# Penetrationstest Schweiz – Black/Grey/White-Box im Vergleich

> Penetrationstests in der Schweiz: Black-, Grey- und White-Box im Vergleich, Methodik-Standards, Scoping, Retests, Reporting und rechtliche Aspekte.

- Quelle: https://www.sidd.swiss/einblicke/penetrationstest-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Oliver Stutz
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Ein Penetrationstest ist die kontrollierte Simulation eines Cyberangriffs gegen ein definiertes Zielsystem, durchgeführt von ethischen Sicherheitsspezialisten. Im Schweizer Markt ist die Frage selten "ob", sondern fast immer "welcher Knowledge-Level, welcher Standard, wie häufig". Die drei klassischen Varianten – Black-Box, Grey-Box und White-Box – haben unterschiedliche Stärken, Kosten und Aussagekraft. Die Wahl beeinflusst direkt die Qualität der Ergebnisse und damit die Investition in einer Phase, in der Cybersecurity-Budgets ohnehin unter Druck stehen.

**Dieser Beitrag deckt ab:**

- Die drei Knowledge-Level Black, Grey, White – Definition, typische Anwendungsfälle, Kosten.
- Methodische Standards: OSSTMM 3, PTES, OWASP WSTG, NIST SP 800-115.
- Scoping-Best-Practices und typische Schweizer Marktpreise (2025).
- Retest-Zyklen, Severity-Bewertung, Reporting-Erwartungen.
- Pentestrechtliche Aspekte in der CH (Datenschutz, Berufsgeheimnis, Compliance-Nachweis).

Rechtliche und normative Anker sind ISO/IEC 27001:2022 Annex A.8.29 (Security testing in development and acceptance), A.8.8 (Vulnerability management), Art. 8 DSG (Datensicherheit), FINMA RS 23/01 Rz 59-65 (Tests im operationellen Risikorahmen), DORA Art. 24-27, OSSTMM 3 (ISECOM, 2010 mit Anpassungen), PTES (Penetration Testing Execution Standard) sowie OWASP Web Security Testing Guide v4.2 (2024).

## Die drei Knowledge-Level im Detail

Die drei klassischen Varianten unterscheiden sich vor allem darin, welches Vorwissen das Test-Team über das Zielsystem hat:

- **Black-Box:** Das Test-Team erhält nur den Scope (z.B. eine URL oder IP-Range) und arbeitet vollständig ohne interne Information. Simuliert einen externen Angreifer ohne Insiderwissen. Vorteile: hohe Realitätsnähe, Test der externen Angriffsfläche. Nachteile: hoher Anteil an Reconnaissance-Aufwand, mögliche "blind spots" tieferer Logikschichten.
- **Grey-Box:** Das Test-Team erhält ausgewählte Informationen – z.B. Benutzerkonten in verschiedenen Rollen, Architekturdiagramme, eine Auswahl von API-Spezifikationen. Simuliert einen Insider oder einen externen Angreifer nach erfolgreicher Erstkompromittierung. Beste Balance zwischen Realitätsnähe und Tiefe; in der CH-Praxis der häufigste Modus.
- **White-Box:** Das Test-Team erhält vollständigen Zugang inkl. Source Code, Architekturdokumentation, Konfigurations-Snapshots, ggf. Datenbankschemas. Höchste Tiefe und beste Coverage, geeignet für sicherheitskritische Applikationen und Compliance-Nachweise (z.B. SOC 2, ISO 27001 für SaaS-Anbieter). Erfordert höhere Reife bei Auftraggeber und höheres Vertrauensverhältnis.

Auswahlhilfe: Wer das erste Mal pentestet, beginnt typischerweise Grey-Box. Für externe Internet-Exposition (Web, API, Mail-Gateway) ist Black-Box oft sinnvoll als "Reality-Check". Für eigene Software-Entwicklung und Compliance-Nachweise ist White-Box der Goldstandard.

## Methodische Standards

Seriöse Penetrationstest-Anbieter folgen anerkannten Methodologien, deren Wahl im Scoping-Dokument festgehalten wird:

- **OSSTMM 3 (Open Source Security Testing Methodology Manual):** Strukturiertes 7-Phasen-Framework mit eigenem Risk-Assessment-Modell (RAVs – Risk Assessment Values). Stark in Infrastrukturtests, weniger in Web-Applikationen.
- **PTES (Penetration Testing Execution Standard):** 7 Phasen (Pre-engagement, Intelligence Gathering, Threat Modelling, Vulnerability Analysis, Exploitation, Post-Exploitation, Reporting). Pragmatisch und in DACH am weitesten verbreitet.
- **OWASP Web Security Testing Guide v4.2:** Der Goldstandard für Web-Applikationstests. Enthält rund 100 detaillierte Testfälle organisiert in 11 Kategorien (Information Gathering, Configuration, Identity Management, Authentication, Authorization, Session Management, Input Validation, Error Handling, Cryptography, Business Logic, Client-Side).
- **OWASP ASVS v4 / v5:** Application Security Verification Standard mit drei Reifegraden (L1 für minimale Sicherheit, L2 für Standard-Apps, L3 für hochkritische Apps). Strukturierter Checklisten-Ansatz, ergänzend zu WSTG.
- **NIST SP 800-115:** US-Behördenleitfaden, eher generisch, in EU/CH wenig verbreitet, aber gelegentlich von US-Auftraggebern verlangt.
- **MITRE ATT&CK:** Kein Test-Standard, aber das De-facto-Vokabular für Angreifer-TTPs. Sollte für die Severity-Bewertung und das Reporting verwendet werden.

In der CH-Praxis kombinieren wir typisch PTES als Prozess-Framework mit OWASP WSTG für Web-Komponenten und MITRE ATT&CK für die Berichterstattung.

## Scoping-Best-Practices

Ein gut gescopter Pentest liefert nutzbare Ergebnisse zum kalkulierbaren Preis. Wesentliche Elemente eines belastbaren Scoping:

- **Asset-Liste:** Präzise Aufzählung der Ziel-IPs, URLs, API-Endpunkte, mobilen Apps; Klärung Cloud-Hosting (welche Regionen, welche Provider).
- **Knowledge-Level:** Black, Grey, White – explizit dokumentiert mit konkreter Information, die dem Test-Team übergeben wird.
- **Test-Fenster:** Wochentage, Tageszeiten, Notfall-Eskalation, Ansprechpartner; bei produktiven Tests klare Verfügbarkeits-Risikoabwägung.
- **Ziel-Vereinbarungen:** "Was ist Erfolg?" – z.B. Authentifizierungs-Bypass, Daten-Exfiltration, Privilege Escalation, lateral movement.
- **Out-of-Scope:** Was darf nicht getestet werden? (Production-DB-Manipulation, DoS, Social Engineering ohne explizite Freigabe).
- **Rules of Engagement:** Welche Techniken sind erlaubt? Was passiert bei Fund einer kritischen Schwachstelle (Sofort-Eskalation oder Test bis Ende)?
- **Engagement Letter:** Auftraggeber-Genehmigung, NDA, Haftungsregelung, Versicherungsnachweis des Anbieters.

Marktpreise in der Schweiz (2025, Indikation): kleine Web-App (10-15 Endpunkte, Grey-Box) typisch CHF 12'000-25'000; mittelgrosse SaaS-Plattform CHF 35'000-80'000; externes Infrastruktur-Audit mit 50-200 IPs CHF 20'000-50'000; interner Netzwerktest mit Active Directory CHF 30'000-70'000.

## Retest-Zyklen und Severity-Bewertung

Ein einmaliger Pentest ist eine Momentaufnahme. Die meisten Standards (ISO 27001 Annex A.8.29, FINMA RS 23/01 Rz 59-65, DORA Art. 25) verlangen regelmässige Wiederholung. Marktübliche Zyklen:

- **Jährlich:** Externe Web-Applikationen, Mobile Apps, Cloud-Infrastruktur – nach jeder grossen Release.
- **Halbjährlich oder bei jedem Major Release:** Kritische SaaS-Plattformen, regulierte Finanz-Apps, Healthcare-Systeme mit Patientendaten.
- **Alle 2-3 Jahre:** Interne Netzwerk-Architektur, OT/ICS-Umgebungen (mit besonderen Vorsichtsmassnahmen).
- **Nach jeder wesentlichen Änderung:** Code-Reviews, Architektur-Änderungen, neue Integrationen, Cloud-Migrationen.

Retests nach Remediation sind essentiell. Üblicher Ablauf: Pentest -> Bericht mit priorisierten Findings (typisch CVSS 3.1 plus organisationsspezifischer Risiko-Faktor) -> Remediation durch das Entwicklerteam -> Retest der spezifischen Findings (typisch 4-8 Wochen nach Initialtest, mit etwa 20-30% des Aufwands des Initialtests). Severity-Bewertung folgt typisch CVSS 3.1 (4 Stufen: Low, Medium, High, Critical) oder OWASP Risk Rating; entscheidend ist die organisationsspezifische Kontextualisierung – ein "High"-CVSS auf einem internen Testsystem ist anders zu bewerten als auf einer öffentlich zugänglichen Produktiv-API.

## Reporting-Erwartungen

Der Bericht ist das Hauptdeliverable. Ein professioneller Pentest-Bericht hat eine konsistente Struktur:

- **Management Summary (2-4 Seiten):** Kontext, Methodik, wichtigste Erkenntnisse, Risikolage, strategische Empfehlungen. Lesbar für Geschäftsleitung ohne Tech-Hintergrund.
- **Scope & Methodik:** Was wurde getestet, welcher Standard, welcher Knowledge-Level, welches Test-Fenster.
- **Findings-Übersicht:** Tabellarisch nach Severity sortiert, mit Kurzbeschreibung, CVSS-Score, betroffenen Assets und Empfehlung.
- **Detail-Findings:** Pro Finding: Beschreibung, technischer Nachweis (Screenshots, Request/Response-Beispiele, ggf. Proof-of-Concept-Code), Auswirkung, Empfehlung, Referenzen (CWE, OWASP, MITRE ATT&CK-ID).
- **Anhang:** Tool-Liste, Out-of-Scope-Erklärung, Test-Tagebuch, ggf. Custom-Tools des Test-Teams.

Qualitätsmerkmale eines guten Berichts: nachvollziehbare Reproduktionsschritte, nicht nur Tool-Output (Nessus/Burp-Dumps allein machen keinen Pentest-Bericht), klare Priorisierung mit Kontext, umsetzbare Empfehlungen statt Lehrbuch-Phrasen, und – ganz wichtig – eine ehrliche Einschätzung, was NICHT getestet wurde und welche Risiken im verbleibenden Scope unbehandelt bleiben. Ein Bericht ohne "Limitations"-Abschnitt ist ein verdächtiger Bericht.

## Schweizer Rechtsaspekte

Pentests in der Schweiz berühren mehrere Rechtsregimes, die in den Vertrag einfliessen müssen:

- **Strafrecht:** Art. 143 (unbefugte Datenbeschaffung) und 143bis StGB (unbefugtes Eindringen in Datenverarbeitungssysteme) sind klassische "Hacker-Paragrafen". Pentests bedürfen einer schriftlichen, vor Beginn vorliegenden Auftraggeber-Genehmigung; eine pauschale "Wir tolerieren"-Aussage reicht nicht. Bei Cloud-Tests ist auch die Genehmigung des Cloud-Providers erforderlich (AWS, Azure, Google Cloud haben Self-Service-Genehmigungsprozesse).
- **Datenschutz:** Werden bei Test-Aktivitäten Personendaten verarbeitet (z.B. Kundenkonten in einer Web-App), kommen Art. 6 ff. DSG und ggf. Art. 9 DSG (Auftragsbearbeitung) zur Anwendung. Empfehlung: Test-Konten ohne echte Personendaten oder explizite Vereinbarung über die Verarbeitung von Personendaten.
- **Berufsgeheimnisse:** Bei Tests gegen Banken (Art. 47 BankG), Anwälte (Art. 321 StGB), Ärzte (Art. 321 StGB) sind Geheimhaltungspflichten besonders streng. Tester müssen NDA unterzeichnen und idealerweise Schweizer Staatsangehörigkeit oder Aufenthalt vorweisen.
- **Compliance-Nachweis:** Pentest-Berichte dienen als Nachweis gegenüber FINMA (RS 23/01), ISO-Auditoren (Annex A.8.29), SOC-2-Prüfern, DORA-Aufsicht und EU-Kundschaft. Aufbewahrungsfrist: typisch 5-10 Jahre.

Mehr zu unserem Pentest-Angebot finden Sie unter [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest).

## Wie SIDD unterstützt

SIDD führt Penetrationstests für Schweizer KMU, Mittelstand und regulierte Unternehmen in allen drei Knowledge-Leveln durch. Wir verwenden PTES als Prozess-Framework, OWASP WSTG / ASVS für Web-Komponenten, OWASP MASVS für mobile Apps und MITRE ATT&CK für die Berichterstattung. Unsere Tester sind CREST-, OSCP- oder OSCE3-zertifiziert und folgen einem dokumentierten Qualitätssicherungsprozess.

Typische Einstiegspakete: ein Web-Applikationstest in Grey-Box-Konfiguration mit OWASP WSTG-Methodik (CHF 15'000-30'000 je nach Komplexität), ein externer Infrastrukturtest auf Internet-exponierte Systeme, ein Active-Directory-Sicherheitsaudit, oder ein vollständiges TLPT für regulierte Finanzinstitute (siehe [TLPT-Artikel](https://www.sidd.swiss/einblicke/tlpt-threat-led-penetration-testing)). Für laufende Bedrohungslage-Überwachung kombinieren wir Pentests mit regelmässigem [Schwachstellenscan](https://www.sidd.swiss/leistungen/schwachstellenscan).

Vereinbaren Sie ein unverbindliches Scoping-Gespräch über [/kontakt](https://www.sidd.swiss/kontakt) oder fordern Sie unter [/offerte](https://www.sidd.swiss/offerte) eine Festpreis-Offerte an. Wir liefern in der Regel innerhalb von 5 Werktagen nach Scoping-Call eine schriftliche Offerte mit detailliertem Aufwandsplan, Methodik-Beschreibung und Lieferzeiten.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
