DORA Schweiz: Wann die EU-Verordnung für Schweizer Unternehmen gilt
Kurzantwort: Gilt DORA in der Schweiz?
Nein, nicht unmittelbar. DORA, die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, ist EU-Recht. Sie gilt seit dem 17. Januar 2025 unmittelbar in jedem EU-Mitgliedstaat (Art. 64 DORA), nicht in der Schweiz. Ein Unternehmen wird weder durch seinen Sitz in der Schweiz noch allein durch Kundinnen und Kunden in der EU DORA-pflichtig.
DORA erreicht Schweizer Unternehmen auf drei unterschiedlichen Wegen:
- Direkt, wenn eine Einheit der Gruppe in der EU als Finanzunternehmen zugelassen oder registriert ist, etwa eine EU-Tochtergesellschaft. Für EU-Zweigniederlassungen gelten eigene Überlegungen.
- Vertraglich, wenn ein Schweizer Unternehmen ICT-Dienstleistungen für ein EU-Finanzunternehmen erbringt. Das EU-Finanzunternehmen muss dann bestimmte Vertragsinhalte durchsetzen (Art. 30 DORA).
- Gar nicht, wenn weder eine EU-Einheit noch eine solche Dienstleistungsbeziehung besteht. Dann ist DORA nicht anwendbar. Massgeblich bleibt das Schweizer Aufsichtsrecht, für Beaufsichtigte insbesondere die Aufsichtspraxis der FINMA.
Eine Sonderstellung haben ICT-Drittdienstleister, die von den europäischen Aufsichtsbehörden formell als kritisch eingestuft wurden. Nur sie unterstehen einer direkten Überwachung auf EU-Ebene.
Dieser Beitrag wurde am 30. September 2026 vollständig überarbeitet. Er gibt den Stand der zitierten Quellen an diesem Datum wieder und ersetzt keine Prüfung im Einzelfall.
Anwendbarkeit im Überblick: Vergleichstabelle
Entscheidend ist nicht der Sitz der Gruppe, sondern welche rechtliche Einheit welche Rolle hat. DORA gilt für 20 Kategorien von Finanzunternehmen, darunter Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen, Verwalter alternativer Investmentfonds, Versicherungs- und Rückversicherungsunternehmen sowie Versicherungsvermittler (Art. 2 Abs. 1 Bst. a bis t DORA). ICT-Drittdienstleister sind als eigene Kategorie genannt (Bst. u), gelten aber nicht als Finanzunternehmen (Art. 2 Abs. 2). Ausgenommen sind unter anderem Versicherungsvermittler, die Kleinst-, kleine oder mittlere Unternehmen sind, sowie bestimmte kleine Verwalter alternativer Investmentfonds und kleine Versicherer (Art. 2 Abs. 3).
| Konstellation | Auslöser | Wirkung von DORA | Aufsicht und Schweizer Anforderungen |
|---|---|---|---|
| Schweizer Gruppe mit in der EU zugelassener Tochtergesellschaft | EU-Zulassung der Tochter als Finanzunternehmen | Direkte Geltung für die Tochter. Keine direkte Geltung für die Schweizer Mutter. Erbringt die Mutter ICT-Dienstleistungen für die Tochter, treffen sie vertragliche Pflichten. | Behörde im Sitzstaat der Tochter. Für die Schweizer Einheiten bleibt die FINMA zuständig, die Schweizer Anforderungen gelten unverändert. |
| Schweizer Institut mit Zweigniederlassung in der EU | Bewilligung der Zweigniederlassung im Aufnahmestaat | Nach Auffassung der EU-Kommission anwendbar auf Zweigniederlassungen von Banken und Versicherern aus Drittstaaten. Umfang je nach Sektor und nationalem Recht. | Behörde des Aufnahmestaats für die Zweigniederlassung, FINMA für das Institut als Ganzes. |
| Schweizer Institut mit EU-Kundschaft, ohne EU-Einheit | Keiner. EU-Kundschaft allein genügt nicht. | Keine direkte Geltung. Ob die grenzüberschreitende Tätigkeit im Zielland zulässig ist, ist eine separate Frage des Marktzugangs. | FINMA. Schweizer Anforderungen gelten vollumfänglich. |
| Rein schweizerisches Institut ohne EU-Bezug | Keiner | Keine | FINMA, dazu je nach Vorfall BACS und EDÖB. |
| Schweizer ICT-Dienstleister eines EU-Finanzunternehmens | Vertrag über ICT-Dienstleistungen mit einem EU-Finanzunternehmen | Vertragliche Pflichten nach Art. 30 Abs. 2, bei kritischen oder wichtigen Funktionen zusätzlich nach Abs. 3. Keine direkte EU-Aufsicht. | Prüfrechte des Kunden und seiner Behörde gemäss Vertrag. Schweizer Recht je nach eigener Tätigkeit, etwa das DSG. |
| Formell als kritisch eingestufter ICT-Drittdienstleister | Einstufung durch die europäischen Aufsichtsbehörden (Art. 31) | Direkte Überwachung auf EU-Ebene. Anbieter aus Drittstaaten müssen innert zwölf Monaten ein Tochterunternehmen in der EU gründen (Art. 31 Abs. 12). | EBA, ESMA oder EIOPA als federführende Überwachungsbehörde. |
Tochtergesellschaft und Zweigniederlassung sind nicht dasselbe. Eine EU-Tochtergesellschaft ist ein eigener Rechtsträger mit eigener EU-Zulassung. Sie ist selbst Finanzunternehmen und damit direkt verpflichtet. Eine Zweigniederlassung hat keine eigene Rechtspersönlichkeit. Rechtsträger bleibt das Schweizer Institut.
