Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Der Gesamtverband der Deutschen Versicherungswirtschaft veröffentlicht Musterbedingungen für die Cyberrisiko-Versicherung, die AVB Cyber, zuletzt im Stand Februar 2024. Sie sind unverbindlich – jeder Versicherer formuliert seine eigenen Bedingungen –, aber sie zeigen, worauf die Branche achtet, und viele Policen orientieren sich daran. Maßgeblich ist immer die eigene Police; die Musterbedingungen sind der gemeinsame Nenner.

Der für die IT entscheidende Abschnitt ist A1-16, die Obliegenheiten vor Eintritt des Versicherungsfalls zur Gewährleistung der IT-Sicherheit. Er beschreibt keine Spitzentechnik, sondern Grundlagen, die jedes Haus erfüllen kann. Gerade deshalb ist ihre Verletzung im Schadenfall schwer zu erklären.

Die Obliegenheiten nach A1-16.1 – und was dafür zu tun ist

Linke Spalte nach dem Wortlaut der Musterbedingungen zusammengefasst, rechts die technische Umsetzung und der Beleg, den ein Versicherer nachvollziehen kann.

Obliegenheit (AVB Cyber A1-16.1)Technische UmsetzungBeleg
a) Einzelne Nutzer und Befugnisebenen unterscheiden: individuelle Zugänge, technisch durchgesetzte Passwort-Mindestanforderungen, Administratorzugänge nur für Administratoren und nur für administrative TätigkeitenKeine geteilten Konten, Kennwortrichtlinie im Verzeichnisdienst, getrennte AdministratorkontenKontenliste, Kennwortrichtlinie, Liste der privilegierten Konten
b) Zusätzlicher Schutz bei erhöhtem Risiko: aus dem Internet erreichbare Server (z. B. Firewall, Zwei-Faktor-Authentifizierung) und Mobilgeräte (z. B. Datenträgerverschlüsselung)Firewall vor erreichbaren Diensten, Mehrfaktor-Anmeldung für Fernzugänge und Cloud-Dienste, Verschlüsselung auf Notebooks und TelefonenFirewall-Konfiguration, Mehrfaktor-Bericht, Verschlüsselungsstatus
c) Schutz gegen Schadsoftware, automatisch aktuell gehaltenVirenschutz oder Angriffserkennung auf allen Endgeräten und Servern, zentral verwaltetBericht der Verwaltungskonsole mit Stand je Gerät
d) Patch-Management mit zeitnaher Installation sicherheitsrelevanter Updates; Systeme mit bekannten Lücken nur mit zusätzlicher AbsicherungGeregelter Updateprozess, Übersicht der Systeme ohne Herstellerunterstützung, Abschottung von AltsystemenPatchbericht, Liste der Altsysteme mit Maßnahme
e) Mindestens wöchentliche Sicherung; kein System und keine Befugnisebene darf Original und Kopie gleichermaßen verändern oder vernichten können; Sicherungsserver nicht im zentralen Verzeichnisdienst; regelmäßige Prüfung der WiederherstellungTägliche Sicherung außer Haus mit eigenen Zugangsdaten und Sperrfrist, Sicherungsserver außerhalb der Domäne, geprobte RücksicherungSicherungsprotokoll, Rücksicherungsprotokoll mit Datum

Die Sicherung ist die Obliegenheit, an der es am häufigsten scheitert

Punkt e) ist der anspruchsvollste und zugleich der wichtigste. Die Musterbedingungen verlangen nicht nur eine Sicherung, sondern eine, die ein Angreifer mit den Rechten eines Systems im Netz nicht löschen kann: Die gesicherten Geräte dürfen keine Befugnis haben, Sicherungskopien zu löschen, und wenn ein zentraler Verzeichnisdienst wie Active Directory verwendet wird, darf der Sicherungsserver nicht darin eingebunden sein. Ein NAS im selben Netz, das mit dem Administratorkonto der Domäne beschrieben und gelöscht werden kann, erfüllt das nicht.

