Anzeige
Anzeige
Anzeige
Lesedauer 3 Min.

Parlament will eine Meldepflicht bei Cyberangriffen einführen

Wenn Betreiber kritischer Infrastrukturen Opfer eines Cyberangriffes mit grossem Schadenspotenzial werden, dann müssen sie das in Zukunft innerhalb von 24 Stunden melden. Sonst riskieren sie eine Busse. Das hat der Ständerat entschieden.
Wenn Betreiber kritischer Infrastrukturen zum Opfer eines Cyberangriffes werden, dann müssen sie das in Zukunft innerhalb von 24 Stunden melden
© (Quelle: Archiv NMGZ)

Betreiber kritischer Infrastrukturen sollen Cyberangriffe mit grossem Schadenspotenzial künftig melden müssen, innerhalb von 24 Stunden. Das hat nach dem Nationalrat auch der Ständerat entschieden. Wer der Meldepflicht vorsätzlich nicht nachkommt, riskiert eine Busse.

Die kleine Kammer hiess am Donnerstag die nötigen Änderungen im Informationssicherheitsgesetz als Zweitrat mit 42 zu 0 Stimmen gut. Die Vorlage geht zur Differenzbereinigung zurück an den Nationalrat.

Dieser hatte im März auf Antrag seiner Sicherheitspolitischen Kommission (SIK-N) eine Ausweitung der Meldepflicht beschlossen. Diese soll nicht nur Cyberangriffe mit grossem Schadenspotenzial umfassen, sondern auch schwerwiegende Schwachstellen in Computersystemen. Die Mehrheit im Nationalrat versprach sich davon präventive Wirkung.

Keine Ausweitung der Meldepflicht

Im Ständerat lehnte diese Ausweitung mit 31 zu 13 Stimmen ab. Die Mehrheit erachtete die Meldepflicht als nicht zielführend, da nicht genügend Klarheit über die Anzahl betroffener Unternehmen sowie die Art der zu meldenden Schwachstellen bestehe.

«Die Ausweitung hätte einen unbestimmten Mehraufwand für die Betriebe und die Meldestelle zur Folge», sagte Hans Wicki (FDP/NW). Zudem könne der Begriff «Schwachstelle» unterschiedlich ausgelegt werden. Es bestehe Rechtsunsicherheit.

Kommissionssprecherin Andrea Gmür-Schönenberger (Mitte/LU) hielt entgegen, dass es sinnvoll wäre, Schwachstellen zu melden, damit andere Unternehmen, die mit derselben Software arbeiten, vorgewarnt würden. Mathias Zopfi (Grüne/GL) versuchte die Kritiker der Ausweitung der Meldepflicht zu beruhigen. «Wenn Sie eine Cyberschwachstelle haben, sollte es drin liegen, ein Onlineformular auszufüllen.»

Bussen bis zu 100'000 Franken

Verteidigungsministerin Viola Amherd sagte im Ständerat, dass der Bundesrat mit beiden Lösungen leben könne - mit oder ohne erweiterte Meldepflicht von Schwachstellen. Zentral sei aber, die Meldepflicht von Cyberangriffen rasch einzuführen. Diese seien «eine zentrale Bedrohung für Gesellschaft, Staat und Wirtschaft».

Zentrale Meldestelle für Cyberangriffe soll das Nationale Zentrum für Cybersicherheit (NCSC) sein. Dieses soll ein elektronisches Meldeformular zur Verfügung stellen. Meldungen könnten dadurch einfach erfasst und auf Wunsch direkt weiteren Stellen übermittelt werden, schrieb der Bundesrat in der Botschaft zur Vorlage.

Wer der Meldepflicht vorsätzlich nicht nachkommt, soll mit bis zu 100'000 Franken gebüsst werden können. Die Meldepflicht gilt zum Beispiel für Bundesrat und Parlament, die Bundesanwaltschaft, die Armee, Hochschulen, Banken, Gesundheits- und Energieversorger, die SRG und Bahnunternehmen. Das NCSC steht Angegriffenen, die Meldung machen, unterstützend zur Seite.

Fälle von Cyberangriffen nehmen zu

Heute fehle eine Übersicht darüber, welche Angriffe wo stattgefunden hätten, da Meldungen an das NCSC freiwillig seien, schrieb der Bundesrat in der Botschaft. Durch die Meldepflicht sollen künftig alle Betreiberinnen und Betreiber kritischer Infrastrukturen am Informationsaustausch teilnehmen und so zur Frühwarnung beitragen.

Verteidigungsministerin Amherd sah die Freiwilligkeit beim Melden an Grenzen gekommen. Einige Unternehmen meldeten Vorfälle. Andere hingegen verzichteten darauf, profitierten aber von Meldungen anderer. Eine Meldepflicht gebe es in vielen Ländern, in der EU seit 2018.

2021 wurden dem NCSC rund 22'000 Fälle von Cyberkriminalität gemeldet - rund doppelt so viele wie 2020. Bei vielen der gemeldeten Vorfälle handelt es sich allerdings um erkannte Angriffsversuche und nicht um erfolgreiche Angriffe. Der Bundesrat hatte das NCSC 2019 geschaffen.

Hacking Phishing Politik Ransomware Schweiz
Anzeige

Neueste Beiträge

Gemini ganz clever - so geht es - KI-Tipps
Das Imperium schlägt zurück: Die Antwort von Google auf den Erfolg von ChatGPT & Co. nennt sich Gemini. Wir zeigen Ihnen, was das KI-Tool kann, wo seine Grenzen liegen und wie Sie es effektiv einsetzen.
5 Minuten
26. Aug 2026
ICT-Löhne stagnieren - Spezialisten bleiben gefragt - ICT-Salärstudie 2026
Der Schweizer ICT-Arbeitsmarkt tritt bei den Löhnen weitgehend auf der Stelle. Der Gesamtmedian steigt 2026 nur noch um 0,2 Prozent. Deutlich besser entwickeln sich die Saläre hoch spezialisierter Fachkräfte. Besonders gefragt sind Kompetenzen rund um KI, Cloud, Cybersecurity und Daten.
4 Minuten
Mehr als UCC: Neue Felder für den ITK-Channel
Netzwerke, Kommunikation, AV, Digital Signage und Workplace wachsen immer stärker zusammen. Auf der leat con 26 treffen diese Technologiewelten aufeinander – und eröffnen auch ITK-Fachhändlern und Systemhäusern neue Anknüpfungspunkte.
4 Minuten
25. Aug 2026

Das könnte Sie auch interessieren

Mitarbeiter bleiben grösstes Cyberrisiko - KI verschärft die Lage
Zwei aktuelle Studien zeigen: Das grösste Sicherheitsrisiko für Unternehmen sitzt nicht in der IT-Infrastruktur, sondern am Arbeitsplatz der eigenen Belegschaft.
3 Minuten
KI beschleunigt Cyberangriffe drastisch - Neue Studien warnen
Spezialisierte KI-Modelle finden Software-Schwachstellen inzwischen in nie dagewesener Geschwindigkeit und Menge.
4 Minuten
Hohe Sicherheit elektrischer Erzeugnisse dank ESTI-Marktüberwachung
Im Rahmen der risikobasierten Marktüberwachung hat das Eidgenössische Starkstrominspektorat ESTI im Jahr 2025 mehr als 1'000 elektrische Erzeugnisse gezielt auf ihre Konformität und Sicherheit überprüft. Dabei zeigte sich ein insgesamt hohes Sicherheitsniveau. 
4 Minuten
18. Aug 2026
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige