Offensive Security

PENETRATIONSTEST

Wir prüfen aktiv, ob ein Angreifer in Ihre Systeme eindringen könnte — bevor er es tut. Manuelle Sicherheitsüberprüfung mit CVSS-bewertetem Report und 30-Tage-Nachscan.

ab 1.500 € Orientierung
5–10 WT Typischer Testzeitraum
30 Tage Nachscan inkl.
CVSS Scoring-Methodik

Für wen ist das?

Anwälte & Kanzleien

Mandantendaten. Hochsensibel.

§ 43a BRAO verpflichtet Sie zur Verschwiegenheit — § 203 StGB bedroht Verstöße mit Strafe. Ein Penetrationstest zeigt Schwachstellen im vereinbarten Umfang. Ob eine Verschwiegenheitsvereinbarung mit IT-Dienstleistern nach § 43e BRAO vorliegt, stellen wir fest; die rechtliche Bewertung ist nicht Teil der Leistung.

Steuerberater & Buchführungsbüros

Klientendaten. Jahresabschlüsse. Bankzugänge.

§ 57 Abs. 1 StBerG gilt auch für Ihre IT-Infrastruktur. Klientendaten dürfen IT-Dienstleistern nur unter Bedingungen des § 62a StBerG zugänglich sein. Wir prüfen, ob die Zugänge technisch angreifbar sind.

Arztpraxen

Patientendaten. Höchste Schutzpflicht.

Für vertragsärztliche und vertragspsychotherapeutische Praxen gilt die aktualisierte IT-Sicherheitsrichtlinie nach § 390 SGB V; ihre neuen Anforderungen gelten seit dem 1. Oktober 2025. Ein Penetrationstest kann ein Baustein Ihres Nachweises sein.

Was Sie bekommen

Detaillierte Schwachstellen-Analyse

Netzwerk-Scan, Web-Applikation, SSL/TLS-Prüfung, OSINT-Recherche — die Angriffsflächen im vereinbarten Umfang systematisch durchleuchtet.

Technischer Report (voraussichtlich 15–30 Seiten)

CVE-Referenzen, CVSS-Scores, priorisierte Findings (Kritisch / Mittel / Niedrig) und exakte Lösungswege — für Ihr IT-Team direkt umsetzbar.

Remediation-Anleitung

Schritt-für-Schritt-Handlungsschritte für jede Schwachstelle. Kein Tech-Jargon — verständlich für Ihr Team und Ihr Management.

Wiederholungs-Scan nach 30 Tagen

Nachdem Ihr Team die Fixes deployed hat, scannen wir erneut — um zu bestätigen, dass die Schwachstellen wirklich geschlossen sind.

Persönlicher Review-Termin

Besprechung der Top-Findings mit Georgios Papagiannis persönlich. Fragen, Kontext, nächste Schritte — kein anonymes Ticket-System.

Wie es abläuft

Kickoff-Call

Kostenlos, 30 Minuten. Wir klären Scope, Systeme und Anforderungen. Kein Risiko.

Penetrationstest

Typisch 5–10 Werktage Testzeitraum. Aktiv wie ein echter Angreifer — unter vollständiger Kontrolle und schriftlicher Autorisierung.

Report & Review

Technischer PDF-Report plus Review-Call zur gemeinsamen Besprechung der Top-Findings.

Nachscan (Tag 30)

Verifizierung, dass die Schwachstellen nach Ihren Fixes wirklich geschlossen sind.

Investition

Die Preise dienen der Orientierung.

Kleine Umgebungen

ab 1.500 €

1–3 Systeme

  • Netzwerk-Scan
  • Web-App-Basis-Check
  • SSL/TLS-Prüfung
  • Report + Review-Call
  • 30-Tage-Nachscan

Mittlere Umgebungen

2.500–4.500 €

Web-App + Netzwerk

  • Erweiterter Netzwerk-Scan
  • OWASP-Top-10-Test
  • API-Sicherheitsprüfung
  • OSINT-Recherche
  • Report + Review-Call
  • 30-Tage-Nachscan

Komplexe Umgebungen

ab 5.000 €

Multi-App, Cloud, verteilt

  • Vollständiger Scope
  • Cloud-Konfigurationscheck
  • Social-Engineering (optional)
  • Ausführlicher Abschlussbericht
  • 30-Tage-Nachscan
  • Executive Summary

Nach dem Erstgespräch erhalten Sie ein verbindliches Festpreisangebot. Zahlungsmodalitäten: Hälfte bei Auftragserteilung, Hälfte bei Report-Lieferung. Das Erstgespräch ist unverbindlich und kostenlos.

Rechtliche Relevanz

DSGVO Art. 32

Art. 32 Abs. 1 lit. d nennt als Maßnahme ein "Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen". Ein Pentest-Report kann ein Baustein des Nachweises für technische und organisatorische Maßnahmen (TOMs) sein.

§ 43a BRAO & § 43e BRAO

Verschwiegenheitspflicht für Rechtsanwälte gilt auch für IT-Systeme. § 43e verlangt explizit Verschwiegenheitsvereinbarungen mit IT-Dienstleistern — wir prüfen, ob eine solche Vereinbarung vorliegt; die rechtliche Bewertung ist nicht Teil der Leistung.

§ 57 StBerG & § 62a StBerG

Steuerberater haften für die Sicherheit von Klientendaten. § 62a regelt, unter welchen Bedingungen IT-Dienstleister Zugang erhalten dürfen — ein Pentest prüft, ob diese Schnittstellen technisch angreifbar sind.

§ 390 SGB V (KBV-Richtlinie)

Verbindlich für vertragsärztliche und vertragspsychotherapeutische Praxen; die neuen Anforderungen der aktualisierten Fassung gelten seit dem 1. Oktober 2025. Die IT-Sicherheitsrichtlinie (BSI-Einvernehmen) definiert konkrete Kontrollpunkte — unser Pentest prüft einen Teil der technischen Anforderungen von außen.

Welcher Service passt?

Vergleich der Cyber Aspis Services nach Bedarf
Mein Bedarf Quick-Check
400 €
Pentest
ab 1.500 €
Technische Datenschutz-Prüfung
899 €
Schnelle Übersicht offener Ports & Services ✓ — —
Könnte ein Angreifer wirklich eindringen? — ✓ —
Web-App, API, Sessions vollständig prüfen ⚠ Basis ✓ —
Technische Maßnahmen nach Art. 32 DSGVO dokumentieren — — ✓

Häufige Fragen

Was genau ist ein Penetrationstest?
Ein Penetrationstest ist ein autorisierter, simulierter Angriff auf Ihre IT-Systeme. Wir versuchen aktiv, wie ein echter Angreifer in Ihr Netzwerk, Ihre Web-Anwendung oder Ihre Infrastruktur einzudringen — mit Ihrem Einverständnis und unter vollständiger Kontrolle. Das Ergebnis: ein präziser Report mit echten Schwachstellen, die wirklich ausnutzbar sind.
Wie lange dauert ein Penetrationstest?
Für einen Standard-Pentest ist ein Testzeitraum von typisch 5–10 Werktagen üblich. Der Zeitrahmen hängt vom Scope (Anzahl Systeme, Komplexität der Anwendungen) ab.
Werden meine Produktivsysteme während des Tests beschädigt?
Das Risiko wird minimiert: Wir arbeiten ausschließlich innerhalb des schriftlich vereinbarten Scopes und führen keine destruktiven Tests ohne ausdrückliche Genehmigung durch. Vor dem Test wird ein klares Rules-of-Engagement-Dokument unterzeichnet. Liegen Systeme bei Dritten (Hoster, Cloud-Anbieter), ist deren Zustimmung bzw. deren Testrichtlinie Voraussetzung. Produktive Systeme können auf Wunsch explizit ausgeschlossen werden. Ganz ausschließen lässt sich das Risiko bei aktiven Tests nie.
Ist ein Penetrationstest für mein KMU gesetzlich Pflicht?
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Es erfasst Unternehmen in bestimmten Sektoren, die mindestens 50 Beschäftigte haben oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. € aufweisen; ob Ihr Unternehmen betroffen ist, muss es selbst prüfen. Für vertragsärztliche und vertragspsychotherapeutische Praxen gelten die neuen Anforderungen der KBV-IT-Sicherheitsrichtlinie (§ 390 SGB V) seit dem 1. Oktober 2025. Anwaltskanzleien und Steuerberatungen haben berufsrechtliche Pflichten (§ 43a BRAO, § 57 StBerG). Eine ausdrückliche Pentest-Pflicht enthält keine dieser Regelungen. Ein Pentest-Report kann ein Baustein des Nachweises sein.
Was unterscheidet einen Penetrationstest vom Vulnerability Assessment?
Ein Vulnerability Assessment identifiziert und bewertet Schwachstellen — systematisch, aber nicht aktiv ausgenutzt. Ein Penetrationstest geht weiter: Wir prüfen, ob Schwachstellen tatsächlich ausnutzbar sind und wie weit ein Angreifer eindringen kann. Für KMU, die einen Beleg der tatsächlichen Ausnutzbarkeit benötigen, ist der Penetrationstest die richtige Wahl. Für regelmäßige Überwachung eignet sich das Vulnerability Assessment besser.

Bereit zu wissen, ob Ihre Systeme sicher sind?

Kostenloses 30-Minuten-Erstgespräch — kein Risiko, kein Vertrag, nur Klarheit.

Jetzt Erstgespräch anfragen → Alle Leistungen ansehen