forumNeues Thema

Sicherheitsprüfung für mobile Apps: Wie stellen wir bei der Übergabe sicher, dass der Entwickler Daten schützt?

TTolga K***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
24
#1

Wir lassen in Hamburg eine mobile App für Privatkliniken und Patienten zur Terminvereinbarung und Gesundheitsüberwachung entwickeln. Für das Projekt auf hybrider Basis für iOS und Android haben wir uns mit einer lokalen Softwareagentur auf ein Budget von 22.000 EUR und 5 Monate Entwicklungszeit geeinigt. Wir sind jetzt im letzten Entwicklungsmonat, und die Agentur möchte das Projekt nächste Woche übergeben und live schalten.

Wenn ich frage, wie die Daten geschützt werden, kommen nur sehr vage Antworten wie „Keine Sorge, die gesamte Kommunikation ist SSL-verschlüsselt und die Datenbank liegt auf einem sicheren Cloud-Server“. In der App werden allerdings persönliche Daten der Patienten, Terminhistorien und Arztnotizen gespeichert. Mir ist bewusst, dass die straf- und zivilrechtliche Verantwortung bei Datenpannen im Gesundheitsbereich in Deutschland direkt bei uns liegt. Ich bin kein technischer Gründer, ich kann also nicht in den Quellcode schauen und prüfen, ob es SQL-Lücken gibt oder ob die Autorisierung sauber sitzt.

Welche konkreten Sicherheitsnachweise sollte ich vom Entwickler einfordern, bevor ich die letzte Teilzahlung freigebe und die App in die Stores schicke? Was ist der sinnvollste Weg, die Arbeit einer Agentur unabhängig überprüfen zu lassen?

BBurcu A***VeteranCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
360
Nützlichste Antwort#2

Kurze Antwort: Man kann eine App, die Gesundheitsdaten verarbeitet, nicht auf Basis mündlicher Zusicherungen des Entwicklers abnehmen. Verlangt als Abnahmekriterium standardisierte Scan-Berichte und lasst einen unabhängigen API-Penetrationstest durchführen. SSL ist kein besonderes Sicherheitsfeature, sondern das absolute Minimum im Web und schützt keineswegs vor Autorisierungslücken in der Datenbank.

Fordert bei der Abnahme konkret diese drei technischen Nachweise an: Erstens Berichte statischer und dynamischer Codeanalysen (SAST/DAST); die Agentur muss belegen, dass bekannte mobile Schwachstellen geprüft und kritische Findings behoben wurden. Zweitens ein technisches Architekturdokument, das die Datenbankverschlüsselung und das Autorisierungskonzept auf dem Server aufzeigt. Drittens eine Software-Stückliste (SBOM), die bekannte Sicherheitslücken der genutzten Open-Source-Bibliotheken auflistet.

Selbst wenn diese Unterlagen vorliegen, solltet ihr einen Teil eures Budgets abzweigen und das Backend (die API) von einem unabhängigen Experten testen lassen. Die kritischsten Lücken mobiler Apps liegen selten im Client-Code, sondern an den Server-Endpunkten, mit denen die App kommuniziert. Es muss unbedingt unabhängig geprüft werden, ob man etwa durch Ändern einer Patienten-ID im Request-Parameter an fremde Arztnotizen herankommt (klassischer IDOR-Fehler).

Lasst diesen unabhängigen Test auf der Staging-Umgebung der Agentur laufen. Solange dort gefundene High- oder Critical-Schwachstellen nicht behoben sind, zahlt ihr die Schlussrate nicht aus und unterschreibt kein Abnahmeprotokoll.

ZZeynep K***Experte
Funktion
Marketing Manager
Branche
Textil
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2023
Nachricht
330
#3

Gesundheitsdaten fallen in Deutschland unter DSGVO Artikel 9 und sind besonders sensibel. „Wir haben SSL“ ist wie zu sagen: Die Haustür hat ein Schloss, aber drinnen stehen alle Zimmertüren sperrangelweit offen. Ohne unabhängigen Prüfbericht würde ich die Schlussrate auf keinen Fall freigeben.

RRıdvan B***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
180
#4

Bei einer ähnlichen Health-App meinte der Entwickler auch, alles sei picobello. Wir haben dann extern für 2.500 EUR einen zweitägigen API-Test beauftragt. Im Bericht kam raus: Sobald man die Patienten-ID änderte, konnte man die komplette Terminhistorie fremder Leute abziehen. Der Test hat uns vor potenziellen Schadensersatzforderungen im sechsstelligen Bereich gerettet.

RRabia Ç***Teilnehmer
Funktion
IT-Leiter
Branche
energie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juni 2025
Nachricht
354
#5

Gibt es im Vertrag mit der Agentur eine Klausel zur Abnahme? In deutschen Verträgen gibt es üblicherweise eine Frist von 14 oder 30 Tagen zur Prüfung nach Bereitstellung. Falls ja, lasst den unabhängigen Test innerhalb dieser Frist machen und meldet die Nachbesserungen ganz offiziell als Mängel an.

RRıdvan Ç***Teilnehmer
Funktion
Grafikdesigner
Branche
Maschinenbau
Organisationsform
neu gegründetes Startup
Beigetreten
März 2026
Nachricht
38
#6

Fragt unbedingt nach, ob mobilseitig Certificate Pinning implementiert wurde. Lasst außerdem prüfen, wie lange serverseitige Session-Tokens (JWT) gültig sind und ob sie beim Logout auf dem Server auch wirklich invalidiert werden. Genau da passieren die meisten Nachlässigkeiten.

MMert B***ExperteCommunity-Mitglied
Beigetreten
Sept. 2024
Nachricht
129
#7

Auch ohne Programmierkenntnisse könnt ihr die Installationsdatei mal in eines der gängigen Open-Source-Sicherheitstools für Mobile werfen. Nach 15 Minuten seht ihr in so einem Bericht sofort, ob grobe Schnitzer wie hartcodierte Datenbank-Passwörter oder API-Keys im Code vergessen wurden.

CCaner B***Teilnehmer
Funktion
Datenanalyst
Branche
Immobilien
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
39
#8

Lasst euch nicht mit einem 40-seitigen Standard-PDF abspeisen das die Agentur einfach aus einem automatischen Scanner gezogen hat. Automatisierte Tools finden keine Logik- und Rechteprobleme. Hinter dem Bericht muss die Unterschrift eines Experten stehen der manuell getestet hat.

RRecep S***Teilnehmer
Funktion
Produktionsplanung
Branche
Einzelhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2023
Nachricht
103
#9

wenn im vertrag keine genauen sicherheitsvorgaben standen wirds vllt zäh aber pocht einfach auf die gesetzlichen pflichten im gesundheitsbereich. halt sagt ohne unabhängigen audit geht nix live, dann müssen sie wohl oder übel mitziehen.

BBurak B***Veteran
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
252
#10

völlig berechtigte Sorge. entwickler schauen meistens nur, ob der Button klickt und der Screen lädt – sabere Datentrennung im Backend rutscht da gern nach ganz hinten. naja sichert euch ab: Verschiebt den Launch lieber um zwei Wochen aber nehmt das Ding mit gutem Gewissen ab.

ŞŞerife K***Experte
Funktion
Systemadministrator
Branche
Maschinenbau
Organisationsform
Werkstatt
Beigetreten
Mai 2023
Nachricht
154
#11

Ich bin in derselben Situation, deshalb frage ich. Ein nicht getestetes Backup ist kein Backup.

BBekirNeues Mitglied
Funktion
Bauleiter
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Okt. 2024
Nachricht
28
#12

Hier habe ich einen Einwand. Jeder nicht schriftlich festgehaltene Punkt ist einer an den sich beide Parteien später unterschiedlich erinnern.

Schreibt mir, wenn ihr Fragen habt ich antworte so gut ich kann.

SSelin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
336
#13

Bei mir war es genau umgekehrt, deshalb schreibe ich das. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

İİbrahim Y***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
182
#14

Gut, dass du diesen Thread eröffnet hast.

FFurkan K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
141
#15

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. ehrlich gesagt jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Das war's, entschuldige, wenn ich zu lang war.

KKeremTeilnehmer
Funktion
Agenturvertrieb
Beigetreten
Juli 2024
Nachricht
94
#16

Ich stimme zu, möchte das sogar besonders betonen. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Nur als Notiz, könnte nützlich sein.

FFurkan K***Experte
Funktion
Datenerfasser
Branche
Möbelproduktion
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
64
#17

Du hast recht.

AAhmet B***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
62
#18

Danke, genau die Antwort, die ich gesucht habe.

EEsra A***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
leder
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
41
#19

du hast recht ich bin deselben Weg gegangen.. dann die Zeit, die ihr braucht, um ein Problem zu erkennen bestimmt direkt dessen Kosten.

kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll.

AAslı O***Veteran
Funktion
Projektmanager
Branche
Software
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2023
Nachricht
23

Doki · KVKK-Compliance-Beratung · 2023

#20

Das hatte ich auch schon überlegt. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben