Kostenloses Audit

Field Notes / Grundlagen

Schwachstellenanalyse vs. Penetrationstest: welcher Nachweis in der Schweiz zählt

Eine Schwachstellenanalyse listet bekannte Lücken. Ein Penetrationstest nützt sie aus und beweist, was ein Angreifer damit erreicht. FINMA trennt beides in zwei Fussnoten, exakt an einem Verb. Was jede Prüfung liefert, was sie kostet an Aufwand, und welches Schweizer Regime welchen Beleg akzeptiert.

Author
Red Team Partners
Read
13 MIN READ
Filed
3. September 2026
Löschanlage unter der Decke eines Rechenzentrums: eine Schutzmassnahme, die nur zählt, wenn jemand sie unter realen Bedingungen ausgelöst hat.

01 Der Unterschied steckt in einem Verb

ie präziseste Definition der beiden Prüfungen steht in zwei Fussnoten eines FINMA-Rundschreibens. Kein Verkaufsprospekt kommt da heran. Fussnote 15 beschreibt die Verwundbarkeitsanalyse als «Analyse zur Identifikation von derzeit bestehenden Software-Schwachstellen und Sicherheitslücken in der IT-Infrastruktur gegenüber Cyber-Attacken». Fussnote 16 beschreibt den Penetrationstest als «Gezielte Prüfung und das Ausnützen von Software-Schwachstellen und Sicherheitslücken in der IKT» FINMA-RS 2023/1, Fn 15/16 .

Zwei Sätze, ein Unterschied. Identifizieren gegenüber ausnützen. Alles andere an dieser Debatte ist Ableitung aus diesem einen Verb.

NIST formuliert es fast wortgleich. Abschnitt 5.2.1 von SP 800-115 hält fest: Während Schwachstellen-Scanner nur prüfen, ob eine Schwachstelle möglicherweise existiert, nützt die Angriffsphase eines Penetrationstests die Schwachstelle aus, um ihre Existenz zu bestätigen NIST SP 800-115, 5.2.1 . Der eine Befund lautet «hier könnte etwas offen sein». Der andere lautet «hier war ich drin, und das habe ich mitgenommen».

Kriterium Schwachstellenanalyse Penetrationstest
Verb im FINMA-Rundschreiben Identifizieren (Fn 15) Gezielt prüfen und ausnützen (Fn 16)
Wer die Arbeit macht Ein Werkzeug, nach Zeitplan Operatoren, mit qualifiziertem Personal nach Rz 69
Beweislage Vermutung, mit Falsch-Positiven behaftet Bestätigte Ausnutzung, von Hand verifiziert
Verkettung mehrerer Lücken Strukturell nicht möglich Kernbestandteil
Geschäftsauswirkung Wird über CVSS geschätzt Wird am konkreten Datenzugriff belegt
Frequenz Kontinuierlich bis monatlich Jährlich, plus vor kritischen Releases
Belegt im Audit DSV Art. 3 Abs. 2 lit. f, IKT-Minimalstandard DE.CM-8 Die zweite Hälfte von FINMA Rz 69
Was im Bericht steht Eine Tabelle mit CVE-Nummern und Schweregraden Ein beschriebener Weg von der ersten Lücke bis zum Zugriff

02 Was eine Schwachstellenanalyse liefert

Unterschätzen Sie den Scan nicht. Er ist die einzige Prüfung, die Ihre gesamte Angriffsfläche in kurzer Zeit erfasst, er läuft automatisiert, und er kann so oft laufen, wie Ihre Infrastruktur sich ändert. Genau deshalb steht er im IKT-Minimalstandard des Bundes. Massnahme DE.CM-8 lautet vollständig: «Führen Sie Verwundbarkeitsscans durch.» ID.RA-1 ergänzt: «Identifizieren Sie die (technischen) Verwundbarkeiten Ihrer Betriebsmittel und dokumentieren Sie diese» BACS IKT-Minimalstandard .

Der Scan hat aber drei strukturelle Grenzen, und NIST benennt sie ungeschminkt, getrennt nach Scanner-Klasse. Netzwerkbasiertes Scannen erfasst überwiegend Oberflächen-Schwachstellen und kann das Gesamtrisikoniveau eines Netzwerks nicht bestimmen. Netzwerk-Scanner produzieren zudem hohe Falsch-Positiv-Raten. Applikations-Scanner leiden unter den hohen Falsch-Negativ-Raten aller signaturbasierten Werkzeuge NIST SP 800-115, 4.3 . Sie erhalten also eine Liste, die zu lang und zugleich unvollständig ist.

An der Länge ersticken Sie zuerst. Allein für 2025 verzeichnet die NVD 49'972 neue CVEs NIST NVD, Abfrage 3.9.2026 , und kein Schweizer Betrieb führt dieses Volumen von Hand nach. Zwei Zahlen aus dem KEV-Katalog der CISA sortieren die Liste trotzdem für Sie. Aus dem CVE-Jahrgang 2025 haben es 185 Einträge in den Katalog geschafft, also auf die Liste der Schwachstellen mit belegter Ausnutzung in der realen Welt. Und über den gesamten Katalog hinweg sind 352 Einträge mit Nutzung in Ransomware-Kampagnen markiert CISA KEV, 2.9.2026 . Diese 352 Zeilen gehören in Ihrem Backlog ganz nach oben, unabhängig vom CVSS-Wert daneben. CISA schneidet den Katalog auf US-Bundesbehörden zu und bezeichnet ihn ausdrücklich als Untergrenze. Als Startpunkt für die Priorisierung schlägt er jede Sortierung nach Schweregrad trotzdem.

Wie das in der Schweiz konkret schiefgeht, steht im BACS-Halbjahresbericht 2025/2. Zur Akira-Ransomware-Welle hält das Bundesamt fest, besonders die Ausnützung von SonicWall-Geräten habe dazu beigetragen, «da Korrekturanweisungen des Herstellers nach einer Schwachstelle aus dem Jahr 2024 nicht von allen Betroffenen konsequent umgesetzt wurden» BACS Halbjahresbericht 2025/2 . Eine bekannte, gepatchte, für jeden Scanner sichtbare Lücke aus dem Vorjahr. Der Fund lag vor. Gepatcht hat trotzdem nicht jeder.

03 Was ein Penetrationstest zusätzlich beweist

Ein Penetrationstest beantwortet die Frage, an der der Scan scheitert: Welche dieser Lücken führt bei Ihnen tatsächlich zu Schaden? Operatoren nützen die Funde aus, verifizieren die Falsch-Positiven weg und messen die Auswirkung am konkreten Zugriff, nicht an einem CVSS-Wert.

Der wichtigere Teil ist die Verkettung, und die kennt ein Scanner nicht. Er bewertet jede Lücke für sich. Ein typischer Weg durch ein Schweizer Mittelstands-Netz sieht so aus. Der Fernwartungszugang Ihres externen IT-Partners steht ohne zweiten Faktor offen, weil er seit acht Jahren so eingerichtet ist und nie jemand nachgezogen hat. Über diesen Zugang liegt ein Testsystem erreichbar, das eine Kopie der Produktionsdaten trägt, angelegt für eine Migration, die letztes Jahr abgeschlossen wurde. Auf diesem Testsystem steht in einem Skript das Passwort eines Dienstkontos im Klartext. Dasselbe Konto hat auf dem Produktivsystem dieselben Rechte.

Drei Befunde. Keiner davon trägt eine CVE-Nummer, keiner erscheint im Scan als kritisch, und jeder einzelne lässt sich in einer Sitzung wegdiskutieren. Zusammengesetzt ergeben sie den Zugriff auf Ihren Kundenstamm. Deshalb steht in der FINMA-Fussnote «ausnützen» und nicht «auflisten».

Dass diese Frage für regulierte Häuser die entscheidende ist, zeigt der Sektorschnitt des Verizon DBIR 2026. Im Bereich Finanzen und Versicherung wertete Verizon 3'809 Vorfälle mit 1'300 bestätigten Datenkompromittierungen aus. Häufigster initialer Zugriffsvektor dort: das Ausnützen von Schwachstellen mit 22 Prozent, vor Phishing mit 20 Prozent Verizon DBIR 2026 . Im Finanzsektor führt der häufigste Weg hinein also über eine Lücke, die Ihr Scanner vermutlich längst gefunden hat. Ob jemand durch sie hindurchkommt, sagt Ihnen erst der Test.

04 Welches Schweizer Regime welchen Nachweis verlangt

Hier wird es unangenehm konkret, denn die drei relevanten Schweizer Instrumente ziehen die Linie an drei verschiedenen Stellen. Wer das nicht auseinanderhält, kauft die falsche Prüfung und merkt es beim Audit.

Die Datenschutzverordnung verlangt in Art. 3 Abs. 2 lit. f Massnahmen, mit denen «Betriebssysteme und Anwendungssoftware stets auf dem neusten Sicherheitsstand gehalten und bekannte kritische Lücken geschlossen werden» DSV Art. 3 Abs. 2 lit. f . Das ist wörtlich eine Pflicht bezogen auf bekannte Schwachstellen, und genau das belegt eine Schwachstellenanalyse. Penetrationstests kommen in der DSV nirgends vor. Zwei Absätze schränken das Minimum allerdings ein: Art. 1 Abs. 5 verlangt, dass Schutzbedarf, Risiko und Massnahmen «über die gesamte Bearbeitungsdauer hinweg zu überprüfen» sind, und Art. 1 Abs. 4 nennt Stand der Technik und Implementierungskosten als Massstab. Wie Sie das im Datenschutz-Dossier belegen, steht in unserem Beitrag zur nDSG-Compliance mit Penetrationstest.

Der IKT-Minimalstandard des BACS geht noch weiter in dieselbe Richtung. Er umfasst nach eigener Zählung 108 Massnahmen. Eine davon, DE.CM-8, verlangt den Verwundbarkeitsscan. Das Wort «Penetration» kommt im gesamten Dokument kein einziges Mal vor BACS IKT-Minimalstandard . Für die Strombranche ist der Standard seit dem 1. Juli 2024 verpflichtend, für die Gasbranche seit dem 1. Juli 2025, für alle übrigen Sektoren empfohlen BACS IKT-Minimalstandards, Übersicht .

Nur die FINMA verlangt beides, und zwar in einem Satz. Rz 69: «Die Geschäftsleitung lässt regelmässig Verwundbarkeitsanalysen und Penetrationstests durchführen» FINMA-RS 2023/1, Rz 69 . Das «und» ist keine Aufzählung von Optionen. Dieselbe Randziffer legt den Mindest-Scope fest: alle inventarisierten IKT-Mittel, die aus dem Internet erreichbar sind, plus alle nicht internet-exponierten Mittel, die für kritische Prozesse oder kritische Daten gebraucht werden. Und sie verlangt qualifiziertes Personal mit angemessenen Ressourcen.

Regime Was der Text verlangt Welcher Nachweis genügt
revDSG / DSV (alle Unternehmen) Bekannte kritische Lücken schliessen, laufend überprüfen Wiederkehrende Schwachstellenanalyse mit belegter Behebung
IKT-Minimalstandard (Strom, Gas verbindlich) DE.CM-8 Verwundbarkeitsscans, ID.RA-1 Dokumentation Schwachstellenanalyse. Penetrationstest wird nicht erwähnt
FINMA-RS 2023/1 (Banken) Rz 69: Verwundbarkeitsanalysen UND Penetrationstests Beides, im definierten Mindest-Scope, durch qualifiziertes Personal
FINMA-RS 2023/1, Rz 70 Cyber-Übungen, beispielsweise Red-Teaming-Übungen Eigene dritte Stufe, keine Ersatzleistung für Rz 69
ISO 27001 (freiwillige Zertifizierung) Annex A, Massnahme 8.8: technische Schwachstellen erkennen und behandeln ISO/IEC 27001:2022, A 8.8 Hängt am Anwendungsbereich Ihres ISMS. Klären Sie es mit dem Auditor vorab

05 Aufwand, Frequenz und Reihenfolge

Beim Scan bezahlen Sie Rechenzeit, beim Test Menschenstunden. NIST stellt die nötigen Fähigkeitsprofile der beiden Prüfungen in zwei Tabellen gegenüber NIST SP 800-115, Tab. 4-2/5-2 . Für den Penetrationstest hält der Leitfaden fest, dass er aufgrund seiner hohen Kosten und der möglichen Auswirkungen auf jährlicher Basis ausreichend sein kann NIST SP 800-115, 5.2.2 . Der Scan dagegen skaliert über Automatisierung. Sein Wert liegt in der Frequenz, der Wert des Tests in der Tiefe. Konkrete Schweizer Preisspannen für Penetrationstests haben wir separat aufgeschlüsselt: Was kostet ein Penetrationstest in der Schweiz?

In der Praxis kaufen Schweizer Betriebe die technische Ebene und lassen die Prüfebene weg. Die Studie KMU Cybersicherheit 2025 hat zwischen dem 25. Juni und dem 5. August 2025 515 KMU mit 1 bis 49 Mitarbeitenden befragt. Das Ergebnis: «Gar nur ein Fünftel der Befragten [führt] Sicherheitsaudits durch.» Rund 30 Prozent haben ein Sicherheitskonzept oder einen Notfallplan. Der Anteil der Betriebe, die sich für ausreichend geschützt halten, fiel von 55 auf 42 Prozent KMU Cybersicherheit 2025 . Die Studie deckt nur Kleinbetriebe ab, nicht Schweizer Grossunternehmen. Lesbar ist das Muster trotzdem.

Wie gross die Meldelage insgesamt ist, zeigen die BACS-Halbjahresberichte: 35'727 Meldungen im ersten Halbjahr 2025 BACS Halbjahresbericht 2025/1 , dazu 29'006 freiwillige Meldungen und 145 meldepflichtige Cybervorfälle im zweiten Halbjahr BACS Halbjahresbericht 2025/2 . Diese Meldungen betreffen überwiegend Betrug und sind keine Unternehmens-Kompromittierungsrate. Zum initialen Zugang schreibt das BACS im Bericht des ersten Halbjahres, Angreifer nützten Software-Schwachstellen aus, um in die IT-Systeme von Unternehmen zu gelangen, was zu Datenabflüssen führen könne BACS Halbjahresbericht 2025/1 .

06 Der Fahrplan für die nächsten zwölf Monate

Bauen Sie die beiden Prüfungen als Schichten übereinander, nicht als Alternativen nebeneinander. Der Scan hält die Liste aktuell. Der Test sagt Ihnen, welche Zeile dieser Liste Sie zuerst schliessen. Diese Reihenfolge funktioniert unabhängig von Ihrer Grösse.

Zwölf-Monats-Fahrplan
  • Inventar erstellen: alle aus dem Internet erreichbaren IKT-Mittel plus jene, die kritische Prozesse und kritische Daten tragen. Das ist der FINMA-Mindest-Scope und für alle anderen die sinnvolle Untergrenze.
  • Schwachstellenanalyse aufsetzen: mindestens monatlich, zusätzlich nach jeder relevanten Änderung an der Angriffsfläche. Funde mit Verantwortlichem und Frist dokumentieren.
  • Nach Ausnutzbarkeit priorisieren statt nach CVSS allein: KEV-Einträge und Schwachstellen mit belegter Ransomware-Nutzung zuerst.
  • Jährlichen Penetrationstest ansetzen: manuelle Verifikation, Verkettung mehrerer Funde, Auswirkung am konkreten Datenzugriff belegt.
  • Nachtest der behobenen Funde einplanen, sonst bleibt die Behebung eine Behauptung.
  • Regime abgleichen: DSV-Dokumentation, IKT-Minimalstandard oder FINMA Rz 69, und die Berichte so ablegen, dass ein Auditor sie ohne Rückfrage versteht.

Wenn Sie nicht sicher sind, was Sie im letzten Jahr tatsächlich gekauft haben, schauen Sie in den Bericht. Steht dort eine Tabelle mit CVE-Nummern und Schweregraden, war es eine Schwachstellenanalyse. Steht dort ein beschriebener Weg von der ersten Lücke bis zum erreichten Zugriff, war es ein Penetrationstest. Beides hat seinen Platz. Nur das eine als das andere auszuweisen, hält keinem Audit stand.

Wenn Sie wissen wollen, welche der beiden Prüfungen Ihr Regime von Ihnen verlangt und in welcher Reihenfolge Sie sie einkaufen: Sagen Sie uns, unter welche Aufsicht Sie fallen und was Sie letztes Jahr eingekauft haben. Sie erhalten von uns eine schriftliche Zuordnung zu DSV, IKT-Minimalstandard oder FINMA Rz 69, dazu die Lücke zwischen dem, was Sie belegen können, und dem, was ein Auditor sehen will. Kostenloses Audit anfordern. Enterprise-grade. Nicht enterprise-priced.

References

Sources

  1. FINMA. Rundschreiben 2023/1 «Operationelle Risiken und Resilienz – Banken». In Kraft seit 1. Januar 2024. finma.ch
  2. Datenschutzverordnung (DSV), SR 235.11, Fedlex, Stand 1. September 2023. fedlex.admin.ch
  3. BACS. Minimalstandard zur Verbesserung der IKT-Resilienz (IKT-Minimalstandard), Ausgabe 2023. bacs.admin.ch
  4. Verizon. 2026 Data Breach Investigations Report, Executive Summary. verizon.com
  5. CISA. Known Exploited Vulnerabilities Catalog, JSON-Feed, catalogVersion 2026.09.02. cisa.gov
  6. NIST. National Vulnerability Database, CVE-API 2.0, Abfragen vom 3. September 2026. services.nvd.nist.gov
  7. NIST. SP 800-115, Technical Guide to Information Security Testing and Assessment. nvlpubs.nist.gov
  8. YouGov Schweiz für Die Mobiliar, digitalswitzerland, Allianz digitale Sicherheit Schweiz u. a. KMU Cybersicherheit 2025, Summary. digitalsecurityswitzerland.ch
  9. BACS. Halbjahresbericht 2025/2, Bundesamt für Cybersicherheit. bacs.admin.ch
  10. BACS. Halbjahresbericht 2025/1, Bundesamt für Cybersicherheit. bacs.admin.ch
  11. BACS. IKT-Minimalstandards, Übersichtsseite. Verbindlichkeit für Strom- und Gasbranche. bacs.admin.ch
  12. ISO/IEC 27001:2022, Annex A, Massnahme 8.8 «Management of technical vulnerabilities». iso.org