Ein Unternehmen kann ein sauber dokumentiertes Sicherheitskonzept besitzen und trotzdem eine ausnutzbare Schwachstelle im Internet aufweisen. Umgekehrt kann ein Penetration Test eine technische Lücke zeigen, ohne zu klären, ob Prozesse, Verantwortlichkeiten und Nachweise für ein belastbares Sicherheitsniveau ausreichen. Der Vergleich Security Audit vs Penetration Test hilft Ihnen, die richtige Prüfung für Ihr konkretes Ziel auszuwählen.
Was ist der Unterschied zwischen Security Audit und Penetration Test?
Ein Security Audit prüft, ob definierte Sicherheitsanforderungen umgesetzt und nachweisbar sind, während ein Penetration Test die praktische Ausnutzbarkeit technischer Schwachstellen untersucht. Beide Verfahren ergänzen sich, beantworten aber unterschiedliche Fragen.
Ein Security Audit, auch Sicherheitsaudit genannt, ist eine strukturierte Bewertung von Sicherheitsmassnahmen. Geprüft werden beispielsweise:
- Sicherheitsrichtlinien und Rollen
- Identitäts- und Berechtigungsmanagement
- Backup- und Wiederherstellungsverfahren
- Schwachstellen- und Patchmanagement
- Protokollierung und Überwachung
- Lieferanten- und Drittparteirisiken
- Incident-Response-Prozesse
- Nachweise für regulatorische oder vertragliche Anforderungen
Ein Penetration Test, kurz Pentest, ist ein kontrollierter und ausdrücklich autorisierter Angriff auf definierte Systeme. Fachleute versuchen beispielsweise, eine Webanwendung, externe Infrastruktur, API oder WLAN-Umgebung zu kompromittieren. Dabei gelten klare Regeln für Umfang, Testzeiten, zulässige Methoden und den Umgang mit Daten.
Wann ist ein Sicherheitsaudit in der Schweiz sinnvoll?
Ein Sicherheitsaudit Schweiz ist besonders sinnvoll, wenn Sie den Reifegrad Ihres Sicherheitsmanagements bewerten, regulatorische Anforderungen nachweisen oder Verantwortlichkeiten klären müssen. Das Audit betrachtet nicht nur einzelne Systeme, sondern das Zusammenspiel von Organisation, Prozessen und technischen Kontrollen.
Typische Anlässe sind:
- Vorbereitung auf oder Aufrechterhaltung einer Zertifizierung nach ISO 27001
- Überprüfung des IKT-Minimalstandards für Betreiber kritischer Infrastrukturen
- Umsetzung von Empfehlungen des Nationalen Zentrums für Cybersicherheit, NCSC
- Prüfung von Datenschutz- und Sicherheitsmassnahmen im Rahmen des revDSG
- Vorbereitung auf Kundenanforderungen oder Lieferantenaudits
- Bewertung nach einem Sicherheitsvorfall
- Übernahme eines Unternehmens oder einer kritischen IT-Umgebung
- Aufbau eines Informationssicherheits-Managementsystems
Das Audit kann sich am NIST Cybersecurity Framework, an ISO 27001 oder an branchenspezifischen Vorgaben orientieren. Für Finanzinstitute sind zusätzlich die Vorgaben und Erwartungen der FINMA relevant. Daraus folgt jedoch nicht automatisch, dass jedes Unternehmen denselben Auditumfang oder denselben Testtyp benötigt.
Ein Audit liefert meist eine priorisierte Feststellungsliste. Diese kann fehlende Richtlinien, unklare Zuständigkeiten, unzureichende Nachweise oder technische Kontrolllücken enthalten. Der Mehrwert liegt in der systematischen Sicht auf das Sicherheitsniveau.
Wann ist ein Penetration Test die bessere Wahl?
Ein Penetration Test ist die bessere Wahl, wenn Sie wissen möchten, ob ein Angreifer eine konkrete technische Schwachstelle ausnutzen und einen realistischen Angriffspfad bilden könnte. Der Pentest liefert damit eine praxisnahe Prüfung der technischen Schutzwirkung.
Besonders geeignet ist ein Pentest:
- vor dem Go-live einer öffentlich erreichbaren Webanwendung
- nach einer grösseren Änderung an Netzwerk, Cloud oder Identitätsplattform
- bei neuen APIs, mobilen Anwendungen oder Portalen
- im Rahmen einer Due Diligence
- nach der Behebung kritischer Schwachstellen
- zur Überprüfung externer Angriffsflächen
- bei erhöhten Anforderungen durch Kunden, Versicherer oder Aufsicht
Bei Webanwendungen werden häufig OWASP-Prinzipien und der OWASP Testing Guide als Orientierung verwendet. Für die Planung eines umfassenderen Tests können PTES oder OSSTMM herangezogen werden. MITRE ATT&CK unterstützt bei der Einordnung von Angriffstechniken, ersetzt aber keinen konkreten Testplan.
Ein Pentest kann als Black-Box-, Grey-Box- oder White-Box-Test durchgeführt werden. Beim Black-Box-Test erhält das Testteam wenige Informationen. Beim White-Box-Test stehen umfangreiche technische Unterlagen oder Quellcode zur Verfügung. Grey-Box-Tests liegen dazwischen und bilden häufig realistische Szenarien mit begrenztem Benutzerwissen ab.
Wie entscheiden Sie zwischen Audit oder Pentest?
Die Entscheidung zwischen Audit oder Pentest hängt vom Prüfziel, vom Risiko und vom aktuellen Reifegrad Ihrer Sicherheitsorganisation ab. Fragen Sie zuerst, ob Sie Strukturen und Nachweise oder die technische Ausnutzbarkeit prüfen wollen.
| Kriterium | Security Audit | Penetration Test |
|---|---|---|
| Hauptziel | Sicherheitsmanagement und Kontrollen bewerten | Technische Angriffsmöglichkeiten prüfen |
| Perspektive | Prozesse, Organisation und Systeme | Angreiferperspektive |
| Ergebnis | Feststellungen, Reifegrad und Massnahmenplan | Technischer Bericht mit Schwachstellen und Angriffspfaden |
| Typischer Umfang | Organisation oder definierter Kontrollbereich | Konkrete Systeme, Anwendungen oder Netzwerke |
| Zeitpunkt | Wiederkehrend oder bei organisatorischen Änderungen | Vor Releases, nach Änderungen oder risikobasiert |
| Aussage | Sind Anforderungen und Kontrollen umgesetzt? | Kann ein Angreifer diese Schwachstelle ausnutzen? |
| Kosten | Abhängig von Umfang und Nachweisaufwand | Abhängig von Zielsystemen, Testtiefe und Dauer |
Als grobe Grössenordnung beginnen kleinere, klar abgegrenzte Prüfungen oft im unteren vierstelligen CHF-Bereich. Breitere Audits oder technisch anspruchsvolle Pentests können deutlich mehr kosten. Ein verbindlicher Preis ist erst nach Scope, Zielsystemen, Testtiefe und Vorbereitungsaufwand seriös bestimmbar.
Welche Kombination aus Audit und Pentest ist sinnvoll?
Die Kombination aus Audit und Pentest ist sinnvoll, wenn Sie sowohl organisatorische Lücken als auch technische Angriffspfade beurteilen müssen. Das gilt besonders für Unternehmen mit sensiblen Personendaten, geschäftskritischen Anwendungen oder hohen Anforderungen von Kunden und Aufsichtsstellen.
Ein bewährtes Vorgehen besteht aus drei Ebenen:
- Audit oder Gap-Analyse: Sie bewerten Governance, Richtlinien, Rollen, Prozesse und Kontrollen.
- Technischer Penetration Test: Sie prüfen priorisierte Systeme anhand realistischer Angriffsszenarien.
- Massnahmenprüfung: Sie beheben die wichtigsten Befunde und lassen deren Umsetzung gezielt verifizieren.
Das Audit hilft, die richtigen Fragen zu stellen und Verantwortlichkeiten zuzuweisen. Der Pentest zeigt, ob technische Schutzmassnahmen in der Praxis wirken. Die Nachprüfung verhindert, dass Berichte ohne nachhaltige Verbesserung abgelegt werden.
Für Schweizer Unternehmen sollten auch Datenschutz und Datenbearbeitung früh berücksichtigt werden. Bei einem Pentest müssen Sie klären, welche Personendaten verarbeitet werden, wo Testdaten gespeichert werden und wer darauf zugreifen kann. Ein Datenstandort Schweiz kann für bestimmte Projekte, Verträge oder interne Vorgaben relevant sein, ersetzt aber keine sorgfältige Auftrags- und Zugriffsprüfung.
Wie läuft eine professionelle Prüfung ab?
Eine professionelle Prüfung beginnt mit einem klar dokumentierten Auftrag, einem abgestimmten Scope und einer definierten Bewertungssystematik. Ohne diese Grundlagen sind Ergebnisse schwer vergleichbar und Risiken für den Betrieb unnötig hoch.
Typische Schritte sind:
- Ziel und Scope festlegen: Definieren Sie Systeme, Standorte, Cloud-Dienste, Anwendungen und Ausschlüsse.
- Rechts- und Betriebsrahmen klären: Regeln Sie Autorisierung, Notfallkontakte, Testzeiten, Datenschutz und Eskalation.
- Methodik vereinbaren: Legen Sie beispielsweise ISO 27001, NIST CSF, OWASP, PTES oder OSSTMM als Referenz fest.
- Prüfung durchführen: Sammeln Sie Nachweise im Audit oder führen Sie kontrollierte technische Tests im Pentest aus.
- Befunde priorisieren: Bewerten Sie technische Schwere, Ausnutzbarkeit, betroffene Daten und Geschäftsfolgen.
- Bericht und Massnahmenplan erstellen: Jeder Befund sollte nachvollziehbar, reproduzierbar und einer verantwortlichen Stelle zugeordnet sein.
- Nachprüfung planen: Kontrollieren Sie, ob kritische Massnahmen wirksam umgesetzt wurden.
Wie Sie am besten starten
Starten Sie mit dem konkreten Entscheidungsproblem, nicht mit der Methode: Wollen Sie Compliance und Sicherheitsorganisation bewerten oder die Widerstandsfähigkeit eines bestimmten Systems testen?
Gehen Sie so vor:
- Dokumentieren Sie den Anlass, etwa eine neue Webanwendung, eine Kundenanforderung oder einen Sicherheitsvorfall.
- Erfassen Sie schützenswerte Daten, kritische Prozesse und öffentlich erreichbare Systeme.
- Prüfen Sie vorhandene Richtlinien, frühere Berichte und offene Massnahmen.
- Entscheiden Sie, ob ein Audit, ein Pentest oder eine abgestimmte Kombination den grössten Erkenntnisgewinn bringt.
- Fordern Sie Angebote mit identischem Scope, klarer Methodik, Berichtsform und Nachprüfung an.
- Klären Sie Referenzen, Qualifikationen, Vertraulichkeit, Datenstandort und den Umgang mit Testdaten.
Im Verzeichnis von Cyberprovider können Sie geprüfte Schweizer Cybersecurity-Anbieter vergleichen und passende Leistungen für Audit, Pentest oder beides finden. Achten Sie dabei auf einen transparenten Prüfauftrag und eine nachvollziehbare Methodik.
Häufige Fragen
Ist ein Penetration Test ein Ersatz für ein Security Audit?
Nein. Ein Pentest untersucht ausgewählte technische Ziele zu einem bestimmten Zeitpunkt. Ein Audit bewertet zusätzlich Prozesse, Verantwortlichkeiten, Kontrollen und Nachweise.
Wie oft sollte ein Unternehmen einen Penetration Test durchführen?
Das hängt vom Risiko, von Änderungen und von vertraglichen Anforderungen ab. Sinnvoll ist eine risikobasierte Planung, insbesondere vor wichtigen Releases und nach wesentlichen Änderungen an öffentlich erreichbaren Systemen.
Braucht jedes KMU in der Schweiz ein Security Audit?
Nicht jedes KMU benötigt denselben Auditumfang. Eine strukturierte Sicherheitsüberprüfung ist jedoch sinnvoll, wenn sensible Personendaten, kritische Geschäftsprozesse oder hohe Anforderungen von Kunden und Partnern bestehen.
Was sollte ein Pentest-Bericht enthalten?
Er sollte Scope, Methodik, Einschränkungen, einzelne Befunde, Belege, Risikoeinstufung, mögliche Auswirkungen und konkrete Behebungsempfehlungen enthalten. Eine Management-Zusammenfassung erleichtert die Priorisierung.
Ist ein Audit nach ISO 27001 dasselbe wie ein Penetration Test?
Nein. ISO 27001 prüft das Informationssicherheits-Managementsystem anhand definierter Anforderungen. Ein Penetration Test kann dabei eine technische Ergänzung sein, ersetzt aber keine ISO-27001-Prüfung.