Kostenloses Audit

Field Notes / Budget

Was kostet ein Penetrationstest in der Schweiz? Preise 2026

Ein professioneller Pentest kostet in der Schweiz zwischen CHF 6'000 und CHF 25'000. Was den Preis treibt, was im Angebot stehen muss und warum der günstigste Anbieter selten die beste Wahl ist.

Author
Red Team Partners
Read
9 MIN READ
Filed
20. Januar 2026
Ein Schweizer Führungsteam bespricht in einem Scoping-Gespräch den Umfang und das Budget für einen Penetrationstest.

01 Was ein Pentest wirklich kostet

Der Markt ist unübersichtlich, und das ist kein Zufall. Angebote reichen von wenigen Tausend Franken bis in sechsstellige Beträge, oft für Tests, die auf dem Papier gleich heissen. Wer den Preis versteht, versteht zuerst, was er kauft. Und das unterscheidet sich stärker als der Name auf der Rechnung.

Die folgende Übersicht zeigt die typischen Preisbereiche für die gängigen Pentest-Typen in der Schweiz. Die Werte gelten für 2026 und stützen sich auf aktuelle Marktdaten sowie auf unsere Erfahrung aus über 200 durchgeführten Tests für Schweizer Unternehmen. Sie sind Richtwerte, kein Festpreis. Den nennt ein seriöser Anbieter erst nach einem Scoping-Gespräch.

Testtyp Preisbereich (CHF) Dauer Typischer Umfang
Web Application 8'000 – 15'000 5 – 10 Tage 1 – 3 Applikationen
Infrastruktur (intern/extern) 12'000 – 25'000 5 – 15 Tage Netzwerk mit 50 – 500 Hosts
API-Pentest 6'000 – 12'000 3 – 7 Tage 10 – 50 Endpunkte
Mobile App (iOS/Android) 10'000 – 20'000 5 – 10 Tage 1 – 2 Apps inkl. Backend
Red Teaming 30'000 – 80'000+ 2 – 6 Wochen Gesamte Organisation

02 Was den Preis treibt

Der Preis eines Pentests hängt an wenigen, gut fassbaren Grössen. Wer sie kennt, kann ein Angebot lesen und erkennt, wo gespart wurde. Fünf Faktoren treiben die Rechnung.

1. Umfang und Komplexität

Der grösste Hebel ist der Testumfang. Eine statische Firmenwebsite erfordert einen Bruchteil des Aufwands einer SaaS-Plattform mit Dutzenden API-Endpunkten, rollenbasierter Zugriffskontrolle und Anbindungen an Drittsysteme. Jede Funktion vergrössert die Angriffsfläche: Bezahlung, Benutzerverwaltung, Datei-Uploads. Mehr Fläche heisst mehr Wege hinein und damit mehr Tage, um sie zu gehen.

2. Testmethodik

Wie viel der Tester im Voraus weiss, verändert den Aufwand erheblich.

MethodeAusgangslageAufwand
Black BoxKeine Vorabinformationen, simuliert den externen AngreiferHoch, zusätzliche Reconnaissance-Zeit
Grey BoxTestkonten und Architekturübersicht bereitgestelltEffizient, die übliche Wahl für KMU
White BoxVoller Zugang zu Quellcode und DokumentationAm gründlichsten, am aufwendigsten

Für die meisten Betriebe liefert der Grey-Box-Test das beste Verhältnis: Der Operator verschwendet keine Tage mit dem Nachbauen von Wissen, das Sie ohnehin haben, und steckt die Zeit stattdessen in die Exploitation.

3. Zertifizierungen des Anbieters

Anbieter mit anerkannten Nachweisen wie CREST, OSCP oder OSCE verfügen über nachweislich qualifizierte Operatoren. Diese Expertise hat ihren Preis, und ihren Wert. CREST-akkreditierte Unternehmen durchlaufen regelmässige Audits und müssen strenge Qualitätsstandards einhalten CREST . Sie zahlen hier nicht für ein Logo, sondern für ein Team, das den Angriff auch findet.

4. Branchenspezifische Anforderungen

Regulierte Branchen rechnen anders. Finanzdienstleister unter FINMA-Aufsicht, das Gesundheitswesen und Betreiber kritischer Infrastruktur brauchen erweiterte Testszenarien und eine detailliertere Dokumentation. Compliance nach PCI DSS, ISO 27001 oder dem revidierten Datenschutzgesetz (revDSG) erhöht den Aufwand um 20 bis 40 Prozent. Das ist kein Aufschlag, sondern zusätzlicher Nachweis, den Sie ohnehin erbringen müssen.

5. Nachtest und Remediation Support

Ein guter Pentest endet nicht mit dem Bericht. Qualitätsanbieter bieten einen Nachtest an, der die Behebung der gefundenen Schwachstellen verifiziert. Dieser Retest ist entweder im Preis enthalten oder kostet zusätzlich CHF 1'500 bis 4'000. Ohne ihn wissen Sie nur, dass die Lücke da war, nicht, dass sie geschlossen ist.

03 Scan gegen Pentest

Der Schweizer Markt wird zunehmend von Billiganbietern geflutet, die automatisierte Vulnerability Scans als «Penetrationstests» verkaufen. Der Unterschied entscheidet, ob Sie im Ernstfall geschützt sind oder nur ein PDF besitzen.

