Das Wichtigste in Kürze
- Versicherer verlangen Multi-Faktor-Authentifizierung ohne Ausnahmen für E-Mail-Zugang, VPN- und Fernzugang, Administratorkonten und privilegierten Anwendungszugriff. SMS als zweiter Faktor wird zunehmend abgelehnt.
- Für Backups gilt die 3-2-1-Regel — drei Kopien, zwei Medien, eine außer Haus —, wobei mindestens eine Kopie offline oder unveränderbar sein muss und Rücksicherungstests dokumentiert werden.
- Flache Netze gelten als nicht mehr akzeptabel: erwartet wird VLAN-Trennung zwischen Client- und Servernetzen und die Sperre direkter Zugriffe wie SMB oder RDP vom Client- ins Servernetz.
- Diese Punkte sind Obliegenheiten: dauerhafte Pflichten. Werden sie im Schadensfall nicht erfüllt, kann der Versicherer die Leistung kürzen oder verweigern.
Der Antrag für eine Cyberversicherung sah vor einigen Jahren aus wie ein Formular. Heute sieht er aus wie ein technisches Audit — und das ist kein Zufall: Die Versicherer haben gelernt, welche Schäden sie zahlen mussten und welche Lücken dahinterstanden.
Multi-Faktor-Authentifizierung: die Frage, an der es hängt
MFA ist der Punkt, an dem die meisten Anträge scheitern oder teuer werden. Gefordert wird sie nicht punktuell, sondern für vier Bereiche: E-Mail-Zugang (Microsoft 365, Google Workspace, lokaler Exchange), VPN- und Fernzugang, Administratorkonten und privilegierten Anwendungszugriff. Ausnahmen sind nicht vorgesehen.
Dazu kommt eine Verschärfung beim Verfahren: SMS als zweiter Faktor wird zunehmend abgelehnt, gefragt sind App- oder Hardware-Token. Wer MFA vor drei Jahren mit SMS eingeführt hat, erfüllt die Anforderung heute möglicherweise nicht mehr — ohne dass sich im eigenen Haus etwas geändert hätte.
Backup: das Wort, auf das es ankommt, heißt „getestet“
Verlangt wird der 3-2-1-Standard: drei Kopien, zwei verschiedene Medien, eine außer Haus. Mindestens eine Kopie muss offline oder unveränderbar sein — als Air Gap, WORM-Medium oder mit Objektsperre im Objektspeicher. Und: Rücksicherungstests müssen regelmäßig dokumentiert werden.
Der letzte Punkt ist der, an dem in der Praxis die meisten hängen. Ein Backup, dessen Rücksicherung nie geprüft wurde, ist im Schadensfall eine Hoffnung. Für den Versicherer ist es eine nicht erfüllte Obliegenheit.
Die Punkte, die im Netzwerk sitzen
Drei der geforderten Maßnahmen lassen sich nicht durch Software auf den Arbeitsplätzen erledigen. Sie sind Netzarbeit:
Trennung zwischen Client- und Servernetz
Flache Netze gelten als nicht mehr akzeptabel. Erwartet wird eine VLAN-Trennung zwischen Arbeitsplätzen und Servern — und, wo vorhanden, zwischen Büro und Produktion.
Gesperrte direkte Zugriffe
Direkte SMB- oder RDP-Verbindungen vom Client- ins Servernetz sollen per Firewallregel unterbunden sein. Genau diese beiden Protokolle sind der übliche Weg, auf dem sich Verschlüsselungstrojaner ausbreiten.
Kontrollierte Fernzugänge
Jeder Weg von außen — Homeoffice, IT-Dienstleister, Maschinenhersteller — braucht MFA und eine benannte Berechtigung. Der vergessene Fernwartungszugang eines früheren Lieferanten ist der klassische Fund.
Nachvollziehbares Patch-Management
Gefragt wird nach Prozess, Werkzeugen und Reaktionszeiten — mit einem Nachweis, wann welches System aktualisiert wurde. Router, Firewall und Switches gehören dazu; sie werden am häufigsten vergessen.
Wer diese vier Punkte hat, beantwortet nebenbei einen großen Teil der Lieferketten-Fragebögen, die Kunden inzwischen verschicken — die Anforderungen überschneiden sich fast vollständig. Mehr dazu im Beitrag über den NIS2-Fragebogen vom Kunden.
In welcher Reihenfolge das sinnvoll ist
Wenn nicht alles gleichzeitig geht — und das geht es selten —, ist die Reihenfolge nach Wirkung pro Aufwand: erst MFA auf E-Mail und Fernzugängen, dann ein getesteter Rücksicherungslauf, dann die Trennung zwischen Client- und Servernetz, dann der Rest. Die ersten beiden Schritte kosten wenig und decken die häufigsten Schadensursachen ab.
Wichtig ist dabei ein Punkt, der oft untergeht: Die Antworten im Antrag sind Zusicherungen. Wer ankreuzt, was demnächst umgesetzt werden soll, verschiebt das Problem in den Schadensfall — dorthin, wo es am teuersten ist. Wie wir kleinere Netze so aufbauen, dass diese Fragen beantwortbar sind, steht auf unserer Seite für kleinere Unternehmen.
Quellen
Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.
- Cyberversicherung 2026: Was Versicherer von KMU fordernöffnet in neuem Tab
DATAZONE · abgerufen am 2. August 2026
- Cyberversicherung Obliegenheiten für KMUöffnet in neuem Tab
ING-ISM · abgerufen am 2. August 2026

