SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz

Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.

Alle

Abgrenzung: ISG ist nicht FINMA und nicht revDSG

Drei Meldepflichten existieren in der Schweiz parallel und dürfen nicht verwechselt werden. Sie können denselben Vorfall gleichzeitig auslösen.

RechtsgrundlageMeldung anFristAuslöser
ISG Art. 74a-74fBACS (Bundesamt für Cybersicherheit)24 Stunden nach EntdeckungCyberangriff auf kritische Infrastruktur
FINMA AM 05/2020 / 03/2024FINMA24 Stunden ab Entdeckung (Erstmeldung); vollständig innert 72 StundenCybervorfall bei beaufsichtigten Instituten
revDSG Art. 24EDÖBso rasch als möglichVerletzung der Datensicherheit mit Risiko für Betroffene
Ein Ransomware-Ereignis bei einer Bank kann alle drei Meldepflichten gleichzeitig auslösen. Auf dieser Seite behandeln wir ausschliesslich die ISG-Meldepflicht.

Wer ist konkret meldepflichtig?

Meldepflichtig sind nach Art. 74b ISG Betreiberinnen kritischer Infrastrukturen. Der Anwenderkreis ist bewusst breit gefasst.

  • Energieversorger (Strom, Gas, Fernwärme, Erdöl)
  • Trinkwasserversorger und Abwasserentsorger
  • Banken, Versicherungen, Finanzmarktinfrastrukturen
  • Gesundheitswesen: Spitäler, Labore, medizinische Versorgung
  • Verkehr: Bahn, Luftfahrt, Strassen- und Postinfrastruktur
  • Behörden von Bund, Kantonen und Gemeinden
  • Telekommunikation, Internetdienste und Rechenzentren mit systemischer Bedeutung
  • Nahrungsmittelversorgung, Chemie- und Pharmaproduktion
Hinweis

Auch wer selbst nicht direkt unter ISG fällt, kann als Zulieferer vertraglich verpflichtet sein, dieselben Fristen einzuhalten. Kundenverträge grosser Betreiber verlangen dies zunehmend.

Was genau muss innerhalb 24 Stunden gemeldet werden?

  1. Angaben zur meldenden Organisation und zur zuständigen Kontaktperson
  2. Zeitpunkt der Entdeckung des Angriffs
  3. Art des Angriffs, betroffene Systeme und mutmassliche Auswirkungen
  4. Getroffene und geplante Sofortmassnahmen
  5. Bereits verfügbare Informationen zu Angreifer, Vorgehen und Indikatoren

Eine ergänzende Meldung ist innerhalb von 14 Tagen einzureichen, sobald weitere Details bekannt sind. Die Meldung erfolgt elektronisch über das offizielle Meldeportal des BACS unter bacs.admin.ch.

Warum die 24-Stunden-Frist ohne durchgehende Detection praktisch nicht haltbar ist

Die Frist läuft ab Entdeckung, nicht ab Bestätigung. Bleibt ein Alarm über Nacht oder das Wochenende unbearbeitet, fehlt danach die Zeit für eine fundierte Erstmeldung. Durchgehende Erkennung und Bewertung sorgen dafür, dass Entdeckung, Beurteilung und Meldung zeitnah aufeinander folgen. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Durchgehende Erkennung verkürzt diese Zeit auf Minuten bis Stunden und liefert gleichzeitig die Beweismittel für die Meldung.

  • 24/7-Erkennung: Angriffe passieren nachts und am Wochenende; ohne 24/7 wird die Frist strukturell verletzt.
  • Dokumentierte Reaktion: Der SOC-Ticket-Trail liefert Zeitstempel, Indikatoren und Massnahmen für die Meldung.
  • Kontextualisierung: Ob ein Vorfall die Meldeschwelle nach Art. 74c ISG erreicht, entscheidet sich anhand von Kontext und Auswirkung; dafür sind Prozesse und Verantwortliche nötig, nicht nur das Werkzeug.
  • Auditfähigkeit: Die Aufsicht kann nachträglich Nachweise verlangen, dass die 24-Stunden-Frist eingehalten wurde.
Wichtig

Diese Seite ist eine praxisnahe Zusammenfassung, keine Rechtsberatung. Verbindlich ist der Gesetzestext (SR 128) sowie die aktuelle Publikation des BACS unter bacs.admin.ch.

Vorbereitung: Was jetzt in der Organisation stehen muss

  1. Benannte meldeverantwortliche Person und Stellvertretung, erreichbar 24/7
  2. Definierter Meldeweg an das BACS, Zugangsdaten zum Portal getestet
  3. SOC oder gleichwertige 24/7-Detection mit Response-Rechten
  4. Playbooks für Ransomware, Datenabfluss und Systemkompromittierung
  5. Rechtliche Vorprüfung, welche parallelen Meldepflichten (FINMA, revDSG) mit-ausgelöst werden
  6. Jährliche Übung der Meldung im Rahmen einer Tabletop-Simulation

Für Manufacturing und OT-Betreiber siehe SOC Manufacturing. Zur regulatorischen Gesamtaufstellung mit FINMA und weiteren Aufsichtsanforderungen siehe SOC & FINMA-Anforderungen.

Rechtsgrundlagen und Quellen

  • FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
  • FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
  • FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
  • FINMAG (SR 956.1): Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
  • Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex

Häufige Fragen

Seit wann gilt die 24-Stunden-Meldepflicht?

Die Meldepflicht nach ISG Art. 74a-74f ist am 1. April 2025 in Kraft getreten. Sie ist die erste allgemeine, sektorübergreifende Meldepflicht für Cyberangriffe auf Schweizer kritische Infrastrukturen.

Was passiert bei einer versäumten Meldung?

Verstösse gegen die Meldepflicht können nach ISG mit Busse geahndet werden; zusätzlich drohen aufsichtsrechtliche Konsequenzen und Reputationsschaden. Für die konkrete Rechtsfolge im Einzelfall ist der Gesetzestext (SR 128) verbindlich, ergänzt durch die Publikation des BACS.

Zählt jeder Sicherheitsvorfall als meldepflichtig?

Nein. Meldepflichtig sind Cyberangriffe, die die Funktionsfähigkeit der betriebenen kritischen Infrastruktur gefährden oder Daten kompromittieren. Reine Anomalien ohne Auswirkungen fallen typischerweise nicht darunter. Die Einordnung sollte innerhalb weniger Stunden erfolgen können.

Muss die Meldung auf Deutsch erfolgen?

Meldungen können in einer der Amtssprachen erfolgen. Das BACS-Portal unterstützt Deutsch, Französisch und Italienisch, ergänzend Englisch für internationale Betreiber.

Reicht ein Managed SIEM für die Erfüllung der Meldepflicht?

Nein. Ein reines Managed SIEM liefert Alerts, aber keine 24/7-Reaktion und keine schnelle Einordnung. Meldepflicht setzt Detection plus Response voraus. Zum Unterschied siehe [MDR vs. Managed SIEM](/de/soc/soc-siem-edr-xdr-mdr-begriffe).

Weiterlesen im Cluster
SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.