Cyberversicherung: Voraussetzungen und was gedeckt ist
Was gedeckt ist, was Versicherer verlangen und wie Sie Ihren Betrieb versicherbar machen.
Was gedeckt ist, was Versicherer verlangen und wie Sie Ihren Betrieb versicherbar machen.
Ein Ransomware-Angriff legt einen Betrieb still. Die Systeme stehen, die Aufträge stauen sich, der Umsatz bricht weg. Das trifft hart. Genau hier soll eine Cyberversicherung greifen. Sie fängt die finanziellen Folgen ab, wenn IT-Sicherheit an ihre Grenzen kommt. Doch die Police zahlt nur bei erfüllten Vorgaben. Deshalb lohnt der Blick ins Kleingedruckte. Und zwar vor der Unterschrift.
Dieser Beitrag zeigt, was eine Cyberversicherung wirklich deckt. Zunächst geht es um die Leistungen. Danach um die Voraussetzungen, die Versicherer heute verlangen. Zum Schluss geht es um Ihren Weg zur Police. Also darum, wie Sie Ihren Betrieb versicherbar machen. Das Ziel ist klar. Sie wollen eine Police, die im Ernstfall auch zahlt. Also echten Schutz statt teurem Papier.
Eine Cyberversicherung deckt die finanziellen Folgen eines Cyberangriffs. Dabei ist sie modular aufgebaut. Zudem kombiniert sie eine Haftpflicht- mit einer Schadenversicherung. Somit fängt sie sowohl eigene Kosten als auch Ansprüche Dritter ab. Die WKO beschreibt die Cyberversicherung als Ergänzung zu den eigenen Sicherheitsmaßnahmen, nicht als Ersatz dafür.
Der Deckungsumfang lässt sich in klare Blöcke fassen. Dabei deckt jeder Baustein einen typischen Schaden ab. Zusammen bilden sie ein Netz. Und das Netz trägt im Ernstfall. Deshalb lohnt der Blick auf jeden Baustein. Somit sehen Sie klar, was die Police leistet.
Eigenschäden treffen Ihre Firma direkt. Also den eigenen Betrieb. Dazu zählt zunächst die Wiederherstellung der Systeme nach einem Angriff. Ebenso die Rekonstruktion verlorener Daten. Zudem gehören die Kosten für externe IT-Forensik dazu. Diese Spezialisten klären, wie die Angreifer eingedrungen sind. Zudem übernimmt die Police oft die Krisenkommunikation. Denn nach einem Vorfall müssen Sie rasch reden. Mit Kunden und mit Partnern.
Der teuerste Schaden ist meist der Stillstand. Steht die Firma, kostet das viel. Denn dann entgeht Ihnen Tag für Tag Umsatz. Deshalb ersetzt die Police diesen entgangenen Gewinn. Zudem trägt sie die laufenden Kosten während der Unterbrechung. Ebenso deckt ein eigener Baustein die digitale Erpressung. Er greift bei Lösegeldforderungen nach einer Ransomware-Attacke. Wie Sie sich auf solche Angriffe vorbereiten, zeigt unser Beitrag zur Ransomware-Readiness im Unternehmen.
Ein Angriff kann auch anderen schaden. Werden Kundendaten gestohlen, drohen Ansprüche der Betroffenen. Somit deckt die Police diese Haftpflicht. Zudem übernimmt sie die Kosten der rechtlichen Verteidigung. Auch Bußgelder nach einer Datenpanne fallen teils darunter. Kommt es zu einem meldepflichtigen Vorfall, hilft ein klarer Ablauf. Unser Beitrag erklärt, wie Sie eine Datenpanne binnen 72 Stunden melden. Der Nutzen der Police liegt also im Zusammenspiel. Sie verbindet Informationssicherheit mit einer finanziellen Rückfallebene.
Nehmen wir einen Handwerksbetrieb mit 40 Beschäftigten. Ein Verschlüsselungstrojaner legt die Auftragsverwaltung lahm. Fünf Tage steht der Betrieb still. Somit summiert sich der entgangene Umsatz auf einen sechsstelligen Betrag. Dazu kommen Forensik, Wiederherstellung und Überstunden der IT. Ohne Police trägt der Betrieb alles selbst. Mit einer passenden Police übernimmt der Versicherer den Großteil. Genau dieser Unterschied wiegt schwer. Oft geht es dabei um das Überleben. Denn viele KMU tragen einen solchen Ausfall nicht aus eigener Kraft.
Eine Cyberversicherung deckt vieles, aber nicht alles. Deshalb lohnt sich ein direkter Vergleich. Die folgende Tabelle stellt typische Leistungen den häufigen Lücken gegenüber. Sie ersetzt keine Vertragsprüfung. Doch sie zeigt, worauf Sie achten sollten.
| Meist gedeckt | Meist nicht gedeckt |
|---|---|
| Wiederherstellung von Systemen und Daten | Schäden durch fehlende Basissicherheit |
| IT-Forensik und Krisenmanagement | Vorsätzliche Handlungen eigener Leute |
| Betriebsunterbrechung und entgangener Gewinn | Bereits bekannte Vorfälle vor Vertragsschluss |
| Lösegeld bei Erpressung (oft mit Sublimit) | CEO-Fraud und betrügerische Überweisungen |
| Haftpflicht bei Datenschutzverletzungen | Wertverlust des Unternehmens |
| Rechtskosten und Verteidigung | Kriegs- und staatlich gelenkte Angriffe |
Die Lücken zählen im Ernstfall am meisten. Ein Beispiel ist der CEO-Fraud. Dabei täuscht ein Angreifer eine Zahlungsanweisung des Chefs vor. Daraufhin überweist ein Mitarbeiter Geld an einen Betrüger. Solche Vermögensschäden deckt die Standardpolice jedoch meist nicht. Denn hier versagt kein System. Es versagt ein Prozess. Deshalb schützen Sie hier nur klare Regeln und ein wachsames Team. Wie das gelingt, zeigt unser Beitrag zum Faktor Mensch in der IT-Sicherheit.
Auch gedeckte Leistungen haben Grenzen. Für die Betriebsunterbrechung gilt oft eine Wartezeit. Erst nach einigen Stunden Stillstand beginnt die Leistung. Zudem gibt es Sublimits für einzelne Bausteine. Beispielsweise ist das Lösegeld häufig auf einen Teilbetrag begrenzt. Deshalb reicht ein Blick auf die Gesamtsumme nicht. Prüfen Sie jede Position für sich. So gibt es kein böses Erwachen. Genau diese Details klären wir bei einem IT-Security-Audit mit ab.
Jede Police hat einen Selbstbehalt. Das ist der Betrag, den Sie im Schaden selbst tragen. Ein höherer Selbstbehalt senkt die Prämie. Hingegen belastet er Sie im Ernstfall stärker. Deshalb sollten Sie beides gemeinsam betrachten. Wählen Sie eine Höhe, die Sie ohne Not stemmen. So bleibt Ihr Risiko im Rahmen. Zudem lohnt der Vergleich mehrerer Angebote. Denn die Bedingungen unterscheiden sich stark. Ein niedriger Preis nützt wenig, wenn zentrale Bausteine fehlen. Prüfen Sie also immer Leistung und Preis zusammen.
Eine Cyberversicherung setzt heute ein Mindestniveau an Sicherheit voraus. Ohne diese Basis gibt es keine Police oder nur eine sehr teure. Denn die Anbieter haben zuletzt viel gezahlt. Deshalb prüfen sie den Antrag heute genau. Zudem verschicken sie lange Fragebögen zur IT-Sicherheit. Diese müssen Sie wahrheitsgemäß ausfüllen. Andernfalls kann eine falsche Angabe später die Leistung kosten.
Fünf Maßnahmen verlangen fast alle Versicherer. Sie bilden das erwartete Grundschutz-Niveau.
Diese Liste ist kein Zufall. Sie schützt genau die Wege, die Angreifer oft nutzen. Für die technische Seite lohnt ein Blick auf unsere Maßnahmen zur IT-Härtung. Für die menschliche Seite hilft eine Security-Awareness-Schulung.
