FINMA-Aufsichtsmitteilung 03/2024: Erwartungen an das Cyber-Risikomanagement
Was die FINMA-Aufsichtsmitteilung 03/2024 ist
Die FINMA-Aufsichtsmitteilung 03/2024 ist eine offizielle Mitteilung der Eidgenössischen Finanzmarktaufsicht, in der die Aufsichtsbehörde Erkenntnisse aus der laufenden Aufsicht und aus den Meldungen schwerwiegender Cyber-Vorfälle zusammenfasst. Sie konkretisiert, was die FINMA von beaufsichtigten Instituten beim Umgang mit Cyber-Risiken erwartet.
Aufsichtsmitteilungen sind keine Rundschreiben; sie schaffen kein neues Recht. Sie machen jedoch transparent, wie die FINMA bestehende Anforderungen in der Prüfungspraxis auslegt. Massgebliche Rechtsgrundlagen bleiben das Finanzmarktaufsichtsgesetz (FINMAG), einschliesslich der Meldepflicht für schwerwiegende Vorfälle nach Art. 29 Abs. 2 FINMAG, sowie das FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken», in Kraft seit 1. Januar 2024.
Adressatenkreis sind Banken, Versicherer, Fondsleitungen, Wertpapierhäuser, Marktinfrastrukturen und weitere Aufsichtssubjekte. Die Mitteilung wirkt mittelbar auch auf wesentliche IKT-Drittdienstleister, deren Leistungen in den Geltungsbereich von Auslagerungspflichten fallen.
Kernerwartungen an das Cyber-Risikomanagement
Die Mitteilung schärft fünf Erwartungen, die in Prüfungen und Aufsichtsgesprächen wiederkehren:
- Aktuelle und vollständige Inventare kritischer Funktionen, unterstützender Geschäftsprozesse, IT-Assets, Datenflüsse und Drittparteien.
- Risikobasierte Kontrollen, deren Wirksamkeit nachvollziehbar dokumentiert und regelmässig überprüft wird.
- Definierte Impact Tolerances für kritische Funktionen mit hergeleiteten quantitativen Schwellenwerten (RTO, RPO, maximal tolerierbarer Ausfall).
- Belastbare Detektions- und Reaktionsfähigkeiten einschliesslich Threat-Intelligence-Nutzung, Run-Books und geübter Krisenorganisation.
- Regelmässige Tests der operationellen Resilienz, einschliesslich realitätsnaher Szenarien und gegebenenfalls threat-led penetration testing.
Die Verantwortung liegt explizit bei Verwaltungsrat und Geschäftsleitung. Cyber-Risikomanagement gilt als Führungsaufgabe, nicht als Delegationsobjekt an die IT.
Meldepflichten nach Art. 29 FINMAG
Die Aufsichtsmitteilung erinnert an die Meldepflicht schwerwiegender Cyber-Vorfälle nach Art. 29 Abs. 2 FINMAG in Verbindung mit der FINMA-Aufsichtsmitteilung 05/2020. Meldepflichtig sind Vorfälle, die geeignet sind, die Erfüllung wesentlicher aufsichtsrechtlicher Pflichten zu beeinträchtigen.
Praktisch erwartet die FINMA eine Erstmeldung innerhalb von 24 Stunden nach Kenntnisnahme eines schwerwiegenden Vorfalls und eine ausführliche Folgemeldung innerhalb von 72 Stunden. Die Schwellen, ab denen ein Vorfall als schwerwiegend einzustufen ist, ergeben sich aus der internen Klassifikation des Instituts und sollten im Krisenmanagement vorab definiert sein.
Hinzu kommt seit 1. Januar 2024 die Meldepflicht für Cyber-Vorfälle an das BACS (Bundesamt für Cybersicherheit) nach Art. 74a ff. ISG für Betreiber kritischer Infrastrukturen. Beaufsichtigte Institute müssen sicherstellen, dass die unterschiedlichen Adressaten und Fristen im Meldekonzept abgebildet sind, ohne dass es zu Doppelmeldungen oder Lücken kommt.
Lehren aus gemeldeten Vorfällen
Die Aufsichtsmitteilung verweist auf wiederkehrende Schwachstellen, die aus Meldungen schwerwiegender Vorfälle erkennbar werden:
- Unzureichende Härtung exponierter Komponenten, insbesondere VPN-Konzentratoren, Remote-Zugänge und nach aussen exponierte Webanwendungen.
- Verzögerte Patch-Zyklen bei kritischen Schwachstellen mit aktiver Exploit-Ausnutzung.
- Privilege-Escalation über schlecht segmentierte Active-Directory-Strukturen.
- Schwachstellen in der Lieferkette, häufig über Subdienstleister oder Software-Drittkomponenten.
- Unzureichend geübte Krisenorganisation, die unter Stress eskalierte Entscheidungen verzögert.
Diese Muster sind nicht neu, treten jedoch in nahezu jedem zweiten gemeldeten Fall in irgendeiner Form auf. Die FINMA erwartet, dass Institute aus solchen Mustern eigene Lessons Learned ableiten und in Prüfungen darlegen können, wie die identifizierten Schwächen bei ihnen ausgeschlossen sind.
Anforderungen an Detektion und Reaktion
Die FINMA betont den Reifegrad von Detektion und Reaktion. Eine rein präventive Sicherheitsarchitektur gilt nicht mehr als hinreichend. Erwartet werden ein kontinuierlich betriebenes Security Operations Center (intern oder ausgelagert), ein dokumentierter Use-Case-Katalog, regelmässige Threat-Intelligence-Inputs und Run-Books für die wichtigsten Vorfallklassen (Ransomware, Business E-Mail Compromise, Datenabfluss, DDoS).
Im Reaktionsfall müssen Entscheidungen über Isolation kompromittierter Systeme, Aktivierung des Wiederanlaufs und externe Kommunikation in kurzen Zeitfenstern getroffen werden. Die Aufsichtsmitteilung erwartet, dass dafür eine geübte Krisenorganisation mit klaren Eskalationswegen, vordefinierten Rollen und vorbereiteten Kommunikationsbausteinen besteht.
Realitätsnahe Tests sind dabei zentral. Threat-led penetration testing nach TIBER-EU und das DORA-Pendant TLPT (Art. 26-27 DORA) liefern eine angemessene Methodik für systemrelevante Institute.
Verbindung zu FINMA-RS 2023/01 und DORA
Die Aufsichtsmitteilung steht in engem Bezug zum FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken». Während das Rundschreiben den materiellen Rahmen vorgibt, schärft die Mitteilung die Erwartungen an die operative Umsetzung in den ersten Geltungsjahren.
Für Institute mit EU-Bezug greift parallel die Verordnung (EU) 2022/2554 (DORA), anwendbar seit 17. Januar 2025. DORA kodifiziert ergänzend ein hartes Drittparteienregime einschliesslich Subdienstleisterketten, ein Vorfallmelderegime mit harmonisierten Schwellenwerten und eine TLPT-Anforderung für kritische Marktteilnehmer.
Die Praxis konvergiert: Auch Institute ohne EU-Bezug richten ihre Run-Books, ihre Resilienztests und ihre Drittparteiensteuerung zunehmend an DORA-Konzepten aus, weil sie als zeitgemässer Massstab gelten. Eine Gegenüberstellung der Anforderungen bietet der SIDD-Leitfaden zu FINMA und DORA.
Konsequenzen bei mangelhafter Umsetzung
Mängel im Cyber-Risikomanagement werden von der FINMA primär aufsichtsrechtlich adressiert. Das Spektrum reicht von Empfehlungen und Auflagen in Aufsichtsbriefen über aufsichtsrechtliche Massnahmen wie Tätigkeitsverbote und Berufsverbote bis hin zu öffentlichen Enforcement-Verfahren. Die konkrete Reaktion ist abhängig vom Einzelfall und von der Aufsichtskategorie des Instituts.
Direkte Bussen wie im DSGVO-Regime existieren in der Schweizer Finanzmarktaufsicht nicht. Reputationswirkung, erhöhte Aufsichtsintensität und im Extremfall Einschränkungen der Geschäftstätigkeit bilden jedoch in der Praxis spürbare Konsequenzen. Hinzu kommen datenschutzrechtliche Sanktionen nach Art. 60 ff. DSG, wenn Pflichten zur Datensicherheit verletzt werden – Bussen bis CHF 250'000 gegen verantwortliche natürliche Personen sowie subsidiäre Unternehmensbussen bis CHF 50'000 nach Art. 64 Abs. 2 DSG.
Zivilrechtliche Schadenersatzansprüche, Vertragsstrafen aus Kunden- oder Dienstleisterverträgen sowie Strafverfahren bei Verletzung weiterer Pflichten kommen hinzu.
Wie SIDD unterstützt
SIDD unterstützt Schweizer Finanzinstitute dabei, die Erwartungen der FINMA-Aufsichtsmitteilung 03/2024 in messbare Strukturen zu übersetzen. Wir prüfen den Reifegrad Ihrer Detektion und Reaktion, schärfen Ihre Meldekonzepte und etablieren prüfungsfeste Nachweise für die operationelle Resilienz.
Unsere Leistungen umfassen den Aufbau eines ISMS nach ISO/IEC 27001:2022 als Trägerstruktur, die Beistellung eines externen CISO/ISB sowie Penetrationstests und Schwachstellenscans. Eine methodische Einordnung beider Verfahren bietet unser Artikel zu Pentest und Scan.
Zertifizierungen werden über CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert) ausgestellt. Sprechen Sie uns an, wenn Sie eine prüfungsfeste Standortbestimmung zu den Erwartungen der Aufsichtsmitteilung anstreben.
