# NCSC Schweiz – Meldepflichten KRITIS 2026 im Überblick

> Meldepflicht für Cyberangriffe auf kritische Infrastrukturen im Überblick: Stand der Regelung, Rolle des BACS, Bezug zu NIS2 und DORA, Sofortmassnahmen.

- Quelle: https://www.sidd.swiss/einblicke/ncsc-schweiz-meldepflichten/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die Meldepflicht für Cyber-Vorfälle in der Schweiz ist 2025 operativ geworden und entwickelt sich 2026 zur normativen Realität für KRITIS-Betreiberinnen. Das Informationssicherheitsgesetz (ISG, in Kraft seit 1. Januar 2024) und seine ergänzenden Meldepflichts-Bestimmungen (Art. 74a–74f ISG, anwendbar seit 1. April 2025) bilden den Rahmen; das Bundesamt für Cybersicherheit (BACS, vormals NCSC) ist die zuständige Behörde. Mit Mitte 2026 endet die behördliche Übergangsphase, in der das BACS primär kooperativ gewirkt hat. Ab dem zweiten Halbjahr 2026 ist mit konsequenter Anwendung des Bussenregimes zu rechnen.

Dieser Überblick gibt Geschäftsleitungen, Verwaltungsräten und CISOs eine kompakte Orientierung 2026, was zu tun ist:

- Stand der Gesetzgebung und nachgelagerter Verordnungen;
- aktuelle BACS-Meldezahlen und thematische Schwerpunkte 2024/2025;
- die fünf Compliance-Bausteine: KRITIS-Klassifikation, Notfallplanung, Meldeprozess, GL-Briefing, Audit;
- Schnittstellen zur NIS2-Richtlinie und zum DORA-Regime für Finanzakteure;
- typische Reifegrad-Profile und der Weg zu Reifegrad 4 (gemanagter Prozess);
- empfohlene Sofortmassnahmen für die letzten Monate vor scharfer Aufsicht.

Im Unterschied zu unserem grundlegenden [Beitrag zur NCSC/BACS-Meldepflicht](https://www.sidd.swiss/einblicke/ncsc-bacs-meldepflicht), der den rechtlichen Mechanismus erläutert, fokussiert dieser Artikel auf die operative Realität 2026 und auf die Konsequenzen, wenn Sie jetzt noch nicht aufgestellt sind.

## Stand der Gesetzgebung Mitte 2026

Das ISG und die Informationssicherheitsverordnung (ISV) sind in Kraft und werden vom BACS, EDÖB und der Verwaltungspraxis laufend konkretisiert. Drei Entwicklungen prägen den Stand 2026:

**Erstens:** Das BACS hat 2025 eine überarbeitete Online-Meldeplattform produktiv geschaltet, die strukturierte Eingaben für Erst- und Schlussmeldungen ermöglicht, mit eingebauter Plausibilisierung und einer Maschinenschnittstelle für integrierte SIEM/SOAR-Systeme grosser Betreiberinnen.

**Zweitens:** Im Mai 2026 hat das BACS einen aktualisierten Leitfaden zur KRITIS-Selbstklassifikation veröffentlicht, der Schwellenwerte sektoraler präzisiert und Beispielsfälle für Grenzfälle gibt (z.B. SaaS-Anbieter mit Schweizer Kundenstamm, regionale Energieverteiler unter den ISV-Schwellen).

**Drittens:** Die Vernehmlassung zur Revision der ISV ist im April 2026 abgeschlossen worden; eine erste Anpassung der Schwellenwerte für Gesundheits- und IKT-Sektoren ist für Q4 2026 angekündigt. Die Richtung ist eindeutig erweiternd – mehr Akteure werden erfasst, nicht weniger.

Daneben laufen parallele Regulierungsstränge: Das DORA-Regime der EU gilt seit 17. Januar 2025 für EU-Finanzakteure; FINMA setzt es indirekt über Aufsichtsmitteilungen und das Rundschreiben 2008/21 in der Schweiz um. Die NIS2-Richtlinie der EU schafft im EU-Raum eine breite Cybersicherheitsbasis, an der sich auch Schweizer Konzerne mit EU-Töchtern orientieren müssen. Ein international tätiges Unternehmen mit Sitz in der Schweiz hat heute typischerweise drei bis vier parallele Cyber-Meldepflichten zu beachten.

## BACS-Meldezahlen und thematische Schwerpunkte

Die operative Lage 2024 und 2025 lässt klare Trends erkennen, die wir hier verdichten:

- **Volumen:** Das BACS verzeichnete 2024 rund 65'000 freiwillige Meldungen über die Plattform „Antiphishing” und das frühere Reporting-Portal – darunter mehrheitlich Phishing und einfache Betrugsversuche. Pflichtmeldungen nach ISG sind seit April 2025 in den ersten 12 Monaten in einer mittleren dreistelligen Grössenordnung eingegangen; der Trend ist klar steigend.
- **Top-Angriffsvektoren:** Ransomware (besonders mit Doppelerpressung), Business-E-Mail-Compromise, kompromittierte Cloud-Identitäten (MFA-Bypass via Phishing-Kits), Lieferketten-Angriffe auf Managed Service Provider.
- **Sektorale Häufung:** Gesundheit (Spitäler, Labors), Industrie/Maschinenbau, Gemeindeverwaltungen, Telekom-Drittanbieter.
- **Auswirkungen:** Im Schnitt 5–15 Tage Betriebsunterbruch bei Ransomware-Vorfällen; in Spitälern wiederholt operative Notmodi mit Aufschiebung nicht-dringender Eingriffe.
- **Versicherungslage:** Cyber-Versicherer haben Prämien deutlich erhöht und ihre Anforderungen an die Versicherten (MFA, EDR, Backup-Konzept, Incident-Response-Plan) verbindlich gemacht.

Diese Lage zeigt, warum die Pflicht nach Art. 74a ISG keine bürokratische Formalie ist, sondern eine Konsequenz dessen, was Schweizer Betreiberinnen ohnehin erleben. Wer keinen funktionierenden Meldeprozess hat, hat in der Realität nicht nur ein Compliance-Problem, sondern ein operatives Resilienzproblem.

## Die fünf Compliance-Bausteine

Für eine Reifegrad-Aufstellung 2026 empfehlen wir folgende fünf Bausteine. Sie bilden zugleich den Prüfraster, den wir in unseren Mandaten als externer CISO/ISB anwenden.

1. **KRITIS-Klassifikation:** Schriftlich dokumentierte Selbstprüfung gegen Art. 74a ISG und ISV-Schwellenwerte, geprüft und vom Verwaltungsrat genehmigt. Bei Grenzfällen Vorabkontakt mit dem BACS.
2. **Notfallplanung und Incident Response:** Playbook mit Rollen, RACI-Matrix, Eskalationspfaden, Kommunikationsvorlagen, Forensik-Kontakten, parallelen Meldepflichten (BACS, EDÖB, FINMA, DSGVO). Jährliche Tabletop-Übung mit der GL.
3. **Meldeprozess:** Definierte Funktion (CISO oder DSB) als Meldebevollmächtigte, schriftliche Vollmacht, Vorlagen für Erst- und Schlussmeldung, Schnittstelle zur BACS-Plattform.
4. **GL- und Verwaltungsrats-Briefing:** Halbjährliche Cyber-Risikoberichte mit Kennzahlen (Meldungen, MTTR, Patching-Status), in der Sprache der Geschäftsleitung. Persönliche Haftung der GL macht das zur Pflicht, nicht zur Kür.
5. **Audit und Wirksamkeitsmessung:** Jährliches internes oder externes Audit der Cyber-Compliance, einschliesslich Test der Meldekette (Mock-Vorfall), Prüfung der Vertragsklauseln mit Dienstleistern, Aktualisierung des Verarbeitungsverzeichnisses.

Reifegradmodell: Wir sehen in der Praxis fünf Stufen – ad hoc (1), wiederholbar (2), definiert (3), gemessen (4), optimiert (5). Mitte 2026 sollte jede KRITIS-Betreiberin mindestens Stufe 3 erreicht haben. Wer noch bei Stufe 1 oder 2 ist, muss in den kommenden sechs Monaten dringend zulegen.

## Schnittstelle zu NIS2 und DORA

Schweizer Unternehmen mit Geschäftstätigkeit in der EU sind oft zusätzlich von zwei EU-Regimes betroffen, die im Verbund eine deutlich höhere Compliance-Last erzeugen als das ISG allein.

**NIS2-Richtlinie (EU 2022/2555):** Seit 17. Oktober 2024 in den meisten EU-Mitgliedstaaten umgesetzt (teilweise mit Verzögerungen, etwa in Deutschland). Erfasst „wesentliche” und „wichtige” Einrichtungen in 18 Sektoren. Verlangt risikobasierte Sicherheitsmassnahmen (Art. 21 NIS2), Cyber-Schulungen der Geschäftsleitung (Art. 20), Meldung erheblicher Vorfälle binnen 24h Frühwarnung, 72h Erstmeldung, 1 Monat Schlussbericht (Art. 23). Adressat ist die nationale CSIRT/Aufsicht. Bussen bis 10 Mio. EUR bzw. 2 % Konzernumsatz. Eine Schweizer Muttergesellschaft kann durch ihre EU-Töchter mittelbar verpflichtet sein.

**DORA-Verordnung (EU 2022/2554):** Seit 17. Januar 2025 anwendbar. Erfasst Finanzakteure in der EU sowie deren kritische IKT-Drittdienstleister. Verlangt umfassendes ICT-Risiko-Management, Resilienztests (einschliesslich TLPT), Drittparteien-Risikomanagement (Art. 28 ff.) und Meldung schwerwiegender IKT-Vorfälle binnen 4h erste Notifikation, 72h Erstmeldung, 1 Monat Schlussbericht. FINMA verfolgt die DORA-Linie für Schweizer Banken über Aufsichtsmitteilungen, auch wenn DORA direkt nicht gilt – siehe unser [DORA-FINMA-Vergleich](https://www.sidd.swiss/einblicke/dora-finma-vergleich).

Wer beide Regimes parallel bedient, sollte die Vorfallklassifikation und das Meldetiming in einer Matrix bündeln – sonst entstehen Inkonsistenzen, die in einer EU-Aufsicht sofort auffallen.

## Empfohlene Sofortmassnahmen Q3/Q4 2026

Wenn Sie bis Mitte 2026 noch nicht den vollständigen Reifegrad 3 erreicht haben, empfehlen wir folgende Priorisierung der nächsten 90 Tage:

1. **Woche 1–2:** KRITIS-Klassifikation schriftlich abschliessen. Wenn unklar, BACS-Vorabkontakt suchen. Verwaltungsrats-Beschluss einholen.
2. **Woche 3–6:** Incident-Response-Playbook erstellen oder aktualisieren. Vorlagen für Erstmeldung (BACS, EDÖB, FINMA, DSGVO) parat halten. RACI-Matrix mit konkreten Personen, nicht Funktionen.
3. **Woche 7–8:** Tabletop-Übung mit GL und IR-Team. Realistisches Szenario (Ransomware in Produktionssystem mit Personendatenbetroffenheit). Dokumentation der Lücken, Massnahmenplan mit Fristen.
4. **Woche 9–10:** Schwachstellenscan und Penetrationstest auf kritischen Systemen. Behebung der Befunde nach Priorität.
5. **Woche 11–12:** GL-Briefing mit Status-Bericht, Risikolage, geplante Investitionen. Aktualisierung der Cyber-Versicherung mit den neuen Massnahmen, ggf. Prämienverhandlung.

Wer alle fünf Schritte intern stemmt, braucht ein eingespieltes Team. Wo das fehlt, ist externer Support üblicher und effizienter als der Versuch, alles aus dem Stand selbst zu leisten. Wichtig ist, dass die Dokumentation prüfbar bleibt – ein BACS-Auditor, ein FINMA-Inspektor oder ein ISO-27001-Zertifikator stellt im Wesentlichen dieselben Fragen.

## Reifegrad-Profile in der Praxis

In unseren Mandaten begegnen wir 2026 vier typischen Profilen, die als Selbsteinordnung helfen können:

**Profil A – „Wir sind das doch nicht”:** KMU im Grenzbereich der KRITIS-Definition, ohne dokumentierte Bewertung. Cyber-Vorfälle werden ad hoc gehandhabt, ein Incident-Response-Plan existiert nicht oder ist veraltet. Risiko 2026: hohe persönliche Haftung der GL bei einem Vorfall.

**Profil B – „Wir haben einen Plan, aber er ist alt”:** Etablierte Unternehmen, die in der Vergangenheit ein IT-Notfallhandbuch erstellt haben, das aber zwei Cloud-Migrationen und drei Personalwechsel nicht überlebt hat. Plan existiert nominell, ist aber nicht im Muskelgedächtnis der Organisation.

**Profil C – „Wir sind ISO 27001 zertifiziert, also passt das”:** ISMS vorhanden, Incident-Management dokumentiert, aber die spezifischen ISG-Meldepflichten und die parallel laufenden EDÖB/FINMA/DSGVO-Anforderungen sind nicht im Playbook integriert.

**Profil D – „Wir haben den Prozess, aber nie geübt”:** Compliance auf dem Papier, technische Kontrollen vorhanden, aber das Team hat den Ablauf nie unter Stress durchgespielt. Im Vorfall werden Eskalationen verzögert, Briefings vergessen, Wortlaute der Meldungen entstehen unter Zeitdruck.

Für Profile A und B ist 2026 strikt Aufholzeit; Profile C und D brauchen eine gezielte Ergänzung. Realistischer Aufwand: 8–16 Beratertage über 90 Tage, je nach Ausgangslage – damit ist eine prüfbare Compliance machbar.

## Wie SIDD unterstützt

SIDD führt KRITIS-Betreiberinnen aus jedem der vier Profile in einen prüfbaren Reifegrad 3 oder 4. Unsere Standardpakete kombinieren KRITIS-Klassifikation, Aufbau des Meldeprozesses, Schulung der Geschäftsleitung, Penetrationstest auf kritischen Systemen und Tabletop-Übung in 60–90 Tagen. Über Mandate als [externer CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso) betreuen wir den Prozess danach laufend – inklusive jährlicher Wirksamkeitsmessung und Updates für regulatorische Änderungen.

Für Unternehmen mit EU-Tätigkeit ergänzen wir die ISG-Compliance um NIS2- und DORA-Anforderungen und um eine konsolidierte Multi-Trigger-Meldematrix. Mit dem Aufbau eines vollwertigen [ISMS nach ISO 27001:2022](https://www.sidd.swiss/leistungen/isms-iso27001) schaffen wir gleichzeitig die organisatorische Basis, die ISG, NIS2 und DORA implizit voraussetzen. Schulungen über [IT-Sicherheits-Workshops für KMU](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu) festigen das Wissen breit in der Organisation.

Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie eine [Offerte](https://www.sidd.swiss/offerte) an – wir antworten innerhalb eines Arbeitstags mit einem konkreten 90-Tage-Plan, der Ihren tatsächlichen Reifegrad als Ausgangspunkt nimmt.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
