Meldepflichten in der Schweiz: ISG, FINMA, revDSG, DORA und NIS2 im Überblick

Ein Vorfall kann mehrere Meldepflichten gleichzeitig auslösen: ISG an das BACS innert 24 Stunden nach Entdeckung, FINMA innert 24 Stunden ab Entdeckung, revDSG an den EDÖB so rasch als möglich bei voraussichtlich hohem Risiko für Betroffene, für EU-Einheiten DORA und NIS2 mit eigenen Fristen. Die Regime unterscheiden sich in Adressat, Frist und Inhalt. Wichtig ist eine einheitliche Klassifikation, die alle Pflichten parallel bedient.

Alle

Die fünf Regime im Vergleich

RegelwerkWer ist betroffenMeldestelleFristInhalt der ErstmeldungBussen/SanktionenPrimärquelle
ISG Art. 74a-74fBetreiber kritischer Infrastrukturen und weitere meldepflichtige OrganisationenBACS (früher NCSC)24 Stunden nach Entdeckung, Ergänzung innert 14 TagenArt des Angriffs, betroffene Systeme, RisikoeinschätzungBusse bis CHF 100'000, erst nach Kontakt und Verfügung des BACS (seit 1.10.2025)BACS Meldepflicht
FINMA AM 05/2020, präzisiert AM 03/2024Beaufsichtigte Institute (Banken, Versicherer, FMI)FINMA24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden über die EHPBetroffene Funktionen und Daten, Kritikalitäts-Einschätzung, eingeleitete MassnahmenSanktionen nach FINMAG möglichFINMA AM 05/2020
revDSG Art. 24Verantwortliche, wenn eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen führtEDÖBso rasch als möglichArt der Verletzung, Folgen, getroffene oder geplante Massnahmen (Art. 24 Abs. 2 DSG, Art. 15 DSV)Die Verletzung der Meldepflicht selbst ist nicht strafbewehrt; der EDÖB kann die Meldung verfügen. Strafbar kann z. B. die Verletzung der Mindestanforderungen an die Datensicherheit sein (Art. 61 lit. c DSG, Busse bis CHF 250'000 gegen verantwortliche Personen).EDÖB Meldeportale
DORAFinanzunternehmen in der EU; Schweizer Institute über EU-Töchter, Schweizer IKT-Dienstleister indirekt über Verträge mit EU-Finanzunternehmen oder als kritische IKT-DrittdienstleisterZuständige Aufsichtsbehörde4 Stunden nach Klassifikation, spätestens 24 Stunden nach Bekanntwerden; Zwischenbericht 72 Stunden, Abschlussbericht 1 MonatWesentliche Elemente des Vorfalls und deren AuswirkungenSanktionsmechanismen je nach Mitgliedstaat und AnbieterstatusEIOPA zu DORA
NIS2Wesentliche und wichtige Einrichtungen in der EU; Schweizer Unternehmen nur indirekt, etwa als Dienstleister oder über EU-TöchterCSIRT bzw. zuständige Behörde24 Stunden Frühwarnung, 72 Stunden Meldung, Abschlussbericht 1 MonatErste Einschätzung, ob ein böswilliger Akt vorliegt, Auswirkungen, IndikatorenWesentliche Einrichtungen: bis mindestens 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; wichtige Einrichtungen: bis mindestens 7 Mio. EUR oder 1,4 %. Die konkrete Höhe legen die EU-Mitgliedstaaten fest (Art. 34 NIS2).EU-Kommission zu NIS2

Parallele Pflichten und einheitliche Klassifikation

Derselbe Ransomware-Vorfall kann ISG-, FINMA- und revDSG-Meldung gleichzeitig auslösen; für EU-Töchter kommen DORA und NIS2 dazu. Die Fristen starten zu unterschiedlichen Zeitpunkten: das ISG ab Entdeckung, FINMA ab Entdeckung, das revDSG sobald realistisch meldefähig. Entscheidend ist eine einheitliche Klassifikation mit dokumentiertem Entscheidbaum, aus der alle Fristen abgeleitet werden.

  • Klassifikation einmal vorbereiten: Kriterien, Entscheide, Verantwortlicher, Zeitstempel.
  • Meldevorlagen je Regime vorhalten, mit denselben Fakten aus dem Ticket-Trail.
  • Nicht meldefähige Vorfälle dokumentieren, inklusive Zeitpunkt und Begründung.

Die Detailseiten führen in die einzelnen Regime: ISG 24h-Meldepflicht, FINMA-Anforderungen, revDSG und SOC, DORA-Anforderungen und NIS2 und Schweizer Töchter.

