Cyber Security für Schweizer Unternehmen – Der Leitfaden 2026

5 Min. LesezeitZuletzt aktualisiert Von Oliver Stutz

Einleitung

Die Bedrohungslage für Schweizer Unternehmen hat sich in den vergangenen achtzehn Monaten messbar verschärft. Das BACS (vormals NCSC) verzeichnete 2025 mehr als 70'000 Meldungen über die Meldeplattform – ein Anstieg um über 30% gegenüber 2024. Ransomware bleibt die finanziell teuerste Bedrohung, gefolgt von CEO-Fraud und Lieferketten­kompromittierungen. Mit dem Inkrafttreten der Meldepflicht für Betreiber kritischer Infrastrukturen nach Art. 74a–74h ISG (BG über die Informationssicherheit) sind zudem zwingende Pflichten hinzugekommen.

Dieser Leitfaden bündelt die Sicherheitsanforderungen, mit denen sich Schweizer KMU und Konzerne 2026 auseinandersetzen müssen. Er deckt ab:

  • Die aktuelle Bedrohungslandschaft in der Schweiz
  • Den regulatorischen Rahmen (ISG, DSG, NIS2-Pull-Through, FINMA, EU AI Act)
  • Die Rolle von BACS und Branchen-CERTs (Swiss FS-ISAC, MELANI-Nachfolge)
  • 18 priorisierte Kontrollen (CIS Controls v8.1) für KMU und Konzern
  • Incident Handling und Meldepflichten
  • KMU- vs. Konzern-Priorisierung mit Budget-Richtwerten

Der Leitfaden ist als Praxisreferenz angelegt. Er enthält die Quellen, die Sie in einem Audit, einem Verwaltungsratsbericht oder einem Lieferanten-Onboarding zitierfähig brauchen.

Bedrohungslandschaft Schweiz 2026

Vier Bedrohungscluster dominieren die Schweizer Lage:

1. Ransomware mit Doppel-Erpressung: Verschlüsselung plus Daten-Exfiltration mit Veröffentlichungsdrohung. 2025 öffentlich gewordene Fälle (z. B. mehrere Gemeinden, Spitäler, ein grosser Logistiker) zeigen Schadenssummen zwischen CHF 200'000 und CHF 8 Mio. inkl. Wiederanlauf. Typische Initialvektoren: Phishing, VPN-Schwachstellen (ungepatcht), exponierte RDP, Lieferantenkompromittierung.

2. Social Engineering und CEO-Fraud: Vorbereitete, mehrstufige Kampagnen – häufig mit KI-generierten Stimm- oder Videodeepfakes – zielen auf Buchhaltung und Treasury. Die durchschnittliche Einzeltransaktion liegt nach BACS-Daten bei rund CHF 250'000.

3. Lieferkettenangriffe: Kompromittierung von IT-Dienstleistern (MSP, M365-Partner, ERP-Implementierer) als Brücke in die Endkundenumgebung. Schweizer KMU sind hier mehrheitlich überrascht, weil sie ihre Dienstleisterzugänge nicht eigenständig steuern.

4. State-aligned und hacktivistische Akteure: Seit 2022 sichtbar erhöhte DDoS- und Web-Defacement-Aktivität auf Schweizer Behörden, Verbände und prominente Unternehmen. Schadwirkung meist gering, Reputationswirkung erheblich.

Diese Lage rechtfertigt ein Defense-in-Depth-Modell: Prävention (Härtung, Patching, MFA), Detektion (EDR, SIEM/SOC), Reaktion (IRP, Forensik), Wiederherstellung (immutable Backups, BCM) – immer parallel, nie sequenziell.

Regulatorischer Rahmen

Der regulatorische Rahmen ist 2026 dichter als noch vor zwei Jahren. Die wichtigsten Stränge:

Informationssicherheitsgesetz (ISG): In Kraft seit 1. Januar 2024. Für Betreiber kritischer Infrastrukturen gilt seit dem 1. April 2025 die Meldepflicht für Cyberangriffe nach Art. 74a–74h ISG – die Frist beträgt 24 Stunden ab Kenntnis. Die Liste der meldepflichtigen Sektoren umfasst Energie, Wasser, Lebensmittel, Gesundheit, Finanzen, Transport, Telekommunikation, öffentliche Verwaltung und weitere.

DSG: Art. 8 DSG (TOMs) und Art. 24 DSG (Meldepflicht von Datenschutzverletzungen an den EDÖB) – ‚so rasch als möglich‘ ab Kenntnis.

NIS2-Richtlinie (EU 2022/2555): Zwar EU-Recht, aber CH-Konzerne mit EU-Töchtern, Lieferantenstatus oder Dienstleistungsexport in die EU werden über Vertragsketten in die NIS2-Welt gezogen.

FINMA Rundschreiben 23/01 ‚Operationelle Risiken und Resilienz – Banken‘: für Banken und Effektenhändler, mit ICT-Risiko-, BCM- und Cyber-Anforderungen.

EU AI Act: für KI-Systeme mit EU-Marktbezug, mit Phasen ab Februar 2025.

Branchenspezifische Vorschriften: KVG/HMG für Spitäler, BankG und FinIG für Finanzinstitute, NEG für Energieversorger.

BACS und Branchen-CERTs

Seit 2024 ist das Bundesamt für Cybersicherheit (BACS) die zentrale Bundesstelle für Cybersicherheit. Es löst das frühere NCSC organisatorisch ab, übernimmt dessen Aufgaben und ist Anlaufstelle für die Meldepflicht nach ISG. Operativ liefert das BACS:

  • Wochenrückblicke und Lagebilder
  • Schwachstellen-Advisories
  • Sektorale CIRCL-/CSIRT-Koordination
  • Halbjahres- und Jahresberichte als Referenz für Berichterstattung an den Verwaltungsrat

Für regulierte Sektoren existieren branchenspezifische CERT-Strukturen: Swiss Finance ISAC für den Finanzsektor (eng mit FINMA und SNB abgestimmt), SwissEnergyCERT für Energieversorger, eHealth Suisse / SwissCSIRT-Health im Gesundheitswesen. Mitgliedschaft ist in vielen Fällen freiwillig, in Ausschreibungen aber zunehmend faktischer Standard. Wir empfehlen jeder Organisation ab 250 Mitarbeitenden, mindestens eine ISAC-Mitgliedschaft aktiv zu nutzen – nicht nur, um Intelligenz zu konsumieren, sondern um eigene Vorfälle anonymisiert zu teilen und so den Sektor zu härten.

Die 18 priorisierten Kontrollen (CIS Controls v8.1)

Die CIS Controls v8.1 sind die international am breitesten genutzte priorisierte Kontroll-Liste und mappen sauber auf ISO 27001 Annex A sowie NIST CSF. Für Schweizer Verhältnisse priorisieren wir:

  1. Inventar von Hardware- und Software-Assets (CIS 1, CIS 2)
  2. Datenschutz / Datenklassifizierung (CIS 3)
  3. Sichere Konfiguration (CIS 4)
  4. Kontenmanagement und MFA (CIS 5, CIS 6)
  5. Kontinuierliches Vulnerability Management (CIS 7)
  6. Auditlog-Management (CIS 8)
  7. E-Mail- und Browser-Schutz (CIS 9)
  8. Malware-Schutz / EDR (CIS 10)
  9. Datenwiederherstellung / immutable Backups (CIS 11)
  10. Netzwerksicherheit und Segmentierung (CIS 12, CIS 13)
  11. Security Awareness und Phishing-Simulation (CIS 14)
  12. Lieferantensicherheit (CIS 15)
  13. Anwendungssicherheit / SecDevOps (CIS 16)
  14. Incident Response (CIS 17)
  15. Penetration Testing (CIS 18)

CIS unterscheidet drei Implementation Groups: IG1 (KMU, Basisschutz, ~56 Safeguards), IG2 (Mittelstand, ~130), IG3 (Konzern, alle 153). KMU sollten 2026 mindestens IG1 vollständig erreicht haben; ab 250 Mitarbeitenden ist IG2 die Referenz.

