Angriffsfläche prüfen. Aufwand klar kalkulieren.
Was kostet ein Penetrationstest? Der Preis ergibt sich aus dem Aufwand für Prüfobjekt, Testtiefe, Vorgehensweise, Bericht und Retest. Der Rechner legt diese Größen offen und verbindet Personentage mit unserem Tagessatz von 1.000 € bis 1.400 € netto. Der verbindliche Festpreis entsteht nach dem Scoping-Gespräch, das Angebot folgt innerhalb von 24 Stunden an Werktagen.
- Tagessatz der Nica Systems GmbH: 1.000 € bis 1.400 € netto je Personentag
- Externer Perimeter: 3 bis 6 Personentage, 3.000 € bis 8.400 € netto
- Web-Anwendung mit mehreren Rollen und API: 6 bis 12 Personentage, 6.000 € bis 16.800 € netto
- Internes Netz bis 50 Hosts: 5 bis 9 Personentage, 5.000 € bis 12.600 € netto
- Active Directory: 5 bis 10 Personentage, 5.000 € bis 14.000 € netto
- Preisbestimmend sind Prüfobjekt, Testtiefe, Vorgehensweise, Kritikalität und Retest
- Die Leistung im Detail: Penetration Testing
- Anbieterauswahl: Penetrationstest-Anbieter in Deutschland
Preise je Prüfobjekt, Stand September 2026
Aufwand je Prüfobjekt in Personentagen, multipliziert mit dem Tagessatz der Nica Systems GmbH von 1.000 € bis 1.400 € netto. Verbindlich wird der Festpreis nach dem Scoping.
Web-Anwendung, klein: 3–5 Personentage, rund 3.000 € bis 7.000 € netto
Bis rund 10 Seiten, eine Benutzerrolle, keine eigene API
Web-Anwendung, mittelgroß: 6–12 Personentage, rund 6.000 € bis 16.800 € netto
Mehrere Benutzerrollen, Rechtetrennung, angebundene API
Web-Anwendung, komplex: 12–25 Personentage, rund 12.000 € bis 35.000 € netto
Single-Page-Application, viele Schnittstellen, Zahlungs- oder Vertragslogik
API oder Schnittstelle: 3–8 Personentage, rund 3.000 € bis 11.200 € netto
REST oder GraphQL, Authentifizierung, Rechtetrennung, Geschäftslogik
Mobile App: 5–10 Personentage, rund 5.000 € bis 14.000 € netto
iOS oder Android, inklusive Backend-Kommunikation und lokaler Datenhaltung
Externer Perimeter: 3–6 Personentage, rund 3.000 € bis 8.400 € netto
Von außen erreichbare Systeme und Dienste, DMZ, Fernzugänge
Internes Netz, bis 50 Hosts: 5–9 Personentage, rund 5.000 € bis 12.600 € netto
Segmentierung, Dienste, Rechteausweitung im internen Netz
Internes Netz, bis 200 Hosts: 8–16 Personentage, rund 8.000 € bis 22.400 € netto
Mehrere Segmente oder Standorte, entsprechend größere Angriffsfläche
Active Directory: 5–10 Personentage, rund 5.000 € bis 14.000 € netto
Der Weg vom normalen Benutzerkonto zum Domänen-Administrator
Microsoft 365 und Entra ID: 4–8 Personentage, rund 4.000 € bis 11.200 € netto
Konfiguration, Conditional Access, Rechteausweitung, Gastzugänge
Cloud-Umgebung: 5–12 Personentage, rund 5.000 € bis 16.800 € netto
Azure oder AWS: Identitäten und Rollen, Netzarchitektur, Speicher, Protokollierung
Produktions- und OT-Netz: 8–18 Personentage, rund 8.000 € bis 25.200 € netto
Passive Aufnahme im laufenden Betrieb, aktive Prüfung nur nach Freigabe
Social Engineering: 3–7 Personentage, rund 3.000 € bis 9.800 € netto
Phishing-Kampagne, Vorwandanrufe, auf Wunsch Zutrittsversuch
Red-Team-Assessment: 20–50 Personentage, rund 20.000 € bis 70.000 € netto
Zielgerichtete Angriffssimulation über alle Wege hinweg, über Wochen angelegt
Was den Preis bestimmt
Prüfobjekt
Eine Web-Anwendung mit einer Rolle ist in Tagen geprüft, ein internes Netz mit mehreren Standorten nicht. Der Umfang ist der größte Hebel.
Testtiefe
Ein Scan mit Sichtprüfung findet Bekanntes. Logikfehler, Rechteumgehungen und verkettete Angriffe findet nur ein Mensch mit Zeit.
Vorgehensweise
Black Box kostet Aufklärungszeit, White Box vergrößert die Prüffläche. Grey Box liegt dazwischen und ist meist die wirtschaftlichste Wahl.
Kritikalität
Systeme, deren Ausfall oder Kompromittierung existenzbedrohend wäre, rechtfertigen mehr Prüfzeit als ein internes Werkzeug.
Retest
Ohne Nachprüfung bleibt offen, ob die Lücke wirklich geschlossen ist. Als Nachweis gegenüber Auditoren und Kunden ist sie meist unverzichtbar.
Ein Preisrahmen wird mit einem klaren Scope belastbar
Prüfobjekt und Angriffsfläche
Rollen, Schnittstellen, Geschäftslogik, Standorte und kritische Systeme bestimmen die notwendige Prüftiefe.
Testtiefe und Ausgangswissen
Black-, Grey- und White-Box-Tests beantworten unterschiedliche Fragen und benötigen unterschiedlich viel Zeit für Erkundung und Tiefenprüfung.
Bericht und Retest
Reproduzierbare Befunde, Risikoeinordnung und die Nachprüfung behobener Angriffspfade gehören zum belastbaren Ergebnis.
Testtiefe
Scan-gestützt
Automatisierte Prüfung mit manueller Verifikation der Funde. Findet Bekanntes, keine Logikfehler.
Manuell
Der Regelfall: manuelle Prüfung entlang OWASP und BSI-Leitfaden, Scanner nur unterstützend.
Vertieft
Zusätzliche Zeit für Geschäftslogik, Verkettung von Schwachstellen und Umgehung von Schutzmaßnahmen.
Vorgehensweisen
Black Box
Ohne Vorwissen. Realitätsnah, kostet aber Zeit für Aufklärung, die nicht in die Prüfung fließt.
Grey Box
Mit Testzugängen und Grundinformationen. Bestes Verhältnis aus Erkenntnistiefe und Aufwand.
White Box
Mit vollem Einblick in Konfiguration und Architektur. Höchste Abdeckung, entsprechend mehr Prüffläche.
Kontakt
Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr
Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.