SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
Abgrenzung: ISG ist nicht FINMA und nicht revDSG
Drei Meldepflichten existieren in der Schweiz parallel und dürfen nicht verwechselt werden. Sie können denselben Vorfall gleichzeitig auslösen.
| Rechtsgrundlage | Meldung an | Frist | Auslöser |
|---|---|---|---|
| ISG Art. 74a-74f | BACS (Bundesamt für Cybersicherheit) | 24 Stunden nach Entdeckung | Cyberangriff auf kritische Infrastruktur |
| FINMA AM 05/2020 / 03/2024 | FINMA | 24 Stunden ab Entdeckung (Erstmeldung); vollständig innert 72 Stunden | Cybervorfall bei beaufsichtigten Instituten |
| revDSG Art. 24 | EDÖB | so rasch als möglich | Verletzung der Datensicherheit mit Risiko für Betroffene |
Wer ist konkret meldepflichtig?
Meldepflichtig sind nach Art. 74b ISG Betreiberinnen kritischer Infrastrukturen. Der Anwenderkreis ist bewusst breit gefasst.
- Energieversorger (Strom, Gas, Fernwärme, Erdöl)
- Trinkwasserversorger und Abwasserentsorger
- Banken, Versicherungen, Finanzmarktinfrastrukturen
- Gesundheitswesen: Spitäler, Labore, medizinische Versorgung
- Verkehr: Bahn, Luftfahrt, Strassen- und Postinfrastruktur
- Behörden von Bund, Kantonen und Gemeinden
- Telekommunikation, Internetdienste und Rechenzentren mit systemischer Bedeutung
- Nahrungsmittelversorgung, Chemie- und Pharmaproduktion
Auch wer selbst nicht direkt unter ISG fällt, kann als Zulieferer vertraglich verpflichtet sein, dieselben Fristen einzuhalten. Kundenverträge grosser Betreiber verlangen dies zunehmend.
Was genau muss innerhalb 24 Stunden gemeldet werden?
- Angaben zur meldenden Organisation und zur zuständigen Kontaktperson
- Zeitpunkt der Entdeckung des Angriffs
- Art des Angriffs, betroffene Systeme und mutmassliche Auswirkungen
- Getroffene und geplante Sofortmassnahmen
- Bereits verfügbare Informationen zu Angreifer, Vorgehen und Indikatoren
Eine ergänzende Meldung ist innerhalb von 14 Tagen einzureichen, sobald weitere Details bekannt sind. Die Meldung erfolgt elektronisch über das offizielle Meldeportal des BACS unter bacs.admin.ch.
Warum die 24-Stunden-Frist ohne durchgehende Detection praktisch nicht haltbar ist
Die Frist läuft ab Entdeckung, nicht ab Bestätigung. Bleibt ein Alarm über Nacht oder das Wochenende unbearbeitet, fehlt danach die Zeit für eine fundierte Erstmeldung. Durchgehende Erkennung und Bewertung sorgen dafür, dass Entdeckung, Beurteilung und Meldung zeitnah aufeinander folgen. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Durchgehende Erkennung verkürzt diese Zeit auf Minuten bis Stunden und liefert gleichzeitig die Beweismittel für die Meldung.
- 24/7-Erkennung: Angriffe passieren nachts und am Wochenende; ohne 24/7 wird die Frist strukturell verletzt.
- Dokumentierte Reaktion: Der SOC-Ticket-Trail liefert Zeitstempel, Indikatoren und Massnahmen für die Meldung.
- Kontextualisierung: Ob ein Vorfall die Meldeschwelle nach Art. 74c ISG erreicht, entscheidet sich anhand von Kontext und Auswirkung; dafür sind Prozesse und Verantwortliche nötig, nicht nur das Werkzeug.
- Auditfähigkeit: Die Aufsicht kann nachträglich Nachweise verlangen, dass die 24-Stunden-Frist eingehalten wurde.
Diese Seite ist eine praxisnahe Zusammenfassung, keine Rechtsberatung. Verbindlich ist der Gesetzestext (SR 128) sowie die aktuelle Publikation des BACS unter bacs.admin.ch.
Vorbereitung: Was jetzt in der Organisation stehen muss
- Benannte meldeverantwortliche Person und Stellvertretung, erreichbar 24/7
- Definierter Meldeweg an das BACS, Zugangsdaten zum Portal getestet
- SOC oder gleichwertige 24/7-Detection mit Response-Rechten
- Playbooks für Ransomware, Datenabfluss und Systemkompromittierung
- Rechtliche Vorprüfung, welche parallelen Meldepflichten (FINMA, revDSG) mit-ausgelöst werden
- Jährliche Übung der Meldung im Rahmen einer Tabletop-Simulation
Für Manufacturing und OT-Betreiber siehe SOC Manufacturing. Zur regulatorischen Gesamtaufstellung mit FINMA und weiteren Aufsichtsanforderungen siehe SOC & FINMA-Anforderungen.
Einordnung im SOC-Betrieb
Wie der SOC-Betrieb die 24-Stunden-Meldefrist stützt, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
- FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
- FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
- FINMAG (SR 956.1): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
- Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
Häufige Fragen
Seit wann gilt die 24-Stunden-Meldepflicht?
Die Meldepflicht nach ISG Art. 74a-74f ist am 1. April 2025 in Kraft getreten. Sie ist die erste allgemeine, sektorübergreifende Meldepflicht für Cyberangriffe auf Schweizer kritische Infrastrukturen.
Was passiert bei einer versäumten Meldung?
Verstösse gegen die Meldepflicht können nach ISG mit Busse geahndet werden; zusätzlich drohen aufsichtsrechtliche Konsequenzen und Reputationsschaden. Für die konkrete Rechtsfolge im Einzelfall ist der Gesetzestext (SR 128) verbindlich, ergänzt durch die Publikation des BACS.
Zählt jeder Sicherheitsvorfall als meldepflichtig?
Nein. Meldepflichtig sind Cyberangriffe, die die Funktionsfähigkeit der betriebenen kritischen Infrastruktur gefährden oder Daten kompromittieren. Reine Anomalien ohne Auswirkungen fallen typischerweise nicht darunter. Die Einordnung sollte innerhalb weniger Stunden erfolgen können.
Muss die Meldung auf Deutsch erfolgen?
Meldungen können in einer der Amtssprachen erfolgen. Das BACS-Portal unterstützt Deutsch, Französisch und Italienisch, ergänzend Englisch für internationale Betreiber.
Reicht ein Managed SIEM für die Erfüllung der Meldepflicht?
Nein. Ein reines Managed SIEM liefert Alerts, aber keine 24/7-Reaktion und keine schnelle Einordnung. Meldepflicht setzt Detection plus Response voraus. Zum Unterschied siehe [MDR vs. Managed SIEM](/de/soc/soc-siem-edr-xdr-mdr-begriffe).
Verwandte Begriffe
- Incident Response Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
- Digitale Forensik Digitale Forensik sichert und untersucht digitale Spuren so, dass ein Vorfall nachvollziehbar und als Beweis verwertbar ist.
- Playbook Ein Playbook ist eine vordefinierte Prozedur, die beschreibt, wie ein SOC auf eine bestimmte Art von Sicherheitsvorfall reagiert.
- SOC Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.