Managed Security · 3 Min Lesezeit

Cyberversicherung 2026: Welche technischen Nachweise Versicherer verlangen

MFA, EDR mit 24/7-Überwachung, getestete Backups, Patch-Fristen: Was Cyberversicherer heute im Risikofragebogen abfragen, warum ehrliche Antworten wichtig sind und wie Sie die Nachweise sauber dokumentieren.

Leon Witthake
Leon Witthake Autor

Vor ein paar Jahren reichte für eine Cyberversicherung ein kurzer Fragebogen. Heute sind die Fragebögen lang, die Fragen technisch, und die Antworten haben Folgen: für die Prämie, die Deckung und im schlimmsten Fall für die Leistung im Schadenfall.

Dieser Artikel ist keine Versicherungsberatung. Er zeigt, welche technischen Themen in Risikofragebögen typischerweise abgefragt werden und wie Sie sie belastbar umsetzen und dokumentieren.

Die Kernanforderungen

Diese Punkte tauchen in fast jedem Fragebogen auf:

1. Multi-Faktor-Authentifizierung (MFA). Für alle Fernzugänge (VPN, Fernwartung), für E-Mail und Microsoft 365 und für alle Administrator-Konten. Zunehmend wird nach phishing-resistenter MFA gefragt, also Verfahren, bei denen ein abgefangener Code nichts nützt.

2. Endpoint Detection & Response (EDR). Klassischer Virenschutz reicht nicht mehr. Gefragt wird nach EDR bzw. XDR, häufig mit dem Zusatz, ob die Meldungen rund um die Uhr ausgewertet werden. Mehr dazu: Endpoint Security und SOC-as-a-Service.

3. Backup. Gefragt wird nach Offline- oder unveränderbaren Kopien, nach Trennung vom Netz und, wichtig, nach dem letzten erfolgreichen Wiederherstellungstest. Die gängige Formel lautet 3-2-1-1-0: drei Kopien, zwei Medien, eine extern, eine offline bzw. unveränderbar, null Fehler beim Wiederherstellungstest.

4. Patch-Management. Viele Versicherer fragen nach festen Fristen, etwa 14 Tage für kritische und 30 Tage für übrige Sicherheitsupdates. Das muss nicht nur gelten, sondern belegbar sein. Mehr: Managed IT-Service.

5. Privilegierte Zugänge. Wer hat Admin-Rechte, wie werden sie geschützt, gibt es ein Privileged Access Management? Mehr: FortiPAM.

6. Awareness. Regelmäßige, dokumentierte Schulungen und Phishing-Simulationen. Mehr: Awareness-Training.

7. Incident-Response-Plan. Ein schriftlicher, getesteter Plan: Wer tut was, wen ruft man an, wo liegen die Kontaktdaten, wenn die IT nicht läuft?

8. Regelmäßige Tests. Viele Fragebögen fragen nach einem jährlichen Pentest oder Schwachstellenscan. Mehr: Pentest oder Schwachstellenscan?

Warum ehrliche Antworten entscheidend sind

Der Fragebogen ist Vertragsgrundlage. Wer MFA „überall“ angibt, es aber für einen alten VPN-Zugang des Systemhauses nicht gibt, riskiert im Schadenfall Streit über die Leistung. Gerade dieser vergessene Zugang ist oft der Einstiegspunkt.

Unsere Empfehlung: Den Fragebogen nicht allein von der Geschäftsführung ausfüllen lassen, sondern gemeinsam mit der IT oder dem Dienstleister, und jede Antwort mit einem Nachweis hinterlegen.

Nachweise, die Sie bereithalten sollten

Thema Nachweis
MFA Export der MFA-Abdeckung aus M365/Entra, VPN-Konfiguration
EDR Liste der geschützten Geräte, Vertrag zur 24/7-Überwachung
Backup Backup-Konzept, Protokoll des letzten Restore-Tests
Patching Patch-Bericht mit Stichtag und Abdeckung
Awareness Teilnahmenachweise, Ergebnisse der Phishing-Kampagnen
Incident Response Notfallplan mit Datum der letzten Übung
Tests Pentest-Bericht mit Nachtest

Der Zusammenhang mit NIS2

Die Anforderungen der Versicherer überschneiden sich stark mit § 30 BSIG. Wer unter NIS2 fällt und die Maßnahmen sauber umsetzt, hat den größten Teil des Fragebogens bereits abgedeckt, und umgekehrt.

Fazit

Versicherer wollen heute dasselbe wie eine gute Sicherheitsarchitektur: MFA, EDR mit Überwachung, getestete Backups, feste Patch-Fristen und einen Plan für den Ernstfall. Der Unterschied liegt im Nachweis. Wenn Sie vor der nächsten Verlängerung stehen, gehen wir den Fragebogen gern mit Ihnen durch und zeigen, wo Nachweise fehlen: Kontakt oder 05221 1714333.

Leon Witthake
Autor

Leon Witthake

Geschäftsführer · Vertrieb & Kundenbetreuung

Geschäftsführer Vertrieb und Beratung bei NetCorp. Erster Ansprechpartner für Geschäftskunden. Fundierte Erfahrung in Netzwerk-Infrastruktur und Fortinet-Lösungen. Verantwortet die kommerzielle und technische Strukturierung von Security-Projekten von der Bedarfsanalyse bis zum Vertragsabschluss.

Konkret werden?

Klingt das nach Ihrem Thema?

30 Minuten Erstgespräch, kostenfrei und unverbindlich. Wir hören zu und sagen ehrlich, ob und wie wir helfen können.