scsd.ch
JETZT TICKET SICHERN! 17. & 18. FEBRUAR 2026
IT, Security & Law
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
e W
e2
mium Partner Pre
ite re
Januar ’26
Info r
matione
fS n au
eit
Christophe Gerber & Prof. Dr. Peter V. Kunz Der Experte für Cybersicherheit und der Professor für Wirtschaftsrecht sowie Rechtsvergleichung im Interview.
#CYBERSICHERHEIT FÜR ALLE Machen Sie den Check unter securitycheck.suissedigital.ch
Lesen Sie mehr auf fokus.swiss
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
2
fokus.swiss
Editorial
Katja Dörlemann
M
Der Mensch als Schlüsselfaktor in der Cybersicherheit Ein Beispiel dafür ist die Swiss Internet Security Alliance (SISA) – das nationale Netzwerk für Cybersicherheit engagiert sich seit 2014 mit Partnern aus Wirtschaft, Behörden und Bildung für eine sichere digitale Zukunft. Mit Kampagnen, praxisnahen Materialien, Tools und aktivem Netzwerk stärkt sie Bewusstsein, Kompetenz und Austausch für cybersicheres Verhalten.
it der fortschreitenden Digitalisierung wird immer deutlicher: Der entscheidende Faktor in der Cybersicherheit ist nicht nur die Technologie, sondern der Mensch. Denn Menschen treffen die zentralen Entscheidungen – darüber, ob Sicherheitsmassnahmen eingeführt, finanziert und tatsächlich gelebt werden. Die nationale Cyberstudie 2024 sowie KMU Cybersicherheit 2025 (cyberstudie.ch) zeichnen ein paradoxes Bild: Sowohl die Schweizer Bevölkerung (2024) als auch kleine und mittlere Unternehmen (2025) sehen dringenden Handlungsbedarf. Dennoch bleibt das Handeln hinter der Erkenntnis zurück. Nur noch 40 Prozent der Unternehmen planen, ihre Cybersicherheitsmassnahmen in den nächsten ein bis drei Jahren zu erhöhen – 2024 waren es noch 48 Prozent. Diese Diskrepanz zwischen Bedrohungswahrnehmung und Handlungsbereitschaft verweist auf ein zentrales Problem: Cybersicherheit wird häufig als technisches Randthema verstanden, während der menschliche Faktor, der letztlich über den Erfolg oder Misserfolg von Sicherheitsstrategien entscheidet, zu wenig berücksichtigt wird. Der Mensch steht im Spannungsfeld von Technologie und Alltag. In vielen Organisationen wird Cybersicherheit nach wie vor reaktiv behandelt – sie wird erst berücksichtigt, wenn bestehende Systeme erweitert oder neue Technologien eingeführt werden. Bei der Entwicklung von Sicherheitsmassnahmen und -technologien liegt der Fokus meist auf technischer Perfektion, weniger auf der Benutzerfreundlichkeit oder der Integration in alltägliche Arbeitsabläufe. Cybersicherheit, die den Alltag erschwert, wird umgangen, sie bleibt wirkungslos. Diese einseitige Perspektive führt dazu, dass Vorgaben als hinderlich oder unpraktisch wahrgenommen werden. Anwenderinnen und Anwender stehen vor der Herausforderung, sicherheitskonformes Verhalten in einen ohnehin dichten Arbeitsalltag zu integrieren. Aktivitäten wie die Prüfung potenziell betrügerischer E-Mails, das Erlernen sicherer Passwortpraktiken oder die sorgfältige Datenklassifizierung sind zeitaufwendig und bieten keinen unmittelbaren individuellen Nutzen. Die allgemeine Annahme ist, dass Mitarbeitende sich sicher verhalten, sobald sie ausreichend geschult wurden. Menschen brauchen allerdings mehr als ein gutes E-Learning: Der zusätzliche Aufwand muss sich lohnen. Es erfordert Zeit, sich genau mit potenziell betrügerischen E-Mails auseinanderzusetzen, der Schulung aufmerksam zu folgen, den Passwortmanager
einzurichten und das Dokument zu klassifizieren. Es erfordert situativ relevantes Wissen, um die Risiken einschätzen und auf Bedrohungen im jeweiligen Kontext reagieren zu können. Und es erfordert unterstützende Technologie und Prozesse, um komplexe, einzigartige Passwörter zu managen, betrügerische E-Mails leichter zu erkennen oder die Phishingmail zu melden. In vielen Organisationen erfolgt dieser zusätzliche Aufwand ohne strukturelle Anerkennung. Sicheres Verhalten wird erwartet, aber selten als Teil der Leistungsziele oder der Arbeitszeit berücksichtigt. Daraus ergibt sich ein motivationales Defizit: Der Aufwand ist hoch, der wahrgenommene Nutzen gering. Die Herausforderungen für Führung und Organisation sind gross. Als Führungskraft liegt das Hauptaugenmerk auf dem Fortbestand der Organisation. Die Berücksichtigung des Themas Cybersicherheit ist dafür unverzichtbar. Aber in welchem Ausmass? Es ist nicht leicht, einen Überblick zu gewinnen und das Verhältnis zwischen Nutzen und Aufwand realistisch einzuschätzen. Eine umsichtige und vertrauensvolle Beratung ist wichtig, um die Entscheidung für die zum jeweiligen Geschäft passenden Sicherheitsmassnahmen zu unterstützen. Expertinnen und Experten fällt es allerdings häufig schwer, das Risiko einer schwachen Cybersicherheitsstrategie verständlich zu kommunizieren sowie die Verantwortung der Führung klar darzustellen. Standards wie der IKT-Minimalstandard oder ISO 27001 bieten wertvolle Orientierung, aber nicht zwingend die nötige Hilfe bei der Planung der konkreten Massnahmen. Austausch und vereinte Expertise über Organisationsgrenzen hinweg können hier dienlich sein, um Ressourcen zu bündeln und den eigenen Standpunkt zu reflektieren.
Im besten Fall unterstützt Cybersicherheit den Alltag einer Organisation, anstatt ihn zu behindern, und wird Teil des bestehenden Arbeitsprozesses. Tools und Prozesse sollen so gestaltet sein, dass sicheres Verhalten der einfachste Weg ist – nicht der komplizierteste. Beispiele sind ein vorinstallierter Passwortmanager, komfortable Data-Sharing-Plattformen oder ein intuitiver Meldeprozess. Wenn Sicherheit reibungslos in den Arbeitsalltag eingebettet ist, wird sie weniger aufwendig und kostet weniger Zeit und Nerven. Der Faktor Mensch muss als aktiver Mitgestalter verstanden werden, er ist Teil der Lösung. Das bedeutet: Er muss verstanden, befähigt und eingebunden werden. Nur so kann Cybersicherheit im Alltag wirken – nicht als Bremse, sondern als Unterstützung. Cybersicherheit ist längst keine reine IT-Frage mehr, sondern eine Führungsaufgabe. Sie verlangt nicht, dass Führungskräfte selbst zu Expertinnen und Experten werden – wohl aber, dass sie Verantwortung übernehmen, sich informieren und mit gutem Beispiel vorangehen. Die KMU Cybersicherheit 2025 bestätigt diese Sicht: Die befragten IT-Dienstleistungsunternehmen empfehlen ihren Kundinnen und Kunden an erster Stelle, Cybersicherheit ernster zu nehmen (36 Prozent). Auf Platz zwei folgen Personalschulungen (26 Prozent), erst danach technische Massnahmen wie Systemupdates (15 Prozent). Jede Führungskraft muss sich heute bewusst mit Cyberrisiken auseinandersetzen und fundiert entscheiden, welches Risiko ihre Organisation eingehen kann – und welches nicht. Gleichzeitig müssen Expertinnen und Experten Cybersicherheit als Unterstützung zentraler Arbeitsprozesse verstehen – und diese im Dialog mit den Menschen gestalten, die sie täglich anwenden. Am Ende entscheidet nicht die Technologie über Sicherheit, sondern der Mensch, der sie nutzt. Text Katja Dörlemann, Expertin für Human-Centred Security bei Switch, Präsidentin der Swiss Internet Security Alliance und Vorstandsmitglied bei Women in Cyber Switzerland
Lesen Sie mehr. 04 Cybersecurity 06 KI-Tools 08 OT-Sicherheit 10 Interview: Christophe Gerber 12 Cloud & Big Data 14 Interview: Peter V. Kunz 16 Wirtschaftsprüfung Fokus IT, Sicherheit & Law. Projektleitung Andreas Lüchinger Country Manager Pascal Buck Produktionsleitung Matthias Mehl Layout Mathias Manner Text Aaliyah Daidi, Ayman Duran, SMA Titelbild iStockphoto/Ignatiev Distributionskanal Finanz und Wirtschaft Druckerei DZZ Druckzentrum AG
Smart Media Agency. Gerbergasse 5, 8001 Zürich, Schweiz Tel +41 44 258 86 00 info@smartmediaagency.ch redaktion@smartmediaagency.ch fokus.swiss
Viel Spass beim Lesen! Andreas Lüchinger Project Manager
Brandreport • Aveniq AG
IT-Security: vom Blocker zum Enabler IT-Security gilt oft als Innovationsbremse – teuer, komplex, hinderlich. Doch wer Sicherheit strategisch denkt, macht sie zum Enabler für digitale Wertschöpfung. Unternehmen, die auf pragmatische Ansätze setzen, vereinen Sicherheit und Geschäftserfolg.
I
n vielen Unternehmen wird IT-Security als Prozessbremse wahrgenommen. Insbesondere, wenn bei geringem Risiko hoher Aufwand entsteht und Projekte verzögert oder gestoppt werden. Ein typisches Beispiel: Eine interne Applikation wird blockiert, da eine detaillierte Rollenmatrix fehlt, obwohl sie keine kritischen Daten verarbeitet und nur ein dediziertes Team im internen Netzwerk darauf zugreift. Diese formale Anforderung verzögert die Nutzung, ohne einen Sicherheitsmehrwert zu bieten. Der Paradigmenwechsel Eine konsequent umgesetzte Security kann dem Unternehmen folgende Vorteile bringen und damit zum Enabler werden: 1. Security als Grundlage für digitale Skalierung Skalierung im digitalen Umfeld erfordert eine standardisierte und automatisierte Sicherheitsarchitektur. Sie ermöglicht schnelles Wachstum, flexible Technologieeinsätze und die sichere Einbindung neuer Anwendungen, Services und externer Partner, ohne dabei die Kontrolle über Risiken zu verlieren. Durch die einmalige sichere Konzeption (z. B. externer Zugang) kann dies in zukünftigen Projekten einfach wiederverwendet werden.
2. Sicherheit als Vertrauensbasis und Wettbewerbsvorteil Verlässliche Sicherheitsmassnahmen schaffen Vertrauen bei Kunden, Partnern und den Mitarbeitenden. Wer seine Sicherheitsstrategie transparent kommuniziert und konsequent umsetzt, positioniert sich als professioneller und verantwortungsvoller Geschäftspartner. In einem zunehmend regulierten und risikobehafteten Umfeld wird Informationssicherheit damit zu einem echten strategischen Vorteil. Beispiel: Ein Software-Hersteller lässt seine Software regelmässig testen und stellt den Nachweis seinen Kunden zur Verfügung – und entlastet damit die Kunden von zusätzlichen Tests. 3. Security als Voraussetzung für kontrolliertes Risiko Ohne angemessene Sicherheitsmassnahmen könnten Unternehmen viele digitale Chancen gar nicht nutzen – etwa Cloud-Services, mobile Anwendungen, KIgestützte Prozesse oder datengetriebene Geschäftsmodelle. Security schafft die Basis, um kalkulierte Risiken einzugehen und Innovationen sicher umzusetzen. Beispiel: Ein Industrieunternehmen möchte KI zur Optimierung von Fertigungsprozessen einsetzen. Die Modelle greifen auf Betriebsdaten und Maschinensteuerung zu. Erst durch gezielte Sicherheitsmassnahmen wie Zugriffskontrollen,
Anonymisierung oder Datenklassifikation wird der Einsatz möglich und verantwortbar. Pragmatische Ansätze für effektive Security Für die Umsetzung braucht es pragmatische Security-Ansätze wie: – Risikoorientierung statt Perfektion: Sicherheitsmassnahmen sollten sich auf die grössten Bedrohungen und kritischsten Schwachstellen konzentrieren. Nicht jede Vorgabe muss in jedem Kontext vollständig umgesetzt werden – entscheidend ist die tatsächliche Risikolage. – Standardisierte Sicherheitsarchitektur: Wiederverwendbare Sicherheitsbausteine und klar definierte Architekturstandards, die bereits abgenommen und konzipiert sind, ermöglichen eine schnelle und konsistente Integration neuer Anwendungen. Teams müssen sich so nicht mehr um jede Kleinigkeit kümmern. – Reduzierte Angriffsfläche: Neue Anwendungen profitieren von einem vordefinierten Sicherheitsgrundschutz wie beispielsweise «Web Application Firewalls» (WAF), Netzwerksegmentierung und sichere Authentifizierungsmechanismen. Wichtig ist, dass sie kontextbezogen und risikoorientiert angepasst werden, um eine tatsächliche Schutzwirkung zu erzielen.
Fazit IT-Security muss sich vom Image als Bremse für die IT und das Business lösen. Wenn Sicherheitsmassnahmen rein formalistisch und ohne Risikobezug umgesetzt werden, entsteht Frustration und wertvolle Projekte geraten ins Stocken. Der notwendige Paradigmenwechsel zeigt: Sicherheit kann Innovation ermöglichen, Vertrauen stärken und digitale Chancen absichern. Um dieses Potenzial zu realisieren, braucht es pragmatische, risikoorientierte Ansätze, eine klare Sicherheitsarchitektur sowie eine Reduktion der Angriffsfläche. Text Michael Güttinger, Teamlead Security Consulting, Aveniq Weitere Informationen unter aveniq.ch
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
#fokusitsecurity&law
Omnilex • Brandreport
3
Der weltweit erste mit KI erstellte Gesetzeskommentar Nicht die schönste Antwortoberfläche entscheidet, sondern die darunter liegende Datenbasis.
Marco Henri Gründer & CEO
G
esetzeskommentare sind für Juristinnen und Juristen die entscheidende Ergänzung zum Gesetzestext. Sie erklären einen Artikel in seiner Systematik, grenzen Tatbestandsvarianten ab, zeigen typische Fallgruppen und verdichten, was Rechtsprechung und Lehre daraus machen. In der DACH-Region gehören Kommentare seit Jahrzehnten zur täglichen Arbeit. Zwei der grössten juristischen Datenbankanbieter berichten zusammen von zehntausenden täglichen Nutzern sowie einer nahezu flächendeckenden Ausstattung der Justiz mit digitalen Rechtsmodulen (C.H.Beck, Pressemitteilung vom 18.05.2021). In Branchenpublikationen wird teils von einer Marktdurchdringung von rund 70 Prozent unter den Schweizer Juristinnen und Juristen gesprochen (Handelszeitung, Ausgabe vom 12.02.2020).
Mit KI stellt sich die Frage neu, wie diese Brücke künftig gebaut wird. Sprachmodelle können flüssige Texte schreiben – auch über Recht. Für einen Rechtsdienst oder eine Kanzlei ist das allein wenig wert, wenn die Herleitung unklar bleibt. Relevant ist, ob ein System Schlussfolgerungen zuverlässig aus Quellen ableitet und überprüfbar bleibt, statt nur plausibel zu klingen. Das ETH-Zürich-Spinoff Omnilex schlägt in der Rechtsbranche aktuell grosse Wellen. Nach einer erfolgreichen Finanzierungsrunde über 4,5 Millionen US-Dollar adressiert das Unternehmen genau diese Voraussetzung mit einem der weltweit ersten KI-erstellten
Diese Stellung ist historisch naheliegend. Als Staaten begannen, Recht breiter zugänglich zu machen, ging es nicht nur um Transparenz, sondern auch um Prävention. Wer Regeln publiziert und verständlicher macht, reduziert Unsicherheit und soll damit Kriminalität senken. Gleichzeitig nahm die Komplexität zu. Mehr Spezialgesetze, mehr Rechtsprechung und mehr Differenzierungen führten dazu, dass der Gesetzestext allein die gelebte Anwendung kaum noch abbilden konnte. Verlage schlossen diese Lücke und entwickelten Kommentarwerke als Brücke zwischen Norm und Praxis.
Gesetzeskommentare. Der Aufbau beginnt bei den Quellen. Zunächst werden verfügbare Gerichtsentscheide und legislative Materialien wie Bundesbotschaften systematisch erschlossen. Anschliessend lesen mehrere spezialisierte KI-Agenten diese Dokumente mit klaren Aufgaben: Ein Agent identifiziert, welche Gesetzesartikel im Entscheid tatsächlich relevant sind, ein weiterer extrahiert die konkrete Gesetzesinterpretation, etwa die Kriterien, die ein Gericht für einen Tatbestand verlangt, und die Argumente, mit denen Abgrenzungen begründet werden. Weitere Agenten erkennen wiederkehrende Muster über viele Entscheide hinweg und erfassen Lehrmeinungen dort, wo sie in der Rechtsprechung aufgegriffen oder diskutiert werden. Aus diesen Bausteinen entsteht eine artikelbezogene Kommentierung, die Fallgruppen, Abgrenzungen und Querverweise abbildet. Die Entwicklung erfolgt in enger Zusammenarbeit mit Universitäten sowie mit Kommentarautorinnen und -autoren. Das Ergebnis sind über 200 000 Gesetzeskommentierungen im deutschen und schweizerischen Recht. So nutzen seit dem Launch im Jahr 2025 mittlerweile über 6000 Jurist:innen im DACH-Raum die KI-Plattform Omnilex in der Rechtsrecherche und erhalten Antworten von verblüffender Präzision.
Leitentscheidung, einer Praxisverschiebung oder einer geänderten Gesetzesgrundlage und der nächsten Auflage entsteht ein Abstand, der im Tagesgeschäft spürbar ist. Ein KI-basierter Kommentar kann schneller mitwachsen, weil er mit neuen Entscheiden fortlaufend ergänzt wird. Gleichzeitig werden auch seltene, aber strategisch entscheidende Konstellationen sichtbarer, etwa nischenhafte Prozesslagen oder wenig verbreitete Auslegungsansätze, die in Standardrecherchen leicht untergehen. Die Einordnung gehört zur Ehrlichkeit. Wo ein klassischer Kommentar Literaturstränge und dogmatische Grundsatzdebatten breit aufarbeitet, ist ein KI-Kommentar stärker auf die praktische Anwendung fokussiert. Legislative Grundsatzüberlegungen sind entsprechend weniger breit abgedeckt, sofern sie nicht in Materialien oder Entscheiden sichtbar werden. Für Entscheiderinnen und Entscheider in Rechtsteams folgt daraus eine klare Priorität bei der KI-Tool-Auswahl. Nicht die schönste Antwortoberfläche entscheidet, sondern die darunter liegende Datenbasis. Wenn ein System transparent macht, auf welchen Entscheiden und Materialien eine Aussage beruht und wie die Interpretation zustande kommt, wird Effizienz möglich, ohne auf dieselbe Qualität zu verzichten. Das reduziert Prüfaufwand, verbessert die interne Akzeptanz und kann nebenbei auch Kosten senken, weil klassische Kommentar- und Datenbankkosten zumindest teilweise substituiert werden können. Weitere Informationen unter: omnilex.ai
Der praktische Unterschied zeigt sich dort, wo Rechtsdienste und Kanzleien ihre Zeit verlieren. Klassische Kommentarwerke sind oft hervorragend, folgen aber Publikationszyklen. Zwischen einer neuen ANZEIGE
Cyber Security für Führungskräfte Wie steht es um Ihre Unternehmenssicherheit? Zertifikatslehrgang CAS der HSG – mögliches Startdatum: 16.-20.2.2026
INFOANLÄSSE online 27. Jan. 2026 24. Feb. 2026
lam.unisg.ch/csf
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
4
fokus.swiss
Cybersecurity
Sponsored.
KI im Gegenangriff: Wie Maschinen den Cyberkrieg verändern
Führung im Wandel: KI als Gamechanger
K
ünstliche Intelligenz verändert unseren Arbeitsalltag, nicht irgendwann, sondern jetzt. Für Entscheiderinnen und Entscheider bedeutet das: Geschwindigkeit, Verantwortung und Weitsicht werden zu zentralen Erfolgsfaktoren. Wer die Chancen von KI nutzen und gleichzeitig Risiken durch Bias, Kontrollverlust oder Cyberangriffe verstehen will, braucht mehr als technische Updates. Gefragt sind neue Leadership-Skills und eine Transformation des Denkens. Genau hier setzt das IMD KI-Update 2026 an: ein KI-Kongress für Führungskräfte, der den Fokus nicht auf Tools oder Hypes legt, sondern auf die Fragen, die jetzt wirklich zählen: Wie beeinflusst KI strategische Entscheidungen und welche neuen Geschäftsmodelle entstehen dadurch? Wie schaffen wir echten Mehrwert durch Datenqualität, Governance und verantwortungsvolle Nutzung? Wie funktioniert Führung in Zeiten von Automatisierung, Cyberrisiken und komplexen Ökosystemen? Expertinnen und Experten von Microsoft, Google, IBM, Alpiq, NZZ, IMD und vielen weiteren geben realistische Einblicke, teilen echte Entscheidungsstorys und praxisnahe Denkmodelle, ohne Buzzwords, dafür mit Wirkung. Technologie verändert. Führung entscheidet. 20. Januar 2026, The Hall, Zürich 25% Rabatt Code: usak5zoRzg Mehr Infos und Tickets: ki-update.ch
Künstliche Intelligenz beschleunigt den Alltag, unterstützt Forschung, steuert Verkehrsflüsse und schützt Netzwerke vor Angriffen. Doch je stärker sie in unsere Infrastrukturen vordringt, desto grösser wird auch ihr Risikopotenzial. Dieselbe Technologie, die Angriffe verhindert, kann sie ebenso ermöglichen. Immer häufiger treffen nicht mehr Menschen aufeinander, sondern Systeme auf Systeme – Software gegen Software. Die entscheidende Frage lautet: Wie viel Kontrolle behalten wir in einer digitalen Auseinandersetzung, die zunehmend von Algorithmen geprägt wird?
E
in grauer Dezembermorgen in einem Spielwarengeschäft: Ein Mädchen bleibt vor einem plüschigen Roboterhund stehen. Der kleine Hund reagiert auf Bewegungen, bellt, wedelt, lernt. Nebenan steuert ein Junge eine smarte Autorennbahn, die mithilfe von KI seinen Fahrstil analysiert und ihn automatisch vor jeder zu scharfen Kurve bremst. Was nach harmloser Technik aussieht, sammelt im Hintergrund laufend Daten. Es erkennt Muster und wertet sie aus. Die Verkäuferin, freundlich, aber überfragt, weiss nicht genau, wohin diese Daten fliessen. Die Szene wirkt harmlos und doch zeigt sie, wie selbstverständlich KI bereits in unseren Alltag eingreift. Diese Allgegenwärtigkeit beschränkt sich aber nicht aufs Spielzeugregal. Künstliche Intelligenz analysiert Wirtschaftsdaten, steuert Energieflüsse, reguliert Ampelphasen und erkennt Schadsoftware, noch bevor sie Schaden anrichtet. Sie gilt als unverzichtbar für Effizienz und Innovation. Doch mit jeder neuen Anwendung wächst auch die Zahl möglicher Angriffspunkte. Denn Systeme, die lernen, reagieren und sich selbst optimieren, lassen sich nicht nur für Verteidigung, sondern auch für Manipulation trainieren. Wenn KI angreift – und verteidigt In der Cybersicherheit hat KI schon heute zentrale Funktionen übernommen. Sie durchforstet Milliarden Datenpunkte, erkennt Muster in Sekundenbruchteilen und reagiert eigenständig auf verdächtige Aktivitäten. Klassische Sicherheitsanalysen, für die Menschen früher Tage oder Wochen benötigten, erfolgen nun in Echtzeit. Doch genau diese Fähigkeiten setzen auch Angreifer ein. KI-Modelle spüren Schwachstellen automatisch auf, testen Passwörter millionenfach und optimieren Schadcode selbstständig. So entstehen Angriffe, die sich blitzschnell anpassen und gezielt auf einzelne Systeme ausgerichtet sind. Phishingmails schreiben sich inzwischen fehlerfrei und wirken glaubwürdig. Deepfake-Stimmen täuschen Vorgesetzte oder Geschäftspartner, und gefälschte Videos untergraben Vertrauen in sichtbare Beweise. Solche Attacken benötigen kaum mehr Spezialwissen. Intelligente Werkzeuge übernehmen die komplizierten Schritte im Hintergrund. Auch die Abwehr setzt deshalb auf maschinelles Lernen. Systeme erkennen ungewohnte
Trotz aller Risiken bleibt KI ein mächtiges Werkzeug für Schutz und Prävention. Sie erkennt Angriffsmuster, bevor sie sich entfalten, lernt aus jeder neuen Attacke und kann helfen, Systeme vorausschauend zu stärken. Verhaltensmuster, sperren verdächtige Konten oder blockieren Datenströme, bevor Schaden entsteht. Sie sind schnell, effizient und lernfähig. Doch diese Stärke birgt auch Risiken. Wenn Daten oder Trainingsprozesse Fehler enthalten, kann die KI Fehlalarme auslösen oder reale Bedrohungen übersehen. Algorithmen handeln ohne Kontext und entscheiden mit Konsequenzen, die für Menschen oft nicht mehr nachvollziehbar sind. In einem Umfeld, in dem Millisekunden zählen, wird Sicherheit so zu einer Frage des Vertrauens: Wie weit dürfen Maschinen automatisiert eingreifen, bevor sie selbst zum Risiko werden? Der Mensch im Mittelpunkt der Verantwortung Trotz aller technischer Fortschritte bleibt der Mensch der wichtigste Teil jeder Sicherheitsstrategie. Und ist zugleich oft das schwächste Glied. KI macht Täuschungen glaubwürdiger, aber sie überlistet uns nur, wenn wir zu schnell oder zu sorglos reagieren. Ein Klick auf eine überzeugende Nachricht, ein vermeintlicher Anruf aus der Chefetage, ein unbedacht gespeichertes Passwort und schon öffnet sich eine digitale Tür. Moderne Sicherheitskonzepte stellen daher den Menschen in den Mittelpunkt. Sie setzen auf klare Prozesse und regelmässige Schulungen, um Bewusstsein und Aufmerksamkeit zu stärken. Effektiv sind etwa Identitätsprüfungen bei sensiblen Transaktionen, Rückrufverfahren bei Zahlungsanweisungen oder sogenannte «Zero Trust»-Architekturen, die keine automatische Vertrauensannahme erlauben. Dazu kommen Phishing-Simulationen, Deepfake-Trainings
und klare Vorgaben für Software-Updates. Ergänzende Werkzeuge helfen, synthetische Stimmen oder manipulierte Bilder zu erkennen. So entsteht ein Zusammenspiel aus Technik, Prozessen und Verhalten. Es ist die Grundlage moderner Cyberresilienz. Regeln für die digitale Zukunft Parallel arbeitet die Politik an Standards für KISysteme, die festlegen sollen, wie Transparenz, Prüfverfahren und Risikoklassen gestaltet werden sollen. Regulierung kann den technologischen Fortschritt nicht bremsen, aber sie schafft Leitplanken, die verhindern, dass mächtige Werkzeuge unkontrolliert eingesetzt werden. Besonders in kritischen Infrastrukturen werden Qualität, Nachvollziehbarkeit und dokumentierte Verantwortung entscheidend. Unternehmen müssen künftig klar belegen können, wie ihre Modelle Entscheidungen treffen und welche Kontrollmechanismen greifen. Trotz aller Risiken bleibt KI ein mächtiges Werkzeug für Schutz und Prävention. Sie erkennt Angriffsmuster, bevor sie sich entfalten, lernt aus jeder neuen Attacke und kann helfen, Systeme vorausschauend zu stärken. Die Zukunft der Cybersicherheit wird also nicht ausschliesslich von Menschen entschieden, aber von Menschen gestaltet. Der Wettlauf zwischen Angriff und Abwehr geht weiter. Welche Seite die Oberhand behält, hängt davon ab, wie verantwortungsvoll wir die künstliche Intelligenz einsetzen. Denn auch im digitalen Kampf bleibt eine Wahrheit bestehen: Nicht die Technik entscheidet über Sicherheit, sondern die Haltung derer, die sie entwickeln, kontrollieren und nutzen. Text Sarah Steiner
Brandreport • CyOne Security AG
Sichere Kommunikationsnetzwerke: Was SecurityVerantwortliche wissen müssen
Nikola Stojanov Produktmanager Secure Management
M
ehr Geräte, mehr Daten, höhere Risiken: Mit der zunehmenden Vernetzung von Organisationen, Geräten und Systemen wächst die Komplexität der Cybersecurity. Klassische IT trifft auf mobile Kommunikation, OT- und ERP-Systeme sind mit IoT-Sensoren gekoppelt, oft zusätzlich mit Legacy-Systemen. Damit steigt die Menge sicherheitsrelevanter Daten – ebenso wie die Zahl und Professionalität von Angriffen. Cyber-Kriminelle nutzen vermehrt KI, wodurch Systeme schneller kompromittiert werden. Für Schweizer Security-Verantwortliche bedeutet das: Die Sicherstellung von Integrität, Vertraulichkeit und Verfügbarkeit wird anspruchsvoller. Gefordert sind Lösungen, die Angriffe abwehren, den Betrieb sichern und gleichzeitig flexibel bleiben.
Cybersecurity: Drei Massnahmen, die wirklich schützen Als Security-Verantwortlicher gilt es, in diesem Umfeld wirkungsvolle Massnahmen zu treffen, um einerseits die Kommunikationsinfrastruktur gegen Angriffe zu verteidigen und andererseits den sicheren Betrieb zu gewährleisten. Informationen und Infrastrukturen sollen permanent verfügbar bleiben, aber gleichzeitig vor unzulässigen Zu- oder Eingriffen geschützt sein. Folgende Massnahmen sind dabei zentral: 1. Zonentrennung: Kommunikationssysteme werden in Security-Zonen aufgeteilt. Der Zugriff erfolgt nach dem «Need to know»-Prinzip: Jeder Nutzer kann nur die Informationen oder Subsysteme nutzen, die für die Erfüllung seiner Aufgaben zwingend notwendig sind. 2. Effizientes Security-Management: Eine resiliente Sicherheitslösung schützt die gesamte Infrastruktur, setzt die Zonentrennung um und erlaubt ein zentrales Security-Management von Benutzern, Rechten und Zugängen. Management- und Nutzerdaten bleiben strikt getrennt. 3. Monitoring: Ein umfassendes Monitoring erkennt sicherheitsrelevante Vorfälle zuverlässig. Für NOC
(Betrieb) und SOC (Sicherheit) gilt: Monitoring- und Payload-Daten müssen besonders geschützt und strikt voneinander getrennt übertragen werden. Innovativ und quantensicher: one Management Mit one Management lassen sich Sicherheitszonen auch in komplexen Netzwerken effizient definieren und verwalten. Zugriffe werden zentral gesteuert. Dabei werden einerseits der Payload vom Management und andererseits die Security-Management-Zone von der Access-Management-Zone getrennt – ganz nach dem «Need to know»-Prinzip. Security-Verantwortliche behalten jederzeit den Überblick, erkennen Vorfälle frühzeitig und können rasch reagieren. Konfigurationsänderungen sind auditierbar, Geräte lassen sich online sicher aktualisieren und mit Updates sowie Erweiterungen versorgen. one Management ist das Rückgrat der one Technology Suite – einer hochmodernen, in der Schweiz entwickelten Sicherheitstechnologie. Sie basiert auf einem mehrstufigen Sicherheitskonzept. Die Entwicklung folgt dem Ansatz «Security by Design»: Sicherheitsmassnahmen werden nicht nur an der Peripherie, sondern vor allem innerhalb des Produkts umgesetzt – also in dessen Hardware und Software. Basis der Technologie ist eine quantensichere,
überprüfbare Verschlüsselung. Damit sind Kommunikationsnetzwerke nicht nur heutigen, sondern auch künftigen Cyber-Bedrohungen gewachsen. Um Netzwerke mit unterschiedlichen Sicherheitsanforderungen zentral zu verwalten, braucht es ein zuverlässiges Security-Management. Erfahren Sie im Erklärfilm: 1. inwiefern das one Management ein unerlässlicher Bestandteil einer resilienten Sicherheitslösung ist; 2. welche zentrale Funktionen das one Management wahrnimmt; 3. wie das one Management selber umfassend geschützt wird.
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
#fokusitsecurity&law
soxes AG • Brandreport
5
KI wird als Wundermittel überschätzt und als Werkzeug unterschätzt
klaren Schnittstellen. Praktisch heisst das: Datenquellen und Zugriffe klären, Qualitätslücken sichtbar machen, Verantwortlichkeiten definieren, Freigaben regeln, Testfälle aufbauen und die Integration in bestehende Arbeitsschritte planen. Was KI-Projekte in der Praxis bremst In vielen KI-Projekten liegt der grösste Aufwand nicht im Modell, sondern in den Daten. Beschaffung, Qualität und Struktur entscheiden über Erfolg oder Misserfolg. KI ersetzt in der Praxis selten ganze Rollen, sondern übernimmt klar abgegrenzte Aufgaben und entlastet Mitarbeitende gezielt. Pilotprojekte liefern nur dann belastbare Aussagen, wenn Ziele und Messkriterien im Voraus definiert sind. Ohne klare Regeln für Freigaben, Verantwortung und menschliche Prüfung bleibt jeder Einsatz riskant.
Patrick Büchler CEO
K
aum ein Thema wird aktuell so viel diskutiert wie künstliche Intelligenz und gleichzeitig im Unternehmensalltag oft falsch eingeordnet. Der Grund ist selten fehlende Technologie. Fast immer sind es falsche Erwartungen und fehlende Grundlagen. Wer KI als Wundermittel einkauft, bekommt Pilotprojekte ohne Anschluss. Wer KI als Werkzeug in klare Abläufe einbaut, bekommt Resultate, die man messen, betreiben und verantworten kann. Was ist künstliche Intelligenz? Künstliche Intelligenz bezeichnet Systeme, die aus Daten Muster erkennen, Vorhersagen treffen oder Vorschläge ableiten können. Sie arbeitet nicht selbstständig, sondern immer auf Basis vorhandener Informationen, definierter Regeln und klarer Ziele. KI denkt nicht, sie unterstützt. Sie trifft keine Entscheidungen, sondern bereitet sie vor. Der Nutzen entsteht dort, wo menschliches Fachwissen, saubere Daten und klare Prozesse zusammenkommen. Die falsche Erwartungshaltung KI wird überschätzt, wenn man erwartet, dass sie fehlende Struktur ersetzt. Unklare Prozesse, widersprüchliche Daten, nicht definierte Verantwortlichkeiten und Ziele werden durch KI nicht gelöst. Im Gegenteil: Diese Probleme werden durch KI oft sogar schneller sichtbar. In vielen Unternehmen zeigt sich häufig ein ähnliches Muster. Sie starten mit einer beeindruckenden Demo eines KI-Anwendungsfalls, die jedoch nach kurzer Zeit an Bedeutung verliert und im Arbeitsalltag kaum noch eine Rolle spielt. Das passiert, wenn ohne klare Zielsetzung gestartet wird und weder definiert ist, welches konkrete Problem gelöst werden soll, noch wie Erfolg messbar wird. Ein besonders hartnäckiger Irrtum betrifft die Angst vor Jobverlust. Viele erwarten, dass KI Menschen eins zu eins ersetzt und Arbeit «auf Knopfdruck» erledigt. Das ist nicht realistisch. KI wird Menschen nicht ersetzen. Sie unterstützt sie dabei, ihre Arbeit schneller, präziser und konsistenter zu erledigen. Im Handwerk gilt das gleiche Prinzip: Ein gutes Werkzeug verbessert die Arbeit nur dann, wenn man weiss, wie man es richtig einsetzt. Ein Top-Werkzeug ohne Verständnis führt nicht zu besseren Ergebnissen. KI wird unterschätzt, wenn man sie gezielt für klar definierte Aufgaben und Herausforderungen nutzt. Dort kann sie Mitarbeitende entlasten, Entscheidungen vorbereiten und Qualität stabilisieren. Nicht als Ersatz fürs Denken, sondern als Unterstützung für wiederkehrende Arbeit, bei der der Mensch die Verantwortung behält. Echter Nutzen entsteht durch klar abgegrenzte Aufgaben, geprüfte Ergebnisse und messbaren Erfolg. Dann wird KI vom Experiment zum Produktionswerkzeug. Zwischen Faszination und Umsetzung Der öffentliche Blick richtet sich auf Chatbots, Bildgeneratoren und autonome Systeme. Für
Strukturierter Einstieg statt endloser Diskussion Produktiver KI-Einsatz entsteht nicht durch weitere Diskussionen, sondern durch klare Entscheide. Ein strukturierter KI-Workshop mit der soxes AG schafft genau diesen Rahmen. Gemeinsam wird eingeordnet, welche Formen von künstlicher Intelligenz relevant sind, wo Grenzen liegen und welche Voraussetzungen erfüllt sein müssen.
Der wichtigste Schritt ist kein neues Tool, sondern die Entscheidung: Welche Arbeit soll ab morgen einfacher werden?
– Patrick Büchler, CEO
Unternehmen entscheidet jedoch eine andere Frage über den Erfolg: Wo entsteht messbarer Nutzen in unserem Tagesgeschäft? KMU suchen keine Wunderlösung, sondern Entlastung in Bereichen, die Zeit, Geld und Nerven kosten. Der Hype ist vorbei. Jetzt zählt Wirkung. In Gesprächen mit KMU tauchen immer wieder dieselben Fragen auf: – Wie weit sind wir beim produktiven Einsatz von KI? – Wo liegen Potenziale in u nseren P rozessen und in der Kundenarbeit? – Welche Chancen, Grenzen und Risiken sind für uns relevant? – Welche Aufgaben sollen durch KI unterstützt werden? – Und was fehlt noch, damit ein Einsatz wirtschaftlich, sicher und verantwortbar ist?
Diese Fragen zwingen zur Entscheidung: Wie kann ich KI konkret einsetzen? Wo entsteht für mein Unternehmen und meinen Kunden echter Mehrwert? Habe ich die Daten, um damit zu arbeiten? Wenn nicht, wie baue ich sie auf ? Wer ohne klare Fragestellung startet, verliert Zeit. KI macht nicht automatisch schlauer, sie macht schneller. Grundlagen statt Bauchgefühl Damit KI ein Werkzeug wird, braucht es drei Basics: Erstens Ziele, die messbar sind, zum Beispiel weniger Rückfragen, kürzere Durchlaufzeiten, weniger manuelle Nacharbeit oder bessere Nachvollziehbarkeit. Zweitens Daten, die zugänglich, konsistent und aktuell sind, inklusive klarer Begriffe und definierter Quellen. Drittens Prozesse, die dokumentiert sind, inklusive Sonderfällen und
Ein gutes Werkzeug verbessert die Arbeit nur dann, wenn man weiss, wie man es richtig einsetzt.
– Patrick Büchler, CEO
Im Zentrum steht die Arbeit an den eigenen Prozessen. In gemischten Gruppen werden konkrete Abläufe betrachtet, Engpässe identifiziert und mögliche Einsatzfelder diskutiert. Der Fokus liegt auf Umsetzbarkeit, Datenverfügbarkeit und betrieblichem Nutzen. Fragen zu Datenzugriff, Integration, Verantwortung und regulatorischen Anforderungen werden gemeinsam und interaktiv mit den KI-Experten früh geklärt. Die erarbeiteten Ansätze werden anschliessend strukturiert nach Nutzen, Machbarkeit und Risiko bewertet. Am Schluss stehen ein oder mehrere Pilotprojekte mit Ziel, Datenquellen, Verantwortlichkeiten und nächsten Schritten für Umsetzung und Betrieb. Künstliche Intelligenz ist kein Wundermittel. Als Werkzeug entfaltet sie ihre Stärke dort, wo Ziele klar definiert sind, Daten verstanden werden und Verantwortung geregelt ist. Genau an diesem Punkt trennt sich Überschätzung von tatsächlicher Wirkung. KI verliert ihren Mythos und gewinnt Relevanz im Alltag von Unternehmen. Wer diesen Ansatz verfolgt und konsequent umsetzt, erzielt nicht nur Effizienzgewinne, sondern vor allem bessere Entscheidungsgrundlagen und stabilere Prozesse. Darin liegt der oft unterschätzte Wert von KI.
Good to know: Daten sind die grösste Herausforderung Studien von IBM und PwC zeigen, dass 50 bis 80 Prozent des Aufwands in KI Projekten auf Datenaufbereitung, Qualitätssicherung und Integration entfallen. Auch in Schweizer Unternehmen sind relevante Daten meist vorhanden, etwa in ERP, DMS oder Fachanwendungen. Häufig fehlen jedoch klare Strukturen, saubere Dokumentation und ein einfacher Zugriff. Produktivitätsgewinne sind realistisch, aber begrenzt Schweizer Fallstudien aus Industrie, Dienstleistung und Verwaltung zeigen messbare Effizienzgewinne durch KI bei klar definierten Aufgaben. Typisch sind Verbesserungen von zehn bis 25 Prozent. Höhere Effekte setzen angepasste Prozesse, geklärte Rollen und bessere Datenstrukturen voraus. KI ergänzt bestehende Software In der Praxis ersetzt KI bestehende Unternehmenssoftware selten vollständig. Der grösste Nutzen entsteht durch die gezielte Erweiterung von ERP, DMS oder Fachanwendungen. KI wirkt dabei funktional ergänzend. Akzeptanz entscheidet über den Erfolg Erhebungen der ZHAW zeigen, dass fehlende Akzeptanz bei Mitarbeitenden ein häufiger Grund für das Scheitern von KI Projekten ist. Transparenz, Schulung und klare Verantwortlichkeiten beeinflussen Nutzung und Ergebnisqualität direkt.
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
fokus.swiss
KI-Tools
Bild iStockphoto/da-kuk
6
Cybergefahren nehmen rasant zu
Digitale Angriffe werden zunehmend raffinierter und schwieriger zu erkennen. KI verstärkt die Täuschungskraft von Phishing, Deepfakes und personalisierten Betrugsversuchen. Unternehmen stehen nun vor der Herausforderung, ihre Sicherheitskultur und Prävention konsequent zu stärken.
G
emäss neuen Zahlen vom Bundesamt für Cybersicherheit BACS wurden 2024 rund 63 000 Cybervorfälle gemeldet – eine Verdoppelung gegenüber den Zahlen des Vorjahres. Phishingangriffe gehören dabei zu den meistgemeldeten. Die Täterschaft erstellt gefälschte E-Mail-Adressen oder Websites, um den Opfern ein falsches Gefühl der Sicherheit zu vermitteln. Diese werden aufgefordert, persönliche oder zu schützende Informationen wie Login-Daten anzugeben, die dann kriminell missbraucht werden. Besonders Schweizer KMU gelangen immer häufiger ins Visier, da dort die Wahrnehmung für diese Gefahren fehlt. Unbekannte Welt der virtuellen Gefahr Viele Unternehmen fühlen sich angesichts der Cybersecurity überfordert. Früher war es einfacher, gefälschte oder böswillige E-Mails zu identifizieren und zu vermeiden. Aber die Zeiten des abgesetzten nigerianischen Prinzen oder der reichen, einsamen Witwe sind längst vorbei. Für das ungeübte oder abgelenkte Auge sehen Phishingmails immer echter aus und lassen sich von legitimer Korrespondenz fast nicht unterscheiden. Grosse nationale Institutionen wie Die Post oder Swisscom werden besonders häufig imitiert. Eine neu auftretende Variante ist das sogenannte «Spear-Phishing». Solche Attacken sind auf das Opfer angepasst und greifen auf persönliche Daten wie Namen und Wohnort zurück. Sie kamen ursprünglich fast ausschliesslich im Finanzsektor vor. So wurden Treuhand- und Audit-Unternehmen zur regelmässigen Zielscheibe der Täterschaft, da deren Mitarbeitende Zugriff auf wertvolle und vertrauliche Informationen haben. Allerdings sind heutzutage Mitarbeitende aller Funktionen und Grade betroffen. Und: Für Spear-Phishing wird auch immer häufiger
Angesichts der rasanten Weiterentwicklung von KI-gestützten Angriffsmethoden wird es für Unternehmen immer wichtiger, Sensibilisierung und praxisnahe Trainings klar zu planen. KI benutzt, um mehr Informationen über das Opfer zu sammeln und den Angriff zu personalisieren. Die Gefahr von persönlich formulierten Spear-PhishingAngriffen wird daher in Zukunft weiter steigen. Ein prominentes Opfer: der Vorsitzende von Hillary Clintons Präsidentschaftskampagne 2016. Er erhielt eine E-Mail, die wie eine legitime Sicherheitswarnung von Google aussah. Als er mit dem mitgeschickten Link die Zugangsinformationen zu seinem E-Mail-Account eingab, wurde dieser kompromittiert und Tausende vertrauliche E-Mails veröffentlicht. Manche Expert:innen attribuierten diesen Vorfall als einen der Gründe, warum Clinton die Präsidentschaftswahl nicht gewinnen konnte. Neue Risiken durch Deepfakes Parallel zum Aufschwung von Spear-Phishing entstehen neue Bedrohungen durch Deepfakes und KI-basierte Bildgeneration. Cyberkriminelle können inzwischen täuschend echte Fotos oder Videos erzeugen, die Führungskräfte, Mitarbeitende oder Geschäftspartner imitieren. Diese Materialien werden genutzt, um Vertrauen zu gewinnen oder
potenzielle Opfer zu manipulieren. Ein kurzes Video, das scheinbar vom eigenen CEO stammt und eine dringende Zahlungsfreigabe verlangt, kann heute innerhalb weniger Minuten künstlich erzeugt werden und ist für Laien kaum noch als Fälschung erkennbar. Auch statische Bilder bergen ein zunehmendes Risiko. KI-Modelle wie Sora oder NanoBanana Pro können aus wenigen öffentlich zugänglichen Informationen professionelle Porträtfotos generieren, die etwa für gefälschte Mitarbeiterprofile, Social-EngineeringKampagnen oder manipulierte Firmenwebsites verwendet werden. Solche Täuschungen verstärken die Glaubwürdigkeit böswilliger Nachrichten enorm und erschweren es Unternehmen, die Authentizität digitaler Kommunikation zuverlässig einzuschätzen. KI als Lösungsansatz Um sich gegen diese Gefahren zu wappnen, werden laufend neue Technologien und Trainingskonzepte entwickelt. Da KI vermehrt dazu genutzt wird, Angriffe realistischer und personalisierter zu gestalten, wird auch untersucht, wie sie als Verteidigungsmittel
eingesetzt werden kann. Moderne KI-basierte Phishingsimulationen zielen darauf ab, das Verhalten von Mitarbeitenden realitätsnah zu trainieren. Dabei werden Übungen so gestaltet, dass sie auf den individuellen Arbeitsalltag und die persönliche Situation der Teilnehmenden abgestimmt sind. Der Effekt dieser personalisierten Trainingsansätze ist deutlich: Je näher eine Simulation an echte Bedrohungen herankommt, desto stärker steigt die persönliche Relevanz für die betroffene Person und damit ihr Bewusstsein für Gefahren. Diese Art von Erfahrung hat nachweislich einen grösseren Einfluss auf das zukünftige Verhalten als rein theoretisches Sicherheitswissen oder allgemeine Hinweise. Prävention statt Korrektur Technische Schutzmassnahmen können viele Angriffe abfangen, doch ein beträchtlicher Teil gelangt trotz Filter bis zu den Mitarbeitenden. Deshalb rücken die kontinuierliche Sensibilisierung und die Entwicklung einer starken Sicherheitskultur in den Mittelpunkt. Mitarbeitende müssen verinnerlichen, dass jede Person Ziel eines personalisierten Angriffs sein kann, unabhängig von Position, Funktion oder technischer Erfahrung. Angesichts der rasanten Weiterentwicklung von KIgestützten Angriffsmethoden wird es für Unternehmen immer wichtiger, Sensibilisierung und praxisnahe Trainings klar zu planen. Da Sicherheitsfilter oft neu entwickelten Angriffstechniken hinterherhinken, bleibt die menschliche Vorbereitung ein zentraler Baustein im Kampf gegen gezielte Cyberattacken. Nur wer geschult und aufmerksam ist, kann auf unvermeidliche Angriffe angemessen reagieren. Text Ayman Duran
Brandreport • Goldoak
«Cybersecurity ist eine Managementaufgabe» Automatisierte Cyberangriffe, regulatorischer Druck und knappe Ressourcen stellen insbesondere KMU vor neue Herausforderungen. Ein Gespräch mit «tecteddy» Fabian Brust über Dunkelziffern, europäische Souveränität und die wirtschaftliche Dimension von Cybersecurity.
Fabian Brust Geschäftsführer
Herr Brust, wie beurteilen Sie die aktuelle Cybersicherheitslage für Unternehmen und welche Angriffstrends beobachten Sie? Die Bedrohungslage ist sehr hoch, auch für kleine Unternehmen. Selbst Firmen mit wenigen Dutzend Mitarbeitenden verzeichnen im Durchschnitt rund 30 000 automatisierte Angriffsversuche pro Tag. Dabei handelt es sich kaum noch um gezielte Angriffe, sondern um systematisches Scannen ganzer IP-Adressbereiche nach Schwachstellen. Hinzu kommt eine erhebliche Dunkelziffer: Sichtbar werden meist nur Fälle mit Erpressung oder Datenleaks, während viele Kompromittierungen unentdeckt bleiben.
Welche Rolle spielen neue Technologien wie Cloud-Services oder KI-gestützte Analysewerkzeuge in der Cyberabwehr? Cloud-Technologien sind heute Standard. Entscheidend ist weniger die Nutzung an sich als die Frage der Kontrolle. Datensouveränität wird in der aktuellen geopolitischen Lage zu einem strategischen Faktor, weshalb Europa eigene Infrastrukturen und Kompetenzen aufbauen muss. KI eröffnet vor allem in der Verteidigung neue Möglichkeiten. Eigene Sprachmodelle können erste Verteidigungsebenen automatisieren, Ereignisse priorisieren und Entscheidungen vorbereiten. Was bislang jedoch kaum gelingt, ist die ganzheitliche Zusammenführung aller Dimensionen, von Netzwerken und Endpunkten bis hin zu Schwachstellen und menschlichem Verhalten. Mit «Goldoak Spectacles» bieten Sie eine 360-Grad-Cybersecurity-Plattform an. Was machen Sie anders als andere? Der Mehrwert liegt in der Integration. Viele Unternehmen arbeiten mit einer Vielzahl von Einzellösungen, was Aufwand, Komplexität
und Sicherheitslücken erhöht. Unsere Plattform bündelt alle sicherheitsrelevanten Daten auch aus bestehenden Systemen und ermöglicht automatisierte Auswertungen, Workflows und Massnahmen. Entscheidend ist dabei nicht nur die Software, sondern deren wirksame Nutzung im Alltag auch mit Blick auf Compliance-Anforderungen. Sicherheitsinvestitionen konkurrieren oft mit anderen Prioritäten. Wie überzeugen Sie das Management von deren wirtschaftlicher Bedeutung? Das Bewusstsein für Cyberrisiken ist heute weitgehend vorhanden. Die Herausforderung liegt in der finanziellen und operativen Umsetzbarkeit. Viele Unternehmen setzen teure, schlecht integrierte Tools ein, die Ressourcen binden und die Steuerung erschweren. Unser Ansatz ist es, integrierte und bezahlbare Lösungen zu bieten, insbesondere für KMU. Der Markt ist stark von auf Grosskunden ausgerichteten Anbietern geprägt. Für die Realität vieler Schweizer Unternehmen braucht es jedoch andere Preismodelle und eine stärker ganzheitliche Herangehensweise.
Weitere Informationen unter goldoak.ch
Über Fabian Brust Fabian Brust ist Geschäftsführer der Goldoak GmbH und vermittelt unter dem Pseudonym «tecteddy» auf Instagram und Tiktok Wissen zu digitaler Sicherheit, Datenschutz und Cyberrisiken.
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
Bild iStockphoto/BlackJack3D
fokus.swiss
KI in der Cyberwelt
7
KI in der Cyberwelt
In einer Welt, die zunehmend von digitalen Innovationen geprägt ist, eröffnet der technologische Fortschritt Unternehmen neue Horizonte. Mit der richtigen KI-Strategie können Unternehmen nicht nur ihre Effizienz steigern, sondern sich auch besser gegen die wachsenden Bedrohungen im Cyberraum wappnen.
D
er digitale Wandel schreitet stetig voran und mit ihm die unzähligen Möglichkeiten, die sich für Unternehmen ergeben. Mit einer effizienten Implementierung von künstlicher Intelligenz (KI) lassen sich beispielsweise interne Prozesse vereinfachen und die Marktfähigkeit steigern. Durch den gezielten Einsatz von KI können Unternehmen ihre Sicherheitsstrategien deutlich verbessern und Bedrohungen schneller und effektiver erkennen und neutralisieren. Gleichzeitig ist es notwendig, die KI mit menschlicher Expertise zu kombinieren, um sicherzustellen, dass die Technologie nicht nur effizient, sondern auch flexibel genug ist, um auf neue und immer raffiniertere Bedrohungen zu reagieren. Es gibt diverse Wege, wie ein Unternehmen von KI in der Welt der Cybersicherheit profitieren kann: – Proaktive Bedrohungsanalayse: KI ist nicht nur darauf ausgelegt, Bedrohungen zu erkennen, die bereits in das System eingedrungen sind, sondern auch, um potenzielle Risiken und Schwachstellen vorherzusagen. KI kann zukünftige Bedrohungen erkennen, indem sie aus früheren Angriffen und Mustern lernt. Dies ermöglicht Unternehmen, ihre Sicherheitsstrategien zu verbessern und sich gegen Bedrohungen abzusichern, bevor diese auftreten. – Erkennung von Bedrohungen: KI-Systeme können in Echtzeit grosse Datenmengen durchstöbern und potenzielle Bedrohungen wie Hackerangriffe oder Malware-Attacken erkennen. Zudem sind sie in der Lage, gewisse Muster und Anomalien zu identifizieren, die auf Cyberangriffe hindeuten könnten. KI kann ständig lernen und ihre Erkennungsfähigkeiten verbessern, was zu einer genaueren Identifizierung von Bedrohungen führt. Dadurch können Unternehmen Bedrohungen frühzeitig erkennen und proaktive Massnahmen ergreifen, bevor ein Angriff grossen Schaden anrichten kann. – Schnelligkeit und Skalierbarkeit: KI-gestützte Sicherheitssysteme arbeiten mit aussergewöhnlicher Geschwindigkeit, indem sie Daten in Echtzeit analysieren und sofort auf Bedrohungen reagieren können. Dies ist besonders wichtig, da Cyberangriffe in der Regel sehr schnell und gezielt passieren. Die Geschwindigkeit, mit der KI Bedrohungen identifiziert und darauf reagiert, verringert das Risiko von Schäden. Zudem ist
Während KI in der Cybersicherheit potenziell enorme Vorteile bietet, indem sie Sicherheitslücken schneller erkennt und Angriffe effizient abwehrt, gibt es eine Reihe von Risiken, die mit ihrer Nutzung verbunden sind. KI skalierbar, was bedeutet, dass sie mit dem Wachstum des Unternehmens und einer steigenden Menge an Daten und Nutzer:innen mithalten kann, ohne dass mehr manuelle Arbeit nötig ist. – Reduzierung von Fehlalarmen: KI kann helfen, Fehlalarme zu reduzieren, die in traditionellen Sicherheitssystemen oftmals ein Problem darstellen. Durch maschinelles Lernen wird die KI
trainiert, zwischen harmlosen und potenziell schädlichen Aktivitäten zu unterscheiden. Dadurch wird die Anzahl der Fehlalarme minimiert, die zu unnötigen Reaktionen und einer Verschwendung von Ressourcen führen können. Expertise durch Menschen Obwohl KI in der Lage ist, Bedrohungen schnell zu erkennen und darauf zu reagieren, benötigen diese
Durch den gezielten Einsatz von KI können Unternehmen ihre Sicherheitsstrategien deutlich verbessern und Bedrohungen schneller und effektiver erkennen und neutralisieren.
Systeme die Unterstützung von Fachleuten, um ihre volle Wirksamkeit zu entfalten. Expert:innen helfen dabei, KI-Modelle mit relevanten Daten zu trainieren, sodass sie nicht nur bekannte Bedrohungen, sondern auch neue, unbekannte Risiken erkennen können. Zudem überwachen sie die Leistungen der Systeme, um sicherzustellen, dass die KI korrekt arbeitet und gegebenenfalls erforderliche Anpassungen vorgenommen werden. In komplexen oder aussergewöhnlichen Situationen, in denen die KI allein nicht ausreicht, um die richtige Entscheidung zu treffen, kommt das Fachwissen von Menschen zum Einsatz. Nur durch die enge Zusammenarbeit von KI und Fachpersonal können Unternehmen sicherstellen, dass ihre Sicherheitslösungen stets auf dem neuesten Stand bleiben und Bedrohungen effektiv abgewehrt werden. Wo Chancen sind, lauern auch Risiken Während KI in der Cybersicherheit potenziell enorme Vorteile bietet, indem sie Sicherheitslücken schneller erkennt und Angriffe effizient abwehrt, gibt es eine Reihe von Risiken, die mit ihrer Nutzung verbunden sind. Ein zentrales Problem ist der Missbrauch durch Angreifende: Cyberkriminelle könnten KI für die Automatisierung von Angriffen wie Phishing oder das Umgehen von Sicherheitsmechanismen einsetzen. Besonders bedrohlich sind sogenannte «Adversarial Attacks», bei denen Angreifer:innen die Eingabedaten so manipulieren, dass KI-Systeme falsche Entscheidungen treffen und Bedrohungen unentdeckt bleiben. Ein weiteres Risiko ergibt sich aus der Verzerrung (Bias) in den Trainingsdaten: Wenn KI-Modelle mit fehlerhaften oder unvollständigen Daten trainiert werden, kann dies zu falschen Sicherheitsanalysen führen, wodurch reale Bedrohungen übersehen oder falsch bewertet werden. Hinzu kommt die Gefahr einer Abhängigkeit von KI-Systemen: Wenn Unternehmen sich zu sehr auf KI stützen, könnte ein Ausfall des Systems die gesamte Sicherheitsinfrastruktur gefährden. Letztendlich gibt es auch rechtliche und ethische Unsicherheiten. Die rasante Entwicklung der KI geht oft schneller als die Gesetzgebung, was zu Unsicherheiten hinsichtlich der Verantwortung und der sicheren Nutzung dieser Technologie führt. Es ist daher wichtig, KI-Technologien in der Cybersicherheit mit Bedacht und unter Berücksichtigung der möglichen Gefahren zu integrieren. Text Tatiana Almeida
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
fokus.swiss
OT-Sicherheit
Warum Unternehmensleitungen OT-Risiken neu priorisieren
Bild iStockphoto/alvarez
8
D
ie Sicherheit von Operational Technology (OT) rückt in Unternehmen weltweit zunehmend in den Fokus der höchsten Führungsebenen. Laut dem «State of Operational Technology and Cybersecurity Report 2025» von Fortinet hat sich die Zuordnung der Verantwortung für OT-Sicherheit spürbar verändert: In mehr als der Hälfte der befragten Organisationen liegt diese Aufgabe heute direkt bei dem Chief Information Security Officer (CISO)- oder Chief Security Officer (CSO)-Funktion, während vor einigen Jahren diese Zuständigkeit noch deutlich seltener auf dieser Ebene angesiedelt war. OT bezeichnet die technologischen Systeme und Netzwerke, die physische Prozesse steuern und überwachen – etwa in Energieversorgern, Wasserwerken, Verkehrsnetzen oder Industrieanlagen. Diese Systeme waren lange Zeit relativ isoliert von klassischen IT-Umgebungen und galten deshalb als weniger gefährdet. Mit der fortschreitenden Vernetzung und Digitalisierung – Stichwort Industrie 4.0 – steigt jedoch nicht nur der Nutzen, sondern auch die Angriffsfläche für Cyberbedrohungen erheblich. Verantwortungssprung auf C-Level Der Fortinet-Report zeigt, wie stark sich die Verantwortungszuweisung verändert hat. Waren es in früheren Jahren noch vergleichsweise wenige Unternehmen, die OT-Sicherheit direkt der C-Suite zugeordnet haben, so gehört dies heute in den meisten Fällen zur Aufgabe der Topführung. Inzwischen geben über 52 Prozent der befragten Organisationen an, dass OT-Sicherheit beim CISO oder CSO liegt – ein deutlicher Anstieg im Vergleich zu den Vorjahren. Noch 2022 lag dieser Wert bei lediglich etwa 16 Prozent. Insgesamt berichten 95 Prozent der Firmen, dass Führungskräfte auf C-Level-Ebene die Verantwortung tragen, im Jahr zuvor waren es lediglich 60 Prozent.
Die Angriffslandschaft wird komplexer, und selbst gut vorbereitete Organisationen sehen sich kontinuierlich wachsenden Risiken gegenüber. Dieser Wandel ist kein bloßes organisatorisches Detail. Er zeigt, dass Unternehmen zunehmend erkennen, dass OT-Sicherheit kein rein technisches Detailproblem ist, sondern strategische Bedeutung für Geschäftskontinuität, Wettbewerbsfähigkeit und Risikomanagement besitzt. Die Verlagerung der Verantwortung nach oben signalisiert eine höhere Priorität für OT-Themen in der Unternehmensführung. Treiber des Wandels Ein zentraler Grund für diese Entwicklung ist die steigende Komplexität und Bedrohungslage. OT-Umgebungen sind heute häufiger vernetzt, nutzen moderne IP-Protokolle und sind damit potenziell angreifbarer. Angriffe können nicht nur Produktionsabläufe stören, sondern auch erhebliche wirtschaftliche Schäden verursachen oder kritische Infrastrukturen lahmlegen. Die Folgen reichen von finanziellen Verlusten über Reputationsschäden bis hin zu rechtlichen Konsequenzen, falls Sicherheitsstandards verletzt werden. Darüber hinaus betonen Analyst:innen und Sicherheitsverantwortliche, dass Silos zwischen OT und klassischer IT aufgebrochen werden müssen, um effektive Sicherheitsstrategien zu entwickeln. Diese
konvergierenden Umgebungen erfordern gemeinsame Steuerung, abgestimmte Prozesse und eine zentrale Verantwortungsinstanz, die sowohl technische als auch organisatorische Aspekte berücksichtigt. Zunahme der Reife und Best-Practice-Verfahren Die Report-Ergebnisse zeigen auch, dass Organisationen mit einer höheren Cyber-Security-Maturity – also einem fortgeschrittenen Reifegrad der Sicherheitsprozesse – besser gegen Angriffe geschützt sind und schneller auf Vorfälle reagieren können. Viele Befragte erwähnen bewährte Verfahren wie Netzwerksegmentierung, verbesserte Sichtbarkeit von OT-Assets, Sicherheitskontrollen und eine konsolidierte Vendor-Strategie als wichtige Bausteine einer robusteren Sicherheitsarchitektur. Ein weiterer Trend ist die Konsolidierung von OT-Lieferanten: Rund 78 Prozent der Unternehmen nutzen nur noch ein bis vier OT-Anbieter, was auf eine Tendenz zu effizienteren und besser steuerbaren Umgebungen hindeutet. Eine geringere Vielfalt an Lieferanten kann dazu beitragen, Sicherheitslücken leichter zu identifizieren und Ressourcen gezielter einzusetzen.
Herausforderungen bleiben bestehen Trotz aller Fortschritte bleibt die OT-Sicherheitslage herausfordernd. Die Angriffslandschaft wird komplexer, und selbst gut vorbereitete Organisationen sehen sich kontinuierlich wachsenden Risiken gegenüber. Sichtbarkeit von Systemen, Integrationsprobleme zwischen IT und OT sowie die Sicherstellung eines konsistenten Sicherheitsniveaus über heterogene Umgebungen hinweg zählen nach wie vor zu den Kernproblemen. Auch wenn der CISO verstärkt Verantwortung übernimmt, müssen technische Maßnahmen, organisatorische Anpassungen und Schulungen auf breiter Basis umgesetzt werden, um echte Widerstandsfähigkeit zu erreichen. Strategische Bedeutung für Unternehmen Die Tatsache, dass OT-Sicherheit heute Chefsache ist, spiegelt eine breitere Erkenntnis in der Wirtschaft wider: Cyber-Sicherheit ist nicht länger eine rein technische Herausforderung, sondern ein strategisches Geschäftsthema. Mit der Verantwortung bei der obersten Sicherheitsebene positionieren Unternehmen sich besser, um Risiken zu priorisieren, Budgets effizient zu verteilen und Sicherheitsinitiativen mit der allgemeinen Geschäftsstrategie zu verknüpfen. Dies erfordert jedoch nicht nur den Willen zur Veränderung, sondern auch eine Verbesserung der Sicherheitskultur im gesamten Unternehmen – von der Geschäftsführung bis zu den operativen Teams. Wenn OT-Sicherheit auf Führungsebene verstanden, unterstützt und mit den notwendigen Ressourcen ausgestattet wird, steigt die Wahrscheinlichkeit resilienter gegenüber Angreifern und besser vorbereitet auf zukünftige Bedrohungen zu sein. Text SMA
Brandreport • Apptiva
«Ein Chatbot ersetzt nicht den Menschen, er ergänzt ihn»
Linus Hüsler Softwarearchitekt für KI und Chatbots
C
hatbots lohnen sich dort, wo viele wiederkehrende Fragen anfallen – etwa im Kundenservice oder bei Verwaltungen. Für komplexe Anliegen bleibt die persönliche Beratung entscheidend, sagt Linus Hüsler, Softwarearchitekt für KI und Chatbots bei der Apptiva, im Interview. Herr Hüsler, für welche Unternehmen eignen sich Chatbots besonders – und für welche eher nicht? Als Schweizer Chatbot-Anbieter mit langjähriger Erfahrung wissen wir: Chatbots sind besonders effektiv, wenn viele standardisierte, wiederkehrende Anfragen anfallen – etwa im Kundenservice, bei Banken, Versicherungen, Verwaltungen, im Bildungsbereich oder im internen IT- und HR-Support. Für sehr individuelle oder beratungsintensive Anliegen eignen sich Chatbots weniger gut, hier bleibt der persönliche Kontakt unerlässlich.
In Chatbots werden auch persönliche Angaben eingegeben. Welche Datenschutzauflagen müssen dafür erfüllt werden? Bei der Apptiva setzen wir auf Hosting in der Schweiz und erfüllen das revidierte Datenschutzgesetz (revDSG) sowie die DSGVO. Transparenz ist uns wichtig: Nutzer:innen sollen wissen, welche Daten erhoben, genutzt und gespeichert werden. Klare Einwilligungen und höchste Sicherheitsstandards sind für unsere Chatbot-Lösungen Pflicht. Wie hoch ist Ihrer Erfahrung nach der Anteil von Standardfragen und -anliegen, die Chatbots beantworten können? Unsere Erfahrung zeigt, dass je nach Branche und Ausgestaltung des Chatbots zwischen 75 und 90 Prozent der eingehenden Anfragen automatisiert beantwortet oder zumindest vollständig vorqualifiziert werden können. Entscheidend für den Automatisierungsgrad sind die Qualität der Wissensbasis, klar definierte Anwendungsfälle sowie die kontinuierliche Optimierung des Systems. In komplexeren oder stark beratungsintensiven Szenarien liegt der Anteil naturgemäss tiefer – hier fungiert der Chatbot vor allem als intelligenter Erstkontakt und entlastet die Fachstellen durch gezielte Vorarbeit. Chatbot statt Mensch – wie ist die Balance und wie gross ist die Akzeptanz? Ein Chatbot ersetzt nicht den Menschen, er ergänzt ihn. Er übernimmt einfache und häufige Anfragen, während komplexe Fälle an Mitarbeitende weitergegeben
werden. Unsere Kund:innen bestätigen, dass diese Kombination die Servicequalität verbessert und von den Nutzerinnen und Nutzern gut angenommen wird. Könnte es nicht bald ein Abgrenzungs merkmal einer Firma sein, Kundinnen und Kunden persönlich zu beraten? Definitiv. Während Chatbots Routinefragen automatisieren, gewinnt persönliche Beratung an Bedeutung. Unternehmen, die beides geschickt verbinden, können sich nachhaltig vom Wettbewerb abheben. Wie sehen Sie die Zukunft der Kundenkommunikation und Chatbots in den nächsten Jahren? Wir sehen einen klaren Trend zu hybriden Modellen: Chatbots übernehmen den Grossteil der Routineanfragen und schaffen so Freiräume für Mitarbeitende, um sich auf komplexe, beratungsintensive Fälle zu konzentrieren. Gleichzeitig werden Chatbots durch bessere Integration, künstliche Intelligenz und Personalisierung immer leistungsfähiger und individueller. Als Schweizer Anbieter mit langjähriger Erfahrung begleiten wir diesen Wandel aktiv und bieten unseren Kund:innen massgeschneiderte, datenschutzkonforme Lösungen. Wie profitieren Unternehmen konkret von der Integration von KI in Chatbots? KI erweitert die Fähigkeiten von Chatbots erheblich. Sie sorgt für ein natürlicheres Gespräch, erkennt komplexere Anliegen und liefert personalisierte Antworten.
Das verbessert die Kundenerfahrung und entlastet Mitarbeitende, die sich so auf wichtigere Aufgaben konzentrieren können. Bei der Apptiva setzen wir KI gezielt und kontrolliert ein, um die Zuverlässigkeit unserer Lösungen zu gewährleisten und gleichzeitig die Vorteile moderner Technologie nutzbar zu machen. Weitere Informationen unter: apptiva.ch
Über Apptiva und Bubble Chat Seit 2016 entwickelt das Unternehmen Apptiva in der Zentralschweiz mit der Plattform Bubble Chat eine modulare Lösung, die Unternehmen dabei unterstützt, ihre Kundenkommunikation effizient zu automatisieren. Die intelligenten, individuell anpassbaren Chatbots ermöglichen es Firmen, Anfragen schnell und datenschutzkonform zu bearbeiten.
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
#fokusitsecurity&law
Swiss Safety Center AG • Brandreport
9
Zero-Trust-Konzepte als echter Mehrwert für die Informationssicherheit Unternehmen sehen sich heute einer wachsenden Bedrohung durch Cyberangriffe gegenüber.
Swiss Safety Center – Mit Sicherheit in die Zukunft
Andreas Karl Lead Auditor, ICT
K
lassische Sicherheitsansätze, die auf Perimeterverteidigung beruhen, reichen nicht mehr aus. Stattdessen setzt sich das Sicherheitsmodell Zero Trust zunehmend durch. Es basiert auf der Annahme, dass keine Anfrage – unabhängig von Quelle oder Ziel – automatisch vertrauenswürdig ist. Jeder Zugriffsversuch wird konsequent geprüft. Dieser Beitrag beleuchtet die Grundprinzipien, Vorteile und Herausforderungen von Zero Trust. Was ist Zero Trust? Zero Trust hinterfragt die klassische Annahme, dass interne Netzwerkbereiche per se vertrauenswürdig sind. Stattdessen gilt jede Verbindung als potenziell kompromittiert, auch solche innerhalb des Unternehmens. Dies ist besonders relevant, da viele Angriffe lange unentdeckt bleiben und Zero-Day-Schwachstellen immer schneller ausgenutzt werden: Die Zeitspanne bis zum ersten Exploit beträgt heute oft weniger als vier Tage. Zero Trust begegnet dieser Realität mit einer konsequenten Zugriffskontrolle und kontinuierlicher Überwachung. Die Grundprinzipien von Zero Trust Das Grundprinzip bei Zero Trust ist Misstrauen gegenüber internen und externen Netzwerken. Zero Trust geht davon aus, dass weder das interne noch das externe Netzwerk, Netzwerkdienste oder Teilnehmer als vertrauenswürdig betrachtet werden sollte. Alle Verbindungen und Anfragen müssen sorgfältig überprüft werden, bevor ihnen Zugang gewährt wird. Die Basis hierfür bilden Konzepte für feingranulare Zugriffskontrolle. Statt weitreichender Berechtigungen basierend auf Benutzerrollen, Benutzerrechten oder für ganze Netzwerksegmente ermöglicht Zero Trust eine granulare Steuerung, wer auf welche Ressourcen zugreifen kann. Dies kann auf der Grundlage von Identität, Gerätetyp, Standort und anderen Kontextfaktoren erfolgen. Teilweise findet man solche Ansätze bereits heute umgesetzt, in der Überwachung von räumlichen und zeitlichen Zugriffen, wie Geo-Blocking oder der Überwachung mehrfacher Anmeldeversuche in unterschiedlichen Zeitzonen innerhalb kurzer Fristen. Ein weiteres Prinzip ist die identitätsbasierte Sicherheit. Zero Trust setzt stark auf Identitäts- und Zugriffsmanagement, um sicherzustellen, dass nur autorisierte Benutzer, Service oder Netzwerkgeräte auf Unternehmensressourcen zugreifen können. Dies umfasst Technologien wie Multi-FaktorAuthentifizierung (MFA), Zugriffsmanagement (auch quantitativ) und Identitätsföderation. Kontinuierliche Überwachung und Analyse ist ein weiterer Baustein in Zero-Trust-Konzepten. Statt sich auf einmalige Authentifizierungsvorgänge zu verlassen, wird in einem Zero-Trust-Konzept der Datenverkehr kontinuierlich überwacht, um verdächtige Aktivitäten zu erkennen und darauf zu reagieren. Dies kann mithilfe von Verhaltensanalysen, KI-gestützter Analytik und anderen fortgeschrittenen Techniken erfolgen.
Zero Trust setzt stark auf Identitätsund Zugriffsmanagement, um sicherzustellen, dass nur autorisierte Benutzer, Service oder Netzwerkgeräte auf Unternehmensressourcen zugreifen können. Der Übergang zu einem Zero-Trust-Modell bietet eine Reihe von Vorteilen für die Informationssicherheit von Unternehmen: Schutz der Daten Zero Trust zielt darauf ab, (besonders) sensible Daten zu schützen, unabhängig davon, wo sie sich befinden. Dies kann durch Verschlüsselung, Datenklassifizierung und andere Sicherheitsmassnahmen erreicht werden. Verbesserter Datenschutz Zero Trust hilft Unternehmen dabei, sensible Daten besser zu schützen, indem es sicherstellt, dass nur autorisierte Benutzer und Geräte darauf zugreifen können. Durch die Implementierung von Technologien wie Verschlüsselung und Datenklassifizierung können Unternehmen sicherstellen, dass ihre Daten selbst dann geschützt sind, wenn sie kompromittiert werden. Schutz vor Insider-Bedrohungen Einer der grössten Vorteile von Zero Trust ist der Schutz vor Insider-Bedrohungen. Da das Modell davon ausgeht, dass sich Bedrohungen bereits innerhalb des Netzwerks befinden können, werden alle Zugriffsversuche unabhängig von ihrer Quelle überprüft und validiert. Dies hilft, die Gefahr von böswilligen Insidern oder bereits kompromittierten Konten zu reduzieren. Reduzierung der Angriffsfläche Zero Trust ermöglicht eine feingranulare Zugriffskontrolle, die es Unternehmen ermöglicht, die Angriffsfläche zu reduzieren. Anstatt weitreichende Berechtigungen zu gewähren, können Organisationen genau festlegen, wer auf welche Ressourcen zugreifen kann. Dies verringert das Risiko von unbefugtem Zugriff und Datenmissbrauch. Stärkung der Netzwerksicherheit Durch die Implementierung von Zero Trust können Unternehmen ihre Netzwerksicherheit stärken, indem sie die Kontrolle über den Datenverkehr verbessern und potenzielle Angriffe frühzeitig erkennen. Durch die kontinuierliche Überwachung und Analyse des Datenverkehrs können verdächtige Aktivitäten identifiziert und blockiert werden, bestenfalls bevor sie zu einem Sicherheitsvorfall oder Schaden führen. Flexibilität und Skalierbarkeit Zero Trust bietet Unternehmen Flexibilität und Skalierbarkeit, da es unabhängig von der Grösse oder Komplexität des Netzwerks implementiert werden kann. Unternehmen können Zero Trust schrittweise einführen und an ihre spezifischen Anforderungen anpassen, was es zu einer kostengünstigen und effektiven Sicherheitslösung macht. Risikobasiert sollten Zero-Trust-Lösungen zuerst für die besonders relevanten Assets im Unternehmen zum Einsatz kommen, abhängig von der Informationsklassifizierung.
Compliance und regulatorische Anforderungen Zero Trust kann Unternehmen dabei helfen, Compliance- und regulatorische Anforderungen zu erfüllen, indem es sicherstellt, dass sensible Daten angemessen geschützt sind und dass der Zugriff darauf streng kontrolliert wird. Dies kann dazu beitragen, Bussgelder und rechtliche Konsequenzen im Zusammenhang mit Datenschutzverletzungen zu vermeiden. Dies kann aber auch helfen, regulatorische Vorgaben und Gesetze einzuhalten. Obwohl Zero Trust viele Vorteile bietet, sind bei der Implementierung auch einige Herausforderungen zu beachten: Komplexität Die Implementierung von Zero Trust kann komplex sein, insbesondere in grossen und komplexen Netzwerkumgebungen. Es erfordert eine sorgfältige Planung und Abstimmung sowie die Integration verschiedener Technologien und Lösungen. Benutzerakzeptanz Die Einführung von Zero Trust kann auf Widerstand stossen, insbesondere von Benutzern, die sich an traditionelle Sicherheitsmodelle gewöhnt haben. Es ist wichtig, die Benutzer über die Vorteile von Zero Trust aufzuklären und Schulungen und Sensibilisierungsmassnahmen anzubieten, um die Akzeptanz zu fördern. Ressourcenbedarf Die Implementierung und Wartung von Zero Trust erfordert zusätzliche Ressourcen, sowohl finanzielle als auch personelle Ressourcen. Unternehmen müssen sicherstellen, dass sie über die erforderlichen Mittel und Fachkenntnisse verfügen, um Zero Trust erfolgreich zu implementieren und zu betreiben. Integration mit bestehenden Systemen Zero Trust muss nahtlos in bestehende IT-Systeme und -Prozesse integriert werden. Dies kann eine Herausforderung darstellen, insbesondere wenn Unternehmen eine Vielzahl von LegacySystemen und Anwendungen verwenden. Skalierung Die Skalierung von Zero Trust kann eine Herausforderung darstellen, insbesondere für Unternehmen mit grossen und verteilten Netzwerken. Es ist wichtig sicherzustellen, dass Zero Trust auch in Umgebungen mit hoher Komplexität und hohem Datenverkehr effektiv skaliert werden kann. Fazit Durch die Implementierung von Zero Trust können Unternehmen ihre Netzwerksicherheit stärken, sensible Daten besser schützen und sich effektiv gegen eine Vielzahl von Cyberbedrohungen verteidigen.
Die Swiss Safety Center AG ist ein Unternehmen der SVTI-Gruppe und damit Teil des Kompetenzzentrums für technische Sicherheit und Risikomanagement. Die Swiss Safety Center AG bietet Lösungen für alle Branchen mit spezifischen Dienstleistungen, Produkten und Qualifizierungen im Sicherheits- und Qualitätsbereich. Dazu zählen Prüfungen, Zulassungen und Inspektionen in den Bereichen Druckgeräte, Schweisstechnik und Gefahrgut sowie Konformitätsbewertungen. Weitere Dienstleistungen betreffen CE-Kennzeichnungen und Zertifizierungen, Begutachtungen, Expertisen sowie fachbezogene Aus- und Weiterbildungen. Das Swiss Safety Center verfügt darüber hinaus über anerkannte Kompetenz auf den Gebieten Werkstoffwissenschaft, Metallkunde, Materialografie sowie Korrosion und erstellt Schadensanalysen, Expertisen und Gutachten. Dazu führt das Swiss Safety Center eine Vielzahl an auch zerstörungsfreien Werkstoffprüfungen durch, stationär im eigenen Prüflabor oder mobil vor Ort. Schadenprävention und Brandschutz bilden einen weiteren Schwerpunkt der Tätigkeiten des Swiss Safety Centers sowie insbesondere auch Umwelt- und Arbeitssicherheit, Gesundheitsschutz, Security und Risikomanagement. Weiterführende Informationen finden sich unter www.safetycenter.ch
Der Bereich Certifications zertifiziert nach einer Vielzahl von Normen und Richtlinien. Die darin enthaltenen Anforderungen versteht sie dabei nicht etwa als enges Korsett, in das sich eine Organisation zwängen muss. Vielmehr handelt es sich um die wesentlichen Merkmale, die ein Unternehmen betriebsspezifisch beachten muss, will es mit engagierten Mitarbeitenden auf die Kunden abgestimmte Produkte und Leistungen erfolgreich anbieten. www.safetycenter.ch/zertifizierung
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
10
fokus.swiss
Interview • Christophe Gerber
Christophe Gerber
Proaktiv statt reaktiv: Sicherheit, die Angreifende abschreckt In Zeiten, in denen digitale Angriffe immer raffinierter werden, zeigt Christophe Gerber, Leiter von ELCASecurity, wie Schweizer Sicherheit zum Bollwerk gegen Cyberkriminalität wird. Proaktive Strategien, digitale Abschreckung und lokale Souveränität sorgen dafür, dass Angreifenden gar nicht erst die Chance bekommen. Interview Aaliyah Daidi
Bild zVg
Herr Gerber, Sie sind Leiter von ELCASecurity, einem Unternehmen, das sich auf Schweizer Sicherheitslösungen spezialisiert hat. Was bedeutet «Schweizer Sicherheit» für Sie im digitalen Zeitalter? Für mich hat die Schweiz historisch und traditionell einen besonderen Status als neutraler und vertrauenswürdiger Boden. Dies zeigt sich zunächst im physischen Bereich – denken Sie an Genf, an die internationalen Organisationen und an die Rolle, die die Schweiz in diplomatischen Angelegenheiten seit Jahrzehnten spielt. Dieses Vertrauen und diese Neutralität möchten wir auch in der Cybersecurity repräsentieren.
die Kosten eines Angriffs den potenziellen Nutzen übersteigen. Dies ist nicht nur eine technische Frage, sondern auch eine strategische Haltung. Wir wollen die Balance zwischen Angriff und Verteidigung von vornherein zu unseren Gunsten verschieben. Können Sie ein konkretes Beispiel nennen, bei dem Ihre proaktive Strategie einen Sicherheitsvorfall verhindert hat? Ein sehr anschauliches Beispiel ist der Eurovision Song Contest in Basel. Wir waren für die Gesamtsicherheit der digitalen Systeme verantwortlich. Schon neun Monate vor der Veranstaltung haben wir damit begonnen, potenzielle Bedrohungen zu analysieren, Strategien zu entwickeln und präventive Massnahmen umzusetzen. Dabei ging es nicht nur um technische Abwehr, sondern auch um ein tiefes Verständnis der potenziellen Angreifenden – von Hacktivist:innen bis hin zu staatlich unterstützten Akteuren. Dank dieser umfassenden Vorbereitung kam es während der Veranstaltung zu keinen nennenswerten Vorfällen. Niemand bemerkte unsere Arbeit und genau das ist das Ziel. Dass unsere Massnahmen im Hintergrund wirken, ohne dass es zu Störungen kommt. Die proaktive Sicherheitsstrategie hat hier den Unterschied gemacht.
Überträgt sich dieses Vertrauen, das die Schweiz traditionell geniesst, Ihrer Meinung nach auch auf die digitale Sicherheit? Wir sehen uns als neutralen und verlässlichen Partner auf dem Markt, der unabhängig agiert und gleichzeitig internationale Standards berücksichtigt. Unabhängigkeit ist für uns ein zentraler Wert. Dies betrifft nicht nur IT-Dienstleistungen wie Cloud-Services oder Software, sondern auch Sicherheitslösungen. Unser Anspruch ist es, einen starken Schweizer Geist in die digitale Welt zu tragen und dabei den Kundinnen und Kunden ein Höchstmass an Sicherheit, Vertrauen und Verlässlichkeit zu bieten.
Ihr Unternehmen setzt auf das Prinzip der «Cyber Deterrence». Was bedeutet diese Art von Abschreckung genau und wie wird das Konzept praktisch umgesetzt? Cyber-Deterrence oder digitale Abschreckung bedeutet, die potenziellen Angreifenden davon zu überzeugen, dass ein Angriff zu aufwendig, teuer oder riskant ist. Um dies zu erreichen, beobachten wir die Bedrohungslandschaft, sammeln Informationen über potenzielle Angreifende und setzen Sicherheitsmassnahmen frühzeitig ein. Ziel ist es, dass der oder die Angreiferin schon an der Grenze unseres Systems erkennt, dass es zu schwierig wäre, weiter vorzudringen und sich stattdessen ein anderes Ziel sucht. Schon Sun Tzu hat in «Die Kunst des Krieges» betont, dass der Sieg ohne Kampf das Ziel ist. Dies ähnelt dem Prinzip der nuklearen Abschreckung im physischen Bereich – Prävention durch Stärke und Kommunikation.
Warum ist es aus Ihrer Sicht wichtig, dass Sicherheitslösungen in der Schweiz entwickelt und betrieben werden? Heute verlieren wir teilweise unsere digitale Souveränität. Der IT-Markt wird stark von globalen Playern dominiert, die häufig in staatlicher Nähe stehen oder staatliche Unterstützung erhalten. Wenn man sich zum Beispiel Unternehmen aus dem Silicon Valley ansieht, erkennt man, dass deren Erfolg von Anfang an stark durch staatliche Rahmenbedingungen begünstigt wurde. In diesem Umfeld ist es entscheidend, dass wir als Schweizer Unternehmen die Kontrolle über unsere Daten und unsere IT-Umgebung zurückgewinnen. Und welche konkreten Schritte sind nötig, um diese digitale Souveränität als Schweizer Unternehmen wiederzugewinnen? Dazu gehört zunächst, genau zu wissen, wo unsere Daten gespeichert sind, wie sie verarbeitet werden und dass diese Verarbeitung im Einklang mit den Schweizer Gesetzen geschieht. Lokale Partner, die unsere Werte teilen, sind dabei essenziell. Auch wenn Anbieter über erhebliche finanzielle Mittel verfügen, können wir in der Schweiz ein lokales Ökosystem aufbauen, das unsere digitale Souveränität wiederherstellt. So schaffen wir die Grundlage, um international wettbewerbsfähig zu bleiben, ohne unsere Unabhängigkeit zu verlieren. Wie stellen Sie sicher, dass Ihre Lösungen den hohen Datenschutzstandards der Schweiz entsprechen? Als in der Schweiz operierendes Unternehmen sind wir verpflichtet, die lokalen Gesetze einzuhalten. Dazu gehört insbesondere das Schweizer Datenschutzgesetz, das sogenannte DSG. Dieses bildet die Grundlage all unserer Aktivitäten, wenn es um die Handhabung sensibler Daten geht. Gleichzeitig agieren wir international und berücksichtigen daher auch die Datenschutzgrundverordnung der EU, wo es erforderlich ist. Wie setzen Sie diesen gesetzlichen Vorgaben konkret in Ihrer täglichen Arbeit und bei Ihren Lösungen um? Die meisten unserer Lösungen werden entweder in der Schweiz entwickelt oder betrieben. Unsere Mitarbeitenden arbeiten physisch in Schweizer Büros. Für weniger kritische Anwendungen nutzen wir gegebenenfalls Offshore-Büros, aber bei allen kritischen Systemen bleibt die Entwicklung und der Betrieb vollständig lokal. Das Management und das Eigentum von ELCASecurity sind vollständig in der Schweiz positioniert, sodass keine Abhängigkeiten von internationalen Akteuren
Mein Ziel ist es, dass die Schweiz einen sicheren Hafen im digitalen Raum bietet, ähnlich dem Vertrauen, das wir im physischen Raum geniessen.
– Christophe Gerber, Leiter ELCASecurity
bestehen. So stellen wir sicher, dass unsere Kundinnen und Kunden sowohl technische als auch organisatorische Souveränität geniessen können. Sie betonen proaktive Sicherheitsmassnahmen. Wie unterscheidet sich dieser Ansatz von traditionellen reaktiven Methoden? Traditionelle Sicherheitsmassnahmen sind meist reaktiv. Das heisst, ein Angriff wird erkannt, wenn er bereits in das System eingedrungen ist, erst dann wird agiert – mit technischen Mitteln, menschlichen Ressourcen oder organisatorischen
Massnahmen. Dieser Ansatz birgt jedoch erhebliche Risiken. Ein Angriff kann die Produktivität für Tage oder Wochen lahmlegen, Kundendaten können kompromittiert werden. Für viele Unternehmen ist das existenzbedrohend. Und welche Strategie verfolgen Sie? Unser Ansatz ist proaktiv. Wir wollen zeigen, dass sich ein Angriff nicht lohnt. Dazu analysieren wir die potenziellen Angreifenden, identifizieren die Schwachstellen in unseren Systemen und setzen präventive Massnahmen ein. Ziel ist es, die Angreifenden frühzeitig zu erkennen und zu signalisieren, dass
Welche Rolle spielt die Zusammenarbeit mit anderen Unternehmen und Institutionen bei der Umsetzung von Cyber-Deterrence-Strategien? Die Zusammenarbeit hängt stark vom Anwendungsbereich ab. Auf Unternehmensebene können technische Massnahmen und aktive Kommunikation ausreichen. Auf nationaler Ebene ist die Situation komplexer. Hier müssen technische Expert:innen, politische Entscheidungsträger:innen und Kommunikationsverantwortliche eng zusammenarbeiten. Abschreckung funktioniert nur, wenn sie sichtbar und glaubwürdig ist. Zudem ist die Zusammenarbeit innerhalb eines Landes und mit anderen Unternehmen im Ökosystem entscheidend, um klare Verhältnisse zu schaffen und gemeinsame Sicherheitsstandards zu etablieren. Und zum Schluss: Wie sehen Sie die Zukunft der Sicherheit in der Schweiz in den nächsten fünf Jahren? Cybersecurity wird zunehmend untrennbar mit physischer Sicherheit verbunden sein. Digitale Angriffe können heute direkte physische Konsequenzen haben – zum Beispiel in Krankenhäusern, an Flughäfen oder bei Grossveranstaltungen. Gleichzeitig wird künstliche Intelligenz eine grosse Rolle spielen. Wir verteidigen uns gegen automatisierte Angriffe, sogenannte Roboter, und setzen selbst automatisierte Systeme ein, um effizient reagieren zu können. Mein Ziel ist es, dass die Schweiz einen sicheren Hafen im digitalen Raum bietet, ähnlich dem Vertrauen, das wir im physischen Raum geniessen – von den Genfer Konventionen bis hin zu unserem Bankwesen. Wir haben die Kompetenzen, die besten Schulen und eine starke industrielle Basis, um in diesem Bereich führend zu sein. Die Digitalisierung bietet die Chance, dass die Schweiz ihre traditionell starke Position in Sicherheit und Vertrauen auch im digitalen Zeitalter ausbauen kann.
PUBLIREPORTAGE
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
fokus.swiss
Cloud & Big Data
Bild iStockphoto/imaginima
12
Wie Big Data die IT-Landschaft revolutioniert
Die Schweiz steht vor einer digitalen Weggabelung. Immer mehr Daten werden in die Cloud verlagert, doch die Fragen nach Kontrolle und Verantwortung bleiben bestehen. IT-Expert:innen suchen derweil nach Lösungen, die Sicherheit, Effizienz und Eigenständigkeit vereinen – eine zentrale Herausforderung für Behörden und Unternehmen gleichermassen.
M
an stelle sich vor: Ein mittelständisches Schweizer Finanzunternehmen plant, Kundendaten in der Cloud zu verwalten, um Analyseprozesse zu beschleunigen und Entscheidungen auf Basis aktueller Informationen treffen zu können. Die Auswahl reicht von internationalen Plattformen, die hohe Flexibilität und bekannte Technologien bieten, bis hin zu nationalen CloudAnbietern, die garantieren, dass sämtliche Daten innerhalb der Schweiz verbleiben. Diese Wahl hat weitreichende Konsequenzen: Sie betrifft die Einhaltung von Regulationen, die Gewährleistung des Datenschutzes und die Sicherung des Vertrauens der Kundschaft. Zusätzlich muss das Unternehmen aber auch an die eigene langfristige strategische Unabhängigkeit denken – eine schwierige Gratwanderung. Was macht eine Cloud sicher? Eine souveräne Cloud ist mehr als eine blosse Datenresidenz. Sie beruht auf einer Kombination aus rechtlichen, technischen und organisatorischen Eigenschaften, die sicherstellen, dass die gesamte Datenverarbeitung im Einklang mit den geltenden Gesetzen und den strategischen Interessen des Unternehmens steht. Kernkriterien hierfür sind: – Rechtskonformität: Erfüllung aller relevanten Datenschutzgesetze. Dabei geht es nicht nur um Speicherort, sondern auch um Zugriffskontrolle und Zugriffsmöglichkeiten aus dem Ausland. – Datenhoheit: Das Unternehmen behält jederzeit die volle Kontrolle darüber, wer Zugriff
auf die Daten hat, und kann technische und organisatorische Zugriffsbeschränkungen nicht nur einsehen, sondern auch durchsetzen. – Technische Souveränität: Dies ist in der Schweiz und Europa nicht zu 100 Prozent möglich. Aber durch die Nutzung von Standards, offenen Schnittstellen und interoperablen Technologien kann ein sinnvolles Mass erreicht werden, um Abhängigkeiten von einzelnen Herstellern oder die Auswirkung politischer Volatilität zu reduzieren. – Transparenz: Nachvollziehbare Prozesse und klare Vertragsgestaltung helfen dabei, rechtliche Grauzonen zu minimieren. – Betrieb im vertrauenswürdigen Rechtsraum: Idealerweise schliessen Unternehmen Verträge über kritische Infrastruktur ausschliesslich mit Anbietern, die keine extraterritorialen Zugriffsmöglichkeiten wie den US Cloud Act kennen. Ein Beispiel: Ein Forschungsinstitut möchte Patientendaten für klinische Studien speichern und analysieren. Werden die Daten auf internationalen Servern abgelegt, können unterschiedliche Rechtslagen und Zugriffsmöglichkeiten in Drittländern entstehen. Ein nationaler CloudDienst hingegen gewährleistet die Einhaltung schweizerischer Datenschutz- und Sicherheitsvorschriften, reduziert regulatorische Risiken und erleichtert die Einhaltung ethischer Standards.
Die Schweiz verfolgt einen pragmatischen Ansatz: Staatliche Stellen fördern sowohl die Nutzung internationaler Plattformen unter klar definierten Sicherheits- und Datenschutzauflagen als auch den Aufbau lokaler Cloud-Lösungen. Öffentliche Ausschreibungen, Förderprogramme und gesetzliche Rahmenbedingungen sollen sicherstellen, dass Unternehmen und Behörden Zugriff auf rechtlich konforme und technisch sichere Dienste haben. Ergänzend werden Standards für Verschlüsselung, Zugriffskontrolle und Datenmanagement definiert, um ein hohes Mass an Sicherheit zu gewährleisten.
Die Welle der Zukunft Für Unternehmen aller Art bietet das Speichern von grossen Datenmengen in der Cloud verschiedene Vorteile. So werden zum Beispiel die Kosten, die ein herkömmlicher Serverraum mit Einrichtung, Betrieb und Wartung mit sich bringt, gespart. Cloud-Computing hingegen hat einen kürzeren Weg bis zur Inbetriebnahme und ist langfristig auch günstiger. Zudem lassen sich Cloud-Lösungen dynamisch adaptieren, falls sich die Anforderungen und Bedürfnisse des Unternehmens ändern oder eine Hochskalierung der Datenbank nötig wird.
Konkurrenz zu Hyperscalern? Ein häufiges Argument gegen unabhängige CloudPlattformen lautet, dass sie in Sachen Skalierbarkeit, Performance und Funktionsumfang nicht mit Hyperscalern wie AWS, Microsoft Azure oder Google Cloud mithalten könnten. Meistens stimmt das. Was auch stimmt ist, dass die meisten Unternehmen den Grossteil der Features gar nicht nutzen (können), dass sowohl die Skalierbarkeit als auch die Performance lokaler Anbieter vollkommen ausreichend ist und dass die Nähe zum Support oft eine sehr grosse Rolle spielt.
Für die strategische Planung bietet Big Data ebenfalls einen Bonus. Viele Cloud-basierte Datenbanken haben integrierte Analysefunktionen, die einen ausführlichen Überblick über die gespeicherten Informationen bieten. So können gezielte Berichte erstellt werden, die die Unternehmen in der Entwicklung neuer Projekte und Erweiterungen unterstützen. Die Integration von solchen Lösungen bietet ein hohes Niveau an Flexibilität, Effizienz und Planung, kombiniert mit einem guten Preis-Leistungs-Verhältnis.
Technologisch sind viele regionale Anbieter heute auf einem guten Stand. Gerade in der Schweiz ist das Niveau der Service-Landschaft sehr hoch. Moderne Virtualisierung, Container-Orchestrierung, Software-Defined Networking und OpenSource-basierte Plattform-Services ermöglichen Leistungsniveaus, die für die meisten Unternehmensanwendungen weit mehr als ausreichend sind.
Wer den Weg des Cloud-Computing beschreiten möchte, muss weder technikaffin sein noch dogmatisch vorgehen, sondern konsequent geschäftsorientiert. IT-Souveränität ist in aller Munde, aber gelebt wird sie nur von jenen, die langfristig in ihre Unabhängigkeit investieren wollen. Text SMA
Brandreport • Eisenring Attorneys & Notaries
«Wir dürfen unseren Vorsprung nicht verspielen» Dr. Martin Eisenring, Gründer und Geschäftsführer von Eisenring Attorneys & Notaries, beleuchtet das Potenzial der Blockchain für die Schweiz.
Dr. Martin Eisenring Gründer und Geschäftsführer
Herr Eisenring, weshalb sollte man der Blockchain hierzulande mehr Aufmerksamkeit widmen? Die Relevanz von Blockchain und Kryptowährungen ist nicht zu unterschätzen, da diese Technologien eine enorme Zukunftstragweite aufweisen: Wir sprechen von essenziellen Infrastrukturkomponenten, welche die nächste Generation der digitalen Ökonomie, des digitalen Finanzwesens sowie des Rechtsverkehrs tragen werden. Die Blockchain ist prädestiniert, Prozesse zu schaffen, welche traditionelle Intermediäre obsolet machen. Dies liegt an ihren inhärenten Eigenschaften: Jede Transaktion ist für alle Beteiligten einsehbar und dabei absolut fälschungssicher. Diese Kombination aus Sicherheit und Unveränderlichkeit schafft in einer zunehmend digitalen Interaktionswelt erhebliche Effizienzgewinne.
Welche Branchen werden von der Blockchain am tiefgreifendsten transformiert? Die Finanzwirtschaft wird zweifellos am stärksten tangiert und profitiert unmittelbar von den Vorteilen der Technologie. Denken Sie nur an den Aktienhandel, der sich direkt auf der Blockchain abwickeln lässt und somit 24 Stunden, sieben Tage die Woche verfügbar ist. Ferner bieten Logistik, Gesundheitswesen und der Schutz des geistigen Eigentums attraktive Anwendungsfelder. Man kann davon ausgehen, dass ganze Branchenstrukturen transformiert werden, ähnlich wie der E-Commerce einst den Retail unwiderruflich umgestaltet hat. Bemerkenswert ist, dass die Schweiz in diesem globalen Wandel eine echte Pionierrolle einnimmt. Die Schweiz darf sich also als Wegbereiterin der Blockchain-Technologie bezeichnen? Absolut. Hierzulande managen wir Kryptowährungen im Wert von über 500 Millionen Schweizer Franken, und nahezu 20 sogenannte Unicorn-Unternehmen sind in diesem Sektor tätig. Coins von globaler Bedeutung wie Ether und Solana haben ihre Wurzeln in der Schweiz. Auch im traditionellen Finanzsektor waren wir frühzeitig mit spezialisierten Banken präsent. Insbesondere der Kanton Zug hat seit 2016 eine offene, pragmatische und innovationsfreundliche Gesetzgebung etabliert, die es den Branchenvertretern ermöglichte, ohne unnötige
Hürden Neues zu erproben. Generell korrespondiert das staatliche System der Schweiz gut mit der BlockchainPhilosophie der Dezentralität und des Pragmatismus. Welche Rolle spielt Ihre Kanzlei, Eisenring Attorneys & Notaries, in diesem dynamischen Umfeld? Unsere Kanzlei ist auf die Strukturierung dieser neuartigen Unternehmen spezialisiert, sei es in der Form von Gesellschaften, Stiftungen oder anderen Vehikeln. Wir übernehmen die juristische Einschätzung von Projekten, klären Fragen der Zulässigkeit und gehen etwaigen Bewilligungspflichten nach. Vor allem unterstützen wir Gründerinnen und Gründer massgeblich bei der Minimierung von Risiken: Gerade bei Zukunftsprojekten, die oft Jahre bis zur Reife benötigen, ist es entscheidend, nicht nur die aktuellen Gesetzeslagen zu berücksichtigen, sondern auch künftige regulatorische und technologische Trends vorausschauend in die Strategie einzubetten. Nur so lässt sich langfristig echter Mehrwert generieren. Persönlich agiere ich nicht nur als Anwalt und Notar, sondern auch als Vorsitzender der «Investor Working Group» der Crypto Valley Association (CVA). Ich sehe mich in der Rolle eines Übersetzers und Brückenbauers, dessen vorrangiges Ziel darin besteht, den bestehenden Schweizer Vorsprung im Blockchain-Bereich so gut es geht zu bewahren.
Welche Herausforderungen sehen Sie aktuell, die diesen Status quo gefährden könnten? Die Schweiz hat die Anfänge der Blockchain massgeblich mitgestaltet. Dennoch sehen wir eine Verschiebung: Das Thema ist im Mainstream angekommen, die globalen Grossakteure treten in den Markt ein und viele Nationen machen enorm schnelle Fortschritte. Länder wie die Vereinigten Arabischen Emirate (VAE), Singapur und seit einem Jahr auch die USA laufen der Schweiz in Bezug auf die Attraktivität für BlockchainUnternehmen zunehmend den Rang ab. Wir müssen uns dessen bewusst sein. Hinzu kommt, dass wir ein kleiner Markt sind. Das Risiko besteht, dass viele Gründerinnen und Gründer, die ursprünglich als Expats aufgrund unserer hervorragenden Rahmenbedingungen hierherkamen, heute nicht mehr zwingend die Schweiz als ersten Standort wählen. Wir müssen daher sicherstellen, dass wir nicht abgehängt werden. Weitere Informationen unter eisenring.com
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
Bild iStockphoto/Kindamorphic
fokus.swiss
Management
13
Cybersicherheit ist auch ein Managementthema Cybersicherheit ist für alle Unternehmen wichtig, wie die Zunahme der Angriffe zeigt. Inzwischen haben die meisten Betriebe Cybersicherheitsmassnahmen eingeführt, auch wenn einige KMU noch hinterherhinken. Vielfach wiegen sich Unternehmen aber in falscher Sicherheit. Sie glauben, dass sie für Angreifer:innen nicht interessant sind oder legen den Schwerpunkt ihrer Sicherheitsmassnahmen zu sehr auf den IT-Aspekt. Dabei vernachlässigen sie die Rolle der Verantwortung und der Bereitschaft der Unternehmensleitung.
E
gal wie gross oder klein ein Unternehmen ist, egal ob es für Hacker:innen interessant ist oder nicht, egal wie gut die technischen Cybersicherheitsmassnahmen sind, irgendwann wird ein Angriff erfolgen und die eingesetzte Technologie wird nicht ausreichen, um dies zu verhindern. Die Sensibilisierung und Vorbereitung eines Unternehmens auf einen möglichen Cyberangriff und dessen Folgen ist daher ein wichtiger Aspekt. Es gibt eine Reihe von Themen, mit denen sich das Management im Vorfeld eines Angriffs auseinandersetzen muss. Dazu gehören ein Geschäftskontinuitätsplan, ein Krisenmanagementplan, Risikobewertungen, Unternehmensprozesse, die Auswahl von Dienstleistern und vieles mehr. Es reicht nicht aus, diese Themen erst während eines Angriffs anzugehen. Dadurch geht wertvolle Zeit verloren und der Schaden – sei er finanzieller, rechtlicher oder rufschädigender Natur – wird noch grösser. Sobald ein Angriff stattfindet, muss sofort und effektiv reagiert werden. Effektive Business-Continuity-Strategie Unternehmen benötigen einen Plan, um im Falle eines Angriffs den Geschäftsbetrieb aufrechtzuerhalten. Dies hilft, finanzielle Verluste zu minimieren, den Ruf des Unternehmens zu schützen und schneller zur Normalität zurückzukehren. Ein guter Business-Continuity-Plan beginnt mit einer Risikobewertung und einer Analyse der möglichen und wahrscheinlichsten Bedrohungen. Durch die Identifizierung der wahrscheinlichsten Gefahren, mit denen ein Unternehmen konfrontiert werden kann, ist es möglich, deren potenzielle Auswirkungen auf die Organisation im Voraus abzuschätzen. Darüber hinaus ist es wichtig, eine interne Analyse der zentralen Geschäftsprozesse durchzuführen, um Prioritäten zu setzen und Back-up-Lösungen zu entwickeln. Basierend auf diesen Erkenntnissen sollte ein klarer Krisenkommunikationsplan entwickelt werden, wie im Falle eines Angriffs reagiert und kommuniziert werden soll. In dieser Phase sollten alle Mitarbeitenden einbezogen und darüber aufgeklärt werden, was zu tun ist. Ausserdem sollten gute Back-up- und Wiederherstellungsmechanismen eingerichtet werden, um den Schaden zu begrenzen und eine effiziente Wiederherstellung der Systeme nach einem Angriff zu ermöglichen. Schliesslich sollte der
Das neue Gesetz verlangt von Unternehmen mehr Verantwortung für den Schutz personenbezogener Daten und sieht Sanktionen vor, wenn diese Massnahmen nicht eingehalten werden. Plan regelmässig getestet und überarbeitet werden, um neuen Bedrohungen Rechnung zu tragen. Schadensbegrenzung durch Krisenmanagement Teil des Business-Continuity-Plans ist ein Krisenmanagementplan. Diesem Aspekt ist besondere Aufmerksamkeit zu widmen, da er das Ausmass eines Cyberangriffs und dessen Folgen für das Unternehmen massiv beeinflussen kann. Wie der Business-Continuity-Plan setzt auch der Krisenmanagementplan idealerweise bereits vor einem Angriff an. Er definiert vor allem Schlüsselpersonen und Schlüsselprozesse, welche im Fall eines Angriffs zum Einsatz kommen. Zudem sollten Systeme zur Überwachung verdächtiger Aktivitäten und zur Früherkennung von Angriffen und deren möglichen Folgen vorhanden
sein. Je früher eine Attacke erkannt wird, desto schneller kann der Krisenmanagementplan umgesetzt werden und umso geringer ist der Schaden. Jeder gute Krisenmanagementplan wird von einem Incident-Response-Team geleitet. Dieses Team besteht aus Personen aus allen relevanten Abteilungen. In der Regel gehört mindestens eine Person aus der Marketingoder PR-Abteilung dazu, jemand aus der IT-Abteilung und vielleicht auch jemand aus der Rechtsabteilung. Ihre Aufgabe ist es, sofort die notwendigen Massnahmen einzuleiten, um den Schaden zu begrenzen. Der erste Schritt besteht natürlich darin, die betroffenen Systeme zu isolieren oder den Zugang zu beschränken, damit sich der Angriff nicht ausbreiten kann. Danach ist jedoch die Kommunikation über
Darüber hinaus sollten alle Angriffe, unabhängig davon, ob sie einen Schaden verursacht haben oder nicht, dem Bundesamt für Cybersicherheit (BCS) gemeldet werden.
das Problem sowohl intern als auch extern von entscheidender Bedeutung. Eine schnelle und klare Kommunikation mit allen Betroffenen ist bei einem solchen Vorfall entscheidend, um das Vertrauen aller Beteiligten zu erhalten und die Verbreitung von Fehlinformationen zu verhindern. Transparenz ist ein wesentlicher Faktor in der Krisenkommunikation, denn sie hilft nicht nur, Reputationsschäden zu begrenzen, sondern auch mögliche rechtliche Konsequenzen zu minimieren. Im Nachhinein ist es wichtig, nicht ausschliesslich die Sicherheitsmassnahmen, sondern auch den Krisenkommunikationsplan zu evaluieren und auf dieser Basis Anpassungen vorzunehmen. Es ist notwendig, Aufzeichnungen über Vorfälle und die Reaktion der Organisation zu führen, nicht nur für das Unternehmen, sondern ebenfalls für alle rechtlichen Anforderungen, die sich aus einem Angriff ergeben können. Datensicherheit und rechtliche Konsequenzen Viele Organisationen sind sich der rechtlichen Konsequenzen eines Cyberangriffs nicht ausreichend bewusst, insbesondere, seit das revidierte Datenschutzgesetz in Kraft getreten ist. Das neue Gesetz verlangt von Unternehmen mehr Verantwortung für den Schutz personenbezogener Daten und sieht Sanktionen vor, wenn diese Massnahmen nicht eingehalten werden. Die Bussgelder wurden erhöht, wenn festgestellt wurde, dass Datenschutzverpflichtungen vorsätzlich missachtet wurden. Darüber hinaus können Sanktionen gegen Unternehmen verhängt werden, wenn Datensicherheitsmassnahmen als unzureichend erachtet werden oder Sicherheitsvorfälle nicht ordnungsgemäss gemeldet werden. Aus rechtlicher Sicht empfiehlt es sich daher, die Polizei zu informieren und das weitere Vorgehen mit ihr abzustimmen. Es ist wichtig, Beweise über die Angriffe zu sichern, damit sie in einem Gerichtsverfahren weiter untersucht werden können. Darüber hinaus sollten alle Angriffe, unabhängig davon, ob sie einen Schaden verursacht haben oder nicht, dem Bundesamt für Cybersicherheit (BCS) gemeldet werden. Text Valeria Cescato
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
14
fokus.swiss
Interview • Peter V. Kunz
Prof. Dr. Peter V. Kunz
«Die Gier ist der entscheidende Machtfaktor»
Mit der Übernahme der Credit Suisse durch die UBS wurde Professor Peter V. Kunz einmal mehr quasi über Nacht zum medialen Krisenkommentator der Nation. Von Interviews bis Liveschaltungen mit internationalen Medien war er allgegenwärtig. Dabei blieb er sachlich, klar und kritisch – stets mit dem Ziel, komplexe Finanzthemen verständlich zu erklären und Verantwortung sichtbar zu machen. Interview Aaliyah Daidi
Bild zVg
Herr Kunz, Sie waren in den Wochen der Credit-Suisse-Übernahme omnipräsent in den Medien – manche nannten Sie sogar augenzwinkernd den «juristischen Krisenkommentator der Nation». Wenn man plötzlich zur Stimme der Vernunft in einer nationalen Bankenkrise wird – wie erlebt man das persönlich? In der Übernahmephase um den 19. März 2023 hatte ich kaum Zeit zu reflektieren, was genau passiert. Ich war fast rund um die Uhr getrieben, von Interview zu Interview, aber es ging nicht nur um die Medien. Auch Politiker und Behördenvertretungen suchten das Gespräch, denn das Themengebiet ist meine Spezialität. Mir war bewusst, dass es eine heikle Phase ist. Ich hatte fast ein Monopol als Experte, auch international – zum Beispiel bei einem Liveinterview für CNBC in den USA. Ich wusste genau, dass ich klar und deutlich sagen muss, was Sache ist, aber Fehler vermeiden sollte und nichts ins Lächerliche ziehen darf.
nicht schlechter, aber auch nicht besser als andere, und leider bestätigt dies meine bisherigen Beobachtungen. Wo sehen Sie aktuell die grössten Schwachstellen im Schweizer Unternehmensrecht? Ich vermeide es jeweils bewusst zu moralisieren. Das Recht muss wertneutral sein; es geht nicht darum, Moral einzubringen. Ich sage, Unternehmensrecht ist Organisationsrecht – es soll sicherstellen, dass Unternehmen funktionieren, nicht ethisch, sondern rechtmässig und legal handeln. Das Hauptproblem: Kaum jemand kann wirklich zur Verantwortung gezogen werden. Das Recht lässt es kaum zu, Fehler nachzuverfolgen. Das stört mich, weil die juristische Verantwortung oft fehlt. Abseits des Wirtschaftsrechts engagieren Sie sich neuerdings für den Tierschutz. Wie kam es dazu? Es war eine doppelte Motivation: wissenschaftlich und persönlich. Tiere haben mich schon mein Leben lang sehr interessiert, besonders Katzen. Vor sieben Jahren habe ich beschlossen, mich wissenschaftlich auch mit Tierrecht zu beschäftigen. Heute bin ich Präsident des Schweizerischen Tierschutzes STS. Wir vertreten etwa 70 000 Mitglieder und 85 Angestellte und sind politisch auf Bundesebene aktiv.
Schon einige Zeit vor dem 19. März war ich im Fernsehen und in weiteren Medien präsent. Die Probleme der Credit Suisse hatten sich Monate zuvor schon abgezeichnet. Ende 2022 bis Mitte 2023 war eine sehr intensive Zeit. Ich hatte viel informellen Behördenkontakt und musste stets abwägen, was ich sage und nicht sage. Normalerweise bin ich gut vorbereitet, aber diese Phase war extrem fordernd.
Sehen Sie Parallelen zwischen dem Schutz von Tieren und juristischen Fragen der Verantwortung in Wirtschaft und Politik? Jein. Man kann die beiden Bereiche nicht direkt vergleichen, aber gewisse Grundprinzipien ähneln sich. Im Wirtschaftsrecht steht die Eigenverantwortung im Zentrum – der Bürger und die Bürgerin sind für sich selbst verantwortlich, darum bin ich auch kein Fan von Notrecht. Wenn es aber schwächere Gruppen gibt, dann sollten sie rechtlich angemessen geschützt werden. Das sieht man im Recht zum Beispiel beim Arbeitnehmerschutz, beim Mieterschutz, beim Konsumentenschutz oder beim Schutz der Kleinaktionäre. Das ist absolut berechtigt.
Sie gelten als jemand, der gern Klartext spricht. So haben Sie beispielsweise auch nicht mit Kritik an Bundesrat und Behörden zurückgehalten. Gibt es Momente, in denen Sie sich wünschen, Sie hätten einfach mal nichts gesagt – oder ist Schweigen juristisch ohnehin überbewertet? Fehler machen alle, so natürlich auch ich. Rückblickend denke ich manchmal, dass einzelne Aussagen in ihrer Schärfe vielleicht nicht nötig gewesen wären. Meine Frau erinnerte mich auch immer wieder daran, etwas weniger aggressiv aufzutreten. Aber ehrlich gesagt: In dem Moment, in dem ich etwas sage, ist es für mich richtig. Eine Woche später würde ich vielleicht anders antworten, aber im Moment stimmte es. Ausschlaggebend für mich ist, dass das Gesagte sachlich korrekt ist. In diesem Rechtsbereich verstehen nur wenige die Themen wirklich und die, die es tun, äussern sich meist nicht. Es ging um Fusionen, Notrecht und Übernahmen – alles Bereiche, die ich gut kenne. Auch rückblickend würde ich nichts zurücknehmen. Niemand hat mir je vorgeworfen, dass meine Aussagen falsch waren. Während der Krisenwochen waren Sie in praktisch allen Medien präsent. Wie haben Sie diese plötzliche Aufmerksamkeit erlebt – hat sie Sie gestresst, beflügelt oder vielleicht sogar ein bisschen amüsiert? Darüber rede ich oft auch mit anderen Professorinnen und Professoren. Viele fühlen sich bei Interviews sehr unwohl, besonders wenn kurze Antworten auf den Punkt gefragt sind wie beim SRF. Ich hingegen bin medientechnisch sehr entspannt. Selbst Liveinterviews vor vielen Menschen, etwa auf CNBC vor dem Eingang zur UBS-GV in Basel, haben mich nie gestresst. Es ist nicht mein erstes Rodeo – meine erste Bankenkrise als unabhängiger Experte fand 2007 bei der Rettung der UBS statt. Damals habe ich erstmals intensiv Medienkontakte gepflegt. Mittlerweile nehme ich die Aufmerksamkeit eher amüsiert wahr, auch wenn mich manchmal nervt, dass die Relevanz mancher Themen lange nicht erkannt wurde. Ein Beispiel: AT1 war von Anfang an ein zentrales Thema. Ich hatte es früh angesprochen, doch viele Schweizer Medien nahmen es nicht wahr. Ausländische Medien wie Bloomberg und die Financial Times griffen es bereits vier Tage vor dem 19. März im Gespräch mit mir auf. Interessant war es zu beobachten, wie unterschiedlich Medien arbeiteten. Sie sind bekannt dafür, klar und kritisch Ihre Meinung zu sagen, auch wenn es unbequem wird. Was treibt Sie persönlich an, in solchen Momenten nicht zu schweigen? Ich sehe es als meinen eigenen Public Service an die Medienkonsumentinnen und -konsumenten. Als Professor an der Universität Bern werde ich
Ich nähere mich den Grenzen, aber ich überschreite sie nicht.
– Prof. Dr. Peter V. Kunz, Professor für Wirtschaftsrecht und Rechtsvergleichung, Universität Bern
Bei Tieren ist die Situation anders, weil man dort nicht von Eigenverantwortung sprechen kann. Ein Tier kann sich nicht eigenverantwortlich wehren, es kann keine Rechte einfordern oder Entscheidungen treffen. Es ist vollständig auf den Schutz durch den Menschen angewiesen. Insofern treffen sich die beiden Bereiche doch wieder: Es geht in beiden Fällen um den Schutz des Schwächeren. Genau darin sehe ich die Parallele – nicht in der Struktur des Rechts, sondern in der Haltung dahinter. Wenn man Verantwortung trägt, muss man sich dieser bewusst sein und entsprechend handeln. Wenn Sie einen Wunsch frei hätten – sei es für die Zukunft des Wirtschaftsrechts oder für den Umgang mit Tieren in unserer Gesellschaft – welcher wäre das? Taten statt Worte. Sowohl im Recht als auch im Tierschutz wird viel geredet und gejammert, aber wenig umgesetzt. Das ist mein Wunsch: weniger Reden, mehr Handeln. Leider glaube ich jedoch nicht, dass das so schnell passieren wird.
vom Staat bezahlt. Wenn ich nichts sage, wer tut es dann? Alle Interviews mache ich gratis, nicht für Geld oder Image, sondern damit das Publikum die Informationen von einem Experten erhält, nicht nur von den Banken. Dass ich mir keine Freunde mache, spielt keine Rolle. Mir ist wichtig, dass alle verstehen, worum es geht.
über die Vorbereitung der Finanzbehörden. Ich hatte gedacht, nach 2007 wären sie besser vorbereitet. Dass dem nicht so war, beunruhigt mich heute noch sehr. Am 19. März 2023 hiess es «Wir haben keine Alternative». Ich wusste: Juristisch gab es Alternativen. Das Vorgehen der Behörden schwächte meiner Meinung nach den Rechtsstaat Schweiz.
Zum Schluss, Herr Kunz: Wenn die nächste grosse Wirtschaftskrise kommt – sollen wir schon mal Ihre Nummer auf Kurzwahl setzen oder wünschen Sie sich diesmal einfach ein ruhiges Wochenende? (lacht) Ich sage es so: Die nächste Krise wird nicht morgen kommen, aber sie wird kommen – ganz sicher. In etwa 10 bis 15 Jahren wird es sehr wahrscheinlich wieder so weit sein. Dann werde ich über 70 sein – und ehrlich gesagt glaube ich nicht, dass ich dieses Alter erreichen werde. Das ist für mich völlig in Ordnung.
Rückblickend auf diese intensive Zeit: Welche Erfahrung hat Sie am meisten geprägt – beruflich, aber auch persönlich? Gab es Momente, die Sie überraschten oder zum Nachdenken brachten? Privat hat es mir natürlich auch Sorgen bereitet. Ich war ja selbst ein Credit-Suisse-Kunde – waren meine Einlagen gefährdet? Konnte ich plötzlich kein Geld abheben? Beruflich war ich enttäuscht
Sie lehren Wirtschaftsrecht seit vielen Jahren. Hat sich durch diese Krise Ihr Blick auf den Finanzplatz Schweiz verändert? Ich bin grundsätzlich Optimist, aber überrascht wegen dieser Bankenkrise bin ich nicht. Wir sehen immer wieder dieselben Probleme: Gier ist der entscheidende Machtfaktor, solange die Wirtschaft auf Menschen basiert. Menschen sind nun mal gierig. Daraus werden wir künftig nicht lernen. Die Schweiz ist vielleicht
Ich denke, es ist wichtig, dass irgendwann auch eine Staffelübergabe zwischen den Generationen stattfindet. Es soll neue Expertinnen und Experten geben, die diese Rolle übernehmen und die Debatten weiterführen. Ich habe seit mehr als 20 Jahren meinen Teil dazu beigetragen und das reicht. Wenn also die nächste Krise kommt, können Sie mich in den nächsten neun Jahren gern noch anrufen – danach sollten aber andere übernehmen.
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
Bild iStockphoto/Gang Zhou
#fokusitsecurity&law
Swisscom • Brandreport
15
«Die Zukunft des Bankings liegt in digitalen Ökosystemen»
Wohin steuert der Finanzplatz? Clemens Eckert von der Swisscom spricht im Interview über den «Core Banking Radar», die Abkehr von reinen Monolithen-Lösungen – und erklärt, warum die Banken der Zukunft in Ökosystemen denken und handeln müssen.
Dr. Clemens Eckert Head of Banking Solutions
Herr Eckert, worum handelt es sich beim «Core Banking Radar» genau, den die Swisscom in Zusammenarbeit mit dem Business Engineering Institute St. Gallen (BEI) publiziert? Als ich 2016 die Verantwortung für das Core Banking bei Swisscom übernahm, stellte ich mir eine fundamentale Frage: Wie unterscheiden sich die Banking-Systeme auf dem Schweizer Markt eigentlich im Detail? Und fast noch wichtiger: Welche völlig neuen Systeme könnten zukünftig in den Markt eintreten? Schnell wurde klar, dass niemand diese Fragen wirklich abschliessend beantworten konnte. Deshalb habe ich noch im selben Jahr den «Core Banking Radar» (CBR) ins Leben gerufen. Dieser sollte die fehlende Transparenz schaffen und die Potenziale für die Branche aufzeigen. Dieser Anspruch stellte uns allerdings vor ein Problem. Welches war das? Wir verfügen als Swisscom zwar über enormes Know-how hinsichtlich Banken-IT, aber die Hersteller sind mit vergleichbaren Detailinformationen zu ihren Systemen natürlich zurückhaltend. Mit dem Business Engineering Institute St. Gallen haben wir den idealen, unabhängigen Partner gefunden, um den Core Banking Radar (CBR) zu realisieren. Die wissenschaftliche Nähe zur Universität St. Gallen und ihre Neutralität sind hierfür enorm wertvoll. Im Kern handelt es sich beim CBR um einen hochgradig transparenten Vergleichsansatz, bei dem wir fast 200 Kriterien analysieren. Es geht uns aber nicht um ein simples Ranking von «gut» oder «schlecht». Vielmehr zeigen wir auf, welche Aspekte für welche Bankentypen entscheidend sind, und führen auch «Proof of Concepts» durch. Letztlich möchten wir dadurch wichtige Impulse zur Schaffung einer idealen Plattform liefern, die sowohl die CIOs als auch die Business Units der Banken überzeugt. Die Befragung zeigt auf, was Expertinnen und Experten von einer «Next Generation Banking Plattform» für 2030 und darüber hinaus erwarten. Wie sehen diese Erwartungen genau aus? Banking wird in der Zukunft immer integrierter und gleichzeitig «unsichtbarer». Ein spannendes Thema sind hier auch die «E-ID» und die damit verbundenen Wallets. Die Verwaltung der digitalen Identität ist eine Kernkompetenz, die Banken unbedingt integrieren sollten. Die Expertinnen und Experten erwarten zudem, dass Banken sich immer stärker in umfassende Ökosysteme eingliedern, um
Vor 20 Jahren haben wir alte Architekturen durch Monolithen ersetzt, um Komplexität zu reduzieren. Heute schwingt das Pendel zurück zu modularen Systemen und Microservices.
– Dr. Clemens Eckert, Head of Banking Solutions
dort ihre Services punktgenau zu erbringen. Es geht also weg vom isolierten Banking hin zur gemeinschaftlichen Dienstleistung mit Drittanbietern. Können Sie ein konkretes Beispiel für eine solche Integration in ein Ökosystem nennen? Nehmen wir etwa das Ökosystem «Wohnen und Hauskauf». Heute ist der Immobilienerwerb oftmals ein fragmentierter Prozess. Eine Next-Gen-Plattform würde es hingegen ermöglichen, dass Banken direkt mit Immobilienportalen kooperieren und ihre Services dort nahtlos einbetten. Der Kunde findet sein Traumhaus und erhält im selben Moment die passende Hypothek oder Depotlösung angezeigt. Durch solche Zusatzservices im Wertschöpfungsnetzwerk steigern Banken die Attraktivität ihrer angestammten Produkte massiv. Das ist die klare Anforderung der Fachleute: Die Plattform muss solche Vernetzungen unterstützen, KI-fähig sein und gleichzeitig höchste Sicherheitsstandards garantieren. Was muss eine Bank technologisch aufgleisen, damit diese Visionen Realität werden können? Das Fundament ist eine strategisch kluge und graduell richtige Öffnung – also Open Banking, das technologisch präzise auf den jeweiligen Service abgestimmt ist. Hinzu kommen die Fähigkeit zur versierten Zusammenarbeit mit Netzwerkpartnern und eine konsequente Modularisierung der Plattform. Wir müssen weg von starren Strukturen hin zu einer Flexibilität, die schnelle Anpassungen von Business-Modellen erlaubt. Technisch bedeutet das: Ein strategischer
«Integration Layer» ist unverzichtbar, denn er erlaubt die flexible Anbindung von Umsystemen an einen performanten, schlankeren Kern. Und ganz entscheidend ist zudem die Fähigkeit, Daten konsequent und durchgängig in Echtzeit zu verarbeiten. Was hat Sie am aktuellen Report am meisten überrascht? Tatsächlich zwei Dinge. Zum einen sind die Fachleute erstaunlich zurückhaltend, was die Revolution am Kundenkanal angeht. Mehr als die Hälfte glaubt, dass sich im Frontend wenig ändern wird – das digitale Banking bleibt für sie vorerst das gewohnte Bild auf dem Mobiltelefon oder am PC. Und zum anderen sehen wir, dass die Expertinnen und Experten im Backend grosse Erwartungen hegen: Über 77 Prozent der Befragten gehen von einer Echtzeitverarbeitung aus. Das ist eine gewaltige Challenge für den Finanzmarkt. Wir sprechen heute oft von «T plus 2» – also zwei Tagen, bis eine Aktie nach dem Kauf im Kundenportfolio landet. Wirkliche Echtzeit kennen wir aktuell nur von der Blockchain mit Kryptowährungen. Diese unmittelbare Transaktion auch in klassischere Bereiche zu verlagern, käme tatsächlich einem Paradigmenwechsel gleich. Im Report wird die Abkehr von monolithischen Systemen hin zu offenen, modularen Ecosystem-Plattformen thematisiert. Wie ordnen Sie die Tragweite dieser Veränderung ein? Man muss das differenziert betrachten. Technologisch gleicht es einem schwingenden Pendel:
Vor 20 Jahren haben wir alte Architekturen durch Monolithen ersetzt, um Komplexität zu reduzieren. Heute schwingt das Pendel zurück zu modularen Systemen und Microservices. Dieser moderne Ansatz ist der Schlüssel zur Vernetzung. Denken Sie an «Embedded Finance»: Das automatische Bezahlen bei Uber, «Buy Now, Pay Later»-Optionen wie bei Klarna direkt am Point-of-Sale oder Geo-Location-Trigger für Reiseversicherungen. Wenn Sie im Ausland landen und per SMS gefragt werden, ob Sie für zwei Franken pro Tag einen Versicherungsschutz aktivieren wollen – das ist Banking im Ökosystem. Diese Tragweite ist enorm, weil die Bank dort stattfindet, wo der Kunde gerade ein Bedürfnis hat. Welche Learnings und Massnahmen leitet Swisscom konkret aus dem Report ab? Wir sind heute der grösste Provider für BankenIT und entwickeln den Finanzplatz Schweiz gemeinsam mit Banken und Fintechs aktiv weiter. Ein Meilenstein besteht darin, dass wir im Jahr 2026 die modernste integrierte Finnova. neo-Plattform anbieten werden – und das sowohl auf Basis von AWS für maximale Skalierbarkeit als auch in der Swisscom Private Cloud für absolute Schweizer Datensouveränität. Mit über 1000 Fachleuten für Bank-IT sind wir der stabile und innovative Partner, den der Markt braucht. Wir verstehen uns dabei als smarter Vordenker beim Thema «Next Generation Banking Platform», aber wir agieren nicht «mit der Brechstange». Denn wir wissen, dass sich bewährte Systeme wie Avaloq und Finnova ebenfalls exzellent weiterentwickeln. Unser Job ist es daher, diese Welten sicher und zukunftsfähig zu verbinden. Welche Themen werden Ihre Kunden künftig besonders beschäftigen? Die zentrale Frage lautet: Wer macht am Ende das Rennen in der Gunst der Kundschaft? Dabei werden drei Faktoren dominieren: Erstens die massiv steigenden Anforderungen an den Datenschutz und die Resilienz der Systeme. Zweitens die Integration von KI in die Wertschöpfung. Und drittens die hohe Kostensensitivität der Banken. Die Kunst wird darin bestehen, Innovation zu liefern, die nicht nur technologisch brillant, sondern auch wirtschaftlich effizient und absolut sicher ist. Weitere Informationen unter: swisscom.ch
Mit über 1000 Fachleuten für Bank-IT sind wir der stabile und innovative Partner, den der Markt braucht.
– Dr. Clemens Eckert, Head of Banking Solutions
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
16
I
fokus.swiss
Wirtschaftsprüfung
Externe Revisionspflicht in der Schweiz: ein Überblick für KMU
Vorteile des Opting-out bzw. der eingeschränkten Revision – Zeit- und Kostenersparnis beim Unternehmen in einer Opting-out Situation
n der Schweiz regelt das Obligationenrecht (OR) die externe Revisionspflicht für juristische Personen. Massgeblich sind dabei die Grösse und die wirtschaftliche Bedeutung eines Unternehmens. Für juristische Personen wie Aktiengesellschaften (AG), Gesellschaften mit beschränkter Haftung (GmbH), Genossenschaften oder Stiftungen bestehen bestimmte Schwellenwerte. Einzelunternehmen und Personengesellschaften unterliegen in der Regel keiner solchen Pflicht.
Die Bedeutung der KMU Die Schweiz ist ein Land der kleinen und mittleren Unternehmen. Nach Angaben des Bundesamts für Statistik machen Unternehmen mit weniger als 250 Mitarbeitenden über 99 Prozent aller marktwirtschaftlichen Unternehmen aus. Diese KMU stellen rund zwei Drittel der Arbeitsplätze. Etwas weniger als die Hälfte dieser Unternehmen sind juristische Personen (z. B. AG, GmbH). Nur für diese Formen gilt grundsätzlich eine Revisionspflicht, sofern die gesetzlichen Anforderungen erfüllt sind. Arten der Revision und gesetzliche Grundlagen Das OR unterscheidet sich grundsätzlich zwischen drei Formen externer Prüfung: Ordentliche Revision Diese ist definiert in Art. 727 OR. Sie gilt für wirtschaftlich bedeutende Unternehmen, also jene, die in zwei aufeinanderfolgenden Geschäftsjahren mindestens zwei der folgenden Grössenkriterien überschreiten: a) Bilanzsumme von 20 Millionen Franken, a) Umsatzerlös von 40 Millionen Franken, b) durchschnittlich 250 Vollzeitstellen. Weitere Gründe für eine ordentliche Revision können einschlägige Bestimmungen in den Statuten sein oder ein Beschluss der Generalversammlung. Die ordentliche Revision umfasst eine umfassende Prüfung der Jahresrechnung, des internen Kontrollsystems (IKS) und des Bilanzgewinns. Dazu gehören auch vertiefte Prüfungshandlungen wie Drittbestätigungen, Prüfung der Existenz des internen Kontrollsystems, sytematische Stichproben und weitere eingehende Prüfungen. Eingeschränkte Revision Diese Variante greift nach Art. 727a OR bei Unternehmen, die die Schwellen für die ordentliche Revision nicht erreichen. Viele KMU fallen in diese Kategorie. Die eingeschränkte Revision ist weniger umfassend: Sie basiert hauptsächlich auf Befragungen, analytischen Prüfungshandlungen und selektiven Detailprüfungen. Der Prüfungsumfang ist begrenzter und es sind nicht
– Weniger administrative Belastung – Mehr Flexibilität, insbesondere bei sehr kleinen Unternehmen mit wenigen Mitarbeitenden Nachteile und Einschränkungen – Es besteht ein geringeres Prüfungs- und Sicherheitsniveau im Vergleich zur ordentlichen Revision. – Bei bestimmten Ansprüchen von Investoren oder Kreditgebern kann eine umfassendere Revision verlangt werden.
Bild iStockphoto/eliahinsomnia
– Opting-out muss formal korrekt angemeldet sein; bei Fehlern kann der Verzicht abgelehnt werden.
Für Unternehmen ist es entscheidend, die Schwellenwerte, die Anforderungen in Statuten sowie die neuen Fristen genau zu kennen, um rechtzeitig reagieren zu können und gesetzeskonform zu handeln. alle vertieften Prüfungsmassnahmen erforderlich, wie sie bei der ordentlichen Revision vorgeschrieben sind. Opting-out/Verzicht auf Revision Seit 2008 besteht für kleinere KMU die Möglichkeit, auf die Revision zu verzichten: das sogenannte Opting-out. Voraussetzung dafür ist, dass das Unternehmen nicht zur ordentlichen Revision verpflichtet ist, im Jahresdurchschnitt nicht mehr als zehn Vollzeitstellen besetzt und alle Gesellschafter respektive Aktionäre zustimmen. Der Verzicht wird mittels einer sogenannten KMU-Erklärung beim Handelsregisteramt angemeldet und gilt in der Regel für nachfolgende Geschäftsjahre. Einzelunternehmen und Personengesellschaften sind generell von einer externen Revisionspflicht ausgenommen. Aktuelle Gesetzesänderungen ab 2025 Mit dem neuerlichen Gesetz zur Bekämpfung missbräuchlicher Konkurse wurden wichtige Änderungen eingeführt, die das Opting-out betreffen: – Ab dem 1. Januar 2025 ist ein rückwirkendes Optingout nicht mehr möglich. Das heisst: Der Verzicht auf die eingeschränkte Revision kann nicht mehr für ein bereits begonnenes Geschäftsjahr erklärt werden.
– Wer für das Geschäftsjahr 2026 auf Optingout setzen will, muss die Erklärung bis spätestens Ende 2025 einreichen. – Diese Änderung soll verhindern, dass kurz vor der Generalversammlung noch rückwirkend auf die Revision verzichtet wird – speziell in Fällen, in denen das Unternehmen bislang eingeschränkt revidiert wurde. Aktuelle Daten Studien zeigen, dass seit Einführung des Optingout im Revisionsmarkt ein klarer Rückgang der Revisionenmandate stattfand. Gemäss Analysen sank die Revisionsquote aller potenziell revisionspflichtigen Rechtsformen bis Ende 2024 auf rund 16 Prozent. Das bedeutet, dass etwa 84 Prozent der betroffenen juristischen Personen auf eine Revision verzichten. Diese Entwicklung betrifft besonders KMU: Bei Neugründungen verzichten beispielsweise nahezu alle GmbH und AG auf eine Revision – für viele ist das Opting-out mittlerweile Normalfall.
– Neue Regelungen verhindern einen rückwirkenden Verzicht, was insbesondere bei Übergangszeiten relevant ist. Praktische Umsetzung für KMU Für Unternehmen, die prüfen, ob sie revisionspflichtig sind oder das Opting-out nutzen können, sind folgende Schritte relevant: 1. Analyse der Grössenkriterien über zwei aufeinanderfolgende Geschäftsjahre (Bilanzsumme, Umsatz, durchschnittlicher Anzahl Vollzeitstellen) 2. Vergleichen, ob Statuten oder Generalversammlung eine ordentliche Revision oder anders lautende Regelungen vorsehen. 3. Für Opting-out: Zustimmung aller Gesellschafter einholen und die KMU-Erklärung termingerecht beim Handelsregisteramt einreichen. Dabei sicherstellen, dass die Anmeldung vor Beginn des Geschäftsjahres erfolgt. Seit 2025 ist ein rückwirkender Verzicht nicht mehr zulässig. Die externe Revisionspflicht in der Schweiz ist besonders für KMU ein zentraler Aspekt der gesetzlichen Verpflichtungen. Mit den Änderungen ab 2025 wurde das Opting-out eingeschränkt, um mehr Transparenz und Verlässlichkeit zu gewährleisten. Für Unternehmen ist es entscheidend, die Schwellenwerte, die Anforderungen in Statuten sowie die neuen Fristen genau zu kennen, um rechtzeitig reagieren zu können und gesetzeskonform zu handeln. In der Praxis bedeutet das: prüfen, entscheiden, anmelden – und das empfiehlt sich mit fachkundiger Begleitung. Text Aaliyah Daidi
Brandreport • Rödl & Partner
S
Überschuldung und Kapitalverlust bei Opting-out – was tun?
eit Inkrafttreten des neuen Aktienrechts am 1. Januar 2023 gelten strengere Regeln zur Verhinderung von Konkursverschleppung mit dem klaren Ziel der Stärkung des Gläubigerschutzes. Gesellschaften, die auf die eingeschränkte Revision verzichten (Opting-out), müssen seitdem ihre Jahresrechnung dennoch durch einen zugelassenen Revisor prüfen lassen, wenn die letzte Jahresrechnung einen Kapitalverlust oder eine Überschuldung aufweist. Die nachstehenden Ausführungen beziehen sich auf die Aktiengesellschaft – für GmbHs gelten diese aber analog.
Konnte die Deponierung der Bilanz durch Einsatz ausreichender Rangrücktritte zwar vermieden, die Überschuldung jedoch per Bilanzstichtag nicht beseitigt werden, muss auch in diesem Fall die Jahresrechnung – trotz Opting-out – einer eingeschränkten Revision unterzogen werden. Der Zwischenabschluss hingegen muss nach den Schweizer Standards zur Abschlussprüfung geprüft werden. Es empfiehlt sich, alle Prüfungsnotwendigkeiten zeitnah mit einem Experten vorzubesprechen, um allfällige Planungsengpässe zu umgehen und den gesetzlichen Vorgaben nachzukommen.
Gesetzliche Grundlagen Liegt per Ende Geschäftsjahr ein Kapitalverlust gemäss Art. 725a Abs. 1 OR vor, ist die Jahresrechnung vor Abnahme durch die Generalversammlung einer eingeschränkten Revision zu unterziehen – auch im Falle eines Opting-out. Die einzige Ausnahme besteht, wenn der Verwaltungsrat eine Nachlassstundung beantragt hat.
Massnahmen Das Gesetz verlangt, dass der Verwaltungsrat bei Kapitalverlust Sanierungsmassnahmen ergreift – bis zur vollständigen Beseitigung des Kapitalverlusts.
Der Verwaltungsrat hat den Revisor zu bestimmen. Unterlässt er dies, stellt dies einen Verstoss gegen seine Sorgfaltspflichten gemäss Art. 717 OR dar. Zeigt die Bilanz gar eine Überschuldung nach Art. 725b OR oder besteht die begründete Besorgnis, dass eine solche bestehen könnte, muss der Verwaltungsrat – auch unterjährig – unverzüglich handeln und einen Zwischenabschluss erstellen. Es sind zudem mit der gebotenen Eile weitreichende Massnahmen zu ergreifen, um die Gesellschaft zu sanieren; mit dem Ziel, die Deponierung der Bilanz beim Konkursrichter zu vermeiden.
Diese Sanierungsmassnahmen sollen sowohl bilanzieller als auch operativer Natur sein. Während durch kurzfristige Massnahmen wie Kapitaleinlagen, Forderungsverzichte oder die Umwandlung von Fremd- zu Eigenkapital vor allem das Bilanzbild kurzfristig adressiert werden kann, wirken operative Massnahmen oft mittel- und langfristig. Gewisse Sanierungsmassnahmen (z. B. Forderungsverzichte) können auch rückwirkend beschlossen werden. Steuerliche Implikationen sind bei allen Arten von Sanierung zu berücksichtigen. Mögliche Folgen bei Unterlassung In der Praxis stellt sich besonders bei kleineren
Gesellschaften die Frage, welche Nachteile entstehen, wenn die Vorgaben nicht umgesetzt werden. Auch wenn eine kurzfristige Nichtbeachtung unproblematisch erscheinen mag, birgt sie erhebliche Risiken.
In vielen Fällen ist die Gesetzesrevision Verwaltungsräten noch nicht bewusst. Ohne Vorliegen eines entsprechenden Revisionsberichts sind nach Art. 731 Abs. 3 OR die Beschlüsse der Generalversammlung zur Genehmigung der Jahresrechnung sowie zur Verwendung des Bilanzgewinns nichtig. Die Implikationen dieses Gesetzesartikels können sehr weitgehend sein und komplexe Probleme in der Praxis auslösen, insbesondere auch im Hinblick auf die Gültigkeit von Beschlüssen in nachfolgenden Jahren. Der Verwaltungsrat haftet im Rahmen der Organhaftung persönlich und solidarisch für Schäden, die aus der Verletzung gesetzlicher Pflichten entstehen. Bei einem Konkurs kann der
Konkursverwalter oder Gläubigerausschuss den fehlenden Revisionsbericht als Pflichtverletzung geltend machen und Haftungsklagen einleiten. In vielen Fällen ist die Gesetzesrevision Verwaltungsräten noch nicht bewusst – oder die Verletzung der Sorgfaltspflicht wird teilweise unterschätzt. Eine ordnungsgemässe Revision minimiert nicht nur rechtliche und finanzielle Risiken, sondern stärkt auch das Vertrauen von Gläubigern, Banken und Geschäftspartnern durch Transparenz und Verlässlichkeit der Finanzberichterstattung. Der optimale Ansprechpartner Das Team von Rödl & Partner bietet individuelle und kompetente Unterstützung – persönlich, verlässlich und mit Erfahrung. Weitere Informationen sowie Impressionen zum neuen Markenauftritt gibt es unter: roedl.ch
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
#fokusitsecurity&law
db-Legal AG • Brandreport
17
KI-Revolution im Notariat: Effizienzboost für Notar:innen und Treuhänder:innen Daniel Bleuer Partner
D
Die Realität heute Nach wie vor verbringt man in der Schweizer Treuhand- und Notariatsbranche immer noch sehr viel Zeit mit repetitiven Aufgaben. Stundenlange manuelle Datenerfassung und Dokumentenvorbereitung fressen einen grossen Teil der Arbeitszeit. Dies mindert Produktivität und steigert Stress. Statt beratender Kernaufgaben verliert man zu viel Zeit mit monotonen Prozessen – Zeit, die besser in individuelle Beratungen investiert werden könnte.
er KI-Assistent auf online-notariat.ch übernimmt die Routine, generiert rechtskonforme Urkunden und beantwortet alle Klient:innenfragen in Echtzeit. So bleibt mehr Zeit für anspruchsvolle Beratung.
Künstliche Intelligenz (KI) bietet hier eine effektive Abhilfe: Durch Automatisierung übernimmt KI Routinearbeiten, reduziert Fehler und schafft Freiraum für produktive Arbeit.
Man stelle sich vor… Ein Kunde plant eine GmbH-Gründung. Er wendet sich direkt an einen Treuhänder oder eine Notarin. Deren einzige Aufgabe besteht darin, dem Kunden für die Anfrage zu danken und ihn auf ihre Webseite zu verweisen.
Smart und effizient: die innovative Lösung durch KI Der KI-Assistent ist eine intelligente, mehrsprachige Online-Schnittstelle, die Klient:innen durch die Datenerfassung für juristische Vorgänge führt und aktiv alle Standardfragen zum Prozess rechtskonform beantwortet, wodurch Notar:innen wie Treuhänder:innen von der zeitraubenden Routinekommunikation entlastet werden. Basierend auf diesem Prozess generiert das System im Anschluss automatisch alle notariell erforderlichen und revisionssicheren Urkunden – zum Beispiel für die Gründung von AG oder GmbH, Statutenrevisionen oder diverse Verträge – und übermittelt diese direkt im Word-Format per Mail.
Der Kunde gelangt dort direkt zum KI-Assistenten – ohne Login und ohne Registrierung – und beginnt mit der interaktiven Datenerfassung. Der KI-Assistent begleitet ihn lückenlos durch den gesamten Gründungsprozess: Er beantwortet Fragen, beseitigt Unklarheiten und liefert massgeschneiderte Vorschläge zu sämtlichen Gründungserfordernissen – von der Namensfindung und Zweckformulierung bis hin zur Stammanteilaufteilung – während er gleichzeitig alle Eingaben prüft und optimiert. Dies in jeder beliebigen Sprache! Der KI-Assistent generiert anschliessend sämtliche erforderlichen Unterlagen (wie Statuten, Urkunden, HR-Anmeldung, etc.) und sendet diese dem Treuhänder oder der Notarin per Mail zu. Die entsprechende Person prüft nun lediglich final alle Unterlagen und vereinbart einen Kundentermin, damit der Prozess abgeschlossen werden kann.
Der Einsatz ist in zwei strategischen Modellen möglich: – A. Interne Effizienzsteigerung: Der KI-Assistent kann intern, also direkt von Mitarbeitenden, zur Automatisierung monotoner Datenverarbeitungsprozesse und zur Erstellung repetitiver Dokumente genutzt werden, um interne Kapazitäten zu entlasten. Damit ist es möglich, dass auch juristisch nicht geschulte Mitarbeitende wertvolle Vorarbeit leisten können.
– B. Optimale Entlastung durch Klient:innenschnittstelle: Der grösste Mehrwert entsteht durch die Funktion als intelligente, mehrsprachige Schnittstelle zum Endkunden. Diese Lösung ist mehr als ein digitales Formular: Die KI führt Klient:innen nicht nur durch die Datenerfassung, sondern beantwortet aktiv und rechtskonform alle juristischen Standardfragen zum Vorgang. Die KI übernimmt somit die gesamte zeitraubende Routinekommunikation und entlastet Notar:innen und Treuhänder:innen von diesen Aufgaben. Dies in jeder beliebigen Sprache. Die KI, basierend auf maschinellem Lernen, gewährleistet durch kontinuierliche Anpassung an gesetzliche Änderungen maximale Rechtssicherheit.
Das Tool kann ganz einfach in die eigene Website integriert werden.
bleiben somit verschont vom Stress, mehrere Softwaresysteme warten und bedienen zu müssen. Die KI integriert sich nahtlos in ihren gewohnten Workflow. Vorteile für Notar:innen und Treuhänder:innen Die Vorteile sind vielfältig: Massive Zeitersparnis durch Eliminierung manueller Eingaben – bis zu 70 Prozent bei Routineaufgaben, wie Studien zur Digitalisierung im Rechtswesen andeuten. Notar:innen und Treuhänder.innen können sich auf anspruchsvolle Beratungen konzentrieren, was die Mandantenzufriedenheit steigert. Zudem fördert sie die Digitalisierung der Kanzlei, ohne IT-Investitionen. db-Legal AG als KI-Partner Gerne präsentiert db-Legal AG die Funktion dieses KI Tooles und zeigt, wie dies direkt in den Workflow eingebaut werden kann. Für Treuhänder:innen:
Für Notar:innen:
Nahtlose Integration ohne Software-Stress Die Nutzung des KI-Assistenten ist maximal einfach, denn man muss keinerlei neue Software installieren oder sich einarbeiten. Das Tool kann ganz einfach in die eigene Website integriert werden. Nachdem die Klient:innen die notwendigen Daten mit Hilfe des KI-Assistenten erfasst haben, übernimmt die KI die Routinearbeit und generiert alle Urkunden und Dokumente. Alle fertigen, prüfbereiten notariellen Dokumente werden den entsprechenden Treuhänder:innen oder Notar:innen per E-Mail zugestellt. Sie
Weitere Informationen unter: online-notariat.ch
Swiss GRC • Brandreport
Resilienz wird zur wirtschaftlichen Führungsgrösse Die Risikolandschaft für Unternehmen und Finanzinstitute hat eine neue Qualität erreicht. Nicht, weil einzelne Risiken isoliert zugenommen hätten, sondern weil ihre Wechselwirkungen komplexer geworden sind. Regulatorische Verdichtung, geopolitische Spannungen, technologische Abhängigkeiten und digitale Beschleunigung wirken heute gleichzeitig und verstärken sich gegenseitig. In diesem Umfeld verliert eine rein reaktive Risikobetrachtung an Wirksamkeit. Entscheidend wird die Fähigkeit, Geschäftsmodelle strukturell belastbar zu gestalten.
Gentian Ajeti CCO und Mitglied der Geschäftsleitung
Yahya Mohamed Mao CMO und Mitglied der Geschäftsleitung
D
iese Verschiebung lässt sich empirisch belegen. Der jüngst veröffentlichte ERM Report 2025, eine gemeinsame Studie der Hochschule Luzern (HSLU) und der Hochschule für Angewandte Wissenschaften Kiel (HAW Kiel), an der Swiss GRC als industriebezogener Kooperationspartner beteiligt war, analysierte 669 börsennotierte Unternehmen im DACH-Raum über den Zeitraum von 2018 bis 2024. Die Ergebnisse der Studie sind eindeutig: Nahezu jedes dritte Unternehmen erlitt innerhalb eines Monats einen Kursverlust von mindestens 25 Prozent. Die durchschnittliche Erholungsdauer betrug fast zwei Jahre. Auffällig ist weniger die Häufigkeit solcher Krisen als deren Herkunft. In über 60 Prozent der Fälle waren sie auf interne Ursachen zurückzuführen – strategische Fehlentscheidungen, Governance-Defizite oder operative Fehlsteuerungen. Externe Schocks wirkten häufig lediglich als Katalysatoren. Die
Resilienz ist keine defensive Disziplin mehr. Sie entwickelt sich zu einer wirtschaftlichen Führungsgrösse. Studie bestätigt damit eine zentrale Erkenntnis moderner Risikoforschung: Krisen entstehen selten plötzlich, sondern entfalten sich entlang struktureller Schwächen, die lange unentdeckt bleiben. Wenn Risiken strukturell werden Diese Diagnose deckt sich mit den aktuellen Einschätzungen der Aufsichtsbehörden. Der Finma Risikomonitor 2025 beschreibt eine Risikolandschaft, in der finanzielle und nicht-finanzielle Risiken zunehmend ineinandergreifen. Neben klassischen Kredit- und Liquiditätsrisiken treten vernetzte Verwundbarkeiten in den Vordergrund: digitale Abhängigkeiten, Konzentrationen bei Drittparteien und Cloud-Anbietern sowie eine stark erhöhte Geschwindigkeit potenzieller Stressereignisse. Mit der Finma-Aufsichtsmitteilung vom Mai 2025 wird diese Analyse operativ konkret. Ab 2026 müssen Institute nachweisen, dass sie ihre kritischen Funktionen klar definiert, Unterbrechungstoleranzen auf Ebene von Geschäftsleitung und Verwaltungsrat festgelegt und End-to-End-Tests durchgeführt haben. Damit verschiebt sich der aufsichtsrechtliche Fokus: Weg von der Frage, ob Risiken dokumentiert sind, hin zur Frage, ob Organisationen in der Lage sind, Störungen systematisch zu
absorbieren, zu bewältigen und sich kontrolliert zu erholen. Operationelle Resilienz wird damit nicht länger als Teilbereich von Business Continuity verstanden, sondern als integraler Bestandteil der Unternehmenssteuerung. Aufsicht und Regulierung erhöhen den Takt Parallel dazu gewinnt die internationale Regulierung an struktureller Wirkung – auch dort, wo sie formal nicht unmittelbar gilt. Der Digital Operational Resilience Act (DORA) sowie die EU-Richtlinie NIS2 zur Stärkung der Cybersicherheit sind EU-Rechtsakte und finden in der Schweiz keine direkte Anwendung. Ihre Bedeutung für Schweizer Institute ist dennoch erheblich. Zum einen unterliegen Institute mit EU-Niederlassungen oder grenzüberschreitenden Geschäftsmodellen diesen Vorgaben unmittelbar. Zum anderen wirken DORA und NIS2 zunehmend als Referenzrahmen für regulatorische Erwartungen, an denen sich auch nationale Aufsichtsbehörden orientieren. Die Finma macht deutlich, dass sie operationelle Resilienz, IKT-Risiken, Cyberabhängigkeiten und Drittparteiensteuerung nicht isoliert betrachtet, sondern als zusammenhängendes Steuerungssystem. Damit entsteht eine regulatorische Konvergenz, die strategisch relevant
ist – unabhängig von formaler Anwendbarkeit. Fragmentierte Modelle, siloartige Zuständigkeiten oder rein nationale Perspektiven geraten unter Druck. Erwartet wird eine integrierte Sicht auf Governance, Risiko und Resilienz entlang der gesamten Wertschöpfungskette. Vor diesem Hintergrund wird Technologie nicht zum Selbstzweck, sondern zum Enabler von Steuerungsfähigkeit. Entscheidend ist nicht die Anzahl eingesetzter Systeme, sondern die Fähigkeit, Risiken konsistent zu modellieren, Abhängigkeiten transparent zu machen und Entscheidungsprozesse mit belastbaren Informationen zu unterstützen. Resilienz entsteht dort, wo Risiko- und Governance-Informationen tatsächlich in strategische Entscheidungen einfliessen. Die zentrale Lehre aus Aufsicht, Regulierung und empirischer Forschung ist klar: Resilienz ist keine defensive Disziplin mehr. Sie entwickelt sich zu einer wirtschaftlichen Führungsgrösse. Organisationen, die Governance, Risiko und Compliance als integriertes Steuerungssystem verstehen, sind nicht nur widerstandsfähiger gegenüber Krisen. Sie gewinnen strategische Klarheit in einem Umfeld, in dem Unsicherheit zur Konstante geworden ist. Mehr Informationen unter: swissgrc.com
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
18
#fokusitsecurity&law
Brandreport • Wartmann Merker AG
Wenn die Digitalisierung zum Haftungsrisiko wird Dr. Anne-Catherine Hahn LL.M., Rechtsanwältin, Partnerin
M.A. HSG Dominic Hägler LL.M., Rechtsanwalt, Partner
D
ie Digitalisierung bietet für Unternehmen viele Chancen, aber auch Risiken. Gemäss der Kriminalstatistik des Bundesamts für Statistik wurden allein im Jahr 2024 über 55 000 Straftaten im Bereich Cyberkriminalität registriert, wobei die Dunkelziffer nicht gemeldeter Fälle hoch sein dürfte. Darin sind neben Hacker- und Malware-Angriffen auch Cyberbetrugsversuche und Phishing-Vorfälle enthalten, die immer raffinierter werden. Betroffen von solchen Angriffen sind Grossunternehmen genauso wie KMUs, Stiftungen und die öffentliche Verwaltung. Gemäss einer Studie der Fachhochschule Nordwestschweiz aus dem Jahr 2024 wurde bereits jedes 25. Unternehmen Opfer eines schweren Cyberangriffs. Rechtliche Aufarbeitung von Cyberattacken Die Folgen von Cyberangriffen auf Unternehmen
sind oft dramatisch. Betriebliche Vorgänge oder ganze Unternehmen kommen zum Erliegen; Daten sind nicht verfügbar, korrumpiert oder unwiederbringlich verloren. Aufgrund des Zusammenbruchs der Systeme können Unternehmen ihre Kundschaft nicht mehr bedienen. Es droht Reputationsverlust und allenfalls das Abwandern von Kunden zur Konkurrenz. Oft sehen sich die betroffenen Unternehmen zudem mit Lösegeldforderungen der Angreifer konfrontiert. Dazu kommen erhebliche Aufwendungen für forensische Abklärungen, für die Prüfung und Wiederherstellung von Daten und Systemen sowie für die Kommunikation mit betroffenen Personen, Behörden und Geschäftspartnern. Schliesslich geht es darum, die Ursachen eines Cyberangriffs abzuklären und Schwachstellen zu beheben. Wenn das betroffene Unternehmen infolge eines Cybervorfalls keine Leistungen erbringen kann, drohen neben Umsatzverlusten ausserdem Schadenersatzansprüche von Kunden und Lieferanten. Neben technischen und operativen Lösungen ist in einer solchen Situation auch eine rechtliche Analyse gefragt. Im Krisenfall stehen die Wiederherstellung der eigenen Handlungsfähigkeit und unmittelbare regulatorische Vorgaben im Vordergrund. In Abhängigkeit von der Natur und Sensitivität der betroffenen Daten und der Schwere des Vorfalls greifen unterschiedliche Meldepflichten, die verschiedenen Fristen und Anforderungen unterliegen. Besteht ein hohes Risiko für die Persönlichkeit oder die Grundrechte Privater, ist dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten Meldung zu erstatten. Für den Finanzsektor und Systeme der kritischen Infrastruktur gelten besondere Meldepflichten. Wenn sich die Auswirkungen eines Cybervorfalls auf mehrere Länder erstrecken, ergeben sich zusätzliche Herausforderungen, zum Beispiel weil die zuständigen Behörden unterschiedliche Rückfragen
haben. In der Regel empfiehlt es sich ausserdem, eine Strafanzeige gegen die Angreifer einzureichen.
In einem weiteren Schritt ist abzuklären, ob für die entstandenen Kosten und Schäden eine Versicherungsdeckung besteht oder Dritte für Schäden haftbar gemacht werden können. Gegen die meist unbekannten Angreifer kommen zivilrechtliche Ansprüche aus praktischen Gründen kaum in Betracht. Hingegen ist denkbar, dass externe IT-Provider oder andere Geschäftspartner eine Mitverantwortung für eine Cyberattacke tragen. Das kann insbesondere der Fall sein, wenn eine bei Dritten bestehende Sicherheitslücke das Einfalltor für einen Angriff bildete. Cybervorfälle vor Gericht In der Praxis ist die Durchsetzung möglicher Schadenersatzansprüche allerdings mit Herausforderungen verbunden. Die Ursachen und genauen Abläufe eines Cybervorfalls im Rückblick lassen sich häufig nur schwierig genau dokumentieren und beweisen. Viele schwerwiegende Vorfälle haben mehr als eine Ursache, etwa weil IT-Updates nicht rechtzeitig durchgeführt wurden, die intern getroffenen Sicherheitsmassnahmen unzureichend waren, oder einzelne Personen versehentlich falsch auf Phishing-Emails reagierten. Es stellt sich damit die Frage des Selbstverschuldens. Auch der konkrete Schadensnachweis kann schwierig sein. Die direkten Kosten eines Betriebsunterbruchs und die Aufwendungen zur Wiederherstellung der Systeme lassen sich meist quantifizieren.
Erschwerend kommt hinzu, dass Verträge mit IT-Providern oft Haftungsbeschränkungen enthalten, die der Geltendmachung von Folgeschäden entgegenstehen. Cybersicherheit ist Chefsache Keine Organisation ist heute vor Cyberangriffen gefeit. Es gilt daher, vorausschauend Massnahmen zum Schutz der eigenen Daten und betriebsnotwendige Systeme und zur Reaktion auf mögliche Vorfälle zu treffen. Dabei ist es Aufgabe der obersten Leitungsorgane, geeignete Governance- und RisikomanagementStrukturen zu definieren sowie die entsprechenden Zuständigkeiten, Verantwortlichkeiten und Berichtswege zu klären. Gestützt darauf sind auf operativer Ebene technische und organisatorische Massnahmen, einschliesslich regelmässiger Schulungen, umzusetzen. Weiter hat es sich bewährt, bereits im Vorfeld zu klären, wie die intern vorhandenen Ressourcen im Krisenfall durch externe technische und juristische Expertise ergänzt werden können. Auch eine mögliche Versicherungsdeckung für Cyberangriffe sollte geprüft werden. All diese Massnahmen tragen dazu bei, im Krisenfall rasch wieder handlungsfähig zu werden und die operativen, finanziellen und rechtlichen Folgen von Cyberangriffen wirksam zu begrenzen. Fehlen geeignete Vorkehrungen, können Cybervorfälle hingegen rasch existenzielle Folgen haben. Weitere Informationen unter: wartmann-merker.ch
Was aber gilt, wenn gewisse Datensätze, Prozesse und Systeme nach einem Vorfall aus Vorsichtsgründen von Grund auf neu aufgesetzt werden, weil nicht klar ist, wie weit die Kontamination reicht? Was, wenn ein von einer Cyberattacke betroffenes Unternehmen die eigenen Liefer- oder Leistungspflichten infolge des Betriebsunterbruchs nicht mehr erfüllen kann, und seine Reputation dadurch langfristig Schaden nimmt?
ANZEIGE
548’656 Urteile aus über 149 Quellen, täglich erweitert. Und wie lautet Ihr Urteil über JusBase nach einem kostenlosen Test? JusBase, die neue juristische Rechercheplattform von Orell Füssli Juristische Medien, bietet die Rechtsprechung von Bund und den meisten Kantonen und stellt die Urteile in aufbereiteter Form tagesaktuell zur Verfügung. Stand heute: mehr als 548’656 Urteile aus über 149 Quellen.
Auch auf JusBase: unsere 29 senfgelben Orell Füssli Kommentare (OFK).
Testen Sie JusBase 30 Tage kostenlos und unverbindlich
jusbase.ch
Nicht benutzen ist fahrlässig.
EI N E P U B LI K AT I O N VO N S M A R T M ED I A
#fokusitsecurity&law
MME • Brandreport
19
Der EU Cyber Resilience Act – neue Markt eintrittshürden für Schweizer IoT-Produkte Die EU hat in den letzten Jahren eine Vielzahl von Regulierungen erlassen, die sich mit datengetriebenen Märkten und digitalen Sachverhalten befassen (z.B. AI Act, DSGVO, NIS-2-Richtlinie, Data Act, Digital Markets Act, Digital Services Act, RED Delegated Act (Radio Equipment Direktive) und sektorspezifische Vorschriften wie DORA oder die EU Maschinenverordnung). Wie können Schweizer Unternehmen, die in die EU exportieren, den Überblick behalten?
ohne Verschulden – für den daraus resultierenden Schaden. Der CRA ist daher sehr ernst zu nehmen. Wie sieht der Fahrplan der EU aus? Was bedeutet das für die Hersteller auf der Zeitachse? Die Zeit drängt. Die Regeln für die Notifizierung von Konformitätsbewertungsstellen gelten ab 11. Juni 2026. Das Schwachstellenmanagement mit Meldepflichten für Hersteller muss ab 11. September 2026 funktionieren. Die Allgemeinen Pflichten gelten ab 11. Dezember 2027 (vollständige Anwendbarkeit des CRA für den Grossteil der betroffenen Produkte).
Dr. Martin Eckert Legal Partner
F
achleute sprechen von einem Regulierungstsunami. Es ist auch für Spezialist:innen schwer, am Ball zu bleiben. Und es zeigt sich zudem, dass diese Regeln nicht widerspruchsfrei sind. Die EU selbst hat dieses Manko erkannt. Mit einem sog. OmnibusVerfahren will die Kommission einen Marschhalt einlegen und den Regulierungsdschungel lichten.
Das bedeutet für schweizerische Hersteller, dass sie bis Juni 2026 einen rechtsgenügenden Prozess für das Schwachstellenmanagement und die Meldepflichten aufsetzen müssen. Vernetzte Produkte – auch langjährige Produkte – dürfen am 11. Dezember 2027 nur noch in der EU verkauft werden, wenn diese dem CRA entsprechen. Bereits in Verkehr gebrachte Produkte werden vom CRA nur erfasst, wenn diese Produkte nach dem 11. Dezember 2027 einer wesentlichen Änderung unterliegen.
Heisst das für die Schweizer Hersteller: «wait and see»? Leider nein. Erlasse, die in Kraft sind, bleiben in Kraft, bis die neuen Regeln stehen. Mein Rat ist vielmehr in erster Priorität abzuklären, ob es Erlasse gibt, die bei Nichtbeachtung dazu führen, dass für das Unternehmen der Zugang zum europäischen Markt blockiert oder erschwert wird. Diese Vorschriften sind nicht nur ein Governance-Thema, sondern können direkten negativen Business Impact haben. Können Sie uns ein Beispiel für eine Regulierung geben, die bei Nichteinhaltung dazu führt, dass schweizerische Produkte nicht in die EU eingeführt werden können? Viele Schweizer Unternehmen haben den Cyber Resilience Act (CRA) – zu Deutsch: Cyberresilienzgesetz – nicht auf dem Radar, obwohl er im Dezember 2024 in Kraft getreten ist. Der CRA legt flächendeckend und technologieneutral Cybersicherheitsanforderungen für Produkte mit digitalen Elementen fest. Auf die Hersteller kommen weitreichende neue Pflichten zu mit Auswirkungen auf die Produktentwicklung, die Produktion und das Lifecycle Management. Businesskritisch ist vor allem, dass nur Produkte mit digitalen Elementen in der EU in den Verkehr gebracht werden dürfen, für die eine technische Dokumentation erstellt wurde und die ein Konformitätsbewertungsverfahren durchlaufen haben. Diese Schritte sind Voraussetzung für die Konformitätserklärung und das CE-Kenneichen. Die EU-Importeure und Händler fungieren dabei als «Kontrollinstanzen». Vereinfacht gesagt: ohne CE-Kennzeichen und die neuen erforderlichen Unterlagen zur Cyber Sicherheit (technische Dokumentation und Software Bill of Materials) dürfen Produkte mit digitalen Elementen nicht mehr in die EU eingeführt werden. Welche Produkte sind vom Cyber Resilience Act betroffen? Der CRA erfasst sämtliche «Produkte mit digitalen Elementen», die «… eine direkte oder indirekte logische oder physische Datenverbindung mit einem Gerät oder Netz einschliesst». Es geht mithin um vernetzte Produkte – Hardware und Software (embedded oder stand alone). Erfasst sind sog. IoT-Produkte, die in ein grösseres elektronisches Informationssystem integriert oder mit ihm – zum Beispiel über eine Software-Schnittstelle - verbunden sind und daher böswilligen Akteuren als Angriffsvektor dienen können. Beispiele sind Endgeräte (Smartphones, Laptops, Smartwatches, Smarthome Geräte, Maschinen und Industrieanlagen mit Fernsteuerungssysteme), Netzwerkkomponenten (Router, Modems und Switches etc.) oder Software (mobile Apps, Betriebssysteme, industrielle Steuerungssysteme). Es gibt eine Liste von Ausnahmen, weil für diese Produktkategorien spezifische EU-Vorschriften bestehen (zum Beispiel. Medizinprodukte, Zivilluftfahrt, Kraftfahrzeuge, Schiffsausrüstungen, Produkte für die nationale Sicherheit oder Verteidigungszwecke). Spezialregeln gibt es für Open source Software und Datenfernverarbeitungslösungen (Cloud-Lösungen). Sind auch Unternehmen in der Schweiz betroffen? Ja. Der CRA hat exterritoriale Wirkung. Unternehmen mit Sitz in der Schweiz, die auf dem Unionsmarkt Produkte mit digitalen Elementen im Rahmen einer Geschäftstätigkeit bereitstellen, müssen die Vorgaben des CRA einhalten. Sie müssen als Hersteller ihre Produktdesign und Produktionsprozesse entsprechend anpassen, wenn sie ihre
Es braucht eine straffe Roadmap, um rechtzeitig für den CRA bereit zu sein. Erster Schritt als Hersteller ist eine rechtliche Analyse, welche eigenen und allenfalls integrierten Produkte mit digitalen Elementen vom CRA betroffen sind.
– Dr. Martin Eckert, Legal Partner
Produkte in der EU verkaufen wollen. Neben den Herstellern sind die EU-Importeure und Händler in der Pflicht. Importeure müssen sicherstellen, dass die vernetzten Produkte den Anforderungen des CRA entsprechen, bevor diese in die EU eingeführt werden. Händler haben Prüfpflichten und dürfen nur konforme Produkte mit CE-Kennzeichnung in der EU vertreiben. Ebenfalls Pflichten haben die Verwalter quelloffener Software. Diese OpenSource-Software Stewards sind juristische Personen, die die Entwicklung von kommerzieller Open source Software systematisch und nachhaltig unterstützen und die Brauchbarkeit dieser Produkte sicherstellen. Welche allgemeinen Pflichten treffen die Hersteller? Auf die Hersteller kommt ein ganzes Paket von Pflichten zu, deren Einhaltung sorgfältig zu dokumentieren ist: – (regelmässig nachgeführte) Risikobewertungen und die Einhaltung grundlegender Cybersicherheitsanforderungen («Security by Design» und «Security by Default») – Sorgfaltspflichten in der Lieferkette (Risikobewertung der Komponenten; Verifizierung der Herkunft von Produkten und der Vertrauenswürdigkeit der Zulieferer; Dokumentation der Sicherheitsmerkmale der Drittkomponenten; vertragliche Vereinbarungen inkl. Schwachstellenmanagement); zentral ist eine transparente Auflistung aller verwendeten Softwarekomponenten (Software Bill of Materials) – Schwachstellenmanagement (Bereitstellung von kostenlosen und zeitnahen Sicherheitsupdates über den gesamten Supportzeitraum) und Meldepflichten (Meldung an die Agentur der EU für Cybersicherheit (ENISA) und die nationalen CSIRT Organisationen; unverzügliche Information der Nutzer) – Konformitätsbewertung und CE-Kennzeichnung (Erstellung einer technischen Dokumentation und Durchführung eines Konformitätsbewertungsverfahrens; je nach Produktkategorie kann der Hersteller die Konformitätsbewertung selbstdurchführen oder die Bewertung muss durch eine externe benannte Stelle erfolgen oder eine Zertifizierung nach einem europäischen Cybersicherheitsschema vorliegen)
– Transparenz und Informationspflichten zur sicheren Nutzung des Produkts (Sicherheitsfunktionen und Verwendungszweck; Support-Zeitraum und Update-Verfahren; Informationen über bekannte Cyberrisiken) Welche Cybersicherheitsanforderungen gibt die EU konkret vor? Der CRA regelt im Anhang I «Grundlegende Cybersecurity Anforderungen». Produkte mit digitalen Elementen müssen so konzipiert, entwickelt und hergestellt werden, dass sie angesichts der Risiken ein angemessenes Cybersicherheitsniveau gewährleisten (Risikobasierter Ansatz). Es folgt eine Liste von Anforderungen, die je nach Risikobewertung umgesetzt sein müssen. Wichtigste Anforderung: Produkte mit digitalen Elementen müssen ohne bekannte ausnutzbare Schwachstellen auf dem Markt bereitgestellt werden. Bis heute gibt es noch wenig konkrete, produktspezifische Vorgaben der EU. Der Hersteller selbst ist für die Sicherheit verantwortlich («Security by Design») und wird sich an den anerkannten Industriestandards (Frameworks) und Best Practice Grundsätzen orientieren. Welche Risiken entstehen bei der Nichteinhaltung der CRA-Vorschriften für schweizerische Hersteller? Das kommerziell grösste Risiko ist, dass EU-Importeure und Händler die schweizerischen Produkte nicht in die EU einführen können, wenn Voraussetzungen gemäss CRA fehlen. Produkte, die in der EU eingeführt worden sind, werden zudem von nationalen Behörden überwacht. Diese Marktüberwachungsbehörden in der EU haben weitgehende Kompetenzen (Verbote, Einschränkungen, Anordnung von Produktrückrufen, Anforderung von technischen Dokumentationen, unangekündigte Kontrollen). Der CRA sieht scharfe, abgestufte verwaltungsrechtliche Sanktionen vor (Bussen bis zu 2,5% des weltweiten Jahresumsatzes). Dazu kommen zivilrechtliche Risiken (Vertragsverletzung; Produkthaftung). Ein Produkt ist fehlerhaft, wenn es nicht die Sicherheit bietet, die berechtigterweise erwartet werden darf. Ich gehe daher davon aus, dass ein vernetztes Produkt, das nicht die wesentlichen Cybersicherheitsanforderung gemäss Anhang I Teil 1 CRA erfüllt, auch als fehlerhaft im Sinne der EU-Produkthaftungsrichtlinie gelten dürfte. Der Hersteller haftet in diesem Fall – auch
Ist das Thema Cyber Resilience auch im schweizerischen Recht ein Thema? Cyber Attacken machen nicht vor den Landesgrenzen halt. In der Schweiz gibt es heute kaum produktspezifische Cybersicherheitsvorgaben. Der Bundesrat will die Cyberresilienz von digitalen Produkten steigern und hat das VBS (BACS) am 20. August 2025 beauftragt, in Zusammenarbeit mit dem UVEK (BAKOM) und dem WBF (SECO) bis Herbst 2026 eine Vernehmlassungsvorlage für eine schweizerische Gesetzgebung zu erarbeiten. Herr Eckert, was raten Sie schweizerischen Unternehmen, die Produkte mit digitalen Elementen herstellen, ganz konkret? Es braucht eine straffe Roadmap, um rechtzeitig für den CRA bereit zu sein. Erster Schritt als Hersteller ist eine rechtliche Analyse, welche eigenen und allenfalls integrierten Produkte als Hersteller von CRA betroffen sind. Der zweite Schritt ist eine Risikobewertung. Gestützt darauf kann eine Gap-Analyse erfolgen und ein Actionplan zur Füllung der Lücken erstellt werden. Im Vordergrund steht ein CRA-konformes Schwachstellenmanagement, die Implementierung von Sicherheitsfunktionen und für jedes Produkt eine rechtskonforme technische Dokumentation mit einer vollständigen SBOM (Software Bill of Materials). Neben den regulatorischen Anforderungen sind auch die Vorgaben von Kunden im Auge zu behalten. Es zeichnet sich ab, dass in der Praxis die Produktzertifizierung nach Normenreihe IEC 62443 (Industrielle Kommunikationsnetze – IT Sicherheit für Netze und Systeme) an Bedeutung gewinnt. Das Thema Cybersicherheit von vernetzten Produkten gehört auf den Radar des Verwaltungsrates. Die Umsetzung des CRA sollte von der obersten Führungsstufe (Geschäftsleitung) konsequent adressiert, delegiert und kontrolliert werden. Es zeichnet sich ab, dass zahlreiche Prozesse in den betroffenen Unternehmen angepasst und besser dokumentiert werden müssen (allgemeines Risikomanagement; IKS; Verträge mit Lieferanten; Versicherungsschutz; QES und technische Dokumentation; Verträge mit Kunden; Verkaufsdokumentation; Support-Prozesse mit Sicherheitsupdates; Marktüberwachung; etc.). Die Sicherstellung der Cybersicherheit von Produkten ist keine einmalige «Übung», sondern der CRA verlangt eine systematische, kontinuierliche und regelmässig aktualisierte Bearbeitung und Dokumentation. Eine interdisziplinäre Herausforderung (Produktentwicklung; Qualitätssicherung; Rechts- und Complianceabteilung; Vertrieb) für jedes betroffene Unternehmen. Weitere Informationen unter: mme.ch
IT auslagern, Kontrolle behalten Als Unternehmen ein eigenes Rechenzentrum zu betreiben, ist aufwendig und kostspielig. IT auslagern lautet vermehrt die Devise. Kritische Unternehmensdaten sollten aber trotz Auslagerung möglichst nah und immer unter eigener Kontrolle bleiben. Ein sicherer Standort, zusätzliche technische Sicherheits-Features, redundante Strom- und Netzwerkversorgung, möglichst energiesparende Kühlung und vieles mehr – der Betrieb eines eigenen Rechenzentrums ist mit viel Aufwand und hohen Kosten verbunden. Wer die eigenen UnternehmensRessourcen lieber ins Kerngeschäft steckt, lagert deshalb seine IT aus. Hierfür gibt es grundsätzlich zwei Lösungen, welche oft auch kombiniert werden: Colocation – der Umzug der eigenen ServerInfrastruktur in ein externes Rechenzentrum – oder eine Cloud-Lösung. Für welche Variante man sich auch entscheidet: Kritische Unternehmensdaten sollen trotz Auslagerung möglichst nah und unter eigener Kontrolle bleiben. hosttech bietet mit dem eigenen hochsicheren Rechenzentrum DATAROCK in Nottwil und dem flexiblen virtual Datacenter mit wählbaren Serverstandorten in der DACH-Region passende Lösungen für jede Anwendung.
Im hosttech-Bunker sind Daten bombensicher
15 Meter unter der Erde, 3000 Quadratmeter Fläche mit Platz für mehr als 15 000 Serversysteme – das ist DATAROCK, der hochsichere Datenbunker von hosttech. Seit 2018 bietet der Internet Service Provider hier Serverhousing- und Colocation-Lösungen für jedes Bedürfnis an. «Im ehemaligen Militärspital sind die Server vor Erdbeben und Überflutung sicher und die sensible Infrastruktur ist hinter 60 Zentimetern Stahlbeton geschützt», erklärt Strategic Partner Manager Christoph Mayer die Vorzüge dieses Standorts. Zusätzliche Sicherheit bringt die durch hosttech eingebaute Technik: • Alle Eingänge sind mit einem elektronischen Zugangssystem gesichert und können nur durch Sicherheitsschleusen mit Handscanner und Gewichtskontrolle betreten werden.
• Alle Racks sind dauerhaft verschlossen und mittels elektronischem Transponder gesichert, um unbefugten Zugang zur Hardware zu verhindern. • Die gesamte Anlage ist Video überwacht. • Das Rechenzentrum verfügt über eine redundante und unterbruchsfreie Stromversorgung (USV) und im Ernstfall über Dieselnotstromaggregate. • Auch die Netzwerkanbindung ist redundant angelegt mit mehreren unabhängigen Anbietern. • Ein Frühwarn-Branderkennungssystem in den Serverräumen erkennt bereits die kleinsten Luftveränderungen und erstickt mittels unschädlichem Gas mögliche Brandherde im Keim.
Reibungsloser Umzug dank sauberer Planung
Der Umzug bestehender Server-Infrastruktur ist immer eine Herausforderung. Insbesondere, wenn Dienstleistungen für die eigene Kundschaft vom unterbruchsfreien Betrieb abhängen. Robert Affentranger, Geschäftsführer des ICT-Dienstleisters ARONET und zufriedener Colocation-Kunde, gibt Entwarnung: «Der Einzug ins DATAROCK lief reibungslos. Nach nur 30 Minuten konnten wir den ersten Server wieder online nehmen. Der Einsatz von hosttech war grossartig: Jemand war die ganze Nacht vor Ort und unterstützte uns bei der Inbetriebnahme der 30 Server. Die Nacht war arbeitsintensiv, doch am nächsten Morgen lief alles wie geplant. Wir haben unsere Kunden natürlich über den Umzug informiert, gemerkt hat es aber niemand. Somit haben wir unser oberstes Ziel erreicht.» Gute Zusammenarbeit beginnt aber nicht erst mit dem effektiven Einzug in die Colocation. Kompetente Beratung und eine saubere Planung und Vorbereitung sind das A und O. Christoph Mayer lädt Interessenten deshalb zum persönlichen Gespräch und einem Rundgang ins DATAROCK ein. Bei Kaffee und Gipfeli werden die genauen Bedürfnisse abgeklärt, um die passende Lösung zu eruieren. In der konkreten Planung des Einzugs werden bei Bedarf weitere interne Spezialisten beigezogen. Das hat auch Robert Affentranger sehr geschätzt: «Wir konnten mit euren Technikern alles absprechen – es lief wirklich sensationell.»
Volle Flexibilität in der Schweizer Cloud
Auf Nähe und flexible Lösungen ganz nach Kundenbedürfnis setzt hosttech auch bei der eige-
nen Cloud-Lösung, dem virtual Datacenter. Eine Cloud-Infrastruktur, die sich nach den Anwendern richtet und nicht umgekehrt. Diese Idee stand am Anfang der Entwicklung. Entstanden ist eine Art Selbstbedienungs-Cloud: Mit wenigen Klicks ist ein neuer Server aufgesetzt und mit den benötigten Komponenten ausgestattet. Genauso unkompliziert ist die Wahl des Betriebssystems, der Software und Apps, die verwendet werden sollen und die Verwaltung von Gruppen und Nutzern sowie deren Zugriffsrechte. Private Netzwerke, Cloud-Speicherlösungen, Load Balancer und Firewalls sind im Nu aufgesetzt und betriebsbereit. Auch PaaS Services wie Kubernetes stehen zur Verfügung. Und sind die Server erstellt, können sie sofort in Betrieb genommen werden. Ein weiterer entscheidender Pluspunkt ist, dass nur Kosten für die Ressourcen anfallen, die auch tatsächlich genutzt werden – und das auf die Minute genau. Wurden Projekte überdimensioniert oder mit zu wenig Ressourcen ausgestattet, kann sofort reagiert werden. Gegenüber den Angeboten von Hyperscalern spart man bis zu 50 Prozent der Kosten ein. Diese Flexibilität macht das Angebot besonders für Kundinnen und Kunden interessant, deren Bedarf an Rechenleistung, Anzahl und Ausstattung von Servern jederzeit dem Geschäftsverlauf angepasst werden soll. Das trifft sowohl auf den Betrieb von eCommerce-Plattformen zu, die aufgrund von Kampagnen und saisonalen Schwankungen ihre Leistung steigern oder drosseln müssen, wie auch auf die Bedürfnisse von Agenturen, die für neue Projekte schnell eine stabile Infrastruktur aufbauen müssen. Auch Startups und Entwickler profitieren von der flexiblen Plattform mit ihren vielen
Möglichkeiten: Egal, ob es sich um ein komplexes Automatisierungsprojekt handelt oder ein einfacher Webserver benötigt wird – es gibt für jedes Projekt die passende Konfiguration.
Lokale Alternative zu globalen Hyperscalern
Verglichen mit den globalen Cloud-Anbietern wie AWS oder Azure scheint hosttech ein kleiner Player am Cloud-Markt. Doch als reiner DACH-RegionAnbieter bietet hosttech einen entscheidenden Vorteil: Kundendaten werden ausschliesslich im europäischen Rechtsraum gespeichert und erfüllen alle Auflagen der Datenschutz-Grundverordnung (DSGVO). Im virtual Datacenter stehen insgesamt drei Datacenter-Regionen mit vier Standorten zur Auswahl: In der Schweiz können die beiden Datacenter in Nottwil (ISO 27001 zertifiziert) und Appenzell (ISO 27001 und Tier IV zertifiziert) ausgewählt werden. Ein Serverstandort befindet sich in Berlin und ein weiterer in Wien (ebenfalls beide ISO 27001 zertifiziert). «Unsere Kunden können frei wählen, ob sie ihre Daten zu 100% in der Schweiz speichern oder auch einen der Serverstandorte in Österreich und Deutschland nutzen möchten», erklärt Christoph Mayer. Zu guter Letzt zahlt sich der Standortvorteil Schweiz übrigens auch beim Support aus: Die lokalen Mitarbeiter von hosttech sind jederzeit telefonisch oder per E-Mail erreichbar und bieten individuelle Unterstützung. Für komplexere Projekte stehen spezialisierte Cloud-Experten mit Rat und Tat zur Seite und in Notfällen gibt es rund um die Uhr Hilfe. (sl)
Virtual Datacenter Die Schweizer Cloud-Alternative zu Hyperscalern
deine e l l e t s r E Cloud- r ruktu t s a r f n I igen in wen n e Sekund
Vier Serverstandorte in der DACH-Region Minutengenaue Abrechnung nach tatsächlichem Verbrauch Bis zu 50% Kostenersparnis im Vergleich zu Hyperscalern
hosttech.ch/virtual-datacenter Kontaktiere mich für ein unverbindliches Gespräch, einen Besuch im DATAROCK sowie einen kostenlosen Test-Account im virtual Datacenter. Christoph Mayer · Strategic Partner Manager cmayer@hosttech.ch · 044 500 49 92