Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Penetration Testing · München

Penetrationstest in München

Mit 8 DAX-Konzernen in München und der Region - darunter BMW AG, Allianz SE und Munich Re - konzentriert der Großraum München eine Dichte kapitalmarktrelevanter Unternehmen, die im deutschen Städtevergleich einmalig ist. Unsere Pentester prüfen hier TISAX-Prozesse für die dichte BMW-Lieferkette, testen die DORA-Resilienz der Münchner Versicherungsriesen und sichern Luft- und Raumfahrt-IT im Großraum München gegen Industriespionage und Ransomware.

Durchgeführte Pentests
500+
Festpreisangebot (werktags)
24h
Zertifizierte Pentester
OSCP
Entfernung nach München
~5,5 Std. / 1 Std. Flug

IT-Sicherheit für den Wirtschaftsstandort München

München mit 1.510.000 Einwohnern ist ein bedeutender Wirtschaftsstandort in Bayern. Unternehmen hier stehen vor spezifischen Sicherheitsherausforderungen.

01

Automotive (BMW & Lieferkette)

Als Hauptsitz der BMW AG mit mehr als 6.000 Beschäftigten allein im Münchner Stammwerk bildet München das Herz der deutschen Automotive-IT. Entwicklungsdienstleister und Zulieferer verarbeiten hochsensible CAD-, Prototypen- und Konstruktionsdaten, die das TISAX-Assessmentverfahren voraussetzt - ein Assessment prüft jedoch nur Papierlage, kein echtes Angriffspotenzial. Unsere Pentester testen die tatsächlich implementierten Schutzmaßnahmen: von der Active-Directory-Segmentierung bis zur TISAX-relevanten Datenspeicherung.

02

Versicherungen (Allianz, Munich Re)

Allianz SE und Munich Re, beide mit Hauptsitz in München, sind als Versicherungs- und Rückversicherungskonzerne seit dem 17. Januar 2025 direkt durch DORA verpflichtet: regelmäßige IKT-Resilienztests, Vorfallsmeldungen an die BaFin und dokumentiertes Drittanbieter-Management sind Pflicht. Für Allianz, Munich Re und die gesamte Münchner Versicherungswirtschaft liefern unsere Penetrationstests den strukturierten, BaFin-tauglichen Nachweis, den interne Audits und externe Prüfer verlangen.

03

IT & Software / IKT-Cluster

Rund 11.300 IKT-Betriebe machen die Region München laut IHK/ifo-Studie 'IKT-Standort München 2019' (Daten Stand 2017) zu einem der bedeutendsten IKT-Standorte Deutschlands - darunter Softwaredienstleister, die direkt in die Beschaffungsstrukturen der Münchner Automotive- und Versicherungskonzerne eingebunden sind. APIs, Cloud-Schnittstellen und Multi-Tenant-Architekturen dieser Plattformen sind die häufigsten Angriffspunkte: Berechtigungsfehler, unsichere Endpunkte und fehlende Rate-Limits decken unsere Pentests gezielt auf, bevor Kundendaten abfließen.

04

Luft- & Raumfahrt

Im Großraum München - mit Unternehmen wie IABG in Ottobrunn und Airbus Defence & Space in Taufkirchen/Ottobrunn - entwickeln Rüstungs- und Raumfahrtfirmen Systeme für Bundeswehr und europäische Weltraumprogramme. Exportkontrollpflichtige und sicherheitsrelevante Konstruktionsdaten erfordern strenge Netzsegmentierung und Zugriffskontrolle; beides sind klassische Schwachstellenfelder, die ein Penetrationstest unter realistischen Bedingungen aufdeckt.

Cybervorfälle mit Bezug zu München

Reale, dokumentierte Fälle zeigen, wo die Risiken konkret liegen - und was ein Penetrationstest davon verhindern kann.

2025

Cyberangriff auf die Universität der Bundeswehr München

Am 23. Januar 2025 wurde ein Cyberangriff auf das Rechenzentrum der Universität der Bundeswehr München in Neubiberg entdeckt - unbekannte Angreifer hatten sich Zugang zu einem zentralen IT-Service verschafft. Das Kommando Cyber- und Informationsraum (CIR) der Bundeswehr bestätigte den Vorfall gegenüber heise online (13.02.2025); Daten von Studierenden und Dozierenden waren potenziell betroffen. Genau solche unentdeckten Seitwärtsbewegungen durch unzureichend überwachte Netzwerkgrenzen deckt ein Penetrationstest vorab auf.

2024

Datenleck bei der LHM Services GmbH - rund 120.000 Personen betroffen

Ein mutmaßlich ehemaliger Mitarbeiter der LHM Services GmbH soll 2024 Daten von rund 120.000 Personen - darunter Schüler, Lehrkräfte und Beschäftigte des Münchner Bildungsreferats - abgezogen haben; LHM Services betreut die Schul-IT für rund 900 städtische Einrichtungen in München. Die Bayerische Zentralstelle Cybercrime ermittelt wegen Datenhehlerei und Ausspähens von Daten - es gilt die Unschuldsvermutung gegenüber dem Beschuldigten. Das Beispiel zeigt, wie kritisch interne Berechtigungskonzepte und Data-Loss-Prevention-Kontrollen bei kommunalen IT-Dienstleistern regelmäßig geprüft werden müssen.

Regulatorische Anforderungen in München

Unternehmen in München unterliegen branchenspezifischen Compliance-Anforderungen, die regelmäßige Sicherheitsprüfungen erfordern.

BayLDA - Datenschutzaufsicht der bayerischen Privatwirtschaft

Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) kontrolliert die DSGVO-Einhaltung aller privaten Unternehmen in Bayern - von Münchner Konzernen bis zu Kleinunternehmen. 2023 verhängte das BayLDA Bußgelder von insgesamt rund 3,8 Mio. EUR, davon ca. 3,2 Mio. EUR gegen ein einzelnes Tech-Unternehmen. Penetrationstests nach Art. 32 DSGVO sind der dokumentierbare Nachweis technischer Sorgfalt, den das BayLDA bei Prüfungen erwartet.

LSI Bayern - zentrale IT-Sicherheitsbehörde des Freistaats

Das Landesamt für Sicherheit in der Informationstechnik (LSI Bayern, Sitz Nürnberg) schützt die staatliche IT-Infrastruktur des Freistaats und berät bayerische Kommunen sowie öffentliche Unternehmen als KRITIS-Betreiber. Unternehmen mit Aufträgen für Münchner Kommunalbehörden oder öffentliche Einrichtungen müssen entsprechend hohe Sicherheitsstandards nachweisen; ein Penetrationstest liefert diese Dokumentation.

TISAX und DORA - doppelte Nachweispflicht in München

Münchner Automotive-Zulieferer und IT-Dienstleister benötigen das TISAX-Label - basierend auf ISO/IEC 27001 und dem VDA-ISA-Fragenkatalog - um weiterhin Aufträge von BMW und anderen OEMs zu erhalten. Gleichzeitig schreibt DORA (verbindlich seit 17. Januar 2025, hat die VAIT abgelöst) für Allianz SE, Munich Re und alle weiteren Münchner Versicherungsunternehmen regelmäßige IKT-Resilienztests und ein dokumentiertes Drittanbieter-Management vor. Unsere Pentests bedienen beide Nachweispflichten mit einer gemeinsamen Prüfdokumentation.

So läuft Ihr Pentest in München ab

01

Erstgespräch

Kostenlose Scope-Definition und Bedarfsanalyse

02

Angebot in 24h (werktags)

Verbindliches Festpreisangebot ohne versteckte Kosten

03

Durchführung

Remote und bei Bedarf vor Ort in München

04

Bericht & Nachtest

Management Summary, technische Details und kostenloser Nachtest

Pentest-Angebot für München anfordern

Festpreisangebot in 24 Stunden (werktags). Keine versteckten Kosten. Kostenlose Erstberatung.

Kostenlos · 30 Minuten · Unverbindlich

Warum AWARE7 für Ihren Pentest in München

Was uns von anderen Anbietern unterscheidet

Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter - mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.

Forschung und Lehre als Fundament

Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails - publiziert auf ACM- und Springer-Konferenzen. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.

Digitale Souveränität - keine Kompromisse

Alle Daten werden ausschließlich in Deutschland gespeichert und verarbeitet - ohne US-Cloud-Anbieter. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet. Auf Anfrage VS-NfD-konform.

Festpreis in 24h - planbare Projektzeiträume

Innerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Durch eingespieltes Team und standardisierte Prozesse erhalten Sie einen klaren Zeitplan mit definiertem Starttermin und Endtermin.

Ihr fester Ansprechpartner - jederzeit erreichbar

Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt. Kontinuität schafft Vertrauen.

Für wen sind wir der richtige Partner?

Mittelstand mit 50-2.000 MA

Unternehmen, die echte Security brauchen - ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.

IT-Verantwortliche & CISOs

Die intern überzeugend argumentieren müssen - und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.

Regulierte Branchen

KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA - wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.

Mitwirkung an Industriestandards

LLM

OWASP · 2023

OWASP Top 10 for Large Language Models

Prof. Dr. Matteo Große-Kampmann als Contributor im Core-Team des international anerkannten OWASP LLM-Sicherheitsstandards.

BSI

BSI · Allianz für Cyber-Sicherheit

Management von Cyber-Risiken

Prof. Dr. Matteo Große-Kampmann als Mitwirkender des offiziellen BSI-Handbuchs für die Unternehmensleitung (dt. Version).

Fachlich verantwortet von

Vincent Heinen

Abteilungsleiter Offensive Services

M.Sc. IT-Sicherheit · OSCP+, OSCP, OSWP, OSWA

Häufige Fragen: Penetrationstest in München

TISAX ist in der Münchner Automotive-Lieferkette de facto Pflicht: ohne gültiges TISAX-Label vergeben BMW und andere OEMs keine Aufträge, bei denen vertrauliche Entwicklungs- oder Kundendaten verarbeitet werden. Da BMW seinen Hauptsitz und sein Stammwerk direkt in München unterhält, sind Münchner Zulieferer und IT-Dienstleister besonders häufig mit TISAX-Assessments konfrontiert. Unsere Pentests prüfen die technischen Schutzmaßnahmen, die das VDA-ISA-Assessmentverfahren voraussetzt, und liefern die Dokumentation für Ihr nächstes TISAX-Assessment.
DORA ist seit dem 17. Januar 2025 verbindlich und hat die bisherige VAIT abgelöst. Allianz SE, Munich Re und alle weiteren Münchner Versicherungsunternehmen müssen regelmäßige IKT-Resilienztests nachweisen, Vorfälle an die BaFin melden und ihr Drittanbieter-Management dokumentieren. Unsere Penetrationstests liefern genau diese BaFin-tauglichen Prüfnachweise.
Das BayLDA ist die Datenschutzaufsicht für alle Privatunternehmen in Bayern und ahndet Verstöße konsequent: 2023 verhängte es Bußgelder von insgesamt rund 3,8 Mio. EUR. Für Münchner Unternehmen ist ein regelmäßiger Penetrationstest der dokumentierbare Nachweis technischer Sorgfalt nach Art. 32 DSGVO - und damit die erste Verteidigungslinie gegenüber BayLDA-Prüfungen.
Die Kosten richten sich nach Umfang und Komplexität. Ein fokussierter Web-App-Test beginnt ab ca. 5.000 EUR, ein umfassender Infrastrukturtest ab ca. 8.000 EUR. Sie erhalten innerhalb von 24 Stunden ein verbindliches Festpreisangebot - keine Stundensätze, keine Nachforderungen.
Unser Prozess: 1) Kostenloses Erstgespräch zur Scope-Definition, 2) Festpreisangebot in 24h, 3) Kick-off mit Rules of Engagement, 4) Durchführung (5-20 Werktage je nach Scope), 5) Ausführlicher Bericht mit Management Summary und technischen Details, 6) Abschlusspräsentation und Nachtest.
Beides. Externe Penetration Tests und Web-Applikationstests führen wir remote durch - ohne Qualitätseinbußen. Für interne Netzwerktests, WLAN-Tests und physische Sicherheitsaudits reisen unsere Pentester zu Ihnen. Reisekosten sind im Festpreis enthalten.
Unsere Pentester halten anerkannte Zertifizierungen: OSCP, OSCP+, OSWP, OSWA (Offensive Security), CEH, ISO 27001 Lead Auditor. AWARE7 selbst ist ISO 27001 und ISO 9001 zertifiziert. Alle Tester sind festangestellt - keine Freelancer.
§ 30 Abs. 1 BSIG verpflichtet „besonders wichtige" und „wichtige Einrichtungen" zu Maßnahmen zur Risikominimierung. Penetration Tests sind als „Penetrationsanalysen" explizit in § 30 Abs. 2 Nr. 6 BSIG genannt. Unsere Berichte sind als Compliance-Nachweis konzipiert.

Bereit für den nächsten Schritt?

Vereinbaren Sie ein unverbindliches Erstgespräch. Wir erstellen Ihnen ein Festpreisangebot für Ihren Penetrationstest in München - innerhalb von 24 Stunden (werktags).

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen