Zum Hauptinhalt springen
QSearch Security ResearchQSearch Security ResearchENGINEERED CONTINUOUS ADVERSARIAL INTELLIGENCE
SERVICES — KONTINUIERLICHER SCHUTZ, VERIFIZIERT

Die Versicherung zahlt nach dem Schaden. Der Shield verhindert ihn.

Ein Engagement, aus Ihren Modulen gebaut, beweist exakt, wie Ihr Unternehmen kompromittiert würde. Danach bleibt der Shield aktiv — beobachtet, re-testet und alarmiert, während sich Ihr Geschäft verändert. Fixpreis, auf Ihre Grösse zugeschnitten. Keine Überraschungen — in keinerlei Hinsicht.

Fixpreis — nie pro Finding PGP-signierte Reports In der Schweiz registriertWAS ES KOSTET ↓
Protective aurora arc over small structures
SHIELD-EREIGNIS — HEUTE, 09:41AUTOMATISCH ERLEDIGT ✓
Neue Subdomain von Ihrem Team veröffentlicht → innerhalb einer Stunde getestet
OBERFLÄCHE +1RE-TEST BESTANDEN ✓KEINE AKTION NÖTIG
SHIELD-STATUS — LIVE
Monitoring · aktiv ✓   ·   letzter Re-Test · vor 3 Tagen ✓   ·   offene Criticals · 0   ·   nächstes grosses Re-Assessment · 12 Tage   ·   neue CVEs heute gegen Ihren Stack geprüft · 114   ·   Monitoring · aktiv ✓   ·   letzter Re-Test · vor 3 Tagen ✓   ·   offene Criticals · 0   ·   nächstes grosses Re-Assessment · 12 Tage   ·   neue CVEs heute gegen Ihren Stack geprüft · 114   ·   
was jeder Shield-Kunde sieht
SO FUNKTIONIERT ES

Drei Schritte. Keine Überraschungen.

SCHRITT 02 — DAS ERSTE ENGAGEMENT

Aus Modulen gebaut. Jedes vollständig durchgeführt.

Sie wählen die Angriffspfade, die es zu testen lohnt — das ist Ihr Engagement. Was Sie aktivieren, läuft vollständig: Wir verkaufen nie einen Teilblick auf ein Modul. Fügen Sie später eines hinzu, startet es mit seinem eigenen ersten Engagement und tritt dann dem Shield bei.

Recon zuerst — Ihre Oberfläche kartiert, bevor wir zuschlagen
Jeder Weg hinein versucht — wie ein echter Angreifer
Jedes aktivierte Modul vollständig durchgeführt
Jedes Finding bewiesen — vier Gates, null Theorie
Ein signierter Report: Franken für Sie, Fixes für die IT
Kostenloser Retest, nachdem Sie korrigiert haben
BAUEN SIE ES AUS DEN MODULEN UNTEN:+ CLOUD+ AI / LLM+ SOCIAL ENG.…vollständige Liste unten
Das Honorar steht fest, bevor wir beginnen — die Summe Ihrer Module, bepreist nach Grösse und Komplexität Ihrer Umgebung. Nie pro Finding abgerechnet. Das Deliverable gehört Ihnen, ob Sie mit dem Shield weitermachen oder nicht.
DIE RECHNUNG — GLEICHES ASSESSMENT, ZWEI WEGESCHWEIZER MARKTSÄTZE · 2026
ALTE SCHULE3 Berater vor Ort
1× Senior + 2× Juniorstundenweise abgerechnet
4–6 Wochen vor Ort20–30 Tage
Abdeckung nach der Lieferungkeine
CHF 84–126kEINE MOMENTAUFNAHME · IN MONATEN VERALTET
VS
QSEARCH1× Team · Plattform + Research
1× Team, alles gleichzeitig aktiv≤ 1 Woche
Perimeter und Honorarvorab fixiert
Abdeckung nach der Lieferungkontinuierlich
Fixpreis, massgeschneidertOFFERIERT, BEVOR WIR BEGINNEN ✓
DIE 200× KOMPRIMIEREN DIE MECHANISCHE ARBEIT — NICHT DIE RECHNUNG. SIE BEZAHLEN URTEILSVERMÖGEN FÜR TAGE, NICHT EIN TEAM FÜR WOCHEN.
DIE KOSTEN DES NICHTSTUNS

Ein Breach kostet mehr als ein Jahrzehnt Shield.

Keine Angstmacherei — nur die öffentlichen Zahlen hinter den Gesetzen, denen Sie unterstehen, und den Vorfällen, die Woche für Woche Firmen Ihrer Grösse treffen.

CHF 250'000
PERSÖNLICHE BUSSE — REVIDIERTES DSG

Das Schweizer Datenschutzrecht büsst neu die verantwortliche Person, nicht nur das Unternehmen. Strafrechtlich — und es bleibt an Ihnen haften.

3–4 Wochen
TYPISCHE RANSOMWARE-AUSFALLZEIT

Fakturierung eingefroren, Personal untätig, Kunden suchen sich leise Alternativen. Die Wiederherstellung misst sich in Wochen — falls die Backups gehalten haben.

4 % des Umsatzes
DSGVO — SOBALD SIE DIE EU BERÜHREN

Ein EU-Kunde genügt. Das EU-Regelwerk kommt zusätzlich zum Schweizer Recht — und büsst den Umsatz, nicht den Gewinn.

Fix & bekannt
DER SHIELD — PRO JAHR

Eine einzige Budgetzeile, schriftlich vereinbart, bevor wir beginnen. Die Einstiegszahl ist unten veröffentlicht.

WAS ES KOSTET ↓
QUELLEN: REVIDIERTES DSG ART. 60–63 · DSGVO ART. 83 · RANSOMWARE-WIEDERHERSTELLUNGSMEDIANE, BRANCHEN-VORFALLDATEN 2024–2026
BEWEISE STATT VERSPRECHEN

Warum der Shield hält.

01
Null False Positives

Jedes Finding durchläuft vier Verifikationsgates. Erreicht es Sie, ist es real — Ihre IT jagt nie Gespenstern hinterher.

EXPLOITEDVERIFIZIERTHINTERFRAGTAUDITIERT
02
200×-Kompression

Vier Wochen Teamarbeit, geliefert in einer — alles gleichzeitig aktiv. Sie bezahlen Urteilsvermögen pro Tag, nicht ein Team pro Monat.

03
Kryptografisch signiert

Jeder Report ist mit PGP signiert und lässt sich gegen unseren öffentlichen Schlüssel auf qsearch.ch/pgp-key.asc prüfen. Ändert sich ein einziges Byte, schlägt die Verifikation fehl. Ihr Auditor und Ihr Versicherer können es selbst kontrollieren.

04
Ein Report, zwei Leserschaften

Sie erhalten Risiko in Franken und rechtliche Pflichten. Ihre IT erhält Traces und Fixes. Dasselbe signierte Dokument.

DIE BELEGE10+ REDIGIERTE FÄLLE100+ VERIFIZIERTE FINDINGS0 FALSE POSITIVESTRACK RECORD ANSEHEN →
SCHRITT 03 — DER SHIELD

Ein Abo. Aus Ihren Modulen gebaut.

Ihr Shield hält permanente Wache über dieselben Module wie Ihr erstes Engagement — genau diese, nicht mehr, nicht weniger. Fügen Sie Module mitten im Abo hinzu, entfernen oder tauschen Sie sie (ein neues Modul startet mit seinem eigenen ersten Engagement) und justieren Sie die Kadenz jederzeit. Ein vollständiges Re-Assessment ist alle 4 Monate inklusive; auf monatlich oder wöchentlich steigerbar. Der kontinuierliche Check läuft standardmässig täglich — herunterregelbar auf wöchentliche Durchgänge oder hinauf bis sekundengenau.

Zur Einordnung: externer IT-Support für eine 8-Personen-Firma in der Schweiz kostet CHF 50–80k pro Jahr. Der Shield ist so gebaut, dass er deutlich unter dem liegt, was Sie bereits fürs Lichteranlassen bezahlen.

Immer in jedem ShieldIMMER AKTIV, BEI JEDEM MODUL-MIX
Kontinuierlicher Check — täglich
Retest jedes Fixes, den Sie ausliefern
Grosses Re-Assessment alle 4 Monate
Direkter Draht zum Researcher
WAS ÜBERWACHT WIRD, ENTSCHEIDEN SIE — NEUN SHIELD-MODULE UNTEN ↓

Re-Tests und das Re-Assessment alle 4 Monate laufen genau über die Module, die Sie in Ihrem ersten Engagement aktiviert haben — genau diese, nicht mehr, nicht weniger. Fügen Sie später ein Modul hinzu, tritt es nach seinem eigenen ersten Engagement bei.

GESCOPET AUF DIE ÜBERWACHTE OBERFLÄCHE — MIT IHNEN VEREINBART, SCHRIFTLICH FIXIERT, BEVOR WIR BEGINNEN
01

Das erste Engagement

NEUN MODULE, WÄHLEN SIE DIE ANGRIFFSPFADE, DIE ES ZU TESTEN LOHNT · JEDES MODUL VOLLSTÄNDIG DURCHGEFÜHRT, SUB-MODULE INKLUSIVE

APPLIKATION
…über Ihre Website oder App?

Tiefe, dauerhafte Analyse des Produkts, das Ihre Kunden berühren. Über den ersten Durchgang hinaus — und gepflegt, während Sie ausliefern.

CLOUD
…über Ihr Cloud-Setup?

In Ihrem AWS, Azure oder GCP: driftende Berechtigungen, exponierte Schlüssel, vergessene Dienste.

SOCIAL ENGINEERING
…indem jemand Ihre Leute täuscht?

Phishing und Pretexting, sicher durchgeführt. Auch standalone mit Awareness-Training verfügbar.

NETZWERK
…über Ihr Netzwerk oder WLAN?

Segmentierung, VPN, Wireless. Die Pfade zwischen Ihren Systemen — und die Maschinen, die niemand aktualisiert.

ASSUMED BREACH
…von einem infizierten Laptop aus?

Wir starten innen und messen, wie weit ein einzelnes kompromittiertes Gerät oder Konto kommt.

SUPPLY CHAIN
…über einen Ihrer Lieferanten?

Anbieter, Abhängigkeiten und Integrationen als Weg zu Ihnen hinein.

AI / LLM
…über Ihre KI-Funktionen?

Prompt Injection, Datenabfluss, entgleiste Agenten. Getestet, bevor es jemand anderes tut.

VIBE-CODING
…über Code, den KI für Sie geschrieben hat?

KI-generierte Auth, Validierung und Abhängigkeiten — auf geerbte Schwächen geprüft.

SOFTWARE
…über die Software, die Sie ausliefern?

Ihr Produkt, gelesen wie ein Angreifer es liest. Vom Code bis zur Laufzeit.

02

Die Shield-Wache

NEUN MODULE, WÄHLEN SIE, WAS ÜBERWACHT WIRD · SUB-MODULE INKLUSIVE

CVE & EXPLOIT WATCH
Neue Lücken, gegen Ihren Stack geprüft.

Jede neue Schwachstelle und jeder öffentliche Exploit, abgeglichen mit der Software, die Sie wirklich nutzen.

ZUGANGSDATEN & LEAKS
Ihre Passwörter und Daten, gefunden, bevor sie genutzt werden.

Breach-Dumps, Stealer-Logs, Dokumente und Quellcode, die im Klartext auftauchen.

ANGRIFFSFLÄCHE (EXT.)
Was das Internet sieht — während es sich ändert.

Neue Subdomains, exponierte Dienste und Zertifikate, am selben Tag getestet.

ANGRIFFSFLÄCHE (INT.)
Was innerhalb Ihrer Mauern auftaucht.

Neue Geräte, Shares und Dienste, die in Ihrem Netzwerk erscheinen.

CLEARNET + DARK WEB
Wer über Sie spricht — und wo.

Erwähnungen, Zugang zum Verkauf, und die Gruppen, die an Ihrer Branche arbeiten.

DOMAIN- & BRAND-MISSBRAUCH
Ihr Name, gegen Ihre Kunden verwendet.

Lookalike-Domains, Phishing-Kits und Mail-Records, die driften.

MENSCHEN — TRAINING & AWARENESS
Ihre Leute, wachsam gehalten.

Wiederkehrende Simulationen und kurze Sessions, gebaut auf den Ködern, die funktionieren würden.

CLOUD- & SAAS-POSTURE
Einstellungen, die driften — rechtzeitig erkannt.

Berechtigungs-Drift, neuer öffentlicher Storage, Schlüssel am falschen Ort.

LIEFERANTEN & INTEGRATIONEN
Ihre Lieferanten, überwacht wie Ihre eigenen.

Breaches und Exponierungen bei den Vendoren, die Ihre Daten oder Ihren Zugang halten.

Ebenfalls auf Anfrage verfügbar

SEPARAT GESCOPET, NIE IN DER SHIELD-GEBÜHR ENTHALTEN

PURPLE TEAM
Angriff und Verteidigung an einem Tisch.

Wir fahren die Offensive live, während Ihre IT Erkennung und Reaktion in Echtzeit justiert.

AWARENESS-TRAINING
Ihre Leute, an echten Ködern trainiert.

Sessions, gebaut auf genau den E-Mails und Anrufen, die Ihr Team getäuscht hätten.

SOC-LITE / ALARMIERUNG 24/7
Jemand, der rund um die Uhr wacht.

Shield-Monitoring, verdrahtet mit einer 24/7-Alarmpipeline.

MANAGED IT & HARDWARE
IT und Hardware, Security zuerst.

Der IT-Alltag betrieben — oder Hardware richtig eingekauft — über geprüfte Partner.

RANSOMWARE-BEREITSCHAFT
Der schlimme Tag, geprobt.

Backups wirklich wiederhergestellt, Segmentierung verifiziert, ein Playbook, das Ihr Team ausgeführt hat.

AUTOMATISIERUNG & DEVOPS
Sicherheit auf Schienen, bei jedem Deploy.

Onboarding, Patch-Fenster und Pipelines so verdrahtet, dass die Routine abläuft, ohne dass sich jemand erinnern muss.

WEB- & MARKETING-MANAGEMENT
Ihre Website, betrieben von denen, die sie testen.

Gehärtetes CMS, sauberes DNS, Kampagnen getrackt, ohne Kundendaten zu leaken.

COMPLIANCE-EVIDENZ
Fragebögen beantwortet mit signierter Evidenz.

nDSG-, DSGVO-, ISO-27001- oder NIS2-Anfragen, beantwortet mit den Reports, die Sie bereits besitzen.

VENDOR-SECURITY-REVIEW
Ihre Aussagen lesen wie ein Angreifer.

Lieferanten geprüft, bevor Sie unterschreiben, nicht nach dem Breach.

WAS ES KOSTET

Zwei Zahlen, damit Sie die Grössenordnung kennen, bevor Sie anrufen.

Beide sind Einstiegszahlen für den kleinsten sinnvollen Scope, keine Offerten. Was Sie tatsächlich zahlen, hängt von den aktivierten Modulen und der Grösse der dahinterliegenden Umgebung ab — und steht schriftlich fest, bevor irgendein Test beginnt. Nie pro Finding abgerechnet.

EINMALIG · DAS ERSTE ENGAGEMENT
Machen Sie es sicher
from CHF 4'000.—

Wir testen, Sie korrigieren, wir re-testen — der volle Zyklus, abgeschlossen in weniger als einer Arbeitswoche statt der vier bis sechs Wochen vor Ort eines klassischen Teams. Den signierten Report behalten Sie in jedem Fall.

AUS DEN NEUN MODULEN OBEN GEBAUT — JEDES MODUL VOLLSTÄNDIG DURCHGEFÜHRT, SUB-MODULE INKLUSIVE
IHREN SCOPE ZUSAMMENSTELLEN →
ABO · DER SHIELD
Halten Sie es sicher
from CHF 1'000.—/month
vereinbarter Perimeter.

Bepreist nach der tatsächlich überwachten Infrastruktur, mit Ihnen vereinbart und überprüft, während sich der Perimeter bewegt. Quartalsweiser Ausstieg, kein Lock-in.

IMMER INKLUSIVE: TÄGLICHER CHECK · RETEST JEDES FIXES · RE-ASSESSMENT ALLE 4 MONATE — AUF DEN MODULEN IHRES ERSTEN ENGAGEMENTS
IHREN SCOPE ZUSAMMENSTELLEN →
Warum wir es nicht einem Call überlassen: Sie sollten erkennen können, ob wir in Ihr Budget passen, ohne eine Stunde dafür aufzuwenden. Was ein Call definiert, ist der Scope — welche Pfade es zu testen lohnt — und das ist das Einzige, wovon die finale Zahl abhängt.
EINE GEMESSENE ANGRIFFSFLÄCHE HAT EIN DATUM. EINE HEUTE KORREKTE KONFIGURATION IST ES IN ZWEI WOCHEN VIELLEICHT NICHT MEHR — EINE VERSION ÄNDERT SICH, EIN DIENST WIRD EXPONIERT, EIN EXPLOIT FÜR ETWAS ERSCHEINT, DAS GESTERN HARMLOS WAR. DARUM SCHAUT DER SHIELD WEITER HIN.
KLARE ANTWORTEN

Die Fragen, die Führungskräfte wirklich stellen.

QWas, wenn Sie nichts finden?

Dann erhalten Sie signierte Evidenz genau dafür — was wir getestet haben, wie tief, und was gehalten hat. Ihr Auditor, Ihr Versicherer und Ihr Verwaltungsrat können es verifizieren. So oder so prüft der Shield weiter, während sich die Dinge ändern.

QMacht das Testen etwas kaputt?

Nein. Jedes Engagement läuft unter einer schriftlichen Scope-Regelung und unserer Aufklärungs-Policy — konstruiert, um Auswirkungen zu beweisen, ohne sie zu verursachen. Alles Invasive wird vorher schriftlich vereinbart.

QWir haben schon einen IT-Anbieter.

Behalten Sie ihn — wir sind kein Ersatz. Er betreibt Ihre Systeme; wir verifizieren sie unabhängig. Findings kommen als korrekturfertige Traces, auf die Ihr Anbieter reagieren kann, und wir re-testen seine Fixes ohne Zusatzkosten.

QSind wir nicht zu klein, um ein Ziel zu sein?

Angriffe sind automatisiert — sie prüfen Ihre Mitarbeiterzahl nicht. Kleine Firmen trifft es gerade deshalb, weil Angreifer davon ausgehen, dass niemand hinschaut. Der Shield macht diese Annahme falsch.

QKönnen wir das Abo beenden?

Ja — quartalsweise, ohne Lock-in. Alles, was wir produziert haben, bleibt Ihres: Reports, Evidenz, Fixes. Kommen Sie später zurück, kommt Ihre Historie mit Ihnen zurück.

Es gibt keine Ausstiegsgebühr und keine Rückforderung auf bereits Korrigiertes. Wir schliessen mit einem finalen signierten Report und einem sauberen Export jedes Findings ab — plus einer kurzen Übergabenotiz, die Ihre eigene IT oder der nächste Anbieter kalt übernehmen kann.

QWie wird die Gebühr festgelegt?

Durch den Scope — welche Module Sie aktivieren und die Grösse der dahinterliegenden Umgebung. Das erste Engagement beginnt bei CHF 4'000.— und der Shield bei CHF 1'000.— pro Monat auf einem Perimeter, den wir mit Ihnen vereinbaren; täglicher Check und Re-Assessment alle 4 Monate sind in jedem Abo enthalten. Module mitten im Abo hinzufügen, entfernen oder tauschen; ein neues Modul startet mit seinem eigenen ersten Engagement. Immer fix, bevor wir beginnen, schriftlich. Nie pro Finding, nie ein „dringendes“ Upselling.

Wir veröffentlichen keinen Stundensatz. Stunden sind unser Problem, nicht Ihres: Was Sie kaufen, ist ein Scope und ein signiertes Ergebnis — ein Satz würde nur dazu einladen, darüber zu verhandeln, wie lange wir gebraucht haben.

QWhite Box oder Black Box — welchen Penetrationstest brauchen wir?

White Box testet mit Wissen — Accounts, Architektur, Quellcode — sodass das gesamte Budget in die Tiefe fliesst. Black Box startet blind, wie ein echter Aussenstehender: maximaler Realismus, aber mehr Aufwand fliesst in die Discovery, bevor überhaupt getestet wird. Die meisten Firmen mischen — Black-Box für das, was das Internet sieht, White-Box für das hinter dem Login. Wir entscheiden beim Scoping, was was ist, und es ist in jedem Fall Teil des Fixpreises.

QRed Team, Blue Team — was ist der Unterschied?

Red greift an, Blue verteidigt. Der Shield ist Red: Wir beweisen, wie Sie kompromittiert würden, bevor es jemand anderes tut. Blue ist Erkennung, Reaktion, Training und Betrieb — auf Anfrage mit geprüften Partnern verfügbar, separat gescopet. Purple ist beides an einem Tisch: Wir greifen live an, während Ihre IT die Verteidigung justiert.

QWas kostet ein Penetrationstest in der Schweiz?

Schweizer Markt, 2026: CHF 8–15k für einen Web-App-Test, CHF 10–25k für Infrastruktur, CHF 8–18k für Mobile oder API; ein vollständiges Assessment mit einem Team über mehrere Wochen erreicht CHF 84–126k. Unser erstes Engagement beginnt bei CHF 4'000.—, weil Recon und Reporting einmal über alles Aktivierte laufen statt einmal pro Test. Schriftlich fixiert — und das Engagement endet nicht: Der Shield überwacht und re-testet das ganze Jahr weiter.

QWie oft sollte ein Unternehmen seine Sicherheit testen?

Angreifer warten nicht auf Ihr jährliches Audit. Nach einem vollständigen Engagement hält eine kontinuierliche Abdeckung — tägliche Checks plus ein grosses Re-Assessment alle 4 Monate — mit jedem Deployment, jeder Einstellung und jeder neuen CVE Schritt. Genau das ist der Shield.

WEITERE FRAGEN? IM CALL ANTWORTET EIN RESEARCHER — KEIN VERKAUFSTEAM

Jeder Shield ist massgeschneidert. Jede Gebühr ist fix.

Ein Gespräch — gescopet auf Ihr Geschäft, nicht auf einen Produktkatalog. Wenn wir nicht die Richtigen sind, sagen wir es Ihnen.