{"id":7225,"date":"2026-09-15T07:06:07","date_gmt":"2026-09-15T07:06:07","guid":{"rendered":"https:\/\/zazoon.com\/?p=7225"},"modified":"2026-09-15T07:06:08","modified_gmt":"2026-09-15T07:06:08","slug":"finma-zu-outsourcing-warum-auslagerung-aufwand-reduziert-aber-nicht-die-verantwortung","status":"publish","type":"post","link":"https:\/\/zazoon.com\/de\/finma-zu-outsourcing-warum-auslagerung-aufwand-reduziert-aber-nicht-die-verantwortung\/","title":{"rendered":"FINMA zu Outsourcing: Warum Auslagerung Aufwand reduziert, aber nicht die Verantwortung"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Die FINMA hat beim Kleinbankensymposium am 7. September 2026 einen wichtigen Punkt klargestellt: Proportionalit\u00e4t bedeutet nicht, dass wesentliche Risiken weniger ernst genommen werden. Gerade bei Cyberrisiken, Outsourcing, Cloud-Dienstleistern und k\u00fcnstlicher Intelligenz bleibt die Verantwortung beim beaufsichtigten Institut.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kleinere Banken k\u00f6nnen besonders davon profitieren, Technologie oder Dienstleistungen extern zu beziehen. Sie m\u00fcssen nicht dieselben internen Strukturen aufbauen wie grosse Institute. Aber sie m\u00fcssen ihre wesentlichen Risiken kennen und wirksam steuern k\u00f6nnen. Genau hier wird Outsourcing zum GRC-Thema.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading has-background-color has-primary-background-color has-text-color has-background has-link-color wp-elements-1\">Das Wichtigste in K\u00fcrze<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die FINMA betont, dass kleinere Institute von proportionaler Aufsicht profitieren k\u00f6nnen. Gleichzeitig gilt: Auslagerung reduziert internen Aufwand, aber nicht die Verantwortung f\u00fcr Risikomanagement, Kontrolle und Nachweis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders im Fokus stehen Cyberrisiken, Cloud-Abh\u00e4ngigkeiten, Konzentrationsrisiken und der Einsatz von KI. Externe Dienstleister k\u00f6nnen Prozesse effizienter machen, schaffen aber neue Abh\u00e4ngigkeiten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Finanzinstitute bedeutet das: Outsourcing muss nicht nur vertraglich geregelt, sondern als laufender Governance-Prozess gesteuert werden. Dazu geh\u00f6ren Risikoanalyse, Verantwortlichkeiten, Kontrollen, Lieferanten\u00fcberwachung, Exit-Planung und auditf\u00e4hige Evidenz.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Proportionalit\u00e4t ist keine Entlastung von Verantwortung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Proportionalit\u00e4t ist f\u00fcr kleinere Banken und Finanzinstitute wichtig. Sie sollen Anforderungen so umsetzen k\u00f6nnen, dass Gr\u00f6sse, Komplexit\u00e4t, Gesch\u00e4ftsmodell und Risikoprofil ber\u00fccksichtigt werden. Das ist sinnvoll, weil kleinere Institute nicht dieselben Ressourcen haben wie grosse Banken.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die FINMA macht aber deutlich: Proportionalit\u00e4t heisst nicht, dass zentrale Risiken ignoriert oder schwach gesteuert werden d\u00fcrfen. Bei Themen wie Geldw\u00e4scherei, Sanktionen, Cyberrisiken oder Outsourcing kann die Institutsgr\u00f6sse nur begrenzt als Entlastungsargument dienen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der entscheidende Punkt ist Verantwortung. Ein Finanzinstitut kann einen IT-Service, eine Cloud-Plattform, einen Betriebsteil oder eine Sicherheitsfunktion auslagern. Die Verantwortung gegen\u00fcber Kunden, Aufsicht und Management bleibt aber intern.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Warum Outsourcing im Finanzsektor kritischer wird<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Outsourcing ist f\u00fcr Finanzinstitute l\u00e4ngst Alltag. IT-Betrieb, Cloud-Infrastruktur, Zahlungsprozesse, Kernbankensysteme, Datenanalyse, Cybersecurity, Kundenkommunikation oder Compliance-nahe Services werden zunehmend von externen Anbietern erbracht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das bringt Vorteile. Institute k\u00f6nnen spezialisierte Expertise nutzen, Kosten reduzieren, Skalierbarkeit gewinnen und moderne Technologien schneller einsetzen. Gerade kleinere Banken profitieren davon, weil sie komplexe Leistungen nicht vollst\u00e4ndig intern aufbauen m\u00fcssen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gleichzeitig entstehen neue Risiken. Wenn wichtige Prozesse bei externen Anbietern liegen, entstehen Abh\u00e4ngigkeiten. Wenn viele Institute dieselben Cloud- oder Technologieanbieter nutzen, entstehen Konzentrationsrisiken. Wenn Dienstleister KI-Systeme, Datenplattformen oder Sicherheitsservices bereitstellen, wird die Kontrolle komplexer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Outsourcing ist deshalb kein reines Beschaffungs- oder IT-Thema. Es ist ein Governance-Thema.