Telko-Branche hält nicht viel von Multi-Vendor-Pflicht für mehr Cybersicherheit
Der Bundesrat will die Cybersicherheit hiesiger Telekommunikationsnetze stärken. Die Telkos wollen das zwar auch, kritisieren aber die vom Bund angedachte Multi-Vendor-Pflicht. Auf gemischtes Feedback stösst eine geplante Ausweitung von Domain-Sperren.
Der Bundesrat soll mit seinen Plänen zur Revision des Fernmeldegesetzes (FMG) noch einmal über die Bücher. Dieser Meinung sind mehrere Verbände, Parteien, Kantone, aber insbesondere auch Unternehmen aus dem Telekommunikationsbereich. Einige von ihnen veröffentlichten ihre Stellungnahmen, andere bezogen auf Anfrage der Redaktion Stellung.
Secure by Design? Unbedingt!
Die Vorschläge für ein revidiertes FMG sowie die dazu gehörenden Verordnungen schickte der Bundesrat im Frühling 2026 in die Vernehmlassung. "Die Fernmeldeinfrastrukturen und die darüber angebotenen Fernmeldedienste sollen besser vor Cyberbedrohungen geschützt werden", begründete er das Revisionsvorhaben und verweist auf die "angespannte geopolitische Lage und zunehmende Cyberangriffe in Form von Malware‑Verbreitung, Überlastungsangriffen (DDoS) oder Hacking".
Mit dieser grundsätzlichen Stossrichtung trifft der Bundesrat noch auf breite Zustimmung. Viele Stellungnahmen loben, das Gesetz verfolge die Ansätze "Secure by Default" und "Secure by Design". Der Verband Asut, der die Anliegen hiesiger Telkos vertritt, stimmt mit der Exekutive überein, "dass die Bedeutung der Cybersicherheit und die Dynamik der Bedrohungen zugenommen haben." Eine Überprüfung und Weiterentwicklung der Vorgaben sei nachvollziehbar. Ähnlich klingt es von den angefragten Telkos: "Es handelt sich um ein zentrales Thema und betrifft uns alle", schreibt etwa Salt. Swisscom betont: "Resilienz und Schutz vor Cyberbedrohungen sind zentrale Voraussetzungen für die Versorgungssicherheit, für stabile Netze und Dienste sowie für das Vertrauen von Bevölkerung, Wirtschaft und Behörden."
Seitens Ausrüster betont Ericsson Schweiz die zunehmende Bedeutung der Netzinfrastruktur. "Dieser Wandel schreitet immer schneller voran, da KI- und Cloud-Services zunehmend auf Konnektivität angewiesen sind", so ein Unternehmenssprecher. Huawei Schweiz hebt in seiner Stellungnahme auch den "grossen Beitrag" hervor, den hiesige Netzbetreiber bereits heute zur Cybersicherheit ihrer Netze leisteten.
Viel Zustimmung äussert auch die Politik: Angesichts der zunehmenden Digitalisierung und wachsender Cyberbedrohungen sei die gezielte Stärkung der Widerstandsfähigkeit der schweizerischen Fernmeldeinfrastrukturen zentral, erklärt die Mitte. Die Sozialdemokratische Partei (SP) erachtet den Schutz vor Cyberbedrohungen als "unverzichtbare Aufgabe des Bundes". Deutliche Ablehnung kommt derweil von der Schweizerischen Volkspartei (SVP). Sie wirft dem Bund vor, er benutze Sicherheit als Vorwand, "um einen massiven Ausbau staatlicher Überwachungs-, Sperr- und Regulierungskompetenzen durchzusetzen."
Lieber keine Multi-Vendor-Pflicht
Dass der Bundesrat mit der Regulierung zu weit geht, finden indes auch viele Akteure aus der Telko-Branche. Besonders laut kritisieren sie den Gesetzesartikel 48b. Der Bundesrat will Fernmeldedienstanbieter (FDAs) etwa dazu verpflichten, kritische Netzkomponenten gezielt von mehreren Lieferanten zu beschaffen. Swisscom räumt zwar ein, eine Diversifizierung von Lieferanten könne "in bestimmten Bereichen einen Beitrag zur Resilienz leisten". Der Telko weist aber auf den stark konzentrierten Markt für Telekommunikationsinfrastruktur hin. Pauschale regulatorische Vorgaben erhöhten unter Umständen das Risiko "die Auswahlmöglichkeiten weiter einzuschränken, die Komplexität des Netzbetriebs zu erhöhen und zusätzliche Kosten zu verursachen, ohne zwingend einen entsprechenden Sicherheitsgewinn zu erzielen." Noch deutlicher wird Sunrise: "Der Einsatz mehrerer Hersteller erhöht nicht automatisch die Sicherheit. Zusätzliche Schnittstellen und eine höhere technische Komplexität können vielmehr neue Schwachstellen und Betriebsrisiken schaffen", warnt das Unternehmen. "Gleichzeitig wären erhebliche Investitionen und ein hoher betrieblicher Aufwand erforderlich."
Salt stimmt mit der Stellungnahme des Asut überein. Der Verband kritisiert nicht nur die Mehrlieferantenpflicht an sich. Die Vorlage verlange auch, dass mindestens eine Herstellerin ihren Sitz in einem Staat mit angemessenem gesetzlichem Datenschutz habe. Doch "ein kausaler Zusammenhang zwischen dem gesetzlichen Datenschutzniveau eines Landes und der Cybersicherheit in der Schweiz lässt sich nicht belegen", kommentiert der Asut. Die Pflicht werde der Marktsituation nicht gerecht und "könnte sogar zu Einbussen bei Versorgungsqualität und Sicherheit führen."
Nicht alle Akteure in der Branche lehnen diesen Artikel ab: Kritische Komponenten für Netzinfrastrukturen "sollten von verschiedenen Herstellerinnen stammen, wobei sie in einem Staat einen Sitz haben müssen, dessen Gesetzgebung einen angemessenen Datenschutz gewährleistet", schreibt der Sprecher von Ericsson Schweiz, dem Netzausrüster mit Hauptsitz in Schweden. Im Statement plädiert das Unternehmen für erhöhte Sicherheitsanforderungen sowohl für kritische und sensible Bestandteile und wichtige Netzwerkelemente von Telko-Infrastrukturen als auch für diejenigen ihrer Lieferketten. Solche Massnahmen "gewährleisten ein hohes Mass an Netzwerkresilienz", zeigt sich Ericsson Schweiz überzeugt.
Seitens Telkos äusserte sich etwa der Winterthurer Internetprovider Init7 grundsätzlich zustimmend, erinnert aber an die besonderen Herausforderungen kleiner und mittelgrosser Unternehmen. Im hiesigen FDA-Markt gebe es etwa 300 davon, schreibt Init7 und kommentiert: "Jede Regulierung hat zur Folge, dass sie grosse Unternehmen gegenüber kleineren aufgrund von Skaleneffekten privilegiert." Der Telko fordert Ausnahmen für KMU-Provider, "soweit diese angesichts der zu bekämpfenden Risiken verhältnismässig bleiben." Zudem sollte der Gesetzgeber die von FDAs bereits eingeführten Schutzvorkehrungen angemessen berücksichtigen.
Kaum Zustimmung für bundesrätlichen Anbieterausschluss
Das zweite heisse Eisen kommt gleich danach in Artikel 48c. Damit erhielte der Bundesrat die Kompetenz, bestimmte Unternehmen als Komponentenlieferanten für hiesige FDAs zu verbieten. Dies könnte er dann tun, wenn die Hersteller "für die Schweiz ein geopolitisches Risiko darstellen" oder wenn sie sich "im Besitz, unter der Kontrolle oder dem Einfluss eines ausländischen Staates befinden, der für die Schweiz ein geopolitisches Risiko darstellt."
Für diesen Artikel erhielt der Bundesrat einst Rückendeckung vom Parlament. Eine entsprechende Motion der SP erhielt im Nationalrat Zustimmung. Im späteren Verlauf entschieden die Räte zwar, die Arbeiten an der Motion zu sistieren, jedoch nur, weil der Bundesrat nach einer Analyse von sich aus die Absicht äusserte, bestehende Risiken minimieren zu wollen.
Weder im Gesetz noch im erläuternden Bericht nennt der Bundesrat Namen allenfalls betroffener Unternehmen. Im Parlament jedoch wurde der geforderte Artikel so oft mit der Firma Huawei in Verbindung gebracht, dass er in Medienberichten den Namen "Lex Huawei" erhielt.
Auf den nun vorgelegten Gesetzesartikel angesprochen, erklärt Huawei Schweiz: "Wir anerkennen die Sicherheitsanliegen des Bundesrates, unterstützen technische Massnahmen zur Stärkung der Cyberresilienz und halten uns selbstverständlich an die schweizerischen Vorschriften." Der chinesische Netzausrüster stellt aber klar: "Sicherheit misst sich an der Überprüfbarkeit einer Technologie, nicht an der Herkunft eines Unternehmens."
Ähnlich äussert sich der Telko Sunrise, der unter anderem sein 5G-Netz mit Huawei aufbaute. Das Unternehmen fügt hinzu: "Pauschale Vorgaben sind aus unserer Sicht weder zielführend noch in jedem Fall realistisch. Moderne Telekommunikationsnetze und ihre Lieferketten sind global und technisch hochkomplex." Man prüfe sicherheitsrelevante Komponenten unabhängig von ihrer Herkunft und tausche sich länderübergreifend mit Spezialisten aus, versichert Sunrise. "Absolute Sicherheit kann es nicht geben. Wir sind aber überzeugt, dass konsequent angewandte internationale Standards, eine fortwährend laufende Sicherheitsüberwachung sowie Sicherheitsprüfungen und eine risikobasierte Vorgehensweise wirksamer sind als starre regulatorische Vorgaben."
Swisscom warnt, die vorgeschlagenen Eingriffsmöglichkeiten in die Lieferantenauswahl "könnten Investitionen verteuern, Innovationszyklen verlangsamen und die Versorgungssicherheit beeinträchtigen." Die Vorlage definiere nicht ausreichend konkret, unter welchen Voraussetzungen Lieferanten ausgeschlossen oder bereits eingesetzte Komponenten entfernt werden müssten. "Aus Sicht von Swisscom sollten regulatorische Eingriffe deshalb nur erfolgen, wenn sie auf einer klaren Risikobeurteilung beruhen und ein nachweisbarer Sicherheitsgewinn erzielt wird." Dem pflichtet die Asut bei: Mit dem neuen Artikel könnte der Bundesrat unter Berufung auf geopolitische Risiken "eingreifen, ohne dass ein konkretes technisches Sicherheitsrisiko nachgewiesen werden müsste." Für FDAs, die langfristig in Infrastrukturen investieren, entstehe erhebliche Unsicherheit.
Ericsson Schweiz schreibt dagegen, man unterstütze die vorgeschlagenen Massnahmen zum Schutz kritischer Infrastrukturen und wichtiger Netzwerkelemente. Der Herstelle plädiert für "objektive, nichttechnische Kriterien" als Entscheidungsgrundlage, wie sie in rund 35 Ländern weltweit umgesetzt worden seien. Namentlich erwähnt Ericsson das 5G-Toolbox-Paket der EU sowie laufende Diskussionen im Zusammenhang mit dem Cybersecurity Act.
Kontroverse um Netzsperren
Für weitere Diskussionen sorgt der neue Artikel 6b. Demnach müssten FDAs künftig auf Hinweis des Bundesamtes für Polizei Schweizer Telefonnummern oder hiesige Domainnamen während bis zu 5 Tagen sperren, wenn ein begründeter Verdacht auf einen mutmasslichen Betrug vorliegt. Nach diesen 5 Tagen können die Staatsanwaltschaft oder das zuständige Gericht anordnen, die Sperrung "bis zum Abschluss eines Strafverfahrens" beizubehalten.
Init7 warnt in seiner Stellungnahme davor, eine "Büchse der Pandora" zu öffnen. "Domainsperren sind ein oft fehlerbehaftetes Instrument mit potentiell schweren Auswirkungen auf die Grundrechte der betroffenen Betreiber von Websites und die Öffentlichkeit, der der Zugang zur jeweiligen Information verwehrt wird", schreibt der Internetprovider. Besonders hebt der Provider die Staatsanwaltschaften hervor. Diese seien oft "nicht in der Lage, basierend allein auf einer Anzeige und ohne Einbezug der betroffenen Websitebetreiber eine Gesamtschau zum betroffenen Fall zu entwickeln". Init7 befürchtet, dass "eine überzeugend formulierte Strafanzeige, die einen Sachverhalt falsch darstellt", zu einer unzulässigen Sperre führen könnte.
Init7 erwähnt in seiner Stellungnahme seinen juristischen Kampf gegen unlängst von Schweizer Staatsanwaltschaften erhobene Netzsperren. In einem Fall erzielte Init7 einen Teilerfolg, wobei das Gericht die rechtliche Grundsatzfrage offen liess.
Die Asut räumt ein, dass Betrügereien mit hiesigen Telefonnummern oder Domains für FDAs und deren Kunden "ein zunehmendes Problem" sind und verweist auf freiwillig ergriffene - und inzwischen vom Bund zur Pflicht erklärten - Massnahmen, etwa zur Abwehr von Spoofing-Anrufen. Man stelle sich nicht grundsätzlich gegen eine Ausweitung der Blockierungspflicht, schreibt der Branchenverband. Handeln will er aber nicht schon im Verdachtsfall, sondern "nachdem das Fedpol den begründeten Verdacht abgeklärt hat." Ein Hinweis allein reiche nicht aus, und es sei nicht die Aufgabe einer FDA oder einer Registerbetreiberin abzuklären, ob ein Verdacht vorliege und ob dieser ausreichend begründet sei.
In der Politik begrüsst die SP "die rasche Sperrung bei einem begründeten Betrugs-Verdacht", möchte Artikel 6b aber auf "andere Missbrauchsfälle" ausweiten. Die Partei möchte Sperren auch für Vergehen in Zusammenhang mit dem "betrügerischen Missbrauch einer Datenverarbeitungsanlage" nach Strafgesetzbuch ermöglichen.
Die Mitte hält den neuen Artikel 6b für sinnvoll. Durch rasches Sperren "lassen sich Betrugsserien innert nützlicher Frist unterbrechen. Rechtsstaatliche Bedenken sowie Fragen der Gewaltentrennung werden dadurch entschärft, dass die Fortführung der Sperrung nach fünf Tagen durch ein Gericht bestätigt werden muss." Die Partei fügt hinzu, es sei wichtig, dass FDAs für die Entgegennahme entsprechender Sperranordnungen rund um die Uhr erreichbar sein sollten.
Die SVP schliesslich warnt, die Ausweitung der Sperrpflichten öffne der staatlichen Willkür Tür und Tor. "Präventive Zwangsmassnahmen ohne richterlichen Beschluss und ausserhalb eines ordentlichen Strafverfahrens betrachten wir als unvereinbar mit rechtsstaatlichen Prinzipien und fordern dementsprechend eine rechtsstaatskonforme Anpassung dieser Artikel."
Übrigens haben National- und Ständerat einer Motion zugestimmt, laut der Domains künftig bei "allen Vergehens- und Verbrechenstatbeständen" erfolgen können. Noch ist der Vorstoss nicht beim Bundesrat. Die Parlamentskammern sind sich noch uneins darüber, ob sie eine Identifikationspflicht für den Domainkauf einführen wollen oder nicht.
Wenn Sie mehr zu Cybercrime und Cybersecurity lesen möchten, melden Sie sich hier für den Newsletter von Swisscybersecurity.net an. Auf dem Portal lesen Sie täglich News über aktuelle Bedrohungen und neue Abwehrstrategien.
KI-Agenten greifen Hunderte Onlineshops an und stehlen Kreditkartendaten
Citrix bestätigt Netscaler-Sicherheitslücken
Bundesrat erteilt Auftrag für neues Cybersicherheitsgesetz
Twint, SMG und die SKP starten Kampagne gegen Onlinebetrug
Schwedische Promis plädieren für mehr Unhöflichkeit - der Cybersecurity zuliebe
OpenAIs Agenten posten Bilder von Usern online
Telko-Branche hält nicht viel von Multi-Vendor-Pflicht für mehr Cybersicherheit
Die Sensefrau und der Enshittificator
Freiburger Polizei deckt umfangreichen Onlinebetrug mit gestohlenen Bankdaten auf