Cybersicherheit

Die Cyberlage im ersten Halbjahr 2026 und was KMU daraus mitnehmen

Das Bundesamt für Cybersicherheit hat für das erste Halbjahr 2026 27'128 freiwillige Meldungen und 200 meldepflichtige Vorfälle registriert. Zwei Entwicklungen darin betreffen kleine Unternehmen unmittelbar: Angreifer setzen KI systematisch für personalisierte Inhalte ein, und Phishing zielt auf Microsoft-365-Konten.

Elvis Fatjani

Das Signal

Am 24. August 2026 hat das Bundesamt für Cybersicherheit (BACS) seinen Halbjahresbericht 2026/1 veröffentlicht. Er ist die einzige Quelle in der Schweiz, die Meldungen aus der Bevölkerung und aus Unternehmen zusammenführt — und damit der nüchternste verfügbare Blick auf die Lage.

Bemerkenswert ist nicht die Höhe der Zahlen, sondern ihre Stabilität: Der Meldeeingang bewegt sich auf hohem Niveau, ohne stark zu schwanken. Das spricht gegen die Erzählung von der plötzlichen Welle und für die weniger aufregende Lesart — es ist ein Dauerzustand.

Die Zahlen

Im ersten Halbjahr 2026 gingen beim BACS 27'128 freiwillige Meldungen ein. Dazu kamen 200 meldepflichtige Cybervorfälle — eine Kategorie, die es erst gibt, seit die Meldepflicht für Betreiber kritischer Infrastrukturen in Kraft ist.

Für dieselbe Berichtsperiode nennt der Bericht 79 gemeldete und beobachtete Schweizer Ransomware-Fälle.

Alle drei Zahlen beziehen sich auf Januar bis Juni 2026 und auf das, was gemeldet wurde. Die Dunkelziffer ist unbekannt, und der Bericht behauptet nichts anderes.

Zwei Entwicklungen, die den Unterschied machen

Erstens: Angreifer nutzen künstliche Intelligenz laut Bericht systematisch, um zugeschnittene, personalisierte Inhalte glaubwürdig an die Opfer zu bringen. Das entwertet die Faustregel, an der sich viele Betriebe orientiert haben — schlechtes Deutsch, falsche Anrede, krumme Formulierungen. Diese Merkmale verschwinden.

Zweitens nennt der Bericht Phishing auf Microsoft-365-Konten ausdrücklich als Muster. Das ist für kleine Unternehmen der teuerste Einzelfall, den es gibt: Wer ein Microsoft-365-Konto übernimmt, hat Postfach, Ablage, Kontakte und in vielen Fällen auch den Weg in weitere Systeme.

Was das für Schweizer Unternehmen heisst

Wenn sich Phishing nicht mehr am Text erkennen lässt, verliert Sensibilisierung ihren Hauptanker. Sie bleibt nötig, trägt aber weniger — die Last verschiebt sich auf technische Massnahmen, die auch dann greifen, wenn jemand auf etwas hereinfällt.

Das ist die eigentliche Botschaft dieses Berichts für einen Betrieb mit zwölf oder dreissig Mitarbeitenden: Die Frage ist nicht mehr, ob jemand irgendwann klickt. Sie ist, was danach passiert.

Was Unternehmen tun können

Zweiter Faktor bei der Anmeldung, und zwar überall — nicht nur bei Administratoren. Er ist die einzige Massnahme, die ein gestohlenes Passwort wertlos macht, und er ist in Microsoft 365 ohne Zusatzkosten verfügbar.

Eine eigene Sicherung der Microsoft-365-Daten. Der Dienst sorgt für Verfügbarkeit, nicht für die Wiederherstellung von Inhalten, die vor Wochen gelöscht wurden. Und eine Sicherung zählt erst, wenn die Wiederherstellung einmal ausprobiert wurde.

Ein geordneter Austritt: Wer geht, verliert am selben Tag Anmeldung und aktive Sitzungen. Offene Konten ehemaliger Mitarbeitender sind der Zugang, an den niemand denkt.

Ein Meldeweg, der im Betrieb bekannt ist. Der teuerste Faktor nach einem Vorfall ist die Zeit zwischen Klick und Meldung — und die hängt daran, ob jemand weiss, wem er es sagen soll, ohne sich dafür zu schämen.

Der digitale Hebel

Keine dieser Massnahmen ist neu, und keine ist teuer. Sie scheitern in kleinen Betrieben fast nie am Geld, sondern an der Zuständigkeit: Solange niemand benannt ist, macht es niemand.

Das ist der Punkt, an dem eine betreute IT einen Unterschied macht — nicht, weil sie etwas könnte, was ein Betrieb nicht könnte, sondern weil sie eine Adresse hat.

Quellen

  1. Bundesamt für Cybersicherheit BACS: Halbjahresbericht 2026/1

    Primärquelle · veröffentlicht 24. August 2026 · geprüft 19. September 2026

  2. Bundesamt für Cybersicherheit BACS: Halbjahresberichte — Übersicht

    Primärquelle · veröffentlicht 24. August 2026 · geprüft 19. September 2026

Weiterlesen und ausprobieren