Ein einmaliger Web- + API-Pentest für ein Start-up liegt bei einer Mid-Market-Firma bei 5.000–25.000 €, mit Retest und Remediation landet die echte Zahl 40–60 % über der Rechnung. Hier die Marktbander und was dieselbe Abdeckung als Festpreis kostet.
5.000–25.000 €
einmaliger Web- + API-Pentest, Mid-Market-Firma, 2026
+40–60 %
versteckt über der Rechnung: Retest-Gebühren, Remediation-Stunden, Wiederholungen
9.900 €/Jahr
dieselbe Abdeckung als laufende Jagd, nach jedem Release neu geprüft
Bänder aus öffentlichen Kosten-Guides 2026, Mid-Market-Boutiques, in Euro umgerechnet. Nicht das billigste Offshore-Angebot, nicht die Big Four.
| Prüfung | Typischer Scope | Marktband | Testphase |
|---|---|---|---|
| Web-App | 1 App, Rollen + Business Logic | 4.000 – 15.000 € | 3–5 Tage |
| API | REST/GraphQL, Auth-Flows, BOLA | 8.000 – 25.000 € | 4–8 Tage |
| Web + API + Cloud | ganzer SaaS-Stack, multi-tenant | 25.000 – 80.000 € | 2–4 Wochen |
| Internes Netzwerk | VPN, AD, Lateral Movement | 15.000 – 40.000 € | 5–10 Tage |
| Red Team | Adversary-Kampagne, alle Vektoren | 30.000 – 150.000 €+ | 4–12 Wochen |
| Tagesatz | Consultant, Mid-Market bis Big Four | 1.500 – 7.000 € | pro Tag |
Marktbander aggregiert aus öffentlichen Kosten-Guides 2026 (Lorikeet, Autonoma, StrikeHaven), in Euro umgerechnet.
Das Angebot deckt wenige Tage Testing ab. Was danach kommt: Befunde beheben, Fixes verifizieren, das Audit, das der Report füttert — liegt auf Ihrem Budget, nicht auf dem des Anbieters.
30–50 %
ein voller Retest-Zyklus, erneut berechnet, sobald Ihre Fixes drin sind
2–4 Wochen
Engineering-Zeit für die Remediation eines typischen 15–20-Befunde-Reports
1 Slip
ein Critical während einer Enterprise-Prüfung kostet den Deal, nicht die Rechnung
500–1.500 € „Pentest“: ein automatisierter Scan in einer Report-Vorlage, kein manuelles Testing.
Retest separat berechnet: Sie zahlen doppelt für die Verifizierung Ihres Fixes.
Kein benannter Tester: Sie scopen mit einer Person, ein Pool führt den Test aus.
Preis erst nach drei Calls; so rechnet man denselben Scope nach Budget ab, nicht nach Arbeit.
Zuerst der Scope: wie viele Apps, Endpunkte, Rollen. Dann Komplexität (Zahlungen, multi-tenant), Methodik (manuelles Testing vs scan-getrieben), Report-Tiefe und ob Retests drin sind. Zwei Angebote für denselben Scope unterscheiden sich allein daran um den Faktor 3.
Ein einmaliger Report bedient einen Termin: SOC 2, ein Enterprise-Fragebogen, der Vorstand. Wenn Sie jede Woche shippen, ist der einmalige Report mit dem ersten Release nach Unterschrift veraltet; dann ist die laufende Jagd der Fall, nach jedem Release neu geprüft.
Es ist ein automatisierter Scan mit Report-Vorlage. Als Scan okay, als Nachweis für einen Auditor nutzlos, und die Logik-Fehler, die ein manueller Tester findet, fehlen. Der Kostenboden echten manuellen Testings liegt einfach höher.
Beide erwarten einen unabhängigen, qualifizierten Test im regelmäßigen Takt. Der Auditor liest den Report: signiert, Scope schriftlich, CVSS-bewertete Befunde mit funktionierendem PoC. Das ist die Form des Musterreports.
Scope schriftlich festlegen und vier Zeilen vergleichen: was drin ist (Retest, Report, Critical-Alerting), der benannte Tester, der Zeitplan, ein redigierter Musterreport. Der Preis ist die letzte Zeile, nicht die erste.