Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Penetration Testing · Düsseldorf

Penetrationstest in Düsseldorf

Düsseldorf bündelt als Landeshauptstadt NRW und Konzernstandort von Vodafone Deutschland, Metro AG, Henkel und Rheinmetall eine außergewöhnliche Dichte regulierter und angriffsgefährdeter Infrastrukturen, von KRITIS-Betreibern im Telekommunikationssektor bis zu Finanzinstituten unter DORA-Pflicht. Drei dokumentierte Cybervorfälle mit bundesweiter Wahrnehmung, darunter der DoppelPaymer-Angriff auf das Universitätsklinikum 2020, zeigen die reale Angriffslage direkt in der Stadt. Unsere Pentester sichern Düsseldorfer Unternehmensinfrastrukturen remote und bei Bedarf persönlich vor Ort.

500+
Durchgeführte Pentests
24h
Festpreisangebot (werktags)
OSCP
Zertifizierte Pentester

Wirtschaftsstandort

IT-Sicherheit für den Wirtschaftsstandort Düsseldorf

Düsseldorf mit 620.000 Einwohnern ist ein bedeutender Wirtschaftsstandort in Nordrhein-Westfalen. Unternehmen hier stehen vor spezifischen Sicherheitsherausforderungen.

01

Finanzsektor (Banken, Versicherungen)

NRW ist laut Fin.Connect.NRW der zweitgrößte Bankenstandort Deutschlands, mit Düsseldorf als Landeshauptstadt und internationalem Finanzplatz-Kern der Region. Seit Januar 2025 gilt DORA unmittelbar: Banken, Wertpapierinstitute und Versicherungen müssen jährliche IKT-Resilienztests nachweisen, ausgewählte Institute zusätzlich Threat-Led Penetration Tests (TLPT) nach DORA Art. 26 und den gemeinsamen technischen Standards der europäischen Aufsichtsbehörden durchführen. Ein Pentest strukturiert und dokumentiert diese Nachweispflicht für BaFin-Prüfungen und interne Auditoren.

02

Telekommunikation (Vodafone Deutschland, KRITIS)

Vodafone Deutschland hat seinen Hauptsitz am Campus Ferdinand-Braun-Platz 1 in Düsseldorf-Heerdt und gilt nach BSIG als KRITIS-Betreiber im Sektor Telekommunikation. Seit Mai 2023 sind Systeme zur Angriffserkennung (SzA) Pflicht; Erstmeldungen erheblicher Sicherheitsvorfälle müssen innerhalb von 24 Stunden an das BSI abgegeben werden. Ein Pentest prüft Netzinfrastruktur, Zugriffsrechte und Netzsegmentierung gegen den vom BSI geforderten Stand der Technik.

03

Handel & Konsumgüter (Metro AG, Henkel)

Metro AG (HQ Düsseldorf, Umsatz 32,4 Mrd. Euro im GJ 2024/25) und Henkel (HQ Düsseldorf-Holthausen, Umsatz 20,5 Mrd. Euro 2025) betreiben global vernetzte ERP-, Supply-Chain- und Zahlungssysteme. Der bestätigte Cyberangriff auf Metro im Oktober 2022 mit Datenverlust und Betriebsstörungen in Märkten mehrerer Länder zeigt den Schutzbedarf dieser Strukturen konkret. Ein Pentest deckt Schwachstellen in ERP-Schnittstellen, Lieferantenanbindungen und Zahlungsinfrastruktur auf.

04

Rüstung & Verteidigung (Rheinmetall AG)

Rheinmetall AG (HQ Düsseldorf, Umsatz 9,9 Mrd. Euro 2025) wurde im April 2023 Opfer eines bestätigten Black-Basta-Ransomware-Angriffs auf das zivile Geschäft; die Staatsanwaltschaft Köln leitete Ermittlungen ein. Rüstungskonzerne stehen nach Einschätzung des BSI verstärkt im Fokus staatlich gesponserter Angreifer und Ransomware-Gruppen, wie dieser Vorfall direkt in Düsseldorf zeigt. Ein Pentest deckt die Trennung von zivilem und militärischem Netz sowie Schwachstellen in Lieferanten- und Integrationssystemen auf.

Dokumentierte Fälle

Cybervorfälle mit Bezug zu Düsseldorf

Reale, dokumentierte Fälle zeigen, wo die Risiken konkret liegen - und was ein Penetrationstest davon verhindern kann.

2020

DoppelPaymer-Ransomware-Angriff auf das Universitätsklinikum Düsseldorf

Im September 2020 verschlüsselten Angreifer über eine bekannte, ungepatchte Citrix-Schwachstelle (CVE-2019-19781) rund 30 Server des Universitätsklinikums Düsseldorf, das BSI bestätigte den Vorfall am 17. September 2020 und LKA NRW ermittelte. Die Klinik musste sich für 13 Tage von der Notaufnahme abmelden; Rettungswagen wurden zu anderen Krankenhäusern umgeleitet. Der Vorfall zeigt, wie das Ausnutzen einer bekannten, ungepatchten Schwachstelle ausreicht, um kritische Gesundheitsinfrastruktur lahmzulegen. Genau solche Einfallstore deckt ein Pentest auf.

2022

Cyberangriff auf Metro AG (Konzernhauptsitz Düsseldorf)

Am 17. Oktober 2022 wurde Metro AG offiziell Opfer eines Cyberangriffs mit Schadsoftware; Kassensysteme und Zahlungsverarbeitung fielen in Märkten mehrerer Länder aus und Mitarbeiterdaten wurden im Darknet veröffentlicht. Metro selbst bestätigte den Angriff im Nachtragsbericht des Geschäftsberichts 2021/22, der Konzernhauptsitz des Großhändlers liegt in Düsseldorf. Ein Pentest auf ERP-, Zahlungs- und Berechtigungsinfrastruktur hätte solche Einfallstore vorab identifizieren können.

2023

Black-Basta-Ransomware-Angriff auf Rheinmetall AG (Konzernzentrale Düsseldorf)

Im April 2023 wurde Rheinmetall AG (mit Konzernzentrale in Düsseldorf) Opfer eines Black-Basta-Ransomware-Angriffs auf das zivile Geschäft (Automotive/Industriekunden); das Unternehmen bestätigte die Täterschaft später gegenüber Medien, die Staatsanwaltschaft Köln leitete Ermittlungen ein. Operative Auswirkungen in der zivilen Automotive-Sparte wurden in Deutschland und im Ausland dokumentiert; das militärische Geschäft blieb laut Rheinmetall unberührt. Konzerne mit Rüstungsbezug stehen verstärkt im Fokus staatlich gesponserter und krimineller Angreifer. Ein Pentest prüft hier die Netztrennung zwischen zivilem und sicherheitskritischem Geschäft.

Compliance

Regulatorische Anforderungen in Düsseldorf

Unternehmen in Düsseldorf unterliegen branchenspezifischen Compliance-Anforderungen, die regelmäßige Sicherheitsprüfungen erfordern.

01

LDI NRW: Datenschutzaufsicht mit Sitz in Düsseldorf

Die Landesbeauftragte für Datenschutz und Informationsfreiheit NRW (LDI NRW) sitzt in Düsseldorf und ist nach DSGVO, BDSG und DSG NRW für alle öffentlichen und nicht-öffentlichen Stellen in NRW zuständig. 2025 verzeichnete die Behörde mit 18.062 Eingaben einen Rekord (+45 % gegenüber Vorjahr) und verhängte Bußgelder nahe einer halben Million Euro, darunter 300.000 Euro gegen ein Telekommunikationsunternehmen aus NRW. Penetrationstests liefern die dokumentierbare technische Rechenschaftspflicht nach Art. 32 DSGVO, die die LDI NRW in Beschwerdeverfahren und Bußgeldprüfungen einfordert.

