DORA × FINMA – Wo sich die Regime decken, wo nicht
Einleitung
DORA (Verordnung EU 2022/2554) und das schweizerische FINMA-Aufsichtsregime verfolgen das gleiche Ziel: digitale operative Resilienz im Finanzsektor. Sie unterscheiden sich aber erheblich in Detailtiefe, Sanktionsmechanik und Tone-of-Voice. Wer Schweizer FinanzInstitute mit EU-Bezug betreut, muss beide Regime parallel kennen – und vor allem wissen, wo sie konvergieren, wo sie auseinanderlaufen und wo das eine das andere materiell "übersteuert".
Dieser Beitrag deckt ab:
- Die fünf DORA-Säulen und ihre FINMA-Entsprechungen.
- Detailmapping FINMA RS 23/01 (operationelles Risiko) ↔ DORA Pillar 1-2.
- Detailmapping FINMA RS 18/03 (Outsourcing) ↔ DORA Pillar 4.
- Sanktionssystematik im Vergleich: FINMA-Massnahmenkatalog vs DORA-Bussgelder.
- Drei Konstellationen, in denen DORA die FINMA-Anforderungen verschärft.
Rechtliche Anker sind die Verordnung (EU) 2022/2554 mit ihren 10 RTS/ITS, das FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken", das FINMA-Rundschreiben 2018/3 "Outsourcing – Banken und Versicherer" sowie ergänzend die FINMA-Aufsichtsmitteilung 05/2020 (Cyber-Risiken). Beide Regime stehen in einer engen Beziehung zu Basel III (BCBS Principles for Operational Resilience, März 2021) und ISO/IEC 27001:2022.
Die fünf DORA-Säulen und ihre FINMA-Spiegel
Ein hochstufiger Vergleich pro DORA-Säule:
- Pillar 1 – ICT-Risikomanagement (Art. 5-16 DORA): FINMA RS 23/01 Rz 8-65 (Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung). Hohe inhaltliche Überlappung, FINMA prinzipienbasierter, DORA mit RTS/ITS detaillierter.
- Pillar 2 – Vorfallsmanagement und -meldung (Art. 17-23 DORA): FINMA-Aufsichtsmitteilung 05/2020 plus RS 23/01 Rz 49-58. FINMA verlangt Meldung wesentlicher Cyber-Vorfälle "unverzüglich"; DORA setzt harte Stufen (initial "ohne unangemessene Verzögerung", Zwischenbericht 72h, Abschluss 1 Monat).
- Pillar 3 – Resilienz-Testing (Art. 24-27 DORA): FINMA RS 23/01 Rz 59-65 verlangt regelmässige Tests, in Kategorie 1-2 auch fortgeschrittene Bedrohungs-/Angriffstests. DORA verlangt TLPT mindestens alle 3 Jahre für significant Entities mit präziser Methodik.
- Pillar 4 – ICT-Drittparteienrisiko (Art. 28-44 DORA): FINMA RS 18/03 (Outsourcing). Hohe Überlappung in Strategie, Verträgen, Sub-Outsourcing-Kontrolle. DORA ergänzt Register of Information, Funktion-Klassifikation, Exit-Strategie und CTPP-Aufsicht.
- Pillar 5 – Informationsaustausch (Art. 45 DORA): Keine direkte FINMA-Entsprechung. In der Schweiz freiwillige Kanäle über das BACS und sektorale Verbände (SwissBanking, SVV).
In Summe lassen sich rund 70-80% der DORA-Anforderungen auf bestehende FINMA-Pflichten abbilden – die restlichen 20-30% sind aber gerade die operativen Knackpunkte: Meldewege, RoI, TLPT-Methodik, CTPP-Implikationen.
FINMA RS 23/01 versus DORA Pillar 1-2
Das FINMA-Rundschreiben 2023/1 ist seit dem 1. Januar 2024 in Kraft und ersetzt das bisherige RS 08/21. Es etabliert ein modernes operationelles Risiko- und Resilienz-Rahmenwerk für alle Banken (Kategorien 1-5). Die wichtigsten Übereinstimmungen mit DORA Pillar 1 und 2:
- Governance: FINMA verlangt explizit Verantwortung der Geschäftsleitung (Rz 8-9), DORA tut dasselbe (Art. 5 Abs. 2). Dokumentationsanforderungen sind ähnlich.
- Risikomanagement-Rahmenwerk: FINMA verlangt Risk Appetite, Risk Capacity, Inventarisierung kritischer Funktionen (Rz 22-30). DORA verlangt ein dokumentiertes Risk-Management-Framework (Art. 6 DORA) plus jährliches Review.
- ICT-Lifecycle: FINMA Rz 38-48 (ICT-Risiken). DORA Art. 8-14 ist deutlich granularer (Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung, Lernkurven, Kommunikation).
- Toleranzen für Unterbrechungen: FINMA Rz 31-37 verlangt die Festlegung von Toleranzen für die Unterbrechung kritischer Funktionen (impact tolerances). DORA spricht von Kontinuitätsplänen mit RTO/RPO.
- Vorfallsmanagement und -meldung: FINMA-Aufsichtsmitteilung 05/2020 verlangt Meldung wesentlicher Cybervorfälle. DORA Art. 19 verlangt ein dreistufiges Reporting an die zuständige Behörde.
Die Konvergenz ist hoch genug, dass ein FINMA-konformes Institut den DORA-Pillar-1-Aufbau auf seinem 23/01-Fundament errichten kann. Empfehlung: Beide Frameworks als ein einziges Risk-Management-System aufbauen, mit einer gemeinsamen Policy-Hierarchie und einer dualen Berichtsschicht.
FINMA RS 18/03 versus DORA Pillar 4
Das FINMA-Rundschreiben 2018/3 "Outsourcing – Banken und Versicherer" war lange das schweizerische Referenzwerk für Auslagerung. Es bleibt anwendbar, wird aber zunehmend durch DORA Pillar 4 inhaltlich überlagert. Die wichtigsten Übereinstimmungen und Unterschiede:
- Strategie: FINMA Rz 16-21 verlangt eine Outsourcing-Strategie. DORA Art. 28 Abs. 2 verlangt das Gleiche, aber mit expliziter Funktion-Klassifikation (kritisch / wichtig vs sonstige).
- Due Diligence: FINMA Rz 27-32. DORA Art. 28 Abs. 4-5 mit konkreten Kriterien.
- Vertragsgestaltung: FINMA Rz 38-49 zu obligatorischen Vertragsbestandteilen. DORA Art. 30 mit deutlich mehr Pflichtbestandteilen (Audit-Rechte der EU-Aufsicht, Service-Level mit KPIs, Exit-Strategie, Sub-Outsourcing-Genehmigung).
- Register: FINMA Rz 33-37 verlangt ein Outsourcing-Register. DORA Art. 28 Abs. 3 verlangt das Register of Information mit ESA-Vorlage (Commission Implementing Regulation EU 2024/2956), das deutlich umfangreicher ist und jährlich an die zuständige Behörde gemeldet wird.
- Sub-Outsourcing: FINMA Rz 23 mit Kontrollpflicht. DORA Art. 29 mit expliziter Vorabgenehmigung für Sub-Outsourcing bei kritischen Funktionen.
- CTPP-Aufsicht: Kein FINMA-Pendant. DORA Art. 31 ff. mit direkter ESA-Aufsicht über kritische Drittdienstleister.
Eine pragmatische Lösung ist die Erweiterung des FINMA-Outsourcing-Registers zu einem DORA-konformen RoI – mit FINMA-relevanter Sicht (Auslagerung) und DORA-relevanter Sicht (alle ICT-Dienste, nicht nur Auslagerung).
Sanktionssystematik im Vergleich
Die Sanktionsarchitekturen unterscheiden sich substantiell:
- FINMA: Der FINMA-Massnahmenkatalog nach Art. 31 ff. FINMAG ist breit, aber keine direkten Bussgelder gegen Institute. Die Behörde verfügt über Feststellungs- und Anordnungsverfahren, Berufsverbot (Art. 33 FINMAG, gegen natürliche Personen bis 5 Jahre), Tätigkeitsverbot (Art. 33a FINMAG), Gewinneinziehung (Art. 35 FINMAG), Entzug der Bewilligung (Art. 37 FINMAG). Die Veröffentlichung einer aufsichtsrechtlichen Verfügung (Art. 34 FINMAG, "naming and shaming") ist ein eigenständiges Instrument.
- DORA: Art. 50 DORA verweist auf die jeweiligen nationalen Sanktionsregime der Mitgliedstaaten. Diese müssen "wirksam, verhältnismässig und abschreckend" sein. Für CTPPs sieht DORA selbst Geldbussen bis 1% des weltweiten durchschnittlichen Tagesumsatzes vor (Art. 35 Abs. 6), die täglich für bis zu 6 Monate verhängt werden können – damit kumulativ bis 180% des Tagesumsatzes oder rund 50% des Jahresumsatzes.
Praktisch bedeutet das: Schweizer Institute mit EU-Bezug stehen einer doppelten Sanktionsdrohung gegenüber – FINMA-Massnahmen für die Schweiz, EU-Mitgliedstaatssanktionen für die EU-Einheit, plus potentielle CTPP-Bussen für gruppenangehörige ICT-Dienstleister. Eine integrierte Risk-Governance mit dokumentierten Genehmigungspfaden ist daher nicht nur Compliance-Tooling, sondern aktives Haftungsmanagement.
Drei Konstellationen, in denen DORA verschärft
Wo DORA die FINMA-Pflichten faktisch übersteuert:
- 1. Vertragsstandard für ICT-Drittparteien: Art. 30 DORA verlangt deutlich umfangreichere Pflichtklauseln als FINMA RS 18/03. Bei einem Schweizer Vermögensverwalter mit deutscher Tochter müssen alle ICT-Verträge der Tochter Art. 30 DORA erfüllen, was häufig Nachverhandlungen mit Cloud-Anbietern, SaaS-Vendoren und IT-Dienstleistern auslöst.
- 2. Register of Information: Das DORA-RoI ist deutlich umfangreicher (im Schnitt rund 100 Datenpunkte pro Vertrag versus rund 20 im FINMA-Register), erfordert eine Funktion-zu-Lieferant-Zuordnung und die jährliche Meldung an die ESA (in DE: BaFin/Bundesbank, in LU: CSSF, in AT: FMA).
- 3. TLPT-Methodik: Die FINMA verlangt regelmässige fortgeschrittene Tests, lässt die Methodik aber offen. DORA verweist auf die TIBER-EU-Methodik und verlangt explizit die Trennung von Red Team, Threat Intelligence Provider und White Team. Die Test-Erfahrung – inklusive Reporting an die Aufsicht – ist deutlich strukturierter.
Für reine Schweizer Institute ohne EU-Bezug bleiben die FINMA-Pflichten massgeblich. Wer aber EU-Bezug hat oder ihn aufbauen will, sollte die FINMA-Compliance gleich auf DORA-Niveau heben – das ist nachhaltiger als ein FINMA-Minimal-Setup mit späterem DORA-Upgrade.
Praktische Integration in einem Programm
Eine bewährte Integrationsarchitektur für ein Schweizer Institut mit EU-Tochter:
- Ein Risk-Management-Framework, zwei Berichtswege: Eine einzige Methodik (Identifikation, Bewertung, Behandlung, Monitoring), aber duale Reporting-Logik – FINMA-Bericht für die Schweizer Aufsicht, DORA-Bericht für die EU-Behörde.
- Eine Policy-Hierarchie: Konzern-Policy mit gemeinsamen Grundsätzen, plus FINMA-Annex und DORA-Annex für die jeweiligen Spezifika.
- Ein konsolidiertes RoI: Erweitertes FINMA-Outsourcing-Register, das alle DORA-Datenpunkte aufnimmt; gefiltert für die jeweilige Behörde.
- Eine Incident-Response-Plattform: Einheitliche Klassifikation, dann automatisierte Generierung der jeweiligen Meldevorlagen (FINMA, ESA, BACS, BSI, EDÖB, etc.).
- Ein Testing-Programm: Konsolidiertes Penetrationstest- und TLPT-Programm, das beide Aufsichtsanforderungen abdeckt.
- Eine Governance-Struktur: Ein DORA-FINMA-Steerco mit Vertretung aus CRO, CIO, CISO, Compliance, Recht – mindestens quartalsweise, Eskalation an die Geschäftsleitung.
Diese Integration reduziert nachweislich die Compliance-Kosten um 25-40% gegenüber zwei parallelen Programmen, vor allem durch geteilte Methodik, gemeinsame Tooling-Investitionen und konsolidiertes Reporting.
Wie SIDD unterstützt
SIDD unterstützt Schweizer Finanzakteure beim integrierten Aufbau von DORA- und FINMA-Compliance. Wir starten mit einer Doppel-Gap-Analyse (DORA Pillar 1-5 und FINMA RS 23/01, 18/03, Aufsichtsmitteilungen), identifizieren Konvergenz und Divergenz und liefern ein einziges Programm-Design, das beide Aufsichten effizient bedient.
Für die Implementierung übernehmen wir das Programm-Management, gestalten das integrierte Risk-Management-Framework, bauen das Register of Information auf (FINMA-Filter und DORA-Filter parallel) und begleiten die Vertragsnachverhandlungen. Für Threat-Led Penetration Testing nach TIBER-Methodik und klassische Penetrationstests siehe Penetrationstest. Für das laufende ICT-Risikomanagement stellen wir auf Wunsch einen externen CISO oder ISB.
Vereinbaren Sie ein Erstgespräch über /kontakt oder fordern Sie unter /offerte eine Festpreis-Offerte für die Doppel-Gap-Analyse an. Bei laufenden Mandaten empfehlen wir eine quartalsweise Effektivitätsprüfung, in der wir das integrierte Framework gegen aktualisierte regulatorische Erwartungen – inklusive ESA-Q&A und FINMA-Aufsichtsmitteilungen – neu kalibrieren.
