NCSC / BACS – Wann CH-Unternehmen Cyber-Vorfälle melden müssen

6 Min. LesezeitZuletzt aktualisiert Von Oliver Stutz

Einleitung

Seit dem 1. Januar 2024 ist das Informationssicherheitsgesetz (ISG) in Kraft, am 1. April 2025 wurden die ergänzenden Bestimmungen zur Meldepflicht (Art. 74a–74f ISG) wirksam. Damit existiert in der Schweiz erstmals eine generelle, sektorübergreifende Meldepflicht für erhebliche Cyberangriffe gegen Betreiberinnen kritischer Infrastrukturen (KRITIS). Adressat der Meldung ist das Bundesamt für Cybersicherheit (BACS), das im Januar 2024 aus dem früheren Nationalen Zentrum für Cybersicherheit (NCSC) ausgegliedert wurde und seither als eigenständiges Bundesamt im VBS organisiert ist.

Dieser Beitrag erklärt für Schweizer Unternehmen praxisnah:

  • die Begriffe ISG, BACS, NCSC – wer ist heute zuständig;
  • welche Organisationen vom KRITIS-Status erfasst sind (Sektoren, Schwellenwerte);
  • was als „erheblicher Cyberangriff” im Sinn von Art. 74b ISG zu verstehen ist;
  • die 24h-Erstmeldung und die 14-tägige Ergänzungsmeldung;
  • die Sanktionen bei Nichtmeldung (Art. 74f ISG) und ihre Adressaten;
  • die Verzahnung mit der EDÖB-Meldung nach Art. 24 DSG sowie mit FINMA- und DSGVO-Pflichten.

Zielgruppe sind CISOs, ISBs, Geschäftsleitungen und Datenschutzverantwortliche von Spitälern, Energieversorgern, Telekomunternehmen, Finanzdienstleistern, Logistik und IT-Dienstleistern, deren Ausfall die Versorgung der Schweiz beeinträchtigen würde. Wer 2026 noch immer unklar ist, ob er unter die Meldepflicht fällt, sollte die KRITIS-Bewertung formell und schriftlich abgeschlossen haben – die Behörde geht inzwischen aktiv auf Betreiberinnen zu, die sich nicht angemeldet haben.

BACS, NCSC, ISG – Begriffsklärung

Die Begriffe werden in der Praxis oft vermischt, sind aber zu unterscheiden. Das Nationale Zentrum für Cybersicherheit (NCSC) wurde 2020 im Eidgenössischen Finanzdepartement als koordinierende Stelle aufgebaut. Mit Bundesratsbeschluss vom Dezember 2023 wurde es zum 1. Januar 2024 als Bundesamt für Cybersicherheit (BACS) aus dem EFD ausgegliedert und ins Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport (VBS) verlegt. Das BACS ist heute das zuständige Bundesamt für die operative Cybersicherheit des Bundes und für die Entgegennahme der Meldungen nach ISG.

Die Bezeichnung „NCSC” lebt im internationalen Sprachgebrauch weiter (so wie das britische NCSC oder das US-CISA) und wird auf der Website des BACS in englischer Übersetzung weiterhin verwendet. Im Schweizer Recht ist aber das BACS der korrekte Begriff – wer eine Meldung an „das NCSC” adressiert, landet faktisch beim BACS.

Das Informationssicherheitsgesetz (ISG) bildet seit 2024 die rechtliche Grundlage für die Informationssicherheit des Bundes und enthält in den Art. 74a–74f die Meldepflicht für erhebliche Cyberangriffe gegen Betreiberinnen kritischer Infrastrukturen. Diese Meldepflicht ist die Schweizer Antwort auf die EU-NIS2-Richtlinie und das deutsche IT-Sicherheitsgesetz 2.0, geht in einzelnen Punkten weniger weit (keine flächendeckenden Sicherheitsstandards für mittelgrosse Unternehmen), in anderen weiter (Sektorbreite, einheitliche 24h-Frist). Wir vergleichen das mit der NIS2 in unserem Beitrag NIS2-Richtlinie Schweiz.

Wer ist KRITIS-Betreiber

Art. 74a Abs. 1 ISG nennt die Sektoren, in denen Betreiberinnen kritischer Infrastrukturen tätig sind. Die Verordnung über die Informationssicherheit (ISV) konkretisiert die Schwellenwerte. Zu den Sektoren gehören:

  • Energie (Elektrizitäts-, Gas-, Erdölversorgung, Fernwärme);
  • Trinkwasserversorgung und Abwasser;
  • Gesundheit (Spitäler, Labors, Apotheken, Hersteller von kritischen Medizinprodukten);
  • Banken und Finanzmarktinfrastrukturen;
  • Versicherungen;
  • Transport (öffentlicher Verkehr, Luftfahrt, Schifffahrt, Logistik);
  • Lebensmittelversorgung;
  • Informations- und Kommunikationstechnologien (Telekom, Internet-Provider, Rechenzentren, Cloud);
  • Behörden des Bundes und der Kantone;
  • Anbieterinnen von Vertrauensdiensten nach ZertES;
  • Hersteller und Anbieter von Hard- und Software, die in kritischen Infrastrukturen eingesetzt werden.

Die Schwellenwerte sind in der ISV präzisiert (z.B. Versorgungsumfang, Zahl der Endkunden, Marktanteil). Faustregel: Wer einen wesentlichen Teil eines kritischen Sektors versorgt und dessen Ausfall regional oder national spürbar wäre, ist erfasst. Ein KMU ohne strukturelle Bedeutung für die Versorgung der Schweiz fällt typischerweise nicht unter die Meldepflicht – wohl aber unter die Datenpannenmeldung nach Art. 24 DSG, sobald Personendaten betroffen sind. Eine formale Selbst-Klassifikation, dokumentiert und vom Verwaltungsrat genehmigt, ist 2026 die Mindestanforderung.

Was ist ein erheblicher Cyberangriff

Art. 74b ISG definiert den meldepflichtigen Angriff funktional, nicht abschliessend. Ein Cyberangriff gilt als erheblich, wenn er mindestens eines der folgenden Kriterien erfüllt:

  • Funktionsfähigkeit der kritischen Infrastruktur beeinträchtigt: Ausfall, Störung, Verschlechterung der Dienstleistungsqualität, die Endkunden spürbar trifft.
  • Manipulation oder Abfluss von Informationen: Insbesondere bei sicherheitsrelevanten Daten, Konfigurationsdaten kritischer Systeme oder Personendaten in grossem Umfang.
  • Erpressung, Bedrohung oder Nötigung: Klassischer Ransomware-Vorfall – auch ohne tatsächlichen Datenabfluss meldepflichtig.
  • Cyberangriff mit hoher Ausbreitungsfähigkeit: Etwa Lieferketten- oder Supply-Chain-Angriffe, die weitere Betreiberinnen treffen können.

Nicht jeder Phishing-Versuch ist meldepflichtig. Die Schwelle „erheblich” ist erreicht, wenn die Auswirkung über den eigenen Arbeitsplatz hinausgeht und realistisch zu einer Beeinträchtigung des KRITIS-Sektors führen kann. Im Zweifel hilft die Maxime: lieber einmal früh melden, als die Frist verpassen. Das BACS unterstützt Betreiberinnen aktiv beratend und nutzt die Meldungen primär zur Lagebild-Erstellung und zur Warnung anderer Betreiberinnen – nicht zur Sanktionierung.

Wichtig: Die Meldepflicht greift unabhängig davon, ob auch Personendaten betroffen sind. Sind sie es zusätzlich, ist parallel der EDÖB nach Art. 24 DSG zu informieren und ggf. die EU-Aufsichtsbehörde nach Art. 33 DSGVO. Die drei Meldungen müssen inhaltlich konsistent, aber adressatengerecht formuliert sein.

Fristen und Inhalte der Meldung

Die Meldepflicht folgt einem zweistufigen Modell, wie es auch die NIS2 kennt:

  1. Erstmeldung innerhalb von 24 Stunden ab Kenntnis des erheblichen Cyberangriffs. Hier reicht eine Kurzbeschreibung mit den Eckdaten: Was wurde erkannt, welche Systeme sind betroffen, welche unmittelbaren Auswirkungen werden vermutet, welche Sofortmassnahmen wurden eingeleitet, wer ist Ansprechpartner.
  2. Ergänzungs- oder Schlussmeldung innerhalb von 14 Tagen mit den vollständigen Erkenntnissen: Ursachenanalyse, Auswirkungen, ergriffene und geplante Massnahmen, Beteiligte (Auftragsbearbeiter, Lieferanten), Verbleib gestohlener Daten.

Das BACS betreibt eine Online-Meldeplattform (cyberreporting.ch / Portal des BACS), die durch die Pflichtinhalte führt. Alternativ ist die Meldung schriftlich oder telefonisch möglich. Wir empfehlen, in der Erstmeldung explizit zu vermerken, welche Informationen noch unklar sind und wann die Ergänzung folgen wird – das schafft Vertrauen und vermeidet, dass die Behörde Lücken als bewusste Auslassung interpretiert.

Die Meldung an das BACS ersetzt die EDÖB-Meldung nicht. Auch wenn beide Behörden inzwischen über vereinfachte Mehrfachmeldungs-Vorlagen sprechen, sind sie heute noch getrennt zu adressieren. Die FINMA verlangt von beaufsichtigten Instituten eine eigene Meldung – meist binnen 24 Stunden bei erheblichen Vorfällen, geregelt im FINMA-Rundschreiben 2008/21 und in der FINMA-Aufsichtsmitteilung 03/2024 zu Cyber-Risiken. Wer alle drei Adressaten parallel bedient, sollte das in seinem Incident-Response-Playbook abgebildet haben.

Sanktionen bei Nichtmeldung

Art. 74f ISG sieht für die vorsätzliche Nichtmeldung eines erheblichen Cyberangriffs Bussen bis zu CHF 100'000 vor. Adressat der Busse ist die für die Meldung zuständige Person der Betreiberin – analog zur DSG-Bussenstruktur trifft sie also nicht das Unternehmen, sondern die natürliche Person. Fahrlässige Verstösse sind milder geahndet, aber ebenfalls strafbar.

In der Praxis hat das BACS in den ersten Monaten der Anwendung 2025 vorrangig auf Sensibilisierung gesetzt und mit Unternehmen kooperativ Compliance-Aufbau betrieben. Mit dem Ende der Übergangsphase Mitte 2026 ist mit einer härteren Linie zu rechnen – insbesondere bei Wiederholungsfällen und bei augenscheinlich verspäteten Meldungen, die erst nach Medienberichten erfolgten.

Risiko-Klassiker sind:

  • „Wir wollten erst die Forensik abwarten”: Die Frist beginnt nicht mit dem forensischen Abschlussbericht, sondern mit der Kenntnis des Angriffs. Eine Vorab-Meldung mit dem unvollständigen Bild ist der richtige Weg.
  • Stille Lösegeldzahlung ohne Meldung: Auch wenn der Angreifer Schweigen verlangt, hebt die Erpressung die Meldepflicht nicht auf – im Gegenteil, sie qualifiziert den Vorfall als „erheblich”.
  • Falsche KRITIS-Selbstklassifikation: „Wir dachten, wir seien nicht erfasst” trägt vor einer Strafverfolgungsbehörde nicht, wenn keine dokumentierte Bewertung vorliegt.
  • Doppelmandate ohne Eskalation: Wenn ein IT-Dienstleister den Vorfall erkennt, aber den Kunden (= meldepflichtige Betreiberin) nicht informiert. Vertragsklauseln müssen die Eskalation explizit vorschreiben.

Schnittstellen zu EDÖB, FINMA und DSGVO

Die ISG-Meldepflicht ergänzt – und überschneidet sich teilweise mit – einer Reihe weiterer Meldepflichten. Wer den Überblick verliert, riskiert Doppelarbeit oder, schlimmer, das Übersehen einer Pflicht.

EDÖB nach Art. 24 DSG: Pflicht, sobald Personendaten betroffen sind und ein voraussichtlich hohes Risiko besteht. „So rasch als möglich”, in der Regel innert 72 Stunden. Adressat: EDÖB-Plattform. Inhaltlich überlappend, aber separat einzureichen.

DSGVO nach Art. 33 DSGVO: Pflicht, sobald EU-Datensubjekte betroffen sind. 72 Stunden ab Kenntnis. Adressat: Lead-Behörde oder nationale Aufsicht. Stark formalisiert, mit Klassifikationspflicht zur „voraussichtlichen Risiko”-Schwelle.

FINMA für beaufsichtigte Institute: Aus dem Rundschreiben 2008/21 und der Aufsichtsmitteilung 03/2024 ergibt sich eine 24h-Meldepflicht bei kritischen operationellen Vorfällen einschliesslich Cyber-Angriffen. Adressat: zuständige FINMA-Aufsicht.

Bundesamt für Verkehr, BAZL, ENSI etc.: Sektorale Meldepflichten in regulierten Bereichen (Bahn, Luftfahrt, Kernkraft). Häufig parallel zu ISG.

Praktisch empfiehlt sich eine Multi-Trigger-Matrix im Incident-Response-Playbook, die für jeden Vorfallstyp die anwendbaren Meldepflichten, Fristen und Adressaten auflistet. Diese Matrix ist Teil des Geschäftsleitungs-Briefings im Vorfall und sollte jährlich auf Aktualität geprüft werden.

Wie SIDD unterstützt

SIDD begleitet KRITIS-Betreiberinnen entlang der gesamten Wertschöpfungskette der Cyber-Compliance: KRITIS-Klassifikation, Aufbau des ISG-konformen Meldeprozesses, Schulung der GL und der Incident-Response-Teams, Vorfallbegleitung in Echtzeit. Über unsere Mandate als externer CISO/ISB und beim Aufbau und Betrieb des ISMS nach ISO 27001 stellen wir die organisatorische Reife sicher, die der Gesetzgeber mittelbar voraussetzt.

Im technischen Bereich identifizieren wir Schwachstellen vor dem Angreifer mit Penetrationstests und kontinuierlichem Schwachstellenscan. Awareness-Programme über IT-Sicherheitsworkshops reduzieren das menschliche Risiko, das in der Mehrheit der gemeldeten Vorfälle der Einstiegspunkt ist.

Wenn Sie eine ISG-Standortbestimmung wünschen oder einen aktiven Vorfall haben, kontaktieren Sie uns über das Kontaktformular oder fordern Sie eine Offerte an. Wir reagieren auch ausserhalb der Geschäftszeiten und stellen bei Vorfällen innerhalb weniger Stunden ein Krisenteam.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

NCSC / BACS – Wann CH-Unternehmen Cyber-Vorfälle melden müssen

EINBLICK

InfoSec
24. Mai 2026
Oliver Stutz
Meldepflicht für Cyberangriffe nach ISG: wer als Betreiberin kritischer Infrastruktur melden muss, was ein meldepflichtiger Angriff ist, Fristen und Sanktionen.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.