Die Schweiz hat erstmals versucht, Cyberrisiken in die Störfallaufsicht einzubeziehen. Am Anfang standen keine technischen Massnahmen, sondern ein Gespräch über geschäftskritische Prozesse. Die nützlichste Erkenntnis ist architektonischer Natur: Die letzte Verteidigungslinie eines Betriebs mit Gefahrenpotenzial muss ganz ohne IT- und OT-Systeme funktionieren 2. Für Sicherheitsverantwortliche in der Industrie reicht die Lehre weit über Chemieanlagen hinaus. Sicherheitsunabhängigkeit, Kontinuität und klare Verantwortung für zentrale IT-Dienste sind drei getrennte Gestaltungsfragen, und die meisten Organisationen haben nur die erste beantwortet.

Was der Pilot getestet hat

Am 28. September 2026 veröffentlichte das Bundesamt für Cybersicherheit (BACS) die Ergebnisse eines Pilotprojekts mit dem Bundesamt für Umwelt (BAFU) und kantonalen Vollzugsbehörden 1. Erfasst waren Betriebe im Geltungsbereich der Störfallverordnung (StFV), die dort gilt, wo gefährliche Stoffe, Organismen oder Güter die Bevölkerung oder die Umwelt schwer schädigen könnten 2. Der Bericht hält fest, dass es bislang keinen breit akzeptierten, praktikablen Ansatz gibt, Cyberrisiken systematisch in der Störfallvorsorge zu berücksichtigen 2.

Die Methode bestand aus strukturierten Gesprächen auf Basis des vom BACS entwickelten Fragebogens Cyber Resilience Assessment (CyRA), mit je einem freiwilligen Unternehmen in den Kantonen Thurgau und Basel-Landschaft 2. Die Gespräche waren ausdrücklich keine Audits und hatten keine regulatorischen Folgen 2. Der Massstab ist wichtig: zwei Unternehmen. Der Bericht selbst hält fest, dass sich daraus keine allgemeinen Schlüsse zu typischen Herausforderungen ziehen lassen 2.

CyRA wurde zuvor im Kanton Aargau getestet. 25 Organisationen füllten eine Selbstbeurteilung aus, die bis zu einen Arbeitstag beanspruchte. Der Ansatz geht bewusst von geschäftskritischen Prozessen und deren Abhängigkeit von IT- und OT-Systemen aus und nicht von einem Massnahmenkatalog wie NIST CSF oder ISO/IEC 27001 3. Das BACS bezeichnet CyRA als Prototyp 3.

Drei Unabhängigkeitsfragen, die der Pilot sichtbar macht

Der Pilot fand in keinem der beiden Unternehmen eine Ereigniskette, in der ein Cybervorfall direkt einen Störfall auslösen könnte. Indirekt können Cybervorfälle aber wirken, indem sie geschäftskritische Prozesse stören, Informationen verändern oder die Anlagensteuerung beeinflussen 2. Zudem beobachtet der Bericht, dass gezielte Angriffe auf Anlagenprozesse so viel Fachwissen verlangen, dass andere Angriffsarten wahrscheinlicher sind 2. Daraus leiten wir ein einfaches Modell aus drei Fragen mit je anderen Verantwortlichen ab. Das Modell stammt von uns, die Evidenz vom Pilot.

FrageBefund des PilotsTypische Verantwortung
Kann die Anlage ohne IT und OT in einen sicheren Zustand gelangen?Unabhängige oder festverdrahtete Sicherheitssysteme sollen die Anlage bei Anomalien unter Kontrolle bringen; technische Schutzsysteme, die unabhängig von IT und OT arbeiten, verhindern sicherheitskritische Situationen auch bei Störungen digitaler Systeme 2Anlagensicherheit, Engineering
Können kritische Prozesse weiterlaufen oder wiederhergestellt werden?Kontrollierte Abschaltungen kosten Produktion; geschäftskritische Prozesse kontrolliert weiterzuführen oder in angemessener Zeit wiederherzustellen, ist das zentrale Ziel des Business Continuity Managements 2Business Continuity, Betrieb
Wer ist verantwortlich, wenn die Abhängigkeit andernorts liegt?Die Abhängigkeit von IT-Diensten der Muttergesellschaft oder externer Anbieter erschwert die lokale Verantwortung, wenn Transparenz über Systeme, Änderungen oder Notfallverfahren fehlt 2Konzern-IT, Beschaffung, Standortleitung

Die erste Frage ist meist geklärt, denn physische Sicherheitsfunktionen sind in der Störfallvorsorge etabliert 2. Bei der zweiten und dritten fand der Pilot wiederkehrende Lücken: die Zuordnung geschäftskritischer Prozesse zu ihren IT- und OT-Abhängigkeiten, die Abgrenzung der Verantwortung für zentral bereitgestellte Dienste sowie die frühe Erkennung von und Reaktion auf Vorfälle 2.

Der breitere Pilot im Aargau weist in dieselbe Richtung. Die 25 Organisationen verfügten meist über grundlegenden IT-Schutz wie Datensicherung und Zugriffskontrollen. Schwach waren die Abbildung der IT- und OT-Abhängigkeiten entlang der Geschäftsprozesse, priorisierte und geübte Wiederherstellungsplanung sowie das Management externer IT-Dienstleister, ein Muster, das das BACS in allen Branchen sah 3. Zwei unabhängige Piloten in verschiedenen Sektoren treffen sich bei Prozessabhängigkeiten und Verantwortung gegenüber Dienstleistern, nicht bei fehlenden technischen Kontrollen.

Unsere Lesart: Die Betrachtungseinheit für Cyber-Resilienz in der Industrie ist der Prozess, nicht das System. Eine Sicherheitsarchitektur, die nicht sagen kann, welcher Prozess bei einem Ausfall eines gemeinsamen Dienstes betroffen ist, kann auch nicht beurteilen, ob die Sicherheitsebene genügt. Die Feststellung des Pilots, dass Cyberrisiken weniger auf Ebene einzelner Systeme als über ihre Wirkung auf Prozessziele relevant sind, stützt dies 2.

Was es für die Schweiz bedeutet

Für Betreiber im Geltungsbereich der StFV zeigt der Pilot die Richtung, begründet aber keine neuen Pflichten. Der Bericht hält fest, dass die Ergebnisse keine regulatorischen Folgen haben 2. Er hält auch fest, dass der Ansatz kaum breit umsetzbar ist, weil die Gespräche Fachwissen und Zeit erfordern. Vorgeschlagen wird eine gezielte, risikobasierte Anwendung bei besonders relevanten oder stark digitalisierten Betrieben; einzelne Kantone sollen zuerst Erfahrungen sammeln 2. Das BACS will den Ansatz weiterentwickeln, damit andere Vollzugsbehörden und Regulatoren ihn selbstständig anwenden können 1. Betreiber sollten deshalb damit rechnen, dass solche Fragen über kantonale Vollzugskontakte eintreffen, bevor sie per Gesetz kommen.

Der Zeitpunkt ist bemerkenswert. Am 25. September 2026 beauftragte der Bundesrat das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport, bis Juni 2027 einen Vernehmlassungsentwurf für ein eigenständiges Cybersicherheitsgesetz auszuarbeiten. Die bestehende sektorspezifische Regulierung bleibt in Kraft, das neue Gesetz ergänzt sie um Cybersicherheitspflichten als Nebenpflicht 4. Ein prozessbasiertes Aufsichtsverfahren wäre ein denkbarer Weg, solche ergänzenden Pflichten sektorübergreifend auszuüben. Wir halten das für wahrscheinlich, es ist aber unsere Schlussfolgerung; keine Quelle sagt es.

Für Konzerne mit Schweizer Standorten, die auf IT der Muttergesellschaft laufen, verdient die dritte Frage zuerst Aufmerksamkeit. Der Bericht nennt diese Struktur ausdrücklich, und im CyRA-Feedback wurde bemerkt, dass der Fragebogen zentral bereitgestellte IT nur teilweise abbildet 2. Die praktische Folge ist eine Governance-Frage: Auf Standortebene muss jemand für Prozesse einstehen können, deren Systeme andernorts betrieben werden.

Fragen für die Geschäftsleitung

  1. Können wir für jeden geschäftskritischen Prozess an unseren Standorten die IT- und OT-Systeme und gemeinsam genutzten Dienste benennen, von denen er abhängt?
  2. Welche Sicherheitsfunktionen würden auch bei Ausfall aller vernetzten Systeme funktionieren, und wer hat dies unabhängig vom Cyberprogramm überprüft?
  3. Wenn eine Muttergesellschaft oder ein externer Anbieter einen Dienst ändert oder verliert, wie erfährt der Standort davon, und wer entscheidet?
  4. Würden Fragen einer Aufsichtsbehörde zu Kontinuität und Notfallverfahren uns geübt antreffen oder nur dokumentiert?
  5. Nutzen wir eine Selbstbeurteilung zur Reflexion oder zur Berichterstattung? Das BACS selbst hält fest, dass CyRA ein Instrument zur Sensibilisierung bleiben muss und kein Compliance-Werkzeug sein darf 2.

Quellen

  1. National Cyber Security Centre (NCSC/BACS), “Pilot project to strengthen cybersecurity at facilities with a potential for major accidents”, 28. September 2026. bacs.admin.ch
  2. FOEN, NCSC and cantonal enforcement agencies, “Cybersecurity at facilities with a potential for major accidents: findings from the pilot project”, 28. September 2026. bacs.admin.ch
  3. National Cyber Security Centre (NCSC/BACS), “Cyber Resilience Assessment (CyRA): How resilient are Swiss communes and companies to cyberattacks?”, 26. Juni 2026. bacs.admin.ch
  4. Federal Council / NCSC, “Federal Council plans to introduce new Cybersecurity Act”, 25. September 2026. bacs.admin.ch