Zum Inhalt springen

Webdesign & Relaunches

Website Wartung Kosten: Was KMU wirklich zahlen

Titan Web Solutions GmbH

05.10.2026

6 Min. Lesezeit

Ihre Website läuft seit vier Jahren, ohne dass im Betrieb jemand offiziell dafür zuständig ist. Zuletzt kam ein Angebot für einen Wartungsvertrag herein, und Sie können den Preis nicht einordnen. Genau darum geht es hier: was Website-Wartungskosten in Österreich realistisch bedeuten, welche Leistung dahintersteckt und woran Sie ein seriöses Angebot erkennen, bevor Sie unterschreiben. Der Beitrag richtet sich an Geschäftsführung und Büroleitung in Wien und Niederösterreich, deren WordPress-Seite seit Jahren ohne festen Ansprechpartner läuft.

Was in einem Wartungsvertrag eigentlich steckt

Vier Bausteine tauchen in praktisch jedem Wartungsvertrag auf: Updates, Backups, Sicherheits- und Uptime-Monitoring sowie eine Reaktionszeit für den Ernstfall. Wie diese Bausteine ausgestaltet sind, entscheidet über den Preis, nicht die Anzahl der Unterseiten oder das eingesetzte Theme.

Automatisierte Updates ohne Kontrolle laufen nachts durch, ohne dass vorher jemand prüft, ob ein Plugin-Update das Kontaktformular oder die Zahlungsanbindung zerschießt. Ein Staging-Test bricht diesen Automatismus ab: Das Update läuft zuerst auf einer Kopie der Website, erst nach Freigabe geht es live. Genauso beim Backup: Ein Backup, das erstellt, aber nie zurückgespielt wurde, ist im Ernstfall eine Vermutung, kein Sicherheitsnetz.

Reaktionszeit ist der vierte Baustein. Der am häufigsten Übersehene. Ein Vertrag ohne zugesagte Reaktionszeit verspricht implizit gar nichts, außer dass irgendwann jemand reagiert. Der Unterschied zwischen einem einzelnen WordPress-Sicherheitsupdate im Hintergrund und einer echten, laufenden WordPress-Pflege liegt genau in diesen vier Bausteinen, nicht im Preis allein. Unser eigenes Wartungs- und Hosting-Angebot deckt alle vier Bausteine ab, gestaffelt nach der Kritikalität der jeweiligen Website.

Was Website-Wartung realistisch kostet

15 Euro im Monat reichen für automatisierte Updates ohne jede manuelle Kontrolle. Mehr aber auch nicht. Wer nach WordPress Wartungskosten sucht, landet meist bei zwei vergleichbaren Preismodellen deutschsprachiger Anbieter. Die Einordnung liefert eine Auswertung von Michelyweb: Das Basis-Segment liegt unter 15 Euro monatlich, das Standard-Segment mit manueller Kontrolle, verifizierten Backups und Staging-Test bei 34 bis 60 Euro, das Premium-Segment mit garantierter Reaktionszeit von vier bis acht Stunden, inklusive Sicherheitsbereinigung und monatlichem Reporting, ab 80 Euro.

Eine zweite Quelle, SL-SP, kommt zu einer ähnlichen Staffelung, nur mit anderen Einstiegspreisen: Basis ab 89 Euro monatlich (Updates, Backups, Security- und Uptime-Monitoring), Standard ab 190 Euro (zusätzlich Performance-Checks, kleinere Anpassungen), Full-Care ab 390 Euro (zusätzlich technische SEO-Pflege, Reporting). Über den Gesamtmarkt gerechnet reicht die Spanne laut SL-SP von rund 9 bis über 300 Euro im Monat. Diese Spannbreite zeigt, wie unterschiedlich ein Wartungspaket für ein KMU ausfallen kann, je nachdem wie viel Kontrolle und Reaktionsgeschwindigkeit es bietet.

