ISO 27001 für Schweizer FinTechs: der FINMA-Praxisleitfaden (2026)
information-security
audit-certification
regulatory-updates

ISO 27001 für Schweizer FinTechs: der FINMA-Praxisleitfaden (2026)

Die ISO 27001 liest sich in einer Schweizer FinTech durch sechs regulatorische Schichten: FINMA, ISG, revDSG, DORA, KI-Verordnung. Der Expertenleitfaden 2026 zu Geltungsbereich, Lieferantenrisiko und Vorfallmeldung.

Alexis HIRSCHHORN
Alexis HIRSCHHORN
18 min read

Kurzfassung: ISO 27001 in einer Schweizer FinTech in 90 Sekunden

Die ISO/IEC 27001:2022 ist überall derselbe Standard, doch Schweizer Finanzdienstleister lesen sie durch sechs regulatorische Überlagerungen: FINMA-Rundschreiben 23/01 (operationelles Risiko und Resilienz), Rundschreiben 18/3 (Auslagerung), das Informationssicherheitsgesetz (ISG, mit 24-Stunden-Meldepflicht für Cyberangriffe seit April 2025), das revidierte Datenschutzgesetz (revDSG), DORA (für Unternehmen mit EU-Bezug) und die KI-Verordnung (gestaffelte Durchsetzung bis 2027). Ein sauberes ISO-Audit ist notwendig, aber nicht hinreichend. Das ISMS, das eine FINMA-Inspektion übersteht, ist eines, das von Tag eins an mit abgebildeter regulatorischer Überlagerung gestaltet wurde, nicht bei der ersten Inspektion nachgerüstet.

Widget

Diagramm mit dem ISMS nach ISO/IEC 27001:2022 oben als internationaler Standard, darunter die Schweizer regulatorische Überlagerung (FINMA-Rundschreiben 23/01, FINMA-Rundschreiben 18/3, ISG, revDSG) und darunter die EU-Übergriffsschicht (DORA, KI-Verordnung). Jeder Rahmen zeigt, was er vom ISMS verlangt.

Warum liest sich die ISO 27001 in einer Schweizer FinTech anders?

Eine FinTech-CTO führte mich letztes Quartal durch ihr ISMS. Saubere Dokumentation, gut abgegrenzt, sechs Monate zuvor von einer renommierten Zertifizierungsstelle zertifiziert. Dann übermittelte ihr Bankpartner die jährliche Auslagerungsprüfung nach FINMA-Rundschreiben 18/3. Drei der Massnahmen, die sie in ihrem ISO-27001-Audit abgeschlossen hatte, kamen mit Rückfragen zurück. Nicht weil das ISMS falsch war. Sondern weil die FINMA die ISO-Konformität durch eine andere Linse liest als ein ISO-Auditor.

Das ist das Paradox des FinTech-ISMS in der Schweiz. Die ISO 27001 ist der internationale Anker, auf den jede Aufsichtsbehörde verweist, doch in einer Schweizer FinTech steht sie nie allein auf dem Blatt. Sie wird zusammen mit den FINMA-Rundschreiben zu operationellem Risiko und Auslagerung gelesen, mit dem Informationssicherheitsgesetz (ISG), dem revidierten Datenschutzgesetz (revDSG) und, für jede FinTech mit EU-Bezug, mit DORA und der KI-Verordnung. Sechs konkrete Dinge ändern sich, wenn diese Lesarten auf Ihr ISMS treffen.

ISO 27001:2022 ist der Standard. Die Massnahmen aus Anhang A, die ISMS-Kapitel (4 bis 10), der Auditzyklus, all das, was ein Leitender Implementierer zu gestalten und ein Leitender Auditor zu bewerten lernt. Diese Ebene ändert sich in der Schweiz nicht. Anhang A liest sich in Zürich wie in Singapur.

Was sich ändert, ist die Ebene, die obenauf liegt. Für eine Schweizer FinTech liest die regulatorische Überlagerung jede ISO-Massnahme durch eine spezifische operationelle Linse, stellt eine spezifische Frage an sie und behandelt Auditfeststellungen als Eingaben für eine aufsichtsrechtliche Inspektion, nicht als Ende der Geschichte.

FINMA-Rundschreiben 23/01 (Operationelle Risiken und Resilienz, Banken)

Das zentrale Rundschreiben der Eidgenössischen Finanzmarktaufsicht zu operationellem Risiko und Resilienz, in Kraft seit dem 1. Januar 2024. Es legt die aufsichtsrechtlichen Erwartungen an IKT-Risiko, Cyberrisiko, Geschäftskontinuität, Drittparteienvereinbarungen und das Management kritischer Daten für Banken fest. Die FINMA verlangt die ISO 27001 rechtlich nicht, anerkennt sie aber als einen akzeptierten Weg, eine solide IKT-Risiko-Governance nachzuweisen, und liest ihre Erwartungen zusätzlich zu dem Rahmenwerk, das ein Institut wählt. Quelle: FINMA, Rundschreiben 2023/1, in Kraft seit 1. Januar 2024.

Die zweischichtige Lesart ist die Lücke, die generische Lehrpläne für Leitende Implementierer standardmässig nicht schliessen. Von Praktikern geleitete Schulungen schliessen sie. Die sechs nachstehenden Änderungen sind die Stellen, an denen die Lücke in der Praxis sichtbar wird.

Was ändert sich am ISMS-Geltungsbereich, wenn die FINMA im Raum ist?

In einem nicht regulierten Umfeld ist der ISMS-Geltungsbereich eine interne Entscheidung: welche Dienste, Prozesse und Daten Sie zertifizieren lassen wollen. In einer Schweizer FinTech wird der Geltungsbereich zu einer Beschaffungs- und Aufsichtsfrage.

Vor der Lizenzierung geben die Sorgfaltsprüfungsteams Ihrer Bank- oder Versicherungspartner den Geltungsbereich faktisch vor: Alles, was ihre regulierten Dienstleistungen berührt, muss enthalten sein. Nach der Lizenzierung erwartet die FINMA, dass der Geltungsbereich alle wesentlichen Dienstleistungen abdeckt, und die Aufseher lesen Geltungsbereichserklärungen mit scharfem Blick für Ausnahmen. Der häufige Fehler besteht darin, kundenseitige Zahlungsstrecken oder KYC-Prozesse als 'ausgelagert und daher ausserhalb des Geltungsbereichs' zu behandeln. In der Aufsichtspraxis der FINMA und in der Sorgfaltsprüfung der Partner gelten sie als im Geltungsbereich: Sie sind Ihre Dienstleistung gegenüber einer regulierten Gegenpartei, und die Geltungsbereichserklärung der Zertifizierungsstelle ist das Artefakt, das ein FINMA-Prüfer und der Auslagerungsverantwortliche Ihres Partners zuerst lesen.

Was in der Praxis funktioniert: Definieren Sie den Geltungsbereich als die erbrachte Dienstleistung, nicht als die juristische Einheit, die jede Komponente bereitstellt. Eine FinTech für Zahlungsorchestrierung, die an eine regulierte Bank verkauft, kann ihren ISMS-Geltungsbereich nicht als 'die Orchestrierungsschicht' definieren und dabei den Händler-Onboarding-Prozess ausschliessen, der KYC auslöst. Die gesamte Dienstleistungsoberfläche liegt im Geltungsbereich, und die Anwendbarkeitserklärung muss das widerspiegeln. Alles andere scheitert an der beschaffungsseitigen Lesart, bevor es an der aufsichtsrechtlichen scheitert.

Wie lesen sich die Massnahmen aus Anhang A gegenüber dem Rundschreiben 23/01?

Ein sauberes ISO-Audit ist nicht dasselbe wie eine saubere FINMA-Inspektion. Dieselbe Massnahme kann das eine bestehen und das andere nicht.

Das IKT-Änderungsmanagement (Anhang A.5.37) wird an den Erwartungen des Rundschreibens 23/01 zum Änderungsrisiko für kritische Funktionen gemessen. Die Geschäftskontinuität (A.5.30) wird an der Säule der operationellen Resilienz gemessen, nicht nur 'haben Sie einen Plan', sondern 'wie hoch ist Ihre Störungstoleranz je Dienstleistung, und wie wurde diese Toleranz hergeleitet'. Das Management von Cybervorfällen (A.5.24) liest sich zusätzlich zu den Meldeerwartungen der FINMA und der Meldepflicht für Cyberangriffe nach dem ISG. Die Lieferantensicherheit (A.5.19 bis A.5.23) liest sich zusammen mit dem Rundschreiben 18/3 zur Auslagerung.

Der Fehler besteht darin, die Massnahmen aus Anhang A isoliert zu dokumentieren und die regulatorische Ebene erst bei der ersten FINMA-Inspektion zu entdecken. Die Disziplin besteht darin, jede wesentliche Massnahme sowohl ihrer ISO-Klausel als auch ihrem einschlägigen Schweizer Rundschreiben zuzuordnen, und zwar im selben Kontrolldokument.

Hier zahlt sich Tooling aus. Manche Schweizer FinTechs bauen die Mehr-Rahmenwerk-Sicht intern auf bestehenden GRC-Plattformen. Andere nutzen Speziallösungen wie Acuna GRC, die ISO 27001, FINMA-Erwartungen, DSG, DORA und die Überlagerungen der KI-Verordnung als eine einzige Kontrollbibliothek modellieren können statt als fünf parallele Dokumente. Die Wahl des Werkzeugs zählt weniger als die Disziplin, parallele Kontrollbibliotheken zu vermeiden; die Disziplin zählt mehr als jedes einzelne Werkzeug.

Für Praktiker ist die Kombination aus einer Schulung zum Leitenden Implementierer und einer Schulung zum ISO 27005 Risikomanager in einem regulierten FinTech-Kontext deutlich stärker als jede für sich allein, weil die Risikodichte die Dimension ist, in der die Lesart der FINMA am härtesten greift.

Was verlangt das Rundschreiben 18/3 von Ihrem Lieferantenrisikoregister?

Das Lieferantenrisikoregister des ISMS ist in einer Schweizer FinTech kein Back-Office-Artefakt. Es ist das Dokument, das FINMA-Prüfer lesen, um Konzentrationsrisiko, Ausstiegsstrategie, Prüfrechte und Unterauslagerungsketten zu bewerten. TPRM-Plattformen wie Supplier Shield können dieses Register so strukturieren, dass es die vier aufsichtsrechtlichen Dimensionen des Rundschreibens 18/3 abbildet, nicht nur die ISO-27001-Sicherheitssicht.

Das Rundschreiben 18/3 (Auslagerung, Banken und Versicherer) stellt an jede wesentliche Auslagerungsbeziehung vier aufsichtsrechtliche Fragen: Ist das Konzentrationsrisiko verstanden und begrenzt; gibt es eine glaubwürdige Ausstiegsstrategie; sind die Prüfrechte durchgängig durchsetzbar; und ist die Unterauslagerung kontrolliert. Die Lieferantenmassnahmen der ISO 27001 beantworten die Sicherheitsdimension. Das Rundschreiben 18/3 stellt zusätzlich die Dimensionen Resilienz und Governance.

Der häufigste Fehler bei FinTechs ist die Cloud-Konzentration. Eine einzige Hyperscaler-Beziehung ohne dokumentierte Ausstiegsstrategie besteht die ISO-27001-Lieferantensicherheit, sofern die Sicherheitskonfiguration solide ist. Das Rundschreiben 18/3 besteht sie nicht.

Für die FinTech, die selbst der Dritte ist und an eine Bank verkauft, kehrt sich dieselbe Linse um: Sie werden nach dem Auslagerungsrahmen Ihres Kunden geprüft, und Ihre ISO-27001-Zertifizierung ist die Eintrittskarte, nicht das Fazit. Durchgriffsklauseln zu Prüfrechten, die Meldung von Unterauslagerungen und die Unterstützung der Ausstiegsstrategie werden zu vertraglichen Pflichten, die das ISMS operationalisieren muss, nicht nur beschreiben.

Wie stapelt sich die Meldung von Cybervorfällen in Schweizer FinTechs dreifach?

Die ISO 27001 erwartet einen Prozess für das Vorfallmanagement. Die Schweizer FinTech-Regulierung erwartet drei davon, die parallel laufen.

Der interne ISO-Prozess besteht für das ISMS: Erkennung, Klassifizierung, Reaktion, Lessons Learned und kontinuierliche Verbesserung. Die Erwartungen der FINMA kommen hinzu: Wesentliche Vorfälle bei regulierten Instituten und ihren wesentlichen Auslagerungspartnern sind auf Basis des operationellen Risikos meldepflichtig, mit Fristen und Inhalten gemäss FINMA-Vorgaben und Aufsichtsdialog. Die 24-Stunden-Meldepflicht des ISG, in Kraft seit April 2025, setzt eine harte Frist für Cyberangriffe auf kritische Infrastrukturen, und Schweizer Finanzinstitute werden regelmässig als solche eingestuft. Ab Oktober 2025 sieht der Sanktionsrahmen des Bundes nach dem ISG finanzielle Bussen von bis zu 100'000 CHF gegen Betreiber kritischer Infrastrukturen vor, die der 24-Stunden-Meldepflicht für Cyberangriffe nicht nachkommen. Der Betrag ist im Gesetz selbst festgelegt; die Vollzugsmodalitäten werden vom NCSC und vom Bundesrat weiterentwickelt.

Ein Vorfall, drei Meldungen, drei verschiedene Fristen

Ein einziger wesentlicher Cybervorfall in einer regulierten Schweizer FinTech kann drei Meldungen mit unterschiedlichem Inhalt, unterschiedlichen Empfängern und unterschiedlichen Fristen auslösen: den internen Vorfallmanagementprozess nach ISO 27001, die Meldeerwartungen der FINMA und die 24-Stunden-Meldepflicht des ISG gegenüber dem NCSC. Bauen Sie den ISMS-Vorfallprozess so, dass er alle drei von vornherein bedient, nicht reaktiv. Das erste Mal, dass Sie die Lücke entdecken, ist während des Vorfalls, im denkbar schlechtesten Moment. Auch wenn genaue Fristen und Inhalte je nach Institut, regulatorischer Kategorie und Schweregrad variieren, ist das praktische Ergebnis für jeden wesentlichen Vorfall in einer regulierten Schweizer FinTech: drei Meldeströme, die gleichzeitig zu steuern sind.

Was einen echten Vorfall übersteht, ist ein Vorfallprozess, der alle drei Ergebnisse aus einer einzigen Zeitachse erzeugt, nicht drei Vorfallprozesse, die auf parallelen Gleisen laufen.

Was macht das revDSG mit den Geltungsbereichsentscheidungen der ISO 27001?

Das revidierte Datenschutzgesetz (revDSG), in Kraft seit dem 1. September 2023, verlangt keine ISO 27701, prägt aber jede Geltungsbereichsentscheidung im ISMS, die Personendaten berührt.

Der häufige Fehler in FinTechs besteht darin, die Kundendatenbank als 'Verantwortung der Bank' abzugrenzen, obwohl die FinTech nach dem DSG tatsächlich Auftragsverarbeiterin ist. Die ISO 27001 erkennt diesen Fehler nicht; Anhang A behandelt Personendaten als eine Kategorie von Informationswerten unter vielen. Das DSG erkennt ihn. Die nachgelagerte Folge ist, dass ISMS-Massnahmen zu Aufbewahrung, Rechtsgrundlage, Betroffenenrechten und grenzüberschreitender Übermittlung DSG-relevant werden, und die Aufsichtsbehörde (EDÖB) liest sie durch eine andere Linse als Ihr ISO-Auditor.

Für Schweizer FinTechs, die wesentliche Personendaten verarbeiten, was auf die meisten zutrifft, ist die ISO 27701 (die Erweiterung für ein Datenschutz-Informationsmanagementsystem) zunehmend die richtige Ergänzung. Sie setzt auf der ISO 27001 auf und bringt das Datenschutzprogramm in dieselbe Managementsystem-Disziplin. Sie ist rechtlich nicht vorgeschrieben. Sie wird oft von Partnern kommerziell verlangt, die selbst dem DSG und der DSGVO ausgesetzt sind.

Wie weit reicht die EU-Regulierung in ein Schweizer FinTech-ISMS?

Eine Schweizer FinTech ist eine Schweizer Einheit. Ihre regulatorische Exponierung ist selten nur schweizerisch.

DORA gilt seit dem 17. Januar 2025, wobei detaillierte technische Standards (RTS und ITS) über 2025 bis 2026 gestaffelt in Kraft treten. Sie gilt unmittelbar für Einheiten, die formell als kritische IKT-Drittdienstleister (CTPP) für EU-Finanzunternehmen benannt sind. Nicht kritische Anbieter, wozu die meisten Schweizer FinTechs zählen, die EU-Gegenparteien bedienen, übernehmen DORA-konforme Pflichten typischerweise über vertragliche Durchgriffsklauseln, die ihnen ihre EU-Finanzkunden nach den Anforderungen von DORA an das Drittparteienrisiko auferlegen.

Die DSGVO erfasst Schweizer FinTechs mit EU-Kunden, unabhängig davon, wo die FinTech eingetragen ist. Die KI-Verordnung tritt über 2025 bis 2027 gestaffelt in Kraft: Die Bestimmungen zu verbotenen Praktiken gelten seit dem 2. Februar 2025, die Pflichten zu KI-Modellen mit allgemeinem Verwendungszweck und zur Governance seit dem 2. August 2025, und der Grossteil der Pflichten für Hochrisiko-KI-Systeme gilt ab dem 2. August 2026, mit verlängerten Übergangsfristen für eingebettete Hochrisiko-Systeme bis 2027. Schweizer FinTechs, die KI für Kreditentscheidungen, Betrugserkennung, KYC oder biometrische Authentifizierung einsetzen, sind erfasst, wenn ihre Systeme in die Hochrisiko-Klassifizierung fallen oder wenn sie KI-Systeme auf dem EU-Markt in Verkehr bringen.

Ein reines Schweizer ISMS ist für die meisten FinTechs ab einer gewissen Grösse eine Fiktion. Die Disziplin besteht darin, das ISMS einmal abzugrenzen, die anwendbaren regulatorischen Lesarten zu identifizieren und jede davon gegen dieselben Massnahmen zu dokumentieren, nicht getrennte Managementsysteme je Aufsichtsbehörde zu bauen. Unser vertiefter Leitfaden zur DORA-Compliance für Schweizer und europäische Finanzinstitute behandelt die EU-Seite im Detail; dieser Leitfaden konzentriert sich auf die Schweizer Lesart.

Was ist der Unterschied zwischen FINMA-beaufsichtigten, FinTech-Sandbox- und DLT-Gesetz-Unternehmen?

Nicht jede Schweizer FinTech sitzt in derselben regulatorischen Kategorie, und die ISMS-Erwartungen folgen der Kategorie.

Von der FINMA beaufsichtigte Unternehmen, Banken nach dem Bankengesetz, Versicherer, Inhaber einer FinTech-Bewilligung nach Artikel 1b des Bankengesetzes, Wertpapierhäuser, Fondsleitungen, Vermögensverwalter und Trustees nach dem FINIG, werden direkt beaufsichtigt. Das gesamte FINMA-Instrumentarium gilt: Rundschreiben 23/01 für Banken und bewilligte FinTechs im Bereich der operationellen Resilienz, Rundschreiben 18/3 zur Auslagerung, Aufsichtsdialog, Vor-Ort-Inspektionen.

FinTech-Sandbox-Unternehmen operieren unter der De-minimis-Ausnahme (Publikumseinlagen bis zu 1 Million CHF), die bestimmte Tätigkeiten unterhalb der Schwelle ohne vollständige Bankbewilligung erlaubt. Die Sandbox ist keine formelle FINMA-Bewilligungskategorie; sie ist eine aufsichtsrechtliche Perimeterbehandlung. Sandbox-Unternehmen werden von der FINMA nicht in derselben Weise direkt beaufsichtigt wie eine bewilligte Bank, sitzen aber in einem Perimeter, der die Schwelle überwacht, und Partnerbanken wenden die Erwartungen des Rundschreibens 18/3 regelmässig vertraglich an. Die Sandbox schirmt das ISMS nicht gegen eine aufsichtsähnliche Lesart ab; sie ändert nur, wer liest.

DLT-Gesetz-Unternehmen, DLT-Handelssysteme, die nach dem DLT-Gesetz von 2021 bewilligt sind, sitzen in einer eigenen Aufsichtskategorie mit FINMA-Aufsicht, die spezifisch auf Infrastrukturen für verteilte Register zugeschnitten ist. Der ISMS-Geltungsbereich muss hier DLT-spezifische operationelle Risiken aufnehmen (Änderungsmanagement von Smart Contracts, Token-Verwahrung, Netzwerkresilienz), die sich in den Standardbeschreibungen von Anhang A nicht bequem einfügen, und die Zertifizierungsstelle muss sich zutrauen, sie zu prüfen.

Der Fehler besteht in der Annahme, eine ISMS-Vorlage passe auf alle drei Kategorien. Die Disziplin besteht darin, Ihren regulatorischen Perimeter früh abzubilden, idealerweise bevor der ISMS-Geltungsbereich festgelegt ist, und die Kategorie über Geltungsbereich und SoA-Entscheidungen bestimmen zu lassen.

Wie ändert sich die ISMS-Haltung vor und nach der Lizenzierung?

Das ISMS spielt zwei unterschiedliche Rollen, je nachdem, wo die FinTech auf ihrem regulatorischen Weg steht.

Vor der Lizenzierung ist das ISMS ein Beschaffungswert. Bankpartner führen die Sorgfaltsprüfung nach ihrem eigenen Auslagerungsrahmen durch. SOC 2 Typ II ist häufig die Eintrittskarte für US-verankerte Partner; die ISO 27001 differenziert zunehmend bei europäischen und internationalen Mandaten. Das ISMS existiert in dieser Phase, um Partnergeschäft zu gewinnen und zu halten.

Nach der Lizenzierung wird das ISMS zu einem regulatorischen Artefakt. Die FINMA prüft direkt. Die ISG-Meldung von Cyberangriffen gilt. Die Auslagerungsaufsicht fliesst die Kette hinauf, nicht nur hinab. Das ISMS existiert in dieser Phase, um zusätzlich zu den Partnern eine Aufsichtsbehörde zufriedenzustellen.

Der häufige Fehler besteht darin, das ISMS beim Übergang zur Lizenzierung neu zu bauen. Der richtige Ansatz ist, es vor der Lizenzierung mit bereits abgebildeter Nachlizenz-Überlagerung aufzubauen, sodass der Übergang eine Reifung der Dokumentation ist statt einer Neuarchitektur.

ISMS-Haltung: Schweizer FinTech vor und nach der Lizenzierung

Dimension: Primäres Publikum des ISMS

Vor der LizenzierungSorgfaltsprüfungsteams der Partner (Banken, Versicherer)
Nach der LizenzierungFINMA-Prüfer + Sorgfaltsprüfungsteams der Partner

Dimension: Treiber des Geltungsbereichs

Vor der LizenzierungAuslagerungsanforderungen der Partner
Nach der LizenzierungFINMA-Geltungsbereichserwartungen + Partneranforderungen

Dimension: Vorfallmeldung

Vor der LizenzierungIntern + vertraglich gegenüber Partnern
Nach der LizenzierungIntern + FINMA + 24-Stunden-Pflicht des ISG (Bussenrisiko 100'000 CHF)

Dimension: Lesart des Drittparteienrisikos

Vor der LizenzierungAuslagerungsrahmen der Partner
Nach der LizenzierungRundschreiben 18/3 + Rundschreiben 23/01

Dimension: Geltungsbereich der Personendaten

Vor der LizenzierungrevDSG + Verantwortlichkeitskette der Partner
Nach der LizenzierungrevDSG + EDÖB-Aufsicht + Auftragsverarbeitungsverträge der Partner

Dimension: Kosten einer Feststellung

Vor der LizenzierungVerlorener Vertrag oder Neupreisung
Nach der LizenzierungAufsichtsdialog, Auflagen, Beschränkungen oder Schlimmeres

Welche Massnahmen aus Anhang A werden in Schweizer FinTechs am härtesten geprüft?

Über mehr als 100 ISO-27001-Implementierungen und mehr als 200 Audits hinweg überraschen die Massnahmen, die in Schweizer Finanzdienstleistungen die tiefste Prüfung erfahren, nicht; aber die Gründe, aus denen sie sie erfahren, sind schärfer, als der Standard nahelegt.

A.5.19 bis A.5.23 (Informationssicherheit in Lieferantenbeziehungen). Der gesamte Satz an Lieferantenmassnahmen wird am Rundschreiben 18/3 gemessen. Prüfrechte, Unterauslagerung und Cloud-Konzentration treiben die Fragen. Die Dokumentation der Lieferantensicherheitsprüfung ist notwendig; der Aufseher will auch die Dimensionen Resilienz und Ausstiegsstrategie beantwortet sehen.

A.5.24 bis A.5.28 (Management von Informationssicherheitsvorfällen). Die fünf Vorfallmassnahmen werden gemeinsam als Prozess mit dreifacher Ausgabe geprüft: ISO-Prozess, FINMA-Meldung, 24-Stunden-Meldung des ISG. Die mit Abstand häufigste Feststellung ist, dass das Playbook eine der drei erzeugt, aber nicht alle drei.

A.5.30 (IKT-Bereitschaft für die Geschäftskontinuität). Gemessen an der Resilienzsäule des Rundschreibens 23/01. Die Massnahme besteht die ISO, wenn ein getesteter Plan existiert. Sie besteht das Rundschreiben 23/01 nur, wenn die Störungstoleranz je kritischer Dienstleistung definiert ist, Szenarien getestet werden und die Wiederherstellungsziele aus der operationellen Toleranz hergeleitet werden statt umgekehrt.

A.5.34 (Privatsphäre und Schutz von Personendaten). Gemessen am revDSG. Feststellungen häufen sich rund um die Abgrenzung der Verantwortlichkeit (wer ist Verantwortlicher für welchen Datenbestand) und die Mechanismen der grenzüberschreitenden Übermittlung nach den Angemessenheitsentscheiden zwischen DSG und DSGVO.

A.8.34 (Schutz von Informationssystemen während Audit und Test). Gemessen an den Erwartungen der FINMA zum aufsichtsrechtlichen Zugang. Die Massnahme muss sowohl interne Revisions- als auch aufsichtsrechtliche Inspektionsszenarien unterstützen; das zweite wird in nicht regulierten Implementierungen oft übersehen.

Ein funktionierendes Muster über diese Massnahmen hinweg: Führen Sie die Kontrolldokumentation in einem System, das die Mehr-Rahmenwerk-Lesart nativ abbilden kann, sei es ein interner GRC-Aufbau oder ein Spezialwerkzeug. Die Disziplin, auf die es ankommt, ist das Prinzip der einzigen Wahrheitsquelle: eine Massnahme, ein Datensatz, mehrere regulatorische Sichten. Fünf parallele Dokumente scheitern früher oder später am Audit.

Wie wählen Sie als Schweizer FinTech eine Zertifizierungsstelle aus?

Die Auswahl der Zertifizierungsstelle ist für eine Schweizer FinTech eine folgenreichere Entscheidung, als der übliche Anbietervergleich nahelegt, weil das Verständnis der Zertifizierungsstelle für die Schweizer regulatorische Überlagerung prägt, wie das ISMS geprüft, abgegrenzt und zertifiziert wird.

Drei Faktoren zählen mehr als in nicht regulierten Kontexten.

Eine Akkreditierung, die Schweizer Finanzgegenparteien anerkennen. SAS-akkreditierte Stellen und Stellen mit starker Anerkennung im Schweizer Finanzsektor räumen eine beschaffungsseitige Frage aus, die andere Akkreditierungen offenlassen. Sorgfaltsprüfungsteams von Bankpartnern führen Vorzugslisten.

Vertrautheit der Auditoren mit der Schweizer Finanzregulierung. Ein leitender ISO-27001-Auditor, der Anhang A.5.30 isoliert liest, ist nicht dasselbe wie einer, der ihn durch die Linse des Rundschreibens 23/01 liest. Die Fragen sind andere; die Feststellungen sind andere; die Empfehlungen zur Behebung sind andere. Fragen Sie bei der Auswahl der Zertifizierungsstelle ausdrücklich, ob ihre leitenden Auditoren zuvor FINMA-regulierte Unternehmen geprüft haben.

Abstimmung der Geltungsbereichsformulierung auf die regulatorischen Lesarten. Die Standardvorlage der Zertifizierungsstelle für die Geltungsbereichserklärung zählt. Eine Erklärung, die sich für einen FINMA-Prüfer sauber liest, ist nicht immer diejenige, die eine generische Zertifizierungsstelle standardmässig erstellen würde.

Für FinTechs, die diese Auswahl parallel zur Umsetzung selbst treffen, engagiert sich Abilene Advisors, die GRC-Beratungspraxis innerhalb der Abilene Group, über den gesamten Lebenszyklus einer ISO-27001-Implementierung in regulierten Schweizer Finanzdienstleistungen, einschliesslich der Einbindung der Zertifizierungsstelle, der Entwurfsarbeit am Geltungsbereich und der Vorbereitung auf das Audit. Sie ergänzt die Schulungsseite der Abilene Academy: die Schulung zum Leitenden Implementierer baut die praktische Fähigkeit auf; das Beratungsmandat trägt das Projekt.

Brauchen Sie Hilfe, Ihr ISMS auf die Schweizer regulatorische Überlagerung abzubilden?

Sprechen Sie mit unserem leitenden Trainer über die FinTech-spezifische Umsetzung. Schreiben Sie an request@abileneacademy.ch oder sehen Sie sich kommende Sessions zum Leitenden Implementierer an unter https://www.abileneacademy.ch/de/training/iso-27001-leitender-implementierer-schulung.

Was sind die 10 praktischen Schritte zur ISO 27001 in einer Schweizer FinTech?

Eine pragmatische Umsetzungsreihenfolge, die sowohl der Sorgfaltsprüfung der Partner als auch der FINMA-Lesart standhält. Die untenstehenden Zeitangaben gehen von einer FinTech in mittlerer Reifephase mit etablierten Engineering-Praktiken aus; FinTechs in früheren Phasen kürzen die Dauer, nicht aber die Reihenfolge.

1. Bilden Sie den regulatorischen Perimeter ab

Bevor Sie das ISMS abgrenzen, entscheiden Sie, in welcher regulatorischen Kategorie Sie sind: FINMA-bewilligt, FinTech-Sandbox, DLT-Gesetz-Unternehmen oder unreguliert mit regulierten Partnern. Identifizieren Sie, welche der FINMA-Rundschreiben 23/01 und 18/3, des ISG, des revDSG, von DORA, der DSGVO und der KI-Verordnung gelten. Das Ergebnis ist eine einseitige regulatorische Landkarte, die jede weitere Entscheidung steuert.

2. Definieren Sie den ISMS-Geltungsbereich als Dienstleistung, nicht als juristische Einheit

Grenzen Sie nach der kundenseitigen Dienstleistungsoberfläche ab, nicht nach dem Organigramm des Unternehmens. Wenn Sie regulierte Gegenparteien bedienen, definiert die von ihnen bezogene Oberfläche die Untergrenze Ihres Geltungsbereichs. Ausnahmen, die in ISO-Begriffen vertretbar wirken, können bei der beschaffungsseitigen Lesart des Rundschreibens 18/3 scheitern.

3. Führen Sie die Risikobeurteilung mit regulatorischer Überlagerung durch

Führen Sie eine an der ISO 27005 ausgerichtete Risikobeurteilung durch, aber reichern Sie den Bedrohungskatalog mit FINMA-relevanten Szenarien an (operationelle Störung kritischer Dienste, Drittparteienkonzentration, Zeitpunkt der Vorfallmeldung) und mit DSG-relevanten Szenarien (Unklarheit der Verantwortlichkeit, Streitigkeiten über grenzüberschreitende Übermittlungen). Generische Risikobeurteilungen übersehen diese.

4. Bauen Sie eine Mehr-Rahmenwerk-Kontrollbibliothek

Dokumentieren Sie die Massnahmen aus Anhang A einmal, mit einer Spalte für die regulatorische Überlagerung je Massnahme, die die Lesart der FINMA, des DSG, von DORA und (wo relevant) der KI-Verordnung zeigt. Führen Sie sie in einem Werkzeug, das dies nativ abbilden kann, entweder eine bestehende, für den Schweizer Kontext konfigurierte GRC-Plattform oder eine Speziallösung wie Acuna GRC. Die Disziplin der einzigen Wahrheitsquelle ist das, was das Audit übersteht.

5. Operationalisieren Sie den dreifach gestapelten Vorfallprozess

Gestalten Sie den Vorfallprozess so, dass er drei Ergebnisse aus einer Zeitachse erzeugt: ISO-Vorfalldatensatz, FINMA-Meldung (wo anwendbar) und die 24-Stunden-Meldung des ISG. Testen Sie das Timing in Tabletop-Übungen. Das Versagen des dreifachen Stapels ist die teuerste ISMS-Feststellung in regulierten Schweizer FinTechs.

6. Klären Sie die Frage SOC 2 gegenüber ISO 27001 früh

Entscheiden Sie anhand der Partnergeografie, ob die FinTech SOC 2 allein, ISO 27001 allein oder beides betreibt. US-verankerte Partnerökosysteme erwarten oft SOC 2 Typ II. Europäische Partner und FINMA-regulierte Gegenparteien erwarten die ISO 27001. Viele regulierte Schweizer FinTechs führen beide, mit einem so gestalteten Kontrollsatz, dass ein Auditzyklus beide nachweist.

7. Binden Sie die Zertifizierungsstelle vor dem Management-Review ein

Besprechen Sie Geltungsbereichserklärung und Auditansatz mit der gewählten Zertifizierungsstelle, bevor Sie das ISMS für die Zertifizierung festlegen. Bringen Sie Fragen zur Lesart der Schweizer Finanzregulierung ein. Die Zertifizierungsstelle, die sich substanziell einbringt, ist die richtige; diejenige, die es nicht tut, ist ein künftiges Auditproblem.

8. Führen Sie eine Vor-Audit-Bereitschaftsprüfung durch

Eine strukturierte Bereitschaftsprüfung gegen sowohl die ISO-27001-Konformität als auch die regulatorische Überlagerung deckt die Lücke zwischen 'ISO-konform' und 'FINMA-belastbar' vor dem Zertifizierungsaudit auf. Hier verdient sich ein externes Beratungsmandat sein Honorar; Abilene Advisors führt FinTech-spezifische Bereitschaftsprüfungen als Teil des Umsetzungsmandats durch.

9. Bauen Sie das Lieferantenregister als regulatorisches Artefakt

Behandeln Sie das Lieferantenregister als Artefakt des Rundschreibens 18/3, nicht nur als Datensatz zu Anhang A.5.19. Dokumentieren Sie für jede wesentliche Beziehung Konzentration, Ausstiegsstrategie, Durchgriff der Prüfrechte und Meldung der Unterauslagerung. Das Register muss die vier aufsichtsrechtlichen Fragen der FINMA auf Abruf beantworten.

