# Ist ein Pentest Pflicht? Was das Gesetz wirklich verlangt

Kein deutsches Gesetz schreibt einen Pentest namentlich vor. Die Pflicht kommt aus PCI DSS, NIS2 Artikel 21, CRA, KRITIS, TISAX, ISO 27001 und Kundenverträgen.

Source: https://zyberum.com/de/insights/ist-ein-pentest-pflicht · Updated: 2026-10-07

Kein Gesetz in Deutschland sagt "du musst einen Penetrationstest machen", mit einer Ausnahme für den Finanzsektor. Was Gesetze und Standards stattdessen sagen: Du musst den Stand der Technik einhalten, prüfen, ob deine Maßnahmen wirken, und das belegen. Ein Penetrationstest ist der Weg, auf dem fast alle das belegen, weil nichts anderes die Frage "käme ein Angreifer rein?" in einer Form beantwortet, die ein Auditor lesen kann.

Die ehrliche Antwort auf "ist ein Pentest für uns Pflicht?" lautet deshalb: Welche der folgenden Regeln trifft auf dich zu?

## Die Regeln, die zu einem Pentest führen

| Regel | Wen sie betrifft | Was sie zum Testen sagt | Wie oft in der Praxis |
|---|---|---|---|
| PCI DSS v4.0.1, Anforderung 11.4 | Alle, die Kartendaten speichern, verarbeiten oder übertragen | Ausdrücklich: externe und interne Penetrationstests, dazu Segmentierungstests | Mindestens alle 12 Monate und nach wesentlichen Änderungen; Segmentierung alle 6 Monate für Dienstleister |
| NIS2, Artikel 21 Absatz 2 Buchstabe f; NIS2-Umsetzungsgesetz | Wichtige und besonders wichtige Einrichtungen in 18 Sektoren | Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen | Jährlicher Test der exponierten Systeme ist der anerkannte Nachweis |
| Cyber Resilience Act, Anhang I Teil II und Artikel 32 | Hersteller von Produkten mit digitalen Elementen in der EU | "Wirksame und regelmäßige Tests und Überprüfungen" der Produktsicherheit; die Konformitätsbewertung braucht Nachweise | Vor dem Inverkehrbringen, dann regelmäßig über den Unterstützungszeitraum |
| KRITIS, § 8a BSIG (fortgeführt durch das NIS2-Umsetzungsgesetz) | Betreiber Kritischer Infrastrukturen | Vorkehrungen nach dem Stand der Technik, nachgewiesen gegenüber dem BSI | Nachweis alle zwei Jahre; Pentests sind üblicher Beleg |
| TISAX (VDA-ISA-Katalog) | Automobilzulieferer mit OEM-Daten | Technische Prüfung der Informationssicherheitsmaßnahmen; OEM-Verträge ergänzen ausdrückliche Pentest-Klauseln | Jährlich für exponierte Systeme, je Prüfzyklus |
| ISO/IEC 27001:2022, Anhang A 8.8 und 8.29 | Zertifizierte Organisationen | Handhabung technischer Schwachstellen; Sicherheitstests in Entwicklung und Abnahme | Regelmäßig; die meisten zertifizierten Unternehmen testen jährlich |
| DORA, Artikel 24 bis 27 | Banken, Versicherer, Zahlungsinstitute, ihre kritischen IKT-Dienstleister | Ausdrücklich: ein Testprogramm inklusive Penetrationstests, bedrohungsorientierte Penetrationstests für bedeutende Unternehmen | TLPT mindestens alle drei Jahre; andere Tests jährlich |
| UN R155 und ISO/SAE 21434 | Fahrzeughersteller und, über Verträge, ihre Zulieferer | Der Hersteller muss angemessene und ausreichende Tests der Maßnahmen im Fahrzeugtyp nachweisen | Je Typgenehmigung und wesentlicher Änderung |
| Kundenverträge und Fragebögen | Alle, die an größere Unternehmen verkaufen | "Jährlicher Penetrationstest durch eine unabhängige Stelle" ist eine Standardklausel | Jährlich, Bericht oder Bestätigung auf Anfrage |

## Was "Stand der Technik" für dich bedeutet

Mehrere dieser Regeln, KRITIS und NIS2 in Deutschland, CRA und Maschinenverordnung in der EU, zählen keine technischen Maßnahmen auf, sondern verlangen den Stand der Technik. Der Begriff ist absichtlich offen: Er verweist auf das, was fachkundige Praktiker aktuell für wirksam halten. Für die Frage "wirken meine Maßnahmen?" ist das ein Penetrationstest; das Durchführungskonzept des BSI beschreibt ihn seit Jahren als Methode dafür. Entscheidest du dich gegen einen Test, brauchst du eine schriftliche Begründung, warum deine Situation keinen erfordert, und diese Begründung muss vor einem Auditor oder, nach einem Vorfall, vor einem Gericht standhalten.

## Wann ein Pentest nicht gefordert ist

- **Du bist ein kleines Unternehmen außerhalb aller Sektoren oben, ohne Kartendaten, ohne OEM-Kunden und ohne Produkt mit digitalen Elementen.** Dann verlangt ihn niemand. Die Frage ist, ob du es dir leisten kannst, es auf die harte Tour herauszufinden; ein Test der externen Infrastruktur kostet 3.000 bis 7.500 Euro.
- **Dein Produkt ist rein intern** und verlässt dein Netz nie. Der CRA gilt nicht; NIS2 vielleicht, je nach Sektor und Größe.
- **Ein Kunde akzeptiert stattdessen einen Schwachstellenscan oder dein ISO-27001-Zertifikat.** Frag nach, und lass es dir schriftlich geben.

