Meldepflichten in der Schweiz: ISG, FINMA, revDSG, DORA und NIS2 im Überblick
Ein Vorfall kann mehrere Meldepflichten gleichzeitig auslösen: ISG an das BACS innert 24 Stunden nach Entdeckung, FINMA innert 24 Stunden ab Entdeckung, revDSG an den EDÖB so rasch als möglich bei voraussichtlich hohem Risiko für Betroffene, für EU-Einheiten DORA und NIS2 mit eigenen Fristen. Die Regime unterscheiden sich in Adressat, Frist und Inhalt. Wichtig ist eine einheitliche Klassifikation, die alle Pflichten parallel bedient.
Die fünf Regime im Vergleich
| Regelwerk | Wer ist betroffen | Meldestelle | Frist | Inhalt der Erstmeldung | Bussen/Sanktionen | Primärquelle |
|---|---|---|---|---|---|---|
| ISG Art. 74a-74f | Betreiber kritischer Infrastrukturen und weitere meldepflichtige Organisationen | BACS (früher NCSC) | 24 Stunden nach Entdeckung, Ergänzung innert 14 Tagen | Art des Angriffs, betroffene Systeme, Risikoeinschätzung | Busse bis CHF 100'000, erst nach Kontakt und Verfügung des BACS (seit 1.10.2025) | BACS Meldepflicht |
| FINMA AM 05/2020, präzisiert AM 03/2024 | Beaufsichtigte Institute (Banken, Versicherer, FMI) | FINMA | 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden über die EHP | Betroffene Funktionen und Daten, Kritikalitäts-Einschätzung, eingeleitete Massnahmen | Sanktionen nach FINMAG möglich | FINMA AM 05/2020 |
| revDSG Art. 24 | Verantwortliche, wenn eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt | EDÖB | so rasch als möglich | Art der Verletzung, Folgen, getroffene oder geplante Massnahmen (Art. 24 Abs. 2 DSG, Art. 15 DSV) | Die Verletzung der Meldepflicht selbst ist nicht strafbewehrt; der EDÖB kann die Meldung verfügen. Strafbar kann z. B. die Verletzung der Mindestanforderungen an die Datensicherheit sein (Art. 61 lit. c DSG, Busse bis CHF 250'000 gegen verantwortliche Personen). | EDÖB Meldeportale |
| DORA | Finanzunternehmen in der EU; Schweizer Institute über EU-Töchter, Schweizer IKT-Dienstleister indirekt über Verträge mit EU-Finanzunternehmen oder als kritische IKT-Drittdienstleister | Zuständige Aufsichtsbehörde | 4 Stunden nach Klassifikation, spätestens 24 Stunden nach Bekanntwerden; Zwischenbericht 72 Stunden, Abschlussbericht 1 Monat | Wesentliche Elemente des Vorfalls und deren Auswirkungen | Sanktionsmechanismen je nach Mitgliedstaat und Anbieterstatus | EIOPA zu DORA |
| NIS2 | Wesentliche und wichtige Einrichtungen in der EU; Schweizer Unternehmen nur indirekt, etwa als Dienstleister oder über EU-Töchter | CSIRT bzw. zuständige Behörde | 24 Stunden Frühwarnung, 72 Stunden Meldung, Abschlussbericht 1 Monat | Erste Einschätzung, ob ein böswilliger Akt vorliegt, Auswirkungen, Indikatoren | Wesentliche Einrichtungen: bis mindestens 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; wichtige Einrichtungen: bis mindestens 7 Mio. EUR oder 1,4 %. Die konkrete Höhe legen die EU-Mitgliedstaaten fest (Art. 34 NIS2). | EU-Kommission zu NIS2 |
Parallele Pflichten und einheitliche Klassifikation
Derselbe Ransomware-Vorfall kann ISG-, FINMA- und revDSG-Meldung gleichzeitig auslösen; für EU-Töchter kommen DORA und NIS2 dazu. Die Fristen starten zu unterschiedlichen Zeitpunkten: das ISG ab Entdeckung, FINMA ab Entdeckung, das revDSG sobald realistisch meldefähig. Entscheidend ist eine einheitliche Klassifikation mit dokumentiertem Entscheidbaum, aus der alle Fristen abgeleitet werden.
- Klassifikation einmal vorbereiten: Kriterien, Entscheide, Verantwortlicher, Zeitstempel.
- Meldevorlagen je Regime vorhalten, mit denselben Fakten aus dem Ticket-Trail.
- Nicht meldefähige Vorfälle dokumentieren, inklusive Zeitpunkt und Begründung.
Die Detailseiten führen in die einzelnen Regime: ISG 24h-Meldepflicht, FINMA-Anforderungen, revDSG und SOC, DORA-Anforderungen und NIS2 und Schweizer Töchter.
Was das SOC zu den Fristen beiträgt
Die Frist läuft ab Entdeckung. Bleibt ein Alarm über Nacht oder das Wochenende unbearbeitet, fehlt danach die Zeit für eine fundierte Erstmeldung. Durchgehende Erkennung und Bewertung sorgen dafür, dass Entdeckung, Beurteilung und Meldung zeitnah aufeinander folgen. Das SOC liefert die Fakten für jede Meldung: Zeitablauf, betroffene Systeme, getroffene Massnahmen, alles mit Zeitstempel im Ticket-Trail. Wie dieser Betrieb aussieht, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- ISG, Fedlex: Meldepflicht für Betreiber kritischer Infrastrukturen, Verweis auf die BACS-Vollzugsseite.
- FINMA AM 05/2020 und FINMA AM 03/2024: Cybervorfälle an FINMA melden.
- DSG, Fedlex: Art. 24 Meldepflicht bei Datenschutzverletzungen, EDÖB-Meldeportale, EDÖB-Leitfaden zur Meldung nach Art. 24 DSG, Version 1.2 vom 23. April 2025.
- EIOPA zu DORA: offizielle Übersicht zu Meldefristen für bedeutende ICT-Vorfälle.
- EU-Kommission zu NIS2: offizielle Übersicht zur Richtlinie.
Einordnung im SOC-Betrieb
Wie die Nachweise für alle Fristen im laufenden Betrieb entstehen, steht auf SOC as a Service Schweiz.
Häufige Fragen
Welche Meldepflicht gilt zuerst, wenn mehrere greifen?
Es gibt keine Reihenfolge, mehrere Pflichten laufen parallel. Die kürzeste Frist bestimmt die interne Deadline; meist ist das die ISG-Meldung an das BACS 24 Stunden nach Entdeckung.
Gilt NIS2 für Schweizer Unternehmen?
NIS2 verpflichtet Einrichtungen in der EU. Schweizer Unternehmen sind nur indirekt betroffen, etwa als Dienstleister für EU-Einrichtungen oder über EU-Töchter, die selbst unter NIS2 fallen.
Wann startet die 24-Stunden-Frist der FINMA?
Nach AM 03/2024 ab Entdeckung der Cyber-Attacke. Innerhalb dieser Frist ist eine erste Beurteilung der Kritikalität vorzunehmen, die Frist hat Vorrang. Die vollständige Meldung folgt innert 72 Stunden über die EHP; gezählt werden Bankgeschäftstage, ausser bei schwerwiegenden Angriffen.
Was passiert, wenn wir die Frist verpassen?
Je nach Regime drohen Bussen oder Sanktionen, beim ISG erst nach Kontakt und Verfügung des BACS. Mindestens aber entstehen Reputations- und Prüfrisiken; die verspätete Meldung selbst ist dokumentationspflichtig.
Kann ein externes SOC die Meldungen für uns vorbereiten?
Das SOC liefert Fakten, Zeitablauf und Vorlagen; die Verantwortung und der Entscheid bleiben beim Institut. Wie die Übergabe organisiert ist, steht auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).