Digitale Diskretion zerschlagen: Cyberangriff trifft Schweizerische Bundes Pensionskasse

Ein Datenleck bei einem externen Softwareanbieter offenbart die Schwachstellen bei der Verwaltung von 45 Milliarden Franken an öffentlichen Vorsorgegeldern.

Digital Discretion Shattered: Cyberattack Hits Swiss Federal Pension Fund

Die Schweiz rühmte sich lange Zeit der stillen Diskretion ihres Verwaltungsapparats und des soliden Fundaments ihrer Staatsfinanzen. Doch in einer Ära, in der digitale Infrastrukturen routinemässig an Dritte vergeben werden, bietet selbst eine Bilanz von fast 45 Milliarden Schweizer Franken keine Immunität gegen grundlegende Cybersicherheitsprobleme. Das jüngste Opfer digitaler Exposition ist Publica, die Bundes Pensionskasse, die für die Sicherung der Renten von Beamten und Spitzenforschern zuständig ist.

Die Kompromittierung erfolgte nicht durch einen direkten Einbruch in Publicas internes Netzwerk, sondern über eine bekannte Hintertür: einen externen Softwareanbieter. Der Ende September entdeckte Angriff kompromittierte Daten des Fonds, woraufhin der Anbieter eine Strafanzeige erstattete und verschiedene Bundesbehörden alarmierte. Während Publica schnell klarstellte, dass keine anderen Bundesbehörden Geschäftsbeziehungen zu dem kompromittierten Lieferanten unterhalten, bleiben Art und Umfang der gestohlenen Datensätze auffällig ungenannt.

Die Grösse des beteiligten Unternehmens verdeutlicht die umfassenderen Risiken der administrativen Abhängigkeit von ausgelagerter Technologie. Mit rund 70.000 aktiv Versicherten und mehr als 41.600 Rentnern ist Publica eine der grössten Vorsorgeeinrichtungen des Landes. Zu ihrer Klientel gehören Mitarbeiter der Bundesverwaltung und des angesehenen ETH-Bereichs. Dass eine so zentrale Säule des staatlichen Wohlfahrtsapparats auf externe Softwarelieferanten angewiesen ist, deren Sicherheitsgrenzen durchbrochen werden können, zeugt von einem etwas naiven Vertrauen in private Auftragnehmer.

Die offizielle Reaktion folgte einem vorhersehbaren Muster. Die Bundesanwaltschaft der Schweiz leitete eine Untersuchung ein, während Publica betroffene Mitglieder über das Datenleck, seine voraussichtlichen Folgen und ergriffene technische Massnahmen informierte. In ihrer offiziellen Mitteilung erklärte Publica, dass die Bundesanwaltschaft eine Untersuchung eingeleitet hat und das genaue Ausmass der betroffenen Vorsorgedaten derzeit zusammen mit den Bundesbehörden geklärt wird. Details zur Identität des Lieferanten oder den genauen Kategorien der kompromittierten persönlichen Informationen bleiben jedoch hinter administrativ festgelegtem Schweigen verschlossen.

Für einen Verwaltungsstaat, der an Reichtum und Effizienz gewöhnt ist, ist die Auslagerung kritischer Softwarefunktionen ohne narrensichere Schutzvorkehrungen eine scharfe Realitätsprüfung. Die Verwaltung von zig Milliarden Vermögenswerten und die Existenzgrundlage von über hunderttausend Bürgern ist eine grosse Aufgabe, aber die Sicherheit im digitalen Zeitalter bleibt streng durch das schwächste Glied in der Lieferkette.

Geschrieben von Freya Stensrud freya.stensrud@alpineweekly.com