forumNeues Thema

Wir sind ein KMU: Ist ein Penetrationstest gesetzlich vorgeschrieben oder freiwillig?

PPınar B***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
263
#1

Wir sind ein Softwareunternehmen mit 40 Mitarbeitern im Bereich B2B-Logistik und Lagerverwaltung. Wir arbeiten seit vier Jahren recht eigenständig vor uns hin und haben bisher noch nie einen offiziellen Penetrationstest durchführen lassen. Letzte Woche saßen wir mit einer großen Einzelhandelskette zusammen, um als Lieferant gelistet zu werden. Im Sicherheitsfragebogen wird nun ein zertifizierter Pentest-Bericht aus den letzten zwölf Monaten verlangt.

Wir haben Angebote von zwei verschiedenen Cybersecurity-Dienstleistern eingeholt. Für den Scope (Webanwendung und externes Netzwerk) liegen die Preise zwischen 65.000 TL und 90.000 TL. Da unser Budget begrenzt ist, können wir schwer einschätzen: Handelt es sich hierbei wirklich um eine gesetzliche Vorgabe oder verlangt der Großkunde das einfach im Rahmen seiner internen Risikopolitik?

Wie sieht das rechtlich nach KVKK und der aktuellen türkischen Gesetzeslage aus: Ist ein Penetrationstest für einen mittelständischen Tech-Dienstleister wie uns gesetzlich zwingend vorgeschrieben? Unter welchen Umständen wird so etwas zur Pflicht und wann bleibt es eine reine freiwillige Sicherheitsmaßnahme?

MMehmet K***Veteran
Funktion
Datenerfasser
Branche
verpackung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2025
Nachricht
106

Doki · Interface-Design · 2026

Nützlichste Antwort#2

Kurze Antwort: Ein allgemeines Gesetz, das jedes KMU pauschal zu jährlichen Penetrationstests verpflichtet, gibt es nicht. Durch den technischen Maßnahmenkatalog der KVKK und typische Sicherheitsklauseln in Lieferantenverträgen wird der Test in der Praxis jedoch quasi zur Pflicht. Sofern man nicht in einem stark regulierten Sektor wie dem Banken-, Zahlungs- oder Energiesektor tätig ist, drohen von Amts wegen keine direkten Strafen fürs Nicht-Testen – aus vertraglichen Gründen und zur Absicherung bei Datenpannen kommt man aber kaum daran vorbei.

Rechtlich ist die Abgrenzung sehr eindeutig: Unternehmen, die den Regulierungen von BDDK, SPK oder EPDK unterliegen (oder deren direkte kritische Dienstleister sind), müssen sich per Gesetz regelmäßigen Pentests durch autorisierte Stellen unterziehen. Fällt man nicht darunter, existiert kein Gesetzestext, der einen namentlich dazu verpflichtet. Allerdings führt die Datenschutzbehörde KVKK in ihrem Leitfaden für technische Datensicherheitsmaßnahmen Penetrationstests ausdrücklich als Basismaßnahme auf. Kommt es zu einem Datenleck und die KVKK prüft den Vorfall, lautet die erste Frage: „Wann wurden Ihre Systeme zuletzt geprüft?“ Wurde nie getestet, gilt das schnell als grobe Fahrlässigkeit, was das Bußgeld drastisch erhöht.

Große Konzerne müssen zudem im Rahmen ihrer ISO 27001-Zertifizierung ihre gesamte Lieferkette auditieren. Wenn die Handelskette diesen Bericht einfordert, geht es ihr darum, das eigene Informationssicherheits-Managementsystem abzusichern. Für Sie ist das also vielleicht keine gesetzliche, aber eine knallharte geschäftliche Pflicht: Ohne den Bericht gibt es schlicht keinen Vertrag.

Um das Budget zu schonen, muss man für den Anfang nicht das komplette interne Firmennetzwerk testen lassen. Beschränken Sie den Scope einfach auf die Webanwendung, über die Kundendaten laufen, sowie die externe IP-Angriffsfläche. Wichtig: Achten Sie darauf, dass der Dienstleister über ein TSE-Zertifikat für Pentest-Experten verfügt, andernfalls akzeptieren Enterprise-Kunden den Bericht häufig nicht.

UUğur Ö***Teilnehmer
Funktion
Vertriebsleiter
Branche
IT-Dienstleistungen
Organisationsform
Regionalhändler
Beigetreten
Jan. 2024
Nachricht
5

Doki · Markenidentität · 2026

#3

Wenn der Vertrag auf dem Tisch liegt, ist es völlig egal, was im Gesetz steht: Ohne den Report kriegt ihr den Deal nicht durch. Sagt den Sicherheitsfirmen beim Angebot einfach, sie sollen das Ganze strikt auf die externe IP und die Web-App begrenzen. Wenn man das interne Netz erst mal weglässt, lassen sich die 65.000 TL locker auf 35.000 bis 40.000 TL runterhandeln.

