Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Cyberversicherung: Der Fragebogen ist der Vertrag

Eine Cyberpolice ersetzt keine Schutzmaßnahme, sie setzt sie voraus. Welche technischen Obliegenheiten Versicherer üblicherweise verlangen, was bei einer Verletzung rechtlich folgt und wie eine Schadenmeldung abläuft.

Sicherheitsanalyse an einem Arbeitsplatz im Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Eine Cyberversicherung wird meist in einer Phase abgeschlossen, in der das Thema gerade Aufmerksamkeit hat, und danach abgelegt. Im Ordner liegt dann eine Police, dazu ein Risikofragebogen, den vor zwei Jahren jemand ausgefüllt hat – möglicherweise ohne Rücksprache mit der IT. Genau dieser Fragebogen ist der Teil des Vertrags, an dem sich im Schadenfall entscheidet, ob die Versicherung leistet.

Vorab eine Einordnung, die für den ganzen Beitrag gilt: Der Leistungsumfang von Cyberversicherungen ist nicht gesetzlich geregelt und nicht einheitlich. Was gedeckt ist und welche Voraussetzungen gelten, ergibt sich ausschließlich aus dem jeweiligen Bedingungswerk und der individuellen Vereinbarung. Angaben von Versicherern, Verbänden und Maklern zu Schadenhäufigkeiten oder Schadenhöhen sind Marktbeobachtungen, keine amtlichen Statistiken. Was sich allgemein sagen lässt, ist die Struktur – und die rechtlichen Folgen, die das Versicherungsvertragsgesetz an bestimmte Pflichten knüpft.

Drei Leistungsarten, die man auseinanderhalten sollte

Der erste Block betrifft den eigenen Schaden: Kosten für Wiederherstellung von Daten und Systemen, für externe Spezialisten zur Untersuchung und Bereinigung, Aufwand für Krisenkommunikation und Rechtsberatung, teils der Ertragsausfall infolge einer Betriebsunterbrechung. Der zweite Block betrifft Ansprüche Dritter – etwa von Kunden oder Geschäftspartnern, deren Daten betroffen waren. Der dritte Block ist eine Dienstleistung: die Bereitstellung eines Krisenteams samt Rufnummer, das im Ereignisfall erreichbar ist.

Der dritte Block ist für kleinere Unternehmen häufig der wertvollste, weil er im entscheidenden Moment Handlungsfähigkeit herstellt. Für die Prüfung eines Angebots ist er auch der am leichtesten vergleichbare: Wer wird gestellt, wie schnell, für wie viele Stunden, und darf man auch einen eigenen Dienstleister hinzuziehen? Beim Ertragsausfall lohnt dagegen ein Blick auf die Karenzzeit – die Zeitspanne, die ohne Entschädigung bleibt – und darauf, wie der Ausfall bemessen wird.

Die Anzeigepflicht vor dem Vertrag

Der Risikofragebogen ist keine Formalie. Nach § 19 Absatz 1 VVG hat der Versicherungsnehmer bis zur Abgabe seiner Vertragserklärung die ihm bekannten Gefahrumstände anzuzeigen, nach denen der Versicherer in Textform gefragt hat. Verletzt er diese Pflicht, kann der Versicherer nach Absatz 2 vom Vertrag zurücktreten. Beruht die Verletzung weder auf Vorsatz noch auf grober Fahrlässigkeit, besteht nach Absatz 3 kein Rücktrittsrecht, sondern ein Kündigungsrecht mit einer Frist von einem Monat.

Praktisch heißt das: Wer bei der Frage nach der Mehrfaktor-Authentifizierung für Fernzugriffe „ja“ ankreuzt, weil es für die Geschäftsführung gilt, obwohl der Vertrieb sich weiterhin mit Kennwort allein anmeldet, hat ein Problem, das erst im Schadenfall sichtbar wird. Die Fragen sind deshalb von der Person zu beantworten, die den Zustand kennt, und die Antworten sind mit Datum zu dokumentieren. Wird die IT von einem Dienstleister betreut, gehört er in diesen Vorgang einbezogen – die Verantwortung für die Antwort bleibt allerdings beim Unternehmen.

Welche technischen Obliegenheiten üblich sind

Die konkreten Anforderungen unterscheiden sich zwischen Anbietern und mit der Unternehmensgröße. Über die Bedingungswerke hinweg kehren jedoch einige Punkte wieder, die deshalb vor jedem Antrag geprüft werden sollten – im eigenen Haus, nicht auf dem Papier:

  • Mehrfaktor-Authentifizierung für Fernzugriffe, für Verwaltungskonten und für den Zugang zu Cloud-Diensten – regelmäßig die erste und strengste Frage.
  • Datensicherung nach dem Prinzip mehrerer Kopien, mit mindestens einer Kopie, die von den laufenden Systemen getrennt oder unveränderbar gespeichert ist, sowie belegte Wiederherstellungsproben.
  • Zeitnahes Einspielen von Sicherheitsaktualisierungen, häufig mit einer Frist für als kritisch eingestufte Lücken, und ein Verfahren für Systeme ohne Herstellerunterstützung.
  • Trennung von Verwaltungsrechten und täglicher Arbeit: keine dauerhaften Administratorrechte auf Arbeitsplatzgeräten, benannte und überwachte Verwaltungskonten.
  • Schutz der Endgeräte mit erkennungs- und reaktionsfähigen Lösungen, dazu eine Auswertung der Sicherheitsmeldungen, die tatsächlich jemand ansieht.
  • Netztrennung zwischen Verwaltung, Produktion und Gästen sowie abgesicherte Fernzugänge für Dienstleister.
  • Regelmäßige Unterweisung der Beschäftigten, meist mit Nachweis, und ein dokumentierter Notfallplan mit erreichbaren Ansprechpartnern.
  • Meldung von Veränderungen: Wer im Versicherungsjahr eine Anforderung aufgibt – etwa einen Fernzugang ohne zweiten Faktor öffnet – sollte das nicht unerwähnt lassen.

Der letzte Punkt ist der am häufigsten übersehene. Eine Police gilt für ein Jahr, ein IT-Zustand selten. Es empfiehlt sich, den Fragebogen als lebende Unterlage zu behandeln und ihn bei jeder größeren Änderung sowie vor jeder Verlängerung durchzugehen. Diese halbe Stunde ist die günstigste Versicherungsleistung, die es gibt.

Was bei einer Verletzung rechtlich folgt

Für vertraglich vereinbarte Obliegenheiten, die vor Eintritt des Versicherungsfalls zu erfüllen sind, gilt § 28 VVG. Wird eine solche Obliegenheit verletzt, kann der Versicherer den Vertrag nach Absatz 1 innerhalb eines Monats nach Kenntnis kündigen, sofern die Verletzung nicht unverschuldet war. Nach Absatz 2 ist er bei vorsätzlicher Verletzung nicht zur Leistung verpflichtet; bei grober Fahrlässigkeit ist er berechtigt, seine Leistung entsprechend der Schwere des Verschuldens zu kürzen, wobei der Versicherungsnehmer die Beweislast für das Fehlen grober Fahrlässigkeit trägt.

Wichtig ist die Einschränkung in Absatz 3: Der Versicherer bleibt zur Leistung verpflichtet, wenn die Verletzung weder für den Eintritt oder die Feststellung des Versicherungsfalls noch für die Feststellung oder den Umfang der Leistungspflicht ursächlich war – es sei denn, der Versicherungsnehmer hat arglistig gehandelt. Aus dieser Vorschrift folgt die praktische Erkenntnis: Es geht selten um alles oder nichts, sondern um Quoten und um die Frage der Ursächlichkeit. Und genau diese Frage lässt sich nur mit Unterlagen beantworten, die vor dem Ereignis entstanden sind.

Der Ablauf einer Meldung

Mit dem Eintritt des Versicherungsfalls entsteht eine eigene Pflicht. Nach § 82 Absatz 1 VVG hat der Versicherungsnehmer nach Möglichkeit für die Abwendung und Minderung des Schadens zu sorgen. Nach Absatz 2 hat er Weisungen des Versicherers zu befolgen, soweit sie zumutbar sind, und um Weisungen zu bitten, wenn die Umstände es erlauben. Bei vorsätzlicher Verletzung dieser Pflicht entfällt die Leistung, bei grober Fahrlässigkeit kann sie gekürzt werden; auch hier bleibt der Versicherer nach Absatz 4 verpflichtet, wenn die Verletzung nicht ursächlich war.

Daraus ergibt sich eine Reihenfolge, die vor dem Ereignis festgehalten und geübt sein sollte. Zuerst die Ausbreitung stoppen und den Betrieb sichern, dabei Spuren nicht vernichten – betroffene Systeme werden getrennt, nicht vorschnell neu aufgesetzt. Dann die Notfallnummer des Versicherers anrufen, bevor eigene Dienstleister umfangreiche Arbeiten beginnen, weil die Kostenübernahme häufig an die Abstimmung geknüpft ist. Parallel läuft die Dokumentation: Zeitpunkte, Beobachtungen, Entscheidungen, beteiligte Personen.

Getrennt davon laufen die gesetzlichen Meldewege, die kein Versicherer ersetzt. Unternehmen im Anwendungsbereich des BSI-Gesetzes müssen erhebliche Sicherheitsvorfälle nach § 32 BSIG unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in einer Erstmeldung anzeigen, innerhalb von 72 Stunden eine bewertende Meldung nachreichen und spätestens einen Monat nach der Meldung eine Abschluss- oder Fortschrittsmeldung abgeben. Hinzu kommen die datenschutzrechtliche Meldung bei betroffenen personenbezogenen Daten und, je nach Sachlage, die Strafanzeige. Diese Fristen laufen unabhängig davon, wie weit die Bereinigung gediehen ist.

Warum die Vorsorge die günstigere Seite bleibt

Eine Versicherung ersetzt Geld, nicht Zeit. Sie stellt den Betrieb nicht wieder her, sie finanziert die Wiederherstellung – und die dauert genau so lange, wie es die vorhandenen Sicherungen, die Dokumentation und die geübten Abläufe zulassen. Der Ertragsausfall der ersten Tage, der Vertrauensverlust bei Kunden und die Bindung der eigenen Führungskräfte über Wochen sind entweder nicht oder nur begrenzt versicherbar.

Hinzu kommt, dass die Maßnahmen, die Versicherer voraussetzen, ohnehin die wirksamsten sind: zweiter Faktor, getrennte Sicherungen, zeitnahe Aktualisierungen, eingeschränkte Verwaltungsrechte. Wer sie umsetzt, verbessert seine Versicherbarkeit und senkt gleichzeitig die Wahrscheinlichkeit, die Police jemals zu brauchen. Wer sie zusagt, ohne sie umzusetzen, kauft ein Dokument.

Unsere Einordnung: Die Cyberversicherung ist ein sinnvoller Baustein für die Restrisiken, die auch bei guter Vorsorge bleiben – nicht der Ersatz für Vorsorge. Die beste Vorbereitung auf den Schadenfall ist ein Fragebogen, dessen Antworten jederzeit belegbar sind, und eine Notfallanleitung, in der die Rufnummer des Versicherers neben der des eigenen Dienstleisters steht.

Verwandte Themen: Wer hier weiterdenkt, liest bei Meldepflichten bei Vorfällen, Penetrationstest und Ransomware weiter.

Quellen

  1. § 19 VVG – Anzeigepflicht des Versicherungsnehmers, Rücktritt und Kündigung · Bundesministerium der Justizamtlich
  2. § 28 VVG – Verletzung einer vertraglichen Obliegenheit, Leistungsfreiheit und Kürzung · Bundesministerium der Justizamtlich
  3. § 82 VVG – Abwendung und Minderung des Schadens, Weisungen des Versicherers · Bundesministerium der Justizamtlich
  4. § 32 BSIG – Meldepflichten bei erheblichen Sicherheitsvorfällen · Bundesministerium der Justizamtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Ein Vorfall, vier Meldewege – wer wann wem melden muss

DSGVO, NIS2, Cyber Resilience Act und KRITIS-Dachgesetz verlangen unterschiedliche Meldungen an unterschiedliche Stellen, teils innerhalb von 24 Stunden. Wie sich die vier Pflichten unterscheiden und wie eine Meldematrix aussieht.

IT-Sicherheit & Cybersecurity

Penetrationstest beauftragen, ohne einen Schaubericht zu bezahlen

Zwei Angebote für denselben Test können sich um den Faktor fünf unterscheiden – meist nicht in der Qualität, sondern im Geltungsbereich. Woran Sie das erkennen, was rechtlich vorher geklärt sein muss und wie ein Bericht zu lesen ist.

IT-Sicherheit & Cybersecurity

Von Virenschutz zu Angriffserkennung – was EDR verlangt

EDR erkennt Angriffe, die kein Virenscanner sieht – erzeugt dafür aber Meldungen, die jemand lesen und beantworten muss. Was das Gesetz verlangt, was die Technik leistet und welches Personal der Betrieb braucht.