Warum verschweigen so viele Schweizer Unternehmen Cyberangriffe, obwohl Transparenz das Vertrauen stärken könnte? Wie kommunizieren Sie ein Datenleck, ohne Ihre Kunden in Panik zu versetzen? Was unterscheidet erfolgreiche IT-Krisenkommunikation von PR-Desastern, die noch Jahre später nachwirken?
Die Zahlen sind alarmierend: Laut Check Point verzeichnete die Schweiz im ersten Quartal 2025 einen Anstieg der Cyberangriffe um 113 Prozent – durchschnittlich 1'279 Angriffe pro Woche und Unternehmen. Damit liegt die Schweiz deutlich über den Nachbarländern Deutschland (plus 55 Prozent) und Österreich (plus 69 Prozent). Besonders betroffen ist der Bildungssektor mit 4'484 Angriffen pro Woche, gefolgt von Regierungsorganisationen mit 2'678 wöchentlichen Attacken.
Was diese Statistiken nicht zeigen: Die wahre Herausforderung beginnt erst nach dem erfolgreichen Angriff. Dann nämlich, wenn Geschäftsleitung und Kommunikationsverantwortliche entscheiden müssen, wie sie mit der Krise umgehen. Schweigen und hoffen, dass nichts passiert? Oder proaktiv kommunizieren und riskieren, dass Kunden das Vertrauen verlieren?
Längst sind es nicht mehr nur Grosskonzerne oder Banken, die ins Visier von Cyberkriminellen geraten. KMU in Zürich, Basel oder Bern sind heute ebenso gefährdet wie internationale Unternehmen. Die Monitoring-Plattform Falconfeeds.io verzeichnete 2024 allein 175 öffentlich bekannt gewordene Cyber-Vorfälle in der Schweiz – die Dunkelziffer dürfte um ein Vielfaches höher liegen.
Die Angriffsmuster haben sich diversifiziert. Während DDoS-Attacken mit 60 Fällen die Liste anführen, folgen Data Breaches (43), Ransomware-Angriffe (37) und Access Sales (22). Besonders beunruhigend: Die Angreifer werden professioneller. Gruppen wie 8Base, Black Basta oder Lockbit agieren wie Unternehmen mit eigenen PR-Abteilungen, die gestohlene Daten öffentlichkeitswirksam auf Leak-Sites präsentieren.
Diese Professionalisierung der Angreifer stellt die Kommunikation vor neue Herausforderungen. Wenn Kriminelle schneller kommunizieren als die betroffenen Unternehmen, verlieren diese die Deutungshoheit über ihre eigene Geschichte.
Es ist Montagmorgen, 7:30 Uhr. Die IT-Abteilung meldet: Die Server sind verschlüsselt, nichts geht mehr. Auf den Bildschirmen prangt die Lösegeldforderung. Was jetzt folgt, entscheidet über das Schicksal des Unternehmens.
In unserer Beratungspraxis erleben wir immer wieder, wie Unternehmen in diesen ersten kritischen Stunden fatale Kommunikationsfehler machen. Der natürliche Impuls ist Geheimhaltung – aus Scham, aus Angst vor Reputationsschäden, aus der Hoffnung, das Problem intern lösen zu können. Doch genau diese Verzögerungstaktik kann zur Falle werden.
Das Schweizer Datenschutzgesetz verlangt bei Datensicherheitsverletzungen mit hohem Risiko eine Meldung "so rasch als möglich" , wie der EDÖB in seinem Leitfaden vom Februar 2025 klarstellt. Doch was bedeutet "hohes Risiko" konkret? Und wann ist "so rasch als möglich"?
Die Erfahrung zeigt: Unternehmen, die innerhalb der ersten 24 Stunden einen klaren Kommunikationsplan aktivieren, meistern die Krise deutlich besser. Dabei geht es nicht darum, sofort alle Details preiszugeben. Vielmehr muss eine strukturierte Eskalation erfolgen: Interne Stakeholder informieren, Behörden notifizieren, Kommunikationskanäle vorbereiten.
Transparenz ist das Gebot der Stunde – doch wie viel Transparenz verträgt die Krise? Diese Gratwanderung gehört zu den schwierigsten Aufgaben der IT-Krisenkommunikation.
Ein Datenleck bei einem Schweizer Online-Händler betrifft möglicherweise Tausende von Kundendaten. Die rechtliche Pflicht zur Information ist klar. Doch wie formuliert man eine Nachricht, die ernst genug ist, um die Betroffenen zu warnen, aber nicht so alarmierend, dass eine Massenflucht von Kunden einsetzt?
Erfolgreiche Krisenkommunikation folgt dem Prinzip der abgestuften Transparenz. In der ersten Phase geht es darum, das Faktum zu kommunizieren: "Wir wurden Opfer eines Cyberangriffs." Diese Erstmitteilung sollte binnen 24 bis 48 Stunden erfolgen, auch wenn noch nicht alle Details bekannt sind.
Die zweite Phase bringt Klarheit über den Umfang: Welche Daten sind betroffen? Welche Systeme wurden kompromittiert? Hier ist Präzision entscheidend. Vage Formulierungen wie "möglicherweise einige Kundendaten" schüren nur Unsicherheit. Besser: "Betroffen sind Name, E-Mail-Adresse und Lieferadresse von Kunden, die zwischen dem 1. Januar und 15. März 2025 bestellt haben. Zahlungsdaten waren nicht betroffen."
In der dritten Phase folgen konkrete Handlungsanweisungen. Was sollen betroffene Kunden tun? Passwörter ändern? Kontoauszüge prüfen? Diese Empfehlungen müssen klar, umsetzbar und verhältnismässig sein.
Die direkte Kommunikation mit betroffenen Kunden ist der Königsweg der Krisenbewältigung. Doch sie erfordert Fingerspitzengefühl und perfektes Timing.
Ein grosser Schweizer Detailhändler musste kürzlich 50'000 Kunden über ein Datenleck informieren. Statt einer Massenmail wählte das Unternehmen einen gestaffelten Ansatz: Zuerst wurden die am stärksten betroffenen Kunden persönlich kontaktiert, dann folgten segmentierte E-Mails je nach Betroffenheitsgrad, schliesslich eine allgemeine Information auf der Website.
Der Ton macht die Musik. Technisches Kauderwelsch verunsichert, während zu saloppe Formulierungen den Ernst der Lage verkennen. Die goldene Mitte findet, wer klar, empathisch und lösungsorientiert kommuniziert.
Ein Beispiel für gelungene Formulierung: "Wir müssen Ihnen leider mitteilen, dass unser Unternehmen Ziel eines Cyberangriffs wurde. Ihre persönlichen Daten könnten dabei unrechtmässig eingesehen worden sein. Wir haben sofort Massnahmen ergriffen und arbeiten mit Hochdruck daran, den Vorfall vollständig aufzuklären. Ihre Sicherheit hat für uns höchste Priorität."
Vermeiden Sie hingegen Formulierungen wie: "Ein kleiner Sicherheitsvorfall" (Verharmlosung), "Massive Sicherheitslücke" (Panikmache) oder "Wir wurden gehackt" (zu umgangssprachlich).
Schweizer Medien berichten zunehmend über Cyberangriffe. Was früher eine Randnotiz war, schafft es heute auf die Titelseite. Diese mediale Aufmerksamkeit kann Fluch und Segen zugleich sein.
Proaktive Medienkommunikation gibt Unternehmen die Chance, ihre Version der Geschichte zu erzählen. Wer wartet, bis Journalisten anrufen, hat bereits die Kontrolle verloren. Ein vorbereitetes Media-Statement, klare Sprachregelungen und ein designierter Sprecher sind essentiell.
Doch Vorsicht: Schweizer Journalisten sind gut vernetzt und technisch versiert. Widersprüchliche Aussagen oder offensichtliche Verschleierungsversuche werden schnell entlarvt. Ehrlichkeit und Transparenz zahlen sich aus – auch wenn es bedeutet, "Das wissen wir noch nicht" zu sagen.
Ein Tipp aus der Praxis: Bereiten Sie ein "Dark Site" vor – eine vorbereitete, aber nicht veröffentlichte Webseite mit Kriseninfos, die im Ernstfall schnell online gehen kann. Dies ermöglicht es, Medien und Kunden auf eine zentrale Informationsquelle zu verweisen.
Während alle Augen auf die externe Kommunikation gerichtet sind, wird die interne oft vernachlässigt. Ein fataler Fehler, denn verunsicherte Mitarbeitende können zur unkontrollierten Informationsquelle werden.
Das Nationale Zentrum für Cybersicherheit (NCSC) verzeichnete allein in der letzten Dezemberwoche 2024 über 400 Betrugsfälle – viele davon durch Social Engineering, also die Manipulation von Mitarbeitenden. Nach einem Angriff sind diese besonders vulnerabel für Folgeangriffe.
Die interne Kommunikation muss daher mehrere Ziele verfolgen: Information über den Vorfall, klare Verhaltensanweisungen, psychologische Unterstützung und Stärkung der Abwehrkräfte gegen Folgeangriffe.
Bewährt hat sich ein Drei-Stufen-Modell: Sofortinformation der Führungskräfte, Briefing aller Mitarbeitenden binnen 24 Stunden, regelmässige Updates über den Fortschritt der Krisenbewältigung. Wichtig: Mitarbeitende brauchen klare Regeln für die Kommunikation nach aussen. Wer darf mit Medien sprechen? Was darf in sozialen Medien geteilt werden?
Ransomware-Angriffe stellen eine besondere kommunikative Herausforderung dar. Soll man öffentlich machen, dass Lösegeld gefordert wird? Wie kommuniziert man die Entscheidung, zu zahlen oder nicht zu zahlen?
Die Schweizer Behörden raten grundsätzlich davon ab, Lösegeld zu zahlen. Doch die Realität ist komplex. Wenn kritische Infrastruktur betroffen ist oder Menschenleben gefährdet sind, stehen Unternehmen vor einem ethischen Dilemma.
Kommunikativ empfiehlt sich hier maximale Zurückhaltung. Die Information, dass Lösegeld gefordert wird, kann öffentlich gemacht werden. Die Entscheidung über Zahlung oder Nicht-Zahlung sollte jedoch intern bleiben. Formulierungen wie "Wir stehen in Kontakt mit den Tätern" oder "Wir evaluieren alle Optionen zur Wiederherstellung unserer Systeme" wahren die notwendige Flexibilität.
Nach der Krise ist Transparenz über den Umgang mit der Erpressung angebracht – sie kann anderen Unternehmen als Lehre dienen und zeigt Verantwortungsbewusstsein.
Die Versuchung ist gross, technische Details zu verschweigen – aus Angst, Schwachstellen preiszugeben oder Nachahmer zu inspirieren. Doch ein gewisses Mass an technischer Transparenz ist notwendig und vertrauensbildend.
Kunden haben ein berechtigtes Interesse zu erfahren, wie es zum Angriff kam. War es eine Zero-Day-Lücke? Wurde Social Engineering eingesetzt? Oder lag es an veralteter Software? Diese Information hilft ihnen, ihre eigene Gefährdung einzuschätzen.
Die Kunst liegt in der verständlichen Übersetzung. Statt "SQL-Injection-Attacke auf ungepatchte Apache-Struts-Installation" besser: "Die Angreifer nutzten eine bekannte Sicherheitslücke in unserer Web-Software aus, die wir nicht rechtzeitig geschlossen hatten."
Gleichzeitig sollten Unternehmen die ergriffenen Gegenmassnahmen kommunizieren. Dies zeigt Handlungsfähigkeit und Lernbereitschaft. "Wir haben sofort alle Systeme vom Netz genommen, externe Sicherheitsexperten beigezogen und eine forensische Analyse eingeleitet."
