DORA – Operational-Resilience-Pflichten für CH-Finanzdienstleister
Einleitung
Die Verordnung (EU) 2022/2554 (DORA) gilt seit dem 17. Januar 2025 unmittelbar in allen EU-Mitgliedstaaten und definiert ein einheitliches operationelles Resilienzregime für den Finanzsektor. Adressiert sind 21 Kategorien von Finanzunternehmen – von Banken und Versicherern über Wertpapierfirmen, KAGB-Manager, Krypto-Asset-Provider bis hin zu zentralen Gegenparteien und Handelsplätzen – plus die kritischen IKT-Drittanbieter (CTPPs), die unter direkte EU-Aufsicht durch ESAs gestellt werden. Für Schweizer Finanzdienstleister stellt sich die Frage: Wo trifft mich DORA direkt, wo über Konzernkanäle, wo durch FINMA-Aufsichtspraxis – und wo hilft FINMA Rundschreiben 23/01?
Dieser Leitfaden gliedert die DORA-Welt für Schweizer Häuser:
- Die fünf DORA-Säulen im Überblick
- ICT-Risikomanagement und Governance (Art. 5–14)
- Incident Reporting (Art. 17–23)
- Threat-Led Penetration Testing (Art. 26–27)
- ICT-Third-Party-Risk und Register of Information (Art. 28–30)
- Schnittstelle zu FINMA Rundschreiben 23/01 und zur Aufsichtsmitteilung 03/2024
Wir markieren überall, ob die jeweilige Pflicht für CH-Häuser direkt, durch Vertragsverlängerung oder als faktische Branchenpraxis gilt.
Die fünf DORA-Säulen
DORA ist um fünf Säulen herum strukturiert. Sie bilden die Logik aller technischen Regulierungsstandards (RTS) und Durchführungsstandards (ITS):
- ICT-Risikomanagement (Art. 5–16): Governance, Strategie, Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung. Die Geschäftsleitung ist explizit haftbar (Art. 5 Abs. 2). Vereinfachtes Regime für Kleinunternehmen nach Art. 16.
- ICT-bezogenes Incident-Management und Reporting (Art. 17–23): Klassifikation nach Schweregradkriterien (Anzahl Kunden, Reputationsverlust, Datenverlust, Dauer, geografische Reichweite, wirtschaftlicher Verlust); gestaffeltes Reporting (initial, intermediate, final).
- Digital Operational Resilience Testing (Art. 24–27): Basistest-Programm plus erweitertes Threat-Led Penetration Testing (TLPT) für signifikante Institute alle drei Jahre.
- ICT-Third-Party-Risk (Art. 28–44): Risikobasierte Auslagerungssteuerung, vertraglicher Mindestkatalog (Art. 30 Abs. 2 und 3), Register of Information, Concentration Risk, Substitutionsfähigkeit, Exit-Strategien, EU-Aufsicht über kritische Anbieter (CTPPs).
- Information- und Intelligence-Sharing (Art. 45): Freiwilliger, gesicherter Austausch von Cyber Threat Intelligence in vertrauenswürdigen Kreisen.
Diese fünf Säulen sind nicht voneinander unabhängig – das Reporting (Säule 2) speist die TLPT-Szenarienauswahl (Säule 3), das ICT-Risikoinventar (Säule 1) ist Grundlage für das Register of Information (Säule 4), und das Intelligence-Sharing (Säule 5) füttert Detektion und Reaktion (Säule 1).
ICT-Risikomanagement und Governance
Artikel 5 DORA verlangt eine vom Leitungsorgan freigegebene und überwachte ICT-Risikomanagement-Strategie. Konkret muss das Leitungsorgan:
- die ICT-Risikoneigung definieren und ein Limitensystem dafür einrichten
- ICT-Investitionen unter Resilienzgesichtspunkten priorisieren
- die Auslagerungsstrategie und das Konzentrationsrisiko überwachen
- Berichterstattung mindestens jährlich erhalten und dokumentieren
- aktiv und nachweisbar an Schulungen teilnehmen
Artikel 6 verlangt ein dokumentiertes ICT-Risiko-Framework mit ICT-Sicherheitspolicy, Geschäftskontinuitätsplan, ICT-Notfallplan und Wiederherstellungsplan. Artikel 8–14 konkretisieren die ICT-Risikomanagement-Lebenszyklusschritte: Identifikation (vollständiges Inventar aller ICT-Assets und deren Verbindungen, Klassifizierung kritischer Funktionen), Schutz und Prävention, Erkennung (kontinuierliches Monitoring), Reaktion und Wiederherstellung, Lernen und Weiterentwicklung, Kommunikation.
Operativ bedeutet das: Ohne ein modernes IT-Asset-Inventar, ein dokumentiertes IAM, ein zentralisiertes Logging, ein getestetes BCM und eine eingespielte Incident-Response-Struktur ist Art. 5–14 nicht erfüllbar. Für viele Schweizer Vermögensverwalter und FinTechs ist das die mit Abstand grösste Investitionsstrecke der nächsten 18 Monate.
Incident Reporting nach Art. 17–23
DORA verlangt ein vereinheitlichtes Incident-Reporting für ICT-bezogene Vorfälle und – freiwillig – für signifikante Cyber-Bedrohungen. Die Klassifikation nach Art. 18 erfolgt anhand:
- Anzahl und Bedeutung der betroffenen Kunden
- Dauer und betroffene geografische Reichweite
- Datenverlust (Verfügbarkeit, Authentizität, Integrität, Vertraulichkeit)
- Auswirkung auf kritische Dienste und Reputationsverlust
- Wirtschaftliche Auswirkung
Überschreiten die Schwellen die durch RTS festgelegten Kriterien, gilt der Vorfall als major. Dann wird gestaffelt gemeldet:
- Initial Notification: innerhalb 4 Stunden ab Klassifizierung als major, spätestens 24 Stunden ab Kenntnis
- Intermediate Report: innerhalb 72 Stunden ab Initial Notification (oder unverzüglich bei wesentlichen Status-Updates)
- Final Report: innerhalb 1 Monat nach erstem Major Status
Die Meldung erfolgt im standardisierten EU-Template via die zuständige nationale Behörde. Schweizer FINMA-beaufsichtigte Häuser melden parallel an die FINMA nach Aufsichtsmitteilung 03/2024 (24 Stunden) und – wenn EU-Töchter betroffen sind – an die EU-Aufsicht. Wer beide Pfade nicht synchronisiert, läuft in Inkonsistenzfallen, die im Aufsichtsverfahren erschwerend gewichtet werden.
Threat-Led Penetration Testing
TLPT nach Art. 26–27 DORA übernimmt das von der EZB seit 2018 etablierte TIBER-EU-Framework. Erfasst sind ‚signifikante‘ Finanzunternehmen, die von den ESAs jährlich gelistet werden – nicht jedes DORA-Institut. In der Praxis sind das systemrelevante Banken, grosse Versicherer, zentrale Gegenparteien, Handelsplätze.
Wichtige Merkmale eines TLPT:
- Threat-led: Szenarien beruhen auf einem aktuellen Threat-Intelligence-Bericht (von einem unabhängigen TI-Provider)
- Lebende Produktionsumgebung – kein Test-Setup
- Mindestumfang: kritische und wichtige Funktionen plus zugehörige unterstützende Drittanbieter (mit deren Zustimmung)
- Frequenz: mindestens alle drei Jahre
- Externe Tester, in Übergangsphase auch interne, mit Auflagen
- Beaufsichtigte Behörde gibt Zertifikat aus, das gegenseitig anerkannt wird
Für Schweizer FINMA-beaufsichtigte Institute ist TLPT vorerst nicht Pflicht, aber die FINMA hat in der Aufsichtsmitteilung 03/2024 angekündigt, dass TLPT-vergleichbare Übungen für systemrelevante Institute Teil der Resilienzprüfung sind. Wer EU-Tochterbanken oder Wertpapierfirmen führt, fällt auf Konzernebene unter den TLPT-Pflichtkreis und braucht ein konzernweit synchronisiertes Testprogramm.
ICT-Third-Party-Risk und Register of Information
Die Säule 4 ist operativ die aufwendigste. Art. 28 DORA verlangt ein integriertes ICT-Third-Party-Risk-Programm; Art. 30 listet einen umfangreichen vertraglichen Mindestkatalog für jeden Auslagerungsvertrag, der ICT-bezogene Dienste betrifft – Beschreibung der Dienste, Standort der Datenverarbeitung, Service Level, Verfügbarkeitsanforderungen, Verschlüsselung, Subunternehmer, Reporting, Audit-Rechte, Kündigung und Exit-Strategie.
Die zentrale Pflicht ist das Register of Information (Art. 28 Abs. 3, ITS 2024/2956). Es enthält pro vertraglicher Beziehung über 100 Datenfelder, gegliedert in 15 Tabellen: B.01 vertragliche Beziehungen, B.02 Dienstkategorien, B.03 ICT-Dienste, B.04 Lieferant, B.05 Subunternehmer und so weiter. Das Register ist jährlich – grosse Institute halbjährlich – an die zuständige nationale Behörde zu übermitteln. EBA, EIOPA und ESMA aggregieren die Register, um Konzentrationsrisiken (CTPP-Identifikation) europaweit zu identifizieren.
Schweizer Häuser ohne EU-Tochter müssen das Register nicht meldewirksam führen, aber die FINMA-Aufsichtspraxis erwartet vergleichbar strukturierte ICT-Drittparteieninventare seit FINMA-Rundschreiben 23/01. Wer Konzernteile in der EU betreibt, sollte sofort konzernweit ein einheitliches Register aufbauen – Insellösungen pro Tochter erzeugen Datendrift und Aufsichtsdiskussionen.
Schnittstelle zu FINMA RS 23/01
FINMA Rundschreiben 23/01 ‚Operationelle Risiken und Resilienz – Banken‘ ist seit dem 1. Januar 2024 in Kraft und konkretisiert die Erwartungen der FINMA an operative Resilienz für Banken und Effektenhändler. Inhaltlich überlappt es sich erheblich mit DORA, aber:
- RS 23/01 ist prinzipienbasiert formuliert, DORA rule-based mit detaillierten RTS/ITS.
- RS 23/01 kennt das Konzept der ‚critical operations‘, vergleichbar zu DORAs ‚critical or important functions‘.
- RS 23/01 verlangt eine Aufsichtsmeldung schwerwiegender Cybervorfälle (Aufsichtsmitteilung 03/2024 spezifiziert das Format und die 24-Stunden-Frist).
- Lieferantensteuerung: FINMA-Rundschreiben 18/03 ‚Outsourcing – Banken und Versicherer‘ behält seine eigenständige Bedeutung; DORA-Vertragsanhänge ergänzen, ersetzen es aber nicht.
Operativ heisst das: Ein Schweizer Bankhaus mit EU-Tochter braucht ein konsolidiertes Resilienz-Framework, das beide Regime in einer einzigen Policy- und Control-Bibliothek bedient. Die Aufsichtsmitteilung 03/2024 (FINMA) und Art. 17–23 DORA müssen im selben Incident-Response-Workflow abgebildet sein, mit klaren Triage-Regeln und Meldewegen pro Behörde.
Wie SIDD unterstützt
SIDD begleitet Schweizer Finanzdienstleister durch ein einheitliches DORA-/FINMA-23/01-Programm. Methodik und Steuerung stellen wir über unser CISO/ISB-Mandat bereit, ergänzt um spezialisierte Aufsichtserfahrung mit FINMA. Die ICT-Risikomanagement-Grundlage und das Control-Framework bauen wir auf Basis Ihres bestehenden ISO-27001-ISMS – DORA-konform erweitert, mit dem Register of Information als integralem Datenmodell.
Für die Testpflicht nach Art. 24–25 DORA liefern wir laufende Schwachstellenscans und Penetrationstests; für TLPT-pflichtige Institute koordinieren wir das Threat-Intelligence-/Red-Team-Setup mit qualifizierten Drittparteien. Die Awareness-Pflichten erfüllen wir über unsere IT-Sicherheits-Workshops, mit speziellen Modulen für das Verwaltungsorgan. Eine erste Reifegradabschätzung Ihres DORA-Status erreichen Sie über das Kontaktformular; ein detailliertes Festpreisangebot inklusive 12-Monats-Roadmap liefern wir über die Offerte.
