SOC für Banken in der Schweiz: FINMA, DORA und bankspezifische Detection
Eine Schweizer Bank lebt regulatorisch in zwei Welten gleichzeitig: FINMA-Aufsichtsmitteilungen 05/2020 und 03/2024 (Meldung wesentlicher Cyber-Attacken nach Art. 29 Abs. 2 FINMAG: Erstmeldung innert 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden) für die Schweizer Aufsicht und, sobald EU-Töchter oder EU-Kunden dazukommen, DORA (4/24-Stunden-Erstmeldung, 72-Stunden-Zwischenbericht, 1-Monats-Abschluss). Ein SOC für Banken muss beides in einem Betrieb erfüllen und zusätzlich bankspezifische Use Cases abdecken: SWIFT-, e-Banking- und Kartenkanal-Missbrauch, Insider-Aktivität in Kernbankensystemen, Konto-Übernahme und Zahlungsverkehrs-Anomalien. Wer das nicht in einem einheitlichen SOC bündelt, betreibt drei getrennte Strukturen mit dreifachem Aufwand.
Abgrenzung zu Nachbarthemen
Diese Seite bündelt die bankspezifische Sicht auf ein SOC. Für die reine FINMA-Anforderung siehe SOC & FINMA-Anforderungen. Für die DORA-Details siehe DORA-Anforderungen an das SOC. Für EU-Töchter siehe NIS2 für Schweizer Töchter. Für den Betrieb siehe SOC as a Service Schweiz.
Regulatorischer Stack einer Schweizer Bank
| Regime | Wann relevant | Meldefrist | Empfänger |
|---|---|---|---|
| FINMA AM 05/2020 / 03/2024 | Immer, für jede FINMA-beaufsichtigte Bank in der Schweiz. | 24 Stunden Erstmeldung ab Entdeckung, vollständige Meldung innert 72 Stunden nach der Erstmeldung, plus Folgemeldungen bei neuen Entwicklungen. | FINMA. |
| ISG Art. 74a-74f | Wenn die Bank als Betreiberin kritischer Infrastruktur eingestuft ist. | 24 Stunden nach Entdeckung. | BACS. |
| DORA (EU 2022/2554) | Für EU-Tochter oder EU-Zulassung des Konzerns. | 4h Erstmeldung nach Klassifikation, 24h Deadline nach Kenntnis, 72h Zwischenbericht nach Erstmeldung, 1 Monat Abschluss. | Zuständige EU-Aufsicht. |
| revDSG Art. 24 | Bei Verletzung des Personendatenschutzes. | So rasch als möglich. | EDÖB, betroffene Personen wo nötig. |
Bankspezifische Detection Use Cases
- SWIFT-Missbrauch: Anomalien in Alliance-Access-Logins, Payment-Message-Muster (MT103/MT202), ungewöhnliche Empfängerländer, Off-Hours-Transfers.
- e-Banking-Kanal: Session-Übernahmen, Device-Wechsel ohne Neu-Enrolment, gehäufte Failed-MFAs, Push-Fatigue-Muster, JavaScript-Injection-Signale.
- Kartenkanal: 3D-Secure-Umgehung, Card-Not-Present-Anomalien, BIN-Angriffe, Anomalien in Autorisierungsraten pro Terminal.
- Insider im Kernbankensystem: privilegierte Zugriffe auf Konto- und Depotstammdaten, Massenexporte, Kundengeheimnis-Grenzverletzungen, Vier-Augen-Prinzip-Umgehung.
- Zahlungs-Fraud: ungewöhnliche Beneficiary-Änderungen, Sofortzahlungs-Anomalien (Instant Payments), Business Email Compromise mit Rechnungsmanipulation.
- Third-Party-Zugriffe: Zugänge von Kern-IT-Dienstleistern, Cloud-Providern und SaaS-Kernbank-Modulen, gekoppelt mit dem DORA-Register.
- OT- und Filial-Sicherheit: Geldautomaten, Videoüberwachung, physische Zugangs-Systeme, sofern in den ICT-Perimeter integriert.
Diese Use Cases verlangen Bank-Fachwissen im Analystenteam, nicht nur Log-Handwerk. Alliance-Access-Logs, ISO-20022-Nachrichtenmuster und Kernbanken-Auditspuren sind keine Standard-Konnektoren, sondern kundenspezifische Integration.
Operatives Setup, das FINMA und DORA gleichzeitig bedient
- 24/7-Schichtbetrieb in einer der beiden Aufsichts-Zeitzonen tragbar, mit dokumentierten Übergaben.
- Ein einziger Klassifikations-Entscheidbaum, der die Vorfallmaterialität sowohl nach der FINMA-Materialität (AM 05/2020) als auch nach den DORA-RTS-Kriterien bewertet.
- Getrennte Meldevorlagen und Fristen-Uhren pro Regime, aber gleicher Beweismittel-Trail.
- ICT-Third-Party-Register nach DORA Art. 30 als führendes Verzeichnis; FINMA-Auslagerungslisten leiten sich davon ab.
- TLPT nach DORA plant der CISO gemeinsam mit dem SOC-Anbieter; die Ergebnisse fliessen auch in FINMA-Prüfungen ein.
- Reporting an Verwaltungsrat und Prüfungsausschuss enthält KPIs (MTTD, MTTR), Meldungen, kritische Drittanbieter-Signale und Trainingsnachweise.
Zur MTTD/MTTR-Systematik siehe MTTD und MTTR im SOC. Zum Verhältnis Managed versus In-house im Bankenkontext siehe Managed SOC vs. In-house. Für die Onboarding-Sicht siehe SOC-Onboarding in der Schweiz.
Auslagerung eines Bank-SOC an einen externen Anbieter
- FINMA behandelt SOC-Auslagerung als wesentliche Auslagerung, sofern die Bank die Cyber-Detection darüber betreibt. Sorgfaltspflicht, Weisungs- und Prüfrechte, Notfall- und Exit-Regelungen sind Pflicht.
- DORA-Vertragsklauseln (Art. 30) sind für EU-Töchter zusätzlich erforderlich und decken Zugriffs-, Prüf-, Sub-Outsourcing- und Kündigungsrechte ab.
- Konzentrationsrisiko: derselbe Anbieter darf nicht gleichzeitig einzige Detection-, einzige Response- und einzige Cloud-Instanz sein. Zumindest eine Achse muss diversifiziert bleiben.
- Datenlokation: Log- und Fallakten für die Bank bleiben in dokumentierter Rechtsprechung; grenzüberschreitende Verarbeitung braucht ausdrückliche Zustimmung und Vertragsklauseln.
- Exit-Strategie: dokumentierter Weg zurück zu In-house oder zu einem anderen Anbieter, mit Übergabe der Playbooks, Regeln und historischen Fälle.
Verlockend ist ein einziger Anbieter für alles: SIEM-Plattform, SOC-Betrieb, Response und Backup-Lösung. Aus regulatorischer Sicht ist das ein Konzentrationsrisiko, das beide Aufsichten im Blick haben. Ein sauberer Betrieb trennt Detection-Plattform und Response-Provider oder verankert die Trennung vertraglich.
Einordnung im SOC-Betrieb
Wie ein FINMA- und DORA-taugliches Bank-SOC in einem Betrieb läuft, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
- FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
- FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
- FINMAG (SR 956.1): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
- DORA (EU) 2022/2554, offizielle Übersicht: EIOPA
Häufige Fragen
Braucht jede Schweizer Bank ein eigenes SOC?
Nein. FINMA verlangt die Fähigkeit, nicht die Einrichtung. Kleinere Institute erfüllen die Anforderungen typischerweise über einen Managed-SOC mit dokumentierter Auslagerung, grössere Institute betreiben einen In-house- oder Co-Managed-Kern.
Kann ein Managed-Provider Zugriff auf SWIFT-Systeme haben?
Ja, wenn die Bank die entsprechenden Kontrollen dokumentiert: Rollenmodell, Vier-Augen-Prinzip auf Provider-Seite, Protokollierung sämtlicher Zugriffe und Aufnahme in das Auslagerungs- und ICT-Third-Party-Register. Ohne diese Nachweise ist es aufsichtsrechtlich nicht tragbar.
Wie oft muss eine Bank TLPT durchführen?
Nach DORA mindestens alle drei Jahre für signifikante Entitäten. Die zuständige EU-Behörde bestimmt, wer als signifikant gilt. FINMA erwartet zusätzlich anlassbezogene Tests und regelmässige Purple-Team-Übungen.
Wie ist die Rolle des Auslagerungsmanagements?
Es führt die konsolidierte Sicht auf ICT-Drittanbieter, koordiniert Verträge, Prüfungen und Exit-Strategien und stimmt sich eng mit dem SOC ab. Das SOC liefert die operative Sicht auf Provider-Aktivität, das Auslagerungsmanagement die vertragliche.
Was ist der grösste Detection-Blindfleck bei Banken?
In der Praxis Insider-Aktivität in Kernbanken- und Custody-Systemen. Perimeter- und Endpoint-Detection sind meist reif, aber Auditspuren aus Avaloq, Finnova, Temenos oder vergleichbaren Systemen werden zu selten in das SOC eingespeist. Wer das schliesst, gewinnt sowohl regulatorisch als auch operativ.
Verwandte Begriffe
- FINMA Die Eidgenössische Finanzmarktaufsicht (FINMA) beaufsichtigt Finanzinstitute und legt deren Anforderungen an die Cybersicherheit fest.
- DORA Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung für die digitale Widerstandsfähigkeit des Finanzsektors.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Insider-Bedrohung Eine Insider-Bedrohung geht von Personen mit legitimem Zugang aus, die diesen absichtlich oder fahrlässig missbrauchen.
- Datenexfiltration Datenexfiltration ist das unerlaubte Abziehen von Daten aus einer Organisation, oft als Druckmittel bei einer Erpressung.