Operationelle Resilienz und ICT-/Cyber-Governance sind für Finanzinstitute zur aufsichtsrechtlichen Pflicht geworden. Das FINMA-Rundschreiben 2023/01 verlangt belastbare Resilienz, DORA wirkt aus der EU herein, und die Cyber-Meldepflicht läuft im Ernstfall in Stunden. SIDD macht diese Pflichten prüffähig, mit Recht, Security und KI aus einer Hand, mehrsprachig und unabhängig.
Für Banken, Versicherer, Wertpapierhäuser, FinTechs, Vermögensverwalter und ihre kritischen IT-Dienstleister
Was lange als Betriebsthema galt, ist heute Gegenstand der Aufsicht. FINMA und DORA verlangen nachweisbare operationelle Resilienz und eine geführte ICT- und Cyber-Governance.
Mit dem FINMA-Rundschreiben 2023/01 zu operationellen Risiken und Resilienz hat die Aufsicht klargestellt, dass Institute ihre kritischen Funktionen auch bei schweren Störungen aufrechterhalten müssen. Parallel wirkt DORA aus der EU herein: Wer EU-Niederlassungen oder -Tochtergesellschaften hat oder mit EU-regulierten Finanzunternehmen kontrahiert, kann mittelbar erfasst sein. Ob DORA direkt oder indirekt gilt, ist pro Institut zu prüfen.
Auf dem Spiel steht mehr als eine Geldbusse. Eine unterbrochene Kernfunktion, ein ungesteuerter Cyber-Vorfall oder ein ausgefallener IT-Dienstleister trifft Kunden, Reputation und Lizenz zugleich. Die Aufsicht erwartet, dass Risiken, Massnahmen und Tests dokumentiert und im Prüfungsfall vorzeigbar sind. Prüffähigkeit ist damit kein Nebenprodukt, sondern das Ziel.
Diese Pflichten lassen sich nicht aus einer einzigen Disziplin lösen. Sie verbinden Recht, technische Sicherheit und zunehmend KI-Governance. Genau diese Kombination decken wir aus einer Hand ab und führen die Nachweise so, dass sie der Aufsicht standhalten.
Orientierung, kein Rechtsrat. Was konkret gilt, hängt von Ihrer Bewilligung, Ihrem Geschäftsmodell und Ihren EU-Bezügen ab. Wir prüfen Geltungsbereich und Fristen im Einzelfall, einige Termine sind politisch noch in Bewegung.
| Regulierung | Was sie für Finanzinstitute bedeutet | Zeitpunkt | Status |
|---|---|---|---|
| FINMA-RS 2023/01 (operationelle Risiken & Resilienz) | Identifikation kritischer Funktionen, Toleranzgrenzen, Business Continuity und Wiederherstellung, dokumentiert und prüffähig | in Kraft | FINMA-beaufsichtigte Institute |
| DORA (EU) | ICT-Risikomanagement, Incident-Reporting, Resilienz-Tests und Drittparteien-Register, für Schweizer Institute meist indirekt über EU-Bezüge | gilt in der EU seit 17. Januar 2025 | direkt EU / indirekt CH im Einzelfall prüfen |
| FINMA-RS 2018/03 (Outsourcing, Banken & Versicherer) | Auslagerung wesentlicher Funktionen sauber regeln, Dienstleister steuern, Audit- und Weisungsrechte sichern | in Kraft | verpflichtend |
| ISO 27001 / 27002 | Zertifiziertes ISMS als anerkannter Nachweis für ICT- und Informationssicherheit gegenüber Aufsicht, Auditoren und Gegenparteien | marktgetrieben | Marktstandard / Nachweis |
| FINMA Cyber-Meldepflicht | Meldung schwerwiegender Cyber-Vorfälle an die FINMA, in der Praxis innert rund 24 Stunden nach Entdeckung | rund 24 Stunden nach Entdeckung | Aufsichtspraxis, im Einzelfall prüfen |
| EU AI Act (KI im Finanzbereich) | Governance-, Transparenz- und ggf. Hochrisiko-Pflichten, etwa bei Kreditwürdigkeitsprüfung oder Versicherungs-Risikobewertung | gestaffelt 2025 bis 2027, in Revision (Digital Omnibus) | im Einzelfall prüfen |
| nDSG & GDPR | Schutz von Kunden- und Mitarbeitenden-Daten, Verzeichnis, Massnahmen und Meldewege, im Inland und gegenüber der EU | in Kraft | verpflichtend |
Vertiefen Sie das Thema, das Ihre nächste Prüfung gerade beschäftigt:
Geltungsbereich, Gap und Rahmenwerk für operationelle Resilienz nach FINMA-Rundschreiben 2023/01 und DORA.
Ein ICT-Risikorahmen, der die Anforderungen von FINMA und DORA erfüllt und prüffähig dokumentiert ist.
Vorbereitete Prozesse und Vorlagen für die Cyber-Meldung an die FINMA innert kurzer Frist.
Von Schwachstellenscan und Pentest bis zu bedrohungsorientierten Tests, koordiniert mit spezialisierten Partnern.
TPRM, Outsourcing-Steuerung und das Register kritischer IT-Dienstleister nach FINMA und DORA.
Ein zertifizierungsreifes ISMS, das die Sicherheitsanforderungen von FINMA und DORA belegt.
Eine geführte ICT- und Cyber-Governance mit einem virtuellen CISO, rechtlich und technisch fundiert.
Governance, Transparenz und Sicherheit für KI im Kredit-, Versicherungs- und Beratungsgeschäft.
Operationelle Resilienz verbindet Recht, technische Sicherheit und KI in einer einzigen Aufsichtspflicht. Genau diese Kombination decken wir aus einer Hand ab.
Regulatorik und Verträge führen promovierte Juristinnen und Juristen mit CIPP/E, ISMS, Pentests und Resilienz-Tests ein eigenes Technik-Team unter einem ISO-27001-Lead-Auditor. So passen rechtliche und technische Nachweise vor der Aufsicht zusammen.
Wir sind ein rechtlich geführter Governance-, Compliance-, Readiness- und Test-Partner. 24/7-Monitoring, gemanagte Incident Response und fortgeschrittene bedrohungsorientierte Tests koordinieren wir mit spezialisierten Partnern. Das hält unsere Empfehlungen unabhängig.
Wir beraten durchgängig in Deutsch, Französisch und Englisch, passend für Institute in der Deutschschweiz, der Romandie und mit EU-Bezug. Aufsichtsdokumente, Verträge und Tests liefern wir in der Sprache Ihrer Stakeholder.
Risiken, Register, Massnahmen und Tests pflegen wir in der Schweizer Priverion-Plattform. Fragt die Aufsicht, ein Auditor oder eine Gegenpartei nach, liegt der Nachweis gepflegt und exportierbar bereit.
Sie starten mit einer fixpreisigen Resilienz-Standortbestimmung mit board-tauglichem Ergebnisbericht und priorisierter Roadmap, danach entscheiden Sie über ein laufendes Mandat.
Wir kennen das Zusammenspiel von FINMA-Rundschreiben 2023/01, Outsourcing nach 2018/03, der Cyber-Meldepflicht und DORA und ordnen ein, was für Ihr Institut direkt oder indirekt gilt, statt Schablonen anzuwenden.
Für einen etablierten Schweizer Hersteller (Pilatus Aircraft) haben wir die Rolle des externen Datenschutzbeauftragten übernommen und den Datenschutz in der Schweizer Priverion-Plattform abgebildet: Verzeichnis, Massnahmen und Nachweise gepflegt an einem Ort. Dieses Vorgehen lässt sich direkt auf regulierte, prüfungsnahe Institute übertragen, bei denen Risiken, Register und Tests jederzeit vorzeigbar sein müssen.
Wir behaupten keine spezifischen Bank- oder FINMA-Mandate. Was wir beitragen, ist eine bewährte Methode: regulatorische Pflichten in ein klares Rahmenwerk übersetzen, die Nachweise an einem prüffähigen Ort führen und sie wiederholbar aktuell halten. Genau das brauchen Finanzinstitute, um operationelle Resilienz nicht nur zu behaupten, sondern zu belegen.
Fixpreisige Aufnahme Ihrer Lage gegen FINMA-Rundschreiben 2023/01, Outsourcing, Cyber-Meldepflicht und die für Sie relevanten DORA-Bezüge, mit priorisierter Roadmap und board-tauglichem Bericht.
ICT-Risikorahmen, ISMS-Readiness, Outsourcing- und Drittparteien-Register sowie die technischen und organisatorischen Massnahmen, je nach dem, was Ihre Prüfungen verlangen.
Schwachstellenscan, Pentest und Resilienz-Tests, vorbereitete Cyber-Meldewege an die FINMA sowie eine geführte ICT- und Cyber-Governance, fortgeschrittene Tests koordiniert mit Partnern.
Risiken, Register, Massnahmen und Testergebnisse bleiben in der Priverion-Plattform aktuell, sodass jede weitere Prüfung schnell und prüffähig bedient ist.
Unser Werkzeug: LexCommand
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für Ihre FINMA- und DORA-Bereitschaft: LexCommand belegt jede Resilienz-Anforderung mit der exakten Fundstelle in FINMA-RS 2023/01 und den DORA-Artikeln und legt überlappende Pflichten aus FINMA, DORA, ISO 27001 und revDSG in einem Crosswalk nebeneinander, sodass Ihr Massnahmenplan auf nachprüfbaren Quellen statt auf Einschätzungen beruht.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
DORA gilt in der EU seit dem 17. Januar 2025. Für Schweizer Institute greift es meist indirekt, etwa über EU-Niederlassungen oder -Tochtergesellschaften oder über Verträge mit EU-regulierten Finanzunternehmen, die DORA-Pflichten weitergeben. Ob DORA direkt oder indirekt für Sie gilt, prüfen wir im Einzelfall und richten Ihr Rahmenwerk entsprechend aus.
ISO 27001 ist nicht für jedes Institut vorgeschrieben, gilt aber als Marktstandard und anerkannter Nachweis für ICT- und Informationssicherheit gegenüber Aufsicht, Auditoren und Gegenparteien. Ein zertifizierungsreifes ISMS belegt viele Anforderungen von FINMA und DORA zugleich. Wir beraten und bereiten die Readiness vor, das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, nicht SIDD.
Nein. Wir sind ein rechtlich geführter Governance-, Compliance-, Readiness- und Test-Partner. Pentests und Schwachstellenscans führen wir selbst durch. 24/7-Monitoring, gemanagte Incident Response und fortgeschrittene bedrohungsorientierte Tests koordinieren wir mit spezialisierten Partnern, das hält unsere Beratung unabhängig.
Gerade dann. Die Pflichten zu operationeller Resilienz und ICT-Risiko gelten auch für kleinere bewilligte Institute, nur sind die Ressourcen knapper. Wir setzen den Aufwand auf Ihre Grösse und Ihr Risikoprofil an, beginnen mit dem, was eine Prüfung als Erstes adressiert, und bauen den Rest schrittweise auf.
Wir richten den Meldeprozess und die Vorlagen vorher ein und unterstützen Sie im Ernstfall bei der Cyber-Meldung an die FINMA innert kurzer Frist. Wir betreiben jedoch keinen 24/7-SOC und keine gemanagte Incident Response. Die laufende Erkennung und Reaktion erfolgt über Ihre internen Stellen oder spezialisierte Partner, mit denen wir koordinieren.
Ja. Wir beraten durchgängig in Deutsch, Französisch und Englisch und erstellen Aufsichtsdokumente, Verträge und Testberichte in der Sprache Ihrer Stakeholder, relevant für Institute in der Deutschschweiz, der Romandie und mit EU-Bezug.
Wir nehmen Ihre Lage gegen FINMA-Rundschreiben 2023/01, Outsourcing, die Cyber-Meldepflicht und die für Sie relevanten DORA-Bezüge auf, mit board-tauglichem Bericht und priorisierter Roadmap. Vertiefung im FINMA/DORA-Leitfaden.