Daten von Publica, der Pensionskasse des Bundes, sind infolge eines Cyberangriffs auf einen ihrer externen Softwarelieferanten abgeflossen. Dies gab Publica am Donnerstag, 8. Oktober 2026, bekannt, wie die Nachrichtenagentur Keystone-SDA meldete, deren Meldung von SWI swissinfo.ch übernommen wurde. Zum jetzigen Zeitpunkt ist nicht genau bekannt, welche Daten betroffen sind. Die Bundesanwaltschaft hat eine Untersuchung eröffnet.

Was bekannt ist

Der mitgeteilte Ablauf ist folgender. Der Softwarelieferant hat den Angriff Ende September entdeckt. Anschliessend hat er Strafanzeige erstattet und die zuständigen Bundesbehörden, Publica sowie seine übrigen Kunden informiert. Der Angriff richtete sich also nicht direkt gegen die Systeme der Pensionskasse, sondern gegen jene eines Dienstleisters, der Daten für sie bearbeitete.

Das Ausmass der Beeinträchtigung der Daten von Publica wird derzeit zusammen mit mehreren Bundesbehörden analysiert. Die Kasse gibt an, ihre Versicherten über den Datenabfluss, seine möglichen Folgen und die getroffenen Massnahmen informiert zu haben.

Publica versichert zudem, dass kein anderes Bundesamt eine Geschäftsbeziehung mit dem betreffenden Lieferanten unterhält. Es handelt sich um eine Aussage der Institution, die sich anhand der veröffentlichten Informationen nicht unabhängig überprüfen lässt.

Was unbekannt bleibt

Mehrere Fragen sind noch offen. Publica hat weder den Namen des betroffenen Lieferanten genannt noch präzisiert, welcher Art die abgeflossenen Daten sind. Unklar ist daher, ob es sich um Kontaktdaten, Lohndaten, Angaben zu Vorsorgeleistungen oder andere Kategorien handelt. Ebenso wenig bekannt sind die Zahl der betroffenen Personen, die Identität der Angreifer und deren Vorgehensweise.

Die Zeitspanne zwischen der Entdeckung des Angriffs Ende September und der öffentlichen Bekanntgabe am 8. Oktober ist in groben Zügen bekannt. Nicht mitgeteilt wurde hingegen, wann Publica selbst von ihrem Lieferanten benachrichtigt wurde.

Wer Publica ist

Publica gehört zu den grössten Pensionskassen der Schweiz. Sie versichert namentlich das Personal der Bundesverwaltung und jenes des ETH-Bereichs. Ende 2025 zählte sie rund 70'000 aktive Versicherte und 41'600 Rentenbeziehende bei einem Gesamtvermögen von knapp 45 Milliarden Franken.

Diese Zahlen geben die Grössenordnung des potenziell betroffenen Personenkreises an, sagen aber nichts darüber aus, wie viele dieser Personen tatsächlich vom Datenabfluss betroffen sind: Dies wird von den Ergebnissen der laufenden Analyse abhängen.

Analyse: das Glied der Zulieferer

Der Fall veranschaulicht einen in der Informatiksicherheit wohlbekannten Mechanismus: Eine Organisation kann ihre eigenen Systeme schützen und ihre Daten dennoch über einen Dienstleister exponiert sehen. Sobald ein Lieferant Daten im Auftrag einer Institution hostet, bearbeitet oder erhält, hängt die Sicherheit dieser Daten auch von seinen eigenen Schutzmassnahmen ab.

Für öffentliche Institutionen und Pensionskassen, die häufig auf spezialisierte Software von Dritten zurückgreifen, ist diese Art von Abhängigkeit schwer zu vermeiden. Es geht dann um konkrete Fragen: Welche Daten werden dem Dienstleister tatsächlich übermittelt, wie werden sie geschützt und wie rasch wird die Institution bei einem Vorfall benachrichtigt? Im Fall von Publica lässt sich anhand der verfügbaren Informationen noch nicht sagen, wie diese Punkte geregelt waren.

Ein Element geht aus der Mitteilung jedoch hervor: Der Lieferant hat seine Kunden und die Behörden selbst informiert, und ein Strafverfahren ist im Gang. Der weitere Verlauf der Ermittlungen und die erwarteten Präzisierungen zur Art der Daten werden zeigen, ob der Vorfall umfassendere Anpassungen beim Umgang des Bundes mit seinen IT-Zulieferern erfordert.

Quellen