# DORA × FINMA – Wo sich die Regime decken, wo nicht

> DORA und FINMA im Vergleich: wo sich die fünf DORA-Säulen und die FINMA-Rundschreiben decken, wo sie abweichen und wie ein Programm beides abdeckt.

- Quelle: https://www.sidd.swiss/einblicke/dora-finma-vergleich/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Dr. Dr. Nino Jibuti
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

DORA (Verordnung EU 2022/2554) und das schweizerische FINMA-Aufsichtsregime verfolgen das gleiche Ziel: digitale operative Resilienz im Finanzsektor. Sie unterscheiden sich aber erheblich in Detailtiefe, Sanktionsmechanik und Tone-of-Voice. Wer Schweizer FinanzInstitute mit EU-Bezug betreut, muss beide Regime parallel kennen – und vor allem wissen, wo sie konvergieren, wo sie auseinanderlaufen und wo das eine das andere materiell "übersteuert".

**Dieser Beitrag deckt ab:**

- Die fünf DORA-Säulen und ihre FINMA-Entsprechungen.
- Detailmapping FINMA RS 23/01 (operationelles Risiko) ↔ DORA Pillar 1-2.
- Detailmapping FINMA RS 18/03 (Outsourcing) ↔ DORA Pillar 4.
- Sanktionssystematik im Vergleich: FINMA-Massnahmenkatalog vs DORA-Bussgelder.
- Drei Konstellationen, in denen DORA die FINMA-Anforderungen verschärft.

Rechtliche Anker sind die Verordnung (EU) 2022/2554 mit ihren 10 RTS/ITS, das FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken", das FINMA-Rundschreiben 2018/3 "Outsourcing – Banken und Versicherer" sowie ergänzend die FINMA-Aufsichtsmitteilung 05/2020 (Cyber-Risiken). Beide Regime stehen in einer engen Beziehung zu Basel III (BCBS Principles for Operational Resilience, März 2021) und ISO/IEC 27001:2022.

## Die fünf DORA-Säulen und ihre FINMA-Spiegel

Ein hochstufiger Vergleich pro DORA-Säule:

- **Pillar 1 – ICT-Risikomanagement (Art. 5-16 DORA):** FINMA RS 23/01 Rz 8-65 (Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung). Hohe inhaltliche Überlappung, FINMA prinzipienbasierter, DORA mit RTS/ITS detaillierter.
- **Pillar 2 – Vorfallsmanagement und -meldung (Art. 17-23 DORA):** FINMA-Aufsichtsmitteilung 05/2020 plus RS 23/01 Rz 49-58. FINMA verlangt Meldung wesentlicher Cyber-Vorfälle "unverzüglich"; DORA setzt harte Stufen (initial "ohne unangemessene Verzögerung", Zwischenbericht 72h, Abschluss 1 Monat).
- **Pillar 3 – Resilienz-Testing (Art. 24-27 DORA):** FINMA RS 23/01 Rz 59-65 verlangt regelmässige Tests, in Kategorie 1-2 auch fortgeschrittene Bedrohungs-/Angriffstests. DORA verlangt TLPT mindestens alle 3 Jahre für *significant* Entities mit präziser Methodik.
- **Pillar 4 – ICT-Drittparteienrisiko (Art. 28-44 DORA):** FINMA RS 18/03 (Outsourcing). Hohe Überlappung in Strategie, Verträgen, Sub-Outsourcing-Kontrolle. DORA ergänzt Register of Information, Funktion-Klassifikation, Exit-Strategie und CTPP-Aufsicht.
- **Pillar 5 – Informationsaustausch (Art. 45 DORA):** Keine direkte FINMA-Entsprechung. In der Schweiz freiwillige Kanäle über das BACS und sektorale Verbände (SwissBanking, SVV).

In Summe lassen sich rund 70-80% der DORA-Anforderungen auf bestehende FINMA-Pflichten abbilden – die restlichen 20-30% sind aber gerade die operativen Knackpunkte: Meldewege, RoI, TLPT-Methodik, CTPP-Implikationen.

## FINMA RS 23/01 versus DORA Pillar 1-2

Das FINMA-Rundschreiben 2023/1 ist seit dem 1. Januar 2024 in Kraft und ersetzt das bisherige RS 08/21. Es etabliert ein modernes operationelles Risiko- und Resilienz-Rahmenwerk für alle Banken (Kategorien 1-5). Die wichtigsten Übereinstimmungen mit DORA Pillar 1 und 2:

- **Governance:** FINMA verlangt explizit Verantwortung der Geschäftsleitung (Rz 8-9), DORA tut dasselbe (Art. 5 Abs. 2). Dokumentationsanforderungen sind ähnlich.
- **Risikomanagement-Rahmenwerk:** FINMA verlangt Risk Appetite, Risk Capacity, Inventarisierung kritischer Funktionen (Rz 22-30). DORA verlangt ein dokumentiertes Risk-Management-Framework (Art. 6 DORA) plus jährliches Review.
- **ICT-Lifecycle:** FINMA Rz 38-48 (ICT-Risiken). DORA Art. 8-14 ist deutlich granularer (Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung, Lernkurven, Kommunikation).
- **Toleranzen für Unterbrechungen:** FINMA Rz 31-37 verlangt die Festlegung von Toleranzen für die Unterbrechung kritischer Funktionen (impact tolerances). DORA spricht von Kontinuitätsplänen mit RTO/RPO.
- **Vorfallsmanagement und -meldung:** FINMA-Aufsichtsmitteilung 05/2020 verlangt Meldung wesentlicher Cybervorfälle. DORA Art. 19 verlangt ein dreistufiges Reporting an die zuständige Behörde.

Die Konvergenz ist hoch genug, dass ein FINMA-konformes Institut den DORA-Pillar-1-Aufbau auf seinem 23/01-Fundament errichten kann. Empfehlung: Beide Frameworks als ein einziges Risk-Management-System aufbauen, mit einer gemeinsamen Policy-Hierarchie und einer dualen Berichtsschicht.

## FINMA RS 18/03 versus DORA Pillar 4

Das FINMA-Rundschreiben 2018/3 "Outsourcing – Banken und Versicherer" war lange das schweizerische Referenzwerk für Auslagerung. Es bleibt anwendbar, wird aber zunehmend durch DORA Pillar 4 inhaltlich überlagert. Die wichtigsten Übereinstimmungen und Unterschiede:

- **Strategie:** FINMA Rz 16-21 verlangt eine Outsourcing-Strategie. DORA Art. 28 Abs. 2 verlangt das Gleiche, aber mit expliziter Funktion-Klassifikation (kritisch / wichtig vs sonstige).
- **Due Diligence:** FINMA Rz 27-32. DORA Art. 28 Abs. 4-5 mit konkreten Kriterien.
- **Vertragsgestaltung:** FINMA Rz 38-49 zu obligatorischen Vertragsbestandteilen. DORA Art. 30 mit deutlich mehr Pflichtbestandteilen (Audit-Rechte der EU-Aufsicht, Service-Level mit KPIs, Exit-Strategie, Sub-Outsourcing-Genehmigung).
- **Register:** FINMA Rz 33-37 verlangt ein Outsourcing-Register. DORA Art. 28 Abs. 3 verlangt das Register of Information mit ESA-Vorlage (Commission Implementing Regulation EU 2024/2956), das deutlich umfangreicher ist und jährlich an die zuständige Behörde gemeldet wird.
- **Sub-Outsourcing:** FINMA Rz 23 mit Kontrollpflicht. DORA Art. 29 mit expliziter Vorabgenehmigung für Sub-Outsourcing bei kritischen Funktionen.
- **CTPP-Aufsicht:** Kein FINMA-Pendant. DORA Art. 31 ff. mit direkter ESA-Aufsicht über kritische Drittdienstleister.

Eine pragmatische Lösung ist die Erweiterung des FINMA-Outsourcing-Registers zu einem DORA-konformen RoI – mit FINMA-relevanter Sicht (Auslagerung) und DORA-relevanter Sicht (alle ICT-Dienste, nicht nur Auslagerung).

## Sanktionssystematik im Vergleich

Die Sanktionsarchitekturen unterscheiden sich substantiell:

- **FINMA:** Der FINMA-Massnahmenkatalog nach Art. 31 ff. FINMAG ist breit, aber keine direkten Bussgelder gegen Institute. Die Behörde verfügt über Feststellungs- und Anordnungsverfahren, Berufsverbot (Art. 33 FINMAG, gegen natürliche Personen bis 5 Jahre), Tätigkeitsverbot (Art. 33a FINMAG), Gewinneinziehung (Art. 35 FINMAG), Entzug der Bewilligung (Art. 37 FINMAG). Die Veröffentlichung einer aufsichtsrechtlichen Verfügung (Art. 34 FINMAG, "naming and shaming") ist ein eigenständiges Instrument.
- **DORA:** Art. 50 DORA verweist auf die jeweiligen nationalen Sanktionsregime der Mitgliedstaaten. Diese müssen "wirksam, verhältnismässig und abschreckend" sein. Für CTPPs sieht DORA selbst Geldbussen bis 1% des weltweiten durchschnittlichen Tagesumsatzes vor (Art. 35 Abs. 6), die täglich für bis zu 6 Monate verhängt werden können – damit kumulativ bis 180% des Tagesumsatzes oder rund 50% des Jahresumsatzes.

Praktisch bedeutet das: Schweizer Institute mit EU-Bezug stehen einer doppelten Sanktionsdrohung gegenüber – FINMA-Massnahmen für die Schweiz, EU-Mitgliedstaatssanktionen für die EU-Einheit, plus potentielle CTPP-Bussen für gruppenangehörige ICT-Dienstleister. Eine integrierte Risk-Governance mit dokumentierten Genehmigungspfaden ist daher nicht nur Compliance-Tooling, sondern aktives Haftungsmanagement.

## Drei Konstellationen, in denen DORA verschärft

Wo DORA die FINMA-Pflichten faktisch übersteuert:

- **1. Vertragsstandard für ICT-Drittparteien:** Art. 30 DORA verlangt deutlich umfangreichere Pflichtklauseln als FINMA RS 18/03. Bei einem Schweizer Vermögensverwalter mit deutscher Tochter müssen alle ICT-Verträge der Tochter Art. 30 DORA erfüllen, was häufig Nachverhandlungen mit Cloud-Anbietern, SaaS-Vendoren und IT-Dienstleistern auslöst.
- **2. Register of Information:** Das DORA-RoI ist deutlich umfangreicher (im Schnitt rund 100 Datenpunkte pro Vertrag versus rund 20 im FINMA-Register), erfordert eine Funktion-zu-Lieferant-Zuordnung und die jährliche Meldung an die ESA (in DE: BaFin/Bundesbank, in LU: CSSF, in AT: FMA).
- **3. TLPT-Methodik:** Die FINMA verlangt regelmässige fortgeschrittene Tests, lässt die Methodik aber offen. DORA verweist auf die TIBER-EU-Methodik und verlangt explizit die Trennung von Red Team, Threat Intelligence Provider und White Team. Die Test-Erfahrung – inklusive Reporting an die Aufsicht – ist deutlich strukturierter.

Für reine Schweizer Institute ohne EU-Bezug bleiben die FINMA-Pflichten massgeblich. Wer aber EU-Bezug hat oder ihn aufbauen will, sollte die FINMA-Compliance gleich auf DORA-Niveau heben – das ist nachhaltiger als ein FINMA-Minimal-Setup mit späterem DORA-Upgrade.

## Praktische Integration in einem Programm

Eine bewährte Integrationsarchitektur für ein Schweizer Institut mit EU-Tochter:

1. **Ein Risk-Management-Framework, zwei Berichtswege:** Eine einzige Methodik (Identifikation, Bewertung, Behandlung, Monitoring), aber duale Reporting-Logik – FINMA-Bericht für die Schweizer Aufsicht, DORA-Bericht für die EU-Behörde.
2. **Eine Policy-Hierarchie:** Konzern-Policy mit gemeinsamen Grundsätzen, plus FINMA-Annex und DORA-Annex für die jeweiligen Spezifika.
3. **Ein konsolidiertes RoI:** Erweitertes FINMA-Outsourcing-Register, das alle DORA-Datenpunkte aufnimmt; gefiltert für die jeweilige Behörde.
4. **Eine Incident-Response-Plattform:** Einheitliche Klassifikation, dann automatisierte Generierung der jeweiligen Meldevorlagen (FINMA, ESA, BACS, BSI, EDÖB, etc.).
5. **Ein Testing-Programm:** Konsolidiertes Penetrationstest- und TLPT-Programm, das beide Aufsichtsanforderungen abdeckt.
6. **Eine Governance-Struktur:** Ein DORA-FINMA-Steerco mit Vertretung aus CRO, CIO, CISO, Compliance, Recht – mindestens quartalsweise, Eskalation an die Geschäftsleitung.

Diese Integration reduziert nachweislich die Compliance-Kosten um 25-40% gegenüber zwei parallelen Programmen, vor allem durch geteilte Methodik, gemeinsame Tooling-Investitionen und konsolidiertes Reporting.

## Wie SIDD unterstützt

SIDD unterstützt Schweizer Finanzakteure beim integrierten Aufbau von DORA- und FINMA-Compliance. Wir starten mit einer Doppel-Gap-Analyse (DORA Pillar 1-5 und FINMA RS 23/01, 18/03, Aufsichtsmitteilungen), identifizieren Konvergenz und Divergenz und liefern ein einziges Programm-Design, das beide Aufsichten effizient bedient.

Für die Implementierung übernehmen wir das Programm-Management, gestalten das integrierte Risk-Management-Framework, bauen das Register of Information auf (FINMA-Filter und DORA-Filter parallel) und begleiten die Vertragsnachverhandlungen. Für Threat-Led Penetration Testing nach TIBER-Methodik und klassische Penetrationstests siehe [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest). Für das laufende ICT-Risikomanagement stellen wir auf Wunsch einen [externen CISO oder ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso).

Vereinbaren Sie ein Erstgespräch über [/kontakt](https://www.sidd.swiss/kontakt) oder fordern Sie unter [/offerte](https://www.sidd.swiss/offerte) eine Festpreis-Offerte für die Doppel-Gap-Analyse an. Bei laufenden Mandaten empfehlen wir eine quartalsweise Effektivitätsprüfung, in der wir das integrierte Framework gegen aktualisierte regulatorische Erwartungen – inklusive ESA-Q&A und FINMA-Aufsichtsmitteilungen – neu kalibrieren.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
