revDSG und SOC: Was das revidierte Datenschutzgesetz vom Sicherheitsbetrieb verlangt
Das revidierte Datenschutzgesetz (revDSG, in Kraft seit 1.9.2023) verlangt angemessene technische und organisatorische Massnahmen und einen Nachweis darüber. Führt eine Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen, ist sie dem EDÖB so rasch als möglich zu melden. Ein SOC liefert die Detection, die dokumentierte Reaktion und die Beweisspur, die für eine verlässliche Meldung an den EDÖB und die Information Betroffener nötig sind.
Abgrenzung zu Nachbarthemen
Diese Seite behandelt revDSG als Datenschutzregime. Zur sektorspezifischen Meldepflicht für kritische Infrastruktur siehe SOC & ISG 24h-Meldepflicht. Zur Aufsicht über Finanzinstitute siehe SOC & FINMA-Anforderungen. Für die EU-Nachbarschaft mit Rückwirkung auf Schweizer Töchter siehe NIS2 für Schweizer Töchter. Für den Gesamtbetrieb siehe SOC as a Service Schweiz.
| Regime | Adressat | Meldung an | Frist |
|---|---|---|---|
| revDSG Art. 24 | Alle Verantwortlichen (privat und Bund) | EDÖB | so rasch als möglich |
| ISG Art. 74a-74f | Betreiber kritischer Infrastruktur | BACS | 24 Stunden nach Entdeckung |
| FINMA AM 05/2020 / 03/2024 | Beaufsichtigte Institute | FINMA | 24 Stunden ab Entdeckung (Erstmeldung); vollständig innert 72 Stunden |
Was revDSG konkret verlangt
- Angemessene technische und organisatorische Massnahmen (TOM) zur Gewährleistung einer dem Risiko angemessenen Datensicherheit (Art. 8 revDSG, Art. 1 ff. DSV).
- Meldung einer Verletzung der Datensicherheit an den EDÖB so rasch als möglich, wenn ein hohes Risiko für Persönlichkeit oder Grundrechte der betroffenen Personen droht (Art. 24 revDSG).
- Information der betroffenen Personen, soweit zum Schutz erforderlich oder vom EDÖB verlangt.
- Dokumentation der Verletzung, ihrer Auswirkungen und der getroffenen Massnahmen. Aufbewahrung mindestens zwei Jahre ab der Meldung.
- Verzeichnis der Bearbeitungstätigkeiten für Verantwortliche und Auftragsbearbeiter (mit Ausnahmen für KMU unter 250 Mitarbeitenden bei geringem Risiko).
- Auftragsbearbeitung nur mit vertraglicher Absicherung und Weisungsrechten, inklusive Weiterauslagerung.
Diese Seite ist eine praxisnahe Zusammenfassung, keine Rechtsauskunft. Verbindlich sind revDSG und Datenschutzverordnung (DSV) in der jeweils aktuellen Fassung sowie die Praxis des EDÖB.
Was zählt als Verletzung der Datensicherheit?
revDSG definiert die Verletzung als jede Verletzung der Sicherheit mit Folgen für Personendaten. Gemeint sind unbeabsichtigter oder widerrechtlicher Verlust, Löschung, Vernichtung und Veränderung sowie unbefugte Offenlegung oder unbefugter Zugriff. Massgeblich für die Meldepflicht ist das Risiko für die betroffenen Personen, nicht der Angriffsvektor.
- Ransomware mit Datenabfluss oder mit Zugriff auf Personendaten während des Angriffs.
- Kompromittierung eines Kontos mit Zugriff auf Personendaten (Mailbox, CRM, HR-System).
- Fehlversand oder Fehlkonfiguration mit öffentlicher Exposition (offener Bucket, falsche Rechte).
- Verlust eines mobilen Datenträgers mit unverschlüsselten Personendaten.
- Vorfall bei einem Auftragsbearbeiter mit Rückwirkung auf die Personendaten des Verantwortlichen.
Was das SOC im revDSG-Kontext konkret liefert
- Detection auf Datenabfluss, Massenzugriffe, anomale Mail-Weiterleitungen und Rechteausweitungen.
- Playbooks, die die revDSG-Meldeschwelle explizit prüfen: Welche Personendaten waren betroffen, wie viele Personen, welches Risiko?
- Ticket- und Beweismittel-Trail mit Zeitstempeln, um Entdeckungszeitpunkt, Reaktion und Betroffenheit gegenüber dem EDÖB belegen zu können.
- Vorlage für die EDÖB-Meldung mit den Pflichtangaben (Art, Zeitpunkt, Kategorien, ungefähre Anzahl, Massnahmen).
- Koordination mit Rechtsabteilung, Kommunikation und Auftragsbearbeitern innerhalb einer definierten Eskalationskette.
revDSG bestraft nicht den Vorfall an sich, sondern eine fehlende oder unbelegte Reaktion. Ohne SOC fehlt die Zeitachse, ohne Zeitachse fehlt die verlässliche Meldung.
Praxis: Was der EDÖB typischerweise erwartet
- Klarer Entdeckungszeitpunkt mit belegter Beweisspur, nicht nur ein Datum ohne Kontext.
- Risiko-Einschätzung nach revDSG-Kriterien: Datenkategorien, Anzahl Betroffene, mögliche Folgen.
- Angabe der bereits getroffenen und geplanten Massnahmen zur Eindämmung und Vermeidung von Folgeschäden.
- Klare Verantwortlichkeiten intern, inklusive Datenschutzberater falls bestellt.
- Nachweis, dass die TOM dem Risiko der Bearbeitung angemessen sind (nicht Best-in-Class, aber begründet).
Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz und ROI eines SOC. Zur Frage, wann Managed sinnvoller ist, siehe Managed SOC vs. In-house.
Einordnung im SOC-Betrieb
Wie der revDSG-konforme Betrieb im laufenden SOC verankert wird, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- revDSG (SR 235.1), insbesondere Art. 24: Fedlex
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
- EDÖB-Leitfaden zur Meldung von Datensicherheitsverletzungen nach Art. 24 DSG, Version 1.2 vom 23. April 2025: edoeb.admin.ch
- ISG (SR 128), Art. 74a-74f: Fedlex
- FINMA-Aufsichtsmitteilung 05/2020 (Art. 29 Abs. 2 FINMAG), präzisiert durch AM 03/2024: finma.ch
Häufige Fragen
Gibt revDSG eine feste Meldefrist wie 72 Stunden vor?
Nein. Anders als die DSGVO nennt revDSG keine starre Frist, sondern verlangt die Meldung so rasch als möglich, sobald ein hohes Risiko für die betroffenen Personen erkennbar ist.
Ist jeder Vorfall meldepflichtig?
Nein. Meldepflichtig sind nur Verletzungen, die voraussichtlich zu einem hohen Risiko für Persönlichkeit oder Grundrechte der betroffenen Personen führen. Die Risiko-Einschätzung ist Teil der Aufgabe des Verantwortlichen und muss dokumentiert sein.
Was passiert bei einer unterlassenen Meldung?
Der EDÖB kann Untersuchungen einleiten und Verfügungen erlassen. Strafbestimmungen des revDSG richten sich primär gegen natürliche Personen (nicht Unternehmen) und knüpfen an vorsätzliche Verstösse gegen Auskunfts-, Informations- und Sorgfaltspflichten an; die Verletzung der Meldepflicht selbst ist nicht strafbewehrt; der EDÖB kann die Meldung verfügen. Strafbar kann z. B. die Verletzung der Mindestanforderungen an die Datensicherheit sein (Art. 61 lit. c DSG, Busse bis CHF 250'000 gegen verantwortliche Personen).
Wie wirkt sich revDSG auf Cloud-Anbieter und Auftragsbearbeiter aus?
Auftragsbearbeiter dürfen nur mit vertraglicher Grundlage bearbeiten und müssen Vorfälle unverzüglich an den Verantwortlichen melden. Der Verantwortliche bleibt für die Meldung an den EDÖB zuständig. Weiterauslagerung ist nur mit Zustimmung zulässig.
Genügt eine gute Firewall als TOM?
Nein. revDSG verlangt angemessene technische und organisatorische Massnahmen. Angemessen bedeutet risikoproportional: bei sensiblen Personendaten oder Bearbeitungen in grossem Umfang gehören Detection und dokumentierte Reaktion zum Standard.
Verwandte Begriffe
- revDSG Das revidierte Schweizer Datenschutzgesetz (revDSG) regelt die Bearbeitung von Personendaten.
- DSGVO Die Datenschutz-Grundverordnung der EU regelt, wie Unternehmen die Personendaten von Menschen in der EU bearbeiten.
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
- Data Loss Prevention (DLP) Data Loss Prevention (DLP) erkennt und verhindert, dass vertrauliche Daten unerlaubt eine Organisation verlassen.