Datasheet · vPenTest Managed Service · DIN A4, 2 Seiten · druckoptimiert ← zurück zur Landingpage
Managed Service Datasheet Heidelberg · seit 1998
breihof-it.de/pentesting
vPenTest Managed Service

Monatlich geprüft.
Nachweislich sicher. Aus Heidelberg.

Automatisiertes Netzwerk-Pentesting als monatliches Abo — für KMU mit 20–150 Endpoints, die einen belastbaren Sicherheitsnachweis statt punktueller Einzelprojekte brauchen.

NIS2 seit 06.12.2025 Gesetz · BSI-Frist 06.03.2026 abgelaufen · ab 6,90 €/Endpoint/Monat · 36 Mon. Laufzeit · 15 % Rabatt.

⚠  Warum jetzt: Das NIS2UmsuCG ist seit 06.12.2025 geltendes Recht. Die BSI-Registrierungsfrist (06.03.2026) ist verstrichen. Gleichzeitig werden Cyber-Versicherungs-Fragebögen 2026 an vielen Stellen strenger. Wir helfen, ab Tag 1 belastbare technische Nachweise für Audits, Renewals und interne Freigaben aufzubauen.

Was Sie konkret bekommen

  • Monatlicher interner + externer Pentest 12 Tests/Jahr · intern UND extern — externe Ratings und Scan-Tools sehen meist nur die Außenseite
  • OWASP, PTES & MITRE ATT&CK Validierte Exploits · keine False-Positive-Listen
  • Executive Report (1 Seite) + Technical Annex GF-Ampel mit Risiko-Score · CVSS/CWE-Mapping für die IT
  • Retest on Demand inklusive Fix geschlossen? Retest auf Knopfdruck — ohne Aufpreis
  • Remediation-Call pro Quartal Manuelle Priorisierung mit Ihrem IT-Team
  • Daten in Deutschland · Support auf Deutsch AVV nach Art. 28 DSGVO · deutsche Rechenzentren

Technische Evidenz für mehrere Rahmenwerke

NIS2 · seit 06.12.2025 Gesetz Technischer Baustein für Schwachstellenmanagement und Wirksamkeitsprüfung
DSGVO Art. 32 Regelmäßige technische Überprüfung der TOM
ISO 27001:2022 A.8.8 Management technischer Schwachstellen
TISAX (VDA ISA) Ergänzende technische Evidenz für Netzwerksicherheit
Cyber-Versicherung Report zur Unterstützung von Fragebögen und Underwriting
Scope des Services Keine Web-/API-Tests, kein Social Engineering, keine physische Prüfung

Ein Service. Klare Scope-Grenzen. Verwertbare Evidenz für GF, IT und Audit.

Preise — transparent & staffelbar

alle Preise netto, zzgl. USt.
20–49 Endpoints
Kleine KMU · Einzelstandorte
8,90 €
je Endpoint/Monat
30 EP → 267 €/Monat
50–99 Endpoints ⭐
Typische Mittelstand-IT
6,90 €
je Endpoint/Monat · meistgebucht
75 EP → 518 €/Monat
100+ Endpoints
Größerer Mittelstand · Multi-Site
ab 5,90 €
je EP · 200+ EP: 4,90 €
150 EP → 885 €/Monat

Staffel: 20–49 EP 8,90 € · 50–99 EP 6,90 € · 100–199 EP 5,90 € · 200+ EP 4,90 €.  Laufzeit-Rabatt: 24 Mon. 10 % · 36 Mon. 15 % · 60 Mon. 20 %.  Kickoff-Garantie: Wenn der erste Monats-Report in den ersten 30 Tagen nicht überzeugt, lösen wir kostenfrei auf.

Rückseite · Vergleich & FAQ breihof-it.de/pentesting

Manueller Pentest vs. monatliches Abo

Dimension Einmaliger Pentest (SySS, Cirosec & Co.) Breihof Pentest-Abo
Kadenz 1× jährlich · am Patch-Tuesday überholt 12× jährlich · 365 Tage Schutz
Kosten 3 Jahre (50 MA) ~28.000 € (2× 14.000 € manuell) ~12.420 € (6,90 €/EP × 50 × 36)
Evidence für Audits 1 PDF · 12 Monate alt Monatlich dokumentiert · historische Trends
Retest nach Fix Extra Angebot · extra Kosten Inkludiert · auf Knopfdruck
Reaktionszeit auf neue CVE Wochen bis Termin Automatisch im nächsten Monats-Scan
Kontrolle des IT-Leiters Consultant-abhängig Self-Service-Dashboard · API · Retest

Die 6 häufigsten Fragen

Automatisiert oder nur ein Scan?

Automatisierter Netzwerk-Penetrationstest mit Exploit-Verifikation. Die Engine validiert bekannte Schwachstellen aktiv, versucht Privilege Escalation und simuliert typische Angriffspfade. Das Ergebnis ist eine belastbare Priorisierung statt einer bloßen Schwachstellen-Liste.

Unterschied zu Nessus/OpenVAS?

Klassische Scanner listen theoretische CVEs mit hoher False-Positive-Rate. Unser Service führt Exploits aktiv aus und meldet nur bestätigte Findings.

Ersetzt das SySS/Cirosec-Pentests?

Nein — ergänzt sie. Manuelle Red-Team-Ops sind spezialisierter, aber selten. Unser Service schließt die 350 Tage zwischen zwei manuellen Pentests.

DSGVO-konform?

Ja. Daten in deutschen Rechenzentren, keine personenbezogenen Inhalte werden gescannt, AVV nach Art. 28 DSGVO Bestandteil jedes Vertrags.

Hilft es bei der Cyber-Versicherung?

Häufig ja: als technischer Nachweis regelmäßiger Schwachstellenprüfung. Ob ein Versicherer den Report akzeptiert, hängt vom Fragebogen, Ihrer Umgebung und weiteren Sicherheitsmaßnahmen ab. In der Praxis macht der Report Renewals und Rückfragen deutlich strukturierter.

Was bei kritischen Findings?

Benachrichtigung innerhalb 24 h mit Remediation-Steps. Retest on Demand inklusive — wir prüfen direkt nach, ob die Lücke geschlossen ist.

Einordnung — wobei der Service konkret Mehrwert schafft

Rahmenwerk Relevante Klausel Einordnung Breihof liefert
NIS2UmsuCG · seit 06.12.2025 Gesetz § 30 BSIG-neu (Art. 21) Technischer Evidenz-Baustein Dokumentierte Netzwerk-Prüfung
DSGVO Art. 32 (1) lit. d Direkt unterstützend Regelmäßige technische Überprüfung
ISO 27001:2022 A.8.8 Direkt unterstützend Evidence für Audit-Zyklus
TISAX (VDA ISA) Netzwerksicherheit / technische Prüfungen Ergänzende Evidenz Report-Paket für Prüfer
Cyber-Versicherung Fragebogen / Underwriting Oft hilfreich, nicht garantiert Technischer Report
Scope-Grenze Web, APIs, Social Engineering, physische Sicherheit Nicht enthalten Separate Prüfungen erforderlich