02

KRITIS Telekommunikation und DORA für Düsseldorfer Finanzinstitute

Vodafone Deutschland am Campus Ferdinand-Braun-Platz 1 in Düsseldorf-Heerdt gilt nach BSIG als KRITIS-Betreiber im Sektor Telekommunikation und muss Systeme zur Angriffserkennung (SzA) betreiben sowie Erstmeldungen erheblicher Vorfälle innerhalb von 24 Stunden an das BSI abgeben. Parallel gilt seit Januar 2025 DORA unmittelbar für die Düsseldorfer Banken und Versicherungen am internationalen Finanzplatz: jährliche IKT-Resilienztests sind Pflicht, ausgewählte Institute müssen zusätzlich Threat-Led Penetration Tests (TLPT) nach DORA Art. 26 nachweisen. Ein Pentest deckt beide Anforderungsprofile in einem strukturierten Bericht ab.

03

NIS2 für Handel, Konsumgüter und Rüstungsindustrie

Großhändler (Metro AG), Konsumgüterkonzerne (Henkel) und Rüstungsunternehmen (Rheinmetall) fallen ab den gesetzlichen Schwellenwerten als wichtige oder besonders wichtige Einrichtungen unter NIS2 und sind zur Umsetzung von Risikomaßnahmen nach dem Stand der Technik verpflichtet. Bei Verstößen drohen Bußgelder bis zu 10 Mio. Euro; Penetrationstests sind der typische Nachweis für das geforderte Risikomanagement. Düsseldorf hat mit seinen Konzernzentralen eine hohe Dichte an Unternehmen, die erstmals unter diese Nachweispflicht fallen.

Leistungen

Unsere Pentest-Leistungen für Düsseldorf

01

Web-Applikationen

Fokus

OWASP Top 10, API Security, Business Logic Testing

02

Netzwerk & Infrastruktur

Fokus

Extern, intern, Active Directory, WLAN

03

Cloud Security

Fokus

AWS, Azure, GCP - Konfiguration und Zugriffsrechte

04

Mobile Apps

Fokus

iOS und Android - OWASP MASTG konform

05

Red Teaming

Fokus

Realistische Angriffssimulation über alle Vektoren

06

Schwachstellenscan

Fokus

Automatisierte Prüfung als Ergänzung zum Pentest

Ablauf

So läuft Ihr Pentest in Düsseldorf ab

01

Erstgespräch

Kostenlose Scope-Definition und Bedarfsanalyse

02

Angebot in 24h (werktags)

Verbindliches Festpreisangebot ohne versteckte Kosten

03

Durchführung

Remote und bei Bedarf vor Ort in Düsseldorf

04

Bericht & Nachtest

Management Summary und technische Details

Pentest-Angebot für Düsseldorf anfordern

Festpreisangebot in 24 Stunden (werktags). Keine versteckten Kosten. Kostenlose Erstberatung.

Kostenlos · 30 Minuten · Unverbindlich

Warum AWARE7 für Ihren Pentest in Düsseldorf

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

01

Forschung und Lehre als Fundament

20 %

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

02

Digitale Souveränität: keine Kompromisse

100 %

Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.

Mehr zur digitalen Souveränität
03

Festpreis in 24h: planbare Projektzeiträume

24 h

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.

04

Ihr fester Ansprechpartner

1:1

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.

Peer-reviewte Publikationen

Erste Seite des Papers: Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations

ACM AsiaCCS 2025

Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: A Platform for Physiological and Behavioral Security

A Platform for Physiological and Behavioral Security

NSPW 2025

Jan Hörnemann

Erste Seite des Papers: Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem

IEEE/IFIP DSN 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Erste Seite des Papers: Understanding Regional Filter Lists: Efficacy and Impact

Understanding Regional Filter Lists: Efficacy and Impact

PoPETS 2025

Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann

Für wen sind wir der richtige Partner?

Mittelstand mit 50-2.000 MA

Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.

IT-Verantwortliche & CISOs

Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.

Regulierte Branchen

KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

Fachlich verantwortet von

Vincent Heinen

Abteilungsleiter Offensive Services

M.Sc. IT-Sicherheit · OSCP+, OSCP, OSWP, OSWA

Häufige Fragen: Penetrationstest in Düsseldorf

Ja. Düsseldorfer Banken und Versicherungen unterliegen seit Januar 2025 unmittelbar DORA: jährliche IKT-Resilienztests sind Pflicht, für ausgewählte Institute kommen Threat-Led Penetration Tests (TLPT) nach DORA Art. 26 hinzu. Am Düsseldorfer Finanzplatz, mit seinen internationalen Banken, Versicherungskonzernen und dem KRITIS-Telekommunikationsbetreiber Vodafone Deutschland, sind unsere Penetration Tests so konzipiert, dass Methodik und Dokumentation direkt als Nachweis für BaFin-Prüfungen, MaRisk AT 7.2 und DORA Art. 26/27 verwertbar sind.
Die LDI NRW ist Datenschutzaufsicht für alle Unternehmen in NRW und sitzt direkt in Düsseldorf. 2025 verzeichnete sie mit 18.062 Eingaben einen Rekord und verhängte Bußgelder nahe einer halben Million Euro. Penetrationstests dokumentieren technische Schutzmaßnahmen nach Art. 32 DSGVO und stärken die Position von Unternehmen in Beschwerdeverfahren und Bußgeldprüfungen der LDI NRW.
Der DoppelPaymer-Angriff 2020 nutzte eine bekannte, ungepatchte Citrix-Schwachstelle (CVE-2019-19781), das Universitätsklinikum Düsseldorf war 13 Tage nicht für Notfälle erreichbar. Krankenhäuser, Stadtwerke und Behörden in Düsseldorf und dem Großraum Rhein-Ruhr betreiben vergleichbare Fernzugriffs- und Netzwerkinfrastruktur. Ein Pentest für Düsseldorfer Gesundheits- und Versorgungseinrichtungen prüft gezielt, ob Patches, Netzsegmentierung und Zugriffskontrollen den Anforderungen des BSI und der NIS2-Richtlinie standhalten.
Die Kosten richten sich nach Umfang und Komplexität. Ein externer Netzwerktest beginnt ab 5.400 EUR, ein Web-Applikationstest ab 6.750 EUR. Sie erhalten innerhalb von 24 Stunden ein verbindliches Festpreisangebot: keine Stundensätze, keine Nachforderungen.
Unser Prozess: 1) Kostenloses Erstgespräch zur Scope-Definition, 2) Festpreisangebot in 24h, 3) Kick-off mit Rules of Engagement, 4) Durchführung (5-20 Werktage je nach Scope), 5) Ausführlicher Bericht mit Management Summary und technischen Details, 6) Abschlusspräsentation und Nachtest.
Beides. Externe Penetration Tests und Web-Applikationstests führen wir remote durch, ohne Qualitätseinbußen. Für interne Netzwerktests, WLAN-Tests und physische Sicherheitsaudits reisen unsere Pentester zu Ihnen. Reisekosten sind im Festpreis enthalten.
Unsere Pentester halten anerkannte Zertifizierungen: OSCP, OSCP+, OSWP, OSWA (Offensive Security), CEH, ISO 27001 Lead Auditor. AWARE7 selbst ist ISO 27001 und ISO 9001 zertifiziert. Alle Tester sind festangestellt, keine Freelancer.
§ 30 Abs. 1 BSIG verpflichtet „besonders wichtige" und „wichtige Einrichtungen" zu Maßnahmen zur Risikominimierung. Penetration Tests sind als „Penetrationsanalysen" explizit in § 30 Abs. 2 Nr. 6 BSIG genannt. Unsere Berichte sind als Compliance-Nachweis konzipiert.

Bereit für den nächsten Schritt?

Vereinbaren Sie ein unverbindliches Erstgespräch. Wir erstellen Ihnen ein Festpreisangebot für Ihren Penetrationstest in Düsseldorf - innerhalb von 24 Stunden (werktags).

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen