Pentest oder ISO-27001-Audit: was wählen — und warum Sie beides brauchen
«Wir haben einen Pentest gemacht — wozu noch ein Audit?» Und spiegelbildlich: «Wir haben ISO 27001 — wozu ein Pentest?» Beide Fragen entstehen aus der Verwechslung zweier grundverschiedener Prüfungen.
Was der Pentest prüft
Der Pentest ist ein technischer Angriff auf Ihre Systeme unter kontrollierten Bedingungen: Lässt sich diese Anwendung, dieses Netz, lassen sich diese Menschen (Social Engineering) kompromittieren? Ergebnis: eine Schwachstellenliste mit Exploit-Nachweisen. Die Momentaufnahme der technischen Widerstandsfähigkeit zum Testdatum.
Was das Audit prüft
Das ISO-27001-Audit bewertet das Managementsystem: Kennen Sie Ihre Risiken? Funktionieren die Prozesse (Zugriffe, Incidents, Änderungen, Lieferanten)? Lernen Sie aus Fehlern? Der Pentest kann perfekt sein und das System tot: Heute gibt es keine Löcher, aber niemand bemerkt die von morgen.
Wie sie sich ergänzen
- Der Pentest ist Input fürs System: Seine Ergebnisse speisen die Risikobewertung und den Maßnahmenplan;
- das System ist die Garantie, dass der Pentest kein Einzelfall bleibt: Regelmäßigkeit, Behebung, Re-Test;
- für Kunden beantworten sie Verschiedenes: Der Pentest-Report sagt «kann man euch hacken?», das Zertifikat «kann man sich langfristig auf euch verlassen?».
Das Praxisschema für IT-Firmen
Jährlicher Pentest der kritischen Systeme (plus nach großen Änderungen), kontinuierliches Schwachstellen-Scanning, das System-Audit im Dreijahreszyklus mit Überwachungsaudits. Im Budget sind das verschiedene Zeilen — die zweite ersetzt die erste nicht.
Lesen Sie auch
Autor — Kyrylo Proskurnya, leitender ISO-Auditor und internationaler Experte für Managementsysteme. Ich führe Zertifizierungs- und interne Audits nach ISO 27001, ISO 9001, ISO 27701 und ISO 42001 für Unternehmen in der DACH-Region, Europa und den USA durch. Über mich · Beratung anfragen