Cyberversicherung: Welche IT-Anforderungen Versicherer heute stellen

Wer eine Cyberversicherung abschließen will, muss ein IT-Sicherheitsniveau nachweisen, das der Versicherer vorab im Risikofragebogen abfragt und im Schadenfall erneut überprüft. Dazu gehören individuelle Benutzerkonten, ein automatisch aktualisierter Schutz gegen Schadsoftware, ein geregeltes Patch-Management und eine mindestens wöchentliche Datensicherung, auf die das gesicherte System keinen Schreibzugriff hat. Diese Punkte sind keine Empfehlungen, sondern vertragliche Pflichten. Werden sie verletzt oder im Antrag falsch dargestellt, kann der Versicherer die Leistung kürzen oder ganz verweigern. Dieser Ratgeber zeigt, was Versicherer prüfen, welche Rechtsfolgen falsche Angaben haben und wie Sie sich auf das Gespräch vorbereiten.

Das Wichtigste in Kürze

  • Mindeststandard: Die unverbindlichen Musterbedingungen des Gesamtverbands der Deutschen Versicherungswirtschaft verlangen individuelle Zugänge, technisch erzwungene Passwortregeln, getrennte Administratorkonten, Schadsoftwareschutz, Patch-Management und eine wöchentliche, manipulationsgeschützte Datensicherung.
  • Risikofragebogen: Der Umfang der Fragen richtet sich nach dem Jahresumsatz und nach Geschäftsfeldern wie eigenem Online-Handel, Auftragsdatenverarbeitung oder vernetzter Produktion.
  • Anzeigepflicht: Nach § 19 Versicherungsvertragsgesetz müssen Sie alle Fragen, die der Versicherer in Textform stellt, vollständig und richtig beantworten. Sonst drohen Rücktritt, Kündigung oder rückwirkende Vertragsänderung.
  • Obliegenheiten: Die Pflichten enden nicht mit der Unterschrift. Sinkt das Sicherheitsniveau während der Laufzeit, kann das eine anzeigepflichtige Gefahrerhöhung nach § 23 Versicherungsvertragsgesetz sein.
  • Grenzen der Deckung: Staatlich zurechenbare Angriffe, Terrorakte, Kriegsereignisse und großflächige Infrastrukturausfälle sind in den Musterbedingungen ausdrücklich ausgeschlossen.
  • Keine Rechtsberatung: Dieser Ratgeber ordnet die technischen Anforderungen ein. Er ersetzt weder eine Rechts- noch eine Versicherungsberatung.
Von
Chris Heidenreich
18.09.2026
Geschäftsführerin und IT-Verantwortlicher prüfen im Besprechungsraum den Risikofragebogen einer Cyberversicherung

Welche IT-Anforderungen stellt eine Cyberversicherung an Ihr Unternehmen?

Versicherer verlangen einen technischen Grundschutz, der im Vertrag als Obliegenheit festgeschrieben wird. Die Musterbedingungen des Gesamtverbands der Deutschen Versicherungswirtschaft nennen fünf Bereiche: Zugangssicherung mit individuellen Konten, zusätzlicher Schutz für Server und Mobilgeräte, laufend aktualisierter Schadsoftwareschutz, ein Patch-Management-Verfahren sowie eine mindestens wöchentliche und manipulationsgeschützte Datensicherung.

Die Allgemeinen Versicherungsbedingungen für die Cyberrisiko-Versicherung sind unverbindliche Musterbedingungen des Verbands. Jeder Versicherer darf davon abweichen. In der Praxis orientieren sich viele Bedingungswerke im Mittelstandsgeschäft jedoch an dieser Vorlage, weshalb sie ein gutes Bild davon gibt, was auf Sie zukommt. Maßgeblich ist am Ende immer der Bedingungstext, den Sie selbst unterschreiben.

Eine Besonderheit steckt im Detail der Datensicherung. Gefordert ist nicht nur, dass ein Backup existiert, sondern dass kein System und keine Befugnisebene Schreibrechte auf Original und Duplikat zugleich hat. Genau daran scheitern viele Ransomware-Opfer, weil der Verschlüsselungstrojaner die Sicherung gleich mit erwischt. Wie Sie eine Sicherung aufbauen, die einem Angriff standhält, beschreiben wir im Leitfaden zur Backup-Strategie für Unternehmen.

BereichAnforderung laut MusterbedingungenTypischer Stolperstein
ZugangssicherungIndividuelle Kennung je Nutzer, technisch erzwungene Passwort-Mindestanforderungen, getrennte AdministratorkontenGeteilte Sammelkonten für Kasse, Lager oder Empfang
Erhöhtes RisikoZusatzschutz für aus dem Internet erreichbare Server und für Mobilgeräte, etwa Firewall, Zwei-Faktor-Authentifizierung oder DatenträgerverschlüsselungUnverschlüsselte Notebooks im Außendienst
SchadsoftwareSchutz auf allen informationsverarbeitenden Systemen, der automatisch aktuell gehalten wirdAlte Maschinenrechner ohne Schutzsoftware
Patch-ManagementVerfahren, das sicherheitsrelevante Updates zeitnah einspielt; Systeme mit bekannten Lücken nur mit zusätzlichen AbsicherungenSoftware mit abgelaufenem Herstellersupport im Produktivbetrieb
DatensicherungMindestens wöchentlich, kein System mit Schreibrecht auf Original und Duplikat, regelmäßige Funktionsprüfung nach festem TurnusBackup-Server im selben Verzeichnisdienst wie die Produktivsysteme

Was fragt der Risikofragebogen einer Cyberversicherung konkret ab?

Der Fragebogen erhebt zuerst das Geschäftsfeld und dann das Schutzniveau. Der unverbindliche Muster-Fragebogen zur Risikoerfassung des Versicherungsverbands teilt Unternehmen in drei Risikokategorien ein, die sich am Jahresumsatz orientieren. Je höher die Kategorie, desto mehr Fragen zu Organisation, Netzwerktrennung und Umgang mit sensiblen Daten kommen hinzu.

Fünf Einstiegsfragen entscheiden über den Umfang: Betreiben Sie einen Online-Shop auf eigener Infrastruktur? Speichern Sie Daten Dritter? Nutzen Sie einen Dienstleister zur Auftragsdatenverarbeitung nach Art. 28 Datenschutz-Grundverordnung? Dürfen Mitarbeitende private Geräte im Firmennetz nutzen? Betreiben Sie vernetzte Produktionssysteme? Ein eigener Online-Shop, besonders sensible Daten Dritter oder vernetzte Produktion heben die Risikokategorie unabhängig vom Umsatz an. Private Geräte und ausgelagerte Datenverarbeitung ändern die Kategorie nicht, ziehen aber eigene Fragenblöcke nach sich.

In der Grundkategorie sind es zehn Pflichtfragen zu Obliegenheiten und fünf Fragen zu Sonderbereichen. Laut Verband reicht dieser Umfang für rund 80 Prozent der kleinen und mittleren Unternehmen aus. Ab höheren Kategorien kommen Fragen nach einem benannten Verantwortlichen für IT-Sicherheit, nach regelmäßigen Schulungen, nach dem Need-to-access-Prinzip, nach verschlüsseltem Fernzugriff, nach zentral gesteuertem Patch-Management und nach einer in Zonen aufgeteilten Netzstruktur hinzu.

KategorieJahresumsatzZusätzlich abgefragte Themen
Abis 2 Mio. Euro, kein risikoerhöhendes GeschäftsfeldBasis-Obliegenheiten: Zugänge, Passwörter, Schadsoftware, Updates, Backup
Bbis 5 Mio. Euro und höchstens ein risikoerhöhendes GeschäftsfeldIT-Sicherheitsverantwortlicher, Datenschutzverantwortlicher, Schulungen, Rechtevergabe, verschlüsselter Fernzugriff, zentrales Patch-Management, Netzwerk-Separation
Cbis 10 Mio. EuroVerschlüsselter Versand sensibler Daten, regelmäßige Risikoanalysen, schriftliches IT-Notfall- und Wiederanlauf-Konzept

Oberhalb von 10 Mio. Euro Jahresumsatz sieht der Verband ergänzend eine individuelle Erfassung vor. Dann führen Versicherer oder Makler das Gespräch meist deutlich tiefer und verlangen Nachweise statt Ja-Nein-Antworten.

Welche Ausschlüsse führen dazu, dass eine Cyberversicherung nicht zahlt?

Neben verletzten Obliegenheiten gibt es feste Ausschlüsse im Bedingungswerk. Die Musterbedingungen nehmen Schäden aus, die vor Vertragsbeginn eingetreten sind, sowie Kriegsereignisse, Angriffe durch oder im Auftrag eines Staates mit Auswirkung auf kritische Infrastrukturen, Terrorakte, politische Unruhen und Schäden durch den Ausfall von Infrastruktur wie der Strom- und Gasversorgung oder überregionaler Telefon- und Internetnetze.

Der Ausschluss für staatlich zurechenbare Angriffe hat in den vergangenen Jahren an Gewicht gewonnen. Laut der Bitkom-Studie Wirtschaftsschutz vom 26.08.2026 konnten 37 Prozent der betroffenen Unternehmen mindestens einen Angriff einem ausländischen Nachrichtendienst zuordnen, gegenüber 7 Prozent im Jahr 2023. Die Musterbedingungen legen die Beweislast für die Zuschreibung an einen Staat allerdings ausdrücklich beim Versicherer. Nicht jeder professionelle Angriff fällt damit unter den Ausschluss.

Der zweite große Block sind Obliegenheitsverletzungen. Wer im Antrag ein zentrales Patch-Management bestätigt, aber tatsächlich jeden Arbeitsplatz sich selbst überlässt, riskiert im Schadenfall eine Leistungskürzung. Die forensische Untersuchung nach einem Vorfall legt solche Lücken regelmäßig offen, weil sie ohnehin rekonstruiert, über welche Schwachstelle der Angreifer hereinkam.

Welche Folgen haben falsche Angaben im Antrag zur Cyberversicherung?

Falsche oder unvollständige Antworten lösen die Rechtsfolgen der vorvertraglichen Anzeigepflicht aus. Nach § 19 Versicherungsvertragsgesetz müssen Sie alle Gefahrumstände anzeigen, nach denen der Versicherer in Textform gefragt hat. Verletzen Sie diese Pflicht, kann der Versicherer vom Vertrag zurücktreten. Die Folge hängt davon ab, wie schwer das Verschulden wiegt.

Das Gesetz staffelt die Rechtsfolgen. Bei einfacher Fahrlässigkeit ist der Rücktritt ausgeschlossen; der Versicherer kann den Vertrag dann mit einer Frist von einem Monat kündigen. Hätte er den Vertrag auch bei Kenntnis der Umstände geschlossen, wenn auch zu anderen Bedingungen, entfallen der Rücktritt wegen grober Fahrlässigkeit und die Kündigung. Bei Vorsatz bleibt der Rücktritt möglich. Stattdessen werden die anderen Bedingungen auf sein Verlangen rückwirkend Vertragsbestandteil, bei einer nicht zu vertretenden Pflichtverletzung erst ab der laufenden Versicherungsperiode. Steigt die Prämie dadurch um mehr als 10 Prozent oder wird der betroffene Umstand vom Schutz ausgenommen, dürfen Sie selbst fristlos kündigen.

Wichtig sind außerdem die Fristen aus § 21 Versicherungsvertragsgesetz. Der Versicherer muss seine Rechte innerhalb eines Monats schriftlich geltend machen, nachdem er von der Pflichtverletzung erfahren hat. Die Rechte erlöschen fünf Jahre nach Vertragsschluss, bei vorsätzlicher oder arglistiger Verletzung erst nach zehn Jahren. Tritt der Rücktritt nach einem Schadenfall ein, bleibt der Versicherer leistungspflichtig, soweit der verschwiegene Umstand für den Schaden nicht ursächlich war. Bei Arglist gilt das nicht.

Ein Hinweis zur Einordnung: Diese Zusammenfassung ersetzt keine Rechtsberatung. Ob eine bestimmte Antwort im Fragebogen als Anzeigepflichtverletzung gilt, hängt vom konkreten Wortlaut der Frage, vom Bedingungswerk und vom Einzelfall ab. Für die Bewertung sind Rechtsanwältinnen und Rechtsanwälte für Versicherungsrecht oder ein Versicherungsmakler zuständig.

Welche Obliegenheiten gelten während der Laufzeit einer Cyberversicherung?

Die Pflichten enden nicht mit der Unterschrift. Nach § 23 Versicherungsvertragsgesetz dürfen Sie ohne Einwilligung des Versicherers keine Gefahrerhöhung vornehmen. Erkennen Sie nachträglich eine solche Erhöhung oder tritt sie unabhängig von Ihrem Willen ein, müssen Sie sie unverzüglich anzeigen. In der IT bedeutet das: Wesentliche Verschlechterungen des Schutzniveaus sind meldepflichtig.

Praktische Beispiele sind der Wegfall eines zentralen Patch-Managements, die Abschaltung der Zwei-Faktor-Authentifizierung für Fernzugriffe, der Weiterbetrieb eines Servers, dessen Hersteller keine Sicherheitsupdates mehr liefert, oder ein neu geöffneter Fernwartungszugang ohne Verschlüsselung. Wer die IT umbaut, sollte prüfen, ob die Antworten aus dem Fragebogen danach noch stimmen.

Für vertragliche Obliegenheiten regelt § 28 Versicherungsvertragsgesetz die Rechtsfolgen. Bei vorsätzlicher Verletzung wird der Versicherer leistungsfrei. Bei grober Fahrlässigkeit darf er die Leistung im Verhältnis zur Schwere des Verschuldens kürzen, wobei Sie beweisen müssen, dass keine grobe Fahrlässigkeit vorlag. Der Versicherer bleibt jedoch zur Leistung verpflichtet, soweit die Verletzung weder für den Eintritt des Versicherungsfalls noch für Umfang und Feststellung der Leistung ursächlich war.

Hinzu kommen Pflichten nach einem Vorfall. Die Musterbedingungen verlangen, den Schaden unverzüglich anzuzeigen, Weisungen des Versicherers einzuholen und zu befolgen, Auskünfte zu erteilen, Belege beizubringen und das Schadenbild unverändert zu lassen, bis der Versicherer eine Veränderung gestattet. Wer betroffene Systeme sofort neu aufsetzt, vernichtet damit möglicherweise die Spuren, die für die Regulierung gebraucht werden.

Was deckt eine Cyberversicherung ab und was nicht?

Die Musterbedingungen gliedern den Schutz neben einem Basis-Baustein in drei Leistungsbausteine. Der Service- und Kostenbaustein trägt Forensik und Schadenfeststellung sowie weitere Kosten im Versicherungsfall. Der Drittschadenbaustein deckt Haftpflichtansprüche Dritter, etwa nach einem Datenschutzvorfall. Der Eigenschadenbaustein umfasst Betriebsunterbrechung und die Wiederherstellung von Daten.

Versichert sind Vermögensschäden, keine Sachschäden. Die Wiederbeschaffung beschädigter Hardware fällt deshalb nicht darunter, ebenso wenig allgemeine Aufwendungen für Erhaltung, Nachrüstung oder Verbesserung Ihrer Systeme. Eine Cyberversicherung ersetzt außerdem keinen Sicherheitsbetrieb. Sie zahlt im Schadenfall, verhindert den Schaden aber nicht. Eine Betriebsunterbrechung von mehreren Tagen kostet Aufträge, Vertrauen und Nerven, auch wenn am Ende ein Teil des Geldes zurückkommt.

Der Versicherungsort ist ein weiterer Punkt, den viele übersehen. In den Musterbedingungen besteht der Schutz für Betriebsstätten und informationsverarbeitende Systeme, die der Versicherungsnehmer selbst betreibt, ausschließlich innerhalb der Bundesrepublik Deutschland, sofern nichts anderes vereinbart ist. Wer eine Niederlassung im Ausland oder Systeme außerhalb Deutschlands betreibt, sollte diesen Punkt ausdrücklich ansprechen.

Wie greifen Cyberversicherung und eigene IT-Absicherung ineinander?

Die Versicherung setzt voraus, was gute IT-Sicherheit ohnehin leistet. Fast jede Frage im Risikofragebogen entspricht einer Maßnahme, die den Schaden im Ernstfall verhindert oder begrenzt. Wer den Fragebogen ehrlich mit Ja beantworten kann, hat das Grundniveau erreicht, das auch ohne Police sinnvoll ist. Die Police schließt dann nur noch die finanzielle Restlücke.

Das zeigt auch der Blick auf die Lage. Laut der bereits genannten Bitkom-Studie entfallen inzwischen 76 Prozent der Gesamtschäden aus Datendiebstahl, Industriespionage und Sabotage auf Cyberattacken, vor fünf Jahren waren es 59 Prozent. 63 Prozent der befragten Unternehmen haben in den vergangenen zwölf Monaten eine Zunahme von Cyberangriffen registriert. Der Druck auf die Prüfkriterien der Versicherer steigt entsprechend.

Wer wissen will, wo das eigene Haus steht, kann mit dem CyberRisikoCheck nach DIN SPEC 27076 des Bundesamts für Sicherheit in der Informationstechnik starten. Er prüft 27 Anforderungen aus sechs Themenbereichen in einem ein- bis zweistündigen Interview und richtet sich an Unternehmen mit weniger als 50 Beschäftigten. Das Ergebnis ist keine Zertifizierung, sondern eine Standortbestimmung mit priorisierten Empfehlungen.

Welche technischen Bausteine dahinterstehen, von der Next-Generation-Firewall über Endpoint Protection und Managed Detection and Response bis zum Schwachstellen-Assessment, beschreiben wir auf unserer Seite zur IT-Sicherheit für Unternehmen. Wer zuerst die Kostenseite sortieren möchte, findet in unserem Ratgeber zu IT-Sicherheitsmaßnahmen und Kosten im Mittelstand eine Einordnung, welche Maßnahmen zuerst greifen.

Wie bereiten Sie sich auf das Gespräch zur Cyberversicherung vor?

Gehen Sie den Fragebogen vor dem Termin mit der IT durch und belegen Sie jede Antwort. Der häufigste Fehler ist ein Ja aus dem Bauch heraus, weil eine Maßnahme einmal beschlossen wurde. Entscheidend ist der tatsächliche Zustand am Tag der Antwort, denn genau dieser Zustand wird nach einem Schaden forensisch rekonstruiert.

  1. Fragebogen vorab anfordern. Lassen Sie sich den Bogen des Versicherers oder Maklers schicken, bevor Sie einen Termin vereinbaren. So sehen Sie, welche Nachweise Sie beschaffen müssen.
  2. Geschäftsfelder klären. Prüfen Sie die fünf Einstiegsfragen zu eigenem Online-Handel, Daten Dritter, Auftragsdatenverarbeitung, privaten Geräten und vernetzter Produktion. Sie bestimmen den Umfang des gesamten Verfahrens.
  3. Bestandsliste erstellen. Erfassen Sie alle Server, Arbeitsplätze, Mobilgeräte, Maschinensteuerungen und Cloud-Dienste. Was nicht auf der Liste steht, lässt sich nicht ehrlich mit Ja beantworten.
  4. Backup testen, nicht annehmen. Stellen Sie eine Auswahl von Daten tatsächlich wieder her und dokumentieren Sie Datum, Dauer und Ergebnis. Die Musterbedingungen verlangen eine Prüfung nach festgelegtem Turnus.
  5. Zugänge aufräumen. Lösen Sie geteilte Sammelkonten auf, trennen Sie Administrator- von Alltagskonten und entziehen Sie Rechte, die niemand mehr braucht.
  6. Lücken benennen statt beschönigen. Wo eine Anforderung nicht erfüllt ist, antworten Sie mit Nein und legen einen Umsetzungsplan mit Datum bei. Ein Nein kostet Prämie, ein falsches Ja kostet im Ernstfall die Leistung.
  7. Verantwortliche und Notfallplan festlegen. Halten Sie schriftlich fest, wer im Vorfall welche Entscheidung trifft, wen Sie wann informieren und wie der Wiederanlauf abläuft.
  8. Antworten archivieren. Legen Sie den ausgefüllten Bogen samt Nachweisen ab und prüfen Sie ihn bei jeder größeren Änderung der IT erneut.

Wenn Sie diese Punkte nicht mit eigener Mannschaft abarbeiten können, hilft eine strukturierte Bestandsaufnahme von außen. Wie wir dabei vorgehen, welche Unterlagen wir brauchen und in welcher Reihenfolge wir Lücken schließen, erklärt unsere Seite zur IT-Beratung für den Mittelstand.

Häufige Fragen zu den Anforderungen einer Cyberversicherung

Brauche ich ein Zertifikat wie ISO 27001, um eine Cyberversicherung zu bekommen?

Nein. Die Musterbedingungen des Versicherungsverbands verlangen kein Zertifikat, sondern die Einhaltung konkreter Obliegenheiten wie individuelle Zugänge, Schadsoftwareschutz, Patch-Management und geschützte Datensicherung. Ein Managementsystem nach ISO 27001 kann die Verhandlung erleichtern, weil Nachweise bereits vorliegen. Pflicht ist es bei den Musterbedingungen nicht. Ob Ihr konkreter Versicherer strengere Anforderungen stellt, steht in seinem Bedingungswerk.

Was passiert, wenn sich meine IT nach Vertragsabschluss verschlechtert?

Eine wesentliche Verschlechterung kann eine Gefahrerhöhung nach § 23 Versicherungsvertragsgesetz sein. Erkennen Sie sie nachträglich oder tritt sie ohne Ihr Zutun ein, müssen Sie sie unverzüglich anzeigen. Typische Fälle sind ein abgeschaltetes Patch-Management, ein neu geöffneter unverschlüsselter Fernzugang oder Systeme ohne Herstellersupport. Klären Sie solche Änderungen am besten vorab mit Ihrem Makler ab.

Muss ich jede einzelne Schwachstelle im Antrag angeben?

Anzuzeigen sind die Gefahrumstände, nach denen der Versicherer in Textform gefragt hat. Eine einzelne noch nicht geschlossene Sicherheitslücke fällt in der Regel nicht darunter, ein grundsätzlich fehlendes Patch-Verfahren dagegen schon. Halten Sie sich am Wortlaut der Frage fest und dokumentieren Sie, worauf sich Ihre Antwort bezieht. Im Zweifel fragen Sie schriftlich beim Versicherer nach.

Deckt die Cyberversicherung auch Schäden bei meinem IT-Dienstleister?

Das hängt vom Vertrag ab. Die Musterbedingungen erfassen Systeme, die der Versicherungsnehmer betreibt, und sehen für ausgelagerte Kernaufgaben eigene Fragen im Risikofragebogen vor, etwa zu Dienstleistungsvertrag, Haftungsfreistellung und Datenschutzrecht. Klären Sie vorab, welche Systeme wer betreibt und wie die Haftung im Dienstleistungsvertrag geregelt ist. Diese Punkte gehören ausdrücklich in das Versicherungsgespräch.

Was sollte ich im Schadenfall als Erstes tun?

Melden Sie den Vorfall unverzüglich an den Versicherer und holen Sie Weisungen ein, bevor Sie Systeme neu aufsetzen. Die Musterbedingungen verlangen, das Schadenbild unverändert zu lassen, bis der Versicherer eine Veränderung gestattet. Sind Änderungen unumgänglich, dokumentieren Sie sie nachvollziehbar mit Zeitstempel. Parallel gelten Meldepflichten aus dem Datenschutzrecht, die Sie gesondert prüfen müssen.

Fazit

Die Anforderungen einer Cyberversicherung sind technisch unspektakulär und organisatorisch anspruchsvoll. Individuelle Zugänge, aktueller Schadsoftwareschutz, geregeltes Patchen und ein manipulationsgeschütztes Backup sind Grundlagen, keine Kür. Der eigentliche Aufwand liegt darin, den tatsächlichen Zustand zu kennen und im Antrag ehrlich abzubilden. Wer das tut, hat nicht nur eine belastbare Police, sondern vor allem eine belastbare IT.

Inhaltsverzeichnis