Pentest Kosten · Preise · Angebot

Was ein Penetrationstest wirklich kostet — ohne Preisrechner-Fantasie.

Ein externer Penetrationstest kostet in Deutschland typischerweise 7.000 € bis 16.000 € für eine einzelne Anwendung oder API. Größere Engagements — Netzwerk mit Active Directory, Cloud-Landing-Zone, SAP — liegen eher zwischen 12.000 € und 30.000 €. Diese Zahlen sind indikativ und hängen am tatsächlichen Umfang — nicht am Verkaufsgespräch.

Indikative Preisspannen·Senior-geführt·Retest im Angebot ausgewiesen
Preisspannen nach Engagement-Typ

Typischer Umfang, typische Dauer, typische Preisspanne.

Alle Angaben sind indikativ und dienen der Orientierung — das verbindliche Angebot folgt immer aus dem Scoping-Gespräch zu Ihrer tatsächlichen Umgebung.

EngagementTypischer UmfangTester-TageIndikative Spanne
Web-Anwendung / API
Eine Anwendung mit Standard-Funktionsumfang, ein Rollen-Set, ein bis zwei Umgebungen.5–10 7.000 € – 16.000 €
Externer Perimeter / Netzwerk
Öffentlich erreichbare IP-Ranges, exponierte Dienste, VPN-/E-Mail-Gateways.4–8 6.000 € – 13.000 €
Internes Netzwerk / Active Directory
Assumed-Breach-Ausgangspunkt, AD-Domäne mit einigen tausend Objekten, Tier-0-Pfade.8–15 12.000 € – 24.000 €
Cloud (Azure / AWS / M365)
Ein bis zwei Subscriptions/Accounts, IAM-Review, Landing-Zone, CI/CD-Anbindung.8–14 12.000 € – 22.000 €
Mobile App (iOS/Android)
Eine Plattform, Backend-API inklusive, Reversing und Runtime-Analyse.6–10 8.000 € – 15.000 €
SAP
SAP-Berechtigungen, RFC-Gateway, SAProuter, ausgewählte BTP-Integrationen.10–18 16.000 € – 30.000 €
AI / LLM
Ein LLM-gestützter Assistent oder Agent inkl. RAG-Pipeline und Tool-Aufrufen.7–12 10.000 € – 19.000 €

Ein fokussiertes Red Team oder ein DORA-TLPT-Format nach TIBER-EU läuft über Wochen und liegt typischerweise zwischen 35.000 € und 85.000 € — Details dazu auf unserer Red-Teaming-Seite.

Was den Preis treibt

Sieben Faktoren, die den Tage-Aufwand bestimmen.

  • 01Umfang: Anzahl Anwendungen, Rollen, Umgebungen, IP-Ranges oder AD-Objekte.
  • 02Authentifiziert vs. unauthentifiziert: Tests mit mehreren Rollen brauchen mehr Tage als ein reiner Außenblick.
  • 03Compliance-Nachweise: strukturierte Evidenz für ISO 27001, DORA, NIS2 oder TISAX braucht zusätzliche Dokumentations- und Mapping-Arbeit.
  • 04Behebungsunterstützung: ein Remediation-Call oder mehrere Abstimmungsrunden mit Ihrem Entwicklungsteam.
  • 05Retest-Umfang: Verifikation einzelner Findings oder vollständiger Re-Scan nach Fixes.
  • 06Staffing: durchgehend Senior-Operator:innen vs. Junior-Offshore-Teams mit Senior-Review am Ende.
  • 07Reporting-Tiefe: Executive Summary allein oder zusätzlich technischer Bericht mit CVSS, PoC und Ticket-Export.
Was immer enthalten ist

Egal welcher Umfang — diese Bestandteile sind Standard.

Senior-Operator:innen

Kein Junior-Team mit Senior-Signatur am Ende — Senior-Level führt den Test.

Manuelle Tiefe nach OWASP WSTG/ASVS

Scanner nur als Kartierungshilfe — Business-Logik und Kettenangriffe werden manuell verifiziert.

Executive- und technischer Bericht

Management-taugliche Zusammenfassung plus technischer Nachweis mit CVSS und Proof-of-Concept.

Remediation-Call

Ein Termin mit Ihrem Team zur Priorisierung und Klärung offener Fragen zu den Findings.

Retest im Angebot ausgewiesen

Verifikations-Retest ist Standardbestandteil jedes Angebots — Umfang und Frist stehen explizit im Angebot.

Warum billiger nicht günstiger ist

Ein Scanner-Report mit Deckblatt löst kein Sicherheitsproblem.

Angebote deutlich unter den oben genannten Spannen kommen fast immer aus derselben Quelle: automatisierte Scans, wenig bis keine manuelle Verifikation, und ein Bericht, der Findings aus Tool-Output kopiert statt sie auszunutzen und zu bewerten. Für einen ersten Überblick mag das reichen — für einen Nachweis gegenüber Auditor, Kunde oder Aufsicht nicht.

Senior-geführte, manuelle Arbeit kostet mehr pro Tag, braucht aber weniger Tage für dasselbe Ergebnis — und findet Business-Logik-Fehler und Kettenangriffe, die kein Scanner sieht. Der Preisunterschied ist selten Marge, sondern die Zeit, die tatsächlich am System verbracht wird.

FAQ

Häufige Fragen zu Pentest-Kosten

Was kostet ein Penetrationstest?

Ein externer Penetrationstest kostet in Deutschland typischerweise 7.000 € bis 16.000 € für eine einzelne Anwendung oder API, je nach Umfang, Rollen und geforderter Compliance-Nachweisführung. Größere Engagements — internes Netzwerk mit Active Directory, Cloud-Landing-Zone oder SAP — liegen eher zwischen 12.000 € und 30.000 €. Ein fokussiertes Red Team oder ein DORA TLPT liegt deutlich darüber, meist im Bereich 35.000 € bis 85.000 €.

Warum gibt es keine Fixpreise?

Jede Umgebung ist anders: Anzahl Rollen, Umgebungen, Integrationen und Compliance-Anforderungen bestimmen den Tage-Aufwand. Ein seriöses Angebot folgt einem kurzen Scoping-Gespräch, nicht einem Preisrechner — sonst wird entweder zu viel oder zu wenig getestet.

Ist ein Retest inklusive?

Ein Verifikations-Retest wird als eigener Posten im Angebot ausgewiesen — Umfang und Frist stehen bereits im Scoping fest, nicht als versteckte Zusatzkosten nach Projektabschluss.

Was kostet ein Pentest für ISO 27001?

Der Test selbst bewegt sich in denselben Bandbreiten wie oben. Zusätzlich kommt Aufwand für strukturierte Evidenz hinzu — Mapping auf A.8.29, CVSS-Bewertung, Übergabe ins Risikoregister — meist ein Aufschlag von 10–20 % gegenüber einem Test ohne Audit-Anforderung.

Wie schnell bekomme ich ein Angebot?

Nach einem kurzen Scoping-Gespräch, meist innerhalb von 3–5 Werktagen. Start ist üblicherweise innerhalb von 2–4 Wochen möglich.

Kosten Red Team / TIBER / DORA TLPT mehr?

Ja, deutlich. Ein szenariobasiertes Red Team oder ein TLPT-Format nach TIBER-EU / DORA Artikel 26 läuft über Wochen statt Tage, verlangt getrennte Threat-Intelligence- und Angriffsrollen und liegt typischerweise zwischen 35.000 € und 85.000 €.

Umfang klären, verbindliches Angebot bekommen.

In einem kurzen Scoping-Gespräch legen wir Umfang, Rollen und Compliance-Anforderungen fest — und Sie bekommen eine Preisspanne, die zu Ihrer tatsächlichen Umgebung passt.

Pentest-Kosten & Scoping-Updates

Kurze Updates zu Preisentwicklung, Scoping-Praxis und Compliance-Anforderungen.

Für CISOs und Einkauf, die Pentest-Budgets planen. Kurz gehalten, ohne Marketing.

Kosten-Updates abonnieren

Kompakt, unregelmäßig, jederzeit abbestellbar.