# FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken"

> Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management. Es ersetzte das frühere Rundschreiben 2008/21. WICHTIG: Der Titel und Inhalt dieser Datei stammen aus Sekundärquellen, nicht aus einem im Volltext auf finma.ch geprüften Dokument – die FINMA-Website liess sich in dieser Recherche technisch nicht im Volltext auslesen. Vor externer Verwendung sollte der genaue Wortlaut auf finma.ch verifiziert werden.

- Art: Branchenstandard, Gesetzlich
- Geltungsraum: Schweiz
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/finma_rundschreiben
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt FINMA-RS 2023/1 für Sie?

- Branche: Finanzen (Bitte prüfen lassen): Sind Sie eine Bank oder ein Wertpapierhaus nach Schweizer Bankengesetz, gilt für Sie das FINMA-Rundschreiben zu operationellen Risiken und Resilienz. Für andere Finanzinstitute (Versicherer, Vermögensverwalter) bestehen separate, hier nicht geprüfte Rundschreiben.
- Märkte: Schweiz (gilt, wenn zusätzlich: Branche: Finanzen) (Bitte prüfen lassen): Als FINMA-beaufsichtigtes Institut mit Geschäftstätigkeit in der Schweiz kann dieses Rundschreiben für Sie relevant sein.

## Ausnahmen

- Laut Sekundärquelle sind primäre Adressaten Banken nach Bankengesetz (BankG); für Versicherer sollen laut derselben Quelle analoge Anforderungen unter einem separaten Rundschreiben (RS 2017/02) gelten. Beide Angaben wurden nicht auf finma.ch selbst verifiziert.
- Kleinere Institute profitieren laut Sekundärquelle von einer nach Aufsichtskategorie differenzierten, vereinfachten Anwendung; die genaue Ausgestaltung wurde nicht geprüft.

## Pflichten

- Aufbau eines integrierten Rahmenwerks für operationelle Risiken (Operational Risk Management Framework).
- Eigenes IKT-Risikomanagement mit Inventarisierung kritischer Daten und Prozesse.
- Cyber-Risikomanagement mit Threat Intelligence und Monitoring.
- Business Continuity Management (BCM) inklusive Cyber-Resilienz.
- Definition und Steuerung kritischer Funktionen und kritischer Daten ('Critical Data').

## Nachweise

- Dokumentiertes Rahmenwerk für operationelle Risiken.
- IKT- und Cyber-Risikoinventar.
- BCM-Konzept inkl. Cyber-Resilienz-Massnahmen.
- Nachweis der Steuerung kritischer Funktionen gegenüber der FINMA im Rahmen der laufenden Aufsicht.

## Fristen

- 01.01.2024: FINMA-RS 2023/1 laut Sekundärquelle in Kraft getreten (ersetzt RS 2008/21); nicht auf finma.ch selbst verifiziert.

## Sanktionen

Das Rundschreiben selbst enthält keine eigenen Bussgeldtatbestände – FINMA-Rundschreiben konkretisieren laut FINMA-eigener Beschreibung ihrer Aufsichtspraxis (Art. 7 Abs. 1 Bst. b FINMAG) die Anwendung der Finanzmarktgesetzgebung und binden die FINMA bei ihrer Rechtsanwendung. Verstösse gegen die darin konkretisierten Pflichten können im Rahmen der allgemeinen aufsichtsrechtlichen Instrumente der FINMA (Verfügungen, Massnahmen) geahndet werden; die genauen Instrumente wurden in dieser Recherche nicht artikelgenau geprüft.

## Häufige Fragen

**Ist dieses Rundschreiben bereits Teil des öffentlichen Normen-Checks auf sacosi.ch?**
Nein. Es ist laut Architektur-Entscheidung des Auftraggebers ein Kandidat: es existiert noch keine eigene Branche 'Finanzen' auf der Website, und die Aufnahme ist eine offene Entscheidung (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13).

**Warum stammen die Angaben aus Sekundärquellen statt direkt von finma.ch?**
Die FINMA-Website lädt ihre Rundschreiben-Übersicht dynamisch per JavaScript/AJAX nach; ein direkter Volltextzugriff war mit den in dieser Recherche verfügbaren Werkzeugen technisch nicht möglich. Vor jeder externen Veröffentlichung dieser Datei sollte der genaue Wortlaut auf finma.ch nachgeprüft werden.

## Offene Punkte der Recherche

- KANDIDATENSTATUS: Wie bei DORA ist auch dieses Rundschreiben laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen; es existiert keine Branchenseite 'Finanzen'. Die Anwendbarkeit auf einzelne CH-Firmen wurde nicht abschliessend geklärt (ARCHITEKTUR-UND-CONTENT.md, Punkt 13).
- Der exakte Titel 'Operationelle Risiken und Resilienz – Banken', das Inkrafttretensdatum (1. Januar 2024) sowie die inhaltlichen Kernpunkte stammen aus einer einzigen Sekundärquelle (Beratungsunternehmen), nicht aus dem Rundschreiben selbst auf finma.ch. Die FINMA-Rundschreiben-Übersichtsseite (https://www.finma.ch/de/dokumentation/rundschreiben/) wurde zwar erreicht und bestätigt die generelle Systematik der Rundschreiben, liefert aber die konkrete Liste der aktuellen Rundschreiben nur über eine dynamische, in dieser Recherche nicht auslesbare Programmierschnittstelle.
- Die Aussage zu einem analogen Rundschreiben für Versicherer (RS 2017/02) wurde nicht verifiziert.
- Ob die im Auftrag genannte Schreibweise 'Betriebsrisiken und Resilienz – Banken' oder die hier gefundene 'Operationelle Risiken und Resilienz – Banken' der korrekte offizielle Titel ist, muss vor Veröffentlichung direkt auf finma.ch geprüft werden.

## Quellen

- [FINMA & DORA 2026, Resilienz für Finanzinstitute (nennt FINMA-RS 2023/1 Titel, Adressaten und Kerninhalte)](https://www.sidd.swiss/einblicke/finma-dora-leitfaden/), SIDD Swiss (Beratungsunternehmen, Sekundärquelle), abgerufen 24.09.2026
- [Rundschreiben – Aufsichtspraxis der FINMA (Übersichtsseite, Rundschreiben-Systematik)](https://www.finma.ch/de/dokumentation/rundschreiben/), Eidgenössische Finanzmarktaufsicht (FINMA), abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
