Zwei Pflichten, zwei Empfänger
- Das Informationssicherheitsgesetz (ISG): Seit dem 1. April 2025 melden Betreiberinnen kritischer Infrastrukturen Cyberangriffe dem Bundesamt für Cybersicherheit (BACS).
- Das Datenschutzgesetz (DSG): Jedes Unternehmen, das Personendaten bearbeitet, meldet dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) eine Verletzung, die ein hohes Risiko für die betroffenen Personen mit sich bringt.
Beide können für denselben Vorfall gelten. Eine Bank, deren Kundendaten nach einem Angriff abfliessen, meldet dem BACS und dem EDÖB.
Wer dem ISG untersteht
Art. 74b ISG zählt einundzwanzig Kategorien auf. Darunter:
- Behörden von Bund, Kantonen und Gemeinden sowie Hochschulen;
- Energie- und Trinkwasserversorgung, Abwasser- und Abfallentsorgung;
- Banken, Versicherungen und Finanzmarktinfrastrukturen;
- Spitäler auf der kantonalen Spitalliste, medizinische Labors und Arzneimittelhersteller;
- Fernmeldedienste, öffentlicher Verkehr und Zivilluftfahrt;
- Anbieter von Cloud-Diensten und Rechenzentren mit Sitz in der Schweiz.
Eine Kategorie betrifft Softwarehersteller direkt: Hersteller von Software, die von kritischen Infrastrukturen eingesetzt wird, wenn diese über einen Fernwartungszugang verfügt oder technische Prozesse steuert (Art. 74b Abs. 1 Bst. u). Die Cybersicherheitsverordnung (CSV) nimmt dagegen Organisationen aus, deren Ausfall nur begrenzte Auswirkungen hätte. Im Zweifel gibt das BACS Auskunft und kann über die Meldepflicht verfügen (Art. 74a Abs. 2).
Welche Angriffe und wie schnell
Ein Cyberangriff ist zu melden, wenn er (Art. 74d):
- die Funktionsfähigkeit der Infrastruktur gefährdet;
- zu einer Manipulation oder einem Abfluss von Informationen geführt hat;
- über längere Zeit unentdeckt blieb, besonders wenn er weitere Angriffe vorbereiten soll;
- mit Erpressung, Drohung oder Nötigung verbunden ist.
Die Meldung erfolgt innert 24 Stunden nach der Entdeckung, über den Cyber Security Hub des BACS oder mit einem Formular per E-Mail. Was noch nicht bekannt ist, wird nachgereicht: Das BACS lässt dafür 14 Tage Zeit.
Die Busse kommt nicht automatisch. Das BACS setzt zuerst eine Frist und erlässt dann eine Verfügung. Wer sich ihr vorsätzlich widersetzt, riskiert bis zu 100 000 Franken (Art. 74g und 74h). Diese Sanktion gilt seit dem 1. Oktober 2025.
Im ersten Halbjahr 2026 erhielt das BACS 200 Meldungen im Rahmen dieser Pflicht und 27 128 freiwillige Meldungen.
Das DSG betrifft fast alle
Ein KMU ohne jede kritische Infrastruktur führt trotzdem Kunden-, Lieferanten- oder Personaldaten. Legt ein Angriff sie offen, gilt Art. 24 DSG:
- Die Meldung an den EDÖB erfolgt so rasch als möglich, sobald das Risiko für die Personen voraussichtlich hoch ist;
- sie nennt mindestens die Art der Verletzung, ihre Folgen und die ergriffenen oder geplanten Massnahmen;
- die betroffenen Personen werden informiert, wenn es zu ihrem Schutz nötig ist oder der EDÖB es verlangt;
- ein Auftragsbearbeiter, etwa der Dienstleister, der Ihre Software betreibt oder entwickelt, muss Ihnen jede Verletzung so rasch als möglich melden.
Gemeldet wird über das Portal DataBreach des EDÖB. Mit Ihrer Zustimmung kann er die Meldung zur Analyse an das BACS weiterleiten.
Den Ernstfall vorbereiten
- 01Klären, ob Ihre Organisation dem ISG untersteht. Diese Frage stellt man sich nicht während eines Angriffs.
- 02Festlegen, wer meldet, samt Stellvertretung. 24 Stunden vergehen an einem Wochenende schnell.
- 03Zugriffs- und Fehlerprotokolle aufbewahren. Ohne sie lässt sich weder sagen, was passiert ist, noch was abgeflossen ist.
- 04Prüfen, ob der Vertrag mit Ihren IT-Dienstleistern vorsieht, dass sie Sie unverzüglich informieren.
- 05Ihre Backups testen: Eine Meldung lässt sich besser ausfüllen, wenn man weiss, dass die Daten wiederherstellbar sind.
Was das für eine Software bedeutet
Eine Software, die nichts protokolliert, lässt das Unternehmen genau dann im Dunkeln, wenn das Gesetz verlangt, den Angriff, seine Folgen und die Massnahmen zu beschreiben. Wenn wir eine Software entwickeln, die Personendaten bearbeitet, gehören diese Protokolle schon in der Offerte zum Umfang. Um darüber zu sprechen, schreiben Sie uns.