Der Gesamtverband der Deutschen Versicherungswirtschaft veröffentlicht Musterbedingungen für die Cyberrisiko-Versicherung, die AVB Cyber, zuletzt im Stand Februar 2024. Sie sind unverbindlich – jeder Versicherer formuliert seine eigenen Bedingungen –, aber sie zeigen, worauf die Branche achtet, und viele Policen orientieren sich daran. Maßgeblich ist immer die eigene Police; die Musterbedingungen sind der gemeinsame Nenner.
Der für die IT entscheidende Abschnitt ist A1-16, die Obliegenheiten vor Eintritt des Versicherungsfalls zur Gewährleistung der IT-Sicherheit. Er beschreibt keine Spitzentechnik, sondern Grundlagen, die jedes Haus erfüllen kann. Gerade deshalb ist ihre Verletzung im Schadenfall schwer zu erklären.
Die Obliegenheiten nach A1-16.1 – und was dafür zu tun ist
Linke Spalte nach dem Wortlaut der Musterbedingungen zusammengefasst, rechts die technische Umsetzung und der Beleg, den ein Versicherer nachvollziehen kann.
| Obliegenheit (AVB Cyber A1-16.1) | Technische Umsetzung | Beleg |
|---|---|---|
| a) Einzelne Nutzer und Befugnisebenen unterscheiden: individuelle Zugänge, technisch durchgesetzte Passwort-Mindestanforderungen, Administratorzugänge nur für Administratoren und nur für administrative Tätigkeiten | Keine geteilten Konten, Kennwortrichtlinie im Verzeichnisdienst, getrennte Administratorkonten | Kontenliste, Kennwortrichtlinie, Liste der privilegierten Konten |
| b) Zusätzlicher Schutz bei erhöhtem Risiko: aus dem Internet erreichbare Server (z. B. Firewall, Zwei-Faktor-Authentifizierung) und Mobilgeräte (z. B. Datenträgerverschlüsselung) | Firewall vor erreichbaren Diensten, Mehrfaktor-Anmeldung für Fernzugänge und Cloud-Dienste, Verschlüsselung auf Notebooks und Telefonen | Firewall-Konfiguration, Mehrfaktor-Bericht, Verschlüsselungsstatus |
| c) Schutz gegen Schadsoftware, automatisch aktuell gehalten | Virenschutz oder Angriffserkennung auf allen Endgeräten und Servern, zentral verwaltet | Bericht der Verwaltungskonsole mit Stand je Gerät |
| d) Patch-Management mit zeitnaher Installation sicherheitsrelevanter Updates; Systeme mit bekannten Lücken nur mit zusätzlicher Absicherung | Geregelter Updateprozess, Übersicht der Systeme ohne Herstellerunterstützung, Abschottung von Altsystemen | Patchbericht, Liste der Altsysteme mit Maßnahme |
| e) Mindestens wöchentliche Sicherung; kein System und keine Befugnisebene darf Original und Kopie gleichermaßen verändern oder vernichten können; Sicherungsserver nicht im zentralen Verzeichnisdienst; regelmäßige Prüfung der Wiederherstellung | Tägliche Sicherung außer Haus mit eigenen Zugangsdaten und Sperrfrist, Sicherungsserver außerhalb der Domäne, geprobte Rücksicherung | Sicherungsprotokoll, Rücksicherungsprotokoll mit Datum |
Die Sicherung ist die Obliegenheit, an der es am häufigsten scheitert
Punkt e) ist der anspruchsvollste und zugleich der wichtigste. Die Musterbedingungen verlangen nicht nur eine Sicherung, sondern eine, die ein Angreifer mit den Rechten eines Systems im Netz nicht löschen kann: Die gesicherten Geräte dürfen keine Befugnis haben, Sicherungskopien zu löschen, und wenn ein zentraler Verzeichnisdienst wie Active Directory verwendet wird, darf der Sicherungsserver nicht darin eingebunden sein. Ein NAS im selben Netz, das mit dem Administratorkonto der Domäne beschrieben und gelöscht werden kann, erfüllt das nicht.
Dazu kommt die Prüfung: Der Versicherungsnehmer hat die ordnungsgemäße Funktion von Sicherung und Wiederherstellung durch regelmäßige Prüfung in einem festgelegten Turnus sicherzustellen. Ein Rücksicherungsprotokoll mit Datum ist der einfachste Beleg dafür – derselbe, den Wirtschaftsprüfer und NIS2 verlangen.
Was darüber hinaus zählt
A1-16.2 ergänzt allgemeine Pflichten, und die Fragebögen der Versicherer fragen meist nach mehr als den Mindestpunkten.
- Gesetzliche und vertragliche SicherheitsvorschriftenDie Musterbedingungen verlangen, alle gesetzlichen, behördlichen und vertraglich vereinbarten Sicherheitsvorschriften einzuhalten. Für NIS2-Einrichtungen gehören die Mindestmaßnahmen nach § 30 BSIG dazu.
- Die Antworten im RisikofragebogenWas beim Abschluss angegeben wurde – etwa Mehrfaktor-Anmeldung oder Offline-Sicherung –, muss stimmen und stimmen bleiben. Ändert sich etwas zum Schlechteren, kann das eine anzeigepflichtige Gefahrerhöhung sein.
- Schulung und NotfallplanViele Fragebögen fragen nach Sensibilisierung der Mitarbeitenden und einem Notfallplan. Beides lässt sich mit Teilnahmelisten und einem datierten Plan belegen.
- Die NotfallnummerIm Schadenfall verlangen die Bedingungen meist die unverzügliche Anzeige; viele Versicherer stellen eine Notfallhotline und eigene Dienstleister. Die Nummer gehört auf die Notfallkarte.
Dazu gehört
- Cloud-BackupSicherung außer Haus, außerhalb der Domäne, mit Sperrfrist und geprobter Rücksicherung – passend zu Punkt e).Ansehen →
- Notfallkarte (Werkzeug)Mit Feld für die Notfallnummer und Policennummer Ihrer Versicherung.Ansehen →
- NachweismappeDie acht Belege, die Versicherer, Prüfer und Kunden gleichermaßen verlangen.Ansehen →
- MeldepflichtenDie Anzeige an den Versicherer neben Datenschutz und NIS2.Ansehen →
Häufige Fragen
- Unsere Sicherung liegt auf einem NAS im Netz – reicht das für die Versicherung?
- Nach den Musterbedingungen in der Regel nicht, wenn die gesicherten Systeme oder ein Administratorkonto der Domäne Sicherungen löschen können. Verlangt ist, dass kein System und keine Befugnisebene Original und Kopie gleichermaßen verändern oder vernichten kann. Eine Kopie außer Haus mit eigenen Zugangsdaten und Sperrfrist erfüllt das.
- Was heißt „zeitnah“ bei Sicherheitsupdates?
- Die Musterbedingungen nennen keine Frist, sondern verlangen ein Verfahren, das eine zeitnahe Installation relevanter Sicherheitsupdates sicherstellt. Maßgeblich ist, was die eigene Police sagt und was sich als geregelter Prozess belegen lässt – etwa ein monatlicher Updatelauf mit Bericht und schnelleren Updates bei kritischen Lücken.
- Müssen wir Mehrfaktor-Anmeldung überall einführen?
- Die Musterbedingungen nennen Zwei-Faktor-Authentifizierung als Beispiel für Server, die aus dem Internet erreichbar sind. Die Fragebögen vieler Versicherer fragen darüber hinaus nach Mehrfaktor für Fernzugänge, E-Mail und Cloud-Dienste. Wer sie dort einführt, erfüllt die meisten Varianten.
- Was ist, wenn sich nach Abschluss etwas verschlechtert?
- Etwa weil ein Altsystem ohne Updates weiterläuft oder die Sicherung umgestellt wurde. Das kann eine Gefahrerhöhung sein, die dem Versicherer anzuzeigen ist. Besser ist, die Angaben aus dem Fragebogen jährlich mit der IT abzugleichen.
Quellen und Nachweise
- GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – A1-16 Obliegenheiten vor Eintritt des Versicherungsfalls · Gesamtverband der Deutschen Versicherungswirtschaft e. V.
- GDV: Risikofragebogen zur Cyberrisiko-Versicherung (unverbindliche Bekanntgabe) · Gesamtverband der Deutschen Versicherungswirtschaft e. V.
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2: Mindestmaßnahmen) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

