Wir managen Ihr Pentest-Programm End-to-End - nicht nur den Test in der Mitte.
Sie haben ein ISMS und kennen Ihre Anwendungen und Services. Wir helfen, Testfrequenzen und -strukturen zu definieren, führen aus, begleiten die Behebung und halten Sie auditfähig - von der ersten Planung bis zur letzten Nachweisführung.
Gemanagtes Pentest-Programm: Kalender, Retests, Findings-Management, Audit-Nachweise.
Preisspannen stehen auf /pentest-kosten, regulatorische Pflichttests auf /dora-tlpt.
- Wie planen wir Tests über das Jahr statt einzeln zu beauftragen?
- Wer hält Befunde und Retests nach?
- Woher kommt die Evidenz fürs nächste Audit?
Fünf Schritte, die sich jedes Quartal wiederholen.
Planung
Wir definieren mit Ihnen Testfrequenz und -struktur: welche Anwendung, welcher Service, welches System wann geprüft wird. Quartalskalender, abgestimmt auf Release-Zyklen und ISMS-Planung.
Ausführung
Senior-geführte, manuelle Tests nach OWASP WSTG, ASVS, MASVS und AISVS - dieselbe Tiefe wie im Einzelmandat, nur planbar wiederkehrend.
Behebungsbegleitung
Ihre Entwickler bekommen Zugriff auf die Tester, die den Befund gefunden haben: Guidance, Rückfragen, Bewertung von Workarounds, Retest-Readiness.
Findings-Management
Befunde landen mit CVSS und Owner in Ihrem Risiko-Register oder in Jira - nicht in einem PDF, das niemand mehr öffnet. Status, Fristen und Retests werden nachgehalten.
Audit-Nachweisführung
Konsistente Evidenz über das Jahr: Testplan, Berichte, Retest-Statements und Abdeckungsübersicht - in einer Form, die Auditor und Aufsicht ohne Nacharbeit annehmen.
PTaaS heißt bei uns nicht Scanner-Abo.
- Ein gemanagtes Pentest-Programm mit festem Kalender und benannten Operatoren
- Manuelle Tiefenprüfung, ergänzt durch kontinuierliche automatisierte Abdeckung zwischen den Engagements
- Retests als eingeplanter Bestandteil, nicht als Nachverhandlung
- Eine Anbindung an Ihr ISMS, Risiko-Register und Ticketing
- Ein Ansprechpartner für Planung, Durchführung, Behebung und Nachweis
- Kein Scanner-Abo mit Dashboard und ungeprüften Befunden
- Kein Crowd-Modell mit rotierenden, unbekannten Testern
- Kein Ersatz für ein Red Team oder einen TLPT nach DORA
- Keine Blackbox: Sie sehen Scope, Methodik und Aufwand pro Zyklus
Was in einem Programm geprüft wird.
- ▸ Web- und API-Anwendungen inklusive Rollen- und Mandantentrennung
- ▸ Externer Perimeter und exponierte Dienste
- ▸ Interne Netze, Active Directory und Entra ID
- ▸ Cloud-Konfiguration, IAM und CI/CD-Ketten
- ▸ Mobile Apps und deren Backends
- ▸ KI- und LLM-Komponenten nach OWASP AISVS
Kontinuierliche Abdeckung
Zwischen den manuellen Zyklen beobachten wir Veränderungen an der Angriffsfläche: neue Hosts, neue Endpunkte, veränderte Auth-Flows. Relevante Änderungen lösen einen Prüfimpuls aus, statt bis zum nächsten Quartal zu warten.
Von Operatoren validiert
Kein Befund erreicht Ihr Risiko-Register, ohne dass ein Senior-Tester ihn reproduziert und bewertet hat. Damit bleibt die Falsch-Positiv-Last bei uns.
Ein Testprogramm, das Ihr Auditor ohne Rückfragen akzeptiert.
Der Nachweis eines strukturierten Testprozesses ist in ISO 27001, DORA, NIS2 und TISAX eine wiederkehrende Pflicht. In einem Programm entsteht diese Evidenz als Nebenprodukt der Arbeit: Testplan, Abdeckungsübersicht, Bericht pro Zyklus, Retest-Statement und Statusverlauf der Befunde.
