Termin vereinbaren

Penetrationstests richtig einordnen und beauftragen

Wie ein Penetrationstest funktioniert, worin er sich von Schwachstellenscans und Red Teaming unterscheidet – und welche Methodiken, Abläufe und regulatorischen Vorgaben bei der Beauftragung relevant sind.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

7Phasen im PTES (Version 1.0) – von Pre-Engagement bis Reporting
4.2aktuelle stabile Version des OWASP WSTG (Dez. 2020), Version 5.0 in Entwicklung
jährlich mindestens: etablierte Prüfung kritischer Systeme – kein universeller Pflichtturnus
3Jahre: TLPT mindestens in diesem Turnus (DORA Art. 26, behördlich bestimmte Finanzunternehmen)

Ein Penetrationstest ist ein autorisierter, kontrollierter Angriff auf die eigenen Systeme: Sicherheitsexperten versuchen mit den Methoden realer Angreifer, Schwachstellen zu finden und deren tatsächliche Ausnutzbarkeit nachzuweisen. Damit beantwortet er eine Frage, die automatisierte Scans offenlassen – welche Lücken im Zusammenspiel wirklich zu einem Sicherheitsvorfall führen können. Mit NIS2, DORA und TISAX wird der Nachweis wirksamer technischer Sicherheitsmaßnahmen zunehmend zur regulatorischen Erwartung. Dieser Beitrag ordnet Begriffe, Testarten, Methodiken, Ablauf und Turnus ein.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Black-, Grey- und White-Box im Vergleich

Wie viel Vorwissen die Tester erhalten – und was das für Testtiefe und Abdeckung bedeutet. Perspektive (extern/intern) und Grad der Ankündigung werden unabhängig davon im Scoping festgelegt.

Angreifersicht
  • Die Tester starten ohne interne Informationen – realistisch aus Angreifersicht.
  • Zeitintensiv und mit geringerer Abdeckung, weil Testzeit in die Informationsbeschaffung fließt.
AngreifersichtInformationsbeschaffunggeringere Abdeckung

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Referenz-Testkatalog für Webanwendungen und APIs; Version 4.2 seit Dezember 2020, Version 5.0 in Entwicklung.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests

Deutschsprachige Hilfestellung zu Ablauf und Beauftragung von IS-Penetrationstests (Stand 08.11.2016).

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

Art. 21 Abs. 2 Buchst. f fordert Konzepte und Verfahren zur Bewertung der Wirksamkeit der Cybersicherheits-Risikomanagementmaßnahmen.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Art. 25 nennt Penetrationstests als Teil des Testprogramms, Art. 26 verlangt TLPT mindestens alle drei Jahre; anwendbar seit 17.01.2025.

Verband der Automobilindustrie (VDA) / ENX Association · 2023

VDA Information Security Assessment (ISA) Version 6

Prüfgrundlage der TISAX-Assessments; Version 6.0 ist seit dem 1. April 2024 verbindlich für neu beauftragte Assessments (aktuelle Fassung 6.0.3), der Nachfolgekatalog ISA 2027 gilt für Bestellungen ab dem 01.01.2027.

Penetrationstest geplant?

In einem unverbindlichen Erstgespräch klären wir mit Ihnen Scope, Testtiefe und den passenden Turnus für Ihre Systeme.