Sicherheitsprotokoll
Letzte Aktualisierung: 14.06.2026Als Anbieterin hochsicherer, FINMA-konformer IT-Infrastruktur für regulierte Finanzinstitute behandelt die Swiss Reg IT AG Informationssicherheit nicht als nachträgliche Massnahme, sondern als grundlegendes Konstruktionsprinzip. Dieses Sicherheitsprotokoll fasst die technischen und organisatorischen Massnahmen (TOM) zusammen, mit denen wir die Vertraulichkeit, Integrität und Verfügbarkeit von Daten gewährleisten.
1. Governance und Verantwortlichkeiten
- Klare Organisations- und Verantwortlichkeitsstrukturen mit definierten Rollen, Weisungen und Kontrollen.
- Regelmässiges Reporting an Geschäftsleitung und Verwaltungsrat.
- Sicherheitsprozesse, die im Einklang mit den FINMA-Richtlinien sowie international anerkannten Standards (u. a. ISO/IEC 27001) ausgestaltet sind.
2. Zugriffskontrolle
- Konsequente Umsetzung des Least-Privilege-Prinzips: Zugriff nur im tatsächlich erforderlichen Umfang.
- Mehr-Faktor-Authentifizierung (MFA) für sämtliche administrativen und privilegierten Zugänge.
- Rollenbasierte Zugriffsverwaltung (RBAC) mit regelmässiger Rezertifizierung der Berechtigungen.
- Lückenlose Protokollierung privilegierter Aktivitäten.
3. Verschlüsselung
- Transportverschlüsselung (TLS 1.2 / 1.3) für sämtliche Datenübertragungen.
- Verschlüsselung ruhender Daten (Encryption at Rest) für gespeicherte Informationen.
- Sicheres Schlüsselmanagement mit getrennten Verantwortlichkeiten und regelmässiger Rotation.
4. Netzwerk- und Infrastruktursicherheit
- Segmentierte Netzwerkarchitektur mit klar getrennten Sicherheitszonen.
- Firewalls, Intrusion-Detection- und Intrusion-Prevention-Systeme.
- Gehärtete Systeme nach anerkannten Härtungs-Benchmarks.
- Betrieb in Rechenzentren in der Schweiz mit physischen Zutrittskontrollen.
5. Kontinuierliches Monitoring
- Sicherheitsrelevantes Logging und zentrale Auswertung (SIEM).
- Proaktive Schwachstellenidentifikation und kontinuierliches Monitoring der IT-Architektur.
- Regelmässige Schwachstellen-Scans und periodische Penetrationstests durch unabhängige Dritte.
6. Schwachstellen- und Patch-Management
- Strukturiertes Patch-Management mit risikobasierter Priorisierung.
- Zeitnahe Behebung kritischer Schwachstellen nach definierten Service-Levels.
7. Incident Response
- Definierter Prozess zur Erkennung, Eindämmung und Behebung von Sicherheitsvorfällen.
- Festgelegte Eskalations- und Meldewege, einschliesslich der gesetzlich vorgesehenen Meldungen an Aufsichtsbehörden und betroffene Parteien.
- Regelmässige Übungen und nachgelagerte Auswertung (Lessons Learned).
8. Datensicherung und Betriebskontinuität
- Regelmässige, verschlüsselte Datensicherungen mit getrennter Aufbewahrung.
- Erprobte Wiederherstellungsprozesse mit definierten Wiederherstellungszielen (RTO / RPO).
- Business-Continuity- und Disaster-Recovery-Planung.
9. Verantwortungsvolle Meldung von Schwachstellen
Wir begrüssen Hinweise auf mögliche Sicherheitslücken. Melden Sie potenzielle Schwachstellen vertraulich an security@swissregit.ch. Wir bitten darum, entdeckte Schwachstellen nicht öffentlich zu machen, bevor sie behoben wurden.
10. Kontinuierliche Verbesserung
Unsere Sicherheitsmassnahmen unterliegen einem kontinuierlichen Verbesserungsprozess. Wir überprüfen und aktualisieren dieses Protokoll regelmässig, um neuen Bedrohungen, technologischen Entwicklungen und regulatorischen Anforderungen Rechnung zu tragen.