facebook-pixel

Cybersicherheit in der Schweiz 2026: Lage, Bedrohungen und Schutzmassnahmen

L
Lunyb Sicherheitsteam
··7 min read

Die Cybersicherheitslage in der Schweiz hat sich in den vergangenen Jahren drastisch verändert. Ransomware-Angriffe auf Spitäler, Datenlecks bei Behörden und immer professionellere Phishing-Kampagnen prägen das Jahr 2026. Dieser Leitfaden gibt Ihnen einen umfassenden Überblick über die aktuelle Bedrohungslage, die regulatorischen Rahmenbedingungen und konkrete Schutzmassnahmen für Unternehmen und Privatpersonen in der Schweiz.

Die Cybersicherheitslage in der Schweiz 2026

Cybersicherheit in der Schweiz 2026 bezeichnet die Gesamtheit aller technischen, organisatorischen und rechtlichen Massnahmen zum Schutz digitaler Infrastrukturen vor Angriffen. Das Bundesamt für Cybersicherheit (BACS), hervorgegangen aus dem Nationalen Zentrum für Cybersicherheit (NCSC), meldet seit 2024 kontinuierlich steigende Fallzahlen.

Besonders betroffen sind laut aktuellen Lageberichten:

  • Kleine und mittlere Unternehmen (KMU), die 99 % der Schweizer Wirtschaft ausmachen
  • Gemeinden und kantonale Verwaltungen
  • Spitäler und Pflegeeinrichtungen
  • Industrieunternehmen mit Fokus auf Maschinenbau und Pharma
  • Finanzdienstleister jeder Grösse

Zentrale Statistiken für 2026

Die beim BACS gemeldeten Cybervorfälle haben sich zwischen 2022 und 2025 mehr als verdoppelt. Für 2026 wird mit über 70'000 Meldungen gerechnet. Phishing bleibt mit rund 40 % der Fälle die häufigste Angriffsart, gefolgt von Betrug mit gefälschten Rechnungen und Ransomware.

Die wichtigsten Bedrohungen 2026

1. Ransomware mit doppelter Erpressung

Angreifer verschlüsseln nicht nur Daten, sondern exfiltrieren diese zusätzlich und drohen mit Veröffentlichung. Betroffene Schweizer Unternehmen stehen damit vor einer doppelten Zwickmühle: Lösegeld zahlen oder sowohl Betriebsunterbruch als auch Datenveröffentlichung in Kauf nehmen.

2. KI-gestütztes Phishing

2026 nutzen Angreifer generative KI, um täuschend echte Phishing-Mails in perfektem Hochdeutsch, Schweizerdeutsch oder Französisch zu verfassen. Deepfake-Anrufe (CEO-Fraud per Stimmimitation) haben sich zu einer realen Bedrohung für Finanzabteilungen entwickelt.

3. Angriffe auf die Lieferkette

Angreifer kompromittieren Zulieferer und IT-Dienstleister, um indirekt an grössere Ziele zu gelangen. Der Fall Xplain 2023 war ein Weckruf, der bis heute nachhallt.

4. Schwachstellen in IoT und OT

Vernetzte Produktionsanlagen, Gebäudesteuerungen und medizinische Geräte sind oft schlecht abgesichert. In der Schweiz mit ihrer starken Industrie ist dies ein zunehmendes Problem.

5. Datenhandel und Tracking

Nicht jede Bedrohung ist ein klassischer Angriff. Der kommerzielle Handel mit personenbezogenen Daten gefährdet Privatsphäre und Sicherheit gleichermassen. Wer seine digitale Spur reduzieren möchte, findet in unserem Leitfaden zum Entfernen persönlicher Daten von Datenhändlern konkrete Schritte.

Rechtlicher Rahmen: revDSG, NIS2 und Meldepflicht

Das revidierte Datenschutzgesetz (revDSG)

Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz. Es orientiert sich stark an der europäischen DSGVO, bleibt aber eigenständig. Für 2026 ist die Rechtsprechung durch den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) deutlich konsolidiert.

Zentrale Pflichten für Unternehmen:

  1. Führung eines Verzeichnisses der Bearbeitungstätigkeiten
  2. Datenschutz-Folgenabschätzung bei Hochrisiko-Verarbeitungen
  3. Meldung von Datenschutzverletzungen an den EDÖB
  4. Technische und organisatorische Massnahmen (TOM)
  5. Transparenzpflicht gegenüber betroffenen Personen

Meldepflicht an das BACS

Seit dem 1. April 2025 besteht eine gesetzliche Meldepflicht für Cyberangriffe auf Betreiber kritischer Infrastrukturen. Vorfälle müssen innerhalb von 24 Stunden gemeldet werden. 2026 wurde dieser Kreis auf weitere Branchen ausgeweitet.

Indirekte Wirkung europäischer Regulierung

Auch wenn die Schweiz nicht Teil der EU ist, wirken NIS2-Richtlinie, Cyber Resilience Act und Digital Operational Resilience Act (DORA) über internationale Geschäftsbeziehungen auf Schweizer Unternehmen zurück.

Vergleich: Schutzmassnahmen für Unternehmen 2026

MassnahmeAufwandWirkungEmpfohlen für
Multi-Faktor-Authentifizierung (MFA)NiedrigSehr hochAlle Unternehmen
Regelmässige Backups (3-2-1-Regel)MittelSehr hochAlle Unternehmen
Mitarbeiterschulung PhishingMittelHochAlle Unternehmen
Patch-ManagementMittelHochAlle Unternehmen
Endpoint Detection & Response (EDR)HochSehr hochAb 20 Mitarbeitenden
Security Operations Center (SOC)Sehr hochSehr hochMittlere bis grosse Firmen
Zero-Trust-ArchitekturSehr hochSehr hochGrosse Firmen, kritische Infrastruktur
Cyber-VersicherungNiedrigMittel (nur finanziell)Als Ergänzung

Schutzmassnahmen für Privatpersonen

Auch Privatpersonen stehen 2026 vor realen Bedrohungen. Die folgenden Massnahmen bieten ein solides Grundniveau an Sicherheit:

1. Passwortmanager verwenden

Nutzen Sie einen etablierten Passwortmanager wie Bitwarden, 1Password oder KeePassXC. Jeder Dienst erhält ein eigenes, langes Zufallspasswort.

2. Zwei-Faktor-Authentifizierung aktivieren

Setzen Sie wenn möglich auf Authenticator-Apps oder Hardware-Keys (FIDO2/WebAuthn) statt SMS-Codes. SMS lassen sich über SIM-Swapping abfangen.

3. Software aktuell halten

Aktivieren Sie automatische Updates für Betriebssystem, Browser und Anwendungen. Veraltete Software ist das Einfallstor Nummer eins.

4. Verschlüsselte Kommunikation nutzen

Für sensible Kommunikation empfehlen sich Messenger mit Ende-zu-Ende-Verschlüsselung wie Signal oder Threema. Was dahintersteckt, erklären wir ausführlich in unserem Leitfaden zur Ende-zu-Ende-Verschlüsselung.

5. Tracking auf dem Smartphone reduzieren

Smartphones sind die grössten Datensammler im Alltag. Praktische Tipps zur Reduktion finden Sie in unserer Anleitung zum Blockieren von Trackern auf dem Handy.

6. Vorsicht bei Links

Prüfen Sie Links vor dem Klick. Beim Teilen eigener Links in Social Media oder E-Mail-Signaturen helfen vertrauenswürdige Kurzlink-Dienste wie Lunyb, die Transparenz schaffen und Klick-Analysen datenschutzkonform ermöglichen. Grundlagen und Fallstricke erklärt unser Beitrag URL kürzen: So funktioniert es richtig.

Die wichtigsten Angriffsvektoren und ihre Abwehr

Phishing per E-Mail

Phishing bleibt 2026 der häufigste Einstiegspunkt. Erkennen Sie verdächtige Merkmale: ungewöhnliche Absenderadressen, Zeitdruck, unerwartete Anhänge, Rechtschreibfehler (seltener geworden durch KI), Aufforderung zur Eingabe von Zugangsdaten.

Abwehr: Mitarbeiterschulungen, DMARC/DKIM/SPF, E-Mail-Gateway-Filter, MFA auf allen Konten.

CEO-Fraud und Rechnungsmanipulation

Betrüger geben sich als Geschäftsleitung aus und veranlassen Überweisungen auf fremde Konten. 2026 mit Deepfake-Stimmen angereichert.

Abwehr: Vier-Augen-Prinzip, Rückrufverfahren über bekannte Nummern, klare Freigabeprozesse.

Ransomware

Verschlüsselung ganzer Netzwerke mit anschliessender Lösegeldforderung. Das BACS rät klar davon ab, Lösegeld zu zahlen.

Abwehr: Offline-Backups, Netzwerksegmentierung, EDR-Lösungen, Incident-Response-Plan, regelmässige Wiederherstellungstests.

Schwachstellen in Webanwendungen

SQL-Injection, Cross-Site-Scripting und unsichere Konfigurationen bleiben relevant. Für KMU-Websites ist regelmässiges Pentesting unerlässlich.

Branchenspezifische Herausforderungen

Gesundheitswesen

Spitäler verarbeiten besonders schützenswerte Personendaten gemäss revDSG. Mehrere Angriffe auf Schweizer Gesundheitseinrichtungen zwischen 2022 und 2025 haben die Verletzlichkeit aufgezeigt. 2026 gelten strengere Vorgaben zur IT-Sicherheit im KVG-Umfeld.

Finanzsektor

Die FINMA hat ihre Anforderungen an operationelle Risiken und Cyberresilienz verschärft. Rundschreiben 2023/1 bildet die Grundlage, 2026 ergänzt durch spezifische Vorgaben zu KI-Risiken.

Industrie und KMU

Produktionsbetriebe sind durch die zunehmende Vernetzung von OT (Operational Technology) besonders exponiert. Der Mittelstand verfügt oft nicht über eigene Sicherheitsteams und sollte auf Managed Security Services setzen.

Öffentliche Verwaltung

Gemeinden sind beliebte Ziele, da sie viele persönliche Daten verwalten und oft knappe IT-Budgets haben. Kantonale IT-Verbunde und Zusammenarbeit mit dem BACS gewinnen an Bedeutung.

Incident Response: Was tun im Ernstfall?

Ein strukturierter Incident-Response-Plan ist 2026 Pflicht für jedes Unternehmen. Die wichtigsten Schritte im Angriffsfall:

  1. Erkennen und isolieren: Betroffene Systeme vom Netzwerk trennen, aber nicht ausschalten (forensische Spuren erhalten).
  2. Krisenteam aktivieren: IT, Geschäftsleitung, Kommunikation, Rechtsabteilung.
  3. Behörden informieren: Meldung an BACS, bei Datenschutzverletzungen an den EDÖB, gegebenenfalls Strafanzeige bei kantonaler Polizei.
  4. Beweise sichern: Logs, Images, Netzwerkverkehr dokumentieren.
  5. Betroffene informieren: Kunden, Partner und Mitarbeitende transparent informieren, wenn Daten betroffen sind.
  6. Wiederherstellung: Systeme aus sauberen Backups wiederherstellen, Schwachstellen schliessen.
  7. Lessons Learned: Vorfall analysieren, Prozesse anpassen, Schulungen durchführen.

Trends und Ausblick 2026 bis 2028

Künstliche Intelligenz als zweischneidiges Schwert

KI unterstützt sowohl Verteidiger (bessere Anomalieerkennung, automatisierte Reaktion) als auch Angreifer (automatisiertes Phishing, Schwachstellensuche). Das Wettrüsten beschleunigt sich.

Post-Quanten-Kryptografie

Mit Fortschritten im Quantencomputing wird die Migration zu quantensicheren Verfahren konkreter. NIST hat 2024 erste Standards veröffentlicht, Schweizer Behörden und Grossbanken beginnen 2026 mit der Umstellung.

Souveräne Schweizer Cloud-Lösungen

Die Diskussion um Datensouveränität verstärkt die Nachfrage nach Schweizer Cloud-Angeboten. Dies betrifft insbesondere die öffentliche Verwaltung und regulierte Branchen.

Fachkräftemangel bleibt kritisch

Der Mangel an Cybersicherheitsfachkräften ist auch 2026 die grösste strukturelle Herausforderung. Managed Services, Automatisierung und Weiterbildungsinitiativen gewinnen an Bedeutung.

Praktische Checkliste für Schweizer KMU

  • MFA auf allen Konten aktiviert
  • Regelmässige, getestete Backups vorhanden (3-2-1-Regel)
  • Aktuelles Patch-Management etabliert
  • Firewall und EDR auf allen Endgeräten
  • E-Mail-Schutz mit SPF, DKIM, DMARC
  • Jährliche Mitarbeiterschulung Phishing
  • Dokumentierter Incident-Response-Plan
  • Verzeichnis der Bearbeitungstätigkeiten gemäss revDSG
  • Vertrag mit externem IT-Sicherheitsdienstleister
  • Cyber-Versicherung als finanzieller Puffer
  • Regelmässige Penetrationstests der Webanwendungen
  • Klare Zugriffsrechte nach Need-to-know-Prinzip

Häufig gestellte Fragen (FAQ)

Welche Behörde ist in der Schweiz für Cybersicherheit zuständig?

Zentrale Ansprechstelle ist seit 2024 das Bundesamt für Cybersicherheit (BACS), hervorgegangen aus dem Nationalen Zentrum für Cybersicherheit (NCSC). Für Datenschutzfragen ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) zuständig. In regulierten Branchen kommen Aufsichtsbehörden wie die FINMA hinzu.

Besteht in der Schweiz eine Meldepflicht für Cyberangriffe?

Ja. Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen Cyberangriffe innerhalb von 24 Stunden an das BACS melden. 2026 wurde der Anwendungsbereich erweitert. Unabhängig davon besteht nach revDSG eine Meldepflicht für Datenschutzverletzungen gegenüber dem EDÖB.

Wie unterscheidet sich das Schweizer revDSG von der europäischen DSGVO?

Das revDSG orientiert sich stark an der DSGVO, kennt jedoch Unterschiede: tiefere direkte Bussen gegen Unternehmen (bis 250'000 CHF, aber gegen verantwortliche Personen), keine verpflichtende Benennung eines Datenschutzbeauftragten für alle Unternehmen und spezifische Regelungen für Profiling. Internationale Datenübermittlungen sind ähnlich geregelt wie unter der DSGVO.

Soll ein Unternehmen Lösegeld bei Ransomware zahlen?

Das BACS und die kantonalen Polizeikorps raten klar davon ab. Zahlungen finanzieren weitere Angriffe, garantieren keine Datenwiederherstellung und können gegen Sanktionsrecht verstossen. Priorität haben Prävention, funktionierende Offline-Backups und ein geübter Incident-Response-Prozess.

Welche Schutzmassnahme ist für KMU am wichtigsten?

Es gibt nicht die eine Massnahme, aber die Kombination aus Multi-Faktor-Authentifizierung, getesteten Backups und Mitarbeiterschulung bietet mit vergleichsweise geringem Aufwand den höchsten Sicherheitsgewinn. Diese drei Säulen verhindern oder begrenzen die Mehrheit der realen Angriffe gegen Schweizer KMU.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles