Ratgeber IT-Sicherheit

Was kostet ein
Schwachstellenscan?

Preisfaktoren, Abrechnungsmodelle und der Unterschied zum Penetrationstest – verständlich erklärt für kleine und mittlere Unternehmen.

Serancon · Stand: 21.09.2026

„Was kostet ein Schwachstellenscan?“ lässt sich nicht mit einer einzigen Zahl beantworten. Der Preis hängt davon ab, was geprüft wird, wie viel davon und wie oft. Dieser Ratgeber erklärt die wichtigsten Kostenfaktoren, zeigt, wie Serancon seine Scans abrechnet, und grenzt den Scan vom deutlich aufwendigeren Penetrationstest ab.

Scan ist nicht gleich Scan: Website oder Infrastruktur

Unter dem Begriff „Schwachstellenscan“ werden zwei unterschiedliche Prüfungen zusammengefasst. Wer Angebote vergleicht, sollte zuerst klären, welche davon gemeint ist – sonst vergleicht man Äpfel mit Birnen.

  • Website-Schwachstellenscan: Geprüft wird eine Webanwendung, also Ihre Website mit ihren Formularen, Anmeldungen, Eingabefeldern und Schnittstellen. Der Scanner sucht nach Lücken wie SQL-Injection, Cross-Site-Scripting oder fehlenden Security-Headern. Ausgangspunkt ist eine Domain.
  • Infrastruktur-Schwachstellenscan: Geprüft werden die Systeme selbst – Server, Firewalls, E-Mail-Server, VPN-Zugänge und andere Netzwerkdienste. Der Scanner stellt fest, welche Dienste von außen erreichbar sind und ob deren Softwarestand bekannte Sicherheitslücken hat. Ausgangspunkt sind IP-Adressen.

Beide Prüfungen ergänzen sich: Ein sauber gepatchter Webserver schützt nicht vor einem anfälligen Kontaktformular, und eine sichere Website hilft wenig, wenn daneben ein veralteter Fernwartungszugang offen steht. Mehr zur Abgrenzung finden Sie auf den Seiten zum Schwachstellenscan für Ihre Infrastruktur und zum Website-Schwachstellenscan.

Wovon der Preis abhängt

Bei automatisierten Scans bestimmen vor allem vier Faktoren den Aufwand – und damit den Preis.

1. Anzahl der Ziele

Je mehr Domains oder IP-Adressen geprüft werden, desto mehr Scanzeit, Auswertung und Berichtsumfang fallen an. Deshalb wird ein Website-Scan üblicherweise je Domain und ein Infrastruktur-Scan je IP-Adresse berechnet. Bei vielen Systemen sinkt der Preis pro Ziel häufig, weil sich Einrichtung und Abstimmung auf mehr Ziele verteilen.

2. Extern oder intern

Ein externer Scan prüft nur, was aus dem Internet erreichbar ist – also genau die Angriffsfläche, die auch ein unbekannter Angreifer sieht. Er kommt ohne Zugang zu Ihrem Netz aus. Ein interner Scan prüft Systeme hinter der Firewall und braucht dafür einen Zugang ins interne Netz; Planung und Abstimmung sind entsprechend aufwendiger. Interne und gemischte Prüfungen werden deshalb meist individuell kalkuliert.

3. Einmalig oder regelmäßig

Ein einzelner Scan zeigt den Zustand an einem Tag. Weil laufend neue Schwachstellen in Software bekannt werden, ist ein fester Turnus – etwa monatlich oder quartalsweise – aussagekräftiger. Bei wiederkehrenden Scans fällt die Abstimmung meist nur beim ersten Durchlauf ins Gewicht; dazu kommt der Nachscan, mit dem Sie nach der Behebung prüfen, ob eine Lücke wirklich geschlossen ist.

4. Umfang des Berichts

Ein Scan ist nur so viel wert wie sein Bericht. Achten Sie beim Vergleich darauf, ob Befunde nach Schweregrad priorisiert, nachvollziehbar belegt und mit konkreten Handlungsempfehlungen versehen sind. Eine lange, unsortierte Liste von Rohdaten spart vielleicht beim Preis, kostet Ihre IT aber später viel Zeit.

So rechnet Serancon ab

Serancon bietet beide Scans mit festen, vorab sichtbaren Preisen an. Beide lassen sich direkt über das IT-Security-Portal buchen.

  • Website-Schwachstellenscan: Festpreis je Domain. Der Scan prüft jede erreichbare Seite, jedes Formular und jede Schnittstelle der Domain; der Bericht enthält eine Gesamtnote von A bis F, eine Übersicht der geprüften Security-Header, alle Befunde mit betroffener URL und Nachweis sowie eine Liste, was zuerst zu beheben ist. Den aktuellen Preis finden Sie im Preisbereich der Website-Scan-Seite.
  • Infrastruktur-Schwachstellenscan: Staffelpreis je IP-Adresse – je mehr Systeme, desto günstiger die einzelne IP – zuzüglich einer einmaligen Einrichtungsgebühr pro Auftrag. Bis zu einer Obergrenze kalkulieren Sie den Preis direkt in der Buchungsstrecke; für interne, gemischte oder sehr große Scans erstellen wir ein individuelles Angebot. Die aktuelle Staffel steht im Preisbereich der Infrastruktur-Scan-Seite.

Der Infrastruktur-Bericht bewertet jede Auffälligkeit nach Schweregrad (kritisch, hoch, mittel, niedrig) und nennt konkrete Handlungsempfehlungen. Auf Wunsch bestätigt ein Nachscan die erfolgreiche Behebung, und beide Scans lassen sich als regelmäßige Prüfung einplanen.

Schwachstellenscan oder Penetrationstest?

Die häufigste Frage beim Thema Kosten ist die nach dem Unterschied zum Penetrationstest. Beides ergänzt sich, ist aber nicht dasselbe:

  • Der Schwachstellenscan arbeitet automatisiert. Er findet bekannte Schwachstellenklassen und veraltete Software zuverlässig und lässt sich beliebig oft wiederholen. Er hat aber keine Vorstellung davon, was Ihre Anwendung eigentlich tun soll.
  • Der Penetrationstest ist Handarbeit. Ein Prüfer arbeitet sich durch Ihre Anwendung oder Ihr Netz, nutzt Funde tatsächlich aus und verkettet sie zu Angriffswegen. Er findet Fehler in der Geschäftslogik – etwa, ob jemand die Rechnung eines anderen Kunden aufrufen oder den Preis im Warenkorb ändern kann.

Entsprechend unterschiedlich sind die Kosten: Ein Penetrationstest ist projektabhängig und liegt um ein Vielfaches über einem automatisierten Scan, weil er qualifizierte Handarbeit bindet und Testkonten, Testinstanzen und laufende Abstimmung braucht. Für die regelmäßige Überprüfung und als Erstaufnahme reicht in vielen Fällen der Scan. Einen Penetrationstest brauchen Sie, wenn kritische Systeme oder eine Compliance-Vorgabe ihn ausdrücklich verlangen.

Ein sinnvoller Weg für viele kleine und mittlere Unternehmen: zuerst scannen, die offensichtlichen Lücken schließen und erst danach – falls nötig – einen Penetrationstest beauftragen. So bezahlen Sie den teuren Prüfer nicht dafür, Dinge zu finden, die ein Scanner in Minuten entdeckt hätte.

Was Sie vorbereiten müssen

Ein Kostenfaktor, der oft übersehen wird, ist der Aufwand auf Ihrer Seite. Bei den Scans von Serancon ist er bewusst klein:

  • Keine Zugangsdaten, keine Installation: Beide Scans laufen vollständig von außen. Es wird nichts auf Ihren Systemen installiert und kein Passwort übergeben.
  • Nachweis der Berechtigung: Gescannt werden darf nur, was Ihnen gehört. Beim Website-Scan hinterlegen Sie dazu einen von uns erzeugten DNS-Eintrag. Beim Infrastruktur-Scan führt Ihre IT auf jedem Zielsystem einmalig einen kurzen Befehl aus, dessen Aufruf wir der jeweiligen IP zuordnen.
  • Freigabe und Zeitfenster: Der Website-Scan läuft von einer festen IP-Adresse, die Sie vorab in Firewall und WAF freigeben. Bereiche, die nicht angefasst werden sollen, nennen Sie in einer Ausschlussliste. Beim Infrastruktur-Scan geben Sie einen Ansprechpartner und bei Bedarf Zeitfenster an – etwa, wenn empfindliche Systeme nur nachts geprüft werden sollen.
  • Zeit für die Behebung: Planen Sie nach dem Bericht Kapazität ein, um die gefundenen Lücken zu schließen. Erst dadurch wird aus dem Scan mehr Sicherheit.

Fazit

Die Kosten eines Schwachstellenscans hängen vor allem von der Art des Scans, der Zahl der Ziele, der Frage extern oder intern und dem gewünschten Turnus ab. Automatisierte Scans sind planbar und vergleichsweise günstig; der Penetrationstest ist die deutlich teurere Tiefenprüfung für besondere Anforderungen. Wenn Sie unsicher sind, welcher Scan für Sie passt, schreiben Sie uns über das Kontaktformular – wir klären das gemeinsam.

Häufige Fragen

Fragen zu den
Kosten.

Der Website-Schwachstellenscan wird zum Festpreis je Domain abgerechnet, der Infrastruktur-Schwachstellenscan mit einem Staffelpreis je IP-Adresse zuzüglich einer einmaligen Einrichtungsgebühr pro Auftrag. Die aktuellen Preise stehen jeweils im Preisbereich der beiden Leistungsseiten.

Ein Scan arbeitet automatisiert und findet bekannte Schwachstellen. Ein Penetrationstest ist manuelle Arbeit eines Prüfers, der Funde ausnutzt, verkettet und die Geschäftslogik Ihrer Anwendung untersucht. Dafür braucht er Testkonten, Testinstanzen und laufende Abstimmung. Der Preis ist deshalb projektabhängig und liegt um ein Vielfaches höher.

Sinnvoll ist ein fester Turnus – monatlich oder quartalsweise – gekoppelt an Ihren Patch-Zyklus, zusätzlich nach größeren Änderungen wie einer Cloud-Migration oder einer neuen Firewall. Es werden laufend neue Schwachstellen bekannt; ein einmaliger Scan zeigt nur den Zustand an einem Tag.

Jetzt starten

Bereit für klare
Antworten?

Kostenloses Erstgespräch — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, ob und wie wir helfen können.

Zum Schutz vor Missbrauch erhalten Sie zunächst eine E-Mail mit einem 6-stelligen Bestätigungscode. Erst nach Eingabe dieses Codes wird die Anfrage an uns zugestellt.

Cookie-Einstellungen

Wir nutzen notwendige Cookies für die Grundfunktionen sowie optional Google Analytics für eine pseudonymisierte Nutzungsstatistik. Details anzeigen

Notwendige Cookies

Sicherheit und Grundfunktionen. Ohne diese Cookies funktioniert die Website nicht.

Laufzeit: Sitzung

Immer aktiv

Statistik – Google Analytics

Hilft uns zu verstehen, wie die Website genutzt wird. Die Daten werden pseudonymisiert erhoben; IP-Adressen werden von Google Analytics nicht gespeichert.

Cookies: _ga_gid_ga_*  ·  Anbieter: Google LLC  ·  Laufzeit: bis 2 Jahre

Datenschutzerklärung