Bewertet organisatorische und servicespezifische Fähigkeit.
CREST bietet unabhängige Akkreditierungen für Cybersecurity-Dienstleister und deren Servicefähigkeiten. Dies ist von individuellen beruflichen Qualifikationen zu unterscheiden und betrifft unter anderem Pentest, Security Operations, Incident Response und Threat Intelligence.

Unternehmensakkreditierung ist nicht dasselbe wie eine individuelle CREST-Qualifikation. CREST erklärt, dass für eine Unternehmensakkreditierung grundsätzlich nicht alle Personen CREST-qualifiziert sein müssen; Fähigkeiten, Erfahrung und vorhandene Qualifikationen können bewertet werden.
Bewertet organisatorische und servicespezifische Fähigkeit.
Mehrere Akkreditierungsstandards sind verfügbar.
Unternehmensanforderungen und AI-enabled Pentest wurden ergänzt.
Individuelle Prüfungen sind nicht mit Unternehmensakkreditierung gleichzusetzen.
CREST betreibt Akkreditierungs-, Qualifikations- und Community-Programme zur Vertrauensbildung in Cybersecurity-Dienste. Unternehmensakkreditierung betrachtet Governance, Qualität, Ethik, Menschen, Prozesse und Leistungserbringung.
Eine Forderung nach einem CREST-akkreditierten Anbieter ist daher etwas anderes als eine individuelle Zertifizierung eines Mitarbeiters.
Aktuell gibt es Standards unter anderem für Cyber Threat Intelligence, Incident Exercising, Incident Response, Penetration Testing, Security Architecture, Security Operations, TISA, TLPT und Vulnerability Assessment.
CREST ist damit nicht auf Pentests beschränkt.
| Service | Fokus | Typischer Anbieter |
|---|---|---|
| Penetration Testing | Qualität der Pentest-Leistung | Pentest/Red-Team-Firma |
| Security Operations | Security Operations | SOC/MDR |
| Incident Response | IR-Fähigkeit | DFIR/IR |
| Cyber Threat Intelligence | Threat Intelligence | CTI-Anbieter |
| Vulnerability Assessment | Schwachstellenbewertung | Security-Beratung |
Cybersecurity-Dienstleister werden gegen allgemeine und servicespezifische Anforderungen bewertet. Geschäft, Team, Qualitätssystem und reale Lieferfähigkeit müssen zur beantragten Akkreditierung passen.
Eine allgemeine Softwarefirma kann CREST nicht sinnvoll als reines Marketing-Badge behandeln.
Individuelle CREST-Qualifikationen prüfen Wissen und Fähigkeiten einer Person; Unternehmensakkreditierung bewertet Organisation, Personal, Qualität und Governance.
CREST nennt keine allgemeine Pflicht, dass alle Beteiligten CREST-qualifiziert sein müssen.
Zunächst den passenden Servicestandard wählen. Dann Nachweise für Company General Requirements und den servicespezifischen Standard vorbereiten, einschließlich Teamkompetenz, QA, Datenhandling und Methodik.
Aktuelle CREST-Seiten sind maßgeblich, da Membership- und Bewerbungsmodelle aktualisiert werden können.
Bewertet werden Scope, Autorisierung, Methodik, sichere Durchführung, Quality Review, Reporting, Kundendatenschutz und Kompetenz—not nur Scanner-Nutzung.
Dies schafft Vertrauen in wiederholbare professionelle Leistung.
CREST ergänzte am 28. Juli 2026 Anforderungen zu Responsible AI Use und AI-Enabled Penetration Testing.
Governance, Aufsicht, Transparenz und professionelles Urteil stehen dabei im Mittelpunkt.
Membership-Tier, Serviceakkreditierung und individuelle Qualifikation dürfen nicht gleichgesetzt werden. Das Membership-Modell wurde 2026 aktualisiert.
Bei einer Kundenforderung sollte die konkrete Serviceakkreditierung geprüft werden.
CREST arbeitet international. Die Berechtigung eines türkischen Unternehmens sollte anhand aktueller regionaler und servicespezifischer Regeln bestätigt werden.
Auch die Akzeptanz im Zielmarkt kann je Ausschreibung variieren.
Governance, Ethik, Kundenautorisierung, Kompetenzmatrizen, QA, Beispielberichte, Aufbewahrung/Löschung, Beschwerden, sichere Kommunikation und Eskalation sind gute Vorbereitungspunkte.
Tool-Inventar, Datenstandorte, Zugriffskontrollen und sichere Reportzustellung unterstützen die Nachweisführung.
CREST bewertet Cybersecurity-Servicefähigkeit. ISO 27001 zertifiziert ein ISMS, SOC 2 berichtet über Servicekontrollen und PCI DSS schützt Zahlungskontodaten.
| Rahmenwerk | Ergebnis | Typisches Ziel |
|---|---|---|
| CREST | Unternehmens-/Serviceakkreditierung | Pentest/SOC/IR/CTI |
| ISO 27001 | ISMS-Zertifikat | Alle Branchen |
| SOC 2 | Attestierungsbericht | SaaS/B2B |
| PCI DSS | Payment-Security-Validierung | Merchant/Payment |
| FedRAMP | Federal Cloud Certification | CSP für US-Behörden |
Nein. CREST bietet auch Unternehmens- und Serviceakkreditierungen.
CREST nennt keine allgemeine Pflicht; Fähigkeiten und Erfahrung können bewertet werden.
Nein. Auch Security Operations, Incident Response, CTI und weitere Bereiche sind abgedeckt.
Ja. Responsible AI und AI-enabled Penetration Testing wurden ergänzt.
Die Berechtigung sollte anhand der aktuellen CREST-Regeln direkt bestätigt werden.
Nein. Beide verfolgen unterschiedliche Ziele.
Wir behaupten nicht, Zertifizierungsstelle oder unabhängiger Prüfer zu sein. Wir können bei der technischen Vorbereitung von Servern, Hosting, Zugriffen, Logging, Backups und Basisschutzmaßnahmen unterstützen.