Der Bundesrat will die Cybersicherheitsregulierung in der Schweiz neu ordnen. Am 25. September 2026 hat er das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport beauftragt, eine Vernehmlassungsvorlage für ein eigenständiges Bundesgesetz über die Cybersicherheit auszuarbeiten.
Das geplante Cybersicherheitsgesetz betrifft nicht nur klassische IT-Unternehmen. Es soll Anforderungen an digitale Produkte, den Schutz wichtiger Daten und die Betreiber digitaler Infrastrukturen in einem Erlass zusammenführen. Für viele Unternehmen wird Cybersicherheit damit noch deutlicher zu einer unternehmensweiten Governance- und Compliance-Aufgabe.
Weshalb ein eigenständiges Cybersicherheitsgesetz
Das Bundesamt für Cybersicherheit bearbeitet derzeit drei parlamentarisch beauftragte Rechtsetzungsprojekte. Diese betreffen die Cyberresilienz von Produkten mit digitalen Elementen, den Schutz besonders wichtiger digitaler Daten sowie die Rolle von Hosting- und Cloud-Anbietern.
Ursprünglich sollten diese Themen durch einzelne Anpassungen des Informationssicherheitsgesetzes geregelt werden. Der Bundesrat hat nun entschieden, die verschiedenen Vorhaben in einer gemeinsamen Vorlage zusammenzuführen. Das Informationssicherheitsgesetz soll weiterhin die Informationssicherheit der Bundesbehörden regeln. Die übergreifenden Anforderungen an Unternehmen und weitere Dritte sollen dagegen im neuen Cybersicherheitsgesetz verankert werden.
Auch die seit April 2025 geltende Meldepflicht für Cyberangriffe auf kritische Infrastrukturen soll aus dem Informationssicherheitsgesetz in das neue Gesetz überführt werden.
Welche Pflichten sind vorgesehen
Die konkreten Bestimmungen werden erst mit der Vernehmlassungsvorlage vorliegen. Die Stossrichtung ist jedoch bereits erkennbar. Geplant sind insbesondere:
- verbindliche Cybersicherheitsanforderungen für Hersteller, Importeure und Händler von Soft- und Hardwareprodukten;
- gesetzliche Grundlagen für die Marktüberwachung und ein Vertriebsverbot für unsichere Produkte;
- besondere Pflichten zum Schutz wichtiger digitaler Daten;
- Mitwirkungs- und Abwehrpflichten für Hosting- und Cloud-Anbieter bei Cyberbedrohungen;
- die Integration der bestehenden Meldepflicht für Cyberangriffe auf kritische Infrastrukturen.
Damit setzt die Regulierung an mehreren Stellen der digitalen Lieferkette an. Hersteller müssen die Sicherheit ihrer Produkte berücksichtigen. Importeure und Händler werden voraussichtlich prüfen müssen, ob die von ihnen vertriebenen Produkte die gesetzlichen Anforderungen erfüllen. Betreiber digitaler Infrastrukturen könnten zusätzliche organisatorische und technische Pflichten treffen.
Für Unternehmen bedeutet dies, dass Cybersicherheit nicht allein an die interne IT delegiert werden kann. Betroffen sind unter anderem die Produktentwicklung, der Einkauf, das Lieferantenmanagement, das Vertragswesen, das Risikomanagement und die Unternehmensleitung.
Orientierung am europäischen Cyber Resilience Act
Bei den Anforderungen an Produkte mit digitalen Elementen will sich die Schweiz am europäischen Cyber Resilience Act orientieren. Diese Angleichung ist insbesondere für Unternehmen sinnvoll, die ihre Produkte sowohl in der Schweiz als auch im europäischen Markt anbieten.
Eine möglichst harmonisierte Regelung kann verhindern, dass Unternehmen für den Schweizer Markt vollständig separate Prozesse und Nachweise entwickeln müssen. Gleichzeitig ist davon auszugehen, dass Themen wie sichere Produktentwicklung, Schwachstellenmanagement, Sicherheitsupdates und die Dokumentation der Produkte stärker in den Vordergrund rücken werden.
Die Orientierung am europäischen Recht ist deshalb folgerichtig: Cybersicherheit soll künftig nicht erst beim Betrieb eines Systems beginnen, sondern während dessen gesamten Lebenszyklus berücksichtigt werden.
Was bedeutet das für Energieversorgungsunternehmen?
Für Energieversorgungsunternehmen ist die Entwicklung besonders relevant. Die bestehenden sektorspezifischen Vorgaben, insbesondere jene der Stromversorgungsverordnung, bleiben in Kraft. Das neue Gesetz soll sie um übergreifende Pflichten ergänzen, die sich aus der Cybersicherheit als gemeinsame Aufgabe von Staat, Wirtschaft und Betreibern kritischer Infrastrukturen ergeben.
Auswirkungen dürften sich insbesondere bei der Beschaffung digitaler Produkte sowie bei der Einbindung externer Technologieanbieter ergeben. EVU sollten künftig noch systematischer prüfen, welche Sicherheitsanforderungen an Software, Hardware, Cloud-Dienste und weitere digitale Komponenten gestellt werden. Dazu gehören auch vertragliche Vorgaben, Nachweise zur Produkt- und Informationssicherheit, Meldewege bei Schwachstellen sowie klare Verantwortlichkeiten bei Sicherheitsvorfällen.
Hinzu kommt das Zusammenspiel verschiedener Regelwerke. Neben den sektorspezifischen Vorgaben sind je nach Unternehmen insbesondere das Informationssicherheitsgesetz, das Datenschutzgesetz sowie künftig das Cybersicherheitsgesetz zu berücksichtigen. Entscheidend wird sein, diese Anforderungen nicht isoliert, sondern in einem konsistenten Governance- und Risikomanagementsystem umzusetzen.
Was Unternehmen bereits heute tun können
Noch liegt kein konkreter Gesetzesentwurf vor. Unternehmen müssen daher nicht vorschnell neue Prozesse schaffen. Sinnvoll ist jedoch, bestehende Strukturen auf die absehbare Entwicklung vorzubereiten.
Dazu gehört insbesondere eine Übersicht über eingesetzte digitale Produkte und externe Anbieter. Sicherheitsanforderungen sollten bereits im Beschaffungsprozess berücksichtigt und vertraglich abgesichert werden. Ebenso wichtig sind definierte Zuständigkeiten für Schwachstellen, Sicherheitsupdates, Cybervorfälle und gesetzliche Meldungen.
Unternehmen, die ihre Lieferketten, Verantwortlichkeiten und Meldeprozesse bereits heute kennen, werden die neuen Vorgaben wesentlich effizienter umsetzen können.
Cybersicherheit wird zur Governance-Aufgabe
Die Vernehmlassungsvorlage soll bis Juni 2027 vorliegen. Erst dann wird sich im Detail zeigen, welche Unternehmen von welchen Pflichten erfasst werden und wie diese ausgestaltet sind.
Die Richtung ist jedoch klar: Das neue Cybersicherheitsgesetz wird nicht nur IT-Anbieter betreffen. Cybersicherheit wird entlang der gesamten digitalen Lieferkette geregelt und damit immer deutlicher zu einer unternehmensweiten Governance-Aufgabe. Geschäftsleitungen und Verwaltungsräte sollten die Entwicklung deshalb frühzeitig verfolgen und sicherstellen, dass Verantwortlichkeiten, Beschaffungsprozesse und das Risikomanagement darauf vorbereitet sind.
Quelle: Medienmitteilung des Bundesrates vom 25. September 2026








