Skip to content

15. September 2026 | 6 min

FINMA zu Outsourcing: Warum Auslagerung Aufwand reduziert, aber nicht die Verantwortung

Die FINMA hat beim Kleinbankensymposium am 7. September 2026 einen wichtigen Punkt klargestellt: Proportionalität bedeutet nicht, dass wesentliche Risiken weniger ernst genommen werden. Gerade bei Cyberrisiken, Outsourcing, Cloud-Dienstleistern und künstlicher Intelligenz bleibt die Verantwortung beim beaufsichtigten Institut.

Kleinere Banken können besonders davon profitieren, Technologie oder Dienstleistungen extern zu beziehen. Sie müssen nicht dieselben internen Strukturen aufbauen wie grosse Institute. Aber sie müssen ihre wesentlichen Risiken kennen und wirksam steuern können. Genau hier wird Outsourcing zum GRC-Thema.

Die FINMA betont, dass kleinere Institute von proportionaler Aufsicht profitieren können. Gleichzeitig gilt: Auslagerung reduziert internen Aufwand, aber nicht die Verantwortung für Risikomanagement, Kontrolle und Nachweis.

Besonders im Fokus stehen Cyberrisiken, Cloud-Abhängigkeiten, Konzentrationsrisiken und der Einsatz von KI. Externe Dienstleister können Prozesse effizienter machen, schaffen aber neue Abhängigkeiten.

Für Finanzinstitute bedeutet das: Outsourcing muss nicht nur vertraglich geregelt, sondern als laufender Governance-Prozess gesteuert werden. Dazu gehören Risikoanalyse, Verantwortlichkeiten, Kontrollen, Lieferantenüberwachung, Exit-Planung und auditfähige Evidenz.

Proportionalität ist keine Entlastung von Verantwortung

Proportionalität ist für kleinere Banken und Finanzinstitute wichtig. Sie sollen Anforderungen so umsetzen können, dass Grösse, Komplexität, Geschäftsmodell und Risikoprofil berücksichtigt werden. Das ist sinnvoll, weil kleinere Institute nicht dieselben Ressourcen haben wie grosse Banken.

Die FINMA macht aber deutlich: Proportionalität heisst nicht, dass zentrale Risiken ignoriert oder schwach gesteuert werden dürfen. Bei Themen wie Geldwäscherei, Sanktionen, Cyberrisiken oder Outsourcing kann die Institutsgrösse nur begrenzt als Entlastungsargument dienen.

Der entscheidende Punkt ist Verantwortung. Ein Finanzinstitut kann einen IT-Service, eine Cloud-Plattform, einen Betriebsteil oder eine Sicherheitsfunktion auslagern. Die Verantwortung gegenüber Kunden, Aufsicht und Management bleibt aber intern.

Warum Outsourcing im Finanzsektor kritischer wird

Outsourcing ist für Finanzinstitute längst Alltag. IT-Betrieb, Cloud-Infrastruktur, Zahlungsprozesse, Kernbankensysteme, Datenanalyse, Cybersecurity, Kundenkommunikation oder Compliance-nahe Services werden zunehmend von externen Anbietern erbracht.

Das bringt Vorteile. Institute können spezialisierte Expertise nutzen, Kosten reduzieren, Skalierbarkeit gewinnen und moderne Technologien schneller einsetzen. Gerade kleinere Banken profitieren davon, weil sie komplexe Leistungen nicht vollständig intern aufbauen müssen.

Gleichzeitig entstehen neue Risiken. Wenn wichtige Prozesse bei externen Anbietern liegen, entstehen Abhängigkeiten. Wenn viele Institute dieselben Cloud- oder Technologieanbieter nutzen, entstehen Konzentrationsrisiken. Wenn Dienstleister KI-Systeme, Datenplattformen oder Sicherheitsservices bereitstellen, wird die Kontrolle komplexer.

Outsourcing ist deshalb kein reines Beschaffungs- oder IT-Thema. Es ist ein Governance-Thema.

Cloud und Technologieanbieter: Effizienz trifft Konzentrationsrisiko

Die zunehmende Nutzung von Cloud- und Technologieanbietern ist für Finanzinstitute ein zweischneidiges Thema. Einerseits ermöglicht sie moderne, sichere und skalierbare Infrastruktur. Andererseits kann eine starke Abhängigkeit von wenigen grossen Anbietern entstehen.

Für GRC-Verantwortliche ist entscheidend, diese Abhängigkeiten sichtbar zu machen. Welche kritischen Prozesse laufen bei welchem Anbieter? Welche Daten werden verarbeitet? Welche Subdienstleister sind beteiligt? Welche Ausfall- oder Sicherheitsrisiken bestehen? Wie schnell könnte das Institut reagieren, wenn ein Anbieter ausfällt oder ein schwerer Sicherheitsvorfall auftritt?

Die FINMA-Perspektive ist hier klar: Kleinere Institute dürfen pragmatische Lösungen nutzen. Aber sie müssen ihre wesentlichen Risiken kennen und wirksam steuern. Genau das verlangt ein strukturiertes Third-Party-Risk-Management.

KI verändert beide Seiten des Risikos

Besonders interessant ist der Hinweis der FINMA auf künstliche Intelligenz. KI kann Finanzinstitute unterstützen, etwa bei Prozessautomatisierung, Betrugserkennung, Kundenservice, Risikoanalyse oder Cybersecurity. Gleichzeitig kann KI Angriffe leichter automatisierbar und skalierbar machen.

Damit verändert KI sowohl die Chancen als auch die Bedrohungslage. Ein Institut nutzt vielleicht KI-Funktionen eines externen Anbieters, ohne die dahinterliegenden Modelle, Datenflüsse oder Sicherheitsmechanismen vollständig zu kennen. Gleichzeitig können Angreifer KI nutzen, um Phishing, Social Engineering, Malware oder Betrugsversuche professioneller zu machen.

Für Outsourcing bedeutet das: Anbieterprüfungen müssen künftig auch AI Governance, Datenverarbeitung, Modellrisiken, Sicherheitskontrollen und Transparenz berücksichtigen. Das gilt besonders, wenn KI in kritischen Prozessen oder kundenrelevanten Entscheidungen eingesetzt wird.

Was ein gutes Outsourcing-Framework leisten muss

Ein wirksames Outsourcing-Framework beginnt nicht beim Vertrag. Es beginnt bei der Frage, welche Prozesse kritisch sind und welche Risiken durch die Auslagerung entstehen. Danach müssen Anbieter bewertet, Kontrollen definiert und Verantwortlichkeiten geklärt werden.

Wichtig ist auch die laufende Überwachung. Ein Anbieter, der heute akzeptabel ist, kann morgen durch neue Subdienstleister, veränderte Services, Sicherheitsvorfälle oder regulatorische Anforderungen ein anderes Risikoprofil haben. Outsourcing-Risiken sind dynamisch.

Finanzinstitute sollten deshalb nicht nur eine Liste ihrer Dienstleister führen. Sie brauchen einen zentralen Blick auf Kritikalität, Verträge, Kontrollen, Risikoakzeptanzen, Findings, Massnahmen, Abhängigkeiten und Exit-Szenarien.

Fazit: Auslagerung braucht interne Steuerung

Die FINMA macht deutlich: Outsourcing kann für kleinere Banken sinnvoll und effizient sein. Aber es verschiebt Verantwortung nicht zum Dienstleister. Cyberrisiken, Cloud-Abhängigkeiten, Konzentrationsrisiken und KI-Nutzung müssen intern verstanden und gesteuert werden.

Für GRC-Leader ist die Botschaft klar: Wer auslagert, braucht Transparenz. Welche Anbieter sind kritisch? Welche Risiken bestehen? Welche Kontrollen greifen? Welche Nachweise liegen vor? Und wie schnell kann das Institut reagieren, wenn ein Dienstleister ausfällt oder ein Sicherheitsvorfall eintritt?

Zazoon unterstützt Finanzinstitute dabei, Outsourcing, Vendor Risk, Cyberrisiken, Kontrollen und Nachweise zentral zu steuern. So wird Auslagerung nicht zum Blind Spot, sondern zu einem kontrollierten Bestandteil moderner Governance.

FAQ

Was hat die FINMA zum Thema Outsourcing gesagt?

Die FINMA betont, dass kleinere Institute Technologie und Dienstleistungen auslagern können, die Verantwortung für die angemessene Steuerung der Risiken aber beim beaufsichtigten Institut bleibt.

Warum ist Outsourcing ein GRC-Thema?

Outsourcing verbindet Vendor Risk, Cybersecurity, operationelle Resilienz, Compliance, interne Kontrollen, Audit und Managementverantwortung. Es geht nicht nur um Verträge, sondern um laufende Steuerung.

Welche Risiken stehen im Fokus?

Besonders relevant sind Cyberrisiken, Cloud-Abhängigkeiten, Konzentrationsrisiken, Subdienstleister, Datenrisiken, Ausfallrisiken und neue Risiken durch KI-Nutzung.

Was bedeutet Proportionalität?

Proportionalität bedeutet, dass Anforderungen passend zu Grösse, Komplexität und Risikoprofil umgesetzt werden können. Sie bedeutet aber nicht, dass wesentliche Risiken weniger ernst genommen werden dürfen.

Was sollten Finanzinstitute jetzt prüfen?

Institute sollten ihre kritischen Dienstleister, Cloud-Abhängigkeiten, Subdienstleister, Kontrollen, Exit-Szenarien, Risikoakzeptanzen und Nachweise strukturiert überprüfen.

Wie unterstützt Zazoon?

Zazoon hilft, Dienstleister, Risiken, Kontrollen, Verantwortlichkeiten, Assessments, Findings und Nachweise zentral zu verbinden. Dadurch wird Outsourcing steuerbar, nachvollziehbar und auditfähig.

Related posts