April 28, 2026
Updated: August 17, 2026
40 aktuell verifizierte Penetrationstest-Anbieter für Deutschland im Vergleich – mit Standortmodell, Leistungsprofil, regulatorischem Kontext und Beschaffungsfragen.
Mohammed Khalil

Deutsche Unternehmen sollten drei Anbietertypen prüfen: Spezialisten mit deutschem Hauptsitz, internationale Gruppen mit nachgewiesener deutscher Gesellschaft oder Niederlassung und grenzüberschreitende Teams, die Deutschland vertraglich bedienen. Dieser Vergleich bewertet 40 aktuell verifizierte Penetrationstest-Anbieter. Entscheidend sind der konkrete Scope, die Kompetenz des eingesetzten Teams, belastbare Erstquellen, sichere Testregeln, verständliche Berichte, Nachtests sowie regulatorische, sprachliche und betriebliche Anforderungen. Auch Vertragsgesellschaft, Datenverarbeitung und Testerstandort müssen zum Risiko passen. Für Webanwendungen, APIs, Cloud, Active Directory, OT/ICS, Produkte oder Red Teaming kann deshalb jeweils ein anderer Anbieter die sinnvollste Beschaffungsentscheidung sein.
Redaktioneller Hinweis: Dieser Vergleich wird von DeepStrike, einem Anbieter von Penetrationstests, veröffentlicht. DeepStrike steht auf Platz 1 und erhält das ausführlichste Profil, weil die redaktionelle Bewertungsmethode manuelle Anwendungstiefe, nachvollziehbare Befunde, Remediation-Workflow und Nachtests besonders gewichtet. Das ist keine unabhängige Auszeichnung und keine Aussage, dass DeepStrike für jeden Scope die beste Wahl ist. Alle Anbieter wurden anhand derselben veröffentlichten Mindest-Gates geprüft; Käufer sollten ihre eigene Due Diligence durchführen.
Recherche- und Evidenzstichtag ist der 16. August 2026. Die 65 Kandidaten der Recherchequeue wurden einzeln anhand aktueller Erstquellen geprüft. Aufnahmefähig waren nur aktive Anbieter mit identifizierbarer Gesellschaft oder belastbarer Handelsmarke, einer aktuellen eigenen Pentest-Leistungsseite und einem nachvollziehbaren Deutschland-Bezug. Ein deutscher Hauptsitz war nicht zwingend; grenzüberschreitende Anbieter mussten eine aktuelle Bereitstellung für deutsche Organisationen plausibel belegen.
Die Endauswahl ist auf das im Brief definierte Maximum von 40 begrenzt. Weitere Kandidaten, die ein Mindest-Gate erfüllen, bleiben dokumentierte Reserven; sie werden nicht fälschlich als inaktiv bezeichnet. Ausschlussgründe sind unter anderem Liquidation, fehlende aktuelle Pentest-Erstquelle, reine Tool-/Scan-Positionierung, fehlender Deutschland-Bezug, nicht auflösbare Rechts- oder Eigentumsfragen und Doppelzählungen nach Übernahme oder Rebranding. Zertifizierungen werden nur ihrem aktuellen Aussteller, Rechtsträger und Geltungsbereich zugerechnet.
Nach Platz 1 ist die Reihenfolge eine redaktionelle Shortlist nach nachweisbarer Leistungsnähe, technischer Differenzierung, Deutschland-Bereitstellung, Quellenqualität und Beschaffungsnutzen. Sie ersetzt keine Ausschreibung und keine Prüfung des tatsächlich eingesetzten Teams. Der Leitfaden zur Auswahl eines Penetrationstest-Unternehmens übersetzt die Kriterien in einen eigenen Anbieterprozess.
| Rang | Anbieter | Standortmodell | Verifizierter Schwerpunkt | Besonders passend für | Zentrale Beschaffungsfrage |
|---|---|---|---|---|---|
| 1 | DeepStrike | Grenzüberschreitend; USA/UAE, kein deutscher Standort belegt | Web, API, Mobile, Cloud, Infrastruktur, Red Team, kontinuierliche Tests | Produkt- und Engineering-Teams mit internationaler Delivery | Sprache, Recht, Datenstandort und Vor-Ort-Bedarf schriftlich klären |
| 2 | SySS GmbH | Deutscher Hauptsitz, Tübingen | Anwendungen, Netze, Systeme, Social Engineering | Mittelstand, Enterprise, öffentlicher Sektor | Zugewiesenes Team, Vor-Ort-Anteil und Nachtest bestätigen |
| 3 | usd AG | Deutscher Hauptsitz, Neu-Isenburg | Web, Mobile, Infrastruktur, Cloud, Payment-nahe Assurance | Audit- und compliancegetriebene Programme | Akkreditierungsumfang und konkrete Leistung trennen |
| 4 | HiSolutions AG | Deutscher Hauptsitz, Berlin | Anwendungen, Infrastruktur, Red Team, Beratung | Große und komplexe Organisationen | Technisches Lieferteam gegenüber Beratungsanteil abgrenzen |
| 5 | RedTeam Pentesting GmbH | Deutscher Hauptsitz, Aachen | Manuelle Anwendungs-, Dienst- und Infrastrukturtests | Käufer mit Fokus auf technische Tiefe | Testtiefe, Annahmen und Sofortmeldungen definieren |
| 6 | SCHUTZWERK GmbH | Deutscher Hauptsitz, Ulm; Hamburg | Web, Cloud, Embedded, IoT, Automotive, KI | Produkt-, Industrie- und Engineering-Umfelder | Labor, Safety und Gerätezugang vertraglich festlegen |
| 7 | ERNW Enno Rey Netzwerke GmbH | Deutscher Hauptsitz, Heidelberg | Enterprise, Mobile/Telco, Cloud, Hardware | Technisch anspruchsvolle Enterprise-Szenarien | Spezialdisziplin und tatsächliche Tester bestätigen |
| 8 | Cure53 | Deutscher Hauptsitz, Berlin | Web, Browser, JavaScript, Mobile, Code-Audits | Software- und Produktteams | Vertragspartei, Kapazität und White-Box-Anteil klären |
| 9 | secuvera GmbH | Deutscher Hauptsitz, Gäufelden | IS-Pentests, Anwendungen, Infrastruktur, Produkte | BSI-nahe Assurance | Zertifizierung nur im aktuellen Scope werten |
| 10 | cirosec GmbH | Deutscher Hauptsitz, Heilbronn | Anwendungen, Infrastruktur, Cloud, Red Team | Mittelstand und Enterprise | Eigentum, Team und Nachtest im Angebot schließen |
| 11 | AWARE7 GmbH | Deutscher Hauptsitz, Gelsenkirchen | Web, Infrastruktur, Social Engineering, Awareness | Technik- plus Menschenfokus | Aktuelle a7.de-Quellen und getrennte Arbeitspakete nutzen |
| 12 | binsec GmbH | Deutscher Hauptsitz, Frankfurt am Main | Web, Mobile, API, Netzwerk, Cloud, AD | Klar segmentierbare technische Scopes | Seniorität, Subunternehmer und Datenhandling prüfen |
| 13 | SODU Secure GmbH | Deutscher Hauptsitz, Berlin | Web, API, Mobile, Cloud, Infrastruktur | KMU und digitale Produkte | Marketingversprechen in einen konkreten SOW übersetzen |
| 14 | KALWEIT ITS GmbH | Deutscher Hauptsitz, Hamburg | Web, Infrastruktur, AD, Cloud, Red Team | Mittelstand und norddeutsche Käufer | Scope und Nachtest statt Portfolio-Breite vergleichen |
| 15 | Pentest Factory GmbH | Deutscher Hauptsitz, Geldern; Berlin/Frankfurt | Anwendungen, Infrastruktur, AD, OSINT | Planbare Mittelstandsprojekte | Aktive Marke und tacticx-Gruppenrolle sauber trennen |
| 16 | Antago GmbH | Deutscher Hauptsitz, Bensheim | Netzwerk, Anwendungen, Infrastruktur, Assessments | Mittelstand und regionale Enterprise-Kunden | Manuelle Tiefe und Lieferteam nachweisen lassen |
| 17 | TÜV Informationstechnik GmbH (TÜVIT) | Deutscher Hauptsitz, Essen | IS-Pentests, Anwendungen, Infrastruktur, Evaluation | Regulierte, assurance-orientierte Beschaffung | Prüfgesellschaft, Zertifizierungsscope und Pentest trennen |
| 18 | Deutsche Telekom MMS GmbH | Deutscher Hauptsitz, Dresden | Web, API, Infrastruktur, AD, Softwaretests | Große Unternehmen mit Skalierungsbedarf | Liefernde Konzerneinheit und Datenflüsse festlegen |
| 19 | mgm security partners GmbH | Deutscher Hauptsitz, München | Application Security, Web, APIs, Architektur | Komplexe Geschäftsanwendungen | Nicht belegte Netzwerk-/OT-Abdeckung separat prüfen |
| 20 | NSIDE ATTACK LOGIC GmbH | Deutscher Hauptsitz, München | Web, Netzwerk, Cloud, AD, Red Team | Technische Security-Teams | Pentest und zielorientiertes Red Teaming nicht vermischen |
| 21 | ProSec GmbH | Deutscher Hauptsitz, Mendig; Berlin/München | Pentest, AD, Red Team, Social Engineering | Mittelstand und Enterprise | Menschliche/physische Tests eng autorisieren |
| 22 | softScheck GmbH | Deutscher Hauptsitz, Sankt Augustin | Software, Web, Mobile, IoT, code-nahe Tests | Softwarehersteller und Entwicklungsteams | Quellcodezugriff, Schutz und Nachtest regeln |
| 23 | carmasec GmbH & Co. KG | Deutscher Hauptsitz | Web, API, AD, Endpoint, Mobile, Cloud, KI, Red Team | Breite Enterprise- und Resilienzprogramme | Klassischen Pentest, Red Team und TLPT trennen |
| 24 | Exploit Labs GmbH / XPLT | Deutscher Hauptsitz, Eschborn | Pentest, Red Team, TLPT, AD, Cloud, SAP, KI | Regulierte und threat-led Szenarien | Rebrand, Vertragsgesellschaft und TLPT-Eignung prüfen |
| 25 | Trovent Security GmbH | Deutscher Hauptsitz, Bochum | Infrastruktur, Anwendungen, AD, Angriffssimulation | Mittelstand und technische Betreiber | Test-, Detection- und Response-Anteile abgrenzen |
| 26 | 8com GmbH & Co. KG | Deutscher Hauptsitz, Neustadt/Weinstraße | Pentest, Red Team, OT-nahe Security, SOC-Bezug | Mittelstand und KRITIS-nahe Programme | SOC-Nachweise nicht auf Pentests übertragen |
| 27 | OHB Digital Services GmbH | Deutscher Hauptsitz, Bremen | IT-Security-Pentests, industrie-/space-nahe Umfelder | Industrie und komplexe Technik | Spezialdisziplin, Safety und Laborbedingungen belegen |
| 28 | SEC Consult Deutschland Unternehmensberatung GmbH | Deutsche Gesellschaft, Berlin; internationale Gruppe | Web, Mobile, Infrastruktur, Cloud, IoT/OT, Red Team | Internationale Unternehmen mit lokaler Vertragspartei | SEC Consult einmal zählen; Konzernlieferung offenlegen |
| 29 | Compass Security Deutschland GmbH | Deutsche Gesellschaft, Berlin; DACH-Gruppe | Anwendungen, Infrastruktur, OT, Red Team, Training | DACH- und grenzüberschreitende Projekte | Vertragspartei, Teamstandort und Akkreditierungsscope prüfen |
| 30 | NVISO GmbH | Deutsche GmbH; Frankfurt/München in EU-Gruppe | Web, Mobile, API, Embedded, Red Team | Europäische Enterprise- und Produktumfelder | Exakte GmbH, Lieferteam und Datenflüsse festlegen |
| 31 | CGI Deutschland B.V. & Co. KG | Deutsche Gesellschaft in internationaler Gruppe | Infrastruktur, Web, Anwendungen, Red Team | Große und regulierte Auftraggeber | BSI-Geltungsbereich und konkrete Gesellschaft prüfen |
| 32 | PwC GmbH Wirtschaftsprüfungsgesellschaft | Deutsche Gesellschaft im PwC-Netzwerk | Pentest, Red Team, Product Security, Beratung | Große regulierte Organisationen | Unabhängigkeit bei bestehenden Prüfmandaten klären |
| 33 | BreakinLabs GmbH | Deutscher Hauptsitz, Regensburg | Netzwerk, Pentest, Red Team, Social Engineering | KMU mit Technik-/Awareness-Kopplung | Kundenzertifikat nicht als Akkreditierung behandeln |
| 34 | Laokoon SecurITy GmbH | Deutscher Hauptsitz, Bonn | Web, Infrastruktur, Anwendungen, Beratung | KMU und Mittelstand | Konkrete Zielklassen, Team und Nachtest bestätigen |
| 35 | Orange Cyberdefense Germany GmbH | Deutsche Gesellschaft, München; internationale Gruppe | Ethical Hacking, Pentests, Red Team, breite Cybersecurity | Enterprise und internationale Beschaffung | Legacy-Marken nicht doppelt zählen; liefernde Einheit klären |
| 36 | TÜV SÜD AG | Deutscher Hauptsitz, München; Gruppe | IT, Anwendungen, IIoT/OT, IoT, Medizinprodukte | Industrie, Produkte und regulierte Technik | Konkrete vertrags- und leistungserbringende Gesellschaft prüfen |
| 37 | secunet Security Networks AG | Deutscher Hauptsitz, Essen | Sicherheitsanalysen, Pentests, Embedded/OT-nahe Systeme | Behörden, KRITIS, Industrie, Hochsicherheit | Projektverfügbarkeit und konkreten Prüfgegenstand bestätigen |
| 38 | MOGWAI LABS GmbH | Deutscher Hauptsitz, Neu-Ulm | Manuelle Pentests, Anwendungen, Netze, Code Reviews | Technische Produkt- und Forschungsteams | Kleine Spezialistenteams: Kapazität und Seniorität früh klären |
| 39 | Neodyme AG | Deutscher Hauptsitz, Berlin/Garching | Produkt-Pentests, Security Research, Smart Contracts | Technisch anspruchsvolle Produkte und Web3 | Scope jenseits des Forschungsschwerpunkts verifizieren |
| 40 | zentrust partners GmbH | Deutscher Hauptsitz, Wiesbaden | IS-Pentests, IT/OT, Secure Development, Regulierung | KRITIS, Medizintechnik und BSI-nahe Käufer | BSI-/ISO-Nachweise im aktuellen Register und Scope prüfen |

Identität und Deutschlandbezug: DeepStrike LLC ist ein internationaler Offensive-Security-Spezialist mit ausgewiesenen Standorten in Newark, Delaware, und Dubai in den Vereinigten Arabischen Emiraten. Ein deutscher Hauptsitz, eine deutsche Gesellschaft oder ein deutsches Büro ist in den aktuellen Erstquellen nicht belegt. DeepStrike wird deshalb bewusst als grenzüberschreitender Anbieter für den deutschen Markt eingeordnet, nicht als deutsches Unternehmen. Allgemeine deutschsprachige oder Vor-Ort-Bereitstellung, deutsches Recht, deutscher Gerichtsstand und Datenresidenz in Deutschland sind keine pauschal bestätigten Fähigkeiten.
Verifizierter Scope: Die aktuelle Seite zu Penetration Testing Services beschreibt manuell geführte Prüfungen, validierte Findings, Black-, Grey- und White-Box-Ansätze, priorisierte Berichte, Behebungsempfehlungen, einen gemeinsamen Kommunikationskanal, Dashboard-/Integrationsfunktionen, Nachtests und eine Abschlussbestätigung. Diese Angaben sind Anbieteraussagen und müssen im Statement of Work sowie in den Rules of Engagement konkretisiert werden; sie sind kein Versprechen vollständiger Schwachstellenfreiheit oder automatischer Compliance.
Für Produktteams trennt DeepStrike die Webanwendungs-Penetrationstests von anderen Zielklassen. Die Erstquelle nennt manuelle Geschäftslogik- und Rollenprüfungen sowie ergänzende Automation. Bei APIs gehören Endpunkte, Authentifizierungsflüsse, Mandantentrennung, Rollen, Rate Limits, Integrationen, Testdaten und erlaubte Exploitation ausdrücklich in den Scope. Eine repräsentative Anwendungsauswahl ist wichtiger als eine pauschale Aussage, das gesamte Portfolio sei getestet.
Die Mobile-App-Penetrationstests umfassen laut Dienstseite iOS, Android, statische und dynamische Analyse, Reverse Engineering, lokale Speicherung und angebundene APIs. Käufer sollten App-Versionen, Geräte-/OS-Matrix, Jailbreak-/Root-Szenarien, Backend-Endpunkte, Testkonten, Binärdateien, Quellcodezugriff und Store-/Provider-Regeln festlegen.
Für AWS, Azure und GCP nennt der Cloud-Penetrationstest unter anderem IAM, Fehlkonfigurationen, Privilege Escalation, Container/Kubernetes und cloud-native Komponenten. Cloud-Provider-Richtlinien, Mandantenabgrenzung, produktive Daten, Schlüsselmaterial, Protokollierung, erlaubte Persistenz und Notfallkontakte müssen vor dem Test schriftlich abgestimmt werden.
Bei zielorientierten Angriffspfaden bietet DeepStrike Red Teaming. Red Teaming beantwortet, ob definierte Ziele über Menschen, Identitäten, Anwendungen, Cloud oder interne Vertrauensbeziehungen erreichbar sind; es ist kein Ersatz für einen systematischen Schwachstellenkatalog. Für DORA-/TIBER-nahe Beschaffung sind Threat Intelligence, Kontrollteam, regulatorische Eignung und die Anforderungen der zuständigen Behörde gesondert zu prüfen.
Differenzierung und bester Fit: Das verifizierte Leistungsmodell ist für SaaS-, Plattform- und Engineering-Teams interessant, die manuelle Anwendungs- und API-Tiefe, direkte Kommunikation, nachvollziehbare Evidenz, Remediation-Unterstützung und wiederholte Validierung verbinden wollen. Die Platzierung auf Rang 1 ist die offengelegte redaktionelle Gewichtung des Herausgebers; sie ist keine unabhängige Marktführerschaftsbehauptung.
Beschaffungsgrenzen: Vor Vertragsabschluss sind Vertragsgesellschaft, Recht und Gerichtsstand, Berichtssprache, Zeitzonen, Testerstandort, Unterauftragnehmer, Datenübertragung, Speicherdauer, Löschung, Vor-Ort-Anteil, kritische Meldung, Haftung und konkrete Nachtestbedingungen zu bestätigen. Sichtbare Teamzertifikate, Testimonials oder Marketingauszeichnungen werden nicht als Unternehmensakkreditierung oder garantierter Kundenerfolg übertragen. Evidenz: Dienstseite, aktiv geprüft am 16. August 2026.

Identität und Scope: SySS ist eine aktive deutsche Gesellschaft mit Hauptsitz Tübingen. Die offizielle Pentest-Dienstseite belegt Sicherheitsprüfungen für IT-Systeme und Anwendungen; das Impressum schließt Rechtsidentität und deutschen Sitz. Das Portfolio ist für klassische externe und interne Infrastruktur, Anwendungen und ergänzende Social-Engineering-Szenarien relevant.
Differenzierung und Fit: Der klare Pentest-Fokus und eine deutsche Vertragspartei passen zu Mittelstand, Enterprise und öffentlichen Auftraggebern, die lokale Beschaffung und ein breites technisches Testbild verbinden möchten. Der Hauptsitz allein belegt jedoch weder die Seniorität des zugewiesenen Teams noch eine bestimmte Methodik oder Vor-Ort-Leistung.
Käuferprüfung: Im Angebot sollten Zielsysteme, Wissensstand, Testtage, manuelle Tiefe, Teamprofile, Social-Engineering-Freigaben, kritische Sofortmeldungen, deutscher oder englischer Bericht, Datenaufbewahrung und Nachtest festgeschrieben werden. Zertifizierungen einzelner Personen sind keine pauschale Unternehmensakkreditierung. Es wurde keine separate Mutter- oder Nebenmarke gezählt.

Identität und Scope: Die usd AG ist ein aktiver deutscher Security-Anbieter mit Sitz in Neu-Isenburg. Die Pentest-Leistungsseite beschreibt Prüfungen unterschiedlicher technischer Zielsysteme; die Unternehmensseite bestätigt die operative Marke und Gesellschaft. Web, Mobile, Infrastruktur und Cloud sowie die Nähe zu Payment- und Assurance-Prozessen sind die verifizierbaren Beschaffungsschwerpunkte.
Differenzierung und Fit: usd passt zu Unternehmen, die Penetrationstests in strukturierte Audit-, Payment- oder Compliance-Programme einbetten müssen. Eine Marke mit mehreren Prüf- und Beratungsleistungen kann organisatorische Übergaben vereinfachen, sagt aber noch nichts über den konkreten technischen Scope oder die eingesetzten Tester aus.
Käuferprüfung: Aktuelle Akkreditierungen, PCI-Rollen oder Zertifizierungen sind im jeweiligen Ausstellerregister, für die exakte Rechtseinheit und den relevanten Geltungsbereich zu prüfen. Käufer sollten Team, Methodik, Berichtstiefe, Beweisführung, kritische Eskalation, Datenstandort, Remediation-Support und Nachtestbedingungen im Angebot normalisieren.

Identität und Scope: HiSolutions ist eine aktive deutsche AG mit Hauptsitz Berlin. Die offizielle Seite zu Pentests belegt manuelle und automatisiert unterstützte Sicherheitsprüfungen für Anwendungen, Server, Netze, Active Directory und weitere Infrastruktur; das Impressum bestätigt die Gesellschaft. Technische Audits und Beratung können das Testprojekt ergänzen.
Differenzierung und Fit: Das breite Beratungs- und Security-Modell ist für große Organisationen, Verwaltung und komplexe Governance-Umfelder interessant, wenn technische Findings in Risiko-, Krisen- oder Sicherheitsprogramme überführt werden sollen. Für einen engen Spezialscope ist trotzdem zu prüfen, ob die angebotene Teamtiefe mit einer Boutique vergleichbar ist.
Käuferprüfung: Der technische Lieferanteil, die namentlich oder rollenbasiert zugesicherten Tester, Seniorität, Subunternehmer, Berichtssprache, Datenhandhabung, Sofortmeldung und Nachtest gehören in die Leistungsbeschreibung. Zertifikate sind nur nach aktuellem Ausstellerregister und Scope zu bewerten.

Identität und Scope: RedTeam Pentesting ist eine aktive deutsche GmbH mit Sitz in Aachen. Die aktuelle Pentest-Seite belegt manuelle Prüfungen von Anwendungen, Diensten und Infrastrukturen; das Impressum bestätigt die Gesellschaft und den Sitz in Aachen. Der Fokus liegt auf offensiver technischer Prüfung und nachvollziehbaren Schwachstellen.
Differenzierung und Fit: Die spezialisierte Ausrichtung passt zu Auftraggebern, die technische Tiefe vor einem breiten Beratungsportfolio priorisieren, insbesondere bei Web-/Anwendungs- und netznahen Scopes. Ein Markenname mit “RedTeam” macht einen normalen Pentest nicht automatisch zu einem Red-Team-Engagement; Ziel und Abdeckung müssen getrennt bleiben.
Käuferprüfung: Scope, Annahmen, Wissensstand, erlaubte Exploitation, Ausschlüsse, Testfenster, kritische Sofortmeldungen, Befundnachweise, Teamkontinuität, Berichtssprache und Nachtest sind schriftlich zu definieren. Die Gesellschaft wird einmal gezählt; es gibt keine Doppelzählung einer Muttermarke.

Identität und Scope: SCHUTZWERK ist eine aktive deutsche GmbH mit Sitz in Ulm und ausgewiesener Präsenz in Hamburg. Die Pentest-Seite und das Impressum belegen aktuelle Penetrationstests und die Rechtsidentität. Die Leistungsnavigation zeigt unter anderem Web, Mobile, Cloud, Endpoint, Embedded, Automotive, KI und Social Engineering.
Differenzierung und Fit: Die technische Breite ist besonders für Produkt-, Industrie- und Engineering-Organisationen interessant, deren Angriffsfläche über eine klassische Webanwendung hinausgeht. Embedded-, Automotive- oder KI-Erfahrung ist jedoch scope-spezifisch; sie muss durch passende Teamprofile und eine belastbare Testplanung bestätigt werden.
Käuferprüfung: Bei Hardware, Firmware, Fahrzeugen, Produktionsnähe oder Safety-relevanten Komponenten müssen Gerätelogistik, Labor, zulässige Manipulation, Schutz von Geheimnissen, Wiederherstellung, Stop-Bedingungen und Haftung präzise geregelt sein. Nachtest und Remediation sind als konkrete Deliverables zu vereinbaren.

Identität und Scope: ERNW Enno Rey Netzwerke GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Heidelberg. Die aktuellen Security Services und das Impressum belegen technische Prüfungen in Enterprise-Netzen, Mobile-/Telco-, Cloud- und hardwarenahen Umfeldern. Forschungs- und Veröffentlichungsaktivitäten sind ein Expertise-Signal, ersetzen aber keine projektbezogene Lieferzusage.
Differenzierung und Fit: ERNW passt zu technisch anspruchsvollen Enterprise-, Telekommunikations-, Produkt- und Forschungsnähe-Szenarien, in denen Spezialwissen oder komplexe Protokolle relevant sind. Die korrekte Rechtsgesellschaft wird einmal gezählt; ERNW Research oder andere Kurzbezeichnungen werden nicht als separate Anbieter geführt.
Käuferprüfung: Beschaffer sollten die konkrete Testdisziplin, Seniorität und Verfügbarkeit der vorgesehenen Personen, Vor-Ort-/Laborbedarf, Sprache, Quellcode- und Gerätedaten, Befundeskalation sowie Nachtest festhalten. Publikationen sind kein Beleg, dass jedes Thema im angebotenen Team verfügbar ist.

Identität und Scope: Cure53 ist eine aktive, in Berlin verortete Security-Marke. Die Unternehmensseite belegt Audits und Pentests mit Schwerpunkt auf Web, Browser, JavaScript, Mobile und code-nahen Technologien; das Impressum wird für die Vertrags- und Identitätsprüfung herangezogen. Da die Erstquelle nicht als GmbH firmiert, wird bewusst nur “Cure53” veröffentlicht.
Differenzierung und Fit: Der spezialisierte Web- und Produktfokus passt zu Softwareunternehmen, Browser-/JavaScript-lastigen Plattformen und Teams, die Quellcode- oder White-Box-Anteile benötigen. Öffentliche Auditberichte und Forschung können die Arbeitsweise veranschaulichen, sind aber kein Versprechen identischer Ergebnisse in einem anderen Scope.
Käuferprüfung: Vertragspartei, Kapazität, konkrete Tester, Testfenster, White-/Grey-Box-Anteil, Quellcodeschutz, Berichtssprache, Sofortmeldung und Nachtest sollten früh feststehen. Bei international verteilten Personen sind Datenfluss und Rechtsrahmen zusätzlich zu klären.

Identität und Scope: secuvera ist eine aktive deutsche GmbH mit Sitz in Gäufelden. Die Pentest- und Red-Teaming-Seite belegt aktuelle Leistungen; das Impressum bestätigt Identität und Standort. Die Quelle nennt langjährige Pentest-Praxis und eine BSI-Zertifizierung für IS-Penetrationstests.
Differenzierung und Fit: secuvera ist besonders für Auftraggeber interessant, die technische Prüfungen mit einem BSI-nahen Assurance-Kontext verbinden. Das kann für Verwaltung, regulierte Unternehmen, Produkte und kritische Umfelder relevant sein, macht den Anbieter aber nicht automatisch für jeden Spezialscope oder jede Behörde passend.
Käuferprüfung: Zertifikatsnummer, Gültigkeit, Rechtsträger und Geltungsbereich sind in der aktuellen BSI-Liste zu bestätigen. Team, Scope, Sprache, Testdaten, Bericht und Nachtest bleiben vertragliche Punkte.

Identität und Scope: cirosec ist eine aktive deutsche GmbH mit Sitz Heilbronn. Die aktuelle Seite zu Penetrationstests belegt technische Sicherheitsprüfungen; das Impressum bestätigt die operative Gesellschaft. Anwendungen, Infrastruktur, Cloud und angrenzende Angriffssimulationen bilden den verifizierbaren Kern.
Differenzierung und Fit: Die Verbindung aus Pentesting und breiter Security-Beratung kann für Mittelstand und Enterprise passen, wenn technische Findings in Architektur, Härtung oder Sicherheitsprogramme übergehen sollen. cirosec wird als aktive eigenständige Gesellschaft gezählt; es wird kein unbestätigter Mutterkonzern oder eine zweite Marke hinzugefügt.
Käuferprüfung: Aktuelle Eigentums- und Vertragsverhältnisse sollten im Onboarding anhand der konkreten Vertragsunterlagen bestätigt werden. Zusätzlich sind Team, manuelle Tiefe, Cloud-Provider-Regeln, Berichtssprache, Datenverarbeitung, Eskalation, Remediation-Support und Nachtest im Angebot zu schließen.

Identität und Scope: AWARE7 GmbH ist eine aktive deutsche Gesellschaft mit Sitz Gelsenkirchen. Die kanonische Webpräsenz ist von aware7.de auf a7.de migriert. Die aktuelle Pentest-Leistungsseite belegt Web-, Netzwerk-, Mobile-, Cloud-, IoT- und Red-Team-nahe Angebote; das Impressum bestätigt Gesellschaft und Sitz. Alte und neue Domains werden nicht als getrennte Anbieter gezählt.
Differenzierung und Fit: Die Kombination aus technischen Tests, Social Engineering und Awareness kann für Mittelstand und Organisationen sinnvoll sein, die technische und menschliche Angriffsflächen koordiniert betrachten wollen. Die öffentlich genannten Festpreise oder Mengenangaben sind Momentaufnahmen und keine Garantie für den eigenen Scope.
Käuferprüfung: Technik-, Social-Engineering- und Awareness-Arbeitspakete benötigen getrennte Ziele, Autorisierungen, Datenschutzregeln und Erfolgskriterien. Tester, Testtage, Sprache, kritische Meldung, Bericht, Datenlöschung und Nachtest sind projektbezogen festzuschreiben.

Identität und Scope: binsec ist eine aktive deutsche GmbH mit Sitz Frankfurt am Main. Die Unternehmens- und Pentest-Seite belegt manuelle Prüfungen für Anwendungen, APIs, Mobile, Netze, Cloud und komplexe Systemumfelder sowie eine kontrollierte eigene Testinfrastruktur. Die offizielle Website und deren Gesellschaftsangaben schließen den Deutschlandbezug.
Differenzierung und Fit: Die explizite Positionierung mit festangestellten Senior-Pentestern, ohne externe Freelancer und mit eigener Infrastruktur kann für Payment-, Gesundheits- und andere daten- oder assurance-sensitive Käufer relevant sein. Das sind Erstquellenangaben; ihre Umsetzung muss im konkreten Angebot bestätigt werden.
Käuferprüfung: Käufer sollten benannte Rollen, Verfügbarkeit, Subunternehmerverbot, Datenwege, Aufbewahrung, deutsch-/englischsprachige Deliverables, kritische Meldung, Nachtest und etwaige Zertifizierungsanforderungen vertraglich festhalten. Ein sicherer Anbieterbetrieb ersetzt nicht die Prüfung des eigentlichen Scopes.

Identität und Scope: SODU Secure GmbH ist eine aktive deutsche Gesellschaft mit Sitz in Berlin. Die aktuelle Seite Penetrationstest Deutschland beschreibt bundesweite Remote- und Vor-Ort-Bereitstellung für Web, API, Mobile, Cloud, Infrastruktur und Active Directory; das Impressum bestätigt die Gesellschaft und den Sitz in Berlin.
Differenzierung und Fit: Die paket- und festpreisnahe Positionierung kann KMU, Start-ups und digitale Produktteams mit klar begrenztem Scope ansprechen. Aussagen zu Zertifikaten einzelner Tester, “DSGVO-konformer” Durchführung oder Standards müssen in der konkreten Projekt- und Datenschutzdokumentation nachvollziehbar werden und sind kein pauschaler Rechtsnachweis.
Käuferprüfung: Scope, Testtage, Seniorität, manuelle Geschäftslogik, Vor-Ort-Anteil, Unterauftragnehmer, Datenstandort, Berichtstiefe, kritische Eskalation und Nachtest sollten im SOW stehen. Marketingpreise sind nur vergleichbar, wenn Assets, Rollen, Umgebungen und Deliverables identisch normalisiert sind.

Identität und Scope: KALWEIT ITS GmbH ist eine aktive deutsche Gesellschaft mit Sitz Hamburg. Die Unternehmensseite weist Penetrationstests und Red-Team-nahe Leistungen für Web, Infrastruktur, Active Directory und Cloud aus; das Impressum bestätigt den Rechtsträger. Die Marke wird einmal und ohne Nebenmarken gezählt.
Differenzierung und Fit: Der offensive Fokus und die lokale deutsche Gesellschaft können für Mittelstand, norddeutsche Auftraggeber und identitätszentrierte Angriffsszenarien passen. Portfolio-Breite ist jedoch kein Ersatz für eine konkrete Team- und Scopingprüfung; Red Teaming und ein flächiger Pentest verfolgen unterschiedliche Ziele.
Käuferprüfung: Gefordert werden sollten Testerprofile, Active-Directory-/Cloud-Erfahrung passend zum eigenen Stack, erlaubte Angriffspfade, Stop-Bedingungen, kritische Meldung, Berichtssprache, Beweisschutz, Datenlöschung, Remediation-Support und Nachtest.

Identität und Scope: Pentest Factory GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Geldern und ausgewiesenen Standorten in Berlin und Frankfurt am Main. Die Leistungs- und Unternehmensseite belegt Penetrationstests für Anwendungen, Infrastruktur, Active Directory und individuelle Zielsysteme. Pentest Factory ist Teil der tacticx-Gruppe; Gruppe und operative Marke werden nicht doppelt gezählt.
Differenzierung und Fit: Ein strukturierter Angebots- und Standortansatz kann KMU und Mittelstand helfen, einen klar abgegrenzten Test planbar zu beschaffen. Für komplexe Produkt-, OT-, Cloud- oder threat-led Scopes ist zusätzlich zu prüfen, welche Spezialisten tatsächlich verfügbar sind.
Käuferprüfung: Vertragspartner, Gruppenressourcen, eigene versus zugelieferte Tester, Testtage, Methodik, Remote-/Vor-Ort-Anteil, Bericht, Datenhandhabung und Nachtest müssen im Angebot eindeutig sein. Ein schneller Konfigurator ersetzt kein vollständiges Scoping und keine schriftlichen Rules of Engagement.

Identität und Scope: Antago GmbH ist eine aktive deutsche Gesellschaft mit Sitz Bensheim. Die aktuelle Seite zu Penetrationstests belegt Prüfungen von Netzwerken, Anwendungen und Infrastruktur; das Impressum bestätigt die Rechtsidentität. Ergänzende Security-Assessments können den Pentest flankieren.
Differenzierung und Fit: Der Anbieter kann für Mittelstand und regionale Enterprise-Kunden passen, die eine deutsche Vertragspartei und einen klassischen technischen Scope suchen. Die Website allein belegt nicht, welcher Anteil automatisiert, manuell oder von welchen Senioritätsstufen erbracht wird.
Käuferprüfung: Angebote sollten Prüfgegenstände, Rollen, Wissensstand, manuelle Validierung, Testerprofile, Testfenster, Produktionsschutz, kritische Meldung, Berichtssprache, Datenaufbewahrung und Nachtest ausweisen. Für Cloud, Mobile, OT oder Red Teaming ist ein gesonderter Kompetenznachweis sinnvoll.

Identität und Scope: TÜVIT ist die operative Marke der TÜV Informationstechnik GmbH mit Sitz Essen und Teil der TÜV-NORD-Gruppe. Die aktuelle Pentest-Dienstseite belegt IS-Penetrationstests für Anwendungen und Infrastruktur; das Impressum bestätigt Rechtsträger und Gruppenbezug.
Differenzierung und Fit: Die Einbettung in Auditierung und Evaluierung kann für regulierte, öffentliche oder assurance-orientierte Käufer nützlich sein, wenn technische Tests mit formalen Prüfanforderungen abgestimmt werden müssen. TÜV-Marke, Zertifizierungsstelle und Pentest-Lieferung sind dennoch unterschiedliche Rollen.
Käuferprüfung: Die konkrete vertrags- und leistungserbringende Gesellschaft, Unabhängigkeitsanforderungen, aktueller BSI-/Akkreditierungsscope, Tester, Berichtsnutzung, Datenverarbeitung und Nachtest sind zu bestätigen. Ein Siegel oder Konzernname ist keine universelle Zulassung für jeden Scope.

Identität und Scope: Deutsche Telekom MMS GmbH ist eine aktive deutsche Gesellschaft mit Sitz Dresden innerhalb der Deutschen-Telekom-Gruppe. Die aktuelle Cybersecurity-Leistungsseite nennt Penetrationstests für Web/API, Infrastruktur, Active Directory und weitere Softwareumfelder; das Impressum bestätigt den Rechtsträger.
Differenzierung und Fit: Die Verbindung aus Softwaretests, Integration, Cybersecurity und Konzernskalierung ist für große Unternehmen und mehrteilige Programme interessant. Der Konzernname allein belegt weder die technische Tiefe des konkreten Teams noch einen bestimmten Akkreditierungsscope.
Käuferprüfung: Vertragspartner, liefernde Konzerneinheit, interne oder externe Subunternehmer, Testerstandorte, Datenflüsse, Parallelisierung, einheitliche Berichtsvorlage, kritische Eskalation und Nachtest sind pro Workstream zu definieren. Labor- oder SOC-Nachweise dürfen nicht ohne Scope-Prüfung auf den Pentest übertragen werden.

Identität und Scope: mgm security partners GmbH ist eine aktive deutsche Gesellschaft mit Sitz München. Die aktuelle Seite zu Application Security und Penetrationstests belegt einen Schwerpunkt auf Webanwendungen, APIs, komplexen Geschäftsanwendungen und angrenzender Architekturberatung; das Impressum bestätigt die Gesellschaft.
Differenzierung und Fit: Der application- und architekturnahe Ansatz passt zu Enterprise-Software, digitalen Geschäftsprozessen und Teams, die Findings in Entwicklung und Architektur zurückführen möchten. Andere mgm-Gruppeneinheiten werden nicht als separate Pentest-Anbieter gezählt.
Käuferprüfung: Bei Netzwerk-, Active-Directory-, Mobile-, Cloud-, OT- oder physischen Scopes ist die tatsächliche Abdeckung gesondert nachzuweisen. Quellcodezugriff, Rollenmodelle, Testdaten, Entwicklungsintegration, kritische Meldung, Bericht, Verantwortliche und Nachtest gehören in die Leistungsbeschreibung.

Identität und Scope: NSIDE ATTACK LOGIC GmbH ist eine aktive deutsche Gesellschaft mit Sitz München. Die offizielle Pentest-Seite belegt Prüfungen für Anwendungen, Netze, Cloud- und Identitätsumfelder; das Impressum bestätigt die Rechtsidentität. Red- und Purple-Team-nahe Leistungen ergänzen das Portfolio.
Differenzierung und Fit: Der offensive Spezialistenfokus passt zu technischen Security-Teams, die realistische Angriffspfade, Active Directory und Cloud-Identitäten untersuchen möchten. Ein zielorientiertes Red Team liefert jedoch nicht automatisch einen vollständigen Befundkatalog eines breit angelegten Pentests.
Käuferprüfung: Zielsetzung, Scope, erlaubte Techniken, initialer Zugriff, Geheimhaltung, Kontrollteam, Stop-Bedingungen, Beweisführung, Detection-Abstimmung, kritische Eskalation und Nachtest müssen zum Engagementtyp passen. Sprache, Datenverarbeitung und Teamkontinuität sind ebenfalls zu bestätigen.

Identität und Scope: ProSec GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Mendig und ausgewiesener Präsenz in Berlin und München. Die Pentest-Dienstseite beschreibt offensive Prüfungen einschließlich Active Directory, Red Teaming und Social Engineering; das Impressum bestätigt den Rechtsträger.
Differenzierung und Fit: Der breite offensive Schwerpunkt ist für Mittelstand und Enterprise interessant, wenn technische, identitätsbezogene und gegebenenfalls menschliche Angriffspfade koordiniert geprüft werden sollen. Die verschiedenen Engagementtypen müssen getrennte Ziele und Erfolgskriterien behalten.
Käuferprüfung: Social Engineering, physischer Zutritt oder produktive Identitätsangriffe benötigen besonders enge Autorisierung, Datenschutz-, HR-/Betriebsrats- und Stop-Regeln. Zusätzlich sind Tester, Sprache, Beweisaufbewahrung, kritische Meldung, Bericht, Remediation und Nachtest zu vereinbaren. Persönliche Zertifikate sind keine Unternehmensakkreditierung.

Identität und Scope: softScheck GmbH ist eine aktive deutsche Gesellschaft mit Sitz Sankt Augustin. Die deutschsprachige Pentesting-Seite belegt Sicherheitsprüfungen für Software, Web, Mobile und IoT-nahe Zielsysteme; das Impressum bestätigt die Rechtsidentität.
Differenzierung und Fit: Der software- und code-nahe Fokus ist für Hersteller, Entwicklungsorganisationen und Produktteams relevant, die einen Pentest mit Architektur-, Code- oder Secure-Development-Fragen verbinden möchten. Die Abdeckung klassischer Netze, Active Directory, Cloud oder OT ist nicht aus dem Markenprofil abzuleiten und muss separat belegt werden.
Käuferprüfung: Quellcodezugriff, Repository- und Geheimnisschutz, Testbuilds, Rollen, APIs, Geräte-/OS-Matrix, Beweisführung, kritische Meldung, Bericht und Nachtest sind im SOW festzuhalten. Für IoT gelten zusätzlich Hardwarelogistik, Firmware, Safety und Wiederherstellung.

Identität und Scope: carmasec GmbH & Co. KG ist eine aktive deutsche Gesellschaft. Die aktuelle Penetration-Testing-Seite nennt Webanwendungen, APIs, Netze, Active Directory, Endpoints, Mobile, Cloud und KI; Impressumsangaben stützen die Rechtsidentität. Red Teaming und TLPT werden angrenzend angeboten.
Differenzierung und Fit: Das breite Portfolio kann für Enterprise- und Resilienzprogramme passen, die mehrere technische Domänen aus einer Hand beschaffen. Breite erhöht jedoch die Bedeutung eines klaren Workstream-Designs und konkreter Teamnachweise.
Käuferprüfung: Klassischer Pentest, Red Teaming und regulatorischer TLPT sind getrennte Leistungen. Bei TLPT sind Auswahlpflicht, Threat Intelligence, Kontrollteam, Testeranforderungen und Aufsichtskontext zu klären. Vertragspartei, Datenstandort, Team, Bericht, kritische Eskalation und Nachtest bleiben projektbezogen.

Identität und Scope: Exploit Labs GmbH ist weiterhin als deutsche Gesellschaft auffindbar; die aktuelle kanonische Marke und Domain ist XPLT unter xplt.com/de. Die Pentest-Seite belegt Leistungen für Anwendungen, Netze, Cloud, Active Directory und weitere Zielklassen; das aktuelle Impressum bestätigt Exploit Labs GmbH und den Sitz in Eschborn. Die alte exploitlabs.de-Präsenz wird nicht als zweiter Anbieter gezählt.
Differenzierung und Fit: Der offensive Fokus mit Red-Team-, SAP-, KI- und TLPT-nahen Angeboten kann für regulierte oder komplexe Unternehmen relevant sein. Der neue Markenauftritt ändert nicht automatisch die Vertragsgesellschaft oder regulatorische Eignung; beides ist im Angebot zu bestätigen.
Käuferprüfung: Für TLPT müssen DORA-Auswahl, Delegierte Verordnung (EU) 2025/1190, Threat Intelligence, Kontrollteam und zuständige Behörde berücksichtigt werden. Außerdem sind Rechtsträger, Lieferteam, Zertifikatsumfang, Datenflüsse, Bericht und Nachtest zu prüfen.

Identität und Scope: Trovent Security GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Bochum. Die aktuelle Pentesting-Seite belegt Prüfungen von IT-Infrastrukturen und Anwendungen; das Impressum bestätigt den Rechtsträger. Active Directory und Breach-and-Attack-Simulation sind im Unternehmensportfolio sichtbar.
Differenzierung und Fit: Trovent kann zu deutschem Mittelstand und Betreibern technischer Infrastrukturen passen, die Prävention mit Detection- oder Response-Fragen verbinden möchten. Ein Pentest, automatisierte Angriffssimulation und ein Red Team sind dennoch unterschiedliche Leistungsbilder.
Käuferprüfung: Der Vertrag sollte manuelle Testtiefe, initialen Zugriff, Zielsysteme, Produktionsschutz, eigenes versus zugeliefertes Team, Sprache, kritische Meldung, Bericht, Remediation-Unterstützung und Nachtest benennen. ISO- oder andere Managementzertifikate gelten nur im aktuellen Geltungsbereich.

Identität und Scope: 8com GmbH & Co. KG ist eine aktive deutsche Gesellschaft mit Sitz Neustadt an der Weinstraße. Die Unternehmensseite weist Penetration Testing und Red-Team-Angriffssimulation als offensive Leistungen aus; das Impressum bestätigt Identität und Standort. SOC-, Incident-Response- und OT-nahe Leistungen flankieren das Angebot.
Differenzierung und Fit: Die Verbindung aus offensiven und defensiven Services kann für Mittelstand, KRITIS-nahe Organisationen und Käufer nützlich sein, die Findings unmittelbar in Monitoring oder Response überführen wollen. Daraus folgt aber kein automatischer Unabhängigkeits- oder Qualitätsschluss.
Käuferprüfung: Pentest-Team und SOC-Betrieb, Test- und Überwachungsdaten, Interessenkonflikte, Eskalationswege, Bericht und Retest sollten klar getrennt sein. SOC-Zertifikate oder Betriebsnachweise dürfen nicht auf den Pentest-Scope übertragen werden. OT-Tests benötigen Safety- und Produktionsregeln.

Identität und Scope: OHB Digital Services GmbH ist eine aktive deutsche Gesellschaft mit Sitz Bremen und Teil der OHB-Gruppe. Die offizielle Pentest-Seite belegt technische Sicherheitsprüfungen; das Impressum bestätigt die operative Gesellschaft und Gruppenzuordnung.
Differenzierung und Fit: Die Nähe zu Industrie, Raumfahrt und komplexen technischen Umfeldern kann für entsprechende Käufer relevant sein. Sie ist jedoch kein pauschaler Nachweis für jede OT-, Embedded-, Funk-, Safety- oder Space-Spezialdisziplin; das konkrete Team und Labor müssen zum Ziel passen.
Käuferprüfung: Andere OHB-Einheiten werden nicht separat gezählt. Bei industrie- oder safety-nahen Systemen sind Gerätelogistik, Testumgebung, Produktionsfreigabe, zulässige Exploitation, Notfallkontakt, Datenklassifizierung, Bericht und Nachtest besonders genau zu regeln.

Identität und Scope: SEC Consult Deutschland Unternehmensberatung GmbH ist eine aktive deutsche Gesellschaft mit Sitz Berlin innerhalb einer internationalen Gruppe. Die aktuelle deutsche Pentest-Seite belegt Prüfungen für Web, Mobile, Infrastruktur, Cloud, IoT/OT und angrenzende Bereiche; der Legal Notice dokumentiert Gesellschaft und Zugehörigkeit zu Atos.
Differenzierung und Fit: Die lokale Vertragspartei mit internationaler Skalierung passt zu multinationalen Unternehmen und parallelen Security-Testing-Programmen. SEC Consult bleibt eine aktive, differenzierte Marke; Atos/Eviden wird nicht als zweiter Anbieter gezählt.
Käuferprüfung: Vertragspartner, liefernde Länder und Gruppeneinheiten, Subunternehmer, Testerstandorte, Datenübermittlung, einheitliche Methodik, Sprache, Bericht und Nachtest sind pro Workstream zu klären. Konzernumfang ersetzt keine Prüfung des konkreten Teams.

Identität und Scope: Compass Security Deutschland GmbH ist die deutsche Gesellschaft einer DACH-Security-Gruppe mit Standort Berlin. Die Unternehmensseite führt Penetration Tests, Red Teaming und spezialisierte Assessments; die Standortseite bestätigt die deutsche Gesellschaft und Adresse.
Differenzierung und Fit: Die DACH-Struktur kann grenzüberschreitende Spezialisten, Schulung und lokale Vertragsfähigkeit verbinden. Anwendungen, Infrastruktur, OT und neuere KI-/LLM-nahe Scopes sind je nach Team potenzielle Einsatzfelder, dürfen aber nicht aus einer allgemeinen Navigation als garantiert abgeleitet werden.
Käuferprüfung: Deutsche Vertragspartei, tatsächlicher Teamstandort, Sprache, Datenflüsse, Vor-Ort-Anteil und Nachtest sind zu bestätigen. Ein CREST- oder anderer Akkreditierungsbezug gilt nur für die exakte Gesellschaft, den aktuellen Service und den aktuellen Verzeichniseintrag.

Identität und Scope: Die korrekte aktuelle deutsche Rechtsbezeichnung lautet NVISO GmbH, nicht “NVISO Germany GmbH”. Die europäische Gruppe weist auf der Pentest-Seite Leistungen für Anwendungen, APIs, Mobile und weitere offensive Scopes sowie deutsche Standorte in Frankfurt und München aus; die About-Seite nennt die NVISO GmbH für den DACH-Bereich.
Differenzierung und Fit: Die Verbindung aus deutscher GmbH, europäischen Standorten und gruppenweiten Spezialisten passt zu Enterprise- und Produktumfeldern, in denen lokaler DACH-Kontakt und grenzüberschreitende Delivery kombiniert werden. Die Gruppe wird nur einmal gezählt.
Käuferprüfung: Entscheidend sind die konkrete Vertragsgesellschaft, der tatsächliche Testerstandort, Sprache, Unterauftragnehmer, Datenverarbeitung, Embedded-/Spezialkompetenz, Bericht und Nachtest. Gruppenpräsenz ist nicht gleichbedeutend mit deutscher Datenresidenz oder Vor-Ort-Leistung.

Identität und Scope: CGI Deutschland B.V. & Co. KG ist die aktive deutsche Einheit einer internationalen Technologie- und Beratungsgruppe. Die offizielle deutsche Pentest-Seite belegt technische Sicherheitsprüfungen. CGI Deutschland ist außerdem in der aktuellen BSI-Liste für IS-Penetrationstests geführt.
Differenzierung und Fit: Konzernskalierung, lokale Vertragsfähigkeit und ein behördlich verifizierbarer Zertifizierungsbezug können für große, öffentliche und regulierte Auftraggeber relevant sein. Die BSI-Zertifizierung ist jedoch keine universelle Qualitätsgarantie und gilt nur für den ausgewiesenen Rechtsträger, Zeitraum und Geltungsbereich.
Käuferprüfung: Zertifikatsstatus, konkrete Gesellschaft, Team, Subunternehmer, Länder, Datenstandort, Bericht und Nachtest sind vor Vergabe zu bestätigen. CGI wird einmal gezählt; internationale Konzerneinheiten sind keine separaten deutschen Anbieterprofile.

Identität und Scope: PwC GmbH Wirtschaftsprüfungsgesellschaft ist die aktive deutsche Gesellschaft im internationalen PwC-Netzwerk. Das Cyber Security Experience Center Frankfurt belegt deutsche Penetrationstests, Red-Team-nahe und Product-Security-Leistungen; das Impressum bestätigt den Rechtsträger.
Differenzierung und Fit: Die Verbindung aus technischer Prüfung, Governance, Risiko und Transformation kann für große, regulierte Organisationen und komplexe Beschaffungsprogramme passen. Netzwerkmarke und deutsche Gesellschaft werden nicht doppelt gezählt.
Käuferprüfung: Bei bestehenden Abschlussprüfungs- oder Beratungsmandaten sind Unabhängigkeit und Interessenkonflikte ausdrücklich zu prüfen. Außerdem gehören konkrete Tester, technische Tiefe, Netzwerkeinheiten/Subunternehmer, Datenflüsse, Berichtseigentum, kritische Meldung, Remediation und Nachtest in den Vertrag.

Identität und Scope: BreakinLabs GmbH ist eine aktive deutsche Gesellschaft mit Sitz Regensburg. Die Unternehmensseite belegt Penetrationstests, Red Teaming, Social Engineering und Security-Schulungen; das Impressum bestätigt Identität und Standort.
Differenzierung und Fit: Die Kombination technischer und menschlicher Sicherheitsübungen kann KMU und Organisationen mit Awareness-Bedarf ansprechen, sofern die Arbeitspakete methodisch getrennt werden. Ein vom Anbieter ausgestelltes Kundenzertifikat oder eine Teilnahmebestätigung ist weder behördliche Akkreditierung noch Nachweis vollständiger Sicherheit.
Käuferprüfung: Manuelle Tiefe, Team, Scope, Social-Engineering-Zielgruppe, HR-/Betriebsratsregeln, kritische Sofortmeldung, Bericht, Haftung, Datenlöschung und Nachtest sind schriftlich festzulegen. Bei Red Teaming gelten andere Erfolgs- und Abdeckungsziele als beim Pentest.

Identität und Scope: Laokoon SecurITy GmbH ist eine aktive deutsche Gesellschaft mit Sitz Bonn. Die offizielle Pentest-Leistungsseite belegt technische Sicherheitsprüfungen; das Impressum bestätigt die aktuelle Rechtsidentität. Der auffällig geschriebene Firmenname wird als eine Gesellschaft gezählt.
Differenzierung und Fit: Eine lokale deutsche Vertragspartei und ein fokussiertes Security-Portfolio können für KMU und Mittelstand mit deutschsprachiger Projektabwicklung passend sein. Die konkreten technischen Zielklassen und Spezialdisziplinen müssen aber aus dem Angebot, nicht aus dem Namen, hervorgehen.
Käuferprüfung: Web-, Infrastruktur-, Anwendungs-, Cloud-, AD- oder Vor-Ort-Abdeckung, Teamprofile, Testtage, Produktionsschutz, Berichtssprache, Datenhandhabung, kritische Meldung und Nachtest sind konkret zu vereinbaren. Allgemeine Beratung ersetzt keine nachweisbare Pentest-Tiefe.

Identität und Scope: Orange Cyberdefense Germany GmbH ist eine aktive deutsche Gesellschaft innerhalb der internationalen Orange-Cyberdefense-Gruppe mit ausgewiesenem Deutschlandbezug und Münchner Präsenz. Die deutsche Seite führt Ethical Hacking und Penetrationstests; die deutsche Unternehmensseite stützt Gesellschaft, Kontakt und Standort.
Differenzierung und Fit: Die internationale Skalierung mit lokaler Gesellschaft, Threat-Intelligence-, SOC- und weiteren Cybersecurity-Leistungen ist für Enterprise- und länderübergreifende Programme interessant. Die aktuelle Marke bündelt frühere Einheiten; SecureLink, iT-CUBE oder andere Legacy-Namen werden nicht als zusätzliche Anbieter gezählt.
Käuferprüfung: Käufer sollten bestätigen, welche Orange-Einheit Vertragspartner und Lieferteam stellt, wo Daten verarbeitet werden und welche Services tatsächlich in Deutschland erbracht werden. “Stichprobenartige” Tests, flächige Pentests und Red Teaming sind unterschiedliche Scopes. Bericht, Eskalation und Nachtest müssen normalisiert werden.

Identität und Scope: TÜV SÜD ist eine aktive deutsche Unternehmensgruppe mit Sitz München; die offizielle deutsche Seite zu Penetrationstests belegt Prüfungen für IT-Systeme, Anwendungen, IIoT/OT, IoT und Medizinprodukte. Das Impressum weist die verantwortliche deutsche Gesellschaft und den Sitz aus.
Differenzierung und Fit: Die Verbindung aus Cybersecurity-Assessments, Produkt-/Industrieumfeldern und einer großen Prüfgruppe kann für Hersteller, Medizintechnik, Industrie und regulierte technische Systeme relevant sein. TÜV-Marke, Zertifizierung, Prüfung und konkrete Pentest-Lieferung dürfen nicht gleichgesetzt werden.
Käuferprüfung: Die exakte vertrags- und leistungserbringende Gruppengesellschaft, Unabhängigkeit, Labor, Tester, Safety-Grenzen, Gerätelogistik, Datenverarbeitung, Bericht und Nachtest sind je Scope zu bestätigen. Der Gruppenname ist keine universelle Akkreditierung.

Identität und Scope: secunet Security Networks AG ist eine aktive deutsche Gesellschaft mit Hauptsitz Essen. Die offizielle Seite zu Sicherheitsanalysen nennt Penetrationstests und technische Prüfungen; das Impressum bestätigt Rechtsträger und Sitz.
Differenzierung und Fit: Der Fokus auf Hochsicherheit, Behörden, kritische Infrastrukturen sowie embedded- und industrie-nahe Systeme kann für öffentliche, KRITIS-, Industrie- und regulierte Auftraggeber besonders relevant sein. Referenzen oder Projektarten sind kein Beleg, dass jede Leistung für jeden Käufer verfügbar ist.
Käuferprüfung: Projektverfügbarkeit, Beschaffungsweg, Geheimschutz, konkreter Prüfgegenstand, Testerfreigaben, Labor-/Vor-Ort-Anteil, Safety, Datenklassifizierung, Bericht und Nachtest müssen früh geklärt werden. Ein Sicherheitsprodukt- oder Behördenportfolio ersetzt nicht die genaue Pentest-Leistungsbeschreibung.

