cnt
Nach Xplain-Hack: Bund publiziert Bestimmungen für IT-Security
Quelle: Depositphotos

Nach Xplain-Hack: Bund publiziert Bestimmungen für IT-Security

Xplain war ein grosser Denkzettel zum Thema IT-Sicherheit beim Bund. Im Nachgang wurden nun Standardbestimmungen für die IT-Sicherheit bei Beschaffungsprozessen des Staatsapparates erarbeitet.
15. Oktober 2025

     

Der Bund hat neue Vorgaben bezüglich Cybersecurity in Beschaffungsverträgen veröffentlicht. Mit den "Standardbestimmungen Informationssicherheit" wendet man sich dabei an Bedarfs- und Beschaffungsstellen des Bundes. Wirksam sind die Empfehlungen ab Anfang 2026. Informationssicherheit müsse vertraglich geregelt sein, wie der Bund klar festhält. Die gesammelten Empfehlungen sollen dafür sorgen, dass die Beschaffungsstellen ihre Lieferanten "wirksam, wirtschaftlich und risikobasiert" zu den Vorgaben rund um die Informationssicherheit instruieren können. Erarbeitet wurden die Standardbestimmungen gemeinsam mit verschiedenen Departementen, die Wirtschaft konnte sich im Rahmen einer Vernehmlassung ebenfalls äussern.

Ausschlaggebend für den nun erfolgten Vorstoss war der wohl schwerste Fall von mangelnder IT-Security beim Bund aus jüngster Zeit – der Fall Xplain. Der für den Bund tätige Dienstleister wurde im Frühjahr 2023 Opfer einer Ransomware-Attacke, bei der auch heikle Daten des Bundes abflossen. Nach der zugehörigen Administrativuntersuchung kündigte der Bundesrat denn auch an, Massnahmen ergreifen zu wollen. Wichtig ist hierbei, dass die betroffenen Bundesstellen laut der Untersuchung ihre Plichten bei der Anbieterwahl ungenügend wahrgenommen hätten.


Im Kern der nun veröffentlichten Dokumente ist die Verankerung des Themas IT-Security in der Evaluierungsphase. Die Bedarfsstelle müssen klar vor dem Beschaffungsverfahren klare Vorgaben zur Informationssicherheit formulieren. Das soll selbstverständlich auch den Lieferanten helfen, die damit transparent einsehen können, welche Voraussetzungen betreffend IT-Sicherheit gegeben sein müssen.

Da sich die verschiedenen Verträge je nach Dienstleistung und Beschaffungsstelle stark unterscheiden, will der Bund mit einem Leitfaden Hilfe bieten. Dieser findet sich hier zum Download (PDF). Die verschiedenen Dokumente zu den Standortbestimmungen lassen sich hier ganz unten in der Website herunterladen. (win)


Weitere Artikel zum Thema

Public Clouds Bund: Verlängerung liegt auf Eis

13. Oktober 2025 - Wegen einer Beschwerde von Infomaniak ist aktuell nicht klar, ob die Rahmenverträge mit Hyperscalern zum Bezug von Public-Cloud-Diensten für die Periode nach August 2026 verlängert werden können. Das Bundesverwaltungsgericht muss über die Beschwerde entscheiden.

BACS: In 6 Monaten 164 Angriffe auf kritische Infrastrukturen

30. September 2025 - Seit dem Beginn der Meldepflicht haben Betreiber kritischer Infrastrukturen in der Schweiz 164 Cybervorfälle gemeldet. Meistens handelte es sich dabei um DDoS-Angriffe, Hacking und Ransomware.

Xplain-Hack: 1,3 Millionen Datensätze im Darknet gelandet

7. März 2024 - Nach dem Hackerangriff auf Xplain ist ein riesiger Datensatz im Darknet gelandet. Eine Analyse des Bundesamtes für Cybersicherheit (BACS) hat zutage gefördert, dass ein Grossteil dem IT-Dienstleister selbst gehörte.


Artikel kommentieren
Kommentare werden vor der Freischaltung durch die Redaktion geprüft.

Anti-Spam-Frage: Vor wem mussten die sieben Geisslein aufpassen?
GOLD SPONSOREN
SPONSOREN & PARTNER