Stand: 08.10.2026

Die Kosten für einen Pentest in Österreich hängen vor allem vom klar abgegrenzten Scope ab: Anzahl und Art der Systeme, Testtiefe, Zugang zum System sowie Reporting und Retest bestimmen den Aufwand. Für KMU ist deshalb nicht ein pauschaler Preis entscheidend, sondern ein Angebot, das die zu prüfenden Ziele, Grenzen und Ergebnisse nachvollziehbar festhält.

Bei FEHMER TECH startet ein Pentest für ein definiertes System, eine Webanwendung, API oder externe Angriffsfläche ab 2.450 € pro Test. Vor der Beauftragung sollte jedoch geklärt werden, welcher Test die konkrete Frage beantwortet – und was kein automatisierter Scan leisten kann.

Auf einen Blick

  • Ein belastbarer Pentest-Preis entsteht aus einem abgegrenzten Scope, nicht aus einer bloßen Anzahl von IP-Adressen.
  • Webanwendungen, APIs, externe Infrastruktur und interne Netze erfordern unterschiedliche Testansätze.
  • Manuelle Prüfung, verständliches Reporting und ein optionaler Retest sollten im Angebot getrennt erkennbar sein.
  • Ein Scanner-Export ersetzt keinen Pentest: Funde müssen auf Ausnutzbarkeit und Relevanz geprüft werden.
  • Für einen klar definierten Test nennt FEHMER TECH einen Einstiegspreis ab 2.450 € pro Test.

Inhalt

Was kostet ein Pentest in Österreich?

Es gibt keinen seriösen Einheitspreis für einen Pentest. Ein extern erreichbarer Dienst, eine Webanwendung mit Login und eine gewachsene Umgebung mit internen Zugängen haben verschiedene Angriffsflächen, Freigaben und Testwege. Wer Preise vergleicht, sollte daher zuerst vergleichen, ob die Leistungen überhaupt dieselbe Prüfaufgabe abdecken.

Der Einstieg bei Pentesting für Web-Apps, APIs, Cloud und Infrastruktur von FEHMER TECH liegt bei 2.450 € pro Test für einen definierten Scope. Darin liegt keine Aussage über ein beliebig großes Netzwerk oder eine komplette Organisation: Bei mehreren Systemen, komplexen Berechtigungen, einer breiten Cloud-Landschaft oder zusätzlicher interner Prüfung wird der Umfang gemeinsam abgegrenzt.

Ein guter Preisvergleich beginnt deshalb mit vier Fragen: Welche Systeme dürfen getestet werden? Welche Rollen oder Testkonten stehen zur Verfügung? Wie tief soll geprüft werden? Und welches Ergebnis braucht das Unternehmen danach – technische Behebungshinweise, eine Management-Zusammenfassung oder einen Retest? Erst wenn diese Punkte gleich sind, lassen sich Angebote sinnvoll gegenüberstellen.

Welche Faktoren bestimmen die Pentest-Kosten?

Der Aufwand ist nicht nur technisch. Vor dem Test müssen Ziele, Kontaktpersonen, Zeitfenster und Eskalationswege feststehen. Nach dem Test braucht es eine Bewertung der Findings, damit Teams nicht mit einer unpriorisierten Liste möglicher Schwachstellen zurückbleiben.

FaktorWarum er den Aufwand beeinflusstWas vorab zu klären ist
Art des ZielsEine Web-App, API, VPN, Firewall oder interne Umgebung hat andere Angriffswege und Testmethoden.URLs, IP-Bereiche, Anwendungen, Cloud-Accounts und ausgeschlossene Systeme.
Anzahl und KomplexitätMehr Funktionen, Schnittstellen, Rollen und Mandanten bedeuten mehr Prüfpfade.Welche produktiven Funktionen, Benutzerrollen und Integrationen im Scope sind.
ZugriffsniveauEin Test ohne Login beantwortet andere Fragen als eine Prüfung mit Testkonto oder mehreren Rollen.Blackbox, Greybox oder Zugang mit definierten Testaccounts.
TesttiefeDie Prüfung sichtbarer Konfigurationen ist etwas anderes als die nachvollziehbare Analyse kritischer Geschäftsprozesse.Prioritäten, kritische Datenflüsse und erlaubte Testhandlungen.
Reporting und AbstimmungTechnische Details, Management-Zusammenfassung, Workshop und Maßnahmenplan benötigen eigene Arbeitsschritte.Wer die Ergebnisse erhält und welche Entscheidung damit vorbereitet werden soll.
RetestNach einer Behebung müssen kritische Findings erneut geprüft und dokumentiert werden.Welche Findings erneut geprüft werden sollen und in welchem Zeitraum.

Die technische Prüfmethodik sollte zu Ziel und Scope passen. Der OWASP Web Security Testing Guide dokumentiert beispielsweise Testbereiche für Webanwendungen. Er ist kein Preisverzeichnis, hilft aber bei der Frage, ob ein Angebot konkrete Prüfbereiche beschreibt oder nur allgemein Sicherheit verspricht.

Warum Web-App- und API-Pentests unterschiedlich kalkuliert werden

Bei einer Webanwendung können Anmeldung, Sitzungsverwaltung, Berechtigungen, Eingaben, Dateiuploads und Geschäftslogik relevante Prüfpunkte sein. Bei einer API kommen Endpunkte, Authentisierung, Token-Umgang, Datenobjekte und die Durchsetzung von Berechtigungen hinzu. Bestehen mehrere Rollen oder Mandanten, muss geprüft werden, ob Zugriffe wirklich sauber getrennt sind.

Für die Anfrage ist es daher hilfreich, nicht nur eine URL zu nennen. Eine kurze Übersicht über Funktionen, Schnittstellen, Testkonten und bekannte Änderungen liefert eine bessere Grundlage für das Scoping. Das spart Rückfragen und reduziert das Risiko, dass wichtige Bereiche außerhalb des vereinbarten Tests bleiben.

Welche Rolle spielen externe Infrastruktur und interne Netze?

Ein externer Pentest betrachtet die von außen freigegebene Angriffsfläche, etwa öffentlich erreichbare Dienste, VPN-Zugänge, Webserver oder APIs. Ein interner Test setzt typischerweise andere Voraussetzungen: freigegebene Netzbereiche, ein Testgerät oder einen kontrollierten Einstiegspunkt sowie Regeln für die Prüfung von Berechtigungen und Segmentierung.

Das Ziel entscheidet über die richtige Kombination. Wer wissen will, ob Kundenportale oder öffentliche Dienste angreifbar sind, braucht meist einen anderen Scope als ein Team, das Risiken nach einem kompromittierten Arbeitsplatz bewerten will. Ergänzend kann ein IT-Security-Check für Zugänge, Härtung, Monitoring und Backup-Prozesse helfen, Betriebsrisiken außerhalb eines einzelnen Zielsystems einzuordnen.

Was muss ein Pentest-Angebot enthalten?

Ein vergleichbares Angebot benennt nicht nur einen Preis. Es beschreibt, welche Ziele geprüft werden, welche Testform vereinbart ist und welche Ergebnisse geliefert werden. Fehlende Grenzen führen im schlechtesten Fall zu Missverständnissen: Das Team erwartet eine API-Prüfung, beauftragt ist aber nur ein externer Portscan.

  1. Scope: Systeme, Domains, IP-Bereiche, Anwendungen, APIs und ausdrücklich ausgeschlossene Ziele.
  2. Ziele und Testform: Zum Beispiel externe Prüfung, Web-App-Test oder Test mit bereitgestellten Konten.
  3. Freigaben und Regeln: Testzeitraum, Ansprechpartner, Eskalationsweg und Grenzen für potenziell störende Aktionen.
  4. Methodik: Nachvollziehbare Prüfschritte statt einer bloßen Tool-Liste.
  5. Ergebnisse: Management-Zusammenfassung, technische Findings, Priorisierung und konkrete Empfehlungen.
  6. Nachbereitung: Ergebnisbesprechung, Unterstützung bei der Behebung und gegebenenfalls Retest.

Bei Pentesting und Security Audits für österreichische Startups und den Mittelstand gehören Scoping, technische Prüfung, Report, Maßnahmenplan und optionaler Retest zum beschriebenen Ablauf. Das ist auch ein sinnvoller Rahmen für die Angebotsprüfung bei jedem Dienstleister: Was wird vor dem Test freigegeben, was wird geprüft und was liegt anschließend schriftlich vor?

Warum ein Vulnerability Scan nicht genügt

Ein automatisierter Scan kann Hinweise auf bekannte Versionen, Konfigurationen oder offene Dienste liefern. Das ist für Inventarisierung und laufende Hygiene nützlich. Er beantwortet aber nicht zuverlässig, ob ein Fund im konkreten Kontext ausnutzbar ist, welche Rechte dadurch erreichbar wären oder wie eine Schwachstelle mit einer anderen Bedingung zusammenspielt.

Ein Pentest bewertet solche Hinweise kontrolliert und im vereinbarten Rahmen. Dazu gehört auch, Fehlalarme auszusortieren, Auswirkungen zu erklären und praktikable Maßnahmen zu priorisieren. Gerade für kleinere Teams ist diese Einordnung oft wertvoller als eine lange Liste ohne Reihenfolge.

Dass Kontext über die Priorität entscheidet, zeigt auch der Beitrag Warum Versions- und Betriebsumfeld in einen Patch- und Recovery-Plan gehören. Ein öffentlich gemeldetes Risiko ist erst dann handlungsrelevant eingeordnet, wenn betroffene Komponenten, Erreichbarkeit, vorhandene Schutzmaßnahmen und Wiederherstellbarkeit geprüft sind.

So definieren KMU einen sinnvollen Scope

Ein kleiner, klarer Scope ist kein Nachteil. Er erlaubt, ein wichtiges System gründlich zu prüfen und die Ergebnisse zeitnah umzusetzen. Für den ersten Test kann das zum Beispiel eine kundennahe Webanwendung, eine kritische API, ein öffentliches VPN oder eine externe Angriffsfläche sein. Nach der Behebung und einem Retest lässt sich der nächste Bereich planen.

Für die Vorbereitung reichen meist diese Unterlagen: eine Systemübersicht, die wichtigsten Domains oder IP-Bereiche, Angaben zu produktiven und Testumgebungen, Testkonten mit definierten Rollen sowie ein Ansprechpartner für Rückfragen. Zusätzlich sollte das Unternehmen festlegen, welche Geschäftszeiten oder Wartungsfenster gelten und welche Aktionen vorher abgestimmt werden müssen.

Wichtig ist die schriftliche Freigabe. Ein Pentest darf nur auf den vereinbarten Zielen und in den vereinbarten Grenzen stattfinden. Das schützt Betrieb und Beteiligte und sorgt dafür, dass technische Erkenntnisse später nachvollziehbar dokumentiert werden können.

Welche Kosten fallen nach dem Pentest an?

Der Test ist der Ausgangspunkt, nicht automatisch das Ende der Arbeit. Je nach Findings können interne Teams Maßnahmen selbst umsetzen oder Unterstützung für Härtung, Berechtigungen, Firewall-Regeln, Monitoring und Dokumentation benötigen. Diese Umsetzungsarbeit sollte vom eigentlichen Test getrennt geplant werden, damit Budget, Verantwortung und Prioritäten transparent bleiben.

Ein Retest sollte vor allem kritische oder hohe Findings erneut prüfen. Er bestätigt nicht pauschal die Sicherheit einer gesamten Umgebung, sondern dokumentiert den Status der konkret nachgeprüften Punkte. Wer diese Grenze klar festhält, erhält einen belastbaren Nachweis für IT, Management und gegebenenfalls Kundenanfragen.

Fazit

Die Frage Was kostet ein Pentest in Österreich lässt sich seriös nur mit einem klaren Scope beantworten. Für einen definierten Pentest nennt FEHMER TECH einen Einstieg ab 2.450 € pro Test. Entscheidend sind jedoch die abgegrenzten Ziele, die passende Testtiefe, ein nachvollziehbarer Report und die Planung der Behebung sowie eines möglichen Retests.

Sie möchten den Scope eines Pentests für Web-App, API, Cloud oder externe Infrastruktur klären? Vereinbaren Sie ein 30-minütiges Erstgespräch oder nehmen Sie über FEHMER TECH Kontakt auf.

Quellen