01

FINMA digitale Betrugsrisiken: Das Wichtigste in Kürze

  • Eine FINMA-Umfrage bei 19 Banken zeigt: 8 von 19 Instituten (42%) haben keine eigene Digital-Fraud-Policy, und nur 12 verfügen überhaupt über eine strukturierte Governance dazu.
  • 26% der befragten Institute betreiben kein Horizon Scanning zur Früherkennung neuer Betrugsmuster.
  • Deepfakes, gefälschte Ausweise und KI-gestützte Angriffe erschweren die digitale Kontoeröffnung zusätzlich – MROS-Meldungen zu digital eröffneten Konten häufen sich.
  • Die erhobenen KYC-Daten werden von den meisten Instituten kaum für das Transaktionsmonitoring genutzt; TmeR-Schwellen liegen oft bei CHF 100'000–200'000.
  • Banken sollten Governance, Erkennungsprozesse und rollenbasierte Schulungen jetzt überprüfen, bevor die FINMA gezielt nachfragt.

02

Warum rückt die FINMA digitale Betrugsrisiken jetzt in den Fokus?

Seit Ende 2022 verzeichnet die FINMA eine kontinuierliche Zunahme digitaler Betrugsfälle bei Banken und Personen nach Art. 1b BankG. Künstliche Intelligenz und die zunehmende Automatisierung – etwa bei Online-Zugriffen oder Instant Payments – verstärken diesen Trend zusätzlich. Ende 2025 hat die FINMA deshalb 19 Banken verschiedener Aufsichtskategorien zum Thema Digital Banking befragt. Das Ergebnis: deutlicher Handlungsbedarf bei Governance, Erkennung, Kontrollen sowie in der Geldwäschereiprävention.

03

Was zeigt die FINMA-Umfrage zur Governance bei digitalem Betrug?

Nur 12 von 19 Instituten gaben an, über nachhaltige Governance-Strukturen im Bereich Digital Fraud zu verfügen – und selbst diese bestehen meist aus Personalunionen ohne klare Aufgabenzuweisung oder dokumentierte Kompetenzregelung. Drei Institute haben gar kein Steuerungsgremium für digitale Betrugsrisiken. Positiv fielen Institute mit interdisziplinären Fraud Desks auf, die Anforderungen, Kontrollen und Prozesse gebündelt und mit klarer Unterstellung steuern. Zudem fehlt 8 von 19 Instituten (42%) eine eigenständige Digital Fraud Policy – Themen wie Mitarbeitergeschäfte, Geldwäscherei oder Informationssicherheit werden stattdessen unkoordiniert in anderen Weisungen behandelt.

04

Wie gut erkennen Banken neue Betrugsmuster frühzeitig?

26% der befragten Institute betreiben überhaupt kein Horizon Scanning, erkennen also relevante Betrugstrends nicht proaktiv. Zwar setzen 12 von 19 Instituten Technologien zur Echtzeit-Erkennung ein, doch sieben Institute werten laufende Betrugskampagnen gar nicht oder nur manuell aus. Bei sieben Instituten fehlt zudem ein Standardprozess oder Reaktionsplan für Digital-Fraud-Fälle, und nur sieben aktualisieren ihre Reaktionspläne mindestens jährlich – der Rest reagiert erst nach einem konkreten Vorfall. Nur wenige Institute bieten eine 24/7-Erreichbarkeit für Betrugsmeldungen; meist läuft das über die allgemeine Telefon-Hotline.

05

Reichen die bestehenden Kontrollen zur Betrugsprävention aus?

Drei Institute setzen gar keine technischen Kontrollen wie Geo-Blocking, IP-Risk Rating oder Device Fingerprinting ein. Bei rund 20% fehlen Schlüsselkontrollen als zentrales Steuerungsinstrument oder werden nicht regelmässig auf ihre Wirksamkeit geprüft. Bei den Mitarbeiterschulungen zeigt sich ein ähnliches Bild: Wo überhaupt geschult wird, geschieht dies oft nur generisch – nicht rollenbasiert nach Tätigkeitsbereich und Risikolage, etwa für Kundenberaterinnen und -berater. Auch identifizieren nicht alle Institute besonders exponierte Kundensegmente.

06

Welche Risiken bestehen bei der digitalen Kontoeröffnung?

Die Umfragedaten zeigen keinen klaren Anstieg betrügerischer digitaler Kontoeröffnungen selbst, wohl aber eine Häufung der MROS-Meldungen zu digital eröffneten Kundenbeziehungen. Typisches Muster: Personen werden unter Vorspiegelung falscher Tatsachen dazu gebracht, mit gültigen eigenen Ausweisdokumenten ein Konto zu eröffnen und die Verfügungsgewalt anschliessend an Kriminelle zu übergeben – der Eröffnungsprozess selbst verläuft dabei formal korrekt. Deepfake- und Videomanipulationstechnologie erschwert zusätzlich die Erkennung gefälschter Ausweise bei der Identifikation.

07

Was erwartet die FINMA von der Geldwäschereiprävention?

Die relative Anzahl an Geldwäscherei-Verdachtsmeldungen im Zusammenhang mit Betrug variiert zwischen den befragten Instituten um den Faktor 10 – ein deutliches Zeichen unterschiedlich wirksamer Dispositive. Die erhobenen KYC-Informationen sind meist knapp und werden kaum für das Transaktionsmonitoring genutzt; Auffälligkeitsschwellen liegen bei den meisten Instituten bei CHF 100'000 oder 200'000, was auf starre Limiten statt spezifischer Betrugsszenarien hindeutet. Die FINMA erwartet, dass Transaktionsüberwachungssysteme potenzielle Betrugs- und Money-Muling-Fälle deutlich rascher identifizieren können.

08

Häufig gestellte Fragen

Gilt diese Aufsichtsmitteilung nur für grosse Banken? Nein. Sie richtet sich an alle Banken und Personen nach Art. 1b BankG – unabhängig von der Aufsichtskategorie. Auch kleinere Institute sollten ihre Governance und Kontrollen überprüfen.

Reicht eine allgemeine Weisung zu Informationssicherheit anstelle einer Digital Fraud Policy? Nein. Die FINMA kritisiert genau diesen unkoordinierten Ansatz. Eine eigenständige, mit anderen Weisungen abgestimmte Digital Fraud Policy wird erwartet.

Was ist eine "TmeR"-Schwelle und warum ist sie relevant? TmeR steht für Transaktionen mit erhöhten Risiken. Zu hohe, starre Schwellen (z.B. CHF 100'000) erschweren die Erkennung kleinerer, aber betrugstypischer Transaktionen im Monitoring.

Müssen wir unsere Mitarbeitenden speziell schulen? Ja, und zwar rollenbasiert – generische Schulungen für alle reichen laut FINMA nicht aus. Kundenberaterinnen und -berater etwa benötigen andere Inhalte als IT- oder Backoffice-Personal.

Was sollten wir als Erstes prüfen? Ob eine dokumentierte Governance-Struktur mit klaren Zuständigkeiten für Digital Fraud existiert, ob Horizon Scanning stattfindet und ob die KYC-Daten tatsächlich im Transaktionsmonitoring verwendet werden.

Primärquellen

Amtliche Grundlagen dieses Beitrags