Der Grund liegt in der Gefahrenlage. Die Zahl der Angriffe steigt Jahr für Jahr. Das belegt die EU-Agentur ENISA in ihren Berichten. Ransomware bleibt dabei die teuerste Gefahr. Deshalb wird die Cyberversicherung immer wichtiger. Deshalb wollen sie nur Betriebe versichern, die sich wehren können. Ein Betrieb ohne MFA und Backups ist ein hohes Risiko. Für ihn wird die Cyberversicherung teuer oder unerreichbar. Umgekehrt sinkt die Prämie mit jedem sauber umgesetzten Punkt. Somit zahlt sich gute Sicherheit doppelt aus.
Der Antrag beginnt mit einem Sicherheitsfragebogen. Er fragt den konkreten Stand Ihrer IT ab. Beispielsweise fragt er, wie viele Konten MFA nutzen. Wann wurde das letzte Backup getestet? Gibt es ein Berechtigungskonzept? Jede Antwort fließt somit in die Risikobewertung ein. Deshalb entscheidet dieser Bogen über Prämie und Bedingungen. Deshalb bereiten Sie ihn sorgfältig vor. Ein sauber ausgefüllter Fragebogen mit Belegen beschleunigt zudem den Abschluss. Zudem vermeidet er böse Überraschungen im Schadensfall. Denn was Sie hier angeben, gilt später als vereinbart.
Die größte Gefahr ist nicht der fehlende Baustein. Es ist die verletzte Obliegenheit. Eine Obliegenheit ist eine Pflicht, die Sie im Vertrag zusagen. Halten Sie sie nicht ein, kann der Versicherer die Leistung kürzen. Im schlimmsten Fall verweigert er sie ganz. Deshalb ist der Schutz nur so gut wie seine gelebte Umsetzung.
Ein Beispiel macht das Risiko klar. Ein Betrieb sagt im Fragebogen MFA für alle Zugänge zu. In der Praxis fehlt sie jedoch bei einem alten Fernwartungszugang. Genau über diesen Zugang dringen die Angreifer ein. Danach prüft der Versicherer den Vorfall und findet die Lücke. Nun kann er die Zahlung kürzen. Denn die zugesagte Maßnahme fehlte an einer Stelle. So steht der Betrieb trotz Police ohne Schutz da. Das schmerzt. Eine Cyberversicherung lebt von der Umsetzung.
Neben den Obliegenheiten gibt es feste Ausschlüsse. Vorsätzliche Handlungen eigener Leute sind nie gedeckt. Ebenso wenig bereits bekannte Vorfälle vor Vertragsschluss. Auch Kriegshandlungen und staatlich gelenkte Angriffe stehen oft außen vor. Zudem greift die Police nicht bei fehlender Basissicherheit. Wer grob fahrlässig handelt, riskiert die Deckung. Ein echter Angriff zeigt, wie schnell das geht. Unser Leitfaden erklärt, was bei einem Cyberangriff konkret zu tun ist.
Der Fragebogen ist der wunde Punkt. Wer hier schönt, gefährdet die eigene Police. Denn die Angaben sind Teil des Vertrags. Deshalb sollten Sie jede Antwort belegen. Andernfalls droht im Schaden ein böses Erwachen. Prüfen Sie Ihren echten Stand, bevor Sie ankreuzen. Ein ehrlicher Blick schützt Sie später. Genau dabei hilft ein Blick von außen. Ein IT-Security-Audit liefert die harten Fakten für den Antrag.
Versicherbarkeit ist kein Zufall. Sie ist das Ergebnis guter Vorarbeit. Wer die Vorgaben sauber umsetzt, bekommt eine Police zu fairen Bedingungen. Zudem sinkt die Prämie mit dem Schutzniveau. Deshalb lohnt sich der Aufwand doppelt. Er senkt das Risiko. Zudem senkt er die Kosten der Cyberversicherung.
Starten Sie mit einem ehrlichen Blick auf die IT. Prüfen Sie MFA, Backups und Patch-Stand. Danach schließen Sie die größten Lücken zuerst. Zudem gehört eine Schulung Ihrer Mitarbeiter dazu. Zuletzt erstellen Sie einen einfachen Notfallplan. Wie ein solcher Plan aussieht, zeigt unser Beitrag zum Notfallmanagement und BCM. Somit erfüllen Sie die Voraussetzungen, bevor der Antrag kommt.
Die Höhe der Deckung richtet sich nach Ihrem Risiko. Ein guter Anker ist der mögliche Schaden bei tagelangem Stillstand. Rechnen Sie dazu entgangenen Umsatz und Wiederherstellung zusammen. Für viele KMU passt ein Betrag im mittleren einstelligen Millionenbereich. Die genaue Summe hängt jedoch von Umsatz und Branche ab. Zudem begrenzen manche Versicherer die Summe auf den Jahresumsatz. Deshalb gilt: lieber die Wartezeiten und Sublimits prüfen als nur die Gesamtsumme.
Die nötigen Maßnahmen kosten Geld. Doch Sie stehen damit nicht allein da. Denn für kleine Betriebe gibt es Zuschüsse. Unser Beitrag erklärt die Cybersecurity-Förderung für KMU über die aws. Zudem bietet die öffentliche Hand kostenlose Hilfen. Die Plattform onlinesicherheit.gv.at gibt einen Überblick zu Cyberversicherungen. Im Ernstfall unterstützt das nationale CERT.at bei der Bewältigung von Vorfällen. Für den systematischen Aufbau begleitet Sie unsere Cyber-Security-Beratung für KMU.
Eine Cyberversicherung passt gut zu einem gelebten ISMS. Wer eines betreibt, erfüllt viele Vorgaben schon. Denn ISO 27001 verlangt genau die Maßnahmen, die auch Versicherer sehen wollen. Dazu zählen Zugriffskontrolle, Backups und ein Notfallplan. Somit wird die Police leichter und günstiger. Ein bestehendes ISMS nach ISO 27001 ist deshalb ein starker Hebel.
Ein Zertifikat wirkt im Antrag wie ein Gütesiegel. Es zeigt: Sicherheit hat bei Ihnen System. Deshalb zählt der Nachweis bei vielen Anbietern. Sie gewähren bessere Konditionen oder fragen weniger nach. Der Weg zum Zertifikat kostet Aufwand. Unser Beitrag zeigt die realistischen Kosten einer ISO-27001-Zertifizierung. Doch die Investition zahlt gleich mehrfach zurück. Sie senkt Risiko, Prämie und den Prüfaufwand.
Für viele Betriebe kommt die Regulierung dazu. Die NIS2-Richtlinie verlangt ab Oktober 2026 ein Risikomanagement. Ob Sie betroffen sind, klärt unser Beitrag zur NIS2-Betroffenheit. Wer die NIS2-Pflichten erfüllt, ist meist auch gut versicherbar. Denn beide fordern ein solides Schutzniveau. Die Police ersetzt aber keine Pflicht. Sie fängt nur das Restrisiko ab. Deshalb gehört sie an das Ende einer Strategie, nicht an den Anfang. Zuerst kommt der Schutz, dann die Police. So gehört es geplant. Diese Reihenfolge planen wir gemeinsam in einem kostenlosen Erstgespräch.
Ein weiterer Vorteil zeigt sich im Schadensfall. Ein zertifizierter Betrieb hat seine Prozesse dokumentiert. Deshalb kann er dem Versicherer die Umsetzung schnell belegen. Das beschleunigt die Regulierung und stärkt die eigene Position. Zudem erkennt ein gepflegtes ISMS neue Risiken früh. Somit passen Sie Ihre Maßnahmen laufend an. Genau diese Kontinuität honorieren Versicherer über die Jahre. Wer Sicherheit als Prozess lebt, bleibt langfristig günstig versichert. Damit wird der Versicherungsschutz Teil eines Kreislaufs, der sich selbst verbessert.
Was kostet eine Cyberversicherung für ein KMU?
Die Prämie hängt von Umsatz, Branche und Schutzniveau ab. Ein Betrieb mit MFA, Backups und Patches zahlt deutlich weniger. Denn er gilt als kleineres Risiko. Deshalb senkt jede Maßnahme die Prämie spürbar. Somit zahlt sich gute Sicherheit gleich doppelt aus.
Welche Voraussetzungen verlangen Versicherer heute?
Fast alle verlangen fünf Dinge. Nämlich MFA, getestete Backups, zeitnahe Patches, eine Schulung und einen Notfallplan. Ohne diese Basis gibt es keine Police. Oder nur eine zu hohem Preis. Zudem prüfen die Anbieter jede Angabe im Fragebogen genau.
Was ist bei einer Cyber-Police nicht gedeckt?
Nicht gedeckt sind meist CEO-Fraud und Vorsatz. Ebenso bereits bekannte Vorfälle. Auch Krieg und grobe Fahrlässigkeit fallen oft heraus. Zudem zahlt die Police nicht, wenn zugesagte Maßnahmen fehlen. Deshalb ist die ehrliche Umsetzung so wichtig.
Zahlt die Cyberversicherung ein Lösegeld bei Ransomware?
Viele Policen decken die Erpressung als eigenen Baustein. Allerdings gilt hier oft ein Sublimit. Das Lösegeld ist also nur bis zu einem Teil gedeckt. Zudem fordert der Anbieter ein Krisenteam. Prüfen Sie diesen Punkt vor dem Abschluss genau.
Wie hoch sollte die Deckungssumme sein?
Als Anker dient der Schaden bei tagelangem Stillstand. Rechnen Sie entgangenen Umsatz und Wiederherstellung zusammen. Für viele KMU passt der mittlere einstellige Millionenbereich. Prüfen Sie zudem Wartezeiten und Sublimits. Denn die Gesamtsumme allein sagt wenig aus.
Ersetzt eine Cyber-Police die IT-Sicherheit?
Nein. Die Police fängt nur das Restrisiko ab. Also das, was trotz Schutz bleibt. Zuerst brauchen Sie ein solides Schutzniveau. Erst danach ergänzt die Police die Rückfallebene. Deshalb steht sie am Ende der Strategie, nicht am Anfang.
Hilft eine ISO-27001-Zertifizierung beim Abschluss?
Ja, ein Zertifikat wirkt wie ein Gütesiegel. Es belegt, dass Sicherheit bei Ihnen System hat. Deshalb gewähren viele Versicherer bessere Konditionen. Zudem erfüllt ein ISMS die meisten Voraussetzungen bereits. Somit wird die Police leichter und günstiger.
Eine Cyberversicherung ist ein sinnvoller Baustein für jedes KMU. Doch sie zahlt nur, wenn die Basis stimmt. Deshalb kommen zuerst MFA, Backups, Patches, Schulung und ein Notfallplan. Erst danach fängt die Police das Restrisiko ab. Wer die Vorgaben erfüllt, bekommt fairen Schutz zu fairen Preisen. Wer sie ignoriert, hält am Ende nur Papier in der Hand. So einfach ist das.
Der beste Zeitpunkt für die Vorarbeit ist jetzt. Denn Voraussetzungen und Deckungssummen prüfen sich in Ruhe leichter als unter Druck. Ein Blick von außen deckt die Lücken auf. Und zwar bevor der Anbieter sie findet. Somit sichern Sie sich eine Police, die im Ernstfall auch trägt.
SecTec begleitet Sie dabei. Herstellerunabhängig und mit Blick auf das Ganze. Jetzt kostenloses Erstgespräch vereinbaren
SecTec ist Ihr führender Berater im Bereich Informationssicherheit, Risikomanagement und Datenschutz. Das Unternehmen ist Spezialist für die Einführung von Informationssicherheits-Managementsystemen, ISO 27001, Zertifizierungsbegleitung und Datenschutz.

Denial-of-Service-Angriff: Wenn nichts mehr gehtAuf dieser Webseite werden Cookies verwendet, um Ihnen ein optimales Webseiten-Erlebnis zu bieten und die Funktionalität dieser Webseite zu gewährleisten sowie Inhalte und Werbeanzeigen zu personalisieren, Funktionen für Soziale Medien anbieten zu können und die Zugriffe auf diese Website zu analysieren. Nähere Informationen finden Sie in unseren Datenschutzbestimmungen.
OKMehr erfahrenWir können Cookies anfordern, die auf Ihrem Gerät eingestellt werden. Wir verwenden Cookies, um uns mitzuteilen, wenn Sie unsere Websites besuchen, wie Sie mit uns interagieren, Ihre Nutzererfahrung verbessern und Ihre Beziehung zu unserer Website anpassen.
Klicken Sie auf die verschiedenen Kategorienüberschriften, um mehr zu erfahren. Sie können auch einige Ihrer Einstellungen ändern. Beachten Sie, dass das Blockieren einiger Arten von Cookies Auswirkungen auf Ihre Erfahrung auf unseren Websites und auf die Dienste haben kann, die wir anbieten können.
Diese Cookies sind unbedingt erforderlich, um Ihnen die auf unserer Webseite verfügbaren Dienste und Funktionen zur Verfügung zu stellen.
Da diese Cookies für die auf unserer Webseite verfügbaren Dienste und Funktionen unbedingt erforderlich sind, hat die Ablehnung Auswirkungen auf die Funktionsweise unserer Webseite. Sie können Cookies jederzeit blockieren oder löschen, indem Sie Ihre Browsereinstellungen ändern und das Blockieren aller Cookies auf dieser Webseite erzwingen. Sie werden jedoch immer aufgefordert, Cookies zu akzeptieren / abzulehnen, wenn Sie unsere Website erneut besuchen.
Wir respektieren es voll und ganz, wenn Sie Cookies ablehnen möchten. Um zu vermeiden, dass Sie immer wieder nach Cookies gefragt werden, erlauben Sie uns bitte, einen Cookie für Ihre Einstellungen zu speichern. Sie können sich jederzeit abmelden oder andere Cookies zulassen, um unsere Dienste vollumfänglich nutzen zu können. Wenn Sie Cookies ablehnen, werden alle gesetzten Cookies auf unserer Domain entfernt.
Wir stellen Ihnen eine Liste der von Ihrem Computer auf unserer Domain gespeicherten Cookies zur Verfügung. Aus Sicherheitsgründen können wie Ihnen keine Cookies anzeigen, die von anderen Domains gespeichert werden. Diese können Sie in den Sicherheitseinstellungen Ihres Browsers einsehen.
Diese Cookies sammeln Informationen, die uns - teilweise zusammengefasst - dabei helfen zu verstehen, wie unsere Webseite genutzt wird und wie effektiv unsere Marketing-Maßnahmen sind. Auch können wir mit den Erkenntnissen aus diesen Cookies unsere Anwendungen anpassen, um Ihre Nutzererfahrung auf unserer Webseite zu verbessern.
Wenn Sie nicht wollen, dass wir Ihren Besuch auf unserer Seite verfolgen können Sie dies hier in Ihrem Browser blockieren:
Wir nutzen auch verschiedene externe Dienste wie Google Webfonts, Google Maps und externe Videoanbieter. Da diese Anbieter möglicherweise personenbezogene Daten von Ihnen speichern, können Sie diese hier deaktivieren. Bitte beachten Sie, dass eine Deaktivierung dieser Cookies die Funktionalität und das Aussehen unserer Webseite erheblich beeinträchtigen kann. Die Änderungen werden nach einem Neuladen der Seite wirksam.
Google Webfont Einstellungen:
Google Maps Einstellungen:
Google reCaptcha Einstellungen:
Vimeo und YouTube Einstellungen:
Die folgenden Cookies werden ebenfalls gebraucht - Sie können auswählen, ob Sie diesen zustimmen möchten:
Sie können unsere Cookies und Datenschutzeinstellungen im Detail in unseren Datenschutzrichtlinie nachlesen.
Datenschutzerklärung