ISG-30-Tage-Programm: in vier Wochen meldefähig
Das ISG-30-Tage-Programm richtet sich an Schweizer Betreiberinnen kritischer Infrastrukturen und andere ISG-pflichtige Organisationen. Nach vier Wochen können sie einen meldepflichtigen Cybervorfall innerhalb der gesetzlichen 24 Stunden an das BACS (Bundesamt für Cybersicherheit) melden. Fokus sind Rollen, Meldeweg, Playbooks und Nachweise, nicht Werkzeug-Beschaffung. Am Ende steht ein geübter Prozess mit dokumentierter Erstmeldung, Eskalationsmatrix und benannten Verantwortlichen.
Für wen das Programm gedacht ist
Seit dem 1. April 2025 sind Betreiberinnen kritischer Infrastrukturen in der Schweiz verpflichtet, meldepflichtige Cybervorfälle innerhalb von 24 Stunden an das BACS zu melden. Details zum Geltungsbereich und zur Definition eines meldepflichtigen Vorfalls stehen im Pillar ISG-Meldepflicht (ab 1. April 2025). Dieses Programm richtet sich an Organisationen, die diese Pflicht tragen und heute weder eine geübte 24h-Meldekette noch dokumentierte Verantwortlichkeiten haben.
- Energie-, Wasser-, Gesundheits- und Transportbetriebe im ISG-Geltungsbereich.
- Zulieferer und Betreiber kritischer digitaler Dienste, die vom BACS als meldepflichtig eingestuft werden.
- Kantone, Städte und Werke mit Betriebs- und Steuerungstechnik im ISG-Perimeter.
Abgrenzung zu Nachbarthemen
| Modell | Was es ist | Wo es aufhört |
|---|---|---|
| ISG-30-Tage-Programm | Geführte Ertüchtigung von Meldeweg, Rollen und Playbooks in vier Wochen mit Tabletop. | Kein SOC-Betrieb; kein Werkzeug-Rollout. Detection und Response deckt das SOC ab. |
| SOC-Onboarding | Anbindung von Logs, EDR, Playbooks über mehrere Wochen bis zum operativen 24/7-Betrieb. | Keine gesetzliche Melde-Governance; deckt Detection, nicht regulatorische Nachweisführung. |
| Incident Response 72h | Reaktives Retainer-Modell für den akuten Vorfall. | Setzt einen funktionierenden Meldeweg voraus; ersetzt ihn nicht. |
| Security Consulting | Projektbezogene Beratung zu Architektur, Detection und Identity. | Kein Kurzprogramm mit fixem Endergebnis in vier Wochen. |
Die vier Wochen im Detail
| Woche | Fokus | Ergebnis |
|---|---|---|
| Woche 1: Scoping | Geltungsbereich klären, kritische Prozesse und Systeme identifizieren, bestehende Meldewege sichten. | Scope-Dokument, Stakeholder-Matrix, Lückenliste gegenüber ISG-Pflichten. |
| Woche 2: Rollen und Meldeweg | Benennung von Meldeverantwortung, Stellvertretung und Eskalationsketten; BACS-Meldeformular und Kommunikationsvorlagen aufsetzen. | Dokumentierte 24h-Meldekette mit RACI, Kontakten und Vorlagen für Erst-, Zwischen- und Abschlussmeldung. |
| Woche 3: Playbooks und Nachweise | Playbooks pro Vorfallsklasse (Ransomware, Datenabfluss, kritische Verfügbarkeit), Log- und Beweismittelsicherung, Zusammenspiel mit SOC und Broker. | Vier bis sechs freigegebene Playbooks, Nachweiskonzept, Schnittstellenbeschrieb zum SOC. |
| Woche 4: Tabletop und Abnahme | Zwei Tabletop-Übungen mit realistischen Szenarien und Zeitdruck; Nachbereitung, offene Punkte, Abnahme durch Geschäftsleitung. | Übungsprotokoll, Nachweis-Dossier, unterschriebene Abnahme durch die Geschäftsleitung. |
Das Programm braucht keine neue Plattform. Es nutzt vorhandenes E-Mail, Ticketing und Dokumenten-Ablage. Wo Detection fehlt, verweist es auf den [SOC-Betrieb](/de/soc/soc-as-a-service-schweiz) als getrennten Track.
Was am Ende steht
- Dokumentierte 24h-Meldekette an das BACS mit benannten Personen und Vertretungen.
- Vorlagen für Erst-, Zwischen- und Abschlussmeldung, freigegeben durch Recht und Kommunikation.
- Vier bis sechs Vorfalls-Playbooks mit klaren Entscheidungspunkten und Zeitfenstern.
- Nachweis-Dossier mit Log-, Beweismittel- und Kommunikationsanforderungen für spätere Audits.
- Zwei gelaufene Tabletop-Übungen mit Debrief und Massnahmenliste.
- Schnittstellenbeschrieb zum SOC und zur Incident Response 72h für den Ernstfall.
Einordnung im SOC-Betrieb
Das Programm baut die regulatorische Meldeschicht auf. Detection und Response im Dauerbetrieb liefert das SOC. Wie beides zusammenspielt, steht im Pillar SOC as a Service Schweiz; die gesetzlichen Grundlagen im Detail auf ISG-Meldepflicht (ab 1. April 2025).
Rechtsgrundlagen und Quellen
- ISG (SR 128), Art. 74a-74f: Fedlex
- Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
Häufige Fragen
Reichen vier Wochen für ISG-Meldefähigkeit?
Ja, sofern Detection- und Log-Grundlagen existieren. Das Programm baut die Melde- und Governance-Schicht; es ersetzt kein fehlendes SOC. Ohne Log-Grundlage empfehlen wir, den [SOC-Onboarding-Track](/de/soc/soc-onboarding-schweiz) parallel zu starten.
Wer meldet am Ende an das BACS?
Die Verantwortung bleibt beim Betreiber. Das Programm benennt die verantwortliche Person und ihre Vertretung, liefert Vorlagen und übt den Ablauf. ANOMAL kann in der akuten Lage über [Incident Response 72h](/de/services/incident-response-72-stunden) unterstützen, ersetzt aber die gesetzliche Meldepflicht nicht.
Passt das Programm auch für FINMA-beaufsichtigte Institute?
Teilweise. FINMA-Meldepflichten haben eigene Kriterien und Fristen, siehe [FINMA-Anforderungen](/de/soc/soc-finma-anforderungen). Für Institute, die zusätzlich in den ISG-Geltungsbereich fallen, kombinieren wir beide Meldewege im gleichen Playbook, damit doppelte Meldeketten vermieden werden.
Wie viel interne Zeit müssen wir einplanen?
Realistisch zwei bis drei Personentage pro Woche verteilt auf IT-Leitung, Kommunikation, Recht und Betriebsverantwortliche. Das Tabletop in Woche 4 benötigt Geschäftsleitung plus operative Teams für je einen halben Tag.
Was passiert nach den 30 Tagen?
Der Prozess läuft in den Regelbetrieb über. Wir empfehlen jährliche Tabletop-Übungen und einen quartalsweisen Review der Kontaktkette. Auf Wunsch übernimmt ein [Security Consulting](/de/services/security-consulting-schweiz) diese Governance-Kadenz.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
- Log Source Eine Log Source ist jedes System, das sicherheitsrelevante Ereignisse an ein SIEM oder an das SOC liefert.
- Telemetrie-Pipeline Eine Telemetrie-Pipeline sammelt, filtert und verteilt Logs und Ereignisse, bevor sie im SIEM oder SOC ausgewertet werden.