Nixeny DijitalMersin Cyber Hygiene 2026 · 27. August 2026 · nixeny.com
Forschungsbericht · 04 / 2026

Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026

Die Antwort-Header und Startseiten von 4.167 Unternehmenswebsites in Mersin wurden untersucht. 60,9 % der erreichbaren Seiten senden keinen einzigen der sechs grundlegenden Sicherheits-Header; 69,3 % verlinken von ihrer Startseite auf keinerlei Datenschutztext.

60,9 %
der Seiten senden keinen der sechs Sicherheits-Header
Bezugsgröße 3.395 erreichbare Seiten
69,3 %
der Seiten verlinken auf ihrer Startseite keinen Datenschutztext
Bezugsgröße 3.509 lesbare Startseiten
51,0/100
medianer Cyber-Hygiene-Score
n = 3.429
Erhebung 2026·08·25 · Veröffentlicht 2026·08·27 · Nixeny Dijital · nixeny.com
00

Was diese Studie nicht ist

Sechs Grenzen · alle in den Worten der Studie selbst

Dieser Bericht ist kein Sicherheitstest. Gemessen wurde allein die Konfiguration, die auch jede Besucherin sieht: Antwort-Header, Cookie-Flags sowie die Links und Skripte auf der Startseite. Die folgenden sechs Punkte gelten für den gesamten Bericht, und keiner von ihnen wurde abgeschwächt.

01 · Kein Schwachstellen-Scan

Es wurden weder Schwachstellen-Scan noch Port-Scan, Verzeichnis-Scan, Anmeldeversuch oder eine Untersuchung der Angriffsfläche durchgeführt. Ein fehlender Header ist ein fehlender Header; er heißt nicht „diese Seite ist angreifbar“.

02 · Keine einzige neue Anfrage

Sämtliche Eingaben sind Antwort-Header, die die Hauptstudie bereits geladen hatte, sowie das Startseiten-HTML aus ihrem Zwischenspeicher. Für diesen Bericht wurde keine Seite ein zweites Mal angefasst. Gemessen wird die Konfiguration, die auch jede Besucherin sähe.

03 · Nur die Startseite

Ist der Datenschutzhinweis einer Seite nicht von der Startseite verlinkt, erscheint er in dieser Studie als „nicht vorhanden“; auf Unterseiten kann er existieren. Damit ist jede Quote im KVKK-Abschnitt eine Untergrenze.

04 · Kein Unternehmen wird genannt

In keiner veröffentlichten Datei steht ein Unternehmens- oder Domainname; Seitenzeilen tragen ein gesalzenes Pseudonym. Dieser Bericht beschreibt den Zustand einer Branche, eines Landkreises oder einer Plattform — nicht den eines Unternehmens.

05 · Kein Compliance-Audit

KVKK-Compliance ist eine rechtliche Bewertung, und diese Studie nimmt sie nicht vor. Gemessen wird die auf der Startseite sichtbare Konfiguration: ob ein Link existiert, ob ein Werkzeug geladen wird.

06 · Die Erkennung ist musterbasiert

Alle Erkennungen laufen über reguläre Ausdrücke, und die Muster sind in der Konfiguration der Studie offen aufgeführt. Musterbasierte Erkennung erzeugt sowohl falsch positive als auch falsch negative Treffer; die Quoten sind als Größenordnung zu lesen, nicht als Punktwert.

Vier Bezugsgrößen, vier verschiedene Grundgesamtheiten

4.167 Domains wurden geprüft. 3.395 davon lieferten zum Prüfzeitpunkt eine Antwort; bei 3.509 Seiten war das Startseiten-HTML lesbar; 3.429 Seiten konnte ein Score gegeben werden. Alle vier liegen in derselben Größenordnung und sind leicht zu verwechseln — deshalb nennt jede Abbildung ihre eigene Bezugsgröße im Kopf.

Glossar · jeder Begriff einmal erklärt

Cyber-Hygiene
Das Thema dieses Berichts: die grundlegenden Sicherheits- und Transparenzeinstellungen einer Website, so wie sie einer Besucherin sichtbar sind. Nicht, ob die Seite übernommen werden kann, sondern welche Standardschutzmaßnahmen eingeschaltet sind.
Bezugsgröße
Dieser Bericht verwendet vier verschiedene Bezugsgrößen: 4.167 geprüfte Domains, 3.395 erreichbare Seiten, 3.509 Seiten mit lesbarer Startseite und 3.429 bewertbare Seiten. Neben jeder Quote steht, welche davon gemeint ist.
Erreichbare Seite
Eine Seite, die zum Prüfzeitpunkt eine HTTP-Antwort lieferte. Nicht erreichbare Seiten gehen in keine Quote ein; sie gelten nicht als „schlecht“, sondern als nicht gemessen.
HTTPS
Die Verschlüsselung des Verkehrs zwischen Besucherin und Seite. Ohne sie kann jede und jeder im selben Netz mitlesen, was in ein Formular getippt wird. Ob das Zertifikat gültig ist, ist eine eigene Messung.
HSTS
Der Strict-Transport-Security-Header: Er sagt dem Browser „verbinde dich mit dieser Seite ab jetzt immer verschlüsselt“. Das ist nicht dasselbe wie HTTPS einzuschalten; er schließt auch den unverschlüsselten Versuch aus.
Content-Security-Policy
Der Header, der begrenzt, aus welchen Quellen eine Seite Skripte ausführen darf. Er ist am aufwendigsten einzurichten und am weitreichendsten in der Wirkung; deshalb ist seine Verbreitung gering.
Framing-Schutz
X-Frame-Options oder CSP frame-ancestors: verhindert, dass die Seite unsichtbar in eine andere Seite eingebettet wird. Ohne ihn lässt sich eine Besucherin dazu bringen, etwas anderes anzuklicken, als sie zu klicken glaubt.
Secure / HttpOnly / SameSite
Cookie-Flags. Secure sendet das Cookie nur über eine verschlüsselte Verbindung, HttpOnly verbirgt es vor Skripten auf der Seite, SameSite sendet es nicht bei Anfragen von anderen Seiten.
Einwilligungsverwaltung
Software, die die Cookie-Präferenz der Besucherin abfragt und speichert. Einen Cookie-Hinweis anzuzeigen und eine Präferenz zu speichern sind nicht dasselbe; der Bericht misst beides getrennt.
Datenschutzhinweis (KVKK)
Die vom türkischen Datenschutzgesetz vorgesehene Information. Gemessen wird hier, ob die Startseite auf einen solchen Text verlinkt — nicht sein Inhalt und nicht seine rechtliche Hinlänglichkeit.
Drittanbieter-Host
Jede Domain außerhalb der eigenen, von der die Startseite eine Ressource lädt. Jede davon ist eine eigene Partei, die die IP-Adresse und die Browserkennung der Besucherin erhält.
Cyber-Hygiene-Score
Eine gewichtete 0-100-Punktzahl aus sechs Komponenten: verschlüsselte Verbindung 30, Sicherheits-Header 25, Transparenz und Einwilligung 15, Cookie-Hygiene 10, Informationspreisgabe 10, Formularsicherheit 10. Eine nicht messbare Komponente fällt aus Zähler und Nenner.
Risikostufe
Eine Zusammenfassung fehlender Kontrollen, keine Schwachstellenbewertung. Kritisch = kein HTTPS und ein Passwort-, Ausweis- oder Zahlungsfeld auf der Seite. Hoch = kein HTTPS, ein Zertifikat, das nicht validiert, oder gemischte Inhalte zusammen mit einem datenerhebenden Formular.
Untergrenze
Da nur die Startseite untersucht wurde, sind die KVKK- und Formularquoten der schlechtestmögliche Fall des tatsächlichen Zustands. Ein Text auf einer Unterseite ist für diese Studie unsichtbar; die wirklichen Quoten können also höher liegen als hier angegeben, nicht niedriger.
01

