
Sicherheit ist kein Projekt. Sicherheit
ist ein Zyklus.
Angriffsflächen-Monitoring, Penetrationstests, Red Teaming und Security-Beratung — vier Phasen, die ineinandergreifen statt nebeneinander zu stehen. Deutscher Security-Lead, effizientes Delivery-Team, Preise, die auch für den Mittelstand funktionieren.
Ein Pentest pro Jahr ist kein Sicherheitskonzept
Die meisten Unternehmen kaufen einmal im Jahr einen Penetrationstest, bekommen ein PDF, legen es ab — und ändern bis zum nächsten Audit nichts. In der Zwischenzeit wächst die Angriffsfläche: neue Subdomains, ein vergessener Testserver, ein geleaktes Passwort aus einem fremden Datenleck, ein Deployment ohne Review. Angreifer arbeiten kontinuierlich. Verteidigung, die nur einmal im Jahr stattfindet, verliert zwangsläufig. Deshalb verkaufen wir keine Einzelmaßnahmen, sondern einen Zyklus — und die Hälfte davon ist das, was nach dem Bericht passiert.
Der DeViLink Security Cycle
Sehen. Prüfen. Angreifen. Absichern.
Vier Phasen, die sich gegenseitig auslösen. Sie können an jeder Stelle einsteigen — und bleiben im Kreis, statt jedes Jahr bei null zu beginnen.
Monitoring
Sehen
Was sieht ein Angreifer, bevor er anfängt?
Kontinuierliches Monitoring Ihrer von außen erreichbaren Angriffsfläche: Domains, Subdomains, offene Dienste, Zertifikate, Cloud-Speicher — plus Leak-Monitoring für Zugangsdaten Ihrer Mitarbeitenden, die in fremden Datenlecks auftauchen.
- Externe Asset- und Service-Erkennung
- Alarm bei neuer Exposition, nicht bei Bestand
- Credential- und Leak-Monitoring
- Monatlicher Report für die Geschäftsführung
Findet eine exponierte Anwendung → löst Phase 2 aus.
Angriffsflächen-Monitoring ansehenPenetrationstest
Prüfen
Ist das, was erreichbar ist, auch angreifbar?
Manueller Penetrationstest nach OWASP, PTES und BSI-Standards — Webanwendungen, APIs, Cloud und Infrastruktur. Mit Management Summary, CVSS-priorisierten Findings, konkreten Fixes und Re-Testing nach der Behebung.
- Web, API, Cloud, Infrastruktur
- Blackbox, Greybox oder Whitebox
- CVSS-priorisierte Findings mit Fix-Empfehlung
- Re-Test nach Behebung inklusive
Findet eine Schwachstellenklasse → löst Phase 4 aus.
Penetrationstest ansehenRed Teaming
Angreifen
Und wenn jemand wirklich rein will?
Szenariobasierte Angriffssimulation statt Schwachstellenliste: Wir starten von einem angenommenen Zugang (Assumed Breach) und arbeiten auf ein definiertes Ziel hin — Lateral Movement, Rechteausweitung, Datenzugriff. Und wir messen, ob Sie es merken.
- Assumed-Breach-Assessment ab 5 Tagen
- Lateral Movement & Rechteausweitung
- Detection-Check: Was fällt auf, was nicht?
- Social Engineering auf Wunsch
Zeigt Erkennungslücken → löst Phase 1 und 4 aus.
Red Teaming ansehenBeratung & Audit
Absichern
Warum entsteht dieser Fehler immer wieder?
Der Teil, an dem die meisten Berichte scheitern: Behebung. Wir prüfen Konfiguration und Architektur, räumen mit Ihren Entwicklern auf, verankern Sicherheit in der Entwicklungs-Pipeline — und liefern die Nachweise für NIS2, CRA, ISO 27001 oder TISAX gleich mit.
- Security Audit & Konfigurationsprüfung
- Secure-SDLC-Review und Entwickler-Workshop
- NIS2- und CRA-Readiness inkl. Maßnahmenplan
- Wir beheben auf Wunsch selbst mit
Hebt das Niveau → zurück zu Phase 1.
Security Audit ansehenDer Unterschied zum klassischen Anbieter: Wir sind ein Software-Unternehmen. Die Behebungsphase ist unser Heimspiel — wir können die Findings nicht nur benennen, sondern mit Ihrem Team abstellen.
IT-Sicherheit in Zahlen
Professionelle Security-Expertise zu mittelstandstauglichen Konditionen
Regulatorik
Die Frist ist kein Argument mehr. Sie ist vorbei.
NIS2 gilt in Deutschland seit dem 6. Dezember 2025 ohne Übergangsfrist. Die ersten CRA-Meldepflichten sind seit dem 11. September 2026 bindend. Wer jetzt keine Nachweise hat, hat ein Problem — kein Projekt.
