RearmRadar
Get the brief
Context · CH federal · Switzerland

VBS closes review of RUAG MRO cyber incident, recommends stronger cyber resilience measures

VBS/DDPS — Federal Department of Defence, Civil Protection and Sport · published 04 Aug 2026 · · Source ↗

Deadline
Budget / value
Statusunknown
CyberLogistics & sustainment
Why it matters
A federally mandated cyber-resilience review at RUAG MRO, run with BACS, typically triggers follow-on spend on IT governance, incident response, crisis comms and OT/IT security hardening across subsidiaries. Relevant to Swiss-based cyber security consultancies, SOC/IR providers and secure-IT integrators with defence clearance potential.
Do this: Approach RUAG MRO's IT/security governance function (and monitor simap.ch for related security-services notices) with a concrete offer on subsidiary escalation processes, IR readiness and minimum IT-security standards.
Route: subcontract to prime · For: Established SME suppliers & subsystem makersBid & funding consultancies

Summary

The Swiss defence department (VBS) completed its review of the October 2025 AKIRA ransomware attack on RUAG LLC, a US subsidiary of RUAG MRO Holding AG. It found the ransom payment decision was lawful and within company competence, but criticised the risk assessment and information flow to the federal owner. VBS recommends RUAG MRO review its protective measures and processes together with the Federal Office for Cybersecurity (BACS), fix vulnerabilities and strengthen cyber resilience; no ownership-level sanctions.

Source text (raw, may be non-English)
Das Eidgenössische Departement für Verteidigung, Bevölkerungsschutz und Sport (VBS) hat den Cybervorfall bei einer US-Tochtergesellschaft der RUAG MRO sowie den Umgang des Unternehmens mit dem Vorfall überprüft. Die Untersuchung kommt zum Schluss, dass der Entscheid der RUAG MRO zur Zahlung eines Lösegelds im Rahmen ihrer unternehmerischen Verantwortung getroffen wurde und keine Anhaltspunkte für eine Rechtsverletzung bestehen. Gleichzeitig zeigt die Prüfung Verbesserungspotenzial bei der gesamtheitlichen Risikoabwägung und beim Informationsfluss gegenüber dem Bund als Eigner auf. Das VBS hat entsprechende Empfehlungen ausgesprochen und weitere Massnahmen eingeleitet, die rasch umgesetzt werden.

Am 9. und 10. Oktober 2025 wurde bei der RUAG LLC, einer Tochtergesellschaft der RUAG MRO Holding AG, ein Ransomware-Angriff der Hackergruppe AKIRA festgestellt. Im Auftrag des Chefs des Eidgenössischen Departements für Verteidigung, Bevölkerungsschutz und Sport (VBS) hat das VBS den Cybervorfall aufgearbeitet. Dabei wurde insbesondere geprüft, ob das Unternehmen mit dem Entscheid zur Zahlung eines Lösegelds rechtskonform gehandelt und seine Pflichten gegenüber dem Bund als Eigner eingehalten hat.
Die Untersuchung zeigt, dass die RUAG MRO die Rechtskonformität einer Lösegeldzahlung nach anwendbarem US-Recht vor der Zahlung geprüft hat. Als privatrechtlich organisierte Aktiengesellschaft trägt die RUAG MRO die Verantwortung für ihre operativen Geschäftsentscheide. Der Entscheid über die Zahlung des Lösegelds lag somit in der Zuständigkeit der Unternehmensorgane. Eine vorgängige Zustimmung des Bundes als Eigner war daher nicht erforderlich.
Die Untersuchung hält gleichzeitig fest, dass eine koordinierte Information gegenüber dem Bund als Eigner angebracht gewesen wäre. Die strategischen Ziele des Bundesrats für die RUAG MRO sehen eine Information des Eigners vor einer öffentlichen Kommunikation vor.
Die Prüfung zeigt ferner, dass die dem Entscheid zugrunde liegende Chancen- und Risikoabwägung der RUAG MRO schwergewichtig auf rechtliche und ökonomische Überlegungen ausgerichtet war. Nach Einschätzung des VBS wurden politische und reputationsbezogene Auswirkungen sowie weitere übergeordnete Interessen nicht ausreichend berücksichtigt. Das VBS erwartet von der RUAG MRO, dass diese Aspekte stärker in die Abwägung einbezogen werden.
Die RUAG MRO hat den Vorfall ihrerseits analysiert und verschiedene Verbesserungsmassnahmen eingeleitet. Sie arbeitet daran, die von ihr selbst erkannten Schwachstellen (Eskalationsprozesse bei den Tochtergesellschaften, Informatik-Governance unter Einbezug des Informatikverantwortlichen der RUAG MRO, Prozesse der Krisenkommunikation und Mindestanforderungen an die Informatiksicherheit) zu beheben. Das VBS begrüsst diese Massnahmen und hat die RUAG MRO beauftragt, deren Umsetzung weiterzuführen und den Eignerstellen GS-VBS und EFV darüber Bericht zu erstatten.
Um vergleichbare Situationen künftig zu vermeiden, hat der Bund als Eigner zusätzliche Empfehlungen an die RUAG MRO ausgesprochen. So soll die RUAG MRO gemeinsam mit dem Bundesamt für Cybersicherheit (BACS) ihre Schutzmassnahmen und Prozesse überprüfen, allfällige Schwachstellen beheben und die Widerstandsfähigkeit gegenüber Cyberangriffen weiter stärken. Dabei soll auch beurteilt werden, ob die RUAG MRO insgesamt angemessen gegen Cybervorfälle geschützt ist.
Die Eignerstellen weisen die RUAG auf die Informationspflichten zu einer frühzeitigen und sachgerechten Information gemäss den strategischen Zielen hin. Zudem sind die Eignerstellen angehalten, sich frühzeitig aktiv in die Aufarbeitung solcher Fälle einzubringen.
Aufgrund der Ergebnisse der Untersuchung sieht das VBS keinen Anlass für weitergehende eigentumsrechtliche Massnahmen gegenüber der RUAG MRO. Mit den ausgesprochenen Empfehlungen und den eingeleiteten Massnahmen sollen die Lehren aus dem Vorfall umgesetzt und die Resilienz der RUAG MRO gegenüber künftigen Cybervorfällen gestärkt werden.
Das VBS und der Bund halten unverändert an ihrer Empfehlung fest, im Falle von Cyber-Angriffen kein Lösegeld zu bezahlen.

Related

Context UKDI · UK
UK Defence Innovation (incl. former DASA) · Dual-use industrialCyberOther
Process guidance rather than an opportunity, but it sets the mechanics every UKDI applicant must clear — notably that SAQ/cyber compliance gates contract award and that Desirable/Feasible/Viable answers submitted as attachments are sifted out. Relevant to bid managers and consultants preparing UK MOD innovation bids for the first time. Do: Register a UKDI online submission service account, obtain a D-U-N-S number and GOV.UK One Login, and pre-complete the Supplier Assurance Questionnaire before your next UKDI competition deadline.
Award · Poland · €2.3m
Centrum Zasobów Cyberprzestrzeni Sił Zbrojnych · Secure commsCyber
CZCSZ is Poland's central buyer for military ICT and repeatedly procures routers and node equipment, here via Polish integrators/resellers rather than vendors directly. Relevant to tactical/industrial networking hardware makers and secure-comms integrators wanting a Polish channel partner. Do: Approach Axians IT Solutions Poland or EFAB as a channel/subsystem partner for ruggedised routers and monitor CZCSZ notices on the Polish e-Zamówienia portal for the next tranche.
Award · Romania · €31.8m
Serviciul de Telecomunicatii Speciale · Secure commsInfrastructure & protectionCyber
STS is Romania's state operator for secure/critical government and defence communications, and this framework locks in three domestic integrators as call-off channels for switch hardware through the framework period. Relevant to network equipment vendors and secure-networking SMEs without a Romanian entity, who will need to sell through these resellers. Do: Contact ARCTIC STREAM and DATANET SYSTEMS as the dominant framework holders to position your switching/secure-networking products for STS call-off contracts.
Context CH federal · Switzerland
Swiss Federal Council · CyberDual-use industrial
The report names ISMS rollout, tool harmonisation, legacy-system replacement and supplier management as priorities, signalling future Swiss federal IT-security spend and stricter supply-chain security requirements. Relevant to cyber/GRC software vendors and IT security service SMEs with Swiss presence, and to any supplier bidding into federal ICT contracts. Do: Track FS BIS/SEPOS and DigiSec-related publications on simap.ch and align your ISO 27001/ISMS and supply-chain-security evidence for upcoming Swiss federal ICT tenders.
Context CH federal · Switzerland · €25.20bn
This names the exact Swiss demand priorities for the next decade — C-UAS, counter-stand-off/air defence, cyber and critical-infrastructure protection — plus a second GBAD system alongside Patriot, which is a large future competition. Relevant to C-UAS, air-defence, cyber and infrastructure-protection suppliers able to deliver Swiss/European industrial content under the 60%-domestic policy. Do: Track armasuisse notices on simap.ch and pre-position with armasuisse/Gruppe Verteidigung on C-UAS, counter-stand-off and critical-infrastructure protection, and with Patriot/second-GBAD primes for offset subcontracting.
Tender · Norway · deadline 11 Sep 2026 (25d)
FORSVARSMATERIELL · Cyber
The Contracting Authority shall enter into this agreement on behalf of The Norwegian Defence Materiel Agency (FMA). The aim of this notice is to fill the role of technical architect SAP for project P1160 in the enabling …

Source: Swiss federal News Service (admin.ch), press release 5bBC1HPXGI21. Enrichment: anthropic/claude-opus-5 (confidence 80%).