# Penetrationstest vs Schwachstellenscan, welche Prüfung brauchen Sie?

> Penetrationstest vs Schwachstellenscan, Methodik, Kosten, Compliance-Eignung und wann Sie welche Prüfung brauchen. Vergleichstabelle und Praxisleitfaden 2026.

- Quelle: https://www.sidd.swiss/einblicke/pentest-vs-scan/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-06-18
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Worum geht es?

Penetrationstest und Schwachstellenscan werden im DACH-Markt regelmässig verwechselt, sind aber technisch und kommerziell zwei sehr unterschiedliche Sicherheitsprüfungen. Ein Schwachstellenscan ist eine automatisierte, signaturbasierte Bestandsaufnahme bekannter Sicherheitslücken. Ein Penetrationstest ist eine manuelle, zielgerichtete Angriffssimulation durch zertifizierte Testerinnen und Tester nach OWASP, PTES oder OSSTMM. Beide Prüfungen haben ihren Platz, aber sie erfüllen unterschiedliche Compliance- und Risikoanforderungen, und sie kosten unterschiedlich viel.

## Direktvergleich auf einen Blick

| Dimension | Schwachstellenscan | Penetrationstest |
| --- | --- | --- |
| Methodik | Automatisiert, signaturbasiert | Manuell, zielgerichtet, regelbasiert (OWASP, PTES, OSSTMM) |
| Ergebnis | Liste bekannter Schwachstellen mit CVSS-Score | Validierte Befunde inklusive Exploit-Beweis, Geschäftslogik-Fehler, Privilegieneskalation |
| Erkennt Zero-Days? | Nein | Eingeschränkt, bei manueller Code-/Architekturanalyse |
| Erkennt Logikfehler? | Nein | Ja |
| False Positives | Häufig, manuelle Validierung erforderlich | Selten, jeder Befund wird verifiziert |
| Dauer | Stunden bis 1 Tag | 3 Tage bis mehrere Wochen, je nach Scope |
| Wiederholbarkeit | Empfohlen quartalsweise oder monatlich | Empfohlen jährlich oder bei wesentlichen Änderungen |
| Einstiegspreis (SIDD) | ab CHF 5.000 pro Scan | nach Scope, Richtwerte ab CHF 15.000 (Web/Mobile) bis CHF 80.000+ (komplexe Infrastruktur) |
| Compliance-Anker | Annex A.8.8 ISO/IEC 27001:2022 (Vulnerability Management) | Annex A.8.29 ISO/IEC 27001:2022 (Security Testing), PCI DSS, FINMA-Audits, DORA |
| Geeignet bei | Standardisierter IT-Landschaft mit bekannten Komponenten | Eigenentwicklungen, kritischen Anwendungen, regulierten Branchen |

## Wann reicht ein Schwachstellenscan?

Ein Schwachstellenscan ist die richtige Wahl, wenn Sie eine **periodische Bestandskontrolle** Ihrer Infrastruktur brauchen, Patch-Stand, Konfigurationsabweichungen, bekannte CVE-Lücken. Für ein KMU mit standardisierter Cloud-Landschaft (Microsoft 365, AWS-Standarddienste, Standardanwendungen) deckt der Scan die häufigsten Risiken zu einem Bruchteil der Pentest-Kosten ab.

Für ISO/IEC 27001:2022 erfüllt ein quartalsweiser Scan die Anforderungen des Annex A.8.8 (Management of technical vulnerabilities). Auch für PCI-DSS und viele Cyber-Versicherungen reicht ein dokumentierter, regelmässiger Scan-Prozess. Der Scan ist zudem das Werkzeug, mit dem Sie Konfigurations-Drift zwischen zwei Pentests erkennen.

Wenn Sie noch nie eine Sicherheitsprüfung gemacht haben, ist der Schwachstellenscan auch ein guter, kostengünstiger Einstieg, um den groben Reifegrad zu verstehen, bevor Sie in einen Pentest investieren.

## Wann brauchen Sie einen Penetrationstest?

Ein Penetrationstest ist erforderlich, wenn Sie eine **belastbare Aussage** über die Sicherheit einer kritischen Anwendung, einer Eigenentwicklung oder einer komplexen Architektur brauchen. Banken, Versicherungen, regulierte Pharmaunternehmen, kritische Infrastrukturen (KRITIS/NIS2), und alle, die personenbezogene Daten in grossem Umfang oder besonders schützenswerte Daten verarbeiten, kommen um regelmässige Pentests nicht herum.

Auch SaaS-Anbieter brauchen üblicherweise einen jährlichen Pentest, Enterprise-Kund:innen verlangen den Pentest-Bericht im Vendor-Due-Diligence-Prozess. Bei Eigenentwicklungen findet der Pentest Geschäftslogik-Fehler (Authorization-Bypass, IDOR, Race Conditions), die ein automatisierter Scan systematisch nicht sieht.

Für DORA-pflichtige Finanzinstitute schreibt Art. 26 DORA Threat-Led Penetration Testing (TLPT) für kritische Funktionen vor. Für FINMA-regulierte Institute ist der jährliche Pentest faktisch Standard.

## Brauche ich beides?

In der Regel ja, in Kombination. Das übliche Setup für ein mittelständisches DACH-Unternehmen ist: **quartalsweiser Schwachstellenscan** als laufende Bestandskontrolle, **jährlicher Penetrationstest** auf die kritischen Anwendungen und Infrastrukturkomponenten, plus **anlassbezogene Pentests** bei wesentlichen Architekturänderungen, neuen kritischen Releases oder vor Audit-Stichtagen. Diese Kombination deckt sowohl die Breite (Scan) als auch die Tiefe (Pentest) ab und ist gegenüber Aufsichtsbehörden und Kund:innen einfach zu begründen.

Der Scan validiert, dass Ihre laufenden Patch- und Konfigurationsprozesse funktionieren. Der Pentest validiert, dass Ihr Sicherheitsdesign auch unter aktiver Angriffslast standhält.

## Wie SIDD vorgeht

Bei einem Schwachstellenscan setzen wir etablierte kommerzielle Scanner ein, validieren die Befunde manuell, eliminieren False Positives und priorisieren die echten Schwachstellen nach CVSS und geschäftlichem Kontext. Ergebnis ist ein verständlicher Bericht mit konkreten Remediation-Vorschlägen und einer optionalen Re-Scan-Verifikation.

Bei einem Penetrationstest folgen wir der PTES-Methodik mit Pre-Engagement, Intelligence Gathering, Threat Modeling, Vulnerability Analysis, Exploitation, Post-Exploitation und Reporting. Unsere Tester:innen sind OSCP/CEH-zertifiziert und arbeiten nach Responsible-Disclosure-Grundsätzen. Sie erhalten ein Management-Summary für die Geschäftsleitung plus einen technischen Anhang mit reproduzierbaren Proof-of-Concept-Schritten. Eine Re-Test-Option nach Remediation ist im Festpreis enthalten.

## Wie SIDD Sie unterstützt

SIDD bietet beide Prüfungen als eigenständige Leistungen: den [Schwachstellenscan](https://www.sidd.swiss/leistungen/schwachstellenscan/) ab CHF 5.000 und den [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest/) nach Scope. Wir empfehlen das kombinierte Setup (quartalsweiser Scan + jährlicher Pentest) für die meisten Mandate. Für die laufende [ISO 27001 / ISMS-Begleitung](https://www.sidd.swiss/leistungen/isms-iso27001/) integrieren wir beide Prüfungen in das jährliche Audit-Programm. Lesen Sie auch unseren [DSG / FADP-Leitfaden](https://www.sidd.swiss/einblicke/dsg-fadp-leitfaden/) für die Verbindung zwischen technischer Sicherheit und datenschutzrechtlicher Sorgfaltspflicht.

## Häufige Fragen

### Reicht ein Schwachstellenscan für ISO/IEC 27001:2022?

Für Annex A.8.8 (Vulnerability Management) genügt ein dokumentierter, regelmässiger Scan-Prozess. Für Annex A.8.29 (Security Testing) und für die Bewertung der Wirksamkeit gemäss A.5.35 ist ein Pentest empfehlenswert, je nach Reifegrad und Risikoprofil aber nicht zwingend.

### Wie oft sollten wir scannen, wie oft pentesten?

Scan: quartalsweise als Minimum, monatlich bei hoher Änderungsfrequenz. Pentest: jährlich plus bei wesentlichen Architekturänderungen (neuer Cloud-Provider, neue zentrale Anwendung, M&amp;A-Integration).

### Was kostet ein Pentest tatsächlich?

Pentest-Preise hängen stark vom Scope ab. Eine Web-Applikation mit eingegrenzter Funktionalität startet bei ca. CHF 15.000. Komplexe Infrastrukturen mit Active Directory, Cloud und Eigenentwicklungen können CHF 80.000 und mehr kosten. SIDD offeriert nach kostenfreiem Scoping-Call mit Festpreis und definierten Liefergegenständen.

### Können wir einen automatisierten Pentest kaufen?

Nein, was als "automatisierter Pentest" verkauft wird, ist üblicherweise ein erweiterter Schwachstellenscan. Echte Pentests erfordern manuelle Analyse durch eine Person, die Geschäftslogik versteht.

### Welcher Bericht ist auditfest?

Beide. Der Scan-Bericht dokumentiert den Befundstand zum Zeitpunkt X mit CVSS-Bewertung. Der Pentest-Bericht enthält zusätzlich die Methodik, Test-Cases und Proof-of-Concept-Nachweise, und ist damit das stärkere Dokument für FINMA-, DORA- oder ISO-Audits.

## Zitierte Rechtsgrundlagen und Quellen

- ISO/IEC 27001:2022 Annex A.8.8
- ISO/IEC 27001:2022 Annex A.8.29
- ISO/IEC 27001:2022 Annex A.5.35
- OWASP Top 10
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology Manual)
- Art. 26 DORA
- Art. 8 DSG

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
