FINMA Risikomonitor 2024: Cyber-Bedrohungen und Marktvolatilität im Detail

4 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Was der FINMA Risikomonitor 2024 ist

Der FINMA Risikomonitor ist die jährliche, öffentliche Lagebeurteilung der Eidgenössischen Finanzmarktaufsicht. Er beschreibt die aus Sicht der FINMA bedeutendsten Risiken für die Aufsichtssubjekte und den Schweizer Finanzplatz und legt die thematischen Schwerpunkte der Aufsichtstätigkeit für das Folgejahr offen. Die Ausgabe 2024 wurde im November 2024 veröffentlicht.

Adressaten sind Banken, Versicherer, Vermögensverwalter, Fondsleitungen, Marktinfrastrukturen sowie deren Verwaltungsräte und Geschäftsleitungen. Der Monitor ersetzt keine bindenden Rundschreiben, signalisiert jedoch, woran die FINMA in Prüfungen, Stresstests und Aufsichtsgesprächen besonders intensiv arbeiten wird.

Für 2024 priorisiert die FINMA neun Hauptrisiken. Im operativ-technischen Bereich stehen Cyber-Risiken, Risiken aus Drittparteienauslagerungen und IKT-Resilienz im Vordergrund. Auf der Marktseite dominieren Zinsänderungs- und Kreditrisiken, Liquiditätsrisiken sowie Risiken aus dem Immobilien- und Hypothekarmarkt. Ergänzend werden Geldwäschereirisiken und langfristige Klimarisiken benannt.

Cyber-Risiken: zentrale Aussage des Monitors

Cyber-Risiken werden im Risikomonitor 2024 erneut als strukturelles Hauptrisiko eingestuft. Die FINMA verweist auf eine wachsende Zahl meldepflichtiger Cyber-Vorfälle nach Art. 29 Abs. 2 FINMAG in Verbindung mit der FINMA-Aufsichtsmitteilung 05/2020; die Meldungen bestätigen die Verschiebung von opportunistischen Angriffen zu professionalisierten, ransomware- und lieferkettenorientierten Operationen.

Inhaltlich akzentuiert die FINMA drei Punkte: erstens die zunehmende Bedeutung von Drittparteien- und Konzentrationsrisiken, insbesondere bei Cloud-Anbietern und gemeinsamen IT-Dienstleistern; zweitens den Reifegrad der Detektions- und Reaktionsfähigkeit einschliesslich Threat-Intelligence-Nutzung; drittens die Notwendigkeit regelmässiger, szenarioschwerer Tests, einschliesslich threat-led penetration tests im Sinne von TIBER-EU und der unter DORA Art. 26-27 verankerten TLPT-Logik.

Die Aussagen schliessen unmittelbar an das FINMA-Aufsichtsmitteilung 03/2024 und an das FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken» an, das seit 1. Januar 2024 in Kraft ist.

Drittparteien- und Konzentrationsrisiken

Die FINMA stuft Risiken aus Drittparteien 2024 erstmals als eigenständiges Hauptrisiko ein. Hintergrund ist die zunehmende Verlagerung kritischer Funktionen – insbesondere Kernbankenplattformen, Marktdatenservices und Cloud-Workloads – an wenige spezialisierte Anbieter. Daraus entstehen Konzentrationsrisiken, die im Krisenfall die Substituierbarkeit eines Dienstes infrage stellen.

Erwartet wird, dass Institute ihre Auslagerungen entlang dreier Dimensionen steuern: Kritikalität der ausgelagerten Funktion, Substituierbarkeit des Anbieters und Transparenz über die Unterauftragnehmerkette. Massgebende Vorgaben sind das FINMA-Rundschreiben 2018/3 «Outsourcing – Banken und Versicherer» und das FINMA-Rundschreiben 2023/01.

Praktisch heisst dies: vollständiges Inventar wesentlicher Auslagerungen, definierte Toleranzen für Betriebsunterbrüche pro kritischer Funktion (Impact Tolerances), regelmässige Tests der Notfall- und Exit-Strategien sowie eine konsolidierte Sicht auf C5-Testate, ISO/IEC 27001:2022-Zertifikate und SOC-2-Berichte der Anbieter.

Marktvolatilität und Zinsumfeld

Die FINMA beurteilt das Marktumfeld 2024 als geprägt von geopolitischer Unsicherheit, einer Normalisierung der Geldpolitik und volatilen Risikoprämien. Im Vordergrund stehen Zinsänderungsrisiken im Bankenbuch, Kreditrisiken insbesondere mit Bezug zu Gewerbeimmobilien sowie Liquiditätsrisiken unter Stressbedingungen.

Erwartet wird, dass Banken und Versicherer ihre Risikomodelle für plötzliche Zins- und Spread-Bewegungen kalibrieren, Annahmen zu Einlagenstabilität konservativ bewerten und Stress- sowie Reverse-Stress-Tests konsequent in die Governance einbinden. Die Lehren aus den Ereignissen rund um die Credit Suisse im Jahr 2023 wirken im aufsichtsrechtlichen Fokus auf Liquiditätsabflüsse und Refinanzierungsstrukturen weiter.

Für den Hypothekarmarkt bleibt die FINMA wachsam gegenüber Renditeobjekten mit hoher Belehnung sowie gegenüber Tragbarkeitsannahmen, die in einem normalisierten Zinsumfeld erneut zu prüfen sind.

Verbindung zu DORA und internationalen Standards

Auch wenn die Schweiz nicht zur EU gehört, prägt die Verordnung (EU) 2022/2554 (DORA), anwendbar seit 17. Januar 2025, die Erwartungen der FINMA an die IKT-Resilienz spürbar. DORA kodifiziert vier Bausteine, die sich in den Schweizer Erwartungen wiederfinden: IKT-Risikomanagement, Vorfallmeldung, Resilienztests einschliesslich threat-led penetration testing (TLPT) sowie das Drittparteienrisikomanagement mit Schwerpunkt auf kritischen IKT-Drittdienstleistern.

Schweizer Institute mit EU-Geschäft, Tochtergesellschaften im EWR oder mit EU-Bezügern fallen mittelbar in den Anwendungsbereich von DORA. Selbst Institute ohne EU-Berührung übernehmen Teile des DORA-Vokabulars (Impact Tolerances, Threat-Led-Testing, Subdienstleistervisibilität), weil die FINMA diese Konzepte als zeitgemässe Konkretisierung des Rundschreibens 2023/01 betrachtet.

Eine vertiefte Gegenüberstellung der Schweizer und der EU-Anforderungen findet sich im SIDD-Leitfaden zu FINMA und DORA.

Erwartungen an Governance und Geschäftsleitung

Der Risikomonitor 2024 adressiert ausdrücklich die Verantwortung von Verwaltungsrat und Geschäftsleitung. Operative Resilienz ist keine reine IT-Disziplin, sondern Bestandteil der strategischen Führung. Konkret erwartet die FINMA:

  • Eine dokumentierte Risikoneigung für operative und IKT-Risiken, inklusive quantitativer Schwellenwerte.
  • Aktuelle Inventare kritischer Funktionen, unterstützender Prozesse, IT-Assets und Drittparteien.
  • Definierte Impact Tolerances pro kritischer Funktion mit nachvollziehbarer Herleitung.
  • Regelmässige Tests der Wiederherstellung, einschliesslich Szenarien mit Drittparteienausfall und schwerwiegenden Cyber-Vorfällen.
  • Klare Eskalationswege mit Berichterstattung an Verwaltungsrat und FINMA-Meldung nach Art. 29 FINMAG.

Diese Erwartungen wirken über den eigentlichen Risikomonitor hinaus in die Aufsichtsbriefe und Vor-Ort-Kontrollen 2025.

Operative Massnahmen für 2025

Aus den Schwerpunkten des Risikomonitors lassen sich konkrete Massnahmen ableiten, die Institute in den kommenden Monaten priorisieren sollten:

  • Drittparteien-Mapping aktualisieren: vollständiges Inventar wesentlicher Auslagerungen mit Subdienstleisterkette, geografischer Verteilung und Konzentrationsanalyse.
  • Resilienztests vertiefen: Wechsel von rein technischen Disaster-Recovery-Übungen zu szenariobasierten Tests, die Cyber, Drittparteienausfall und Krisenkommunikation kombinieren.
  • Threat-Led-Testing einführen: Anlehnung an TIBER-EU und DORA-RTS für TLPT, mindestens für kritische Marktteilnehmer.
  • Detektion und Reaktion härten: Reife von SOC-Prozessen prüfen, Threat Intelligence einbinden, Run-Books regelmässig üben.
  • Schwachstellenmanagement disziplinieren: Kombination aus kontinuierlichem Schwachstellenscan und gezielten Penetrationstests mit Priorisierung nach Geschäftskritikalität – siehe auch Pentest vs. Scan.

Die Massnahmen sollten im Risikoinventar verankert und gegenüber dem Verwaltungsrat berichtet werden.

Wie SIDD unterstützt

SIDD unterstützt Schweizer Finanzinstitute bei der Übersetzung des Risikomonitors in messbare Massnahmen. Wir bringen den Reifegrad Ihres Drittparteienmanagements, Ihrer Detektions- und Reaktionsfähigkeit sowie Ihrer Resilienztests auf das von der FINMA erwartete Niveau und dokumentieren die Ergebnisse aufsichtsfest.

Unsere Leistungen umfassen den Aufbau und Betrieb eines ISMS nach ISO/IEC 27001:2022, die Beistellung eines externen CISO/ISB für die laufende Steuerung sowie Penetrationstests und Schwachstellenscans. Zertifizierungen werden über CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert) ausgestellt.

Sprechen Sie uns an, wenn Sie eine strukturierte Standortbestimmung zu Cyber- und Drittparteienrisiken im Sinne des FINMA Risikomonitor 2024 anstreben.

FINMA Risikomonitor 2024: Cyber-Bedrohungen und Marktvolatilität im Detail

EINBLICK

Alle
28. Mai 2026
Philipp Staiger
Der FINMA Risikomonitor 2024 ist die jährliche Lagebeurteilung der Eidgenössischen Finanzmarktaufsicht. Er priorisiert Cyber-Risiken, Drittparteienabhängigkeiten und Marktvolatilität als zentrale Aufsichtsschwerpunkte für 2025.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.