Bundesämter und Xplain akzeptieren Vorgaben des Datenschützers

4. Juni 2024 um 10:16
  • security
  • cybersecurity
  • fedpol
  • bazg
  • xplain
  • Edöb
image
Adrian Lobsiger, Eidgenössischer Datenschützer. Foto: zVg

Ist es erforderlich, dass Personendaten die Infrastruktur des Bundes verlassen? Diese Frage sollen sich Behörden und IT-Dienstleister vermehrt stellen, fordert der Edöb.

Das Bundesamt für Polizei (Fedpol), das Bundesamt für Zoll und Grenz­sicher­heit (BAZG) sowie der IT-Dienstleister Xplain haben die Daten­schutz­empfehlungen zum Cyberangriff akzeptiert. Dies teilte der Datenschutz- und Öffentlichkeitsbeauftragte (Edöb) mit.

Bundesverwaltung und Dienstleister müssen Zusammenarbeiten prüfen

Unter anderem müssen Bundesorgane bei der Zusammenarbeit mit privaten Unternehmen prüfen, ob es erforderlich ist, dass Personendaten die geschützte Infrastruktur der Bundesverwaltung verlassen oder dass Private Zugang zu dieser Infrastruktur erlangen, schrieb der Edöb.
Die Bundesverwaltung und deren private Auftragsbearbeiter seien angehalten, ihre Zusammenarbeit in Bezug auf die gewonnenen Erkenntnisse zu überprüfen. Die Aufarbeitung des Ransomware-Vorfalls bei Xplain habe die hohen Risiken und Schadenspotenziale von solchen Datenübertragungen aufgezeigt, hiess es weiter.

Welche Daten an den Dienstleister gingen, wurde nicht festgehalten

Der Edöb hatte die Untersuchung gegen das Fedpol und das BAZG im Juni 2023 eröffnet und vier Wochen später auf Xplain ausgeweitet. In den Anfang Mai publizierten Ergebnissen kam der Datenschützer zum Schluss, dass sowohl der Bund als auch die Berner IT-Firma Fehler begangen haben.
Zum Beispiel hätten die Bundesstellen ausdrücklich festhalten müssen, in welchem Umfang Personendaten an die Interlakner Firma übermittelt und dort gespeichert werden dürfen. Ohne diese genauen Anforderungen sei letztlich "eine Sammlung von unstrukturierten Daten" entstanden. Die Menge der an Xplain übermittelten Personendaten hält der Edöb zudem für unverhältnismässig.

Der Angriff auf Xplain

Der Cyberangriff auf den IT-Dienstleister Xplain ist am 23. Mai 2023 bekannt geworden. Die Hacker hatten eine Schwachstelle auf den Servern des IT-Dienstleisters mit Ransomware angegriffen und dort Daten der Bundesverwaltung verschlüsselt und gestohlen. Weil sie kein Lösegeld erhielten, veröffentlichten die Cyberkriminellen die Daten im Juni im Darknet.
Unter anderem landeten Personendaten der Militärpolizei, Informationen über Hunderte von laufenden Strafverfahren sowie Angaben zu Personen, die 2015 im Hooligan-Informationssystem Hoogan aufgeführt waren, im Darknet. Auch Daten von kantonalen Verwaltungen flossen ab, so vom Aargauer Departement Volkswirtschaft und Inneres.
Unter dem Strich dürfte es nicht erstaunen, dass die beiden Bundesämter und Xplain die Empfehlungen des Edöb akzeptieren. Sein Bericht fiel angesichts des Ausmasses des Cyberangriffs harmlos aus. Wenn sich beide Seiten bereits an heutige gültige Standards gehalten hätten, wäre wohl weit weniger passiert.
(Mit Material von Keystone-sda)

Loading

Mehr zum Thema

image

Hackerangriff auf Dänemarks Personenregister

Unbekannte haben sich Zugriff auf die Daten von fast neun Millionen Menschen in Dänemark verschafft. Das genaue Ausmass sei aber noch unklar.

publiziert am 5.10.2026
image

Schweizer Gemeinden gut geschützt vor E-Mail-Betrug

Phishing-Mails von Steuerverwaltungen sind schon fast Alltag. Dabei sind die Mailserver der meisten Schweizer Gemeinden mit fortgeschrittenen Sicherheitsmechanismen ausgestattet.

publiziert am 5.10.2026
image

Beyond Gravity meldet Cyberangriff

Die ersten Hinweise auf den Angriff erhielt die Raumfahrtfirma bereits im August. Das Unternehmen untersucht gemeinsam mit Bacs und Mandiant den Vorfall.

publiziert am 5.10.2026
image

Schweizer Domains werden besser geschützt

Ein Vorstoss ist in beiden Kammern im Bundeshaus erfolgreich. Die Sicherheit von Schweizer Internetdomains soll gestärkt werden.

publiziert am 2.10.2026