Die Pensionskasse des Bundes hat heute einen Datenabfluss bestätigt. Betroffen ist Publica — mit rund 70 000 Versicherten und 41 600 Rentenbeziehenden und einer Bilanzsumme von 44,9 Milliarden Franken eine der grössten Vorsorgeeinrichtungen des Landes.
Eingebrochen wurde aber nicht bei Publica.
Der Angriff traf einen Lieferanten
Ende September stellte PK Softech in Reinach BL einen Angriff fest. Die Firma liefert seit 2017 die Vorsorgeapplikation für Publica; den Zuschlag erhielt sie damals für 12,6 Millionen Franken, mit einer Laufzeit von bis zu sechzehn Jahren.
In ihrer eigenen Mitteilung schreibt die Firma, Unbekannte hätten sich mit Schadsoftware Zugang zu einem Teil der IT-Infrastruktur verschafft — «trotz hoher Sicherheitsstandards». Die betroffene Umgebung wurde vom Netz getrennt, externe Spezialisten beigezogen, Behörden informiert, Strafanzeige erstattet. Seit dem 2. Oktober ist der Betrieb wieder uneingeschränkt verfügbar.
Und: «Nach heutigem Kenntnisstand muss davon ausgegangen werden, dass Daten aus unseren Systemen abgeflossen sind.»
In der Mitteilung von Publica stehen zwei Sätze, die in den Meldungen darüber fehlen: Die Bundesanwaltschaft hat Ermittlungen aufgenommen. Und: Keine anderen Bundesstellen unterhalten Geschäftsbeziehungen mit dem Unternehmen.
Welche Daten genau betroffen sind, wird noch abgeklärt. Eine Sprecherin nannte gegenüber einer Nachrichtenagentur Löhne und Vorsorgeguthaben als mögliche Kategorien — möglich, nicht bestätigt. Diese Unterscheidung gehört in jeder Phase eines solchen Falls an den Anfang.
Beide haben richtig gehandelt
Das ist wichtig, bevor der Rest kommt: Hier gibt es nichts anzuprangern. Der Angriff wurde festgestellt, die Umgebung getrennt, Anzeige erstattet, die Kunden informiert, die Versicherten informiert, die Behörden eingeschaltet. Das ist der Ablauf, wie er sein soll — und er lief schneller als in vielen anderen Fällen, über die wir hier geschrieben haben.
Bemerkenswert ist etwas anderes.
Die Kette, die niemand aufschreibt
Keiner dieser 111 600 Menschen hat je mit PK Softech zu tun gehabt. Sie haben ihre Daten ihrem Arbeitgeber gegeben, der Arbeitgeber der Pensionskasse, die Pensionskasse einem Softwarelieferanten. Jeder Schritt in dieser Kette war richtig, nötig und vertraglich geregelt. Und am Ende liegen Angaben zu Lohn und Vorsorgeguthaben bei einer Firma, deren Namen die Betroffenen heute zum ersten Mal lesen.
Das ist keine Besonderheit des Bundes. Es ist der Normalfall, und in einem Betrieb mit zwölf Angestellten sieht er fast genauso aus, nur kürzer:
Der Treuhänder hat Lohndaten. Er arbeitet mit einer Software, die bei einem Anbieter läuft, der wiederum bei einem Rechenzentrum mietet.
Die Lohnbuchhaltung liegt vielleicht bei einem Dienstleister, der sie in einem Programm führt, das anderswo gehostet wird.
Die Pensionskasse bekommt Namen, Geburtsdaten, Löhne, Beschäftigungsgrade — und gibt sie weiter an ihren Softwarelieferanten.
Die Krankentaggeldversicherung, die Unfallversicherung, die Familienausgleichskasse: alle mit denselben Personendaten, alle mit eigenen Dienstleistern.
Niemand in diesem Betrieb kann aus dem Kopf sagen, wie viele Firmen am Ende die Löhne der Belegschaft kennen. Und das ist der Punkt.
Was das Gesetz dazu sagt
Die Datenschutzverordnung befreit Betriebe mit weniger als 250 Mitarbeitenden von der Pflicht, ein Verzeichnis der Bearbeitungstätigkeiten zu führen. Mit zwei Ausnahmen: wenn besonders schützenswerte Personendaten in grossem Umfang bearbeitet werden, oder wenn ein Profiling mit hohem Risiko stattfindet.
Hier lohnt sich ein genauer Blick, weil eine verbreitete Annahme nicht stimmt. Lohndaten gehören rechtlich nicht zu den besonders schützenswerten Daten. Das Gesetz zählt sie in Artikel 5 abschliessend auf, und dort stehen Gesundheit, Intimsphäre, religiöse und politische Ansichten, genetische und biometrische Daten, Strafverfolgung und Sozialhilfe — kein Lohn.
Gesundheitsdaten hat dagegen fast jeder Betrieb. Sie entstehen bei jeder Krankentaggeldmeldung, bei jeder Unfallmeldung, bei jeder Arztzeugnis-Kopie im Personaldossier. Ob das «in grossem Umfang» geschieht, hängt vom Einzelfall ab — aber wer glaubt, die Pflicht gehe ihn als Kleinbetrieb grundsätzlich nichts an, hat die falsche Datenkategorie im Kopf.
Und unabhängig davon, ob die Pflicht greift: Dieses Verzeichnis ist der einzige Ort, an dem die Kette überhaupt sichtbar wird. Wer es nie erstellt hat, erfährt von einem Glied darin erst aus der Zeitung.
Was ein Betrieb heute tun kann
Es braucht keine Software und keinen Berater. Es braucht eine Liste und eine Stunde.
Schreiben Sie auf, wer Personendaten von Ihnen hat. Nicht abstrakt, sondern mit Firmennamen: Treuhand, Lohnsoftware, Pensionskasse, Versicherungen, Zeiterfassung, das Bewerbungsportal, der Newsletter-Dienst, der IT-Dienstleister mit Zugang zum Server.
Fragen Sie bei den drei wichtigsten nach, wer dahintersteht. Die Frage lautet: «Arbeiten Sie mit Unterauftragnehmern, und welche?» Darauf hat jeder seriöse Anbieter eine Antwort — sie steht meist schon im Auftragsverarbeitungsvertrag, den Sie unterschrieben haben.
Notieren Sie, wer Sie im Ernstfall benachrichtigt. Publica hat seine Versicherten informiert. Wer informiert Ihre Mitarbeitenden, wenn es den Dienstleister Ihres Dienstleisters trifft? Wenn die Antwort «das wissen wir nicht» lautet, ist das die wichtigste Zeile auf der ganzen Liste.
Was nicht hilft
Den Dienstleister zu wechseln. Die Kette wird dadurch nicht kürzer, nur anders. Auch ein sehr guter Anbieter kann angegriffen werden — PK Softech schreibt von «hohen Sicherheitsstandards», und es gibt keinen Anlass, daran zu zweifeln.
Was hilft, ist zu wissen, dass es die Kette gibt. Dann ist ein Vorfall bei einem Lieferanten eine Lage, die man beurteilen kann — und keine Überraschung, bei der man zuerst herausfinden muss, ob man überhaupt betroffen ist.
Dieselbe Frage aus der anderen Richtung — was passiert, wenn der Dienstleister nicht angegriffen wird, sondern einfach ausfällt — haben wir im September durchgespielt.
Wenn es Sie trifft
Sollten bei Ihnen Personendaten abfliessen, gilt die Meldepflicht ans EDÖB, und zwar unabhängig davon, ob der Vorfall bei Ihnen oder bei einem Auftragsverarbeiter passiert ist. Was dann in welcher Reihenfolge zu tun ist, steht in unserem Beitrag zur Meldepflicht bei einem Datenabfluss.
Und wenn Sie nicht sicher sind, wer alles Zugang zu den Daten auf Ihrem Webspace hat — das sehen wir mit Ihnen durch.