10. Planen Sie für einen laufenden Aufsichtsdialog, nicht für jährliche Audits

Nach der Lizenzierung existiert das ISMS in einem fortlaufenden Aufsichtsdialog. Bauen Sie einen vierteljährlichen Überprüfungsrhythmus auf, der die regulatorische Überlagerung aktualisiert, das Lieferantenregister auffrischt, den dreifachen Vorfallstapel testet und die SoA mit allfälligen Aktualisierungen der FINMA-Rundschreiben abgleicht. Das ISMS, das überlebt, ist das für Kontinuität gestaltete, nicht das auf das Verlängerungsdatum des Zertifikats ausgerichtete.

Welche Schulung und Unterstützung braucht ein Schweizer FinTech-ISMS?

Die Schulung zum ISO 27001 Leitenden Implementierer bereitet Sie darauf vor, ein ISMS nach internationalem Standard zu gestalten und umzusetzen. Das ist das Fundament, und es ist notwendig. Für einen Schweizer FinTech-Kontext verdienen zwei spezifische Elemente mehr Gewicht, als ein generischer Lehrplan ihnen gibt.

Das erste ist die Tiefe im Risikomanagement. FinTechs sind von Natur aus risikodicht, mit hochfrequenten Transaktionen, Drittparteienabhängigkeiten und einer sich wandelnden Bedrohungslandschaft. Die Schulung zum ISO 27005 Risikomanager erweitert das, was der Leitende Implementierer bei der Risikobeurteilung abdeckt, zu einer vollständigen Risikomanagement-Methodik. Für Praktiker in regulierten FinTechs ist die Kombination aus Leitendem Implementierer und ISO 27005 Risikomanager deutlich stärker als jede für sich allein.

Das zweite ist die Schweizer regulatorische Überlagerung selbst. Ein Trainer mit Umsetzungserfahrung in regulierten Schweizer Finanzdienstleistungen bringt den FINMA-, ISG- und DSG-Kontext standardmässig in die Methodik ein. Die Materialien des Leitenden Implementierers beschreiben, wie man ein ISMS baut. Das Klassengespräch entscheidet darüber, ob Sie mit dem Wissen hinausgehen, wie man ein ISMS baut, das der Schweizer Aufsicht standhält.

Über die Schulung hinaus braucht die ISMS-Arbeit in FinTechs regelmässig ein praktisches Umsetzungsmandat: Entwurf des Geltungsbereichs gegen die regulatorische Überlagerung, Auswahl der Zertifizierungsstelle, Mehr-Rahmenwerk-Kontrollzuordnung, Vor-Audit-Bereitschaft und laufende Unterstützung im Aufsichtsdialog. Abilene Advisors, die GRC-Beratungspraxis innerhalb der Abilene Group, engagiert sich über diesen gesamten Lebenszyklus in regulierten Schweizer Finanzdienstleistungen und ergänzt die Schulung zum Leitenden Implementierer der Abilene Academy.

Eine Einschätzung aus der Praxis von Alexis Hirschhorn, Senior Trainer, Abilene Academy

Die Falle, die ich in regulierten Schweizer FinTechs am häufigsten sehe, ist die Verschiebung des Publikums. Das ISMS wird gebaut, um eine ISO-27001-Zertifizierung zu bestehen, das heisst, es ist für einen ISO-Auditor geschrieben. Sobald es steht, wird dasselbe ISMS von drei Publika gelesen, die sich selten überschneiden: die Partnerbank nach Rundschreiben 18/3, der FINMA-Aufseher nach Rundschreiben 23/01 und der CISO der Gegenpartei nach seiner eigenen Sorgfaltsprüfung. Keines der drei liest ISO. Das ISMS, das in diesem Umfeld überlebt, ist das in dem Wissen gestaltete, dass die Zertifizierung die Eingangstür ist, nicht das Gespräch.

Warum Abilene für die ISO 27001 in Schweizer FinTechs

Die Abilene Academy ist der einzige PECB Titanium Partner der Schweiz, die weltweit höchste Stufe, mit einer PECB-Prüfungserfolgsquote von 99 % und mehr als 2'500 ausgebildeten Fachleuten aus über 120 Ländern. Der leitende Trainer Alexis Hirschhorn hat mehr als 100 ISO-27001-Implementierungen und mehr als 200 Audits in regulierten Schweizer Finanzdienstleistungen, KI-Governance, Verteidigung und internationalen Organisationen geleitet und lehrt an der Universität Genf. Die Schulungen werden im Präsenzunterricht, im Online-Unterricht, als E-Learning und im Selbststudium angeboten, auf Englisch, Französisch und Spanisch; weitere Sprachen auf Anfrage. Um Ihre FinTech-spezifische Umsetzung zu besprechen, schreiben Sie an request@abileneacademy.ch oder rufen Sie an unter +41 21 802 35 54.

Quellen und Referenzen

FINMA-Rundschreiben 2023/1, Operationelle Risiken und Resilienz, Banken · finma.ch (offiziell)

FINMA-Rundschreiben 2018/3, Auslagerung, Banken und Versicherer · finma.ch (offiziell)

Informationssicherheitsgesetz (ISG), Meldepflicht für Cyberangriffe · fedlex.admin.ch (offiziell)

Revidiertes Datenschutzgesetz (revDSG), in Kraft seit 1. September 2023 · edoeb.admin.ch / EDÖB (offiziell)

Bundesgesetz zur Anpassung des Bundesrechts an Entwicklungen der Distributed-Ledger-Technologie (DLT-Gesetz) · fedlex.admin.ch (offiziell)

Verordnung (EU) 2022/2554, Digital Operational Resilience Act (DORA) · eur-lex.europa.eu (offiziell)

Verordnung (EU) 2024/1689, EU-Verordnung über künstliche Intelligenz (KI-Verordnung) · eur-lex.europa.eu (offiziell)

ISO/IEC 27001:2022, Informationssicherheits-Managementsysteme, Anforderungen · iso.org (offiziell)

Weiterführend: Die FINMA erwartet von Schweizer FinTechs den Nachweis einer strukturierten, szenariobasierten Risikomethodik, die über generische Bewertungsmatrizen hinausgeht. EBIOS Risk Manager, die nun im EU-Finanzsektor weit verbreitete ANSSI-Methode, erzeugt die nachvollziehbare Analyse, nach der Prüfer suchen. Siehe unseren vollständigen EBIOS-Risk-Manager-Leitfaden für die Methode und die EBIOS-Risk-Manager-Zertifizierung, um diese Analysen intern zu leiten.

Weiterführend: Schweizer FinTechs, die EU-Finanzunternehmen bedienen, erben DORA-Pflichten über vertragliche Durchgriffe nach den Anforderungen von DORA an das Drittparteienrisiko. Das Informationsregister, die CIF-Klassifizierung und die vertraglichen Bestimmungen nach Artikel 30 gelten sinngemäss, auch wenn die FinTech selbst nicht direkt beaufsichtigt wird. Unser vollständiger DORA-Compliance-Leitfaden erläutert, wie das Regime auf Nicht-EU-Anbieter kaskadiert, und die DORA-Leitender-Manager-Zertifizierung ist der anerkannte Nachweis, um es zu operationalisieren.

Frequently Asked Questions

Ja. Die ISO-27001-Zertifizierung hat keine Bewilligungsvoraussetzung, jede Organisation kann sie anstreben. Für FinTechs vor der Lizenzierung kommt die Zertifizierung oft früher, als es die Reife nach der Lizenzierung nahelegen würde, weil Partnerbanken und Versicherer sie im Rahmen ihrer Auslagerungs-Sorgfaltsprüfung nach FINMA-Rundschreiben 18/3 verlangen. Die praktische Empfehlung lautet, das ISMS mit bereits abgebildeter Nachlizenz-Überlagerung zu gestalten, sodass der Übergang in den regulierten Status eine Reifung der Dokumentation ist statt eines Neuaufbaus.

Die ISO 27001 trägt zu den Erwartungen des FINMA-Rundschreibens 23/01 bei, erfüllt sie aber nicht allein. Das Rundschreiben 23/01 deckt operationelles Risiko und Resilienz für Banken ab, einschliesslich IKT-Risiko, Cyberrisiko, Geschäftskontinuität, Drittparteienvereinbarungen und Management kritischer Daten. Die Massnahmen aus Anhang A der ISO 27001 lassen sich vielen dieser Bereiche zuordnen, doch das Rundschreiben 23/01 liest jede Massnahme durch eine aufsichtsrechtliche Linse, die zusätzliche Fragen stellt, insbesondere zur operationellen Störungstoleranz, zu Szenariotests und zum Konzentrationsrisiko. Ein sauberes ISO-Audit ist für die FINMA-Inspektion notwendig, aber nicht hinreichend.

Das hängt von der Exponierung gegenüber Personendaten ab. Die ISO 27701 ist die Erweiterung der ISO 27001 um ein Datenschutz-Informationsmanagementsystem; sie teilt dieselbe Managementsystem-Disziplin und ergänzt datenschutzspezifische Massnahmen. Für Schweizer FinTechs mit wesentlicher Verarbeitung von Personendaten nach dem revDSG und Kunden in EU-Jurisdiktionen nach der DSGVO wird die ISO 27701 zunehmend zu einer kommerziellen Anforderung der Partner. Nach Schweizer Recht ist sie keine rechtliche Anforderung. Die Entscheidung hängt davon ab, ob Ihr ISMS-Geltungsbereich bereits erhebliche Verarbeitung von Personendaten aufnimmt und ob Ihr Partnerökosystem danach fragt.

SOC 2 und ISO 27001 sind nicht austauschbar, auch wenn sie sich überschneiden. SOC 2 Typ II ist eine Bestätigung gegen die Trust Services Criteria der AICPA, jährlich geprüft, weithin von US-verankerten Partnern akzeptiert. Die ISO 27001 ist eine Zertifizierung gegen einen internationalen Standard, geprüft in einem Dreijahreszyklus mit jährlicher Überwachung, weithin von europäischen und internationalen Partnern akzeptiert. Für Schweizer FinTechs mit US-Partnern kann SOC 2 allein genügen. Für Schweizer FinTechs mit europäischen Partnern, FINMA-regulierten Gegenparteien oder internationalen Ambitionen wird die ISO 27001 zunehmend zusätzlich zu SOC 2 erwartet, nicht anstelle davon. Viele regulierte Schweizer FinTechs führen beide. Ein struktureller Punkt ist erwähnenswert: SOC 2 ist ein marktgetriebenes US-Bestätigungsrahmenwerk, kein Schweizer oder EU-Regulierungsstandard. Die ISO 27001 ist das Rahmenwerk, das europäische Partner und Schweizer Finanzaufseher anerkennen.

Das revidierte Datenschutzgesetz (revDSG), in Kraft seit dem 1. September 2023, verlangt keine bestimmte Zertifizierung. Es wirkt sich auf zwei Arten auf die Geltungsbereichsentscheidungen der ISO 27001 aus. Erstens können Geltungsbereichserklärungen, die die Verarbeitung von Personendaten mit der Begründung ausschliessen, 'der Partner ist der Verantwortliche', der DSG-Prüfung nicht standhalten, wenn die FinTech nach Schweizer Recht tatsächlich die Auftragsverarbeiterin ist. Zweitens werden ISMS-Massnahmen zu Aufbewahrung, Rechtsgrundlage, Betroffenenrechten und grenzüberschreitender Übermittlung DSG-relevant, und der EDÖB (Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter) liest sie durch eine andere Linse als ein ISO-Auditor. Die praktische Folge ist, dass der ISMS-Geltungsbereich und die Anwendbarkeitserklärung dort, wo Personendaten im Geltungsbereich liegen, eine ausdrückliche DSG-Rahmung brauchen.

Related Training

Courses referenced in this article

Get Certified

ISO 27001, NIS2, AI governance & more. Join 2,500+ professionals.

View Courses
Ask our AI Assistant

Related Articles

Continue exploring topics that matter to your organization

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.