# DORA – Operational-Resilience-Pflichten für CH-Finanzdienstleister

> DORA für Schweizer Finanzdienstleister: die fünf Säulen, IKT-Risikomanagement, Vorfallmeldung, TLPT, Drittparteienrisiko und der Bezug zu FINMA.

- Quelle: https://www.sidd.swiss/einblicke/dora-finanzdienstleister-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dominic Staiger
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die **Verordnung (EU) 2022/2554 (DORA)** gilt seit dem 17. Januar 2025 unmittelbar in allen EU-Mitgliedstaaten und definiert ein einheitliches operationelles Resilienzregime für den Finanzsektor. Adressiert sind 21 Kategorien von Finanzunternehmen – von Banken und Versicherern über Wertpapierfirmen, KAGB-Manager, Krypto-Asset-Provider bis hin zu zentralen Gegenparteien und Handelsplätzen – plus die kritischen IKT-Drittanbieter (CTPPs), die unter direkte EU-Aufsicht durch ESAs gestellt werden. Für Schweizer Finanzdienstleister stellt sich die Frage: Wo trifft mich DORA direkt, wo über Konzernkanäle, wo durch FINMA-Aufsichtspraxis – und wo hilft FINMA Rundschreiben 23/01?

Dieser Leitfaden gliedert die DORA-Welt für Schweizer Häuser:

- Die fünf DORA-Säulen im Überblick
- ICT-Risikomanagement und Governance (Art. 5–14)
- Incident Reporting (Art. 17–23)
- Threat-Led Penetration Testing (Art. 26–27)
- ICT-Third-Party-Risk und Register of Information (Art. 28–30)
- Schnittstelle zu FINMA Rundschreiben 23/01 und zur Aufsichtsmitteilung 03/2024

Wir markieren überall, ob die jeweilige Pflicht für CH-Häuser direkt, durch Vertragsverlängerung oder als faktische Branchenpraxis gilt.

## Die fünf DORA-Säulen

DORA ist um fünf Säulen herum strukturiert. Sie bilden die Logik aller technischen Regulierungsstandards (RTS) und Durchführungs­standards (ITS):

1. **ICT-Risikomanagement (Art. 5–16):** Governance, Strategie, Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung. Die Geschäftsleitung ist explizit haftbar (Art. 5 Abs. 2). Vereinfachtes Regime für Kleinunternehmen nach Art. 16.
2. **ICT-bezogenes Incident-Management und Reporting (Art. 17–23):** Klassifikation nach Schweregradkriterien (Anzahl Kunden, Reputationsverlust, Datenverlust, Dauer, geografische Reichweite, wirtschaftlicher Verlust); gestaffeltes Reporting (initial, intermediate, final).
3. **Digital Operational Resilience Testing (Art. 24–27):** Basistest-Programm plus erweitertes Threat-Led Penetration Testing (TLPT) für signifikante Institute alle drei Jahre.
4. **ICT-Third-Party-Risk (Art. 28–44):** Risikobasierte Auslagerungssteuerung, vertraglicher Mindestkatalog (Art. 30 Abs. 2 und 3), Register of Information, Concentration Risk, Substitutionsfähigkeit, Exit-Strategien, EU-Aufsicht über kritische Anbieter (CTPPs).
5. **Information- und Intelligence-Sharing (Art. 45):** Freiwilliger, gesicherter Austausch von Cyber Threat Intelligence in vertrauenswürdigen Kreisen.

Diese fünf Säulen sind nicht voneinander unabhängig – das Reporting (Säule 2) speist die TLPT-Szenarienauswahl (Säule 3), das ICT-Risikoinventar (Säule 1) ist Grundlage für das Register of Information (Säule 4), und das Intelligence-Sharing (Säule 5) füttert Detektion und Reaktion (Säule 1).

## ICT-Risikomanagement und Governance

Artikel 5 DORA verlangt eine vom Leitungsorgan freigegebene und überwachte ICT-Risikomanagement-Strategie. Konkret muss das Leitungsorgan:

- die ICT-Risikoneigung definieren und ein Limitensystem dafür einrichten
- ICT-Investitionen unter Resilienzgesichtspunkten priorisieren
- die Auslagerungsstrategie und das Konzentrationsrisiko überwachen
- Berichterstattung mindestens jährlich erhalten und dokumentieren
- aktiv und nachweisbar an Schulungen teilnehmen

Artikel 6 verlangt ein dokumentiertes ICT-Risiko-Framework mit ICT-Sicherheitspolicy, Geschäftskontinuitätsplan, ICT-Notfallplan und Wiederherstellungsplan. Artikel 8–14 konkretisieren die ICT-Risikomanagement-Lebenszyklusschritte: **Identifikation** (vollständiges Inventar aller ICT-Assets und deren Verbindungen, Klassifizierung kritischer Funktionen), **Schutz und Prävention**, **Erkennung** (kontinuierliches Monitoring), **Reaktion und Wiederherstellung**, **Lernen und Weiterentwicklung**, **Kommunikation**.

Operativ bedeutet das: Ohne ein modernes IT-Asset-Inventar, ein dokumentiertes IAM, ein zentralisiertes Logging, ein getestetes BCM und eine eingespielte Incident-Response-Struktur ist Art. 5–14 nicht erfüllbar. Für viele Schweizer Vermögensverwalter und FinTechs ist das die mit Abstand grösste Investitionsstrecke der nächsten 18 Monate.

## Incident Reporting nach Art. 17–23

DORA verlangt ein **vereinheitlichtes Incident-Reporting** für ICT-bezogene Vorfälle und – freiwillig – für signifikante Cyber-Bedrohungen. Die Klassifikation nach Art. 18 erfolgt anhand:

- Anzahl und Bedeutung der betroffenen Kunden
- Dauer und betroffene geografische Reichweite
- Datenverlust (Verfügbarkeit, Authentizität, Integrität, Vertraulichkeit)
- Auswirkung auf kritische Dienste und Reputationsverlust
- Wirtschaftliche Auswirkung

Überschreiten die Schwellen die durch RTS festgelegten Kriterien, gilt der Vorfall als *major*. Dann wird gestaffelt gemeldet:

1. **Initial Notification:** innerhalb 4 Stunden ab Klassifizierung als major, spätestens 24 Stunden ab Kenntnis
2. **Intermediate Report:** innerhalb 72 Stunden ab Initial Notification (oder unverzüglich bei wesentlichen Status-Updates)
3. **Final Report:** innerhalb 1 Monat nach erstem Major Status

Die Meldung erfolgt im standardisierten EU-Template via die zuständige nationale Behörde. Schweizer FINMA-beaufsichtigte Häuser melden parallel an die FINMA nach Aufsichtsmitteilung 03/2024 (24 Stunden) und – wenn EU-Töchter betroffen sind – an die EU-Aufsicht. Wer beide Pfade nicht synchronisiert, läuft in Inkonsistenz­fallen, die im Aufsichtsverfahren erschwerend gewichtet werden.

## Threat-Led Penetration Testing

**TLPT** nach Art. 26–27 DORA übernimmt das von der EZB seit 2018 etablierte TIBER-EU-Framework. Erfasst sind ‚signifikante‘ Finanzunternehmen, die von den ESAs jährlich gelistet werden – nicht jedes DORA-Institut. In der Praxis sind das systemrelevante Banken, grosse Versicherer, zentrale Gegenparteien, Handelsplätze.

Wichtige Merkmale eines TLPT:

- Threat-led: Szenarien beruhen auf einem aktuellen Threat-Intelligence-Bericht (von einem unabhängigen TI-Provider)
- Lebende Produktionsumgebung – kein Test-Setup
- Mindestumfang: kritische und wichtige Funktionen plus zugehörige unterstützende Drittanbieter (mit deren Zustimmung)
- Frequenz: mindestens alle drei Jahre
- Externe Tester, in Übergangsphase auch interne, mit Auflagen
- Beaufsichtigte Behörde gibt Zertifikat aus, das gegenseitig anerkannt wird

Für Schweizer FINMA-beaufsichtigte Institute ist TLPT vorerst nicht Pflicht, aber die FINMA hat in der Aufsichtsmitteilung 03/2024 angekündigt, dass TLPT-vergleichbare Übungen für systemrelevante Institute Teil der Resilienzprüfung sind. Wer EU-Tochterbanken oder Wertpapierfirmen führt, fällt auf Konzernebene unter den TLPT-Pflichtkreis und braucht ein konzernweit synchronisiertes Testprogramm.

## ICT-Third-Party-Risk und Register of Information

Die Säule 4 ist operativ die aufwendigste. Art. 28 DORA verlangt ein integriertes ICT-Third-Party-Risk-Programm; Art. 30 listet einen umfangreichen vertraglichen Mindestkatalog für jeden Auslagerungsvertrag, der ICT-bezogene Dienste betrifft – Beschreibung der Dienste, Standort der Datenverarbeitung, Service Level, Verfügbarkeitsanforderungen, Verschlüsselung, Subunternehmer, Reporting, Audit-Rechte, Kündigung und Exit-Strategie.

Die zentrale Pflicht ist das **Register of Information** (Art. 28 Abs. 3, ITS 2024/2956). Es enthält pro vertraglicher Beziehung über 100 Datenfelder, gegliedert in 15 Tabellen: B.01 vertragliche Beziehungen, B.02 Dienstkategorien, B.03 ICT-Dienste, B.04 Lieferant, B.05 Subunternehmer und so weiter. Das Register ist **jährlich** – grosse Institute halbjährlich – an die zuständige nationale Behörde zu übermitteln. EBA, EIOPA und ESMA aggregieren die Register, um Konzentrationsrisiken (CTPP-Identifikation) europaweit zu identifizieren.

Schweizer Häuser ohne EU-Tochter müssen das Register nicht meldewirksam führen, aber die FINMA-Aufsichtspraxis erwartet vergleichbar strukturierte ICT-Dritt­parteien­inventare seit FINMA-Rundschreiben 23/01. Wer Konzernteile in der EU betreibt, sollte sofort konzernweit ein einheitliches Register aufbauen – Insellösungen pro Tochter erzeugen Datendrift und Aufsichtsdiskussionen.

## Schnittstelle zu FINMA RS 23/01

FINMA Rundschreiben 23/01 ‚Operationelle Risiken und Resilienz – Banken‘ ist seit dem 1. Januar 2024 in Kraft und konkretisiert die Erwartungen der FINMA an operative Resilienz für Banken und Effektenhändler. Inhaltlich überlappt es sich erheblich mit DORA, aber:

- RS 23/01 ist **prinzipienbasiert** formuliert, DORA **rule-based** mit detaillierten RTS/ITS.
- RS 23/01 kennt das Konzept der ‚critical operations‘, vergleichbar zu DORAs ‚critical or important functions‘.
- RS 23/01 verlangt eine Aufsichtsmeldung schwerwiegender Cybervorfälle (Aufsichtsmitteilung 03/2024 spezifiziert das Format und die 24-Stunden-Frist).
- Lieferantensteuerung: FINMA-Rundschreiben 18/03 ‚Outsourcing – Banken und Versicherer‘ behält seine eigenständige Bedeutung; DORA-Vertragsanhänge ergänzen, ersetzen es aber nicht.

Operativ heisst das: Ein Schweizer Bankhaus mit EU-Tochter braucht ein konsolidiertes Resilienz-Framework, das beide Regime in einer einzigen Policy- und Control-Bibliothek bedient. Die Aufsichtsmitteilung 03/2024 (FINMA) und Art. 17–23 DORA müssen im selben Incident-Response-Workflow abgebildet sein, mit klaren Triage-Regeln und Meldewegen pro Behörde.

## Wie SIDD unterstützt

SIDD begleitet Schweizer Finanzdienstleister durch ein einheitliches DORA-/FINMA-23/01-Programm. Methodik und Steuerung stellen wir über unser [CISO/ISB-Mandat](https://www.sidd.swiss/leistungen/ciso-isb-iso) bereit, ergänzt um spezialisierte Aufsichts­erfahrung mit FINMA. Die ICT-Risikomanagement-Grundlage und das Control-Framework bauen wir auf Basis Ihres bestehenden [ISO-27001-ISMS](https://www.sidd.swiss/leistungen/isms-iso27001) – DORA-konform erweitert, mit dem Register of Information als integralem Datenmodell.

Für die Testpflicht nach Art. 24–25 DORA liefern wir laufende [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan) und [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest); für TLPT-pflichtige Institute koordinieren wir das Threat-Intelligence-/Red-Team-Setup mit qualifizierten Drittparteien. Die Awareness-Pflichten erfüllen wir über unsere [IT-Sicherheits-Workshops](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu), mit speziellen Modulen für das Verwaltungsorgan. Eine erste Reifegradabschätzung Ihres DORA-Status erreichen Sie über das [Kontaktformular](https://www.sidd.swiss/kontakt); ein detailliertes Festpreisangebot inklusive 12-Monats-Roadmap liefern wir über die [Offerte](https://www.sidd.swiss/offerte).

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
