SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

Informationssicherheitsgesetz · Meldung an das BACS

Vierundzwanzig Stunden sind kurz, wenn der Vorfall beim Dienstleister passiert ist.

Die Schweizer Meldepflicht trifft den Betreiber – auch dann, wenn der Angriff über einen Zulieferer kam. Was in dieser Situation zählt, ist ein Telefonverzeichnis, das stimmt.

Betreiber kritischer Infrastrukturen müssen Cyberangriffe dem Bundesamt für Cybersicherheit melden. Erfasst sind unter anderem Energie- und Wasserversorgung, Verkehr, Gesundheitswesen, Behörden sowie weitere Bereiche mit erheblicher Bedeutung für die Versorgungssicherheit. Ergänzend gibt der IKT-Mindeststandard des Bundes einen Rahmen vor, der ausdrücklich auch Lieferanten und Dienstleister einbezieht.

Der praktische Kern ist unspektakulär. Angriffe beginnen häufig bei einem Dienstleister mit Zugang. Ob eine Meldefrist eingehalten wird, entscheidet sich daran, ob im Ernstfall bekannt ist, wer beim Anbieter zuständig ist, welche Systeme er berührt und was vertraglich vereinbart wurde.

Wer betroffen ist

  • Betreiber kritischer Infrastrukturen in der Schweiz.
  • Deren IT-Dienstleister, Wartungsfirmen und Cloud-Anbieter – über Vertrag und Meldekette.
  • Unternehmen, die als Zulieferer in kritische Versorgungsketten liefern.
  • Organisationen, die den IKT-Mindeststandard anwenden oder von Kunden darauf verpflichtet werden.

Was vorbereitet sein muss

Verzeichnis
Alle Dienstleister mit Zugang zu Systemen und Daten, mit Kritikalität und Zuständigkeit.
Kontaktwege
Erreichbarkeit ausserhalb der Bürozeiten, hinterlegt und getestet.
Vertragspflichten
Verpflichtung des Dienstleisters, Sie unverzüglich zu informieren – mit Frist.
Vorfallprotokoll
Zeitpunkte, Erkenntnisse und Massnahmen laufend festhalten, nicht rekonstruieren.
Wiederkehrende Prüfung
Kontakte und Zuständigkeiten veralten schneller als Verträge.

Wie SCRM das abbildet

Notfallkontakte am Lieferanten

Dort hinterlegt, wo im Ernstfall gesucht wird, nicht in einer Datei auf einem Laufwerk.

Kritikalität nach Zugriff

Wer kommt an welche Systeme – das entscheidet die Reihenfolge der Anrufe.

Vorfallakte mit Zeitstempel

Der Ablauf lässt sich später belegen, weil er beim Entstehen erfasst wurde.

Prüfzyklen

Kontaktdaten werden turnusmässig bestätigt, statt im Ernstfall zu scheitern.

Häufige Fragen

Gilt die Meldepflicht auch für unsere Zulieferer?

Melden muss der Betreiber. Ihr Dienstleister ist Ihnen gegenüber nur so weit verpflichtet, wie es der Vertrag vorsieht – deshalb gehört die Informationspflicht ausdrücklich hinein.

Wie unterscheidet sich das von NIS2?

NIS2 ist EU-Recht mit breiterem Sektorenkreis und eigenen Fristen. Für Schweizer Unternehmen mit EU-Standorten können beide Regime nebeneinander greifen.

Wir sind keine kritische Infrastruktur. Und trotzdem?

Dann trifft Sie die Meldepflicht nicht unmittelbar. Als Zulieferer eines Betreibers werden Sie die Anforderungen jedoch vertraglich erhalten.

Stand: Juli 2026. Der genaue Geltungsbereich ergibt sich aus dem Gesetz und den zugehörigen Verordnungen; vor Verwendung prüfen. Keine Rechtsberatung.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld