Gestern hat die Pensionskasse des Bundes einen Datenabfluss bestätigt. Eingebrochen worden war nicht bei ihr, sondern bei PK Softech, dem Lieferanten ihrer Vorsorgeapplikation.
Heute ist klar: Publica war nicht der einzige Kunde dieser Firma.
Fünf weitere Kassen prüfen
Bernische Lehrerversicherungskasse 21 400 Versicherte
Bernische Pensionskasse 42 100
Migros-Pensionskasse 75 500
Pensionskasse Post 37 500
Syngenta Pensionskasse 5 000
Dazu Publica mit 70 000 Versicherten und 41 600 Rentenbeziehenden.
Das ergibt eine Grössenordnung von rund 290 000 Menschen. Genauer lässt sich das nicht sagen, und zwar aus einem schlichten Grund: Die Kassen zählen unterschiedlich. Bei Publica sind Versicherte und Rentenbeziehende getrennt ausgewiesen, bei den anderen steht nur «Versicherte» — ob die Rentenbeziehenden darin enthalten sind, geht aus den Geschäftsberichten nicht hervor. Wer hier eine exakte Summe nennt, rechnet Äpfel und Birnen zusammen.
Was gesichert ist und was nicht
Bestätigt ist der Datenabfluss bisher nur bei Publica. Die fünf anderen Kassen prüfen, ob auch ihre Daten betroffen sind. Das ist ein Unterschied, der in den nächsten Tagen leicht verlorengeht.
Die Bundesanwaltschaft hat Ermittlungen aufgenommen, um das Ausmass abzuklären.
Und alle betroffenen Kassen sagen dasselbe: Für Versicherte besteht derzeit kein Handlungsbedarf. Wer betroffen ist, wird informiert, sobald die Abklärungen etwas ergeben. Das ist keine Beschwichtigung, sondern die zutreffende Lage — solange niemand weiss, welche Daten abgeflossen sind, gibt es nichts, was eine einzelne Person sinnvoll tun könnte.
Mehrere Kassen sind von sich aus an die Öffentlichkeit gegangen, haben gemeldet und Strafanzeige erstattet, bevor sie dazu gezwungen waren. Das verdient festgehalten zu werden, weil es häufig anders läuft.
PK Softech selbst teilt mit, man arbeite gemeinsam mit externen Spezialisten und den Behörden intensiv daran, Ausmass und Folgen zu klären.
Warum das die These von gestern bestätigt
Wir haben gestern geschrieben, dass keiner der 111 600 Menschen bei Publica je mit PK Softech zu tun hatte. Einen Tag später sind es sechs Kassen.
Das ist nicht dieselbe Beobachtung noch einmal. Es ist ihr Beleg — und er zeigt etwas, das in der ersten Betrachtung noch nicht sichtbar war: Die Kette ist nicht nur lang, sie ist auch breit.
Ein Lieferant für Vorsorgeapplikationen hat naturgemäss mehrere Pensionskassen als Kunden. Das ist wirtschaftlich vernünftig: Die fachlichen Anforderungen sind komplex, der Markt ist klein, also gibt es wenige Anbieter, und die teilen sich die Branche. Jede einzelne Kasse hat damit richtig entschieden, als sie einen etablierten Spezialisten wählte statt einer Eigenentwicklung.
Nur führt genau diese Vernunft dazu, dass ein einziger Einbruch eine ganze Branche berührt.
Dasselbe gilt für kleine Betriebe
Die Zahlen sind andere, die Mechanik ist dieselbe.
Ihr Treuhänder betreut nicht nur Sie. Ihre Lohnsoftware läuft bei einem Anbieter, der hunderte Betriebe bedient. Ihre Branchenlösung — für die Garage, die Arztpraxis, den Coiffeursalon — kommt von einem Spezialisten, den alle in der Branche nutzen, weil es nur zwei oder drei gibt.
Das ist kein Fehler, den man abstellen könnte. Spezialisierung ist der Grund, warum eine Fünf-Personen-Firma überhaupt brauchbare Software hat. Die Alternative wäre, alles selbst zu bauen, und das wäre schlechter.
Was sich ändern lässt, ist nur eines: zu wissen, wer in dieser Kette steht. Wie man das in einer Stunde aufschreibt, steht im Beitrag von gestern — und wenn Sie ihn gestern überblättert haben, ist heute der bessere Tag dafür.
Was Versicherte jetzt tun können
Wenig, und das ist in Ordnung.
Wer bei einer der genannten Kassen versichert ist, muss nichts unternehmen. Die Kassen melden sich, falls sich etwas ergibt. Anrufen beschleunigt nichts und bindet Leute, die gerade Dringenderes tun.
Zwei Dinge lohnen sich trotzdem, unabhängig von diesem Fall: Rechnen Sie in den nächsten Wochen mit Betrugsversuchen, die sich auf diesen Vorfall berufen. Nach jedem öffentlich gewordenen Datenabfluss kommen Anrufe und Mails, die angeblich von der betroffenen Stelle stammen und «zur Sicherheit» Angaben abfragen wollen. Eine Pensionskasse fragt Sie nie telefonisch nach Zugangsdaten.
Und falls Sie eine Mitteilung Ihrer Kasse erhalten: Prüfen Sie den Absender, bevor Sie auf einen Link klicken. Die echten Mitteilungen stehen auch auf der Website der Kasse — dort nachsehen ist der sichere Weg.