FINMA
Die Eidgenössische Finanzmarktaufsicht (FINMA) beaufsichtigt Finanzinstitute und legt deren Anforderungen an die Cybersicherheit fest.
Die Eidgenössische Finanzmarktaufsicht (FINMA) beaufsichtigt Banken, Versicherungen, Börsen und weitere Finanzinstitute in der Schweiz. Sie stellt auch Anforderungen an Cybersicherheit und operationelle Resilienz.
So funktioniert es
Die wichtigsten Vorgaben für Banken und Wertpapierhäuser stehen im FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz Banken», in Kraft seit Januar 2024. Es verlangt unter anderem ein Management der Cyberrisiken, den Schutz kritischer Daten und eine wirksame Erkennung und Behandlung von Angriffen. Dazu kommt die Aufsichtsmitteilung 05/2020.
Sie verpflichtet beaufsichtigte Institute, erhebliche Cyberangriffe innert 24 Stunden ab Entdeckung zu melden; die vollständige Meldung folgt innert 72 Stunden, präzisiert durch die Aufsichtsmitteilung 03/2024. Für Auslagerungen gilt das Rundschreiben 2018/3.
Ein Beispiel aus der Praxis: Eine Regionalbank stellt fest, dass ein privilegiertes Konto eines Mitarbeitenden im E-Banking-Backoffice übernommen wurde. Sie muss rasch einschätzen, ob kritische Funktionen oder Daten betroffen sind. Die Frist für die Erstmeldung läuft ab Entdeckung. Die Einschätzung muss deshalb innert Stunden vorliegen. Das SOC liefert dafür Zeitablauf, betroffene Systeme und getroffene Massnahmen.
Worauf Sie achten sollten
- Definieren Sie, welche Funktionen und Daten für Sie kritisch sind. Das Rundschreiben baut darauf auf.
- Stellen Sie sicher, dass Angriffe auch nachts erkannt werden. Die Frist läuft rund um die Uhr.
- Halten Sie Auslagerungen, etwa ein externes SOC, im Inventar fest und prüfen Sie sie.
- Testen Sie Ihre Resilienz regelmässig, etwa mit Szenarien für schwere Vorfälle.
Typische Fehler
Häufig ist die Verantwortung für die Meldung an die FINMA nicht geklärt. Im Ernstfall weiss niemand, wer entscheidet, ob ein Angriff erheblich ist. Ein zweiter Fehler sind Dienstleisterverträge ohne Prüf- und Informationsrechte für das Institut und die FINMA.
Bezug zum SOC
Die FINMA schreibt kein bestimmtes Modell vor. Ein internes SOC ist ebenso zulässig wie ein ausgelagertes. Entscheidend ist, dass Erkennung, Reaktion und Nachweise wirksam sind und das Institut die Kontrolle behält.
So setzen wir es um
Wir betreiben das SOC aus der Schweiz und liefern die Belege für Meldungen und Prüfungen. Die Verantwortung für die Einhaltung bleibt beim Institut.