Mit dem FORBES-NEWSLETTER bekommen Sie regelmässig die spannendsten Artikel sowie Eventankündigungen direkt in Ihr E-mail-Postfach geliefert.
Dieser Artikel beinhaltet entgeltliche Partnerlinks. Diese haben keinerlei Einfluss auf die redaktionelle Berichterstattung.
Unternehmen bezahlen Spezialisten dafür, ihre eigenen Systeme anzugreifen. Penetration Testing und Red Teaming entwickeln sich damit vom punktuellen Sicherheitscheck zum wiederkehrenden Geschäft. Regulierung, neue Angriffsmethoden und eine wachsende digitale Infrastruktur treiben die Nachfrage – doch das Modell hat ein Skalierungsproblem.
Cybersecurity wird für Unternehmen zu einem immer größeren Kostenfaktor. Weltweit sollen die Ausgaben für Informationssicherheit 2026 auf rund 244 Mrd. US-$ steigen, 11,6 % mehr als im Vorjahr. Ein Teil dieses Geldes fließt nicht in klassische Schutzsoftware, sondern in kontrollierte Angriffe auf die eigene Infrastruktur. Beim Penetration Testing versuchen externe Sicherheitsexperten, Schwachstellen in Anwendungen, Netzwerken, Cloud-Systemen oder Schnittstellen gezielt auszunutzen. Red Teaming geht einen Schritt weiter: Statt eines begrenzten technischen Tests wird ein realer Angreifer simuliert. Ziel kann beispielsweise sein, Zugang zu besonders geschützten Systemen oder sensiblen Daten zu erhalten.
Aus dem Einzelauftrag wird ein Programm
Das Geschäftsmodell war lange klassisches Consulting. Ein Unternehmen definiert den Umfang eines Tests, Spezialisten greifen die entsprechenden Systeme über mehrere Tage oder Wochen an und liefern anschließend einen Bericht mit Schwachstellen und Handlungsempfehlungen. Doch die Nachfrage verändert sich. Anwendungen werden laufend aktualisiert, Unternehmen verlagern Infrastruktur in die Cloud und integrieren neue Schnittstellen oder KI-Systeme. Ein Test bildet deshalb immer nur einen bestimmten Zeitpunkt ab.
Für Anbieter eröffnet das die Möglichkeit, aus einzelnen Projekten wiederkehrende Verträge zu entwickeln. Neben regelmäßigen Penetrationstests gehören dazu Retests, Tests neuer Anwendungen oder kontinuierliche Sicherheitsprogramme. Aus verkauften Beratertagen wird schrittweise ein wiederkehrendes Servicegeschäft.
Regulierung schafft planbare Nachfrage
Besonders attraktiv sind Kunden, bei denen ein erfolgreicher Angriff hohe finanzielle oder regulatorische Schäden verursachen kann: Banken, Versicherungen, Technologieunternehmen, Betreiber kritischer Infrastruktur und Unternehmen mit großen Mengen sensibler Daten.
Im europäischen Finanzsektor verstärkt DORA diese Entwicklung. Die EU-Verordnung zur digitalen operationalen Resilienz gilt seit dem 17. Januar 2025. Bestimmte Finanzunternehmen müssen mindestens alle drei Jahre sogenannte Threat-Led Penetration Tests durchführen. Dabei werden reale Angriffsmethoden nachgebildet und kritische Funktionen auf produktiven Systemen getestet. In Österreich basiert die Umsetzung auf TIBER-AT. Die Oesterreichische Nationalbank beschreibt die Tests als Simulation technisch anspruchsvoller Cyberangriffe auf systemrelevante Finanzunternehmen. Damit wird offensive Cybersecurity für einen Teil des Marktes vom freiwilligen Sicherheitsinstrument zum wiederkehrenden regulatorischen Budgetposten.
Die Angriffsfläche wächst
Gleichzeitig verändert sich die Bedrohungslage. Laut Data Breach Investigations Report 2026 beginnen mittlerweile 31 % der untersuchten Sicherheitsverletzungen mit der Ausnutzung einer Software-Schwachstelle. Erstmals liegt dieser Zugangsweg damit vor gestohlenen Zugangsdaten.
Je stärker Unternehmen Cloud-Dienste, externe Software, APIs und KI-Anwendungen einsetzen, desto mehr potenzielle Angriffspunkte entstehen. Für Sicherheitsverantwortliche reicht es daher nicht immer aus zu wissen, dass eine Schwachstelle theoretisch existiert. Entscheidend ist, ob sie tatsächlich ausgenutzt werden kann und welche Systeme ein Angreifer anschließend erreichen könnte.
Das Skalierungsproblem
Für Anbieter bleibt allerdings eine zentrale Herausforderung: Personal. Software lässt sich an zusätzliche Kunden verkaufen, ohne dass die Kosten im gleichen Verhältnis steigen. Bei Penetration Testing funktioniert das nur begrenzt. Mehr Aufträge erfordern zunächst mehr qualifizierte Spezialisten. Gerade komplexe Red-Team-Projekte hängen von Experten ab, die Angriffsketten entwickeln, Sicherheitsmaßnahmen umgehen und technische Schwächen in einen größeren Kontext setzen können. Solche Fähigkeiten sind knapp. In der Cybersecurity Workforce Study 2025 berichteten 59 % der Befragten von kritischem oder erheblichem Qualifikationsbedarf in ihren Sicherheitsteams.
Die Branche versucht deshalb, Teile der Arbeit zu automatisieren. Unter dem Begriff „Pentest as a Service“ werden Projektplanung, Kommunikation, Reporting und Retests über Plattformen organisiert. Auch KI kann bei der Informationsbeschaffung, der Analyse von Schwachstellen oder der Dokumentation unterstützen. Der eigentliche Angriff lässt sich jedoch nur teilweise standardisieren. Je komplexer die Infrastruktur und je realistischer die Simulation, desto wichtiger bleiben menschliche Erfahrung und Kreativität.
Genau daraus entsteht die ökonomische Spannung des Marktes: Automatisierung kann die Marge verbessern und mehr Projekte ermöglichen. Das Premiumsegment bleibt jedoch stark von hochqualifizierten Spezialisten abhängig. Offensive Cybersecurity wird damit zunehmend zum Plattformgeschäft – ohne vollständig aufzuhören, ein Expertengeschäft zu sein.
Foto: Getty Images
Dieser Artikel beinhaltet entgeltliche Partnerlinks. Diese haben keinerlei Einfluss auf die redaktionelle Berichterstattung.