Penetrationstest · Wissen kompakt

Penetrationstest:
Definition, Ablauf, Arten, Kosten.

Der vollständige Überblick für Unternehmen: Was ein Penetrationstest ist, wie er nach BSI-Methodik abläuft, welche Arten und Standards es gibt, was er kostet und wann Regulierungen wie NIS2, DORA oder ISO 27001 ihn faktisch verlangen.

Kurz erklärt

Ein Penetrationstest (Pentest) ist eine autorisierte, methodische Sicherheitsprüfung, bei der Fachleute mit den Techniken echter Angreifer kontrolliert versuchen, in IT-Systeme, Netzwerke oder Anwendungen einzudringen. Ziel ist es, Schwachstellen nachzuweisen, das reale Angriffspotenzial einzuschätzen und die Wirksamkeit vorhandener Sicherheitsmaßnahmen zu überprüfen - bevor es ein Angreifer tut.

500+
Pentests durchgeführt
OSCP+
Zertifizierte Tester
DE + EN
Berichte in zwei Sprachen
0 €
Retest nach Behebung
Definition

Was ist ein Penetrationstest?

„Ein IS-Penetrationstest ist ein erprobtes und geeignetes Vorgehen, um das Angriffspotenzial auf ein IT-Netz, ein einzelnes IT-System oder eine (Web-)Anwendung festzustellen.“

Das Bundesamt für Sicherheit in der Informationstechnik beschreibt den Penetrationstest in seiner Studie „Durchführungskonzept für Penetrationstests“ als kontrollierten Versuch, von außen in ein bestimmtes Computersystem oder Netzwerk einzudringen, um Schwachstellen zu identifizieren - mit denselben Techniken, die auch bei einem realen Angriff zum Einsatz kämen.

Das NIST-Glossar (SP 800-115) definiert Penetration Testing gleichbedeutend als Sicherheitstest, bei dem Prüfer reale Angriffe nachbilden, um Wege zur Umgehung der Sicherheitsfunktionen einer Anwendung, eines Systems oder Netzwerks zu finden. Beide Definitionen betonen dasselbe: Es geht nicht um Theorie, sondern um den praktischen Nachweis, was ein Angreifer bei Ihnen tatsächlich erreichen könnte.

Aus dem Ergebnis leiten Unternehmen zwei Dinge ab: ergänzende Sicherheitsmaßnahmen für die gefundenen Schwachstellen - und einen belastbaren Nachweis, ob die bereits vorhandenen Maßnahmen in der Praxis wirken.

Abgrenzung

Penetrationstest vs. Schwachstellenscan vs. Red Teaming

Die drei Begriffe werden oft vermischt - sie beantworten aber unterschiedliche Fragen mit unterschiedlicher Tiefe.

KriteriumSchwachstellenscanPenetrationstestRed Teaming
ZielBekannte Schwachstellen automatisiert erkennenSchwachstellen nachweisen, verketten und Angriffspotenzial bewertenErkennung und Reaktion der Verteidigung (Blue Team) testen
MethodeÜberwiegend automatisiert (Scanner)Überwiegend manuell, toolgestütztVerdeckte Angriffssimulation nach realen Taktiken
TiefeOberfläche - laut BSI mit vielen False PositivesVerifizierte Findings inkl. Logik- und KonfigurationsfehlernWenige, dafür vollständige Angriffspfade bis zum Ziel
ErgebnisRohliste möglicher SchwachstellenPriorisierter Bericht mit Nachweis (PoC) und EmpfehlungenErkenntnisse zu Detektion, Alarmierung und Response
AufwandGeringMittel - abhängig von Scope und PrüftiefeHoch - mehrwöchige Kampagnen

Der BSI-Praxis-Leitfaden ordnet die Prüftiefen als Stufenmodell: Ein technisches Sicherheitsaudit sichtet Versionen und Konfigurationen, ein nicht invasiver Schwachstellenscan prüft automatisiert (mit dem Nachteil vieler False Positives), ein invasiver Scan setzt bereits Exploits ein. Der Penetrationstest geht darüber hinaus: Er sucht gezielt Wege, Sicherheitsmaßnahmen zu umgehen. Das BSI empfiehlt dabei eine moderate Angriffsstärke - Schwachstellen nachweisen, Exploits nur einsetzen, wenn es unvermeidbar und der Exploit ausreichend getestet ist.

Red Teaming definiert das NIST als autorisierte Gruppe, die die Angriffs-Fähigkeiten eines realen Gegners gegen die Sicherheitsaufstellung eines Unternehmens nachbildet - das Ziel ist die Verbesserung der Verteidigung, nicht die möglichst vollständige Schwachstellenliste. Mehr dazu auf unseren Seiten zum Schwachstellenscan, zum Red Team Assessment und zum bedrohungsgeleiteten TLPT nach DORA.

Arten

Welche Arten von Penetrationstests gibt es?

Penetrationstests unterscheiden sich nach Informationsbasis, nach der BSI-Klassifikation und nach dem Prüfobjekt.

Black-Box

Die Tester erhalten vorab keine internen Informationen - wie ein externer Angreifer. Realistisch, aber aufwendig: Vieles der Testzeit fließt in die Informationsbeschaffung.

Grey-Box

Teilwissen, z. B. Testaccounts oder Netzpläne. In der Praxis der häufigste Kompromiss aus Realismus und Effizienz.

White-Box

Volle Transparenz über Systeme, Konfigurationen, ggf. Quellcode. Maximale Testabdeckung pro Testtag.

Das BSI empfiehlt grundsätzlich Whitebox-Tests, da bei einem Blackbox-Test aufgrund fehlender Informationen Schwachstellen übersehen werden können - bei zugleich höherem Schadensrisiko und deutlich größerem Aufwand.

Die 6 Klassifikationskriterien des BSI

Das BSI-Durchführungskonzept klassifiziert jeden Penetrationstest anhand von sechs Kriterien, die im Scoping festgelegt werden:

1 · Informationsbasis

Black-Box oder White-Box: Wie viel wissen die Tester vorab?

2 · Aggressivität

Von passiv scannend über vorsichtig und abwägend bis aggressiv.

3 · Umfang

Vollständig, begrenzt oder fokussiert auf einzelne Systeme.

4 · Vorgehensweise

Verdeckt (unangekündigt) oder offensichtlich (mit der IT abgestimmt).

5 · Technik

Netzwerkzugang, sonstige Kommunikation, physischer Zugang oder Social Engineering.

6 · Ausgangspunkt

Von außen (Internet) oder von innen (Innentäter-Perspektive).

Nach Prüfobjekt

In der Praxis wird der Penetrationstest meist nach dem Zielsystem benannt:

Webanwendungs-Pentest

Login, Session-Handling, Berechtigungen, Business-Logik - geprüft nach OWASP Top 10 und WSTG.

Web-App-Pentest

API-Pentest

REST, GraphQL und gRPC: Authentifizierung, Autorisierung, Datenexposition, Rate Limiting.

API-Sicherheitstest

Externe & interne Infrastruktur

Angriffsfläche aus dem Internet sowie interne Netze inkl. Lateral Movement und Privilege Escalation.

Infrastruktur-Pentest

Active Directory

Kerberoasting, Delegationen, ACL-Missbrauch - die typischen Pfade zur Domänen-Übernahme.

Active-Directory-Pentest

Cloud (AWS, Azure, M365)

IAM-Rechte, Storage, Netzwerksegmentierung und Logging in Cloud-Umgebungen.

Cloud-Pentest

Mobile Apps

iOS und Android nach OWASP MASVS - inklusive der dahinterliegenden Backend-APIs.

Mobile-App-Pentest

WLAN & Netzwerk-Audit

Funknetze, Segmentierung und Netzwerkkonfiguration als Einfallstor ins interne Netz.

Netzwerk-Audit

Phishing & Social Engineering

Der Faktor Mensch - laut BSI nur unter klar definierten Rahmenbedingungen und mit Einbeziehung der Personalvertretung.

Phishing-Simulation
Standards & Methodik

Wonach seriöse Anbieter testen.

Ein professioneller Penetrationstest folgt dokumentierten Methodiken - das macht Ergebnisse nachvollziehbar und vergleichbar.

BSI-Methodik

Das Durchführungskonzept für Penetrationstests und der Praxis-Leitfaden für IS-Penetrationstests definieren Phasen, Klassifikation und Anforderungen an Prüfer - die Referenz für Tests in Deutschland.

OWASP Top 10 & WSTG

Die OWASP Top 10 sind der Referenzstandard für die kritischsten Webanwendungs-Risiken (aktuell: Version 2025, angeführt von Broken Access Control). Der Web Security Testing Guide (v4.2) liefert das strukturierte Testframework dazu.

PTES

Der Penetration Testing Execution Standard gliedert einen Pentest in sieben Abschnitte: Pre-Engagement, Intelligence Gathering, Threat Modeling, Vulnerability Analysis, Exploitation, Post Exploitation und Reporting.

OSSTMM

Das Open Source Security Testing Methodology Manual von ISECOM (Version 3) ist eine vollständige Methodik für Sicherheits- und Penetrationstests - von physischer Sicherheit bis Funk, inkl. Metriken.

NIST SP 800-115 & CVSS

NIST SP 800-115 beschreibt technisches Sicherheitstesten methodisch; die Risikobewertung einzelner Findings erfolgt in der Praxis über CVSS-Scores, damit Sie Behebungen sauber priorisieren können.

Ablauf

Wie läuft ein Penetrationstest ab?

Das BSI-Durchführungskonzept beschreibt fünf Phasen. In der Praxis kommt als sechster Schritt der Retest hinzu, der die Behebung der Findings verifiziert.

  1. 1
    Vorbereitung

    Scoping, Ziele, Prüftiefe, Zeitfenster, schriftliche Beauftragung inkl. NDA - die vertragliche und organisatorische Basis.

  2. 2
    Informationsbeschaffung

    Passive und aktive Aufklärung: Asset Discovery, eingesetzte Technologien, Angriffsflächen-Mapping.

  3. 3
    Bewertung & Risikoanalyse

    Die gesammelten Informationen werden bewertet: Wo lohnen sich Eindringversuche, wo drohen Risiken für den Betrieb?

  4. 4
    Aktive Eindringversuche

    Manuelle Angriffe auf die ausgewählten Systeme - kontrolliert, dokumentiert und mit abgestimmter Aggressivität.

  5. 5
    Abschlussanalyse

    Auswertung, Clean-up der Testartefakte und Bericht mit Management Summary, Findings, Nachweisen und Empfehlungen.

  6. 6
    Retest (Praxis)

    Nach der Behebung werden die Findings erneut geprüft. Bei Sodu Secure ist der Retest innerhalb von 30 Tagen kostenlos.

Wie lange dauert ein Penetrationstest?

Die Dauer hängt vom Scope ab: Eine fokussierte Webanwendung liegt typischerweise bei wenigen Testtagen, große interne Infrastrukturen können mehrere Wochen beanspruchen. Den genauen Aufwand legt das Scoping vor Vertragsschluss fest - inklusive der Testfenster, die mit Ihrem Betrieb abgestimmt werden.

Wichtig für die Planung: Ein Penetrationstest ist laut BSI immer nur eine Momentaufnahme. Das BSI empfiehlt, alle zwei bis drei Jahre Wiederholungsprüfungen durchzuführen - und je höher der Schutzbedarf, desto häufiger sollte getestet werden.

Regulatorik

Wann sind Penetrationstests Pflicht?

Kaum eine Norm schreibt das Wort „Penetrationstest“ wörtlich vor - fast alle relevanten Regulierungen verlangen aber den Nachweis, dass Ihre Sicherheitsmaßnahmen wirksam sind. Der Pentest ist dafür das etablierte Mittel.

RegulierungAnforderungBedeutung für die Praxis
ISO 27001:2022Annex A 8.8: Technische Schwachstellen identifizieren, bewerten und behandeln. QuelleRegelmäßige, dokumentierte Pentests sind das gängige Umsetzungs- und Nachweismittel im Audit.
NIS2 / § 30 BSIG§ 30 Abs. 2 Nr. 6 BSIG fordert Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen. QuelleDer klassische Ansatzpunkt für Penetrationstests bei wichtigen und besonders wichtigen Einrichtungen.
KRITIS / § 39 BSIGBetreiber kritischer Anlagen müssen die Umsetzung ihrer Maßnahmen alle drei Jahre gegenüber dem BSI nachweisen. QuelleNachweis erfolgt durch Sicherheitsaudits, Prüfungen oder Zertifizierungen - Pentests liefern die technische Substanz.
DORARisikobasiertes, proportionales Testprogramm; für bestimmte Finanzunternehmen zusätzlich TLPT nach Art. 26/27. QuelleVerpflichtete Institute erhalten laut BaFin einen Bescheid - TLPT im Regelfall im Drei-Jahres-Rhythmus.
DSGVO Art. 32Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der TOM. QuellePentests sind ein anerkanntes Verfahren, diese Prüfpflicht für personenbezogene Daten zu erfüllen.
TISAX / VDA ISAAutomotive-Prüfstandard der ENX Association; Labels sind drei Jahre gültig. QuelleWirksame technische Sicherheitsmaßnahmen müssen belegt werden - Pentest-Berichte stützen das Assessment.

Für Finanzunternehmen unter DORA ist der bedrohungsgeleitete Penetrationstest (TLPT) die einzige Stelle, an der ein Pentest ausdrücklich vorgeschrieben ist - Details dazu auf unserer TLPT-Seite. Welche Anforderungen ISO 27001 konkret an Pentests stellt, erklärt unsere Seite zu den ISO-27001-Pentest-Anforderungen; für die Prüfpflichten bei personenbezogenen Daten siehe DSGVO-Penetrationstest.

Hinweis: Diese Übersicht ist keine Rechtsberatung. Ob und in welcher Frequenz Ihre Organisation testen muss, hängt von Einstufung, Branche und Aufsicht ab.

Bedrohungslage

Warum Penetrationstests? Die Lage in Zahlen.

Genau die Schwachstellen, die ein Pentest vorab aufdeckt, sind inzwischen der häufigste Einstiegspunkt echter Angriffe.

119

neu bekannt gewordene Schwachstellen pro Tag - ein Plus von rund 24 %

Quelle: BSI-Lagebericht 2025
31 %

aller Breaches beginnen mit der Ausnutzung einer Schwachstelle - erstmals vor gestohlenen Zugangsdaten

Quelle: Verizon DBIR 2026
96 %

der Unternehmen in Deutschland von Datendiebstahl, Spionage oder Sabotage betroffen oder vermutlich betroffen - Schaden: 211 bis 270,8 Mrd. €

Quelle: Bitkom Wirtschaftsschutz 2026
~80 %

der angezeigten Angriffe, etwa mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen

Quelle: BSI-Lagebericht 2025

Die Schlussfolgerung ist unbequem, aber einfach: Wer seine Schwachstellen nicht selbst sucht, überlässt das Finden den Angreifern. Ein Penetrationstest dreht die Reihenfolge um.

Kosten

Was kostet ein Penetrationstest?

Die Kosten richten sich nach Scope, Prüftiefe und Komplexität des Ziels - seriöse Anbieter kalkulieren nach dem Scoping, nicht pauschal. Als Orientierung für unsere Festpreise:

Web-App / API
ab 1.499 €

Eine Web- oder API-Anwendung, OWASP Top 10 plus Business-Logik.

Netzwerk / Active Directory
ab 2.500 €

Externe oder interne Infrastruktur inkl. Active Directory.

Multi-Scope / Enterprise
individuell

Mehrere Systeme, Cloud, wiederkehrende Tests - Angebot nach Scoping-Call.

Die wichtigsten Kostenfaktoren

  • Scope: Anzahl und Größe der Systeme, Rollen und Schnittstellen
  • Prüftiefe und Testansatz (Black-, Grey- oder White-Box)
  • Komplexität der Umgebung (Legacy, Cloud, Segmentierung)
  • Berichtsumfang, Abschlussgespräch und Retest
Anbieterwahl

Den richtigen Anbieter auswählen.

Der BSI-Praxis-Leitfaden formuliert klare Anforderungen an Prüfer und Auftrag. Diese Checkliste trennt seriöse Anbieter von Scan-Verkäufern:

  • Externe, unabhängige Prüfer beauftragen - nicht die hauseigene IT (BSI-Empfehlung)
  • Testteam aus mindestens zwei Personen: Vier-Augen-Prinzip
  • Nachweisbare Qualifikation: OSCP, BSI-Personenzertifizierung, CREST oder CEH
  • Erfahrung belegen lassen - BSI-Kriterium: mindestens 6 Penetrationstests in den letzten 3 Jahren
  • Schriftlicher Vertrag mit Prüfzeitraum, Prüfobjekt, Prüftiefe, NDA und Datenschutzregelungen
  • Berichtsqualität prüfen: Management Summary, reproduzierbare Findings, konkrete Empfehlungen
  • Retest nach Behebung inklusive - sonst fehlt die Qualitätskontrolle
Sodu Secure

Penetrationstest vom Anbieter aus Berlin.

Sodu Secure führt manuelle Penetrationstests nach BSI-orientierter Methodik, OWASP und PTES durch - mit zertifizierten Testern, Festpreisen und Berichten, mit denen Ihre Teams direkt arbeiten können. Eine kompakte Übersicht aller Leistungen finden Sie auf der Pentest-Service-Seite, regionale Informationen unter Pentest Berlin.

OSCP-zertifizierte Tester

Manuelles Testing durch zertifizierte Experten (OSCP+, OSWE, CEH) - über 500 durchgeführte Pentests.

Berichte in DE & EN

Management Summary plus technischer Teil mit PoC, CVSS-Bewertung und konkreten Fix-Empfehlungen.

Festpreis & kostenloser Retest

Verbindliches Angebot nach dem Scoping-Call, Retest der behobenen Findings innerhalb von 30 Tagen inklusive.

  1. 1
    Scoping-Call

    Kostenlos und unverbindlich: Ziele, Systeme, Prüftiefe, Zeitfenster.

  2. 2
    Test & Bericht

    Manueller Penetrationstest mit laufender Abstimmung und finalem Bericht.

  3. 3
    Retest

    Verifikation Ihrer Fixes und bereinigtes Ergebnis - ohne Mehrkosten.

Pentest anfragen Antwort innerhalb von 24 Stunden
FAQ

Häufige Fragen zum Penetrationstest.

Was ist ein Penetrationstest einfach erklärt?+

Ein Penetrationstest ist ein beauftragter, kontrollierter Hackerangriff auf die eigenen Systeme: Sicherheitsexperten versuchen mit den Methoden echter Angreifer, in Anwendungen, Netzwerke oder Cloud-Umgebungen einzudringen. Das Ergebnis ist ein Bericht, der nachgewiesene Schwachstellen, deren Risiko und konkrete Behebungsempfehlungen enthält.

Was kostet ein Penetrationstest?+

Die Kosten hängen von Scope und Prüftiefe ab. Bei Sodu Secure beginnt ein Web-Application-Pentest ab 1.499 €, ein Netzwerk- oder Active-Directory-Pentest ab 2.500 €. Größere Umgebungen werden nach dem Scoping-Call individuell als Festpreis angeboten. Vorsicht bei Pauschalpreisen ohne Scoping - dahinter steckt oft nur ein automatisierter Scan.

Wie lange dauert ein Penetrationstest?+

Je nach Scope wenige Testtage bis mehrere Wochen: Eine fokussierte Webanwendung ist meist innerhalb weniger Tage getestet, große interne Infrastrukturen brauchen länger. Der genaue Zeitrahmen wird im Scoping festgelegt und mit Ihrem Betrieb abgestimmt.

Wie oft sollte ein Penetrationstest durchgeführt werden?+

Das BSI empfiehlt Wiederholungsprüfungen alle zwei bis drei Jahre, da regelmäßig neue Schwachstellen und Angriffsmethoden bekannt werden - je höher der Schutzbedarf, desto häufiger. In der Praxis testen Unternehmen mit agiler Entwicklung oder hohem Schutzbedarf jährlich oder nach jedem größeren Release, denn jeder Pentest ist nur eine Momentaufnahme.

Was ist der Unterschied zwischen Penetrationstest und Schwachstellenscan?+

Ein Schwachstellenscan prüft automatisiert gegen bekannte Schwachstellen und liefert laut BSI viele False Positives. Ein Penetrationstest geht darüber hinaus: Erfahrene Tester verifizieren Schwachstellen manuell, verketten sie zu realen Angriffspfaden und finden auch Logik- und Konfigurationsfehler, die kein Scanner erkennt.

Ist ein Penetrationstest gesetzlich vorgeschrieben?+

Wörtlich vorgeschrieben ist er nur in Ausnahmen - etwa der TLPT nach DORA für bestimmte Finanzunternehmen. ISO 27001 (Annex A 8.8), NIS2 bzw. § 30 BSIG und DSGVO Art. 32 verlangen aber Schwachstellenmanagement und regelmäßige Wirksamkeitsprüfungen der Sicherheitsmaßnahmen - Penetrationstests sind das etablierte Mittel, diese Anforderungen zu erfüllen und nachzuweisen.

Sind Penetrationstests legal - und was muss vertraglich geregelt werden?+

Ja, mit ausdrücklicher Genehmigung des Systemeigentümers. Ohne Beauftragung wäre das Eindringen in fremde Systeme strafbar (§ 202a ff. StGB). Das BSI verlangt einen schriftlichen Vertrag mit Prüfzeitraum, Prüfobjekt, Prüftiefe sowie NDA- und Datenschutzregelungen.

Was ist der Unterschied zwischen Pentest und Red Teaming?+

Der Pentest sucht möglichst viele nachweisbare Schwachstellen in einem definierten Scope. Red Teaming simuliert laut NIST-Definition gezielt einen realen Gegner, um die Erkennungs- und Reaktionsfähigkeit der Verteidigung zu testen - verdeckt, über längere Zeit und mit Fokus auf wenige vollständige Angriffspfade statt auf Vollständigkeit.

Black-Box, Grey-Box oder White-Box: Welcher Ansatz ist der richtige?+

Das BSI empfiehlt grundsätzlich Whitebox-Tests, weil bei Blackbox-Tests mangels Informationen Schwachstellen übersehen werden können - bei höherem Schadensrisiko und größerem Aufwand. In der Praxis ist Grey-Box oft der beste Kompromiss: Testaccounts und Grundinformationen maximieren die Abdeckung pro Testtag, ohne den Angreifer-Blick zu verlieren.

Kann ein Penetrationstest den laufenden Betrieb stören?+

Bei professioneller Durchführung ist das Risiko gering: Das BSI empfiehlt eine moderate Angriffsstärke, Exploits werden nur eingesetzt, wenn sie ausreichend getestet sind. Prüfzeiträume, kritische Systeme und Eskalationswege werden vorab abgestimmt - auf Wunsch wird ausschließlich auf Staging-Umgebungen getestet.

Bereit für Ihren Penetrationstest?

Unverbindliches Angebot nach kostenlosem Scoping-Call - Antwort innerhalb von 24 Stunden.

Penetrationstest | Definition, Ablauf, Arten & Kosten | Sodu Secure