Informationssicherheitsgesetz · Meldung an das BACS
Vierundzwanzig Stunden sind kurz, wenn der Vorfall beim Dienstleister passiert ist.
Die Schweizer Meldepflicht trifft den Betreiber – auch dann, wenn der Angriff über einen Zulieferer kam. Was in dieser Situation zählt, ist ein Telefonverzeichnis, das stimmt.
Betreiber kritischer Infrastrukturen müssen Cyberangriffe dem Bundesamt für Cybersicherheit melden. Erfasst sind unter anderem Energie- und Wasserversorgung, Verkehr, Gesundheitswesen, Behörden sowie weitere Bereiche mit erheblicher Bedeutung für die Versorgungssicherheit. Ergänzend gibt der IKT-Mindeststandard des Bundes einen Rahmen vor, der ausdrücklich auch Lieferanten und Dienstleister einbezieht.
Der praktische Kern ist unspektakulär. Angriffe beginnen häufig bei einem Dienstleister mit Zugang. Ob eine Meldefrist eingehalten wird, entscheidet sich daran, ob im Ernstfall bekannt ist, wer beim Anbieter zuständig ist, welche Systeme er berührt und was vertraglich vereinbart wurde.
Wer betroffen ist
- Betreiber kritischer Infrastrukturen in der Schweiz.
- Deren IT-Dienstleister, Wartungsfirmen und Cloud-Anbieter – über Vertrag und Meldekette.
- Unternehmen, die als Zulieferer in kritische Versorgungsketten liefern.
- Organisationen, die den IKT-Mindeststandard anwenden oder von Kunden darauf verpflichtet werden.
Was vorbereitet sein muss
- Verzeichnis
- Alle Dienstleister mit Zugang zu Systemen und Daten, mit Kritikalität und Zuständigkeit.
- Kontaktwege
- Erreichbarkeit ausserhalb der Bürozeiten, hinterlegt und getestet.
- Vertragspflichten
- Verpflichtung des Dienstleisters, Sie unverzüglich zu informieren – mit Frist.
- Vorfallprotokoll
- Zeitpunkte, Erkenntnisse und Massnahmen laufend festhalten, nicht rekonstruieren.
- Wiederkehrende Prüfung
- Kontakte und Zuständigkeiten veralten schneller als Verträge.
Wie SCRM das abbildet
Notfallkontakte am Lieferanten
Dort hinterlegt, wo im Ernstfall gesucht wird, nicht in einer Datei auf einem Laufwerk.
Kritikalität nach Zugriff
Wer kommt an welche Systeme – das entscheidet die Reihenfolge der Anrufe.
Vorfallakte mit Zeitstempel
Der Ablauf lässt sich später belegen, weil er beim Entstehen erfasst wurde.
Prüfzyklen
Kontaktdaten werden turnusmässig bestätigt, statt im Ernstfall zu scheitern.
Häufige Fragen
Gilt die Meldepflicht auch für unsere Zulieferer?
Melden muss der Betreiber. Ihr Dienstleister ist Ihnen gegenüber nur so weit verpflichtet, wie es der Vertrag vorsieht – deshalb gehört die Informationspflicht ausdrücklich hinein.
Wie unterscheidet sich das von NIS2?
NIS2 ist EU-Recht mit breiterem Sektorenkreis und eigenen Fristen. Für Schweizer Unternehmen mit EU-Standorten können beide Regime nebeneinander greifen.
Wir sind keine kritische Infrastruktur. Und trotzdem?
Dann trifft Sie die Meldepflicht nicht unmittelbar. Als Zulieferer eines Betreibers werden Sie die Anforderungen jedoch vertraglich erhalten.
Stand: Juli 2026. Der genaue Geltungsbereich ergibt sich aus dem Gesetz und den zugehörigen Verordnungen; vor Verwendung prüfen. Keine Rechtsberatung.