Zum Inhalt springen
CyberSchutzPilot

Ratgeber

Voraussetzungen für eine Cyberversicherung – was Versicherer erwarten

Versicherer verlangen für eine Cyberversicherung einen IT-Grundschutz – vor allem regelmäßige, vom Netz getrennte Backups, Multi-Faktor-Authentifizierung für E-Mail und Fernzugriffe, aktuellen Virenschutz und zeitnahe Sicherheitsupdates. Diese Punkte werden im Antrag abgefragt und gelten als Obliegenheiten auch während der Vertragslaufzeit.

Von Kosovar Spahiu, Versicherungsmakler · Stand:

Warum Versicherer Mindeststandards verlangen

Eine Cyberversicherung ersetzt keine IT-Sicherheit – sie setzt sie voraus. Versicherer kalkulieren das Risiko anhand der Schutzmaßnahmen, die ein Betrieb umgesetzt hat. Wer grundlegende Maßnahmen nicht umsetzt, ist für Versicherer schwer kalkulierbar. Als Orientierung dient vielen Versicherern das Musterbedingungswerk des GDV (AVB Cyber), die konkreten Anforderungen unterscheiden sich aber je Gesellschaft.

Die typischen Anforderungen im Überblick

Maßnahme Worum es geht
Datensicherung Regelmäßige Backups (mindestens wöchentlich, oft täglich), mindestens eine Kopie getrennt vom Netzwerk oder unveränderlich gespeichert; Wiederherstellung wird getestet.
Multi-Faktor-Authentifizierung (MFA) Für E-Mail, Fernzugänge (VPN, Remote-Desktop), Cloud-Dienste und Administratorkonten.
Virenschutz / Endpoint-Schutz Auf allen Rechnern und Servern aktiv und aktuell; bei größeren Betrieben zunehmend EDR-Lösungen.
Sicherheitsupdates Kritische Updates werden zeitnah eingespielt; keine Systeme mehr ohne Herstellersupport.
Firewall Schutz des Netzwerks nach außen, keine ungeschützt offenen Fernzugänge.
Zugriffsrechte Individuelle Benutzerkonten, keine Sammelpasswörter, getrennte Administratorkonten.
Sensibilisierung Mitarbeitende werden zu Phishing und Social Engineering geschult.
Notfallplanung Es ist festgelegt, wer im Ernstfall was tut; wichtige Kontakte sind offline verfügbar.

Je größer das Unternehmen und je höher die gewünschte Versicherungssumme, desto detaillierter wird nachgefragt – etwa nach Netzwerksegmentierung, Schwachstellenmanagement oder privilegierten Zugängen.

Obliegenheiten: Pflichten vor und nach Vertragsschluss

Obliegenheiten sind vertragliche Pflichten, die Sie einhalten müssen, damit der Versicherungsschutz voll erhalten bleibt. Man unterscheidet:

Vor Vertragsschluss: die Anzeigepflicht

Alle Risikofragen im Antrag müssen vollständig und wahrheitsgemäß beantwortet werden (vorvertragliche Anzeigepflicht nach § 19 VVG). Dazu gehören auch Angaben zu früheren Vorfällen. Wer hier unsicher ist, sollte die Fragen gemeinsam mit seinem IT-Dienstleister durchgehen. Welche Fragen typischerweise gestellt werden und wo die häufigsten Fehler liegen, erklärt unser Ratgeber Risikofragen der Cyberversicherung.

Während der Laufzeit: Sicherheitsstandard halten

Die im Antrag angegebenen Maßnahmen müssen auch später eingehalten werden. Wird zum Beispiel die Datensicherung eingestellt oder MFA wieder abgeschaltet, kann das als Gefahrerhöhung gelten oder gegen vertragliche Sicherheitsobliegenheiten verstoßen.

Im Schadenfall: schnell melden, nichts eigenmächtig tun

Schäden müssen unverzüglich gemeldet werden, Weisungen des Versicherers sind zu befolgen, Beweise zu sichern. Was im Ernstfall konkret zu tun ist, zeigt unsere Checkliste Was tun nach einem Cyberangriff?

Was bei Verstößen droht: Wird eine Obliegenheit verletzt und ist das ursächlich für den Schaden, kann der Versicherer seine Leistung je nach Verschulden kürzen oder in schweren Fällen verweigern (§ 28 VVG). Gute Tarife sind hier kundenfreundlicher formuliert – ein wichtiger Punkt beim Vergleich.

Kurz-Check: Sind Sie versicherbar?

  • Wir haben aktuelle Backups, davon mindestens eine Kopie offline oder unveränderlich.
  • Die Wiederherstellung aus dem Backup wurde in den letzten 12 Monaten getestet.
  • E-Mail und Fernzugänge sind mit Multi-Faktor-Authentifizierung geschützt.
  • Auf allen Geräten läuft ein aktueller Virenschutz.
  • Sicherheitsupdates werden zeitnah installiert; es gibt keine veralteten Systeme ohne Support.
  • Jeder hat ein eigenes Benutzerkonto; Administratorrechte sind auf wenige Personen beschränkt.
  • Mitarbeitende wurden zu Phishing sensibilisiert.

Können Sie die meisten Punkte abhaken, stehen die Chancen auf gute Konditionen gut. Wenn nicht: Viele Lücken lassen sich mit überschaubarem Aufwand schließen – oft wirkt sich das auch positiv auf den Beitrag aus.

Unsere Empfehlung

Gehen Sie die Liste mit Ihrem IT-Verantwortlichen durch, bevor Sie Angebote einholen. Im Gespräch klären wir, welche Versicherer bei Ihrem aktuellen Stand infrage kommen und welche Maßnahmen sich lohnen. Gerade bei Phishing und CEO-Fraud sind organisatorische Maßnahmen ebenso wichtig wie technische.

Häufige Fragen

Bekomme ich ohne Multi-Faktor-Authentifizierung überhaupt eine Cyberversicherung?

Für sehr kleine Betriebe teilweise noch, aber die Auswahl wird deutlich kleiner und die Bedingungen schlechter. Viele Versicherer setzen MFA zumindest für E-Mail-Konten und Fernzugänge inzwischen voraus. Die Einrichtung ist meist schnell erledigt und gehört zu den wirksamsten Schutzmaßnahmen überhaupt.

Was passiert, wenn ich eine Frage im Antrag falsch beantworte?

Falsche oder unvollständige Angaben können dazu führen, dass der Versicherer vom Vertrag zurücktritt, ihn anpasst oder im Schadenfall nicht oder nur teilweise leistet. Beantworten Sie die Risikofragen deshalb sorgfältig – im Zweifel gemeinsam mit Ihrem IT-Dienstleister und uns.

Muss ich ein IT-Sicherheitsaudit nachweisen?

Für kleine Betriebe in der Regel nicht; dort genügen die Antworten im Fragebogen. Bei höheren Umsätzen oder Versicherungssummen verlangen Versicherer häufiger ausführlichere Fragebögen, Gespräche oder externe Scans.

Lassen Sie Ihr Cyber-Risiko unabhängig prüfen

Wir vergleichen Tarife verschiedener Versicherer für Ihren Betrieb und erklären Ihnen die Unterschiede verständlich. Das Erstgespräch ist kostenlos und unverbindlich.