Kostenrechner für Penetrationstests
Schätzen Sie Kosten und Aufwand eines Penetrationstests in etwa einer Minute. Indikative Marktspannen, keine E-Mail-Adresse erforderlich.
Ein Penetrationstest kostet in der Regel zwischen $5,000 und $30,000. Eine einzelne Webanwendung mittlerer Komplexität liegt üblicherweise bei $8,000 bis $20,000 über 4 bis 8 Beratertage, während ein vollständiges Red-Team-Engagement $50,000 übersteigen kann. Der Preis wird von der Anzahl der Assets, ihrer Komplexität und davon bestimmt, ob ein Retest enthalten ist.
Schätzen Sie Ihren Test
Eine kundenseitige oder interne Webanwendung, getestet gegen die OWASP Top 10.
Anwendungen, IP-Bereiche oder Cloud-Konten dieses Typs.
Indikative Spanne
$10,000 – $24,000
Geschätzter Aufwand: 5–9.5 Beratertage
Indikative Schätzung auf Basis von Marktbenchmarks – kein Angebot.
Genaues Angebot einholenWir definieren den Umfang sauber, bevor wir einen Preis nennen. Unverbindlich.
Was ein Penetrationstest typischerweise kostet
Indikative Spannen für ein einzelnes Asset mittlerer Komplexität, getestet nur in der Produktion. Nutzen Sie den Rechner oben für Ihren eigenen Umfang.
| Was getestet wird | Typischer Aufwand | Indikative Kosten |
|---|---|---|
| WebanwendungEine kundenseitige oder interne Webanwendung, getestet gegen die OWASP Top 10. | 4–8 Tage | $8,000 – $20,000 |
| Mobile AppEine iOS- oder Android-App samt der APIs, mit denen sie kommuniziert, gegen OWASP MASVS. | 5–9 Tage | $10,000 – $22,500 |
| APIEine REST- oder GraphQL-API, gegen die OWASP API Security Top 10. | 3–6 Tage | $6,000 – $15,000 |
| Externes NetzwerkInternet-exponierte Infrastruktur und Ihre öffentliche Angriffsfläche. | 2.5–6 Tage | $5,000 – $15,000 |
| Internes NetzwerkAssumed-Breach-Tests von innerhalb des Perimeters, einschließlich AD. | 5–10 Tage | $10,000 – $25,000 |
| Cloud-UmgebungEin AWS-, Azure- oder GCP-Konto, geprüft anhand der CIS-Benchmarks. | 4–9 Tage | $8,000 – $22,500 |
| Red-Team-EngagementZielorientierte Angreifersimulation gegen Menschen, Prozesse und Technologie. | 12.5–24 Tage | $25,000 – $60,000 |
Dies sind Marktspannen aus veröffentlichten Branchenbenchmarks, keine Preisliste von IntelligenceX. Der tatsächliche Preis hängt vom Umfang ab, und wir bestätigen ihn mit Ihnen, bevor die Arbeit beginnt.
Was den Preis wirklich bestimmt
Anzahl der Assets
Der größte einzelne Faktor. Jede zusätzliche Anwendung, API oder jedes weitere Netzwerk kostet weniger als die erste, weil Methodik, Tooling und Reporting nur einmal aufgesetzt werden.
Komplexität, nicht Größe
Eine kleine App, die Zahlungen abwickelt, dauert länger als eine große Broschüren-Website. Rollen, Geschäftslogik und sensible Daten treiben den Aufwand stärker als die Anzahl der Seiten.
Testtiefe
Ein automatisierter Scan ist kein Penetrationstest. Manuelles, exploit-getriebenes Testen kostet mehr und ist das Einzige, was Fehler in der Geschäftslogik findet.
Retesting
Ein Test, der die Behebungen nie bestätigt, hinterlässt Ihnen einen Report, kein Ergebnis. Planen Sie einen Retest ein – er macht in der Regel etwa 20% des ursprünglichen Projekts aus.
Kosten für Penetrationstests: häufige Fragen
Die meisten Penetrationstests kosten zwischen $5,000 und $30,000. Eine einzelne Webanwendung mittlerer Komplexität liegt typischerweise bei $8,000 bis $20,000, ein Test des externen Netzwerks bei $5,000 bis $15,000 und ein vollständiges Red-Team-Engagement bei $25,000 bis $60,000 oder mehr. Die Anzahl der Assets und ihre Komplexität bestimmen die Zahl stärker als alles andere.
Weil „Penetrationstest“ alles beschreibt – vom automatisierten Scan bis zu wochenlangem manuellem, exploit-getriebenem Testen durch einen erfahrenen Consultant. Ein billiges Angebot ist meist ein Scan mit angehängtem Report. Fragen Sie immer, wie viele Beratertage enthalten sind und wie viel des Tests manuell erfolgt.
Fast immer nach Beratertagen. Der Anbieter ermittelt im Scoping, wie viele Testtage Ihre Umgebung benötigt, und multipliziert dies mit einem Tagessatz – typischerweise $2,000 bis $2,500 für erfahrene Offensive-Security-Consultants. Wer vor dem Scoping einen Preis nennt, rät.
Selten. Unterhalb von etwa $4,000 bleibt nicht genug Beraterzeit für manuelle Tests, Sie kaufen also einen automatisierten Scan. Der hat seine Berechtigung, findet aber keine fehlerhafte Zugriffskontrolle und keine Fehler in der Geschäftslogik – und genau dort beginnen echte Sicherheitsvorfälle.
Das Testen selbst dauert je nach Umfang meist ein bis drei Wochen. Rechnen Sie etwa eine Woche für das Scoping davor und das Reporting danach hinzu. Ein Retest nach Ihren Behebungen dauert typischerweise weitere zwei bis drei Tage.
Nicht immer, und Sie sollten das prüfen. Bei IntelligenceX ist ein Retest standardmäßig enthalten, denn ein Befund, dessen Behebung Sie nicht bestätigt haben, ist kein geschlossener Befund.
Keiner der beiden Standards nennt Penetrationstests als verpflichtende Maßnahme, aber beide erwarten, dass Sie technische Schwachstellen bewerten, und Auditoren akzeptieren einen Penetrationstest routinemäßig als diesen Nachweis. In der Praxis führen die meisten Organisationen, die eine der beiden Zertifizierungen anstreben, jährlich einen durch.
Sie möchten eine echte Zahl statt einer Spanne?
Sagen Sie uns, was Sie betreiben, und wir definieren den Umfang sauber. Die meisten Angebote kommen innerhalb von zwei Arbeitstagen zurück.