Pentest für ISO 27001 –
A.12.6 Anforderungen erfüllen
ISO 27001 Kontrollmaßnahme A.12.6 fordert regelmäßige Penetrationstests. Wir führen audit-konforme Pentests durch – direkt mit Mapping zu allen Kontrollmaßnahmen. Festpreis, zertifiziert, audit-ready.
Made in Germany · OSCP-zertifiziert · Hand-getestet
Was unsere Kunden sagen
Teams aus der DACH-Region vertrauen auf Sodu Secure, um kritische Schwachstellen zu finden, bevor Angreifer es tun.
“Die Zusammenarbeit mit Sodu Secure war von Anfang an sehr professionell und angenehm. Besonders beeindruckt hat uns der detaillierte Abschlussbericht mit klaren Handlungsempfehlungen zur Behebung der gefundenen Probleme. Wir empfehlen Sodu Secure gerne als kompetenten und zuverlässigen Partner weiter.”

“Endlich ein Pentest-Partner, der nicht nur eine PDF abliefert. Das Team hat im Retest jede Schwachstelle persönlich verifiziert. Für unsere ISO-27001-Zertifizierung war das Gold wert.”

“Schnell, professionell und auf Augenhöhe mit unseren Entwicklern. Das wöchentliche AuditAI-Review fängt Probleme ab, bevor sie überhaupt in Produktion gehen.”
“Als Beratungshaus stehen und fallen wir mit dem Vertrauen unserer Mandanten. Sodu Secure hat unsere Systeme gründlich geprüft und uns nachvollziehbar gezeigt, wo wir nachbessern mussten. Absolut empfehlenswert.”

“Wir hatten Angst vor einem Pentest – am Ende war es der entspannteste IT-Termin des Jahres. Klare Sprache, faire Preise, echte Ergebnisse.”
“Die gefundenen Schwachstellen waren keine Theorie – das Team hat live demonstriert, wie ein Angreifer an unsere Kundendaten gekommen wäre. Das hat im Management sofort gesessen.”
“Die Zusammenarbeit mit Sodu Secure war von Anfang an sehr professionell und angenehm. Besonders beeindruckt hat uns der detaillierte Abschlussbericht mit klaren Handlungsempfehlungen zur Behebung der gefundenen Probleme. Wir empfehlen Sodu Secure gerne als kompetenten und zuverlässigen Partner weiter.”

“Endlich ein Pentest-Partner, der nicht nur eine PDF abliefert. Das Team hat im Retest jede Schwachstelle persönlich verifiziert. Für unsere ISO-27001-Zertifizierung war das Gold wert.”

“Schnell, professionell und auf Augenhöhe mit unseren Entwicklern. Das wöchentliche AuditAI-Review fängt Probleme ab, bevor sie überhaupt in Produktion gehen.”
“Als Beratungshaus stehen und fallen wir mit dem Vertrauen unserer Mandanten. Sodu Secure hat unsere Systeme gründlich geprüft und uns nachvollziehbar gezeigt, wo wir nachbessern mussten. Absolut empfehlenswert.”

“Wir hatten Angst vor einem Pentest – am Ende war es der entspannteste IT-Termin des Jahres. Klare Sprache, faire Preise, echte Ergebnisse.”
“Die gefundenen Schwachstellen waren keine Theorie – das Team hat live demonstriert, wie ein Angreifer an unsere Kundendaten gekommen wäre. Das hat im Management sofort gesessen.”
ISO 27001 A.12.6 – Die Anforderung
Was Auditor*innen von Ihnen für A.12.6 erwarten.
A.12.6 – Technische Schwachstellenanalyse
Es sollten geeignete Verfahren durchgeführt werden, um technische Schwachstellen in IT-Systemen, Anwendungen und Netzwerken zu identifizieren.
Penetrationstests sind die beste Methode, um technische Schwachstellen aktiv zu identifizieren – nicht nur zu scannen, sondern auszunutzen.
Regelmäßigkeit
Mindestens 1x pro Jahr für alle Systeme. Für kritische oder neuentwickelte Systeme 2x pro Jahr oder nach größeren Änderungen.
Die Norm fordert 'regelmäßig'. Das bedeutet: Pentest ist nicht einmalig, sondern Teil des kontinuierlichen Risikomanagements.
Scope
Pentest sollte alle relevanten Systeme abdecken: Netzwerk, Server, Anwendungen, APIs, Cloud-Infrastruktur, Third-Party Integrations.
Auditor*innen prüfen: Habt ihr die ganze Angriffsflächse getestet oder nur eine kleine Auswahl?
Autorisierung & Dokumentation
Pentest ist nur mit schriftlicher Genehmigung durchzuführen. Dokumentation ist Compliance-Nachweis.
Auditor*innen verlangen: Schriftliche Genehmigung, Pentest-Vertrag, Bericht mit Datum und Auditor-Unterschrift.
Was wird bei ISO 27001 Pentests geprüft?
4 Kernbereiche nach ISO 27001 Anforderungen.
Web Application Sicherheit
OWASP Top 10: SQL Injection, XSS, CSRF, Broken Auth, IDOR, Insecure Deserialization – systematische Prüfung.
Netzwerk & Infrastruktur
Port Scanning, Service Enumeration, Privilege Escalation, Lateral Movement – echte Angriffsszenarien.
Access Control & Identity
IAM-Schwächen, Privilege Escalation, Standard-Passwörter, Kerberoasting – Identity-basierte Angriffe.
Datenverschlüsselung
Prüfung von Verschlüsselung in Transit (TLS) und in Rest – inkl. Key Management und Zertifikate.
ISO 27001 konformer Pentest – 6 Phasen
So führen wir einen Pentest durch, der Auditor*innen 100% zufriedenstellt.
Scope & Asset Discovery
Analyse Ihrer Infrastruktur nach ISO 27001 Kontrollen. Was ist zu testen? Welche Assets sind kritisch?
Threat Modeling nach MITRE ATT&CK
Basierend auf ISO 27001 Controls: Welche Angriffsvektoren sind relevant? Risk-basierte Priorisierung.
Manual Penetration Testing
Manueller Test aller Controlpunkte. Automatisierte Scans allein reichen nicht für ISO 27001 Audits.
Control-Mapping
Jeder Finding wird zu ISO 27001 Kontrollmaßnahmen gemappt. So sieht der Auditor sofort: Hier ist was schwach.
Proof-of-Concept & Evidence
Jeder Fund mit Beweis: Screenshots, Logs, Exploit-Code. Für Audits essentiell.
Bericht & Audit-Ready Findings
Pentest-Bericht mit A.12.6 Mapping. Der Auditor versteht sofort: Diese Kontrollen sind nachgewiesen.
Tools & Methodologien
Wir nutzen international anerkannte Frameworks und Standards.
OWASP Testing Guide
Methodologie für Web Application Security Testing – Standard in der Branche.
PTES (Penetration Testing Execution Standard)
7-phasiges Framework für vollständige Penetrationstests – ISO 27001 gerecht.
NIST SP 800-115
US-Standard für Technical Security Testing – auch für deutsche Audits akzeptiert.
MITRE ATT&CK
Threat Intelligence Framework – Mapping von Findings zu realen Angriffstechniken.
BSI C5 / BSI-Grundschutz
Deutsches Äquivalent – zusätzliche Controlpunkte für kritische Infrastrukturen.
CIS Controls
Center for Internet Security – 18 kritische Sicherheitsmaßnahmen als Benchmark.
Findings & Prioritäten
Wie wir Schwachstellen bewerten und Auditor*innen informieren.
RCE (Remote Code Execution), SQL Injection mit Datenzugriff, Authentication Bypass, Privilege Escalation zu Admin
Broken SSL/TLS, Unverschlüsselte Datenübertragung, Fehlende Input Validation, Path Traversal
Weak Encryption Algorithms, Information Disclosure, Weak Password Policy, Unpatched Systeme
Outdated Software, Nicht-optimale Error Handling, Fehlende Security Headers
Audit-Ready Dokumentation
Das erhalten Sie für die ISO 27001 Audits.
Pentest-Bericht
Detaillierter Report mit Findings, Severity, Proof-of-Concept, Business Impact.
Remediation Plan
Maßnahmen zur Behebung – mit Timeline und Verantwortlichkeiten.
Retest Results
Nach Behebung: Retest zeigt, dass Schwachstellen behoben wurden.
Pentest-Vertrag & NDA
Schriftliche Genehmigung des Pentests – Auditor fordert diesen Nachweis.
Audit ohne Pentest-Nachweis = A.12.6 Non-Compliance
Auditor*innen werden fragen: 'Können Sie einen Pentest-Bericht zeigen?' Ohne Nachweis: Major Finding. Jetzt Pentest durchführen.
Häufige Fragen zu ISO 27001 Pentests
ISO 27001 Pentest – Kosten
Die Anforderung im Normtext
ISO/IEC 27001:2022 verlangt in Control A.8.8 („Management of technical vulnerabilities“) einen systematischen Umgang mit technischen Schwachstellen. Zertifizierungsauditoren akzeptieren aktuelle Penetrationstest-Berichte als Nachweis, dass diese Anforderung wirksam umgesetzt ist.
Unsere Tests folgen dabei den anerkannten Prüfmethodiken OWASP WSTG und NIST SP 800-115 – der Bericht dient so als belastbare Audit-Evidence.
Offizielle Quellen
ISO 27001 Pentest jetzt beauftragen
Audit-konform · Audit-ready Bericht · A.12.6 Mapping · Zertifizierte Pentester
Jetzt starten – kostenlos & unverbindlich
Egal ob Sie schon konkret planen oder erst Orientierung brauchen – wählen Sie einfach den passenden Weg.
Ich möchte mich informieren
Konfigurieren Sie Ihren Pentest in unter 3 Minuten und erfahren Sie sofort & kostenlos den Preis – transparent, ohne Verpflichtung und ohne Wartezeit.
- Preis sofort online berechnen
- Transparenter Festpreis ab 2.500 €
- Keine Anmeldung nötig
Ich möchte mich beraten lassen
Hinterlassen Sie Ihre Kontaktdaten – wir rufen Sie innerhalb von 24 Stunden zurück und beraten Sie kostenlos & unverbindlich.