# Wie oft ist ein Pentest nötig? Rhythmus nach System und Regel

Einmal im Jahr plus nach wesentlichen Änderungen ist die Basis. Pentest-Intervalle für Web, Cloud, Infrastruktur, IoT-Produkte, Steuergeräte und OT, Minima und Auslöser.

Source: https://zyberum.com/de/insights/wie-oft-pentest · Updated: 2026-10-07

Die Basis ist **ein Penetrationstest pro Jahr und einer nach jeder wesentlichen Änderung**. Dieser Rhythmus erfüllt PCI DSS, die meisten Kundenverträge, ISO-27001-Auditoren und die Wirksamkeitsprüfungen unter NIS2. Ob du öfter testen solltest, entscheiden drei Dinge: wie exponiert das System ist, wie oft es sich ändert, und was ein erfolgreicher Angriff kosten würde. Seltener testen kannst du Systeme, die intern, stabil und für einen Angreifer wenig wert sind.

So sieht das pro System und pro Regel aus.

## Empfohlener Rhythmus nach System

| System | Basis | Zusätzlicher Auslöser | Warum |
|---|---|---|---|
| Webanwendung am Internet mit Accounts oder Zahlungen | Jährlich | Jedes Major Release; Wechsel von Identity Provider oder Zahlungsablauf | Höchste Exposition, die Logik ändert sich mit jedem Release |
| API für Partner oder Apps | Jährlich | Neue Versionen, neue Nutzer | Autorisierungsfehler sind versionsabhängig |
| Mobile App | Pro Major Release, mindestens jährlich | Neue Plattformversion, neues Backend | App und Backend ändern sich gemeinsam |
| Cloud-Tenant | Jährlich | IAM-Änderungen, neue Accounts oder Subscriptions, Migration | Fehlkonfigurationen entstehen mit jedem neuen Dienst |
| Externe Infrastruktur | Jährlich | Neue öffentliche Dienste, neue Standorte | Günstig und schnell, 2 bis 5 Tage |
| Internes Netz und Active Directory | Alle 1 bis 2 Jahre | Fusionen, Domänenänderungen, neuer Fernzugang | Ändert sich langsam, aber ein Finding ist meist kritisch |
| IoT-Produkt | Vor dem Launch, dann jährlich während der Unterstützung | Jedes große Firmware-Release, neues Cloud-Backend, neuer Funk | CRA Anhang I Teil II verlangt regelmäßige Tests |
| Automotive-Steuergerät | Je Produktionsstart und großem Software-Release | Neue Variante, neue Diagnosefunktionen, neue Konnektivität | Typgenehmigung und Validierung nach ISO/SAE 21434 |
| OT und Anlagensegment | Vollständige Bewertung alle 2 bis 3 Jahre | Neuer Fernzugang, neue Maschine, geänderte Segmentierung | Dazwischen jährlicher Architektur-Review; siehe [OT-Pentest ohne Stillstand](/de/insights/ot-pentest-ohne-stillstand) |

## Die regulatorischen Minima

- **PCI DSS v4.0.1, Anforderung 11.4**: externe und interne Penetrationstests mindestens alle 12 Monate und nach jeder wesentlichen Änderung an Infrastruktur oder Anwendung. Segmentierungstests mindestens alle 12 Monate, bei Dienstleistern alle 6 Monate. Anforderung 11.3 ergänzt vierteljährliche Schwachstellenscans.
- **NIS2, Artikel 21 Absatz 2 Buchstabe f**: Konzepte und Verfahren zur Bewertung der Wirksamkeit deiner Maßnahmen. Kein Intervall in der Richtlinie; jährlich ist die anerkannte Praxis und passt zur jährlichen Überprüfungspflicht der Geschäftsleitung.
- **Cyber Resilience Act, Anhang I Teil II**: wirksame und regelmäßige Tests und Überprüfungen der Produktsicherheit über den Unterstützungszeitraum. Kein Intervall in der Verordnung; wir empfehlen jährlich plus je Major Release als Nachweis.
- **DORA, Artikel 26**: bedrohungsorientierte Penetrationstests mindestens alle drei Jahre für bedeutende Finanzunternehmen, dazu das jährliche Testprogramm aus Artikel 24 und 25.
- **ISO 27001, TISAX, KRITIS**: kein festes Intervall für Pentests; Auditoren erwarten jährlich für exponierte Systeme und wollen den Rhythmus in deinem Schwachstellenmanagement schriftlich sehen.

Gelten zwei Regeln, nimm die strengere. Was auf dich zutrifft, steht in [Ist ein Pentest Pflicht?](/de/insights/ist-ein-pentest-pflicht).

## Was als wesentliche Änderung zählt

Teste erneut, außerhalb des Jahreszyklus, nach jedem dieser Ereignisse:

- Eine neue Authentifizierungsmethode, ein neuer Identity Provider oder eine Single-Sign-on-Integration
- Eine neue öffentliche Schnittstelle: API, Portal, App, Fernzugang, Kunden-Self-Service
- Ein Wechsel von Hosting, Cloud-Anbieter oder Netzarchitektur
- Ein Major Release, das Autorisierung, Zahlung, Dateiverarbeitung oder Datenexport berührt hat
- Eine Fusion, eine Übernahme oder ein neuer Standort im Netz
- Ein Sicherheitsvorfall, in den betroffenen Systemen und auf den Wegen dorthin
- Bei Produkten: eine neue Firmware-Hauptversion, ein neues Funk- oder Konnektivitätsmodul, ein neuer Update-Mechanismus
- Bei Anlagen: ein neuer Fernwartungspfad, eine neue Maschine im Netz, eine Änderung an Zonen und Conduits

Ein Änderungstest ist meist kürzer als ein voller Test, weil er sich auf das Geänderte konzentriert: 2 bis 4 Tage für eine Webanwendung, also 2.500 bis 6.000 Euro zu typischen Sätzen.

## Rotation bei begrenztem Budget

Niemand testet jedes Jahr alles. Das Muster, das funktioniert:

1. **Jedes Jahr**: die Systeme am Internet, die Systeme mit Kundendaten oder Zahlungen, und alles, was sich wesentlich geändert hat.
2. **Alle zwei Jahre**: das interne Netz, der Cloud-Tenant, wenn er stabil ist, die Mobile Apps, wenn Releases selten sind.
3. **Alle drei Jahre**: ein breiter szenariobasierter Test, zum Beispiel ein Assumed-Breach-Test von einem kompromittierten Arbeitsplatz aus, oder ein kompletter Produkttest inklusive Cloud-Backend.

Schreib die Rotation mit dem nächsten Termin pro System in deinen Schwachstellenmanagement-Prozess. Auditoren akzeptieren eine dokumentierte Rotation; "wir testen, wenn Budget da ist" akzeptieren sie nicht.

## Zwischen den Tests

Ein Pentest ist eine Momentaufnahme. Zwischen zwei Aufnahmen fängt ein Schwachstellenscanner neue CVEs und Konfigurationsdrift ab, wöchentlich oder laufend; siehe [Penetrationstest vs. Schwachstellenscan](/de/vergleich/pentest-vs-schwachstellenscan). Der Scanner macht auch den nächsten Pentest günstiger, weil die bekannten Probleme schon behoben sind und die Tage der Tester in Logik und Ketten fließen. Ein Managed SOC wie Zyberdome ergänzt die Erkennung für die Zeit dazwischen.

## Wie wir das handhaben

Wir empfehlen im ersten Bericht einen Rhythmus pro System und erinnern dich vor dem nächsten Termin. Wiederholungstests eines bekannten Systems gehen schneller als der erste, meist um ein bis zwei Tage, und der Preis folgt. Nachtests behobener Findings sind in jedem Festpreisangebot enthalten. Buch ein [kostenloses 15-Minuten-Gespräch](/de/kontakt), wenn du einen Testkalender für deine Systeme willst.

## FAQ

**Reicht ein Pentest pro Jahr?**

Für die meisten Systeme ja, wenn er mit laufenden Schwachstellenscans und einem Test nach jeder wesentlichen Änderung kombiniert wird. Bei Systemen mit vielen Releases, exponierten Kundendaten oder Zahlungsfunktionen ist ein Test pro Major Release besser. PCI DSS und die meisten Kundenverträge setzen jährlich als Minimum, nicht als Ziel.

**Müssen wir jedes Jahr alles testen?**

Nein. Teste die exponierten und die geänderten Systeme jedes Jahr und rotiere den Rest über zwei bis drei Jahre. Schreib die Rotation auf, damit ein Auditor sieht, dass jedes System einen Termin hat. Das interne Netz zum Beispiel kann alle zwei Jahre getestet werden, wenn sich strukturell nichts geändert hat.

**Wie oft sollte ein Produkt getestet werden?**

Vor dem ersten Release, nach jedem großen Firmware- oder Software-Release und mindestens einmal in jedem Jahr des Unterstützungszeitraums. Der Cyber Resilience Act verlangt wirksame und regelmäßige Tests über den Unterstützungszeitraum; einen jährlichen Rhythmus empfehlen wir als Nachweis dafür.

## Sources

- [PCI Security Standards Council: PCI DSS v4.0.1, Anforderungen 11.3 und 11.4](https://www.pcisecuritystandards.org/document_library/)
- [Verordnung (EU) 2024/2847 (Cyber Resilience Act), Anhang I Teil II](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 Buchstabe f](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- [Verordnung (EU) 2022/2554 (DORA), Artikel 26, bedrohungsorientierte Penetrationstests](https://eur-lex.europa.eu/eli/reg/2022/2554/oj)

## Related

- [Ist ein Pentest Pflicht? Was das Gesetz wirklich verlangt](https://zyberum.com/de/insights/ist-ein-pentest-pflicht)
- [Wie lange dauert ein Penetrationstest? Dauer nach Zielsystem](https://zyberum.com/de/insights/wie-lange-dauert-ein-pentest)
- [Schwachstellenmanagement: Ein Prozess, der in der Praxis hält](https://zyberum.com/de/insights/schwachstellenmanagement-prozess)
- [Penetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchst](https://zyberum.com/de/vergleich/pentest-vs-schwachstellenscan)
- [Schwachstellenscan](https://zyberum.com/de/glossar/schwachstellenscan)
- [Was ein Penetrationstest kostet, in echten Zahlen.](https://zyberum.com/de/pentest-kosten)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/insights/wie-oft-pentest
