# Wie lange dauert ein Penetrationstest? Dauer nach Zielsystem

Testtage nach Zielsystem, von 3 für eine API bis 30 für ein Steuergerät, dazu die Kalenderzeit für Scoping, Bericht und Nachtest, und was einen Pentest länger macht.

Source: https://zyberum.com/de/insights/wie-lange-dauert-ein-pentest · Updated: 2026-10-07

Die meisten Penetrationstests dauern **ein bis vier Wochen reine Testzeit**, und ungefähr doppelt so lange in Kalenderzeit, wenn Scoping, Bericht und Nachtest dazukommen. Eine kleine API ist in drei Tagen durch, ein komplettes Steuergerät braucht bis zu 30. Die Zahl, die für deine Planung zählt, sind nicht die Testtage, sondern das Datum, an dem du einen fertigen Bericht in der Hand hast, den du einem Kunden oder Auditor geben kannst.

So setzt sich die Zeit zusammen, und das bewegt sie.

## Testzeit nach Zielsystem

Die Spannen unten sind typisch für einen manuellen Penetrationstest durch erfahrene Engineers, mit dem Umfang und der Tiefe, wie die meisten Kunden sie bestellen. Die Werte passen zu den typischen Marktpreisen auf unserer [Seite zu den Pentest-Kosten](/de/pentest-kosten); der Preis folgt den Tagen.

| Zielsystem | Typischer Umfang | Testtage | Typischer Preis |
|---|---|---|---|
| Webanwendung | Eine Anwendung, 2 bis 4 Rollen, inklusive API | 5 bis 10 | 6.000 bis 15.000 Euro |
| API | Eine REST- oder GraphQL-API, 20 bis 60 Endpunkte | 3 bis 6 | 4.000 bis 9.000 Euro |
| Mobile App | Eine App pro Plattform, inklusive Backend | 4 bis 8 | 5.000 bis 12.000 Euro |
| Externe Infrastruktur | Internet-erreichbare Systeme eines Unternehmens | 2 bis 5 | 3.000 bis 7.500 Euro |
| Internes Netz und Active Directory | Ein Standort oder eine Domäne, Assumed Breach | 5 bis 12 | 7.500 bis 18.000 Euro |
| Cloud | Ein AWS-, Azure- oder Microsoft-365-Tenant | 4 bis 8 | 6.000 bis 12.000 Euro |
| Hardware und Embedded | Ein Gerät: Schnittstellen, Firmware, Secure Boot | 8 bis 15 | 12.000 bis 25.000 Euro |
| IoT-Produkt | Gerät, Firmware, Funk, App und Cloud | 10 bis 20 | 15.000 bis 30.000 Euro |
| Automotive-Steuergerät | Ein Steuergerät: Hardware, Diagnose, Netzwerke | 15 bis 30 | 20.000 bis 45.000 Euro |
| OT und Industrie | Ein Anlagensegment oder Leitsystem | 8 bis 15 | 12.000 bis 25.000 Euro |

Das sind typische Marktspannen für Deutschland und die EU, kein Angebot. Ein Testtag ist ein Engineer für einen Tag; ein Test mit 10 Tagen kann auch zwei Engineers für eine Woche sein.

## Vom ersten Gespräch bis zum fertigen Bericht

Die Testtage sind die Mitte einer längeren Kette. Ein realistischer Zeitplan für den Test einer Webanwendung:

| Phase | Dauer | Wer ist beschäftigt |
|---|---|---|
| Scoping-Gespräch und Angebot | 1 bis 2 Wochen bis zur Unterschrift | Du und der Sales Engineer |
| Vorbereitung | 1 Woche, parallel | Du: Accounts, Testumgebung, Freigabeschreiben |
| Test | 5 bis 10 Tage | Die Tester; eine Ansprechperson bei dir |
| Bericht | 2 bis 3 Tage | Die Tester |
| Ergebnispräsentation | 1 Stunde | Alle |
| Behebung | 2 bis 8 Wochen | Deine Entwickler |
| Nachtest | 1 bis 2 Tage | Die Tester |

Vom ersten Gespräch bis zu einem Abschlussbericht mit Nachtest solltest du **sechs bis zwölf Wochen** einplanen. Brauchst du den Bericht zu einem festen Termin, etwa für ein Kundenaudit oder einen Produktlaunch, dann starte das Scoping mindestens acht Wochen vorher.

## Was einen Test länger macht

Fünf Dinge kosten Tage, und alle sind schon beim Scoping sichtbar:

1. **Größe der Angriffsfläche.** Jede Nutzerrolle, jede Integration, jede Schnittstelle ist ein Satz Tests. Eine Anwendung mit 2 Rollen und 30 Seiten sind 5 Tage; dieselbe Anwendung mit 6 Rollen, einem Admin-Backend und drei Partner-APIs sind 12.
2. **Hardware.** Gerät öffnen, Debug-Ports finden, Firmware auslesen und verstehen kommt vor der ersten gesuchten Schwachstelle. Deshalb beginnt ein IoT-Produkt bei 10 Tagen und ein Steuergerät bei 15.
3. **Reverse Engineering.** Proprietäre Protokolle, verschleierte Firmware oder eine eigene Funkschicht kosten Analysetage vor dem eigentlichen Test. Bei einem Leistungselektronik-Steuergerät auf TriCore-Basis kann allein das Verstehen von Diagnose und Bootloader eine Woche dauern.
4. **Zugangsprobleme.** Accounts, die am dritten Tag kommen, eine Testumgebung, die anders ist als die Produktion, ein VPN, das abbricht. Jeder verlorene Tag ist ein Tag ohne Test.
5. **Tiefe.** Ein Grey-Box-Test mit Quellcode oder Architekturdokumenten findet pro Tag mehr als ein Black-Box-Test, aber das Lesen kostet Zeit. Ein Compliance-Test gegen eine Checkliste ist kürzer als ein Test nach dem Motto "finde alles".

