Der Bundesrat hat am 25. September 2026 die Ausarbeitung eines eigenständigen Cybersicherheitsgesetzes beschlossen. Für Schweizer Unternehmen entstehen daraus heute noch keine neuen allgemeinen Pflichten: Bis Juni 2027 soll zunächst eine Vernehmlassungsvorlage vorliegen. Trotzdem zeigt der Entscheid klar, welche Bereiche künftig stärker reguliert werden könnten.
Was der Bundesrat tatsächlich beschlossen hat
Das VBS wurde beauftragt, drei bisher getrennte Rechtsetzungsprojekte in einer Vorlage zusammenzuführen. Laut der Medienmitteilung des Bundesrates geht es um die Cyberresilienz von Produkten mit digitalen Elementen, den Schutz besonders wichtiger digitaler Daten sowie die Rolle von Hosting- und Cloud-Anbietern.
Der Zeitplan ist wichtig: Beschlossen wurde der Auftrag für einen Entwurf, nicht das fertige Gesetz. Wortlaut, Geltungsbereich, Ausnahmen und Übergangsfristen stehen noch nicht fest. Unternehmen sollten die angekündigte Richtung deshalb ernst nehmen, aber noch keine angeblichen Detailpflichten aus einer Vorlage ableiten, die erst erarbeitet wird.
Welche Unternehmen künftig betroffen sein könnten
Der Bundesrat nennt Hersteller, Importeure und Händler von Soft- und Hardware-Produkten. Vorgesehen sind Grundlagen für verbindliche Anforderungen, Marktüberwachung und ein mögliches Vertriebsverbot für unsichere Produkte. Die Schweizer Regeln sollen sich am Cyber Resilience Act der EU orientieren und insbesondere für international tätige Firmen möglichst keine zusätzliche Doppelbelastung schaffen.
Ebenfalls im Fokus stehen Unternehmen, die wichtige digitale Daten bearbeiten, sowie Hosting- und Cloud-Anbieter. Für diese Gruppen werden Mitwirkungs- und Abwehrpflichten bei Cyberbedrohungen geprüft. Ob ein bestimmtes KMU darunterfällt, lässt sich erst anhand des späteren Gesetzesentwurfs verlässlich beurteilen.
Was bereits heute gilt
Die geplante Neuregelung ist nicht mit der bestehenden Meldepflicht zu verwechseln. Betreiber kritischer Infrastrukturen müssen bestimmte Cyberangriffe bereits seit dem 1. April 2025 innerhalb von 24 Stunden an das BACS melden. Das Bundesamt für Cybersicherheit beschreibt den Kreis und den Meldeprozess ausführlich. Diese bestehende Pflicht soll später aus dem Informationssicherheitsgesetz in das neue Cybersicherheitsgesetz überführt werden.
Für Schweizer Hersteller digitaler Produkte mit EU-Marktzugang kann zudem der EU Cyber Resilience Act bereits heute relevant sein. Das Entscheider Magazin hat die seit 11. September 2026 geltenden CRA-Meldepflichten separat eingeordnet. Das ist eine andere Rechtsgrundlage als das erst geplante Schweizer Gesetz.
Vier Vorbereitungen, die auch ohne fertigen Gesetzestext sinnvoll sind
- Rollen inventarisieren: Entwickelt, importiert oder vertreibt das Unternehmen vernetzte Hard- oder Software? Betreibt es Hosting- oder Cloud-Dienste?
- Daten klassifizieren: Welche digitalen Daten wären für Kunden, Partner oder den eigenen Betrieb besonders kritisch?
- Vorfallprozess testen: Wer erkennt, bewertet, dokumentiert und eskaliert einen Cybervorfall – auch ausserhalb der Bürozeiten?
- Regulierungen trennen: Bestehende Pflichten, EU-Regeln und angekündigte Schweizer Regeln sollten in der internen Übersicht separat geführt werden.
Diese Schritte sind keine vorgezogene Gesetzesumsetzung. Sie schaffen Transparenz über Produkte, Daten und Verantwortlichkeiten – und sind damit unabhängig vom späteren Wortlaut nützlich.
Was Unternehmer als Nächstes beobachten sollten
Der nächste konkrete Meilenstein ist die angekündigte Vernehmlassungsvorlage bis Juni 2027. Erst dann lässt sich prüfen, welche Unternehmen direkt erfasst werden, welche Fristen vorgesehen sind und wie die Schweizer Regeln mit EU-Vorgaben zusammenspielen.
Bis dahin gilt: Die politische Richtung ist entschieden, die konkreten Pflichten sind es nicht. Unternehmen mit digitalen Produkten, wichtigen Daten oder Infrastrukturleistungen sollten Zuständigkeiten und bestehende Vorgaben kennen, aber keine voreiligen Compliance-Projekte auf Basis von Vermutungen starten.