Incident Handling und Meldepflichten

Ein vorbereiteter Incident-Response-Prozess senkt die durchschnittlichen Vorfallskosten nach branchenüblichen Studien um 40 bis 60%. Vorbereitung umfasst:

  1. Schriftlicher Incident-Response-Plan mit Rollen (Incident Commander, Tech Lead, Comms Lead, Legal Lead)
  2. Eskalations- und Erreichbarkeitsmatrix 24/7
  3. Retainer-Verträge mit Forensik-Partner mit garantiertem SLA (idealerweise 4 Stunden)
  4. Vorbereitete Kommunikationsbausteine (interne Mitarbeitende, Kunden, Medien, Behörden)
  5. Regelmässige Table-Top-Übungen mindestens einmal pro Jahr inkl. Geschäftsleitung

Meldepflichten 2026 für Schweizer Unternehmen können sich überlagern. Eine Datenpanne mit Personendatenbezug an einem kritischen Infrastrukturbetreiber löst potentiell drei Meldungen aus:

  • Art. 24 DSG an den EDÖB (so rasch als möglich)
  • Art. 74b ISG an das BACS (innerhalb 24 Stunden ab Kenntnis)
  • Art. 33 DSGVO an die zuständige EU-Aufsicht (innerhalb 72 Stunden), falls EU-Betroffene

In regulierten Sektoren kommt die Meldung an die Sektorbehörde dazu (FINMA, Swissmedic, BAG, BAKOM). Operativ braucht es deshalb eine eingeübte Triage in den ersten Stunden, die Sachverhalt, Datenkategorien, Betroffenenzahlen und Sicherheitslage zur Meldungsentscheidung aufbereitet.

KMU vs. Konzern – Priorisierung und Budget

Die Bedrohungslage ist für KMU und Konzern grundsätzlich gleich, die Antworten sind es nicht. Wir orientieren Investitions­empfehlungen am Schweizer Markt:

KMU (10–250 Mitarbeitende): Cybersecurity-Budget typischerweise 0,5–1,5% des Umsatzes. Pflichtprogramm: MFA überall, Microsoft-365-/Google-Hardening, EDR auf jedem Endpoint, immutable Backups mit getesteten Restores, Vulnerability Scans monatlich, jährlicher Penetrationstest auf Internet-exponierte Systeme, Phishing-Simulation halbjährlich, schriftlicher IRP, externer Forensik-Retainer. Ein externer CISO im Teilzeitmandat (4–8 Tage / Monat) ersetzt eine teure Vollzeitstelle in der Lernphase.

Mittelstand (250–2'000 Mitarbeitende): Budget 1–3% des Umsatzes. Pflichtprogramm zusätzlich: ISO 27001 oder vergleichbares Framework, SIEM mit 24/7 SOC (in der Schweiz häufig hybrid – Detection eigen, Response extern), TLPT-Übungen alle zwei Jahre, internes Audit, Krisenmanagement.

Konzern (>2'000 Mitarbeitende): Budget 2–5% des Umsatzes. Pflichtprogramm zusätzlich: vollständiges Security-Operations-Programm mit eigenem CSIRT, jährlicher TLPT, Red-Team-Übungen, Bug-Bounty, Lieferantensicherheits-Programm mit Audits, Cyber-Versicherung über CHF 25 Mio.+.

Die richtige Reihenfolge ist nicht ‚erst Tools, dann Prozesse‘, sondern: Inventar, Härtung, Detektion, Reaktion, Übung, Verbesserung. Wer in dieser Reihenfolge investiert, sieht innert 12 Monaten messbare Risiko­reduktion.

Wie SIDD unterstützt

SIDD baut für Schweizer KMU, Mittelstand und Konzerne Cybersicherheitsprogramme, die nicht nur audit-tauglich sind, sondern im Ernstfall halten. Unser CISO/ISB-Mandat deckt strategische Steuerung, Risikomanagement, Aufsichts­berichterstattung und Krisenmanagement ab. Für die laufende technische Härtung kombinieren wir Schwachstellenscans, gezielte Penetrationstests und – bei Bedarf – Red-Team- bzw. TLPT-Übungen für regulierte Sektoren.

Ergänzend trainieren wir Mitarbeitende und Geschäftsleitung über unsere IT-Sicherheits-Workshops, die explizit auf Schweizer Bedrohungslage und Compliance-Pflichten zugeschnitten sind. Wo ein vollständiges ISMS sinnvoll ist, übernehmen wir die ISO-27001-Implementierung. Für eine erste Standortbestimmung Ihres Reifegrades nutzen Sie unser Kontaktformular; konkrete Investitions- und Aufwandszahlen liefern wir innert fünf Werktagen über die Offerte.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Cyber Security für Schweizer Unternehmen – Der Leitfaden 2026

EINBLICK

InfoSec
24. Mai 2026
Oliver Stutz
Leitfaden Cyber Security für Schweizer Unternehmen: Bedrohungslage, ISG und Meldepflicht, BACS, CIS Controls, Incident Handling und Prioritäten.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.