Skip to content

21. August 2026 | 8 min

EU Retail Investment Strategy: Warum „Value for Money“ zum neuen GRC-Massstab im Finanzvertrieb wird

Die EU Retail Investment Strategy soll den europäischen Markt für Retail-Investments stärken und gleichzeitig den Schutz von Anlegerinnen und Anlegern verbessern. Im Zentrum steht ein Thema, das für Banken, Versicherer, Asset Manager, Vermögensverwalter und Vertriebe besonders relevant wird: „Value for Money“.

Ausgangspunkt ist ein aktueller Beitrag von GWP zur EU Retail Investment Strategy und ihren Auswirkungen auf Finanzinstitute mit EU-Bezug. Die Botschaft ist klar: Für viele Institute geht es künftig nicht mehr nur darum, Kosten, Risiken und Produktmerkmale korrekt offenzulegen. Sie müssen stärker nachweisen können, dass ein Produkt für den jeweiligen Zielmarkt tatsächlich einen angemessenen Gegenwert bietet.

Damit verschiebt sich der regulatorische Fokus. Aus Produktdokumentation wird Produkt-Governance. Aus Kostentransparenz wird Nachweispflicht. Und aus Vertriebskontrolle wird ein GRC-Thema, das Anforderungen, Zielmärkte, Kosten, Kundennutzen, Vergütung, Marketing und Evidenz miteinander verbinden muss.

Die EU Retail Investment Strategy reformiert zentrale Regeln für den Finanzvertrieb, unter anderem MiFID II, IDD, PRIIPs, UCITS und AIFMD. Ziel ist es, Retail-Anleger besser zu schützen, den Zugang zu Kapitalmärkten zu vereinfachen und Vertrauen in Finanzprodukte zu stärken.

Der wichtigste GRC-Hebel ist „Value for Money“. Finanzprodukte sollen nicht nur transparent sein, sondern einen nachvollziehbaren Gegenwert für die Kosten und Gebühren bieten. Hersteller und Vertriebe müssen ihre Produkt-Governance entsprechend erweitern.

Für Finanzinstitute bedeutet das neue Anforderungen an Produktfreigaben, Zielmarktdefinitionen, Kosten- und Gebührenanalysen, Suitability-Prozesse, Inducements, Marketingkontrollen und Nachweisdokumentation.

Auch Schweizer Institute können indirekt betroffen sein, etwa über EU-Tochtergesellschaften, EU-Zweigniederlassungen, Cross-Border-Vertrieb oder Vertriebspartner in der EU.

Warum „Value for Money“ ein Perspektivwechsel ist

Viele regulatorische Vorgaben im Finanzvertrieb basieren seit Jahren auf Transparenz. Kunden sollen verstehen, welche Risiken ein Produkt hat, welche Kosten entstehen und welche Eigenschaften das Produkt besitzt. Das bleibt wichtig, reicht aber nicht mehr aus.

„Value for Money“ geht einen Schritt weiter. Die Frage lautet nicht mehr nur: Wurde alles offengelegt? Sondern: Ist das Produkt für den Zielmarkt angemessen, wenn Kosten, Leistung, Renditepotenzial, Risiko und Vertriebsmodell zusammen betrachtet werden?

Das ist ein deutlicher Wechsel von formaler Compliance hin zu outcome-orientierter Governance. Ein Produkt kann formal korrekt dokumentiert sein und trotzdem regulatorisch problematisch werden, wenn Kosten und Gebühren nicht im Verhältnis zum erwartbaren Kundennutzen stehen.

Für GRC-Leader ist genau das entscheidend. Value for Money verlangt keine einzelne neue Checkliste, sondern eine Verbindung bestehender Prozesse. Produktentwicklung, Produktfreigabe, Zielmarkt, Kostenanalyse, Vertrieb, Beratung, Marketing und Monitoring müssen zusammenpassen.

Produkt-Governance wird beweispflichtiger

Finanzprodukte entstehen oft in komplexen Strukturen. Asset Manager, Emittenten, Banken, Plattformen, Versicherer und Vertriebe übernehmen unterschiedliche Rollen. Die Retail Investment Strategy erhöht den Druck, diese Rollen klarer zu dokumentieren.

Produkthersteller müssen künftig noch besser erklären können, warum ein Produkt für den definierten Zielmarkt geeignet ist. Dazu gehört eine nachvollziehbare Bewertung von Kosten und Gebühren. Vertriebsstellen müssen wiederum sicherstellen, dass sie Produkte nur Kunden empfehlen oder anbieten, für die sie angemessen sind.

Das macht Produkt-Governance operativer. Institute müssen nicht nur einen Produktfreigabeprozess haben. Sie müssen zeigen können, welche Kriterien geprüft wurden, welche Daten verwendet wurden, welche Abwägungen getroffen wurden und wer die Entscheidung freigegeben hat.

Für interne Revision und Compliance ist das ein wichtiger Punkt. Die Frage im Audit wird nicht nur lauten, ob ein Prozess existiert. Sie wird lauten, ob der Prozess die richtigen Entscheidungen erzeugt und ob diese Entscheidungen nachvollziehbar dokumentiert sind.

Kosten, Gebühren und Kundennutzen rücken zusammen

Value for Money macht Kosten und Gebühren zu einem zentralen Governance-Datenpunkt. Institute müssen Kosten nicht nur offenlegen, sondern in den Kontext des Produktnutzens stellen. Dazu können Peer-Group-Vergleiche, Benchmarks, Kostenstrukturen, Renditeerwartungen, Risiko-Rendite-Profile und Zielmarktannahmen relevant werden.

Das ist anspruchsvoll, weil viele Datenquellen beteiligt sind. Produktdaten, Kosteninformationen, Performance-Daten, Risikokennzahlen, Zielmarktdaten, Vergütungsmodelle und Vertriebsinformationen liegen häufig in unterschiedlichen Systemen. Wenn diese Daten nicht konsistent sind, entstehen Nachweisprobleme.

Ein Produkt kann beispielsweise in der Produktfreigabe als angemessen gelten, im Vertrieb aber mit Kosteninformationen dargestellt werden, die nicht mehr aktuell sind. Oder ein Produkt wird für einen Zielmarkt freigegeben, aber über digitale Kanäle breiter vermarktet. Genau solche Brüche werden für GRC-Teams relevanter.

Inducements bleiben ein Kontrollthema

Ein besonders sensibles Thema der Retail Investment Strategy sind Inducements, also Vergütungen oder Anreize, die im Zusammenhang mit Vertrieb und Beratung entstehen können. Die politische Diskussion um ein vollständiges Verbot war intensiv. Der aktuelle Kurs geht eher in Richtung stärkerer Kontrollen, mehr Transparenz und Nachweis, dass Kundeninteressen gewahrt bleiben.

Für Institute bedeutet das: Vergütungsmodelle müssen enger mit Produkt-Governance und Vertriebskontrollen verbunden werden. Es muss nachvollziehbar sein, welche Anreize bestehen, wie Interessenkonflikte identifiziert werden und welche Kontrollen verhindern, dass Vergütung die Produktauswahl oder Beratung unangemessen beeinflusst.

Damit werden Inducements nicht nur ein Legal- oder Disclosure-Thema. Sie werden Teil des internen Kontrollsystems. Institute müssen zeigen können, dass Vergütungsmodelle, Produktfreigaben, Kundeninteressen und Beratungspflichten zusammen betrachtet werden.

Suitability und Vertrieb: Vom Kundenprofil zur Evidenzkette

Auch Suitability-Prozesse werden durch die Retail Investment Strategy weiter in den Fokus rücken. Bei Anlageberatung und Vertrieb muss nachvollziehbar sein, ob ein Produkt zu Kenntnissen, Erfahrung, Risikotoleranz, Anlagezielen und Verlusttragfähigkeit des Kunden passt.

Der GRC-Punkt liegt in der Evidenzkette. Ein einzelner Beratungsbogen reicht nicht, wenn die dahinterliegenden Produktdaten, Zielmarktdefinitionen, Kosteninformationen und Vertriebsregeln nicht zusammenpassen. Institute müssen sicherstellen, dass die Empfehlung aus einem konsistenten Prozess entsteht.

Besonders relevant wird das bei digitalen Vertriebskanälen. Robo-Advice, Online-Plattformen, App-basierte Anlageangebote und automatisierte Produktempfehlungen erzeugen grosse Mengen an Daten und Entscheidungen. Diese müssen kontrolliert, versioniert und überprüfbar bleiben.

Marketing wird stärker Teil der Produkt-Governance

Marketing ist im Finanzvertrieb kein reines Kommunikationsthema. Produktdarstellungen, Performance-Angaben, ESG-Bezüge, Kostenhinweise, Risikohinweise und digitale Kampagnen beeinflussen, wie Kunden ein Produkt verstehen.

Value for Money verstärkt diesen Zusammenhang. Wenn ein Produkt mit bestimmten Vorteilen beworben wird, muss diese Darstellung zur Produkt-Governance, zum Zielmarkt und zur Kosten-Nutzen-Bewertung passen. Marketingaussagen dürfen nicht isoliert entstehen.

Für GRC-Teams entsteht daraus ein klarer Bedarf an Freigabe- und Kontrollprozessen. Produktinformationen, Kampagnen, Websites, Factsheets und digitale Vertriebsmaterialien sollten nachvollziehbar geprüft und versioniert werden. Gerade bei grenzüberschreitendem Vertrieb ist das wichtig, weil Anforderungen und Aufsichtserwartungen je Markt unterschiedlich wirken können.

Warum Schweizer Institute das Thema beachten sollten

Die Retail Investment Strategy ist EU-Regulierung. Schweizer Finanzinstitute sind daher nicht automatisch direkt betroffen. Trotzdem ist das Thema für viele Schweizer Anbieter relevant.

Das gilt insbesondere, wenn ein Institut EU-Tochtergesellschaften oder EU-Zweigniederlassungen betreibt, Finanzprodukte über EU-Vertriebspartner anbietet oder Cross-Border-Dienstleistungen erbringt. Auch wenn ein Schweizer Institut selbst nicht unmittelbar adressiert wird, können EU-Partner zusätzliche Nachweise verlangen.

In der Praxis kann das bedeuten, dass Schweizer Asset Manager, Vermögensverwalter oder Produktanbieter stärker dokumentieren müssen, wie Kosten, Zielmarkt, Produktnutzen, Risiken und Vertriebsinformationen zusammenpassen. EU-Vertriebspartner werden solche Informationen benötigen, um ihre eigenen Pflichten zu erfüllen.

Damit entsteht ein indirekter GRC-Effekt entlang der Vertriebskette.

Was Finanzinstitute jetzt tun sollten

Institute sollten zunächst ihre Produkt-Governance auf Value-for-Money-Fähigkeit prüfen. Dabei geht es nicht nur um Produktfreigaben, sondern um die Frage, ob Kosten, Zielmarkt, Kundennutzen, Risiko, Vergütung und Vertrieb konsistent bewertet und dokumentiert werden.

Danach sollte geprüft werden, welche Datenquellen für Kosten, Performance, Risiko, Zielmarkt und Vertrieb genutzt werden. Wenn diese Daten nicht aktuell, konsistent oder zentral verfügbar sind, entsteht ein Umsetzungsrisiko.

Wichtig ist auch eine Bestandsaufnahme der Vertriebskanäle. Persönliche Beratung, digitale Plattformen, Versicherungsvertrieb, Cross-Border-Vertrieb und Partnervertrieb haben unterschiedliche Kontrollpunkte. Value for Money muss in allen relevanten Kanälen nachweisbar funktionieren.

Schliesslich sollten Institute frühzeitig einen Audit-Trail definieren. Wer später erst versucht, Entscheidungen rückwirkend zu rekonstruieren, wird unnötig Aufwand und Risiko erzeugen.

Fazit: Value for Money macht Finanzvertrieb prüfbarer

Die EU Retail Investment Strategy zeigt, wohin sich Finanzmarktregulierung bewegt. Transparenz bleibt wichtig, aber sie reicht nicht aus. Produkte sollen für Retail-Kunden nicht nur verständlich sein, sondern auch einen nachvollziehbaren Gegenwert bieten.

Für GRC-Leader ist das eine klare Entwicklung: Produkt-Governance wird stärker outcome-orientiert und beweispflichtig. Institute müssen Kosten, Zielmärkte, Kundennutzen, Vergütung, Vertrieb und Kontrollen enger miteinander verbinden.

Wer frühzeitig strukturierte Prozesse, klare Verantwortlichkeiten und auditfähige Nachweise aufbaut, reduziert regulatorische Risiken und stärkt Vertrauen bei Kunden, Aufsicht und Vertriebspartnern.

Zazoon unterstützt Finanzinstitute dabei, Value for Money als integrierten GRC-Prozess zu steuern: von Anforderungen und Produkt-Governance über Risiken und Kontrollen bis zu Evidenzen, Findings und Management Reporting.

FAQ

Was ist die EU Retail Investment Strategy?

Die EU Retail Investment Strategy ist ein Reformpaket zur Stärkung des Retail-Investment-Marktes in Europa. Sie soll Anleger besser schützen, Produktinformationen verbessern und den Zugang zu Kapitalmärkten erleichtern.

Was bedeutet „Value for Money“?

Value for Money bedeutet, dass Finanzprodukte für den jeweiligen Zielmarkt einen angemessenen Gegenwert bieten sollen. Kosten, Gebühren, Risiken, Leistung und Kundennutzen müssen nachvollziehbar zusammenpassen.

Welche Finanzinstitute sind betroffen?

Betroffen sind insbesondere Banken, Wertpapierfirmen, Asset Manager, Versicherer, Versicherungsvertriebe und andere Finanzdienstleister mit EU-Bezug.

Warum ist Value for Money ein GRC-Thema?

Weil Value for Money Produkt-Governance, Kostenanalyse, Zielmarktdefinition, Suitability, Inducements, Marketingkontrollen und Nachweise verbindet. Es geht nicht nur um Offenlegung, sondern um prüfbare Entscheidungsprozesse.

Sind Schweizer Institute betroffen?

Nicht automatisch direkt. Schweizer Institute können aber indirekt betroffen sein, wenn sie EU-Tochtergesellschaften, EU-Zweigniederlassungen, EU-Vertriebspartner oder Cross-Border-Geschäft mit EU-Bezug haben.

Was sollten Institute jetzt tun?

Sie sollten ihre Produkt-Governance, Kosten- und Gebührenprozesse, Zielmarktdefinitionen, Vertriebskontrollen, Inducement-Kontrollen und Audit Trails auf Value-for-Money-Fähigkeit prüfen.

Wie unterstützt Zazoon?

Zazoon hilft, Anforderungen, Produkte, Zielmärkte, Risiken, Kontrollen, Freigaben, Massnahmen und Nachweise in einem zentralen GRC-System zu verbinden. Dadurch wird Value for Money nachvollziehbar, steuerbar und auditfähig.

Related posts

14. Juli 2026 | 10 min

Quantencomputer und der Finanzsektor: Was die FINMA jetzt von Schweizer Instituten erwartet

Am 9. Juli 2026 hat die FINMA ihre Aufsichtsmitteilung 05/2026 zum Thema Quantencomputing veröffentlicht. Das ist kein Forschungspapier und keine Zukunftsvision — es ist eine klare Botschaft an alle beaufsichtigten Schweizer Finanzinstitute: Die Zeit des Beobachtens ist vorbei. Wer heute keine Strategie für quantensichere Verschlüsselung entwickelt, läuft morgen in ein Compliance-Problem.

Die FINMA stützt sich dabei auf eine Umfrage, die sie zwischen November 2025 und Januar 2026 bei 60 Banken, Versicherungen, Vermögensverwaltungsgesellschaften und Finanzmarktinfrastrukturen durchgeführt hat. Das Ergebnis ist ernüchternd: Die Risiken sind bekannt — konkrete Massnahmen fehlen fast überall.

Was genau die FINMA festgestellt hat, was sie jetzt fordert und wie Governance-Strukturen und GRC-Software dabei helfen, den Übergang zu meistern — darum geht es in diesem Beitrag.

  • Die FINMA hat im Juli 2026 ihre Guidance 05/2026 zu Quantencomputing veröffentlicht und erwartet, dass beaufsichtigte Institute das Thema aktiv ins Risikomanagement aufnehmen.
  • 72 Prozent der befragten Institute haben noch keine Massnahmen zur quantensicheren Verschlüsselung geplant oder umgesetzt. Nur 8 Prozent verfügen über einen konkreten Migrationsplan.
  • Rund zwei Drittel der Institute erwarten, dass ein Quantencomputer innerhalb von zehn Jahren gängige RSA-2048-Verschlüsselung in 24 Stunden knacken kann.
  • Das grösste akute Risiko ist das sogenannte „Harvest now, decrypt later“-Angriffsmuster: Daten werden heute abgefangen und später mit Quantencomputern entschlüsselt.
  • Die FINMA empfiehlt fünf konkrete Massnahmen: Strategie und Roadmap, Risikoanalyse und Inventar, Schutz kritischer Daten, Krypto-Agilität und Management externer Dienstleister.
  • Ein PQC-Migrationsplan soll bis spätestens Mitte 2027 vorliegen.
  • GRC-Software ist das strukturelle Werkzeug, um Krypto-Inventar, Risikoanalyse, Drittanbieter-Management und Auditbereitschaft in einem einzigen System abzubilden.

Warum Quantencomputing heute schon ein Compliance-Thema ist

Quantencomputer existieren noch nicht in der Form, die heutige Verschlüsselungsverfahren gefährden könnte. Das ist richtig. Aber dieser Satz ist gefährlicher als er klingt — denn er verführt zum Abwarten.

Die meisten heute eingesetzten Public-Key-Verfahren — darunter RSA, ECDSA und EC-DH — beruhen auf mathematischen Problemen, die klassische Computer nicht in vernünftiger Zeit lösen können. Ein hinreichend leistungsfähiger Quantencomputer hingegen könnte RSA-2048-Verschlüsselung nach aktuellem Forschungsstand innerhalb von Stunden brechen. Rund zwei Drittel der von der FINMA befragten Institute gehen davon aus, dass ein solcher Computer in weniger als zehn Jahren verfügbar sein wird.

Das Problem: Eine Migration auf quantensichere Verschlüsselung dauert Jahre. Sie betrifft sämtliche ICT-Systeme, Anwendungen, Infrastrukturen, digitale Signaturen, Authentifizierungsmechanismen und externe Schnittstellen. Wer damit erst beginnt, wenn der Quantencomputer real ist, hat das Rennen verloren.

Hinzu kommt das Risiko von „Harvest now, decrypt later“-Angriffen. Angreifer fangen bereits heute verschlüsselte Daten ab und speichern sie — in der Erwartung, sie mit künftigen Quantencomputern zu entschlüsseln. Langfristig vertrauliche Daten wie Kundendaten, Vertragsunterlagen, Transaktionshistorien oder Identitätsnachweise sind damit schon heute potenziell kompromittiert — auch wenn niemand das heute bemerkt.

Was die FINMA-Umfrage zeigt: Bewusstsein ohne Handlung

Die Ergebnisse der FINMA-Umfrage sind eindeutig und alarmierend zugleich. Die Risiken sind den befragten Instituten bekannt. Aber das Bewusstsein hat sich in den wenigsten Fällen in konkrete Massnahmen übersetzt.

72 Prozent der befragten Organisationen haben noch gar keine Massnahmen zur Umstellung auf quantensichere Verschlüsselung geplant oder umgesetzt. 28 Prozent haben immerhin einen strategischen Beschluss auf Stufe Geschäftsleitung oder Verwaltungsrat gefasst, 20 Prozent haben zudem ein laufendes Projekt. Aber nur 8 Prozent verfügen über einen konkreten Migrationsplan mit Zielterminen — jene Institute, die in der Regel einen Zeithorizont von vier bis fünf Jahren für die vollständige Migration ansetzen.

43 Prozent der Befragten haben noch gar keine Entscheidung zu einem künftigen Migrationsplan getroffen. Das ist die ernüchternde Bilanz: Je dringlicher das Thema wird, desto klarer wird die Lücke zwischen Risikowahrnehmung und operativer Vorbereitung.

Die FINMA kommentiert das klar: Angesichts der technologischen Fortschritte in der Forschung, der langen Dauer von Migrationsprojekten und der Unsicherheit über den genauen Zeitpunkt der Verfügbarkeit kryptographisch relevanter Quantencomputer besteht jetzt Handlungsbedarf.

Gleichzeitig sehen die Institute in Quantencomputern auch Chancen: insbesondere für die Risiko- und Portfolioanalyse, das Transaktionsmonitoring und den algorithmischen Handel. Allerdings schätzen fast zwei Drittel der Befragten, dass sie Quantencomputer-Anwendungen erst in acht oder mehr Jahren selbst einsetzen werden.

Was die FINMA jetzt konkret fordert: Fünf Empfehlungen

Die FINMA-Guidance 05/2026 enthält fünf konkrete Empfehlungen, die in der internen Risikosteuerung beaufsichtigter Institute Berücksichtigung finden sollen.

1. Strategie und Roadmap

Als erstes erwartet die FINMA eine vom Verwaltungsrat getragene Strategie für den Übergang zu quantensicherer Verschlüsselung. Daraus soll ein konkreter Implementierungsplan mit Meilensteinen und Zielterminen abgeleitet werden — sowohl für die vollständige Migration als auch für kritische Geschäftsprozesse und Daten.

Die FINMA setzt eine klare Frist: Ein PQC-Migrationsplan soll bis spätestens Mitte 2027 vorliegen. Dieser kann Teil einer bestehenden Cybersicherheitsstrategie sein, muss aber eigenständige Zielsetzungen für die Post-Quantum-Migration enthalten.

2. Risikoanalyse und Inventar

Vor jeder Migration steht das Wissen über den Ist-Zustand. Die FINMA empfiehlt eine detaillierte Analyse aller Geschäftsprozesse, um die eingesetzten Verschlüsselungs-, Signatur- und Authentifizierungsverfahren vollständig zu erfassen. Das Ergebnis ist ein umfassendes kryptographisches Inventar — für alle ICT-Systeme, Anwendungen, Infrastrukturen und externe Schnittstellen, unabhängig davon, ob diese intern betrieben, ausgelagert oder als Service bezogen werden.

Dieses Inventar macht sichtbar, welche Algorithmen quantenverwundbar sind und eine Migration erfordern. Es sollte kontinuierlich aktualisiert werden, um jederzeit den tatsächlichen Sicherheitsstand abzubilden.

3. Schutz kritischer Daten

Die FINMA empfiehlt, im Rahmen der Risikoanalyse besondere Aufmerksamkeit auf Daten zu richten, die langfristigen Schutz benötigen. Dabei soll explizit das „Harvest now, decrypt later“-Risiko einbezogen werden. Daten, die schon heute vertraulich bleiben müssen und dies auch in zehn oder zwanzig Jahren noch müssen, sollen prioritär auf Post-Quantum-Algorithmen umgestellt werden.

Da noch keine langjährigen Erfahrungswerte mit PQC-Algorithmen vorliegen, empfehlen viele Fachorganisationen kurz- bis mittelfristig hybride Lösungen: eine Kombination aus klassischem und PQC-Algorithmus, die auch dann Sicherheit bietet, wenn sich einer der beiden Ansätze später als unsicher erweisen sollte.

4. Krypto-Agilität

Krypto-Agilität bezeichnet die Fähigkeit eines ICT-Systems, kryptographische Algorithmen schnell und flexibel auszutauschen, ohne tiefgreifende Änderungen an der Software-Architektur vornehmen zu müssen. Die FINMA empfiehlt, Krypto-Agilität als Anforderung in alle Neubeschaffungen und Entwicklungen von ICT-Systemen aufzunehmen.

Das Ziel: Wenn morgen ein Algorithmus als unsicher gilt, kann er ausgetauscht werden — ohne jahrelange Migrationsprojekte, ohne komplette Systemumbauten. Krypto-Agilität ist damit nicht nur eine technische Eigenschaft, sondern ein Governance-Prinzip für resiliente IT-Infrastrukturen.

5. Externe Dienstleister

Die Verantwortung für ausgelagerte Funktionen bleibt laut FINMA-Rundschreiben 2018/3 immer bei der auslagernden Institution. Das gilt auch für die PQC-Migration: Wenn ein externer Dienstleister die Systeme eines Finanzinstituts betreibt, muss dieser ebenfalls auf quantensichere Kryptographie umstellen.

Die FINMA empfiehlt, Krypto-Agilität als Anforderung in alle neuen Outsourcing-Verträge im Software- und Datenbereich aufzunehmen und bei bestehenden Verträgen so früh wie möglich nachzurüsten. Künftige Risiken — auch solche durch Quantencomputer — können heute bereits vertraglich adressiert werden.

Was das für die Compliance-Praxis bedeutet

Die FINMA-Guidance ist rechtlich keine Pflicht im engeren Sinne — aber sie macht klar, dass die bestehenden technologieneutralen Anforderungen an Governance und Risikomanagement auch Quantenrisiken abdecken. Wer als beaufsichtigtes Institut keine Quantum-Risikoanalyse vorweisen kann, riskiert, bei Aufsichtsgesprächen in Erklärungsnot zu geraten.

Praktisch bedeutet das für Compliance- und Risiko-Teams:

Erstens müssen Quantenrisiken ins bestehende Risikomanagement integriert werden — nicht als eigenständiges Silo, sondern als Teil der Cyber- und operationellen Risiken. Die FINMA hat angekündigt, das Thema in der laufenden Aufsichtstätigkeit stärker zu gewichten.

Zweitens müssen Lieferketten und externe Partner aktiv in die Planung einbezogen werden. 60 Prozent der befragten Institute stehen bereits in Kontakt mit Software-Lieferanten oder planen dies — ein Zeichen, dass die Abhängigkeit von Drittanbietern erkannt ist.

Drittens ist der Zeithorizont für die Governance-Vorbereitung kürzer als für die technische Migration. Ein Verwaltungsratsbeschluss, eine Strategie und ein Inventar können und müssen zügig folgen. Die technische Migration braucht Jahre — die Governance-Grundlagen können in Monaten gelegt werden.

GRC-Software: Das strukturelle Fundament für die PQC-Migration

Alle fünf FINMA-Empfehlungen haben eines gemeinsam: Sie setzen strukturierte, dokumentierte und kontinuierliche Prozesse voraus. Genau das ist es, was ohne technologische Unterstützung kaum zu leisten ist.

Ein kryptographisches Inventar, das alle Systeme, Applikationen und externen Schnittstellen abdeckt und laufend aktualisiert wird, ist ohne ein zentrales System nicht handhabbar. Eine Risikoanalyse, die Quantenverwundbarkeiten bewertet und priorisiert, braucht eine strukturierte Grundlage. Ein Migrationsplan mit Meilensteinen, Verantwortlichkeiten und Fortschrittsüberwachung muss irgendwo sichtbar und steuerbar sein. Und im Aufsichtsgespräch muss alles dokumentiert und abrufbar sein.

GRC-Software schafft genau diese Struktur. Sie ermöglicht ein laufend aktualisiertes Krypto-Inventar als Teil des IT-Asset-Managements, die Integration von Quantenrisiken in das bestehende Risikomanagement-Framework, strukturiertes Drittanbieter-Management inklusive PQC-Anforderungen an Lieferanten, die lückenlose Dokumentation aller Massnahmen und Entscheidungen für Aufsichtsgespräche sowie Dashboards für Verwaltungsrat und Geschäftsleitung, die den Migrationsfortschritt auf einen Blick zeigen.

Besonders relevant: PQC ist kein isoliertes Projekt. Es ist Teil eines breiteren Cyber-Risikomanagements, das auch DORA-Anforderungen, NIS-2-Pflichten und interne Governance-Frameworks umfasst. Wer diese Themen in einem integrierten GRC-System abbildet, nutzt Synergien — und vermeidet den Aufbau paralleler Dokumentations- und Steuerungsstrukturen.

Zazoon: GRC-Software für die Anforderungen von morgen — heute

Bei Zazoon haben wir GRC-Software entwickelt, die komplexe regulatorische Anforderungen in handhabbare, strukturierte Prozesse übersetzt. Für Finanzinstitute, die die FINMA-Guidance zu Quantencomputing umsetzen wollen, bedeutet das: kein neues Projekt-Silo, sondern eine Integration der PQC-Anforderungen in ein bestehendes, zentrales Risikomanagement-System.

Fazit: Nicht das Ob, sondern das Wann

Kryptographisch relevante Quantencomputer existieren noch nicht. Aber die Migration zur quantensicheren Verschlüsselung ist ein Projekt von Jahren — und die FINMA hat klargestellt, dass der Startschuss jetzt fallen muss. Wer bis Mitte 2027 keinen PQC-Migrationsplan vorweisen kann, steht nicht nur regulatorisch unter Druck. Er steht auch technisch unter Druck, weil die Migrationsfenster enger werden, je länger gewartet wird.

Die gute Nachricht: Der erste Schritt ist kein Megaprojekt. Er ist ein strukturierter Prozess — Strategie, Inventar, Risikoanalyse, Drittanbieter-Anforderungen. Das ist genau der Bereich, in dem GRC-Software ihren grössten Nutzen entfaltet. Wer heute die Grundlagen legt, ist morgen nicht der Letzte in der Reihe.

FAQ

Was fordert die FINMA beim Thema Quantencomputing?

Die FINMA erwartet von beaufsichtigten Finanzinstituten, dass sie Quantenrisiken aktiv in ihr bestehendes Risiko- und Governance-Framework integrieren. Dazu gehören insbesondere eine klare Strategie, ein kryptographisches Inventar, eine Risikoanalyse, der Schutz besonders sensibler Daten, Krypto-Agilität und die Einbindung externer Dienstleister.

Bis wann sollte ein PQC-Migrationsplan vorliegen?

Die FINMA empfiehlt, bis spätestens Mitte 2027 einen konkreten Migrationsplan für Post-Quantum Cryptography zu erarbeiten. Dieser sollte Zieltermine, Meilensteine und Prioritäten für kritische Systeme, Prozesse und Daten enthalten.

Was bedeutet „Harvest now, decrypt later“?

Bei diesem Angriffsmuster werden verschlüsselte Daten bereits heute abgefangen und gespeichert. Sobald leistungsfähige Quantencomputer verfügbar sind, könnten diese Daten nachträglich entschlüsselt werden. Besonders kritisch sind deshalb Informationen, die auch in vielen Jahren noch vertraulich bleiben müssen.

Was ist Krypto-Agilität?

Krypto-Agilität beschreibt die Fähigkeit von IT-Systemen, kryptographische Verfahren flexibel und mit möglichst geringem Aufwand auszutauschen. Dadurch können Unternehmen schneller reagieren, wenn bestehende Algorithmen unsicher werden oder neue Standards eingeführt werden.

Warum spielen externe Dienstleister bei der PQC-Migration eine wichtige Rolle?

Viele Finanzinstitute beziehen Software, Infrastruktur und Datenservices von externen Anbietern. Die Verantwortung für ausgelagerte Funktionen bleibt jedoch beim beaufsichtigten Institut. Deshalb müssen auch Lieferanten und Outsourcing-Partner in die PQC-Strategie und die Anforderungen an Krypto-Agilität einbezogen werden.

Welche Rolle spielt GRC-Software bei der Vorbereitung auf Post-Quantum Cryptography?

GRC-Software kann dabei helfen, Quantenrisiken, kryptographische Abhängigkeiten, Drittanbieter, Verantwortlichkeiten und Migrationsmassnahmen zentral zu steuern. Dadurch lassen sich Fortschritt, Risiken und Nachweise strukturiert dokumentieren und gegenüber Management, Audit oder Aufsicht transparent darstellen.

16. Juni 2026 | 12 min

Cyber Europe 2026: Warum Cyberresilienz jetzt zur Managementaufgabe wird

Cyber Europe 2026 war die achte grosse europäische Cyber-Krisenübung der Europäischen Agentur für Cybersicherheit ENISA. Die Übung fand am 10. und 11. Juni 2026 statt und sollte testen, wie gut Europa bei grossflächigen Cybervorfällen koordiniert reagieren kann.

Im Mittelpunkt standen der Schienen- und Schiffssektor. Geübt wurde die Bewältigung paralleler Cybervorfälle, die kritische Verkehrs- und Logistikinfrastrukturen treffen. Dabei ging es nicht nur um technische Abwehr, sondern auch um Krisenkoordination, Business Continuity, Behördenkommunikation, Lagebilder, Entscheidungswege und die Aufrechterhaltung essenzieller Dienste.

Teilgenommen haben europäische Behörden, nationale Cybersecurity-Stellen, Betreiber kritischer Infrastrukturen und weitere Organisationen aus dem europäischen Cyber-Ökosystem. Auch die Schweiz war beteiligt. Unter der Leitung des Bundesamtes für Cybersicherheit BACS nahmen verschiedene nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen an der Übung teil.

Für Unternehmen ist Cyber Europe 2026 ein wichtiges Signal: Cyberresilienz wird nicht mehr nur daran gemessen, ob Sicherheitsrichtlinien existieren. Entscheidend ist, ob Organisationen im Ernstfall handlungsfähig bleiben, Entscheidungen sauber treffen, Vorfälle koordinieren und ihre Reaktion nachvollziehbar dokumentieren können.

Cyber Europe 2026 war eine europaweite Cyber-Krisenübung von ENISA mit Fokus auf Schienen- und Schiffsverkehr.

Getestet wurden die Reaktion auf parallele Cybervorfälle, die Koordination zwischen Behörden und Betreibern sowie die Fähigkeit, essenzielle Dienste aufrechtzuerhalten.

Die Schweiz nahm unter Leitung des BACS teil. Eingebunden waren nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen.

Für Unternehmen zeigt die Übung, dass Cyberresilienz weit über IT-Sicherheit hinausgeht. Incident Response, Business Continuity Management, Krisenkommunikation, Lieferantensteuerung und Managementverantwortung müssen zusammenspielen.

Im Kontext von NIS2, kritischer Infrastruktur und steigenden Cyberrisiken wird die operative Nachweisfähigkeit immer wichtiger. Unternehmen müssen nicht nur planen, sondern üben, dokumentieren und verbessern.

Was ist Cyber Europe 2026?

Cyber Europe ist eine regelmässige europäische Cyber-Krisenübung. Sie wird von ENISA organisiert und bringt Akteure aus Behörden, kritischen Sektoren und Cybersecurity-Organisationen zusammen. Ziel ist es, realitätsnahe Cyberkrisen zu simulieren und zu prüfen, wie gut Zusammenarbeit, Eskalation und Krisenbewältigung funktionieren.

Cyber Europe 2026 konzentrierte sich auf Verkehrsnetzwerke, insbesondere Schiene und maritime Infrastruktur. Beide Bereiche sind stark vernetzt, international abhängig und für Wirtschaft, Versorgung und Mobilität zentral. Ein Cyberangriff auf solche Infrastrukturen kann weit über einzelne Unternehmen hinauswirken.

Die Übung war deshalb nicht als isolierter Techniktest angelegt. Sie sollte zeigen, wie Organisationen unter Druck zusammenarbeiten, Informationen austauschen, Entscheidungen treffen und den Betrieb möglichst stabil halten.

Was wurde bei Cyber Europe 2026 getestet?

Im Zentrum standen mehrere parallele Cybervorfälle. Solche Szenarien sind besonders anspruchsvoll, weil sie Organisationen gleichzeitig auf technischer, operativer und strategischer Ebene belasten.

Getestet wurde unter anderem, wie schnell Vorfälle erkannt und bewertet werden, wie Informationen zwischen beteiligten Stellen fliessen, wie Krisenteams Entscheidungen treffen und wie essenzielle Dienste trotz Angriffen aufrechterhalten werden können.

Dabei ging es auch um Business Continuity. Ein Cybervorfall ist nicht nur ein IT-Problem, wenn Fahrpläne, Logistikprozesse, Hafenabläufe, Kommunikationssysteme oder sicherheitsrelevante Betriebsprozesse betroffen sind. Unternehmen müssen dann wissen, welche Prozesse kritisch sind, welche Abhängigkeiten bestehen und welche Alternativen im Ernstfall verfügbar sind.

Ein weiterer Schwerpunkt war die Koordination. Cyberkrisen überschreiten schnell organisatorische und nationale Grenzen. Betreiber, Dienstleister, Behörden, Aufsicht, Krisenstäbe und Kommunikationsstellen müssen unter Zeitdruck zusammenarbeiten. Genau diese Schnittstellen sind in echten Krisen oft die grösste Schwachstelle.

Warum der Schienen- und Schiffssektor im Fokus stand

Schienen- und Schiffsverkehr sind zentrale Bestandteile europäischer Mobilität und Lieferketten. Sie verbinden Personenverkehr, Warenströme, Häfen, Industrie, Energieversorgung und internationale Handelswege.

Gleichzeitig werden diese Sektoren immer digitaler. Betriebsleitsysteme, Kommunikationsnetze, Buchungsplattformen, Hafenmanagement, Logistikdaten, Sensorik und automatisierte Abläufe erhöhen die Effizienz, schaffen aber auch neue Angriffsflächen.

Ein erfolgreicher Cyberangriff kann deshalb weitreichende Folgen haben. Er kann Lieferketten verzögern, Personenverkehr beeinträchtigen, Sicherheitsrisiken erhöhen und das Vertrauen der Öffentlichkeit beschädigen.

Cyber Europe 2026 zeigt damit exemplarisch, was auch für viele andere kritische Sektoren gilt: Je stärker Organisationen vernetzt sind, desto wichtiger werden belastbare Cyberresilienz, klare Zuständigkeiten und geübte Krisenprozesse.

Warum die Teilnahme der Schweiz wichtig ist

Die Schweiz nahm an Cyber Europe 2026 teil und testete ihre Cyberresilienz im Schienen- und Schiffssektor. Die Leitung lag beim Bundesamt für Cybersicherheit BACS. Eingebunden waren nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen.

Das ist aus zwei Gründen relevant. Erstens sind Cyberrisiken grenzüberschreitend. Auch wenn die Schweiz nicht Mitglied der EU ist, ist sie eng mit europäischen Verkehrs-, Energie-, Finanz- und Lieferketten verbunden. Ein Vorfall in einem Nachbarland kann Auswirkungen auf Schweizer Organisationen haben und umgekehrt.

Zweitens zeigt die Teilnahme, dass Cyberresilienz nicht nur eine nationale Behördenfrage ist. Sie entsteht im Zusammenspiel von Staat, Wirtschaft, kritischen Betreibern und spezialisierten Dienstleistern. Gerade bei grossen Vorfällen zählt, ob diese Zusammenarbeit bereits geübt wurde.

Für Schweizer Unternehmen ist die Botschaft klar: Cyberkrisen müssen nicht nur technisch vorbereitet werden. Es braucht Krisenführung, Meldewege, Rollen, Lieferantenkontakte, Wiederanlaufpläne und dokumentierte Entscheidungsprozesse.

Cyber Europe 2026 und NIS2: Was Unternehmen daraus ableiten sollten

Cyber Europe 2026 passt direkt in die aktuelle Entwicklung rund um NIS2. Die Richtlinie stärkt die Anforderungen an Cybersicherheit, Risikomanagement, Incident Reporting und Managementverantwortung in wichtigen und wesentlichen Einrichtungen.

Die Übung zeigt, worauf es in der Praxis ankommt. Unternehmen müssen nicht nur Anforderungen erfüllen, sondern im Ernstfall zeigen, dass ihre Prozesse funktionieren. Das betrifft besonders Incident Response, Business Continuity Management, Krisenkommunikation und die Steuerung externer Abhängigkeiten.

NIS2 wird damit zunehmend operativ. Eine Policy allein reicht nicht. Ein Unternehmen muss wissen, wer im Vorfall entscheidet, welche Systeme kritisch sind, welche Dienstleister eingebunden werden müssen, welche Meldefristen gelten und welche Nachweise später verfügbar sein müssen.

Cyber Europe 2026 macht deutlich: Cybersecurity-Readiness muss geübt werden. Nur so lässt sich erkennen, ob Rollen klar sind, Eskalationswege funktionieren und Massnahmen im Ernstfall tatsächlich greifen.

Warum Cyberresilienz mehr ist als IT-Sicherheit

Cyberresilienz beschreibt die Fähigkeit einer Organisation, Cybervorfälle zu verhindern, zu erkennen, zu bewältigen und sich davon zu erholen. Das geht deutlich über klassische IT-Sicherheit hinaus.

Technische Schutzmassnahmen bleiben wichtig. Aber in einer Krise entscheiden auch organisatorische Faktoren. Dazu gehören klare Verantwortlichkeiten, schnelle Entscheidungswege, Krisenkommunikation, Notfallprozesse, Lieferantenkoordination und die Fähigkeit, kritische Geschäftsprozesse weiterzuführen.

Ein Unternehmen kann technisch gut aufgestellt sein und dennoch in einer Krise scheitern, wenn unklar ist, wer entscheidet, wer kommuniziert oder welche Systeme zuerst wiederhergestellt werden müssen.

Umgekehrt kann eine Organisation mit guter Governance schneller reagieren, Schäden begrenzen und aus Vorfällen lernen. Cyberresilienz ist deshalb ein Managementthema und ein zentraler Bestandteil moderner GRC-Strukturen.

Die Rolle von Business Continuity Management

Business Continuity Management, kurz BCM, spielt bei Cyberkrisen eine zentrale Rolle. Es beantwortet die Frage, wie kritische Prozesse auch dann weiterlaufen können, wenn Systeme, Dienstleister oder Standorte ausfallen.

Cyber Europe 2026 zeigt, dass BCM nicht getrennt von Cybersecurity betrachtet werden sollte. Ein Cybervorfall kann Geschäftsprozesse genauso hart treffen wie Naturereignisse, Stromausfälle oder Lieferkettenstörungen.

Unternehmen sollten deshalb prüfen, ob ihre BCM-Pläne cyberrealistisch sind. Gibt es Wiederanlaufprioritäten? Sind kritische Prozesse bekannt? Sind Abhängigkeiten von Dienstleistern dokumentiert? Gibt es alternative Kommunikationswege? Wurden Krisenrollen getestet?

BCM entfaltet seinen Wert nicht auf dem Papier, sondern in der Übung. Wer Cyberkrisen regelmässig simuliert, erkennt Schwachstellen, bevor ein echter Vorfall sie offenlegt.

Incident Response: Vom Plan zur geübten Reaktion

Viele Unternehmen verfügen über Incident-Response-Pläne. Die entscheidende Frage lautet jedoch: Funktionieren diese Pläne auch unter Druck?

Cyber Europe 2026 verdeutlicht, dass Vorfallsbewältigung dynamisch ist. Informationen sind unvollständig, Entscheidungen müssen schnell getroffen werden und mehrere Akteure sind gleichzeitig beteiligt. Genau deshalb reicht ein statischer Ablaufplan nicht aus.

Gute Incident Response braucht klare Rollen, definierte Eskalationsstufen, Kommunikationsregeln, technische Analysefähigkeit und Verbindung zu Management, Legal, Datenschutz, Kommunikation und Fachbereichen.

Ebenso wichtig ist die Nachbereitung. Jeder Vorfall und jede Übung sollte dokumentiert und ausgewertet werden. Welche Entscheidungen wurden getroffen? Welche Massnahmen haben funktioniert? Wo gab es Verzögerungen? Welche Kontrollen müssen verbessert werden?

So wird aus Incident Response ein kontinuierlicher Verbesserungsprozess.

Lieferanten und externe Abhängigkeiten als Risikofaktor

Cyberkrisen betreffen selten nur die eigene Organisation. Viele kritische Prozesse hängen von IT-Dienstleistern, Cloud-Anbietern, Softwarelieferanten, Netzbetreibern, Logistikpartnern oder spezialisierten Plattformen ab.

Gerade im Schienen- und Schiffssektor sind solche Abhängigkeiten besonders ausgeprägt. Aber auch in anderen Branchen gilt: Wer seine kritischen Drittparteien nicht kennt, kann im Ernstfall kaum schnell und koordiniert reagieren.

Unternehmen sollten daher wissen, welche Dienstleister für kritische Prozesse relevant sind, welche Kontakt- und Eskalationswege bestehen, welche vertraglichen Pflichten gelten und welche Nachweise verfügbar sind.

Vendor Risk Management wird dadurch zu einem festen Bestandteil von Cyberresilienz. Es reicht nicht, Lieferanten einmalig zu bewerten. Abhängigkeiten müssen laufend überwacht und in Krisenübungen einbezogen werden.

Warum Nachweise und Dokumentation entscheidend sind

Nach einer Cyberkrise zählt nicht nur, was getan wurde. Es zählt auch, ob das Unternehmen nachvollziehbar zeigen kann, was getan wurde.

Dokumentation ist deshalb kein administrativer Nebenaspekt. Sie ist zentral für Audits, regulatorische Anfragen, interne Lessons Learned, Versicherungen, Kundenkommunikation und mögliche rechtliche Bewertungen.

Unternehmen müssen im Ernstfall nachvollziehen können, wann ein Vorfall erkannt wurde, wer informiert wurde, welche Entscheidungen getroffen wurden, welche Massnahmen umgesetzt wurden und welche Systeme betroffen waren.

Cyber Europe 2026 macht deutlich, dass Nachweisfähigkeit Teil der Resilienz ist. Wer seine Reaktion nicht dokumentieren kann, hat später Schwierigkeiten, Wirksamkeit, Sorgfalt und Verbesserung nachzuweisen.

Was Unternehmen jetzt konkret tun sollten

Unternehmen sollten Cyber Europe 2026 als Anlass nehmen, ihre eigene Krisenfähigkeit zu überprüfen. Der wichtigste Schritt ist eine ehrliche Bestandsaufnahme.

Sind kritische Prozesse bekannt? Gibt es aktuelle Incident-Response-Pläne? Sind Rollen und Eskalationswege klar? Wurden Krisenübungen durchgeführt? Sind Lieferanten in Notfallprozesse eingebunden? Gibt es eine Verbindung zwischen Cybersecurity, BCM, Risk Management und Management-Reporting?

Besonders sinnvoll sind Tabletop Exercises. Dabei wird ein realistisches Krisenszenario durchgespielt, ohne produktive Systeme zu belasten. Solche Übungen zeigen schnell, ob Verantwortlichkeiten klar sind und ob Entscheidungswege funktionieren.

Unternehmen sollten ausserdem ihre Nachweisführung prüfen. Risiken, Kontrollen, Massnahmen, Vorfälle, Übungen und Lessons Learned sollten nicht verstreut in einzelnen Dateien liegen, sondern strukturiert verwaltet werden.

Typische Schwachstellen in Cyberkrisen

Viele Organisationen unterschätzen organisatorische Schwachstellen. In der Praxis scheitert Krisenbewältigung selten nur an fehlender Technik. Häufiger sind unklare Zuständigkeiten, fehlende Kontaktlisten, langsame Eskalation, unvollständige Lagebilder oder widersprüchliche Kommunikation.

Ein weiterer Schwachpunkt ist die Trennung von IT und Geschäftsprozessen. Wenn technische Teams nicht wissen, welche Prozesse geschäftskritisch sind, können Wiederherstellungsprioritäten falsch gesetzt werden.

Auch externe Abhängigkeiten werden oft zu spät berücksichtigt. Wenn ein kritischer Dienstleister nicht erreichbar ist oder vertragliche Meldewege unklar sind, verliert das Unternehmen wertvolle Zeit.

Cyber Europe 2026 zeigt deshalb: Resilienz entsteht nicht durch einzelne Massnahmen. Sie entsteht durch das Zusammenspiel von Menschen, Prozessen, Technologie, Governance und Übung.

Fazit

Cyber Europe 2026 war ein wichtiger Praxistest für Europas Cyberresilienz. Im Fokus standen Schienen- und Schiffsverkehr, also zwei Sektoren, deren Ausfall weitreichende Folgen für Mobilität, Lieferketten und öffentliche Sicherheit haben kann.

Die Übung zeigt klar: Cybersecurity ist längst keine rein technische Aufgabe mehr. Unternehmen müssen Cybervorfälle organisatorisch, operativ und strategisch beherrschen können. Dazu gehören Incident Response, Business Continuity Management, Krisenkommunikation, Lieferantensteuerung, Managementverantwortung und belastbare Nachweise.

Für Unternehmen in Europa und der Schweiz ist die wichtigste Lehre: Cyberresilienz muss geübt werden. Pläne, Richtlinien und Kontrollen sind notwendig, aber erst realitätsnahe Übungen zeigen, ob sie im Ernstfall funktionieren.

Wer Cyber Europe 2026 richtig einordnet, erkennt darin kein isoliertes Behördenereignis, sondern ein klares Signal an alle Organisationen: Die nächste Stufe der Cybersecurity ist operative Resilienz.

FAQ zu Cyber Europe 2026

Was ist Cyber Europe 2026?

Cyber Europe 2026 war eine europaweite Cyber-Krisenübung, organisiert von ENISA. Ziel war es, die kollektive Reaktionsfähigkeit Europas bei grossen Cybervorfällen zu testen und die Cyberresilienz kritischer Dienste zu stärken.

Wann fand Cyber Europe 2026 statt?

Cyber Europe 2026 fand am 10. und 11. Juni 2026 statt.

Welche Sektoren standen im Fokus?

Im Fokus standen der Schienen- und Schiffssektor. Geübt wurde die Bewältigung von Cybervorfällen, die Verkehrs- und Logistikinfrastrukturen beeinträchtigen können.

Hat die Schweiz an Cyber Europe 2026 teilgenommen?

Ja. Die Schweiz nahm unter Leitung des Bundesamtes für Cybersicherheit BACS teil. Eingebunden waren nationale und kantonale Behörden sowie Betreiber kritischer Infrastrukturen.

Was wurde bei Cyber Europe 2026 getestet?

Getestet wurden unter anderem Incident Response, Krisenkoordination, Business Continuity, Informationsaustausch, Behördenkommunikation und die Fähigkeit, essenzielle Dienste trotz Cybervorfällen aufrechtzuerhalten.

Warum ist Cyber Europe 2026 für Unternehmen relevant?

Die Übung zeigt, dass Cyberresilienz nicht nur von technischen Sicherheitsmassnahmen abhängt. Unternehmen müssen auch organisatorisch vorbereitet sein, klare Rollen haben, Vorfälle koordinieren und ihre Reaktion dokumentieren können.

Was hat Cyber Europe 2026 mit NIS2 zu tun?

NIS2 stärkt die Anforderungen an Cybersicherheit, Risikomanagement, Incident Reporting und Managementverantwortung. Cyber Europe 2026 zeigt praktisch, wie wichtig diese Fähigkeiten in realistischen Krisenszenarien sind.

Warum spielt Business Continuity Management eine so grosse Rolle?

Cybervorfälle können kritische Geschäftsprozesse unterbrechen. Business Continuity Management hilft Unternehmen, essenzielle Prozesse auch bei Systemausfällen, Angriffen oder Dienstleisterproblemen aufrechtzuerhalten.

Was sollten Unternehmen nach Cyber Europe 2026 tun?

Unternehmen sollten ihre Incident-Response-Pläne, BCM-Prozesse, Krisenrollen, Lieferantenabhängigkeiten und Nachweisführung überprüfen. Besonders hilfreich sind regelmässige Tabletop Exercises und realitätsnahe Krisensimulationen.

Was ist die wichtigste Lehre aus Cyber Europe 2026?

Die wichtigste Lehre lautet: Cyberresilienz entsteht nicht durch Richtlinien allein. Unternehmen müssen ihre Krisenfähigkeit üben, Verantwortlichkeiten klären, Abhängigkeiten kennen und im Ernstfall nachweisbar handeln können.

3. März 2026 | 4 min

Cyberrisiken im Fokus der FINMA: Was Finanzinstitute jetzt strategisch tun müssen

Cyberrisiken gehören zu den bedeutendsten operationellen Risiken im Finanzsektor. Die FINMA macht deutlich, dass sich die Bedrohungslage nicht nur konstant auf hohem Niveau bewegt, sondern weiter verschärft. Angriffe werden professioneller, komplexer und gezielter. Gleichzeitig steigt durch Digitalisierung, Cloud-Nutzung und Outsourcing die strukturelle Angriffsfläche vieler Institute.

Cyberrisiko ist damit längst kein reines IT-Thema mehr. Es betrifft Governance, Risikomanagement, interne Kontrollsysteme und strategische Entscheidungsprozesse. Die FINMA erwartet von beaufsichtigten Instituten einen integrierten, risikobasierten und steuerbaren Umgang mit Cyberbedrohungen.

  • Cyberrisiken zählen zu den zentralen operationellen Risiken im Finanzmarkt.
  • Die Angriffsfläche wächst durch Vernetzung, Cloud-Lösungen und Drittanbieter.
  • Cyberrisiken müssen fest in Governance und Risikomanagement integriert sein.
  • Outsourcing und Third-Party-Abhängigkeiten sind wesentliche Risikotreiber.
  • Institute müssen Cybervorfälle zeitnah melden.
  • Szenariobasierte Übungen und Wiederherstellungstests sind essenziell.
  • Cyberresilienz bedeutet Schutz, Erkennung, Reaktion und Wiederherstellung.

Cyberrisiken als strategisches Thema

Die FINMA stellt klar: Cyberrisiken sind nicht isoliert zu betrachten, sondern als integraler Bestandteil des operationellen Risikomanagements. Technische Sicherheitsmassnahmen allein reichen nicht aus. Entscheidend ist eine ganzheitliche Steuerung entlang folgender Dimensionen:

  • Prävention
  • Detektion
  • Reaktion
  • Wiederherstellung

Diese vier Elemente müssen organisatorisch verankert, dokumentiert und regelmässig getestet werden.

Cyberangriffe erfolgen zunehmend gezielt und oft unter Einbezug externer Dienstleister oder Schwachstellen in ausgelagerten Prozessen. Die zunehmende Vernetzung zwischen Finanzinstituten, IT-Dienstleistern und Plattformanbietern verstärkt systemische Risiken.

Governance: Verantwortung auf oberster Ebene

Ein zentrales Anliegen der FINMA ist die klare Verankerung von Cyberrisiken in der Governance-Struktur. Das bedeutet:

  • Verwaltungsrat und Geschäftsleitung tragen die Verantwortung für die strategische Steuerung von Cyberrisiken.
  • Cyberrisiken müssen Bestandteil der Risikostrategie sein.
  • Reporting an die oberste Führungsebene muss strukturiert und risikoorientiert erfolgen.
  • Risikotoleranzen müssen definiert sein.

Cyber darf nicht als technisches Spezialthema delegiert werden. Es ist ein Führungs- und Aufsichtsthema.

Outsourcing und Drittparteien als Risikofaktor

Ein erheblicher Teil gemeldeter Cybervorfälle steht im Zusammenhang mit externen Dienstleistern. Cloud-Anbieter, IT-Provider, Softwaredienstleister oder ausgelagerte Supportfunktionen erweitern die Risikolandschaft erheblich.

Die FINMA erwartet daher:

  • ein vollständiges Inventar aller kritischen Dienstleister
  • eine klare Klassifikation ausgelagerter Funktionen
  • vertraglich geregelte Sicherheitsanforderungen
  • Überwachungsmechanismen und Kontrollrechte
  • Einbindung von Drittparteien in Notfall- und Krisenübungen

Ohne transparente Steuerung von Outsourcing-Risiken entsteht eine strukturelle Schwachstelle.

Detektion und Reaktionsfähigkeit

Viele Institute verfügen über technische Monitoring-Systeme. Die Herausforderung liegt jedoch häufig in der organisatorischen Koordination.

Wichtige Fragen sind:

  • Wer entscheidet im Ernstfall?
  • Wie schnell werden Eskalationen ausgelöst?
  • Welche Kommunikationswege sind definiert?
  • Wie werden regulatorische Meldepflichten erfüllt?

Die FINMA verlangt klar definierte Prozesse zur Identifikation, Analyse und Bewältigung von Cybervorfällen. Dabei geht es nicht nur um IT-Sicherheit, sondern um institutionelle Krisenfähigkeit.

Wiederherstellung und Resilienz

Ein oft unterschätzter Aspekt ist die Wiederherstellungsfähigkeit. Cyberresilienz bedeutet, auch im Schadensfall handlungsfähig zu bleiben.

Dazu gehören:

  • getestete Backup-Strategien
  • realistische Wiederanlaufpläne
  • regelmässige Notfallübungen
  • simulationsbasierte Tests unter praxisnahen Bedingungen

Papierbasierte Notfallpläne genügen nicht. Entscheidend ist die tatsächliche Funktionsfähigkeit im Krisenfall.

Meldepflichten und Transparenz

Cybervorfälle müssen innerhalb definierter Fristen an die Aufsicht gemeldet werden. Diese Meldepflicht dient nicht nur der regulatorischen Transparenz, sondern auch der übergeordneten Stabilität des Finanzsystems.

Institute benötigen daher klare interne Prozesse, um:

  • Vorfälle korrekt zu klassifizieren
  • Meldepflichten rechtzeitig zu erfüllen
  • Informationen konsistent aufzubereiten

Fehlende Klarheit in der internen Struktur kann hier zu erheblichen Verzögerungen führen.

Fazit

Die FINMA macht deutlich: Cyberrisiken sind ein strategisches Kernthema für Finanzinstitute. Sie betreffen nicht nur IT-Abteilungen, sondern Governance, Risikomanagement, interne Kontrollen und Führungsgremien.

Ein wirksames Cyberrisikomanagement zeichnet sich durch folgende Merkmale aus:

  • klare Verantwortlichkeiten
  • integrierte Governance-Strukturen
  • systematische Drittparteisteuerung
  • leistungsfähige Detektions- und Reaktionsmechanismen
  • getestete Wiederherstellungsprozesse

Cyberresilienz ist kein statischer Zustand, sondern ein kontinuierlicher Entwicklungsprozess. Institute, die Cyberrisiken aktiv steuern und in ihre Gesamtstrategie integrieren, stärken nicht nur ihre regulatorische Konformität, sondern auch ihre langfristige Stabilität.

FAQ

Was versteht die FINMA unter Cyberrisiken?
Cyberrisiken sind operationelle Risiken, die sich aus Cyberangriffen, technischen Schwachstellen, Drittanbieter-Abhängigkeiten und organisatorischen Mängeln ergeben.

Warum ist Cyberrisiko ein Governance-Thema?
Weil es strategische Entscheidungen, Risikotoleranzen, Berichterstattung und Verantwortlichkeiten auf oberster Ebene betrifft.

Welche Rolle spielen Drittanbieter?
Externe Dienstleister erweitern die Angriffsfläche erheblich und müssen daher aktiv in Risikoanalysen, Vertragsgestaltung und Notfallplanung eingebunden werden.

Was bedeutet Cyberresilienz konkret?
Die Fähigkeit, Angriffe zu verhindern, frühzeitig zu erkennen, wirksam zu reagieren und den Geschäftsbetrieb schnell wiederherzustellen.

Wie sollten sich Institute vorbereiten?
Durch integrierte Governance-Strukturen, klare Eskalationsprozesse, regelmässige Übungen, getestete Notfallpläne und eine unternehmensweite Risikokultur.

25. November 2025 | 4 min

FINMA-Risikomonitor 2025: Welche Risiken die Schweizer Finanzbranche jetzt im Blick haben muss

Die FINMA hat ihren Risikomonitor 2025 veröffentlicht und damit ein klares Bild der Risikolandschaft im Schweizer Finanzsektor gezeichnet. Banken, Versicherer, Vermögensverwalter und andere Finanzinstitute sehen sich im kommenden Drei-Jahres-Horizont mit einer Vielzahl makroökonomischer, technologischer und regulatorischer Risiken konfrontiert. Der Bericht zeigt deutlich, dass klassische Risiken wie Hypotheken und Kreditexpositionen weiterhin relevant sind, während neue Themen wie Cyberangriffe, IKT-Abhängigkeiten und komplexe Dienstleisterketten stark an Bedeutung gewinnen.

Der Risikomonitor macht klar: Unternehmen müssen ihre Governance-, Risiko- und Compliance-Strukturen weiterentwickeln, um in einem zunehmend instabilen Umfeld widerstandsfähig zu bleiben.

  • Der Risikomonitor 2025 identifiziert neun zentrale Risiken, die für die Schweizer Finanzbranche in den nächsten Jahren besonders kritisch sind.
  • Besonders hervorgehoben werden Immobilien- und Hypothekenrisiken, Kredit- und Marktrisiken, Cyber- und IKT-Risiken, Geldwäschereirisiken sowie Gefahren aus Auslagerungen.
  • Viele der Risiken bleiben hoch oder nehmen weiter zu.
  • Die FINMA formuliert klare Erwartungen an Institute, insbesondere im Hinblick auf Risikokultur, technische Sicherheit, Überwachung, Auslagerungskontrollen und Krisenmanagement.

Warum der Risikomonitor 2025 so relevant ist

Der Schweizer Finanzplatz ist stark international vernetzt, digitalisiert und in Bereichen wie Hypothekenkrediten hoch exponiert. Durch geopolitische Spannungen, hohe Zinsen, technologische Abhängigkeiten und neue Marktmodelle wächst der Druck auf Finanzinstitute, Risiken konsequent zu identifizieren, zu bewerten und zu steuern.

Der FINMA-Risikomonitor dient dabei als Frühwarnsystem. Er zeigt, wo sich Schwachstellen entwickeln, wo systemische Gefahren bestehen und bei welchen Themen die Aufsicht künftig strenger hinschauen wird. Für GRC-Verantwortliche bietet der Bericht eine klare Orientierung, welche Themen höchste Priorität haben.

Die zentralen Risiken im Überblick

Im Risikomonitor 2025 werden mehrere Risikokategorien ausführlich beschrieben. Die wichtigsten davon sind:

Immobilien- und Hypothekenrisiken

Die Immobilienmärkte sind weiterhin angespannt, Nachfrage und Preise auf einem erhöhten Niveau. Gleichzeitig steigen Zinsen und Belehnungsquoten, während Haushalte hohe Verschuldungsgrade aufweisen. Banken und Versicherer müssen sicherstellen, dass ihre Kreditvergabestandards robust sind und dass Stresstests realistisch durchgeführt werden.

Kredit- und Marktrisiken

Volatile Märkte, geopolitische Unsicherheiten und mögliche Abwertungen bei Kreditnehmern belasten Finanzinstitute zusätzlich. Der Risikomonitor betont die Bedeutung eines risikobasierten Kreditmanagements, ausreichender Wertberichtigungen und einer engen Überwachung von Konzentrationen.

Geldwäscherei- und Sanktionsrisiken

Durch internationale Geschäftsmodelle, neue digitale Produkte und Kryptowährungen entstehen erhöhte Risiken. Institute müssen kundenbezogene Risiken besser einschätzen, Monitoring-Systeme weiterentwickeln und Meldeprozesse konsequent einhalten. Eine starke Risikokultur und ausreichende Ressourcen im Compliance-Bereich sind entscheidend.

Cyber- und IKT-Risiken

Digitale Abhängigkeiten haben stark zugenommen. Angriffe auf Finanzinfrastrukturen, Ausfälle bei IT-Dienstleistern oder Schwachstellen in Drittprodukten können gravierende Folgen haben. Die FINMA erwartet stabile Systeme, belastbare Notfallpläne und ein strenges Monitoring von Schwachstellen.

Outsourcing- und Dienstleisterrisiken

Viele Institute haben zentrale Funktionen ausgelagert. Das reduziert Kosten, erhöht aber Verwundbarkeit. Der Risikomonitor fordert eine klare Steuerung der Dienstleister, transparente Verträge, Kontrollrecht für Institute und die Fähigkeit, kritische Dienstleistungen auch bei Störungen weiterzuführen.

Liquiditäts- und Refinanzierungsrisiken

Auch wenn die Liquiditätssituation stabil erscheint, können Marktspannungen schnell zu Engpässen führen. Institute sollen definierte Frühwarnindikatoren nutzen, Szenarien simulieren und sicherstellen, dass sie im Stressfall handlungsfähig bleiben.

Was GRC-Verantwortliche jetzt tun sollten

Der Risikomonitor sendet eine deutliche Botschaft: Gute Governance, stabiles Risikomanagement und konsequente Compliance sind die Grundlage für Widerstandskraft. Konkret sollten Institute:

  • ihre Risikoanalysen aktualisieren und mit den FINMA-Risikofeldern abgleichen
  • eine klare Risikokultur etablieren, in der alle Mitarbeitenden Verantwortung übernehmen
  • Szenarioanalysen und Stresstests regelmässig durchführen
  • Cyber- und IKT-Resilienz stärken, inklusive Notfall- und Wiederanlaufplänen
  • Auslagerungen vollständig inventarisieren und kritisch überwachen
  • Geldwäscherei-Prozesse, KYC-Standards und Monitoring-Systeme neu bewerten
  • Reporting- und Eskalationswege klar definieren
  • die technische Infrastruktur modernisieren, um Risiken frühzeitig zu erkennen

Fazit

Der FINMA-Risikomonitor 2025 zeigt deutlich: Die Risikolage bleibt angespannt, und viele Herausforderungen nehmen eher zu als ab. Für die Schweizer Finanzbranche bedeutet das, dass Governance, Risiko- und Compliance-Strukturen noch stärker in den Mittelpunkt rücken müssen.
Nur Institute, die Risiken konsequent steuern, ihre Prozesse modernisieren und eine lebendige Risikokultur schaffen, werden langfristig robust bleiben.

FAQ

Was ist der FINMA-Risikomonitor?
Ein jährlich veröffentlichter Bericht, der die wichtigsten Risiken für den Schweizer Finanzmarkt identifiziert und Erwartungen der Aufsicht formuliert.

Welche Risiken stehen 2025 im Fokus?
Immobilien- und Hypothekenrisiken, Kreditrisiken, Marktrisiken, Cyber- und IKT-Risiken, Geldwäscherei, Outsourcing sowie Liquiditätsrisiken.

Warum betont die FINMA Cyberrisiken so stark?
Weil Cyberangriffe und IT-Ausfälle in ihrer Häufigkeit und Wirkung stark zunehmen und sehr schnelle, weitreichende Schäden verursachen können.

Was bedeutet Risikokultur?
Eine Haltung im Unternehmen, bei der jede Person Risiken aktiv erkennt, offen anspricht und verantwortungsvoll handelt – nicht nur die Compliance-Abteilung.

Was sollten Finanzinstitute jetzt tun?
Risiken neu bewerten, Governance und Monitoring verstärken, technische Resilienz erhöhen, Dienstleister kontrollieren und Prozesse für Geldwäscherei- und Cyberthemen professionalisieren.

16. September 2025 | 3 min

Schweiz plant Gesetz zur Cyberresilienz: Ein wichtiger Schritt im GRC-Bereich

Die Schweiz reagiert auf steigende Bedrohungen im Cyberraum. Am 20. August 2025 hat der Bundesrat beschlossen, dass eine Gesetzgebung zur Cyberresilienz digitaler Produkte erarbeitet wird. Dabei soll das Bundesamt für Cybersicherheit (BACS) gemeinsam mit dem Bundesamt für Kommunikation (BAKOM) und dem Staatssekretariat für Wirtschaft (SECO) bis Herbst 2026 eine Vorlage zur Vernehmlassung ausarbeiten. Ziel ist, Sicherheitsanforderungen für Produkte mit digitalen Elementen verbindlich festzulegen und die Marktüberwachung solcher Produkte zu verbessern.

  • Der Bundesrat will die Cyberresilienz digitaler Produkte gesetzlich verankern
  • BACS, BAKOM und SECO sollen bis Herbst 2026 eine Vernehmlassungsvorlage erarbeiten
  • Sicherheitspflichten beim Entwickeln und Inverkehrbringen digitaler Produkte sollen definiert werden, inklusive Import- und Vertriebsverbot unsicherer Geräte
  • Marktüberwachung soll gestärkt werden, damit Sicherheitslücken früh erkannt und schnell geschlossen werden können
  • Die Schweiz orientiert sich teilweise an EU-Regulierungen wie dem Cyber Resilience Act und der NIS-2 Richtlinie

Warum ist das Thema wichtig?

Digitale Produkte durchdringen nahezu alle Lebensbereiche – Smart Devices, IoT, Software und Hardware mit vernetzten Komponenten. Wenn Sicherheitslücken in solchen Produkten bestehen, kann dies zu erheblichen Schäden für Nutzer, Unternehmen und kritische Infrastrukturen führen. Bis heute hat die Schweiz kaum verbindliche Regeln zur Cyberresilienz von digitalen Produkten. Mit der neuen Gesetzesinitiative wird diese Lücke geschlossen.

Was soll die neue Gesetzgebung regeln?

Die Vorlage wird voraussichtlich folgende Punkte enthalten:

  • Sicherheitsanforderungen bei Entwicklung und Inverkehrbringen von digitalen Produkten
  • Marktüberwachung, damit unsichere Produkte nicht auf den Markt gelangen oder importiert werden dürfen
  • Mindestanforderungen an Updates, Patches, Sicherheitstests und Offenlegung von Schwachstellen
  • Durchsetzungsmechanismen und Sanktionen bei Nichteinhaltung der Regeln

Vergleich zu EU-Initiativen

InitiativeFokusAnwendungspflichtBezug zur Schweiz
Cyber Resilience Act (CRA)Sicherheitsanforderungen für Produkte mit digitalen Elementen, Lifecycle, Updates, MeldepflichtenVerbindlich in der EU ab 2027Die Schweiz will ähnliche Anforderungen einführen
NIS-2 RichtlinieSchutz kritischer Systeme und Dienste gegen Cyberattacken, inklusive MeldepflichtenUmsetzungspflicht in allen EU-MitgliedstaatenDie Schweiz orientiert sich an den Standards
EU Cybersecurity Act, CER, DORABreite Regulierung für Cybersicherheit und Resilienz, insbesondere für FinanzdienstleisterEU-weit gültige RahmenwerkeDienen der Schweiz als Vorbild und Benchmark

Wie könnte die Schweiz profitieren und welche Herausforderungen bestehen?

Potentielle Vorteile

  • Höheres Sicherheitsniveau für Nutzer und Konsumenten
  • Mehr Vertrauen in digitale Produkte und Anbieter
  • Rechtssicherheit für Hersteller und Importeure
  • Reduzierung von Kosten durch präventive Sicherheitsmaßnahmen

Herausforderungen

  • Zu enge Anforderungen könnten Innovationen hemmen
  • Kleine Hersteller könnten an Umsetzungskosten scheitern
  • Marktüberwachung und Sanktionen erfordern zusätzliche Ressourcen
  • Internationale Harmonisierung in Lieferketten muss berücksichtigt werden

Fazit

Das geplante Schweizer Gesetz zur Cyberresilienz digitaler Produkte markiert einen wichtigen Schritt hin zu moderner Sicherheitspolitik. Es schließt eine bestehende Regelungslücke, schafft verbindliche Sicherheitsanforderungen und orientiert sich an bewährten EU-Initiativen. Für Unternehmen ist jetzt der richtige Zeitpunkt, sich proaktiv mit Compliance, Governance und Risiko auseinanderzusetzen, um späteren Anpassungsdruck zu vermeiden.


FAQ

Was versteht man unter Cyberresilienz digitaler Produkte?
Die Fähigkeit von Hardware und Software mit digitalen Komponenten, sicher zu sein, Angriffe abzuwehren und Sicherheitslücken schnell zu beheben.

Warum plant der Bundesrat dieses Gesetz?
Weil es bisher keine verbindlichen Regeln in der Schweiz gibt, obwohl die Bedrohungslage durch unsichere digitale Produkte steigt.

Wann soll die Gesetzesvorlage vorliegen?
Bis Herbst 2026 soll die Vorlage zur Vernehmlassung bereitstehen.

Welche Anforderungen könnten gelten?
Sicherheitsanforderungen bei Entwicklung und Inverkehrbringen, verpflichtende Updates, Offenlegung von Schwachstellen sowie Importverbote unsicherer Geräte.

Gibt es Parallelen zu EU-Gesetzen?
Ja, viele Elemente ähneln dem Cyber Resilience Act und der NIS-2 Richtlinie, die ebenfalls Mindestanforderungen, Meldepflichten und Marktüberwachungsmaßnahmen enthalten.

Was sollten Unternehmen jetzt tun?
Frühzeitig Produktportfolios prüfen, Sicherheitsprozesse implementieren, Governance-Strukturen anpassen und sich mit den EU-Standards vertraut machen.

11. September 2025 | 4 min

Weihnachtsgeschenke für Geschäftspartner in DACH

In der Weihnachtszeit nutzen viele Unternehmen die Gelegenheit, Geschäftspartnern für die Zusammenarbeit zu danken. Kleine Aufmerksamkeiten stärken Beziehungen, zeigen Wertschätzung und können ein wichtiger Teil der Firmenkultur sein. Gleichzeitig müssen jedoch steuerliche Vorgaben, Compliance-Regeln und unternehmensinterne Richtlinien beachtet werden – und diese unterscheiden sich je nach Land.

Der folgende Artikel bietet einen aktuellen, ausgewogenen Überblick über die rechtlichen und steuerlichen Rahmenbedingungen in Deutschland, Österreich und der Schweiz. Er gibt Orientierung, wie Firmen Weihnachtsgeschenke richtig handhaben, Risiken vermeiden und gleichzeitig seriös auftreten.

  • In allen drei Ländern gilt: Geschenke müssen betriebliche Zwecke erfüllen und angemessen sein.
  • Deutschland: steuerliche Freigrenze für Geschenke an Geschäftspartner bei 50 Euro pro Empfänger und Kalenderjahr.
  • Österreich und Schweiz haben keine exakt festgelegten einheitlichen Wertgrenzen, orientieren sich aber stark an Angemessenheit, Dokumentation und Compliance.
  • Klare interne Richtlinien und eine nachvollziehbare Dokumentation sind in jedem DACH-Land empfehlenswert.
  • Besonders bei Empfängern im öffentlichen Sektor gelten strenge Regeln. Zurückhaltung und Transparenz sind essenziell.

Warum klare Regeln in allen drei Ländern wichtig sind

Unabhängig davon, ob man in Österreich, der Schweiz oder Deutschland geschäftlich tätig ist: Geschenke dürfen nie den Anschein erwecken, geschäftliche Entscheidungen beeinflussen zu sollen. Compliance-Standards, Antikorruptionsgesetze und steuerrechtliche Vorgaben dienen dazu, saubere Geschäftsbeziehungen sicherzustellen.

Deshalb sollten Unternehmen in jedem Land nachvollziehbare und einheitliche Grundsätze anwenden – auch wenn die gesetzlichen Details variieren.

Die aktuellen Regelungen im Überblick

Deutschland

Deutschland definiert als einziges DACH-Land eine konkrete steuerliche Freigrenze für Geschenke an Geschäftspartner. Seit 2024 liegt diese bei 50 Euro pro Person und Jahr.
Wichtig ist die richtige Dokumentation: Empfänger, Wert, Anlass und betrieblicher Zweck müssen festgehalten werden.
Geschenke über 50 Euro können steuerlich nachteilig sein, ausser sie sind eindeutig und ausschliesslich betrieblich nutzbar.

Österreich

Österreich arbeitet grundsätzlich ohne fix festgelegte Wertgrenze, legt aber grossen Wert auf:

  • betriebliche Veranlassung
  • Angemessenheit des Geschenks
  • vollständige Dokumentation

Dazu kommt: Unternehmen in Österreich müssen — wie in allen DACH-Staaten — sicherstellen, dass Geschenke nicht als unzulässige Beeinflussung interpretiert werden können. Gerade im B2G-Bereich ist Vorsicht besonders wichtig.

Schweiz

Auch in der Schweiz existieren keine starren gesetzlichen Wertlimiten für Weihnachtsgeschenke an Geschäftspartner. Stattdessen stehen folgende Kriterien im Vordergrund:

  • Übliche Angemessenheit (zu teure Geschenke können schnell heikel werden)
  • Transparenz und Nachvollziehbarkeit
  • Strikte Einhaltung von Compliance-Vorgaben und Branchenrichtlinien

Die Schweizer Geschäftskultur ist traditionell eher zurückhaltend bei Geschenken. Firmen setzen daher häufig auf kleine, hochwertige, aber unaufdringliche Aufmerksamkeiten.

Gemeinsame Grundprinzipien für die gesamte DACH-Region

Trotz nationaler Unterschiede lassen sich einige Grundregeln identifizieren, die in allen drei Ländern gelten:

Angemessenheit

Das Geschenk sollte den geschäftlichen Rahmen widerspiegeln und nicht übertrieben wirken.

Betriebliche Veranlassung

Das Geschenk dient der Beziehungspflege, nicht der Einflussnahme.

Dokumentation

Jedes Unternehmen sollte folgende Angaben erfassen:

  • Empfänger
  • Anlass
  • Wert
  • Datum
  • Zweck

Vorsicht bei öffentlichen Stellen

Bei Behörden, staatlichen Einrichtungen, öffentlichen Krankenhäusern, Universitäten und ähnlichen Institutionen gelten in allen Ländern besonders strenge Vorgaben.

Empfehlungen für Unternehmen in DACH

  1. Eine klare, schriftliche Geschenke-Policy erstellen
  2. Höchstwerte intern festlegen
  3. Transparente Dokumentation führen
  4. Sensible Bereiche besonders beachten (Gesundheitswesen, öffentliche Hand, regulierte Branchen)
  5. Geschenke frühzeitig planen und Wertgrenzen nicht ausreizen
  6. Alternativen zum materiellen Geschenk prüfen (z. B. Spenden im Namen des Partners)

Warum Zurückhaltung oft die beste Strategie ist

Unabhängig vom Land kann ein zu teures Geschenk falsche Signale senden. Es wirkt schnell unangemessen, unter Umständen sogar manipulativ. Kleine, geschmackvolle Präsente oder eine persönliche handgeschriebene Karte erzielen oft eine stärkere, authentischere Wirkung als kostspielige Artikel.

FAQ – Häufig gestellte Fragen in der DACH-Region

Gibt es eine einheitliche Wertgrenze für ganz DACH?
Nein. Deutschland hat eine fest definierte Grenze (50 Euro), Österreich und Schweiz orientieren sich an Angemessenheit und Compliance-Standards.

Darf ich in Österreich oder der Schweiz teure Geschenke machen, wenn sie angemessen wirken?
Grundsätzlich ja, aber Zurückhaltung ist empfehlenswert. Teure Geschenke erhöhen das Risiko von Compliance-Fragen und Missverständnissen.

Wie dokumentiere ich ein Geschenk richtig?
Immer festhalten: Name des Empfängers, Datum, Anlass, Wert und betrieblicher Zweck.

Was ist mit Geschenken an Mitarbeitende?
Dafür gelten in allen Ländern andere Regeln als für Geschenke an Geschäftspartner. Sie unterliegen eigenen steuerlichen Bestimmungen.

Wie gehe ich mit Geschenken an staatliche Stellen oder öffentliche Organisationen um?
Sehr vorsichtig. Häufig gelten dort strengere Regeln oder absolute Verbote. Im Zweifel vorab Rücksprache halten.

26. März 2025 | 5 min

Die Auswirkungen geopolitischer Risiken auf das Schweizer Finanzwesen

1. Warum geopolitische Risiken für Schweizer Banken so relevant sind

Geopolitische Risiken haben sich in den letzten Jahren zu einer entscheidenden Einflussgröße für den Finanzsektor entwickelt. Ob Konflikte wie Russland–Ukraine, Spannungen in Ostasien oder mögliche Veränderungen der US-Geldpolitik – all diese Faktoren bergen für Schweizer Banken weitreichende Folgen. Traditionell sind Schweizer Finanzinstitute als „sicherer Hafen“ bekannt. Doch angesichts neuer Risikofelder wie Sanktionen, Deglobalisierung und technologischer Disruption (z. B. durch generative KI) geraten selbst die stabilsten Strukturen in Bewegung.
Die Studie von zeb und der Swiss Bankers Association (SBA) zeigt, dass bankenstrategische Entscheidungen heute viel stärker geopolitische Entwicklungen berücksichtigen müssen, um die Langzeitstabilität und Wettbewerbsfähigkeit zu erhalten.


2. Übersicht über die 34 identifizierten geopolitischen Risikofaktoren

Im Rahmen der Untersuchung wurden 34 geopolitische Risikofaktoren analysiert. Diese umfassen unter anderem:

  • Internationale Konflikte: Russland–Ukraine, China–Taiwan, USA–China, Nahost-Konflikte.
  • Deglobalisierung und neue Weltordnung: Tendenz zu Friendshoring und vermehrten Handelsbarrieren.
  • Schweiz-spezifische Aspekte: Frage der Neutralität und steigender Druck in Bezug auf Sanktionen.
  • Technologische Entwicklungen: Auswirkungen von (generativer) KI, digitale Innovation, Regulierung.
  • Weltwirtschaftliche Veränderungen: Mögliche US-Schuldenkrise, Volatilität der Rohstoffpreise, Konkurrenz durch asiatische Steuerparadiese.

In der Studie werden diese Faktoren hinsichtlich ihrer Vernetzung (Netzwerkanalyse) und Relevanz (z. B. zentrale Risikofaktoren wie Sanktionspolitik) für die Schweizer Bankenwelt bewertet.


3. Zentrale Risikofaktoren: Sanktionen als Schlüsselfaktor

Einer der am stärksten hervorgehobenen Risikofaktoren ist das Thema Sanktionen. Während die Schweiz traditionell eine neutralitätsgeprägte Politik verfolgt, steigt der Druck, sich internationalen Sanktionen anzuschließen. Diese Entwicklung hat Auswirkungen auf:

  • Compliance-Anforderungen: Komplexere Prüfprozesse und strengere Kontrollen führen zu höheren Kosten.
  • Reputationsrisiken: Ein falscher Umgang mit Sanktionen kann das Vertrauen internationaler Kunden schädigen.
  • Wettbewerbsfähigkeit: Eine zu strenge oder zu lasche Sanktionspolitik kann sowohl den Marktzugang als auch die Wahrnehmung der Schweizer Banken beeinträchtigen.

Laut Studie ist „Positionierung gegenüber Sanktionen“ der zentralste Risikofaktor für Schweizer Banken und muss dringend in die strategische Planung einfließen.


4. Einfluss auf die verschiedenen Banksegmente

Die Studie differenziert nach sechs Kernsegmenten der Schweizer Bankenwelt und untersucht die potenziellen Einflüsse auf Risiko, Erlöse und Kosten:

  1. Large Corporate Banking – International
    • Hohes Risiko durch internationale Konflikte und Sanktionen, da Großkunden in Krisenregionen tätig sein können.
    • Kostensteigerungen durch komplexere Compliance-Anforderungen.
    • Erlöspotenzial kann leiden, wenn globale Investitionsströme zurückgehen oder sich verlagern.
  2. Corporate/SME Banking – National
    • Geringeres Auslandsengagement, doch auch hier können Sanktionsregeln kleine und mittlere Unternehmen (KMU) treffen.
    • Die Studie zeigt einen moderaten Effekt auf Erlöse und Kosten, jedoch steigendes Risikobewusstsein.
  3. National Wealth Management
    • Gemäß der Experteneinschätzung tendenziell begünstigt, da in unsicheren Zeiten immer noch viele Vermögende auf den „sicheren Hafen Schweiz“ setzen.
    • Kosten bleiben überschaubar, Erlöse profitieren vom steigenden Sicherheitsbedürfnis internationaler Kapitalgeber.
  4. International Wealth Management
    • Gemischte Effekte: Internationale Spannungen können einerseits Fluchtgelder anziehen, andererseits den Zugang zu wichtigen Wachstumsmärkten erschweren.
    • Compliance-Kosten und Sanktionsthemen spielen hier eine besonders große Rolle.
  5. Asset Management
    • Höheres Risiko durch globale Kapitalflüsse und volatiles Marktumfeld.
    • Kosten für Risikomanagement und Regulierung nehmen zu; die Erlöse könnten unter Margendruck leiden.
  6. Retail Banking
    • Primär auf den inländischen Markt ausgerichtet.
    • Laut Studie in puncto Risiko eher stabil und Erlösentwicklung solide, kann jedoch langfristig von wirtschaftlicher Gesamtlage betroffen sein.

5. Historische und prädiktive Analysen: Widerstandsfähigkeit, aber keine Garantie

Die Studie belegt, dass der Schweizer Bankensektor historisch als äußerst resilient gilt. Selbst bei steigenden Unsicherheitsindikatoren – gemessen am World Uncertainty Index (WUI) – blieb die Eigenkapitalrendite (RoE) der Schweizer Banken über Jahre stabil.
Wichtiger Hinweis: Diese Widerstandsfähigkeit ergibt sich aus der starken Schweizer Wirtschaftsstruktur, dem hohen Maß an Professionalität im Bankensektor und der internationalen Reputation. Für die Zukunft ist diese Stabilität aber keinesfalls garantiert, da neue Faktoren wie die rasante technologische Entwicklung (z. B. KI) und geopolitische Verschiebungen (Mehr-Polarisierung statt Bipolarität) zunehmend komplexere Risikolandschaften schaffen.


