Skip to content

Bewährt in Großbritannien, den USA, der EU und Indien - Incident-Response rund um die Uhr (24/7).

Penetrationstest-Kosten
sofort schätzen

Schätzen Sie Kosten und Aufwand Ihres nächsten Sicherheitsprojekts in Sekunden. Unser Preismodell liefert transparente Zahlen auf Basis Ihrer Infrastruktur, des Umfangs und der Prüfanforderungen.

Sofortschätzung erhalten

100 % vertraulichKeine Anmeldung • Sofortiges Ergebnis

Art des Projekts wählen

Auf einen Blick

$2,000$5,000

Indikative Kosten

Übliche Testdauer
1–3 Wochen
Geschätzter Aufwand
4–8 Beratertage

Für ein Projekt vom Typ Webanwendung sind etwa 4–8 Beratertage zu erwarten, üblicherweise über 1–3 Wochen. Der Preis umfasst Planung, Testing, Reporting und Handlungsempfehlungen für die Geschäftsleitung.

Genaues Angebot einholen

Indikative IntelligenceX-Schätzung — kein Angebot.

Preis-Tool

Schätzen Sie Ihren Test

Eine kundenseitige oder interne Webanwendung, getestet gegen die OWASP Top 10.

Anwendungen, IP-Bereiche oder Cloud-Konten dieses Typs.

Wie komplex ist es?
Welche Umgebungen?
Add-ons

Indikative Spanne

$2,500$5,500

Geschätzter Aufwand: 59.5 Beratertage

Indikative IntelligenceX-Schätzung — kein Angebot.

Genaues Angebot einholen

Wir definieren den Umfang sauber, bevor wir einen Preis nennen. Unverbindlich.

Wer einen Penetrationstest braucht

  • Teams, die ein neues Produkt oder ein größeres Release ausliefern
  • Alle, die sich auf ein ISO-27001-, SOC-2- oder PCI-DSS-Audit vorbereiten
  • Anbieter, die Sicherheitsfragebögen von Großkunden beantworten
  • Alle, die noch nie unabhängig getestet wurden

Was wir testen

  • Webanwendung
  • Mobile App
  • API
  • Externes Netzwerk
  • Internes Netzwerk
  • Cloud-Umgebung
  • Red-Team-Engagement

Was ein Penetrationstest typischerweise kostet

Indikative Spannen für ein einzelnes Asset mittlerer Komplexität, getestet nur in der Produktion. Nutzen Sie den Rechner oben für Ihren eigenen Umfang.

Was getestet wirdTypischer AufwandIndikative Kosten
WebanwendungEine kundenseitige oder interne Webanwendung, getestet gegen die OWASP Top 10.48 Tage$2,000$5,000
Mobile AppEine iOS- oder Android-App samt der APIs, mit denen sie kommuniziert, gegen OWASP MASVS.59 Tage$2,500$5,500
APIEine REST- oder GraphQL-API, gegen die OWASP API Security Top 10.36 Tage$1,500$3,500
Externes NetzwerkInternet-exponierte Infrastruktur und Ihre öffentliche Angriffsfläche.2.56 Tage$1,000$3,500
Internes NetzwerkAssumed-Breach-Tests von innerhalb des Perimeters, einschließlich AD.510 Tage$2,500$6,000
Cloud-UmgebungEin AWS-, Azure- oder GCP-Konto, geprüft anhand der CIS-Benchmarks.49 Tage$2,000$5,500
Red-Team-EngagementZielorientierte Angreifersimulation gegen Menschen, Prozesse und Technologie.12.524 Tage$6,000$14,500

Dies sind indikative IntelligenceX-Spannen, keine feste Preisliste. Der tatsächliche Preis hängt vom Umfang ab und wird vor Projektbeginn mit Ihnen bestätigt.

Was den Preis wirklich bestimmt

  • Anzahl der Assets

    Der größte einzelne Faktor. Jede zusätzliche Anwendung, API oder jedes weitere Netzwerk kostet weniger als die erste, weil Methodik, Tooling und Reporting nur einmal aufgesetzt werden.

  • Komplexität, nicht Größe

    Eine kleine App, die Zahlungen abwickelt, dauert länger als eine große Broschüren-Website. Rollen, Geschäftslogik und sensible Daten treiben den Aufwand stärker als die Anzahl der Seiten.

  • Testtiefe

    Ein automatisierter Scan ist kein Penetrationstest. Manuelles, exploit-getriebenes Testen kostet mehr und ist das Einzige, was Fehler in der Geschäftslogik findet.

  • Retesting

    Ein Test, der die Behebungen nie bestätigt, hinterlässt Ihnen einen Report, kein Ergebnis. Planen Sie einen Retest ein – er macht in der Regel etwa 20% des ursprünglichen Projekts aus.

Compliance-Frameworks, die wir umsetzen

  • ISO 27001
  • SOC 2
  • PCI DSS
  • GDPR
  • HIPAA
  • NIST
  • ISO 27017
  • ISO 27018
  • ISO 27701
  • SDLC Gap Analysis
  • SAR
  • CICRA
  • ITGC
  • Cyber Crisis Management Plan
  • RBI
  • SEBI
  • IRDAI
  • CERT-In
  • DPDP
  • Digital Lending Audit
  • Regulatory Bridge

Kosten für Penetrationstests: häufige Fragen

Bei IntelligenceX kosten die meisten Penetrationstests zwischen $1,000 und $6,000. Eine einzelne Webanwendung mittlerer Komplexität liegt typischerweise bei $2,000 bis $5,000, ein Test des externen Netzwerks bei $1,000 bis $3,500 und ein vollständiges Red-Team-Engagement bei $6,000 bis $14,500 oder mehr. Die Anzahl der Assets und ihre Komplexität bestimmen die Zahl stärker als alles andere.

Weil „Penetrationstest“ alles beschreibt – vom automatisierten Scan bis zu wochenlangem manuellem, exploit-getriebenem Testen durch einen erfahrenen Consultant. Ein billiges Angebot ist meist ein Scan mit angehängtem Report. Fragen Sie immer, wie viele Beratertage enthalten sind und wie viel des Tests manuell erfolgt.

Fast immer nach Beratertagen. Der Anbieter ermittelt im Scoping, wie viele Testtage Ihre Umgebung benötigt, und multipliziert dies mit einem Tagessatz – typischerweise $480 bis $600 für erfahrene Offensive-Security-Consultants. Wer vor dem Scoping einen Preis nennt, rät.

Selten. Unter etwa zwei Beratertagen bleibt nicht genug Zeit für manuelles Testen — Sie kaufen dann einen automatisierten Scan. Der hat seine Berechtigung, findet aber keine fehlerhafte Zugriffskontrolle und keine Logikfehler, und genau dort beginnen echte Sicherheitsvorfälle.

Das Testen selbst dauert je nach Umfang meist ein bis drei Wochen. Rechnen Sie etwa eine Woche für das Scoping davor und das Reporting danach hinzu. Ein Retest nach Ihren Behebungen dauert typischerweise weitere zwei bis drei Tage.

Nicht immer, und Sie sollten das prüfen. Bei IntelligenceX ist ein Retest standardmäßig enthalten, denn ein Befund, dessen Behebung Sie nicht bestätigt haben, ist kein geschlossener Befund.

Keiner der beiden Standards nennt Penetrationstests als verpflichtende Maßnahme, aber beide erwarten, dass Sie technische Schwachstellen bewerten, und Auditoren akzeptieren einen Penetrationstest routinemäßig als diesen Nachweis. In der Praxis führen die meisten Organisationen, die eine der beiden Zertifizierungen anstreben, jährlich einen durch.

WebanwendungCloud-UmgebungRed-Team-Engagement

Sprechen Sie noch heute mit einem Sicherheitsexperten

Ob Penetrationstest, Audit oder Rund-um-die-Uhr-Monitoring - unser Team ist in Großbritannien, den USA, der EU und Indien einsatzbereit.