Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026
Die Antwort-Header und Startseiten von 4.167 Unternehmenswebsites in Mersin wurden untersucht. 60,9 % der erreichbaren Seiten senden keinen einzigen der sechs grundlegenden Sicherheits-Header; 69,3 % verlinken von ihrer Startseite auf keinerlei Datenschutztext.
Was diese Studie nicht ist
Dieser Bericht ist kein Sicherheitstest. Gemessen wurde allein die Konfiguration, die auch jede Besucherin sieht: Antwort-Header, Cookie-Flags sowie die Links und Skripte auf der Startseite. Die folgenden sechs Punkte gelten für den gesamten Bericht, und keiner von ihnen wurde abgeschwächt.
Es wurden weder Schwachstellen-Scan noch Port-Scan, Verzeichnis-Scan, Anmeldeversuch oder eine Untersuchung der Angriffsfläche durchgeführt. Ein fehlender Header ist ein fehlender Header; er heißt nicht „diese Seite ist angreifbar“.
Sämtliche Eingaben sind Antwort-Header, die die Hauptstudie bereits geladen hatte, sowie das Startseiten-HTML aus ihrem Zwischenspeicher. Für diesen Bericht wurde keine Seite ein zweites Mal angefasst. Gemessen wird die Konfiguration, die auch jede Besucherin sähe.
Ist der Datenschutzhinweis einer Seite nicht von der Startseite verlinkt, erscheint er in dieser Studie als „nicht vorhanden“; auf Unterseiten kann er existieren. Damit ist jede Quote im KVKK-Abschnitt eine Untergrenze.
In keiner veröffentlichten Datei steht ein Unternehmens- oder Domainname; Seitenzeilen tragen ein gesalzenes Pseudonym. Dieser Bericht beschreibt den Zustand einer Branche, eines Landkreises oder einer Plattform — nicht den eines Unternehmens.
KVKK-Compliance ist eine rechtliche Bewertung, und diese Studie nimmt sie nicht vor. Gemessen wird die auf der Startseite sichtbare Konfiguration: ob ein Link existiert, ob ein Werkzeug geladen wird.
Alle Erkennungen laufen über reguläre Ausdrücke, und die Muster sind in der Konfiguration der Studie offen aufgeführt. Musterbasierte Erkennung erzeugt sowohl falsch positive als auch falsch negative Treffer; die Quoten sind als Größenordnung zu lesen, nicht als Punktwert.
4.167 Domains wurden geprüft. 3.395 davon lieferten zum Prüfzeitpunkt eine Antwort; bei 3.509 Seiten war das Startseiten-HTML lesbar; 3.429 Seiten konnte ein Score gegeben werden. Alle vier liegen in derselben Größenordnung und sind leicht zu verwechseln — deshalb nennt jede Abbildung ihre eigene Bezugsgröße im Kopf.
Glossar · jeder Begriff einmal erklärt
- Cyber-Hygiene
- Das Thema dieses Berichts: die grundlegenden Sicherheits- und Transparenzeinstellungen einer Website, so wie sie einer Besucherin sichtbar sind. Nicht, ob die Seite übernommen werden kann, sondern welche Standardschutzmaßnahmen eingeschaltet sind.
- Bezugsgröße
- Dieser Bericht verwendet vier verschiedene Bezugsgrößen: 4.167 geprüfte Domains, 3.395 erreichbare Seiten, 3.509 Seiten mit lesbarer Startseite und 3.429 bewertbare Seiten. Neben jeder Quote steht, welche davon gemeint ist.
- Erreichbare Seite
- Eine Seite, die zum Prüfzeitpunkt eine HTTP-Antwort lieferte. Nicht erreichbare Seiten gehen in keine Quote ein; sie gelten nicht als „schlecht“, sondern als nicht gemessen.
- HTTPS
- Die Verschlüsselung des Verkehrs zwischen Besucherin und Seite. Ohne sie kann jede und jeder im selben Netz mitlesen, was in ein Formular getippt wird. Ob das Zertifikat gültig ist, ist eine eigene Messung.
- HSTS
- Der Strict-Transport-Security-Header: Er sagt dem Browser „verbinde dich mit dieser Seite ab jetzt immer verschlüsselt“. Das ist nicht dasselbe wie HTTPS einzuschalten; er schließt auch den unverschlüsselten Versuch aus.
- Content-Security-Policy
- Der Header, der begrenzt, aus welchen Quellen eine Seite Skripte ausführen darf. Er ist am aufwendigsten einzurichten und am weitreichendsten in der Wirkung; deshalb ist seine Verbreitung gering.
- Framing-Schutz
- X-Frame-Options oder CSP frame-ancestors: verhindert, dass die Seite unsichtbar in eine andere Seite eingebettet wird. Ohne ihn lässt sich eine Besucherin dazu bringen, etwas anderes anzuklicken, als sie zu klicken glaubt.
- Secure / HttpOnly / SameSite
- Cookie-Flags. Secure sendet das Cookie nur über eine verschlüsselte Verbindung, HttpOnly verbirgt es vor Skripten auf der Seite, SameSite sendet es nicht bei Anfragen von anderen Seiten.
- Einwilligungsverwaltung
- Software, die die Cookie-Präferenz der Besucherin abfragt und speichert. Einen Cookie-Hinweis anzuzeigen und eine Präferenz zu speichern sind nicht dasselbe; der Bericht misst beides getrennt.
- Datenschutzhinweis (KVKK)
- Die vom türkischen Datenschutzgesetz vorgesehene Information. Gemessen wird hier, ob die Startseite auf einen solchen Text verlinkt — nicht sein Inhalt und nicht seine rechtliche Hinlänglichkeit.
- Drittanbieter-Host
- Jede Domain außerhalb der eigenen, von der die Startseite eine Ressource lädt. Jede davon ist eine eigene Partei, die die IP-Adresse und die Browserkennung der Besucherin erhält.
- Cyber-Hygiene-Score
- Eine gewichtete 0-100-Punktzahl aus sechs Komponenten: verschlüsselte Verbindung 30, Sicherheits-Header 25, Transparenz und Einwilligung 15, Cookie-Hygiene 10, Informationspreisgabe 10, Formularsicherheit 10. Eine nicht messbare Komponente fällt aus Zähler und Nenner.
- Risikostufe
- Eine Zusammenfassung fehlender Kontrollen, keine Schwachstellenbewertung. Kritisch = kein HTTPS und ein Passwort-, Ausweis- oder Zahlungsfeld auf der Seite. Hoch = kein HTTPS, ein Zertifikat, das nicht validiert, oder gemischte Inhalte zusammen mit einem datenerhebenden Formular.
- Untergrenze
- Da nur die Startseite untersucht wurde, sind die KVKK- und Formularquoten der schlechtestmögliche Fall des tatsächlichen Zustands. Ein Text auf einer Unterseite ist für diese Studie unsichtbar; die wirklichen Quoten können also höher liegen als hier angegeben, nicht niedriger.
Verschlüsselte Verbindung: gut, aber unvollendet
91,8 % der erreichbaren Seiten laufen über HTTPS. Hinter den übrigen 279 Seiten stehen 299 Unternehmen, und alles, was dort in ein Formular getippt wird, geht in einer Form über die Leitung, die jede und jeder im selben Netz mitlesen kann.
Vier Zeilen, vier verschiedene Bezugsgrößen. Die Weiterleitungsquote betrachtet nur Seiten, die überhaupt über http:// antworteten, die Zertifikatsprüfung nur solche mit HTTPS. Alle vier durch dieselbe Zahl zu teilen würde drei davon falsch darstellen.
60,9 % der Seiten senden nicht einen einzigen Sicherheits-Header
Es gibt sechs Antwort-Header, die ein Browser unmittelbar umsetzt. 60,9 % der erreichbaren Seiten senden keinen davon; der Anteil der Seiten, die alle sechs senden, liegt bei 2,6 %.
Alle sechs über dieselbe Bezugsgröße. Dies ist die einzige Abbildung des Berichts, deren Zeilen direkt vergleichbar sind.
Dieselben sechs Header, diesmal je Seite gezählt. Die waagerechte Achse ist die Zahl der Header, die von einer Seite kommen.
Zwei Drittel der Sitzungs-Cookies sind ungeschützt
Von den 534 Seiten, die ein Sitzungs-Cookie setzen, senden es 67,2 % ohne das HttpOnly-Flag und 34,6 % ohne das Secure-Flag.
Eine dreilagige Bezugsgröße: Die erste Zeile sind alle erreichbaren Seiten, die mittleren die Seiten, die ein Cookie setzen, die letzten beiden die mit einem Sitzungs-Cookie. Jede Zeile druckt ihre eigene Bezugsgröße daneben.
Die Seiten sagen selbst, was sie betreiben
57,0 % der Seiten teilen von sich aus mit, welche Software oder welche Version sie betreiben. Das ist keine Schwachstelle: Eine Versionsnummer in einem Header ist eine Information, die der Browser der Besucherin ohnehin bekommt. Der Bericht sagt nur, dass sie gesendet wird.
Die Bezugsgröße der vierten Zeile sind die Seiten mit lesbarem Startseiten-HTML; die übrigen sind erreichbare Seiten. Der Unterschied zwischen beiden beträgt 114 Seiten.
Das erste Wort des Server-Headers, normalisiert. Das ist keine Marktanteilsmessung; nur, was die Seiten sagen, die den Header überhaupt senden.
Auf der Startseite ist kein Datenschutzhinweis zu sehen
69,3 % der Seiten mit lesbarer Startseite — also 2.432 Seiten — tragen auf dieser Seite keinerlei Link zu einem Datenschutzhinweis, einer Datenschutzerklärung oder einer Cookie-Richtlinie.
Dies ist kein Compliance-Audit. KVKK-Compliance ist eine rechtliche Bewertung und lässt sich nicht von einer Startseite ablesen. Gemessen wird allein, ob eine Besucherin beim Betreten der Seite diese Texte erreicht — und weil nur die Startseite untersucht wurde, ist diese Quote eine Untergrenze: Der Text kann auf Unterseiten stehen.
Alle sechs Zeilen über dieselbe Bezugsgröße. Die letzte Zeile ist das Komplement der ersten fünf: Seiten, die auf keinen Policy-Text verlinken.
Tracking hat sich verbreitet, die Einwilligungstechnik nicht
40,8 % der Seiten führen mindestens einen Tracker aus, aber nur 7,7 % nutzen ein Werkzeug zur Einwilligungsverwaltung. Der Abstand zwischen beiden sammelt sich in einer einzigen Kennzahl: 29,1 %.
Auf der Startseite erkannte Tracker, beginnend mit dem verbreitetsten. Die Kategorie stammt aus der Klassifikation der Studie selbst: Analytik, Werbung, Sitzungsaufzeichnung.
Die vierte Zeile ist das Thema dieses Abschnitts: Ein Tracker wird geladen, aber es gibt weder ein Einwilligungswerkzeug noch eine Cookie-Richtlinie.
Die acht verbreitetsten der 14 erkannten Plattformen. Die Achse endet bei 5 %; keine kommt dieser Linie nahe.
Eine Seite zu öffnen heißt, sich mit sieben Firmen zu verbinden
Die Startseite einer Unternehmenswebsite in Mersin lädt Ressourcen von median 7 verschiedenen externen Domains (p90: 15, Maximum: 289). Jeder Host ist eine eigene Partei, die die IP-Adresse und die Browserkennung der Besucherin erhält.
Gezählt werden Hosts, nicht Anfragen: zwanzig Anfragen an ein CDN sind eine Partei, je eine Anfrage an zwanzig Hosts sind zwanzig.
Die vierzehn verbreitetsten der 25 erkannten Hosts. Dass ein Host auf dieser Liste steht, heißt nicht, dass er trackt; es zeigt nur, dass eine Verbindung hergestellt wird.
Die Hälfte der datenerhebenden Formulare trägt keinerlei Hinweis
Von den 982 Seiten, die auf ihrer Startseite personenbezogene Daten erheben, bieten 57,2 % auf derselben Seite keinen Datenschutz- oder Hinweislink an. 41 davon tun es über eine unverschlüsselte Verbindung.
Die ersten beiden Zeilen laufen über 3.509 lesbare Startseiten; die Zeilen 3, 4 und 6 über die 982 Seiten, die personenbezogene Daten erheben; Zeile 5 über die 125 Seiten mit Passwortfeld.
