revDSGCybersecurity SchweizDatenschutzEDÖB

revDSG technische Massnahmen: Cybersecurity in der Schweiz

Das revDSG verlangt angemessene technische und organisatorische Massnahmen zum Schutz personenbezogener Daten. Dieser Artikel zeigt, welche Cybersecurity-Kontrollen Schweizer Unternehmen priorisieren sollten.

Autor

Elia Kuratli

Veröffentlicht

26. September 2026

Lesezeit

6 Min. Lesezeit

Thema

revDSG

Ein Ransomware-Angriff, ein falsch konfigurierter Cloud-Speicher oder ein kompromittiertes Administrationskonto kann personenbezogene Daten offenlegen. Das revDSG verlangt deshalb angemessene technische und organisatorische Massnahmen. Die revDSG technischen Massnahmen müssen sich am Risiko, am Stand der Technik und an der Art der bearbeiteten Daten orientieren.

Welche revDSG technischen Massnahmen sind besonders wichtig?

Die wichtigsten revDSG technischen Massnahmen schützen Vertraulichkeit, Integrität, Verfügbarkeit und Nachvollziehbarkeit personenbezogener Daten. Das Schweizer Datenschutzrecht lässt Unternehmen dabei Spielraum, verlangt aber eine dem Risiko angemessene Umsetzung.

Art. 8 revDSG verpflichtet Verantwortliche und Auftragsbearbeiter, geeignete technische und organisatorische Massnahmen zu treffen. Die Verordnung zum Datenschutzgesetz konkretisiert unter anderem die Anforderungen an die Datensicherheit. Massgebend sind insbesondere:

  • Art, Umfang und Zweck der Datenbearbeitung
  • Sensibilität und Menge der Daten
  • mögliche Folgen eines Sicherheitsvorfalls
  • aktueller Stand der Technik
  • Aufwand und Kosten der Umsetzung

In der Praxis sollten Schweizer Unternehmen mindestens folgende Kontrollen prüfen:

KontrollbereichTypische technische MassnahmenNachweis
Identitäten und ZugriffeMFA, rollenbasierte Berechtigungen, privilegierte Konten, regelmässige RezertifizierungBerechtigungskonzept und Prüfprotokolle
DatenverschlüsselungVerschlüsselung bei Übertragung und, wo angemessen, bei SpeicherungKonfiguration und Schlüsselkonzept
Endpunkte und NetzwerkeEDR, Segmentierung, sichere Konfiguration, FirewallsSysteminventar und technische Reports
Überwachungzentrale Logs, Alarmierung, Zeit-Synchronisation, AufbewahrungskonzeptLog- und Incident-Nachweise
Wiederherstellunggetestete Backups, getrennte Kopien, WiederanlaufverfahrenRestore-Tests und Protokolle
SchwachstellenPatchmanagement, Scans, Penetrationstests nach RisikoTickets, Reports und Massnahmenplan

Was bedeuten die EDÖB Anforderungen für die Praxis?

Die EDÖB Anforderungen bedeuten vor allem, dass Unternehmen ihre Datenschutz- und Sicherheitsentscheide risikobasiert begründen und dokumentieren müssen. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte, kurz EDÖB, beurteilt nicht nur vorhandene Richtlinien, sondern auch deren tatsächliche Wirksamkeit.

Eine belastbare Sicherheitsorganisation beantwortet deshalb mindestens diese Fragen:

  1. Welche personenbezogenen Daten werden bearbeitet?
  2. Wo werden sie gespeichert und verarbeitet?
  3. Wer kann darauf zugreifen?
  4. Welche Angriffs- und Fehlbedienungsrisiken bestehen?
  5. Wie wird ein Vorfall erkannt, eingedämmt und dokumentiert?
  6. Wie wird die Wirksamkeit der Massnahmen regelmässig überprüft?

Besonders schützenswerte Personendaten verdienen erhöhte Aufmerksamkeit. Dazu gehören beispielsweise Gesundheitsdaten, biometrische Daten, Daten über religiöse, politische oder gewerkschaftliche Ansichten sowie Daten über Strafverfahren und soziale Hilfen.

Die Datenschutzorganisation sollte technische Massnahmen mit organisatorischen Vorgaben verbinden. Ein Berechtigungskonzept ist beispielsweise nur wirksam, wenn Ein- und Austritte gemeldet, Konten zeitnah angepasst und privilegierte Zugriffe kontrolliert werden.

Wie verbindet Datenschutz Cybersecurity in der Schweiz?

Datenschutz Cybersecurity in der Schweiz verbindet rechtliche Datenschutzanforderungen mit Schutz vor Angriffen, Fehlkonfigurationen und menschlichen Fehlern. Datenschutz beschreibt dabei, wie personenbezogene Daten rechtmässig und verhältnismässig bearbeitet werden. Cybersecurity schützt die Systeme und Informationen vor unbefugtem Zugriff, Manipulation und Ausfall.

Das revDSG verlangt Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Sicherheitsmassnahmen sollten daher bereits bei der Auswahl und Entwicklung einer Anwendung berücksichtigt werden. Beispiele sind:

  • standardmässig restriktive Zugriffsrechte
  • Trennung von Produktiv-, Test- und Entwicklungsdaten
  • Maskierung oder Anonymisierung in Testumgebungen
  • definierte Lösch- und Aufbewahrungsfristen
  • sichere Schnittstellen und starke Authentisierung
  • minimierte Protokollierung mit klarer Zweckbindung

Beim Einsatz von Cloud- oder Security-Dienstleistern muss das Unternehmen die Auftragsbearbeitung kontrollieren. Der Vertrag sollte unter anderem Sicherheitsanforderungen, Subunternehmer, Meldewege, Löschung und Unterstützung bei Datenschutzverletzungen regeln. Ein Datenstandort Schweiz kann Compliance und Aufsicht vereinfachen, ersetzt aber keine wirksamen Zugriffskontrollen oder Verschlüsselung. Umgekehrt ist eine Bearbeitung im Ausland nicht pauschal unzulässig, sie kann jedoch zusätzliche Anforderungen an internationale Datenbekanntgaben auslösen.

Für regulierte Unternehmen gelten zusätzlich sektorspezifische Vorgaben. FINMA-regulierte Institute müssen insbesondere ihre operationellen Risiken und kritischen Auslagerungen berücksichtigen. Der IKT-Minimalstandard des Bundes dient vielen Organisationen als praxisnaher Referenzrahmen. NCSC-Empfehlungen helfen bei der Umsetzung von Schutz, Erkennung, Reaktion und Wiederherstellung.

Wie lassen sich revDSG technische Massnahmen priorisieren?

revDSG technische Massnahmen lassen sich am besten über eine risikobasierte Sicherheits-Roadmap priorisieren. Nicht jede Organisation benötigt dieselbe Kontrolldichte, aber jede sollte ihre wichtigsten Daten, Systeme und Abhängigkeiten kennen.

Gehen Sie in vier Schritten vor:

  1. Daten und Systeme erfassen: Dokumentieren Sie Anwendungen, Datenkategorien, Schnittstellen, Speicherorte und externe Dienstleister.
  2. Risiken bewerten: Berücksichtigen Sie Phishing, Ransomware, privilegierten Missbrauch, Fehlkonfigurationen, Lieferketten und Ausfälle.
  3. Grundschutz umsetzen: Priorisieren Sie MFA, Least Privilege, Patchmanagement, sichere Backups, EDR oder vergleichbare Erkennung, zentrale Protokollierung und Netzwerksegmentierung.
  4. Wirksamkeit testen: Führen Sie Wiederherstellungstests, Zugriffskontrollen, Schwachstellenscans und bei erhöhtem Risiko Penetrationstests durch.

Frameworks wie NIST CSF, ISO 27001, CIS Controls oder der IKT-Minimalstandard können die Struktur liefern. Für technische Sicherheitsprüfungen sind je nach Ziel und Umfang etwa PTES, OSSTMM und OWASP relevante Referenzen. MITRE ATT&CK unterstützt bei der Einordnung typischer Angreifertechniken und bei der Prüfung von Erkennungsfähigkeiten.

Was ist bei Sicherheitsvorfällen und Datenschutzverletzungen zu beachten?

Bei einer Datenschutzverletzung müssen Unternehmen den Vorfall rasch bewerten, eindämmen und dokumentieren. Eine Meldung an den EDÖB ist erforderlich, wenn die Verletzung voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt. Betroffene sind zu informieren, wenn dies zu ihrem Schutz erforderlich ist oder der EDÖB es verlangt.

Ein Incident-Response-Prozess sollte deshalb klare Zuständigkeiten enthalten:

  • Erkennung und erste Triage
  • Isolation betroffener Systeme
  • Sicherung von Logs und Beweismitteln
  • Bewertung der betroffenen Daten und Personen
  • rechtliche und vertragliche Meldeentscheide
  • Wiederherstellung und Nachbearbeitung

Ein MDR-Dienst, also Managed Detection and Response, kann die kontinuierliche Angriffserkennung und Reaktion ergänzen. Er ersetzt jedoch nicht die Verantwortung des Unternehmens für Datenschutz, Risikobeurteilung und Meldeprozesse.

Wie Sie am besten starten

Beginnen Sie mit einem realistischen Sicherheitscheck statt mit einer langen Wunschliste. Prüfen Sie zuerst Identitäten, privilegierte Zugriffe, Backups, Internet-exponierte Systeme und den Umgang mit Sicherheitsvorfällen.

Eine sinnvolle Reihenfolge ist:

  1. Erstellen Sie ein Verzeichnis der personenbezogenen Datenbearbeitungen.
  2. Bewerten Sie Schutzbedarf und konkrete Cyberrisiken.
  3. Schliessen Sie kritische Lücken bei MFA, Berechtigungen, Backups und Patchmanagement.
  4. Definieren Sie Melde- und Eskalationswege für Datenschutzverletzungen.
  5. Dokumentieren Sie Entscheidungen, Tests und Verbesserungen.
  6. Überprüfen Sie die Massnahmen mindestens regelmässig und nach wesentlichen Änderungen.

Wenn interne Ressourcen fehlen, können Sie im Verzeichnis von Cyberprovider geprüfte Schweizer Anbieter für Datenschutzberatung, Penetrationstests, Security Monitoring oder Incident Response vergleichen. Achten Sie auf klare Leistungsbeschreibungen, Referenzen im passenden Risikoumfeld, transparente Preise in CHF und nachvollziehbare Sicherheitsnachweise.

Häufige Fragen

Verlangt das revDSG eine bestimmte Cybersecurity-Lösung?

Nein. Das revDSG schreibt grundsätzlich keine bestimmte Technologie vor. Die Massnahmen müssen angemessen, risikobasiert und am Stand der Technik ausgerichtet sein.

Muss ein Unternehmen seine Daten in der Schweiz speichern?

Nein, das revDSG verlangt keinen generellen Datenstandort Schweiz. Bei Auslandsbekanntgaben müssen jedoch die datenschutzrechtlichen Voraussetzungen und geeignete Schutzmechanismen geprüft werden.

Sind Penetrationstests gesetzlich immer Pflicht?

Nein. Penetrationstests sind nicht für jedes Unternehmen zwingend vorgeschrieben. Bei erhöhtem Risiko können sie jedoch ein geeigneter Nachweis für die Prüfung technischer Schutzmassnahmen sein.

Wie lange müssen Sicherheitslogs aufbewahrt werden?

Das revDSG nennt nicht für jeden Anwendungsfall eine einheitliche Log-Aufbewahrungsdauer. Unternehmen sollten Zweck, Sicherheitsnutzen, Datenminimierung und allfällige weitere gesetzliche Pflichten abwägen.

Was passiert bei einer Datenschutzverletzung?

Der Vorfall muss untersucht, eingedämmt und dokumentiert werden. Je nach Risiko kann eine Meldung an den EDÖB und eine Information der betroffenen Personen erforderlich sein.

Elia Kuratli

Elia Kuratli

Solution Engineer

LinkedIn
Alle ArtikelCybersecurity-Anbieter vergleichen →

Weitere Artikel