Penetrationstest & API-Security für SaaS-Anbieter: der Bericht, nach dem Ihre Kunden fragen
Jeder Enterprise-Kunde will vor dem Kauf einen aktuellen, unabhängigen Pentest-Bericht zu Webapp, API und Cloud sehen. Wir testen manuell nach OWASP und PTES, liefern einen kostenlosen Re-Test nach Behebung und einen sauberen Bericht, den Sie in jeder Vendor-Security-Review teilen können.
OWASP · PTES · OSCP/CEH-Testerkostenloser Re-Test nach Behebungteilbarer Kundenbericht
Für SaaS-Engineering- und Security-Verantwortliche, vom Start-up bis zum etablierten ISV
Manuell getestet
OWASP · PTES
Zertifizierte Tester
OSCP · CEH
ISO 27001 A.8.8
Schwachstellenmanagement
Teilbarer Bericht
für Vendor-Reviews
Unabhängig
kein eigenes SOC
Verantwortlich für dieses Mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Begleitet ISO-27001- und ISMS-Projekte im Gesundheitswesen vom Scope-Workshop bis zur Stage-2-Auditbegleitung, als Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.
Der Pentest-Bericht ist Teil jeder Vendor-Security-Review
Bevor ein Enterprise-Kunde Ihre SaaS kauft, prüft seine Beschaffung Sie als Lieferanten. Ein aktueller, unabhängiger Penetrationstest gehört zu den Nachweisen, nach denen am häufigsten gefragt wird.
Sicherheitsfragebögen wie CAIQ und SIG sowie ISO 27001 und SOC 2 erwarten einen aktuellen, unabhängigen Penetrationstest Ihrer Webapplikation, Ihrer API und Ihrer Cloud-Umgebung. Fehlt der Bericht, bleibt der Deal in der Beschaffung hängen, oft über Wochen.
Geprüft wird nicht nur der einmalige Test. Kunden und Zertifizierungen erwarten einen laufenden Schwachstellenmanagement-Prozess: regelmässige Scans, eine nachvollziehbare Behebung priorisierter Findings und eine wiederholbare Routine, nicht eine einmalige Momentaufnahme.
Hinzu kommt eine Coordinated Vulnerability Disclosure (CVD): eine Policy mit security.txt, über die Sicherheitsforschende und Kunden Schwachstellen verantwortungsvoll an Sie melden können. Enterprise-Beschaffung und ISO 27001 sehen darin ein Zeichen von Reife.
Wie SIDD testet und Sie auskunftsfähig macht
Wir liefern den Test, den Nachweis und den Prozess, damit Ihr Engineering schnell behebt und Ihr Vertrieb schnell antworten kann.
Wir führen manuelle Penetrationstests Ihrer Webapplikation und Ihrer API durch, nach OWASP und PTES, ausgeführt von zertifizierten Testern mit OSCP und CEH. Manuelle Tests finden Logikfehler, Broken Object Level Authorization und Mandantentrennungs-Lücken, die automatisierte Scanner übersehen.
Dazu richten wir wiederholbare Schwachstellenscans ein, die die Anforderungen von ISO 27001 Annex A.8.8 (Management technischer Schwachstellen) erfüllen. Nach Behebung Ihrer Findings führen wir einen kostenlosen Re-Test durch, damit der finale Bericht den bereinigten Stand zeigt.
Sie erhalten einen sauberen, professionellen Bericht mit Management Summary, technischen Details und CVSS-Bewertung, den Sie direkt in Ihre Vendor-Security-Reviews und Ihr Trust Center geben können. Auf Wunsch gestalten wir Ihre CVD-Policy mit security.txt und definieren den Triage- und Reaktionsweg.
Den Secure-SDLC verankern wir als Governance über unseren vCISO und ein ISMS: Anforderungen an sicheres Entwickeln, Code-Review-Gates, Abhängigkeits- und Schwachstellen-Routinen. Wichtig zur Klarheit: SIDD berät und testet, SIDD baut Ihre CI/CD-Pipeline nicht selbst und übernimmt kein gemanagtes Monitoring.
Warum SIDD für Ihren SaaS-Pentest
Ein Pentest soll mehr als eine Liste sein. Er soll Deals freischalten. Genau darauf richten wir Test, Bericht und Prozess aus.
Manuell, nicht nur Scanner
Unsere OSCP- und CEH-Tester arbeiten nach OWASP und PTES und gehen über automatisierte Scans hinaus. So finden wir Mandantentrennungs- und Autorisierungsfehler in Ihrer API, die für Multi-Tenant-SaaS besonders kritisch sind.
Ein Bericht zum Teilen
Sie bekommen einen sauberen Bericht mit Management Summary und CVSS-Bewertung, den Sie ohne Nacharbeit an Kunden weitergeben und in Ihr Trust Center legen können. Das ist genau das Dokument, nach dem die Beschaffung fragt.
Kostenloser Re-Test
Nach Behebung Ihrer Findings testen wir kostenlos nach. Der finale Bericht zeigt den bereinigten Stand, was in Vendor-Reviews und für ISO 27001 deutlich stärker wirkt als eine offene Findings-Liste.
Prozess statt Momentaufnahme
Wir richten wiederholbare Scans und einen Schwachstellenmanagement-Prozess nach ISO 27001 A.8.8 ein. So beantworten Sie die Frage nach laufendem Schwachstellenmanagement mit einem echten Verfahren, nicht mit einem alten Bericht.
Unabhängig und vertraulich
Da wir kein eigenes SOC und keine Pipeline verkaufen, hat unser Bericht keine Eigeninteressen. Wir testen unter Vertraulichkeit, und unsere Unabhängigkeit macht den Bericht für Ihre Kunden glaubwürdiger.
Anschluss an Zertifizierung und KI
Der Pentest fügt sich in den grösseren Vendor-Security-Nachweis ein. Wir verbinden ihn mit ISO 27001 und SOC-2-Readiness sowie, falls Ihr Produkt LLM- oder Agenten-Funktionen hat, mit dediziertem AI-Security-Testing.
Pentest- und Schwachstellen-Pakete
Web- & API-Penetrationstest
Festpreis pro Scope
Manueller Pentest Ihrer Webapplikation und API, nach OWASP und PTES, mit teilbarem Bericht.
Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
01
Souverän in der Schweiz
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
02
Kein Zitat, kein Anspruch
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
03
Vom Aufwand zum Urteil
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
04
Drei Disziplinen, ein Bild
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für Ihren Pentest: LexCommand verknüpft die Findings und den Schwachstellenmanagement-Prozess mit den belegten Anforderungen aus ISO 27001 A.8.8, SOC 2 und Fragebögen wie CAIQ und SIG und entwirft CVD-Policy und Secure-SDLC-Governance mit Quellen als Fussnoten, jeder Verweis nachprüfbar.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Häufige Fragen
Bekommen wir einen Bericht, den wir an Kunden weitergeben können?
Ja. Sie erhalten einen sauberen, professionellen Bericht mit Management Summary, technischen Details und CVSS-Bewertung. Er ist so aufgebaut, dass Sie ihn direkt in Vendor-Security-Reviews und Ihr Trust Center geben können. Den finalen Stand zeigt der Bericht nach dem kostenlosen Re-Test.
Was kostet der kostenlose Re-Test und was deckt er ab?
Der Re-Test ist im Festpreis des Penetrationstests enthalten. Nachdem Ihr Team die Findings behoben hat, prüfen wir, ob die Schwachstellen tatsächlich geschlossen sind, und aktualisieren den Bericht entsprechend. So zeigt das Dokument, das an Kunden geht, den bereinigten Stand.
Bietet SIDD ein gemanagtes SOC oder Incident Response?
Nein. Wir testen, beraten und richten Schwachstellenmanagement sowie Secure-SDLC-Governance ein. Wir betreiben kein 24/7-SOC und kein gemanagtes Monitoring und bauen Ihre CI/CD-Pipeline nicht selbst. Gerade diese Unabhängigkeit macht unseren Bericht für Ihre Kunden glaubwürdig.
Wie oft sollten wir testen lassen?
Üblich ist ein jährlicher Penetrationstest sowie ein Test nach grösseren Releases oder Architekturänderungen. Dazwischen tragen wiederkehrende Schwachstellenscans den laufenden Prozess. Kunden und ISO 27001 erwarten Aktualität, daher ist ein Bericht, der älter als zwölf Monate ist, in Vendor-Reviews oft zu alt.
Testen Sie auch KI- und LLM-Funktionen unserer SaaS?
Ja, über unseren dedizierten AI-Security-Service. Wenn Ihr Produkt LLM-, RAG- oder Agenten-Funktionen enthält, prüfen wir diese gesondert, etwa auf Prompt Injection und Datenabfluss. Diese Tests ergänzen den klassischen Web- und API-Pentest, ersetzen ihn aber nicht.
Passt zu Ihrem Vendor-Security-Nachweis
Der Pentest ist ein Baustein. Diese Seiten zeigen den Rest des Nachweises, nach dem Ihre Enterprise-Kunden fragen:
Bereit für den Pentest-Bericht, den Ihre Kunden verlangen?
Wir definieren den Scope, testen manuell nach OWASP und PTES und liefern einen teilbaren Bericht mit kostenlosem Re-Test. So beantworten Sie die Sicherheitsfragen und gewinnen den Deal.