ANOMAL Service

ISG-30-Tage-Programm: in vier Wochen meldefähig

Das ISG-30-Tage-Programm richtet sich an Schweizer Betreiberinnen kritischer Infrastrukturen und andere ISG-pflichtige Organisationen. Nach vier Wochen können sie einen meldepflichtigen Cybervorfall innerhalb der gesetzlichen 24 Stunden an das BACS (Bundesamt für Cybersicherheit) melden. Fokus sind Rollen, Meldeweg, Playbooks und Nachweise, nicht Werkzeug-Beschaffung. Am Ende steht ein geübter Prozess mit dokumentierter Erstmeldung, Eskalationsmatrix und benannten Verantwortlichen.

Alle

Für wen das Programm gedacht ist

Seit dem 1. April 2025 sind Betreiberinnen kritischer Infrastrukturen in der Schweiz verpflichtet, meldepflichtige Cybervorfälle innerhalb von 24 Stunden an das BACS zu melden. Details zum Geltungsbereich und zur Definition eines meldepflichtigen Vorfalls stehen im Pillar ISG-Meldepflicht (ab 1. April 2025). Dieses Programm richtet sich an Organisationen, die diese Pflicht tragen und heute weder eine geübte 24h-Meldekette noch dokumentierte Verantwortlichkeiten haben.

  • Energie-, Wasser-, Gesundheits- und Transportbetriebe im ISG-Geltungsbereich.
  • Zulieferer und Betreiber kritischer digitaler Dienste, die vom BACS als meldepflichtig eingestuft werden.
  • Kantone, Städte und Werke mit Betriebs- und Steuerungstechnik im ISG-Perimeter.

Abgrenzung zu Nachbarthemen

ModellWas es istWo es aufhört
ISG-30-Tage-ProgrammGeführte Ertüchtigung von Meldeweg, Rollen und Playbooks in vier Wochen mit Tabletop.Kein SOC-Betrieb; kein Werkzeug-Rollout. Detection und Response deckt das SOC ab.
SOC-OnboardingAnbindung von Logs, EDR, Playbooks über mehrere Wochen bis zum operativen 24/7-Betrieb.Keine gesetzliche Melde-Governance; deckt Detection, nicht regulatorische Nachweisführung.
Incident Response 72hReaktives Retainer-Modell für den akuten Vorfall.Setzt einen funktionierenden Meldeweg voraus; ersetzt ihn nicht.
Security ConsultingProjektbezogene Beratung zu Architektur, Detection und Identity.Kein Kurzprogramm mit fixem Endergebnis in vier Wochen.

Die vier Wochen im Detail

WocheFokusErgebnis
Woche 1: ScopingGeltungsbereich klären, kritische Prozesse und Systeme identifizieren, bestehende Meldewege sichten.Scope-Dokument, Stakeholder-Matrix, Lückenliste gegenüber ISG-Pflichten.
Woche 2: Rollen und MeldewegBenennung von Meldeverantwortung, Stellvertretung und Eskalationsketten; BACS-Meldeformular und Kommunikationsvorlagen aufsetzen.Dokumentierte 24h-Meldekette mit RACI, Kontakten und Vorlagen für Erst-, Zwischen- und Abschlussmeldung.
Woche 3: Playbooks und NachweisePlaybooks pro Vorfallsklasse (Ransomware, Datenabfluss, kritische Verfügbarkeit), Log- und Beweismittelsicherung, Zusammenspiel mit SOC und Broker.Vier bis sechs freigegebene Playbooks, Nachweiskonzept, Schnittstellenbeschrieb zum SOC.
Woche 4: Tabletop und AbnahmeZwei Tabletop-Übungen mit realistischen Szenarien und Zeitdruck; Nachbereitung, offene Punkte, Abnahme durch Geschäftsleitung.Übungsprotokoll, Nachweis-Dossier, unterschriebene Abnahme durch die Geschäftsleitung.
Kein Werkzeug-Kauf im Programm

Das Programm braucht keine neue Plattform. Es nutzt vorhandenes E-Mail, Ticketing und Dokumenten-Ablage. Wo Detection fehlt, verweist es auf den [SOC-Betrieb](/de/soc/soc-as-a-service-schweiz) als getrennten Track.

