
Inhalt 5
- Was verlangt das Informationssicherheitsgesetz bis Ende 2026 konkret?
- Welche Etappe musste bereits bis Ende 2024 stehen?
- Welche Etappe musste bis Ende 2025 abgeschlossen sein?
- Warum verzahnt sich die Meldepflicht für Cyberangriffe mit dem ISMS-Aufbau?
- Was sollten Verantwortliche jetzt noch vor Ablauf der Frist prüfen?
Ende 2026 endet im Informationssicherheitsgesetz eine Frist, deren eigentlicher Ausgangspunkt bereits zwei Jahre zurückliegt. Der gesetzliche Zeitplan sieht für die Jahre davor eigene Zwischenschritte vor, die dem Aufbau eines Informationssicherheits-Management-Systems (ISMS) vorausgehen und ihn inhaltlich erst ermöglichen. Wer diese Etappen ausgelassen oder nur unvollständig bearbeitet hat, gerät bei der letzten Frist unter erheblichen Zeitdruck. Der folgende Beitrag ordnet die Reihenfolge der Schritte und zeigt, was Verantwortliche jetzt noch prüfen sollten.
Die ISMS-Pflicht nach dem Informationssicherheitsgesetz endet Ende 2026, beginnt aber nicht dort. Bereits Ende 2024 mussten betroffene Organisationen einen Klassifizierungskatalog vorlegen, Ende 2025 eine Schutzbedarfsanalyse und Einstufung ihrer Informatik. Beide Etappen liefern die Grundlage, auf der Risikobeurteilung und Sicherheitsmassnahmen im ISMS erst aufbauen. Wer sie nicht durchlaufen hat, verliert Zeit, die bis Ende 2026 fehlt.
Was verlangt das Informationssicherheitsgesetz bis Ende 2026 konkret?
Bis Ende 2026 müssen die dem Gesetz unterstellten Behörden und Organisationen ein funktionsfähiges ISMS betreiben, das Risiken erkennt, bewertet und die Wirksamkeit der Massnahmen laufend überprüft.
Das Informationssicherheitsgesetz (ISG) regelt die Pflichten der Bundesstellen, der mit dem Bund zusammenarbeitenden Kantone und der Betreiber kritischer Infrastrukturen in den Artikel 6 bis 23 ISG. Im Zentrum steht der Aufbau eines Informationssicherheits-Management-Systems, das Schutzbedarfsanalyse, Risikobeurteilung und Sicherheitsmassnahmen zusammenführt.
Massgebend ist dabei nicht ein einzelnes Zertifikat, sondern die Nachweisbarkeit: Wer Risiken kennt, Verantwortlichkeiten regelt und Massnahmen dokumentiert, erfüllt die gesetzliche Führungslogik unabhängig vom gewählten Rahmenwerk. In der Praxis orientieren sich die meisten betroffenen Organisationen an ISO 27001, weil der Standard genau diese Logik in Prozessen abbildet, die Auditoren und Aufsichtsstellen kennen.
Das ISG verlangt keine Zertifizierung, sondern die Nachweisbarkeit der Führungslogik.
Welche Etappe musste bereits bis Ende 2024 stehen?
Bis Ende 2024 mussten betroffene Organisationen einen Klassifizierungskatalog erstellen, der die Grundlage für alle folgenden Schritte bildet.
Ohne eine Kategorisierung der eigenen Informationen lässt sich weder ein Schutzbedarf ermitteln noch ein Risiko sinnvoll bewerten. Der Klassifizierungskatalog legt fest, welche Information wie sensibel ist und welchen Schutzgrad sie deshalb benötigt.
Nach der von der Swiss Infosec AG veröffentlichten Übersicht zum gestaffelten Zeitplan des ISG war die Erstellung dieses Katalogs die erste von drei Etappen vor dem eigentlichen ISMS-Aufbau. Organisationen, die den Katalog nicht oder nur oberflächlich erstellt haben, müssen ihn jetzt nachträglich vervollständigen, bevor die folgenden Schritte belastbar werden.

Welche Etappe musste bis Ende 2025 abgeschlossen sein?
Bis Ende 2025 mussten die betroffenen Stellen eine Schutzbedarfsanalyse durchführen und ihre Informatik gemäss dem neuen Recht einstufen.
Die Schutzbedarfsanalyse baut unmittelbar auf dem Klassifizierungskatalog auf: Erst wenn feststeht, wie sensibel eine Information ist, lässt sich beurteilen, welchen Schutz die zugehörigen Informatikmittel benötigen. Diese Einstufung entscheidet, welche Sicherheitsmassnahmen im ISMS später greifen müssen.
Fehlt diese Einstufung, bleibt der Risikokatalog im ISMS unvollständig, weil sich Risiken ohne bekannten Schutzbedarf nicht sachgerecht priorisieren lassen. Erst mit einer vollständigen Einstufung lässt sich der Aufbau eines ISMS so planen, dass die verbleibende Zeit tatsächlich ausreicht.
Warum verzahnt sich die Meldepflicht für Cyberangriffe mit dem ISMS-Aufbau?
Weil die Meldepflicht ein Vorfallmanagement voraussetzt, das ohnehin im ISMS verankert sein muss: Erkennung, Bewertung und Meldung eines Ereignisses innerhalb der gesetzlichen Frist.
Betreiber kritischer Infrastrukturen müssen einen Cyberangriff nach dessen Entdeckung innerhalb der gesetzlichen 24-Stunden-Meldepflicht dem Bundesamt für Cybersicherheit melden. Diese Frist lässt sich nur einhalten, wenn Erkennung, Eskalation und Meldung bereits als Prozess im ISMS definiert sind, nicht erst im Ereignisfall improvisiert werden.
Die Aufsichtspraxis bei Meldefristen hat sich seither verschärft, etwa bei der Meldepflicht für Cyberangriffe. Wer sein ISMS erst nach Ablauf der Etappen aus 2024 und 2025 aufbaut, riskiert, dass auch die Meldeprozesse zu spät stehen.
Was sollten Verantwortliche jetzt noch vor Ablauf der Frist prüfen?
Sie sollten den eigenen Stand von Klassifizierungskatalog, Schutzbedarfsanalyse und ISMS-Aufbau ehrlich abgleichen, bevor die verbleibende Zeit für Nacharbeiten zu knapp wird.
Wo der Klassifizierungskatalog oder die Schutzbedarfsanalyse fehlen oder veraltet sind, lässt sich das im ISMS-Aufbau nicht mehr einfach nachholen, sondern nur parallel zu ihm aufarbeiten. Das verkürzt den ohnehin knappen verbleibenden Zeitraum zusätzlich.
Die Sicherheitsverantwortlichen sollten deshalb noch vor Jahresende eine Bestandsaufnahme der bisherigen Etappen durchführen und offene Punkte in einer zentralen Dokumentation für den ISMS-Aufbau festhalten, statt sie auf verschiedene Tabellen zu verteilen. Dieser erste Schritt zeigt, wie viel Zeit für den eigentlichen ISMS-Aufbau tatsächlich noch bleibt.
Nachweisführung für ISMS-Etappen zentral bündeln
Die Lösung für Informationssicherheit bildet Klassifizierung, Schutzbedarf und Risikobewertung in einer gemeinsamen Struktur ab. Sie unterstützt die Dokumentation der einzelnen ISG-Etappen bis zum ISMS-Nachweis.
InformationssicherheitHäufige Fragen
Ab wann gilt die ISMS-Pflicht nach dem Informationssicherheitsgesetz?
Das Informationssicherheitsgesetz verlangt bis Ende 2026 ein funktionsfähiges ISMS, das Risiken erkennt, bewertet und die Wirksamkeit der Massnahmen laufend überprüft. Diese Frist betrifft Bundesstellen, mit dem Bund zusammenarbeitende Kantone und Betreiber kritischer Infrastrukturen, die zuvor bereits einen Klassifizierungskatalog und eine Schutzbedarfsanalyse erstellen mussten.
Wer ist vom Informationssicherheitsgesetz betroffen?
Das Informationssicherheitsgesetz regelt die Pflichten der Bundesstellen, der mit dem Bund zusammenarbeitenden Kantone und der Betreiber kritischer Infrastrukturen in den Artikeln 6 bis 23 ISG. Diese Organisationen müssen ein Informationssicherheits-Management-System aufbauen, das Schutzbedarfsanalyse, Risikobeurteilung und Sicherheitsmassnahmen zusammenführt.
Verlangt das ISG eine Zertifizierung nach ISO 27001?
Nein, das Informationssicherheitsgesetz verlangt keine Zertifizierung, sondern die Nachweisbarkeit der gesetzlichen Führungslogik: Risiken kennen, Verantwortlichkeiten regeln und Massnahmen dokumentieren. Viele Organisationen orientieren sich an ISO 27001, weil der Standard diese Logik in Prozessen abbildet, die Auditoren und Aufsichtsstellen kennen.
Was ist, wenn der Klassifizierungskatalog bis Ende 2024 nicht erstellt wurde?
Organisationen, die den Klassifizierungskatalog nicht oder nur oberflächlich erstellt haben, müssen ihn jetzt nachträglich vervollständigen, bevor die folgenden Etappen wie Schutzbedarfsanalyse und ISMS-Aufbau belastbar werden. Das verkürzt die bis Ende 2026 verbleibende Zeit zusätzlich, da spätere Schritte ohne diese Grundlage nicht sachgerecht aufgebaut werden können.
Warum muss die Meldepflicht für Cyberangriffe im ISMS verankert sein?
Die gesetzliche Meldepflicht verlangt, einen Cyberangriff innerhalb von 24 Stunden nach Entdeckung dem Bundesamt für Cybersicherheit zu melden. Diese Frist lässt sich nur einhalten, wenn Erkennung, Eskalation und Meldung bereits als fester Prozess im ISMS definiert sind, statt im Ereignisfall improvisiert zu werden.
- Gestaffelter Zeitplan zum ISGSwiss Infosec AG
- Informationen zur MeldepflichtBundesamt für Cybersicherheit (BACS)
EN
FR