Befund-Center / Fixplan

innosuisse.admin.ch: priorisierte Befunde

innosuisse.admin.ch: 27 konsolidierte Befund(e), davon 1 hoch und 14 mittel priorisiert.

Konsolidierte Arbeitsliste aus öffentlicher SaferPage-Evidenz. Betreiber müssen Befunde fachlich prüfen, interne Systeme ergänzen und nach Umsetzung erneut scannen.

27 Befunde
27Befunde 1hoch 14mittel 5Quellen 13Hintergrund-Links

Arbeitsliste

Konkrete Fehler und nächste Schritte

Fixplan exportieren
Anbieterakten, AVV/DPA und Transfers prüfen hoch · Anbieter & Transfer · Impact 82

Top-Anbieter nach Risiko priorisieren, Rolle, Vertrag, TOMs, Unterauftragsverarbeiter und Transfergrundlage dokumentieren.

Nachweis: Vendor-Due-Diligence mit 5 Anbieter(n), 0 hohem Risiko, 5 AVV-/DPA-Prüfung(en) und 5 Transfer-/Jurisdiktionsfrage(n). · Quelle: vendor_due_diligence
Verantwortlich
Legal/Vendor-Verantwortung
Hintergrund-Link
öffnen
CSP erlaubt eval-nahe Skriptausführung mittel · security_headers · Impact 70

unsafe-eval vermeiden und betroffene Bibliotheken oder Build-Konfigurationen prüfen.

Nachweis: CSP erlaubt eval-nahe Skriptausführung · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
CSP erlaubt unsafe-inline für Skripte mittel · security_headers · Impact 70

Inline-Skripte über Nonces oder Hashes freigeben und unsafe-inline aus script-src entfernen.

Nachweis: CSP erlaubt unsafe-inline für Skripte · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Drittland-/US-Anbieter im Browseraufruf prüfen mittel · privacy · Impact 70

Für Anbieter wie Google Fonts Transfergrundlage, AVV, DPF/SCC/TIA und Datenschutzhinweise prüfen.

Nachweis: Drittland-/US-Anbieter im Browseraufruf prüfen · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Erkannte Anbieter fehlen in der Datenschutzerklärung mittel · privacy · Impact 70

Technisch erkannte Dienste in der Datenschutzerklärung konkret mit Anbieter, Zweck, Rechtsgrundlage, Empfänger und Transferhinweis benennen.

Nachweis: Erkannte Anbieter fehlen in der Datenschutzerklärung · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Googlebot wird anders weitergeleitet mittel · seo · Impact 70

Weiterleitungen für Googlebot und normale Nutzer vergleichen; absichtliche Abweichungen können Cloaking sein.

Nachweis: Googlebot wird anders weitergeleitet · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Kein Impressum-Link erkannt mittel · privacy · Impact 70

Für deutsche Seiten sollte ein gut sichtbares Impressum verlinkt sein.

Nachweis: Kein Impressum-Link erkannt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Wichtige Betreiberseiten nicht vollständig in der Linkstruktur gefunden mittel · crawl · Impact 70

Datenschutz und Impressum sollten von der Startseite aus klar erreichbar sein.

Nachweis: Wichtige Betreiberseiten nicht vollständig in der Linkstruktur gefunden · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Rechte- und Anfrageprozess schließen mittel · Betroffenenrechte · Impact 62

Auskunft, Löschung, Berichtigung, Widerspruch, Widerruf, Fristen und Antwortweg als Betreiberprozess dokumentieren.

Nachweis: Betroffenenrechte-Readiness: 70/100 Punkte, 3 Lücke(n) oder manuelle Prüfpunkte. Fokus: transparenter Anfrageweg, Datenquellen und sichere Antwortprozesse. · Quelle: rights_readiness
Verantwortlich
Datenschutz/Support
Hintergrund-Link
öffnen
Impressum, Kontakt & Datenschutzerklärung mittel · Audit-Modul · Impact 45

Betreiberangaben, Kontaktweg und Datenschutzhinweise von jeder Seite aus auffindbar machen.

Nachweis: Impressum: nein, Datenschutz: ja, Kontakt: ja. · Quelle: audit_module
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Security-Header und Browser-Schutz härten mittel · Security · Impact 42

Befund fachlich prüfen, Maßnahme umsetzen und danach erneut scannen.

Nachweis: 5 von 9 wichtigen Security-Headern vorhanden, 5 korrekt bewertet. CSP wirksam mit 13 Direktive(n), 2 Warnung(en), 1 Hinweis(e). · Quelle: security_header
Verantwortlich
IT/Security
Hintergrund-Link
öffnen
Sicherheit, TLS & Header mittel · Audit-Modul · Impact 42

HTTPS, Zertifikat, HSTS, CSP, zentrale Security-Header und externe Skriptquellen sauber konfigurieren.

Nachweis: 1 Infrastruktur-Hinweis(e), Security-Header: 5/9 vorhanden, 4 fehlen, externe Skript-Hosts: 0. · Quelle: audit_module
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Browser-Nachweis mittel · Audit-Modul · Impact 39

Unnötige Drittanbieter reduzieren und die verbleibenden Kontakte in Datenschutz und Consent abbilden.

Nachweis: 35 Request(s), 5 Drittanbieter-Domain(s), davon 0 datenschutzrelevant, 0 Browser-Cookie(s), Transfer-Prüfbedarf: 1, Referrer-/URL-Leaks: 0, Fingerprinting-/Replay-Hinweise: 1. · Quelle: audit_module
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Google-Dienste & Drittanbieter mittel · Audit-Modul · Impact 35

Google-Dienste einzeln prüfen, Consent Mode sauber setzen und Fonts möglichst lokal ausliefern.

Nachweis: Google-Tags: nein, 1 Google-nahe Domain(s), Consent-Default: nicht nötig, Analytics: nein, Werbung: nein, Fonts: ja. · Quelle: audit_module
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
SEO-Integrität & Cloaking mittel · Audit-Modul · Impact 35

Versteckte Inhalte, Canonical-Missbrauch und Googlebot-Abweichungen entfernen.

Nachweis: 0 SEO-Spam-Hinweis(e), 1 Cloaking-Hinweis(e). · Quelle: audit_module
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Anbieter-Jurisdiktion nicht klar ableitbar niedrig · privacy · Impact 35

Unklare Drittanbieter in Anbieterinventar, AVV-Prozess und Datenschutzerklärung nachrecherchieren.

Nachweis: Anbieter-Jurisdiktion nicht klar ableitbar · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
CSP erlaubt sehr breite Skriptquellen niedrig · security_headers · Impact 35

script-src auf konkrete HTTPS-Hosts, Nonces oder Hashes begrenzen.

Nachweis: CSP erlaubt sehr breite Skriptquellen · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Cross-Origin-Embedder-Policy fehlt niedrig · security_headers · Impact 35

Header `cross-origin-embedder-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Cross-Origin-Embedder-Policy fehlt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Cross-Origin-Opener-Policy fehlt niedrig · security_headers · Impact 35

Header `cross-origin-opener-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Cross-Origin-Opener-Policy fehlt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Cross-Origin-Resource-Policy fehlt niedrig · security_headers · Impact 35

Header `cross-origin-resource-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Cross-Origin-Resource-Policy fehlt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Datenschutzkontakt oder DPO-Hinweis nicht klar erkannt niedrig · privacy · Impact 35

Betreiber sollten einen Datenschutzkontakt nennen oder nachvollziehbar erklären, wie Datenschutzanfragen gestellt werden können.

Nachweis: Datenschutzkontakt oder DPO-Hinweis nicht klar erkannt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
HTML-Antwort ist groß niedrig · performance · Impact 35

HTML reduzieren, kritische Inhalte priorisieren und unnötige Inline-Daten vermeiden.

Nachweis: HTML-Antwort ist groß · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Komprimierung nicht erkannt niedrig · performance · Impact 35

Brotli oder gzip für HTML/CSS/JS aktivieren.

Nachweis: Komprimierung nicht erkannt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Permissions-Policy fehlt niedrig · security_headers · Impact 35

Header `permissions-policy` setzen und nach Deployment erneut prüfen.

Nachweis: Permissions-Policy fehlt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Remote-Schriften von Google erkannt niedrig · privacy · Impact 35

Prüfen, ob Google Fonts lokal gehostet oder in der Datenschutzerklärung und Consent-Logik sauber erklärt werden.

Nachweis: Remote-Schriften von Google erkannt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Tracking-Pixel oder pixelnahe Requests erkannt niedrig · privacy · Impact 35

Pixel von prod-innosuisse-hcms-sdweb.imgix.net erst nach Einwilligung laden, Zweck erklären und unnötige Bild-Tracker entfernen.

Nachweis: Tracking-Pixel oder pixelnahe Requests erkannt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen
Viele Tastatur-/Eingabe-Listener im Browser erkannt niedrig · privacy · Impact 35

Prüfen, ob Eingaben für Analytics, Session-Replay oder Debugging erfasst werden; sensible Felder konsequent ausschließen.

Nachweis: Viele Tastatur-/Eingabe-Listener im Browser erkannt · Quelle: finding
Verantwortlich
Website-Betrieb/Datenschutz
Hintergrund-Link
öffnen

Quellen

Referenzen für die Berichtsdarstellung