Field Notes / Compliance
FINMA Cybersecurity 2026: Die 7 Pflicht-Anforderungen für Banken und Versicherer
Das Rundschreiben 2023/1 macht Cyberresilienz zur Sache des Verwaltungsrats. Was Ihr Institut nachweisen muss, damit die FINMA-Prüfung ohne Auflagen durchgeht.
01 Warum FINMA jetzt Chefsache ist
Die FINMA hat die Spielregeln verschärft. Das Rundschreiben 2023/1 löst das alte 2008/21 «Operationelle Risiken — Banken» ab und übernimmt die Resilienz-Prinzipien des Basler Ausschusses. Cyberresilienz ist damit keine IT-Frage mehr, sondern eine Pflicht, die der Verwaltungsrat verantwortet und die Aufsicht überprüft.
Der Grund steht in den Zahlen. In ihrem Risikomonitor 2024 zählt die FINMA Cyberrisiken zu den fünf bedeutendsten Risiken für den Schweizer Finanzplatz FINMA Risikomonitor 2024 . Das Bundesamt für Cybersicherheit registrierte 2023 über 49'000 gemeldete Cybervorfälle in der Schweiz, rund 30 Prozent mehr als im Vorjahr BACS 2024 . Ein erfolgreicher Angriff auf ein Schweizer Finanzinstitut kostet laut IBM im Schnitt CHF 5,3 Millionen IBM 2024 .
Für Sie heisst das: Die Prüfung wird konkreter. Die FINMA fragt nicht mehr nur nach Policies, sondern nach Belegen, dass Ihre Massnahmen im Ernstfall greifen. Wer den Nachweis proaktiv führt, geht ohne Auflagen aus der Prüfung. Wer wartet, verhandelt später über Fristen und Massnahmenpläne.
02 Die 7 Pflicht-Anforderungen
Das Rundschreiben 2023/1 lässt sich auf sieben Pflichten herunterbrechen. Die folgende Übersicht zeigt, was jede Anforderung verlangt und was Sie am Ende belegen müssen. Der Nachweis zählt, nicht die Absichtserklärung.
| Anforderung | Was die FINMA verlangt | Womit Sie es belegen |
|---|---|---|
| 1. Risikobewertung | Systematische Identifikation, Bewertung und Überwachung der Cyberrisiken, mindestens jährlich aktualisiert | Cyber-Risk-Assessment mit Asset-Inventar, in den Risikorahmen integriert, VR-Reporting |
| 2. Schutz (Protect) | Defense-in-Depth: Segmentierung, MFA, Least Privilege, Verschlüsselung, EDR | Penetrationstest, der die Wirksamkeit der Schutzschichten unabhängig prüft |
| 3. Erkennung (Detect) | Zeitnahe Detektion, SOC-Überwachung (24/7 für systemrelevante Institute), SIEM, Threat Intelligence | Red-Teaming-Übung, die das SOC unter realistischen Bedingungen fordert |
| 4. Incident Response | Dokumentierter, getesteter Plan, Eskalation bis VR, Meldung an FINMA binnen 24 Stunden | Tabletop-Übungen, protokollierte Eskalationspfade, Kommunikationsplan |
| 5. Recovery / BCM | Wiederherstellung kritischer Funktionen, definierte RTO/RPO, Schutz vor Ransomware | Getestete Recovery-Prozesse, Immutable Backups, BCM für Cyber-Szenarien |
| 6. Drittparteirisiken | Steuerung von Outsourcing und Cloud: Due Diligence, Prüfrechte, Exit-Pläne, Konzentrationsrisiko | Cloud-Security-Assessment, vertragliche Prüfrechte, laufendes Monitoring |
| 7. Governance | Cybersecurity als Chefsache: VR-Verantwortung, CISO-Funktion, Drei-Linien-Modell, Schulung | VR-Reporting, Rollenzuordnung, interne Revision, dokumentierte Awareness-Schulungen |
Die Meldepflicht verdient besondere Aufmerksamkeit. Die FINMA erwartet, dass Sie schwerwiegende Cyber-Vorfälle innerhalb von 24 Stunden melden, sobald sie die Interessen der Kunden oder die Funktionsfähigkeit des Instituts gefährden. Das ist deutlich strenger als die allgemeine Meldefrist unter dem nDSG. Wer den Ablauf nicht vorher geübt hat, verliert die ersten Stunden mit Organisation statt mit Reaktion.
03 TIBER-CH: der Goldstandard
Für systemrelevante Banken (D-SIBs) geht die FINMA einen Schritt weiter. Sie erwartet Threat-Intelligence-Based Ethical Red Teaming, in der Schweiz als TIBER-CH-Rahmenwerk umgesetzt. Es orientiert sich am europäischen TIBER-EU-Standard und prüft Ihre gesamte Verteidigungskette, von Initial Access bis Exfiltration, gegen die Taktiken realer Bedrohungsakteure TIBER-CH 2024 .
Ein TIBER-CH-Test unterscheidet sich vom herkömmlichen Penetrationstest durch seinen strategischen Ansatz. Er startet mit echter Threat Intelligence über die für Sie relevante Bedrohungslandschaft und simuliert dann genau die Angreifer, die Ihr Institut treffen würden. Das Ergebnis ist der Nachweis, den die FINMA für die Detect- und Response-Funktionen am höchsten bewertet.
| Phase | Was passiert | Dauer |
|---|---|---|
| Vorbereitung | Scoping und Threat-Intelligence-Bericht über die relevante Bedrohungslandschaft | 4 – 6 Wochen |
| Testphase | Red-Team-Angriffssimulation entlang der identifizierten Bedrohungsszenarien | 10 – 12 Wochen |
| Abschluss | Gemeinsame Analyse, Purple-Teaming-Workshop, priorisierter Massnahmenplan | 3 – 4 Wochen |
Nur wenige Teams in der Schweiz verfügen über die Erfahrung und die Zertifizierungen für TIBER-konforme Red-Teaming-Engagements. Der Aufwand lohnt sich trotzdem, denn ein einziger TIBER-CH-Bericht deckt drei der sieben Anforderungen gleichzeitig ab: Schutz, Erkennung und Reaktion, alle unter echtem Angriff geprüft.
04 Ihr Fahrplan zur Konformität
Die Umsetzung folgt einem klaren Weg. Sie starten mit einer Standort- bestimmung und arbeiten sich zum belastbaren Nachweis vor. Das Ziel ist nicht ein voller Ordner, sondern der Beweis, dass Ihre Abwehr hält und dass Sie es der Aufsicht zeigen können.
- Gap-Analyse: aktuellen Stand gegen die sieben Anforderungen des Rundschreibens 2023/1 spiegeln und Lücken benennen.
- Penetrationstest: kritische Systeme und Anwendungen durch zertifizierte Operatoren prüfen lassen, Nachtest inklusive.
- Red Teaming / TIBER-CH: für systemrelevante oder risikoexponierte Institute die gesamte Verteidigungskette testen.
- Incident Response üben: Tabletop-Übung mit Eskalation bis Verwaltungsrat und geübter 24-Stunden-Meldung an die FINMA.
- Drittparteirisiken bewerten: Cloud-Security-Assessment und Prüfrechte für kritische Auslagerungen sicherstellen.
- Revisionssicher dokumentieren: alle Tests, Befunde und Massnahmen so ablegen, dass die Prüfung sie ohne Rückfragen abnimmt.
Wollen Sie wissen, wo Ihr Institut in Bezug auf die sieben FINMA- Anforderungen wirklich steht? Ein kostenloses Erst-Audit von Red Team Partners liefert Ihnen die exponierte Angriffsfläche, den wahrscheinlichsten Weg hinein und eine priorisierte Fix-Liste, geschrieben für Ihre Technik und für Ihren Verwaltungsrat. RTP Robin hält den Nachweis danach aktuell: Ihre Operatoren wiederholen den Angriff, sobald sich Ihre Angriffsfläche verändert, und ein Mensch prüft jeden Befund, bevor er Sie erreicht. Enterprise-grade. Nicht enterprise-priced.
References
Sources
- FINMA. Rundschreiben 2023/1 «Operationelle Risiken und Resilienz — Banken». Eidgenössische Finanzmarktaufsicht, 2024. finma.ch
- FINMA. Risikomonitor 2024. Eidgenössische Finanzmarktaufsicht, 2024. finma.ch
- Bundesamt für Cybersicherheit (BACS/NCSC). Jahresrückblick 2023. BACS, 2024. ncsc.admin.ch
- IBM Security. Cost of a Data Breach Report 2024. IBM Corporation, 2024. ibm.com
- Schweizerische Nationalbank / FINMA. TIBER-CH — Implementation Guide. SNB, 2024. snb.ch
- Basel Committee on Banking Supervision. Principles for Operational Resilience. BIS, 2021. bis.org