Sektor Finanzdienstleister · ISO 27001 als Nachweisbasis für FINMA & DORA

ISO 27001 als Umsetzungsrückgrat und Nachweisbasis für FINMA und DORA

Aufsicht und Geschäftspartner erwarten von beaufsichtigten Instituten ein zertifiziertes oder zertifizierungsreifes Informationssicherheits-Managementsystem. Ein ISO-27001-ISMS gibt Ihnen ein einziges Kontrollrahmenwerk, das auf grosse Teile der FINMA-Anforderungen an operationelle Resilienz und der DORA-IKT-Risikopflichten abbildet. Statt drei Rahmenwerke parallel zu führen, betreiben Sie ein System und weisen damit gegenüber Prüfern wie Gegenparteien nach. SIDD baut das ISMS auf, mappt die Kontrollen und bereitet die Zertifizierung durch eine akkreditierte Stelle vor.

ein Rahmenwerk für FINMA + DORA DE · FR · EN Zertifizierung durch akkreditierte Stelle
ISO-27001-ISMS als Nachweisbasis für FINMA und DORA bei Finanzdienstleistern

Für Banken, Versicherer, Wertpapierhäuser, FinTechs, Vermögensverwalter und ihre IKT-Provider

ISO 27001 / 27002 Aufbau & Readiness
Kontroll-Mapping ISO → FINMA · DORA
Operationelle Resilienz FINMA RS 2023/01
Interne Audits Zertifizierungsreife
CH · EU mehrsprachig DE/FR/EN
Philipp Staiger

Verantwortlich für dieses Mandat

Philipp Staiger

M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)

Begleitet ISO-27001- und ISMS-Projekte im Gesundheitswesen vom Scope-Workshop bis zur Stage-2-Auditbegleitung, als Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.

LinkedIn

Warum ein ISO-27001-ISMS im Finanzsektor zum Rückgrat wird

Aufsicht und Gegenparteien verlangen von Finanzinstituten ein nachweisbar gesteuertes Informationssicherheits-Managementsystem. ISO 27001 liefert dafür den anerkannten Rahmen, und ein gepflegtes ISMS ist zugleich die Nachweisbasis für FINMA und DORA.

Operationelle Resilienz und IKT-Risikomanagement sind im Finanzsektor von einer guten Praxis zu einer aufsichtsrechtlichen Pflicht geworden. Das FINMA-Rundschreiben 2023/01 zu operationellen Risiken und Resilienz gilt für FINMA-beaufsichtigte Institute. Für viele Schweizer Häuser kommt DORA hinzu, der Digital Operational Resilience Act der EU, der seit dem 17. Januar 2025 in der EU gilt. Für Schweizer Institute greift DORA in der Regel indirekt, über EU-Niederlassungen und Tochtergesellschaften oder über Verträge mit EU-regulierten Finanzunternehmen. Ob DORA direkt oder indirekt wirkt, ist je Institut zu prüfen.

Diese Pflichten überschneiden sich stark, werden aber in unterschiedlichen Texten formuliert. Wer FINMA-Resilienz, DORA-IKT-Risiko und Datenschutz je separat umsetzt, baut Doppelstrukturen auf und verliert den Überblick im Audit. Ein ISO-27001-ISMS löst das: Sie betreiben ein Managementsystem mit einem Satz Richtlinien, Kontrollen und Nachweisen, und ordnen dieselben Kontrollen den verschiedenen regulatorischen Anforderungen zu. Das senkt den Aufwand und macht die Prüfung anschlussfähig.

Die ISO-27001-Zertifizierung selbst stellt eine akkreditierte Zertifizierungsstelle aus, nicht SIDD. Wir beraten und bereiten die Zertifizierungsreife vor, führen interne Audits durch und begleiten Sie bis zur und durch die externe Zertifizierungsprüfung. Für viele Institute ist bereits ein zertifizierungsreifes, sauber gemapptes ISMS der entscheidende Hebel im Aufsichtsdialog, auch ohne formales Zertifikat.

  • Ein einziges Kontrollrahmenwerk nach ISO 27001 und ISO 27002 statt parallel geführter Insellösungen
  • Kontroll-Mapping ISO 27001 auf FINMA-Resilienz und DORA-IKT-Risikopflichten, prüffähig dokumentiert
  • Zertifizierungsreife durch interne Audits und Management-Review, Zertifikat durch eine akkreditierte Stelle
  • Richtlinien, Register und Massnahmen gepflegt an einem Ort als Nachweisbasis für Aufsicht und Gegenparteien

Wofür ein ISO-27001-ISMS den Nachweis liefert

Orientierung, kein Rechtsrat. Was tatsächlich gilt, hängt von Ihrer Bewilligung, Ihrer Grösse und Ihren EU-Bezügen ab. Geltungsbereich und Anwendbarkeit prüfen wir fallbezogen, einzelne Termine sind politisch noch in Bewegung.

AnforderungWie ISO 27001 darauf einzahltZeitpunktStatus
FINMA-RS 2023/01 Operationelle Risiken und ResilienzIKT-, Cyber- und Resilienz-Kontrollen aus dem ISMS decken weite Teile der erwarteten Governance, Risikosteuerung und Wiederherstellung abin KraftFINMA-beaufsichtigte Institute
DORA (EU)IKT-Risikorahmen, Kontrollkatalog und Nachweise des ISMS bedienen grosse Teile der DORA-Säulen zu IKT-Risiko und SicherheitEU seit 17.01.2025CH meist indirekt, je Institut prüfen
FINMA-RS 2018/03 OutsourcingLieferanten- und Drittparteienkontrollen des ISMS stützen die Steuerung wesentlicher Auslagerungen und IKT-Providerin KraftBanken & Versicherer
FINMA-Meldepflicht CyberangriffeVorfallprozesse und Detektionskontrollen aus dem ISMS unterstützen die Meldung innert rund 24 Stunden nach Feststellungrund 24 Stunden nach FeststellungFINMA-Aufsichtspraxis, soft
nDSG (CH) & GDPR (EU)Kontrollen zu Vertraulichkeit, Zugriff und technischen Massnahmen tragen die Datenschutzpflichten mit, ergänzt um die rechtliche Datenschutz-Grundlagein Kraftverpflichtend
EU AI Act (KI im Institut)Governance- und Kontrollstrukturen des ISMS bilden den Rahmen, in den sich KI-Risikomanagement und Modell-Governance einfügengestaffelt 2025 bis 2027, in Revision (Digital Omnibus)im Einzelfall prüfen

So bauen wir Ihr ISMS und mappen es auf FINMA und DORA

Wir machen aus ISO 27001 nicht ein weiteres Rahmenwerk neben den aufsichtsrechtlichen Pflichten, sondern das gemeinsame Rückgrat. Ein ISMS, das die regulatorischen Anforderungen abdeckt, statt parallel dazu zu laufen.

Wir beginnen mit dem Scoping: Welche Geschäftsbereiche, Systeme und Standorte gehören in den Geltungsbereich des ISMS, abgestimmt auf Ihre Bewilligung, Ihre kritischen Funktionen und Ihre EU-Bezüge. Auf dieser Grundlage bauen wir das ISMS nach ISO 27001 und ISO 27002 auf: Sicherheitsleitlinie, Rollen und Verantwortlichkeiten, Risikomethodik, Statement of Applicability und der Satz an Richtlinien und Kontrollen. Wo bereits Bausteine bestehen, übernehmen wir sie und schliessen nur die Lücken.

Im Zentrum steht das Gap-Assessment und das Kontroll-Mapping. Wir prüfen Ihren Reifegrad gegen ISO 27001 und stellen die ISO-Kontrollen den Anforderungen des FINMA-Rundschreibens 2023/01 zu operationeller Resilienz und den DORA-IKT-Risikopflichten gegenüber. Das Ergebnis ist eine Mapping-Tabelle, die für jede Kontrolle zeigt, welche regulatorische Anforderung sie abdeckt und wo zusätzliche, sektorspezifische Massnahmen nötig sind, etwa zu kritischen Funktionen, Wiederanlaufzielen oder Drittparteienregister.

Vor der Zertifizierung führen wir interne Audits und ein Management-Review durch und schliessen die festgestellten Abweichungen. Dann begleiten wir Sie durch die externe Zertifizierungsprüfung, die eine akkreditierte Zertifizierungsstelle vornimmt. Das Zertifikat stellt diese Stelle aus, nicht SIDD. Pentests und Schwachstellenscans, die viele Kontrollen technisch belegen, führen wir mit unserem eigenen Technik-Team durch. Operative Daueraufgaben wie 24/7-Monitoring oder gemanagte Incident Response koordinieren wir bei Bedarf mit spezialisierten Partnern.

Nach der Zertifizierung läuft das ISMS nicht von selbst. Wir betreiben es auf Wunsch im laufenden Mandat weiter: Risiken aktuell halten, Kontrollen überwachen, interne Audits planen, das Management-Review vorbereiten und die Überwachungsaudits der Zertifizierungsstelle begleiten. Richtlinien, Risiko- und Kontrollregister sowie Massnahmen und Nachweise pflegen wir in der Priverion-Plattform, sodass die Nachweisbasis für Prüfer und Gegenparteien jederzeit aktuell und exportierbar bereitliegt.

Warum SIDD für Ihr ISO-27001-ISMS im Finanzsektor

Ein ISMS, das vor FINMA und gegenüber DORA-Gegenparteien tragen soll, braucht rechtliche Einordnung und technische Tiefe zugleich. Genau diese Kombination liefern wir aus einer Hand.

Recht und Security aus einer Hand

Die regulatorische Einordnung von FINMA-Resilienz und DORA führen promovierte Juristinnen und Juristen, das ISMS und die technischen Kontrollen ein eigenes Technik-Team unter einem ISO-27001-Lead-Auditor. So passen das Kontroll-Mapping und die rechtliche Auslegung zusammen.

Ein System für mehrere Pflichten

Wir bauen das ISMS so, dass es zugleich die FINMA-Resilienz und die DORA-IKT-Risikopflichten bedient. Statt drei Rahmenwerke parallel zu pflegen, betreiben Sie ein Kontrollsystem mit einer prüffähigen Mapping-Tabelle.

Zertifizierungsreife sauber getrennt

Wir beraten, bauen auf und prüfen intern, das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus. Diese klare Trennung wahrt die Unabhängigkeit der Zertifizierung und ist Teil dessen, was Aufsicht und Gegenparteien erwarten.

Technische Belege durch eigenes Team

Viele ISMS-Kontrollen werden erst durch technische Tests glaubwürdig. Pentests und Schwachstellenscans führen wir mit unserem eigenen Technik-Team durch. Operative Daueraufgaben wie 24/7-Monitoring oder gemanagte Incident Response koordinieren wir mit spezialisierten Partnern.

Prüffähige Nachweise im Tooling

Richtlinien, Risiko- und Kontrollregister, Massnahmen und Audit-Nachweise pflegen wir in der Priverion-Plattform. Fragt die Aufsicht, die Revision oder eine Gegenpartei nach, liegt die Nachweisbasis gepflegt und exportierbar vor.

Mehrsprachig & unabhängig

Wir beraten in Deutsch, Französisch und Englisch, passend für Institute in der Schweiz und mit EU-Bezug. Da wir kein eigenes SOC verkaufen, bleiben unsere Empfehlungen zu Kontrollen und Partnern unabhängig und auf Ihre Prüffähigkeit ausgerichtet.

Zwei Wege zu einem prüffähigen ISMS

ISMS-Betrieb / vCISO

auf Anfrage Retainer, auf Anfrage

Der laufende Betrieb des ISMS nach der Zertifizierung: jemand, der Risiken aktuell hält, Kontrollen überwacht und Sie durch die Überwachungsaudits führt.

  • Externe ISMS-Leitung oder vCISO als fester Ansprechpartner für Geschäftsleitung und Aufsicht
  • Laufende Pflege von Risiko- und Kontrollregister, Massnahmen und Nachweisen in der Priverion-Plattform
  • Planung und Durchführung interner Audits sowie Vorbereitung des Management-Reviews
  • Begleitung der Überwachungs- und Rezertifizierungsaudits der akkreditierten Zertifizierungsstelle
  • Pflege des Kontroll-Mappings, wenn sich FINMA- oder DORA-Anforderungen ändern

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für Ihr ISMS im Finanzsektor: LexCommand füllt Statement of Applicability und Annex-A-Nachweise mit belegten Inhalten und spiegelt jede ISO-27001-Massnahme auf die passenden FINMA- und DORA-Anforderungen, sodass eine Zertifizierungsgrundlage zugleich die aufsichtsrechtlichen Pflichten nachweisbar trägt.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen

Brauchen wir für FINMA und DORA zwingend ein ISO-27001-Zertifikat?

Weder das FINMA-Rundschreiben 2023/01 noch DORA verlangen ein formales ISO-27001-Zertifikat. Beide erwarten aber ein nachweisbar gesteuertes IKT-Risiko- und Resilienz-Management. ISO 27001 ist der etablierte Weg, das aufzubauen und zu belegen. Viele Institute starten mit einem zertifizierungsreifen, sauber gemappten ISMS und entscheiden später über das formale Zertifikat. Ob und wann sich die Zertifizierung lohnt, klären wir fallbezogen.

Deckt ein ISO-27001-ISMS die DORA-Anforderungen vollständig ab?

Nicht vollständig, aber zu grossen Teilen. Der IKT-Risikorahmen und die Sicherheitskontrollen von DORA überschneiden sich stark mit ISO 27001. Bestimmte DORA-Themen brauchen jedoch sektorspezifische Ergänzungen, etwa das Register der IKT-Drittparteien, die Klassifikation und Meldung von IKT-Vorfällen oder das fortgeschrittene Resilienz-Testing. Unser Kontroll-Mapping zeigt genau, was das ISMS abdeckt und wo zusätzliche Massnahmen nötig sind. Ob DORA für Sie direkt oder indirekt gilt, prüfen wir je Institut.

Stellt SIDD das ISO-27001-Zertifikat aus?

Nein. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, die unabhängig vom Beratungs- und Aufbauteam sein muss. SIDD berät, baut das ISMS auf, führt interne Audits durch und bereitet Sie auf die Zertifizierungsprüfung vor. Diese klare Trennung wahrt die Unabhängigkeit der Zertifizierung.

Wir haben bereits einzelne Richtlinien und Kontrollen, müssen wir neu beginnen?

Nein. Wir beginnen mit einem Gap-Assessment, das Ihren bestehenden Reifegrad gegen ISO 27001 aufnimmt. Vorhandene Richtlinien, Risikoregister und Kontrollen übernehmen wir und schliessen gezielt nur die Lücken. So sparen Sie Aufwand und bauen auf dem auf, was bereits trägt.

Übernehmen Sie auch den laufenden Betrieb des ISMS?

Ja. Im Retainer ISMS-Betrieb oder als vCISO halten wir Risiken aktuell, überwachen die Kontrollen, planen die internen Audits, bereiten das Management-Review vor und begleiten Sie durch die Überwachungs- und Rezertifizierungsaudits. Operative Daueraufgaben wie 24/7-Monitoring oder gemanagte Incident Response koordinieren wir mit spezialisierten Partnern, ein eigenes SOC betreiben wir nicht.

Arbeiten Sie auf Französisch und Englisch?

Ja. Wir beraten durchgängig in Deutsch, Französisch und Englisch und führen ISMS-Dokumentation, Mapping und Audits in der Sprache Ihres Hauses, relevant für Institute in der Deutschschweiz, der Romandie und mit internationalem Bezug.

Passende nächste Schritte

Ein ISO-27001-ISMS hängt eng mit dem IKT-Risikomanagement und der laufenden Governance zusammen:

Bereit, ein ISMS zu bauen, das FINMA und DORA zugleich trägt?

Wir bauen Ihr ISO-27001-ISMS bis zur Zertifizierungsreife, mappen die Kontrollen auf FINMA und DORA und führen es auf Wunsch im laufenden Betrieb weiter. Geltungsbereich und Anwendbarkeit prüfen wir fallbezogen.