Risikomanagement und IT-SicherheitMüssen Cyber-Versicherungen Teil der Security-Strategie sein?
Von
Bernd Eriksen
Cyberkriminelle haben in den letzten 18 Monaten ganze Arbeit geleistet. Die Bedrohungslage und die entstandenen Schäden waren noch nie so dramatisch. Besondere Aufregung scheint dies aber heute nicht mehr zu erzeugen. Vielmehr haben sich die Verantwortlichen in den Unternehmen offenbar an den Gedanken gewöhnt, dauerhaft und konsequent Vorsorge zu treffen, um Schlimmeres zu vermeiden, und zwar auf zwei parallelen Wegen.
Cyber-Versicherungen haben sich längst als tragendes Instrumente bei der Abwehr von Schäden aus Cyber-Attacken etabliert.
(Bild: Sergey Nivens - stock.adobe.com)
Die eine Strategie besteht naheliegender Weise darin, die IT- Sicherheit weiter massiv aufzurüsten. Nach dem Hiscox Cyber Readiness Report 2022 sind die Ausgaben in diesem Bereich im Vergleich zum Vorjahr um 60 Prozent gestiegen, im Verhältnis zum Jahr 2020 sogar um 250 Prozent. Ohne diese Investitionen würde sich die Schadenlage gewiss noch ungünstiger darstellen als der aktuelle Status Quo, wie er sich aus den ernüchternden Zahlen des Ransomware-Report 2022 von SOPHOS ergibt: So stieg die Anzahl der in Deutschland von einer Ransomware-Attacke betroffenen Unternehmen binnen 12 Monaten von 46 Prozent auf 67 Prozent. Gleichzeitig sind nach diesem Bericht hierzulande - gegen den weltweiten Trend - auch die durchschnittlichen Kosten zur Beseitigung der Angriffsfolgen gestiegen, und zwar von EUR 1,09 Mio. auf nun EUR 1,61 Mio. Diese Entwicklung kehrt sich hoffentlich auch in Deutschland absehbar um.
Die andere Strategie besteht immer häufiger darin, das Cyber-Risiko mit einer Versicherungslösung abzusichern, wenn es denn, wie die Statistiken zeigen, nicht vollständig beherrschbar ist. Auf diese Weise können zumindest im Nachhinein die immensen Kosten infolge einer Cyber-Attacke aufgefangen werden. Die veröffentlichten Zahlen über die heutige Verbreitung von Cyber-Versicherungsschutz variieren zwar. So wird etwa im Hiscox Cyber Readiness Report 2022 berichtet, dass weltweit aktuell 64 Prozent aller Unternehmen gegenüber 58 Prozent vor zwei Jahren über Cyber-Versicherungsschutz verfügen, wobei allerdings neben separaten Cyber-Policen auch Cyber-Ausschnittsdeckungen in anderen Versicherungsprodukten berücksichtigt werden. Gleichwohl ist aber deutlich, dass sich die Versicherungslösung zu einem der tragenden Instrumente bei der Abwehr von Schäden aus Cyber-Attacken etabliert hat.
Dabei ist aber natürlich die rasante Risikoentwicklung der letzten Monate auch den Cyber-Versicherern nicht verborgen geblieben, vor allem natürlich deshalb, weil sie aufgrund der steigenden Anzahl von Cyber-Policen in immer größerem Umfang für die Schäden aufkommen müssen. Um das Geschäft weiter kostendeckend betreiben zu können und zu verhindern, dass das noch vergleichsweise junge Produkt Cyber-Versicherung nicht bereits wenige Jahre nach dessen Einführung kollabiert, haben die Versicherer seit 2021 nachdrücklich Deckungsrestriktionen bei gleichzeitig massiv erhöhten Prämien eingeführt. Vor allem für Unternehmen, die bisher noch über keine Cyber-Police verfügen, führen die jüngst gleichzeitig aufgestellten verschärften Anforderungen der Versicherer an das Sicherheitsniveau zu ganz erheblichen Herausforderungen, um überhaupt noch den gewünschten Versicherungsschutz zu erhalten.
Daher gestaltet sich der Vertragsanbahnungsprozess meist mühsam und erstreckt sich nicht selten über Monate hinweg. Bei der Einholung von Angeboten zeigt sich dann schnell, dass die Versicherer heute nur noch selektiv Versicherungsschutz bieten wollen. Ablehnungen beruhen meist darauf, dass eben das geforderte Sicherheitsniveau nicht erreicht wird. Was jedoch genau zu verbessern ist, um vom jeweiligen Versicherer ein Angebot zu erhalten, wird in differenzierter Form nur selten offengelegt. Eine Schwierigkeit bei der Zusammenstellung der vom Versicherer geforderten Risikoinformationen besteht zudem oft darin, dass undeutlich ist, in welchem Umfang ergänzende Angaben vor allem dann zu liefern sind, wenn abgefragte Sicherheitskriterien nicht vollständig erfüllt werden, die bloße Verneinung der betreffenden Sicherheitsanforderungen allerdings ein zu negatives Bild zeichnet. In Anbetracht dieser vielfältigen Tücken ist es in der Praxis insbesondere für Konzerne mit einem Umsatz von mehr als EUR 100 Mio. eigentlich nur mit Beratung durch einen auf Cyber-Policen spezialisierten und im Bereich IT-Sicherheit versierten Versicherungsmakler möglich, zu einer interessengerechten Deckung zu gelangen. Diese Beratung sollte auch die Durchführung von vorbereitenden externen Schwachstellenscans umfassen, zumal die Mehrzahl der Versicherer solche Prüfungen auch ihrerseits bei der Angebotsprüfung durchführt. Dies ist nicht jedem anfragenden Unternehmen bekannt. Somit kann es geschehen, dass die eigentlichen Ablehnungsgründe von außen sichtbare Sicherheitslücken sind, an die vom betreffenden Unternehmen im Anbahnungsprozesses nicht gedacht wurde. Die Versicherer weisen aber auch auf diesen Umstand im Falle der Angebotsablehnung nur selten hin.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Vor einer Marktbefragung zur Cyber-Versicherung sollte also geklärt sein, welche Mindestanforderungen die Versicherer jeweils konkret an die IT-Sicherheit stellen. Diese Anforderungen steigen mit zunehmendem Konzernumsatz. Ist es auch heute vereinzelt noch möglich, Unternehmen mit einem Umsatz von bis zu EUR 100 Mio. über ein recht schlanke Antragsverfahren zu versichern, nehmen oberhalb dieses Grenzwertes die Komplexität der Anforderungen und deren vorausgesetzter Erfüllungsgrad massiv zu. So ist es nach aktuellem Status erforderlich, dass in der gesamten zu versichernden Unternehmensgruppe jedenfalls folgende Sicherheitsmaßnahmen gewährleistet sind:
regelmäßige Sicherheitstrainings der Mitarbeiter (Awareness-Schulungen),
ein akribisches Patch-Management,
ein funktionierendes Back-up-System zur wirksamen Abschottung der Datensicherung vom Rest der IT-Infrastruktur,
eine Multi-Faktor-Authentifizierung für externe Zugänge und Administratoren,
ein Administrationskonzept, das eine Trennung in verschiedene voneinander unabhängige Adminrollen vorsieht und
erprobte Krisenmanagementpläne.
Die Anforderungen der verschiedenen Versicherer differieren und sehen vielfach auch noch zusätzliche Kriterien vor. Liegen dann unterschiedliche Angebote vor, bedarf es einer differenzierten Analyse, ob die angebotene Deckung wirklich etwas taugt. Denn seit Längerem fordern einige Versicherer schon bei geringen Sicherheitsdefiziten recht umfassende Ausschlüsse im Zusammenhang mit Ransomware-Angriffen, die den Versicherungsschutz bei derartigen Attacken nur auf Teilsummen beschränken und gleichzeitig eine Selbsttragung eines Teils des Schadens durch die versicherten Unternehmen vorsehen.
Lässt man sich jedoch auf das Anforderungsprofil der Cyber-Versicherer ein und orientiert sich an deren Sicherheitsvorgaben, ist es auch heute im Versicherungsmarkt weiterhin möglich, eine werthaltige und auf die Belange der versichernden Unternehmensgruppe angepasste Absicherung des Cyber-Risikos mit ausreichender Deckungssumme zu erhalten.
Über den Autor: Bernd Eriksen leitet seit 2013 die Einheit Professional Lines bei SÜDVERS und verantwortet in dieser Funktion mit seinem Team deutschlandweit den Vertrieb und die Betreuung von Cyber-, D&O- und Strafrechtsschutz-Versicherungen. Nach vier Jahren als Rechtsanwalt in einer renommierten OLG-Kanzlei in Celle wechselte Bernd Eriksen 2001 in die Versicherungswirtschaft und baute für den D&O-Spezialmakler Hendricks GmbH zunächst die Niederlassung in Hamburg auf und wechselte dort im Jahr 2011 in die Geschäftsführung.