Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026167 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Warum die Cyberversicherung nach dem Backup fragt – und welches NAS ihr nicht reicht

In den Musterbedingungen der Cyberversicherung steht ein Satz, an dem viele Sicherungskonzepte scheitern: Kein System und keine Befugnisebene darf Original und Kopie gleichermaßen verändern oder vernichten können. Ein NAS im Firmennetz, beschrieben mit dem Administratorkonto der Domäne, erfüllt das nicht.

Speichersystem mit Laufwerkstausch
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Wer eine Cyberversicherung abschließt, füllt einen Fragebogen aus. Eine der Fragen lautet sinngemäß: Wie sichern Sie Ihre Daten? Die meisten Häuser antworten ehrlich – täglich, auf ein NAS im Serverraum, seit Jahren zuverlässig. Im Schadenfall stellt sich dann eine andere Frage, nämlich ob diese Sicherung die Obliegenheiten erfüllt, die in den Bedingungen stehen. Und da wird es für viele schwierig.

Der Gesamtverband der Deutschen Versicherungswirtschaft veröffentlicht Musterbedingungen für die Cyberrisiko-Versicherung, die AVB Cyber, zuletzt im Stand Februar 2024. Sie sind unverbindlich, viele Versicherer orientieren sich aber daran. Unter A1-16 stehen die Obliegenheiten, die der Versicherungsnehmer vor dem Schaden erfüllen muss. Punkt e) betrifft die Sicherung, und er ist genauer formuliert als die meisten Sicherungskonzepte.

Was in den Musterbedingungen steht

Verlangt wird ein mindestens wöchentlicher Sicherungsprozess. Das erfüllt fast jedes Haus. Dann folgt der entscheidende Satz: Es ist sicherzustellen, dass kein System und keine Befugnisebene Schreibberechtigung auf Originale und Duplikate hat und diese gleichermaßen verändern oder vernichten kann. Als geeignete Maßnahmen nennen die Bedingungen bei Sicherungen über das Netzwerk, dass die gesicherten Geräte keine Befugnis haben dürfen, Sicherungskopien zu löschen, und dass der Sicherungsserver nicht in ein einheitliches Managementsystem wie Active Directory eingebunden sein darf, wenn ein solches verwendet wird.

Und schließlich: Der Versicherungsnehmer hat die ordnungsgemäße Funktion des Sicherungs- und Wiederherstellungsprozesses durch regelmäßige Prüfung nach einem festgelegten Turnus sicherzustellen. Eine Sicherung, die nie zurückgespielt wurde, erfüllt das nicht.

Warum das NAS im Netz oft durchfällt

Ein typisches Sicherungsziel im Mittelstand ist ein Netzwerkspeicher im Serverraum, eingebunden in die Domäne, beschrieben von der Sicherungssoftware mit einem Konto, das Administratorrechte hat. Für den Alltag ist das bequem. Für einen Angreifer ist es ein Geschenk: Wer im Netz die Rechte eines Domänenadministrators erlangt – und genau das ist das Ziel jedes ernsthaften Angriffs –, erreicht damit auch die Sicherung und kann sie löschen, bevor er verschlüsselt.

Das BSI beschreibt in seiner Analyse von Ransomware-Angriffen genau diesen Ablauf: Die Angreifer suchen vor der Verschlüsselung nach den Sicherungen, und auch Disk-Sicherungen können selbst der Verschlüsselung zum Opfer fallen. Es hält fest, dass meist nur präventive Maßnahmen helfen, insbesondere Offline-Sicherungen. Die Musterbedingungen der Versicherer übersetzen das in eine Obliegenheit. Wer sie nicht erfüllt, riskiert im Schadenfall, dass der Versicherer die Leistung kürzt – wie weit, regeln Vertrag und Versicherungsvertragsrecht.

Was die Obliegenheit erfüllt

  • Eine Kopie außer Haus, zum Beispiel in einem Rechenzentrum, mit eigenen Zugangsdaten, die im Firmennetz nicht verwendet werden.
  • Eine Sperrfrist auf dieser Kopie, die verhindert, dass sie vor Ablauf gelöscht oder überschrieben wird – auch mit Administratorrechten.
  • Ein Sicherungsserver außerhalb der Domäne, mit eigenem Konto und eigener Anmeldung.
  • Bei lokalen Sicherungen: regelmäßige physische Trennung des Mediums, wie es die Musterbedingungen für Einzelplatzrechner beschreiben.
  • Eine geprobte Rücksicherung in festem Turnus, mit Protokoll und Datum.

