Einhaltung des Schweizer FADP
Das revidierte Schweizer Bundesgesetz über den Datenschutz verlangt angemessene Datensicherheit. Erfahren Sie, wie ImmuniWeb Ihnen hilft, die Verpflichtung zur Datensicherheit gemäß Artikel 8 zu erfüllen.
Einhaltung des Schweizer FADP
Was ist das schweizerische DSG?
Das revidierte DSG regelt, wie Organisationen die Personendaten von Personen in der Schweiz verarbeiten. Es gewährt den betroffenen Personen Rechte, schreibt Verarbeitungsnachweise sowie bei Verarbeitungen mit höherem Risiko Datenschutz-Folgenabschätzungen vor und verpflichtet Verantwortliche und Auftragsverarbeiter, die Personendaten zu schützen.
Die Datenschutzverordnung legt Mindestanforderungen an die Datensicherheit fest. Ein bemerkenswertes Merkmal des DSG ist, dass bestimmte Verstöße zu Geldbußen von bis zu 250.000 CHF führen können, die nicht gegen das Unternehmen, sondern gegen die verantwortlichen Personen verhängt werden.
Erfahren Sie, wie ImmuniWeb Ihnen hilft, die Datensicherheitsanforderungen von Swiss FADP Artikel 8 zu erfüllen – durch die Absicherung der Apps, die personenbezogene Daten verarbeiten. Fordern Sie eine Demo an oder führen Sie einen kostenlosen Test der Community Edition durch.
Wer muss die FADP einhalten?
Das FADP gilt für:
- Privatpersonen (Unternehmen), die in der Schweiz personenbezogene Daten verarbeiten.
- Bundesbehörden, die personenbezogene Daten verarbeiten.
- Organisationen außerhalb der Schweiz, deren Datenverarbeitung Auswirkungen in der Schweiz hat (extraterritoriale Reichweite).
Jede Organisation, die Web- und mobile Anwendungen betreibt, die personenbezogene Daten verarbeiten, muss diese sichern und testen.
Wichtige FADP-Anforderungen an die Anwendungssicherheit
Die Anwendungssicherheit wird durch die Datensicherheitsverpflichtung geprägt:
- Artikel 8 – Datensicherheit: Verantwortliche und Auftragsverarbeiter müssen durch geeignete technische und organisatorische Maßnahmen eine angemessene Datensicherheit gewährleisten.
- Datenschutzverordnung: legt Mindestanforderungen an die technischen und organisatorischen Maßnahmen fest.
- Artikel 24 – Meldung bei Datenschutzverletzungen: Datenschutzverletzungen, die wahrscheinlich zu einem hohen Risiko für die betroffenen Personen führen, sind dem FDPIC zu melden.
FADP-Sicherheitsanforderungen im Detail
Artikel 8 – Datensicherheit
Artikel 8 verlangt angemessene Datensicherheit durch technische und organisatorische Maßnahmen, wobei die Mindestanforderungen in der Datenschutzverordnung detailliert festgelegt sind. Für internetgestützte Systeme bedeutet dies, die Web- und Mobilanwendungen sowie APIs, die personenbezogene Daten verarbeiten, zu sichern und regelmäßig zu testen sowie die gefundenen Schwachstellen zu beheben.
Benachrichtigung bei Datenschutzverletzungen (Artikel 24)
Verantwortliche müssen den FDPIC über Verletzungen informieren, die wahrscheinlich ein hohes Risiko für die betroffenen Personen darstellen. Die Reduzierung der Eintrittswahrscheinlichkeit von Verletzungen durch regelmäßige Anwendungstests ist die effektivste Methode, um diese Schwelle zu vermeiden.
Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind
Verstöße gegen den Schutz personenbezogener Daten gehen häufig auf anfällige Web- und mobile Anwendungen zurück. Die Risiken, deren Behebung Artikel 8 von Ihnen erwartet, decken sich weitgehend mit den OWASP Top 10:
- Broken Access Control - Benutzer greifen auf Daten oder Aktionen zu, auf die sie keinen Zugriff haben sollten.
- Cryptographic Failures – schlechte oder fehlende Verschlüsselung, die sensible Daten preisgibt.
- Injection – SQL-, Befehls- oder andere Injection durch unvalidierte Eingaben.
- Insecure Design – fehlende security controls by design, nicht nur durch einen bug.
- Sicherheitsfehlkonfiguration - Standard-, unvollständige oder unsichere Konfiguration.
- Anfällige und veraltete Komponenten – nicht gepatchte Bibliotheken und Frameworks.
- Ausfälle bei Identifizierung & Authentifizierung – unsichere Login-, Session- oder Credential-Verwaltung.
- Software & Data Integrity Failures - nicht vertrauenswürdige Updates, unsichere CI/CD-Pipelines.
- Fehler bei der Sicherheitsprotokollierung und -überwachung – Angriffe bleiben unentdeckt.
- Server-Side Request Forgery (SSRF) - der Server wird dazu verleitet, bösartige Anfragen zu stellen.
Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.
Wie Sie FADP-Anwendungssicherheit mit ImmuniWeb umsetzen
- Kartieren Sie Ihre Angriffsfläche. Erstellen Sie mit ImmuniWeb Discovery eine Bestandsaufnahme der internetzugänglichen Anwendungen und Assets.
- Testen Sie Webanwendungen mit On-Demand (Penetrationstests) und Neuron (Scanning).
- Testen Sie mobile Anwendungen mit MobileSuite und Neuron Mobile.
- Beheben Sie Schwachstellen und testen Sie erneut mit umsetzungsorientierten Berichten ohne False Positives.
- Testen Sie kontinuierlich mit Continuous in CI/CD und periodischen Wiederholungstests.
- Überwachen Sie Datenlecks mit der Dark Web-Überwachung von Discovery für Breach Readiness.
So hilft Ihnen ImmuniWeb, die FADP-Konformität zu erreichen
ImmuniWeb hilft Verantwortlichen bei der Umsetzung und dem Nachweis der von Artikel 8 vorgeschriebenen angemessenen Datensicherheitsmaßnahmen.
| Anforderung | Was erforderlich ist | ImmuniWeb-Produkte |
|---|---|---|
| Artikel 8 – Datensicherheit | Geeignete technische und organisatorische Maßnahmen. | On-Demand, Neuron, Discovery, Continuous |
| Apps & Daten | Sichere Web-/Mobile-Apps, die personenbezogene Daten verarbeiten. | On-Demand, Neuron, MobileSuite, Neuron Mobile |
| Vorbereitung auf Datenschutzverletzungen (Art. 24) | Detect exposure and leaked data; keep attack surface mapped. | Discovery (ASM / Dark Web) |
ImmuniWeb On-Demand und MobileSuite liefern Web- und Mobile-Penetrationstests; Neuron und Neuron Mobile bieten automatisiertes Scanning; Continuous integriert Tests in CI/CD; und Discovery kartiert Ihre externe Angriffsfläche und überwacht das Dark Web auf geleakte personenbezogene Daten.
s. internationale Frameworks>
Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:
| Framework | Aspekt der Anwendungssicherheit | Wie ImmuniWeb abbildet |
|---|---|---|
| Swiss FADP | Artikel 8: Datensicherheit | Web-/Mobile-Penetrationstests, Scans, ASM, Dark Web-Monitoring |
| EU-DSGVO | Artikel 32 Sicherheit der Verarbeitung | Dieselben Tests decken beide ab |
| UK-DSGVO | Artikel 32 Sicherheit der Verarbeitung | Dieselben Tests decken beide ab |
| ISO/IEC 27001 | Anhang A technische Kontrollen | Tests als Kontrollnachweis |
Penetrationstests vs. Security Scanning
Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.
Compliance-Checkliste (Anwendungssicherheit)
- Inventarisierung der Internet-exponierten Apps und exponierten Assets
- Webanwendungen, die nach OWASP Top 10 getestet wurden
- Mobile Anwendungen, die gegen die OWASP Mobile Top 10 getestet wurden
- Umsetzung geeigneter technischer Sicherheitsmaßnahmen (Artikel 8)
- Mängel behoben und erneut getestet; Aufzeichnungen aufbewahrt.
- Verfahrens zur Meldung von Datenschutzverletzungen in Einklang mit dem FDPIC
- Exposure- und Dark-Web-Monitoring vorhanden
Warum die Einhaltung der DSG wichtig ist
Das revidierte FADP wird vom FDPIC durchgesetzt, und bestimmte Verstöße – einschließlich Datensicherheitsmängeln – können zu Geldstrafen von bis zu 250'000 CHF führen, die gegen die verantwortlichen Personen verhängt werden. Ein starker Datenschutz unterstützt zudem die Datenströme der Schweiz mit der EU.
Da Web- und Mobile-Anwendungen ein häufiger Angriffsvektor sind, ist die nachweisbare Absicherung und das Testen einer der klarsten Wege, um Artikel 8 zu erfüllen und das Risiko zu reduzieren.