BSI-Bewertung zur Sicherheit von E-Mail-Programmen

Sicherheit E-Mail-Clients

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat jüngst im Rahmen seines Digitalen Verbraucherschutz-Berichts (DVS) eine Untersuchung zur Sicherheit gängiger E-Mail-Programme veröffentlicht. Der Report beleuchtet, inwiefern etablierte Clients und Softwarelösungen zentrale Sicherheits- und Datenschutzanforderungen erfüllen, insbesondere im Hinblick auf Verschlüsselung, Authentifizierung und Schadsoftware-Abwehr.

Kernpunkte der Analyse

  • Transport- und Inhalts-Sicherheit:
    Der Bericht untersucht, ob E-Mail-Programme TLS-basierte Transportverschlüsselung unterstützen und ob sie Mechanismen für end-to-end-Verschlüsselung (z. B. S/MIME, OpenPGP) anbieten, um Nachrichteninhalte vor unberechtigtem Mitlesen zu schützen.
  • Spam-, Phishing- und Tracking-Schutz:
    Ein Schwerpunkt liegt auf der Frage, wie Clients Verdächtiges filtern, manipulierte Absender-Identitäten erkennen oder Tracking-Mechanismen blockieren. Das BSI bewertet, ob solche Funktionen grundsätzlich vorhanden oder eher rudimentär umgesetzt sind.
  • Lokale Speicherung von Daten:
    Ein weiterer Aspekt ist die Art, wie Programme E-Mails und Zugangsdaten lokal persistieren – verschlüsselt oder im Klartext – und welches Risiko dies für den Schutz personenbezogener Inhalte birgt, etwa bei Geräteverlust.

Ergebnisse und Einordnung

Die vorläufige Bewertung des BSI zeigt, dass viele E-Mail-Programme zwar grundlegende Transportverschlüsselung unterstützen, doch die Implementierung umfassender Verschlüsselungs- und Authentifizierungsstandards – insbesondere für Ende-zu-Ende-Sicherheit – stark variiert und in vielen Fällen nicht vollständig umgesetzt ist. Ebenso unterscheiden sich die Mechanismen zur Erkennung und Abwehr von Spam, Phishing oder Tracking erheblich zwischen den Clients.

Bedeutung für Datenschutz und Sicherheitsverantwortliche

Die Ergebnisse verdeutlichen, dass die Wahl und konfigurative Absicherung von E-Mail-Programmen maßgeblichen Einfluss auf die Informationssicherheit und den Datenschutz hat – sowohl in Behörden als auch in Unternehmen. Neben der reinen Transportverschlüsselung empfiehlt das BSI, auf weitreichendere Schutzmaßnahmen zu achten und bei Bedarf zusätzliche Sicherheitsschichten (z. B. starke Authentifizierung, E-Mail-Verschlüsselungslösungen) einzusetzen, um Datenverlust und Missbrauch zu verhindern.

(Foto: wpw -stock.adobe.com)

Letztes Update:04.01.26

  • Datenschutz Entbürokratisierung

    Koalitionsausschuss beschließt „Vereinfachung“ des Datenschutzrechts

    Koalitionsausschuss beschließt Vereinfachung des Datenschutzrechts Im Rahmen des am 2. Juli 2026 vorgestellten Reformpakets „Ein Programm für Aufschwung und Beschäftigung“ haben CDU/CSU und SPD unter Punkt 14 weitreichende Änderungen im Bereich Datenschutz angekündigt. Unter der Überschrift „Moderner Datenschutz für mehr Wachstum“ kündigt die Koalition an, den nationalen Datenschutz zu vereinfachen und die in der DS-GVO

    Mehr erfahren
  • Online Recruiting Datenschutzhinweis Transparenz

    Datenschutzverstoß beim Online-Recruiting

    Informationspflicht bei Datenerhebung aus Drittquellen Werden personenbezogene Daten nicht direkt bei der betroffenen Person erhoben, sondern aus Drittquellen wie öffentlich einsehbaren Profilen, greift die strengere Informationspflicht des Art. 14 DS-GVO statt der milderen Regelung des Art. 13 DS-GVO. Verantwortliche müssen der betroffenen Person dann von sich aus mitteilen, woher die Daten stammen, zu welchem Zweck

    Mehr erfahren
  • Backup Strategie Ransomware

    Ransomware-Angriff: Mangelhafte Datensicherung führt zu Totalverlust

    Der aktuelle Tätigkeitsbericht 2025 der Landesbeauftragten für den Datenschutz Brandenburg (LDA) dokumentiert einen abgeschlossenen Fall (S. 47), der die Grenzen rein formaler Backup-Konzepte verdeutlicht: Eine Arztpraxis meldete der Aufsichtsbehörde nach Art. 33 DS-GVO eine Datenschutzverletzung infolge eines Ransomware-Angriffs. Betroffen waren rund 75 Gigabyte medizinischer und administrativer Daten von über 8.000 Patientinnen und Patienten. Ein Datenabfluss

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner