← Zurück zum Blog
IT & Consulting10. Mai 20266 min

Website-Sicherheit für KMUs: Die Basis-Maßnahmen

Gehackte Websites kosten KMUs schnell fünfstellige Beträge. Hier sind die Maßnahmen, die wirklich schützen — ohne IT-Abteilung.

Website-Sicherheit ist eines der am häufigsten ignorierten KMU-Themen — bis es passiert. Gehackte Websites werden für Malware-Verbreitung, SEO-Spam oder Cryptomining missbraucht. Konsequenz: Google-Sperrung, Reputationsverlust, im schlimmsten Fall Bußgelder wegen Datenlecks.

Die wichtigsten Schutzmaßnahmen

  • HTTPS überall — Standard 2026, ohne SSL kein Vertrauen.
  • Aktuelle Software: WordPress, Plugins, PHP-Version regelmäßig aktualisieren.
  • Starke Passwörter und Zwei-Faktor-Authentifizierung für Admin-Zugänge.
  • Backups: täglich, extern gespeichert, regelmäßig getestet.
  • Web Application Firewall (z.B. Cloudflare oder Sucuri).

Die häufigsten Einfallstore

  • Veraltete WordPress-Plugins — Nummer 1 der Hacking-Ursachen in DACH.
  • Schwache Admin-Passwörter — 'admin/123456' kommt erstaunlich oft vor.
  • Ungeschützter Login-Bereich — Brute-Force-Attacken in Minuten erfolgreich.
  • Veraltete PHP-Version mit bekannten Sicherheitslücken.
  • Unverschlüsselte Formulardaten (kein HTTPS, kein CSRF-Token).

Spezifisch für Next.js / moderne Stacks

Moderne Stacks wie Next.js sind grundsätzlich sicherer als WordPress, weil kein Plugin-Ökosystem und kein Login-Bereich angegriffen werden kann. Aber: API-Routen und Server-Actions brauchen Rate-Limiting, Eingabevalidierung und CSRF-Schutz. Dependencies (npm) sollten regelmäßig auf bekannte Sicherheitslücken geprüft werden (npm audit).

Monitoring und Wiederherstellung

  • Uptime-Monitoring (z.B. UptimeRobot) — Benachrichtigung bei Ausfall.
  • Security-Monitoring (z.B. Sucuri, Wordfence) — Erkennung von Malware.
  • Recovery-Plan: Wer kann was wiederherstellen, wenn die Site weg ist?
  • Backups extern: nicht auf demselben Server.

Realistische Kosten

Sicherheits-Grundausstattung für eine KMU-Website: 30–80€/Monat für Backup, Monitoring und WAF. Einrichtung einmalig 500–1.500€. Wer das nicht zahlt, riskiert im Ernstfall 5.000–50.000€ für Wiederherstellung plus Reputationsverlust.

Fazit

Website-Sicherheit ist keine Option — sie ist Versicherung. Wer die Basis-Maßnahmen umsetzt, eliminiert 95% des Risikos. Wer es ignoriert, lernt es teuer.