Cybersecurity · Penetrationstest
Penetrationstest für kleine und mittlere Unternehmen
Wir prüfen deine Webanwendung, App oder API so, wie es ein Angreifer tun würde – im vereinbarten Rahmen und mit schriftlicher Freigabe. Du erhältst einen verständlichen Bericht mit priorisierten Maßnahmen und Unterstützung bei der Behebung.
- Prüfobjekte
- Webanwendungen, Mobile Apps, APIs, Infrastruktur
- Methodik
- OWASP WSTG, Bewertung nach CVSS
- Richtpreis
- ab 1.800 € netto
Kurz erklärt
Was ist ein Penetrationstest?
Ein Penetrationstest (kurz Pentest) ist ein autorisierter, simulierter Angriff auf eine Anwendung oder ein System. Ziel ist, Schwachstellen zu finden, bevor es echte Angreifer tun – und zu zeigen, welches Risiko tatsächlich besteht.
Anders als ein automatischer Schwachstellenscan prüft ein Pentest auch Logikfehler, Berechtigungen und die Verkettung mehrerer kleiner Lücken. Automatisierte Werkzeuge nutzen wir als Ergänzung; ob sich ein Befund wirklich ausnutzen lässt, prüfen wir manuell.
Für kleine und mittlere Unternehmen zählt dabei vor allem eins: ein klar abgegrenzter Umfang, ein fester Preis und ein Ergebnis, mit dem dein Team direkt arbeiten kann.

Wann sich ein Pentest lohnt
Typische Anlässe, zu denen Unternehmen einen Penetrationstest beauftragen:
Vor dem Go-live
Eine neue Webanwendung, ein Kundenportal oder eine App geht online. Ein Test vor dem Start findet Lücken, solange sie noch günstig zu beheben sind.
Nach größeren Änderungen
Neue Schnittstellen, ein neues Login oder ein Umzug der Infrastruktur verändern die Angriffsfläche. Ein gezielter Test prüft genau diese Teile.
Für Kunden, Versicherung oder Audit
Kunden, Cyberversicherungen und Zertifizierungen wie ISO 27001 oder TISAX fragen nach Nachweisen. Der Bericht dokumentiert Umfang, Vorgehen und Ergebnisse nachvollziehbar.
Bei NIS2-Pflichten
Unternehmen, die unter NIS2 fallen, müssen die Wirksamkeit ihrer Sicherheitsmaßnahmen bewerten. Regelmäßige Pentests sind ein gängiger Baustein dafür.
Prüfumfang
Was wir testen
Was geprüft wird, legen wir gemeinsam fest. Typische Prüfobjekte:
Webanwendungen und Portale
Login, Sitzungen, Rollen und Rechte, Eingaben, Datei-Uploads und Geschäftslogik – etwa in Kundenportalen, Shops oder internen Tools.
APIs und Schnittstellen
REST- und GraphQL-APIs, Token-Authentifizierung und Zugriffskontrolle auf Objektebene, orientiert an den OWASP API Security Top 10.
Mobile Apps
iOS- und Android-Apps samt Backend: Datenspeicherung auf dem Gerät, Kommunikation mit dem Server und die dahinterliegende API.
Externe Infrastruktur
Aus dem Internet erreichbare Server und Dienste: offene Ports, veraltete Software, TLS-Konfiguration und Fehlkonfigurationen.
Gap-Analyse
Wenn du statt einzelner Schwachstellen den Gesamtstand sehen willst: Abgleich deiner Maßnahmen mit gemeinsam definierten Anforderungen, etwa aus ISO 27001 oder NIS2.
Nachtest
Nach der Behebung prüfen wir die gemeldeten Befunde erneut und bestätigen im Bericht, welche Lücken geschlossen sind.
Methodik und Bericht
Nachvollziehbar vorgehen, verständlich berichten
Ein Pentest ist nur so gut wie sein Ergebnis. Darauf kannst du dich verlassen:
Schriftliche Freigabe
Ziele, Zeitfenster, Ansprechpartner und Grenzen vereinbaren wir vor dem Test schriftlich. Ohne diese Freigabe testen wir nicht.
Black-, Grey- oder White-Box
Je nach Ziel testen wir ohne Vorwissen, mit Testzugängen oder mit Einblick in Code und Architektur. Grey-Box ist für die meisten Webanwendungen der beste Kompromiss aus Aufwand und Tiefe.
Etablierte Standards
Wir orientieren uns am OWASP Web Security Testing Guide, an den OWASP Top 10 und an den Empfehlungen des BSI zur Durchführung von Penetrationstests.
Bewertung nach CVSS
Jeder Befund erhält eine Einstufung nach CVSS und eine Einschätzung, was er für dein Unternehmen konkret bedeutet.
Bericht für Technik und Management
Eine Zusammenfassung für Entscheider und technische Details mit Reproduktionsschritten und konkreten Empfehlungen für dein Entwicklungsteam.
Abschlussgespräch
Wir gehen die Ergebnisse gemeinsam durch und klären, was zuerst behoben werden sollte. Kritische Funde melden wir sofort, nicht erst im Bericht.
Ablauf
So läuft ein Pentest ab
Von der Anfrage bis zum Nachtest in fünf Schritten.
- 01
Erstgespräch
Du beschreibst, was geprüft werden soll und warum. Wir klären Ziele, Umfang und Rahmenbedingungen.
- 02
Angebot und Freigabe
Du erhältst ein Festpreisangebot. Nach der Beauftragung vereinbaren wir Testfenster, Zugänge und Ansprechpartner schriftlich.
- 03
Durchführung
Wir testen im vereinbarten Zeitraum und halten dich bei kritischen Funden sofort auf dem Laufenden.
- 04
Bericht und Besprechung
Du erhältst den Bericht, und wir besprechen Befunde und Prioritäten gemeinsam.
- 05
Behebung und Nachtest
Dein Team oder wir beheben die Schwachstellen. Im Nachtest bestätigen wir, dass die Maßnahmen wirken.
Kosten
Was kostet ein Penetrationstest?
Der Preis hängt vor allem davon ab, wie viele Prüftage der vereinbarte Umfang braucht. Richtwerte für typische Prüfungen:
Kompakter Web-Pentest
ab 1.800 €
Eine überschaubare Webanwendung, Grey-Box, etwa zwei Prüftage inklusive Bericht.
Webanwendung mit API
ab 3.500 €
Portal oder Plattform mit Rollenmodell und Schnittstellen, etwa vier bis fünf Prüftage.
Nachtest
ab 450 €
Erneute Prüfung der gemeldeten Befunde nach der Behebung.
Was den Preis beeinflusst
- Anzahl der Funktionen, Benutzerrollen und Schnittstellen
- Black-, Grey- oder White-Box
- Mobile App oder Infrastruktur zusätzlich zur Webanwendung
- Zeitliche Vorgaben, etwa Tests außerhalb der Geschäftszeiten
Alle Preise sind Richtwerte, netto zzgl. 19 % USt. Nach dem Erstgespräch erhältst du ein verbindliches Angebot.

Dein Ansprechpartner
Kay Probst
Kay begleitet seit 2015 digitale Projekte – von der ersten Klärung bis zum Betrieb. Bei Asko.Cloud in Unterföhring sprichst du nicht mit einem wechselnden Team, sondern mit der Person, die dein Projekt umsetzt und kennt.
Mehr über Asko.CloudHäufige Fragen
Häufige Fragen zum Penetrationstest
Deine Frage ist nicht dabei? Schreib uns – wir antworten persönlich.
Projekt besprechenEin kompakter Test einer Webanwendung dauert meist zwei bis drei Prüftage, umfangreichere Plattformen eine bis zwei Wochen. Den Bericht erhältst du in der Regel wenige Tage nach Testende.
Ein Schwachstellenscan läuft automatisiert und findet bekannte Muster, zum Beispiel veraltete Software. Ein Pentest geht weiter: Er prüft manuell, ob sich Lücken tatsächlich ausnutzen lassen, und findet auch Fehler in Logik und Berechtigungen, die kein Scanner erkennt.
In der Regel nicht spürbar. Wir stimmen Testfenster und Grenzen vorab ab und verzichten auf Lasttests oder Angriffe auf die Verfügbarkeit, wenn sie nicht ausdrücklich vereinbart sind. Auf Wunsch testen wir gegen eine Staging-Umgebung.
Ja, mit schriftlicher Freigabe des Verantwortlichen für das System. Deshalb vereinbaren wir Umfang und Zeitraum vorab schriftlich. Bei gehosteten Systemen klären wir außerdem, ob der Anbieter zustimmen oder informiert werden muss.
Als Faustregel einmal im Jahr und zusätzlich nach größeren Änderungen, etwa einem neuen Login, neuen Schnittstellen oder einem Umzug der Infrastruktur. Für Anwendungen mit sensiblen Daten kann ein kürzerer Rhythmus sinnvoll sein.
Ja. Wir entwickeln selbst Websites und Anwendungen und können Befunde deshalb direkt beheben oder dein Team dabei unterstützen. Anschließend bestätigen wir die Behebung im Nachtest.
Passende Leistungen
Alle LeistungenWebsite-Wartung und Betreuung aus einer Hand
Updates, Backups, Monitoring und Hosting – mit einem Ansprechpartner, der dein System kennt.
Mehr erfahrenApp entwickeln lassen – von der Idee bis zum Betrieb
Web-Apps, mobile Apps und individuelle Software – vom Prototyp bis zum Betrieb.
Mehr erfahrenWebentwicklung und Webdesign in München
Individuell gestaltete und programmierte Websites und Webshops aus Unterföhring bei München.
Mehr erfahrenWas hast du vor? Wir kümmern uns um den nächsten Schritt.
Neue Idee, bestehende Anwendung oder eine konkrete Herausforderung: Erzähl uns, wo du stehst.