Logo Kanton BernInformatik, Organisation und Beschaffung

Informations- und Datensicherheit

Gesetzgebung

ICSG

Am 12. Juni 2025 beschloss der Grosse Rat des Kantons Bern das kantonale Gesetz über Informations- und Cybersicherheit (ICSG). Zu seinen Neuerungen gehören Regeln zum Risikomanagement, zur Klassifizierung von Informationen und ICT-Mitteln sowie für die Personensicherheitsprüfung (PSP). Zudem erfüllt das ICSG die Sicherheitsanforderungen für die Zusammenarbeit mit dem Bund gemäss dem «Informationssicherheitsgesetz ISG». Das ICSG tritt am 1. November 2026 in Kraft. 

IDSV

Mit der Verordnung über die Informations- und Datensicherheit (IDSV) werden das ICSG und die Sicherheitsvorschriften des revidierten KDSG konkretisiert. Die IDSV regelt Aufgaben, Verantwortlichkeiten und konkrete Verfahren zur Gewährleistung der Informations- und Datensicherheit. Die IDSV tritt mit dem ICSG am 1. November 2026 in Kraft.

KDSG / KDSV

Das kantonale Datenschutzgesetz (KDSG) wurde revidiert und gilt zusammen mit der kantonalen Datenschutzverordnung (KDSV) seit dem 1. September 2026. Das neue Datenschutzrecht führte u.a. erweiterte Informations- und Meldepflichten ein und zentralisiert die Datenschutzberatung und -aufsicht weitgehend bei der kantonalen Datenschutzbehörde (DSB). Für die Anforderungen an die Sicherheit von Personendaten (Datensicherheit) verweist das KDSG auf die Grundsätze des ICSG und der IDSV.

Grundschutz BE

Noch in Arbeit ist die Weisung über den Grundschutz für die Informations- und Datensicherheit (Grundschutz BE), welche die noch gültige Weisung über den Grundschutz für die Informations- und Cybersicherheit (ICSGW) ablösen wird. Der Grundschutz BE definiert die Anforderungen an den Grundschutz für die Informations- und Datensicherheit der kantonalen Behörden und tritt voraussichtlich im ersten Quartal 2027 in Kraft. Der Grundschutz BE enthält zudem im Anhang 4 die «Allgemeine Geschäftsbedingungen des Kantons Bern über die Informationssicherheit und den Datenschutz (AGB ISDS BE)», die von der Kantonsverwaltung als Bestandteil von Verträgen, welche die Bearbeitung von Informationen oder Personendaten zum Inhalt haben, vereinbart werden müssen.

Anwendbarkeit auf kommunale und andere Träger öffentlicher Aufgaben

Für die Einwohner-, Kirch- und Burgergemeinden und andere Träger öffentlicher Aufgaben im Kanton gelten die Sicherheitsvorschriften nach ICSG und IDSV nur eingeschränkt, nämlich nur, soweit sie Informationen des Kantons oder des Bundes bearbeiten oder deren ICT-Mittel nutzen oder Personendaten bearbeiten. In diesem Rahmen müssen sie die Grundsätze des ICSG (Abschnitt 2 ICSG) und der IDSV (Abschnitte 1 und 2 IDSV) einhalten, ebenso wie allfällige weitergehende Auflagen des Kantons oder des Bundes bzw. Vorschriften der Fachgesetzgebung. Darüber hinaus gelten die kantonalen Vorschriften für Behörden ausserhalb der Kantonsverwaltung als Empfehlung. Dies ermöglicht diesen Behörden eine risikoangemessene Ausgestaltung ihrer Sicherheitsmassnahmen.

Interne Weisungen

Weitere verwaltungsinterne Vorschriften sind im Intranet publiziert oder auf Anfrage bei
ISDS-Beratung@be.ch erhältlich.

Informations- und Datensicherheit

Verantwortlichkeiten und Beratung

Verantwortlich für die Sicherheit ist ab 1. November 2026 die oberste Führung der Behörden (Amts- oder Direktionsleitung) als Sicherheitsverantwortliche oder -verantwortlicher (SIVE DIR/Amt). Sie werden durch Sicherheitsbeauftragte (SIBE DIR/Amt) unterstützt. Die neue Beratungsstelle Informations- und Datensicherheit (Beratungsstelle IDS) im Amt für Informatik und Organisation (KAIO) berät die Kantonsverwaltung und führt das kantonale Informationssicherheits-Managementsystem (ISMS) in Zusammenarbeit mit der Fachgruppe IDS.

Die verwaltungsunabhängige Aufsicht über den Datenschutz wird von der kantonalen Datenschutzbehörde (DSB) ausgeübt. Die DSB ist zudem Ansprechstelle für die Einwohner-, Kirch- und Burgergemeinden sowie die anderen Träger öffentlicher Aufgaben nach Gemeinderecht. Auf der Webseite der DSB finden Sie unter anderem gesetzliche Grundlagen zum Datenschutz im Kanton Bern.

Phishing

Phishing ist nach wie vor eine der häufigsten Angriffstechniken bei Cyberangriffen. Generelle Verhaltensregeln, um die Gefahr einer Phishing-Attacke zu verringern:

  • Misstrauen Sie generell E-Mail-Nachrichten, die Sie unaufgefordert erhalten. Besonders vertrauenswürdige Unternehmen (bspw. SBB, die Post oder Swisscom) werden gerne als gefälschte Absender-Adressen missbraucht.
  • Melden Sie E-Mails, die eine Aktion von Ihnen verlangen und mit Konsequenzen drohen (Geldverlust, Strafanzeige, Konto- oder Kartensperrung, verpasste Chance) umgehend der in Ihrer Organisation zuständigen Stelle.
  • Geben Sie nie persönliche Daten oder Passwörter preis.
  • Öffnen Sie in verdächtigen E-Mails keine Datei-Anhänge, sondern fragen Sie bei Unsicherheit den Absender, ob dieser tatsächlich eine E-Mail an Sie verschickt hat. Wichtig dabei ist, dass Sie auf die Ihnen persönlich bekannte Kontaktadresse anfragen und nicht auf jene aus der E-Mail-Signatur, da diese gefälscht sein könnte.
  • Klicken Sie in verdächtigen E-Mails nie auf Links. Rufen Sie stattdessen die Website des Absenders über die Ihnen bekannte Internetadresse auf.

Falls Sie trotzdem Daten preisgegeben oder einen verdächtigen Anhang oder Link geöffnet haben, melden Sie dies umgehend der in Ihrer Organisation zuständigen Stelle, damit rasch entsprechende Massnahmen ergriffen werden können.

Meldepflicht und Meldeplattform

Mit der Einführung der IDSV stellt der Kanton Bern eine eigene Plattform zur Meldung von Sicherheitsvorfällen, Schwachstellen, Verletzungen der Datensicherheit sowie von Cyberangriffen zur Verfügung. Nähere Informationen zu dieser Plattform werden hier veröffentlicht, sobald sie verfügbar ist.

Schulungen

BE-Secure

Das KAIO schult die Mitarbeitenden der Kantonsverwaltung im Bereich Cybersicherheit unter anderem durch das Web Based Training (WBT) BE-Secure. In dieser Schulung lernen Sie, dass Sie mit Ihrem Verhalten einen wichtigen Beitrag zur Sicherheit leisten. Durch das WBT üben Sie, Gefahren wie beispielsweise Phishing-E-Mails zu erkennen und Ihre Privatsphäre besser zu schützen. 

Das WBT «BE-Secure» ist öffentlich zugänglich und kann von Mitarbeitenden von Gemeinden, Lehrpersonen, Schülerinnen und Schülern und vielen weiteren Personen absolviert werden. Sie können über diesen Link auf die Schulung zugreifen. Eine neue Version ist ab Mitte Oktober 2026 verfügbar. 

E-Learning zur Informationssicherheit für Behörden

Die Konferenz der kantonalen Justiz- und Polizeidirektorinnen und -direktoren (KKJPD) stellt den kantonalen und kommunalen Verwaltungen ein E-Learning-Portal zur Informationssicherheit für Behörden zur Verfügung. Insgesamt sind auf dem Portal vierzehn Module verfügbar. Der Zugang zu diesem Portal ist auch ohne Login möglich. Wählen Sie dazu im Fenster «Anmelden oder als Gast fortfahren» die Option «Als Gast fortfahren».

Das KAIO weist darauf hin, dass die Angaben des E-Learning-Portals von den kantonalen Richtlinien abweichen können. Dennoch ermöglicht das Trainingsportal Mitarbeitenden von Behörden, Lehrpersonen und vielen weiteren Personen, ihre Kompetenzen und den Umgang mit sensiblen Daten zu verbessern. Es gelten weiterhin die kantonalen Richtlinien und Bestimmungen. 

Das Bundesamt für Cybersicherheit (BACS), die Schweizerische Kriminalprävention (SKP) und die kantonalen und städtischen Polizeikorps, die Schweizerischen Bundesbahnen (SBB), die Schweizerische Post und der Schweizerische Versicherungsverband (SVV) lancieren jeweils die nationale Kampagne «S-U-P-E-R.ch», um das Bewusstsein für die Wichtigkeit von Cybersicherheit zu stärken. 

Seite teilen