In der digitalen Welt verbreiten sich Nachrichten in Lichtgeschwindigkeit. Ein Tweet, ein Reddit-Post, ein Leak auf Telegram – und plötzlich ist die Nachricht überall. Unternehmen stehen unter enormem Zeitdruck.
Doch Schnelligkeit darf nicht zu Lasten der Sorgfalt gehen. Falsche oder widersprüchliche Informationen in der Frühphase der Krise können mehr Schaden anrichten als eine um wenige Stunden verzögerte, aber korrekte Mitteilung.
Die Lösung: Gestufte Kommunikation. Eine erste Bestätigung ("Wir haben Kenntnis von einem Sicherheitsvorfall und untersuchen diesen") kann binnen Stunden erfolgen. Detaillierte Informationen folgen, sobald sie gesichert vorliegen.
Dabei gilt es, den Kommunikationsrhythmus beizubehalten. Tägliche Updates, auch wenn es nichts Neues zu berichten gibt, vermitteln Kontrolle und Professionalität. "Auch heute haben wir intensiv an der Wiederherstellung unserer Systeme gearbeitet. 70 Prozent der Services sind wieder online."
Die akute Krise ist überstanden, die Systeme laufen wieder. Doch kommunikativ ist die Arbeit noch nicht getan. Jetzt beginnt die Phase der Vertrauensrückgewinnung.
Ein umfassender Abschlussbericht, der die Lehren aus dem Vorfall zieht, ist mehr als eine Pflichtübung. Er zeigt, dass das Unternehmen den Vorfall ernst nimmt und daraus lernt. Welche Schwachstellen wurden identifiziert? Welche Massnahmen wurden ergriffen? Wie wird sichergestellt, dass sich der Vorfall nicht wiederholt?
Besonders wirkungsvoll: Die Einbindung externer Experten. "Wir haben eine unabhängige Sicherheitsprüfung durch [renommiertes Sicherheitsunternehmen] durchführen lassen" schafft Glaubwürdigkeit.
Auch positive Kommunikation ist wichtig. Wenn Systeme erfolgreich einen Angriff abgewehrt haben, wenn Mitarbeitende einen Phishing-Versuch erkannt haben – das sind Geschichten, die Vertrauen stärken.
Aus der Analyse erfolgreicher und weniger erfolgreicher Krisenkommunikationen in der Schweiz lassen sich klare Muster erkennen.
Erfolgreiche Unternehmen zeichnen sich aus durch:
Vorbereitete Krisenkommunikationspläne mit klaren Verantwortlichkeiten und Eskalationsstufen. Wer erst in der Krise überlegt, wer sprechen darf, hat bereits verloren.
Ein dediziertes Krisenteam, das regelmässig trainiert. Cyber-Krisen-Simulationen, sogenannte Table-Top-Exercises, bereiten auf den Ernstfall vor.
Vorbereitete Kommunikationsmaterialien. Templates für Kundenmails, Medienmitteilungen und Social-Media-Posts sparen wertvolle Zeit.
Etablierte Beziehungen zu relevanten Stakeholdern. Wer die Journalisten, Behördenvertreter und Branchenexperten bereits kennt, kann in der Krise schneller agieren.
Gescheiterte Krisenkommunikation hingegen kennzeichnet sich durch:
Verzögerung und Verschleierung. Unternehmen, die erst kommunizieren, wenn die Medien bereits berichten, haben die Deutungshoheit verloren.
Widersprüchliche Botschaften. Wenn CEO, CTO und Pressesprecher unterschiedliche Versionen erzählen, ist der Vertrauensverlust programmiert.
Technokratische Sprache. Wer Kunden mit IT-Jargon überfrachtet, verliert sie emotional.
Fehlende Empathie. Unternehmen, die nur ihre eigenen Herausforderungen betonen, vergessen die Ängste ihrer Kunden.
Gerade KMU unterschätzen oft die Komplexität der IT-Krisenkommunikation. Die Versuchung, alles intern zu regeln, ist gross – schliesslich kennt niemand das eigene Unternehmen besser.
Doch externe Experten bringen entscheidende Vorteile: Sie kennen die rechtlichen Anforderungen, haben Erfahrung mit Behörden und Medien, und – besonders wichtig – sie bringen die emotionale Distanz mit, die für rationale Entscheidungen nötig ist.
Die Investition in professionelle Krisenberatung zahlt sich mehrfach aus. Nicht nur durch vermiedene Fehler, sondern auch durch schnellere Krisenbewältigung und professionelleres Auftreten.
Nach überstandener Krise bietet sich die Chance, Cyber-Sicherheit als Wettbewerbsvorteil zu positionieren. Kunden honorieren Unternehmen, die offen mit Sicherheitsthemen umgehen und in Schutzmassnahmen investieren.
"Security by Design" und "Privacy by Default" sind nicht nur technische Konzepte, sondern kommunikative Assets. Unternehmen, die proaktiv über ihre Sicherheitsmassnahmen informieren, schaffen Vertrauen.
Dies kann verschiedene Formen annehmen: Ein Sicherheitsblog, regelmässige Updates über Sicherheitsinvestitionen, Zertifizierungen oder Bug-Bounty-Programme. All dies signalisiert: Wir nehmen Sicherheit ernst.
Die rechtlichen Anforderungen an die Krisenkommunikation sind komplex und entwickeln sich ständig weiter. Neben dem DSG müssen Unternehmen branchenspezifische Regelungen beachten.
Finanzdienstleister unterliegen den Vorgaben der FINMA, Gesundheitsdienstleister müssen das Patientengeheimnis wahren, kritische Infrastrukturen haben besondere Meldepflichten.
Die Balance zwischen rechtlicher Compliance und kommunikativer Effektivität ist eine Kunst. Zu viel Juristendeutsch schreckt ab, zu lockere Formulierungen können rechtliche Konsequenzen haben.
Ein Tipp: Lassen Sie Ihre Krisenkommunikation von Juristen prüfen, aber nicht schreiben. Die Botschaft muss verständlich bleiben, während sie rechtlich wasserdicht ist.
Die Bedrohungslandschaft entwickelt sich rasant. Künstliche Intelligenz ermöglicht immer sophistiziertere Angriffe. Deepfakes, KI-generiertes Phishing und automatisierte Angriffe werden zur Normalität.
Für die Kommunikation bedeutet dies: Die Glaubwürdigkeit von Information wird zur zentralen Herausforderung. Wenn Angreifer perfekte Imitate von CEO-Stimmen erstellen können, wie beweist man die Authentizität der eigenen Kommunikation?
Blockchain-basierte Verifizierung, Multi-Faktor-Authentifizierung für offizielle Kommunikation und neue Formen der digitalen Signatur werden wichtiger. Unternehmen müssen heute schon überlegen, wie sie morgen ihre Authentizität beweisen.
Sie möchten Ihre IT-Krisenkommunikation professionalisieren und im Ernstfall richtig reagieren? Brand Affairs unterstützt Sie dabei, einen massgeschneiderten Kommunikationsplan für Cyber-Vorfälle zu entwickeln. Mit unserer Erfahrung aus über 18 Jahren im Schweizer Markt und unserem Netzwerk von IT-Sicherheits- und Kommunikationsexperten sorgen wir dafür, dass Sie auch in der digitalen Krise handlungsfähig bleiben und das Vertrauen Ihrer Stakeholder bewahren.
Kontaktieren Sie uns für ein unverbindliches Beratungsgespräch. Gemeinsam entwickeln wir eine IT-Krisenkommunikationsstrategie, die zu Ihrem Unternehmen passt und Sie optimal auf Cyber-Bedrohungen vorbereitet – transparent, rechtssicher und vertrauensbildend.

Sie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenSie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen