Der Preis des Pragmatismus: Warum Bern einem Rüstungsunternehmen die Finanzierung von Hackern verzieh

Der staatliche Schweizer Rüstungskonzern RUAG bezahlte Cyberkriminelle in den USA und entblößte damit die hohle Natur der föderalen Cybersicherheitsrichtlinien.

The Price of Pragmatism: Why Bern Pardoned a Defense Contractor for Funding Hackers

Es birgt eine deutliche Ironie, wenn ein staatlicher Rüstungskonzern, dessen Aufgabe es ist, die nationale Sicherheit zu schützen, entscheidet, dass der effizienteste Weg, eine Bedrohung zu bewältigen, darin besteht, einfach Geld zu übergeben. Im Herbst 2025 geriet der Schweizer Waffenhersteller RUAG ins Visier des Ransomware-Syndikats Akira. Die Hacker drangen in die IT-Systeme von RUAGs Tochtergesellschaft in Virginia ein, entwendeten Daten und stellten eine standardmäßige Erpressungsforderung. Statt eine robuste Verteidigung aufzubauen, öffnete das Unternehmen sein Portemonnaie.

Man könnte erwarten, dass die Schweizer Regierung, der die RUAG vollständig gehört, ihr Unternehmen für die Finanzierung von Cyberkriminellen rügt. Die offizielle eidgenössische Richtlinie rät strengstens davon ab, Lösegelder zu zahlen. Doch das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport hat seine Untersuchung nun mit einem zutiefst bürokratischen Achselzucken abgeschlossen. Die Zahlung, so hat Bern entschieden, war völlig legal.

Wie rechtfertigt ein staatliches Unternehmen die Missachtung staatlicher Politik? Durch die Magie der Unternehmensstruktur. Da die Zielentität eine in den Vereinigten Staaten tätige Gesellschaft mit beschränkter Haftung war, bewertete RUAG die Situation nach amerikanischem Recht. Als private Aktiengesellschaft übte der Rüstungskonzern sein unternehmerisches Ermessen aus. Die Genehmigung der Bundesregierung wurde als unnötig erachtet. Es ist ein klassisches Beispiel schweizerischen Pragmatismus: Wenn Prinzipien unbequem werden, findet man einfach einen rechtlichen Rahmen, in dem sie nicht mehr gelten.

Das Verteidigungsdepartement übte eine leichte Rüge aus und bemerkte, dass ein koordinierter Informationsfluss nach Bern wünschenswert gewesen wäre. Die offizielle Untersuchung kam zu dem Schluss, dass politische und reputationsbezogene Auswirkungen sowie breitere nationale Interessen von der Unternehmensführung unzureichend berücksichtigt wurden. Der Verwaltungsratspräsident der RUAG, Jürg Rötheli, verteidigte die Entscheidung, indem er darauf bestand, dass das Lösegeld lediglich eine geringfügige Ausgabe gewesen sei. Die genaue Summe bleibt unveröffentlicht, aber die zugrunde liegende Logik ist klar genug.

Um zukünftige Peinlichkeiten zu vermeiden, sind RUAG und das Nationale Zentrum für Cybersicherheit nun beauftragt, die Schutzmaßnahmen des Unternehmens zu überprüfen. Sie werden beurteilen, ob der Rüstungskonzern tatsächlich in der Lage ist, sich gegen digitale Eindringlinge zu verteidigen. Bis dahin ist die Botschaft an globale Hacker-Syndikate unmissverständlich: Schweizer Staatsunternehmen mögen strenge Richtlinien haben, aber wenn Sie ihre ausländischen Tochtergesellschaften angreifen, bevorzugen sie die ruhige Bequemlichkeit einer nicht offengelegten finanziellen Einigung.

Verfasst von Martina Kirchner martina.kirchner@alpineweekly.com