revDSG und SOC: Was das revidierte Datenschutzgesetz vom Sicherheitsbetrieb verlangt

Das revidierte Datenschutzgesetz (revDSG, in Kraft seit 1.9.2023) verlangt angemessene technische und organisatorische Massnahmen und einen Nachweis darüber. Führt eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen, ist sie dem EDÖB so rasch als möglich zu melden. Ein SOC liefert die Detection, die dokumentierte Reaktion und die Beweisspur, die für eine verlässliche Meldung an den EDÖB und die Information Betroffener nötig sind.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite behandelt revDSG als Datenschutzregime. Zur sektorspezifischen Meldepflicht für kritische Infrastruktur siehe SOC & ISG 24h-Meldepflicht. Zur Aufsicht über Finanzinstitute siehe SOC & FINMA-Anforderungen. Für die EU-Nachbarschaft mit Rückwirkung auf Schweizer Töchter siehe NIS2 für Schweizer Töchter. Für den Gesamtbetrieb siehe SOC as a Service Schweiz.

RegimeAdressatMeldung anFrist
revDSG Art. 24Alle Verantwortlichen (privat und Bund)EDÖBso rasch als möglich
ISG Art. 74a-74fBetreiber kritischer InfrastrukturBACS24 Stunden nach Entdeckung
FINMA AM 05/2020 / 03/2024Beaufsichtigte InstituteFINMA24 Stunden ab Entdeckung (Erstmeldung); vollständig innert 72 Stunden
Ein Ransomware-Vorfall mit Datenabfluss kann eine EDÖB-Meldung nach revDSG parallel zu ISG- oder FINMA-Meldungen auslösen. Die Fristen laufen separat.

Was revDSG konkret verlangt

  • Angemessene technische und organisatorische Massnahmen (TOM) zur Gewährleistung einer dem Risiko angemessenen Datensicherheit (Art. 8 revDSG, Art. 1 ff. DSV).
  • Meldung einer Verletzung der Datensicherheit an den EDÖB so rasch als möglich, wenn ein hohes Risiko für Persönlichkeit oder Grundrechte der betroffenen Personen droht (Art. 24 revDSG).
  • Information der betroffenen Personen, soweit zum Schutz erforderlich oder vom EDÖB verlangt.
  • Dokumentation der Verletzung, ihrer Auswirkungen und der getroffenen Massnahmen. Aufbewahrung mindestens zwei Jahre ab der Meldung.
  • Verzeichnis der Bearbeitungstätigkeiten für Verantwortliche und Auftragsbearbeiter (mit Ausnahmen für KMU unter 250 Mitarbeitenden bei geringem Risiko).
  • Auftragsbearbeitung nur mit vertraglicher Absicherung und Weisungsrechten, inklusive Weiterauslagerung.
Wichtig

Diese Seite ist eine praxisnahe Zusammenfassung, keine Rechtsauskunft. Verbindlich sind revDSG und Datenschutzverordnung (DSV) in der jeweils aktuellen Fassung sowie die Praxis des EDÖB.

Was zählt als Verletzung der Datensicherheit?

revDSG definiert die Verletzung als jede Verletzung der Sicherheit mit Folgen für Personendaten. Gemeint sind unbeabsichtigter oder widerrechtlicher Verlust, Löschung, Vernichtung und Veränderung sowie unbefugte Offenlegung oder unbefugter Zugriff. Massgeblich für die Meldepflicht ist das Risiko für die betroffenen Personen, nicht der Angriffsvektor.

  • Ransomware mit Datenabfluss oder mit Zugriff auf Personendaten während des Angriffs.
  • Kompromittierung eines Kontos mit Zugriff auf Personendaten (Mailbox, CRM, HR-System).
  • Fehlversand oder Fehlkonfiguration mit öffentlicher Exposition (offener Bucket, falsche Rechte).
  • Verlust eines mobilen Datenträgers mit unverschlüsselten Personendaten.
  • Vorfall bei einem Auftragsbearbeiter mit Rückwirkung auf die Personendaten des Verantwortlichen.

