Cybersicherheit

Cyberangriff in der Schweiz melden: Ablauf und Fristen

Die Schweiz schreibt je nach Art der Organisation unterschiedliche Meldepflichten vor.

Warum muss ein Cyberangriff in der Schweiz gemeldet werden?

Die Schweiz schreibt je nach Art der Organisation unterschiedliche Meldepflichten vor. Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen Cyberangriffe innerhalb von 24 Stunden beim Bundesamt für Cybersicherheit (BACS) melden (bacs.admin.ch).

Jede für die Bearbeitung von Personendaten verantwortliche Person muss gemäss Art. 24 DSG eine Verletzung der Datensicherheit, die voraussichtlich ein hohes Risiko für die Persönlichkeit zur Folge hat, dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) melden (edoeb.admin.ch). Finanzinstitute müssen zusätzlich innerhalb von 24 Stunden eine Meldung an die FINMA erstatten (francoischarlet.ch).

Die Fristen und Kriterien unterscheiden sich: «so schnell wie möglich» für den EDÖB, 24 Stunden für das BACS und die FINMA (francoischarlet.ch). Ein Unternehmen kann verpflichtet sein, mehrere Behörden parallel zu informieren.

Wichtige Fristen und Anforderungen für die Meldung

  • Frist BACS (kritische Infrastrukturen)24 Stunden
  • Frist EDÖB (Personendaten)So schnell wie möglich
  • Frist FINMA (Finanzsektor)24 Stunden
  • Nachfrist BACS (Vervollständigung der Meldung)14 Tage

Kritische Infrastrukturen: Meldung an das BACS innerhalb von 24 Stunden

Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen (Spitäler, Energieversorger) jeden Cyberangriff innerhalb von 24 Stunden nach der Entdeckung dem BACS melden (bacs.admin.ch). Die Pflicht hängt weder von der Grösse noch vom Umsatz ab, sondern von der Tätigkeit (lambertconsulting.ch).

Wenn nicht alle erforderlichen Informationen innerhalb von 24 Stunden vorliegen, gewährt das BACS eine Frist von 14 Tagen zur Vervollständigung der Meldung (bacs.admin.ch). Der minimale Inhalt umfasst die Art und Durchführung des Angriffs, seine Auswirkungen, die ergriffenen Massnahmen, Datum und Uhrzeit der Feststellung sowie allfällige Strafanzeigen (lambertconsulting.ch).

Die Meldung erfolgt über das Cyber Security Hub oder die Website des BACS (bacs.admin.ch). Das Formular ermöglicht es, auf Anfrage die Meldung auch an andere Behörden wie die FINMA oder den EDÖB weiterzuleiten (lambertconsulting.ch).

Verletzung von Personendaten: Meldung an den EDÖB «so schnell wie möglich»

Gemäss Art. 24 DSG muss jede für die Bearbeitung verantwortliche Person eine Verletzung der Datensicherheit dem EDÖB melden, wenn diese voraussichtlich ein hohes Risiko für die Persönlichkeit zur Folge hat (edoeb.admin.ch). Das Gesetz legt keine stundengenaue Frist fest, verlangt aber eine Meldung «so schnell wie möglich» (weka.ch).

Der EDÖB stellt das Online-Formular DataBreach für eine digitale und sichere Übermittlung zur Verfügung (edoeb.admin.ch). Sein Leitfaden vom Februar 2025 präzisiert die Kriterien zur Beurteilung des hohen Risikos (edoeb.admin.ch). Der Auftragsverarbeiter, der die Verletzung feststellt, muss seinen Auftraggeber informieren, welcher über die Meldungen entscheidet (weka.ch).

Wenn das Risiko nicht hoch ist, ist die Meldung an den EDÖB nicht obligatorisch, doch der Vorfall muss dokumentiert werden. Eine sofortige Risikoanalyse ist unerlässlich, um zu entscheiden, ob eine Meldung erforderlich ist oder nicht (weka.ch).

Finanzsektor: Zusätzliche Meldepflicht gegenüber der FINMA

Institute, die der Aufsicht der FINMA unterstehen (Banken, Versicherungen, Vermögensverwalter), müssen Cybervorfälle dieser Behörde innerhalb von 24 Stunden melden (francoischarlet.ch). Diese Pflicht kommt zu denjenigen gegenüber dem BACS und dem EDÖB hinzu, ersetzt sie aber nicht.

Das Meldeformular des BACS bietet die Option, die Meldung gleichzeitig an die FINMA zu übermitteln (lambertconsulting.ch). Es wird empfohlen, die Meldungen zu koordinieren, um die unterschiedlichen Fristen einzuhalten.

Konkrete Schritte nach einem Cyberangriff

Alarmieren Sie umgehend die IT-Abteilung und aktivieren Sie das Incident-Response-Team (weka.ch). Eindämmen Sie die Bedrohung, indem Sie die betroffenen Systeme isolieren. Dokumentieren Sie jede Handlung und die Uhrzeit (Art des Angriffs, betroffene Daten).

Beurteilen Sie das Risiko für die betroffenen Personen gemäss Art. 24 DSG (weka.ch). Wenn das Risiko voraussichtlich hoch ist, melden Sie den Vorfall so schnell wie möglich über DataBreach dem EDÖB. Prüfen Sie, ob Ihre Organisation eine kritische Infrastruktur betreibt: In diesem Fall muss der Vorfall innerhalb von 24 Stunden über das Cyber Security Hub dem BACS gemeldet werden.

Wenn das Unternehmen der FINMA-Aufsicht untersteht, informieren Sie auch diese Behörde innerhalb von 24 Stunden. Informieren Sie die betroffenen Personen, wenn das hohe Risiko fortbesteht (Art. 24 Abs. 4 DSG, edoeb.admin.ch). Etablieren Sie eine Krisenkommunikation, um Spekulationen vorzubeugen (bacs.admin.ch).

Bewahren Sie Beweismittel für mögliche Strafverfahren auf. Halten Sie die begründete Entscheidung zur Meldung fest. Eine vollständige Dokumentation erleichtert die spätere Rechtfertigung im Falle einer Kontrolle.

Konkreter Ablauf nach einem Cyberangriff

  1. IT-Team alarmieren und Incident-Response aktivieren
  2. Bedrohung eindämmen (Isolierung der betroffenen Systeme)
  3. Jede Handlung mit Zeitstempel dokumentieren
  4. Risiko für die Persönlichkeit gemäss Artikel 24 DSG beurteilen
  5. EDÖB bei hohem Risiko melden (via DataBreach)
  6. Prüfen, ob Organisation kritische Infrastruktur ist → BACS innerhalb von 24 Std. melden
  7. Bei FINMA-AufsichtInnerhalb von 24 Stunden melden
  8. Betroffene Personen informieren, wenn hohes Risiko fortbesteht
  9. Krisenkommunikation einleiten
  10. Beweismittel sichern und begründete Entscheidung dokumentieren

Wichtige Checks nach einem Cyberangriff

  • ✓ Incident-Response-Team alarmieren
  • ✓ Kompromittierte Systeme isolieren
  • ✓ Alle Aktionen mit Zeitstempel dokumentieren
  • ✓ Risiko für die Persönlichkeit gemäss Art. 24 DSG beurteilen
  • ✓ Prüfen, ob die Organisation eine kritische Infrastruktur ist
  • ✓ Prüfen, ob das Institut der FINMA-Aufsicht untersteht
  • ✓ Bei Bedarf DataBreach-Formular für den EDÖB ausfüllen
  • ✓ Option zur Weiterleitung an EDÖB und FINMA via BACS auswählen
  • ✓ Betroffene Personen informieren, wenn hohes Risiko fortbesteht
  • ✓ Beweismittel und Entscheidungsdokumentation aufbewahren

Fazit: Planung für eine effektive Reaktion

Ein regelmässig getesteter Notfallplan ermöglicht die Koordination zwischen Technik, Recht und Kommunikation (weka.ch). Er verkürzt die Meldefristen und begrenzt finanzielle und reputative Schäden.

Sich im Voraus vorbereiten: Die eigenen Pflichten kennen (BACS, EDÖB, FINMA), Formulare und Kontakte bereithalten. Ein antizipiertes Krisenmanagement schützt die Geschäftskontinuität und das Vertrauen der Stakeholder.

Mehr aus Cybersicherheit

Cybersicherheit

Was die nDSG für Schweizer KMU bedeutet

Das neue Datenschutzgesetz (nDSG) ersetzt das DSG von 1992 und gilt seit dem 1. September 2023.