Cyberversicherung für Unternehmen – Ratgeber

Cyberversicherungen können sich bei Leistungen, Sicherheitsanforderungen und Unterstützung im Schadenfall deutlich unterscheiden.

In diesem Ratgeber finden Sie Antworten auf konkrete Fragen zum Versicherungsschutz – vom Sicherheitscheck über Ransomware und Betriebsunterbrechung bis zu Versicherungssumme und Verhalten im Schadenfall.

Wenn Sie zunächst grundsätzlich klären möchten, welche Bedeutung Cyberrisiken für Ihren Betrieb haben:

→ Cyberversicherung für Unternehmen & Selbstständige


 

→ Was deckt eine Cyberversicherung für Unternehmen ab?

→ Was ist bei einer Cyberversicherung für Unternehmen nicht versichert?

→ Was zeigt ein Cyber-Sicherheitscheck – und was nicht?

→ Was passiert, wenn ein Cyberangriff meinen Betrieb lahmlegt?

→ Was leistet eine Cyberversicherung bei Ransomware?

→ Sind Daten- und Systemwiederherstellung versichert?

→ Sind Schäden bei Kunden oder anderen Dritten versichert?

→ Welche Schäden sind möglicherweise bereits über andere Versicherungen abgedeckt?

→ Welche IT-Sicherheitsmaßnahmen kann ein Versicherer verlangen?

→ Was passiert, wenn Updates, Backups oder andere Sicherheitsmaßnahmen fehlen?

→ Welche Angaben muss ich beim Abschluss zur IT-Sicherheit machen?

→ Muss ich Änderungen an meiner IT dem Versicherer mitteilen?

→ Welche Versicherungssumme braucht mein Unternehmen?

→ Was kostet eine Cyberversicherung für Unternehmen?

→ Was sollte ich bei einem Cyberangriff zuerst tun?

→ Welche Rolle spielen meine IT-Verantwortlichen bei der Cyberversicherung?

→ Worauf sollte ich beim Vergleich von Cyberversicherungen achten?

Was deckt eine Cyberversicherung für Unternehmen ab?

Eine Cyberversicherung kann unterschiedliche Bereiche miteinander verbinden.

Je nach Vertrag können beispielsweise versichert sein:

  • Kosten für IT-Forensik und die Untersuchung eines Cybervorfalls,
  • Daten- und Systemwiederherstellung,
  • bestimmte finanzielle Folgen einer Betriebsunterbrechung,
  • bestimmte Ansprüche von Kunden oder anderen Dritten,
  • Kosten im Zusammenhang mit Datenschutzverletzungen sowie
  • weitere Assistance- und Krisenleistungen.

Zusätzlich können je nach Versicherungskonzept Präventionsleistungen angeboten werden.

Welche Ereignisse, Kosten und Dienstleistungen tatsächlich versichert sind, ergibt sich aus dem jeweiligen Vertrag. Die Bezeichnung „Cyberversicherung“ allein sagt deshalb noch wenig über den konkreten Leistungsumfang aus.

Nach oben

Was ist bei einer Cyberversicherung für Unternehmen nicht versichert?

Auch eine umfangreiche Cyberversicherung deckt nicht automatisch jeden Schaden rund um IT und Daten ab.

Verträge können beispielsweise Ausschlüsse, Entschädigungsgrenzen, Selbstbeteiligungen oder besondere Voraussetzungen für einzelne Leistungen enthalten. Außerdem muss ein Schaden grundsätzlich unter ein versichertes Ereignis des jeweiligen Vertrags fallen.

Wichtig ist deshalb nicht nur die Frage „Was ist versichert?“, sondern ebenso:

  • Welche Ereignisse sind ausgeschlossen?
  • Gibt es besondere Grenzen für einzelne Leistungen?
  • Welche Selbstbeteiligung gilt?
  • Welche Sicherheitsanforderungen müssen eingehalten werden?

Maßgeblich sind immer der konkrete Versicherungsvertrag und die dazugehörigen Bedingungen.

Nach oben

Was zeigt ein Cyber-Sicherheitscheck – und was nicht?

Ein externer Cyber-Sicherheitscheck kann Hinweise auf Auffälligkeiten oder mögliche Schwachstellen geben, die an der von außen erreichbaren IT-Infrastruktur eines Unternehmens erkennbar sind.

Damit erhalten Sie einen ersten Ansatzpunkt dafür, welche technischen Themen genauer betrachtet werden sollten.

Ein solcher Check ist jedoch kein vollständiges IT-Sicherheitsaudit und kein Penetrationstest. Er kann deshalb nicht bestätigen, dass ein Unternehmen insgesamt sicher ist oder sämtliche internen Schwachstellen erkennen.

Die Ergebnisse sollten mit Ihrer internen IT, Ihrem Administrator oder Ihrem externen IT-Dienstleister besprochen werden. Diese können beurteilen, welche Feststellungen relevant sind und welche Maßnahmen sinnvoll sind.

Bei Finanzlogik bildet der kostenfreie Sicherheitscheck den Einstieg in die weitere Beratung zur Cyberversicherung.

→ Kostenlosen Cyber-Sicherheitscheck anfordern

Nach oben

Was passiert, wenn ein Cyberangriff meinen Betrieb lahmlegt?

Wenn nach einem versicherten Cybervorfall wichtige Systeme ausfallen, kann daraus eine Betriebsunterbrechung entstehen.

Je nach Vertrag können bestimmte fortlaufende Kosten und Ertragsausfälle während einer versicherten Unterbrechung berücksichtigt werden. Dabei können zeitliche Begrenzungen, Wartezeiten und vereinbarte Entschädigungsgrenzen eine wichtige Rolle spielen.

Für Ihren Bedarf ist deshalb entscheidend: Wie lange könnte Ihr Unternehmen einen Ausfall wichtiger Systeme finanziell verkraften?

Betrachten Sie dabei nicht nur entgangene Einnahmen. Gehälter, Mieten und andere laufende Verpflichtungen können auch dann weiterbestehen, wenn der Betrieb nur eingeschränkt arbeiten kann.

Nach oben

Was leistet eine Cyberversicherung bei Ransomware?

Bei Ransomware werden Systeme oder Daten verschlüsselt beziehungsweise unzugänglich gemacht. Angriffe können zusätzlich mit einem Datendiebstahl und der Drohung verbunden sein, entwendete Informationen zu veröffentlichen.

Je nach Vertrag können beispielsweise Kosten für IT-Forensik, die Wiederherstellung von Daten und Systemen sowie eine daraus entstehende versicherte Betriebsunterbrechung übernommen werden.

Welche weiteren Leistungen vorgesehen sind und welche Voraussetzungen gelten, hängt vom jeweiligen Vertrag ab.

Eine Cyberversicherung ersetzt dabei keine Vorsorge gegen Ransomware. Funktionierende Backups, aktuelle Systeme, geschützte Zugänge und ein vorbereiteter Notfallprozess bleiben Aufgaben des Unternehmens.

Nach oben

Sind Daten- und Systemwiederherstellung versichert?

Die Wiederherstellung elektronischer Daten und betroffener Systeme kann Bestandteil einer Cyberversicherung sein.

Je nach Vertrag können beispielsweise Kosten übernommen werden, um Daten wiederherzustellen, Schadsoftware zu entfernen oder betroffene Systeme wieder in einen funktionsfähigen Zustand zu bringen.

Wie weit diese Leistung reicht und welche Kosten anerkannt werden, hängt von den jeweiligen Versicherungsbedingungen ab.

Unabhängig davon sollten Unternehmen eigene Datensicherungen vorhalten und regelmäßig prüfen, ob sich daraus Daten und Systeme tatsächlich wiederherstellen lassen.

Nach oben

Sind Schäden bei Kunden oder anderen Dritten versichert?

Ein Cybervorfall kann auch Kunden, Geschäftspartner oder andere Dritte betreffen – beispielsweise wenn vertrauliche Daten offengelegt werden oder ein Unternehmen wegen eines Cybervorfalls für einen Schaden verantwortlich gemacht wird.

Cyberversicherungen können hierfür je nach Vertrag Haftpflichtschutz enthalten.

Dieser kann die Prüfung umfassen, ob ein Anspruch berechtigt ist, die Abwehr unberechtigter Ansprüche und die Erfüllung berechtigter versicherter Ansprüche.

Welche Ansprüche erfasst sind, richtet sich nach dem konkreten Vertrag.

Nach oben

Welche Schäden sind möglicherweise bereits über andere Versicherungen abgedeckt?

Bevor zusätzlicher Versicherungsschutz vereinbart wird, sollten vorhandene betriebliche Versicherungen geprüft werden.

Je nach Vertrag können einzelne Schadenarten bereits über andere Versicherungen erfasst sein. Das bedeutet jedoch nicht automatisch, dass dort auch die besonderen Kosten eines Cybervorfalls, eine Betriebsunterbrechung durch einen Cyberangriff oder die benötigte technische Unterstützung versichert sind.

Deshalb sollten bestehender Schutz und Cyberversicherung nicht isoliert voneinander betrachtet werden.

Erst der Vergleich der vorhandenen Verträge mit den tatsächlich bestehenden Risiken zeigt, welche Lücken verbleiben.

Nach oben

Welche IT-Sicherheitsmaßnahmen kann ein Versicherer verlangen?

Welche Sicherheitsmaßnahmen vorausgesetzt oder vertraglich vereinbart werden, unterscheidet sich zwischen Versicherern und Unternehmen.

Eine Rolle können beispielsweise spielen:

  • regelmäßige Datensicherungen,
  • Sicherheitsupdates und Patchmanagement,
  • Mehr-Faktor-Authentifizierung,
  • Schutz administrativer Zugänge,
  • Regelungen für Zugriffsrechte oder
  • weitere technische und organisatorische Sicherheitsmaßnahmen.

Welche Anforderungen für Ihren Vertrag gelten, sollte vor Abschluss eindeutig geklärt werden.

Technische Anforderungen sollten Sie mit den Personen abstimmen, die Ihre IT tatsächlich betreuen.

Nach oben

Was passiert, wenn Updates, Backups oder andere Sicherheitsmaßnahmen fehlen?

Das lässt sich nicht pauschal beantworten.

Entscheidend ist unter anderem, welche Sicherheitsmaßnahmen vertraglich vereinbart wurden, welche Angaben beim Abschluss gemacht wurden und in welchem Zusammenhang eine fehlende Maßnahme mit dem eingetretenen Schaden steht.

Verletzungen vertraglicher Obliegenheiten können je nach Umständen Auswirkungen auf den Versicherungsschutz haben. Ob und in welchem Umfang dies der Fall ist, muss anhand des konkreten Vertrags und Schadenfalls beurteilt werden.

Deshalb sollten Sicherheitsanforderungen nicht nur beim Abschluss abgehakt, sondern im Unternehmen bekannt und organisatorisch verankert werden.

Nach oben

Welche Angaben muss ich beim Abschluss zur IT-Sicherheit machen?

Versicherer können vor Abschluss verschiedene Informationen zum Unternehmen und zur vorhandenen IT-Sicherheit abfragen.

Welche Angaben benötigt werden, hängt vom jeweiligen Versicherer und Risiko ab. Gefragt werden kann beispielsweise nach vorhandenen Sicherheitsmaßnahmen, Datensicherung, Zugriffsschutz oder weiteren Merkmalen der IT-Infrastruktur.

Nach dem Versicherungsvertragsgesetz müssen die bekannten Gefahrumstände angegeben werden, nach denen der Versicherer in Textform fragt und die für seine Entscheidung erheblich sind.

Technische Fragen sollten deshalb nicht geschätzt werden. Beziehen Sie Ihre IT-Verantwortlichen oder Ihren IT-Dienstleister ein und beantworten Sie die Fragen nach dem tatsächlichen Stand Ihrer Systeme.

Nach oben

Muss ich Änderungen an meiner IT dem Versicherer mitteilen?

Nicht jede technische Änderung bedeutet automatisch, dass der Versicherer informiert werden muss.

Relevant können jedoch Änderungen sein, die das versicherte Risiko wesentlich verändern oder für die nach Vertrag beziehungsweise Versicherungsbedingungen besondere Anzeige- oder Informationspflichten bestehen.

Das Versicherungsvertragsgesetz enthält Regelungen zu Gefahrerhöhungen. Ob eine konkrete Änderung Ihrer IT darunter fällt und welche Folgen sich daraus ergeben, lässt sich jedoch nicht allein anhand des Begriffs „IT-Änderung“ beantworten.

Bei wesentlichen Veränderungen sollten Sie deshalb prüfen, ob diese für Ihren Cyberversicherungsvertrag relevant sind.

Das kann beispielsweise sinnvoll sein, wenn sich Geschäftsmodell, IT-Infrastruktur oder andere für die Risikobeurteilung wesentliche Umstände deutlich verändern.

Nach oben

Welche Versicherungssumme braucht mein Unternehmen?

Eine pauschal passende Versicherungssumme gibt es nicht. Sie sollte sich an den möglichen finanziellen Folgen eines Cybervorfalls orientieren.

Berücksichtigen Sie beispielsweise:

  • mögliche Dauer einer Betriebsunterbrechung,
  • fortlaufende Kosten während eines Ausfalls,
  • Kosten für IT-Forensik und Wiederherstellung,
  • mögliche Haftpflichtansprüche,
  • besondere Schadenpotenziale Ihres Betriebs und
  • den Betrag, den Ihr Unternehmen selbst tragen kann oder möchte.

Neben der Gesamtversicherungssumme sollten auch Entschädigungsgrenzen einzelner Leistungen geprüft werden. Eine hohe Gesamtversicherungssumme hilft wenig, wenn gerade eine für Ihr Unternehmen wichtige Leistung deutlich niedriger begrenzt ist.

Nach oben

Was kostet eine Cyberversicherung für Unternehmen?

Die Kosten lassen sich nicht allein aus der Mitarbeiterzahl ableiten.

Je nach Versicherer können unter anderem Branche, Umsatz, Tätigkeit, IT-Abhängigkeit, vorhandene Sicherheitsmaßnahmen, Schadenhistorie, gewünschte Leistungen, Versicherungssumme und Selbstbeteiligung Einfluss auf den Beitrag haben.

Ein günstiger Beitrag allein sagt deshalb wenig darüber aus, ob ein Angebot zum Unternehmen passt.

Zuerst sollte geklärt werden, welche Risiken und finanziellen Folgen abgesichert werden sollen. Erst danach lassen sich Beiträge sinnvoll vergleichen.

Nach oben

Was sollte ich bei einem Cyberangriff zuerst tun?

Bei einem vermuteten Cyberangriff sollten technische Maßnahmen und die Schadenmeldung koordiniert werden.

Informieren Sie die zuständigen IT-Verantwortlichen beziehungsweise Ihren IT-Dienstleister und nutzen Sie vorhandene Notfallpläne. Besteht eine Cyberversicherung, sollte außerdem der dafür vorgesehene Notfallkontakt möglichst früh eingebunden werden.

Vermeiden Sie unkoordinierte Eingriffe in betroffene Systeme. Für die technische Untersuchung können vorhandene Informationen und Spuren wichtig sein.

Abhängig vom Vorfall können außerdem gesetzliche, behördliche oder vertragliche Melde- und Informationspflichten bestehen.

Deshalb sollten Ansprechpartner, Zuständigkeiten und wichtige Kontaktdaten bereits vor einem Cybervorfall feststehen.

Nach oben

Welche Rolle spielen meine IT-Verantwortlichen bei der Cyberversicherung?

Ihre IT-Abteilung, Administratoren oder externen IT-Dienstleister kennen die tatsächliche technische Umgebung Ihres Unternehmens.

Sie können insbesondere dabei helfen,

  • technische Fragen im Versicherungsantrag korrekt zu beantworten,
  • vorhandene Sicherheitsmaßnahmen zu beurteilen,
  • Anforderungen des Versicherers technisch einzuordnen,
  • Ergebnisse eines Sicherheitschecks zu bewerten und
  • im Schadenfall die technische Reaktion zu koordinieren.

Die Entscheidung über den finanziellen Umgang mit einem Risiko bleibt eine unternehmerische Aufgabe. IT und Versicherung sollten deshalb zusammenarbeiten, aber nicht die Aufgabe des jeweils anderen übernehmen.

Nach oben

Worauf sollte ich beim Vergleich von Cyberversicherungen achten?

Vergleichen Sie Cyberversicherungen nicht ausschließlich nach Beitrag und Versicherungssumme.

Wichtig sind insbesondere:

  • welche Cyberereignisse versichert sind,
  • welche Eigen- und Drittschäden erfasst werden,
  • wie Betriebsunterbrechung und Wiederherstellung geregelt sind,
  • welche Entschädigungsgrenzen und Selbstbeteiligungen gelten,
  • welche Sicherheitsanforderungen bestehen,
  • welche Unterstützung im Cybernotfall verfügbar ist und
  • welche Präventionsleistungen angeboten werden.

Entscheidend ist, welche dieser Leistungen zu den tatsächlichen Risiken Ihres Unternehmens passen.

Bei Finanzlogik beginnt die weitere Prüfung deshalb mit einem Cyber-Sicherheitscheck und nicht mit einem bestimmten Versicherungsprodukt.

→ Kostenlosen Cyber-Sicherheitscheck anfordern

Nach oben

Besondere Anforderungen bestimmter Berufsgruppen

Einige Berufsgruppen haben zusätzliche Anforderungen, etwa aufgrund besonders sensibler Daten, beruflicher Verschwiegenheit oder ihrer IT-Abhängigkeit.

→ Cyberversicherung für Arzt- & Zahnarztpraxis

→ Cyberversicherung für Anwalt & Notar

→ Cyberversicherung für Steuerberater & Buchhalter







Quellen und weiterführende Informationen

→ BSI: 10 Tipps zur Cyber-Sicherheit für Unternehmen ↗

→ BSI: Maßnahmenkatalog Ransomware ↗

→ BSI: Checkliste bei einem IT-Sicherheitsvorfall ↗

→ BSI: Cybersicherheit für kleine und mittlere Unternehmen ↗

→ GDV: Musterbedingungen für Cyberversicherungen ↗

→ Gesetze im Internet: Versicherungsvertragsgesetz (VVG) ↗

Die GDV-Bedingungen sind unverbindliche Musterbedingungen; einzelne Versicherer können davon abweichen. Für Anzeigepflichten vor Vertragsabschluss, Gefahrerhöhungen und vertragliche Obliegenheiten enthält das VVG eigene Regelungen.

www.finanzlogik.de © 2011 - 2017   | Impressum | Datenschutz | AGB | Rechtlicher Hinweis

empty