Vorbereitung & Durchführung

    So läuft ein Pentest ab

    Ein belastbarer Penetrationstest beginnt lange vor dem ersten Angriff. Diese sechs Phasen zeigen, welche Entscheidungen Auftraggeber vorbereiten müssen.

    Redaktionell geprüft: 25. August 2026 8 Minuten Lesezeit

    Der Gesamtprozess

    Sechs Phasen mit einem klaren Ergebnis

    01

    Ziel und Scope festlegen

    Welche Systeme sollen geprüft werden, welches Risiko soll der Test beantworten und was ist ausdrücklich ausgeschlossen?

    Ergebnis

    Scope-Liste und Testziel

    02

    Regeln vereinbaren

    Zeitraum, erlaubte Methoden, Datenschutz, Eskalationsweg und Abbruchkriterien werden schriftlich festgehalten.

    Ergebnis

    Rules of Engagement

    03

    Test vorbereiten

    Testzugänge, Rollen, Testdaten, IP-Freigaben und technische Ansprechpersonen werden rechtzeitig bereitgestellt.

    Ergebnis

    Freigegebene Testumgebung

    04

    Kontrolliert testen

    Die Testenden analysieren die Angriffsfläche, verifizieren Schwachstellen und melden kritische Funde nach dem vereinbarten Prozess.

    Ergebnis

    Belegte Befunde

    05

    Bericht und Abschluss

    Management Summary, technische Nachweise, Risikobewertung und konkrete Maßnahmen werden gemeinsam besprochen.

    Ergebnis

    Priorisierter Bericht

    06

    Beheben und nachtesten

    Das Unternehmen behebt die Ursachen. Im Retest wird geprüft, ob relevante Befunde wirksam geschlossen wurden.

    Ergebnis

    Retest-Nachweis

    Ihre Vorbereitung

    Was vor dem Test bereitstehen sollte

    Nicht jedes Detail muss bereits bekannt sein. Diese Informationen verhindern jedoch unnötige Rückfragen und unklare Angebote.

    Liste der Systeme und Domains
    Beschreibung kritischer Funktionen
    Testkonten für relevante Rollen
    Gewünschtes Zeitfenster
    Technische und organisatorische Kontakte
    Bekannte Einschränkungen
    Vorgaben für sensible Daten
    Gewünschtes Berichtformat und Retest

    Wichtige Abgrenzung

    Durchführung und Behebung sind getrennte Leistungen.

    Der Pentest findet und belegt Schwachstellen. Die verantwortlichen Entwicklungs- oder Betriebsteams beheben sie anschließend. Ein Retest bestätigt die Wirksamkeit – er ersetzt nicht die Ursachenanalyse.

    Noch keinen Testtyp gewählt?

    Beginnen Sie mit dem System, dessen Ausfall oder Datenverlust den größten Schaden verursachen würde.

    Pentest-Arten vergleichen

    Quelle und Einordnung

    Der konkrete Ablauf hängt von Anbieter, Scope und internen Vorgaben ab. Die sechs Phasen bilden einen praxistauglichen allgemeinen Prozess.

    BSI: Leitfaden für Penetrationstests