Schweiz: neues eigenständiges Cybersicherheitsgesetz LCib (Grenzgänger-Leitfaden)

Der Bundesrat beauftragt das VBS, bis Juni 2027 das LCib auszuarbeiten, das auf dem europäischen Cyber Resilience Act für digitale Produkte und Daten basiert.
Kontext
In Kürze
- Das VBS wird ein eigenständiges Cybersicherheitsgesetz ausarbeiten.
- Der Entwurf wird bis Juni 2027 für die Vernehmlassung bereitstehen.
- Das Gesetz wird drei Projekte zu Produkten, Daten und digitaler Infrastruktur bündeln.
- Die Meldepflicht für Cyberangriffe wird vom ISG auf das CySichG übertragen.
Eckpunkte
- Entscheidung → Bundesrat, 25. September 2026
- Auftrag → VBS
- Frist → Juni 2027
- Geplantes Gesetz → eigenständiges Bundesgesetz über die Cybersicherheit (CySichG)
- Basis → europäischer Cyber Resilience Act (CRA)
- Bereiche → Produkte, Daten und digitale Infrastruktur
- Übertragene Pflicht → Meldung von Cyberangriffen auf kritische Infrastrukturen
- ISG → Informationssicherheit der Bundesbehörden
Am 25. September 2026 hat der Bundesrat in seiner Sitzung in Bern das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport (VBS) beauftragt, bis Juni 2027 einen Vernehmlassungsentwurf für ein neues, eigenständiges Bundesgesetz über die Cybersicherheit auszuarbeiten. Ziel ist es, drei parlamentarische Vorstösse in einem einzigen Rechtsakt umzusetzen.
Das Bundesamt für Cybersicherheit (BACS) arbeitet im Auftrag des Parlaments an den Projekten. Das erste betrifft die Cyber-Resilienz von Produkten mit digitalen Elementen; das zweite den Schutz der wichtigsten digitalen Daten; das dritte die Rolle von Hosting- und Cloud-Dienstleistern bei der Cybersicherheit. Die drei Projekte betreffen komplementäre regulatorische Ebenen: Produkte, Daten und digitale Infrastruktur. Ursprünglich sollten diese durch Änderungen am Bundesgesetz über die Informationssicherheit (ISG) umgesetzt werden.
Die Wahl eines eigenständigen Gesetzes
Der Bundesrat ändert nun den Ansatz. Das geplante Cybersicherheitsgesetz, bezeichnet als CySichG, soll die drei Projekte vereinen und eine kohärente Regulierung der Cybersicherheit bei Dritten gewährleisten. In den neuen Akt wird auch die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen einfliessen, die im ISG vorgesehen ist und seit April 2025 gilt. Das ISG wird hingegen weiterhin die Informationssicherheit der Bundesbehörden regeln.
Der Entwurf soll verbindliche Anforderungen für Hersteller, Importeure und Vertreiber von Software- und Hardwareprodukten festlegen. Zudem soll er die Grundlagen für die Marktüberwachung und ein Vertriebsverbot für unsichere Produkte schaffen. Für wichtige digitale Daten sowie für Hosting- und Cloud-Anbieter sind besondere Pflichten vorgesehen, einschliesslich der Zusammenarbeit und Abwehr bei Cyberbedrohungen.
Bereits bestehende sektorale Regeln, darunter das Telekommunikationsgesetz, die Stromversorgungsverordnung und die Verordnung über Telekommunikationsanlagen, bleiben in Kraft. Das CySichG wird diese um Cybersicherheitspflichten ergänzen. Laut Bundesrat ermöglicht ein einziges Gesetz, nur einen Rechtsakt an technologische oder europäische Entwicklungen anzupassen und spezifische Themen, wie Open-Source-Software, besser zu behandeln.
Das VBS muss den Entwurf bis Juni 2027 dem Bundesrat zur Vernehmlassung und anschliessenden Entscheidung vorlegen. Die geplante Norm wird auf dem europäischen Cyber Resilience Act (CRA) basieren und zielt darauf ab, den administrativen Aufwand für Unternehmen minimal zu halten. Für international tätige Unternehmen, die den EU-CRA bereits einhalten müssen, ist das erklärte Ziel, zusätzliche Compliance-Aufwände zu vermeiden.
Operative Details
Was sich für Organisationen ändert
Der Übergang von drei Änderungen der LSIn zu einem eigenständigen Gesetz führt für die betroffenen Organisationen zu einem einfacheren Lesekriterium: den Tätigkeitsbereich abzugrenzen und jede Verpflichtung in der vorgesehenen Regelung einzuordnen. Die Mitteilung beschreibt ein Vorhaben, kein Datum des Inkrafttretens: Das DDPS muss es bis Juni 2027 ausarbeiten, in die Vernehmlassung geben und dem Bundesrat zur Beschlussfassung vorlegen. Die praktische Konsequenz besteht darin, die bereits geltenden Pflichten von jenen getrennt zu halten, die die LCib festlegen muss.
| Geltungsbereich | Beschriebene Massnahme | Vorgesehene Einordnung |
|---|---|---|
| Produkte mit digitalen Elementen | Verbindliche Anforderungen, Marktüberwachung und Vertriebsverbot für unsichere Produkte | LCib |
| Wichtige digitale Daten | Besondere Schutzpflichten | LCib |
| Hosting und Cloud | Pflichten zur Zusammenarbeit und Abwehr von Cyberbedrohungen | LCib |
| Kritische Infrastrukturen | Meldung von Cyberangriffen, in Kraft seit April 2025 | Vorgesehene Übertragung von der LSIn auf die LCib |
| Sektorspezifische Regeln | Gesetze und Verordnungen bleiben in Kraft | Integration der Cybersicherheitspflichten |
Eine Übersicht nach Akteuren
Für einen Hersteller, Importeur oder Händler umfasst das Dossier verbindliche Anforderungen, Marktüberwachung und ein mögliches Vertriebsverbot für unsichere Produkte. Für einen Hosting- oder Cloud-Anbieter stellt der Text hingegen die Zusammenarbeit und die Abwehr von Cyberbedrohungen in den Mittelpunkt. Wichtige digitale Daten bilden einen weiteren Bereich mit besonderen Schutzpflichten.
Der am deutlichsten genannte wirtschaftliche Nutzen betrifft international tätige Unternehmen. Da sie den CRA der EU bereits einhalten müssen, ist das harmonisierte Schweizer Gesetz so konzipiert, dass es keinen zusätzlichen Compliance-Aufwand schafft. Der Vorschlag sollte zudem den Verwaltungsaufwand der Unternehmen auf ein Minimum beschränken. Der Verweis auf den europäischen CRA wird damit zum wichtigsten Vergleichspunkt für alle, die grenzüberschreitend tätig sind.
Sektorspezifische Regeln werden weder übernommen noch aufgehoben: Fernmeldegesetz, Stromversorgungsverordnung und Verordnung über Fernmeldeanlagen bleiben in Kraft, während die LCib die Cybersicherheitspflichten als gemeinsame Aufgabe ergänzt. Für die Bundesbehörden regelt die LSIn weiterhin die Informationssicherheit.
Um die Unternehmensseite getrennt vom Regulierungsdossier zu beleuchten, können die aziende che assumono konsultiert werden.
Nützliche Tools zum Schutz Ihres Nettolohns
Um Wechselkursverluste zu reduzieren, vergleichen Sie CHF-EUR-Wechseloptionen und Banken für Grenzgänger.
Wichtige Punkte
Wie man dem Dossier folgt
Das Dossier zu verfolgen erfordert zunächst, die Rollen zu trennen, weil das Projekt nicht nur eine Art von Akteur betrifft. Die operative Abfolge kann sich an den im Communiqué aufgeführten Bereichen orientieren.
Fünf operative Schritte
1. Den Geltungsbereich abbilden. Prüfen, ob die Tätigkeit die Herstellung, Einfuhr oder den Vertrieb von Software und Hardware mit digitalen Elementen, den Schutz wichtiger digitaler Daten, Hosting- oder Cloud-Dienste oder eine kritische Infrastruktur betrifft. Dies sind die vier Bereiche, für die der Text spezifische Maßnahmen vorsieht.
2. Die bereits anwendbaren Regeln vom Projekt trennen. Für kritische Infrastrukturen ist die seit April 2025 geltende Pflicht zur Meldung von Cyberangriffen zu beachten. Ihre vorgesehene Einordnung wird in die LCib erfolgen; sie darf nicht mit dem Teil der LSIn verwechselt werden, der weiterhin die Informationssicherheit der Bundesbehörden regeln wird.
3. Den sektoralen Rahmen beibehalten. Das Fernmeldegesetz, die Stromversorgungsverordnung und die Verordnung über Fernmeldeanlagen bleiben in Kraft. Das neue Gesetz wird sie ergänzen, indem es die sich aus der Cybersicherheit ergebenden Pflichten als gemeinsame Aufgabe hinzufügt.
4. Produkte und Dienstleistungen unterscheiden. Bei den Produkten sind die verbindlichen Anforderungen, die Marktüberwachung und das mögliche Vertriebsverbot für unsichere Produkte zu beachten. Bei Hosting und Cloud hingegen sind die vorgesehenen Pflichten zur Zusammenarbeit und zur Abwehr von Cyberbedrohungen gesondert zu betrachten.
5. Den Gesetzgebungstermin markieren. Bis Juni 2027 muss das DDPS den Entwurf ausarbeiten, ihn in die Vernehmlassung geben und dem Bundesrat zur Beschlussfassung unterbreiten. Für international tätige Unternehmen stellt der europäische CRA den angegebenen Bezugspunkt für die künftige Schweizer Gesetzgebung dar.
Dieser Zeitplan ermöglicht es, kein Anwendungsdatum vorwegzunehmen, das das Communiqué nicht nennt. Der sichere Schritt ist die Ausarbeitung des Entwurfs und seine anschließende Vernehmlassung; der Bundesrat muss ihn dann zur Beschlussfassung erhalten. Für die Unternehmen lautet die praktische Frage daher, welcher der Geltungsbereiche die eigene Tätigkeit betrifft und wie er sich mit den sektoralen Regeln oder mit dem CRA überschneidet, das von international tätigen Unternehmen bereits angewandt wird. Das eigenständige Gesetz ist zudem darauf ausgelegt, einen einzigen Erlass entsprechend den technologischen oder europäischen Entwicklungen zu aktualisieren und spezifische Themen wie Open-Source-Software besser zu behandeln.
Wer das Thema beruflich verfolgt, kann auch die annunci di lavoro konsultieren, wobei dieses Instrument vom Gesetzgebungsverfahren getrennt zu halten ist. Um die Lektüre hingegen mit der eigenen persönlichen Situation zu verknüpfen, verwende den calcolatore stipendio.
Vergleichen Sie den CHF/EUR-Wechselkurs in Echtzeit: sparen Sie bis zu 1,5% bei den monatlichen Überweisungsgebühren.
Quelle: admin.ch
Häufig gestellte Fragen
- Was ist die LCib und welche Bereiche deckt sie ab?
- Das LibG ist ein neues autonomes Bundesgesetz zur Cybersicherheit, das das VBS bis Juni 2027 erarbeiten muss. In dem Rechtsakt werden drei Projekte zusammengefasst, die zuvor als Änderungen des NDG vorgesehen waren: die Cyber-Resilienz von Produkten mit digitalen Elementen, der Schutz der wichtigsten digitalen Daten und die Rolle von Hosting- und Cloud-Dienstleistern. Ziel ist es, eine kohärente Regulierung der Cybersicherheit bei Dritten zu gewährleisten, einschließlich verbindlicher Anforderun
- Was ändert sich für international tätige Unternehmen?
- Die geplante Regelung wird auf dem europäischen Cyber Resilience Act (CRA) basieren. Erklärtes Ziel des Bundesrates ist es, den Verwaltungsaufwand für Unternehmen auf ein Minimum zu beschränken und insbesondere für internationale Unternehmen, die bereits das EU-CRA einhalten müssen, einen zusätzlichen Compliance-Aufwand zu vermeiden. Die Wahl eines einzigen Gesetzes wird es auch ermöglichen, den Rechtsakt leichter an die technologischen oder europäischen Entwicklungen anzupassen und Themen wie O
- Welche Beziehung besteht zwischen dem BKI, dem NDG und den Branchenregeln?
- Das LibG übernimmt die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen (gültig ab April 2025), die vom NDG auf das neue Gesetz übergeht. Das NDG wird hingegen weiterhin die Informationssicherheit der Bundesbehörden regeln. Parallel dazu bleiben die bestehenden Branchenvorschriften wie das Fernmeldegesetz und die Verordnungen über die Stromversorgung und die Telekommunikationsanlagen in Kraft und werden durch das LibG mit den neuen Cybersicherheitsverpflichtungen ergänzt.
Verwandte Artikel
- Alle Artikel: Abkommen und Politik
- Falle di sicurezza negli impianti solari minacciano la rete
- Le decisioni del Consiglio federale per il 2026
- AVS e AI: accesso digitale ai dati e risparmi di 35 milioni
- Gazzetta Ufficiale - Legge 30 dicembre 2024 n 207: Lavoro, previdenza e fisco nella Legge di Bilancio 2025
- Comitato Svizzera digitale: priorità a sicurezza e e-ID