## Was einen Test kürzer macht

- **Ein klarer Scope** mit einer schriftlichen Liste von Hosts, URLs, Rollen und Ausnahmen. Ein halber Tag deiner Zeit spart einen Tag unserer Zeit.
- **Funktionierende Accounts und eine stabile Umgebung** am ersten Morgen. Zwei Accounts pro Rolle, damit der Tester prüfen kann, ob Nutzer A die Daten von Nutzer B sieht.
- **Dokumentation**: ein Architekturdiagramm, eine API-Spezifikation, eine Beschreibung der Datenflüsse. Bei Hardware: Schaltpläne, ein Firmware-Image, ein zweites Gerät, das kaputtgehen darf.
- **Ergebnisse deines Scanners.** Bekannte fehlende Patches müssen nicht ein zweites Mal gefunden werden.
- **Eine Ansprechperson**, die innerhalb von Stunden antwortet, nicht innerhalb von Tagen.

## Warum nicht schneller

Ein Test, der als "zwei Tage, alles inklusive" für eine komplette Webanwendung mit API angeboten wird, ist ein Scan mit einem menschlichen Blick darauf. Scanner laufen in Stunden. Was Tage braucht, ist der Teil, den nur ein Mensch macht: sich mit jeder Rolle anmelden, die Geschäftslogik verstehen, Hypothesen bilden, jedes Finding bestätigen und drei mittlere Findings zu einem kritischen Pfad verketten. Das Durchführungskonzept des BSI für Penetrationstests beschreibt genau dieses manuelle, hypothesengetriebene Vorgehen, und NIST SP 800-115 grenzt es aus demselben Grund vom automatisierten Schwachstellenscan ab.

Reicht dein Budget für zwei Tage, dann bestell einen Test der externen Infrastruktur oder einen Schwachstellenscan mit Review, und sag das auch so. Du bekommst ein ehrliches Ergebnis für das Geld. Den Unterschied erklärt [Penetrationstest vs. Schwachstellenscan](/de/vergleich/pentest-vs-schwachstellenscan).

## Wie wir das planen

Wir legen Testtage und Preis nach einem kostenlosen Scoping-Gespräch im Angebot fest und nennen dir die Termine für Test, Bericht und Präsentation. Nachtests behobener Findings sind Teil des Angebots. Stellt sich ein Zielsystem als größer heraus als besprochen, sagen wir dir das am ersten Tag, nicht im Bericht. Buch ein [kostenloses 15-Minuten-Gespräch](/de/kontakt) mit deinem Zielsystem im Kopf, und wir nennen dir die Tage für deinen Fall.

## FAQ

**Wie lange dauert ein Pentest einer Webanwendung?**

Typisch 5 bis 10 Testtage für eine Anwendung mit zwei bis vier Nutzerrollen und ihrer API. Dazu kommen zwei bis drei Tage für den Bericht und ein bis zwei Tage für den Nachtest. Vom Scoping-Gespräch bis zum fertigen Bericht solltest du vier bis sechs Wochen Kalenderzeit einplanen.

**Geht ein Pentest auch an einem Tag?**

Ein Ein-Tages-Auftrag ist ein Schwachstellenscan, bei dem ein Mensch auf die Ausgabe schaut, kein Penetrationstest. Selbst ein kleiner Test der externen Infrastruktur braucht zwei bis fünf Tage, weil das Bestätigen, Verketten und Aufschreiben der Findings Zeit kostet.

**Warum dauert der Bericht nach dem Testende so lange?**

Jedes Finding wird reproduziert, im Kontext bewertet und bekommt eine Empfehlung, die deine Entwickler ohne Rückfrage umsetzen können. Bei einem typischen Webtest sind das zwei bis drei Tage, bei einem Steuergerät oder IoT-Produkt mit Hardware-Findings oft eine volle Woche.

## Sources

- [BSI: Durchführungskonzept für Penetrationstests](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Studien/Penetrationstest/penetrationstest.html)
- [NIST SP 800-115: Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final)
- [OWASP Web Security Testing Guide](https://owasp.org/www-project-web-security-testing-guide/)

## Related

- [Was ein Penetrationstest kostet, in echten Zahlen.](https://zyberum.com/de/pentest-kosten)
- [Pentest-Scoping-Checkliste: Was du vor dem Test klären musst](https://zyberum.com/de/insights/pentest-scoping-checkliste)
- [Wie oft ist ein Pentest nötig? Rhythmus nach System und Regel](https://zyberum.com/de/insights/wie-oft-pentest)
- [Penetrationstest](https://zyberum.com/de/glossar/penetrationstest)
- [Penetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchst](https://zyberum.com/de/vergleich/pentest-vs-schwachstellenscan)
- [Pentest-Kostenrechner](https://zyberum.com/de/tools/pentest-kostenrechner)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/insights/wie-lange-dauert-ein-pentest
