Neu Das Whitepaper zur kontinuierlichen Sicherheitsvalidierung 2026 ist verfügbar. Whitepaper lesen →

Pentera-Alternative aus Deutschland: VORNAC im Vergleich

Stand: Autor: André Feigenbutz, Mitgründer und Geschäftsführer, VORNAC GmbH

VORNAC ist eine Pentera-Alternative aus Deutschland für Unternehmen, die einzelne Zielsysteme in der Tiefe prüfen und die Daten im Land halten müssen. Pentera validiert die Infrastruktur großer Unternehmen als Ganzes und gehört zu einer US-Gruppe mit Hauptsitz Boston. Diese Seite vergleicht Angriffsfläche, Rechtsträger, Hosting-Land, Nachweisformat und Preislogik mit Quellen vom 9. Oktober 2026.

In 30 Minuten zeigen wir einen Testlauf gegen ein System aus der eigenen Umgebung, mit Report.

Erstgespräch vereinbaren

Wofür Pentera steht

Pentera wurde 2015 als Pcysys gegründet, hat seinen Hauptsitz in Boston und beschäftigte im Januar 2025 rund 420 Mitarbeitende; Büros gibt es in den USA, Deutschland, Großbritannien, Israel, Dubai und Singapur [4]. Die Plattform besteht aus Pentera Core (interne Netze), Pentera Surface (externe Angriffsfläche), Pentera Cloud (Cloud-Identitäten und hybride Umgebungen), Pentera Resolve (Remediation-Orchestrierung) und Pentera Peer, einer KI-Oberfläche für die Analyse der Testergebnisse [1]. Dazu kommen Dienstleistungen: adversariale Tests durch eigene Experten (SECTOR11) und eine Beratung zum Aufbau eines Validierungsprogramms (Security Validation Advisory) [1].

Die VORNAC GmbH, Heidelberg, wurde 2025 gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; geprüft werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen für KRITIS und Industrie. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI [7].

Angriffsfläche im Vergleich

Die Angaben zu Pentera stammen von der Produktseite des Anbieters, abgerufen am 9. Oktober 2026. „Nicht genannt“ heißt: Die Produktseite führt diese Angriffsfläche nicht auf; das Angebot kann sie trotzdem enthalten und ist beim Anbieter zu erfragen.

Angriffsfläche je Anbieter. Stand: 9. Oktober 2026. Quellen in eckigen Klammern.
Angriffsfläche Pentera VORNAC
Web-AnwendungenJa, Modul für Web-Anwendungen und APIs [1]Ja, je Zielsystem mit vom Kunden gestellten Testrollen [7]
APIsJa, im selben Modul [1]Ja [7]
Mobile AppsNicht genannt [1]Ja [7]
Interne Netze und Active DirectoryJa, Pentera Core mit vollständigen Angriffsketten, Lateral Movement und Rechteausweitung [1]Ja, als Zielsystem „internes Netz“ [7]
Cloud-WorkloadsJa, Pentera Cloud für Cloud-Identitäten und Fehlkonfigurationen [1]Ja [7]
Externe Angriffsfläche (EASM)Ja, Pentera Surface [1]Ja, über CTEM mit täglicher Discovery [7]
BinariesNicht genannt [1]Ja [7]
Identity und AccessJa, Prüfung von Zugangsdaten und Cloud-Identitäten innerhalb von Core und Cloud [1]Ja [7]
OT-UmgebungenNicht genannt [1]Ja, OT-Pentesting für KRITIS und Industrie [7]

Rechtsträger, Hosting, Nachweis, Preis

Rechtsträger und Hosting-Land sind unter NIS2 (§ 30 BSIG, Sicherheit in der Lieferkette) und DORA (Art. 28, IKT-Drittdienstleister) Prüfkriterien, nicht Geschmacksfragen. Der US CLOUD Act (18 U.S.C. § 2713) verpflichtet US-Anbieter, Daten in ihrem Besitz oder unter ihrer Kontrolle auf Anordnung herauszugeben, unabhängig vom Speicherort. Die Tabelle nennt deshalb beides getrennt: wer der Vertragspartner ist und wo die Daten liegen.

Rechtsträger, Hosting, Nachweisformat und Preislogik. Stand: 9. Oktober 2026.
Kriterium Pentera VORNAC
RechtsträgerPentera Security Inc. (USA) und Pentera Security Ltd. (Israel), weitere Gesellschaften in Großbritannien, Singapur, den VAE und Spanien [3]VORNAC GmbH, Heidelberg, Amtsgericht Mannheim HRB 757584 [7]
HauptsitzBoston, USA; gegründet 2015 als Pcysys [4]Heidelberg; gegründet 2025 [7]
Niederlassung in DeutschlandPentera Security GmbH, Hamburg, Amtsgericht Hamburg HRB 164952; Zweck laut Register: Vertrieb der Pentera-Technologie in Deutschland, Österreich und der Schweiz [5]Sitz und Betrieb in Heidelberg [7]
Hosting-Land und Cloud-BetreiberPentera Surface auf AWS in der EU; Datenbank (MongoDB), Data Warehouse (Snowflake) und KI-Dienste (AWS Bedrock) in der EU; für Core und Resolve keine öffentliche Angabe [2][3]Deutschland, Rechenzentren deutscher Betreiber, kein US-Cloud-Anbieter in der Verarbeitungskette [7]
Auftragsverarbeiter außerhalb der EUSpyCloud, Inc. (USA) als Intelligence-Quelle; Salesforce für den Kundensupport (Legal Hub: UK, Trust Center: EU) [2][3]Keine [7]
Jurisdiktion der MuttergesellschaftUSA und Israel [3][4]Deutschland [7]
BetriebsmodellSaaS für Surface; laut Anbieterverzeichnis auch On-Premises, Angabe vom 9. September 2026 [3][6]Cloud-Plattform in deutschen Rechenzentren [7]
NachweisformatAttack Map mit der Abfolge erfolgreicher Techniken, Zuordnung zu Angreiferverhalten, Revalidierung nach der Behebung; Zuordnung zu PCI DSS, SOC 2, ISO/IEC 27001, NIST, DORA, NIS2, DSGVO und weiteren; Pentera schreibt, keine Compliance zu zertifizieren; Exportformat nicht genannt [1]Report je Testzyklus mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest, Report auf Deutsch; verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 [7]
Zeit bis zum ReportKeine öffentliche Angabe [1]Zwei bis fünf Stunden vom Start bis zum auditfähigen Report [7]
PreislogikKeine öffentliche Angabe; Module werden über den Vertrieb lizenziert [1]Jahreslizenz je Zielsystem, beliebig häufige Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding inklusive; günstiger als Pentera, das Angebot nach dem Erstgespräch belegt es [7]
Nachweise des AnbietersSOC 2 Type II, SOC 3, ISO/IEC 27001:2022, ISO/IEC 42001, ISO 9001 [2]TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI) [7]
AnsprechpartnerExpertenleistungen als eigene Services (SECTOR11, Security Validation Advisory) [1]Fester Ansprechpartner ist ein praktizierender Pentester [7]
Bewertungen4,8 von 5 bei 304 Bewertungen, Angabe auf pentera.io ohne Nennung der Quelle [1]Gartner-Peer-Insights-Profil gelistet, noch ohne veröffentlichte Bewertungen [7]

Wann Pentera passt

Ein Konzern mit tausenden Hosts an mehreren Standorten, der interne Angriffspfade, Passwortqualität im Active Directory und Ransomware-Szenarien laufend gegen seine Schutzmaßnahmen prüfen will, ist im vorgesehenen Einsatzfeld von Pentera. Das gilt ebenso für Sicherheitsteams, die Befunde aus mehreren Quellen in einem Remediation-Prozess mit SLA-Verfolgung zusammenführen wollen (Pentera Resolve), und für Unternehmen, die ein On-Premises-Betriebsmodell mit dem Anbieter vereinbaren.

Wann VORNAC passt

Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, das eine überschaubare Zahl geschäftskritischer Systeme hat und für NIS2, DORA, TISAX oder ISO/IEC 27001 belegen muss, dass genau diese Systeme einem Angriff standhalten, ist bei VORNAC richtig. Ebenso Einrichtungen, für die der Vertragspartner eine deutsche Gesellschaft und das Hosting-Land Deutschland sein müssen, Teams, die den Test aus der Pipeline auslösen und den Report innerhalb weniger Stunden brauchen, und Unternehmen, die mit einem deutschsprachigen Pentester statt mit einem Support-Portal arbeiten wollen. VORNAC ist günstiger als Pentera: Die Jahreslizenz je Zielsystem enthält beliebig viele Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding und den deutschsprachigen Report; das Angebot nach dem Erstgespräch belegt den Preisunterschied. Wie ein Testzyklus abläuft, steht auf der Seite Pentesting; die Werkzeugklassen und Anbieter in Deutschland ordnet die Seite Automatisierte Penetrationstests ein.

Pentera-Alternative: Fragen, die Käufer stellen

Ist VORNAC eine Pentera-Alternative aus Deutschland?

Ja, für den Kern beider Angebote: automatisierte Angriffe auf produktive Systeme mit Nachweis der Ausnutzbarkeit. Die Unterschiede liegen im Scope-Modell (Pentera validiert die Unternehmensinfrastruktur als Ganzes, VORNAC prüft je Zielsystem in der Tiefe), im Rechtsträger (US-Gruppe mit Vertriebsgesellschaft in Hamburg gegenüber einer GmbH in Heidelberg) und im Hosting (EU-Regionen eines US-Cloud-Anbieters gegenüber deutschen Rechenzentren deutscher Betreiber). Wer Pentera Resolve als Remediation-Orchestrierung braucht, findet bei VORNAC kein Gegenstück; dafür liefert VORNAC den Wiederholungstest je Befund.

Pentera hat eine Niederlassung in Hamburg. Wo liegen die Daten?

Die Pentera Security GmbH in Hamburg ist laut Handelsregister die Vertriebsgesellschaft für Deutschland, Österreich und die Schweiz. Das Hosting von Pentera Surface läuft laut Liste der Auftragsverarbeiter auf AWS in der EU, Datenbank, Data Warehouse und KI-Dienste ebenfalls in der EU; eine Intelligence-Quelle sitzt in den USA. Die Muttergesellschaften sind Pentera Security Inc. (USA) und Pentera Security Ltd. (Israel). Für Core und Resolve nennt Pentera öffentlich keinen Hosting-Ort. Bei VORNAC verarbeiten ausschließlich deutsche Betreiber in Deutschland, ohne Auftragsverarbeiter außerhalb des Landes.

Erkennen Auditoren einen automatisierten Penetrationstest als Nachweis an?

NIS2 (§ 30 Abs. 2 Satz 2 Nr. 6 BSIG), ISO/IEC 27001:2022 (A 8.8, A 8.29) und TISAX schreiben kein Werkzeug vor, sondern verlangen den Nachweis, dass Maßnahmen wirksam sind und Schwachstellen behandelt werden. Entscheidend ist der Report: Scope, Methode, reproduzierbare Befunde, Maßnahmen und Wiederholungstest. Beide Plattformen liefern solche Reports; Pentera schreibt selbst, keine Compliance zu zertifizieren. Für Threat-Led Penetration Tests nach Art. 26 DORA gelten zusätzliche Anforderungen an Tester und Verfahren, die ein Werkzeug allein nicht erfüllt.

Kann ich Pentera und VORNAC parallel betreiben?

Ja. Beide Plattformen greifen produktionssicher an und stören sich nicht. In der Praxis übernimmt Pentera die breite Validierung interner Netze und VORNAC die tiefe Prüfung einzelner Anwendungen, APIs oder Binaries, deren Daten in Deutschland bleiben müssen. Für Audits zählt am Ende der Report je Zielsystem, nicht die Zahl der Werkzeuge.

Worin unterscheidet sich die Preislogik?

Pentera veröffentlicht keinen Preis; die Module Core, Surface, Cloud und Resolve werden über den Vertrieb lizenziert. VORNAC lizenziert je Zielsystem für zwölf Monate, mit beliebig häufigen Testläufen, allen Umgebungen, unbegrenzt vielen Testrollen, Onboarding und deutschsprachigem Report. VORNAC ist günstiger als Pentera; das Angebot folgt nach dem Erstgespräch, sobald die Zielsysteme feststehen, und belegt den Unterschied.

Weitere Vergleiche

Quellen

  1. Pentera, The Pentera Platform, pentera.io/pentera-platform, abgerufen am 9. Oktober 2026 (Module, Angriffsflächen, Leitplanken im Produktivbetrieb, Compliance-Zuordnung, Services, Bewertungszahl).
  2. Pentera, Trust Center, trust.pentera.io, abgerufen am 9. Oktober 2026 (Zertifikate, Auftragsverarbeiter mit Region, Stand 3. Mai 2026).
  3. Pentera, Sub-Processor List, pentera.io/legal-hub, Stand 28. April 2026, abgerufen am 9. Oktober 2026 (Auftragsverarbeiter, Konzerngesellschaften).
  4. Wikipedia, Pentera, en.wikipedia.org/wiki/Pentera, abgerufen am 9. Oktober 2026 (Gründung, Hauptsitz, Standorte, Mitarbeitende Januar 2025).
  5. North Data, Pentera Security GmbH, Hamburg, HRB 164952, northdata.com, abgerufen am 9. Oktober 2026 (Registergericht, Anschrift, Unternehmensgegenstand).
  6. Capterra, Pentera, capterra.com, abgerufen am 9. September 2026 (Bereitstellung als Cloud und On-Premises).
  7. VORNAC GmbH, Pentesting, CTEM, OT-Pentesting und FAQ, Stand 9. Oktober 2026.

Pentera ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu Pentera. Die Angaben zu Pentera beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.

Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.

Erstgespräch vereinbaren