Projektablauf

Vorgehen

Ich arbeite mit einem transparenten Ablauf vom ersten Gespräch bis zu verwertbaren Ergebnissen, abgestimmter Kommunikation und sicherem Umgang mit vertraulichen Informationen.

1. Erstgespräch & Zielklärung

Abstrakte Illustration für Erstgespräch und Zielklärung

Im ersten Gespräch kläre ich mit Ihnen Ihr Anliegen, die Rahmenbedingungen und Ihre Ziele: Welche Systeme, Anwendungen oder Teams sind betroffen, welche Risiken sehen Sie und welchen Mehrwert soll das Projekt bringen?

2. Bedarfsanalyse & Vorschlag

Abstrakte Illustration für Bedarfsanalyse und fachlichen Vorschlag

Auf Basis der Zielklärung mache ich eine fachliche Einschätzung, welche Kernleistung sinnvoll ist – ein Penetrationstest für Webanwendungen und APIs, Unterstützung im Secure Development und bei Security-Reviews oder ein Developer-Security-Training – und schlage ein passendes Vorgehen vor.

3. Angebot, Scope & Freigabe

Abstrakte Illustration für Angebot, Scope und Freigabe

Ich erstelle ein transparentes Angebot mit klar definiertem Umfang, Methodik, Zeitplan und Rollen. Nach Ihrer Freigabe in Textform und bei technischen Projekten nach einer Permission to Test lege ich Zugänge, Ansprechpartner und Termine mit Ihnen fest.

Zum Scope gehören auch Testgrenzen, erlaubte Methoden, Zeitfenster, betroffene Systeme, Ansprechpartner, Eskalationswege und der Umgang mit produktiven Daten. Zugänge, Unterlagen und Testdaten übermitteln Sie über abgestimmte sichere Wege; sensible Informationen werden nur projektbezogen und im erforderlichen Umfang verwendet.

4. Durchführung & laufende Abstimmung

Abstrakte Illustration für Durchführung und laufende Abstimmung

Ich setze die vereinbarten Leistungen um – technisch, organisatorisch oder didaktisch. Bei sicherheitskritischen Themen informiere ich frühzeitig über wichtige Erkenntnisse. Bei Bedarf stimme ich Zwischenergebnisse mit Ihnen ab und justiere den Fokus.

Für kritische Findings vereinbaren wir vorab einen Kommunikationsweg, damit relevante Ansprechpartner schnell reagieren können. Ich dokumentiere reproduzierbar, vermeide unnötige Datenexposition und halte mich an die vereinbarte Permission to Test.

5. Ergebnisse, Bericht & Empfehlungen

Abstrakte Illustration für Ergebnisse, Bericht und Empfehlungen

Am Ende erhalten Sie klare, nachvollziehbare Ergebnisse: technische Reports, Management-Summaries, priorisierte Review-Empfehlungen oder Schulungsunterlagen. Alle Erkenntnisse werden so aufbereitet, dass sie intern direkt weiterverwendet werden können.

Bei technischen Prüfungen umfasst die Berichtslieferung typischerweise Management Summary, priorisierte Findings, technische Reproduktion, Risiko- und Impact-Einordnung sowie konkrete Maßnahmen. Die Übergabe erfolgt über einen abgestimmten sicheren Kanal; vertrauliche Details, Zugangsdaten und personenbezogene Informationen werden nur soweit dokumentiert, wie es für Bewertung und Behebung erforderlich ist.

6. Nachbesprechung, Begleitung & Retest

Abstrakte Illustration für Nachbesprechung, Begleitung und Retest

In einer Nachbesprechung kläre ich offene Fragen mit Ihnen und priorisiere die nächsten Schritte. Auf Wunsch begleite ich Ihr Team weiter – etwa bei der Umsetzung von Maßnahmen, in SDLC-/DevSecOps-Prozessen oder in wiederkehrenden Workshops.

Nach der Behebung kann ein fokussierter Retest vereinbart werden. Dabei prüfe ich gezielt, ob die vereinbarten Maßnahmen wirksam umgesetzt wurden und ob aus der Korrektur neue Risiken entstanden sind.

Nächste Schritte

Wenn Sie Fragen zum Vorgehen haben oder ein konkretes Projekt besprechen möchten, nutzen Sie gern den Kontaktweg. Ich melde mich in der Regel innerhalb von 1–2 Werktagen zurück.

Projekt anfragen