Skip to content
All posts

Cyberversicherung abgeschlossen – aber zahlt sie auch im Ernstfall?

Eine Cyberversicherung gehört für viele Unternehmen inzwischen zum Risikomanagement. Sie kann finanzielle Schäden abfedern, Experten für die Bewältigung eines Angriffs bereitstellen und bei einer längeren Betriebsunterbrechung unterstützen.

Doch der Abschluss der Versicherung allein genügt nicht.

In den Versicherungsbedingungen stehen häufig konkrete Anforderungen an die IT-Sicherheit. Werden diese sogenannten Obliegenheiten nicht eingehalten, kann der Versicherungsschutz im Ernstfall gefährdet sein.

Die entscheidende Frage lautet deshalb nicht nur: „Haben wir eine Cyberversicherung?“ Sondern: „Erfüllen und dokumentieren wir alle Voraussetzungen, die unser Versicherer von uns verlangt?“

 

Warum eine Cyberversicherung für Unternehmen sinnvoll ist

Ein Cyberangriff kann den gesamten Geschäftsbetrieb beeinträchtigen: Systeme fallen aus, Mitarbeitende können nicht arbeiten, Daten müssen wiederhergestellt und betroffene Kunden informiert werden.

Eine Cyberversicherung kann – abhängig vom jeweiligen Vertrag – unter anderem folgende Leistungen abdecken:

  • finanzielle Schäden durch Betriebsunterbrechungen
  • Kosten für die Wiederherstellung von Daten und Systemen
  • IT-Forensik und technische Soforthilfe
  • Ansprüche geschädigter Dritter
  • Rechtsberatung bei Datenschutzverletzungen
  • Krisenkommunikation und weitere Notfallleistungen

Sie ist damit ein wichtiger Bestandteil der Absicherung. Gleichzeitig weisen Versicherer darauf hin, dass ein Mindestmaß an IT-Sicherheit vorhanden sein muss. Eine Cyberversicherung ersetzt also kein Sicherheitskonzept, sondern ergänzt es.

Die Versicherung ist nur eine Seite der Absicherung

Viele Unternehmen beschäftigen sich beim Abschluss vor allem mit Versicherungssumme, Selbstbeteiligung und Beitrag. Weniger Aufmerksamkeit erhalten häufig die technischen und organisatorischen Pflichten im Kleingedruckten.

Dabei können diese sehr konkret formuliert sein. In Versicherungsbedingungen finden sich beispielsweise Vorgaben zu:

  • Sicherheitsupdates und Patchmanagement
  • regelmäßigen Datensicherungen
  • physisch oder technisch getrennten Offline-Backups
  • Wiederherstellungstests
  • Mehr-Faktor-Authentifizierung
  • Firewalls und Schutz vor Schadsoftware
  • regelmäßigen Sicherheitsschulungen
  • dokumentierten IT-Notfallplänen

Auch der unverbindliche Risikofragebogen des Gesamtverbands der Deutschen Versicherungswirtschaft fragt unter anderem nach zeitnahen Sicherheitsupdates, zentralem Patchmanagement, getrennten Backups, Wiederherstellungstests und regelmäßigen Schulungen. Welche Anforderungen tatsächlich gelten, bestimmt jedoch immer der individuelle Versicherungsvertrag.

Das fordern Versicherungen von Ihnen

In einem uns vorliegenden Vertrag wird beispielsweise nicht nur allgemein eine Datensicherung gefordert.

Die Bedingungen verlangen unter anderem:

  • mindestens eine vollständige Datensicherung pro Woche
  • die Aufbewahrung der Sicherungen für mindestens zwei Monate
  • eine externe und von den Produktivsystemen getrennte Speicherung
  • Schutz davor, dass Originale und Sicherungen gleichzeitig manipuliert werden können
  • eine regelmäßige Prüfung der Wiederherstellung, mindestens halbjährlich

Ein Backup, dessen Wiederherstellung nie getestet wurde, vermittelt möglicherweise Sicherheit, ohne im Notfall zuverlässig zu funktionieren. Auch das BSI empfiehlt getrennte Sicherungen und regelmäßige Praxistests der Wiederherstellung.

Diese Sicherheitslücken finden wir in Unternehmen besonders häufig

Die Versicherungsbedingungen unterscheiden sich. In der Praxis begegnen uns jedoch immer wieder ähnliche Lücken.

1. Kein zentrales Update-Management: Updates hängen davon ab, dass einzelne Mitarbeitende Meldungen beachten und ihren Rechner rechtzeitig neu starten. Ob alle Geräte aktuell sind, kann niemand zuverlässig beantworten.

2. Backups werden erstellt, aber nicht überwacht: Eine Sicherung wurde irgendwann eingerichtet. Es gibt jedoch keine laufende Kontrolle, ob sie vollständig und fehlerfrei durchgeführt wird.

3. Wiederherstellungen werden nicht getestet: Das Unternehmen verfügt über Backups, weiß aber nicht, wie lange eine Wiederherstellung dauert oder ob alle geschäftskritischen Systeme daraus wieder aufgebaut werden können.

4. Mehr-Faktor-Authentifizierung fehlt: Insbesondere E-Mail-Konten, Microsoft 365, administrative Zugänge und externe Zugriffe sind nur mit einem Passwort geschützt.

5. Virenschutz und Firewall werden nicht aktiv betreut: Schutzlösungen sind vorhanden, aber Warnmeldungen, Gerätestatus und sicherheitsrelevante Ereignisse werden nicht zentral überwacht.

6. Mitarbeitende werden nicht regelmäßig geschult: Es gibt keine wiederkehrenden Security-Awareness-Trainings oder dokumentierten Phishing-Simulationen.

7. Der Microsoft-365-Tenant wurde nie grundlegend geprüft: Microsoft 365 ist eingerichtet und wird täglich genutzt. Sicherheitsrichtlinien, Administratorrechte, externe Freigaben und Anmeldeverfahren wurden jedoch nicht systematisch überprüft.

8. Ein dokumentierter Notfallplan fehlt: Im Ernstfall ist unklar, wer entscheidet, welche Systeme zuerst wiederhergestellt werden und wie Versicherer, IT-Dienstleister oder Behörden erreicht werden.

Wann kann der Versicherungsschutz gefährdet sein?

Ein fehlendes Update oder eine einzelne technische Lücke bedeutet nicht automatisch, dass der Versicherer nicht zahlt.

Entscheidend sind unter anderem:

  • die konkreten Formulierungen des Vertrags
  • die Art der verletzten Obliegenheit
  • der Grad des Verschuldens
  • der Zusammenhang zwischen der Pflichtverletzung und dem Schaden
  • die Umstände des Einzelfalls

Nach § 28 des Versicherungsvertragsgesetzes kann eine vorsätzliche Verletzung einer vertraglichen Obliegenheit zur Leistungsfreiheit führen. Bei grober Fahrlässigkeit kann der Versicherer seine Leistung entsprechend der Schwere des Verschuldens kürzen. Die Leistungspflicht kann unter bestimmten Voraussetzungen bestehen bleiben, wenn die Pflichtverletzung nicht ursächlich für den Versicherungsfall oder den Umfang der Leistung war.

Das bedeutet für Entscheider: Die Anforderungen sollten nicht erst nach einem Angriff geprüft werden.

IT-Sicherheit und Versicherungsbedingungen müssen zusammenpassen

Die technische Absicherung eines Unternehmens entwickelt sich ständig weiter. Neue Mitarbeitende kommen hinzu, Gesetze werden geändert, Geräte werden ersetzt, Cloud-Dienste eingeführt und Berechtigungen verändert.

Auch eine Maßnahme, die beim Abschluss der Cyberversicherung vorhanden war, muss deshalb nicht automatisch dauerhaft korrekt umgesetzt sein.

Für die Geschäftsführung empfiehlt sich ein klarer Prozess:

  1. Versicherungsbedingungen und Ergänzungsklauseln vollständig erfassen.
  2. Alle technischen und organisatorischen Anforderungen herausarbeiten.
  3. Für jede Anforderung eine verantwortliche Person benennen.
  4. Den aktuellen Umsetzungsstand prüfen.
  5. Fehlende Maßnahmen priorisiert schließen.
  6. Umsetzung, Kontrollen und Tests nachvollziehbar dokumentieren.
  7. Die Prüfung regelmäßig wiederholen.

So wird aus einer Versicherungspolice ein tatsächlich belastbares Sicherheitskonzept.

Kostenfreier Check Ihrer Cyberversicherung

Sie haben bereits eine Cyberversicherung, wissen aber nicht genau, welche Anforderungen Ihr Unternehmen erfüllen muss?

Senden Sie Ihre Versicherungsbedingungen einfach an vertrieb@vectano.de.

Wir prüfen kostenfrei und unverbindlich:

  • welche technischen und organisatorischen Anforderungen Ihr Versicherer stellt
  • welche Maßnahmen in Ihrem Unternehmen bereits umgesetzt sind
  • wo möglicherweise noch Sicherheitslücken bestehen
  • welche Schritte notwendig sind, um die Anforderungen verlässlich abzudecken

Sie erhalten eine verständliche Ersteinschätzung, mit der Geschäftsführung und IT gezielt entscheiden können, wo Handlungsbedarf besteht.

Jetzt Cyberversicherung kostenfrei prüfen lassen

Hinweis: Die Prüfung durch vectano ist eine technische Ersteinschätzung und keine rechtliche oder versicherungsrechtliche Beratung.