Gesetz Gesetzlich · Schweiz
Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Informationssicherheitsgesetz, ISG).
Seit dem 1. April 2025 müssen die in Art. 74b Informationssicherheitsgesetz (ISG, SR 128) einzeln aufgeführten Behörden und Organisationen Cyberangriffe auf ihre Informatikmittel innert 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden (Art. 74a und 74e ISG). Erfasst sind 21 im Gesetz genannte Kategorien kritischer Infrastruktur, von Hochschulen und Energieversorgern über Banken und Spitäler bis zu Cloud-Anbietern mit Sitz in der Schweiz; der Bundesrat kann Stellen mit nur geringen Auswirkungen von der Meldepflicht ausnehmen (Art. 74c ISG).
01 Auslöser
Wann gilt ISG-Meldepflicht für Sie?
ISG-Meldepflicht kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben.
- Tätigkeit: Kritische Infrastruktur (Trifft wahrscheinlich zu): Sie betreiben oder betreuen kritische Infrastruktur - Art. 74b ISG listet dafür 21 Kategorien von Behörden und Unternehmen auf; wenn Sie darunterfallen, müssen Sie Cyberangriffe innert 24 Stunden dem BACS melden, sofern keine Ausnahme nach Art. 74c ISG greift.
- Branche: Energie (Trifft wahrscheinlich zu): Unternehmen, die im Bereich Energieerzeugung, -handel, -messung oder -steuerung nach Energiegesetz tätig sind, gehören zu den in Art. 74b Abs. 1 Bst. d ISG ausdrücklich genannten meldepflichtigen Kategorien - ausgenommen sind lediglich Bewilligungsinhaber nach Kernenergiegesetz.
- Branche: Finanzen (Trifft zu): Unternehmen, die dem Bankengesetz, dem Versicherungsaufsichtsgesetz oder dem Finanzmarktinfrastrukturgesetz unterstehen, sind nach Art. 74b Abs. 1 Bst. e ISG namentlich meldepflichtig.
- Branche: Gesundheit (Bitte prüfen lassen): Gesundheitseinrichtungen, die auf einer kantonalen Spitalliste geführt werden, sowie bewilligte medizinische Laboratorien fallen unter Art. 74b Abs. 1 Bst. f-g ISG; ob Ihre konkrete Einrichtung auf einer Spitalliste steht oder über eine entsprechende Laborbewilligung verfügt, sollten Sie im Einzelfall prüfen.
- Branche: Software / SaaS (Bitte prüfen lassen): Wenn Sie Cloud-Computing, Suchmaschinen, digitale Sicherheits- oder Vertrauensdienste oder Rechenzentren mit Sitz in der Schweiz anbieten, gehören Sie zu den in Art. 74b Abs. 1 Bst. t ISG genannten meldepflichtigen Anbieterinnen - das trifft nicht auf jede Software-/SaaS-Firma zu.
Ausnahmen
- Der Bundesrat nimmt Behörden und Organisationen von der Meldepflicht aus, wenn durch Cyberangriffe ausgelöste Funktionsstörungen nur geringe Auswirkungen auf das Funktionieren der Wirtschaft oder das Wohlergehen der Bevölkerung haben (Art. 74c ISG).
- Üben eine meldepflichtige Behörde oder Organisation auch Tätigkeiten aus, die nicht unter Art. 74b Abs. 1 ISG fallen, besteht für Cyberangriffe, die sich ausschliesslich auf diese anderen Tätigkeiten auswirken, keine Meldepflicht (Art. 74b Abs. 2 ISG).
02 Pflichten
Was verlangt ISG-Meldepflicht?
- Sicherstellen, dass dem BACS Cyberangriffe auf die eigenen Informatikmittel gemeldet werden können (Art. 74a Abs. 1 ISG).
- Meldepflichtige Cyberangriffe innert 24 Stunden nach deren Entdeckung melden; sind noch nicht alle Angaben bekannt, muss die Meldung ergänzt werden, sobald neue Informationen vorliegen (Art. 74e Abs. 1 und 3 ISG).
- Meldung mit Angaben zur meldepflichtigen Stelle, zu Art und Ausführung des Cyberangriffs, zu dessen Auswirkungen, zu ergriffenen Massnahmen und, soweit bekannt, zum weiteren Vorgehen versehen (Art. 74e Abs. 2 ISG).
- Meldung über das vom BACS bereitgestellte sichere elektronische Übermittlungssystem einreichen (Art. 74f Abs. 1 ISG).
03 Nachweise
Welche Nachweise braucht es?
- Meldebestätigung bzw. -protokoll aus dem elektronischen Meldesystem des BACS.
- Interne Dokumentation der Vorfallserkennung und -eskalation, aus der der massgebliche Entdeckungszeitpunkt für die 24-Stunden-Frist hervorgeht (Art. 74e ISG).
04 Fristen
Welche Fristen gelten?
- Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (Art. 74a-74f ISG) tritt in Kraft (AS 2024 257; AS 2025 173; BBl 2023 84).
Stand der Angaben: 24.09.2026. Vergangene Daten sind grau, kommende hervorgehoben (Stand beim Erstellen der Seite).
05 Sanktionen
Was droht bei Verstössen?
Die Bestimmungen zur Meldepflicht selbst (Art. 74a-74f ISG) enthalten keine eigene Strafnorm. Nach Angaben des BACS (FAQ zur Meldepflicht) kann das BACS bei festgestellter Nichtmeldung eine Verfügung mit Strafandrohung erlassen; bei fortgesetzter Missachtung ist eine Anzeige bei den zuständigen kantonalen Strafverfolgungsbehörden möglich, die für Verfolgung und Beurteilung von Widerhandlungen gegen BACS-Verfügungen zuständig sind. Eine bezifferte Bussenhöhe und ein Datum, ab dem konkret Bussen ausgesprochen werden können, liessen sich in dieser Recherche weder im ISG-Volltext noch auf den erreichbaren BACS-Seiten belegen (siehe unsicher).
06 Bezug
Was hängt damit zusammen?
- Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2): Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle.
- IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a): Seit dem 1.
07 Offen
Was ist noch unsicher?
- Die im Auftrag genannte Angabe 'Bussen sind seit 1. Oktober 2025 möglich' konnte weder im ISG-Volltext (Art. 74a-74f enthalten keine eigene Bussenbestimmung) noch auf den erreichbaren BACS-Seiten (Meldepflicht-Startseite, FAQ) belegt werden und wird deshalb nicht als Fakt übernommen.
- Die Cybersicherheitsverordnung (CSV), die laut BACS Details der Meldepflicht und Ausnahmen nach Art. 74c ISG regelt, wurde in dieser Recherche nicht im Volltext gelesen; SR-Nummer und genauer Inhalt der CSV sind nicht bestätigt.
- Die auf bacs.admin.ch verwendete vereinfachte Formel von 'neun Sektoren' kritischer Infrastruktur deckt sich nicht mit der abschliessenden Liste von 21 Buchstaben (a-u) in Art. 74b Abs. 1 ISG; für diese Datei wurde die Gesetzesliste als massgeblich verwendet.
08 Quellen
Quellen
Stand der Angaben: 24.09.2026.
- Bundesgesetz über die Informationssicherheit (Informationssicherheitsgesetz, ISG), SR 128, Stand am 1. April 2025, insbesondere Art. 74a-74f, Bundeskanzlei / Fedlex, abgerufen am 24.09.2026
- Meldepflicht für Cyberangriffe auf kritische Infrastrukturen, Bundesamt für Cybersicherheit (BACS), abgerufen am 24.09.2026
- FAQ zur Meldepflicht, Bundesamt für Cybersicherheit (BACS), abgerufen am 24.09.2026
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
FAQ Antworten
Fragen zu ISG-Meldepflicht.
Wer genau ist meldepflichtig?
Art. 74b Abs. 1 ISG listet 21 Kategorien (Bst. a-u) namentlich auf: Hochschulen; Bundes-, Kantons- und Gemeindebehörden sowie interkantonale/kommunale Organisationen; Organisationen mit Aufgaben in Sicherheit/Rettung, Trinkwasserversorgung, Abwasseraufbereitung, Abfallentsorgung; Unternehmen der Energieerzeugung/-handel/-messung/-steuerung (ausser Kernkraftwerk-Bewilligungsinhaber); Unternehmen nach Bankengesetz, Versicherungsaufsichtsgesetz oder Finanzmarktinfrastrukturgesetz; Gesundheitseinrichtungen auf kantonalen Spitallisten; bewilligte medizinische Laboratorien; Unternehmen mit Arzneimittel-Bewilligung; Organisationen der Sozialversicherung; die Schweizerische Radio- und Fernsehgesellschaft; Nachrichtenagenturen von nationaler Bedeutung; registrierte Postdienst-Anbieterinnen; Eisenbahn-, Seilbahn-, Trolleybus-, Autobus- und Schifffahrtsunternehmen mit Konzession; Unternehmen der Zivilluftfahrt; Unternehmen nach Seeschifffahrtsgesetz; Unternehmen für lebensnotwendige Güter; registrierte Fernmeldedienst-Anbieterinnen; Registrare/Registerbetreiberinnen von Internet-Domains; Anbieterinnen von Diensten für die Ausübung politischer Rechte; Anbieterinnen von Cloud-Computing, Suchmaschinen, digitalen Sicherheits-/Vertrauensdiensten und Rechenzentren mit Sitz in der Schweiz; sowie Herstellerinnen von Hard-/Software, die kritische Infrastrukturen fernwarten können.
Ab wann läuft die 24-Stunden-Frist?
Ab der Entdeckung des Cyberangriffs durch die meldepflichtige Behörde oder Organisation (Art. 74e Abs. 1 ISG). Fehlen zu diesem Zeitpunkt noch Angaben, muss die Meldung ergänzt werden, sobald neue Informationen vorliegen (Art. 74e Abs. 3 ISG).
Was macht das BACS mit den gemeldeten Daten?
Die Meldepflicht dient laut Art. 74a Abs. 4 ISG ausschliesslich dazu, dass das BACS Angriffsmuster auf kritische Infrastrukturen frühzeitig erkennen, mögliche weitere Betroffene warnen und ihnen geeignete Präventions- und Abwehrmassnahmen empfehlen kann.
Ersetzt die ISG-Meldepflicht sektorspezifische Meldepflichten?
Nein. Je nach Sektor können zusätzliche Melde- oder Informationspflichten bestehen, etwa für Betreiber der Stromversorgung im Rahmen des IKT-Minimalstandards nach StromVV. Die ISG-Meldepflicht tritt daneben.
Gilt ISG-Meldepflicht für Sie?
Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.
