Neu Das Whitepaper zur kontinuierlichen Sicherheitsvalidierung 2026 ist verfügbar. Whitepaper lesen →

VORNAC oder Pentera: Vergleich für Unternehmen in Deutschland

Stand: Autor: André Feigenbutz, Mitgründer und Geschäftsführer, VORNAC GmbH

Pentera und VORNAC automatisieren Angriffe auf produktive Systeme und belegen, welche Schwachstellen tatsächlich ausnutzbar sind. Pentera ist auf die gesamte Infrastruktur großer Unternehmen angelegt und stammt aus den USA; VORNAC prüft einzelne Zielsysteme in der Tiefe und läuft ausschließlich in deutschen Rechenzentren. Der Vergleich nennt Fakten mit Quelle und Datum, keine Wertungen.

Wer hinter den beiden Plattformen steht

Pentera wurde 2015 als Pcysys gegründet, hat seinen Hauptsitz in Boston und beschäftigte Anfang 2025 rund 420 Mitarbeitende; das Unternehmen ist unter anderem in Deutschland, Großbritannien, Israel, Dubai und Singapur vertreten. Die Plattform besteht aus den Modulen Pentera Core (interne Netze), Pentera Surface (externe Angriffsfläche), Pentera Cloud (Cloud-Umgebungen) und Pentera Resolve (Remediation). Dazu bietet Pentera Dienstleistungen an: adversariale Tests durch eigene Experten (SECTOR11) und eine Beratung zum Aufbau eines Validierungsprogramms (Security Validation Advisory).

Die VORNAC GmbH wurde 2025 in Heidelberg gegründet und betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Lizenziert wird je Zielsystem; getestet werden Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries sowie Identity und Access, dazu OT-Umgebungen für KRITIS und Industrie. Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber. VORNAC ist Mitglied im TeleTrusT Bundesverband IT-Sicherheit e.V. und Partner der Allianz für Cyber-Sicherheit des BSI.

Vergleich auf einen Blick

Die Angaben zu Pentera stammen aus den öffentlichen Seiten des Anbieters und aus Anbieterverzeichnissen, abgerufen am 9. September 2026; die Quellen stehen am Ende der Seite. Die Angaben zu VORNAC entsprechen dem Leistungsumfang vom selben Tag.

Vergleich VORNAC und Pentera. Stand: 9. September 2026. Quellen in eckigen Klammern.
Kriterium Pentera VORNAC
Anbieter und Sitz Pentera, Hauptsitz Boston (USA), gegründet 2015 als Pcysys, Niederlassungen unter anderem in Deutschland [3] VORNAC GmbH, Heidelberg, gegründet 2025
Testumfang Interne Netze (Core), externe Angriffsfläche (Surface), Cloud-Umgebungen (Cloud), Remediation-Orchestrierung (Resolve) [1] Je Zielsystem: Web-Anwendungen, APIs, Mobile Apps, interne Netze, Cloud-Workloads, Binaries, Identity und Access; OT-Pentesting
Scope-Modell Unternehmensweite Angriffsfläche, verteilte und hybride Umgebungen, agentenlos [2] Ein Zielsystem vollständig, alle Umgebungen (Produktion, Staging, Entwicklung), unbegrenzt viele vom Kunden gestellte Testrollen
Betriebsmodell Laut Anbieterverzeichnissen als Cloud- und On-Premises-Variante verfügbar [4]; Bezug als SaaS über den AWS Marketplace möglich [5] Cloud-Plattform, Betrieb ausschließlich in deutschen Rechenzentren deutscher Betreiber
Datenstandort Auf der Produktseite nicht angegeben; für die KI-Funktionen erklärt Pentera, Daten nicht zu speichern und nicht für das Training von Modellen zu nutzen; Details im Trust Center [1] Deutschland, keine Auftragsverarbeiter außerhalb Deutschlands, kein US-Cloud-Anbieter in der Verarbeitungskette
Sicherheit im Produktivbetrieb Kundenseitige Leitplanken: Drosselung, Impact-Limits, Not-Aus, Nur-Lese-Modi, Audit-Logs je Testaktion [1] Nicht-destruktive Exploits in der Live-Umgebung, jeder Schritt belegt
Nachweis je Befund Attack Map mit der Abfolge erfolgreicher Techniken, Zuordnung zu Angreiferverhalten, Revalidierung nach der Behebung [1] Reproduzierbarer Proof-of-Concept, Business-Impact, Maßnahmenplan, Wiederholungstest nach der Behebung
Auslösung Umfang und Zeitpunkt legt der Kunde fest; Integrationen in SIEM, SOAR, Ticketing und Identity-Systeme [1] Web-Oberfläche, API, Zeitplan oder CI/CD-Webhook (GitHub Actions, GitLab CI, Jenkins, Azure DevOps, Bitbucket Pipelines, CircleCI); Rückgabe nach Jira
Zeit bis zum Report Keine öffentliche Angabe Zwei bis fünf Stunden vom Start bis zum auditfähigen Report
Regelwerke im Reporting PCI DSS, SOC 2, ISO/IEC 27001, NIST, DORA, NIS2, DSGVO, CIS, HIPAA und weitere; Pentera zertifiziert keine Compliance [1] Ein Report je Testzyklus, verwendbar für NIS2 (§ 30 BSIG), DORA, KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001
Nachweise des Anbieters AICPA SOC 2, ISO/IEC 27001, ISO/IEC 42001, ISO 9001, AWS Qualified Software [1] TeleTrusT-Mitglied, Zeichen „IT Security made in Germany“, Partner der Allianz für Cyber-Sicherheit (BSI)
Ansprechpartner Expertenleistungen als eigene Services: SECTOR11 (Tests durch Pentera-Experten) und Security Validation Advisory [1] Fester Ansprechpartner ist ein praktizierender Pentester; Triage, Scope-Gespräche und Remediation-Calls laufen direkt mit ihm
Preismodell Auf pentera.io ist kein Preis veröffentlicht (Stand 9. September 2026) Jahreslizenz je Zielsystem mit beliebig häufigen Testläufen, Onboarding inklusive; Angebot nach dem Erstgespräch
Bewertungen Gartner Peer Insights: 4,8 von 5 bei 304 Bewertungen, Angabe auf pentera.io [1] Gartner-Peer-Insights-Profil gelistet, noch ohne veröffentlichte Bewertungen (Stand 9. September 2026)

Wo sich die Ansätze unterscheiden

Breite oder Tiefe. Pentera ist darauf ausgelegt, eine große, verteilte Infrastruktur laufend zu validieren: Angriffspfade durch interne Netze, Credential-Prüfungen im Active Directory, externe Angriffsfläche und Cloud-Identitäten, orchestriert über eine Oberfläche. VORNAC nimmt ein benanntes Zielsystem und prüft es vollständig, mit den Testrollen des Kunden und in allen Umgebungen. Das eine Modell beantwortet die Frage „Wo kommt ein Angreifer in meinem Netz durch?“, das andere die Frage „Hält diese Anwendung, diese API oder dieses Binary einem Angriff stand?“.

Datenstandort. Für Einrichtungen unter NIS2, DORA oder KRITIS ist der Ort der Datenverarbeitung ein Prüfkriterium für Drittparteienrisiken. Bei VORNAC ist die Antwort fest: Deutschland, ohne US-Cloud-Anbieter in der Verarbeitungskette. Bei Pentera hängt sie vom gewählten Betriebsmodell ab und ist im Vertrag festzuhalten; für die KI-Funktionen erklärt der Anbieter, Daten nicht zu speichern und nicht für das Training von Modellen zu verwenden.

Nach dem Befund. Pentera Resolve bündelt Befunde, dedupliziert sie, verteilt Aufgaben an die Verantwortlichen und prüft nach der Behebung erneut. VORNAC liefert je Befund den Proof-of-Concept, die Einordnung nach Auswirkung und den Maßnahmenplan, übergibt an das Ticketing des Kunden und bestätigt die Behebung mit einem Wiederholungslauf. Wer eine eigene Remediation-Orchestrierung sucht, findet sie bei Pentera; wer die Nachverfolgung bereits in Jira oder einem ISMS-Werkzeug hat, braucht sie nicht doppelt.

Betreuung. Bei Pentera sind Expertenleistungen eigene Services. Bei VORNAC gehört ein Pentester als fester Ansprechpartner zum Modell; er kennt das Zielsystem aus den Läufen und bespricht Befunde direkt mit dem Team.

Wann Pentera die passende Wahl ist

Ein Konzern mit tausenden Hosts an mehreren Standorten, der interne Angriffspfade, Passwortqualität im Active Directory und Ransomware-Szenarien laufend gegen seine Schutzmaßnahmen prüfen will, ist im vorgesehenen Einsatzfeld von Pentera. Das gilt ebenso für Sicherheitsteams, die Befunde aus mehreren Quellen in einem Remediation-Prozess mit SLA-Verfolgung zusammenführen wollen, und für Unternehmen, die ein On-Premises-Betriebsmodell mit dem Anbieter vereinbaren.

Wann VORNAC die passende Wahl ist

Ein Unternehmen mit 100 bis 2.000 Mitarbeitenden, das eine überschaubare Zahl geschäftskritischer Systeme hat und für NIS2, DORA, TISAX oder ISO/IEC 27001 belegen muss, dass genau diese Systeme einem Angriff standhalten, ist bei VORNAC richtig. Ebenso Einrichtungen, für die der Datenstandort Deutschland Bedingung ist, Teams, die den Test aus der Pipeline auslösen und den Report innerhalb weniger Stunden brauchen, und Unternehmen, die mit einem deutschsprachigen Pentester statt mit einem generischen Support arbeiten wollen. Wie ein Testzyklus abläuft, steht auf der Seite Pentesting; welche Nachweise NIS2 verlangt, erklärt die Seite NIS2: Wirksamkeit der Sicherheitsmaßnahmen belegen.

Pentera-Alternative aus Deutschland: Fragen, die Käufer stellen

Ist VORNAC eine Pentera-Alternative aus Deutschland?

Ja, für den Kern beider Angebote: automatisierte Angriffssimulation in produktiven Umgebungen mit Nachweis der Ausnutzbarkeit. Die Unterschiede liegen im Scope-Modell (Pentera arbeitet über die gesamte Unternehmensinfrastruktur, VORNAC je Zielsystem in der Tiefe), im Datenstandort (VORNAC ausschließlich Deutschland) und im Betreuungsmodell (bei VORNAC ist der feste Ansprechpartner ein Pentester). Wer Pentera Resolve als Remediation-Orchestrierung braucht, findet bei VORNAC kein Gegenstück; dafür liefert VORNAC den Wiederholungstest je Befund.

Kann ich Pentera und VORNAC parallel betreiben?

Ja. Beide Plattformen greifen produktionssicher an und stören sich nicht. In der Praxis übernimmt Pentera dann die breite Validierung interner Netze und VORNAC die tiefe Prüfung einzelner Anwendungen, APIs oder Binaries, deren Daten in Deutschland bleiben müssen. Für Audits zählt am Ende der Report je Zielsystem, nicht die Zahl der Werkzeuge.

Erkennen Auditoren einen automatisierten Penetrationstest als Nachweis an?

NIS2 (§ 30 BSIG), ISO/IEC 27001 und TISAX schreiben kein Werkzeug vor, sondern verlangen den Nachweis, dass Maßnahmen wirksam sind und Schwachstellen behandelt werden. Entscheidend ist der Report: Scope, Methode, reproduzierbare Befunde, Maßnahmen und Wiederholungstest. Beide Plattformen liefern solche Reports. Für Threat-Led Penetration Tests nach Art. 26 DORA gelten zusätzliche Anforderungen an Tester und Verfahren, die ein Werkzeug allein nicht erfüllt.

Worin unterscheidet sich der Scope am deutlichsten?

Pentera bringt mit Core, Surface und Cloud eigene Module für interne Netze, externe Angriffsfläche und Cloud-Umgebungen und ist auf die Unternehmensinfrastruktur als Ganzes angelegt. VORNAC lizenziert je Zielsystem und prüft dieses vollständig, mit allen Umgebungen und mit beliebig vielen vom Kunden gestellten Testrollen. Wer fünf Anwendungen in der Tiefe testen will, rechnet bei VORNAC mit fünf Zielsystemen; wer 3.000 Hosts breit validieren will, ist bei Pentera im vorgesehenen Einsatzfeld.

Wo liegen die Daten bei VORNAC?

Testkonfigurationen, Rohbefunde, Proof-of-Concept-Nachweise, Reports und Audit-Logs werden ausschließlich in deutschen Rechenzentren deutscher Betreiber unter deutscher Jurisdiktion verarbeitet und gespeichert. Es gibt keine Auftragsverarbeiter außerhalb Deutschlands und keinen US-Cloud-Anbieter in der Verarbeitungskette. Bei Pentera ist der Datenstandort für das jeweilige Betriebsmodell vertraglich zu klären; der Anbieter stellt dafür ein Trust Center bereit.

Quellen

  1. Pentera, The Pentera Platform, pentera.io/pentera-platform, abgerufen am 9. September 2026 (Module, Leitplanken im Produktivbetrieb, Compliance-Zuordnung, Zertifizierungen, Services, Bewertungszahl, Angaben zur Datenverarbeitung durch KI).
  2. Pentera, Pentera Platform Datasheet (PDF, April 2025), pentera.io, abgerufen am 9. September 2026 (agentenlose Bereitstellung, verteilte und hybride Umgebungen).
  3. Wikipedia, Pentera, en.wikipedia.org/wiki/Pentera, abgerufen am 9. September 2026 (Gründung, Hauptsitz, Standorte, Mitarbeitende).
  4. Capterra, Pentera, capterra.com, abgerufen am 9. September 2026 (Bereitstellung als Cloud und On-Premises).
  5. AWS Marketplace, Pentera, aws.amazon.com/marketplace, abgerufen am 9. September 2026 (SaaS-Bezug).
  6. VORNAC GmbH, Pentesting und FAQ, Stand 9. September 2026.

Pentera ist eine Marke des jeweiligen Inhabers. VORNAC steht in keiner Geschäftsbeziehung zu Pentera. Die Angaben zu Pentera beruhen ausschließlich auf öffentlichen Quellen zum genannten Abrufdatum; Hinweise auf veraltete oder unvollständige Angaben nehmen wir unter hello@vornac.com entgegen und korrigieren die Seite.

Gerade im Anbietervergleich? In 30 Minuten zeigen wir einen echten Testlauf gegen ein System aus der eigenen Umgebung, mit Report.

Erstgespräch vereinbaren