Blog · 18. September 2026 · 14 Min. Lesezeit

Was kostet ein Sicherheitsaudit oder Pentest?

Grafische Titelkarte zum Beitrag „Was kostet ein Sicherheitsaudit oder Pentest?“ mit einem stilisierten Motiv: Schutzschild mit Prüfhaken.
Grafik: HumanITy

Für einen manuellen Penetrationstest im deutschsprachigen Raum liegen die öffentlich einsehbaren Anbieterangaben ungefähr zwischen 3.000 und 25.000 Euro netto, ausgewertet von der Fachplattform pentesto zuletzt am 25.08.2026. Eine Webanwendung mit Anmeldung und zwei Rollen, als Greybox-Test mit Bericht und begrenzter Nachprüfung, ordnet dieselbe Auswertung bei etwa 5.000 bis 12.000 Euro netto ein, ausdrücklich als Orientierung und nicht als Angebot. Wo dein Fall in dieser Spanne landet, entscheiden sechs Treiber: der Umfang des Prüfgegenstands, die Prüftiefe von außen bis zur vollen Einsicht, die Frage ob du Zugänge bereitstellst, die Wiederholungsprüfung nach der Reparatur, die Form des Berichts und die Frage, ob du das Ergebnis einem Dritten vorlegen musst. Abgerechnet wird meist nach Tagessatz, als Festpreis, als geschnürtes Prüfpaket oder als laufende Überwachung mit Monatsbeitrag, und jede dieser vier Arten setzt einen anderen Anreiz. Der größte Kostentreiber ist dabei nicht die Prüfung, sondern der Umfang, den vorher niemand eingegrenzt hat: Wer ohne klare Abgrenzung prüfen lässt, bezahlt Suchzeit statt Prüfzeit.

In meinem Betrieb macht diese Arbeit ein KI-Mitarbeiter, mit einem eigenen Rahmen je Auftrag statt einem Listenpreis. Dazu unten mehr. Wie so eine Prüfung Schritt für Schritt abläuft, steht in Website Security Audit: Ablauf und Checkliste; hier geht es um das, was daran den Aufwand treibt. Wie ich Kosten bei KI-Mitarbeitern insgesamt rechne, steht in Was kostet ein KI-Mitarbeiter wirklich?.

Drei Dinge, die oft in einen Topf geworfen werden

Bevor du Zahlen vergleichst, vergleich die Leistung. Ein Schwachstellenscan ist ein weitgehend automatisierter Durchlauf gegen bekannte Muster, günstig und schnell wiederholbar. Ein Sicherheitsaudit prüft zusätzlich Konfiguration, Prozesse und Nachweise gegen einen Maßstab, den ihr vorher festlegt. Ein autorisierter Penetrationstest versucht darüber hinaus, gefundene Schwächen im vereinbarten Rahmen tatsächlich auszunutzen, und braucht deshalb die meiste manuelle Zeit und die klarste schriftliche Freigabe. Die Spannen oben gelten für den dritten Fall. Wenn zwei Angebote weit auseinanderliegen, liegt das oft nicht am Preis, sondern daran, dass sie zwei verschiedene dieser drei Sachen anbieten.

Warum die Frage mit Fragen beantwortet wird

Der Penetration Testing Execution Standard, eine der Methodiken, die der Web Security Testing Guide der OWASP Foundation aufführt, hat sieben Phasen. Die erste heißt "Pre-engagement Interactions", die Abstimmung vor dem Auftrag. Nicht die Aufklärung, nicht der Scan. Das Klären kommt zuerst, weil ohne geklärten Umfang niemand weiß, wie viel Arbeit vor ihm liegt.

Der Web Security Testing Guide, den die OWASP Foundation in der Fassung 4.2 als aktuelle stabile Version führt, definiert den Umfang eines Auftrags als "the boundaries and the needs of the engagement agreed upon with the organization", also als etwas Vereinbartes. Im selben Kapitel stehen die Einschränkungen, die ein Bericht ausweisen soll, unter anderem "lack of time" und "lack of access or credentials". Der Leitfaden meint damit die Aussagekraft des Berichts. Von der Kostenseite gelesen steht dort aber auch die Antwort auf die Preisfrage: Zeit und Zugänge sind keine Randbedingungen, sie sind der Preis.

Daraus folgt der Punkt, der diesen Beitrag trägt. Ein Prüfer, der nicht weiß, wo dein System anfängt und aufhört, fängt mit Suchen an: Nebenadressen, alte Testumgebungen, ein vergessenes Portal, und zu jedem Fund die Rückfrage, ob das dazugehört. Diese Suchzeit bezahlst du, und sie bringt dir keinen einzigen geprüften Anmeldevorgang. Die Stunde, die du vorher selbst mit einer Liste deiner Adressen und Anwendungen verbringst, ist die billigste im ganzen Projekt.

Die sechs Treiber des Aufwands

Treiber Was ihn nach oben zieht
Umfang des Prüfgegenstands Wie viele Adressen, Anwendungen und Umgebungen dazugehören. Eine Seite ohne Anmeldung ist ein anderer Gegenstand als ein Shop mit Konten, Zahlungen und einem Kundenbereich.
Prüftiefe Bleibt es beim Blick von außen, oder wird auch der Bereich hinter der Anmeldung geprüft, bis hin zur Einsicht in den Quellcode. Jede Stufe nach innen kostet Zeit, weil es mehr Wege gibt, die einzeln durchprobiert werden.
Zugänge Ob du Testkonten, eine Testumgebung und Ansprechpartner bereitstellst. Fehlen sie, wartet der Prüfer oder arbeitet mit Vermutungen, und beides bezahlst du.
Wiederholungsprüfung Ob nach der Reparatur noch einmal geprüft wird. Das ist zusätzliche Zeit, aber es ist die Zeit, die aus einer Absicht ein Ergebnis macht.
Berichtsform Ein Fundverzeichnis für deinen Entwickler ist schneller geschrieben als ein Bericht mit Zusammenfassung für die Geschäftsführung, Risikoeinstufung je Fund und Abschlussgespräch.
Nachweis für Dritte Ob das Ergebnis einem Versicherer, Auftraggeber oder einer Prüfstelle vorgelegt wird. Dann bestimmt deren Anforderung Prüfumfang, Berichtsform und oft auch, wer prüfen darf.

Die ersten beiden Zeilen hängen zusammen, und genau dort entscheidet sich der Preis. Der Web Security Testing Guide teilt eine Webanwendung in zwölf Prüfbereiche. Wie viele davon zutreffen, hängt an deiner Anwendung: Wo es keine Anmeldung gibt, entfallen Identitätsverwaltung, Anmeldung, Berechtigungen und Sitzungsverwaltung. Das ist keine Nachlässigkeit, das ist Umfang. Welche Prüfstufen es gibt, steht in der Ablauf-Anleitung.

Der sechste Punkt kommt am häufigsten zu spät. Wenn ein Auftraggeber die Prüfung verlangt, frag vorher bei ihm nach, was er erwartet: ob ihm ein Bericht reicht oder ob er eine bestimmte Prüfmethodik voraussetzt, macht für den Aufwand einen Unterschied.

Die vier Abrechnungsmodelle und ihre Anreize

Modell Wie abgerechnet wird Welcher Anreiz entsteht Wann es passt
Tagessatz Nach geleisteten Prüftagen, meist mit einer geschätzten Spanne Ehrlich bei unklarem Gelände, aber die Zahl am Ende steht erst am Ende fest. Verlang eine Obergrenze und einen groben Tagesplan. Erstprüfung, gewachsene Systeme, unklarer Umfang
Festpreis Eine Summe für einen vorher beschriebenen Umfang Der Anbieter trägt das Risiko und rechnet deshalb einen Puffer ein. Er hat einen Anreiz, den Umfang eng zu halten. Genau deshalb gehört der Umfang ins Angebot, nicht nur ins Gespräch. Klar abgegrenzter Gegenstand, Wiederholungsprüfung
Prüfpaket Ein geschnürter Leistungsumfang, oft mit fester Stundenzahl Vergleichbar und planbar, aber das Paket ist auf einen Normalfall zugeschnitten. Was an deinem System besonders ist, fällt tendenziell heraus. Standardsysteme, kleiner Gegenstand, erster Einstieg
Laufende Überwachung Monatsbeitrag für wiederkehrende Scans und Meldungen Gut gegen das Veralten, aber es ist Überwachung, keine Prüfung. Wird beides im selben Angebot vermischt, prüfe, welcher Teil manuelle Arbeit ist. Nach einer Erstprüfung, für Software, die sich oft ändert

Tagessatz und Festpreis unterscheiden sich weniger im Preis als darin, wer das Risiko der Fehleinschätzung trägt. Und laufende Überwachung ersetzt keine Prüfung: Die Überwachung meldet dir, dass sich etwas geändert hat, die Prüfung sagt dir, ob das, was da ist, hält.

So grenzt du den Umfang vor dem Angebot ein

Diese sechs Punkte beantwortest du selbst, bevor du jemanden fragst. Sie sind der Unterschied zwischen drei vergleichbaren Angeboten und drei Zahlen ohne Bezug zueinander.

  1. Schreib deine Adressen auf. Alle, die auf deine Firma laufen, auch die alte Kampagnenseite und die Testumgebung. Was du nicht auflistest, wird entweder gesucht oder ausgelassen.
  2. Sag, was hinter der Anmeldung liegt. Gibt es Konten, Rollen, hochgeladene Dokumente, Zahlungen? Daran hängt, welche Prüfstufen überhaupt sinnvoll sind.
  3. Entscheide, ob du Zugänge gibst. Testkonten je Rolle, im Idealfall in einer Testumgebung. Das ist der Punkt, an dem dieselbe Prüfung schneller und tiefer wird.
  4. Leg fest, was nicht geprüft wird. Fremde Dienste, an die deine Seite nur andockt, gehören dir nicht und dürfen deshalb meist nicht geprüft werden.
  5. Sag, wer den Bericht liest. Dein Entwickler, deine Geschäftsführung, ein Dritter. Das bestimmt die Berichtsform und damit einen Teil des Preises.
  6. Frag die Nachprüfung mit ab. Und zwar im selben Angebot, nicht später als Zusatz.

Wie du diese Punkte in eine schriftliche Beauftragung bringst, steht in der Ablauf-Anleitung. Ein praktischer Hinweis: Die Erlaubnis zur Prüfung kommt vom Betreiber des Systems. Ich bin kein Anwalt, und das hier ist keine Rechtsberatung.

Woran du ein schlechtes Angebot erkennst

Ein automatischer Scan, der als Prüfung verkauft wird. Automatische Werkzeuge gehören dazu, aber als Phase, nicht als die Prüfung. Der Betreiber eines bekannten kostenlosen Online-Scanners schreibt das selbst unter seine Ergebnisse: "Remote scanners have limited access and results are not guaranteed", und weiter, da der Scanner nur sieht, was auf Browser-Ebene sichtbar ist, "it will not detect anything on the server-side". Erkennungsmerkmal im Angebot: Es steht nirgends, wie viele Stunden manuelle Prüfung enthalten sind.

Ein Festpreis ohne Kenntnis des Umfangs. Wenn im Erstgespräch keine Frage nach Adressen, Anmeldung, Rollen und Zugängen kommt, aber am nächsten Tag eine Summe da ist, ist sie entweder mit großem Puffer gerechnet oder für einen Umfang, den der Anbieter sich selbst gedacht hat. Beides bezahlst du. Frag, welcher Umfang der Zahl zugrunde liegt, und lass ihn ins Angebot schreiben.

Ein Bericht ohne Reproduktionsschritte. Der Web Security Testing Guide führt je Einzelbefund unter anderem eine Beschreibung auf, "how to exploit it", und ausdrücklich "detailed steps on how to remediate the vulnerability". Ein Fund ohne den Weg dorthin ist für deinen Entwickler nicht nachvollziehbar, und ohne Reparaturvorschlag ist er eine Hausaufgabe, die du zusätzlich vergeben musst. Verlang vor der Beauftragung ein Berichtsmuster, auch ein anonymisiertes. Wer keines zeigen kann, hat keines.

Keine Wiederholungsprüfung. Wenn das Angebot mit der Übergabe endet, endet es vor dem Ergebnis. Nach meiner Erfahrung ist die Nachprüfung der kleinere Posten, weil sie den Reproduktionsschritten aus dem Bericht folgt statt noch einmal zu suchen; eine allgemeine Preisregel ist das nicht. Wenn sie im Angebot fehlt, frag nach ihrem Preis, bevor du unterschreibst, nicht danach.

Und die kostenlosen Angebote?

Kostenlose Online-Checker sind ein ehrlicher Einstieg, solange klar ist, was der einzelne davon abdeckt. Sie sind keine einheitliche Produktklasse: Der eine bewertet Zertifikat und Verschlüsselung, der nächste Sicherheits-Kopfzeilen, der dritte sucht nach Schadcode im ausgelieferten Quelltext und im Sperrlisten-Status. Welches Werkzeug welche dieser Fragen beantwortet, steht im Vergleich in Website-Sicherheit online prüfen, das Zertifikat allein prüfst du mit SSL-Zertifikat prüfen.

Was allen fehlt, die von außen schauen: der Bereich hinter der Anmeldung, das Geschehen auf dem Server und die Fehler in der Geschäftslogik deiner Anwendung. Ein kostenloser Scan ist deshalb kein kleiner Pentest, er beantwortet eine andere Frage. Der sinnvolle Weg: erst selbst scannen, das Offensichtliche reparieren, und die bezahlte Prüfzeit für das verwenden, was ein Werkzeug nicht sehen kann. Wenn du beim Aufräumen der offensichtlichen Punkte nicht weiterkommst, ist das eine gute Frage für die Community, bevor du dafür Prüfzeit einkaufst.

Warum es bei Falk keinen Listenpreis gibt

Bei mir macht diese Arbeit Falk, mein KI-Mitarbeiter für Sicherheit. Er prüft gestuft, von der Aufklärung ohne jeden Zugang über den Blick eines unangemeldeten Besuchers bis, wo ich es freigebe, mit Zugang oder Quellcode-Einsicht. Zu jedem Fund gehören Beleg, CVSS-Einstufung und ein konkreter Reparaturvorschlag.

Jeder Auftrag bekommt einen eigenen Rahmen und eine eigene schriftliche Freigabe für genau das System, das geprüft wird. Bevor die erste Anfrage an ein Zielsystem geht, liegt diese Freigabe vor, ein festes Gate und kein Formalismus. Der automatisierte Teil läuft gedrosselt auf höchstens 20 Anfragen pro Minute, ohne Last- und Stresstests und ohne Ausprobieren von Zugangsdaten. Instabilität, unerwartete Datenzugriffe oder ein Ziel, das einem Dritten gehört, stoppen den Test sofort.

Genau deshalb gibt es ihn nicht als Paket mit Preisschild: Eine Prüfung von der Stange gäbe es nur, wenn es das zu prüfende System von der Stange gäbe. Was er tut und wo ich ihn bremse, steht auf Sicherheitslücken aufspüren: so arbeitet Falk. Der Vorteil dieser Bauweise ist der Rahmen: Der Umfang steht vor der ersten Anfrage fest, und das ist derselbe Punkt, an dem oben der Preis entsteht.

Häufige Fragen

Warum nennen manche Anbieter einen Preis und andere nicht?

Beides kommt vor. Es gibt Anbieter mit Paketpreisen, veröffentlichten Tagessätzen oder einem Online-Konfigurator, der ein Festpreisangebot ausgibt, und es gibt Anbieter, die erst nach einem Erstgespräch eine Spanne nennen. An der Seriosität liegt das nicht. Die Frage ist, ob zum Preis auch der Umfang, die Prüftiefe, die Grenzen und die Nachprüfung beschrieben sind. Ein Festpreis mit sauberem Scope ist belastbarer als eine Spanne ohne.

Ist ein Tagessatz teurer als ein Festpreis?

Nicht grundsätzlich, die beiden verteilen nur das Risiko anders. Beim Tagessatz trägst du das Risiko, dass es länger dauert, beim Festpreis trägt es der Anbieter und rechnet dafür einen Puffer ein. Je klarer der Umfang, desto kleiner dieser Puffer und desto eher lohnt der Festpreis. Bei unklarem Gelände ist der Tagessatz mit Obergrenze meist der fairere Weg.

Gibt es eine Sicherheitsprüfung kostenlos?

Kostenlose Online-Checker gibt es, und für den Blick von außen sind sie brauchbar, jeder auf seine Frage: Zertifikat, Kopfzeilen, Schadcode im Quelltext, Sperrlisten. Was hinter der Anmeldung liegt, was auf dem Server passiert und Fehler in der Geschäftslogik sehen sie nicht. Nutz sie als ersten Schritt und rechne sie nicht gegen eine beauftragte Prüfung auf.

Wie viele Prüftage brauche ich?

Das hängt am Umfang, und danach solltest du den Anbieter fragen lassen. Brauchbar ist die Antwort, wenn sie sich aufteilen lässt: so viel für den Blick von außen, so viel für den Bereich hinter der Anmeldung, so viel für Bericht und Nachprüfung. Verlang diese Aufteilung im Angebot, dann lassen sich zwei Angebote überhaupt vergleichen.

Ist die Nachprüfung im Preis enthalten?

Mal ja, mal nein, und das steht selten deutlich im Angebot. Frag es ausdrücklich ab, zusammen mit der Frist: bis wann nach der Übergabe die Nachprüfung noch zum vereinbarten Preis läuft. Sie geht die reparierten Funde entlang der Reproduktionsschritte aus dem Bericht durch und ist deshalb in der Regel schneller als der Erstdurchgang.

Wie du weitermachst

Schreib die sechs Punkte aus dem Abschnitt zum Umfang auf ein Blatt, bevor du das erste Gespräch führst. Dann hol drei Angebote zu genau diesem Blatt ein und vergleich sie an vier Stellen: enthaltene manuelle Prüfzeit, Prüftiefe, Berichtsmuster und Nachprüfung. Weicht ein Angebot bei einer davon aus, hast du deine Antwort, ohne auf die Summe zu schauen. Und wenn du den Schritt dahinter gehen willst, einen KI-Mitarbeiter, der so eine Prüfung mit eigenem Rahmen und eigener Freigabe fährt: Der Weg dorthin und die fertigen Rollen liegen in meiner Community Claude Practitioners.

Kevin Welter

Kevin Welter

Entwickler, IT-Architekt, Fachbuchautor (Kubernetes, Cloud-Infrastrukturen) und Speaker. Betreibt sein Business mit einer KI-Belegschaft aus vierzehn KI-Mitarbeitern und zeigt Selbstständigen in seiner Community, wie sie ihren ersten KI-Mitarbeiter einstellen.

Mehr über KI-Mitarbeiter

In einer Stunde läuft dein erster KI-Mitarbeiter

Zur Community