Vulnerability Scan · Automatisiert · Ab CHF 5'000

Schwachstellenanalyse & Vulnerability Assessment · Schweiz

Regelmässige automatisierte Scans Ihrer Systeme decken bekannte Schwachstellen auf, bevor Angreifer:innen sie ausnutzen. SIDD richtet einmalig, quartalsweise oder monatlich ein, mit priorisiertem Report und konkreten Behebungsempfehlungen.

ab CHF 5'000 Retest inklusive Bericht in 1 Woche Führende Scanner
Schwachstellenscan Schweiz - Vulnerability Scan
Tenable · Qualys · Greenbone Partner
Schweizer Anbieter Zürich
Festpreis
30 Min. Erstberatung gratis
Offerte in 24h
Tätig seit 2017

Im Einsatz für regulierte Branchen und KMU

CIPP/E · CIPM IAPP zertifiziert
ISO 27001 Lead Auditor (BSI)
EDÖB-Ausrichtung revDSG · Art. 10
HQ Baar, ZG Schweizer Marke
CH · EU · UK · US Mandate weltweit
Dr. Dominic Staiger

Verantwortlich für dieses Mandat

Dr. Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

Begleitet Vulnerability-Management-Mandate vom Setup über das Reporting bis zur Behebungsabnahme. Schnittstelle zu Audit, ISMS und Datenschutz.

LinkedIn-Profil

Warum regelmässige Schwachstellenscans?

Vulnerability-Scans sind das Frühwarnsystem Ihrer IT, sie decken bekannte CVEs auf, bevor Angreifer:innen es tun.

  • Früherkennung von Sicherheitslücken in Servern, Endpoints, Anwendungen und Cloud-Workloads
  • Risikominderung durch Patch-Management, Konfigurationsänderungen und kompensierende Massnahmen
  • Einhaltung branchenspezifischer Vorgaben (ISO 27001 A.12.6, PCI DSS 11.2, DORA, NIS2)
  • Schutz vertraulicher Daten vor unbefugtem Zugriff
  • Vermeidung von Ausfallzeiten durch identifizierte Patch-Lücken
  • Reputationsschutz und Vertrauenssignal gegenüber Kund:innen
  • Ressourcenoptimierung durch priorisierte Behebung der kritischsten Lücken zuerst

Wichtig: Schwachstellenscans sind nur ein Baustein. Sie ergänzen Pentests, Schulungen, Incident-Response-Pläne und Audits.

Schwachstellenscan vs. Penetrationstest, was ist der Unterschied?

Beide identifizieren Schwachstellen, aber auf sehr unterschiedlichem Tiefenniveau.

KriteriumSchwachstellenscanPenetrationstest
MethodeAutomatisiert (Scanner)Manuell durch zertifizierte Tester:innen
FokusBekannte CVEs, KonfigurationsfehlerGeschäftslogik, Auth/AuthZ, Zero-Days
FrequenzQuartalsweise oder monatlichJährlich oder pro Release
AufwandStundenTage bis Wochen
Preis abCHF 5'000CHF 8'000 (kleine Web-App)

Viele Kunden kombinieren beides: quartalsweisen Scan plus jährlichen Penetrationstest.

Wie oft sollten Sie scannen?

Drei typische Modelle.

Einmalig

ab CHF 5'000

Initiale Bestandsaufnahme, perfekt für ISO-27001-Vorbereitung oder vor einem Pentest.

  • Externe und/oder interne Sicht
  • Manueller Befund-Review
  • Priorisierter Report

Monatlich (Subscription)

Auf Anfrage

Für regulierte Branchen mit hoher Verarbeitungsintensität (FINMA, EPDG, NIS2).

  • 12 Scans pro Jahr
  • Kontinuierliche CVE-Trends
  • Dediziertes Reporting

Was geschieht nach der Beauftragung?

In fünf Schritten zum laufenden Scan-Setup.

Vertrag

Digitaler Dienstleistungsvertrag mit Leistungsumfang.

Scope

Definition der zu testenden Systeme, Methoden, Do's und Don'ts.

Testingplan

Wir erstellen den Testingplan und sprechen ihn mit Ihnen ab.

Durchführung

Scan einmalig durchführen oder als wiederkehrenden Scan einrichten.

Report

Priorisierter Befund-Report mit CVSS-Scores, Behebungsempfehlungen und Lessons Learned.

Optional: laufende Betreuung als Informationssicherheitsbeauftragte.

Warum SIDD?

Ein automatisierter Scan liefert nur dann Wert, wenn jemand die Ergebnisse einordnet, priorisiert und über die Zeit nachverfolgt, und genau das übernimmt SIDD mit eigenem InfoSec-Team statt rohem Tool-Output.

Triage statt Roh-Output

Zertifizierte Tester (OWASP/PTES/OSSTMM) prüfen jeden Befund manuell nach, sieben False Positives aus und ordnen die reale Ausnutzbarkeit ein. Sie erhalten einen kuratierten Report, keine ungefilterte Liste mit hunderten Roh-Findings.

Eigenes Engineering-Team

Den Scan begleiten Software-Engineers und InfoSec-Spezialisten unter CTO Oliver Stutz, keine ausgelagerte Tool-Lizenz. Behebungsempfehlungen sind dadurch technisch konkret und auf Ihre Systemlandschaft bezogen.

Befunde nachverfolgt

Über die eigene Priverion-Plattform halten wir Schwachstellen, Behebungsstatus und Wiederholungsscans als gepflegten, prüffähigen Verlauf fest. So sehen Sie quartalsweise, ob Massnahmen wirken, und nicht nur eine Momentaufnahme.

Belege für Ihr ISMS

Als ISO/IEC 27001 Lead Auditor (BSI-trainiert) liefern wir den Report so, dass er als Nachweis für Annex A.12.6.1 (Management technischer Schwachstellen) verwendbar ist. Der Scan zahlt direkt auf Ihre Zertifizierung ein.

Beratung und Prüfung getrennt

Wir prüfen unabhängig von etwaiger Umsetzungsberatung, die Befunde bleiben dadurch audit-glaubwürdig und ohne Eigeninteresse an Folgeaufträgen. Wo ein Scan an seine Grenzen stösst, sagen wir das offen, statt zu verkaufen.

Dieselbe Person je Zyklus

Bei der quartalsweisen oder monatlichen Kadenz betreut Sie dieselbe benannte Person über alle Zyklen hinweg, mit Erstantwort innert 24 Stunden. Tätig seit 2017 mit hoher Verlängerungsquote, Sie erklären Ihre Umgebung nicht jedes Mal neu.

Application Security Testing und OWASP Top 10

Für Webanwendungen und APIs prüfen wir gezielt gegen die OWASP Top 10: Injection, Broken Access Control, fehlerhafte Authentisierung und Konfigurationsschwächen. Das Application Security Testing verbindet den automatisierten Scan mit manueller Validierung, damit Sie verwertbare Befunde statt Fehlalarme erhalten.

Priorisierter Bericht nach CVSS und CVE

Befunde werden nach CVSS-Score priorisiert und mit CVE-Referenzen versehen, kritische Lücken sind sofort erkennbar. Sie erhalten den Bericht innerhalb einer Woche, mit konkreten Behebungsempfehlungen und einem inklusiven Retest nach der Behebung.

Bericht akzeptiert für ISO, FINMA und nDSG

Unser Bericht wird von den Stellen akzeptiert, die für Sie zählen:

ISO 27001
FINMA
nDSG / revDSG
Cyber-Versicherung

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für den Schwachstellenscan: LexCommand verknüpft jeden priorisierten Befund mit der einschlägigen Pflicht aus ISO 27001 A.12.6.1, DORA, NIS2 oder revDSG und belegt jede Regulierungsaussage im Report mit der genauen Fundstelle in der Primärquelle.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen vor der Beauftragung

Was kostet ein Schwachstellenscan?

Ab CHF 5'000 für einen einmaligen Scan mit moderatem Scope. Quartals-Subscriptions ab CHF 18'000/Jahr. Endpreis hängt von Anzahl Hosts, gewünschter Tiefe und der Notwendigkeit, Agents zu installieren ab.

Welche Scanner setzen Sie ein?

Je nach Mandat Tenable Nessus, Qualys, Greenbone (OpenVAS) oder cloudspezifische Tools (z. B. Wiz für Cloud-Workloads). Wir wählen den passenden Scanner zum Scope.

Brauche ich einen Agent auf meinen Systemen?

Nur für authentifizierte oder interne Scans. Externe Scans laufen vom Internet aus ohne lokale Installation. Wir besprechen die beste Architektur im Kick-off.

Was ist im Report enthalten?

Executive-Summary mit Top-Risiken für Geschäftsleitung, Technical-Detail-Teil mit CVSS-Scores, betroffenen Hosts, Reproduktionsschritten und konkreten Behebungsempfehlungen.

Schwachstellenscan oder Pentest?

Scans für bekannte CVEs in der Breite. Pentests für tiefe Validierung einzelner Anwendungen oder Auth-Logik. Idealkombination: monatlicher Scan + jährlicher Pentest. Siehe Penetrationstest.

Unterliegen Befunde der Schweigepflicht?

Ja. Befunde werden ausschliesslich mit von Ihnen benannten Personen geteilt. Anfragen unterliegen Art. 321 StGB Schweigepflicht.

Bereit für den ersten Schwachstellenscan?

Senden Sie uns Ihren Scope-Wunsch. Wir nennen Preis und Zeitrahmen innerhalb von 24 Stunden.