Zum Inhalt springen
Illustration: Illustration: Zwei gleiche Gebäudeblöcke; über dem linken prüft eine grüne Lupe die Außenwand, am rechten steht eine Tür mit Haken offen und eine Leiter lehnt an; dazwischen eine Waage mit kleinem und großem Scheibenstapel.
Security

Penetrationstest oder Sicherheits-Check? Kosten und Unterschiede für KMU

Von · · 10 Min. Lesezeit

Ein Penetrationstest kostet in Österreich laut Anbieterangaben 2.000 bis 15.000 €, ein automatisierter Schwachstellenscan ab rund 49 € im Monat, ein Sicherheits-Check gegen eine feste Prüfliste einige hundert Euro. Die drei Dinge heißen im Angebot oft gleich und sind es nicht: Der Penetrationstest greift an, der Scan sucht, der Check vergleicht. Für einen Betrieb mit fünf bis dreißig Leuten ohne eigene Software ist die Reihenfolge fast immer Check, dann Scan, und der Penetrationstest erst, wenn es etwas gibt, das sich anzugreifen lohnt.

Ein Angebot unter 1.000 € ist kein Penetrationstest. Ein Wiener Anbieter schreibt das auf seiner eigenen Preisseite: Solche Angebote sind typischerweise automatisierte Schwachstellenscans. Ein deutscher Anbieter zieht die Grenze für Webanwendungen bei 4.000 €. Bei Tagessätzen von 900 bis 1.800 € netto und mindestens zwei bis drei Tagen Arbeit geht es rechnerisch nicht anders.

Die drei Prüfarten, wie das BSI sie unterscheidet#

Das BSI beschreibt in seinem Praxis-Leitfaden für Penetrationstests drei Prüftiefen: Das technische Sicherheitsaudit vergleicht Konfiguration und Dokumentation mit Vorgaben. Der nicht invasive Schwachstellenscan „setzt hierzu Schwachstellenscanner ein, nutzt die Schwachstellen aber nicht aus“. Erst der invasive Test setzt Exploits ein, also Angriffscode, der die Lücke tatsächlich öffnet.

Sicherheits-Check (Audit)SchwachstellenscanPenetrationstest
Was passiertPrüfung gegen eine Liste: Updates, Einstellungen, Zugänge, Sicherungen, Mail-Einträge, Headerautomatisierte Suche nach bekannten Lücken an erreichbaren SystemenFachleute versuchen, in Systeme oder Anwendungen einzudringen, mit Werkzeugen und von Hand
FindetVersäumnisse und Fehlkonfigurationenbekannte Schwachstellen mit CVE-Nummer, offene Dienste, veraltete Softwareauch unbekannte Lücken, Logikfehler, Kombinationen mehrerer kleiner Schwächen
Findet nichtLücken, die nicht auf der Liste stehenLogikfehler, Rechtefehler, alles ohne Signatur; meldet laut BSI oft Lücken, die nicht da sindnur das, was im Umfang steht, und nur zum Prüfzeitpunkt
DauerStunden bis ein TagMinuten bis Stunden, wiederholbarTage bis Wochen
Risiko für den Betriebkeinesgering, kann Dienste störenreal; braucht schriftliche Einwilligung und Zeitfenster
Kosten laut Anbieterseiteneinige hundert Euro; Angebote der Wirtschaftskammern teils kostenlosab 49 € im Monat (Wiener Anbieter) bis 990 € im Monat (deutscher Anbieter)2.000 bis 15.000 € in Österreich; Tagessätze 900 bis 1.800 € netto

Das BSI schreibt in seinem Durchführungskonzept, dass Scanner einen Teil der Prüfschritte automatisieren, aber „bei ungewöhnlichen Kombinationen oftmals an ihre Grenzen“ stoßen und das manuelle Vorgehen nicht ersetzen können. Umgekehrt empfiehlt es für Penetrationstests eine moderate Angriffsstärke: Lücken mit Scannern finden, Exploits nur bei genau getesteten Fällen einsetzen. Das ist der Grund, warum ein ordentlicher Penetrationstest beides enthält und ein Scan allein nicht so heißen darf.

