Bevor eine Seite angezeigt wird, sendet der Server, auf dem sie gehostet wird, eine Reihe unsichtbarer Anweisungen an den Browser: die Sicherheits-Header. Sie ersetzen keine internen Sicherheitsmassnahmen, verringern jedoch die Auswirkungen einer Sicherheitslücke – wie Skript-Injektion, Klick-Manipulation oder Informationslecks an Dritte – auf die öffentliche Website eines Betreibers von kritischen Energieinfrastrukturen, auf der Kunden ihre Rechnungen einsehen, eine Störung melden oder auf ihren persönlichen Bereich zugreifen.
Passive Cybersicherheitsanalysen : Keine Schwachstellen-Scans, keine Zugriffs- oder Ausnutzungsversuche. Die Prüfungen beschränken sich auf das Lesen öffentlicher Informationen, die jeder Browser oder Mailserver bei einer gewöhnlichen Verbindung zur Website erhält.
Karte wird geladen…
Stand 9. Oktober 2026: 493 Websites der Schweizer Energieversorgung bewertet (Sicherheits-Header): 143 wenden die bewährten Praktiken an (Schutzmassnahmen, die die Website bei jedem Besuch ankündigt und die Internetnutzende in ihrem Browser schützen).
- Stark143(29%)
- Teilweise256(52%)
- Zu verstärken83(17%)
- Nicht bewertet11(2%)
Diese Zahlen zeigen den heutigen Stand. Die konsolidierte Analyse zeigt ihre Entwicklung Monat für Monat und den nach Schweregrad geordneten Massnahmenplan: konsolidierte Analyse ansehen
Verlauf der Entwicklung
| Zeitraum | Stark | Teilweise | Zu verstärken | Nicht bewertet | Total |
|---|---|---|---|---|---|
| Oktober 2026 | 143 | 256 | 83 | 11 | 493 |
Katalog der Prüfpunkte
Hier das Detail jeder Prüfung, nach Familie gruppiert: Datei security.txt, HTTP-Header, DNS-Einträge – dann, am Ende der Seite, die ergänzenden Indikatoren ausserhalb der Bewertung. Jede Prüfung wird als «Stark», «Teilweise» oder «Zu verstärken» bewertet; eine Prüfung, die nicht gemessen werden konnte (Website nicht erreichbar, DNS-Antwort fehlgeschlagen), ist «Nicht bewertet» und zählt weder als Erfolg noch als Mangel. Eine Frage oder eine Domain ausschliessen? Bitte über das Kontaktformular.
Entêtes de sécurité
Mesures de durcissement annoncées par le site à chaque visite, qui protègent l'internaute dans son navigateur.
Vollständiger Leitfaden: En-têtes de sécurité HTTP : le guide complet (HSTS, CSP, cookies)
HEAD-HTTPSConnexion chiffrée disponible (HTTPS)CritiqueWarum es wichtig ist. Sans connexion chiffrée, tout ce qui circule entre le visiteur et le site – formulaires, identifiants, documents – peut être lu ou modifié par quelqu'un placé sur le réseau (Wi-Fi public, équipement compromis). Les navigateurs signalent d'ailleurs ces sites comme « non sécurisés ».
Wie es funktioniert. HTTPS chiffre la connexion grâce à un certificat : une pièce d'identité numérique du site, délivrée par une autorité reconnue. Pour être accepté, le certificat doit être en cours de validité, émis pour le bon nom de domaine et servi complet, avec ses certificats intermédiaires. Ce contrôle porte sur la connexion chiffrée elle-même ; la redirection depuis l'adresse en http:// fait l'objet d'un contrôle distinct.
Wie es bewertet wird.
- Stark : le site répond en HTTPS avec un certificat accepté.
- Teilweise : le certificat est valable mais servi sans ses certificats intermédiaires (chaîne incomplète). Les navigateurs de bureau complètent souvent la chaîne d'eux-mêmes, mais des applications, des mobiles ou des services automatisés refusent la connexion.
- Zu verstärken : pas de connexion chiffrée (site servi seulement en clair, aucun service sur le port HTTPS), ou certificat refusé : expiré, émis pour un autre nom ou auto-signé. Le navigateur affiche alors un avertissement de sécurité.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «Entêtes de sécurité» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Installer un certificat valide pour le nom du site (Let's Encrypt est gratuit et se renouvelle automatiquement), le servir avec ses certificats intermédiaires, et vérifier que le renouvellement automatique fonctionne.
Guide OWASP – Transport Layer SecurityHEAD-REDIRECTRedirection automatique vers HTTPSMajeurWarum es wichtig ist. Beaucoup de visiteurs tapent l'adresse sans « https:// » ou suivent un ancien lien en http://. Sans redirection, cette première visite se fait en clair et peut être détournée vers un faux site avant même que la connexion chiffrée soit proposée.
Wie es funktioniert. Quand le navigateur demande l'adresse en http://, le serveur doit répondre aussitôt que la page se trouve à l'adresse en https://. Une redirection permanente (code 301 ou 308) est préférable : le navigateur la mémorise pour les visites suivantes.
Wie es bewertet wird.
- Stark : l'adresse en http:// renvoie immédiatement vers une adresse en https://.
- Zu verstärken : l'adresse en http:// affiche le site en clair, ou renvoie vers une adresse qui n'est pas en https://.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Entêtes de sécurité» «Teilweise» nicht übersteigen.
Wie man es behebt. Configurer le serveur ou l'hébergement pour rediriger toute adresse en http:// vers son équivalent en https://, de préférence par une redirection permanente (301 ou 308).
Guide MDN – Redirections HTTPHEAD-HSTSNavigateur forcé à rester en HTTPS (HSTS)MajeurWarum es wichtig ist. Même avec une redirection, la toute première requête part en clair et peut être interceptée par un attaquant placé sur le réseau. HSTS demande au navigateur de ne plus jamais contacter le site autrement qu'en HTTPS : après une première visite, cette fenêtre d'attaque disparaît.
Wie es funktioniert. Le site envoie l'en-tête « Strict-Transport-Security » avec une durée (max-age, en secondes) pendant laquelle le navigateur doit retenir la consigne ; chaque visite la prolonge. L'option includeSubDomains étend la règle aux sous-domaines.
Wie es bewertet wird.
- Stark : l'en-tête est envoyé avec une durée d'au moins 6 mois (15 552 000 secondes) ; un an est recommandé.
- Teilweise : l'en-tête est envoyé, mais pour moins de 6 mois : la protection s'éteint si le visiteur revient rarement.
- Zu verstärken : aucun en-tête, ou un en-tête sans durée exploitable.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Entêtes de sécurité» «Teilweise» nicht übersteigen.
Wie man es behebt. Une fois le site entièrement servi en HTTPS, ajouter l'en-tête « Strict-Transport-Security: max-age=31536000 » (un an) ; ajouter « includeSubDomains » lorsque tous les sous-domaines le sont aussi.
Guide MDN – HSTSHEAD-CSPListe des scripts et ressources autorisés (CSP)MineurWarum es wichtig ist. Si un attaquant parvient à glisser du code dans une page – par un formulaire mal protégé, un module compromis -, ce code s'exécute chez chaque visiteur et peut voler des données ou renvoyer vers un faux site. Une politique CSP indique au navigateur quelles sources de scripts sont légitimes : tout le reste est bloqué.
Wie es funktioniert. L'en-tête « Content-Security-Policy » liste les origines autorisées : le site lui-même, tel service de statistiques, etc. Une variante « Report-Only » permet de tester la politique : le navigateur signale ce qu'il aurait bloqué, sans rien bloquer. C'est le seul contrôle qui demande un vrai travail d'intégration au site, d'où sa gravité mineure malgré son poids.
Wie es bewertet wird.
- Stark : une politique est appliquée.
- Teilweise : une politique existe en mode test (Report-Only) : la démarche est engagée, mais rien n'est encore bloqué.
- Zu verstärken : aucune politique, ni appliquée ni en test.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Définir une politique adaptée au site, la tester d'abord en mode « Content-Security-Policy-Report-Only », corriger ce qu'elle signale, puis l'appliquer.
Guide MDN – Content-Security-PolicyHEAD-NOSNIFFType de fichier non réinterprété par le navigateur (nosniff)MineurWarum es wichtig ist. Certains navigateurs devinent le type d'un fichier d'après son contenu. Un attaquant peut en profiter pour faire exécuter comme programme un fichier déposé sur le site, une image ou un document piégé. L'en-tête nosniff interdit cette devinette.
Wie es funktioniert. Le site envoie « X-Content-Type-Options: nosniff » : le navigateur s'en tient alors au type de fichier annoncé par le serveur.
