
Penetrationstest oder Sicherheits-Check? Kosten und Unterschiede für KMU
Ein Penetrationstest kostet in Österreich laut Anbieterangaben 2.000 bis 15.000 €, ein automatisierter Schwachstellenscan ab rund 49 € im Monat, ein Sicherheits-Check gegen eine feste Prüfliste einige hundert Euro. Die drei Dinge heißen im Angebot oft gleich und sind es nicht: Der Penetrationstest greift an, der Scan sucht, der Check vergleicht. Für einen Betrieb mit fünf bis dreißig Leuten ohne eigene Software ist die Reihenfolge fast immer Check, dann Scan, und der Penetrationstest erst, wenn es etwas gibt, das sich anzugreifen lohnt.
Ein Angebot unter 1.000 € ist kein Penetrationstest. Ein Wiener Anbieter schreibt das auf seiner eigenen Preisseite: Solche Angebote sind typischerweise automatisierte Schwachstellenscans. Ein deutscher Anbieter zieht die Grenze für Webanwendungen bei 4.000 €. Bei Tagessätzen von 900 bis 1.800 € netto und mindestens zwei bis drei Tagen Arbeit geht es rechnerisch nicht anders.
Die drei Prüfarten, wie das BSI sie unterscheidet#
Das BSI beschreibt in seinem Praxis-Leitfaden für Penetrationstests drei Prüftiefen: Das technische Sicherheitsaudit vergleicht Konfiguration und Dokumentation mit Vorgaben. Der nicht invasive Schwachstellenscan „setzt hierzu Schwachstellenscanner ein, nutzt die Schwachstellen aber nicht aus“. Erst der invasive Test setzt Exploits ein, also Angriffscode, der die Lücke tatsächlich öffnet.
| Sicherheits-Check (Audit) | Schwachstellenscan | Penetrationstest | |
|---|---|---|---|
| Was passiert | Prüfung gegen eine Liste: Updates, Einstellungen, Zugänge, Sicherungen, Mail-Einträge, Header | automatisierte Suche nach bekannten Lücken an erreichbaren Systemen | Fachleute versuchen, in Systeme oder Anwendungen einzudringen, mit Werkzeugen und von Hand |
| Findet | Versäumnisse und Fehlkonfigurationen | bekannte Schwachstellen mit CVE-Nummer, offene Dienste, veraltete Software | auch unbekannte Lücken, Logikfehler, Kombinationen mehrerer kleiner Schwächen |
| Findet nicht | Lücken, die nicht auf der Liste stehen | Logikfehler, Rechtefehler, alles ohne Signatur; meldet laut BSI oft Lücken, die nicht da sind | nur das, was im Umfang steht, und nur zum Prüfzeitpunkt |
| Dauer | Stunden bis ein Tag | Minuten bis Stunden, wiederholbar | Tage bis Wochen |
| Risiko für den Betrieb | keines | gering, kann Dienste stören | real; braucht schriftliche Einwilligung und Zeitfenster |
| Kosten laut Anbieterseiten | einige hundert Euro; Angebote der Wirtschaftskammern teils kostenlos | ab 49 € im Monat (Wiener Anbieter) bis 990 € im Monat (deutscher Anbieter) | 2.000 bis 15.000 € in Österreich; Tagessätze 900 bis 1.800 € netto |
Das BSI schreibt in seinem Durchführungskonzept, dass Scanner einen Teil der Prüfschritte automatisieren, aber „bei ungewöhnlichen Kombinationen oftmals an ihre Grenzen“ stoßen und das manuelle Vorgehen nicht ersetzen können. Umgekehrt empfiehlt es für Penetrationstests eine moderate Angriffsstärke: Lücken mit Scannern finden, Exploits nur bei genau getesteten Fällen einsetzen. Das ist der Grund, warum ein ordentlicher Penetrationstest beides enthält und ein Scan allein nicht so heißen darf.
Ein zweiter Unterschied liegt in der Informationsbasis. Beim Blackbox-Test bekommen die Prüfer nur die Adressen, beim Whitebox-Test Dokumentation, Quellcode und Zugänge. Das BSI empfiehlt grundsätzlich Whitebox, weil beim Blackbox-Test Lücken übersehen werden und der Aufwand wesentlich größer ist. „Grey-Box“, das viele Anbieter nennen, ist kein BSI-Begriff.

Was ein Penetrationstest kostet#
Öffentliche Preise sind in Österreich selten; die meisten Anbieter nennen sie im Angebot. Was am 11.10.2026 auf Anbieterseiten stand:
| Anbieter (Land) | Angabe | Umsatzsteuer |
|---|---|---|
| DAVISEC (Wien) | Pentest in Österreich typischerweise 2.000 bis 15.000 €; extern ab ca. 2.500 €, intern ab ca. 3.500 €, Webanwendung oder API ab ca. 2.000 €, Microsoft 365 ab ca. 2.500 €; unter 1.000 € sind automatisierte Scans | keine Angabe |
| BullSec (Krems) | IT-Audit ab 2.500 € je Projekt, Beratung 180 € je Stunde; externer Perimeter-Check ab 490 €, KMU-Quickcheck 890 € | keine Angabe |
| AWARE7 (Deutschland) | Tagessatz 1.350 €; kleine Webanwendungen und externe Netzwerktests ab rund 3.000 €, typische Projekte 5.000 bis 20.000 €; einmaliger Schwachstellenscan ab 1.500 € | netto |
| Sodu Secure (Deutschland) | Tagessätze im deutschsprachigen Raum 900 bis 1.800 €; manuelle Tests 4.000 bis 20.000 €; automatisierter Scan ab 1.499 € | netto |
| Offensity, A1 Digital (Wien) | automatisiertes Online-Pentesting als Abo: Starter 49 € im Monat, Professional 389 € im Monat, manueller Test auf Anfrage | netto |
| SecurityMetrics (USA) | Tests meist 15.000 bis 30.000 US-Dollar; unter 4.000 US-Dollar „wahrscheinlich kein echter Penetrationstest“ | USD |
Was den Preis bestimmt, ist der Umfang: Zahl der Adressen oder Anwendungen, Whitebox oder Blackbox, ob ein interner Test mit Zugang zum Netzwerk dazukommt, ob nach der Behebung ein Nachtest enthalten ist. Ein Angebot ohne Umfangsbeschreibung ist nicht vergleichbar.
Was ein Betrieb mit 5 bis 30 Leuten tatsächlich braucht#
Die KPMG-Studie „Cybersecurity in Österreich 2026“ mit 1.396 befragten Unternehmen nennt als häufigste Angriffsarten Schadsoftware (78 %), Phishing (69 %), ausgenutzte Schwachstellen (58 %) und Business E-Mail Compromise (57 %); jeder achte Angriff war erfolgreich. Keine dieser vier Arten braucht einen Penetrationstest, um gefunden zu werden. Sie brauchen Updates, Mail-Einträge, Zwei-Faktor-Anmeldung und eine Sicherung, die funktioniert.
Der Weg in der Reihenfolge, in der er sich rechnet:
- Sicherheits-Check gegen eine Liste. Was von außen sichtbar ist, prüfen kostenlose Werkzeuge: der Security-Scan für Header, offene Dateien und fremde Skripte, der E-Mail-Check für SPF, DKIM und DMARC. Was dahinter liegt, prüft ein Check mit Zugang: Plugin-Stand, Administratorkonten, Sicherungen im Webroot, Zertifikate. Für die Grundlagen im Netzwerk gibt es in Österreich den kostenlosen Fragebogen „hack'aware“ (30 bis 40 Minuten) und je nach Bundesland Angebote der Wirtschaftskammer, etwa den Cybersecurity-Quickcheck der WKO Niederösterreich mit acht Stunden Umfang.
- Gefundene Lücken schließen. Das ist der Schritt, der im Budget meist fehlt. Ein Bericht, dessen Punkte offen bleiben, ist Geld für nichts; die Liste dafür steht in WordPress-Sicherheit prüfen und Security-Header einrichten.
- Schwachstellenscan laufend, wenn Server oder Dienste direkt aus dem Internet erreichbar sind: ein Abo, das jede Woche nach neuen bekannten Lücken sucht. Wer nur eine Website beim Hoster und Microsoft 365 hat, braucht das nicht; der Hoster scannt seine Server selbst.
