Sektor Finanzdienstleister · ISO 27001 als Nachweisbasis für FINMA & DORA
ISO 27001 als Umsetzungsrückgrat und Nachweisbasis für FINMA und DORA
Aufsicht und Geschäftspartner erwarten von beaufsichtigten Instituten ein zertifiziertes oder zertifizierungsreifes Informationssicherheits-Managementsystem. Ein ISO-27001-ISMS gibt Ihnen ein einziges Kontrollrahmenwerk, das auf grosse Teile der FINMA-Anforderungen an operationelle Resilienz und der DORA-IKT-Risikopflichten abbildet. Statt drei Rahmenwerke parallel zu führen, betreiben Sie ein System und weisen damit gegenüber Prüfern wie Gegenparteien nach. SIDD baut das ISMS auf, mappt die Kontrollen und bereitet die Zertifizierung durch eine akkreditierte Stelle vor.
ein Rahmenwerk für FINMA + DORADE · FR · ENZertifizierung durch akkreditierte Stelle
Für Banken, Versicherer, Wertpapierhäuser, FinTechs, Vermögensverwalter und ihre IKT-Provider
ISO 27001 / 27002
Aufbau & Readiness
Kontroll-Mapping
ISO → FINMA · DORA
Operationelle Resilienz
FINMA RS 2023/01
Interne Audits
Zertifizierungsreife
CH · EU
mehrsprachig DE/FR/EN
Verantwortlich für dieses Mandat
Philipp Staiger
M.Sc., MIT Sloan Fellow · Lead Auditor ISO 27001 (BSI)
Begleitet ISO-27001- und ISMS-Projekte im Gesundheitswesen vom Scope-Workshop bis zur Stage-2-Auditbegleitung, als Schnittstelle zu Geschäftsleitung, IT, Datenschutz und externer Zertifizierungsstelle.
Warum ein ISO-27001-ISMS im Finanzsektor zum Rückgrat wird
Aufsicht und Gegenparteien verlangen von Finanzinstituten ein nachweisbar gesteuertes Informationssicherheits-Managementsystem. ISO 27001 liefert dafür den anerkannten Rahmen, und ein gepflegtes ISMS ist zugleich die Nachweisbasis für FINMA und DORA.
Operationelle Resilienz und IKT-Risikomanagement sind im Finanzsektor von einer guten Praxis zu einer aufsichtsrechtlichen Pflicht geworden. Das FINMA-Rundschreiben 2023/01 zu operationellen Risiken und Resilienz gilt für FINMA-beaufsichtigte Institute. Für viele Schweizer Häuser kommt DORA hinzu, der Digital Operational Resilience Act der EU, der seit dem 17. Januar 2025 in der EU gilt. Für Schweizer Institute greift DORA in der Regel indirekt, über EU-Niederlassungen und Tochtergesellschaften oder über Verträge mit EU-regulierten Finanzunternehmen. Ob DORA direkt oder indirekt wirkt, ist je Institut zu prüfen.
Diese Pflichten überschneiden sich stark, werden aber in unterschiedlichen Texten formuliert. Wer FINMA-Resilienz, DORA-IKT-Risiko und Datenschutz je separat umsetzt, baut Doppelstrukturen auf und verliert den Überblick im Audit. Ein ISO-27001-ISMS löst das: Sie betreiben ein Managementsystem mit einem Satz Richtlinien, Kontrollen und Nachweisen, und ordnen dieselben Kontrollen den verschiedenen regulatorischen Anforderungen zu. Das senkt den Aufwand und macht die Prüfung anschlussfähig.
Die ISO-27001-Zertifizierung selbst stellt eine akkreditierte Zertifizierungsstelle aus, nicht SIDD. Wir beraten und bereiten die Zertifizierungsreife vor, führen interne Audits durch und begleiten Sie bis zur und durch die externe Zertifizierungsprüfung. Für viele Institute ist bereits ein zertifizierungsreifes, sauber gemapptes ISMS der entscheidende Hebel im Aufsichtsdialog, auch ohne formales Zertifikat.
Ein einziges Kontrollrahmenwerk nach ISO 27001 und ISO 27002 statt parallel geführter Insellösungen
Kontroll-Mapping ISO 27001 auf FINMA-Resilienz und DORA-IKT-Risikopflichten, prüffähig dokumentiert
Zertifizierungsreife durch interne Audits und Management-Review, Zertifikat durch eine akkreditierte Stelle
Richtlinien, Register und Massnahmen gepflegt an einem Ort als Nachweisbasis für Aufsicht und Gegenparteien
Wofür ein ISO-27001-ISMS den Nachweis liefert
Orientierung, kein Rechtsrat. Was tatsächlich gilt, hängt von Ihrer Bewilligung, Ihrer Grösse und Ihren EU-Bezügen ab. Geltungsbereich und Anwendbarkeit prüfen wir fallbezogen, einzelne Termine sind politisch noch in Bewegung.
Anforderung
Wie ISO 27001 darauf einzahlt
Zeitpunkt
Status
FINMA-RS 2023/01 Operationelle Risiken und Resilienz
IKT-, Cyber- und Resilienz-Kontrollen aus dem ISMS decken weite Teile der erwarteten Governance, Risikosteuerung und Wiederherstellung ab
in Kraft
FINMA-beaufsichtigte Institute
DORA (EU)
IKT-Risikorahmen, Kontrollkatalog und Nachweise des ISMS bedienen grosse Teile der DORA-Säulen zu IKT-Risiko und Sicherheit
EU seit 17.01.2025
CH meist indirekt, je Institut prüfen
FINMA-RS 2018/03 Outsourcing
Lieferanten- und Drittparteienkontrollen des ISMS stützen die Steuerung wesentlicher Auslagerungen und IKT-Provider
in Kraft
Banken & Versicherer
FINMA-Meldepflicht Cyberangriffe
Vorfallprozesse und Detektionskontrollen aus dem ISMS unterstützen die Meldung innert rund 24 Stunden nach Feststellung
rund 24 Stunden nach Feststellung
FINMA-Aufsichtspraxis, soft
nDSG (CH) & GDPR (EU)
Kontrollen zu Vertraulichkeit, Zugriff und technischen Massnahmen tragen die Datenschutzpflichten mit, ergänzt um die rechtliche Datenschutz-Grundlage
in Kraft
verpflichtend
EU AI Act (KI im Institut)
Governance- und Kontrollstrukturen des ISMS bilden den Rahmen, in den sich KI-Risikomanagement und Modell-Governance einfügen
gestaffelt 2025 bis 2027, in Revision (Digital Omnibus)
im Einzelfall prüfen
So bauen wir Ihr ISMS und mappen es auf FINMA und DORA
Wir machen aus ISO 27001 nicht ein weiteres Rahmenwerk neben den aufsichtsrechtlichen Pflichten, sondern das gemeinsame Rückgrat. Ein ISMS, das die regulatorischen Anforderungen abdeckt, statt parallel dazu zu laufen.
Wir beginnen mit dem Scoping: Welche Geschäftsbereiche, Systeme und Standorte gehören in den Geltungsbereich des ISMS, abgestimmt auf Ihre Bewilligung, Ihre kritischen Funktionen und Ihre EU-Bezüge. Auf dieser Grundlage bauen wir das ISMS nach ISO 27001 und ISO 27002 auf: Sicherheitsleitlinie, Rollen und Verantwortlichkeiten, Risikomethodik, Statement of Applicability und der Satz an Richtlinien und Kontrollen. Wo bereits Bausteine bestehen, übernehmen wir sie und schliessen nur die Lücken.
Im Zentrum steht das Gap-Assessment und das Kontroll-Mapping. Wir prüfen Ihren Reifegrad gegen ISO 27001 und stellen die ISO-Kontrollen den Anforderungen des FINMA-Rundschreibens 2023/01 zu operationeller Resilienz und den DORA-IKT-Risikopflichten gegenüber. Das Ergebnis ist eine Mapping-Tabelle, die für jede Kontrolle zeigt, welche regulatorische Anforderung sie abdeckt und wo zusätzliche, sektorspezifische Massnahmen nötig sind, etwa zu kritischen Funktionen, Wiederanlaufzielen oder Drittparteienregister.
Vor der Zertifizierung führen wir interne Audits und ein Management-Review durch und schliessen die festgestellten Abweichungen. Dann begleiten wir Sie durch die externe Zertifizierungsprüfung, die eine akkreditierte Zertifizierungsstelle vornimmt. Das Zertifikat stellt diese Stelle aus, nicht SIDD. Pentests und Schwachstellenscans, die viele Kontrollen technisch belegen, führen wir mit unserem eigenen Technik-Team durch. Operative Daueraufgaben wie 24/7-Monitoring oder gemanagte Incident Response koordinieren wir bei Bedarf mit spezialisierten Partnern.
Nach der Zertifizierung läuft das ISMS nicht von selbst. Wir betreiben es auf Wunsch im laufenden Mandat weiter: Risiken aktuell halten, Kontrollen überwachen, interne Audits planen, das Management-Review vorbereiten und die Überwachungsaudits der Zertifizierungsstelle begleiten. Richtlinien, Risiko- und Kontrollregister sowie Massnahmen und Nachweise pflegen wir in der Priverion-Plattform, sodass die Nachweisbasis für Prüfer und Gegenparteien jederzeit aktuell und exportierbar bereitliegt.
Warum SIDD für Ihr ISO-27001-ISMS im Finanzsektor
Ein ISMS, das vor FINMA und gegenüber DORA-Gegenparteien tragen soll, braucht rechtliche Einordnung und technische Tiefe zugleich. Genau diese Kombination liefern wir aus einer Hand.
Recht und Security aus einer Hand
Die regulatorische Einordnung von FINMA-Resilienz und DORA führen promovierte Juristinnen und Juristen, das ISMS und die technischen Kontrollen ein eigenes Technik-Team unter einem ISO-27001-Lead-Auditor. So passen das Kontroll-Mapping und die rechtliche Auslegung zusammen.
Ein System für mehrere Pflichten
Wir bauen das ISMS so, dass es zugleich die FINMA-Resilienz und die DORA-IKT-Risikopflichten bedient. Statt drei Rahmenwerke parallel zu pflegen, betreiben Sie ein Kontrollsystem mit einer prüffähigen Mapping-Tabelle.
Zertifizierungsreife sauber getrennt
Wir beraten, bauen auf und prüfen intern, das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus. Diese klare Trennung wahrt die Unabhängigkeit der Zertifizierung und ist Teil dessen, was Aufsicht und Gegenparteien erwarten.
Technische Belege durch eigenes Team
Viele ISMS-Kontrollen werden erst durch technische Tests glaubwürdig. Pentests und Schwachstellenscans führen wir mit unserem eigenen Technik-Team durch. Operative Daueraufgaben wie 24/7-Monitoring oder gemanagte Incident Response koordinieren wir mit spezialisierten Partnern.
Prüffähige Nachweise im Tooling
Richtlinien, Risiko- und Kontrollregister, Massnahmen und Audit-Nachweise pflegen wir in der Priverion-Plattform. Fragt die Aufsicht, die Revision oder eine Gegenpartei nach, liegt die Nachweisbasis gepflegt und exportierbar vor.
Mehrsprachig & unabhängig
Wir beraten in Deutsch, Französisch und Englisch, passend für Institute in der Schweiz und mit EU-Bezug. Da wir kein eigenes SOC verkaufen, bleiben unsere Empfehlungen zu Kontrollen und Partnern unabhängig und auf Ihre Prüffähigkeit ausgerichtet.
Zwei Wege zu einem prüffähigen ISMS
ISO-27001-Readiness (Finanzsektor)
Festpreis
Der einmalige Aufbau Ihres ISMS bis zur Zertifizierungsreife, gemappt auf FINMA und DORA und bereit für die akkreditierte Zertifizierungsstelle.
ISMS-Scoping und Aufbau nach ISO 27001 und ISO 27002, abgestimmt auf Bewilligung und kritische Funktionen
Gap-Assessment gegen ISO 27001 mit priorisierter Massnahmenliste
Kontroll-Mapping ISO 27001 auf FINMA-RS 2023/01 und DORA-IKT-Risikopflichten als prüffähige Tabelle
Interne Audits, Management-Review und Begleitung durch die externe Zertifizierungsprüfung
Richtlinien, Statement of Applicability, Risiko- und Kontrollregister gepflegt in der Priverion-Plattform
Der laufende Betrieb des ISMS nach der Zertifizierung: jemand, der Risiken aktuell hält, Kontrollen überwacht und Sie durch die Überwachungsaudits führt.
Externe ISMS-Leitung oder vCISO als fester Ansprechpartner für Geschäftsleitung und Aufsicht
Laufende Pflege von Risiko- und Kontrollregister, Massnahmen und Nachweisen in der Priverion-Plattform
Planung und Durchführung interner Audits sowie Vorbereitung des Management-Reviews
Begleitung der Überwachungs- und Rezertifizierungsaudits der akkreditierten Zertifizierungsstelle
Pflege des Kontroll-Mappings, wenn sich FINMA- oder DORA-Anforderungen ändern
LexCMD
Unser Werkzeug: LexCommand
Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI
LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.
01
Souverän in der Schweiz
Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.
02
Kein Zitat, kein Anspruch
Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.
03
Vom Aufwand zum Urteil
LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.
04
Drei Disziplinen, ein Bild
Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.
Konkret für Ihr ISMS im Finanzsektor: LexCommand füllt Statement of Applicability und Annex-A-Nachweise mit belegten Inhalten und spiegelt jede ISO-27001-Massnahme auf die passenden FINMA- und DORA-Anforderungen, sodass eine Zertifizierungsgrundlage zugleich die aufsichtsrechtlichen Pflichten nachweisbar trägt.
Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.
Häufige Fragen
Brauchen wir für FINMA und DORA zwingend ein ISO-27001-Zertifikat?
Weder das FINMA-Rundschreiben 2023/01 noch DORA verlangen ein formales ISO-27001-Zertifikat. Beide erwarten aber ein nachweisbar gesteuertes IKT-Risiko- und Resilienz-Management. ISO 27001 ist der etablierte Weg, das aufzubauen und zu belegen. Viele Institute starten mit einem zertifizierungsreifen, sauber gemappten ISMS und entscheiden später über das formale Zertifikat. Ob und wann sich die Zertifizierung lohnt, klären wir fallbezogen.
Deckt ein ISO-27001-ISMS die DORA-Anforderungen vollständig ab?
Nicht vollständig, aber zu grossen Teilen. Der IKT-Risikorahmen und die Sicherheitskontrollen von DORA überschneiden sich stark mit ISO 27001. Bestimmte DORA-Themen brauchen jedoch sektorspezifische Ergänzungen, etwa das Register der IKT-Drittparteien, die Klassifikation und Meldung von IKT-Vorfällen oder das fortgeschrittene Resilienz-Testing. Unser Kontroll-Mapping zeigt genau, was das ISMS abdeckt und wo zusätzliche Massnahmen nötig sind. Ob DORA für Sie direkt oder indirekt gilt, prüfen wir je Institut.
Stellt SIDD das ISO-27001-Zertifikat aus?
Nein. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus, die unabhängig vom Beratungs- und Aufbauteam sein muss. SIDD berät, baut das ISMS auf, führt interne Audits durch und bereitet Sie auf die Zertifizierungsprüfung vor. Diese klare Trennung wahrt die Unabhängigkeit der Zertifizierung.
Wir haben bereits einzelne Richtlinien und Kontrollen, müssen wir neu beginnen?
Nein. Wir beginnen mit einem Gap-Assessment, das Ihren bestehenden Reifegrad gegen ISO 27001 aufnimmt. Vorhandene Richtlinien, Risikoregister und Kontrollen übernehmen wir und schliessen gezielt nur die Lücken. So sparen Sie Aufwand und bauen auf dem auf, was bereits trägt.
Übernehmen Sie auch den laufenden Betrieb des ISMS?
Ja. Im Retainer ISMS-Betrieb oder als vCISO halten wir Risiken aktuell, überwachen die Kontrollen, planen die internen Audits, bereiten das Management-Review vor und begleiten Sie durch die Überwachungs- und Rezertifizierungsaudits. Operative Daueraufgaben wie 24/7-Monitoring oder gemanagte Incident Response koordinieren wir mit spezialisierten Partnern, ein eigenes SOC betreiben wir nicht.
Arbeiten Sie auf Französisch und Englisch?
Ja. Wir beraten durchgängig in Deutsch, Französisch und Englisch und führen ISMS-Dokumentation, Mapping und Audits in der Sprache Ihres Hauses, relevant für Institute in der Deutschschweiz, der Romandie und mit internationalem Bezug.
Passende nächste Schritte
Ein ISO-27001-ISMS hängt eng mit dem IKT-Risikomanagement und der laufenden Governance zusammen:
Bereit, ein ISMS zu bauen, das FINMA und DORA zugleich trägt?
Wir bauen Ihr ISO-27001-ISMS bis zur Zertifizierungsreife, mappen die Kontrollen auf FINMA und DORA und führen es auf Wunsch im laufenden Betrieb weiter. Geltungsbereich und Anwendbarkeit prüfen wir fallbezogen.