Skip to content
World Watch/Switzerland/Cybersicherheit

Cybersicherheit · Switzerland

Cybersicherheit — Switzerland (2026)

Umfassendes GesetzLänderindex 75 · B+

Das wichtigste Instrument der Schweiz im Bereich der Cybersicherheit ist das Informationssicherheitsgesetz (ISG), das am 1. Januar 2024 in Kraft getreten ist und verbindliche Anforderungen an die Informationssicherheit für Bundesbehörden und deren Dienstleister festlegt. Eine im Jahr 2023 verabschiedete Novelle des ISG, die am 1. April 2025 zusammen mit der Cybersicherheitsverordnung (CSO) in Kraft trat, eine verbindliche 24-Stunden-Meldepflicht für Cyberangriffe für Betreiber kritischer Infrastrukturen ein, deren Nichteinhaltung bei Vorsatz oder grober Fahrlässigkeit mit Bussen von bis zu 100'000 CHF geahndet wird. Unternehmen des Finanzsektors unterliegen zusätzlichen Verpflichtungen gemäß dem FINMA-Rundschreiben 2023/1 zu operationellen Risiken und Resilienz, wobei der 1. Januar 2026 als verbindliche Frist für die vollständige Einhaltung der Anforderungen an die operative Resilienz gilt.

Primäres RahmenwerkBundesgesetz über die Informationssicherheit im Bund (ISG/ISA), SR 128, in Kraft seit dem 1. Januar 2024; ergänzt um die Meldepflicht für Cybervorfälle in kritischen Infrastrukturen ab dem 1. April 2025; zuständig ist das Bundesamt für Cybersicherheit (BACS), ehemals NCSC

Kernpunkte

ISG-Kernrahmenwerk

Das Bundesgesetz über die Informationssicherheit im Bund (ISG, SR 128) ist am 1. Januar 2024 in Kraft getreten. Es schreibt einheitliche Mindestanforderungen an die Informationssicherheit vor, die an die Norm ISO 27001 angelehnt sind, und gilt für Bundesbehörden, Kantone, denen Bundesdaten anvertraut sind, sowie private Dienstleister, die sensible Bundesdaten verarbeiten.

Meldepflicht für Vorfälle (April 2025)

Ab dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen in neun Sektoren (Energie, Gesundheit, Finanzen, Verkehr, Trinkwasserversorgung, Telekommunikation, digitale Dienste usw., unterteilt in 27 Teilsektoren) Cyberangriffe innerhalb von 24 Stunden nach ihrer Entdeckung an BACS melden; ein vollständiger Bericht ist innerhalb von 14 Tagen fällig. Cloud-, Hardware- und Softwareanbieter, deren Produkte von kritischen Infrastrukturen genutzt werden, fallen ebenfalls in den Geltungsbereich.

Durchsetzung und Sanktionen

Die Sanktionen bei Verstößen gegen die Meldepflicht traten am 1. Oktober 2025 in Kraft. Betreiber, die vorsätzlich oder grob fahrlässig ihrer Meldepflicht nicht nachkommen, müssen mit Geldstrafen von bis zu 100.000 CHF rechnen. Bis Ende 2025 gingen bei der BACS 325 Meldungen nach der neuen Regelung ein, wobei die öffentliche Verwaltung (25 %), die IT-/Telekommunikationsbranche (18 %) sowie Banken und Versicherungen (15,7 %) die führenden Sektoren waren.

Überblick über den Finanzsektor (FINMA)

Das FINMA-Rundschreiben 2023/1 „Operationelle Risiken und Widerstandsfähigkeit, Banken“ schreibt allen von der FINMA beaufsichtigten Banken und Wertpapierfirmen ab dem 1. Januar 2024 Anforderungen in den Bereichen Cyber-Risiko-Governance, Geschäftskontinuität und operative Widerstandsfähigkeit vor. Die FINMA-Leitlinie 05/2025 (November 2025) legt den 1. Januar 2026 als verbindliche Frist für die vollständige Anpassung an die Anforderungen an die operative Widerstandsfähigkeit fest.

BACS als zentrale Behörde

Das ehemalige Nationale Zentrum für Cybersicherheit (NCSC) wurde zum Bundesamt für Cybersicherheit (BACS) innerhalb des Eidgenössischen Departements für Verteidigung, Bevölkerungsschutz und Sport (VBS) umgewandelt. Das BACS ist die zuständige Stelle für die Entgegennahme aller Meldungen über Cybervorfälle in kritischen Infrastrukturen und koordiniert die nationale Cybersicherheitsstrategie.

Bevorstehende ISG-Erweiterung

Eine weitere Überarbeitung der ISG ist geplant, um die Verpflichtungen im Bereich der Cybersicherheit auf weitere Branchen und Sektoren über den derzeitigen Bereich der kritischen Infrastruktur hinaus auszuweiten, was darauf hindeutet, dass sich der Schweizer Rechtsrahmen weiterhin in Richtung einer umfassenderen Abdeckung weiterentwickelt.

Lesen Sie das vollständige Profil, die Karte und die Zeitleiste auf Englisch

Diese Seite ist eine Übersetzung, die lediglich der Übersichtlichkeit dient; die englische Fassung ist maßgebend und stellt keine Rechtsberatung dar.