Website-Wartung: Was dazugehört und was passiert, wenn du sie sparst
von Paul Albrecht am 01.09.2026
In Kürze: Website-Wartung umfasst Sicherheits- und Versions-Updates des CMS, regelmäßige Backups mit getestetem Restore, Überwachung von Erreichbarkeit und Ladezeit sowie inhaltliche und rechtliche Pflege. Für TYPO3, WordPress und Statamic empfehlen wir monatliche Update-Zyklen, ergänzt um eine laufende Beobachtung neu gemeldeter Schwachstellen. Ohne Wartung entstehen die Kosten später als Notfall, meist zum ungünstigsten Zeitpunkt.
Eine Website ist ein Stück Software, das rund um die Uhr im Internet steht und von jedem Bot der Welt angefasst werden kann. Trotzdem behandeln viele Unternehmen sie wie eine Broschüre: einmal produziert, dann fertig.
Der Unterschied zeigt sich erst, wenn etwas passiert. Und wenn etwas passiert, ist die Reparatur regelmäßig teurer als die Pflege es gewesen wäre.
Inhaltsverzeichnis:
Was Website-Wartung konkret umfasst
Technische Updates
Wenn der Zyklus nicht schnell genug ist
Backups, die auch funktionieren
Monitoring
Inhaltliche und rechtliche Pflege
Welche Intervalle sinnvoll sind
Was passiert, wenn du die Wartung sparst
Was Website-Wartung kostet
Selbst machen oder abgeben?
Fazit
Was Website-Wartung konkret umfasst
Website-Wartung besteht aus vier Bereichen, die unabhängig voneinander gepflegt werden müssen. Wer nur einen davon abdeckt, hat eine Wartung auf dem Papier.
Technische Updates
Der größte Block sind Aktualisierungen von CMS-Core, Erweiterungen und der darunterliegenden Serverumgebung. Bei TYPO3 hängt das an klar definierten Zyklen: TYPO3 v14 LTS ist am 21. April 2026 erschienen und bekommt bis zum 30. Juni 2029 kostenlosen Community-Support. TYPO3 v13 LTS wird noch bis 31. Dezember 2027 gepflegt. Wer auf TYPO3 v12 oder älter steht, bezahlt bereits für ELTS, den kostenpflichtigen erweiterten Support.
Bei WordPress ist das Bild anders. Der Core aktualisiert sich weitgehend selbst, und der häufigste Einfallsweg bleibt ein Plugin, das seit zwei Jahren keinen Entwickler mehr hat, aber weiter aktiv ist. Der Core selbst ist damit trotzdem nicht aus dem Spiel.
Wenn der Zyklus nicht schnell genug ist
Am 17. Juli 2026 wurde eine kritische Lücke im WordPress-Kern öffentlich, CVE-2026-63030 und CVE-2026-60137, in der Szene unter dem Namen wp2shell gehandelt. Sie steckte in der Standardinstallation selbst: Angreifer konnten ohne Login und ohne Vorbedingung Code auf dem Server ausführen. Kurz nach der Veröffentlichung kursierten fertige Angriffswerkzeuge, danach lief die Ausnutzung automatisiert und weltweit.
Systeme, die Anfang Juli planmäßig gewartet worden waren, standen vollständig aktuell da. Ein Update, das diese Lücke geschlossen hätte, existierte zu diesem Zeitpunkt schlicht noch nicht. Genau darin liegt die Veränderung: Wird eine Schwachstelle am Freitagabend veröffentlicht, kann sie am Montagmorgen flächendeckend ausgenutzt sein. KI beschleunigt das zusätzlich, weil Lücken schneller gefunden werden und Angriffswerkzeuge früher verfügbar sind als noch vor wenigen Jahren.
Daraus folgt für die Wartung: Ein fester Rhythmus deckt bekannte Lücken zuverlässig ab, aber nicht das Fenster zwischen Bekanntwerden und Ausnutzung. Dafür braucht es zusätzlich eine kontinuierliche Überwachung auf neu gemeldete Schwachstellen und die Bereitschaft, außerhalb des Zyklus zu reagieren. Wir bauen unsere Betreuung derzeit genau in diese Richtung aus.
Zur technischen Wartung gehört außerdem die PHP-Version. Sie läuft aus dem Support, ohne dass die Website etwas davon merkt, bis eine Erweiterung nicht mehr installierbar ist oder ein Sicherheitsproblem auftaucht.
Backups, die auch funktionieren
Ein Backup ist erst dann ein Backup, wenn es einmal erfolgreich zurückgespielt wurde. Alles andere ist eine Datei mit gutem Gefühl.
Ich habe mehr als einmal erlebt, dass ein Kunde nach einem Ausfall auf ein tägliches Backup verwies, das der Hoster angeblich anfertigt. Beim Zurückspielen stellte sich dann heraus, dass die Datenbank mitgesichert wurde, die Uploads aber nicht. Eine Wartung, die diesen Namen verdient, testet den Restore mindestens einmal im Jahr auf einer Staging-Umgebung.
Monitoring
Überwacht werden sollten Erreichbarkeit, SSL-Zertifikat, Ladezeit und Indexierungsstatus. Die ersten beiden lassen sich mit einfachen Uptime-Diensten abdecken, für die Ladezeit reichen die Core Web Vitals aus der Google Search Console, die auf echten Nutzerdaten beruhen.
Der Punkt, der am häufigsten fehlt, ist die Indexierung. Eine Seite kann monatelang aus dem Index fallen, ohne dass es jemandem auffällt, weil niemand nach ihr sucht.
Inhaltliche und rechtliche Pflege
Impressum, Datenschutzerklärung und Cookie-Einstellungen ändern sich mit der Rechtslage. Dazu kommen Inhalte, die stillschweigend veralten: Ansprechpartner, die das Unternehmen verlassen haben, Preise von vorgestern, Referenzprojekte, deren Websites nicht mehr existieren.
Seit dem BFSG gehört auch die Barrierefreiheit in diesen Block. Neue Inhalte können bestehende Anforderungen unbemerkt verletzen, etwa durch ein Bild ohne Alt-Text oder eine Tabelle ohne Kopfzeile.
Welche Intervalle sinnvoll sind
Wartung funktioniert über feste Zyklen. Wer sie „bei Bedarf“ macht, macht sie nach unserer Erfahrung gar nicht, weil der Bedarf sich erst meldet, wenn es zu spät ist.
Intervall | Aufgaben |
|---|---|
Monatlich | Sicherheits- und Erweiterungs-Updates einspielen, Backup-Lauf prüfen, Uptime- und Fehlerprotokolle durchsehen |
Quartalsweise | Core Web Vitals prüfen, Search Console auf Crawling- und Indexierungsfehler kontrollieren, Formulare und Bestellstrecken durchtesten |
Jährlich | Restore auf Staging testen, PHP- und Datenbankversion prüfen, rechtliche Texte gegenlesen, tote Links und veraltete Inhalte aufräumen |
Alle 2–3 Jahre | Major-Upgrade des CMS planen, bevor die aktuelle Version aus dem kostenlosen Support fällt |
Der wichtigste Punkt in dieser Tabelle ist die letzte Zeile. Ein Major-Upgrade, das rechtzeitig geplant wird, ist ein normales Projekt. Dasselbe Upgrade unter Zeitdruck nach Support-Ende wird deutlich teurer, weil dann meist gleichzeitig Erweiterungen ersetzt werden müssen.
Was passiert, wenn du die Wartung sparst
Die Folgen treten selten sofort ein, und genau das macht sie tückisch. Sie sammeln sich an, bis ein Ereignis sie alle gleichzeitig sichtbar macht.
Der häufigste Fall in unseren Projektübernahmen ist der schleichende Versionsstau. Eine Website läuft auf einer alten CMS-Version, die Erweiterungen sind darauf festgenagelt, und der Sprung auf die aktuelle Version wird zum Teil-Neubau. Aus einem Wartungsposten von ein paar Hundert Euro im Jahr wird ein fünfstelliges Projekt.
Der zweite Fall ist der Sicherheitsvorfall. Wenn eine Seite kompromittiert wird, kostet das nach unserer Erfahrung selten nur die Bereinigung. Dazu kommen der Ausfall, die Prüfung, ob personenbezogene Daten betroffen sind, im Zweifel eine Meldung an die Aufsichtsbehörde und der Aufwand, aus einer Google-Warnung wieder herauszukommen.
Der dritte Fall ist der langsamste: eine Website, die technisch läuft, aber inhaltlich und rechtlich veraltet. Sie fällt niemandem auf, bis eine Abmahnung kommt oder ein Interessent den Ansprechpartner anruft, der seit zwei Jahren woanders arbeitet.
Was Website-Wartung kostet
Die Spanne ist groß, weil sie am Umfang der Seite und am Grad der Automatisierung hängt. Für eine überschaubare Unternehmenswebsite mit gepflegtem Setup liegen die laufenden Kosten in unseren Wartungsverträgen im niedrigen dreistelligen Bereich pro Monat. Für einen Onlineshop mit Schnittstellen zu Warenwirtschaft und Zahlungsanbietern ist es deutlich mehr, weil jedes Update gegen mehrere Systeme getestet werden muss.
Sinnvoller als die reine Zahl ist der Vergleich mit dem Alternativszenario. Ein rechtzeitiges Major-Upgrade alle drei Jahre plus monatliche Pflege liegt über die Laufzeit fast immer unter den Kosten einer Notfall-Migration nach Support-Ende. Wir rechnen das Kunden auf Wunsch mit ihren eigenen Zahlen durch, bevor ein Vertrag zustande kommt.
Selbst machen oder abgeben?
Technisch spricht nichts dagegen, die Wartung selbst zu übernehmen. Praktisch scheitert es an drei Stellen: an der Regelmäßigkeit, an der Staging-Umgebung und an der Frage, wer bei einem fehlgeschlagenen Update den Rückweg kennt.
Meine Empfehlung: Wenn im Unternehmen jemand sitzt, der Composer bedienen kann und Zugriff auf eine Testumgebung hat, ist die Wartung intern gut aufgehoben. Fehlt eine dieser Voraussetzungen, kostet der interne Weg am Ende mehr Nerven als der externe Geld.
Wer abgibt, sollte im Vertrag auf drei Punkte achten: Welche Reaktionszeit gilt im Störfall, ist ein Major-Upgrade eingeschlossen oder wird es separat berechnet, und wem gehören Zugänge und Backups. Der letzte Punkt wird gern übersehen und wird bei einem Agenturwechsel plötzlich sehr wichtig.
Fazit
Website-Wartung ist der unspektakulärste Posten im Budget und der, der sich am zuverlässigsten auszahlt. Ihr Erfolg besteht darin, dass es nichts zu berichten gibt.
Wenn du gerade nicht sicher bist, wann deine Seite zuletzt aktualisiert wurde, ist das schon die Antwort. Ein guter Startpunkt ist ein Blick auf die CMS-Version und das Datum des letzten erfolgreichen Restore-Tests. Beides lässt sich in einer halben Stunde klären.