Was das SOC im revDSG-Kontext konkret liefert

  • Detection auf Datenabfluss, Massenzugriffe, anomale Mail-Weiterleitungen und Rechteausweitungen.
  • Playbooks, die die revDSG-Meldeschwelle explizit prüfen: Welche Personendaten waren betroffen, wie viele Personen, welches Risiko?
  • Ticket- und Beweismittel-Trail mit Zeitstempeln, um Entdeckungszeitpunkt, Reaktion und Betroffenheit gegenüber dem EDÖB belegen zu können.
  • Vorlage für die EDÖB-Meldung mit den Pflichtangaben (Art, Zeitpunkt, Kategorien, ungefähre Anzahl, Massnahmen).
  • Koordination mit Rechtsabteilung, Kommunikation und Auftragsbearbeitern innerhalb einer definierten Eskalationskette.
Kernaussage

revDSG bestraft nicht den Vorfall an sich, sondern eine fehlende oder unbelegte Reaktion. Ohne SOC fehlt die Zeitachse, ohne Zeitachse fehlt die verlässliche Meldung.

Praxis: Was der EDÖB typischerweise erwartet

  1. Klarer Entdeckungszeitpunkt mit belegter Beweisspur, nicht nur ein Datum ohne Kontext.
  2. Risiko-Einschätzung nach revDSG-Kriterien: Datenkategorien, Anzahl Betroffene, mögliche Folgen.
  3. Angabe der bereits getroffenen und geplanten Massnahmen zur Eindämmung und Vermeidung von Folgeschäden.
  4. Klare Verantwortlichkeiten intern, inklusive Datenschutzberater falls bestellt.
  5. Nachweis, dass die TOM dem Risiko der Bearbeitung angemessen sind (nicht Best-in-Class, aber begründet).

Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz und ROI eines SOC. Zur Frage, wann Managed sinnvoller ist, siehe Managed SOC vs. In-house.

Rechtsgrundlagen und Quellen

  • revDSG (SR 235.1), insbesondere Art. 24: Fedlex
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
  • EDÖB-Leitfaden zur Meldung von Datensicherheitsverletzungen nach Art. 24 DSG, Version 1.2 vom 23. April 2025: edoeb.admin.ch
  • ISG (SR 128), Art. 74a-74f: Fedlex
  • FINMA-Aufsichtsmitteilung 05/2020 (Art. 29 Abs. 2 FINMAG), präzisiert durch AM 03/2024: finma.ch

Häufige Fragen

Gibt revDSG eine feste Meldefrist wie 72 Stunden vor?

Nein. Anders als die DSGVO nennt revDSG keine starre Frist, sondern verlangt die Meldung so rasch als möglich, sobald ein hohes Risiko für die betroffenen Personen erkennbar ist.

Ist jeder Vorfall meldepflichtig?

Nein. Meldepflichtig sind nur Verletzungen, die voraussichtlich zu einem hohen Risiko für Persönlichkeit oder Grundrechte der betroffenen Personen führen. Die Risiko-Einschätzung ist Teil der Aufgabe des Verantwortlichen und muss dokumentiert sein.

Was passiert bei einer unterlassenen Meldung?

Der EDÖB kann Untersuchungen einleiten und Verfügungen erlassen. Strafbestimmungen des revDSG richten sich primär gegen natürliche Personen (nicht Unternehmen) und knüpfen an vorsätzliche Verstösse gegen Auskunfts-, Informations- und Sorgfaltspflichten an; die Verletzung der Meldepflicht selbst ist nicht strafbewehrt; der EDÖB kann die Meldung verfügen. Strafbar kann z. B. die Verletzung der Mindestanforderungen an die Datensicherheit sein (Art. 61 lit. c DSG, Busse bis CHF 250'000 gegen verantwortliche Personen).

Wie wirkt sich revDSG auf Cloud-Anbieter und Auftragsbearbeiter aus?

Auftragsbearbeiter dürfen nur mit vertraglicher Grundlage bearbeiten und müssen Vorfälle unverzüglich an den Verantwortlichen melden. Der Verantwortliche bleibt für die Meldung an den EDÖB zuständig. Weiterauslagerung ist nur mit Zustimmung zulässig.

Genügt eine gute Firewall als TOM?

Nein. revDSG verlangt angemessene technische und organisatorische Massnahmen. Angemessen bedeutet risikoproportional: bei sensiblen Personendaten oder Bearbeitungen in grossem Umfang gehören Detection und dokumentierte Reaktion zum Standard.

Weiterlesen im Cluster
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.