VORNAC ist eine Alternative zu Picus Security für Unternehmen, die den Nachweis brauchen, dass ein benanntes System einem echten Angriff standhält. Picus ist eine Plattform für Breach and Attack Simulation (BAS) und Exposure Validation mit Hauptsitz in den USA und Entwicklung in Ankara. Diese Seite vergleicht Verfahren, Angriffsfläche, Rechtsträger, Hosting-Land, Nachweisformat und Preislogik mit Quellen vom 9. Oktober 2026.
In 30 Minuten zeigen wir einen Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbarenPicus Security wurde 2013 gegründet, nennt Wilmington (Delaware) als Hauptsitz und Ankara als Entwicklungs- und Betriebsstandort [2]. Die Plattform besteht aus Security Control Validation (BAS gegen Netzwerk-, E-Mail-, Endpunkt- und URL-Vektoren), Attack Path Validation (Simulation mehrstufiger Angriffsketten und Lateral Movement), Detection Rule Validation (Prüfung von SIEM-Regeln), Cloud Security Validation (Audit und Simulation für AWS, Azure und GCP), Attack Surface Validation (Inventar nach CAASM) und Exposure Validation, die aus Scannern importierte Schwachstellen auf Ausnutzbarkeit testet [2]. Die Startseite beschreibt die Exploit-Chain-Validierung als „live execution of exploits“ und die Kontrollvalidierung als Nachweis, dass Prävention und Erkennung greifen [1]. Breach and Attack Simulation (BAS) ist das Durchspielen bekannter Angriffstechniken gegen vorhandene Schutzmaßnahmen.
Die VORNAC GmbH, Heidelberg, wurde 2025 gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; geprüft werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen. Jeder Befund kommt mit reproduzierbarem Proof-of-Concept. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI [6].
Picus beschreibt den Umfang nach Modulen und Angriffsvektoren. Die Tabelle ordnet die Angaben der Startseite und der Produktübersicht den Angriffsflächen zu; „nicht genannt“ heißt, dass die Seiten diese Angriffsfläche nicht aufführen. Das Angebot kann sie trotzdem enthalten und ist beim Anbieter zu erfragen.
| Angriffsfläche | Picus Security | VORNAC |
|---|---|---|
| Web-Anwendungen | Nicht als Angriffsfläche genannt; URL- und Web-Vektoren in der Kontrollvalidierung [2] | Ja, je Zielsystem mit vom Kunden gestellten Testrollen [6] |
| APIs | Nicht genannt [1][2] | Ja [6] |
| Mobile Apps | Nicht genannt [1][2] | Ja [6] |
| Interne Netze und Active Directory | Simulation mehrstufiger Angriffsketten und Lateral Movement (Attack Path Validation); AD und Entra als Exposure-Quellen [1][2] | Ja, echte Angriffe als Zielsystem „internes Netz“ [6] |
| Cloud-Workloads | Audit und Angriffssimulation für AWS, Azure und GCP (Cloud Security Validation) [2] | Ja [6] |
| Externe Angriffsfläche (EASM) | Inventar und Klassifizierung von Assets (Attack Surface Validation, CAASM), ohne Angriff [2] | Ja, über CTEM mit täglicher Discovery und Validierung [6] |
| Binaries | Nicht genannt [1][2] | Ja [6] |
| Identity und Access | AD und Entra als Exposure-Quellen [1] | Ja [6] |
| OT-Umgebungen | Nicht genannt [1][2] | Ja, OT-Pentesting für KRITIS und Industrie [6] |
Picus deckt dafür Felder ab, die VORNAC nicht anbietet: die Prüfung von SIEM-Regeln, die laufende Messung, ob EDR, E-Mail- und Web-Gateways auf Techniken reagieren, und die Ausnutzbarkeitsprüfung für Schwachstellen aus Tenable, Wiz oder Snyk [1][2].
Rechtsträger und Hosting-Land sind unter NIS2 (§ 30 BSIG, Sicherheit in der Lieferkette) und DORA (Art. 28, IKT-Drittdienstleister) Prüfkriterien. Der US CLOUD Act (18 U.S.C. § 2713) verpflichtet US-Anbieter, Daten in ihrem Besitz oder unter ihrer Kontrolle auf Anordnung herauszugeben, unabhängig vom Speicherort. Eine EU-Region oder ein On-Premises-Betrieb ändert den Speicherort, nicht den Vertragspartner.
| Kriterium | Picus Security | VORNAC |
|---|---|---|
| Rechtsträger | Picus Security, Hauptsitz Wilmington, Delaware (USA); Rechtsform auf den Seiten nicht genannt [2] | VORNAC GmbH, Heidelberg, Amtsgericht Mannheim HRB 757584 [6] |
| Hauptsitz | Wilmington, Delaware; Entwicklung und Betrieb in Ankara; gegründet 2013 [2] | Heidelberg; gegründet 2025 [6] |
| Niederlassung in Deutschland | Auf den Unternehmensseiten nicht genannt [2] | Sitz und Betrieb in Heidelberg [6] |
| Hosting-Land und Cloud-Betreiber | AWS, standardmäßig US-Region; auf Wunsch alternative AWS-Regionen, darunter EU, Naher Osten und Indien [3]; On-Premises, Hybrid und abgeschottete Netze möglich [2][5] | Deutschland, Rechenzentren deutscher Betreiber, kein US-Cloud-Anbieter in der Verarbeitungskette [6] |
| Auftragsverarbeiter außerhalb der EU | AWS (USA, EU, VAE, Indien); Google, Salesforce mit Slack, Zendesk, Zoom, HubSpot, Splunk, New Relic und weitere in den USA; Atlassian in den USA und Australien; Hotjar in der EU; Stand April 2026 [4] | Keine [6] |
| Jurisdiktion der Muttergesellschaft | USA [2] | Deutschland [6] |
| Betriebsmodell | SaaS in mehreren Regionen, On-Premises für Unternehmen mit strengen regulatorischen Anforderungen [5] | Cloud-Plattform in deutschen Rechenzentren [6] |
| Nachweisformat | Ergebnisse je Kontrolle und Szenario, Exploit-Chain-Validierung, Status der SIEM-Regeln; Exportformate nicht genannt; CTEM, DORA, HIPAA, MITRE ATT&CK und CSF als Themenseiten [1] | Report je Testzyklus mit reproduzierbarem Proof-of-Concept, Business-Impact, Maßnahmenplan und Wiederholungstest, Report auf Deutsch; verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 [6] |
| Zeit bis zum Report | Keine öffentliche Angabe [1] | Zwei bis fünf Stunden vom Start bis zum auditfähigen Report [6] |
| Preislogik | „SaaS subscription model with a transparent, flat pricing structure that is not agent-based“, Stufen nach Umfang, Angebot auf Anfrage; kostenlose Testphase [1][2] | Jahreslizenz je Zielsystem, beliebig häufige Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding inklusive; günstiger als Picus, das Angebot nach dem Erstgespräch belegt es [6] |
| Nachweise des Anbieters | ISO/IEC 27001, ISO/IEC 27701, ISO/IEC 22301, ISO/IEC 20000-1, SOC 2 Type 2 [3] | TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI) [6] |
| Ansprechpartner | Support über Zendesk laut Liste der Auftragsverarbeiter [4] | Fester Ansprechpartner ist ein praktizierender Pentester [6] |
Ein Sicherheitsteam mit eigenem SOC, das seine Schutzmaßnahmen und SIEM-Regeln laufend gegen Angriffstechniken messen will, Schwachstellen aus Scannern nach Ausnutzbarkeit sortieren muss und dafür eine On-Premises-Variante braucht, ist im vorgesehenen Einsatzfeld von Picus. Das gilt ebenso für Unternehmen, die Cloud-Konfigurationen in AWS, Azure und GCP mit Simulationen prüfen wollen.
Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, das für NIS2, DORA, TISAX oder ISO/IEC 27001 belegen muss, dass seine geschäftskritischen Anwendungen, APIs und Netze einem Angriff standhalten, braucht den Nachweis der Ausnutzbarkeit je System. Ebenso Einrichtungen, für die der Vertragspartner eine deutsche Gesellschaft und das Hosting-Land Deutschland sein müssen, und Teams, die Tests aus der CI/CD-Pipeline auslösen. VORNAC ist günstiger als Picus: Die Jahreslizenz je Zielsystem enthält beliebig viele Testläufe, alle Umgebungen, unbegrenzt viele Testrollen, Onboarding und den deutschsprachigen Report; das Angebot nach dem Erstgespräch belegt den Preisunterschied. Die Abgrenzung der Verfahren erklärt die Seite Assumed Breach Simulation; wie ein Testzyklus abläuft, steht auf der Seite Pentesting.
Für den Nachweis, dass ein benanntes System einem Angriff standhält, ja, und im Preis ist VORNAC günstiger als Picus; das Angebot nach dem Erstgespräch belegt es. Picus ist eine Plattform für Breach and Attack Simulation und Exposure Validation: Sie simuliert Angriffstechniken gegen Netzwerk-, E-Mail-, Endpunkt- und Web-Kontrollen, prüft SIEM-Regeln und testet importierte Schwachstellen auf Ausnutzbarkeit. VORNAC greift ein Zielsystem in der Tiefe an und belegt je Befund mit Proof-of-Concept, dass die Ausnutzung gelingt. Wer die Reaktion der Schutzmaßnahmen messen will, bleibt bei BAS; wer den Nachweis je System braucht, ist bei VORNAC richtig.
On-Premises hält die Testdaten im eigenen Rechenzentrum; der Vertragspartner bleibt Picus Security mit Hauptsitz in Delaware, und Updates, Bedrohungsbibliothek und Support kommen vom Anbieter. Bei VORNAC ist der Vertragspartner eine deutsche GmbH, und Betrieb sowie Datenhaltung liegen bei deutschen Betreibern in Deutschland, ohne Auftragsverarbeiter außerhalb des Landes. Welche Variante der Risikoanalyse genügt, hängt vom Regelwerk und vom Schutzbedarf ab.
Laut Security-FAQ auf AWS, standardmäßig in der US-Region; auf Wunsch in alternativen AWS-Regionen, darunter EU, Naher Osten und Indien. Die Liste der Auftragsverarbeiter vom April 2026 nennt neben AWS vor allem US-Dienste für E-Mail, CRM, Support, Logs und Analysen.
ISO/IEC 27001:2022 A 8.8 und A 8.29, NIS2 (§ 30 BSIG) und TISAX verlangen Nachweise, dass Maßnahmen wirksam sind und Schwachstellen behandelt werden. BAS-Ergebnisse belegen die Wirksamkeit der Schutzmaßnahmen gegen bekannte Techniken, ein Penetrationstest die Ausnutzbarkeit konkreter Schwachstellen. Für Threat-Led Penetration Tests nach Art. 26 DORA gelten zusätzliche Anforderungen an Tester und Verfahren.
Ja. Picus misst dann laufend die Reaktion der Schutzmaßnahmen, VORNAC prüft die geschäftskritischen Anwendungen, APIs und Netze auf ausnutzbare Schwachstellen. Beide arbeiten produktionssicher und stören sich nicht.
Picus ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu Picus Security. Die Angaben zu Picus beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.
Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.
Erstgespräch vereinbaren