Am 25. September 2026 hat der Bundesrat entschieden, drei getrennte Cyber-Mandate in einem einzigen Cybersicherheitsgesetz zu bündeln; die Vernehmlassungsvorlage folgt erst bis Juni 2027 1. Diese Bündelung ist ordnungspolitisch sinnvoll. Sie verschafft Schweizer Unternehmen aber keine zusätzliche Zeit: Wer als Hersteller ein vernetztes Produkt auf dem EU-Markt bereitstellt, muss aktiv ausgenutzte Schwachstellen bereits seit dem 11. September 2026 innert 24 Stunden melden 35. Die innenpolitische Uhr und diejenige, die für Schweizer Exporteure tatsächlich zählt, laufen sehr unterschiedlich schnell.

Bern bündelt drei Cyber-Mandate in einem Gesetz

Der Bundesrat beauftragte das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport (VBS), bis Juni 2027 eine Vernehmlassungsvorlage für ein eigenständiges Cybersicherheitsgesetz (CSG) auszuarbeiten 1. Das neue Gesetz führt drei parlamentarische Aufträge zusammen, die bisher als getrennte Projekte liefen: die Cyberresilienz von Produkten mit digitalen Elementen (Motion 24.3810), den Schutz besonders schützenswerter digitaler Daten (Motion 23.3002) sowie die Rolle von Hosting- und Cloud-Anbietern in der Cybersicherheit (Motion 25.3011) 1. Zusätzlich übernimmt es die Meldepflicht, die Betreiberinnen und Betreiber kritischer Infrastrukturen bereits nach dem Informationssicherheitsgesetz (ISG) tragen: eine Meldung an das Bundesamt für Cybersicherheit (BACS) innert 24 Stunden nach Entdeckung eines Cyberangriffs, in Kraft seit dem 1. April 2025 16.

Das CSG soll verbindliche Anforderungen für Herstellerinnen, Importeurinnen und Händlerinnen von Hard- und Software-Produkten festlegen, einschliesslich Grundlagen für die Marktüberwachung und ein Vertriebsverbot für unsichere Geräte 1. Ein Jahr zuvor hatte der Bundesrat lediglich den Produktesicherheits-Strang allein in Auftrag gegeben, mit einer für Herbst 2026 anvisierten Vernehmlassungsvorlage 2. Die Einbindung zweier weiterer Mandate hat diesen Plan um rund neun Monate verzögert, noch bevor überhaupt ein Entwurf vorliegt – und das CSG muss danach noch Vernehmlassung, parlamentarische Kommissionsarbeit und Plenardebatte durchlaufen.

Warum nicht die Schweizer Uhr zählt

Während das CSG noch Jahre von einer verbindlichen Wirkung entfernt ist, bindet der europäische Cyber Resilience Act (CRA) bereits heute. Der CRA erfasst «Hardware- und Software-Produkte», die auf dem EU-Markt bereitgestellt werden, einschliesslich Komponenten, die separat in Verkehr gebracht werden; seine Pflichten treffen Herstellerinnen unabhängig vom Sitz. Eine in der EU niedergelassene Importeurin, die ein Produkt einer Herstellerin aus einem Drittstaat auf den Markt bringt, muss sicherstellen, dass die Herstellerin ihre Pflichten erfüllt hat – so erreicht die Verordnung auch Unternehmen mit Sitz ausserhalb der Union 4. Eine Schweizer Herstellerin von Medizinprodukten, Industrieautomation oder vernetzter Gebäudetechnik, die in die EU verkauft, fällt damit schon heute in den Anwendungsbereich, unabhängig vom Berner Zeitplan.

Diese Pflichten sind nicht abstrakt. Seit dem 11. September 2026 melden Herstellerinnen und Betreuerinnen quelloffener Software aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle über die Single Reporting Platform der ENISA: eine Frühwarnung innert 24 Stunden ab Kenntnisnahme, eine ausführlichere Meldung mit einer ersten Einschätzung innert 72 Stunden sowie einen Abschlussbericht innert 14 Tagen, nachdem eine Korrekturmassnahme verfügbar wird (bei schwerwiegenden Vorfällen innert eines Monats nach der 72-Stunden-Meldung) 35. Die Plattform leitet jede Meldung an das zuständige nationale CSIRT weiter, das sie an weitere CSIRTs verteilt, wo das Produkt ebenfalls vertrieben wird 5.

InstrumentStand am 25.9.2026Wer ist gebundenFrist
EU Cyber Resilience ActMeldepflicht in Kraft seit 11.9.2026Herstellerinnen, die vernetzte Produkte auf dem EU-Markt bereitstellen, unabhängig vom Sitz24h Frühwarnung, 72h Meldung, 14 Tage Abschlussbericht 35
Schweizer InformationssicherheitsgesetzIn Kraft seit 1.4.2025Betreiberinnen kritischer Infrastrukturen24h Meldung an BACS 6
Schweizer Cybersicherheitsgesetz (CSG)Vernehmlassungsvorlage frühestens Mitte 2027Hersteller-, Importeur- und Händlerinnen von Hard-/Software; Hosting-/Cloud-Anbieterinnen; Inhaberinnen schützenswerter digitaler DatenNoch nicht definiert 1

Unsere Einschätzung: Bei einer Vernehmlassungsvorlage, die frühestens im Juni 2027 vorliegt, und dem üblichen Schweizer Weg über Vernehmlassung, parlamentarische Kommissionsarbeit, Plenardebatte und ein allfälliges Referendum sind verbindliche Pflichten aus dem CSG kaum vor 2029 zu erwarten. Das ist eine grobe Grössenordnung, kein offizieller Fahrplan – sie genügt aber, um einen Punkt klarzumachen: Für die meisten Sicherheitsverantwortlichen ist die Compliance-Lücke, die jetzt bereits offen ist, die europäische, nicht die inländische. Die eigene Darstellung des Bundesrats stützt diese Priorisierung, da er das CSG explizit an EU-Recht ausrichten will, um die Belastung für Unternehmen zu verringern, die den CRA bereits erfüllen 12.

Was das für Schweizer Hersteller und Betreiber bedeutet

Für Herstellerinnen, Importeurinnen und Händlerinnen vernetzter Geräte mit Sitz in der Schweiz besteht die unmittelbare Aufgabe nicht darin, auf das CSG zu warten. Prüfen Sie jetzt, ob ein auf dem EU-Markt bereitgestelltes Produkt der CRA-Definition eines Produkts mit digitalen Elementen entspricht, und stellen Sie operativ sicher, dass die Organisation die 24-Stunden-Frist für die Frühwarnung bei aktiv ausgenutzten Schwachstellen einhalten kann. Diese Fähigkeit dürfte, einmal aufgebaut, auch das erfüllen, was das CSG später innenpolitisch verlangt, da sich Bern an EU-Konzepten orientieren will 12.

Für Betreiberinnen kritischer Infrastrukturen sollte die 24-Stunden-Meldepflicht ans BACS bei einer einzigen verantwortlichen Stelle liegen statt auf IT und OT verteilt zu sein, denn das CSG übernimmt diese Pflicht, statt sie durch etwas anderes zu ersetzen 16. Für Hosting- und Cloud-Anbieterinnen sowie für Organisationen, die Daten halten, die das künftige Gesetz als besonders schützenswert einstufen könnte, sieht die Aufgabe anders aus: Die Schweiz reguliert beide Bereiche bisher gar nicht, sodass die Motionen 23.3002 und 25.3011 tatsächlich Neuland betreten. Verfolgen Sie diese einzeln im Regulatory-Change-Register, statt sie unter einem einzigen, undifferenzierten Eintrag «neues Schweizer Cybergesetz» zu führen. Für europäische Konzerne mit Schweizer Tochtergesellschaften signalisiert die EU-orientierte Ausrichtung des Bundesrats, dass sich Schweizer und europäische Produktesicherheits-Compliance mit der Zeit auf gemeinsame Definitionen und Nachweise zubewegen dürften – ein Hinweis, den Konzern-Compliance-Funktionen schon jetzt aufnehmen sollten.

Fragen für die Geschäftsleitung

  1. Wissen wir, welche unserer Produkte als «Produkte mit digitalen Elementen» auf dem EU-Markt gelten, und können wir die 24-Stunden-Frühwarnfrist des CRA bereits operativ einhalten, nicht nur auf dem Papier?
  2. Falls wir kritische Infrastrukturen betreiben: Liegt unser 24-Stunden-Meldeprozess nach ISG bei einer einzigen verantwortlichen Stelle, die eine breitere Pflicht aus dem Cybersicherheitsgesetz übernehmen könnte, oder ist er heute auf mehrere Teams verteilt?
  3. Verfolgen wir die drei im CSG gebündelten Motionen einzeln in unserem Regulatory-Change-Register, oder nur als ein künftiges Schweizer Gesetz – eine wahrscheinliche Quelle blinder Flecken angesichts des nun deutlich grösseren Anwendungsbereichs?
  4. Falls die Vernehmlassungsvorlage des CSG sich stark am CRA orientiert: Wie viel unserer EU-Compliance-Arbeit würde das bereits abdecken? Wo, etwa bei Hosting- und Cloud-Pflichten, fehlt ein EU-Vorbild, auf dem wir aufbauen könnten?
  5. Welches Signal sollte eine Neubeurteilung auslösen: die Veröffentlichung der Vernehmlassungsvorlage durch das VBS, erwartet bis Juni 2027, oder ein früheres Anzeichen, dass sich der Zeitplan erneut verschiebt?

Quellen

  1. Der Bundesrat, “Bundesrat will neues Cybersicherheitsgesetz schaffen”, 25. September 2026. admin.ch
  2. Bundesamt für Cybersicherheit (BACS), “Der Bundesrat will die Cyberresilienz von digitalen Produkten stärken”, 20. August 2025. bacs.admin.ch
  3. European Commission, “Cyber Resilience Act - Reporting obligations”, 11. September 2026. digital-strategy.ec.europa.eu
  4. European Commission, “The Cyber Resilience Act - Summary of the legislative text”, 3. Dezember 2025. digital-strategy.ec.europa.eu
  5. ENISA, “The CRA Single Reporting Platform is launched”, 11. September 2026. enisa.europa.eu
  6. Der Bundesrat, “Meldepflicht für Cyberangriffe auf kritische Infrastrukturen”, 7. März 2025. admin.ch