Ihre Pflichtenund was wir dazu beitragen
Als bewilligte Vermögensverwaltung bleiben Sie für Ihre IT verantwortlich, auch wenn ein Dienstleister sie einrichtet. Wer Ihr Institut prüft, will deshalb wissen, wie Ihr Dienstleister Sie bei Ihren Pflichten unterstützt.
Diese Seite beantwortet das Pflicht für Pflicht. Wie viel im Einzelnen verlangt wird, richtet sich nach Grösse, Geschäftstätigkeit und Risiken Ihres Instituts. Mit dem Abonnement liefern wir die technische Grundlage. Die Unterlagen, die eine Prüfung verlangt, erarbeiten wir als eigenes Mandat, auch wenn Sie das Abonnement nicht beziehen.
Sicherheitskonzept und Risikomanagement
Die Pflicht
Sie brauchen ein angemessenes Risikomanagement und eine wirksame interne Kontrolle, auch für die IT (Art. 9 FINIG). Festgehalten wird das in Ihren eigenen Unterlagen: Risikoanalyse, Sicherheitskonzept, Kontrollen. Ohne sie fehlt jeder Prüfung die Grundlage.
Unser Beitrag
Diese Unterlagen sind nicht Teil des Abonnements. Wir erarbeiten sie auf Wunsch mit Ihnen als eigenes Mandat. Weil Ihre Umgebung bereits sauber eingestellt ist, beschreibt das Konzept dann, was ohnehin gilt.
Bei Ihnen
Die Verantwortung für die Unterlagen, ihre Freigabe durch die Geschäftsleitung und die regelmässige Berichterstattung über Cyberrisiken an sie. Dazu gehören auch Werkzeuge, die Ihre Mitarbeitenden selbst bauen, etwa Auswertungen in Excel, auf die sich Entscheide stützen.
Meldepflicht bei Cyberangriffen
Die Pflicht
Wesentliche Vorkommnisse sind der Aufsicht unverzüglich zu melden, und dazu gehören Cyberangriffe (Art. 29 Abs. 2 FINMAG). Eine erste Meldung ist innert 24 Stunden seit Feststellung fällig.
Unser Beitrag
Wir liefern die technischen Angaben, die Sie für die Meldung brauchen: was passiert ist, wann, welche Konten und Daten betroffen sind und was wir unternommen haben. Dafür reicht die Protokollierung in unserer Standardkonfiguration weit genug zurück.
Die Angaben aus den Protokollen sind im Abonnement enthalten. Die Bewältigung eines Vorfalls verrechnen wir nach Aufwand.
Bei Ihnen
Der Entscheid, ob ein Vorfall wesentlich ist, und die Meldung selbst.
Sensibilisierung der Mitarbeitenden
Die Pflicht
Die meisten Angriffe beginnen bei Menschen, etwa mit einer gefälschten E-Mail. Zum Umgang mit Cyberrisiken gehört deshalb, dass Ihre Mitarbeitenden regelmässig geschult werden und Sie das belegen können.
Unser Beitrag
Die Anmeldung mit Passkeys ist gegen Phishing geschützt, und E-Mails und Anhänge werden auf Schadsoftware geprüft. Das gehört zum Abonnement.
Schulungen und simulierte Phishing-Mails bieten wir als eigenes Mandat an, mit Berichterstattung an die Geschäftsleitung.
Bei Ihnen
Dass alle teilnehmen, und die Aufbewahrung der Nachweise.
Berufsgeheimnis und Datenschutz
Die Pflicht
Die Daten Ihrer Kunden unterstehen dem Berufsgeheimnis, dessen Verletzung nach Art. 69 FINIG strafbar ist, und dem Datenschutzgesetz. Sie müssen sie angemessen schützen. Verletzungen der Datensicherheit, die voraussichtlich zu einem hohen Risiko führen, sind dem EDÖB zu melden (Art. 24 DSG).
Unser Beitrag
Anmeldung mit Passkeys, Richtlinien für bedingten Zugriff, verschlüsselte Geräte und Schutz von E-Mail und Anhängen gehören zu unserer Standardkonfiguration. Wo Ihre Daten liegen und welche Zugriffe wir haben, erhalten Sie schriftlich. Bei einem Vorfall liefern wir die Angaben, die Sie für die Beurteilung brauchen.
Bei Ihnen
Die Beurteilung, ob Datenstandort und Zugriffe mit Ihrem Berufsgeheimnis vereinbar sind, und eine allfällige Meldung an den EDÖB.
Schutz vor Datenabfluss
Die Pflicht
Vertrauliche Daten dürfen Ihr Institut nicht unbemerkt verlassen. Prüfgesellschaften erwarten dafür zunehmend technische Massnahmen.
Unser Beitrag
Microsoft 365 bringt grundlegende Regeln gegen Datenabfluss bereits mit. Welche davon bei Ihnen sinnvoll sind, stellen wir im Sicherheitskonzept fest.
Weitergehender Schutz setzt in Microsoft 365 meist voraus, dass jedes vertrauliche Dokument eine Bezeichnung trägt. Für kleine Institute halten wir das für unverhältnismässig, weil die Einstufung im Alltag selten zuverlässig gelingt. Den Ansatz stimmen wir deshalb mit Ihnen ab.
Bei Ihnen
Die Abstimmung mit Ihrer Prüfgesellschaft, welcher Schutz bei Ihnen genügt.
Zugriffe und Berechtigungen
Die Pflicht
Nur wer berechtigt ist, darf auf Ihre Daten zugreifen. Vergabe und Entzug von Berechtigungen müssen geregelt sein, besonders bei Ein- und Austritten, und regelmässig überprüft werden.
Unser Beitrag
Konten legen wir nach Ihrer Meldung an und sperren sie beim Austritt, im Abonnement enthalten. Berechtigungen steuern wir über Gruppen statt einzeln. Administratorrechte haben nur wenige, persönlich zugeordnete Konten, und unsere Zugriffe werden in Ihrem Protokoll aufgezeichnet.
Bei Ihnen
Ein- und Austritte rechtzeitig melden und die Berechtigungen regelmässig überprüfen. Die Überprüfung führen wir auf Wunsch mit Ihnen durch.
Geräte und Updates
Die Pflicht
Die Geräte, mit denen auf Ihre Daten zugegriffen wird, müssen geschützt und aktuell sein, und Sie müssen wissen, welche es sind.
Unser Beitrag
Wir verwalten Ihre PCs, Laptops sowie iOS- und Android-Geräte zentral, mit Festplattenverschlüsselung, Geräte-Firewall und Schutz vor Schadsoftware. Sicherheitsupdates werden automatisch eingespielt. Welche Geräte auf Ihre Daten zugreifen, zeigt die zentrale Verwaltung jederzeit. Im Abonnement enthalten.
Bei Ihnen
Geräte und Netzwerke ausserhalb der zentralen Verwaltung, etwa Drucker, der Internetanschluss im Büro oder Fachanwendungen Dritter.
Auslagerung
Die Pflicht
Ziehen Sie für wesentliche Aufgaben einen Dienstleister bei, müssen Sie ihn sorgfältig auswählen, instruieren und überwachen und die Zusammenarbeit dokumentieren. Ihre Prüfgesellschaft und die Aufsicht müssen Einblick erhalten können.
Unser Beitrag
Leistungsbeschrieb, Datenstandort, beteiligte Anbieter und unsere Zugriffsrechte erhalten Sie schriftlich und aktuell, im Abonnement enthalten. Ihnen, Ihrer Prüfgesellschaft und der Aufsicht gewähren wir die nötigen Auskünfte und Einblicke, so steht es in unseren AGB.
Bei Ihnen
Ob die Zusammenarbeit als Auslagerung gilt, beurteilen Sie mit Ihrer Prüfgesellschaft. Ebenso die Überwachung des Dienstleisters und der Eintrag in Ihre eigene Dokumentation.
Aufbewahrung
Die Pflicht
Geschäftsbücher und Buchungsbelege sind während zehn Jahren aufzubewahren (Art. 958f OR).
Unser Beitrag
Wir setzen die Aufbewahrungsrichtlinien in Microsoft 365 auf die Fristen, die bei Ihnen gelten, statt auf die Voreinstellung. Sie halten Inhalte über die vorgegebene Dauer fest, auch wenn jemand sie löscht.
Eine Datensicherung leistet etwas anderes: Sie stellt wieder her, was verloren geht, etwa nach einem Verschlüsselungsangriff. Aufbewahrung und Sicherung sind zwei Anforderungen und brauchen zwei Mechanismen.
Bei Ihnen
Welche Inhalte wie lange aufzubewahren sind.
Geschäftskontinuität
Die Pflicht
Zu einem angemessenen Risikomanagement gehört, dass Ihr Institut nach einem Ausfall oder einem Angriff weiterarbeiten kann und verlorene Daten wiederhergestellt werden können.
Unser Beitrag
Mit der Option Backup sichern wir Ihre Daten bei einem spezialisierten Anbieter in einem Schweizer Rechenzentrum, getrennt von Microsoft 365 und geschützt gegen Löschung und Verschlüsselung. Laptops lassen sich zurücksetzen und richten sich neu ein, ohne dass Daten verloren gehen.
Bei Ihnen
Ein Notfallplan: wer im Ernstfall entscheidet, wie Sie weiterarbeiten und wie Sie Ihre Kunden informieren. Dazu der Entscheid, wie oft die Wiederherstellung getestet wird, damit Sie den Test belegen können.
Nachvollziehbarkeit
Die Pflicht
Ihr internes Kontrollsystem verlangt, dass Sie zeigen können, wie Ihre IT eingerichtet ist und wer wann was daran geändert hat.
Unser Beitrag
Jede Anfrage und jede Arbeit an Ihrer Umgebung halten wir in einem Ticketsystem fest, mit dem Grund dafür. Unsere Zugriffe werden in Ihrem eigenen Protokoll aufgezeichnet.
Eine separate Dokumentation der Konfiguration führen wir nicht, weil sie schneller veraltet, als sich Ihre Umgebung verändert. Was eingestellt ist, zeigt das System jederzeit und aktuell.
Bei Ihnen
Was gelten soll, legt Ihr Sicherheitskonzept fest.
Ausstieg
Die Pflicht
Für einen wesentlichen Dienstleister gehört dazu, dass Sie ihn wechseln können, ohne den Betrieb zu gefährden.
Unser Beitrag
Ihre Umgebung besteht aus Microsoft-Standardfunktionen, ohne eigene Software und ohne Portal, das nur bei uns läuft. Der Tenant lautet auf Ihre Firma, und ein anderer Dienstleister kann ihn ohne Umbau übernehmen.
Bei Ihnen
Ein Notfall-Administratorkonto und die Zugangsdaten zu Ihrer Datensicherung. Beide liegen bei Ihnen und müssen sicher aufbewahrt werden.