Zum Inhalt springen

Website-Wartung: Was dazugehört und was passiert, wenn du sie sparst

von Paul Albrecht am 01.09.2026

Lesedauer: 7 Minuten

In Kürze: Website-Wartung umfasst Sicherheits- und Versions-Updates des CMS, regelmäßige Backups mit getestetem Restore, Überwachung von Erreichbarkeit und Ladezeit sowie inhaltliche und rechtliche Pflege. Für TYPO3, WordPress und Statamic empfehlen wir monatliche Update-Zyklen, ergänzt um eine laufende Beobachtung neu gemeldeter Schwachstellen. Ohne Wartung entstehen die Kosten später als Notfall, meist zum ungünstigsten Zeitpunkt.

Eine Website ist ein Stück Software, das rund um die Uhr im Internet steht und von jedem Bot der Welt angefasst werden kann. Trotzdem behandeln viele Unternehmen sie wie eine Broschüre: einmal produziert, dann fertig.

Der Unterschied zeigt sich erst, wenn etwas passiert. Und wenn etwas passiert, ist die Reparatur regelmäßig teurer als die Pflege es gewesen wäre.

Inhaltsverzeichnis:
  • Was Website-Wartung konkret umfasst

    • Technische Updates

    • Wenn der Zyklus nicht schnell genug ist

    • Backups, die auch funktionieren

    • Monitoring

    • Inhaltliche und rechtliche Pflege

  • Welche Intervalle sinnvoll sind

  • Was passiert, wenn du die Wartung sparst

  • Was Website-Wartung kostet

  • Selbst machen oder abgeben?

  • Fazit

Was Website-Wartung konkret umfasst

Website-Wartung besteht aus vier Bereichen, die unabhängig voneinander gepflegt werden müssen. Wer nur einen davon abdeckt, hat eine Wartung auf dem Papier.

Technische Updates

Der größte Block sind Aktualisierungen von CMS-Core, Erweiterungen und der darunterliegenden Serverumgebung. Bei TYPO3 hängt das an klar definierten Zyklen: TYPO3 v14 LTS ist am 21. April 2026 erschienen und bekommt bis zum 30. Juni 2029 kostenlosen Community-Support. TYPO3 v13 LTS wird noch bis 31. Dezember 2027 gepflegt. Wer auf TYPO3 v12 oder älter steht, bezahlt bereits für ELTS, den kostenpflichtigen erweiterten Support.

Bei WordPress ist das Bild anders. Der Core aktualisiert sich weitgehend selbst, und der häufigste Einfallsweg bleibt ein Plugin, das seit zwei Jahren keinen Entwickler mehr hat, aber weiter aktiv ist. Der Core selbst ist damit trotzdem nicht aus dem Spiel.

Wenn der Zyklus nicht schnell genug ist

Am 17. Juli 2026 wurde eine kritische Lücke im WordPress-Kern öffentlich, CVE-2026-63030 und CVE-2026-60137, in der Szene unter dem Namen wp2shell gehandelt. Sie steckte in der Standardinstallation selbst: Angreifer konnten ohne Login und ohne Vorbedingung Code auf dem Server ausführen. Kurz nach der Veröffentlichung kursierten fertige Angriffswerkzeuge, danach lief die Ausnutzung automatisiert und weltweit.

Systeme, die Anfang Juli planmäßig gewartet worden waren, standen vollständig aktuell da. Ein Update, das diese Lücke geschlossen hätte, existierte zu diesem Zeitpunkt schlicht noch nicht. Genau darin liegt die Veränderung: Wird eine Schwachstelle am Freitagabend veröffentlicht, kann sie am Montagmorgen flächendeckend ausgenutzt sein. KI beschleunigt das zusätzlich, weil Lücken schneller gefunden werden und Angriffswerkzeuge früher verfügbar sind als noch vor wenigen Jahren.

Daraus folgt für die Wartung: Ein fester Rhythmus deckt bekannte Lücken zuverlässig ab, aber nicht das Fenster zwischen Bekanntwerden und Ausnutzung. Dafür braucht es zusätzlich eine kontinuierliche Überwachung auf neu gemeldete Schwachstellen und die Bereitschaft, außerhalb des Zyklus zu reagieren. Wir bauen unsere Betreuung derzeit genau in diese Richtung aus.

Zur technischen Wartung gehört außerdem die PHP-Version. Sie läuft aus dem Support, ohne dass die Website etwas davon merkt, bis eine Erweiterung nicht mehr installierbar ist oder ein Sicherheitsproblem auftaucht.

Backups, die auch funktionieren

Ein Backup ist erst dann ein Backup, wenn es einmal erfolgreich zurückgespielt wurde. Alles andere ist eine Datei mit gutem Gefühl.

Ich habe mehr als einmal erlebt, dass ein Kunde nach einem Ausfall auf ein tägliches Backup verwies, das der Hoster angeblich anfertigt. Beim Zurückspielen stellte sich dann heraus, dass die Datenbank mitgesichert wurde, die Uploads aber nicht. Eine Wartung, die diesen Namen verdient, testet den Restore mindestens einmal im Jahr auf einer Staging-Umgebung.

Halb geöffneter Serverschrank, eine Hand leuchtet mit einer Taschenlampe auf eine Kabelbeschriftung

Monitoring

Überwacht werden sollten Erreichbarkeit, SSL-Zertifikat, Ladezeit und Indexierungsstatus. Die ersten beiden lassen sich mit einfachen Uptime-Diensten abdecken, für die Ladezeit reichen die Core Web Vitals aus der Google Search Console, die auf echten Nutzerdaten beruhen.

Der Punkt, der am häufigsten fehlt, ist die Indexierung. Eine Seite kann monatelang aus dem Index fallen, ohne dass es jemandem auffällt, weil niemand nach ihr sucht.

Inhaltliche und rechtliche Pflege

Impressum, Datenschutzerklärung und Cookie-Einstellungen ändern sich mit der Rechtslage. Dazu kommen Inhalte, die stillschweigend veralten: Ansprechpartner, die das Unternehmen verlassen haben, Preise von vorgestern, Referenzprojekte, deren Websites nicht mehr existieren.

Seit dem BFSG gehört auch die Barrierefreiheit in diesen Block. Neue Inhalte können bestehende Anforderungen unbemerkt verletzen, etwa durch ein Bild ohne Alt-Text oder eine Tabelle ohne Kopfzeile.

Welche Intervalle sinnvoll sind

Wartung funktioniert über feste Zyklen. Wer sie „bei Bedarf“ macht, macht sie nach unserer Erfahrung gar nicht, weil der Bedarf sich erst meldet, wenn es zu spät ist.

Intervall

Aufgaben

Monatlich

Sicherheits- und Erweiterungs-Updates einspielen, Backup-Lauf prüfen, Uptime- und Fehlerprotokolle durchsehen

Quartalsweise

Core Web Vitals prüfen, Search Console auf Crawling- und Indexierungsfehler kontrollieren, Formulare und Bestellstrecken durchtesten

Jährlich

Restore auf Staging testen, PHP- und Datenbankversion prüfen, rechtliche Texte gegenlesen, tote Links und veraltete Inhalte aufräumen

Alle 2–3 Jahre

Major-Upgrade des CMS planen, bevor die aktuelle Version aus dem kostenlosen Support fällt

Der wichtigste Punkt in dieser Tabelle ist die letzte Zeile. Ein Major-Upgrade, das rechtzeitig geplant wird, ist ein normales Projekt. Dasselbe Upgrade unter Zeitdruck nach Support-Ende wird deutlich teurer, weil dann meist gleichzeitig Erweiterungen ersetzt werden müssen.

Was passiert, wenn du die Wartung sparst

Die Folgen treten selten sofort ein, und genau das macht sie tückisch. Sie sammeln sich an, bis ein Ereignis sie alle gleichzeitig sichtbar macht.