NIS2 / BSIG
Rund 29.500 Unternehmen in Deutschland müssen Risikomanagement nachweisen — inklusive Überprüfung der Wirksamkeit ihrer Maßnahmen. Genau das leistet ein Penetrationstest.
NIS2 & PenetrationstestMeldepflicht seit 11.09.2026Cyber Resilience Act
Hersteller vernetzter Produkte und Software müssen aktiv ausgenutzte Schwachstellen binnen 24 Stunden melden — auch für längst ausgelieferte Produkte. Ohne Erkennung keine Meldung.
CRA & SchwachstellenmanagementAudit-NachweisISO 27001 & TISAX
Zertifizierung und Re-Audit verlangen belastbare technische Prüfungen. Wir liefern den Bericht in der Form, die Ihr Auditor sehen will — inklusive Maßnahmenverfolgung.
Security Audit ansehenBranchenstandardPCI-DSS & Kundenaudits
Zahlungsdaten, Konzernkunden, Ausschreibungen: Immer häufiger ist ein aktueller Pentest-Bericht die Eintrittskarte, nicht die Kür. Wir liefern ihn planbar und wiederholbar.
Penetrationstest ansehenUnsere Security-Leistungen
Einzeln buchbar — im Zyklus deutlich wirksamer
Warum DeViLink für IT-Sicherheit?
Deutsche Führung, effiziente Umsetzung, ehrliche Grenzen
Deutscher Security-Lead
Ihr Ansprechpartner sitzt in Deutschland, führt das Projekt, unterschreibt jeden Bericht und ist im Zweifel persönlich vor Ort. Das Delivery-Team unterstützt bei Vorbereitung, Scans und Re-Tests.
Wir können auch beheben
Die meisten Security-Anbieter liefern Findings und verschwinden. Wir sind ein Software-Unternehmen: Wenn Ihnen die Kapazität zur Behebung fehlt, übernehmen wir sie — im selben Projekt.
Mittelstandstaugliche Preise
Penetrationstests ab €3.500 statt der in Deutschland üblichen €7.500 bis €15.000 für vergleichbare Scopes. Transparent kalkuliert, vorab im Rechner nachvollziehbar.
Berichte, die Audits bestehen
Management Summary für die Geschäftsführung, technischer Teil für Ihre Entwickler, Nachweisform für Auditoren. CVSS-Bewertung, Reproduktionsschritte, Maßnahmenempfehlung.
Zyklus statt Einmalprojekt
Monitoring, Test, Behebung, erneuter Test — planbar über das Jahr verteilt, als Retainer ab €990 im Monat statt als jährlicher Kraftakt.
Ehrliche Grenzen
Wir sagen offen, was wir nicht machen: kein 24/7-SOC, keine TLPT-Tests nach TIBER-DE, keine Zertifizierung. Was wir zusagen, halten wir auch bei voller Auslastung.
Transparente Security-Preise
Einstieg ab €249 im Monat — oder der komplette Zyklus als Retainer
Angriffsflächen-Monitoring
Der Einstieg in den Zyklus
- Externe Angriffsflächen-Überwachung
- Leak- und Credential-Monitoring
- Alarm bei neuer Exposition
- Monatlicher Report
- Keine Mindestlaufzeit im Basic-Tarif
Security Cycle Retainer
Der vollständige Zyklus
- Monitoring inklusive
- Ein Penetrationstest pro Jahr
- Zwei Audit-/Beratungstage pro Jahr
- Re-Tests nach Behebung
- Bevorzugte Terminvergabe
- Compliance-Dokumentation für NIS2, ISO 27001, CRA
Einzelprojekte
Punktueller Bedarf
- Security Audit ab €2.500 (2 Tage)
- NIS2-/CRA-Readiness-Check €2.900
- Penetrationstest ab €3.500
- Assumed-Breach-Assessment €9.900
- Beratungstag €1.250
Häufige Fragen zur IT-Sicherheit
Was Kunden uns vor dem ersten Projekt fragen
Ein Penetrationstest startet bei €3.500 für eine kleine Webanwendung. Der Preis hängt vom Umfang ab: Anzahl der Endpunkte, Benutzerrollen, Testmethode (Blackbox, Greybox, Whitebox), Cloud-Infrastruktur, Datensensibilität und Compliance-Anforderungen. Im Pentest-Rechner können Sie Ihren Scope in zwei Minuten selbst durchkalkulieren und erhalten eine belastbare Preisindikation.
Starten Sie mit dem, was ein Angreifer sieht
In einem 30-minütigen Erstgespräch klären wir Ihren Bedarf, ordnen ihn in den Zyklus ein und sagen Ihnen offen, was Sie jetzt brauchen — und was noch warten kann.