Zum Inhalt springen
Offrano
Land und Sprache wählen:

Ratgeber für Betriebe in der Schweiz

Cyberangriffe melden: die Meldepflicht nach dem Informationssicherheitsgesetz

Von der Offrano-Redaktion · · 4 Min. Lesezeit

Kurz gesagt

Seit Kurzem müssen Betreiberinnen und Betreiber kritischer Infrastrukturen in der Schweiz Cyberangriffe dem Bundesamt für Cybersicherheit melden. Das betrifft nicht nur grosse Energieversorger, sondern auch Gemeinden, Spitäler, Transportunternehmen und viele Zulieferer von Dienstleistungen. Dieser Artikel erklärt, wer meldepflichtig ist, welche Angriffe gemeldet werden müssen, welche Fristen gelten und wie IT-Dienstleister dabei unterstützen können.

Ihre Anfrage: IT-Sicherheit

Schritt 1 von 5 · Vorhaben

Vorhaben

Worum geht es genau? (Pflichtfeld)
Wie viele Mitarbeitende hat Ihr Unternehmen? (Pflichtfeld)
Was wird benötigt? (Pflichtfeld)
Fällt Ihr Unternehmen unter NIS2? (Pflichtfeld)
Stück
Wie dringend ist es? (Pflichtfeld)
Grober Budgetrahmen (Pflichtfeld)

Noch mindestens 20 Zeichen

Wo ist das Vorhaben?

Kostenlos · unverbindlich · Ihre Nummer bekommt genau ein Betrieb

Seit wann die Meldepflicht gilt

Der Bundesrat hat die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen per 1. April 2025 in Kraft gesetzt. Betreiberinnen und Betreiber kritischer Infrastrukturen müssen dem BACS Cyberangriffe innerhalb von 24 Stunden nach deren Entdeckung melden.

Quelle: bacs.admin.ch

Wer meldepflichtig ist

Das Informationssicherheitsgesetz zählt die meldepflichtigen Behörden und Organisationen auf. Dazu gehören unter anderem Hochschulen, Behörden von Bund, Kantonen und Gemeinden, Organisationen mit öffentlich-rechtlichen Aufgaben in Sicherheit und Rettung, Trinkwasserversorgung, Abwasser und Abfall sowie Unternehmen in der Energieversorgung, im Energiehandel und in der Energiemessung. Die Liste ist länger und umfasst weitere Branchen; ob Ihre Organisation darunter fällt, prüfen Sie anhand des Gesetzes und der Informationen des BACS.

Quelle: fedlex.admin.ch · bacs.admin.ch

Welche Angriffe gemeldet werden müssen

  • Angriffe, die die Funktionsfähigkeit der kritischen Infrastruktur gefährden
  • Angriffe, die zu einer Manipulation oder einem Abfluss von Informationen geführt haben
  • Angriffe, die über längere Zeit unentdeckt blieben, besonders als Vorbereitung weiterer Angriffe
  • Angriffe, die mit Erpressung, Drohung oder Nötigung verbunden sind

Quelle: fedlex.admin.ch

Frist und Inhalt

Die Meldung muss innert 24 Stunden nach der Entdeckung des Cyberangriffs erfolgen. Sie enthält Informationen zur meldepflichtigen Organisation, zu Art und Ausführung des Angriffs, zu seinen Auswirkungen, zu ergriffenen Massnahmen und, soweit bekannt, zum weiteren Vorgehen. Sind nicht alle Informationen bekannt, wird die Meldung ergänzt, sobald neue vorliegen; das BACS nennt dafür eine Frist von 14 Tagen.

Quelle: fedlex.admin.ch · bacs.admin.ch

Wie gemeldet wird

Das BACS stellt auf seiner Plattform für den Informationsaustausch mit Betreiberinnen kritischer Infrastrukturen, dem Cyber Security Hub, ein Meldeformular zur Verfügung. Wer meldepflichtig ist, sollte den Zugang vorab einrichten, damit im Ernstfall keine Zeit verloren geht.

Quelle: bacs.admin.ch

Keine Selbstbelastung

Wer die Meldepflicht für eine Organisation erfüllt, muss im Rahmen der Meldung keine Angaben machen, die ihn strafrechtlich belasten. Das soll die Hemmschwelle senken, Vorfälle offen zu melden. Die Meldung dient in erster Linie dem Lagebild und der Warnung anderer.

Quelle: fedlex.admin.ch

Folgen bei Missachtung

Das Gesetz sieht Bussen vor, wenn jemand einer rechtskräftigen Verfügung des BACS vorsätzlich nicht Folge leistet. Wichtiger als die Strafdrohung ist aber die Vorbereitung: Wer weiss, wie er meldet, kann sich im Vorfall auf die Bewältigung konzentrieren.

Quelle: fedlex.admin.ch

Was ein Meldeprozess braucht

  • klare Zuständigkeit: wer entscheidet, ob gemeldet wird, und wer meldet
  • Zugang zum Meldeformular, getestet vor dem Ernstfall
  • Vorlage mit den Pflichtangaben
  • Kontaktdaten des IT-Dienstleisters und externer Spezialisten
  • Regeln für Ergänzungsmeldungen und interne Kommunikation

Die Rolle des IT-Dienstleisters

Viele Organisationen, besonders Gemeinden und kleinere Versorger, betreiben ihre IT nicht selbst. Klären Sie im Vertrag mit dem Dienstleister, wie er Sie bei einem Vorfall informiert, welche Daten er für die Meldung liefert und wie schnell er reagiert. Die Meldepflicht bleibt bei der Organisation; der Dienstleister unterstützt, meldet aber nicht an ihrer Stelle, sofern nichts anderes vereinbart ist.

Auch ohne Pflicht sinnvoll

Unternehmen, die nicht meldepflichtig sind, können Cybervorfälle dem BACS freiwillig melden. Das hilft, Warnungen für andere auszulösen, und das BACS kann Hinweise zur Bewältigung geben. Für Betriebe jeder Grösse lohnt sich ein einfacher Notfallplan: Wer wird informiert, welche Systeme werden getrennt, wie wird kommuniziert?

Vorbereitung und Übung

Ein Meldeprozess, der nur auf Papier existiert, funktioniert im Ernstfall selten. Üben Sie einen Vorfall einmal durch, etwa mit einem simulierten Verschlüsselungsangriff. Dabei zeigt sich, ob Zuständigkeiten klar sind, ob Zugänge funktionieren und ob die 24-Stunden-Frist realistisch einzuhalten ist.

Quelle: bacs.admin.ch

Typische Fehler

  • Meldepflicht nicht geprüft, weil man sich nicht als kritische Infrastruktur sieht.
  • Zugang zur Meldeplattform erst im Vorfall beantragt.
  • Meldung aufgeschoben, bis alle Details bekannt sind.
  • Rolle des IT-Dienstleisters nicht geregelt.
  • Ergänzungsmeldung vergessen.

Ein Beispiel

Eine Gemeinde im Mittelland stellt an einem Montagmorgen verschlüsselte Dateien auf einem Server fest. Der IT-Dienstleister trennt die betroffenen Systeme, die Gemeindeschreiberin meldet den Vorfall noch am selben Tag über das Formular des BACS mit den bekannten Angaben. In den folgenden Tagen ergänzt sie die Meldung mit den Ergebnissen der Analyse.

Quelle: bacs.admin.ch

Lieferanten und Dienstleister kritischer Infrastrukturen

Auch wenn Ihr Unternehmen selbst nicht meldepflichtig ist, können Kunden aus kritischen Infrastrukturen von Ihnen verlangen, dass Sie Vorfälle rasch melden, damit sie ihre eigene Frist einhalten können. Solche Pflichten stehen dann im Vertrag. Prüfen Sie Ihre Verträge mit Energieversorgern, Gemeinden oder Spitälern darauf, welche Meldefristen und Ansprechpersonen vereinbart sind.

Dokumentation im Vorfall

Halten Sie während eines Vorfalls fest, was wann entdeckt wurde, welche Systeme betroffen sind und welche Massnahmen ergriffen wurden. Diese Angaben brauchen Sie für die Meldung und ihre Ergänzungen, für Versicherungen und für eine spätere Analyse. Ein einfaches Protokoll mit Uhrzeiten genügt; wichtig ist, dass es von Beginn an geführt wird.

Quelle: fedlex.admin.ch

Nach dem Vorfall

Ist der Vorfall bewältigt, lohnt eine Nachbesprechung: Was hat funktioniert, wo ging Zeit verloren, welche Massnahmen verhindern einen ähnlichen Angriff? Passen Sie Notfallplan und Verträge an. Das BACS informiert die meldende Organisation, sobald alle Angaben zur Erfüllung der Meldepflicht vorliegen.

Quelle: fedlex.admin.ch

Anfrage über Offrano

Über Offrano geht Ihre Anfrage für IT-Sicherheit, Notfallplanung oder Betreuung an genau einen Dienstleister aus Ihrer Region. Nennen Sie Branche, Grösse und ob Sie meldepflichtig sind; die Anfrage ist kostenlos.

Häufige Fragen

Seit wann gilt die Meldepflicht?

Seit dem 1. April 2025.

Wie schnell muss gemeldet werden?

Innert 24 Stunden nach Entdeckung des Angriffs.

Wer muss melden?

Die im Informationssicherheitsgesetz aufgezählten Behörden und Organisationen, etwa Gemeinden und Energieversorger.

Muss ich warten, bis ich alle Details kenne?

Nein, fehlende Angaben werden nachgereicht.

Können nicht meldepflichtige Firmen melden?

Ja, freiwillige Meldungen an das BACS sind möglich.

Fachbetrieb anfragen: IT-Sicherheit

Beschreiben Sie Ihr Vorhaben – Ihre Anfrage geht an genau einen Fachbetrieb.

Anfrage stellen

Beliebte Branchen

Neu im Ratgeber