logo svg
logo

April 28, 2026

Updated: August 17, 2026

Führende Penetrationstest-Anbieter in Deutschland 2026

40 aktuell verifizierte Penetrationstest-Anbieter für Deutschland im Vergleich – mit Standortmodell, Leistungsprofil, regulatorischem Kontext und Beschaffungsfragen.

Mohammed Khalil

Mohammed Khalil

Featured Image

Antwort des Geschäftsführers

Deutsche Unternehmen sollten drei Anbietertypen prüfen: Spezialisten mit deutschem Hauptsitz, internationale Gruppen mit nachgewiesener deutscher Gesellschaft oder Niederlassung und grenzüberschreitende Teams, die Deutschland vertraglich bedienen. Dieser Vergleich bewertet 40 aktuell verifizierte Penetrationstest-Anbieter. Entscheidend sind der konkrete Scope, die Kompetenz des eingesetzten Teams, belastbare Erstquellen, sichere Testregeln, verständliche Berichte, Nachtests sowie regulatorische, sprachliche und betriebliche Anforderungen. Auch Vertragsgesellschaft, Datenverarbeitung und Testerstandort müssen zum Risiko passen. Für Webanwendungen, APIs, Cloud, Active Directory, OT/ICS, Produkte oder Red Teaming kann deshalb jeweils ein anderer Anbieter die sinnvollste Beschaffungsentscheidung sein.

Redaktioneller Hinweis zur Herausgeberschaft

Redaktioneller Hinweis: Dieser Vergleich wird von DeepStrike, einem Anbieter von Penetrationstests, veröffentlicht. DeepStrike steht auf Platz 1 und erhält das ausführlichste Profil, weil die redaktionelle Bewertungsmethode manuelle Anwendungstiefe, nachvollziehbare Befunde, Remediation-Workflow und Nachtests besonders gewichtet. Das ist keine unabhängige Auszeichnung und keine Aussage, dass DeepStrike für jeden Scope die beste Wahl ist. Alle Anbieter wurden anhand derselben veröffentlichten Mindest-Gates geprüft; Käufer sollten ihre eigene Due Diligence durchführen.

So wurden die Anbieter ausgewählt

Recherche- und Evidenzstichtag ist der 16. August 2026. Die 65 Kandidaten der Recherchequeue wurden einzeln anhand aktueller Erstquellen geprüft. Aufnahmefähig waren nur aktive Anbieter mit identifizierbarer Gesellschaft oder belastbarer Handelsmarke, einer aktuellen eigenen Pentest-Leistungsseite und einem nachvollziehbaren Deutschland-Bezug. Ein deutscher Hauptsitz war nicht zwingend; grenzüberschreitende Anbieter mussten eine aktuelle Bereitstellung für deutsche Organisationen plausibel belegen.

Die Endauswahl ist auf das im Brief definierte Maximum von 40 begrenzt. Weitere Kandidaten, die ein Mindest-Gate erfüllen, bleiben dokumentierte Reserven; sie werden nicht fälschlich als inaktiv bezeichnet. Ausschlussgründe sind unter anderem Liquidation, fehlende aktuelle Pentest-Erstquelle, reine Tool-/Scan-Positionierung, fehlender Deutschland-Bezug, nicht auflösbare Rechts- oder Eigentumsfragen und Doppelzählungen nach Übernahme oder Rebranding. Zertifizierungen werden nur ihrem aktuellen Aussteller, Rechtsträger und Geltungsbereich zugerechnet.

Nach Platz 1 ist die Reihenfolge eine redaktionelle Shortlist nach nachweisbarer Leistungsnähe, technischer Differenzierung, Deutschland-Bereitstellung, Quellenqualität und Beschaffungsnutzen. Sie ersetzt keine Ausschreibung und keine Prüfung des tatsächlich eingesetzten Teams. Der Leitfaden zur Auswahl eines Penetrationstest-Unternehmens übersetzt die Kriterien in einen eigenen Anbieterprozess.

Vergleichsmatrix der führenden Penetrationstest-Anbieter

RangAnbieterStandortmodellVerifizierter SchwerpunktBesonders passend fürZentrale Beschaffungsfrage
1DeepStrikeGrenzüberschreitend; USA/UAE, kein deutscher Standort belegtWeb, API, Mobile, Cloud, Infrastruktur, Red Team, kontinuierliche TestsProdukt- und Engineering-Teams mit internationaler DeliverySprache, Recht, Datenstandort und Vor-Ort-Bedarf schriftlich klären
2SySS GmbHDeutscher Hauptsitz, TübingenAnwendungen, Netze, Systeme, Social EngineeringMittelstand, Enterprise, öffentlicher SektorZugewiesenes Team, Vor-Ort-Anteil und Nachtest bestätigen
3usd AGDeutscher Hauptsitz, Neu-IsenburgWeb, Mobile, Infrastruktur, Cloud, Payment-nahe AssuranceAudit- und compliancegetriebene ProgrammeAkkreditierungsumfang und konkrete Leistung trennen
4HiSolutions AGDeutscher Hauptsitz, BerlinAnwendungen, Infrastruktur, Red Team, BeratungGroße und komplexe OrganisationenTechnisches Lieferteam gegenüber Beratungsanteil abgrenzen
5RedTeam Pentesting GmbHDeutscher Hauptsitz, AachenManuelle Anwendungs-, Dienst- und InfrastrukturtestsKäufer mit Fokus auf technische TiefeTesttiefe, Annahmen und Sofortmeldungen definieren
6SCHUTZWERK GmbHDeutscher Hauptsitz, Ulm; HamburgWeb, Cloud, Embedded, IoT, Automotive, KIProdukt-, Industrie- und Engineering-UmfelderLabor, Safety und Gerätezugang vertraglich festlegen
7ERNW Enno Rey Netzwerke GmbHDeutscher Hauptsitz, HeidelbergEnterprise, Mobile/Telco, Cloud, HardwareTechnisch anspruchsvolle Enterprise-SzenarienSpezialdisziplin und tatsächliche Tester bestätigen
8Cure53Deutscher Hauptsitz, BerlinWeb, Browser, JavaScript, Mobile, Code-AuditsSoftware- und ProduktteamsVertragspartei, Kapazität und White-Box-Anteil klären
9secuvera GmbHDeutscher Hauptsitz, GäufeldenIS-Pentests, Anwendungen, Infrastruktur, ProdukteBSI-nahe AssuranceZertifizierung nur im aktuellen Scope werten
10cirosec GmbHDeutscher Hauptsitz, HeilbronnAnwendungen, Infrastruktur, Cloud, Red TeamMittelstand und EnterpriseEigentum, Team und Nachtest im Angebot schließen
11AWARE7 GmbHDeutscher Hauptsitz, GelsenkirchenWeb, Infrastruktur, Social Engineering, AwarenessTechnik- plus MenschenfokusAktuelle a7.de-Quellen und getrennte Arbeitspakete nutzen
12binsec GmbHDeutscher Hauptsitz, Frankfurt am MainWeb, Mobile, API, Netzwerk, Cloud, ADKlar segmentierbare technische ScopesSeniorität, Subunternehmer und Datenhandling prüfen
13SODU Secure GmbHDeutscher Hauptsitz, BerlinWeb, API, Mobile, Cloud, InfrastrukturKMU und digitale ProdukteMarketingversprechen in einen konkreten SOW übersetzen
14KALWEIT ITS GmbHDeutscher Hauptsitz, HamburgWeb, Infrastruktur, AD, Cloud, Red TeamMittelstand und norddeutsche KäuferScope und Nachtest statt Portfolio-Breite vergleichen
15Pentest Factory GmbHDeutscher Hauptsitz, Geldern; Berlin/FrankfurtAnwendungen, Infrastruktur, AD, OSINTPlanbare MittelstandsprojekteAktive Marke und tacticx-Gruppenrolle sauber trennen
16Antago GmbHDeutscher Hauptsitz, BensheimNetzwerk, Anwendungen, Infrastruktur, AssessmentsMittelstand und regionale Enterprise-KundenManuelle Tiefe und Lieferteam nachweisen lassen
17TÜV Informationstechnik GmbH (TÜVIT)Deutscher Hauptsitz, EssenIS-Pentests, Anwendungen, Infrastruktur, EvaluationRegulierte, assurance-orientierte BeschaffungPrüfgesellschaft, Zertifizierungsscope und Pentest trennen
18Deutsche Telekom MMS GmbHDeutscher Hauptsitz, DresdenWeb, API, Infrastruktur, AD, SoftwaretestsGroße Unternehmen mit SkalierungsbedarfLiefernde Konzerneinheit und Datenflüsse festlegen
19mgm security partners GmbHDeutscher Hauptsitz, MünchenApplication Security, Web, APIs, ArchitekturKomplexe GeschäftsanwendungenNicht belegte Netzwerk-/OT-Abdeckung separat prüfen
20NSIDE ATTACK LOGIC GmbHDeutscher Hauptsitz, MünchenWeb, Netzwerk, Cloud, AD, Red TeamTechnische Security-TeamsPentest und zielorientiertes Red Teaming nicht vermischen
21ProSec GmbHDeutscher Hauptsitz, Mendig; Berlin/MünchenPentest, AD, Red Team, Social EngineeringMittelstand und EnterpriseMenschliche/physische Tests eng autorisieren
22softScheck GmbHDeutscher Hauptsitz, Sankt AugustinSoftware, Web, Mobile, IoT, code-nahe TestsSoftwarehersteller und EntwicklungsteamsQuellcodezugriff, Schutz und Nachtest regeln
23carmasec GmbH & Co. KGDeutscher HauptsitzWeb, API, AD, Endpoint, Mobile, Cloud, KI, Red TeamBreite Enterprise- und ResilienzprogrammeKlassischen Pentest, Red Team und TLPT trennen
24Exploit Labs GmbH / XPLTDeutscher Hauptsitz, EschbornPentest, Red Team, TLPT, AD, Cloud, SAP, KIRegulierte und threat-led SzenarienRebrand, Vertragsgesellschaft und TLPT-Eignung prüfen
25Trovent Security GmbHDeutscher Hauptsitz, BochumInfrastruktur, Anwendungen, AD, AngriffssimulationMittelstand und technische BetreiberTest-, Detection- und Response-Anteile abgrenzen
268com GmbH & Co. KGDeutscher Hauptsitz, Neustadt/WeinstraßePentest, Red Team, OT-nahe Security, SOC-BezugMittelstand und KRITIS-nahe ProgrammeSOC-Nachweise nicht auf Pentests übertragen
27OHB Digital Services GmbHDeutscher Hauptsitz, BremenIT-Security-Pentests, industrie-/space-nahe UmfelderIndustrie und komplexe TechnikSpezialdisziplin, Safety und Laborbedingungen belegen
28SEC Consult Deutschland Unternehmensberatung GmbHDeutsche Gesellschaft, Berlin; internationale GruppeWeb, Mobile, Infrastruktur, Cloud, IoT/OT, Red TeamInternationale Unternehmen mit lokaler VertragsparteiSEC Consult einmal zählen; Konzernlieferung offenlegen
29Compass Security Deutschland GmbHDeutsche Gesellschaft, Berlin; DACH-GruppeAnwendungen, Infrastruktur, OT, Red Team, TrainingDACH- und grenzüberschreitende ProjekteVertragspartei, Teamstandort und Akkreditierungsscope prüfen
30NVISO GmbHDeutsche GmbH; Frankfurt/München in EU-GruppeWeb, Mobile, API, Embedded, Red TeamEuropäische Enterprise- und ProduktumfelderExakte GmbH, Lieferteam und Datenflüsse festlegen
31CGI Deutschland B.V. & Co. KGDeutsche Gesellschaft in internationaler GruppeInfrastruktur, Web, Anwendungen, Red TeamGroße und regulierte AuftraggeberBSI-Geltungsbereich und konkrete Gesellschaft prüfen
32PwC GmbH WirtschaftsprüfungsgesellschaftDeutsche Gesellschaft im PwC-NetzwerkPentest, Red Team, Product Security, BeratungGroße regulierte OrganisationenUnabhängigkeit bei bestehenden Prüfmandaten klären
33BreakinLabs GmbHDeutscher Hauptsitz, RegensburgNetzwerk, Pentest, Red Team, Social EngineeringKMU mit Technik-/Awareness-KopplungKundenzertifikat nicht als Akkreditierung behandeln
34Laokoon SecurITy GmbHDeutscher Hauptsitz, BonnWeb, Infrastruktur, Anwendungen, BeratungKMU und MittelstandKonkrete Zielklassen, Team und Nachtest bestätigen
35Orange Cyberdefense Germany GmbHDeutsche Gesellschaft, München; internationale GruppeEthical Hacking, Pentests, Red Team, breite CybersecurityEnterprise und internationale BeschaffungLegacy-Marken nicht doppelt zählen; liefernde Einheit klären
36TÜV SÜD AGDeutscher Hauptsitz, München; GruppeIT, Anwendungen, IIoT/OT, IoT, MedizinprodukteIndustrie, Produkte und regulierte TechnikKonkrete vertrags- und leistungserbringende Gesellschaft prüfen
37secunet Security Networks AGDeutscher Hauptsitz, EssenSicherheitsanalysen, Pentests, Embedded/OT-nahe SystemeBehörden, KRITIS, Industrie, HochsicherheitProjektverfügbarkeit und konkreten Prüfgegenstand bestätigen
38MOGWAI LABS GmbHDeutscher Hauptsitz, Neu-UlmManuelle Pentests, Anwendungen, Netze, Code ReviewsTechnische Produkt- und ForschungsteamsKleine Spezialistenteams: Kapazität und Seniorität früh klären
39Neodyme AGDeutscher Hauptsitz, Berlin/GarchingProdukt-Pentests, Security Research, Smart ContractsTechnisch anspruchsvolle Produkte und Web3Scope jenseits des Forschungsschwerpunkts verifizieren
40zentrust partners GmbHDeutscher Hauptsitz, WiesbadenIS-Pentests, IT/OT, Secure Development, RegulierungKRITIS, Medizintechnik und BSI-nahe KäuferBSI-/ISO-Nachweise im aktuellen Register und Scope prüfen

Führende Penetrationstest-Anbieter in Deutschland 2026

1. DeepStrike

DeepStrike

Identität und Deutschlandbezug: DeepStrike LLC ist ein internationaler Offensive-Security-Spezialist mit ausgewiesenen Standorten in Newark, Delaware, und Dubai in den Vereinigten Arabischen Emiraten. Ein deutscher Hauptsitz, eine deutsche Gesellschaft oder ein deutsches Büro ist in den aktuellen Erstquellen nicht belegt. DeepStrike wird deshalb bewusst als grenzüberschreitender Anbieter für den deutschen Markt eingeordnet, nicht als deutsches Unternehmen. Allgemeine deutschsprachige oder Vor-Ort-Bereitstellung, deutsches Recht, deutscher Gerichtsstand und Datenresidenz in Deutschland sind keine pauschal bestätigten Fähigkeiten.

Verifizierter Scope: Die aktuelle Seite zu Penetration Testing Services beschreibt manuell geführte Prüfungen, validierte Findings, Black-, Grey- und White-Box-Ansätze, priorisierte Berichte, Behebungsempfehlungen, einen gemeinsamen Kommunikationskanal, Dashboard-/Integrationsfunktionen, Nachtests und eine Abschlussbestätigung. Diese Angaben sind Anbieteraussagen und müssen im Statement of Work sowie in den Rules of Engagement konkretisiert werden; sie sind kein Versprechen vollständiger Schwachstellenfreiheit oder automatischer Compliance.

Für Produktteams trennt DeepStrike die Webanwendungs-Penetrationstests von anderen Zielklassen. Die Erstquelle nennt manuelle Geschäftslogik- und Rollenprüfungen sowie ergänzende Automation. Bei APIs gehören Endpunkte, Authentifizierungsflüsse, Mandantentrennung, Rollen, Rate Limits, Integrationen, Testdaten und erlaubte Exploitation ausdrücklich in den Scope. Eine repräsentative Anwendungsauswahl ist wichtiger als eine pauschale Aussage, das gesamte Portfolio sei getestet.

Die Mobile-App-Penetrationstests umfassen laut Dienstseite iOS, Android, statische und dynamische Analyse, Reverse Engineering, lokale Speicherung und angebundene APIs. Käufer sollten App-Versionen, Geräte-/OS-Matrix, Jailbreak-/Root-Szenarien, Backend-Endpunkte, Testkonten, Binärdateien, Quellcodezugriff und Store-/Provider-Regeln festlegen.

Für AWS, Azure und GCP nennt der Cloud-Penetrationstest unter anderem IAM, Fehlkonfigurationen, Privilege Escalation, Container/Kubernetes und cloud-native Komponenten. Cloud-Provider-Richtlinien, Mandantenabgrenzung, produktive Daten, Schlüsselmaterial, Protokollierung, erlaubte Persistenz und Notfallkontakte müssen vor dem Test schriftlich abgestimmt werden.

Bei zielorientierten Angriffspfaden bietet DeepStrike Red Teaming. Red Teaming beantwortet, ob definierte Ziele über Menschen, Identitäten, Anwendungen, Cloud oder interne Vertrauensbeziehungen erreichbar sind; es ist kein Ersatz für einen systematischen Schwachstellenkatalog. Für DORA-/TIBER-nahe Beschaffung sind Threat Intelligence, Kontrollteam, regulatorische Eignung und die Anforderungen der zuständigen Behörde gesondert zu prüfen.

Differenzierung und bester Fit: Das verifizierte Leistungsmodell ist für SaaS-, Plattform- und Engineering-Teams interessant, die manuelle Anwendungs- und API-Tiefe, direkte Kommunikation, nachvollziehbare Evidenz, Remediation-Unterstützung und wiederholte Validierung verbinden wollen. Die Platzierung auf Rang 1 ist die offengelegte redaktionelle Gewichtung des Herausgebers; sie ist keine unabhängige Marktführerschaftsbehauptung.

Beschaffungsgrenzen: Vor Vertragsabschluss sind Vertragsgesellschaft, Recht und Gerichtsstand, Berichtssprache, Zeitzonen, Testerstandort, Unterauftragnehmer, Datenübertragung, Speicherdauer, Löschung, Vor-Ort-Anteil, kritische Meldung, Haftung und konkrete Nachtestbedingungen zu bestätigen. Sichtbare Teamzertifikate, Testimonials oder Marketingauszeichnungen werden nicht als Unternehmensakkreditierung oder garantierter Kundenerfolg übertragen. Evidenz: Dienstseite, aktiv geprüft am 16. August 2026.

2. SySS GmbH

SySS GmbH

Identität und Scope: SySS ist eine aktive deutsche Gesellschaft mit Hauptsitz Tübingen. Die offizielle Pentest-Dienstseite belegt Sicherheitsprüfungen für IT-Systeme und Anwendungen; das Impressum schließt Rechtsidentität und deutschen Sitz. Das Portfolio ist für klassische externe und interne Infrastruktur, Anwendungen und ergänzende Social-Engineering-Szenarien relevant.

Differenzierung und Fit: Der klare Pentest-Fokus und eine deutsche Vertragspartei passen zu Mittelstand, Enterprise und öffentlichen Auftraggebern, die lokale Beschaffung und ein breites technisches Testbild verbinden möchten. Der Hauptsitz allein belegt jedoch weder die Seniorität des zugewiesenen Teams noch eine bestimmte Methodik oder Vor-Ort-Leistung.

Käuferprüfung: Im Angebot sollten Zielsysteme, Wissensstand, Testtage, manuelle Tiefe, Teamprofile, Social-Engineering-Freigaben, kritische Sofortmeldungen, deutscher oder englischer Bericht, Datenaufbewahrung und Nachtest festgeschrieben werden. Zertifizierungen einzelner Personen sind keine pauschale Unternehmensakkreditierung. Es wurde keine separate Mutter- oder Nebenmarke gezählt.

3. usd AG

usd AG

Identität und Scope: Die usd AG ist ein aktiver deutscher Security-Anbieter mit Sitz in Neu-Isenburg. Die Pentest-Leistungsseite beschreibt Prüfungen unterschiedlicher technischer Zielsysteme; die Unternehmensseite bestätigt die operative Marke und Gesellschaft. Web, Mobile, Infrastruktur und Cloud sowie die Nähe zu Payment- und Assurance-Prozessen sind die verifizierbaren Beschaffungsschwerpunkte.

Differenzierung und Fit: usd passt zu Unternehmen, die Penetrationstests in strukturierte Audit-, Payment- oder Compliance-Programme einbetten müssen. Eine Marke mit mehreren Prüf- und Beratungsleistungen kann organisatorische Übergaben vereinfachen, sagt aber noch nichts über den konkreten technischen Scope oder die eingesetzten Tester aus.

Käuferprüfung: Aktuelle Akkreditierungen, PCI-Rollen oder Zertifizierungen sind im jeweiligen Ausstellerregister, für die exakte Rechtseinheit und den relevanten Geltungsbereich zu prüfen. Käufer sollten Team, Methodik, Berichtstiefe, Beweisführung, kritische Eskalation, Datenstandort, Remediation-Support und Nachtestbedingungen im Angebot normalisieren.

4. HiSolutions AG

HiSolutions AG

Identität und Scope: HiSolutions ist eine aktive deutsche AG mit Hauptsitz Berlin. Die offizielle Seite zu Pentests belegt manuelle und automatisiert unterstützte Sicherheitsprüfungen für Anwendungen, Server, Netze, Active Directory und weitere Infrastruktur; das Impressum bestätigt die Gesellschaft. Technische Audits und Beratung können das Testprojekt ergänzen.

Differenzierung und Fit: Das breite Beratungs- und Security-Modell ist für große Organisationen, Verwaltung und komplexe Governance-Umfelder interessant, wenn technische Findings in Risiko-, Krisen- oder Sicherheitsprogramme überführt werden sollen. Für einen engen Spezialscope ist trotzdem zu prüfen, ob die angebotene Teamtiefe mit einer Boutique vergleichbar ist.

Käuferprüfung: Der technische Lieferanteil, die namentlich oder rollenbasiert zugesicherten Tester, Seniorität, Subunternehmer, Berichtssprache, Datenhandhabung, Sofortmeldung und Nachtest gehören in die Leistungsbeschreibung. Zertifikate sind nur nach aktuellem Ausstellerregister und Scope zu bewerten.

5. RedTeam Pentesting GmbH

RedTeam Pentesting GmbH

Identität und Scope: RedTeam Pentesting ist eine aktive deutsche GmbH mit Sitz in Aachen. Die aktuelle Pentest-Seite belegt manuelle Prüfungen von Anwendungen, Diensten und Infrastrukturen; das Impressum bestätigt die Gesellschaft und den Sitz in Aachen. Der Fokus liegt auf offensiver technischer Prüfung und nachvollziehbaren Schwachstellen.

Differenzierung und Fit: Die spezialisierte Ausrichtung passt zu Auftraggebern, die technische Tiefe vor einem breiten Beratungsportfolio priorisieren, insbesondere bei Web-/Anwendungs- und netznahen Scopes. Ein Markenname mit “RedTeam” macht einen normalen Pentest nicht automatisch zu einem Red-Team-Engagement; Ziel und Abdeckung müssen getrennt bleiben.

Käuferprüfung: Scope, Annahmen, Wissensstand, erlaubte Exploitation, Ausschlüsse, Testfenster, kritische Sofortmeldungen, Befundnachweise, Teamkontinuität, Berichtssprache und Nachtest sind schriftlich zu definieren. Die Gesellschaft wird einmal gezählt; es gibt keine Doppelzählung einer Muttermarke.

6. SCHUTZWERK GmbH

SCHUTZWERK GmbH

Identität und Scope: SCHUTZWERK ist eine aktive deutsche GmbH mit Sitz in Ulm und ausgewiesener Präsenz in Hamburg. Die Pentest-Seite und das Impressum belegen aktuelle Penetrationstests und die Rechtsidentität. Die Leistungsnavigation zeigt unter anderem Web, Mobile, Cloud, Endpoint, Embedded, Automotive, KI und Social Engineering.

Differenzierung und Fit: Die technische Breite ist besonders für Produkt-, Industrie- und Engineering-Organisationen interessant, deren Angriffsfläche über eine klassische Webanwendung hinausgeht. Embedded-, Automotive- oder KI-Erfahrung ist jedoch scope-spezifisch; sie muss durch passende Teamprofile und eine belastbare Testplanung bestätigt werden.

Käuferprüfung: Bei Hardware, Firmware, Fahrzeugen, Produktionsnähe oder Safety-relevanten Komponenten müssen Gerätelogistik, Labor, zulässige Manipulation, Schutz von Geheimnissen, Wiederherstellung, Stop-Bedingungen und Haftung präzise geregelt sein. Nachtest und Remediation sind als konkrete Deliverables zu vereinbaren.

7. ERNW Enno Rey Netzwerke GmbH

ERNW Enno Rey Netzwerke GmbH

Identität und Scope: ERNW Enno Rey Netzwerke GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Heidelberg. Die aktuellen Security Services und das Impressum belegen technische Prüfungen in Enterprise-Netzen, Mobile-/Telco-, Cloud- und hardwarenahen Umfeldern. Forschungs- und Veröffentlichungsaktivitäten sind ein Expertise-Signal, ersetzen aber keine projektbezogene Lieferzusage.

Differenzierung und Fit: ERNW passt zu technisch anspruchsvollen Enterprise-, Telekommunikations-, Produkt- und Forschungsnähe-Szenarien, in denen Spezialwissen oder komplexe Protokolle relevant sind. Die korrekte Rechtsgesellschaft wird einmal gezählt; ERNW Research oder andere Kurzbezeichnungen werden nicht als separate Anbieter geführt.

Käuferprüfung: Beschaffer sollten die konkrete Testdisziplin, Seniorität und Verfügbarkeit der vorgesehenen Personen, Vor-Ort-/Laborbedarf, Sprache, Quellcode- und Gerätedaten, Befundeskalation sowie Nachtest festhalten. Publikationen sind kein Beleg, dass jedes Thema im angebotenen Team verfügbar ist.

8. Cure53

Cure53

Identität und Scope: Cure53 ist eine aktive, in Berlin verortete Security-Marke. Die Unternehmensseite belegt Audits und Pentests mit Schwerpunkt auf Web, Browser, JavaScript, Mobile und code-nahen Technologien; das Impressum wird für die Vertrags- und Identitätsprüfung herangezogen. Da die Erstquelle nicht als GmbH firmiert, wird bewusst nur “Cure53” veröffentlicht.

Differenzierung und Fit: Der spezialisierte Web- und Produktfokus passt zu Softwareunternehmen, Browser-/JavaScript-lastigen Plattformen und Teams, die Quellcode- oder White-Box-Anteile benötigen. Öffentliche Auditberichte und Forschung können die Arbeitsweise veranschaulichen, sind aber kein Versprechen identischer Ergebnisse in einem anderen Scope.

Käuferprüfung: Vertragspartei, Kapazität, konkrete Tester, Testfenster, White-/Grey-Box-Anteil, Quellcodeschutz, Berichtssprache, Sofortmeldung und Nachtest sollten früh feststehen. Bei international verteilten Personen sind Datenfluss und Rechtsrahmen zusätzlich zu klären.

9. secuvera GmbH

secuvera GmbH

Identität und Scope: secuvera ist eine aktive deutsche GmbH mit Sitz in Gäufelden. Die Pentest- und Red-Teaming-Seite belegt aktuelle Leistungen; das Impressum bestätigt Identität und Standort. Die Quelle nennt langjährige Pentest-Praxis und eine BSI-Zertifizierung für IS-Penetrationstests.

Differenzierung und Fit: secuvera ist besonders für Auftraggeber interessant, die technische Prüfungen mit einem BSI-nahen Assurance-Kontext verbinden. Das kann für Verwaltung, regulierte Unternehmen, Produkte und kritische Umfelder relevant sein, macht den Anbieter aber nicht automatisch für jeden Spezialscope oder jede Behörde passend.

Käuferprüfung: Zertifikatsnummer, Gültigkeit, Rechtsträger und Geltungsbereich sind in der aktuellen BSI-Liste zu bestätigen. Team, Scope, Sprache, Testdaten, Bericht und Nachtest bleiben vertragliche Punkte.

10. cirosec GmbH

cirosec GmbH

Identität und Scope: cirosec ist eine aktive deutsche GmbH mit Sitz Heilbronn. Die aktuelle Seite zu Penetrationstests belegt technische Sicherheitsprüfungen; das Impressum bestätigt die operative Gesellschaft. Anwendungen, Infrastruktur, Cloud und angrenzende Angriffssimulationen bilden den verifizierbaren Kern.

Differenzierung und Fit: Die Verbindung aus Pentesting und breiter Security-Beratung kann für Mittelstand und Enterprise passen, wenn technische Findings in Architektur, Härtung oder Sicherheitsprogramme übergehen sollen. cirosec wird als aktive eigenständige Gesellschaft gezählt; es wird kein unbestätigter Mutterkonzern oder eine zweite Marke hinzugefügt.

Käuferprüfung: Aktuelle Eigentums- und Vertragsverhältnisse sollten im Onboarding anhand der konkreten Vertragsunterlagen bestätigt werden. Zusätzlich sind Team, manuelle Tiefe, Cloud-Provider-Regeln, Berichtssprache, Datenverarbeitung, Eskalation, Remediation-Support und Nachtest im Angebot zu schließen.

11. AWARE7 GmbH

AWARE7 GmbH

Identität und Scope: AWARE7 GmbH ist eine aktive deutsche Gesellschaft mit Sitz Gelsenkirchen. Die kanonische Webpräsenz ist von aware7.de auf a7.de migriert. Die aktuelle Pentest-Leistungsseite belegt Web-, Netzwerk-, Mobile-, Cloud-, IoT- und Red-Team-nahe Angebote; das Impressum bestätigt Gesellschaft und Sitz. Alte und neue Domains werden nicht als getrennte Anbieter gezählt.

Differenzierung und Fit: Die Kombination aus technischen Tests, Social Engineering und Awareness kann für Mittelstand und Organisationen sinnvoll sein, die technische und menschliche Angriffsflächen koordiniert betrachten wollen. Die öffentlich genannten Festpreise oder Mengenangaben sind Momentaufnahmen und keine Garantie für den eigenen Scope.

Käuferprüfung: Technik-, Social-Engineering- und Awareness-Arbeitspakete benötigen getrennte Ziele, Autorisierungen, Datenschutzregeln und Erfolgskriterien. Tester, Testtage, Sprache, kritische Meldung, Bericht, Datenlöschung und Nachtest sind projektbezogen festzuschreiben.

12. binsec GmbH

binsec GmbH

Identität und Scope: binsec ist eine aktive deutsche GmbH mit Sitz Frankfurt am Main. Die Unternehmens- und Pentest-Seite belegt manuelle Prüfungen für Anwendungen, APIs, Mobile, Netze, Cloud und komplexe Systemumfelder sowie eine kontrollierte eigene Testinfrastruktur. Die offizielle Website und deren Gesellschaftsangaben schließen den Deutschlandbezug.

Differenzierung und Fit: Die explizite Positionierung mit festangestellten Senior-Pentestern, ohne externe Freelancer und mit eigener Infrastruktur kann für Payment-, Gesundheits- und andere daten- oder assurance-sensitive Käufer relevant sein. Das sind Erstquellenangaben; ihre Umsetzung muss im konkreten Angebot bestätigt werden.

Käuferprüfung: Käufer sollten benannte Rollen, Verfügbarkeit, Subunternehmerverbot, Datenwege, Aufbewahrung, deutsch-/englischsprachige Deliverables, kritische Meldung, Nachtest und etwaige Zertifizierungsanforderungen vertraglich festhalten. Ein sicherer Anbieterbetrieb ersetzt nicht die Prüfung des eigentlichen Scopes.

13. SODU Secure GmbH

SODU Secure GmbH

Identität und Scope: SODU Secure GmbH ist eine aktive deutsche Gesellschaft mit Sitz in Berlin. Die aktuelle Seite Penetrationstest Deutschland beschreibt bundesweite Remote- und Vor-Ort-Bereitstellung für Web, API, Mobile, Cloud, Infrastruktur und Active Directory; das Impressum bestätigt die Gesellschaft und den Sitz in Berlin.

Differenzierung und Fit: Die paket- und festpreisnahe Positionierung kann KMU, Start-ups und digitale Produktteams mit klar begrenztem Scope ansprechen. Aussagen zu Zertifikaten einzelner Tester, “DSGVO-konformer” Durchführung oder Standards müssen in der konkreten Projekt- und Datenschutzdokumentation nachvollziehbar werden und sind kein pauschaler Rechtsnachweis.

Käuferprüfung: Scope, Testtage, Seniorität, manuelle Geschäftslogik, Vor-Ort-Anteil, Unterauftragnehmer, Datenstandort, Berichtstiefe, kritische Eskalation und Nachtest sollten im SOW stehen. Marketingpreise sind nur vergleichbar, wenn Assets, Rollen, Umgebungen und Deliverables identisch normalisiert sind.

14. KALWEIT ITS GmbH

KALWEIT ITS GmbH

Identität und Scope: KALWEIT ITS GmbH ist eine aktive deutsche Gesellschaft mit Sitz Hamburg. Die Unternehmensseite weist Penetrationstests und Red-Team-nahe Leistungen für Web, Infrastruktur, Active Directory und Cloud aus; das Impressum bestätigt den Rechtsträger. Die Marke wird einmal und ohne Nebenmarken gezählt.

Differenzierung und Fit: Der offensive Fokus und die lokale deutsche Gesellschaft können für Mittelstand, norddeutsche Auftraggeber und identitätszentrierte Angriffsszenarien passen. Portfolio-Breite ist jedoch kein Ersatz für eine konkrete Team- und Scopingprüfung; Red Teaming und ein flächiger Pentest verfolgen unterschiedliche Ziele.

Käuferprüfung: Gefordert werden sollten Testerprofile, Active-Directory-/Cloud-Erfahrung passend zum eigenen Stack, erlaubte Angriffspfade, Stop-Bedingungen, kritische Meldung, Berichtssprache, Beweisschutz, Datenlöschung, Remediation-Support und Nachtest.

15. Pentest Factory GmbH

Pentest Factory GmbH

Identität und Scope: Pentest Factory GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Geldern und ausgewiesenen Standorten in Berlin und Frankfurt am Main. Die Leistungs- und Unternehmensseite belegt Penetrationstests für Anwendungen, Infrastruktur, Active Directory und individuelle Zielsysteme. Pentest Factory ist Teil der tacticx-Gruppe; Gruppe und operative Marke werden nicht doppelt gezählt.

Differenzierung und Fit: Ein strukturierter Angebots- und Standortansatz kann KMU und Mittelstand helfen, einen klar abgegrenzten Test planbar zu beschaffen. Für komplexe Produkt-, OT-, Cloud- oder threat-led Scopes ist zusätzlich zu prüfen, welche Spezialisten tatsächlich verfügbar sind.

Käuferprüfung: Vertragspartner, Gruppenressourcen, eigene versus zugelieferte Tester, Testtage, Methodik, Remote-/Vor-Ort-Anteil, Bericht, Datenhandhabung und Nachtest müssen im Angebot eindeutig sein. Ein schneller Konfigurator ersetzt kein vollständiges Scoping und keine schriftlichen Rules of Engagement.

16. Antago GmbH

Antago GmbH

Identität und Scope: Antago GmbH ist eine aktive deutsche Gesellschaft mit Sitz Bensheim. Die aktuelle Seite zu Penetrationstests belegt Prüfungen von Netzwerken, Anwendungen und Infrastruktur; das Impressum bestätigt die Rechtsidentität. Ergänzende Security-Assessments können den Pentest flankieren.

Differenzierung und Fit: Der Anbieter kann für Mittelstand und regionale Enterprise-Kunden passen, die eine deutsche Vertragspartei und einen klassischen technischen Scope suchen. Die Website allein belegt nicht, welcher Anteil automatisiert, manuell oder von welchen Senioritätsstufen erbracht wird.

Käuferprüfung: Angebote sollten Prüfgegenstände, Rollen, Wissensstand, manuelle Validierung, Testerprofile, Testfenster, Produktionsschutz, kritische Meldung, Berichtssprache, Datenaufbewahrung und Nachtest ausweisen. Für Cloud, Mobile, OT oder Red Teaming ist ein gesonderter Kompetenznachweis sinnvoll.

17. TÜV Informationstechnik GmbH (TÜVIT)

TÜV Informationstechnik GmbH (TÜVIT)

Identität und Scope: TÜVIT ist die operative Marke der TÜV Informationstechnik GmbH mit Sitz Essen und Teil der TÜV-NORD-Gruppe. Die aktuelle Pentest-Dienstseite belegt IS-Penetrationstests für Anwendungen und Infrastruktur; das Impressum bestätigt Rechtsträger und Gruppenbezug.

Differenzierung und Fit: Die Einbettung in Auditierung und Evaluierung kann für regulierte, öffentliche oder assurance-orientierte Käufer nützlich sein, wenn technische Tests mit formalen Prüfanforderungen abgestimmt werden müssen. TÜV-Marke, Zertifizierungsstelle und Pentest-Lieferung sind dennoch unterschiedliche Rollen.

Käuferprüfung: Die konkrete vertrags- und leistungserbringende Gesellschaft, Unabhängigkeitsanforderungen, aktueller BSI-/Akkreditierungsscope, Tester, Berichtsnutzung, Datenverarbeitung und Nachtest sind zu bestätigen. Ein Siegel oder Konzernname ist keine universelle Zulassung für jeden Scope.

18. Deutsche Telekom MMS GmbH

Deutsche Telekom MMS GmbH

Identität und Scope: Deutsche Telekom MMS GmbH ist eine aktive deutsche Gesellschaft mit Sitz Dresden innerhalb der Deutschen-Telekom-Gruppe. Die aktuelle Cybersecurity-Leistungsseite nennt Penetrationstests für Web/API, Infrastruktur, Active Directory und weitere Softwareumfelder; das Impressum bestätigt den Rechtsträger.

Differenzierung und Fit: Die Verbindung aus Softwaretests, Integration, Cybersecurity und Konzernskalierung ist für große Unternehmen und mehrteilige Programme interessant. Der Konzernname allein belegt weder die technische Tiefe des konkreten Teams noch einen bestimmten Akkreditierungsscope.

Käuferprüfung: Vertragspartner, liefernde Konzerneinheit, interne oder externe Subunternehmer, Testerstandorte, Datenflüsse, Parallelisierung, einheitliche Berichtsvorlage, kritische Eskalation und Nachtest sind pro Workstream zu definieren. Labor- oder SOC-Nachweise dürfen nicht ohne Scope-Prüfung auf den Pentest übertragen werden.

19. mgm security partners GmbH

mgm security partners GmbH

Identität und Scope: mgm security partners GmbH ist eine aktive deutsche Gesellschaft mit Sitz München. Die aktuelle Seite zu Application Security und Penetrationstests belegt einen Schwerpunkt auf Webanwendungen, APIs, komplexen Geschäftsanwendungen und angrenzender Architekturberatung; das Impressum bestätigt die Gesellschaft.

Differenzierung und Fit: Der application- und architekturnahe Ansatz passt zu Enterprise-Software, digitalen Geschäftsprozessen und Teams, die Findings in Entwicklung und Architektur zurückführen möchten. Andere mgm-Gruppeneinheiten werden nicht als separate Pentest-Anbieter gezählt.

Käuferprüfung: Bei Netzwerk-, Active-Directory-, Mobile-, Cloud-, OT- oder physischen Scopes ist die tatsächliche Abdeckung gesondert nachzuweisen. Quellcodezugriff, Rollenmodelle, Testdaten, Entwicklungsintegration, kritische Meldung, Bericht, Verantwortliche und Nachtest gehören in die Leistungsbeschreibung.

20. NSIDE ATTACK LOGIC GmbH

NSIDE ATTACK LOGIC GmbH

Identität und Scope: NSIDE ATTACK LOGIC GmbH ist eine aktive deutsche Gesellschaft mit Sitz München. Die offizielle Pentest-Seite belegt Prüfungen für Anwendungen, Netze, Cloud- und Identitätsumfelder; das Impressum bestätigt die Rechtsidentität. Red- und Purple-Team-nahe Leistungen ergänzen das Portfolio.

Differenzierung und Fit: Der offensive Spezialistenfokus passt zu technischen Security-Teams, die realistische Angriffspfade, Active Directory und Cloud-Identitäten untersuchen möchten. Ein zielorientiertes Red Team liefert jedoch nicht automatisch einen vollständigen Befundkatalog eines breit angelegten Pentests.

Käuferprüfung: Zielsetzung, Scope, erlaubte Techniken, initialer Zugriff, Geheimhaltung, Kontrollteam, Stop-Bedingungen, Beweisführung, Detection-Abstimmung, kritische Eskalation und Nachtest müssen zum Engagementtyp passen. Sprache, Datenverarbeitung und Teamkontinuität sind ebenfalls zu bestätigen.

21. ProSec GmbH

ProSec GmbH

Identität und Scope: ProSec GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Mendig und ausgewiesener Präsenz in Berlin und München. Die Pentest-Dienstseite beschreibt offensive Prüfungen einschließlich Active Directory, Red Teaming und Social Engineering; das Impressum bestätigt den Rechtsträger.

Differenzierung und Fit: Der breite offensive Schwerpunkt ist für Mittelstand und Enterprise interessant, wenn technische, identitätsbezogene und gegebenenfalls menschliche Angriffspfade koordiniert geprüft werden sollen. Die verschiedenen Engagementtypen müssen getrennte Ziele und Erfolgskriterien behalten.

Käuferprüfung: Social Engineering, physischer Zutritt oder produktive Identitätsangriffe benötigen besonders enge Autorisierung, Datenschutz-, HR-/Betriebsrats- und Stop-Regeln. Zusätzlich sind Tester, Sprache, Beweisaufbewahrung, kritische Meldung, Bericht, Remediation und Nachtest zu vereinbaren. Persönliche Zertifikate sind keine Unternehmensakkreditierung.

22. softScheck GmbH

softscheck

Identität und Scope: softScheck GmbH ist eine aktive deutsche Gesellschaft mit Sitz Sankt Augustin. Die deutschsprachige Pentesting-Seite belegt Sicherheitsprüfungen für Software, Web, Mobile und IoT-nahe Zielsysteme; das Impressum bestätigt die Rechtsidentität.

Differenzierung und Fit: Der software- und code-nahe Fokus ist für Hersteller, Entwicklungsorganisationen und Produktteams relevant, die einen Pentest mit Architektur-, Code- oder Secure-Development-Fragen verbinden möchten. Die Abdeckung klassischer Netze, Active Directory, Cloud oder OT ist nicht aus dem Markenprofil abzuleiten und muss separat belegt werden.

Käuferprüfung: Quellcodezugriff, Repository- und Geheimnisschutz, Testbuilds, Rollen, APIs, Geräte-/OS-Matrix, Beweisführung, kritische Meldung, Bericht und Nachtest sind im SOW festzuhalten. Für IoT gelten zusätzlich Hardwarelogistik, Firmware, Safety und Wiederherstellung.

23. carmasec GmbH & Co. KG

carmasec GmbH & Co. KG

Identität und Scope: carmasec GmbH & Co. KG ist eine aktive deutsche Gesellschaft. Die aktuelle Penetration-Testing-Seite nennt Webanwendungen, APIs, Netze, Active Directory, Endpoints, Mobile, Cloud und KI; Impressumsangaben stützen die Rechtsidentität. Red Teaming und TLPT werden angrenzend angeboten.

Differenzierung und Fit: Das breite Portfolio kann für Enterprise- und Resilienzprogramme passen, die mehrere technische Domänen aus einer Hand beschaffen. Breite erhöht jedoch die Bedeutung eines klaren Workstream-Designs und konkreter Teamnachweise.

Käuferprüfung: Klassischer Pentest, Red Teaming und regulatorischer TLPT sind getrennte Leistungen. Bei TLPT sind Auswahlpflicht, Threat Intelligence, Kontrollteam, Testeranforderungen und Aufsichtskontext zu klären. Vertragspartei, Datenstandort, Team, Bericht, kritische Eskalation und Nachtest bleiben projektbezogen.

24. Exploit Labs GmbH / XPLT

Exploit Labs GmbH / XPLT

Identität und Scope: Exploit Labs GmbH ist weiterhin als deutsche Gesellschaft auffindbar; die aktuelle kanonische Marke und Domain ist XPLT unter xplt.com/de. Die Pentest-Seite belegt Leistungen für Anwendungen, Netze, Cloud, Active Directory und weitere Zielklassen; das aktuelle Impressum bestätigt Exploit Labs GmbH und den Sitz in Eschborn. Die alte exploitlabs.de-Präsenz wird nicht als zweiter Anbieter gezählt.

Differenzierung und Fit: Der offensive Fokus mit Red-Team-, SAP-, KI- und TLPT-nahen Angeboten kann für regulierte oder komplexe Unternehmen relevant sein. Der neue Markenauftritt ändert nicht automatisch die Vertragsgesellschaft oder regulatorische Eignung; beides ist im Angebot zu bestätigen.

Käuferprüfung: Für TLPT müssen DORA-Auswahl, Delegierte Verordnung (EU) 2025/1190, Threat Intelligence, Kontrollteam und zuständige Behörde berücksichtigt werden. Außerdem sind Rechtsträger, Lieferteam, Zertifikatsumfang, Datenflüsse, Bericht und Nachtest zu prüfen.

25. Trovent Security GmbH

Trovent Security GmbH

Identität und Scope: Trovent Security GmbH ist eine aktive deutsche Gesellschaft mit Hauptsitz Bochum. Die aktuelle Pentesting-Seite belegt Prüfungen von IT-Infrastrukturen und Anwendungen; das Impressum bestätigt den Rechtsträger. Active Directory und Breach-and-Attack-Simulation sind im Unternehmensportfolio sichtbar.

Differenzierung und Fit: Trovent kann zu deutschem Mittelstand und Betreibern technischer Infrastrukturen passen, die Prävention mit Detection- oder Response-Fragen verbinden möchten. Ein Pentest, automatisierte Angriffssimulation und ein Red Team sind dennoch unterschiedliche Leistungsbilder.

Käuferprüfung: Der Vertrag sollte manuelle Testtiefe, initialen Zugriff, Zielsysteme, Produktionsschutz, eigenes versus zugeliefertes Team, Sprache, kritische Meldung, Bericht, Remediation-Unterstützung und Nachtest benennen. ISO- oder andere Managementzertifikate gelten nur im aktuellen Geltungsbereich.

26. 8com GmbH & Co. KG

 8com GmbH & Co. KG

Identität und Scope: 8com GmbH & Co. KG ist eine aktive deutsche Gesellschaft mit Sitz Neustadt an der Weinstraße. Die Unternehmensseite weist Penetration Testing und Red-Team-Angriffssimulation als offensive Leistungen aus; das Impressum bestätigt Identität und Standort. SOC-, Incident-Response- und OT-nahe Leistungen flankieren das Angebot.

Differenzierung und Fit: Die Verbindung aus offensiven und defensiven Services kann für Mittelstand, KRITIS-nahe Organisationen und Käufer nützlich sein, die Findings unmittelbar in Monitoring oder Response überführen wollen. Daraus folgt aber kein automatischer Unabhängigkeits- oder Qualitätsschluss.

Käuferprüfung: Pentest-Team und SOC-Betrieb, Test- und Überwachungsdaten, Interessenkonflikte, Eskalationswege, Bericht und Retest sollten klar getrennt sein. SOC-Zertifikate oder Betriebsnachweise dürfen nicht auf den Pentest-Scope übertragen werden. OT-Tests benötigen Safety- und Produktionsregeln.

27. OHB Digital Services GmbH

OHB Digital Services GmbH

Identität und Scope: OHB Digital Services GmbH ist eine aktive deutsche Gesellschaft mit Sitz Bremen und Teil der OHB-Gruppe. Die offizielle Pentest-Seite belegt technische Sicherheitsprüfungen; das Impressum bestätigt die operative Gesellschaft und Gruppenzuordnung.

Differenzierung und Fit: Die Nähe zu Industrie, Raumfahrt und komplexen technischen Umfeldern kann für entsprechende Käufer relevant sein. Sie ist jedoch kein pauschaler Nachweis für jede OT-, Embedded-, Funk-, Safety- oder Space-Spezialdisziplin; das konkrete Team und Labor müssen zum Ziel passen.

Käuferprüfung: Andere OHB-Einheiten werden nicht separat gezählt. Bei industrie- oder safety-nahen Systemen sind Gerätelogistik, Testumgebung, Produktionsfreigabe, zulässige Exploitation, Notfallkontakt, Datenklassifizierung, Bericht und Nachtest besonders genau zu regeln.

28. SEC Consult Deutschland Unternehmensberatung GmbH

SEC Consult Deutschland Unternehmensberatung GmbH

Identität und Scope: SEC Consult Deutschland Unternehmensberatung GmbH ist eine aktive deutsche Gesellschaft mit Sitz Berlin innerhalb einer internationalen Gruppe. Die aktuelle deutsche Pentest-Seite belegt Prüfungen für Web, Mobile, Infrastruktur, Cloud, IoT/OT und angrenzende Bereiche; der Legal Notice dokumentiert Gesellschaft und Zugehörigkeit zu Atos.

Differenzierung und Fit: Die lokale Vertragspartei mit internationaler Skalierung passt zu multinationalen Unternehmen und parallelen Security-Testing-Programmen. SEC Consult bleibt eine aktive, differenzierte Marke; Atos/Eviden wird nicht als zweiter Anbieter gezählt.

Käuferprüfung: Vertragspartner, liefernde Länder und Gruppeneinheiten, Subunternehmer, Testerstandorte, Datenübermittlung, einheitliche Methodik, Sprache, Bericht und Nachtest sind pro Workstream zu klären. Konzernumfang ersetzt keine Prüfung des konkreten Teams.

29. Compass Security Deutschland GmbH

Compass Security Deutschland GmbH

Identität und Scope: Compass Security Deutschland GmbH ist die deutsche Gesellschaft einer DACH-Security-Gruppe mit Standort Berlin. Die Unternehmensseite führt Penetration Tests, Red Teaming und spezialisierte Assessments; die Standortseite bestätigt die deutsche Gesellschaft und Adresse.

Differenzierung und Fit: Die DACH-Struktur kann grenzüberschreitende Spezialisten, Schulung und lokale Vertragsfähigkeit verbinden. Anwendungen, Infrastruktur, OT und neuere KI-/LLM-nahe Scopes sind je nach Team potenzielle Einsatzfelder, dürfen aber nicht aus einer allgemeinen Navigation als garantiert abgeleitet werden.

Käuferprüfung: Deutsche Vertragspartei, tatsächlicher Teamstandort, Sprache, Datenflüsse, Vor-Ort-Anteil und Nachtest sind zu bestätigen. Ein CREST- oder anderer Akkreditierungsbezug gilt nur für die exakte Gesellschaft, den aktuellen Service und den aktuellen Verzeichniseintrag.

30. NVISO GmbH

NVISO GmbH

Identität und Scope: Die korrekte aktuelle deutsche Rechtsbezeichnung lautet NVISO GmbH, nicht “NVISO Germany GmbH”. Die europäische Gruppe weist auf der Pentest-Seite Leistungen für Anwendungen, APIs, Mobile und weitere offensive Scopes sowie deutsche Standorte in Frankfurt und München aus; die About-Seite nennt die NVISO GmbH für den DACH-Bereich.

Differenzierung und Fit: Die Verbindung aus deutscher GmbH, europäischen Standorten und gruppenweiten Spezialisten passt zu Enterprise- und Produktumfeldern, in denen lokaler DACH-Kontakt und grenzüberschreitende Delivery kombiniert werden. Die Gruppe wird nur einmal gezählt.

Käuferprüfung: Entscheidend sind die konkrete Vertragsgesellschaft, der tatsächliche Testerstandort, Sprache, Unterauftragnehmer, Datenverarbeitung, Embedded-/Spezialkompetenz, Bericht und Nachtest. Gruppenpräsenz ist nicht gleichbedeutend mit deutscher Datenresidenz oder Vor-Ort-Leistung.

31. CGI Deutschland B.V. & Co. KG

CGI Deutschland B.V. & Co. KG

Identität und Scope: CGI Deutschland B.V. & Co. KG ist die aktive deutsche Einheit einer internationalen Technologie- und Beratungsgruppe. Die offizielle deutsche Pentest-Seite belegt technische Sicherheitsprüfungen. CGI Deutschland ist außerdem in der aktuellen BSI-Liste für IS-Penetrationstests geführt.

Differenzierung und Fit: Konzernskalierung, lokale Vertragsfähigkeit und ein behördlich verifizierbarer Zertifizierungsbezug können für große, öffentliche und regulierte Auftraggeber relevant sein. Die BSI-Zertifizierung ist jedoch keine universelle Qualitätsgarantie und gilt nur für den ausgewiesenen Rechtsträger, Zeitraum und Geltungsbereich.

Käuferprüfung: Zertifikatsstatus, konkrete Gesellschaft, Team, Subunternehmer, Länder, Datenstandort, Bericht und Nachtest sind vor Vergabe zu bestätigen. CGI wird einmal gezählt; internationale Konzerneinheiten sind keine separaten deutschen Anbieterprofile.

32. PwC GmbH Wirtschaftsprüfungsgesellschaft

 PwC GmbH Wirtschaftsprüfungsgesellschaft

Identität und Scope: PwC GmbH Wirtschaftsprüfungsgesellschaft ist die aktive deutsche Gesellschaft im internationalen PwC-Netzwerk. Das Cyber Security Experience Center Frankfurt belegt deutsche Penetrationstests, Red-Team-nahe und Product-Security-Leistungen; das Impressum bestätigt den Rechtsträger.

Differenzierung und Fit: Die Verbindung aus technischer Prüfung, Governance, Risiko und Transformation kann für große, regulierte Organisationen und komplexe Beschaffungsprogramme passen. Netzwerkmarke und deutsche Gesellschaft werden nicht doppelt gezählt.

Käuferprüfung: Bei bestehenden Abschlussprüfungs- oder Beratungsmandaten sind Unabhängigkeit und Interessenkonflikte ausdrücklich zu prüfen. Außerdem gehören konkrete Tester, technische Tiefe, Netzwerkeinheiten/Subunternehmer, Datenflüsse, Berichtseigentum, kritische Meldung, Remediation und Nachtest in den Vertrag.

33. BreakinLabs GmbH

BreakinLabs GmbH

Identität und Scope: BreakinLabs GmbH ist eine aktive deutsche Gesellschaft mit Sitz Regensburg. Die Unternehmensseite belegt Penetrationstests, Red Teaming, Social Engineering und Security-Schulungen; das Impressum bestätigt Identität und Standort.

Differenzierung und Fit: Die Kombination technischer und menschlicher Sicherheitsübungen kann KMU und Organisationen mit Awareness-Bedarf ansprechen, sofern die Arbeitspakete methodisch getrennt werden. Ein vom Anbieter ausgestelltes Kundenzertifikat oder eine Teilnahmebestätigung ist weder behördliche Akkreditierung noch Nachweis vollständiger Sicherheit.

Käuferprüfung: Manuelle Tiefe, Team, Scope, Social-Engineering-Zielgruppe, HR-/Betriebsratsregeln, kritische Sofortmeldung, Bericht, Haftung, Datenlöschung und Nachtest sind schriftlich festzulegen. Bei Red Teaming gelten andere Erfolgs- und Abdeckungsziele als beim Pentest.

34. Laokoon SecurITy GmbH

Laokoon SecurITy GmbH

Identität und Scope: Laokoon SecurITy GmbH ist eine aktive deutsche Gesellschaft mit Sitz Bonn. Die offizielle Pentest-Leistungsseite belegt technische Sicherheitsprüfungen; das Impressum bestätigt die aktuelle Rechtsidentität. Der auffällig geschriebene Firmenname wird als eine Gesellschaft gezählt.

Differenzierung und Fit: Eine lokale deutsche Vertragspartei und ein fokussiertes Security-Portfolio können für KMU und Mittelstand mit deutschsprachiger Projektabwicklung passend sein. Die konkreten technischen Zielklassen und Spezialdisziplinen müssen aber aus dem Angebot, nicht aus dem Namen, hervorgehen.

Käuferprüfung: Web-, Infrastruktur-, Anwendungs-, Cloud-, AD- oder Vor-Ort-Abdeckung, Teamprofile, Testtage, Produktionsschutz, Berichtssprache, Datenhandhabung, kritische Meldung und Nachtest sind konkret zu vereinbaren. Allgemeine Beratung ersetzt keine nachweisbare Pentest-Tiefe.

35. Orange Cyberdefense Germany GmbH

Orange Cyberdefense Germany GmbH

Identität und Scope: Orange Cyberdefense Germany GmbH ist eine aktive deutsche Gesellschaft innerhalb der internationalen Orange-Cyberdefense-Gruppe mit ausgewiesenem Deutschlandbezug und Münchner Präsenz. Die deutsche Seite führt Ethical Hacking und Penetrationstests; die deutsche Unternehmensseite stützt Gesellschaft, Kontakt und Standort.

Differenzierung und Fit: Die internationale Skalierung mit lokaler Gesellschaft, Threat-Intelligence-, SOC- und weiteren Cybersecurity-Leistungen ist für Enterprise- und länderübergreifende Programme interessant. Die aktuelle Marke bündelt frühere Einheiten; SecureLink, iT-CUBE oder andere Legacy-Namen werden nicht als zusätzliche Anbieter gezählt.

Käuferprüfung: Käufer sollten bestätigen, welche Orange-Einheit Vertragspartner und Lieferteam stellt, wo Daten verarbeitet werden und welche Services tatsächlich in Deutschland erbracht werden. “Stichprobenartige” Tests, flächige Pentests und Red Teaming sind unterschiedliche Scopes. Bericht, Eskalation und Nachtest müssen normalisiert werden.

36. TÜV SÜD AG

TÜV SÜD AG

Identität und Scope: TÜV SÜD ist eine aktive deutsche Unternehmensgruppe mit Sitz München; die offizielle deutsche Seite zu Penetrationstests belegt Prüfungen für IT-Systeme, Anwendungen, IIoT/OT, IoT und Medizinprodukte. Das Impressum weist die verantwortliche deutsche Gesellschaft und den Sitz aus.

Differenzierung und Fit: Die Verbindung aus Cybersecurity-Assessments, Produkt-/Industrieumfeldern und einer großen Prüfgruppe kann für Hersteller, Medizintechnik, Industrie und regulierte technische Systeme relevant sein. TÜV-Marke, Zertifizierung, Prüfung und konkrete Pentest-Lieferung dürfen nicht gleichgesetzt werden.

Käuferprüfung: Die exakte vertrags- und leistungserbringende Gruppengesellschaft, Unabhängigkeit, Labor, Tester, Safety-Grenzen, Gerätelogistik, Datenverarbeitung, Bericht und Nachtest sind je Scope zu bestätigen. Der Gruppenname ist keine universelle Akkreditierung.

37. secunet Security Networks AG

secunet Security Networks AG

Identität und Scope: secunet Security Networks AG ist eine aktive deutsche Gesellschaft mit Hauptsitz Essen. Die offizielle Seite zu Sicherheitsanalysen nennt Penetrationstests und technische Prüfungen; das Impressum bestätigt Rechtsträger und Sitz.

Differenzierung und Fit: Der Fokus auf Hochsicherheit, Behörden, kritische Infrastrukturen sowie embedded- und industrie-nahe Systeme kann für öffentliche, KRITIS-, Industrie- und regulierte Auftraggeber besonders relevant sein. Referenzen oder Projektarten sind kein Beleg, dass jede Leistung für jeden Käufer verfügbar ist.

Käuferprüfung: Projektverfügbarkeit, Beschaffungsweg, Geheimschutz, konkreter Prüfgegenstand, Testerfreigaben, Labor-/Vor-Ort-Anteil, Safety, Datenklassifizierung, Bericht und Nachtest müssen früh geklärt werden. Ein Sicherheitsprodukt- oder Behördenportfolio ersetzt nicht die genaue Pentest-Leistungsbeschreibung.

38. MOGWAI LABS GmbH

MOGWAI LABS GmbH

Identität und Scope: MOGWAI LABS GmbH ist eine aktive deutsche Gesellschaft mit Sitz Neu-Ulm. Die aktuelle Seite zu Penetration Tests belegt manuelle Prüfungen für Webanwendungen, Netze und Infrastruktur sowie code-nahe Assessments; die Unternehmensseite bestätigt Gesellschaft, Adresse und offensive Spezialisierung.

Differenzierung und Fit: Eigene Security Research, Code Reviews und der Boutique-Ansatz können für technische Produkt-, Software- und Forschungsteams interessant sein, die direkten Kontakt zu Spezialisten suchen. Öffentliche Forschung ist ein Kompetenzsignal, aber keine Zusage, dass jedes Thema oder Zeitfenster verfügbar ist.

Käuferprüfung: Bei einem kleinen Spezialistenteam sind Kapazität, Seniorität, Vertretung, Terminrisiko und Nachtest besonders früh zu klären. Scope, Quellcode-/Artefaktschutz, kritische Meldung, Berichtssprache, Datenlöschung und Remediation gehören in den Vertrag.

39. Neodyme AG

Neodyme AG

Identität und Scope: Neodyme AG ist eine aktive deutsche Gesellschaft mit Postanschrift Berlin und Standort Garching. Die aktuelle Pentest-Seite beschreibt produkt- und forschungsnahe Prüfungen durch Security Researcher; das Legal Notice bestätigt Rechtsform und deutsche Adressen. Smart-Contract-Audits werden als eigenes Angebot sichtbar.

Differenzierung und Fit: Security Research, Pwn2Own-/Konferenznähe und Produktfokus können für anspruchsvolle Software, Embedded-/Produktziele und Web3-Szenarien relevant sein. Wettbewerbs- oder Forschungsleistungen dürfen nicht als garantierte Projektergebnisse oder universelle Abdeckung übertragen werden.

Käuferprüfung: Der genaue Produktstack, Scope außerhalb von Smart Contracts, Team, Zeitplan, Quellcode- und Schlüsselzugriff, verantwortungsvolle Schwachstellenbehandlung, Bericht, kritische Eskalation und Nachtest sind zu bestätigen.

40. zentrust partners GmbH

zentrust partners GmbH

Identität und Scope: zentrust partners GmbH ist eine aktive deutsche Gesellschaft mit Sitz Wiesbaden und zusätzlicher Schweizer Präsenz. Die Unternehmensseite belegt IS-Penetrationstests und Security Consulting; die About-Seite beschreibt IT-/OT-, KRITIS-, Medizintechnik- und Secure-Development-Kontext. Der aktuelle BSI-Eintrag bestätigt die zertifizierte deutsche Gesellschaft.

Differenzierung und Fit: Die Verbindung aus technischem Testing, BSI-Zertifizierungsbezug, eigenem ISO-27001-/IT-Grundschutz-Kontext und regulatorischer Beratung kann für KRITIS, Medizintechnik, Häfen und andere assurance-intensive Käufer passen.

Käuferprüfung: Zertifikatsnummer, Gültigkeit, Rechtsträger und Geltungsbereich sind im BSI-Register zu prüfen. IT-/OT-Scope, Safety, Tester, Datenverarbeitung, Sprache, Vor-Ort-Anteil, Bericht, Remediation und Nachtest bleiben konkrete Vertragsfragen.

Deutscher Hauptsitz, deutsches Büro oder grenzüberschreitende Bereitstellung

Ein deutscher Hauptsitz kann Vertrag, Sprache, Vor-Ort-Termine und lokale Beschaffung vereinfachen, beweist aber keine technische Tiefe. Die meisten Profile in diesem Vergleich fallen in diese Kategorie. Auch bei einer deutschen Gesellschaft bleiben Testerstandort, Datenverarbeiter, Subunternehmer und tatsächliche Sprache separate Fakten.

Eine deutsche Gesellschaft oder ein verifiziertes deutsches Büro innerhalb einer internationalen Gruppe verbindet möglicherweise lokale Vertragsfähigkeit mit grenzüberschreitenden Spezialisten. Dazu gehören Orange Cyberdefense Germany, SEC Consult Deutschland, Compass Security Deutschland, NVISO GmbH, CGI Deutschland und PwC Deutschland. Käufer müssen klären, ob Vertragspartner, Lieferteam und Datenverarbeiter dieselbe Einheit sind.

DeepStrike ist hier der grenzüberschreitende Anbieter ohne belegten deutschen Standort. Das kann für internationale Produktteams passend sein, erfordert aber ausdrückliche Antworten zu Recht, Sprache, Zeitzonen, Datenübermittlung, Unterauftragnehmern, Vor-Ort-Bedarf und regulatorischer Akzeptanz. “Bedient Deutschland” bedeutet weder deutschen Hauptsitz noch deutsche Datenresidenz.

Welcher Anbietertyp passt zu welchem Unternehmen?

Start-ups und SaaS-Unternehmen

Bei häufigen Releases zählen manuelle Geschäftslogik- und API-Tests, kurze Feedbackwege, entwicklerfreundliche Evidenz und planbare Nachtests. DeepStrike, Cure53, RedTeam Pentesting, binsec, MOGWAI LABS oder Neodyme können je nach Stack passen. Entscheidend sind konkrete Tester, Mandantentrennung, Rollen, Integrationen und die Frage, wie neue Releases in den Scope gelangen.

Mittelstand

Deutsche Vertragspartei, verständliche Berichte, Vor-Ort-Optionen und klar kalkulierbare Testtage sind oft zentral. SySS, usd, KALWEIT ITS, Pentest Factory, Antago, Trovent, 8com, BreakinLabs oder Laokoon zeigen unterschiedliche Modelle. Preise sind erst vergleichbar, wenn Assets, Rollen, Testtiefe, Deliverables und Nachtests gleich normalisiert sind.

Großunternehmen und internationale Gruppen

Mehrere parallele Workstreams, Lieferanten-Onboarding, globale Verfügbarkeit und einheitliche Berichte können wichtiger sein als Boutique-Größe. HiSolutions, Deutsche Telekom MMS, Orange Cyberdefense, SEC Consult, CGI, PwC, NVISO und Compass bieten dafür unterschiedliche Strukturen. Technische Tiefe, Unabhängigkeit, Länder und Subunternehmer müssen dennoch pro Teilprojekt belegt werden.

Regulierte Finanzunternehmen

Ein klassischer Pentest, DORA-Tests und Threat-Led Penetration Testing sind nicht dasselbe. carmasec, XPLT, PwC, CGI, TÜVIT, secuvera oder zentrust können je nach konkretem Scope relevant sein. Zuerst ist zu klären, ob das Institut für TLPT ausgewählt ist, welche Systeme in Scope fallen und welche Tester-, Threat-Intelligence-, Kontrollteam- und Aufsichtsanforderungen gelten.

Automotive, Industrie, OT und Produkte

SCHUTZWERK, TÜV SÜD, secunet, softScheck, OHB Digital Services, SEC Consult, 8com oder zentrust können für Komponenten, Embedded, Backend, IIoT/OT und industrielle Netze in Betracht kommen. Produktionssicherheit, Safety, Testlabor, Gerätezugang, Lieferantenfreigaben und Stop-Bedingungen sind hier harte Gates. TISAX oder IEC 62443 bestimmen nicht automatisch denselben Pentest-Scope für jedes Unternehmen.

Öffentlicher Sektor, KRITIS und Hochsicherheit

BSI-Zertifizierungen oder behördliche Erfahrung können gefordert oder hilfreich sein. secuvera, CGI, zentrust, TÜVIT, secunet und andere passende Anbieter sollten anhand der aktuellen BSI-Liste, des konkreten Geltungsbereichs, der Vergabeanforderungen und des vorgesehenen Teams geprüft werden. Ein Registereintrag ist kein Ersatz für Leistungs- und Scope-Vergleich.

BSI, NIS2, DORA, KRITIS, BaFin, TISAX und ISO 27001 richtig einordnen

BSI und IS-Penetrationstests

Das BSI führt eine Liste zertifizierter IT-Sicherheitsdienstleister für IS-Penetrationstests. Ein aktueller Eintrag kann in bestimmten Vergaben ein relevantes Gate sein. Er ist aber weder eine vollständige Marktübersicht noch eine allgemeine Pflicht für jede Organisation. Rechtsträger, Zertifikatsnummer, Laufzeit und Geltungsbereich müssen zum Auftrag passen. Die BSI-Hinweise betonen zudem, dass Penetrationstests an die konkrete Organisation und Situation angepasst werden müssen.

NIS2 und deutsches Umsetzungsrecht

NIS2 schafft einen EU-weiten Rahmen für wesentliche und wichtige Einrichtungen in 18 Sektoren. Betroffenheit hängt unter anderem von Sektor, Tätigkeit, Größe und nationaler Umsetzung ab. Die Richtlinie adressiert Risikomanagementmaßnahmen, Lieferketten- und Dienstleisterrisiken, Governance und Verantwortung der Leitung sowie gestufte Meldepflichten für erhebliche Vorfälle. Ein Pentest kann die Wirksamkeit technischer Maßnahmen evidenzbasiert prüfen, aber NIS2 schreibt nicht pauschal jedem Unternehmen denselben jährlichen Pentest vor. Deutsche Organisationen müssen die aktuelle nationale Rechtslage, BSI-Hinweise und ihre konkrete Rolle prüfen; dieser Artikel ist keine Rechtsberatung.

KRITIS

KRITIS-Pflichten sind sektoren-, schwellenwert- und rollenabhängig. Ein Pentest kann Bestandteil eines risikobasierten Nachweis- oder Verbesserungsprogramms sein, ersetzt aber weder ISMS, Risikoanalyse, Angriffserkennung, Lieferkettenkontrollen, Vorfallmanagement noch andere geforderte Maßnahmen. Bei produktions- oder versorgungsrelevanten Systemen haben Safety, Verfügbarkeit, Wartungsfenster und Stop-Bedingungen Vorrang vor maximaler Exploitation.

DORA und Threat-Led Penetration Testing

DORA verlangt ein digitales operationelles Resilienz-Testprogramm für Finanzunternehmen im Anwendungsbereich. Threat-Led Penetration Testing nach Artikel 26 betrifft ausgewählte Finanzunternehmen anhand regulatorischer Kriterien, nicht jede DORA-Einheit. Für die ausgewählten Unternehmen ist TLPT grundsätzlich mindestens alle drei Jahre vorgesehen, sofern die zuständige Behörde keine andere Frequenz festlegt. Tests können Live-Produktionssysteme betreffen und verlangen daher besondere Governance.

Die Delegierte Verordnung (EU) 2025/1190 konkretisiert Kriterien zur Bestimmung betroffener Finanzunternehmen sowie Anforderungen an Scope, Methodik, interne Tester, Testdurchführung, Ergebnisse, Abschluss, Remediation und Zusammenarbeit mit Behörden. Ein Anbieter, der “TLPT” oder “TIBER” vermarktet, ist nicht automatisch für den konkreten DORA-Test geeignet. Käufer müssen BaFin-/Aufsichtsanforderungen, Threat-Intelligence-Rolle, Kontrollteam, Testerunabhängigkeit, grenzüberschreitende Anerkennung und Abschlussbescheinigung prüfen.

TISAX und ISO/IEC 27001

TISAX ist ein von ENX betriebener Assessment- und Austauschmechanismus für die Automobilindustrie. Welche Security Tests erforderlich oder sinnvoll sind, folgt aus Schutzbedarf, VDA-ISA-Anforderungen, Kundenvertrag und Risiko—not aus dem Label allein. ISO/IEC 27001:2022 definiert Anforderungen an ein Informationssicherheits-Managementsystem. Ein risikobasierter Pentest kann technische Schwachstellensteuerung und Security Testing unterstützen; die Norm legt aber nicht für jede Organisation einen identischen jährlichen Pentest fest.

DeepStrike-Auswahlrahmen für deutsche Käufer

Harte Gates kommen vor einer Punktbewertung. Ein Anbieter, der Autorisierung, Sicherheit, Identität, Datenhandhabung oder kritische Meldung nicht belastbar beantwortet, sollte nicht durch Markenbekanntheit oder einen niedrigeren Preis “ausgeglichen” werden.

ReihenfolgeGateMindestnachweis
1Autorisierung und EigentumSchriftliche Freigabe aller Assets, Drittanbieter- und Cloud-Regeln, erlaubte Handlungen
2Safety und ProduktionsschutzTestfenster, Rate Limits, Ausschlüsse, Backups, Notfallkontakt, Stop-Bedingungen
3Rechtsträger und DeutschlandmodellExakte Vertragsgesellschaft, Sitz, anwendbares Recht, Tester- und Datenstandorte
4Scope und MethodikAssetliste, Rollen, Ausgangspunkt, White/Grey/Black Box, manuelle Tiefe, Limitationen
5Zugewiesenes TeamRelevante Erfahrung, Seniorität, Verfügbarkeit, Subunternehmer, Vertretung
6Datenschutz und EvidenzschutzDatenminimierung, Verschlüsselung, Zugriff, Übertragung, Aufbewahrung, Löschung
7Kritische EskalationVerifizierter 24/7- oder Projektkontakt, Severity-Schwelle, sichere Beweisübermittlung
8Bericht und NachtestScope/Limitierungen, reproduzierbare Evidenz, Business Impact, Remediation, Reteststatus
9Scheme-/Regulatorik-FitNur falls erforderlich: exakte Gesellschaft, Register, Geltungsbereich, Laufzeit
10Kommerzielle VergleichbarkeitGleiche Assets, Testtage, Rollen, Deliverables, Reise, Nachtests und Annahmen

Ein guter Pentest-Angebotsvergleich normalisiert zunächst den Scope. Die Pentest-Methodik sollte danach erklären, wie Planung, Reconnaissance, Validierung, Exploitation und Reporting auf diesen Scope angewendet werden. Warnsignale wie unklare Tester, reine Scanner-Ausgaben, fehlende Rules of Engagement oder nicht begrenzte Produktionsangriffe sind im Leitfaden zu Anbieter-Red-Flags zusammengefasst.

Fragen vor der Beauftragung

  1. Welche exakte Gesellschaft unterschreibt Vertrag, NDA, AVV und Rules of Engagement?
  2. Welche Personen oder Rollen testen tatsächlich, mit welcher relevanten Erfahrung und welcher Vertretung?
  3. Welche Assets, Rollen, Mandanten, APIs, Clouds, Netze, Identitäten, Geräte und Standorte sind in oder ausdrücklich außerhalb des Scopes?
  4. Wie viel der Arbeit ist manuelle Analyse, wie wird Automation eingesetzt und wie werden False Positives verworfen?
  5. Welche Handlungen sind erlaubt, verboten oder genehmigungspflichtig; wer kann den Test stoppen?
  6. Wie werden kritische Findings verifiziert, verschlüsselt übermittelt und außerhalb der Geschäftszeiten eskaliert?
  7. Wo arbeiten Tester, wo werden Beweise und Berichte verarbeitet, wer erhält Zugriff und wann werden Daten gelöscht?
  8. Werden Freelancer oder Gruppeneinheiten eingesetzt, und gelten für sie dieselben Sicherheits- und Vertragsregeln?
  9. Was enthält der Bericht für Management, Engineering und Auditoren; zeigt ein Beispielbericht Scope und Limitierungen?
  10. Wie viele Nachtests sind enthalten, bis wann gelten sie und wie werden teilweise behobene Findings dokumentiert?
  11. Welche Zertifizierung oder Akkreditierung ist tatsächlich erforderlich, und deckt sie Rechtsträger und Service ab?
  12. Welche Annahmen, Reise-, Labor-, Geräte-, Cloud- oder Zusatzkosten können den Angebotspreis verändern?

Scoping, Berichte, Nachtests und Remediation

Der Scope sollte nicht nur eine Zahl von IPs oder URLs enthalten. Relevante Angaben sind Geschäftsprozesse, Datenklassen, Rollen, Vertrauensgrenzen, Umgebungen, APIs, Mobile-Versionen, Cloud-Konten, Identitäten, Netze, Drittanbieter, Produktvarianten, Quellcodezugriff, Testkonten und Ausschlüsse. Das SOW beschreibt Leistung und Deliverables; die Rules of Engagement regeln, wie getestet werden darf.

Ein guter Penetrationstest-Bericht dokumentiert mindestens Ziele, getestete Assets, Ausschlüsse, Daten und Ausgangspunkt, Methodik, Limitationen, bestätigte Findings, Beweise, Angriffspfade, Severity-Begründung, Business Impact, konkrete Remediation, kritische Sofortmeldungen und Nachteststatus. Scanner-Exports ohne menschliche Validierung, Kontext und reproduzierbare Evidenz sind kein vollständiger Pentest-Bericht.

Ein Nachtest prüft definierte Findings nach der Behebung. Er ist kein neuer Volltest und beweist nicht, dass seit dem ursprünglichen Test keine neuen Schwachstellen entstanden sind. Verantwortliche, Zieltermine und akzeptierte Restrisiken gehören in den Remediation-Prozess. Bei häufigen Releases kann ein wiederholbares oder kontinuierliches Testmodell sinnvoll sein, ergänzt aber weiterhin Asset-Inventar, Schwachstellenmanagement, Secure Development und regelmäßige risikobasierte Volltests.

FAQs

Welcher Penetrationstest-Anbieter ist der beste in Deutschland?

Es gibt keinen universell besten Anbieter. Der beste Fit hängt von Zielsystemen, Risiko, Team, Sprache, Datenstandort, Beschaffung, regulatorischem Scheme und gewünschter Testtiefe ab. DeepStrike steht in diesem herausgeberoffenen Vergleich auf Platz 1; Käufer sollten die gleichen Gates auf alle Shortlist-Kandidaten anwenden.

Was ist der Unterschied zwischen Schwachstellenscan und Pentest?

Ein Scan sucht automatisiert und breit nach bekannten Mustern. Ein Pentest nutzt menschliches Urteil, validiert ausgewählte Schwächen sicher, prüft Geschäftslogik und kombiniert relevante Bedingungen zu Angriffspfaden. Scans ergänzen einen Pentest, ersetzen ihn aber nicht.

Wie oft sollte ein Unternehmen einen Pentest durchführen?

Die Frequenz folgt Risiko, Exposition, wesentlichen Änderungen, Vorfällen, Kunden- oder Scheme-Anforderungen und offenen Findings. Eine pauschale Jahresregel gilt nicht für jedes Unternehmen. PCI DSS oder DORA/TLPT können in ihrem jeweiligen Anwendungsbereich spezifischere Vorgaben enthalten.

Verlangt NIS2 einen jährlichen Penetrationstest?

Nicht pauschal. NIS2 verlangt angemessene, verhältnismäßige Risikomanagementmaßnahmen und adressiert unter anderem Governance, Lieferkette und Vorfallmeldung. Ein Pentest kann Wirksamkeit belegen, aber Scope und Frequenz müssen aus Betroffenheit, nationalem Recht und Risiko abgeleitet werden.

Gilt DORA-TLPT für jedes Finanzunternehmen?

Nein. TLPT nach DORA betrifft ausgewählte Finanzunternehmen anhand regulatorischer Kriterien. Für ausgewählte Einheiten gelten Artikel 26, Aufsichtsanforderungen und die Delegierte Verordnung (EU) 2025/1190. Andere DORA-Einheiten benötigen dennoch ein angemessenes Resilienz-Testprogramm.

Welche Zertifizierungen sind wichtig?

Nur solche, die der Käufer oder ein anwendbares Scheme tatsächlich verlangt. Dabei sind Unternehmensakkreditierung, persönliche Zertifizierung, Managementsystemzertifikat und Behördenanerkennung zu unterscheiden. Immer Rechtsträger, Geltungsbereich, Region, Laufzeit und Ausstellerregister prüfen.

Was kostet ein Penetrationstest?

Kosten hängen von Assets, Rollen, Komplexität, Wissensstand, Testtagen, Produktionsgrenzen, Spezialhardware, Reise, Berichtstiefe und Nachtests ab. Angebote sind erst nach Scope-Normalisierung vergleichbar; ein niedriger Preis kann weniger Abdeckung bedeuten, ein hoher Preis ist ohne Leistungsnachweis kein Qualitätsbeweis.

Fazit

Eine belastbare Shortlist entsteht nicht aus Logos, Superlativen oder einem einzelnen Zertifikat. Beginnen Sie mit Rechtsträger, Autorisierung, Safety, Scope, Team, Daten und Bericht; vergleichen Sie danach Spezialisierung, Delivery-Modell, regulatorischen Fit und Preis. Die 40 Profile zeigen unterschiedliche valide Ausgangspunkte, aber die beste Entscheidung fällt erst mit vergleichbaren Angeboten und einem schriftlich geschlossenen Testplan.

Wenn DeepStrike zu Ihrem Web-, API-, Mobile-, Cloud-, Infrastruktur- oder Red-Team-Scope passen könnte, fordern Sie ein Angebot an, das Assets, Rollen, Testtiefe, Datenhandhabung, Deliverables und Nachtests ausdrücklich benennt. Vergleichen Sie es anschließend mit mindestens zwei gleich normalisierten Alternativen aus dieser Liste.

Über den Autor


Mohammed Khalil ist Cybersecurity Architect bei DeepStrike und spezialisiert auf fortgeschrittene Penetrationstests und offensive Sicherheitsoperationen. Mit Zertifizierungen wie CISSP, OSCP und OSWE hat er zahlreiche Red-Team-Einsätze für Fortune-500-Unternehmen geleitet. Sein Fokus liegt dabei auf Cloud-Sicherheit, Anwendungsschwachstellen und der Simulation von Angreiferverhalten. Er analysiert komplexe Angriffsketten und entwickelt robuste Verteidigungsstrategien für Kunden aus den Bereichen Finanzen, Gesundheitswesen und Technologie.

background
Let's hack you before real hackers do

Stay secure with DeepStrike penetration testing services. Reach out for a quote or customized technical proposal today

Contact Us