Ratgeber · Cyberversicherung
Cyber-Schutz für mittelständische Betriebe praktisch aufbauen
Kurz gesagt: Cyberrisiken im Mittelstand absichern heißt zweierlei. Erstens Mindeststandards im Betrieb: Backups getrennt vom Netz, Updates in fester Frist, Mehrfaktor-Anmeldung, saubere Rechtevergabe und Mitarbeiter, die eine gefälschte Rechnung erkennen. Zweitens eine Cyberversicherung, die zahlt, wenn diese Maßnahmen nicht reichen: Wiederherstellung, Stillstand, Haftung gegenüber Kunden und ein Krisenteam, das in der ersten Nacht ans Telefon geht. Die Reihenfolge ist wichtig, weil Versicherer die Maßnahmen zur Bedingung machen. Wie du beides in sechs Schritten aufbaust, steht weiter unten.
Was „Cyberrisiken absichern" für einen Betrieb bedeutet
Ein Cyberrisiko ist jeder Vorfall, bei dem deine IT ausfällt, deine Daten verschlüsselt, gestohlen oder verändert werden oder jemand in deinem Namen Geld bewegt. Absichern heißt, die Wahrscheinlichkeit zu senken und die Folgen zu versichern. Beides zusammen ist der Cyber-Baustein aus dem Leitfaden zur Gewerbeversicherung für den Mittelstand, und er ist der Baustein, der in Bestandsverträgen am häufigsten fehlt.
Für einen mittelständischen Betrieb sehen die Vorfälle in der Praxis so aus: Ein Mitarbeiter öffnet eine Bewerbung mit Anhang, am nächsten Morgen sind Auftragsverwaltung, Buchhaltung und die Konstruktionsdaten verschlüsselt, auf dem Bildschirm steht eine Zahlungsaufforderung. Oder die Buchhaltung bekommt eine E-Mail vom Lieferanten mit „neuer Bankverbindung", die Rechnung wird überwiesen, das Geld ist weg. Oder ein Zugang zum E-Mail-Konto wird übernommen, und Kunden bekommen wochenlang Nachrichten in deinem Namen. Keiner dieser Fälle braucht einen Konzern als Ziel. Sie brauchen eine offene Tür.
Die Absicherung hat deshalb zwei Hälften. Die technische und organisatorische Hälfte schließt die Türen, so weit das geht: Backups, Updates, Anmeldeverfahren, Rechte, geschulte Mitarbeiter. Die versicherte Hälfte deckt, was trotzdem passiert: die Wiederherstellung, den Stillstand, die Haftung gegenüber Kunden und die Hilfe in den ersten 48 Stunden. Wer nur eine Hälfte hat, steht im Ernstfall entweder ohne Deckung da oder mit einer Deckung, die der Versicherer wegen fehlender Maßnahmen kürzt.
Warum das Thema im Mittelstand liegen bleibt
In den Erstgesprächen hören wir drei Sätze, und alle drei haben denselben Kern. „Wir sind zu klein, um interessant zu sein." „Darum kümmert sich unser IT-Dienstleister." „Wir haben doch ein Backup." Der Kern ist, dass Cyber als Technikthema behandelt wird und nicht als Betriebsrisiko, und deshalb landet es weder auf dem Schreibtisch des Chefs noch im Versicherungsordner.
Zum ersten Satz: Angriffe laufen heute weitgehend automatisiert. Programme suchen das Internet nach ungepatchten Systemen, offenen Fernzugängen und Konten ohne zweiten Faktor ab, und sie unterscheiden nicht zwischen einem Konzern und einem Handwerksbetrieb mit zwölf Leuten. Der Unterschied liegt danach: Der Konzern hat ein Notfallteam und Rücklagen, der Betrieb hat den Chef, sein Handy und die Frage, wer morgen die Löhne zahlt.
Zum zweiten Satz: Der IT-Dienstleister betreut deine Systeme, er versichert nicht deinen Stillstand. Seine Haftung ist im Vertrag begrenzt, meist auf einen Bruchteil dessen, was drei Wochen ohne Auftragsverwaltung kosten, und er ist im Ernstfall selbst ausgelastet, weil ein Angriff selten nur einen seiner Kunden trifft. Zum dritten Satz: Ein Backup, das im selben Netz hängt, wird beim Angriff mitverschlüsselt. Das ist der häufigste Grund, warum aus einem Vorfall ein Totalausfall wird.
Dazu kommt die rechtliche Seite. Sobald personenbezogene Daten betroffen sind, verlangt die Datenschutz-Grundverordnung eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden, in vielen Fällen auch die Benachrichtigung der Betroffenen. Für bestimmte Branchen und Betriebsgrößen kommen eigene gesetzliche Sicherheitsvorgaben hinzu. Ob dein Betrieb darunter fällt, klärt ein Anwalt, aber die Meldepflicht trifft auch den Betrieb, der sich für zu klein hielt.
Was eine Versicherung gegen Hackerangriffe auf Firmen zahlt
Die Cyberversicherung hat drei Teile, und der Wert liegt in der Kombination. Der erste Teil sind die Eigenschäden, also deine Kosten. Der zweite Teil sind die Drittschäden, also deine Haftung gegenüber Kunden und Partnern. Der dritte Teil ist das Krisenmanagement, und der wird beim Vergleich am häufigsten übersehen, obwohl er für einen Betrieb ohne IT-Abteilung oft am meisten wert ist.
| Baustein | Was gedeckt ist | Worauf du beim Vertrag achten solltest |
|---|---|---|
| Eigenschäden | IT-Forensik, Wiederherstellung von Daten und Systemen, Betriebsunterbrechung durch den IT-Ausfall, Mehrkosten für Ersatzsysteme, Benachrichtigung der Betroffenen, Kreditkartenverfahren | Ist die Cyber-Betriebsunterbrechung enthalten, mit welcher Karenzzeit in Stunden und welcher Haftzeit? Zählt auch der Ausfall eines Cloud-Dienstleisters? |
| Erpressung | Verhandlung, Beratung und je nach Tarif die Zahlung nach einer Verschlüsselung oder Drohung mit Veröffentlichung | Ob und in welcher Höhe gezahlt wird, immer nur in Abstimmung mit dem Krisenteam |
| Drittschäden | Haftung gegenüber Kunden und Partnern nach einer Datenpanne oder Weitergabe von Schadsoftware, Abwehr unberechtigter Ansprüche, Datenschutzverfahren, Bußgelder soweit versicherbar | Versicherungssumme im Verhältnis zur Menge und Art der Daten, Vertragsstrafen meist nur als Baustein |
| Überweisungsbetrug | Zahlungen auf gefälschte Bankverbindungen, Anweisungen im Namen des Chefs, manipulierte Rechnungen | Oft nicht in der Grunddeckung, sondern als Baustein mit eigener Summe, teils an Vier-Augen-Prinzip gebunden |
| Krisenmanagement | Rund um die Uhr erreichbare Hotline, die IT-Forensiker, Fachanwälte und Kommunikationsberater stellt und den Fall koordiniert | Wer steht dahinter, wie schnell ist jemand am Telefon, ist die Hilfe an eine Schadenmeldung gebunden oder auch bei Verdacht nutzbar? |
Die Betriebsunterbrechung in der Cyberversicherung ist ein eigener Vertragsteil und hat mit der klassischen Betriebsunterbrechung nach einem Brand nichts zu tun. Die klassische Variante setzt einen Sachschaden voraus, ein verschlüsselter Server ist keiner. Wie die Sachversicherung und die Ertragsausfallversicherung nach einem Brand zusammenspielen und warum beide den IT-Ausfall nicht decken, steht im Beitrag Sachversicherung oder Ertragsausfall: Welche Absicherung braucht dein Betrieb?.
Was die Cyberversicherung üblicherweise nicht deckt, gehört ebenfalls auf den Tisch: vorsätzliches Handeln, Schäden aus einer Sicherheitslücke, die seit Monaten bekannt und nicht geschlossen war, Angriffe, die als kriegerische Handlung eingestuft werden, und in vielen Tarifen der reine Ausfall von Strom oder Internetanbieter ohne Angriff. Diese Ausschlüsse sind kein Grund gegen den Vertrag, aber ein Grund, den Fragebogen ernst zu nehmen.
Was der Versicherer von deinem Betrieb verlangt
Jeder Cyberversicherer stellt vor dem Abschluss einen Risikofragebogen, und die Antworten werden Vertragsgrundlage. Die Fragen sind bei den meisten Anbietern ähnlich, weil sie auf dieselben Einfallstore zielen. Wer die folgenden fünf Punkte mit Ja beantworten kann, bekommt ein Angebot zu guten Konditionen. Wer sie mit Nein beantwortet, bekommt entweder Auflagen, einen höheren Beitrag oder kein Angebot, und wer sie fälschlich mit Ja beantwortet, riskiert im Schadenfall die Leistung.
- Backups, die einen Angriff überleben. Regelmäßig, auf einem Medium, das nicht dauerhaft mit dem Netz verbunden ist, oder in einem getrennten Speicher mit eigenem Zugang, und mindestens einmal getestet: Lässt sich aus dem Backup wirklich ein Betrieb wiederherstellen?
- Updates in fester Frist. Betriebssysteme, Serversoftware, Firewall und die Anwendungen, mit denen der Betrieb arbeitet, werden zeitnah gepatcht. Systeme ohne Herstellerunterstützung laufen nicht mehr im Netz oder sind abgeschottet.
- Mehrfaktor-Anmeldung. Für E-Mail-Konten, Fernzugriffe, Cloud-Dienste und alle Administratorkonten braucht die Anmeldung einen zweiten Faktor. Das ist die Frage, an der die meisten Bestandsbetriebe scheitern, und die am schnellsten zu beheben ist.
- Rechtevergabe. Niemand arbeitet im Alltag mit Administratorrechten, ausgeschiedene Mitarbeiter haben keinen Zugang mehr, jeder Zugang ist einer Person zugeordnet.
- Virenschutz und Firewall auf allen Geräten, zentral verwaltet, und ein Ansprechpartner, der die Meldungen tatsächlich liest.
Viele Versicherer fragen zusätzlich nach Mitarbeiterschulungen, nach einem Notfallplan und nach dem Vier-Augen-Prinzip bei Zahlungen und Kontoänderungen. Diese Punkte sind selten Bedingung, verbessern aber die Konditionen und schließen die Lücke, die keine Technik schließt: den Menschen, der die gefälschte Rechnung freigibt.
Der Fragebogen ist die beste kostenlose Sicherheitsprüfung, die ein Betrieb bekommen kann. Wir gehen ihn im Versicherungs-Check zusammen durch, und wenn eine Antwort Nein lautet, ist das erste Ergebnis kein Vertrag, sondern ein Auftrag an den IT-Dienstleister. Der Vertrag kommt danach, mit Antworten, die stimmen.
In sechs Schritten zum Cyber-Schutz
Die Reihenfolge ist bewusst gewählt: erst wissen, was da ist, dann die Türen schließen, dann versichern, was übrig bleibt. Wer mit dem Vertrag anfängt, bezahlt für Deckung, die er im Schadenfall wegen fehlender Maßnahmen nicht bekommt.
1. Den Ist-Stand aufnehmen
Auf eine Seite gehören fünf Dinge. Welche Systeme trägt der Betrieb: Auftragsverwaltung, Buchhaltung, E-Mail, Webshop, Maschinensteuerung, Zeiterfassung? Welche Daten liegen darin: Kundendaten, Zahlungsdaten, Gesundheitsdaten, Konstruktionen, Angebote? Wer hat Zugriff, von wo, und welche Dienstleister hängen dran: IT-Betreuer, Cloud-Anbieter, Steuerberater mit Datenzugang? Und die entscheidende Frage: Wie viele Tage kann der Betrieb ohne diese Systeme arbeiten, bevor Aufträge platzen und Löhne offen bleiben? Diese Zahl ist später die Grundlage für die Betriebsunterbrechung.
2. Die Mindeststandards herstellen
Die fünf Punkte aus dem Abschnitt davor gehen als Liste an den IT-Dienstleister, mit der Bitte um schriftliche Bestätigung, was erledigt ist und was nicht. Die Mehrfaktor-Anmeldung für E-Mail und Fernzugriffe ist meist in wenigen Tagen umgesetzt. Das getrennte Backup braucht etwas länger, weil es nicht nur eingerichtet, sondern einmal wirklich zurückgespielt werden sollte. Was der Dienstleister bestätigt, ist die Grundlage für den Fragebogen, und es ist der Beleg, den du im Schadenfall brauchst.
3. Die Mitarbeiter einbeziehen
Eine Stunde reicht für den Anfang: Wie sieht eine gefälschte Bewerbung, eine gefälschte Lieferantenrechnung, eine gefälschte Anweisung vom Chef aus, und was macht man damit? Dazu zwei Regeln, die schriftlich festgehalten werden: Kontoänderungen und Zahlungen über einer festgelegten Grenze laufen über zwei Personen, und wer etwas Verdächtiges sieht, meldet es sofort an eine benannte Person, ohne Angst vor der Frage, warum er geklickt hat. Der Meldeweg ist wichtiger als die Schulung, weil die erste Stunde nach dem Klick darüber entscheidet, ob ein Rechner betroffen ist oder das ganze Netz.
4. Den Bedarf beziffern
Für die Versicherungssumme brauchst du drei Zahlen. Erstens die Kosten, den Betrieb nach einem Totalausfall wiederherzustellen: Forensik, Neuaufsetzen der Systeme, Rückspielen der Daten, Ersatzgeräte. Der IT-Dienstleister kann das grob schätzen. Zweitens der Rohertrag pro Tag, also Umsatz minus Wareneinsatz und variable Kosten, mal die realistischen Ausfalltage aus Schritt 1, plus die Zeit, bis Kunden und Aufträge wieder da sind. Drittens die Haftung: Wie viele Kundendaten liegen im Betrieb, und was kostet es, alle Betroffenen zu benachrichtigen und Ansprüche abzuwehren? Aus diesen Zahlen ergeben sich Versicherungssumme, Haftzeit der Betriebsunterbrechung und ein Selbstbehalt, den der Betrieb aus der Rücklage tragen kann. Die Karenzzeit, also die Stunden nach dem Ausfall, die nicht ersetzt werden, sollte kürzer sein als die Zeit, nach der es für den Betrieb wirklich weh tut.
5. Den Vertrag prüfen
Beim Vergleich zählen die Bausteine, nicht die Überschrift. Ist die Cyber-Betriebsunterbrechung drin, mit welcher Karenz- und Haftzeit? Ist der Überweisungsbetrug versichert, und mit welcher Summe? Ist die Erpressung eingeschlossen? Gilt die Deckung auch, wenn der Ausfall beim Cloud-Anbieter passiert? Sind Vertragsstrafen und Bußgelder gedeckt, soweit das rechtlich möglich ist? Wer sitzt hinter der Krisenhotline? Und dann der Fragebogen, wahrheitsgemäß, mit den Bestätigungen aus Schritt 2 als Grundlage. Ein Nein an der richtigen Stelle ist besser als ein Ja, das im Schadenfall nicht hält. Wie die Haftungsseite mit der Betriebshaftpflicht und der Vermögensschadenhaftpflicht zusammenpasst, steht im Beitrag Haftpflichtschutz für Gewerbebetriebe: So baust du ihn belastbar auf.
6. Notfallplan anlegen und jährlich nachziehen
Auf einer Seite, ausgedruckt, nicht nur auf dem Server, der gerade verschlüsselt ist: die Notrufnummer des Versicherers, die Nummer des IT-Dienstleisters, wer im Betrieb entscheidet, wer die Mitarbeiter informiert, welche Systeme zuerst vom Netz gehen und wo das Backup liegt. Einmal im Jahr, am besten zur Vertragsverlängerung, werden Fragebogen und Summen mit dem Betrieb abgeglichen: neue Systeme, neuer Webshop, mehr Mitarbeiter, mehr Umsatz. Ein Cyber-Vertrag von vor drei Jahren passt selten zum Betrieb von heute. Was in der ersten Stunde, am ersten Tag und in der ersten Woche nach einem Vorfall zu tun ist, mit einer Vorlage für die eine Seite, steht Schritt für Schritt im Beitrag Was tun nach einem Cybervorfall? Ein Notfallplan für Unternehmen.
Drei Betriebe, drei Konzepte
Wie sich Maßnahmen und Bausteine gewichten, hängt davon ab, wo im Betrieb der Schaden entsteht. Drei typische Profile aus unseren Erstgesprächen, ohne Bezug auf einen echten Fall:
Großhandel mit Webshop in Hamburg, zwanzig Mitarbeiter. Der Umsatz läuft zu einem großen Teil über den Shop, die Warenwirtschaft hängt daran, Kundendaten und Zahlungsdaten liegen im System. Hier steht die Cyber-Betriebsunterbrechung mit kurzer Karenzzeit im Mittelpunkt, dazu Drittschäden mit einer Summe, die zur Kundenzahl passt, und der Baustein Überweisungsbetrug, weil täglich Lieferantenrechnungen freigegeben werden. Bei den Maßnahmen zählt vor allem das getrennte Backup der Warenwirtschaft und die Mehrfaktor-Anmeldung für den Shop-Zugang.
Ingenieurbüro mit sechs Angestellten. Das Inventar ist klein, der Wert liegt in Konstruktionsdaten und Projektunterlagen der Kunden. Ein Verlust dieser Daten trifft die Haftung gegenüber den Auftraggebern und den Ruf. Hier gehören Drittschäden und Forensik nach vorn, die Betriebsunterbrechung darf kürzer sein, weil das Team nach der Wiederherstellung schnell weiterarbeitet. Bei den Maßnahmen zählt die Rechtevergabe, weil Projektordner nicht für alle offen sein müssen.
Handwerksbetrieb mit zwölf Mitarbeitern. Auftragsverwaltung, Angebote und Zeiterfassung laufen digital, die Buchhaltung macht die Chefin. Der typische Schaden ist die verschlüsselte Auftragsverwaltung kurz vor der Abrechnung oder die gefälschte Rechnung eines Materiallieferanten. Ein Grundtarif mit Betriebsunterbrechung, Erpressung und Überweisungsbetrug reicht meist, wenn die Maßnahmen stehen: Backup außer Haus, Mehrfaktor für das E-Mail-Konto, Vier-Augen-Prinzip bei Kontoänderungen.
Fünf Fehler, die im Schadenfall teuer werden
- „Das macht unser IT-Dienstleister." Er betreut die Technik, er versichert nicht deinen Stillstand, und seine Haftung ist vertraglich begrenzt. Cyberrisiken im Betrieb sind Chefsache, so wie Haftpflicht und Feuer.
- Das Backup hängt im selben Netz. Es wird beim Angriff mitverschlüsselt. Ein Backup zählt erst, wenn es getrennt liegt und einmal zurückgespielt wurde.
- Der Fragebogen wird durchgewunken. Alle Fragen mit Ja beantwortet, ohne beim Dienstleister nachzufragen. Im Schadenfall prüft der Versicherer genau diese Angaben, und dann zählt, was wirklich eingerichtet war.
- Cyber-Betriebsunterbrechung ohne Blick auf Karenz- und Haftzeit. Der Baustein ist drin, die Karenzzeit beträgt aber mehrere Tage und die Haftzeit endet, bevor der Betrieb wieder läuft. Der Stillstand bleibt zum großen Teil beim Betrieb.
- Überweisungsbetrug nicht eingeschlossen. Die gefälschte Lieferantenrechnung ist einer der häufigsten Schäden im Mittelstand und in vielen Grundtarifen kein Bestandteil. Wer täglich Zahlungen freigibt, braucht den Baustein.
Welche sieben Risiken du dafür konkret gegen deinen Vertrag hältst, mit dem Baustein, der jeweils zahlt, und einer Prüffrage je Risiko, steht im Beitrag 7 Cyberrisiken, die Hamburger Betriebe in ihrer Absicherung prüfen sollten.
Häufige Fragen
Ist eine Cyberversicherung für kleine Betriebe sinnvoll?
Sobald der Betrieb ohne seine IT nicht arbeiten kann oder Daten von Kunden verarbeitet, ja. Angriffe laufen automatisiert und suchen offene Türen, nicht große Namen. Ein kleiner Betrieb hat im Ernstfall weder eine IT-Abteilung noch Rücklagen für Wochen Stillstand, und genau dafür sind Krisenhilfe und Betriebsunterbrechung in der Cyberversicherung gedacht.
Was kostet eine Cyberversicherung für Firmen?
Der Beitrag hängt von Umsatz, Branche, Art und Menge der verarbeiteten Daten, dem Stand der IT-Sicherheit, der Versicherungssumme und dem Selbstbehalt ab. Wer die Mindeststandards nachweisen kann, bekommt bessere Konditionen oder überhaupt erst ein Angebot. Konkrete Beiträge lassen sich seriös nur nach dem Risikofragebogen nennen.
Zahlt die Cyberversicherung das Lösegeld bei einer Erpressung?
Viele Tarife enthalten einen Erpressungsbaustein, der Verhandlung, Beratung und je nach Vertrag auch die Zahlung abdeckt, immer in Abstimmung mit dem Krisenteam des Versicherers und im Rahmen der gesetzlichen Grenzen. Eine Zahlung ohne Rücksprache gefährdet den Anspruch. Ziel des Bausteins ist, den Betrieb handlungsfähig zu halten, nicht die Zahlung zum Normalfall zu machen.
Deckt die Betriebshaftpflicht Cyberschäden ab?
In der Regel nicht oder nur in engen Grenzen. Die Betriebshaftpflicht deckt Personen- und Sachschäden bei Dritten, Cyberschäden sind meist reine Vermögensschäden, und die eigenen Kosten des Betriebs sind gar nicht Gegenstand der Haftpflicht. Wiederherstellung, Stillstand, Forensik und Krisenhilfe gibt es nur in der Cyberversicherung.
Was passiert, wenn ich die Sicherheitsvorgaben des Versicherers nicht einhalte?
Die Angaben im Risikofragebogen sind Vertragsgrundlage. Stellt sich im Schadenfall heraus, dass Backups nicht getrennt lagen, Updates fehlten oder die Mehrfaktor-Anmeldung nicht aktiv war, kann der Versicherer die Leistung kürzen oder verweigern. Deshalb gehört der Fragebogen mit dem IT-Dienstleister ausgefüllt und jährlich geprüft, nicht aus dem Gedächtnis angekreuzt.
Der nächste Schritt
Nimm die fünf Fragen aus dem Abschnitt zu den Vorgaben des Versicherers und stell sie heute deinem IT-Dienstleister, schriftlich. Die Antworten sind der Ist-Stand aus Schritt 1 und zugleich die halbe Vorbereitung für den Fragebogen. Dann sieh in deinen Versicherungsordner: Gibt es einen Cyber-Vertrag, und wenn ja, mit welchen Bausteinen und welcher Karenzzeit? Wie der Cyber-Baustein mit Haftpflicht, Sachversicherung, Ertragsausfall und bAV zu einem Konzept wird, steht im Leitfaden zur Gewerbeversicherung für den Mittelstand. Richtig abgesichert. Nicht nur irgendwo versichert.
Kostenlosen Versicherungs-Check sichern
Wir gehen den Risikofragebogen mit dir durch, prüfen deinen Bestand auf den Cyber-Baustein und bauen ein Konzept, das zu deinem Betrieb passt. Unverbindlich, ohne Verkaufsdruck, du musst nichts kündigen.
Wunschtermin wählenLieber direkt? 040 20 23 59 67 · andre.runge@allianz.de
Andre RungeAllianz Hauptvertretung in Hamburg-Altona, seit 2007. Schwerpunkt Gewerbe und Mittelstand, persönlich vor Ort in Hamburg und bundesweit digital.