Erfahren Sie, welche technischen und organisatorischen Maßnahmen Ihre Cyberversicherung heute erwartet.
Der Cyberfragebogen entscheidet häufig früher über die Versicherbarkeit als das erste Beratungsgespräch. Wer fragt: „Was verlangen Versicherer heute an IT-Sicherheit?“, erwartet meist eine kurze Checkliste. In der Praxis prüfen Versicherer jedoch kein einzelnes Tool, sondern ob ein Unternehmen zentrale Angriffswege beherrscht, Schäden begrenzen kann und im Ernstfall handlungsfähig bleibt.
Für Geschäftsführer und IT-Verantwortliche ist das relevant: Unzutreffende oder unvollständige Angaben im Antrag können die Deckung gefährden. Gleichzeitig bedeuten hohe Anforderungen nicht automatisch, dass ein Unternehmen bereits ein komplexes Sicherheitsprogramm nach Großkonzernmaßstab benötigt. Entscheidend sind Unternehmensgröße, Branche, IT-Landschaft, Schadenpotenzial und die Abhängigkeit von digitalen Geschäftsprozessen.
Was verlangen Versicherer heute an IT-Sicherheit?
Die Anforderungen haben sich spürbar verdichtet. Ransomware-Schäden, Betriebsunterbrechungen und professionelle Erpressungsangriffe haben dazu geführt, dass Versicherer vor allem auf wirksame Basiskontrollen achten. Sie wollen erkennen, ob ein Schaden durch vermeidbare Lücken wahrscheinlicher wird und ob die Organisation nach einem Vorfall wieder arbeitsfähig ist.
Im Mittelpunkt stehen heute typischerweise die Absicherung von Identitäten, die Pflege von Systemen, der Schutz und die Wiederherstellbarkeit von Daten sowie die Fähigkeit zur Reaktion. Dabei zählt nicht allein, ob eine Maßnahme theoretisch vorhanden ist. Versicherer fragen zunehmend nach ihrer tatsächlichen Umsetzung: Gilt sie für alle relevanten Nutzer? Werden Ausnahmen kontrolliert? Lässt sich die Maßnahme dokumentieren?
Ein Fragebogen ist daher kein reines Verwaltungsdokument. Er bildet die Sicherheitslage des Unternehmens aus Sicht des Risikoträgers ab. Antworten sollten mit dem IT-Dienstleister, Systemhaus oder internen IT-Verantwortlichen abgestimmt werden - nicht aus dem Gedächtnis und nicht unter Zeitdruck.
Die Sicherheitsbereiche, die im Antrag regelmäßig zählen
Multifaktor-Authentifizierung als Zugangsschutz
Die Multifaktor-Authentifizierung, kurz MFA, gehört für viele Versicherer inzwischen zu den wichtigsten Voraussetzungen. Besonders kritisch sind externe Zugänge, E-Mail-Konten, Fernwartung, Cloud-Anwendungen und administrative Konten. Ein Passwort allein reicht dort regelmäßig nicht mehr als Schutzannahme aus.
Entscheidend ist der Anwendungsbereich. MFA nur für einzelne Mitarbeitende einzurichten, während Administratoren oder externe Fernzugänge ausgenommen sind, überzeugt im Underwriting selten. Unternehmen sollten daher klären, welche Systeme Identitätszugänge ermöglichen, wer privilegierte Rechte besitzt und wie Ausnahmen genehmigt sowie überprüft werden.
Sichere Datensicherung und getestete Wiederherstellung
Backups sind keine Formalie. Für Versicherer ist relevant, ob Daten nach einer Verschlüsselung oder einem Ausfall tatsächlich wiederhergestellt werden können. Dazu gehört eine vom Produktivsystem getrennte Sicherung, ein angemessener Schutz vor unbefugter Veränderung und ein nachvollziehbares Verfahren für die Wiederherstellung.
Besonders aussagekräftig sind dokumentierte Restore-Tests. Ein vorhandenes Backup senkt das Risiko nur begrenzt, wenn niemand geprüft hat, ob Anwendungen, Datenbanken und zentrale Dateien innerhalb einer vertretbaren Zeit wieder verfügbar sind. Welche Wiederanlaufzeit angemessen ist, hängt vom Geschäftsmodell ab: Ein Produktionsbetrieb bewertet sie anders als ein Beratungsunternehmen, das vor allem auf E-Mail und Dokumente angewiesen ist.
Patch- und Schwachstellenmanagement
Versicherer erwarten, dass sicherheitsrelevante Aktualisierungen zeitnah eingespielt werden. Das betrifft Betriebssysteme, Anwendungen, Netzwerkkomponenten, Cloud-Dienste und besonders Systeme, die aus dem Internet erreichbar sind. Ein geregelter Prozess ist wichtiger als die Behauptung, Updates würden „bei Gelegenheit“ vorgenommen.
In der Praxis braucht es Verantwortlichkeiten, Prioritäten und feste Prüfintervalle. Kritische Updates können nicht immer ohne Prüfung ausgerollt werden - etwa wenn Produktionssoftware betroffen ist. Dann sollte das Unternehmen zeigen können, wie es Risiken bewertet, Übergangsmaßnahmen festlegt und die Umsetzung nachverfolgt. Diese nachvollziehbare Steuerung ist wesentlich belastbarer als eine pauschale Selbstauskunft.
Schutz von Endgeräten, Servern und E-Mail
Antivirenprogramme allein genügen den Erwartungen vieler Risikoträger nicht mehr. Gefragt sind zentral verwaltete Schutzmechanismen für Endgeräte und Server, eine zeitnahe Reaktion auf Warnmeldungen sowie eine aktuelle Übersicht über verwaltete Systeme. Je nach IT-Umgebung kann auch entscheidend sein, wie E-Mail-Verkehr gefiltert und wie verdächtige Dateien oder Anmeldungen behandelt werden.
Hier geht es nicht darum, jedes Unternehmen mit denselben Werkzeugen auszustatten. Ein kleiner Betrieb mit standardisierter Cloud-Umgebung benötigt andere Kontrollen als eine Organisation mit eigener Serverlandschaft, Außenstellen und industriellen Systemen. Versicherer bewerten jedoch in beiden Fällen, ob Sicherheitsereignisse erkannt und nicht über längere Zeit unbeachtet bleiben.
Rechteverwaltung und sichere Administration
Mitarbeitende sollten nur die Zugriffsrechte erhalten, die sie für ihre Aufgaben benötigen. Besonders im Fokus stehen Konten mit erweiterten Berechtigungen. Administrative Tätigkeiten sollten nicht dauerhaft über gewöhnliche Benutzerkonten erfolgen, und ausgeschiedene Mitarbeitende oder nicht mehr benötigte Dienstleisterzugänge müssen zeitnah entfernt werden.
Diese Anforderungen wirken organisatorisch, haben aber unmittelbare technische Wirkung. Viele schwere Schäden nehmen ihren Ausgangspunkt bei kompromittierten Zugangsdaten. Eine klare Rechteverwaltung begrenzt, wie weit sich ein Angreifer nach einem erfolgreichen Zugriff im Unternehmen bewegen kann.
Organisation zählt ebenso wie Technik
Technische Maßnahmen schaffen die Grundlage, reichen aber für eine überzeugende Versicherbarkeitsprüfung nicht aus. Versicherer achten auch auf geregelte Zuständigkeiten, Mitarbeitersensibilisierung, Dienstleistersteuerung und Notfallfähigkeit. Eine kurze, wiederkehrende Schulung kann dabei sinnvoller sein als eine einmalige Präsentation, die nach wenigen Wochen keine Rolle mehr spielt.
Ein belastbarer Notfallplan sollte festlegen, wer im Ernstfall entscheidet, welche Dienstleister eingebunden werden, wie die Geschäftsleitung informiert wird und welche Kernprozesse priorisiert wiederhergestellt werden. Er muss nicht unnötig umfangreich sein. Er muss zum Unternehmen passen und verfügbar sein, wenn E-Mail, Fileserver oder Telefonie beeinträchtigt sind.
Auch externe IT-Partner gehören in diese Betrachtung. Wer administrativen Fernzugriff erhält, sollte vertraglich und technisch in die eigene Sicherheitsarchitektur eingebunden sein. Das Unternehmen bleibt gegenüber dem Versicherer verantwortlich, selbst wenn wesentliche Teile des IT-Betriebs ausgelagert sind.
Warum Standardantworten im Cyberfragebogen riskant sind
Unternehmen geraten unter Druck, wenn ein Antrag schnell abgegeben werden soll. Aussagen wie „MFA ist eingerichtet“, „Backups laufen täglich“ oder „Updates werden regelmäßig durchgeführt“ können korrekt sein - aber nur, wenn ihr Umfang zur konkreten Frage passt. Wird nach allen Administratoren, allen externen Zugängen oder getesteten Wiederherstellungen gefragt, genügt eine allgemeine Aussage nicht.
Die bessere Vorgehensweise ist eine strukturierte Bestandsaufnahme. Zuerst werden die Fragen in technische und organisatorische Themen übersetzt. Anschließend bestätigt die zuständige IT, welche Maßnahmen umgesetzt sind, wo Nachweise liegen und welche Punkte noch offen sind. Offene Punkte sind nicht automatisch ein Ausschlussgrund. Sie müssen aber transparent eingeordnet und mit einem realistischen Umsetzungsplan versehen werden.
Gerade Unternehmen mit gewachsener IT-Landschaft profitieren davon. Unterschiedliche Standorte, mehrere Cloud-Dienste, alte Anwendungen oder wechselnde Dienstleister führen oft dazu, dass die Sicherheitslage nicht zentral dokumentiert ist. Eine ehrliche Erhebung schafft hier mehr Versicherbarkeit als eine optimistische Selbsteinschätzung.
Anforderungen richtig priorisieren statt blind investieren
Nicht jede Sicherheitsmaßnahme hat für jedes Unternehmen die gleiche Dringlichkeit. Die Priorisierung sollte dort beginnen, wo ein Angriff besonders wahrscheinlich oder besonders folgenschwer wäre: bei extern erreichbaren Zugängen, privilegierten Konten, zentralen Datenbeständen und Prozessen, deren Ausfall die Geschäftstätigkeit stoppt.
Danach folgt die Frage, was nach einem Vorfall noch funktioniert. Können Mitarbeitende kommunizieren? Sind Kundendaten wiederherstellbar? Lässt sich die Buchhaltung fortführen? Bestehen Abhängigkeiten von einzelnen Dienstleistern oder Personen? Diese Perspektive verbindet Prävention mit Betriebsfortführung - und genau darin liegt der Kern einer sinnvollen Cyberstrategie.
Regulatorische Erwartungen, etwa aus Datenschutz, vertraglichen Verpflichtungen oder NIS2-relevanten Anforderungen, können den Handlungsdruck zusätzlich erhöhen. Sie ersetzen jedoch keine individuelle Risikobewertung. Versicherungsanforderungen, Compliance und technische Sicherheit sollten aufeinander abgestimmt werden, statt parallel und widersprüchlich zu wachsen.
Cyberversicherung als dritte Säule der IT-Sicherheit
Präventive Maßnahmen reduzieren die Eintrittswahrscheinlichkeit. Technische Schutz- und Reaktionsmaßnahmen begrenzen die Ausbreitung und unterstützen die Wiederherstellung. Eine Cyberversicherung ergänzt beides als finanzielle und organisatorische Absicherung für den Ernstfall, etwa bei Krisenunterstützung, Betriebsunterbrechung oder Haftpflichtansprüchen im versicherten Rahmen.
CyberShield begleitet Unternehmen dabei, Sicherheitsstatus, Versicherererwartungen und Deckungskonzept gemeinsam zu betrachten. Das ist besonders sinnvoll, wenn ein bestehender Vertrag überprüft, ein Antrag vorbereitet oder die Zusammenarbeit mit dem IT-Dienstleister strukturiert werden soll. Ziel ist keine Sicherheitszusage, sondern eine belastbare Entscheidungsgrundlage.
Wer die Anforderungen frühzeitig mit der eigenen IT-Landschaft abgleicht, gewinnt mehr als bessere Antworten für den Fragebogen: Er schafft Transparenz über die Maßnahmen, die im Schadenfall wirklich tragen müssen.
Was verlangen Versicherer heute an IT-Sicherheit?
Die Anforderungen haben sich spürbar verdichtet. Ransomware-Schäden , Betriebsunterbrechungen und professionelle Erpressungsangriffe haben dazu geführt, dass Versicherer vor allem auf wirksame Basiskontrollen achten. Sie wollen erkennen, ob ein Schaden durch vermeidbare Lücken wahrscheinlicher wird und ob die Organisation nach einem Vorfall wieder arbeitsfähig ist.
Wissen Sie, warum Standardantworten im Cyberfragebogen riskant sind?
Unternehmen geraten unter Druck, wenn ein Antrag schnell abgegeben werden soll. Aussagen wie „MFA ist eingerichtet“, „Backups laufen täglich“ oder „Updates werden regelmäßig durchgeführt“ können korrekt sein - aber nur, wenn ihr Umfang zur konkreten Frage passt. Wird nach allen Administratoren, allen externen Zugängen oder getesteten Wiederherstellungen gefragt, genügt eine allgemeine Aussage nicht. Die bessere Vorgehensweise ist eine strukturierte Bestandsaufnahme.
Was ist wichtig bei „Multifaktor-Authentifizierung als Zugangsschutz“?
Die Multifaktor-Authentifizierung, kurz MFA, gehört für viele Versicherer inzwischen zu den wichtigsten Voraussetzungen. Besonders kritisch sind externe Zugänge, E-Mail-Konten, Fernwartung, Cloud-Anwendungen und administrative Konten. Ein Passwort allein reicht dort regelmäßig nicht mehr als Schutzannahme aus. Entscheidend ist der Anwendungsbereich.
Was ist wichtig bei „Sichere Datensicherung und getestete Wiederherstellung“?
Backups sind keine Formalie. Für Versicherer ist relevant, ob Daten nach einer Verschlüsselung oder einem Ausfall tatsächlich wiederhergestellt werden können. Dazu gehört eine vom Produktivsystem getrennte Sicherung, ein angemessener Schutz vor unbefugter Veränderung und ein nachvollziehbares Verfahren für die Wiederherstellung. Besonders aussagekräftig sind dokumentierte Restore-Tests.
Was ist wichtig bei „Patch- und Schwachstellenmanagement“?
Versicherer erwarten, dass sicherheitsrelevante Aktualisierungen zeitnah eingespielt werden. Das betrifft Betriebssysteme, Anwendungen, Netzwerkkomponenten, Cloud-Dienste und besonders Systeme, die aus dem Internet erreichbar sind. Ein geregelter Prozess ist wichtiger als die Behauptung, Updates würden „bei Gelegenheit“ vorgenommen. In der Praxis braucht es Verantwortlichkeiten, Prioritäten und feste Prüfintervalle.
Was ist wichtig bei „Schutz von Endgeräten, Servern und E-Mail“?
Antivirenprogramme allein genügen den Erwartungen vieler Risikoträger nicht mehr. Gefragt sind zentral verwaltete Schutzmechanismen für Endgeräte und Server, eine zeitnahe Reaktion auf Warnmeldungen sowie eine aktuelle Übersicht über verwaltete Systeme. Je nach IT-Umgebung kann auch entscheidend sein, wie E-Mail-Verkehr gefiltert und wie verdächtige Dateien oder Anmeldungen behandelt werden. Hier geht es nicht darum, jedes Unternehmen mit denselben Werkzeugen auszustatten.
Was ist wichtig bei „Rechteverwaltung und sichere Administration“?
Mitarbeitende sollten nur die Zugriffsrechte erhalten, die sie für ihre Aufgaben benötigen. Besonders im Fokus stehen Konten mit erweiterten Berechtigungen. Administrative Tätigkeiten sollten nicht dauerhaft über gewöhnliche Benutzerkonten erfolgen, und ausgeschiedene Mitarbeitende oder nicht mehr benötigte Dienstleisterzugänge müssen zeitnah entfernt werden. Diese Anforderungen wirken organisatorisch, haben aber unmittelbare technische Wirkung.
Unabhängige Cyber-Beratung — im Auftrag des Kunden, nicht der Versicherer.
Das passt dazu: Cyber-Versicherung vergleichen
Mehr aus dem RatgeberFachtexte und Ratgeberbeiträge entstehen unter Einsatz von KI und werden vor der Veröffentlichung fachlich geprüft. Die redaktionelle Verantwortung liegt bei uns.