Wer in Deutschland, Österreich oder der Schweiz 2026 ein Bug-Bounty-Programm aufsetzt, steht vor einer Frage, die vor drei Jahren kaum jemand gestellt hat: Soll das Programm bei einem US-Anbieter laufen oder bei einer Plattform mit Sitz und Hosting in der EU? NIS2 ist seit diesem Jahr in deutsches Recht gegossen, die Aufsicht schaut genauer hin, und IT-Einkäufer fragen in Ausschreibungen inzwischen routinemäßig nach dem Serverstandort. Genau in dieser Lage treffen sich drei Plattformen: Intigriti aus Antwerpen, YesWeHack aus Paris und HackerOne aus San Francisco. Alle drei vermitteln Sicherheitsforscher an Unternehmen, die Schwachstellen in ihrer Software finden und melden lassen wollen. Doch sie unterscheiden sich deutlich in Größe, Preismodell, Datenstandort und Researcher-Pool. Dieser Vergleich ordnet die verfügbaren Zahlen ein, zeigt, wo die Angaben der Anbieter enden und Schätzungen beginnen, und liefert eine Entscheidungshilfe für Teams, die 2026 ein Programm starten oder wechseln wollen.
Der Vergleich ist bewusst nüchtern angelegt. Bug-Bounty-Anbieter werben gern mit großen runden Zahlen, doch viele dieser Zahlen lassen sich nicht direkt gegeneinander aufrechnen, weil sie unterschiedliche Zeiträume oder Kennzahlen beschreiben. Dieser Artikel trennt deshalb konsequent zwischen Angaben, die die Unternehmen selbst veröffentlichen, und Schätzungen aus unabhängigen Quellen. Wo eine Zahl nicht belastbar verifizierbar war, bleibt sie an dieser Stelle schlicht weg, statt sie zu erraten. Weitere Hintergründe zu Schwachstellenmanagement und Offenlegungsprozessen sammelt shattered.io laufend im Cybersicherheits-Ressort.
Warum Bug-Bounty-Plattformen 2026 in der DACH-Region zum Pflichtthema werden
Vulnerability-Disclosure-Programme sind kein Nice-to-have mehr. Mit der NIS2-Umsetzung im neuen BSIG müssen deutlich mehr Unternehmen Schwachstellenmanagement nachweisen als zuvor, shattered.io berichtete über 29.500 Firmen, die unter das neue BSIG fallen, mit Bußgeldern von bis zu 10 Millionen Euro bei Verstößen. Parallel dazu verlangt der EU Cyber Resilience Act strukturierte Prozesse für Schwachstellenmeldungen bei Software mit Digitalelementen. Ein öffentliches oder privates Bug-Bounty-Programm ist für viele Unternehmen der pragmatischste Weg, diese Pflicht zu erfüllen, ohne ein komplettes internes Red Team aufzubauen.
Die Nachfrage zeigt sich auch in den Suchzahlen. Eine eigene Keyword-Analyse über DataForSEO für den deutschen Markt ergibt für September 2026 ein Suchvolumen von 1.900 für “HackerOne”, 480 für “Bugcrowd”, 320 für “Intigriti” und 260 für “YesWeHack”, jeweils mit niedriger Wettbewerbsintensität. Das sind keine Massenbegriffe wie “Passwort-Manager”, aber die Konkurrenz um diese Suchanfragen ist bislang gering. Für IT-Entscheider heißt das: Wer jetzt eine informierte Plattformwahl trifft, agiert vor der Marktverengung, nicht danach.
Hinzu kommt der Cyber Resilience Act der EU-Kommission, der ab 2027 schrittweise greift und Hersteller von Produkten mit Digitalelementen verpflichtet, einen koordinierten Prozess für die Meldung und Behebung von Schwachstellen vorzuhalten. Für Software- und Hardwarehersteller, die ihre Produkte in der EU verkaufen, ist ein strukturiertes Bug-Bounty- oder zumindest ein Vulnerability-Disclosure-Programm damit praktisch keine freiwillige Zusatzleistung mehr, sondern Teil der Grundausstattung. Wer schon 2026 eine Plattform aufsetzt, verschafft sich einen zeitlichen Vorsprung gegenüber Wettbewerbern, die erst unter dem Druck der neuen Fristen reagieren.
Was ist eine Bug-Bounty-Plattform und wie funktioniert das Modell?
Eine Bug-Bounty-Plattform ist im Kern ein Marktplatz mit angeschlossener Triage-Infrastruktur. Unternehmen veröffentlichen eine Scope-Definition und eine Belohnungstabelle, registrierte Sicherheitsforscher suchen gezielt nach Schwachstellen, und die Plattform prüft eingehende Meldungen, bevor sie an den Kunden weitergeleitet werden. Dieser Triage-Schritt ist der eigentliche Mehrwert gegenüber einem offenen Formular auf der eigenen Website: Duplikate, Falschmeldungen und nicht reproduzierbare Berichte werden abgefangen, bevor interne Entwickler Zeit investieren müssen.
Drei Programmformen sind dabei zu unterscheiden. Ein Vulnerability-Disclosure-Programm (VDP) zahlt in der Regel keine oder nur symbolische Prämien und dient primär der rechtssicheren Annahme von Meldungen. Ein privates Bug-Bounty-Programm lädt eine begrenzte, kuratierte Gruppe von Forschern ein und zahlt reguläre Prämien. Ein öffentliches Programm ist für alle registrierten Researcher offen und erzeugt die höchste Abdeckung, aber auch den höchsten Koordinationsaufwand. Intigriti, YesWeHack und HackerOne bieten alle drei Formen an, unterscheiden sich aber darin, wie sie den Übergang zwischen den Stufen gestalten und wie viel davon im Grundpreis enthalten ist.
Für Researcher ist der Anreiz auf allen drei Plattformen ähnlich strukturiert: Wer früh und präzise meldet, verdient mehr, wer Scope-Grenzen ignoriert oder schlecht dokumentierte Berichte einreicht, verliert Reputationspunkte und damit den Zugang zu lukrativen privaten Einladungen. Für Unternehmen bedeutet das in der Praxis, dass die Plattformwahl auch eine indirekte Entscheidung darüber ist, welchen Researcher-Pool man anspricht: ein überwiegend europäischer, sprachlich auf Deutsch und Französisch eingespielter Pool bei Intigriti und YesWeHack, oder ein global breiterer, englischsprachig dominierter Pool bei HackerOne.
Abzugrenzen sind Bug-Bounty-Plattformen von zwei verwandten, aber andersartigen Modellen. Herstellereigene Programme wie die, die shattered.io im Vergleich Google VRP, Microsoft MSRC und Apple Security Bounty eingeordnet hat, laufen direkt beim jeweiligen Hersteller und oft ohne externe Vermittlungsplattform. Zeitlich begrenzte Hacking-Wettbewerbe wiederum, wie sie im Artikel über Pwn2Own, ZDI und Google Project Zero beschrieben werden, konzentrieren sich auf wenige, aufwendig vorbereitete Live-Exploits statt auf fortlaufende, breit angelegte Programme. Intigriti, YesWeHack und HackerOne besetzen dazwischen die Nische des dauerhaften, skalierbaren Vermittlungsmodells für den laufenden Unternehmensbetrieb.
Intigriti im Porträt: Europas Vorzeige-Plattform aus Antwerpen
Intigriti wurde 2016 in Antwerpen gegründet und positioniert sich konsequent als europäische Alternative zu den US-Anbietern. Nach eigenen Angaben auf der Unternehmenswebsite hat die Plattform kumuliert mehr als 60 Millionen Euro an Prämien ausgezahlt und zählt über 150.000 verifizierte Security-Researcher. Intigriti spricht von einer Kundenbasis im Bereich von Hunderten Unternehmen, nennt dabei aber keine exakte Zahl für laufende Programme, weshalb dieser Wert als grobe Größenordnung und nicht als belastbare Kennziffer zu lesen ist.
Der Kern des Vertrauensversprechens ist der Datenstandort. Intigriti bewirbt sein Hosting als vollständig innerhalb der EU betrieben und nennt dies wörtlich “echte EU-Datenhoheit”. Für Unternehmen, die unter NIS2 oder strengere Branchenregeln wie DORA im Finanzsektor fallen, ist das ein Verkaufsargument, das sich direkt in Vergaberichtlinien übersetzen lässt. Das Abrechnungsmodell folgt dem Prinzip “pay per confirmed vulnerability”: Kunden zahlen für bestätigte, nicht-duplizierte Meldungen, Triage ist im Leistungsumfang enthalten. Eine im Herbst 2024 bekanntgewordene Serie-B-Finanzierung über 22 Millionen US-Dollar unter Führung von Octopus Ventures liegt außerhalb des 2025/2026-Berichtszeitraums, zeigt aber, dass die Plattform schon vor dem aktuellen NIS2-Schub wachstumsfinanziert war.
Auf der eigenen Researcher-Seite stellt Intigriti das Reputationssystem als zentralen Bestandteil der Plattform dar: Je höher der Rang eines Researchers, desto früher erhält er Einladungen zu neuen privaten Programmen. Für Unternehmen aus dem deutschsprachigen Raum ist zusätzlich relevant, dass die Plattform mehrsprachige Programmbeschreibungen unterstützt, was speziell bei VDPs für Behörden und öffentliche Einrichtungen, die oft eine deutsche Originalfassung der Policy benötigen, praktische Vorteile bringt.
Inhaltlich deckt Intigriti die üblichen Testbereiche moderner Unternehmen ab: Webanwendungen, mobile Apps, APIs und Cloud-Infrastruktur lassen sich alle über denselben Programm-Scope abbilden. Für Unternehmen, die neben dem klassischen Bug-Bounty-Programm auch einen klassischen, zeitlich begrenzten Penetrationstest benötigen, etwa für einen Auditor oder eine Zertifizierung, bietet Intigriti diesen als separat buchbaren Zusatzservice an, der auf demselben Researcher-Netzwerk aufsetzt.
YesWeHack im Porträt: Frankreichs Antwort auf die US-Dominanz
YesWeHack sitzt in Paris und verfolgt eine ähnliche Positionierung wie Intigriti, nur mit französischer statt belgischer Herkunft und einem spürbar stärkeren Fokus auf regulierte Branchen wie Verteidigung, Energie und öffentliche Verwaltung. Die Plattform bewirbt ihre Infrastruktur als vollständig EU-basiert und DSGVO-konform und verweist laut einer Marktanalyse von Growjo auf Zertifizierungen nach ISO 27001, ISO 27017, ISO 27018, ISO 27701 sowie SOC 2 Type II. Eine belastbare, von YesWeHack selbst veröffentlichte Gesamtsumme aller je ausgezahlten Prämien oder eine exakte Researcher-Gesamtzahl ließ sich in der Recherche nicht verifizieren, weshalb dieser Artikel an dieser Stelle bewusst keine Zahl nennt, statt eine zu schätzen.
Was sich belegen lässt: Das eigene öffentliche Trainingsprogramm “Dojo” zeigt eine Belohnungstabelle mit 50 Euro für niedrige und mittlere Schweregrade, 1.500 Euro für hohe und 5.000 Euro für kritische Funde, mit Spitzenwerten bis 15.000 Euro in einzelnen Kategorien. Das ist eine Beispieltabelle für ein konkretes Programm, keine plattformweite Durchschnittsprämie, gibt aber eine realistische Vorstellung davon, in welchen Bandbreiten YesWeHack-Kunden kalkulieren. Laut einer Drittschätzung des Analysedienstes Growjo lag der geschätzte Jahresumsatz von YesWeHack 2025 bei rund 38,2 Millionen US-Dollar. Diese Zahl stammt nicht vom Unternehmen selbst und sollte als Analystenschätzung, nicht als Geschäftsbericht gelesen werden.
Auf der eigenen Unternehmenswebsite positioniert sich YesWeHack ausdrücklich als Partner für Organisationen mit hohen Compliance-Anforderungen, darunter Behörden, Energieversorger und Verteidigungsunternehmen. Diese Fokussierung unterscheidet die Plattform spürbar von Intigriti, das breiter auf klassische Tech- und SaaS-Unternehmen zielt. Für ein deutsches Unternehmen aus dem Energiesektor, das ohnehin unter die NIS2-Kategorie der “wichtigen Einrichtungen” fällt, kann diese Branchenerfahrung schwerer wiegen als ein paar tausend Euro Unterschied im Prämienbudget.
Für die Schweiz kommt ein weiterer Aspekt hinzu: In der französischsprachigen Schweiz und in frankophonen Teilen Belgiens erleichtert eine Plattform mit nativer französischer Dokumentation und französischsprachigem Support die interne Abstimmung erheblich, etwa wenn Rechts- oder Compliance-Teams Programmunterlagen auf Französisch prüfen müssen. Dieser sprachliche Vorteil lässt sich zwar nicht in Euro beziffern, spielt in der Praxis aber bei der internen Freigabe eines Programms häufig eine größere Rolle als ein kleiner Preisunterschied.
HackerOne im Porträt: Der globale Platzhirsch aus San Francisco
HackerOne ist der mit Abstand größte und älteste Anbieter der drei Plattformen und hat seinen Sitz in San Francisco. Der aktuelle, neunte Hacker-Powered Security Report deckt den Zeitraum Juli 2025 bis Juni 2026 ab und weist 89,1 Millionen US-Dollar an ausgezahlten Prämien aus, verteilt auf 92.194 validierte Schwachstellenmeldungen. Im vorangegangenen Berichtsjahr waren es nach demselben Report-Format 81 Millionen US-Dollar in zwölf Monaten, ein Plus von 13 Prozent gegenüber dem Jahr davor. Über das gesamte Ökosystem hinweg verzeichnet HackerOne mittlerweile mehr als 1.950 aktive Unternehmensprogramme und kumuliert über 580.000 validierte Schwachstellen.
Diese Größe hat einen Preis, und der ist bei HackerOne deutlich weniger transparent als bei den beiden europäischen Wettbewerbern. Ein öffentlich zugängliches Listenpreis-Dokument gibt es nicht, Angebote werden nach Programmgröße und Scope individuell kalkuliert. Eine deutschsprachige Marktanalyse schätzt die jährliche Plattformgebühr für ein mittelgroßes privates Programm auf 25.000 bis 40.000 US-Dollar zuzüglich eines separaten Prämienbudgets von 50.000 bis 100.000 US-Dollar, wobei Managed-Triage-Leistungen weitere 20 bis 40 Prozent aufschlagen können und auf Bar-Prämien eine Bearbeitungsgebühr von rund 5 Prozent anfällt. Diese Zahlen stammen nicht aus HackerOnes eigenen, aktuell gültigen Vertragsbedingungen und sollten vor einer Kaufentscheidung direkt beim Anbieter verifiziert werden.
Der entscheidende Vorteil von HackerOne liegt nicht im Preis, sondern im Ökosystem. Die Plattform bietet laut eigener Produktseite tiefe Integrationen in gängige Entwicklerwerkzeuge wie Jira, GitHub, GitLab und ServiceNow, dazu ein eigenes Pentest-as-a-Service-Angebot und ein Attack-Resistance-Management, das Bug-Bounty-Daten mit klassischen Schwachstellen-Scans kombiniert. Für Konzerne mit mehreren hundert Entwicklern und bestehenden DevSecOps-Pipelines kann diese Integrationstiefe den höheren Preis rechtfertigen, weil Meldungen automatisch in bestehende Ticket-Workflows einlaufen, statt manuell übertragen werden zu müssen.
Technische Spezifikationen im direkten Vergleich
Die folgende Tabelle fasst die verifizierbaren Eckdaten der drei Plattformen zusammen. Werte, die auf Schätzungen statt auf offiziellen Unternehmensangaben beruhen, sind entsprechend gekennzeichnet.
Auffällig an der Tabelle ist, wie unterschiedlich die drei Anbieter mit öffentlichen Kennzahlen umgehen. HackerOne veröffentlicht regelmäßig detaillierte Reports mit konkreten Zeiträumen, Intigriti kommuniziert vor allem kumulierte Gesamtwerte ohne Jahresscheiben, und YesWeHack hält sich bei eigenen Kennzahlen insgesamt am stärksten zurück. Das ist kein Hinweis auf schlechtere Leistung, sondern eher ein Unterschied in der Kommunikationsstrategie, den Einkaufsteams bei der Bewertung einkalkulieren sollten, statt fehlende Zahlen automatisch als Schwäche zu werten.
| Merkmal | Intigriti | YesWeHack | HackerOne |
|---|---|---|---|
| Hauptsitz | Antwerpen, Belgien | Paris, Frankreich | San Francisco, USA |
| Gegründet | 2016 | nicht zweifelsfrei verifizierbar | 2012 |
| Kumulierte Prämien | > 60 Mio. € (Firmenangabe) | nicht öffentlich beziffert | 89,1 Mio. $ allein Jul. 2025–Jun. 2026 |
| Researcher-Netzwerk | > 150.000 verifiziert | nicht öffentlich beziffert | keine verifizierte Gesamtzahl verfügbar |
| Aktive Unternehmensprogramme | “hunderte” (Firmenangabe, ungenau) | nicht öffentlich beziffert | > 1.950 (Ökosystem gesamt) |
| EU-Datenhosting | ja, explizit beworben | ja, explizit beworben | nicht spezifisch zugesichert |
| Zertifizierungen | nicht im Detail öffentlich gelistet | ISO 27001/27017/27018/27701, SOC 2 Type II (laut Drittquelle) | branchenüblich, variiert je Vertrag |
| Preismodell | pay-per-confirmed-vulnerability | individuelles Angebot | Plattformgebühr + Prämienbudget |
| Triage inklusive | ja | ja | ja, teils als separater “Managed”-Aufschlag |
| Programmtypen | VDP, privat, öffentlich | VDP, privat, öffentlich | VDP, privat, öffentlich |
| Deutsches Suchvolumen/Monat | 320 (niedrige Konkurrenz) | 260 (niedrige Konkurrenz) | 1.900 (niedrige Konkurrenz) |
| Zusatzservice Pentest | ja, als Erweiterung | ja, als Erweiterung | ja, als Erweiterung |
Preise und Kostenmodelle: Was Unternehmen wirklich zahlen
Keine der drei Plattformen veröffentlicht eine vollständige, für alle Unternehmensgrößen gültige Preisliste. Das macht einen reinen Preisvergleich schwierig, erlaubt aber eine Einordnung nach Kostenstruktur. Intigriti verzichtet komplett auf eine Grundgebühr pro Sitzplatz oder Entwickler und verrechnet stattdessen die bestätigte Prämie plus eine Servicegebühr für Triage, die vertraglich vereinbart wird. YesWeHack kalkuliert ebenfalls individuell, orientiert sich aber laut eigenen Programmbeispielen an Prämienbändern zwischen 50 und 15.000 Euro je Schweregrad.
HackerOne trennt Plattformgebühr und Prämienbudget klarer voneinander, was für größere Organisationen mit mehreren Produktlinien planbarer sein kann, aber auch höhere Einstiegskosten bedeutet. Die folgende Tabelle bildet drei realistische Szenarien ab, jeweils auf Basis der klar als Schätzung gekennzeichneten Marktbeobachtung für HackerOne und der öffentlich bekannten Modelle für Intigriti und YesWeHack.
| Szenario | Intigriti | YesWeHack | HackerOne |
|---|---|---|---|
| Startup mit VDP, kein Budget für Prämien | Basiskonfiguration ohne Grundgebühr, Triage separat verhandelt | individuelles Angebot, meist kostenpflichtige Grundkonfiguration | eigenes “HackerOne Response”-Modul, separat kalkuliert |
| Mittelständisches SaaS-Unternehmen, privates Programm | Prämienkosten + Triage-Fee nach Scope | individuelles Angebot nach Scope | geschätzt 25.000–40.000 $/Jahr Plattformgebühr + 50.000–100.000 $ Prämienbudget |
| Konzern mit öffentlichem Programm, mehrere Produktlinien | Prämienkosten skalieren mit Funden, kein Fixpreis-Deckel | individuelles Enterprise-Angebot | Managed Triage als Aufschlag von 20–40 % zusätzlich zur Plattformgebühr |
Die Lektion aus dieser Tabelle ist nicht, dass eine Plattform pauschal günstiger ist. Intigriti und YesWeHack verschieben das finanzielle Risiko stärker auf den tatsächlichen Fundumfang, HackerOne bietet dafür mehr Budgetplanbarkeit über eine feste Jahresgebühr. Für ein Startup mit engem Budget kann das variable Modell der europäischen Anbieter günstiger sein, für einen Konzern mit festen Jahresbudgets kann die Kalkulierbarkeit von HackerOne wichtiger sein als der niedrigste Einzelpreis.
Ein Kostenfaktor, der in keiner der drei Preistabellen auftaucht, ist der interne Aufwand. Jede eingehende, validierte Meldung muss von einem Entwickler oder Security-Engineer bewertet, reproduziert und behoben werden, unabhängig davon, welche Plattform die Vermittlung übernimmt. Unternehmen, die ihr erstes Programm aufsetzen, unterschätzen diesen Posten regelmäßig und kalkulieren nur die direkten Plattform- und Prämienkosten. Eine realistische Budgetplanung sollte für die ersten sechs Monate zusätzliche interne Entwicklerkapazität einplanen, bis sich ein stabiler, vorhersehbarer Meldungsfluss eingespielt hat.
Prämien und Auszahlungen 2025/2026: Die Zahlen im Check
Drei unabhängige Quellen zeichnen ein Bild der Größenordnungen, in denen sich die Plattformen 2025 und 2026 bewegt haben. Erstens der eigene Report von HackerOne, der für den Zeitraum Juli 2025 bis Juni 2026 89,1 Millionen US-Dollar an Prämien aus 92.194 validierten Meldungen beziffert, ein Anstieg gegenüber dem Vorjahreswert von 81 Millionen US-Dollar. Zweitens die Firmenangabe von Intigriti, die seit Plattformstart kumuliert mehr als 60 Millionen Euro ausweist, eine Zahl, die naturgemäß nicht direkt mit einem Zwölf-Monats-Wert vergleichbar ist, weil sie die gesamte Unternehmenshistorie seit 2016 umfasst. Drittens die Drittschätzung von Growjo zum YesWeHack-Jahresumsatz von rund 38,2 Millionen US-Dollar für 2025, die als Umsatz- und nicht als Prämienzahl eine andere Kennzahl misst als die beiden anderen Werte.
