DORA × FINMA – Wo sich die Regime decken, wo nicht

6 Min. LesezeitZuletzt aktualisiert Von Dr Iur Dr Econ Nino Jibuti

Einleitung

DORA (Verordnung EU 2022/2554) und das schweizerische FINMA-Aufsichtsregime verfolgen das gleiche Ziel: digitale operative Resilienz im Finanzsektor. Sie unterscheiden sich aber erheblich in Detailtiefe, Sanktionsmechanik und Tone-of-Voice. Wer Schweizer FinanzInstitute mit EU-Bezug betreut, muss beide Regime parallel kennen – und vor allem wissen, wo sie konvergieren, wo sie auseinanderlaufen und wo das eine das andere materiell "übersteuert".

Dieser Beitrag deckt ab:

  • Die fünf DORA-Säulen und ihre FINMA-Entsprechungen.
  • Detailmapping FINMA RS 23/01 (operationelles Risiko) ↔ DORA Pillar 1-2.
  • Detailmapping FINMA RS 18/03 (Outsourcing) ↔ DORA Pillar 4.
  • Sanktionssystematik im Vergleich: FINMA-Massnahmenkatalog vs DORA-Bussgelder.
  • Drei Konstellationen, in denen DORA die FINMA-Anforderungen verschärft.

Rechtliche Anker sind die Verordnung (EU) 2022/2554 mit ihren 10 RTS/ITS, das FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken", das FINMA-Rundschreiben 2018/3 "Outsourcing – Banken und Versicherer" sowie ergänzend die FINMA-Aufsichtsmitteilung 05/2020 (Cyber-Risiken). Beide Regime stehen in einer engen Beziehung zu Basel III (BCBS Principles for Operational Resilience, März 2021) und ISO/IEC 27001:2022.

Die fünf DORA-Säulen und ihre FINMA-Spiegel

Ein hochstufiger Vergleich pro DORA-Säule:

  • Pillar 1 – ICT-Risikomanagement (Art. 5-16 DORA): FINMA RS 23/01 Rz 8-65 (Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung). Hohe inhaltliche Überlappung, FINMA prinzipienbasierter, DORA mit RTS/ITS detaillierter.
  • Pillar 2 – Vorfallsmanagement und -meldung (Art. 17-23 DORA): FINMA-Aufsichtsmitteilung 05/2020 plus RS 23/01 Rz 49-58. FINMA verlangt Meldung wesentlicher Cyber-Vorfälle "unverzüglich"; DORA setzt harte Stufen (initial "ohne unangemessene Verzögerung", Zwischenbericht 72h, Abschluss 1 Monat).
  • Pillar 3 – Resilienz-Testing (Art. 24-27 DORA): FINMA RS 23/01 Rz 59-65 verlangt regelmässige Tests, in Kategorie 1-2 auch fortgeschrittene Bedrohungs-/Angriffstests. DORA verlangt TLPT mindestens alle 3 Jahre für significant Entities mit präziser Methodik.
  • Pillar 4 – ICT-Drittparteienrisiko (Art. 28-44 DORA): FINMA RS 18/03 (Outsourcing). Hohe Überlappung in Strategie, Verträgen, Sub-Outsourcing-Kontrolle. DORA ergänzt Register of Information, Funktion-Klassifikation, Exit-Strategie und CTPP-Aufsicht.
  • Pillar 5 – Informationsaustausch (Art. 45 DORA): Keine direkte FINMA-Entsprechung. In der Schweiz freiwillige Kanäle über das BACS und sektorale Verbände (SwissBanking, SVV).

In Summe lassen sich rund 70-80% der DORA-Anforderungen auf bestehende FINMA-Pflichten abbilden – die restlichen 20-30% sind aber gerade die operativen Knackpunkte: Meldewege, RoI, TLPT-Methodik, CTPP-Implikationen.

FINMA RS 23/01 versus DORA Pillar 1-2

Das FINMA-Rundschreiben 2023/1 ist seit dem 1. Januar 2024 in Kraft und ersetzt das bisherige RS 08/21. Es etabliert ein modernes operationelles Risiko- und Resilienz-Rahmenwerk für alle Banken (Kategorien 1-5). Die wichtigsten Übereinstimmungen mit DORA Pillar 1 und 2:

  • Governance: FINMA verlangt explizit Verantwortung der Geschäftsleitung (Rz 8-9), DORA tut dasselbe (Art. 5 Abs. 2). Dokumentationsanforderungen sind ähnlich.
  • Risikomanagement-Rahmenwerk: FINMA verlangt Risk Appetite, Risk Capacity, Inventarisierung kritischer Funktionen (Rz 22-30). DORA verlangt ein dokumentiertes Risk-Management-Framework (Art. 6 DORA) plus jährliches Review.
  • ICT-Lifecycle: FINMA Rz 38-48 (ICT-Risiken). DORA Art. 8-14 ist deutlich granularer (Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung, Lernkurven, Kommunikation).
  • Toleranzen für Unterbrechungen: FINMA Rz 31-37 verlangt die Festlegung von Toleranzen für die Unterbrechung kritischer Funktionen (impact tolerances). DORA spricht von Kontinuitätsplänen mit RTO/RPO.
  • Vorfallsmanagement und -meldung: FINMA-Aufsichtsmitteilung 05/2020 verlangt Meldung wesentlicher Cybervorfälle. DORA Art. 19 verlangt ein dreistufiges Reporting an die zuständige Behörde.

Die Konvergenz ist hoch genug, dass ein FINMA-konformes Institut den DORA-Pillar-1-Aufbau auf seinem 23/01-Fundament errichten kann. Empfehlung: Beide Frameworks als ein einziges Risk-Management-System aufbauen, mit einer gemeinsamen Policy-Hierarchie und einer dualen Berichtsschicht.

FINMA RS 18/03 versus DORA Pillar 4

Das FINMA-Rundschreiben 2018/3 "Outsourcing – Banken und Versicherer" war lange das schweizerische Referenzwerk für Auslagerung. Es bleibt anwendbar, wird aber zunehmend durch DORA Pillar 4 inhaltlich überlagert. Die wichtigsten Übereinstimmungen und Unterschiede:

  • Strategie: FINMA Rz 16-21 verlangt eine Outsourcing-Strategie. DORA Art. 28 Abs. 2 verlangt das Gleiche, aber mit expliziter Funktion-Klassifikation (kritisch / wichtig vs sonstige).
  • Due Diligence: FINMA Rz 27-32. DORA Art. 28 Abs. 4-5 mit konkreten Kriterien.
  • Vertragsgestaltung: FINMA Rz 38-49 zu obligatorischen Vertragsbestandteilen. DORA Art. 30 mit deutlich mehr Pflichtbestandteilen (Audit-Rechte der EU-Aufsicht, Service-Level mit KPIs, Exit-Strategie, Sub-Outsourcing-Genehmigung).
  • Register: FINMA Rz 33-37 verlangt ein Outsourcing-Register. DORA Art. 28 Abs. 3 verlangt das Register of Information mit ESA-Vorlage (Commission Implementing Regulation EU 2024/2956), das deutlich umfangreicher ist und jährlich an die zuständige Behörde gemeldet wird.
  • Sub-Outsourcing: FINMA Rz 23 mit Kontrollpflicht. DORA Art. 29 mit expliziter Vorabgenehmigung für Sub-Outsourcing bei kritischen Funktionen.
  • CTPP-Aufsicht: Kein FINMA-Pendant. DORA Art. 31 ff. mit direkter ESA-Aufsicht über kritische Drittdienstleister.

Eine pragmatische Lösung ist die Erweiterung des FINMA-Outsourcing-Registers zu einem DORA-konformen RoI – mit FINMA-relevanter Sicht (Auslagerung) und DORA-relevanter Sicht (alle ICT-Dienste, nicht nur Auslagerung).

Sanktionssystematik im Vergleich

Die Sanktionsarchitekturen unterscheiden sich substantiell:

  • FINMA: Der FINMA-Massnahmenkatalog nach Art. 31 ff. FINMAG ist breit, aber keine direkten Bussgelder gegen Institute. Die Behörde verfügt über Feststellungs- und Anordnungsverfahren, Berufsverbot (Art. 33 FINMAG, gegen natürliche Personen bis 5 Jahre), Tätigkeitsverbot (Art. 33a FINMAG), Gewinneinziehung (Art. 35 FINMAG), Entzug der Bewilligung (Art. 37 FINMAG). Die Veröffentlichung einer aufsichtsrechtlichen Verfügung (Art. 34 FINMAG, "naming and shaming") ist ein eigenständiges Instrument.
  • DORA: Art. 50 DORA verweist auf die jeweiligen nationalen Sanktionsregime der Mitgliedstaaten. Diese müssen "wirksam, verhältnismässig und abschreckend" sein. Für CTPPs sieht DORA selbst Geldbussen bis 1% des weltweiten durchschnittlichen Tagesumsatzes vor (Art. 35 Abs. 6), die täglich für bis zu 6 Monate verhängt werden können – damit kumulativ bis 180% des Tagesumsatzes oder rund 50% des Jahresumsatzes.

Praktisch bedeutet das: Schweizer Institute mit EU-Bezug stehen einer doppelten Sanktionsdrohung gegenüber – FINMA-Massnahmen für die Schweiz, EU-Mitgliedstaatssanktionen für die EU-Einheit, plus potentielle CTPP-Bussen für gruppenangehörige ICT-Dienstleister. Eine integrierte Risk-Governance mit dokumentierten Genehmigungspfaden ist daher nicht nur Compliance-Tooling, sondern aktives Haftungsmanagement.

Drei Konstellationen, in denen DORA verschärft

Wo DORA die FINMA-Pflichten faktisch übersteuert:

  • 1. Vertragsstandard für ICT-Drittparteien: Art. 30 DORA verlangt deutlich umfangreichere Pflichtklauseln als FINMA RS 18/03. Bei einem Schweizer Vermögensverwalter mit deutscher Tochter müssen alle ICT-Verträge der Tochter Art. 30 DORA erfüllen, was häufig Nachverhandlungen mit Cloud-Anbietern, SaaS-Vendoren und IT-Dienstleistern auslöst.
  • 2. Register of Information: Das DORA-RoI ist deutlich umfangreicher (im Schnitt rund 100 Datenpunkte pro Vertrag versus rund 20 im FINMA-Register), erfordert eine Funktion-zu-Lieferant-Zuordnung und die jährliche Meldung an die ESA (in DE: BaFin/Bundesbank, in LU: CSSF, in AT: FMA).
  • 3. TLPT-Methodik: Die FINMA verlangt regelmässige fortgeschrittene Tests, lässt die Methodik aber offen. DORA verweist auf die TIBER-EU-Methodik und verlangt explizit die Trennung von Red Team, Threat Intelligence Provider und White Team. Die Test-Erfahrung – inklusive Reporting an die Aufsicht – ist deutlich strukturierter.

Für reine Schweizer Institute ohne EU-Bezug bleiben die FINMA-Pflichten massgeblich. Wer aber EU-Bezug hat oder ihn aufbauen will, sollte die FINMA-Compliance gleich auf DORA-Niveau heben – das ist nachhaltiger als ein FINMA-Minimal-Setup mit späterem DORA-Upgrade.

Praktische Integration in einem Programm

Eine bewährte Integrationsarchitektur für ein Schweizer Institut mit EU-Tochter:

  1. Ein Risk-Management-Framework, zwei Berichtswege: Eine einzige Methodik (Identifikation, Bewertung, Behandlung, Monitoring), aber duale Reporting-Logik – FINMA-Bericht für die Schweizer Aufsicht, DORA-Bericht für die EU-Behörde.
  2. Eine Policy-Hierarchie: Konzern-Policy mit gemeinsamen Grundsätzen, plus FINMA-Annex und DORA-Annex für die jeweiligen Spezifika.
  3. Ein konsolidiertes RoI: Erweitertes FINMA-Outsourcing-Register, das alle DORA-Datenpunkte aufnimmt; gefiltert für die jeweilige Behörde.
  4. Eine Incident-Response-Plattform: Einheitliche Klassifikation, dann automatisierte Generierung der jeweiligen Meldevorlagen (FINMA, ESA, BACS, BSI, EDÖB, etc.).
  5. Ein Testing-Programm: Konsolidiertes Penetrationstest- und TLPT-Programm, das beide Aufsichtsanforderungen abdeckt.
  6. Eine Governance-Struktur: Ein DORA-FINMA-Steerco mit Vertretung aus CRO, CIO, CISO, Compliance, Recht – mindestens quartalsweise, Eskalation an die Geschäftsleitung.

Diese Integration reduziert nachweislich die Compliance-Kosten um 25-40% gegenüber zwei parallelen Programmen, vor allem durch geteilte Methodik, gemeinsame Tooling-Investitionen und konsolidiertes Reporting.

Wie SIDD unterstützt

SIDD unterstützt Schweizer Finanzakteure beim integrierten Aufbau von DORA- und FINMA-Compliance. Wir starten mit einer Doppel-Gap-Analyse (DORA Pillar 1-5 und FINMA RS 23/01, 18/03, Aufsichtsmitteilungen), identifizieren Konvergenz und Divergenz und liefern ein einziges Programm-Design, das beide Aufsichten effizient bedient.

Für die Implementierung übernehmen wir das Programm-Management, gestalten das integrierte Risk-Management-Framework, bauen das Register of Information auf (FINMA-Filter und DORA-Filter parallel) und begleiten die Vertragsnachverhandlungen. Für Threat-Led Penetration Testing nach TIBER-Methodik und klassische Penetrationstests siehe Penetrationstest. Für das laufende ICT-Risikomanagement stellen wir auf Wunsch einen externen CISO oder ISB.

Vereinbaren Sie ein Erstgespräch über /kontakt oder fordern Sie unter /offerte eine Festpreis-Offerte für die Doppel-Gap-Analyse an. Bei laufenden Mandaten empfehlen wir eine quartalsweise Effektivitätsprüfung, in der wir das integrierte Framework gegen aktualisierte regulatorische Erwartungen – inklusive ESA-Q&A und FINMA-Aufsichtsmitteilungen – neu kalibrieren.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DORA × FINMA – Wo sich die Regime decken, wo nicht

EINBLICK

InfoSec
24. Mai 2026
Dr. Dr. Nino Jibuti
DORA und FINMA im Vergleich: wo sich die fünf DORA-Säulen und die FINMA-Rundschreiben decken, wo sie abweichen und wie ein Programm beides abdeckt.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.