Eines Morgens stellt ein wichtiger Kunde Sophie B. eine einfache Frage: „Wenn ein Angreifer es auf Ihre Kanzlei abgesehen hätte, würden Sie standhalten?“ Sophie führt die Buchhaltung und die Lohnabrechnung von Hunderten von KMU. Sie hat ein Antivirenprogramm, Passwörter und einen externen Dienstleister, der sich „um die IT kümmert“. Aber niemand hat je wirklich versucht, die Tür aufzubrechen — deshalb weiss sie nicht, was sie antworten soll. Genau das ist die Frage, die ein Penetrationstest beantwortet.
Der Penetrationstest: einen Verbündeten hereinlassen, bevor der Eindringling kommt
Beginnen wir mit den Begriffen, denn sie machen ohne Grund Angst. Ein Ethical Hacker ist ein Spezialist, den Sie beauftragen, Ihr eigenes System anzugreifen — mit Ihrem schriftlichen Einverständnis — und zwar mit einem einzigen Ziel: die Schwachstellen zu finden, bevor es echte Angreifer tun. Wenn mehrere dieser Spezialisten als Team einen realistischen Angriff von A bis Z durchspielen, spricht man von einer Red Team (das „rote“ Team spielt den Angreifer, im Gegensatz zum „blauen“, das verteidigt). Und die Übung selbst — der kontrollierte, autorisierte simulierte Angriff — heisst Penetrationstest, oft als Pentest abgekürzt.
Das richtige Bild ist nicht der Kinohacker mit Kapuze vor grünen Codezeilen. Es gleicht eher einem Schlosser, den Sie dafür bezahlen, in Ihr eigenes Gebäude einzudringen: Er prüft die Türen, die Fenster, das Garagentor, das man immer vergisst, und übergibt Ihnen die Liste dessen, was nachgegeben hat. Zu keinem Zeitpunkt bricht er ein — er dokumentiert. Der Wert liegt nicht im „Angriff“, sondern im Bericht, der folgt.
Man verwechselt einen Penetrationstest oft mit einem einfachen automatischen Scan — jener Software, die Ihr System durchgeht und eine Liste von Warnungen ausgibt. Ein Scan ist nützlich, doch er zeigt nur mögliche Türen an. Der Ethical Hacker versucht wirklich, sie zu öffnen und zu sehen, wohin sie führen: Das ist der Unterschied zwischen einer Liste theoretischer Risiken und dem Beweis dessen, was ein Angreifer tatsächlich erreichen würde.
Warum ist eine Kanzlei wie die von Sophie B. betroffen? Weil sie jedes Merkmal eines lohnenden Ziels erfüllt: hochsensible Daten — Buchhaltung, Löhne, Steuerdaten vieler Kunden —, ein Vertrauen, das ihr Geschäftskapital ist, und keine interne IT-Person, die aufpasst. Ein Angreifer sucht nicht zwingend das Grossunternehmen; er sucht die einfachste Tür, die zu verwertbaren Daten führt. Ein Dienstleistungs-KMU ist oft genau das.
Was ein Test ans Licht bringt, sind keine technischen Kunststücke: Es sind Alltäglichkeiten, die aneinandergereiht einen Weg öffnen. Ein Fernzugang, der seit dem Homeoffice offen geblieben ist. Ein Passwort, das drei Personen teilen und das nie geändert wurde. Ein Mitarbeitender, der auf eine gefälschte E-Mail der Steuerverwaltung klickt — nicht aus Dummheit, sondern weil sie einer echten zum Verwechseln ähnlich sah. Ein Backup, das auf dem Papier existiert, das aber nie jemand wiederherzustellen versucht hat. Der Spezialist verbindet diese Kleinigkeiten und zeigt konkret, wie weit er hätte kommen können. Dann geht er wieder — ohne etwas mitgenommen zu haben.
Konkret folgt ein Auftrag immer denselben Phasen. Zuerst legen wir gemeinsam den Umfang und die Freigaben fest. Der Spezialist beobachtet dann, was von Ihrem Unternehmen sichtbar ist, so wie es ein echter Angreifer täte, der seinen Schlag vorbereitet. Innerhalb der vereinbarten Grenzen versucht er, die gefundenen Schwächen auszunutzen — nicht um zu schaden, sondern um zu beweisen, dass sie real sind. Er hält alles fest und rapportiert dann: eine Zusammenfassung für die Geschäftsleitung, eine detaillierte Liste für jene, die korrigieren, und eine Prioritätenreihenfolge. Die eigentliche Arbeit beginnt dort, wenn man behebt, was gezeigt wurde.
Was Sie sich merken sollten
Ein Penetrationstest misst die Realität, nicht die Absichten. Sie können ein Antivirenprogramm, eine IT-Richtlinie und den besten Willen der Welt haben: Solange niemand versucht hat, durchzukommen, wissen Sie nicht, ob Ihre Schutzmassnahmen standhalten. Die Übung ersetzt das „Ich glaube, wir sind geschützt“ durch „das hält, und das gibt nach“.
Das Ergebnis ist der Bericht — nicht der Einbruch. Ein guter Ethical Hacker hinterlässt Ihnen eine priorisierte Liste: was schwerwiegend ist und sofort behoben werden muss, was warten kann und wie man vorgeht. Dieses Dokument hat den Wert, nicht die Vorführung.
Schliesslich müssen Sie kein Konzern sein und auch nicht mit einem vollständigen Test beginnen. Ein sauberer Pentest ist eine Investition, die vorbereitet sein will, und die erst Sinn ergibt, wenn die Grundlagen stehen: Es lohnt sich nicht, einen Spezialisten dafür zu bezahlen, dass er die fehlende Zwei-Faktor-Authentifizierung entdeckt — das wissen Sie bereits. Vorher kommen Sie schon enorm weiter, wenn Sie einfach wissen, was bei Ihnen exponiert ist — und das kostet nichts.
Schritte für diese Woche
1. Lassen Sie niemals ohne schriftliche Autorisierung testen
Der erste Schritt ist auch der widersprüchlichste: Vor jedem Versuch hält man schwarz auf weiss fest, was getestet werden darf, wann und wie die Daten behandelt werden. Das nennt man die „Rules of Engagement“. Ohne diesen Rahmen wird ein Test bestenfalls illegal, schlimmstenfalls gefährlich. Dieses Dokument schützt Sie auch im Hinblick auf das revDSG — das revidierte Schweizer Datenschutzgesetz, in Kraft seit 2023, das Sie für die von Ihnen gehaltenen Daten verantwortlich macht. Sollten Sie je einen Spezialisten beauftragen, verlangen Sie diesen Rahmen, bevor er irgendetwas anrührt.
2. Zeichnen Sie die Karte Ihrer „Angriffsfläche“
Sie brauchen keinen Experten, um anzufangen: Listen Sie alles auf, was von Internet aus einen Eintritt zu Ihnen ermöglicht. Die Anmeldeseite Ihres Microsoft-365-Postfachs, ein Fernzugang fürs Homeoffice, die Website der Kanzlei, ein Dateiablage-Bereich mit den Kunden. Fragen Sie Ihren Dienstleister nach dieser Liste, falls er sie hat. Zu wissen, was von aussen sichtbar ist, ist bereits der erste Penetrationstest — jener, den Sie selbst durchführen, ohne einen Franken auszugeben. Das Bundesamt für Cybersicherheit (BACS/NCSC) veröffentlicht dazu übrigens kostenlose Empfehlungen für KMU.
3. Stellen Sie Ihrem Dienstleister die Fragen, die ein Pentester stellen würde
Ein Ethical Hacker beginnt fast immer bei denselben Schwachpunkten; Sie können sie auch ohne ihn prüfen. Ist die Zwei-Faktor-Authentifizierung — ein zweiter Code zusätzlich zum Passwort, zum Beispiel auf dem Telefon — überall aktiv und nicht nur im Postfach der Geschäftsleitung? Wurden unsere Backups schon durch eine echte Wiederherstellung getestet oder nur „gestartet“? Wer behält nach dem Ausscheiden noch Zugriff auf unsere Dateien? Drei Fragen, drei ehrliche Antworten: Sie haben damit bereits das Wesentliche dessen, was ein Test teuer zutage fördert.
Wo stehen Sie wirklich?
Ein vollständiger Penetrationstest beantwortet die Frage an Sophie B. so offen, wie es nur geht. Doch bevor Sie ein Budget dafür einsetzen, ist es oft nützlicher zu wissen, wo Sie Punkt für Punkt stehen: Zugänge, Backups, Sensibilisierung, Umgang mit Austritten. Genau das strukturiert eine Selbsteinschätzung.
Cyber Passport zertifiziert nichts und erklärt Sie nicht für „sicher“ — kein seriöser Akteur täte das. Die Plattform übernimmt die Rolle des Auditors: Sie zeigt Ihnen Frage für Frage, wo Ihre Organisation solide ist und wo sie vor allem auf Vertrauen und Gewohnheit beruht. Das ist der beste Ausgangspunkt, bevor Sie einen Ethical Hacker einladen, wirklich zu versuchen, die Tür zu öffnen.



