Alle Insights

    FINMA Anforderungen als Kriterien für IT-Prüfungen

    Wie beaufsichtigte Institute IKT- und Cyberrisiken in prüfbare Anforderungen übersetzen.

    2 Minuten

    Der regulatorische Rahmen

    Für Banken und Wertpapierhäuser ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz, Banken seit dem 1. Januar 2024 in Kraft. Es enthält Anforderungen an das Management von IKT-Risiken, Cyberrisiken, kritischen Daten, Geschäftskontinuität und operationeller Resilienz. Für andere Aufsichtsbereiche gelten eigene Vorgaben, die jeweils separat zu prüfen sind.

    Ergänzend verlangt die FINMA-Aufsichtsmitteilung 05/2020, dass beaufsichtigte Institute Cyberangriffe mit bestimmten Merkmalen melden. Eine erste Meldung ist innert 24 Stunden vorgesehen, ein ausführlicherer Bericht innert 72 Stunden.

    Proportionalität

    Die Anforderungen gelten abgestuft nach Aufsichtskategorie. Kleine Institute können bestimmte Vorgaben vereinfacht umsetzen, während systemrelevante Banken strengere Anforderungen erfüllen müssen. Prüfkriterien sind deshalb nicht universell. Sie müssen für das konkrete Institut aus dem Rundschreiben abgeleitet werden.

    Von der Vorgabe zum Prüfkriterium

    Aufsichtsrechtliche Vorgaben sind prinzipienbasiert formuliert. Sie verlangen etwa ein angemessenes Management von Cyberrisiken, ohne einzelne technische Einstellungen vorzuschreiben. Für eine Prüfung müssen sie operationalisiert werden: Welche Richtlinie, welcher Prozess, welche Kontrolle und welcher Nachweis belegen die Erfüllung?

    • Inventar der kritischen Daten und der tragenden Systeme
    • Rollen und Verantwortlichkeiten für IKT- und Cyberrisiken
    • Schutz von Identitäten, privilegierten Zugriffen und kritischen Daten
    • Erkennung, Meldung und Bearbeitung von Vorfällen
    • Szenariobasierte Tests der Resilienz und der Wiederherstellung
    • Steuerung von Auslagerungen und Drittparteien

    Rollen im Prüfprozess

    Bei beaufsichtigten Instituten prüfen mehrere Stellen: die interne Revision, die aufsichtsrechtliche Prüfgesellschaft und bei Bedarf die FINMA selbst. Klare Zuordnung vermeidet Doppelprüfungen und Lücken. Die interne Revision kann Ergebnisse technischer Reviews nutzen, bleibt aber für ihr eigenes Urteil verantwortlich.

    Abgrenzung zu allgemeinen Rahmenwerken

    NIST CSF, ISO/IEC 27001 und CIS Benchmarks helfen bei der Strukturierung und Umsetzung. Sie ersetzen aber nicht die aufsichtsrechtlichen Anforderungen. Ein Mapping zwischen FINMA-Vorgaben und dem gewählten Rahmenwerk zeigt, wo Anforderungen bereits abgedeckt sind und wo zusätzliche Nachweise nötig sind.

    Einordnung durch techtask

    techtask unterstützt Finanz- und Versicherungsinstitute dabei, Anforderungen an IKT- und Cyberrisiken in Microsoft Cloud Umgebungen technisch umzusetzen und prüfbar zu dokumentieren. Die aufsichtsrechtliche Beurteilung bleibt bei der Prüfgesellschaft und der FINMA. Der aktuelle Stand der Rundschreiben ist vor jeder Umsetzung auf der Website der FINMA zu prüfen.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.FINMA, Rundschreiben 2023/1 Operationelle Risiken und Resilienz, Banken
    2. 2.FINMA, Aufsichtsmitteilungen
    3. 3.NIST, Cybersecurity Framework (CSF) 2.0

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen