Aktuelles, Branche - geschrieben von cp am Sonntag, März 23, 2025 16:39 - noch keine Kommentare
Schweiz: Meldepflicht für Cyberangriffe auf Kritische Infrastrukturen ab 1. April 2025
Zunehmende Bedrohung durch Cybervorfälle
[datensicherheit.de, 23.03.2025] An seiner Sitzung vom 7. März 2025 hat der Bundesrat die Meldepflicht für Cyberangriffe auf Kritische Infrastrukturen per 1. April 2025 in Kraft gesetzt. Betreiber von Kritischen Infrastrukturen werden nunmehr verpflichtet, dem Bundesamt für Cybersicherheit (BACS) Cyberangriffe 24 Stunden nach deren Entdeckung zu melden. Diese Meldungen werden dem BACS ermöglichen, Betroffene bei der Bewältigung von Cyberangriffen zu unterstützen und Betreiber frühzeitig zu warnen.
Einführung der Meldepflicht in der Schweiz aufgrund der zunehmenden Bedrohung durch Cybervorfälle
Der Bundesrat hat die dafür erforderliche Änderung des Bundesgesetzes über die Informationssicherheit beim Bund (Informationssicherheitsgesetz, ISG) vom 29. September 2023 per 1. April in Kraft gesetzt. Das ISG legt fest, dass meldepflichtige Behörden und Organisationen wie beispielsweise die Energie- oder Trinkwasserversorgung, Transportunternehmen und die Verwaltungen von Kantonen und Gemeinden Cyberangriffe innerhalb von 24 Stunden nach der Entdeckung an das BACS melden müssen.
Ein Cyberangriff muss unter anderem gemeldet werden, wenn er die Funktionsfähigkeit der betroffenen Kritischen Infrastruktur gefährdet, zu einer Manipulation oder zu einem Abfluss von Informationen geführt hat oder mit Erpressung, Drohung oder Nötigung verbunden ist. Wird der Meldepflicht nicht Folge geleistet, sieht das Gesetz Bußen vor.
Damit den Betroffenen genügend Zeit bleibt, sich auf die neue Meldepflicht einzustellen, hat der Bundesrat beschlossen, die gesetzlichen Grundlagen für die Bußen erst per 1. Oktober 2025 in Kraft zu setzen. In den ersten 6 Monaten gilt somit die Meldepflicht, die Unterlassung von Meldungen wird aber noch nicht sanktioniert.
Meldeformular des BACS auf bestehender Plattform
Um den Meldeprozess möglichst einfach zu gestalten, stellt das BACS auf seiner bestehenden Plattform für den Informationsaustausch mit Betreibern ein Meldeformular zur Verfügung. Organisationen, welche keinen Zugriff auf die Plattform haben, können alternativ die Meldungen auch per E-Mail-Formular abgeben, welches auf der Website des BACS zur Verfügung stehen wird. Können bei der Erstmeldung innerhalb von 24 Stunden noch nicht alle Angaben gemacht werden, besteht eine Frist von 14 Tagen, um die Meldung zu vervollständigen.
Cybersicherheitsverordnung regelt Ausnahmen
Weiter hat der Bundesrat die Cybersicherheitsverordnung (CSV) gutgeheissen und ebenfalls auf den 1. April 2025 in Kraft gesetzt. Die CSV enthält die Ausführungsbestimmungen zur Meldepflicht und regelt insbesondere die Ausnahmen nach Art. 74c des ISG. Des Weiteren enthält die Verordnung auch Bestimmungen über die Nationale Cyberstrategie, die Aufgaben des BACS und den Informationsaustausch des BACS mit Behörden und Organisationen.
