01

FINMA Quantum Computing: Das Wichtigste in Kürze

  • Die FINMA erwartet von Banken, Versicherungen, Vermögensverwaltern und Finanzmarktinfrastrukturen eine Roadmap zu quantensicherer Verschlüsselung bis spätestens Mitte 2027.
  • Grundlage ist kein neues Gesetz, sondern die bestehenden, technologieneutralen Vorgaben zu Governance und Risikomanagement.
  • Eine FINMA-Umfrage zeigt: 72 % der befragten Institute haben bisher keine konkreten Massnahmen ergriffen.
  • Zentral sind fünf Massnahmen: Strategie, Risikoanalyse, Schutz kritischer Daten, Kryptoagilität und die Einbindung externer Dienstleister.

02

Muss mein Institut jetzt wirklich handeln?

Ja. Die FINMA hat das Thema am 9. Juli 2026 mit der Aufsichtsmitteilung 05/2026 offiziell auf die Agenda gesetzt und erwartet eine frühzeitige Auseinandersetzung. Rechtlich stützt sie sich dabei nicht auf eine neue Vorschrift, sondern auf die bereits geltenden, technologieneutralen Anforderungen an Governance und Risikomanagement – dieselben Grundsätze, die auch für jedes andere operationelle Risiko gelten. Wer diese Pflichten ernst nimmt, kommt an einer Auseinandersetzung mit Quantum Computing nicht vorbei, unabhängig davon, ob konkrete Quantencomputer bereits existieren.

03

Bis wann muss eine Roadmap stehen?

Spätestens Mitte 2027, so die klare Erwartung der FINMA. Die Roadmap muss keine eigenständige Strategie sein – sie kann Teil einer bestehenden Cyberrisiko-Strategie sein. Wichtig ist, dass ein vom Oberleitungsorgan (Verwaltungsrat oder Geschäftsleitung) verabschiedeter Umsetzungsplan mit Meilensteinen existiert, inklusive Zieldatum für die vollständige Migration und für die vorrangige Migration kritischer Geschäftsprozesse.

04

Wie weit sind Schweizer Finanzinstitute aktuell?

Nicht weit. Von November 2025 bis Januar 2026 befragte die FINMA 60 bewilligte Institute. Das Ergebnis: 72 % haben noch keine Massnahmen zu quantensicherer Verschlüsselung geplant oder umgesetzt, nur 8 % verfügen über eine konkrete Roadmap. Gleichzeitig rechnen zwei Drittel der Institute damit, innerhalb von sieben Jahren direkt von den entsprechenden Cyberrisiken betroffen zu sein. Zwischen Risikobewusstsein und tatsächlichem Handeln klafft also eine deutliche Lücke – genau diese Lücke will die FINMA mit der Aufsichtsmitteilung schliessen.

05

Was ist ein «Harvest now, decrypt later»-Angriff?

Ein Angreifer stiehlt schon heute verschlüsselte Daten, ohne sie sofort entschlüsseln zu können – und wartet, bis ein ausreichend leistungsfähiger Quantencomputer verfügbar ist, um sie nachträglich zu knacken. Das macht das Risiko bereits jetzt real, nicht erst, wenn kryptografisch relevante Quantencomputer existieren: Daten mit langfristigem Schutzbedarf (Vertraulichkeit über Jahre, etwa Kundendaten, Verträge oder Handelsgeheimnisse) sind schon heute exponiert. Die FINMA empfiehlt für solche Daten eine prioritäre Migration, in der Übergangszeit oft mittels hybrider Verschlüsselung (klassischer Algorithmus kombiniert mit einem quantensicheren).

06

Was erwartet die FINMA konkret?

Die Aufsichtsmitteilung nennt fünf Massnahmenbereiche:

  • Strategie und Roadmap: verabschiedet vom Oberleitungsorgan, mit Zieldaten für die vollständige und die prioritäre Migration.
  • Risikoanalyse und Inventar: sämtliche Geschäftsprozesse, IKT-Systeme und Applikationen auf verwendete Verschlüsselungs-, Signatur- und Authentifizierungsverfahren hin analysieren – auch ausgelagerte und bezogene Services.
  • Schutz kritischer Daten: Daten mit langfristigem Schutzbedarf identifizieren und priorisiert migrieren, unter Berücksichtigung von «Harvest now, decrypt later».
  • Kryptoagilität: Fähigkeit, Verschlüsselungsalgorithmen künftig flexibel auszutauschen – als Vorgabe für alle neuen IKT-Systeme.
  • Externe Dienstleister: Kryptoagilität bereits bei neuen Outsourcing-Verträgen vertraglich verankern; die Verantwortung für ausgelagerte Funktionen bleibt in jedem Fall beim auslagernden Institut.

07

Was gilt für ausgelagerte IT-Dienstleistungen?

Die Verantwortung bleibt beim auslagernden Institut – das stellt die FINMA unter Verweis auf das bestehende Rundschreiben 2018/3 «Outsourcing» klar. Institute sollten deshalb aktiv auf ihre Software- und Datendienstleister zugehen und Kryptoagilität als Anforderung in neue Verträge aufnehmen, bei bestehenden Auslagerungen zeitnah nachrüsten. Da Migrationsprojekte in der Regel in reguläre Release-Zyklen der Anbieter eingebettet werden müssen, lohnt sich eine frühzeitige, längerfristig angelegte Abstimmung mit diesen Partnern.

08

Häufig gestellte Fragen

Betrifft mich das schon, wenn es noch keine echten Quantencomputer gibt? Ja. Wegen «Harvest now, decrypt later» sind heute übertragene oder gespeicherte Daten mit langfristigem Schutzbedarf bereits jetzt einem Risiko ausgesetzt.

Muss ich eine völlig neue Strategie erarbeiten? Nein. Die PQC-Roadmap kann in eine bestehende Cyberrisiko-Strategie eingebettet werden, solange sie vom Oberleitungsorgan verabschiedete Meilensteine und Zieldaten enthält.

Was ist ein kryptografisches Inventar? Eine vollständige Übersicht aller verwendeten Verschlüsselungs-, Signatur- und Authentifizierungsverfahren über sämtliche Systeme, Applikationen und Infrastruktur – eigenbetrieben, ausgelagert oder als Service bezogen.

Reicht eine rein quantensichere Verschlüsselung, oder braucht es eine hybride Lösung? Mangels Langzeiterfahrung mit PQC-Algorithmen empfehlen Fachorganisationen aktuell hybride Lösungen (klassisch plus quantensicher), insbesondere für Daten mit hohem Schutzbedarf.

Was passiert, wenn ich die Frist Mitte 2027 verpasse? Die Aufsichtsmitteilung ist eine Erwartungshaltung der FINMA im Rahmen der bestehenden Governance- und Risikomanagementpflichten – ihre Nichtbeachtung kann im Rahmen der laufenden Aufsicht und bei der Beurteilung der Angemessenheit des Risikomanagements aufgegriffen werden.

Primärquellen

Amtliche Grundlagen dieses Beitrags