Was ein Penetrationstest beinhaltet — und warum das den Preis beeinflusst

Ein Penetrationstest ist ein kontrollierter Angriff auf die Systeme eines Unternehmens, durchgeführt von Sicherheitsexperten, um Schwachstellen zu finden, bevor echte Angreifer es tun. Das Ergebnis ist ein technischer Bericht mit den gefundenen Schwachstellen, ihrer Kritikalität und Empfehlungen zur Behebung.

Das Problem: ‚Penetrationstest‘ umfasst sehr unterschiedliche Leistungen. Eine einzelne Webanwendung zu testen ist etwas ganz anderes als eine vollständige Infrastrukturprüfung. Und dieser Unterschied hat direkten Einfluss auf das Budget.

Die häufigsten Arten von Penetrationstests

  • Webanwendungstest: OWASP Top 10 Schwachstellen (SQL-Injection, XSS, fehlerhafte Authentifizierung usw.) in einer oder mehreren Apps
  • Netzwerk- / Infrastrukturtest: Server, Firewalls, VPNs und Netzwerkgeräte
  • Mobile-App-Test: iOS und Android — Kommunikation, lokale Datenspeicherung, APIs
  • Red-Team-Übung: realitätsnahe Angriffssimulation mit technischer Exploitation und Social Engineering
  • Cloud-Sicherheitsüberprüfung: AWS-, Azure- oder GCP-Konfigurationen, Zugriffskontrolle, offene Storage-Buckets

Was ein professioneller Pentest liefert

Ein professioneller Penetrationstest umfasst eine Reconnaissance-Phase, die Ausnutzung von Schwachstellen, gegebenenfalls Privilege Escalation und einen Bericht mit nach Kritikalität klassifizierten Befunden (kritisch, hoch, mittel, niedrig, informativ). Die meisten Anbieter bieten auch eine Ergebnispräsentation an.

Was den Preis eines Penetrationstests bestimmt

  • Umfang: Anzahl der Anwendungen, IP-Bereiche oder Domains im Scope. Mehr Assets = mehr Zeit = höhere Kosten
  • Methodik: Black-Box (ohne Zugangsdaten), Grey-Box (Nutzerzugang) oder White-Box (vollständiger Code-Zugang). White-Box ist am gründlichsten und teuersten
  • Tiefe: automatisiertes Scanning mit grundlegender manueller Überprüfung kostet weniger als ein vollständiges Red-Team-Engagement
  • Zertifizierungen: CREST-akkreditierte oder BSI-zertifizierte Anbieter sind teurer, bieten aber höhere technische Qualität
  • Retest: manche Angebote beinhalten eine Überprüfung nach Behebung der Schwachstellen, andere nicht

Referenzpreise in Deutschland 2026

Der deutsche Markt zeigt 2026 folgende Preisspannen:

Art des PentestsUngefährer PreisGeschätzte Dauer
Web-App-Pentest (1 Anwendung)4 000 – 10 000 €3-5 Tage
Web-App-Pentest (mehrere Apps)10 000 – 30 000 €1-3 Wochen
Infrastruktur- / Netzwerkpentest8 000 – 35 000 €5-15 Tage
Mobile-App-Pentest (iOS oder Android)4 500 – 14 000 €3-7 Tage
Red-Team-Übung20 000 – 80 000 €2-6 Wochen
Tagessatz (Senior-Consultant)1 000 – 2 500 €/Tag

Diese Zahlen sind Richtwerte. Jeder seriöse Anbieter fragt zunächst nach den Scope-Details, bevor er ein Angebot macht. Ein Festpreis ohne Kenntnis des Scopes ist ein Warnsignal.

Internes Team vs. externer Dienstleister: was ist teurer

Ein internes Sicherheitsteam lohnt sich ab einer bestimmten Unternehmensgröße. Aber für die meisten mittelständischen Unternehmen übersteigen die Kosten für ein dediziertes Team — Gehälter, Tools, kontinuierliche Weiterbildung — bei weitem die Kosten für ein oder zwei externe Pentests pro Jahr.

Ein Senior-Cybersecurity-Analyst in Deutschland verdient zwischen 65 000 und 95 000 € brutto pro Jahr. Ein externer Full-Pentest (Web + Infrastruktur) kostet zwischen 18 000 und 40 000 €. Dazu kommt, dass externe Anbieter einen frischen Blick mitbringen, den ein internes Team mit der Zeit verliert.

Das übliche Setup für mittelständische Unternehmen: ein bis zwei interne Personen für Monitoring und tägliches Management, plus jährliche oder halbjährliche externe Pentests.

Worauf Sie vor der Beauftragung achten sollten

  • Lassen Sie sich ein Musteraudit zeigen (anonymisiert). Ein guter Bericht enthält Nachweise für jeden Fund, CVSS-Scores und Reproduktionsschritte
  • Prüfen Sie Zertifizierungen: OSCP, CEH, CREST oder BSI-IS-Revision — kein Muss, aber ein Qualitätsindikator
  • Klären Sie, ob ein Retest enthalten ist — bei seriösen Anbietern gehört die Verifikation der Korrekturen zum Service
  • Schließen Sie vor Testbeginn eine NDA ab: der Anbieter erhält Zugang zu sensiblen Systemen
  • Vorsicht bei sehr niedrigen Preisen: ein hochwertiger manueller Pentest ist nicht für 300 € zu haben

Wie Yeeply helfen kann

Bei Yeeply arbeiten wir mit zertifizierten Unternehmen zusammen, die auf Cybersicherheit spezialisiert sind und Penetrationstests nach OWASP- und PTES-Methodik durchführen. Wenn Sie ein Team in Deutschland benötigen, vermitteln wir lokale Anbieter mit nachgewiesener Expertise.

Für Projekte mit engerem Budget arbeiten wir auch mit spezialisierten Offensive-Security-Teams zusammen, die dasselbe technische Niveau zu 30 bis 40 % niedrigeren Kosten liefern.

Sie können ein unverbindliches Angebot über den Button Angebot anfordern oben rechts auf yeeply.com/de anfordern oder direkt an sales@yeeply.com schreiben.

Stichwort
Veröffentlicht in Blog