Zum Inhalt springen
? Startseite Scoping-Call buchen

Managed Pentesting · Heidelberg · Rhein-Neckar

Monatlich geprüft. Nachweislich sicher. Aus Heidelberg.

Automatisiertes Netzwerk-Pentesting als Managed Service für den Mittelstand — ab 6,90 €/Endpoint/Monat. Sie erhalten jeden Monat einen belastbaren Sicherheitsnachweis für Geschäftsführung, IT-Leitung, Audits und Versicherungsdialoge.

NIS2 seit 06.12.2025 Gesetz Interne + externe Netzwerke Daten in Deutschland

30 Minuten. Kein Verkaufsgespräch. Wir klären Umfang, IP-Ranges und ob der Service zu Ihrer Umgebung passt.

Datasheet als 1-Seiten-PDF ansehen
06.12.2025 NIS2UmsuCG in Kraft · BSI-Registrierungsfrist (06.03.2026) bereits abgelaufen.
81 % der deutschen Unternehmen wurden in 12 Monaten angegriffen. Bitkom 2024.
1,6–2,7 Mio. € Ø Ransomware-Schaden in deutschen KMU pro Fall. Sophos 2024.
Versicherbarkeit Versicherer fragen 2026 häufiger nach kontinuierlichen technischen Nachweisen zur Schwachstellenprüfung.

Warum jetzt — die Lage im April 2026

NIS2 ist Gesetz. Versicherer fragen genauer nach. Externe Scans reichen für belastbare Entscheidungen nicht aus.

Das NIS2UmsuCG trat am 06.12.2025 in Kraft. Die BSI-Registrierungsfrist für betroffene Einrichtungen endete am 06.03.2026. Wer sie verpasst hat, steht jetzt unter Zugzwang — mit persönlicher Geschäftsleitungshaftung nach § 38 BSIG-neu.

Gleichzeitig werden Cyber-Versicherungs-Fragebögen 2026 an vielen Stellen strenger. Belastbare Nachweise über kontinuierliche Schwachstellen-Prüfungen beschleunigen Underwriting, Verlängerungen und interne Freigaben — auch wenn die finale Entscheidung immer beim Versicherer bleibt.

Und: Externe Rating- und Scan-Tools bewerten meist nur die Angriffsfläche von außen. Das reicht für reale Risikosteuerung nicht. Moderne Ransomware startet oft innen: per Phishing, USB-Stick oder kompromittiertem Account. Deshalb prüfen wir intern UND extern — mit klarem Fokus auf Netzwerk-Sicherheit, nicht auf Webanwendungen oder Social Engineering.

🛡️

„Wir machen Sie fit für Ihren Cyberschutz." Unser monatliches Evidence-Paket liefert eine saubere Entscheidungsgrundlage für Schwachstellenmanagement, NIS2-Dokumentation und Versicherungs-Fragebögen — klar, wiederholbar und managementtauglich.

Für wen dieser Service gebaut ist

Zwei Entscheider, zwei Perspektiven — ein Service, der beide liefert

Cyber-Sicherheit wird heute von Geschäftsführung und IT gemeinsam verantwortet. Wir schreiben Reports, die beide Seiten verstehen — ohne Kompromisse.

Für die Geschäftsführung

Sie haften persönlich. Ihre Versicherung fragt. Ihre Großkunden verlangen Audits.

Seit dem 06.12.2025 ist NIS2UmsuCG Gesetz — § 38 BSIG-neu macht die Geschäftsleitung persönlich binnenhaftbar; bei Organisationsverschulden greift der D&O-Schutz typischerweise nicht. Wer die BSI-Registrierungsfrist (06.03.2026) verpasst hat, muss jetzt liefern.

  • GF-Executive-Report auf einer Seite: 3 Ampel-Findings, Trend, Risiko-Score
  • Belastbare Evidenz für NIS2, DSGVO und Ihren Versicherungs-Fragebogen
  • Planbarer Monatspreis statt punktueller 5-stelliger Pentest-Budgets
  • Dokumentation für Beirat, Auditoren, Kundenanforderungen und Versicherer
Für IT-Leiter & IT-Verantwortliche

Jahres-Pentest ist Snapshot, EDR ist Sensor, Nessus ist Rauschen.

Sie brauchen kontinuierliche Prüfung mit validierten Findings, MITRE-ATT&CK-Mapping und Retest auf Knopfdruck — ohne Consultant-Abhängigkeit und ohne 500-Seiten-PDFs, die niemand liest.

  • Monatlicher interner + externer Pentest mit validierten Exploits
  • Priorisierung nach Exploitability, nicht nur nach CVSS
  • OWASP · PTES · MITRE ATT&CK — transparente Methodik
  • Retest on Demand, API-Zugriff, historische Trends

So funktioniert's

In 3 Schritten vom ersten Gespräch zum monatlichen Report

Die Einrichtung erledigen wir. Ihre IT-Umgebung bleibt unberührt, der Test-Agent läuft passiv — und Sie bekommen Ergebnisse, die nicht erst interpretiert werden müssen.

1

Scoping-Call (30 Minuten)

Wir definieren gemeinsam Umfang und IP-Ranges: Welche Netzsegmente? Interne oder externe Angreifer-Perspektive? Active Directory inklusive? Sie bekommen ein schriftliches Angebot mit Festpreis — keine Überraschungen.

2

Deployment in 48 Stunden

Installation des Test-Agents durch unser Team, Freischaltung der externen Scan-IPs, Kickoff-Pentest innerhalb der ersten 30 Tage. Der erste Report ist Ihre Ausgangsbasis — wir besprechen die kritischen Findings direkt mit Ihrem IT-Team.

3

Monatlicher Report + Remediation-Call

Jeden Monat: automatisierter Pentest, zwei Report-Versionen (GF-Ampel + Technical Annex), pro Quartal ein Remediation-Call mit Ihrem Team. Bei kritischen Findings melden wir uns innerhalb von 24 Stunden persönlich.

Was Sie konkret bekommen

Sechs Dinge, die ein einmaliger Jahres-Pentest nicht liefert

Klassische Pentests liefern eine Momentaufnahme. Unser Service liefert eine lückenlose Zeitreihe — und Reports, mit denen Geschäftsführung, IT-Leitung und Auditoren schneller entscheiden können.

365

Monatlich, nicht einmal im Jahr

12 Pentests pro Jahr statt einem. Jede neue Schwachstelle wird innerhalb weniger Wochen erkannt — nicht erst beim nächsten Jahres-Audit.

Validierte Exploits, kein Noise

Unterschied zu klassischen Scannern (Nessus, OpenVAS): Unsere Engine führt Exploits aktiv aus und liefert nur bestätigte Findings — keine tausenden False Positives.

Intern + extern — nicht nur von außen

Externe Rating- und Scan-Tools sehen meist nur die Außenseite. Wir prüfen extern und intern: AD-Härtung, Lateral Movement, Credential-Harvesting — die Perspektive eines Angreifers, der bereits im Netz ist.

Retest on Demand

Sie beheben eine Lücke und wollen sie geschlossen wissen? Retest läuft auf Knopfdruck — inklusive, kein Aufpreis, kein neuer Angebotszyklus.

PDF

GF-Report + Technical Annex

Eine Seite für die Geschäftsführung — Ampel, Score, Handlungsempfehlung. Volles Technical Annex für die IT — CVSS, CWE, MITRE-ATT&CK-Mapping, Command-Beispiele.

§

Evidence für Audit & Versicherer

Monatliche technische Evidenz für DSGVO Art. 32, ISO 27001 A.8.8 und den technischen Teil von NIS2/TISAX — konsolidiert in einem Paket, das im Audit-Alltag tatsächlich nutzbar ist.

Scope des Services: Enthalten sind interne und externe Netzwerk-Penetrationstests. Nicht enthalten sind Webanwendungs- und API-Pentests, Social Engineering, physische Sicherheitsprüfungen oder individuelle Red-Team-Operationen.

Compliance-Synergie

Ein klarer Scope. Mehrere verwertbare Nachweise. Ein Prozess, der jeden Monat läuft.

Ihr monatlicher Breihof-Report ist ein technischer Evidenz-Baustein für mehrere Rahmenwerke. Er ersetzt keine vollständige Compliance-Prüfung, schafft aber genau die belastbare Netzwerk-Evidenz, die in Audit-Vorbereitung, Kundennachweisen und Versicherungsdialogen regelmäßig fehlt.

NIS2 · § 30 BSIG-neu Technischer Baustein für Schwachstellenmanagement und Wirksamkeitsprüfung
DSGVO Art. 32 Regelmäßige technische Überprüfung der TOM im Netzwerk-Kontext
ISO 27001:2022 A.8.8 Management technischer Schwachstellen
TISAX (VDA ISA) Ergänzende technische Evidenz für Netzwerksicherheit
Cyber-Versicherung Technischer Report zur Unterstützung von Fragebögen und Underwriting
Wichtige Scope-Grenze Keine Web-/API-Tests, kein Social Engineering, keine physische Prüfung

Ein monatlicher Nachweisprozess, der mehrere Prüf- und Freigabeprozesse spürbar vereinfacht — ohne falsche Vollständigkeit zu behaupten.