## Wann er faktisch Pflicht ist, auch ohne Klausel

- **Du lieferst ein vernetztes Produkt.** Ab dem 11. Dezember 2027 gelten die vollen Anforderungen des CRA, inklusive der Konformitätsbewertung nach Artikel 32. Testnachweise sind Teil der technischen Dokumentation. Bei wichtigen Produkten der Klasse II schaut eine notifizierte Stelle darauf.
- **Du fällst unter NIS2.** Die Wirksamkeitsprüfung aus Artikel 21 Absatz 2 Buchstabe f muss irgendwie erfolgen, und die Geschäftsleitung ist persönlich für die Maßnahmen verantwortlich. Ein Pentest-Bericht mit Datum aus diesem Jahr ist die schnellste Antwort.
- **Du bist Zulieferer der Automobilindustrie.** TISAX-Prüfungen und OEM-Lieferantenverträge lassen Tests selten offen; siehe [TISAX und Penetrationstest](/de/insights/tisax-und-penetrationstest).
- **Du verarbeitest Kartenzahlungen selbst**, statt über einen vollständig ausgelagerten Anbieter. PCI DSS 11.4 ist eindeutig.
- **Du betreibst Kritische Infrastruktur.** Der Nachweiszyklus des BSI erwartet Tests.

## Was du damit machst

1. **Finde deine Regel.** Geh die Tabelle durch und markiere, was zutrifft. Die meisten Unternehmen finden zwei oder drei.
2. **Nimm den strengsten Rhythmus.** Sagt PCI DSS jährlich und dein OEM-Kunde jährlich, testest du jährlich; siehe [wie oft ein Pentest nötig ist](/de/insights/wie-oft-pentest).
3. **Scope nach der Regel.** Für PCI DSS die Kartendatenumgebung und ihre Segmentierung. Für den CRA das Produkt und seinen Update-Pfad. Für NIS2 die Systeme am Internet und die Wege in die OT. Ein Scope nach der Regel hält auch die Kosten planbar.
4. **Bewahre die Nachweise auf.** Bericht, Nachtest und Fix-Tickets sind das, was der Auditor sehen will. Heb sie für den Nachweiszyklus auf.

Zyberum testet gegen alle Regeln oben und schreibt Berichte, die Findings der jeweiligen Klausel zuordnen. Wir sind keine Zertifizierungsstelle und stellen keine Zertifikate aus; wir liefern die Nachweise, die du in dein Audit oder deine Konformitätsbewertung mitnimmst. Bist du unsicher, welche Regel dich trifft, klärt das eine [kostenlose Beratung](/de/kontakt) in einer Stunde.

## FAQ

**Ist ein Penetrationstest in Deutschland gesetzlich vorgeschrieben?**

Nicht namentlich, mit einer Ausnahme: Finanzunternehmen unter DORA müssen mindestens alle drei Jahre bedrohungsorientierte Penetrationstests durchführen. Alle anderen haben Pflichten, die Wirksamkeit ihrer Maßnahmen zu prüfen, den Stand der Technik einzuhalten oder einen Standard zu erfüllen, und ein Penetrationstest ist der anerkannte Nachweis dafür. Auditoren und Kunden verlangen ihn, weil nichts anderes den Nachweis so sauber liefert.

**Verlangt NIS2 einen Pentest?**

NIS2 Artikel 21 Absatz 2 Buchstabe f verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit deiner Risikomanagementmaßnahmen. Das Wort "Penetrationstest" steht nicht in der Richtlinie. In der Praxis ist ein Pentest der exponierten Systeme die einfachste Wirksamkeitsprüfung, die ein Auditor akzeptiert, und das BSI nennt Penetrationstests als eines der Werkzeuge dafür.

**Reicht ein Schwachstellenscan, um diese Anforderungen zu erfüllen?**

Für PCI DSS nein, dort sind sowohl vierteljährliche Scans als auch jährliche Penetrationstests gefordert. Für NIS2, ISO 27001 und den CRA deckt ein Scan bekannte Schwachstellen ab, aber nicht die Frage, ob deine Maßnahmen einem echten Angreifer standhalten, und genau das fragen diese Regeln. Die meisten Auditoren wollen beides sehen.

## Sources

- [Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 Buchstabe f](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- [Verordnung (EU) 2024/2847 (Cyber Resilience Act), Anhang I Teil II und Artikel 32](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [PCI Security Standards Council: PCI DSS v4.0.1, Anforderung 11.4](https://www.pcisecuritystandards.org/document_library/)
- [BSI-Gesetz (BSIG), § 8a, Pflichten der Betreiber Kritischer Infrastrukturen](https://www.gesetze-im-internet.de/bsig_2009/)
- [Verordnung (EU) 2022/2554 (DORA), Artikel 24 bis 27](https://eur-lex.europa.eu/eli/reg/2022/2554/oj)
- [ISO/IEC 27001:2022, Anhang A, Maßnahmen 8.8 und 8.29](https://www.iso.org/standard/27001)

## Related

- [Wie oft ist ein Pentest nötig? Rhythmus nach System und Regel](https://zyberum.com/de/insights/wie-oft-pentest)
- [NIS2 in Deutschland: Wer betroffen ist und was zu tun ist](https://zyberum.com/de/insights/nis2-was-jetzt-zu-tun-ist)
- [Cyber Resilience Act: Was Hersteller bis 2027 umsetzen müssen](https://zyberum.com/de/insights/cyber-resilience-act-leitfaden)
- [KRITIS](https://zyberum.com/de/glossar/kritis)
- [TISAX](https://zyberum.com/de/glossar/tisax)
- [NIS2 ohne Papierberg.](https://zyberum.com/de/nis2)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/insights/ist-ein-pentest-pflicht
