# FINMA Risikomonitor 2024: Cyber-Bedrohungen und Marktvolatilität im Detail

> FINMA Risikomonitor 2024: Cyber-Risiken, Drittparteienabhängigkeit, Marktvolatilität. Was beaufsichtigte Institute jetzt priorisieren sollten.

- Quelle: https://www.sidd.swiss/einblicke/cyber-bedrohungen-und-marktvolatilitat-der-finma-risikomonitor-2024-im-detail/
- Sprache: de-CH
- Veröffentlicht: 2026-05-28
- Stand: 2026-05-28
- Autor:in: Philipp Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Was der FINMA Risikomonitor 2024 ist

Der **FINMA Risikomonitor** ist die jährliche, öffentliche Lagebeurteilung der Eidgenössischen Finanzmarktaufsicht. Er beschreibt die aus Sicht der FINMA bedeutendsten Risiken für die Aufsichtssubjekte und den Schweizer Finanzplatz und legt die thematischen Schwerpunkte der Aufsichtstätigkeit für das Folgejahr offen. Die Ausgabe 2024 wurde im November 2024 veröffentlicht.

Adressaten sind Banken, Versicherer, Vermögensverwalter, Fondsleitungen, Marktinfrastrukturen sowie deren Verwaltungsräte und Geschäftsleitungen. Der Monitor ersetzt keine bindenden Rundschreiben, signalisiert jedoch, woran die FINMA in Prüfungen, Stresstests und Aufsichtsgesprächen besonders intensiv arbeiten wird.

Für 2024 priorisiert die FINMA neun Hauptrisiken. Im operativ-technischen Bereich stehen Cyber-Risiken, Risiken aus Drittparteienauslagerungen und IKT-Resilienz im Vordergrund. Auf der Marktseite dominieren Zinsänderungs- und Kreditrisiken, Liquiditätsrisiken sowie Risiken aus dem Immobilien- und Hypothekarmarkt. Ergänzend werden Geldwäschereirisiken und langfristige Klimarisiken benannt.

## Cyber-Risiken: zentrale Aussage des Monitors

Cyber-Risiken werden im Risikomonitor 2024 erneut als **strukturelles Hauptrisiko** eingestuft. Die FINMA verweist auf eine wachsende Zahl meldepflichtiger Cyber-Vorfälle nach **Art. 29 Abs. 2 FINMAG** in Verbindung mit der **FINMA-Aufsichtsmitteilung 05/2020**; die Meldungen bestätigen die Verschiebung von opportunistischen Angriffen zu professionalisierten, ransomware- und lieferkettenorientierten Operationen.

Inhaltlich akzentuiert die FINMA drei Punkte: erstens die zunehmende Bedeutung von **Drittparteien- und Konzentrationsrisiken**, insbesondere bei Cloud-Anbietern und gemeinsamen IT-Dienstleistern; zweitens den Reifegrad der **Detektions- und Reaktionsfähigkeit** einschliesslich Threat-Intelligence-Nutzung; drittens die Notwendigkeit regelmässiger, szenarioschwerer Tests, einschliesslich threat-led penetration tests im Sinne von **TIBER-EU** und der unter **DORA Art. 26-27** verankerten TLPT-Logik.

Die Aussagen schliessen unmittelbar an das [FINMA-Aufsichtsmitteilung 03/2024](https://www.sidd.swiss/einblicke/finma-aufsichtsmitteilung-03-2024-ein-tiefer-einblick-in-cyber-risiken/) und an das **FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken»** an, das seit 1. Januar 2024 in Kraft ist.

## Drittparteien- und Konzentrationsrisiken

Die FINMA stuft **Risiken aus Drittparteien** 2024 erstmals als eigenständiges Hauptrisiko ein. Hintergrund ist die zunehmende Verlagerung kritischer Funktionen – insbesondere Kernbankenplattformen, Marktdatenservices und Cloud-Workloads – an wenige spezialisierte Anbieter. Daraus entstehen Konzentrationsrisiken, die im Krisenfall die Substituierbarkeit eines Dienstes infrage stellen.

Erwartet wird, dass Institute ihre Auslagerungen entlang dreier Dimensionen steuern: **Kritikalität** der ausgelagerten Funktion, **Substituierbarkeit** des Anbieters und **Transparenz** über die Unterauftragnehmerkette. Massgebende Vorgaben sind das **FINMA-Rundschreiben 2018/3 «Outsourcing – Banken und Versicherer»** und das **FINMA-Rundschreiben 2023/01**.

Praktisch heisst dies: vollständiges Inventar wesentlicher Auslagerungen, definierte Toleranzen für Betriebsunterbrüche pro kritischer Funktion (Impact Tolerances), regelmässige Tests der Notfall- und Exit-Strategien sowie eine konsolidierte Sicht auf C5-Testate, ISO/IEC 27001:2022-Zertifikate und SOC-2-Berichte der Anbieter.

## Marktvolatilität und Zinsumfeld

Die FINMA beurteilt das Marktumfeld 2024 als geprägt von geopolitischer Unsicherheit, einer Normalisierung der Geldpolitik und volatilen Risikoprämien. Im Vordergrund stehen **Zinsänderungsrisiken** im Bankenbuch, **Kreditrisiken** insbesondere mit Bezug zu Gewerbeimmobilien sowie **Liquiditätsrisiken** unter Stressbedingungen.

Erwartet wird, dass Banken und Versicherer ihre Risikomodelle für plötzliche Zins- und Spread-Bewegungen kalibrieren, Annahmen zu Einlagenstabilität konservativ bewerten und Stress- sowie Reverse-Stress-Tests konsequent in die Governance einbinden. Die Lehren aus den Ereignissen rund um die Credit Suisse im Jahr 2023 wirken im aufsichtsrechtlichen Fokus auf Liquiditätsabflüsse und Refinanzierungsstrukturen weiter.

Für den Hypothekarmarkt bleibt die FINMA wachsam gegenüber Renditeobjekten mit hoher Belehnung sowie gegenüber Tragbarkeitsannahmen, die in einem normalisierten Zinsumfeld erneut zu prüfen sind.

## Verbindung zu DORA und internationalen Standards

Auch wenn die Schweiz nicht zur EU gehört, prägt die **Verordnung (EU) 2022/2554 (DORA)**, anwendbar seit 17. Januar 2025, die Erwartungen der FINMA an die IKT-Resilienz spürbar. DORA kodifiziert vier Bausteine, die sich in den Schweizer Erwartungen wiederfinden: IKT-Risikomanagement, Vorfallmeldung, Resilienztests einschliesslich threat-led penetration testing (TLPT) sowie das Drittparteienrisikomanagement mit Schwerpunkt auf kritischen IKT-Drittdienstleistern.

Schweizer Institute mit EU-Geschäft, Tochtergesellschaften im EWR oder mit EU-Bezügern fallen mittelbar in den Anwendungsbereich von DORA. Selbst Institute ohne EU-Berührung übernehmen Teile des DORA-Vokabulars (Impact Tolerances, Threat-Led-Testing, Subdienstleistervisibilität), weil die FINMA diese Konzepte als zeitgemässe Konkretisierung des Rundschreibens 2023/01 betrachtet.

Eine vertiefte Gegenüberstellung der Schweizer und der EU-Anforderungen findet sich im [SIDD-Leitfaden zu FINMA und DORA](https://www.sidd.swiss/einblicke/finma-dora-leitfaden/).

## Erwartungen an Governance und Geschäftsleitung

Der Risikomonitor 2024 adressiert ausdrücklich die **Verantwortung von Verwaltungsrat und Geschäftsleitung**. Operative Resilienz ist keine reine IT-Disziplin, sondern Bestandteil der strategischen Führung. Konkret erwartet die FINMA:

- **Eine dokumentierte Risikoneigung** für operative und IKT-Risiken, inklusive quantitativer Schwellenwerte.
- **Aktuelle Inventare** kritischer Funktionen, unterstützender Prozesse, IT-Assets und Drittparteien.
- **Definierte Impact Tolerances** pro kritischer Funktion mit nachvollziehbarer Herleitung.
- **Regelmässige Tests** der Wiederherstellung, einschliesslich Szenarien mit Drittparteienausfall und schwerwiegenden Cyber-Vorfällen.
- **Klare Eskalationswege** mit Berichterstattung an Verwaltungsrat und FINMA-Meldung nach Art. 29 FINMAG.

Diese Erwartungen wirken über den eigentlichen Risikomonitor hinaus in die Aufsichtsbriefe und Vor-Ort-Kontrollen 2025.

## Operative Massnahmen für 2025

Aus den Schwerpunkten des Risikomonitors lassen sich konkrete Massnahmen ableiten, die Institute in den kommenden Monaten priorisieren sollten:

- **Drittparteien-Mapping aktualisieren:** vollständiges Inventar wesentlicher Auslagerungen mit Subdienstleisterkette, geografischer Verteilung und Konzentrationsanalyse.
- **Resilienztests vertiefen:** Wechsel von rein technischen Disaster-Recovery-Übungen zu szenariobasierten Tests, die Cyber, Drittparteienausfall und Krisenkommunikation kombinieren.
- **Threat-Led-Testing einführen:** Anlehnung an TIBER-EU und DORA-RTS für TLPT, mindestens für kritische Marktteilnehmer.
- **Detektion und Reaktion härten:** Reife von SOC-Prozessen prüfen, Threat Intelligence einbinden, Run-Books regelmässig üben.
- **Schwachstellenmanagement disziplinieren:** Kombination aus kontinuierlichem [Schwachstellenscan](https://www.sidd.swiss/leistungen/schwachstellenscan) und gezielten [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) mit Priorisierung nach Geschäftskritikalität – siehe auch [Pentest vs. Scan](https://www.sidd.swiss/einblicke/pentest-vs-scan/).

Die Massnahmen sollten im Risikoinventar verankert und gegenüber dem Verwaltungsrat berichtet werden.

## Wie SIDD unterstützt

SIDD unterstützt Schweizer Finanzinstitute bei der Übersetzung des Risikomonitors in messbare Massnahmen. Wir bringen den Reifegrad Ihres Drittparteienmanagements, Ihrer Detektions- und Reaktionsfähigkeit sowie Ihrer Resilienztests auf das von der FINMA erwartete Niveau und dokumentieren die Ergebnisse aufsichtsfest.

Unsere Leistungen umfassen den Aufbau und Betrieb eines [ISMS nach ISO/IEC 27001:2022](https://www.sidd.swiss/leistungen/isms-iso27001), die Beistellung eines [externen CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso) für die laufende Steuerung sowie [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) und [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan). Zertifizierungen werden über **CIS Cert** (Quality Austria Group, ISO/IEC 17021-akkreditiert) ausgestellt.

Sprechen Sie uns an, wenn Sie eine strukturierte Standortbestimmung zu Cyber- und Drittparteienrisiken im Sinne des FINMA Risikomonitor 2024 anstreben.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
