Jeden Monat ein vollständiger Pentest. Nachweise, die aktuell bleiben.

Professional führt denselben autonomen Pentest durch wie ein einmaliger Auftrag, jeden Monat. Jeder Lauf testet Ihre offenen Befunde erneut, belegt Veränderungen und aktualisiert Ihr Zertifikat. 995 € pro App und Monat, der halbe Preis pro Pentest gegenüber einem Einzelauftrag.

Kontinuierliches Testen starten Preise ansehen
Zertifikat nach jedem sauberen Lauf aktualisiert Ein vollständiger Pentest pro Lauf Retest: behoben, erneut aufgetreten, neu 995 € pro App / Monat, jederzeit kündbar

Warum das Intervall die Entscheidung ist

Drei veröffentlichte Zahlen bestimmen die Form des Problems. Keine davon stammt von uns.

31 %
der Vorfälle mit identifiziertem Einstiegspunkt beginnen mit der Ausnutzung einer Schwachstelle, zuvor 20 %
43 Tage
Median-Patchzeit für eine bekannt ausgenutzte Schwachstelle, zuvor 32, wobei 60 bis 70 % eine Woche nach Offenlegung noch offen sind
26 %
der bekannt ausgenutzten Schwachstellen sind vollständig behoben, zuvor 38 %, bei einer Median-Patchzeit von 43 Tagen

Ein Pentest klärt nicht, ob eine neue CVE erschienen ist, das leistet Patch-Management. Er klärt, ob die Anwendung, die Sie tatsächlich ausgeliefert haben, zu etwas gebracht werden kann, das sie nicht tun sollte, und ob der Fix vom letzten Monat gehalten hat. Beides ändert sich mit jedem Deployment. Die Evidenz, und worauf dieses Argument nicht beruht.

Ein Pentest belegt einen Moment. Ihr Produkt entwickelt sich weiter.

Jedes Deployment, jedes Dependency-Update und jede Konfigurationsänderung passiert nach Ihrem letzten Pentest. Professional hält den Nachweis so aktuell wie das Produkt.

Nachweis bleibt aktuell

Ein Jahresbericht belegt den Stand von letztem Jahr. Ein monatlicher Lauf belegt die Anwendung, die Sie heute ausliefern.

Fixes werden verifiziert

Jeder Lauf testet alle offenen Befunde erneut und markiert sie als behoben, erneut aufgetreten oder neu. Sie sehen, ob ein Fix hält, statt zu hoffen, dass jemand nachgeprüft hat.

Zertifikat bleibt frisch

Ein sauberer Lauf aktualisiert Ihr teilbares Zertifikat. Der Nachweis für Kunden und Einkauf ist Wochen alt, nicht ein Jahr.

Fragebögen entblockt

Sicherheitsfragebögen im Enterprise-Vertrieb verlangen aktuelle Tests. Mit einem aktuellen Bericht ist die Antwort ein Download, kein Sechs-Wochen-Projekt.

Was ein Professional-Lauf macht

  1. Vollständiger Pentest. Dieselbe Engine wie beim Einzelauftrag: Reconnaissance, echte Ausnutzung und unabhängige Verifikation jedes Befunds, ausgerichtet an OWASP Top 10, OWASP API Security Top 10 und dem OWASP Web Security Testing Guide. Ergebnisse in 24 Stunden.
  2. Retest offener Befunde. Alles, was aus früheren Läufen offen ist, wird erneut getestet und als behoben, erneut aufgetreten oder neu markiert. Behebungsfortschritt wird gemessen, nicht angenommen.
  3. Aktualisierte Berichte. Compliance-fertige Berichte werden mit jedem Lauf aktualisiert: aktuelle Nachweise für ISO 27001, SOC 2, NIS2 und die Testanforderungen aus DORA Artikel 24 und 25, einschließlich Penetrationstests.
  4. Zertifikat und Benachrichtigungen. Ein Lauf ohne hohe oder kritische Befunde aktualisiert Ihr teilbares öffentliches Zertifikat. Neue oder erneut aufgetretene Befunde lösen eine Benachrichtigung aus.

Starten Sie den Lauf, wann Sie bereit sind, oder setzen Sie einen monatlichen Zeitplan. Abrechnung pro App, monatlich über Stripe. Jederzeit kündbar.

Einmaliger Pentest oder Professional

Einmaliger PentestProfessional
Preis pro Pentest1.995 €995 €
RhythmusEinmalig, auf AbrufJeden Monat, pro App
Offene BefundeKostenloser Retest eines behobenen Befunds, von Ihnen ausgelöstBei jedem Lauf erneut getestet: behoben, erneut aufgetreten, neu
ZertifikatAusgestellt bei sauberem ErgebnisNach jedem sauberen Lauf aktualisiert
BindungEine Zahlung, keine automatische VerlängerungMonatlich, jederzeit kündbar
Passt fürJährlichen Audit-Nachweis, eine MomentaufnahmeTeams, die schneller liefern, als ein Jahrestest belegen kann

Ehrliche Rechnung: Zwölf Monate Professional kosten 11.940 € pro App. Wenn ein Pentest pro Jahr für die Audit-Akte reicht, ist der einmalige Pentest für 1.995 € die günstigere Wahl. Professional ist für Produkte, die sich schneller ändern, als ein Jahrestest belegen kann.

Was die Vorschriften wirklich zur Frequenz sagen

Keine EU-Verordnung schreibt einen monatlichen Pentest vor. Drei von ihnen verlangen etwas Anspruchsvolleres: regelmäßig testen, das Intervall selbst begründen und erneut testen, wenn sich etwas ändert.

Cyber Resilience Act
Anhang I, Teil II, Nr. 3

Hersteller müssen "wirksame und regelmäßige Tests und Überprüfungen der Sicherheit des Produkts mit digitalen Elementen" durchführen, und zwar über den gesamten Unterstützungszeitraum statt einmalig zum Marktstart. Der CRA nennt Penetrationstests nicht namentlich und setzt kein Intervall; er macht regelmäßig zur Rechtspflicht.

NIS2-Durchführungsverordnung
(EU) 2024/2690, Anhang 6.5.1 und 6.5.2(a)

Betroffene Einrichtungen brauchen eine dokumentierte Richtlinie für Sicherheitstests und müssen "Bedarf, Umfang, Häufigkeit und Art der Sicherheitstests" aus ihrer eigenen Risikoanalyse ableiten sowie Art, Umfang, Zeitpunkt und Ergebnisse jedes Tests dokumentieren. Die Begründung der Kadenz liegt bei Ihnen.

DORA
(EU) 2022/2554, Art. 24(6) und Art. 25

Mindestens jährliche Tests aller IKT-Systeme, die kritische oder wichtige Funktionen tragen, wobei Penetrationstests ausdrücklich zu den geeigneten Tests zählen. Für Zentralverwahrer und zentrale Gegenparteien knüpft Art. 25(2) an eine Änderung an, nicht an den Kalender: Schwachstellenbewertungen vor jedem Deployment oder Redeployment.

Jeder Professional-Lauf erzeugt Compliance-fertige Berichte für Ihr Nachweispaket, monatlich statt jährlich aktualisiert. Attack-Surface-Monitoring unterstützt ein Testprogramm; es erfüllt nie eine Testanforderung, denn nur ein Pentest testet tatsächlich.

Exponierung wöchentlich beobachten, monatlich beweisen

Das kostenlose Attack Surface zeigt, was auf Ihrer Domain öffentlich sichtbar ist: Subdomains, TLS, Header, offene Ports. Es beobachtet, was exponiert ist; es testet nie. Mit einem SQUR-Konto werden Ihre Scopes wöchentlich neu geprüft, und Sie werden benachrichtigt, wenn neue Exponierung auftaucht.

Der Scan zeigt, was exponiert ist. Nur ein Pentest beweist, was ausnutzbar ist, denn nur ein Pentest testet wirklich. Professional schließt diese Schleife jeden Monat.

Exponierung kostenlos in 60 Sekunden ansehen

Häufige Fragen

Wie funktioniert die Abrechnung?

Stripe, monatlich, pro App. Keine Bindung: jederzeit kündbar, das Abo endet dann zum Periodenende.

Starten die Läufe automatisch?

Ihre Wahl: Sie starten jeden monatlichen Pentest selbst, etwa nach einem Release, oder Sie setzen einen monatlichen Zeitplan.

Wir haben mehrere Apps.

Professional wird pro App berechnet. Für ein Portfolio fordern Sie ein Angebot an oder sehen Sie sich Bulk-Credits und Enterprise auf der Preisseite an.

Deckt das Compliance ab?

Jeder Lauf erzeugt Compliance-fertige Berichte, aufgebaut als Nachweis für ISO 27001, SOC 2, NIS2 und die Testanforderungen aus DORA Artikel 24 und 25, einschließlich Penetrationstests, monatlich aktualisiert statt jährlich.

Kontinuierliches Testen starten

Erstellen Sie ein kostenloses Konto, sehen Sie sich einen fertigen Demo-Pentest mit vollständigem Beispielbericht an, und bringen Sie dann Ihre erste App in einen monatlichen Rhythmus. Ohne Scoping-Calls.

Kontinuierliches Testen starten Angebot anfordern