forumNeues Thema

Ich habe drei Angebote für einen Penetrationstest bekommen, die Preise unterscheiden sich um das Vierfache — wovon hängen die Preise ab?

NNuri K***Teilnehmer
Funktion
Produktmanager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
3
#1

Wir müssen für den IT-Sicherheitsaudit unserer Firma einen Penetrationstest durchführen lassen. Ich bin zu einer Digitalagentur gegangen und habe drei Angebote eingeholt. Das erste kostet 15.000 Lira, das zweite 45.000, das dritte 65.000. Alle sagen 'Penetrationstest', aber die Preise unterscheiden sich um das Vierfache. Wie kann das so unterschiedlich sein?

Unsere Webserver, Datenbanken und das interne Netzwerk — alles muss geprüft werden. Ich habe gefragt, ob wir auch an einer staatlichen Ausschreibung teilnehmen können, da hieß es 'Bericht erforderlich', aber ich weiß nicht, nach welchem Standard der sein muss.

Ich bin total verwirrt. Wenn ihr einen Berater habt, sagt Bescheid, sonst gebt ihr es einfach der billigsten Agentur?

HHatice Ş***Teilnehmer
Funktion
HR-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2025
Nachricht
123
Nützlichste Antwort#2

Die Preisgestaltung für Penetrationstests hängt von vier Faktoren ab: Umfang des Tests, Art des Tests, Bedarf an einem Bericht (OWASP, NIST, ISO 27001) und Dringlichkeit.

15.000 — Web-App, 1-2 Tage, einfacher Bericht. 45.000 — Netzwerk + App, 5-10 Tage, detaillierter Bericht. 65.000 — gesamtes System, inkl. Social Engineering, 2-3 Wochen.

Mein Tipp: Fordert bei den Anbietern ein 'Scope of Work'-Dokument an. Welche Systeme sind enthalten, wie sieht das Berichts-Template aus, wie lange dauert es.

BBurcu E***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
94
#3

bei uns war das auch so. naja alles nur preistreiberei. ich würde das mittlere nehmen mit garantie und schriftlichem bericht. guter service aber danach hat sich die agency nicht mehr gemeldet

FFiliz P***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
14
#4

Hauptgründe für Preisunterschiede: Personenzahl (1-2 oder 5-6), Dauer (Wochen oder Monate), Werkzeug- und Softwarelizenzen, Erfahrung (ohne Zertifikat vs. mit Zertifikat)

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
#5

90 % von dem was in der Türkei als 'Penetrationstest' verkauft wird ist Marketing. Mittlere Firmen lassen das gleiche Script laufen und liefern unterschiedliche Berichte. Dass das Teurere besser ist ist nicht garantiert.

EEbru Y***Experte
Funktion
Content-Stratege
Beigetreten
Nov. 2023
Nachricht
186
#6

Der 'Scope' beim Penetrationstest ist extrem wichtig. 1) Angriff von außen, 2) Angriff aus dem internen Netz, 3) inkl. Social Engineering. Jeder Punkt kostet anders.

UUfuk B***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Filialkette
Beigetreten
Nov. 2024
Nachricht
2
#7

Wenn ihr an einer staatlichen Ausschreibung teilnehmen wollt, wählt eine Firma, die vom BILGEM zugelassen ist, sonst geht das nicht.

OOsman K***Experte
Funktion
Softwareentwickler
Branche
Bildung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2023
Nachricht
23
#8

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Wenn es jemand anders macht, würde mich das auch interessieren.

CCeren E***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
1
#9

Letztes Jahr haben wir fast genau dasselbe erlebt. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf nicht nur das Beste.

Ich hoffe, das hilft dir weiter.

SSelçukTeilnehmer
Funktion
Sportverein
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2024
Nachricht
76
#10

gut gemacht.. und also zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

korrigiert mich flals ich falsch liege.

BBeren T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
6
#11

Danke fürs Schreiben.

İİlknur C***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
18
#12

ich fasse kurz zusammen, was bisher gesagt wurde. änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

schreeibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. das ist meine Meinung ich behaupte nicht dass es absolut richtig ist.

AAlper K***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
366
#13

Das hatte ich auch schon überlegt... Wenn ihr es zum ersten Mal macht fangt klein an die Skalierung kommt später.

Nur als Notiz, könnte nützlich sein.

RRabia K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
16
#14

Du hast recht, ich bin denselben Weg gegangen. Fehler auf der Preise für Penetrationstests-Seite sind meist rückgängig zu machen, aber teuer.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen die man nicht sieht. Aus Erfahrung weiß ich das.

HHüsniye A***Veteran
Funktion
Grafikdesigner
Branche
verpackung
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2025
Nachricht
137
#15

Man sollte der Reihe nach vorgehen. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Ein automatisierter Scan-Report ist kein Penetrationstest.

ÖÖzge Ç***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2024
Nachricht
2
#16

Du hast recht.

EErdemTeilnehmer
Funktion
Architekturbüro
Beigetreten
Dez. 2023
Nachricht
72
#17

Bleibe dran. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Das war's, entschuldige, wenn ich zu lang war.

AAli T***Teilnehmer
Funktion
Call-Center-Agent
Branche
papier
Organisationsform
Werkstatt
Beigetreten
Juli 2024
Nachricht
269
#18

Teilweise stimme ich zu, teilweise nicht. Fehler auf der Preise für Penetrationstests-Seite sind meist rückgängig zu machen, aber teuer.

Ich hoffe, das hilft dir weiter.

BBeren N***Teilnehmer
Funktion
Projektmanager
Branche
Versicherungswesen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2024
Nachricht
6

Doki · Interface-Design · 2025

#19

Nichts vergessen: Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

An deiner Stelle würde ich so vorgehen.

AAycan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
321
#20

Entschuldigung, aber das gilt nicht in jedem Fall. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Aus Erfahrung weiß ich das.

Antwort schreiben