Compliance einordnen

    ISO/IEC 27001 und Pentests

    Wie Penetrationstests in ein risikobasiertes ISMS nach ISO/IEC 27001 passen – und warum ein Pentest allein weder Zertifizierung noch Konformität beweist.

    Redaktionell geprüft: 25. August 2026 8 Min. Lesezeit

    Anwendungsbereich

    Für wen ist das Thema relevant?

    Organisationen, die ein Informationssicherheits-Managementsystem nach ISO/IEC 27001 aufbauen, betreiben oder zertifizieren lassen möchten.

    Anforderungskontext

    01

    Risiken steuern

    Informationssicherheitsrisiken werden systematisch bewertet, behandelt und regelmäßig überprüft.

    02

    Wirksamkeit bewerten

    Die Organisation muss beurteilen, ob ausgewählte Maßnahmen die beabsichtigte Wirkung erreichen.

    03

    Verbesserung verankern

    Abweichungen, Erkenntnisse und Veränderungen fließen in die kontinuierliche Verbesserung des ISMS ein.

    Rolle des Pentests

    Was ein technischer Test beitragen kann

    • Technische Risiken und ausnutzbare Schwachstellen belegen
    • Wirksamkeit ausgewählter Schutzmaßnahmen untersuchen
    • Risikobehandlung und Verbesserungsmaßnahmen priorisieren
    • Nachweise für interne Bewertung oder Auditvorbereitung liefern

    Keine pauschale Konformitätsaussage

    Pentest und Compliance sind nicht gleichbedeutend.

    Ein Pentest ist kein ISO/IEC-27001-Audit und stellt kein Zertifikat aus. Ob und wie getestet wird, folgt aus Scope, Risikobewertung, gewählten Maßnahmen und den Erwartungen der zuständigen Audit- oder Zertifizierungsstelle.

    Konkreten technischen Scope vorbereiten

    Scope-Checkliste