Dazu kommt die Prüfung: Der Versicherungsnehmer hat die ordnungsgemäße Funktion von Sicherung und Wiederherstellung durch regelmäßige Prüfung in einem festgelegten Turnus sicherzustellen. Ein Rücksicherungsprotokoll mit Datum ist der einfachste Beleg dafür – derselbe, den Wirtschaftsprüfer und NIS2 verlangen.

Was darüber hinaus zählt

A1-16.2 ergänzt allgemeine Pflichten, und die Fragebögen der Versicherer fragen meist nach mehr als den Mindestpunkten.

  • Gesetzliche und vertragliche SicherheitsvorschriftenDie Musterbedingungen verlangen, alle gesetzlichen, behördlichen und vertraglich vereinbarten Sicherheitsvorschriften einzuhalten. Für NIS2-Einrichtungen gehören die Mindestmaßnahmen nach § 30 BSIG dazu.
  • Die Antworten im RisikofragebogenWas beim Abschluss angegeben wurde – etwa Mehrfaktor-Anmeldung oder Offline-Sicherung –, muss stimmen und stimmen bleiben. Ändert sich etwas zum Schlechteren, kann das eine anzeigepflichtige Gefahrerhöhung sein.
  • Schulung und NotfallplanViele Fragebögen fragen nach Sensibilisierung der Mitarbeitenden und einem Notfallplan. Beides lässt sich mit Teilnahmelisten und einem datierten Plan belegen.
  • Die NotfallnummerIm Schadenfall verlangen die Bedingungen meist die unverzügliche Anzeige; viele Versicherer stellen eine Notfallhotline und eigene Dienstleister. Die Nummer gehört auf die Notfallkarte.

Dazu gehört

Häufige Fragen

Unsere Sicherung liegt auf einem NAS im Netz – reicht das für die Versicherung?
Nach den Musterbedingungen in der Regel nicht, wenn die gesicherten Systeme oder ein Administratorkonto der Domäne Sicherungen löschen können. Verlangt ist, dass kein System und keine Befugnisebene Original und Kopie gleichermaßen verändern oder vernichten kann. Eine Kopie außer Haus mit eigenen Zugangsdaten und Sperrfrist erfüllt das.
Was heißt „zeitnah“ bei Sicherheitsupdates?
Die Musterbedingungen nennen keine Frist, sondern verlangen ein Verfahren, das eine zeitnahe Installation relevanter Sicherheitsupdates sicherstellt. Maßgeblich ist, was die eigene Police sagt und was sich als geregelter Prozess belegen lässt – etwa ein monatlicher Updatelauf mit Bericht und schnelleren Updates bei kritischen Lücken.
Müssen wir Mehrfaktor-Anmeldung überall einführen?
Die Musterbedingungen nennen Zwei-Faktor-Authentifizierung als Beispiel für Server, die aus dem Internet erreichbar sind. Die Fragebögen vieler Versicherer fragen darüber hinaus nach Mehrfaktor für Fernzugänge, E-Mail und Cloud-Dienste. Wer sie dort einführt, erfüllt die meisten Varianten.
Was ist, wenn sich nach Abschluss etwas verschlechtert?
Etwa weil ein Altsystem ohne Updates weiterläuft oder die Sicherung umgestellt wurde. Das kann eine Gefahrerhöhung sein, die dem Versicherer anzuzeigen ist. Besser ist, die Angaben aus dem Fragebogen jährlich mit der IT abzugleichen.

Quellen und Nachweise

  1. GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – A1-16 Obliegenheiten vor Eintritt des Versicherungsfalls · Gesamtverband der Deutschen Versicherungswirtschaft e. V.
  2. GDV: Risikofragebogen zur Cyberrisiko-Versicherung (unverbindliche Bekanntgabe) · Gesamtverband der Deutschen Versicherungswirtschaft e. V.
  3. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2: Mindestmaßnahmen) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu