FINMA-Konformität
FINMA Circular 2023/1 requires Swiss banks to manage operational and cyber risk and test their resilience. Learn how ImmuniWeb supports its vulnerability analyses and penetration testing.
FINMA-Konformität
Was ist das FINMA-Rundschreiben zum operationellen Risiko?
Das Rundschreiben 2023/1 präzisiert die Aufsichtspraxis der FINMA in Bezug auf operationelles Risiko, IKT-Governance, Cyber-Risiko, den Umgang mit kritischen Daten, grenzüberschreitende Dienstleistungen und operative Resilienz. Operative Resilienz ist die Fähigkeit, kritische Funktionen nach einer Störung innerhalb einer definierten Toleranz wiederherzustellen.
Im Hinblick auf Cyberrisiken wird von den Instituten erwartet, dass sie Cyberbedrohungen identifizieren, sich davor schützen, diese erkennen, darauf reagieren und sich davon erholen – einschließlich der Durchführung regelmäßiger Schwachstellenanalysen, Penetrationstests und Cyberübungen – und Cyberangriffe gemäß der Wegleitung 05/2020 an die FINMA melden.
Erfahren Sie, wie ImmuniWeb FINMA-konforme Schwachstellenanalysen und Penetrationstests unterstützt – für die Bankanwendungen, die wirklich zählen. Fordern Sie eine Demo an · oder starten Sie einen kostenlosen Test der Community Edition.
Wer muss die FINMA-Vorgaben einhalten?
Das Rundschreiben 2023/1 gilt für:
- Swiss banks and securities firms supervised by FINMA.
- Finanzgruppen und Konglomerate die der Aufsicht der FINMA unterliegen.
- Andere Institute in angemessenem Umfang, je nach Größe, Komplexität und Risikoprofil.
Die von diesen Instituten betriebenen Web-, Mobil- und API-Anwendungen unterliegen den Cyber-Erwartungen des Rundschreibens.
Wichtige FINMA-Anforderungen an die Anwendungssicherheit
Im Rahmen des Cyberrisikomanagements treiben mehrere Erwartungen die Arbeit im Bereich der Anwendungssicherheit voran:
- • Schwachstellenanalysen: Führen Sie regelmäßige Analysen durch, um Schwachstellen in IKT-Systemen und -Anwendungen zu identifizieren.
- • Penetration testing: Regelmäßige Penetration tests durchführen; von größeren Institutionen wird erwartet, dass sie threat-led testing (vergleichbar mit TIBER/TLPT) einsetzen.
- • Schutz & Reaktion: schützen Sie die Vertraulichkeit, Integrität und Verfügbarkeit kritischer Daten und IKT und reagieren Sie auf identifizierte Schwachstellen.
FINMA Cyber-Anforderungen im Detail
Vulnerability Analyses and Penetration Testing
Die FINMA erwartet, dass Institute regelmässige Schwachstellenanalysen und Penetrationstests ihrer IKT-Systeme und -Anwendungen durchführen und die identifizierten Schwachstellen beheben. Aufsichtsprüfungen haben Tests mit zu geringem Umfang bemängelt – daher ist eine umfassende Abdeckung der relevanten Web-, Mobil- und API-Anwendungen entscheidend, wobei grössere Institute bedrohungsorientierte Tests durchführen sollten.
Cyberrisikoschutz und Vorfallsmeldung
Institutions must protect critical data and ICT and respond to vulnerabilities, and must report cyberattacks to FINMA - a 24-hour early warning and a 72-hour detailed report under Guidance 05/2020. Reducing incident likelihood through regular testing supports both.
Gängige Risiken in Web- und mobilen Anwendungen, die zu beheben sind
Die Anwendungsschwachstellen, deren Identifizierung die FINMA erwartet, entsprechen weitgehend den OWASP Top 10:
- Zugriffsfehlsteuerung — Nutzer erreichen Daten oder Aktionen, auf die sie keinen Zugriff haben sollten.
- Kryptografische Ausfälle – schwache oder fehlende Verschlüsselung, die sensible Daten exponiert.
- Injektion — SQL-, Befehls- oder sonstige Injektionen durch nicht validierte Eingaben.
- Unsicheres Design – fehlende Sicherheitskontrollen im Design, nicht nur durch Bugs.
- Security Misconfiguration — Standard-, unvollständige oder unsichere Konfiguration.
- Vulnerable & Outdated Components — nicht gepatchte Bibliotheken und Frameworks.
- Identification & Authentication Failures — schwache Login-, Session- oder Credential-Handhabung.
- Software- und Datenintegritätsfehler —unvertrauenswürdige Updates, unsichere CI/CD-Pipelines.
- Sicherheitsprotokollierungs- und -überwachungsmängel — Angriffe bleiben unentdeckt.
- Server-Side Request Forgery (SSRF) – Der Server wird dazu verleitet, bösartige Anfragen zu stellen.
Für mobile Apps ist die OWASP Mobile Top 10 die entsprechende Referenz (unsichere Datenspeicherung, unsichere Kommunikation, schwache Kryptografie usw.). Das zuverlässige Finden dieser Probleme erfordert das Testen der laufenden Anwendung, nicht nur eine Dokumentenüberprüfung.
How to Support FINMA Circular 2023/1 with ImmuniWeb
- Kartieren Sie IKT-Assets. Inventarisieren Sie internetseitige Banking-Apps und APIs mit ImmuniWeb Discovery.
- Führen Sie Schwachstellenanalysen mit Neuron-Scanning.
- Führen Sie Penetrationstests für Web- und mobile Anwendungen mit On-Demand und MobileSuite durch.
- Unterstützung von Threat-led Testing durch von Experten geleitete manuelle Engagements für größere Institutionen.
- Beseitigen und neu testen mit umsetzbaren Berichten ohne False Positives.
- Testen Sie kontinuierlich mit Continuous in CI/CD.
So hilft Ihnen ImmuniWeb beim Erreichen der FINMA-Konformität
ImmuniWeb unterstützt die FINMA-Vorgaben für Schwachstellenanalysen und Penetrationstests mit Nachweisen, die für die Aufsichtsprüfung bereitliegen.
| Anforderung | Was erforderlich ist | ImmuniWeb-Produkte |
|---|---|---|
| Penetrationstest | Regelmäßige und bedrohungsorientierte Penetrationstests. | On-Demand, MobileSuite |
| Schwachstellenanalysen | Regular vulnerability analyses and remediation. | Neuron, Discovery |
| Sichere Entwicklung | Embed testing across the life cycle. | Continuous |
ImmuniWeb On-Demand and MobileSuite deliver web and mobile penetration testing (including support for threat-led engagements); Neuron and Neuron Mobile provide automated scanning; Continuous embeds testing into CI/CD; and Discovery maps the attack surface - producing evidence for FINMA supervision.
FINMA vs. internationale Rahmenwerke
Wenn Sie bereits nach internationalen Standards arbeiten, decken dieselben ImmuniWeb-Tests alle diese Standards ab:
| Framework | Aspekt der Anwendungssicherheit | Wie ImmuniWeb abbildet |
|---|---|---|
| FINMA-Rundschreiben 2023/1 | Schwachstellenanalysen + Penetrationstests | Web-/Mobile-Penetrationstests, Scanning, ASM, bedrohungsgetriebener Support |
| EU-DORA | Resilienztests (Finanzsektor) | Dieselben Tests decken beide ab |
| Swiss FADP | Datensicherheit (Artikel 8) | Dieselben Tests decken beide ab |
| ISO/IEC 27001 | Anhang A technische Kontrollen | Tests als Kontrollnachweis |
Penetrationstests vs. Security Scanning
Beides ist erforderlich. Automatisiertes Scannen (DAST) bietet eine breite, häufige Abdeckung und ist ideal für kontinuierliche Tests im CI/CD-Pipeline; manuelle Penetrationstests finden Geschäftslogik- und komplexe Schwachstellen, die Scanner übersehen, und liefern die Tiefe, die Prüfer und Regulierungsbehörden erwarten. Kombinieren Sie kontinuierliches Scannen mit regelmäßigen manuellen Penetrationstests und führen Sie nach wesentlichen Änderungen erneut Tests durch.
Compliance-Checkliste (Anwendungssicherheit)
- Bestandsaufnahme der internetzugänglichen Banking-Apps und APIs
- Regelmäßig durchgeführte Schwachstellenanalysen
- Penetrationstests durchgeführt (bei größeren Instituten bedrohungsgeleitet)
- Critical data and ICT protected; vulnerabilities remediated
- Findings behoben und erneut getestet; Nachweise aufbewahrt
- Bereiter Meldeweg für Cyberangriffe (24 h / 72 h)
- Betriebliche Resilienztests für kritische Funktionen
Warum FINMA-Compliance wichtig ist
Die FINMA beaufsichtigt Schweizer Finanzinstitute und erwartet ein nachweisbares Cyber-Risikomanagement, einschließlich regelmäßiger Schwachstellenanalysen und Penetrationstests kritischer Systeme, sowie ein strenges Melderegime für Cyberangriffe innerhalb von 24 bzw. 72 Stunden. Bei aufsichtsrechtlichen Prüfungen wurden insbesondere zu eng gefasste Tests beanstandet.
Da Web-, Mobile- und API-Anwendungen die primäre Angriffsfläche für Banken darstellen, sind nachweisbare Tests einer der direktesten Wege, den Cyber-Erwartungen der FINMA zu entsprechen und die operative Resilienz zu unterstützen.