Managed Pentesting · Heidelberg · Rhein-Neckar
Monatlich geprüft. Nachweislich sicher. Aus Heidelberg.
Automatisiertes Netzwerk-Pentesting als Managed Service für den Mittelstand — ab 6,90 €/Endpoint/Monat. Sie erhalten jeden Monat einen belastbaren Sicherheitsnachweis für Geschäftsführung, IT-Leitung, Audits und Versicherungsdialoge.
30 Minuten. Kein Verkaufsgespräch. Wir klären Umfang, IP-Ranges und ob der Service zu Ihrer Umgebung passt.
Datasheet als 1-Seiten-PDF ansehenWarum jetzt — die Lage im April 2026
NIS2 ist Gesetz. Versicherer fragen genauer nach. Externe Scans reichen für belastbare Entscheidungen nicht aus.
Das NIS2UmsuCG trat am 06.12.2025 in Kraft. Die BSI-Registrierungsfrist für betroffene Einrichtungen endete am 06.03.2026. Wer sie verpasst hat, steht jetzt unter Zugzwang — mit persönlicher Geschäftsleitungshaftung nach § 38 BSIG-neu.
Gleichzeitig werden Cyber-Versicherungs-Fragebögen 2026 an vielen Stellen strenger. Belastbare Nachweise über kontinuierliche Schwachstellen-Prüfungen beschleunigen Underwriting, Verlängerungen und interne Freigaben — auch wenn die finale Entscheidung immer beim Versicherer bleibt.
Und: Externe Rating- und Scan-Tools bewerten meist nur die Angriffsfläche von außen. Das reicht für reale Risikosteuerung nicht. Moderne Ransomware startet oft innen: per Phishing, USB-Stick oder kompromittiertem Account. Deshalb prüfen wir intern UND extern — mit klarem Fokus auf Netzwerk-Sicherheit, nicht auf Webanwendungen oder Social Engineering.
Für wen dieser Service gebaut ist
Zwei Entscheider, zwei Perspektiven — ein Service, der beide liefert
Cyber-Sicherheit wird heute von Geschäftsführung und IT gemeinsam verantwortet. Wir schreiben Reports, die beide Seiten verstehen — ohne Kompromisse.
Sie haften persönlich. Ihre Versicherung fragt. Ihre Großkunden verlangen Audits.
Seit dem 06.12.2025 ist NIS2UmsuCG Gesetz — § 38 BSIG-neu macht die Geschäftsleitung persönlich binnenhaftbar; bei Organisationsverschulden greift der D&O-Schutz typischerweise nicht. Wer die BSI-Registrierungsfrist (06.03.2026) verpasst hat, muss jetzt liefern.
- GF-Executive-Report auf einer Seite: 3 Ampel-Findings, Trend, Risiko-Score
- Belastbare Evidenz für NIS2, DSGVO und Ihren Versicherungs-Fragebogen
- Planbarer Monatspreis statt punktueller 5-stelliger Pentest-Budgets
- Dokumentation für Beirat, Auditoren, Kundenanforderungen und Versicherer
Jahres-Pentest ist Snapshot, EDR ist Sensor, Nessus ist Rauschen.
Sie brauchen kontinuierliche Prüfung mit validierten Findings, MITRE-ATT&CK-Mapping und Retest auf Knopfdruck — ohne Consultant-Abhängigkeit und ohne 500-Seiten-PDFs, die niemand liest.
- Monatlicher interner + externer Pentest mit validierten Exploits
- Priorisierung nach Exploitability, nicht nur nach CVSS
- OWASP · PTES · MITRE ATT&CK — transparente Methodik
- Retest on Demand, API-Zugriff, historische Trends
So funktioniert's
In 3 Schritten vom ersten Gespräch zum monatlichen Report
Die Einrichtung erledigen wir. Ihre IT-Umgebung bleibt unberührt, der Test-Agent läuft passiv — und Sie bekommen Ergebnisse, die nicht erst interpretiert werden müssen.
Scoping-Call (30 Minuten)
Wir definieren gemeinsam Umfang und IP-Ranges: Welche Netzsegmente? Interne oder externe Angreifer-Perspektive? Active Directory inklusive? Sie bekommen ein schriftliches Angebot mit Festpreis — keine Überraschungen.
Deployment in 48 Stunden
Installation des Test-Agents durch unser Team, Freischaltung der externen Scan-IPs, Kickoff-Pentest innerhalb der ersten 30 Tage. Der erste Report ist Ihre Ausgangsbasis — wir besprechen die kritischen Findings direkt mit Ihrem IT-Team.
Monatlicher Report + Remediation-Call
Jeden Monat: automatisierter Pentest, zwei Report-Versionen (GF-Ampel + Technical Annex), pro Quartal ein Remediation-Call mit Ihrem Team. Bei kritischen Findings melden wir uns innerhalb von 24 Stunden persönlich.
Was Sie konkret bekommen
Sechs Dinge, die ein einmaliger Jahres-Pentest nicht liefert
Klassische Pentests liefern eine Momentaufnahme. Unser Service liefert eine lückenlose Zeitreihe — und Reports, mit denen Geschäftsführung, IT-Leitung und Auditoren schneller entscheiden können.
Monatlich, nicht einmal im Jahr
12 Pentests pro Jahr statt einem. Jede neue Schwachstelle wird innerhalb weniger Wochen erkannt — nicht erst beim nächsten Jahres-Audit.
Validierte Exploits, kein Noise
Unterschied zu klassischen Scannern (Nessus, OpenVAS): Unsere Engine führt Exploits aktiv aus und liefert nur bestätigte Findings — keine tausenden False Positives.
Intern + extern — nicht nur von außen
Externe Rating- und Scan-Tools sehen meist nur die Außenseite. Wir prüfen extern und intern: AD-Härtung, Lateral Movement, Credential-Harvesting — die Perspektive eines Angreifers, der bereits im Netz ist.
Retest on Demand
Sie beheben eine Lücke und wollen sie geschlossen wissen? Retest läuft auf Knopfdruck — inklusive, kein Aufpreis, kein neuer Angebotszyklus.
GF-Report + Technical Annex
Eine Seite für die Geschäftsführung — Ampel, Score, Handlungsempfehlung. Volles Technical Annex für die IT — CVSS, CWE, MITRE-ATT&CK-Mapping, Command-Beispiele.
Evidence für Audit & Versicherer
Monatliche technische Evidenz für DSGVO Art. 32, ISO 27001 A.8.8 und den technischen Teil von NIS2/TISAX — konsolidiert in einem Paket, das im Audit-Alltag tatsächlich nutzbar ist.
Scope des Services: Enthalten sind interne und externe Netzwerk-Penetrationstests. Nicht enthalten sind Webanwendungs- und API-Pentests, Social Engineering, physische Sicherheitsprüfungen oder individuelle Red-Team-Operationen.
Compliance-Synergie
Ein klarer Scope. Mehrere verwertbare Nachweise. Ein Prozess, der jeden Monat läuft.
Ihr monatlicher Breihof-Report ist ein technischer Evidenz-Baustein für mehrere Rahmenwerke. Er ersetzt keine vollständige Compliance-Prüfung, schafft aber genau die belastbare Netzwerk-Evidenz, die in Audit-Vorbereitung, Kundennachweisen und Versicherungsdialogen regelmäßig fehlt.
Ein monatlicher Nachweisprozess, der mehrere Prüf- und Freigabeprozesse spürbar vereinfacht — ohne falsche Vollständigkeit zu behaupten.
Der Vergleich
Einmaliger Pentest oder monatliches Abo?
