Am 9. Juli 2026 hat die FINMA ihre Aufsichtsmitteilung 05/2026 zum Thema Quantencomputing veröffentlicht. Das ist kein Forschungspapier und keine Zukunftsvision — es ist eine klare Botschaft an alle beaufsichtigten Schweizer Finanzinstitute: Die Zeit des Beobachtens ist vorbei. Wer heute keine Strategie für quantensichere Verschlüsselung entwickelt, läuft morgen in ein Compliance-Problem.
Die FINMA stützt sich dabei auf eine Umfrage, die sie zwischen November 2025 und Januar 2026 bei 60 Banken, Versicherungen, Vermögensverwaltungsgesellschaften und Finanzmarktinfrastrukturen durchgeführt hat. Das Ergebnis ist ernüchternd: Die Risiken sind bekannt — konkrete Massnahmen fehlen fast überall.
Was genau die FINMA festgestellt hat, was sie jetzt fordert und wie Governance-Strukturen und GRC-Software dabei helfen, den Übergang zu meistern — darum geht es in diesem Beitrag.
Das Wichtigste in Kürze
- Die FINMA hat im Juli 2026 ihre Guidance 05/2026 zu Quantencomputing veröffentlicht und erwartet, dass beaufsichtigte Institute das Thema aktiv ins Risikomanagement aufnehmen.
- 72 Prozent der befragten Institute haben noch keine Massnahmen zur quantensicheren Verschlüsselung geplant oder umgesetzt. Nur 8 Prozent verfügen über einen konkreten Migrationsplan.
- Rund zwei Drittel der Institute erwarten, dass ein Quantencomputer innerhalb von zehn Jahren gängige RSA-2048-Verschlüsselung in 24 Stunden knacken kann.
- Das grösste akute Risiko ist das sogenannte „Harvest now, decrypt later“-Angriffsmuster: Daten werden heute abgefangen und später mit Quantencomputern entschlüsselt.
- Die FINMA empfiehlt fünf konkrete Massnahmen: Strategie und Roadmap, Risikoanalyse und Inventar, Schutz kritischer Daten, Krypto-Agilität und Management externer Dienstleister.
- Ein PQC-Migrationsplan soll bis spätestens Mitte 2027 vorliegen.
- GRC-Software ist das strukturelle Werkzeug, um Krypto-Inventar, Risikoanalyse, Drittanbieter-Management und Auditbereitschaft in einem einzigen System abzubilden.
Warum Quantencomputing heute schon ein Compliance-Thema ist
Quantencomputer existieren noch nicht in der Form, die heutige Verschlüsselungsverfahren gefährden könnte. Das ist richtig. Aber dieser Satz ist gefährlicher als er klingt — denn er verführt zum Abwarten.
Die meisten heute eingesetzten Public-Key-Verfahren — darunter RSA, ECDSA und EC-DH — beruhen auf mathematischen Problemen, die klassische Computer nicht in vernünftiger Zeit lösen können. Ein hinreichend leistungsfähiger Quantencomputer hingegen könnte RSA-2048-Verschlüsselung nach aktuellem Forschungsstand innerhalb von Stunden brechen. Rund zwei Drittel der von der FINMA befragten Institute gehen davon aus, dass ein solcher Computer in weniger als zehn Jahren verfügbar sein wird.
Das Problem: Eine Migration auf quantensichere Verschlüsselung dauert Jahre. Sie betrifft sämtliche ICT-Systeme, Anwendungen, Infrastrukturen, digitale Signaturen, Authentifizierungsmechanismen und externe Schnittstellen. Wer damit erst beginnt, wenn der Quantencomputer real ist, hat das Rennen verloren.
Hinzu kommt das Risiko von „Harvest now, decrypt later“-Angriffen. Angreifer fangen bereits heute verschlüsselte Daten ab und speichern sie — in der Erwartung, sie mit künftigen Quantencomputern zu entschlüsseln. Langfristig vertrauliche Daten wie Kundendaten, Vertragsunterlagen, Transaktionshistorien oder Identitätsnachweise sind damit schon heute potenziell kompromittiert — auch wenn niemand das heute bemerkt.
Was die FINMA-Umfrage zeigt: Bewusstsein ohne Handlung
Die Ergebnisse der FINMA-Umfrage sind eindeutig und alarmierend zugleich. Die Risiken sind den befragten Instituten bekannt. Aber das Bewusstsein hat sich in den wenigsten Fällen in konkrete Massnahmen übersetzt.
72 Prozent der befragten Organisationen haben noch gar keine Massnahmen zur Umstellung auf quantensichere Verschlüsselung geplant oder umgesetzt. 28 Prozent haben immerhin einen strategischen Beschluss auf Stufe Geschäftsleitung oder Verwaltungsrat gefasst, 20 Prozent haben zudem ein laufendes Projekt. Aber nur 8 Prozent verfügen über einen konkreten Migrationsplan mit Zielterminen — jene Institute, die in der Regel einen Zeithorizont von vier bis fünf Jahren für die vollständige Migration ansetzen.
43 Prozent der Befragten haben noch gar keine Entscheidung zu einem künftigen Migrationsplan getroffen. Das ist die ernüchternde Bilanz: Je dringlicher das Thema wird, desto klarer wird die Lücke zwischen Risikowahrnehmung und operativer Vorbereitung.
Die FINMA kommentiert das klar: Angesichts der technologischen Fortschritte in der Forschung, der langen Dauer von Migrationsprojekten und der Unsicherheit über den genauen Zeitpunkt der Verfügbarkeit kryptographisch relevanter Quantencomputer besteht jetzt Handlungsbedarf.
Gleichzeitig sehen die Institute in Quantencomputern auch Chancen: insbesondere für die Risiko- und Portfolioanalyse, das Transaktionsmonitoring und den algorithmischen Handel. Allerdings schätzen fast zwei Drittel der Befragten, dass sie Quantencomputer-Anwendungen erst in acht oder mehr Jahren selbst einsetzen werden.
Was die FINMA jetzt konkret fordert: Fünf Empfehlungen
Die FINMA-Guidance 05/2026 enthält fünf konkrete Empfehlungen, die in der internen Risikosteuerung beaufsichtigter Institute Berücksichtigung finden sollen.
1. Strategie und Roadmap
Als erstes erwartet die FINMA eine vom Verwaltungsrat getragene Strategie für den Übergang zu quantensicherer Verschlüsselung. Daraus soll ein konkreter Implementierungsplan mit Meilensteinen und Zielterminen abgeleitet werden — sowohl für die vollständige Migration als auch für kritische Geschäftsprozesse und Daten.
Die FINMA setzt eine klare Frist: Ein PQC-Migrationsplan soll bis spätestens Mitte 2027 vorliegen. Dieser kann Teil einer bestehenden Cybersicherheitsstrategie sein, muss aber eigenständige Zielsetzungen für die Post-Quantum-Migration enthalten.
2. Risikoanalyse und Inventar
Vor jeder Migration steht das Wissen über den Ist-Zustand. Die FINMA empfiehlt eine detaillierte Analyse aller Geschäftsprozesse, um die eingesetzten Verschlüsselungs-, Signatur- und Authentifizierungsverfahren vollständig zu erfassen. Das Ergebnis ist ein umfassendes kryptographisches Inventar — für alle ICT-Systeme, Anwendungen, Infrastrukturen und externe Schnittstellen, unabhängig davon, ob diese intern betrieben, ausgelagert oder als Service bezogen werden.
Dieses Inventar macht sichtbar, welche Algorithmen quantenverwundbar sind und eine Migration erfordern. Es sollte kontinuierlich aktualisiert werden, um jederzeit den tatsächlichen Sicherheitsstand abzubilden.
3. Schutz kritischer Daten
Die FINMA empfiehlt, im Rahmen der Risikoanalyse besondere Aufmerksamkeit auf Daten zu richten, die langfristigen Schutz benötigen. Dabei soll explizit das „Harvest now, decrypt later“-Risiko einbezogen werden. Daten, die schon heute vertraulich bleiben müssen und dies auch in zehn oder zwanzig Jahren noch müssen, sollen prioritär auf Post-Quantum-Algorithmen umgestellt werden.
Da noch keine langjährigen Erfahrungswerte mit PQC-Algorithmen vorliegen, empfehlen viele Fachorganisationen kurz- bis mittelfristig hybride Lösungen: eine Kombination aus klassischem und PQC-Algorithmus, die auch dann Sicherheit bietet, wenn sich einer der beiden Ansätze später als unsicher erweisen sollte.
4. Krypto-Agilität
Krypto-Agilität bezeichnet die Fähigkeit eines ICT-Systems, kryptographische Algorithmen schnell und flexibel auszutauschen, ohne tiefgreifende Änderungen an der Software-Architektur vornehmen zu müssen. Die FINMA empfiehlt, Krypto-Agilität als Anforderung in alle Neubeschaffungen und Entwicklungen von ICT-Systemen aufzunehmen.
Das Ziel: Wenn morgen ein Algorithmus als unsicher gilt, kann er ausgetauscht werden — ohne jahrelange Migrationsprojekte, ohne komplette Systemumbauten. Krypto-Agilität ist damit nicht nur eine technische Eigenschaft, sondern ein Governance-Prinzip für resiliente IT-Infrastrukturen.
5. Externe Dienstleister
Die Verantwortung für ausgelagerte Funktionen bleibt laut FINMA-Rundschreiben 2018/3 immer bei der auslagernden Institution. Das gilt auch für die PQC-Migration: Wenn ein externer Dienstleister die Systeme eines Finanzinstituts betreibt, muss dieser ebenfalls auf quantensichere Kryptographie umstellen.
Die FINMA empfiehlt, Krypto-Agilität als Anforderung in alle neuen Outsourcing-Verträge im Software- und Datenbereich aufzunehmen und bei bestehenden Verträgen so früh wie möglich nachzurüsten. Künftige Risiken — auch solche durch Quantencomputer — können heute bereits vertraglich adressiert werden.
Was das für die Compliance-Praxis bedeutet
Die FINMA-Guidance ist rechtlich keine Pflicht im engeren Sinne — aber sie macht klar, dass die bestehenden technologieneutralen Anforderungen an Governance und Risikomanagement auch Quantenrisiken abdecken. Wer als beaufsichtigtes Institut keine Quantum-Risikoanalyse vorweisen kann, riskiert, bei Aufsichtsgesprächen in Erklärungsnot zu geraten.
Praktisch bedeutet das für Compliance- und Risiko-Teams:
Erstens müssen Quantenrisiken ins bestehende Risikomanagement integriert werden — nicht als eigenständiges Silo, sondern als Teil der Cyber- und operationellen Risiken. Die FINMA hat angekündigt, das Thema in der laufenden Aufsichtstätigkeit stärker zu gewichten.
Zweitens müssen Lieferketten und externe Partner aktiv in die Planung einbezogen werden. 60 Prozent der befragten Institute stehen bereits in Kontakt mit Software-Lieferanten oder planen dies — ein Zeichen, dass die Abhängigkeit von Drittanbietern erkannt ist.
Drittens ist der Zeithorizont für die Governance-Vorbereitung kürzer als für die technische Migration. Ein Verwaltungsratsbeschluss, eine Strategie und ein Inventar können und müssen zügig folgen. Die technische Migration braucht Jahre — die Governance-Grundlagen können in Monaten gelegt werden.
GRC-Software: Das strukturelle Fundament für die PQC-Migration
Alle fünf FINMA-Empfehlungen haben eines gemeinsam: Sie setzen strukturierte, dokumentierte und kontinuierliche Prozesse voraus. Genau das ist es, was ohne technologische Unterstützung kaum zu leisten ist.
Ein kryptographisches Inventar, das alle Systeme, Applikationen und externen Schnittstellen abdeckt und laufend aktualisiert wird, ist ohne ein zentrales System nicht handhabbar. Eine Risikoanalyse, die Quantenverwundbarkeiten bewertet und priorisiert, braucht eine strukturierte Grundlage. Ein Migrationsplan mit Meilensteinen, Verantwortlichkeiten und Fortschrittsüberwachung muss irgendwo sichtbar und steuerbar sein. Und im Aufsichtsgespräch muss alles dokumentiert und abrufbar sein.
GRC-Software schafft genau diese Struktur. Sie ermöglicht ein laufend aktualisiertes Krypto-Inventar als Teil des IT-Asset-Managements, die Integration von Quantenrisiken in das bestehende Risikomanagement-Framework, strukturiertes Drittanbieter-Management inklusive PQC-Anforderungen an Lieferanten, die lückenlose Dokumentation aller Massnahmen und Entscheidungen für Aufsichtsgespräche sowie Dashboards für Verwaltungsrat und Geschäftsleitung, die den Migrationsfortschritt auf einen Blick zeigen.
Besonders relevant: PQC ist kein isoliertes Projekt. Es ist Teil eines breiteren Cyber-Risikomanagements, das auch DORA-Anforderungen, NIS-2-Pflichten und interne Governance-Frameworks umfasst. Wer diese Themen in einem integrierten GRC-System abbildet, nutzt Synergien — und vermeidet den Aufbau paralleler Dokumentations- und Steuerungsstrukturen.
Zazoon: GRC-Software für die Anforderungen von morgen — heute
Bei Zazoon haben wir GRC-Software entwickelt, die komplexe regulatorische Anforderungen in handhabbare, strukturierte Prozesse übersetzt. Für Finanzinstitute, die die FINMA-Guidance zu Quantencomputing umsetzen wollen, bedeutet das: kein neues Projekt-Silo, sondern eine Integration der PQC-Anforderungen in ein bestehendes, zentrales Risikomanagement-System.
Fazit: Nicht das Ob, sondern das Wann
Kryptographisch relevante Quantencomputer existieren noch nicht. Aber die Migration zur quantensicheren Verschlüsselung ist ein Projekt von Jahren — und die FINMA hat klargestellt, dass der Startschuss jetzt fallen muss. Wer bis Mitte 2027 keinen PQC-Migrationsplan vorweisen kann, steht nicht nur regulatorisch unter Druck. Er steht auch technisch unter Druck, weil die Migrationsfenster enger werden, je länger gewartet wird.
Die gute Nachricht: Der erste Schritt ist kein Megaprojekt. Er ist ein strukturierter Prozess — Strategie, Inventar, Risikoanalyse, Drittanbieter-Anforderungen. Das ist genau der Bereich, in dem GRC-Software ihren grössten Nutzen entfaltet. Wer heute die Grundlagen legt, ist morgen nicht der Letzte in der Reihe.
FAQ
Was fordert die FINMA beim Thema Quantencomputing?
Die FINMA erwartet von beaufsichtigten Finanzinstituten, dass sie Quantenrisiken aktiv in ihr bestehendes Risiko- und Governance-Framework integrieren. Dazu gehören insbesondere eine klare Strategie, ein kryptographisches Inventar, eine Risikoanalyse, der Schutz besonders sensibler Daten, Krypto-Agilität und die Einbindung externer Dienstleister.
Bis wann sollte ein PQC-Migrationsplan vorliegen?
Die FINMA empfiehlt, bis spätestens Mitte 2027 einen konkreten Migrationsplan für Post-Quantum Cryptography zu erarbeiten. Dieser sollte Zieltermine, Meilensteine und Prioritäten für kritische Systeme, Prozesse und Daten enthalten.
Was bedeutet „Harvest now, decrypt later“?
Bei diesem Angriffsmuster werden verschlüsselte Daten bereits heute abgefangen und gespeichert. Sobald leistungsfähige Quantencomputer verfügbar sind, könnten diese Daten nachträglich entschlüsselt werden. Besonders kritisch sind deshalb Informationen, die auch in vielen Jahren noch vertraulich bleiben müssen.
Was ist Krypto-Agilität?
Krypto-Agilität beschreibt die Fähigkeit von IT-Systemen, kryptographische Verfahren flexibel und mit möglichst geringem Aufwand auszutauschen. Dadurch können Unternehmen schneller reagieren, wenn bestehende Algorithmen unsicher werden oder neue Standards eingeführt werden.
Warum spielen externe Dienstleister bei der PQC-Migration eine wichtige Rolle?
Viele Finanzinstitute beziehen Software, Infrastruktur und Datenservices von externen Anbietern. Die Verantwortung für ausgelagerte Funktionen bleibt jedoch beim beaufsichtigten Institut. Deshalb müssen auch Lieferanten und Outsourcing-Partner in die PQC-Strategie und die Anforderungen an Krypto-Agilität einbezogen werden.
Welche Rolle spielt GRC-Software bei der Vorbereitung auf Post-Quantum Cryptography?
GRC-Software kann dabei helfen, Quantenrisiken, kryptographische Abhängigkeiten, Drittanbieter, Verantwortlichkeiten und Migrationsmassnahmen zentral zu steuern. Dadurch lassen sich Fortschritt, Risiken und Nachweise strukturiert dokumentieren und gegenüber Management, Audit oder Aufsicht transparent darstellen.
Table of Contents
- Das Wichtigste in Kürze
- Warum Quantencomputing heute schon ein Compliance-Thema ist
- Was die FINMA-Umfrage zeigt: Bewusstsein ohne Handlung
- Was die FINMA jetzt konkret fordert: Fünf Empfehlungen
- 1. Strategie und Roadmap
- 2. Risikoanalyse und Inventar
- 3. Schutz kritischer Daten
- 4. Krypto-Agilität
- 5. Externe Dienstleister
- Was das für die Compliance-Praxis bedeutet
- GRC-Software: Das strukturelle Fundament für die PQC-Migration
- Zazoon: GRC-Software für die Anforderungen von morgen — heute
- Fazit: Nicht das Ob, sondern das Wann
- FAQ
- Was fordert die FINMA beim Thema Quantencomputing?
- Bis wann sollte ein PQC-Migrationsplan vorliegen?
- Was bedeutet „Harvest now, decrypt later“?
- Was ist Krypto-Agilität?
- Warum spielen externe Dienstleister bei der PQC-Migration eine wichtige Rolle?
- Welche Rolle spielt GRC-Software bei der Vorbereitung auf Post-Quantum Cryptography?