Ratgeber · Cyberversicherung

7 Cyberrisiken, die Hamburger Betriebe in ihrer Absicherung prüfen sollten

Von Andre Runge, Allianz Hauptvertretung in Hamburg Stand: September 2026 Lesezeit etwa 7 Minuten

Geschäftsführerin eines Hamburger Logistikbetriebs geht am Stehtisch eine Prüfliste zur IT-Absicherung durch.
Sieben Risiken, sieben Prüffragen: Jede lässt sich in zehn Minuten gegen Vertrag und Betrieb abgleichen. Symbolbild (KI-generiert).

Die sieben Cyberrisiken, die wir bei Hamburger Betrieben im Versicherungs-Check am häufigsten gegen den Vertrag halten: verschlüsselte Daten mit Erpressung, übernommene E-Mail-Konten, Überweisungsbetrug, Datenpanne, Ausfall von Cloud und Dienstleistern, eigene Mitarbeiter und offene Sicherheitslücken. Zu jedem Risiko steht unten, was im Betrieb passiert, welcher Baustein der Cyberversicherung zahlt und welche Prüffrage du heute deinem IT-Dienstleister oder deiner Police stellen kannst. Die Liste ist nach dem Ablauf eines typischen Vorfalls sortiert, nicht nach Rang. Ausgewählt haben wir die Risiken, die bei kleinen und mittleren Betrieben im Alltag entstehen, nicht die aus den Schlagzeilen über Konzerne.

Vier Punkte vorweg, falls du nur eine Minute hast:

  • Längster Stillstand: verschlüsselte Daten und Erpressung (Risiko 1).
  • Am häufigsten nicht im Grundtarif: Überweisungsbetrug (Risiko 3).
  • Mit gesetzlicher Frist: die Datenpanne, 72 Stunden bis zur Meldung (Risiko 4).
  • Gefährdet die Versicherungsleistung selbst: bekannte, nicht geschlossene Sicherheitslücken (Risiko 7).
Nr.RisikoTypischer AuslöserZahlt aus dem Baustein
1Verschlüsselte Daten und ErpressungAnhang in einer gefälschten Bewerbung oder RechnungEigenschaden, Cyber-Betriebsunterbrechung, Erpressung
2Übernommene E-Mail-KontenGefälschte Anmeldeseite, wiederverwendetes PasswortEigenschaden, Drittschäden, Krisenmanagement
3Überweisungsbetrug„Neue Bankverbindung" des Lieferanten, eilige Anweisung „vom Chef"Baustein Überweisungsbetrug (oft nicht im Grundtarif)
4DatenpanneVerlorener Laptop, offener Cloud-Ordner, kopierte KundendateiDrittschäden, Benachrichtigung, Datenschutzverfahren
5Ausfall von Cloud und DienstleisterAngriff oder Störung beim Anbieter, nicht bei dirCyber-Betriebsunterbrechung mit Dienstleister-Einschluss
6Eigene MitarbeiterGelöschter Ordner, Handy im Taxi, aktiver Zugang eines Ex-KollegenJe nach Tarif Eigenschaden; Hardware über Elektronik-Baustein
7Offene SicherheitslückenAlter Fernzugang, Server ohne UpdatesOft ausgeschlossen oder gekürzt

1. Verschlüsselte Daten und Erpressung

Der Fall, der einen Betrieb am längsten stillstehen lässt.

Was passiert: Ein Mitarbeiter öffnet einen Anhang, der wie eine Bewerbung oder eine Speditionsrechnung aussieht. Stunden später sind Auftragsverwaltung, Buchhaltung und Dateiserver verschlüsselt, auf dem Bildschirm steht eine Zahlungsaufforderung. Läuft das Backup im selben Netz, ist es mitverschlüsselt. Der Betrieb arbeitet mit Zettel und Telefon, bis die Systeme neu aufgesetzt sind, und das dauert je nach Größe Tage bis Wochen.

Was im Vertrag stehen muss: Eigenschaden mit IT-Forensik und Wiederherstellung, die Cyber-Betriebsunterbrechung mit einer Karenzzeit in Stunden statt Tagen und einer Haftzeit, die den Wiederaufbau überdauert, dazu der Baustein Erpressung mit Verhandlungsberatern. Die klassische Betriebsunterbrechungsversicherung zahlt hier nicht, weil ein verschlüsselter Server kein Sachschaden ist.

Prüffrage für heute: Liegt ein Backup außerhalb eures Netzes, und wann wurde es zuletzt probeweise zurückgespielt? Und wie viele Stunden Karenzzeit stehen in deiner Cyber-Betriebsunterbrechung?

2. Übernommene E-Mail-Konten

Das Einfallstor, das die meisten anderen Risiken erst möglich macht.

Was passiert: Eine gefälschte Anmeldeseite oder ein Passwort, das schon woanders benutzt wurde, und ein Angreifer liest wochenlang im Postfach der Buchhaltung mit. Er lernt, wer wem Rechnungen schickt, legt unbemerkt Weiterleitungsregeln an und wartet auf den richtigen Moment. Von dort verschickt er in deinem Namen Schadsoftware an Kunden und Lieferanten oder bereitet den Überweisungsbetrug aus Risiko 3 vor.

Was im Vertrag stehen muss: Eigenschaden für Forensik und Bereinigung, Drittschäden für den Fall, dass Kunden über dein Konto geschädigt werden, und das Krisenmanagement, das in der ersten Nacht die Kommunikation übernimmt. Fast alle Versicherer setzen die Mehrfaktor-Anmeldung für E-Mail-Konten im Risikofragebogen voraus. Fehlt sie, obwohl sie zugesagt war, droht die Kürzung.

Prüffrage für heute: Braucht jedes E-Mail-Konto im Betrieb neben dem Passwort einen zweiten Faktor, auch das des Chefs und das der Buchhaltung?

3. Überweisungsbetrug durch gefälschte Rechnungen und Anweisungen

Der Schaden, der am häufigsten außerhalb des Grundtarifs liegt.

Was passiert: Ein Lieferant teilt per Mail eine neue Bankverbindung mit, die Rechnung sieht echt aus, die Buchhaltung ändert die Stammdaten. Oder eine Nachricht „vom Geschäftsführer" aus dem Urlaub verlangt eine eilige Überweisung an einen neuen Partner. Das Geld ist weg, und niemand hat dein System gehackt. Oft kam die Mail aus dem echten, übernommenen Postfach des Lieferanten. Für Hamburger Handels- und Speditionsbetriebe mit täglichen Zahlungsläufen und Auslandsüberweisungen ist das ein naheliegender Fall.

Was im Vertrag stehen muss: Der Baustein Überweisungsbetrug, in manchen Bedingungen als Vertrauensschaden oder Social Engineering bezeichnet, mit eigener Versicherungssumme. Viele Cyber-Grundtarife enthalten ihn nicht, weil kein Einbruch in deine IT stattfindet. Entscheidend ist, ob der Fall „Täuschung eines Mitarbeiters ohne Angriff auf deine Systeme" ausdrücklich gedeckt ist.

Prüffrage für heute: Wer darf bei euch eine Bankverbindung ändern, und wird sie vorher über eine bekannte Telefonnummer bestätigt? Und steht „Überweisungsbetrug" mit einer Summe in deiner Police?

4. Datenpanne mit Kunden- und Mitarbeiterdaten

Das Risiko mit gesetzlicher Frist: 72 Stunden ab Kenntnis.

Was passiert: Ein Laptop bleibt im Zug liegen, ein Cloud-Ordner mit Personalakten ist versehentlich öffentlich, oder ein Angreifer kopiert die Kundendatenbank vor der Verschlüsselung und droht mit Veröffentlichung. Nach der Datenschutz-Grundverordnung meldest du eine meldepflichtige Verletzung innerhalb von 72 Stunden der Aufsichtsbehörde, in Hamburg dem Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit, und informierst bei hohem Risiko die Betroffenen. Dazu kommen Anwaltskosten, Ansprüche der Betroffenen und je nach Fall ein Bußgeld. Ob im Einzelfall eine Meldepflicht besteht, klärt ein Anwalt oder Datenschutzbeauftragter, nicht dieser Artikel.

Was im Vertrag stehen muss: Drittschäden mit Abwehr und Ausgleich der Ansprüche, Benachrichtigungskosten, die Begleitung im Datenschutzverfahren, Bußgelder soweit rechtlich versicherbar, und ein Krisenmanagement, das einen Anwalt stellt. Die Versicherungssumme sollte zur Zahl der Kunden und Mitarbeiter passen, deren Daten bei dir liegen.

Prüffrage für heute: Weißt du, wo im Betrieb personenbezogene Daten liegen, und wer die 72-Stunden-Meldung auslösen darf, wenn du im Urlaub bist?

5. Ausfall von Cloud-Diensten, Webshop und IT-Dienstleister

Der Stillstand, für den niemand bei dir eine Taste gedrückt hat.

Was passiert: Warenwirtschaft, Kasse, Telefonanlage und Zeiterfassung laufen bei Anbietern. Wird einer davon angegriffen oder fällt aus, steht dein Betrieb, obwohl deine eigene IT sauber ist. Dein IT-Dienstleister haftet nur im Rahmen seines Vertrags, meist mit Haftungsgrenze, und der Cloud-Anbieter bietet eine Gutschrift auf die Monatsgebühr statt Schadenersatz für deinen Umsatzausfall.

Was im Vertrag stehen muss: Die Cyber-Betriebsunterbrechung mit Einschluss des Ausfalls von Dienstleistern und Cloud-Anbietern. Das ist oft ein Baustein, manchmal begrenzt auf bestimmte Anbieter, eine Mindestdauer oder eine niedrigere Summe. Der reine Strom- oder Internetausfall ist in fast allen Tarifen ausgeschlossen. Wie du die Summe und die Haftzeit für einen Stillstand aus deiner BWA ableitest, zeigt der Beitrag Betriebsstillstand absichern: So ermittelst du den Bedarf deines Betriebs, die Rechnung ist für den Cyber-Fall dieselbe.

Prüffrage für heute: Welche drei Dienste müssen laufen, damit ihr liefern und Rechnungen schreiben könnt, und ist deren Ausfall beim Anbieter in deiner Cyber-Betriebsunterbrechung eingeschlossen?

6. Eigene Mitarbeiter: Fehlbedienung, verlorene Geräte, alte Zugänge

Kein Angriff, trotzdem ein Cyberschaden, und oft ein Deckungsloch.

Was passiert: Ein Mitarbeiter löscht beim Aufräumen den Projektordner samt Papierkorb, ein Firmenhandy ohne Sperre liegt im Taxi, der Zugang eines Kollegen, der vor einem Jahr gegangen ist, funktioniert noch. Oder ein fehlgeschlagenes Update legt die Maschinensteuerung lahm. Nichts davon ist ein Angriff, alles davon kostet Zeit und Geld.

Was im Vertrag stehen muss: Bedienfehler decken Cyberversicherer unterschiedlich. Manche Tarife schließen sie in den Eigenschaden ein, andere zahlen nur bei einem Angriff von außen. Der Sachschaden am Gerät selbst, also der zerstörte Laptop oder die Steuerung, gehört nicht in die Cyberversicherung, sondern in den Baustein Elektronik der Inhaltsversicherung. Welche Bausteine dort üblich sind, steht im Beitrag Feuer, Einbruch und Leitungswasser: Was deckt die Firmen-Inhaltsversicherung?. Der vorsätzliche Innentäter ist ein Fall für die Vertrauensschadenversicherung.

Prüffrage für heute: Steht „Bedienfehler" oder „Fehlbedienung" bei den versicherten Ursachen deiner Cyber-Police? Und gibt es eine Liste, wer welchen Zugang hat, mit dem Datum, an dem er wieder gesperrt wird?

7. Bekannte Sicherheitslücken, die niemand schließt

Das Risiko, das nicht nur den Betrieb trifft, sondern die Versicherungsleistung.

Was passiert: Der Fernzugang für den Steuerberater läuft über eine Software, die seit Jahren keine Updates mehr bekommt, der Server hat seit Monaten keinen Patch gesehen, die Firewall trägt die Firmware aus dem Kaufjahr. Angreifer suchen automatisiert nach genau diesen Lücken. Wer sie hat, wird gefunden, nicht ausgewählt. Der Schaden sieht dann aus wie Risiko 1 oder 2, aber der Versicherer prüft zuerst, ob die im Fragebogen zugesagten Update-Fristen eingehalten wurden.

Was im Vertrag stehen muss: Hier geht es weniger um einen Baustein als um die Bedingungen. Viele Tarife schließen Schäden aus, die durch lange bekannte und nicht geschlossene Lücken entstehen, oder kürzen die Leistung bei grober Fahrlässigkeit. Die Update-Frist aus dem Risikofragebogen ist eine Pflicht, keine Empfehlung. Was dein Betrieb dafür mindestens eingerichtet haben sollte, steht in der Übersicht Cyber-Schutz für mittelständische Betriebe praktisch aufbauen im Abschnitt zu den Vorgaben des Versicherers.

Prüffrage für heute: Welche Frist für Updates steht in deinem Risikofragebogen, und kann dein IT-Dienstleister schriftlich bestätigen, dass sie eingehalten wird?

Büro der Allianz Hauptvertretung Andre Runge in der Holstenstraße 201, Hamburg-Altona
Das Büro in der Holstenstraße 201, Hamburg-Altona. Die sieben Prüffragen gehen wir hier oder per Video mit dir und deiner Police durch.

In welcher Reihenfolge du die Liste abarbeitest

Alle sieben Risiken treffen jeden Betrieb, aber nicht gleich hart. Die Reihenfolge hängt daran, wo bei dir der Umsatz entsteht und welche Daten du hältst.

  • Handel mit Webshop, Spedition, Logistik: zuerst Risiko 1, 3 und 5. Der Stillstand kostet pro Tag am meisten, täglich werden Zahlungen freigegeben, und die Kette aus Anbietern ist lang.
  • Handwerk und Produktion: zuerst Risiko 1, 3 und 6. Die verschlüsselte Auftragsverwaltung kurz vor der Abrechnung, die gefälschte Materialrechnung und das Update, das die Steuerung lahmlegt.
  • Büro, Beratung, Praxis, Agentur: zuerst Risiko 4, 2 und 7. Der Wert liegt in den Daten der Kunden, das Postfach ist das Werkzeug, und der Fernzugang ist Alltag.

Dann nimm deine Police, geh die sieben Prüffragen durch und markiere jede, die du mit Nein oder „weiß ich nicht" beantwortest. Jede Markierung ist ein Punkt für den Versicherungs-Check.

Häufige Fragen

Sind Hamburger Betriebe stärker durch Cyberrisiken gefährdet als andere?

Angriffe laufen automatisiert und kennen keine Postleitzahl. Was Hamburg besonders macht, ist die Struktur der Betriebe: viele Handels-, Speditions- und Hafenunternehmen mit täglichem Zahlungsverkehr, Auslandsgeschäft und langen Dienstleister-Ketten. Deshalb wiegen Überweisungsbetrug und der Ausfall von Dienstleistern hier schwerer als anderswo. Für die Meldung einer Datenpanne ist in Hamburg der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit zuständig.

Welche dieser Risiken deckt eine Cyberversicherung nicht?

Üblich ausgeschlossen sind Vorsatz eigener Mitarbeiter, Schäden durch lange bekannte und nicht geschlossene Sicherheitslücken, der reine Strom- oder Internetausfall und kriegerische Handlungen. Überweisungsbetrug und Bedienfehler sind in vielen Tarifen nur mit Baustein oder gar nicht versichert. Der Sachschaden an der Hardware selbst gehört in den Baustein Elektronik der Inhaltsversicherung, der vorsätzliche Innentäter in die Vertrauensschadenversicherung.

Reicht ein guter IT-Dienstleister statt einer Cyberversicherung?

Nein, das sind zwei verschiedene Aufgaben. Der IT-Dienstleister senkt die Wahrscheinlichkeit eines Vorfalls und haftet nur im Rahmen seines Vertrags, meist mit einer Haftungsgrenze. Die Cyberversicherung trägt den Stillstand, die Wiederherstellung und die Haftung gegenüber Kunden, wenn es trotzdem passiert. Beides gehört zusammen: Die schriftliche Bestätigung des Dienstleisters, dass Backups, Updates und Mehrfaktor-Anmeldung eingerichtet sind, ist die Grundlage für den Risikofragebogen des Versicherers.

Weiterlesen

Diese Liste ist der Prüfteil. Wie du Mindeststandards und Cyberversicherung von Grund auf aufbaust, welche Bausteine es gibt, was der Versicherer im Fragebogen verlangt und wie drei Betriebe ihr Konzept gewichten, steht in der Übersicht Cyber-Schutz für mittelständische Betriebe praktisch aufbauen. Was bei Feuer, Wasser und Einbruch an der Hardware versichert ist und wo der Elektronik-Baustein ansetzt, steht im Beitrag Feuer, Einbruch und Leitungswasser: Was deckt die Firmen-Inhaltsversicherung?. Ist eines der sieben Risiken eingetreten, steht die Reihenfolge für die erste Stunde, den ersten Tag und die erste Woche im Beitrag Was tun nach einem Cybervorfall? Ein Notfallplan für Unternehmen.

Der nächste Schritt

Schick die sieben Prüffragen heute an deinen IT-Dienstleister und leg deine Cyber-Police daneben, falls es eine gibt. Was mit Nein zurückkommt, bringst du in den Versicherungs-Check mit: Wir gleichen die Antworten mit den Bausteinen deines Vertrags ab, zeigen dir, welche Lücke wie viel kostet, und bauen daraus ein Konzept, das zu deinem Betrieb passt. Richtig abgesichert. Nicht nur irgendwo versichert.

Kostenlosen Versicherungs-Check sichern

Wir prüfen die sieben Risiken gegen deine Cyber-Police und deinen Betrieb, schließen die Lücken und übernehmen den Papierkram. Unverbindlich, ohne Verkaufsdruck, du musst nichts kündigen.

Wunschtermin wählen

Lieber direkt? 040 20 23 59 67 · andre.runge@allianz.de

Andre Runge

Andre RungeAllianz Hauptvertretung in Hamburg-Altona, seit 2007. Schwerpunkt Gewerbe und Mittelstand, persönlich vor Ort in Hamburg und bundesweit digital.

← Alle Ratgeber-Beiträge