PENTEST GRUNDLAGEN
27. Sep 2026

Pentest vs. Schwachstellenscan: Der Unterschied - und wann Sie was brauchen

Pentest vs. Schwachstellenscan: Was unterscheidet die manuelle Angriffssimulation vom automatisierten Scan? Der direkte Vergleich mit Kosten, Aussagekraft, False Positives und Einsatzempfehlung.

Sodu Secure Team
11 Min. Lesezeit

Zwei Begriffe, die ständig verwechselt werden

Schwachstellenscan und Penetrationstest werden im Alltag oft synonym verwendet - und manche Anbieter nutzen genau das aus, indem sie automatisierte Scans als Pentests verkaufen. Dabei ist der Unterschied fundamental: Ein Schwachstellenscan ist eine automatisierte Prüfung, die Systeme gegen eine Datenbank bekannter Schwachstellen abgleicht. Ein Penetrationstest ist eine manuelle, zielgerichtete Angriffssimulation durch Experten. Der Praxis-Leitfaden für IS-Penetrationstests des BSI beschreibt es so: Automatisierte Schwachstellenscanner können Gefährdungen aufzeigen - der Penetrationstest geht einen Schritt weiter und sucht gezielt nach Wegen, die eingesetzten Sicherheitsmaßnahmen zu umgehen. Wer den Unterschied kennt, kauft das richtige Instrument für den richtigen Zweck - und zahlt keine Pentest-Preise für Scan-Leistungen.

Der Kernunterschied

Ein Scan prüft automatisiert, ob eine bekannte Lücke existiert. Ein Pentest prüft manuell, ob und wie sie sich tatsächlich ausnutzen lässt - inklusive Verkettung mehrerer Schwachstellen und Fehlern in der Geschäftslogik, die kein Scanner findet. Preislich: Reine Scans kosten laut CODE-LEIN 300-3.000 Euro, manuelle Pentests 4.000-30.000 Euro.

“Ein Scan prüft nur, ob eine Lücke existiert - nicht, ob sie tatsächlich ausnutzbar ist. (ORBIT IT-Solutions)”

Der direkte Vergleich: 6 Unterschiede im Überblick

  • •Tiefe: Der Scan erkennt bekannte Schwachstellen anhand einer Datenbank beziehungsweise Signaturen - laut audius eine oberflächliche Schwachstellenanalyse ohne tiefgehende Tests, die keine Exploits simulieren und keine komplexen Angriffsszenarien analysieren kann. Der Pentest analysiert zusätzlich Geschäftslogik, verkettet mehrere Schwachstellen und simuliert realistische Angriffsszenarien.
  • •Methode: Der Scan läuft vollautomatisch mit Software-Tools. Der Pentest kombiniert manuelle und automatisierte Angriffssimulationen und erfordert laut simplisec menschliches Fachwissen und Erfahrung.
  • •Verlässlichkeit: Automatisierte Scans tragen laut Allgeier CyRis ein Risiko von False Positives und False Negatives, weil keine Verifikation der Schwachstelle durch aktive Ausnutzung stattfindet. Im Pentest wird jeder Fund manuell verifiziert - was im Bericht steht, ist real nachgewiesen und eingeordnet.
  • •Aussagekraft: Scans bieten laut simplisec normalerweise nur begrenzte Details. Ein Pentest liefert laut audius eine detaillierte Analyse der Sicherheitslage und eine realistische Einschätzung der Angriffsvektoren - inklusive konkreter Handlungsempfehlungen für Ihre Techniker.
  • •Preis: Ein reiner Schwachstellenscan kostet laut CODE-LEIN etwa 300-3.000 Euro, ein manueller Penetrationstest in Deutschland 4.000-30.000 Euro. Beides hat seine Berechtigung - problematisch wird es erst, wenn ein Scan zum Pentest-Preis verkauft wird.
  • •Frequenz: Scans eignen sich für den Dauerbetrieb - laut ORBIT als kontinuierliche, bis zu tägliche Prüfung. Ein Pentest ist eine gezielte Momentaufnahme: ORBIT empfiehlt ihn mindestens einmal jährlich, der BSI-Praxis-Leitfaden empfiehlt Wiederholungsprüfungen alle zwei bis drei Jahre und betont, dass Ergebnisse nur zum Zeitpunkt des Tests gültig sind.

Warum die Unterscheidung wichtig ist: Die Bedrohungslage

Die Zahlen des BSI-Lageberichts zur IT-Sicherheit in Deutschland 2025 zeigen, warum reine Scan-Routinen für exponierte Systeme nicht genügen: Täglich wurden im Schnitt 119 neue Schwachstellen bekannt - ein Wachstum von rund 24 Prozent gegenüber dem vorherigen Berichtszeitraum. Angriffe über die aktive Ausnutzung von Schwachstellen (Exploitation) nahmen laut BSI-Messungen um 38 Prozent zu, und rund 80 Prozent der angezeigten Angriffe richteten sich gegen kleine und mittlere Unternehmen. Scanner finden davon nur, was bereits in ihren Datenbanken steht - die gezielte Ausnutzung von Konfigurations- und Logikfehlern bleibt unsichtbar, bis ein Mensch sie prüft. Oder ein Angreifer sie findet.

