Penetrationstest München

Der Penetrationstest, der die Lücken gleich mitschließt.

Wir zeigen Ihnen nicht nur, wo Ihre IT angreifbar ist — wir schließen die Lücken auch gleich. Ein realistischer Sicherheitstest aus München, verständlich für Entscheider und direkt umsetzbar in Ihrem Betrieb. In 9 von 10 Tests kommen wir ohne Zugangsdaten rein — besser, wir zeigen es Ihnen zuerst.

9/10
Einstiege gelingen ohne Zugangsdaten — wir zeigen es Ihnen zuerst
aus erster Hand
Testen und Beheben — kein zweiter Dienstleister für die Umsetzung
5
Rahmenwerke abgedeckt: NIS2, DORA, ISO 27001, BSI IT-Grundschutz, TISAX
Was ist ein Penetrationstest?

Ein echter Angriff — unter kontrollierten Bedingungen.

Bei einem Penetrationstest schlüpfen wir in die Rolle eines Angreifers und prüfen, wie weit jemand in Ihre IT-Systeme vordringen könnte. Nicht theoretisch, sondern praktisch: mit denselben Werkzeugen und Wegen, die auch echte Angreifer nutzen. Der Test ist Teil unserer IT-Security aus einer Hand — und bei uns nicht das Ende, sondern der Anfang der Lösung.

Das reine Testlabor

Viele spezialisierte Labore liefern einen dicken Bericht mit langer Mängelliste — und danach stehen Sie damit allein da. Wer die Schwachstellen behebt, wer entscheidet, was dringend ist, und wer die Umsetzung im Tagesgeschäft stemmt, ist nicht mehr deren Thema.

bios-tec als Systemhaus

Wir sind kein reines Test-Labor, sondern ein vollwertiges IT-Systemhaus. Wir finden die Lücken, erklären sie verständlich und schließen sie anschließend gemeinsam mit Ihnen. Ein Ansprechpartner für Analyse und Lösung.

Mensch statt Maschine

Warum ein Mensch testet — und keine „KI-Pentest"-Maschine.

Am Markt tauchen zunehmend vollautomatisierte, „KI-gestützte" Pentest-Werkzeuge auf, die auf Knopfdruck ein ganzes Netzwerk durchprüfen wollen. Das klingt effizient — hat aber einen gefährlichen Haken.

Automatisiertes Tool
  • Feuert breit und laut — und löst bei Firewall, Intrusion-Prevention (IPS), Endpoint-Schutz und SIEM reihenweise Alarme aus.
  • Damit es überhaupt durchläuft, müssen diese Schutzsysteme oft vorübergehend abgeschaltet oder auf Whitelist gesetzt werden.
  • Die Folge ist doppelt fatal: Ihre IT ist in diesem Zeitfenster real ungeschützt — und der Test läuft gegen eine bewusst deaktivierte Abwehr.
  • Ein Angriff gegen wehrlose Systeme sagt nichts darüber aus, wie gut Sie sich gegen einen echten Angreifer wehren.
Unsere Tester
  • Arbeiten wie ein echter Angreifer — leise, gezielt und gegen Ihre voll aktive Verteidigung.
  • Genau das ist der Sinn der Übung: Wir wollen sehen, ob Ihre Alarmglocken anschlagen und ob Ihr IPS greift.
  • Kein Schutzsystem wird für den Test abgeschaltet — wir prüfen Ihre Abwehr so, wie sie im Ernstfall wirklich dasteht.
  • Ihr Team bemerkt den Angriff — oder eben nicht. Beides ist ein wertvolles Ergebnis.

Ein Pentest, für den man die Schutzsysteme erst ausschalten muss, ist kein Test unter realen Bedingungen — sondern eine teure Illusion von Sicherheit.

Wie wir testen

Klar strukturiert. Für Sie jederzeit nachvollziehbar.

Von der ersten Absprache bis zur geschlossenen Lücke — fünf Schritte, bei denen Sie immer wissen, woran wir gerade arbeiten.

  1. 01

    Scoping & Kickoff

    Gemeinsam klären wir, was getestet wird, welche Ziele Sie haben und wo Ihre kritischen Systeme liegen. Kein Paket von der Stange, sondern zugeschnitten auf Ihren Betrieb.

  2. 02

    Realistische Angriffssimulation

    Wir prüfen Ihre Systeme so, wie ein echter Angreifer vorgehen würde — von der Windows-Domäne über Server und Netzwerk bis zu Produktionsanlagen (OT) und macOS-/Linux-Umgebungen.

  3. 03

    Bewertung nach echtem Risiko

    Nicht jede Auffälligkeit ist eine Gefahr. Wir trennen sauber zwischen tatsächlich ausnutzbaren Angriffswegen und reinen Regelabweichungen.

  4. 04

    Verständlicher Bericht

    Sie erhalten eine Auswertung, die auch ohne Security-Studium lesbar ist: Was wurde gefunden, was bedeutet es für Ihr Unternehmen, was ist zuerst zu tun.

Was uns unterscheidet

Ein Test, der zur Lösung wird.

Echter Test statt automatisiertem Fehlalarm

Wir testen gegen Ihre aktive Abwehr, nicht mit abgeschalteten Schutzsystemen. Kein automatisiertes „KI-Pentest"-Werkzeug, das erst Ihr IPS lahmlegt und dann gegen eine wehrlose IT „gewinnt" — sondern eine realistische Prüfung, die zeigt, ob Ihre Verteidigung im Ernstfall wirklich hält.

Ehrliche Bewertung statt Angstmacherei

Wir blähen keine Findinglisten auf, um Beratungsstunden zu erzeugen. Sie bekommen eine realistische Priorisierung nach tatsächlichem Angriffsrisiko — klar getrennt von reiner Formalie.

Reports, die Entscheider verstehen

Statt reiner CVE-Nummern erklären wir Angriffsketten in Klartext: schwaches Passwort auf einem Webserver → Zugriff auf das Active Directory → Übernahme Ihrer Windows-Umgebung. So sehen Sie schwarz auf weiß, was real passieren könnte.

Compliance-Brücke für den Mittelstand

Wir ordnen die Ergebnisse den Rahmenwerken zu, die Sie gerade betreffen. So dient der Test gleichzeitig als Nachweis für Audits, Zertifizierungen und Anforderungen aus Ihrer Lieferkette.

Persönlich, regional, auf Augenhöhe

Sie haben einen festen Münchner Ansprechpartner, der die Sprache des Mittelstands spricht, vor Ort ist und den Test auf Ihre Realität zuschneidet — kein Konzern-Overhead für den 30-Mann-Betrieb.

Pentest als Compliance-Nachweis

Sicherer werden — und Nachweispflichten gleich miterfüllen.

Regulatorik setzt den Mittelstand zunehmend unter Druck, und ein Penetrationstest ist oft der geforderte oder empfohlene technische Nachweis. Wir mappen Ihre Ergebnisse auf die Rahmenwerke, die Sie betreffen — so schlagen Sie zwei Fliegen mit einer Klappe.

Blueprint-Illustration: Waage mit Paragraf und Prüfsiegel (Compliance & Nachweispflichten)
Ein Test — mehrere Nachweise auf einmal miterfüllt.
  • NIS2
    NIS2

    Die neue EU-Richtlinie zur Cybersicherheit — für immer mehr Mittelständler verpflichtend.

  • DORA
    DORA

    Für Finanzdienstleister und deren Zulieferer: verpflichtende Tests der digitalen Widerstandsfähigkeit.

  • ISO
    ISO 27001

    Der internationale Standard für Informationssicherheit — Pentests als technischer Nachweis.

  • BSI
    BSI IT-Grundschutz

    Der deutsche Referenzrahmen für die Absicherung von IT-Systemen.

  • TISAX
    TISAX

    Pflicht für viele Automotive-Zulieferer und deren Informationssicherheit.

Häufige Fragen

Penetrationstest — verständlich erklärt.

Was kostet ein Penetrationstest?

Der Preis hängt vom Umfang ab — also davon, was geprüft wird: eine einzelne Webanwendung, das interne Netzwerk oder vernetzte Produktionssysteme. Nach einem kurzen Vorgespräch nennen wir Ihnen einen festen Preis ohne Überraschungen, inklusive verständlichem Bericht und kostenfreiem Nachtest.

Wie lange dauert ein Penetrationstest?

Ein fokussierter Test ist oft in wenigen Tagen erledigt, ein umfangreicher Test über mehrere Standorte oder Produktionssysteme dauert entsprechend länger. Nach dem Scoping wissen Sie genau, mit welchem Zeitrahmen Sie rechnen können — vom Kickoff bis zum fertigen Bericht.

Penetrationstest oder Schwachstellenscan — was ist der Unterschied?

Ein Schwachstellenscan ist automatisiert und liefert eine lange, unsortierte Liste möglicher Auffälligkeiten. Ein Penetrationstest ist manuelle Handarbeit: Unsere Experten verketten Schwachstellen wie ein echter Angreifer und zeigen, was davon wirklich ausnutzbar ist. Das Ergebnis ist priorisiert, belegt und verständlich — nicht bloß ein Scanner-Export.

Wie oft sollte man einen Penetrationstest durchführen?

Als Faustregel einmal jährlich sowie nach größeren Änderungen an Ihrer IT — etwa neuen Anwendungen, einer Cloud-Migration oder Umbauten im Netzwerk. Viele Rahmenwerke und Cyberversicherungen erwarten einen regelmäßigen Rhythmus. Wir empfehlen Ihnen einen Turnus, der zu Ihrem Risiko passt.

Ist ein Penetrationstest für NIS2 Pflicht?

NIS2 verlangt angemessene Maßnahmen zum Risikomanagement und deren regelmäßige Überprüfung. Ein Penetrationstest ist dafür der praktische technische Nachweis: Er zeigt, dass Ihre Schutzmaßnahmen im Ernstfall halten. Wir mappen die Ergebnisse direkt auf NIS2 und weitere Rahmenwerke wie DORA, ISO 27001, BSI IT-Grundschutz und TISAX.

Stört der Test den laufenden Betrieb?

Nein — der Test läuft kontrolliert und nach klaren Regeln, die wir im Scoping gemeinsam festlegen. Kritische Systeme behandeln wir besonders schonend, sensible Prüfungen legen wir bei Bedarf in Randzeiten. Ziel ist Erkenntnis, nicht Ausfall.

Lassen Sie uns sprechen.

Sie wissen nicht, wie angreifbar Ihre IT wirklich ist? Finden wir es gemeinsam heraus — bevor es jemand anderes tut. Vereinbaren Sie ein unverbindliches Erstgespräch mit Thomas Herzog.

Erstgespräch vereinbaren
Newsletter

Und was gibt’s Neues?

Klartext aus der IT — kein Spam.

Bei Anmeldung stimmen Sie denDatenschutzbestimmungen zu.