Website-Sicherheit in Aachen
Betriebswebsites in Nordrhein-Westfalen · Messung August 2026 · 403 Betriebe
Im August 2026 haben wir 403 Betriebswebsites aus Aachen geprüft. Bei 48,9 % (± 4,9) fehlt jede Schutz-Kopfzeile, die ein Browser auswerten kann. Das ist belegbar seltener als im Bundesschnitt von 56,0 %.
Die fünf Kennzahlen im Vergleich
- ohne eine einzige Schutz-Kopfzeile48,9 % ± 4,9Bund 56,0 % · Nordrhein-Westfalen 56,4 % · Aachen: belegbar seltener als im Bund
- ohne Content-Security-Policy83,1 % ± 3,7Bund 88,0 % · Nordrhein-Westfalen 87,2 % · Aachen: belegbar seltener als im Bund
- ohne HSTS65,8 % ± 4,6Bund 69,6 % · Nordrhein-Westfalen 69,6 % · Aachen: kein belegbarer Unterschied
- ohne DMARC43,9 % ± 4,8Bund 45,4 % · Nordrhein-Westfalen 44,7 % · Aachen: kein belegbarer Unterschied
- ohne SPF23,8 % ± 4,2Bund 24,5 % · Nordrhein-Westfalen 24,4 % · Aachen: kein belegbarer Unterschied
Der senkrechte Strich markiert den Bundeswert; „±“ ist die Schwankungsbreite bei 95 % Sicherheit.
Was in Aachen auffällt
- Häufigste Lücke: Content-Security-Policy fehlt bei 83,1 % der Websites. Ohne sie kann ein eingeschleustes Skript im Browser des Besuchers alles tun, was die Seite selbst darf — Eingaben mitlesen, Formulare umleiten, Inhalte austauschen.
- Ohne Content-Security-Policy: 83,1 % in Aachen, bundesweit 88,0 % — belegbar seltener als im Bund.
- Einwilligungslösung erkennbar: mindestens 29,0 % in Aachen, bundesweit mindestens 35,9 % — belegbar seltener als im Bund.
- Ohne eine einzige Schutz-Kopfzeile: 48,9 % in Aachen, bundesweit 56,0 % — belegbar seltener als im Bund.
- Branchenmix: Mit den Bundeswerten je Branche wären in Aachen etwa 55,1 % ohne Schutz-Kopfzeile zu erwarten; gemessen sind 48,9 %. Der Abstand liegt darüber; die Mischung der Branchen allein erklärt ihn nicht.
Bei 13 Kennzahlen fällt rein rechnerisch hin und wieder ein Wert zufällig aus dem Rahmen. „Belegbar“ heißt hier: Der Abstand ist größer als die Schwankungsbreite bei 99 % Sicherheit.
Was sich im Quelltext und in den Kopfzeilen zeigt
| Beobachtung | Aachen | Bund |
|---|---|---|
| Endet nicht auf einer verschlüsselten Seite (HTTPS) | 4,5 % ± 2,0 | 4,9 % |
| Server verrät seine Software-Version | 18,4 % ± 3,8 | 21,0 % |
| DMARC vorhanden, aber nur zur Beobachtung (p=none) | 26,8 % ± 4,3 | 30,6 % |
| Google Fonts von Google-Servern geladen | ≥ 12,7 % ± 3,2 | ≥ 13,6 % |
| Google Analytics oder Tag Manager eingebunden | ≥ 20,6 % ± 3,9 | ≥ 20,7 % |
| Meta-Pixel (Facebook) eingebunden | ≥ 3,2 % ± 1,7 | ≥ 2,5 % |
| Einwilligungslösung erkennbar | ≥ 29,0 % ± 4,4 | ≥ 35,9 % |
| WordPress erkennbar | ≥ 35,2 % ± 4,7 | ≥ 35,0 % |
Mit „≥“ markierte Werte sind Untergrenzen: Gezählt wurde nur, was direkt im Quelltext der Startseite steht. Dienste, die erst nach einer Einwilligung oder per JavaScript nachgeladen werden, sind nicht erfasst.
Wer in Aachen gemessen wurde
| Branche | Betriebe | Anteil |
|---|---|---|
| Einzelhandel | 143 | 35,5 % |
| Büro und Dienstleistung | 109 | 27,0 % |
| Gesundheit | 57 | 14,1 % |
| Gastronomie | 57 | 14,1 % |
| Handwerk | 20 | 5,0 % |
| Beherbergung und Tourismus | 11 | 2,7 % |
| Sonstige | 6 | 1,5 % |
Am häufigsten vertreten sind Restaurants (42), Arztpraxen (23), Cafés (15), IT-Dienstleister (13), Apotheken (12) und Bekleidungsgeschäfte (11). Bundesweit liegen die Branchen zwischen 49,8 % (Büro und Dienstleistung) und 62,9 % (Handwerk) ohne Schutz-Kopfzeile — die Mischung vor Ort verschiebt den Ortswert also nur begrenzt.
Drei Dinge, die sich schnell erledigen lassen
- HSTS einschalten. In Aachen fehlt sie bei 65,8 % der Websites. Eine Zeile in der Serverkonfiguration genügt, damit Browser die Seite nur noch verschlüsselt aufrufen. Anleitung: Security-Header
- SPF und DMARC eintragen. SPF fehlt bei 23,8 %, DMARC bei 43,9 %. Beides sind DNS-Einträge, die sich in wenigen Minuten setzen lassen. SPF, DKIM und DMARC erklärt · DMARC-Generator
- Software-Version verbergen. Bei 18,4 % nennt der Server im Antwortkopf seine Version, etwa von Apache oder PHP. Angreifer suchen gezielt nach bekannten Lücken genau dieser Version; die Angabe lässt sich in der Serverkonfiguration abschalten.
Wie schneidet deine Website ab?
Ein Scan pro Tag ist ohne Anmeldung kostenlos; er prüft 63 Punkte und ist meist nach zehn bis vierzig Sekunden fertig.
Häufige Fragen
Wie sicher sind Websites von Betrieben in Aachen?
Bei 48,9 % der 403 gemessenen Betriebswebsites fehlt jede Schutz-Kopfzeile (Bund: 56,0 %). Die Content-Security-Policy fehlt bei 83,1 %, HSTS bei 65,8 %, DMARC bei 43,9 % und SPF bei 23,8 %. Das ist belegbar seltener als im Bundesschnitt.
Wie viele Betriebe in Aachen nutzen Google Fonts oder Google Analytics?
Mindestens 12,7 % der Websites laden Schriften von Google-Servern, mindestens 20,6 % binden Google Analytics oder den Tag Manager ein (Bund: 13,6 % und 20,7 %). Das sind Untergrenzen, weil nur gezählt wurde, was direkt im Quelltext der Startseite steht. Zu Google Fonts: Ratgeber.
Welche Behörde ist in Nordrhein-Westfalen für den Datenschutz von Websites zuständig?
Für Unternehmen mit Sitz in Nordrhein-Westfalen ist die Datenschutz-Aufsichtsbehörde des Landes zuständig: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen. Bei ihr können Besucher Beschwerden einreichen (Art. 77 DSGVO).
Vergleich mit anderen Orten
| Ort | Betriebe | ohne Schutz-Kopfzeile | ohne CSP | ohne HSTS |
|---|---|---|---|---|
| Aachen (diese Seite) | 403 | 48,9 % | 83,1 % | 65,8 % |
| Bergisch Gladbach | 150 | 55,3 % | 88,7 % | 66,0 % |
| Leverkusen | 211 | 58,8 % | 88,6 % | 69,2 % |
| Bonn | 414 | 54,8 % | 85,5 % | 69,1 % |
| Köln | 419 | 52,7 % | 87,1 % | 66,3 % |
| Siegburg | 207 | 53,1 % | 87,9 % | 66,2 % |
Die Orte sind nach der Nähe ihrer Postleitzahl gewählt, gleiches Land zuerst. Kleine Unterschiede zwischen Orten liegen oft im Bereich der Schwankungsbreite.
Alle Zahlen in Nordrhein-Westfalen stehen auf der Seite Nordrhein-Westfalen, alle 168 Orte in der Datenübersicht und als CSV-Datei.
So haben wir gemessen
Grundlage sind Betriebe mit eigener Domain aus OpenStreetMap. In Aachen waren 403 davon mit belegter Postleitzahl am 11. August 2026 erreichbar. Gemessen wurde nur, was jeder Besucher ohnehin sieht: Kopfzeilen und Quelltext der Startseite sowie öffentliche DNS-Einträge — ohne Anmeldung, ohne Angriffe, ohne Nennung einzelner Betriebe. Die Zahlen beschreiben Startseiten und ersetzen keine Sicherheitsprüfung. Orte unter 100 gemessenen Websites fehlen, weil dort jeder Prozentwert Zufall wäre. Methode und Grenzen: Sicherheitsstudie 2026.
Zitieren: Apexly (2026): Website-Sicherheit in Aachen — Messung von 403 Betriebswebsites, August 2026. https://apexly.de/daten/ort-aachen.html