Field Notes / Regulierung
Der Bund plant ein Cybersicherheitsgesetz. Der Cyber Resilience Act gilt schon.
Der Bundesrat hat das VBS am 25. September 2026 beauftragt, bis Juni 2027 eine Vernehmlassungsvorlage auszuarbeiten. Wer digitale Produkte in die EU verkauft, meldet aktiv ausgenutzte Schwachstellen aber bereits seit dem 11. September 2026.
01 Was der Bundesrat entschieden hat
Der Bundesrat hat an seiner Sitzung vom 25. September 2026 entschieden, die nationale Cybersicherheit über ein eigenständiges Gesetz zu regeln. Das VBS erarbeitet die Vorlage, Frist ist Juni 2027. Bis dahin entsteht ein Entwurf für die Vernehmlassung, kein geltendes Recht.
Neu ist die Bündelung. Drei parlamentarische Motionen laufen bisher getrennt, und jede hätte für sich einen eigenen Erlass gebraucht. Der Bundesrat führt sie in einem gemeinsamen Gesetz zusammen BACS, 25.09.2026 :
| Motion | Gegenstand |
|---|---|
| Mo. 24.3810 | Cyberresilienz von Produkten mit digitalen Elementen. Verbindliche Anforderungen an Hersteller, Importeure und Händler von Soft- und Hardware. |
| Mo. 23.3002 | Schutz besonders wichtiger digitaler Daten. Eigene Cybersicherheitspflichten für Datenbestände, deren Verlust den Staat oder die Wirtschaft trifft. |
| Mo. 25.3011 | Rolle von Hosting- und Cloud-Anbietern. Mitwirkungs- und Abwehrpflichten, wenn eine Cyberbedrohung über ihre Infrastruktur läuft. |
Für Sie heisst das erst einmal wenig. Eine Vernehmlassungsvorlage ist ein Textentwurf, der in die Konsultation geht. Danach folgen Vernehmlassung, Botschaft und die Beratung in beiden Räten. Zwischen dem Auftrag und dem Inkrafttreten liegen in der Schweiz erfahrungsgemäss mehrere Jahre.
02 Die Frist, die zählt, ist nicht Juni 2027
Die Meldungen der letzten Tage führen mit dem Schweizer Zeitplan. Der Zeitplan, der Ihr Produkt betrifft, steht im EU-Recht und läuft bereits.
| Datum | Was gilt |
|---|---|
| 10.12.2024 | Der Cyber Resilience Act tritt in Kraft. |
| 11.09.2026 | Meldepflicht für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle. Gilt seit 19 Tagen. |
| 25.09.2026 | Der Bundesrat beauftragt das VBS mit der Schweizer Vorlage. |
| Juni 2027 | Die Vernehmlassungsvorlage liegt vor. Ein Entwurf. |
| 11.12.2027 | Die Hauptpflichten des CRA gelten: Konformitätsbewertung, CE-Kennzeichnung, Sicherheitsupdates über den Supportzeitraum. |
Der Anwendungsbereich hängt am Markt, nicht am Sitz. Der CRA gilt für Produkte mit digitalen Elementen, die auf dem EU-Binnenmarkt in Verkehr gebracht werden VO (EU) 2024/2847 . Ein Schweizer Hersteller, der in die EU liefert, erfüllt die Anforderungen wie ein deutscher. Die Schweizer Vorlage ändert daran nichts, sie zieht nach.
03 Die drei Ebenen des geplanten Gesetzes
Das geplante Gesetz setzt auf drei Ebenen an, die sich ergänzen. Die folgende Übersicht zeigt, wen die jeweilige Ebene trifft und woran Sie heute schon arbeiten können, ohne auf den Gesetzestext zu warten.
- Digitale Produkte: Hersteller, Importeure und Händler von Soft- und Hardware bekommen verbindliche Anforderungen. Wer den CRA erfüllt, erfüllt voraussichtlich auch diese Ebene.
- Besonders wichtige digitale Daten: eigene Pflichten für Datenbestände, deren Kompromittierung über das einzelne Unternehmen hinaus wirkt. Der Kreis definiert sich erst im Entwurf.
- Hosting- und Cloud-Anbieter: Mitwirkungs- und Abwehrpflichten bei Cyberbedrohungen, die über ihre Infrastruktur laufen. Für Schweizer Provider die grösste Änderung der drei.
Der Bundesrat hat den Anschluss an das EU-Recht ausdrücklich im Ziel. Die Regulierung orientiert sich am europäischen Cyber Resilience Act, damit international tätige Unternehmen, die den CRA bereits erfüllen, keine zusätzliche Compliance-Belastung tragen BACS, 25.09.2026 . Das ist die praktisch wichtigste Aussage des ganzen Entscheids: Arbeit am CRA ist keine Arbeit, die Sie zweimal machen.
04 Was Sie jetzt prüfen
Drei Dinge lassen sich vor jedem Gesetzestext erledigen, und alle drei brauchen Monate statt Wochen. Wer im Dezember 2027 anfängt, ist zu spät.
- Eine vollständige Software-Stückliste (SBOM) für jedes ausgelieferte Produkt. Ohne sie können Sie bei der nächsten Log4j-Lage nicht sagen, ob Sie betroffen sind.
- Ein dokumentierter Prozess für gemeldete Schwachstellen: Eingang, Triage, Behebung, Kommunikation. Mit Fristen, die jemand verantwortet.
- Ein Penetrationstest des Produkts im ausgelieferten Zustand, nicht der Entwicklungsumgebung. Der CRA fragt nach dem Produkt, das beim Kunden läuft.
- Die Update-Kette selbst: Wer kann ein Update signieren, und was passiert, wenn dieser Schlüssel kompromittiert wird.
- Für Hosting- und Cloud-Anbieter: geklärte Zuständigkeiten für den Fall, dass eine Bedrohung über Ihre Infrastruktur läuft und der Bund Mitwirkung verlangt.
References
Sources
- Bundesamt für Cybersicherheit BACS. «Bundesrat will neues Cybersicherheitsgesetz schaffen», 25. September 2026. bacs.admin.ch
- Motion 24.3810 «Cyberresilienz von Produkten mit digitalen Elementen». Schweizerisches Parlament. parlament.ch
- Motion 23.3002 «Schutz besonders wichtiger digitaler Daten». Schweizerisches Parlament. parlament.ch
- Motion 25.3011 «Rolle von Hosting- und Cloud-Anbietern in der Cybersicherheit». Schweizerisches Parlament. parlament.ch
- Europäische Kommission. Cyber Resilience Act. Inkrafttreten 10.12.2024, Meldepflichten ab 11.09.2026, Hauptpflichten ab 11.12.2027. digital-strategy.ec.europa.eu
- Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen. eur-lex.europa.eu