Bei einem Cyberangriff auf den externen Softwarelieferanten PK Softech AG im September 2026 sind möglicherweise sensible Personendaten der Schweizer Bundespensionskasse Publica entwendet worden. Die Bundesanwaltschaft hat Ermittlungen aufgenommen, während Behörden und Pensionskasse die Betroffenen vor zunehmenden Betrugsmaschen warnen.
Datenabfluss bei der PK Softech AG betrifft Publica-Versicherte
Ein schwerwiegender Cyberangriff auf die Entwicklerfirma PK Softech AG in Reinach im Kanton Basel-Landschaft hat im September 2026 zu einem Datenabfluss geführt. Das Unternehmen, das seit 2017 eine Vorsorge-Applikation für die Eidgenössische Pensionskasse Publica entwickelt und betreut, stellte den unbefugten Zugriff Ende September fest und schaltete umgehend die Behörden ein.
Nach Angaben der betroffenen Firma verschafften sich Unbekannte trotz hoher Sicherheitsstandards mithilfe von Schadsoftware den Zugriff auf einen Teil der IT-Infrastruktur. Als Reaktion darauf trennte das Unternehmen die betroffene Umgebung umgehend vom Netz, zog externe Spezialisten bei und erstattete Strafanzeige. Der Lieferant bestätigte zudem, dass er neben Publica auch alle weiteren relevanten Kunden sowie die zuständigen Bundesstellen über den Vorfall informiert hat. Andere Bundesstellen unterhalten nach Angaben der Publica keinerlei Geschäftsbeziehungen mit diesem Softwarelieferanten.
„Unbekannte haben sich mithilfe von Schadsoftware – trotz hoher Sicherheitsstandards – Zugang zu einem Teil unserer IT-Infrastruktur verschafft. Wir haben die betroffene Umgebung umgehend vom Netz getrennt, externe Spezialisten beigezogen, die zuständigen Behörden informiert und Strafanzeige erstattet.“
PK Softech, Unternehmensmitteilung
Die Publica gehört mit einer Bilanzsumme von knapp 45 Milliarden Franken und mehr als zahlreichen Versicherten sowie Rentenbeziehenden zu den grössten Vorsorgeeinrichtungen der Schweiz. Sie versichert unter anderem Mitarbeitende der Bundesverwaltung und des ETH-Bereichs. Ende 2025 zählte die Kasse rund 70’000 aktive Versicherte und 41’600 Rentenbeziehende.

Sensible Personendaten und Lohninformationen in Gefahr
Nach aktuellem Kenntnisstand müssen die Verantwortlichen davon ausgehen, dass vertrauliche Personendaten von Versicherten abgeflossen sind. Laut internen Mitteilungen und Recherchen umfasst der potenzielle Datenverlust hochsensible Informationen.
Der aktuelle Fall weckt in der Öffentlichkeit Erinnerungen an den Vorfall rund um die Softwarefirma Xplain aus dem Jahr 2023, bei dem Angreifer ebenfalls über einen externen IT-Lieferanten an Daten von Bundesstellen gelangten. Wie damals klären die Behörden derzeit mit Hochdruck ab, ob sämtliche Versicherten oder nur ein Teil von ihnen betroffen sind. Die Publica betonte in diesem Zusammenhang, dass die Vorsorgegelder und das Guthaben an sich sicher sind, der laufende Betrieb der Kasse nicht beeinträchtigt wird und die Renten weiterhin regulär ausbezahlt werden. Aktive Versicherte wurden am Donnerstagmorgen per Newsletter benachrichtigt, während die Pensionierten und Rentenbeziehenden die Informationen per Brief erhalten sollen.
- Name und Vorname sowie das Geburtsdatum
- AHV-Nummer und vollständige Adresse
- Geschäftliche und private Telefonnummern sowie E-Mail-Adressen
- Vorsorgedaten wie Lohn, versicherter Verdienst und Vorsorgeguthaben
- Zivilstand und Angaben zu Ehepartnern oder Lebenspartnern
Für die Publica-Kommunikationsleiterin Beatrice Rychen stellt der Vorfall eine massive Belastung dar. Für uns ist es das Schlimmste, was passieren kann
, erklärte sie in einer Stellungnahme. Dennoch gibt die Kassenleitung Entwarnung bei den eigentlichen Renten und Guthaben: Diese seien sicher, der Betrieb laufe ohne Einschränkungen weiter, und die Auszahlungen seien nicht gefährdet.

Ermittlungen der Bundesanwaltschaft und Warnungen vor Betrug
Die Bundesanwaltschaft hat umgehend Ermittlungen aufgenommen. Der betroffene Softwarelieferant PK Softech betont, dass der Angriff auf die eigene Infrastruktur und nicht direkt auf die Systeme der Kunden erfolgte; zudem befänden sich auf den Testsystemen keine Klardaten. Dennoch läuft die Aufarbeitung der genauen Datenströme unter Hochdruck.
Die Kantonspolizei Genf und weitere Behörden warnen im Zuge des Vorfalls vor einer erhöhten Gefahr von personalisierten Betrugsversuchen. Gestohlene Daten blieben oft lange Zeit im Umlauf und könnten von Kriminellen für gezielte Phishing-Mails, SMS oder betrügerische Anrufe genutzt werden, um an Bankdaten oder Kontozugriffe zu gelangen. Um den betroffenen Versicherten bei der Bewältigung des Vorfalls zu helfen, hat die Publica eine spezielle Kontaktstelle eingerichtet, bei der verdächtige Aktivitäten gemeldet werden können.
Betroffene ehemalige Bundesrätinnen und Bundesräte sowie sonstige Versicherte im Bestand wurden von der Kasse informiert. Amtierende Mitglieder der Landesregierung sind laut Publica hingegen nicht aktiv versichert und tauchen erst im System auf, sobald sie ein Ruhegehalt beziehen.