PENTEST ANBIETER
28. Sep 2026

Pentest Anbieter auswählen: Kriterien und Checkliste

Pentest Anbieter auswählen: Die wichtigsten Kriterien, die offizielle BSI-Liste zertifizierter IS-Penetrationstest-Dienstleister, Red Flags und eine Checkliste mit 8 Fragen vor der Beauftragung.

Sodu Secure Team
14 Min. Lesezeit

Warum die Anbieterwahl so schwer ist

Der Begriff Penetrationstest ist nicht geschützt. Jeder darf sich Pentest-Anbieter nennen - vom Einzelunternehmer mit Scanner-Lizenz bis zum spezialisierten Team mit langjähriger Offensive-Security-Erfahrung. Entsprechend groß ist die Qualitätsspanne: Am unteren Ende wird ein umformatierter Schwachstellenscan-Export als Pentest verkauft, am oberen Ende stehen mehrwöchige Red-Team-Operationen. Für Einkäufer und IT-Verantwortliche ist das ein Problem, denn die Angebote sehen auf dem Papier oft ähnlich aus. Dieser Artikel zeigt die Kriterien, an denen Sie Qualität erkennen - gestützt auf den offiziellen Praxis-Leitfaden für IS-Penetrationstests des BSI und öffentlich belegte Marktdaten.

Das Wichtigste in Kürze

Prüfen Sie fünf Dinge: die Zertifikate der konkret eingesetzten Tester (z. B. OSCP, OSWE, OSEP), die Methodik (OWASP, PTES, BSI-Leitfaden), den Vertrag (Scope, NDA, Haftung, Datenlöschung), die Berichtsqualität (Musterbericht anfordern) und ob ein Retest enthalten ist. Wer hier klare Antworten bekommt, hat die schwarzen Schafe bereits aussortiert.

“Penetrationstest ist kein geschützter Begriff - Qualität erkennen Sie an den Testern, der Methodik und dem Bericht, nicht am Logo.”

Die 6 wichtigsten Auswahlkriterien

  • •Zertifizierungen der Tester: OSCP von OffSec gilt als praxisorientierter Mindeststandard - eine rein praktische, beaufsichtigte 24-Stunden-Prüfung mit Einzelmaschinen und einem Active-Directory-Set. Für Web-Anwendungen ist OSWE relevant (48-Stunden-Praxisprüfung inklusive eigener Exploit-Entwicklung), für interne Netze OSEP (Schwerpunkt AV/EDR-Evasion und Active Directory). Zum Vergleich: Die CEH-Basisprüfung von EC-Council ist eine Multiple-Choice-Wissensprüfung mit 125 Fragen in 4 Stunden - breites Wissen, aber allein kein Beleg für Praxiskompetenz. Fragen Sie nach den Zertifikaten der namentlich eingesetzten Tester, nicht nur der Firma.
  • •BSI-Zertifizierung und BSI-Anerkennung: Das BSI führt eine offizielle Liste zertifizierter IT-Sicherheitsdienstleister im Geltungsbereich IS-Penetrationstests - beim Abruf im September 2026 standen dort rund zwei Dutzend Unternehmen, die Zertifikate sind typischerweise drei Jahre gültig. Für KRITIS-Betreiber und Behörden ist ein gelisteter Dienstleister oft gefordert, für KMU ist er kein Muss. Die BSI-Kompetenzfeststellung für Penetrationstester erkennt elf externe Zertifikate an, darunter OSCP, CREST CRT und GIAC GPEN - jeweils mit mindestens 60 Prozent Praxisanteil.
  • •Methodik und Testtiefe: Seriöse Anbieter benennen ihre Methodik - etwa den OWASP Testing Guide für Web-Anwendungen, PTES oder den BSI-Praxis-Leitfaden. Das BSI empfiehlt grundsätzlich Whitebox-Tests mit moderater Angriffsstärke und ein Testteam aus mindestens zwei Personen (Vier-Augen-Prinzip). Fragen Sie explizit nach dem manuellen Anteil des Tests.
  • •Unabhängigkeit: Nach dem BSI-Praxis-Leitfaden müssen Pentests von fachlich qualifizierten, unabhängigen Personen durchgeführt werden, die nicht an Konzeption, Aufbau oder Betrieb der getesteten Systeme mitgewirkt haben. Ihr IT-Dienstleister, der die Umgebung selbst betreibt, ist daher der falsche Prüfer - beauftragen Sie grundsätzlich externe Prüfer.
  • •Vertrag, NDA und Haftung: Niemals ohne schriftlichen Auftrag testen lassen. Der Vertrag muss laut BSI-Leitfaden Prüfzeitraum, Prüfobjekt, Prüftiefe, Kosten, Mitwirkungspflichten, Haftbarkeit und Verschwiegenheit regeln. Auch Speicher- und Löschfristen der erhobenen Daten gehören hinein, bei personenbezogenen Daten ist der Datenschutzbeauftragte einzubeziehen und ausgelagerte Hoster müssen in den Vertrag aufgenommen werden.
  • •Berichtsqualität und Retest: Fordern Sie vorab einen Musterbericht an. Nach BSI-Empfehlung gehören hinein: Prüfobjekt und Prüfbedingungen, eine Managementzusammenfassung mit den Kernaussagen sowie technische Schwachstellenbeschreibungen mit konkreten Empfehlungen und einer Kritikalitätsbewertung nach Industriestandards wie CVSS. Klären Sie außerdem, ob ein Retest nach der Behebung enthalten ist - und planen Sie Wiederholungsprüfungen ein, das BSI empfiehlt sie alle zwei bis drei Jahre.

