25.3011
Die Rolle von Hosting- und Cloud-Anbietern bei der Bewältigung von Cyberbedrohungen stärken
Engler Stefan · P-M · Ständerat · Graubünden · Die Mitte-Fraktion. Die Mitte. EVP.
Antrag der Mehrheit
Annahme der Motion
Antrag der Minderheit
(Wicki, Binder, Broulis, Dittli, Regazzi)
Ablehnung der Motion
Proposition de la majorité
Adopter la motion
Proposition de la minorité
(Wicki, Binder, Broulis, Dittli, Regazzi)
Rejeter la motion
Präsident (Engler Stefan, Präsident): Es liegt Ihnen ein schriftlicher Bericht der Kommission vor. Der Bundesrat beantragt die Annahme der Motion.
Gmür-Schönenberger Andrea · Mit-F · Ständerat · Luzern · Die Mitte-Fraktion. Die Mitte. EVP.
Mit der Motion soll der Bundesrat beauftragt werden, gesetzliche Grundlagen auszuarbeiten, die Hosting- und Cloud-Anbietern bei der Bewältigung von Cyberbedrohungen die nötigen Rechte und Pflichten erteilen, um den Missbrauch der von ihnen angebotenen Infrastrukturen und Dienste für Cyberangriffe zu bekämpfen. Der Bundesrat beantragt die Annahme der Motion, der Nationalrat hat die Motion im Juni 2025 ohne Abstimmung angenommen.
Ihre SiK hat bereits im August dieses Jahres die Beratungen zu dieser Kommissionsmotion aufgenommen. Aufgrund offener Fragen haben wir uns anschliessend für Anhörungen entschieden. Es wurden Vertreter des Schweizerischen Verbandes der Telekommunikation (Asut), der Swisscom sowie des Wirtschaftsverbandes der ICT- und Internetbranche (Swico) eingeladen. Diese Anhörungen haben im Grundsatz ergeben, dass die Hosting- und Cloud-Anbieter keine Notwendigkeit für eine gesetzliche Regulierung sehen. Sie argumentierten, dass ihr Code of Conduct mit Massnahmen zur Cybersicherheit ausreichend sei.
Eine Umsetzung dieser Motion in Artikel 48a des Fernmeldegesetzes (FMG) lehnten sie ab. Es besteht die Befürchtung, dass die weitergehenden Pflichten, die für Fernmeldedienstanbieter gelten, wie etwa Netzneutralität, Interoperabilität usw., dann auch für Hosting- und Cloud-Anbieter gelten würden. Wenn schon, dann sollte die Problematik mit einer Änderung des Informationssicherheitsgesetzes (ISG) gelöst werden.
Die Minderheit der Kommission nimmt die Bedenken der Hosting- und Cloud-Anbieter auf. Bevor allenfalls reguliert werde, brauche es eine fundierte Analyse unter Berücksichtigung der bereits existierenden Massnahmen seitens Branche und Behörden. Die Minderheit wird sich selbst dazu äussern.
Die Mehrheit Ihrer Kommission sieht eindeutigen Handlungsbedarf. Die Analyse liegt vor, es braucht keine weitere. Hosting- und Cloud-Anbieter spielen bei der Bewältigung von Cyberbedrohungen eine zentrale Rolle. Sie werden selber je länger, desto mehr für Cyberangriffe genutzt. Eine einzige Stelle in der ganzen Informationskette ist nicht reguliert, eben diejenige der Hosting-Anbieter. Es geht nun um die Sicherheit und insbesondere auch um die Bekämpfung von Missbrauch durch Hosting-Anbieter. So erfolgen Angriffe auch aus Infrastrukturen, die zum Teil durch Hosting- oder Cloud-Anbieter betrieben werden. Im Normalfall haben diese eine Art Missbrauchsmeldestelle. Dort meldet sich das BACS, informiert darüber, dass es einen Angriff auf die Infrastruktur erkennt, und bittet darum, diesen zu unterbinden.
In der Schweiz funktioniert das, aber auch hier gibt es leider schwarze Schafe. Es gibt beispielsweise ausländische Anbieter, die in der Schweiz rechtlich korrekt ihre Infrastruktur betreiben, aber nicht auf Missbrauchsmeldungen des BACS reagieren. Bis heute gibt es keine rechtliche Handhabe, um Angriffe auf diese Infrastrukturelemente zu unterbinden. Es besteht zudem eine Ungleichbehandlung der Schweizer Anbieter mit Sitz in der Schweiz einerseits und der Anbieter im Ausland, die Infrastruktur in der Schweiz haben, andererseits. Es ist schwer nachvollziehbar, dass das BACS bei ausländischen Anbietern weniger Handhabe erhält als bei inländischen. Und hier geht es nicht zuletzt auch darum, Hosting- oder Cloud-Anbieter zu unterstützen und ihnen Hilfestellungen geben zu können.
Die Mehrheit der Kommission will aber wie die Minderheit die Bedenken der Verbände betreffend FMG aufnehmen. Mit einer Annahme der Motion soll es nicht zu einer Änderung des FMG kommen. Die Anpassung soll im ISG vorgenommen werden. Es könnte künftig eine Art Kontaktstelle angegeben werden müssen, wenn in der Schweiz Infrastrukturen betrieben werden. Diese würde auch keinen Aufwand verursachen, der den Wettbewerb beeinträchtigen würde. Aber das BACS hätte die Gelegenheit, unter Umständen Adressierungselemente zu sperren, damit den schwarzen Schafen eben die Teilnahme am Schweizer Markt erschwert würde.
Aus all diesen Gründen bitte ich Sie, der Kommissionsmehrheit zuzustimmen. Der entsprechende Antrag wurde in der Kommission mit 7 zu 4 Stimmen bei 1 Enthaltung angenommen.
Wicki Hans · Mit-M · Ständerat · Nidwalden · FDP-Liberale Fraktion
Gerne kann ich Ihnen als Vertreter einer qualitativ hochwertigen Minderheit unsere Argumente darlegen, wieso wir dagegen sind. Unsere Minderheit ist selbstverständlich nicht gegen die Stärkung der Abwehr gegen Cyberbedrohungen. Die Frage ist allerdings, worin genau der Handlungsbedarf besteht und wie dieser angegangen werden soll.
Die vorliegende Motion wirft mehrere Problemfelder auf. So ist beispielsweise umstritten, ob eine allfällige Regelung im FMG oder doch eher im ISG verankert werden soll. Ich bitte alle unsere scharfsinnigen Juristenkollegen, jetzt zuzuhören und sich diese Frage gut vor Augen zu führen. Die Fernmeldebranche und die Hosting- und Cloud-Anbieter unterscheiden sich in dieser Frage erheblich. Es sind zwei unterschiedliche Geschäftsmodelle.
Ein Blick auf die jeweiligen Gesetzeszwecke zeigt deutlich, dass eine Differenzierung berücksichtigt werden muss. So sieht das FMG vor, dass Fernmeldedienstanbieter die unbefugte Manipulation ihrer Anlagen bekämpfen müssen. Im Fokus steht dabei der Schutz der eigenen Infrastruktur. Der Schutz von Kundendaten oder IT-Systemen ist dort hingegen nicht vorgesehen. Für Hosting- und Cloud-Anbieter wurde dagegen unter anderem das ISG geschaffen. Diesem unterstehen die Anbieter. Bereits im Zweckartikel, Artikel 1, sieht das ISG explizit vor, die Widerstandsfähigkeit der Schweiz gegenüber Cyberbedrohungen zu erhöhen. Aus rechtstheoretischer Sicht erscheint eine Regelung, wie sie die Motion anstrebt, im ISG wesentlich naheliegender als im FMG. Dies gilt umso mehr, als bei der Regelung im FMG die Gefahr bestünde, dass den Hosting- und Cloud-Anbietern weitergehende Pflichten aufgebürdet werden, etwa im Bereich der Netzneutralität und Interoperabilität, wie es die Kommissionssprecherin bereits ausgeführt hat.
Hinzu kommt, dass sich die grundsätzliche Frage stellt, ob es überhaupt eine Regulierung braucht. Schliesslich ist das Rechtsverhältnis innerhalb der Branche unterschiedlich. Im Bereich der Hosting- und Cloud-Anbieter wird die Zusammenarbeit mit den Kunden in Verträgen geregelt, etwa bei der Speicherung von Daten oder Server-Applikationen. Sollte ein Kunde diese Installationen, Infrastrukturen oder Dienstleistungen missbräuchlich verwenden, kann die Dienstleistung gemäss Vertrag abgebrochen werden. Mit einer Regulierung würden wir uns also in einen Bereich begeben, der heute bereits durch das privatrechtliche Handeln der Akteure abgedeckt ist, und das in genügendem Masse.
Die Anhörungen in der Kommission haben gezeigt, dass die Branche gerade auch im internationalen Vergleich sehr gut aufgestellt ist. Damit gelangen wir zu einer weiteren Herausforderung: Es gibt wohl nur wenige Geschäftsfelder, die derart international sind wie die IT-Branche. Landesgrenzen spielen oft nur eine geringe Rolle. Die Anbieter sind entsprechend gezwungen, flexibel und aktuell zu agieren. Dabei sind sie oft nur ein Teil einer globalen Wertschöpfungskette. Eine Regulierung aus der Schweiz heraus würde demnach in erster Linie hemmend wirken. Sie droht sogar kontraproduktiv zu wirken, indem sie die Wettbewerbsfähigkeit schwächt. Als Unternehmen ist ein Serverdienst sehr schnell gewechselt. Die Schweizer IT-Dienstleister stehen somit in einem global umkämpften Markt. Belastet man sie mit zusätzlichen Regulationen, wird ihre Geschäftsführung aufwendiger und teurer. Dies träfe die Hosting- und Cloud-Branche in der Schweiz umso härter, als sie sehr stark von KMU geprägt ist. Es sind überschaubare Unternehmen mit oft nicht mehr als einem Dutzend Mitarbeitern; das ist nicht mit den grossen internationalen Anbietern vergleichbar. Die Schweizer Anbieter orientieren sich ohnehin bereits zwangsläufig an den internationalen Standards. Wenn wir also in diesem Bereich zusätzliche Regulierungen einführen, müssen wir dies sehr sorgfältig tun. Andernfalls könnte sich ein Eingriff als Bumerang erweisen und dabei den eigentlichen Zweck verfehlen.
Genau das ist letztlich das Anliegen unserer Minderheit. Wie eingangs erwähnt, wehren wir uns keineswegs gegen die Stärkung der Rolle von Hosting- und Cloud-Anbietern bei der Bewältigung von Cyberbedrohungen. Wir müssen hier jedoch zielgerichtet und effizient vorgehen. Dazu gehört zunächst eine sorgfältige Analyse, die folgende Fragen beantwortet: Besteht überhaupt Handlungsbedarf? Wenn ja, worin genau liegt er? Liesse sich dieser Handlungsbedarf möglicherweise auch ohne zusätzliche Regulierung lösen, etwa durch den kooperativen Ansatz, den wir bereits heute zwischen den Unternehmen und dem Bundesamt für Cybersicherheit praktizieren? Um dieses Anliegen umzusetzen, würde sich ein Postulat besonders anbieten, in dem wir die Erstellung eines entsprechenden Berichtes verlangen. Darin könnte untersucht werden, wo genau Handlungsbedarf besteht und welche Lösungsansätze dafür am zielführendsten wären. Möglicherweise gibt es sogar praktikable Lösungen, deren Umsetzung keiner Gesetzesänderung bedarf; sollte doch eine Anpassung nötig sein, kann diese gezielt erfolgen.
Ich danke Ihnen herzlich, wenn Sie dem Antrag unserer Minderheit folgen und die Motion ablehnen. Damit ebnen Sie den Weg für ein Postulat, das aus unserer Sicht langfristig zielführender ist und gleichzeitig die Wettbewerbsfähigkeit der Anbieter nicht gefährdet.
Rösti Albert · BR-M · Bundesrat · Bern
Die Motion verlangt vom Bundesrat, rechtliche Grundlagen auszuarbeiten, sodass die Hosting- und Cloud-Anbieter den Missbrauch ihrer Infrastrukturen für Cyberangriffe besser bekämpfen können.
Unsere digitalen Infrastrukturen sind aufgrund der aktuellen geopolitischen Lage und der stetigen Zunahme von Cyberangriffen einer grossen Bedrohung ausgesetzt. Das Bundesamt für Cybersicherheit meldet laufend Anstiege von Cyberangriffen auf betreiberkritische Infrastrukturen. Der Bundesrat ist bereit, das Anliegen in eine nächste Gesetzesrevision aufzunehmen.
Ich will nochmals betonen, dass es hier um Massnahmen geht, die auf technische und operative Aufgaben und Aspekte beschränkt sind. Sie beziehen sich nicht auf die gehosteten Inhalte. Diese wären in entsprechenden Sacherlassen bzw. im Straf- oder Zivilrecht zu regeln.
Aus diesen Gründen beantragt der Bundesrat Ihrem Rat die Annahme der Motion. Ursprünglich wurde vorgeschlagen, das Anliegen der Motion im Fernmeldegesetz umzusetzen. Die Telekommunikationsbranche und auch die Hosting-Provider haben sich dazu anlässlich der Anhörung vor der KVF-S kritisch geäussert. Sie fürchten Abgrenzungsschwierigkeiten bei den Rechten und Pflichten für die beiden Branchen. Wir halten es durchaus für denkbar, das Anliegen im Informationssicherheitsgesetz zu verankern, und würden, sollte die Motion, wie vom Bundesrat empfohlen, angenommen werden, auf diesem Weg weiterarbeiten.
Abstimmung
Abstimmung - Vote
Für Annahme der Motion ... 26 Stimmen
Dagegen ... 14 Stimmen
(0 Enthaltungen)