OSCP · OWASP · PTES · Pentest

Penetrationstest Schweiz (Web · Netzwerk · API)

Ein Penetrationstest, oft kurz Pentest oder ethisches Hacking genannt, ist ein simulierter, manueller Angriff auf Ihre kritischen Systeme. SIDD-Tester arbeiten nach OWASP, PTES und OSSTMM, mit benanntem Lead-Tester und nachvollziehbarem Report. Kein Scanner-Output, sondern echte Geschäftslogik-Befunde.

ab CHF 1'490 · Festpreis Bericht in 5 Tagen OSCP-zertifizierte Tester OWASP · PTES · OSSTMM
Penetrationstest Schweiz - manueller Test nach OWASP/PTES/OSSTMM
CREST-Trainiert · OSCP-zertifiziert
Schweizer Anbieter Zürich
Festpreis
30 Min. Erstberatung gratis
Offerte in 24h
Tätig seit 2017

Im Einsatz für regulierte Branchen und KMU

CIPP/E · CIPM IAPP zertifiziert
ISO 27001 Lead Auditor (BSI)
EDÖB-Ausrichtung revDSG · Art. 10
HQ Baar, ZG Schweizer Marke
CH · EU · UK · US Mandate weltweit
Dr. Dominic Staiger

Verantwortlich für dieses Mandat

Dr. Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

Steuert Pentest-Mandate vom Scoping über die Rules of Engagement bis zur Behebungsabnahme. Direkter Ansprechpartner für Geschäftsleitung und IT.

LinkedIn-Profil

Pentest, Penetrationstest, ethisches Hacking, was meinen wir?

Synonyme für denselben Vorgang: ein autorisierter Angriff auf Ihre kritischen Systeme, um echte Schwachstellen vor echten Angreifern zu finden.

  • Erhöhte Sicherheit, Identifikation und Priorisierung der Risiken für Vertraulichkeit, Integrität und Verfügbarkeit.
  • Vermeidung von Datenverlusten und Reputationsrisiken, sensible Daten (Kund:innen, Finanzen, Geschäftsgeheimnisse) vor Hackerangriffen schützen.
  • Compliance, Nachweis gegenüber ISO 27001, PCI DSS, DSGVO, NIST, DORA, NIS2.
  • Verbesserte Effizienz, Engpässe, Fehler oder Konfigurationsprobleme werden gleich mit identifiziert.

Warum automatisierte Tests nicht genügen

Einfache, günstige Pentests sind oft (teil-)automatisiert und scannen mit vorgefertigten Tools nach bekannten Schwachstellen. Sie identifizieren Oberflächenprobleme, übersehen aber Geschäftslogik-Fehler, Designfehler oder Zero-Days. Manuelle Penetrationstests werden von zertifizierten Pentester:innen durchgeführt, die massgeschneiderte Angriffsszenarien entwickeln, tiefer eindringen und konkrete Behebungsempfehlungen geben, inklusive vollständigem, geschäftsverständlichem Report.

Für reine Vulnerability-Scans bieten wir den separaten Schwachstellenscan ab CHF 5'000.

Unsere Methodik

Wir testen nach den drei führenden Standards der Branche.

  • OWASP Web Security Testing Guide für Web-Apps und APIs (inkl. OWASP Top 10, ASVS).
  • PTES (Penetration Testing Execution Standard) für strukturiertes Vorgehen Pre-Engagement → Reporting.
  • OSSTMM für Netzwerk und Infrastruktur.
  • MITRE ATT&CK als Referenz für Angriffstechniken und Detection-Mapping.

Welche Systeme wir testen

Wir decken den vollen Scope ab, einzeln oder kombiniert:

  • Web-Applikationen und Portale (OWASP Top 10, Geschäftslogik)
  • Netzwerk und Infrastruktur (extern und intern)
  • Cloud-Umgebungen (Microsoft 365, AWS, Azure)
  • APIs und Schnittstellen (REST, GraphQL)
  • Mobile Apps (iOS und Android)

Was kostet ein Pentest? Honest Pricing

Pentests sind keine Standardprodukte, wir geben Ihnen aber transparente Rahmen je Test-Typ. Endpreis nach Scoping.

Test-TypTypische DauerPreisrange
Web-App (mittel)5–10 TageCHF 12'000 – 25'000
External Network3–7 TageCHF 8'000 – 18'000
Internal Network5–10 TageCHF 12'000 – 28'000
API (REST/GraphQL)4–8 TageCHF 10'000 – 22'000
Mobile App (iOS/Android)6–10 TageCHF 14'000 – 26'000

Endpreis hängt ab von Scope-Umfang, Anzahl Endpoints/Hosts, gewünschter Tiefe (Black/Grey/White Box), Retest-Anforderungen.

Pentest-Pakete mit Festpreis

Web-App Pentest

ab CHF 1'490

Eine Webanwendung nach OWASP Top 10 und Geschäftslogik. Audit-fähiger Bericht mit CVSS-Bewertung, Retest inklusive.

Vollständiger Scope

auf Anfrage

Web, API, Cloud und Netzwerk kombiniert. Für Zertifizierungen, FINMA-Audits und Due Diligence.

Wie läuft ein Pentest bei SIDD ab?

Sechs Phasen, transparent dokumentiert.

Vertrag & RoE

Digitaler Dienstleistungsvertrag und Rules of Engagement.

Kick-off

Ziele, Scope, Methodik, Zeitplan festlegen. Berechtigungen erteilen.

Reconnaissance

Informationsbeschaffung zu Ziel-Systemen, IP-Adressen, Anwendungen.

Schwachstellenanalyse

Manuelle und automatisierte Tests identifizieren Angriffsvektoren und bewerten Risiken.

Exploitation

Schwachstellen werden ausgenutzt, Zugriff, Datenextraktion, Privilege Escalation, alles dokumentiert.

Report & Debrief

Detaillierter Report mit Befunden, CVSS-Scores, Behebungsempfehlungen, Lessons Learned. Debrief-Call inklusive.

Warum SIDD?

Ein Pentest ist nur so gut wie die Person, die ihn durchführt, und so glaubwürdig wie das Haus dahinter: Bei SIDD verbinden sich zertifizierte Tester, eigenes Engineering und juristische Vertraulichkeit.

Benannter Lead-Tester

Sie wissen, wer Ihre Systeme angreift: Ein namentlich benannter, zertifizierter Lead-Tester (OSCP, CREST-trainiert) bleibt vom Scoping bis zur Behebungsabnahme Ihr fester Ansprechpartner. Keine wechselnden Subunternehmer, keine anonymen Berichte.

Eigenes Engineering-Team

Unser CTO Oliver Stutz führt ein internes InfoSec- und Software-Engineering-Team. Wer selbst Anwendungen baut, erkennt Geschäftslogik-Fehler und Auth/AuthZ-Schwächen, die reine Scanner und reine Berater übersehen.

Befunde unter Schweigepflicht

Wo Dr. Staiger als Anwalt tätig wird, fallen Ihre Schwachstellen unter das Berufsgeheimnis nach Art. 321 StGB. Befunde werden ausschliesslich mit den von Ihnen benannten Personen geteilt, ein Vertraulichkeitsniveau, das rein technische Anbieter nicht bieten.

Prüfung bleibt unabhängig

Wir verkaufen Ihnen nicht erst die Lücke und dann das Produkt, das sie schliesst. Der Pentest bleibt eine unabhängige Prüfung, das hält den Report gegenüber ISO 27001, DORA oder NIS2 audit-glaubwürdig.

Vertrag vor dem ersten Angriff

Rules of Engagement, Auftragsbearbeitung und Haftungsfragen klären promovierte Jurist:innen, während das InfoSec-Team testet. So sind Vertrag, Autorisierung und Datenschutz sauber geregelt, bevor der erste Angriff läuft.

Tests über mehrere Rechtsräume

SIDD ist seit 2017 als Schweizer Marke tätig, mit Erstantwort innert 24 Stunden und fester Ansprechperson. Mandate in CH, EU, UK und US erlauben Pentests auch über mehrere Standorte und Rechtsräume hinweg.

Pentest für KMU, Festpreispakete

Für KMU bieten wir Penetrationstests als Festpreispaket mit klar definiertem Scope: eine Webanwendung, der externe Perimeter oder ein abgegrenztes Netzwerksegment. Sie erhalten denselben manuellen Testansatz und denselben nachvollziehbaren Report wie unsere Konzernkunden, zu einem planbaren Preis.

IT-Security-Audit Schweiz

Über den reinen Penetrationstest hinaus prüfen wir im IT-Security-Audit Ihre technischen und organisatorischen Massnahmen gegen anerkannte Rahmenwerke wie ISO 27001 und den IKT-Minimalstandard. Sie erhalten eine priorisierte Massnahmenliste, mit der sich Risiken nachweisbar reduzieren lassen.

So sieht Ihr Bericht aus

Sie erhalten einen audit-fähigen Bericht: Management-Summary, technische Befunde mit CVSS-Score, Reproduktionsschritte und konkrete Behebungsempfehlungen. Nach der Behebung ist ein Retest inklusive.

Bericht akzeptiert für ISO, FINMA und nDSG

Unser Bericht wird von den Stellen akzeptiert, die für Sie zählen:

ISO 27001
FINMA
nDSG / revDSG
Cyber-Versicherung

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für den Pentest-Bericht: LexCommand belegt zu jedem Befund die konkret verletzte Pflicht mit Quellenangabe und legt über den Framework-Crosswalk offen, welche Anforderungen aus ISO 27001, DORA, NIS2 und revDSG derselbe Mangel zugleich berührt, damit der Report audit-glaubwürdig bleibt.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen vor der Beauftragung

Wie lange dauert ein Pentest?

Je nach Scope 3–10 Tester-Tage. Inklusive Reconnaissance, Testdurchführung, Reporting und Debrief liegt die Kalenderdauer bei 2–4 Wochen ab Kick-off.

Black Box, Grey Box oder White Box?

Wir empfehlen meist Grey Box (begrenzte Vorinformation, ggf. Standard-Account). Black Box ist realistisch, aber zeitaufwändig. White Box deckt die meisten Schwachstellen pro Tag auf, gut für interne Audits.

Ist ein Retest enthalten?

Auf Wunsch ja. Ein Retest nach Ihrer Behebung kostet typischerweise 20–30 % des Initialaufwands und ist in vielen Mandaten mitvereinbart.

Welcher Report, Executive oder Technical?

Beide. Der Report enthält ein Executive-Summary für Geschäftsleitung/Verwaltungsrat und einen Technical-Detail-Teil für Ihre IT/Entwickler:innen, jeweils mit CVSS-Scores und Behebungsempfehlungen.

Schwachstellenscan oder Pentest, was brauche ich?

Wenn Sie regelmässig auf bekannte Schwachstellen prüfen wollen, reicht der Schwachstellenscan. Für die Validierung von Geschäftslogik, Auth/AuthZ und manuelle Angriffspfade brauchen Sie einen Pentest. Viele Kunden kombinieren beides (Scan quartalsweise, Pentest jährlich).

Unterliegen Befunde der Schweigepflicht?

Ja. Befunde werden ausschliesslich mit von Ihnen benannten Personen geteilt. Anfragen unterliegen Art. 321 StGB Schweigepflicht.

Bereit für einen ehrlichen, manuellen Pentest?

30-minütiger Scoping-Call. Wir nennen Ihnen Preis und Zeitrahmen direkt im Anschluss.