Identität und Scope: MOGWAI LABS GmbH ist eine aktive deutsche Gesellschaft mit Sitz Neu-Ulm. Die aktuelle Seite zu Penetration Tests belegt manuelle Prüfungen für Webanwendungen, Netze und Infrastruktur sowie code-nahe Assessments; die Unternehmensseite bestätigt Gesellschaft, Adresse und offensive Spezialisierung.
Differenzierung und Fit: Eigene Security Research, Code Reviews und der Boutique-Ansatz können für technische Produkt-, Software- und Forschungsteams interessant sein, die direkten Kontakt zu Spezialisten suchen. Öffentliche Forschung ist ein Kompetenzsignal, aber keine Zusage, dass jedes Thema oder Zeitfenster verfügbar ist.
Käuferprüfung: Bei einem kleinen Spezialistenteam sind Kapazität, Seniorität, Vertretung, Terminrisiko und Nachtest besonders früh zu klären. Scope, Quellcode-/Artefaktschutz, kritische Meldung, Berichtssprache, Datenlöschung und Remediation gehören in den Vertrag.

Identität und Scope: Neodyme AG ist eine aktive deutsche Gesellschaft mit Postanschrift Berlin und Standort Garching. Die aktuelle Pentest-Seite beschreibt produkt- und forschungsnahe Prüfungen durch Security Researcher; das Legal Notice bestätigt Rechtsform und deutsche Adressen. Smart-Contract-Audits werden als eigenes Angebot sichtbar.
Differenzierung und Fit: Security Research, Pwn2Own-/Konferenznähe und Produktfokus können für anspruchsvolle Software, Embedded-/Produktziele und Web3-Szenarien relevant sein. Wettbewerbs- oder Forschungsleistungen dürfen nicht als garantierte Projektergebnisse oder universelle Abdeckung übertragen werden.
Käuferprüfung: Der genaue Produktstack, Scope außerhalb von Smart Contracts, Team, Zeitplan, Quellcode- und Schlüsselzugriff, verantwortungsvolle Schwachstellenbehandlung, Bericht, kritische Eskalation und Nachtest sind zu bestätigen.

Identität und Scope: zentrust partners GmbH ist eine aktive deutsche Gesellschaft mit Sitz Wiesbaden und zusätzlicher Schweizer Präsenz. Die Unternehmensseite belegt IS-Penetrationstests und Security Consulting; die About-Seite beschreibt IT-/OT-, KRITIS-, Medizintechnik- und Secure-Development-Kontext. Der aktuelle BSI-Eintrag bestätigt die zertifizierte deutsche Gesellschaft.
Differenzierung und Fit: Die Verbindung aus technischem Testing, BSI-Zertifizierungsbezug, eigenem ISO-27001-/IT-Grundschutz-Kontext und regulatorischer Beratung kann für KRITIS, Medizintechnik, Häfen und andere assurance-intensive Käufer passen.
Käuferprüfung: Zertifikatsnummer, Gültigkeit, Rechtsträger und Geltungsbereich sind im BSI-Register zu prüfen. IT-/OT-Scope, Safety, Tester, Datenverarbeitung, Sprache, Vor-Ort-Anteil, Bericht, Remediation und Nachtest bleiben konkrete Vertragsfragen.
Ein deutscher Hauptsitz kann Vertrag, Sprache, Vor-Ort-Termine und lokale Beschaffung vereinfachen, beweist aber keine technische Tiefe. Die meisten Profile in diesem Vergleich fallen in diese Kategorie. Auch bei einer deutschen Gesellschaft bleiben Testerstandort, Datenverarbeiter, Subunternehmer und tatsächliche Sprache separate Fakten.
Eine deutsche Gesellschaft oder ein verifiziertes deutsches Büro innerhalb einer internationalen Gruppe verbindet möglicherweise lokale Vertragsfähigkeit mit grenzüberschreitenden Spezialisten. Dazu gehören Orange Cyberdefense Germany, SEC Consult Deutschland, Compass Security Deutschland, NVISO GmbH, CGI Deutschland und PwC Deutschland. Käufer müssen klären, ob Vertragspartner, Lieferteam und Datenverarbeiter dieselbe Einheit sind.
DeepStrike ist hier der grenzüberschreitende Anbieter ohne belegten deutschen Standort. Das kann für internationale Produktteams passend sein, erfordert aber ausdrückliche Antworten zu Recht, Sprache, Zeitzonen, Datenübermittlung, Unterauftragnehmern, Vor-Ort-Bedarf und regulatorischer Akzeptanz. “Bedient Deutschland” bedeutet weder deutschen Hauptsitz noch deutsche Datenresidenz.
Bei häufigen Releases zählen manuelle Geschäftslogik- und API-Tests, kurze Feedbackwege, entwicklerfreundliche Evidenz und planbare Nachtests. DeepStrike, Cure53, RedTeam Pentesting, binsec, MOGWAI LABS oder Neodyme können je nach Stack passen. Entscheidend sind konkrete Tester, Mandantentrennung, Rollen, Integrationen und die Frage, wie neue Releases in den Scope gelangen.
Deutsche Vertragspartei, verständliche Berichte, Vor-Ort-Optionen und klar kalkulierbare Testtage sind oft zentral. SySS, usd, KALWEIT ITS, Pentest Factory, Antago, Trovent, 8com, BreakinLabs oder Laokoon zeigen unterschiedliche Modelle. Preise sind erst vergleichbar, wenn Assets, Rollen, Testtiefe, Deliverables und Nachtests gleich normalisiert sind.
Mehrere parallele Workstreams, Lieferanten-Onboarding, globale Verfügbarkeit und einheitliche Berichte können wichtiger sein als Boutique-Größe. HiSolutions, Deutsche Telekom MMS, Orange Cyberdefense, SEC Consult, CGI, PwC, NVISO und Compass bieten dafür unterschiedliche Strukturen. Technische Tiefe, Unabhängigkeit, Länder und Subunternehmer müssen dennoch pro Teilprojekt belegt werden.
Ein klassischer Pentest, DORA-Tests und Threat-Led Penetration Testing sind nicht dasselbe. carmasec, XPLT, PwC, CGI, TÜVIT, secuvera oder zentrust können je nach konkretem Scope relevant sein. Zuerst ist zu klären, ob das Institut für TLPT ausgewählt ist, welche Systeme in Scope fallen und welche Tester-, Threat-Intelligence-, Kontrollteam- und Aufsichtsanforderungen gelten.
SCHUTZWERK, TÜV SÜD, secunet, softScheck, OHB Digital Services, SEC Consult, 8com oder zentrust können für Komponenten, Embedded, Backend, IIoT/OT und industrielle Netze in Betracht kommen. Produktionssicherheit, Safety, Testlabor, Gerätezugang, Lieferantenfreigaben und Stop-Bedingungen sind hier harte Gates. TISAX oder IEC 62443 bestimmen nicht automatisch denselben Pentest-Scope für jedes Unternehmen.
BSI-Zertifizierungen oder behördliche Erfahrung können gefordert oder hilfreich sein. secuvera, CGI, zentrust, TÜVIT, secunet und andere passende Anbieter sollten anhand der aktuellen BSI-Liste, des konkreten Geltungsbereichs, der Vergabeanforderungen und des vorgesehenen Teams geprüft werden. Ein Registereintrag ist kein Ersatz für Leistungs- und Scope-Vergleich.
Das BSI führt eine Liste zertifizierter IT-Sicherheitsdienstleister für IS-Penetrationstests. Ein aktueller Eintrag kann in bestimmten Vergaben ein relevantes Gate sein. Er ist aber weder eine vollständige Marktübersicht noch eine allgemeine Pflicht für jede Organisation. Rechtsträger, Zertifikatsnummer, Laufzeit und Geltungsbereich müssen zum Auftrag passen. Die BSI-Hinweise betonen zudem, dass Penetrationstests an die konkrete Organisation und Situation angepasst werden müssen.
NIS2 schafft einen EU-weiten Rahmen für wesentliche und wichtige Einrichtungen in 18 Sektoren. Betroffenheit hängt unter anderem von Sektor, Tätigkeit, Größe und nationaler Umsetzung ab. Die Richtlinie adressiert Risikomanagementmaßnahmen, Lieferketten- und Dienstleisterrisiken, Governance und Verantwortung der Leitung sowie gestufte Meldepflichten für erhebliche Vorfälle. Ein Pentest kann die Wirksamkeit technischer Maßnahmen evidenzbasiert prüfen, aber NIS2 schreibt nicht pauschal jedem Unternehmen denselben jährlichen Pentest vor. Deutsche Organisationen müssen die aktuelle nationale Rechtslage, BSI-Hinweise und ihre konkrete Rolle prüfen; dieser Artikel ist keine Rechtsberatung.
KRITIS-Pflichten sind sektoren-, schwellenwert- und rollenabhängig. Ein Pentest kann Bestandteil eines risikobasierten Nachweis- oder Verbesserungsprogramms sein, ersetzt aber weder ISMS, Risikoanalyse, Angriffserkennung, Lieferkettenkontrollen, Vorfallmanagement noch andere geforderte Maßnahmen. Bei produktions- oder versorgungsrelevanten Systemen haben Safety, Verfügbarkeit, Wartungsfenster und Stop-Bedingungen Vorrang vor maximaler Exploitation.
DORA verlangt ein digitales operationelles Resilienz-Testprogramm für Finanzunternehmen im Anwendungsbereich. Threat-Led Penetration Testing nach Artikel 26 betrifft ausgewählte Finanzunternehmen anhand regulatorischer Kriterien, nicht jede DORA-Einheit. Für die ausgewählten Unternehmen ist TLPT grundsätzlich mindestens alle drei Jahre vorgesehen, sofern die zuständige Behörde keine andere Frequenz festlegt. Tests können Live-Produktionssysteme betreffen und verlangen daher besondere Governance.
Die Delegierte Verordnung (EU) 2025/1190 konkretisiert Kriterien zur Bestimmung betroffener Finanzunternehmen sowie Anforderungen an Scope, Methodik, interne Tester, Testdurchführung, Ergebnisse, Abschluss, Remediation und Zusammenarbeit mit Behörden. Ein Anbieter, der “TLPT” oder “TIBER” vermarktet, ist nicht automatisch für den konkreten DORA-Test geeignet. Käufer müssen BaFin-/Aufsichtsanforderungen, Threat-Intelligence-Rolle, Kontrollteam, Testerunabhängigkeit, grenzüberschreitende Anerkennung und Abschlussbescheinigung prüfen.
TISAX ist ein von ENX betriebener Assessment- und Austauschmechanismus für die Automobilindustrie. Welche Security Tests erforderlich oder sinnvoll sind, folgt aus Schutzbedarf, VDA-ISA-Anforderungen, Kundenvertrag und Risiko—not aus dem Label allein. ISO/IEC 27001:2022 definiert Anforderungen an ein Informationssicherheits-Managementsystem. Ein risikobasierter Pentest kann technische Schwachstellensteuerung und Security Testing unterstützen; die Norm legt aber nicht für jede Organisation einen identischen jährlichen Pentest fest.
Harte Gates kommen vor einer Punktbewertung. Ein Anbieter, der Autorisierung, Sicherheit, Identität, Datenhandhabung oder kritische Meldung nicht belastbar beantwortet, sollte nicht durch Markenbekanntheit oder einen niedrigeren Preis “ausgeglichen” werden.
| Reihenfolge | Gate | Mindestnachweis |
|---|---|---|
| 1 | Autorisierung und Eigentum | Schriftliche Freigabe aller Assets, Drittanbieter- und Cloud-Regeln, erlaubte Handlungen |
| 2 | Safety und Produktionsschutz | Testfenster, Rate Limits, Ausschlüsse, Backups, Notfallkontakt, Stop-Bedingungen |
| 3 | Rechtsträger und Deutschlandmodell | Exakte Vertragsgesellschaft, Sitz, anwendbares Recht, Tester- und Datenstandorte |
| 4 | Scope und Methodik | Assetliste, Rollen, Ausgangspunkt, White/Grey/Black Box, manuelle Tiefe, Limitationen |
| 5 | Zugewiesenes Team | Relevante Erfahrung, Seniorität, Verfügbarkeit, Subunternehmer, Vertretung |
| 6 | Datenschutz und Evidenzschutz | Datenminimierung, Verschlüsselung, Zugriff, Übertragung, Aufbewahrung, Löschung |
| 7 | Kritische Eskalation | Verifizierter 24/7- oder Projektkontakt, Severity-Schwelle, sichere Beweisübermittlung |
| 8 | Bericht und Nachtest | Scope/Limitierungen, reproduzierbare Evidenz, Business Impact, Remediation, Reteststatus |
| 9 | Scheme-/Regulatorik-Fit | Nur falls erforderlich: exakte Gesellschaft, Register, Geltungsbereich, Laufzeit |
| 10 | Kommerzielle Vergleichbarkeit | Gleiche Assets, Testtage, Rollen, Deliverables, Reise, Nachtests und Annahmen |
Ein guter Pentest-Angebotsvergleich normalisiert zunächst den Scope. Die Pentest-Methodik sollte danach erklären, wie Planung, Reconnaissance, Validierung, Exploitation und Reporting auf diesen Scope angewendet werden. Warnsignale wie unklare Tester, reine Scanner-Ausgaben, fehlende Rules of Engagement oder nicht begrenzte Produktionsangriffe sind im Leitfaden zu Anbieter-Red-Flags zusammengefasst.
Der Scope sollte nicht nur eine Zahl von IPs oder URLs enthalten. Relevante Angaben sind Geschäftsprozesse, Datenklassen, Rollen, Vertrauensgrenzen, Umgebungen, APIs, Mobile-Versionen, Cloud-Konten, Identitäten, Netze, Drittanbieter, Produktvarianten, Quellcodezugriff, Testkonten und Ausschlüsse. Das SOW beschreibt Leistung und Deliverables; die Rules of Engagement regeln, wie getestet werden darf.
Ein guter Penetrationstest-Bericht dokumentiert mindestens Ziele, getestete Assets, Ausschlüsse, Daten und Ausgangspunkt, Methodik, Limitationen, bestätigte Findings, Beweise, Angriffspfade, Severity-Begründung, Business Impact, konkrete Remediation, kritische Sofortmeldungen und Nachteststatus. Scanner-Exports ohne menschliche Validierung, Kontext und reproduzierbare Evidenz sind kein vollständiger Pentest-Bericht.
Ein Nachtest prüft definierte Findings nach der Behebung. Er ist kein neuer Volltest und beweist nicht, dass seit dem ursprünglichen Test keine neuen Schwachstellen entstanden sind. Verantwortliche, Zieltermine und akzeptierte Restrisiken gehören in den Remediation-Prozess. Bei häufigen Releases kann ein wiederholbares oder kontinuierliches Testmodell sinnvoll sein, ergänzt aber weiterhin Asset-Inventar, Schwachstellenmanagement, Secure Development und regelmäßige risikobasierte Volltests.
Es gibt keinen universell besten Anbieter. Der beste Fit hängt von Zielsystemen, Risiko, Team, Sprache, Datenstandort, Beschaffung, regulatorischem Scheme und gewünschter Testtiefe ab. DeepStrike steht in diesem herausgeberoffenen Vergleich auf Platz 1; Käufer sollten die gleichen Gates auf alle Shortlist-Kandidaten anwenden.
Ein Scan sucht automatisiert und breit nach bekannten Mustern. Ein Pentest nutzt menschliches Urteil, validiert ausgewählte Schwächen sicher, prüft Geschäftslogik und kombiniert relevante Bedingungen zu Angriffspfaden. Scans ergänzen einen Pentest, ersetzen ihn aber nicht.
Die Frequenz folgt Risiko, Exposition, wesentlichen Änderungen, Vorfällen, Kunden- oder Scheme-Anforderungen und offenen Findings. Eine pauschale Jahresregel gilt nicht für jedes Unternehmen. PCI DSS oder DORA/TLPT können in ihrem jeweiligen Anwendungsbereich spezifischere Vorgaben enthalten.
Nicht pauschal. NIS2 verlangt angemessene, verhältnismäßige Risikomanagementmaßnahmen und adressiert unter anderem Governance, Lieferkette und Vorfallmeldung. Ein Pentest kann Wirksamkeit belegen, aber Scope und Frequenz müssen aus Betroffenheit, nationalem Recht und Risiko abgeleitet werden.
Nein. TLPT nach DORA betrifft ausgewählte Finanzunternehmen anhand regulatorischer Kriterien. Für ausgewählte Einheiten gelten Artikel 26, Aufsichtsanforderungen und die Delegierte Verordnung (EU) 2025/1190. Andere DORA-Einheiten benötigen dennoch ein angemessenes Resilienz-Testprogramm.
Nur solche, die der Käufer oder ein anwendbares Scheme tatsächlich verlangt. Dabei sind Unternehmensakkreditierung, persönliche Zertifizierung, Managementsystemzertifikat und Behördenanerkennung zu unterscheiden. Immer Rechtsträger, Geltungsbereich, Region, Laufzeit und Ausstellerregister prüfen.
Kosten hängen von Assets, Rollen, Komplexität, Wissensstand, Testtagen, Produktionsgrenzen, Spezialhardware, Reise, Berichtstiefe und Nachtests ab. Angebote sind erst nach Scope-Normalisierung vergleichbar; ein niedriger Preis kann weniger Abdeckung bedeuten, ein hoher Preis ist ohne Leistungsnachweis kein Qualitätsbeweis.
Eine belastbare Shortlist entsteht nicht aus Logos, Superlativen oder einem einzelnen Zertifikat. Beginnen Sie mit Rechtsträger, Autorisierung, Safety, Scope, Team, Daten und Bericht; vergleichen Sie danach Spezialisierung, Delivery-Modell, regulatorischen Fit und Preis. Die 40 Profile zeigen unterschiedliche valide Ausgangspunkte, aber die beste Entscheidung fällt erst mit vergleichbaren Angeboten und einem schriftlich geschlossenen Testplan.
Wenn DeepStrike zu Ihrem Web-, API-, Mobile-, Cloud-, Infrastruktur- oder Red-Team-Scope passen könnte, fordern Sie ein Angebot an, das Assets, Rollen, Testtiefe, Datenhandhabung, Deliverables und Nachtests ausdrücklich benennt. Vergleichen Sie es anschließend mit mindestens zwei gleich normalisierten Alternativen aus dieser Liste.
Mohammed Khalil ist Cybersecurity Architect bei DeepStrike und spezialisiert auf fortgeschrittene Penetrationstests und offensive Sicherheitsoperationen. Mit Zertifizierungen wie CISSP, OSCP und OSWE hat er zahlreiche Red-Team-Einsätze für Fortune-500-Unternehmen geleitet. Sein Fokus liegt dabei auf Cloud-Sicherheit, Anwendungsschwachstellen und der Simulation von Angreiferverhalten. Er analysiert komplexe Angriffsketten und entwickelt robuste Verteidigungsstrategien für Kunden aus den Bereichen Finanzen, Gesundheitswesen und Technologie.

Stay secure with DeepStrike penetration testing services. Reach out for a quote or customized technical proposal today
Contact Us