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Cloud und Technologieanbieter: Effizienz trifft Konzentrationsrisiko<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die zunehmende Nutzung von Cloud- und Technologieanbietern ist f\u00fcr Finanzinstitute ein zweischneidiges Thema. Einerseits erm\u00f6glicht sie moderne, sichere und skalierbare Infrastruktur. Andererseits kann eine starke Abh\u00e4ngigkeit von wenigen grossen Anbietern entstehen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr GRC-Verantwortliche ist entscheidend, diese Abh\u00e4ngigkeiten sichtbar zu machen. Welche kritischen Prozesse laufen bei welchem Anbieter? Welche Daten werden verarbeitet? Welche Subdienstleister sind beteiligt? Welche Ausfall- oder Sicherheitsrisiken bestehen? Wie schnell k\u00f6nnte das Institut reagieren, wenn ein Anbieter ausf\u00e4llt oder ein schwerer Sicherheitsvorfall auftritt?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die FINMA-Perspektive ist hier klar: Kleinere Institute d\u00fcrfen pragmatische L\u00f6sungen nutzen. Aber sie m\u00fcssen ihre wesentlichen Risiken kennen und wirksam steuern. Genau das verlangt ein strukturiertes Third-Party-Risk-Management.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">KI ver\u00e4ndert beide Seiten des Risikos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders interessant ist der Hinweis der FINMA auf k\u00fcnstliche Intelligenz. KI kann Finanzinstitute unterst\u00fctzen, etwa bei Prozessautomatisierung, Betrugserkennung, Kundenservice, Risikoanalyse oder Cybersecurity. Gleichzeitig kann KI Angriffe leichter automatisierbar und skalierbar machen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Damit ver\u00e4ndert KI sowohl die Chancen als auch die Bedrohungslage. Ein Institut nutzt vielleicht KI-Funktionen eines externen Anbieters, ohne die dahinterliegenden Modelle, Datenfl\u00fcsse oder Sicherheitsmechanismen vollst\u00e4ndig zu kennen. Gleichzeitig k\u00f6nnen Angreifer KI nutzen, um Phishing, Social Engineering, Malware oder Betrugsversuche professioneller zu machen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Outsourcing bedeutet das: Anbieterpr\u00fcfungen m\u00fcssen k\u00fcnftig auch AI Governance, Datenverarbeitung, Modellrisiken, Sicherheitskontrollen und Transparenz ber\u00fccksichtigen. Das gilt besonders, wenn KI in kritischen Prozessen oder kundenrelevanten Entscheidungen eingesetzt wird.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Was ein gutes Outsourcing-Framework leisten muss<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein wirksames Outsourcing-Framework beginnt nicht beim Vertrag. Es beginnt bei der Frage, welche Prozesse kritisch sind und welche Risiken durch die Auslagerung entstehen. Danach m\u00fcssen Anbieter bewertet, Kontrollen definiert und Verantwortlichkeiten gekl\u00e4rt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wichtig ist auch die laufende \u00dcberwachung. Ein Anbieter, der heute akzeptabel ist, kann morgen durch neue Subdienstleister, ver\u00e4nderte Services, Sicherheitsvorf\u00e4lle oder regulatorische Anforderungen ein anderes Risikoprofil haben. Outsourcing-Risiken sind dynamisch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Finanzinstitute sollten deshalb nicht nur eine Liste ihrer Dienstleister f\u00fchren. Sie brauchen einen zentralen Blick auf Kritikalit\u00e4t, Vertr\u00e4ge, Kontrollen, Risikoakzeptanzen, Findings, Massnahmen, Abh\u00e4ngigkeiten und Exit-Szenarien.<\/p>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit: Auslagerung braucht interne Steuerung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die FINMA macht deutlich: Outsourcing kann f\u00fcr kleinere Banken sinnvoll und effizient sein. Aber es verschiebt Verantwortung nicht zum Dienstleister. Cyberrisiken, Cloud-Abh\u00e4ngigkeiten, Konzentrationsrisiken und KI-Nutzung m\u00fcssen intern verstanden und gesteuert werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr GRC-Leader ist die Botschaft klar: Wer auslagert, braucht Transparenz. Welche Anbieter sind kritisch? Welche Risiken bestehen? Welche Kontrollen greifen? Welche Nachweise liegen vor? Und wie schnell kann das Institut reagieren, wenn ein Dienstleister ausf\u00e4llt oder ein Sicherheitsvorfall eintritt?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zazoon unterst\u00fctzt Finanzinstitute dabei, Outsourcing, Vendor Risk, Cyberrisiken, Kontrollen und Nachweise zentral zu steuern. So wird Auslagerung nicht zum Blind Spot, sondern zu einem kontrollierten Bestandteil moderner Governance.<\/p>\n\n\n\n<div style=\"height:100px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Was hat die FINMA zum Thema Outsourcing gesagt?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die FINMA betont, dass kleinere Institute Technologie und Dienstleistungen auslagern k\u00f6nnen, die Verantwortung f\u00fcr die angemessene Steuerung der Risiken aber beim beaufsichtigten Institut bleibt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Warum ist Outsourcing ein GRC-Thema?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Outsourcing verbindet Vendor Risk, Cybersecurity, operationelle Resilienz, Compliance, interne Kontrollen, Audit und Managementverantwortung. Es geht nicht nur um Vertr\u00e4ge, sondern um laufende Steuerung.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Welche Risiken stehen im Fokus?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Besonders relevant sind Cyberrisiken, Cloud-Abh\u00e4ngigkeiten, Konzentrationsrisiken, Subdienstleister, Datenrisiken, Ausfallrisiken und neue Risiken durch KI-Nutzung.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Was bedeutet Proportionalit\u00e4t?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Proportionalit\u00e4t bedeutet, dass Anforderungen passend zu Gr\u00f6sse, Komplexit\u00e4t und Risikoprofil umgesetzt werden k\u00f6nnen. Sie bedeutet aber nicht, dass wesentliche Risiken weniger ernst genommen werden d\u00fcrfen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Was sollten Finanzinstitute jetzt pr\u00fcfen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Institute sollten ihre kritischen Dienstleister, Cloud-Abh\u00e4ngigkeiten, Subdienstleister, Kontrollen, Exit-Szenarien, Risikoakzeptanzen und Nachweise strukturiert \u00fcberpr\u00fcfen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wie unterst\u00fctzt Zazoon?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Zazoon hilft, Dienstleister, Risiken, Kontrollen, Verantwortlichkeiten, Assessments, Findings und Nachweise zentral zu verbinden. Dadurch wird Outsourcing steuerbar, nachvollziehbar und auditf\u00e4hig.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die FINMA hat beim Kleinbankensymposium am 7. September 2026 einen wichtigen Punkt klargestellt: Proportionalit\u00e4t bedeutet nicht, dass wesentliche Risiken weniger ernst genommen werden. Gerade bei Cyberrisiken, Outsourcing, Cloud-Dienstleistern und k\u00fcnstlicher Intelligenz bleibt die Verantwortung beim beaufsichtigten Institut. Kleinere Banken k\u00f6nnen besonders davon profitieren, Technologie oder Dienstleistungen extern zu beziehen. Sie m\u00fcssen nicht dieselben internen Strukturen<a href=\"https:\/\/zazoon.com\/de\/finma-zu-outsourcing-warum-auslagerung-aufwand-reduziert-aber-nicht-die-verantwortung\/\">Continue reading <span class=\"sr-only\">&#8222;FINMA zu Outsourcing: Warum Auslagerung Aufwand reduziert, aber nicht die Verantwortung&#8220;<\/span><\/a><\/p>\n","protected":false},"author":3,"featured_media":7226,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_seopress_titles_title":"FINMA zu Outsourcing: Verantwortung bleibt beim Finanzinstitut","_seopress_titles_desc":"FINMA betont: Outsourcing reduziert Aufwand, aber nicht Verantwortung. Warum Vendor Risk, Cloud, Cyberrisiken und Nachweise jetzt zusammengeh\u00f6ren.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","content-type":"","footnotes":""},"categories":[29],"tags":[],"class_list":["post-7225","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-schweiz"],"acf":[],"_links":{"self":[{"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/posts\/7225","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/comments?post=7225"}],"version-history":[{"count":1,"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/posts\/7225\/revisions"}],"predecessor-version":[{"id":7228,"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/posts\/7225\/revisions\/7228"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/media\/7226"}],"wp:attachment":[{"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/media?parent=7225"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/categories?post=7225"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/zazoon.com\/de\/wp-json\/wp\/v2\/tags?post=7225"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}