„Wir machen doch schon einen Scan“ – Warum das noch lange kein Penetrationstest ist

„Wir machen doch schon einen Scan" – Warum das noch lange kein Penetrationstest ist

Du sitzt mit deinem IT-Dienstleister beim Kaffee, und er fragt, wann der letzte Sicherheitscheck deiner Systeme war. Deine Antwort kommt schnell, „wir lassen doch regelmäßig einen Scan laufen, das reicht doch“. Genau dieser Satz fällt in vielen Geschäftsführerbüros zwischen Köln und Bonn, und genau dieser Satz sorgt später für böse Überraschungen. Ein automatisierter Scan ist ein guter erster Schritt. Er ist aber kein Penetrationstest, auch wenn beide Begriffe im Alltag munter durcheinander geworfen werden. Der Unterschied klingt zunächst nach Fachchinesisch, entscheidet im Ernstfall aber darüber, ob ein Angreifer an deiner Firewall abprallt oder mitten in deinem Netzwerk landet.

Die gute Nachricht vorweg, sobald du den Unterschied einmal verstanden hast, kannst du gezielt entscheiden, was dein Unternehmen wirklich braucht, statt dich auf ein trügerisches Gefühl von Sicherheit zu verlassen. Gerade als Geschäftsführerin oder Geschäftsführer eines mittelständischen Betriebs zwischen Köln, Bonn und Siegburg hast du selten Zeit, dich tief in IT-Fachbegriffe einzuarbeiten, und genau deshalb lohnt sich ein kurzer, ruhiger Blick auf die Unterschiede, bevor die nächste Rechnung für einen „Sicherheitscheck“ auf deinem Tisch landet.

Netzwerksegmentierung – So verhinderst du, dass ein Cyberangriff dein gesamtes Firmennetzwerk in Köln und Bonn lahmlegt

Was ein Schwachstellenscan wirklich leistet

Ein Schwachstellenscan ist ein automatisiertes Verfahren. Eine Software durchsucht deine Server, Firewalls, Webanwendungen und Netzwerkgeräte nach bekannten Sicherheitslücken und gleicht die Ergebnisse mit Datenbanken ab, in denen tausende dokumentierte Schwachstellen hinterlegt sind. Das Verfahren läuft weitgehend von selbst, dauert wenige Stunden bis Tage und liefert am Ende einen Bericht mit einer Liste gefundener Probleme.¹

Der große Vorteil liegt in der Geschwindigkeit und den überschaubaren Kosten. Ein Schwachstellenscan eignet sich hervorragend, um regelmäßig, zum Beispiel monatlich, den aktuellen Zustand deiner IT zu überwachen und neue Lücken schnell aufzuspüren, bevor sie sich häufen. Für viele kleine Unternehmen ist ein solcher Scan der erste sinnvolle Baustein einer IT-Sicherheitsstrategie, und niemand sollte darauf verzichten.

Wo die Grenzen eines Scans liegen

Ein Scanner erkennt nur, was er kennt. Er sucht nach bekannten Mustern und Signaturen, testet aber nicht aktiv, ob sich eine gefundene Schwachstelle tatsächlich ausnutzen lässt. Kombinierte Angriffswege, bei denen mehrere kleine Schwachstellen zusammen ein großes Einfallstor ergeben, bleiben für einen automatisierten Scan meist unsichtbar. Genauso wenig erkennt ein Scan menschliche Schwachpunkte wie großzügige Berechtigungen im echten Betrieb oder schlecht abgesicherte Prozesse in der Softwareentwicklung.

Das Ergebnis ist häufig eine lange Liste mit vermeintlichen Problemen, von denen einige in der Praxis harmlos sind, sogenannte Fehlalarme, während echte kritische Lücken in der Kombination übersehen werden.² Wer sich allein auf diese Liste verlässt, bekommt ein unvollständiges Bild seiner tatsächlichen Angriffsfläche. Für die IT-Abteilung oder den externen Dienstleister ist das kein Vorwurf, sondern liegt schlicht an der Natur des Werkzeugs, eine Software kann eben nur das prüfen, wofür sie programmiert wurde, und sie denkt nicht kreativ mit wie ein Mensch, der gezielt nach Umwegen sucht.

