„Was kostet ein Pentest?" ist die häufigste Frage nach „Was ist ein Pentest?" – und sie ist berechtigt. Die ehrliche Antwort vorweg: Es gibt keinen seriösen Festpreis. Wer Ihnen Pentests „ab" einem bestimmten Betrag anbietet, kalkuliert auf Risiko – Ihres. Hier erkläre ich, wie Preise für Security-Dienstleistungen tatsächlich entstehen und woran Sie ein gutes Angebot erkennen.
Warum es keinen Festpreis geben kann
Ein Pentest (oder ein Security Audit) ist keine Standardware wie eine Firewall-Lizenz. Der Aufwand hängt an Dingen, die von Unternehmen zu Unternehmen komplett unterschiedlich sind:
- Scope: Wie viele Systeme, Netzwerke, Cloud-Abos und Anwendungen sollen geprüft werden? Ein Einzelserver und eine verteilte Cloud-Umgebung mit Dutzenden Diensten sind kein vergleichbarer Aufwand.
- Komplexität: Moderne Setups mit Containern, CI/CD-Pipelines, Identity-Providers und APIs erfordern tieferes Verstehen als eine klassische On-Premise-Umgebung.
- Dokumentation: Was brauchen Sie als Ergebnis? Einen kompakten Befund, Runbooks, Nachweise für Auditoren oder eine vollständige Mängelliste mit Reproduktion?
Ein Anbieter, der vor Scope-Klärung einen Festpreis nennt, kann nur raten – und kalkuliert damit auf Risiko: Am Ende ist entweder zu wenig Zeit für Ihr Projekt eingeplant, oder der Preis lag unter dem, was Ihre Umgebung wirklich erfordert.
Wie läuft ein Pentest ab?
- Erstgespräch (kostenlos): 30 Minuten, in denen Sie Ihre Situation schildern. Ich frage nach Scope, Systemen und Zielen.
- Schriftliches Angebot: Auf Basis des Gesprächs definiere ich den Scope und nenne Ihnen den erwarteten Rahmen – als Größenordnung, nicht als Festpreis.
- Abrechnung: Es wird nur abgerechnet, was tatsächlich gearbeitet wurde. Dokumentiert und nachvollziehbar.
Das verschiebt die Risikoverteilung: Der Anbieter muss nicht auf einen ratenden Preis hoffen, und Sie zahlen nicht für eine Pauschale, die intern über Ihrem Bedarf liegt – oder unter ihm.
Worauf Sie bei Angeboten achten sollten
Gute Signale:
- Scope wird vor dem Preis geklärt. Seriöse Anbieter stellen erst Fragen, dann Preise.
- Der Rahmen ist nachvollziehbar begründet – nicht nur „ab X", sondern mit Bezug zu Ihrem Setup.
- Das Ergebnis ist beschrieben: Welche Form hat der Bericht, welche Priorisierung, welche Übergabe?
- Nachfassfragen sind möglich: Ein Fix wird verifiziert, ein Befund erklärt.
Warnsignale:
- Festpreise ohne Scope-Klärung – kalkuliert auf Risiko.
- Kein Bericht versprochen, nur „die Liste der gefundenen Löcher".
- Druck auf den Abschluss statt Raum für Ihre Fragen.
Audit oder Pentest: Der Preis ist nicht das erste Kriterium
Bevor Sie einen Preis vergleichen, sollten Sie die richtige Dienstleistung gewählt haben. Ein Security Audit – die technische Bestandsaufnahme ohne aktiven Angriff – ist für die meisten Unternehmen der sinnvollere erste Schritt und deutlich weniger aufwendig als ein vollständiger Pentest. Mein Artikel Security Audit oder Pentest? geht auf den Unterschied im Detail ein.
Der häufigste teure Fehler ist nicht der hohe Stundensatz, sondern das falsche Projekt: ein Pentest auf einem System, das vorher nie auditiert wurde, findet die größten Lücken oft nicht – weil niemand wusste, worauf er hätte achten sollen.
Klarheit statt Ratespiel
Wenn Sie einen realistischen Rahmen für Ihr Unternehmen wissen wollen, ist der schnellste Weg ein kurzes Gespräch: Schildern Sie mir Ihre Situation, ich erkläre Ihnen, was geprüft werden muss, was das ungefähr an Zeit kostet – und welches Format für Sie das sinnvollste ist. Kostenlos und unverbindlich für eine erste Orientierung.