Was am Ende steht

  • Dokumentierte 24h-Meldekette an das BACS mit benannten Personen und Vertretungen.
  • Vorlagen für Erst-, Zwischen- und Abschlussmeldung, freigegeben durch Recht und Kommunikation.
  • Vier bis sechs Vorfalls-Playbooks mit klaren Entscheidungspunkten und Zeitfenstern.
  • Nachweis-Dossier mit Log-, Beweismittel- und Kommunikationsanforderungen für spätere Audits.
  • Zwei gelaufene Tabletop-Übungen mit Debrief und Massnahmenliste.
  • Schnittstellenbeschrieb zum SOC und zur Incident Response 72h für den Ernstfall.

Einordnung im SOC-Betrieb

Das Programm baut die regulatorische Meldeschicht auf. Detection und Response im Dauerbetrieb liefert das SOC. Wie beides zusammenspielt, steht im Pillar SOC as a Service Schweiz; die gesetzlichen Grundlagen im Detail auf ISG-Meldepflicht (ab 1. April 2025).

Rechtsgrundlagen und Quellen

  • ISG (SR 128), Art. 74a-74f: Fedlex
  • Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch

Häufige Fragen

Reichen vier Wochen für ISG-Meldefähigkeit?

Ja, sofern Detection- und Log-Grundlagen existieren. Das Programm baut die Melde- und Governance-Schicht; es ersetzt kein fehlendes SOC. Ohne Log-Grundlage empfehlen wir, den [SOC-Onboarding-Track](/de/soc/soc-onboarding-schweiz) parallel zu starten.

Wer meldet am Ende an das BACS?

Die Verantwortung bleibt beim Betreiber. Das Programm benennt die verantwortliche Person und ihre Vertretung, liefert Vorlagen und übt den Ablauf. ANOMAL kann in der akuten Lage über [Incident Response 72h](/de/services/incident-response-72-stunden) unterstützen, ersetzt aber die gesetzliche Meldepflicht nicht.

Passt das Programm auch für FINMA-beaufsichtigte Institute?

Teilweise. FINMA-Meldepflichten haben eigene Kriterien und Fristen, siehe [FINMA-Anforderungen](/de/soc/soc-finma-anforderungen). Für Institute, die zusätzlich in den ISG-Geltungsbereich fallen, kombinieren wir beide Meldewege im gleichen Playbook, damit doppelte Meldeketten vermieden werden.

Wie viel interne Zeit müssen wir einplanen?

Realistisch zwei bis drei Personentage pro Woche verteilt auf IT-Leitung, Kommunikation, Recht und Betriebsverantwortliche. Das Tabletop in Woche 4 benötigt Geschäftsleitung plus operative Teams für je einen halben Tag.

Was passiert nach den 30 Tagen?

Der Prozess läuft in den Regelbetrieb über. Wir empfehlen jährliche Tabletop-Übungen und einen quartalsweisen Review der Kontaktkette. Auf Wunsch übernimmt ein [Security Consulting](/de/services/security-consulting-schweiz) diese Governance-Kadenz.

Weiterlesen im Cluster
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
Incident Response in 72 Stunden
Ein ernsthafter Cyber-Vorfall wird nicht in Wochen gemanagt, sondern in den ersten Stunden entschieden. ANOMAL stellt ein Schweizer Incident-Response-Team, das innerhalb der 72-Stunden-Frist der Cyberversicherung greift: Erstanalyse, Eindämmung, Beweissicherung und Kommunikation mit Versicherung, Regulator und Geschäftsleitung. Kein Retainer erforderlich, aber empfohlen, damit die Uhr nicht erst beim ersten Anruf startet.
Security Consulting: Architektur-Know-how aus dem laufenden SOC-Betrieb
ANOMAL Security Consulting ist Engineering- und Architektur-Beratung von Leuten, die selbst täglich einen 24/7-SOC betreiben, nicht abstrakte Strategieberatung. Wir arbeiten in vier Disziplinen: Elastic- und SIEM-Engineering, SOC-Aufbau und -Beratung, IAM/PAM sowie Zero-Trust- und NIST-Audits. Engagements sind zeitlich begrenzte Projekte mit klarem Ergebnis, keine Dauerbesetzung und kein Fractional-CISO-Modell. Jeder Auftrag wird individuell abgegrenzt und erhält eine eigene Offerte.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.