IT-Penetrationstest von IT-Deol aus Siegburg

Was einen echten Penetrationstest ausmacht

Ein Penetrationstest geht einen entscheidenden Schritt weiter. Erfahrene Sicherheitsexperten schlüpfen für einen begrenzten Zeitraum in die Rolle eines Angreifers und versuchen mit denselben Methoden wie echte Hacker, in dein System einzudringen. Anders als beim Scan werden gefundene Schwachstellen nicht nur aufgelistet, sondern aktiv ausprobiert. Die Tester kombinieren mehrere kleinere Lücken zu einem realistischen Angriffsszenario und zeigen dir am Ende genau, wie weit ein Angreifer tatsächlich kommen würde und welche Daten er einsehen könnte.

Die fünf Phasen eines professionellen Penetrationstests

Das Bundesamt für Sicherheit in der Informationstechnik hat mit seinem Praxis-Leitfaden einen anerkannten Ablauf für einen seriösen Penetrationstest beschrieben.³ Vereinfacht läuft ein solcher Penetrationstest in fünf Phasen ab. Zuerst sammeln die Tester Informationen über dein Unternehmen und deine Systeme. Danach bewerten sie, welche Angriffswege vielversprechend erscheinen. Es folgt die eigentliche aktive Phase, in der die Tester versuchen, tatsächlich einzudringen. Anschließend werden die Ergebnisse ausgewertet und schließlich in einem verständlichen Bericht mit konkreten Handlungsempfehlungen zusammengefasst.

Am Ende bekommst du also nicht nur eine technische Liste, sondern eine echte Einschätzung deines Risikos, formuliert so, dass auch du als Geschäftsführer ohne IT-Hintergrund genau verstehst, wo dringender Handlungsbedarf besteht.

Black-Box, Grey-Box und White-Box, drei unterschiedliche Testtiefen

Nicht jeder Penetrationstest läuft gleich ab. Beim Black-Box-Test bekommen die Tester vorab keinerlei Informationen und starten wie ein echter, fremder Angreifer bei null. Beim White-Box-Test erhalten sie dagegen vollen Einblick in Dokumentation, Netzpläne und Quellcode und können dadurch besonders tief prüfen. Der Grey-Box-Test liegt dazwischen und orientiert sich häufig an dem Wissen, das ein ehemaliger Mitarbeiter oder ein kompromittiertes Nutzerkonto mitbringen würde, ein Szenario, das in der Praxis erstaunlich oft zutrifft. Für die meisten mittelständischen Unternehmen bietet ein Grey-Box-Penetrationstest das beste Verhältnis aus Aufwand und Aussagekraft.

Jetzt kostenloses IT-Strategiegespräch mit IT-Deol buchen

Du willst wissen, wie sicher deine Systeme wirklich sind? IT-Deol führt Penetrationstests für Unternehmen in Köln, Bonn und der ganzen Region durch. Jetzt unverbindlich beraten lassen.

Warum die Verwechslung schnell teuer wird

Angreifer nutzen genau das, was ein Scan übersieht

Kriminelle interessieren sich nicht für einzelne, isolierte Schwachstellen. Sie suchen nach Kombinationen, mit denen sie sich Schritt für Schritt durch dein Netzwerk bewegen können, von einem schwach gesicherten Drucker über ein veraltetes Content-Management-System bis zum Zugriff auf sensible Kundendaten. Laut dem aktuellen BSI-Lagebericht werden täglich rund 119 neue Softwareschwachstellen bekannt, ein Anstieg von 24 Prozent gegenüber dem Vorjahr, und rund 80 Prozent der registrierten Ransomware-Angriffe treffen kleine und mittlere Unternehmen.⁴ Wer sich allein auf einen automatisierten Scan verlässt, übersieht damit genau die Angriffswege, die in der Praxis am häufigsten ausgenutzt werden. Ein Penetrationstest deckt diese Kombinationen gezielt auf, bevor es ein Angreifer tut.

Compliance verlangt mehr als einen Klick auf Scan starten

Auch aus rechtlicher Sicht reicht ein reiner Schwachstellenscan oft nicht aus. Artikel 32 der Datenschutzgrundverordnung verpflichtet Unternehmen dazu, ein regelmäßiges Verfahren zur Überprüfung, Bewertung und Evaluierung der technischen Sicherheitsmaßnahmen einzurichten, und ein Penetrationstest gilt in der Praxis als anerkannter Nachweis für diese Pflicht.⁵ Seit Dezember 2025 kommt für viele Unternehmen eine weitere Ebene hinzu. Mit dem NIS2-Umsetzungsgesetz sind inzwischen rund 29.500 Unternehmen in Deutschland zu einem strukturierten Risikomanagement verpflichtet, wozu regelmäßige Sicherheitsüberprüfungen wie ein Penetrationstest ausdrücklich gehören.⁶ Auch wenn dein Unternehmen selbst nicht direkt betroffen ist, lohnt sich ein Blick auf die eigene Lieferkette, denn größere Kunden verlangen zunehmend einen Nachweis, dass ihre Zulieferer die eigene IT regelmäßig mit einem Penetrationstest überprüfen lassen.