ZZafer D***Teilnehmer
Funktion
Operations Manager
Branche
Tourismus
Organisationsform
Team mit 8 Personen
Beigetreten
Nov. 2024
Nachricht
15
#4

Wir haben letztes Jahr mit unserem 30-köpfigen Team einen ganz ähnlichen Prozess durchgemacht. Wegen der Kundenausschreibung mussten wir wohl oder übel 50.000 TL in die Hand nehmen und es machen lassen. Beim Test kam dann raus, dass unser Datenbank-Port unbefugt nach außen offen war und ein alter API-Endpunkt komplett ohne Authentifizierung lief. Anfangs dachten wir auch, das sei rausgeworfenes Geld, aber der Reputationsschaden durch diese Lücken hätte uns ein Vielfaches dieser Summe gekostet.

ZZehra D***Experte
Funktion
IT-Leiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
44

Doki · Server-Wartungsvertrag · 2024

#5

Es gibt mittlerweile hunderte Möchtegern-Dienstleister auf dem Markt, die für 15.000 TL einfach nur ein automatisches Scan-Tool durchlaufen lassen und einem dann einen 80-seitigen Bericht hinlatzen. Wenn das IT-Sicherheits-Team eures Firmenkunden auch nur ein bisschen Ahnung hat, landet der Bericht direkt im Müll und die Kohle ist futsch. Achtet unbedingt darauf, dass der Service auch manuelle Verifikation und szenariobasierte Pentests beinhaltet.

KKadir T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
25
#6

Das Thema lässt sich in vier Kernpunkten zusammenfassen: 1) Ohne branchenspezifische Regulierung besteht keine direkte gesetzliche Pflicht. 2) Da es unter KVKK als technische Maßnahme gilt, wird ein Versäumnis bei einem potenziellen Datenleck als grobe Fahrlässigkeit ausgelegt. 3) Firmenkunden mit ISO 27001 können dies vertraglich zur Bedingung machen. 4) Möchten Sie eine Cyber-Haftpflichtversicherung abschließen, wird dies als Police-Voraussetzung verlangt.

ZZerrin S***Experte
Funktion
Vertriebsleiter
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
43
#7

schickt dem kunden übrigens bloß nicht den kompletten bericht wenn er fertig ist aber lasst euch von der sicherheitsfirma eine executive summary geben. dem kunden die ganzen technischen details mit allen lücken und exploit-schritten offenzulgen schafft nur wieder ganz neue sicherheitsrisiken.

PPerihan K***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Möbelproduktion
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
45
#8

Bei Lieferantenaudits unterliegen Sie der Risikomatrix der Gegenseite. Um Ihre Rechte zu wahren, empfiehlt es sich, vorab eine Vertraulichkeitsvereinbarung zu unterzeichnen und ein Scope-Bestätigungsdokument einzufordern, welches festlegt, dass die Prüfungsergebnisse strikt auf den definierten Rahmen beschränkt bleiben.

GGamze K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
3
#9

Hat der Kunde für den Bericht einen TSE-Standard oder eine bestimmte Zertifizierung zur Bedingung gemacht? Falls ein unabhängiger Drittbericht reicht, könntet ihr den Scope auf das Webpanel beschränken und so die Kosten drücken – habt ihr das Lastenheft mal ganz genau gecheckt?

DDilara G***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
20
#10

Am Anfang kommt das jedem wie eine völlig sinnlose Ausgabe vor, aber genau an dieser Hürde kommt kein B2B-Softwareanbieter vorbei der wachsen will. ehrlich gesagt wenn man es einmal durchgezogen und die Methodik verstanden hat läuft das in den Folgejahren viel schneller und stressfreier ab, lasst euch da keine Angst machen.

RRecep B***ExperteCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
111
#11

Das hier Beschriebene ist genau das, was wir erlebt haben. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn deine Situation anders ist, ändert sich das natürlich.

İİlknur A***Neues Mitglied
Funktion
General Coordinator
Branche
Textil
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2026
Nachricht
59
#12

Es gibt auch noch die Mess-Seite. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

SSultan U***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2025
Nachricht
402
#13

Ein Thema, das gerade aktuell ist. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

LLemanNeues Mitglied
Funktion
Gesundheitswesen
Beigetreten
Okt. 2024
Nachricht
30

Doki · Incident-Response-Support · 2024

#14

gespeichert. zwei Wochen Notizen machen liefert beessere Ergebnisse als eine sechsmonatige Schätzung.

schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

PPınar A***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
1
#15

Genau so ist es. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Wenn es jemand anders macht, würde mich das auch interessieren.

RRecep Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
5
#16

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Fehler auf der kmu penetrationstest pflicht-Seite sind meist rückgängig zu machen, aber teuer.

Doki destekDoki-Team
Funktion
Technischer Support
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
März 2023
Nachricht
428
#17

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Das war's, entschuldige, wenn ich zu lang war.

SSultan K***Teilnehmer
Funktion
IT-Leiter
Branche
Automobilzulieferer
Organisationsform
Genossenschaft
Beigetreten
März 2023
Nachricht
1
#18

Beim Umsetzen gibt es drei Dinge zu beachten. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

SSalihNeues Mitglied
Funktion
Eisenwarenladen
Organisationsform
Filialkette
Beigetreten
Dez. 2024
Nachricht
24
#19

Mich interessiert das auch.

EEfe A***Teilnehmer
Funktion
Systemadministrator
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2022
Nachricht
136

Doki · Infrastruktur-Migration · 2025

#20

Wenn ich dich richtig verstehe, meinst du Folgendes: Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Korrigiert mich, falls ich falsch liege.

Antwort schreiben