Glossar · Technik und Prüfung

Pentest und Schwachstellenscan — der Unterschied

Ein Schwachstellenscan ist eine automatisierte Prüfung, die Systeme gegen Datenbanken bekannter Schwachstellen abgleicht und eine bewertete Liste liefert. Ein Penetrationstest ist eine manuelle Prüfung, bei der Fachleute versuchen, gefundene Schwächen tatsächlich auszunutzen und zu verketten. Der Scan zeigt die Fläche, der Test zeigt den Weg.

Aktualisiert am: 19.08.2026

Wann welches Verfahren passt

Der Scan gehört in den Regelbetrieb: monatlich oder quartalsweise, über die von außen erreichbaren Systeme und intern über die wichtigsten Netze. Der Pentest ist ein Termin mit Anlass — vor einer Freigabe, nach einer größeren Umstellung, auf Verlangen eines Kunden oder wenn der Scan seit Längerem sauber ist.

Was beide nicht leisten

Beide prüfen einen Zeitpunkt. Sie ersetzen weder Schwachstellenmanagement noch ein ISMS: Ohne festen Prozess für Bewertung, Behebung und Nachprüfung entsteht aus einem Bericht nur ein Ablagevorgang. Details zum Ablauf stehen unter Schwachstellenscan.

Wo das im Mandat vorkommt

Welche Prüftiefe angemessen ist, hängt an Risikolage und Nachweisbedarf — die Einordnung nehme ich in der NIS2-Beratung vor. Im laufenden Mandat als externer CISO steuere ich Turnus und Nachverfolgung.

Häufige Frage

Verlangt NIS2 einen Penetrationstest?

Das BSIG nennt kein bestimmtes Prüfverfahren. § 30 Abs. 2 Nr. 5 BSIG verlangt Sicherheit bei Erwerb, Entwicklung und Wartung einschließlich Schwachstellenmanagement, Nummer 6 die Bewertung der Wirksamkeit. Wie Sie das nachweisen, bleibt Ihre Entscheidung.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht