CyberShield › Blog

Welche IT-Standards verlangen Cyberversicherer?

Welche IT-Standards verlangen Cyberversicherer?
Kurz gesagt · ca. 6 Min. Lesezeit

Erfahren Sie, welche Nachweise die Versicherbarkeit verbessern und wie Sie die Prüfung gezielt vorbereiten.

Die Frage „Welche IT-Standards verlangen Cyberversicherer?“ entscheidet heute oft früher über den möglichen Versicherungsschutz als über die konkrete Prämie. Wer den Fragebogen erst kurz vor Vertragsabschluss an die IT weiterleitet, erlebt häufig Verzögerungen, Ausschlüsse oder eine Ablehnung. Versicherer prüfen nicht, ob ein Unternehmen theoretisch sicher sein könnte. Sie bewerten, ob zentrale Schäden - insbesondere durch Ransomware, Betriebsunterbrechung oder kompromittierte Geschäftskonten - mit nachvollziehbaren Maßnahmen begrenzt werden.

Für Geschäftsführer ist das eine Frage der Unternehmenssteuerung. Für IT-Verantwortliche ist es eine Frage sauberer Prozesse, dokumentierter Zuständigkeiten und technischer Umsetzung. Eine Cyberversicherung ersetzt diese Maßnahmen nicht. Sie ergänzt präventive und technische IT-Sicherheit als dritte Säule um finanziellen Risikotransfer und Unterstützung im Schadenfall.

Welche IT-Standards verlangen Cyberversicherer in der Praxis?

Eine einheitliche, für jeden Versicherer identische Norm gibt es nicht. Anforderungen hängen unter anderem von Branche, Unternehmensgröße, Umsatz, Datenarten, internationaler Tätigkeit und Schadenhistorie ab. Trotzdem hat sich ein klarer Mindeststandard etabliert. Wer diese Grundvoraussetzungen nicht erfüllt, ist oft nur eingeschränkt oder zu deutlich ungünstigeren Bedingungen versicherbar.

Versicherer erwarten dabei selten ausschließlich ein Zertifikat. Normen wie ISO 27001 oder Anforderungen aus regulatorischen Rahmenwerken können die Sicherheitsorganisation belegen, sind für viele mittelständische Unternehmen aber nicht zwingend die Eintrittskarte. Entscheidend ist, dass wesentliche Schutzmaßnahmen tatsächlich eingerichtet, betrieben und überprüft werden. Ein formal gutes Konzept ohne operative Umsetzung überzeugt in der Risikoprüfung nicht.

Mehrfaktor-Authentifizierung für kritische Zugänge

Mehrfaktor-Authentifizierung, häufig als MFA bezeichnet, gehört zu den am stärksten gewichteten Anforderungen. Sie sollte mindestens für Fernzugriffe, E-Mail-Postfächer, privilegierte Administrationskonten und cloudbasierte Unternehmensanwendungen aktiviert sein. Gerade kompromittierte E-Mail-Konten sind ein häufiger Ausgangspunkt für Zahlungsbetrug, Identitätsmissbrauch und weitere Schäden.

Nicht jede MFA-Konfiguration hat dieselbe Aussagekraft. Versicherer fragen zunehmend danach, welche Konten abgesichert sind und ob Ausnahmen bestehen. Ein einzelnes, ungeschütztes Administratorkonto oder ein dauerhaft verfügbarer Fernzugang kann die Bewertung erheblich verschlechtern. Deshalb sollten Unternehmen nicht nur die Einführung bestätigen, sondern den Geltungsbereich nachvollziehbar dokumentieren.

Lieber kurz sprechen statt lang lesen?Erst-Einschätzung Ihrer Cyber-Police kostenlos — der strukturierte Prüfbericht mit Fundstellen für 49 €.Police prüfen lassen

Sichere Datensicherung und realistische Wiederherstellung

Backups sind nur dann ein belastbarer Standard, wenn sie nach einem Sicherheitsvorfall auch nutzbar sind. Versicherer achten darauf, ob Sicherungen vom Produktivnetz getrennt oder anderweitig gegen Manipulation geschützt sind, ob sie regelmäßig erstellt werden und ob Wiederherstellungen getestet werden.

Die entscheidende Frage lautet nicht: „Gibt es ein Backup?“ Sie lautet: „Wie lange dauert es, kritische Systeme, Daten und Arbeitsfähigkeit nach einem Ausfall wiederherzustellen?“ Ein Wiederanlauftest zeigt, ob technische Annahmen, Zuständigkeiten und Speicherkapazitäten funktionieren. Für die Höhe eines möglichen Betriebsunterbrechungsschadens ist diese Fähigkeit oft wichtiger als die reine Menge gespeicherter Daten.

Patch- und Schwachstellenmanagement mit klaren Fristen

Betriebssysteme, Anwendungen, Netzwerkkomponenten und externe Dienste müssen regelmäßig aktualisiert werden. Versicherer erwarten keinen unrealistischen Sofort-Patch für jede Meldung. Sie erwarten jedoch einen geregelten Prozess: Welche Systeme sind erfasst? Wer bewertet Sicherheitsupdates? Nach welchen Fristen werden kritische Updates eingespielt? Wie werden Ausnahmen freigegeben und kompensiert?

Besonders relevant sind Systeme, die aus dem Internet erreichbar sind, sowie Anwendungen mit weitreichenden Berechtigungen. Wenn ein Update aus betrieblichen Gründen nicht sofort möglich ist, sollte diese Entscheidung nicht informell bleiben. Eine dokumentierte Risikobewertung samt Übergangsmaßnahme ist deutlich belastbarer als die Aussage, man habe „das Thema auf dem Schirm“.

Schutz von Endgeräten, E-Mail und Identitäten

Ein moderner Endgeräteschutz, zentral verwaltete Sicherheitsrichtlinien und Schutzmechanismen gegen schädliche E-Mails gehören heute zum erwartbaren Niveau. Dabei geht es nicht allein um eingesetzte Software. Relevanz hat auch, ob Sicherheitswarnungen bearbeitet werden, Geräte inventarisiert sind und ausgeschiedene Mitarbeitende oder Dienstleister zeitnah keinen Zugriff mehr haben.

Versicherer betrachten Identitäten zunehmend als Sicherheitsgrenze. Deshalb sollten Berechtigungen nach Rollen vergeben, privilegierte Rechte begrenzt und regelmäßige Überprüfungen vorgesehen sein. Gerade in kleineren Unternehmen wachsen Zugriffsrechte oft über Jahre unkontrolliert mit. Das erhöht nicht nur das Schadenpotenzial, sondern erschwert auch die nachvollziehbare Beantwortung von Versichererfragen.

Organisatorische Standards zählen mit

Cyberrisiken entstehen nicht nur durch fehlende Technik. Unklare Zuständigkeiten, unkontrollierte Dienstleisterzugänge und ein nicht abgestimmtes Vorgehen im Notfall können einen beherrschbaren Vorfall zu einer längeren Betriebsunterbrechung machen. Deshalb fragen Versicherer zunehmend nach organisatorischen Kontrollen.

Ein praxistaugliches Sicherheitsniveau umfasst typischerweise diese vier Bereiche:

  • einen dokumentierten Notfall- und Eskalationsplan mit Ansprechpartnern und Entscheidungswegen,
  • regelmäßige Sensibilisierung der Mitarbeitenden für E-Mail-, Zahlungs- und Zugriffsrisiken,
  • ein geregeltes Lieferanten- und Dienstleistermanagement für IT-Zugänge und Auftragsverarbeitung,
  • eine aktuelle Übersicht über wesentliche Systeme, Datenbestände und Verantwortlichkeiten.

Diese Unterlagen müssen nicht überdimensioniert sein. Für einen mittelständischen Betrieb ist ein verständlicher, gelebter Notfallplan wertvoller als ein umfangreiches Handbuch, das im Ernstfall niemand findet. Wichtig ist, dass Geschäftsführung, IT und externe IT-Dienstleister ihre Rollen kennen - auch außerhalb der regulären Arbeitszeiten.

Warum die Angaben im Versichererfragebogen so kritisch sind

Der Antrag ist keine unverbindliche Selbstauskunft. Er ist Grundlage für Risikoeinschätzung, Vertragsgestaltung und späteren Deckungsumfang. Ungenaue Antworten entstehen oft nicht absichtlich: Die Geschäftsführung kennt technische Details nicht, die IT kennt die Deckungslogik nicht, und der Fragebogen verlangt klare Ja-oder-Nein-Angaben zu komplexen Sachverhalten.

Genau hier entstehen vermeidbare Risiken. Wer etwa MFA mit einzelnen Ausnahmen bestätigt oder Backups als „vorhanden“ beschreibt, ohne Wiederherstellungstests zu kennen, kann eine unpräzise Risikodarstellung abgeben. Das ist kein Argument gegen den Antrag, sondern für einen strukturierten Abstimmungsprozess vor der Unterschrift.

Sinnvoll ist eine gemeinsame Prüfung von Geschäftsführung, interner IT und gegebenenfalls Systemhaus. Dabei sollten technische Aussagen durch Nachweise gedeckt sein: Richtlinien, Systemauszüge, Testprotokolle, Berechtigungskonzepte oder Tickets zur Umsetzung. Nicht jedes Detail muss eingereicht werden. Es sollte aber bei einer Rückfrage nachvollziehbar sein.

Standards erfüllen heißt nicht automatisch: optimal versichert

Selbst ein gutes Sicherheitsniveau führt nicht automatisch zu einer lückenlosen Police. Versicherer unterscheiden sich bei Sublimits, Wartezeiten, versicherten Kosten, Anforderungen an Dienstleister und der Bewertung von Betriebsunterbrechungen. Umgekehrt kann ein Unternehmen mit einzelnen Sicherheitslücken unter Umständen versicherbar sein, wenn diese transparent benannt, priorisiert bearbeitet und vertraglich sauber eingeordnet werden.

Daher sollte die Sicherheitsprüfung immer mit einer Deckungsanalyse verbunden werden. Welche Systeme sind für die Wertschöpfung kritisch? Welche Abhängigkeiten bestehen zu Cloud-Diensten, Produktionsanlagen oder externen Dienstleistern? Welche Kosten entstehen bei Ausfall, Datenschutzvorfällen oder der Wiederherstellung von Daten? Erst aus diesem Zusammenhang wird deutlich, welche Maßnahmen zuerst umgesetzt werden sollten und welcher Versicherungsschutz dazu passt.

Der strukturierte Weg zur Versicherbarkeit

Statt Anforderungen isoliert abzuarbeiten, empfiehlt sich eine Bestandsaufnahme entlang der tatsächlichen Unternehmensrisiken. Zuerst werden kritische Geschäftsprozesse, Zugänge und Daten identifiziert. Danach folgt der Abgleich mit den technischen und organisatorischen Mindestanforderungen des Versicherungsmarkts. Offene Punkte werden nach Schadenpotenzial und Umsetzbarkeit priorisiert.

Dabei ist Augenmaß gefragt. Ein international tätiges Unternehmen mit vielen cloudbasierten Anwendungen benötigt eine andere Tiefe als ein lokal tätiger Betrieb mit überschaubarer IT-Landschaft. Dennoch bleiben MFA, belastbare Backups, geregeltes Patchmanagement, Rechteverwaltung und Notfallfähigkeit fast immer die tragenden Voraussetzungen.

CyberShield unterstützt Unternehmen dabei, diese Anforderungen mit dem eigenen IT-Dienstleister abzugleichen und die Angaben für Versicherer belastbar aufzubereiten. Das schafft keine Sicherheitsgarantie. Es reduziert jedoch Unsicherheit in einem Prozess, in dem technische Maßnahmen, Vertragsbedingungen und unternehmerische Haftung eng zusammenhängen.

Wer seine Versicherbarkeit früh prüft, gewinnt vor allem Handlungszeit: für sinnvolle Verbesserungen, für einen fundierten Policenvergleich und für Entscheidungen, die im Ernstfall nicht erst unter Zeitdruck getroffen werden müssen.

Häufige Fragen
Welche IT-Standards verlangen Cyberversicherer in der Praxis?

Eine einheitliche, für jeden Versicherer identische Norm gibt es nicht. Anforderungen hängen unter anderem von Branche, Unternehmensgröße, Umsatz, Datenarten, internationaler Tätigkeit und Schadenhistorie ab. Trotzdem hat sich ein klarer Mindeststandard etabliert. Wer diese Grundvoraussetzungen nicht erfüllt, ist oft nur eingeschränkt oder zu deutlich ungünstigeren Bedingungen versicherbar.

Wissen Sie, warum die Angaben im Versichererfragebogen so kritisch sind?

Der Antrag ist keine unverbindliche Selbstauskunft. Er ist Grundlage für Risikoeinschätzung, Vertragsgestaltung und späteren Deckungsumfang. Ungenaue Antworten entstehen oft nicht absichtlich: Die Geschäftsführung kennt technische Details nicht, die IT kennt die Deckungslogik nicht, und der Fragebogen verlangt klare Ja-oder-Nein-Angaben zu komplexen Sachverhalten. Genau hier entstehen vermeidbare Risiken.

Was ist wichtig bei „Mehrfaktor-Authentifizierung für kritische Zugänge“?

Mehrfaktor-Authentifizierung, häufig als MFA bezeichnet, gehört zu den am stärksten gewichteten Anforderungen. Sie sollte mindestens für Fernzugriffe, E-Mail-Postfächer, privilegierte Administrationskonten und cloudbasierte Unternehmensanwendungen aktiviert sein. Gerade kompromittierte E-Mail-Konten sind ein häufiger Ausgangspunkt für Zahlungsbetrug, Identitätsmissbrauch und weitere Schäden. Nicht jede MFA-Konfiguration hat dieselbe Aussagekraft.

Was ist wichtig bei „Sichere Datensicherung und realistische Wiederherstellung“?

Backups sind nur dann ein belastbarer Standard, wenn sie nach einem Sicherheitsvorfall auch nutzbar sind. Versicherer achten darauf, ob Sicherungen vom Produktivnetz getrennt oder anderweitig gegen Manipulation geschützt sind, ob sie regelmäßig erstellt werden und ob Wiederherstellungen getestet werden.

Was ist wichtig bei „Patch- und Schwachstellenmanagement mit klaren Fristen“?

Betriebssysteme, Anwendungen, Netzwerkkomponenten und externe Dienste müssen regelmäßig aktualisiert werden. Versicherer erwarten keinen unrealistischen Sofort-Patch für jede Meldung.

Was ist wichtig bei „Schutz von Endgeräten, E-Mail und Identitäten“?

Ein moderner Endgeräteschutz, zentral verwaltete Sicherheitsrichtlinien und Schutzmechanismen gegen schädliche E-Mails gehören heute zum erwartbaren Niveau. Dabei geht es nicht allein um eingesetzte Software. Relevanz hat auch, ob Sicherheitswarnungen bearbeitet werden, Geräte inventarisiert sind und ausgeschiedene Mitarbeitende oder Dienstleister zeitnah keinen Zugriff mehr haben. Versicherer betrachten Identitäten zunehmend als Sicherheitsgrenze.

Was ist wichtig bei „Organisatorische Standards zählen mit“?

Cyberrisiken entstehen nicht nur durch fehlende Technik. Unklare Zuständigkeiten, unkontrollierte Dienstleisterzugänge und ein nicht abgestimmtes Vorgehen im Notfall können einen beherrschbaren Vorfall zu einer längeren Betriebsunterbrechung machen. Deshalb fragen Versicherer zunehmend nach organisatorischen Kontrollen. Ein praxistaugliches Sicherheitsniveau umfasst typischerweise diese vier Bereiche: Diese Unterlagen müssen nicht überdimensioniert sein.

Fragen zu diesem Thema?
Unabhängige Cyber-Beratung — im Auftrag des Kunden, nicht der Versicherer.

Fachtexte und Ratgeberbeiträge entstehen unter Einsatz von KI und werden vor der Veröffentlichung fachlich geprüft. Die redaktionelle Verantwortung liegt bei uns.

Sie haben schon eine Cyber-Police

Passt Ihr Schutz noch? Die Cyber-Ampel zeigt es.

Alter der Police und Änderungen im Betrieb: Mit wenigen Fragen erhalten Sie eine Ersteinschätzung, ob Handlungsbedarf besteht.

Noch keine Cyber-Versicherung

Ist Ihr Betrieb versicherbar? Der Radar zeigt es.

Branche und IT-Stand: Sie erhalten eine Ersteinschätzung Ihrer Chancen und was Sie für den Schutz noch tun können.

Schon eine Police? Erst-Einschätzung kostenlos, Prüfbericht 49 €

Lassen Sie Ihre Cyber-Police von unserer KI prüfen

Zwei-Dimensionen-Score, Klausel-Fundstellen als Beleg und ein zweites, EU-gehostetes Modell zur Kontrolle — final gibt ein Cyber-Berater frei.