Einsatzregeln für Sicherheitstests
Sie sind die Vereinbarung, die vor Beginn unterschrieben wird: wo gearbeitet werden darf, wann, was nie getan wird und was passiert, wenn etwas stehen bleibt. Wir veröffentlichen sie hier, damit wer prüft, sie vorher lesen kann, nicht nachher.
Version 1.9 — 13/09/2026. Die angenommene Version wird zusammen mit der Unterschrift festgehalten: so weiß man auch in zwei Jahren genau, welcher Text gezeigt wurde.
1. Gearbeitet wird nur, wo Sie es aufgeschrieben haben
Geprüft werden ausschließlich die Systeme, die Sie in diesem Formular aufgeführt haben. Was nicht geschrieben steht, wird nicht angefasst, auch wenn es von den genehmigten Systemen aus erreichbar ist. Angebundene Dienste Dritter — Zahlungen, E-Mail, Statistiken, Rechtsdokumente — bleiben immer außen vor.
2. Gearbeitet wird nur, wann Sie es gesagt haben
Die Prüfungen laufen innerhalb der Daten und des Zeitfensters, die Sie angegeben haben, in Ihrer Zeitzone: Uhrzeiten werden im 24-Stunden-Format und stets mit Zeitzone geschrieben, damit niemand fragen muss, "20 Uhr bei wem". Außerhalb dieses Fensters wird nichts ausgeführt. Braucht es mehr Zeit, wird das schriftlich vereinbart: dieses Formular verlängert sich nicht von selbst.
3. Gearbeitet wird aus der Ferne, sofern nichts anderes vereinbart ist
Die Arbeit erfolgt aus der Ferne, über das Netz, ausschließlich an den von Ihnen genannten Systemen. Ist Anwesenheit vor Ort nötig — für ein internes Netz oder von außen nicht erreichbare Arbeitsplätze — wird das gesondert und schriftlich vereinbart: die Anreise kostet extra, steht im Angebot und beginnt nie von allein.
4. Was niemals getan wird
Keine Tests, die Ihre Systeme lahmlegen oder verlangsamen sollen. Kein Löschen, Ändern oder Verschlüsseln von Daten. Keine täuschenden Anrufe oder E-Mails an Ihr Personal: Tests gegen Personen führen wir nicht durch, auch nicht auf Wunsch. Lasttests oder Datenlöschungen, falls Sie sie brauchen, werden gesondert und schriftlich vereinbart.
5. Steht etwas still, steht alles still
Bleibt während der Arbeit ein System stehen oder wird es langsam, werden die Prüfungen sofort unterbrochen und die von Ihnen genannte Kontaktperson angerufen. Deshalb muss diese Nummer während des gesamten Fensters erreichbar sein.
6. Keine Exploits, Ransomware oder Malware übergeben, in keiner Weise
Exploits, Ransomware oder Malware werden in keiner Weise übergeben: weder Ihnen noch Dritten, noch auf Ihren Systemen zurückgelassen. Was zum Nachweis eines Mangels nötig ist, wird nach Abschluss der Tests gelöscht und erscheint in keinem Bericht. Sie erhalten einen Vorher-Nachher-Bericht: was offen lag, was nachgewiesen wurde, wie schwer es wiegt, wie es geschlossen wird — nie, womit es gemacht wurde.
7. Kryptografie wird immer geprüft, nicht nur zufällig
Bei jedem Test prüfen wir, wie Daten und Zugänge geschützt sind: Schlüssel oder Passwörter im Code, veraltete oder überholte Schutzverfahren, abgelaufene oder falsch konfigurierte Zertifikate, Benutzerpasswörter im Klartext oder mit heute unzureichenden Verfahren. Das ist ein fester Schritt der Arbeit, kein Extra: dort finden sich die Mängel, die von allein keinen Lärm machen und doch die Tür zu allem anderen öffnen. Wir sagen Ihnen, was wir gefunden haben und wie es geschlossen wird: Wir stellen keine Zertifikate aus und erklären keine Konformität zu irgendeinem Standard, denn das bescheinigt eine akkreditierte Stelle, und das ist ein anderes Handwerk.
8. Was wir sehen, bleibt unter uns
Bei einem Test stößt man auf vertrauliche Daten. Sie bleiben ohne zeitliche Grenze vertraulich, werden nur im für den Nachweis nötigen Mindestmaß nach außen kopiert und im Bericht geschwärzt.
9. Der Bericht gehört Ihnen
Das Abschlussdokument — gefundene Mängel, Schweregrad, Risiko, Behebung — ist Ihr Eigentum. Es wird nicht als Fallstudie verwendet, nicht zitiert, und Ihr Name erscheint ohne Ihre gesonderte schriftliche Genehmigung in keinem Werbematerial.
10. Eine Sicherungskopie wird empfohlen
Wir empfehlen eine aktuelle, geprüfte Sicherungskopie der aufgeführten Systeme: ein Sicherheitstest birgt ein Risiko, das sich nicht auf null senken lässt, und die Kopie macht es tragbar. Sie ist keine Sperre: Erklären Sie, keine zu haben, arbeiten wir mit größter Vorsicht und Sie tragen dieses Risiko.
11. Was diese Arbeit nicht ist
Ein Sicherheitstest sagt, was im vereinbarten Umfang und Zeitraum gefunden wurde. Er ist keine Garantie, dass das System unangreifbar ist, und keine Zertifizierung.
12. Wer unterschreibt, muss dazu befugt sein
Mit der Unterschrift erklären Sie, Eigentümer der genannten Systeme zu sein oder die schriftliche Erlaubnis des Eigentümers zu haben, und befugt zu sein, das Unternehmen zu verpflichten. Liegen die Systeme bei einem Drittanbieter — Hosting, Verwaltungssoftware, Onlineshop — ist auch dessen Erlaubnis nötig.
So geht es los
1. Lesen
Das sind die Regeln oben. Sie ändern sich nicht unterwegs: die Version, die Sie annehmen, wird mit der Unterschrift festgehalten.
2. Ausfüllen
Schreiben Sie, welche Systeme geprüft werden dürfen, an welchen Tagen und zu welchen Zeiten, und was außen vor bleibt. Wen man anruft, wenn etwas stehen bleibt.
3. Unterschreiben
Mit dem Finger, am Ende des Formulars. Diese Regeln sind Teil davon und Sie nehmen sie mit der Unterschrift an. Am Ende erhalten Sie einen Belegcode zum Herunterladen und Aufbewahren.
4. Bezahlen
Direkt nach der Unterschrift, auf derselben Seite. Die Arbeit beginnt nach Zahlungseingang, innerhalb der Daten, die Sie angegeben haben. Kein Abo, keine wiederkehrende Abbuchung.
Oder schreiben Sie uns an assistenzaopexscore@protonmail.com — oder zurück zu IT-Sicherheit.