DiGA-Penetrationstests

DiGA-Penetrationstests für die BfArM-Verzeichnisaufnahme

Testen Sie Anwendung, Backend, APIs und Cloud-Komponenten im DiGA-Prüfumfang mit White-Box-Tests, manueller Codeprüfung und klaren Nachweisen für die BfArM-Sicherheitsanforderungen.

DiGA-Penetrationstests zur Vorbereitung auf das BfArM-Verfahren

Bewerten Sie den vollständigen technischen Umfang Ihrer digitalen Gesundheitsanwendung und überführen Sie validierte Findings in Nachweise für Sicherheits-, Entwicklungs- und Regulierungsteams.

BfArM-Vorbereitung

Sicherheitslücken vor dem DiGA-Antrag erkennen

Testen Sie die vorgesehene DiGA-Version und die technischen Komponenten im Prüfumfang, dokumentieren Sie validierte Findings und beheben Sie Sicherheitsprobleme vor der BfArM-Prüfung.

Umbrella Web Application dashboard showing workflow status and severity with 8 findings in a donut chart.
Schutz von Gesundheitsdaten

Testen Sie die gesamte DiGA-Angriffsfläche

Bewerten Sie die patientenseitige Anwendung, Backend-Dienste, APIs, Identitätsabläufe, Drittanbieterintegrationen und Cloud-Infrastruktur, die Gesundheitsdaten verarbeiten.

Nachweise zur Behebung

Korrekturen prüfen, bevor sie den Antrag blockieren

Verfolgen Sie validierte Findings, Verantwortliche und vereinbarte Nachprüfungen, damit Ihr Team den aktualisierten Sicherheitsstand dokumentieren kann.

Die Rolle von Penetrationstests bei der DiGA-Sicherheit

Unterstützen Sie relevante Informationssicherheitsanforderungen der DiGAV mit technischen Tests nach BSI-Empfehlungen und aktuellen OWASP-Methoden. Ein Pentest unterstützt das Verfahren, ersetzt aber nicht die umfassendere BfArM-Prüfung.

Anforderung

Basis

Wie Blaze unterstützt

Penetrationstest aller Komponenten

BfArM-DiGA-Leitfaden (seit Februar 2024 einschließlich Backend)

Umfassender Pentest von App, Backend, APIs und Infrastruktur mit manueller Codeprüfung und White-Box-Tests.

BSI TR-03161

Technische Sicherheitsanforderungen für Gesundheitsanwendungen

Tests unter Berücksichtigung der TR-03161; der Leitfaden von Dezember 2025 erlaubt, dass die TR-03161-Zertifizierung den separaten Pentest ersetzt.

OWASP (MASVS / ASVS / Top 10)

Basisstandard für Anwendungssicherheit

Manuelle Tests über die OWASP Top 10 hinaus auf Mobile-, Web- und API-Angriffsflächen.

§139e SGB V

Rechtsgrundlage für das DiGA-Verzeichnis

Nachweise zur Unterstützung der Sicherheitsanforderungen für Verzeichnisaufnahme und Erstattung.

GDPR Art. 32 / ISO 27001

Datenschutz und ISMS

Nachweise zur Verarbeitungssicherheit und ISMS-orientierte Berichte (ISO-27000-Reihe oder BSI 200-2).

Technische Nachweise für die DiGA-Sicherheitsbewertung

Sie erhalten einen klaren Prüfumfang, validierte Findings, Nachweise aus der Codeprüfung, Empfehlungen zur Behebung und Berichte für den umfassenderen BfArM- und BSI-Assurance-Prozess.

Check Circle

DiGA-spezifische Berichterstattung

Dokumentieren Sie Umfang, Methodik, validierte Findings und Behebungsstatus anhand der für das Projekt relevanten DiGA-Sicherheitsanforderungen.

Chart Donut

White-Box-Tests und Codeprüfung

Kombinieren Sie praktische Penetrationstests mit Quellcodeanalyse, wenn der vereinbarte DiGA-Umfang und die anwendbare BSI-Prüftiefe eine eingehendere Implementierungsprüfung erfordern.

Seal Check

Prüffähige Dokumentation

Sie erhalten technische Berichte und Management-Zusammenfassungen zur getesteten DiGA-Version, zum Umfang, zu Findings, Risiken und Behebungsstatus.

Lock Simple

Erfahrenes Security-Testteam

Arbeiten Sie direkt mit benannten Testern mit Erfahrung in Web, Mobile, API, Cloud, Quellcode und regulierten digitalen Gesundheitsanwendungen.

Stack

Wiederverwendbare technische Nachweise

Nutzen Sie relevante Findings für DSGVO, ISO 27001, Kunden-Assurance und weitere Sicherheitsarbeiten, wenn sich geprüfter Umfang und Anforderungen tatsächlich überschneiden.

Lightning

Validierung von Korrekturen

Prüfen Sie vereinbarte Korrekturen erneut und dokumentieren Sie den aktualisierten Stand, wenn die Validierung im gewählten Paket oder Programm enthalten ist.

Relevante DiGA-Sicherheitsfindings wiederverwenden

Wenn sich Umfang und Anforderungen überschneiden, können dieselben technischen Findings Arbeiten zu DSGVO, ISO 27001 oder DiPA unterstützen. Jeder Rahmen behält seine eigenen Pflichten.

01

DSGVO

Nutzen Sie relevante Findings, um die Sicherheit der Verarbeitung von Gesundheitsdaten nach DSGVO nachzuweisen oder zu verbessern.

02

ISO 27001

Nutzen Sie relevante Findings für Risikobehandlung im ISMS, Schwachstellenmanagement und die Verbesserung von Kontrollen.

03

DiPA

Nutzen Sie relevante Anwendungs- und Infrastruktur-Findings für DiPA-Sicherheitsarbeiten, wenn Systeme und Anforderungen übereinstimmen.

Fragen zu DiGA-Penetrationstests

Penetrationstests sind Teil der technischen DiGA-Sicherheitsprüfung. Welcher Nachweis konkret erforderlich ist, richtet sich nach den jeweils geltenden Vorgaben der DiGAV und des BfArM sowie dem Schutzbedarf der Anwendung. Blaze unterstützt die technische Prüfung, stellt aber kein TR-03161-Zertifikat aus und entscheidet nicht über die Aufnahme in das DiGA-Verzeichnis.
BSI TR-03161 ist die technische Richtlinie des BSI für Anwendungen im Gesundheitswesen. Sie beschreibt Sicherheitsziele und Prüfmerkmale unter anderem für DiGA und DiPA. Abhängig von der Prüftiefe können Quellcodeanalyse und Penetrationstests Bestandteil der Zertifizierungsprüfung sein.
White-Box-Tests geben Testern Einblick in Implementierungsdetails wie Quellcode, Architektur, Konfiguration oder Zugangsdaten. Dadurch lassen sich Schwachstellen untersuchen, die ein reiner Black-Box-Test möglicherweise übersieht. Je nach Prüftiefe nach BSI TR-03161 können Quellcodeanalyse und Penetrationstests zusammen erforderlich sein.
Nein. Das TR-03161-Zertifikat ist ein formeller Nachweis der Datensicherheit; die zugehörige Zertifizierungsprüfung kann je nach Prüftiefe selbst Quellcodeanalyse und Penetrationstests umfassen. Ein Pentest ist technische Prüfevidenz, aber kein Ersatz für das Zertifikat.
DiGA sind digitale Gesundheitsanwendungen im Leistungssystem der gesetzlichen Krankenversicherung. DiPA sind digitale Pflegeanwendungen für die häusliche Pflege. Beide gehören zum digitalen Anwendungsbereich des BfArM und unterliegen spezifischen Datenschutz- und Datensicherheitsanforderungen; diese Seite behandelt DiGA.
Testen Sie die Systeme im autorisierten DiGA-Prüfumfang: Mobile- oder Webanwendung, Backend-Dienste, APIs, Identitäts- und Zugriffsabläufe, relevante Drittanbieterintegrationen sowie die unterstützende Cloud- oder Hosting-Umgebung.
Ja, wenn sich Umfang und Anforderungen überschneiden. Dieselben validierten Findings können Arbeiten zur Sicherheit der Verarbeitung nach DSGVO, zur ISMS-Risikobehandlung, zum Schwachstellenmanagement und zur Kunden-Assurance unterstützen. Diese Rahmenwerke enthalten darüber hinaus eigenständige Pflichten.
Verwandte Leistungen

Security-Leistungen für Digital-Health-Teams

Ergänzen Sie DiGA-Penetrationstests durch umfassendere Produktsicherheitsprüfungen, Angreifersimulationen oder Beratung zum Sicherheitsprogramm.

Penetrationstests

Testen Sie Webanwendungen, APIs, Mobile, Cloud und Netzwerke auf ausnutzbare Schwachstellen und erhalten Sie validierte Findings sowie klare Empfehlungen zur Behebung.

Angreifersimulation

Red-Team- und Purple-Team-Übungen testen, wie Ihre Organisation realistische Angriffsszenarien erkennt, darauf reagiert und sie eindämmt.

vCISO und Beratung

Entwickeln Sie Sicherheits-Roadmap, Behebungsprogramm und Assurance-Prozess rund um BfArM, DSGVO und weitergehende Kundenanforderungen.

Bereit, den Umfang Ihres DiGA-Pentests festzulegen?

Teilen Sie uns DiGA-Architektur, aktuelle Version, Antragszeitplan und Testbedarf mit. Wir helfen Ihnen, den passenden technischen Umfang festzulegen.