FINMA und DORA, Operative Resilienz für Schweizer Finanzinstitute 2026
FINMA und DORA, der regulatorische Doppelrahmen für Schweizer Finanzinstitute
Schweizer Finanzinstitute bewegen sich seit 2024/2025 in einem doppelten regulatorischen Rahmen für operative und digitale Resilienz. National setzt die Eidgenössische Finanzmarktaufsicht (FINMA) mit ihren Rundschreiben verbindliche Anforderungen an das Management operationeller Risiken, an die IKT-Sicherheit und an die kritische Auslagerung. International wirkt die EU-Verordnung 2022/2554 (Digital Operational Resilience Act, DORA) seit dem 17. Januar 2025 unmittelbar auf jede Schweizer Niederlassung in der EU und mittelbar über Vertragsbeziehungen mit EU-regulierten Finanzunternehmen.
FINMA und DORA verfolgen das gleiche Schutzziel: die Aufrechterhaltung kritischer Finanzdienstleistungen unter Cyber-, IKT- und Drittparteienrisiken. Sie unterscheiden sich aber methodisch deutlich. Das FINMA-Rundschreiben 2023/01 "Operationelle Risiken und Resilienz – Banken" (in Kraft seit 1. Januar 2024) folgt einem prinzipienbasierten Ansatz mit ausgeprägter Proportionalität nach Aufsichtskategorie. DORA hingegen ist regelbasiert, präzisiert durch Delegierte Verordnungen (RTS und ITS) der ESAs (EBA, ESMA, EIOPA) und enthält detaillierte Pflichten zur Vertragsgestaltung, zum Incident-Reporting und zum Threat-Led Penetration Testing.
Für Schweizer Institute mit EU-Bezug bedeutet dies: Beide Regime sind parallel zu erfüllen, dürfen aber konsolidiert dokumentiert werden. Ein gut aufgesetztes ISMS nach ISO/IEC 27001:2022, Details im ISO 27001-Leitfaden, bildet in der Praxis das tragende Gerüst, auf dem sowohl die FINMA- als auch die DORA-Anforderungen abgebildet werden können. Der vorliegende Leitfaden ordnet beide Regime ein, zeigt das Mapping und liefert eine 10-Schritte-Checkliste für die Umsetzung.
Wer ist von FINMA-Aufsicht betroffen?
Die FINMA beaufsichtigt nach Art. 3 FINMAG sämtliche Beaufsichtigten der Schweizer Finanzmarktgesetze. Dazu zählen Banken (BankG), Versicherungsunternehmen (VAG), Wertpapierhäuser, Handelsplätze und zentrale Gegenparteien (FinfraG), Fondsleitungen und Verwalter kollektiver Vermögen (KAG), Vermögensverwalter und Trustees (FINIG) sowie Versicherungsvermittler. Der Anwendungsbereich ist sektorübergreifend und reicht vom global tätigen Universalbankenkonzern bis zum kleinen unabhängigen Vermögensverwalter.
Banken (BankG). Vollumfänglich beaufsichtigt durch die FINMA, eingeteilt in fünf Aufsichtskategorien nach Grösse, Komplexität und Risiko. Die Aufsichtskategorie bestimmt Intensität und Detailtiefe der FINMA-Anforderungen, insbesondere im operationellen Risikomanagement.
Versicherer (VAG). Lebens-, Schaden- und Rückversicherer mit Sitz oder Tätigkeit in der Schweiz unterstehen dem Versicherungsaufsichtsgesetz. Für sie gelten die FINMA-Rundschreiben zu Governance, operationellen Risiken und Outsourcing in angepasster Form.
FinTechs und Bewilligungsträger nach Art. 1b BankG. Anbieter, die Publikumseinlagen bis CHF 100 Mio. entgegennehmen, ohne ein Aktivgeschäft im Sinne einer Bank zu betreiben, sind seit 2019 als "FinTech-Bewilligung" reguliert und unterstehen einem proportional reduzierten, aber substanziellen FINMA-Regime.
Kollektive Kapitalanlagen (KAG). Fondsleitungen, Verwalter kollektiver Vermögen (Asset Manager), SICAVs, Kommanditgesellschaften für kollektive Kapitalanlagen sowie Depotbanken sind FINMA-bewilligt und beaufsichtigt.
Vermögensverwalter und Trustees (FINIG). Seit 1. Januar 2020 bewilligungspflichtig nach FINIG; laufende Aufsicht erfolgt durch eine FINMA-anerkannte Aufsichtsorganisation (AO). Die FINMA bleibt Bewilligungs- und Enforcement-Behörde.
Für jeden dieser Sektoren gelten die operationellen Resilienzanforderungen, Granularität und Frequenz der Nachweise hängen von der Aufsichtskategorie und der Risikobeurteilung der FINMA ab.
Wer ist von DORA betroffen?
