Ratgeber
Voraussetzungen für eine Cyberversicherung – was Versicherer erwarten
Versicherer verlangen für eine Cyberversicherung einen IT-Grundschutz – vor allem regelmäßige, vom Netz getrennte Backups, Multi-Faktor-Authentifizierung für E-Mail und Fernzugriffe, aktuellen Virenschutz und zeitnahe Sicherheitsupdates. Diese Punkte werden im Antrag abgefragt und gelten als Obliegenheiten auch während der Vertragslaufzeit.
Von Kosovar Spahiu, Versicherungsmakler · Stand:
Warum Versicherer Mindeststandards verlangen
Eine Cyberversicherung ersetzt keine IT-Sicherheit – sie setzt sie voraus. Versicherer kalkulieren das Risiko anhand der Schutzmaßnahmen, die ein Betrieb umgesetzt hat. Wer grundlegende Maßnahmen nicht umsetzt, ist für Versicherer schwer kalkulierbar. Als Orientierung dient vielen Versicherern das Musterbedingungswerk des GDV (AVB Cyber), die konkreten Anforderungen unterscheiden sich aber je Gesellschaft.
Die typischen Anforderungen im Überblick
| Maßnahme | Worum es geht |
|---|---|
| Datensicherung | Regelmäßige Backups (mindestens wöchentlich, oft täglich), mindestens eine Kopie getrennt vom Netzwerk oder unveränderlich gespeichert; Wiederherstellung wird getestet. |
| Multi-Faktor-Authentifizierung (MFA) | Für E-Mail, Fernzugänge (VPN, Remote-Desktop), Cloud-Dienste und Administratorkonten. |
| Virenschutz / Endpoint-Schutz | Auf allen Rechnern und Servern aktiv und aktuell; bei größeren Betrieben zunehmend EDR-Lösungen. |
| Sicherheitsupdates | Kritische Updates werden zeitnah eingespielt; keine Systeme mehr ohne Herstellersupport. |
| Firewall | Schutz des Netzwerks nach außen, keine ungeschützt offenen Fernzugänge. |
| Zugriffsrechte | Individuelle Benutzerkonten, keine Sammelpasswörter, getrennte Administratorkonten. |
| Sensibilisierung | Mitarbeitende werden zu Phishing und Social Engineering geschult. |
| Notfallplanung | Es ist festgelegt, wer im Ernstfall was tut; wichtige Kontakte sind offline verfügbar. |
Je größer das Unternehmen und je höher die gewünschte Versicherungssumme, desto detaillierter wird nachgefragt – etwa nach Netzwerksegmentierung, Schwachstellenmanagement oder privilegierten Zugängen.
Obliegenheiten: Pflichten vor und nach Vertragsschluss
Obliegenheiten sind vertragliche Pflichten, die Sie einhalten müssen, damit der Versicherungsschutz voll erhalten bleibt. Man unterscheidet:
Vor Vertragsschluss: die Anzeigepflicht
Alle Risikofragen im Antrag müssen vollständig und wahrheitsgemäß beantwortet werden (vorvertragliche Anzeigepflicht nach § 19 VVG). Dazu gehören auch Angaben zu früheren Vorfällen. Wer hier unsicher ist, sollte die Fragen gemeinsam mit seinem IT-Dienstleister durchgehen. Welche Fragen typischerweise gestellt werden und wo die häufigsten Fehler liegen, erklärt unser Ratgeber Risikofragen der Cyberversicherung.
Während der Laufzeit: Sicherheitsstandard halten
Die im Antrag angegebenen Maßnahmen müssen auch später eingehalten werden. Wird zum Beispiel die Datensicherung eingestellt oder MFA wieder abgeschaltet, kann das als Gefahrerhöhung gelten oder gegen vertragliche Sicherheitsobliegenheiten verstoßen.
Im Schadenfall: schnell melden, nichts eigenmächtig tun
Schäden müssen unverzüglich gemeldet werden, Weisungen des Versicherers sind zu befolgen, Beweise zu sichern. Was im Ernstfall konkret zu tun ist, zeigt unsere Checkliste Was tun nach einem Cyberangriff?
Was bei Verstößen droht: Wird eine Obliegenheit verletzt und ist das ursächlich für den Schaden, kann der Versicherer seine Leistung je nach Verschulden kürzen oder in schweren Fällen verweigern (§ 28 VVG). Gute Tarife sind hier kundenfreundlicher formuliert – ein wichtiger Punkt beim Vergleich.
Kurz-Check: Sind Sie versicherbar?
- Wir haben aktuelle Backups, davon mindestens eine Kopie offline oder unveränderlich.
- Die Wiederherstellung aus dem Backup wurde in den letzten 12 Monaten getestet.
- E-Mail und Fernzugänge sind mit Multi-Faktor-Authentifizierung geschützt.
- Auf allen Geräten läuft ein aktueller Virenschutz.
- Sicherheitsupdates werden zeitnah installiert; es gibt keine veralteten Systeme ohne Support.
- Jeder hat ein eigenes Benutzerkonto; Administratorrechte sind auf wenige Personen beschränkt.
- Mitarbeitende wurden zu Phishing sensibilisiert.
Können Sie die meisten Punkte abhaken, stehen die Chancen auf gute Konditionen gut. Wenn nicht: Viele Lücken lassen sich mit überschaubarem Aufwand schließen – oft wirkt sich das auch positiv auf den Beitrag aus.
Unsere Empfehlung
Gehen Sie die Liste mit Ihrem IT-Verantwortlichen durch, bevor Sie Angebote einholen. Im Gespräch klären wir, welche Versicherer bei Ihrem aktuellen Stand infrage kommen und welche Maßnahmen sich lohnen. Gerade bei Phishing und CEO-Fraud sind organisatorische Maßnahmen ebenso wichtig wie technische.
Häufige Fragen
Bekomme ich ohne Multi-Faktor-Authentifizierung überhaupt eine Cyberversicherung?
Für sehr kleine Betriebe teilweise noch, aber die Auswahl wird deutlich kleiner und die Bedingungen schlechter. Viele Versicherer setzen MFA zumindest für E-Mail-Konten und Fernzugänge inzwischen voraus. Die Einrichtung ist meist schnell erledigt und gehört zu den wirksamsten Schutzmaßnahmen überhaupt.
Was passiert, wenn ich eine Frage im Antrag falsch beantworte?
Falsche oder unvollständige Angaben können dazu führen, dass der Versicherer vom Vertrag zurücktritt, ihn anpasst oder im Schadenfall nicht oder nur teilweise leistet. Beantworten Sie die Risikofragen deshalb sorgfältig – im Zweifel gemeinsam mit Ihrem IT-Dienstleister und uns.
Muss ich ein IT-Sicherheitsaudit nachweisen?
Für kleine Betriebe in der Regel nicht; dort genügen die Antworten im Fragebogen. Bei höheren Umsätzen oder Versicherungssummen verlangen Versicherer häufiger ausführlichere Fragebögen, Gespräche oder externe Scans.