pentest-kosten · 2026

Was ein Pentest wirklich kostet.

Ein einmaliger Web- + API-Pentest für ein Start-up liegt bei einer Mid-Market-Firma bei 5.000–25.000 €, mit Retest und Remediation landet die echte Zahl 40–60 % über der Rechnung. Hier die Marktbander und was dieselbe Abdeckung als Festpreis kostet.

5.000–25.000 €

einmaliger Web- + API-Pentest, Mid-Market-Firma, 2026

+40–60 %

versteckt über der Rechnung: Retest-Gebühren, Remediation-Stunden, Wiederholungen

9.900 €/Jahr

dieselbe Abdeckung als laufende Jagd, nach jedem Release neu geprüft

Was der Markt verlangt, nach Typ

Bänder aus öffentlichen Kosten-Guides 2026, Mid-Market-Boutiques, in Euro umgerechnet. Nicht das billigste Offshore-Angebot, nicht die Big Four.

PrüfungTypischer ScopeMarktbandTestphase
Web-App1 App, Rollen + Business Logic4.000 – 15.000 €3–5 Tage
APIREST/GraphQL, Auth-Flows, BOLA8.000 – 25.000 €4–8 Tage
Web + API + Cloudganzer SaaS-Stack, multi-tenant25.000 – 80.000 €2–4 Wochen
Internes NetzwerkVPN, AD, Lateral Movement15.000 – 40.000 €5–10 Tage
Red TeamAdversary-Kampagne, alle Vektoren30.000 – 150.000 €+4–12 Wochen
TagesatzConsultant, Mid-Market bis Big Four1.500 – 7.000 €pro Tag

Marktbander aggregiert aus öffentlichen Kosten-Guides 2026 (Lorikeet, Autonoma, StrikeHaven), in Euro umgerechnet.

Die Rechnung ist nicht die Kosten

Das Angebot deckt wenige Tage Testing ab. Was danach kommt: Befunde beheben, Fixes verifizieren, das Audit, das der Report füttert — liegt auf Ihrem Budget, nicht auf dem des Anbieters.

30–50 %

ein voller Retest-Zyklus, erneut berechnet, sobald Ihre Fixes drin sind

2–4 Wochen

Engineering-Zeit für die Remediation eines typischen 15–20-Befunde-Reports

1 Slip

ein Critical während einer Enterprise-Prüfung kostet den Deal, nicht die Rechnung

Vier Warnsignale in einem Angebot

01

500–1.500 € „Pentest“: ein automatisierter Scan in einer Report-Vorlage, kein manuelles Testing.

02

Retest separat berechnet: Sie zahlen doppelt für die Verifizierung Ihres Fixes.

03

Kein benannter Tester: Sie scopen mit einer Person, ein Pool führt den Test aus.

04

Preis erst nach drei Calls; so rechnet man denselben Scope nach Budget ab, nicht nach Arbeit.

dieselbe abdeckung, flachMarktrechnung vs laufende Jagd
einmalig · marktlaufend · rheono
Einmalig Web + API5.000–25.000 € für wenige Tage AbdeckungDeep-Audit ab 3.500 €, ein Re-Test inklusive
Ein Jahr Abdeckung2–3 Engagements, all-in 40.000–75.000 €9.900 € flach, jedes Release, kein High kein Preis

Kosten-Fragen, beantwortet

Was bewegt den Pentest-Preis?+

Zuerst der Scope: wie viele Apps, Endpunkte, Rollen. Dann Komplexität (Zahlungen, multi-tenant), Methodik (manuelles Testing vs scan-getrieben), Report-Tiefe und ob Retests drin sind. Zwei Angebote für denselben Scope unterscheiden sich allein daran um den Faktor 3.

Einmalig oder laufend — was brauche ich?+

Ein einmaliger Report bedient einen Termin: SOC 2, ein Enterprise-Fragebogen, der Vorstand. Wenn Sie jede Woche shippen, ist der einmalige Report mit dem ersten Release nach Unterschrift veraltet; dann ist die laufende Jagd der Fall, nach jedem Release neu geprüft.

Ist ein 500-€-Pentest ein Witz?+

Es ist ein automatisierter Scan mit Report-Vorlage. Als Scan okay, als Nachweis für einen Auditor nutzlos, und die Logik-Fehler, die ein manueller Tester findet, fehlen. Der Kostenboden echten manuellen Testings liegt einfach höher.

Brauche ich einen Pentest für NIS2 oder SOC 2?+

Beide erwarten einen unabhängigen, qualifizierten Test im regelmäßigen Takt. Der Auditor liest den Report: signiert, Scope schriftlich, CVSS-bewertete Befunde mit funktionierendem PoC. Das ist die Form des Musterreports.

Wie vergleiche ich zwei Angebote?+

Scope schriftlich festlegen und vier Zeilen vergleichen: was drin ist (Retest, Report, Critical-Alerting), der benannte Tester, der Zeitplan, ein redigierter Musterreport. Der Preis ist die letzte Zeile, nicht die erste.

kostenlose prüfung

Bewerten Sie zuerst Ihre eigene Fläche.

20 Minuten, read-only, ein kurzer schriftlicher Report. Kein Call dazwischen.