Wer eine Cyberversicherung abschließt, füllt einen Fragebogen aus. Eine der Fragen lautet sinngemäß: Wie sichern Sie Ihre Daten? Die meisten Häuser antworten ehrlich – täglich, auf ein NAS im Serverraum, seit Jahren zuverlässig. Im Schadenfall stellt sich dann eine andere Frage, nämlich ob diese Sicherung die Obliegenheiten erfüllt, die in den Bedingungen stehen. Und da wird es für viele schwierig.
Der Gesamtverband der Deutschen Versicherungswirtschaft veröffentlicht Musterbedingungen für die Cyberrisiko-Versicherung, die AVB Cyber, zuletzt im Stand Februar 2024. Sie sind unverbindlich, viele Versicherer orientieren sich aber daran. Unter A1-16 stehen die Obliegenheiten, die der Versicherungsnehmer vor dem Schaden erfüllen muss. Punkt e) betrifft die Sicherung, und er ist genauer formuliert als die meisten Sicherungskonzepte.
Was in den Musterbedingungen steht
Verlangt wird ein mindestens wöchentlicher Sicherungsprozess. Das erfüllt fast jedes Haus. Dann folgt der entscheidende Satz: Es ist sicherzustellen, dass kein System und keine Befugnisebene Schreibberechtigung auf Originale und Duplikate hat und diese gleichermaßen verändern oder vernichten kann. Als geeignete Maßnahmen nennen die Bedingungen bei Sicherungen über das Netzwerk, dass die gesicherten Geräte keine Befugnis haben dürfen, Sicherungskopien zu löschen, und dass der Sicherungsserver nicht in ein einheitliches Managementsystem wie Active Directory eingebunden sein darf, wenn ein solches verwendet wird.
Und schließlich: Der Versicherungsnehmer hat die ordnungsgemäße Funktion des Sicherungs- und Wiederherstellungsprozesses durch regelmäßige Prüfung nach einem festgelegten Turnus sicherzustellen. Eine Sicherung, die nie zurückgespielt wurde, erfüllt das nicht.
Warum das NAS im Netz oft durchfällt
Ein typisches Sicherungsziel im Mittelstand ist ein Netzwerkspeicher im Serverraum, eingebunden in die Domäne, beschrieben von der Sicherungssoftware mit einem Konto, das Administratorrechte hat. Für den Alltag ist das bequem. Für einen Angreifer ist es ein Geschenk: Wer im Netz die Rechte eines Domänenadministrators erlangt – und genau das ist das Ziel jedes ernsthaften Angriffs –, erreicht damit auch die Sicherung und kann sie löschen, bevor er verschlüsselt.
Das BSI beschreibt in seiner Analyse von Ransomware-Angriffen genau diesen Ablauf: Die Angreifer suchen vor der Verschlüsselung nach den Sicherungen, und auch Disk-Sicherungen können selbst der Verschlüsselung zum Opfer fallen. Es hält fest, dass meist nur präventive Maßnahmen helfen, insbesondere Offline-Sicherungen. Die Musterbedingungen der Versicherer übersetzen das in eine Obliegenheit. Wer sie nicht erfüllt, riskiert im Schadenfall, dass der Versicherer die Leistung kürzt – wie weit, regeln Vertrag und Versicherungsvertragsrecht.
Was die Obliegenheit erfüllt
- Eine Kopie außer Haus, zum Beispiel in einem Rechenzentrum, mit eigenen Zugangsdaten, die im Firmennetz nicht verwendet werden.
- Eine Sperrfrist auf dieser Kopie, die verhindert, dass sie vor Ablauf gelöscht oder überschrieben wird – auch mit Administratorrechten.
- Ein Sicherungsserver außerhalb der Domäne, mit eigenem Konto und eigener Anmeldung.
- Bei lokalen Sicherungen: regelmäßige physische Trennung des Mediums, wie es die Musterbedingungen für Einzelplatzrechner beschreiben.
- Eine geprobte Rücksicherung in festem Turnus, mit Protokoll und Datum.
