Eigenes Cybersicherheitsgesetz für die Schweiz

Sep. 30, 2026

Der Bundesrat will die Cybersicherheitsregulierung in der Schweiz neu ordnen. Am 25. September 2026 hat er das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport beauftragt, eine Vernehmlassungsvorlage für ein eigenständiges Bundesgesetz über die Cybersicherheit auszuarbeiten.

Das geplante Cybersicherheitsgesetz betrifft nicht nur klassische IT-Unternehmen. Es soll Anforderungen an digitale Produkte, den Schutz wichtiger Daten und die Betreiber digitaler Infrastrukturen in einem Erlass zusammenführen. Für viele Unternehmen wird Cybersicherheit damit noch deutlicher zu einer unternehmensweiten Governance- und Compliance-Aufgabe.

Weshalb ein eigenständiges Cybersicherheitsgesetz

Das Bundesamt für Cybersicherheit bearbeitet derzeit drei parlamentarisch beauftragte Rechtsetzungsprojekte. Diese betreffen die Cyberresilienz von Produkten mit digitalen Elementen, den Schutz besonders wichtiger digitaler Daten sowie die Rolle von Hosting- und Cloud-Anbietern.

Ursprünglich sollten diese Themen durch einzelne Anpassungen des Informationssicherheitsgesetzes geregelt werden. Der Bundesrat hat nun entschieden, die verschiedenen Vorhaben in einer gemeinsamen Vorlage zusammenzuführen. Das Informationssicherheitsgesetz soll weiterhin die Informationssicherheit der Bundesbehörden regeln. Die übergreifenden Anforderungen an Unternehmen und weitere Dritte sollen dagegen im neuen Cybersicherheitsgesetz verankert werden.

Auch die seit April 2025 geltende Meldepflicht für Cyberangriffe auf kritische Infrastrukturen soll aus dem Informationssicherheitsgesetz in das neue Gesetz überführt werden.

Welche Pflichten sind vorgesehen

Die konkreten Bestimmungen werden erst mit der Vernehmlassungsvorlage vorliegen. Die Stossrichtung ist jedoch bereits erkennbar. Geplant sind insbesondere:

  • verbindliche Cybersicherheitsanforderungen für Hersteller, Importeure und Händler von Soft- und Hardwareprodukten;
  • gesetzliche Grundlagen für die Marktüberwachung und ein Vertriebsverbot für unsichere Produkte;
  • besondere Pflichten zum Schutz wichtiger digitaler Daten;
  • Mitwirkungs- und Abwehrpflichten für Hosting- und Cloud-Anbieter bei Cyberbedrohungen;
  • die Integration der bestehenden Meldepflicht für Cyberangriffe auf kritische Infrastrukturen.

Damit setzt die Regulierung an mehreren Stellen der digitalen Lieferkette an. Hersteller müssen die Sicherheit ihrer Produkte berücksichtigen. Importeure und Händler werden voraussichtlich prüfen müssen, ob die von ihnen vertriebenen Produkte die gesetzlichen Anforderungen erfüllen. Betreiber digitaler Infrastrukturen könnten zusätzliche organisatorische und technische Pflichten treffen.

Für Unternehmen bedeutet dies, dass Cybersicherheit nicht allein an die interne IT delegiert werden kann. Betroffen sind unter anderem die Produktentwicklung, der Einkauf, das Lieferantenmanagement, das Vertragswesen, das Risikomanagement und die Unternehmensleitung.

Orientierung am europäischen Cyber Resilience Act

Bei den Anforderungen an Produkte mit digitalen Elementen will sich die Schweiz am europäischen Cyber Resilience Act orientieren. Diese Angleichung ist insbesondere für Unternehmen sinnvoll, die ihre Produkte sowohl in der Schweiz als auch im europäischen Markt anbieten.

Eine möglichst harmonisierte Regelung kann verhindern, dass Unternehmen für den Schweizer Markt vollständig separate Prozesse und Nachweise entwickeln müssen. Gleichzeitig ist davon auszugehen, dass Themen wie sichere Produktentwicklung, Schwachstellenmanagement, Sicherheitsupdates und die Dokumentation der Produkte stärker in den Vordergrund rücken werden.

Die Orientierung am europäischen Recht ist deshalb folgerichtig: Cybersicherheit soll künftig nicht erst beim Betrieb eines Systems beginnen, sondern während dessen gesamten Lebenszyklus berücksichtigt werden.

Was bedeutet das für Energieversorgungsunternehmen?

Für Energieversorgungsunternehmen ist die Entwicklung besonders relevant. Die bestehenden sektorspezifischen Vorgaben, insbesondere jene der Stromversorgungsverordnung, bleiben in Kraft. Das neue Gesetz soll sie um übergreifende Pflichten ergänzen, die sich aus der Cybersicherheit als gemeinsame Aufgabe von Staat, Wirtschaft und Betreibern kritischer Infrastrukturen ergeben.

Auswirkungen dürften sich insbesondere bei der Beschaffung digitaler Produkte sowie bei der Einbindung externer Technologieanbieter ergeben. EVU sollten künftig noch systematischer prüfen, welche Sicherheitsanforderungen an Software, Hardware, Cloud-Dienste und weitere digitale Komponenten gestellt werden. Dazu gehören auch vertragliche Vorgaben, Nachweise zur Produkt- und Informationssicherheit, Meldewege bei Schwachstellen sowie klare Verantwortlichkeiten bei Sicherheitsvorfällen.

Hinzu kommt das Zusammenspiel verschiedener Regelwerke. Neben den sektorspezifischen Vorgaben sind je nach Unternehmen insbesondere das Informationssicherheitsgesetz, das Datenschutzgesetz sowie künftig das Cybersicherheitsgesetz zu berücksichtigen. Entscheidend wird sein, diese Anforderungen nicht isoliert, sondern in einem konsistenten Governance- und Risikomanagementsystem umzusetzen.

Was Unternehmen bereits heute tun können

Noch liegt kein konkreter Gesetzesentwurf vor. Unternehmen müssen daher nicht vorschnell neue Prozesse schaffen. Sinnvoll ist jedoch, bestehende Strukturen auf die absehbare Entwicklung vorzubereiten.

Dazu gehört insbesondere eine Übersicht über eingesetzte digitale Produkte und externe Anbieter. Sicherheitsanforderungen sollten bereits im Beschaffungsprozess berücksichtigt und vertraglich abgesichert werden. Ebenso wichtig sind definierte Zuständigkeiten für Schwachstellen, Sicherheitsupdates, Cybervorfälle und gesetzliche Meldungen.

Unternehmen, die ihre Lieferketten, Verantwortlichkeiten und Meldeprozesse bereits heute kennen, werden die neuen Vorgaben wesentlich effizienter umsetzen können.

Cybersicherheit wird zur Governance-Aufgabe

Die Vernehmlassungsvorlage soll bis Juni 2027 vorliegen. Erst dann wird sich im Detail zeigen, welche Unternehmen von welchen Pflichten erfasst werden und wie diese ausgestaltet sind.

Die Richtung ist jedoch klar: Das neue Cybersicherheitsgesetz wird nicht nur IT-Anbieter betreffen. Cybersicherheit wird entlang der gesamten digitalen Lieferkette geregelt und damit immer deutlicher zu einer unternehmensweiten Governance-Aufgabe. Geschäftsleitungen und Verwaltungsräte sollten die Entwicklung deshalb frühzeitig verfolgen und sicherstellen, dass Verantwortlichkeiten, Beschaffungsprozesse und das Risikomanagement darauf vorbereitet sind.

