Leistungsüberblick

IT-Sicherheitsprüfungen: welcher Penetrationstest zu Ihrer Lage passt

Nicht jede Organisation braucht dieselbe Prüfung. Diese Übersicht ordnet unsere Leistungen nach Ausgangslage — von der ersten IT-Sicherheitsprüfung vor der Zertifizierung bis zur Angriffssimulation gegen ein eingespieltes SOC.

Kostenfreies Erstgespräch, auch wenn daraus kein Auftrag wird.

Einordnung

Welche Prüfung wann sinnvoll ist

Erste Zertifizierung steht an

ISO 27001, SOC 2 oder ein großes Kundenaudit: Starten Sie mit einem Penetrationstest der zentralen Anwendung. Der Bericht deckt gleich mehrere Nachweispflichten ab und zeigt, wo Ihr Sicherheitskonzept praktisch nicht trägt.

SaaS-Produkt mit Mandantentrennung

Web-Pentest mit besonderem Blick auf Rechteausweitung und Mandantentrennung. Das ist der Befundtyp, der in der Praxis am häufigsten zu meldepflichtigen Datenpannen führt.

Migration in die Cloud

Cloud-Penetrationstest nach dem Umzug, nicht davor. Die kritischen Befunde entstehen bei der Umsetzung des Rechtekonzepts, nicht in der Planungsunterlage.

Häufige Releases

Kontinuierlicher Penetrationstest. Bei wöchentlichen Auslieferungen ist ein Jahresbericht spätestens nach zwei Monaten überholt.

KI-Funktionen im Produkt

Prüfung der LLM-Anwendung zusammen mit der umgebenden Anwendung. Die gefährlichen Befunde entstehen an der Schnittstelle zwischen Modellantwort und ausgeführter Aktion.

Etabliertes Sicherheitsteam

Red Teaming. Wenn Schwachstellenprozess und Erkennung stehen, ist die nächste offene Frage, ob beides unter realem Angriffsdruck tatsächlich funktioniert.

Regulatorik

Welche Vorgabe welche Prüfung verlangt

NIS2

Für wichtige und besonders wichtige Einrichtungen: Risikoanalyse, Bewältigung von Vorfällen und Lieferkettensicherheit. In der Praxis bedeutet das mindestens einen jährlichen Penetrationstest der wesentlichen Systeme plus dokumentierte Nachverfolgung.

BSI IT-Grundschutz

Die Bausteine zu Webanwendungen, Netzarchitektur und Cloud-Nutzung verlangen technische Prüfungen. Wir ordnen Befunde direkt den betroffenen Bausteinen zu.

KRITIS

Betreiber kritischer Anlagen müssen die Wirksamkeit ihrer Vorkehrungen alle zwei Jahre nachweisen. Prüfumfang und Berichtsstruktur richten wir an dieser Nachweispflicht aus.

TISAX

Für Zulieferer der Automobilindustrie: Der VDA-ISA-Katalog fordert belegbare technische Prüfungen — je nach Prüfziel für Informationssicherheit, Prototypenschutz oder Datenschutz.

Zusammenarbeit

Wie ein Projekt bei uns startet

  1. 01

    Erstgespräch

    Dreißig Minuten zu Ihrer Umgebung, Ihren Auslösern und Ihrem Zeitrahmen. Kostenfrei, ohne Verkaufsdruck.

  2. 02

    Vorschlag zum Prüfumfang

    Sie erhalten eine schriftliche Empfehlung, was sinnvollerweise geprüft werden sollte — und was Sie sich sparen können.

  3. 03

    Festpreisangebot

    Verbindlicher Preis, Zeitplan und Vertragsunterlagen inklusive Vertraulichkeitsvereinbarung und Auftragsverarbeitungsvertrag.

Häufige Fragen

Fragen zur Auswahl der richtigen Prüfung

Direkt zu den Leistungen

Unsicher, welche Prüfung Sie brauchen?

Schildern Sie uns Ihre Ausgangslage. Wir sagen Ihnen, was jetzt sinnvoll ist — und was warten kann.

Beratung anfragen