Was ein Penetrationstest wirklich kostet — ohne Preisrechner-Fantasie.
Ein externer Penetrationstest kostet in Deutschland typischerweise 7.000 € bis 16.000 € für eine einzelne Anwendung oder API. Größere Engagements — Netzwerk mit Active Directory, Cloud-Landing-Zone, SAP — liegen eher zwischen 12.000 € und 30.000 €. Diese Zahlen sind indikativ und hängen am tatsächlichen Umfang — nicht am Verkaufsgespräch.
Typischer Umfang, typische Dauer, typische Preisspanne.
Alle Angaben sind indikativ und dienen der Orientierung — das verbindliche Angebot folgt immer aus dem Scoping-Gespräch zu Ihrer tatsächlichen Umgebung.
| Engagement | Typischer Umfang | Tester-Tage | Indikative Spanne |
|---|---|---|---|
Web-Anwendung / API | Eine Anwendung mit Standard-Funktionsumfang, ein Rollen-Set, ein bis zwei Umgebungen. | 5–10 | 7.000 € – 16.000 € |
Externer Perimeter / Netzwerk | Öffentlich erreichbare IP-Ranges, exponierte Dienste, VPN-/E-Mail-Gateways. | 4–8 | 6.000 € – 13.000 € |
Internes Netzwerk / Active Directory | Assumed-Breach-Ausgangspunkt, AD-Domäne mit einigen tausend Objekten, Tier-0-Pfade. | 8–15 | 12.000 € – 24.000 € |
Cloud (Azure / AWS / M365) | Ein bis zwei Subscriptions/Accounts, IAM-Review, Landing-Zone, CI/CD-Anbindung. | 8–14 | 12.000 € – 22.000 € |
Mobile App (iOS/Android) | Eine Plattform, Backend-API inklusive, Reversing und Runtime-Analyse. | 6–10 | 8.000 € – 15.000 € |
SAP | SAP-Berechtigungen, RFC-Gateway, SAProuter, ausgewählte BTP-Integrationen. | 10–18 | 16.000 € – 30.000 € |
AI / LLM | Ein LLM-gestützter Assistent oder Agent inkl. RAG-Pipeline und Tool-Aufrufen. | 7–12 | 10.000 € – 19.000 € |
Ein fokussiertes Red Team oder ein DORA-TLPT-Format nach TIBER-EU läuft über Wochen und liegt typischerweise zwischen 35.000 € und 85.000 € — Details dazu auf unserer Red-Teaming-Seite.
Sieben Faktoren, die den Tage-Aufwand bestimmen.
- 01Umfang: Anzahl Anwendungen, Rollen, Umgebungen, IP-Ranges oder AD-Objekte.
- 02Authentifiziert vs. unauthentifiziert: Tests mit mehreren Rollen brauchen mehr Tage als ein reiner Außenblick.
- 03Compliance-Nachweise: strukturierte Evidenz für ISO 27001, DORA, NIS2 oder TISAX braucht zusätzliche Dokumentations- und Mapping-Arbeit.
- 04Behebungsunterstützung: ein Remediation-Call oder mehrere Abstimmungsrunden mit Ihrem Entwicklungsteam.
- 05Retest-Umfang: Verifikation einzelner Findings oder vollständiger Re-Scan nach Fixes.
- 06Staffing: durchgehend Senior-Operator:innen vs. Junior-Offshore-Teams mit Senior-Review am Ende.
- 07Reporting-Tiefe: Executive Summary allein oder zusätzlich technischer Bericht mit CVSS, PoC und Ticket-Export.
Egal welcher Umfang — diese Bestandteile sind Standard.
Senior-Operator:innen
Kein Junior-Team mit Senior-Signatur am Ende — Senior-Level führt den Test.
Manuelle Tiefe nach OWASP WSTG/ASVS
Scanner nur als Kartierungshilfe — Business-Logik und Kettenangriffe werden manuell verifiziert.
Executive- und technischer Bericht
Management-taugliche Zusammenfassung plus technischer Nachweis mit CVSS und Proof-of-Concept.
Remediation-Call
Ein Termin mit Ihrem Team zur Priorisierung und Klärung offener Fragen zu den Findings.
Retest im Angebot ausgewiesen
Verifikations-Retest ist Standardbestandteil jedes Angebots — Umfang und Frist stehen explizit im Angebot.
Ein Scanner-Report mit Deckblatt löst kein Sicherheitsproblem.
Angebote deutlich unter den oben genannten Spannen kommen fast immer aus derselben Quelle: automatisierte Scans, wenig bis keine manuelle Verifikation, und ein Bericht, der Findings aus Tool-Output kopiert statt sie auszunutzen und zu bewerten. Für einen ersten Überblick mag das reichen — für einen Nachweis gegenüber Auditor, Kunde oder Aufsicht nicht.
Senior-geführte, manuelle Arbeit kostet mehr pro Tag, braucht aber weniger Tage für dasselbe Ergebnis — und findet Business-Logik-Fehler und Kettenangriffe, die kein Scanner sieht. Der Preisunterschied ist selten Marge, sondern die Zeit, die tatsächlich am System verbracht wird.
Häufige Fragen zu Pentest-Kosten
Was kostet ein Penetrationstest?→
Ein externer Penetrationstest kostet in Deutschland typischerweise 7.000 € bis 16.000 € für eine einzelne Anwendung oder API, je nach Umfang, Rollen und geforderter Compliance-Nachweisführung. Größere Engagements — internes Netzwerk mit Active Directory, Cloud-Landing-Zone oder SAP — liegen eher zwischen 12.000 € und 30.000 €. Ein fokussiertes Red Team oder ein DORA TLPT liegt deutlich darüber, meist im Bereich 35.000 € bis 85.000 €.
Warum gibt es keine Fixpreise?→
Jede Umgebung ist anders: Anzahl Rollen, Umgebungen, Integrationen und Compliance-Anforderungen bestimmen den Tage-Aufwand. Ein seriöses Angebot folgt einem kurzen Scoping-Gespräch, nicht einem Preisrechner — sonst wird entweder zu viel oder zu wenig getestet.
Ist ein Retest inklusive?→
Ein Verifikations-Retest wird als eigener Posten im Angebot ausgewiesen — Umfang und Frist stehen bereits im Scoping fest, nicht als versteckte Zusatzkosten nach Projektabschluss.
Was kostet ein Pentest für ISO 27001?→
Der Test selbst bewegt sich in denselben Bandbreiten wie oben. Zusätzlich kommt Aufwand für strukturierte Evidenz hinzu — Mapping auf A.8.29, CVSS-Bewertung, Übergabe ins Risikoregister — meist ein Aufschlag von 10–20 % gegenüber einem Test ohne Audit-Anforderung.
Wie schnell bekomme ich ein Angebot?→
Nach einem kurzen Scoping-Gespräch, meist innerhalb von 3–5 Werktagen. Start ist üblicherweise innerhalb von 2–4 Wochen möglich.
Kosten Red Team / TIBER / DORA TLPT mehr?→
Ja, deutlich. Ein szenariobasiertes Red Team oder ein TLPT-Format nach TIBER-EU / DORA Artikel 26 läuft über Wochen statt Tage, verlangt getrennte Threat-Intelligence- und Angriffsrollen und liegt typischerweise zwischen 35.000 € und 85.000 €.
Umfang klären, verbindliches Angebot bekommen.
In einem kurzen Scoping-Gespräch legen wir Umfang, Rollen und Compliance-Anforderungen fest — und Sie bekommen eine Preisspanne, die zu Ihrer tatsächlichen Umgebung passt.
Kurze Updates zu Preisentwicklung, Scoping-Praxis und Compliance-Anforderungen.
Für CISOs und Einkauf, die Pentest-Budgets planen. Kurz gehalten, ohne Marketing.
Kompakt, unregelmäßig, jederzeit abbestellbar.