Operationelle Risiken und Resilienz: FINMA-RS 2023/01 in der Praxis
Was das FINMA-Rundschreiben 2023/01 regelt
Das FINMA-Rundschreiben 2023/01 «Operationelle Risiken und Resilienz – Banken» ist seit 1. Januar 2024 in Kraft. Es führt die vormals getrennten Rundschreiben zu operationellen Risiken und zu Geschäftskontinuität in einem konsolidierten Regelwerk zusammen und ergänzt es um den Begriff der operationellen Resilienz.
Der Geltungsbereich umfasst Banken nach Bankengesetz sowie sinngemäss Wertpapierhäuser. Für Versicherer gelten parallele Vorgaben im FINMA-RS 2017/2 und im Aufsichtsregime der Versicherungsaufsichtsverordnung; Vermögensverwalter werden über das FINMA-RS 2023/2 adressiert. Das Rundschreiben kennt eine zweijährige Übergangsfrist für bestimmte Resilienzanforderungen, deren vollständige Umsetzung damit per 1. Januar 2026 erwartet wird.
Inhaltlich verlangt das Rundschreiben fünf miteinander verzahnte Bausteine: Management der operationellen Risiken im engeren Sinn, IKT- und Cyber-Risiken, Risiken aus Auslagerungen, Risiken kritischer Daten und operationelle Resilienz mit Impact Tolerances.
Definitionen: Risiko, Kontinuität, Resilienz
Drei Begriffe sind sauber zu unterscheiden, weil sie unterschiedliche Steuerungslogiken bedingen:
- Operationelles Risiko ist das Risiko von Verlusten aufgrund unzulänglicher oder fehlgeschlagener interner Verfahren, Menschen, Systeme oder externer Ereignisse (analog zur Definition im Baseler Regelwerk).
- Geschäftskontinuität (BCM) bezeichnet die Fähigkeit, im Krisenfall den Geschäftsbetrieb innerhalb tolerierbarer Wiederherstellungszeiten fortzuführen oder wiederherzustellen.
- Operationelle Resilienz ist die Fähigkeit, kritische Funktionen auch unter erheblichen Störungen aufrechtzuerhalten – einschliesslich Cyber-Vorfällen, Drittparteienausfällen und Naturereignissen. Sie ist breiter als BCM, weil sie über das «Wiederherstellen» hinaus auf das «Funktionsfähig-Bleiben» abzielt.
Die Aufsicht erwartet, dass Institute kritische Funktionen identifizieren, deren Abhängigkeiten kartieren und Impact Tolerances definieren – also den maximalen Schaden bzw. die maximale Unterbrechungsdauer, die akzeptiert wird, bevor von einer Bedrohung der Stabilität des Instituts oder des Finanzplatzes gesprochen werden muss.
Kritische Funktionen und Impact Tolerances
Im Zentrum des Rundschreibens steht das Konzept der kritischen Funktionen. Eine Funktion ist kritisch, wenn ihre Unterbrechung wesentliche Schäden für Kunden, andere Marktteilnehmer oder den Finanzplatz nach sich ziehen kann. Beispiele sind Zahlungsverkehr, Wertschriftenabwicklung, Kreditverwaltung, Kerndatenhaltung und Marktdatenversorgung.
Für jede kritische Funktion sind Impact Tolerances festzulegen – herzuleiten aus Worst-Case-Szenarien und kalibriert mit quantitativen Schwellenwerten (RTO, RPO, maximaler Kundenimpact, maximal tolerierbarer Liquiditätsabfluss). Die Tolerances müssen durch den Verwaltungsrat genehmigt und mit den Geschäftskontinuitätsplänen, dem IT-Disaster-Recovery und den Drittparteienverträgen konsistent sein.
Die Aufsicht erwartet, dass die Impact Tolerances regelmässig getestet werden – nicht nur in technischen Wiederanlauftests, sondern in szenarienbasierten Übungen, die Cyber-Vorfälle, Drittparteienausfälle und Pandemie-ähnliche Personalengpässe kombinieren.
IKT- und Cyber-Risiken im Rundschreiben
Das Rundschreiben akzentuiert ausdrücklich IKT- und Cyber-Risiken. Erwartet werden ein dokumentiertes IKT-Risikomanagement, ein aktuelles IT-Asset-Inventar, ein wirksames Schwachstellenmanagement, eine geübte Krisenorganisation und Tests, die der Bedrohungslage angemessen sind.
Bei der Meldung schwerwiegender Cyber-Vorfälle gilt die Pflicht aus Art. 29 Abs. 2 FINMAG, konkretisiert in der FINMA-Aufsichtsmitteilung 05/2020 und ergänzt durch die FINMA-Aufsichtsmitteilung 03/2024. Hinzu kommt seit 1. Januar 2024 die Meldepflicht an das BACS nach Art. 74a ff. ISG für Betreiber kritischer Infrastrukturen. Beide Meldewege sind im Meldekonzept des Instituts abzubilden.
