Eigentlich erreichen uns täglich genug schlechte Nachrichten. Aber diese Eilmeldung betrifft nun mal die Pensionskassen. Wenn diese – oder ihre Lieferanten – durch Cyberrisiken Daten verlieren, werden Reputation und Vertrauen stark beschädigt.
Ende September hat ein externer Softwarelieferant der Pensionskasse des Bundes Publica einen Cyberangriff festgestellt. Die Firma erstattete umgehend Strafanzeige und informierte die zuständigen Bundesstellen, Publica und ihre übrigen Kunden. Die Bundesanwaltschaft ermittelt. Andere Bundesstellen haben gemäss Bund keine Geschäftsbeziehungen mit dem Unternehmen. Derzeit wird gemeinsam geklärt, wie viele Daten von Publica betroffen sind. Publica hat ihre Versicherten bereits über den Datenabfluss, die möglichen Folgen und die ergriffenen Massnahmen informiert. Hier geht’s zur Medienmitteilung von Publica.
Der Fall ist kein Einzelfall, und er folgt einem bekannten Muster: Angegriffen wird nicht die Kasse selbst, sondern ein Dienstleister. Im Februar 2025 traf es Swiss Life Pension Services. Über einen Angriff auf einen technischen Partner gelangten Cyberkriminelle an Daten; rund 60 Schweizer Pensionskassen und 13’000 ihrer Versicherten waren betroffen. Ziel war der externe SMS-Authentifizierungs-Provider, erbeutet wurden Telefonnummern und Nachnamen registrierter Nutzer; an Adressen, Lohnangaben oder Vorsorgedaten kamen die Angreifer laut Swiss Life nicht. Auch die erste Säule blieb nicht verschont: Bei der Ausgleichskasse Swissmem flossen rund zehn Prozent der gesamten Datenmenge ab; Gelder gingen keine verloren, und Hinweise auf einen Missbrauch oder eine Veröffentlichung der Daten lagen nicht vor.
Eine offizielle Statistik, wie viele Pensionskassen und Sammelstiftungen bisher angegriffen wurden, gibt es nicht. Bekannt werden nur Fälle, die gemeldet und publik gemacht werden. Die drei bekannt gewordenen Fälle haben eines gemeinsam: In allen ist es tatsächlich zu einem Datenabfluss gekommen.
Die Experten sind sich einig: Meist handelt es sich bei Angriffen auf Pensionskassen um immer professionellere Ransomware-Attacken, und gerade Angriffe über Drittanbieter in der Lieferkette gelten als branchentypisches Risiko. Für Stiftungsräte heisst das: Die Aufsicht über die eigenen Lieferanten ist Chefsache.

