Es ist ein verlockendes Versprechen: Wenn trotz unserer Überwachung ein Angriff durchkommt, zahlen wir. Einige Anbieter von Angriffserkennung werben mit einer solchen Zusage, und sie nennen sie Garantie – nicht Versicherung, denn das dürfen sie nicht. Der Unterschied ist kein Wortspiel. Er entscheidet darüber, was Sie im Schadensfall tatsächlich bekommen.
G DATA hat in seinem Einkaufsleitfaden für Managed XDR eine Frage dazu aufgenommen, und sie ist deutlich formuliert: Solche Garantien, die nicht als Versicherung bezeichnet werden dürfen, gelten in der Branche nicht als seriös. Das ist ein Hersteller, der über Wettbewerber spricht, und man darf das im Hinterkopf behalten. Die Gründe, die der Leitfaden nennt, sind aber nachprüfbar – im Kleingedruckten jedes solchen Angebots.
Was eine Versicherung ist und eine Garantie nicht
Eine Versicherung ist ein reguliertes Produkt. Der Versicherer unterliegt der Aufsicht, muss Rückstellungen bilden, und die Police beschreibt Deckungssumme, Ausschlüsse und Verfahren in einer Form, die sich prüfen lässt. Eine „Garantie“ eines Softwareanbieters ist eine Vertragsklausel. Niemand prüft, ob der Anbieter die zugesagten Beträge zahlen könnte, wenn hundert Kunden gleichzeitig betroffen wären, und die Bedingungen schreibt er selbst.
Das heißt nicht, dass eine solche Klausel nichts wert ist. Es heißt, dass ihr Wert genau dem entspricht, was im Text steht – und nicht dem, was das Wort „Garantie“ suggeriert.
Vier Dinge, die im Kleingedruckten stehen
Der Leitfaden nennt die Punkte, auf die zu achten ist, und sie decken sich mit dem, was wir in solchen Klauseln lesen.
- Bedingungen und Nachweise: Die Zahlung ist daran geknüpft, dass alle Empfehlungen des Anbieters umgesetzt, alle Geräte abgedeckt, alle Aktualisierungen eingespielt waren. Wer im Schadensfall einen Nachweis dafür nicht führen kann – und nach einem Angriff kann man vieles nicht mehr nachweisen –, bekommt nichts.
- Guthaben statt Auszahlung: Manche Zusagen zahlen nicht aus, sondern schreiben gut – auf künftige Rechnungen desselben Anbieters. Wer nach einem Vorfall den Anbieter wechseln will, verliert das Guthaben.
- Beträge ohne Verhältnis zum Schaden: Die Summe ist gedeckelt, oft an die Zahl der Endpunkte gekoppelt, und steht in keinem Verhältnis zu dem, was ein Produktionsausfall von drei Tagen kostet. Sie deckt vielleicht die Wiederherstellung, nicht den Stillstand.
- Der Zeitpunkt: Eine Zahlung, die nach Prüfung, Nachweis und Widerspruchsfrist ein Jahr später kommt, hilft in dem Monat nicht, in dem die Liquidität fehlt.
Was das für die Risikobetrachtung bedeutet
Ein Vorfall erzeugt mehrere Posten, die unabhängig voneinander entstehen: den Stillstand, die Wiederherstellung, mögliche Vertragsstrafen gegenüber Kunden, bei erfassten Einrichtungen mögliche Bußgelder nach § 65 BSIG, bei Datenabfluss die Meldung nach Artikel 33 DSGVO und mögliche Ansprüche Betroffener. Eine Garantie-Klausel adressiert bestenfalls einen dieser Posten – und auch den nur unter ihren Bedingungen.
Für die Risikobetrachtung eines Hauses heißt das: Die Klausel ist kein Grund, auf eine Cyber-Versicherung zu verzichten, und sie ist kein Grund, einen Dienst zu wählen. Sie ist ein Marketingargument, das in manchen Fällen etwas wert ist, und das lässt sich nur durch Lesen herausfinden. Was einen Dienst auszeichnet, steht an anderer Stelle: ob nachts ein Mensch bewertet, ob er handeln darf, ob er anruft.
Wie eine Versicherung dagegen arbeitet
Der Vergleich mit einer Cyber-Versicherung macht den Unterschied sichtbar. Eine Police nennt eine Deckungssumme je Schadensart – Betriebsunterbrechung, Wiederherstellung, Haftpflicht gegenüber Dritten, Krisenkommunikation –, einen Selbstbehalt und Obliegenheiten, die der Versicherungsnehmer erfüllen muss: Sicherungen, Aktualisierungen, oft inzwischen ein zweiter Faktor für Fernzugänge. Verletzt er sie, kann der Versicherer kürzen; das steht im Vertrag, und ein Gericht kann es prüfen.
Auch Versicherer verlangen Nachweise, und auch sie zahlen nicht am Tag des Vorfalls. Der Unterschied liegt in der Struktur: Die Deckungssumme ist auf den Schaden bezogen, nicht auf die Zahl der Endpunkte; die Obliegenheiten sind vorher bekannt und erfüllbar; und hinter der Zusage steht ein beaufsichtigtes Unternehmen mit Rückstellungen. Eine Garantie-Klausel hat nichts davon. Sie kann trotzdem sinnvoll sein – als Ergänzung, nicht als Ersatz. Wer sie als Ersatz versteht, hat am Tag des Vorfalls weder das eine noch das andere.
Und noch etwas verbindet beide: Versicherer fragen zunehmend, ob eine Angriffserkennung mit menschlicher Bewertung läuft – manche machen sie zur Voraussetzung der Deckung, andere lassen sie in die Prämie einfließen. Die Erkennung ist damit nicht das Gegenstück zur Versicherung, sondern ihre Bedingung. Eine Garantie-Klausel des Erkennungsanbieters ändert daran nichts; sie ersetzt die Police nicht, und die Police verlangt die Erkennung.
Die Fragen vor der Unterschrift
- Welcher Betrag wird im Schadensfall unter welchen Bedingungen tatsächlich gezahlt – und steht das im Vertrag oder in einer Broschüre?
- Welche Nachweise sind zu führen, und lassen sie sich nach einem Angriff, bei dem Protokolle verschlüsselt wurden, überhaupt erbringen?
- Ist es eine Auszahlung oder ein Guthaben, und was geschieht mit dem Guthaben bei Kündigung?
- Wann wird gezahlt – in Tagen, Monaten oder nach Abschluss eines Prüfverfahrens?
- Ist die Zusage durch einen benannten Versicherer gedeckt, oder trägt der Anbieter das Risiko selbst?
Wer diese Fragen stellt und schriftliche Antworten erhält, kann die Klausel bewerten. Wer sie nicht stellt, kauft ein Wort. Und für den Fall, dass die Antworten dünn ausfallen, hilft die Erinnerung daran, was die Klausel ersetzen soll: eine Cyber-Versicherung mit Deckungssumme, Versicherer und Aufsicht – und eine Erkennung, die den Schaden klein hält, bevor jemand zahlen muss.
Verwandte Themen: Wer hier weiterdenkt, liest bei Angriffserkennung, Angriffserkennung ohne eigenes Team und Rollout an vielen Standorten weiter.
Quellen
- So finden Sie den passenden Managed-XDR-Anbieter (Ratgeber), Frage 4: Garantien · G DATA CyberDefense AG
- § 65 BSIG – Bußgeldvorschriften · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 33 – Meldung von Verletzungen des Schutzes personenbezogener Daten · Amtsblatt der Europäischen Unionamtlich





