Häufige Auftraggeberfrage

    Wer darf einen Pentest durchführen?

    Wer einen Pentest durchführen darf: schriftliche Autorisierung, klarer Scope, geeignete Qualifikation, Unabhängigkeit und sichere Anbieterwahl erklärt.

    Redaktionell geprüft: 25. August 2026 7 Minuten Lesezeit

    Kurzantwort

    Ein Pentest darf nur innerhalb einer wirksamen Autorisierung und des ausdrücklich freigegebenen Scopes erfolgen. Auftraggeber müssen selbst verfügungs- und freigabeberechtigt sein oder notwendige Zustimmungen einholen. Die testenden Personen benötigen nachweisbar passende Erfahrung für das konkrete Testobjekt; ein einzelnes Zertifikat ersetzt diese Prüfung nicht.

    01

    Autorisierung kommt vor Technik

    NIST beschreibt Rules of Engagement als vorab festgelegte Regeln, Grenzen und Befugnisse. Sie geben dem Testteam nur für die definierten Aktivitäten eine Erlaubnis. Systeme von Hosting-, Cloud- oder SaaS-Partnern können zusätzliche Zustimmungen oder plattformspezifische Regeln erfordern.

    • Beauftragende Organisation und verantwortliche Freigabeperson
    • Eindeutige Zielsysteme, Domains, IP-Bereiche und Konten
    • Erlaubte und verbotene Methoden
    • Testzeitraum, Quelladressen und Kommunikationswege
    • Notfallkontakt, Abbruchbefugnis und Umgang mit Daten
    02

    Qualifikation passend zum Scope prüfen

    Webanwendungen, Active Directory, Cloud und industrielle Systeme verlangen unterschiedliche Erfahrung. Lassen Sie sich erläutern, wer tatsächlich testet, welche vergleichbaren Projekte durchgeführt wurden und wie Befunde qualitätsgesichert werden.

    • Benannte Rollen und Verantwortlichkeiten im Testteam
    • Nachweisbare Erfahrung mit dem konkreten Testobjekt
    • Verständliche Methodik und manuelle Testtiefe
    • Sicherer Umgang mit Nachweisen und Kundendaten
    • Technische und managementgerechte Berichtskompetenz
    03

    Unabhängigkeit sinnvoll einordnen

    Externe Testende können eine unabhängige Perspektive liefern. Interne Teams besitzen dafür mehr Systemkontext. Entscheidend ist, Interessenkonflikte offenzulegen und sicherzustellen, dass Ergebnisse ohne Druck dokumentiert und eskaliert werden können.

    Praxis-Checkliste

    Das sollten Auftraggeber festhalten

    Eigene Freigabeberechtigung klären
    Zustimmungen betroffener Dritter einholen
    Rules of Engagement unterschreiben
    Tatsächlich eingesetztes Team bewerten
    Erfahrung passend zum Testobjekt prüfen
    Haftung, Vertraulichkeit und Datenweg vereinbaren

    Häufig gefragt

    Darf die eigene IT einen Pentest durchführen?

    Mit wirksamer interner Autorisierung und geeigneter Kompetenz kann ein internes Team technische Tests durchführen. Für unabhängige Nachweise oder Interessenkonflikte kann ein externer Anbieter angemessener sein.

    Welche Zertifizierung muss ein Pentester haben?

    Es gibt nicht das eine Zertifikat für jeden Scope. Zertifizierungen können Kompetenzindikatoren sein, sollten aber mit praktischer Erfahrung, Methodik, Referenzprojekten und Qualitätssicherung bewertet werden.