SOC für Banken in der Schweiz: FINMA, DORA und bankspezifische Detection

Eine Schweizer Bank lebt regulatorisch in zwei Welten gleichzeitig: FINMA-Aufsichtsmitteilungen 05/2020 und 03/2024 (Meldung wesentlicher Cyber-Attacken nach Art. 29 Abs. 2 FINMAG: Erstmeldung innert 24 Stunden ab Entdeckung, vollständige Meldung innert 72 Stunden) für die Schweizer Aufsicht und, sobald EU-Töchter oder EU-Kunden dazukommen, DORA (4/24-Stunden-Erstmeldung, 72-Stunden-Zwischenbericht, 1-Monats-Abschluss). Ein SOC für Banken muss beides in einem Betrieb erfüllen und zusätzlich bankspezifische Use Cases abdecken: SWIFT-, e-Banking- und Kartenkanal-Missbrauch, Insider-Aktivität in Kernbankensystemen, Konto-Übernahme und Zahlungsverkehrs-Anomalien. Wer das nicht in einem einheitlichen SOC bündelt, betreibt drei getrennte Strukturen mit dreifachem Aufwand.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite bündelt die bankspezifische Sicht auf ein SOC. Für die reine FINMA-Anforderung siehe SOC & FINMA-Anforderungen. Für die DORA-Details siehe DORA-Anforderungen an das SOC. Für EU-Töchter siehe NIS2 für Schweizer Töchter. Für den Betrieb siehe SOC as a Service Schweiz.

Regulatorischer Stack einer Schweizer Bank

RegimeWann relevantMeldefristEmpfänger
FINMA AM 05/2020 / 03/2024Immer, für jede FINMA-beaufsichtigte Bank in der Schweiz.24 Stunden Erstmeldung ab Entdeckung, vollständige Meldung innert 72 Stunden nach der Erstmeldung, plus Folgemeldungen bei neuen Entwicklungen.FINMA.
ISG Art. 74a-74fWenn die Bank als Betreiberin kritischer Infrastruktur eingestuft ist.24 Stunden nach Entdeckung.BACS.
DORA (EU 2022/2554)Für EU-Tochter oder EU-Zulassung des Konzerns.4h Erstmeldung nach Klassifikation, 24h Deadline nach Kenntnis, 72h Zwischenbericht nach Erstmeldung, 1 Monat Abschluss.Zuständige EU-Aufsicht.
revDSG Art. 24Bei Verletzung des Personendatenschutzes.So rasch als möglich.EDÖB, betroffene Personen wo nötig.
Ein einziger Ransomware-Vorfall kann alle vier Meldungen gleichzeitig auslösen. Das SOC muss die Meldeuhr pro Regime separat führen.

Bankspezifische Detection Use Cases

  • SWIFT-Missbrauch: Anomalien in Alliance-Access-Logins, Payment-Message-Muster (MT103/MT202), ungewöhnliche Empfängerländer, Off-Hours-Transfers.
  • e-Banking-Kanal: Session-Übernahmen, Device-Wechsel ohne Neu-Enrolment, gehäufte Failed-MFAs, Push-Fatigue-Muster, JavaScript-Injection-Signale.
  • Kartenkanal: 3D-Secure-Umgehung, Card-Not-Present-Anomalien, BIN-Angriffe, Anomalien in Autorisierungsraten pro Terminal.
  • Insider im Kernbankensystem: privilegierte Zugriffe auf Konto- und Depotstammdaten, Massenexporte, Kundengeheimnis-Grenzverletzungen, Vier-Augen-Prinzip-Umgehung.
  • Zahlungs-Fraud: ungewöhnliche Beneficiary-Änderungen, Sofortzahlungs-Anomalien (Instant Payments), Business Email Compromise mit Rechnungsmanipulation.
  • Third-Party-Zugriffe: Zugänge von Kern-IT-Dienstleistern, Cloud-Providern und SaaS-Kernbank-Modulen, gekoppelt mit dem DORA-Register.
  • OT- und Filial-Sicherheit: Geldautomaten, Videoüberwachung, physische Zugangs-Systeme, sofern in den ICT-Perimeter integriert.
Warum ein Standard-SOC hier nicht ausreicht

Diese Use Cases verlangen Bank-Fachwissen im Analystenteam, nicht nur Log-Handwerk. Alliance-Access-Logs, ISO-20022-Nachrichtenmuster und Kernbanken-Auditspuren sind keine Standard-Konnektoren, sondern kundenspezifische Integration.

Operatives Setup, das FINMA und DORA gleichzeitig bedient

  • 24/7-Schichtbetrieb in einer der beiden Aufsichts-Zeitzonen tragbar, mit dokumentierten Übergaben.
  • Ein einziger Klassifikations-Entscheidbaum, der die Vorfallmaterialität sowohl nach der FINMA-Materialität (AM 05/2020) als auch nach den DORA-RTS-Kriterien bewertet.
  • Getrennte Meldevorlagen und Fristen-Uhren pro Regime, aber gleicher Beweismittel-Trail.
  • ICT-Third-Party-Register nach DORA Art. 30 als führendes Verzeichnis; FINMA-Auslagerungslisten leiten sich davon ab.
  • TLPT nach DORA plant der CISO gemeinsam mit dem SOC-Anbieter; die Ergebnisse fliessen auch in FINMA-Prüfungen ein.
  • Reporting an Verwaltungsrat und Prüfungsausschuss enthält KPIs (MTTD, MTTR), Meldungen, kritische Drittanbieter-Signale und Trainingsnachweise.

