
Am 1. Oktober 2026 nimmt das neue Transparenzregister des Bundes seinen Betrieb auf. Unternehmen müssen darin Angaben zu ihren wirtschaftlich berechtigten Personen hinterlegen. Kurz vor dem Start zeigt ein Hackerangriff im benachbarten Liechtenstein, welche Risiken mit einer solchen zentralen Sammlung sensibler Daten verbunden sind.
31’000 Datensätze gestohlen
Ende Juli gelang es Hackern, rund 31’000 Datensätze aus dem liechtensteinischen Verzeichnis der wirtschaftlich Berechtigten zu entwenden. Die Angreifer drangen dabei offenbar nicht direkt in die Datenbank ein, sondern nutzten eine Schwachstelle im Portal beziehungsweise in der Schnittstelle zur Datenbank. Über ein neu eingerichtetes Benutzerkonto konnten sie während mehrerer Stunden Datensatz um Datensatz abrufen.
Der Fall ist auch für die Schweiz relevant. Das neue Schweizer Transparenzregister wird in einem speziell gesicherten Netzwerk des Eidgenössischen Justiz- und Polizeidepartements betrieben. Meldungen an das Register erfolgen grundsätzlich über EasyGov. Berechtigte Behörden, Finanzintermediäre und Beratende können das Register über EasyGov oder über eine spezielle API-Schnittstelle abfragen.
Auch EasyGov war bereits von einem Sicherheitsvorfall betroffen
Dass auch staatliche Plattformen vor Angriffen nicht gefeit sind, zeigt ein Vorfall aus dem Jahr 2021. Durch automatisierte Massenabfragen über EasyGov gelangten Hacker an die Namen von bis zu rund 130’000 Unternehmen, die 2020 einen Covid-19-Kredit beantragt hatten.
Das Bundesamt für Justiz betont, dass beim neuen Transparenzregister Sicherheitsvorkehrungen getroffen würden und die Daten laufend überwacht würden, um Sicherheitsvorfälle frühzeitig zu erkennen und Gegenmassnahmen einzuleiten. Der Angriff in Liechtenstein zeigt jedoch, dass auch gut geschützte Systeme verwundbar bleiben.
Zusätzliche Datensammlung schafft zusätzliche Risiken
Das Transparenzregister soll es den Behörden ermöglichen, schneller und zuverlässiger festzustellen, wer ein Unternehmen tatsächlich kontrolliert, und damit zur Bekämpfung von Geldwäscherei und Terrorismusfinanzierung beitragen.
Die VPAG hat die Einführung des Transparenzregisters bereits im Gesetzgebungsverfahren kritisch beurteilt. Neben dem zusätzlichen administrativen Aufwand für die Unternehmen bestehen grundsätzliche Zweifel, ob das Register seinen Zweck tatsächlich erfüllt. Diese Bedenken werden auch in einem aktuellen Beitrag der Neuen Zürcher Zeitungaufgegriffen. Für die Verfolgung von Geldwäscherei seien Informationen über wirtschaftlich berechtigte Personen nur beschränkt hilfreich. Entscheidend seien vielmehr Informationen über einzelne Transaktionen – und genau darüber gibt das Transparenzregister keine Auskunft. Die VPAG teilt diese Bedenken.
Der Hackerangriff in Liechtenstein verschärft die Problematik zusätzlich: Dem fraglichen Nutzen des Registers stehen nicht nur zusätzlicher administrativer Aufwand, sondern auch neue Risiken für sensible Unternehmens- und Personendaten gegenüber.
Für die VPAG ist deshalb klar: Wer Unternehmen gesetzlich verpflichtet, sensible Informationen an eine staatliche Datenbank zu übermitteln, trägt eine besondere Verantwortung für deren Schutz. Der Bund muss gewährleisten, dass die Lehren aus dem Vorfall in Liechtenstein und aus früheren Sicherheitsproblemen bei EasyGov in den Betrieb des neuen Registers einfliessen.
Informationen für Unternehmen
Welche Unternehmen vom neuen Transparenzregister betroffen sind, welche Angaben sie machen müssen und welche Übergangsfristen gelten, haben wir in unserem Beitrag vom 29. Juni 2026 zur Einführung des Transparenzregisters zusammengestellt.