Red Flags: Woran Sie unseriöse Angebote erkennen

Die häufigste Mogelpackung im Markt ist der Schwachstellenscan mit Pentest-Etikett: Ein automatisierter Scanner-Export wird umformatiert und als Penetrationstest verkauft. Die Prüftiefen-Systematik des BSI ordnet den Schwachstellenscan aber nur als Vorstufe ein - erst die manuelle Verifikation der Funde und die gezielte Umgehung von Sicherheitsmaßnahmen machen den Pentest aus. Preislich ist das gut erkennbar: Laut CODE-LEIN sind Angebote unter rund 2.000 Euro meist automatisierte Scans, der Anbieter-Leitfaden von Yekta IT zieht die Warnschwelle bei etwa 3.000 Euro. Yekta IT nennt als weitere Warnsignale vage Antworten auf technische Fragen, fehlenden Retest im Angebot und wenige zertifizierte Tester als bloßes Aushängeschild. Dazu kommt die BSI-Grundregel: Wer ohne schriftlichen Vertrag mit klarem Scope testen will, ist raus.

Der BSI-Rahmen in Zahlen

3 Jahre
Typische Gültigkeit des BSI-Zertifikats als IT-Sicherheitsdienstleister für IS-Penetrationstests
60 %
Mindest-Praxisanteil eines externen Zertifikats (z. B. OSCP, CREST CRT), damit das BSI es für die Kompetenzfeststellung anerkennt
2 Tester
Vom BSI empfohlene Mindestgröße des Testteams - Vier-Augen-Prinzip

Die Checkliste: 8 Fragen vor der Beauftragung

Stellen Sie jedem Anbieter diese acht Fragen. Seriöse Anbieter beantworten sie konkret und ohne Ausflüchte - vage Antworten auf technische Fragen sind laut dem Anbieter-Leitfaden von Yekta IT selbst schon ein Warnsignal.

Zum Abhaken im Auswahlgespräch

  • • Welche Zertifikate haben die konkret eingesetzten Tester - OSCP, OSWE, OSEP, CREST - und können Sie das pro Person nachweisen?
  • • Erfüllt der projektverantwortliche Prüfer die BSI-Erfahrungswerte: mindestens fünf Jahre Vollzeit-IT-Erfahrung in den letzten acht Jahren, davon zwei Jahre Informationssicherheit, und mindestens sechs Penetrationstests in den letzten drei Jahren?
  • • Nach welcher Methodik testen Sie - OWASP Testing Guide, PTES, BSI-Praxis-Leitfaden - und wie hoch ist der manuelle Anteil?
  • • Können Sie einen Musterbericht zeigen - mit Managementzusammenfassung, technischen Findings, CVSS-Bewertung und konkreten Empfehlungen?
  • • Was regelt der Vertrag: Prüfzeitraum, Prüfobjekt, Prüftiefe, NDA, Haftung und die Löschung der erhobenen Daten?
  • • Ist ein Retest nach der Behebung der Schwachstellen enthalten - und was kostet er andernfalls?
  • • Gibt es ein Abschlussgespräch, in dem die Findings erklärt und priorisiert werden?
  • • Welche Referenzen können Sie nennen? Wenn Kundennamen unter Verschwiegenheit stehen, lassen Sie sich nach BSI-Empfehlung zumindest Branchen und Unternehmensgrößen bestätigen.

Fazit: Welcher Anbieter-Typ passt zu Ihnen?

Der deutsche Markt gliedert sich grob in vier Typen: große Beratungshäuser und Prüfkonzerne (auf der BSI-Liste stehen unter anderem PwC, Ernst & Young und die TÜV-Gesellschaften), Telekom-Konzerneinheiten, spezialisierte Boutiquen wie SySS, secuvera oder HiSolutions - und automatisierte Scan- und Plattform-Angebote. Für Konzerne mit hohem Compliance-Druck und großem Budget sind die großen Häuser gesetzt. Für die meisten mittelständischen Unternehmen liefern spezialisierte Teams mit Senior-Testern die beste Kombination aus Tiefe, direktem Kontakt und fairem Preis. Automatisierte Plattformen ersetzen keinen manuellen Test, können aber als Ergänzung sinnvoll sein.

Sodu Secure ist eine spezialisierte Pentest-Boutique aus Berlin: OSCP-zertifizierte Tester, über 500 durchgeführte Pentests, Methodik nach OWASP und BSI-Praxis-Leitfaden, kostenloser Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch. Stellen Sie uns gern jede Frage aus der Checkliste - über das Anfrageformular erhalten Sie innerhalb eines Werktags eine konkrete Antwort samt Angebot.

#Pentest Anbieter#Pentest Dienstleister#BSI Penetrationstest#OSCP#Pentest Checkliste#IT-Sicherheitsdienstleister

Pentest-Anbieter auf dem Prüfstand?

Stellen Sie uns die 8 Fragen aus der Checkliste - wir antworten konkret und mit Musterbericht. Angebot innerhalb von 24 Stunden.

Kein Spam, jederzeit abbestellen

Weiterführende Seiten

PENTEST ANBIETER8 Min. Lesezeit

Penetrationstest Anbieter: Der große Vergleich

Zertifizierungen, rote Flaggen und Pentest-Typen im Vergleich - die ausführliche Übersicht.

ANGEBOT2 Min.

Pentest anfragen: In wenigen Minuten zum Angebot

Beschreiben Sie Ihr Prüfobjekt - Sie erhalten innerhalb von 24 Stunden ein konkretes Festpreisangebot.

Sodu Secure Team

Offensive Security, Sodu Secure GmbH

OSCP-zertifizierte Penetrationstester aus Berlin. Über 500 durchgeführte Pentests für Web-Anwendungen, APIs, Netzwerke und Active Directory - mit kostenlosem Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch.

War dieser Artikel hilfreich?

Mit Ihrem Netzwerk teilen

Pentest Anbieter auswählen: Kriterien und Checkliste | Sodu Secure