Wovon hängen die Kosten eines Pentests ab?
Der Aufwand eines Penetrationstests wird fast vollständig durch den Scope bestimmt — also durch das, was getestet wird. Die fünf wichtigsten Kostenfaktoren:
- Anzahl und Art der Ziele: Eine einzelne Webanwendung ist schneller geprüft als ein Netzwerk mit 20 Servern, Active Directory und VPN-Zugängen.
- Testtiefe (Black/Grey/White Box): Je weniger Vorabinformationen der Tester erhält, desto mehr Zeit fließt in die Reconnaissance. Grey-Box-Tests sind für KMU meist das beste Preis-Leistungs-Verhältnis.
- Interne Tests: Die Frage „Was passiert, wenn ein Arbeitsplatz kompromittiert ist?" erfordert Zugriff von innen — das erhöht Aufwand und Aussagekraft.
- Reporting-Anforderungen: Ein Compliance-tauglicher Bericht (NIS2, ISO 27001, Cyber-Versicherung) mit Executive Summary und CVSS-Bewertung braucht 1–2 zusätzliche Tage.
- Retest: Die Nachprüfung behobener Schwachstellen wird oft vergessen — einplanen lohnt sich, sonst bleibt offen, ob die Fixes wirken.
Preisübersicht: realistische Orientierungswerte
| Testart | Typischer Umfang | Dauer | Preis (netto) |
|---|---|---|---|
| Web-App-Pentest (OWASP Top 10) | 1–3 Anwendungen / APIs | 2–4 Tage + Reporting | ab 1.500 € |
| Corporate-Network-Pentest | Internes + externes Netzwerk, Active Directory | 5–10 Tage + Reporting | ab 3.500 € |
| Phishing-Simulation | Kampagne + Auswertung + Schulungsempfehlung | 1–2 Wochen (begleitend) | auf Anfrage |
| Retest / Nachtest | Verifikation der behobenen Findings | 1–2 Tage | auf Anfrage |
| Enterprise-Red-Teaming | Mehrmonatige Angriffssimulation | 4–12 Wochen | 50.000 €+ (für KMU selten sinnvoll) |
Diese Preise entsprechen unserem eigenen Festpreismodell für KMU-Pentests. Marktbreit können Tagessätze von Sicherheitsdienstleistern zwischen 900 € und 1.800 € liegen — entscheidend ist, dass der Scope zur Unternehmensgröße passt. Alle Angaben sind Nettopreise zuzüglich gesetzlicher Umsatzsteuer und richten sich an Unternehmen (B2B).
Pentest-Kosten nach Unternehmensgröße
Die Mitarbeiterzahl ist kein Preisfaktor an sich — aber sie korreliert stark mit der Anzahl der Systeme, Standorte und Anwendungen, die geprüft werden müssen. Die folgende Übersicht zeigt, welcher Scope in der Praxis typisch ist und welches Budget sich daraus ergibt:
| Unternehmensgröße | Typischer Scope | Realistisches Budget (netto) |
|---|---|---|
| 5–20 Mitarbeitende | Externe Angriffsfläche (Firewall, VPN, Mailserver) + 1 Webanwendung | 1.500 – 3.500 € |
| 20–50 Mitarbeitende | Externer + interner Netzwerktest, Active Directory, 1–2 Webanwendungen | 3.500 – 7.000 € |
| 50–100 Mitarbeitende | Corporate Network mit mehreren Standorten/VLANs, Microsoft 365, mehrere Anwendungen, Phishing-Simulation | 6.000 – 12.000 € |
| 100–250 Mitarbeitende | Umfassender Infrastruktur-Pentest, OT-/Produktionsnetz, APIs, Retest | 10.000 – 15.000 € |
Für die Mehrheit unserer Kunden — Unternehmen mit 10 bis 100 Mitarbeitenden in Thüringen und bundesweit — liegt der erste Pentest damit zwischen 3.500 € und 7.000 €. Die Werte sind Orientierung; den verbindlichen Festpreis ermitteln wir im Scoping-Gespräch.
Beispielkalkulation: Corporate-Network-Pentest für 35 Mitarbeitende
So setzt sich ein typisches Festpreisangebot zusammen — anonymisiert nach dem auf unserer Startseite beschriebenen Projekt für einen Thüringer Maschinenbauer mit 35 Mitarbeitenden, einem Standort, Active Directory, Microsoft 365 und einer intern entwickelten Weboberfläche:
| Position | Aufwand | Anteil am Festpreis |
|---|---|---|
| Scoping, Testvereinbarung, Kick-off | 0,5 Tage | inklusive |
| Externer Test (öffentliche IPs, VPN, Mail, Web) | 1 Tag | ca. 15 % |
| Interner Test (Netzwerk, Active Directory, Berechtigungen) | 2,5 Tage | ca. 40 % |
| Webanwendung nach OWASP Top 10 (Grey Box) | 1,5 Tage | ca. 25 % |
| Reporting mit CVSS v3.1, Executive Summary, Ergebnispräsentation | 1,5 Tage | ca. 20 % |
| Gesamt | 7 Tage (5 Testtage + Scoping/Reporting) | ca. 5.000 € netto, Festpreis |
Der optionale Retest der behobenen kritischen Findings wurde separat mit einem Tag angeboten. Ergebnis des Projekts: drei kritische, acht mittlere bis hohe Befunde — und ein Bericht, der direkt als Nachweis für die NIS2-Dokumentation und die Cyber-Versicherung verwendet wurde.
Pentest-Kosten senken: fünf Hebel, die den Preis bestimmen
- Grey Box statt Black Box: Wer dem Tester Netzpläne, Accounts und Dokumentation gibt, spart Reconnaissance-Zeit — und bekommt trotzdem realistische Ergebnisse.
- Scope priorisieren: Erst die Kronjuwelen (Domänencontroller, ERP, Kundenportal), nicht jedes Testsystem. Weitere Bereiche lassen sich im Folgejahr nachziehen.
- Vorab-Schwachstellenscan: Ein günstiger Schwachstellenscan räumt bekannte Lücken vorher ab; der Pentest konzentriert sich dann auf das, was ein Scanner nicht findet.
- Zeitfenster bündeln: Ein zusammenhängender Testzeitraum ist effizienter als über Wochen verteilte Einzeltage.
- Festpreis statt Aufwandsschätzung: Nicht billiger im Einzelfall, aber ohne Nachträge — und damit planbar für Budget und Geschäftsführung.
Warum KMU keine Enterprise-Preise zahlen sollten
Viele Angebote am Markt sind für Konzerne kalkuliert: wochenlange Red-Team-Kampagnen, Social-Engineering-Module, physische Zutrittstests. Für ein Unternehmen mit 20 bis 100 Mitarbeitenden ist das selten das richtige Werkzeug. Angegriffen wird dort, was automatisiert erreichbar ist: VPN-Zugänge, Exchange- und Web-Server, veraltete Dienste, schwache Passwörter im Active Directory. Ein auf diesen Scope zugeschnittener Test findet die kritischen Lücken — zu einem Bruchteil der Kosten.
Versteckte Kosten: worauf Sie im Angebot achten sollten
- Reporting inklusive? Manche Anbieter berechnen den Abschlussbericht separat.
- Ergebnispräsentation: Ist die Vorstellung der Findings (auch für Nicht-Techniker) enthalten?
- Festpreis vs. Aufwandsschätzung: Eine „Schätzung" kann sich verdoppeln. Bestehen Sie auf einem Festpreis nach Scoping-Gespräch.
- Retest-Konditionen: Was kostet die Nachprüfung nach der Behebung?
- Interne Folgekosten: Die Behebung der Findings bindet eigene IT-Zeit — das größte „versteckte" Budget ist meist nicht der Test selbst.
Was kostet es, keinen Pentest zu machen?
Zum Vergleich: Die Kosten eines erfolgreichen Ransomware-Angriffs auf ein KMU liegen — Wiederherstellung, Betriebsunterbrechung, Meldepflichten, Reputationsschaden zusammengenommen — regelmäßig im sechsstelligen Bereich. Hinzu kommt: NIS2-pflichtige Unternehmen müssen regelmäßige Schwachstellenbewertungen ohnehin nachweisen, und Cyber-Versicherer machen Sicherheitsprüfungen zunehmend zur Bedingung. Ein Pentest ab 1.500 € ist in dieser Rechnung keine Ausgabe, sondern eine Versicherungsprämie mit Erkenntnisgewinn.
Fazit
Für KMU gilt: Ein fokussierter Web-App-Test ab 1.500 € oder ein Corporate-Network-Pentest ab 3.500 € deckt die realistisch angreifbare Fläche ab. Wichtiger als der niedrigste Preis ist ein sauberer Scope, ein Festpreis ohne Nachträge und ein Bericht, den Auditor und Versicherung akzeptieren. Unklar, welcher Test passt? Der Unterschied zum reinen Schwachstellenscan ist hier erklärt — oder Sie fragen direkt ein Festpreisangebot an.
Häufige Fragen zu Pentest-Kosten
Was kostet ein Penetrationstest für ein KMU?
Was kostet ein Corporate-Network-Penetrationstest?
Was kostet ein Pentest-Tagessatz in Deutschland?
Wovon hängt der Preis eines Penetrationstests ab?
Gibt es Penetrationstests zum Festpreis?
Ist der Retest im Pentest-Preis enthalten?
Wie oft sollte ein KMU einen Penetrationstest durchführen lassen?
Lohnt sich ein Pentest für ein Unternehmen mit 20 Mitarbeitenden?
Was ist der Unterschied zwischen einem Schwachstellenscan und einem Penetrationstest?
Führen Sie Penetrationstests bundesweit durch?
Was kostet ein Pentest für ein Unternehmen mit 50 Mitarbeitenden?
Sind die genannten Pentest-Preise netto oder brutto?
Was kostet es, keinen Penetrationstest zu machen?
Weiterlesen
- Penetrationstest für KMU & Mittelstand — Leistungsumfang, Ablauf und Festpreismodell
- Schwachstellenscan vs. Penetrationstest — welcher Test wann der richtige ist
- NIS2-Pflichten für den Mittelstand — Fristen, Maßnahmen und Bußgelder
- Macro Signing & Code Signing — Office-Makros und Windows-Software geprüft signieren statt pauschal freigeben
Unverbindlich anfragen
Schildern Sie uns kurz Ihre Situation — Sie erhalten innerhalb von 24 Stunden eine konkrete Rückmeldung mit Vorschlag und Preisrahmen.