Drucker als Sicherheitsrisiko – Das offene Hintertürchen in deinem Büro in Köln, an das kaum jemand denkt

Wie oft dein Unternehmen einen Penetrationstest braucht

Ein Penetrationstest ist kein einmaliges Projekt, das du abhakst und danach vergisst. Für den Mittelstand hat sich ein Rhythmus von zwei bis drei Jahren bewährt, ergänzt um einen zusätzlichen Penetrationstest nach größeren Veränderungen, etwa nach der Einführung einer neuen Software, einem Umzug in die Cloud oder einem größeren Umbau deiner Netzwerkstruktur. Webanwendungen mit direktem Kundenkontakt solltest du nach jedem größeren Release erneut prüfen lassen, weil dort mit jeder neuen Funktion auch neue Angriffsflächen entstehen.

Scan und Penetrationstest ergänzen sich, statt sich zu ersetzen

Die beste Lösung ist selten ein Entweder-oder. Ein regelmäßiger, automatisierter Scan hält die offensichtlichen Lücken klein und günstig unter Kontrolle, während ein Penetrationstest in größeren Abständen die wirklich kritischen Fragen beantwortet. Kombiniert bekommst du ein realistisches, laufend aktuelles Bild deiner IT-Sicherheit, ohne bei jeder kleinen Änderung gleich ein aufwendiges Testteam beauftragen zu müssen.

Jetzt kostenloses IT-Strategiegespräch mit IT-Deol buchen

Unsicher, welcher Rhythmus zu deinem Unternehmen passt? Das Team von IT-Deol aus Lohmar entwickelt gemeinsam mit dir ein passendes Sicherheitskonzept aus Scan und Penetrationstest.

Woran du einen seriösen Anbieter erkennst

Qualifikation und Erfahrung zählen mehr als der Preis

Der Markt für Penetrationstests ist unübersichtlich, und als Laie fällt es schwer, gute von schlechten Anbietern zu unterscheiden. Achte auf anerkannte Zertifizierungen der Tester, auf nachvollziehbare Referenzen aus deiner Branche und auf einen Bericht, der nicht nur eine automatisch generierte Fundliste ist, sondern verständlich erklärte, priorisierte Handlungsempfehlungen enthält. Ein günstiges Angebot, das im Kern nur einen Schwachstellenscan mit anderem Namen verkauft, hilft dir im Ernstfall wenig.

Ein klarer, rechtssicherer Vertrag schützt beide Seiten

Ein Penetrationstest darf ausschließlich mit ausdrücklicher, schriftlicher Vereinbarung stattfinden, denn ohne einen klar abgegrenzten Auftrag bewegt sich ein Tester sonst schnell im Bereich strafbarer Handlungen. Ein seriöser Anbieter legt dir vor Beginn genau fest, welche Systeme getestet werden, in welchem Zeitraum getestet wird und welche Angriffsmethoden ausdrücklich erlaubt sind. Diese Klarheit schützt nicht nur den Tester, sondern vor allem dich als Auftraggeber, falls während des Penetrationstests unerwartet etwas ausfällt.

Was ein Penetrationstest kostet

Realistische Preisspannen für den Mittelstand

Viele Geschäftsführer schrecken schon beim Gedanken an ein Angebot zurück, weil sie eine fünfstellige Summe erwarten. Am deutschen Markt üblich sind Tagessätze zwischen 1.000 und 1.800 Euro, und je nach Umfang dauert ein Penetrationstest zwischen zwei und zehn Tagen.⁷ Für ein einzelnes Netzwerk oder eine überschaubare Webanwendung bewegt sich ein solider Penetrationstest damit häufig im niedrigen bis mittleren vierstelligen Bereich, während ein umfassender Test über mehrere Systeme hinweg entsprechend mehr kostet. Wichtiger als der reine Preis ist, was am Ende im Bericht steht, denn ein Angebot deutlich unter diesen Spannen ist in der Regel nur ein umbenannter Schwachstellenscan mit hübscherem Namen.

