Alle Analysen

Was kostet ein Penetrationstest im Jahr 2026?

Kurze Antwort: Ein seriöser, klar abgegrenzter Penetrationstest durch erfahrene Experten kostet je nach Scope in der Regel etwa 5.000 $ bis 50.000 $. Veröffentlichte Leitfäden beziffern Tests für Webanwendungen auf 5.000 $ bis 50.000 $ und externe Netzwerktests auf etwa 5.000 $ bis 20.000 $, bei Tagessätzen der Tester von 1.000 $ bis 3.000 $. Automatisierte Scans sind günstig, aber kein Pentest, und unser 100-$-Angriffsflächen-Check ist ein gezielter erster Blick, kein vollständiger Test.

Jede Pentest-Firma beantwortet diese Frage mit „Es kommt darauf an“, und die meisten belassen es dabei, weil vage Preise gut für den Verkäufer sind. Es kommt zwar darauf an, aber die Preisspannen sind bekannt. Wenn Sie Ihren ersten Test kaufen, sollten Sie diese kennen, bevor Sie jemand in ein Verkaufsgespräch verwickelt. Hier sind sie.

Die Preisspannen am Markt laut öffentlichen Quellen

Wir haben uns diese Zahlen nicht ausgedacht, und Sie sollten sich auf das Wort eines einzelnen Anbieters nicht blind verlassen, auch nicht auf unseres. Zwei öffentlich zugängliche Preisratgeber von Firmen aus diesem Markt:

Der Pentest-Kostenratgeber von Astra Security beziffert die durchschnittlichen Kosten eines Penetrationstests auf 2.500 $ bis 50.000 $, wobei Tests für Webanwendungen je nach Komplexität zwischen 5.000 $ und 50.000 $ liegen. Der Preisratgeber von Bright Defense bewegt sich im selben Rahmen: 5.000 $ bis 30.000 $ für einen Webanwendungstest, 5.000 $ bis 20.000 $ für einen externen Netzwerktest sowie Tagessätze von 1.000 $ bis 3.000 $ für die ausführenden Personen.

Liest man genug dieser Ratgeber, zeichnet sich ein klares Bild ab: Ein seriöser, klar abgegrenzter Penetrationstest einer einzelnen Anwendung oder eines externen Netzwerks, durchgeführt von erfahrenen Experten, beginnt bei etwa 5.000 $ und steigt mit dem Scope. Die meisten Angebote am Markt sind ein Vielfaches eines Tagessatzes, und der Tagessatz ist hoch, weil die Expertise selten ist.

Was den Preis tatsächlich bestimmt

Vier Faktoren beeinflussen ein Angebot stärker als alles andere:

Wo unsere Preise ehrlich gesagt liegen

Unser Einstiegsprodukt ist ein 100-$-Angriffsflächen-Check. Lassen Sie uns präzise sein, worum es sich dabei handelt, denn bei diesem Preis sollten Sie skeptisch sein: Es ist kein Penetrationstest. Es ist ein gezielter, zeitlich begrenzter Blick auf Ihre externe Angriffsfläche, durchgeführt für einen Scope, dessen Eigentum Sie nachgewiesen und schriftlich autorisiert haben, geprüft von einem Senior Operator und geliefert als priorisierter Ergebnisbericht inklusive einer 30-minütigen Nachbesprechung mit dem prüfenden Experten. Es existiert, damit ein Unternehmen, das zum ersten Mal Sicherheitsprüfungen kauft, starten kann, ohne direkt einen fünfstelligen Vertrauensvorschuss zu leisten.

Was der 100-$-Check nicht abdeckt: tiefgehendes manuelles Exploitation, interne Netzwerke, Missbrauch von Logikfehlern, Social Engineering oder einen auditfesten Bericht. Wenn Ihr Kundenvertrag oder Ihr SOC 2-Auditor einen „Penetrationstest“ fordert, wird dieser Check sie nicht zufriedenstellen, und das sagen wir Ihnen, bevor Sie bezahlen, nicht danach.

Vollständige Projekte werden individuell nach Scope kalkuliert, denn die Behauptung, ein Preis passe für jede Umgebung, führt dazu, dass Käufer entweder zu viel bezahlen oder unzureichend getestet werden. Wenn wir ein Angebot erstellen, basiert es auf demselben Prinzip wie das jedes ehrlichen Anbieters: wie viele Tage Senior-Arbeitsaufwand Ihr Scope tatsächlich benötigt.

Was auch ein vollständiger Pentest nicht abdeckt

Selbst die teure Variante hat ehrliche Grenzen, und Firmen, die diesen Absatz überspringen, wollen Ihnen etwas verkaufen. Ein Penetrationstest ist eine Momentaufnahme: Er gibt Auskunft über die im Scope befindlichen Systeme, während des Testzeitraums und im Rahmen der in den Rules of Engagement vereinbarten Techniken. Er ist keine Garantie, er deckt nicht die Anwendung ab, die Sie nächstes Quartal veröffentlichen, und er sagt nichts über Assets aus, die niemand in den Scope aufgenommen hat. Letzteres ist wichtiger, als die meisten Käufer ahnen. Deshalb halten wir die günstigste sinnvolle Sicherheitsinvestition dafür, überhaupt erst einmal die eigene exponierte Angriffsfläche zu kennen.

Wie Käufer zu viel bezahlen

Zwei Fehlermuster treten immer wieder auf. Das erste ist, Pentest-Preise für einen umbenannten Schwachstellenscan zu zahlen: ein automatisierter Tool-Durchlauf, exportiert und mit einem Logo neu formatiert. Wenn das Ergebnis verdächtig schnell eintrifft und sich wie ein Datenbank-Dump liest, ist genau das passiert. Das zweite ist, das günstigste Angebot anzunehmen, ohne zu fragen, wer tatsächlich an der Tastatur sitzt. Die Preisuntergrenze des Marktes für echte Senior-Arbeit wird durch Tagessätze bestimmt. Ein Angebot weit darunter sagt Ihnen also etwas über das Erfahrungsniveau, das Sie erhalten.

Die Absicherung gegen beides ist dieselbe: Fragen Sie, was manuell und was automatisiert erfolgt, fragen Sie, wer die Arbeit ausführt und wer sie prüft, und bitten Sie vor der Unterschrift um einen anonymisierten Musterbericht.

Die Kurzfassung

Echte Penetrationstests beginnen bei etwa 5.000 $ und skalieren mit dem Scope. Die oben genannten öffentlichen Ratgeber stimmen darin größtenteils überein. Unterhalb dieser Grenze liegen Scans und Checks, bei denen es sich um legitime Werkzeuge mit sinnvollem Einsatzzweck handelt, solange niemand sie als etwas ausgibt, was sie nicht sind.

Wenn Sie nicht bereit sind, 5.000 $ auszugeben, nur um herauszufinden, ob Sie überhaupt einen benötigen, fangen Sie günstig an. Unser 100-$-Check zeigt Ihnen, was ein Angreifer von außen sieht, inklusive Nachbesprechung mit einem Senior Operator. Und wenn das Ergebnis zeigt, dass Sie ein vollständiges Projekt benötigen, sagen wir Ihnen das anhand der vorliegenden Beweise.

Penetrationstest-Kosten: Schnelle Antworten

Was kostet ein Penetrationstest?

Die meisten abgegrenzten Tests durch erfahrene Prüfer liegen je nach Scope bei etwa 5.000 $ bis 50.000 $. Veröffentlichte Leitfäden beziffern Tests für Webanwendungen auf 5.000 $ bis 50.000 $ und externe Netzwerktests auf etwa 5.000 $ bis 20.000 $, bei Tagessätzen der Tester von 1.000 $ bis 3.000 $.

Warum ist ein Penetrationstest so teuer?

Der Preis entsteht hauptsächlich durch die Zeit qualifizierter Experten. Die Tagessätze sind hoch, weil das Fachwissen selten ist, und die Gesamtsumme steigt mit dem Scope, sodass ein größeres oder komplexeres Ziel mehr kostet.

Ist ein 100-$-Pentest ein echter Penetrationstest?

Nein. Ein 100-$-Angriffsflächen-Check ist ein schneller, gezielter erster Blick auf das, was ein Angreifer von außen sieht, kein vollständiger manueller Penetrationstest. Er ist weniger umfangreich als ein vollständiges Projekt, und das sagen wir ganz deutlich.

Was ist der günstigste Weg, meine Sicherheit zu testen?

Automatisierte Schwachstellenscans sind günstig oder kostenlos und es lohnt sich, sie regelmäßig auszuführen, aber ein Scan ist kein Pentest. Nutzen Sie einen Scan für die fortlaufende Abdeckung, einen Check für einen schnellen ersten Blick und einen vollständigen Penetrationstest, wenn Sie Tiefgang benötigen.

Ähnliche Beiträge

Starten Sie dort, wo es günstig ist.

Unser 100-$-Check zeigt Ihnen, was ein Angreifer von außen sieht, inklusive Nachbesprechung mit einem Senior Operator. Wenn Sie ein vollständiges Projekt benötigen, sagen wir Ihnen das anhand der vorliegenden Beweise.

100-$-Check buchen