Penetrationstest oder Datenleck-Check: Was ist der Unterschied?
Ein Penetrationstest prüft aktiv, ob sich Ihre Systeme angreifen lassen, und setzt Ihre Beauftragung voraus. Ein Datenleck-Check prüft dagegen, ob Daten Ihres Unternehmens bereits in externen Quellen aufgetaucht sind, ohne Ihre Systeme zu berühren. Beide beantworten unterschiedliche Fragen und ergänzen sich; keines ersetzt das andere.
Was ein Penetrationstest leistet
Bei einem Penetrationstest simulieren Fachleute mit Ihrer Erlaubnis Angriffe auf klar abgegrenzte Systeme, etwa eine Webanwendung, ein Netzwerk oder eine Cloud-Umgebung. Sie suchen Schwachstellen, bewerten das Risiko und liefern einen Bericht mit Befunden und Empfehlungen. Der Aufwand hängt vom Umfang ab und umfasst Abstimmung, Durchführung und Berichtsphase.
Was ein Datenleck-Check leistet
Ein Datenleck-Check wertet externe Quellen aus und zeigt, ob Ihre Domain oder E-Mail-Adressen in bekannten Vorfällen vorkommen. Er testet keine Ihrer Systeme, braucht keinen Zugriff darauf und liefert in kurzer Zeit eine Momentaufnahme.
Die wichtigsten Unterschiede
- Frage: Können Angreifer eindringen? (Penetrationstest) – Sind Daten bereits draußen? (Datenleck-Check)
- Methode: aktive, autorisierte Angriffe – Auswertung externer Quellen
- Zugriff auf Ihre Systeme: ja, nach Beauftragung – nein
- Aufwand: Projekt mit Abstimmung – kurze Prüfung
- Ergebnis: Befundbericht mit Schwachstellen – Hinweise auf betroffene Adressen oder Vorfälle
Wann brauchen Sie welches?
- Neue Anwendung oder größeres Release: Penetrationstest
- Verdacht auf gestohlene Zugangsdaten oder regelmäßige Kontrolle: Datenleck-Check
- Anforderungen von Kunden, ISO 27001 oder NIS2: häufig ein Penetrationstest zusammen mit weiteren Maßnahmen
- Begrenztes Budget und unklarer Ausgangspunkt: mit dem kostenlosen Datenleck-Check beginnen und daraus den weiteren Bedarf ableiten
Und der Schwachstellenscan?
Ein automatisierter Schwachstellenscan ist günstiger und schneller als ein Penetrationstest, prüft aber weniger tief. Er findet bekannte Schwachstellen, verkettet sie aber nicht wie ein Angreifer. Er ist eine Ergänzung, kein Ersatz.
Beides zusammen einsetzen
Zeigt ein Datenleck-Check, dass Zugangsdaten Ihrer Domain im Umlauf sind, sollten Sie Passwörter ändern und Mehrfaktor-Authentifizierung aktivieren. Ein Penetrationstest kann anschließend prüfen, ob sich mit solchen Zugangsdaten weiter in Ihre Systeme vordringen ließe.
Transparenzhinweis
BreachFinder ist ein Angebot der APASEC ApS. APASEC bietet auch Penetrationstests an. Dieser Ratgeber ist trotzdem so aufgebaut, dass Sie die für Ihre Frage passende Prüfung wählen können, unabhängig vom Anbieter.
Häufige Fragen
Ersetzt ein Datenleck-Check einen Penetrationstest?
Nein. Der Check zeigt, was in externen Quellen bekannt ist, und prüft keine Systeme. Ein Penetrationstest prüft, ob sich Ihre Systeme angreifen lassen.
Braucht ein Penetrationstest eine Genehmigung?
Ja. Systeme dürfen nur mit ausdrücklicher Erlaubnis des Verantwortlichen getestet werden. Ein Test ohne Erlaubnis kann strafbar sein.
Wie oft sollte man testen?
Das hängt vom Risiko und von Vorgaben ab. Üblich sind anlassbezogene Tests, zum Beispiel bei größeren Änderungen, und eine regelmäßige Wiederholung.
Ist Ihre Domain betroffen? Der kostenlose BreachFinder-Check zeigt bekannte Datenlecks zu Ihrer Domain.
Kostenlosen Check startenWeiterführende Ratgeber
Stand: 26.09.2026. Allgemeine Information, keine Rechtsberatung.
