Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Einhaltung des Schweizer FADP

Switzerland's revised Federal Act on Data Protection requires appropriate data security. Learn how ImmuniWeb helps you meet its Article 8 data-security obligation.

Lesezeit:8 Min. Aktualisiert:8. Juli 2025
DSG-Konformität
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Experten über die FADP-Compliance.

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.

Einhaltung des Schweizer FADP

Was ist das schweizerische DSG?

The revised FADP governs how organizations process the personal data of individuals in Switzerland. It grants data subjects rights, requires records of processing and, for higher-risk processing, data protection impact assessments, and obliges controllers and processors to keep personal data secure.

Die Datenschutzverordnung legt Mindestanforderungen an die Datensicherheit fest. Ein bemerkenswertes Merkmal des DSG ist, dass bestimmte Verstöße zu Geldbußen von bis zu 250.000 CHF führen können, die nicht gegen das Unternehmen, sondern gegen die verantwortlichen Personen verhängt werden.

Erfahren Sie, wie ImmuniWeb Ihnen hilft, die Datensicherheitsanforderungen von Swiss FADP Artikel 8 zu erfüllen – durch die Absicherung der Apps, die personenbezogene Daten verarbeiten. Fordern Sie eine Demo an oder führen Sie einen kostenlosen Test der Community Edition durch.

Wer muss die FADP einhalten?

Das FADP gilt für:

  • Privatpersonen (Unternehmen), die in der Schweiz personenbezogene Daten verarbeiten.
  • Federal bodies processing personal data.
  • Organisationen außerhalb der Schweiz, deren Datenverarbeitung Auswirkungen in der Schweiz hat (extraterritoriale Reichweite).

Jede Organisation, die Web- und mobile Anwendungen betreibt, die personenbezogene Daten verarbeiten, muss diese sichern und testen.

Wichtige FADP-Anforderungen an die Anwendungssicherheit

Die Anwendungssicherheit wird durch die Datensicherheitsverpflichtung geprägt:

  • Artikel 8 – Datensicherheit: Verantwortliche und Auftragsverarbeiter müssen durch geeignete technische und organisatorische Maßnahmen eine angemessene Datensicherheit gewährleisten.
  • Data Protection Ordinance: sets minimum requirements for the technical and organisational measures.
  • Artikel 24 – Meldung bei Datenschutzverletzungen: Datenschutzverletzungen, die wahrscheinlich zu einem hohen Risiko für die betroffenen Personen führen, sind dem FDPIC zu melden.

FADP Security Requirements in Depth

Artikel 8 – Datensicherheit

Artikel 8 verlangt angemessene Datensicherheit durch technische und organisatorische Maßnahmen, wobei die Mindestanforderungen in der Datenschutzverordnung detailliert festgelegt sind. Für internetgestützte Systeme bedeutet dies, die Web- und Mobilanwendungen sowie APIs, die personenbezogene Daten verarbeiten, zu sichern und regelmäßig zu testen sowie die gefundenen Schwachstellen zu beheben.

Benachrichtigung bei Datenschutzverletzungen (Artikel 24)

Controllers must notify the FDPIC of breaches likely to result in a high risk to data subjects. Reducing breach likelihood through regular application testing is the most effective way to avoid reaching that point.

Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind

Verstöße gegen den Schutz personenbezogener Daten gehen häufig auf anfällige Web- und mobile Anwendungen zurück. Die Risiken, deren Behebung Artikel 8 von Ihnen erwartet, decken sich weitgehend mit den OWASP Top 10:

  • Broken Access Control - Benutzer greifen auf Daten oder Aktionen zu, auf die sie keinen Zugriff haben sollten.
  • Cryptographic Failures – schlechte oder fehlende Verschlüsselung, die sensible Daten preisgibt.
  • Injection – SQL-, Befehls- oder andere Injection durch unvalidierte Eingaben.
  • Insecure Design – fehlende security controls by design, nicht nur durch einen bug.
  • Security Misconfiguration - default, incomplete or unsafe configuration.
  • Anfällige und veraltete Komponenten – nicht gepatchte Bibliotheken und Frameworks.
  • Ausfälle bei Identifizierung & Authentifizierung – unsichere Login-, Session- oder Credential-Verwaltung.
  • Software & Data Integrity Failures - nicht vertrauenswürdige Updates, unsichere CI/CD-Pipelines.
  • Fehler bei der Sicherheitsprotokollierung und -überwachung – Angriffe bleiben unentdeckt.
  • Server-Side Request Forgery (SSRF) - der Server wird dazu verleitet, bösartige Anfragen zu stellen.

Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.

Wie Sie FADP-Anwendungssicherheit mit ImmuniWeb umsetzen

  1. Kartieren Sie Ihre Angriffsfläche. Erstellen Sie mit ImmuniWeb Discovery eine Bestandsaufnahme der internetzugänglichen Anwendungen und Assets.
  2. Testen Sie Webanwendungen mit On-Demand (Penetrationstests) und Neuron (Scanning).
  3. Testen Sie mobile Anwendungen mit MobileSuite und Neuron Mobile.
  4. Beheben Sie Schwachstellen und testen Sie erneut mit umsetzungsorientierten Berichten ohne False Positives.
  5. Testen Sie kontinuierlich mit Continuous in CI/CD und periodischen Wiederholungstests.
  6. Überwachen Sie Datenlecks mit der Dark Web-Überwachung von Discovery für Breach Readiness.

So hilft Ihnen ImmuniWeb, die FADP-Konformität zu erreichen

ImmuniWeb hilft Verantwortlichen bei der Umsetzung und dem Nachweis der von Artikel 8 vorgeschriebenen angemessenen Datensicherheitsmaßnahmen.

Anforderung Was erforderlich ist ImmuniWeb-Produkte
Article 8 - data security Appropriate technical and organisational measures. On-Demand, Neuron, Discovery, Continuous
Apps & Daten Sichere Web-/Mobile-Apps, die personenbezogene Daten verarbeiten. On-Demand, Neuron, MobileSuite, Neuron Mobile
Vorbereitung auf Datenschutzverletzungen (Art. 24) Detect exposure and leaked data; keep attack surface mapped. Discovery (ASM / Dark Web)

ImmuniWeb On-Demand und MobileSuite liefern Web- und Mobile-Penetrationstests; Neuron und Neuron Mobile bieten automatisiertes Scanning; Continuous integriert Tests in CI/CD; und Discovery kartiert Ihre externe Angriffsfläche und überwacht das Dark Web auf geleakte personenbezogene Daten.

s. internationale Frameworks>

Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:

Framework Aspekt der Anwendungssicherheit Wie ImmuniWeb abbildet
Swiss FADP Artikel 8: Datensicherheit Web-/Mobile-Penetrationstests, Scans, ASM, Dark Web-Monitoring
EU-DSGVO Artikel 32 Sicherheit der Verarbeitung Dieselben Tests decken beide ab
UK-DSGVO Artikel 32 Sicherheit der Verarbeitung Dieselben Tests decken beide ab
ISO/IEC 27001 Anhang A technische Kontrollen Tests als Kontrollnachweis

Penetrationstests vs. Security Scanning

Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.

Compliance-Checkliste (Anwendungssicherheit)

  • Inventarisierung der Internet-exponierten Apps und exponierten Assets
  • Webanwendungen, die nach OWASP Top 10 getestet wurden
  • Mobile Anwendungen, die gegen die OWASP Mobile Top 10 getestet wurden
  • Umsetzung geeigneter technischer Sicherheitsmaßnahmen (Artikel 8)
  • Mängel behoben und erneut getestet; Aufzeichnungen aufbewahrt.
  • Verfahrens zur Meldung von Datenschutzverletzungen in Einklang mit dem FDPIC
  • Exposure- und Dark-Web-Monitoring vorhanden

Warum die Einhaltung der DSG wichtig ist

Das revidierte FADP wird vom FDPIC durchgesetzt, und bestimmte Verstöße – einschließlich Datensicherheitsmängeln – können zu Geldstrafen von bis zu 250'000 CHF führen, die gegen die verantwortlichen Personen verhängt werden. Ein starker Datenschutz unterstützt zudem die Datenströme der Schweiz mit der EU.

Because web and mobile applications are a leading breach vector, demonstrably securing and testing them is one of the clearest ways to meet Article 8 and reduce risk.

Häufig gestellte Fragen

  • Q
    Was ist das Schweizer DSG?
    A
    Das revidierte Bundesgesetz über den Datenschutz, das seit dem 1. September 2023 in Kraft ist, ist das modernisierte Datenschutzgesetz der Schweiz, das vom EDÖB überwacht wird.
  • Q
    Who regulates the FADP?
    A
    Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).
  • Q
    Wer muss das FADP einhalten?
    A
    Privatpersonen (Unternehmen) und Bundesbehörden, die personenbezogene Daten verarbeiten, einschließlich ausländischer Organisationen, deren Verarbeitung Auswirkungen in der Schweiz hat.
  • Q
    Was verlangt Artikel 8?
    A
    Angemessene Datensicherheit durch geeignete technische und organisatorische Maßnahmen, wobei die Mindestanforderungen in der Datenschutzverordnung festgelegt sind.
  • Q
    Gibt die FADP Sicherheitstests vor?
    A
    Die Datensicherheitsverpflichtung gemäß Artikel 8 wird in der Praxis durch Penetration Testing und Vulnerability Scanning von Systemen, die personenbezogene Daten verarbeiten, erfüllt.
  • Q
    Welche Sanktionen sehen die FADP vor?
    A
    Geldbußen von bis zu 250.000 CHF, die gegen die verantwortlichen Einzelpersonen und nicht gegen das Unternehmen verhängt werden können.
Bitte füllen Sie die unten rot markierten Felder aus.

Sprechen Sie mit einem Spezialisten über
die Schweizer FADP-Conformität

  • Starten Sie Ihre kostenlose Testversion von ImmuniWeb-Produkten
  • Erhalten Sie personalisierte Produktpreise
  • Sprechen Sie mit unseren technischen Experten
Gartner Cool Vendor
SC Media
IDC-Innovator
*
*
Vertraulich und privatIhre Daten bleiben privat und vertraulich.
Sprechen Sie mit einem Experten