Was ein Penetrationstest wirklich kostet - ohne Preisrechner-Fantasie.
Ein externer Penetrationstest kostet in Deutschland typischerweise 7.000€ - 16.000€ für eine einzelne Anwendung oder API. Größere Engagements - Netzwerk mit Active Directory, Cloud-Landing-Zone, SAP - liegen eher zwischen 12.000€ und 30.000€. Diese Zahlen sind indikativ und hängen am tatsächlichen Umfang - nicht am Verkaufsgespräch.
Typischer Umfang, typische Dauer, typische Preisspanne.
Alle Angaben sind indikativ und dienen der Orientierung - das verbindliche Angebot folgt immer aus dem Scoping-Gespräch zu Ihrer tatsächlichen Umgebung.
| Engagement | Typischer Umfang | Tester-Tage | Indikative Spanne |
|---|---|---|---|
Web-Anwendung / API | Eine Anwendung mit Standard-Funktionsumfang, ein Rollen-Set, ein bis zwei Umgebungen. | 5-10 | 7.000€ - 16.000€ |
Externer Perimeter / Netzwerk | Öffentlich erreichbare IP-Ranges, exponierte Dienste, VPN-/E-Mail-Gateways. | 4-8 | 6.000€ - 13.000€ |
Internes Netzwerk / Active Directory | Assumed-Breach-Ausgangspunkt, AD-Domäne mit einigen tausend Objekten, Tier-0-Pfade. | 8-15 | 12.000€ - 24.000€ |
Cloud (Azure / AWS / M365) | Ein bis zwei Subscriptions/Accounts, IAM-Review, Landing-Zone, CI/CD-Anbindung. | 8-14 | 12.000€ - 22.000€ |
Mobile App (iOS/Android) | Eine Plattform, Backend-API inklusive, Reversing und Runtime-Analyse. | 6-10 | 8.000€ - 15.000€ |
SAP | SAP-Berechtigungen, RFC-Gateway, SAProuter, ausgewählte BTP-Integrationen. | 10-18 | 16.000€ - 30.000€ |
AI / LLM | Ein LLM-gestützter Assistent oder Agent inkl. RAG-Pipeline und Tool-Aufrufen. | 7-12 | 10.000€ - 19.000€ |
Ein fokussiertes Red Team oder ein DORA-TLPT-Format nach TIBER-EU läuft über Wochen und liegt typischerweise bei 35.000€ - 85.000€ - Details dazu auf unserer Red-Teaming-Seite.
Sieben Faktoren, die den Tage-Aufwand bestimmen.
- 01Umfang: Anzahl Anwendungen, Rollen, Umgebungen, IP-Ranges oder AD-Objekte.
- 02Authentifiziert vs. unauthentifiziert: Tests mit mehreren Rollen brauchen mehr Tage als ein reiner Außenblick.
- 03Compliance-Nachweise: strukturierte Evidenz für ISO 27001, DORA, NIS2 oder TISAX braucht zusätzliche Dokumentations- und Mapping-Arbeit.
- 04Behebungsunterstützung: ein Remediation-Call oder mehrere Abstimmungsrunden mit Ihrem Entwicklungsteam.
- 05Retest-Umfang: Verifikation einzelner Findings oder vollständiger Re-Scan nach Fixes.
- 06Staffing: durchgehend Senior-Operator:innen vs. Junior-Offshore-Teams mit Senior-Review am Ende.
- 07Reporting-Tiefe: Executive Summary allein oder zusätzlich technischer Bericht mit CVSS, PoC und Ticket-Export.
Egal welcher Umfang - diese Bestandteile sind Standard.
Senior-Operator:innen
Kein Junior-Team mit Senior-Signatur am Ende - Senior-Level führt den Test.
Manuelle Tiefe nach OWASP WSTG/ASVS
Scanner nur als Kartierungshilfe - Business-Logik und Kettenangriffe werden manuell verifiziert.
