BSI: Empfehlungen zur E-Mail-Sicherheit in Unternehmen
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 26. Mai 2025 neue Handlungsempfehlungen zur Verbesserung der E-Mail-Sicherheit in Unternehmen veröffentlicht. Die Empfehlungen richten sich insbesondere an Organisationen, die E-Mails über eigene Domains versenden und empfangen. Ziel ist es, die digitale Kommunikation durch den Einsatz etablierter Sicherheitsstandards wie SPF, DKIM, DMARC, DANE und MTA-STS effektiver gegen Bedrohungen wie Spoofing, Phishing und Man-in-the-Middle-Angriffe abzusichern.
Hintergrund und Motivation
E-Mails sind ein zentrales Kommunikationsmittel in Unternehmen, jedoch basiert die zugrunde liegende Technik auf Standards aus den 1980er-Jahren, die in ihrer Grundform erhebliche Sicherheitslücken aufweisen. Mit der fortschreitenden Digitalisierung haben sich jedoch moderne Sicherheitsstandards etabliert, die den wachsenden Bedrohungen entgegenwirken können. Das BSI hat in den vergangenen Monaten die Sicherheitseigenschaften von E-Mail-Infrastrukturen in Deutschland analysiert und dabei festgestellt, dass viele Unternehmen diese Standards entweder nicht oder nur unzureichend implementiert haben.
Zentrale Empfehlungen
- SPF, DKIM und DMARC: Diese Authentifizierungsmechanismen sollen sicherstellen, dass E-Mails tatsächlich vom angegebenen Absender stammen und nicht manipuliert wurden.
- DANE mit DNSSEC und MTA-STS: Diese Standards erhöhen die Sicherheit beim E-Mail-Transport, indem sie die Verschlüsselung und Authentizität der Kommunikationspartner sicherstellen.
- Fehlervermeidung bei Implementierung: Das BSI weist darauf hin, dass bei der Umsetzung dieser Standards häufig leicht zu korrigierende Fehler gemacht werden, wie z. B. Mehrfacheinträge im DNS oder fehlerhafte Konfigurationen.
Praktische Umsetzung
Das BSI empfiehlt Unternehmen, die genannten Sicherheitsstandards konsequent umzusetzen und dabei auf korrekte Konfigurationen zu achten. Für Unternehmen ohne eigene IT-Abteilung wird geraten, entsprechende Dienstleister mit der Umsetzung zu beauftragen. Zudem sollten Unternehmen regelmäßig überprüfen, ob ihre E-Mail-Infrastruktur den aktuellen Sicherheitsanforderungen entspricht.
Die vollständigen Empfehlungen sind im Dokument „BSI-CS 155: Upgrade für die E-Mail-Sicherheit“ veröffentlicht und können auf der Website der Allianz für Cyber-Sicherheit eingesehen werden.
(Foto: Supatman – stock.adobe.com)
Letztes Update:03.06.25
Verwandte Produkte
-
IT-Sicherheitsmanagement aus Sicht des/der Datenschutzbeauftragten
Online-Schulung
821,10 € Mehr erfahren
Das könnte Sie auch interessieren
-
Folge 83: Psychologie im Spiegel der KI
Die Haltung der Menschen zu KI wandelt sich nach dem Befund des Psychologen Stephan Grünewald. Aus dem Zauberstab des „Allmachts-Boosters“ sei eine Bedrohung geworden. KI sei zwischen „persönlichem Heinzelmann und gefügigem Traumpartner“ gestartet: „Was kann ich noch selbst? Und wer bin ich überhaupt noch?“. Diese Fragen stellen sich für den Menschen. Wie hätte man vor
Mehr erfahren -
Folge 86: KI-Daten-Wirtschaft – Der Parlamentarische Abend der GDD im Rückblick
Im Dezember 2025 hat die GDD zum Parlamentarischen Abend in der Deutschen Parlamentarischen Gesellschaft in Berlin eingeladen. Unter der Schirmherrschaft von MdB Günter Krings haben Thomas Jarzombek, Parlamentarischer Staatssekretär im BMDS, Dr. Daniela Brönstrup, Vizepräsidentin der BNetzA, und DSK-Chef Tobias Keber, VAUNET-Chef Claus Grewenig, der Neuropathologe Felix Sahm und Kristin Benedikt diskutiert, moderiert von Rolf
Mehr erfahren -
EuGH: Banken haften auch ohne Verurteilung ihrer Organmitglieder
Der Europäische Gerichtshof hat mit Urteil vom 29. Januar 2026 (C-291/24) entschieden, dass die EU-Geldwäscherichtlinie einer nationalen Regelung entgegensteht, die Sanktionen gegen juristische Personen von der förmlichen Feststellung der Schuld natürlicher Personen abhängig macht. Das Urteil stärkt die Durchsetzbarkeit von Compliance-Anforderungen im Finanzsektor. Ausgangssachverhalt aus Österreich Die österreichische Finanzmarktaufsicht (FMA) hatte gegen die Steiermärkische Bank
Mehr erfahren




