TISAX Penetrationstest

Pentest für TISAX Audits (VDA ISA)

Der VDA ISA-Katalog definiert die branchenweiten Anforderungen an die Informationssicherheit in der Automobilindustrie und bildet die Grundlage des TISAX-Modells (Information Security Automotive). TISAX ermöglicht die unternehmensübergreifende Anerkennung von Assessment-Ergebnissen entlang der gesamten Wertschöpfungskette – von Zulieferern bis zu den OEMs. Im Mittelpunkt steht dabei der Schutz vertraulicher Daten vor unbefugtem Zugriff – in der Praxis vor allem von Fahrzeug-Konstruktionsdaten.

Im Rahmen von TISAX führt die binsec GmbH einen gezielten TISAX-Pentest (Penetrationstest) durch, um die Anforderungen des VDA ISA zur Identifizierung von Schwachstellen und zur technischen Überprüfung von IT-Systemen zu erfüllen – als belastbarer Nachweis für Ihr TISAX-Assessment bzw. Ihren TISAX-Audit.

Im VDA ISA (z. B. Version 6.0.2) werden System- und Dienst-Audits gefordert (u. a. Punkt 5.2.6) sowie die Berücksichtigung der Informationssicherheit bei neuen oder geänderten Systemen (z. B. Punkt 5.3.1). Die Prüfungen müssen geplant, dokumentiert und durch qualifiziertes Fachpersonal durchgeführt werden; die Ergebnisse sind dem Management bereitzustellen und zur Ableitung geeigneter Maßnahmen zu nutzen. Bei hohem oder sehr hohem Schutzbedarf (Schutzniveau T2 bzw. T3) empfiehlt der Katalog ausdrücklich die regelmäßige Durchführung dienst- oder systemspezifischer Penetrationstests.

Typischer Scope eines TISAX-Penetrationstests

Betreibt ein Unternehmen keine eigene Softwareentwicklung, beschränkt sich ein praxisgerechter TISAX-Penetrationstest meist auf:

Im Zentrum stehen dabei konkrete Angriffsszenarien: Im externen Test simulieren wir einen Angreifer, der von außen auf Ihre Systeme zugreift – z. B. über öffentlich erreichbare Webanwendungen, E-Mail-Systeme oder weitere Dienste. Im internen Test gehen wir davon aus, dass ein Angreifer bereits einen Zugangspunkt im Netzwerk besitzt (z. B. kompromittierte Zugangsdaten eines Mitarbeiters), und prüfen, ob dieser unbefugten Zugriff auf vertrauliche Fahrzeug-Konstruktionsdaten und andere sensible Daten erlangen kann: Angriffe auf das Active Directory (u. a. Kerberos-Attacken, Privilegieneskalation, Lateral Movement), Zugriffe auf Server, Clients und Daten sowie Umgehungsversuche von Netzwerksegmentierung und Firewalls. Alle Prüfschritte und identifizierten Schwachstellen dokumentieren wir manuell – von der Erkennung bis zum Nachweis der Ausnutzbarkeit.

Ergänzend testen wir auf Wunsch Webanwendungen und APIs, die für den Datenaustausch mit Partnern relevant sind. Erweiterte Prüfungen wie Social Engineering, Phishing-Kampagnen, physische Sicherheitschecks oder DDoS-Stresstests sind in vielen Fällen nicht zwingend Bestandteil des standardmäßigen TISAX-Scopes – wir führen sie jedoch gerne auf Anfrage durch.

Wir planen und führen TISAX-konforme Penetrationstests risikobasiert durch: klare Scope-Definition, Kombination aus externer Angriffsflächen-Analyse und interner AD/Netzwerk-Evaluation, transparente Dokumentation der Methodik sowie die zeitnahe Erstellung eines Audit- bzw. Penetrationstestsberichts – mit risikobasierter Bewertung der Befunde und konkreten Sanierungsempfehlungen.

Fragen Sie jetzt Ihr TISAX-Pentest-Angebot an – wir unterstützen Sie vom Scope bis zum auditfertigen Report.

Nicht pauschal: Der VDA ISA verlangt System- und Dienst-Audits, während Penetrationstests bei hohem oder sehr hohem Schutzbedarf (T2/T3) ausdrücklich empfohlen werden. In der Praxis fordern viele OEMs einen Penetrationstest im Rahmen des TISAX-Assessments oder der Lieferanten-Audits.
Je nach Scope: extern z. B. Webanwendungen, E-Mail-Systeme und öffentlich erreichbare Dienste; intern z. B. Active-Directory-Angriffe (Kerberos, Privilegieneskalation, Lateral Movement), Server, Clients, Netzwerksegmentierung und Wege zu vertraulichen Konstruktionsdaten. Der genaue Umfang richtet sich nach Ihrem Schutzniveau und wird gemeinsam mit Ihnen festgelegt.
Kleine Umgebungen prüfen wir oft in wenigen Tagen, umfangreiche oder verteilte Netzwerke dauern mehrere Wochen. Beseitigen Sie die Befunde, retesten wir kostenfrei.
Einen auditfertigen Penetrationstestsbericht: dokumentierte Angriffswege, risikobasierte Bewertung der Befunde und konkrete Sanierungsempfehlungen – direkt als Nachweis im TISAX-Assessment nutzbar.
Im Vorfeld klären wir den Scope: relevante Systeme und Netzwerkbereiche, Zugangsdaten für Testsysteme, Ansprechpartner und ein abgestimmtes Zeitfenster. Ein Netzwerkdiagramm unterstützt uns, den Test gezielt zu planen.
Der Test findet in der Regel auf Live-Systemen statt, ist aber kontrolliert: keine destruktiven Aktionen, keine Datenmanipulation – sensible Prozesse (z. B. Produktions- oder Geschäftsabläufe) stimmen wir vorher mit Ihnen ab.
Ja: Ein geplanter Pentest kann gezielt mehrere Anforderungen gleichzeitig abdecken – so vermeiden Sie Doppelaufwand und erhalten einen Bericht, der für mehrere Nachweise nutzbar ist.
Kritische Befunde melden wir nicht erst im Abschlussbericht, sondern sofort – in der Regel telefonisch – inklusive einer ersten Empfehlung, wie Sie das Risiko kurzfristig eindämmen können.
Das TISAX-Siegel ist drei Jahre gültig. Für Systeme mit hohem Schutzbedarf (T2/T3) empfehlen wir dennoch ein jährliches Re-Testing, um auf Änderungen in der IT-Landschaft reagieren zu können.

Ihre Vorteile bei der
binsec GmbH

Als inhabergeführte Pentest-Boutique – besetzt mit einem schlagkräftigen Team aus rund 10 erfahrenen Senior-Experten – hat sich die binsec GmbH seit über einem Jahrzehnt auf anspruchsvolle Penetrationstests spezialisiert. Unsere tiefe Verwurzelung in der Community beweisen wir täglich durch eigene Plattformen wie binsec.tools, binsec.wiki und die binsec.academy. Fundierte Hochschulabschlüsse, hochkarätige Branchen-Zertifikate und jahrelange praktische Projekterfahrung sind das, was für uns zählt – und womit wir bei jeder Prüfung eine präzise, manuelle Analyse garantieren.

Kontaktieren Sie uns

Mehr als 10 Jahre praktische Erfahrung im Bereich Penetration Testing

Keine Subunternehmer oder externen Freelancer

Direkter Kontakt zum verantwortlichen Senior Penetration Tester

Strukturierte, dokumentierte und reproduzierbare Testmethodik auf Basis von PTDoc®

Vollständig kontrollierte, eigene Pentesting-Infrastruktur, keine Cloud-Nutzung

Lokale LLMs auf eigener Hardware in deutschen Rechenzentren

Professionelle Offensive-Security-Zertifizierungen: OSCP, OSCE, CRTO, BACPP

Identifizierung technischer und geschäftsrelevanter Sicherheitsrisiken

Risikogewichtete Bewertung von Schwachstellen oder CVSS Bewertung

Bericht mit Management-Übersicht und technischem Detailteil

Nachprüfung der identifizierten Schwachstellen inkludiert

Ihre Vorteile bei
binsec GmbH

Als inhabergeführte Pentest-Boutique – besetzt mit einem schlagkräftigen Team aus rund 10 erfahrenen Senior-Experten – hat sich die binsec GmbH seit über einem Jahrzehnt auf anspruchsvolle Penetrationstests spezialisiert. Unsere tiefe Verwurzelung in der Community beweisen wir täglich durch eigene Plattformen wie binsec.tools, binsec.wiki und die binsec.academy. Fundierte Hochschulabschlüsse, hochkarätige Branchen-Zertifikate und jahrelange praktische Projekterfahrung sind das, was für uns zählt – und womit wir bei jeder Prüfung eine präzise, manuelle Analyse garantieren.

Mehr als 10 Jahre praktische Erfahrung im Bereich Penetration Testing

Keine Subunternehmer oder externen Freelancer

Direkter Kontakt zum verantwortlichen Senior Penetration Tester

Strukturierte, dokumentierte und reproduzierbare Testmethodik auf Basis von PTDoc®

Vollständig kontrollierte, eigene Pentesting-Infrastruktur, keine Cloud-Nutzung

Lokale LLMs auf eigener Hardware in deutschen Rechenzentren

Professionelle Offensive-Security-Zertifizierungen: OSCP, OSCE, CRTO, BACPP

Identifizierung technischer und geschäftsrelevanter Sicherheitsrisiken

Risikogewichtete Bewertung von Schwachstellen oder CVSS Bewertung

Bericht mit Management-Übersicht und technischem Detailteil

Nachprüfung der identifizierten Schwachstellen inkludiert

Vorgehensweise: Standardkonform & reproduzierbar

Ein Penetrationstest ist ein strukturiert durchgeführter Angriff auf IT-Systeme oder IT-Anwendungen, um mögliche Schwachstellen zu identifizieren. Dabei werden die gleichen Werkzeuge und Techniken eingesetzt, die auch reale Angreifer anwenden, um in Systeme einzubrechen. Somit ist ein Penetrationstest kein automatischer Schwachstellen-Scan. Im Gegenteil, ein Penetrationstest als Dienstleistung ist immer eine Kombination aus der Anwendung von Security-Tools und der Durchführung manueller Tests, die der Aufdeckung von Schwachstellen dienen. Während ein realer Angreifer nur eine einzige Schwachstelle finden und ausnutzen muss, wird ein Penetrationstester alle relevanten Angriffsvektoren prüfen.

Eine strukturierte Vorgehensweise ist einer der wichtigsten Erfolgsfaktoren als Pentest-Dienstleister, um dies erreichen zu können. Hierfür nutzen wir unsere eigene Plattform PTDoc®, ein spezialisiertes Pentest-Dokumentationstool, das alle manuellen Prüfschritte auf Basis aller relevanten Sicherheitsstandards erfasst und für Sie in einen klaren, reproduzierbaren Bericht übersetzt. Da uns dieses Tool einen Großteil des Aufwands bei der Berichtserstellung abnimmt, können wir uns voll und ganz auf die wesentliche Arbeit als Pentester konzentrieren: das Aufspüren kritischer Sicherheitslücken. Unsere Vorgehensweise basiert auf allen relevanten Standards und Veröffentlichungen.

Ablauf eines Penetrationstests
Von der Vorbereitung bis zum Nachtest

 
 
 
 

Vorbereitung

Wir stimmen die technischen und organisatorischen Rahmenbedingungen des Penetrationstests ab, einschließlich Kommunikationswegen, Ansprechpartnern und Zeitfenstern. Je nach Projekt erfolgt dies in einem Kick-off-Termin oder durch einen kurzen Austausch per E-Mail. Sofern erforderlich, stellt der Auftraggeber relevante technische Dokumentationen und Zugänge zu den Prüfsystemen bereit.

 
 
 
 

Durchführung

Der Penetrationstest erfolgt anhand eines strukturierten und risikoorientierten Prüfungsansatzes, der automatisierte Analyseverfahren mit umfangreichen manuellen Prüfungen kombiniert. Die konkreten Prüfpunkte und Prüfmaßnahmen richten sich dabei nach den tatsächlich vorgefundenen Gegebenheiten, Technologien und Angriffsflächen innerhalb der Zielumgebung.

 
 
 
 

Berichterstellung

Nach Abschluss der Prüfung erstellen wir einen detaillierten Bericht mit Management-Zusammenfassung, Risikobewertung, technischen Details und Handlungsempfehlungen. Findings werden nachvollziehbar dokumentiert und kritische Schwachstellen bei Bedarf bereits während der laufenden Prüfung kommuniziert.

 
 
 
 

Nachbesprechung

Gerne besprechen wir die Findings und Empfehlungen gemeinsam mit Ihrem Team. In der Nachbesprechung erläutern wir technische Hintergründe, mögliche Auswirkungen und Prioritäten bei der Behebung und beantworten offene Fragen.

 
 
 
 

Nachprüfung

Nach der Behebung prüfen wir, ob die identifizierten Schwachstellen erfolgreich geschlossen wurden, und aktualisieren den Bericht entsprechend. Die Nachprüfung ist bei Remote-Prüfungen grundsätzlich enthalten und schafft Sicherheit über die Wirksamkeit der umgesetzten Maßnahmen.

Pentest-Angebot für TISAX / VDA ISA

Die Planung eines Penetrationstests erfordert immer eine sorgfältige Abwägung zwischen dem zeitlichen Prüfaufwand und den wirtschaftlichen Rahmenbedingungen, um ein angemessenes Preis-Leistungs-Verhältnis zu erzielen. Erfolgreiche Pentests zeichnen sich durch eine präzise Balance zwischen diesen Faktoren aus, da nur so die zuverlässige Überprüfung aller relevanten Angriffsvektoren garantiert werden kann. Der zeitliche Aufwand hängt dabei von der Größe und Komplexität des Scopes ab. Während die Analyse einer kleinen Webanwendung ohne komplexe Berechtigungsstrukturen oft nur wenige Tage in Anspruch nimmt, kann die Überprüfung umfangreicher Unternehmensnetzwerke mehrere Wochen dauern.

Für ein Pentest-Angebot benötigen wir vorab grundlegende Informationen über die zu untersuchenden Systeme und Anwendungen, um die Zielarchitektur präzise einschätzen zu können. Bei Webanwendungen sind beispielsweise Testzugänge hilfreich. Jede Detailinformation, etwa zu den eingesetzten Frameworks und Technologien, unterstützt uns dabei, ein exakt auf Sie zugeschnittenes Angebot zu erstellen. Planen Sie einen Penetrationstest für ein IT-System oder Netzwerk, benötigen wir vorab die relevanten IP-Adressen oder Netzbereiche. In diesem Fall führen wir zunächst einen non-invasiven Netzwerkscan durch, um eine initiale Aufwandsschätzung vorzunehmen, auf deren Basis Sie Ihr detailliertes Angebot erhalten.

binsec GmbH ist ein deutsches Pentest Unternehmen für professionelle Penetrationstests. Kontaktieren Sie uns für Ihr "TISAX / VDA ISA" Pentest-Angebot - Veranlassen Sie Ihren Pentest noch heute!

Kontaktieren Sie uns
Pentest Offer

binsec GmbH: Professionelle Penetrationstests
nach TISAX / VDA ISA

Die binsec GmbH führt technische Penetrationstests auf Basis etablierter Standards durch und spezialisiert sich hierbei auf Ihren TISAX / VDA ISA-Pentest.

Bei uns sprechen Sie direkt mit den ausführenden Analysten statt mit Vertriebsmitarbeitern. Better pentesting. No nonsense. Als spezialisierter Pentest-Anbieter grenzen wir uns klar von automatisierten Scan-Verfahren ab: Wir verkaufen keine einfachen Schwachstellenscans als Pentest, sondern prüfen tiefe logische Sicherheitsrisiken manuell. Sie suchen ein eingespieltes Team für Ihren Penetrationstest? Kontaktieren Sie uns für Ihr Projekt.

Kontaktieren Sie uns

Häufig gestellte Fragen

Ja, natürlich. Bitte kontaktieren Sie uns für einen Pentest-Beispielbericht.

Die Antwort auf diese Frage lässt sich schwer pauschalisieren, da das eingesetzte Toolset grundsätzlich vom jeweiligen Prüfobjekt abhängt. So setzen wir selbstverständlich Tools wie nmap bei der Überprüfung von IT-Infrastrukturen oder die Burp Suite Professional im Fall von Webanwendungen ein.

Jedoch sind wir der Meinung, dass die Veröffentlichung einer Tool-Liste reine Augenwischerei ist, da jedes Zielsystem individuell betrachtet werden sollte. Sie können uns aber gerne am Ende der Durchführung nach den eingesetzten Tools fragen.

Wenn Sie Schwachstellen innerhalb einer angemessenen Zeit beheben, prüfen wir gerne kostenlos nach.

Das Hosten einer kritischen Geschäftsanwendung bei einem Cloud-Anbieter wie Amazon AWS, Microsoft Azure, Google Cloud Hetzner Cloud oder STACKIT Cloud ist immer verbreiteter.

Selbstverständlich führen wir Penetrationstests für Anwendungen durch, die in der Cloud betrieben werden. Dies gilt auch für Penetrationstests von IT-Infrastrukturen in der Cloud, sofern die virtuellen Maschinen nicht vom Cloud-Anbieter selbst verwaltet werden.

Es gibt drei verschiedene Pentest-Ansätze, die sich darin unterscheiden wie viele Informationen ein Pentester vor dem eigentlich Test erhält: Black-Box-Pentest, Grey-Box-Pentest und White-Box Pentest. Wir empfehlen in der Regel einen Greybox Pentest. Er hat das beste Kosten-Nutzen-Verhältnis, wenn Sie Ihre komplette Angriffsfläche testen lassen möchten.
Natürlich, unsere Pentest-Leistungen umfassen auch Red Teaming. Im Grunde ist dies eine Unterkategorie von Pentesting mit einem sehr starken Fokus auf unstrukturiertes Ethical Hacking.

Wir führen Penetrationstests für praktisch jede IT-Umgebung, jedes IT-System, jede Anwendung oder jedes Netzwerk durch – bis hin zu Protokoll-Fuzzing. Lediglich die Analyse von Hardwarechips unter dem Mikroskop überlassen wir anderen.

Typische Prüfobjekte unserer Penetrationstests sind unter anderem:

Webanwendungen und APIs

Mobile Anwendungen

Server, Plattformen und Infrastruktur

Container und DevOps

Identität und Authentifizierung

Pentest Wissen und Tools

Kostenlose Pentest-Tools für Ihre Sicherheitsanalyse.

Pentest Tools

Besuchen Sie unsere Wiki-Seite zum Thema Pentesting.

Pentest WIKI

Klare Antworten auf häufige Fragen zum Thema Pentesting.

Pentest FAQ

Neuigkeiten zu Pentesting und dem binsec-Universum.

Pentest News

Unternehmen

binsec GmbH
Clemensstraße 6-8
60487 Frankfurt am Main
Germany

Impressum

Geschäftsführer: Patrick Sauer
Prokura: Florian Zavatzki, Dominik Sauer
Handelsregister: Frankfurt am Main, HRB97277
USt-ID: DE290966808

© 2026 binsec GmbH. Das operative Kernunternehmen der binsec group. Ihr Spezialisierter Penetrationstest-Dienstleister.

© 2026 Alle Rechte vorbehalten binsec GmbH.