Cyberversicherung für KMU: Leistungen, Voraussetzungen und typische Ausschlüsse
Visgenix · veröffentlicht am · 6 Min. Lesezeit
Kurz gesagt
Eine Cyberversicherung übernimmt Kosten und Schäden nach Hackerangriffen, Datenverlust oder Datenschutzverletzungen, etwa Forensik, Betriebsunterbrechung, Datenwiederherstellung und Ansprüche Dritter. Voraussetzung sind grundlegende IT-Sicherheitsmaßnahmen wie individuelle Zugänge, aktuelle Updates und geschützte Backups. Wer diese Obliegenheiten verletzt oder im Fragebogen falsch antwortet, riskiert den Versicherungsschutz.
Ein Verschlüsselungstrojaner legt die Server lahm, die Buchhaltung steht, Kunden warten auf Angebote. Spätestens dann stellt sich die Frage, wer die Forensiker, die Wiederherstellung und den Umsatzausfall bezahlt. Eine Cyberversicherung kann das übernehmen, aber nur, wenn das Unternehmen vorher bestimmte Sicherheitsanforderungen erfüllt hat. Genau an dieser Stelle scheitern in der Praxis viele Ansprüche, und genau darum geht es in diesem Artikel.
Wir beziehen uns auf die Musterbedingungen des Gesamtverbands der Deutschen Versicherungswirtschaft (GDV). Sie sind unverbindlich; jeder Versicherer kann abweichen. Der Artikel ist keine Rechts- oder Versicherungsberatung.
Was ist eine Cyberversicherung?
Eine Cyberversicherung ist eine Versicherung für Vermögensschäden, die durch eine Informationssicherheitsverletzung entstehen, also etwa durch Hackerangriffe, Schadsoftware, Datendiebstahl oder Bedienfehler mit Datenverlust. Sie deckt sowohl eigene Schäden des Unternehmens als auch Ansprüche Dritter ab.
Der GDV hat im Februar 2024 neue Musterbedingungen veröffentlicht, die AVB Cyber 2024. Sie lösten die Fassung von 2017 ab. Viele Versicherer orientieren sich daran, gestalten ihre Produkte aber unterschiedlich. Vergleichen Sie deshalb immer die konkreten Bedingungen und nicht nur den Produktnamen.
Welche Leistungen deckt eine Cyberversicherung ab?
Eine Cyberversicherung besteht meist aus vier Bausteinen: Grundschutz, Service- und Kostenbaustein, Drittschäden und Eigenschäden. In den GDV-Musterbedingungen sieht das so aus:
| Baustein | Was er abdeckt | Beispiele |
|---|---|---|
| Service und Kosten (A2) | Kosten für Hilfe im Ernstfall | IT-Forensik zur Ursachenermittlung, Benachrichtigung Betroffener bei Datenschutzverletzungen, optional Call-Center und Krisen-PR |
| Drittschäden (A3) | Haftpflicht gegenüber Kunden und Partnern | Schadensersatz nach Datenleck, Verletzung von Datenschutzgesetzen, Abwehr unberechtigter Ansprüche |
| Eigenschäden (A4) | Schäden im eigenen Betrieb | Betriebsunterbrechung (entgangener Gewinn und laufende Kosten), Wiederherstellung von Daten |
| Vorbeugende Aufwendungen (A2-3) | Kosten zur Abwendung eines unmittelbar drohenden Schadens | Maßnahmen nach einer glaubhaften Angriffsdrohung |
Zwei Details sind für KMU besonders relevant:
- Haftzeit und zeitlicher Selbstbehalt: Die Betriebsunterbrechung wird nur für die vereinbarte Haftzeit ersetzt. Viele Verträge enthalten zusätzlich einen zeitlichen Selbstbehalt, etwa die ersten Stunden eines Ausfalls. Prüfen Sie, ob Haftzeit und Selbstbehalt zu Ihrer realistischen Wiederanlaufzeit passen.
- Abstimmung mit dem Versicherer: Forensik und viele Kosten werden nach den Musterbedingungen erst „nach vorheriger Abstimmung mit dem Versicherer“ übernommen. Die Notfall-Hotline des Versicherers gehört deshalb in Ihren IT-Notfallplan.
Was kostet eine Cyberversicherung?
Die Kosten einer Cyberversicherung hängen vom individuellen Risiko ab; einen seriösen Einheitspreis gibt es nicht. Wir nennen bewusst keine Beispielprämien, weil sie je nach Versicherer, Jahr und Marktlage stark schwanken.
Die wichtigsten Faktoren sind:
- Jahresumsatz und Branche
- gewünschte Versicherungssumme und Sublimits für einzelne Bausteine
- Höhe des Selbstbehalts (Betrag und Zeit)
- Anzahl und Art der verarbeiteten personenbezogenen Daten, etwa Gesundheits- oder Zahlungsdaten
- nachgewiesenes IT-Sicherheitsniveau aus dem Fragebogen
- frühere Schäden
Der letzte beeinflussbare Faktor ist der wichtigste: Ein Unternehmen, das MFA, getestete Backups und zeitnahes Patching nachweisen kann, erhält erfahrungsgemäß bessere Konditionen oder überhaupt erst ein Angebot.
Welche Voraussetzungen verlangen Versicherer?
Versicherer verlangen, dass grundlegende IT-Sicherheitsmaßnahmen umgesetzt sind, bevor ein Schaden eintritt. Juristisch heißen diese Anforderungen Obliegenheiten. In den GDV-Musterbedingungen stehen sie in Abschnitt A1-16. Übersetzt in die Praxis:
- Individuelle Zugänge: Jeder Nutzer hat ein eigenes Konto, Passwörter erfüllen technisch erzwungene Mindestanforderungen. Admin-Konten werden nur für Admin-Aufgaben genutzt.
- Zusätzlicher Schutz bei erhöhtem Risiko: Für aus dem Internet erreichbare Systeme und mobile Geräte braucht es zusätzliche Maßnahmen, etwa Firewall, Zwei-Faktor-Authentifizierung oder Festplattenverschlüsselung.
- Schutz gegen Schadsoftware, der sich automatisch aktualisiert.
- Patch-Management: Relevante Sicherheitsupdates werden zeitnah installiert. Systeme mit bekannten Lücken dürfen nur mit zusätzlichen Schutzmaßnahmen weiterlaufen.
- Mindestens wöchentliche Datensicherung, bei der kein System gleichzeitig Originale und Sicherungen verändern oder löschen kann. Der Backup-Server soll zum Beispiel nicht im selben Active Directory hängen.
- Regelmäßige Wiederherstellungstests nach festgelegtem Turnus.
- Einhaltung aller gesetzlichen und vertraglichen Sicherheitsvorschriften.
Zusätzlich fragen viele Versicherer im Antrag konkret nach MFA für E-Mail und Fernzugriff, nach Endpoint Detection and Response (EDR), nach Offline- oder unveränderbaren Backups, nach Awareness-Schulungen und nach dem Umgang mit veralteten Systemen. Punkt 4 und 5 sind aus unserer Erfahrung die häufigsten Schwachstellen: Updates für Drittsoftware und Firmware bleiben liegen, und das Backup ist vom selben Admin-Konto löschbar wie der Server. Details dazu lesen Sie in unseren Artikeln zu Patch-Management und Backup-Strategie.
Worauf kommt es beim Fragebogen an?
Beim Fragebogen kommt es darauf an, dass jede Antwort dem tatsächlichen Stand entspricht und belegbar ist. Nach § 19 VVG muss der Versicherungsnehmer alle ihm bekannten gefahrerheblichen Umstände anzeigen, nach denen der Versicherer in Textform fragt. Bei Vorsatz oder grober Fahrlässigkeit kann der Versicherer vom Vertrag zurücktreten.
Typische Fallen:
- „Ja“ als Absichtserklärung: MFA ist „eingeführt“, gilt aber nur für einen Teil der Konten, nicht für Admins oder Dienstkonten.
- Geschäftsführer füllt allein aus: Fragen zu Backup, Segmentierung oder EDR kann oft nur der IT-Dienstleister korrekt beantworten.
- Veraltete Antworten: Der Fragebogen beschreibt den Stand bei Abschluss. Ändert sich etwas Wesentliches, kann das eine Gefahrerhöhung sein, die gemeldet werden muss.
Unsere Empfehlung: Beantworten Sie den Fragebogen gemeinsam mit Ihrer IT, legen Sie für jede Antwort einen Nachweis ab (Screenshot, Konfigurationsbericht, Testprotokoll) und prüfen Sie die Angaben einmal jährlich bei der Vertragsverlängerung.
Welche Ausschlüsse sind in Cyberversicherungen üblich?
Die meisten Cyberversicherungen schließen bestimmte Ereignisse und Kostenarten grundsätzlich aus. In den GDV-Musterbedingungen (A1-17) sind das unter anderem:
- Krieg und staatliche Angriffe: Ausgeschlossen sind Schäden durch Krieg, auch wenn er mit digitalen Mitteln geführt wird, sowie staatliche Angriffe, die zugleich kritische Infrastrukturen beeinträchtigen.
- Ausfall von Infrastruktur: etwa großflächige Strom-, Internet- oder Telefonausfälle.
- Lösegeld: Die Zahlung von Löse- oder Erpressungsgeldern ist ausgeschlossen.
- Vorsatz und wissentliche Pflichtverletzung.
- Bußgelder und Strafen, sofern nicht abweichend vereinbart.
- Vorvertragliche Schäden: Informationssicherheitsverletzungen, die schon vor Vertragsbeginn eingetreten sind, sofern keine Rückwärtsdeckung vereinbart ist.
Ein oft übersehener Punkt betrifft Cloud- und SaaS-Dienste: Nach den Musterbedingungen besteht kein Versicherungsschutz für Schäden, die allein durch Ausfall, Unterbrechung oder Störung eines externen Dienstleisters entstehen. Fällt Ihr Cloud-Anbieter für einen Tag aus, ist der Umsatzausfall also in der Regel nicht versichert. Werden dagegen Ihre Daten beim Dienstleister manipuliert oder gestohlen, kann Deckung bestehen.
Was müssen Sie im Schadenfall tun?
Im Schadenfall müssen Sie den Versicherer unverzüglich informieren und seine Weisungen befolgen. Die Musterbedingungen nennen in Abschnitt B3-3 unter anderem diese Pflichten:
- Schaden unverzüglich nach Kenntnis anzeigen.
- Den Schaden nach Möglichkeit abwenden oder mindern und dabei Weisungen des Versicherers einholen.
- Das Schadenbild unverändert lassen, bis der Versicherer Änderungen freigibt, oder unvermeidbare Veränderungen nachvollziehbar dokumentieren.
- Auskünfte erteilen und Belege liefern.
- Bei Haftpflichtansprüchen Dritter die Tatsachen innerhalb einer Woche anzeigen.
Punkt 3 kollidiert im Ernstfall oft mit dem verständlichen Wunsch, sofort alles neu aufzusetzen. Wer Server ohne Rücksprache platt macht, vernichtet Spuren, die Forensik und Versicherer brauchen. Verletzt ein Versicherungsnehmer eine Obliegenheit grob fahrlässig, kann der Versicherer nach § 28 VVG seine Leistung kürzen, es sei denn, die Verletzung war für den Schaden nicht ursächlich. Klären Sie deshalb vorab, wer die Hotline anruft und wer Systeme isoliert, ohne Beweise zu zerstören. Die Reihenfolge der Sofortmaßnahmen beschreibt unser Beitrag Ransomware und Cyberangriff: was tun?.
Checkliste vor dem Abschluss
- Welche Bausteine brauche ich wirklich, und passen die Sublimits zu meinem Betrieb?
- Passt die Haftzeit zur realistischen Dauer eines Wiederanlaufs?
- Ist die Datenschutz-Haftpflicht enthalten?
- Wie ist der Ausfall externer Dienstleister geregelt?
- Welche Obliegenheiten stehen im Vertrag, und erfülle ich sie heute nachweisbar?
- Gibt es eine rund um die Uhr erreichbare Notfall-Hotline mit Forensik-Dienstleister?
- Wurde der Fragebogen gemeinsam mit der IT beantwortet und belegt?
Unterstützung durch Visgenix
Wir sind kein Versicherungsmakler und vermitteln keine Policen. Wir helfen Ihnen aber, die technischen Obliegenheiten umzusetzen, den Fragebogen korrekt zu beantworten und Nachweise dafür bereitzuhalten. Mehr dazu unter IT-Sicherheitsberatung oder im Rahmen unserer Managed IT Services.
Häufige Fragen
Quellen
- GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Stand Februar 2024
- GDV: Versicherungsschutz gegen Cyberangriffe – GDV veröffentlicht neue Musterbedingungen
- Gesetze im Internet: § 19 VVG (Anzeigepflicht)
- Gesetze im Internet: § 28 VVG (Verletzung einer vertraglichen Obliegenheit)
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen