Einsatzregeln für Sicherheitstests

Sie sind die Vereinbarung, die vor Beginn unterschrieben wird: wo gearbeitet werden darf, wann, was nie getan wird und was passiert, wenn etwas stehen bleibt. Wir veröffentlichen sie hier, damit wer prüft, sie vorher lesen kann, nicht nachher.

Version 1.9 — 13/09/2026. Die angenommene Version wird zusammen mit der Unterschrift festgehalten: so weiß man auch in zwei Jahren genau, welcher Text gezeigt wurde.

  1. 1. Gearbeitet wird nur, wo Sie es aufgeschrieben haben

    Geprüft werden ausschließlich die Systeme, die Sie in diesem Formular aufgeführt haben. Was nicht geschrieben steht, wird nicht angefasst, auch wenn es von den genehmigten Systemen aus erreichbar ist. Angebundene Dienste Dritter — Zahlungen, E-Mail, Statistiken, Rechtsdokumente — bleiben immer außen vor.

  2. 2. Gearbeitet wird nur, wann Sie es gesagt haben

    Die Prüfungen laufen innerhalb der Daten und des Zeitfensters, die Sie angegeben haben, in Ihrer Zeitzone: Uhrzeiten werden im 24-Stunden-Format und stets mit Zeitzone geschrieben, damit niemand fragen muss, "20 Uhr bei wem". Außerhalb dieses Fensters wird nichts ausgeführt. Braucht es mehr Zeit, wird das schriftlich vereinbart: dieses Formular verlängert sich nicht von selbst.

  3. 3. Gearbeitet wird aus der Ferne, sofern nichts anderes vereinbart ist

    Die Arbeit erfolgt aus der Ferne, über das Netz, ausschließlich an den von Ihnen genannten Systemen. Ist Anwesenheit vor Ort nötig — für ein internes Netz oder von außen nicht erreichbare Arbeitsplätze — wird das gesondert und schriftlich vereinbart: die Anreise kostet extra, steht im Angebot und beginnt nie von allein.

  4. 4. Was niemals getan wird

    Keine Tests, die Ihre Systeme lahmlegen oder verlangsamen sollen. Kein Löschen, Ändern oder Verschlüsseln von Daten. Keine täuschenden Anrufe oder E-Mails an Ihr Personal: Tests gegen Personen führen wir nicht durch, auch nicht auf Wunsch. Lasttests oder Datenlöschungen, falls Sie sie brauchen, werden gesondert und schriftlich vereinbart.

  5. 5. Steht etwas still, steht alles still

    Bleibt während der Arbeit ein System stehen oder wird es langsam, werden die Prüfungen sofort unterbrochen und die von Ihnen genannte Kontaktperson angerufen. Deshalb muss diese Nummer während des gesamten Fensters erreichbar sein.

  6. 6. Keine Exploits, Ransomware oder Malware übergeben, in keiner Weise

    Exploits, Ransomware oder Malware werden in keiner Weise übergeben: weder Ihnen noch Dritten, noch auf Ihren Systemen zurückgelassen. Was zum Nachweis eines Mangels nötig ist, wird nach Abschluss der Tests gelöscht und erscheint in keinem Bericht. Sie erhalten einen Vorher-Nachher-Bericht: was offen lag, was nachgewiesen wurde, wie schwer es wiegt, wie es geschlossen wird — nie, womit es gemacht wurde.

  7. 7. Kryptografie wird immer geprüft, nicht nur zufällig

    Bei jedem Test prüfen wir, wie Daten und Zugänge geschützt sind: Schlüssel oder Passwörter im Code, veraltete oder überholte Schutzverfahren, abgelaufene oder falsch konfigurierte Zertifikate, Benutzerpasswörter im Klartext oder mit heute unzureichenden Verfahren. Das ist ein fester Schritt der Arbeit, kein Extra: dort finden sich die Mängel, die von allein keinen Lärm machen und doch die Tür zu allem anderen öffnen. Wir sagen Ihnen, was wir gefunden haben und wie es geschlossen wird: Wir stellen keine Zertifikate aus und erklären keine Konformität zu irgendeinem Standard, denn das bescheinigt eine akkreditierte Stelle, und das ist ein anderes Handwerk.

  8. 8. Was wir sehen, bleibt unter uns

    Bei einem Test stößt man auf vertrauliche Daten. Sie bleiben ohne zeitliche Grenze vertraulich, werden nur im für den Nachweis nötigen Mindestmaß nach außen kopiert und im Bericht geschwärzt.

  9. 9. Der Bericht gehört Ihnen

    Das Abschlussdokument — gefundene Mängel, Schweregrad, Risiko, Behebung — ist Ihr Eigentum. Es wird nicht als Fallstudie verwendet, nicht zitiert, und Ihr Name erscheint ohne Ihre gesonderte schriftliche Genehmigung in keinem Werbematerial.

  10. 10. Eine Sicherungskopie wird empfohlen

    Wir empfehlen eine aktuelle, geprüfte Sicherungskopie der aufgeführten Systeme: ein Sicherheitstest birgt ein Risiko, das sich nicht auf null senken lässt, und die Kopie macht es tragbar. Sie ist keine Sperre: Erklären Sie, keine zu haben, arbeiten wir mit größter Vorsicht und Sie tragen dieses Risiko.

  11. 11. Was diese Arbeit nicht ist

    Ein Sicherheitstest sagt, was im vereinbarten Umfang und Zeitraum gefunden wurde. Er ist keine Garantie, dass das System unangreifbar ist, und keine Zertifizierung.

  12. 12. Wer unterschreibt, muss dazu befugt sein

    Mit der Unterschrift erklären Sie, Eigentümer der genannten Systeme zu sein oder die schriftliche Erlaubnis des Eigentümers zu haben, und befugt zu sein, das Unternehmen zu verpflichten. Liegen die Systeme bei einem Drittanbieter — Hosting, Verwaltungssoftware, Onlineshop — ist auch dessen Erlaubnis nötig.

So geht es los

1. Lesen

Das sind die Regeln oben. Sie ändern sich nicht unterwegs: die Version, die Sie annehmen, wird mit der Unterschrift festgehalten.

2. Ausfüllen

Schreiben Sie, welche Systeme geprüft werden dürfen, an welchen Tagen und zu welchen Zeiten, und was außen vor bleibt. Wen man anruft, wenn etwas stehen bleibt.

3. Unterschreiben

Mit dem Finger, am Ende des Formulars. Diese Regeln sind Teil davon und Sie nehmen sie mit der Unterschrift an. Am Ende erhalten Sie einen Belegcode zum Herunterladen und Aufbewahren.

4. Bezahlen

Direkt nach der Unterschrift, auf derselben Seite. Die Arbeit beginnt nach Zahlungseingang, innerhalb der Daten, die Sie angegeben haben. Kein Abo, keine wiederkehrende Abbuchung.

Ausfüllen, unterschreiben und bezahlen

Oder schreiben Sie uns an assistenzaopexscore@protonmail.com — oder zurück zu IT-Sicherheit.