Was das SOC zu den Fristen beiträgt

Die Frist läuft ab Entdeckung. Bleibt ein Alarm über Nacht oder das Wochenende unbearbeitet, fehlt danach die Zeit für eine fundierte Erstmeldung. Durchgehende Erkennung und Bewertung sorgen dafür, dass Entdeckung, Beurteilung und Meldung zeitnah aufeinander folgen. Das SOC liefert die Fakten für jede Meldung: Zeitablauf, betroffene Systeme, getroffene Massnahmen, alles mit Zeitstempel im Ticket-Trail. Wie dieser Betrieb aussieht, steht auf SOC as a Service Schweiz.

Rechtsgrundlagen und Quellen

Häufige Fragen

Welche Meldepflicht gilt zuerst, wenn mehrere greifen?

Es gibt keine Reihenfolge, mehrere Pflichten laufen parallel. Die kürzeste Frist bestimmt die interne Deadline; meist ist das die ISG-Meldung an das BACS 24 Stunden nach Entdeckung.

Gilt NIS2 für Schweizer Unternehmen?

NIS2 verpflichtet Einrichtungen in der EU. Schweizer Unternehmen sind nur indirekt betroffen, etwa als Dienstleister für EU-Einrichtungen oder über EU-Töchter, die selbst unter NIS2 fallen.

Wann startet die 24-Stunden-Frist der FINMA?

Nach AM 03/2024 ab Entdeckung der Cyber-Attacke. Innerhalb dieser Frist ist eine erste Beurteilung der Kritikalität vorzunehmen, die Frist hat Vorrang. Die vollständige Meldung folgt innert 72 Stunden über die EHP; gezählt werden Bankgeschäftstage, ausser bei schwerwiegenden Angriffen.

Was passiert, wenn wir die Frist verpassen?

Je nach Regime drohen Bussen oder Sanktionen, beim ISG erst nach Kontakt und Verfügung des BACS. Mindestens aber entstehen Reputations- und Prüfrisiken; die verspätete Meldung selbst ist dokumentationspflichtig.

Kann ein externes SOC die Meldungen für uns vorbereiten?

Das SOC liefert Fakten, Zeitablauf und Vorlagen; die Verantwortung und der Entscheid bleiben beim Institut. Wie die Übergabe organisiert ist, steht auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).

Weiterlesen im Cluster
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
revDSG und SOC: Was das revidierte Datenschutzgesetz vom Sicherheitsbetrieb verlangt
Das revidierte Datenschutzgesetz (revDSG, in Kraft seit 1.9.2023) verlangt angemessene technische und organisatorische Massnahmen und einen Nachweis darüber. Führt eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen, ist sie dem EDÖB so rasch als möglich zu melden. Ein SOC liefert die Detection, die dokumentierte Reaktion und die Beweisspur, die für eine verlässliche Meldung an den EDÖB und die Information Betroffener nötig sind.
DORA-Anforderungen an das SOC: Was der Digital Operational Resilience Act operativ verlangt
Der Digital Operational Resilience Act (Verordnung EU 2022/2554, seit 17. Januar 2025 anwendbar) verpflichtet EU-Finanzunternehmen zu einem durchgängigen ICT-Risiko- und Resilienz-Rahmen. Für Schweizer Konzerne wirkt DORA über EU-Töchter (Banken, Versicherer, Zahlungsdienstleister, Krypto-Anbieter, CSDs, CCPs, Handelsplätze) direkt und über Verträge mit EU-Finanzkunden mittelbar. Ein SOC liefert vier der DORA-Kernbausteine: laufende ICT-Detection und die klassifizierte Vorfallmeldung an die zuständige Behörde in der 24/72/1-Monats-Kaskade. Dazu kommen der Beweismittel-Trail für die aufsichtsrechtliche Prüfung und der operative Unterbau für Threat-Led Penetration Testing (TLPT).
NIS2 für Schweizer Töchter: Wann die EU-Richtlinie in der Schweiz ankommt
Die EU-Richtlinie NIS2 (Umsetzungsfrist war der 17.10.2024, national umgesetzt in den Mitgliedstaaten) gilt nicht direkt in der Schweiz. Sie wirkt aber über zwei Wege: Erstens über EU-Tochtergesellschaften Schweizer Konzerne, die in den nationalen Umsetzungen direkt reguliert sind. Zweitens vertraglich, wenn ein Schweizer Anbieter wesentliche Dienste für regulierte EU-Kunden erbringt. Ein SOC ist in beiden Fällen der operative Baustein für Detection, Meldung und Nachweis.