Field Notes / Budget
Was kostet ein Penetrationstest in der Schweiz? Preise 2026
Ein professioneller Pentest kostet in der Schweiz zwischen CHF 6'000 und CHF 25'000. Was den Preis treibt, was im Angebot stehen muss und warum der günstigste Anbieter selten die beste Wahl ist.
01 Was ein Pentest wirklich kostet
Der Markt ist unübersichtlich, und das ist kein Zufall. Angebote reichen von wenigen Tausend Franken bis in sechsstellige Beträge, oft für Tests, die auf dem Papier gleich heissen. Wer den Preis versteht, versteht zuerst, was er kauft. Und das unterscheidet sich stärker als der Name auf der Rechnung.
Die folgende Übersicht zeigt die typischen Preisbereiche für die gängigen Pentest-Typen in der Schweiz. Die Werte gelten für 2026 und stützen sich auf aktuelle Marktdaten sowie auf unsere Erfahrung aus über 200 durchgeführten Tests für Schweizer Unternehmen. Sie sind Richtwerte, kein Festpreis. Den nennt ein seriöser Anbieter erst nach einem Scoping-Gespräch.
| Testtyp | Preisbereich (CHF) | Dauer | Typischer Umfang |
|---|---|---|---|
| Web Application | 8'000 – 15'000 | 5 – 10 Tage | 1 – 3 Applikationen |
| Infrastruktur (intern/extern) | 12'000 – 25'000 | 5 – 15 Tage | Netzwerk mit 50 – 500 Hosts |
| API-Pentest | 6'000 – 12'000 | 3 – 7 Tage | 10 – 50 Endpunkte |
| Mobile App (iOS/Android) | 10'000 – 20'000 | 5 – 10 Tage | 1 – 2 Apps inkl. Backend |
| Red Teaming | 30'000 – 80'000+ | 2 – 6 Wochen | Gesamte Organisation |
02 Was den Preis treibt
Der Preis eines Pentests hängt an wenigen, gut fassbaren Grössen. Wer sie kennt, kann ein Angebot lesen und erkennt, wo gespart wurde. Fünf Faktoren treiben die Rechnung.
1. Umfang und Komplexität
Der grösste Hebel ist der Testumfang. Eine statische Firmenwebsite erfordert einen Bruchteil des Aufwands einer SaaS-Plattform mit Dutzenden API-Endpunkten, rollenbasierter Zugriffskontrolle und Anbindungen an Drittsysteme. Jede Funktion vergrössert die Angriffsfläche: Bezahlung, Benutzerverwaltung, Datei-Uploads. Mehr Fläche heisst mehr Wege hinein und damit mehr Tage, um sie zu gehen.
2. Testmethodik
Wie viel der Tester im Voraus weiss, verändert den Aufwand erheblich.
| Methode | Ausgangslage | Aufwand |
|---|---|---|
| Black Box | Keine Vorabinformationen, simuliert den externen Angreifer | Hoch, zusätzliche Reconnaissance-Zeit |
| Grey Box | Testkonten und Architekturübersicht bereitgestellt | Effizient, die übliche Wahl für KMU |
| White Box | Voller Zugang zu Quellcode und Dokumentation | Am gründlichsten, am aufwendigsten |
Für die meisten Betriebe liefert der Grey-Box-Test das beste Verhältnis: Der Operator verschwendet keine Tage mit dem Nachbauen von Wissen, das Sie ohnehin haben, und steckt die Zeit stattdessen in die Exploitation.
3. Zertifizierungen des Anbieters
Anbieter mit anerkannten Nachweisen wie CREST, OSCP oder OSCE verfügen über nachweislich qualifizierte Operatoren. Diese Expertise hat ihren Preis, und ihren Wert. CREST-akkreditierte Unternehmen durchlaufen regelmässige Audits und müssen strenge Qualitätsstandards einhalten CREST . Sie zahlen hier nicht für ein Logo, sondern für ein Team, das den Angriff auch findet.
4. Branchenspezifische Anforderungen
Regulierte Branchen rechnen anders. Finanzdienstleister unter FINMA-Aufsicht, das Gesundheitswesen und Betreiber kritischer Infrastruktur brauchen erweiterte Testszenarien und eine detailliertere Dokumentation. Compliance nach PCI DSS, ISO 27001 oder dem revidierten Datenschutzgesetz (revDSG) erhöht den Aufwand um 20 bis 40 Prozent. Das ist kein Aufschlag, sondern zusätzlicher Nachweis, den Sie ohnehin erbringen müssen.
5. Nachtest und Remediation Support
Ein guter Pentest endet nicht mit dem Bericht. Qualitätsanbieter bieten einen Nachtest an, der die Behebung der gefundenen Schwachstellen verifiziert. Dieser Retest ist entweder im Preis enthalten oder kostet zusätzlich CHF 1'500 bis 4'000. Ohne ihn wissen Sie nur, dass die Lücke da war, nicht, dass sie geschlossen ist.
03 Scan gegen Pentest
Der Schweizer Markt wird zunehmend von Billiganbietern geflutet, die automatisierte Vulnerability Scans als «Penetrationstests» verkaufen. Der Unterschied entscheidet, ob Sie im Ernstfall geschützt sind oder nur ein PDF besitzen.
Automatisierter Vulnerability Scan
- Erkennt nur bekannte Schwachstellen
- Keine Verkettung von Angriffen
- Hohe Falsch-Positiv-Rate
- Kein Geschäftskontext
- Typisch: CHF 2'000 – 5'000
Professioneller Penetrationstest
- Manuelle Exploitation durch Operatoren
- Kreative Angriffsketten wie echte Angreifer
- Verifizierte, reale Schwachstellen
- Risikobewertung im Geschäftskontext
- Typisch: CHF 8'000 – 25'000
Ein Scan findet vielleicht eine veraltete Software-Version und meldet sie als roten Balken. Ein erfahrener Operator zeigt Ihnen, wie ein Angreifer genau diese Lücke ausnutzt, um auf Ihre Kundendatenbank zuzugreifen, Administratorrechte zu erlangen und sich lateral durch Ihr Netz zu bewegen. Das eine ist eine Liste. Das andere ist der Beweis. Für Ihr Budget zählt der Unterschied doppelt, denn ein Scan zum halben Preis liefert nicht den halben Wert, sondern einen anderen.
04 Der Bericht und der ROI
Der Bericht ist das zentrale Ergebnis jedes Pentests. Er ist das, was Sie am Ende in der Hand halten, und der Massstab, an dem Sie die Investition messen. Ein hochwertiger Bericht enthält fünf Dinge.
| Bestandteil | Was drinsteht |
|---|---|
| Executive Summary | Nicht-technische Zusammenfassung für die Geschäftsleitung mit Risikobewertung und Empfehlungen |
| Technische Details | Jede Schwachstelle mit Beschreibung, Reproduktionsschritten, Screenshots und Proof-of-Concept |
| Risiko-Klassifizierung | Bewertung nach CVSS-Score und tatsächlichem Business Impact |
| Priorisierte Massnahmen | Konkrete Handlungsempfehlungen, sortiert nach Dringlichkeit und Aufwand |
| Nachtest-Möglichkeit | Verifizierung der umgesetzten Massnahmen innerhalb eines definierten Zeitraums |
Die Gegenrechnung fällt eindeutig aus. Laut dem IBM Cost of a Data Breach Report 2024 kostet eine Datenpanne ein Unternehmen in der Schweiz im Schnitt CHF 4,5 Millionen IBM 2024 . Betriebe, die regelmässig Penetrationstests durchführen, senken diese Kosten laut demselben Bericht um durchschnittlich 23,4 Prozent. Ein jährlicher Pentest für CHF 15'000 ist damit eine der kosteneffizientesten Sicherheitsinvestitionen überhaupt.
05 Budget planen, Anbieter wählen
Cybersecurity-Experten empfehlen, 5 bis 10 Prozent des IT-Sicherheitsbudgets für regelmässige Tests einzuplanen. Für die meisten mittelständischen Schweizer Betriebe ergibt sich daraus ein jährliches Budget von CHF 20'000 bis 40'000, ein Bruchteil der potenziellen Schadenssumme. Der folgende Rhythmus verteilt das Geld dorthin, wo es wirkt.
Empfohlener Testrhythmus
- Jährlich: umfassender Pentest der kritischen SystemeCHF 12'000 – 20'000
- Halbjährlich: gezielter Retest und Test neuer FunktionenCHF 5'000 – 10'000
- Bei Änderungen: fokussierter Test nach grösseren ReleasesCHF 4'000 – 8'000
- Alle 2 – 3 Jahre: vollständiges Red-Teaming-EngagementCHF 30'000 – 80'000
Der Rhythmus schliesst die Lücke, die ein einzelner Test hinterlässt. Genau hier setzt RTP Robin an: das Dashboard, in dem ein Test ein Jahr unbegrenzter Nachtests kauft. Ihre Operatoren wiederholen den Angriff, sobald sich Ihre Angriffsfläche verändert, und ein Mensch prüft jeden Befund, bevor er Sie erreicht. Sie warten nicht auf das nächste Audit-Fenster, während der Angreifer weiterarbeitet.
Bei der Wahl des Anbieters trennen wenige Kriterien den Profi vom Billiganbieter. Prüfen Sie sie, bevor Sie unterschreiben.
- Akkreditierung: CREST, CHECK oder vergleichbare Nachweise sichern Qualitätsstandards.
- Transparentes Scoping: ein seriöser Anbieter führt ein ausführliches Gespräch, bevor er einen Preis nennt.
- Branchenerfahrung: entscheidend in regulierten Sektoren wie FINMA oder Gesundheitswesen.
- Referenzen und Fallstudien: konkrete Beispiele ähnlicher Projekte einfordern.
- Nachtest inklusive: der Retest sollte im Angebot enthalten sein, nicht als Extraposten nachrücken.
Sie wollen wissen, was ein Pentest für Ihren Betrieb kosten würde? Ein kostenloses Erst-Audit von Red Team Partners liefert Ihnen die Angriffsfläche, den wahrscheinlichsten Weg hinein und eine priorisierte Fix-Liste, geschrieben für Ihre Technik und Ihren Verwaltungsrat. Daraus wird ein Umfang, und aus dem Umfang ein belastbarer Preis. Enterprise- grade. Nicht enterprise-priced.
References
Sources
- IBM Security. Cost of a Data Breach Report 2024. IBM Corporation, 2024. ibm.com
- Accenture Security. State of Cybersecurity Resilience. Accenture, 2023. accenture.com
- Bundesamt für Cybersicherheit (BACS). Halbjahresbericht 2024. BACS, 2024. ncsc.admin.ch
- CREST. Accreditation and Certification Framework. CREST International. crest-approved.org