Neu Das Whitepaper zur kontinuierlichen Sicherheitsvalidierung 2026 ist verfügbar. Whitepaper lesen →

Fleuret-Alternative aus Deutschland: VORNAC im Vergleich

Stand: Autor: André Feigenbutz, Mitgründer und Geschäftsführer, VORNAC GmbH

VORNAC ist eine Alternative zu Fleuret AI für Unternehmen in Deutschland, die über Web-Anwendungen und APIs hinaus interne Netze, Cloud-Workloads, Binaries und OT prüfen und einen deutschen Vertragspartner brauchen. Fleuret ist ein agentischer Pentester aus Paris mit Hosting in Frankreich. Diese Seite vergleicht Angriffsfläche, Rechtsträger, Hosting-Land, Nachweisformat und Preislogik mit Quellen vom 9. Oktober 2026.

In 30 Minuten zeigen wir einen Testlauf gegen ein System aus der eigenen Umgebung, mit Report.

Erstgespräch vereinbaren

Wofür Fleuret steht

Fleuret AI ist eine französische SAS mit Sitz in Paris, gegründet von Yanis Grigy und Augustin Ponsin; das Unternehmen meldete am 5. Oktober 2026 eine Pre-Seed-Finanzierung über vier Millionen Euro unter Führung von RAISE Ventures und beschäftigt rund zehn Personen [3]. Das Produkt führt agentische Penetrationstests auf Web-Anwendungen, REST- und GraphQL-APIs und externer Infrastruktur aus; jeder Befund enthält die genaue Anfrage, den betroffenen Pfad, einen wiederholbaren Proof-of-Concept und eine Maßnahme, Reports sind signiert und als PDF mit Zuordnung zu DORA und NIS2 verfügbar [1][2]. Active Directory, Mobile Apps und Cloud-Pentests stehen laut FAQ auf der Roadmap [2]. Fleuret veröffentlicht seit April 2026 eigene Vergleichsartikel, unter anderem zu XBOW, Pentera, Horizon3, Aikido und Escape [4].

Die VORNAC GmbH, Heidelberg, wurde 2025 gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; geprüft werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI [5].

Angriffsfläche im Vergleich

Die Angaben zu Fleuret stammen von der Startseite und der FAQ des Anbieters, abgerufen am 9. Oktober 2026. Fleuret benennt selbst, was noch nicht angeboten wird; diese Angaben stehen als „laut Anbieter noch nicht“ in der Tabelle.

Angriffsfläche je Anbieter. Stand: 9. Oktober 2026. Quellen in eckigen Klammern.
Angriffsfläche Fleuret AI VORNAC
Web-AnwendungenJa, Kern des Produkts, einschließlich Geschäftslogik und Authentifizierung [1][2]Ja, je Zielsystem mit vom Kunden gestellten Testrollen [5]
APIsJa, REST und GraphQL [2]Ja [5]
Mobile AppsLaut Anbieter noch nicht, auf der Roadmap [2]Ja [5]
Interne Netze und Active DirectoryLaut Anbieter noch nicht, Active Directory auf der Roadmap; interne Netze nicht genannt [2]Ja, als Zielsystem „internes Netz“ [5]
Cloud-WorkloadsLaut Anbieter noch nicht, Cloud-Pentests auf der Roadmap; Konfigurationsprüfung (CSPM) in der Enterprise-Stufe [1][2]Ja [5]
Externe Angriffsfläche (EASM)Ja, externe Infrastruktur und Discovery der Angriffsfläche [1][2]Ja, über CTEM mit täglicher Discovery [5]
BinariesNicht genannt [1][2]Ja [5]
Identity und AccessNicht als eigene Angriffsfläche genannt [1][2]Ja [5]
OT-UmgebungenNicht genannt [1][2]Ja, OT-Pentesting für KRITIS und Industrie [5]

Fleuret bietet in der Plattform-Stufe zusätzlich Scanner für Quellcode, Abhängigkeiten, Geheimnisse und DAST an [1], die bei VORNAC nicht Teil des Angebots sind.

Rechtsträger, Hosting, Nachweis, Preis

Beide Anbieter sind europäische Gesellschaften mit Hosting in der EU; der US CLOUD Act greift bei keinem von beiden. Die Unterschiede liegen im Land des Vertragspartners, im Hosting-Land, in der Sprache des Reports (Fleuret zeigt einen englischen Beispielreport, VORNAC liefert auf Deutsch) und in der Preislogik. Unter NIS2 (§ 30 BSIG) und DORA (Art. 28) bleibt die Lieferkette in beiden Fällen Teil der eigenen Risikoanalyse.

Rechtsträger, Hosting, Nachweisformat und Preislogik. Stand: 9. Oktober 2026.
Kriterium Fleuret AI VORNAC
RechtsträgerFLEURET AI SAS, SIREN 999 515 604, 60 Rue François 1er, 75008 Paris [2]VORNAC GmbH, Heidelberg, Amtsgericht Mannheim HRB 757584 [5]
HauptsitzParis; rund zehn Mitarbeitende; Pre-Seed über 4 Mio. Euro am 5. Oktober 2026 [3]Heidelberg; gegründet 2025 [5]
Niederlassung in DeutschlandNicht genannt [1][2]Sitz und Betrieb in Heidelberg [5]
Hosting-Land und Cloud-BetreiberFrankreich; Befunde, Reports und Arbeitsbereiche bei Scaleway in Paris [2]Deutschland, Rechenzentren deutscher Betreiber, kein US-Cloud-Anbieter in der Verarbeitungskette [5]
Auftragsverarbeiter außerhalb der EUKeine öffentliche Liste gefunden [1][2]Keine [5]
Jurisdiktion der MuttergesellschaftFrankreich [2]Deutschland [5]
BetriebsmodellSaaS; Proof-of-Concepts laut FAQ nur lesend und nicht destruktiv [2]Cloud-Plattform in deutschen Rechenzentren; nicht-destruktive Exploits in der Live-Umgebung [5]
NachweisformatJe Befund Anfrage, Pfad, Schweregrad, wiederholbarer Proof-of-Concept und Maßnahme; signierte Reports (Ed25519); PDF mit Zuordnung zu DORA und NIS2; Tickets nach Jira, Linear und Slack; Beispielreport auf Englisch, Angabe zu deutschsprachigen Reports nicht gefunden [1][2]Report je Testzyklus mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest, Report auf Deutsch; verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001; Rückgabe nach Jira [5]
Zeit bis zum Report„Hours, not weeks“, ohne Zahl [1]Zwei bis fünf Stunden vom Start bis zum auditfähigen Report [5]
Preislogik4.000 Euro je Web-Anwendung und Test, Wiederholungstest inklusive; Plattform mit Scannern kostenlos zum Start, dann 200 Euro im Monat je Organisation; Enterprise je Web-Anwendung und Jahr auf Anfrage [1][2]Jahreslizenz je Zielsystem, beliebig häufige Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding inklusive; günstiger als Fleuret, das Angebot nach dem Erstgespräch belegt es [5]
Nachweise des AnbietersKeine Zertifikate oder Mitgliedschaften genannt [1][2]TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI) [5]
AnsprechpartnerDedizierter Customer Success Manager in der Enterprise-Stufe [1]Fester Ansprechpartner ist ein praktizierender Pentester [5]
ReferenzkundenStoïk, Brevo, Yogosha als Logos [1]Siehe Kunden [5]

Wann Fleuret passt

Ein Software-Unternehmen mit einer überschaubaren Zahl öffentlich erreichbarer Web-Anwendungen und APIs, das einen Einmaltest zum Festpreis mit Wiederholungstest braucht, keine internen Netze, Binaries oder OT im Scope hat und mit einem französischen Dienstleister arbeiten kann, ist im vorgesehenen Einsatzfeld von Fleuret. Das gilt ebenso für Teams, die Code-Scanner und Pentest aus einer Oberfläche beziehen wollen.

Wann VORNAC passt

Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, dessen geschäftskritische Systeme über Web-Anwendungen hinausgehen, das bei jedem Release statt einmal im Jahr testen will und für NIS2, DORA, TISAX oder ISO/IEC 27001 einen deutschsprachigen Report von einem deutschen Vertragspartner braucht, ist bei VORNAC richtig. Ebenso Betreiber kritischer Anlagen und Industrieunternehmen mit OT-Umgebungen. VORNAC ist günstiger als Fleuret: Die Jahreslizenz je Zielsystem enthält beliebig viele Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding und den deutschsprachigen Report; das Angebot nach dem Erstgespräch belegt den Preisunterschied. Wie ein Testzyklus abläuft, steht auf der Seite Pentesting; welche Tests DORA verlangt, erklärt die Seite Anforderungen an Penetrationstests nach DORA.

Fleuret-Alternative: Fragen, die Käufer stellen

Ist VORNAC eine Fleuret-Alternative?

Ja. Beide Anbieter sitzen in der EU, hosten in Europa und liefern je Befund einen wiederholbaren Nachweis. Der Unterschied liegt in der Angriffsfläche (Fleuret nennt Web-Anwendungen, APIs und externe Infrastruktur; Active Directory, Mobile und Cloud stehen laut eigener FAQ auf der Roadmap; VORNAC prüft diese Flächen heute, dazu Binaries, Identity und OT), im Hosting-Land (Frankreich gegenüber Deutschland) und in der Preislogik (Preis je Test gegenüber Jahreslizenz je Zielsystem).

Fleuret hostet in Frankreich. Gilt das für deutsche Aufsichten als gleichwertig?

Datenschutzrechtlich ja: Frankreich ist EU-Mitglied, die DSGVO gilt unmittelbar, ein Drittlandtransfer liegt nicht vor. Für NIS2 (§ 30 BSIG) und DORA (Art. 28) zählt die eigene Risikoanalyse: Vertragspartner, Auftragsverarbeiter, Vertragskette und Reportsprache. Wer gegenüber BSI, BaFin oder einem TISAX-Prüfer einen deutschen Vertragspartner, deutsche Betreiber, deutschsprachige Reports und einen deutschsprachigen Pentester als Ansprechpartner braucht, ist bei VORNAC einfacher aufgestellt; wer eine französische SAS als Dienstleister akzeptiert, findet bei Fleuret ein europäisches Angebot.

Was kostet Fleuret im Vergleich zu VORNAC?

Fleuret nennt 4.000 Euro je Web-Anwendung und Test mit Wiederholungstest nach der Behebung, eine Plattform mit Scannern ab 200 Euro im Monat je Organisation und eine Enterprise-Stufe je Web-Anwendung und Jahr auf Anfrage. VORNAC lizenziert je Zielsystem für zwölf Monate mit beliebig häufigen Läufen, allen Umgebungen, unbegrenzt vielen Testrollen, Onboarding und deutschsprachigem Report. VORNAC ist günstiger als Fleuret, weil die Läufe nicht einzeln abgerechnet werden; das Angebot nach dem Erstgespräch belegt den Unterschied.

Erkennen Auditoren beide Reports an?

NIS2 (§ 30 BSIG), ISO/IEC 27001:2022 (A 8.8, A 8.29) und DORA (Art. 24, 25) schreiben kein Werkzeug vor. Fleuret liefert einen PDF-Report mit Zuordnung zu DORA und NIS2 und schreibt selbst, der Report sei Nachweis, kein Zertifikat. VORNAC liefert je Testzyklus einen Report mit Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest. Für Threat-Led Penetration Tests nach Art. 26 DORA gelten zusätzliche Anforderungen, die beide Anbieter nicht allein erfüllen.

Kann ich Fleuret und VORNAC parallel betreiben?

Ja. In der Praxis übernimmt Fleuret dann einzelne Web-Anwendungen als Einmaltest und VORNAC die Systeme, die laufend und in der Tiefe geprüft werden müssen, einschließlich interner Netze, Binaries und OT. Beide arbeiten produktionssicher.

Weitere Vergleiche

Quellen

  1. Fleuret AI, Startseite, fleuret.ai, abgerufen am 9. Oktober 2026 (Testumfang, Nachweisformat, Preise, Hosting, Referenzkunden).
  2. Fleuret AI, FAQ: pricing, safety, DORA and NIS2, fleuret.ai/faq, abgerufen am 9. Oktober 2026 (Rechtsträger, SIREN, Anschrift, Hosting bei Scaleway, Umfang und Roadmap, Preise, Produktionssicherheit).
  3. Startup.eu, Fleuret AI 4 M Pre-Seed, startup.eu, 5. Oktober 2026, abgerufen am 9. Oktober 2026 (Finanzierung, Investoren, Gründer, Teamgröße).
  4. Fleuret AI, Blog, fleuret.ai/blog, abgerufen am 9. Oktober 2026 (Vergleichsartikel seit April 2026).
  5. VORNAC GmbH, Pentesting, CTEM, OT-Pentesting und FAQ, Stand 9. Oktober 2026.

Fleuret ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu Fleuret AI. Die Angaben zu Fleuret beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.

Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.

Erstgespräch vereinbaren