Publica-Datenleck: Schon wieder der Lieferant

Bei einem Cyberangriff auf einen Softwarelieferanten der Pensionskasse des Bundes sind Daten abgeflossen, und die Bundesanwaltschaft ermittelt. Überraschend ist an dieser Meldung eigentlich nur, dass sie noch jemanden überrascht, da sich das gleiche Muster seit Jahren wiederholt.

Ich schreibe das als jemand, der selbst zur Softwarebranche gehört und der den Beruf mit aufgebaut hat, in dem jene ausgebildet werden, die es künftig besser machen müssen. Deshalb geht es mir in diesem Beitrag weniger um die Täter als um die Frage, was wir als Branche und in der Ausbildung daraus lernen sollten und was uns das kosten wird.

Was bekannt ist, und was nicht

Die Mitteilung vom 8. Oktober 2026 ist kurz gehalten. Demnach stellte ein externer Softwarelieferant der Publica Ende September einen Cyberangriff fest, worauf er Strafanzeige erstattete und die zuständigen Bundesstellen, die Publica und seine übrigen Kunden informierte. Bestätigt ist, dass Daten abgeflossen sind, während der Umfang noch geprüft wird. Die Versicherten wurden von der Publica bereits informiert.

Die Publica gehört zu den grössten Pensionskassen der Schweiz. Ende 2025 zählte sie 69’931 Versicherte und 41’595 Rentenbeziehende bei einer Bilanzsumme von 44,9 Milliarden Franken. Versichert sind dort die Angestellten der Bundesverwaltung und des ETH-Bereichs, darüber hinaus aber auch jene der FINMA, von Swissmedic und des Nuklearsicherheitsinspektorats ENSI.

Interessanter ist jedoch, was in der Mitteilung fehlt: Der Lieferant wird nicht genannt, und auch die Art der abgeflossenen Daten bleibt offen. Ebenso wenig erfahren wir, wer die übrigen Kunden sind und ob auch dort Daten abgeflossen sind. Betont wird dafür, dass keine andere Bundesstelle mit der Firma Geschäfte macht, was wohl beruhigen soll, den Betroffenen aber wenig hilft.

Konkreter wird das Portal Inside Paradeplatz, das von Namen, AHV-Nummern, Adressen, Telefonnummern, versichertem Lohn, Vorsorgevermögen und Angaben zu den Partnern berichtet. Offiziell bestätigt ist diese Liste nicht. Laut dem Portal beruhigt die Kasse ihre Versicherten mit dem Satz «Ihr Vorsorgeguthaben ist sicher».

Das darf man annehmen, da das Geld der Versicherten nicht beim Softwarelieferanten liegt. Dort liegen jedoch Daten, und auch diese sind viel wert. Trifft die Liste zu, dann liegen irgendwann im Darknet die Informationen zu Lohn, Vorsorgevermögen, AHV-Nummer und Partner von Bundesangestellten. Damit lässt sich zum Beispiel eine Betrugsmail schreiben, die deutlich überzeugender ist als alles, was bisher im Spamordner landete. Bei diesem Datensatz interessieren sich dafür womöglich nicht nur gewöhnliche Kriminelle.

Auf der Website der Publica bittet die digitale Assistentin Cassia übrigens darum, keine Personendaten einzugeben. Das ist ein guter Rat, der für die ganze Lieferkette gelten sollte.

Schon wieder der Lieferant

Das Muster ist inzwischen so vertraut, dass sich die Medienmitteilungen schon bald automatisch generieren lassen, wie ein Blick auf die letzten Jahre zeigt.

WannAngegriffen wurdeAbgeflossen sind
Mai 2023Xplain, Softwarehaus für Sicherheitsbehörden1,3 Millionen Objekte im Darknet, rund 65’000 mit Bezug zur Bundesverwaltung, 121 davon klassifiziert
Februar 2025SMS-Dienstleister von Swiss Life Pension ServicesTelefonnummern und Nachnamen von 13’000 Versicherten aus rund 60 Pensionskassen
Juni 2025Chain IQ, BeschaffungsdienstleisterDaten von über 130’000 UBS-Angestellten
Juni 2025Stiftung RadixDaten im Darknet, auch Bundesstellen betroffen
Ende September 2026 festgestelltSoftwarelieferant der Publica, Name nicht genanntDaten der Publica, Umfang offen

Erst am 7. Oktober, also einen Tag vor der Publica-Meldung, berichtete Inside IT über Daten von Westschweizer Gefängnissen und Banken im Darknet. Die Beute stammt aus dem Angriff auf eine Waadtländer Firma für Überwachungs- und Zutrittssysteme, also ebenfalls auf einen Lieferanten.

Zu diesen Meldungen gehört regelmässig der Satz, die Angreifer hätten nie Zugriff auf die Systeme des Auftraggebers gehabt. Das stimmt wohl meistens, hilft aber wenig, da die Daten ja gar nicht beim Auftraggeber lagen. Wer Daten auslagert, wird damit nicht das Risiko los, sondern nur die Kontrolle.

Wie die Daten zum Lieferanten kommen, wissen wir seit dem Fall Xplain recht genau: Laut der Untersuchung im Auftrag des Bundesrats gelangten sie in Testphasen, bei der Integration und in der Wartung zur Firma. Der Datenschutzbeauftragte stellte zudem fest, dass nicht klar vereinbart war, welche Personendaten im Support auf deren Server liegen durften, sodass dort «eine Sammlung von unstrukturierten Daten» entstanden sei. Löschpflichten gab es zwar vereinzelt, aufbewahrt wurden die Daten jedoch trotzdem.

Darüber hinaus zitierte die NZZ 2025 aus einem internen Prüfbericht, den die Netzwoche zusammenfasste. Demnach wisse das Verteidigungsdepartement nicht, wo seine heiklen Daten gespeichert seien, und bei den meisten externen Entwicklern dürfe es nicht einmal Audits durchführen, da die Verträge das nicht vorsehen. Das Departement wollte diese Lücken bis Ende Juni 2026 schliessen.

Dieselbe Frage stellt sich nun auch bei der Publica. Ein Softwarelieferant liefert Software, und trotzdem lagen bei ihm offenbar Daten der Kasse. Offen bleibt, ob er die Lösung selber betreibt oder ob die Daten zum Beispiel über Supportfälle, Migrationen oder Testsysteme zu ihm gelangten. Genau an diesem Punkt müsste eine Mitteilung konkret werden.

Wie es in diesem Fall war, weiss ich nicht, und ich unterstelle niemandem etwas. Ich weiss jedoch, wie es in unserer Branche oft läuft. Zum Beispiel lässt sich ein Fehler nur mit echten Daten nachstellen. Da auch das Testsystem nur mit echten Daten realistisch wirkt, bleibt diese Daten dort liegen. Dabei handelt niemand böswillig, aber alle handeln halt einfach bequem.

Was das für die Branche heisst

Ich habe vier Jahrzehnte lang Software für Kunden gebaut, die mir ihre Daten anvertraut haben, und weiss deshalb, wie verlockend solche Abkürzungen und Vereinfachungen im Alltag sind. Auch wenn es sehr unbequem (und teuer) ist, muss sich wohl folgendes ändern:

Was nicht da ist, kann nicht gestohlen werden

Produktive Daten gehören nicht in Test, Support und Entwicklung. Wer sie dort ausnahmsweise braucht, sollte sie vorher anonymisieren und danach nachweislich löschen. Der Datenschutzbeauftragte hat nach Xplain festgehalten, dass zu prüfen ist, ob Personendaten die Infrastruktur des Auftraggebers überhaupt verlassen müssen, ob sie sich vorher anonymisieren lassen und wie sie rechtzeitig wieder gelöscht werden. Die Angestellten von Xplain durften danach, wie es 2024 im Ständerat hiess, nur noch unter Aufsicht und in Räumen des Bundes mit dessen produktiven Daten arbeiten.

Die Selbstdeklaration hat ausgedient

Der Bund hat 2025 aufgelistet, wie er seine Lieferanten prüfen kann, nämlich von der Selbstdeklaration über Audits bis zum zertifizierten Managementsystem. Bei der Selbstdeklaration bescheinigt sich der Lieferant jedoch selber, dass alles in Ordnung ist, weshalb sie etwa so viel beweist wie ein Arbeitszeugnis, das man sich selber schreibt. Wer mit heiklen Daten arbeitet, wird sich deshalb prüfen lassen müssen, und zwar vor dem Zuschlag und nicht erst nach dem Datenabfluss.

Klein sein ist keine Ausrede

Schweizer Fachsoftware kommt oft von kleinen Firmen, die dennoch Daten von Hunderttausenden verwalten. Da die Angreifer nicht nach der Anzahl Vollzeitstellen fragen, ist die Firmengrösse keine Entschuldigung. Laut der Jahresbilanz des Bundesamts für Cybersicherheit gehören IT-Unternehmen zu den häufigsten Zielen. Bis Ende 2025 gingen dort 222 Pflichtmeldungen ein, obwohl die Meldepflicht für kritische Infrastrukturen erst seit April 2025 gilt.

Die Regulierung kommt, mit oder ohne uns

Am 25. September hat der Bundesrat ein Cybersicherheitsgesetz in Auftrag gegeben, das für Hersteller, Importeure und Händler von Hard- und Software verbindliche Anforderungen festlegen und Cloud- und Hosting-Anbietern besondere Pflichten auferlegen soll. Die Vernehmlassungsvorlage ist bis Juni 2027 bestellt. Wer in die EU liefert, kennt solche Vorgaben bereits vom Cyber Resilience Act. Wir können das als Bürokratie beklagen, sollten aber ein stückweit zugeben, dass wir sie uns als Branche selber eingebrockt haben.

Sicherheit hat ihren Preis

Letztlich bedeutet all das, dass Software teurer wird! Ein Sicherheitsaudit, ein Penetrationstest oder eine Zertifizierung kosten Geld und binden Fachleute, und zwar nicht einmalig, sondern regelmässig. Ein Schweizer Anbieter solcher Prüfungen veranschlagt zum Beispiel 8’000 bis 15’000 Franken für den Penetrationstest einer Webapplikation und 20’000 bis 50’000 Franken für komplexe Anwendungen oder der Vorbereitung auf eine ISO-27001-Zertifizierung. Darüber hinaus fällt interner Aufwand an, da sichere Entwicklung, Dokumentation und Nachweise Zeit brauchen, die bisher in neue Funktionen floss.

Ich schätze, dass die Preise dadurch um bis zu 20 Prozent steigen werden. Kleine Anbieter trifft das besonders, da sich die Fixkosten einer Prüfung bei ihnen auf wenige Kunden verteilen. Dennoch führt kein Weg daran vorbei, da ein Datenabfluss am Ende alle Beteiligten mehr kosten dürfte als jede Prüfung. Die Auftraggeber werden diesen Preis also bezahlen müssen, denn wer in der Ausschreibung weiterhin nur das günstigste Angebot wählt, bestellt die nächste Meldung dieser Art gleich mit.

Die Auftraggeber stehen dabei auch rechtlich in der Pflicht. Artikel 9 des Datenschutzgesetzes ist hier eindeutig, denn wer Personendaten von einem Auftragsbearbeiter bearbeiten lässt, muss sich vergewissern, dass dieser die Datensicherheit gewährleisten kann. Der Hinweis auf den Lieferanten erklärt deshalb nur, wo die Daten abgeflossen sind, entlastet den Auftraggeber aber nicht von dieser Pflicht.

Was das für die Ausbildung heisst

An diesem Punkt wird es für mich persönlich, da ich den Beruf Informatiker Applikationsentwicklung mit aufgebaut und sein erstes Prüfungsreglement geschrieben habe. Wenn ich die Ausbildung kritisiere, dann kritisiere ich damit auch mein eigenes Werk.

Ein Blick in den Modulplan der Applikationsentwicklung, hier am Beispiel der Berufsfachschule Solothurn, zeigt 24 Module in acht Semestern. Das Modul «Datenschutz und Datensicherheit anwenden» steht im zweiten Semester, und die Verschlüsselungsverfahren folgen im dritten, was früh und richtig ist. Wie eine Applikation gegen Angriffe abgesichert wird, lernen die angehenden Berufsleute jedoch erst im sechsten Semester im Modul «Applikationssicherheit implementieren». Bis dahin haben sie bereits Websites veröffentlicht, Benutzerschnittstellen gebaut und Cloud-Lösungen realisiert.

Sicherheit ist bei uns damit ein Fach, obwohl sie eine Arbeitsweise sein müsste. Wer zuerst lernt, eine Applikation zum Laufen zu bringen, und erst Jahre später, sie abzusichern, der hat genau diese Reihenfolge gelernt.

Die Gelegenheit zur Korrektur ist jedoch da, denn die 5-Jahres-Überprüfung des Berufs Informatiker/in EFZ läuft, und eine Revision könnte 2027 starten. Bei den ICT-Fachleuten wurde die Umsetzung von Sicherheitsstandards soeben neu verankert. Für die Informatikerinnen und Informatiker schlage ich die folgenden fünf Punkte vor.

Sicherheit in jedes Modul, ab dem ersten Semester

Jedes Modul sollte ein Handlungsziel zur Sicherheit erhalten, und zwar dort, wo die Tätigkeit zum ersten Mal vorkommt. Wer zum Beispiel eine Datenbank anlegt, vergibt dabei auch Berechtigungen, und wer ein Formular baut, prüft die Eingaben. Auch wer etwas in die Cloud stellt, sollte wissen, wo die Zugangsdaten liegen dürfen und wo nicht.

Der Umgang mit echten Daten wird Berufsethos

Die erste Frage an jeden Datenbestand lautet, ob ich ihn wirklich brauche, und die zweite, wann ich ihn wieder lösche. Testdaten zu erzeugen, Daten zu anonymisieren und Abzüge zu vernichten ist Handwerk, das genauso geübt werden muss wie das Programmieren selbst.

Sicherheit wird Pflichtkriterium der IPA

Die Abschlussarbeit kennt Standardkriterien, die für alle gelten, und Individualkriterien, welche die vorgesetzte Fachkraft auswählt. Ob die Sicherheit einer Lösung bewertet wird, darf jedoch nicht von dieser Auswahl abhängen, weshalb sie in jeder IPA zu den Standardkriterien gehören sollte. Darüber hinaus gehört ins Fachgespräch die Frage, wie die Kandidatin ihre eigene Lösung angreifen würde, da ihr diese Antwort keine KI abnimmt. Das passt zu dem, was ich im August zum Qualifikationsverfahren im KI-Zeitalter vorgeschlagen habe.

Aus Vorfällen lernen statt aus Medienmitteilungen

Piloten lernen aus Unfallberichten, und wir könnten das ebenfalls tun. Mit der Datenanalyse des Bundes zu Xplain und den Berichten des Datenschutzbeauftragten liegt erstklassiges Unterrichtsmaterial vor, das mit Steuergeld und echtem Schaden bezahlt wurde. Es gehört in die Berufsfachschule und genauso an die höheren Fachschulen und Hochschulen. Voraussetzung ist allerdings, dass die betroffenen Firmen und Behörden nach einem Vorfall mehr veröffentlichen als ihr Bedauern!

Der Lehrbetrieb ist der eigentliche Lehrplan

Ab dem dritten Lehrjahr sind die Lernenden in der Regel vier Tage pro Woche im Betrieb, und was sie dort sehen, halten sie für normal. Wenn der Berufsbildner die Produktionsdatenbank auf den Testserver kopiert, dann hilft dagegen kein Modul der Welt. Sicherheit gehört deshalb auch in die Weiterbildung der Berufsbildnerinnen, Berufsbildner und Prüfungsexperten.

Dazu kommt die KI, die immer mehr Code schreibt. Wer Code generieren lässt, den er nicht beurteilen kann, baut Sicherheitslücken in Serie. Auch die Gegenseite rüstet auf, da Kriminelle laut Bundesamt für Cybersicherheit immer öfter KI einsetzen, um ihre Betrugsmaschen überzeugender zu machen. Das Urteil über die Sicherheit ist deshalb genau die Kompetenz, die beim Menschen bleiben muss.

Laut ICT-Berufsbildung Schweiz müssen bis 2033 über 54’000 zusätzliche ICT-Fachkräfte ausgebildet werden, und 81 Prozent der Fachkräfte kommen aus der Berufsbildung. Was sie dort als normal kennenlernen, nehmen sie später in die Betriebe mit.

Was bleibt

Insgesamt zeigt der Fall einmal mehr, dass die Sicherheit einer Organisation nur so gut ist wie jene ihrer Lieferanten. Die Bundesanwaltschaft sucht nun die Täter, was ihre Aufgabe ist und wofür ich ihr Erfolg wünsche. Unsere Aufgabe als Branche ist jedoch eine andere, nämlich dafür zu sorgen, dass es beim nächsten Lieferanten möglichst wenig zu holen gibt, auch wenn Software dadurch teurer wird.

Das beginnt weder im Security Operations Center noch in der nächsten Medienmitteilung, sondern im ersten Lehrjahr bei der ersten Datenbank, und zwar mit der Frage, ob ich diese Daten überhaupt brauche.

Andernfalls ist die nächste Meldung dieser Art vermutlich schon vorformuliert, und es fehlt darin nur noch das Datum, da der Name des Lieferanten ja ohnehin nicht genannt wird.

Wer von Euch Lernende ausbildet oder selber Informatikerin oder Informatiker EFZ ist, den lade ich herzlich ein, sich an der laufenden Umfrage zur Überprüfung des Berufs zu beteiligen. Sie ist bis zum 4. Dezember 2026 offen und der richtige Ort, um zu sagen, dass Sicherheit nicht erst ins sechste Semester gehört.

Stand: 8. Oktober 2026. Der Lieferant ist nicht genannt, der Umfang des Datenabflusses nicht bestätigt.

Neue Artikel per E-Mail

Wählen Sie die Themen, die Sie interessieren. Sie erhalten eine Mail, sobald ich dazu etwas Neues schreibe.

Kategorien

Sie können sich später jederzeit wieder mit einem Klick abmelden.