Wie es bewertet wird.
- Stark : l'en-tête est envoyé.
- Zu verstärken : l'en-tête est absent.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter l'en-tête « X-Content-Type-Options: nosniff » dans la configuration du serveur.
Guide MDN – X-Content-Type-OptionsHEAD-FRAMEProtection contre l'affichage dans un cadre invisible (anti-clickjacking)MineurWarum es wichtig ist. Un site malveillant peut afficher les pages de l'entité dans un cadre invisible, superposé à ses propres boutons, pour faire cliquer le visiteur à son insu – valider un paiement, modifier un réglage. C'est le « clickjacking ».
Wie es funktioniert. Deux moyens équivalents l'empêchent : l'en-tête X-Frame-Options, ancien et compris partout, ou la directive frame-ancestors d'une politique CSP, plus moderne et prioritaire dans les navigateurs récents. Les deux peuvent coexister.
Wie es bewertet wird.
- Stark : l'un ou l'autre est présent.
- Zu verstärken : aucun des deux n'est présent.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter « X-Frame-Options: SAMEORIGIN », ou la directive « frame-ancestors 'self' » dans la politique CSP.
Guide MDN – X-Frame-OptionsHEAD-REFERRERInformations limitées vers les liens sortants (Referrer-Policy)MineurWarum es wichtig ist. Quand un visiteur suit un lien vers un autre site, son navigateur peut transmettre l'adresse de la page qu'il quitte. Cette adresse contient parfois des informations sensibles : numéro de dossier, terme recherché, jeton d'accès.
Wie es funktioniert. L'en-tête « Referrer-Policy » règle ce qui est transmis. La valeur « strict-origin-when-cross-origin » ne communique aux autres sites que le nom du site d'origine, jamais l'adresse complète de la page.
Wie es bewertet wird.
- Stark : une politique est définie (autre que unsafe-url).
- Teilweise : la politique « unsafe-url » est choisie : l'adresse complète de la page est transmise à tous les sites liés.
- Zu verstärken : aucune politique : chaque navigateur applique alors son propre comportement.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter l'en-tête « Referrer-Policy: strict-origin-when-cross-origin ».
Guide MDN – Referrer-PolicyHEAD-PERMISSIONSAccès aux fonctions du navigateur limité (Permissions-Policy)MineurWarum es wichtig ist. Une page peut demander l'accès à la caméra, au micro ou à la position du visiteur. Si le site n'en a pas besoin, autant fermer ces portes : un script injecté ou un contenu tiers intégré ne pourra pas les solliciter.
Wie es funktioniert. L'en-tête « Permissions-Policy » liste les fonctions du navigateur que la page et ses contenus intégrés ont le droit d'utiliser.
Wie es bewertet wird.
- Stark : une politique est définie.
- Zu verstärken : aucune politique n'est définie.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter une politique qui ferme ce qui n'est pas utilisé, par exemple « Permissions-Policy: camera=(), microphone=(), geolocation=() ».
Guide MDN – Permissions-PolicyHEAD-VERSIONNuméro de version du logiciel non divulguéMineurWarum es wichtig ist. Un serveur qui annonce son logiciel et sa version exacte – par exemple « Apache/2.4.41 » ou « PHP/7.4.3 » – indique aux attaquants quelles failles connues essayer en premier, sans effort de recherche.
Wie es funktioniert. L'information apparaît dans les en-têtes « Server » et « X-Powered-By » de chaque réponse. Masquer le numéro ne corrige aucune faille, mais retire une indication précieuse aux attaquants. Le nom du logiciel seul, sans numéro, est accepté.
Wie es bewertet wird.
- Stark : aucun numéro de version n'est annoncé.
- Zu verstärken : un numéro de version est visible dans les en-têtes.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Configurer le serveur pour masquer le numéro de version dans les en-têtes Server et X-Powered-By (par exemple ServerTokens Prod et ServerSignature Off sous Apache, expose_php = Off pour PHP).
Projet OWASP – En-têtes de sécuritéHEAD-COOKIESCookies protégés (Secure, HttpOnly, SameSite)MineurWarum es wichtig ist. Les cookies portent souvent la session d'un utilisateur connecté. Mal protégé, un cookie peut être volé – sur un réseau non chiffré, par un script injecté – et permettre de se faire passer pour cet utilisateur.
Wie es funktioniert. Trois attributs protègent un cookie : Secure (envoyé seulement en HTTPS), HttpOnly (illisible par les scripts de la page) et SameSite (non envoyé lors de requêtes provenant d'autres sites). Seuls les cookies posés par la page d'accueil, dans la première réponse du serveur, sont examinés ; un site qui n'en pose aucun n'est pas évalué sur ce point.
Wie es bewertet wird.
- Stark : tous les cookies portent les trois attributs.
- Teilweise : tous les cookies sont marqués Secure, mais il manque HttpOnly ou SameSite sur au moins l'un d'eux.
- Zu verstärken : au moins un cookie n'est pas marqué Secure.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Ajouter les attributs Secure, HttpOnly et SameSite (Lax au minimum) à chaque cookie posé par le site.
Guide MDN – Set-CookieHäufige Fragen
Sind diese Cybersicherheitsanalysen invasiv?
Nein. Alles, was hier gemessen wird, ist öffentlich und wird von jedem Besucher oder Mailserver ohnehin gelesen: die von der Startseite zurückgegebenen Header, DNS-Einträge, die bei jeder eingehenden E-Mail abgefragt werden, und die Datei security.txt, wo sie veröffentlicht ist. Hinzu kommen zwei öffentliche Datenbanken, die abgefragt werden, ohne die Organisation je zu kontaktieren: die in die Browser integrierte HSTS-Preload-Liste und die Routing-Datenbank des RIPE NCC (RIPEstat). Keine Penetrationstests, keine Suche nach Schwachstellen, keine Anmeldeversuche, keine abgeschickten Formulare. Eine einzige Anfrage pro Domain und Durchlauf dient allen Prüfungsfamilien zugleich, und der User-Agent der Sonden verweist auf diese Seite, damit ein Betreiber, der seine Protokolle prüft, weiss, woher der Datenverkehr stammt.
Warum ist das detaillierte Ergebnis der Organisationen nicht öffentlich?
Zu veröffentlichen, dass eine bestimmte Website einen bestimmten Schutz nicht anwendet, kommt einer Liste von Angriffszielen gleich und hilft niemandem bei der Behebung. Diese Seite veröffentlicht daher aggregierte Werte: wie viele Organisationen die bewährten Praktiken anwenden, in welchem Umfang und wie sich die Lage entwickelt. Die Karte zeigt das Gesamturteil jeder Organisation, nie die Liste ihrer Mängel. Die Datei security.txt bildet eine Ausnahme und bleibt öffentlich, denn sie gibt an, wem eine Sicherheitslücke gemeldet werden kann.
Wer kann das detaillierte Ergebnis einer Organisation einsehen?
Die verantwortliche Person für Informationssicherheit (CISO) der betreffenden Organisation oder des Gemeinwesens, dem sie angehört: Ein kantonaler CISO sieht den Kanton und alle Gemeinden dieses Kantons, ein kommunaler CISO die Gemeinde. Für Organisationen, die mehrere Einrichtungen koordinieren, gibt es branchenweite und nationale Zugänge.
Wer kann einen Zugang erhalten, was zeigt er zusätzlich, und wie wird er beantragt?
Der Zugang steht den Sicherheitsverantwortlichen der erfassten Organisationen offen, auf Anfrage und nach Prüfung. In seinem Bereich bietet ein genehmigter Zugang das Detail Prüfung für Prüfung, die Liste der noch zu behebenden Punkte, den Verlauf jeder Organisation, ein PDF-Blatt sowie die konsolidierte Auswertung mit ihrem Massnahmenplan. Der Antrag erfolgt auf dieser Seite: Zugang beantragen.
Was misst die Sicherheitsbewertung und wie wird sie berechnet?
Jede Prüfung hat ein Gewicht und einen Schweregrad. Das Ergebnis einer Prüfungsfamilie wird in drei Stufen bewertet: «Stark» ab 80 % der Punkte, «Teilweise» ab 40 %, «Zu verstärken» darunter. Danach gelten unabhängig von der Summe zwei Obergrenzen: Eine fehlgeschlagene kritische Prüfung führt auf «Zu verstärken» zurück, eine teilweise erfüllte kritische Prüfung oder eine fehlgeschlagene schwerwiegende Prüfung verhindert ein besseres Ergebnis als «Teilweise». Die Gesamtbewertung ist der Durchschnitt der Sonden, die ein Urteil geliefert haben, auf derselben Skala. Was nicht gemessen werden konnte, bleibt «Nicht bewertet» und fliesst nicht in diesen Durchschnitt ein. Mehr dazu: die Gewichte und Schweregrade im Detail, Prüfung für Prüfung.
Was sind die ergänzenden Indikatoren, die zur Information angezeigt werden?
Messwerte, die bei jeder Analyse erhoben werden, um zu informieren, ohne zu bewerten: IPv6-Erreichbarkeit von Website und Mailsystem, Eintrag in der HSTS-Preload-Liste der Browser, RPKI-Signatur der Route zum Server, im DNS verankertes Zertifikat der Mailserver (DANE), Werbe- oder Analyse-Tracker und Google Fonts, die von der Startseite geladen werden, sowie Betreiber und Registrierungsland der Adressen von Website und Mailsystem. Sie fliessen in kein Ergebnis ein: Diese Praktiken sind noch wenig verbreitet oder hängen vom Hoster ab, und eine Seite, die ohne Ausführung von Skripten gelesen wird, verrät nicht, ob ein Tracker auf die Einwilligung des Besuchers wartet. Das Land ist jenes, unter dem die Adresse registriert ist, in der Regel der Sitz des Betreibers, nicht der Standort des Servers. Die Öffentlichkeit sieht die Anteile pro Bereich; das Detail pro Organisation bleibt deren Sicherheitsverantwortlichen vorbehalten.
Wie oft werden diese Daten aktualisiert?
Jeder Bereich wird monatlich analysiert. Das genaue Datum der angezeigten Messung steht weiter oben auf dieser Seite am Anfang der Statistiken, und der Verlauf hält sie Monat für Monat fest. Eine Korrektur durch eine Organisation erscheint daher beim nächsten Durchlauf, nicht am selben Tag.
Was ist ein HTTP-Sicherheits-Header?
Eine Anweisung, die der Server mit jeder Seite an den Browser sendet und die der Browser anschliessend für den Besucher umsetzt: bei HTTPS bleiben (HSTS), nur Skripte aus einer deklarierten Liste ausführen (CSP), den Typ einer Datei nicht neu interpretieren (nosniff), die Anzeige der Website in einem unsichtbaren Rahmen verweigern (Schutz vor Clickjacking), begrenzen, was an ausgehende Links weitergegeben wird (Referrer-Policy), oder den Zugriff auf Browserfunktionen einschränken (Permissions-Policy). Diese Anweisungen werden auf dem Webserver eingestellt, ohne den Inhalt der Website anzutasten. Rolle jedes Headers, Prioritäten und Einführung, ohne die Website zu beschädigen: der vollständige Leitfaden zu den HTTP-Sicherheits-Headern.
Wie wird ein Problem mit dem TLS-Zertifikat berücksichtigt?
Die Prüfung «Verschlüsselte Verbindung verfügbar (HTTPS)» kontrolliert, ob die Website über HTTPS mit einem akzeptierten Zertifikat antwortet. Wird das Zertifikat abgelehnt, werden die genaue Ursache und die nötige Korrektur angegeben, und die übrigen Header (HSTS, CSP usw.) werden trotzdem gemessen. Eine unvollständige Zertifikatskette zählt als «Teilweise»: Ein Desktop-Browser ergänzt die Kette oft selbst und zeigt die Website an, andere Clients (Apps, Sicherheitstools, manche Mobilgeräte) verweigern jedoch die Verbindung. Ein abgelaufenes, für einen anderen Namen ausgestelltes oder selbstsigniertes Zertifikat zählt als Fehler, weil dann alle Browser eine Warnung anzeigen. Die Details der TLS-Aushandlung (Protokollversion, Aussteller, bevorstehendes Ablaufdatum) werden nicht bewertet: Ein Zertifikat wird heute automatisch alle paar Wochen erneuert, und die Überwachung seines Ablaufs würde vor allem Warnungen erzeugen, die sich von selbst erledigen. Eine Website, die gar nicht antwortet (Name nicht gefunden, Zeitüberschreitung), bleibt «Nicht bewertet»: Ein vorübergehender Ausfall wird nicht angelastet. HTTPS, Weiterleitung und HSTS im Detail: der Leitfaden zu den HTTP-Sicherheits-Headern.