6. Chancen und Herausforderungen für Schweizer Banken

Obwohl zahlreiche Risiken erkennbar sind, hebt die Studie auch positive Perspektiven hervor:

  • „Safe Haven“-Vorteil: In Krisenzeiten profitieren Schweizer Banken durch ihre Stabilität und ihr Image im internationalen Vergleich.
  • Wachstum durch Technologie: (Generative) KI und andere digitale Innovationen ermöglichen effizientere Abläufe, Kostensenkung und neue Geschäftsmodelle.
  • Diversifizierung: Durch einen global ausgerichteten Kundenstamm können Schweizer Banken unterschiedliche Märkte erschließen und Schwankungen ausgleichen.

Herausforderungen liegen in der Bewältigung der steigenden regulatorischen Auflagen und in der proaktiven Anpassung an sich verändernde geopolitische Rahmenbedingungen.


7. Handlungsempfehlungen für Finanzinstitute

Die Studie formuliert klare Empfehlungen, damit Schweizer Banken ihre führende Rolle behaupten können:

  1. Proaktive Sanktionspolitik: Enge Zusammenarbeit mit Behörden und internationalen Gremien, um frühzeitig Klarheit zu schaffen und Integrität zu wahren.
  2. Geopolitisches Risikomanagement: Aufbau eines strukturierten Frameworks zur kontinuierlichen Beobachtung geopolitischer Entwicklungen und Durchführung von Szenarioanalysen.
  3. Kompetitivität durch Technologie: Verstärkte Investitionen in KI und Digitalisierung sowie in qualifiziertes Personal (Skill Development), um Wettbewerbsvorteile zu sichern.
  4. Kommunikationsstrategie: Transparentes Auftreten gegenüber Öffentlichkeit und Kunden, um das Vertrauen in die Schweizer Finanzinstitute auch bei kontroversen politischen Entscheidungen zu erhalten.
  5. Stärkung der Neutralität: Klare Positionierung gegenüber internationalen Konflikten, ohne die eigentlichen Werte des Schweizer Finanzplatzes zu gefährden.

8. Fazit: Stabilität durch Weitblick und Anpassungsfähigkeit

Die umfassende Studie „The Impact of Geopolitical Risks on Swiss Banking“ macht deutlich, dass Schweizer Banken zwar in besonderem Maße von internationalen Krisen profitieren können, aber zugleich gezwungen sind, proaktiv auf geopolitische Entwicklungen zu reagieren. Insbesondere das Thema Sanktionen erweist sich als zentraler Dreh- und Angelpunkt, der langfristig über Wettbewerbsfähigkeit, Reputation und regulatorische Sicherheit entscheidet.
Trotz bestehender Risiken ist die Gesamtperspektive laut der Analyse positiv: Der Schweizer Bankensektor bleibt im globalen Vergleich weiterhin ein vertrauenswürdiger „Safe Haven“. Um diese Rolle auch in Zukunft zu erhalten, ist jedoch eine kontinuierliche Anpassung an die geopolitische Risikolandschaft unerlässlich – sei es durch stärkere Innovationskraft, einen verfeinerten regulatorischen Kompass oder eine intensivere Kommunikation mit allen Stakeholdern.

25. März 2025 | 3 min

Die Mosambik-Affäre der Credit Suisse: Ein Lehrstück für gescheiterte Compliance und notwendige GRC-Maßnahmen

Was ist die Mosambik-Affäre?

Die sogenannte Mosambik-Affäre der Credit Suisse ist einer der gravierendsten Finanzskandale der letzten Jahre. Im Zentrum stehen verdeckte Kredite in Milliardenhöhe, dubiose Offshore-Geschäfte und weitreichende Korruptionsvorwürfe. Dieser Skandal zeigt eindrucksvoll, wie mangelnde Compliance und Governance-Strukturen nicht nur Banken in den Abgrund reißen können, sondern auch verheerende wirtschaftliche und politische Folgen für ein ganzes Land haben.

Der Skandal im Detail: Verdeckte Kredite und undurchsichtige Finanzierungen

Zwischen 2013 und 2016 arrangierte die Credit Suisse gemeinsam mit anderen Finanzinstitutionen Kredite in Höhe von rund 2 Milliarden US-Dollar für Mosambik. Diese Gelder sollten offiziell in maritime Sicherheitsprojekte und die Entwicklung der Thunfischfangindustrie investiert werden. Allerdings wurden große Teile der Kreditmittel zweckentfremdet oder verschwanden gänzlich in undurchsichtigen Kanälen.

Das Brisante: Die Kredite wurden nicht im mosambikanischen Staatshaushalt verbucht und waren somit geheim. Wichtige Institutionen wie das Parlament, der Internationale Währungsfonds (IWF) und andere Geberstaaten wurden bewusst nicht informiert. Als diese „versteckten Schulden“ öffentlich wurden, brach das Vertrauen in die Regierung Mosambiks zusammen, und das Land rutschte in eine schwere Schuldenkrise.

Compliance-Versagen auf mehreren Ebenen

Die Mosambik-Affäre zeigt gravierende Schwächen in den Compliance-Strukturen der Credit Suisse. Die zentralen Compliance-Versäumnisse im Überblick:

  • Mangelhafte Due Diligence: Die Prüfung der Kreditnehmer und der tatsächlichen Kreditverwendung war unzureichend. Politisch exponierte Personen (PEPs) waren involviert, ohne dass angemessene Risikobewertungen durchgeführt wurden.
  • Unzureichendes Risikomanagement: Trotz offensichtlicher Risiken wurden die Kreditverträge genehmigt. Interne Warnsignale wurden ignoriert oder nicht systematisch verfolgt.
  • Versagen der internen Kontrollsysteme: Interne Kontrollmechanismen, die Transaktionen auf Legalität und Transparenz prüfen sollten, griffen nicht oder wurden umgangen.
  • Interessenskonflikte und fehlende Unabhängigkeit: Compliance-Abteilungen hatten offenbar nicht genügend Unabhängigkeit von den kommerziellen Bereichen der Bank, was zu einer Kultur des Wegsehens führte.

Konsequenzen für die Credit Suisse

Die Credit Suisse wurde von mehreren Regulierungsbehörden mit Geldstrafen belegt und musste Vergleiche in Millionenhöhe zahlen. Zudem wurde der Ruf der Bank massiv beschädigt. Der Skandal war ein wesentlicher Baustein für die Erosion des Vertrauens in das Management der Bank, was letztlich auch zur späteren Übernahme durch die UBS beitrug.

Wie gutes GRC solche Skandale verhindern kann

Governance, Risk & Compliance (GRC) ist kein bürokratisches Anhängsel, sondern ein integraler Bestandteil moderner Unternehmensführung. Ein effektives GRC-System hätte viele der Probleme in der Mosambik-Affäre verhindern können. Wichtige Erfolgsfaktoren sind:

  • Starke Governance-Strukturen: Ein klar definiertes Kontrollumfeld, in dem Verantwortlichkeiten transparent geregelt sind, verhindert Machtmissbrauch und Intransparenz.
  • Risikobasierte Compliance-Programme: Die Einbettung von Risikoanalysen in Entscheidungsprozesse sorgt dafür, dass Geschäfte mit hohen Reputations- oder Finanzrisiken frühzeitig erkannt werden.
  • Unabhängige und gestärkte Compliance-Funktion: Compliance-Abteilungen müssen unabhängig agieren können und direkten Zugang zum Vorstand haben.
  • Transparente Berichts- und Kommunikationswege: Interne und externe Stakeholder müssen über kritische Geschäftsvorgänge informiert sein. Whistleblower-Systeme sollten geschützt und aktiv gefördert werden.
  • Kontinuierliche Schulung und Awareness-Programme: Mitarbeitende müssen regelmäßig zu Ethik, Integrität und regulatorischen Anforderungen geschult werden.

Fazit: Lehren aus der Mosambik-Affäre ziehen

Die Mosambik-Affäre der Credit Suisse ist ein mahnendes Beispiel für die verheerenden Folgen von mangelnder Compliance und schwacher Governance. Sie zeigt, wie wichtig es ist, GRC nicht als Pflichtübung, sondern als strategischen Erfolgsfaktor zu verstehen. Nur durch robuste Strukturen, transparente Prozesse und eine echte Kultur der Integrität lassen sich solche Skandale in Zukunft verhindern.

Ein funktionierendes GRC-System schützt nicht nur vor regulatorischen Strafen – es schützt das Unternehmen vor sich selbst.

28. August 2023 | 3 min

Neues Klimagesetz der Schweiz

Am 18. Juni 2023 hat die Mehrheit der Schweizer Stimmbürgerinnen und Stimmbürger der Klima- und Innovationsvorlage (Bundesgesetz über die Ziele des Klimaschutzes, der Innovation und der Stärkung der Energieversorgungssicherheit (KIG)) zugestimmt. Es ist ein bemerkenswerter Meilenstein für die Schweiz, denn es verlangt, dass die Schweiz bis zum Jahr 2050 klimaneutral wird.

Auswirkungen des Klimawandels in der Schweiz

Schmelzende Gletscher, Trockenheit, weniger Schnee, Überschwemmungen und andere damit zusammenhängende Ereignisse haben der Schweiz in den letzten Jahren die größten Sorgen bereitet, was ihre Anfälligkeit für die Klimakrise betrifft. Eine Studie zeigt, dass die Durchschnittstemperatur in der Schweiz in den letzten 150 Jahren um 2,5° C gestiegen ist, doppelt so stark wie im weltweiten Durchschnitt. Es wird davon ausgegangen, dass diese Gesetzgebung der Schweiz helfen wird, diese Herausforderungen zu bewältigen.

Die wichtigsten Schwerpunkte dieser Gesetzgebung sind die Verringerung der Treibhausgasemissionen und der Einsatz von Technologien mit negativen Emissionen, die Anpassung an und der Schutz vor den Auswirkungen des Klimawandels sowie die Lenkung der Finanzströme in Richtung emissionsarme und klimaschonende Technologien.

Rückzug des Rhonegletschers in der Schweiz von 1850 bis 2010 (VAW-ETHZ, 2010)

Das Klimagesetz

Mit dem Ziel, die Schweiz bis 2050 zu einem klimaneutralen Land zu machen, verpflichtet das Gesetz den Bund, dafür zu sorgen, dass die Treibhausgasemissionen bis 2040 um mindestens 75 Prozent gegenüber 1990 gesenkt werden. Der Bund und die Kantone sind zudem verpflichtet, alle notwendigen Schritte zu unternehmen und mit gutem Beispiel voranzugehen, um bis 2040 eine Netto-Null-Emission zu erreichen. Für verschiedene Sektoren wie den Gebäude-, den Verkehrs- und den Industriesektor wurden in dieser Gesetzgebung ebenfalls Benchmarks für die Reduktion der Treibhausgasemissionen festgelegt. Der Gebäudesektor, der Verkehrssektor und der Industriesektor müssen bis zum Jahr 2040 eine Mindestreduktion der Treibhausgasemissionen um 82 Prozent, 57 Prozent bzw. 50 Prozent sicherstellen, während der Gebäude- und der Verkehrssektor verpflichtet sind, die Treibhausgasemissionen bis 2050 um 100 Prozent zu senken, und der Industriesektor die Treibhausgasemissionen bis 2050 um 90 Prozent reduzieren muss.

Auch der Schweizer Finanzsektor wird durch dieses Gesetz verpflichtet, einen wirksamen Beitrag zu einer emissionsarmen und klimaresistenten Entwicklung zu leisten, indem er Maßnahmen zur Verringerung der Klimaauswirkungen nationaler und internationaler Finanzströme ergreift und sich stärker auf eine klimafreundliche Ausrichtung der Finanzströme konzentriert.

Die Erwähnung der Förderung neuer Technologien und Verfahren in der Gesetzgebung kommt zur rechten Zeit. Dies wird den Unternehmen helfen, die Bedeutung der Entscheidung für verschiedene Technologien und/oder technologische Dienstleistungen zu verstehen, um bis 2050 Netto-Null-Emissionen zu erreichen.

Mit einem tiefen Verständnis für die Bedeutung und Schwere des neuen Klima- und Innovationsgesetzes bieten wir unsere Software mit einer Reihe von ESG-Funktionen an. Wir sind fest davon überzeugt, dass diese Funktionen Unternehmen dabei helfen werden, die Ziele dieses bahnbrechenden Gesetzes erfolgreich zu erreichen.