S/MIME-Verschlüsselung

E-Mails signieren und verschlüsseln

Mit einem S/MIME Zertifikat weisen Sie die Echtheit Ihrer E-Mails nach und schützen deren Inhalt vor unbefugtem Zugriff – kompatibel mit Outlook, Apple Mail und Thunderbird, ohne zusätzliche Software.

Sichere E-Mail-Kommunikation

Sectigo S/MIME Basic
pro Jahr (inkl. MwSt.)

29,90 (1)

  • Mailbox-validiertes S/MIME (Strict)
  • E-Mail-Verschlüsselung
  • E-Mail-Signierung (digitale Signatur)
  • keine Dokumentensignierung
  • keine Client-Authentifizierung
  • für private und geschäftliche E-Mail-Adressen
  • maximale Laufzeit: 2 Jahre
  • Validierung: per E-Mail-Adresse
  • bei 24 Monaten: 28,41 € / Jahr
DigiCert Secure Email for Individual
pro Jahr (inkl. MwSt.)

39,90 Anfragen

  • S/MIME für Einzelpersonen
  • E-Mail-Verschlüsselung
  • E-Mail-Signierung (digitale Signatur)
  • Dokumentensignierung inklusive
  • kompatibel mit Outlook, Apple Mail, Thunderbird
  • Ausstellung in ca. 10 Minuten
  • maximale Laufzeit: 2 Jahre
  • Validierung: per Domain-Validierung
  • bei 24 Monaten: 37,91 € / Jahr

(1) Preis pro Jahr inkl. 19% MwSt.; Vertragslaufzeit 1 Jahr ohne automatische Verlängerung

Stand: 20.08.2026


Was ist S/MIME?
S/MIME (Secure/Multipurpose Internet Mail Extensions) ist ein etablierter Standard, mit dem sich E-Mails digital signieren und verschlüsseln lassen. Die Signatur belegt dem Empfänger, dass die Nachricht tatsächlich von Ihnen stammt und auf dem Transportweg nicht verändert wurde. Die Verschlüsselung stellt sicher, dass ausschließlich der vorgesehene Empfänger den Inhalt lesen kann. S/MIME ist betriebssystemunabhängig und funktioniert direkt im E-Mail-Client – ohne zusätzliche Software.

S/MIME oder TLS?
TLS sichert die Verbindung zwischen den Mailservern während der Übertragung. Sobald eine Nachricht im Postfach liegt, wird sie dort in der Regel unverschlüsselt gespeichert. S/MIME verschlüsselt hingegen die Nachricht selbst und schützt sie vom Versand bis zum Öffnen beim Empfänger. Beide Verfahren ergänzen sich.

Für wen eignen sich S/MIME Zertifikate?

  • Privatpersonen und Freiberufler, die ihre E-Mail-Kommunikation absichern und ihre Absender-Identität nachweisen möchten.
  • Unternehmen mit DSGVO-Pflichten, die personenbezogene Daten beim Versand schützen müssen.
  • Kanzleien, Praxen und Finanzdienstleister mit erhöhten Vertraulichkeitsanforderungen und Schutzbedarf gegen Phishing sowie Business-E-Mail-Compromise.

Unterschied der beiden Angebote:

  • Sectigo S/MIME Basic: Mailbox-validiert (Prüfung der E-Mail-Adresse). Ideal für einen schnellen, unkomplizierten Einstieg in Verschlüsselung und Signatur.
  • DigiCert Secure Email for Individual: zusätzlich zur E-Mail-Verschlüsselung und -Signierung auch für die Signierung von Dokumenten geeignet.

Hinweis:
Jede E-Mail-Adresse benötigt ein eigenes Zertifikat; Wildcard-Zertifikate sind bei S/MIME technisch nicht vorgesehen. Nach der Ausstellung erhalten Sie Ihr Zertifikat als P12-Datei zum Import in Ihren E-Mail-Client. Die sichere Verwahrung des privaten Schlüssels liegt nach der Übergabe in Ihrer Verantwortung.

