Ratgeber · Versicherungen
Cyberversicherung für Unternehmen: sinnvoll oder nicht?
Was eine Cyberpolice im Ernstfall tatsächlich leistet, welche IT-Mindeststandards Versicherer voraussetzen und was den Beitrag bestimmt.
Der teuerste Posten ist nicht das Lösegeld
In der öffentlichen Wahrnehmung ist ein Cyberangriff eine Lösegeldforderung. In der Schadenabwicklung ist er etwas anderes: ein Betrieb, der steht. Die Systeme sind verschlüsselt, die Auftragsdaten nicht erreichbar, die Produktion ruht, es kann nicht ausgeliefert und nicht abgerechnet werden – während Löhne, Mieten und Leasingraten weiterlaufen.
Dazu kommt die rechtliche Seite. Sind personenbezogene Daten betroffen, greift die Meldepflicht des Art. 33 DSGVO binnen 72 Stunden gegenüber der Aufsichtsbehörde; bei hohem Risiko müssen nach Art. 34 DSGVO auch die Betroffenen benachrichtigt werden. Das sind Fristen, die laufen, während niemand weiß, was genau passiert ist.
Deshalb ist der wertvollste Teil einer Cyberpolice nicht die Versicherungssumme, sondern die Assistance: forensische Untersuchung, Wiederherstellung, Krisenkommunikation und Rechtsberatung, abrufbar über eine Nummer, die rund um die Uhr besetzt ist.
Was Versicherer heute voraussetzen
- Multifaktor-Authentifizierung für alle Fernzugriffe und administrativen Konten
- Backups, die vom Netz getrennt aufbewahrt und regelmäßig zurückgespielt werden – ungetestete Backups zählen nicht
- Aktuelles Patchmanagement mit dokumentierten Fristen für kritische Lücken
- Endpoint-Schutz und Segmentierung des Netzes
- Ein schriftlicher Notfallplan mit benannten Zuständigkeiten
- Regelmäßige Sensibilisierung der Belegschaft – die meisten Vorfälle beginnen mit einer E-Mail
Diese Punkte sind keine Empfehlung mehr, sondern Zeichnungsvoraussetzung – und zugleich Obliegenheit im laufenden Vertrag.
Häufige Fragen zur Cyberversicherung
Ist eine Cyberversicherung für Unternehmen sinnvoll?
Für jedes Unternehmen, dessen Betrieb ohne IT stillsteht oder das personenbezogene Daten verarbeitet – also praktisch für jedes. Der teuerste Posten ist dabei selten das Lösegeld, sondern die Betriebsunterbrechung: Tage, in denen nicht produziert, nicht abgerechnet und nicht ausgeliefert wird, während Löhne weiterlaufen. Hinzu kommen Wiederherstellungskosten, die Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden und mögliche Ansprüche Betroffener. Der praktisch wertvollste Teil einer guten Police ist aber die Assistance: IT-Forensik, Wiederherstellung, Krisenkommunikation und Rechtsberatung, abrufbar am Tag des Vorfalls. Diese Dienstleister zu finden, während das Unternehmen steht, ist der eigentliche Engpass.
Was kostet eine Cyberversicherung für Unternehmen?
Kalkuliert wird über Umsatz, Branche und – inzwischen entscheidend – das nachgewiesene Sicherheitsniveau der IT. Versicherer zeichnen Cyberrisiken nur noch, wenn Mindeststandards erfüllt sind: Multifaktor-Authentifizierung für alle Fernzugriffe, getrennte und regelmäßig getestete Backups, aktuelles Patchmanagement, Endpoint-Schutz, ein Notfallplan. Wer diese Punkte erfüllt, bekommt Deckung zu vertretbaren Beiträgen. Wer sie nicht erfüllt, bekommt entweder kein Angebot oder eines mit Ausschlüssen und hohen Selbstbehalten, die im Ernstfall greifen. Die Arbeit, die den Beitrag am stärksten beeinflusst, findet deshalb vor der Ausschreibung statt.
Was leistet eine Cyberpolice konkret?
Üblicherweise drei Blöcke. Erstens die Eigenschäden: Wiederherstellung von Daten und Systemen, Betriebsunterbrechungsschaden, Mehrkosten für Notbetrieb, forensische Untersuchung, in vielen Verträgen auch Lösegeldzahlungen im rechtlich zulässigen Rahmen. Zweitens die Drittschäden: Ansprüche von Kunden, Lieferanten und Betroffenen, Kosten der Rechtsverteidigung, Vertragsstrafen aus verletzten Datenschutzvereinbarungen. Drittens die Assistance – die Dienstleister, die im Ernstfall innerhalb von Stunden arbeiten. Bußgelder der Aufsichtsbehörde sind nur insoweit versicherbar, als ihre Übernahme rechtlich zulässig ist; das ist von Land zu Land verschieden und in den Bedingungen genau nachzulesen.
Wann zahlt eine Cyberversicherung nicht?
Am häufigsten wegen verletzter Obliegenheiten: Die im Antrag zugesagten Sicherheitsmaßnahmen waren nicht umgesetzt – Backups liefen nicht getrennt, die Multifaktor-Authentifizierung war für den Fernzugang abgeschaltet, ein kritischer Patch fehlte seit Monaten. Weitere Gründe: bekannte Schwachstellen, die trotz Kenntnis offen blieben; Vorfälle, die vor Vertragsbeginn begonnen haben, aber erst später bemerkt wurden; und Schäden aus fehlerhafter eigener Software, die eher in die Vermögensschadenhaftpflicht gehören. Deshalb prüfen wir vor Abschluss, ob die zugesagten Maßnahmen im Betrieb tatsächlich gelebt werden – ein Fragebogen, der die Wirklichkeit beschönigt, ist der teuerste Weg zu einer Police.
Passend dazu
Wir prüfen mit Ihnen, welche Mindeststandards Sie heute erfüllen und welcher Versicherungsschutz für Ihr Unternehmen verfügbar ist – bevor ein Antrag gestellt wird, dessen Angaben im Ernstfall nicht zutreffen.