DiGA-Penetrationstests für die BfArM-Verzeichnisaufnahme
Testen Sie Anwendung, Backend, APIs und Cloud-Komponenten im DiGA-Prüfumfang mit White-Box-Tests, manueller Codeprüfung und klaren Nachweisen für die BfArM-Sicherheitsanforderungen.

DiGA-Penetrationstests zur Vorbereitung auf das BfArM-Verfahren
Bewerten Sie den vollständigen technischen Umfang Ihrer digitalen Gesundheitsanwendung und überführen Sie validierte Findings in Nachweise für Sicherheits-, Entwicklungs- und Regulierungsteams.
Sicherheitslücken vor dem DiGA-Antrag erkennen
Testen Sie die vorgesehene DiGA-Version und die technischen Komponenten im Prüfumfang, dokumentieren Sie validierte Findings und beheben Sie Sicherheitsprobleme vor der BfArM-Prüfung.

Testen Sie die gesamte DiGA-Angriffsfläche
Bewerten Sie die patientenseitige Anwendung, Backend-Dienste, APIs, Identitätsabläufe, Drittanbieterintegrationen und Cloud-Infrastruktur, die Gesundheitsdaten verarbeiten.

Korrekturen prüfen, bevor sie den Antrag blockieren
Verfolgen Sie validierte Findings, Verantwortliche und vereinbarte Nachprüfungen, damit Ihr Team den aktualisierten Sicherheitsstand dokumentieren kann.

Die Rolle von Penetrationstests bei der DiGA-Sicherheit
Unterstützen Sie relevante Informationssicherheitsanforderungen der DiGAV mit technischen Tests nach BSI-Empfehlungen und aktuellen OWASP-Methoden. Ein Pentest unterstützt das Verfahren, ersetzt aber nicht die umfassendere BfArM-Prüfung.
Basis
Wie Blaze unterstützt
Penetrationstest aller Komponenten
BfArM-DiGA-Leitfaden (seit Februar 2024 einschließlich Backend)
Umfassender Pentest von App, Backend, APIs und Infrastruktur mit manueller Codeprüfung und White-Box-Tests.
BSI TR-03161
Technische Sicherheitsanforderungen für Gesundheitsanwendungen
Tests unter Berücksichtigung der TR-03161; der Leitfaden von Dezember 2025 erlaubt, dass die TR-03161-Zertifizierung den separaten Pentest ersetzt.
OWASP (MASVS / ASVS / Top 10)
Basisstandard für Anwendungssicherheit
Manuelle Tests über die OWASP Top 10 hinaus auf Mobile-, Web- und API-Angriffsflächen.
§139e SGB V
Rechtsgrundlage für das DiGA-Verzeichnis
Nachweise zur Unterstützung der Sicherheitsanforderungen für Verzeichnisaufnahme und Erstattung.
GDPR Art. 32 / ISO 27001
Datenschutz und ISMS
Nachweise zur Verarbeitungssicherheit und ISMS-orientierte Berichte (ISO-27000-Reihe oder BSI 200-2).
Technische Nachweise für die DiGA-Sicherheitsbewertung
Sie erhalten einen klaren Prüfumfang, validierte Findings, Nachweise aus der Codeprüfung, Empfehlungen zur Behebung und Berichte für den umfassenderen BfArM- und BSI-Assurance-Prozess.
DiGA-spezifische Berichterstattung
Dokumentieren Sie Umfang, Methodik, validierte Findings und Behebungsstatus anhand der für das Projekt relevanten DiGA-Sicherheitsanforderungen.
White-Box-Tests und Codeprüfung
Kombinieren Sie praktische Penetrationstests mit Quellcodeanalyse, wenn der vereinbarte DiGA-Umfang und die anwendbare BSI-Prüftiefe eine eingehendere Implementierungsprüfung erfordern.
Prüffähige Dokumentation
Sie erhalten technische Berichte und Management-Zusammenfassungen zur getesteten DiGA-Version, zum Umfang, zu Findings, Risiken und Behebungsstatus.
Erfahrenes Security-Testteam
Arbeiten Sie direkt mit benannten Testern mit Erfahrung in Web, Mobile, API, Cloud, Quellcode und regulierten digitalen Gesundheitsanwendungen.
Wiederverwendbare technische Nachweise
Nutzen Sie relevante Findings für DSGVO, ISO 27001, Kunden-Assurance und weitere Sicherheitsarbeiten, wenn sich geprüfter Umfang und Anforderungen tatsächlich überschneiden.
Validierung von Korrekturen
Prüfen Sie vereinbarte Korrekturen erneut und dokumentieren Sie den aktualisierten Stand, wenn die Validierung im gewählten Paket oder Programm enthalten ist.
Relevante DiGA-Sicherheitsfindings wiederverwenden
Wenn sich Umfang und Anforderungen überschneiden, können dieselben technischen Findings Arbeiten zu DSGVO, ISO 27001 oder DiPA unterstützen. Jeder Rahmen behält seine eigenen Pflichten.
DSGVO
Nutzen Sie relevante Findings, um die Sicherheit der Verarbeitung von Gesundheitsdaten nach DSGVO nachzuweisen oder zu verbessern.
ISO 27001
Nutzen Sie relevante Findings für Risikobehandlung im ISMS, Schwachstellenmanagement und die Verbesserung von Kontrollen.
Fragen zu DiGA-Penetrationstests
Security-Leistungen für Digital-Health-Teams
Ergänzen Sie DiGA-Penetrationstests durch umfassendere Produktsicherheitsprüfungen, Angreifersimulationen oder Beratung zum Sicherheitsprogramm.

Penetrationstests
Testen Sie Webanwendungen, APIs, Mobile, Cloud und Netzwerke auf ausnutzbare Schwachstellen und erhalten Sie validierte Findings sowie klare Empfehlungen zur Behebung.
.avif)
Angreifersimulation
Red-Team- und Purple-Team-Übungen testen, wie Ihre Organisation realistische Angriffsszenarien erkennt, darauf reagiert und sie eindämmt.

vCISO und Beratung
Entwickeln Sie Sicherheits-Roadmap, Behebungsprogramm und Assurance-Prozess rund um BfArM, DSGVO und weitergehende Kundenanforderungen.
Bereit, den Umfang Ihres DiGA-Pentests festzulegen?
Teilen Sie uns DiGA-Architektur, aktuelle Version, Antragszeitplan und Testbedarf mit. Wir helfen Ihnen, den passenden technischen Umfang festzulegen.