Schweiz
Digital

Datenschützer sieht nach Hackerangriff Fehler bei Bund und Xplain

Une personne regarde le site internet de la societe Xplain, leader dans la creation de solutions logicielles dans le secteur "Homeland Security" ce dimanche 2 juillet 2023 a Daillens. Des in ...
Am Mittwoch ist der Untersuchungsbericht zum Hackerangriff auf Xplain erschienen.Bild: keystone

Datenschützer sieht nach Hackerangriff Fehler bei Bund und Xplain

01.05.2024, 11:4902.05.2024, 06:54

Im Fall des Cyberangriffs von Kriminellen auf die Software-Entwicklerin Xplain haben sowohl der Bund als auch die Berner IT-Firma Fehler begangen. Das schreibt der Eidgenössische Datenschutzbeauftragte in drei Untersuchungsberichten, die er am Mittwoch veröffentlichte.

Weder das Bundesamt für Polizei (Fedpol) noch das Bundesamt für Zoll und Grenzsicherheit (BAZG) hätten mit Xplain klar vereinbart, unter welchen Voraussetzungen Personendaten auf dem Server von Xplain gespeichert werden dürften. Das steht in der Mitteilung des Datenschutz- und Öffentlichkeitsbeauftragten (Edöb).

Die Bundesstellen hätten ausdrücklich festhalten müssen, in welchem Umfang Personendaten an die Berner Firma übermittelt und von Xplain gespeichert werden dürften. Ohne diese genauen Anforderungen sei letztlich auf dem Server von Xplain «eine Sammlung von unstrukturierten Daten» entstanden. Die Menge an übermittelten Personendaten hält der Edöb zudem für unverhältnismässig.

Xplain hatte keine Zugriffsmöglichkeiten auf die Datenbanken der beiden Bundesämter. Die Firma hätte aber für den Edöb wissen müssen, dass die von ihr programmierten Supportfunktionen auch Personendaten enthalten konnten. «Für diese Bearbeitungen hat Xplain als Auftragsbearbeiterin keine angemessenen Massnahmen zur Gewährleistung der Datensicherheit (...) getroffen.»

Auch habe Xplain die datenschutzrechtlichen Grundsätze der Zweckbindung und der Verhältnismässigkeit verletzt. Zudem seien trotz vereinzelt vorhandener vertraglicher Löschpflichten Personendaten vertragswidrig aufbewahrt worden.

Auch externer Untersuchungsbericht liegt vor

Der Cyberangriff auf den IT-Dienstleister Xplain war am 23. Mai durch watson publik gemacht geworden. Die Hacker hatten eine Schwachstelle auf den Servern des IT-Dienstleisters Xplain mit Ransomware angegriffen und dort Daten der Bundesverwaltung gestohlen. Weil sie kein Lösegeld erhielten, veröffentlichten sie die Daten im Darknet.

Unter anderem landeten Personendaten der Militärpolizei sowie Angaben zu Personen, die 2015 im Hooligan-Informationssystem Hoogan aufgeführt waren, im Darknet.

Nicht nur der Edöb, sondern auch der Bundesrat reagierte auf das Datenleck. Er setzte einen Krisenstab namens «Datenabfluss» ein, der sicherstellen sollte, dass der Datenabfluss nicht weitergeht. Zudem erteilte er einer Genfer Anwaltskanzlei den Auftrag, bis Ende März eine Administrativuntersuchung durchzuführen.

Wie die Landesregierung am Mittwoch mitteilte, sind auch die Genfer Anwälte zum Schluss gekommen, die betroffenen Bundesstellen hätten Fehler gemacht. Lieferanten seien nicht sorgfältig genug ausgewählt und nicht angemessen instruiert und überwacht worden.

Bundesrat beschliesst Massnahmen

Nach Vorliegen der externen Untersuchung hat der Bundesrat Massnahmen zur Vermeidung künftiger Datenabflüsse beschlossen. Erstens will er das Sicherheitsmanagement des Bundes stärken, indem die Verwaltung bis Ende 2024 zusätzliche Sicherheitsvorgaben zur Zusammenarbeit mit Lieferanten erstellen muss.

Zweitens lässt die Landesregierung bis Ende Jahr ein Ausbildungskonzept für die Schulung und Sensibilisierung von Angestellten erarbeiten. Drittels lässt der Bundesrat eine Übersicht über die vorhandenen Kommunikationsmittel erstellen.

Die Cybersicherheit beim Bund erhöhe sich auch dank der Anfang Jahr in Kraft getretenen Informationssicherheitsgesetzgebung (ISG), schreibt der Bundesrat. Edöb Adrian Lobsiger hat den beiden Bundesämtern und Xplain Empfehlungen zugeschickt.

Letztere teilte am Mittwoch mit, die meisten Empfehlungen Lobsigers seien bereits umgesetzt respektive seien im vergangenen Jahr im Zug des Neubaus der IT-Infrastruktur angepasst worden. Im Fall des Cyberangriffs auf Xplain führt die Bundesanwaltschaft zwei Strafverfahren.

(sda)

Der Xplain-Hackerangriff und seine weitreichenden Folgen
Nach watson-Recherche: So will sich der Bund besser vor Hackern schützen
16
Nach watson-Recherche: So will sich der Bund besser vor Hackern schützen
Datenschützer sieht nach Hackerangriff Fehler bei Bund und Xplain
13
Datenschützer sieht nach Hackerangriff Fehler bei Bund und Xplain
Chef der gehackten Softwarefirma Xplain nimmt Stellung – doch es gibt noch mehr zu klären
14
Chef der gehackten Softwarefirma Xplain nimmt Stellung – doch es gibt noch mehr zu klären
von Reto Wattenhofer
Xplain-Hack: Darum verstiess der Kanton Aargau laut Datenschützerin gegen das Gesetz
1
Xplain-Hack: Darum verstiess der Kanton Aargau laut Datenschützerin gegen das Gesetz
Die Ransomware-Attacke gegen Xplain (und den Bund) beschäftigt weiter die Anwälte
1
Die Ransomware-Attacke gegen Xplain (und den Bund) beschäftigt weiter die Anwälte
Xplain-Hack: Personendaten der Militärpolizei betroffen
6
Xplain-Hack: Personendaten der Militärpolizei betroffen
Bundesrat ordnet nach Xplain-Hackerangriff umfassende Untersuchung an
2
Bundesrat ordnet nach Xplain-Hackerangriff umfassende Untersuchung an
Gehackte IT-Firma Xplain hatte heikle Daten: Bund sitzt womöglich auf einer Zeitbombe
52
Gehackte IT-Firma Xplain hatte heikle Daten: Bund sitzt womöglich auf einer Zeitbombe
von Henry Habegger
Nach Xplain-Hack: Das fordert der Bund von tausenden IT-Dienstleistern
17
Nach Xplain-Hack: Das fordert der Bund von tausenden IT-Dienstleistern
Geleakte Bundes-Daten: Datenschützer weitet Untersuchung auf Xplain aus
8
Geleakte Bundes-Daten: Datenschützer weitet Untersuchung auf Xplain aus
Ältere Daten aus Schweizer Hooligan-Datenbank im Darknet zugänglich
10
Ältere Daten aus Schweizer Hooligan-Datenbank im Darknet zugänglich
Darum steht die gehackte Software-Lieferantin des Bundes weiter in der Kritik
24
Darum steht die gehackte Software-Lieferantin des Bundes weiter in der Kritik
von Ann-Kathrin Amstutz und Florence Vuichard
Xplain-Hack war laut Bund kein gezielter Angriff auf den Bund
4
Xplain-Hack war laut Bund kein gezielter Angriff auf den Bund
Weitere Details und überlastete Server: Das Neuste zum Xplain-Datenleck in 6 Punkten
26
Weitere Details und überlastete Server: Das Neuste zum Xplain-Datenleck in 6 Punkten
Hacker konnten angeblich heikle Daten zu Bundesräten und den Botschaften stehlen
52
Hacker konnten angeblich heikle Daten zu Bundesräten und den Botschaften stehlen
Bundesrat setzt Krisenstab ein nach Angriff durch Ransomware-Bande Play
7
Bundesrat setzt Krisenstab ein nach Angriff durch Ransomware-Bande Play
So ist der Kanton Aargau vom Xplain-Hackerangriff und dem Daten-Leak betroffen
2
So ist der Kanton Aargau vom Xplain-Hackerangriff und dem Daten-Leak betroffen
Verdacht auf schwere Datenschutz-Verstösse beim Bund: Untersuchung gestartet
Verdacht auf schwere Datenschutz-Verstösse beim Bund: Untersuchung gestartet
Hacker leaken fast 1 Terabyte an Daten von IT-Firma Xplain – Bund reagiert
66
Hacker leaken fast 1 Terabyte an Daten von IT-Firma Xplain – Bund reagiert
von Daniel Schurter
Auch Liechtensteiner Landespolizei von Hackerangriff betroffen
Auch Liechtensteiner Landespolizei von Hackerangriff betroffen
Auch SBB und Kanton Aargau von Hackerangriff betroffen
4
Auch SBB und Kanton Aargau von Hackerangriff betroffen
Hacker erbeuten möglicherweise operative Daten des Bundes
Hacker erbeuten möglicherweise operative Daten des Bundes
Daten des Fedpol im Darknet veröffentlicht – Zoll auch vom Hackerangriff betroffen
17
Daten des Fedpol im Darknet veröffentlicht – Zoll auch vom Hackerangriff betroffen
Ransomware-Bande Play hackt Schweizer Anbieterin von Polizei-Software
10
Ransomware-Bande Play hackt Schweizer Anbieterin von Polizei-Software
von Daniel Schurter
DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Das könnte dich auch noch interessieren:
Swiss Olympic muss sparen
Swiss Olympic muss sparen. Wie der «SonntagsBlick» in seiner aktuellen Ausgabe berichtet, klafft beim nationalen olympischen Dachverband für das Jahr 2027 ein Finanzloch von fünf Millionen Franken. Auf der Geschäftsstelle müssten 1,7 Millionen Franken eingespart werden, das entspreche 6,6 Vollzeitstellen und erfordere drei Kündigungen, erklärte Swiss-Olympic-Sprecher Fabio Gramegna. Die Auswirkungen auf die geplante Schweizer Kandidatur für die Olympischen Winterspiele 2038 und die Förderbeiträge für die Sportverbände seien noch nicht absehbar. (sda)
Zur Story