Das BSI hat nachgemessen. 116 Domains haben bestanden. Fast jede vierte läuft über nicmanager.

Dienstag, 22. September 2026
Blog

Ein Urkunde, die man einmal bekommt, beweist eine Momentaufnahme. Eine Urkunde, die man ein zweites Mal erhält, beweist einen Zustand. Genau diesen Unterschied hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) am 18. September 2026 in Berlin gemacht: keine Selbstauskunft mehr, sondern eine gemessene DNSSEC-Implementierung. Und wir stehen zum zweiten Mal in Folge in der „Hall of Fame der E-Mail-Sicherheit“ von BSI, eco und Bitkom.

Urkundenübergabe Gold-Unterstützer, BSI-Präsidentin Claudia Plattner
Urkundenübergabe in Berlin
v.l.: Daniel Strauß (nicmanager), Caroline Krohn-Atug (BSI), Claudia Plattner (BSI), Karina Göthlich-Strauß (nicmanager)
Foto: InterNexum


Das ist eine gute Nachricht für uns. Wichtiger ist, was sie über den Stand der E-Mail-Sicherheit in Deutschland sagt: DNSSEC ist keine Kür mehr, die man ankündigt. Es ist eine Eintrittskarte, die man vorweisen muss.


DNSSEC: vom Kür-Kriterium zur Eintrittskarte 

Die meisten Unternehmen haben ihre Passwortrichtlinien geschult, ihre Firewalls geprüft, ihre Backups getestet. Ob die eigene Domain gegen Fälschung abgesichert ist, weiß in den seltensten Fällen jemand mit Sicherheit. Bevor das E-Mail-Sicherheitsjahr begann, maß das BSI mit dem eigenen Messverfahren KATTI einen DNSSEC-Erfüllungsgrad von knapp 4 Prozent bei deutschen .de-Domains, in anderen europäischen Ländern lag er teils bei über 50 Prozent. Genau hier setzt DNSSEC an: eine kryptografische Signatur für DNS-Einträge, die verhindert, dass jemand DNS-Antworten fälscht und E-Mails, Webseiten oder ganze Anmeldeprozesse auf eigene Server umleitet. Ohne DNSSEC lässt sich ein DNS-Eintrag technisch manipulieren, ohne dass Absender oder Empfänger etwas davon merken.

Was das in der Praxis bedeutet: Phishing-Angriffe, die auf gefälschten oder gekaperten Absenderdomains beruhen, verlieren ihre technische Grundlage. Das BSI hat DNSSEC deshalb in der Technischen Richtlinie TR-03108 „Sicherer E-Mail-Transport“ verankert, ergänzt durch TR-03182 zur E-Mail-Authentifizierung. Damit ist DNSSEC Stand der Technik, keine Empfehlung.

Die erste Hall of Fame im August 2025 würdigte das noch in Stufen. Für die Hall of Fame 2.0 hat das BSI diese Stufen zusammengelegt:

Runde 1, August 2025 Runde 2, September 2026
Gold: DNSSEC als Standard implementiert oder in kurzfristiger Umsetzung Ein Kriterium für alle: DNSSEC muss messbar aktiv sein
Silber: verbindliche Transportregeln (MTA-STS) umgesetzt oder in Umsetzung Selbstauskunft reicht nicht mehr, das BSI misst selbst
Unterstützer: Beitrag über Öffentlichkeitsarbeit, Aufklärung, Vernetzung 116 Unternehmen bestehen die Messung, mehr als 2025 angekündigt

DNSSEC war zehn Jahre lang eine Kür. Seit dem 18. September 2026 ist es eine Pflicht.


Zweimal ausgezeichnet, zweimal nachgewiesen 

2025 ging es darum, sich zu bekennen. 2026 musste die Technik liefern. Aus der ersten Runde waren mehr als 120 Organisationen hervorgegangen, wir darunter mit dem damaligen Gold-Status.

Wie wir 2025 zu diesem Status kamen und was das E-Mail-Sicherheitsjahr im ersten Jahr bewegt hat, steht in unserem Rückblick zum E-Mail-Sicherheitsjahr 2025. Für die Hall of Fame 2.0 hat das BSI nicht noch einmal gefragt, was wir vorhaben. Es hat gemessen, was tatsächlich läuft, und laut Abschlussbericht mit einem überraschenden Ergebnis: 2025 hatten über 100 Unternehmen angekündigt, DNSSEC umzusetzen. Ein Jahr später bestätigt das BSI 116 Unternehmen mit tatsächlich aktivem DNSSEC, mehr, als ursprünglich angekündigt worden waren.

„Der wirksamste Schutz vor Phishing ist, wenn Phishing-Mails gar nicht erst bei den Nutzenden ankommen."
— Claudia Plattner, Präsidentin des BSI

Genau dort setzt das DNSSEC-Kriterium an: nicht beim Verhalten der Mitarbeitenden, sondern bei der technischen Infrastruktur, die Phishing-Mails von vornherein die Grundlage entzieht.

Für uns und für unsere Plattform nicmanager ist die zweite Auszeichnung deshalb mehr als eine Wiederholung. Sie ist der Beleg, dass unser Domain Management nicht nur einmal, sondern reproduzierbar Ergebnisse liefert, die eine unabhängige Prüfstelle bestätigt. Eine Domain ist nicht einfach nur ein technisches Asset. Sie ist die virtuelle Identität deines Unternehmens, und die lässt sich nicht mit einer einmaligen Erklärung schützen. Sie lässt sich nur mit einer Konfiguration schützen, die auch bei der zweiten Prüfung noch hält. 


Was das für unsere Kunden bedeutet 

Die Urkunde ist nicht der Punkt. Der Punkt ist, was dahinter steckt: Ein Blick auf die Hall of Fame 2.0 zeigt, dass ein spürbarer Teil der 116 ausgezeichneten Unternehmen zu unseren betreuten Kunden zählt. Jedes vertretende Unternehmen hat die Auszeichnung verdient, da es bewusst die Kriterien für sicheren E-Mail-Verkehr umsetzt.

„Organisationen, die sich unserer Initiative angeschlossen haben, setzen nicht nur ein starkes Signal, sondern bewirken auch ganz direkt etwas: Sie übernehmen Verantwortung für die Integrität, Vertraulichkeit und Authentizität ihrer digitalen Kommunikation."
Claudia Plattner, Präsidentin des BSI, zur Hall of Fame 2.0

Diese Unternehmen haben nicht auf uns gewartet, um sicherer zu werden. Unsere Kunden haben mit uns gearbeitet, um es messbar zu machen. Das ist der Unterschied zwischen einem Anbieter, der Domains registriert und einem, der Domain Management als Unternehmensfunktion versteht.

Zahlen auf einen Blick:

  • •    Über 470.000 geprüfte Domains mit dem kostenfreien DomainSecurity Score von nicmanager
    •    Mehr als 205.000 davon nutzen den Score regelmäßig, um die eigene Konfiguration selbstständig zu verbessern
    •    Fast jedes vierte: Anteil der 116 Hall-of-Fame-Unternehmen, die zu unseren betreuten Kunden zählen


Ein Beispiel eines unserer Kunden aus der Hall of Fame 2.0 zeigt das Muster konkret. Ausgangspunkt war ein DomainSecurity Score von 38 Prozent, kein DNSSEC, kein DMARC, ein unsicherer SPF-Qualifikator, ein fehlerhafter MX-Eintrag, kein MTA-STS. Die Domain war an mehreren Stellen gleichzeitig angreifbar. Nach der Buchung der DomainSecurity Taskforce ging es Schritt für Schritt: SPF, DKIM und DMARC nachgeschärft, der MX-Fehler behoben, DNSSEC aktiviert und ein CAA-Record gesetzt, MTA-STS im scharfen Richtlinienmodus implementiert und TLS-Reporting aktiviert. Ergebnis: Score 92 Prozent, IT-Grundschutz erfüllt, Aufnahme in die Hall of Fame 2.0. Kein Einzelfall, sondern der Beleg, dass sich DNSSEC in wenigen Wochen umsetzen lässt und der IT-Basisgrundschutz erfüllt ist. DNSSEC ist nur ein kleiner Baustein davon.

Wer selbst zweimal gemessen wurde, kennt den Unterschied zwischen Ankündigung und Nachweis aus eigener Erfahrung. Deshalb prüfen wir unsere Kunden nach demselben Prinzip, dem wir uns selbst gestellt haben: nicht behaupten, sondern zeigen.


Häufige Fragen zu DNSSEC und der Hall of Fame 

Was ist DNSSEC?
DNSSEC ist eine kryptografische Signatur für DNS-Einträge. Sie verhindert, dass jemand DNS-Antworten fälscht und Besucher, E-Mails oder Anmeldeprozesse unbemerkt auf fremde Server umleitet.

Ist DNSSEC in Deutschland Pflicht?
Gesetzlich nicht für jedes Unternehmen. Das BSI stuft DNSSEC in der Technischen Richtlinie TR-03108 aber als Stand der Technik ein und seit der Hall of Fame 2.0 ist es das einzige Kriterium für die Auszeichnung.

Wie finde ich heraus, ob meine Domain DNSSEC nutzt?
Der kostenfreie DomainSecurity Score auf domainsecurity.de zeigt in wenigen Minuten, ob DNSSEC aktiv ist und welche weiteren Hall-of-Fame-Kriterien erfüllt sind. 

 

Dein nächster Schritt 

Dein eigener Status lässt sich in wenigen Minuten klären. Der kostenfreie DomainSecurity Score zeigt dir, wie viele der Hall-of-Fame-Kriterien deine Domain bereits erfüllt und wo DNSSEC, DMARC oder SPF noch fehlen.

Score-Check starten → domainsecurity.de

Wer die Lücke nicht nur kennen, sondern schließen will: Die DomainSecurity Taskforce setzt DNSSEC und die übrigen BSI-Vorgaben um, dokumentiert und geprüft, genau so gründlich, wie wir selbst zweimal geprüft wurden.

Taskforce anfragen → domainsecurity-taskforce

Aktuelle Themen aus der Domainwelt