ISO/IEC 27001

ISO 27001 Penetrationstests

Die ISO/IEC 27001 verwendet das Wort „Penetrationstest“ nicht — aber Anhang A 8.8 fordert das Management technischer Schwachstellen und A 8.29 Sicherheitstests. Auditoren lesen beides als Forderung nach unabhängigen, belegten Tests.

Wir erzeugen genau die Artefakte, die ein Zertifizierungs- oder Überwachungsaudit sehen will, und schreiben sie so, dass ein Prüfer sie ohne Übersetzer nachvollziehen kann.

SIE VERTRAUEN UNS

Logo Raiffeisen Processing Centre
Logo Penta Hospitals
Logo Pixel Federation
Ministry Of Finance - Slovakia Logo
Logo DanubePay
Logo Alison
Logo Ditec
Logo Sanaclis
Logo Piano
Logo Ultima Payments
Logo Amerge
Logo Digital Systems

ISO/IEC 27001

Welche Controls ein Penetrationstest adressiert

Ob Sie auf die Erstzertifizierung hinarbeiten, ein Überwachungsaudit vorbereiten oder einen Sicherheitsfragebogen eines Kunden beantworten — es ist stets dieselbe Handvoll Controls aus Anhang A. Ein Penetrationstest ist für jedes davon ein unmittelbarer Nachweis.

Wir sind selbst nach ISO 27001 zertifiziert, daher hat das Nachweispaket, das Sie erhalten, dieselbe Form wie das, das wir intern führen.

Control aus Anhang A → was wir liefern

ControlWas Haxoris liefert
A 8.8 — Management technischer SchwachstellenIdentifikation, Verifikation und Priorisierung der tatsächlich vorhandenen Schwachstellen — Schweregrad und Ausnutzbarkeit belegt statt von einem Scanner behauptet.
A 8.29 — Sicherheitstests in Entwicklung und AbnahmeTests von Anwendungen und APIs nach OWASP ASVS und WSTG, terminiert passend zu Ihrem Release-Zyklus statt als Blocker davor.
A 8.25 / A 8.28 — Sicherer Entwicklungslebenszyklus und sichere ProgrammierungBefunde zurückverfolgt auf das Code- oder Designmuster, das sie erzeugt hat, damit die Behebung eine Fehlerklasse beseitigt und nicht eine Instanz.
A 5.7 — Threat IntelligenceTests orientiert an den Angriffstechniken, die aktuell gegen Ihren Sektor eingesetzt werden, nicht an einer generischen Checkliste.
Kapitel 9.1 / 9.2 — Überwachung, Messung und internes AuditEine unabhängige Messung der Wirksamkeit von Maßnahmen, auf die sich Ihr internes Auditprogramm direkt berufen kann.

Zertifizierung, Überwachung und Rezertifizierung

PhaseWas Auditoren typischerweise erwartenWie wir hineinpassen
Erstzertifizierung (Stufe 1 & 2)Nachweis, dass das Schwachstellenmanagement tatsächlich wirksam ist, nicht nur dokumentiertTest im vollen Umfang plus Maßnahmennachweis, einige Wochen vor Stufe 2 terminiert.
Jährliches ÜberwachungsauditNachweis, dass weiter getestet wurde und frühere Befunde geschlossen sindJährlicher Retest mit Vergleich zum vorherigen Projekt.
Rezertifizierung (3-Jahres-Zyklus)Ein belegbarer Verbesserungstrend über den ZyklusBefunddaten im Jahresvergleich, die zeigen, was sich verändert hat und was behoben blieb.

Zertifizierungsstellen unterscheiden sich in ihren Anforderungen. Wenn Ihr Auditor konkrete Erwartungen formuliert hat, senden Sie sie uns — wir scopen den Test entsprechend.

Die Nachweiskette, die ein Auditor erwartet

Ein Prüfer sucht einen geschlossenen Kreislauf, kein PDF. Wir liefern jedes Glied davon:

1

Umfang und Autorisierung

Schriftlicher Umfang mit Bezug zu Ihrer Erklärung zur Anwendbarkeit, Rules of Engagement und unterzeichnete Beauftragung.

2

Testbericht

Befunde mit Schweregrad, geschäftlicher Auswirkung, Reproduktionsschritten und Nachweisen, mit Querverweis auf die betroffenen Controls aus Anhang A.

3

Maßnahmennachweis

Jeder Befund mit Behebung, Verantwortlichem und Termin — der Nachweis, den Ihr Korrekturmaßnahmenprozess verarbeitet.

4

Retest und Bestätigung

Kostenloser Retest und schriftliche Bestätigung über das Behobene — das Artefakt, das die Abweichung schließt.

Was Sie erhalten

Jedes ISO-27001-Projekt enthält standardmäßig:

Auditorentauglicher Bericht mit Management-Zusammenfassung

Befunde den Controls aus Anhang A zugeordnet

Kostenloser Retest nach Umsetzung der Behebungen

Schriftliche Retest-Bestätigung für Ihr Nachweispaket

Debriefing mit Ihren Entwicklern und Ihrem ISMS-Verantwortlichen

Durchführung durch OSCP- und CISSP-zertifizierte Tester

REFERENZEN

Das sagen unsere Kunden über uns

ISO 27001 und Penetrationstests — häufige Fragen

01 Verlangt die ISO 27001 einen Penetrationstest?

Nicht mit diesen Worten. Anhang A 8.8 fordert das Management technischer Schwachstellen, A 8.29 Sicherheitstests in Entwicklung und Abnahme. In der Praxis akzeptieren Auditoren einen unabhängigen Penetrationstest als stärksten verfügbaren Nachweis für beides, und viele Zertifizierungsstellen erwarten ihn.

02 Wann sollten wir relativ zum Audit testen?

Idealerweise einige Wochen vor Stufe 2, damit Zeit für Behebung und Retest bleibt, bevor der Prüfer kommt. Ein Test nach dem Audit bedeutet, Befunde in den Bericht zu tragen; ein zu früher Test bedeutet veraltete Nachweise.

03 Ordnen Sie Befunde den Controls aus Anhang A zu?

Ja, standardmäßig. Jeder Befund nennt die betroffenen Controls, sodass Ihr ISMS-Verantwortlicher den Bericht dem richtigen Control zuordnen kann, ohne ihn erneut lesen zu müssen.

04 Was kostet ein Penetrationstest für ISO 27001?

Das hängt vom Umfang ab. Ein Basistest einer Webanwendung beginnt bei rund 2.000 €; breitere ISMS-Scopes über mehrere Systeme kosten mehr. Ein typisches Projekt umfasst 5 bis 15 Personentage; nach einem kurzen Scoping-Gespräch nennen wir einen Festpreis.

05 Ist Haxoris selbst zertifiziert?

Ja — Haxoris ist durch TÜV SÜD nach ISO 27001 zertifiziert. Die Zertifikatsdaten teilen wir auf Anfrage gern mit; das Nachweispaket, das unsere Kunden erhalten, entspricht dem, das wir für unsere eigenen Audits führen.

06 Helfen Sie uns auch bei der Behebung?

Wir beraten zur Behebung und testen kostenlos nach, verkaufen aber bewusst nicht die Umsetzungen, die wir selbst empfehlen. Test und Behebung beim selben Anbieter beseitigen genau die Unabhängigkeit, die ein Auditor sucht.

Bringen Sie Ihre ISO-27001-Nachweise in Ordnung

Sagen Sie uns, wo Sie im Zertifizierungszyklus stehen — wir scopen einen Test, der genau das erzeugt, was Ihr Auditor verlangt. NIS2-Penetrationstests · Schwachstellenanalyse · Red teaming

Kostenloses ISO-27001-Gespräch buchen