Jeden Monat ein vollständiger Pentest. Nachweise, die aktuell bleiben.
Professional führt denselben autonomen Pentest durch wie ein einmaliger Auftrag, jeden Monat. Jeder Lauf testet Ihre offenen Befunde erneut, belegt Veränderungen und aktualisiert Ihr Zertifikat. 995 € pro App und Monat, der halbe Preis pro Pentest gegenüber einem Einzelauftrag.
Warum das Intervall die Entscheidung ist
Drei veröffentlichte Zahlen bestimmen die Form des Problems. Keine davon stammt von uns.
Ein Pentest klärt nicht, ob eine neue CVE erschienen ist, das leistet Patch-Management. Er klärt, ob die Anwendung, die Sie tatsächlich ausgeliefert haben, zu etwas gebracht werden kann, das sie nicht tun sollte, und ob der Fix vom letzten Monat gehalten hat. Beides ändert sich mit jedem Deployment. Die Evidenz, und worauf dieses Argument nicht beruht.
Ein Pentest belegt einen Moment. Ihr Produkt entwickelt sich weiter.
Jedes Deployment, jedes Dependency-Update und jede Konfigurationsänderung passiert nach Ihrem letzten Pentest. Professional hält den Nachweis so aktuell wie das Produkt.
Nachweis bleibt aktuell
Ein Jahresbericht belegt den Stand von letztem Jahr. Ein monatlicher Lauf belegt die Anwendung, die Sie heute ausliefern.
Fixes werden verifiziert
Jeder Lauf testet alle offenen Befunde erneut und markiert sie als behoben, erneut aufgetreten oder neu. Sie sehen, ob ein Fix hält, statt zu hoffen, dass jemand nachgeprüft hat.
Zertifikat bleibt frisch
Ein sauberer Lauf aktualisiert Ihr teilbares Zertifikat. Der Nachweis für Kunden und Einkauf ist Wochen alt, nicht ein Jahr.
Fragebögen entblockt
Sicherheitsfragebögen im Enterprise-Vertrieb verlangen aktuelle Tests. Mit einem aktuellen Bericht ist die Antwort ein Download, kein Sechs-Wochen-Projekt.
Was ein Professional-Lauf macht
- Vollständiger Pentest. Dieselbe Engine wie beim Einzelauftrag: Reconnaissance, echte Ausnutzung und unabhängige Verifikation jedes Befunds, ausgerichtet an OWASP Top 10, OWASP API Security Top 10 und dem OWASP Web Security Testing Guide. Ergebnisse in 24 Stunden.
- Retest offener Befunde. Alles, was aus früheren Läufen offen ist, wird erneut getestet und als behoben, erneut aufgetreten oder neu markiert. Behebungsfortschritt wird gemessen, nicht angenommen.
- Aktualisierte Berichte. Compliance-fertige Berichte werden mit jedem Lauf aktualisiert: aktuelle Nachweise für ISO 27001, SOC 2, NIS2 und die Testanforderungen aus DORA Artikel 24 und 25, einschließlich Penetrationstests.
- Zertifikat und Benachrichtigungen. Ein Lauf ohne hohe oder kritische Befunde aktualisiert Ihr teilbares öffentliches Zertifikat. Neue oder erneut aufgetretene Befunde lösen eine Benachrichtigung aus.
Starten Sie den Lauf, wann Sie bereit sind, oder setzen Sie einen monatlichen Zeitplan. Abrechnung pro App, monatlich über Stripe. Jederzeit kündbar.
Einmaliger Pentest oder Professional
| Einmaliger Pentest | Professional | |
|---|---|---|
| Preis pro Pentest | 1.995 € | 995 € |
| Rhythmus | Einmalig, auf Abruf | Jeden Monat, pro App |
| Offene Befunde | Kostenloser Retest eines behobenen Befunds, von Ihnen ausgelöst | Bei jedem Lauf erneut getestet: behoben, erneut aufgetreten, neu |
| Zertifikat | Ausgestellt bei sauberem Ergebnis | Nach jedem sauberen Lauf aktualisiert |
| Bindung | Eine Zahlung, keine automatische Verlängerung | Monatlich, jederzeit kündbar |
| Passt für | Jährlichen Audit-Nachweis, eine Momentaufnahme | Teams, die schneller liefern, als ein Jahrestest belegen kann |
Ehrliche Rechnung: Zwölf Monate Professional kosten 11.940 € pro App. Wenn ein Pentest pro Jahr für die Audit-Akte reicht, ist der einmalige Pentest für 1.995 € die günstigere Wahl. Professional ist für Produkte, die sich schneller ändern, als ein Jahrestest belegen kann.
