Leistungsüberblick
IT-Sicherheitsprüfungen: welcher Penetrationstest zu Ihrer Lage passt
Nicht jede Organisation braucht dieselbe Prüfung. Diese Übersicht ordnet unsere Leistungen nach Ausgangslage — von der ersten IT-Sicherheitsprüfung vor der Zertifizierung bis zur Angriffssimulation gegen ein eingespieltes SOC.
Kostenfreies Erstgespräch, auch wenn daraus kein Auftrag wird.
Einordnung
Welche Prüfung wann sinnvoll ist
Erste Zertifizierung steht an
ISO 27001, SOC 2 oder ein großes Kundenaudit: Starten Sie mit einem Penetrationstest der zentralen Anwendung. Der Bericht deckt gleich mehrere Nachweispflichten ab und zeigt, wo Ihr Sicherheitskonzept praktisch nicht trägt.
SaaS-Produkt mit Mandantentrennung
Web-Pentest mit besonderem Blick auf Rechteausweitung und Mandantentrennung. Das ist der Befundtyp, der in der Praxis am häufigsten zu meldepflichtigen Datenpannen führt.
Migration in die Cloud
Cloud-Penetrationstest nach dem Umzug, nicht davor. Die kritischen Befunde entstehen bei der Umsetzung des Rechtekonzepts, nicht in der Planungsunterlage.
Häufige Releases
Kontinuierlicher Penetrationstest. Bei wöchentlichen Auslieferungen ist ein Jahresbericht spätestens nach zwei Monaten überholt.
KI-Funktionen im Produkt
Prüfung der LLM-Anwendung zusammen mit der umgebenden Anwendung. Die gefährlichen Befunde entstehen an der Schnittstelle zwischen Modellantwort und ausgeführter Aktion.
Etabliertes Sicherheitsteam
Red Teaming. Wenn Schwachstellenprozess und Erkennung stehen, ist die nächste offene Frage, ob beides unter realem Angriffsdruck tatsächlich funktioniert.
Regulatorik
Welche Vorgabe welche Prüfung verlangt
NIS2
Für wichtige und besonders wichtige Einrichtungen: Risikoanalyse, Bewältigung von Vorfällen und Lieferkettensicherheit. In der Praxis bedeutet das mindestens einen jährlichen Penetrationstest der wesentlichen Systeme plus dokumentierte Nachverfolgung.
BSI IT-Grundschutz
Die Bausteine zu Webanwendungen, Netzarchitektur und Cloud-Nutzung verlangen technische Prüfungen. Wir ordnen Befunde direkt den betroffenen Bausteinen zu.
KRITIS
Betreiber kritischer Anlagen müssen die Wirksamkeit ihrer Vorkehrungen alle zwei Jahre nachweisen. Prüfumfang und Berichtsstruktur richten wir an dieser Nachweispflicht aus.
TISAX
Für Zulieferer der Automobilindustrie: Der VDA-ISA-Katalog fordert belegbare technische Prüfungen — je nach Prüfziel für Informationssicherheit, Prototypenschutz oder Datenschutz.
Zusammenarbeit
Wie ein Projekt bei uns startet
- 01
Erstgespräch
Dreißig Minuten zu Ihrer Umgebung, Ihren Auslösern und Ihrem Zeitrahmen. Kostenfrei, ohne Verkaufsdruck.
- 02
Vorschlag zum Prüfumfang
Sie erhalten eine schriftliche Empfehlung, was sinnvollerweise geprüft werden sollte — und was Sie sich sparen können.
- 03
Festpreisangebot
Verbindlicher Preis, Zeitplan und Vertragsunterlagen inklusive Vertraulichkeitsvereinbarung und Auftragsverarbeitungsvertrag.
Häufige Fragen
Fragen zur Auswahl der richtigen Prüfung
Direkt zu den Leistungen
Unsicher, welche Prüfung Sie brauchen?
Schildern Sie uns Ihre Ausgangslage. Wir sagen Ihnen, was jetzt sinnvoll ist — und was warten kann.
Beratung anfragen