Anzeige
Anzeige
Anzeige
Anzeige
Lesedauer 4 Min.

Konzentrationsrisiko bei IT-Outsourcing

Outsourcing ist im Finanzsektor etabliert, birgt jedoch Risiken: Laut FINMA erfolgen ein Drittel der Cyberangriffe auf Banken und Versicherer über Drittanbieter. Der Risikomonitor 2024 mahnt zu erhöhter Wachsamkeit bei ausgelagerten IT- und Geschäftsprozessen.
Die FINMA sensibilisiert in ihrem Risikomonitor 2024 für Outsourcing-Risiken.
© (Quelle: Shutterstock/TippaPatt)

Das Konzept von Outsourcing bei Banken und Versicherungen besteht bereits seit längerem. Erste Vorgaben dazu gab es für Banken schon vor der Jahrtausendwende, als insbesondere IT- und Business Process (BPO) Leistungen oft noch gemeinschaftlich durch Kooperationen erbracht wurden. Die FINMA sensibilisiert in ihrem Risikomonitor 2024 für Outsourcing-Risiken. Die Tatsache ist, dass ein Drittel der an die FINMA gemeldeten Cyberangriffe auf Finanzinstitute indirekt über Drittparteien erfolgen.

Der technologische Fortschritt und der Einzug von Cloud-Diensten sowie die Komplexität und der vorherrschende Fachkräftemangel im IT-Bereich haben zu einer verstärkten Auslagerung von IT-Leistungen geführt. Bei den Banken haben per Ende 2018 74 % einen Teil des IT-Betriebs an Dritte ausgelagert – per Ende 2023 ist dies bei 82 % der Banken und rund 55 % der Versicherungen der Fall. Entsprechend lagern auch Versicherungen, die ihre IT bisher häufig selbst betrieben haben, ihre IT-Infrastruktur, und damit die Grundlage vieler geschäftskritischer Prozesse, zunehmend an einen Dritten aus.

«Die Abhängigkeit des Schweizer Finanz­marktes zu einzelnen Dienstleistern hat sich stark erhöht.»

Marc Friedli

Akzeptanz von Cloud-Lösungen steigt

Insbesondere die Cloud-Nutzung hat in den letzten Jahren sowohl bei Banken als auch bei Versicherungen weiter stark zugenommen. Die Public Cloud kommt gar für die Speicherung und Verarbeitung von sensitiven Kundendaten zum Einsatz. Wie die von der FINMA in ihrem Risikomonitor 2024 publizierten Zahlen zeigen, hat sich die Anzahl Banken und Versicherungen, die eine wesentliche Funktion im Sinne des FINMA-Rundschreibens 2018/3 «Outsourcing» in eine Public Cloud ausgelagert haben, innert zwölf Monaten verdoppelt. Es wird mit einem weiteren starken Anstieg gerechnet und es kann davon ausgegangen werden, dass in einigen Jahren die grosse Mehrheit der Finanzinstitute zumindest Teile ihrer IT-Infrastruktur aus einer Public Cloud beziehen.

«Die Cloud-Nutzung hat sowohl bei Banken als auch bei Versiche­rungen weiter stark zugenommen.»

Marc Friedli

Dadurch entsteht eine signifikante Konzentration bei der Erbringung von wichtigen oder gar kritischen Funktionen. Neben den bekannten Public Cloud Providern bestehen auf dem Schweizer Markt weitere Konzentrationen bei einzelnen Dienstleistern, die Leistungen für zahlreiche Banken und Versicherungen erbringen. Dies bringt zum einen grosse Vorteile in der Professionalisierung und Skalierung mit sich, zum anderen führt es dazu, dass sich die Abhängigkeit des Schweizer Finanzmarktes zu einzelnen Dienstleistern stark erhöht.

Eidgenössische Finanzmarktaufsicht

Die eidgenössische Finanzmarktaufsicht, kurz FINMA, hat als unabhängige Behörde den gesetzlichen Auftrag, Finanzmarktkunden – namentlich Gläubiger, Anleger und Versicherte – sowie die Funktionsfähigkeit der Finanzmärkte zu schützen.

Die FINMA bewilligt und überwacht Finanzmarktteilnehmer und greift wo nötig korrigierend ein. Ihr kommt zudem die Aufgabe zu, auf technischer Stufe zu regulieren.

Primäres Ziel der Überwachungstätigkeit der FINMA ist, dafür zu sorgen, dass die Beaufsichtigten finanziell stabil sind und ihren Verhaltenspflichten nachkommen. Damit werden die Gläubiger, Anleger und Versicherten sowie das Finanzsystem als Ganzes geschützt.

An ihrem Hauptsitz in Bern sowie in Zürich beschäftigt die FINMA durchschnittlich 600 Personen. Ihr Betriebsaufwand, der von den Beaufsichtigten finanziert wird, liegt bei rund 145 Millionen Franken. Angesichts der Grösse und Bedeutung der Schweizer Finanzbranche ist die FINMA im internationalen Vergleich eine schlanke Behörde.

Systemische Konzentration als Risiko für den Finanzplatz

Auch wenn die einzelnen Institute für die Sicherstellung der Geschäftskontinuität verantwortlich sind, und diese im Rahmen eines angemessenen «Business Continuity Managements» umsetzen, kann dies eine Störung nicht vollständig verhindern. Während sich bei einer verteilten Leistungserbringung eine Störung nur auf ein Institut auswirkt, führt die Konzentration bei Outsourcing-Dienstleistern dazu, dass sich eine Störung gleichzeitig auf die Geschäftsfähigkeit zahlreicher Institute auswirken und letztlich zu einem Problem für den gesamten Schweizer Finanzmarkt führen kann. Diesem Risiko der systemischen Konzentration wird derzeit sowohl international als auch in der Schweiz besondere Aufmerksamkeit geschenkt und es werden Ansätze zur Risikominderung diskutiert oder bereits umgesetzt. Auch wenn viele Risiken durch eine Professionalisierung der Anbieter reduziert werden können, muss das Risiko der «Auslagerung und Abhängigkeit von Dritten» sowohl auf Instituts- als auch auf Finanzmarktebene angemessen gehandhabt werden.

Der Autor

Marc Friedli

Senior Specialist Über­wachung für operationelle, Cyber- und IT-Risiken FINMA
Finanzierung
Anzeige

Neueste Beiträge

KI hilft in Zukunft beim Müllsammeln im Meer
Ein neues Detektionssystem von Forschern der Eidgenössischen Technischen Hochschule Lausanne (EPFL), des Swiss Data Science Center und weiterer Schweizer Institutionen sowie der Universität Wageningen nutzt Künstliche Intelligenz (KI) und Satellitenbilder zur präzisen Ortung von Müllbergen im Meer.
3 Minuten
10. Mär 2026
Bundesrat will mehr Zusammenarbeit in der digitalen Transformation der Bundesverwaltung
Der Bundesrat hat Eckwerte festgelegt, um gemeinsame Lösungen in der digitalen Transformation der Bundesverwaltung zu fördern. Unter anderem sollen neu alle Projekte über einer Million Franken auf Synergien geprüft werden.
3 Minuten
10. Mär 2026
Frauen sehen Cybersecurity als attraktive Karriere - ISC2 Fachkräfte-Studie
Eine neue Untersuchung von ISC2 zeigt: Rund 72 Prozent der befragten Frauen sehen Cybersecurity als attraktiven Karrierepfad. Gleichzeitig berichten sie deutlich häufiger als Männer von strukturellen Hürden – etwa bei Karrierechancen, Work-Life-Balance oder Entlassungen.
3 Minuten

Das könnte Sie auch interessieren

Darum lohnt sich eine Weiterbildung - Karriere-Tipps
Ihre berufliche Karriere stockt? Sie fühlen sich unterfordert und auch finanziell soll es aufwärtsgehen? Dann verlieren Sie keine Zeit. Computerworld nennt fünf Gründe für eine Weiterbildung und zeigt, wie Sie erfolgreich durchstarten.
5 Minuten
25. Okt 2024
Neue KI-Modellarchitektur maximiert Erkennungsraten - Pressemitteilung
Upgrade von Retarus Intelligent Document Processing beschleunigt komplexe Supply-Chain-Prozesse.
4 Minuten
Swiss GRC im int. Marktüberblick zu Software für Governance, Risk und Compliance - Pressemitteilung
Swiss GRC aus Luzern ist im Governance, Risk, And Compliance Platforms Landscape, Q4 2025 von Forrester Research, Inc. vertreten – als einziges Unternehmen mit Hauptsitz in der DACH-Region.
3 Minuten
20. Jan 2026
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige