forumNeues Thema

Wie legt man den Umfang einer schriftlichen Genehmigung für Penetrationstests fest und was muss im Dokument stehen?

NNihal T***Veteran
Funktion
Steuerberater
Beigetreten
Juli 2023
Nachricht
129
#1

Wir sind ein 14-köpfiges Softwareunternehmen im Fintech-Bereich und bieten B2B-Lösungen für Rechnungsstellung und Kontenabstimmung an. Zwei große Banken und ein führender Einzelhandelskonzern, die kurz vor dem Vertragsabschluss stehen, verlangen vor der Integration zwingend den Bericht eines unabhängigen Penetrationstests. Auf dem Tisch liegen Verträge im Gesamtwert von 600.000 TL jährlich.

Bevor wir mit der beauftragten Cybersicherheitsfirma loslegen, müssen wir eine schriftliche Autorisierung samt Scope-Dokument aufsetzen. Allerdings laufen in unserer Cloud-Infrastruktur Shared-Server, externe Payment-Gateways und Produktivdatenbanken, die sich nicht die kleinste Ausfallzeit leisten können. Wir haben ziemliche Bedenken, dass durch einen fehlerhaften Scan Server in die Knie gehen oder rechtliche Grenzen überschritten werden.

Welche Systeme, Testarten, Zeitfenster und rechtlichen Schutzklauseln gehören zwingend in dieses Freigabedokument? Welche Bedingungen sollten wir vertraglich festzurren, damit der laufende Betrieb nicht gefährdet wird?

AAslı K***ExperteCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
91
Nützlichste Antwort#2

Kurze Antwort: Die schriftliche Einverständniserklärung für einen Penetrationstest ist ein rechtlicher Schutzschild – sie schützt das Tester-Team vor Vorwürfen der Computerkriminalität und den Auftraggeber vor unkontrollierten Dienstausfällen oder Scope Creep. Das Dokument muss eine exakte Liste der Ziel-IPs und Domains, ausdrücklich ausgenommene Systeme, erlaubte Testmethoden sowie ein klares Notfall-Stopp-Protokoll enthalten.

Folgende Kernpunkte gehören zwingend in das Scope-Dokument: 1) Vollständiges Inventar der Zielsysteme: Alle statischen IPs, API-Endpunkte und Subdomains müssen einzeln aufgeführt werden, keine IP-Bereiche angeben. 2) Liste verbotener Tests: DoS-Angriffe auf die Produktivumgebung, Social Engineering und schreibende Datenbankzugriffe mit Zerstörungspotenzial müssen ausdrücklich ausgeschlossen werden. 3) Testzeitfenster: Phasen mit der geringsten Last, etwa nachts oder am Wochenende, müssen verbindlich festgelegt sein.

Wer Cloud-Infrastruktur nutzt, muss vorab die Penetration-Testing-Policy des jeweiligen Providers prüfen. Die meisten Hyperscaler erlauben zwar Tests, die regulären Nutzer-Traffic simulieren, verbieten aber exzessiven Ressourcenverbrauch, der geteilte Infrastrukturen beeinträchtigt. Im Dokument sollte sich der Dienstleister schriftlich verpflichten, die Vorgaben des Cloud-Providers strikt einzuhalten.

Schließlich braucht es einen beidseitigen Notfall-Kommunikationskanal. Sollte es zu unerwarteten Ausfällen, Deadlocks oder Datenanomalien kommen, müssen die zuständigen operativen Ansprechpartner namentlich mit Funktion und Telefonnummer hinterlegt sein, um den Test per Anruf oder verschlüsselter Nachricht sofort abbrechen zu können.

PPolat G***Teilnehmer
Funktion
CTO
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2023
Nachricht
275
#3

Nehmt unbedingt eine Klausel zur Offenlegung der Quell-IPs auf. Das Pen-Test-Team muss genau angeben, über welche festen externen IPs die Scans laufen. So könnt ihr den Test in eurer WAF sauber von echten Cyberangriffen unterscheiden und die Aktivitäten in den Logs für eventuelle forensische Analysen problemlos filtern.

HHande V***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
318
#4

Die Vertragsstrafen und Geheimhaltungsklauseln sollten sich an den IT-Straftatbeständen des türkischen Strafgesetzbuchs und dem KVKK orientieren. Es muss rechtlich bindend geregelt sein, wie verfahren wird, falls während des Tests versehentlich Kundendaten oder sensible Finanzdatensätze eingesehen werden – inklusive Meldepflicht in Echtzeit und sicherem Löschprotokoll.

İİsmail Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
177
#5

Lasst auf keinen Fall direkt die Produktivdatenbank testen. Baut euch lieber eine Staging-Umgebung auf, die ein 1:1-Abbild der Prod ist, anonymisiert die echten Kundendaten und lasst dort testen. Den Banken geht es um Sicherheitslücken in der Architektur und im Code; dafür muss man nicht die Live-Kundentabelle aufs Spiel setzen.

AAlper A***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
415
#6

Selbst mit Scope-Vereinbarung werfen viele Dienstleister einfach nur Standard-Vulnerability-Scanner an und lehnen sich zurück. Wenn ihr im Vertrag kein striktes Rate-Limit für automatisierte Scanner festlegt (z. B. max. X Requests pro Sekunde) geht euer API-Gateway in die Knie und die Kunden sehen nur noch Timeouts.

TTülay B***Veteran
Funktion
HR-Leiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
35
#7

Wir hatten letztes Jahr für so einen Test ein Fenster von 02:00 bis 05:00 Uhr freigegeben. Der Tester hat dann versehentlich statt der Staging- die Prod-Queue vollgeballert, Message-Broker war 40 Minuten down. Zum Glück hatten wir eine Not-Aus-Klausel drin und konnten den Test innerhalb von 3 Minuten stoppen. Ohne die Klausel wäre der Morgenbetrieb komplett lahmgelegt gewesen.

Edit: Ich habe ein paar Tippfehler korrigiert.

PPerihan G***Experte
Funktion
Verwaltungsleiter
Branche
Logistik
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2026
Nachricht
283
#8

Wird es ein Blackbox- oder Whitebox-Test? Falls ihr dem Team Quellcode oder API-Dokus aushändigt, werden Klauseln zum Schutz des geistigen Eigentums und zur unwiderruflichen Löschung der Daten nach Testende umso kritischer.

SSerkan Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
2
#9

Ohne schriftliche Genehmigung keinen einzigen Ping auf irgendeinen Port zulassen; unbefugter Datenzugriff landet sonst ganz schnell direkt bei der Staatsanwaltschaft, und zwar für beide Seiten.

İİbrahim S***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
20
#10

Du hast recht, ich bin denselben Weg gegangen. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Korrigiert mich, falls ich falsch liege.

HHakan Y***Teilnehmer
Funktion
Produktionsplanung
Branche
Fischerei
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Sept. 2022
Nachricht
42
#11

Ich probiere es aus. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

EEsra T***Teilnehmer
Funktion
Datenanalyst
Branche
Viehzucht
Organisationsform
Werkstatt
Beigetreten
Feb. 2024
Nachricht
66
#12

da hast du recht aber wenn die Zwei-Faktor-Authentifizierung aktiv ist reicht ein gestohlenes Passwwort allein nicht aus.

dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. wenn ihr das Ergebnis hier postet hilft es auch anderen.

NNeşeNeues Mitglied
Funktion
Friseursalon
Beigetreten
Okt. 2024
Nachricht
21
#13

Es gab drei verschiedene Ansichten die sich alle ergänzen... übrigens entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

AAv. Kemal U***Experte
Funktion
Anwalt · IT
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2023
Nachricht
168
#14

Gut, dass du diesen Thread eröffnet hast.

İİlknur G***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
172
#15

Ich stimme zu.

HHüsniye U***Teilnehmer
Funktion
Sekretärin
Branche
Automobilzulieferer
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2025
Nachricht
173
#16

Ich fasse kurz zusammen, was bisher gesagt wurde. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später. Wenn es jemand anders macht, würde mich das auch interessieren.

MMert D***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
3
#17

Notiert, danke. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

SSinan T***Teilnehmer
Funktion
Marketing Director
Branche
verpackung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2024
Nachricht
27

Doki · Log-Management-Einrichtung · 2024

#18

Danke fürs Schreiben, das ist genau richtig. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

LLeyla Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
44
#19

das wusste ich nicht... also entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

MMurat K***Teilnehmer
Funktion
SaaS-Entwickler
Organisationsform
Boutique-Agentur
Beigetreten
März 2024
Nachricht
118

Doki · Log-Management-Einrichtung · 2025

#20

Ich würde sagen, lass uns nichts überstürzen. Wer bei penetrationstest schriftliche genehmigung hetzt stolpert alle an derselben Stelle.

Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema