瑞士网络安全监管技术说明总结
执行摘要
瑞士将网络安全视为金融行业的主要风险,随着数字化进程的推进,网络攻击的频率和复杂性不断增加。瑞士国家银行(SNB)和瑞士金融市场监管局(FINMA)均将网络安全视为重大威胁。近年来,瑞士加强了网络安全风险管理框架,但仍有一些重大变化尚未实施。金融行业-网络安全中心(FS-CSC)作为一个公私合作组织,帮助金融机构共享威胁情报、开展网络演习和测试、协助事件响应并积极共享信息。国家网络安全中心(NCSC)于2020年成立,负责协调国家层面的网络安全事务。关键监管举措包括2022年的运营风险和弹性公告以及FINMA于2020年和2024年发布的指南,涵盖了报告网络攻击的义务。其他最近的重大法律、机构和政策层面的变化将在未来两年到三年内实施,例如2025年生效的信息安全法案(ISA)中关于关键基础设施事件报告要求的修订。
网络安全监管框架
FINMA是众多不同类型金融机构的监管机构,包括银行、保险公司、证券公司、资产管理公司等。网络攻击根据瑞士刑法被视为犯罪行为。FINMA在缺乏具体网络安全法规的情况下,可以根据相关法规对网络安全风险进行监管。金融市场基础设施法案(Fin MIA)也对系统重要性金融基础设施(FMI)施加了某些责任。联邦委员会于2024年生效了信息安全法案(ISA),该法案涵盖联邦和州当局以及私营和公共部门的关键基础设施,包括金融部门。联邦委员会还提出了对数据保护法案(FADP)的修订,该法案也适用于金融部门。
瑞士国家网络安全战略
瑞士已制定了国家网络安全战略(NCS)十多年。最新的NCS于2023年4月获得联邦委员会和各州批准,不再受时间限制,但如果环境或政策框架发生变化,将进行更新。NCSC负责协调国家层面的网络安全事务,并与各州专家合作。各州根据自身需求独立定义其网络安全组织。国家网络安全中心(NCSC)于2020年成立,作为保护网络风险条例下的联邦办公室,负责运营国家计算机应急响应小组(GovCERT)。
机构要素
瑞士积极推动其瑞士金融中心地位,包括鼓励数字创新。瑞士国家银行(SNB)和瑞士金融市场监管局(FINMA)在网络安全方面发挥着重要作用。国家网络安全中心(NCSC)在国家和行业层面的网络安全准备方面发挥着重要作用。联邦数据保护局(FDPA)负责实施新的联邦数据保护法案(FADP)。
监管安排
FINMA将网络安全视为主要风险,并定期发布风险监测报告。FINMA使用NIST框架制定其法规,并使用“基准”工具评估其受监管实体的网络安全成熟度。FINMA目前主要依赖外部审计师进行监管审计,而现场监管有限。FINMA定期与1级和2级银行的IT和网络安全团队举行会议,并进行技术讨论。FINMA定期与受监管机构和公众分享当前风险和潜在的攻击向量。
事件报告安排
FINMA的指南要求受监管实体在规定的时间内向FINMA报告重大网络事件。FINMA发布了报告事件的摘要,以向公众和受监管机构提供信息。基于过去三年的经验,FINMA于2024年发布了新的指南说明,反映了监管机构对事件报告的期望。
监管资源
FINMA在B-OCI的资源配置不足。SNB的监管资源有限,当前职责仅监督系统重要性金融基础设施(SFMIs),随着新安全要求的实施,差距预计将增加。SNB的监管单位优先考虑其工作以主要监控SIX集团。
执法
FINMA没有法律权力征收罚款,但存在征收非货币罚款的权力。FINMA以及其他政府机构都非常清楚,网络攻击的受害者不应受到惩罚。
金融行业弹性
FS-CSC在金融行业参与者之间的信息共享中发挥着关键作用。FS-CSC是一个公私合作组织,由银行、保险公司和其他受监管实体组成。FS-CSC定期开展运营演习和战略演习。
瑞士国家银行和FINMA的网络安全考虑
SNB将运营和网络安全风险视为主要风险,并为其自身运营制定了网络安全战略。SNB遵循三道防线方法管理网络安全风险。FINMA也拥有网络安全战略,并定期进行外部网络安全评估。
评估和建议
瑞士在加强网络安全监管方面取得了重要进展,但仍需改进。建议FINMA逐步增加其直接现场监管,并加强监管和执法力度。需要加强GovCERT(NCSC)的资源和法律权力,并加强各机构之间的协调。