Nichts davon ist exotisch. Es ist dieselbe Anforderung, die § 30 Abs. 2 Nr. 3 BSIG für Einrichtungen unter NIS2 als Backup-Management und Wiederherstellung formuliert, und dieselbe, nach der ein Wirtschaftsprüfer fragt, wenn er die Verfügbarkeit der Buchhaltung beurteilt. Wer sie einmal erfüllt, kann sie dreimal belegen.
Die übrigen Punkte der Obliegenheit
Die Sicherung ist nicht die einzige technische Anforderung unter A1-16.1. Die Musterbedingungen verlangen auch, dass die Systeme einzelne Nutzer und Befugnisebenen unterscheiden, mit individuellen Zugängen für alle, technisch durchgesetzten Passwortregeln und Administratorzugängen, die nur Administratoren und nur für administrative Arbeiten nutzen. Server, die aus dem Internet erreichbar sind, und mobile Geräte brauchen einen zusätzlichen Schutz, als Beispiele nennen die Bedingungen Firewall, Zwei-Faktor-Authentifizierung und die Verschlüsselung von Datenträgern. Dazu kommen ein automatisch aktueller Schutz gegen Schadsoftware und ein Patch-Management, das relevante Sicherheitsupdates zeitnah installiert.
Das liest sich wie eine Grundausstattung, und das ist es auch. Gerade deshalb ist es im Schadenfall schwer zu erklären, wenn ein Punkt fehlt: ein geteiltes Konto für die Buchhaltung, ein Administrator, der mit seinem Administratorkonto auch Mails liest, ein alter Server ohne Updates, den niemand mehr anfassen wollte. Ein Abgleich der eigenen IT mit dieser Liste dauert in einem mittelständischen Haus einige Stunden und zeigt, wo nachzubessern ist, bevor die Frage im Ernstfall gestellt wird.
Und auch hier gilt der Gedanke, der für die Sicherung gilt: Was nicht belegt ist, lässt sich schwer behaupten. Eine Kontenliste, ein Patchbericht und ein Bericht der Schutzsoftware mit Datum sind die Belege, die zur Police gehören wie das Rücksicherungsprotokoll.
Der Fragebogen ist eine Zusage
Ein Punkt, der oft übersehen wird: Was im Risikofragebogen angegeben wurde, ist Teil der Vertragsgrundlage. Wer dort eine Offline-Sicherung angibt, muss eine haben – und zwar auch noch zwei Jahre später, nach einem Umbau des Netzes oder einem Wechsel des Dienstleisters. Verschlechtert sich die Lage, kann das eine Gefahrerhöhung sein, die dem Versicherer anzuzeigen ist. Es lohnt sich deshalb, die Angaben aus dem Fragebogen einmal im Jahr mit der IT abzugleichen.
Am Ende ist die Versicherung nicht der eigentliche Grund für eine gute Sicherung, sondern ein zusätzlicher. Der eigentliche Grund ist, dass ein Haus mit einer Sicherung, die der Angreifer nicht erreichen konnte, nach einem Angriff in Tagen wieder arbeitet und die Frage nach einem Lösegeld gar nicht stellen muss. Die Seite zu den Anforderungen der Cyberversicherung übersetzt alle Obliegenheiten der Musterbedingungen in Technik und Nachweise; die Seite zum Cloud-Backup beschreibt eine Sicherung außer Haus, die Punkt e) erfüllt.
Verwandte Themen: Wer hier weiterdenkt, liest bei Cyberversicherung, Backup-Strategie und Sicherung, die einen Angriff überlebt weiter.
Im Text erwähnt
Quellen
- GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – A1-16.1 e) · Gesamtverband der Deutschen Versicherungswirtschaft e. V.
- BSI (CERT-Bund): Ransomware – Bedrohungslage, Vorgehen der Angreifer, Prävention und Reaktion · Bundesamt für Sicherheit in der Informationstechnikamtlich
- § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 3: Backup-Management und Wiederherstellung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich




