Sektor Finanzdienstleister · Compliance & operationelle Resilienz

Operationelle Resilienz für Finanzdienstleister, von FINMA bis DORA

Operationelle Resilienz und ICT-/Cyber-Governance sind für Finanzinstitute zur aufsichtsrechtlichen Pflicht geworden. Das FINMA-Rundschreiben 2023/01 verlangt belastbare Resilienz, DORA wirkt aus der EU herein, und die Cyber-Meldepflicht läuft im Ernstfall in Stunden. SIDD macht diese Pflichten prüffähig, mit Recht, Security und KI aus einer Hand, mehrsprachig und unabhängig.

Recht + Security + KI aus einer Hand DE · FR · EN unabhängig, kein eigenes SOC-Geschäft
Sicherheit und Compliance für Finanzdienstleister

Für Banken, Versicherer, Wertpapierhäuser, FinTechs, Vermögensverwalter und ihre kritischen IT-Dienstleister

Rechtlich geführt Dr. iur. · CIPP/E
ISO 27001 / ISMS Beratung & Readiness
DORA & FINMA RS 2023/01 · ICT-Risiko
Pentest & Resilienztests Nachweise für die Aufsicht
CH · EU mehrsprachig DE/FR/EN
Philipp Staiger

Verantwortlich für dieses Mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Begleitet ISO-27001- und ISMS-Projekte im Gesundheitswesen vom Scope-Workshop bis zur Stage-2-Auditbegleitung, als Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.

LinkedIn

Operationelle Resilienz ist zur Aufsichtspflicht geworden

Was lange als Betriebsthema galt, ist heute Gegenstand der Aufsicht. FINMA und DORA verlangen nachweisbare operationelle Resilienz und eine geführte ICT- und Cyber-Governance.

Mit dem FINMA-Rundschreiben 2023/01 zu operationellen Risiken und Resilienz hat die Aufsicht klargestellt, dass Institute ihre kritischen Funktionen auch bei schweren Störungen aufrechterhalten müssen. Parallel wirkt DORA aus der EU herein: Wer EU-Niederlassungen oder -Tochtergesellschaften hat oder mit EU-regulierten Finanzunternehmen kontrahiert, kann mittelbar erfasst sein. Ob DORA direkt oder indirekt gilt, ist pro Institut zu prüfen.

Auf dem Spiel steht mehr als eine Geldbusse. Eine unterbrochene Kernfunktion, ein ungesteuerter Cyber-Vorfall oder ein ausgefallener IT-Dienstleister trifft Kunden, Reputation und Lizenz zugleich. Die Aufsicht erwartet, dass Risiken, Massnahmen und Tests dokumentiert und im Prüfungsfall vorzeigbar sind. Prüffähigkeit ist damit kein Nebenprodukt, sondern das Ziel.

Diese Pflichten lassen sich nicht aus einer einzigen Disziplin lösen. Sie verbinden Recht, technische Sicherheit und zunehmend KI-Governance. Genau diese Kombination decken wir aus einer Hand ab und führen die Nachweise so, dass sie der Aufsicht standhalten.

  • Schutz und Wiederherstellung kritischer Funktionen nach FINMA-Rundschreiben 2023/01
  • ICT-Risikomanagement und Cyber-Governance, im Inland und gegenüber DORA
  • Steuerung von Drittparteien und kritischen IT-Dienstleistern nach FINMA-Rundschreiben 2018/03
  • Meldung schwerwiegender Cyber-Vorfälle innert kurzer Frist, gestützt auf vorbereitete Prozesse
  • Resilienz-Tests bis hin zu szenariobasierten und bedrohungsorientierten Tests

Die Finanz-Compliance-Karte im Überblick

Orientierung, kein Rechtsrat. Was konkret gilt, hängt von Ihrer Bewilligung, Ihrem Geschäftsmodell und Ihren EU-Bezügen ab. Wir prüfen Geltungsbereich und Fristen im Einzelfall, einige Termine sind politisch noch in Bewegung.

RegulierungWas sie für Finanzinstitute bedeutetZeitpunktStatus
FINMA-RS 2023/01 (operationelle Risiken & Resilienz)Identifikation kritischer Funktionen, Toleranzgrenzen, Business Continuity und Wiederherstellung, dokumentiert und prüffähigin KraftFINMA-beaufsichtigte Institute
DORA (EU)ICT-Risikomanagement, Incident-Reporting, Resilienz-Tests und Drittparteien-Register, für Schweizer Institute meist indirekt über EU-Bezügegilt in der EU seit 17. Januar 2025direkt EU / indirekt CH im Einzelfall prüfen
FINMA-RS 2018/03 (Outsourcing, Banken & Versicherer)Auslagerung wesentlicher Funktionen sauber regeln, Dienstleister steuern, Audit- und Weisungsrechte sichernin Kraftverpflichtend
ISO 27001 / 27002Zertifiziertes ISMS als anerkannter Nachweis für ICT- und Informationssicherheit gegenüber Aufsicht, Auditoren und GegenparteienmarktgetriebenMarktstandard / Nachweis
FINMA Cyber-MeldepflichtMeldung schwerwiegender Cyber-Vorfälle an die FINMA, in der Praxis innert rund 24 Stunden nach Entdeckungrund 24 Stunden nach EntdeckungAufsichtspraxis, im Einzelfall prüfen
EU AI Act (KI im Finanzbereich)Governance-, Transparenz- und ggf. Hochrisiko-Pflichten, etwa bei Kreditwürdigkeitsprüfung oder Versicherungs-Risikobewertunggestaffelt 2025 bis 2027, in Revision (Digital Omnibus)im Einzelfall prüfen
nDSG & GDPRSchutz von Kunden- und Mitarbeitenden-Daten, Verzeichnis, Massnahmen und Meldewege, im Inland und gegenüber der EUin Kraftverpflichtend

Unsere Schwerpunkte für Finanzdienstleister

Vertiefen Sie das Thema, das Ihre nächste Prüfung gerade beschäftigt:

Warum SIDD für Finanzdienstleister

Operationelle Resilienz verbindet Recht, technische Sicherheit und KI in einer einzigen Aufsichtspflicht. Genau diese Kombination decken wir aus einer Hand ab.

Recht, Security und KI aus einer Hand

Regulatorik und Verträge führen promovierte Juristinnen und Juristen mit CIPP/E, ISMS, Pentests und Resilienz-Tests ein eigenes Technik-Team unter einem ISO-27001-Lead-Auditor. So passen rechtliche und technische Nachweise vor der Aufsicht zusammen.

Unabhängig, kein eigenes SOC

Wir sind ein rechtlich geführter Governance-, Compliance-, Readiness- und Test-Partner. 24/7-Monitoring, gemanagte Incident Response und fortgeschrittene bedrohungsorientierte Tests koordinieren wir mit spezialisierten Partnern. Das hält unsere Empfehlungen unabhängig.

Mehrsprachig DE/FR/EN

Wir beraten durchgängig in Deutsch, Französisch und Englisch, passend für Institute in der Deutschschweiz, der Romandie und mit EU-Bezug. Aufsichtsdokumente, Verträge und Tests liefern wir in der Sprache Ihrer Stakeholder.

Prüffähige Nachweise in der Plattform

Risiken, Register, Massnahmen und Tests pflegen wir in der Schweizer Priverion-Plattform. Fragt die Aufsicht, ein Auditor oder eine Gegenpartei nach, liegt der Nachweis gepflegt und exportierbar bereit.

Festpreis-Einstieg

Sie starten mit einer fixpreisigen Resilienz-Standortbestimmung mit board-tauglichem Ergebnisbericht und priorisierter Roadmap, danach entscheiden Sie über ein laufendes Mandat.

FINMA- und DORA-Tiefe

Wir kennen das Zusammenspiel von FINMA-Rundschreiben 2023/01, Outsourcing nach 2018/03, der Cyber-Meldepflicht und DORA und ordnen ein, was für Ihr Institut direkt oder indirekt gilt, statt Schablonen anzuwenden.

Erfahrung mit regulierten Organisationen

Für einen etablierten Schweizer Hersteller (Pilatus Aircraft) haben wir die Rolle des externen Datenschutzbeauftragten übernommen und den Datenschutz in der Schweizer Priverion-Plattform abgebildet: Verzeichnis, Massnahmen und Nachweise gepflegt an einem Ort. Dieses Vorgehen lässt sich direkt auf regulierte, prüfungsnahe Institute übertragen, bei denen Risiken, Register und Tests jederzeit vorzeigbar sein müssen.

Wir behaupten keine spezifischen Bank- oder FINMA-Mandate. Was wir beitragen, ist eine bewährte Methode: regulatorische Pflichten in ein klares Rahmenwerk übersetzen, die Nachweise an einem prüffähigen Ort führen und sie wiederholbar aktuell halten. Genau das brauchen Finanzinstitute, um operationelle Resilienz nicht nur zu behaupten, sondern zu belegen.

  • Externes Mandat als fester Ansprechpartner für eine regulierte Organisation
  • Verzeichnisse, Massnahmen und Nachweise gepflegt in der Priverion-Plattform
  • Ein Vorgehen, das sich auf prüfungsnahe Finanzinstitute übertragen lässt

Von der Standortbestimmung zur Resilienz

Standortbestimmung & Gap-Assessment

Fixpreisige Aufnahme Ihrer Lage gegen FINMA-Rundschreiben 2023/01, Outsourcing, Cyber-Meldepflicht und die für Sie relevanten DORA-Bezüge, mit priorisierter Roadmap und board-tauglichem Bericht.

Rahmenwerk & Nachweise aufbauen

ICT-Risikorahmen, ISMS-Readiness, Outsourcing- und Drittparteien-Register sowie die technischen und organisatorischen Massnahmen, je nach dem, was Ihre Prüfungen verlangen.

Tests, Meldewege & Governance

Schwachstellenscan, Pentest und Resilienz-Tests, vorbereitete Cyber-Meldewege an die FINMA sowie eine geführte ICT- und Cyber-Governance, fortgeschrittene Tests koordiniert mit Partnern.

Wiederholbar machen in der Priverion-Plattform

Risiken, Register, Massnahmen und Testergebnisse bleiben in der Priverion-Plattform aktuell, sodass jede weitere Prüfung schnell und prüffähig bedient ist.

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für Ihre FINMA- und DORA-Bereitschaft: LexCommand belegt jede Resilienz-Anforderung mit der exakten Fundstelle in FINMA-RS 2023/01 und den DORA-Artikeln und legt überlappende Pflichten aus FINMA, DORA, ISO 27001 und revDSG in einem Crosswalk nebeneinander, sodass Ihr Massnahmenplan auf nachprüfbaren Quellen statt auf Einschätzungen beruht.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen

Gilt DORA für uns als Schweizer Institut?

DORA gilt in der EU seit dem 17. Januar 2025. Für Schweizer Institute greift es meist indirekt, etwa über EU-Niederlassungen oder -Tochtergesellschaften oder über Verträge mit EU-regulierten Finanzunternehmen, die DORA-Pflichten weitergeben. Ob DORA direkt oder indirekt für Sie gilt, prüfen wir im Einzelfall und richten Ihr Rahmenwerk entsprechend aus.

Brauchen wir ISO 27001?

ISO 27001 ist nicht für jedes Institut vorgeschrieben, gilt aber als Marktstandard und anerkannter Nachweis für ICT- und Informationssicherheit gegenüber Aufsicht, Auditoren und Gegenparteien. Ein zertifizierungsreifes ISMS belegt viele Anforderungen von FINMA und DORA zugleich. Wir beraten und bereiten die Readiness vor, das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, nicht SIDD.

Sind Sie ein Managed-SOC-Anbieter?

Nein. Wir sind ein rechtlich geführter Governance-, Compliance-, Readiness- und Test-Partner. Pentests und Schwachstellenscans führen wir selbst durch. 24/7-Monitoring, gemanagte Incident Response und fortgeschrittene bedrohungsorientierte Tests koordinieren wir mit spezialisierten Partnern, das hält unsere Beratung unabhängig.

Wir sind ein kleiner Vermögensverwalter, lohnt sich das?

Gerade dann. Die Pflichten zu operationeller Resilienz und ICT-Risiko gelten auch für kleinere bewilligte Institute, nur sind die Ressourcen knapper. Wir setzen den Aufwand auf Ihre Grösse und Ihr Risikoprofil an, beginnen mit dem, was eine Prüfung als Erstes adressiert, und bauen den Rest schrittweise auf.

Übernehmen Sie die FINMA-Meldung im Ernstfall?

Wir richten den Meldeprozess und die Vorlagen vorher ein und unterstützen Sie im Ernstfall bei der Cyber-Meldung an die FINMA innert kurzer Frist. Wir betreiben jedoch keinen 24/7-SOC und keine gemanagte Incident Response. Die laufende Erkennung und Reaktion erfolgt über Ihre internen Stellen oder spezialisierte Partner, mit denen wir koordinieren.

Arbeiten Sie auf Französisch und Englisch?

Ja. Wir beraten durchgängig in Deutsch, Französisch und Englisch und erstellen Aufsichtsdokumente, Verträge und Testberichte in der Sprache Ihrer Stakeholder, relevant für Institute in der Deutschschweiz, der Romandie und mit EU-Bezug.

Bereit für prüffähige operationelle Resilienz?

Wir nehmen Ihre Lage gegen FINMA-Rundschreiben 2023/01, Outsourcing, die Cyber-Meldepflicht und die für Sie relevanten DORA-Bezüge auf, mit board-tauglichem Bericht und priorisierter Roadmap. Vertiefung im FINMA/DORA-Leitfaden.