EXTRA Index · DAX 40 · Ausgabe 1 · 02.09.2026 · Vorschau
Wie sind die Websites der 40 größten deutschen Konzerne gebaut?
Wir messen die Startseiten der DAX-40-Unternehmen monatlich in fünf Dimensionen: Barrierefreiheit, Sicherheits-Header, Cookies vor der Einwilligung, fremde Server und Antwortzeit. Die Kohorte bestimmt die Deutsche Börse, nicht wir. Veröffentlicht werden Verteilungen und diejenigen, die vorne stehen — jeder Einzelwert ist versiegelt, und öffnen kann ihn allein das gemessene Unternehmen.
Gemessen wurde dreimal je Website. Genannt wird nur, was alle Läufe bestanden hat.
Unabhängigkeit: Keines der 40 Unternehmen ist Auftraggeber dieser Messung. Die Zusammensetzung bestimmt die Deutsche Börse, die Messung läuft maschinell, die Rohdaten liegen offen.
Widerspruch: Jedes gemessene Unternehmen kann seinen Wert einsehen, ihm widersprechen und eine Nachmessung verlangen; das Ergebnis wird in der nächsten Ausgabe vermerkt.
Ergebnis in Zahlen
Verteilungen (nur in allen Läufen messbare Websites)
| Kennzahl | Min | Q1 | Median | Q3 | Max | n |
|---|---|---|---|---|---|---|
| Barrierefreiheits-Verstöße (axe) | 0 | 1 | 4 | 24 | 54 | 35 |
| Sicherheits-Header erfüllt (0–6) | 1 | 4 | 4 | 5 | 6 | 35 |
| Cookies vor Einwilligung, gesamt | 0 | 1 | 2 | 6 | 16 | 35 |
| davon Cookies fremder Anbieter | 0 | 0 | 0 | 0 | 4 | 35 |
| Fremde Server | 0 | 3 | 5 | 8 | 15 | 35 |
| Antwortzeit TTFB (ms) | 63 | 170 | 216 | 303 | 2.431 | 35 |
Q1 und Q3 sind die Viertelgrenzen: Ein Viertel der Websites liegt unter Q1, ein Viertel über Q3. Die Antwortzeit steht hier als Verteilung, nicht als Rangfolge — sie schwankte zwischen unseren Läufen so stark, dass sie für einzelne Plätze nichts taugt (siehe Methodik).
Die häufigsten Verstoß-Regeln (axe-core, Anzahl Websites — nur in allen Läufen bestätigt)
| Regel | Websites |
|---|---|
| color-contrast | 12 |
| button-name | 11 |
| link-name | 11 |
| list | 5 |
| image-alt | 5 |
| target-size | 5 |
| frame-title | 5 |
| nested-interactive | 4 |
| aria-hidden-focus | 4 |
| meta-viewport | 4 |
Vorn — mit Namen, weil sie es verdienen
Genannt wird nur, wer die Schwelle in allen 3 Läufen gehalten hat. Wer sie verfehlt, erscheint nicht — ohne Nennung, ohne Kommentar.
Keine automatisch erkennbaren Barrierefreiheits-Verstöße
Alle sechs Sicherheits-Header
Keine Cookies vor der Einwilligung
Keine Cookies fremder Anbieter vor der ersten Interaktion
Ihr Wert ist versiegelt — und Sie halten den Schlüssel
Wir veröffentlichen keine Einzelwerte. Statt dessen ist jeder gemessene Wert dieser Ausgabe kryptografisch versiegelt: Für jedes Unternehmen entsteht aus seinen Messwerten und einem Zufallsgeheimnis eine Verpflichtung, aus allen Verpflichtungen eine einzige Prüfsumme. Diese Prüfsumme steht hier öffentlich. Sie beweist: Diese Werte lagen an diesem Tag vor und sind seither unverändert. Sie verrät die Werte nicht. Öffnen kann sie allein das gemessene Unternehmen — mit dem Geheimnis aus seinem vertraulichen Bericht.
452610e6eeab490ed018741e382689e9121cd61860e712d5ce3402dd234600fd40 versiegelte Werte · 2 Läufe je Unternehmen · versiegelt am 2026-09-02, 22:07 Uhr · Verfahren: Merkle-Baum nach RFC-6962-Bauform, Verpflichtung = SHA-256(Ziel | Ausgabe | Anzahl Läufe | Manifest-Prüfsumme | Geheimnis).
Was das beweist: Der Datensatz existierte vor diesem Zeitpunkt, ist unverändert und stammt aus dieser Wurzel. Was es nicht beweist: dass die Messung richtig ist oder die Website konform.
Jedes gemessene Unternehmen erhält seinen vertraulichen Bericht mit allen Werten, dem Geheimnis, dem Rechenweg und dem Korrekturweg — kostenlos, ohne Gegenleistung, ohne Vertriebskontakt: Bericht anfordern.
Nicht messbar in dieser Ausgabe
5 von 40 Websites ließen sich nicht messen — Bot-Abwehr oder Ladefehler. Das ist kein Verstoß und wird nicht gewertet. Namen nennen wir hier nicht. Bei 2 weiteren Websites hing die Messbarkeit vom Standort ab: Sie antworteten unserem Prüfer vom gewöhnlichen Internetanschluss, nicht aber aus dem Rechenzentrum. Für diese Häuser zählen nur die Läufe, in denen gemessen werden konnte.
Regulatorik-Kalender — Daten aus Primärquellen, geprüft am 02.09.2026
Pflichten zu Moderation, Transparenz und Nachweisführung für Plattformen und Hosting-Dienste.Quelle: Verordnung (EU) 2022/2065, Art. 93
Verbotene Praktiken (Art. 5) und KI-Kompetenzpflicht (Art. 4) gelten; Sanktionen zu Art. 5 seit August 2025.Quelle: Verordnung (EU) 2024/1689, Art. 113
Verbraucher-Onlineshops und Buchungsstrecken müssen barrierefrei sein (WCAG 2.2 AA über EN 301 549); Kleinstunternehmen ausgenommen. Bußgeld bis 100.000 €.Quelle: BGBl. 2021 I S. 2970; § 37 BFSG
Anbieter allgemeiner KI-Modelle (Art. 53) sind in der Pflicht; Durchsetzung durch die Kommission ab August 2026.Quelle: Verordnung (EU) 2024/1689, Art. 113
Rund 29.500 Einrichtungen unter BSI-Aufsicht; Registrierung binnen drei Monaten (Portal seit 06.01.2026, Frist 06.03.2026); keine Übergangsfristen.Quelle: BGBl. 2025 I vom 05.12.2025; BSI-Pressemitteilung 05.12.2025
Digital Omnibus verschiebt von 02.08.2026 auf 02.12.2027 (Beschluss 29.06.2026; verbindlich mit Veröffentlichung im Amtsblatt). Eingebettete Systeme nach Anhang I: 02.08.2028.Quelle: Digital Omnibus on AI, Beschluss 29.06.2026
Methodik — damit jeder nachrechnen kann
Kohorte: die 40 Unternehmen des DAX, je die deutsche Unternehmens-Startseite; die Zusammensetzung bestimmt die Deutsche Börse. Gemessen am 02.09.2026 mit Chromium 145.0.7632.6 (Playwright 1.58.0, headless), Desktop 1366 × 900, eigener User-Agent „EXTRA-Evidence-Index/1.0“. Barrierefreiheit: axe-core 4.12.1, Regeln WCAG 2.0/2.1/2.2 A und AA, nach dem Schließen eines Cookie-Banners, wo möglich. Sicherheits-Header: HSTS, Content-Security-Policy, X-Frame-Options beziehungsweise frame-ancestors, X-Content-Type-Options, Referrer-Policy, Permissions-Policy — gezählt wird das Vorhandensein, nicht die Güte der Regel. Seit dem 03.09.2026 zählt für Referrer-Policy auch das gleichwertige Meta-Tag im HTML; Permissions-Policy kennt kein Meta-Äquivalent — gehostete Shop-Plattformen können ihn nicht setzen, das ist eine Grenze der Plattform und wird als solche ausgewiesen. Cookies: alle beim ersten Laden gesetzten Cookies, vor jeder Interaktion; die Kopfzahl nennt nur Cookies fremder Anbieter, weil technisch notwendige Cookies (Sitzung, Lastverteilung, Bot-Abwehr, Einwilligungs-Werkzeug) nach § 25 Abs. 2 Nr. 2 TDDDG keiner Einwilligung bedürfen — den Zweck einzelner Cookies messen wir nicht und behaupten deshalb keinen Rechtsverstoß. Antwortzeit: Time to First Byte aus dem Navigation Timing des Browsers.
Wiederholung statt Momentaufnahme: Jede Website wurde dreimal gemessen. Genannt wird nur, was alle Läufe bestanden hat. In unserer Wiederholungsmessung waren Verstöß-Regeln, Sicherheits-Header und fremde Cookies bei allen messbaren Websites identisch, die Antwortzeit dagegen bei keiner einzigen — Median-Abweichung 46 ms, größte Abweichung über zwei Sekunden. Deshalb gibt es hier keine Bestenliste der schnellsten Server.
Nullpunkt: Das Verfahren wird an unserer eigenen Website kalibriert; sie läuft im selben Lauf mit und lag bei 0 automatisch erkennbaren Verstößen, 6 von 6 Sicherheits-Headern, 0 Cookies und 0 fremden Servern. Wir stehen nicht in der Kohorte und nicht in den Listen.
Rohdaten: CSV · JSON · Werkzeuge und Messskripte liegen im Repository der EXTRA Group; Prüfsummen aller Belege auf Anfrage.
EXTRA Group GmbH · Landshut · EXTRA Index · DAX 40 · Ausgabe 1 · 02.09.2026 · Vorschau (noindex). Nächste Ausgabe: Oktober 2026.