Ein manueller Jahres-Pentest bei SySS, Cirosec & Co. kostet 14.000–30.000 €. Auf 36 Monate gerechnet zahlen unsere Kunden für 12× mehr Testfrequenz deutlich weniger — bei gleichzeitig besserer Audit-Evidence.
| Dimension | Einmaliger Pentest | Breihof Pentest-Abo |
|---|---|---|
| Kadenz | 1× jährlich · am Patch-Tuesday überholt | 12× jährlich · 365 Tage Schutz |
| Kosten 3 Jahre (50 MA) | ~28.000 € (2× 14.000 €) | ~12.420 € (6,90 €/EP × 50 × 36) |
| Evidence für Audits | 1 PDF · 12 Monate alt | Monatlich dokumentiert · historische Trends |
| Retest nach Fix | Extra Angebot · extra Kosten | Inkludiert · auf Knopfdruck |
| Reaktionszeit auf neue CVE | Wochen bis Termin | Automatisch im nächsten Monats-Scan |
| Kontrolle des IT-Leiters | Consultant-abhängig | Self-Service-Dashboard · API · Retest |
Preise — transparent, volumenbasiert
Ein Service. Gleicher Leistungsumfang. Preis staffelt sich nach Endpoints.
Jeder Kunde bekommt denselben Service — monatlicher Pentest intern + extern, GF-Report, Evidence-Paket, Retest und Remediation-Call. Der Preis pro Endpoint sinkt mit der Menge. Keiner unserer Wettbewerber kommuniziert Pentest-Preise öffentlich. Wir schon.
20–49 Endpoints
Kleine KMU & Einzelstandorte
8,90 €
je Endpoint & Monat (netto)
- Monatlicher Pentest intern + extern
- GF-Executive-Report + Technical Annex
- Evidence-Paket für Audit & Versicherer
- Versicherungs-Fragebogen-Support
- Retest on Demand inklusive
- Remediation-Call pro Quartal
50–99 Endpoints
Typische Mittelstand-IT
6,90 €
je Endpoint & Monat (netto)
- Monatlicher Pentest intern + extern
- GF-Executive-Report + Technical Annex
- Evidence-Paket für Audit & Versicherer
- Versicherungs-Fragebogen-Support
- Retest on Demand inklusive
- Remediation-Call pro Quartal
100+ Endpoints
Größerer Mittelstand · Multi-Site
ab 5,90 €
je Endpoint & Monat (netto) · ab 200 EP: 4,90 €
- Monatlicher Pentest intern + extern
- GF-Executive-Report + Technical Annex
- Evidence-Paket für Audit & Versicherer
- Versicherungs-Fragebogen-Support
- Retest on Demand inklusive
- Remediation-Call pro Quartal
Das komplette Compliance-Bundle
Ein Ansprechpartner. Eine Rechnung. Drei Bausteine.
Pentest ist der eine Pfeiler — daneben brauchen Sie einen Identitätsschutz (M365/Workspace) und Wiederherstellbarkeit (Backup). Wir liefern alle drei aus einer Hand, mit einer einzigen Compliance-Dokumentation.
vPenTest Managed Service
Dieser Service. Monatlich automatisiertes Netzwerk-Pentesting.
SaaS Security für M365 & Google Workspace
Schutz vor Account-Takeover, Phishing und gezielten Angriffen auf Ihre Cloud-Identitäten. Mehr dazu →
SaaS Backup für M365, SharePoint & Teams
Immutable Backups aus Deutschland — weil Microsoft Ihre Daten nur 30 Tage vorhält. Ransomware-sicher und unveränderbar.
Warum BREiHOF iT
Ihr Heidelberger Cyber-Partner — im Ernstfall in 45 Minuten bei Ihnen.
Wir sind keine Plattform aus der US-Cloud. Wir sind das Heidelberger IT-Systemhaus, das seit 1998 mittelständische Unternehmen in der Rhein-Neckar-Region betreut — mit 8 festen Ansprechpartnern, deutschem Support und Daten, die Deutschland nicht verlassen.
- Erster regionaler MSP mit Managed-Pentest-Service in Rhein-Neckar
- Intern + extern in einem Service — externe Rating- und Scan-Tools sehen meist nur die Außenseite
- Persönlicher Techniker, der Ihre Umgebung kennt
- Kickoff-Pentest in den ersten 30 Tagen — mit Ausstiegsklausel
- Transparente Preise — nirgendwo sonst öffentlich einsehbar
- Daten und Reporting-Server in Deutschland · AVV nach Art. 28 DSGVO
- Compliance-Doku, die Auditoren und Versicherer einordnen können
Zielbranchen Rhein-Neckar
Für wen dieser Service besonders passt
Der Service ist für jede Branche geeignet — besonders stark aber überall dort, wo Compliance-Druck und Kundenanforderungen zusammenkommen:
- Pharma / Biotech / CRO (Technologiepark Heidelberg)
- Automotive-Zulieferer (Freudenberg, Pepperl+Fuchs-Ökosystem)
- Kliniken, MVZ, Reha-Einrichtungen mit erhöhten Nachweispflichten
- Kanzleien und Steuerberater — § 43e BRAO
- Energieversorger und Stadtwerke — § 11 EnWG
- Maschinenbau-Mittelstand mit internationalen Kunden
FAQ
Die 10 häufigsten Fragen — ehrlich beantwortet
Die meisten Fragen tauchen vor dem Scoping-Call auf. Wenn Ihre nicht dabei ist: direkt im Call, ohne Umwege.
Was ist ein automatisierter Pentest? Unterschied zu Nessus/OpenVAS?
Ein klassischer Schwachstellen-Scan (Nessus, OpenVAS) listet bekannte CVEs auf und erzeugt oft tausende False Positives. Unser automatisierter Pentest simuliert aktiv reale Angriffe: validierte Exploits, Lateral Movement, Credential-Harvesting. Am Ende steht, was ein Angreifer tatsächlich erreichen würde — keine reine Liste theoretischer Schwachstellen.
Ist das ein automatisierter Pentest oder nur ein Scan?
Es ist ein automatisierter Netzwerk-Penetrationstest mit Exploit-Verifikation — deutlich mehr als ein reiner Schwachstellen-Scan. Die Engine validiert bekannte Schwachstellen aktiv, versucht Privilege Escalation, prüft Active-Directory-Härtung und simuliert typische Angriffspfade. Das Ergebnis ist eine deutlich belastbarere Priorisierung für Ihr IT-Team. Nicht enthalten sind Webanwendungs- und API-Pentests, Social Engineering oder individuelle Red-Team-Operationen.
Wie grenzt sich das zu manuellen Pentests von SySS, Cirosec etc. ab?
Manuelle High-End-Pentests sind einmal jährlich, kosten 15.000–40.000 € und liefern eine Momentaufnahme. Unser Service läuft monatlich, kostet einen Bruchteil und zeigt, wie sich Ihre Angriffsfläche über die Zeit entwickelt. Für spezialisierte Red-Team-Operationen empfehlen wir auch weiterhin manuelle Pentests — beide Ansätze ergänzen sich.
Was passiert bei kritischen Findings?
Bei kritischen Findings (CVSS ≥ 9 oder validierte Exploit-Kette) bekommen Sie innerhalb von 24 Stunden eine persönliche Benachrichtigung mit konkreten Remediation-Schritten. Retest on Demand ist inklusive — wir prüfen unmittelbar nach, ob die Lücke geschlossen wurde.
Wo werden die Daten gespeichert? DSGVO-konform?
Alle Scan-Daten werden in deutschen Rechenzentren verarbeitet. Es werden keine personenbezogenen Daten, keine E-Mail-Inhalte und keine Dokumente gescannt — ausschließlich technische Infrastruktur-Merkmale. Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist Teil jedes Vertrags.
Reicht das als Nachweis für meine Cyber-Versicherung?
Häufig ja: als technischer Nachweis regelmäßiger Schwachstellenprüfung. Ob ein Versicherer den Report akzeptiert, hängt vom Fragebogen, Ihrer Umgebung und weiteren Sicherheitsmaßnahmen ab. Unser monatliches Evidence-Paket (Executive Report + Technical Annex + Remediation-Log) macht den Versicherungsdialog deutlich belastbarer und spart Rückfragen im Renewal-Prozess.
Wie ist die Vertragslaufzeit? Wie kündige ich?
Standard sind 36 Monate mit 15 % Rabatt auf den Listenpreis; 12- und 24-Monats-Varianten sind möglich (0 % bzw. 10 % Rabatt). Nach 12 Monaten fester Review-Termin. Kickoff-Testlauf: Ist der erste Monats-Report für Sie nicht nachvollziehbar und wertvoll, lösen wir den Vertrag in den ersten 30 Tagen kostenfrei auf.
Was kostet das wirklich bei 75 Endpoints?
Bei 75 Endpoints greift die Staffel 50–99 EP mit 6,90 €/EP/Monat — 517,50 €/Monat bzw. 6.210 €/Jahr. Mit 36-Monats-Vertrag: 439,88 €/Monat. Inklusive (unabhängig von der Staffel): monatlicher Pentest intern + extern, Retest on Demand, GF-Report und Technical Annex sowie ein Remediation-Call pro Quartal.
Wie unterstützt der Service NIS2?
Der Service unterstützt NIS2 genau dort, wo Unternehmen operativ unter Druck geraten: im technischen Teil von Schwachstellenmanagement und Wirksamkeitsprüfung. Er ist kein vollständiger NIS2-Nachweis allein, weil organisatorische Maßnahmen, Lieferkette, MFA, Verschlüsselung sowie Web- und Applikationssicherheit zusätzlich betrachtet werden müssen. Für DSGVO Art. 32 und ISO 27001 A.8.8 liefert er starke technische Evidenz; für weitere Rahmenwerke ist er ein wertvoller Baustein, kein Alleinnachweis.
Brauche ich trotzdem noch EDR und SOC?
Ja — Pentesting und EDR/SOC ergänzen sich. EDR erkennt einen Angriff, der bereits läuft. Pentest verhindert, dass er überhaupt erfolgreich wird, indem Angriffswege vorab geschlossen werden. Die Kombination aus proaktivem Pentesting und reaktivem EDR/SOC ist der anerkannte Goldstandard für KMU-Sicherheit.
30 Minuten Scoping-Call. Kostenlos. Unverbindlich.
Wir klären Umfang, IP-Ranges und ob der Service zu Ihrer Umgebung passt. Sie bekommen ein schriftliches Angebot mit Festpreis — kein Kleingedrucktes, keine Verpflichtung.
Wählen Sie einen Termin im Kalender — oder rufen Sie einfach an.
Jetzt starten
Kostenloses Scoping-Gespräch
In 30 Minuten klären wir Ihre Umgebung: Anzahl Endpoints, Netzsegmente, Angreifer-Perspektive, gewünschte Compliance-Rahmen. Sie bekommen einen schriftlichen Festpreis — ohne Verpflichtung.
Ihr Ansprechpartner
Dietmar Breihof, Geschäftsführer
Sie sprechen direkt mit mir. Ich ordne Ihre Situation ein — und sage Ihnen ehrlich, wenn Sie unseren Service nicht brauchen.
Kalender öffnet im neuen Tab — oder rufen Sie uns einfach an.
Online-Kalender
Termin direkt im Outlook-Kalender wählen
Der Kalender öffnet in einem neuen Tab — oder Sie schicken uns Ihren Wunschtermin per Mail.
- Kalender öffnen und freien 30-min-Slot wählen.
- Falls nichts passt: anrufen oder Wunschtermin per Mail senden.
- Wir melden uns vorbereitet — mit Blick auf Ihre IT-Umgebung.
Telefonisch erreichen Sie uns unter 06221 647280. Datasheet: 1-Seiten-PDF.