PCI DSS v4.0.1
Anforderungen 11.4.1 – 11.4.7
- Was verlangt wird
- Externe und interne Penetrationstests mindestens einmal alle 12 Monate und nach jeder wesentlichen Änderung. Segmentierungstests alle 12 Monate, bei Dienstleistern alle 6 Monate.
- Erwartete Nachweise
- Ein Bericht mit der Methode, ein Prüfumfang, der der Umgebung mit Karteninhaberdaten entspricht, und der Nachweis, dass ausnutzbare Befunde behoben und nachgetestet wurden.
DORA, Verordnung (EU) 2022/2554
Artikel 24 – 27; Delegierte Verordnung (EU) 2025/1190
- Was verlangt wird
- Ein Testprogramm für IKT-Systeme. Systeme, die kritische oder wichtige Funktionen unterstützen, werden mindestens jährlich getestet. Von der Aufsicht benannte Unternehmen durchlaufen mindestens alle 3 Jahre bedrohungsorientierte Penetrationstests.
- Erwartete Nachweise
- Testberichte und Pläne zur Behebung. Für bedrohungsorientierte Tests die Dokumente, die die technischen Standards vorschreiben.
NIS2, Richtlinie (EU) 2022/2555
Artikel 21 Absatz 2 Buchstaben e und f
- Was verlangt wird
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Management und Offenlegung von Schwachstellen. Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen.
- Erwartete Nachweise
- Ergebnisse von Sicherheitstests als Nachweis der Wirksamkeit und eine Richtlinie zur Offenlegung von Schwachstellen.
ISO/IEC 27001:2022
Anhang A, Maßnahmen 8.8 und 8.29
- Was verlangt wird
- Handhabung technischer Schwachstellen sowie Sicherheitstests in Entwicklung und Abnahme.
- Erwartete Nachweise
- Testberichte als Nachweis, dass die Maßnahmen greifen.
SOC 2
Trust Services Criteria CC4.1 und CC7.1
- Was verlangt wird
- Bewertungen, die feststellen, ob Kontrollen vorhanden sind und funktionieren, und Verfahren, die Schwachstellen erkennen.
- Erwartete Nachweise
- Ein Bericht eines unabhängigen Testers, datiert innerhalb des Prüfungszeitraums, mit Nachtest.
DSGVO, Verordnung (EU) 2016/679
Artikel 32 Absatz 1 Buchstabe d
- Was verlangt wird
- Ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen.
- Erwartete Nachweise
- Aufzeichnungen, die zeigen, dass die Maßnahmen zum Schutz personenbezogener Daten regelmäßig getestet werden.
HIPAA Security Rule
45 CFR 164.308(a)(8)
- Was verlangt wird
- Regelmäßige technische und nichttechnische Bewertung der Schutzmaßnahmen für elektronische Gesundheitsinformationen.
- Erwartete Nachweise
- Aufzeichnungen der Bewertung, deren technischer Teil der Bericht über einen Penetrationstest ist.
Cyber Resilience Act, Verordnung (EU) 2024/2847
Anhang I Teil II; Artikel 14
- Was verlangt wird
- Umgang mit Schwachstellen bei Produkten mit digitalen Elementen: eine Richtlinie zur koordinierten Offenlegung und regelmäßige Sicherheitstests. Die Meldepflicht für aktiv ausgenutzte Schwachstellen gilt ab dem 11. September 2026, sämtliche Pflichten gelten ab dem 11. Dezember 2027.
- Erwartete Nachweise
- Die Richtlinie zur Offenlegung, Testaufzeichnungen und das Verfahren für den Umgang mit Schwachstellen.
Der Test, den Ihr Prüfer verlangen wird
Rechtsakte und Standards sprechen selten ausdrücklich von einem „Penetrationstest“, doch Prüfer erwarten fast immer einen. Diese Seite ordnet die Anforderungen den Nachweisen zu und den Leistungen, die diese Nachweise liefern.
01Anforderungen
Regelwerke, Anforderung für Anforderung
Die Verweise wurden am 28. September 2026 mit den veröffentlichten Texten abgeglichen und dienen der Orientierung; maßgeblich ist der Text des Rechtsakts oder des Standards.
02Grenzen
Was ein Test nicht leistet
- Ein Penetrationstest stellt keine Compliance her. Über die Compliance entscheidet Ihr Prüfer auf Grundlage aller Kontrollen.
- Wir sind keine Audit- oder Zertifizierungsstelle und stellen keine Konformitätsbescheinigungen aus.
- Ob eine Vorschrift für Sie gilt, ist eine Rechtsfrage, die Ihre Juristen beantworten.
- Ein Test, der nur darauf ausgelegt ist, ein Audit zu bestehen, schützt nichts. Der Prüfumfang folgt der Anforderung, die Tiefe folgt dem Risiko.
03Anfrage
Sagen Sie uns, was getestet werden soll
- Website-Check kostenlos
- Antwort innerhalb von 1 Arbeitstag
- NDA vor jedem technischen Detail
- Festpreis für kostenpflichtige Projekte
- Unverbindlich
Anfrage eingegangen
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
So geht es weiter
- Ein Kundenbetreuer prüft die Anfrage und antwortet innerhalb von 1 Arbeitstag.
- Wir vereinbaren den Prüfumfang, die Testregeln und einen sicheren Kanal für sensibles Material.
- Sie erhalten ein Angebot mit Methode, Zeitplan und Festpreis. Für den kostenlosen Website-Check erhalten Sie die Genehmigung zur Unterschrift.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.