In fast jedem NIS2-Gespräch kommt die Frage: „Brauchen wir jetzt einen Pentest?“ Die ehrliche Antwort: Das Gesetz schreibt das Wort Pentest nicht vor. Es verlangt aber etwas, das ohne Tests kaum nachweisbar ist.
Was § 30 BSIG verlangt
Unter den zehn Risikomanagement-Bereichen in § 30 Abs. 2 BSIG stehen zwei, die hier zählen:
- Sicherheit bei Erwerb, Entwicklung und Wartung, einschließlich Management und Offenlegung von Schwachstellen
- Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen
Schwachstellenmanagement ist also Pflicht. Und Sie müssen bewerten, ob Ihre Maßnahmen wirken. Eine Firewall-Regel auf dem Papier ist keine wirksame Maßnahme, wenn sie sich umgehen lässt.
Schwachstellenscan: die Inventur
Ein Schwachstellenscanner prüft Systeme auf bekannte Lücken: veraltete Software, fehlende Patches, unsichere Konfigurationen. Das Ergebnis ist eine Liste, oft mit Hunderten Einträgen, sortiert nach CVSS-Punktwert.
Stärken: schnell, günstig, regelmäßig wiederholbar, deckt viele Systeme ab.
Schwächen: zeigt nicht, ob eine Lücke in Ihrer Umgebung tatsächlich ausnutzbar ist. Eine „kritische“ Lücke auf einem isolierten System kann harmlos sein, eine „mittlere“ Kombination aus schwachem Passwort und falscher Berechtigung dagegen der Weg zum Domain-Admin.
Pentest: der Beweis
Ein Penetrationstest geht einen Schritt weiter: Er nutzt Schwachstellen aus und verfolgt, wie weit ein Angreifer kommt. Von außen über erreichbare Dienste, von innen etwa über einen kompromittierten Arbeitsplatz, dann seitwärts durchs Netz bis zu den wertvollen Systemen.
Stärken: zeigt echte Angriffspfade, priorisiert nach Ausnutzbarkeit, liefert einen belastbaren Nachweis für Aufsicht, Versicherer und Geschäftsführung.
Schwächen: aufwendiger als ein Scan. Ein klassischer manueller Pentest ist teuer und daher oft nur einmal im Jahr machbar.
Die Lücke dazwischen: automatisierter Netzwerk-Pentest
Automatisierte Netzwerk-Pentests schließen diese Lücke. Sie gehen vor wie ein Angreifer, angelehnt an MITRE ATT&CK, laufen aber automatisiert und sind deshalb monatlich oder quartalsweise wirtschaftlich. So läuft unser Pentest: intern und extern, Laufzeit typischerweise zwei bis drei Arbeitstage, Bericht in 48 bis 72 Stunden, danach ein Nachtest.
Wichtig ist die ehrliche Abgrenzung: Ein Netzwerk-Pentest prüft keine Webanwendungen, keine Cloud-Konfiguration und keine Microsoft-365-Umgebung. Dafür gibt es eigene Prüfungen.
Was wir dem Mittelstand empfehlen
| Maßnahme | Rhythmus | Zweck |
|---|---|---|
| Schwachstellenscan | laufend bzw. monatlich | Patch-Stand und Fehlkonfigurationen im Blick behalten |
| Automatisierter Netzwerk-Pentest | quartalsweise, mindestens jährlich | Angriffspfade finden, Wirksamkeit nachweisen |
| Manueller Pentest von Web-Apps | bei Kundenportalen, Shops, eigenen Anwendungen | Logikfehler, die Automatik nicht findet |
| Nachtest | nach jeder Behebung | Nachweis, dass die Lücke geschlossen ist |
Was der Bericht leisten muss
Ein Bericht, den niemand liest, nützt nichts. Achten Sie auf:
- Eine Management-Zusammenfassung, die die Geschäftsleitung in fünf Minuten versteht. Sie muss die Maßnahmen nach § 38 BSIG billigen.
- Priorisierung nach Ausnutzbarkeit, nicht nach der Länge der Liste.
- Einen konkreten Maßnahmenplan mit Reihenfolge.
- Auf Wunsch einen Bericht eines unabhängigen, zertifizierten Testhauses, wenn Versicherer oder Audit einen Dritten verlangen.
Fazit
NIS2 verlangt Schwachstellenmanagement und den Nachweis, dass Ihre Maßnahmen wirken. Ein Scanner allein liefert das nicht, ein jährlicher manueller Pentest nur einmal im Jahr. Die wirksamste Kombination für den Mittelstand: laufende Scans plus regelmäßiger automatisierter Pentest mit Nachtest.
Wer zuerst wissen will, wo er insgesamt steht, beginnt mit einer Security-Analyse. Mehr zu den Pflichten: NIS2 umsetzen.