{"id":38967,"date":"2026-10-02T09:53:46","date_gmt":"2026-10-02T07:53:46","guid":{"rendered":"https:\/\/enginsight.com\/?p=38967"},"modified":"2026-10-02T09:53:49","modified_gmt":"2026-10-02T07:53:49","slug":"kis-system-penetrationstest","status":"publish","type":"post","link":"https:\/\/enginsight.com\/de\/blog\/kis-system-penetrationstest\/","title":{"rendered":"Penetrationstest am Krankenhausinformationssystem (KIS): Schwache Zug\u00e4nge und Zertifikatsfehler pr\u00fcfen, ohne den Betrieb zu gef\u00e4hrden"},"content":{"rendered":"<p class=\"wp-block-paragraph\"><em>IT-Sicherheit im Krankenhaus und Penetration Testing<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Krankenhausinformationssystem (KIS) steht selten still. Patientenverwaltung und Behandlungsdokumentation laufen dar&#xFC;ber zusammen, und ein Ausfall legt die digitale Behandlung im ganzen Haus lahm. Wer die IT eines Krankenhauses verantwortet, kennt diesen Druck: Das System muss rund um die Uhr erreichbar sein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/DigitaleGesellschaft\/SiKIS_Abschlussbericht.pdf?__blob=publicationFile&amp;v=4\" target=\"_blank\" rel=\"noopener\">Seit Anfang 2025 liegt zugleich eine unbequeme Erkenntnis auf dem Tisch<\/a>. Das Bundesamt f&#xFC;r Sicherheit in der Informationstechnik (BSI) hat zwei weit verbreitete KIS testen lassen und dabei Schw&#xE4;chen gefunden, die sich praktisch ausnutzen lassen &#x2013; in der Zugangsverwaltung und in der Absicherung der Kommunikation. Damit steht die verantwortliche Person vor einem Zwiespalt, der sich nicht wegdiskutieren l&#xE4;sst: Pr&#xFC;fen ist geboten, doch ein aktiver Test gegen ein sicherheitskritisches Live-System wirkt wie ein Risiko f&#xFC;r genau die Verf&#xFC;gbarkeit, die gesch&#xFC;tzt werden soll.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Der Befund: Was die BSI-Untersuchung zeigt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Hinter der Erkenntnis steht das Projekt SiKIS (Sicherheitseigenschaften von Krankenhausinformationssystemen). Darin hat das BSI gemeinsam mit dem Fraunhofer-Institut f&#xFC;r Sichere Informationstechnologie (SIT) und der OpenSource Security GmbH zwei in Deutschland weit verbreitete KIS einem Penetrationstest unterzogen. Die Ergebnisse sind anonymisiert, benannt werden Schwachstellenklassen und keine Produkte. Ein vergleichbares Projekt des Nationalen Testinstituts f&#xFC;r Cybersicherheit in der Schweiz kam zu &#xE4;hnlichen Befunden, was f&#xFC;r ein allgemeines Muster spricht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zwei dieser Klassen stehen hier im Mittelpunkt, weil Betreibende sie in der eigenen Umgebung selbst pr&#xFC;fen k&#xF6;nnen. Die erste betrifft die Zugangsverwaltung. Das BSI beschreibt Wartungszug&#xE4;nge mit unsicheren Passw&#xF6;rtern, die &#xFC;ber Jahre unver&#xE4;ndert bleiben und umfassenden Zugriff auf die Datenbank besitzen &#x2013; teils, ohne in der Kontoverwaltung des KIS &#xFC;berhaupt sichtbar zu sein. Die zweite betrifft die Absicherung der Kommunikation. Pr&#xFC;ft ein KIS-Client die TLS-Zertifikate (Transport Layer Security) des Servers nur unzureichend, l&#xE4;sst sich die Identit&#xE4;t des Gegen&#xFC;bers f&#xE4;lschen. Das BSI f&#xFC;hrt diesen Fall als Meddler-in-the-Middle-Angriff (MitM).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Das Problem: Warum diese zwei Klassen in Betreiberhand liegen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beide Klassen entstehen h&#xE4;ufig aus Konfiguration und Integration und nicht allein aus dem Produktkern. Genau darauf weist das BSI hin: Weil sich die Einrichtung eines KIS und dessen Einbindung in die vorhandene IT von Haus zu Haus unterscheiden, treten Schw&#xE4;chen auf, die generische Herstellertests nicht erfassen. Eine durch Fehlkonfiguration unzureichend verschl&#xFC;sselte Verbindung geh&#xF6;rt dazu, ebenso fehlende Zugangsbeschr&#xE4;nkungen oder eine unsauber gesetzte Passwortrichtlinie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F&#xFC;r die verantwortliche Person hei&#xDF;t das: Der Pr&#xFC;fbedarf sitzt in der eigenen Umgebung, und der Weg dahin ist noch offen. Wie sich das ohne Betriebsst&#xF6;rung machen l&#xE4;sst, bleibt an dieser Stelle bewusst unbeantwortet.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die Konsequenz: Was auf dem Spiel steht<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das BSI zeichnet ein Angriffsszenario nach, das beide Klassen verbindet und sich an der MITRE-ATT&amp;CK-Matrix orientiert. Am Anfang steht eine Phishing-Mail, deren Schadcode auf einem KIS-Client landet &ndash; einem regul&auml;ren Arbeitsplatzrechner, der sich anders als ein Medizinger&auml;t nicht streng segmentieren l&auml;sst. Ist der Verkehr zwischen Client und Server unverschl&uuml;sselt oder unsicher konfiguriert, lassen sich medizinische Daten und Datenbank-Zugangsdaten mitschneiden. Mit diesen Zugangsdaten bauen Angreifende eine direkte Verbindung zur Datenbank mit erh&ouml;hten Rechten auf und lesen Patientendaten aus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Schaden trifft unmittelbar die Versorgung. F&#xE4;llt ein KIS aus, stehen Aufnahmestopps und verschobene Operationen im Raum. Der BSI-Lagebericht 2025 (Oktober 2025) ordnet Ransomware weiterhin als zentrale Bedrohung f&#xFC;r den Gesundheitssektor ein. Regulatorisch versch&#xE4;rft das NIS2-Umsetzungsgesetz (NIS2UmsuCG), seit dem 6. Dezember 2025 in Kraft, die Nachweispflicht f&#xFC;r betroffene Einrichtungen. Der Zwiespalt aus Pr&#xFC;fen-M&#xFC;ssen und Verf&#xFC;gbarkeit-Sch&#xFC;tzen bleibt damit bestehen. Gel&#xF6;st wird er &#xFC;ber das Wie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Der L&#xF6;sungsweg: Pr&#xFC;fungen nach Eingriffstiefe trennen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Weg aus dem Zwiespalt f&#xFC;hrt &#xFC;ber eine Unterscheidung, die das BSI selbst vorgibt. In den Handlungsempfehlungen r&#xE4;t es Betreibenden, das KIS in Penetrationstests einzubeziehen, diese aber vorrangig an Test- und Entwicklungssystemen durchzuf&#xFC;hren, um Fehlfunktionen zu vermeiden. An produktiv genutzten Systemen empfiehlt das BSI nur einen sehr begrenzten Umfang.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Wichtig dabei:<\/strong> Das Testsystem soll sich in seinen Sicherheitsmerkmalen m&#xF6;glichst wenig vom Produktivsystem unterscheiden. Andernfalls verliert das Ergebnis an Aussagekraft.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Daraus ergibt sich eine einfache Ordnung. Pr&#xFC;fungen mit hoher Eingriffstiefe, etwa das Ausprobieren von Zugangsdaten oder Checks, die Last erzeugen, geh&#xF6;ren auf das Test- oder Entwicklungssystem. Lesende Pr&#xFC;fungen, die eine Konfiguration nur auswerten, lassen sich in eng begrenztem Umfang auch am Produktivsystem vertreten. Unter diese Ordnung fallen beide Themen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Zertifikats- und TLS-Pr&#xFC;fung wertet aus, welche Protokollversionen, Algorithmen und Zertifikatseigenschaften ein Server anbietet. Sie greift kaum in den Betrieb ein und eignet sich f&#xFC;r die begrenzte Pr&#xFC;fung am laufenden System. Das Ausprobieren schwacher Datenbank-Zug&#xE4;nge dagegen erzeugt Last, kann Konten sperren und trifft damit die Verf&#xFC;gbarkeit. Es geh&#xF6;rt auf das Test- oder Entwicklungssystem oder in ein eng gestecktes Wartungsfenster.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine zweite Trennung betrifft die Zust&#xE4;ndigkeit. Die BSI-Handlungsempfehlungen richten sich jeweils getrennt an Herstellfirmen und Betreibende. Architektur, die Speicherung von Passw&#xF6;rtern und die Signatur von Software-Updates stecken im Code des KIS und liegen damit bei der Herstellfirma. Betreibende k&#xF6;nnen diese Punkte einfordern, ihre Umsetzung von au&#xDF;en pr&#xFC;fen und das Umfeld des KIS dauerhaft &#xFC;berwachen, damit Ausnutzungsversuche fr&#xFC;h auffallen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Der L&#xF6;sungsbeitrag: Umsetzung mit Enginsight Hacktor<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">An dieser Stelle kommt die Enginsight-Plattform ins Spiel, konkret die Komponente Hacktor f&#xFC;r den automatisierten Penetrationstest. Hacktor arbeitet in vier Schritten: Information Gathering zur Erfassung der Umgebung, ein CVE-Scan (Common Vulnerabilities and Exposures) auf bekannte Sicherheitsl&#xFC;cken, ein Service-Bruteforce zum Aufdecken schwacher Zug&#xE4;nge und eine Service-Discovery f&#xFC;r Konfigurationsm&#xE4;ngel. Eine gefundene CVE validiert Hacktor &#xFC;ber Meta-Informationen und verzichtet auf das aktive Ausnutzen der L&#xFC;cke &#x2013; eine Eigenschaft, die im Kontext eines KIS Gewicht hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F&#xFC;r die TLS- und Zertifikatspr&#xFC;fung bringt die Service-Discovery einen umfangreichen SSL\/TLS-Block mit, einschlie&#xDF;lich einer Pr&#xFC;fung nach den Vorgaben des BSI und einer eigenen Kategorie f&#xFC;r Zertifikatsfehler. Dieser Teil arbeitet serverseitig und lesend. Die Grenze geh&#xF6;rt ehrlich benannt: Hacktor pr&#xFC;ft die Serverkonfiguration und die G&#xFC;ltigkeit der Zertifikate, w&#xE4;hrend die vom BSI betonte korrekte Zertifikatspr&#xFC;fung durch den KIS-Client eine Eigenschaft des Clients bleibt, die &#xFC;ber Hersteller und Konfiguration zu best&#xE4;tigen ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F&#xFC;r die schwachen Zug&#xE4;nge greift der Service-Bruteforce die Datenbankdienste an, darunter MySQL, MariaDB, PostgreSQL, Microsoft SQL Server und MongoDB. Mit reduzierten Passwortlisten, Testkonten und eng gefassten Audit-Definitionen bleibt der Test kontrollierbar. Nach der BSI-Logik l&#xE4;uft er auf dem Test- oder Entwicklungssystem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aus der einmaligen Messung eines Pr&#xFC;flabors wird ein wiederkehrender Vorgang, weil Hacktor geplante Eins&#xE4;tze durchf&#xFC;hren kann und kontinuierliches Reporting liefert, so dass auch k&#xFC;nftige Schwachstellen aufgedeckt werden k&#xF6;nnen. Das h&#xE4;rtet die Systemebene fortlaufend, was in <a href=\"https:\/\/enginsight.com\/de\/blog\/bsi-warnung-ki-tempo-kleine-it-teams\/\">Zeiten von KI-Cyberattacken dringend notwendig ist<\/a>. Zwischen zwei Pr&#xFC;fl&#xE4;ufen kann sich die Umgebung jedoch ver&#xE4;ndern. F&#xFC;r diese Zeitspanne braucht es dauerhafte &#xDC;berwachung.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Dauerhafte &#xDC;berwachung: Was die Plattform von au&#xDF;en beitr&#xE4;gt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Enginsight greift nicht in den Code eines KIS ein. Die Architektur, das Hashing der Passw&#xF6;rter und die Signatur von Updates lassen sich mit der Plattform daher nicht ver&#xE4;ndern. Ihr Beitrag liegt in der dauerhaften &#xDC;berwachung von au&#xDF;en, die auch bei Befunden hilft, deren Ursache bei der Herstellfirma liegt: Sie macht sichtbar, wenn sich an diesen Stellen etwas Auff&#xE4;lliges tut.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Watchdog &#xFC;berwacht dauerhaft das Netzwerk und meldet neue Ger&#xE4;te sowie offene Ports, die nicht offen sein sollten. Ein Beispiel ist ein Datenbank-Port, der aus einem Netzsegment erreichbar ist, f&#xFC;r das kein Zugriff vorgesehen ist. Watchdog zeigt eine solche Auff&#xE4;lligkeit an; ob ein Angriff dahintersteht, kl&#xE4;rt die weitere Analyse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Am tiefsten reicht die Plattform direkt auf dem Host. Der Pulsar Agent l&#xE4;uft auf KIS-Clients und -Servern und &#xFC;berwacht sie von innen. Er inventarisiert die installierte Software und gleicht sie mit bekannten Schwachstellen (CVE) ab, analysiert mit dem Intrusion Detection System (IDS) den Netzwerkverkehr auf Angriffe und blockiert erkannte Netzwerkattacken &#xFC;ber das Intrusion Prevention Systems (IPS) der Enginsight-Komponente Shield. Das File Integrity Monitoring (FIM) &#xFC;berwacht ausgew&#xE4;hlte Dateien und Programme und dokumentiert &#xC4;nderungen daran, etwa an Programmdateien und Konfigurationen des KIS-Clients, die &#xFC;ber die Softwareverteilung eintreffen. F&#xFC;r das SIEM sammelt der Agent zudem Roh-Logs ein.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Schreibt das KIS eigene Logs, lassen sich diese an das Security Information and Event Management (SIEM) der Plattform anbinden. Ungew&#xF6;hnliche Aktivit&#xE4;ten, etwa die Anmeldung eines lange ungenutzten Wartungskontos, fallen dann als Anomalie auf. Das setzt voraus, dass das KIS diese Logs &#xFC;berhaupt schreibt &#x2013; eine Frage, die in das Gespr&#xE4;ch mit der Herstellfirma geh&#xF6;rt. Meldet das SIEM eine Auff&#xE4;lligkeit, kann das Team f&#xFC;r Managed Detection and Response (MDR) reagieren, bevor sich daraus ein Vorfall entwickelt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#xE4;uft der KIS-Client als Webanwendung im Browser, pr&#xFC;ft Observer die Anwendung dauerhaft auf TLS-Konfiguration, offene Ports, HTTP-Header und die G&#xFC;ltigkeit des Zertifikats. Aus der punktuellen Zertifikatspr&#xFC;fung im Penetrationstest wird so eine laufende Beobachtung. Das ist auch f&#xFC;r die Verf&#xFC;gbarkeit relevant: Das BSI weist darauf hin, dass ein abgelaufenes Serverzertifikat im Extremfall den Zugriff auf medizinische Daten blockiert.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<!-- Enginsight Info-Tafel (dunkel): Grenzen der Betreiberselbstpr&#252;fung -->\n<style>\n  .ngsc-info {\n    --ngsc-navy: #0E1A2B;\n    --ngsc-navy-2: #16263D;\n    --ngsc-pink: #E91E8C;\n    --ngsc-cyan: #2AFAFE;\n    --ngsc-yellow: #FFBB00;\n    --ngsc-text: #E6ECF3;\n    position: relative;\n    max-width: 820px;\n    margin: 2.5rem auto;\n    padding: 2rem 2.25rem 1.75rem;\n    background: linear-gradient(135deg, var(--ngsc-navy) 0%, var(--ngsc-navy-2) 100%);\n    border-radius: 10px;\n    border-top: 5px solid var(--ngsc-pink);\n    box-shadow: 0 10px 30px rgba(14, 26, 43, 0.35);\n    font-family: \"Poppins\", Arial, Helvetica, sans-serif;\n    color: var(--ngsc-text);\n    box-sizing: border-box;\n    overflow: hidden;\n  }\n  .ngsc-info *, .ngsc-info *::before, .ngsc-info *::after { box-sizing: inherit; }\n  .ngsc-info::after {\n    content: \"\";\n    position: absolute;\n    top: -80px;\n    right: -80px;\n    width: 220px;\n    height: 220px;\n    border-radius: 50%;\n    background: radial-gradient(circle, rgba(42, 250, 254, 0.12) 0%, rgba(42, 250, 254, 0) 70%);\n    pointer-events: none;\n  }\n  .ngsc-info__head {\n    position: relative;\n    display: flex;\n    align-items: center;\n    gap: 0.75rem;\n    margin: 0 0 1.25rem;\n  }\n  .ngsc-info__icon {\n    flex: 0 0 auto;\n    width: 2.25rem;\n    height: 2.25rem;\n    border-radius: 50%;\n    border: 2px solid var(--ngsc-cyan);\n    color: var(--ngsc-cyan);\n    display: flex;\n    align-items: center;\n    justify-content: center;\n    font-weight: 700;\n    font-size: 1.05rem;\n    line-height: 1;\n  }\n  .ngsc-info__label {\n    margin: 0;\n    font-size: 0.8rem;\n    font-weight: 600;\n    letter-spacing: 0.08em;\n    text-transform: uppercase;\n    color: var(--ngsc-pink);\n  }\n  .ngsc-info p {\n    position: relative;\n    margin: 0 0 1rem;\n    font-size: 1rem;\n    line-height: 1.7;\n    color: var(--ngsc-text);\n  }\n  .ngsc-info p:last-child { margin-bottom: 0; }\n  .ngsc-info strong { font-weight: 600; color: #FFFFFF; }\n  .ngsc-info__tag {\n    display: inline-block;\n    padding: 0.05rem 0.55rem;\n    border-radius: 4px;\n    font-size: 0.9em;\n    font-weight: 600;\n    white-space: nowrap;\n  }\n  .ngsc-info__tag--vendor {\n    background: rgba(255, 187, 0, 0.14);\n    border-left: 3px solid var(--ngsc-yellow);\n    color: var(--ngsc-yellow);\n  }\n  .ngsc-info__tag--arch {\n    background: rgba(42, 250, 254, 0.12);\n    border-left: 3px solid var(--ngsc-cyan);\n    color: var(--ngsc-cyan);\n  }\n  @media (max-width: 600px) {\n    .ngsc-info { padding: 1.5rem 1.25rem 1.25rem; margin: 2rem 0; }\n    .ngsc-info p { font-size: 0.95rem; }\n    .ngsc-info__tag { white-space: normal; }\n  }\n<\/style>\n\n<aside class=\"ngsc-info\" aria-label=\"Grenzen der Pr&#xFC;fung\">\n  <div class=\"ngsc-info__head\">\n    <span class=\"ngsc-info__icon\" aria-hidden=\"true\">i<\/span>\n    <p class=\"ngsc-info__label\">Grenzen der Pr&#xFC;fung<\/p>\n  <\/div>\n\n  <p>Zwei Grenzen geh&#xF6;ren klar benannt: <strong>Erstens<\/strong> bleibt der Pr&#xFC;fumfang auf die IT-Ebene und die Grenze zwischen IT und Betriebstechnik beschr&#xE4;nkt; vernetzte Medizinger&#xE4;te im laufenden Einsatz werden nicht aktiv getestet. <strong>Zweitens<\/strong> h&#xE4;lt das BSI fest, dass eine vollst&#xE4;ndige Risikobewertung eines KIS ohne umfassende Unterst&#xFC;tzung der Herstellfirmen wirtschaftlich kaum zu leisten ist, weil propriet&#xE4;re Protokolle und zahlreiche Schnittstellen im Spiel sind. Die Betreiberselbstpr&#xFC;fung zielt daher auf die Konfigurations- und Integrationsebene &#x2013; und genau dort setzen Hacktor und die dauerhafte &#xDC;berwachung an.<\/p>\n\n  <p>Die Aufgaben teilen sich damit auf. Pr&#xFC;fen, &#xFC;berwachen und im Ernstfall reagieren l&#xE4;sst sich mit der Plattform auf Seite der Betreibenden. Architektur, Passwort-Hashing und Code-Signaturen muss die Herstellfirma liefern. Die folgende Checkliste markiert diese Punkte deshalb als <span class=\"ngsc-info__tag ngsc-info__tag--vendor\">&#x201E;beim Hersteller einfordern&#x201C;<\/span> oder <span class=\"ngsc-info__tag ngsc-info__tag--arch\">&bdquo;Architektur &amp; Konzept&ldquo;<\/span>.<\/p>\n<\/aside>\n<\/blockquote>\n\n\n\n<h2 class=\"wp-block-heading\">Zum Mitnehmen: Die Betreiber-Checkliste zum Selbstpr&#xFC;fen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die folgende Checkliste &#xFC;bersetzt die Betreiberempfehlungen der <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/DigitaleGesellschaft\/SiKIS_Handlungsempfehlungen.pdf?__blob=publicationFile&amp;v=2\" target=\"_blank\" rel=\"noopener\">BSI-Handlungsempfehlungen f&#xFC;r Krankenhausinformationssysteme (KIS)<\/a> in pr&#xFC;fbare Punkte, geordnet nach den sieben Bereichen des Dokuments. Jeder Punkt ist markiert, wie er sich angehen l&#xE4;sst: selbst technisch pr&#xFC;fbar (ein Teil davon mit Hacktor, mit Hinweis auf Produktiv- oder Testsystem), beim Hersteller einzufordern oder in Architektur und Konzepten zu verankern.<\/p>\n\n\n\n<!-- ============================================================\n     Enginsight &#183; KIS-Selbstpr&#252;fung nach BSI-Handlungsempfehlungen (SiKIS)\n     Eigenst&#228;ndiges Snippet f&#252;r WordPress Gutenberg (Custom-HTML-Block).\n     Enginsight-CI (Navy \/ Poppins \/ Magenta \/ Cyan \/ Gelb).\n     Alles scoped unter .ngs-kis-check, keine globalen Selektoren,\n     rein lokale Auswertung, keine Daten&#252;bertragung, keine Weiterleitung.\n     ============================================================ -->\n<div class=\"ngs-kis-check\" id=\"ngsKisCheck\">\n  <style>\n    @import url('https:\/\/fonts.googleapis.com\/css2?family=Poppins:wght@400;500;600;700&display=swap');\n    .ngs-kis-check{\n      --nk-bg:#0A1A2F; --nk-panel:#0E2340; --nk-chip:#112947;\n      --nk-ink:#EAF1F8; --nk-ink-soft:#B7C5D8; --nk-ink-mute:#7F92A8;\n      --nk-line:rgba(255,255,255,.12); --nk-line-strong:rgba(255,255,255,.22);\n      --nk-magenta:#E91E8C; --nk-cyan:#2AFAFE; --nk-yellow:#FFBB00;\n      --nk-ok:#2AFAFE;      --nk-ok-bg:rgba(42,250,254,.14);\n      --nk-part:#FFBB00;    --nk-part-bg:rgba(255,187,0,.15);\n      --nk-open:#E91E8C;    --nk-open-bg:rgba(233,30,140,.17);\n      --nk-na:#7F92A8;      --nk-na-bg:rgba(127,146,168,.16);\n      --nk-slate:#9FB0C4;   --nk-slate-bg:rgba(159,176,196,.13);\n      --nk-hacktor:#F368AE; --nk-hacktor-bg:rgba(233,30,140,.15);\n      --nk-font:\"Poppins\",system-ui,-apple-system,\"Segoe UI\",Roboto,Helvetica,Arial,sans-serif;\n      --nk-mono:ui-monospace,\"SFMono-Regular\",Menlo,Consolas,monospace;\n      all:initial;\n      display:block;\n      font-family:var(--nk-font); color:var(--nk-ink); line-height:1.6;\n      font-size:16px; background:var(--nk-bg);\n      border:1px solid var(--nk-line-strong); border-radius:14px; overflow:hidden;\n      max-width:760px; margin:24px auto;\n      box-shadow:0 18px 44px rgba(0,0,0,.35);\n    }\n    .ngs-kis-check *{box-sizing:border-box; margin:0; padding:0; font-family:inherit}\n    .ngs-kis-check .nk-head{padding:22px 22px 18px; border-bottom:1px solid var(--nk-line); background:var(--nk-panel)}\n    .ngs-kis-check .nk-head h3{font-size:19px; font-weight:600; letter-spacing:-.01em; margin-bottom:6px; color:#fff}\n    .ngs-kis-check .nk-head p{font-size:14px; color:var(--nk-ink-mute); font-weight:400}\n    .ngs-kis-check .nk-legend{display:flex; flex-wrap:wrap; gap:8px; margin-top:15px}\n    .ngs-kis-check .nk-tag{\n      display:inline-flex; align-items:center; gap:6px; font-size:12px; font-weight:500;\n      padding:4px 10px; border-radius:999px; border:1px solid transparent; line-height:1.2;\n    }\n    .ngs-kis-check .nk-tag.a{color:var(--nk-cyan); background:var(--nk-ok-bg); border-color:rgba(42,250,254,.32)}\n    .ngs-kis-check .nk-tag.b{color:var(--nk-yellow); background:var(--nk-part-bg); border-color:rgba(255,187,0,.32)}\n    .ngs-kis-check .nk-tag.c{color:var(--nk-slate); background:var(--nk-slate-bg); border-color:rgba(159,176,196,.28)}\n    .ngs-kis-check .nk-tag.h{color:var(--nk-hacktor); background:var(--nk-hacktor-bg); border-color:rgba(233,30,140,.42)}\n    .ngs-kis-check .nk-tag.dot::before{content:\"\"; width:7px; height:7px; border-radius:50%; background:currentColor; display:inline-block}\n\n    .ngs-kis-check .nk-summary{padding:16px 22px; border-bottom:1px solid var(--nk-line); background:var(--nk-panel)}\n    .ngs-kis-check .nk-sum-row{display:flex; flex-wrap:wrap; align-items:center; gap:10px 18px}\n    .ngs-kis-check .nk-sum-title{font-size:12px; font-weight:600; letter-spacing:.12em; text-transform:uppercase; color:var(--nk-cyan)}\n    .ngs-kis-check .nk-metrics{display:flex; flex-wrap:wrap; gap:8px}\n    .ngs-kis-check .nk-metric{\n      display:inline-flex; align-items:center; gap:7px; font-size:13px; font-weight:500;\n      padding:5px 11px; border-radius:8px; background:var(--nk-chip); border:1px solid var(--nk-line);\n    }\n    .ngs-kis-check .nk-metric .nk-n{font-variant-numeric:tabular-nums; font-weight:600}\n    .ngs-kis-check .nk-swatch{width:9px; height:9px; border-radius:50%; display:inline-block}\n    .ngs-kis-check .nk-swatch.ok{background:var(--nk-ok)}\n    .ngs-kis-check .nk-swatch.part{background:var(--nk-part)}\n    .ngs-kis-check .nk-swatch.open{background:var(--nk-open)}\n    .ngs-kis-check .nk-swatch.na{background:var(--nk-na)}\n    .ngs-kis-check .nk-bar{height:8px; border-radius:999px; background:rgba(255,255,255,.10); overflow:hidden; display:flex; margin-top:13px}\n    .ngs-kis-check .nk-bar>span{height:100%; display:block; transition:width .18s ease; width:0}\n    .ngs-kis-check .nk-bar .nk-s-ok{background:var(--nk-ok)}\n    .ngs-kis-check .nk-bar .nk-s-part{background:var(--nk-part)}\n    .ngs-kis-check .nk-bar .nk-s-open{background:var(--nk-open)}\n    .ngs-kis-check .nk-bar .nk-s-na{background:var(--nk-na)}\n    .ngs-kis-check .nk-sum-foot{display:flex; flex-wrap:wrap; justify-content:space-between; gap:8px; margin-top:13px}\n    .ngs-kis-check .nk-sum-foot small{color:var(--nk-ink-mute); font-size:12.5px}\n    .ngs-kis-check .nk-reset{\n      font-size:13px; font-weight:500; color:var(--nk-ink-soft); cursor:pointer;\n      background:transparent; border:1px solid var(--nk-line-strong); border-radius:8px; padding:6px 13px;\n    }\n    .ngs-kis-check .nk-reset:hover{border-color:var(--nk-cyan); color:#fff}\n\n    .ngs-kis-check .nk-area-h{display:flex; align-items:baseline; gap:10px; padding:18px 22px 4px; border-top:1px solid var(--nk-line)}\n    .ngs-kis-check .nk-area-h .nk-num{font-family:var(--nk-mono); font-size:12px; color:var(--nk-magenta); font-weight:600}\n    .ngs-kis-check .nk-area-h h4{font-size:15px; font-weight:600; color:#fff}\n    .ngs-kis-check .nk-item{padding:14px 22px 16px; border-top:1px solid var(--nk-line)}\n    .ngs-kis-check .nk-item-top{display:flex; gap:12px; align-items:flex-start}\n    .ngs-kis-check .nk-txt{flex:1; min-width:0}\n    .ngs-kis-check .nk-txt p{font-size:15px; line-height:1.55; color:var(--nk-ink-soft); font-weight:400}\n    .ngs-kis-check .nk-badges{display:flex; flex-wrap:wrap; gap:6px; margin-top:10px}\n    .ngs-kis-check .nk-ref{font-size:12px; color:var(--nk-ink-mute); margin-top:8px; font-family:var(--nk-mono)}\n    .ngs-kis-check .nk-seg{display:inline-flex; border:1px solid var(--nk-line-strong); border-radius:8px; overflow:hidden; flex-shrink:0; background:var(--nk-chip)}\n    .ngs-kis-check .nk-seg button{\n      font-size:12.5px; font-weight:500; color:var(--nk-ink-mute); background:transparent;\n      border:0; border-left:1px solid var(--nk-line); padding:7px 11px; cursor:pointer; line-height:1.1; white-space:nowrap;\n    }\n    .ngs-kis-check .nk-seg button:first-child{border-left:0}\n    .ngs-kis-check .nk-seg button:hover{background:rgba(255,255,255,.05); color:var(--nk-ink)}\n    .ngs-kis-check .nk-seg button[aria-pressed=\"true\"]{font-weight:600}\n    .ngs-kis-check .nk-seg button[data-v=\"ok\"][aria-pressed=\"true\"]{background:var(--nk-ok); color:#06131f}\n    .ngs-kis-check .nk-seg button[data-v=\"part\"][aria-pressed=\"true\"]{background:var(--nk-part); color:#241a00}\n    .ngs-kis-check .nk-seg button[data-v=\"open\"][aria-pressed=\"true\"]{background:var(--nk-open); color:#fff}\n    .ngs-kis-check .nk-seg button[data-v=\"na\"][aria-pressed=\"true\"]{background:var(--nk-na); color:#0A1A2F}\n    .ngs-kis-check .nk-privacy{padding:15px 22px; border-top:1px solid var(--nk-line); background:var(--nk-panel); font-size:13px; color:var(--nk-ink-mute)}\n    .ngs-kis-check .nk-ns{display:block; padding:14px 22px; border-top:1px solid var(--nk-line); font-size:14px; color:var(--nk-yellow)}\n    .ngs-kis-check :focus-visible{outline:2px solid var(--nk-cyan); outline-offset:2px; border-radius:4px}\n    @media (max-width:600px){\n      .ngs-kis-check .nk-item-top{flex-direction:column}\n      .ngs-kis-check .nk-seg{width:100%}\n      .ngs-kis-check .nk-seg button{flex:1; text-align:center}\n    }\n    @media (prefers-reduced-motion:reduce){ .ngs-kis-check *{transition:none !important} }\n  <\/style>\n\n  <div class=\"nk-head\">\n    <h3>KIS-Selbstpr&#xFC;fung nach den BSI-Handlungsempfehlungen (SiKIS)<\/h3>\n    <p>Bewerten Sie jeden Punkt f&#xFC;r Ihr Haus. Die Auswertung erscheint oben und bleibt vollst&#xE4;ndig in diesem Browser.<\/p>\n    <div class=\"nk-legend\">\n      <span class=\"nk-tag a dot\">Selbst pr&#xFC;fbar<\/span>\n      <span class=\"nk-tag b dot\">Beim Hersteller einfordern<\/span>\n      <span class=\"nk-tag c dot\">Architektur &amp; Konzept<\/span>\n      <span class=\"nk-tag h\">mit Hacktor pr&#xFC;fbar<\/span>\n    <\/div>\n  <\/div>\n\n  <div class=\"nk-summary\" aria-live=\"polite\">\n    <div class=\"nk-sum-row\">\n      <span class=\"nk-sum-title\">Ihr Ergebnis<\/span>\n      <div class=\"nk-metrics\">\n        <span class=\"nk-metric\"><span class=\"nk-swatch ok\"><\/span>Erf&#xFC;llt <span class=\"nk-n\" data-n=\"ok\">0<\/span><\/span>\n        <span class=\"nk-metric\"><span class=\"nk-swatch part\"><\/span>Teilweise <span class=\"nk-n\" data-n=\"part\">0<\/span><\/span>\n        <span class=\"nk-metric\"><span class=\"nk-swatch open\"><\/span>Offen <span class=\"nk-n\" data-n=\"open\">0<\/span><\/span>\n        <span class=\"nk-metric\"><span class=\"nk-swatch na\"><\/span>n\/a <span class=\"nk-n\" data-n=\"na\">0<\/span><\/span>\n      <\/div>\n    <\/div>\n    <div class=\"nk-bar\" aria-hidden=\"true\">\n      <span class=\"nk-s-ok\" data-b=\"ok\"><\/span>\n      <span class=\"nk-s-part\" data-b=\"part\"><\/span>\n      <span class=\"nk-s-open\" data-b=\"open\"><\/span>\n      <span class=\"nk-s-na\" data-b=\"na\"><\/span>\n    <\/div>\n    <div class=\"nk-sum-foot\">\n      <small data-progress>0 von 0 Punkten bewertet<\/small>\n      <button type=\"button\" class=\"nk-reset\" data-reset>Auswertung zur&#xFC;cksetzen<\/button>\n    <\/div>\n  <\/div>\n\n  <div class=\"nk-body\" data-body><\/div>\n\n  <div class=\"nk-privacy\">\n    Diese Checkliste wertet ausschlie&#xDF;lich lokal aus. Es werden keine Eingaben gespeichert oder &#xFC;bertragen, und sie f&#xFC;hrt zu keiner Weiterleitung.\n  <\/div>\n  <noscript><span class=\"nk-ns\">Die interaktive Auswertung ben&#xF6;tigt JavaScript. Die Pr&#xFC;fpunkte lassen sich auch ohne Bewertung als Liste nutzen.<\/span><\/noscript>\n\n  <script>\n  (function(){\n    var root = document.getElementById(\"ngsKisCheck\");\n    if(!root) return;\n\n    var items = [\n      {a:1, typ:[\"b\"], hacktor:false, env:null, ref:\"BSI Kap. 3.1\",\n       t:\"Dokumentation der Kommunikationsbeziehungen des KIS und ihrer TLS-Absicherung bei der Herstellfirma einholen.\"},\n      {a:1, typ:[\"a\"], hacktor:true, env:\"prod\", ref:\"BSI Kap. 3.1 \u00b7 TR-02102-2\",\n       t:\"TLS-Konfiguration gegen die BSI-Vorgaben pr\u00fcfen: Protokollversionen, Algorithmen und Parameter.\"},\n      {a:1, typ:[\"a\"], hacktor:true, env:\"prod\", ref:\"BSI Kap. 3.1\",\n       t:\"Serverzertifikate auf Fehler und G\u00fcltigkeit pr\u00fcfen: Ablauf, Hostname, Zertifikatskette, Signatur.\"},\n      {a:1, typ:[\"b\",\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.1\",\n       t:\"Korrekte Zertifikatspr\u00fcfung durch den KIS-Client sicherstellen, sodass der Client die Identit\u00e4t des Servers verl\u00e4sslich pr\u00fcft.\"},\n      {a:1, typ:[\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.1\",\n       t:\"F\u00fcr jeden Server eigenes Schl\u00fcsselmaterial verwenden und identische Schl\u00fcssel f\u00fcr verschiedene Dienste vermeiden.\"},\n      {a:1, typ:[\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.1 \u00b7 B3S ANF-0122\",\n       t:\"Interne PKI aufbauen, selbstsignierte Zertifikate vermeiden und den Prozess zum planm\u00e4\u00dfigen wie au\u00dferplanm\u00e4\u00dfigen Zertifikatstausch im Kryptografie-Konzept festhalten.\"},\n\n      {a:2, typ:[\"b\",\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.2\",\n       t:\"Bei Zwei-Schicht-Architektur die Sicherheitsfunktionen von der Herstellfirma erl\u00e4utern lassen und den Umstieg auf eine Drei-Schicht-Architektur anstreben.\"},\n      {a:2, typ:[\"a\",\"c\"], hacktor:true, env:\"test\", ref:\"BSI Kap. 3.2\",\n       t:\"Rechte hartkodierter Datenbank-Zug\u00e4nge auf das n\u00f6tige Minimum beschr\u00e4nken; offen erreichbare Datenbankdienste sichtbar machen.\"},\n\n      {a:3, typ:[\"b\"], hacktor:false, env:null, ref:\"BSI Kap. 3.3\",\n       t:\"Bei der Herstellfirma erfragen, ob Integrit\u00e4t und Authentizit\u00e4t von Software-Updates \u00fcber Code-Signaturen gesch\u00fctzt sind, und vorhandene Schutzma\u00dfnahmen aktivieren.\"},\n      {a:3, typ:[\"a\",\"c\"], hacktor:true, env:\"prod\", ref:\"BSI Kap. 3.3\",\n       t:\"Veraltete Protokolle wie SMBv1 abschalten und aktive Freigaben sichtbar machen.\"},\n      {a:3, typ:[\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.3 \u00b7 B3S ANF-0118\",\n       t:\"Netzlaufwerke absichern: Schreibrechte auf KIS-Administrierende beschr\u00e4nken und Berechtigungen regelm\u00e4\u00dfig auditieren.\"},\n      {a:3, typ:[\"a\"], hacktor:false, env:null, ref:\"BSI Kap. 3.3\",\n       t:\"Schreibzugriffe auf den Fileservern aktiv \u00fcberwachen, um Fehlberechtigungen und Ransomware-Muster zu erkennen.\"},\n      {a:3, typ:[\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.3\",\n       t:\"Serverseitigen Virenschutz f\u00fcr Netzlaufwerke vorhalten (anbieterneutral; Enginsight enth\u00e4lt keinen dedizierten Virenschutz).\"},\n\n      {a:4, typ:[\"a\"], hacktor:true, env:\"test\", ref:\"BSI Kap. 3.4\",\n       t:\"Schwache Zugangsdaten aufdecken, insbesondere Wartungs- und Datenbankkonten mit unsicheren Passw\u00f6rtern.\"},\n      {a:4, typ:[\"b\",\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.4\",\n       t:\"Wartungs- und Systemkonten der Herstellfirmen dokumentieren lassen, evaluieren und nicht ben\u00f6tigte Zug\u00e4nge tempor\u00e4r deaktivieren.\"},\n      {a:4, typ:[\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.4 \u00b7 B3S ANF-0118\",\n       t:\"User-Management etablieren: veraltete Konten deaktivieren und einen Prozess zum Offboarding ausscheidender Mitarbeitender definieren.\"},\n      {a:4, typ:[\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 3.4 \u00b7 B3S ANF-0120\",\n       t:\"Passwortrichtlinie pr\u00fcfen und umsetzen und dabei Situationen ber\u00fccksichtigen, in denen die Eingabe erschwert ist.\"},\n      {a:4, typ:[\"a\",\"b\"], hacktor:false, env:null, ref:\"BSI Kap. 3.4 \u00b7 TR-02102-1\",\n       t:\"Speicherung der Passw\u00f6rter pr\u00fcfen, ob gehasht statt im Klartext, oder von der Herstellfirma erl\u00e4utern lassen.\"},\n\n      {a:5, typ:[\"b\"], hacktor:false, env:null, ref:\"BSI Kap. 4.1 \u00b7 Anhang A\",\n       t:\"Schnittstellendokumentation (Si-Do-KIS) bei der Herstellfirma einfordern.\"},\n      {a:5, typ:[\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 4.1 \u00b7 B3S ANF-0188\",\n       t:\"Schnittstellen und Kommunikationsbeziehungen ins ISMS aufnehmen und das Risiko je Schnittstelle bewerten.\"},\n\n      {a:6, typ:[\"b\",\"c\"], hacktor:false, env:null, ref:\"BSI Kap. 4.2\",\n       t:\"H\u00e4rtungsrichtlinie bei der Herstellfirma anfordern und umsetzen; falls keine vorliegt, Empfehlungen zur sicheren Konfiguration erfragen.\"},\n\n      {a:7, typ:[\"a\"], hacktor:true, env:\"test\", ref:\"BSI Kap. 4.3\",\n       t:\"Das KIS in eigenst\u00e4ndige Penetrationstests einbeziehen, vorrangig an Test- und Entwicklungssystemen.\"},\n      {a:7, typ:[\"b\"], hacktor:false, env:null, ref:\"BSI Kap. 4.3\",\n       t:\"Sicherheitsuntersuchungen der Herstellfirmen aktiv erfragen und Einsicht in die Dokumentation fordern.\"}\n    ];\n\n    var areas = {\n      1:\"Sichere Netzwerkkommunikation (TLS)\", 2:\"Architektur\", 3:\"Softwareverteilung\",\n      4:\"User-Management und Passw\u00f6rter\", 5:\"Risikomanagement\", 6:\"H\u00e4rtungsrichtlinie\",\n      7:\"Regelm\u00e4\u00dfige Sicherheitsuntersuchungen\"\n    };\n    var typLabel = {a:\"Selbst pr\u00fcfbar\", b:\"Beim Hersteller einfordern\", c:\"Architektur & Konzept\"};\n    var envLabel = {prod:\"Produktiv (lesend)\", test:\"Testsystem\"};\n    var order = [\"ok\",\"part\",\"open\",\"na\"];\n    var states = {};\n\n    function el(tag, cls, txt){ var e=document.createElement(tag); if(cls)e.className=cls; if(txt!=null)e.textContent=txt; return e; }\n\n    var body = root.querySelector(\"[data-body]\");\n    var lastArea = null, idc = 0;\n\n    items.forEach(function(it){\n      it.id = \"n\"+(idc++);\n      if(it.a !== lastArea){\n        lastArea = it.a;\n        var ah = el(\"div\",\"nk-area-h\");\n        ah.appendChild(el(\"span\",\"nk-num\", it.a+\" \/ 7\"));\n        ah.appendChild(el(\"h4\", null, areas[it.a]));\n        var area = el(\"div\",\"nk-area\");\n        area.setAttribute(\"data-area\", it.a);\n        area.appendChild(ah);\n        body.appendChild(area);\n      }\n      var area = body.querySelector('.nk-area[data-area=\"'+it.a+'\"]');\n      var item = el(\"div\",\"nk-item\");\n      var top = el(\"div\",\"nk-item-top\");\n      var txt = el(\"div\",\"nk-txt\");\n      txt.appendChild(el(\"p\", null, it.t));\n      var badges = el(\"div\",\"nk-badges\");\n      it.typ.forEach(function(k){ badges.appendChild(el(\"span\",\"nk-tag \"+k+\" dot\", typLabel[k])); });\n      if(it.hacktor){ badges.appendChild(el(\"span\",\"nk-tag h\", \"mit Hacktor\" + (it.env? \" \u00b7 \"+envLabel[it.env] : \"\"))); }\n      txt.appendChild(badges);\n      txt.appendChild(el(\"div\",\"nk-ref\", it.ref));\n      top.appendChild(txt);\n\n      var seg = el(\"div\",\"nk-seg\"); seg.setAttribute(\"role\",\"group\");\n      [[\"ok\",\"Erf\u00fcllt\"],[\"part\",\"Teilweise\"],[\"open\",\"Offen\"],[\"na\",\"n\/a\"]].forEach(function(o){\n        var b = el(\"button\", null, o[1]);\n        b.type=\"button\"; b.setAttribute(\"data-v\", o[0]); b.setAttribute(\"aria-pressed\",\"false\");\n        b.addEventListener(\"click\", function(){\n          if(states[it.id] === o[0]){ delete states[it.id]; } else { states[it.id] = o[0]; }\n          refresh(seg, it.id); recompute();\n        });\n        seg.appendChild(b);\n      });\n      top.appendChild(seg);\n      item.appendChild(top);\n      area.appendChild(item);\n      it._seg = seg;\n    });\n\n    function refresh(seg, id){\n      var v = states[id];\n      seg.querySelectorAll(\"button\").forEach(function(b){\n        b.setAttribute(\"aria-pressed\", b.getAttribute(\"data-v\")===v ? \"true\":\"false\");\n      });\n    }\n    function setN(k,val){ var e=root.querySelector('[data-n=\"'+k+'\"]'); if(e)e.textContent=val; }\n    function setBar(k,pct){ var e=root.querySelector('[data-b=\"'+k+'\"]'); if(e)e.style.width=pct+\"%\"; }\n\n    function recompute(){\n      var c={ok:0,part:0,open:0,na:0}, rated=0;\n      Object.keys(states).forEach(function(id){ if(c[states[id]]!=null){ c[states[id]]++; rated++; } });\n      order.forEach(function(k){ setN(k,c[k]); setBar(k, rated>0 ? (c[k]\/items.length*100) : 0); });\n      var pr = root.querySelector(\"[data-progress]\");\n      if(pr) pr.textContent = rated+\" von \"+items.length+\" Punkten bewertet\";\n    }\n\n    var resetBtn = root.querySelector(\"[data-reset]\");\n    if(resetBtn) resetBtn.addEventListener(\"click\", function(){\n      states = {}; items.forEach(function(it){ refresh(it._seg, it.id); }); recompute();\n    });\n\n    recompute();\n  })();\n  <\/script>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Der Zielzustand: Wohin das f\u00fchrt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Am Ende steht die KIS-Pr\u00fcfung als wiederkehrender Bestandteil des Betriebs, der die Verf\u00fcgbarkeit achtet. Schwache Zug\u00e4nge und veraltete TLS-Konfigurationen werden sichtbar und lassen sich nach Dringlichkeit einordnen, ohne dass ein Test das laufende System gef\u00e4hrdet. Erm\u00f6glicht wird das durch die F\u00e4higkeit von Hacktor zu geplanten Zeiten eingesetzt werden zu k\u00f6nnen, so dass Belastungsspitzen umschifft werden. Zwischen den Pr\u00fcfl\u00e4ufen behalten Watchdog, Pulsar Agent, SIEM und Observer das Umfeld des KIS im Blick, und Auff\u00e4lligkeiten erreichen das MDR-Team.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und die verantwortliche Person kann gegen\u00fcber Auditierenden und Gesch\u00e4ftsf\u00fchrung belastbar darlegen, was gepr\u00fcft wurde und was daraus folgt. Der Zwiespalt vom Anfang, pr\u00fcfen zu m\u00fcssen und die Verf\u00fcgbarkeit zu sch\u00fctzen, ist damit aufgel\u00f6st.<\/p>\n\n\n\n<!-- ============================================================\n     Enginsight \u00b7 Abschluss-CTA (Security Audit)\n     Eigenst\u00e4ndiges Snippet f\u00fcr WordPress Gutenberg (Custom-HTML-Block).\n     Enginsight-CI (Navy \/ Poppins \/ Magenta \/ Cyan).\n     Alles scoped unter .ngs-audit-cta, keine globalen Selektoren.\n     ============================================================ -->\n<div class=\"ngs-audit-cta\" id=\"ngsAuditCta\">\n  <style>\n    @import url('https:\/\/fonts.googleapis.com\/css2?family=Poppins:wght@400;500;600;700&display=swap');\n    .ngs-audit-cta{\n      --ac-bg:#0A1A2F; --ac-ink:#EAF1F8; --ac-ink-soft:#B7C5D8;\n      --ac-line:rgba(255,255,255,.14); --ac-line-strong:rgba(255,255,255,.24);\n      --ac-magenta:#E91E8C; --ac-magenta-dark:#c81678; --ac-cyan:#2AFAFE;\n      --ac-font:\"Poppins\",system-ui,-apple-system,\"Segoe UI\",Roboto,Helvetica,Arial,sans-serif;\n      all:initial;\n      display:block; position:relative; overflow:hidden;\n      font-family:var(--ac-font); color:var(--ac-ink);\n      background:var(--ac-bg); background-image:radial-gradient(120% 140% at 90% -10%, rgba(233,30,140,.16), rgba(10,26,47,0) 55%);\n      border:1px solid var(--ac-line-strong); border-radius:14px;\n      max-width:760px; margin:32px auto; padding:30px 30px 32px;\n      box-shadow:0 18px 44px rgba(0,0,0,.35);\n    }\n    .ngs-audit-cta *{box-sizing:border-box; margin:0; padding:0; font-family:inherit}\n    .ngs-audit-cta::before{\n      content:\"\"; position:absolute; top:0; left:0; right:0; height:3px;\n      background:linear-gradient(90deg, var(--ac-magenta), var(--ac-cyan));\n    }\n    .ngs-audit-cta .ac-kicker{\n      font-size:12px; font-weight:600; letter-spacing:.14em; text-transform:uppercase;\n      color:var(--ac-cyan); margin-bottom:10px;\n    }\n    .ngs-audit-cta h2{\n      font-size:23px; line-height:1.25; font-weight:600; letter-spacing:-.01em;\n      color:#fff; margin-bottom:10px;\n    }\n    .ngs-audit-cta p{\n      font-size:16px; line-height:1.6; font-weight:400; color:var(--ac-ink-soft);\n      max-width:58ch; margin-bottom:22px;\n    }\n    .ngs-audit-cta .ac-btn{\n      display:inline-flex; align-items:center; gap:10px;\n      font-size:16px; font-weight:600; color:#fff; text-decoration:none;\n      background:var(--ac-magenta); border-radius:10px; padding:14px 24px;\n      transition:background .16s ease;\n    }\n    .ngs-audit-cta .ac-btn:hover,\n    .ngs-audit-cta .ac-btn:focus-visible{background:var(--ac-magenta-dark)}\n    .ngs-audit-cta .ac-btn .ac-arr{transition:transform .16s ease}\n    .ngs-audit-cta .ac-btn:hover .ac-arr{transform:translateX(3px)}\n    .ngs-audit-cta :focus-visible{outline:2px solid var(--ac-cyan); outline-offset:3px; border-radius:10px}\n    @media (max-width:600px){\n      .ngs-audit-cta{padding:26px 22px 28px}\n      .ngs-audit-cta h2{font-size:21px}\n      .ngs-audit-cta .ac-btn{width:100%; justify-content:center}\n    }\n    @media (prefers-reduced-motion:reduce){ .ngs-audit-cta *{transition:none !important} }\n  <\/style>\n\n  <p class=\"ac-kicker\">N\u00e4chster Schritt<\/p>\n  <h2>IT-Umgebung analysieren<\/h2>\n  <p>Wer wissen m\u00f6chte, wie es um die eigene IT-Landschaft steht und und mehr \u00fcber deren Absicherung erfahren m\u00f6chte, findet den Einstieg \u00fcber den Enginsight Security Audit.<\/p>\n  <a class=\"ac-btn\" data-cta=\"security-audit\" href=\"https:\/\/enginsight.com\/de\/securityaudit\/?utm_source=blog&amp;utm_medium=cta&amp;utm_campaign=kis-system-penetrationstest\" target=\"_blank\" rel=\"noopener\">\n    Zum Enginsight Security Audit\n  <\/a>\n\n  <script>\n  (function(){\n    var root = document.getElementById(\"ngsAuditCta\");\n    if(!root) return;\n    var btn = root.querySelector(\"[data-cta]\");\n    if(btn){\n      btn.addEventListener(\"click\", function(){\n        if(window.gtag){\n          window.gtag(\"event\", \"cta_click\", {\n            cta: \"security-audit\",\n            article: \"kis-system-penetrationstest\"\n          });\n        }\n      });\n    }\n  })();\n  <\/script>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>IT-Sicherheit im Krankenhaus und Penetration Testing Ein Krankenhausinformationssystem (KIS) steht selten still. Patientenverwaltung und Behandlungsdokumentation laufen dar&#xFC;ber zusammen, und ein Ausfall legt die digitale Behandlung im ganzen Haus lahm. Wer die IT eines Krankenhauses verantwortet, kennt diesen Druck: Das System muss rund um die Uhr erreichbar sein. Seit Anfang 2025 liegt zugleich eine unbequeme Erkenntnis [&#x2026;]<\/p>\n","protected":false},"author":34,"featured_media":38968,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_eb_attr":"","footnotes":"","_members_access_role":[],"_members_access_error":""},"categories":[10],"tags":[105,91,409,403,411,73,410],"class_list":["post-38967","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-endpoint-netzwerksicherheit","tag-automatisierter-pentest","tag-bruteforce","tag-kis","tag-krankenhaus","tag-krankenhaus-pentest","tag-pentest","tag-pentesting"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/38967","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/34"}],"replies":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/comments?post=38967"}],"version-history":[{"count":1,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/38967\/revisions"}],"predecessor-version":[{"id":38969,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/38967\/revisions\/38969"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media\/38968"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=38967"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/categories?post=38967"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/tags?post=38967"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}