SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht

FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.

Alle

Abgrenzung: FINMA ist nicht ISG und nicht revDSG

FINMA-Anforderungen richten sich an beaufsichtigte Finanzinstitute und Finanzmarktinfrastrukturen. Sie können denselben Vorfall parallel zur ISG-Meldepflicht und zur revDSG-Meldung an den EDÖB auslösen. Die drei Regime unterscheiden sich in Adressat, Frist und Auslöser.

RegimeAdressatMeldung anFrist
FINMA-RS 2023/1 (Nachfolger von RS 2008/21)Beaufsichtigte Institute (Banken, Versicherer, FMI)FINMA24 Stunden nach Einschätzung als wesentlich
ISG Art. 74a-74fBetreiber kritischer InfrastrukturBACS24 Stunden nach Entdeckung
revDSG Art. 24Alle VerantwortlichenEDÖBso rasch als möglich
Ein wesentlicher Ransomware-Vorfall bei einer Bank kann alle drei Meldungen gleichzeitig auslösen. Zur ISG-Seite siehe SOC & ISG 24h-Meldepflicht.

Was FINMA konkret verlangt

  • Dokumentierte Cyber-Risk-Governance auf Ebene Verwaltungsrat und Geschäftsleitung, inklusive Verantwortlichkeiten und Berichterstattung.
  • 24/7-Detection mit belegbaren Prozessen. Reine Office-Zeiten-Überwachung genügt für beaufsichtigte Institute nicht.
  • Reaktionsfähigkeit mit definierten Playbooks für Ransomware, Datenabfluss, Kompromittierung und Drittparteivorfälle.
  • Meldung wesentlicher Cybervorfälle an FINMA innerhalb von 24 Stunden ab Entdeckung (Erstmeldung), Detailmeldung binnen 72 Stunden nach der Erstmeldung, plus Folgemeldungen bis zum Abschluss.
  • Operative Resilienz: Identifikation kritischer Funktionen, Toleranzgrenzen für Störungen und regelmässige Tests unter realistischen Szenarien.
  • Auslagerungs- und Drittparteirisiken vollständig im Detection- und Response-Scope, insbesondere Cloud, IT-Provider und SaaS.
Wichtig

Diese Seite ist eine praxisnahe Zusammenfassung, keine Aufsichtsauskunft. Verbindlich sind die FINMA-Rundschreiben in der jeweils aktuellen Fassung und institutsspezifische Verfügungen.

Was zählt als wesentlicher Cybervorfall?

FINMA-RS 2023/1 stellt auf Auswirkung auf kritische Funktionen, Kunden und Marktintegrität ab. Massgeblich sind nicht Angriffstechnik oder Toolstack, sondern die tatsächliche oder wahrscheinliche Wirkung auf den Betrieb.

  • Ausfall oder erhebliche Störung einer kritischen Funktion (Zahlungsverkehr, Handel, Verwahrung, Vertragsverwaltung).
  • Kompromittierung von Kundendaten mit potenzieller Reputations- oder Rechtswirkung.
  • Unautorisierter Zugriff auf produktive Kernsysteme oder auf Systeme mit weitreichenden Berechtigungen.
  • Vorfall bei einem wesentlichen Drittanbieter mit Rückwirkung auf das Institut.

Was das SOC im FINMA-Kontext konkret liefert

  • 24/7-Erkennung mit dokumentierten Regel- und Use-Case-Katalogen, versioniert und auditfähig.
  • Reaktionsprozesse mit klaren Eskalationswegen an CISO, Rechtsabteilung und Geschäftsleitung, inklusive Vorlage für die FINMA-Meldung.
  • Ticket- und Beweismittel-Trail: jeder Alert, jede Aktion, jeder Entscheid mit Zeitstempel und Verantwortlichem.
  • Monatliches Reporting mit MTTD, MTTR, False-Positive-Rate und Incident-Kategorisierung nach FINMA-relevanter Auswirkung.
  • Beteiligung an Resilienz-Tests, Tabletop-Übungen und Szenarien-Simulationen, dokumentiert für die interne und externe Prüfung.
Kernaussage

Die 24-Stunden-Frist läuft ab Entdeckung, und innerhalb dieser Frist ist eine erste Beurteilung der Kritikalität nötig; bleibt ein Alarm über Nacht oder das Wochenende unbearbeitet, fehlt dafür die Zeit. Ohne Ticket-Trail fehlt der Aufsicht die geforderte Nachweisspur. Beide Lücken sind Standard-Findings bei FINMA-Prüfungen.

Praxis: Was Aufsicht und interne Prüfung typischerweise sehen wollen

  1. Nachweis der 24/7-Personalabdeckung inklusive Schichtplänen und Vertretungsregeln.
  2. Katalog der Detection Use Cases, zugeordnet zu MITRE ATT&CK und zu FINMA-relevanten Risiken.
  3. Definition und Nachweis der Materialitätsschwellen, inklusive Entscheidbaum wer wesentlich einstuft.
  4. Auslagerungs- und Cloud-Scope: welche Systeme sind im SOC überwacht und wie ist die Provider-Kette abgedeckt.
  5. Belegtes Testregime für Detection und Response, inklusive Purple-Teaming, Tabletop und Live-Fire.
  6. Berichtslinien zu Verwaltungsrat und Geschäftsleitung mit Frequenz und Inhalt.

Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz und ROI eines SOC. Zur regulatorischen Nachbarnorm siehe SOC & ISG 24h-Meldepflicht.

Rechtsgrundlagen und Quellen

  • FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
  • FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
  • FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
  • FINMAG (SR 956.1): Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch

Häufige Fragen

Verlangt FINMA explizit ein SOC?

Die Rundschreiben schreiben kein 'SOC' als Namen vor, sondern die Fähigkeiten, die ein SOC erbringt: 24/7-Detection, dokumentierte Reaktion, belegte Resilienz. Wer diese Fähigkeiten anders nachweist, muss dies substantiiert belegen.

Wann startet die 24-Stunden-Frist?

Nach FINMA-Aufsichtsmitteilung 03/2024 ab Entdeckung der Cyber-Attacke. Innerhalb der 24 Stunden ist eine erste Beurteilung der Kritikalität vorzunehmen, die Frist hat Vorrang. Die vollständige Meldung folgt innert 72 Stunden über die EHP; gezählt werden Bankgeschäftstage, ausser bei schwerwiegenden Angriffen.

Reicht ein Managed SIEM für FINMA-Zwecke?

Ein Managed SIEM betreibt die Plattform und liefert Alerts. Ob Reaktion und Materialitätsbeurteilung im Mandat enthalten sind, ist vertraglich zu prüfen; für FINMA-Zwecke müssen beide belegt sein. Zum Unterschied siehe [MDR vs. Managed SIEM](/de/soc/soc-siem-edr-xdr-mdr-begriffe).

Wie geht FINMA mit Auslagerung an einen externen SOC-Anbieter um?

Als Auslagerung mit den entsprechenden Anforderungen: Sorgfaltspflicht bei der Auswahl, Vertragsgestaltung, Weisungs- und Prüfrechte, Notfall- und Exit-Regelungen. Die Verantwortung des Instituts bleibt in vollem Umfang bestehen.

Gilt das nur für Banken?

Nein. Der Anwenderkreis von FINMA-RS 2023/1 umfasst Banken, Versicherungen, Finanzmarktinfrastrukturen und weitere beaufsichtigte Institute. Der Detaillierungsgrad der Anforderungen ist proportional zur Grösse und Kritikalität.

Weiterlesen im Cluster
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.