- Penetrationstest, wenn eines von vier Dingen zutrifft: eine eigene Anwendung oder ein Kundenportal mit Anmeldung, Kundendaten in größerem Umfang, eine Auflage (Kunde, Versicherung, Zertifizierung, NISG 2026) oder ein konkreter Verdacht nach einem Vorfall. Für eine Firmenwebsite mit Kontaktformular ist er die teuerste Art, herauszufinden, dass ein Plugin veraltet ist.
Das NISG 2026, in Kraft seit 1. Oktober 2026, verlangt von wesentlichen und wichtigen Einrichtungen den Nachweis wirksamer Risikomanagementmaßnahmen; betroffen sind Unternehmen ab 50 Mitarbeitern oder über zehn Millionen Euro Umsatz und Bilanzsumme in den genannten Sektoren. Ein Betrieb darunter ist nicht erfasst, kann aber von einem erfassten Kunden als Lieferant nach seinen Maßnahmen gefragt werden. Dafür reicht in der Regel ein dokumentierter Check mit behobenen Punkten.
Die DSGVO verlangt in Art. 32 Abs. 1 lit. d „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ der Sicherheitsmaßnahmen. Welche Prüfart das ist, sagt sie nicht; sie verlangt, dass es regelmäßig passiert und dokumentiert ist. Das ist eine Einordnung, keine Rechtsberatung.
Was ein Penetrationstest rechtlich braucht#
Ein Penetrationstest ist das Überwinden einer Sicherheitsvorkehrung, und genau das stellt § 118a StGB unter Strafe, wenn es ohne Berechtigung geschieht. Das BSI schreibt in seinem Durchführungskonzept, dass die Eingriffe durch die Einwilligung des Auftraggebers gerechtfertigt sind und deshalb „die exakte Festlegung des beauftragten Handlungsrahmens“ wesentlich ist. Für dich heißt das:
- Schriftlicher Auftrag mit Umfang (welche Adressen, Anwendungen, Zeitfenster), Angriffsstärke und Ansprechpartner für den Abbruch.
- Nur eigene Systeme. Server beim Hoster, Microsoft 365, ein gemietetes Buchungssystem gehören anderen. Die brauchen deren Einwilligung, und viele Anbieter haben dafür feste Regeln.
- Sicherung vorher, weil ein Test Dienste stören kann.
- Bericht mit Nachweis, welche Lücke wie gefunden wurde, mit Einstufung und Empfehlung, und ein Nachtest nach der Behebung.
Was nicht hilft#
Den Pentest als jährliches Ritual, ohne die Punkte zu beheben. Der Bericht vom Vorjahr mit denselben offenen Punkten ist das teuerste Dokument im Betrieb.
Einen „Pentest“ für 299 € kaufen. Das ist ein Scan mit anderem Namen. Ein Scan ist nützlich, nur nicht unter diesem Namen und nicht zu diesem Preis.
Mit dem Pentest anfangen, bevor die Grundlagen stehen. Er findet dann, was ein Check für ein Zehntel des Preises auch gefunden hätte, und die Tage sind verbraucht, bevor es interessant wird.
Auf die Förderung warten. KMU.DIGITAL hat am 11.10.2026 kein Budget mehr, eine Antragstellung ist nicht möglich, und das Programm wird ab 2027 nicht fortgeführt.
Wenn du es nicht selbst machen willst#
In eigener Sache: cyberscale bin ich, Stefan Haun aus Tirol, und ich mache keine Penetrationstests mit aktiven Angriffen. Was ich mache, ist der erste Schritt oben: Der Sicherheits-Check für 290 € prüft Security-Header, TLS und Zertifikate, CMS-, Plugin- und Theme-Stand mit bekannten Schwachstellen, offene Administratorzugänge, liegen gebliebene Dateien und Sicherungen im Webroot, SPF, DKIM und DMARC sowie Drittdienste und DSGVO-Grundlagen, mit Bericht nach Dringlichkeit und 30 Minuten Besprechung, in drei Werktagen. Wer danach einen Penetrationstest braucht, bekommt von mir eine Empfehlung, wer ihn kann, und einen Bericht, mit dem die Tage dort nicht für Grundlagen draufgehen.
Häufige Fragen#
Was kostet ein Penetrationstest in Österreich?
Laut einem Wiener Anbieter typischerweise 2.000 bis 15.000 €, extern ab rund 2.500 €, für eine Webanwendung ab rund 2.000 €. Tagessätze liegen im deutschsprachigen Raum laut Anbieterangaben bei 900 bis 1.800 € netto. Angebote unter 1.000 € sind automatisierte Scans. Stand 11.10.2026.
Was ist der Unterschied zwischen Pentest und Schwachstellenscan?
Der Scan sucht automatisiert nach bekannten Lücken und nutzt sie nicht aus; der Penetrationstest versucht, tatsächlich einzudringen, auch über unbekannte Lücken und Logikfehler, mit Werkzeugen und von Hand. Das BSI hält fest, dass Scanner das manuelle Vorgehen ergänzen, aber nicht ersetzen können.
Braucht ein kleines Unternehmen einen Penetrationstest?
Meist nicht als ersten Schritt. Die häufigsten Angriffe laut KPMG-Studie 2026, Schadsoftware, Phishing, ausgenutzte Schwachstellen und Business E-Mail Compromise, werden durch Updates, Mail-Einträge, Zwei-Faktor-Anmeldung und Sicherungen abgewehrt, und ob die stehen, zeigt ein Check. Ein Penetrationstest lohnt sich bei eigener Software, Kundenportalen, größeren Datenmengen oder einer Auflage.
Ist ein Penetrationstest ohne Auftrag strafbar?
Das Überwinden einer Sicherheitsvorkehrung ohne Berechtigung fällt unter § 118a StGB. Gerechtfertigt ist der Test durch die Einwilligung des Verfügungsberechtigten, deshalb braucht er einen schriftlichen Auftrag mit genau festgelegtem Umfang, und fremde Systeme, etwa beim Hoster, brauchen dessen Zustimmung.
Gibt es in Österreich eine Förderung für IT-Sicherheitschecks?
KMU.DIGITAL förderte Statusanalysen mit 80 % bis 400 € und Strategieberatung mit 50 % bis 1.000 €, hat aber am 11.10.2026 kein Budget mehr und endet 2027. Kostenlos bleiben der Fragebogen „hack'aware“ und je nach Bundesland Angebote der Wirtschaftskammer; die WKO-Cyber-Security-Hotline 0800 888 133 ist für Mitglieder im Erstgespräch kostenlos.
Stand 11.10.2026. BSI-Dokumente, Anbieterseiten, KPMG-Studie, Gesetzestexte und Förderseiten an diesem Tag gelesen; Preise ändern sich, maßgeblich ist das jeweilige Angebot. Keine Rechtsberatung.
Quellen (8)
- BSI, Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2 (2016): Blackbox und Whitebox, Prüftiefen, Empfehlung Whitebox und moderate Angriffsstärke, „False Positives“
- BSI, Durchführungskonzept für Penetrationstests: Klassifikation, fünf Phasen, Scanner ergänzen und ersetzen nicht, Einwilligung und Handlungsrahmen
- ISACA und BSI, Leitfaden Cyber-Sicherheits-Check, Version 2 (2020): Dauer ein bis mehrere Tage, Zielgruppe kleine und mittlere Institutionen
- Anbieterseiten, am 11.10.2026 abgerufen: DAVISEC, Was kostet ein Pentest in Österreich, BullSec, AWARE7, Penetrationstest Kosten, Sodu Secure, Pentest Kosten, Offensity, Preise, SecurityMetrics, Penetration Testing
- KPMG, Cybersecurity in Österreich 2026: 1.396 Unternehmen, jeder achte Angriff erfolgreich; Angriffsarten: Malware 78 %, Phishing 69 %, Schwachstellen 58 %, BEC 57 %
- § 118a StGB; NISG 2026, BGBl. I Nr. 94/2025: § 25, § 33, § 51; WKO, NIS-2-Übersicht; DSGVO Art. 32
- BMWET, KMU Security Quickcheck „hack'aware“; WKO Niederösterreich, Cybersecurity-Quickcheck; KMU.DIGITAL: Budget ausgeschöpft, keine Fortführung ab 2027; Förderrichtlinie Beratung: 80 % bis 400 €, 50 % bis 1.000 €
- Leistungen und Preise von cyberscale: Security-Pakete, Stand 11.10.2026
Weiterlesen
Kommentare
Gespeichert werden nur dein Name und dein Text — keine E-Mail-Adresse, keine IP-Adresse, kein Cookie. Jeder Kommentar wird vor der Veröffentlichung gelesen; das dauert meist einen Tag. Näheres in der Datenschutzerklärung.