Einhaltung des Schweizer FADP
Switzerland's revised Federal Act on Data Protection requires appropriate data security. Learn how ImmuniWeb helps you meet its Article 8 data-security obligation.
Einhaltung des Schweizer FADP
Was ist das schweizerische DSG?
The revised FADP governs how organizations process the personal data of individuals in Switzerland. It grants data subjects rights, requires records of processing and, for higher-risk processing, data protection impact assessments, and obliges controllers and processors to keep personal data secure.
Die Datenschutzverordnung legt Mindestanforderungen an die Datensicherheit fest. Ein bemerkenswertes Merkmal des DSG ist, dass bestimmte Verstöße zu Geldbußen von bis zu 250.000 CHF führen können, die nicht gegen das Unternehmen, sondern gegen die verantwortlichen Personen verhängt werden.
Erfahren Sie, wie ImmuniWeb Ihnen hilft, die Datensicherheitsanforderungen von Swiss FADP Artikel 8 zu erfüllen – durch die Absicherung der Apps, die personenbezogene Daten verarbeiten. Fordern Sie eine Demo an oder führen Sie einen kostenlosen Test der Community Edition durch.
Wer muss die FADP einhalten?
Das FADP gilt für:
- Privatpersonen (Unternehmen), die in der Schweiz personenbezogene Daten verarbeiten.
- Federal bodies processing personal data.
- Organisationen außerhalb der Schweiz, deren Datenverarbeitung Auswirkungen in der Schweiz hat (extraterritoriale Reichweite).
Jede Organisation, die Web- und mobile Anwendungen betreibt, die personenbezogene Daten verarbeiten, muss diese sichern und testen.
Wichtige FADP-Anforderungen an die Anwendungssicherheit
Die Anwendungssicherheit wird durch die Datensicherheitsverpflichtung geprägt:
- Artikel 8 – Datensicherheit: Verantwortliche und Auftragsverarbeiter müssen durch geeignete technische und organisatorische Maßnahmen eine angemessene Datensicherheit gewährleisten.
- Data Protection Ordinance: sets minimum requirements for the technical and organisational measures.
- Artikel 24 – Meldung bei Datenschutzverletzungen: Datenschutzverletzungen, die wahrscheinlich zu einem hohen Risiko für die betroffenen Personen führen, sind dem FDPIC zu melden.
FADP Security Requirements in Depth
Artikel 8 – Datensicherheit
Artikel 8 verlangt angemessene Datensicherheit durch technische und organisatorische Maßnahmen, wobei die Mindestanforderungen in der Datenschutzverordnung detailliert festgelegt sind. Für internetgestützte Systeme bedeutet dies, die Web- und Mobilanwendungen sowie APIs, die personenbezogene Daten verarbeiten, zu sichern und regelmäßig zu testen sowie die gefundenen Schwachstellen zu beheben.
Benachrichtigung bei Datenschutzverletzungen (Artikel 24)
Controllers must notify the FDPIC of breaches likely to result in a high risk to data subjects. Reducing breach likelihood through regular application testing is the most effective way to avoid reaching that point.
Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind
Verstöße gegen den Schutz personenbezogener Daten gehen häufig auf anfällige Web- und mobile Anwendungen zurück. Die Risiken, deren Behebung Artikel 8 von Ihnen erwartet, decken sich weitgehend mit den OWASP Top 10:
- Broken Access Control - Benutzer greifen auf Daten oder Aktionen zu, auf die sie keinen Zugriff haben sollten.
- Cryptographic Failures – schlechte oder fehlende Verschlüsselung, die sensible Daten preisgibt.
- Injection – SQL-, Befehls- oder andere Injection durch unvalidierte Eingaben.
- Insecure Design – fehlende security controls by design, nicht nur durch einen bug.
- Security Misconfiguration - default, incomplete or unsafe configuration.
- Anfällige und veraltete Komponenten – nicht gepatchte Bibliotheken und Frameworks.
- Ausfälle bei Identifizierung & Authentifizierung – unsichere Login-, Session- oder Credential-Verwaltung.
- Software & Data Integrity Failures - nicht vertrauenswürdige Updates, unsichere CI/CD-Pipelines.
- Fehler bei der Sicherheitsprotokollierung und -überwachung – Angriffe bleiben unentdeckt.
- Server-Side Request Forgery (SSRF) - der Server wird dazu verleitet, bösartige Anfragen zu stellen.
Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.
Wie Sie FADP-Anwendungssicherheit mit ImmuniWeb umsetzen
- Kartieren Sie Ihre Angriffsfläche. Erstellen Sie mit ImmuniWeb Discovery eine Bestandsaufnahme der internetzugänglichen Anwendungen und Assets.
- Testen Sie Webanwendungen mit On-Demand (Penetrationstests) und Neuron (Scanning).
- Testen Sie mobile Anwendungen mit MobileSuite und Neuron Mobile.
- Beheben Sie Schwachstellen und testen Sie erneut mit umsetzungsorientierten Berichten ohne False Positives.
- Testen Sie kontinuierlich mit Continuous in CI/CD und periodischen Wiederholungstests.
- Überwachen Sie Datenlecks mit der Dark Web-Überwachung von Discovery für Breach Readiness.
So hilft Ihnen ImmuniWeb, die FADP-Konformität zu erreichen
ImmuniWeb hilft Verantwortlichen bei der Umsetzung und dem Nachweis der von Artikel 8 vorgeschriebenen angemessenen Datensicherheitsmaßnahmen.
| Anforderung | Was erforderlich ist | ImmuniWeb-Produkte |
|---|---|---|
| Article 8 - data security | Appropriate technical and organisational measures. | On-Demand, Neuron, Discovery, Continuous |
| Apps & Daten | Sichere Web-/Mobile-Apps, die personenbezogene Daten verarbeiten. | On-Demand, Neuron, MobileSuite, Neuron Mobile |
| Vorbereitung auf Datenschutzverletzungen (Art. 24) | Detect exposure and leaked data; keep attack surface mapped. | Discovery (ASM / Dark Web) |
ImmuniWeb On-Demand und MobileSuite liefern Web- und Mobile-Penetrationstests; Neuron und Neuron Mobile bieten automatisiertes Scanning; Continuous integriert Tests in CI/CD; und Discovery kartiert Ihre externe Angriffsfläche und überwacht das Dark Web auf geleakte personenbezogene Daten.
s. internationale Frameworks>
Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:
| Framework | Aspekt der Anwendungssicherheit | Wie ImmuniWeb abbildet |
|---|---|---|
| Swiss FADP | Artikel 8: Datensicherheit | Web-/Mobile-Penetrationstests, Scans, ASM, Dark Web-Monitoring |
| EU-DSGVO | Artikel 32 Sicherheit der Verarbeitung | Dieselben Tests decken beide ab |
| UK-DSGVO | Artikel 32 Sicherheit der Verarbeitung | Dieselben Tests decken beide ab |
| ISO/IEC 27001 | Anhang A technische Kontrollen | Tests als Kontrollnachweis |
Penetrationstests vs. Security Scanning
Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.
Compliance-Checkliste (Anwendungssicherheit)
- Inventarisierung der Internet-exponierten Apps und exponierten Assets
- Webanwendungen, die nach OWASP Top 10 getestet wurden
- Mobile Anwendungen, die gegen die OWASP Mobile Top 10 getestet wurden
- Umsetzung geeigneter technischer Sicherheitsmaßnahmen (Artikel 8)
- Mängel behoben und erneut getestet; Aufzeichnungen aufbewahrt.
- Verfahrens zur Meldung von Datenschutzverletzungen in Einklang mit dem FDPIC
- Exposure- und Dark-Web-Monitoring vorhanden
Warum die Einhaltung der DSG wichtig ist
Das revidierte FADP wird vom FDPIC durchgesetzt, und bestimmte Verstöße – einschließlich Datensicherheitsmängeln – können zu Geldstrafen von bis zu 250'000 CHF führen, die gegen die verantwortlichen Personen verhängt werden. Ein starker Datenschutz unterstützt zudem die Datenströme der Schweiz mit der EU.
Because web and mobile applications are a leading breach vector, demonstrably securing and testing them is one of the clearest ways to meet Article 8 and reduce risk.