Quelle: Medienmitteilung des Bundesrates vom 25. September 2026

Silvia Mathys

lic. iur. Senior Beraterin

lic. iur. Silvia Mathys hat 2004 ihr rechtswissenschaftliches Studium an der Universität Basel abgeschlossen und war seither in verschiedenen Unternehmen, unter anderem in der Finanzbranche, der Industrie sowie im Technologiebereich, tätig. Sie spezialisierte sich auf die rechtliche Begleitung und Umsetzung im Bereich Datenschutz und Compliance. Neben ihrer Tätigkeit bei internationalen Konzernen bringt sie langjährige Erfahrung in der Beratung, Schulung und Implementierung datenschutzrechtlicher Vorgaben (inkl. DSGVO) mit. Zu ihren Stärken gehören ihre fundierte Fachkompetenz, ihre praxisorientierte Arbeitsweise sowie ihre breite Erfahrung im internationalen Umfeld.

Bruno Schnarwiler

Konsulent Informationssicherheit

Bruno Schnarwiler ist ein Experte in Wirtschaftsinformatik mit über 30 Jahren Erfahrung als Auditor, Projektmanager, Berater und Führungskraft. Mit Abschlüssen als Eidg. Dipl. Wirtschaftsinformatiker, CISA und ISO 27001 Lead Auditor verfügt er über Fachkenntnisse in Informationssicherheit, Krisen- und Risikomanagement sowie digitalen Archivierungslösungen. Er hatte Schlüsselrollen wie Leiter IT-Revision und Risikomanagement in einer Bank, Leiter Softwareentwicklung und Berater für Sicherheit. Diese Tätigkeiten gaben ihm umfassende Einblicke in Branchen und Prozesse. Er trägt zur Implementierung sicherer IT-Umgebungen, Optimierung interner Kontrollsysteme und Entwicklung nachhaltiger Lösungen bei, die moderne Anforderungen erfüllen.
Edith Luginbühl

Assistentin

Edith Luginbühl ist eine engagierte und erfahrene Assistentin mit über 50 Jahren Berufserfahrung. Ihre berufliche Laufbahn begann mit einer kaufmännischen Ausbildung bei einer Grossbank, und führte sie durch verschiedene Branchen, darunter die Gastronomie, Hotellerie, Autovermietung, Reisebüro, Zeitungsredaktion. Zu ihren Stärken zählen ihre freundliche und professionelle Art, ihre Zuverlässigkeit sowie ihr ausgeprägtes Auge für Details.

Fabian Rüssli

Content Manager

Student der Kommunikationswissenschaft und Medienforschung sowie Soziologie. Als Content Manager konzipiert, erstellt und betreut er digitale E-Learning-Module und Schulungsinhalte zu praxisrelevanten Themen wie Datenschutz und KI-Einsatz.

Sebastian Andres

Student, Content Manager

Sebastian Andres begann 2019 sein Studium der Rechtswissenschaften an der Universität Zürich, wo er voraussichtlich 2026 den Masterabschluss erlangen wird. Erste praktische Erfahrungen sammelte er bei der Digt AG, wo er in der Vertragsgestaltung tätig war und daneben auch Aufgaben im Bereich Content Management übernahm. Bei der ADMG AG, bei der er seit 2024 arbeitet, erwarb er anschliessend vertiefte Kenntnisse in Zivil-, Verwaltungs-, Handels- und Wirtschaftsrecht. Seit 2025 ist er zudem bei der Balthasar Legal AG als Content Manager tätig.

Markus Bruggmann

MLaw Senior Berater

MLaw Markus Bruggmann hat 2013 sein rechtswissenschaftliches Studium an der Universität Zürich abgeschlossen und war seitdem unter anderem bei einer Bank, einer Wirtschaftskanzlei und einer Versicherung tätig, wo er sich auf die Beratung sowie die Prüfung und Redaktion von Verträgen in den Bereichen des Kommunikations- und Technologierechts (Datenschutz) unter Berücksichtigung des Haftpflicht- und Immaterialgüterrechts spezialisierte. Zu seinen Stärken gehören seine analytischen Fähigkeiten und seine breite Erfahrung.