Webseiten-Siegel: Eine lohnenswerte Investition?

Letzte Woche wurde der Elektronikversand Pollin gehackt – das allein wäre keine Kurzmeldung wert, daran haben wir uns mittlerweile »gewöhnt«. Vielmehr möchte ich die diversen Siegel und Zertifikate in Frage stellen, mit denen Webseitenbetreiber und vor allem Shops ihre Seite tapezieren. Der Hintergrund ist meist: Vertrauensbildung gegenüber dem Kunden durch eine Zertifizierung.

Auf dem Shop von Pollin finden wir das EHI-Siegel, das European Trustmark, Paypal, Sofortüberweisung und das Siegel für eine »SSL-Verschlüsselung beim Bestellvorgang«. Um bspw. das EHI-Siegel zu erhalten, muss ein Betreiber eine »seriöse Datenschutzpraxis« erfüllen – definiert unter Paragraph §13 der Prüf-Kriterien der EHI Retail Institute GmbH. Scheinbar wird allerdings nicht geprüft, ob ein Shop in ausreichendem Maße gegen Verlust, Manipulationen und andere Bedrohungen geschützt ist. Die Datensicherheit wird demnach vernachlässigt, obwohl eine hinreichende Datensicherheit eine Voraussetzung für effektiven Datenschutz darstellt. Lediglich unter §17 »Angemessene Sicherheit« wird das Thema Datensicherheit kurz gestreift. Ich zitiere mal:

Basissicherheit: Bei der Übertragung von persönlichen Zahlungsinformationen (Kreditkartennummer, Kontodatenetc.) ist (im Rahmen des Protokolls SSL) eine Schlüssellänge von 1024 Bit für den Schlüsselaustausch und eine starke Kryptographie (z. B. Triple DES 168/112 Bit) für die Verschlüsselung der Zahlungsinformationen zu verwenden.

1024-Bit und Triple DES? Vor wieviel Jahrzehnten war das denn aktuell?

Das Siegel beleuchtet folglich lediglich Teilaspekte und nicht das »große Ganze«. Sprich technisch, sowie organisatorisch relevante Prüfungen zur Gewährleistung der Datensicherheit wurden im Fall Pollin offenbar nicht durchgeführt. Insofern ist die Aussagekraft eines solchen Siegels / Zertifikats auf der Pollin Webseite -hinsichtlich der Datensicherheit und damit auch dem Datenschutz- verschwindend gering. Nicht viel anders wird es wohl bei vielen anderen Shops aussehen. Wir müssen uns also nicht wundern, wenn schon morgen der nächste Shop gehackt wird und wieder sensible Kundendaten gestohlen werden.

Der Kuketz-Blog ist spendenfinanziert! Mitmachen ➡