IT-Spezialistinnen und -Spezialisten
Informationen zur Meldepflicht und zu Schwachstellen, wichtige Kontakte sowie konkrete Hilfsmassnahmen im Bereich Cybersicherheit für IT-Spezialistinnen und IT-Spezialisten.
Meldepflicht für Betreiberinnen und Betreiber von kritischen Infrastrukturen
Der Bundesrat hat am 7. März 2025 die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen per 1. April 2025 in Kraft gesetzt. Die Betreiberinnen und Betreiber von kritischen Infrastrukturen sind verpflichtet, dem Bundesamt für Cybersicherheit (BACS) Cyberangriffe innerhalb von 24 Stunden nach deren Entdeckung zu melden. Können bei der Erstmeldung noch nicht alle Angaben gemacht werden, besteht eine Frist von 14 Tagen, um die Meldung zu vervollständigen.
Melden Sie an das BACS
Das BACS nimmt freiwillige Meldungen aus der Bevölkerung von Unternehmen und Behörden entgegen und unterstützt diese beim weiteren Vorgehen. Ausserdem ist das BACS die Meldestelle für Cybervorfälle bei Betreiberinnen Kritischer Infrastrukturen, die seit dem 1. April 2025 meldepflichtig sind. Das BACS nimmt zudem Meldungen zu Schwachstellen entgegen und vergibt diesen eine eindeutige Identifikationsnummer gemäss internationalem Referenzsystem.

Informationen zur Meldepflicht
Der Bundesrat hat die Meldepflicht für Cyberangriffe auf kritische Infrastrukturen per 1. April 2025 in Kraft gesetzt. Die Betreiberinnen und Betreiber von kritischen Infrastrukturen sind verpflichtet, dem BACS Cyberangriffe innerhalb von 24 Stunden nach deren Entdeckung zu melden. Können bei der Erstmeldung noch nicht alle Angaben gemacht werden, besteht eine Frist von 14 Tagen, um die Meldung zu vervollständigen.
Austausch mit dem BACS

Informationen zum CSH
Der Cyber Security Hub (CSH) ist ein wichtiges Informationssystem des Bundesamtes für Cybersicherheit (BACS). Er dient als Instrument für den Austausch und das Management von Informationen über Cyberbedrohungen, Cybervorfälle und Cybersicherheitspraktiken.

Informationen zum GovCERT
Das Government Computer Emergency Response Team (GovCERT) ist die nationale Fachstelle für die technische Cybervorfalls-Bewältigung und die technische Analyse von Cyberbedrohungen. Es unterstützt die Betreiberinnen und Betreiber von kritischen Infrastrukturen, die Verwaltung und den Wirtschaftsstandort Schweiz mit technischen Informationen zu aktuellen Cyberbedrohungen sowie bei der Bewältigung von Cybervorfällen. Zudem arbeitet das GovCERT eng mit den Polizeibehörden zusammen. Diese Zusammenarbeit umfasst sowohl den Informationsaustausch als auch Unterstützung bei technischen Analysen.

Kontakt
Haben Sie Fragen an das BACS? Hier finden Sie Adressen, Kontakte, Meldestellen und Encryption keys.
Schwachstellen in IT-Systemen
Haben Sie eine Schwachstelle in einem IT-System oder in kommerziell erhältlichen Anwendungen, Software oder Hardware entdeckt? Die goldene Regel ist, den Anbieter oder den Systemeigner direkt zu informieren. Wenn diese Organisationen nicht oder unzureichend reagieren, kann das BACS bei der Lösung solcher Sicherheitsprobleme als Vermittler fungieren.
Melden einer Schwachstelle (Coordinated Vulnerability Disclosure, CVD)
Haben Sie eine Schwachstelle in einem IT-System oder in kommerziell erhältlichen Anwendungen, Software oder Hardware entdeckt und möchten diese melden? Es gibt verschiedene Möglichkeiten, eine Schwachstelle zu melden.

CVE Liste
Im Rahmen seiner CNA-Aufgaben führt das BACS eine Liste von CVE-Einträgen, die unter seiner Aufsicht veröffentlicht werden.

Bug-Bounty-Programm zur Erhöhung der Cyberresilienz in der Bundesverwaltung
Um die Cybersicherheit der IT-Infrastruktur zu erhöhen sowie Cyberrisiken effektiv und kosteneffizient zu senken, werden in der Bundesverwaltung Bug-Bounty-Programme unter der Führung des Bundesamts für Cybersicherheit (BACS) in Zusammenarbeit mit der Bug-Bounty Switzerland AG und den Verwaltungseinheiten der Bundesverwaltung durchgeführt.
Schutzmassnahmen umsetzen

Das Notfallkonzept als Schlüssel zur Cyberresilienz
Cyberangriffe, die öffentliche Dienste oder Organisationen lahmlegen und zur Veröffentlichung sensibler Daten führen, können das Vertrauen der Bevölkerung in die Verwaltung oder in Organisationen schädigen. Vorfälle in der Vergangenheit sowie die Gemeindeumfrage von «Myni Gmeind 2025» zum Thema Cybersicherheit zeigen, dass sich viele Gemeinden und auch Organisationen noch besser auf Cybervorfälle vorbereiten könnten. Damit Organisationen in der Schweiz ihre Cyberresilienz einfach und praxisnah umsetzen und verbessern können, hat das BACS zusammen mit seinem Partnernetzwerk ein Projekt gestartet. Dabei wurde ein Notfallkonzept-Modell entworfen, mit dem konkrete Hilfestellungen aufgezeigt werden, um die Cyberresilienz zu erhöhen.

Massnahmen zum Schutz von CMS
In den vergangenen Jahren ist die Anzahl von Webauftritten im Internet geradezu explodiert. Dies unter anderem auch, weil zum Erstellen von Webauftritten einfach zuhabende Werkzeuge im Angebot stehen, die kein technisches Wissen erfordern und ausserdem immer kostengünstiger werden. Mit so genannten «Content Management Systemen» (CMS) kann mit wenigen Klicks eine Website erstellt und publiziert werden. Heutzutage gibt es dutzende solcher CMS, die von Privatpersonen, KMU und Grossunternehmen gleichermassen eingesetzt werden.

Massnahmen zum Schutz von IoT Geräten
Smarte Geräte wie Lautsprecher, Lichtschalter oder Kühlschränke sind angreifbar. Das BACS empfiehlt präventive Massnahmen, mit denen Sie die Cybersicherheit Ihrer IoT Geräte erhöhen können.

Massnahmen zum Schutz von Industrial Control Systems (ICS)
Mit der Absicherung von industriellen Steuerungssystemen (Industrial Control Systems ICS) werden nicht nur Daten geschützt, sondern auch die Infrastruktur, Prozesse und Menschen. Das BACS hat die wichtigsten Massnahmen zusammengefasst.

Massnahmen zum Schutz vor DDoS-Angriffen
Unter DDoS (Distributed Denial of Service) versteht man einen Angriff auf Computer-Systeme mit dem erklärten Ziel, deren Verfügbarkeit zu stören. Für das Opfer kann dies weitreichende wirtschaftliche Folgen haben.

Security.txt – Hinterlegen Sie Ihren Sicherheitskontakt auf Ihrer Webseite
Bei Cybersicherheitsproblemen in einem Unternehmen oder einer Organisation ist es sehr wichtig, den zuständigen Sicherheitskontakt schnell zu informieren. Oftmals sind diese Kontakte auf den Webseiten aber nicht einfach zu finden oder gar nicht hinterlegt. Mit dem Standard «security.txt» steht eine Möglichkeit zur Verfügung, den Sicherheitskontakt einer Organisation oder Unternehmung einheitlich zu publizieren und somit schneller aufzufinden.

Sicherer Umgang mit Fernzugriffen
Firmen nutzen immer häufiger die Möglichkeit, per Fernzugriff auf ihr Unternehmensnetzwerk zuzugreifen. Im Umgang mit dieser Technologie steigt jedoch auch das Risiko von Cyberangriffen.
Technologiebetrachtungen und Berichte

Technologiebetrachtungen
Unter dieser Rubrik veröffentlicht das BACS kurze Stellungnahmen zu ausgewählten Themen, die einen Bezug zur Informatiksicherheit haben und von allgemeinem Interesse sind.

Fachberichte
Die Berichte vertiefen verschiedene aktuelle Themen rund um Vorfälle und Geschehnisse in den Informations- und Kommunikationstechnologien (IKT), gehen detailliert auf die jeweilige Problematik ein und stellen diese in einen grösseren Kontext.

Halbjahresberichte BACS
Das BACS publiziert halbjährlich einen Bericht «Cybersicherheit: Lage in der Schweiz und international».