Die Berechnung der Kosten für Penetrationstests im Vereinigten Königreich ist eine zentrale Compliance-Aufgabe für Unternehmen, die für 2026 Cybersicherheits-Audits planen. Da immer mehr Geschäftstransaktionen online abgewickelt werden, ist eine strikte Anwendungssicherheit entscheidend, um sensible Kundendatenbanken zu schützen und teure regulatorische Strafen zu vermeiden. Die Beauftragung eines jährlichen Penetrationstests hat sich von einer allgemeinen Empfehlung zu einer Standardanforderung unter lokalen Frameworks entwickelt. Dieser Leitfaden schlüsselt die Preismodelle, Scope-Definitionen und Compliance-Standards auf, die zur Berechnung von Budgets für Penetrationstests verwendet werden.

[!WARNING] Warnung zum Compliance-Risiko: Sich ausschließlich auf automatisierte Schwachstellenscanner zu verlassen, stellt keinen Penetrationstest dar. Unter branchenüblichen Frameworks erkennen automatisierte Tools keine komplexen Logikfehler, wodurch Ihre Systeme anfällig für manuelle Angriffe bleiben.

Wichtigste Erkenntnisse:

  • Die Kosten variieren je nach Anzahl der IP-Adressen, aktiven Benutzerrollen und Netzwerkkomplexität.
  • Kleinere Penetrationstests für Webanwendungen bewegen sich zwischen £3,500 und £6,500, während komplexe Unternehmensnetzwerke bei £8,000 beginnen.
  • Die Zusammenarbeit mit CREST-akkreditierten Agenturen ist unerlässlich, um Compliance-Frameworks wie ISO 27001 oder PCI-DSS zu bestehen.
  • Ein detaillierter Schwachstellenbericht vereinfacht die strukturelle Behebung und spart nach dem Audit Entwicklungsstunden.

Variablen, die die Kosten für Penetrationstests bestimmen

Ein professionelles Sicherheitsaudit erfordert die manuelle Validierung durch erfahrene ethische Hacker. Gemäß den Richtlinien des National Cyber Security Centre (NCSC) ist eine präzise Festlegung des Testumfangs der erste Schritt, um Budgetüberschreitungen zu vermeiden. Mehrere Parameter wirken sich direkt auf den Arbeitsumfang und das endgültige Angebot aus. Daher müssen Sie die Zielflächen sauber definieren, um ein schleichendes Anwachsen des Budgets zu verhindern.

1. Umfang und Anzahl der Ziele

Die Anzahl der Server, externen IP-Adressen, internen Domains und aktiven APIs bestimmt die Testdauer. Zusätzlich erfordert eine Webanwendung mit mehreren Benutzerzugriffsebenen, dass jeder Autorisierungspfad getestet wird, um Risiken einer Rechteausweitung zu identifizieren.

2. Testmethodik: Black-Box vs. White-Box

Der Umfang der Informationen, die den Sicherheitsingenieuren zur Verfügung gestellt werden, bestimmt den Testpfad und letztlich den Teststil.

  • Black-Box-Test: Die Ingenieure erhalten nur die Ziel-URL oder IP. Diese Methode simuliert einen externen Angriff und erfordert mehr Stunden, um Informationen zu sammeln und Endpunkte zu kartieren.
  • White-Box-Test: Die Entwickler stellen Zugriff auf den Quellcode, Netzwerkdiagramme und Datenbankkonfigurationen bereit. Dies ermöglicht eine tiefgehende Prüfung, erfordert jedoch eine enge Zusammenarbeit.

3. Compliance- und Branchenanforderungen

Britische Unternehmen, die sich um Aufträge im öffentlichen Sektor bewerben oder im Fintech-Bereich tätig sind, müssen bestimmte Sicherheitsstandards erfüllen (wie Cyber Essentials Plus oder PCI-DSS). Um diese Audit-Kriterien zu erfüllen, muss die Testagentur spezialisierte Tests durchführen, und diese zusätzliche Compliance-Ebene erhöht die Teststunden und die endgültige Gebühr.


Durchschnittliche Kosten für Penetrationstests im Vereinigten Königreich für 2026

Um Ihrem Compliance-Team bei der Budgetierung zu helfen, sind in der folgenden Tabelle die durchschnittlichen Kostenkennzahlen für Sicherheitsaudits im Vereinigten Königreich aufgeführt:

TestzielDurchschnittliche Kostenspanne (GBP)Empfohlene TesthäufigkeitErfüllte Compliance-Standards
Einfache Web-App / API£3,500 - £6,500Jährlich / Nach UpdateGDPR / OWASP Top 10
Unternehmensnetzwerk (intern & extern)£8,000 - £15,000+JährlichISO 27001 / PCI-DSS
Aktive mobile Anwendung (iOS & Android)£5,000 - £10,000JährlichOWASP MASVS
Cloud-Infrastruktur (AWS/Cloudflare)£6,000 - £12,000Jährlich / Bei größeren ÄnderungenCIS Benchmarks

Diese Schätzungen gehen von der Beauftragung einer zertifizierten Agentur aus, die eine umfassende Haftpflichtversicherung sowie erfahrene, akkreditierte Tester bereitstellt.


Wie ein Angebot für einen Penetrationstest erstellt wird: Ein durchgerechnetes Beispiel

Die meisten renommierten britischen Beratungsunternehmen kalkulieren auf Tagessatzbasis. Das Angebot ergibt sich einfach aus der geschätzten Anzahl der Testtage multipliziert mit dem Tagessatz des Beraters, zuzüglich Berichterstellung und eines erneuten Tests. Dadurch lässt sich die Rechnung leicht nachvollziehen, sobald Sie die Eingangsgrößen kennen. Für CREST-registrierte Tester liegen die Tagessätze in der Regel zwischen £1,000 und £1,500 pro Tag (illustrativ für 2026); hochspezialisierte Arbeit — maßgeschneiderte Thick-Client-, Embedded- oder Hardware-Tests — kostet mehr.

Betrachten wir ein realistisches Szenario: ein mittelständisches SaaS-Unternehmen, das seine jährliche Bewertung in Auftrag gibt. Zum Umfang gehören eine kundenorientierte Webanwendung mit drei Benutzerrollen, die dahinterliegende REST-API und ein kleiner externer Netzwerkperimeter. Für das gesamte Projekt gilt ein gemischter Senior-Tagessatz von £1,200 pro Tag.

KomponenteUmfangsdetailGeschätzter Aufwand (Tage)Zwischensumme bei £1,200/Tag
Webanwendung (authentifiziert)3 Benutzerrollen, ~25 dynamische Seiten5.0£6,000
REST API~40 Endpunkte2.5£3,000
Externes Netzwerk12 aktive IP-Adressen1.5£1,800
Berichterstellung & QADokumentation der Ergebnisse, Management-Zusammenfassung, Peer-Review1.5£1,800
Erneuter Test nach BehebungÜberprüfung kritischer und schwerwiegender Fehlerbehebungen1.0£1,200
Gesamt11.5 Tage£13,800

Der Richtwert von rund £13,800 ist daher keine mysteriöse Pauschalsumme. Es handelt sich um 11.5 Tage Aufwand zu einem gemischten Tagessatz von £1,200. Die Tageszahlen selbst stammen aus einem Scoping-Fragebogen: Der Tester schätzt die Stunden pro Autorisierungspfad, pro Endpunkt-Cluster und pro Netzwerksegment und rundet dann auf sinnvolle halbe Tage. Ändern Sie eine Eingangsgröße, und der Preis verändert sich vorhersehbar. Fügen Sie eine native mobile Anwendung hinzu, kommen etwa 4 bis 6 Tage (£4,800–£7,200) hinzu. Bestehen Sie auf einem vollständigen Black-Box-Ansatz, kann allein die Aufklärung ein bis zwei Tage hinzufügen, da das Team von Grund auf kartieren muss, was ein White-Box-Auftrag bereitgestellt hätte.

Die meisten Agenturen präsentieren dies als Festpreisangebot statt als offenen Tagessatz, nachdem sie ihre Tagesschätzung in eine einzige Zahl umgerechnet haben. Der praktische Unterschied wird bei Vertragsabschluss relevant: Ein Festpreis schützt Sie, wenn die Arbeit länger dauert, aber nur im Rahmen des vereinbarten Umfangs, sodass alles, was außerhalb der ursprünglichen Grenzen entdeckt wird, zu einer Änderungsanforderung wird. Klären Sie stets, wovon das Angebot ausgeht — die Anzahl der einkalkulierten Tage, ob ein erneuter Test enthalten ist und wie Feststellungen außerhalb des Umfangs behandelt werden —, bevor Sie unterschreiben. Ein Anbieter, der seinen Festpreis nicht wieder in Tage und Sätze aufschlüsseln kann, ist ein Anbieter, den man hinterfragen sollte.

Woraus sich der Richtpreis zusammensetzt: Eine Aufschlüsselung nach Posten

Selbst innerhalb eines einzigen Projekts deckt die Gebühr weit mehr ab als die praktische Ausnutzung von Schwachstellen. Zu verstehen, wie sich der Aufwand verteilt, hilft Ihnen, Angebote direkt zu vergleichen und einen Anbieter zu erkennen, der die unscheinbaren Phasen zu knapp kalkuliert hat.

PhaseWas sie umfasstTypischer Anteil am Aufwand
Scoping & VorbereitungFragebogen, Einsatzregeln, schriftliche Autorisierung5–10%
Aufklärung & KartierungErfassung der Angriffsfläche, Katalogisierung der Endpunkte10–15%
Aktives Testen & AusnutzungManuelle Tests, Verkettung von Feststellungen, Rechteausweitung45–55%
Berichterstellung & QA-PrüfungDokumentation, Schweregrad-Bewertungen, Senior-Peer-Review20–25%
Erneuter Test nach BehebungErneutes Testen der von Ihrem Team behobenen Probleme5–10%

Die Berichtsphase überrascht viele Erstkäufer. Ein Test, der ernste Probleme findet, sie aber schlecht dokumentiert, ist nahezu wertlos: Ihre Ingenieure können nicht reproduzieren oder priorisieren, was sie nicht verstehen. Wenn Sie zwei Angebote vergleichen und eines auffällig günstiger ist, prüfen Sie, ob es Berichterstellung und erneutes Testen stillschweigend gekürzt hat — dort wird üblicherweise gespart.

Laufende und versteckte Kosten, die Sie einplanen sollten

Die Rechnung der Testagentur ist selten die ganze Geschichte. Ein realistisches jährliches Sicherheitsbudget sollte diese wiederkehrenden oder leicht übersehenen Posten berücksichtigen:

  • Entwicklungszeit für die Behebung. Das Beheben der gefundenen Probleme ist häufig der größte Einzelposten und fällt Ihrem eigenen Team zu, nicht der Rechnung des Anbieters. Ein Bericht mit einem Dutzend mittlerer und hoher Feststellungen kann mehrere Entwicklerwochen in Anspruch nehmen.
  • Jährliches erneutes Testen. Frameworks wie ISO 27001 und PCI-DSS erwarten mindestens jährlich eine neue Bewertung sowie gezielte Tests nach jeder größeren Änderung.
  • Gebühren für erneuten Test und Validierung. Die meisten Projekte enthalten ein Zeitfenster für einen erneuten Test; die Überprüfung von Behebungen nach Ablauf dieses Fensters wird in der Regel gesondert berechnet.
  • Zwischenzeitliches Scannen und Tooling. Viele Organisationen führen zwischen den jährlichen Tests authentifizierte Schwachstellenscans durch, die ihre eigenen Lizenzkosten verursachen.
  • Interner Personalaufwand. Scoping-Gespräche, die Vorbereitung der Umgebung und die Bereitstellung von Testkonten verbrauchen alle Stunden, die selten in einem Angebot auftauchen.

Als jährliche Faustregel sollten Sie mit Gesamtausgaben für Sicherheitstests von etwa dem 1.5- bis 2-Fachen der ausgewiesenen Testgebühr rechnen, sobald Behebungsaufwand, erneute Tests und zwischenzeitliches Scannen berücksichtigt sind (illustrativ). In unserem durchgerechneten Beispiel bedeutet das Projekt über £13,800 realistisch eine jährliche Gesamtsumme von £20,000–£28,000 für dieses Arbeitsprogramm.

Was den Preis nach oben oder unten treibt

Da das Modell aus Tagen multipliziert mit einem Satz besteht, verändert jeder Preishebel letztlich die Anzahl der Tage. Die folgenden Faktoren treiben ein Angebot in die eine oder andere Richtung:

  • Treibt ihn nach oben: ein vollständiger Black-Box-Auftrag, viele Benutzerrollen oder Autorisierungsgrenzen, Compliance-Vorgaben wie PCI-DSS oder CBEST, die bestimmte Methoden und Nachweise vorschreiben, Tests außerhalb der Geschäftszeiten zum Schutz der Produktion sowie jede physische oder Social-Engineering-Komponente.
  • Zieht ihn nach unten: ein eng definierter und gut dokumentierter Umfang, White-Box- oder Grey-Box-Zugriff, die Zusammenfassung mehrerer Assets in einer Buchung, ein stabiler Code-Freeze während des Testzeitraums und ein bestehendes Retainer-Verhältnis, das wiederholten Scoping-Aufwand beseitigt.