Erkannt über Feldnamen- und Beschriftungsmuster. Falsch positive Treffer sind möglich; diese Zahlen müssen von Hand geprüft werden, bevor sie in einer Meldung wiederholt werden.
Cyber-Hygiene-Score: Median 51
Eine gewichtete 0-100-Punktzahl aus sechs Komponenten. Median 51,0, p25 46,4, p90 73,6. Eine nicht messbare Komponente fällt aus Zähler und Nenner; liegt das verbleibende Gewicht unter 60 %, wird kein Score veröffentlicht — 738 Seiten sind aus diesem Grund ohne Score.
Klassen zu je zwanzig Punkten. Seiten ohne Score sind in dieser Verteilung nicht enthalten; sie wurden nicht als null gezählt.
Der mediane Teilwert jeder Komponente und ihr Gewicht. Die Zahl der messbaren Seiten unterscheidet sich je Komponente, weil eine nicht messbare Komponente für diese Seite aus Zähler und Nenner fällt.
Hundert Quadrate, jedes etwa 34 Seiten. Die Quadrate wurden nach dem größten Rest verteilt, ihre Summe ist genau 100.
Entscheidend ist nicht das Unternehmen, sondern die Plattform
Der mediane Score liegt bei Seiten mit IdeaSoft bei 77,1 und bei Seiten, deren Plattform nicht bestimmt werden konnte, bei 48,4. Dieser Abstand ist größer als der größte Abstand zwischen Branchen und als der größte zwischen Landkreisen — und er ist nichts, was das Unternehmen unmittelbar gewählt hätte.
Die Prozentwerte jeder Zeile beziehen sich auf die eigene Seitenzahl dieser Plattform. Ein hoher Score einer Plattform zeigt nicht, dass die Unternehmen, die sie nutzen, sorgfältiger sind; er zeigt, dass ihre Voreinstellungen besser sind.
| Plattform | Seiten | Medianscore | HTTPS | HSTS | CSP | Datenschutzhinweis |
|---|---|---|---|---|---|---|
| IdeaSoft | 37 | 77,1 | 100,0 % | 91,9 % | 89,2 % | 40,5 % |
| Ticimax | 48 | 69,9 | 100,0 % | 97,9 % | 6,3 % | 77,1 % |
| Wix | 122 | 65,4 | 100,0 % | 100,0 % | 0,0 % | 10,7 % |
| Next.js | 146 | 65,0 | 98,0 % | 71,9 % | 36,3 % | 41,1 % |
| WooCommerce | 386 | 50,5 | 96,1 % | 3,9 % | 8,6 % | 20,8 % |
| Eigenentwicklung | 1.913 | 50,4 | 88,8 % | 22,8 % | 11,8 % | 20,4 % |
| WordPress | 559 | 49,5 | 95,3 % | 7,9 % | 9,5 % | 18,5 % |
| nicht bestimmt | 799 | 48,4 | 51,7 % | 21,9 % | 20,7 % | 0,0 % |
Die Branchen der Leitstufe der Studie, nach Medianscore. Die 17 Branchen unterhalb der Schwelle fehlen in der Tabelle: Ein Median über neun Seiten ist kein Branchenbefund.
| Branche | Seiten | Medianscore | HTTPS | Datenschutzhinweis | Tracking ohne Einwilligung |
|---|---|---|---|---|---|
| Bekleidungsgeschäft | 75 | 69,6 | 96,4 % | 47,0 % | 28,8 % |
| Café | 55 | 60,4 | 95,3 % | 26,1 % | 19,6 % |
| Handy- / Elektronikgeschäft | 131 | 59,6 | 89,7 % | 36,5 % | 29,6 % |
| Autovermietung | 79 | 59,1 | 95,2 % | 28,8 % | 24,2 % |
| Möbelgeschäft | 92 | 55,7 | 87,3 % | 42,9 % | 25,7 % |
| Catering-Firma | 59 | 55,7 | 98,0 % | 17,7 % | 19,6 % |
| Agrarchemie- / Landhandel | 51 | 55,2 | 85,1 % | 23,4 % | 29,8 % |
| Klimaservice | 76 | 53,2 | 95,5 % | 11,8 % | 35,3 % |
| Nachhilfeinstitut | 79 | 49,0 | 92,4 % | 7,4 % | 50,0 % |
| Internationale Spedition | 92 | 48,6 | 90,7 % | 21,6 % | 12,5 % |
| Pension | 89 | 48,6 | 89,3 % | 15,8 % | 25,0 % |
| Spa- / Massagezentrum | 53 | 48,6 | 97,1 % | 24,3 % | 54,1 % |
| Umzugsunternehmen | 68 | 48,6 | 94,9 % | 11,9 % | 44,1 % |
| Reinigungsfirma | 76 | 48,5 | 94,8 % | 4,8 % | 41,3 % |
| Lagerhaus / Lagerung | 93 | 48,1 | 86,4 % | 22,6 % | 34,5 % |
| Zollagentur | 74 | 46,4 | 78,8 % | 7,5 % | 11,9 % |
Die Bezugsgröße jeder Zeile ist die Zahl der Seiten in diesem Landkreis. Die Achse reicht von 0 bis 70; kein Landkreis liegt über 60.
345 Seiten, 387 Unternehmen
In der Risikoeinstufung der Studie fallen 345 Seiten in die Kategorie „hoch“ oder „kritisch“ (8,3 %); diese Seiten stehen für 387 Unternehmen. Die Einstufung ist keine Schwachstellenbewertung, sondern eine Zusammenfassung fehlender Kontrollen.
Kritisch = kein HTTPS und ein Passwort-, Ausweis- oder Zahlungsfeld auf der Seite. Hoch = kein HTTPS, ein Zertifikat, das nicht validiert, oder gemischte Inhalte zusammen mit einem datenerhebenden Formular. Mittel = Tracking ohne Einwilligung, Datenerhebung ohne Hinweis oder ein Sitzungs-Cookie ohne Flags.
Eine Seite kann mehr als einen Grund tragen; die Zeilen summieren sich nicht. Jeder Grund ist eine fehlende Kontrolle, keine Lücke.
Eine fehlende Kontrolle ist keine offene Tür
Jede Zeile dieses Berichts misst eine Abwesenheit: einen nicht gesendeten Header, einen nicht gesetzten Link, ein nicht gesetztes Flag. Keine davon bedeutet, dass eine Seite übernommen wird, und keine bedeutet, dass ein Unternehmen gegen das Gesetz verstoßen hat.
Der Satz „es gibt keine Content-Security-Policy“ ist wahr und überprüfbar. Der Satz „diese Seite ist angreifbar“ folgt aus diesen Daten nicht: Ihn zu sagen verlangte zu wissen, was die Seite betreibt, wie sie welche Eingaben verarbeitet und in welcher Version sie läuft — diese Studie hat keines der drei getestet und wollte es auch nicht. Ebenso ist der Abstand zwischen „von der Startseite ist kein Datenschutzhinweis verlinkt“ und „die Informationspflicht wurde nicht erfüllt“ ein rechtlicher Abstand, den dieser Bericht nicht schließen kann.
- Dass auf den meisten erreichbaren Unternehmenswebsites in Mersin die grundlegenden Browser-Sicherheits-Header abgeschaltet sind, und dass sich das direkt aus den Antwort-Headern ablesen lässt.
- Dass der Anteil der Seiten, die von der Startseite auf einen Datenschutz- oder Informationstext verlinken, niedrig ist, und dass dieser Anteil eine Untergrenze ist.
- Dass Tracking deutlich verbreiteter ist als Einwilligungsinfrastruktur.
- Dass der größte Unterschied im Cyber-Hygiene-Score nicht zwischen Branchen besteht, sondern zwischen den eingesetzten Plattformen.
- Dass irgendeine Seite angreifbar ist — diese Studie führt keinerlei Schwachstellentest durch.
- Dass irgendein Unternehmen gegen die KVKK verstoßen hat — Compliance ist eine rechtliche Bewertung und lässt sich nicht von einer Startseite ablesen.
- Dass eine Seite keinen Datenschutzhinweis hat — gemessen wird, ob die Startseite darauf verlinkt.
- Dass die Quoten Punktwerte sind — die Erkennung ist musterbasiert und als Größenordnung zu lesen.
Grenzen
- Ein einzelner Querschnitt.
- Header und HTML wurden in ihrem Zustand zum Prüfzeitpunkt gemessen. Dass eine Seite am nächsten Tag CSP aktiviert hat, erscheint in dieser Tabelle nicht.
- Nur die Startseite.
- Ein Datenschutzhinweis, ein Formular oder ein Tracker auf einer Unterseite wird nicht gesehen. Jede Quote im KVKK-Abschnitt ist deshalb eine Untergrenze — die tatsächliche Quote kann höher liegen, nicht niedriger.
- Manche „Seiten“ gehören nicht dem Unternehmen.
- Einige Unternehmen haben in ihrem Google-Profil eine Plattformadresse als Website angegeben — ein Instagram-Profil, einen Google-Suchlink. Auch diese Adressen stehen auf der geprüften Liste und spiegeln die Konfiguration ihrer eigenen Plattform wider, nicht die des Unternehmens.
- Cookie-Flags werden unvollständig gemessen.
- Bekannt sind nur die Cookies aus der ersten Antwort. Per JavaScript gesetzte Cookies gehen in diese Messung gar nicht ein; auch deshalb sind die Cookie-Quoten eine Untergrenze.
- Die Erkennung von Einwilligungswerkzeugen ist musterbasiert.
- Seiten, die ihr eigenes Banner geschrieben haben, können als „kein Einwilligungswerkzeug“ erscheinen. Deshalb wird zusätzlich eine eigene Messung „Banner-Hinweis“ veröffentlicht; der Unterschied zwischen beiden wird im Bericht gesondert gezeigt.
- Die Qualität der CSP wurde nicht gemessen.
- Content-Security-Policy wurde nur auf der Ebene von Vorhandensein und unsafe-inline bewertet. Eine vollständige Policy-Analyse fand nicht statt; „es gibt eine CSP“ heißt nicht „die CSP wirkt“.
- Die Erkennung sensibler Felder kann falsch positive Treffer erzeugen.
- Ausweisnummern-, Gesundheits- und Kartenfelder werden über Feldnamen- und Beschriftungsmuster gefunden. Diese Zahlen müssen von Hand geprüft werden, bevor sie in einer Meldung verwendet werden.
- Die Risikoeinstufung ist keine Schwachstellenbewertung.
- Sie ist eine Zusammenfassung fehlender Kontrollen. „Hohes Risiko“ heißt nicht, dass eine Seite übernommen wird; welche Kontrolle fehlt, steht in jeder Zeile.
Zitierregeln
Diese sechs Regeln sind keine Stilfrage. Eine Zahl in diesem Bericht falsch zu rahmen bewirkt etwas, das sie in den anderen drei Berichten nicht bewirkt: Sie stellt ein Unternehmen unter Verdacht.
- 01Kein Unternehmen und keine Domain wird veröffentlicht; Seitenzeilen sind pseudonymisiert.
- 02Nicht „diese Seite ist angreifbar“ sagen, sondern „diese Kontrolle fehlt“.
- 03Da nur die Startseite gemessen wurde, ist jede KVKK-Quote eine Untergrenze.
- 04Nicht erreichbare Seiten und Seiten ohne HTML gelten nicht als null, sie fallen aus der Bezugsgröße.
- 05Die Zahlen sind kein Compliance-Audit; KVKK-Compliance ist eine rechtliche Bewertung.
- 06Musterbasiert erhobene Quoten werden nicht als Punktwerte dargestellt.
Die Methodik, kurz
- 01GrundgesamtheitDie 4.167 in der Studie Mersin / State of Digital 2026 geprüften Domains. Hinter diesen Adressen stehen 4.773 Unternehmen; eine Domain kann mehreren Unternehmen gehören, deshalb werden Seitenzahl und Unternehmenszahl getrennt berichtet.
- 02EingabeDie HTTP-Antwort-Header, Set-Cookie-Zeilen und das Startseiten-HTML aus dem Zwischenspeicher der Hauptstudie. Für diesen Bericht wurde keine neue Anfrage gestellt; keine Seite wurde ein zweites Mal angefasst.
- 03Die BezugsgrößenregelNicht erreichbare Seiten gelten nicht als null, sie fallen aus der Bezugsgröße. Die Transportschicht wird über 3.395 erreichbare Seiten berechnet, die KVKK- und Tracking-Schicht über die 3.509 Seiten, deren Startseiten-HTML im Zwischenspeicher lag.
- 04ErkennungAlle Erkennungen laufen über reguläre Ausdrücke, und die Muster sind in der Konfigurationsdatei der Studie offen aufgeführt. Musterbasierte Erkennung erzeugt sowohl falsch positive als auch falsch negative Treffer.
- 05ScoreEine gewichtete 0-100-Punktzahl aus sechs Komponenten. Eine nicht messbare Komponente fällt aus Zähler und Nenner, und das verbleibende Gewichtsverhältnis wird festgehalten; liegt es unter 60 %, erhält die Seite keinen Score. 738 Seiten sind aus diesem Grund ohne Score.
- 06BranchenschwelleBranchenvergleiche beschränken sich auf die 39 Wirtschaftszweige der „Leitstufe“ der Studie. Branchen mit weniger Seiten stehen nicht in der Tabelle; ein Median über neun Seiten ist kein Branchenbefund.
Quellen
- 01Mersin Digitales Zeugnis 2026 · Antwort-Header und Startseiten-HTML-CacheDie primäre Datenquelle. Die HTTP-Antwort-Header, Cookies und das Startseiten-HTML, die die Hauptstudie während ihrer Prüfung bereits geladen hatte. Erhebung 2026·08·25. Für diesen Bericht wurde keine neue Netzwerkanfrage gestellt.
- 02Nixeny Dijital · Mersin / State of Digital 2026Dieselbe Grundgesamtheit, dasselbe Erhebungsdatum. Die 4.167 geprüften Domains, die 4.773 Unternehmen dahinter und die Zuordnung zu Landkreis und Branche stammen aus jener Studie. Dort wurden Geschwindigkeit und Mobiltauglichkeit gemessen; hier die Sicherheits- und Transparenzkonfiguration.nixeny.com
- 03MDN · Referenz der HTTP-Sicherheits-HeaderDefinition und Browserverhalten der sechs gemessenen Header. Welcher Header als „vorhanden“ gilt, wurde nach diesen Definitionen bestimmt.developer.mozilla.org
- 04OWASP · Secure Headers ProjectDie Quelle der Sechs-Header-Prüfliste. Der Bericht verwendet diese Liste als Maßstab guter Praxis, nicht als Compliance-Standard.owasp.org
- 05Türkisches Gesetz zum Schutz personenbezogener Daten (6698)Die Grundlage der Informationspflicht und des Auskunftsrechts der betroffenen Person. Dieser Bericht prüft nicht die Anwendung des Gesetzes; er zählt nur, ob die Startseite auf diese Texte verlinkt.www.mevzuat.gov.tr
Die Zahlen dieses Berichts wurden nicht mit einer Messung aus einer anderen Provinz, einem anderen Land oder einer anderen Branche verglichen. Ein „Weltdurchschnitt“, der mit anderem Umfang, anderer Methodik und anderer Bezugsgröße entstanden ist, sieht nebeneinandergestellt so aus, als würden beide Zahlen dasselbe messen. Gemeinsam mit Mersin / State of Digital 2026 sind allein die Grundgesamtheit und das Erhebungsdatum.
Impressum
Durchgeführt und veröffentlicht von Nixeny Dijital, Mersin. Messung, Scoring und Berichtsgestaltung stammen von Nixeny. Grundgesamtheit und Seitenliste sind mit der Studie Mersin / State of Digital 2026 gemeinsam. Für diesen Bericht wurde keine neue Anfrage an eine Seite gesendet.
Möchte ein Unternehmen die eigene Zeile in dieser Studie erfahren, genügt es, den Domainnamen zu schreiben: Die Pseudonym-Zuordnung liegt allein bei uns und wird nur mit der Seiteninhaberin geteilt. Methodik, Erkennungsmuster und Prüfprotokolle werden ebenfalls auf Anfrage geteilt: info@nixeny.com