Netzsicherheit stärken, Innovation bewahren: Swico fordert Nachbesserungen bei der FMG-Rev
Cybersicherheit braucht wirksame und verhältnismässige Regeln. Swico fordert deshalb eine Überarbeitung zentraler Bestimmungen der FMG-Revision.
Swico anerkennt die sicherheitspolitische Zielsetzung der Vorlage. Der Schutz von Fernmel-deinfrastrukturen vor Cyberbedrohungen ist für eine sichere, leistungsfähige und vertrau-enswürdige digitale Schweiz von zentraler Bedeutung. Swico unterstützt deshalb eine Wei-terentwicklung der regulatorischen Rahmenbedingungen, sofern diese wirksam, risikoba-siert, technologieneutral, verhältnismässig, international anschlussfähig und wirtschaftlich tragbar ausgestaltet wird. In der vorliegenden Form gehen die Vorlagen jedoch in wesentli-chen Punkten über diese Grundsätze hinaus. Swico fordert daher eine grundlegende Über-arbeitung sowie die Präzisierung und Anpassung einzelner Bestimmungen. Zudem fordern wir die Durchführung einer umfassenden Regulierungsfolgenabschätzung.
Die kritischsten Punkte lassen sich wie folgt zusammenfassen:
- Art. 48a–48d VE-FMG –Sicherheit, geopolitische Risiken und Datenbearbeitung:
Die genannten Artikel sind grundlegend zu überarbeiten. Übergeordnet fordern wir, dass die Artikel 48a bis 48d nicht in eine Botschaft einfliessen, bevor bessere Grund-lagen vorliegen und die Umsetzung sowie die Folgen der Regulierung klar aufgezeigt sind. - Art. 48a VE-FMG (Cybersicherheit):
Im Grundsatz unterstützt. Die Vorgaben sind auf risikobasierte IKT-Mindeststandards zu beschränken, die weite Delegation nach Abs. 4 ist einzugrenzen, und Doppelspurigkeiten mit dem BACS sind zu vermeiden. - Art. 48b VE-FMG (Sicherheit der Infrastrukturen):
In der vorliegenden Form ist dieser Artikel nicht tragbar. Die Mehrlieferantenstrategie sowie die neuen Aufsichts- und Verbotskompetenzen des BAKOM werden abgelehnt. Weitergehende Anforderungen müssen zwingend die aktuellen Marktverhältnisse berücksichtigen. - Art. 48c VE-FMG (geopolitische Risiken):
Ersatzlose Streichung. Für ausserordentliche Fälle genügt das verfassungsrechtliche Notrecht, das im Gegensatz zu Art. 48c
die parlamentarische Kontrolle wahrt. Darüber hinaus würde die neue Bestimmung mehr Probleme schaffen als sie löst. - Art 48d VE-FMG (Bearbeitung von Daten und Zusammenarbeit):
Streichung des Artikels. Die weitreichenden Befugnisse des BAKOM zur Bearbeitung und Weitergabe besonders schützenswerter Personendaten sowie zum Profiling sind für die Aufgaben nach Art. 48a und 48b nicht ausreichend begründet und gesetzlich zu wenig begrenzt. - Art 6b VE-FMG (missbräuchlicher Verkehr und Domain-Blockierungen):
Im Grundsatz unterstützt, jedoch prozedural zu präzisieren. Massnahmen dürfen nur auf Anordnung des fedpol nach Abklärung eines begründeten Betrugsverdachts erfolgen. Bei Domain-Namen ist zudem konsequent von «Blockierung» zu sprechen und der Begriff der Registerbetreiberin auf die Registry zu beschränken. - Fragwürdige Verknüpfung von Cybersicherheit, Datenschutz und Herkunft:
Die staatlich verordnete Multi-Vendor-Strategie in der jetzigen Form ist nicht zielführend:Sie bringt mehr Abhängigkeiten und Anforderungen an Sitzstaat, Herkunft oder Datenschutzangemessenheit sind nicht nachvollziehbar. Massnahmen müssen sich auf konkret nachweisbare technische Sicherheitsrisiken abstellen. - Weitreichende staatliche Eingriffsbefugnisse:
Mehrere Bestimmungen übertragen Bundesrat und BAKOM erhebliche Kompetenzen ohne die Voraussetzungen und Grenzen auf Gesetzesstufe ausreichend präzise festzulegen. Wir hinterfragen diese neuen Kompetenzen ausdrücklich. - Ausweitung der Datenbearbeitungsbefugnisse: Die vorgesehenen Grundlagen für die Bearbeitung von Daten juristischer Personen, besonders schützenswerten Personendaten und Profiling schaffen erhebliche Rechtsunsicherheiten und gefährden Geschäftsgeheimnisse, Datensparsamkeit und informationelle Selbstbestimmung.
- Nationale Sondervorgaben in den Verordnungen: Vorgaben zu Konformitätsbewertungen, Zertifizierungsstandards sowie zum Betrieb von NOC und SOC dürfen internationale Sicherheitsmodelle nicht schwächen oder globale Sicherheitsorganisationen durch nationale Insellösungen ersetzen.