„Was kostet ein Security Audit?" – die Frage höre ich fast so oft wie „Brauchen wir das überhaupt?“. Die ehrliche Antwort vorweg: Ein seriöser Festpreis gibt es nicht, und das ist auch gut so. Warum der Aufwand eines Audits so unterschiedlich ausfallen kann, wie Preise entstehen und woran Sie ein gutes Angebot erkennen, erkläre ich hier.


Wovon der Aufwand eines Audits abhängt

Ein Security Audit ist keine Standardware. Vier Faktoren entscheiden, wie viel Arbeit drinsteckt:

  • Anzahl und Art der Systeme: Ein einzelner On-Premise-Server ist ein anderer Umfang als eine Cloud-Umgebung mit Dutzenden Instanzen, Containern und Pipelines. Mehr Systeme bedeutet mehr Konfigurationen, mehr Zugriffswege, mehr Risiken – und mehr Analysearbeit.
  • Komplexität der Umgebung: CI/CD-Pipelines, Identity-Provider, Container-Orchestrierung und heterogene Setups erfordern tieferes Verstehen als eine klassische Umgebung. Was einfach aussieht, ist oft der entscheidende Hebel – und was kompliziert aussieht, manchmal schnell geprüft.
  • Tiefe und Dokumentation: Was brauchen Sie als Ergebnis? Einen kompakten Befund für die Geschäftsführung, technische Details pro System, Runbooks für Ihr Team oder Nachweise für Auditor und Behörde?
  • Umfolgende Leistungen: Ein Re-Check nach den Fixes, die Begleitung der Umsetzung, die Erarbeitung von Baselines (z. B. als Ansible-Playbooks) – all das ist Aufwand, der vorab klar sein muss.

Wer Ihnen ohne diese Klärung einen Preis nennt, kann nur raten.


Warum „ab"-Preise oft auf Ihr Risiko kalkulieren

Angebote wie „Security Audit ab“ einem bestimmten Betrag klingen attraktiv – und verbergen eine Verschiebung des Risikos: Der Anbieter kalkuliert auf die Durchschnittsumgebung, Ihre Umgebung ist aber keine Durchschnittsumgebung. Am Ende ist entweder zu wenig Zeit für Ihr Projekt eingeplant (Sie bekommen einen flachen Befund), oder es entstehen unerwartete Mehrkosten durch Nachverhandlungen. Beides ist ärgerlich, weil es sich erst nach dem Projekt zeigt.

Ein transparenter Rahmen – begründet, schriftlich, nachvollziehbar – ist die bessere Alternative: Sie wissen vorher, was ungefähr an Arbeit ansteht, ohne dass ein fiktiver Standardfall für Sie abgerechnet wird.


Wie ich arbeite: transparent nach Stunden

Ablauf eines Security Audits

  1. Erstgespräch (kostenlos): 30 Minuten, in denen Sie Ihre Situation schildern. Ich frage nach Systemen, Cloud-Umfang und Zielen.
  2. Schriftliches Angebot: Auf Basis des Gesprächs definiere ich den Scope und nenne Ihnen den erwarteten Rahmen – als Größenordnung, nicht als Festpreis.
  3. Abrechnung: Es wird nur abgerechnet, was tatsächlich gearbeitet wurde. Dokumentiert und nachvollziehbar.

Worauf Sie bei Angeboten achten sollten

Gute Signale:

  • Scope wird vor dem Preis geklärt. Seriöse Anbieter stellen erst Fragen, dann Preise.
  • Der Rahmen ist nachvollziehbar begründet – mit Bezug zu Ihrem Setup, nicht als Branchenmittel.
  • Das Ergebnis ist beschrieben: Form des Berichts, Priorisierung, Übergabe, Re-Check-Option.
  • Fragen nach der Auftragserteilung sind selbstverständlich – ein Befund wird erklärt, ein Fix verifiziert.

Warnsignale:

  • „Ab“-Preise ohne Scope-Klärung – kalkuliert auf Risiko.
  • Tool-Ausgabe als Ergebnis statt eines priorisierten Berichts.
  • Keine Re-Check-Option – dann endet der Nachweis beim PDF.
  • Druck auf den Abschluss statt Raum für Ihre Fragen.

Der richtige erste Schritt: Audit vor Pentest

Bevor Sie Preise vergleichen, sollten Sie die richtige Dienstleistung gewählt haben. Ein Security Audit – die technische Bestandsaufnahme ohne aktiven Angriff – ist für die meisten Unternehmen der sinnvollere Einstieg und in der Regel deutlich weniger aufwendig als ein vollständiger Penetrationstest, der auf dem Ergebnis des Audits aufbaut. Der Artikel Security Audit oder Pentest? geht auf den Unterschied im Detail ein – und was ein Pentest kostet, wenn Sie den zweiten Schritt planen.

Details zum Audit selbst – Scope, Ablauf, Methodik – finden Sie auf meiner Security-Audit-Seite.


Klarheit statt Ratespiel

Wenn Sie einen realistischen Rahmen für Ihre Umgebung wissen wollen, ist der schnellste Weg ein kurzes Gespräch: Schildern Sie mir Ihre Situation, ich erkläre Ihnen, was geprüft werden muss und was das ungefähr an Zeit kostet. Kostenlos und unverbindlich für eine erste Orientierung.