Alle Insights

    FINMA-Rundschreiben 2023/1: was es für Microsoft 365 bedeutet

    Seit Januar 2026 gilt das FINMA-Rundschreiben 2023/1 vollständig. So setzen Banken die Anforderungen an kritische Daten, Cyber-Risiken und Resilienz in Microsoft 365 um.

    Von Roger HaueterVeröffentlicht am Aktualisiert am 3 Minuten

    Das FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz – Banken» gilt seit dem 1. Januar 2024; die Anforderungen an die operationelle Resilienz müssen seit dem 1. Januar 2026 vollständig erfüllt sein. Für Banken, die Microsoft 365 nutzen, wird damit der Tenant selbst zum Gegenstand der Aufsicht: Dort liegen Kundenkorrespondenz, Entscheidungsunterlagen und immer häufiger kritische Daten. Dieser Artikel zeigt, wie Sie die Anforderungen in Microsoft 365 konkret umsetzen.

    Die fünf Themen des Rundschreibens und ihr Bezug zu Microsoft 365

    Thema im Rundschreiben Bezug zu Microsoft 365 Typische Umsetzung
    IKT-Risikomanagement Microsoft 365 ist Teil der IKT-Landschaft und muss im Inventar, in der Risikobewertung und im Change-Management erscheinen Tenant-Konfiguration dokumentieren, Changes freigeben, Sicherheitsbaseline festlegen
    Kritische Daten Kritische Daten in Mails, Teams und SharePoint müssen identifiziert, klassifiziert und geschützt werden Vertraulichkeitsbezeichnungen, DLP, geschützte Sites, Zugriffsbeschränkung
    Cyber-Risiken Identitäten und E-Mail sind die häufigsten Angriffswege MFA, Conditional Access, privilegierte Rollen, Defender, Protokollierung
    Business Continuity Ausfall von Microsoft 365 oder einzelner Dienste muss überbrückbar sein Notfallkommunikation, Notfallkonten, Wiederherstellungskonzept, Backup-Strategie
    Operationelle Resilienz Kritische Funktionen hängen oft von Microsoft 365 ab Abhängigkeiten erfassen, Unterbrechungstoleranzen prüfen, Szenarien testen

    Kritische Daten im Tenant

    Das Rundschreiben verlangt, dass Banken ihre kritischen Daten kennen, über ihren gesamten Lebenszyklus schützen und den Zugriff darauf beschränken und überwachen. In Microsoft 365 heisst das:

    1. Identifizieren: Wo liegen Kundendaten, Bankkundengeheimnis-relevante Informationen und kritische Steuerungsdaten? Inhaltsanalyse und Datenklassifizierung in Microsoft Purview helfen beim Auffinden.
    2. Klassifizieren: Die interne Datenklassifizierung wird in Vertraulichkeitsbezeichnungen abgebildet, mit Standardbezeichnungen für Bibliotheken und automatischer Erkennung.
    3. Schützen: Verschlüsselung, Einschränkung externer Freigaben und Data Loss Prevention verhindern unkontrollierten Abfluss.
    4. Zugriff beschränken: Zugriffe laufen über Gruppen, werden regelmässig rezertifiziert und privilegierte Zugriffe nur zeitlich begrenzt vergeben.
    5. Überwachen: Das Audit-Log ist aktiviert, wird ausreichend lange aufbewahrt und an die Überwachung angebunden.

    Cyber-Risiken und Meldepflicht

    Die FINMA erwartet ein Cyber-Risikomanagement mit Schutz, Erkennung, Reaktion und Wiederherstellung. Erhebliche Cyber-Angriffe sind der FINMA gemäss Aufsichtsmitteilung 05/2020 innerhalb von 24 Stunden zu melden, mit einer ausführlichen Meldung innert 72 Stunden. Das setzt voraus, dass verdächtige Anmeldungen, ungewöhnliche Weiterleitungsregeln oder Massendownloads in Microsoft 365 überhaupt erkannt werden.

    Auslagerung und Exit

    Microsoft 365 ist für die meisten Banken eine wesentliche Auslagerung im Sinne des FINMA-Rundschreibens 2018/3. Dazu gehören ein Vertrag mit Prüf- und Informationsrechten, eine dokumentierte Risikoanalyse, ein Inventar der ausgelagerten Funktionen und eine Exit-Strategie, die realistisch beschreibt, wie Daten und Funktionen bei einem Wechsel oder Ausfall weitergeführt werden.

    Typische Lücken in der Praxis

    • Datenklassifizierung existiert als Weisung, ist aber in Microsoft 365 nicht technisch umgesetzt.
    • Zu viele globale Administratoren, keine zeitliche Begrenzung privilegierter Rollen.
    • Externe Freigaben standardmässig für alle offen.
    • Audit-Log nur mit Standard-Aufbewahrung, keine Auswertung.
    • Microsoft 365 fehlt im Inventar der kritischen Funktionen, obwohl kritische Prozesse davon abhängen.
    • Copilot ist aktiviert, aber nicht im KI-Inventar gemäss FINMA-Aufsichtsmitteilung 08/2024 erfasst.

    Fazit

    Das Rundschreiben verlangt keine bestimmte Technologie, aber nachweisbare Kontrollen. In Microsoft 365 sind die nötigen Werkzeuge vorhanden; entscheidend ist, dass sie konfiguriert, dokumentiert und regelmässig überprüft werden.

    Weiterlesen: FINMA-Anforderungen für IT-Prüfungen · Microsoft 365 Audit · Privilegierte Rollen in Microsoft 365 · Purview für regulierte Branchen · Microsoft 365 Datenresidenz Schweiz

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen