NIS2 Artikel 21 enthält nicht die Zeile „DMARC einrichten“. Er verlangt Hygiene, Kryptografie, Erkennung und Lieferkette. Ein Prüfer liest den Record, der von außen sichtbar ist, nicht den Satz in einem Policy-PDF. Fehlt der Record, ist die Absicht kein Nachweis.
Ob Ihr Shop im Scope ist und was ein Hosting-Vertrag nach dem Inkrafttreten in Bulgarien am 17. Februar 2026 sagen sollte, steht in einem eigenen Text. Dieser hier ist nur die DNS-Schicht, die jemand abfragen kann.
Fünf Dinge, die von außen sichtbar sind
- DMARC:
p=nonesammelt Berichte. Es stoppt keine Fälschung. Eine erzwingende Politik istp=quarantineoderp=reject, plus einerua-Adresse, die jemand liest. Eine ungelesene Berichtsadresse ist keine Erkennung. - DKIM: Die Signatur ist der konkrete Record, den man auf die Kryptografie-Erwartung legt. Der Schlüssel steht im DNS. Die Nachricht trägt ihn.
- DNSSEC: Ist die Zone unsigniert, haben Sie auf dieser Schicht keinen Nachweis gegen Cache Poisoning. Testen Sie die Kette gegen den Nameserver, bevor Sie einschalten. Eine halbe Kette legt die Seite lahm.
- CAA: Begrenzt, welche Stelle ein Zertifikat ausstellen darf. Offen lassen stoppt keine CA, die Sie nicht nutzen.
- SPF: Drittanbieter, die als include kommen, laufen nach der zehnten Abfrage in permerror. Kaputtes SPF kippt den Satz „wir haben E-Mail-Hygiene“.
Was nicht zählt
Eine PDF-Zeile „DNS ist sicher“ ersetzt nicht den Record, den dig liefert. Ein Hosting-Vertrag kann Backup und Standort beschreiben. Er schreibt kein DMARC auf Ihre Domain. Liegt die Zone in Ihrem Konto, ist der Record Ihre Arbeit. Die EuroVDC-Nameserver ns1.eurovdc.eu und ns2.eurovdc.eu veröffentlichen nur die Zeile, die Sie eingetragen haben.
Die Form eines Records ist kein Nachweis. Die Live-Abfrage ist es
Ein Prüfer will keinen Beispielabsatz. Er will den Record, der jetzt auflöst. Die Form sieht so aus. Einfügen nimmt Sie nicht in den Scope:
- DMARC:
v=DMARC1; p=reject; rua=mailto:dmarc@firma.de.p=noneist dieselbe Zeile ohne Zwang. - CAA:
0 issue "letsencrypt.org". Nur schreiben, wenn das die Stelle ist, die Sie nutzen, damit keine andere für Ihren Namen ausstellt. - DNSSEC: Die Signatur liegt in der Zone, der DS beim Registrar. Fehlt eines, liegt die Seite „weil Sicherheit an ging“. Erst testen, dann DS veröffentlichen.
EuroVDC-Nameserver veröffentlichen die Zeile, die Sie eingetragen haben. Sie in einen Vertrag zu kleben lässt die Abfrage nicht bestehen.
Häufige Fragen
Muss eine kleine Seite das tun?
Scope hängt an Umsatz und Branche. Der andere Text trennt das. Auch außerhalb des Scope stoppt p=none keine Fälschung. Der Record ist billig. Die Ausrede nicht.
Ist MTA-STS Pflicht?
Artikel 21 nennt es nicht. Wenn eingehende Post nicht auf Klartext zurückfallen soll, veröffentlichen Sie TXT und /.well-known/mta-sts.txt zusammen. Nur TXT reicht nicht.
DNSSEC heute einschalten?
Ja, wenn Kette und Nameserver gleichzeitig fertig sind. Eine halbe Signatur legt die Seite „aus Sicherheit“ lahm. Erst testen, dann DS veröffentlichen.
Loggt sich der Prüfer ins EuroVDC-Panel ein?
Was er meist will, ist der Record, den jeder abfragen kann, nicht das Panel. Diesen Record veröffentlichen Sie.