Cybersecurity Compliance in der Schweiz
Dienstleistungen im Bereich Cybersicherheit, Compliance und Regulierung | |
|---|---|
Cybersecurity-Compliance-Assessments und regulatorische Umsetzung in der Schweiz | Wir unterstützen Sie bei umfassenden Compliance-Assessments zur Bewertung der Einhaltung relevanter Schweizer Anforderungen. Dazu zählen unter anderem FINMA-Anforderungen, das SWIFT Customer Security Programme (CSP) sowie die Endpoint-Security-Anforderungen für das SIC-System. Unsere Dienstleistungen umfassen regulatorische Assessments, Gap-Analysen und Reifegradbewertungen mit konkreten Empfehlungen sowie operative Unterstützung bei der Umsetzung von Prozessen und Kontrollen. |
Bewertungen zur Einhaltung der EU-Cybersicherheitsvorschriften und zur regulatorischen Bereitschaft | Wir führen strukturierte Assessments anhand relevanter EU-Anforderungen durch, darunter die NIS2-Richtlinie, die Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA), die Cyberresilienz-Verordnung (CRA) und den EU-AI-Act. Auf Basis einer Analyse Ihrer bestehenden Governance-, Risiko- und Kontrollstrukturen entwickeln wir konkrete Umsetzungsempfehlungen und unterstützen Sie bei der Implementierung regulatorischer Anforderungen. Darüber hinaus bieten wir IKT-Anbietern in der Schweiz unabhängige Kontrollattestierungen sowie CRA-Readiness-Services an, um ihr Kontrollumfeld und ihren Umsetzungsstand gegenüber regulierten und anderen B2B-Kunden nachvollziehbar darzustellen. Ziel ist es, eine nachhaltige regulatorische Readiness zu schaffen und Compliance-Risiken zu reduzieren. |
Wann suchen Unternehmen Unterstützung bei der Einhaltung von Cybersicherheitsvorschriften und bei regulatorischen Anforderungen?
• Durchführung erforderlicher SWIFT-CSP- oder SIC-EPS-Assessments
• Bewertung der Einhaltung der schweizerischen Vorschriften zur Cybersicherheit und Informationssicherheit
• Vorbereitung auf EU-Anforderungen wie DORA, die NIS2-Richtlinie, die Cyberresilienz-Verordnung (CRA) oder den EU-AI-Act
• Durchführung einer Analyse der regulatorischen Lücken zur Ermittlung von Schwachstellen in den Bereichen Governance, Kontrollen und Prozesse
• Stärkung von Cyber- und Operational-Resilience-Frameworks zur Erfüllung regulatorischer Erwartungen
• Überprüfung des Drittparteienrisikomanagements und der Lieferantenüberwachung im Rahmen regulatorischer Anforderungen
• Reaktion auf Änderungen der regulatorischen Anforderungen oder sich weiterentwickelnde aufsichtsrechtliche Erwartungen
• Verbesserung von Dokumentation, Nachweisführung und Control Ownership im Vorfeld regulatorischer Assessments
Wir unterstützen Organisationen, die von KMU bis hin zu grossen internationalen Konzernen reichen und in regulierten Umfeldern in der Schweiz und im Ausland tätig sind. Unsere Kunden sind in den Bereichen Banken, Versicherungen, Vermögensverwaltung, Gesundheitswesen, Fertigung, Technologie, im öffentlichen Sektor und vielen anderen Branchen tätig, insbesondere in solchen, die kritische Systeme, sensible Daten oder komplexe regulatorische Anforderungen verwalten.
Häufig gestellte Fragen zur Einhaltung von Cybersicherheitsvorschriften und zur Unterstützung bei der Einhaltung gesetzlicher Vorschriften |
Was sind die grössten Herausforderungen bei der Umsetzung von DORA, CRA, NIS2 und der EU-KI-Verordnung?
| Eine der grössten Herausforderungen bei der Umsetzung regulatorischer Cybersecurity-Anforderungen besteht darin, regulatorische Vorgaben in ein klares Betriebsmodell mit definierten Verantwortlichkeiten, wirksamen Kontrollen und belastbaren Nachweisen zu überführen. Viele Organisationen müssen gleichzeitig Anforderungen aus DORA, der Cyberresilienz-Verordnung (CRA), der NIS2-Richtlinie und der EU-KI-Verordnung berücksichtigen. Hinzu kommen steigende Anforderungen an Drittparteienrisiken, Incident Reporting und die Dokumentation über Business-, Technologie-, Rechts- und Beschaffungsfunktionen hinweg. |
Wie können Unternehmen beurteilen, ob ihre Cybersecurity den regulatorischen Anforderungen entspricht?
Der erste Schritt besteht darin, den Geltungsbereich festzulegen und die für Ihre Organisation geltenden regulatorischen Anforderungen zu ermitteln. Eine strukturierte Bewertung der Cybersicherheits-Compliance sollte Ihre Kontrollmassnahmen anhand relevanter Rahmenwerke bewerten und die Governance, die Reaktion auf Vorfälle, die Cyberresilienz, die Lieferantenüberwachung, die Wiederherstellungsfähigkeiten sowie die Nachweise zur Untermauerung dieser Kontrollmassnahmen prüfen. Dies hilft Organisationen, Lücken zu erkennen und Prioritäten für deren Behebung zu setzen.
Wie sollten sich Organisationen auf DORA und andere auf Resilienz ausgerichtete Cyber-Vorschriften vorbereiten?
Der effektivste Ansatz besteht darin, ein integriertes Resilienzprogramm aufzubauen, das Governance, Risikomanagement, Tests, Incident Management, Lieferantenkontrollen und die strukturierte Nachweisführung umfasst. Die Vorbereitung auf DORA und vergleichbare resilienzorientierte Anforderungen erfordert klare Verantwortlichkeiten, wirksame Kontrollen, regelmässige Tests und eine aktuelle Dokumentation, die regulatorische Prüfungen unterstützt und gleichzeitig die langfristige Cyberresilienz stärkt.
Worin unterscheiden sich FINMA-Anforderungen von DORA, NIS2, der Cyberresilienz-Verordnung und der EU-KI-Verordnung?
FINMA-Anforderungen gelten für die jeweils erfassten Schweizer Finanzinstitute, während die verschiedenen EU-Regelwerke unterschiedliche Unternehmen, Dienstleistungen, Produkte und Aktivitäten innerhalb der EU erfassen. Abhängig von ihrer Struktur, ihren Kunden, ihren Technologien und ihrer Marktpräsenz können Schweizer Unternehmen sowohl Schweizer als auch EU-Anforderungen unterliegen.
Was umfasst ein SWIFT-CSP-Assessment bzw. eine SIC-EPS-Attestation?
Im Rahmen eines SWIFT-CSP-Assessments wird die Umsetzung der jeweils anwendbaren verbindlichen Sicherheitskontrollen geprüft, die der jährlichen SWIFT-Attestation zugrunde liegen. Für SIC gelten spezifische Endpoint-Security-Anforderungen der Schweizerischen Nationalbank, einschliesslich Vorgaben zur regelmässigen unabhängigen Beurteilung und Attestation der Einhaltung dieser Anforderungen.
Was ist ein Kontrollattestierungsbericht und wer benötigt einen solchen?
Ein Kontrollattestierungsbericht bietet eine unabhängige Bestätigung zu definierten organisatorischen, operativen oder technologischen Kontrollen. Eine solche Attestation kann aufgrund eines regulatorischen Frameworks, einer vertraglichen Anforderung oder auf Kundenanforderung erforderlich sein. IKT-Anbieter können sie beispielsweise nutzen, um regulierten Kunden unabhängige Sicherheit über ihr Kontrollumfeld zu geben.
Diese Website verwendet Cookies.
Einige dieser Cookies sind notwendig, während andere uns helfen, unseren Traffic zu analysieren, Werbung zu schalten und Ihnen ein individuelles Erlebnis zu bieten.
Weitere Informationen zu den von uns verwendeten Cookies finden Sie in unserer Datenschutzerklärung.
Ohne diese Cookies kann diese Website nicht ordnungsgemäß funktionieren.
Analytische Cookies helfen uns, unsere Website zu verbessern, indem sie Informationen über ihre Nutzung sammeln.
Wir verwenden Marketing-Cookies, um die Relevanz unserer Werbekampagnen zu erhöhen.