- ▸ Befunde mit CVSS und Owner in Risiko-Register oder Jira
- ▸ Wiederkehrender Testkalender im Jahresplan
- ▸ Einheitliche Metriken über Anwendungsportfolios hinweg
- ▸ MITRE ATT&CK-Mapping für Ihr Detection-Engineering
Testarten, Methoden, Lebenszyklus und Standards - für CISOs, Product Security und Auditor.
Aufwand und Budgetlogik pro Testart stehen auf Pentest-Kosten. Regulatorische Pflichttests nach Artikel 26 DORA laufen über DORA TLPT. Einzelne, projektbasierte Tests und alle neun Testarten stehen auf Penetrationstest.
PTaaS-Programm anfragen.
Ein Formular, ein Ansprechpartner: Sie beschreiben Assets, Auditfristen und Zykluswunsch, wir antworten mit Testkalender, Aufwandsrahmen und offenen Scoping-Fragen. Auf Wunsch NDA vor allen Details.
Häufige Fragen zu PTaaS
Worin unterscheidet sich PTaaS von einzelnen Penetrationstests?
Der Test selbst ist identisch - senior-geführt und manuell. Der Unterschied liegt drumherum: Testfrequenz und Reihenfolge sind für das Jahr geplant, Retests sind eingepreist, Befunde werden bis zum Abschluss nachgehalten und die Nachweise entstehen laufend statt kurz vor dem Audit.
Nutzen Sie Automatisierung oder testen Menschen?
Beides, mit klarer Rollenteilung. Automatisierte und KI-gestützte Abdeckung läuft zwischen den Engagements und meldet Veränderungen an der Angriffsfläche. Jeder Befund, der Sie erreicht, ist von einem Operator verifiziert - unbestätigte Scanner-Treffer gehen nicht in Ihr Risiko-Register.
Wie viele Tests umfasst ein Programm pro Jahr?
Das ergibt sich aus Ihrem Portfolio und der Kritikalität, nicht aus einem Paketnamen. Üblich sind vier bis zwölf Prüfzyklen im Jahr, aufgeteilt auf Anwendungen, Perimeter, Cloud und interne Systeme. Der Aufwand wird pro Zyklus in Tester-Tagen ausgewiesen.
Was kostet ein PTaaS-Programm?
Ein Programm wird aus denselben Bausteinen kalkuliert wie Einzeltests - eine Webanwendung liegt indikativ bei 7.000€ - 16.000€, ein interner AD-Test bei 12.000€ - 24.000€. Über das Jahr kommen Planung, Retests und Nachweisführung hinzu; dafür entfallen Scoping-Runden pro Einzelbeauftragung.
Erfüllt PTaaS unsere Pflichten aus DORA oder NIS2?
Für regelmäßige Sicherheitstests und den Nachweis eines strukturierten Testprogramms: ja, das ist genau der Zweck. Ein Threat-Led Penetration Test nach Artikel 26 DORA ist damit nicht abgedeckt - der läuft als eigene, aufsichtlich begleitete Operation.
Können wir mit einem einzelnen Test starten und später wechseln?
Ja, das ist der häufigste Weg. Der erste Test liefert die Baseline; daraus bauen wir den Kalender für die folgenden zwölf Monate.
Spezialisierte Prüfungen - welche Seite passt zu Ihrem Scope
Einstieg: Testarten, Ablauf, Reporting, Preisrahmen.
Seite öffnenTier-0-Prüfung: Angriffspfade zu Domain Admin, ADCS, Hybrid-Joins.
Seite öffnenSAP-spezifische Prüfung: RFC-Gateway, Berechtigungen, BTP-Anbindung.
Seite öffnenKombination aus technischem Test und ISMS-/Compliance-Nachweis.
Seite öffnenGemeinsame Detection-Arbeit mit Ihrem SOC statt verdeckter Operation.
Seite öffnenZielgerichtete, verdeckte Angriffssimulation gegen Menschen, Technik und Prozesse.
Seite öffnenProgramm statt Einzeltest besprechen.
Bringen Sie Ihr Anwendungsportfolio und Ihre Auditfristen mit - wir entwerfen den Testkalender für die nächsten zwölf Monate.
Noch nicht bereit für ein Gespräch? Der Scope-Check liefert in zwei Minuten Prüfform, Tester-Tage und Budgetspanne - ohne E-Mail-Zwang.