Unser Versprechen

No Findings, No Pay: Penetrationstest ohne Budgetrisiko

Sie beauftragen einen Penetrationstest und wissen vorher nicht, was dabei herauskommt. Wir drehen dieses Risiko um: Findet die Prüfung keine Schwachstelle, stellen wir sie Ihnen nicht in Rechnung.

Keine Vorauszahlung. 100 % erst nach Abschluss und Abnahme.

Was das konkret bedeutet

Drei Zusagen, die im Vertrag stehen

Keine Funde, keine Rechnung

Endet eine beauftragte Prüfung ohne Schwachstellenbefund, entstehen Ihnen keine Kosten. Wir tragen den Aufwand.

Keine Vorauszahlung

Der volle Betrag wird erst fällig, wenn das Projekt abgeschlossen ist und Sie mit den Ergebnissen zufrieden sind.

Nachtests ohne Zusatzkosten

Jede Behebung wird geprüft, unbegrenzt oft, bis der Befund tatsächlich geschlossen ist.

Hintergrund

Warum wir dieses Risiko übernehmen

Im Markt für Penetrationstests wird ein Aufwand verkauft, kein Ergebnis. Das führt zu einem Anreiz, den kaum jemand offen anspricht: Ein Anbieter, der pauschal abrechnet, verdient am wenigsten, wenn er am gründlichsten sucht. Wir wollten ein Modell, in dem dieser Zielkonflikt nicht existiert.

Wenn unsere Vergütung davon abhängt, dass wir tatsächlich etwas finden und belegen, richtet sich jede Entscheidung im Projekt an dieser einen Frage aus: Wo steckt das echte Risiko? Genau das wollen Sie von einem Penetrationstest — nicht möglichst viele Zeilen im Bericht, sondern die wenigen Befunde, die Ihre Sicherheitslage wirklich verändern.

Für Sie verschiebt sich damit auch die interne Diskussion. Ein Budgetantrag für eine IT-Sicherheitsprüfung mit ungewissem Ausgang ist schwer zu begründen. Ein Antrag, bei dem im ungünstigsten Fall keine Kosten entstehen, ist es nicht — und die Prüftiefe muss nicht aus Budgetgründen reduziert werden.

Das Modell gilt für den Prüfumfang, den wir vorab gemeinsam festlegen. Was geprüft wird, steht schriftlich fest, bevor die Arbeit beginnt. Es gibt keine Auslegungsspielräume darüber, was am Ende als Befund zählt: Maßgeblich ist eine nachgewiesene, reproduzierbare Schwachstelle mit Sicherheitsrelevanz.

Regulatorik

Auch ohne kritischen Befund bleibt der Nachweis

Kostenfrei heißt nicht ergebnislos: Der dokumentierte Test ist unabhängig vom Befundstand Ihr Nachweis gegenüber Prüfern.

DSGVO Art. 32

Verlangt wird ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der Schutzmaßnahmen. Ein dokumentierter Test mit Prüfumfang, Methodik und Zeitraum erfüllt diese Anforderung auch dann, wenn er wenige Befunde hervorbringt.

ISO 27001

Der Prüfnachweis zählt für die Maßnahmen zum Umgang mit technischen Schwachstellen unabhängig davon, wie viele Feststellungen der Bericht enthält. Entscheidend ist die belegte Durchführung.

NIS2

Die Bewertung der Wirksamkeit von Risikomaßnahmen ist der Kern der Anforderung. Ein Test ohne kritische Befunde ist ein gültiges Ergebnis dieser Bewertung — und ein gutes dazu.

Kundenaudits

Für Sicherheitsfragebögen Ihrer Kunden erstellen wir kostenfrei eine gekürzte Berichtsfassung, die Prüfumfang und Vorgehen belegt, ohne interne Details preiszugeben.

Häufige Fragen

Fragen zum Modell

Weiterlesen

Ein Test, bei dem Sie nichts riskieren

Fordern Sie ein Angebot an. Festpreis vorab, Rechnung erst nach Abnahme — und keine Rechnung, wenn wir nichts finden.

Angebot anfordern