Europäische Aufsichtsbehörden haben diese Woche gewarnt, dass Banken und Versicherer in der EU stark von Cloud- und IT-Infrastruktur ausserhalb der Europäischen Union abhängen – und dass künstliche Intelligenz diese Abhängigkeit leichter ausnutzbar macht 1. Der Digital Operational Resilience Act (DORA) erlaubt es der EU bereits, die grössten dieser Anbieter direkt zu beaufsichtigen. Der Schweiz fehlt ein vergleichbares Instrument: Die FINMA verlangt weiterhin von jedem Institut, dieselbe konzentrierte Abhängigkeit selbst zu managen. Für Schweizer Verwaltungsräte stellt sich nicht mehr die Frage, ob ein Cloud-Ausfall ein Risiko ist, sondern wie ein Risiko zu steuern ist, das EU-Regulatoren für zu gross halten, um es einzelnen Instituten zu überlassen.
EU-Aufsicht warnt vor Cloud-Konzentration und KI-beschleunigten Angriffen
Am 23. September 2026 veröffentlichten die European Banking Authority (EBA), die European Insurance and Occupational Pensions Authority (EIOPA) und die European Securities and Markets Authority (ESMA) – gemeinsam die ESAs – ihr Herbst-2026-Risikoupdate 1. Es warnt vor einer «anhaltend starken Abhängigkeit von IKT-Dienstleistern und Zahlungssystemen ausserhalb der EU» und stellt fest, dass Clearing, Repo-Märkte (Repurchase Agreements) und Ratings «weitgehend von Nicht-EU-Akteuren vermittelt» werden 1. Die Abhängigkeit von Anbietern ausserhalb des Europäischen Wirtschaftsraums setze Firmen anderen Regulierungsregimen und geopolitischen Störungen aus, so die ESAs 1.
Das Update verknüpft diese Konzentration mit zwei sich beschleunigenden Risiken. Es warnt, «fortgeschrittene KI-Systeme könnten Cyberangriffe wirkungsvoller und schwerer eindämmbar machen und es böswilligen Akteuren erlauben, Schwachstellen mit beispielloser Geschwindigkeit zu identifizieren und auszunutzen» 1 – genau die Art von Schock, den eine konzentrierte Abhängigkeit verstärkt. Zudem weist es darauf hin, dass Quantencomputing «auch grosse Risiken schaffen könnte, indem es Kryptografiesysteme untergräbt, die breit zur Sicherung von Kommunikation, Transaktionen, Datenbanken und Blockchains eingesetzt werden» 1 – dieselbe konzentrierte Infrastruktur wird also auch die kryptografische Migration der Branche tragen.
Warum direkte Aufsicht – nicht Selbsteinschätzung – die eigentliche Veränderung ist
Die Warnung der ESAs vor Konzentrationsrisiken ist inhaltlich nicht neu; Aufsichtsbehörden weisen seit Jahren auf Cloud-Abhängigkeit hin. Verändert hat sich das Aufsichtsmodell dahinter. Im November 2025 bestimmten die ESAs eine erste Gruppe kritischer IKT-Drittanbieter (Critical ICT Third-Party Providers, CTPP) nach DORA und unterstellten sie einer direkten Aufsicht: jährliche Risikoprüfungen, verbindliche Berichtspflichten und Vor-Ort-Kontrollen, durchgeführt von den ESAs selbst und nicht von den Banken, die diese Anbieter nutzen 3. Die Bestimmungskriterien sind systemischer Natur: die potenzielle Wirkung eines Ausfalls, die Konzentration der von einem Anbieter abhängigen Finanzinstitute und wie leicht sich dessen Dienste ersetzen liessen 3. Erstmals steht eine kleine Zahl von Infrastrukturanbietern – nicht Tausende einzelne Finanzfirmen – im direkten Fokus der EU-Finanzaufsicht.
Die Schweiz kennt kein vergleichbares Instrument. Das FINMA-Rundschreiben 2018/3 zu Outsourcing, seit 2018 in Kraft, ist prinzipienbasiert und institutsbezogen: Jede Bank und jeder Versicherer muss die Wesentlichkeit einer Auslagerung selbst beurteilen, sich Prüfungsrechte sichern und den erhöhten Risiken von Auslagerungen ins Ausland «angemessen Rechnung tragen», namentlich bei Restrukturierung und Abwicklung 4. Es gibt kein Register systemrelevanter Anbieter, keine Schwelle, die eine direkte FINMA-Aufsicht über einen Anbieter auslöst, und keine Pflicht für Anbieter, sich einer Vor-Ort-Kontrolle der Aufsicht zu unterziehen. Das Modell setzt voraus, dass das System als Ganzes widerstandsfähig bleibt, solange jedes Institut sein eigenes Drittparteirisiko gut steuert.
Die eigene Aufsichtspraxis der FINMA deutet darauf hin, dass diese Annahme unter Druck steht. Ihr Bericht 2024 stellte eine «erhöhte Konzentration bei einzelnen Dienstleistern fest, die zahlreichen Finanzinstituten bedeutende oder gar kritische Funktionen erbringen»; bereits jede fünfte Schweizer Bank oder Versicherung lagerte bedeutende Daten oder Funktionen an öffentliche Cloud-Anbieter aus, und ein Ausfall bei einem dieser Dienstleister oder ein unbefugter Zugriff auf dort gespeicherte sensible Daten «könnte den Schweizer Finanzmarkt sehr ernsthaft beeinträchtigen» 2. Das ist eine Aussage der Aufsicht selbst über ein systemisches Risiko – formuliert innerhalb eines Rahmens, der kein Instrument kennt, um direkt beim Anbieter anzusetzen.
Genau diese Lücke macht das ESA-Update sichtbar. Die EU hat entschieden, dass die konzentrierte Abhängigkeit von wenigen Anbietern ein systemisches Risiko darstellt, das eine direkte Aufsicht über den Anbieter erfordert – nicht nur über die Institute, die ihn nutzen. Die Schweiz, die von einem ähnlich kleinen Kreis globaler Cloud-, Clearing- und Zahlungsinfrastrukturanbieter abhängt, verlässt sich weiterhin darauf, dass jedes Institut sein eigenes Urteil über dieselbe zugrundeliegende Abhängigkeit fällt – ohne zentrale Übersicht darüber, wie konzentriert die Abhängigkeit des Schweizer Finanzsektors tatsächlich ist, und ohne direkten Kanal für eine Aufsicht, um die Widerstandsfähigkeit des Anbieters selbst zu prüfen.
Was das für die Schweiz bedeutet
Schweizer Banken und Versicherer sollten dies nicht als rein europäisches Problem betrachten. Viele nutzen dieselben globalen Cloud-, Clearing- und Zahlungsanbieter, die nun unter direkter EU-Aufsicht stehen; Institute mit EU-Geschäft oder EU-Gegenparteien sind bereits indirekt von DORA betroffen, über Verträge, Prüfungen und Berichtspflichten, die ihre EU-regulierten Einheiten erfüllen müssen. Ein rein national tätiges Institut erhält davon nichts: keine jährliche EU-Risikoprüfung seines Anbieters – und kein Schweizer Pendant, auf das es sich stattdessen stützen könnte.
Daraus folgen zwei Entscheidungen. Erstens brauchen Verwaltungsräte eine aktuelle Übersicht auf Führungsebene, welche Anbieter mehreren kritischen Funktionen gleichzeitig zugrunde liegen – nicht ein in Auslagerungsdossiers vergrabenes Inventar der Compliance-Abteilung. Die eigenen Feststellungen der FINMA zeigen, dass die Konzentration bei wenigen Anbietern bereits erheblich ist 2. Zweitens sollten Institute ihre kommerzielle Verhandlungsmacht jetzt nutzen: von denselben Hyperscale-Anbietern verlangen, welche Aufsichtsergebnisse, Prüfungsrechte und Resilienzzusagen sie EU-regulierten Kunden bieten, und vergleichbare Bedingungen aushandeln – statt darauf zu warten, dass Bern ein noch nicht existierendes Schweizer Bestimmungsregime aufbaut.
Über das Bankwesen hinaus gilt dieselbe Logik überall dort, wo eine Schweizer Organisation für eine schwer kurzfristig ersetzbare Funktion von wenigen gemeinsam genutzten Cloud- oder IT-Plattformen abhängt. Der Wechsel der EU von institutsbezogener zu anbieterbezogener Aufsicht ist ein Governance-Signal, das auch weit ausserhalb der Finanzbranche – und ausserhalb der EU – Beachtung verdient.
Fragen für die Geschäftsleitung
- Verfügen wir über eine aktuelle Übersicht auf Führungsebene, welche Cloud-, Zahlungs- und Clearing-Anbieter mehr als einer kritischen Funktion zugrunde liegen, mindestens jährlich aktualisiert?
- Würde einer unserer wichtigsten IKT-Anbieter morgen mehrtägig ausfallen: Was würde zuerst versagen, und wie würden wir dies dem Verwaltungsrat und der FINMA melden?
- Können wir vertraglich dieselben Aufsichtsnachweise, Prüfungsrechte oder Resilienzzusagen erhalten, die unsere Anbieter EU-regulierten Kunden im Rahmen von DORA bereits gewähren?
- Sollte der Schweizer Finanzsektor, über die FINMA oder Branchenverbände, ein eigenes Bestimmungs- und Aufsichtsinstrument für systemrelevante IKT-Anbieter anstreben, statt die Beurteilung jedem Institut allein zu überlassen?
- Wie würde ein KI-beschleunigter Angriff auf einen gemeinsam genutzten, konzentrierten Anbieter unsere Notfall- und Kontinuitätspläne verändern, verglichen mit einem Angriff, der uns allein trifft?
Quellen
- European Banking Authority, EIOPA and ESMA (the ESAs), “ESAs call for vigilance over external dependencies, cyber threats and private credit risks”, 23. September 2026. eiopa.europa.eu
- FINMA, “Cyber risks and outsourcing”, 8. April 2025. finma.ch
- European Banking Authority and EIOPA, “European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act”, 18. November 2025. eiopa.europa.eu
- FINMA, “FINMA publishes outsourcing circular”, 5. Dezember 2017. finma.ch