Warum wichtige E-Mails plötzlich im Spam landen

Das Angebot wurde pünktlich verschickt. Der Kunde wartet trotzdem darauf. Nach zwei Tagen fragt der Vertrieb vorsichtig nach und bekommt die Antwort: „Bei mir ist nichts angekommen.“ Wenig später wird die Nachricht gefunden. Im Spamordner, zwischen einer angeblichen Millionenerbschaft und einem erstaunlich günstigen Onlinekredit. Das ist nicht nur ärgerlich. Wenn Angebote, Rechnungen, Terminbestätigungen oder Antworten auf Kundenanfragen nicht im Posteingang landen, kann daraus ein echtes Geschäftsproblem werden. Entscheidungen verzögern sich, Fristen verstreichen und im schlechtesten Fall entsteht der Eindruck, das Unternehmen habe überhaupt nicht reagiert.

Viele Absender vermuten zunächst einen Fehler beim Empfänger. Der Spamfilter sei zu streng oder die IT des Kunden habe die Nachricht blockiert. Manchmal stimmt das. Häufiger liegt die Ursache aber in der eigenen E-Mail-Konfiguration, bei einem beteiligten Versanddienst oder in der Art, wie Nachrichten verschickt werden.

Die unangenehme Wahrheit lautet: Eine E-Mail-Adresse wie [email protected] sieht professionell aus. Ob die Nachricht technisch ebenfalls vertrauenswürdig wirkt, ist damit noch lange nicht geklärt.

E-Mail-Zustellung ist keine Selbstverständlichkeit mehr

Früher genügte es oft, eine E-Mail über einen funktionierenden Mailserver zu versenden. Heute prüfen empfangende Systeme sehr genau, wer eine Nachricht verschickt, ob der Absender technisch bestätigt werden kann und wie sich die verwendete Domain bisher verhalten hat.

Das ist notwendig, weil sich E-Mail-Adressen vergleichsweise leicht fälschen lassen. Betrüger können versuchen, Nachrichten so aussehen zu lassen, als kämen sie von einer Bank, einem Lieferanten oder sogar vom Geschäftsführer des eigenen Unternehmens. Genau deshalb möchten Mailanbieter wissen, ob der verwendete Versandserver tatsächlich berechtigt ist, Nachrichten im Namen einer Domain zu verschicken.

Google verlangt für Nachrichten an persönliche Gmail-Konten zumindest SPF oder DKIM. Wer große Mengen versendet, muss SPF, DKIM und DMARC verwenden. Nicht ausreichend authentifizierte Nachrichten können als Spam eingestuft oder vollständig abgewiesen werden. Google empfiehlt ausdrücklich, alle drei Verfahren für Versanddomains einzurichten.

Auch Microsoft beschreibt SPF, DKIM und DMARC als zusammenwirkende Bausteine der E-Mail-Authentifizierung. Sie sollen gefälschte Absender erkennen, Spoofing erschweren und Empfängern mehr Sicherheit geben, dass eine Nachricht tatsächlich von der angegebenen Domain stammt.

Für den normalen Büroalltag klingt das zunächst unnötig technisch. Die Grundidee ist jedoch einfach: Eine geschäftliche E-Mail braucht heute einen nachvollziehbaren digitalen Herkunftsnachweis.

Fehlt dieser Nachweis oder ist er fehlerhaft eingerichtet, wird eine Nachricht nicht automatisch blockiert. Ihre Chancen auf den Posteingang können sich aber deutlich verschlechtern. Das erklärt, warum manche E-Mails problemlos zugestellt werden, während andere beim gleichen Empfänger plötzlich im Spam landen.

SPF, DKIM und DMARC verständlich erklärt

Die drei Abkürzungen tauchen bei Zustellproblemen fast immer auf. Dahinter stehen unterschiedliche Prüfungen, die gemeinsam beurteilen, ob ein Absender glaubwürdig ist.

SPF legt fest, welche Server im Namen einer Domain E-Mails verschicken dürfen. Man kann sich SPF wie eine Gästeliste vorstellen. Steht ein Server nicht darauf, wird der empfangende Mailserver misstrauisch. Google weist darauf hin, dass der SPF-Eintrag alle Dienste enthalten sollte, die für ein Unternehmen E-Mails versenden. Dazu können neben dem normalen Mailserver auch Newsletter-Systeme, Webserver, Kontaktformulare und weitere externe Anbieter gehören.

Genau hier passieren häufig Fehler. Microsoft 365 ist korrekt eingetragen, doch das Newsletter-System fehlt. Oder das Kontaktformular der Website verschickt Nachrichten über einen Server, der im SPF-Eintrag nicht vorgesehen ist. Für das Unternehmen sieht alles einheitlich aus, weil überall dieselbe Absenderdomain verwendet wird. Technisch kommen die Nachrichten aber aus verschiedenen Quellen.

DKIM ergänzt die Nachricht um eine digitale Signatur. Damit kann der empfangende Server prüfen, ob die Nachricht tatsächlich von einer berechtigten Domain stammt und ob wichtige Bestandteile während der Übertragung verändert wurden. Vereinfacht gesagt bestätigt DKIM nicht nur, wer die Nachricht verschickt hat, sondern versieht sie zusätzlich mit einer überprüfbaren Unterschrift.

DMARC verbindet diese Prüfungen mit einer konkreten Regel. Die Domain legt fest, wie empfangende Systeme mit Nachrichten umgehen sollen, die SPF oder DKIM nicht ordnungsgemäß bestehen. Solche Nachrichten können beispielsweise normal zugestellt, in Quarantäne verschoben oder abgewiesen werden. Zusätzlich ermöglicht DMARC Berichte, mit denen sich erkennen lässt, welche Systeme im Namen der eigenen Domain E-Mails versenden und wo Authentifizierungsprobleme auftreten.

Diese Verfahren verbessern nicht nur die Zustellbarkeit legitimer Nachrichten. Sie erschweren auch den Missbrauch der eigenen Domain für Phishing und gefälschte Absender. Genau deshalb sollte ihre Einrichtung nicht erst dann geprüft werden, wenn das erste Angebot im Spamordner landet.

Die technische Umsetzung gehört jedoch in erfahrene Hände. Ein zu streng gesetzter DMARC-Eintrag kann auch legitime Nachrichten blockieren, wenn zuvor nicht alle Versandquellen korrekt erfasst wurden. Einfach irgendwo einen DNS-Eintrag zu kopieren, ist daher keine gute Idee. Die Konfiguration muss zum tatsächlichen E-Mail-Verkehr des Unternehmens passen.

Das Kontaktformular kann zum heimlichen Problem werden

Ein besonders häufiger Stolperstein liegt auf der eigenen Website. Ein Interessent füllt das Kontaktformular aus, klickt auf „Absenden“ und sieht eine freundliche Bestätigung. Aus Sicht des Besuchers ist die Anfrage damit erledigt. Intern kommt jedoch nichts an.

Manche Formulare verschicken Nachrichten direkt über den Webserver. Als Absender wird dabei die Adresse des Besuchers verwendet, obwohl die Nachricht technisch von der Website kommt. Für moderne Prüfsysteme kann das verdächtig wirken. Der Server behauptet gewissermaßen, im Namen einer fremden Domain zu senden, obwohl er dafür keine Berechtigung besitzt.

Auch eine Absenderadresse aus der eigenen Domain löst das Problem nicht automatisch. Wenn der Webserver in SPF nicht autorisiert ist, keine gültige DKIM-Signatur verwendet oder technisch schlecht bewertet wird, kann die Nachricht weiterhin abgewiesen oder als Spam eingestuft werden.

Eine sauber eingerichtete Website sollte Formularnachrichten deshalb über einen dafür vorgesehenen und authentifizierten Versandweg übermitteln. Das kann beispielsweise über Microsoft 365, einen professionellen SMTP-Dienst oder eine entsprechend konfigurierte Lösung erfolgen. Welche Variante sinnvoll ist, hängt von Website, Hosting, Versandmenge und Sicherheitsanforderungen ab.

Ebenso wichtig ist ein regelmäßiger Funktionstest. Dabei reicht es nicht, nur zu prüfen, ob das Formular eine Erfolgsmeldung zeigt. Die Nachricht muss tatsächlich im richtigen Postfach ankommen. Auch automatische Bestätigungen, Weiterleitungen und interne Verteiler sollten getestet werden.

Besonders nach Änderungen an der Domain, am Hosting, an Microsoft 365 oder beim Wechsel eines technischen Dienstleisters kann ein Formular weiterhin sichtbar funktionieren, während die Zustellung im Hintergrund bereits gestört ist.

Das macht solche Fehler so tückisch. Niemand beschwert sich über eine nicht beantwortete Anfrage, wenn die betreffende Person davon ausgeht, dass das Unternehmen schlicht kein Interesse hatte.

Newsletter und normale Geschäftsmails beeinflussen sich gegenseitig

Neben der technischen Authentifizierung spielt auch die Reputation des Absenders eine Rolle. Mailanbieter beobachten unter anderem, wie Empfänger auf Nachrichten reagieren. Werden viele E-Mails ungelesen gelöscht, häufig als Spam markiert oder an zahlreiche ungültige Adressen geschickt, kann das Vertrauen in den Absender sinken.

Deshalb sollte ein Unternehmen nicht jahrelang jede gesammelte Adresse weiter anschreiben. Veraltete Verteiler enthalten häufig ehemalige Mitarbeitende, nicht mehr existierende Postfächer und Kontakte, die längst kein Interesse mehr haben. Eine große Empfängerliste sieht im Reporting zunächst gut aus, kann die Zustellbarkeit aber verschlechtern, wenn ein relevanter Teil der Nachrichten nicht ankommt oder unerwünscht ist.

Google verlangt von großen Versendern neben SPF, DKIM und DMARC auch weitere Standards, darunter TLS, niedrige Spamraten und bei Marketingnachrichten eine einfache Abmeldemöglichkeit. Auch kleinere Unternehmen profitieren davon, diese Grundsätze ernst zu nehmen.

Problematisch wird es außerdem, wenn Newsletter, Rechnungen, Angebote, Website-Formulare und automatische Systemmeldungen ungeordnet über dieselbe Domain oder denselben Versandweg laufen. Verhält sich eine Versandquelle schlecht, kann sich das auf andere Nachrichten auswirken.

Das bedeutet nicht, dass jedes Unternehmen sofort zahlreiche Subdomains und komplexe Versandstrukturen benötigt. Es bedeutet lediglich, dass alle beteiligten Systeme bekannt und sauber eingerichtet sein sollten. Wer nicht weiß, welche Anwendungen im Namen der eigenen Domain E-Mails verschicken, kann Probleme weder zuverlässig verhindern noch später nachvollziehen.

Zu diesen Anwendungen gehören häufig mehr Systeme als erwartet: Microsoft 365, die Unternehmenswebsite, ein CRM, ein Newsletter-Tool, ein Buchhaltungssystem, ein Ticketsystem, ein Webshop und vielleicht noch ein älterer Server, der automatisch Benachrichtigungen verschickt.

Je länger ein Unternehmen digital arbeitet, desto wahrscheinlicher ist es, dass sich solche Versandquellen angesammelt haben.

Auch der Inhalt kann den Ausschlag geben

Nicht jede Spam-Einstufung ist ein reines Konfigurationsproblem. Auch der Inhalt und die Gestaltung einer Nachricht können eine Rolle spielen.

Eine E-Mail mit mehreren großen Bildern, wenig Text, auffälligen Formulierungen und zahlreichen Links kann eher wie Werbung wirken als eine normale Geschäftsnachricht. Verdächtige Anhänge, verkürzte Links oder ungewöhnliche Dateiformate erhöhen die Wahrscheinlichkeit zusätzlicher Prüfungen.

Das bedeutet nicht, dass bestimmte Wörter automatisch jede Nachricht in den Spamordner befördern. Moderne Filtersysteme bewerten viele unterschiedliche Signale gemeinsam. Ein einzelnes Ausrufezeichen oder das Wort „kostenlos“ ist selten allein entscheidend. Treffen jedoch schwache technische Authentifizierung, eine geringe Absenderreputation und werblich wirkender Inhalt zusammen, verschlechtert sich die Ausgangslage.

Gerade Angebote und Rechnungen sollten deshalb möglichst klar und seriös aufgebaut sein. Anhänge benötigen verständliche Dateinamen, Links sollten auf nachvollziehbare Unternehmensdomains führen und Absenderinformationen müssen eindeutig sein.

Bei Newslettern ist weniger manchmal ebenfalls mehr. Ein klarer Absender, ein relevantes Thema und ein eindeutiger Link sind häufig sinnvoller als ein überladener Newsletter mit vielen Bannern, Social-Media-Symbolen und unterschiedlichen Handlungsaufforderungen.

Auch Antworten der Empfänger können ein positives Signal sein. Geschäftliche Kommunikation ist keine Einbahnstraße. Werden Nachrichten geöffnet, beantwortet und nicht als unerwünscht markiert, spricht das für einen relevanten Absender. Solche Signale ersetzen keine technische Authentifizierung, ergänzen aber das Gesamtbild.

Warum das Problem plötzlich auftritt, obwohl früher alles funktioniert hat

Eine besonders frustrierende Situation entsteht, wenn E-Mails jahrelang problemlos zugestellt wurden und scheinbar ohne Änderung plötzlich im Spam landen.

Dafür gibt es mehrere mögliche Gründe. Mailanbieter entwickeln ihre Filter und Anforderungen laufend weiter. Eine Konfiguration, die früher gerade noch akzeptiert wurde, kann heute nicht mehr ausreichend sein. Gleichzeitig können sich im Unternehmen neue Versandquellen eingeschlichen haben, ohne dass die zentralen Domain-Einstellungen angepasst wurden.

Vielleicht wurde ein neues Newsletter-System eingeführt, das nicht in SPF enthalten ist. Vielleicht versendet eine neue Website automatische Nachrichten. Möglicherweise wurde DKIM nie für die eigene Domain aktiviert oder DMARC fehlt vollständig.

Auch externe Faktoren können eine Rolle spielen. Ein Versandserver kann seine Reputation verschlechtert haben, ein Anbieter hat technische Einstellungen geändert oder die eigene Domain wurde für gefälschte Nachrichten missbraucht.

Deshalb reicht die Aussage „Das hat bisher immer funktioniert“ nicht als technische Absicherung. E-Mail-Zustellung ist kein Zustand, den man einmal erreicht und danach nie wieder kontrollieren muss. Sie sollte bei Änderungen an Domain, Dienstleistern oder Versandsystemen erneut geprüft werden.

Besonders wichtig ist diese Kontrolle nach einer Migration zu Microsoft 365. Microsoft stellt die technische Plattform bereit. Die eigene Domain muss jedoch passend eingebunden werden, und weitere Versanddienste müssen weiterhin berücksichtigt werden. Microsoft weist ausdrücklich darauf hin, dass SPF, DKIM und DMARC gemeinsam den besten Schutz gegen Spoofing und Phishing bieten.

Microsoft 365 allein garantiert daher nicht, dass jede Nachricht sicher im Posteingang landet. Die Qualität der Domain-Konfiguration und die Verwaltung aller beteiligten Versandquellen bleiben entscheidend.

Was Unternehmen konkret prüfen sollten

Wenn wichtige Nachrichten im Spam landen, sollte nicht sofort der gesamte Mailbetrieb umgebaut werden. Zuerst braucht es eine strukturierte Bestandsaufnahme.

Dabei sollte geklärt werden, welche Systeme im Namen der Unternehmensdomain E-Mails versenden. Neben den persönlichen Postfächern gehören dazu Kontaktformulare, Newsletter, Rechnungssoftware, CRM, Webshop und sonstige automatische Benachrichtigungen. Anschließend werden SPF, DKIM und DMARC geprüft und mit den tatsächlichen Versandwegen verglichen.

Ebenso wichtig sind Zustellprotokolle und Fehlermeldungen. Eine nicht angekommene Nachricht ist nicht automatisch im Spam gelandet. Sie kann vom Empfängerserver abgewiesen, verzögert oder wegen eines technischen Fehlers gar nicht erst korrekt versendet worden sein. Ohne Protokolle bleibt nur Spekulation.

Auch die Empfängerliste sollte betrachtet werden. Tritt das Problem nur bei einem einzelnen Unternehmen auf oder bei vielen unterschiedlichen Empfängern? Sind ausschließlich Newsletter betroffen oder auch persönliche Geschäftsmails? Funktioniert der Versand an Gmail, aber nicht an Microsoft-Postfächer? Solche Muster helfen dabei, die Ursache einzugrenzen.

Für eine fundierte Prüfung sind vor allem diese Bereiche relevant:

  • SPF, DKIM und DMARC der verwendeten Domain
  • alle Systeme und Anbieter, die E-Mails versenden
  • Zustellprotokolle, Fehlermeldungen und Rückläufer
  • Kontaktformulare und automatische Systemnachrichten
  • Qualität und Aktualität von Newsletter-Verteilern
  • Absenderadressen, Links, Anhänge und Rückantwortmöglichkeiten

Das Ziel ist nicht, einen einzelnen Testwert möglichst grün erscheinen zu lassen. Entscheidend ist eine Versandstruktur, die technisch nachvollziehbar ist und im Alltag zuverlässig funktioniert.

Fazit: Eine gesendete E-Mail ist noch keine zugestellte E-Mail

Wenn eine Nachricht im Ordner „Gesendet“ liegt, bedeutet das zunächst nur, dass das eigene System sie angenommen hat. Ob sie den Empfänger erreicht, akzeptiert und in den Posteingang einsortiert wurde, ist eine andere Frage.

Gerade wichtige Geschäftsmails sollten deshalb nicht auf einer ungeprüften Konfiguration beruhen. Angebote, Rechnungen und Kundenanfragen sind zu relevant, um darauf zu vertrauen, dass es bisher meistens funktioniert hat.

SPF, DKIM und DMARC wirken auf den ersten Blick wie technische Nebensachen. Tatsächlich bilden sie einen Teil des digitalen Vertrauensnachweises eines Unternehmens. Hinzu kommen eine saubere Versandstruktur, gepflegte Verteiler und regelmäßig getestete Formulare.

Wer diese Grundlagen ordentlich einrichtet, verbessert nicht nur die Wahrscheinlichkeit zuverlässiger Zustellung. Das Unternehmen schützt auch die eigene Domain besser vor Missbrauch und schafft Klarheit darüber, welche Systeme tatsächlich E-Mails versenden dürfen.

Und wenn das nächste Angebot trotzdem im Spam landet, lässt sich zumindest fundiert prüfen, woran es liegt.

Denn zwischen „Der Kunde hat nicht reagiert“ und „Der Kunde hat die Nachricht nie gesehen“ liegt ein ziemlich großer Unterschied.

Ihre Angebote, Rechnungen oder Website-Anfragen kommen nicht zuverlässig an?

IXSOL makes IT work! Wir unterstützen Unternehmen bei der Prüfung und Einrichtung ihrer E-Mail- und Domain-Konfiguration. Wir analysieren SPF, DKIM und DMARC, prüfen Website-Formulare und externe Versanddienste und unterstützen bei der sauberen Einbindung in Microsoft 365.

Sprechen Sie mit uns, bevor eine wichtige Nachricht wieder zwischen Gewinnspielwerbung und angeblichen Millionen-erbschaften verschwindet.

Unverbindliche Beratung

Teilen Sie diesen Beitrag