Zum Inhalt springen
DEEN
Gespräch vereinbaren

Branchenstandard Gesetzlich · Schweiz

FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken".

Kurzantwort

Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management. Es ersetzte das frühere Rundschreiben 2008/21. WICHTIG: Der Titel und Inhalt dieser Datei stammen aus Sekundärquellen, nicht aus einem im Volltext auf finma.ch geprüften Dokument – die FINMA-Website liess sich in dieser Recherche technisch nicht im Volltext auslesen. Vor externer Verwendung sollte der genaue Wortlaut auf finma.ch verifiziert werden.

01 Auslöser

Wann gilt FINMA-RS 2023/1 für Sie?

FINMA-RS 2023/1 kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben.

  • Branche: Finanzen (Bitte prüfen lassen): Sind Sie eine Bank oder ein Wertpapierhaus nach Schweizer Bankengesetz, gilt für Sie das FINMA-Rundschreiben zu operationellen Risiken und Resilienz. Für andere Finanzinstitute (Versicherer, Vermögensverwalter) bestehen separate, hier nicht geprüfte Rundschreiben.
  • Märkte: Schweiz (gilt, wenn zusätzlich: Branche: Finanzen) (Bitte prüfen lassen): Als FINMA-beaufsichtigtes Institut mit Geschäftstätigkeit in der Schweiz kann dieses Rundschreiben für Sie relevant sein.

Ausnahmen

  • Laut Sekundärquelle sind primäre Adressaten Banken nach Bankengesetz (BankG); für Versicherer sollen laut derselben Quelle analoge Anforderungen unter einem separaten Rundschreiben (RS 2017/02) gelten. Beide Angaben wurden nicht auf finma.ch selbst verifiziert.
  • Kleinere Institute profitieren laut Sekundärquelle von einer nach Aufsichtskategorie differenzierten, vereinfachten Anwendung; die genaue Ausgestaltung wurde nicht geprüft.

02 Pflichten

Was verlangt FINMA-RS 2023/1?

  • Aufbau eines integrierten Rahmenwerks für operationelle Risiken (Operational Risk Management Framework).
  • Eigenes IKT-Risikomanagement mit Inventarisierung kritischer Daten und Prozesse.
  • Cyber-Risikomanagement mit Threat Intelligence und Monitoring.
  • Business Continuity Management (BCM) inklusive Cyber-Resilienz.
  • Definition und Steuerung kritischer Funktionen und kritischer Daten ('Critical Data').

03 Nachweise

Welche Nachweise braucht es?

  • Dokumentiertes Rahmenwerk für operationelle Risiken.
  • IKT- und Cyber-Risikoinventar.
  • BCM-Konzept inkl. Cyber-Resilienz-Massnahmen.
  • Nachweis der Steuerung kritischer Funktionen gegenüber der FINMA im Rahmen der laufenden Aufsicht.

04 Fristen

Welche Fristen gelten?

  1. FINMA-RS 2023/1 laut Sekundärquelle in Kraft getreten (ersetzt RS 2008/21); nicht auf finma.ch selbst verifiziert.

Stand der Angaben: 24.09.2026. Vergangene Daten sind grau, kommende hervorgehoben (Stand beim Erstellen der Seite).

05 Sanktionen

Was droht bei Verstössen?

Das Rundschreiben selbst enthält keine eigenen Bussgeldtatbestände – FINMA-Rundschreiben konkretisieren laut FINMA-eigener Beschreibung ihrer Aufsichtspraxis (Art. 7 Abs. 1 Bst. b FINMAG) die Anwendung der Finanzmarktgesetzgebung und binden die FINMA bei ihrer Rechtsanwendung. Verstösse gegen die darin konkretisierten Pflichten können im Rahmen der allgemeinen aufsichtsrechtlichen Instrumente der FINMA (Verfügungen, Massnahmen) geahndet werden; die genauen Instrumente wurden in dieser Recherche nicht artikelgenau geprüft.

06 Bezug

Was hängt damit zusammen?

  • Digital Operational Resilience Act (Verordnung (EU) 2022/2554): DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern.

07 Offen

Was ist noch unsicher?

  • KANDIDATENSTATUS: Wie bei DORA ist auch dieses Rundschreiben laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen; es existiert keine Branchenseite 'Finanzen'. Die Anwendbarkeit auf einzelne CH-Firmen wurde nicht abschliessend geklärt (ARCHITEKTUR-UND-CONTENT.md, Punkt 13).
  • Der exakte Titel 'Operationelle Risiken und Resilienz – Banken', das Inkrafttretensdatum (1. Januar 2024) sowie die inhaltlichen Kernpunkte stammen aus einer einzigen Sekundärquelle (Beratungsunternehmen), nicht aus dem Rundschreiben selbst auf finma.ch. Die FINMA-Rundschreiben-Übersichtsseite (https://www.finma.ch/de/dokumentation/rundschreiben/) wurde zwar erreicht und bestätigt die generelle Systematik der Rundschreiben, liefert aber die konkrete Liste der aktuellen Rundschreiben nur über eine dynamische, in dieser Recherche nicht auslesbare Programmierschnittstelle.
  • Die Aussage zu einem analogen Rundschreiben für Versicherer (RS 2017/02) wurde nicht verifiziert.
  • Ob die im Auftrag genannte Schreibweise 'Betriebsrisiken und Resilienz – Banken' oder die hier gefundene 'Operationelle Risiken und Resilienz – Banken' der korrekte offizielle Titel ist, muss vor Veröffentlichung direkt auf finma.ch geprüft werden.

08 Quellen

Quellen

Stand der Angaben: 24.09.2026.

Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.

FAQ Antworten

Fragen zu FINMA-RS 2023/1.

Ist dieses Rundschreiben bereits Teil des öffentlichen Normen-Checks auf sacosi.ch?

Nein. Es ist laut Architektur-Entscheidung des Auftraggebers ein Kandidat: es existiert noch keine eigene Branche 'Finanzen' auf der Website, und die Aufnahme ist eine offene Entscheidung (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13).

Warum stammen die Angaben aus Sekundärquellen statt direkt von finma.ch?

Die FINMA-Website lädt ihre Rundschreiben-Übersicht dynamisch per JavaScript/AJAX nach; ein direkter Volltextzugriff war mit den in dieser Recherche verfügbaren Werkzeugen technisch nicht möglich. Vor jeder externen Veröffentlichung dieser Datei sollte der genaue Wortlaut auf finma.ch nachgeprüft werden.

Gilt FINMA-RS 2023/1 für Sie?

Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.

Ivo Schönberner an einer Seepromenade im Morgenlicht