Checkliste 1 · Scope

    Pentest-Scope richtig definieren

    Mit dieser Checkliste grenzen Sie Testziel, Systeme, Rollen, Ausschlüsse und erwartete Ergebnisse so ab, dass Anbieter belastbar kalkulieren können.

    Redaktionell geprüft: 25. August 2026 7 Min. Lesezeit

    Arbeitsliste für Vorbereitung und interne Abstimmung.

    01

    Testziel

    Der Scope beginnt mit der Frage, welche Entscheidung der Test ermöglichen soll.

    • Geschäftliches Testziel formulieren
    • Zu schützenden Prozess benennen
    • Erwartete Aussage des Tests festhalten
    • Erfolgskriterien intern abstimmen
    02

    Testobjekte

    Alle freigegebenen Ziele eindeutig und technisch zuordenbar beschreiben.

    • Domains, Anwendungen und APIs inventarisieren
    • Netze und Cloud-Umgebungen abgrenzen
    • Rollen und Testkonten definieren
    • Drittanbieter und Abhängigkeiten markieren
    03

    Grenzen und Regeln

    Ausschlüsse und betriebliche Schutzmaßnahmen sind Teil des Scopes.

    • Ausgeschlossene Systeme auflisten
    • Verbotene Testmethoden festhalten
    • Zeitfenster und Sperrzeiten vereinbaren
    • Abbruchkriterien und Notfallkontakt benennen
    04

    Erwartete Ergebnisse

    Bericht und Nachbereitung bereits beim Scoping einplanen.

    • Zielgruppen des Berichts benennen
    • Bewertungsmethode abstimmen
    • Meldeweg für kritische Funde klären
    • Retest-Umfang und Frist vorsehen

    Einordnung

    Ein Scope ist eine gemeinsame Arbeitsgrundlage.

    Die Liste ersetzt keine technische Feinabstimmung mit dem Anbieter. Sie sorgt dafür, dass Annahmen sichtbar werden und Angebote nicht auf unterschiedlichen Testumfängen beruhen.

    Nächster Schritt im Beauftragungsprozess

    Angebote vergleichbar prüfen