Banking
Resilienz, die Sie nachweisen können
Kunden erwarten, dass Zahlungen, Konten und digitale Kanäle jeden Tag funktionieren, und Aufsichtsbehörden erwarten, dass Sie nachweisen, wie Sie das sicherstellen. DarkGuard bietet Banken und Zahlungsdienstleistern einen verantwortlichen Partner für Cybersecurity, operative Resilienz und Governance, damit Ihr Führungsteam Kontrolle nachweisen und sich auf Kunden und Wachstum konzentrieren kann.
Die Herausforderung
Resilienz ist jetzt Verantwortung des Verwaltungsrats
Zahlungsverkehr, Kreditvergabe, Handel und Kundenkanäle hängen von Technologie ab, die rund um die Uhr verfügbar sein muss — und ein Grossteil davon wird von Drittanbietern betrieben. Wenn ein wichtiger Geschäftsprozess ausfällt, erwarten Kunden, Aufsichtsbehörden und der Verwaltungsrat schnell Antworten. Vier Belastungen erreichen dabei besonders häufig das Führungsteam.
Aufsichtsbehörden erwarten geprüfte Resilienz
Banken müssen ihre wichtigen Geschäftsprozesse identifizieren, Grenzen für tolerierbare Störungen festlegen und durch Tests nachweisen, dass sie innerhalb dieser Grenzen bleiben.
Drittanbieter sind Teil Ihrer kritischen Prozesse
Cloud-Anbieter, Kernbankensysteme und Zahlungsdienstleister tragen einen Grossteil Ihres operativen Risikos. Ihr Verwaltungsrat bleibt dafür verantwortlich, wie diese ausgewählt, überwacht und bei Bedarf ersetzt werden.
Incident-Reporting läuft unter engen Fristen
Wesentliche Vorfälle müssen Aufsichtsbehörden schnell gemeldet werden, oft innerhalb weniger Stunden, mit Fakten, die einer späteren Prüfung standhalten.
Die Zeit des Managements ist begrenzt
Jede Stunde, die Ihr COO oder Chief Risk Officer damit verbringt, Berichte mehrerer Anbieter zusammenzuführen, ist eine Stunde weniger für Wachstum, Kunden und Produkte.
Wie wir Sie unterstützen
Sicherheit, Resilienz und Governance aus einer Hand
Banken arbeiten oft mit mehreren Spezialisten für Sicherheitstests, Überwachung, Incident Response und Resilienz. Jeder mag seinen Teil gut erledigen, aber am Ende führen Ihre Teams die Ergebnisse für Verwaltungsrat und Aufsichtsbehörde selbst zusammen. Wir liefern diese Arbeit aus einem Einsatz, geführt von Senior-Experten, mit einem einzigen Verantwortlichen Ihnen gegenüber.
Governance, Risiko & Compliance
Governance und Risikomanagement, die Ihrem Verwaltungsrat einen klaren Überblick geben und einer aufsichtsrechtlichen Prüfung standhalten.
- — IKT-Risikomanagement & Governance: eine definierte Risikobereitschaft, ein lebendiges Risikoregister und Berichterstattung auf Verwaltungsratsebene
- — Drittanbieter- & Lieferketten-Risikomanagement: Due Diligence und laufende Überwachung von Cloud-, Kernbanken- und Zahlungsanbietern
- — Compliance & Policy-Rahmenwerk: Richtlinien, abgestimmt auf die für Sie geltenden Vorschriften, mit auditbereiten Nachweispaketen
- — Security Awareness & Training: rollenbasiertes Training und Phishing-Simulationen, einschliesslich Zahlungsbetrug-Szenarien
Operative Resilienz
Die Gewissheit, dass Ihre wichtigen Geschäftsprozesse weiterlaufen — und der Nachweis dafür.
- — Operative Resilienz & wichtige Geschäftsprozesse: wichtige Prozesse identifiziert, Auswirkungstoleranzen festgelegt und Abhängigkeiten kartiert
- — Business-Continuity- & Cyber-Resilienz-Tests: Szenariotests und Tabletop-Übungen für Verwaltungsrat und Krisenteam
- — Wiederherstellungsplanung & Business Continuity: Kontinuitäts- und Notfallpläne für Ihre wichtigen Prozesse
- — Wiederherstellungsausführung & Systemwiederaufbau: saubere Wiederaufbauten und Integritätsprüfungen, bevor Systeme wieder in Betrieb gehen
Managed Detection & Response
Kontinuierliche Überwachung, damit ungewöhnliche Aktivitäten früh erkannt und behandelt werden.
- — MDR & XDR Services (24/7 Managed Detection & Response): Überwachung und Reaktion über Geräte, Identitäten, Netzwerk und Cloud, rund um die Uhr
- — SIEM-Engineering & -Betrieb: Protokolldaten Ihrer kritischen Systeme an einem Ort erfasst und ausgewertet
- — Threat Intelligence & Detection Engineering: Detection abgestimmt auf die Bedrohungen, die Banken und Zahlungsdienstleister ins Visier nehmen
- — SOC-Design & Personalunterstützung: ein Betriebsmodell für Ihr eigenes SOC oder Interimsunterstützung beim Aufbau
Incident Response & Forensik
Ein erfahrenes Response-Team auf Abruf, das nach einem im Voraus mit Ihnen abgestimmten Plan arbeitet.
- — Security Incident Response: schnelle Triage und Eindämmung, ausgerichtet an Ihren regulatorischen Meldefristen
- — Regulatorisches Incident-Reporting & Playbooks: Schwellenwerte, Fristen und Meldevorlagen, bereit bevor sie gebraucht werden
- — Digitale Forensik & Eindämmung: Beweise gesichert und dokumentiert mit lückenloser Chain of Custody
- — Krisenkommunikation & Stakeholder-Management: koordinierte Kommunikation mit Kunden, Mitarbeitenden und Aufsichtsbehörden
Angriffsfläche & Schwachstellenmanagement
Ein klarer Überblick über Ihre Exponierung — mit jedem Befund nachverfolgt, bis er behoben ist.
- — Penetration Testing & Adversary Simulation: realistische Angriffssimulationen gegen Infrastruktur, Anwendungen und Mitarbeitende
- — Schwachstellenmanagement & -bewertung: regelmässiges Scanning, eine priorisierte Behebungs-Pipeline und Nachverfolgung bis zum Abschluss
- — Asset-Erkennung & -Inventarisierung: ein aktuelles Inventar von Systemen und Daten, klassifiziert nach Kritikalität
- — Konfigurations- & Härtungsreviews: kritische Systeme geprüft gegen Härtungsstandards
Daten, Identität & Informationsschutz
Die richtigen Personen haben Zugriff auf die richtigen Systeme — und Kundendaten sind auf jeder Ebene geschützt.
- — Identitäts- & Zugriffsmanagement: Identity Governance, Privileged-Access Management, Multi-Faktor-Authentifizierung und regelmässige Zugriffsreviews
- — Datensicherheit & Datenschutz: Datenklassifizierung und Data-Loss-Prevention für Kunden- und Transaktionsdaten
- — Verschlüsselung & Schlüsselmanagement: Verschlüsselungsstandards und Schlüsselmanagement mit lückenlosem Audit-Trail
Jeder Einsatz orientiert sich an NIST CSF 2.0. Services können als Beratungsprojekt, als Managed Service oder als Kombination aus beidem erbracht werden.
Wie wir zusammenarbeiten
So arbeiten wir mit Ihnen
Bewerten
Eine Bestandsaufnahme mit festem Umfang, wo Sie im Verhältnis zu den Erwartungen Ihrer Aufsichtsbehörde stehen. Sie erhalten eine Zusammenfassung für den Verwaltungsrat und einen priorisierten Plan.
Umsetzen
Wir schliessen die wichtigsten Lücken in Governance, Kontrollen und Wiederherstellung. Jeder Befund erhält einen Verantwortlichen und ein Behebungsdatum.
Betreiben
Wir erbringen die vereinbarten Services im Tagesgeschäft und besprechen mit Ihnen vierteljährlich den Fortschritt gegenüber Ihrer Risikobereitschaft.
Zusätzliche Services
Spezialisierte Unterstützung bei besonderen Anforderungen
Virtual CISO
Senior Security Leadership auf Verwaltungsratsebene, als Ihre Sicherheitsfunktion oder ergänzend zu Ihrem eigenen Team. Umfasst fraktionale CISO-Führung, Verwaltungsrat & Executive Cyber-Reporting sowie regulatorische Zusammenarbeit & Liaison.
IKT-Services
Cloud-Infrastruktur & Migration, Netzwerk & Konnektivität, Arbeitsplatz-Computing & Workspace, ein Managed Service Desk sowie IT-Infrastruktur & Systemmanagement, nach einem definierten Standard.
KI-Integration
Die KI-Einführung verläuft bei den meisten regulierten Unternehmen schneller als die KI-Governance. Von einer AI Readiness Assessment über eine AI Model Risk & Bias Assessment bis zu LLM & Generative-AI-Sicherheitstests machen wir KI in Kredit-, Betrugs- und Kundenprozessen gegenüber Verwaltungsrat und Aufsichtsbehörde vertretbar.
Spezialisierte Services
Post-Quantum-Kryptografie (PQC) Migrationsplanung: ein Inventar Ihrer heutigen Kryptografie und ein strukturierter Fahrplan für den Umstieg auf quantensichere Verfahren.
Regulatorische Kompetenz
Sattelfest in den regulatorischen Anforderungen Ihrer Branche
Welcher Aufsichtsbehörde Sie auch unterliegen — die Erwartungen folgen denselben Themen. Wir sprechen mit Ihrer Compliance-Funktion und Ihrem Technologieteam im selben Gespräch, und wo Ihre Gruppe in mehreren Rechtsräumen tätig ist, richten wir eine einzige Kontrollumgebung ein, die alle abdeckt.
Governance und Verantwortlichkeit
Klare Zuordnung von IKT- und Cyberrisiko, eine definierte Risikobereitschaft und regelmässige Berichterstattung an den Verwaltungsrat.
Operative Resilienz
Wichtige Prozesse identifiziert, Auswirkungstoleranzen festgelegt und Wiederherstellung getestet gegen schwerwiegende, aber plausible Szenarien.
Outsourcing und Drittanbieter
Due Diligence, Verträge, laufende Überwachung und Ausstiegspläne für die Anbieter, von denen Ihre Services abhängen.
Incident-Reporting
Wesentliche Vorfälle klassifiziert und innerhalb der von Ihrer Aufsichtsbehörde gesetzten Fristen gemeldet, mit einer klaren Dokumentation jeder Entscheidung.
Nachweise
Richtlinien, Tests und Behebungsnachweise aktuell gehalten, damit Audits und aufsichtsrechtliche Prüfungen von bereits vorhandenen Dokumenten ausgehen können.
Sprechen Sie mit uns darüber, wo Ihre Bank heute steht und was zuerst priorisiert werden sollte.
Mit unserem Team sprechen