Cyberversicherer verlangen 2026 vor allem drei technische Nachweise: erzwungene Mehr-Faktor-Authentifizierung (MFA), Endpoint Detection and Response (EDR) und ein regelmäßig getestetes Backup, jeweils belegbar dokumentiert.
Cyberversicherungen sind teurer und schwerer zu bekommen geworden. Anträge werden regelmäßig abgelehnt oder nur mit Aufschlag angenommen, weil grundlegende Schutzmaßnahmen fehlen oder nicht nachgewiesen werden können. Für Unternehmen heißt das: Wer eine Police will, muss seine IT auf einen definierten Stand bringen und das belegen. Dieser Ratgeber erklärt die drei technischen Anforderungen, die praktisch jeder Versicherer verlangt, und warum der Nachweis genauso wichtig ist wie die Technik selbst. Viele Policen orientieren sich dabei an den Musterbedingungen des Branchenverbands GDV.
| Anforderung | Was konkret verlangt wird | Womit Sie es nachweisen |
|---|---|---|
| Erzwungene Multi-Faktor-Authentifizierung | Zweiter Faktor verpflichtend, nicht optional , überall dort, wo von außen zugegriffen wird: E-Mail, VPN, Remote-Desktop, Administrationskonten | Richtlinien-Export, der zeigt, dass MFA erzwungen und nicht abwählbar ist |
| EDR statt klassischem Virenschutz | Verhaltensbasierte Erkennung auf jedem Gerät, und eine Überwachung, die auf Alarme reagiert | Nachweis der Abdeckung und der Überwachung, nicht nur die Lizenz |
| Backup nach der 3-2-1-1-0-Regel | Drei Kopien, zwei Medien, eine außer Haus, eine unveränderbar, null Fehler beim letzten Restore-Test | Protokoll des letzten erfolgreichen Restore-Tests |
Der Nachweis ist dabei kein Formalismus: Was Sie im Fragebogen ankreuzen, ist eine verbindliche Angabe. Wer mehr behauptet, als umgesetzt und dokumentiert ist, riskiert im Schadenfall die Deckung.
Anforderung 1: erzwungene Multi-Faktor-Authentifizierung
Praktisch jeder Versicherer verlangt Multi-Faktor-Authentifizierung, kurz MFA. Ein Passwort allein reicht nicht mehr, ein zweiter Faktor wie eine App oder ein Hardware-Token muss hinzukommen. Entscheidend ist das Wort erzwungen: MFA muss verpflichtend aktiv sein, nicht nur optional angeboten werden. Gefordert wird sie überall dort, wo von außen zugegriffen wird, also auf E-Mail-Konten, VPN-Zugängen, Remote-Desktop und vor allem auf allen administrativen Konten. Gerade Admin-Zugänge sind das bevorzugte Ziel von Angreifern, weil sie den Weg ins gesamte Netz öffnen.
Anforderung 2: EDR statt klassischem Virenschutz
Nahezu alle Versicherer setzen inzwischen ein EDR voraus, also Endpoint Detection and Response. Der Unterschied zum klassischen Virenscanner ist wesentlich: Ein Virenscanner erkennt Bekanntes anhand von Signaturen, ein EDR beobachtet das Verhalten auf jedem Gerät und schlägt Alarm, wenn etwas verdächtig aussieht, auch bei bisher unbekannten Angriffen. Wichtig ist dabei nicht nur die Software, sondern die Überwachung: Die Alarme müssen bei jemandem auflaufen, der reagieren kann. Ein EDR, das niemand beobachtet, erfüllt die Anforderung nicht wirklich.
Anforderung 3: ein Backup nach der 3-2-1-1-0-Regel
Die dritte Säule ist ein belastbares Backup. Versicherer orientieren sich an der erweiterten 3-2-1-1-0-Regel: drei Kopien Ihrer Daten, auf zwei verschiedenen Medien, eine davon außer Haus, ergänzt um eine unveränderbare Kopie und null Fehler beim letzten Restore-Test. Der letzte Punkt wird oft unterschätzt. Ein Backup, das nie zurückgespielt wurde, ist im Ernstfall nur eine Vermutung. Die unveränderbare Kopie ist die Antwort auf Ransomware: Angreifer verschlüsseln heute gezielt auch die Sicherungen, eine unveränderbare Kopie können sie nicht anfassen.
Warum der Restore-Test zählt
Erst ein erfolgreicher Testlauf beweist, dass Ihre Daten im Notfall wirklich zurückkommen und wie lange das dauert. Genau diese Zeit entscheidet, wie lange Ihr Betrieb nach einem Vorfall stillsteht.
Wiederanlaufzeit verkürzen mit TFOF
Versicherer schauen zunehmend nicht nur darauf, ob ein Backup existiert, sondern wie schnell Sie nach einem Angriff wieder arbeiten. Auf terraXaler-Clustern lässt sich der Zustand der virtuellen Maschinen per TFOF-Rollback in wenigen Minuten auf einen Punkt kurz vor dem Angriff zurückdrehen, selbst nach vollständiger Verschlüsselung, aus einem revisionssicheren Speicherbereich, den die Schadsoftware nicht erreicht. Das ersetzt das 3-2-1-1-0-Backup nicht, verkürzt aber die Wiederanlaufzeit drastisch und damit genau die Ausfalldauer, die Ihre Deckung und Ihre Prämie beeinflusst.
Was Versicherer zusätzlich abfragen
Neben den drei Kernnachweisen enthalten die Fragebögen regelmäßig eine zweite Ebene. Sie entscheidet selten allein über die Police, aber sie beeinflusst die Risikobewertung und damit die Konditionen.
Schutz vor Phishing und Schadmails. Gefragt wird, ob eine Filterung vor dem Postfach sitzt, ob Anhänge und Links geprüft werden und ob eingehende Nachrichten von außerhalb als solche erkennbar sind. Das ist naheliegend, denn die meisten Vorfälle beginnen nicht an der Firewall, sondern im Posteingang. Wir setzen dafür eine eigene Schutzschicht vor Ihr Mailsystem, die Absender, Anhänge und Links prüft, bevor eine Nachricht zugestellt wird.
Aufmerksamkeit der Mitarbeitenden. Ob geschult wird und wie oft. Technik und Mensch werden hier zusammen bewertet, siehe IT-Security.
Patch-Management und ein Notfallplan. Also: Werden Updates verlässlich eingespielt, und weiß jemand, was im Ernstfall in welcher Reihenfolge zu tun ist. Beides gehört zu den Managed Services und zum Notfallkonzept.
Der Nachweis ist so wichtig wie die Technik
Ein oft übersehener Punkt: Was Sie im Versicherungsfragebogen ankreuzen, ist eine verbindliche Angabe. Wer mehr behauptet, als tatsächlich umgesetzt und dokumentiert ist, riskiert im Schadenfall die Deckung. Die Police zahlt dann nicht, obwohl Sie jahrelang Beiträge geleistet haben. Deshalb gehört zu jeder Anforderung ein Nachweis, ein sogenanntes Evidence-Pack, das belegt, dass MFA erzwungen ist, das EDR überwacht wird und der letzte Restore erfolgreich war. Ein nach ISO/IEC 27001 zertifiziertes Rechenzentrum liefert dabei viele dieser Nachweise ohnehin. Das kann die Risikobewertung durch Versicherer verbessern und damit Ihre Chancen auf günstigere Konditionen.
