Angriffsfläche prüfen. Aufwand klar kalkulieren.

Was kostet ein Penetrationstest? Der Preis ergibt sich aus dem Aufwand für Prüfobjekt, Testtiefe, Vorgehensweise, Bericht und Retest. Der Rechner legt diese Größen offen und verbindet Personentage mit unserem Tagessatz von 1.000 € bis 1.400 € netto. Der verbindliche Festpreis entsteht nach dem Scoping-Gespräch, das Angebot folgt innerhalb von 24 Stunden an Werktagen.

Preise je Prüfobjekt, Stand September 2026

Aufwand je Prüfobjekt in Personentagen, multipliziert mit dem Tagessatz der Nica Systems GmbH von 1.000 € bis 1.400 € netto. Verbindlich wird der Festpreis nach dem Scoping.

Web-Anwendung, klein: 3–5 Personentage, rund 3.000 € bis 7.000 € netto

Bis rund 10 Seiten, eine Benutzerrolle, keine eigene API

Web-Anwendung, mittelgroß: 6–12 Personentage, rund 6.000 € bis 16.800 € netto

Mehrere Benutzerrollen, Rechtetrennung, angebundene API

Web-Anwendung, komplex: 12–25 Personentage, rund 12.000 € bis 35.000 € netto

Single-Page-Application, viele Schnittstellen, Zahlungs- oder Vertragslogik

API oder Schnittstelle: 3–8 Personentage, rund 3.000 € bis 11.200 € netto

REST oder GraphQL, Authentifizierung, Rechtetrennung, Geschäftslogik

Mobile App: 5–10 Personentage, rund 5.000 € bis 14.000 € netto

iOS oder Android, inklusive Backend-Kommunikation und lokaler Datenhaltung

Externer Perimeter: 3–6 Personentage, rund 3.000 € bis 8.400 € netto

Von außen erreichbare Systeme und Dienste, DMZ, Fernzugänge

Internes Netz, bis 50 Hosts: 5–9 Personentage, rund 5.000 € bis 12.600 € netto

Segmentierung, Dienste, Rechteausweitung im internen Netz

Internes Netz, bis 200 Hosts: 8–16 Personentage, rund 8.000 € bis 22.400 € netto

Mehrere Segmente oder Standorte, entsprechend größere Angriffsfläche

Active Directory: 5–10 Personentage, rund 5.000 € bis 14.000 € netto

Der Weg vom normalen Benutzerkonto zum Domänen-Administrator

Microsoft 365 und Entra ID: 4–8 Personentage, rund 4.000 € bis 11.200 € netto

Konfiguration, Conditional Access, Rechteausweitung, Gastzugänge

Cloud-Umgebung: 5–12 Personentage, rund 5.000 € bis 16.800 € netto

Azure oder AWS: Identitäten und Rollen, Netzarchitektur, Speicher, Protokollierung

Produktions- und OT-Netz: 8–18 Personentage, rund 8.000 € bis 25.200 € netto

Passive Aufnahme im laufenden Betrieb, aktive Prüfung nur nach Freigabe

Social Engineering: 3–7 Personentage, rund 3.000 € bis 9.800 € netto

Phishing-Kampagne, Vorwandanrufe, auf Wunsch Zutrittsversuch

Red-Team-Assessment: 20–50 Personentage, rund 20.000 € bis 70.000 € netto

Zielgerichtete Angriffssimulation über alle Wege hinweg, über Wochen angelegt

Was den Preis bestimmt

Prüfobjekt

Eine Web-Anwendung mit einer Rolle ist in Tagen geprüft, ein internes Netz mit mehreren Standorten nicht. Der Umfang ist der größte Hebel.

Testtiefe

Ein Scan mit Sichtprüfung findet Bekanntes. Logikfehler, Rechteumgehungen und verkettete Angriffe findet nur ein Mensch mit Zeit.

Vorgehensweise

Black Box kostet Aufklärungszeit, White Box vergrößert die Prüffläche. Grey Box liegt dazwischen und ist meist die wirtschaftlichste Wahl.

Kritikalität

Systeme, deren Ausfall oder Kompromittierung existenzbedrohend wäre, rechtfertigen mehr Prüfzeit als ein internes Werkzeug.

Retest

Ohne Nachprüfung bleibt offen, ob die Lücke wirklich geschlossen ist. Als Nachweis gegenüber Auditoren und Kunden ist sie meist unverzichtbar.

Ein Preisrahmen wird mit einem klaren Scope belastbar

Prüfobjekt und Angriffsfläche

Rollen, Schnittstellen, Geschäftslogik, Standorte und kritische Systeme bestimmen die notwendige Prüftiefe.

Testtiefe und Ausgangswissen

Black-, Grey- und White-Box-Tests beantworten unterschiedliche Fragen und benötigen unterschiedlich viel Zeit für Erkundung und Tiefenprüfung.

Bericht und Retest

Reproduzierbare Befunde, Risikoeinordnung und die Nachprüfung behobener Angriffspfade gehören zum belastbaren Ergebnis.

Testtiefe

Scan-gestützt

Automatisierte Prüfung mit manueller Verifikation der Funde. Findet Bekanntes, keine Logikfehler.

Manuell

Der Regelfall: manuelle Prüfung entlang OWASP und BSI-Leitfaden, Scanner nur unterstützend.

Vertieft

Zusätzliche Zeit für Geschäftslogik, Verkettung von Schwachstellen und Umgehung von Schutzmaßnahmen.

Vorgehensweisen

Black Box

Ohne Vorwissen. Realitätsnah, kostet aber Zeit für Aufklärung, die nicht in die Prüfung fließt.

Grey Box

Mit Testzugängen und Grundinformationen. Bestes Verhältnis aus Erkenntnistiefe und Aufwand.

White Box

Mit vollem Einblick in Konfiguration und Architektur. Höchste Abdeckung, entsprechend mehr Prüffläche.

Kontakt

Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr

Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.