Ein zweiter Unterschied liegt in der Informationsbasis. Beim Blackbox-Test bekommen die Prüfer nur die Adressen, beim Whitebox-Test Dokumentation, Quellcode und Zugänge. Das BSI empfiehlt grundsätzlich Whitebox, weil beim Blackbox-Test Lücken übersehen werden und der Aufwand wesentlich größer ist. „Grey-Box“, das viele Anbieter nennen, ist kein BSI-Begriff.

Illustration: Illustration: Ein Wandstück mit einer Tür; eine grüne Scanlinie streift die Wand, eine Lupe prüft das Scharnier und ein grauer Haken hat die Tür einen Spalt geöffnet.

Was ein Penetrationstest kostet#

Öffentliche Preise sind in Österreich selten; die meisten Anbieter nennen sie im Angebot. Was am 11.10.2026 auf Anbieterseiten stand:

Anbieter (Land)AngabeUmsatzsteuer
DAVISEC (Wien)Pentest in Österreich typischerweise 2.000 bis 15.000 €; extern ab ca. 2.500 €, intern ab ca. 3.500 €, Webanwendung oder API ab ca. 2.000 €, Microsoft 365 ab ca. 2.500 €; unter 1.000 € sind automatisierte Scanskeine Angabe
BullSec (Krems)IT-Audit ab 2.500 € je Projekt, Beratung 180 € je Stunde; externer Perimeter-Check ab 490 €, KMU-Quickcheck 890 €keine Angabe
AWARE7 (Deutschland)Tagessatz 1.350 €; kleine Webanwendungen und externe Netzwerktests ab rund 3.000 €, typische Projekte 5.000 bis 20.000 €; einmaliger Schwachstellenscan ab 1.500 €netto
Sodu Secure (Deutschland)Tagessätze im deutschsprachigen Raum 900 bis 1.800 €; manuelle Tests 4.000 bis 20.000 €; automatisierter Scan ab 1.499 €netto
Offensity, A1 Digital (Wien)automatisiertes Online-Pentesting als Abo: Starter 49 € im Monat, Professional 389 € im Monat, manueller Test auf Anfragenetto
SecurityMetrics (USA)Tests meist 15.000 bis 30.000 US-Dollar; unter 4.000 US-Dollar „wahrscheinlich kein echter Penetrationstest“USD

Was den Preis bestimmt, ist der Umfang: Zahl der Adressen oder Anwendungen, Whitebox oder Blackbox, ob ein interner Test mit Zugang zum Netzwerk dazukommt, ob nach der Behebung ein Nachtest enthalten ist. Ein Angebot ohne Umfangsbeschreibung ist nicht vergleichbar.

Was ein Betrieb mit 5 bis 30 Leuten tatsächlich braucht#

Die KPMG-Studie „Cybersecurity in Österreich 2026“ mit 1.396 befragten Unternehmen nennt als häufigste Angriffsarten Schadsoftware (78 %), Phishing (69 %), ausgenutzte Schwachstellen (58 %) und Business E-Mail Compromise (57 %); jeder achte Angriff war erfolgreich. Keine dieser vier Arten braucht einen Penetrationstest, um gefunden zu werden. Sie brauchen Updates, Mail-Einträge, Zwei-Faktor-Anmeldung und eine Sicherung, die funktioniert.

Der Weg in der Reihenfolge, in der er sich rechnet:

  1. Sicherheits-Check gegen eine Liste. Was von außen sichtbar ist, prüfen kostenlose Werkzeuge: der Security-Scan für Header, offene Dateien und fremde Skripte, der E-Mail-Check für SPF, DKIM und DMARC. Was dahinter liegt, prüft ein Check mit Zugang: Plugin-Stand, Administratorkonten, Sicherungen im Webroot, Zertifikate. Für die Grundlagen im Netzwerk gibt es in Österreich den kostenlosen Fragebogen „hack'aware“ (30 bis 40 Minuten) und je nach Bundesland Angebote der Wirtschaftskammer, etwa den Cybersecurity-Quickcheck der WKO Niederösterreich mit acht Stunden Umfang.
  2. Gefundene Lücken schließen. Das ist der Schritt, der im Budget meist fehlt. Ein Bericht, dessen Punkte offen bleiben, ist Geld für nichts; die Liste dafür steht in WordPress-Sicherheit prüfen und Security-Header einrichten.
  3. Schwachstellenscan laufend, wenn Server oder Dienste direkt aus dem Internet erreichbar sind: ein Abo, das jede Woche nach neuen bekannten Lücken sucht. Wer nur eine Website beim Hoster und Microsoft 365 hat, braucht das nicht; der Hoster scannt seine Server selbst.
  4. Penetrationstest, wenn eines von vier Dingen zutrifft: eine eigene Anwendung oder ein Kundenportal mit Anmeldung, Kundendaten in größerem Umfang, eine Auflage (Kunde, Versicherung, Zertifizierung, NISG 2026) oder ein konkreter Verdacht nach einem Vorfall. Für eine Firmenwebsite mit Kontaktformular ist er die teuerste Art, herauszufinden, dass ein Plugin veraltet ist.

Das NISG 2026, in Kraft seit 1. Oktober 2026, verlangt von wesentlichen und wichtigen Einrichtungen den Nachweis wirksamer Risikomanagementmaßnahmen; betroffen sind Unternehmen ab 50 Mitarbeitern oder über zehn Millionen Euro Umsatz und Bilanzsumme in den genannten Sektoren. Ein Betrieb darunter ist nicht erfasst, kann aber von einem erfassten Kunden als Lieferant nach seinen Maßnahmen gefragt werden. Dafür reicht in der Regel ein dokumentierter Check mit behobenen Punkten.

Die DSGVO verlangt in Art. 32 Abs. 1 lit. d „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ der Sicherheitsmaßnahmen. Welche Prüfart das ist, sagt sie nicht; sie verlangt, dass es regelmäßig passiert und dokumentiert ist. Das ist eine Einordnung, keine Rechtsberatung.

Was ein Penetrationstest rechtlich braucht#

Ein Penetrationstest ist das Überwinden einer Sicherheitsvorkehrung, und genau das stellt § 118a StGB unter Strafe, wenn es ohne Berechtigung geschieht. Das BSI schreibt in seinem Durchführungskonzept, dass die Eingriffe durch die Einwilligung des Auftraggebers gerechtfertigt sind und deshalb „die exakte Festlegung des beauftragten Handlungsrahmens“ wesentlich ist. Für dich heißt das:

  • Schriftlicher Auftrag mit Umfang (welche Adressen, Anwendungen, Zeitfenster), Angriffsstärke und Ansprechpartner für den Abbruch.
  • Nur eigene Systeme. Server beim Hoster, Microsoft 365, ein gemietetes Buchungssystem gehören anderen. Die brauchen deren Einwilligung, und viele Anbieter haben dafür feste Regeln.
  • Sicherung vorher, weil ein Test Dienste stören kann.
  • Bericht mit Nachweis, welche Lücke wie gefunden wurde, mit Einstufung und Empfehlung, und ein Nachtest nach der Behebung.

Was nicht hilft#

Den Pentest als jährliches Ritual, ohne die Punkte zu beheben. Der Bericht vom Vorjahr mit denselben offenen Punkten ist das teuerste Dokument im Betrieb.

Einen „Pentest“ für 299 € kaufen. Das ist ein Scan mit anderem Namen. Ein Scan ist nützlich, nur nicht unter diesem Namen und nicht zu diesem Preis.

Mit dem Pentest anfangen, bevor die Grundlagen stehen. Er findet dann, was ein Check für ein Zehntel des Preises auch gefunden hätte, und die Tage sind verbraucht, bevor es interessant wird.

Auf die Förderung warten. KMU.DIGITAL hat am 11.10.2026 kein Budget mehr, eine Antragstellung ist nicht möglich, und das Programm wird ab 2027 nicht fortgeführt.

Wenn du es nicht selbst machen willst#

In eigener Sache: cyberscale bin ich, Stefan Haun aus Tirol, und ich mache keine Penetrationstests mit aktiven Angriffen. Was ich mache, ist der erste Schritt oben: Der Sicherheits-Check für 290 € prüft Security-Header, TLS und Zertifikate, CMS-, Plugin- und Theme-Stand mit bekannten Schwachstellen, offene Administratorzugänge, liegen gebliebene Dateien und Sicherungen im Webroot, SPF, DKIM und DMARC sowie Drittdienste und DSGVO-Grundlagen, mit Bericht nach Dringlichkeit und 30 Minuten Besprechung, in drei Werktagen. Wer danach einen Penetrationstest braucht, bekommt von mir eine Empfehlung, wer ihn kann, und einen Bericht, mit dem die Tage dort nicht für Grundlagen draufgehen.

Häufige Fragen#

Was kostet ein Penetrationstest in Österreich?

Laut einem Wiener Anbieter typischerweise 2.000 bis 15.000 €, extern ab rund 2.500 €, für eine Webanwendung ab rund 2.000 €. Tagessätze liegen im deutschsprachigen Raum laut Anbieterangaben bei 900 bis 1.800 € netto. Angebote unter 1.000 € sind automatisierte Scans. Stand 11.10.2026.

Was ist der Unterschied zwischen Pentest und Schwachstellenscan?

Der Scan sucht automatisiert nach bekannten Lücken und nutzt sie nicht aus; der Penetrationstest versucht, tatsächlich einzudringen, auch über unbekannte Lücken und Logikfehler, mit Werkzeugen und von Hand. Das BSI hält fest, dass Scanner das manuelle Vorgehen ergänzen, aber nicht ersetzen können.

Braucht ein kleines Unternehmen einen Penetrationstest?

Meist nicht als ersten Schritt. Die häufigsten Angriffe laut KPMG-Studie 2026, Schadsoftware, Phishing, ausgenutzte Schwachstellen und Business E-Mail Compromise, werden durch Updates, Mail-Einträge, Zwei-Faktor-Anmeldung und Sicherungen abgewehrt, und ob die stehen, zeigt ein Check. Ein Penetrationstest lohnt sich bei eigener Software, Kundenportalen, größeren Datenmengen oder einer Auflage.

Ist ein Penetrationstest ohne Auftrag strafbar?

Das Überwinden einer Sicherheitsvorkehrung ohne Berechtigung fällt unter § 118a StGB. Gerechtfertigt ist der Test durch die Einwilligung des Verfügungsberechtigten, deshalb braucht er einen schriftlichen Auftrag mit genau festgelegtem Umfang, und fremde Systeme, etwa beim Hoster, brauchen dessen Zustimmung.

Gibt es in Österreich eine Förderung für IT-Sicherheitschecks?

KMU.DIGITAL förderte Statusanalysen mit 80 % bis 400 € und Strategieberatung mit 50 % bis 1.000 €, hat aber am 11.10.2026 kein Budget mehr und endet 2027. Kostenlos bleiben der Fragebogen „hack'aware“ und je nach Bundesland Angebote der Wirtschaftskammer; die WKO-Cyber-Security-Hotline 0800 888 133 ist für Mitglieder im Erstgespräch kostenlos.

Stand 11.10.2026. BSI-Dokumente, Anbieterseiten, KPMG-Studie, Gesetzestexte und Förderseiten an diesem Tag gelesen; Preise ändern sich, maßgeblich ist das jeweilige Angebot. Keine Rechtsberatung.

Quellen (8)

Weiterlesen