Der Wortlaut von Art. 2 DORA nennt Zweigniederlassungen von Unternehmen aus Drittstaaten nicht ausdrücklich. Die EU-Kommission hat die Frage in der gemeinsamen Q&A der europäischen Aufsichtsbehörden (DORA102, Frage 3097) beantwortet: DORA ist auf EU-Zweigniederlassungen von Kreditinstituten sowie von Versicherungs- und Rückversicherungsunternehmen aus Drittstaaten anwendbar. Die Kommission stützt sich dafür auf die Bankenrichtlinie 2013/36/EU und auf die Richtlinie Solvabilität II. Für Versicherungsvermittler aus Drittstaaten, die ohne EU-Registrierung direkt in einem Mitgliedstaat tätig sind, gilt DORA nur, wenn das nationale Recht dies ausdrücklich verlangt.
Drei Einschränkungen sind zu beachten:
- Die Antwort ist nicht rechtsverbindlich. Verbindlich auslegen kann das EU-Recht nur der Gerichtshof der EU.
- Sie äussert sich zu Banken, Versicherern und Versicherungsvermittlern, nicht zu allen Kategorien von Finanzunternehmen.
- Die praktische Umsetzung richtet sich nach der Behörde des Aufnahmestaats. Die luxemburgische CSSF hat zum Beispiel am 27. August 2026 ihre Rundschreiben angepasst und Zweigniederlassungen aus Drittstaaten in den DORA-Geltungsbereich aufgenommen.
Ältere Fachbeiträge geben teilweise noch eine Auskunft aus dem Jahr 2024 wieder, wonach DORA für solche Zweigniederlassungen nicht gelte. Die EBA hält in ihrer Q&A 2023_6876 fest, dass diese Antwort nach der Änderung der Bankenrichtlinie neu geprüft wurde, und verweist auf die Q&A DORA102.
EU-Kundschaft allein löst DORA nicht aus. DORA knüpft an den Status als Finanzunternehmen nach dem EU-Sektorrecht an, nicht an den Wohnsitz der Kundschaft. Ein Schweizer Institut ohne EU-Einheit wird durch Kundinnen und Kunden in der EU nicht DORA-pflichtig. Ob es diese Kundschaft ohne Bewilligung im Zielland bedienen darf, beurteilt sich nach dem dortigen Marktzugangsrecht und ist gesondert zu prüfen.
Drei hypothetische Beispiele
Die folgenden Fälle sind frei erfunden und vereinfacht. Sie zeigen die Prüflogik, ersetzen aber keine Beurteilung Ihrer konkreten Struktur.
Beispiel 1 (hypothetisch): Schweizer Gruppe mit EU-zugelassener Finanztochter
Eine Schweizer Vermögensverwaltungsgruppe hält eine Tochtergesellschaft in einem EU-Mitgliedstaat, die dort als Wertpapierfirma zugelassen ist. Rechenzentrum, Identitätsverwaltung und Sicherheitsüberwachung betreibt die Schweizer Muttergesellschaft für die ganze Gruppe.
- Auslöser: Die EU-Zulassung der Tochter als Wertpapierfirma (Art. 2 Abs. 1 Bst. e DORA), nicht die Zugehörigkeit zu einer Schweizer Gruppe.
- Art der Wirkung: Direkte gesetzliche Geltung für die Tochter. Die Schweizer Mutter ist nicht selbst DORA-pflichtig. Weil sie ICT-Dienstleistungen für die Tochter erbringt, ist sie aber gruppeninterner ICT-Dienstleister (Art. 3 Nr. 20). Der konzerninterne Vertrag muss die Inhalte von Art. 30 abdecken, und die Leistung gehört in das Informationsregister der Tochter (Art. 28 Abs. 3). Für die Schweizer Einheiten gelten daneben die Schweizer Aufsichtsanforderungen.
- Entscheid und Umsetzung: Das Leitungsorgan der Tochter trägt die letztendliche Verantwortung für das ICT-Risikomanagement (Art. 5 Abs. 2). Die Tochter bleibt auch dann voll verantwortlich, wenn Gruppenfunktionen die Arbeit ausführen (Art. 28 Abs. 1 Bst. a). Die Mutter entscheidet über Gruppenstandards und über die konzerninternen Verträge.
- Dokumente und Nachweise: begründete Einordnung des Geltungsbereichs, vom Leitungsorgan der Tochter genehmigter ICT-Risikomanagementrahmen, Informationsregister nach der Durchführungsverordnung (EU) 2024/2956, konzerninterner Dienstleistungsvertrag, Einstufung der kritischen oder wichtigen Funktionen, Verfahren für die Klassifizierung und Meldung von Vorfällen an die Behörde im Sitzstaat, Testprogramm, Ausstiegsstrategie für Leistungen, die kritische oder wichtige Funktionen unterstützen.
- Was die Beurteilung ändern würde: Die Tochter ist eine kleine und nicht verflochtene Wertpapierfirma, für die der vereinfachte Rahmen gilt (Art. 16), oder sie hat eine andere Zulassung und fällt unter eine Ausnahme (Art. 2 Abs. 3). Die EU-Einheit ist keine Tochter, sondern eine Zweigniederlassung. Die EU-Einheit hat gar keine Zulassung als Finanzunternehmen, etwa als reine Vertriebs- oder Servicegesellschaft. Oder die Behörde bestimmt die Tochter für bedrohungsorientierte Penetrationstests (Art. 26), dann können auch Systeme der Mutter in den Testumfang fallen.
Beispiel 2 (hypothetisch): Rein schweizerisches Finanzinstitut ohne EU-Bezug
Eine kleinere Schweizer Bank hat weder eine Tochter noch eine Zweigniederlassung in der EU. Sie erbringt keine ICT-Dienstleistungen für EU-Finanzunternehmen und ist auch nicht Unterauftragnehmerin in einer solchen Lieferkette.
- Auslöser: Für DORA keiner. Massgeblich ist die Schweizer Bewilligung.
- Art der Wirkung: Schweizer Aufsichtsrecht, kein DORA. Für Banken und Wertpapierhäuser konkretisiert das FINMA-Rundschreiben 2023/1 die Anforderungen an operationelle Risiken und Resilienz, das FINMA-Rundschreiben 2018/3 jene an Auslagerungen. Cyber-Attacken von wesentlicher Bedeutung sind der FINMA zu melden (Art. 29 Abs. 2 FINMAG). Unternehmen, die dem Bankengesetz, dem Versicherungsaufsichtsgesetz oder dem Finanzmarktinfrastrukturgesetz unterstehen, müssen bestimmte Cyberangriffe zudem innert 24 Stunden dem Bundesamt für Cybersicherheit (BACS) melden, soweit der Bundesrat sie nicht ausgenommen hat (Art. 74b bis 74e ISG). Bei einer Verletzung der Datensicherheit mit voraussichtlich hohem Risiko für die Betroffenen kommt die Meldung an den EDÖB hinzu (Art. 24 DSG).
- Entscheid und Umsetzung: Das Oberleitungsorgan genehmigt die kritischen Funktionen und deren Unterbrechungstoleranzen, die Geschäftsleitung setzt um (FINMA-RS 2023/1, Kapitel V). Für Banken und Wertpapierhäuser der Aufsichtskategorien 4 und 5 sieht das Rundschreiben Erleichterungen vor (Kapitel III).
- Dokumente und Nachweise: kritische Funktionen mit Unterbrechungstoleranzen, Dokumentation des ICT- und Cyber-Risikomanagements, Inventar der ausgelagerten Funktionen und Verträge mit Einsichts- und Prüfrechten (FINMA-RS 2018/3, Rz 14 und 26 ff.), Meldeprozess für Cyber-Attacken mit den Fristen von 24 und 72 Stunden, Ergebnisse der szenariobezogenen Cyber-Übungen (FINMA-RS 2023/1, Rz 70) und eine kurze Aktennotiz, weshalb DORA nicht anwendbar ist.
- Was die Beurteilung ändern würde: die Gründung oder der Erwerb einer EU-Tochter, die Eröffnung einer EU-Zweigniederlassung, ein Gesuch um eine EU-Zulassung oder die Erbringung von ICT-Dienstleistungen für ein EU-Finanzunternehmen, etwa der Betrieb einer Plattform für ein EU-Institut. Auch die Bewilligungsart zählt: Das Rundschreiben 2023/1 richtet sich an Banken, Wertpapierhäuser sowie Finanzgruppen und -konglomerate, nicht an Versicherer oder Vermögensverwalter. Für diese gelten andere Grundlagen.
Beispiel 3 (hypothetisch): Schweizer ICT-Dienstleister mit EU-Finanzkunde
Ein Schweizer Softwareunternehmen betreibt eine SaaS-Lösung für das Kunden-Onboarding. Eine Kundin ist eine in der EU zugelassene Bank. Das Unternehmen hat keine Niederlassung in der EU und ist nicht als kritischer ICT-Drittdienstleister eingestuft.
- Auslöser: Der Vertrag über ICT-Dienstleistungen mit einem EU-Finanzunternehmen. ICT-Dienstleistungen sind digitale Dienste und Datendienste, die über ICT-Systeme dauerhaft bereitgestellt werden (Art. 3 Nr. 21). Der Sitz in einem Drittland ändert daran nichts (Art. 3 Nr. 24).
- Art der Wirkung: Vertraglich. Gesetzlich verpflichtet ist die EU-Bank: Ihre Verträge über ICT-Dienstleistungen müssen die Mindestinhalte von Art. 30 enthalten. Für den Schweizer Anbieter entstehen die Pflichten aus dem Vertrag, nicht aus einer Aufsicht durch EU-Behörden. Eine eigene DORA-Meldepflicht gegenüber EU-Behörden hat er nicht. Er muss die Kundin bei ICT-Vorfällen aber so unterstützen, dass sie ihre Fristen einhalten kann (Art. 30 Abs. 2 Bst. f).
- Entscheid und Umsetzung: Ob die Leistung eine kritische oder wichtige Funktion unterstützt, beurteilt die Kundin (Art. 28 Abs. 4 Bst. a), nicht der Anbieter. Die Geschäftsleitung des Anbieters entscheidet, welche Klauseln sie zu welchen Bedingungen akzeptiert. Recht, Informationssicherheit und Betrieb setzen sie um.
- Dokumente und Nachweise: Vertragszusatz, der Art. 30 Abs. 2 und bei Bedarf Abs. 3 abbildet, Leistungsbeschreibung mit Service Levels, Angabe der Länder, in denen Leistungen erbracht und Daten bearbeitet werden, Liste der Unterauftragnehmer mit Änderungsverfahren, Ablauf für die Unterstützung bei ICT-Vorfällen mit Kontaktweg und Reaktionszeiten, Notfallpläne und Testergebnisse, Prüfberichte oder Zertifikate zur Informationssicherheit, Regelung der Zugangs-, Inspektions- und Auditrechte, Ausstiegs- und Übergabeplan sowie die Angaben, die die Kundin für ihr Informationsregister benötigt.
- Was die Beurteilung ändern würde: Die Kundin stuft die Funktion als kritisch oder wichtig ein, dann gelten die Zusatzinhalte von Art. 30 Abs. 3. Die europäischen Aufsichtsbehörden stufen den Anbieter formell als kritisch ein. Der Anbieter ist nur Unterauftragnehmer, dann erreichen ihn die Anforderungen über den Vertrag mit dem Hauptdienstleister. Die Kundin ist von DORA ausgenommen (Art. 2 Abs. 3), oder die Leistung ist keine ICT-Dienstleistung im Sinne der Verordnung.
Ein Punkt ist für Schweizer Anbieter gesondert zu klären. Verträge für kritische oder wichtige Funktionen sehen Vor-Ort-Prüfungen auch durch die zuständige EU-Behörde vor. Amtshandlungen für einen fremden Staat auf Schweizer Gebiet sind ohne Bewilligung strafbar (Art. 271 StGB). Wie solche Prüfrechte in der Schweiz ausgeübt werden können, sollte deshalb vor Vertragsabschluss rechtlich geprüft werden.
ICT-Dienstleister: gewöhnlich oder formell als kritisch eingestuft?
DORA unterscheidet zwei Dinge, die in der Praxis oft vermischt werden: die Bedeutung einer Funktion beim Kunden und die formelle Einstufung eines Anbieters als kritischer ICT-Drittdienstleister.
Gewöhnliche ICT-Drittdienstleister unterstehen keiner EU-Aufsicht. Sie spüren DORA über die Verträge ihrer Kundschaft. Für alle Verträge über ICT-Dienstleistungen gelten die Mindestinhalte von Art. 30 Abs. 2. Unterstützt die Leistung eine kritische oder wichtige Funktion des Finanzunternehmens, kommen die Inhalte von Art. 30 Abs. 3 hinzu. Kritisch oder wichtig ist eine Funktion, deren Ausfall die finanzielle Leistungsfähigkeit, die Fortführung der Geschäftstätigkeit oder die Einhaltung der Zulassungsbedingungen des Finanzunternehmens erheblich beeinträchtigen würde (Art. 3 Nr. 22).
| Thema | Alle ICT-Verträge (Art. 30 Abs. 2) | Zusätzlich bei kritischen oder wichtigen Funktionen (Art. 30 Abs. 3) |
|---|---|---|
| Leistung | Klare und vollständige Beschreibung der Funktionen und Dienstleistungen, einschliesslich der Angabe, ob und unter welchen Bedingungen Unteraufträge für Leistungen zulässig sind, die kritische oder wichtige Funktionen unterstützen | Vollständige Service Levels mit präzisen quantitativen und qualitativen Leistungszielen |
| Standorte und Daten | Länder oder Regionen der Leistungserbringung und Datenverarbeitung mit Vorabinformation bei Änderungen, Bestimmungen zu Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit, Zugang zu den Daten und deren Rückgabe bei Insolvenz oder Vertragsende | Keine zusätzlichen Inhalte |
| Vorfälle und Berichte | Unterstützung bei ICT-Vorfällen ohne Zusatzkosten oder zu vorab festgelegten Kosten | Kündigungsfristen und Berichtspflichten des Anbieters, einschliesslich der Meldung von Entwicklungen, die seine Leistungsfähigkeit wesentlich beeinträchtigen könnten |
| Behörden und Prüfung | Volle Zusammenarbeit mit den für das Finanzunternehmen zuständigen Behörden | Uneingeschränkte Zugangs-, Inspektions- und Auditrechte des Finanzunternehmens, eines beauftragten Dritten und der zuständigen Behörde |
| Kontinuität und Tests | Keine ausdrückliche Vorgabe | Notfallpläne implementieren und testen, angemessene ICT-Sicherheitsmassnahmen, Mitwirkung an bedrohungsorientierten Penetrationstests des Finanzunternehmens |
| Beendigung | Kündigungsrechte und Mindestkündigungsfristen | Ausstiegsstrategie mit verbindlichem, angemessenem Übergangszeitraum |
| Schulung | Bedingungen für die Teilnahme an Sensibilisierungs- und Schulungsprogrammen des Finanzunternehmens | Keine zusätzlichen Inhalte |
Vergibt der Anbieter Teile einer solchen Leistung weiter, präzisiert die Delegierte Verordnung (EU) 2025/532, was das Finanzunternehmen bei der Unterauftragsvergabe prüfen und vertraglich absichern muss.
Kritische ICT-Drittdienstleister sind nur jene Anbieter, welche die europäischen Aufsichtsbehörden EBA, ESMA und EIOPA (zusammen ESA) formell einstufen (Art. 31). Massstab sind die systemischen Auswirkungen eines Ausfalls, die Bedeutung der abhängigen Finanzunternehmen, deren Abhängigkeit bei kritischen oder wichtigen Funktionen und die Ersetzbarkeit des Anbieters. Die Delegierte Verordnung (EU) 2024/1502 präzisiert diese Kriterien. Wer für einzelne Kunden eine kritische Funktion unterstützt, ist damit noch kein kritischer ICT-Drittdienstleister.
Die erste Liste haben die ESA am 18. November 2025 veröffentlicht. Sie umfasst 19 Anbieter, vorwiegend international tätige Cloud-, Infrastruktur-, Daten- und IT-Dienstleistungskonzerne. Ein Unternehmen mit Hauptsitz in der Schweiz ist nicht aufgeführt. Die Liste wird jährlich aktualisiert (Art. 31 Abs. 9). Gruppeninterne ICT-Dienstleister sind von der Einstufung ausgenommen (Art. 31 Abs. 8).
Für eingestufte Anbieter gilt ein eigener Überwachungsrahmen:
- Eine der drei ESA überwacht den Anbieter als federführende Überwachungsbehörde. Sie kann Auskünfte verlangen, Untersuchungen und Inspektionen durchführen und Empfehlungen abgeben (Art. 35 Abs. 1). Der Anbieter trägt Überwachungsgebühren (Art. 43).
- Ein kritischer Anbieter mit Sitz in einem Drittland muss innert zwölf Monaten nach der Einstufung ein Tochterunternehmen in der EU gründen. Andernfalls dürfen Finanzunternehmen seine Dienste nicht mehr nutzen (Art. 31 Abs. 12).
- Inspektionen in einem Drittland setzen unter anderem voraus, dass der Anbieter zustimmt und die Behörde des Drittlands unterrichtet wurde und keine Einwände erhebt (Art. 36).
- Kommt der Anbieter den Massnahmen nicht nach, kann ein Zwangsgeld von bis zu 1 Prozent des durchschnittlichen weltweiten Tagesumsatzes verhängt werden, täglich und während höchstens sechs Monaten (Art. 35 Abs. 6 bis 8). Das ist ein Beugemittel, keine Busse.
DORA-Pflichten und Schweizer Anforderungen im Vergleich
Für Einheiten, die DORA direkt unterstehen, gliedert die Verordnung die Pflichten in fünf Bereiche. Die Tabelle stellt sie den wichtigsten Schweizer Grundlagen gegenüber. Sie dient der Orientierung und ist keine Aussage zur Gleichwertigkeit: Wer die Anforderungen der FINMA erfüllt, erfüllt damit nicht automatisch DORA, und umgekehrt.
| Bereich | DORA (EU-Finanzunternehmen) | Schweiz |
|---|---|---|
| Rechtsnatur und Adressaten | Unmittelbar geltende EU-Verordnung mit detaillierten technischen Standards. 20 Kategorien von Finanzunternehmen. | FINMA-Rundschreiben konkretisieren die Aufsichtspraxis prinzipienbasiert. RS 2023/1 richtet sich an Banken, Wertpapierhäuser, Finanzgruppen und -konglomerate. RS 2018/3 gilt für Banken, Wertpapierhäuser, Versicherer, Verwalter von Kollektivvermögen, Fondsleitungen und selbstverwaltete SICAV. |
| ICT-Risikomanagement und Governance | Art. 5 bis 16. Das Leitungsorgan trägt die letztendliche Verantwortung. Vereinfachter Rahmen für bestimmte kleine Finanzunternehmen (Art. 16). | RS 2023/1: Management der ICT- und Cyber-Risiken, der Risiken kritischer Daten und Business Continuity Management. Das Oberleitungsorgan genehmigt kritische Funktionen und Unterbrechungstoleranzen. |
| Meldung von Vorfällen | Schwerwiegende ICT-bezogene Vorfälle an die zuständige Behörde. Erstmeldung innert 4 Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis. Zwischenmeldung spätestens 72 Stunden nach der Erstmeldung. Abschlussmeldung spätestens einen Monat nach der letzten Zwischenmeldung (Delegierte Verordnung (EU) 2025/301, Art. 5). Die Einstufung richtet sich nach der Delegierten Verordnung (EU) 2024/1772. | Cyber-Attacken von wesentlicher Bedeutung an die FINMA. Erstmeldung innert 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden über die Erhebungs- und Gesuchsplattform (EHP). Die Fristen zählen an Bankarbeitstagen, ausser beim Schweregrad «schwerwiegend» (Aufsichtsmitteilung 05/2020 und Aufsichtsmitteilung 03/2024). Zusätzlich Meldung an das BACS innert 24 Stunden für meldepflichtige Unternehmen (Art. 74e ISG) und gegebenenfalls an den EDÖB (Art. 24 DSG). |
| Tests | Testprogramm für alle Finanzunternehmen ausser Kleinstunternehmen (Art. 24). Bedrohungsorientierte Penetrationstests (TLPT) mindestens alle drei Jahre, aber nur für Finanzunternehmen, die von der zuständigen Behörde dafür bestimmt werden (Art. 26, Delegierte Verordnung (EU) 2025/1190). | Regelmässige Verwundbarkeitsanalysen und Penetrationstests sowie risikobasierte, szenariobezogene Cyber-Übungen (RS 2023/1). Für systemrelevante Institute erachtet die FINMA Red-Teaming-Übungen als erforderlich, für die übrigen mindestens eine jährliche Table-Top-Übung (Aufsichtsmitteilung 03/2024). |
| ICT-Drittparteien und Auslagerung | Informationsregister über alle ICT-Verträge (Art. 28 Abs. 3), Mindestvertragsinhalte (Art. 30), Ausstiegsstrategien für kritische oder wichtige Funktionen (Art. 28 Abs. 8). | Inventar der ausgelagerten wesentlichen Funktionen, schriftlicher Vertrag, Einsichts- und Prüfrechte für Institut, Prüfgesellschaft und FINMA, besondere Voraussetzungen für Auslagerungen ins Ausland (RS 2018/3). |
| Informationsaustausch | Freiwilliger Austausch von Informationen zu Cyberbedrohungen zwischen Finanzunternehmen (Art. 45). | Keine entsprechende Vorgabe in den genannten Rundschreiben. Freiwilliger Austausch ist möglich. |
Drei Unterschiede sind in der Praxis wichtig:
- Die DORA-Fristen knüpfen an die Einstufung des Vorfalls und an die Kenntnis an. Die FINMA-Frist beginnt mit der Entdeckung der Cyber-Attacke, bei ausgelagerten Funktionen bereits mit der Entdeckung durch den Drittanbieter.
- DORA erfasst schwerwiegende ICT-bezogene Vorfälle auch dann, wenn kein Angriff vorliegt, etwa bei einem Systemausfall. Die Aufsichtsmitteilungen der FINMA präzisieren die Meldepflicht für Cyber-Attacken. Andere Vorkommnisse von wesentlicher Bedeutung sind der FINMA nach Art. 29 Abs. 2 FINMAG ebenfalls unverzüglich zu melden.
- Institute, die der Meldepflicht nach ISG unterstehen, können die 24-Stunden-Meldung über das Meldeformular des BACS einreichen und an die FINMA weiterleiten lassen. Die vollständige 72-Stunden-Meldung erfolgt weiterhin über die EHP.
Rechtspflicht oder empfohlene Praxis? Vorgehen in fünf Schritten
Nicht alles, was im Zusammenhang mit DORA empfohlen wird, ist für jedes Unternehmen Pflicht. Die folgende Reihenfolge hilft, beides auseinanderzuhalten. Dauer und Aufwand hängen von Struktur, Ausgangslage und der Zahl der Verträge ab und lassen sich nicht pauschal beziffern.
- Geltungsbereich je Rechtseinheit klären. Halten Sie für jede Einheit Sitz, Zulassung und Rolle fest: Finanzunternehmen in der EU, gruppeninterner ICT-Dienstleister, externer ICT-Dienstleister oder keine dieser Rollen.
- Pflichten zuordnen. Trennen Sie gesetzliche Pflichten, vertragliche Zusagen und freiwillige Standards. Dokumentieren Sie das Ergebnis kurz und begründet.
- Lücken gegen die richtige Grundlage messen. Eine EU-Tochter misst sich an DORA, ein Schweizer Institut an den Schweizer Anforderungen, ein ICT-Dienstleister an seinen Verträgen.
- Verträge und Register bereinigen. Beginnen Sie bei den Leistungen, die kritische oder wichtige Funktionen unterstützen, einschliesslich konzerninterner Verträge.
- Meldewege und Tests einüben. Legen Sie fest, wer einen Vorfall einstuft, wer welcher Behörde meldet und wie der Dienstleister eingebunden ist. Üben Sie den Ablauf.
| Konstellation | Rechtspflicht | Empfohlene Praxis |
|---|---|---|
| EU-Tochter als Finanzunternehmen | DORA und die zugehörigen technischen Standards, angewendet nach dem Grundsatz der Verhältnismässigkeit (Art. 4) | Gruppenweit einheitliche Methodik, damit Tochter und Mutter nicht doppelt dokumentieren |
| Schweizer Mutter als gruppeninterner ICT-Dienstleister | Erfüllung des konzerninternen Vertrags, daneben das Schweizer Aufsichtsrecht | Gruppenstandards früh mit den Anforderungen der Tochter abstimmen |
| Rein schweizerisches Institut | Schweizer Anforderungen je nach Bewilligung, dazu ISG und DSG | DORA kann als freiwillige Referenz dienen. Eine Pflicht dazu besteht nicht. Nutzen und Aufwand abwägen. |
| Schweizer ICT-Dienstleister | Die vertraglich übernommenen Pflichten, dazu das eigene anwendbare Recht, etwa das DSG | Vertragszusatz und Nachweispaket einmal vorbereiten, statt jede Kundenanfrage einzeln zu beantworten |
Grenzen dieses Beitrags: Er behandelt die EU-Verordnung und die Schweizer Grundlagen auf Bundesebene. Nationale Besonderheiten einzelner EU-Mitgliedstaaten, die Rechtslage in EWR-Staaten wie Liechtenstein und das Marktzugangsrecht für grenzüberschreitende Dienstleistungen sind nicht Gegenstand. Technische Standards und Aufsichtspraxis werden laufend angepasst. Eine Zertifizierung nach ISO/IEC 27001 oder ein Prüfbericht kann Nachweise liefern, belegt für sich allein aber weder die Einhaltung von DORA noch jene der FINMA-Anforderungen.
Quellen und Stand
Alle Quellen wurden am 30. September 2026 abgerufen. Massgeblich ist jeweils die aktuelle amtliche Fassung.
Europäische Union
- Verordnung (EU) 2022/2554 (DORA), EUR-Lex
- Delegierte Verordnung (EU) 2024/1772 zur Klassifizierung von ICT-bezogenen Vorfällen, EUR-Lex
- Delegierte Verordnung (EU) 2025/301 zu Inhalt und Fristen der Vorfallmeldungen, EUR-Lex
- Durchführungsverordnung (EU) 2024/2956 zu den Vorlagen für das Informationsregister, EUR-Lex
- Delegierte Verordnung (EU) 2025/532 zur Unterauftragsvergabe, EUR-Lex
- Delegierte Verordnung (EU) 2025/1190 zu bedrohungsorientierten Penetrationstests, EUR-Lex
- Delegierte Verordnung (EU) 2024/1502 zu den Kriterien für die Einstufung als kritisch, EUR-Lex
- Mitteilung der ESA vom 18. November 2025 mit der Liste der kritischen ICT-Drittdienstleister, EBA
- Q&A DORA102, Frage 3097 zu Zweigniederlassungen aus Drittstaaten, Antwort der EU-Kommission, EIOPA
- Q&A 2023_6876 mit Verweis auf die Q&A DORA102, EBA
- Mitteilung der CSSF vom 27. August 2026 zur Anwendung von DORA auf Zweigniederlassungen aus Drittstaaten
Schweiz
- FINMA-Rundschreiben 2023/1 zu operationellen Risiken und Resilienz bei Banken
- FINMA-Rundschreiben 2018/3 zum Outsourcing
- FINMA-Aufsichtsmitteilung 05/2020 zur Meldepflicht von Cyber-Attacken
- FINMA-Aufsichtsmitteilung 03/2024 mit Präzisierungen zur Meldepflicht und zu Cyber-Übungen
- Finanzmarktaufsichtsgesetz (FINMAG, SR 956.1), Fedlex
- Informationssicherheitsgesetz (ISG, SR 128), Fedlex
- Datenschutzgesetz (DSG, SR 235.1), Fedlex
- Strafgesetzbuch (StGB, SR 311.0), Fedlex
- Informationen zur Meldepflicht, BACS
- Meldeportal für Verletzungen der Datensicherheit, EDÖB
Welche Konstellation trifft auf Ihr Unternehmen zu?
Gehen Sie die Fragen der Reihe nach durch. Mehrere Antworten können gleichzeitig zutreffen.
- Hat eine Einheit Ihrer Gruppe eine EU-Zulassung oder EU-Registrierung als Finanzunternehmen? Dann gilt DORA direkt für diese Einheit (Beispiel 1).
- Betreibt Ihr Schweizer Institut eine Zweigniederlassung in der EU? Dann ist die Anwendbarkeit nach Sektor und Aufnahmestaat zu klären. Setzen Sie die Zweigniederlassung nicht mit einer Tochter gleich.
- Erbringen Sie ICT-Dienstleistungen für ein EU-Finanzunternehmen, auch konzernintern oder als Unterauftragnehmer? Dann treffen Sie vertragliche Anforderungen nach Art. 30 (Beispiel 3).
- Stuft Ihr Kunde die unterstützte Funktion als kritisch oder wichtig ein? Dann gelten zusätzlich die Inhalte von Art. 30 Abs. 3.
- Haben die europäischen Aufsichtsbehörden Sie über eine Einstufung als kritisch informiert? Dann gilt der Überwachungsrahmen nach Art. 31 ff.
- Haben Sie nur Kundschaft in der EU, aber keine EU-Einheit und keine solchen Dienstleistungen? Dann ist DORA nicht direkt anwendbar. Prüfen Sie den Marktzugang separat.
- Trifft nichts davon zu? Dann gelten die Schweizer Anforderungen je nach Bewilligung (Beispiel 2).
SIDD unterstützt Schweizer Finanzinstitute und ICT-Dienstleister bei dieser Einordnung. Im FINMA/DORA-Applicability & Gap-Assessment klären wir den Geltungsbereich je Einheit und messen die Lücken gegen die massgebliche Grundlage. Für die laufende Governance übernehmen wir auf Wunsch das Mandat als externer CISO oder ISB. Penetrationstests führen wir selbst durch. Bedrohungsorientierte Penetrationstests (TLPT) und fortgeschrittenes Red Teaming koordinieren wir mit spezialisierten Partnern.
Vereinbaren Sie ein Erstgespräch über das Kontaktformular oder fordern Sie eine Festpreis-Offerte für das Assessment an.
