
E-Mail ist Rückgrat der digitalen Identität – doch viele Webmailer verlassen sich noch immer auf unsichere Standardmechanismen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) legt nun klare Anforderungen für sichere, transparente und nutzerfreundliche Webmail-Dienste vor und nimmt Anbieter stärker in die Verantwortung.
E-Mail als kritische Infrastruktur der digitalen Identität
Webmail-Dienste sind längst mehr als reine Kommunikationsmittel. Sie dienen als zentrale Schnittstelle für digitale Identitäten, Passwortrücksetzungen und Zugänge zu zahlreichen Online-Diensten. Umso kritischer ist ihre Rolle für die IT-Sicherheit von Verbraucherinnen und Verbrauchern.
In der Praxis zeigen sich jedoch deutliche Sicherheitslücken: Viele Anbieter setzen in ihren Grundeinstellungen weiterhin ausschließlich auf passwortbasierte Authentifizierung – häufig ohne aktivierte Zwei-Faktor-Authentisierung (2FA). Sichere Alternativen wie Passkeys oder moderne Multi-Faktor-Mechanismen sind oft nur optional oder gar nicht verfügbar.
Whitepaper definiert neue Maßstäbe für Webmail-Sicherheit
Mit dem Whitepaper „Anforderungen an sichere, transparente und benutzerfreundliche Webmail-Dienste“ setzt das BSI erstmals einen umfassenden Orientierungsrahmen für Anbieter von Webmail-Diensten.
Im Fokus stehen dabei nicht nur technische Sicherheitsmechanismen, sondern ein ganzheitlicher Ansatz:
-
Authentisierung und Identitätsschutz
-
Ende-zu-Ende- und Transportverschlüsselung
-
Abwehr von Spam und Phishing
-
Sichere und nutzerfreundliche Account-Wiederherstellung
-
Transparente Kommunikation von Sicherheitsfunktionen
-
Benutzerfreundlichkeit als Sicherheitsfaktor
Ziel ist es, Sicherheitsmaßnahmen nicht als Zusatzfunktion, sondern als Standard und Teil der Produktarchitektur zu etablieren.
BSI: Verantwortung liegt bei den Anbietern
Caroline Krohn, Fachbereichsleiterin Digitaler Verbraucherschutz im BSI, macht deutlich, dass die Last der Sicherheit bislang zu stark auf den Schultern der Nutzenden liegt:
Die Anwender sollen sich mit Passkeys, Zwei-Faktor-Authentisierung und Verschlüsselung auskennen – doch die Verantwortung liegt bei den Anbietern. Sicherheitsmechanismen müssen ohne aufwendige Konfiguration funktionieren und standardmäßig aktiv sein.
Nur wenn Schutzmaßnahmen verständlich, interoperabel und alltagstauglich umgesetzt werden, können sie ihre volle Wirkung entfalten und einen echten Sicherheitsgewinn bringen.
Marktanalyse zeigt Defizite bei Webmail-Anbietern
Im Rahmen von Marktsichtungen stellte das BSI fest, dass zahlreiche Webmailer weiterhin ausschließlich auf Passwortschutz in der Standardkonfiguration setzen. Zwei-Faktor-Authentisierung muss oft aktiv in den Einstellungen gesucht und manuell aktiviert werden.
Auch passwortlose Authentisierung über Passkeys ist bislang noch wenig verbreitet und wird von vielen Anbietern nicht offensiv angeboten – trotz hoher Sicherheits- und Usability-Vorteile.
Dialogangebot an die Branche
Das Whitepaper versteht sich nicht nur als Regelwerk, sondern auch als Impulsgeber für die Branche. Das BSI hat bereits zu Jahresbeginn den Austausch mit Anbietern von E-Mail-Diensten intensiviert – nun soll dieser Dialog weiter ausgebaut werden.
Ziel ist eine stärkere Zusammenarbeit zwischen Behörden und Wirtschaft, um langfristig ein höheres Sicherheitsniveau auf dem Webmail-Markt zu etablieren.
Fazit: Sicherheit als Standard, nicht als Option
Mit den neuen Anforderungen setzt das BSI ein klares Signal: Webmail-Dienste müssen Sicherheit, Transparenz und Benutzerfreundlichkeit künftig gleichermaßen berücksichtigen. Nur so kann E-Mail als zentrales Element digitaler Souveränität langfristig geschützt werden.
Bild/Quelle: https://depositphotos.com/de/home.html
Fachartikel

Bekannte Sicherheitslücken als größtes Cyber-Risiko: Warum N-Day-Schwachstellen Unternehmen gefährden

KI-gestützte Erkennung von Lookalike-Domains: Wie Infoblox mit LLMs gegen Täuschungsversuche vorgeht

Remote-Codeausführung in Cisco Unified Communications: Kritische Schwachstelle erfordert sofortiges Handeln

SMS-Links gefährden Nutzerdaten: Großangelegte Untersuchung deckt Schwachstellen auf

Januar-Patch sorgt für Outlook-Blockaden bei Cloud-Speichern
Studien

Deutsche Unicorn-Gründer bevorzugen zunehmend den Standort Deutschland

IT-Modernisierung entscheidet über KI-Erfolg und Cybersicherheit

Neue ISACA-Studie: Datenschutzbudgets werden trotz steigender Risiken voraussichtlich schrumpfen

Cybersecurity-Jahresrückblick: Wie KI-Agenten und OAuth-Lücken die Bedrohungslandschaft 2025 veränderten
![Featured image for “Phishing-Studie deckt auf: [EXTERN]-Markierung schützt Klinikpersonal kaum”](https://www.all-about-security.de/wp-content/uploads/2025/12/phishing-4.jpg)
Phishing-Studie deckt auf: [EXTERN]-Markierung schützt Klinikpersonal kaum
Whitepaper

ETSI veröffentlicht weltweit führenden Standard für die Sicherung von KI

Allianz Risk Barometer 2026: Cyberrisiken führen das Ranking an, KI rückt auf Platz zwei vor

Cybersecurity-Jahresrückblick: Wie KI-Agenten und OAuth-Lücken die Bedrohungslandschaft 2025 veränderten

NIS2-Richtlinie im Gesundheitswesen: Praxisleitfaden für die Geschäftsführung

Datenschutzkonformer KI-Einsatz in Bundesbehörden: Neue Handreichung gibt Orientierung
Hamsterrad-Rebell

Cyberversicherung ohne Datenbasis? Warum CIOs und CISOs jetzt auf quantifizierbare Risikomodelle setzen müssen

Identity Security Posture Management (ISPM): Rettung oder Hype?

Platform Security: Warum ERP-Systeme besondere Sicherheitsmaßnahmen erfordern

Daten in eigener Hand: Europas Souveränität im Fokus