Bewährte Verfahren zur Kontrolle der Testkosten

Um Ihr Budget vor Kostensteigerungen zu schützen, müssen Sie Ihre Systeme vorbereiten, bevor das Audit beginnt. Befolgen Sie diese Optimierungsrichtlinien, um die Kosten unter Kontrolle zu halten:

  1. Aktive Codebasen bereinigen: Beheben Sie offensichtliche OWASP-Schwachstellen mit automatisierten Scannern, bevor die Ingenieure mit dem Testen beginnen.
  2. Klare Umfänge festlegen: Schließen Sie unkritische Staging-Subdomains oder veraltete statische Server von der Zielliste aus, um die Teststunden zu begrenzen.
  3. Genehmigungen Dritter einholen: Wenn Ihre Systeme auf verwalteten Servern gehostet werden, stellen Sie sicher, dass Sie die Autorisierung des Hosts einholen, um Testblockaden zu vermeiden.
  4. Behebungen an SLAs koppeln: Stellen Sie sicher, dass Ihr Entwicklungsteam eingeplant ist, um identifizierte Schwachstellen unmittelbar nach Erhalt des Berichtsentwurfs zu beheben.

Arbeiten Sie mit einer geprüften britischen Sicherheitsberatung zusammen

Wenn Sie die Elemente verstehen, die Ihr Budget bestimmen, stellen Sie sicher, dass Ihre Compliance-Audits im Zeitplan bleiben. Mecanik bietet professionelle Penetrationstest-Dienstleistungen und umfassende Sicherheitstests über die Seite Website-Sicherheitsaudit . Wir sind spezialisiert auf die Sicherheit von Webanwendungen, Server-Härtung und API-Compliance-Audits. Kontaktieren Sie uns noch heute, um Ihre Scoping-Sitzung zu vereinbaren.


Häufig gestellte Fragen (FAQ)

Wie hoch sind die durchschnittlichen Kosten für einen Penetrationstest in UK? Die durchschnittlichen Kosten für einen Penetrationstest im Vereinigten Königreich beginnen bei £3,500 für eine einfache Webanwendung oder API und können bei komplexen Unternehmensnetzwerken £15,000 übersteigen. Die endgültige Preisgestaltung hängt von der Anzahl der IP-Adressen, aktiven Endpunkte, Benutzerrollen und Compliance-Anforderungen ab.

Warum benötige ich einen manuellen Penetrationstest anstelle eines Scanners? Automatisierte Scanner erkennen nur bekannte Signaturmuster. Ein manueller Penetrationstest hingegen setzt ethische Hacker ein, um komplexe Logikfehler zu identifizieren, kleinere Probleme zu kritischen Sicherheitslücken zu verketten und Fehler bei der Rechteausweitung zu überprüfen, die Scanner nicht erkennen können.

Wie oft sollte ein britisches Unternehmen einen Penetrationstest durchführen? Britische Unternehmen sollten mindestens einmal jährlich einen Penetrationstest durchführen, um Compliance-Standards wie ISO 27001 einzuhalten. Darüber hinaus sollten Sie einen Penetrationstest beauftragen, nachdem Sie größere Funktionsupdates eingeführt, Datenbankstrukturen geändert oder Cloud-Hosts gewechselt haben.

Welche Rolle spielt die CREST-Akkreditierung bei Penetrationstests? Die CREST-Akkreditierung bestätigt, dass die Sicherheitsagentur und ihre Ingenieure strenge technische, ethische und rechtliche Richtlinien befolgen. Die Beauftragung eines CREST-zertifizierten Unternehmens ist häufig eine Voraussetzung, um Compliance-Audits zu erfüllen und Ihre Sicherheitslage gegenüber Unternehmenskunden nachzuweisen.

Was passiert, wenn der Penetrationstest kritische Schwachstellen aufdeckt? Ein professioneller Testbericht kategorisiert Schwachstellen nach Schweregrad (Kritisch, Hoch, Mittel, Niedrig). Ihr Entwicklungsteam sollte kritische und hohe Risiken sofort beheben, und die Testagentur sollte einen Validierungstest durchführen, um zu bestätigen, dass die Behebungen sicher sind.