Ein mittelständisches Industrieunternehmen war sich sicher: Die Firewall ist aktuell, der Virenscanner läuft, das Backup auch. Dann stellte der Cyberversicherer bei der Vertragsverlängerung Fragen, die niemand im Haus beantworten konnte. Welche Systeme sind aus dem Internet erreichbar? Wann wurde das zuletzt geprüft? Der erste Penetrationstest in der Firmengeschichte fand schon nach kurzer Zeit einen vergessenen Fernwartungszugang für eine Fertigungsanlage. Mit einem Standardpasswort, das seit der Inbetriebnahme niemand geändert hatte.
Du kennst das vermutlich: IT-Sicherheit fühlt sich im Alltag erledigt an, solange nichts passiert. Und gleichzeitig hast Du das ungute Gefühl, dass Du gar nicht genau weißt, wie angreifbar Dein Unternehmen von außen wirklich ist. Genau diese Lücke schließt ein Penetrationstest. Er zeigt Dir nicht, was theoretisch schiefgehen könnte, sondern was ein Angreifer heute konkret ausnutzen würde.
In diesem Artikel erfährst Du, was ein Pentest ist und wie er sich von einem Schwachstellenscan unterscheidet, welche Arten es gibt, wie der Ablauf aussieht und welche Faktoren die Penetrationstest-Kosten bestimmen. Außerdem geht es um NIS2, Cyberversicherungen und die Frage, woran Du einen seriösen Anbieter erkennst.
Was ist ein Penetrationstest?
Ein Penetrationstest (kurz: Pentest) ist ein autorisierter, simulierter Angriff auf Deine IT. Spezialisierte Tester versuchen mit den Methoden echter Angreifer, in Deine Systeme einzudringen, Rechte auszuweiten oder an sensible Daten zu kommen. Der Unterschied zum echten Angriff: Alles passiert mit Deiner schriftlichen Erlaubnis, in einem vorher vereinbarten Rahmen und mit einem Bericht am Ende, der Dir genau sagt, was zu tun ist.
Das Bundesamt für Sicherheit in der Informationstechnik beschreibt in seinem Praxis-Leitfaden zum IS-Penetrationstest, wie solche Tests beauftragt und durchgeführt werden sollten. Ein zentraler Punkt dort: Die Tester sollten unabhängig von den Personen sein, die das geprüfte System aufgebaut haben oder betreiben. Wer seine eigene Arbeit testet, findet erfahrungsgemäß die eigenen blinden Flecken nicht.
Pentest oder Schwachstellenscan: Wo liegt der Unterschied?
Beide Begriffe werden oft durcheinandergeworfen, und manche Anbieter verkaufen einen automatischen Scan als Penetrationstest. Der Unterschied ist aber erheblich.
Ein Schwachstellenscan ist ein automatisiertes Werkzeug. Es prüft Deine Systeme gegen eine Datenbank bekannter Sicherheitslücken und liefert eine lange Liste mit Treffern. Das ist schnell, günstig und als regelmäßige Routine sinnvoll. Der Scan sagt Dir aber nicht, ob eine Lücke in Deiner Umgebung tatsächlich ausnutzbar ist. Er erzeugt außerdem viele Fehlalarme.
Ein Penetrationstest geht weiter. Ein Mensch bewertet die Funde, kombiniert mehrere kleine Schwächen zu einem echten Angriffspfad und prüft, wie weit er damit kommt. Ein typisches Beispiel: Der Scanner meldet eine veraltete Softwareversion als „mittleres Risiko“. Der Pentester stellt fest, dass er darüber an Zugangsdaten kommt, mit denen er sich am Mailserver anmelden kann. Aus einem gelben Punkt in der Liste wird ein kritischer Befund.
| Schwachstellenscan | Penetrationstest | |
|---|---|---|
| Durchführung | automatisiert | manuell durch Experten, toolgestützt |
| Ergebnis | Liste möglicher Lücken | bestätigte Angriffswege mit Risikobewertung |
| Fehlalarme | häufig | werden aussortiert |
| Dauer | Stunden | Tage bis Wochen |
| Sinnvoll als | laufende Routine | gezielte Prüfung, z. B. jährlich |
Die ehrliche Empfehlung: Du brauchst beides. Der Scan ist Dein Rauchmelder, der Pentest die Begehung durch den Brandschutzexperten.
Willst Du wissen, wo Dein Unternehmen heute angreifbar ist? Wir zeigen Dir, wo die Lücken liegen, bevor es jemand ausnutzt. Mehr zu unserer Cyber-Security-Beratung
Welche Arten von Penetrationstests gibt es?
Ein Pentest ist kein Einheitsprodukt. Was getestet wird, legst Du gemeinsam mit dem Anbieter fest. Für KMU sind vor allem vier Varianten relevant.
Externer Penetrationstest
Hier nimmt der Tester die Perspektive eines Angreifers aus dem Internet ein. Geprüft wird alles, was von außen erreichbar ist: Firewall, VPN-Zugänge, Mailserver, Fernwartungszugänge, Cloud-Dienste und öffentlich erreichbare Server. Für die meisten Unternehmen ist das der sinnvollste Einstieg, weil hier die größte Angriffsfläche liegt.
Interner Penetrationstest
Der interne Test beantwortet eine andere Frage: Was passiert, wenn ein Angreifer schon drin ist? Etwa über einen infizierten Laptop, einen kompromittierten Mitarbeiterzugang oder ein unbewachtes Netzwerkkabel im Besprechungsraum. Der Tester prüft, ob er sich vom normalen Arbeitsplatz aus bis zum Domänenadministrator hocharbeiten kann. In vielen gewachsenen Netzwerken gelingt das erschreckend schnell, weil Netze nicht getrennt sind oder alte Dienstkonten zu viele Rechte haben.
Penetrationstest für Webanwendungen
Betreibst Du ein Kundenportal, einen Onlineshop, ein Bewerberportal oder eine eigene Web-App, gehört diese auf den Prüfstand. Der Tester sucht nach typischen Schwachstellen wie fehlerhafter Rechteprüfung, unsicheren Logins oder Eingabefeldern, über die sich Daten abgreifen lassen. Orientierung gibt dabei meist die OWASP Top 10, eine weit verbreitete Liste der häufigsten Risiken für Webanwendungen.
Social Engineering
Die beste Technik hilft wenig, wenn jemand auf eine gut gemachte Phishing-Mail hereinfällt oder einem vermeintlichen Techniker die Tür aufhält. Social-Engineering-Tests prüfen genau das: mit simulierten Phishing-Kampagnen, Anrufen beim Empfang oder physischen Zutrittsversuchen. Wichtig ist hier, den Betriebsrat früh einzubinden und die Ergebnisse anonym auszuwerten. Es geht um Lerneffekte, nicht um Schuldige.
Blackbox, Greybox, Whitebox
Unabhängig von der Art unterscheidet man, wie viel Vorwissen der Tester bekommt. Beim Blackbox-Test weiß er nichts außer dem Firmennamen, wie ein echter Angreifer. Beim Whitebox-Test bekommt er Netzpläne, Zugangsdaten und Dokumentation. Für KMU ist meist der Greybox-Ansatz am wirtschaftlichsten: Der Tester erhält grundlegende Infos und einen normalen Benutzerzugang. So verbringt er die bezahlte Zeit mit der Suche nach Lücken und nicht mit Aufklärungsarbeit.
Wie läuft ein Penetrationstest ab?
Ein seriöser Penetrationstest folgt einem klaren Ablauf in vier Phasen. Je sauberer die erste Phase, desto wertvoller das Ergebnis.
1. Scoping und Vorbereitung
Im Scoping legt Ihr gemeinsam fest, was getestet wird und was nicht. Welche IP-Adressen, welche Anwendungen, welche Standorte? Black-, Grey- oder Whitebox? Gibt es Systeme, die auf keinen Fall ausfallen dürfen, zum Beispiel die Steuerung einer Produktionslinie? Wann darf getestet werden?
Am Ende steht eine schriftliche Beauftragung mit klaren Regeln. Ohne diese Erlaubnis wäre ein Angriff auf Deine Systeme strafbar, auch wenn er gut gemeint ist. Ein guter Anbieter bespricht außerdem, wen er im Notfall anruft, falls während des Tests etwas Kritisches auffällt.
2. Durchführung
Jetzt wird getestet. Der Tester sammelt Informationen, identifiziert mögliche Schwachstellen und versucht, diese kontrolliert auszunutzen. Je nach Umfang dauert das wenige Tage bis zwei Wochen. Im Alltag merkst Du davon meist wenig. Kritische Funde, etwa eine offen erreichbare Datenbank mit Kundendaten, sollte ein seriöser Pentester Dir sofort melden und nicht erst im Abschlussbericht.
3. Bericht und Abschlussgespräch
Der Bericht ist das eigentliche Produkt, für das Du bezahlst. Er sollte zwei Teile haben: eine Management-Zusammenfassung, die auch die Geschäftsführung ohne IT-Studium versteht, und einen technischen Teil mit jedem Befund, seiner Risikobewertung, dem Nachweis und einer konkreten Empfehlung zur Behebung. Im Abschlussgespräch geht Ihr die Ergebnisse gemeinsam durch und priorisiert: Was muss diese Woche passieren, was im nächsten Quartal?
4. Behebung und Retest
Nach dem Bericht bist Du dran, oder Dein IT-Dienstleister. Die gefundenen Lücken werden geschlossen. Danach folgt der Retest: Der Tester prüft gezielt, ob die Maßnahmen wirken. Dieser Schritt wird oft vergessen oder aus Kostengründen gestrichen. Dabei ist er der einzige Beleg dafür, dass die Lücke wirklich zu ist, und genau diesen Nachweis wollen Versicherer und Prüfer sehen.
Was kostet ein Penetrationstest? Die wichtigsten Kostenfaktoren
Die ehrliche Antwort: Es hängt vom Umfang ab. Einen seriösen Pauschalpreis für „den“ Pentest gibt es nicht, denn jede IT-Landschaft ist anders. Penetrationstests werden in der Regel nach Aufwand kalkuliert, also danach, wie viele Personentage ein qualifizierter Tester für Deine Umgebung braucht. Die folgende Übersicht zeigt, womit Du bei den einzelnen Testarten ungefähr an Testzeit rechnen kannst und was den Aufwand am stärksten treibt.
| Testart | Typische Testdauer | Wichtigster Kostentreiber |
|---|---|---|
| Externer Pentest (kleine Angriffsfläche) | 3 bis 6 Tage | Anzahl öffentlich erreichbarer Systeme und Dienste |
| Interner Pentest (ein Standort) | 5 bis 10 Tage | Größe und Segmentierung des Netzwerks, Anzahl der Server |
| Webanwendung (mittlere Komplexität) | 4 bis 10 Tage | Anzahl der Benutzerrollen, Funktionen und Schnittstellen |
| Phishing-Simulation / Social Engineering | 2 bis 6 Tage | Anzahl der Wellen, Zielgruppen und Szenarien |
| Retest | 1 bis 2 Tage | Anzahl und Schwere der zu prüfenden Befunde |
Was die Penetrationstest-Kosten beeinflusst
- Anzahl der Systeme und IP-Adressen: Zehn öffentliche IPs sind schneller geprüft als 200.
- Komplexität der Anwendungen: Ein Webportal mit fünf Benutzerrollen braucht deutlich mehr Testzeit als ein einfaches Kontaktformular.
- Testtiefe und Vorwissen: Blackbox-Tests dauern länger, weil der Tester erst Informationen sammeln muss.
- Anzahl der Standorte: Interne Tests an mehreren Standorten erhöhen den Aufwand.
- Ist-Zustand Deiner IT: Gut dokumentierte Umgebungen mit aktuellem Netzplan sparen Vorbereitungszeit.
- Berichtsanforderungen: Ein Bericht für eine Zertifizierung oder eine Behörde ist aufwendiger als ein interner Maßnahmenplan.
- Begleitung bei der Behebung: Ob Du die Lücken selbst schließt oder dabei Unterstützung brauchst, verändert den Gesamtaufwand spürbar.
Sei vorsichtig bei Angeboten, die verdächtig günstig wirken und ohne jede Rückfrage zu Deiner Umgebung kommen. Ein solcher „Pentest“ ist in aller Regel ein automatischer Scan mit Logo auf dem Deckblatt. Das kann als Einstieg sinnvoll sein, ist aber kein Penetrationstest.
Welcher Umfang für Dich sinnvoll ist, lässt sich am besten im Gespräch klären. In einem unverbindlichen Erstgespräch schauen wir gemeinsam auf Deine Systeme und grenzen ab, was getestet werden sollte und was nicht.
Lohnt sich der Aufwand?
Rechne es gegen das, was ein erfolgreicher Angriff kostet: Tage oder Wochen Stillstand, Datenwiederherstellung, Forensik, mögliche Meldepflichten nach DSGVO, Vertrauensverlust bei Kunden. Laut GDV-Befragung zur IT-Sicherheit im Mittelstand zeigen viele mittelständische Unternehmen deutliche Lücken schon bei den Basismaßnahmen, die Cyberversicherer als Grundlage voraussetzen. Ein Pentest ist im Vergleich dazu eine planbare, überschaubare Investition.
Penetrationstest, NIS2 und Cyberversicherung
Zwei Entwicklungen treiben gerade viele KMU zum ersten Pentest: die NIS2-Regulierung und strengere Cyberversicherer. Das erklärt auch, warum die Suchanfragen nach „Penetrationstest“ in den letzten Monaten deutlich gestiegen sind.
Was NIS2 verlangt
Seit Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz. Es betrifft deutlich mehr Unternehmen als die alten KRITIS-Regeln, darunter viele Mittelständler aus Produktion, Logistik, Lebensmittel oder digitalen Diensten. Ob Du dazugehörst, kannst Du mit der NIS-2-Betroffenheitsprüfung des BSI in wenigen Minuten einschätzen.
Wichtig: NIS2 schreibt keinen Penetrationstest wörtlich vor. Betroffene Unternehmen müssen aber Risikomanagementmaßnahmen umsetzen und auch Verfahren haben, mit denen sie die Wirksamkeit dieser Maßnahmen bewerten. Ein Pentest ist einer der überzeugendsten Wege, genau das nachzuweisen. Wenn Du tiefer in die einzelnen Pflichten einsteigen willst, findest Du einen Überblick in unserem Beitrag zur Cyber-Sicherheit für Unternehmen und NIS2.
Auch wenn Du selbst nicht unter NIS2 fällst: Deine großen Kunden tun es vielleicht. Sie müssen die Sicherheit ihrer Lieferkette berücksichtigen und geben die Anforderungen über Fragebögen und Verträge an Zulieferer weiter.
Was Cyberversicherer sehen wollen
Cyberversicherer fragen bei Abschluss und Verlängerung immer genauer nach. Welche Systeme sind von außen erreichbar? Gibt es Multi-Faktor-Authentifizierung? Werden Sicherheitsupdates zeitnah eingespielt? Ein aktueller Pentest-Bericht mit dokumentiertem Retest beantwortet viele dieser Fragen auf einmal. Er kann sich positiv auf Konditionen auswirken und hilft im Schadensfall, sauber nachzuweisen, dass Du Deine Sorgfaltspflichten ernst genommen hast.
Zurück zum Industrieunternehmen vom Anfang: Nach dem Fund des offenen Fernwartungszugangs hat das Unternehmen alle externen Zugänge hinter ein VPN mit Multi-Faktor-Anmeldung gelegt. Der Retest kurz darauf war sauber. Den Bericht hat die Geschäftsführung direkt an den Versicherer weitergegeben, und die Verlängerung lief ohne Risikozuschlag durch.
Unsicher, ob NIS2 Dich betrifft oder was Dein Versicherer erwartet? Lass uns kurz sprechen. Wir sortieren mit Dir, welcher Test für Deine Situation sinnvoll ist.
Wann lohnt sich ein Penetrationstest für KMU?
Nicht jedes Unternehmen braucht sofort das volle Programm. Ein Pentest lohnt sich besonders in diesen Situationen:
- Du hast noch nie einen gemacht. Dann weißt Du schlicht nicht, wo Du stehst. Ein externer Test ist der günstigste Einstieg.
- Du fällst unter NIS2 oder Deine Kunden fordern Nachweise. Dann brauchst Du ohnehin dokumentierte Prüfungen.
- Die Cyberversicherung steht zur Verlängerung an. Ein aktueller Bericht verbessert Deine Verhandlungsposition.
- Du hast größere Änderungen gemacht. Neue Firewall, Umzug in die Cloud, neues Kundenportal, Fusion mit einem anderen Unternehmen.
- Du verarbeitest sensible Daten. Gesundheitsdaten, Finanzdaten, Mandantendaten oder Konstruktionsunterlagen sind für Angreifer besonders wertvoll.
