Erfahren Sie, welche Sicherheitsmaßnahmen Versicherer prüfen und wie Unternehmen versicherbar werden.
Ein Schadenfall beginnt selten mit der Frage nach dem Versicherungsvertrag. Meist steht zuerst der Betrieb unter Druck: Systeme sind nicht verfügbar, Mitarbeitende können nicht arbeiten, Kunden erwarten Auskünfte. Welche Anforderungen stellt die Cyberversicherung an die IT? Versicherer wollen erkennen, ob ein Unternehmen zentrale, vermeidbare Risiken wirksam begrenzt hat - insbesondere bei Ransomware, kompromittierten Zugängen und der Wiederherstellung von Daten.
Dabei geht es nicht darum, eine perfekte IT-Landschaft nachzuweisen. Entscheidend ist ein nachvollziehbares Sicherheitsniveau, das zur Größe, Branche, Datenverarbeitung und technischen Abhängigkeit des Unternehmens passt. Wer die Anforderungen früh strukturiert angeht, verbessert nicht nur die Versicherbarkeit, sondern reduziert auch die operative Schadensanfälligkeit.
Warum Versicherer technische Anforderungen prüfen
Cyberversicherungen sind Risikotransfer, keine Alternative zu IT-Sicherheit. Der Versicherer übernimmt die finanziellen Folgen eines versicherten Cyberereignisses, etwa Kosten für Forensik, Wiederherstellung, Betriebsunterbrechung oder Kommunikation. Ob und zu welchen Bedingungen Schutz angeboten wird, hängt jedoch wesentlich davon ab, wie gut ein Unternehmen seine Angriffsfläche begrenzt und handlungsfähig bleibt.
Besonders relevant sind Maßnahmen, die große Schadenverläufe verhindern oder begrenzen können. Ein gestohlener Zugang allein muss nicht zum existenzbedrohenden Vorfall werden. Kritisch wird es, wenn dieser Zugang ohne zusätzliche Prüfung verwendet werden kann, administrative Rechte ermöglicht oder keine belastbaren Datensicherungen vorhanden sind. Genau an diesen Punkten setzen Versicherer mit ihren Risikofragen an.
Die Anforderungen haben sich deshalb von allgemeinen IT-Fragen zu konkreten Mindeststandards entwickelt. Unvollständige oder beschönigte Angaben im Antrag sind riskant. Sie können Rückfragen, eingeschränkte Bedingungen oder im Einzelfall Probleme bei der Leistungsprüfung auslösen. Die Angaben sollten daher zwischen Geschäftsführung, interner IT und externem Systemhaus abgestimmt werden.
Welche Anforderungen stellt die Cyberversicherung an die IT?
Die Details unterscheiden sich je nach Versicherer, Unternehmensgröße und Risikoprofil. Dennoch gibt es Sicherheitsmaßnahmen, die im deutschen Markt regelmäßig erwartet werden. Sie sind nicht immer als starre Annahmebedingung formuliert, werden aber im Fragebogen und bei der Risikobewertung besonders gewichtet.
Mehrfaktor-Authentifizierung für kritische Zugänge
Mehrfaktor-Authentifizierung, häufig als MFA bezeichnet, gehört heute zu den wichtigsten Anforderungen. Sie ergänzt das Passwort um einen weiteren Nachweis, etwa über eine Authenticator-App oder einen Sicherheitsschlüssel. Im Fokus stehen Fernzugänge, E-Mail-Konten, Cloud-Anwendungen, Administrationskonten und Zugänge von Dienstleistern.
Ein häufiger Schwachpunkt in kleinen und mittelständischen Unternehmen ist eine nur teilweise eingeführte MFA. Wenn sie für einzelne Mitarbeitende gilt, aber nicht für Administratoren, das zentrale E-Mail-System oder externe Zugriffe, bleibt die Risikowirkung begrenzt. Versicherer fragen daher zunehmend differenziert: Wo ist MFA aktiv, welche Ausnahmen gibt es und wie werden privilegierte Konten abgesichert?
Sichere Datensicherung und realistische Wiederherstellung
Backups entscheiden nach einem schweren IT-Vorfall über die Dauer der Betriebsunterbrechung. Versicherer erwarten in der Regel regelmäßige Datensicherungen, die vom produktiven Umfeld getrennt sind. Mindestens eine Sicherung sollte gegen nachträgliche Veränderung oder Löschung geschützt sein. Andernfalls kann ein Angriff sowohl die Produktionsdaten als auch die Sicherung erfassen.
Genauso wichtig wie die technische Sicherung ist der Wiederherstellungstest. Ein Backup, das zwar erstellt wird, dessen Wiederanlauf aber nie geprüft wurde, ist aus Risikosicht keine verlässliche Grundlage. Unternehmen sollten dokumentieren können, welche Systeme und Daten gesichert werden, wie lange Wiederherstellungen dauern können und wer im Ernstfall dafür zuständig ist.
Hier ist ein angemessener Maßstab entscheidend. Nicht jede Anwendung benötigt dieselbe Wiederanlaufzeit. Für ein ERP-System, eine Produktionssteuerung oder zentrale Kundendaten gelten meist höhere Anforderungen als für ein weniger kritisches Archiv. Diese Priorisierung hilft zugleich bei der Notfallplanung und bei der Deckungsanalyse.
Patch- und Schwachstellenmanagement
Sicherheitsupdates für Betriebssysteme, Anwendungen, Firewalls und andere zentrale Komponenten müssen zeitnah eingespielt werden. Versicherer erwarten keinen lückenlosen Sofortbetrieb ohne jede Ausnahme. Sie erwarten aber einen geregelten Prozess: Verantwortlichkeiten, Priorisierung kritischer Updates, nachvollziehbare Fristen und eine Behandlung von Systemen, die nicht kurzfristig aktualisiert werden können.
Gerade ältere Fachanwendungen oder produktionsnahe Systeme lassen sich nicht immer ohne Weiteres aktualisieren. Das ist kein automatischer Ausschlussgrund. Unternehmen müssen dann zeigen können, welche kompensierenden Maßnahmen gelten, beispielsweise eine getrennte Netzwerkumgebung, eingeschränkte Zugriffsrechte oder ein verbindlicher Ablöseplan. Nicht dokumentierte Ausnahmen sind deutlich problematischer als bewusst gesteuerte Risiken.
Rechteverwaltung und Schutz privilegierter Konten
Administrationsrechte sollten nur Personen erhalten, die sie für ihre Aufgabe benötigen. Gemeinsame Admin-Konten, dauerhaft weitreichende Berechtigungen und fehlende Austrittsprozesse erhöhen das Risiko erheblich. Ein kompromittiertes Standardkonto ist ernst. Ein kompromittiertes Administrationskonto kann den gesamten Betrieb betreffen.
Daher achten Versicherer auf das Prinzip der minimalen Rechtevergabe, getrennte Benutzer- und Administrationskonten sowie geregelte Prozesse bei Eintritt, Rollenwechsel und Austritt von Mitarbeitenden. Auch Dienstleisterzugänge müssen kontrolliert werden. Sie brauchen eindeutige Verantwortlichkeiten, eine angemessene Absicherung und sollten entfernt oder deaktiviert werden, wenn sie nicht mehr erforderlich sind.
E-Mail-Schutz, Endpoint-Sicherheit und Protokollierung
E-Mail bleibt ein zentraler Ausgangspunkt für Betrugsversuche und Schadsoftware. Filtermechanismen, Schutz vor gefälschten Absendern und ein sinnvoll konfigurierter Spam- und Malware-Schutz zählen daher zu den regelmäßig abgefragten Kontrollen. Ergänzend erwarten Versicherer üblicherweise aktuelle Schutzsoftware auf Endgeräten und Servern, zentral verwaltet und überwacht.
Protokollierung ist ebenfalls relevant, weil sie im Schadenfall die Aufklärung unterstützt. Es geht nicht darum, jede technische Aktivität unbegrenzt zu speichern. Wesentlich sind aussagekräftige Ereignisdaten aus kritischen Systemen und ein geregelter Zugriff darauf. Ohne diese Informationen wird die forensische Einordnung eines Vorfalls langsamer und die Wiederherstellung häufig aufwendiger.
Organisation zählt neben der Technik
Eine Cyberversicherung bewertet nicht ausschließlich Werkzeuge. Auch organisatorische Fragen beeinflussen die Einschätzung: Gibt es einen Notfallplan? Sind Eskalationswege bekannt? Werden Mitarbeitende für typische Angriffsmuster sensibilisiert? Ist geklärt, wer bei einem Vorfall Entscheidungen über Kommunikation, IT-Betrieb und externe Unterstützung trifft?
Ein Notfallplan muss kein umfangreiches Handbuch sein, das im Alltag niemand nutzt. Für mittelständische Unternehmen ist ein klarer, erprobter Ablauf oft wirksamer: Ansprechpartner, Kontaktdaten, Prioritäten, Entscheidungsbefugnisse und Verfahren zur schnellen Einbindung von IT-Dienstleister und Versicherer. Dabei sollte berücksichtigt werden, dass im Schadenfall nicht vorschnell Systeme verändert oder Daten bereinigt werden dürfen, bevor eine fachliche Untersuchung abgestimmt ist.
Auch Compliance-Anforderungen können die Risikoprüfung beeinflussen. Unternehmen mit erhöhten Datenschutzpflichten, vertraglichen Sicherheitsvorgaben oder einer besonderen regulatorischen Exposition sollten IT-Sicherheitsmaßnahmen und Versicherungsangaben konsistent halten. Eine Police ersetzt keine gesetzlichen oder vertraglichen Pflichten, kann aber die wirtschaftlichen Folgen eines versicherten Ereignisses abfedern.
Nicht jede Anforderung ist für jedes Unternehmen gleich
Ein Unternehmen mit wenigen Standardarbeitsplätzen hat ein anderes Risikoprofil als ein Betrieb mit vernetzter Produktion, vielen Standorten oder sensiblen Kundendaten. Auch die Abhängigkeit von Cloud-Diensten, externen Dienstleistern und digitalen Lieferketten verändert die Bewertung. Deshalb ist eine reine Checklistenlogik nur begrenzt hilfreich.
Wichtig ist die Verbindung zwischen Sicherheitsmaßnahme, Geschäftsrisiko und Versicherungsbedingung. Wenn eine Maßnahme noch fehlt, sollte transparent bewertet werden, wie hoch das Risiko ist, welche Zwischenmaßnahmen möglich sind und bis wann die Umsetzung erfolgt. Manche Punkte lassen sich kurzfristig schließen, andere benötigen Budget, technische Planung oder Abstimmung mit einem Systemhaus.
Versicherbarkeit strukturiert herstellen
Vor dem Antrag lohnt sich ein gemeinsamer Abgleich von IT-Status und Versichererfragebogen. So lassen sich missverständliche Antworten vermeiden und offene Punkte priorisieren. Besonders sinnvoll ist eine Bestandsaufnahme der Zugänge, MFA-Abdeckung, Backup-Architektur, Update-Prozesse, Berechtigungen und Notfallorganisation.
CyberShield unterstützt Unternehmen dabei, diese Anforderungen mit dem bestehenden IT-Dienstleister oder Systemhaus abzugleichen und den Versicherungsschutz darauf auszurichten. Das schafft eine belastbarere Grundlage für den Policenvergleich und verhindert, dass technische Angaben losgelöst von der tatsächlichen Betriebsrealität gemacht werden.
Der richtige nächste Schritt ist nicht, jede denkbare Sicherheitsmaßnahme gleichzeitig einzuführen. Sinnvoller ist eine klare Reihenfolge: zuerst die Kontrollen, die einen großflächigen Schaden begrenzen, dann die Maßnahmen, die Wiederanlauf und Nachweisfähigkeit verbessern. So wird Cyberversicherung zu dem, was sie sein sollte: die dritte Säule neben Prävention und technischer Absicherung - mit einem Schutzkonzept, das auch unter Druck nachvollziehbar bleibt.
Welche Anforderungen stellt die Cyberversicherung an die IT?
Die Details unterscheiden sich je nach Versicherer, Unternehmensgröße und Risikoprofil. Dennoch gibt es Sicherheitsmaßnahmen, die im deutschen Markt regelmäßig erwartet werden. Sie sind nicht immer als starre Annahmebedingung formuliert, werden aber im Fragebogen und bei der Risikobewertung besonders gewichtet.
Wissen Sie, warum Versicherer technische Anforderungen prüfen?
Cyberversicherungen sind Risikotransfer, keine Alternative zu IT-Sicherheit. Der Versicherer übernimmt die finanziellen Folgen eines versicherten Cyberereignisses, etwa Kosten für Forensik, Wiederherstellung, Betriebsunterbrechung oder Kommunikation. Ob und zu welchen Bedingungen Schutz angeboten wird, hängt jedoch wesentlich davon ab, wie gut ein Unternehmen seine Angriffsfläche begrenzt und handlungsfähig bleibt.
Was ist wichtig bei „Mehrfaktor-Authentifizierung für kritische Zugänge“?
Mehrfaktor-Authentifizierung, häufig als MFA bezeichnet, gehört heute zu den wichtigsten Anforderungen. Sie ergänzt das Passwort um einen weiteren Nachweis, etwa über eine Authenticator-App oder einen Sicherheitsschlüssel. Im Fokus stehen Fernzugänge, E-Mail-Konten, Cloud-Anwendungen, Administrationskonten und Zugänge von Dienstleistern. Ein häufiger Schwachpunkt in kleinen und mittelständischen Unternehmen ist eine nur teilweise eingeführte MFA.
Was ist wichtig bei „Sichere Datensicherung und realistische Wiederherstellung“?
Backups entscheiden nach einem schweren IT-Vorfall über die Dauer der Betriebsunterbrechung. Versicherer erwarten in der Regel regelmäßige Datensicherungen, die vom produktiven Umfeld getrennt sind. Mindestens eine Sicherung sollte gegen nachträgliche Veränderung oder Löschung geschützt sein. Andernfalls kann ein Angriff sowohl die Produktionsdaten als auch die Sicherung erfassen.
Was ist wichtig bei „Patch- und Schwachstellenmanagement“?
Sicherheitsupdates für Betriebssysteme, Anwendungen, Firewalls und andere zentrale Komponenten müssen zeitnah eingespielt werden. Versicherer erwarten keinen lückenlosen Sofortbetrieb ohne jede Ausnahme. Sie erwarten aber einen geregelten Prozess: Verantwortlichkeiten, Priorisierung kritischer Updates, nachvollziehbare Fristen und eine Behandlung von Systemen, die nicht kurzfristig aktualisiert werden können.
Was ist wichtig bei „Rechteverwaltung und Schutz privilegierter Konten“?
Administrationsrechte sollten nur Personen erhalten, die sie für ihre Aufgabe benötigen. Gemeinsame Admin-Konten, dauerhaft weitreichende Berechtigungen und fehlende Austrittsprozesse erhöhen das Risiko erheblich. Ein kompromittiertes Standardkonto ist ernst. Ein kompromittiertes Administrationskonto kann den gesamten Betrieb betreffen.
Was ist wichtig bei „E-Mail-Schutz, Endpoint-Sicherheit und Protokollierung“?
E-Mail bleibt ein zentraler Ausgangspunkt für Betrugsversuche und Schadsoftware. Filtermechanismen, Schutz vor gefälschten Absendern und ein sinnvoll konfigurierter Spam- und Malware-Schutz zählen daher zu den regelmäßig abgefragten Kontrollen. Ergänzend erwarten Versicherer üblicherweise aktuelle Schutzsoftware auf Endgeräten und Servern, zentral verwaltet und überwacht. Protokollierung ist ebenfalls relevant, weil sie im Schadenfall die Aufklärung unterstützt.
Unabhängige Cyber-Beratung — im Auftrag des Kunden, nicht der Versicherer.
Das passt dazu: Cyber-Versicherung vergleichen
Mehr aus dem RatgeberFachtexte und Ratgeberbeiträge entstehen unter Einsatz von KI und werden vor der Veröffentlichung fachlich geprüft. Die redaktionelle Verantwortung liegt bei uns.