forumNeues Thema

Pentest für Ausschreibung gefordert: Was ist das genau und wann lohnt sich das?

İİbrahim Y***Teilnehmer
Funktion
Verwaltungsleiter
Branche
chemie
Organisationsform
Regionalhändler
Beigetreten
Dez. 2022
Nachricht
239
#1

Wir sind ein 7-köpfiges Team aus Barcelona und entwickeln Software für Termin- und Dokumentenmanagement für Kommunen und öffentliche Träger. Letzte Woche haben wir mit den Vorbereitungen für eine Ausschreibung über 55.000 EUR für die digitale Infrastruktur einer Gemeinde in Katalonien begonnen. Im Lastenheft wird allerdings ein aktueller, zertifizierter „Pentest-Bericht“ von einem unabhängigen IT-Sicherheitsdienstleister gefordert.

So eine Prüfung haben wir bisher noch nie gemacht. Unsere klassischen Softwaretests laufen intern, und wir dachten eigentlich, unser System wäre sicher. Die ersten beiden externen Angebote liegen jetzt zwischen 4.500 EUR und 7.000 EUR – für eine kleine Softwareschmiede wie uns ist das eine echte Stange Geld.

Was genau umfasst so ein Pentest eigentlich und was bringt er? Ist das nur ein automatisierter Softwarescan oder wird da manuell eingegriffen? Macht so eine Ausgabe überhaupt Sinn, wenn noch gar nicht feststeht, ob wir den Zuschlag bekommen, oder ist das bei öffentlichen Ausschreibungen schlicht Standard?

OOkan I***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
260
Nützlichste Antwort#2

Kurze Antwort: Ein Pentest ist eine kontrollierte Simulation, bei der ethische Hacker euer System wie echte Angreifer ins Visier nehmen, Schwachstellen aufspüren und ausnutzen, um zu sehen, wie weit sie kommen. Dabei werden durch manuelle Tests auch Logikfehler, Rechteausweitungen und komplexe Datenbanklücken aufgedeckt, die ein automatischer Scanner niemals findet.

Ein automatisierter Vulnerability-Scan wird oft mit einem echten Pentest verwechselt. Ein Scan spuckt nach ein paar Stunden nur eine Liste bekannter Schwachstellen aus. Ein echter Penetrationstest bedeutet aber, dass Experten tagelang euren Quellcode, APIs, das Session-Handling und die Serverkonfiguration manuell auseinandernehmen. Wenn ein „unabhängiger Pentest-Bericht“ gefordert ist, reicht der Behörde kein automatisch generiertes PDF mit grünen Häkchen, sondern ein Bericht mit klarer Methodik, Risikoeinstufung und Nachtest.

Zur Ausschreibung: Öffentliche Auftraggeber in Spanien sind aufgrund der Sicherheitsstandards für Behördendaten gesetzlich verpflichtet, solche Nachweise für Drittsoftware einzufordern. Das Geld ist also nicht nur für dieses eine Projekt investiert, sondern ein Nachweis über die Reife eures Produkts. Schaut beim Angebot um die 4.500 EUR genau auf den Umfang: Ist ein kostenloser Re-Test nach Schließung der gefundenen Lücken enthalten? Einmal erstellt, könnt ihr den Bericht meist ein ganzes Jahr lang auch für andere Ausschreibungen nutzen.

HHilal B***Veteran
Funktion
Grafikdesigner
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Dez. 2023
Nachricht
17
#3

Schaut in die Vergabeunterlagen, welcher Testtyp gefordert ist. Bei Black-Box gibt es vorab keinerlei Infos zum System, bei Grey-Box bekommt der Tester Benutzer-Accounts, um Berechtigungs- und Schnittstellenlücken gezielt abzuklopfen. Behörden verlangen meistens Grey-Box.

OOrhan D***Experte
Funktion
Verkäufer im Einzelhandel
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2024
Nachricht
228
#4

Wir haben letztes Jahr für ein ähnliches Projekt in Madrid 5.200 EUR für einen Test bezahlt. Die Prüfer haben zwei kritische Lücken bei der Rechtevergabe in unserem eigenen Code gefunden – externe Nutzer konnten einfach Dokumente anderer Mandanten einsehen. Wir haben den Zuschlag bekommen, aber noch wichtiger: uns ist ein massiver Datenskandal erspart geblieben.

YYasemin K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
82
#5

Es gibt dubiose Anbieter, die für 1.500 EUR nur ein Open-Source-Scan-Tool durchlaufen lassen und den Bericht dann mit KI aufhübschen. Öffentliche Auftraggeber merken das bei der Prüfung sofort und sortieren euch aus. Das Geld könnt ihr euch sparen.

SSinemExperte
Funktion
Projektmanager
Beigetreten
Okt. 2023
Nachricht
176
#6

Definiert den Scope im Angebot extrem präzise! Lasst euch den Test nur für das ausschreibungsrelevante Modul und den entsprechenden Server anbieten. Wenn ihr das gesamte Firmennetzwerk prüfen lasst, explodieren die Kosten völlig unnötig.

DDoruk Y***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Fischerei
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2025
Nachricht
86
#7

Der Ablauf besteht typischerweise aus drei Phasen: 1) Scope-Festlegung und Vertrag 2) Angriffssimulation und Schwachstellenbericht 3) Nachtest nach Behebung eurerseits. Behörden wollen im finalen Bericht schwarz auf weiß sehen, dass die gefundenen Lücken auch wirklich geschlossen wurden.

JJale D***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Logistik
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2025
Nachricht
8
#8

Wenn man im öffentlichen Sektor Geschäfte machen will, ist das mittlerweile leider Standardprozedere. Ich würde das nicht als einmalige Ausgabe sehen, sondern eher als Kosten für die Qualitätssicherung des Produkts.

UUğur K***ExperteCommunity-Mitglied
Beigetreten
März 2023
Nachricht
44
#9

Arbeiten die bei diesem Test in einer Testumgebung oder greifen die den Live-Server an? Gibt es während des Tests das Risiko dass das System abstürzt oder Kundendaten beschädigt werden?

ÖÖzge C***Experte
Funktion
Einkaufsleiter
Branche
kosmetik
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2023
Nachricht
141
#10

Ich verstehe vollkommen, dass das Budget am Anfang hoch wirkt. übrigens aber wenn man Software an den Staat verkauft stärken solche neutralen Sicherheitszertifikate bei Verhandlungen ungemein den Rücken, fast noch mehr als Kundenreferenzen – trauen Sie sich ruhig.

AAhmet B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
280
#11

Bei Pentest ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

GGizem Y***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
209

Doki · Server-Wartungsvertrag · 2025

#12

Dieses Thema ist archiviert.

RRamazan Y***Neues Mitglied
Funktion
Content-Redakteur
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Sept. 2026
Nachricht
8
#13

Wie habt ihr das Problem gelöst? Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

GGürkan B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
407
#14

Gut gemacht. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen. Nur als Notiz, könnte nützlich sein.

MMustafa P***Experte
Funktion
Content-Redakteur
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2023
Nachricht
140
#15

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Viel Erfolg.

MMerve Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
1
#16

Richtig.

NNagihanTeilnehmer
Funktion
Recruiter
Organisationsform
Werkstatt
Beigetreten
Mai 2024
Nachricht
98
#17

Ich bin in derselben Situation, deshalb frage ich. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

HHasan E***Experte
Funktion
Content-Redakteur
Branche
bauwesen
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2023
Nachricht
88
#18

ich bin derselben Meinung... jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteein später unterschiedlich erinnern.

wenn Genehmigung und Umfang nicht schirftlich vorliegen, darf der Test nicht starten aber ehrlich gesagt nur als Notiz könnte nützlich sein.

OOkanTeilnehmer
Funktion
antiquariat
Beigetreten
Jan. 2024
Nachricht
71

Doki · Server-Wartungsvertrag · 2026

#19

Bei mir war es genau umgekehrt deshalb schreibe ich das. halt wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen. ehrlich gesagt aus Erfahrung weiß ich das.

BBeren Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
398
#20

Ein Thema, das gerade aktuell ist.

Antwort schreiben