Was kostet ein Penetrationstest und wovon der Preis abhängt

Das Wichtigste in Kürze

  • Ein Basistest einer Webanwendung beginnt bei rund 2.000 €
  • Ein typisches Projekt umfasst 5 bis 15 Personentage
  • Den Preis bilden Umfang, Testtiefe und Form des Berichts - nicht ein Stundensatz
  • Der Retest nach der Behebung ist bei uns im Preis enthalten
  • Ein Angebot ohne definierten Umfang lässt sich mit nichts vergleichen

Auf die Frage „was kostet ein Penetrationstest“ antworten die meisten Anbieter mit „das kommt darauf an“. Das stimmt und hilft Ihnen beim Planen des Budgets kein Stück weiter. Dieser Artikel ist der Versuch, konkreter zu antworten: woraus sich der Preis zusammensetzt, welche Spannen realistisch sind und warum zwei Angebote für dasselbe System sich um die Hälfte unterscheiden können.

Orientierungswerte

Unsere Preise ergeben sich aus Umfang und Komplexität, nicht aus einer Pauschalpreisliste. Zur Orientierung:

UmfangDauerRichtpreis
Kleinere Webanwendung oder API3–5 Tageab 2.000 €
Umfangreiche Anwendung mit mehreren Rollen5–10 Tagenach Umfang
Interne oder externe Infrastruktur1–3 Wochennach Anzahl der Systeme
Cloud-Umgebung, komplexe Systemlandschaftindividuellnach Umfang
Red Teaming2–6 Wochenab 5.000 €

Ein typisches Projekt umfasst 5 bis 15 Personentage. Einen genauen und festen Preis erhalten Sie nach einem kurzen Gespräch, in dem wir den Umfang durchgehen - und dieses Gespräch ist unverbindlich.

Was Sie für diese Tage konkret bekommen, beschreiben wir auf der Seite Penetrationstests.

Was den Preis wirklich bildet

1. Umfang

Der größte Posten. Es geht nicht nur um die Anzahl der Systeme, sondern um die Anzahl der Dinge, die einzeln getestet werden müssen:

  • Anzahl der Rollen. Eine Anwendung mit drei Nutzertypen bedeutet, dass die Autorisierungstests dreimal laufen müssen - und zusätzlich zwischen den Rollen gegeneinander.
  • Anzahl der Funktionen. Zehn Formulare sind nicht zehnmal so viel Arbeit wie eines, aber eben auch nicht dieselbe.
  • Integrationen. Jede Anbindung an ein Fremdsystem ist eine weitere Angriffsfläche.
  • Umgebung. Ein Test auf der Produktivumgebung erfordert Vorsicht und Abstimmung, und die kostet Zeit.

2. Testtiefe

Hier unterscheiden sich zwei Angebote am stärksten, und hier ist der Vergleich am schwersten.

Ein automatisierter Scan fährt das System mit einem Werkzeug ab und listet auf, was das Werkzeug kennt. Er ist günstig, schnell und findet Bekanntes. Er kann die Logik Ihrer Anwendung nicht verstehen - er bemerkt nicht, dass Nutzer A die Bestellungen von Nutzer B sieht, weil er nicht weiß, dass er das nicht dürfte.

Ein manueller Penetrationstest wird von einem Menschen durchgeführt, der die Logik versteht und gezielt versucht, sie zu umgehen. Er findet Fehler in der Autorisierung, in Geschäftsregeln und in der Verkettung mehrerer Kleinigkeiten zu einem schwerwiegenden Befund. Er kostet ein Vielfaches, weil er ein Vielfaches an Arbeit ist.

Wenn ein Angebot deutlich günstiger ist als die anderen, lautet die erste Frage: wie viel davon ist manuelle Arbeit?

Den Unterschied zwischen beiden Verfahren gehen wir im Detail im Artikel Schwachstellenscan oder Penetrationstest durch.

3. Form des Berichts

Der Bericht ist das Produkt, nicht ein Nebeneffekt. Der Unterschied zwischen einem Werkzeug-Export und einem brauchbaren Bericht sind mehrere Personentage Arbeit - und genau dieser Unterschied entscheidet, ob Ihr Auditor das Ergebnis als Nachweis akzeptiert.

4. Retest

Nach der Behebung der Befunde muss überprüft werden, ob die Behebung wirkt. Bei uns ist der Retest Teil des Preises - keine Aufpreisposition. Fragen Sie beim Vergleich von Angeboten ausdrücklich danach, denn es ist eine übliche versteckte Position, und ohne ihn haben Sie ein dokumentiertes Problem statt einer dokumentierten Lösung.

Was den Preis nicht bestimmt

Die Größe Ihres Unternehmens. Getestet wird ein System, nicht ein Jahresabschluss. Ein kleines Unternehmen mit einer komplexen Anwendung zahlt mehr als ein großes mit einer schlichten Website.

Die Anzahl der gefundenen Schwachstellen. Der Preis gilt für die Arbeit, nicht für die Befunde. Ein Anbieter, der pro Befund bezahlt wird, hat einen Anreiz, den Schweregrad aufzublasen.

Ob Sie ein „lohnendes Ziel“ sind. Das ist ein Argument aus dem Marketing, nicht aus der Budgetplanung.

Wie Sie zwei Angebote vergleichen

Wenn zwei Zahlen auf dem Tisch liegen und sich um die Hälfte unterscheiden, kaufen Sie fast sicher nicht dasselbe. Gehen Sie fünf Fragen durch:

  1. Wie ist der Umfang definiert? Eine genaue Liste von Systemen, Domains, Rollen und Funktionen. Ein Angebot ohne diese Liste lässt sich mit nichts vergleichen.
  2. Wie viele Personentage? Das ist die Einheit, in der die Arbeit tatsächlich gemessen wird.
  3. Welcher Anteil ist manuell? Fragen Sie ruhig direkt.
  4. Nach welcher Methodik? OWASP WSTG, ASVS und die übrigen Standards beschreiben Abdeckungstiefe konkret und überprüfbar.
  5. Ist der Retest enthalten? Wenn nicht, rechnen Sie ihn dazu.

Eine sechste, optionale Frage: wer testet konkret und welche Zertifizierungen bringt diese Person mit? Bei technischer Arbeit liegt der Unterschied zwischen Senior und Junior darin, was sie finden - nicht darin, wie lange sie brauchen. Worauf Sie bei der Auswahl sonst noch achten sollten, steht im Artikel Ethical Hacker beauftragen.

Wann Sie keinen Penetrationstest brauchen

Die ehrliche Antwort ist, dass manchmal die günstigere Leistung die richtige ist:

  • Wenn Sie bekannte Schwachstellen laufend über viele Systeme hinweg im Blick behalten wollen, passt eine regelmäßig wiederholte Schwachstellenanalyse besser.
  • Wenn Sie wissen wollen, ob Ihre Mitarbeitenden Phishing erkennen, brauchen Sie eine Social-Engineering-Simulation, keinen Anwendungstest.
  • Wenn Sie wissen wollen, ob ein echter Angreifer den ganzen Weg bis zu den Daten gehen würde, sprechen wir über Red Teaming - eine andere Disziplin und ein anderes Budget.

Der teuerste Test ist der, den Sie für die falsche Sache beauftragt haben.

Was bei uns im Preis enthalten ist

  • Beratung und Definition des Umfangs einschließlich Rules of Engagement.
  • Manuelles Testen nach anerkannten Methodiken, nicht nur ein Scan.
  • Ein Bericht mit Managementzusammenfassung und technischem Teil mit Nachweisen.
  • Konkrete Empfehlungen zur Behebung, keine generischen Verweise.
  • Retest nach der Behebung der Befunde.
  • Eine Ergebnisbesprechung mit dem Tester, der den Test durchgeführt hat.

Ein festes und unverbindliches Angebot erstellen wir nach einem kurzen Gespräch - vereinbaren Sie es hier oder schreiben Sie uns.

Kosten eines Penetrationstests - häufige Fragen

01

Was kostet ein Penetrationstest einer Webanwendung?

Ein Basistest einer kleineren Webanwendung oder API beginnt bei rund 2.000 € und dauert 3 bis 5 Tage. Größere Netzwerke, Cloud-Umgebungen und komplexe Systeme kosten mehr. Ein typisches Projekt umfasst 5 bis 15 Personentage. Einen Festpreis nennen wir nach einem kurzen, unverbindlichen Scoping-Gespräch, in dem wir den Umfang gemeinsam durchgehen.

02

Warum unterscheiden sich zwei Angebote für dasselbe System um die Hälfte?

Weil Sie fast sicher nicht dasselbe kaufen. Der größte Unterschied liegt im Anteil manueller Arbeit: ein automatisierter Scan findet bekannte Schwachstellen, versteht aber die Logik Ihrer Anwendung nicht und bemerkt nicht, dass ein Nutzer die Bestellungen eines anderen sehen kann. Die zweite Quelle des Unterschieds ist die Form des Berichts und die Frage, ob der Retest im Preis enthalten ist.

03

Ist der Retest nach der Behebung im Preis enthalten?

Bei uns ja, es ist keine Zusatzposition. Beim Vergleich von Angeboten sollten Sie ausdrücklich danach fragen, denn der Retest ist eine häufige versteckte Position. Ohne ihn haben Sie ein dokumentiertes Problem statt einer dokumentierten Lösung - und genau dieser Unterschied entscheidet im Audit.

04

Wie lange dauert ein Penetrationstest?

Ein kleinerer Test einer Webanwendung dauert üblicherweise 3 bis 5 Tage, ein umfassender Infrastrukturtest 1 bis 3 Wochen. Dazu kommt Zeit für die Abstimmung des Umfangs und für die Erstellung des Berichts. Eine genaue Schätzung erhalten Sie im Erstgespräch.

05

Was kostet ein Red-Teaming-Projekt im Vergleich?

Red Teaming beginnt bei rund 5.000 € und dauert typischerweise 2 bis 6 Wochen. Es ist eine andere Disziplin als ein Penetrationstest: getestet wird nicht ein System, sondern ob Ihre Erkennung und Ihre Prozesse einen zielgerichteten Angriff bemerken. Sinnvoll ist es erst, wenn die offensichtlichen Schwachstellen bereits behoben sind.

06

Ist ein Penetrationstest für NIS2 oder ISO 27001 teurer?

Der Test selbst nicht - der Umfang bestimmt den Preis, nicht der Anlass. Was hinzukommt, ist die Form des Nachweises: eine Berichtsstruktur, die ein Auditor lesen kann, die Zuordnung der Befunde zu den jeweiligen Anforderungen und eine Retest-Bestätigung, die den Nachweiskreis schließt. Bei uns ist das Teil der Leistung und keine Aufpreisposition.

Nach einem kurzen Gespräch nennen wir Ihnen einen festen, unverbindlichen Preis.

Angebot anfordern