So gut oder schlecht schützt sich deine Gemeinde gegen Phishing-Mails
Stell dir vor, du bekommst ein Phishing-Mail, das aussieht, als käme es von deiner Gemeinde – mit der Aufforderung, eine Busse zu bezahlen oder einen Link anzuklicken.
Ob das auffliegt, hängt unter anderem davon ab, wie gut sich die Gemeinde gegen gefälschte Mail-Absender absichert. Hierzu gibt es Authentifizierungsstandards, die von den IT-Verantwortlichen implementiert werden können.
Forschende der Hochschule Luzern und der Universität Fribourg haben genau das für über 2100 Schweizer Gemeinden gemessen und dazu eine wissenschaftliche Studie veröffentlicht (siehe Quellen). Hier die wichtigsten Fakten.
Zuerst zur Frage, wo die Mails überhaupt liegen: Bei 53 Prozent der Schweizer Gemeinden läuft die amtliche Post über US-Cloud-Dienste, fast immer Microsoft 365.
42 Prozent setzen dagegen auf einen Schweizer Anbieter. Das ist relevant, weil US-Firmen dem Cloud Act unterstehen – US-Behörden können theoretisch auf Daten zugreifen, selbst wenn sie physisch in Europa liegen.
Fake-Mails aussortieren
Spannender ist die zweite Frage: Kann jemand ein Phishing-Mail verschicken, das scheinbar von deiner Gemeinde kommt? Dafür gibt es technische Schutzmechanismen, die man sich wie eine Ausweiskontrolle für E-Mails vorstellen kann.
Die erste Stufe der E-Mail-Authentifizierung heisst SPF und prüft, ob der Server, der eine Nachricht verschickt, überhaupt berechtigt ist, im Namen der Gemeinde zu schreiben. Die zweite Stufe, DMARC, legt fest, was mit Mails passiert, die diesen Test nicht bestehen – landen sie im Spam, werden sie blockiert, oder kommen sie trotzdem durch?
Genau hier hapert es, wie die Studie zeigt: Fast alle Gemeinden (99 Prozent) haben SPF eingerichtet, aber nur 80 Prozent so streng, dass es wirklich etwas bringt.
Noch schlechter sieht es bei DMARC aus: Nur 13 Prozent haben es so scharf eingestellt, dass Phishing-Mails mit gefälschtem Absender tatsächlich aussortiert werden. Bei den übrigen 87 Prozent könnten Betrüger im Namen der Gemeinde Mails verschicken, ohne dass automatisch etwas passiert.
Beim Blick auf die Anbieter zeigt sich ein überraschend uneinheitliches Bild: Bei der ersten, einfacheren Kontrolle (SPF) sind Gemeinden bei Microsoft sogar strenger eingestellt als jene mit Schweizer Anbietern – 89 Prozent gegenüber 74 Prozent.
Dreht man aber zum dritten Schutzsystem, DANE, das die Verbindung zwischen Mailservern zusätzlich absichert, kippt das Bild komplett: Das nutzen praktisch nur Schweizer Anbieter (16 Prozent), bei Microsoft sind es quasi null (unter 1 Prozent). Die Cloud sorgt also für gute Voreinstellungen ab Werk – hingegen liegen die Schweizer Anbieter bei allem, was aktiv konfiguriert werden muss, vorn.
Die Studie zeigt auch ein politisches Paradox: Genf hat 2022 mit 94 Prozent Zustimmung ein «Recht auf digitale Integrität» in die Kantonsverfassung geschrieben, und fast alle Genfer Gemeinden teilen sich eine lokale Mail-Infrastruktur. Trotzdem hat keine einzige Genfer Gemeinde die zweite Schutzstufe sauber eingerichtet. Politischer Wille zu digitaler Selbstbestimmung heisst eben noch lange nicht, dass die Technik dahinter auch funktioniert.
Was gegen Phishing hilft
Phishing ist eine digitale Betrugsmasche, bei der Kriminelle unter anderem über gefälschte E-Mails, Kurznachrichten oder Websites versuchen, an persönliche Daten ihrer Opfer zu gelangen, wie Passwörter oder Kreditkartennummern.
Die Phishing-Abwehr bei Schweizer Mailadressen stützt sich auf zwei Säulen. Einerseits sind es weltweite technische Standards zur E-Mail-Authentifizierung. Andererseits sind es Anti-Phishing-Massnahmen der Behörden und von SWITCH, der zentralen Vergabestelle für «.ch»-Internetadressen.
Das Nationale Zentrum für Cybersicherheit (NCSC) betreibt die Meldestelle antiphishing.ch. Dort kann die Bevölkerung Phishing-Attacken melden, worauf IT-Sicherheitsfachleute die dazugehörige Internetadresse (URL) analysieren.
Wenn eine Schweizer Internetadresse für Phishing registriert wurde, kann SWITCH diese auf Anweisung des NCSC oder nach eigenen Richtlinien innert 24 Stunden blockieren oder aus der «DNS-Zone» entfernen. Dabei handelt es sich um das Adressverzeichnis für «.ch»-Websites.
Schweizer Hosting-Provider wie Hostpoint oder Infomaniak reagieren in der Regel zügig auf Missbrauchs-Meldungen der Behörden und schalten kompromittierte E-Mail-Postfächer oder Phishing-Webseiten auf ihren Servern ab. (dsc)
Quellen
- papers.mxmap-project.org: Email Provider Dependencies and Email Security in Municipalities Across Germany, Austria, and Switzerland (2026, PDF)
Gemessen wurde am 10. April 2026. Die Datenlage entspricht also dem damaligen Stand und könnte sich inzwischen geändert haben, wie die Forscher festhalten.
- Täuschend echte Website: Migros warnt Kunden vor neuem Phishing-Betrug
- Forscher schlagen Alarm: KI-Modell verschickte während Test Phishing-Mail
- Phishing-Attacken auf Schweizer KMU und ihre Kunden: Das lernen wir aus dem Fall Bexio
- Die irre Geschichte, wie ein dreister Student Schweizer Bankkunden um Millionen betrog
