Schweiz
Digital

Nationalrat will Meldepflicht für Cyberangriffe einführen

Symbolbild: Cyberangriff.
Die grosse Kammer des Parlaments will, dass Hackerangriffe auf kritische Infrastruktur der zuständigen Sicherheitsbehörde beim Bund gemeldet werden müssen.Bild: Shutterstock

Nationalrat will Meldepflicht für gefährliche Cyberangriffe – Schlappe für die SVP

Auch schwerwiegende Schwachstellen in Computersystemen sollen gemeldet werden. Sonst droht eine empfindliche Busse.
16.03.2023, 09:2316.03.2023, 12:35
Mehr «Schweiz»

Betreiber kritischer Infrastrukturen sollen Cyberangriffe mit grossem Schadenspotenzial künftig melden müssen, innerhalb von 24 Stunden. Das hat der Nationalrat entschieden. Wer der Meldepflicht vorsätzlich nicht nachkommt, riskiert eine Busse.

Die grosser Kammer hiess die nötigen Änderungen im Bundesgesetz über die Informationssicherheit beim Bund am Donnerstag mit 132 zu 55 Stimmen gut. Die Nein-Stimmen kamen von der SVP.

Die Vorlage geht nun an den Ständerat.

Hacker Ransomware Cyberangriff
2021 wurden dem Bund rund 22'000 Fälle von Cyberkriminalität gemeldet – rund doppelt so viele wie 2020.Bild: wallpaperaccess.com

Auch schwerwiegende Schwachstellen

Auf Antrag seiner Sicherheitspolitischen Kommission (SIK-N) beschloss der Nationalrat eine Ausweitung der Meldepflicht. Diese soll neben Cyberangriffen mit grossem Schadenspotenzial auch schwerwiegende Schwachstellen in Computersystemen umfassen. Die Kommission verspricht sich davon eine präventive Wirkung.

Zentrale Meldestelle für Cyberangriffe soll das Nationale Zentrum für Cybersicherheit (NCSC) sein. Dieses soll ein elektronisches Meldeformular zur Verfügung stellen. Meldungen könnten dadurch einfach erfasst und auf Wunsch direkt weiteren Stellen übermittelt werden, schrieb der Bundesrat.

Sprecher mehrerer Fraktionen sahen die Schweiz im internationalen Vergleich im Rückstand. «Gerade bei digitalen Kompetenzen sind wir relativ schlecht», stellte Melanie Mettler (GLP/BE) fest.

Umstrittenes Detail

Umstritten waren im Nationalrat die Frist zwischen Vorfall und Meldung sowie die Bussen für eine Verletzung der Meldepflicht. Auf Antrag der Mehrheit und des Bundesrates schrieb der Rat ins Gesetz, dass die Meldung innert 24 Stunden nach dem Vorfall beim NCSC gemacht werden muss.

Es gehe darum, rasch handeln zu können, sagte Ida Glanzmann (Mitte/LU). Es brauche keine kritische Analyse, sondern nur eine Anzeige, dass etwas passiert sei, doppelte Edith Graf-Litscher (SP/TG) nach. International habe sich eine Frist von 24 Stunden durchgesetzt, sagte Verteidigungsministerin Viola Amherd.

Die SVP hätte die Limite bei 72 Stunden setzen wollen, unterlag aber klar. Angegriffene seien zunächst mit der Abwehr beschäftigt, sagte David Zuberbühler (SVP/AR). Sie sollten zunächst selbst Massnahmen ergreifen können und darum mehr Zeit für die Meldung erhalten.

Busse für vorsätzlich unterlassene Meldung

Die SVP wollte auch auf Bussen von bis zu 100'000 Franken für die Verletzung der Meldepflicht verzichten. Statt staatlichen Zwang mit Bussenandrohung brauche es positive Anreize, Vorfälle zu melden und einen möglichst guten Informationsaustausch, sagte Zuberbühler. Von Angegriffenen gehe ja keine kriminelle Energie aus.

Der Nationalrat folgte aber auch hier mit 130 zu 55 Stimmen dem Bundesrat. Demnach riskiert eine Busse von bis zu 100'000 Franken, wer die Meldepflicht vorsätzlich nicht erfüllt, trotz Aufforderung.

Die Meldepflicht gilt zum Beispiel für Bundesrat und Parlament, die Bundesanwaltschaft, Armee, Hochschulen, Banken, Gesundheits- und Energieversorger, die SRG und Bahnunternehmen. Das NCSC steht Angegriffenen, die Meldung machen, unterstützend zur Seite.

Verteidigungsministerin Amherd sah die Freiwilligkeit beim Melden an Grenzen gekommen. Einige Unternehmen meldeten Vorfälle. Andere hingegen verzichteten darauf, profitierten aber dennoch davon. Eine Meldepflicht gebe es in vielen Ländern, in der EU seit 2018.

Rund 22'000 Meldungen

Heute fehle eine Übersicht darüber, welche Angriffe wo stattgefunden haben, da Meldungen an das NCSC freiwillig seien, schrieb der Bundesrat. Durch die Meldepflicht sollen künftig alle Betreiberinnen und Betreiber kritischer Infrastrukturen am Informationsaustausch teilnehmen und so zur Frühwarnung beitragen.

2021 wurden dem NCSC rund 22'000 Fälle von Cyberkriminalität gemeldet – rund doppelt so viele wie 2020. Bei vielen der gemeldeten Vorfälle handelt es sich allerdings um erkannte Angriffsversuche und nicht um erfolgreiche Angriffe. Der Bundesrat hatte das NCSC 2019 geschaffen.

(dsc/aeg/sda)

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
twint icon
Oder unterstütze uns per Banküberweisung.
Nordkoreas berüchtigte Hacker – so arbeitet die Lazarus Group
1 / 24
Nordkoreas berüchtigte Hacker – so arbeitet die Lazarus Group
Die Lazarus Group schlägt weltweit zu...
Auf Facebook teilenAuf X teilen
Aufmerksame Polizeistreife rettet Frau das Leben
Video: watson
Das könnte dich auch noch interessieren:
6 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
Flintstone
16.03.2023 15:28registriert Juli 2021
Die SVP demonstriert einmal mehr, dass sie von den Herausforderungen des 21. Jahrhunderts völlig überfordert ist.
201
Melden
Zum Kommentar
6
ETH Zürich sieht Top-Position wegen fehlender Mittel gefährdet

Die Eidgenössische Technische Hochschule (ETH) Zürich sieht ihre Top-Platzierungen in den Hochschulrankings gefährdet. Das Budget werde in den kommenden Jahren nicht mit den weiterhin steigenden Studierendenzahlen Schritt halten können. Deshalb müssten einschneidende Massnahmen geprüft werden.

Zur Story