Kostenloser Audit

Field Notes / Regulierung

Der Bund plant ein Cybersicherheitsgesetz. Der Cyber Resilience Act gilt schon.

Der Bundesrat hat das VBS am 25. September 2026 beauftragt, bis Juni 2027 eine Vernehmlassungsvorlage auszuarbeiten. Wer digitale Produkte in die EU verkauft, meldet aktiv ausgenutzte Schwachstellen aber bereits seit dem 11. September 2026.

Author
Red Team Partners
Read
9 MIN READ
Filed
30. September 2026
Sicherheitsverantwortliche in einem Zürcher Büro prüft, welche Produktpflichten aus dem Cyber Resilience Act bereits gelten.

01 Was der Bundesrat entschieden hat

Der Bundesrat hat an seiner Sitzung vom 25. September 2026 entschieden, die nationale Cybersicherheit über ein eigenständiges Gesetz zu regeln. Das VBS erarbeitet die Vorlage, Frist ist Juni 2027. Bis dahin entsteht ein Entwurf für die Vernehmlassung, kein geltendes Recht.

Neu ist die Bündelung. Drei parlamentarische Motionen laufen bisher getrennt, und jede hätte für sich einen eigenen Erlass gebraucht. Der Bundesrat führt sie in einem gemeinsamen Gesetz zusammen BACS, 25.09.2026 :

MotionGegenstand
Mo. 24.3810 Cyberresilienz von Produkten mit digitalen Elementen. Verbindliche Anforderungen an Hersteller, Importeure und Händler von Soft- und Hardware.
Mo. 23.3002 Schutz besonders wichtiger digitaler Daten. Eigene Cybersicherheitspflichten für Datenbestände, deren Verlust den Staat oder die Wirtschaft trifft.
Mo. 25.3011 Rolle von Hosting- und Cloud-Anbietern. Mitwirkungs- und Abwehrpflichten, wenn eine Cyberbedrohung über ihre Infrastruktur läuft.

Für Sie heisst das erst einmal wenig. Eine Vernehmlassungsvorlage ist ein Textentwurf, der in die Konsultation geht. Danach folgen Vernehmlassung, Botschaft und die Beratung in beiden Räten. Zwischen dem Auftrag und dem Inkrafttreten liegen in der Schweiz erfahrungsgemäss mehrere Jahre.

02 Die Frist, die zählt, ist nicht Juni 2027

Die Meldungen der letzten Tage führen mit dem Schweizer Zeitplan. Der Zeitplan, der Ihr Produkt betrifft, steht im EU-Recht und läuft bereits.

DatumWas gilt
10.12.2024Der Cyber Resilience Act tritt in Kraft.
11.09.2026Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle. Gilt seit 19 Tagen.
25.09.2026Der Bundesrat beauftragt das VBS mit der Schweizer Vorlage.
Juni 2027Die Vernehmlassungsvorlage liegt vor. Ein Entwurf.
11.12.2027Die Hauptpflichten des CRA gelten: Konformitätsbewertung, CE-Kennzeichnung, Sicherheitsupdates über den Supportzeitraum.

Der Anwendungsbereich hängt am Markt, nicht am Sitz. Der CRA gilt für Produkte mit digitalen Elementen, die auf dem EU-Binnenmarkt in Verkehr gebracht werden VO (EU) 2024/2847 . Ein Schweizer Hersteller, der in die EU liefert, erfüllt die Anforderungen wie ein deutscher. Die Schweizer Vorlage ändert daran nichts, sie zieht nach.

03 Die drei Ebenen des geplanten Gesetzes

Das geplante Gesetz setzt auf drei Ebenen an, die sich ergänzen. Die folgende Übersicht zeigt, wen die jeweilige Ebene trifft und woran Sie heute schon arbeiten können, ohne auf den Gesetzestext zu warten.

Drei Ebenen, drei Arbeitspakete
  • Digitale Produkte: Hersteller, Importeure und Händler von Soft- und Hardware bekommen verbindliche Anforderungen. Wer den CRA erfüllt, erfüllt voraussichtlich auch diese Ebene.
  • Besonders wichtige digitale Daten: eigene Pflichten für Datenbestände, deren Kompromittierung über das einzelne Unternehmen hinaus wirkt. Der Kreis definiert sich erst im Entwurf.
  • Hosting- und Cloud-Anbieter: Mitwirkungs- und Abwehrpflichten bei Cyberbedrohungen, die über ihre Infrastruktur laufen. Für Schweizer Provider die grösste Änderung der drei.

Der Bundesrat hat den Anschluss an das EU-Recht ausdrücklich im Ziel. Die Regulierung orientiert sich am europäischen Cyber Resilience Act, damit international tätige Unternehmen, die den CRA bereits erfüllen, keine zusätzliche Compliance-Belastung tragen BACS, 25.09.2026 . Das ist die praktisch wichtigste Aussage des ganzen Entscheids: Arbeit am CRA ist keine Arbeit, die Sie zweimal machen.

04 Was Sie jetzt prüfen

Drei Dinge lassen sich vor jedem Gesetzestext erledigen, und alle drei brauchen Monate statt Wochen. Wer im Dezember 2027 anfängt, ist zu spät.

Vor der Vernehmlassung erledigt
  • Eine vollständige Software-Stückliste (SBOM) für jedes ausgelieferte Produkt. Ohne sie können Sie bei der nächsten Log4j-Lage nicht sagen, ob Sie betroffen sind.
  • Ein dokumentierter Prozess für gemeldete Schwachstellen: Eingang, Triage, Behebung, Kommunikation. Mit Fristen, die jemand verantwortet.
  • Ein Penetrationstest des Produkts im ausgelieferten Zustand, nicht der Entwicklungsumgebung. Der CRA fragt nach dem Produkt, das beim Kunden läuft.
  • Die Update-Kette selbst: Wer kann ein Update signieren, und was passiert, wenn dieser Schlüssel kompromittiert wird.
  • Für Hosting- und Cloud-Anbieter: geklärte Zuständigkeiten für den Fall, dass eine Bedrohung über Ihre Infrastruktur läuft und der Bund Mitwirkung verlangt.

References

Sources

  1. Bundesamt für Cybersicherheit BACS. «Bundesrat will neues Cybersicherheitsgesetz schaffen», 25. September 2026. bacs.admin.ch
  2. Motion 24.3810 «Cyberresilienz von Produkten mit digitalen Elementen». Schweizerisches Parlament. parlament.ch
  3. Motion 23.3002 «Schutz besonders wichtiger digitaler Daten». Schweizerisches Parlament. parlament.ch
  4. Motion 25.3011 «Rolle von Hosting- und Cloud-Anbietern in der Cybersicherheit». Schweizerisches Parlament. parlament.ch
  5. Europäische Kommission. Cyber Resilience Act. Inkrafttreten 10.12.2024, Meldepflichten ab 11.09.2026, Hauptpflichten ab 11.12.2027. digital-strategy.ec.europa.eu
  6. Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. eur-lex.europa.eu