Bevor andere eure Schwachstellen finden.

Physical Pentests, Social Engineering und OT/ICS-Tests — maßgeschneidert auf euer Unternehmen.

NIS2-konform KRITIS-Erfahrung TISAX-ready DORA-Basistest
81 %
der deutschen Unternehmen waren bereits Opfer von Cyberangriffen
Bitkom Wirtschaftsschutz 2025
289 Mrd. €
Schaden durch Cyberkriminalität in Deutschland, pro Jahr
Bitkom 2025

Klassische IT-Sicherheitsmaßnahmen allein reichen oft nicht: Angreifer nutzen genauso unverschlossene Türen, unaufmerksame Mitarbeiter oder vernetzte Produktionsanlagen. Ein Penetrationstest deckt eure tatsächlichen Schwachstellen auf — bevor es ein echter Angreifer tut.

Unser Leistungsspektrum

Red Teaming

Verkettete, realistische Angriffssimulation über mehrere Vektoren.

Verkettete, realistische Angriffssimulation über mehrere Vektoren – Technik, Menschen und physischer Zugang zusammen statt einzeln. Zeigt, wie weit ein echter Angreifer kommt, bevor er auffällt.

Physical Pentest

Testet, ob Unbefugte Zutritt zu euren Standorten bekommen.

Testet, ob Unbefugte Zutritt zu euren Standorten bekommen – Werktore, Lobbys, Lieferanteneingänge. Der Bericht zeigt konkrete Lücken statt allgemeiner Empfehlungen.

Social Engineering

Prüft, wie wachsam eure Mitarbeiter bei Phishing & Manipulation sind.

Prüft, wie wachsam eure Mitarbeitenden bei Phishing, Vishing und anderen Manipulationsversuchen sind. Ergebnisse nur auf Abteilungs- oder Gruppenebene, nie mit Klarnamen.

Infrastruktur-Pentest

Findet Schwachstellen in Netzwerk, Servern und Systemen.

Findet Schwachstellen in Netzwerk, Servern und Systemen, von veralteten Diensten bis zu fehlender Segmentierung. Zeigt auch, wie weit sich ein Angreifer nach dem ersten Zugriff bewegen kann.

Web-App-Pentest

Deckt Sicherheitslücken in euren Webanwendungen auf (OWASP).

Deckt Sicherheitslücken in euren Webanwendungen und APIs entlang des OWASP-Katalogs auf. Prüft auch die Berechtigungslogik, nicht nur bekannte CVEs.

Reconnaissance

Zeigt, welche Spuren Angreifer über euch im Netz finden.

Zeigt, welche Spuren Angreifer über euch im offenen Netz finden – Metadaten, alte Zugänge, öffentlich erreichbare Systeme. Oft der erste Schritt vor einem gezielten Angriff.

Active Directory Pentest

Analysiert eure Windows-Domäne auf Fehlkonfigurationen.

Analysiert eure Windows-Domäne auf Fehlkonfigurationen, die ein Angreifer nach dem ersten Zugriff zur Rechteausweitung nutzen würde.

AI Pentest

Testet die Sicherheit eurer KI-Systeme und -Modelle.

Testet die Sicherheit eurer KI-Systeme und -Modelle, von Prompt Injection bis zu Datenlecks über die Antworten selbst.

OT Pentest

Prüft SCADA, SPS und Industrieanlagen ohne Produktionsausfall.

Prüft SCADA, SPS und Industrieanlagen ohne Produktionsausfall – enge Abstimmung mit dem Betrieb, kein aggressives Scanning.

Nach Kundenwunsch

Individuell zugeschnittene Security-Audits für eure Anforderungen.

Individuell zugeschnittene Security-Audits für eure Anforderungen, wenn keines der Standardmodule genau passt.

Welches Modul passt zu euch?

  • Ihr wollt wissen, wie weit ein Angreifer wirklich kommt, bevor er auffällt.Red Teaming
  • Ihr wollt prüfen, ob Fremde unbemerkt in eure Gebäude kommen.Physical Pentest
  • Ihr wollt wissen, ob Mitarbeitende auf Phishing oder Anrufe hereinfallen.Social Engineering
  • Ihr wollt eure Windows-Domäne und internen Systeme absichern.Active Directory Pentest
  • Ihr betreibt SCADA, SPS oder andere Produktionsanlagen.OT Pentest
  • Ihr setzt eigene KI-Modelle oder LLM-Anwendungen ein.AI Pentest
  • Ihr wollt Schwachstellen in Netzwerk, Servern oder internen Systemen finden.Infrastruktur-Pentest
  • Ihr wollt eure Webanwendungen oder APIs vor dem Go-Live prüfen lassen.Web-App-Pentest
  • Keines der Standardmodule passt genau zu eurem Fall.Nach Kundenwunsch

Häufige Fragen

Wie läuft das Erstgespräch ab?

30 Minuten, kostenlos und unverbindlich. Wir klären Ziel, Umfang und welches Modul zu euch passt, danach bekommt ihr ein Festpreisangebot.

Wie oft sollten wir testen lassen?

Mindestens jährlich, bei größeren Änderungen an Infrastruktur oder Anwendungen zusätzlich anlassbezogen. Für NIS2, KRITIS und DORA gelten eigene Nachweisintervalle.

Bekommen wir einen Nachweis für Kunden oder Auditoren?

Ja. Jeder Bericht ist auditfähig aufgebaut und lässt sich bei Bedarf konkreten Normanforderungen zuordnen, etwa NIS2, KRITIS, TISAX, DORA oder ISO 27001.

Testet ihr auch Produktivsysteme?

Nach Abstimmung ja, mit Notfallkontakt und sofortigem Stopp bei Auswirkungen auf den laufenden Betrieb. Vieles lässt sich auch auf Testsystemen prüfen.