Executive- und technischer Bericht
Management-taugliche Zusammenfassung plus technischer Nachweis mit CVSS und Proof-of-Concept.
Remediation-Call
Ein Termin mit Ihrem Team zur Priorisierung und Klärung offener Fragen zu den Findings.
Retest im Angebot ausgewiesen
Verifikations-Retest ist Standardbestandteil jedes Angebots - Umfang und Frist stehen explizit im Angebot.
Ein Scanner-Report mit Deckblatt löst kein Sicherheitsproblem.
Angebote deutlich unter den oben genannten Spannen kommen fast immer aus derselben Quelle: automatisierte Scans, wenig bis keine manuelle Verifikation, und ein Bericht, der Findings aus Tool-Output kopiert statt sie auszunutzen und zu bewerten. Für einen ersten Überblick mag das reichen - für einen Nachweis gegenüber Auditor, Kunde oder Aufsicht nicht.
Senior-geführte, manuelle Arbeit kostet mehr pro Tag, braucht aber weniger Tage für dasselbe Ergebnis - und findet Business-Logik-Fehler und Kettenangriffe, die kein Scanner sieht. Der Preisunterschied ist selten Marge, sondern die Zeit, die tatsächlich am System verbracht wird.
Häufige Fragen zu Pentest-Kosten
Was kostet ein Penetrationstest?→
Ein externer Penetrationstest kostet in Deutschland typischerweise 7.000€ - 16.000€ für eine einzelne Anwendung oder API, je nach Umfang, Rollen und geforderter Compliance-Nachweisführung. Größere Engagements - internes Netzwerk mit Active Directory, Cloud-Landing-Zone oder SAP - liegen eher zwischen 12.000€ und 30.000€. Ein fokussiertes Red Team oder ein DORA TLPT liegt deutlich darüber, meist im Bereich 35.000€ - 85.000€.
Warum gibt es keine Fixpreise?→
Jede Umgebung ist anders: Anzahl Rollen, Umgebungen, Integrationen und Compliance-Anforderungen bestimmen den Tage-Aufwand. Ein seriöses Angebot folgt einem kurzen Scoping-Gespräch, nicht einem Preisrechner - sonst wird entweder zu viel oder zu wenig getestet.
Ist ein Retest inklusive?→
Ein Verifikations-Retest wird als eigener Posten im Angebot ausgewiesen - Umfang und Frist stehen bereits im Scoping fest, nicht als versteckte Zusatzkosten nach Projektabschluss.
Was kostet ein Pentest für ISO 27001?→
Der Test selbst bewegt sich in denselben Bandbreiten wie oben. Zusätzlich kommt Aufwand für strukturierte Evidenz hinzu - Mapping auf A.8.29, CVSS-Bewertung, Übergabe ins Risikoregister - meist ein Aufschlag von 10-20 % gegenüber einem Test ohne Audit-Anforderung.
Wie schnell bekomme ich ein Angebot?→
Nach einem kurzen Scoping-Gespräch, meist innerhalb von 3-5 Werktagen. Start ist üblicherweise innerhalb von 2-4 Wochen möglich.
Kosten Red Team / TIBER / DORA TLPT mehr?→
Ja, deutlich. Ein szenariobasiertes Red Team oder ein TLPT-Format nach TIBER-EU / DORA Artikel 26 läuft über Wochen statt Tage, verlangt getrennte Threat-Intelligence- und Angriffsrollen und liegt typischerweise bei 35.000€ - 85.000€.
Umfang klären, verbindliches Angebot bekommen.
In einem kurzen Scoping-Gespräch legen wir Umfang, Rollen und Compliance-Anforderungen fest - und Sie bekommen eine Preisspanne, die zu Ihrer tatsächlichen Umgebung passt.
Kurze Updates zu Preisentwicklung, Scoping-Praxis und Compliance-Anforderungen.
Für CISOs und Einkauf, die Pentest-Budgets planen. Kurz gehalten, ohne Marketing.
Kompakt, unregelmäßig, jederzeit abbestellbar.