Ein Gesetz statt mehrerer Einzelrevisionen
Mit seinem Entscheid vom 25. September 2026 stellt der Bundesrat die Schweizer Cyberregulierung organisatorisch neu auf. Das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport (VBS) wurde beauftragt, bis Juni 2027 eine Vernehmlassungsvorlage für ein eigenständiges Bundesgesetz über die Cybersicherheit (Cybersicherheitsgesetz, CSG) auszuarbeiten.
Das ist mehr als eine redaktionelle Neuordnung bestehender Bestimmungen. Drei bislang getrennt bearbeitete Rechtsetzungsprojekte sollen in einem gemeinsamen Erlass zusammengeführt werden: Die Cyberresilienz von Produkten mit digitalen Elementen, der Schutz besonders wichtiger digitaler Daten sowie die Rolle von Hosting- und Cloud-Anbietern bei Cyberbedrohungen. Hinzu kommt die seit April 2025 geltende Meldepflicht für Cyberangriffe auf kritische Infrastrukturen, die aus dem Informationssicherheitsgesetz in das neue CSG überführt werden soll.
Die Idee dahinter ist nachvollziehbar: Produkte, Daten und digitale Infrastruktur hängen technisch eng zusammen. Die heutige Regulierung folgt diesen Abhängigkeiten nur teilweise. Gerade deshalb wird sich das neue Gesetz aber daran messen lassen müssen, ob es diese Bereiche tatsächlich kohärent miteinander verbindet – oder lediglich mehrere bestehende und geplante Pflichten unter einem neuen Gesetzestitel zusammenfasst.
Vom Schutz kritischer Infrastruktur zur Regulierung der digitalen Lieferkette
Bislang konzentrierte sich die sektorübergreifende Schweizer Cyberregulierung insbesondere auf kritische Infrastrukturen. Wir haben darüber bereits berichtet: Seit dem 1. April 2025 müssen die gesetzlich erfassten Betreiber bestimmte Cyberangriffe grundsätzlich innerhalb von 24 Stunden nach ihrer Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden. Können noch nicht alle erforderlichen Angaben gemacht werden, besteht eine Frist von 14 Tagen zur Vervollständigung.
Das neue CSG soll deutlich weiter reichen. Insbesondere sollen verbindliche Anforderungen an Hersteller, Importeure und Händler von Soft- und Hardware-Produkten geschaffen werden. Vorgesehen sind nach den bisher bekannten Eckwerten auch Grundlagen für die Marktüberwachung und die Möglichkeit, den Vertrieb unsicherer Produkte zu untersagen.
Damit verschiebt sich der regulatorische Fokus: Cybersicherheit soll nicht mehr erst dann relevant werden, wenn ein besonders wichtiges Unternehmen angegriffen wird. Sie soll bereits bei der Entwicklung und Bereitstellung digitaler Produkte ansetzen. Für die Schweizer Cyberregulierung bedeutet dies eine deutliche Verschiebung des regulatorischen Ansatzes: Cyberrisiken sollen möglichst dort adressiert werden, wo sie entstehen und beeinflusst werden können – also unter anderem beim Hersteller eines Produkts und nicht ausschliesslich beim späteren Betreiber.
Orientierung am Cyber Resilience Act: Sinnvoll – aber nur bei echter Kompatibilität
Bei der Regulierung digitaler Produkte will sich die Schweiz ausdrücklich am europäischen Cyber Resilience Act (CRA) orientieren. Der CRA enthält horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und erfasst unter anderem Anforderungen an Entwicklung, Produktion und den Umgang mit Schwachstellen.
Die Orientierung am europäischen Recht ist aus Unternehmenssicht von erheblicher Bedeutung. Viele Schweizer Hersteller vertreiben ihre Produkte ohnehin im EU-Binnenmarkt und müssen deshalb prüfen, ob sie dem CRA unterstehen. Dessen Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten seit dem 11. September 2026; vollständig anwendbar wird der CRA grundsätzlich ab dem 11. Dezember 2027.
Vor diesem Hintergrund wäre wenig gewonnen, wenn Schweizer Unternehmen künftig zwei weitgehend ähnliche, im Detail aber unterschiedliche Compliance-Systeme aufbauen müssten. Entscheidend wird daher sein, was «Orientierung am CRA» konkret bedeutet. Eine bloss inhaltlich ähnliche Regulierung reicht nicht zwingend aus. Für Unternehmen sind gerade Unterschiede bei Definitionen, Produktkategorien, Konformitätsanforderungen, Dokumentationen, Meldewegen oder Fristen kostspielig. Je stärker die Schweizer Vorgaben materiell und verfahrensrechtlich mit dem europäischen System kompatibel sind, desto eher lässt sich vermeiden, dass Unternehmen für dasselbe Produkt parallele Prozesse etablieren müssen. Dabei genügt eine materielle Annäherung allein nicht zwingend. Für international tätige Unternehmen wird ebenso relevant sein, ob technische Standards, Konformitätsnachweise und Dokumentationen möglichst weitgehend mehrfach verwendet werden können. Andernfalls könnten trotz weitgehend identischer Sicherheitsanforderungen zusätzliche formelle Compliance-Prozesse entstehen. Der Bundesrat nennt die Begrenzung administrativer Belastungen auch ausdrücklich als Ziel. Genau daran muss sich die spätere Vorlage messen lassen.
Ein eigenes Cybersicherheitsgesetz kann Ordnung schaffen – oder neue Überschneidungen
Die Entscheidung für ein eigenständiges CSG hat einen strukturellen Vorteil: Cyberregulierung wird als eigenständige Rechtsmaterie sichtbarer. Gleichzeitig entsteht damit aber eine zentrale gesetzgeberische Herausforderung: Cybervorfälle halten sich nicht an die Grenzen einzelner Rechtsgebiete.
Ein einziger Vorfall kann beispielsweise gleichzeitig Fragen des Cybersicherheitsrechts, des Datenschutzrechts und sektoraler Aufsichtsvorschriften auslösen. Bereits bei der Einführung der heutigen Cybermeldepflicht war die Harmonisierung mit anderen Meldepflichten ein wesentliches Anliegen der betroffenen Kreise. Das BACS hat deshalb vorgesehen, dass Meldungen auf Wunsch teilweise an weitere zuständige Behörden weitergeleitet werden können.
Der Anspruch einer Konsolidierung darf allerdings nicht darüber hinwegtäuschen, dass das CSG die bestehende sektorielle Regulierung nicht vollständig ersetzen soll. Nach den bisher kommunizierten Plänen sollen unter anderem bestehende Regelungen im Fernmelderecht, im Stromversorgungsrecht sowie im Bereich der Fernmeldeanlagen weiterbestehen. Für regulierte Unternehmen wird deshalb entscheidend sein, wie die neuen horizontalen Anforderungen des CSG mit den bestehenden sektorspezifischen Pflichten zusammenspielen. Die praktische Herausforderung liegt damit weniger in der blossen Zahl der Gesetze als darin, widersprüchliche oder mehrfach zu erfüllende Pflichten zu vermeiden.
Das neue CSG bietet nun die Chance, diesen Gedanken weiterzuführen. Aus Compliance-Sicht sollte das Ziel nicht darin bestehen, möglichst viele Meldepflichten nebeneinander zu schaffen. Entscheidend ist vielmehr, dass Unternehmen eindeutig feststellen können:
- welcher Vorfall
- innerhalb welcher Frist
- mit welchem Inhalt
- an welche Behörde
gemeldet werden muss.
Wo mehrere Pflichten gleichzeitig greifen, sollten Prozesse technisch und rechtlich soweit möglich aufeinander abgestimmt werden. Andernfalls droht ausgerechnet in den ersten Stunden eines schweren Cyberangriffs erheblicher administrativer Aufwand – also genau zu dem Zeitpunkt, zu dem Ressourcen für technische Eindämmung, Kommunikation und Wiederherstellung benötigt werden und typischerweise begrenzt sind.
«Die wichtigsten digitalen Daten»: Der Gesetzgeber braucht klare Kriterien
Eine besonders anspruchsvolle Aufgabe dürfte die Regulierung der besonders wichtigen digitalen Daten werden. Die Motion 23.3002 verlangt Kriterien, anhand derer bestimmt werden kann, welche Daten von Bund, Kantonen und Gemeinden sowie von Betreiberinnen kritischer Infrastrukturen einem besonderen Schutz unterstehen. Zudem sollen Vorgaben für das Sicherheitsmanagement dieser Daten festgelegt werden.
Das BACS hat hierzu Workshops mit Vertreterinnen und Vertretern kritischer Infrastrukturen durchgeführt. Dabei zeigte sich unter anderem, dass sich die Kritikalität von Daten nach Branche und konkretem Szenario stark unterscheiden kann. Im Mittelpunkt stand insbesondere die Frage, welche Daten in einer Krisensituation notwendig sind, um zentrale Leistungen weiterzuführen.
Genau hierin liegt das regulatorische Problem. Eine zu enge Definition könnte Daten ausser Acht lassen, deren Bedeutung sich erst aus ihrer Funktion in einer bestimmten Liefer- oder Versorgungskette ergibt. Eine sehr weite oder unbestimmte Definition würde dagegen erhebliche Rechtsunsicherheit schaffen.
Für Unternehmen muss möglichst früh erkennbar sein, welche Datenbestände unter besondere Anforderungen fallen und weshalb. Dabei sollte das neue Konzept zudem klar vom Datenschutzrecht abgegrenzt werden. Datenschutzrechtliche Schutzbedürftigkeit richtet sich insbesondere nach dem Bezug zu natürlichen Personen und den daraus entstehenden Risiken für deren Persönlichkeit und Grundrechte. Die Kritikalität eines Datensatzes für die Funktionsfähigkeit einer Infrastruktur ist eine andere Frage. Ein Datensatz kann deshalb für die nationale oder betriebliche Resilienz von hoher Bedeutung sein, ohne besonders schützenswerte Personendaten zu enthalten – und umgekehrt.
Das CSG sollte diese unterschiedlichen Schutzrichtungen klar auseinanderhalten.
Cloud- und Hosting-Anbieter: Pflichten brauchen klare Grenzen
Ein weiterer Schwerpunkt betrifft Hosting- und Cloud-Anbieter. Das geplante Gesetz soll für sie unter anderem Mitwirkungs- und Abwehrpflichten bei Cyberbedrohungen vorsehen.
Der Ansatz ist nachvollziehbar: Cloud- und Hosting-Infrastrukturen spielen in der digitalen Wirtschaft eine zentrale Rolle und können zugleich von Dritten für Cyberangriffe missbraucht werden. Die entscheidenden Fragen beginnen jedoch erst bei der konkreten Ausgestaltung. Was muss ein Anbieter tun, wenn seine Infrastruktur mutmasslich für einen Angriff verwendet wird? Welche Prüfungen können von ihm verlangt werden? Wann besteht eine Pflicht zum Eingreifen? Welche Informationen dürfen oder müssen mit Behörden geteilt werden? Und wie lassen sich solche Pflichten mit vertraglichen Verpflichtungen sowie Datenschutz und Datensicherheit vereinbaren? Solche Fragen lassen sich auf Grundlage der bisherigen Ankündigung noch nicht beantworten.
Aus rechtsstaatlicher und praktischer Sicht wird aber entscheidend sein, dass Mitwirkungspflichten klar bestimmt und verhältnismässig ausgestaltet werden. Hosting- und Cloud-Anbieter sollten nicht durch unbestimmte Generalklauseln faktisch zu umfassenden privaten Überwachungsstellen für sämtliche Aktivitäten ihrer Kunden werden. Zugleich muss das Gesetz wirksames Handeln ermöglichen, wenn Infrastruktur nachweislich für Cyberangriffe genutzt wird.
Die Balance zwischen beiden Anliegen dürfte zu den anspruchsvollsten Punkten der kommenden Vernehmlassung gehören.
Produktsicherheit wird zur Daueraufgabe
Besondere Aufmerksamkeit verdient zudem die produktbezogene Regulierung. Klassische Produktsicherheit wird häufig mit dem Zustand eines Produkts bei seinem Inverkehrbringen verbunden. Bei Software und vernetzten Produkten reicht ein solcher punktueller Ansatz nicht aus: Neue Schwachstellen können erst Monate oder Jahre später bekannt werden.
Der CRA trägt diesem Problem Rechnung, indem er nicht nur Anforderungen an Design und Entwicklung vorsieht, sondern auch Prozesse für das Vulnerability Handling während der erwarteten Nutzungsdauer verlangt. Soll sich das Schweizer Modell am CRA orientieren, dürfte damit auch hierzulande die Frage wichtiger werden, wie Hersteller Sicherheitslücken nach dem Markteintritt erkennen, bewerten und beheben.
Für Unternehmen betrifft Cyberresilienz damit nicht mehr nur die IT-Abteilung. Produktentwicklung, Legal, Compliance, Einkauf, Support und Management müssen eng zusammenarbeiten.
Auch Open Source wirft Abgrenzungsfragen auf
Besondere Aufmerksamkeit dürfte zudem der Umgang mit Open-Source-Software verdienen. Der Bundesrat nennt Open Source ausdrücklich als ein Thema, das im neuen CSG gezielter geregelt werden könnte. Gerade hier muss der Gesetzgeber sorgfältig unterscheiden: Nicht jede Person, die Software unentgeltlich entwickelt oder veröffentlicht, sollte denselben Pflichten unterliegen wie ein kommerzieller Hersteller, der ein digitales Produkt am Markt vertreibt.
Auch in diesem Punkt bietet der CRA einen wichtigen Referenzrahmen. Für Schweizer Softwareunternehmen wird entscheidend sein, ob das CSG vergleichbare Abgrenzungen übernimmt und damit verhindert, dass Open-Source-Entwicklung durch unverhältnismässige Compliance-Anforderungen erschwert wird.
Regulierung allein schafft noch keine Cybersicherheit
Das CSG verfolgt das Ziel, die nationale Cybersicherheit zu stärken. Dabei sollte jedoch zwischen rechtlicher Compliance und tatsächlicher Resilienz unterschieden werden. Meldeformulare, Dokumentationen und formelle Verantwortlichkeiten können sinnvolle Steuerungsinstrumente sein. Sie verhindern für sich genommen aber keinen Angriff. Gerade deshalb sollte die künftige Regulierung möglichst stark auf konkrete Sicherheitswirkungen ausgerichtet sein und unnötige Formalismen vermeiden. Der Gesetzgeber wird sich dabei mit einer schwierigen Frage beschäftigen müssen: Welche Mindestanforderungen müssen verbindlich vorgegeben werden – und wo sollte Unternehmen ausreichend Flexibilität bleiben, technische Massnahmen risikobasiert und entsprechend dem Stand der Technik umzusetzen? Je schneller sich Angriffsmethoden und Technologien verändern, desto problematischer können starre technische Vorgaben im Gesetz selbst werden.
Hinzu kommt die Frage der Verhältnismässigkeit. Nicht jedes digitale Produkt, jeder Anbieter und jeder Datenbestand weist dasselbe Gefährdungspotenzial auf. Ein tragfähiges Regelwerk sollte deshalb möglichst risikobasiert ausgestaltet sein und Unterschiede bei Funktion, Unternehmensrolle und tatsächlichem Cyberrisiko berücksichtigen. Gerade für kleinere Anbieter kann andernfalls der Aufwand formeller Compliance-Anforderungen in einem ungünstigen Verhältnis zum zusätzlichen Sicherheitsgewinn stehen.
Was Unternehmen bereits heute vorbereiten können
Die Vernehmlassungsvorlage soll erst bis Juni 2027 vorliegen. Dennoch sollten betroffene Unternehmen nicht erst mit der Umsetzung beginnen, wenn das Gesetz kurz vor der Verabschiedung steht.
- Hersteller digitaler Produkte sollten prüfen, ob Cybersecurity bereits systematisch in Produktentwicklung, Testing, Schwachstellenmanagement, Update-Prozesse und Produktdokumentation integriert ist. Unternehmen mit EU-Bezug müssen unabhängig vom künftigen Schweizer CSG bereits die Vorgaben des CRA berücksichtigen.
- Cloud- und Hosting-Anbieter sollten nachvollziehbar dokumentieren, wie Cyberbedrohungen erkannt, intern eskaliert und bearbeitet werden. Auch Verantwortlichkeiten und Schnittstellen zu Kunden verdienen Aufmerksamkeit.
- Betreiber kritischer Infrastrukturen müssen die bereits geltende Schweizer Meldepflicht unabhängig vom neuen Gesetz beachten und ihre Incident-Response-Prozesse entsprechend ausgestaltet haben.
- Unternehmen mit besonders kritischen Datenbeständen sollten schliesslich wissen, welche Informationen für die Aufrechterhaltung ihrer wichtigsten Prozesse unverzichtbar sind. Eine solche Klassifizierung ist auch unabhängig von einer späteren gesetzlichen Pflicht Teil einer belastbaren Resilienzplanung.
- Softwareunternehmen, die Open-Source-Komponenten entwickeln, vertreiben oder in eigene Produkte integrieren, sollten zusätzlich dokumentieren, welche Rolle sie innerhalb der jeweiligen Software-Lieferkette einnehmen. Gerade diese Rollenverteilung könnte für die spätere regulatorische Verantwortlichkeit entscheidend werden.
Sechs Punkte, an denen sich der Gesetzesentwurf messen lassen muss
Mit Veröffentlichung der Vernehmlassungsvorlage werden insbesondere sechs Fragen zu prüfen sein:
- Bringt das CSG echte Harmonisierung?
Das neue Gesetz sollte bestehende und neue Cyberpflichten systematisch zusammenführen, anstatt lediglich einen weiteren Regulierungsbereich neben Datenschutz-, Produkt- und Sektorrecht zu stellen. - Wie kompatibel ist die Schweizer Produktregulierung tatsächlich mit dem CRA?
Für international tätige Schweizer Unternehmen ist nicht nur eine ähnliche Zielsetzung entscheidend. Abweichende Definitionen, Nachweise und Prozesse können erhebliche zusätzliche Kosten verursachen. - Was sind «besonders wichtige digitale Daten»?
Die Kriterien müssen bestimmt genug sein, damit Unternehmen ihren Anwendungsbereich verlässlich feststellen können, gleichzeitig aber unterschiedliche kritische Infrastrukturen angemessen berücksichtigen. - Wie weit reichen die Pflichten von Cloud- und Hosting-Anbietern?
Effektive Mitwirkung bei Cyberbedrohungen setzt klare gesetzliche Voraussetzungen, Zuständigkeiten und Grenzen voraus. - Wird Cyber-Compliance im Ernstfall praktikabler?
Insbesondere Meldepflichten sollten so koordiniert werden, dass Unternehmen während eines Cybervorfalls nicht dieselben Informationen mehrfach über verschiedene Kanäle an unterschiedliche Behörden übermitteln müssen. - Sind die Pflichten risikobasiert und verhältnismässig?
Nicht jedes digitale Produkt, jeder Datenbestand und jeder Anbieter weist dasselbe Cyberrisiko auf. Entscheidend wird sein, ob das CSG nach Risiko, Funktion und Rolle eines Unternehmens differenziert und ob die regulatorische Belastung in einem angemessenen Verhältnis zum angestrebten Sicherheitsgewinn steht.
Diese Punkte sind letztlich entscheidender als die Frage, ob Cybersicherheit in einem eigenen Bundesgesetz oder in mehreren Spezialgesetzen geregelt wird.
Fazit: Das CSG ist eine Chance zur Konsolidierung – wenn es nicht beim neuen Etikett bleibt
Das geplante Cybersicherheitsgesetz markiert einen wichtigen nächsten Schritt der Schweizer Cyberregulierung. Statt einzelne Risiken isoliert zu betrachten, will der Bundesrat Produkte, besonders wichtige Daten, digitale Infrastruktur und die bestehende Cybermeldepflicht in einem gemeinsamen Rechtsrahmen zusammenführen. Das ist zugleich die eigentliche Chance des Projekts.
Ein Mehrwert entsteht aber nur dann, wenn die Zusammenführung auch materiell gelingt: Unternehmen brauchen klare Anwendungsbereiche, abgestimmte Meldewege und möglichst kompatible Anforderungen für den Schweizer und europäischen Markt. Dabei wird sich die Qualität des Gesetzes nicht allein daran messen lassen, wie viele Regelungsbereiche in einem Erlass zusammengeführt werden. Entscheidend ist vielmehr, ob das Zusammenspiel mit bereits bestehendem Sektorrecht funktioniert und ob Unternehmen Nachweise, technische Standards und Compliance-Prozesse möglichst effizient über verschiedene regulatorische Systeme hinweg nutzen können.
Cloud- und Hosting-Pflichten müssen wirksam, aber hinreichend bestimmt sein. Auch für Open-Source-Software braucht es klare und verhältnismässige Abgrenzungen. Und zusätzliche Compliance sollte dort entstehen, wo sie einen konkreten Sicherheitsgewinn verspricht – nicht aufgrund regulatorischer Doppelspurigkeiten.
Ob das CSG diesen Anspruch erfüllt, wird sich erstmals fundiert beurteilen lassen, wenn die Vernehmlassungsvorlage vorliegt. Bis dahin sollten betroffene Unternehmen insbesondere drei Entwicklungen verfolgen: Die schweizerische Gesetzgebungsarbeit, die weitere Umsetzung des europäischen Cyber Resilience Act sowie die Erfahrungen mit der seit April 2025 geltenden Schweizer Cybermeldepflicht.
Quellen
Bundesrat / Bundesamt für Cybersicherheit
- Bundesrat/BACS, 25. September 2026: Bundesrat will neues Cybersicherheitsgesetz schaffen
- Bundesrat, 20. August 2025: Der Bundesrat will die Cyberresilienz von digitalen Produkten stärken
- BACS: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen
- BACS, 3. Juli 2025: Ergebnisbericht zu den Workshops ‹Die wichtigsten digitalen Daten der Schweiz›
Europäische Union
- Verordnung (EU) 2024/2847 – Cyber Resilience Act
- Europäische Kommission: Übersicht zum Cyber Resilience Act
- Europäische Kommission: Meldepflichten nach dem Cyber Resilience Act
Bestehende HÄRTING-Beiträge
- «Kein Scherz: Meldepflicht für Cyberangriffe auf kritische Infrastrukturen gilt ab 1. April 2025»
- «KI und Cybersicherheit: Was der EU Cyber Resilience Act für die Schweiz bedeutet»
Ansprechpartner
Corinna Stubenvoll und Nicole Beranek Zanon