forumNeues Thema

Auswahl eines Pentest-Dienstleisters: Welche Nachweise brauche ich – ist eine Autorisierung Pflicht?

KKübra M***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Beratung
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2023
Nachricht
140
#1

Wir betreiben eine B2B-SaaS-Plattform mit einem 18-köpfigen Team und verarbeiten in unserer Cloud-Infrastruktur Daten von Unternehmenskunden sowie Finanzdaten. Im Zuge anstehender IT-Sicherheitsprüfungen durch Kunden und unserer ISO 27001-Zertifizierung müssen wir einen Penetrationstest (Pentest) durchführen lassen.

Bei der Recherche nach Dienstleistern blicken wir nicht mehr durch. Ein kleines Beratungsteam hat uns ein Angebot über 25.000 TL vorgelegt und versichert zertifizierte Experten zu haben konnte aber keine offizielle Zulassung als Unternehmen vorweisen. Ein anderes IT-Sicherheitsunternehmen verlangt 85.000 TL mit dem Argument, sie seien eine vom Türk Standardları Enstitüsü (TSE) zugelassene Pentest-Stelle und dieses Zertifikat sei bei Audits zwingend vorgeschrieben.

Welche Nachweise muss man von einem Pentest-Anbieter in der türkischen Privatwirtschaft rechtlich oder formell wirklich einfordern? Gibt es bei Audits Probleme wenn man Dienstleister ohne solche Unternehmenszertifikate beauftragt?

OOrhan D***Neues MitgliedCommunity-Mitglied
Beigetreten
Juli 2026
Nachricht
347
Nützlichste Antwort#2

Kurze Antwort: Außer für Behörden, Banken und Zahlungsinstitute gibt es für Privatunternehmen keine gesetzliche Pflicht, zwingend einen TSE-zertifizierten Pentest-Dienstleister zu beauftragen. Damit der Bericht bei ISO 27001-Audits oder Kundenprüfungen aber problemlos anerkannt wird, müssen die Tester international anerkannte technische Zertifikate besitzen und der Dienstleister entsprechende institutionelle Garantien bieten.

Bei der Dienstleisterauswahl sollten Sie die Dokumente anhand von drei Säulen prüfen: 1) Unternehmensqualifikation: Ein TSE-Zertifikat als zugelassener Pentest-Dienstleister (Grad A oder B) schafft Vertrauen, ist in der freien Wirtschaft aber kein Muss. Dennoch sollten eine ISO 27001-Zertifizierung des Anbieters und solide B2B-Referenzen der Mindeststandard sein. 2) Mitarbeiterqualifikation: Die Experten, die den Bericht zeichnen, müssen praxisorientierte, hands-on geprüfte Zertifizierungen vorweisen (z. B. Senior-Pentester, praktische Netzwerk- und Web-Security-Zertifikate). Reine Multiple-Choice-Theoriewische auf dem Papier reichen definitiv nicht aus. 3) Rechtliche Absicherung: Für den Fall von Systemausfällen oder Datenlecks während des Tests sind eine IT-Berufshaftpflichtversicherung und ein wasserdichtes NDA absolute Pflicht.

Das größte Risiko bei Anbietern oder Freelancern ohne Nachweise und Zertifikate ist, dass sie lediglich automatisierte Scanner über eure Systeme laufen lassen und euch den Roh-Export als "Prüfbericht" andrehen. Dadurch werden echte Schwachstellen übersehen, und falls Daten verloren gehen, habt ihr im Ernstfall niemanden, den ihr rechtlich belangen könnt.

ÜÜlkü A***Neues MitgliedCommunity-Mitglied
Beigetreten
Juli 2026
Nachricht
70
#3

Schaut weniger auf die Firmenzertifikate, sondern auf die praktischen Zertifizierungen der Person, die den Test tatsächlich durchführt. Theoriezertifikate holt sich heute jeder mit Prüfungsfragen aus dem Netz. Wenn die Ingenieure aber praktische Prüfungen bestanden haben, bei denen sie 24 Stunden lang Maschinen im Lab hacken mussten, wird der Bericht bei keinem Audit der Welt angezweifelt.

RRıdvan B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
180
#4

Wir haben vor zwei Jahren aus Sparsamkeit einen Pentest für 20.000 TL bei einem Team ohne Zertifizierungen machen lassen. Im Bericht standen am Ende quasi nur Serverversionsnummern. Bei einem Audit durch einen Großkunden fiel der Report krachend durch. Am Ende mussten wir 70.000 TL für eine TSE-zertifizierte Firma ausgeben und den kompletten Test nochmal von vorn aufrollen.

MMeryem A***Teilnehmer
Funktion
Logistikplanung
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Mai 2023
Nachricht
62
#5

Beim Einholen von Angeboten schickt den Firmen eine standardisierte Eignungsliste. Vor Vertragsabschluss fordert diese drei Unterlagen an: 1) Lebenslauf und Prüfungszertifikat-Nummern des Personals, das den Test durchführt, 2) einen anonymisierten Beispiel-Testbericht, 3) falls vorhanden, eine Kopie der Berufshaftpflichtversicherungspolice. Firmen, die diese drei nicht liefern können, direkt aussortieren.

FFatih B***Teilnehmer
Funktion
Qualitätsmanager
Branche
Bildung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
321
#6

Das TSE-Zertifikat wird der Firma ausgestellt aber den Test können sie einen Praktikanten durchführen lassen. Auf dem Markt gibt es viele Läden, die eine corporate TSE-Fahne aufhängen und im Hintergrund einen automatischen Scanner laufen lassen. Lasst euch statt des Firmenstempels lieber vertraglich festschreiben wer genau die Angriffe direkt auf eure IP-Adressen durchführt.

DDeniz K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
21
#7

Die ISO 27001 Norm verlangt eine unabhängige technische Bewertung, schreibt aber kein bestimmtes Dokument einer öffentlichen Stelle zwingend vor. Dennoch ist der Nachweis, dass der Testanbieter eine juristische Person ist und seine Kompetenz belegt hat, im Rahmen der technischen Maßnahmen des KVKK-Datensicherheitsleitfadens ein starkes Indiz zu euren Gunsten in Audit-Prozessen.

KKemal G***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
5
#8

so ne Genehmigung sagt allein halt gar nix aus Leute. also wichtig ist, mit Leuten zu arbeiten, die die Erfahrung haben im Livesystem keine Serviceunterbrechung zu verursachen und lasst auf jeden Fall ne Klausel zur Berufshaftpflicht in den Vertrag aufnehmen.

NNuri G***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
glas
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2025
Nachricht
328
#9

Der erfahrene Entwickler bei uns in der Firma hat mit Open-Source-Sicherheitstools das System gescannt und einen Bericht erstellt – würde das akzeptiert wenn wir es beim ISO 27001-Zertifizierungsaudit vorlegen?

VVeli S***ExperteCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
62
#10

Der Kollege, der 25.000 TL anbietet, lässt zwei Tage lang ein Open-Source-Automatik-Tool laufen und legt euch 80 Seiten englischen Output hin. Der 85.000 TL verlangt ändert das Logo desselben Tools und druckt ein Cover mit TSE-Logo drauf. Der einzige Unterschied ist, dass der Prüfer beim ersten das Gesicht verzieht.

EEfe Y***Teilnehmer
Funktion
Bauleiter
Branche
leder
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2025
Nachricht
367
#11

Bei uns ist es genauso.

RRecep N***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
85
#12

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

An deiner Stelle würde ich so vorgehen.

KKader Y***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Software
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
34
#13

Entschuldigung, aber das gilt nicht in jedem Fall. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Nur als Notiz, könnte nützlich sein.

AAli K***Teilnehmer
Funktion
Finanzleiter
Branche
Automobilzulieferer
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2023
Nachricht
73
#14

Ich hätte eine Frage, möchte aber nicht vom Thema abschweifen. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Nur als Notiz, könnte nützlich sein.

KKader Ö***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Möbelproduktion
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
163

Doki · Incident-Response-Support · 2026

#15

Richtig.

ZZafer K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#16

Du hast recht ich bin denselben Weg gegangen. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen dass er sich nicht lohnt.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen die man nicht sieht. übrigens wenn ihr das Ergebnis hier postet, hilft es auch anderen.

AAycan A***Experte
Funktion
Social-Media-Manager
Branche
Fischerei
Organisationsform
Regionalhändler
Beigetreten
Mai 2023
Nachricht
6
#17

diesse Thema ist archiviert.

AAleyna B***Teilnehmer
Funktion
Praktikant
Branche
Buchhaltung & Steuerberatung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
200
#18

die Diskussion ist abgeschweift ich fasse mal zusammen dann der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

wenn es jemand anders macht, würde mich das auch interessieren.

EErcan Ç***Teilnehmer
Funktion
Grafikdesigner
Branche
Möbelproduktion
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2023
Nachricht
57
#19

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Der meiste Zeitverlust entsteht durch Arbeiten die auf Freigaben warten.

Das war's entschuldige, wenn ich zu lang war.

MMerve Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
1
#20

Kurzfassung für Neueinsteiger: Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Antwort schreiben