Einmalig
ab CHF 5'000
Initiale Bestandsaufnahme, perfekt für ISO-27001-Vorbereitung oder vor einem Pentest.
- Externe und/oder interne Sicht
- Manueller Befund-Review
- Priorisierter Report
Regelmässige automatisierte Scans Ihrer Systeme decken bekannte Schwachstellen auf, bevor Angreifer:innen sie ausnutzen. SIDD richtet einmalig, quartalsweise oder monatlich ein, mit priorisiertem Report und konkreten Behebungsempfehlungen.
Im Einsatz für regulierte Branchen und KMU
Vulnerability-Scans sind das Frühwarnsystem Ihrer IT, sie decken bekannte CVEs auf, bevor Angreifer:innen es tun.
Wichtig: Schwachstellenscans sind nur ein Baustein. Sie ergänzen Pentests, Schulungen, Incident-Response-Pläne und Audits.
Beide identifizieren Schwachstellen, aber auf sehr unterschiedlichem Tiefenniveau.
| Kriterium | Schwachstellenscan | Penetrationstest |
|---|---|---|
| Methode | Automatisiert (Scanner) | Manuell durch zertifizierte Tester:innen |
| Fokus | Bekannte CVEs, Konfigurationsfehler | Geschäftslogik, Auth/AuthZ, Zero-Days |
| Frequenz | Quartalsweise oder monatlich | Jährlich oder pro Release |
| Aufwand | Stunden | Tage bis Wochen |
| Preis ab | CHF 5'000 | CHF 8'000 (kleine Web-App) |
Viele Kunden kombinieren beides: quartalsweisen Scan plus jährlichen Penetrationstest.
Drei typische Modelle.
Einmalig
ab CHF 5'000
Initiale Bestandsaufnahme, perfekt für ISO-27001-Vorbereitung oder vor einem Pentest.
Quartalsweise
ab CHF 18'000 / Jahr
Der Standard für KMU mit Online-Präsenz und Cloud-Workloads.
Monatlich (Subscription)
Auf Anfrage
Für regulierte Branchen mit hoher Verarbeitungsintensität (FINMA, EPDG, NIS2).
In fünf Schritten zum laufenden Scan-Setup.
Digitaler Dienstleistungsvertrag mit Leistungsumfang.
Definition der zu testenden Systeme, Methoden, Do's und Don'ts.
Wir erstellen den Testingplan und sprechen ihn mit Ihnen ab.
Scan einmalig durchführen oder als wiederkehrenden Scan einrichten.
Priorisierter Befund-Report mit CVSS-Scores, Behebungsempfehlungen und Lessons Learned.
Optional: laufende Betreuung als Informationssicherheitsbeauftragte.
Ein automatisierter Scan liefert nur dann Wert, wenn jemand die Ergebnisse einordnet, priorisiert und über die Zeit nachverfolgt, und genau das übernimmt SIDD mit eigenem InfoSec-Team statt rohem Tool-Output.
Zertifizierte Tester (OWASP/PTES/OSSTMM) prüfen jeden Befund manuell nach, sieben False Positives aus und ordnen die reale Ausnutzbarkeit ein. Sie erhalten einen kuratierten Report, keine ungefilterte Liste mit hunderten Roh-Findings.
Den Scan begleiten Software-Engineers und InfoSec-Spezialisten unter CTO Oliver Stutz, keine ausgelagerte Tool-Lizenz. Behebungsempfehlungen sind dadurch technisch konkret und auf Ihre Systemlandschaft bezogen.
Über die eigene Priverion-Plattform halten wir Schwachstellen, Behebungsstatus und Wiederholungsscans als gepflegten, prüffähigen Verlauf fest. So sehen Sie quartalsweise, ob Massnahmen wirken, und nicht nur eine Momentaufnahme.
Als ISO/IEC 27001 Lead Auditor (BSI-trainiert) liefern wir den Report so, dass er als Nachweis für Annex A.12.6.1 (Management technischer Schwachstellen) verwendbar ist. Der Scan zahlt direkt auf Ihre Zertifizierung ein.
Wir prüfen unabhängig von etwaiger Umsetzungsberatung, die Befunde bleiben dadurch audit-glaubwürdig und ohne Eigeninteresse an Folgeaufträgen. Wo ein Scan an seine Grenzen stösst, sagen wir das offen, statt zu verkaufen.
Bei der quartalsweisen oder monatlichen Kadenz betreut Sie dieselbe benannte Person über alle Zyklen hinweg, mit Erstantwort innert 24 Stunden. Tätig seit 2017 mit hoher Verlängerungsquote, Sie erklären Ihre Umgebung nicht jedes Mal neu.
Für Webanwendungen und APIs prüfen wir gezielt gegen die OWASP Top 10: Injection, Broken Access Control, fehlerhafte Authentisierung und Konfigurationsschwächen. Das Application Security Testing verbindet den automatisierten Scan mit manueller Validierung, damit Sie verwertbare Befunde statt Fehlalarme erhalten.
Befunde werden nach CVSS-Score priorisiert und mit CVE-Referenzen versehen, kritische Lücken sind sofort erkennbar. Sie erhalten den Bericht innerhalb einer Woche, mit konkreten Behebungsempfehlungen und einem inklusiven Retest nach der Behebung.
Unser Bericht wird von den Stellen akzeptiert, die für Sie zählen:
Unser Werkzeug: LexCommand
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für den Schwachstellenscan: LexCommand verknüpft jeden priorisierten Befund mit der einschlägigen Pflicht aus ISO 27001 A.12.6.1, DORA, NIS2 oder revDSG und belegt jede Regulierungsaussage im Report mit der genauen Fundstelle in der Primärquelle.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Ab CHF 5'000 für einen einmaligen Scan mit moderatem Scope. Quartals-Subscriptions ab CHF 18'000/Jahr. Endpreis hängt von Anzahl Hosts, gewünschter Tiefe und der Notwendigkeit, Agents zu installieren ab.
Je nach Mandat Tenable Nessus, Qualys, Greenbone (OpenVAS) oder cloudspezifische Tools (z. B. Wiz für Cloud-Workloads). Wir wählen den passenden Scanner zum Scope.
Nur für authentifizierte oder interne Scans. Externe Scans laufen vom Internet aus ohne lokale Installation. Wir besprechen die beste Architektur im Kick-off.
Executive-Summary mit Top-Risiken für Geschäftsleitung, Technical-Detail-Teil mit CVSS-Scores, betroffenen Hosts, Reproduktionsschritten und konkreten Behebungsempfehlungen.
Scans für bekannte CVEs in der Breite. Pentests für tiefe Validierung einzelner Anwendungen oder Auth-Logik. Idealkombination: monatlicher Scan + jährlicher Pentest. Siehe Penetrationstest.
Ja. Befunde werden ausschliesslich mit von Ihnen benannten Personen geteilt. Anfragen unterliegen Art. 321 StGB Schweigepflicht.
Senden Sie uns Ihren Scope-Wunsch. Wir nennen Preis und Zeitrahmen innerhalb von 24 Stunden.