Zusammenfassung
- Die Schweizer Regierung hat das DDPS angewiesen, bis Juni 2027 ein eigenständiges Cybersicherheitsgesetz zu entwerfen, das Aufträge zu digitalen Produkten, wichtigen Daten sowie Hosting- und Cloud-Anbietern zusammenführt.
- Die bereits geltende Meldepflicht für Cyberangriffe auf kritische Infrastrukturen soll in das neue Gesetz wechseln. Für die Informationssicherheit innerhalb der Bundesverwaltung bleibt der ISA zuständig; ein Gesetzestext und neue Pflichten liegen noch nicht vor.
Die Schweiz ändert zunächst den rechtlichen Rahmen für Cybersicherheitsregeln, nicht die Pflichten von Unternehmen. In seiner Sitzung vom 25. September beauftragte die Schweizer Regierung das DDPS, bis Juni 2027 einen Vernehmlassungsentwurf für ein Bundesgesetz über die Cybersicherheit vorzulegen. Die Mitteilung erschien am 28. September. Sie setzt einen Auftrag zur Ausarbeitung, nicht das Inkrafttreten eines neuen Gesetzes.
Der Entwurf soll drei parlamentarische Aufträge zusammenführen. Die Motion 24.3810 verlangt eine gesetzliche Grundlage, um Lücken bei Cybersicherheitsprüfungen digitaler Produkte zu schliessen. Motion 23.3002 betrifft den Schutz der wichtigsten digitalen Daten von Bund, Kantonen und Gemeinden sowie von Betreibern kritischer Infrastrukturen. Motion 25.3011 zielt auf Rechte und Pflichten von Hosting- und Cloud-Anbietern im Umgang mit Cyberbedrohungen und dem Missbrauch ihrer Dienste. Die Regierung beschreibt die Themen als sich ergänzende Ebenen: Produkte, Daten und digitale Infrastruktur.
Ursprünglich sollten die drei Vorhaben durch Änderungen am Information Security Act (ISA) umgesetzt werden. Nun ist ein eigenständiges Gesetz vorgesehen. Der angekündigte Entwurf soll verbindliche Anforderungen an Hersteller, Importeure und Händler von Software und Hardware, eine Marktaufsicht und ein Verbot unsicherer Produkte umfassen. Hinzu kommen sollen Vorgaben zum Schutz wichtiger digitaler Daten sowie Kooperations- und Abwehrpflichten für Hosting- und Cloud-Anbieter. Diese Punkte beschreiben die geplante Richtung; welche Produkte, Daten und Anbieter tatsächlich erfasst werden, ist noch offen.
Eine bestehende Regel soll in das neue Gesetz wechseln. Seit dem 1. April 2025 müssen erfasste Behörden und Betreiber kritischer Infrastrukturen bestimmte Cyberangriffe dem National Cyber Security Centre (NCSC) binnen 24 Stunden nach Entdeckung melden. Für die vollständige Meldung stehen bis zu 14 Tage zur Verfügung. Die Schweizer Regierung will diese Pflicht aus dem ISA herauslösen und in das geplante Gesetz übernehmen. Der ISA soll die Informationssicherheit innerhalb der Bundesverwaltung weiterhin regeln. Sektorale Vorschriften etwa für Telekommunikation und Stromversorgung bleiben laut Mitteilung ebenfalls bestehen.
Das neue Gesetz soll solche Regeln ergänzen, nicht ersetzen. Ein gemeinsamer Rechtsrahmen könnte vermeiden, dass für jede sektorübergreifende Pflicht mehrere Gesetze geändert werden müssen. Gleichzeitig bleiben mehrere Zuständigkeiten im Spiel: Marktaufsicht für Produkte, Branchenregulierung, Daten in kantonalen und kommunalen Systemen sowie private Hosting-Infrastruktur. Der Entwurf muss zeigen, wer entscheidet, wenn ein Dienst oder Vorfall in mehr als einen Zuständigkeitsbereich fällt.
Die Schweizer Regierung erklärt, international tätige Unternehmen, die bereits dem EU Cyber Resilience Act (CRA) unterliegen, sollten keine zusätzlichen Schweizer Compliance-Anforderungen erhalten. Das ist ein erklärtes Gestaltungsziel, bevor der Entwurf vorliegt. Die Mitteilung nennt noch kein Verfahren für Gleichwertigkeit, Ausnahmen oder Rechtsmittel gegen eine Aufsichtsentscheidung.
Der nächste überprüfbare Termin ist Juni 2027, wenn das DDPS den Vernehmlassungsentwurf vorlegen soll. Bis dahin belegt die Ankündigung einen Wechsel der Gesetzesarchitektur, nicht bereits geltende Produktverbote oder neue Befugnisse für Cloud-Anbieter. Definitionen wichtiger Daten, die Abgrenzung erfasster Anbieter, Aufsicht, Kosten, Rechtsmittel und das Verhältnis zu Branchenregeln werden zeigen, wie weit die Bündelung reicht.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