Der häufigste Fall in unseren Projektübernahmen ist der schleichende Versionsstau. Eine Website läuft auf einer alten CMS-Version, die Erweiterungen sind darauf festgenagelt, und der Sprung auf die aktuelle Version wird zum Teil-Neubau. Aus einem Wartungsposten von ein paar Hundert Euro im Jahr wird ein fünfstelliges Projekt.

Der zweite Fall ist der Sicherheitsvorfall. Wenn eine Seite kompromittiert wird, kostet das nach unserer Erfahrung selten nur die Bereinigung. Dazu kommen der Ausfall, die Prüfung, ob personenbezogene Daten betroffen sind, im Zweifel eine Meldung an die Aufsichtsbehörde und der Aufwand, aus einer Google-Warnung wieder herauszukommen.

Der dritte Fall ist der langsamste: eine Website, die technisch läuft, aber inhaltlich und rechtlich veraltet. Sie fällt niemandem auf, bis eine Abmahnung kommt oder ein Interessent den Ansprechpartner anruft, der seit zwei Jahren woanders arbeitet.

Was Website-Wartung kostet

Die Spanne ist groß, weil sie am Umfang der Seite und am Grad der Automatisierung hängt. Für eine überschaubare Unternehmenswebsite mit gepflegtem Setup liegen die laufenden Kosten in unseren Wartungsverträgen im niedrigen dreistelligen Bereich pro Monat. Für einen Onlineshop mit Schnittstellen zu Warenwirtschaft und Zahlungsanbietern ist es deutlich mehr, weil jedes Update gegen mehrere Systeme getestet werden muss.

Sinnvoller als die reine Zahl ist der Vergleich mit dem Alternativszenario. Ein rechtzeitiges Major-Upgrade alle drei Jahre plus monatliche Pflege liegt über die Laufzeit fast immer unter den Kosten einer Notfall-Migration nach Support-Ende. Wir rechnen das Kunden auf Wunsch mit ihren eigenen Zahlen durch, bevor ein Vertrag zustande kommt.

Selbst machen oder abgeben?

Technisch spricht nichts dagegen, die Wartung selbst zu übernehmen. Praktisch scheitert es an drei Stellen: an der Regelmäßigkeit, an der Staging-Umgebung und an der Frage, wer bei einem fehlgeschlagenen Update den Rückweg kennt.

Meine Empfehlung: Wenn im Unternehmen jemand sitzt, der Composer bedienen kann und Zugriff auf eine Testumgebung hat, ist die Wartung intern gut aufgehoben. Fehlt eine dieser Voraussetzungen, kostet der interne Weg am Ende mehr Nerven als der externe Geld.

Wer abgibt, sollte im Vertrag auf drei Punkte achten: Welche Reaktionszeit gilt im Störfall, ist ein Major-Upgrade eingeschlossen oder wird es separat berechnet, und wem gehören Zugänge und Backups. Der letzte Punkt wird gern übersehen und wird bei einem Agenturwechsel plötzlich sehr wichtig.

Fazit

Website-Wartung ist der unspektakulärste Posten im Budget und der, der sich am zuverlässigsten auszahlt. Ihr Erfolg besteht darin, dass es nichts zu berichten gibt.

Wenn du gerade nicht sicher bist, wann deine Seite zuletzt aktualisiert wurde, ist das schon die Antwort. Ein guter Startpunkt ist ein Blick auf die CMS-Version und das Datum des letzten erfolgreichen Restore-Tests. Beides lässt sich in einer halben Stunde klären.

Über den Autor

Paul Albrecht arbeitet seit über 20 Jahren an digitalen Produkten und Webprojekten. Bei Homepage Helden leitet er als als Co-Founder und Geschäftsführer ein rund 35-köpfiges Team aus Entwicklung, Design, Projektmanagement und Support und verantwortet die Steuerung der Kundenprojekte. Sein aktueller Schwerpunkt liegt auf KI und Automatisierung: Er entwickelt interne Software, gestaltet Prozesse und programmiert weiterhin aktiv mit. Dazu kommen die Werkzeuge für Entwicklung, Design, Support, Hosting und Deployment sowie Datenschutz und IT-Sicherheit für Agentur und Kunden.