Anzeige
Anzeige
Anzeige
Anzeige
Anzeige
Lesedauer 3 Min.

Willkommen im Meldedschungel

Seit einem Jahr gilt eine Meldepflicht für bestimmte Datenschutzverletzungen. Das revidierte Informationssicherheitsgesetz bringt bald eine weitere. Diese Pflichten sind kaum koordiniert, was Unternehmen verunsichert und unnötige Aufwände verursacht.
Die Einführung weiterer Melde­pflichten bei Cyber­angriffen ist grund­sätzlich zu be­grüssen, sollte aber möglichst trans­parent und einfach zu handhaben sein.
© (Quelle: Shutterstock/VRVIRUS)

Seit dem Inkrafttreten des revidierten Datenschutzgesetzes (DSG) im September 2023 kennt die Schweiz eine Meldepflicht für Verletzungen der Datensicherheit wie beispielsweise gravierende Cyberattacken mit Datenverschlüsselung oder -exfiltration. Die Meldung hat an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) zu erfolgen, und zwar «so rasch wie möglich». In der Praxis orientiert man sich meist an der Frist von 72 Stunden gemäss EU-Datenschutzgrundverordnung (DSGVO).

Einführung einer zusätzlichen Meldepflicht

Mit der Revision des Informationssicherheitsgesetzes (ISG) wird eine zusätzliche Meldepflicht für Betreiber kritischer Infrastrukturen eingeführt. Demnach müssen bestimmte Cyberangriffe (z.B. Ransomware-Attacken) auf spezifische kritische Infrastrukturen innerhalb von 24 Stunden an das Bundesamt für Cybersicherheit (BACS) gemeldet werden. Das Inkrafttreten wird auf Mitte 2025 erwartet, da die zugehörige Cybersicherheitsverordnung vom Bundesrat noch verabschiedet werden muss.

Weiter bestehen spezifische Meldepflichten für regulierte Unternehmen namentlich der Finanzbranche. Gemäss einer Aufsichtsmitteilung müssen Finanzinstitute wesentliche Cyber-Attacken innerhalb von 24 Stunden (Erstmeldung) bzw. 72 Stunden (Folgemeldung) an die Finanzmarktaufsicht notifizieren. Zudem sind Pflichten zur Meldung von Sicherheitsvorfällen aufgrund ausländischer Vorschriften (z.B. DSGVO) zu befolgen.

Unterschiede nur teils nachvollziehbar

Von einem Cybervorfall betroffene Unternehmen sehen sich daher oft mit einer Vielzahl von Meldepflichten konfrontiert, die sich in ihren Voraussetzungen, Inhalten und Modalitäten erheblich unterscheiden. Gewisse Abweichungen liegen in der Natur der Sache wie etwa die unterschiedlichen Angriffsziele im DSG (Personendaten) und ISG (kritische Infrastrukturen); für andere Differenzen ist eine sachliche Notwendigkeit demgegenüber nicht zu erkennen. Beispielsweise sind die unterschiedlichen Meldeinhalte und -fristen kaum nachvollziehbar.

Dies hat zur Folge, dass betroffene Unternehmen sich in einem Dschungel von Meldepflichten zurechtfinden müssen. Dies bringt Unsicherheit mit sich (z.B. welcher Behörde muss was wann und innert welcher Frist gemeldet werden?) und löst durch die Vielzahl von Meldungen beträchtlichen Overhead aus, notabene in einem Zeitpunkt, wo die Ressourcen des von einem Sicherheitsvorfall betroffenen Unternehmens ohnehin stark strapaziert werden.

Exemplarisch für die unbefriedigende Situation steht das für Sicherheitsvorfälle unter dem ISG geplante Meldeformular: Dieses gibt betroffenen Unternehmen zwar die Option, einen Vorfall nicht nur dem BACS, sondern auch dem EDÖB zu melden; dennoch wird das Unternehmen dadurch nicht von einer separaten Meldung an den EDÖB dispensiert, womit diese Option keine Erleichterung bringt.

Vereinheitlichung und Vereinfachung tun Not

Für die aus einem Sicherheitsvorfall meldepflichtigen Unternehmen stellt das Dickicht unter­schiedlicher Meldevorschriften eine unnötige Bürde dar. Es wäre wünschenswert, wenn hier künftig eine Vereinheitlichung und Vereinfachung statt­findet. Geprüft werden sollte auch die Einführung einer zentralen Meldestelle zur Wahrnehmung der verschiedenen Meldepflichten. Im internationalen Kontext sind solche Vereinheitlichungen gerade für die Schweiz nicht einfach zu erzielen; umso mehr sollte im Binnenverhältnis darauf hingearbeitet werden.

Andernfalls werden Unternehmen ihre Meldepflichten mangels Ressourcen zunehmend ignorieren, womit niemandem gedient wäre. Dennoch ist damit zu rechnen, denn die geringe Anzahl von weniger als 300 Data Breach Meldungen an den EDÖB im ersten Jahr unter dem revidierten DSG lässt leider befürchten, dass dies teilweise bereits geschehen ist.

swissICT Künstliche Intelligenz (KI) Datenschutz Künstliche Intelligenz (KI)

Neueste Beiträge

Zug und Uni Luzern gründen Blockchain-Institut - Markets & Business
Der Kanton Zug und die Universität Luzern eröffnen das Zug Institute for Blockchain Research (ZIBR). Mit einem Startkapital von 25 Mio. Franken soll das neue Institut die interdisziplinäre Blockchain-Forschung stärken und Zugs Rolle als Crypto-Valley weiter ausbauen.
3 Minuten
Ganz privat im Web - Sicherheits-Tipps
Ein VPN-Service schützt Sie nicht nur beim Surfen, sondern wahrt auch Ihre Privatsphäre. Auf den folgenden Seiten erwarten Sie konkrete Produktempfehlungen und viele praktische Anwendungstipps.
9 Minuten
25. Jan 2026
«IT-Verantwortliche brauchen 2026 einen klaren Plan» - Quotes & Thoughts
Beat Müller, Director Systems Engineering, Switzerland & Austria, Nutanix, wagt den Blick auf die kommenden Monate und schätzt IT-Trends für 2026 ein. Dabei betont er die Wichtigkeit hybrider Multicloud-Modelle und das Bedürfnis nach Datensouveränität.
3 Minuten

Das könnte Sie auch interessieren

Nik Gugger präsidiert neu die Swiss Cyber Security Days - Swiss Cyber Security Days
Bei den Swiss Cyber Security Days (SCSD) gibt es einen Wechsel an der Präsidiumsspitze. Nach 5 Jahren übergibt die ehemalige FDP-Nationalrätin Doris Fiala an den Schweizer Nationalrat Nik Gugger. Die nächsten Security-Days finden am 18./19. Februar 2025 in Bern statt.
3 Minuten
US-Tochtergesellschaft von Ruag von Hackern angegriffen - Industrie
Eine Tochtergesellschaft der bundeseigenen Rüstungsfirma Ruag MRO Holding ist in den USA von Hackern angegriffen worden. Das Schweizer Unternehmen spricht von einem "Sicherheitsvorfall" und sagt, dieser werde derzeit professionell aufgearbeitet.
3 Minuten
5. Nov 2025
Hilfe, ich werde erpresst! - Ransomware
Es war nur ein falscher Klick, die fiese Ransomware hat sich ausgeführt und will nun Lösegeld für Ihre Daten. Ansonsten bleibt der Zugriff auf Ihre wertvollen Dateien gesperrt. Wir zeigen, wie Sie bei einem solchen Angriff reagieren.
9 Minuten
18. Feb 2025
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige