Pensionskasse des Bundes – Wie konnten heikle Daten bei externer Softwarefirma landen?

Bei einem Cyberangriff sind vermutlich heikle Daten von Versicherten der Pensionskasse des Bundes Publica abgeflossen. Betroffen sein könnten unter anderem Namen, Adressen, AHV-Nummern sowie Angaben zu Lohn und Vorsorgeguthaben. Noch ist unklar, wie gross das Leck ist und welche Versicherten davon betroffen sind.
Sicherheitsexperte sieht zwei mögliche Gründe
Der Cyberangriff richtete sich nicht direkt gegen Publica, sondern gegen ihren Softwarelieferanten PK Softtech AG. Dass eine Softwarefirma Zugriff auf Personendaten hat, sei grundsätzlich nichts Ungewöhnliches, sagt Cybersecurity-Experte Marc Ruef. Er nennt zwei mögliche Wege, wie die Daten dort gelandet sein könnten.
- Die Daten liegen direkt beim Anbieter: Manche Softwarefirmen betreiben das Programm für ihre Kunden gleich selbst, auf ihren eigenen Computern. In solchen Fällen werden die Daten direkt beim Anbieter gespeichert.
- Die Daten gelangen aufgrund von Tests oder Wartungsarbeiten zur Softwarefirma: Bevor eine Anwendung oder ein neuer Arbeitsschritt in Betrieb geht, prüft man, ob alles sauber funktioniert. Auch wenn ein Fehler behoben werden muss, braucht der Hersteller Einblick. Dabei kommt es vor, dass er Daten aus dem laufenden Betrieb erhält, also Angaben zu echten Versicherten.
Tests mit echten statt anonymisierten Daten
Dabei gäbe es im zweiten Fall eigentlich Alternativen: Unternehmen könnten anonymisierte oder pseudonymisierte Daten verwenden, also Daten, bei denen Namen und andere persönliche Angaben entfernt oder ersetzt werden. Gehen solche Daten verloren, ist der Schaden deutlich geringer.
Daten zu anonymisieren und zu pseudonymisieren, ist sehr aufwändig und auch fehleranfällig
In der Praxis wird dieser Aufwand aber nicht immer betrieben. «Daten zu anonymisieren und zu pseudonymisieren, ist sehr aufwändig und auch fehleranfällig», sagt Ruef. Dazu komme eine Unsicherheit: Künstliche Testfälle bildeten die Realität nie vollständig ab. Manche Unternehmen wollten deshalb lieber mit echten Daten prüfen, ob ihre Programme im Alltag tatsächlich funktionieren.
Letztlich sei es eine Abwägung, sagt Ruef. «Manchmal entscheidet man sich für die Wirtschaftlichkeit anstatt für die Sicherheit.»
Preis und Leistung vor Sicherheitsfragen
Eigentlich müssten Sicherheitsfragen bereits bei der Auswahl der Softwarefirma an vorderster Stelle stehen, meint der Cybersecurity-Experte. Wer einen Anbieter aussucht, achte aber meist zuerst auf die gewünschte Dienstleistung und den Preis: «Erfahrungsgemäss steht das Thema Cybersecurity oft nicht sehr weit oben auf der Liste.»
Dabei hätten Auftraggeber durchaus Möglichkeiten, ihren Softwarelieferanten auf die Finger zu schauen. Sie können sich im Vertrag zum Beispiel das Recht sichern, beim Lieferanten nachzuprüfen, wie er mit den Daten umgeht – etwa durch Einsicht in Unterlagen oder Kontrollen vor Ort.
- Gezieltes Phishing: Kennen Kriminelle Name, Adresse oder Telefonnummer einer Person, können sie glaubwürdigere Betrugsnachrichten verfassen.
- Identitätsdiebstahl: Mit den Daten könnten Profile auf fremden Namen erstellt und für Betrugsmaschen genutzt werden.
Wichtig sei, zu wissen, dass die eigenen Daten möglicherweise im Umlauf sind, sagt Cybersecurity-Experte Ruef. Wer eine Nachricht mit persönlichen Angaben erhalte, könne diese dann ganz anders einordnen. Auch Publica ruft ihre Versicherten zu Vorsicht bei ungewöhnlichen Anrufen oder Nachrichten auf.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.