Ein Ransomware-Angriff legt zentrale Systeme lahm, ein kompromittiertes Konto ermöglicht unbefugten Zugriff oder ein DDoS-Angriff unterbricht einen kritischen Dienst. In solchen Situationen müssen Schweizer Unternehmen prüfen, ob die NCSC-Meldepflicht greift und ob sie den Cybervorfall innerhalb von 24 Stunden melden müssen.
Was bedeutet die NCSC-Meldepflicht in der Schweiz?
Die NCSC-Meldepflicht verpflichtet bestimmte Schweizer Organisationen, erhebliche Cyberangriffe innerhalb einer kurzen Frist an die nationale Cybersecurity-Stelle zu melden. Rechtliche Grundlage sind insbesondere die Vorgaben des Informationssicherheitsgesetzes und der dazugehörigen Verordnung über die Cybersicherheit.
Das frühere Nationale Zentrum für Cybersicherheit, kurz NCSC, ist organisatorisch im Bundesamt für Cybersicherheit, BACS, aufgegangen. Im Alltag wird weiterhin häufig von der NCSC-Meldepflicht gesprochen. Für die Praxis entscheidend ist nicht die Bezeichnung, sondern die gesetzliche Zuständigkeit und der offizielle Meldeweg.
Die Pflicht soll dem Bund ermöglichen, Angriffsmuster früh zu erkennen, andere betroffene Organisationen zu warnen und koordinierte Massnahmen einzuleiten. Eine Meldung ersetzt keine Strafanzeige und ist auch keine vollständige forensische Untersuchung. Sie liefert eine erste Lageeinschätzung.
Wer muss einen Cybervorfall in der Schweiz melden?
Betreiber kritischer Infrastrukturen müssen erhebliche Cyberangriffe melden, wenn sie unter die gesetzlich erfassten Kategorien fallen. Dazu gehören je nach Ausgestaltung beispielsweise Organisationen aus Energie, Verkehr, Gesundheit, Finanz- und Versicherungswesen, digitaler Infrastruktur, Telekommunikation, Verwaltung sowie weiteren versorgungsrelevanten Bereichen.
Ob ein Unternehmen betroffen ist, hängt nicht nur von seiner Branche ab. Relevant sind auch seine Funktion, die Bedeutung der erbrachten Dienstleistung und die konkrete gesetzliche Einordnung. Ein IT-Dienstleister kann beispielsweise dann besonders relevant sein, wenn er zentrale Leistungen für kritische Einrichtungen erbringt.
Nicht jedes Schweizer KMU fällt automatisch unter die Meldepflicht. Ein kleiner Betrieb ohne kritische Versorgungsfunktion muss einen Cyberangriff deshalb nicht allein aufgrund seiner Unternehmensgrösse an das BACS melden. Trotzdem können vertragliche, regulatorische oder datenschutzrechtliche Pflichten bestehen.
Welche Cyberangriffe sind meldepflichtig?
Meldepflichtig sind insbesondere Cyberangriffe, die den Betrieb kritischer Dienste erheblich beeinträchtigen, sensible Informationen gefährden oder eine Ausbreitung auf weitere Systeme und Organisationen erwarten lassen. Typische Szenarien sind:
- Ransomware mit Verschlüsselung betriebsrelevanter Systeme
- unbefugter Zugriff auf zentrale Netzwerke oder privilegierte Konten
- erhebliche DDoS-Angriffe auf kritische Online-Dienste
- Kompromittierung von Lieferketten oder zentralen Dienstleistern
- Schadsoftware in Steuerungs-, Kommunikations- oder Verwaltungssystemen
- gezielter Abfluss schützenswerter oder besonders sensibler Daten
- Angriffe, die eine länger dauernde Unterbrechung kritischer Leistungen verursachen
Die erste Einschätzung darf vorläufig sein. Sie müssen nicht warten, bis die Ursache vollständig geklärt ist. Wenn die vorhandenen Hinweise auf einen relevanten Cyberangriff hindeuten, sollte die Organisation die Meldung vorbereiten und fehlende Angaben später ergänzen.
Eine reine technische Störung ohne Anzeichen eines Cyberangriffs fällt nicht automatisch unter die NCSC-Meldepflicht. Umgekehrt kann ein Angriff auch dann relevant sein, wenn die Systeme noch funktionieren, aber ein erheblicher Datenabfluss oder eine Ausweitung des Angriffs droht.
Welche Frist gilt für die kritische Infrastruktur Meldung?
Die kritische Infrastruktur Meldung muss grundsätzlich unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis des Cyberangriffs erfolgen. Die Frist beginnt nicht erst, wenn die gesamte Analyse abgeschlossen ist, sondern sobald die zuständige Organisation vom meldepflichtigen Angriff Kenntnis erhält.
| Kriterium | Betreiber kritischer Infrastruktur | Andere Unternehmen |
|---|---|---|
| Gesetzliche NCSC-Meldepflicht | Bei erheblichem Cyberangriff grundsätzlich ja | Nicht generell |
| Frist | Unverzüglich, spätestens innerhalb von 24 Stunden | Je nach Vertrag, Branche und Datenschutzrecht |
| Erste Meldung | Auch mit vorläufigen Angaben möglich | Freiwillige Meldung kann sinnvoll sein |
| Ergänzungen | Fehlende Informationen nachreichen | Nach internen Vorgaben dokumentieren |
| Weitere Stellen | Je nach Vorfall, Branche und Datenlage | EDÖB, FINMA oder Strafverfolgung prüfen |
Die Meldung sollte nicht durch die Suche nach einem perfekten Lagebild verzögert werden. Angaben zu betroffenen Systemen, Angriffstyp, Beginn, Auswirkungen, bisherigen Massnahmen und Kontaktpersonen sind für die erste Lagebeurteilung besonders wichtig.
Wie lässt sich ein Cybervorfall melden?
Ein Cybervorfall lässt sich in der Schweiz über den offiziellen Meldeweg des BACS beziehungsweise des ehemaligen NCSC melden. Unternehmen sollten den Zugang und die internen Zuständigkeiten bereits vor einem Angriff klären.
Gehen Sie strukturiert vor:
- Vorfall bestätigen: Trennen Sie bestätigte Fakten, begründete Verdachtsmomente und offene Fragen.
- Angriff eindämmen: Sichern Sie Beweise, isolieren Sie betroffene Systeme und verhindern Sie weitere unbefugte Zugriffe. Löschen Sie Spuren nicht vorschnell.
- Meldepflicht prüfen: Klären Sie, ob Ihre Organisation als kritische Infrastruktur gilt und ob der Vorfall die gesetzliche Schwelle erreicht.
- Erstmeldung erstellen: Erfassen Sie Zeitpunkt, Angriffsmethode, betroffene Systeme, Auswirkungen und bisherige Gegenmassnahmen.
- Meldung einreichen: Nutzen Sie den offiziellen Meldekanal des BACS und halten Sie die 24-Stunden-Frist ein.
- Ergänzungen dokumentieren: Aktualisieren Sie die Angaben, sobald forensische Erkenntnisse, technische Indikatoren oder neue Auswirkungen bekannt sind.
- Weitere Stellen informieren: Beziehen Sie je nach Sachlage Datenschutzverantwortliche, FINMA, Strafverfolgungsbehörden, Versicherer und betroffene Vertragspartner ein.
Für die Kommunikation sollte ein kleines Incident-Response-Team bereitstehen. Dazu gehören mindestens IT-Sicherheit, Geschäftsleitung, Datenschutz, Recht und Kommunikation. Bei komplexen Angriffen kann ein spezialisiertes Cybersecurity-Unternehmen bei Forensik, Eindämmung und Meldeprozess unterstützen.
Was gilt zusätzlich bei Datenschutzverletzungen?
Eine Cyberattacke kann gleichzeitig eine Verletzung des Datenschutzes darstellen. Nach dem revidierten Datenschutzgesetz, revDSG, muss eine Verletzung der Datensicherheit dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten, EDÖB, gemeldet werden, wenn sie voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt.
Das betrifft beispielsweise den Diebstahl besonders schützenswerter Personendaten, die Veröffentlichung von Gesundheitsdaten oder den Missbrauch grosser Mengen von Zugangsdaten. Die Meldung an den EDÖB folgt eigenen Kriterien und ist von der NCSC-Meldepflicht getrennt.
Finanzinstitute müssen ausserdem regulatorische Vorgaben der FINMA berücksichtigen. Je nach Vorfall können auch Anforderungen aus dem IKT-Minimalstandard, aus ISO-27001-Prozessen, Versicherungsverträgen oder Kundenvereinbarungen relevant sein.
Welche Folgen hat eine fehlende Meldung?
Eine verspätete oder unterlassene Meldung kann aufsichtsrechtliche und organisatorische Folgen haben. Je nach Zuständigkeit und Rechtsgrundlage sind Anordnungen, Abklärungen oder Sanktionen möglich. Zusätzlich erschwert eine fehlende Dokumentation die Ursachenanalyse und die spätere Kommunikation mit Behörden, Kunden und Versicherern.
Die Meldung selbst schützt nicht vor allen Konsequenzen eines Angriffs. Sie zeigt jedoch, dass das Unternehmen seine Pflichten ernst nimmt und die Reaktion nachvollziehbar organisiert. Wichtig sind deshalb klare Eskalationswege, getestete Notfallkontakte und regelmässige Übungen.
Unternehmen sollten den Vorfall nach der Eindämmung auswerten. Dazu gehören die Überprüfung von Identitäten und Zugriffsrechten, die Analyse von Protokollen, die Nachbesserung der Backup-Strategie und eine Aktualisierung des Incident-Response-Plans. MITRE ATT&CK kann helfen, beobachtete Angriffstechniken einzuordnen. Der NIST Cybersecurity Framework oder ISO 27001 bieten geeignete Strukturen für Verbesserungsmassnahmen.
Wie Sie am besten starten
Die Vorbereitung auf die NCSC-Meldepflicht beginnt nicht erst beim ersten Verschlüsselungsalarm. Klären Sie jetzt, ob Ihre Organisation und Ihre Dienstleistungen als kritische Infrastruktur eingestuft werden könnten.
- Benennen Sie eine verantwortliche Person für Cybervorfälle.
- Prüfen Sie die gesetzlichen, regulatorischen und vertraglichen Meldewege.
- Hinterlegen Sie den offiziellen Kontakt zum BACS und alternative Kommunikationskanäle.
- Definieren Sie, wer innerhalb von 24 Stunden eine Erstmeldung freigeben darf.
- Erstellen Sie Vorlagen für technische, rechtliche und geschäftliche Angaben.
- Üben Sie mindestens ein Szenario mit Geschäftsleitung, IT-Sicherheit und Datenschutz.
- Lassen Sie Ihre Erkennungs- und Reaktionsfähigkeit durch unabhängige Fachleute prüfen.
Wenn interne Ressourcen fehlen, können Sie im Verzeichnis von Cyberprovider geprüfte Schweizer Cybersecurity-Anbieter vergleichen. Achten Sie auf Erfahrung mit Incident Response, forensischer Analyse, kritischen Infrastrukturen und Schweizer Datenschutzvorgaben.
Häufige Fragen
Muss jedes Schweizer Unternehmen einen Cyberangriff melden?
Nein. Die gesetzliche NCSC-Meldepflicht richtet sich primär an Betreiber kritischer Infrastrukturen. Andere Unternehmen sollten jedoch Branchenvorgaben, Verträge, das revDSG und mögliche freiwillige Meldungen prüfen.
Beginnt die 24-Stunden-Frist mit der technischen Bestätigung?
Massgeblich ist grundsätzlich die Kenntnis des meldepflichtigen Cyberangriffs. Warten Sie deshalb nicht auf eine vollständig abgeschlossene forensische Analyse, wenn bereits ausreichende Hinweise vorliegen.
Muss der Vorfall auch dem EDÖB gemeldet werden?
Nicht automatisch. Eine Meldung an den EDÖB ist nach dem revDSG erforderlich, wenn eine Verletzung der Datensicherheit voraussichtlich ein hohes Risiko für betroffene Personen bedeutet.
Kann ein Unternehmen unvollständige Angaben einreichen?
Ja, eine erste Meldung kann auf dem verfügbaren Kenntnisstand beruhen. Fehlende Informationen sollten Sie nach der weiteren Analyse zeitnah ergänzen.
Ist eine Meldung an das BACS eine Strafanzeige?
Nein. Die Meldung dient der Cyberlage und der Koordination. Wenn ein strafrechtlich relevanter Angriff vorliegt, sollten Sie zusätzlich eine Anzeige bei der zuständigen Strafverfolgungsbehörde prüfen.