Zum Inhalt
Verein in Gründung
Pilotbetrieb

Diese Plattform befindet sich im Pilotbetrieb. Trotz sorgfältiger Prüfung können Inhalte und Funktionen Fehler enthalten. Bitte überprüfe wichtige Angaben anhand der verlinkten Originalquellen.

SW-Version alpha 0.41
Darstellung: System
Sprache: DE

Datensicherheit – Wer kann die Daten technisch lesen?

Sprachfassungen: Deutsch · Français · Italiano · English · Rumantsch

Vier mögliche Architekturen

Die vom BAG beauftragte EPFL/C4DT-Studie vom 17. Juli 2026 unterscheidet vier Modelle. Sie beschreibt Optionen, keinen bereits vergebenen oder betriebenen E-GD-Dienst.

Modell Zentrale Schutzidee
I: Organisatorischer Schutz Verschlüsselte Übertragung und Speicherung; der Betreiber kann Daten an Schnittstellen entschlüsseln
II: Confidential Computing Verarbeitung in einer geschützten Ausführungsumgebung; zusätzliche technische Abschirmung
III: Schlüssel bei der betroffenen Person Patientenkontrollierte Schlüsselverwaltung
IV: Verteilte Schlüsselkontrolle Mehrere unabhängige Stellen müssen zusammenwirken

Die Studie behandelt auch Wiederherstellung, Notfallzugriff und Metadaten. Eine umfassende Prüfung aller Cyberabwehrmassnahmen liegt ausdrücklich ausserhalb ihres Auftrags. Studie, S. 2, 4 und 9–15

Was das Gesetz verlangen soll

Die Nationalratsfassung schreibt Verschlüsselung, Datenschutz durch Technik, Schutz vor Ausfällen und Datenabflüssen sowie wiederkehrende Sicherheitsprüfungen vor. Sie legt dabei nicht ausdrücklich Modell III als einzig erlaubte Architektur fest. Art. 5a

Offener Quellcode

Die Bundeskanzlei erläutert die Open-Source-Pflichten nach Art. 9 EMBAG. Der Nationalrat verweist für die E-GD-Software ausdrücklich darauf. Die Forderung der Piratenpartei nach vollständig frei prüfbarem Code bleibt davon zu unterscheiden: Welche Teile tatsächlich veröffentlicht werden und welche Ausnahmen beansprucht werden, ist in Beschaffung und Umsetzung zu kontrollieren. Bundeskanzlei Art. 5 Abs. 8 Forderung nach Offenlegung

Redaktionelle Bewertung der Schutzfragen

Ein Schweizer Speicherort und ein rechtliches Zugriffsverbot sind wichtige Eigenschaften. Sie beantworten aber nicht allein, wer die Entschlüsselungsschlüssel kontrolliert oder was bei kompromittierten Konten geschieht. Umgekehrt verursacht starke Schlüsselkontrolle neue Anforderungen an Notfallzugang, Geräteverlust und verständliche Wiederherstellung.

Zu prüfen sind daher auch Backups, unabhängige Audits, begrenzte Administratorrechte, nachvollziehbare Zugriffe und funktionierende Behandlungen bei einem Ausfall. «Zentral» oder «dezentral» allein ist kein belastbares Sicherheitsurteil.

Weiter: Kritik · Umsetzung