Zur MTTD/MTTR-Systematik siehe MTTD und MTTR im SOC. Zum Verhältnis Managed versus In-house im Bankenkontext siehe Managed SOC vs. In-house. Für die Onboarding-Sicht siehe SOC-Onboarding in der Schweiz.

Auslagerung eines Bank-SOC an einen externen Anbieter

  • FINMA behandelt SOC-Auslagerung als wesentliche Auslagerung, sofern die Bank die Cyber-Detection darüber betreibt. Sorgfaltspflicht, Weisungs- und Prüfrechte, Notfall- und Exit-Regelungen sind Pflicht.
  • DORA-Vertragsklauseln (Art. 30) sind für EU-Töchter zusätzlich erforderlich und decken Zugriffs-, Prüf-, Sub-Outsourcing- und Kündigungsrechte ab.
  • Konzentrationsrisiko: derselbe Anbieter darf nicht gleichzeitig einzige Detection-, einzige Response- und einzige Cloud-Instanz sein. Zumindest eine Achse muss diversifiziert bleiben.
  • Datenlokation: Log- und Fallakten für die Bank bleiben in dokumentierter Rechtsprechung; grenzüberschreitende Verarbeitung braucht ausdrückliche Zustimmung und Vertragsklauseln.
  • Exit-Strategie: dokumentierter Weg zurück zu In-house oder zu einem anderen Anbieter, mit Übergabe der Playbooks, Regeln und historischen Fälle.
Häufiger Kauffehler

Verlockend ist ein einziger Anbieter für alles: SIEM-Plattform, SOC-Betrieb, Response und Backup-Lösung. Aus regulatorischer Sicht ist das ein Konzentrationsrisiko, das beide Aufsichten im Blick haben. Ein sauberer Betrieb trennt Detection-Plattform und Response-Provider oder verankert die Trennung vertraglich.

Rechtsgrundlagen und Quellen

  • FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
  • FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
  • FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
  • FINMAG (SR 956.1): Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
  • DORA (EU) 2022/2554, offizielle Übersicht: EIOPA

Häufige Fragen

Braucht jede Schweizer Bank ein eigenes SOC?

Nein. FINMA verlangt die Fähigkeit, nicht die Einrichtung. Kleinere Institute erfüllen die Anforderungen typischerweise über einen Managed-SOC mit dokumentierter Auslagerung, grössere Institute betreiben einen In-house- oder Co-Managed-Kern.

Kann ein Managed-Provider Zugriff auf SWIFT-Systeme haben?

Ja, wenn die Bank die entsprechenden Kontrollen dokumentiert: Rollenmodell, Vier-Augen-Prinzip auf Provider-Seite, Protokollierung sämtlicher Zugriffe und Aufnahme in das Auslagerungs- und ICT-Third-Party-Register. Ohne diese Nachweise ist es aufsichtsrechtlich nicht tragbar.

Wie oft muss eine Bank TLPT durchführen?

Nach DORA mindestens alle drei Jahre für signifikante Entitäten. Die zuständige EU-Behörde bestimmt, wer als signifikant gilt. FINMA erwartet zusätzlich anlassbezogene Tests und regelmässige Purple-Team-Übungen.

Wie ist die Rolle des Auslagerungsmanagements?

Es führt die konsolidierte Sicht auf ICT-Drittanbieter, koordiniert Verträge, Prüfungen und Exit-Strategien und stimmt sich eng mit dem SOC ab. Das SOC liefert die operative Sicht auf Provider-Aktivität, das Auslagerungsmanagement die vertragliche.

Was ist der grösste Detection-Blindfleck bei Banken?

In der Praxis Insider-Aktivität in Kernbanken- und Custody-Systemen. Perimeter- und Endpoint-Detection sind meist reif, aber Auditspuren aus Avaloq, Finnova, Temenos oder vergleichbaren Systemen werden zu selten in das SOC eingespeist. Wer das schliesst, gewinnt sowohl regulatorisch als auch operativ.

Weiterlesen im Cluster
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
DORA-Anforderungen an das SOC: Was der Digital Operational Resilience Act operativ verlangt
Der Digital Operational Resilience Act (Verordnung EU 2022/2554, seit 17. Januar 2025 anwendbar) verpflichtet EU-Finanzunternehmen zu einem durchgängigen ICT-Risiko- und Resilienz-Rahmen. Für Schweizer Konzerne wirkt DORA über EU-Töchter (Banken, Versicherer, Zahlungsdienstleister, Krypto-Anbieter, CSDs, CCPs, Handelsplätze) direkt und über Verträge mit EU-Finanzkunden mittelbar. Ein SOC liefert vier der DORA-Kernbausteine: laufende ICT-Detection und die klassifizierte Vorfallmeldung an die zuständige Behörde in der 24/72/1-Monats-Kaskade. Dazu kommen der Beweismittel-Trail für die aufsichtsrechtliche Prüfung und der operative Unterbau für Threat-Led Penetration Testing (TLPT).
NIS2 für Schweizer Töchter: Wann die EU-Richtlinie in der Schweiz ankommt
Die EU-Richtlinie NIS2 (Umsetzungsfrist war der 17.10.2024, national umgesetzt in den Mitgliedstaaten) gilt nicht direkt in der Schweiz. Sie wirkt aber über zwei Wege: Erstens über EU-Tochtergesellschaften Schweizer Konzerne, die in den nationalen Umsetzungen direkt reguliert sind. Zweitens vertraglich, wenn ein Schweizer Anbieter wesentliche Dienste für regulierte EU-Kunden erbringt. Ein SOC ist in beiden Fällen der operative Baustein für Detection, Meldung und Nachweis.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.