30. Juli 2026

Penetrationstest-Anbieter auswählen: 11 Kriterien für belastbare Angebote

Estimated reading time: 11 Minuten

Sie möchten einen Penetrationstest beauftragen und mehrere Anbieter vergleichen? Dann brauchen Sie zuerst ein konkretes Prüfziel. Nur wenn die Angebote dasselbe Ziel und einen vergleichbaren Scope abdecken, können Sie Aufwand, Tagessatz und Gesamtpreis sinnvoll bewerten.

Außerdem liefern Zertifizierungen, Referenzen und eingesetzte Werkzeuge zusätzliche Hinweise. Entscheidend ist jedoch, ob das Angebot die vorgesehenen Testmodule, die Informationsbasis, die Vorgehensweise, die Qualitätssicherung und die erwarteten Ergebnisse nachvollziehbar beschreibt.

Das Wichtigste in Kürze

Die folgenden elf Kriterien helfen Ihnen, Leistungsunterschiede zu erkennen. Am Ende fasst eine Bewertungsmatrix die Punkte so zusammen, dass Sie konkrete Angebote strukturiert prüfen können.

Warum sich Penetrationstest-Angebote so schwer vergleichen lassen

Zwei Angebote können beide mit „Penetrationstest einer Webanwendung“ überschrieben sein und dennoch sehr unterschiedliche Leistungen enthalten. Zum Beispiel betrachtet der eine Anbieter nur öffentlich erreichbare Funktionen. Der andere untersucht zusätzlich mehrere Benutzerrollen, administrative Bereiche, Programmierschnittstellen und komplexe Geschäftsprozesse.

Auch die Methodik kann erheblich abweichen. Ein Angebot kann vor allem automatisierte Prüfungen vorsehen, ein anderes zusätzlich umfangreiche manuelle Analysen von Berechtigungen, Geschäftslogik und mehrstufigen Angriffsmöglichkeiten. Hinzu kommen Unterschiede bei Projektierung, Kommunikation, Bericht, Abschlussbesprechung und Nachtest. Deshalb sollte der Preisvergleich nicht am Anfang stehen. Klären Sie zunächst, ob die Angebote dasselbe Prüfziel verfolgen und einen vergleichbaren Scope abdecken. Warum der Preis allein kein geeignetes Entscheidungskriterium ist, haben wir bereits ausführlicher beschrieben.

1. Ist das Prüfziel konkret beschrieben?

Eine sinnvolle Ausschreibung beginnt nicht mit einer möglichst langen Liste technischer Systeme, sondern mit der Frage: Welche Aussage soll der Penetrationstest ermöglichen?

  • Sicherheitslücken in einer neuen Webanwendung vor der Produktivsetzung erkennen
  • die Wirksamkeit der Berechtigungen unterschiedlicher Benutzerrollen prüfen
  • extern erreichbare Systeme aus Sicht eines Angreifers untersuchen
  • mögliche Angriffswege innerhalb eines Active Directory nachvollziehen
  • die Sicherheit einer mobilen Anwendung einschließlich ihrer Programmierschnittstellen bewerten
  • einen konkret geforderten Sicherheitsnachweis erbringen

Die Formulierung „Durchführung eines Penetrationstests“ reicht dafür nicht aus. Denn ohne konkretes Ziel müssen Anbieter selbst Annahmen treffen. Dadurch entstehen Angebote, die zwar ähnlich aussehen, aber unterschiedliche Fragen beantworten. Ein gutes Angebot greift das Prüfziel auf und zeigt, wie die vorgesehenen Testmodule dazu beitragen.

2. Ist der Scope vollständig und eindeutig abgegrenzt?

Der Scope legt fest, was der Anbieter prüft – und ebenso wichtig: was er nicht prüft. Deshalb sollte er je nach Projekt Anwendungen, URLs, Domains, IP-Bereiche, Programmierschnittstellen, mobile Plattformen, Benutzerrollen, Mandanten, Netzwerkbereiche, angebundene Dienste und ausdrückliche Ausschlüsse enthalten.

Bei einer Webanwendung macht es einen erheblichen Unterschied, ob der Anbieter nur öffentlich erreichbare Funktionen oder zusätzlich verschiedene Kunden-, Sachbearbeitungs- und Administrationsrollen prüft. Ein unklarer Scope birgt zwei Risiken: Entweder fehlen später wichtige Prüfbereiche oder das Projektteam erweitert den Umfang und verursacht zusätzliche Kosten.

3. Sind die Testmodule nachvollziehbar beschrieben?

Bezeichnungen wie „Webanwendungstest“, „Infrastrukturtest“ oder „API-Test“ sind zunächst nur Kategorien. Ein belastbares Angebot sollte die konkreten Prüfbereiche und Angriffsmöglichkeiten nennen. Bei einer Webanwendung können dazu Authentisierung, Sitzungsverwaltung, Berechtigungskonzept, Verarbeitung von Eingaben, Datei- und Dokumentenfunktionen, Schnittstellen, Geschäftslogik, Mandantentrennung und sicherheitsrelevante Konfigurationen gehören.

Standards und Leitfäden können eine sinnvolle Grundlage bilden. Für Webanwendungen bietet beispielsweise der OWASP Web Security Testing Guide eine methodische Referenz. Der bloße Satz „Wir prüfen nach OWASP“ beschreibt jedoch noch nicht den konkreten Leistungsumfang. Einen Überblick über mögliche Prüfgegenstände finden Sie im Portfolio unserer Penetrationstests.

4. Ist die sinnvolle Informationsbasis festgelegt?

Nicht jede Prüfmethode benötigt dieselben Informationen. Je nach Prüfziel können Testzugänge für verschiedene Rollen, technische Dokumentationen, Architekturbeschreibungen, API-Spezifikationen, Konfigurationsinformationen, Quellcode ausgewählter Komponenten oder Ansprechpartner für fachliche Rückfragen nötig sein.

Weniger Informationen machen einen Penetrationstest nicht automatisch realistischer oder anspruchsvoller. Stattdessen verbraucht der Tester möglicherweise einen erheblichen Teil der verfügbaren Zeit damit, bereits bekannte Zusammenhänge zu rekonstruieren. Deshalb legt ein guter Anbieter für jedes Testmodul dar, welche Informationsbasis fachlich sinnvoll ist.

5. Kombiniert der Anbieter manuelle und automatisierte Methoden sinnvoll?

Automatisierte Prüfwerkzeuge und manuelle Analysen erfüllen unterschiedliche Aufgaben. Zunächst können Werkzeuge große Mengen technischer Merkmale reproduzierbar untersuchen und Hinweise auf bekannte Schwachstellen liefern. Anschließend bewerten erfahrene Penetrationstester diese Ergebnisse, erkennen Fehlalarme und untersuchen Zusammenhänge, die ein Werkzeug allein nicht ausreichend erfassen kann.

Manuelle Prüfungen sind insbesondere bei komplexen Berechtigungsmodellen, Geschäftslogik, mehrstufigen Angriffswegen und der Kombination mehrerer zunächst weniger kritischer Schwachstellen wichtig. Ein Angebot sollte deshalb weder nur eine Liste verwendeter Werkzeuge enthalten noch automatisierte Methoden pauschal abwerten. Entscheidend ist die fachlich begründete Kombination.

6. Arbeitet der Anbieter nach dokumentierten Vorgehensweisen?

Die Qualität eines Penetrationstests sollte nicht allein vom persönlichen Arbeitsstil des eingesetzten Testers abhängen. Dokumentierte Vorgehensweisen helfen dabei, wesentliche Prüfschritte zu berücksichtigen, Projekte nachvollziehbar zu planen, Ergebnisse fachlich zu kontrollieren, neue Erkenntnisse systematisch zu übernehmen und Wissen innerhalb des Prüfteams zu bewahren.

Wir bei secuvera arbeiten mit klar dokumentierten Vorgehensweisen und entwickeln sie seit mehr als 20 Jahren kontinuierlich weiter. Anhand dieser Vorgehensweisen sichern wir die fachliche Qualität. Dennoch pressen wir keine Prüfung in ein starres Schema. Vielmehr verbinden die Vorgehensweisen eine nachvollziehbare Grundlage mit der notwendigen projektspezifischen Arbeit erfahrener Penetrationstester.

7. Passen Aufwand und Tagessatz zum Prüfziel?

Bei Ausschreibungen vergleichen Unternehmen häufig besonders intensiv die Tagessätze. Der Tagessatz allein blendet jedoch aus, wie viel Zeit der Anbieter für die Prüfung vorsieht.

AngebotAufwandTagessatzGesamtpreis
Anbieter A10 Personentage1.100 Euro11.000 Euro
Anbieter B6 Personentage1.500 Euro9.000 Euro

Anbieter A hat den niedrigeren Tagessatz, ist insgesamt aber teurer. Anbieter B bietet den niedrigeren Gesamtpreis, plant jedoch vier Personentage weniger ein. Allerdings zeigen diese Zahlen noch nicht, welches Angebot besser ist. Prüfen Sie zunächst, ob beide Angebote dasselbe Prüfziel verfolgen, denselben Scope abdecken und vergleichbare Testmodule sowie Nebenleistungen enthalten.

Eine Ausschreibung sollte deshalb nicht lediglich Tagessätze abfragen. Sinnvoller ist es, ein konkretes Prüfziel und die bekannten Rahmenbedingungen vorzugeben. Anschließend können die Anbieter eine Vorgehensweise und den dafür erforderlichen Aufwand anbieten.

8. Wer führt den Penetrationstest durch?

Zertifizierungen können bei der Auswahl helfen. Entscheidend ist aber, welche Kompetenz der konkrete Prüfgegenstand verlangt und wie der Anbieter diese nachweist. Fragen Sie deshalb nach Erfahrung mit der betreffenden Technologie, technischer Projektleitung, Auswahl der Tester, Einsatz möglicher Dritter, Vertretungsregelung und fachlicher Prüfung des Berichts.

Starre Prüfmuster passen selten zu jedem System. Der Anbieter muss seine Prüfung deshalb an das konkrete Ziel, die Technik und die vereinbarte Informationsbasis anpassen. Eine Zertifizierung als IT-Sicherheitsdienstleister kann Kompetenz sowie definierte Qualitäts- und Sicherheitsprozesse unabhängig bestätigen. Sie ersetzt aber nicht die Prüfung, ob der Anbieter fachlich zum konkreten Auftrag passt. Wir sind BSI-zertifizierter IT-Sicherheitsdienstleister für Penetrationstests.

9. Ist der technische Schweregrad nachvollziehbar begründet?

Viele Berichte bestimmen den technischen Schweregrad von Schwachstellen mit dem Common Vulnerability Scoring System (CVSS). Eine einzelne Punktzahl genügt jedoch nicht, um die Einstufung später nachzuvollziehen oder fachlich zu diskutieren. Eine CVSS-Bewertung setzt sich aus mehreren Einzelwerten zusammen. Dazu gehören beispielsweise Voraussetzungen für einen Angriff, erforderliche Berechtigungen, notwendige Benutzerinteraktionen und Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Wir begründen jeden bei der CVSS-Bewertung gesetzten Wert. Dadurch erkennen Sie, welche Annahmen zu dem technischen Schweregrad geführt haben. Sie können einzelne Bewertungsparameter gezielt hinterfragen, unterschiedliche Einschätzungen konstruktiv diskutieren und spätere Änderungen nachvollziehen. Das erleichtert außerdem die Behebung und Nachverfolgung von Schwachstellen.

