Schweizer Gemeinden gut geschützt vor E-Mail-Betrug

5. Oktober 2026 um 11:24
image
Gemeinde Lauterbrunnen. Foto: Robin Ulrich / Unsplash

Phishing-Mails von Steuerverwaltungen sind schon fast Alltag. Dabei sind die Mailserver der meisten Schweizer Gemeinden mit fortgeschrittenen Sicherheitsmechanismen ausgestattet.

Die Mailserver von Schweizer Gemeinden sind mehrheitlich gut vor Missbrauch geschützt. Zu diesem Ergebnis kommt eine Analyse von Forschenden der Hochschule Luzern, der Technischen Universität Nürnberg und der Universität Freiburg. Sie haben geprüft, welche Schutzmechanismen auf den Mailservern von Gemeindeverwaltungen aktiviert sind.
Der Analyse zufolge setzen 2110 Gemeinden in der Schweiz auf Microsoft 365. Zusammen mit AWS (22) und Google (4) versorgen US-Anbieter 53% aller Gemeinden. 42% werden von inländischen Anbietern bedient, bei 4,4% (93 Gemeinden) konnten die Forschenden den Anbieter nicht ermitteln, da Sicherheitseinstellungen die Infrastruktur verschleiern.
Die kantonalen Unterschiede seien erheblich, so die Autorinnen und Autoren: Sieben Kantone (AI, AR, BS, GL, NE, NW, ZG) werden vollständig von inländischen Anbietern versorgt. Im Kanton Genf nutzen 44 von 45 Gemeinden die Infrastruktur des Gemeindeverbandes ACG Genève; lediglich die Stadt Genf setzt auf Microsoft 365. Zehn Kantone weisen laut Analyse einen US-Cloud-Anteil von über 50% auf.

Sicherheitsversprechen der Cloud

Auf den Mailservern aller Schweizer Gemeinden ist das "Sender Policy Framework" (SPF) nahezu vollständig aktiviert. Die Technologie legt fest, welche IP-Adressen oder Mailserver E-Mails im Namen einer Domain versenden dürfen. Hauptzwecke sind der Schutz vor Betrug, dem Fälschen der Absenderadresse und Spam. Die SPF-Einträge seien hierzulande nahezu flächendeckend (99%) vorhanden, was die höchste Quote im deutschsprachigen Raum ist, so die Forschenden.
Das strengere DMARC-Sicherheitsprotokoll (Domain-based Message Authentication, Reporting and Conformance) ist gemäss Analyse weit weniger verbreitet. Es sei nur auf 56% der Domains vorhanden. Dabei fallen insbesondere die Microsoft-Gemeinden auf: Bei 87% sei keine strenge DMARC-Ablehnungsrichtlinie aktiviert.
Den Schutz des Datenverkehrs mittels DANE (DNS-based Authentication of Named Entities) haben laut der Studie die wenigsten Gemeinden implementiert. Er komme bei 7% zum Einsatz, was vor allem auf inländische Anbieter zurückzuführen sei.
Die Forschenden resümieren, dass die Anbieterwahl keinen Schluss auf das Sicherheitsniveau zulässt, was eigentlich das Versprechen der Cloud-Anbieter wäre. Vielmehr würden US-Anbieter zwar hohe Raten bei SPF erzielen. Inländische Anbieter erreichen aber eine etwa doppelt so hohe Abdeckung bei DMARC. DANE sei fast ausschliesslich ein inländisches Phänomen.

Loading

Mehr zum Thema

image

Bund beschleunigt Verwaltungsprozesse mit KI

Die Prozessautomatisierung soll die Effizienz in der Bundesverwaltung steigern. Dafür hat der Bundesrat Leitlinien für den KI-Einsatz verabschiedet.

publiziert am 5.10.2026
image

Beyond Gravity meldet Cyberangriff

Die ersten Hinweise auf den Angriff erhielt die Raumfahrtfirma bereits im August. Das Unternehmen untersucht gemeinsam mit Bacs und Mandiant den Vorfall.

publiziert am 5.10.2026
imageAbo

Kein IT-Nearshoring-Verbot für Bundesunternehmen

Der Ständerat lehnt die Motion für ein Auslagerungsverbot von Arbeitsplätzen bei bundesnahen Unternehmen ab. Damit bleibt es Swisscom und Post weiterhin möglich, IT-Arbeitsplätze im Ausland zu schaffen.

publiziert am 2.10.2026
image

Schweizer Domains werden besser geschützt

Ein Vorstoss ist in beiden Kammern im Bundeshaus erfolgreich. Die Sicherheit von Schweizer Internetdomains soll gestärkt werden.

publiziert am 2.10.2026