Die Investition zahlt sich im Ernstfall aus

Verglichen mit den Folgekosten eines echten Sicherheitsvorfalls, von Betriebsunterbrechung über Wiederherstellung bis zu möglichen Bußgeldern, ist ein Penetrationstest eine überschaubare, gut planbare Ausgabe. Wer den Test zusätzlich mit dem eigenen Cyber-Versicherer bespricht, kann die Ergebnisse mitunter sogar für bessere Konditionen nutzen, weil ein nachgewiesener Penetrationstest das versicherte Risiko aus Sicht des Versicherers senkt. Gerade für Unternehmen in Köln und Bonn, die eng mit größeren Auftraggebern verflochten sind, wird ein dokumentierter Penetrationstest zunehmend auch zur Voraussetzung, um überhaupt an bestimmten Ausschreibungen teilnehmen zu dürfen.

IT-Asset-Management für dein Unternehmen in Köln und Bonn – So behältst du den Überblick über deine IT

Ein Beispiel aus unserer Region

Ein Kölner Maschinenbaubetrieb mit rund 60 Mitarbeitenden hatte über Jahre einen monatlichen Schwachstellenscan im Einsatz und fühlte sich damit gut aufgestellt. Als wir gemeinsam mit dem Unternehmen einen ersten Penetrationstest durchführten, zeigte sich schnell ein anderes Bild. Der Scan hatte zwar mehrere veraltete Softwareversionen erkannt, aber niemand hatte bemerkt, dass ein Mitarbeiter im Vertrieb noch mit einem alten VPN-Zugang arbeitete, der eigentlich seit einem Teamwechsel längst hätte gesperrt werden müssen. Unsere Tester kombinierten diesen vergessenen Zugang mit einer veralteten Softwarekomponente und waren innerhalb weniger Stunden mitten im internen Netzwerk, inklusive Zugriff auf Konstruktionsdaten und Kundenlisten.

Genau solche Kombinationen aus mehreren kleinen, für sich genommen harmlos wirkenden Lücken sind es, die ein reiner Schwachstellenscan praktisch nie aufdeckt. Nach dem Penetrationstest wurden die betroffenen Zugänge geschlossen, das interne Rechtekonzept überarbeitet, und das Unternehmen aus dem Kölner Umland konnte seinen nächsten Kunden gegenüber erstmals einen belastbaren Nachweis über die eigene IT-Sicherheit vorlegen. Ähnliche Fälle erleben wir regelmäßig auch bei Unternehmen aus Bonn und der weiteren Region, und fast immer ist die Überraschung groß, wie wenig ein reiner Scan von der eigentlichen Angriffsfläche zeigt.

Besonders bemerkenswert war in diesem Fall, wie unaufgeregt die Geschäftsführung am Ende reagierte. Statt Panik gab es eine klare Priorisierung, welche Lücken sofort geschlossen werden mussten und welche Maßnahmen etwas Zeit hatten, weil sie mit dem nächsten geplanten Softwareupdate ohnehin erledigt wurden. Genau dieses ruhige, planbare Vorgehen ist es, was wir uns für jedes Unternehmen in der Region wünschen, unabhängig davon, ob es zehn oder zweihundert Mitarbeitende beschäftigt.

Deine nächsten Schritte mit IT-Deol

Ein Schwachstellenscan ist ein sinnvoller Anfang, aber eben nur ein Anfang. Wenn du wirklich wissen willst, ob deine Firewalls, deine Webanwendungen und dein internes Netzwerk einem echten Angriff standhalten, führt an einem professionellen Penetrationstest kein Weg vorbei. Als IT-Systemhaus aus Lohmar begleiten wir Unternehmen in Köln, Bonn, Siegburg und der gesamten Region dabei, genau diesen Unterschied in der Praxis zu schließen, von der ersten Bestandsaufnahme über den eigentlichen Penetrationstest bis zur Umsetzung der empfohlenen Maßnahmen. Du musst dafür kein IT-Experte sein, das übernehmen wir für dich, verständlich erklärt und ohne unnötigen Fachjargon.

Jetzt kostenloses IT-Strategiegespräch mit IT-Deol buchen

Lass uns gemeinsam herausfinden, wie sicher dein Unternehmen wirklich ist. Vereinbare jetzt ein unverbindliches Erstgespräch mit IT-Deol zum Thema Penetrationstest.


Häufige Fragen zum Thema Penetrationstest


Was ist der Unterschied zwischen einem Penetrationstest und einem Schwachstellenscan?

Ein Schwachstellenscan läuft automatisiert und listet bekannte Sicherheitslücken auf, ohne sie auszunutzen. Ein Penetrationstest geht weiter, denn erfahrene Tester versuchen aktiv, in dein System einzudringen, und kombinieren dabei mehrere kleine Lücken zu einem realistischen Angriffsszenario. IT-Deol aus Lohmar erklärt dir gern, welche Variante zu deinem Unternehmen in Köln oder Bonn passt.

Reicht ein Schwachstellenscan nicht aus, um mein Unternehmen zu schützen?

Ein Scan ist ein guter Anfang und deckt viele bekannte Probleme zuverlässig auf. Er übersieht aber häufig genau die Kombinationen aus mehreren kleinen Lücken, mit denen echte Angreifer arbeiten. Deshalb empfehlen wir Unternehmen aus der Region Köln und Bonn, einen regelmäßigen Scan mit einem gelegentlichen Penetrationstest zu ergänzen.

Wie lange dauert ein Penetrationstest?

Je nach Umfang deiner Systeme dauert ein Penetrationstest meist zwischen zwei und zehn Arbeitstagen. Ein einzelnes Netzwerk oder eine überschaubare Webanwendung sind schneller geprüft als eine komplexe Umgebung mit vielen Anwendungen. IT-Deol stimmt den genauen Umfang vorab gemeinsam mit dir ab.

Was kostet ein Penetrationstest für ein kleines oder mittleres Unternehmen?

Am deutschen Markt sind Tagessätze zwischen 1.000 und 1.800 Euro üblich, sodass ein Penetrationstest je nach Umfang häufig im niedrigen bis mittleren vierstelligen Bereich liegt. Ein Angebot deutlich darunter ist in der Regel nur ein umbenannter Schwachstellenscan. IT-Deol erstellt dir ein transparentes Angebot passend zu deiner Unternehmensgröße in Köln, Bonn oder Umgebung.

Wie oft sollte ich einen Penetrationstest durchführen lassen?

Für den Mittelstand hat sich ein Rhythmus von zwei bis drei Jahren bewährt, ergänzt um einen zusätzlichen Penetrationstest nach größeren Änderungen wie einem Umzug in die Cloud oder einer neuen Software. Webanwendungen mit Kundenkontakt solltest du nach jedem größeren Release erneut prüfen lassen.

Ist ein Penetrationstest gesetzlich vorgeschrieben?

Direkt vorgeschrieben ist ein Penetrationstest selten, er gilt aber als anerkannter Nachweis für die technischen Sicherheitsmaßnahmen nach Artikel 32 der Datenschutzgrundverordnung. Seit dem NIS2-Umsetzungsgesetz müssen zudem viele Unternehmen in Deutschland ein strukturiertes Risikomanagement nachweisen, wozu regelmäßige Sicherheitsüberprüfungen gehören. IT-Deol prüft mit dir gemeinsam, ob dein Unternehmen betroffen ist.

Was passiert, wenn bei einem Penetrationstest eine kritische Lücke gefunden wird?

Du bekommst die Information nicht erst im fertigen Bericht, sondern bei wirklich kritischen Funden meist umgehend, damit du sofort reagieren kannst. Anschließend erhältst du eine klare Priorisierung, welche Lücken zuerst geschlossen werden sollten. IT-Deol unterstützt dich bei Bedarf direkt bei der Umsetzung der Maßnahmen.

Kann ein Penetrationstest meinen laufenden Betrieb stören?

Ein sorgfältig geplanter Penetrationstest wird so abgestimmt, dass dein Tagesgeschäft in Köln, Bonn oder Siegburg möglichst nicht beeinträchtigt wird. Zeitraum, Systeme und erlaubte Methoden legt IT-Deol vorab schriftlich mit dir fest, damit es keine Überraschungen gibt.

Welche Systeme sollte ein Penetrationstest umfassen?

Das hängt von deinem Unternehmen ab, typischerweise gehören aber dein externes Netzwerk, deine Webanwendungen und, je nach Szenario, auch interne Systeme wie Active Directory dazu. IT-Deol legt den passenden Umfang gemeinsam mit dir fest, orientiert an dem, was für dein Unternehmen wirklich relevant ist.

Wie läuft die Zusammenarbeit mit IT-Deol bei einem Penetrationstest ab?

Wir starten mit einem unverbindlichen Erstgespräch, in dem wir gemeinsam den Umfang und die passende Testtiefe klären. Danach erhältst du ein transparentes Angebot, und nach Abschluss des Penetrationstests einen verständlichen Bericht mit konkreten Handlungsempfehlungen für dein Unternehmen in Köln, Bonn oder der Region.


Quellen