Diese drei Zahlen lassen sich nicht zu einer einzigen Rangliste zusammenrechnen, weil sie unterschiedliche Zeiträume, Definitionen und Geschäftsmodelle abbilden. Was sich daraus aber ablesen lässt: HackerOne bewegt allein in einem Jahr mehr Prämienvolumen, als Intigriti in zehn Jahren Unternehmensgeschichte kumuliert ausgewiesen hat. Das ist in erster Linie ein Effekt der Unternehmensgröße und des US-Heimatmarkts mit seinen vergleichsweise hohen Einzelprämien, kein automatisches Qualitätsurteil über die Triage oder die Researcher-Qualität der kleineren Plattformen.
Rein rechnerisch lässt sich aus den beiden HackerOne-Werten eine Orientierungsgröße ableiten: 89,1 Millionen US-Dollar geteilt durch 92.194 validierte Meldungen ergeben einen rechnerischen Durchschnittswert von rund 966 US-Dollar pro Meldung. Das ist ein Mittelwert über ein extrem breites Spektrum von niedrig bewerteten Konfigurationsfehlern bis zu kritischen Remote-Code-Execution-Funden, sagt also wenig über eine einzelne Meldung aus, eignet sich aber als grobe Planungsgröße für ein Prämienbudget. Vergleichbare, offiziell bestätigte Durchschnittswerte lagen für Intigriti und YesWeHack zum Redaktionsschluss nicht vor.
Ein Teil der über Bug-Bounty-Programme gemeldeten Schwachstellen landet mit Verzögerung auch in öffentlichen Datenbanken, etwa wenn ein Hersteller nach interner Behebung eine CVE-Nummer beantragt. Wie unterschiedlich diese Datenbanken selbst organisiert sind und wie groß der aktuelle Rückstau bei der Bearbeitung ist, hat shattered.io im Vergleich NVD, EUVD und CISA KEV eingeordnet. Für Unternehmen, die ein Bug-Bounty-Programm betreiben, ist das relevant, weil eine schnelle interne Behebung nicht automatisch eine schnelle öffentliche CVE-Veröffentlichung bedeutet, der eigene Patch-Prozess also unabhängig von der gewählten Plattform laufen muss.
DSGVO, NIS2 und EU-Datenhoheit: Warum der Standort zählt
Der auffälligste Unterschied zwischen den drei Plattformen ist nicht die Prämienhöhe, sondern der Rechtsraum. Intigriti und YesWeHack bewerben beide explizit EU-exklusives Hosting, was in Vergabeverfahren von Behörden, Banken und Versicherern in Deutschland, Österreich und der Schweiz zunehmend eine harte Anforderung ist. Die NIS2-Richtlinie der EU-Kommission verlangt von Betreibern kritischer und wichtiger Einrichtungen unter anderem belegbare Prozesse für Schwachstellenmanagement, und die Datenschutz-Grundverordnung macht den Ort der Datenverarbeitung zu einem eigenständigen Prüfpunkt, sobald personenbezogene Daten von Researchern oder Kunden verarbeitet werden.
HackerOne positioniert sich hier bewusst zurückhaltender. Das Unternehmen macht keine spezifische, öffentlich nachlesbare Zusage zu exklusiv europäischem Hosting. Das bedeutet nicht automatisch, dass ein Vertrag mit angepassten Standardvertragsklauseln unmöglich wäre, aber Einkaufsabteilungen müssen diese Klärung aktiv einfordern, statt sie als gegeben voraussetzen zu können. Für ein Schweizer Fintech oder eine deutsche Landesbehörde kann allein diese Rückfrage im Vergabeprozess entscheidend sein, unabhängig davon, wie gut die technische Triage-Qualität im Einzelfall ist.
Das zuständige Bundesamt für Sicherheit in der Informationstechnik veröffentlicht regelmäßig Hinweise zur Umsetzung von NIS2 und zum Umgang mit koordinierter Schwachstellenveröffentlichung, ohne dabei einzelne Bug-Bounty-Anbieter zu empfehlen oder zu zertifizieren. Unternehmen bleiben also selbst in der Pflicht, die Datenschutz-Folgenabschätzung für die gewählte Plattform zu dokumentieren, egal ob diese in der EU oder in den USA sitzt. Ein EU-Anbieter verkürzt diesen Prüfprozess in der Praxis erheblich, ersetzt ihn aber nicht vollständig.
Interessant ist, dass sich diese Standortfrage auch auf Researcher-Ebene auswirkt. Forscher, die selbst in der EU ansässig sind und Wert auf Rechtssicherheit bei ihrer eigenen Datenverarbeitung legen, bevorzugen laut Branchenbeobachtung zunehmend Plattformen mit EU-Sitz. Das stärkt den Pool verfügbarer, lokal spezialisierter Researcher für Intigriti und YesWeHack tendenziell, speziell für Programme, die deutsch- oder französischsprachige Dokumentation und Kommunikation voraussetzen.
Triage, Researcher-Qualität und Reputation im Vergleich
Die Qualität der Triage entscheidet darüber, wie viel Entwicklerzeit ein Bug-Bounty-Programm tatsächlich kostet. Alle drei Plattformen setzen auf interne Teams, die eingehende Meldungen vor der Weiterleitung an den Kunden prüfen, validieren und priorisieren. HackerOne hat durch seine Größe den umfangreichsten Pool an Triage-Spezialisten, was bei Programmen mit hohem Meldungsvolumen zu kürzeren Reaktionszeiten führen kann. Intigriti wirbt mit einem besonders engen Verhältnis zwischen Triage-Team und Kunde, was bei komplexen, stark kundenspezifischen Scopes von Vorteil sein kann.
Reputationssysteme steuern bei allen drei Anbietern, welche Researcher Zugang zu welchen Programmen bekommen. Wer wiederholt qualitativ hochwertige, gut dokumentierte Meldungen einreicht, steigt in Rankings auf und erhält Einladungen zu besser bezahlten privaten Programmen. Dieses Grundprinzip ist bei allen drei Plattformen ähnlich, unterscheidet sich aber in Details wie der Gewichtung von Schweregrad gegenüber Meldungsvolumen und der Transparenz der Ranking-Kriterien gegenüber den Researchern selbst.
Ein Praxistipp aus Sicht von Sicherheitsteams: Die Qualität eines Programms hängt stärker von der eigenen Scope-Definition und Reaktionsgeschwindigkeit auf Meldungen ab als von der gewählten Plattform allein. Ein eng definierter, gut dokumentierter Scope mit realistischen Prämien zieht auf allen drei Plattformen qualifizierte Researcher an. Ein vager Scope mit niedrigen Prämien führt überall zu frustrierten Meldungen und hoher Fluktuation im Researcher-Pool.
Ein weiterer, oft unterschätzter Faktor ist die Reaktionszeit des Kundenteams selbst, nicht nur der Plattform. Alle drei Anbieter messen und veröffentlichen gegenüber Researchern, wie schnell ein Unternehmen auf eine eingereichte Meldung reagiert. Programme mit langen Antwortzeiten verlieren über die Zeit an Attraktivität im Researcher-Ranking, selbst wenn die Prämien großzügig bemessen sind. Wer intern kein Team hat, das Meldungen innerhalb weniger Werktage bearbeiten kann, sollte das vor dem Start eines Programms klären, unabhängig von der gewählten Plattform.
Auch der Umgang mit Streitfällen gehört zur Triage-Qualität. Wenn ein Researcher und ein Unternehmen sich über den Schweregrad oder die Gültigkeit einer Meldung uneinig sind, moderiert bei allen drei Plattformen zunächst das Triage-Team, bevor ein Fall eskaliert wird. Wie transparent dieser Eskalationsweg für den Researcher dokumentiert ist, unterscheidet sich im Detail und wirkt sich direkt auf die langfristige Zufriedenheit der Research-Community mit einem Programm aus.
Fünf Praxisszenarien: Welche Plattform passt zu welchem Unternehmen
Die folgenden fünf Szenarien sind typische Konstellationen aus der DACH-Praxis und sollen die abstrakten Unterschiede greifbar machen. Es handelt sich um illustrative Einsatzbeispiele, keine bestätigten Referenzkunden der genannten Plattformen. Sie sollen vor allem zeigen, dass die Entscheidung selten rein technisch ist, sondern meist aus einer Kombination von Regulierung, Branche, Teamgröße und vorhandenem Budget entsteht.
- Fintech-Scaleup in Frankfurt unter DORA-Aufsicht: Die Kombination aus EU-Datenhoheit und nachweisbarem Schwachstellenmanagement macht Intigriti oder YesWeHack zur naheliegenden Wahl, weil sich beide Standortargumente direkt gegenüber der BaFin dokumentieren lassen.
- Globaler SaaS-Anbieter mit Sitz in den USA und einer DACH-Niederlassung: Wenn das Mutterunternehmen bereits ein konzernweites HackerOne-Programm betreibt, ist eine zweite, parallele EU-Plattform meist unwirtschaftlich. Hier lohnt sich eher ein Zusatz-Scope oder ein separates EU-Datenschutz-Addendum innerhalb des bestehenden HackerOne-Vertrags.
- Öffentliche Verwaltung oder Landesbehörde: Vergaberecht und Datenschutz-Folgenabschätzung sprechen fast immer für eine EU-Plattform. YesWeHack hat durch seine Nähe zu französischen Behördenprogrammen tendenziell mehr einschlägige Erfahrung im öffentlichen Sektor als die beiden Wettbewerber.
- Deutscher Mittelständler mit erster Webanwendung und kleinem Security-Team: Ein schlankes VDP ohne hohe Fixkosten ist der richtige Einstieg. Intigritis Pay-per-confirmed-vulnerability-Modell senkt hier das finanzielle Risiko, weil keine Grundgebühr unabhängig vom tatsächlichen Fund anfällt.
- Schweizer Versicherung mit hohem regulatorischem Druck und internationalem Researcher-Bedarf: Wenn sowohl Schweizer Datenschutzrecht als auch ein breiter, internationaler Researcher-Pool gefragt sind, kann eine Kombination sinnvoll sein: ein EU-gehostetes privates Programm für sensible interne Systeme, ergänzt um ein öffentliches HackerOne-Programm für die weniger kritische Marketing-Website.
Der gemeinsame Nenner aller fünf Szenarien: Je stärker ein Unternehmen regulatorisch beobachtet wird, desto mehr Gewicht bekommt die Standortfrage gegenüber der reinen Plattformgröße. Je internationaler das Produkt und je größer das Entwicklerteam, desto eher gewinnt die Integrationstiefe und Reichweite der größeren Plattform die Oberhand. Diese beiden Kräfte stehen in der Praxis häufig gegeneinander, weshalb pauschale Empfehlungen ohne Blick auf die eigene Risiko- und Regulierungslage selten tragfähig sind.
Migration: So wechselt man die Bug-Bounty-Plattform ohne Datenverlust
Ein Plattformwechsel ist seltener nötig als bei klassischer Security-Software, weil Bug-Bounty-Programme stark von aufgebautem Researcher-Vertrauen leben. Trotzdem gibt es gute Gründe für einen Wechsel, etwa eine neue Compliance-Vorgabe zum Datenstandort, unzufriedenstellende Reaktionszeiten der Triage oder eine Fusion, nach der zwei Unternehmen plötzlich zwei parallele Programme auf unterschiedlichen Plattformen betreiben. Der folgende Ablauf hat sich in der Praxis bewährt und lässt sich unabhängig davon anwenden, in welche Richtung der Wechsel erfolgt, von einer US-Plattform zu einem EU-Anbieter oder umgekehrt.
- Schritt 1 – Scope und Policy exportieren: Die bestehende Vulnerability-Disclosure-Policy, Scope-Definition und Belohnungstabelle werden vollständig dokumentiert, bevor ein neuer Vertrag unterschrieben wird.
- Schritt 2 – Offene Meldungen abschließen: Alle noch offenen Reports auf der alten Plattform werden final bearbeitet und ausgezahlt, bevor das Programm dort pausiert wird. Ein abrupter Stopp mit offenen Zahlungen beschädigt den Ruf bei Researchern nachhaltig.
- Schritt 3 – Parallelphase einplanen: Für zwei bis vier Wochen laufen altes und neues Programm parallel, das alte nur noch für laufende Fälle, das neue bereits für neue Einreichungen.
- Schritt 4 – security.txt und Policy-Links aktualisieren: Die öffentlich hinterlegte Kontaktdatei muss auf die neue Plattform zeigen, sonst landen Meldungen weiterhin beim alten Anbieter.
- Schritt 5 – Researcher-Community informieren: Eine kurze, transparente Ankündigung über den Wechselgrund reduziert Verwirrung und verhindert doppelte Meldungen während der Übergangsphase.
- Schritt 6 – Interne SLA-Prozesse neu abstimmen: Reaktionszeiten, Eskalationswege und Zuständigkeiten im Entwicklerteam müssen an die neue Plattformstruktur angepasst werden, da sich Benachrichtigungswege und API-Formate zwischen Anbietern unterscheiden.
Ein zentrales technisches Detail beim Wechsel ist die Aktualisierung der eigenen security.txt-Datei nach RFC 9116, über die Researcher die aktuelle Meldeadresse und Policy finden. Ein Beispiel für einen aktualisierten Eintrag:
Contact: https://app.intigriti.com/programs/beispielfirma/beispielprogramm
Policy: https://www.beispielfirma.de/security/disclosure-policy
Preferred-Languages: de, en
Expires: 2027-03-01T00:00:00.000Z
Ohne diese Aktualisierung laufen Meldungen nach einem Plattformwechsel häufig noch Wochen oder Monate beim alten Anbieter auf, weil automatisierte Researcher-Tools die security.txt-Datei zuerst abfragen, bevor sie manuell nach einer aktuellen Policy suchen.
Vor- und Nachteile im Überblick
Keine der drei Plattformen ist in jeder Situation die richtige Wahl. Die folgende Übersicht fasst die wichtigsten Argumente für und gegen jeden Anbieter zusammen, basierend auf den oben dargestellten, teils als Schätzung gekennzeichneten Daten. Wer eine Vorauswahl treffen muss, sollte diese Liste als Checkliste für das eigene Vergabeteam nutzen, nicht als abschließendes Urteil.
- Intigriti – Vorteile: explizite EU-Datenhoheit, kein Fixpreis-Grundrisiko durch Pay-per-confirmed-vulnerability, großer verifizierter Researcher-Pool von über 150.000 Profilen.
- Intigriti – Nachteile: Prämienvolumen und Programmzahlen sind weniger granular öffentlich dokumentiert als bei HackerOne, geringeres internationales Suchvolumen deutet auf geringere Markenbekanntheit außerhalb von Fachkreisen hin.
- YesWeHack – Vorteile: starke Zertifizierungslage laut Drittquelle (ISO 27001/27017/27018/27701, SOC 2 Type II), besonders ausgeprägte Erfahrung im öffentlichen Sektor und in regulierten Branchen.
- YesWeHack – Nachteile: die geringste Transparenz bei kumulierten Kennzahlen unter allen drei Plattformen, kaum öffentlich verifizierbare Gesamtzahlen zu Researchern oder Auszahlungen.
- HackerOne – Vorteile: mit Abstand größtes Prämienvolumen und größtes Programm-Ökosystem, ausgereifteste API- und Workflow-Integration für große, mehrstufige Entwicklungsorganisationen.
- HackerOne – Nachteile: keine spezifische öffentliche Zusage zu EU-exklusivem Hosting, am wenigsten transparentes Preismodell der drei Anbieter, zusätzliche Gebühren für Managed Triage und Bar-Prämien laut Marktschätzung.
Erwähnenswert ist, dass Intigriti, YesWeHack und HackerOne nicht die einzigen Anbieter in diesem Markt sind. Bugcrowd etwa ist ein weiterer US-Anbieter mit eigenem Researcher-Netzwerk, den shattered.io bereits im direkten Vergleich HackerOne vs. Bugcrowd eingeordnet hat. Für den DACH-Markt bleibt die Standortfrage aber unabhängig vom konkreten Wettbewerber der wichtigste Unterscheidungsfaktor, nicht die reine Markenbekanntheit.
Ein letzter Punkt, der in Vor- und Nachteilslisten gern untergeht: Der Wechsel zwischen den Anbietern ist technisch unkompliziert, weil alle drei auf ähnlichen Grundkonzepten aufbauen, Scope, Policy, Reward-Tabelle, Triage-Warteschlange. Der eigentliche Umstellungsaufwand liegt selten in der Technik, sondern in der internen Abstimmung mit Rechtsabteilung, Einkauf und Entwicklung, die jede neue Plattform erneut freigeben müssen. Wer das von Anfang an einplant, vermeidet die häufigste Ursache für Verzögerungen bei einem Plattformwechsel.
Das Urteil: Klarer Sieger nach Einsatzszenario
Einen pauschalen Gewinner gibt es bei diesem Vergleich nicht, und ein seriöser Vergleich sollte das auch nicht behaupten. Wer als Unternehmen in Deutschland, Österreich oder der Schweiz primär NIS2-, DORA- oder DSGVO-Nachweise liefern muss, trifft mit Intigriti oder YesWeHack die Wahl, die sich am einfachsten gegenüber Aufsicht und Vergabestellen begründen lässt, weil beide explizit auf EU-Hosting setzen. Zwischen diesen beiden entscheidet oft die Branche: YesWeHack punktet laut verfügbaren Hinweisen stärker im öffentlichen Sektor und bei stark regulierten Industrien, Intigriti mit dem größeren, öffentlich bezifferten Researcher-Pool und dem risikoärmeren Abrechnungsmodell für kleinere Teams.
Wer dagegen primär Reichweite, Researcher-Volumen und ein eingespieltes Enterprise-Ökosystem braucht und mit Standardvertragsklauseln für den Datentransfer leben kann, bekommt bei HackerOne mit 89,1 Millionen US-Dollar Prämienvolumen allein im aktuellen Berichtsjahr und über 1.950 aktiven Programmen schlicht die größte Plattform der drei. Der Preis dafür ist weniger Kostentransparenz und eine Compliance-Begründung, die mehr Eigenleistung vom einkaufenden Unternehmen verlangt. Für viele DACH-Unternehmen mit internationalem Produkt, aber lokaler Compliance-Pflicht, ist am Ende kein Entweder-oder, sondern ein gestuftes Modell die realistischste Lösung: ein EU-gehostetes Programm für sensible Kernsysteme, ergänzt um breitere Abdeckung über die größere Plattform für weniger kritische Bereiche.
Bleibt die Frage nach der reinen Zahlenlogik: Gemessen an öffentlich belegbaren Kennzahlen hat HackerOne das größte Prämienvolumen und die größte Programmzahl, Intigriti den größten verifizierten Researcher-Pool mit klarer EU-Hoheitsaussage, und YesWeHack die am stärksten auf regulierte Branchen zugeschnittene Positionierung bei gleichzeitig geringster öffentlicher Zahlentransparenz. Für ein DACH-Unternehmen, das heute entscheiden muss, ist die ehrlichste Zusammenfassung: Es gibt keinen Anbieter, der in allen drei Kategorien gleichzeitig vorne liegt, und genau deshalb lohnt sich der Blick auf das eigene Compliance-Profil mehr als auf die größte Pressemitteilung.
Häufig gestellte Fragen zu Intigriti, YesWeHack und HackerOne
Welche Plattform ist am günstigsten für ein kleines Unternehmen?
Intigriti und YesWeHack verzichten beide auf eine feste jährliche Grundgebühr und berechnen primär bestätigte Prämien plus Triage-Service. Für ein kleines Team mit begrenztem Budget senkt das das finanzielle Einstiegsrisiko gegenüber HackerOnes Kombination aus Plattformgebühr und separatem Prämienbudget.
Erfüllt eine Bug-Bounty-Plattform automatisch die NIS2-Pflichten?
Nein. Eine Plattform unterstützt den Prozess des Schwachstellenmanagements, ersetzt aber nicht die übrigen organisatorischen und technischen Maßnahmen, die NIS2 verlangt. Die Entscheidung für eine EU-gehostete Plattform erleichtert jedoch den Nachweis gegenüber Aufsichtsbehörden erheblich.
Kann man mehrere Plattformen parallel nutzen?
Ja, das ist in der Praxis sogar üblich bei Unternehmen mit unterschiedlich kritischen Systemen. Wichtig ist eine klare Scope-Trennung, damit Researcher nicht versehentlich dasselbe System über zwei Programme melden und doppelt entlohnt werden.
Wie lange dauert die Einrichtung eines Programms im Durchschnitt?
Je nach Komplexität des Scopes und der internen Freigabeprozesse dauert die Einrichtung eines privaten Programms bei allen drei Anbietern typischerweise zwischen zwei und sechs Wochen, von der Vertragsunterschrift bis zur ersten eingehenden Meldung.
Zahlt man auch für Schwachstellen, die bereits bekannt sind?
Nein, alle drei Plattformen filtern Duplikate und bereits bekannte, intern gemeldete Schwachstellen im Triage-Prozess heraus, bevor eine Prämie ausgezahlt wird. Das ist einer der Hauptgründe, warum Triage überhaupt als kostenpflichtiger Service existiert.
Sind die Researcher auf allen drei Plattformen gleich qualifiziert?
Die Reputationssysteme aller drei Anbieter sorgen dafür, dass erfahrene Researcher Zugang zu besser bezahlten privaten Programmen erhalten. Die Qualität im Einzelfall hängt aber stärker vom gewählten Scope und der Prämienhöhe des jeweiligen Programms ab als von der Plattform an sich.
Was passiert, wenn man eine Plattform wechseln will?
Alle offenen Meldungen sollten vor dem Wechsel final bearbeitet werden. Anschließend empfiehlt sich eine mehrwöchige Parallelphase, in der die security.txt-Datei und alle öffentlichen Policy-Links bereits auf die neue Plattform verweisen, während alte Fälle noch abgeschlossen werden.
Lohnt sich ein Bug-Bounty-Programm auch für kleine Unternehmen mit wenig Entwicklerressourcen?
Ein voll ausgestattetes öffentliches Programm überfordert kleine Teams schnell, weil jede Meldung Entwicklerzeit bindet. Für den Einstieg eignet sich daher meist ein privates Programm mit wenigen, kuratierten Researchern oder ein reines VDP, das sich bei Bedarf später zu einem bezahlten Programm ausbauen lässt.
Ersetzt ein Bug-Bounty-Programm einen klassischen Penetrationstest?
Nein, beide Ansätze ergänzen sich. Ein Penetrationstest liefert eine zeitlich begrenzte, strukturierte Prüfung mit garantierter Abdeckung des vereinbarten Scopes, während ein Bug-Bounty-Programm fortlaufend und ergebnisabhängig arbeitet, aber keine Garantie für eine vollständige Prüfung aller Systemteile gibt. Viele Unternehmen setzen beide Formate parallel ein, abhängig von Zertifizierungs- und Auditanforderungen.