Was die Vorschriften wirklich zur Frequenz sagen
Keine EU-Verordnung schreibt einen monatlichen Pentest vor. Drei von ihnen verlangen etwas Anspruchsvolleres: regelmäßig testen, das Intervall selbst begründen und erneut testen, wenn sich etwas ändert.
Hersteller müssen "wirksame und regelmäßige Tests und Überprüfungen der Sicherheit des Produkts mit digitalen Elementen" durchführen, und zwar über den gesamten Unterstützungszeitraum statt einmalig zum Marktstart. Der CRA nennt Penetrationstests nicht namentlich und setzt kein Intervall; er macht regelmäßig zur Rechtspflicht.
Betroffene Einrichtungen brauchen eine dokumentierte Richtlinie für Sicherheitstests und müssen "Bedarf, Umfang, Häufigkeit und Art der Sicherheitstests" aus ihrer eigenen Risikoanalyse ableiten sowie Art, Umfang, Zeitpunkt und Ergebnisse jedes Tests dokumentieren. Die Begründung der Kadenz liegt bei Ihnen.
Mindestens jährliche Tests aller IKT-Systeme, die kritische oder wichtige Funktionen tragen, wobei Penetrationstests ausdrücklich zu den geeigneten Tests zählen. Für Zentralverwahrer und zentrale Gegenparteien knüpft Art. 25(2) an eine Änderung an, nicht an den Kalender: Schwachstellenbewertungen vor jedem Deployment oder Redeployment.
Jeder Professional-Lauf erzeugt Compliance-fertige Berichte für Ihr Nachweispaket, monatlich statt jährlich aktualisiert. Attack-Surface-Monitoring unterstützt ein Testprogramm; es erfüllt nie eine Testanforderung, denn nur ein Pentest testet tatsächlich.
Exponierung wöchentlich beobachten, monatlich beweisen
Das kostenlose Attack Surface zeigt, was auf Ihrer Domain öffentlich sichtbar ist: Subdomains, TLS, Header, offene Ports. Es beobachtet, was exponiert ist; es testet nie. Mit einem SQUR-Konto werden Ihre Scopes wöchentlich neu geprüft, und Sie werden benachrichtigt, wenn neue Exponierung auftaucht.
Der Scan zeigt, was exponiert ist. Nur ein Pentest beweist, was ausnutzbar ist, denn nur ein Pentest testet wirklich. Professional schließt diese Schleife jeden Monat.
Häufige Fragen
Wie funktioniert die Abrechnung?
Stripe, monatlich, pro App. Keine Bindung: jederzeit kündbar, das Abo endet dann zum Periodenende.
Starten die Läufe automatisch?
Ihre Wahl: Sie starten jeden monatlichen Pentest selbst, etwa nach einem Release, oder Sie setzen einen monatlichen Zeitplan.
Wir haben mehrere Apps.
Professional wird pro App berechnet. Für ein Portfolio fordern Sie ein Angebot an oder sehen Sie sich Bulk-Credits und Enterprise auf der Preisseite an.
Deckt das Compliance ab?
Jeder Lauf erzeugt Compliance-fertige Berichte, aufgebaut als Nachweis für ISO 27001, SOC 2, NIS2 und die Testanforderungen aus DORA Artikel 24 und 25, einschließlich Penetrationstests, monatlich aktualisiert statt jährlich.
Kontinuierliches Testen starten
Erstellen Sie ein kostenloses Konto, sehen Sie sich einen fertigen Demo-Pentest mit vollständigem Beispielbericht an, und bringen Sie dann Ihre erste App in einen monatlichen Rhythmus. Ohne Scoping-Calls.