Der regulatorische Rahmen
Für Banken und Wertpapierhäuser ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz, Banken seit dem 1. Januar 2024 in Kraft. Es enthält Anforderungen an das Management von IKT-Risiken, Cyberrisiken, kritischen Daten, Geschäftskontinuität und operationeller Resilienz. Für andere Aufsichtsbereiche gelten eigene Vorgaben, die jeweils separat zu prüfen sind.
Ergänzend verlangt die FINMA-Aufsichtsmitteilung 05/2020, dass beaufsichtigte Institute Cyberangriffe mit bestimmten Merkmalen melden. Eine erste Meldung ist innert 24 Stunden vorgesehen, ein ausführlicherer Bericht innert 72 Stunden.
Proportionalität
Die Anforderungen gelten abgestuft nach Aufsichtskategorie. Kleine Institute können bestimmte Vorgaben vereinfacht umsetzen, während systemrelevante Banken strengere Anforderungen erfüllen müssen. Prüfkriterien sind deshalb nicht universell. Sie müssen für das konkrete Institut aus dem Rundschreiben abgeleitet werden.
Von der Vorgabe zum Prüfkriterium
Aufsichtsrechtliche Vorgaben sind prinzipienbasiert formuliert. Sie verlangen etwa ein angemessenes Management von Cyberrisiken, ohne einzelne technische Einstellungen vorzuschreiben. Für eine Prüfung müssen sie operationalisiert werden: Welche Richtlinie, welcher Prozess, welche Kontrolle und welcher Nachweis belegen die Erfüllung?
- Inventar der kritischen Daten und der tragenden Systeme
- Rollen und Verantwortlichkeiten für IKT- und Cyberrisiken
- Schutz von Identitäten, privilegierten Zugriffen und kritischen Daten
- Erkennung, Meldung und Bearbeitung von Vorfällen
- Szenariobasierte Tests der Resilienz und der Wiederherstellung
- Steuerung von Auslagerungen und Drittparteien
Rollen im Prüfprozess
Bei beaufsichtigten Instituten prüfen mehrere Stellen: die interne Revision, die aufsichtsrechtliche Prüfgesellschaft und bei Bedarf die FINMA selbst. Klare Zuordnung vermeidet Doppelprüfungen und Lücken. Die interne Revision kann Ergebnisse technischer Reviews nutzen, bleibt aber für ihr eigenes Urteil verantwortlich.
Abgrenzung zu allgemeinen Rahmenwerken
NIST CSF, ISO/IEC 27001 und CIS Benchmarks helfen bei der Strukturierung und Umsetzung. Sie ersetzen aber nicht die aufsichtsrechtlichen Anforderungen. Ein Mapping zwischen FINMA-Vorgaben und dem gewählten Rahmenwerk zeigt, wo Anforderungen bereits abgedeckt sind und wo zusätzliche Nachweise nötig sind.
Einordnung durch techtask
techtask unterstützt Finanz- und Versicherungsinstitute dabei, Anforderungen an IKT- und Cyberrisiken in Microsoft Cloud Umgebungen technisch umzusetzen und prüfbar zu dokumentieren. Die aufsichtsrechtliche Beurteilung bleibt bei der Prüfgesellschaft und der FINMA. Der aktuelle Stand der Rundschreiben ist vor jeder Umsetzung auf der Website der FINMA zu prüfen.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen