Briefing · 5 min ·

Zürcher Cyber-Abwehr geht nach Schottland, während die Meldungen steigen

EQT verkauft Ontinue, die 2023 aus der Zürcher Open Systems herausgelöst wurde, an Quorum Cyber in Edinburgh. Die Mutter gehört seit 2024 der Post. Dazu die Zahlen zur Schweizer Meldepflicht.

Ein Abreisskalender mit der Zahl 1,1: So viele meldepflichtige Cyberangriffe gingen im ersten Halbjahr 2026 im Schnitt pro Tag beim Bundesamt für Cybersicherheit ein. Daneben 200 Meldungen, 181 Tage, 145 Meldungen im Halbjahr davor.

Die Schweizer Cybersicherheit hat diese Woche zwei gegenläufige Meldungen produziert. Die eine: Ontinue, 2023 aus der Zürcher Open Systems herausgelöst, geht an Quorum Cyber aus Edinburgh. Die andere kennt man schon: Die Mutter Open Systems gehört seit 2024 der Schweizerischen Post. Die eine Hälfte der Firma wurde also verstaatlicht, die andere wandert nach Schottland. Beides ist eine Reaktion auf denselben Befund: Die Zahl der gemeldeten Angriffe steigt, und die Betreuung kostet Grösse.

Das Wichtigste in Kürze

Am 16. September gaben EQT und Quorum Cyber bekannt, dass die schottische Firma Ontinue übernimmt. Der Preis ist nicht offengelegt, der Abschluss steht unter den üblichen Bedingungen noch aus. Ontinue betreut nach Angaben von EQT über 250 Kunden in Europa und den USA und hat sich unter EQT etwa verdoppelt, mit drei Zukäufen. Die Firma war 2023 als Abspaltung der Zürcher Open Systems entstanden; Open Systems selbst ging 2024 an die Schweizerische Post. Gleichzeitig steigen die Meldungen: Seit der Meldepflicht vom 1. April 2025 zählte das Bundesamt für Cybersicherheit bis Ende 2025 325 meldepflichtige Vorfälle, allein im ersten Halbjahr 2026 kamen 200 dazu.

Mehr als ein Angriff pro Tag. Und das sind nur die gemeldeten.

Meldepflichtige Cyberangriffe auf Betreiber kritischer Infrastrukturen: 200 Meldungen in den 181 Tagen des ersten Halbjahrs 2026.

Ein Abreisskalender mit der Zahl 1,1: So viele meldepflichtige Cyberangriffe gingen im ersten Halbjahr 2026 im Schnitt pro Tag beim Bundesamt für Cybersicherheit ein. Daneben 200 Meldungen, 181 Tage, 145 Meldungen im Halbjahr davor.
Bundesamt für Cybersicherheit, Halbjahresberichte und Bilanz zur Meldepflicht. Die ersten beiden Zeiträume überschneiden sich teilweise.

Was verkauft wird

Ontinue betreibt sogenannte Managed Extended Detection and Response, auf Deutsch: Das Unternehmen überwacht die IT-Umgebungen seiner Kunden rund um die Uhr, erkennt Angriffe und reagiert darauf, aufbauend auf den Sicherheitswerkzeugen von Microsoft. Firmensitze sind Zürich und Redwood City. EQT schreibt, Ontinue habe sich seit 2022 etwa verdoppelt und das Geschäft mit drei Zukäufen in den Bereichen Data Science, KI und Sicherheitsdienstleistungen gestärkt. Welche Firmen das waren, nennt die Mitteilung nicht.

Käuferin ist Quorum Cyber aus Edinburgh, 2016 gegründet, Mehrheitsinvestor ist Eterna Growth Partners, eine Abspaltung von Charlesbank aus diesem Februar. Quorum ist wie Ontinue stark auf Microsoft ausgerichtet. Chef Kevin Hanes formuliert das Ziel so: Die Zukunft bestehe nicht darin, dass Sicherheitsteams mehr Werkzeuge verwalteten, sondern darin, dass erfahrene Verteidiger KI-gestützte Systeme dirigierten, die ununterbrochen arbeiteten, mit dem Menschen in der Kontrolle.

Die Schweizer Linie dahinter

Open Systems wurde 1990 in Zürich gegründet und gehörte ab 2017 mehrheitlich EQT. 2023 spaltete der Investor das Geschäft mit der Angriffserkennung als Ontinue ab. Im September 2024 verkaufte er Open Systems an die Schweizerische Post, die damals schon Hacknowledge und terreActive gekauft hatte. Der Preis blieb unter Verschluss, Open Systems hatte über 260 Mitarbeitende. Post-Chefin Nicole Burth sagte damals, Open Systems ergänze das bestehende Cyberangebot.

Zwei Jahre später ist das Bild klar: Der Teil, der Schweizer Infrastruktur betreut, gehört einem Bundesbetrieb. Der Teil, der international wachsen musste, gehört bald einer schottischen Gruppe mit amerikanischem Kapital. Das ist kein Skandal, sondern die übliche Arbeitsteilung zwischen Kapital und Grösse. Bemerkenswert ist nur, wie selten darüber gesprochen wird, wenn Schweizer Sicherheitswissen den Eigentümer wechselt.

Warum der Markt wächst

Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen Cyberangriffe innerhalb von 24 Stunden nach Entdeckung melden und die Meldung binnen 14 Tagen vervollständigen. Seit dem 1. Oktober 2025 drohen bei Verstössen Bussen bis 100 000 Franken. Die Zahlen des Bundesamts für Cybersicherheit zeigen, worum es geht: 164 meldepflichtige Vorfälle von April bis September 2025, 145 im zweiten Halbjahr 2025, 200 im ersten Halbjahr 2026. Kumuliert sind das seit Einführung der Pflicht rund 525 Fälle. Dazu kommen die freiwilligen Meldungen von Privaten und Firmen: 27 128 allein im ersten Halbjahr 2026, davon 79 Ransomware-Fälle.

Im selben Bericht hält das Amt fest, dass Angreifer künstliche Intelligenz inzwischen systematisch nutzen, um zugeschnittene, persönlich wirkende Inhalte glaubwürdig zuzustellen. Wer davon betroffen ist, braucht rund um die Uhr jemanden, der hinschaut. Genau das verkaufen Ontinue und Quorum. Für Schweizer Firmen heisst das zweierlei: Das Angebot professionalisiert sich, und die Verträge laufen künftig öfter mit ausländischen Anbietern, deren Teams nicht in Zürich sitzen.

Drei Fragen für die Geschäftsleitung

Fallen wir unter die Meldepflicht? Sie trifft Betreiber kritischer Infrastrukturen, von Energie und Wasser über Verkehr bis zu Behörden und gewissen Dienstleistern. Wer unsicher ist, klärt das vor dem Vorfall, nicht danach. Wissen wir, wer im Ernstfall meldet? 24 Stunden sind kurz, wenn die Zuständigkeit erst gesucht werden muss. Und wem gehört unser Sicherheitsanbieter? Diese Frage klang lange akademisch. Bei einem Anbieter, der Zugriff auf die eigene IT hat, ist sie es nicht.

Methode

Die Grafik zeigt drei vom Bundesamt für Cybersicherheit publizierte Werte. Die Zahl 164 umfasst April bis September 2025 und überschneidet sich mit dem zweiten Halbjahr 2025 (145); die kumulierte Zahl von 325 per Ende 2025 stammt vom Amt selbst, die Summe von rund 525 haben wir daraus errechnet. Die Kundenzahl von Ontinue ist eine Angabe von EQT. Der Verkauf ist angekündigt, aber noch nicht vollzogen.

Was im Themenvorschlag anders stand: Die Vereinbarung datiert vom 16. September, nicht vom 22. September; der 22. war das Datum der Schweizer Meldung. Eine Aufteilung der 325 Meldungen in 180 und 145 ist nicht belegt.

Quellen

  1. EQT, «EQT to sell Ontinue», 16. September 2026; Quorum Cyber, Mitteilung zur Absicht, Ontinue zu übernehmen, 16. September 2026 eqtgroup.com · prnewswire.com
  2. Startupticker, «EQT Sells Ontinue Stake to Scottish Cybersecurity Company», 22. September 2026 startupticker.ch
  3. EQT zum Verkauf von Open Systems an die Schweizerische Post, 18. September 2024 eqtgroup.com · swisscybersecurity.net
  4. Bundesamt für Cybersicherheit, Meldepflicht und Halbjahresberichte 2025/2 und 2026/1 bacs.admin.ch · bacs.admin.ch · bacs.admin.ch
  5. swisscybersecurity.net zur ersten Bilanz der Meldepflicht, 30. September 2025 swisscybersecurity.net
  6. Charlesbank zur Beteiligung an Quorum Cyber, Juni 2024; Businesswire zum Spin-out Eterna Growth Partners, 3. Februar 2026 charlesbank.com · businesswire.com

Früher zum Thema: Gemini hackt im Test drei echte Firmen · Quantenrisiko und Finma

Mehr zu diesen Themen

Sie lesen Leitgrad öfter? Bei Google als bevorzugte Quelle markieren

Teilen

Korrekturen und Ergänzungen: Wir arbeiten mit öffentlichen Quellen und Unternehmensangaben. Wer einen Fehler findet oder eine Zahl aktualisieren kann, schreibt an redaktion@leitgrad.ch. Korrekturen kennzeichnen wir im Artikel. Unsere Regeln: Redaktionsstatut.

Weiterlesen

Das Morgen-Briefing

Sie lesen Leitgrad öfter? Bei Google als bevorzugte Quelle markieren