רגולציה בשווייץ
הרשות השווייצרית לפיקוח על השוק הפיננסי חוזר 2023/1: סיכונים תפעוליים וחוסן בבנקים

FINMA: חוסן תפעולי וסיכוני ICT

הסבר בקצרה

FINMA היא הרשות השווייצרית לפיקוח פיננסי. חוזר 2023/1 עוסק בסיכונים תפעוליים ובחוסן בבנקים ובגופים נוספים המנויים בתחולתו, כולל ניהול סיכוני ICT וסייבר והמשכיות עסקית. ספקים נדרשים לבחון גם דרישות חוזיות של לקוחות מפוקחים.

יש לאמת את תחולת החוזר לפי סוג הגוף. חובות של ספקים עשויות לנבוע מההתקשרות עם הלקוח המפוקח.

על מי חלות הדרישות?

בנקים, חברות ניירות ערך וגופים נוספים המנויים בחוזר. עבור ספקים, בוחנים את השירות ואת הדרישות החוזיות; אין להניח שכל גוף פיננסי כפוף לאותו חוזר.

דרישות מרכזיות

ניהול סיכוני ICT, המשכיות עסקית והתאוששות, בקרת מיקור חוץ ותהליכי דיווח בהתאם להוראות החלות.

משמעויות לאבטחת מידע ולפרטיות

יש להציג בקרות ברמת הפונקציות הקריטיות והתלות בצדדים שלישיים, לצד בקרות כלל-ארגוניות.

שיטת ההערכה

סקר פערים מול הדרישות החלות, סקירת התקשרויות מיקור חוץ ובחינת תוצאות בדיקות המשכיות וחוסן.

שלבי היישום

01
הערכה

מיפוי פונקציות קריטיות והתקשרויות ובדיקת תחולת חוזר 2023/1.

02
תיקון פערים

סגירת פערים בניהול סיכוני ICT, בהמשכיות עסקית ובפיקוח על ספקים.

03
ראיות ותיעוד

תחזוקת רישומי מיקור חוץ וראיות לבדיקות חוסן.

דרישות ראיות ותיעוד

מרשם התקשרויות, הערכות סיכוני ספקים, תוצאות תרגילי התאוששות ונוהל דיווח והסלמה.

טעויות נפוצות

הנחה שהסמכת ISO 27001 מספיקה לכל דרישות FINMA, מרשם ספקים שאינו מעודכן ואחריות לא ברורה לדיווח על אירועים.

תקנים ומסגרות קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.

שאלות נפוצות

האם יש לכך משמעות לספק מחוץ לשווייץ?
ייתכן. לקוח מפוקח עשוי להחיל דרישות אבטחה, בקרה וביקורת דרך חוזה השירות, בהתאם לסוג ההתקשרות.
במה זה שונה מ-DORA?
DORA חלה באיחוד האירופי ואילו FINMA פועלת בשווייץ. מטרות החוסן דומות בחלקן, אך התחולה, הרגולטור והדרישות שונים.

לתיאום סקר פערים

בדקו את בקרות החוסן ומיקור החוץ מול דרישות FINMA החלות עליכם.

לתיאום סקר פערים ←

מקור רשמי

FINMA Circular 2023/1