Nichts davon ist exotisch. Es ist dieselbe Anforderung, die § 30 Abs. 2 Nr. 3 BSIG für Einrichtungen unter NIS2 als Backup-Management und Wiederherstellung formuliert, und dieselbe, nach der ein Wirtschaftsprüfer fragt, wenn er die Verfügbarkeit der Buchhaltung beurteilt. Wer sie einmal erfüllt, kann sie dreimal belegen.

Die übrigen Punkte der Obliegenheit

Die Sicherung ist nicht die einzige technische Anforderung unter A1-16.1. Die Musterbedingungen verlangen auch, dass die Systeme einzelne Nutzer und Befugnisebenen unterscheiden, mit individuellen Zugängen für alle, technisch durchgesetzten Passwortregeln und Administratorzugängen, die nur Administratoren und nur für administrative Arbeiten nutzen. Server, die aus dem Internet erreichbar sind, und mobile Geräte brauchen einen zusätzlichen Schutz, als Beispiele nennen die Bedingungen Firewall, Zwei-Faktor-Authentifizierung und die Verschlüsselung von Datenträgern. Dazu kommen ein automatisch aktueller Schutz gegen Schadsoftware und ein Patch-Management, das relevante Sicherheitsupdates zeitnah installiert.

Das liest sich wie eine Grundausstattung, und das ist es auch. Gerade deshalb ist es im Schadenfall schwer zu erklären, wenn ein Punkt fehlt: ein geteiltes Konto für die Buchhaltung, ein Administrator, der mit seinem Administratorkonto auch Mails liest, ein alter Server ohne Updates, den niemand mehr anfassen wollte. Ein Abgleich der eigenen IT mit dieser Liste dauert in einem mittelständischen Haus einige Stunden und zeigt, wo nachzubessern ist, bevor die Frage im Ernstfall gestellt wird.

Und auch hier gilt der Gedanke, der für die Sicherung gilt: Was nicht belegt ist, lässt sich schwer behaupten. Eine Kontenliste, ein Patchbericht und ein Bericht der Schutzsoftware mit Datum sind die Belege, die zur Police gehören wie das Rücksicherungsprotokoll.

Der Fragebogen ist eine Zusage

Ein Punkt, der oft übersehen wird: Was im Risikofragebogen angegeben wurde, ist Teil der Vertragsgrundlage. Wer dort eine Offline-Sicherung angibt, muss eine haben – und zwar auch noch zwei Jahre später, nach einem Umbau des Netzes oder einem Wechsel des Dienstleisters. Verschlechtert sich die Lage, kann das eine Gefahrerhöhung sein, die dem Versicherer anzuzeigen ist. Es lohnt sich deshalb, die Angaben aus dem Fragebogen einmal im Jahr mit der IT abzugleichen.

Am Ende ist die Versicherung nicht der eigentliche Grund für eine gute Sicherung, sondern ein zusätzlicher. Der eigentliche Grund ist, dass ein Haus mit einer Sicherung, die der Angreifer nicht erreichen konnte, nach einem Angriff in Tagen wieder arbeitet und die Frage nach einem Lösegeld gar nicht stellen muss. Die Seite zu den Anforderungen der Cyberversicherung übersetzt alle Obliegenheiten der Musterbedingungen in Technik und Nachweise; die Seite zum Cloud-Backup beschreibt eine Sicherung außer Haus, die Punkt e) erfüllt.

Verwandte Themen: Wer hier weiterdenkt, liest bei Cyberversicherung, Backup-Strategie und Sicherung, die einen Angriff überlebt weiter.

Im Text erwähnt

Quellen

  1. GDV: Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024 – A1-16.1 e) · Gesamtverband der Deutschen Versicherungswirtschaft e. V.
  2. BSI (CERT-Bund): Ransomware – Bedrohungslage, Vorgehen der Angreifer, Prävention und Reaktion · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 3: Backup-Management und Wiederherstellung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Cyberversicherung: Der Fragebogen ist der Vertrag

Eine Cyberpolice ersetzt keine Schutzmaßnahme, sie setzt sie voraus. Welche technischen Obliegenheiten Versicherer üblicherweise verlangen, was bei einer Verletzung rechtlich folgt und wie eine Schadenmeldung abläuft.

IT-Sicherheit & Cybersecurity

Ein Vorfall, vier Meldewege – wer wann wem melden muss

DSGVO, NIS2, Cyber Resilience Act und KRITIS-Dachgesetz verlangen unterschiedliche Meldungen an unterschiedliche Stellen, teils innerhalb von 24 Stunden. Wie sich die vier Pflichten unterscheiden und wie eine Meldematrix aussieht.