Security Awareness Schulung Pflicht in der Schweiz?
Security Awareness Schulung Pflicht Schweiz?
Eine Security-Awareness-Schulung ist in der Schweiz nicht als eigene Pflicht gesetzlich geregelt. Das revidierte Datenschutzgesetz (DSG) verlangt aber angemessene technische und organisatorische Massnahmen für die Datensicherheit, und eine Schulung gehört zu den gängigsten Antworten auf das Risiko Mensch. Versicherer, Kunden und Normen wie ISO/IEC 27001 fragen oft, ob Sie Ihre Mitarbeitenden schulen, auch wenn das Gesetz das Wort «Awareness» nie verwendet.
Der Beitrag richtet sich an Geschäftsleitungen und Büroleitungen in der Deutschschweiz mit etwa 20 bis 250 Personen. Er ist eine praktische Einordnung und keine Rechtsberatung. Was in eine Schulung gehört, steht im Beitrag zu den Inhalten einer Security-Awareness-Schulung.
Was das DSG tatsächlich verlangt
Art. 8 DSG verpflichtet Verantwortliche und Auftragsbearbeiter, durch geeignete technische und organisatorische Massnahmen eine dem Risiko angemessene Datensicherheit zu gewährleisten. Die Datenschutzverordnung konkretisiert Sicherheitsmassnahmen, Protokollierung und die Meldung von Verletzungen. Ein «jährlicher Phishing-Kurs» steht in keinem der beiden Texte.
In der Praxis gilt das Verhalten der Mitarbeitenden als Teil der organisatorischen Massnahmen: wer Kundendaten versenden darf, wie Zahlungen geprüft werden, wie Vorfälle gemeldet werden. Nur Firewalls zu kaufen und das Verhalten zu ignorieren, lässt sich nach einem vermeidbaren Betrug schwer begründen.
Bussen nach dem DSG können bis CHF 250’000 betragen. Sie richten sich gegen natürliche Personen und setzen Vorsatz voraus (EDÖB). Das ist kein Grund, Angst zu verbreiten, erklärt aber, warum die Geschäftsleitung dokumentierte Schritte verlangt.
Wer neben dem Gesetz nachfragt
Anträge und Erneuerungen bei Cyberversicherungen enthalten oft Fragen dazu, wie häufig und mit welchem Inhalt geschult wird. Eine allgemeingültige Liste aller Versicherer haben wir nicht geprüft. Lesen Sie Ihr Formular und die veröffentlichten Hinweise Ihres Versicherers.
Grosse Kunden, besonders in EU-Lieferketten, verlangen Schulungsnachweise teils in Verträgen oder Lieferantenaudits. ISO/IEC 27001:2022 Kontrolle A 6.3 erwartet ein laufendes Awareness-Programm mit Aufzeichnungen. Eine einstündige Schulung zertifiziert Sie nicht, kann aber Teil des Nachweises sein.
EU-Kunden können Pflichten aus der NIS2-Richtlinie vertraglich weitergeben, obwohl NIS2 in der Schweiz nicht direkt gilt. Art. 20 NIS2 sieht Schulungen für Leitungsorgane und regelmässige Schulungsangebote für Mitarbeitende vor. Das ist vertraglicher Druck, kein Schweizer Gesetz. Wenn Ihr Vertrag eine Schulungsklausel enthält, lesen Sie diese Klausel und nicht nur ein allgemeines Merkblatt.
Löst die Frage meist aus
- Beinahe-Vorfall oder Betrugsversuch
- Fragebogen der Versicherung
- Kundenaudit oder ISO A 6.3
- Unsicherheit nach dem revidierten DSG
Ist selten der Auslöser
- Ein genannter Jahreskurs in Art. 8 DSG
- BACS-Meldung innert 24 Stunden für jedes KMU
- Automatische DSGVO-Busse wegen fehlendem E-Learning
Was für die meisten KMU keine allgemeine Pflicht ist
Die Meldepflicht für Cyberangriffe beim BACS seit 1. April 2025 gilt für Betreiber kritischer Infrastrukturen, für die meisten KMU nicht. Sagen Sie nicht jedem Betrieb, er müsse innert 24 Stunden ans BACS melden.
Das DSG verlangt angemessene Massnahmen und schreibt kein bestimmtes Produkt vor. Eine Plattform allein ersetzt weder eine Live-Schulung noch einen klaren Meldeweg.
Wie oft schulen?
Das Gesetz nennt keine Häufigkeit. Auditoren und Versicherer erwarten häufig mindestens eine jährliche Auffrischung und eine Schulung beim Eintritt neuer Mitarbeitender. Nach einem echten Vorfall (Klick auf einen Phishing-Link, geänderte IBAN, CEO-Betrug) ist eine zusätzliche Schulung sinnvoll, auch wenn der Kalender schon «Schulung erledigt» zeigt.
Anteil kleiner Schweizer Firmen mit regelmässiger Cyber-Schulung, laut Deloitte-Studie 2026 zu Firmen unter 250 Mitarbeitenden. Nicht unsere Erhebung. Deloitte-Studie als PDF. Viele vergleichbare Betriebe können Auditoren bereits zeigen, was sie wann geschult haben.
