Vor ein paar Jahren reichte für eine Cyberversicherung ein kurzer Fragebogen. Heute sind die Fragebögen lang, die Fragen technisch, und die Antworten haben Folgen: für die Prämie, die Deckung und im schlimmsten Fall für die Leistung im Schadenfall.
Dieser Artikel ist keine Versicherungsberatung. Er zeigt, welche technischen Themen in Risikofragebögen typischerweise abgefragt werden und wie Sie sie belastbar umsetzen und dokumentieren.
Die Kernanforderungen
Diese Punkte tauchen in fast jedem Fragebogen auf:
1. Multi-Faktor-Authentifizierung (MFA). Für alle Fernzugänge (VPN, Fernwartung), für E-Mail und Microsoft 365 und für alle Administrator-Konten. Zunehmend wird nach phishing-resistenter MFA gefragt, also Verfahren, bei denen ein abgefangener Code nichts nützt.
2. Endpoint Detection & Response (EDR). Klassischer Virenschutz reicht nicht mehr. Gefragt wird nach EDR bzw. XDR, häufig mit dem Zusatz, ob die Meldungen rund um die Uhr ausgewertet werden. Mehr dazu: Endpoint Security und SOC-as-a-Service.
3. Backup. Gefragt wird nach Offline- oder unveränderbaren Kopien, nach Trennung vom Netz und, wichtig, nach dem letzten erfolgreichen Wiederherstellungstest. Die gängige Formel lautet 3-2-1-1-0: drei Kopien, zwei Medien, eine extern, eine offline bzw. unveränderbar, null Fehler beim Wiederherstellungstest.
4. Patch-Management. Viele Versicherer fragen nach festen Fristen, etwa 14 Tage für kritische und 30 Tage für übrige Sicherheitsupdates. Das muss nicht nur gelten, sondern belegbar sein. Mehr: Managed IT-Service.
5. Privilegierte Zugänge. Wer hat Admin-Rechte, wie werden sie geschützt, gibt es ein Privileged Access Management? Mehr: FortiPAM.
6. Awareness. Regelmäßige, dokumentierte Schulungen und Phishing-Simulationen. Mehr: Awareness-Training.
7. Incident-Response-Plan. Ein schriftlicher, getesteter Plan: Wer tut was, wen ruft man an, wo liegen die Kontaktdaten, wenn die IT nicht läuft?
8. Regelmäßige Tests. Viele Fragebögen fragen nach einem jährlichen Pentest oder Schwachstellenscan. Mehr: Pentest oder Schwachstellenscan?
Warum ehrliche Antworten entscheidend sind
Der Fragebogen ist Vertragsgrundlage. Wer MFA „überall“ angibt, es aber für einen alten VPN-Zugang des Systemhauses nicht gibt, riskiert im Schadenfall Streit über die Leistung. Gerade dieser vergessene Zugang ist oft der Einstiegspunkt.
Unsere Empfehlung: Den Fragebogen nicht allein von der Geschäftsführung ausfüllen lassen, sondern gemeinsam mit der IT oder dem Dienstleister, und jede Antwort mit einem Nachweis hinterlegen.
Nachweise, die Sie bereithalten sollten
| Thema | Nachweis |
|---|---|
| MFA | Export der MFA-Abdeckung aus M365/Entra, VPN-Konfiguration |
| EDR | Liste der geschützten Geräte, Vertrag zur 24/7-Überwachung |
| Backup | Backup-Konzept, Protokoll des letzten Restore-Tests |
| Patching | Patch-Bericht mit Stichtag und Abdeckung |
| Awareness | Teilnahmenachweise, Ergebnisse der Phishing-Kampagnen |
| Incident Response | Notfallplan mit Datum der letzten Übung |
| Tests | Pentest-Bericht mit Nachtest |
Der Zusammenhang mit NIS2
Die Anforderungen der Versicherer überschneiden sich stark mit § 30 BSIG. Wer unter NIS2 fällt und die Maßnahmen sauber umsetzt, hat den größten Teil des Fragebogens bereits abgedeckt, und umgekehrt.
Fazit
Versicherer wollen heute dasselbe wie eine gute Sicherheitsarchitektur: MFA, EDR mit Überwachung, getestete Backups, feste Patch-Fristen und einen Plan für den Ernstfall. Der Unterschied liegt im Nachweis. Wenn Sie vor der nächsten Verlängerung stehen, gehen wir den Fragebogen gern mit Ihnen durch und zeigen, wo Nachweise fehlen: Kontakt oder 05221 1714333.