Zum Inhalt springen
CONFIGLANE

Versicherung · Kleinere Unternehmen

Was die Cyberversicherung verlangt — und warum die Hälfte davon im Netzwerk liegt

Eine Cyberpolice ist kein Ersatz für Technik, sondern eine Wette auf sie. Die Fragen im Antrag sind die Bedingungen dieser Wette — und wer sie im Schadensfall nicht mehr erfüllt, hat unter Umständen umsonst gezahlt.

Von ConfiglaneVeröffentlicht 4 Min. LesezeitKleinere Unternehmen

Das Wichtigste in Kürze

  • Versicherer verlangen Multi-Faktor-Authentifizierung ohne Ausnahmen für E-Mail-Zugang, VPN- und Fernzugang, Administratorkonten und privilegierten Anwendungszugriff. SMS als zweiter Faktor wird zunehmend abgelehnt.
  • Für Backups gilt die 3-2-1-Regel — drei Kopien, zwei Medien, eine außer Haus —, wobei mindestens eine Kopie offline oder unveränderbar sein muss und Rücksicherungstests dokumentiert werden.
  • Flache Netze gelten als nicht mehr akzeptabel: erwartet wird VLAN-Trennung zwischen Client- und Servernetzen und die Sperre direkter Zugriffe wie SMB oder RDP vom Client- ins Servernetz.
  • Diese Punkte sind Obliegenheiten: dauerhafte Pflichten. Werden sie im Schadensfall nicht erfüllt, kann der Versicherer die Leistung kürzen oder verweigern.

Der Antrag für eine Cyberversicherung sah vor einigen Jahren aus wie ein Formular. Heute sieht er aus wie ein technisches Audit — und das ist kein Zufall: Die Versicherer haben gelernt, welche Schäden sie zahlen mussten und welche Lücken dahinterstanden.

Multi-Faktor-Authentifizierung: die Frage, an der es hängt

MFA ist der Punkt, an dem die meisten Anträge scheitern oder teuer werden. Gefordert wird sie nicht punktuell, sondern für vier Bereiche: E-Mail-Zugang (Microsoft 365, Google Workspace, lokaler Exchange), VPN- und Fernzugang, Administratorkonten und privilegierten Anwendungszugriff. Ausnahmen sind nicht vorgesehen.

Dazu kommt eine Verschärfung beim Verfahren: SMS als zweiter Faktor wird zunehmend abgelehnt, gefragt sind App- oder Hardware-Token. Wer MFA vor drei Jahren mit SMS eingeführt hat, erfüllt die Anforderung heute möglicherweise nicht mehr — ohne dass sich im eigenen Haus etwas geändert hätte.

Backup: das Wort, auf das es ankommt, heißt „getestet“

Verlangt wird der 3-2-1-Standard: drei Kopien, zwei verschiedene Medien, eine außer Haus. Mindestens eine Kopie muss offline oder unveränderbar sein — als Air Gap, WORM-Medium oder mit Objektsperre im Objektspeicher. Und: Rücksicherungstests müssen regelmäßig dokumentiert werden.

Der letzte Punkt ist der, an dem in der Praxis die meisten hängen. Ein Backup, dessen Rücksicherung nie geprüft wurde, ist im Schadensfall eine Hoffnung. Für den Versicherer ist es eine nicht erfüllte Obliegenheit.

Die Punkte, die im Netzwerk sitzen

Drei der geforderten Maßnahmen lassen sich nicht durch Software auf den Arbeitsplätzen erledigen. Sie sind Netzarbeit:

  1. Trennung zwischen Client- und Servernetz

    Flache Netze gelten als nicht mehr akzeptabel. Erwartet wird eine VLAN-Trennung zwischen Arbeitsplätzen und Servern — und, wo vorhanden, zwischen Büro und Produktion.

  2. Gesperrte direkte Zugriffe

    Direkte SMB- oder RDP-Verbindungen vom Client- ins Servernetz sollen per Firewallregel unterbunden sein. Genau diese beiden Protokolle sind der übliche Weg, auf dem sich Verschlüsselungstrojaner ausbreiten.

  3. Kontrollierte Fernzugänge

    Jeder Weg von außen — Homeoffice, IT-Dienstleister, Maschinenhersteller — braucht MFA und eine benannte Berechtigung. Der vergessene Fernwartungszugang eines früheren Lieferanten ist der klassische Fund.

  4. Nachvollziehbares Patch-Management

    Gefragt wird nach Prozess, Werkzeugen und Reaktionszeiten — mit einem Nachweis, wann welches System aktualisiert wurde. Router, Firewall und Switches gehören dazu; sie werden am häufigsten vergessen.

Wer diese vier Punkte hat, beantwortet nebenbei einen großen Teil der Lieferketten-Fragebögen, die Kunden inzwischen verschicken — die Anforderungen überschneiden sich fast vollständig. Mehr dazu im Beitrag über den NIS2-Fragebogen vom Kunden.

In welcher Reihenfolge das sinnvoll ist

Wenn nicht alles gleichzeitig geht — und das geht es selten —, ist die Reihenfolge nach Wirkung pro Aufwand: erst MFA auf E-Mail und Fernzugängen, dann ein getesteter Rücksicherungslauf, dann die Trennung zwischen Client- und Servernetz, dann der Rest. Die ersten beiden Schritte kosten wenig und decken die häufigsten Schadensursachen ab.

Wichtig ist dabei ein Punkt, der oft untergeht: Die Antworten im Antrag sind Zusicherungen. Wer ankreuzt, was demnächst umgesetzt werden soll, verschiebt das Problem in den Schadensfall — dorthin, wo es am teuersten ist. Wie wir kleinere Netze so aufbauen, dass diese Fragen beantwortbar sind, steht auf unserer Seite für kleinere Unternehmen.

Quellen

Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.

FAQ

Häufige Fragen zur Cyberversicherung

Ersetzt eine Cyberversicherung technische Maßnahmen?

Nein, sie setzt sie voraus. Die Police deckt den finanziellen Schaden, nicht das Risiko selbst — und sie tut das nur, solange die vereinbarten Obliegenheiten erfüllt sind. Eine Versicherung ohne die geforderten Maßnahmen ist im Zweifel eine Prämie ohne Gegenleistung.

Was passiert, wenn wir eine Anforderung später nicht mehr erfüllen?

Obliegenheiten sind dauerhafte Pflichten, nicht Bedingungen beim Abschluss. Wird MFA für einen Zugang abgeschaltet, ein Patchstand verschleppt oder ein Backup nicht mehr getestet, kann der Versicherer die Leistung im Schadensfall kürzen oder verweigern. Deshalb gehört die Prüfung dieser Punkte in den regulären Betrieb, nicht in die Antragsphase.

Reicht VLAN-Trennung, oder brauchen wir eine Firewall dazwischen?

VLANs allein trennen den Verkehr, entscheiden aber nicht darüber, was zwischen den Bereichen erlaubt ist. Gefordert wird beides: die Trennung und eine Regel, die den direkten Zugriff vom Client- ins Servernetz — insbesondere SMB und RDP — unterbindet. In kleineren Netzen übernimmt das meist dieselbe Firewall, die schon am Internetanschluss steht.

Wir sind klein. Nehmen Versicherer uns überhaupt?

Ja, das Angebot für kleinere Unternehmen ist breit. Die Fragebögen sind allerdings kaum kürzer, und die Mindeststandards sind dieselben. Der Unterschied liegt eher im Aufwand: In einem Netz mit fünfzig Arbeitsplätzen sind MFA, Backup-Test und Netztrennung Fragen von Tagen, nicht von Monaten.

Nächster Schritt

Gilt das auch für Ihr Netz?

Ein Assessment beantwortet die Frage an Ihrer Infrastruktur statt an einem Beispiel — mit einem belastbaren ersten Change am Ende.

Assessment anfragen

Assessment → belastbarer erster Change