Automatisierter Vulnerability Scan

  • Erkennt nur bekannte Schwachstellen
  • Keine Verkettung von Angriffen
  • Hohe Falsch-Positiv-Rate
  • Kein Geschäftskontext
  • Typisch: CHF 2'000 – 5'000

Professioneller Penetrationstest

  • Manuelle Exploitation durch Operatoren
  • Kreative Angriffsketten wie echte Angreifer
  • Verifizierte, reale Schwachstellen
  • Risikobewertung im Geschäftskontext
  • Typisch: CHF 8'000 – 25'000

Ein Scan findet vielleicht eine veraltete Software-Version und meldet sie als roten Balken. Ein erfahrener Operator zeigt Ihnen, wie ein Angreifer genau diese Lücke ausnutzt, um auf Ihre Kundendatenbank zuzugreifen, Administratorrechte zu erlangen und sich lateral durch Ihr Netz zu bewegen. Das eine ist eine Liste. Das andere ist der Beweis. Für Ihr Budget zählt der Unterschied doppelt, denn ein Scan zum halben Preis liefert nicht den halben Wert, sondern einen anderen.

04 Der Bericht und der ROI

Der Bericht ist das zentrale Ergebnis jedes Pentests. Er ist das, was Sie am Ende in der Hand halten, und der Massstab, an dem Sie die Investition messen. Ein hochwertiger Bericht enthält fünf Dinge.

BestandteilWas drinsteht
Executive SummaryNicht-technische Zusammenfassung für die Geschäftsleitung mit Risikobewertung und Empfehlungen
Technische DetailsJede Schwachstelle mit Beschreibung, Reproduktionsschritten, Screenshots und Proof-of-Concept
Risiko-KlassifizierungBewertung nach CVSS-Score und tatsächlichem Business Impact
Priorisierte MassnahmenKonkrete Handlungsempfehlungen, sortiert nach Dringlichkeit und Aufwand
Nachtest-MöglichkeitVerifizierung der umgesetzten Massnahmen innerhalb eines definierten Zeitraums

Die Gegenrechnung fällt eindeutig aus. Laut dem IBM Cost of a Data Breach Report 2024 kostet eine Datenpanne ein Unternehmen in der Schweiz im Schnitt CHF 4,5 Millionen IBM 2024 . Betriebe, die regelmässig Penetrationstests durchführen, senken diese Kosten laut demselben Bericht um durchschnittlich 23,4 Prozent. Ein jährlicher Pentest für CHF 15'000 ist damit eine der kosteneffizientesten Sicherheitsinvestitionen überhaupt.

CHF 4,5 Mio. Durchschnittliche Kosten einer Datenpanne in der Schweiz (IBM, 2024)
23,4 % tiefere Breach-Kosten bei regelmässigen Tests (IBM, 2024)
43 % der Cyberangriffe zielen auf KMU, nur 14 % sind vorbereitet (Accenture, 2023)
CHF 15'000 Kosten eines jährlichen Pentests kritischer Systeme

05 Budget planen, Anbieter wählen

Cybersecurity-Experten empfehlen, 5 bis 10 Prozent des IT-Sicherheitsbudgets für regelmässige Tests einzuplanen. Für die meisten mittelständischen Schweizer Betriebe ergibt sich daraus ein jährliches Budget von CHF 20'000 bis 40'000, ein Bruchteil der potenziellen Schadenssumme. Der folgende Rhythmus verteilt das Geld dorthin, wo es wirkt.

Empfohlener Testrhythmus

  • Jährlich: umfassender Pentest der kritischen SystemeCHF 12'000 – 20'000
  • Halbjährlich: gezielter Retest und Test neuer FunktionenCHF 5'000 – 10'000
  • Bei Änderungen: fokussierter Test nach grösseren ReleasesCHF 4'000 – 8'000
  • Alle 2 – 3 Jahre: vollständiges Red-Teaming-EngagementCHF 30'000 – 80'000

Der Rhythmus schliesst die Lücke, die ein einzelner Test hinterlässt. Genau hier setzt RTP Robin an: das Dashboard, in dem ein Test ein Jahr unbegrenzter Nachtests kauft. Ihre Operatoren wiederholen den Angriff, sobald sich Ihre Angriffsfläche verändert, und ein Mensch prüft jeden Befund, bevor er Sie erreicht. Sie warten nicht auf das nächste Audit-Fenster, während der Angreifer weiterarbeitet.

Bei der Wahl des Anbieters trennen wenige Kriterien den Profi vom Billiganbieter. Prüfen Sie sie, bevor Sie unterschreiben.

Anbieter-Checkliste
  • Akkreditierung: CREST, CHECK oder vergleichbare Nachweise sichern Qualitätsstandards.
  • Transparentes Scoping: ein seriöser Anbieter führt ein ausführliches Gespräch, bevor er einen Preis nennt.
  • Branchenerfahrung: entscheidend in regulierten Sektoren wie FINMA oder Gesundheitswesen.
  • Referenzen und Fallstudien: konkrete Beispiele ähnlicher Projekte einfordern.
  • Nachtest inklusive: der Retest sollte im Angebot enthalten sein, nicht als Extraposten nachrücken.

Sie wollen wissen, was ein Pentest für Ihren Betrieb kosten würde? Ein kostenloses Erst-Audit von Red Team Partners liefert Ihnen die Angriffsfläche, den wahrscheinlichsten Weg hinein und eine priorisierte Fix-Liste, geschrieben für Ihre Technik und Ihren Verwaltungsrat. Daraus wird ein Umfang, und aus dem Umfang ein belastbarer Preis. Enterprise- grade. Nicht enterprise-priced.

References

Sources

  1. IBM Security. Cost of a Data Breach Report 2024. IBM Corporation, 2024. ibm.com
  2. Accenture Security. State of Cybersecurity Resilience. Accenture, 2023. accenture.com
  3. Bundesamt für Cybersicherheit (BACS). Halbjahresbericht 2024. BACS, 2024. ncsc.admin.ch
  4. CREST. Accreditation and Certification Framework. CREST International. crest-approved.org