Die Vernehmlassung zur CSV wurde zwischen dem 22. Mai und dem 13. September 2024 durchgeführt und hat eine breite Unterstützung für die Stärkung der Cybersicherheit in der Schweiz gezeigt. Das wichtigste Anliegen der Betroffenen war, dass die Meldepflicht möglichst einfach zu erfüllen ist und mit weiteren Meldepflichten (z. B. datenschutzrechtlichen Meldepflichten) harmonisiert ist. Dieses Anliegen konnte berücksichtigt werden. Das Meldeformular des BACS ermöglicht eine rasche Erfassung der nötigen Informationen und auf Wunsch eine Weiterleitung an weitere Behörden, gegenüber denen ebenfalls eine Meldepflicht besteht, beispielsweise an die Eidgenössische Finanzmarktaufsicht oder an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten.
Eine weitere Verordnung betrifft den Namenswechsel im Zusammenhang mit der Überführung des Nationalen Zentrums für Cybersicherheit (NCSC) in ein Bundesamt im VBS. Um diesen Namenswechsel in den rechtlichen Grundlagen nachzuvollziehen, hat der Bundesrat eine entsprechende Verordnung per 1. April 2025 erlassen.
Meilenstein für die Cybersicherheit in der Schweiz
Die Einführung der Meldepflicht als erste sektorübergreifende Regulierung ist ein Meilenstein für die Cybersicherheit der Schweiz. Die Stärkung des Informationsaustausches ist entscheidend, um der raschen Entwicklung der Cyberbedrohungen mit geeigneten Massnahmen entgegenzutreten. Die Einführung der Meldepflicht für Cyberangriffe in der Schweiz entspricht internationalen Standards. Seit 2018 gilt in allen EU-Mitgliedstaaten eine Meldepflicht für Cybervorfälle gemäss der NIS-Richtlinie.
Weitere Informationen zum Thema:
Bundesamt für Cybersicherheit, 10.01.2025
Störung bei IT-Systemen des Bundes aufgrund DDoS-Angriff
datensicherheit.de, 11.02.2025
KRITIS immer öfter im Visier Cyber-Krimineller
datensicherheit.de, 07.11.2024
KRITIS-Dachgesetz: Bitkom begrüßt Umsetzung und stellt Forderungen auf
Aktuelles, Experten, Veranstaltungen - Feb. 13, 2026 17:34 - noch keine Kommentare
Cybersicherheits-Direktorentreffen und Cyber Security Conference in München: Automatisierte Verteidigung im Fokus
weitere Beiträge in Experten
- Wahlwerbung per Post kein Datenschutzverstoß – Widerspruch gegen Datenweitergabe möglich
- IT-Sicherheit auch in Privathaushalten laut BSI mehr als eine rein technische Frage
- eco-Forderung: EU sollte als Einheit auftreten und Europas digitale Wettbewerbsfähigkeit stärken
- Datenschutz in Echtzeit: Wie Daten-Streaming die Kunden in einer KI-gesteuerten Welt schützt
- Europäische Souveränität auch bei Sozialen Medien: Aktionsbündnis-Aufruf an Hochschulen
Aktuelles, Branche - Feb. 14, 2026 0:09 - noch keine Kommentare
Fake-WebShops und -Dating-Plattformen: Verschärfung der Cyberbedrohungen rund um den Valentinstag
weitere Beiträge in Branche
- Kaspersky-Warnung vor Cyberbetrug rund um den Valentinstag: Betrüger ködern mit vermeintlichen Geschenkkarten
- Datenschutz in Echtzeit: Wie Daten-Streaming die Kunden in einer KI-gesteuerten Welt schützt
- OpenClaw: Vom Tech-Experiment zum Enterprise-Albtraum
- eRecht24 startet KI Day 2026 – Live-Event für rechtssichere KI-Nutzung
- KI entscheidet über Wettbewerbsfähigkeit bis 2030
Aktuelles, A, Experten, Service, Wichtige Adressen - Jan. 13, 2026 1:08 - noch keine Kommentare
Registrierung bei ELEFAND: Krisen- und Katastrophenvorsorge bei Auslandsaufenthalten
weitere Beiträge in Service
- DigiCert-Umfrage: Manuelle Zertifikatsprozesse führen zu Ausfällen, Compliance-Fehlern und hohen Verlusten im Unternehmen
- Threat Hunting: Bedeutung und Wertschätzung steigt
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen



Kommentieren