Häufige Auftraggeberfrage

    Was passiert nach einem Pentest?

    Was nach einem Pentest zu tun ist: kritische Befunde behandeln, Maßnahmen priorisieren, Verantwortliche festlegen und einen Retest sinnvoll abnehmen.

    Redaktionell geprüft: 25. August 2026 7 Minuten Lesezeit

    Kurzantwort

    Nach dem Bericht beginnt die eigentliche Risikobehandlung: Befunde werden fachlich verstanden, nach Geschäftskontext priorisiert, Verantwortlichen zugeordnet und mit Fristen versehen. Kritische Lücken benötigen einen direkten Melde- und Entscheidungsweg. Ein Retest prüft anschließend gezielt, ob die vereinbarten Korrekturen wirksam sind.

    01

    Vom Befund zur Entscheidung

    Ein technischer Score allein entscheidet nicht über die Reihenfolge. Erreichbarkeit, betroffene Daten, bestehende Schutzmaßnahmen, Ausnutzungsweg und geschäftliche Auswirkungen müssen gemeinsam bewertet werden.

    • Kritische Befunde über den vereinbarten Sofortmeldeweg bestätigen
    • Duplikate und gemeinsame Ursachen zusammenführen
    • Risikoakzeptanz ausdrücklich begründen und freigeben
    • Kurzfristige Eindämmung von dauerhafter Behebung unterscheiden
    02

    Maßnahmen steuerbar machen

    Jeder relevante Befund benötigt eine verantwortliche Person, ein Zielbild, eine Frist und einen prüfbaren Abschlussnachweis. Wiederkehrende Ursachen gehören zusätzlich in Architektur, Entwicklungsprozess oder Konfigurationsstandards.

    • Ticket oder Maßnahmen-ID mit dem Befund verknüpfen
    • Verantwortung zwischen Produkt, Betrieb und Dienstleistern klären
    • Abhängigkeiten und mögliche Nebenwirkungen dokumentieren
    • Management über Gesamtrisiko statt nur Befundanzahl informieren
    03

    Retest richtig abgrenzen

    Der Retest beantwortet, ob konkrete gemeldete Schwachstellen geschlossen wurden. Er ist kein vollständiger neuer Pentest und entdeckt nicht automatisch neue Fehler in zwischenzeitlich geänderten Funktionen. Größere Änderungen benötigen einen erweiterten Scope.

    Praxis-Checkliste

    Das sollten Auftraggeber festhalten

    Sofortweg für kritische Befunde nutzen
    Befunde fachlich mit dem Anbieter durchgehen
    Verantwortliche und Fristen festlegen
    Ursachen statt nur Symptome beheben
    Retest-Umfang und Nachweise vereinbaren
    Restrisiken nachvollziehbar freigeben

    Häufig gefragt

    Müssen alle Befunde sofort behoben werden?

    Die Priorität richtet sich nach technischer Schwere und Geschäftskontext. Kritische, leicht ausnutzbare Risiken benötigen regelmäßig sofortige Maßnahmen; begründete Restrisiken müssen bewusst entschieden werden.

    Was bestätigt ein Retest?

    Ein Retest bestätigt innerhalb seines Umfangs, ob zuvor gemeldete Schwachstellen nicht mehr auf die gleiche Weise ausnutzbar sind. Er garantiert keine dauerhafte Sicherheit des Gesamtsystems.