SCRM Lieferanten-Compliance & Risikomanagement

Zur Startseite

FINMA-Rundschreiben zu Outsourcing und operationellen Risiken

Auslagern dürfen Sie. Die Verantwortung bleibt bei Ihnen.

Die FINMA verlangt von beaufsichtigten Instituten ein Inventar der wesentlichen Auslagerungen, eine dokumentierte Auswahl des Dienstleisters und dessen laufende Überwachung – einschliesslich der Weiterauslagerung.

Die Aufsicht behandelt Auslagerungen seit Jahren als eigenständiges Risiko. Massgeblich ist das Rundschreiben 2018/3 „Auslagerungen – Banken, Versicherungsunternehmen und ausgewählte Finanzinstitute nach FINIG“, ergänzt um die Vorgaben zu operationellen Risiken und Resilienz. Der rote Faden ist derselbe: Wesentliche Funktionen dürfen ausgelagert werden, die Verantwortung des Instituts bleibt bestehen.

Für Dienstleister ist das die Kehrseite. Wer ein Institut beliefert, muss Prüf- und Zugangsrechte für Institut, Prüfgesellschaft und Aufsicht gewähren, Weiterauslagerungen offenlegen und bei der Notfallplanung mitwirken. Wer das vertraglich nicht abbilden kann, fällt aus dem Beschaffungsprozess.

Wer betroffen ist

  • Banken, Wertpapierhäuser und Versicherer unter Schweizer Aufsicht.
  • Deren IT-, Rechenzentrums- und Verarbeitungsdienstleister, auch im Ausland.
  • Konzerninterne Dienstleister – auch gruppeninterne Auslagerungen sind Auslagerungen.
  • Liechtensteinische Institute mit vergleichbaren Anforderungen der dortigen Aufsicht.

Was verlangt wird

Wesentlichkeit
Beurteilen und dokumentieren, welche Auslagerungen wesentliche Funktionen betreffen.
Inventar
Ein aktuelles Verzeichnis aller wesentlichen Auslagerungen führen.
Auswahl
Dienstleister sorgfältig auswählen, instruieren und die Eignung dokumentieren.
Weiterauslagerung
Unterauslagerungen kennen und steuern, nicht nur zulassen.
Prüfrechte
Zugangs- und Prüfrechte für Institut, Prüfgesellschaft und Aufsicht vertraglich sichern.
Ausstieg
Beendigung und Rückführung planen, bevor sie nötig wird.

Wie SCRM das abbildet

Inventarfähige Struktur

Auslagerung, gestützte Funktion, Wesentlichkeit und Standort als Felder statt als Fliesstext.

Weiterauslagerungen

Die Kette hinter dem Dienstleister als Teil des Datensatzes.

Vertragsattribute

Prüfrechte, Kündigungsfristen und Datenstandorte geprüft und mit Ablauf.

Überwachung mit Zyklus

Wiederkehrende Beurteilungen mit Ergebnis, nicht mit gutem Willen.

Häufige Fragen

Ist eine gruppeninterne Auslagerung auch eine Auslagerung?

In aller Regel ja. Die Anforderungen können angemessen ausgestaltet werden, entfallen aber nicht, nur weil der Dienstleister zum selben Konzern gehört.

Wir sind Dienstleister, nicht beaufsichtigt. Betrifft uns das?

Nicht als Adressat der Aufsicht, sehr wohl aber als Vertragspartner. Die Anforderungen kommen als Klauseln zu Ihnen – Prüfrechte, Meldepflichten, Offenlegung von Unterauftragnehmern.

Wie verhält sich das zu DORA?

Inhaltlich verwandt, rechtlich getrennt. Wer beide Räume bedient, führt am besten ein Verzeichnis, das die Felder beider Regime abdeckt.

Stand: Juli 2026. Massgeblich sind die jeweils geltenden Rundschreiben der FINMA; vor Verwendung prüfen. Keine Rechtsberatung.

Kontakt

Beratungsgespräch anfordern

Kurz ausfüllen, wir melden uns innerhalb eines Arbeitstages – mit einer ehrlichen Einschätzung, ob SCRM zu Ihrer Situation passt.

  • Auf Wunsch ein kostenloser Demo-Zugang für sieben Tage
  • Antwort innerhalb eines Arbeitstages
  • Kein Newsletter, keine Weitergabe an Dritte
  • Ehrliche Einschätzung, auch wenn wir nicht passen
Grundlage für die Lieferkettenüberwachung *

Mehrfachauswahl möglich

Wie erreichen wir Sie? *

Eine der beiden Angaben genügt.

Ohne führende Null, z. B. 79 123 45 67

* Pflichtfeld