DORA gilt nach Art. 2 der Verordnung (EU) 2022/2554 für ein breites Spektrum von Finanzunternehmen mit Sitz in der EU, ergänzt um kritische IKT-Drittdienstleister. Die Verordnung definiert über 20 Kategorien von "Finanzunternehmen" – darunter Kreditinstitute, Zahlungsinstitute, E-Geld-Institute, Wertpapierfirmen, Handelsplätze, zentrale Gegenparteien, Zentralverwahrer, Verwaltungsgesellschaften für OGAW und AIF, Versicherungs- und Rückversicherungsunternehmen, Rating-Agenturen, Anbieter von Krypto-Dienstleistungen sowie Crowdfunding-Dienstleister.
Räumlicher Anwendungsbereich. DORA ist eine EU-Verordnung und gilt unmittelbar in allen EWR-Mitgliedstaaten seit 17. Januar 2025. Sie knüpft am Sitz des Finanzunternehmens in der EU/EWR an, nicht am Sitz der Kundschaft.
Schweizer Institute, direkter Anwendungsbereich. Eine Schweizer Bank oder Versicherung mit eigener Tochtergesellschaft, Zweigniederlassung oder bewilligter Niederlassung in einem EWR-Mitgliedstaat unterliegt mit dieser Niederlassung direkt DORA. Die Pflichten gelten für die Niederlassung als bewilligtes Finanzunternehmen vor Ort, abhängig vom Einzelfall auch auf Gruppenebene über die EU-Aufsicht.
Schweizer Institute, mittelbarer Anwendungsbereich. Hat ein Schweizer Institut keine EU-Niederlassung, gilt DORA nicht direkt. Allerdings verlangt DORA von EU-regulierten Finanzunternehmen, ihre IKT-Drittdienstleister – also auch Schweizer Anbieter – vertraglich auf bestimmte Mindestpflichten zu verpflichten (Art. 28 ff. DORA). Schweizer Häuser, die EU-Finanzunternehmen mit Cloud, SaaS, Outsourcing oder IT-Services beliefern, werden vertraglich in das DORA-Regime hineingezogen.
Kritische IKT-Drittdienstleister. Nach Art. 31 DORA können bestimmte IKT-Drittdienstleister durch die ESAs als "kritisch" eingestuft werden (Critical Third-Party Provider, CTPP). Diese unterliegen einer direkten Aufsicht durch eine federführende ESA mit Auskunfts-, Untersuchungs- und Sanktionsbefugnissen. Auch ausserhalb der EU sitzende Anbieter (etwa global tätige Hyperscaler) sind erfasst, sofern sie EU-Finanzunternehmen bedienen.
FINMA-Rundschreiben 2023/01, Operationelle Risiken und Resilienz
Das FINMA-Rundschreiben 2023/01 "Operationelle Risiken und Resilienz – Banken" ist seit dem 1. Januar 2024 in Kraft und löste das frühere RS 2008/21 ab. Es bündelt die FINMA-Anforderungen an das Management operationeller Risiken in einem zeitgemässen Rahmen und integriert explizit IKT- und Cyber-Risiken sowie die operationelle Resilienz als Querschnittsthema.
Anwendungsbereich. Adressaten sind Banken nach BankG. Versicherer unterstehen analog dem FINMA-RS 2017/02 "Corporate Governance Versicherer" und einschlägigen weiteren Rundschreiben. Für Vermögensverwalter und FinTechs gelten proportionale Anforderungen über die jeweiligen Aufsichtsorganisationen oder direkt durch die FINMA.
Kernpflichten. Das RS 2023/01 verlangt: ein integriertes Rahmenwerk für operationelle Risiken (Operational Risk Management Framework), ein eigenes IKT-Risikomanagement mit Inventarisierung kritischer Daten und Prozesse, ein Cyber-Risikomanagement mit Threat Intelligence und Monitoring, ein Management kritischer Daten ("Critical Data"), ein Business Continuity Management (BCM) inklusive Cyber-Resilienz sowie die Definition und Steuerung kritischer Funktionen unter dem Aspekt der operationellen Resilienz.
Operationelle Resilienz. Die Bank muss kritische Funktionen identifizieren, deren maximale tolerierbare Unterbruchsdauer (Impact Tolerance) festlegen und durch Szenario-Tests nachweisen, dass diese Toleranz auch unter schweren, aber plausiblen Stressereignissen eingehalten werden kann.
Proportionalität. Die Anforderungen werden nach Aufsichtskategorie differenziert. Grosse, systemrelevante Banken (Kategorie 1 und 2) erfüllen das volle Pflichtenset; kleinere Institute (Kategorie 4 und 5) profitieren von Vereinfachungen, etwa bei der Dichte interner Berichterstattung und Szenario-Tests.
Verzahnung mit ISO 27001 und DORA. Das RS 2023/01 nennt keine Norm explizit als verbindlich, akzeptiert in der Aufsichtspraxis aber ISO/IEC 27001 als anerkannten Rahmen für die IKT-Sicherheit. Für Schweizer Institute mit DORA-Berührung bietet sich ein integriertes Framework an, das beide Regime parallel bedient.
ICT-Risikomanagement nach DORA (Art. 5–15 DORA)
Die Art. 5 bis 15 DORA bilden den Kern des IKT-Risikomanagementrahmens und sind für jedes erfasste Finanzunternehmen verbindlich. Sie verlangen einen dokumentierten, ganzheitlichen und unternehmensweit konsistenten Rahmen zur Identifikation, zum Schutz, zur Detektion, zur Reaktion und zur Wiederherstellung in Bezug auf IKT-Risiken, strukturell anschlussfähig an den NIST Cybersecurity Framework (Identify-Protect-Detect-Respond-Recover).
Governance und Strategie (Art. 5 DORA). Das Leitungsorgan trägt die letzte Verantwortung für das IKT-Risikomanagement, legt die IKT-Risikotoleranz fest, genehmigt die digitale Resilienzstrategie und überwacht deren Umsetzung. Die persönliche Verantwortung der Geschäftsleitung ist explizit normiert.
IKT-Risikomanagementrahmen (Art. 6 DORA). Schriftlich dokumentiert, mindestens jährlich überprüft, nach signifikanten Vorfällen oder regulatorischen Anweisungen neu beurteilt. Der Rahmen umfasst Strategien, Politiken, Verfahren, IKT-Protokolle und Werkzeuge.
Identifikation (Art. 8 DORA). Inventar aller IKT-Assets, Funktionen, Prozesse, Abhängigkeiten und IKT-Drittparteien-Verträge. Identifikation und Klassifizierung kritischer oder wichtiger Funktionen.
Schutz und Prävention (Art. 9 DORA). Implementierung von IKT-Sicherheitspolitiken und -werkzeugen: Netzwerksegmentierung, Zugriffsmanagement, Verschlüsselung, sicheres Konfigurationsmanagement, Patch-Management, Endpoint Protection.
Detektion (Art. 10 DORA). Mechanismen zur frühzeitigen Erkennung anomaler Aktivitäten, einschliesslich SIEM-Funktionalität, Schwellenwerten und Alarmierungsprozessen.
Reaktion und Wiederherstellung (Art. 11 DORA). IKT-Business-Continuity-Politik, Wiederanlauf-Pläne, RTO/RPO-Definitionen, regelmässige Tests einschliesslich Vollwiederherstellung aus Backups.
Backup, Wiederherstellung und Lernen (Art. 12 DORA). Verschlüsselte, getrennte und integritätsgesicherte Backups; getestete Wiederherstellungsverfahren; Lessons Learned nach jedem schwerwiegenden Vorfall.
Kommunikation (Art. 14 DORA). Krisenkommunikationsplan für interne und externe Stakeholder, einschliesslich Kundschaft, Aufsicht und Medien.
Die Detailanforderungen werden durch RTS Delegierte Verordnungen der ESAs präzisiert, insbesondere zum IKT-Risikomanagement-Rahmen und zum vereinfachten Rahmen für kleine, nicht verflochtene Wertpapierfirmen.
Incident-Management und -Reporting (DORA Art. 17–23 + FINMA-Meldepflichten)
Das Management und die Meldung IKT-bezogener Vorfälle bilden ein zentrales Pflichtenfeld beider Regime. DORA setzt detaillierte, EU-weit harmonisierte Meldepflichten, FINMA verlangt parallel eine Meldung schwerwiegender Cybervorfälle an die Aufsicht.
DORA, IKT-Incident-Management-Prozess (Art. 17 DORA). Definierter Prozess zur Erkennung, Verwaltung, Klassifizierung und Eskalation IKT-bezogener Vorfälle. Verantwortlichkeiten, Eskalationswege, Dokumentationspflichten und Lessons-Learned sind verbindlich.
Klassifizierung (Art. 18 DORA). Vorfälle werden nach Kriterien klassifiziert, die in einer RTS Delegierten Verordnung präzisiert sind: Auswirkung auf Kundschaft, Datenintegrität, Dauer und Servicebetrieb, geografische Reichweite, wirtschaftliche Auswirkungen und Reputationsschaden.
Meldung schwerwiegender Vorfälle (Art. 19 DORA). Bei "major ICT-related incidents" sind drei Berichte an die zuständige Behörde zu erstatten: eine Erstmeldung (Initial Notification), ein Zwischenbericht (Intermediate Report) und ein Abschlussbericht (Final Report). Die exakten Fristen werden durch RTS / ITS präzisiert und sind in den Delegierten Verordnungen der ESAs verbindlich festgelegt.
Freiwillige Meldung erheblicher Cyberbedrohungen (Art. 19 Abs. 2 DORA). Finanzunternehmen können erhebliche Cyberbedrohungen (significant cyber threats) freiwillig melden, ein Element der präventiven Information.
Meldung an Kundschaft (Art. 19 Abs. 3 DORA). Sind Kunden vom Vorfall betroffen, sind sie unverzüglich zu informieren, sobald dies möglich ist, ohne die Bewältigung zu gefährden.
FINMA-Meldepflichten. Die FINMA verlangt nach FINMA-RS 2013/03 sowie nach der Aufsichtsmitteilung 05/2020 und den darauf folgenden Anpassungen die Meldung erfolgreicher schwerwiegender Cyberangriffe innert kurzer Frist. Beaufsichtigte melden direkt an die FINMA über das vorgesehene Meldewesen; die Detailangaben (Erstmeldung mit Folgebericht) folgen einer FINMA-Vorgabe. Für Banken kommen branchenspezifische Meldepflichten der SNB hinzu.
Schweizer BACS-Meldepflicht. Unabhängig davon gilt seit 1. April 2025 nach Informationssicherheitsgesetz (ISG) für Betreiberinnen kritischer Infrastrukturen eine Meldepflicht für Cyberangriffe an das Bundesamt für Cybersicherheit (BACS) innert 24 Stunden ab Kenntnisnahme.
Wer beiden Regimen untersteht, hält jeweils die strengste Frist ein und nutzt ein konsolidiertes Incident-Reporting-Workflow.
Digital Operational Resilience Testing (Art. 24–27 DORA)
Die Art. 24 bis 27 DORA verpflichten Finanzunternehmen zu einem dokumentierten, risikobasierten Testprogramm für die digitale operationelle Resilienz. Das Testprogramm ist Pflicht für alle erfassten Unternehmen; Threat-Led Penetration Testing als anspruchsvollste Stufe gilt zusätzlich für eine engere Gruppe.
Testprogramm (Art. 24 DORA). Alle IKT-Systeme und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, sind mindestens jährlich angemessen zu testen. Das Programm ist im IKT-Risikomanagementrahmen verankert und vom Leitungsorgan zu genehmigen.
Mindestumfang (Art. 25 DORA). Das Testprogramm umfasst je nach Risikoprofil: Schwachstellenscans, Open-Source-Analysen, Netzwerksicherheits-Assessments, Lückenanalysen, physische Sicherheitsüberprüfungen, Fragebögen und Scan-basierte Software-Lösungen, Source-Code-Reviews, Szenario-basierte Tests, Kompatibilitätstests, Performance-Tests, End-to-End-Tests und Penetrationstests. Eine Abgrenzung zwischen Schwachstellenscan und Penetrationstest erläutert der Vergleich Pentest vs Vulnerability Scan.
Unabhängigkeit der Tester (Art. 24 Abs. 4 DORA). Tester verfügen über die notwendige Unabhängigkeit von der getesteten Funktion. Interne Tests sind zulässig, sofern Interessenkonflikte ausgeschlossen sind und das Leitungsorgan dies dokumentiert genehmigt.
Behebung (Art. 24 Abs. 5 DORA). Identifizierte Schwachstellen werden risikobasiert priorisiert und in einem definierten Zeitrahmen behoben. Der Behebungs-Status ist Bestandteil des laufenden Reportings an die Geschäftsleitung.
Verzahnung mit ISO 27001 A.8.8. Das Vulnerability Management nach Annex A.8.8 ISO/IEC 27001:2022 bildet die operative Basis. DORA verlangt darüber hinaus den explizit dokumentierten und auditierbaren Testzyklus mit Genehmigung durch das Leitungsorgan.
Threat-Led Penetration Testing (TLPT), Art. 26–27 DORA und TIBER-EU
Die Art. 26 und 27 DORA führen das Threat-Led Penetration Testing (TLPT) als verbindliches, fortgeschrittenes Testverfahren ein. TLPT simuliert reale Angreifer in Live-Produktionsumgebungen kritischer Funktionen, methodisch eng angelehnt an das TIBER-EU-Rahmenwerk der Europäischen Zentralbank (TIBER = Threat Intelligence-based Ethical Red Teaming).
Anwendungsbereich (Art. 26 Abs. 8 DORA). Pflicht für eine durch die zuständige Behörde ausgewählte Gruppe von Finanzunternehmen, die für die finanzielle Stabilität bedeutend sind. Die genauen Kriterien sind in einer RTS Delegierten Verordnung präzisiert und umfassen Grösse, systemische Relevanz, Risikoprofil und Reife. Kleine, nicht verflochtene Wertpapierfirmen sind explizit ausgenommen.
Frequenz (Art. 26 Abs. 1 DORA). Mindestens alle drei Jahre, abhängig vom Risikoprofil häufiger. Die zuständige Behörde kann den Turnus auf besondere Umstände hin anpassen.
Methodische Anforderungen (Art. 26 Abs. 2 DORA). Der TLPT-Scope umfasst kritische oder wichtige Funktionen einschliesslich relevanter IKT-Drittparteien-Services. Tests werden auf Produktivsystemen durchgeführt. Threat Intelligence steuert die Angreifer-Szenarien (TTPs, Tactics, Techniques, Procedures).
Tester-Anforderungen (Art. 27 DORA). Externe oder kombinierte interne/externe Tester müssen technische und organisatorische Eignung nachweisen: höchste Reputation, formale Zertifizierungen, anerkannte Methodik, Haftpflichtversicherung, ethischer Verhaltenskodex. Reine interne Tests sind unter strengen Voraussetzungen zulässig und bedürfen der Genehmigung der zuständigen Behörde.
Verhältnis zu TIBER-EU. TIBER-EU ist seit 2018 das harmonisierte EZB-Rahmenwerk für Threat-Led Red-Team-Tests im europäischen Finanzsektor. DORA-TLPT-Tests, die nach TIBER-EU-Methodik durchgeführt sind, werden in der Aufsichtspraxis als DORA-konform anerkannt. Schweizer Institute mit EU-Töchtern profitieren von TIBER-CH-Erfahrungen, die die SNB in der Schweiz pilotiert hat.
Abgrenzung zu klassischem Pentest. TLPT ist kein üblicher Anwendungs-Pentest und kein Schwachstellenscan. Es ist ein Red-Team-Exercise mit Threat Intelligence, mehrwöchiger Vorbereitung, "White Team"-Steuerung und definierter Eskalationsmatrix. Klassische Pentests bleiben für einzelne Anwendungen weiterhin erforderlich; sie sind kein TLPT-Ersatz.
Drittparteien-Risikomanagement (DORA Art. 28–44 + FINMA-Outsourcing-RS 2018/03)
Das Management von IKT-Drittparteien-Risiken (ICT Third-Party Risk Management, TPRM) gehört zu den am intensivsten regulierten Bereichen von DORA und ergänzt das nationale Schweizer Outsourcing-Regime der FINMA. Beide Regime verlangen vertragliche Mindestinhalte, Risikoanalysen vor Vertragsabschluss, Exit-Strategien und ein dokumentiertes Register.
DORA, Allgemeine Grundsätze (Art. 28 DORA). Finanzunternehmen tragen die volle Verantwortung für IKT-Risiken aus Drittparteien-Beziehungen, unabhängig vom Sitz des Anbieters. Das TPRM ist Bestandteil des IKT-Risikomanagementrahmens und vom Leitungsorgan zu genehmigen.
Strategie und Politik (Art. 28 Abs. 2 DORA). Schriftliche Strategie zu IKT-Drittparteien-Risiken mit Konzentrationsrisiko-Analyse, definierten Risikoappetit-Grenzen und Eskalationskriterien.
Pre-Contractual-Phase (Art. 28 Abs. 4 DORA). Vor jeder Vergabe: Due Diligence, Risikobewertung, Eignungsprüfung. Bei Auslagerung kritischer oder wichtiger Funktionen verschärfte Anforderungen.
Vertragliche Mindestinhalte (Art. 30 DORA). Detaillierter Katalog für alle Verträge, mit verschärften Pflichten bei kritischen Funktionen: Leistungsbeschreibung, Standorte der Datenverarbeitung, Informations- und Auditrechte, Service Level Agreements, Berichts- und Mitteilungspflichten, Sicherheitsstandards, Kooperationspflichten bei Aufsichtshandlungen, Kündigungs- und Exit-Bestimmungen.
Register (Art. 28 Abs. 3 DORA). Pflicht zur Führung eines vollständigen Verzeichnisses aller IKT-Drittparteien-Verträge auf Konzern- und Einzelinstitutsebene. Das Register wird der zuständigen Behörde zur Verfügung gestellt; Format und Inhalt sind durch ITS standardisiert.
Aufsicht über kritische IKT-Drittdienstleister (Art. 31–44 DORA). Die ESAs designieren bestimmte Anbieter als "kritisch" und führen direkte Aufsicht durch eine federführende ESA mit Auskunfts-, Untersuchungs- und Sanktionsbefugnissen (Tageszwangsgelder bis 1 Prozent des durchschnittlichen weltweiten Tagesumsatzes).
FINMA-Rundschreiben 2018/03 "Outsourcing – Banken und Versicherer". Das Schweizer Pendant verlangt für die Auslagerung wesentlicher Funktionen unter anderem: Wahl eines geeigneten Dienstleisters, schriftliche Vereinbarung, Sicherstellung der FINMA-Prüfbarkeit, Beachtung des Bankkundengeheimnisses (Art. 47 BankG), Reporting an die FINMA und periodische Überprüfung.
Praxis. Schweizer Institute mit EU-Niederlassung führen das Register und die Verträge konsolidiert nach DORA-Maximalstandard. Die FINMA-Anforderungen werden im selben Vertrag und im selben Register abgedeckt. Doppelverträge werden vermieden.
Business Continuity Management (BCM) und IKT-Notfallplanung
Business Continuity Management (BCM) und IKT-Notfallplanung sind das operative Rückgrat der digitalen Resilienz. Beide Regime, FINMA-RS 2023/01 und DORA Art. 11 ff., verlangen einen geschlossenen Zyklus aus Analyse, Plänen, Tests und Verbesserung. ISO 22301 (Business Continuity Management Systems) und Annex A.5.29 / A.5.30 ISO/IEC 27001:2022 (Information Security During Disruption / ICT Readiness for Business Continuity) bieten die anerkannte Umsetzungsmethodik.
Business Impact Analyse (BIA). Identifikation kritischer Geschäftsprozesse, Quantifizierung der maximal tolerierbaren Unterbruchsdauer (Maximum Tolerable Period of Disruption, MTPD), Festlegung von Recovery Time Objective (RTO) und Recovery Point Objective (RPO) für jede kritische Funktion.
Business Continuity Plan (BCP). Dokumentierte Pläne pro kritischer Funktion mit Verantwortlichkeiten, Eskalationswegen, Ressourcenanforderungen, alternativen Arbeitsorten und Kommunikationsmustern.
IKT-Notfallplan (ICT Disaster Recovery Plan). Technischer Wiederanlaufplan für IKT-Systeme mit dokumentierten Wiederherstellungsverfahren, Failover-Architekturen, Tape-/Object-Storage-Backups und Cyber-Recovery-Kapazitäten.
Cyber-Resilienz. Über klassisches BCM hinaus verlangen FINMA-RS 2023/01 und DORA explizit die Berücksichtigung von Cyber-Szenarien einschliesslich Ransomware mit gleichzeitiger Kompromittierung von Produktions- und Backup-Umgebungen. Immutable Backups, "Air-Gapped"-Kopien und Cyber-Recovery-Sites werden in der Aufsichtspraxis zunehmend erwartet.
Tests. Regelmässige Tabletop-Übungen (mindestens jährlich), funktionale Tests einzelner Wiederanlaufkomponenten und mindestens periodische End-to-End-Wiederherstellungstests. Testergebnisse werden dokumentiert; identifizierte Lücken in einem Verbesserungsplan geführt.
Krisenkommunikation. Definierte Sprachregelungen, Stakeholder-Listen (Aufsicht, Kundschaft, Mitarbeitende, Medien, Lieferanten), redundante Kommunikationskanäle. Bei Schweizer Banken Koordination mit dem Krisenstab und ggf. mit der SNB.
Schweizer ICT-Minimalstandard (BWL), was er ist und für wen er gilt
Der Schweizer ICT-Minimalstandard wurde vom Bundesamt für wirtschaftliche Landesversorgung (BWL), heute Teil des Bundesamts für nationale wirtschaftliche Versorgung (BWL/BBL-Strukturen), als sektorübergreifende Empfehlung für die Sicherheit kritischer Informations- und Kommunikationstechnologien herausgegeben. Er bündelt Mindestanforderungen für Betreiberinnen kritischer Infrastrukturen und ist eng am NIST Cybersecurity Framework ausgerichtet.
Charakter. Der ICT-Minimalstandard ist primär eine Empfehlung, keine direkt rechtsverbindliche Norm. Er erlangt aber faktische Verbindlichkeit über sektorale Regulierung, Vergabebedingungen und Versicherungs-Anforderungen. Für bestimmte Sektoren (Strom, Wasser, Verkehr, Gesundheit, Finanz) wird er in Aufsichts- und Vergabepraxis als Referenz herangezogen.
Struktur. Der Standard folgt den fünf NIST-CSF-Funktionen Identify, Protect, Detect, Respond, Recover mit insgesamt rund 100 Massnahmen, die auf drei Reifegraden (Basic, Standard, High) definiert sind.
Verhältnis zu ISO 27001. Der ICT-Minimalstandard und ISO/IEC 27001:2022 sind komplementär. ISO 27001 liefert das Managementsystem; der Minimalstandard ergänzt sektorspezifische Mindestmassnahmen. In der Praxis werden beide häufig kombiniert.
Verhältnis zu FINMA und DORA. Für FINMA-Beaufsichtigte ist der ICT-Minimalstandard kein direkt anwendbares Regelwerk; FINMA-RS 2023/01 und die einschlägigen sektoralen Rundschreiben sind massgeblich. Für DORA gilt das Gleiche; DORA verweist auf eigenständige RTS. Der Minimalstandard kann jedoch als zusätzliche Referenz für die Reife des IKT-Sicherheitsmanagements herangezogen werden.
eCH-0199. Im öffentlichen Sektor (Bund, Kantone, Gemeinden) etabliert sich daneben der eCH-0199-Standard "ICT-Sicherheitsstandard" als Best-Practice-Referenz für Behörden und behördennahe Organisationen.
Mapping FINMA × DORA × ISO/IEC 27001, wo Synergien liegen
Schweizer Finanzinstitute mit EU-Bezug stehen vor der Aufgabe, FINMA-RS 2023/01, DORA und idealerweise ISO/IEC 27001:2022 in einem einzigen Managementsystem zu konsolidieren. Eine sauber gemappte Architektur reduziert Doppelarbeit, vermeidet widersprüchliche Politiken und liefert sowohl der FINMA als auch der zuständigen EU-Behörde einen konsistenten Nachweis.
Governance. ISO 27001 Kapitel 5 (Führung) deckt die Anforderungen von FINMA-RS 2023/01 Ziff. III ("Verantwortlichkeiten der Geschäftsleitung") und Art. 5 DORA (Leitungsorgan) im Wesentlichen ab. Die persönliche Verantwortung der Geschäftsleitung muss zusätzlich explizit in der Informationssicherheitspolitik festgehalten sein.
Risikomanagement. ISO 27001 Kapitel 6.1 (Risikobewertung und -behandlung) bildet die Methodik. FINMA-RS 2023/01 und Art. 6 ff. DORA verlangen darauf aufsetzend ein spezifisches IKT-Risikoinventar mit Klassifizierung kritischer Funktionen.
Asset-Inventar. ISO 27001 A.5.9 (Inventory of Information and other Associated Assets) wird um die DORA-Pflicht erweitert, IKT-Drittparteien-Verträge separat im Register nach Art. 28 Abs. 3 DORA zu führen.
Incident-Management. ISO 27001 A.5.24–A.5.28 deckt die Grundpflichten ab. Auf diesen Prozess setzen sowohl die DORA-Klassifizierung und -Meldung als auch die FINMA-Cybermeldepflicht und die BACS-24-Stunden-Frist auf.
BCM. ISO 27001 A.5.29 und A.5.30 sowie ergänzend ISO 22301 erfüllen die BCM-Anforderungen beider Regime weitgehend. DORA verlangt zusätzlich dokumentierte Tests und Lessons-Learned-Zyklen.
Drittparteienmanagement. ISO 27001 A.5.19–A.5.23 (Supplier Relationships, Cloud Services) bildet die Basis. Für DORA-Verträge sind die Mindestinhalte nach Art. 30 DORA zwingend; das FINMA-RS 2018/03 ergänzt das Schweizer Outsourcing-Regime.
Vulnerability Management und Tests. ISO 27001 A.8.8 (Management of Technical Vulnerabilities), A.8.25 (Secure Development Life Cycle), A.8.29 (Security Testing in Development and Acceptance) liefern die Routinetests. DORA Art. 24–25 verlangt darauf aufsetzend einen formalen Testplan mit Genehmigung des Leitungsorgans; TLPT (Art. 26–27) gilt nur für ausgewählte Institute.
Datenschutz. Parallel zu FINMA und DORA gelten weiter Art. 8 DSG (Schweiz) und Art. 32 DSGVO (EU). Die TOM-Anforderungen werden im selben ISMS-Repository nachgeführt, Details im DSGVO-Leitfaden.
In der Praxis empfiehlt sich ein gemeinsames Kontrollen-Repository, in dem jeder Kontroll-Anker mit den FINMA-, DORA- und ISO-Referenzen verlinkt ist.
Sanktionen und Aufsichtsmassnahmen
Die Sanktions- und Enforcement-Logik unterscheidet sich zwischen FINMA und DORA fundamental. Die FINMA arbeitet primär mit aufsichtsrechtlichen Massnahmen; DORA und die zuständigen EU-Behörden verfügen über ein breites Spektrum von Verwaltungssanktionen.
FINMA, Aufsichtsmassnahmen. Die FINMA verhängt typischerweise keine direkten Bussen gegen Beaufsichtigte für IKT- oder Resilienzverstösse. Vielmehr greift sie zu aufsichtsrechtlichen Massnahmen nach Art. 31–37 FINMAG: Wiederherstellung des ordnungsgemässen Zustands, Berufsverbote, Tätigkeitsverbote, Einziehung des unrechtmässig erlangten Gewinns, Bewilligungsentzug, Veröffentlichung der Verfügung ("Naming and Shaming"). Geldsanktionen sind weitgehend dem Strafrecht (Art. 44 ff. FINMAG, Verwaltungsstrafrecht) vorbehalten und an enge Tatbestände gebunden. Höhe und Anwendbarkeit sind abhängig vom Einzelfall und Aufsichtskategorie.
DORA, Verwaltungssanktionen (Art. 50 DORA). Die Mitgliedstaaten regeln Sanktionen und Massnahmen für Verstösse gegen DORA in ihrem nationalen Recht und stellen sicher, dass diese wirksam, verhältnismässig und abschreckend sind. Die zuständigen Behörden können unter anderem öffentlich Warnungen erteilen, vorübergehende Tätigkeitsverbote aussprechen oder die Bewilligung entziehen. Die konkreten Bussgeldhöhen variieren je Mitgliedstaat, abhängig vom Einzelfall.
DORA, Sanktionen gegen kritische IKT-Drittdienstleister (Art. 35 DORA). Die federführende ESA kann Tageszwangsgelder verhängen, um die Befolgung von Anordnungen sicherzustellen. Die Höhe ist auf bis zu 1 Prozent des durchschnittlichen weltweiten Tagesumsatzes des Anbieters im vorangegangenen Geschäftsjahr begrenzt, mit einer maximalen Dauer von sechs Monaten.
Reputationsrisiko. Die wirtschaftlich relevanteste Sanktionsdimension ist in der Praxis oft die Reputationsschäden durch öffentliche Verfügungen oder Medienberichte sowie der Vertrauensverlust bei Kundschaft und Investoren. Ein einziger ungenügend bewältigter Cybervorfall mit verspäteter Meldung kann höhere wirtschaftliche Folgen haben als jede Verwaltungsbusse.
Strafrechtliche Verantwortlichkeit. Auf der DSG-Ebene bleiben strafrechtliche Bussen gegen verantwortliche natürliche Personen bis CHF 250'000 nach Art. 60 ff. DSG bestehen, sofern eine Sicherheitsverletzung mit Datenschutzbezug einschlägig ist.
FINMA/DORA-Compliance-Checkliste für regulierte Institute (10 Schritte)
Die folgende Checkliste fasst die Schritte zusammen, mit denen ein FINMA-beaufsichtigtes Institut mit DORA-Berührung sein integriertes Resilienz-Framework aufbaut. Sie ersetzt keine institutsspezifische Beratung, sondern strukturiert das Vorgehen.
- Anwendungsbereiche klären. FINMA-Status (Banken, Versicherer, FinTech, KAG, Vermögensverwalter; Aufsichtskategorie); DORA-Anwendbarkeit (direkt via EU-Niederlassung oder mittelbar via Lieferbeziehung); ggf. NIS2, BACS-ISG, ICT-Minimalstandard parallel berücksichtigen.
- Governance verankern. Verantwortung der Geschäftsleitung dokumentieren, Risikoappetit für IKT-Risiken festlegen, Digital-Resilienz-Strategie verabschieden, IKT-Risikomanagementrahmen genehmigen.
- IKT-Risikoinventar aufbauen. Asset- und Service-Inventar, Klassifizierung kritischer / wichtiger Funktionen, Identifikation kritischer Daten, Abhängigkeitslandkarte, Konzentrationsrisiko-Analyse.
- Kontroll-Framework konsolidieren. ISO/IEC 27001:2022 als Methodik, ergänzt um FINMA-RS 2023/01 und DORA-Spezifika. Gemeinsames Kontrollen-Repository mit Mapping aller drei Regime.
- Incident-Management aufbauen. Klassifizierungs-Schema nach DORA Art. 18, Eskalations- und Meldepfad an FINMA, an zuständige EU-Behörde, an BACS, an Kundschaft, an EDÖB (bei Datenpannen). Workflow konsolidiert, parallele Meldungen automatisiert.
- BCM und Cyber-Recovery testen. BIA, BCP, IKT-Notfallpläne, Cyber-Recovery-Plan; mindestens jährlich Tabletop-Übung, periodisch End-to-End-Wiederherstellungstest mit dokumentiertem Ergebnis.
- Drittparteien-Register und Verträge schärfen. DORA-konformes Register nach Art. 28 Abs. 3 DORA, Verträge mit DORA-Mindestinhalten nach Art. 30 DORA, FINMA-Outsourcing-Pflichten nach RS 2018/03, Exit-Strategien für kritische Provider.
- Test-Programm etablieren. Schwachstellenscans, Penetrationstests, Source-Code-Reviews, End-to-End-Tests gemäss DORA Art. 24–25, Vergleich Pentest vs Vulnerability Scan. Für TLPT-pflichtige Institute zusätzlich Threat-Led Penetration Test nach TIBER-EU-Methodik mindestens alle drei Jahre.
- Awareness und Schulung. Verbindliches Schulungsprogramm für Geschäftsleitung, IT, Fachbereiche; rollenspezifische Vertiefung; dokumentierte Teilnahme; Wirksamkeitsmessung.
- Audit-Readiness sichern. Internes Audit jährlich, Management-Review halbjährlich, Vorbereitung auf FINMA-Aufsichtsprüfungen und auf Prüfungen der EU-Aufsichten; ggf. ISO/IEC 27001-Zertifizierung über CIS Cert (Quality Austria Group) als Drittnachweis.
Wie SIDD Sie bei FINMA- und DORA-Compliance unterstützt
SIDD ist die Datenschutz- und InfoSec-Marke der Priverion GmbH (Baar/ZG), gegründet 2017. Wir begleiten Schweizer Finanzinstitute beim Aufbau eines integrierten Resilienz-Frameworks, das FINMA-RS 2023/01, DORA und ISO/IEC 27001:2022 in einem konsolidierten Managementsystem abbildet. Im Mandat als externe ISMS-Verantwortliche / CISO/ISB-Funktion übernehmen wir die laufende Steuerung; den ISMS-Aufbau und die Zertifizierungsvorbereitung verantworten wir im ISMS-Mandat ISO 27001 mit CIS Cert (Quality Austria Group) als Zertifizierungspartner. Für das Test-Programm nach DORA Art. 24–25 liefern wir Penetrationstests und Schwachstellenscans; für die methodische Einordnung von TLPT versus klassischem Pentest siehe den Vergleich Pentest vs Vulnerability Scan. Vertiefende Methodik im ISO 27001-Leitfaden. Beratung und Prüfung halten wir strikt getrennt.
