Die Schweizer Bundeskanzlei hat ein Programm zur Entwicklung einer „souveränen Arbeitsplatzsoftware“ gestartet. Bis Ende 2027 sollen rund 3.000 ausgewählte Bundesbeschäftigte die neue Plattform nutzen können. Für den Aufbau der Infrastruktur rechnet die Bundeskanzlei mit Kosten von rund 9 Millionen Schweizer Franken. Die Lösung soll parallel zu Microsoft 365 betrieben werden und richtet sich vor allem an Mitarbeitende in besonders kritischen Geschäftsprozessen.
Die Plattform basiert auf der Open-Source-Kollaborationssuite openDesk und soll Office-Kernfunktionen wie E-Mail, Kalender, Dokumentenbearbeitung sowie Audio- und Videokonferenzen bereitstellen. Grundlage des Vorhabens ist die abgeschlossene Machbarkeitsstudie PoC BOSS – kurz für „Büroautomation mit Open-Source-Software“. In einem Praxistest erhielten 172 Personen aus allen Departementen Zugang zu einer browserbasierten openDesk-Umgebung. Die Bewertung fiel mit durchschnittlich 5,4 von 6 Punkten positiv aus.
Die Bundeskanzlei ordnet das Projekt in ihre Strategie für digitale Souveränität ein, die seit Januar 2026 für die zentrale Bundesverwaltung verbindlich ist. Ziel ist nicht die vollständige Unabhängigkeit von kommerziellen Anbietern, sondern eine zusätzliche Handlungsoption für kritische Arbeitsabläufe und Notfallszenarien. Ob die Plattform später breiter eingeführt wird, soll erst nach Auswertung der ersten Projektphase entschieden werden.
https://www.admin.ch/de/newnsb/EgX1XHIfGtUN
OWASP veröffentlicht Compliance-Werkzeug für KI-Sicherheitsrisiken
Das OWASP GenAI Security Project hat am 1. September einen sogenannten „Crosswalk“ veröffentlicht, der technische KI-Sicherheitsrisiken mit konkreten Compliance-Anforderungen verknüpft. Das Open-Source-Werkzeug ordnet 51 GenAI-Risiken aus vier OWASP-Quelllisten den Controls aus 25 Regelwerken zu, darunter NIST- und ISO-Standards, MITRE ATLAS, SOC 2, DORA sowie die EU-KI-Verordnung.
Hintergrund ist eine Lücke, die in der Praxis häufig erst bei Audits sichtbar wird: Teams implementieren auf Basis der bekannten OWASP-Top-10-Listen Sicherheitsmaßnahmen für KI-Anwendungen, stehen anschließend jedoch vor der Frage, welche konkreten Anforderungen ihres Kontrollkatalogs diese Maßnahmen abdecken und wie das nachzuweisen ist. Diese Zuordnung musste bislang jedes Unternehmen manuell erarbeiten. Der Crosswalk setzt genau hier an: Er zeigt für jedes Risiko passende Controls aus den hinterlegten Regelwerken und erlaubt über eine Weboberfläche auch die umgekehrte Analyse – also welche GenAI-Risiken ein bestehendes Kontrollsystem bereits abdeckt und wo Lücken bestehen. Ergebnisse externer Prüfwerkzeuge können zur Validierung hochgeladen werden.
Eine Einschränkung bleibt: Der Crosswalk ersetzt keine fachliche Bewertung und stellt keine verbindliche Zertifizierung dar. Einzelne Mappings beziehen sich auf Entwurfsfassungen oder ältere Standardversionen. Wer das Werkzeug als Audit-Grundlage nutzt, sollte die verwendeten Versionen prüfen und die Control-Auswahl nachvollziehbar dokumentieren.
https://genai.owasp.org/resource/genai-security-industry-framework-crosswalk
CRA-Meldepflicht gestartet: Viele Hersteller unvorbereitet
Seit dem 11. September 2026 gelten die ersten Meldepflichten des Cyber Resilience Act (CRA) – doch viele betroffene Unternehmen sind darauf kaum eingestellt. Laut einer repräsentativen Bitkom-Umfrage unter mehr als 1.000 deutschen Unternehmen kennen lediglich 29 Prozent die Bedeutung der EU-Verordnung für das eigene Haus. 28 Prozent ist der CRA gänzlich unbekannt.
Durch die Einführung des CRA müssen Hersteller von Produkten mit digitalen Elementen – darunter vernetzte Geräte wie Router, industrielle Steuerungen und Software – aktiv ausgenutzte Schwachstellen sowie schwerwiegende Sicherheitsvorfälle melden. Der Zeitplan ist eng: Eine Frühwarnung ist binnen 24 Stunden fällig, nach 72 Stunden folgt eine erste Bewertung. Abschlussberichte müssen je nach Vorfallsart innerhalb von 14 Tagen beziehungsweise einem Monat bei der zentralen Meldeplattform der EU-Agentur ENISA eingehen.
Erschwerend kommt hinzu, dass die Plattform erst mit dem offiziellen Start der Meldepflicht online ging – Unternehmen konnten ihre Prozesse zuvor weder erproben noch Zugänge registrieren. Bitkom kritisiert dieses Vorgehen ausdrücklich. Für betroffene Hersteller wird nun vor allem organisatorisches Fundament entscheidend: Wer keine belastbaren Komponenteninventare und geregelten Schwachstellenprozesse vorhält, dürfte die geforderten Fristen kaum einhalten können. Die vollständigen CRA-Anforderungen für neue Produkte greifen ab dem 11. Dezember 2027.