VORNAC ist eine Alternative zu Cymulate für Unternehmen, die nicht nur wissen wollen, ob ihre Schutzmaßnahmen auf bekannte Angriffstechniken reagieren, sondern ob ein benanntes System einem echten Angriff standhält. Cymulate ist eine Plattform für Breach and Attack Simulation (BAS) aus Israel. Diese Seite vergleicht Verfahren, Angriffsfläche, Rechtsträger, Hosting-Land, Nachweisformat und Preislogik mit Quellen vom 9. Oktober 2026.
In 30 Minuten zeigen wir einen Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbarenCymulate wurde 2016 gegründet und nennt Büros in Holon (Israel), Dallas, London, Pune, Singapur und Südafrika sowie mehr als 1.000 Kunden in 50 Ländern; einen Hauptsitz benennt die Unternehmensseite nicht [4]. Die Plattform validiert laufend Bedrohungen, Sicherheitskontrollen und Exposures: Angriffssimulationen entlang MITRE ATT&CK mit täglich aktualisierten Szenarien aus dem eigenen Research Lab, Auto Mitigation zur Anpassung von Schutzmaßnahmen über Integrationen, Threat Studio für eigene Szenarien, Detection Studio für SIEM-Regeln und Cowork als agentische KI [1]. Breach and Attack Simulation (BAS) ist das Durchspielen bekannter Angriffstechniken gegen vorhandene Schutzmaßnahmen; die Frage lautet, ob Erkennung und Abwehr reagieren, nicht, ob eine konkrete Schwachstelle ausnutzbar ist.
Die VORNAC GmbH, Heidelberg, wurde 2025 gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; geprüft werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen. Jeder Befund kommt mit reproduzierbarem Proof-of-Concept. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI [5].
Cymulate beschreibt den Umfang nach Kontrollen und Bedrohungen, nicht nach Anwendungstypen. Die Tabelle ordnet die Angaben der Startseite den Angriffsflächen zu; „nicht genannt“ heißt, dass die Startseite diese Angriffsfläche nicht aufführt. Das Angebot kann sie trotzdem enthalten und ist beim Anbieter zu erfragen.
| Angriffsfläche | Cymulate | VORNAC |
|---|---|---|
| Web-Anwendungen | Nicht als Angriffsfläche genannt; Validierung der Schutzmaßnahmen, kein Exploit-Nachweis je Anwendung [1] | Ja, je Zielsystem mit vom Kunden gestellten Testrollen [5] |
| APIs | Nicht genannt [1] | Ja [5] |
| Mobile Apps | Nicht genannt [1] | Ja [5] |
| Interne Netze und Active Directory | Angriffssimulation entlang MITRE ATT&CK gegen die vorhandenen Schutzmaßnahmen [1] | Ja, echte Angriffe als Zielsystem „internes Netz“ [5] |
| Cloud-Workloads | Integration mit Wiz genannt; eigene Cloud-Angriffe auf der Startseite nicht beschrieben [1] | Ja [5] |
| Externe Angriffsfläche (EASM) | Nicht genannt [1] | Ja, über CTEM mit täglicher Discovery [5] |
| Binaries | Nicht genannt [1] | Ja [5] |
| Identity und Access | Nicht genannt [1] | Ja [5] |
| OT-Umgebungen | Nicht genannt [1] | Ja, OT-Pentesting für KRITIS und Industrie [5] |
Cymulate deckt dafür Felder ab, die VORNAC nicht anbietet: die laufende Messung, ob EDR, E-Mail-Gateway und SIEM-Regeln auf Techniken reagieren, die automatische Anpassung von Schutzmaßnahmen und die Pflege eigener Angriffsszenarien [1].
Rechtsträger und Hosting-Land sind unter NIS2 (§ 30 BSIG, Sicherheit in der Lieferkette) und DORA (Art. 28, IKT-Drittdienstleister) Prüfkriterien. Für Daten bei US-Gesellschaften gilt der US CLOUD Act (18 U.S.C. § 2713) unabhängig vom Speicherort; für Übermittlungen nach Israel gilt ein Angemessenheitsbeschluss der EU-Kommission.
| Kriterium | Cymulate | VORNAC |
|---|---|---|
| Rechtsträger | Cymulate Ltd. (Israel), Cymulate, Inc. (USA), Cymulate UK Ltd, Cymulate India Private Limited; welche Gesellschaft Vertragspartner ist, hängt vom Kundenstandort ab [3] | VORNAC GmbH, Heidelberg, Amtsgericht Mannheim HRB 757584 [5] |
| Hauptsitz | Nicht benannt; Büros in Holon (Israel), Dallas, London, Pune, Singapur, Südafrika; gegründet 2016 [4] | Heidelberg; gegründet 2025 [5] |
| Niederlassung in Deutschland | Auf der Unternehmensseite nicht genannt [4] | Sitz und Betrieb in Heidelberg [5] |
| Hosting-Land und Cloud-Betreiber | AWS, private Tenant, Rechenzentren in den USA, Europa und Asien-Pazifik; „multiple data locality options“, Regionen nicht benannt [2] | Deutschland, Rechenzentren deutscher Betreiber, kein US-Cloud-Anbieter in der Verarbeitungskette [5] |
| Auftragsverarbeiter außerhalb der EU | AWS (USA, EU, Indien), MongoDB Atlas (USA, EU, Indien), Microsoft Azure OpenAI (USA, EU), HubSpot (Tabelle: Deutschland, FAQ: USA), Coda.AI (USA) [3] | Keine [5] |
| Jurisdiktion der Muttergesellschaft | Israel (Cymulate Ltd.) [3] | Deutschland [5] |
| Betriebsmodell | SaaS auf AWS; die Sicherheitsseite beschreibt einen leichtgewichtigen Agenten für die Simulationen, die FAQ nennt den Betrieb agentenlos [2] | Cloud-Plattform in deutschen Rechenzentren [5] |
| Nachweisformat | Ergebnisse je Szenario und Kontrolle mit Abdeckung nach MITRE ATT&CK; kein Exploit-Nachweis je Zielsystem genannt; auf der Startseite außer MITRE ATT&CK keine Zuordnung zu Regelwerken [1] | Report je Testzyklus mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest, Report auf Deutsch; verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 [5] |
| Zeit bis zum Report | Keine öffentliche Angabe [1] | Zwei bis fünf Stunden vom Start bis zum auditfähigen Report [5] |
| Preislogik | Keine öffentliche Angabe; Demo auf Anfrage [1] | Jahreslizenz je Zielsystem, beliebig häufige Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding inklusive; günstiger als Cymulate, das Angebot nach dem Erstgespräch belegt es [5] |
| Nachweise des Anbieters | SOC 2 Type II, SOC 3, ISO/IEC 27001, ISO/IEC 27701, ISO/IEC 27017, CSA STAR Level 1 (Selbstauskunft) [2] | TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI) [5] |
| Bewertungen | Gartner Peer Insights Customers' Choice 2026 und G2 Momentum Grid, Angaben auf cymulate.com [1] | Gartner-Peer-Insights-Profil gelistet, noch ohne veröffentlichte Bewertungen [5] |
Ein Sicherheitsteam mit eigenem SOC, das laufend messen will, ob EDR, E-Mail-Gateway, Web-Gateway und SIEM-Regeln auf aktuelle Angriffstechniken reagieren, und das Schutzmaßnahmen aus den Ergebnissen heraus anpassen will, ist im vorgesehenen Einsatzfeld von Cymulate. Das gilt ebenso für Unternehmen, die Purple-Team-Übungen mit eigenen Szenarien standardisieren wollen.
Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, das für NIS2, DORA, TISAX oder ISO/IEC 27001 belegen muss, dass seine geschäftskritischen Anwendungen, APIs und Netze einem Angriff standhalten, braucht den Nachweis der Ausnutzbarkeit je System, nicht die Reaktionsmessung der Schutzmaßnahmen. Ebenso Einrichtungen, für die der Vertragspartner eine deutsche Gesellschaft und das Hosting-Land Deutschland sein müssen. VORNAC ist günstiger als Cymulate: Die Jahreslizenz je Zielsystem enthält beliebig viele Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding und den deutschsprachigen Report; das Angebot nach dem Erstgespräch belegt den Preisunterschied. Die Abgrenzung der Verfahren erklärt die Seite Assumed Breach Simulation; wie ein Testzyklus abläuft, steht auf der Seite Pentesting.
Für die Frage „Hält dieses System einem Angriff stand?“ ja, für die Frage „Reagieren meine Schutzmaßnahmen auf eine bekannte Technik?“ nein. Cymulate ist eine Plattform für Breach and Attack Simulation und Exposure Validation: Sie spielt Angriffstechniken entlang MITRE ATT&CK gegen die vorhandenen Schutzmaßnahmen durch und misst, ob Erkennung und Abwehr greifen. VORNAC führt echte Angriffe auf ein benanntes Zielsystem aus und belegt je Befund mit Proof-of-Concept, dass die Ausnutzung gelingt. Wer beides braucht, kombiniert die Verfahren.
A 8.29 (Sicherheitstests in Entwicklung und Abnahme) und A 8.8 (Umgang mit technischen Schwachstellen) verlangen Nachweise, dass Systeme geprüft und Schwachstellen behandelt werden. BAS belegt die Wirksamkeit von Schutzmaßnahmen gegen bekannte Techniken, ein Penetrationstest die Ausnutzbarkeit konkreter Schwachstellen in einem konkreten System. Auditoren akzeptieren in der Regel beides als Nachweis für die jeweilige Frage; die Zuordnung steht auf der Seite zur Assumed Breach Simulation.
Cymulate hostet laut Sicherheitsseite auf AWS in den USA, Europa und Asien-Pazifik und nennt „multiple data locality options“, ohne die Regionen zu benennen; Auftragsverarbeiter sind unter anderem AWS, MongoDB Atlas und Microsoft Azure OpenAI in den USA, der EU und Indien. Vertragspartner sind Cymulate Ltd. (Israel) oder Cymulate, Inc. (USA). Bei VORNAC verarbeiten ausschließlich deutsche Betreiber in Deutschland, ohne Auftragsverarbeiter außerhalb des Landes.
Ja, und das ist der häufigste Fall: Cymulate misst laufend, ob EDR, E-Mail-Gateway und SIEM auf Angriffstechniken reagieren, VORNAC prüft die geschäftskritischen Anwendungen, APIs und Netze auf ausnutzbare Schwachstellen. Beide arbeiten produktionssicher.
Cymulate veröffentlicht keinen Preis. VORNAC lizenziert je Zielsystem für zwölf Monate, mit beliebig häufigen Testläufen, allen Umgebungen, unbegrenzt vielen Testrollen, Onboarding und deutschsprachigem Report. VORNAC ist günstiger als Cymulate; das Angebot folgt nach dem Erstgespräch und belegt den Unterschied.
Cymulate ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu Cymulate. Die Angaben zu Cymulate beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.
Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbaren