Meldepflicht Cyberangriff: Wer in der Schweiz melden muss

Die Frage «Müssen wir das melden?» wird in den meisten Vorfällen zu spät gestellt. Nicht, weil niemand das Gesetz kennt. Sondern weil vorher niemand entschieden hat, wer sie beantwortet.

Während im Sitzungszimmer noch diskutiert wird, ob das jetzt ein Fall für die Behörden ist, läuft eine Frist, die nicht mit dem Entscheid begonnen hat. Sie begann, als jemand den Angriff entdeckt hat. Vermutlich am Vorabend, vermutlich in der IT, vermutlich ohne dass die Geschäftsleitung davon wusste.

Genau das macht die Meldepflicht bei einem Cyberangriff in der Schweiz weniger zu einem juristischen und mehr zu einem organisatorischen Thema. Sie scheitert selten am Gesetzestext. Sie scheitert an der Zuständigkeit.

Es sind zwei Uhren, nicht eine

Der häufigste Denkfehler ist, die Meldepflicht als eine einzige Pflicht zu behandeln. Es sind mindestens zwei, und sie haben nichts miteinander zu tun.

Die erste kommt aus dem Informationssicherheitsgesetz. Sie richtet sich an Betreiber kritischer Infrastrukturen, geht an das Bundesamt für Cybersicherheit (BACS) und hat eine harte Frist in Stunden.

Die zweite kommt aus dem Datenschutzgesetz. Sie richtet sich an jeden, der Personendaten bearbeitet, geht an den EDÖB und hat gar keine Frist in Stunden, sondern eine in Sorgfalt.

Dazu kommen die Uhren, die nicht im Gesetz stehen und in der Praxis oft zuerst ablaufen: die Meldefrist deiner Cyber-Police, die Informationspflichten aus deinen Kundenverträgen, und die Frage, ab wann ein Kunde es lieber von dir erfährt als von jemand anderem. Wir haben die Versicherungsseite davon in unserem Beitrag zum Einkauf einer Cyber-Versicherung beschrieben.

Vier Uhren, unterschiedliche Adressaten, unterschiedliche Auslöser. Kein Mensch entscheidet das sauber um drei Uhr nachts.

Gilt die ISG-Meldepflicht für dein Unternehmen?

Für die grosse Mehrheit der Schweizer KMU: nein. Die Meldepflicht nach Art. 74b ISG gilt für einen abschliessend aufgezählten Kreis, im Kern Behörden, Hochschulen, Energie- und Wasserversorgung, Banken und Versicherer, Spitäler auf der kantonalen Spitalliste, Transportunternehmen mit Konzession, Telekomanbieter und die Versorgung der Bevölkerung mit unentbehrlichen Gütern.

Die Liste umfasst einundzwanzig Buchstaben und verweist an mehreren Stellen auf andere Gesetze. Sie ist kein Vergnügen zu lesen, und sie ist auch nicht dafür gebaut, dass eine Geschäftsleitung sie in zehn Minuten auf den eigenen Betrieb anwendet.

Wenn du Maschinen baust, Treuhand machst oder Möbel verkaufst, bist du nicht gemeint.

Zwei Buchstaben der Liste werden allerdings regelmässig übersehen, und sie treffen genau die Sorte Firma, die sich selbst nie als kritische Infrastruktur beschreiben würde.

Buchstabe t erfasst Anbieterinnen und Betreiberinnen von Cloudcomputing, digitalen Sicherheits- und Vertrauensdiensten sowie Rechenzentren, sofern sie einen Sitz in der Schweiz haben. Das ist der regionale IT-Dienstleister mit dreissig Leuten und einem eigenen Rack, nicht nur der Hyperscaler.

Buchstabe u erfasst Herstellerinnen von Hard- oder Software, deren Produkte von kritischen Infrastrukturen genutzt werden, sofern die Hard- oder Software einen Fernwartungszugang hat oder zur Steuerung und Überwachung betriebstechnischer Systeme eingesetzt wird. Übersetzt: Wenn du Steuerungen baust, die bei einem Energieversorger laufen, und du kommst zur Wartung per Fernzugriff drauf, dann bist du über deinen Kunden in der Pflicht, auch wenn dein Betrieb nach jeder anderen Definition ein ganz normales KMU ist.

Zwei Entlastungen dazu, weil sie in der Aufregung untergehen. Erstens gilt keine Meldepflicht für Cyberangriffe, die sich ausschliesslich auf Tätigkeiten auswirken, die nicht unter die Liste fallen (Art. 74b Abs. 2 ISG). Zweitens, und das ist der praktischste Satz im ganzen Abschnitt: Das BACS erteilt interessierten Organisationen Auskunft darüber, ob sie der Meldepflicht unterstellt sind, und erlässt auf Antrag eine entsprechende Verfügung (Art. 74a Abs. 2 ISG).

Du musst das also nicht selber auslegen. Du kannst fragen, und du kannst es dir schriftlich geben lassen.

Was gemeldet werden muss, und was nicht

Nicht jeder Vorfall ist meldepflichtig. Art. 74d ISG nennt vier Auslöser. Ein Cyberangriff muss gemeldet werden, wenn er die Funktionsfähigkeit der betroffenen kritischen Infrastruktur gefährdet, wenn er zu einer Manipulation oder zu einem Abfluss von Informationen geführt hat, wenn er über einen längeren Zeitraum unentdeckt blieb, oder wenn er mit Erpressung, Drohung oder Nötigung verbunden ist.

Der dritte ist der unangenehme. Die ersten beiden merkst du, weil etwas nicht mehr funktioniert oder etwas fehlt. Der vierte meldet sich von selbst, meistens per Erpresserschreiben. Der dritte dagegen ist genau der Fall, den du erst Monate später entdeckst, wenn du in alten Logs etwas findest, das dort nichts zu suchen hat. Und er ist ausdrücklich gemeint, wenn Anzeichen dafür bestehen, dass der Angriff zur Vorbereitung weiterer Angriffe ausgeführt wurde.

Der abgewehrte Phishing-Versuch von Dienstagmorgen gehört nicht dazu. Das Gesetz zielt nicht auf Vollständigkeit, sondern auf Muster: Die Meldepflicht dient laut Art. 74a Abs. 4 ISG ausschliesslich dazu, dass das BACS Angriffsmuster früh erkennt und mögliche Betroffene warnen kann. Es ist ein Frühwarnsystem, kein Register für Schuldfragen.

Die 24 Stunden beginnen bei der Entdeckung

Art. 74e Abs. 1 ISG ist kurz: Die Meldung muss innert 24 Stunden nach der Entdeckung des Cyberangriffs erfolgen.

Nach der Entdeckung, nicht nach der Bestätigung und nicht nach dem Abschluss der Analyse. In der Praxis heisst das, dass die Frist bereits läuft, während du noch herausfindest, was passiert ist. Genau darum ist die Meldung inhaltlich bewusst niederschwellig gehalten: Sie muss Angaben zur Organisation, zu Art und Ausführung des Angriffs, zu den Auswirkungen und zu den ergriffenen Massnahmen enthalten, soweit bekannt. Fehlen Informationen, hast du laut BACS 14 Tage Zeit, die Meldung zu vervollständigen.

Zwei Sätze aus demselben Artikel nehmen dem Ganzen zusätzlich die Schärfe. Wer die Meldepflicht zu erfüllen hat, muss keine Angaben machen, die ihn strafrechtlich belasten (Art. 74e Abs. 4). Und das BACS bestätigt, sobald alle Angaben vorliegen (Abs. 5). Du meldest also nicht in ein schwarzes Loch, und du belastest dich nicht selbst.

Trotzdem bleibt es eine Frist in Stunden, und Fristen in Stunden brauchen einen Menschen, der sie bemerkt. Das ist der ganze Trick an dieser Pflicht.

Die Busse sitzt nicht dort, wo du sie erwartest

An dieser Stelle wird das Thema üblicherweise mit einer Zahl verkauft. Bis zu 100'000 Franken Busse. Und ja, die Zahl steht im Gesetz.

Nur steht sie nicht dort, wo die meisten sie vermuten.

Art. 74g ISG beschreibt, was passiert, wenn Anzeichen für eine Verletzung der Meldepflicht bestehen: Das BACS informiert die Organisation darüber und setzt ihr eine angemessene Frist, um der Meldepflicht nachzukommen. Erst wenn sie das nicht tut, erlässt das BACS eine Verfügung, setzt darin eine neue Frist und verweist auf die Strafdrohung. Und Art. 74h bestraft dann mit Busse bis zu 100'000 Franken, wer einer rechtskräftigen Verfügung vorsätzlich nicht Folge leistet. Beide Artikel sind seit dem 1. Oktober 2025 in Kraft, ein halbes Jahr nach der Meldepflicht selbst.

Gebüsst wird also nicht die verpasste Meldung. Gebüsst wird, wer danach zweimal aufgefordert wurde und trotzdem nichts tut.

Im Datenschutzgesetz ist die Architektur identisch. Die Meldung einer Verletzung der Datensicherheit nach Art. 24 DSG taucht im Strafkatalog von Art. 60 und Art. 61 DSG gar nicht auf. Gebüsst wird nach Art. 63 DSG mit bis zu 250'000 Franken, wer einer Verfügung des EDÖB vorsätzlich nicht Folge leistet.

Das ist kein Freibrief. Der Gesetzgeber behandelt die Meldepflicht nicht als Delikt, sondern als Mitwirkung, die notfalls durchgesetzt wird. Aber wer sich mit der Bussenangst zur Vorbereitung motiviert, motiviert sich am falschen Risiko, und das rächt sich, weil man dann die falschen Dinge vorbereitet: ein Rechtsgutachten statt eine Telefonnummer.

Das teurere Risiko ist banaler: 24 Stunden laufen, drei Leute halten sich für nicht zuständig, und am Ende meldet ihr spät, unvollständig und unter Aufsicht. In unserer Erfahrung ist die Frage «wer entscheidet das?» im Vorfall deutlich schwerer zu beantworten als die Frage «müssen wir melden?», und sie kostet mehr Zeit. Wir haben dieselbe Mechanik beim Verwaltungsrat und der Haftungsfrage beschrieben: Was am Schluss zählt, ist nicht, wie viel ihr ausgegeben habt, sondern ob ihr belegen könnt, dass ihr sorgfältig gehandelt habt.

Auch ohne ISG: die Meldepflicht aus dem Datenschutzgesetz

Wenn die ISG-Liste dich nicht erfasst, bist du nicht fertig. Art. 24 DSG gilt für jeden Verantwortlichen, unabhängig von Branche und Grösse.

Der Verantwortliche meldet dem EDÖB so rasch als möglich eine Verletzung der Datensicherheit, die voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person führt. Keine Stundenzahl, dafür eine Beurteilung, die du im Ernstfall begründen können musst. Die Meldung nennt mindestens die Art der Verletzung, deren Folgen und die ergriffenen oder vorgesehenen Massnahmen. Und die betroffene Person wird informiert, wenn es zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt.

Ein Absatz darin wird konstant übersehen, obwohl er viele KMU direkter trifft als alles andere: Der Auftragsbearbeiter meldet dem Verantwortlichen so rasch als möglich eine Verletzung der Datensicherheit (Art. 24 Abs. 3 DSG).

Wenn du für andere Firmen Daten bearbeitest, und das tun mehr Betriebe als sie denken, dann hast du eine gesetzliche Meldepflicht gegenüber deinen Kunden. Der Adressat ist hier keine Behörde, sondern die Leute, die dich bezahlen. Wer das erst im Vorfall merkt, führt ein sehr unangenehmes Telefonat. Die Grundlagen dazu haben wir im Beitrag zum nDSG und zur Haftung der Geschäftsführung eingeordnet.

Der Zettel, den du vorher schreibst

Das alles lässt sich nicht im Vorfall lösen, aber es lässt sich in einer Stunde vorbereiten. Es braucht dafür kein Prozesshandbuch, sondern vier Entscheidungen, die irgendwo stehen, wo man sie um drei Uhr nachts findet.

Erstens: Wer entscheidet, ob gemeldet wird? Eine Person mit Namen, eine Stellvertretung mit Namen. «Die Geschäftsleitung» ist im Ernstfall niemand.

Zweitens: Welche Uhren laufen bei uns überhaupt? ISG ja oder nein, DSG immer, Versicherung laut Police, Kundenverträge laut Vertrag. Diese Liste steht in einer halben Seite.

Drittens: Wohin geht die Meldung, und wer hat den Zugang dazu? Das BACS stellt für die elektronische Meldung ein eigenes System bereit (Art. 74f ISG). Ein Zugang, den im Ernstfall niemand hat, ist keiner.

Viertens: Wer schreibt ab Minute eins mit? Der Zeitstempel der Entdeckung ist die wichtigste Zahl im ganzen Vorfall, und er ist nach zwei Tagen nicht mehr rekonstruierbar. Das ist auch der Punkt, an dem sich die Meldefähigkeit mit der übrigen Vorfallsbereitschaft trifft, die wir in Incident Response Readiness und beim Ransomware-Schutz im KMU beschrieben haben.

Wenn diese vier Punkte geklärt sind, ist die Meldepflicht erledigt, bevor sie relevant wird. Sie ist dann keine Rechtsfrage mehr, sondern eine Zeile in einem Ablauf.

Genau so bauen wir das in unseren Mandaten auf. Die Meldewege gehören zu den Dingen, die beim Aufbau eines ISMS ohnehin entstehen, weil ein Managementsystem ohne definierte Zuständigkeit im Vorfall nicht funktioniert. Wenn du wissen willst, welche der vier Uhren bei euch laufen und welche nicht, ist das ein gutes Thema für ein erstes Gespräch. Unverbindlich, und meistens kürzer als erwartet.

Was ihr im Ernstfall als Erstes braucht

Den Gesetzestext kann man nachlesen, und er ist kürzer, als sein Ruf vermuten lässt. Das ist im Ernstfall die kleinere Sorge.

Was ihr braucht, ist der Name der Person, die entscheidet, und der Zeitpunkt, an dem jemand etwas bemerkt hat. Alles andere ergibt sich daraus. Die 24 Stunden sind kein juristisches Problem. Sie sind ein Zuständigkeitsproblem mit einer Frist daran.

Wenn heute Abend jemand bei euch etwas Ungewöhnliches in den Logs findet, wen ruft diese Person an?

Häufige Fragen

Wer muss in der Schweiz einen Cyberangriff melden?

Die Meldepflicht nach Art. 74b ISG gilt seit dem 1. April 2025 für Betreiber kritischer Infrastrukturen: Behörden, Hochschulen, Energie- und Wasserversorgung, Banken, Versicherer, Spitäler, konzessionierte Transportunternehmen sowie Telekom- und Cloud-Anbieter mit Sitz in der Schweiz. Die meisten KMU fallen nicht darunter. Unabhängig davon gilt für jedes Unternehmen die Meldung von Datenschutzverletzungen an den EDÖB nach Art. 24 DSG.

Wie lange hat man Zeit, einen Cyberangriff zu melden?

Die Meldung an das BACS muss innert 24 Stunden nach der Entdeckung des Cyberangriffs erfolgen (Art. 74e Abs. 1 ISG). Massgebend ist die Entdeckung, nicht die abgeschlossene Analyse. Fehlen zu diesem Zeitpunkt Informationen, bleiben laut BACS 14 Tage, um die Meldung zu vervollständigen. Die Meldung an den EDÖB nach Art. 24 DSG kennt keine Stundenfrist.

Was passiert, wenn man die Meldepflicht verletzt?

Gebüsst wird nicht die verpasste Meldung selbst. Das BACS informiert die Organisation zuerst und setzt ihr eine Frist (Art. 74g ISG). Erst wer eine daraufhin erlassene rechtskräftige Verfügung vorsätzlich missachtet, wird nach Art. 74h ISG mit Busse bis zu 100'000 Franken bestraft. Im Datenschutzgesetz folgt Art. 63 DSG demselben Muster.