Zum Hauptinhalt springen
Wöchentlich aktualisiert · 17588 Websites

EU-Sicherheits-Benchmark für Websites

Wir scannen jede Woche 17588 europäische Websites — Banken, Pharma, E-Commerce, Behörden, Technologie. Keine einzelnen Websites werden genannt. Die Frage ist nicht, wer versagt hat. Sondern welche Branchen gefährdet sind.

54.0/100

Durchschnittliche Punktzahl

50%

E-Mail fälschbar

83%

Kein DNSSEC

66%

Fehlende Sicherheitsheader

19%

Hochrisiko-Transfers vor Einwilligung

60.1/100

Barrierefreiheits-Score

5.0

Cookies vor Einwilligung Durchschn.

Wie schneidet Ihre Branche ab?

Sicherheitslage nach Branche — sortiert nach Durchschnittsbewertung. Klicken Sie auf eine Branche, um die detaillierte Aufschlüsselung zu sehen.

Branche Websites Punktzahl Ungeschützt Fälschbar Vor Einwilligung Notenverteilung
Sport 393
41.7
83% 75% 29%
D
F
Gastgewerbe 517
42.7
79% 70% 23%
C
D
F
Logistik 305
45.4
74% 50% 13%
C
D
F
Erotik 295
46.1
81% 76% 12%
D
F
NGO & Gemeinnützige 345
47.9
73% 68% 23%
C
D
F
Medien 2432
51.9
79% 59% 22%
C
D
Reisen 227
52.1
64% 57% 11%
B
C
D
F
Mode 269
52.6
57% 48% 22%
C
D
F
Glücksspiel 272
53.0
68% 52% 13%
C
D
Lebensmittel & Lieferdienste 222
53.2
66% 54% 12%
C
D
F
Immobilien 354
53.4
69% 52% 21%
C
D
Gesundheitswesen 541
54.1
67% 50% 18%
C
D
E-Commerce 4320
54.6
65% 47% 16%
C
D
Transport 416
55.2
60% 49% 19%
C
D
Technologie 2064
55.7
64% 49% 22%
C
D
Automobil 367
55.8
59% 51% 15%
C
D
Pharma 292
55.9
59% 39% 22%
C
D
Regulierung 332
55.9
55% 55% 36%
C
D
Bildung 926
56.4
69% 62% 23%
C
D
Telekommunikation 364
56.9
58% 47% 19%
C
D
Energie 389
57.0
55% 42% 20%
C
D
Behörden 989
57.6
57% 50% 24%
C
D
Banken 623
61.0
44% 27% 11%
C
D
Versicherungen 334
61.5
46% 29% 13%
C
D

Sortiert nach durchschnittlichem Sicherheitsscore (niedrigster zuerst). Spaltenlegende: Ungeschützt = 3+ kritische HTTP-Header fehlen. Fälschbar = kein oder schwaches DMARC.

A B C D F

Wo steht Ihre Website in diesem Bild?

Führen Sie einen kostenlosen Sicherheitsscan durch — kein Konto erforderlich. Sehen Sie Ihre Punktzahl, Note und wie Sie im Branchenvergleich abschneiden.

Scannen Sie jetzt Ihre Website

Was wir festgestellt haben

Die häufigsten Sicherheitslücken bei 17588 europäischen Websites — und die Vorschriften, gegen die sie verstoßen.

66%

Fehlende Sicherheits-Header

Besucher sind Clickjacking, XSS und Content-Injection ausgesetzt, da kritische HTTP-Header fehlen.

NIS2 Art. 21

50%

Schwache E-Mail-Authentifizierung

E-Mails von diesen Domains können gefälscht werden — Rechnungen, Passwort-Resets, alles. Keine DMARC-Durchsetzung.

NIS2 Art. 21 / DORA Art. 9

83%

Kein DNSSEC

DNS-Antworten sind unsigniert. Angreifer können Besucher unbemerkt auf gefälschte Seiten umleiten.

NIS2 Art. 21
Alle Ergebnisse anzeigen
96%
Kein MTA-STS
Eingehende E-Mails können von einem Angreifer auf Klartext herabgestuft werden — der Server erzwingt kein TLS.
NIS2 Art. 21
14%
Keine SMTP-Verschlüsselung
E-Mails werden im Klartext übertragen. Jeder im Netzwerk kann sie lesen.
GDPR Art. 32
85%
Keine security.txt
Kein öffentlicher Kontakt zur Schwachstellenmeldung — Sicherheitsforscher haben keine Anlaufstelle.
CRA Art. 11
85%
Keine CAA-Einträge
Jede Zertifizierungsstelle kann Zertifikate für diese Domain ausstellen — keine Einschränkungen.
NIS2 Art. 21
6%
Keine HTTPS-Weiterleitung
Besucher verbinden sich über unverschlüsseltes HTTP. Zugangsdaten und Daten sind im Netzwerk sichtbar.
GDPR Art. 32
95%
Kein DANE/TLSA
Kein Certificate-Pinning für E-Mail-Transport — anfällig für Man-in-the-Middle-Angriffe auf SMTP.
NIS2 Art. 21

Barrierefreiheit, Performance & Cookie-Compliance

Über Sicherheit hinaus — wie Europas Websites bei Barrierefreiheit, Core Web Vitals und Cookie-Einwilligung abschneiden.

Barrierefreiheit (WCAG 2.2)

17017 gescannte Websites · EAA / BFSG

60.1

Durchschnittliche Bewertung

5.3

Durchschn. Verstöße

13238

Kritisch gesamt

Behörden
71.2
Versicherungen
69.2
Banken
67.4
Regulierung
67.2
Pharma
66.3
Bildung
65.7
Automobil
63.2
Telekommunikation
62.8
Gesundheitswesen
62.6
Technologie
62.2
Energie
61.1
E-Commerce
59.3
Lebensmittel & Lieferdienste
59.2
Mode
58.9
Reisen
57.8
Transport
57.5
Erotik
57.3
Immobilien
57.2
NGO & Gemeinnützige
56.3
Glücksspiel
55.1
Medien
54.1
Logistik
53.4
Gastgewerbe
50.1
Sport
49.8

Cookie-Compliance

16913 gescannte Websites · ePrivacy / TTDSG

5.0

Vor Einwilligung Durchschn.

7198

Kein Banner

3361

Kein Ablehnen-Button

Regulierung
2.2
Bildung
2.9
Logistik
2.9
Behörden
3.0
Pharma
3.7
Energie
3.9
NGO & Gemeinnützige
4.0
Sport
4.1
Gesundheitswesen
4.2
Technologie
4.4
Gastgewerbe
4.5
Automobil
4.6
Glücksspiel
4.8
Immobilien
5.0
Transport
5.0
Erotik
5.1
Lebensmittel & Lieferdienste
5.4
Medien
5.6
Banken
5.7
E-Commerce
6.0
Versicherungen
6.0
Telekommunikation
6.4
Reisen
7.4
Mode
11.5

Core Web Vitals

16581 gescannte Websites

92.9

Performance-Score

1.8s

LCP

0.083

CLS

1.5s

FCP

80.0ms

TBT

0ms

TTFB

Immobilien
94.7
Erotik
94.6
Medien
94.0
Technologie
93.8
Versicherungen
93.6
Automobil
93.5
Transport
93.3
Banken
93.1
E-Commerce
93.0
Gesundheitswesen
92.7
Bildung
92.3
Behörden
92.2
Gastgewerbe
92.1
Glücksspiel
92.0
Pharma
91.8
Lebensmittel & Lieferdienste
91.7
Energie
91.5
Reisen
91.5
Logistik
91.3
Regulierung
91.3
NGO & Gemeinnützige
91.2
Telekommunikation
91.1
Mode
90.5
Sport
90.4

Methodik & Bewertung

Wie wir scannen, was wir messen, wie Bewertungen berechnet werden.

Jede Website wird wöchentlich in diesen Sicherheitsdimensionen gescannt. Die Bewertung erfolgt auf einer 100-Punkte-Skala.

Sicherheitsheader 25 Pkt.

HSTS, CSP, X-Frame-Options, X-Content-Type, Referrer-Policy, Permissions-Policy

Zertifikat 20 Pkt.

Key strength, signature algorithm, chain depth, TLS version, forward secrecy

Keine HTTPS-Erzwingung 10 Pkt.

HTTP-to-HTTPS redirect for all visitors

Authentifizierung 15 Pkt.

SPF, DKIM (key strength), DMARC (policy enforcement)

DNS-Sicherheit 15 Pkt.

DNSSEC signing, CAA records, DoH consistency, DANE/TLSA

security.txt 5 Pkt.

Vulnerability disclosure contact per RFC 9116

MTA-STS 3 Pkt.

Inbound email TLS enforcement (enforce vs. testing mode)

TLS-RPT 2 Pkt.

SMTP TLS failure reporting endpoint

Server-Datenschutz 5 Pkt.

No server version disclosure, no X-Powered-By, restricted CORS

Daten basieren auf automatisierten wöchentlichen Scans öffentlich zugänglicher Websites.

Es werden keine einzelnen Website-Namen offengelegt. Alle Statistiken sind nach Branche anonymisiert.

Regulatorische Verweise zeigen, welche Anforderungen sich auf jeden Befund beziehen. Sie stellen keine Behauptung der Nichteinhaltung einer bestimmten Organisation dar.

Ihre Wettbewerber sind in diesen Daten. Sind Sie besser oder schlechter?

Führen Sie einen kostenlosen Sicherheitsscan durch und sehen Sie Ihre Punktzahl, Ihre Note und Ihren Branchenvergleich — in 30 Sekunden, ohne Konto.

Diese Daten sind auch als JSON verfügbar über die Benchmark-API.