Skip to content

DMARC, DKIM, SPF & BIMI: Der 5-Minuten-Leitfaden für Security und Marketing

Ein Nachschlagewerk für Security- und Marketing-Teams zu SPF, DKIM, DMARC und BIMI — was jedes Protokoll leistet, warum alle vier wichtig sind und wie man sie implementiert.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: December 1, 2025·3 min read

Kurz zusammengefasst

  • SPF: Autorisiert, welche Server Ihre E-Mails versenden dürfen
  • DKIM: Signiert E-Mails kryptografisch, um Manipulationen zu verhindern
  • DMARC: Erzwingt Authentifizierung und legt fest, wie Server mit Fehlern umgehen sollen
  • BIMI: Zeigt Ihr verifiziertes Logo im Posteingang an (setzt DMARC-Enforcement voraus)

Warum das wichtig ist: E-Mail-Authentifizierung verhindert Identitätsdiebstahl, verbessert gleichzeitig die Zustellbarkeit und sorgt für ein einheitliches visuelles Branding Ihrer E-Mails.

Der Leitfaden: SPF/DKIM implementieren → DMARC-Monitoring einrichten → Zu Enforcement übergehen → BIMI für die Logo-Anzeige hinzufügen.

Fazit: Security erhält Schutz, Marketing profitiert von besserem Engagement, Kunden bekommen sicherere Posteingänge. Eine Win-win-win-Situation.

Wenn Ihre Marke E-Mails versendet, sind Sie im Authentifizierungsgeschäft. Domain-based Message Authentication, Reporting, and Conformance (DMARC), DomainKeys Identified Mail (DKIM), Sender Policy Framework (SPF) und Brand Indicators for Message Identification (BIMI) sind mittlerweile Grundvoraussetzungen für Zustellbarkeit, Phishing-Abwehr und Markenvertrauen — vor allem, da Mailbox-Provider wie Google, Yahoo und Microsoft ihre Anforderungen an Absender verschärfen und die Compliance-Latte höher legen.

Was jedes Protokoll leistet (auf einen Blick)

  • SPF: Listet die autorisierten Sendequellen für Ihre Domain auf (DNS-Eintrag).
  • DKIM: Signiert E-Mails kryptografisch, sodass Empfänger überprüfen können, ob sie unverändert sind.
  • DMARC: Gleicht SPF/DKIM mit dem „From:“-Header ab und legt fest, wie Empfänger mit Fehlern umgehen sollen (none/quarantine/reject). Ermöglicht zudem Reporting, damit Sie sehen können, wer in Ihrem Namen E-Mails versendet.
  • BIMI: Zeigt Ihr verifiziertes Logo im Posteingang an, sobald DMARC durchgesetzt wird und die Logo-Anforderungen erfüllt sind (VMC/CMC).

Der 6–8-Wochen-Weg zum Enforcement (ohne Kopfschmerzen)

  1. Absender erfassen (Marketing-Plattformen, CRMs, Gateways).
  2. SPF- und DKIM-Alignment korrigieren für jeden Absender.
  3. Einen DMARC-Eintrag veröffentlichen mit p=none, Berichte sammeln und auswerten.
  4. Richtlinien verschärfen (zunächst auf quarantine, dann auf reject umstellen), sobald legitimer Traffic korrekt ausgerichtet ist.
  5. MTA-STS & TLS-RPT aktivieren, um SMTP während der Übertragung zu schützen und Transparenz über Transportprobleme zu erhalten.
  6. BIMI hinzufügen, sobald DMARC im Enforcement-Modus läuft, um Markenwahrnehmung und Vertrauenssignale zu stärken.

Teams, die Red Sift OnDMARC nutzen, erreichen das Enforcement-Level in der Regel innerhalb von 6–8 Wochen — unterstützt durch geführte Workflows und sofortige Fehlerbehebung (kein Warten auf tägliche Berichte nötig).

Warum das für Ihre Stakeholder wichtig ist

  • CISOs & Security-Verantwortliche: Reduzieren Sie das Risiko von Domain-Spoofing/BEC und weisen Sie Kontrolle durch klares Reporting nach.
  • Security Engineers/Manager: Verkürzen Sie die Zeit bis zur Fehlerbehebung mit Echtzeitprüfungen, Absender-Erkennung und automatisierten Einträgen.
  • VP & Head of Marketing: Schützen Sie die Zustellbarkeit und nutzen Sie BIMI, um den Wiedererkennungswert zu steigern, im Posteingang hervorzustechen und die Öffnungsraten zu erhöhen.

Zertifikate und Transportsicherheit nicht vergessen

Abgelaufene oder falsch konfigurierte TLS/PKI-Zertifikate können Zustellbarkeit und Vertrauen erheblich beeinträchtigen. Nutzen Sie kostenloses Zertifikats-Monitoring, um Ausfälle und Compliance-Lücken zu vermeiden, und führen Sie MTA-STS/TLS-RPT ein, um den E-Mail-Transport abzusichern.

Nächste Schritte auf einen Blick

  • Führen Sie eine kostenlose Bereitschaftsprüfung durch mit Red Sift Investigate (SPF/DKIM/DMARC/BIMI in unter einer Minute).
  • Beschleunigen Sie den Weg zum Enforcement mit OnDMARC und fügen Sie anschließend BIMI hinzu.
  • Aktivieren Sie kostenloses Zertifikats-Monitoring, um Ablauffristen frühzeitig zu erkennen.
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.