meine bestehende WordPress-Seite?
Für WordPress bei einem anderen Hoster gebe ich keine Sicherheitszusage. Einmalig kann ich Ihr bestehendes System mit dem System-Audit durchsehen und Ihnen einen Maßnahmenplan geben. Wenn Sie die Zusagen dieser Seite möchten, ist der Umzug auf meinen Server der Weg dorthin.
[ 09 / 09 ]Quellen

Quellen

  1. Patchstack, 2026: State of WordPress Security in 2026
  2. Bundesamt für Sicherheit in der Informationstechnik (BSI), 2025: Die Lage der IT-Sicherheit in Deutschland 2025 (Kurzfassung)
  3. Verizon, 2026: 2026 Data Breach Investigations Report
  4. Richard Fang, Rohan Bindu, Akul Gupta, Daniel Kang (arXiv), 2024: LLM Agents can Autonomously Exploit One-day Vulnerabilities
  5. Agentur der Europäischen Union für Cybersicherheit (ENISA), 2025: ENISA Threat Landscape 2025

Wie steht es um Ihre Website?

Im Erstgespräch schaue ich mir Ihre Ausgangslage an und sage Ihnen, ob eine Betreuung reicht oder ein Umzug sinnvoller ist. Das Gespräch dauert 30 Minuten.

Footer