Der Vergleich

Einmaliger Pentest oder monatliches Abo?

Ein manueller Jahres-Pentest bei SySS, Cirosec & Co. kostet 14.000–30.000 €. Auf 36 Monate gerechnet zahlen unsere Kunden für 12× mehr Testfrequenz deutlich weniger — bei gleichzeitig besserer Audit-Evidence.

Dimension Einmaliger Pentest Breihof Pentest-Abo
Kadenz 1× jährlich · am Patch-Tuesday überholt 12× jährlich · 365 Tage Schutz
Kosten 3 Jahre (50 MA) ~28.000 € (2× 14.000 €) ~12.420 € (6,90 €/EP × 50 × 36)
Evidence für Audits 1 PDF · 12 Monate alt Monatlich dokumentiert · historische Trends
Retest nach Fix Extra Angebot · extra Kosten Inkludiert · auf Knopfdruck
Reaktionszeit auf neue CVE Wochen bis Termin Automatisch im nächsten Monats-Scan
Kontrolle des IT-Leiters Consultant-abhängig Self-Service-Dashboard · API · Retest

Preise — transparent, volumenbasiert

Ein Service. Gleicher Leistungsumfang. Preis staffelt sich nach Endpoints.

Jeder Kunde bekommt denselben Service — monatlicher Pentest intern + extern, GF-Report, Evidence-Paket, Retest und Remediation-Call. Der Preis pro Endpoint sinkt mit der Menge. Keiner unserer Wettbewerber kommuniziert Pentest-Preise öffentlich. Wir schon.

20–49 Endpoints

Kleine KMU & Einzelstandorte

8,90 €

je Endpoint & Monat (netto)

Beispiel 30 Endpoints: 267 €/Monat
  • Monatlicher Pentest intern + extern
  • GF-Executive-Report + Technical Annex
  • Evidence-Paket für Audit & Versicherer
  • Versicherungs-Fragebogen-Support
  • Retest on Demand inklusive
  • Remediation-Call pro Quartal

50–99 Endpoints

Typische Mittelstand-IT

6,90 €

je Endpoint & Monat (netto)

Beispiel 75 Endpoints: 518 €/Monat
  • Monatlicher Pentest intern + extern
  • GF-Executive-Report + Technical Annex
  • Evidence-Paket für Audit & Versicherer
  • Versicherungs-Fragebogen-Support
  • Retest on Demand inklusive
  • Remediation-Call pro Quartal

100+ Endpoints

Größerer Mittelstand · Multi-Site

ab 5,90 €

je Endpoint & Monat (netto) · ab 200 EP: 4,90 €

Beispiel 150 Endpoints: 885 €/Monat
  • Monatlicher Pentest intern + extern
  • GF-Executive-Report + Technical Annex
  • Evidence-Paket für Audit & Versicherer
  • Versicherungs-Fragebogen-Support
  • Retest on Demand inklusive
  • Remediation-Call pro Quartal
Vollständige Staffel: 20–49 EP → 8,90 € · 50–99 EP → 6,90 € · 100–199 EP → 5,90 € · 200+ EP → 4,90 €. Laufzeit-Rabatt: 24 Mon. 10 % · 36 Mon. 15 % · 60 Mon. 20 % + Preisgarantie. Kickoff-Garantie: Wenn der Kickoff-Report in den ersten 30 Tagen nicht überzeugt, lösen wir kostenfrei auf.

Das komplette Compliance-Bundle

Ein Ansprechpartner. Eine Rechnung. Drei Bausteine.

Pentest ist der eine Pfeiler — daneben brauchen Sie einen Identitätsschutz (M365/Workspace) und Wiederherstellbarkeit (Backup). Wir liefern alle drei aus einer Hand, mit einer einzigen Compliance-Dokumentation.

Baustein 1 · Pentest

vPenTest Managed Service

Dieser Service. Monatlich automatisiertes Netzwerk-Pentesting.

Baustein 2 · Identität

SaaS Security für M365 & Google Workspace

Schutz vor Account-Takeover, Phishing und gezielten Angriffen auf Ihre Cloud-Identitäten. Mehr dazu →

Baustein 3 · Recovery

SaaS Backup für M365, SharePoint & Teams

Immutable Backups aus Deutschland — weil Microsoft Ihre Daten nur 30 Tage vorhält. Ransomware-sicher und unveränderbar.

Warum BREiHOF iT

Ihr Heidelberger Cyber-Partner — im Ernstfall in 45 Minuten bei Ihnen.

Wir sind keine Plattform aus der US-Cloud. Wir sind das Heidelberger IT-Systemhaus, das seit 1998 mittelständische Unternehmen in der Rhein-Neckar-Region betreut — mit 8 festen Ansprechpartnern, deutschem Support und Daten, die Deutschland nicht verlassen.

  • Erster regionaler MSP mit Managed-Pentest-Service in Rhein-Neckar
  • Intern + extern in einem Service — externe Rating- und Scan-Tools sehen meist nur die Außenseite
  • Persönlicher Techniker, der Ihre Umgebung kennt
  • Kickoff-Pentest in den ersten 30 Tagen — mit Ausstiegsklausel
  • Transparente Preise — nirgendwo sonst öffentlich einsehbar
  • Daten und Reporting-Server in Deutschland · AVV nach Art. 28 DSGVO
  • Compliance-Doku, die Auditoren und Versicherer einordnen können

Zielbranchen Rhein-Neckar

Für wen dieser Service besonders passt

Der Service ist für jede Branche geeignet — besonders stark aber überall dort, wo Compliance-Druck und Kundenanforderungen zusammenkommen:

  • Pharma / Biotech / CRO (Technologiepark Heidelberg)
  • Automotive-Zulieferer (Freudenberg, Pepperl+Fuchs-Ökosystem)
  • Kliniken, MVZ, Reha-Einrichtungen mit erhöhten Nachweispflichten
  • Kanzleien und Steuerberater — § 43e BRAO
  • Energieversorger und Stadtwerke — § 11 EnWG
  • Maschinenbau-Mittelstand mit internationalen Kunden

FAQ

Die 10 häufigsten Fragen — ehrlich beantwortet

Die meisten Fragen tauchen vor dem Scoping-Call auf. Wenn Ihre nicht dabei ist: direkt im Call, ohne Umwege.

Was ist ein automatisierter Pentest? Unterschied zu Nessus/OpenVAS?

Ein klassischer Schwachstellen-Scan (Nessus, OpenVAS) listet bekannte CVEs auf und erzeugt oft tausende False Positives. Unser automatisierter Pentest simuliert aktiv reale Angriffe: validierte Exploits, Lateral Movement, Credential-Harvesting. Am Ende steht, was ein Angreifer tatsächlich erreichen würde — keine reine Liste theoretischer Schwachstellen.

Ist das ein automatisierter Pentest oder nur ein Scan?

Es ist ein automatisierter Netzwerk-Penetrationstest mit Exploit-Verifikation — deutlich mehr als ein reiner Schwachstellen-Scan. Die Engine validiert bekannte Schwachstellen aktiv, versucht Privilege Escalation, prüft Active-Directory-Härtung und simuliert typische Angriffspfade. Das Ergebnis ist eine deutlich belastbarere Priorisierung für Ihr IT-Team. Nicht enthalten sind Webanwendungs- und API-Pentests, Social Engineering oder individuelle Red-Team-Operationen.

Wie grenzt sich das zu manuellen Pentests von SySS, Cirosec etc. ab?

Manuelle High-End-Pentests sind einmal jährlich, kosten 15.000–40.000 € und liefern eine Momentaufnahme. Unser Service läuft monatlich, kostet einen Bruchteil und zeigt, wie sich Ihre Angriffsfläche über die Zeit entwickelt. Für spezialisierte Red-Team-Operationen empfehlen wir auch weiterhin manuelle Pentests — beide Ansätze ergänzen sich.

Was passiert bei kritischen Findings?

Bei kritischen Findings (CVSS ≥ 9 oder validierte Exploit-Kette) bekommen Sie innerhalb von 24 Stunden eine persönliche Benachrichtigung mit konkreten Remediation-Schritten. Retest on Demand ist inklusive — wir prüfen unmittelbar nach, ob die Lücke geschlossen wurde.

Wo werden die Daten gespeichert? DSGVO-konform?

Alle Scan-Daten werden in deutschen Rechenzentren verarbeitet. Es werden keine personenbezogenen Daten, keine E-Mail-Inhalte und keine Dokumente gescannt — ausschließlich technische Infrastruktur-Merkmale. Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist Teil jedes Vertrags.

Reicht das als Nachweis für meine Cyber-Versicherung?

Häufig ja: als technischer Nachweis regelmäßiger Schwachstellenprüfung. Ob ein Versicherer den Report akzeptiert, hängt vom Fragebogen, Ihrer Umgebung und weiteren Sicherheitsmaßnahmen ab. Unser monatliches Evidence-Paket (Executive Report + Technical Annex + Remediation-Log) macht den Versicherungsdialog deutlich belastbarer und spart Rückfragen im Renewal-Prozess.

Wie ist die Vertragslaufzeit? Wie kündige ich?

Standard sind 36 Monate mit 15 % Rabatt auf den Listenpreis; 12- und 24-Monats-Varianten sind möglich (0 % bzw. 10 % Rabatt). Nach 12 Monaten fester Review-Termin. Kickoff-Testlauf: Ist der erste Monats-Report für Sie nicht nachvollziehbar und wertvoll, lösen wir den Vertrag in den ersten 30 Tagen kostenfrei auf.

Was kostet das wirklich bei 75 Endpoints?

Bei 75 Endpoints greift die Staffel 50–99 EP mit 6,90 €/EP/Monat — 517,50 €/Monat bzw. 6.210 €/Jahr. Mit 36-Monats-Vertrag: 439,88 €/Monat. Inklusive (unabhängig von der Staffel): monatlicher Pentest intern + extern, Retest on Demand, GF-Report und Technical Annex sowie ein Remediation-Call pro Quartal.

Wie unterstützt der Service NIS2?

Der Service unterstützt NIS2 genau dort, wo Unternehmen operativ unter Druck geraten: im technischen Teil von Schwachstellenmanagement und Wirksamkeitsprüfung. Er ist kein vollständiger NIS2-Nachweis allein, weil organisatorische Maßnahmen, Lieferkette, MFA, Verschlüsselung sowie Web- und Applikationssicherheit zusätzlich betrachtet werden müssen. Für DSGVO Art. 32 und ISO 27001 A.8.8 liefert er starke technische Evidenz; für weitere Rahmenwerke ist er ein wertvoller Baustein, kein Alleinnachweis.

Brauche ich trotzdem noch EDR und SOC?

Ja — Pentesting und EDR/SOC ergänzen sich. EDR erkennt einen Angriff, der bereits läuft. Pentest verhindert, dass er überhaupt erfolgreich wird, indem Angriffswege vorab geschlossen werden. Die Kombination aus proaktivem Pentesting und reaktivem EDR/SOC ist der anerkannte Goldstandard für KMU-Sicherheit.

30 Minuten Scoping-Call. Kostenlos. Unverbindlich.

Wir klären Umfang, IP-Ranges und ob der Service zu Ihrer Umgebung passt. Sie bekommen ein schriftliches Angebot mit Festpreis — kein Kleingedrucktes, keine Verpflichtung.

Wählen Sie einen Termin im Kalender — oder rufen Sie einfach an.

Jetzt starten

Kostenloses Scoping-Gespräch

In 30 Minuten klären wir Ihre Umgebung: Anzahl Endpoints, Netzsegmente, Angreifer-Perspektive, gewünschte Compliance-Rahmen. Sie bekommen einen schriftlichen Festpreis — ohne Verpflichtung.

30 Minuten Kompakt, technisch konkret, auf Ihre Umgebung bezogen.
Festpreis Schriftliches Angebot im Anschluss. Keine Grauzonen.
Kickoff-Garantie 30-Tage-Ausstieg, wenn der erste Report nicht überzeugt.
Dietmar Breihof, Geschäftsführer BREiHOF iT

Ihr Ansprechpartner

Dietmar Breihof, Geschäftsführer

Sie sprechen direkt mit mir. Ich ordne Ihre Situation ein — und sage Ihnen ehrlich, wenn Sie unseren Service nicht brauchen.

Kalender öffnet im neuen Tab — oder rufen Sie uns einfach an.

Online-Kalender

Termin direkt im Outlook-Kalender wählen

Der Kalender öffnet in einem neuen Tab — oder Sie schicken uns Ihren Wunschtermin per Mail.

  1. Kalender öffnen und freien 30-min-Slot wählen.
  2. Falls nichts passt: anrufen oder Wunschtermin per Mail senden.
  3. Wir melden uns vorbereitet — mit Blick auf Ihre IT-Umgebung.

Telefonisch erreichen Sie uns unter 06221 647280. Datasheet: 1-Seiten-PDF.