Verschlüsselte Verbindung: gut, aber unvollendet

Bezugsgröße: 3.395 erreichbare Seiten

91,8 % der erreichbaren Seiten laufen über HTTPS. Hinter den übrigen 279 Seiten stehen 299 Unternehmen, und alles, was dort in ein Formular getippt wird, geht in einer Form über die Leitung, die jede und jeder im selben Netz mitlesen kann.

Abbildung 01 · Verschlüsselte Verbindung
die Bezugsgröße wechselt von Zeile zu Zeile

Vier Zeilen, vier verschiedene Bezugsgrößen. Die Weiterleitungsquote betrachtet nur Seiten, die überhaupt über http:// antworteten, die Zertifikatsprüfung nur solche mit HTTPS. Alle vier durch dieselbe Zahl zu teilen würde drei davon falsch darstellen.

Über HTTPS erreichbar
n = 3.395 erreichbare Seiten
91,8 %
3.116
Leitet eine http://-Anfrage auf https um
n = 3.325
71,1 %
2.364
TLS-Zertifikat validiert
n = 3.116
99,4 %
3.098
Gemischte (http) Inhalte auf einer HTTPS-Seite
n = 3.101
0,2 %
6
Ein Teil der Seiten mit aktivem HTTPS schickt die Besucherin nicht dorthin: Beim Aufruf über http:// wechseln 71,1 % der Seiten automatisch zu https. Bei den übrigen kann die Besucherin auf der unverschlüsselten Seite bleiben.
Von den 3.116 Seiten mit HTTPS haben 18 ein Zertifikat, das nicht validiert. Auf diesen Seiten begegnet der Besucherin eine Browserwarnung.
Abgelaufen, nicht zur Domain passend oder mit unvollständiger Kette
02

60,9 % der Seiten senden nicht einen einzigen Sicherheits-Header

Bezugsgröße: 3.395 erreichbare Seiten · sechs Header

Es gibt sechs Antwort-Header, die ein Browser unmittelbar umsetzt. 60,9 % der erreichbaren Seiten senden keinen davon; der Anteil der Seiten, die alle sechs senden, liegt bei 2,6 %.

Abbildung 02 · Verbreitung der Sicherheits-Header
n = 3.395 erreichbare Seiten

Alle sechs über dieselbe Bezugsgröße. Dies ist die einzige Abbildung des Berichts, deren Zeilen direkt vergleichbar sind.

Strict-Transport-Security (HSTS)n 3.395
25,0 %
Content-Security-Policyn 3.395
12,9 %
X-Content-Type-Optionsn 3.395
22,6 %
Framing-Schutz (X-Frame-Options / frame-ancestors)n 3.395
18,4 %
Referrer-Policyn 3.395
10,5 %
Permissions-Policyn 3.395
7,1 %
81,6 % der Seiten haben den Framing-Schutz (Clickjacking) nicht aktiviert: Die Seite lässt sich unsichtbar in eine andere Seite einbetten.
Abbildung 03 · Wie viele Sicherheits-Header je Seite
n = 3.395 erreichbare Seiten

Dieselben sechs Header, diesmal je Seite gezählt. Die waagerechte Achse ist die Zahl der Header, die von einer Seite kommen.

0
60,9 %
site
1
15,4 %
site
2
7,5 %
site
3
6,7 %
site
4
4,3 %
site
5
2,7 %
site
6
2,6 %
site
Das ist kein Verlauf, sondern eine Wand bei null. Drei Viertel der Seiten senden entweder gar keinen Header oder genau einen.
03

Zwei Drittel der Sitzungs-Cookies sind ungeschützt

Verschachtelte Bezugsgrößen · 3.395 → 1.393 → 534

Von den 534 Seiten, die ein Sitzungs-Cookie setzen, senden es 67,2 % ohne das HttpOnly-Flag und 34,6 % ohne das Secure-Flag.

Abbildung 04 · Cookie-Hygiene
die Bezugsgröße wechselt von Zeile zu Zeile

Eine dreilagige Bezugsgröße: Die erste Zeile sind alle erreichbaren Seiten, die mittleren die Seiten, die ein Cookie setzen, die letzten beiden die mit einem Sitzungs-Cookie. Jede Zeile druckt ihre eigene Bezugsgröße daneben.

Setzt in der ersten Antwort ein Cookie
n = 3.395 erreichbare Seiten
41,0 %
1.393
Secure-Flag auf allen Cookies
n = 1.393
63,0 %
877
SameSite-Flag auf allen Cookies
n = 1.393
34,5 %
480
Setzt ein Sitzungs-Cookie
n = 1.393
38,3 %
534
Sitzungs-Cookie OHNE Secure
n = 534
34,6 %
185
Sitzungs-Cookie OHNE HttpOnly
n = 534
67,2 %
359
Messbar waren nur die Cookies aus der ersten Antwort. Per JavaScript gesetzte Cookies gehen in diese Tabelle gar nicht ein; auch deshalb sind die Quoten eine Untergrenze.
04

Die Seiten sagen selbst, was sie betreiben

Bezugsgröße: 3.395 erreichbare Seiten

57,0 % der Seiten teilen von sich aus mit, welche Software oder welche Version sie betreiben. Das ist keine Schwachstelle: Eine Versionsnummer in einem Header ist eine Information, die der Browser der Besucherin ohnehin bekommt. Der Bericht sagt nur, dass sie gesendet wird.

Abbildung 05 · Versions- und Plattformpreisgabe
die Bezugsgröße wechselt von Zeile zu Zeile

Die Bezugsgröße der vierten Zeile sind die Seiten mit lesbarem Startseiten-HTML; die übrigen sind erreichbare Seiten. Der Unterschied zwischen beiden beträgt 114 Seiten.

Sendet einen Server-Header
n = 3.395 erreichbare Seiten
79,9 %
2.711
Versionsnummer im Server-Header
n = 3.395 erreichbare Seiten
10,6 %
360
Sendet X-Powered-By / einen Versions-Header
n = 3.395 erreichbare Seiten
42,0 %
1.426
CMS-/Generator-Version im HTML offengelegt
n = 3.509 Seiten mit lesbarer Startseite
27,4 %
961
Mindestens eine Versions-/Plattformpreisgabe
n = 3.395 erreichbare Seiten
57,0 %
1.935
Eine Version zu melden ist für sich genommen keine Lücke. Eine Version mit einer bekannten Lücke zu melden erspart die Suche danach, auf wessen Seite diese Lücke sitzt.
Abbildung 06 · Häufigster Server-Header
n = 3.395 erreichbare Seiten

Das erste Wort des Server-Headers, normalisiert. Das ist keine Marktanteilsmessung; nur, was die Seiten sagen, die den Header überhaupt senden.

litespeedn 3.395
27,4 %
cloudflaren 3.395
19,9 %
microsoft-iisn 3.395
8,1 %
nginxn 3.395
7,1 %
apachen 3.395
6,0 %
hcdnn 3.395
2,4 %
pepyakan 3.395
2,1 %
verceln 3.395
1,8 %
sahibinden web serversn 3.395
0,7 %
dpsn 3.395
0,5 %
Drei Werte decken mehr als die Hälfte der Provinz ab. Abschnitt 10 erklärt, warum das wichtig ist: Diese Zeilen bestimmen den Score weitgehend.
05

Auf der Startseite ist kein Datenschutzhinweis zu sehen

Bezugsgröße: 3.509 Seiten mit lesbarer Startseite · Untergrenze

69,3 % der Seiten mit lesbarer Startseite — also 2.432 Seiten — tragen auf dieser Seite keinerlei Link zu einem Datenschutzhinweis, einer Datenschutzerklärung oder einer Cookie-Richtlinie.

Dies ist kein Compliance-Audit. KVKK-Compliance ist eine rechtliche Bewertung und lässt sich nicht von einer Startseite ablesen. Gemessen wird allein, ob eine Besucherin beim Betreten der Seite diese Texte erreicht — und weil nur die Startseite untersucht wurde, ist diese Quote eine Untergrenze: Der Text kann auf Unterseiten stehen.

Abbildung 07 · Die Policy-Oberfläche auf der Startseite
n = 3.509 Seiten mit lesbarer Startseite

Alle sechs Zeilen über dieselbe Bezugsgröße. Die letzte Zeile ist das Komplement der ersten fünf: Seiten, die auf keinen Policy-Text verlinken.

Link zu einem KVKK-/Datenschutzhinweis
21,2 %
745
Link zu einer Datenschutzerklärung
16,3 %
573
Link zu einer Cookie-Richtlinie
12,4 %
435
Weg für eine Betroffenenanfrage
3,7 %
131
Mindestens ein Policy-Text
30,7 %
1.077
Überhaupt kein Policy-Text
69,3 %
2.432
Der Anteil der Seiten, die einen Weg zur Ausübung der Betroffenenrechte zeigen, liegt bei 3,7 %131 Seiten. Das ist der Unterschied zwischen dem Bestehen eines Rechts und seiner Ausübbarkeit.
06

Tracking hat sich verbreitet, die Einwilligungstechnik nicht

Bezugsgröße: 3.509 Seiten mit lesbarer Startseite

40,8 % der Seiten führen mindestens einen Tracker aus, aber nur 7,7 % nutzen ein Werkzeug zur Einwilligungsverwaltung. Der Abstand zwischen beiden sammelt sich in einer einzigen Kennzahl: 29,1 %.

Abbildung 08 · Verbreitung von Trackern
n = 3.509 Seiten mit lesbarer Startseite

Auf der Startseite erkannte Tracker, beginnend mit dem verbreitetsten. Die Kategorie stammt aus der Klassifikation der Studie selbst: Analytik, Werbung, Sitzungsaufzeichnung.

Google Analyticsn 3.509
32,8 %
Google Tag Managern 3.509
14,9 %
Meta (Facebook) Pixeln 3.509
7,2 %
Google Ads / Remarketingn 3.509
2,6 %
Yandex Metrican 3.509
2,2 %
Microsoft Clarityn 3.509
1,1 %
TikTok Pixeln 3.509
0,8 %
LinkedIn Insightn 3.509
0,3 %
Hotjarn 3.509
0,3 %
Criteon 3.509
0,2 %
Die Erkennung ist musterbasiert. Ein vom eigenen Server ausgelieferter oder umbenannter Tracker erscheint in dieser Tabelle nicht; die Quoten sind eine Untergrenze.
Abbildung 09 · Tracking und Einwilligung
n = 3.509 Seiten mit lesbarer Startseite

Die vierte Zeile ist das Thema dieses Abschnitts: Ein Tracker wird geladen, aber es gibt weder ein Einwilligungswerkzeug noch eine Cookie-Richtlinie.

Mindestens ein Tracker vorhanden
40,8 %
1.430
Werbe-/Retargeting-Tracker vorhanden
9,2 %
321
Sitzungsaufzeichnungs-/Heatmap-Tracker vorhanden
1,3 %
47
Tracking vorhanden, KEIN Einwilligungswerkzeug und KEINE Cookie-Richtlinie
29,1 %
1.022
Einwilligungsplattform vorhanden
7,7 %
271
Bei 21,0 % der Seiten sind ein Cookie-Hinweis und eine Zustimmen-Schaltfläche zu sehen, aber nur 7,7 % nutzen eine bekannte Plattform zur Einwilligungsverwaltung. Der Abstand von 13,2 Punkten deutet auf handgeschriebene Banner hin, bei denen unklar ist, ob sie die Auswahl speichern.
Abbildung 10 · Verbreitung von Einwilligungswerkzeugen
n = 3.509 Seiten mit lesbarer Startseite

Die acht verbreitetsten der 14 erkannten Plattformen. Die Achse endet bei 5 %; keine kommt dieser Linie nahe.

cookieconsent (Osano/Insites)n 3.509
4,3 %
WP-GDPR-/KVKK-Pluginn 3.509
0,9 %
CookieYesn 3.509
0,7 %
Cookiebotn 3.509
0,5 %
Complianzn 3.509
0,5 %
CookieLawInfon 3.509
0,3 %
iubendan 3.509
0,3 %
OneTrustn 3.509
0,1 %
Selbst das verbreitetste Werkzeug fehlt auf neunzehn von zwanzig Seiten. Das ist keine Geschmacksfrage, sondern eine Infrastrukturlücke: Eine Einwilligung zu speichern ist eine andere Arbeit, als einen Cookie-Hinweis anzuzeigen.
07

Eine Seite zu öffnen heißt, sich mit sieben Firmen zu verbinden

Bezugsgröße: 3.509 Seiten mit lesbarer Startseite

Die Startseite einer Unternehmenswebsite in Mersin lädt Ressourcen von median 7 verschiedenen externen Domains (p90: 15, Maximum: 289). Jeder Host ist eine eigene Partei, die die IP-Adresse und die Browserkennung der Besucherin erhält.

Abbildung 11 · Externe Domains je Startseite
n = 3.509 Seiten mit lesbarer Startseite

Gezählt werden Hosts, nicht Anfragen: zwanzig Anfragen an ein CDN sind eine Partei, je eine Anfrage an zwanzig Hosts sind zwanzig.

0
7,0 %
site
1-4
26,6 %
site
5-9
39,8 %
site
10-19
21,9 %
site
20-49
4,5 %
site
50+
0,2 %
site
Die Verteilung hat einen langen Schwanz. Sieben Seiten laden auf ihrer Startseite Ressourcen von fünfzig oder mehr verschiedenen Domains; der höchste Wert ist 289.
Abbildung 12 · Häufigste externe Domains
n = 3.509 Seiten mit lesbarer Startseite

Die vierzehn verbreitetsten der 25 erkannten Hosts. Dass ein Host auf dieser Liste steht, heißt nicht, dass er trackt; es zeigt nur, dass eine Verbindung hergestellt wird.

fonts.googleapis.comn 3.509
37,0 %
googletagmanager.comn 3.509
32,2 %
schema.orgn 3.509
27,3 %
google.comn 3.509
14,9 %
static.cloudflareinsights.comn 3.509
14,1 %
s.w.orgn 3.509
12,5 %
cdnjs.cloudflare.comn 3.509
11,2 %
instagram.comn 3.509
9,6 %
cdn.jsdelivr.netn 3.509
8,4 %
facebook.comn 3.509
7,6 %
youtube.comn 3.509
6,6 %
connect.facebook.netn 3.509
5,7 %
w3.orgn 3.509
5,1 %
ajax.googleapis.comn 3.509
3,8 %
Die Hosts an der Spitze der Liste sind Schrift- und Skriptbibliotheken. Die IP-Adresse der Besucherin erreicht sie trotzdem, und das ist auch ohne Tracker ein Datenfluss.
08

Die Hälfte der datenerhebenden Formulare trägt keinerlei Hinweis

982 Seiten erheben auf ihrer Startseite personenbezogene Daten

Von den 982 Seiten, die auf ihrer Startseite personenbezogene Daten erheben, bieten 57,2 % auf derselben Seite keinen Datenschutz- oder Hinweislink an. 41 davon tun es über eine unverschlüsselte Verbindung.

Abbildung 13 · Datenerhebende Formulare
die Bezugsgröße wechselt von Zeile zu Zeile

Die ersten beiden Zeilen laufen über 3.509 lesbare Startseiten; die Zeilen 3, 4 und 6 über die 982 Seiten, die personenbezogene Daten erheben; Zeile 5 über die 125 Seiten mit Passwortfeld.

Ein Formular auf der Startseite
n = 3.509 Seiten mit lesbarer Startseite
46,9 %
1.647
Das Formular erhebt personenbezogene Daten
n = 3.509 Seiten mit lesbarer Startseite
28,0 %
982
KEIN Datenschutz-/Hinweislink bei datenerhebendem Formular
n = 982
57,2 %
562
KEIN HTTPS auf einer datenerhebenden Seite
n = 982
4,2 %
41
KEIN HTTPS auf einer Seite mit Passwortfeld
n = 125
4,8 %
6
Ein Captcha bei einem datenerhebenden Formular
n = 982
21,4 %
210
Von den 125 Seiten mit einem Passwortfeld auf der Startseite haben 6 kein HTTPS; die Zugangsdaten gehen unverschlüsselt über die Leitung.
Abbildung 14 · Erkennung sensibler Felder
n = 3.509 Seiten mit lesbarer Startseite

Erkannt über Feldnamen- und Beschriftungsmuster. Falsch positive Treffer sind möglich; diese Zahlen müssen von Hand geprüft werden, bevor sie in einer Meldung wiederholt werden.

Passwort
125 Seiten
3,6 %
Nationale Ausweisnummer
12 Seiten
0,3 %
Geburtsdatum
9 Seiten
0,3 %
Gesundheitsdaten
5 Seiten
0,1 %
Karten-/IBAN-Daten
1 Seiten
0,0 %
Auf 12 Seiten wurde im Startseitenformular ein Feld für die nationale Ausweisnummer erkannt (0,3 %). Kleine Zahlen sind der fragilste Teil musterbasierter Erkennung — genau deshalb erscheint diese Zeile mit einer Warnung.
09

Cyber-Hygiene-Score: Median 51

Bezugsgröße: 3.429 bewertbare Seiten · 738 Seiten ohne Score

Eine gewichtete 0-100-Punktzahl aus sechs Komponenten. Median 51,0, p25 46,4, p90 73,6. Eine nicht messbare Komponente fällt aus Zähler und Nenner; liegt das verbleibende Gewicht unter 60 %, wird kein Score veröffentlicht — 738 Seiten sind aus diesem Grund ohne Score.

Abbildung 15 · Score-Verteilung
n = 3.429 bewertbare Seiten

Klassen zu je zwanzig Punkten. Seiten ohne Score sind in dieser Verteilung nicht enthalten; sie wurden nicht als null gezählt.

0-19
6,7 %
site
20-39
2,5 %
site
40-59
64,1 %
site
60-79
20,8 %
site
80-100
5,9 %
site
Zwei Drittel der Seiten liegen im Band 40-59. Das heißt: Es gibt in der Provinz keine klare Trennung in „gut“ und „schlecht“ — die Mehrheit teilt denselben Satz fehlender Kontrollen.
Abbildung 16 · Die Komponenten des Scores
die Zahl der gemessenen Seiten wechselt je Komponente

Der mediane Teilwert jeder Komponente und ihr Gewicht. Die Zahl der messbaren Seiten unterscheidet sich je Komponente, weil eine nicht messbare Komponente für diese Seite aus Zähler und Nenner fällt.

Verschlüsselte Verbindung
Gewicht 30 · n 3.395
100,0/100
Sicherheits-Header
Gewicht 25 · n 3.536
0,0/100
Cookie-Hygiene
Gewicht 10 · n 1.428
66,7/100
Informationspreisgabe
Gewicht 10 · n 4.167
100,0/100
Transparenz und Einwilligung
Gewicht 15 · n 3.509
25,0/100
Formularsicherheit
Gewicht 10 · n 982
66,7/100
Die schwächste Komponente des Scores sind die Sicherheits-Header: medianer Teilwert 0,0/100. Dass eine mit 25 gewichtete Komponente einen Median von null hat, erklärt für sich allein, warum sich der Score in der Provinz um 51 sammelt.
Abbildung 17 · Verteilung der Notenstufen
n = 3.429 bewertbare Seiten

Hundert Quadrate, jedes etwa 34 Seiten. Die Quadrate wurden nach dem größten Rest verteilt, ihre Summe ist genau 100.

A+ · 0,2 % · 6 Seiten
A · 2,2 % · 76 Seiten
B · 6,5 % · 222 Seiten
C · 11,0 % · 377 Seiten
D · 37,0 % · 1.269 Seiten
E · 35,5 % · 1.218 Seiten
F · 7,6 % · 261 Seiten
Die beiden größten Gruppen sind D und E: zusammen 72,5 % der Seiten. Die 6 Seiten mit A+ (0,2 %) füllen nicht ein einziges Quadrat.
10

Entscheidend ist nicht das Unternehmen, sondern die Plattform

8 Plattformen · 39 Leitbranchen · 13 Landkreise

Der mediane Score liegt bei Seiten mit IdeaSoft bei 77,1 und bei Seiten, deren Plattform nicht bestimmt werden konnte, bei 48,4. Dieser Abstand ist größer als der größte Abstand zwischen Branchen und als der größte zwischen Landkreisen — und er ist nichts, was das Unternehmen unmittelbar gewählt hätte.

Abbildung 18 · Cyber-Hygiene nach Plattform
n = 4.167 geprüfte Domains

Die Prozentwerte jeder Zeile beziehen sich auf die eigene Seitenzahl dieser Plattform. Ein hoher Score einer Plattform zeigt nicht, dass die Unternehmen, die sie nutzen, sorgfältiger sind; er zeigt, dass ihre Voreinstellungen besser sind.

Cyber-Hygiene-Kennzahlen nach Plattform
PlattformSeitenMedianscoreHTTPSHSTSCSPDatenschutzhinweis
IdeaSoft3777,1100,0 %91,9 %89,2 %40,5 %
Ticimax4869,9100,0 %97,9 %6,3 %77,1 %
Wix12265,4100,0 %100,0 %0,0 %10,7 %
Next.js14665,098,0 %71,9 %36,3 %41,1 %
WooCommerce38650,596,1 %3,9 %8,6 %20,8 %
Eigenentwicklung1.91350,488,8 %22,8 %11,8 %20,4 %
WordPress55949,595,3 %7,9 %9,5 %18,5 %
nicht bestimmt79948,451,7 %21,9 %20,7 %0,0 %
Bei Wix liegt der Framing-Schutz bei 0 % und HSTS bei 100 %. Jede Seite derselben Plattform gibt dieselbe Antwort — weil das nicht das Unternehmen einstellt, sondern die Plattform.
Abbildung 19 · Medianscore nach Branche
n = 39 Branchen (Leitschwelle)

Die Branchen der Leitstufe der Studie, nach Medianscore. Die 17 Branchen unterhalb der Schwelle fehlen in der Tabelle: Ein Median über neun Seiten ist kein Branchenbefund.

Cyber-Hygiene-Kennzahlen nach Branche
BrancheSeitenMedianscoreHTTPSDatenschutzhinweisTracking ohne Einwilligung
Bekleidungsgeschäft7569,696,4 %47,0 %28,8 %
Café5560,495,3 %26,1 %19,6 %
Handy- / Elektronikgeschäft13159,689,7 %36,5 %29,6 %
Autovermietung7959,195,2 %28,8 %24,2 %
Möbelgeschäft9255,787,3 %42,9 %25,7 %
Catering-Firma5955,798,0 %17,7 %19,6 %
Agrarchemie- / Landhandel5155,285,1 %23,4 %29,8 %
Klimaservice7653,295,5 %11,8 %35,3 %
Nachhilfeinstitut7949,092,4 %7,4 %50,0 %
Internationale Spedition9248,690,7 %21,6 %12,5 %
Pension8948,689,3 %15,8 %25,0 %
Spa- / Massagezentrum5348,697,1 %24,3 %54,1 %
Umzugsunternehmen6848,694,9 %11,9 %44,1 %
Reinigungsfirma7648,594,8 %4,8 %41,3 %
Lagerhaus / Lagerung9348,186,4 %22,6 %34,5 %
Zollagentur7446,478,8 %7,5 %11,9 %
Der Abstand zwischen dem höchsten und dem niedrigsten Median beträgt 23,2 Punkte — enger als der Abstand von 28,7 Punkten zwischen den Plattformen.
Abbildung 20 · Medianscore nach Landkreis
n = 13 Landkreise

Die Bezugsgröße jeder Zeile ist die Zahl der Seiten in diesem Landkreis. Die Achse reicht von 0 bis 70; kein Landkreis liegt über 60.

Aydıncıkn 18
60,8 %
Mutn 67
56,8 %
Gülnarn 32
55,9 %
Anamurn 157
55,2 %
Tarsusn 461
54,2 %
Bozyazın 39
53,0 %
Çamlıyaylan 18
52,8 %
Yenişehirn 1.158
52,3 %
Silifken 266
52,3 %
Mezitlin 514
50,5 %
Toroslarn 314
50,4 %
Erdemlin 251
50,2 %
Akdenizn 836
49,2 %
Die Werte sind keine Prozentwerte, sondern ein Medianscore von 100
Der Abstand zwischen den Landkreisen liegt unter zehn Punkten. Geografie ist in diesem Bericht keine unterscheidende Größe — die Plattform ist es.
11

345 Seiten, 387 Unternehmen

Bezugsgröße: 4.167 geprüfte Domains

In der Risikoeinstufung der Studie fallen 345 Seiten in die Kategorie „hoch“ oder „kritisch“ (8,3 %); diese Seiten stehen für 387 Unternehmen. Die Einstufung ist keine Schwachstellenbewertung, sondern eine Zusammenfassung fehlender Kontrollen.

Abbildung 21 · Verteilung der Risikostufen
n = 4.167 geprüfte Domains

Kritisch = kein HTTPS und ein Passwort-, Ausweis- oder Zahlungsfeld auf der Seite. Hoch = kein HTTPS, ein Zertifikat, das nicht validiert, oder gemischte Inhalte zusammen mit einem datenerhebenden Formular. Mittel = Tracking ohne Einwilligung, Datenerhebung ohne Hinweis oder ein Sitzungs-Cookie ohne Flags.

0,1 %
kritisch
6 Seiten · 6 Unternehmen
8,1 %
hoch
339 Seiten · 381 Unternehmen
36,3 %
mittel
1.512 Seiten · 1.729 Unternehmen
55,4 %
niedrig
2.310 Seiten · 2.657 Unternehmen
Da eine Domain zu mehr als einem Unternehmen gehören kann, werden beide Zahlen getrennt angegeben: 345 Seiten, 387 Unternehmen.
Abbildung 22 · Häufigste Risikogründe
n = 4.167 geprüfte Domains

Eine Seite kann mehr als einen Grund tragen; die Zeilen summieren sich nicht. Jeder Grund ist eine fehlende Kontrolle, keine Lücke.

Ein Tracker ist vorhanden, ohne Einwilligungswerkzeug und ohne Cookie-Richtlinien 4.167
24,5 %
Ein Formular erhebt personenbezogene Daten ohne Datenschutz-/Hinweislinkn 4.167
13,5 %
Das Sitzungs-Cookie wird ohne HttpOnly-Flag gesendetn 4.167
8,7 %
Die Seite verwendet kein HTTPSn 4.167
5,7 %
Das Sitzungs-Cookie wird ohne Secure-Flag gesendetn 4.167
4,5 %
Das TLS-Zertifikat validiert nichtn 4.167
1,6 %
Kein HTTPS und ein Formular, das personenbezogene Daten erhebtn 4.167
1,0 %
Kein HTTPS und ein Passwortfeld auf der Seiten 4.167
0,1 %
Beide Gründe an der Spitze der Liste stehen auf der Datenschutzseite, nicht auf der Sicherheitsseite. Das sagt, dass die verbreitetste Lücke in der Provinz die Transparenz ist.
12

Eine fehlende Kontrolle ist keine offene Tür

Kein Schwachstellentest · kein Compliance-Audit · nur die Startseite

Jede Zeile dieses Berichts misst eine Abwesenheit: einen nicht gesendeten Header, einen nicht gesetzten Link, ein nicht gesetztes Flag. Keine davon bedeutet, dass eine Seite übernommen wird, und keine bedeutet, dass ein Unternehmen gegen das Gesetz verstoßen hat.

Der Satz „es gibt keine Content-Security-Policy“ ist wahr und überprüfbar. Der Satz „diese Seite ist angreifbar“ folgt aus diesen Daten nicht: Ihn zu sagen verlangte zu wissen, was die Seite betreibt, wie sie welche Eingaben verarbeitet und in welcher Version sie läuft — diese Studie hat keines der drei getestet und wollte es auch nicht. Ebenso ist der Abstand zwischen „von der Startseite ist kein Datenschutzhinweis verlinkt“ und „die Informationspflicht wurde nicht erfüllt“ ein rechtlicher Abstand, den dieser Bericht nicht schließen kann.

Mit diesen Daten sagbar
  • Dass auf den meisten erreichbaren Unternehmenswebsites in Mersin die grundlegenden Browser-Sicherheits-Header abgeschaltet sind, und dass sich das direkt aus den Antwort-Headern ablesen lässt.
  • Dass der Anteil der Seiten, die von der Startseite auf einen Datenschutz- oder Informationstext verlinken, niedrig ist, und dass dieser Anteil eine Untergrenze ist.
  • Dass Tracking deutlich verbreiteter ist als Einwilligungsinfrastruktur.
  • Dass der größte Unterschied im Cyber-Hygiene-Score nicht zwischen Branchen besteht, sondern zwischen den eingesetzten Plattformen.
Mit diesen Daten nicht sagbar
  • Dass irgendeine Seite angreifbar ist — diese Studie führt keinerlei Schwachstellentest durch.
  • Dass irgendein Unternehmen gegen die KVKK verstoßen hat — Compliance ist eine rechtliche Bewertung und lässt sich nicht von einer Startseite ablesen.
  • Dass eine Seite keinen Datenschutzhinweis hat — gemessen wird, ob die Startseite darauf verlinkt.
  • Dass die Quoten Punktwerte sind — die Erkennung ist musterbasiert und als Größenordnung zu lesen.
In keiner veröffentlichten Datei steht ein Unternehmens- oder Domainname. Dieser Bericht beschreibt den Zustand einer Branche, eines Landkreises und einer Plattform — nicht den eines Unternehmens.
Seitenzeilen tragen ein gesalzenes Pseudonym; die Zuordnung wird nicht veröffentlicht

Grenzen

Ein einzelner Querschnitt.
Header und HTML wurden in ihrem Zustand zum Prüfzeitpunkt gemessen. Dass eine Seite am nächsten Tag CSP aktiviert hat, erscheint in dieser Tabelle nicht.
Nur die Startseite.
Ein Datenschutzhinweis, ein Formular oder ein Tracker auf einer Unterseite wird nicht gesehen. Jede Quote im KVKK-Abschnitt ist deshalb eine Untergrenze — die tatsächliche Quote kann höher liegen, nicht niedriger.
Manche „Seiten“ gehören nicht dem Unternehmen.
Einige Unternehmen haben in ihrem Google-Profil eine Plattformadresse als Website angegeben — ein Instagram-Profil, einen Google-Suchlink. Auch diese Adressen stehen auf der geprüften Liste und spiegeln die Konfiguration ihrer eigenen Plattform wider, nicht die des Unternehmens.
Cookie-Flags werden unvollständig gemessen.
Bekannt sind nur die Cookies aus der ersten Antwort. Per JavaScript gesetzte Cookies gehen in diese Messung gar nicht ein; auch deshalb sind die Cookie-Quoten eine Untergrenze.
Die Erkennung von Einwilligungswerkzeugen ist musterbasiert.
Seiten, die ihr eigenes Banner geschrieben haben, können als „kein Einwilligungswerkzeug“ erscheinen. Deshalb wird zusätzlich eine eigene Messung „Banner-Hinweis“ veröffentlicht; der Unterschied zwischen beiden wird im Bericht gesondert gezeigt.
Die Qualität der CSP wurde nicht gemessen.
Content-Security-Policy wurde nur auf der Ebene von Vorhandensein und unsafe-inline bewertet. Eine vollständige Policy-Analyse fand nicht statt; „es gibt eine CSP“ heißt nicht „die CSP wirkt“.
Die Erkennung sensibler Felder kann falsch positive Treffer erzeugen.
Ausweisnummern-, Gesundheits- und Kartenfelder werden über Feldnamen- und Beschriftungsmuster gefunden. Diese Zahlen müssen von Hand geprüft werden, bevor sie in einer Meldung verwendet werden.
Die Risikoeinstufung ist keine Schwachstellenbewertung.
Sie ist eine Zusammenfassung fehlender Kontrollen. „Hohes Risiko“ heißt nicht, dass eine Seite übernommen wird; welche Kontrolle fehlt, steht in jeder Zeile.

Zitierregeln

Diese sechs Regeln sind keine Stilfrage. Eine Zahl in diesem Bericht falsch zu rahmen bewirkt etwas, das sie in den anderen drei Berichten nicht bewirkt: Sie stellt ein Unternehmen unter Verdacht.

  1. 01Kein Unternehmen und keine Domain wird veröffentlicht; Seitenzeilen sind pseudonymisiert.
  2. 02Nicht „diese Seite ist angreifbar“ sagen, sondern „diese Kontrolle fehlt“.
  3. 03Da nur die Startseite gemessen wurde, ist jede KVKK-Quote eine Untergrenze.
  4. 04Nicht erreichbare Seiten und Seiten ohne HTML gelten nicht als null, sie fallen aus der Bezugsgröße.
  5. 05Die Zahlen sind kein Compliance-Audit; KVKK-Compliance ist eine rechtliche Bewertung.
  6. 06Musterbasiert erhobene Quoten werden nicht als Punktwerte dargestellt.

Die Methodik, kurz

  1. 01GrundgesamtheitDie 4.167 in der Studie Mersin / State of Digital 2026 geprüften Domains. Hinter diesen Adressen stehen 4.773 Unternehmen; eine Domain kann mehreren Unternehmen gehören, deshalb werden Seitenzahl und Unternehmenszahl getrennt berichtet.
  2. 02EingabeDie HTTP-Antwort-Header, Set-Cookie-Zeilen und das Startseiten-HTML aus dem Zwischenspeicher der Hauptstudie. Für diesen Bericht wurde keine neue Anfrage gestellt; keine Seite wurde ein zweites Mal angefasst.
  3. 03Die BezugsgrößenregelNicht erreichbare Seiten gelten nicht als null, sie fallen aus der Bezugsgröße. Die Transportschicht wird über 3.395 erreichbare Seiten berechnet, die KVKK- und Tracking-Schicht über die 3.509 Seiten, deren Startseiten-HTML im Zwischenspeicher lag.
  4. 04ErkennungAlle Erkennungen laufen über reguläre Ausdrücke, und die Muster sind in der Konfigurationsdatei der Studie offen aufgeführt. Musterbasierte Erkennung erzeugt sowohl falsch positive als auch falsch negative Treffer.
  5. 05ScoreEine gewichtete 0-100-Punktzahl aus sechs Komponenten. Eine nicht messbare Komponente fällt aus Zähler und Nenner, und das verbleibende Gewichtsverhältnis wird festgehalten; liegt es unter 60 %, erhält die Seite keinen Score. 738 Seiten sind aus diesem Grund ohne Score.
  6. 06BranchenschwelleBranchenvergleiche beschränken sich auf die 39 Wirtschaftszweige der „Leitstufe“ der Studie. Branchen mit weniger Seiten stehen nicht in der Tabelle; ein Median über neun Seiten ist kein Branchenbefund.
Seiten ohne Score
738
nicht als null gezählt
Seiten, deren Startseiten-HTML nicht gelesen werden konnte
658
Abdeckung 84,2 %

Quellen

  1. 01Mersin Digitales Zeugnis 2026 · Antwort-Header und Startseiten-HTML-CacheDie primäre Datenquelle. Die HTTP-Antwort-Header, Cookies und das Startseiten-HTML, die die Hauptstudie während ihrer Prüfung bereits geladen hatte. Erhebung 2026·08·25. Für diesen Bericht wurde keine neue Netzwerkanfrage gestellt.
  2. 02Nixeny Dijital · Mersin / State of Digital 2026Dieselbe Grundgesamtheit, dasselbe Erhebungsdatum. Die 4.167 geprüften Domains, die 4.773 Unternehmen dahinter und die Zuordnung zu Landkreis und Branche stammen aus jener Studie. Dort wurden Geschwindigkeit und Mobiltauglichkeit gemessen; hier die Sicherheits- und Transparenzkonfiguration.nixeny.com
  3. 03MDN · Referenz der HTTP-Sicherheits-HeaderDefinition und Browserverhalten der sechs gemessenen Header. Welcher Header als „vorhanden“ gilt, wurde nach diesen Definitionen bestimmt.developer.mozilla.org
  4. 04OWASP · Secure Headers ProjectDie Quelle der Sechs-Header-Prüfliste. Der Bericht verwendet diese Liste als Maßstab guter Praxis, nicht als Compliance-Standard.owasp.org
  5. 05Türkisches Gesetz zum Schutz personenbezogener Daten (6698)Die Grundlage der Informationspflicht und des Auskunftsrechts der betroffenen Person. Dieser Bericht prüft nicht die Anwendung des Gesetzes; er zählt nur, ob die Startseite auf diese Texte verlinkt.www.mevzuat.gov.tr

Die Zahlen dieses Berichts wurden nicht mit einer Messung aus einer anderen Provinz, einem anderen Land oder einer anderen Branche verglichen. Ein „Weltdurchschnitt“, der mit anderem Umfang, anderer Methodik und anderer Bezugsgröße entstanden ist, sieht nebeneinandergestellt so aus, als würden beide Zahlen dasselbe messen. Gemeinsam mit Mersin / State of Digital 2026 sind allein die Grundgesamtheit und das Erhebungsdatum.

Impressum

Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026 · Version 01 · Erhebung 2026·08·25 · Veröffentlicht 2026·08·27

Durchgeführt und veröffentlicht von Nixeny Dijital, Mersin. Messung, Scoring und Berichtsgestaltung stammen von Nixeny. Grundgesamtheit und Seitenliste sind mit der Studie Mersin / State of Digital 2026 gemeinsam. Für diesen Bericht wurde keine neue Anfrage an eine Seite gesendet.

Möchte ein Unternehmen die eigene Zeile in dieser Studie erfahren, genügt es, den Domainnamen zu schreiben: Die Pseudonym-Zuordnung liegt allein bei uns und wird nur mit der Seiteninhaberin geteilt. Methodik, Erkennungsmuster und Prüfprotokolle werden ebenfalls auf Anfrage geteilt: info@nixeny.com

Zitation

So wird diese Studie zitiert

Nixeny Dijital (2026). Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026. https://nixeny.com/de/research/mersin-cyber-hygiene-2026

Präsentation und PDF

Foliensatz und PDF werden auf Anfrage geteilt

Für diese Studie liegen ein Foliensatz, eine druckfertige PDF-Fassung, die absolute Zahl hinter jedem Prozentwert und die Methodendateien vor. Sie werden unter der Bedingung der Quellenangabe mit Presse, Wissenschaft und öffentlichen Einrichtungen geteilt.

Urheberrecht und Nutzungsbedingungen

© 2026 Nixeny Dijital. Alle Rechte vorbehalten.

Die im Rahmen dieser Studie erstellten Texte, Analysen, Grafiken, Tabellen, Abbildungen und aufbereiteten Datenausgaben wurden von Nixeny Dijital erarbeitet. Weder der gesamte Inhalt noch ein wesentlicher Teil davon darf ohne schriftliche Genehmigung kopiert, erneut veröffentlicht oder unter dem Namen einer anderen Arbeit präsentiert werden.

In Berichten, Artikeln und anderen Veröffentlichungen darf in begrenztem Umfang aus der Studie zitiert werden. In diesem Fall ist die Quelle ausdrücklich als „Nixeny Dijital — Nixeny Dijital - Mersin / Cyber Hygiene & KVKK 2026“ zu nennen und ein aktiver Link auf diese Seite zu setzen.

Nutzungs- und Genehmigungsanfragen: kivanctasci@nixeny.cominfo@nixeny.com