Methodisch greifen Institute auf etablierte Standards zurück: ISO/IEC 27001:2022 für das Managementsystem, ISO/IEC 27005 für Risikoanalysen, NIST CSF für die Strukturierung von Funktionen und CIS Controls für die priorisierte Härtung. TIBER-EU und die DORA-TLPT-Logik (Art. 26-27 DORA) liefern den Rahmen für threat-led penetration testing.
Auslagerungen und Drittparteien
Die Steuerung von Auslagerungen bleibt zentral. Massgebend ist parallel zum Rundschreiben 2023/01 das FINMA-Rundschreiben 2018/3 «Outsourcing – Banken und Versicherer». Beide verlangen ein vollständiges Inventar wesentlicher Auslagerungen, eine risikobasierte Vorabprüfung, vertragliche Mindestinhalte (Audit-, Informations- und Beendigungsrechte) sowie eine fortlaufende Überwachung.
Besondere Aufmerksamkeit gilt Konzentrationsrisiken bei Cloud-Anbietern und gemeinsamen Marktdienstleistern, der Subdienstleisterkette und der praktischen Substituierbarkeit. Im Rahmen der operationellen Resilienz sind Exit-Strategien zu testen und auf konsistente Impact Tolerances zu kalibrieren.
Anbieterbezogene Nachweise – C5-Testat (BSI), ISO/IEC 27001:2022, ISO/IEC 27017/27018, SOC 2 Type II – werden im Lieferantenakt konsolidiert. Methodische Hinweise zum C5-Testat im Schweizer Kontext finden sich im SIDD-Artikel zum C5-Testat.
Schnittstelle zu DORA
Für Schweizer Institute mit EU-Bezug ist die Verordnung (EU) 2022/2554 (DORA) relevant; sie ist seit 17. Januar 2025 anwendbar. DORA überlappt thematisch stark mit dem FINMA-RS 2023/01, ist jedoch in mehreren Punkten präskriptiver – insbesondere bei Vorfallmeldungen mit harmonisierten Schwellenwerten, beim Drittparteienregime einschliesslich Aufsicht über kritische IKT-Drittdienstleister sowie bei TLPT für systemrelevante Institute.
Die FINMA verfolgt eine pragmatische Konvergenz: Wer DORA-konform arbeitet, erfüllt in vielen Punkten implizit die Erwartungen des Rundschreibens. Wer rein im Schweizer Regime arbeitet, übernimmt zunehmend DORA-Vokabular – Impact Tolerances, Threat-Led-Testing, Subdienstleistervisibilität – weil es als zeitgemässer Massstab gilt.
Eine ausführliche Gegenüberstellung der beiden Regelwerke bietet der SIDD-Leitfaden zu FINMA und DORA.
Umsetzungsschritte und typische Stolpersteine
Ein bewährtes Umsetzungsraster fasst die Anforderungen in fünf Schritten zusammen:
- Inventarisierung: kritische Funktionen, unterstützende Geschäftsprozesse, IT-Assets, Datenflüsse und Drittparteien lückenlos erfassen.
- Impact Tolerances: pro kritischer Funktion definieren und durch den Verwaltungsrat genehmigen lassen.
- Kontrollarchitektur: präventive, detektive und reaktive Kontrollen risikobasiert zuordnen und Wirksamkeit dokumentieren.
- Tests: Wiederanlauf, Cyber-Szenarien, Drittparteienausfall und Krisenkommunikation in szenarienbasierten Übungen kombinieren; threat-led penetration testing für systemrelevante Funktionen einplanen.
- Governance und Berichtswesen: klare Verantwortlichkeiten, definierte Eskalationswege, regelmässige Berichterstattung an Verwaltungsrat und FINMA.
Typische Stolpersteine sind unvollständige Drittparteieninventare, nicht herleitbare Impact Tolerances, technische Wiederanlauftests ohne Krisenkommunikationsübung sowie fehlende Konsistenz zwischen BCM-, IT-DR- und Lieferantenverträgen.
Wie SIDD unterstützt
SIDD begleitet Schweizer Banken und Wertpapierhäuser bei der Umsetzung des FINMA-RS 2023/01. Wir strukturieren Inventare, leiten Impact Tolerances her, schärfen Kontrollarchitekturen und überführen die Ergebnisse in prüfungsfeste Nachweise für interne Revision und Aufsicht.
Unsere Leistungen umfassen den Aufbau eines ISMS nach ISO/IEC 27001:2022 als methodische Trägerstruktur, die Beistellung eines externen CISO/ISB für die laufende Steuerung sowie Penetrationstests und Schwachstellenscans für die technische Verifikation. Eine methodische Einordnung beider Verfahren bietet unser Artikel zu Pentest und Scan.
Zertifizierungen werden über CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert) ausgestellt. Sprechen Sie uns an, wenn Sie eine strukturierte Standortbestimmung zur operationellen Resilienz anstreben.
