Zum Inhalt springen

Kunde hält Vertragsabschluss zurück, bis Pentest-Bericht vorliegt

Kurze Antwort

Es geht nicht um Sicherheit, sondern um Umsatz. Großkunden verlangen vor der Vertragsunterzeichnung einen Penetrationstest-Bericht eines unabhängigen Dritten. Der Test einer Webanwendung und ihrer Schnittstellen dauert 2–3 Wochen. Er liefert einen Bericht, den Sie direkt an deren Einkaufsabteilung weiterreichen. Nach Behebung der Befunde ist ein erneuter Test enthalten.

Übliche Dauer: 2–3 Wochen für eine Anwendung

USD 4.500 · Bericht und ein Retest inklusive

Woran Sie es erkennen

  • Die Einkaufsabteilung schickt einen Sicherheitsfragebogen, den Sie nicht beantworten können.
  • Der Vertragswert ist vereinbart, aber der Abschluss hängt an der Due-Diligence-Prüfung.
  • Gefordert wird ein Bericht eines unabhängigen Dritten, nicht Ihr eigener Scan.
  • Ein Wettbewerber hat bereits einen Bericht und gilt als besser vorbereitet.
  • Die Frist endet in diesem Quartal, und es hat noch nichts begonnen.

Warum das passiert

Große Einkäufer wälzen Risiken auf ihre Zulieferer ab. Seit die Software-Lieferkette ein häufiger Angriffsweg ist, arbeiten Einkaufsteams mit einer Checkliste, die niemand überspringen darf – auch kleine Lieferanten mit guten Produkten nicht.

Das Problem: Die Anforderung taucht am Ende des Verkaufsprozesses auf, wenn alle davon ausgegangen sind, dass der Abschluss so gut wie sicher ist. Dann bleibt keine Zeit, ein Sicherheitsprogramm aufzubauen. Gefragt ist ein Nachweis, den man übergeben kann.

Wie wir es lösen

  1. 01

    Scoping

    Wir vereinbaren, was getestet wird – welche Anwendungen, Schnittstellen und Umgebungen. Ein Tag.

  2. 02

    Testing

    Manuelle Tests nach OWASP und PTES, nicht nur ein automatischer Scan. 1–2 Wochen je nach Umfang.

  3. 03

    Reporting

    Befunde nach realer Gefahr sortiert, jeweils mit reproduzierbarem Angriffspfad und Behebungsschritt.

  4. 04

    Remediation

    Ihr Team behebt die Befunde; wir beantworten währenddessen Fragen – ohne zusätzliche Kosten.

  5. 05

    Retest

    Wir verifizieren die geschlossenen Befunde und erstellen den Abschlussbericht – bereit zur Übergabe an Ihren Auftraggeber.

Zahlen aus unserer eigenen Arbeit

  • Von den 54 dokumentierten Projekten sind 49 Sicherheitsprojekte.

  • Unsere Berichte wurden von Kunden genutzt, um die Anforderungen von ISO 27001, SOC 2 und PCI-DSS zu erfüllen.

  • Der Retest nach der Behebung ist inklusive — nicht separat berechnet.

Fehler, die uns immer wieder begegnen

  • Eine automatisierte Scan-Ausgabe statt eines Pentest-Berichts einzureichen – das wird fast immer abgelehnt
  • Den billigsten Test ohne Nachtest zu kaufen und dann nicht belegen zu können, dass die Befunde behoben sind
  • Bis zur Frist des Auftraggebers zu warten, obwohl die Testdauer feststeht
  • Nur die Hauptanwendung zu testen, während der Fragebogen das gesamte System abdeckt

Häufige Fragen

Wie schnell kann ich den Bericht an meinen Kunden weitergeben?

Zwei bis drei Wochen für eine Anwendung, inklusive Bericht. Wenn Ihr Termin enger ist, sagen Sie es frühzeitig – der Umfang kann reduziert werden, ohne an Aussagekraft zu verlieren.

Wird der Bericht für ISO 27001 oder SOC 2 anerkannt?

Ja. Der Bericht umfasst Umfang, Methode, Befunde mit Schweregrad und Nachweise der Behebung – genau das, was Auditoren tatsächlich verlangen.

Wie unterscheidet sich das von dem automatisierten Scan, den wir bereits durchführen?

Automatisierte Scans finden bekannte Muster. Manuelle Tests suchen nach Schwachstellenketten, die erst in Kombination gefährlich werden – genau das setzen reale Angreifer ein.

Falls es kritische Befunde gibt, zahlen wir dann erneut für den Nachtest?

Nein. Ein Retest ist im Umfang enthalten.

Kann der Test unseren Live-Betrieb stören?

Wir vereinbaren Zeitfenster und Grenzen vor Beginn. Alles mit Störungsrisiko läuft in einer Testumgebung oder außerhalb der Stoßzeiten.

Aktualisiert 19. August 2026 · Neuraltan

Wenn Ihnen das gerade passiert

Schildern Sie uns die Lage. Wir sagen offen, ob sich das jetzt lohnt und wie lange es dauert.

Ein Kunde hält unseren Vertrag zurück, bis wir einen Pentest-Bericht vorlegen. — Neuraltan