Penetrationstest als Markt: Nachfrage, Anbieter und Regulierung 2026

Ein kleiner Onlinehändler bekommt Post von einem Großkunden. Im Anhang steckt ein Fragebogen zur IT-Sicherheit. Eine Frage lautet: Wann wurde die Infrastruktur zuletzt von außen geprüft? Bisher gab es darauf keine Antwort. Jetzt braucht es eine, und zwar schnell.

Solche Situationen sind 2026 kein Einzelfall mehr. Sicherheitsprüfungen sind vom Spezialthema für Banken und Konzerne zu einer Frage geworden, die auch mittelständische Firmen beschäftigt. Entsprechend wächst die Zahl der Anbieter für Penetrationstests. Das Angebot reicht von großen Beratungshäusern bis zu kleinen Spezialteams, von voll automatisierten Plattformen bis zu wochenlangen Handarbeitsprojekten.

Für Auftraggeber ist diese Vielfalt Chance und Problem zugleich. Die Bezeichnung „Penetrationstest“ ist nicht geschützt. Hinter demselben Wort können sehr unterschiedliche Leistungen stecken. Der Markt lässt sich aber gut ordnen: nach der Art des Anbieters, nach der Prüfmethode und nach dem Anlass, der die Nachfrage auslöst. Wer diese drei Achsen kennt, kann Angebote sachlich vergleichen. Und er erkennt schneller, wenn ein günstiger Preis nur einen einfachen Scan verdeckt.

Was umfasst der Markt für Penetrationstests?

Der Markt umfasst alle Dienstleistungen, bei denen Fachleute ein IT-System mit den Methoden echter Angreifer prüfen. Das Ziel ist ein kontrollierter Einbruchsversuch. Am Ende steht ein Bericht, der Schwachstellen beschreibt, ihre Schwere einordnet und Wege zur Behebung nennt.

Geprüft werden ganz unterschiedliche Ziele. Typisch sind Webanwendungen wie Onlineshops oder Kundenportale, die von außen erreichbare Infrastruktur eines Unternehmens und das interne Netzwerk. Hinzu kommen mobile Apps, Cloud-Umgebungen und zunehmend auch vernetzte Geräte in Produktion und Gebäudetechnik. Jedes dieser Ziele verlangt eigenes Wissen. Wer Webanwendungen prüft, denkt in Sitzungen, Eingabefeldern und Berechtigungen und sucht nach Lücken wie Cross-Site Scripting. Wer ein internes Netz testet, sucht nach schwachen Passwörtern, alten Protokollen und falsch vergebenen Rechten.

Abzugrenzen ist der Penetrationstest vom reinen Schwachstellenscan. Ein Scanner gleicht Systeme mit einer Datenbank bekannter Lücken ab. Ein Mensch dagegen kombiniert Funde, probiert Umwege und erkennt Logikfehler, die kein Werkzeug findet. Genau diese Unterscheidung prägt den Markt stärker als jede andere.

Warum wächst die Nachfrage nach Sicherheitsprüfungen?

Die Nachfrage wächst, weil Sicherheit inzwischen nachgewiesen werden muss und nicht mehr nur behauptet werden kann. Nach Zahlen des Digitalverbands Bitkom stiegen die Ausgaben für Dienstleistungen rund um IT-Sicherheit in Deutschland 2025 um 9,7 Prozent auf 5,6 Milliarden Euro. Für den gesamten IT-Sicherheitsmarkt rechnet der Verband 2026 mit 12,2 Milliarden Euro. Penetrationstests sind ein Teil dieses Dienstleistungsfelds.

Drei Treiber stehen dabei im Vordergrund. Der erste sind Lieferketten. Große Unternehmen verlangen von ihren Zulieferern zunehmend Belege für geprüfte Sicherheit. Ein Angriff auf einen kleinen Dienstleister kann sonst zur Hintertür in ein größeres Netz werden. Der zweite Treiber sind Versicherungen. Wer eine Cyberversicherung abschließen will, muss oft Fragen zu Schutzmaßnahmen und Prüfungen beantworten. Der dritte ist die Regulierung, die immer mehr Branchen erfasst.

Hinzu kommt ein praktischer Grund. Viele Firmen haben ihre Systeme in den vergangenen Jahren schnell erweitert, etwa durch Homeoffice-Zugänge und neue Cloud-Dienste. Dabei entstehen Konfigurationen, die niemand mehr vollständig überblickt. Eine externe Prüfung zwingt dazu, diese Landschaft einmal sauber zu erfassen. Allein diese Bestandsaufnahme bringt oft schon Erkenntnisse.

Welche Arten von Anbietern für Penetrationstests gibt es?

Grob lassen sich vier Gruppen unterscheiden: spezialisierte Sicherheitsfirmen, große IT-Beratungen, Systemhäuser mit Sicherheitssparte und Plattformanbieter mit automatisierten oder crowdbasierten Modellen. Jede Gruppe hat ein eigenes Profil.

Spezialisierte Sicherheitsfirmen leben von der Prüfung selbst. Ihr Kapital sind erfahrene Tester, eigene Forschung und eine Methodik, die über Jahre gewachsen ist. Wer einen Pentest für eine komplexe Anwendung oder ein sensibles Netz braucht, landet häufig bei dieser Gruppe, weil dort die Tiefe der manuellen Prüfung im Mittelpunkt steht. Große Beratungen bieten Prüfungen dagegen oft als Baustein eines größeren Projekts an, etwa im Rahmen einer Sicherheitsstrategie oder eines Audits. Das kann praktisch sein, wenn ohnehin ein umfassender Auftrag läuft.

Systemhäuser kennen die Infrastruktur ihrer Kunden oft gut. Darin liegt aber auch ein Interessenkonflikt. Wer ein Netz selbst eingerichtet hat, prüft es nur bedingt unvoreingenommen. Viele Auftraggeber trennen deshalb bewusst Betrieb und Prüfung. Plattformanbieter schließlich setzen auf Skalierung. Automatisierte Dienste prüfen fortlaufend, Bug-Bounty-Modelle lassen viele unabhängige Sicherheitsforscher nach Lücken suchen und zahlen pro Fund. Beide Modelle ergänzen eine klassische Prüfung, ersetzen sie aber nur selten vollständig.

Regulierung 2026: Wo Prüfungen zur Pflicht werden

Regulierung macht Sicherheitsprüfungen 2026 für viele Unternehmen von einer freiwilligen Maßnahme zu einer erwarteten Pflicht. Den größten Schub bringt die europäische NIS-2-Richtlinie. Das deutsche Umsetzungsgesetz gilt seit dem 6. Dezember 2025 und erfasst nach Schätzung des BSI rund 29.500 Unternehmen. Betroffen sind nicht mehr nur klassische Betreiber kritischer Infrastruktur, sondern auch viele mittelgroße Unternehmen aus Industrie, Logistik, Gesundheit und digitalen Diensten.

Inhaltlich laufen die Anforderungen auf ähnliche Punkte hinaus. Unternehmen sollen Risiken systematisch bewerten, angemessene Schutzmaßnahmen umsetzen und deren Wirksamkeit regelmäßig überprüfen. Genau an dieser letzten Stelle kommt der Penetrationstest ins Spiel. Er liefert einen dokumentierten Nachweis, dass Schutzmaßnahmen nicht nur auf dem Papier existieren. Im Finanzsektor geht die EU-Verordnung DORA weiter, die seit Januar 2025 gilt: Ausgewählte Banken, Versicherer und Zahlungsdienstleister müssen besonders realistische, bedrohungsorientierte Angriffssimulationen durchführen lassen.

Ein Gesetz schreibt dabei selten vor, wie genau ein Test auszusehen hat. Das schafft Spielraum, aber auch Unsicherheit. Welche Prüfung im Einzelfall genügt, hängt von Branche, Größe und Risikoprofil ab. Je nach Lage kann eine fachliche oder rechtliche Einordnung sinnvoll sein. Für den Markt heißt das: mehr Anfragen, mehr Zeitdruck und eine größere Spreizung bei der Qualität der Angebote.

Automatisierter Scan oder manueller Test: Was steckt im Angebot?

Der wichtigste Unterschied zwischen zwei Angeboten liegt fast immer im Anteil echter Handarbeit. Ein automatisierter Scan ist schnell, günstig und wiederholbar. Er findet veraltete Software und bekannte Fehlkonfigurationen zuverlässig. Logikfehler in einer Anwendung erkennt er aber kaum.

Scan oder Mensch: wer leistet was? Scan Mensch Veraltete Software Bekannte Fehlkonfigurationen Schnell und günstig wiederholbar Logikfehler in der Anwendung Rechtefehler: fremde Rechnungen sichtbar Einzelfunde zu einem Angriff verbinden
Ein Scanner gleicht mit bekannten Lücken ab. Alles unterhalb der Linie fällt nur auf, wenn ein Mensch die Anwendung bewusst aus der Sicht eines Angreifers bedient.

Ein Beispiel macht den Unterschied greifbar. Ein Kundenportal hat zwei Rollen: normale Kunden und Administratoren. Ein Scanner prüft jede Seite auf bekannte Muster. Ein Mensch stellt eine andere Frage: Kann ein normaler Kunde durch Ändern einer Nummer in der Adresszeile die Rechnungen eines anderen Kunden sehen? Solche Fehler in der Rechteprüfung gehören zu den folgenreichsten Lücken überhaupt. Sie fallen nur auf, wenn jemand bewusst die Perspektive wechselt.

Daraus folgt auch, warum der Aufwand so stark schwankt. Angenommen, das Portal hat zwanzig Funktionen. Mit einer Rolle müssen zwanzig Funktionen geprüft werden. Mit zwei Rollen verdoppelt sich die Zahl der Prüfpfade, weil jede Funktion aus beiden Blickwinkeln getestet wird. Kommt die Frage hinzu, ob eine Rolle auf Daten der anderen zugreifen kann, wächst der Umfang weiter. Ein Angebot, das unabhängig von solchen Details einen Pauschalpreis nennt, deutet deshalb oft auf einen überwiegend automatisierten Ansatz hin.

Anbieter für Penetrationstests im Vergleich

Die Unterschiede zwischen den Anbietergruppen zeigen sich vor allem in Prüftiefe, Unabhängigkeit und Einsatzzweck. Die folgende Übersicht fasst die wichtigsten Merkmale zusammen.

AnbietertypStärkeSchwächeTypischer Einsatz
Spezialisierte SicherheitsfirmaHohe manuelle Prüftiefe, eigene MethodikOft längere Vorlaufzeiten bei hoher AuslastungKomplexe Anwendungen, sensible Netze, regulatorische Nachweise
Große IT-BeratungEinbettung in Strategie und AuditsPrüfung teils nur ein Baustein unter vielenUmfassende Sicherheitsprojekte
Systemhaus mit SicherheitssparteGute Kenntnis der KundeninfrastrukturMögliche Befangenheit bei selbst betreuten SystemenErste Bestandsaufnahme, Grundschutz
Automatisierte PlattformSchnell, fortlaufend, wiederholbarKaum Erkennung von LogikfehlernLaufende Überwachung zwischen Prüfungen
Bug-Bounty-ModellViele Perspektiven, Bezahlung pro FundSchwer planbar, wenig strukturierte AbdeckungErgänzung bei öffentlich erreichbaren Diensten

Die Tabelle zeigt keine Rangfolge. Für die regelmäßige Kontrolle einfacher Systeme kann eine Plattform völlig ausreichen. Für ein Kundenportal mit sensiblen Daten reicht sie dagegen nicht. Entscheidend ist, was geprüft werden soll und welcher Nachweis am Ende gebraucht wird.

Woran sich seriöse Anbieter für Penetrationstests erkennen lassen

Ein seriöses Angebot erkennt man an einem sauberen Scoping vor dem Preis. Gute Prüfer stellen zuerst Fragen: Welche Systeme gehören dazu? Wie viele Rollen hat die Anwendung? Wird von außen, von innen oder aus Sicht eines angemeldeten Nutzers getestet? Erst daraus ergibt sich ein realistischer Aufwand.

Bei der Auswahl helfen einige Prüfpunkte:

  • Ein Musterbericht zeigt, wie Funde beschrieben, bewertet und mit konkreten Gegenmaßnahmen versehen werden.
  • Eine klare Aussage zum Anteil manueller Prüfung trennt echte Tests von getarnten Scans.
  • Eine schriftliche Freigabe regelt Umfang, Zeitfenster und Ansprechpartner für Notfälle.
  • Ein Nachtest nach der Behebung bestätigt, dass Lücken tatsächlich geschlossen sind.

Der Musterbericht verdient besondere Aufmerksamkeit. Ein guter Bericht hat zwei Ebenen. Die Management-Zusammenfassung erklärt das Risiko verständlich, ohne Fachbegriffe. Der technische Teil beschreibt jeden Fund so genau, dass die eigene IT ihn nachstellen und beheben kann. Fehlt eine dieser Ebenen, verliert der Bericht viel von seinem Wert.

Für den Onlinehändler mit dem Fragebogen heißt das konkret: Er sollte nicht das schnellste Angebot nehmen, sondern das, dessen Umfang zu seinen Systemen passt. Ein Nachweis aus einem reinen Scan beantwortet die Frage des Großkunden nur formal. Ein echter Test mit nachvollziehbarem Bericht beantwortet sie inhaltlich. Und er zeigt nebenbei, wo das eigene Unternehmen tatsächlich verwundbar ist.

Der Markt wird 2026 weiter wachsen, und mit ihm die Zahl der Angebote. Wer Methode, Unabhängigkeit und Berichtsqualität vergleicht statt nur Preise, findet darin einen Partner, der mehr liefert als ein Häkchen im Fragebogen.