Beide Zahlen stammen von Anbietern, nicht aus einer unabhängigen Studie. Als Orientierung, wenn ein Angebot vor Ihnen liegt, taugen sie trotzdem.

Zum Größenvergleich, ohne direkte Übertragbarkeit auf Österreich: WPBeginner beziffert US-amerikanische Business-Websites mit 100 bis über 300 US-Dollar im Monat, Online-Shops mit 300 bis über 1.000 US-Dollar, Agentur-Basispakete mit 60 bis 100 US-Dollar (Stand 3. Dezember 2025). Die Struktur gleicht dem deutschsprachigen Markt: Ein Shop braucht mehr laufende Pflege als eine einfache Unterseite.

Warum fast jede Sicherheitslücke bei einer vernachlässigten Plugin-Liste beginnt

91 Prozent aller 2025 neu entdeckten WordPress-Schwachstellen betrafen Plugins, nicht den Kern. Nur sechs von 11.334 neuen Schwachstellen lagen im WordPress-Kern selbst, den Rest teilen sich Plugins und, in kleinerem Maß, Themes. Das zeigt der Bericht „State of WordPress Security in 2026″ von Patchstack, Datenbasis das Kalenderjahr 2025.

Laut Patchstack ist die Zahl der neuen Schwachstellen gegenüber 2024 zudem um 42 Prozent gestiegen, von 7.966 auf 11.334. Wer ein Plugin ein Jahr lang nicht aktualisiert, sitzt also nicht auf einem stabilen Risiko, sondern auf einem wachsenden.

Fünf Stunden. So lange dauert im Median die massenhafte Ausnutzung stark angegriffener Schwachstellen, sobald ein Patch veröffentlicht ist, laut Patchstack. Zwischen dem Bekanntwerden einer Lücke und dem ersten automatisierten Angriffsversuch bleibt kaum Zeit, wenn kein Sicherheitsupdate zeitnah eingespielt wird.

Sucuri bestätigt den Zusammenhang aus der Aufräum-Perspektive. 2023 liefen 39,1 Prozent der zum Infektionszeitpunkt untersuchten CMS-Installationen auf einer veralteten Version. Bei 13,97 Prozent der bereinigten Websites steckte mindestens eine Komponente mit bekannter, ungepatchter Schwachstelle im System. Beide Zahlen stammen aus dem Sucuri-Bericht „2023 Hacked Website & Malware Threat Report.“

Was passiert, wenn niemand zuständig ist

Der Basisschutz des Hosters bleibt dann die einzige Schutzmaßnahme, und der reicht nicht: Laut Patchstack blockierten hostingseitige Web Application Firewalls in Pentests nur rund 12 Prozent der aktiv ausgenutzten WordPress-Schwachstellen. Der Rest bleibt offen, solange niemand die Plugin-Liste prüft und Updates freigibt.

Typisch für die vernachlässigte Website: Es gibt ein Backup, aber niemand hat je eine Rücksicherung getestet. Es gibt ein Hosting-Paket, aber keine Person, die intern als Ansprechpartner für die Website benannt ist. Kommt eine Warnmeldung vom Hoster, landet sie in einem Postfach, das seit Monaten niemand öffnet.

Manchmal ist die Website technisch so veraltet, dass ein Wartungsvertrag allein das Problem nicht mehr löst, etwa wenn das Theme seit Jahren keine Updates mehr bekommt oder der Page-Builder nicht mehr gepflegt wird. In diesem Fall ist ein Relaunch die ehrlichere Lösung als ein Pflaster auf einer veralteten Basis.

Fünf Stunden reichen bis zur massenhaften Ausnutzung. 91 Prozent der neuen Schwachstellen stecken in Plugins. Der Firewall-Schutz fängt nur jede achte Attacke ab. Bei einer Website ohne festen Ansprechpartner treffen alle drei zusammen, unbemerkt.

Woran Sie ein seriöses Wartungsangebot erkennen

Vier Fragen entscheiden, ob ein Angebot hält, was es verspricht, bevor Sie unterschreiben.

