facebook-pixel

Cybersicherheit in der Schweiz 2026: Bedrohungslage, Recht und Schutzmassnahmen

L
Lunyb Sicherheitsteam
··6 min read

Die Cybersicherheitslage in der Schweiz hat sich 2026 grundlegend verändert. Mit der Einführung der Meldepflicht für Cyberangriffe auf kritische Infrastrukturen, der vollen Durchsetzung des revidierten Datenschutzgesetzes (revDSG) und einer stark gestiegenen Zahl an Ransomware-Vorfällen stehen Schweizer Unternehmen und Privatpersonen vor neuen Herausforderungen. Dieser Leitfaden fasst die aktuelle Rechtslage, die grössten Bedrohungen und konkrete Schutzmassnahmen zusammen.

Die aktuelle Bedrohungslage in der Schweiz

Cybersicherheit in der Schweiz beschreibt die Gesamtheit aller technischen, organisatorischen und rechtlichen Massnahmen, die digitale Systeme, Daten und Kommunikationswege vor Angriffen schützen. Das Bundesamt für Cybersicherheit (BACS), Nachfolger des Nationalen Zentrums für Cybersicherheit (NCSC), meldet für 2026 einen Anstieg der gemeldeten Vorfälle um über 30 Prozent gegenüber dem Vorjahr.

Die häufigsten Angriffsvektoren 2026

  1. Phishing und CEO-Fraud: Betrügerische E-Mails mit KI-generierten Texten in perfektem Deutsch, Französisch und Italienisch bleiben die Nummer eins.
  2. Ransomware: Verschlüsselungstrojaner treffen zunehmend KMU, Gemeinden und Spitäler.
  3. Supply-Chain-Angriffe: Kompromittierung über Dienstleister und Softwarelieferanten.
  4. Business E-Mail Compromise (BEC): Manipulation von Zahlungsvorgängen durch übernommene E-Mail-Konten.
  5. Deepfake-Betrug: Sprach- und Videofälschungen zur Anweisung von Transaktionen.

Besonders betroffene Branchen

Laut BACS-Halbjahresbericht 2026 gehören folgende Branchen zu den Hauptzielen:

  • Finanzdienstleister und Krypto-Anbieter
  • Gesundheitswesen (Spitäler, Arztpraxen)
  • Öffentliche Verwaltung (Kantone, Gemeinden)
  • Industrie und Maschinenbau (insbesondere OT-Systeme)
  • Bildungseinrichtungen

Rechtsrahmen: Was 2026 gilt

Die rechtlichen Anforderungen an Cybersicherheit in der Schweiz sind 2026 deutlich strenger geworden. Drei Regelwerke stehen im Zentrum: das revDSG, das Informationssicherheitsgesetz (ISG) und die neue Meldepflicht für Cyberangriffe.

Revidiertes Datenschutzgesetz (revDSG)

Das revDSG ist seit dem 1. September 2023 in Kraft und wird 2026 konsequent durchgesetzt. Es verlangt angemessene technische und organisatorische Massnahmen (TOM) zum Schutz personenbezogener Daten. Details zu den Rechten der Betroffenen finden Sie in unserem Beitrag Das Schweizer Datenschutzgesetz einfach erklärt.

Meldepflicht für Cyberangriffe seit April 2025

Betreiber kritischer Infrastrukturen müssen Cyberangriffe innerhalb von 24 Stunden nach Entdeckung dem BACS melden. Dazu zählen unter anderem:

  • Energieversorger und Wasserwerke
  • Banken und Versicherungen
  • Telekommunikationsanbieter
  • Spitäler ab einer bestimmten Grösse
  • Bundes- und Kantonsverwaltungen

Bei Verstössen drohen Bussen von bis zu 100'000 Franken.

Informationssicherheitsgesetz (ISG)

Das ISG regelt die Informationssicherheit beim Bund und bei kantonalen Behörden, die mit dem Bund zusammenarbeiten. Es definiert einheitliche Standards für Klassifizierung, Zugriffskontrolle und Sicherheitsprüfungen.

Vergleich: Cybersicherheitsanforderungen im DACH-Raum

Die Anforderungen unterscheiden sich zwischen Schweiz, Deutschland und Österreich in wichtigen Details:

KriteriumSchweizDeutschlandÖsterreich
DatenschutzgesetzrevDSGDSGVO + BDSGDSGVO + DSG
Meldefrist DatenpanneSo rasch als möglich72 Stunden72 Stunden
Meldefrist Cyberangriff KRITIS24 StundenUnverzüglich (NIS2)24 Stunden (NIS2)
Zuständige BehördeEDÖB / BACSBfDI / BSIDSB / GovCERT
Maximale Busse250'000 CHF (Privatperson)20 Mio. EUR oder 4% Umsatz20 Mio. EUR oder 4% Umsatz
NIS2-AnwendbarkeitNein (indirekt)JaJa

Wer geschäftlich in der EU tätig ist, muss zusätzlich zur Schweizer Rechtslage die DSGVO und NIS2-Richtlinie beachten. Details zur österreichischen Perspektive lesen Sie in unserem Leitfaden zu Cybersicherheit für österreichische KMU 2026.

Schutzmassnahmen für Unternehmen

Ein wirksames Sicherheitskonzept baut auf mehreren Schichten auf. Das BACS empfiehlt einen risikobasierten Ansatz mit folgenden Kernbereichen.

1. Technische Grundschutzmassnahmen

  1. Patch-Management: Automatische Updates für Betriebssysteme, Anwendungen und Firmware innerhalb definierter Fristen.
  2. Endpoint Detection and Response (EDR): Moderne Antivirus-Lösungen mit Verhaltensanalyse.
  3. Multi-Faktor-Authentifizierung (MFA): Pflicht für alle administrativen Zugänge und externen Dienste.
  4. Netzwerksegmentierung: Trennung zwischen Office-IT, Produktions-IT (OT) und Gästenetzen.
  5. Verschlüsselung: Festplatten- und Transportverschlüsselung (TLS 1.3) als Standard.
  6. Backup-Strategie nach 3-2-1-Regel: Drei Kopien, zwei Medien, eine Kopie offline.

2. Organisatorische Massnahmen

  • Informationssicherheits-Managementsystem (ISMS) nach ISO 27001
  • Definierte Rollen und Verantwortlichkeiten (CISO, DSB)
  • Incident-Response-Plan mit klaren Eskalationsstufen
  • Regelmässige Penetrationstests und Schwachstellenscans
  • Lieferantenmanagement mit Sicherheitsanforderungen

3. Mitarbeitersensibilisierung

Über 80 Prozent aller erfolgreichen Angriffe beginnen mit menschlichem Fehlverhalten. Schulen Sie Ihre Mitarbeitenden mindestens zweimal jährlich zu Phishing, sicheren Passwörtern und dem Umgang mit sensiblen Daten. Simulierte Phishing-Kampagnen sind ein wirksames Trainingsmittel.

4. Sichere Kommunikation und Linkmanagement

Kurzlinks und externe Weiterleitungen sind ein häufiger Angriffsvektor. Wenn Sie Links im Marketing, Support oder in der internen Kommunikation nutzen, achten Sie auf einen vertrauenswürdigen Anbieter mit europäischer Datenverarbeitung. Dienste wie Lunyb bieten datenschutzkonformes Linkmanagement mit Analytics ohne aufdringliches Tracking – ein sinnvoller Baustein für eine transparente Kommunikationsstrategie.

Schutzmassnahmen für Privatpersonen

Auch Privatpersonen sind zunehmend Ziel gezielter Angriffe, insbesondere durch Phishing im Namen von Banken, PostFinance oder Behörden.

Die zehn wichtigsten persönlichen Schutzmassnahmen

  1. Nutzen Sie einen Passwort-Manager (z.B. Bitwarden, 1Password) und einzigartige Passwörter pro Dienst.
  2. Aktivieren Sie MFA überall – bevorzugt mit Authenticator-App oder Hardware-Key (FIDO2).
  3. Halten Sie Betriebssystem und Apps aktuell.
  4. Verwenden Sie verschlüsselte DNS-Auflösung (DNS over HTTPS) auf Router und Geräten.
  5. Prüfen Sie Absenderadressen und Links vor dem Klick genau.
  6. Verwenden Sie datenschutzfreundliche Browser wie Firefox oder Brave mit strengen Tracking-Einstellungen.
  7. Sichern Sie wichtige Daten regelmässig auf externen Medien.
  8. Trennen Sie Konten für Beruf und Privat.
  9. Prüfen Sie regelmässig Kontoauszüge und Kreditkartenabrechnungen.
  10. Melden Sie verdächtige Vorfälle an report.ncsc.admin.ch.

Umgang mit persönlichen Daten im Netz

Prüfen Sie regelmässig, welche Bilder und Informationen über Sie online auffindbar sind. Eine umgekehrte Bildersuche hilft, missbräuchlich verwendete Fotos aufzuspüren. Bei Verstössen gegen den Datenschutz haben Sie in der EU zusätzliche Rechte, wie unser Beitrag zu den DSGVO-Rechten zeigt.

Incident Response: Was tun im Ernstfall?

Ein Incident-Response-Plan ist die dokumentierte Vorgehensweise bei einem Sicherheitsvorfall. Zeit ist der kritischste Faktor.

Die sechs Phasen der Incident Response

  1. Vorbereitung: Notfallpläne, Kontaktlisten, Kommunikationsvorlagen bereithalten.
  2. Erkennung: Vorfall identifizieren und Umfang bewerten.
  3. Eindämmung: Betroffene Systeme vom Netz trennen, Datenverkehr blockieren.
  4. Beseitigung: Schadsoftware entfernen, Schwachstellen schliessen.
  5. Wiederherstellung: Systeme aus sauberen Backups neu aufsetzen, überwachen.
  6. Nachbereitung: Analyse, Meldung an BACS/EDÖB, Verbesserungen umsetzen.

Meldepflichten im Überblick

Art des VorfallsMeldung anFrist
Datenschutzverletzung (revDSG)EDÖBSo rasch als möglich
Cyberangriff KRITISBACS24 Stunden
Strafbare HandlungKantonspolizeiUmgehend
Freiwillige Meldungreport.ncsc.admin.chJederzeit

Trends und Ausblick 2026

Drei Entwicklungen prägen die Cybersicherheitslandschaft der kommenden Jahre besonders stark.

Künstliche Intelligenz als Angriffs- und Verteidigungswerkzeug

Angreifer nutzen KI zur Automatisierung von Phishing, zur Erstellung von Deepfakes und zur schnelleren Schwachstellenanalyse. Gleichzeitig setzen Verteidiger auf KI-basierte Anomalieerkennung und Automatisierung im Security Operations Center (SOC).

Post-Quantum-Kryptografie

Das Nationale Institut für Standards und Technologie (NIST) hat 2024 die ersten Post-Quantum-Standards veröffentlicht. Schweizer Unternehmen sollten bereits 2026 mit der Bestandsaufnahme ihrer kryptografischen Verfahren beginnen, um in den kommenden Jahren migrationsbereit zu sein.

Zero-Trust-Architektur

Das klassische Perimeter-Modell verliert an Bedeutung. Zero Trust bedeutet: kein implizites Vertrauen, jede Anfrage wird verifiziert. Die Umsetzung erfordert Identitätsmanagement, Mikrosegmentierung und kontinuierliche Verhaltensüberwachung.

Häufig gestellte Fragen

Wer ist in der Schweiz für Cybersicherheit zuständig?

Auf Bundesebene ist das Bundesamt für Cybersicherheit (BACS) die zentrale Anlaufstelle. Es koordiniert die Cyberstrategie, betreibt das GovCERT und ist Ansprechpartner für Meldungen. Für Datenschutzfragen ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) zuständig.

Gilt die NIS2-Richtlinie auch für Schweizer Unternehmen?

Die NIS2-Richtlinie ist eine EU-Verordnung und gilt in der Schweiz nicht direkt. Schweizer Unternehmen mit Niederlassungen oder wesentlichen Aktivitäten in der EU können jedoch indirekt betroffen sein. Zudem orientiert sich die Schweizer Regulierung inhaltlich an ähnlichen Standards.

Welche Bussen drohen bei Verstössen gegen das revDSG?

Bei vorsätzlichen Verstössen gegen bestimmte Bestimmungen des revDSG drohen natürlichen Personen (typischerweise verantwortlichen Führungskräften) Bussen bis 250'000 Franken. Anders als in der EU werden Bussen nicht gegen das Unternehmen, sondern gegen die verantwortliche Person ausgesprochen.

Muss ich als KMU einen Datenschutzbeauftragten benennen?

Das revDSG verlangt keinen zwingenden Datenschutzberater. Die freiwillige Benennung wird jedoch empfohlen und bringt Vorteile bei der Zusammenarbeit mit dem EDÖB. Bearbeiten Sie Daten von EU-Bürgern, kann die DSGVO einen Datenschutzbeauftragten vorschreiben.

Wie melde ich einen Cybervorfall dem BACS?

Freiwillige Meldungen erfolgen über das Meldeformular auf report.ncsc.admin.ch. Betreiber kritischer Infrastrukturen nutzen den geschützten Meldekanal des BACS und müssen innerhalb von 24 Stunden nach Entdeckung eines meldepflichtigen Vorfalls eine Erstmeldung abgeben.

Fazit

Cybersicherheit in der Schweiz 2026 ist kein reines IT-Thema mehr, sondern eine Führungsaufgabe mit klaren rechtlichen Vorgaben. Wer die Kombination aus revDSG, Meldepflicht und wachsender Bedrohungslage ernst nimmt, sollte spätestens jetzt in ein strukturiertes Sicherheitsmanagement investieren. Die technischen Grundlagen sind bekannt, die Umsetzung ist eine Frage von Priorisierung und Ressourcen. Beginnen Sie mit einer Risikoanalyse, definieren Sie klare Zuständigkeiten und nutzen Sie die Ressourcen des BACS – der Nutzen zeigt sich spätestens im ersten Ernstfall.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles