VORNAC ist eine Alternative zu Fleuret AI für Unternehmen in Deutschland, die über Web-Anwendungen und APIs hinaus interne Netze, Cloud-Workloads, Binaries und OT prüfen und einen deutschen Vertragspartner brauchen. Fleuret ist ein agentischer Pentester aus Paris mit Hosting in Frankreich. Diese Seite vergleicht Angriffsfläche, Rechtsträger, Hosting-Land, Nachweisformat und Preislogik mit Quellen vom 9. Oktober 2026.
In 30 Minuten zeigen wir einen Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbarenFleuret AI ist eine französische SAS mit Sitz in Paris, gegründet von Yanis Grigy und Augustin Ponsin; das Unternehmen meldete am 5. Oktober 2026 eine Pre-Seed-Finanzierung über vier Millionen Euro unter Führung von RAISE Ventures und beschäftigt rund zehn Personen [3]. Das Produkt führt agentische Penetrationstests auf Web-Anwendungen, REST- und GraphQL-APIs und externer Infrastruktur aus; jeder Befund enthält die genaue Anfrage, den betroffenen Pfad, einen wiederholbaren Proof-of-Concept und eine Maßnahme, Reports sind signiert und als PDF mit Zuordnung zu DORA und NIS2 verfügbar [1][2]. Active Directory, Mobile Apps und Cloud-Pentests stehen laut FAQ auf der Roadmap [2]. Fleuret veröffentlicht seit April 2026 eigene Vergleichsartikel, unter anderem zu XBOW, Pentera, Horizon3, Aikido und Escape [4].
Die VORNAC GmbH, Heidelberg, wurde 2025 gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; geprüft werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI [5].
Die Angaben zu Fleuret stammen von der Startseite und der FAQ des Anbieters, abgerufen am 9. Oktober 2026. Fleuret benennt selbst, was noch nicht angeboten wird; diese Angaben stehen als „laut Anbieter noch nicht“ in der Tabelle.
| Angriffsfläche | Fleuret AI | VORNAC |
|---|---|---|
| Web-Anwendungen | Ja, Kern des Produkts, einschließlich Geschäftslogik und Authentifizierung [1][2] | Ja, je Zielsystem mit vom Kunden gestellten Testrollen [5] |
| APIs | Ja, REST und GraphQL [2] | Ja [5] |
| Mobile Apps | Laut Anbieter noch nicht, auf der Roadmap [2] | Ja [5] |
| Interne Netze und Active Directory | Laut Anbieter noch nicht, Active Directory auf der Roadmap; interne Netze nicht genannt [2] | Ja, als Zielsystem „internes Netz“ [5] |
| Cloud-Workloads | Laut Anbieter noch nicht, Cloud-Pentests auf der Roadmap; Konfigurationsprüfung (CSPM) in der Enterprise-Stufe [1][2] | Ja [5] |
| Externe Angriffsfläche (EASM) | Ja, externe Infrastruktur und Discovery der Angriffsfläche [1][2] | Ja, über CTEM mit täglicher Discovery [5] |
| Binaries | Nicht genannt [1][2] | Ja [5] |
| Identity und Access | Nicht als eigene Angriffsfläche genannt [1][2] | Ja [5] |
| OT-Umgebungen | Nicht genannt [1][2] | Ja, OT-Pentesting für KRITIS und Industrie [5] |
Fleuret bietet in der Plattform-Stufe zusätzlich Scanner für Quellcode, Abhängigkeiten, Geheimnisse und DAST an [1], die bei VORNAC nicht Teil des Angebots sind.
Beide Anbieter sind europäische Gesellschaften mit Hosting in der EU; der US CLOUD Act greift bei keinem von beiden. Die Unterschiede liegen im Land des Vertragspartners, im Hosting-Land, in der Sprache des Reports (Fleuret zeigt einen englischen Beispielreport, VORNAC liefert auf Deutsch) und in der Preislogik. Unter NIS2 (§ 30 BSIG) und DORA (Art. 28) bleibt die Lieferkette in beiden Fällen Teil der eigenen Risikoanalyse.
| Kriterium | Fleuret AI | VORNAC |
|---|---|---|
| Rechtsträger | FLEURET AI SAS, SIREN 999 515 604, 60 Rue François 1er, 75008 Paris [2] | VORNAC GmbH, Heidelberg, Amtsgericht Mannheim HRB 757584 [5] |
| Hauptsitz | Paris; rund zehn Mitarbeitende; Pre-Seed über 4 Mio. Euro am 5. Oktober 2026 [3] | Heidelberg; gegründet 2025 [5] |
| Niederlassung in Deutschland | Nicht genannt [1][2] | Sitz und Betrieb in Heidelberg [5] |
| Hosting-Land und Cloud-Betreiber | Frankreich; Befunde, Reports und Arbeitsbereiche bei Scaleway in Paris [2] | Deutschland, Rechenzentren deutscher Betreiber, kein US-Cloud-Anbieter in der Verarbeitungskette [5] |
| Auftragsverarbeiter außerhalb der EU | Keine öffentliche Liste gefunden [1][2] | Keine [5] |
| Jurisdiktion der Muttergesellschaft | Frankreich [2] | Deutschland [5] |
| Betriebsmodell | SaaS; Proof-of-Concepts laut FAQ nur lesend und nicht destruktiv [2] | Cloud-Plattform in deutschen Rechenzentren; nicht-destruktive Exploits in der Live-Umgebung [5] |
| Nachweisformat | Je Befund Anfrage, Pfad, Schweregrad, wiederholbarer Proof-of-Concept und Maßnahme; signierte Reports (Ed25519); PDF mit Zuordnung zu DORA und NIS2; Tickets nach Jira, Linear und Slack; Beispielreport auf Englisch, Angabe zu deutschsprachigen Reports nicht gefunden [1][2] | Report je Testzyklus mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest, Report auf Deutsch; verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001; Rückgabe nach Jira [5] |
| Zeit bis zum Report | „Hours, not weeks“, ohne Zahl [1] | Zwei bis fünf Stunden vom Start bis zum auditfähigen Report [5] |
| Preislogik | 4.000 Euro je Web-Anwendung und Test, Wiederholungstest inklusive; Plattform mit Scannern kostenlos zum Start, dann 200 Euro im Monat je Organisation; Enterprise je Web-Anwendung und Jahr auf Anfrage [1][2] | Jahreslizenz je Zielsystem, beliebig häufige Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding inklusive; günstiger als Fleuret, das Angebot nach dem Erstgespräch belegt es [5] |
| Nachweise des Anbieters | Keine Zertifikate oder Mitgliedschaften genannt [1][2] | TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI) [5] |
| Ansprechpartner | Dedizierter Customer Success Manager in der Enterprise-Stufe [1] | Fester Ansprechpartner ist ein praktizierender Pentester [5] |
| Referenzkunden | Stoïk, Brevo, Yogosha als Logos [1] | Siehe Kunden [5] |
Ein Software-Unternehmen mit einer überschaubaren Zahl öffentlich erreichbarer Web-Anwendungen und APIs, das einen Einmaltest zum Festpreis mit Wiederholungstest braucht, keine internen Netze, Binaries oder OT im Scope hat und mit einem französischen Dienstleister arbeiten kann, ist im vorgesehenen Einsatzfeld von Fleuret. Das gilt ebenso für Teams, die Code-Scanner und Pentest aus einer Oberfläche beziehen wollen.
Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, dessen geschäftskritische Systeme über Web-Anwendungen hinausgehen, das bei jedem Release statt einmal im Jahr testen will und für NIS2, DORA, TISAX oder ISO/IEC 27001 einen deutschsprachigen Report von einem deutschen Vertragspartner braucht, ist bei VORNAC richtig. Ebenso Betreiber kritischer Anlagen und Industrieunternehmen mit OT-Umgebungen. VORNAC ist günstiger als Fleuret: Die Jahreslizenz je Zielsystem enthält beliebig viele Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding und den deutschsprachigen Report; das Angebot nach dem Erstgespräch belegt den Preisunterschied. Wie ein Testzyklus abläuft, steht auf der Seite Pentesting; welche Tests DORA verlangt, erklärt die Seite Anforderungen an Penetrationstests nach DORA.
Ja. Beide Anbieter sitzen in der EU, hosten in Europa und liefern je Befund einen wiederholbaren Nachweis. Der Unterschied liegt in der Angriffsfläche (Fleuret nennt Web-Anwendungen, APIs und externe Infrastruktur; Active Directory, Mobile und Cloud stehen laut eigener FAQ auf der Roadmap; VORNAC prüft diese Flächen heute, dazu Binaries, Identity und OT), im Hosting-Land (Frankreich gegenüber Deutschland) und in der Preislogik (Preis je Test gegenüber Jahreslizenz je Zielsystem).
Datenschutzrechtlich ja: Frankreich ist EU-Mitglied, die DSGVO gilt unmittelbar, ein Drittlandtransfer liegt nicht vor. Für NIS2 (§ 30 BSIG) und DORA (Art. 28) zählt die eigene Risikoanalyse: Vertragspartner, Auftragsverarbeiter, Vertragskette und Reportsprache. Wer gegenüber BSI, BaFin oder einem TISAX-Prüfer einen deutschen Vertragspartner, deutsche Betreiber, deutschsprachige Reports und einen deutschsprachigen Pentester als Ansprechpartner braucht, ist bei VORNAC einfacher aufgestellt; wer eine französische SAS als Dienstleister akzeptiert, findet bei Fleuret ein europäisches Angebot.
Fleuret nennt 4.000 Euro je Web-Anwendung und Test mit Wiederholungstest nach der Behebung, eine Plattform mit Scannern ab 200 Euro im Monat je Organisation und eine Enterprise-Stufe je Web-Anwendung und Jahr auf Anfrage. VORNAC lizenziert je Zielsystem für zwölf Monate mit beliebig häufigen Läufen, allen Umgebungen, unbegrenzt vielen Testrollen, Onboarding und deutschsprachigem Report. VORNAC ist günstiger als Fleuret, weil die Läufe nicht einzeln abgerechnet werden; das Angebot nach dem Erstgespräch belegt den Unterschied.
NIS2 (§ 30 BSIG), ISO/IEC 27001:2022 (A 8.8, A 8.29) und DORA (Art. 24, 25) schreiben kein Werkzeug vor. Fleuret liefert einen PDF-Report mit Zuordnung zu DORA und NIS2 und schreibt selbst, der Report sei Nachweis, kein Zertifikat. VORNAC liefert je Testzyklus einen Report mit Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest. Für Threat-Led Penetration Tests nach Art. 26 DORA gelten zusätzliche Anforderungen, die beide Anbieter nicht allein erfüllen.
Ja. In der Praxis übernimmt Fleuret dann einzelne Web-Anwendungen als Einmaltest und VORNAC die Systeme, die laufend und in der Tiefe geprüft werden müssen, einschließlich interner Netze, Binaries und OT. Beide arbeiten produktionssicher.
Fleuret ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu Fleuret AI. Die Angaben zu Fleuret beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.
Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbaren