Berlin

Penetrationstest in Berlin für Start-ups, Scale-ups und SaaS-Anbieter

In Berlin kommt der Anlass für einen Penetrationstest meist aus dem Vertrieb: Ein Enterprise-Kunde schickt einen Sicherheitsfragebogen, oder die Due Diligence vor der nächsten Finanzierungsrunde steht an. Beides verträgt keine langen Vorlaufzeiten.

Keine Vorauszahlung — passend zu knappen Runway-Budgets.

Berliner Realität

Woran es bei schnell gewachsenen Produkten hängt

Wir prüfen viele Produkte, die in drei Jahren von zehn auf hundert Beschäftigte gewachsen sind. Die Befundmuster ähneln sich erstaunlich stark.

Rechteprüfung im Backend

Das Frontend blendet Funktionen aus, das Backend prüft nicht nach. Der mit Abstand häufigste kritische Befund in schnell gebauten SaaS-Produkten — und der, der Enterprise-Deals kippt.

Mandantentrennung

Wenn der erste Großkunde fragt, ob seine Daten von anderen Mandanten getrennt sind, muss die Antwort belegbar sein. Wir prüfen mit zwei getrennten Testmandanten und dokumentieren das Ergebnis nachweisbar.

Interne Werkzeuge und Admin-Oberflächen

Schnell gebaute Verwaltungsoberflächen ohne Zwei-Faktor-Absicherung, ohne Protokollierung und mit weitreichenden Rechten sind ein unterschätzter Angriffspfad.

Cloud-Konten aus der Frühphase

Zugangsschlüssel aus der Gründungszeit, überprivilegierte Rollen und Bereitstellungsrechte in der Pipeline, die nie eingeschränkt wurden.

Zahlungs- und Abrechnungslogik

Manipulation von Preisen, Kontingenten und Testphasen. Kein Scanner erkennt, welcher Ablauf in Ihrem Geschäftsmodell eigentlich verboten sein sollte.

Fremdkomponenten und Integrationen

Webhooks ohne Signaturprüfung, Anbindungen an Partnersysteme mit dauerhaften Zugangsdaten und Bibliotheken, die seit zwei Jahren nicht aktualisiert wurden.

Nachweise

Was Berliner Unternehmen belegen müssen

SOC 2 und ISO 27001

Für den Verkauf an größere Kunden praktisch unumgänglich. Beide Rahmenwerke setzen einen belegbaren technischen Prüfprozess voraus — ein Bericht deckt hier gleich mehrere Anforderungen ab.

DSGVO

Wer personenbezogene Daten verarbeitet, braucht ein Verfahren zur regelmäßigen Wirksamkeitsprüfung. Befunde zu Zugriffskontrolle und Mandantentrennung entscheiden im Ernstfall darüber, ob eine Datenpanne meldepflichtig ist.

NIS2 über die Lieferkette

Auch nicht direkt betroffene Anbieter bekommen die Anforderungen über ihre Kunden zugestellt. Wer den Nachweis bereits im Datenraum liegen hat, verkürzt jede Lieferantenprüfung erheblich.

Technische Due Diligence

Investoren fragen im Rahmen der Prüfung regelmäßig nach dem letzten Penetrationstest. Ein aktueller Bericht mit dokumentiertem Nachtest ist dort ein sichtbares Signal für einen funktionierenden Entwicklungsprozess.

Häufige Fragen

Fragen aus der Berliner Tech-Szene

Passende Leistungen

Vor dem nächsten Enterprise-Deal

Ein knapp geschnittener, tiefer Test der Hauptanwendung beantwortet die meisten Sicherheitsfragebögen auf einen Schlag.

Prüfumfang besprechen