Penetrationstest vs Schwachstellenscan, welche Prüfung brauchen Sie?

3 Min. LesezeitZuletzt aktualisiert Von Dr. Dominic Staiger

Worum geht es?

Penetrationstest und Schwachstellenscan werden im DACH-Markt regelmässig verwechselt, sind aber technisch und kommerziell zwei sehr unterschiedliche Sicherheitsprüfungen. Ein Schwachstellenscan ist eine automatisierte, signaturbasierte Bestandsaufnahme bekannter Sicherheitslücken. Ein Penetrationstest ist eine manuelle, zielgerichtete Angriffssimulation durch zertifizierte Testerinnen und Tester nach OWASP, PTES oder OSSTMM. Beide Prüfungen haben ihren Platz, aber sie erfüllen unterschiedliche Compliance- und Risikoanforderungen, und sie kosten unterschiedlich viel.

Direktvergleich auf einen Blick

DimensionSchwachstellenscanPenetrationstest
MethodikAutomatisiert, signaturbasiertManuell, zielgerichtet, regelbasiert (OWASP, PTES, OSSTMM)
ErgebnisListe bekannter Schwachstellen mit CVSS-ScoreValidierte Befunde inklusive Exploit-Beweis, Geschäftslogik-Fehler, Privilegieneskalation
Erkennt Zero-Days?NeinEingeschränkt, bei manueller Code-/Architekturanalyse
Erkennt Logikfehler?NeinJa
False PositivesHäufig, manuelle Validierung erforderlichSelten, jeder Befund wird verifiziert
DauerStunden bis 1 Tag3 Tage bis mehrere Wochen, je nach Scope
WiederholbarkeitEmpfohlen quartalsweise oder monatlichEmpfohlen jährlich oder bei wesentlichen Änderungen
Einstiegspreis (SIDD)ab CHF 5.000 pro Scannach Scope, Richtwerte ab CHF 15.000 (Web/Mobile) bis CHF 80.000+ (komplexe Infrastruktur)
Compliance-AnkerAnnex A.8.8 ISO/IEC 27001:2022 (Vulnerability Management)Annex A.8.29 ISO/IEC 27001:2022 (Security Testing), PCI DSS, FINMA-Audits, DORA
Geeignet beiStandardisierter IT-Landschaft mit bekannten KomponentenEigenentwicklungen, kritischen Anwendungen, regulierten Branchen

Wann reicht ein Schwachstellenscan?

Ein Schwachstellenscan ist die richtige Wahl, wenn Sie eine periodische Bestandskontrolle Ihrer Infrastruktur brauchen, Patch-Stand, Konfigurationsabweichungen, bekannte CVE-Lücken. Für ein KMU mit standardisierter Cloud-Landschaft (Microsoft 365, AWS-Standarddienste, Standardanwendungen) deckt der Scan die häufigsten Risiken zu einem Bruchteil der Pentest-Kosten ab.

Für ISO/IEC 27001:2022 erfüllt ein quartalsweiser Scan die Anforderungen des Annex A.8.8 (Management of technical vulnerabilities). Auch für PCI-DSS und viele Cyber-Versicherungen reicht ein dokumentierter, regelmässiger Scan-Prozess. Der Scan ist zudem das Werkzeug, mit dem Sie Konfigurations-Drift zwischen zwei Pentests erkennen.

Wenn Sie noch nie eine Sicherheitsprüfung gemacht haben, ist der Schwachstellenscan auch ein guter, kostengünstiger Einstieg, um den groben Reifegrad zu verstehen, bevor Sie in einen Pentest investieren.

Wann brauchen Sie einen Penetrationstest?

Ein Penetrationstest ist erforderlich, wenn Sie eine belastbare Aussage über die Sicherheit einer kritischen Anwendung, einer Eigenentwicklung oder einer komplexen Architektur brauchen. Banken, Versicherungen, regulierte Pharmaunternehmen, kritische Infrastrukturen (KRITIS/NIS2), und alle, die personenbezogene Daten in grossem Umfang oder besonders schützenswerte Daten verarbeiten, kommen um regelmässige Pentests nicht herum.

Auch SaaS-Anbieter brauchen üblicherweise einen jährlichen Pentest, Enterprise-Kund:innen verlangen den Pentest-Bericht im Vendor-Due-Diligence-Prozess. Bei Eigenentwicklungen findet der Pentest Geschäftslogik-Fehler (Authorization-Bypass, IDOR, Race Conditions), die ein automatisierter Scan systematisch nicht sieht.

Für DORA-pflichtige Finanzinstitute schreibt Art. 26 DORA Threat-Led Penetration Testing (TLPT) für kritische Funktionen vor. Für FINMA-regulierte Institute ist der jährliche Pentest faktisch Standard.

Brauche ich beides?

In der Regel ja, in Kombination. Das übliche Setup für ein mittelständisches DACH-Unternehmen ist: quartalsweiser Schwachstellenscan als laufende Bestandskontrolle, jährlicher Penetrationstest auf die kritischen Anwendungen und Infrastrukturkomponenten, plus anlassbezogene Pentests bei wesentlichen Architekturänderungen, neuen kritischen Releases oder vor Audit-Stichtagen. Diese Kombination deckt sowohl die Breite (Scan) als auch die Tiefe (Pentest) ab und ist gegenüber Aufsichtsbehörden und Kund:innen einfach zu begründen.

Der Scan validiert, dass Ihre laufenden Patch- und Konfigurationsprozesse funktionieren. Der Pentest validiert, dass Ihr Sicherheitsdesign auch unter aktiver Angriffslast standhält.

Wie SIDD vorgeht

Bei einem Schwachstellenscan setzen wir etablierte kommerzielle Scanner ein, validieren die Befunde manuell, eliminieren False Positives und priorisieren die echten Schwachstellen nach CVSS und geschäftlichem Kontext. Ergebnis ist ein verständlicher Bericht mit konkreten Remediation-Vorschlägen und einer optionalen Re-Scan-Verifikation.

Bei einem Penetrationstest folgen wir der PTES-Methodik mit Pre-Engagement, Intelligence Gathering, Threat Modeling, Vulnerability Analysis, Exploitation, Post-Exploitation und Reporting. Unsere Tester:innen sind OSCP/CEH-zertifiziert und arbeiten nach Responsible-Disclosure-Grundsätzen. Sie erhalten ein Management-Summary für die Geschäftsleitung plus einen technischen Anhang mit reproduzierbaren Proof-of-Concept-Schritten. Eine Re-Test-Option nach Remediation ist im Festpreis enthalten.

Wie SIDD Sie unterstützt

SIDD bietet beide Prüfungen als eigenständige Leistungen: den Schwachstellenscan ab CHF 5.000 und den Penetrationstest nach Scope. Wir empfehlen das kombinierte Setup (quartalsweiser Scan + jährlicher Pentest) für die meisten Mandate. Für die laufende ISO 27001 / ISMS-Begleitung integrieren wir beide Prüfungen in das jährliche Audit-Programm. Lesen Sie auch unseren DSG / FADP-Leitfaden für die Verbindung zwischen technischer Sicherheit und datenschutzrechtlicher Sorgfaltspflicht.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Penetrationstest vs Schwachstellenscan, welche Prüfung brauchen Sie?

EINBLICK

Pillar · InfoSec
18. Juni 2026
Dr. Dominic Staiger
Penetrationstest vs Schwachstellenscan, Methodik, Kosten, Compliance-Eignung und wann Sie welche Prüfung brauchen. Vergleichstabelle und Praxisleitfaden 2026.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.