Seven Labs
Kontakt
Zurück zu allen Notizen
VAPTCybersicherheitSaaS-SicherheitPenetrationstests

Was kostet VAPT für ein SaaS-Produkt 2026? Ein vollständiger Preisleitfaden

Seven Labs
Seven Labs
·2. September 2026·2 min read·4,013
SYS_ENG

Ein SaaS-Gründer teilte kürzlich ein VAPT-Angebot mit, das er erhalten hatte: 2.500 € für einen "umfassenden Penetrationstest" seiner Plattform. Ein anderes Angebot für dieselbe Plattform belief sich auf 28.000 €. Beide Anbieter verwendeten dieselbe Terminologie. Das 2.500-€-Engagement war ein automatisierter Schwachstellenscan mit einem von einem Tool generierten PDF-Bericht. Das 28.000-€-Engagement war eine manuelle Bewertung durch menschliche Tester mit anwendungsspezifischen Exploit-Versuchen. Nur eines davon würde einem Sicherheitsfragebogen eines Enterprise-Kunden oder den Due-Diligence-Anforderungen eines Investors standhalten.

Was kostet VAPT für ein SaaS-Produkt?

VAPT für ein SaaS-Produkt kostet je nach Umfang und Methodik zwischen 3.000 und 60.000 € oder mehr. Reine Automated-Scanning-Engagements kosten 3.000-8.000 €. Manuelles Web-Application-Penetrationstesting beginnt bei 8.000 € und reicht bis zu 25.000 € für ein Standard-SaaS-Produkt. Vollständige Scope-Bewertungen kosten typischerweise 20.000-50.000 €.

Was "VAPT" tatsächlich abdeckt

VAPT - Vulnerability Assessment and Penetration Testing - ist ein zusammengesetzter Begriff, der zwei unterschiedliche Aktivitäten abdeckt, die oft gebündelt, aber bedeutungsvoll verschieden sind:

Vulnerability Assessment (VA): Systematisches Scannen und Aufzählen bekannter Schwachstellen mit automatisierten Tools. Schnell, günstig und produziert eine Liste von CVEs und Konfigurationsproblemen.

Penetration Testing (PT): Manuelle Exploit-Versuche durch menschliche Tester, die echtes Angreifer-Verhalten simulieren. Erfordert Fachkenntnisse, Zeit und Kreativität. Findet Schwachstellen, die Scanner übersehen - Business-Logic-Fehler, verkettete Exploits, Autorisierungsprobleme.

Preisstufen für SaaS-VAPT

Stufe 1: Automatisiertes Scanning (3.000-8.000 €)

Automatisierte Tools scannen Ihre Anwendung und Infrastruktur auf bekannte Schwachstellen, Fehlkonfigurationen und häufige Schwachstellen.

Was enthalten ist: Netzwerk-Scan der extern ausgerichteten Infrastruktur, Web-Application-Scan (automatisierte OWASP-Top-10-Prüfungen), SSL/TLS-Konfigurationsüberprüfung, automatisierter Bericht mit CVSS-Scores und Abhilfemaßnahmen.

Was nicht enthalten ist: Manuelles Testing, Business-Logic-Analyse, Authentifizierungsfluss-Testing oder API-spezifisches Testing.

Wer vertraut darauf: Interne Sicherheitshygiene. Erfüllt keine Enterprise-Sicherheitsanforderungen oder SOC-2-Evidenzanforderungen.

Stufe 2: Manueller Web-Application-Penetrationstest (8.000-25.000 €)

Ein menschlicher Tester greift Ihre Web-Anwendung systematisch gemäß einer strukturierten Methodik an (OWASP Testing Guide, PTES).

Was enthalten ist: Authentifizierungs- und Session-Management-Testing, Eingabevalidierungs- und Injektionstesting (SQL, NoSQL, Command-Injection), Autorisierungstesting (IDOR, Privilege Escalation), Business-Logic-Fehleranalyse spezifisch für Ihre Anwendung, manuelle Ausnutzung entdeckter Schwachstellen, detaillierter Befundbericht mit Proof-of-Concept-Exploits und Abhilfemaßnahmen.

Typischer Zeitplan: 1-3 Wochen Testing, plus Berichterstattung.

Wer vertraut darauf: Enterprise-Sicherheitsfragebögen, Series-B+-Due-Diligence, SOC-2-Type-II-Evidenzanforderungen.

Stufe 3: Infrastruktur + Anwendungsbewertung (20.000-45.000 €)

Erweitert den Web-Application-Test um Cloud-Infrastruktur, CI/CD-Pipeline-Sicherheit, Container- und Kubernetes-Konfiguration sowie IAM/Zugangskontroll-Architektur.

Stufe 4: Vollständige Compliance-Scope-Bewertung (35.000-60.000 € oder mehr)

Entwickelt, um die für bestimmte Compliance-Zertifizierungen erforderlichen Sicherheitsnachweise zu produzieren (SOC 2 Type II, HIPAA, ISO 27001, PCI DSS).

Was Sie einen VAPT-Anbieter vor der Unterzeichnung fragen sollten

1. Welcher Prozentsatz des Testings ist manuell vs. automatisiert? Jede Antwort unter 50% manuell für einen Web-Application-Test sollte zu Nachfragen führen.

2. Welche Methodik verfolgen Sie? Akzeptable Antworten: OWASP Testing Guide, PTES, OWASP WSTG.

3. Werden Sie Proof-of-Concept-Exploits im Bericht liefern? Ein guter Penetrationstest-Bericht enthält funktionierende Exploits, die tatsächliche Ausnutzbarkeit demonstrieren.

4. Umfasst das Engagement einen Retest? Für Compliance-Zwecke benötigen Sie typischerweise Nachweise, dass Schwachstellen nicht nur gefunden, sondern auch behoben und verifiziert wurden.

5. Wer genau wird das Testing durchführen? Namentlich genannte Tester mit verifizierbaren Qualifikationen (OSCP, CEH, CREST) sind das, was Sie wollen.

Für Kontext zu den spezifischen Schwachstellen, die VAPT häufig in SaaS-Produkten aufdeckt, lesen Sie unseren Leitfaden zu kritischen Schwachstellen, die SaaS-Startups vor dem Launch übersehen. Für KI-spezifische Sicherheitsbedenken lesen Sie KI-Agenten-Sicherheitsrisiken.


Bei Seven Labs umfassen unsere Sicherheitsengagements manuelles Penetrationstesting durch zertifizierte Ingenieure über Web-Anwendungen, APIs, Cloud-Infrastruktur und KI-Systeme. Wenn Sie sich auf einen Enterprise-Vertrag, eine Finanzierungsrunde oder eine Compliance-Zertifizierung vorbereiten, sprechen Sie mit unserem Sicherheitsteam.

Seven Labs Dienstleistung

VAPT-Penetrationstests & Cybersicherheit

Wir testen Systeme auf Sicherheitslücken. Siehe unsere Sicherheitsdienste →
Loading...
Chat with us
Book a Call
Free · 30 min · No commitment

Book a Strategy Call

30 minutes. No sales pitch. We scope your project and tell you honestly if we're the right fit.