- Es gab einen Vorfall. Nach einem Angriff willst Du wissen, ob es weitere offene Türen gibt.
Als Faustregel gilt: Ein umfassender Penetrationstest einmal im Jahr, dazu nach jeder größeren Änderung an der Infrastruktur. Dazwischen sorgen automatisierte Schwachstellenscans und regelmäßige Schulungen dafür, dass das Niveau nicht wieder absinkt.
Wann ein Pentest (noch) keinen Sinn ergibt
Ehrlich gesagt: Wenn grundlegende Dinge fehlen, verbrennst Du mit einem Pentest Geld. Laufen noch Rechner ohne Sicherheitsupdates, gibt es kein funktionierendes Backup oder nutzt die halbe Belegschaft dasselbe Passwort, dann bestätigt der Tester nur, was Du schon weißt. In diesem Fall ist ein Sicherheits-Check der Basismaßnahmen der bessere erste Schritt. Unsere 10 Vorteile von Cyber Security für Unternehmen zeigen, wo der Grundschutz anfängt.
Mini-Story: Die Kanzlei und die Phishing-Mail
Eine Steuerberatungskanzlei hatte ihre Technik gut im Griff: aktuelle Systeme, verschlüsselte Mandantenkommunikation, ein externer IT-Dienstleister. Was niemand getestet hatte, war der Faktor Mensch. Die Kanzleileitung beauftragte deshalb eine Phishing-Simulation, kombiniert mit einem kleinen externen Pentest des Mandantenportals.
Das Ergebnis war ernüchternd: Auf die gefälschte Mail mit dem Betreff „Neue Fristen Grundsteuer, bitte bestätigen“ klickte in der ersten Welle ein spürbarer Teil der Belegschaft. Einige gaben auf der nachgebauten Login-Seite ihre Zugangsdaten ein. Nach einer kurzen, praxisnahen Schulung war die Klickrate in der zweiten Welle einige Wochen später deutlich gesunken. Das Mandantenportal hatte übrigens eine mittelschwere Lücke in der Passwort-Zurücksetzung, die der Anbieter der Software nach Meldung zügig behob.
Woran Du seriöse Pentest-Anbieter erkennst
Der Markt für Penetrationstests ist unübersichtlich. Zwischen hochspezialisierten Teams und Anbietern, die einen Scanner laufen lassen und das Ergebnis als Pentest verkaufen, liegen Welten. Diese Punkte helfen Dir bei der Auswahl.
- Gründliches Scoping-Gespräch. Ein seriöser Anbieter will Deine Umgebung verstehen, bevor er ein Angebot schreibt. Wer ohne Rückfragen einen Pauschalpreis nennt, testet nach Schema F.
- Nachweisbare Qualifikationen. Frag nach Zertifizierungen der Tester, etwa OSCP, OSCE oder vergleichbaren Nachweisen, und nach Erfahrung mit Umgebungen wie Deiner.
- Klare Methodik. Der Anbieter sollte erklären können, nach welchem Vorgehen er arbeitet, zum Beispiel angelehnt an den BSI-Leitfaden, OWASP oder den PTES-Standard.
- Musterbericht vorab. Lass Dir einen anonymisierten Beispielbericht zeigen. Sind die Befunde nachvollziehbar? Gibt es konkrete Handlungsempfehlungen oder nur Toolausgaben?
- Saubere Vertragsgrundlage. Schriftliche Beauftragung, Vertraulichkeitsvereinbarung, klare Regeln zum Umgang mit gefundenen Daten und eine Haftungsregelung.
- Retest im Angebot. Ein Anbieter, der den Retest gar nicht erst anbietet, interessiert sich mehr für den Bericht als für Deine Sicherheit.
- Unabhängigkeit. Idealerweise testet nicht derselbe Dienstleister, der Deine Firewall eingerichtet hat. Zumindest sollten es andere Personen sein.
- Verständliche Kommunikation. Wenn der Anbieter Dir im Erstgespräch nicht erklären kann, was er testet und warum, wird der Bericht es auch nicht können.
Was nach dem Pentest wichtig ist
Ein Bericht in der Schublade schützt niemanden. Plane schon vor dem Test Zeit und Budget für die Behebung ein. Viele Befunde sind schnell erledigt: ein Passwort ändern, einen Dienst abschalten, ein Update einspielen. Andere brauchen mehr Arbeit, etwa die Trennung von Büro- und Produktionsnetz oder die Neuordnung von Berechtigungen in Microsoft 365 und SharePoint.
Wenn Deine interne IT ohnehin am Limit läuft, lohnt sich ein Blick auf Entlastung im Tagesgeschäft. Wie das gehen kann, beschreiben wir im Beitrag zum First-Level-Support für die IT-Abteilung. Und weil viele Befunde Datenschutzfragen berühren, hilft Dir unser Leitfaden zum DSGVO-konformen Digitalisieren für KMU beim Einordnen.
Häufige Fragen zum Penetrationstest
Ist ein Penetrationstest legal?
Ja, solange Du als Eigentümer oder Betreiber der Systeme den Test schriftlich beauftragst. Ohne diese Erlaubnis wäre das Eindringen in fremde Systeme strafbar. Achte darauf, dass auch Cloud- oder Hosting-Anbieter einbezogen werden, wenn deren Systeme mitgetestet werden.
Wie lange dauert ein Pentest?
Die reine Testphase dauert bei KMU meist zwischen drei und zehn Arbeitstagen. Mit Scoping, Bericht und Abschlussgespräch solltest Du insgesamt drei bis sechs Wochen einplanen. Der Retest folgt nach der Behebung der Lücken.
Kann ein Penetrationstest meinen Betrieb stören?
Das Risiko ist gering, aber nicht null. Seriöse Tester stimmen kritische Systeme vorher ab, testen empfindliche Anlagen nur vorsichtig oder außerhalb der Arbeitszeit und haben einen Notfallkontakt. Produktionssteuerungen werden häufig ganz ausgenommen oder separat betrachtet.
Wie oft sollte ein Pentest durchgeführt werden?
Als Richtwert einmal im Jahr sowie nach größeren Änderungen an der IT, etwa einer Cloud-Migration oder einem neuen Kundenportal. Dazwischen helfen regelmäßige automatisierte Schwachstellenscans.
Wovon hängen die Kosten eines Penetrationstests für ein kleines Unternehmen ab?
Vor allem von der Anzahl der Systeme, der Testart und der Komplexität Deiner Anwendungen. Ein externer Test einer überschaubaren Angriffsfläche ist deutlich schlanker als ein interner Test über mehrere Standorte oder die Prüfung eines umfangreichen Kundenportals. Entscheidend ist ein sauberes Scoping, damit Du nur bezahlst, was Du wirklich brauchst. Im unverbindlichen Erstgespräch klären wir, welcher Umfang zu Dir passt.
Ist ein Penetrationstest für NIS2 Pflicht?
Nicht ausdrücklich. NIS2 verlangt aber, dass Du die Wirksamkeit Deiner Sicherheitsmaßnahmen bewertest. Ein dokumentierter Pentest mit Retest ist dafür einer der stärksten Nachweise.
Fazit: Lieber jetzt wissen als später erfahren
Ein Penetrationstest ist für KMU kein Luxus mehr, sondern eine pragmatische Antwort auf eine einfache Frage: Wie angreifbar sind wir wirklich? Die wichtigsten Punkte noch einmal:
- Ein Pentest ist mehr als ein Schwachstellenscan. Er zeigt bestätigte Angriffswege statt langer Trefferlisten.
- Für den Einstieg reicht oft ein externer Test, ergänzt um eine Phishing-Simulation.
- Die Penetrationstest-Kosten hängen vor allem von Umfang, Testart und Komplexität Deiner Systeme ab. Ein sauberes Scoping hält den Aufwand im Rahmen.
- NIS2 und Cyberversicherer machen dokumentierte Prüfungen zunehmend zur Erwartung.
- Ohne Behebung und Retest bleibt der beste Bericht wirkungslos.
Das Industrieunternehmen und die Kanzlei hatten eines gemeinsam: Beide dachten, sie seien gut aufgestellt. Beide hatten eine offene Tür, die sie selbst nicht gesehen hatten. Und beide haben sie geschlossen, bevor jemand anderes sie gefunden hat.
Wir zeigen Dir, wo Dein Unternehmen angreifbar ist, bevor es jemand ausnutzt. Von der Einschätzung, welcher Test für Dich sinnvoll ist, über die Durchführung bis zur Behebung der Lücken: Jetzt Cyber-Security-Beratung bei snutig anfragen.