¶ Datensicherheit – Wer kann die Daten technisch lesen?
Sprachfassungen: Deutsch · Français · Italiano · English · Rumantsch
¶ Vier mögliche Architekturen
Die vom BAG beauftragte EPFL/C4DT-Studie vom 17. Juli 2026 unterscheidet vier Modelle. Sie beschreibt Optionen, keinen bereits vergebenen oder betriebenen E-GD-Dienst.
| Modell | Zentrale Schutzidee |
|---|---|
| I: Organisatorischer Schutz | Verschlüsselte Übertragung und Speicherung; der Betreiber kann Daten an Schnittstellen entschlüsseln |
| II: Confidential Computing | Verarbeitung in einer geschützten Ausführungsumgebung; zusätzliche technische Abschirmung |
| III: Schlüssel bei der betroffenen Person | Patientenkontrollierte Schlüsselverwaltung |
| IV: Verteilte Schlüsselkontrolle | Mehrere unabhängige Stellen müssen zusammenwirken |
Die Studie behandelt auch Wiederherstellung, Notfallzugriff und Metadaten. Eine umfassende Prüfung aller Cyberabwehrmassnahmen liegt ausdrücklich ausserhalb ihres Auftrags. Studie, S. 2, 4 und 9–15
¶ Was das Gesetz verlangen soll
Die Nationalratsfassung schreibt Verschlüsselung, Datenschutz durch Technik, Schutz vor Ausfällen und Datenabflüssen sowie wiederkehrende Sicherheitsprüfungen vor. Sie legt dabei nicht ausdrücklich Modell III als einzig erlaubte Architektur fest. Art. 5a
¶ Offener Quellcode
Die Bundeskanzlei erläutert die Open-Source-Pflichten nach Art. 9 EMBAG. Der Nationalrat verweist für die E-GD-Software ausdrücklich darauf. Die Forderung der Piratenpartei nach vollständig frei prüfbarem Code bleibt davon zu unterscheiden: Welche Teile tatsächlich veröffentlicht werden und welche Ausnahmen beansprucht werden, ist in Beschaffung und Umsetzung zu kontrollieren. Bundeskanzlei Art. 5 Abs. 8 Forderung nach Offenlegung
¶ Redaktionelle Bewertung der Schutzfragen
Ein Schweizer Speicherort und ein rechtliches Zugriffsverbot sind wichtige Eigenschaften. Sie beantworten aber nicht allein, wer die Entschlüsselungsschlüssel kontrolliert oder was bei kompromittierten Konten geschieht. Umgekehrt verursacht starke Schlüsselkontrolle neue Anforderungen an Notfallzugang, Geräteverlust und verständliche Wiederherstellung.
Zu prüfen sind daher auch Backups, unabhängige Audits, begrenzte Administratorrechte, nachvollziehbare Zugriffe und funktionierende Behandlungen bei einem Ausfall. «Zentral» oder «dezentral» allein ist kein belastbares Sicherheitsurteil.