Penetrationstest-Kosten
sofort schätzen
Schätzen Sie Kosten und Aufwand Ihres nächsten Sicherheitsprojekts in Sekunden. Unser Preismodell liefert transparente Zahlen auf Basis Ihrer Infrastruktur, des Umfangs und der Prüfanforderungen.
100 % vertraulichKeine Anmeldung • Sofortiges Ergebnis
Auf einen Blick
$2,000 – $5,000
Indikative Kosten
- Übliche Testdauer
- 1–3 Wochen
- Geschätzter Aufwand
- 4–8 Beratertage
Für ein Projekt vom Typ Webanwendung sind etwa 4–8 Beratertage zu erwarten, üblicherweise über 1–3 Wochen. Der Preis umfasst Planung, Testing, Reporting und Handlungsempfehlungen für die Geschäftsleitung.
Genaues Angebot einholenIndikative IntelligenceX-Schätzung — kein Angebot.
Preis-Tool
Schätzen Sie Ihren Test
Eine kundenseitige oder interne Webanwendung, getestet gegen die OWASP Top 10.
Anwendungen, IP-Bereiche oder Cloud-Konten dieses Typs.
Indikative Spanne
$2,500 – $5,500
Geschätzter Aufwand: 5–9.5 Beratertage
Indikative IntelligenceX-Schätzung — kein Angebot.
Genaues Angebot einholenWir definieren den Umfang sauber, bevor wir einen Preis nennen. Unverbindlich.
Wer einen Penetrationstest braucht
- Teams, die ein neues Produkt oder ein größeres Release ausliefern
- Alle, die sich auf ein ISO-27001-, SOC-2- oder PCI-DSS-Audit vorbereiten
- Anbieter, die Sicherheitsfragebögen von Großkunden beantworten
- Alle, die noch nie unabhängig getestet wurden
Was wir testen
- Webanwendung
- Mobile App
- API
- Externes Netzwerk
- Internes Netzwerk
- Cloud-Umgebung
- Red-Team-Engagement
Was ein Penetrationstest typischerweise kostet
Indikative Spannen für ein einzelnes Asset mittlerer Komplexität, getestet nur in der Produktion. Nutzen Sie den Rechner oben für Ihren eigenen Umfang.
| Was getestet wird | Typischer Aufwand | Indikative Kosten |
|---|---|---|
| WebanwendungEine kundenseitige oder interne Webanwendung, getestet gegen die OWASP Top 10. | 4–8 Tage | $2,000 – $5,000 |
| Mobile AppEine iOS- oder Android-App samt der APIs, mit denen sie kommuniziert, gegen OWASP MASVS. | 5–9 Tage | $2,500 – $5,500 |
| APIEine REST- oder GraphQL-API, gegen die OWASP API Security Top 10. | 3–6 Tage | $1,500 – $3,500 |
| Externes NetzwerkInternet-exponierte Infrastruktur und Ihre öffentliche Angriffsfläche. | 2.5–6 Tage | $1,000 – $3,500 |
| Internes NetzwerkAssumed-Breach-Tests von innerhalb des Perimeters, einschließlich AD. | 5–10 Tage | $2,500 – $6,000 |
| Cloud-UmgebungEin AWS-, Azure- oder GCP-Konto, geprüft anhand der CIS-Benchmarks. | 4–9 Tage | $2,000 – $5,500 |
| Red-Team-EngagementZielorientierte Angreifersimulation gegen Menschen, Prozesse und Technologie. | 12.5–24 Tage | $6,000 – $14,500 |
Dies sind indikative IntelligenceX-Spannen, keine feste Preisliste. Der tatsächliche Preis hängt vom Umfang ab und wird vor Projektbeginn mit Ihnen bestätigt.
Was den Preis wirklich bestimmt
Anzahl der Assets
Der größte einzelne Faktor. Jede zusätzliche Anwendung, API oder jedes weitere Netzwerk kostet weniger als die erste, weil Methodik, Tooling und Reporting nur einmal aufgesetzt werden.
Komplexität, nicht Größe
Eine kleine App, die Zahlungen abwickelt, dauert länger als eine große Broschüren-Website. Rollen, Geschäftslogik und sensible Daten treiben den Aufwand stärker als die Anzahl der Seiten.
Testtiefe
Ein automatisierter Scan ist kein Penetrationstest. Manuelles, exploit-getriebenes Testen kostet mehr und ist das Einzige, was Fehler in der Geschäftslogik findet.
Retesting
Ein Test, der die Behebungen nie bestätigt, hinterlässt Ihnen einen Report, kein Ergebnis. Planen Sie einen Retest ein – er macht in der Regel etwa 20% des ursprünglichen Projekts aus.
Compliance-Frameworks, die wir umsetzen
Kosten für Penetrationstests: häufige Fragen
Bei IntelligenceX kosten die meisten Penetrationstests zwischen $1,000 und $6,000. Eine einzelne Webanwendung mittlerer Komplexität liegt typischerweise bei $2,000 bis $5,000, ein Test des externen Netzwerks bei $1,000 bis $3,500 und ein vollständiges Red-Team-Engagement bei $6,000 bis $14,500 oder mehr. Die Anzahl der Assets und ihre Komplexität bestimmen die Zahl stärker als alles andere.
Weil „Penetrationstest“ alles beschreibt – vom automatisierten Scan bis zu wochenlangem manuellem, exploit-getriebenem Testen durch einen erfahrenen Consultant. Ein billiges Angebot ist meist ein Scan mit angehängtem Report. Fragen Sie immer, wie viele Beratertage enthalten sind und wie viel des Tests manuell erfolgt.
Fast immer nach Beratertagen. Der Anbieter ermittelt im Scoping, wie viele Testtage Ihre Umgebung benötigt, und multipliziert dies mit einem Tagessatz – typischerweise $480 bis $600 für erfahrene Offensive-Security-Consultants. Wer vor dem Scoping einen Preis nennt, rät.
Selten. Unter etwa zwei Beratertagen bleibt nicht genug Zeit für manuelles Testen — Sie kaufen dann einen automatisierten Scan. Der hat seine Berechtigung, findet aber keine fehlerhafte Zugriffskontrolle und keine Logikfehler, und genau dort beginnen echte Sicherheitsvorfälle.
Das Testen selbst dauert je nach Umfang meist ein bis drei Wochen. Rechnen Sie etwa eine Woche für das Scoping davor und das Reporting danach hinzu. Ein Retest nach Ihren Behebungen dauert typischerweise weitere zwei bis drei Tage.
Nicht immer, und Sie sollten das prüfen. Bei IntelligenceX ist ein Retest standardmäßig enthalten, denn ein Befund, dessen Behebung Sie nicht bestätigt haben, ist kein geschlossener Befund.
Keiner der beiden Standards nennt Penetrationstests als verpflichtende Maßnahme, aber beide erwarten, dass Sie technische Schwachstellen bewerten, und Auditoren akzeptieren einen Penetrationstest routinemäßig als diesen Nachweis. In der Praxis führen die meisten Organisationen, die eine der beiden Zertifizierungen anstreben, jährlich einen durch.





















