Berlin
Penetrationstest in Berlin für Start-ups, Scale-ups und SaaS-Anbieter
In Berlin kommt der Anlass für einen Penetrationstest meist aus dem Vertrieb: Ein Enterprise-Kunde schickt einen Sicherheitsfragebogen, oder die Due Diligence vor der nächsten Finanzierungsrunde steht an. Beides verträgt keine langen Vorlaufzeiten.
Keine Vorauszahlung — passend zu knappen Runway-Budgets.
Berliner Realität
Woran es bei schnell gewachsenen Produkten hängt
Wir prüfen viele Produkte, die in drei Jahren von zehn auf hundert Beschäftigte gewachsen sind. Die Befundmuster ähneln sich erstaunlich stark.
Rechteprüfung im Backend
Das Frontend blendet Funktionen aus, das Backend prüft nicht nach. Der mit Abstand häufigste kritische Befund in schnell gebauten SaaS-Produkten — und der, der Enterprise-Deals kippt.
Mandantentrennung
Wenn der erste Großkunde fragt, ob seine Daten von anderen Mandanten getrennt sind, muss die Antwort belegbar sein. Wir prüfen mit zwei getrennten Testmandanten und dokumentieren das Ergebnis nachweisbar.
Interne Werkzeuge und Admin-Oberflächen
Schnell gebaute Verwaltungsoberflächen ohne Zwei-Faktor-Absicherung, ohne Protokollierung und mit weitreichenden Rechten sind ein unterschätzter Angriffspfad.
Cloud-Konten aus der Frühphase
Zugangsschlüssel aus der Gründungszeit, überprivilegierte Rollen und Bereitstellungsrechte in der Pipeline, die nie eingeschränkt wurden.
Zahlungs- und Abrechnungslogik
Manipulation von Preisen, Kontingenten und Testphasen. Kein Scanner erkennt, welcher Ablauf in Ihrem Geschäftsmodell eigentlich verboten sein sollte.
Fremdkomponenten und Integrationen
Webhooks ohne Signaturprüfung, Anbindungen an Partnersysteme mit dauerhaften Zugangsdaten und Bibliotheken, die seit zwei Jahren nicht aktualisiert wurden.
Nachweise
Was Berliner Unternehmen belegen müssen
SOC 2 und ISO 27001
Für den Verkauf an größere Kunden praktisch unumgänglich. Beide Rahmenwerke setzen einen belegbaren technischen Prüfprozess voraus — ein Bericht deckt hier gleich mehrere Anforderungen ab.
DSGVO
Wer personenbezogene Daten verarbeitet, braucht ein Verfahren zur regelmäßigen Wirksamkeitsprüfung. Befunde zu Zugriffskontrolle und Mandantentrennung entscheiden im Ernstfall darüber, ob eine Datenpanne meldepflichtig ist.
NIS2 über die Lieferkette
Auch nicht direkt betroffene Anbieter bekommen die Anforderungen über ihre Kunden zugestellt. Wer den Nachweis bereits im Datenraum liegen hat, verkürzt jede Lieferantenprüfung erheblich.
Technische Due Diligence
Investoren fragen im Rahmen der Prüfung regelmäßig nach dem letzten Penetrationstest. Ein aktueller Bericht mit dokumentiertem Nachtest ist dort ein sichtbares Signal für einen funktionierenden Entwicklungsprozess.
Häufige Fragen
Fragen aus der Berliner Tech-Szene
Passende Leistungen
Vor dem nächsten Enterprise-Deal
Ein knapp geschnittener, tiefer Test der Hauptanwendung beantwortet die meisten Sicherheitsfragebögen auf einen Schlag.
Prüfumfang besprechen