SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
Abgrenzung: FINMA ist nicht ISG und nicht revDSG
FINMA-Anforderungen richten sich an beaufsichtigte Finanzinstitute und Finanzmarktinfrastrukturen. Sie können denselben Vorfall parallel zur ISG-Meldepflicht und zur revDSG-Meldung an den EDÖB auslösen. Die drei Regime unterscheiden sich in Adressat, Frist und Auslöser.
| Regime | Adressat | Meldung an | Frist |
|---|---|---|---|
| FINMA-RS 2023/1 (Nachfolger von RS 2008/21) | Beaufsichtigte Institute (Banken, Versicherer, FMI) | FINMA | 24 Stunden nach Einschätzung als wesentlich |
| ISG Art. 74a-74f | Betreiber kritischer Infrastruktur | BACS | 24 Stunden nach Entdeckung |
| revDSG Art. 24 | Alle Verantwortlichen | EDÖB | so rasch als möglich |
Was FINMA konkret verlangt
- Dokumentierte Cyber-Risk-Governance auf Ebene Verwaltungsrat und Geschäftsleitung, inklusive Verantwortlichkeiten und Berichterstattung.
- 24/7-Detection mit belegbaren Prozessen. Reine Office-Zeiten-Überwachung genügt für beaufsichtigte Institute nicht.
- Reaktionsfähigkeit mit definierten Playbooks für Ransomware, Datenabfluss, Kompromittierung und Drittparteivorfälle.
- Meldung wesentlicher Cybervorfälle an FINMA innerhalb von 24 Stunden ab Entdeckung (Erstmeldung), Detailmeldung binnen 72 Stunden nach der Erstmeldung, plus Folgemeldungen bis zum Abschluss.
- Operative Resilienz: Identifikation kritischer Funktionen, Toleranzgrenzen für Störungen und regelmässige Tests unter realistischen Szenarien.
- Auslagerungs- und Drittparteirisiken vollständig im Detection- und Response-Scope, insbesondere Cloud, IT-Provider und SaaS.
Diese Seite ist eine praxisnahe Zusammenfassung, keine Aufsichtsauskunft. Verbindlich sind die FINMA-Rundschreiben in der jeweils aktuellen Fassung und institutsspezifische Verfügungen.
Was zählt als wesentlicher Cybervorfall?
FINMA-RS 2023/1 stellt auf Auswirkung auf kritische Funktionen, Kunden und Marktintegrität ab. Massgeblich sind nicht Angriffstechnik oder Toolstack, sondern die tatsächliche oder wahrscheinliche Wirkung auf den Betrieb.
- Ausfall oder erhebliche Störung einer kritischen Funktion (Zahlungsverkehr, Handel, Verwahrung, Vertragsverwaltung).
- Kompromittierung von Kundendaten mit potenzieller Reputations- oder Rechtswirkung.
- Unautorisierter Zugriff auf produktive Kernsysteme oder auf Systeme mit weitreichenden Berechtigungen.
- Vorfall bei einem wesentlichen Drittanbieter mit Rückwirkung auf das Institut.
Was das SOC im FINMA-Kontext konkret liefert
- 24/7-Erkennung mit dokumentierten Regel- und Use-Case-Katalogen, versioniert und auditfähig.
- Reaktionsprozesse mit klaren Eskalationswegen an CISO, Rechtsabteilung und Geschäftsleitung, inklusive Vorlage für die FINMA-Meldung.
- Ticket- und Beweismittel-Trail: jeder Alert, jede Aktion, jeder Entscheid mit Zeitstempel und Verantwortlichem.
- Monatliches Reporting mit MTTD, MTTR, False-Positive-Rate und Incident-Kategorisierung nach FINMA-relevanter Auswirkung.
- Beteiligung an Resilienz-Tests, Tabletop-Übungen und Szenarien-Simulationen, dokumentiert für die interne und externe Prüfung.
Die 24-Stunden-Frist läuft ab Entdeckung, und innerhalb dieser Frist ist eine erste Beurteilung der Kritikalität nötig; bleibt ein Alarm über Nacht oder das Wochenende unbearbeitet, fehlt dafür die Zeit. Ohne Ticket-Trail fehlt der Aufsicht die geforderte Nachweisspur. Beide Lücken sind Standard-Findings bei FINMA-Prüfungen.
Praxis: Was Aufsicht und interne Prüfung typischerweise sehen wollen
- Nachweis der 24/7-Personalabdeckung inklusive Schichtplänen und Vertretungsregeln.
- Katalog der Detection Use Cases, zugeordnet zu MITRE ATT&CK und zu FINMA-relevanten Risiken.
- Definition und Nachweis der Materialitätsschwellen, inklusive Entscheidbaum wer wesentlich einstuft.
- Auslagerungs- und Cloud-Scope: welche Systeme sind im SOC überwacht und wie ist die Provider-Kette abgedeckt.
- Belegtes Testregime für Detection und Response, inklusive Purple-Teaming, Tabletop und Live-Fire.
- Berichtslinien zu Verwaltungsrat und Geschäftsleitung mit Frequenz und Inhalt.
Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz und ROI eines SOC. Zur regulatorischen Nachbarnorm siehe SOC & ISG 24h-Meldepflicht.
Einordnung im SOC-Betrieb
Wie der aufsichtskonforme Betrieb konkret aussieht, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
- FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
- FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
- FINMAG (SR 956.1): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
Häufige Fragen
Verlangt FINMA explizit ein SOC?
Die Rundschreiben schreiben kein 'SOC' als Namen vor, sondern die Fähigkeiten, die ein SOC erbringt: 24/7-Detection, dokumentierte Reaktion, belegte Resilienz. Wer diese Fähigkeiten anders nachweist, muss dies substantiiert belegen.
Wann startet die 24-Stunden-Frist?
Nach FINMA-Aufsichtsmitteilung 03/2024 ab Entdeckung der Cyber-Attacke. Innerhalb der 24 Stunden ist eine erste Beurteilung der Kritikalität vorzunehmen, die Frist hat Vorrang. Die vollständige Meldung folgt innert 72 Stunden über die EHP; gezählt werden Bankgeschäftstage, ausser bei schwerwiegenden Angriffen.
Reicht ein Managed SIEM für FINMA-Zwecke?
Ein Managed SIEM betreibt die Plattform und liefert Alerts. Ob Reaktion und Materialitätsbeurteilung im Mandat enthalten sind, ist vertraglich zu prüfen; für FINMA-Zwecke müssen beide belegt sein. Zum Unterschied siehe [MDR vs. Managed SIEM](/de/soc/soc-siem-edr-xdr-mdr-begriffe).
Wie geht FINMA mit Auslagerung an einen externen SOC-Anbieter um?
Als Auslagerung mit den entsprechenden Anforderungen: Sorgfaltspflicht bei der Auswahl, Vertragsgestaltung, Weisungs- und Prüfrechte, Notfall- und Exit-Regelungen. Die Verantwortung des Instituts bleibt in vollem Umfang bestehen.
Gilt das nur für Banken?
Nein. Der Anwenderkreis von FINMA-RS 2023/1 umfasst Banken, Versicherungen, Finanzmarktinfrastrukturen und weitere beaufsichtigte Institute. Der Detaillierungsgrad der Anforderungen ist proportional zur Grösse und Kritikalität.
Verwandte Begriffe
- FINMA Die Eidgenössische Finanzmarktaufsicht (FINMA) beaufsichtigt Finanzinstitute und legt deren Anforderungen an die Cybersicherheit fest.
- DORA Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung für die digitale Widerstandsfähigkeit des Finanzsektors.
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
- Incident Response Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.