E-Learning oder Live-Schulung?
Beides kann als Nachweis dienen. E-Learning eignet sich für Grundlagen und eine dokumentierte Teilnahme. Eine Live-Schulung passt zu Fragen aus Ihrem eigenen Posteingang, zu Zahlungsfreigaben und Meldewegen. Viele KMU kombinieren beides: einmal im Jahr live, beim Eintritt ein kurzes Modul. Egal, wofür Sie sich entscheiden: Die Inhalte sollten zu Ihren eigenen Risiken passen.
Was zählt als Nachweis?
Halten Sie es einfach: Kalendereinladung oder Anwesenheitsliste, Folientitel oder eine einseitige Zusammenfassung, Name der Kursleitung und Sprache. Notieren Sie Datum und Dauer, nennen Sie Teilnehmende oder Abteilungen, und halten Sie drei Themen aus Ihrem eigenen Posteingang fest. Wiederholen Sie den Meldeweg nach der Schulung. Das Mapping auf ISO/IEC 27001:2022 A 6.3 legen Sie getrennt von der Anwesenheit ab. Die Schulung zertifiziert den Betrieb nicht.
Security Awareness und Datenschutz
Security Awareness behandelt Betrug, Phishing und sichere Anmeldung. Eine Datenschutzschulung erklärt den Alltag im Umgang mit Personendaten nach DSG und DSGVO. Viele Betriebe buchen beides. Die Zielgruppen überlappen, die Fragen unterscheiden sich, und Datenschutzthemen gehören deshalb nicht automatisch in jede Phishing-Schulung.
Wer kurz warten kann
Ein Start-up mit fünf Personen, ohne Kundenzahlungen und ohne Personendaten ausser der Lohnbuchhaltung, kann zuerst die Zugriffsrechte klären. Sobald Kundenmails, Rechnungen und Personaldossiers zum Alltag gehören, gilt «wir sind zu klein für eine Schulung» nicht mehr.
Betriebe mit eigenem Security-Team in Vollzeit und einer Lernplattform gehören nicht zur Zielgruppe dieses Beitrags.
Kultur schlägt Häkchen
Eine Pflicht, die auf dem Papier steht und im Alltag ausfällt, nützt niemandem. Der Nachweis zählt wenig, wenn die Geschäftsleitung nie erklärt, warum geschult wird, und selbst nicht im Raum sitzt.
Klickt jemand auf einen echten Link, ist nicht die Schulung gescheitert, aber Ihr Reaktionsweg muss trotzdem funktionieren. Siehe Phishing-Mail angeklickt.
Zusammenarbeit mit dem IT-Partner
Die meisten KMU lassen sich extern schulen, während die IT die Mailregeln und die Mehrfaktor-Authentifizierung (MFA) verantwortet. Klären Sie, wer erinnert, wer die Anwesenheit erfasst und wer Meldemails nach der Schulung beantwortet. Ohne klare Zuständigkeit wird die Jahresschulung zu einem Kalendereintrag im Personalwesen, von dem die IT nichts erfährt.
Schweizer Kontext
Betrug dominiert die öffentlichen Meldungen beim BACS. Zahlungsanfragen und CEO-Betrug gehören deshalb in jede Jahresschulung, auch wenn im letzten Jahr «nur» Phishing-Links ein Thema waren. Die Meldepflicht für kritische Infrastrukturen gilt für die meisten KMU nicht. Verunsichern Sie Ihre Mitarbeitenden nicht mit 24-Stunden-Regeln, solange Sie nicht sicher wissen, dass Sie davon betroffen sind.
Genügt ein Handout?
Ein PDF allein zeigt kaum Wirkung. Auditoren und Versicherer fragen eher nach Teilnahme, Datum und Inhalten. Eine kurze Live-Schulung mit Anwesenheitsliste kommt weiter.
Muss jede Person dieselbe Schulung erhalten?
Finanzabteilung und Personalwesen brauchen andere Beispiele als die Produktion. Ein gemeinsamer Kern (Phishing, Meldeweg) plus rollenspezifische Beispiele reicht oft.
Nächster Schritt ohne Grossprojekt
Sie brauchen am ersten Tag keine Plattform. Bestimmen Sie eine verantwortliche Person, legen Sie einen Termin für eine Live-Schulung fest und sammeln Sie drei Themen aus Ihrem eigenen Posteingang. Legen Sie die Notiz dort ab, wo die Geschäftsleitung sie findet, und nicht nur im IT-Ticketsystem.
Für ein strukturiertes Format mit Nachgespräch beschreibt Security Awareness Training, was eine Live-Schulung in Schweizer KMU abdeckt.
Geschrieben von
Aurum Avis Labs
Baut und liefert bei Aurum Avis Labs. Schreibt hier über das, was wir in der Arbeit mit Gründern und KMU im DACH-Raum lernen.
Verwandte Artikel
Diese Artikel könnten Sie auch interessieren