BSI-Lagebericht 2025 in Zahlen

119
Neu bekannt gewordene Schwachstellen pro Tag im Schnitt - plus rund 24 Prozent gegenüber dem vorherigen Berichtszeitraum (BSI-Lagebericht 2025)
+38 %
Zunahme von Exploitation-Angriffen laut BSI-Messungen, also der aktiven Ausnutzung von Schwachstellen (BSI-Lagebericht 2025)
80 %
Anteil der angezeigten Angriffe, die sich gegen kleine und mittlere Unternehmen richteten (BSI-Lagebericht 2025)

Wann reicht ein Scan - und wann brauchen Sie einen Pentest?

Die richtige Antwort ist fast nie entweder-oder, sondern eine Kombination: kontinuierliche Scans als Basis-Hygiene plus manuelle Penetrationstests für die Systeme, bei denen ein Einbruch wirklich weh tut. Diese acht Leitlinien helfen bei der Entscheidung:

8 Leitlinien für die Praxis

  • • Scans als Dauerbetrieb etablieren: Regelmäßige automatisierte Scans - wöchentlich bis monatlich, bei exponierten Systemen häufiger - sind günstige Basis-Hygiene und entdecken neu bekannt gewordene Schwachstellen schnell.
  • • Pentests für geschäftskritische, exponierte Anwendungen einplanen: Login-Bereiche, Kundendaten, Zahlungsprozesse und APIs - hier entscheiden Logik- und Berechtigungsfehler, die kein Scanner erkennt.
  • • Anlassbezogen testen: Nach größeren Releases, Architekturwechseln oder Migrationen ist ein manueller Test sinnvoll - Testergebnisse sind laut BSI nur zum Zeitpunkt des Tests gültig.
  • • Die BSI-Prüftiefen als Orientierung nutzen: vom technischen Sicherheitsaudit über den nicht-invasiven Schwachstellenscan bis zum invasiven Test mit Exploits - der Scan ist in dieser Systematik nur eine Vorstufe des Penetrationstests.
  • • Compliance sauber adressieren: Wer Anforderungen aus ISO 27001, TISAX oder NIS2 nachweisen will, fährt mit der Kombination aus dokumentierter Scan-Routine und manuellem Pentest am belastbarsten - klären Sie den konkreten Nachweisbedarf mit Ihrem Auditor.
  • • Scan-Ergebnisse vor dem Pentest bereinigen: Beheben Sie bekannte Findings vorab, damit die bezahlten Testtage in die Tiefe gehen, statt Bekanntes zu dokumentieren.
  • • Mogelpackungen erkennen: Liegt ein Pentest-Angebot im Preisbereich eines Scans (laut CODE-LEIN 300-3.000 Euro), erhalten Sie mit hoher Wahrscheinlichkeit auch nur einen Scan - es sei denn, der niedrige Preis erklärt sich durch einen bewusst eng geschnittenen Scope zum Festpreis. Entscheidend sind manueller Anteil, Methodik und Musterbericht.
  • • Qualität beim Pentest sicherstellen: Das BSI empfiehlt externe, unabhängige Prüfer, ein Testteam aus mindestens zwei Personen und Whitebox-Tests mit moderater Angriffsstärke - Web-Tests sollten dem OWASP Web Security Testing Guide folgen, dem De-facto-Standard für Webanwendungs-Pentests.

Fazit: Beide Instrumente haben ihren Platz

Der Schwachstellenscan liefert Breite und Kontinuität: Er überwacht günstig und automatisiert, ob bekannte Lücken in Ihren Systemen auftauchen. Der Penetrationstest liefert Tiefe und Gewissheit: Er zeigt, was ein echter Angreifer mit Ihren Systemen tatsächlich anstellen könnte - verifiziert, priorisiert und mit konkreten Empfehlungen. Wer nur scannt, sieht die Masse der bekannten Schwachstellen, aber nicht die kritischen Angriffspfade. Wer nur alle paar Jahre pentestet, ist zwischen den Tests blind für Neues. Die Kombination aus beidem ist der belastbarste Ansatz.

Sodu Secure führt manuelle Penetrationstests nach OWASP und den Empfehlungen des BSI-Praxis-Leitfadens durch - mit OSCP-zertifizierten Testern, kostenlosem Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch. Web-App-Pentests starten ab 1.499 Euro, Netzwerk- und Active-Directory-Tests ab 2.500 Euro. Über das Anfrageformular erhalten Sie innerhalb eines Werktags ein konkretes Angebot.

#Schwachstellenscan#Pentest vs Scan#Vulnerability Scan#Penetrationstest#False Positives#IT-Sicherheit

Echten Pentest statt Scan-Report?

Manuelle Penetrationstests mit verifizierten Findings - Web-App-Pentests ab 1.499 Euro, Angebot innerhalb von 24 Stunden.

Kein Spam, jederzeit abbestellen

Weiterführende Seiten

PENETRATIONSTEST6 Min. Lesezeit

Penetrationstest: Definition, Ablauf und Kosten

Der vollständige Überblick nach BSI-Methodik - Arten, Standards, Phasen und was ein Test kostet.

PENTEST6 Min. Lesezeit

Pentest: Ablauf, Methodik und Preise

So läuft ein Pentest bei Sodu Secure ab - vom Scoping bis zum kostenlosen Retest.

Sodu Secure Team

Offensive Security, Sodu Secure GmbH

OSCP-zertifizierte Penetrationstester aus Berlin. Über 500 durchgeführte Pentests für Web-Anwendungen, APIs, Netzwerke und Active Directory - mit kostenlosem Retest und Bericht innerhalb von 24 Stunden auf Deutsch und Englisch.

War dieser Artikel hilfreich?

Mit Ihrem Netzwerk teilen

Pentest vs. Schwachstellenscan: Der Unterschied | Sodu Secure