Häufige Fragen zu S/MIME Zertifikaten

TLS verschlüsselt die Verbindung zwischen den Mailservern während der Übertragung. S/MIME schützt dagegen den Inhalt der E-Mail selbst – unabhängig davon, wo sie gespeichert ist oder über wie viele Server sie läuft. Beide lösen unterschiedliche Aufgaben und ergänzen sich: TLS sichert den Transportweg, S/MIME hält die Nachricht auch im Postfach verschlüsselt.
Für die Verschlüsselung ja: Beide Seiten brauchen ein Zertifikat, um ihre öffentlichen Schlüssel auszutauschen. Für die reine Signatur genügt ein Zertifikat beim Absender. Sobald Sie eine signierte E-Mail versenden, erhält der Empfänger automatisch Ihren öffentlichen Schlüssel und kann Ihnen verschlüsselt antworten.
Die meisten gängigen Programme: Microsoft Outlook, Apple Mail, Mozilla Thunderbird, iOS Mail sowie Gmail für Google-Workspace-Konten. In Exchange-Umgebungen wird S/MIME nativ unterstützt.
Unsere E-Mail-Zertifikate sind bis zu 2 Jahre gültig. Nach den S/MIME-Baseline-Requirements des CA/Browser-Forums beträgt die maximale Gültigkeit für Strict- und Multipurpose-Profile 825 Tage.
Kostenlose Zertifikate einiger Zertifizierungsstellen bieten grundlegende Verschlüsselung und Signatur, sind aber auf die reine Mailbox-Validierung beschränkt, enthalten keinen Support und können keine Organisations-Identität ausweisen. Kostenpflichtige Zertifikate von Sectigo oder DigiCert bieten zusätzlich Support, Organisations- bzw. Personen-Validierung, teils Dokumentensignierung und mehrjährige Laufzeiten.
Ja. Sie finden die Einstellungen unter Einstellungen → E-Mail → S/MIME, inklusive Optionen zum standardmäßigen Signieren und Verschlüsseln sowie zur automatischen Auswahl des Signaturzertifikats. Ein Unterschied zum klassischen Outlook: Das neue Outlook importiert Zertifikate nicht automatisch – installieren Sie das Zertifikat daher zunächst selbst in Windows.
Nein. Ein SSL-/TLS-Zertifikat identifiziert eine Website und sichert die Verbindung zu ihr. Ein S/MIME Zertifikat identifiziert eine Person bzw. E-Mail-Adresse und sichert die Nachricht selbst. Beide werden nach unterschiedlichen Regeln ausgestellt und sind nicht austauschbar – ein Zertifikat für einen Webserver kann keine E-Mails signieren.
Zum Signieren wird Ihr eigener privater Schlüssel verwendet – das funktioniert, sobald Ihr Zertifikat installiert ist. Zum Verschlüsseln benötigen Sie hingegen das öffentliche Zertifikat des Empfängers, das Ihnen noch nicht vorliegt. Bitten Sie die Person, Ihnen eine signierte Nachricht zu schicken; ihr Zertifikat wird dabei mitgeliefert.
Ja, Sie müssen es aber auf jedem Gerät aus der PKCS#12-Datei (.p12) installieren – der private Schlüssel wird nicht automatisch synchronisiert. Aktivieren Sie deshalb beim ersten Import die Option „Schlüssel als exportierbar markieren", sonst lässt sich die Datei später nicht erneut erzeugen.
Sie können damit keine neuen Nachrichten mehr signieren, und andere können Ihnen keine neuen Nachrichten mehr daran verschlüsselt zusenden. Installieren Sie das Nachfolgezertifikat auf demselben Weg. Behalten Sie das abgelaufene Zertifikat installiert – nur damit lassen sich ältere, daran verschlüsselte Nachrichten weiterhin entschlüsseln.
Nein. Er benötigt lediglich ein E-Mail-Programm mit S/MIME-Unterstützung und den privaten Schlüssel zum Zertifikat, an das Sie verschlüsselt haben. Da S/MIME ein Standard ist, kommen auch Thunderbird, Apple Mail und die meisten Business-Clients damit zurecht.
Nicht über die Zertifizierungsstelle. Der private Schlüssel wurde auf Ihrer Seite erzeugt, keine CA hält eine Kopie. Ist das Zertifikat noch auf einem Gerät installiert und war der Schlüssel als exportierbar markiert, können Sie es dort exportieren und erhalten Ihre Datei zurück. War er nicht exportierbar, können Sie ein neues Zertifikat zum Signieren anfordern – bereits an das alte Zertifikat verschlüsselte E-Mails bleiben jedoch unlesbar.
Nein – auf keinen Fall. Jede Nachricht, die jemals an Ihr altes Zertifikat verschlüsselt wurde, lässt sich ausschließlich mit dem zugehörigen alten privaten Schlüssel entschlüsseln. Löschen Sie ihn, werden diese Nachrichten dauerhaft unlesbar – auch solche, die aktuell in Ihrem Postfach liegen. Ein abgelaufenes Zertifikat verhindert nur das Signieren neuer E-Mails; ältere, daran verschlüsselte Nachrichten entschlüsselt es unbegrenzt weiter. Lassen Sie deshalb jedes ausgemusterte E-Mail-Zertifikat installiert und übertragen Sie es beim Wechsel auf einen neuen Rechner per Export/Import zusammen mit dem aktuellen Zertifikat.

Weitere Informationen und aktuelle Preise finden Sie auf der Seite S/MIME Zertifikate.