  • Läuft ein Update zuerst auf einer Staging-Kopie? Ohne Staging-Test geht ein automatisiertes Update direkt live, mit Risiko für Kontaktformular, Zahlungsanbindung oder Layout.
  • Wird die Backup-Wiederherstellung regelmäßig getestet, nicht nur das Backup erstellt? Ein Backup, das nie zurückgespielt wurde, bleibt eine Vermutung.
  • Gibt es eine schriftlich zugesagte Reaktionszeit? Vier bis acht Stunden im Ernstfall sind laut Michelyweb im Premium-Segment üblich, eine Zusage wie „schnellstmöglich“ zählt nicht dazu.
  • Gibt es eine benannte Ansprechperson statt einer Ticket-Warteschlange? Wer im Ernstfall direkt anrufen kann, spart genau die Stunden, die laut Patchstack über massenhafte Ausnutzung entscheiden.

Ein Angebot, das alle vier Punkte schriftlich nennt, ist selten das günstigste am Markt.

Es hält aber meistens im Ernstfall.

FAQ zu Website-Wartungskosten

Was kostet ein WordPress-Wartungsvertrag im Monat?

Ein Wartungsvertrag kostet je nach Leistungsumfang zwischen rund 15 und über 300 Euro im Monat, wobei Basis-Pakete mit automatisierten Updates am unteren und Full-Service-Pakete mit Reporting und garantierten Reaktionszeiten am oberen Ende der Spanne liegen. Zwei unabhängig voneinander erhobene Marktzahlen, von Michelyweb und von SL-SP, bestätigen diese Größenordnung für den deutschsprachigen Markt.

Reicht der Basisschutz meines Hosters für die Sicherheit aus?

Nein, ein Standard-Firewall des Hosters reicht allein nicht aus: In Pentests von Patchstack blockierten hostingseitige Web Application Firewalls nur rund 12 Prozent der aktiv ausgenutzten WordPress-Schwachstellen. Der überwiegende Teil des Schutzes hängt an einer kontrollierten Update-Routine für Plugins, nicht am Hosting-Paket allein.

Warum sind veraltete Plugins ein größeres Risiko als eine alte WordPress-Kernversion?

Weil sich die Schwachstellen dort konzentrieren: 2025 entfielen laut Patchstack 91 Prozent aller neu entdeckten WordPress-Schwachstellen auf Plugins, während der WordPress-Kern selbst nur 6 von 11.334 neuen Schwachstellen stellte. Eine aktuelle Kernversion schützt kaum, wenn die Plugin-Liste seit Monaten niemand kontrolliert hat.

Woran erkenne ich, ob ein Wartungsangebot seriös ist?

Ein seriöses Angebot nennt eine schriftliche Reaktionszeit, testet Backups durch tatsächliche Wiederherstellung statt nur durch Erstellung, prüft Updates vor dem Livegang auf einer Staging-Kopie und stellt eine erreichbare Ansprechperson statt einer anonymen Warteschlange bereit. Fehlt einer dieser vier Punkte im Angebot, lohnt sich eine Rückfrage vor der Unterschrift.

Was unterscheidet ein Basis- von einem Premium-Wartungspaket?

Der Unterschied liegt im Kontrollgrad, nicht in der Website-Größe: Ein Basis-Paket spielt Updates automatisiert ein, ohne vorherige Prüfung, während ein Premium-Paket Updates zuerst auf einer Staging-Kopie testet, eine Reaktionszeit von wenigen Stunden garantiert und monatliches Reporting liefert. Laut Michelyweb liegt das Premium-Segment ab rund 80 Euro im Monat.

Ihr nächster Schritt

Sie haben bereits ein Angebot für einen Wartungsvertrag vorliegen und können den Preis nicht einordnen? Schicken Sie es uns. Wir sehen es uns unverbindlich an und sagen Ihnen ehrlich, ob der Leistungsumfang zum Preis passt. Jetzt Kontakt aufnehmen.

← Alle Beiträge