CVSS beschreibt kein Risiko. Der Score beschreibt den technischen Schweregrad einer Schwachstelle. Für eine Risikobewertung benötigt Ihr Unternehmen zusätzlich den eigenen fachlichen, wirtschaftlichen und regulatorischen Kontext. Deshalb muss eine technisch hoch eingestufte Schwachstelle nicht automatisch an erster Stelle des Behebungsplans stehen. Umgekehrt kann eine Schwachstelle mit moderatem Schweregrad im konkreten Geschäftskontext besonders relevant sein. Der Beitrag „Der CVSS-Score beschreibt nicht das Risiko“ erklärt diese Trennung ausführlich.

10. Wie kommuniziert und dokumentiert der Anbieter die Ergebnisse?

Der Ergebnisbericht ist ein wesentliches Arbeitsergebnis des Penetrationstests. Deshalb sollte er nicht lediglich aus automatisch erzeugten Werkzeugausgaben bestehen. Ein belastbarer Bericht enthält eine verständliche Zusammenfassung, Prüfziel und Scope, Randbedingungen und Grenzen, die verwendete Vorgehensweise, nachvollziehbar beschriebene Schwachstellen, Belege, begründete Einstufungen des technischen Schweregrads und konkrete Empfehlungen.

Der Anbieter sollte kritische Schwachstellen nicht erst mit dem Abschlussbericht kommunizieren. Legen Sie bereits vor dem Test fest, wer bei dringenden Befunden eine Nachricht erhält. Eine Abschlussbesprechung gibt den Beteiligten Gelegenheit, Befunde, Bewertungen und mögliche Maßnahmen gemeinsam zu besprechen. Wie die Zusammenarbeit insgesamt organisiert ist, beschreibt die Seite zum Ablauf eines Penetrationstests. Der Beitrag „Was mache ich als Kunde mit einem Pentestbericht?“ führt die Arbeit mit den Ergebnissen weiter.

11. Sind Nachtest und weitere Unterstützung geregelt?

Nach der Behebung sollte der Nachtest zeigen, ob der ursprüngliche Befund noch reproduzierbar ist. Eine allgemeine Prüfung auf neue Schwachstellen ist damit nicht automatisch verbunden. Das Angebot sollte deshalb klären, welche Befunde der Anbieter nachtestet, in welchem Zeitraum Sie den Nachtest abrufen können, welcher Aufwand oder Preis gilt und wie der Anbieter das Ergebnis dokumentiert.

Ein Nachtest muss nicht zwangsläufig kostenlos oder vollständig im ursprünglichen Festpreis enthalten sein. Wichtig ist deshalb, dass die Konditionen vor der Beauftragung transparent sind.

Bewertungsmatrix für Penetrationstest-Angebote

Die folgende Matrix bietet eine erste Orientierung. Je nach Prüfziel können Sie einzelne Kriterien unterschiedlich stark gewichten.

Kriterium0 Punkte1 Punkt2 Punkte
Prüfzielfehltallgemein formuliertgewünschte Aussage konkret beschrieben
Scopeunklarteilweise abgegrenztvollständig und nachvollziehbar
Testmodulenur Oberbegriffeteilweise beschriebendem Prüfziel konkret zugeordnet
Informationsbasisfehltallgemein erwähntje Testmodul festgelegt
MethodenunklarStandards oder Werkzeuge genanntKombination nachvollziehbar erklärt
Vorgehensweisenicht beschriebenallgemeine Methodik genanntdokumentiert und projektspezifisch
Aufwand und Preisnur Tagessatz oder GesamtpreisGesamtaufwand genanntAufwand je Modul und Tagessatz erkennbar
Durchführung und QSunbekanntRollen allgemein genanntVerantwortung und Qualitätssicherung klar
CVSS-Schweregradnur PunktzahlEinzelwerte dokumentiertEinzelwerte nachvollziehbar begründet
Bericht und Kommunikationnicht beschriebenAbschlussbericht vorgesehenInhalte, Eskalation und Besprechung geregelt
Nachtestoffenoptional erwähntUmfang und Konditionen festgelegt

Die Punktzahl ist keine mathematische Qualitätsgarantie. Sie hilft aber, fehlende Informationen zu erkennen und gezielt nachzufragen.

Fazit: Erst die Leistung vergleichen, dann den Preis

Der passende Penetrationstest-Anbieter lässt sich nicht allein anhand eines Tagessatzes, einer Zertifizierung oder einer Liste verwendeter Werkzeuge auswählen. Ausgangspunkt muss ein konkretes Prüfziel sein. Daraus ergeben sich Scope, Testmodule, Informationsbasis und sinnvoller Aufwand.

Erst wenn diese Punkte ausreichend beschrieben sind, können Sie Aufwand, Tagessatz und Gesamtpreis belastbar vergleichen. Achten Sie außerdem auf dokumentierte Vorgehensweisen, eine erkennbare Qualitätssicherung, nachvollziehbar begründete CVSS-Einstufungen und einen Bericht, mit dem Ihre Organisation tatsächlich weiterarbeiten kann.

Sie möchten einen Penetrationstest beauftragen, sind beim Prüfziel oder Scope aber noch unsicher? In einem kostenfreien Erstgespräch klären wir, welche Testmodule und welche Informationsbasis zu Ihrer Situation passen.

Häufige Fragen

Was kostet ein professioneller Penetrationstest?

Die Kosten hängen insbesondere vom Prüfziel, Scope, der technischen Komplexität, der Zahl der Benutzerrollen und Schnittstellen sowie den vorgesehenen Testmodulen ab. Ein Tagessatz ist deshalb nur gemeinsam mit dem angebotenen Aufwand aussagekräftig.

Wie viele Personentage sollte ein Penetrationstest umfassen?

Eine allgemeingültige Mindestzahl gibt es nicht. Prüfziel, Scope, Informationsbasis und Testtiefe bestimmen den erforderlichen Aufwand. Bei vergleichbaren Angeboten sollte die Verteilung auf die einzelnen Testmodule erkennbar sein.

Ist ein BSI-zertifizierter Anbieter erforderlich?

Das hängt von Ihrem Prüfziel und möglichen formalen Vorgaben ab. Für bestimmte Nachweise kann eine entsprechende Zertifizierung vorgeschrieben sein. In anderen Fällen ist sie ein unabhängig geprüfter Kompetenz- und Vertrauenswürdigkeitsnachweis, aber nicht zwingend erforderlich.

Was unterscheidet einen Schwachstellenscan von einem Penetrationstest?

Ein Schwachstellenscan sucht automatisiert nach technischen Merkmalen und bekannten Schwachstellen. Ein Penetrationstest kombiniert geeignete Werkzeuge mit manuellen Analysen und einer fachlichen Bewertung im Kontext des konkreten Prüfgegenstands.

Sollte ein Nachtest im Angebot enthalten sein?

Ein Nachtest sollte zumindest eindeutig geregelt sein. Ob er im Festpreis enthalten oder separat zu vergüten ist, kann je nach Angebot variieren. Wichtig sind transparente Angaben zu Umfang, Zeitraum, Kosten und Ergebnisdokumentation.

Welche Informationen benötigt ein Anbieter für ein belastbares Angebot?

Mindestens erforderlich sind ein konkretes Prüfziel, eine Beschreibung der zu prüfenden Systeme, relevante Benutzerrollen und Schnittstellen sowie bekannte technische und zeitliche Randbedingungen. In einem Vorgespräch leiten Kunde und Anbieter daraus die geeigneten Testmodule und die sinnvolle Informationsbasis ab.