Schul-Ratgeber
Schulwebsite vor Angriffen schützen: Was wirklich hilft
Niemand hackt eine Schulwebsite, weil er etwas gegen Ihre Schule hat. Angreifer suchen Websites, auf denen eine alte Erweiterung läuft oder ein Passwort zu einfach ist, und Schulwebsites sind dafür leider oft ein dankbares Ziel. Die gute Nachricht: Gegen diese Angriffe helfen wenige Maßnahmen, konsequent umgesetzt.
Fakten geprüft: September 2026 · Lesezeit rund 6 Minuten
Das Wichtigste in Kürze
Die meisten Angriffe auf Schulwebsites sind nicht gezielt, sondern automatisiert: Programme suchen rund um die Uhr nach bekannten Lücken in veralteten Systemen und Erweiterungen. Den wirksamsten Schutz bieten deshalb zeitnahe Updates, wenige und sichere Zugänge mit Zwei-Faktor-Anmeldung, regelmäßige Sicherungen, deren Wiederherstellung getestet ist, und ein Notfallplan, der festlegt, wer im Ernstfall entscheidet. Die Technik kann die Schule an eine Agentur abgeben, die Zugangsdisziplin im Kollegium nicht.
Warum Schulwebsites ein Ziel sind
Schulwebsites werden häufig über Jahre von einer engagierten Lehrkraft betreut, und irgendwann fehlt die Zeit für Updates. Genau darauf zielen automatisierte Angriffe: Sie probieren bekannte Lücken aus, bei Tausenden Websites gleichzeitig, und bleiben dort hängen, wo niemand nachgebessert hat.
Die Folgen reichen von Werbelinks, die unbemerkt in Seiten eingeschleust werden, über eine gesperrte Website bis zu abgeflossenen Formulardaten. Im schlimmsten Fall muss die Schule eine Datenpanne melden, und die Website ist wochenlang offline, gerade dann, wenn Eltern sie brauchen.
Die fünf Maßnahmen, die den Unterschied machen
- Updates zeitnah einspielen. Das System, das Design und jede Erweiterung bekommen Sicherheitsupdates. Werden sie nicht eingespielt, bleibt eine öffentlich bekannte Lücke offen. Faustregel: Sicherheitsupdates innerhalb weniger Tage, alles andere geplant und mit einem Test danach.
- Weniger Erweiterungen, bessere Erweiterungen. Jede Erweiterung ist eine mögliche Tür. Was nicht mehr gebraucht wird, fliegt raus, und zwar vollständig, nicht nur deaktiviert. Was bleibt, sollte aktiv gepflegt werden. Eine Erweiterung ohne Update seit zwei Jahren ist ein Warnsignal.
- Sichere Zugänge. Jede Person bekommt einen eigenen Zugang, kein geteiltes Sammelkonto. Administrationsrechte haben nur die, die sie wirklich brauchen, meist ein oder zwei Personen. Alle anderen schreiben und veröffentlichen mit eingeschränkten Rechten. Für Administratoren ist die Zwei-Faktor-Anmeldung Pflicht, am besten über eine App auf dem Smartphone.
- Sicherungen, die funktionieren. Eine Sicherung ist erst dann etwas wert, wenn sich die Website daraus auch wiederherstellen lässt. Deshalb gilt: täglich automatisch sichern, mehrere Stände aufbewahren, mindestens eine Kopie außerhalb des Servers lagern und die Wiederherstellung regelmäßig ausprobieren.
- Überwachung. Ist die Website erreichbar? Läuft das Zertifikat bald ab? Hat sich eine Datei verändert, die sich nicht verändern sollte? Eine automatische Überwachung meldet sich, bevor es die Eltern tun.
Was im Kollegium passieren muss
Technik allein reicht nicht. Viele Vorfälle beginnen mit einem Passwort, das auch für andere Dienste benutzt wird, oder mit einer E-Mail, die angeblich vom Webhoster kommt und zur Anmeldung auffordert.
- Eigene Passwörter für die Schulwebsite, lang und nirgendwo sonst verwendet. Ein Passwortmanager hilft dabei.
- Keine Zugangsdaten per E-Mail weitergeben, auch nicht innerhalb des Kollegiums.
- Zugänge beim Abschied sperren. Verlässt eine Lehrkraft die Schule oder gibt sie die Redaktion ab, wird ihr Konto am selben Tag deaktiviert.
- Im Zweifel nachfragen. Eine E-Mail, die zur Anmeldung drängt, wird kurz mit dem Webmaster oder der Agentur abgeklärt.
Wenn es doch passiert
Ein Notfallplan passt auf eine Seite und spart im Ernstfall Stunden. Er legt fest:
- Wer entscheidet, ob die Website vom Netz genommen wird. In der Regel die Schulleitung.
- Wer technisch handelt: Agentur, Hoster oder Schulträger, mit Telefonnummer, nicht nur E-Mail.
- Wer die Datenschutzfrage klärt: Der Datenschutzbeauftragte prüft, ob personenbezogene Daten betroffen sind. Wenn ja, muss die Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden erfolgen.
- Wie die Schule kommuniziert, solange die Website nicht erreichbar ist, etwa über die Schulplattform oder einen Elternbrief.
Wiederhergestellt wird aus einer sauberen Sicherung vor dem Angriff, danach werden alle Passwörter geändert und die Lücke geschlossen, durch die der Angriff kam. Welche Datenschutzpflichten sonst noch gelten, steht in unserer DSGVO-Checkliste für die Schulwebsite.
Wer was übernimmt
- Agentur oder Webmaster, mit Wartungsvertrag: Updates, Sicherungen, Überwachung, Wiederherstellung
- Hoster: Server, Zertifikat, Firewall des Servers
- Schule, meist Schulleitung oder Webmaster: Zugänge vergeben und entziehen, Rechte festlegen
- Alle mit Zugang: Passwortdisziplin, Vorsicht bei E-Mails
- Schulleitung mit dem Datenschutzbeauftragten: Entscheidung im Ernstfall, Meldung einer Datenpanne
Unsere Haltung: Sicherheit ist bei uns kein Zusatzpaket, sondern Betrieb. Jede von uns gebaute Schulwebsite startet mit eigenen Zugängen, Zwei-Faktor-Anmeldung für Administratoren und Rechten, die sich an den Aufgaben orientieren. Mit einem Wartungsvertrag übernehmen wir Updates, Sicherungen, Überwachung und im Ernstfall die Wiederherstellung.
Häufige Fragen
Kurz beantwortet
01Wie oft muss eine Schulwebsite aktualisiert werden?
Sicherheitsupdates für System und Erweiterungen sollten innerhalb weniger Tage eingespielt werden. Andere Updates lassen sich bündeln, etwa einmal im Monat, mit einer kurzen Prüfung der Website danach.
02Brauchen wir für die Schulwebsite eine Zwei-Faktor-Anmeldung?
Für alle Konten mit Administrationsrechten unbedingt. Für Redakteurinnen und Redakteure ist sie empfehlenswert, vor allem wenn sie Inhalte selbst veröffentlichen dürfen.
03Was tun, wenn unsere Schulwebsite gehackt wurde?
Website vom Netz nehmen oder in den Wartungsmodus setzen, Agentur oder Hoster informieren und den Datenschutzbeauftragten einbeziehen. Sind personenbezogene Daten betroffen, muss die Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden erfolgen. Danach aus einer sauberen Sicherung wiederherstellen und alle Passwörter ändern.
04Ist WordPress für Schulwebsites sicher genug?
Ja, wenn es gepflegt wird. Die meisten Lücken entstehen nicht im Kern von WordPress, sondern in veralteten Erweiterungen. Wenige, gut gepflegte Erweiterungen und regelmäßige Updates sind der entscheidende Unterschied.
Quellen
- Leitfaden zur Entwicklung sicherer Webanwendungen im Bildungsumfeld (BSI)
- Sicheres Bereitstellen von Web-Angeboten (ISi-Web) (BSI)
- Art. 32 und 33 DSGVO (Sicherheit der Verarbeitung, Meldung von Datenpannen)
Dieser Ratgeber ersetzt keine individuelle Sicherheits- oder Rechtsberatung. Im Ernstfall entscheiden Schulleitung und Datenschutzbeauftragter gemeinsam.
Sicherheit ist Betrieb, kein Projekt
Updates, Sicherungen außer Haus und Überwachung: So betreuen wir Schulwebsites dauerhaft, mit offenem Preis ab 480,- € netto im Jahr.
Erstprüfung oder Wartungsvertrag.
Sagen Sie uns im ersten Feld, worum es geht. Die Erstprüfung kostet nichts: Sie bekommen schriftlich, wie System, Erweiterungen und Sicherungen dastehen.