Blog
Cloud und FINMA: was Ihr Provider vertraglich zusichern muss
Rundschreiben 2018/3 und 2023/1: Klauseln, die ein Cloud-Provider liefern muss. Für Schweizer Finanzinstitute. Keine Rechtsberatung. Hikube zertifiziert Ihr FINMA-Dossier nicht.
Hidora-Artikel vom 21. August 2026. Zahlen, Preise und Vergleiche gelten zu diesem Datum.
Was die Rundschreiben 2018/3 und 2023/1 Ihrem Cloud-Vertrag wirklich abverlangen, und warum der Standort der Server nicht genügt.
Seit dem 1. Januar 2024 ist das FINMA-Rundschreiben 2023/1 zu den operationellen Risiken in Kraft. Es tritt neben das Rundschreiben 2018/3 zum Outsourcing, das für jede Auslagerung in die Cloud der Referenztext bleibt. Was beide Texte unmissverständlich festhalten: Ein Schweizer Finanzinstitut, das eine wesentliche Funktion einem Cloud-Anbieter anvertraut, bleibt gegenüber der FINMA allein verantwortlich, genau so, als betriebe es diese Infrastruktur selbst.
Ein Anbieter kann Server in der Schweiz haben, eine ISO-27001-Zertifizierung ausweisen und ein SLA von 99,99 % anbieten und die FINMA-Anforderungen dennoch verfehlen, wenn die passenden Vertragsklauseln fehlen. Dieser Leitfaden beschreibt die beiden anwendbaren Texte, die fünf nicht verhandelbaren Klauseln und die drei Irrtümer, die am meisten Institute einem Konformitätsrisiko aussetzen.
Sind Sie von den FINMA-Rundschreiben zur Cloud betroffen?
Rasche Einordnung:
- Status: Sind Sie eine Bank, ein Effektenhändler, ein Versicherer oder eine Gesellschaft nach FINIG mit Sitz in der Schweiz?
- Art der Funktion: Beeinflusst die dem Anbieter übertragene Funktion die Einhaltung der Finanzmarktgesetzgebung wesentlich?
- Betroffene Beispiele: Hosting des Kernbankensystems, Ablage von Kundendaten, Authentifizierungsinfrastruktur, kritische Rechenumgebungen.
Sind die ersten beiden Kriterien erfüllt: Die Rundschreiben 2018/3 und 2023/1 gelten vollumfänglich, unabhängig von der Grösse des Instituts.
Rundschreiben 2018/3 und 2023/1, die beiden Texte für Ihre Finanz-Cloud
Das FINMA-Rundschreiben 2018/3 «Outsourcing» trat am 1. April 2018 in Kraft. Es gilt für Banken, Effektenhändler, Versicherer und Gesellschaften nach FINIG mit Sitz in der Schweiz sowie für Schweizer Zweigniederlassungen ausländischer Institute. Sein Zweck ist präzise: die Bedingungen zu regeln, unter denen ein Institut eine wesentliche Funktion an Dritte auslagern darf, samt den organisatorischen und vertraglichen Anforderungen an diese Auslagerung.
Das Rundschreiben 2023/1 hat dieses Dispositiv ergänzt und einen aktualisierten Rahmen für das Management operationeller Risiken eingeführt, mit besonderem Augenmerk auf Informations- und Kommunikationstechnologie, Cyberrisiken und den Begriff der kritischen Daten. Es gilt seit dem 1. Januar 2024 und greift direkt in 2018/3: Beide Texte wirken zusammen, sobald die ausgelagerte Funktion als wesentlich gilt.
Ein häufig übersehener Punkt, Die FINMA verlangt für die Nutzung der Public Cloud keine vorgängige Genehmigung. Das Institut wählt seinen Anbieter frei, auch unter internationalen Hyperscalern, sofern die vertraglichen und organisatorischen Anforderungen erfüllt sind.
Was das für Ihre Organisation konkret ändert
Die erste Wirkung ist die nicht delegierbare Verantwortung. Unabhängig vom Serviceniveau des Anbieters steht das auslagernde Institut gegenüber der FINMA für die ausgelagerte Funktion gerade, genau so, als führte es sie selbst aus. Eine Übertragung der aufsichtsrechtlichen Verantwortung auf den Anbieter gibt es nicht, auch wenn dieser vertraglich im Fehler ist.
Die zweite Wirkung betrifft den Aufbau des Vertrags. Jede Auslagerung einer wesentlichen Funktion muss auf einer schriftlichen Vereinbarung mit den in Rundschreiben 2018/3 definierten Klauseln beruhen. Ein Standard-Cloud-Vertrag erfüllt diese Anforderungen nicht automatisch, auch nicht bei einem anerkannten Marktteilnehmer. Es ist Sache des Instituts, Klausel für Klausel zu prüfen, ob der vom Anbieter vorgelegte Vertrag konform ist.
Die dritte Wirkung betrifft das Prüfrecht. Die FINMA und die externe Revisionsstelle des Instituts müssen ein vollständiges, dauerhaftes und uneingeschränktes Prüfrecht gegenüber dem Anbieter ausüben können, auch bei dessen Unterauftragnehmern. Dieses Recht muss ausdrücklich im Vertrag stehen. Ohne diese Klausel kann das Institut bei einer Kontrolle seine Konformität nicht belegen.
Die fünf Vertragsklauseln, welche die FINMA von Ihrem Cloud-Vertrag verlangt
Diese fünf Klauseln folgen unmittelbar aus Rundschreiben 2018/3 und wurden in den im November 2025 von der Schweizerischen Bankiervereinigung publizierten SBA Cloud Guidelines bekräftigt. Sie sind für jede als wesentlich qualifizierte Auslagerung nicht verhandelbar.
1. Schriftliche Beschreibung der ausgelagerten Funktion. Der Vertrag muss die Parteien ausdrücklich bezeichnen und die dem Anbieter übertragene Funktion genau beschreiben. Eine allgemeine Umschreibung wie «Cloud-Hosting-Dienste» genügt nicht.
2. Dauerhaftes und uneingeschränktes Prüfrecht. Das Institut, seine externe Revisionsstelle und die FINMA müssen ein vertragliches Recht auf vollständige Prüfung der ausgelagerten Funktion haben, auch bei den Unterauftragnehmern des Anbieters. Dieses Recht muss ohne Verzug und ohne Einschränkung ausgeübt werden können, in der Schweiz oder im Ausland, falls die Daten dort bearbeitet werden.
3. Kontrolle der Unterauftragnehmer. Jeder Beizug eines Unterauftragnehmers durch den Anbieter bedarf der vorgängigen Zustimmung des Instituts. Der Vertrag muss vorsehen, dass das Institut über jeden Wechsel eines wesentlichen Unterauftragnehmers früh genug informiert wird und den Vertrag kündigen kann, wenn es diesen Wechsel ablehnt.
4. Vertraglich festgehaltene Sicherheitsanforderungen. Die Sicherheitsmassnahmen für die vom Anbieter bearbeiteten Daten müssen im Vertrag definiert sein: Schutz kritischer Daten, Verschlüsselung bei Übertragung und im Ruhezustand, Zugriffskontrolle, Protokollierung. Diese Anforderungen müssen zum Risikoprofil des Instituts passen.
5. Dokumentierter Exit-Plan. Der Vertrag muss die Portabilität der Daten in offenen Formaten sichern, eine angemessene Kündigungsfrist vorsehen und die Fortführung der ausgelagerten Funktion bei Ausfall oder Konkurs des Anbieters gewährleisten.
| FINMA-Kriterium | US-Anbieter (Server CH) | Souveräner Schweizer Anbieter |
|---|---|---|
| Schriftliche Beschreibung der Funktion | Je nach Vertrag möglich | Standardmässig enthalten |
| Dauerhaftes FINMA-Prüfrecht | Begrenzt, US-Recht anwendbar | Vertraglich zugesichert |
| Kontrolle der Unterauftragnehmer | Undurchsichtige Kette, internationale Unterauftragnehmer | Dokumentierte Kette, Infrastruktur in der Schweiz |
| Sicherheitsanforderungen | Auszuhandeln, Standardvertrag ungenügend | ISO 27001 und revDSG vertraglich |
| Exit-Plan | Oft begrenzt, proprietäre Formate | Offene Formate, vertragliche Frist |
| Anwendbares Recht | US-CLOUD-Act (extraterritoriales Gesetz) | Nur Schweizer Recht |
* Quellen: FINMA-Rundschreiben 2018/3, SBA Cloud Guidelines November 2025 (Schweizerische Bankiervereinigung)
Diese Tabelle zeigt einen Punkt, den viele Institute erst beim Audit entdecken, Die FINMA-Konformität prüft sich nicht am Datenblatt des Anbieters, sondern im unterzeichneten Vertrag. Wer die Migration in eine souveräne Schweizer Cloud vertiefen will, findet in unserem vollständigen Leitfaden die Schritte und die vertraglichen Achtungspunkte.
Drei Irrtümer zur FINMA-Konformität und zur Cloud
Irrtum 1: «Die FINMA muss unsere Wahl des Cloud-Anbieters genehmigen»
Was die Regulierung wirklich sagt: Für die Nutzung der Public Cloud ist keine vorgängige FINMA-Genehmigung nötig, auch nicht bei internationalen Anbietern. Rundschreiben 2018/3 folgt einem prinzipienbasierten Ansatz: Es ist Sache des Instituts, sich zu vergewissern, dass die Bedingungen erfüllt sind, nicht Sache der FINMA, jede Wahl zu bestätigen. In besonderen Fällen kann eine vorgängige Information der FINMA angezeigt sein, doch das bleibt die Ausnahme.
Irrtum 2: «Unser Anbieter ist ISO 27001 zertifiziert, also sind wir FINMA-konform»
Was die Regulierung wirklich sagt: Die Zertifizierung ISO 27001 belegt ein Managementsystem für Informationssicherheit. Sie ist notwendig, aber für die FINMA-Anforderungen ungenügend. Die Rundschreiben 2018/3 und 2023/1 verlangen besondere Vertragsklauseln, die über ISO 27001 hinausgehen: FINMA-Prüfrecht, Kontrolle der Unterauftragnehmer, Exit-Plan, Bestimmung des anwendbaren Rechts. Ein nach ISO 27001 zertifizierter Anbieter, der das FINMA-Prüfrecht nicht vertraglich zusichert, ist nicht konform.
Irrtum 3: «Nur grosse Banken sind von diesen Anforderungen betroffen»
Was die Regulierung wirklich sagt: Rundschreiben 2018/3 gilt für jedes der FINMA-Aufsicht unterstellte Institut, das eine wesentliche Funktion auslagert, ohne Grössenschwelle. Ein Vermögensverwalter mit zehn Personen, der sein Kunden-CRM ohne die verlangten Vertragsklauseln auf einer amerikanischen Cloud betreibt, ist gleichermassen nicht konform wie eine Grossbank. Die Verhältnismässigkeit betrifft die Umsetzung der Massnahmen, nicht die Pflicht, sie zu ergreifen.
Häufige Fragen
Darf ein Schweizer Finanzinstitut AWS oder Azure nutzen?
Ja. Die FINMA erlaubt die Nutzung der Public Cloud ohne vorgängige Genehmigung, auch bei amerikanischen Anbietern. Das Institut bleibt für die Konformität mit den Rundschreiben 2018/3 und 2023/1 allein verantwortlich. Das heisst, vertraglich die Prüfrechte, die Kontrolle der Unterauftragnehmer, den Schutz kritischer Daten und einen angemessenen Exit-Plan zu erwirken. Diese Klauseln müssen im unterzeichneten Vertrag stehen, nicht in einer unverbindlichen Beilage.
Genügt der Serverstandort Schweiz für die FINMA-Konformität?
Nein. Die FINMA beurteilt das für die Muttergesellschaft des Anbieters geltende Recht, nicht allein den physischen Standort der Server. Ein amerikanischer Anbieter mit Rechenzentren in der Schweiz bleibt dem US-CLOUD-Act unterstellt, der US-Behörden den Zugriff auf die gehosteten Daten erlauben kann. Das kann direkt mit den Anforderungen des Schweizer Bankgeheimnisses und mit dem ausschliesslichen Prüfrecht der FINMA kollidieren.
Welche Klauseln muss ein FINMA-konformer Cloud-Vertrag enthalten?
Der Vertrag muss nach Rundschreiben 2018/3 fünf nicht verhandelbare Elemente enthalten: die schriftliche Beschreibung der ausgelagerten Funktion, das dauerhafte Prüfrecht für das Institut, seine externe Revisionsstelle und die FINMA, die zwingende vorgängige Zustimmung des Instituts zu jedem Beizug eines Unterauftragnehmers, die Sicherheitsanforderungen für kritische Daten und einen Exit-Plan, der die Portabilität der Daten in nutzbaren Formaten sichert.
Zusammengefasst, drei Kernpunkte
Die FINMA-Konformität beruht auf dem Vertrag, nicht auf dem Standort
Die fünf Klauseln aus Rundschreiben 2018/3 sind mit jedem Anbieter nicht verhandelbar. Ein Anbieter mit Servern in Zürich und einem Standardvertrag ist nicht konform. Ein Anbieter mit Servern in Dublin und einem Vertrag mit den fünf Klauseln kann es sein. Das Konformitätsaudit beginnt beim Lesen des Vertrags, nicht bei der Adresse des Rechenzentrums.
Die Verantwortung bleibt beim Institut, auch bei vollständiger Auslagerung
Rundschreiben 2018/3 ist deutlich: Das Institut steht gegenüber der FINMA gerade, als führte es die ausgelagerten Funktionen selbst aus. Einen Anbieter zu wählen, der die Ausübung des Prüfrechts erleichtert, seine Unterauftragskette dokumentiert und unter Schweizer Recht arbeitet, ist keine Vorliebe, sondern eine betriebliche Bedingung. Finanzinstitute, die das Thema vertiefen möchten, finden ergänzende Sicht in unserem Beitrag dazu, warum die souveräne Cloud für Schweizer Unternehmen unverzichtbar ist.
Public Cloud ist erlaubt, sofern der Vertrag ab Unterschrift konform ist
Es besteht keine Pflicht, für die FINMA-Anforderungen eine Private Cloud oder einen Schweizer Anbieter zu nutzen. Entscheidend ist, dass die fünf Vertragsklauseln im ursprünglichen Vertrag stehen. Sie nach Inbetriebnahme einer kritischen Infrastruktur nachzuverhandeln ist technisch möglich, betrieblich aber riskant. Die vertragliche Prüfung muss der Anbieterwahl vorausgehen, nicht folgen.
Ihre Cloud-Infrastruktur muss die FINMA-Anforderungen erfüllen. Das Hikube-Team liefert die Belege, die ein Outsourcing-Dossier verlangt, Betreiber, Standorte, Zertifikate, Auditklauseln, und hilft, sie den Rundschreiben 2018/3 und 2023/1 gegenüberzustellen. Das Dossier selbst bleibt Ihres: Hikube ist weder Ihr Auditor noch Ihr Berater. Die Nachweise stehen auf Sicherheit und Compliance, der Qualifizierungsweg auf Finance & FINMA. Sprechen Sie mit unserem Team.
Bereit für 100 % Schweizer Infrastruktur?
14-Tage-Trial, keine Karte. GPUs inklusive.