- Rund 80 Prozent der angezeigten Angriffe richteten sich laut BSI-Lagebericht 2025 gegen kleine und mittlere Unternehmen, „denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen" — Erkennung ist im Mittelstand die Lücke, nicht die Firewall.
- Ein ausgelagertes SOC sieht nur, was angeschlossen ist: Endgeräte mit Agent, Server mit Protokollweiterleitung, Firewall mit Flow-Export, Cloud-Dienste mit Protokollanbindung — ein Gerät ohne Agent ist für das SOC nicht vorhanden.
- Erstreaktion unter 15 Minuten, wie sie HostSpezial für das Managed SOC nennt, heißt: Ein Analyst bewertet den Alarm und leitet Isolation und Eskalation ein — wiederhergestellt wird in dieser Zeit nichts, das bleibt Backup und IT-Betrieb.
- Ein eigenes SOC im 24/7-Betrieb braucht mindestens fünf Vollzeitstellen allein für die Besetzung mit Urlaubs- und Krankheitsvertretung; HostSpezial beziffert den Eigenbetrieb mit rund 420.000 Euro jährlich, den Einstieg in den Dienst ab 12.000 Euro im Jahr.
- Die Entscheidung, ob eine Produktion vom Netz geht, trifft auch mit Managed Detection der Kunde — das SOC isoliert Systeme nach vereinbarter Regel, die Regel schreibt der Kunde.
/01Begriff und Abgrenzung: Erkennung ist nicht Abwehr, Reaktion ist nicht Wiederherstellung
Angriffserkennung ist die Fähigkeit, einen laufenden Angriff zu bemerken, bevor er sich selbst bemerkbar macht — bevor der Terminalserver steht oder die Erpressermail kommt. Sie ist etwas anderes als Abwehr: Firewall, Patch-Management und MFA sollen verhindern, dass ein Angreifer hineinkommt; Erkennung nimmt an, dass er es trotzdem schafft, und will ihn dann sehen. Ein SOC — Security Operations Center — ist die Organisation, die das tut: Menschen, die Alarme aus einem SIEM und von Endgeräteagenten bewerten und darauf reagieren. Managed Detection, Managed SOC, MDR: Die Begriffe unterscheiden sich im Umfang, und was genau dahintersteht, klärt Managed SOC, MDR oder EDR. Dieser Artikel nimmt die Variante, die für 50 Arbeitsplätze in Frage kommt: ein externer Dienst, der Erkennung und erste Reaktion übernimmt.
Die zweite Abgrenzung ist die wichtigere, weil sie in Angeboten regelmäßig verschwimmt. „Reaktion" in einem SOC-Vertrag heißt: bewerten, isolieren, eskalieren, Spuren sichern. Es heißt nicht: Systeme wiederherstellen, Daten zurückspielen, den Betrieb wieder aufnehmen. Wiederherstellung ist die Aufgabe von Backup und IT-Betrieb — und die bleibt, wo sie war. Ein Unternehmen, das Managed Detection kauft und glaubt, damit sei der Ernstfall abgedeckt, hat die halbe Kette gekauft und hält sie für die ganze.
Für diesen Artikel wurden die Primärquellen im Volltext geprüft: die Kurzfassung des BSI-Lageberichts 2025 und die Leistungsbeschreibung des Managed SOC von HostSpezial mit Stand 18.09.2026. Zahlen zur Alarmlast einer 50-Platz-Umgebung sind Erfahrungswerte aus dem Betrieb und als solche gekennzeichnet — eine belastbare Zahl liefert nur die Messung in Ihrer Umgebung.
Das Bild in einem Satz: Managed Detection ist der Wachdienst, der nachts durch das Gebäude geht und die Polizei ruft. Er baut die eingeschlagene Tür nicht wieder ein, und er entscheidet nicht, ob die Produktion morgen läuft.
/02Warum ein eigenes SOC bei 50 Arbeitsplätzen am Schichtplan scheitert
Die Technik für Erkennung ist im Mittelstand kein Hindernis mehr. Ein SIEM auf Wazuh-Basis, Agenten auf Servern und Arbeitsplätzen, Flow-Export von der Firewall — das lässt sich in Wochen aufbauen, und die Lizenzkosten sind bei Open Source null. Das Hindernis ist die Uhr. Ein SOC, das nur zur Bürozeit besetzt ist, sieht Angriffe zur Bürozeit; die Verschlüsselung läuft aber nachts und am Wochenende, weil Angreifer wissen, wann niemand hinsieht. Rund um die Uhr besetzt heißt drei Schichten an sieben Tagen, mit Urlaub und Krankheit — die Leistungsbeschreibung von HostSpezial nennt „mindestens fünf Vollzeitstellen" allein für die Besetzung. Für eine Umgebung mit 50 Arbeitsplätzen, die im Normalfall ein bis zwei IT-Kräfte beschäftigt, ist das keine Entscheidung, sondern ein Ausschluss.
Der BSI-Lagebericht 2025 beschreibt die Folge: „rund 80 Prozent der angezeigten Angriffe, zum Beispiel mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen (KMU), denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen." Das Wort „selbstständig" ist der Punkt. Die Alternative zum eigenen SOC ist nicht „kein SOC", sondern ein geteiltes: Ein Dienstleister besetzt die Schichten für viele Kunden gleichzeitig, und die Kosten der Nachtschicht verteilen sich. Das ist das ganze Geschäftsmodell von Managed Detection, und es funktioniert genau deshalb, weil ein einzelner 50-Platz-Betrieb in einer Nachtschicht meist nichts zu tun hätte — bis zu der einen Nacht, in der alles davon abhängt.
/03Was ein ausgelagertes SOC sieht — und woher
Ein SOC sieht nichts von selbst. Es sieht, was ihm zugeliefert wird — und die Qualität der Erkennung hängt vollständig davon ab, welche Quellen angeschlossen sind. Für eine Umgebung mit 50 Arbeitsplätzen, zwei bis fünf Servern, einer Firewall und Microsoft 365 sind das typischerweise fünf:
| Quelle | Anbindung | Was das SOC daraus sieht | Was fehlt ohne sie |
|---|---|---|---|
| Endgeräte und Server | Agent (EDR/Wazuh) | Prozessstarts, Dateiänderungen, Anmeldungen, Registry, Netzverbindungen je Prozess | der Erstzugriff und das Nachladen von Werkzeugen |
| Verzeichnisdienst | Ereignisprotokoll des Domänencontrollers | fehlgeschlagene Anmeldungen, Gruppenänderungen, neue Konten, Kerberos-Anomalien | Rechteausweitung im Netz |
| Firewall | Syslog und Flow-Export | ausgehende Verbindungen, Volumen, Ziele, geblockte Versuche | Datenabfluss und Steuerkanal des Angreifers |
| Microsoft 365 / Mail | Protokoll-API des Mandanten | Postfachregeln, Anmeldungen aus fremden Ländern, Freigaben, Weiterleitungen | Phishing-Folgen und Kontoübernahmen |
| Hypervisor und Backup | Syslog, API | Snapshot-Löschungen, Backup-Job-Änderungen, Anmeldungen an der Verwaltung | der Angriff auf die Wiederherstellbarkeit |
Die Tabelle erklärt, warum die erste Frage an einen SOC-Anbieter nicht „was kostet es" lautet, sondern „welche meiner Quellen schließen Sie an, und was davon ist im Preis". Ein Dienst, der nur Endgeräteagenten auswertet, ist ein EDR mit Menschen — gut gegen Schadprogramme auf dem Notebook, blind für den Angreifer, der mit gültigem VPN-Zugang und gestohlenem Passwort direkt am Fileserver arbeitet. Auf welcher Grundlage ein Agent überhaupt etwas meldet, zeigt Wazuh in der Praxis: 5 Detection Rules.
Ob eine Quelle wirklich liefert, lässt sich prüfen — und sollte nach der Einführung regelmäßig geprüft werden, weil ein Agent, der seit drei Wochen nicht mehr sendet, im SOC nicht als Alarm erscheint, sondern als Stille:
# Welche Agenten sind verbunden, welche seit wann nicht mehr?
/var/ossec/bin/agent_control -l
# Nur die stillen: Status "Disconnected" oder "Never connected"
/var/ossec/bin/agent_control -l | grep -E 'Disconnected|Never connected'
# Alarme ab Stufe 12 der letzten Stunde — das, was ein Analyst tatsächlich sieht
jq -c 'select(.rule.level >= 12) | {t:.timestamp, agent:.agent.name, rule:.rule.description}' \
/var/ossec/logs/alerts/alerts.json | tail -n 20
/04Was es nicht sieht: die vier blinden Flecken
Ehrlich: Kein SOC-Angebot listet auf, was es nicht sieht. Vier Lücken bleiben in fast jeder 50-Platz-Umgebung — und sie sind nicht die Schuld des Anbieters, sondern eine Frage dessen, was angeschlossen und was erlaubt ist.
Geräte ohne Agent
Das Notebook des Geschäftsführers, das nie in der Domäne war. Der Messrechner in der Produktion mit einem Betriebssystem, für das es keinen Agenten mehr gibt. Das private Telefon mit Firmenmail. Für das SOC existieren diese Geräte nicht — bis eines davon der Erstzugang ist. Die Firewall sieht ihren Verkehr, aber nur, wenn sie ihn auch protokolliert.
Verschlüsselter Inhalt
Ein SOC sieht, dass der Fileserver nachts 40 Gigabyte an eine unbekannte Adresse sendet. Es sieht nicht, was in den 40 Gigabyte steckt. Erkennung von Datenabfluss arbeitet mit Volumen, Ziel, Zeit und Quelle — nicht mit Inhalt. Wer erwartet, dass das SOC „Personalakte" im Datenstrom findet, erwartet etwas, das ohne Aufbrechen der Verschlüsselung nicht geht.
Der legitime Nutzer, der Legitimes tut
Ein Vertriebsmitarbeiter, der vor seiner Kündigung die Kundenliste auf einen Stick zieht, tut technisch nichts, was er nicht darf. Ein Angreifer mit gestohlenem Passwort, der sich zur Bürozeit vom üblichen Standort anmeldet und Dateien liest, die das Konto lesen darf, sieht für Regeln genauso aus. Verhaltensanalyse hilft — Massenzugriffe, ungewöhnliche Zeiten —, aber sie erzeugt bei 50 Nutzern auch Fehlalarme, und jede Regel, die zu oft anschlägt, wird irgendwann leiser gedreht.
Cloud-Dienste ohne Protokollanbindung
Das Buchhaltungsportal, das Kundenportal des Lieferanten, das Projektwerkzeug im Browser — alles, was außerhalb von Microsoft 365 läuft und keine Protokollschnittstelle bietet, ist für das SOC unsichtbar. Ein Angreifer, der dort mit Phishing-Zugangsdaten hineinkommt, taucht in keinem Alarm auf. Die Liste dieser Dienste sollte beim Onboarding auf dem Tisch liegen, damit klar ist, was nicht abgedeckt ist.
Die blinden Flecken lassen sich nur schließen, wenn beim Onboarding jede Quelle benannt und angebunden wird — nicht nur die, die sich am leichtesten anschließen lässt. Managed SOC — Onboarding als Teil des Dienstes, mit der Liste der angeschlossenen Quellen als Vertragsbestandteil, nicht als Annahme.
/05Erstreaktion in 15 Minuten: was in dieser Zeit passiert und was nicht
HostSpezial nennt für das Managed SOC eine „Erstreaktion unter 15 Minuten, rund um die Uhr, mit Eskalationsstufen". Der Wert ist typisch für den Markt, und er wird typisch missverstanden. Was in 15 Minuten passiert: Ein Analyst sieht den Alarm, prüft ihn gegen Kontext — welcher Nutzer, welches Gerät, welche Uhrzeit, gab es Vorläufer —, entscheidet, ob es ein echter Vorfall ist, und leitet die vereinbarte erste Maßnahme ein. Bei einem Endgerät heißt das meist Isolation über den Agenten: Das Gerät bleibt an, verliert aber alle Netzverbindungen außer der zum SOC. Bei einem Konto heißt es Sperren und Sitzungen beenden — im Active Directory wie in Microsoft 365. Dann Eskalation an die Kontaktkette des Kunden.
Was in 15 Minuten nicht passiert: Niemand hat festgestellt, wie weit der Angreifer gekommen ist. Niemand hat die Ursache. Niemand hat etwas wiederhergestellt. Die 15 Minuten sind der Zeitraum von „Alarm" bis „ein Mensch hat entschieden und den ersten Handgriff getan" — sie sind der Unterschied zwischen einem Vorfall, der ein Gerät betrifft, und einem, der am Montag die Domäne betrifft. Die Leistungsbeschreibung trennt das selbst: Erkennung, Bewertung, Isolation und Eskalation stehen beim SOC; die Wiederherstellung steht dort nicht.
In der Praxis entscheidet über die Wirkung der 15 Minuten nicht das SOC, sondern die Regel, die der Kunde vorher aufgestellt hat: Darf der Analyst ein Gerät isolieren, ohne zu fragen? Auch den Fileserver? Auch nachts, auch die Produktion? Ein SOC, das für jede Isolation einen Rückruf braucht, hat eine Erstreaktion von 15 Minuten und eine Wirkung von „wenn jemand abnimmt". Diese Regel — was das SOC eigenständig darf und ab welcher Stufe der Kunde entscheidet — ist der wichtigste Absatz im Vertrag, und sie wird in den meisten Angeboten nicht mitgeliefert, weil der Anbieter sie nicht schreiben kann. Nur der Kunde weiß, was ein isolierter Produktionsserver um 3 Uhr nachts kostet.
/06Servicezeit: Ihre Seite der Uhr
Ein 24/7-SOC löst die Nachtschicht des Anbieters. Es löst nicht die des Kunden. Wenn der Analyst um 2:47 Uhr ein Gerät isoliert hat und eskaliert, klingelt ein Telefon — bei wem? Wenn die Kontaktkette aus einer Person besteht, die um diese Zeit nicht abnimmt, bleibt der Vorfall bis zum Morgen in dem Zustand, in dem das SOC ihn hinterlassen hat: eingedämmt, aber nicht bewertet, nicht entschieden, nicht wiederhergestellt. Für ein isoliertes Notebook ist das in Ordnung. Für einen isolierten Domänencontroller, an dem um 6 Uhr die Frühschicht hängt, ist es das nicht.
Die zweite Uhr ist die des IT-Betriebs. Wer seine Server von einem Dienstleister betreuen lässt, sollte wissen, was dessen Servicezeit ist — und dass Überwachung rund um die Uhr nicht dasselbe ist wie Reaktion rund um die Uhr. Im Prüfstand von HostSpezial steht das ausdrücklich: Die Überwachung der Server läuft durchgehend, telefonischer Support außerhalb der Servicezeit ist gesondert buchbar, und in der Service-Klasse Standard gibt es keine zugesicherte Reaktion vor Ort. Das ist keine Schwäche des Angebots, sondern der Punkt, an dem der Kunde entscheiden muss, was ihm die Nacht wert ist: Ein SOC, das nachts erkennt und isoliert, plus ein IT-Betrieb, der morgens um acht wiederherstellt, ist für viele 50-Platz-Betriebe die richtige Kombination — solange es eine Entscheidung ist und keine Überraschung.
Ein dritter Punkt gehört zur Servicezeit, obwohl er selten so genannt wird: die Meldefristen. Wer einen Datenabfluss erkannt hat, hat nach Art. 33 DSGVO 72 Stunden ab Kenntnis. Das SOC liefert den Zeitpunkt der Kenntnis und die Fakten; die Meldung schreibt und verantwortet der Kunde. Der Incident-Response-Plan des Kunden muss deshalb den Zeitpunkt der SOC-Erkennung als Beginn der Frist führen. Ein SOC, das um 2:47 Uhr erkannt hat, hat die Uhr um 2:47 Uhr gestartet — auch wenn der Kunde erst um 8 Uhr davon erfährt.
/07Was beim Kunden bleibt — die Liste, die im Angebot fehlt
Managed Detection nimmt dem Kunden die Nachtschicht ab und die Bewertung von Alarmen. Es nimmt ihm nicht ab, was in der Praxis die eigentliche Arbeit ist. Diese Liste gehört neben jedes Angebot:
- Die Quellen liefern. Agenten ausrollen, Protokollweiterleitung einrichten, Firewall-Export konfigurieren, Cloud-Anbindung freigeben — und dafür sorgen, dass es so bleibt, wenn ein neuer Server kommt oder ein Notebook ersetzt wird.
- Die Regel schreiben. Was darf das SOC eigenständig, was nicht, ab welcher Stufe wer entscheidet — mit Rücksicht auf Produktion, Schichtbetrieb und das, was ein Ausfall kostet.
- Die Kontaktkette besetzen. Wer nimmt um 2:47 Uhr ab, wer vertritt ihn, wer darf entscheiden. Eine Person ist keine Kette.
- Die Wiederherstellung können. Ein Backup, das getrennt, unveränderlich und getestet ist, und ein IT-Betrieb, der es zurückspielt — das SOC tut beides nicht. Wie man die Wiederherstellungszeit misst, steht in Restore-Test: RTO messen.
- Die Meldungen verantworten. Datenschutzaufsicht, Versicherer, Kunden, Belegschaft — das SOC liefert die Fakten, die Meldung ist Sache des Unternehmens.
- Die Berichte lesen. Ein SOC liefert monatlich Alarmvolumen, bestätigte Vorfälle, offene Schwachstellen. Wer sie nicht liest, bezahlt für eine Erkennung, aus der nichts folgt — die dritte Erinnerung an dieselbe ungepatchte Fernwartung ist ein Befund über den Kunden, nicht über das SOC.
Ehrlich: Für eine Umgebung mit ein bis zwei IT-Kräften ist diese Liste die Hälfte einer Stelle im ersten Quartal und danach ein paar Stunden im Monat. Wer das nicht einplant, kauft ein SOC, das nach sechs Monaten halb angeschlossen ist und dessen Berichte niemand öffnet.
/08Die Zahlen, die auf dem Tisch liegen
Die Leistungsbeschreibung des Managed SOC von HostSpezial nennt mit Stand 18.09.2026 folgende Werte, und sie werden hier so wiedergegeben, wie sie dort stehen — als Angaben des Anbieters, nicht als unabhängige Messung:
| Kennzahl | Eigenbetrieb (Kalkulation des Anbieters) | Managed SOC |
|---|---|---|
| Aufbauzeit | 6 bis 12 Monate | 2 bis 4 Wochen bis produktiv |
| Personal für 24/7 | mindestens fünf Vollzeitstellen | kein eigenes Security-Team nötig |
| Laufende Kosten | rund 420.000 € pro Jahr | ab 12.000 € pro Jahr, alles enthalten |
| Setup | Investition und Projekt | 0 € — Onboarding ist Teil des Dienstes |
| Erkennung (MTTD) | — | unter 5 Minuten |
| Erstreaktion | — | unter 15 Minuten, rund um die Uhr |
| Eskalation | — | nur bestätigte Bedrohungen, keine Fehlalarme im Postfach |
Zwei Anmerkungen zur Einordnung. Erstens: „ab 12.000 Euro im Jahr" ist der Einstieg; wo eine 50-Platz-Umgebung mit fünf Servern, Firewall und Microsoft 365 tatsächlich liegt, hängt an der Zahl der Quellen und ist ohne Blick auf die Umgebung nicht seriös zu nennen — die Leistungsbeschreibung sagt das selbst und verweist auf ein Assessment. Zweitens: Die Kalkulation des Eigenbetriebs mit rund 420.000 Euro ist eine Anbieterrechnung, keine Studie. Sie ist plausibel — fünf Vollzeitstellen mit Schichtzulagen kommen ohne Werkzeuge in diese Größenordnung —, aber sie ist ein Argument des Verkäufers, und so sollte man sie lesen. Was MTTR und MTTD in einem SOC-Vertrag bedeuten und wie man sie prüft, steht in SIEM-Einführung: Der komplette Leitfaden für KMU.
/09Wo es hakt — und wann sich das lohnt
Drei Fallstricke tauchen bei der Einführung von Managed Detection im Mittelstand regelmäßig auf — keiner davon liegt beim Anbieter.
Das halbe Onboarding
Endgeräteagenten sind in einer Woche ausgerollt; die Firewall-Anbindung wartet auf den Netzwerkdienstleister, die Microsoft-365-Anbindung auf eine Freigabe, die Hypervisor-Protokolle auf ein Wartungsfenster. Nach drei Monaten überwacht das SOC die Notebooks und ist blind für den Weg, über den die meisten Angriffe kommen. Das Onboarding ist erst fertig, wenn die Quellenliste aus Abschnitt 3 vollständig grün ist.
Die Regel, die niemand geschrieben hat
Der erste echte Vorfall zeigt, dass niemand festgelegt hat, ob das SOC den Fileserver isolieren darf. Der Analyst ruft an, niemand nimmt ab, der Fileserver bleibt am Netz. Am Morgen ist die Frage, wer schuld ist — und die Antwort ist: die fehlende Regel.
Der Alarm, der zu leise gedreht wurde
Eine Regel für Massenzugriffe schlägt bei der Buchhaltung jeden Monatsersten an. Nach dem dritten Mal wird sie angepasst — und erkennt den Abfluss im Mai nicht mehr. Fehlalarme sind nicht das Problem; das Problem ist, sie durch Abschalten statt durch Kontext zu lösen. Das ist Arbeit des Anbieters, aber sie braucht die Rückmeldung des Kunden, was normal ist.
Dafür spricht Managed Detection
- Es gibt niemanden, der nachts hinsieht — und die Verschlüsselung läuft nachts.
- Backup und IT-Betrieb stehen — dann ist Erkennung die verbleibende Lücke, nicht die Wiederherstellung.
- Kunden, Versicherer oder Aufsicht fragen nach Erkennung — ein SOC-Bericht beantwortet die Frage, eine Firewall nicht.
Dagegen spricht — vorerst
- Das Backup ist nicht getrennt und nicht getestet. Dann erkennt das SOC den Angriff, und danach gibt es trotzdem nichts zurückzuspielen. Erst die Wiederherstellbarkeit, dann die Erkennung.
- Niemand kann die Quellen liefern und die Regel schreiben. Ein SOC ohne vollständiges Onboarding und ohne Eskalationsregel ist ein Bericht über Notebooks.
In der Praxis ist die Reihenfolge für einen 50-Platz-Betrieb dieselbe wie überall: erst die Sicherung, dann die Erkennung, dann die Übung, die beides verbindet. Wer die Erkennung als Erstes kauft, hat den Wachdienst bestellt, bevor das Gebäude eine Tür hat.
Ob Ihre Umgebung für Managed Detection bereit ist, zeigt sich an drei Fragen: Sind alle Quellen anschließbar, steht die Eskalationsregel, ist das Backup getrennt? Backup & Disaster Recovery — die dritte Frage zuerst, weil ein erkannter Angriff ohne Wiederherstellung nur früher wehtut.
/10Häufige Fragen
/01Brauchen wir mit 50 Arbeitsplätzen überhaupt ein SOC?+
/02Was macht das SOC, wenn es nachts einen Angriff erkennt?+
/03Sieht das SOC alles, was in unserem Netz passiert?+
/04Was kostet Managed Detection für unsere Größe?+
/05Ersetzt das SOC unseren IT-Dienstleister oder das Backup?+
/06Was passiert, wenn bei uns nachts niemand ans Telefon geht?+
- BSI, „Die Lage der IT-Sicherheit in Deutschland 2025", Kurzfassung, Berichtszeitraum 01.07.2024–30.06.2025 (rund 80 % der angezeigten Angriffe gegen KMU), bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2025_Achtseiter.pdf, abgerufen am 18.09.2026.
- HostSpezial, Leistungsbeschreibung „Managed SOC" (Erstreaktion unter 15 Minuten, MTTD unter 5 Minuten, 2–4 Wochen bis produktiv, 0 € Setup, ab 12.000 € pro Jahr, Eigenbetrieb rund 420.000 € jährlich, mindestens fünf Vollzeitstellen für 24/7), hostspezial.de/loesungen/managed-soc.html, Stand 18.09.2026.
- HostSpezial, „Prüfstand — 12 Fragen an Ihren IT-Dienstleister" (Überwachung rund um die Uhr, Support außerhalb der Servicezeit gesondert buchbar, keine zugesicherte Vor-Ort-Reaktion in der Klasse Standard), hostspezial.de/pruefstand.html, Stand 18.09.2026.
- Verordnung (EU) 2016/679 (DSGVO), Art. 33 Abs. 1, Wortlaut geprüft über dsgvo-gesetz.de/art-33-dsgvo (Wiedergabe des Amtstexts), abgerufen am 18.09.2026.
