Pentest Anbieter auswählen: Die wichtigsten Kriterien, die offizielle BSI-Liste zertifizierter IS-Penetrationstest-Dienstleister, Red Flags und eine Checkliste mit 8 Fragen vor der Beauftragung.
Der Begriff Penetrationstest ist nicht geschützt. Jeder darf sich Pentest-Anbieter nennen - vom Einzelunternehmer mit Scanner-Lizenz bis zum spezialisierten Team mit langjähriger Offensive-Security-Erfahrung. Entsprechend groß ist die Qualitätsspanne: Am unteren Ende wird ein umformatierter Schwachstellenscan-Export als Pentest verkauft, am oberen Ende stehen mehrwöchige Red-Team-Operationen. Für Einkäufer und IT-Verantwortliche ist das ein Problem, denn die Angebote sehen auf dem Papier oft ähnlich aus. Dieser Artikel zeigt die Kriterien, an denen Sie Qualität erkennen - gestützt auf den offiziellen Praxis-Leitfaden für IS-Penetrationstests des BSI und öffentlich belegte Marktdaten.
Prüfen Sie fünf Dinge: die Zertifikate der konkret eingesetzten Tester (z. B. OSCP, OSWE, OSEP), die Methodik (OWASP, PTES, BSI-Leitfaden), den Vertrag (Scope, NDA, Haftung, Datenlöschung), die Berichtsqualität (Musterbericht anfordern) und ob ein Retest enthalten ist. Wer hier klare Antworten bekommt, hat die schwarzen Schafe bereits aussortiert.
“Penetrationstest ist kein geschützter Begriff - Qualität erkennen Sie an den Testern, der Methodik und dem Bericht, nicht am Logo.”
Die häufigste Mogelpackung im Markt ist der Schwachstellenscan mit Pentest-Etikett: Ein automatisierter Scanner-Export wird umformatiert und als Penetrationstest verkauft. Die Prüftiefen-Systematik des BSI ordnet den Schwachstellenscan aber nur als Vorstufe ein - erst die manuelle Verifikation der Funde und die gezielte Umgehung von Sicherheitsmaßnahmen machen den Pentest aus. Preislich ist das gut erkennbar: Laut CODE-LEIN sind Angebote unter rund 2.000 Euro meist automatisierte Scans, der Anbieter-Leitfaden von Yekta IT zieht die Warnschwelle bei etwa 3.000 Euro. Yekta IT nennt als weitere Warnsignale vage Antworten auf technische Fragen, fehlenden Retest im Angebot und wenige zertifizierte Tester als bloßes Aushängeschild. Dazu kommt die BSI-Grundregel: Wer ohne schriftlichen Vertrag mit klarem Scope testen will, ist raus.
Stellen Sie jedem Anbieter diese acht Fragen. Seriöse Anbieter beantworten sie konkret und ohne Ausflüchte - vage Antworten auf technische Fragen sind laut dem Anbieter-Leitfaden von Yekta IT selbst schon ein Warnsignal.
Der deutsche Markt gliedert sich grob in vier Typen: große Beratungshäuser und Prüfkonzerne (auf der BSI-Liste stehen unter anderem PwC, Ernst & Young und die TÜV-Gesellschaften), Telekom-Konzerneinheiten, spezialisierte Boutiquen wie SySS, secuvera oder HiSolutions - und automatisierte Scan- und Plattform-Angebote. Für Konzerne mit hohem Compliance-Druck und großem Budget sind die großen Häuser gesetzt. Für die meisten mittelständischen Unternehmen liefern spezialisierte Teams mit Senior-Testern die beste Kombination aus Tiefe, direktem Kontakt und fairem Preis. Automatisierte Plattformen ersetzen keinen manuellen Test, können aber als Ergänzung sinnvoll sein.
Sodu Secure ist eine spezialisierte Pentest-Boutique aus Berlin: OSCP-zertifizierte Tester, über 500 durchgeführte Pentests, Methodik nach OWASP und BSI-Praxis-Leitfaden, kostenloser Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch. Stellen Sie uns gern jede Frage aus der Checkliste - über das Anfrageformular erhalten Sie innerhalb eines Werktags eine konkrete Antwort samt Angebot.
Stellen Sie uns die 8 Fragen aus der Checkliste - wir antworten konkret und mit Musterbericht. Angebot innerhalb von 24 Stunden.
Kein Spam, jederzeit abbestellen
Zertifizierungen, rote Flaggen und Pentest-Typen im Vergleich - die ausführliche Übersicht.
Beschreiben Sie Ihr Prüfobjekt - Sie erhalten innerhalb von 24 Stunden ein konkretes Festpreisangebot.
Offensive Security, Sodu Secure GmbH
OSCP-zertifizierte Penetrationstester aus Berlin. Über 500 durchgeführte Pentests für Web-Anwendungen, APIs, Netzwerke und Active Directory - mit kostenlosem Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch.
War dieser Artikel hilfreich?
Mit Ihrem Netzwerk teilen