{"id":3275,"date":"2026-06-11T13:33:22","date_gmt":"2026-06-11T11:33:22","guid":{"rendered":"https:\/\/security.sauer.ninja\/?p=3275"},"modified":"2026-06-11T13:33:23","modified_gmt":"2026-06-11T11:33:23","slug":"warum-penetrationstests-bei-iso27001-zertifizierungen","status":"publish","type":"post","link":"https:\/\/security.sauer.ninja\/de\/pentesting\/warum-penetrationstests-bei-iso27001-zertifizierungen\/","title":{"rendered":"ISO 27001 Pentests in der Praxis: Zwischen Auditoren-Launen und echtem Risikomanagement"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Wer sich im Rahmen einer <strong>ISO\/IEC 27001:2022 Zertifizierung<\/strong> mit dem Thema Penetration Testing auseinandersetzt, merkt schnell: Die Theorie der Norm und die Realit\u00e4t im Audit klaffen oft meilenweit auseinander. Da die Norm Penetrationstests nicht pauschal als Pflichtma\u00dfnahme vorschreibt, sondern einen risikobasierten Ansatz fordert, betreten viele Unternehmen im Audit eine regulatorische Grauzone.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nach \u00fcber einem Jahrzehnt und hunderten Pentest-Projekten im Zertifizierungskontext sehen wir immer wieder dieselben Muster, Missverst\u00e4ndnisse und Fehlinterpretationen auf Auditorenseite.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hier sind vier ungesch\u00f6nte Praxis-Insights, die so in keinem Lehrbuch stehen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1. Die &#8222;Auditoren-Lotterie&#8220;: Warum Sie Ihr Scoping selbst in die Hand nehmen m\u00fcssen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Anforderungen von Auditoren dar\u00fcber, was genau, wie tief und in welchem Umfang gepr\u00fcft werden soll, schwanken massiv. Was Auditor A bei der Zertifizierungsstelle X als \u201evollkommen ausreichend\u201c durchwinkt, f\u00fchrt bei Auditor B von Zertifizierungsstelle Y zu einer bitteren Abweichung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Viele Auditoren sind methodisch stark im \u00dcberpr\u00fcfen von Prozessen, sto\u00dfen bei der Definition von technischen Angriffsfl\u00e4chen aber an ihre Grenzen.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Der Praxis-Tipp:<\/strong> Warten Sie nicht darauf, dass der Auditor Ihnen sagt, was Sie testen sollen. Legen Sie als Unternehmen im Rahmen Ihres ISMS ein fundiertes, schriftlich argumentiertes <strong>Scoping<\/strong> selbst fest. Wenn Sie sauber dokumentieren, warum bestimmte Systeme (risikobasiert!) im Fokus stehen und andere nicht, akzeptieren Auditoren diese Argumentation fast immer.<\/p>\n<\/blockquote>\n\n\n\n<h3 class=\"wp-block-heading\">2. Der Mythos der Erst-Zertifizierung: Kein Pentest im ersten Jahr?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Es ist ein offenes Geheimnis in der Compliance-Welt: Bei einer <strong>Erst-Zertifizierung<\/strong> nach ISO 27001 verlangen \u00fcberraschend viele Auditoren noch keinen fertigen Penetrationstest. Warum? Weil im ersten Audit prim\u00e4r gepr\u00fcft wird, ob die <em>Prozesse<\/em> des ISMS etabliert sind. Es reicht den Pr\u00fcfern oft, wenn im Risikobehandlungsplan steht, <em>dass<\/em> ein technisches Sicherheitspr\u00fcfverfahren geplant ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das dicke Ende kommt jedoch ein Jahr sp\u00e4ter im ersten \u00dcberwachungsaudit. Wer sich im ersten Jahr darauf ausruht, steht im zweiten Jahr unter massivem Zeitdruck. Sp\u00e4testens dann wird der Nachweis \u00fcber die Identifikation technischer Schwachstellen (Control A.8.8) knallhart eingefordert.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3. Das &#8222;Scope-Hopping&#8220;: J\u00e4hrlich wechselnde Pentests sind kein Best-Practice<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Um Kosten zu sparen und dennoch das j\u00e4hrliche H\u00e4kchen im Auditberichts-Formular zu bekommen, nutzen viele Unternehmen einen Trick:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Jahr 1:<\/strong> Ein reiner externer Pentest (Infrastruktur &amp; Perimeter).<\/li>\n\n\n\n<li><strong>Jahr 2:<\/strong> Ein reiner interner Pentest (Active Directory &amp; internes Netz).<\/li>\n\n\n\n<li><strong>Jahr 3:<\/strong> Pentest der prim\u00e4ren Webseite.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Strategisch gesehen erf\u00fcllt das zwar die Forderung nach einer &#8222;regelm\u00e4\u00dfigen \u00dcberpr\u00fcfung&#8220; und deckt \u00fcber den Drei-Jahres-Zertifizierungszyklus theoretisch alles ab. <strong>Best-Practice ist das jedoch nicht.<\/strong> Eine kritische externe Sicherheitsl\u00fccke wartet nicht zwei Jahre, bis sie wieder an der Reihe ist. Auditoren durchschauen dieses &#8222;Scope-Hopping&#8220; zunehmend und fordern f\u00fcr gesch\u00e4ftskritische Systeme echte Kontinuit\u00e4t.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">4. Der Tunnelblick bei Produkt herstellenden Unternehmen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Ihr Unternehmen Software, SaaS-Plattformen oder physische Produkte entwickelt, l\u00e4sst sich bei Auditoren ein starker Tunnelblick beobachten. Es wird fast ausschlie\u00dflich der Pentest der Software bzw. des eigentlichen Produkts (Control A.8.29) verlangt oder angefragt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das f\u00fchrt in der Praxis zu einer gef\u00e4hrlichen Schieflage im Risikomanagement: Der Fokus liegt starr auf der Anwendung, w\u00e4hrend der interne und externe Angriffsvektor auf das <em>Unternehmen selbst<\/em> (die Corporate IT, die Arbeitspl\u00e4tze der Entwickler, Phishing-Resistenz, Ransomware-Schutz) im Rahmen des Audits v\u00f6llig an Bedeutung verliert. Dabei zeigt die Realit\u00e4t: Die meisten Supply-Chain-Angriffe starten nicht in der produktiven Software, sondern \u00fcber kompromittierte Office-Netzwerke der Mitarbeiter.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Das Fazit<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Penetrationstest f\u00fcr die ISO 27001 sollte niemals eine reine Alibi-Veranstaltung f\u00fcr das Audit-Protokoll sein. Nutzen Sie die Freiheit, die Ihnen der risikobasierte Ansatz der Norm bietet, um dem Auditor mit einem durchdachten, proaktiven Pr\u00fcfkonzept zu begegnen. Wer die eigenen Hausaufgaben im Risikomanagement macht, f\u00fchrt die Diskussion im Audit nicht defensiv, sondern auf Augenh\u00f6he.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wer sich im Rahmen einer ISO\/IEC 27001:2022 Zertifizierung mit dem Thema Penetration Testing auseinandersetzt, merkt schnell: Die Theorie der Norm und die Realit\u00e4t im Audit klaffen oft meilenweit auseinander. Da die Norm Penetrationstests nicht pauschal als Pflichtma\u00dfnahme vorschreibt, sondern einen risikobasierten Ansatz fordert, betreten viele Unternehmen im Audit eine regulatorische Grauzone. Nach \u00fcber einem Jahrzehnt &#8230; <span class=\"more\"><a class=\"more-link\" href=\"https:\/\/security.sauer.ninja\/de\/pentesting\/warum-penetrationstests-bei-iso27001-zertifizierungen\/\">[Read more&#8230;]<\/a><\/span><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"none","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"both","_seopress_redirections_param":"","_seopress_redirections_type":301,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[23],"tags":[],"class_list":["entry","post","publish","author-psauer","post-3275","format-standard","category-pentesting"],"_links":{"self":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/3275","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/comments?post=3275"}],"version-history":[{"count":7,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/3275\/revisions"}],"predecessor-version":[{"id":4301,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/posts\/3275\/revisions\/4301"}],"wp:attachment":[{"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/media?parent=3275"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/categories?post=3275"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/security.sauer.ninja\/de\/wp-json\/wp\/v2\/tags?post=3275"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}