LAGEBRIEFING · 06.10.2026 DEENFRES

Strategie & Governance

Cyber-Versicherung: Ohne Nachweise wackelt die Police

Von Benedikt Langer · 6. Oktober 2026 · 12 Minuten Lesezeit

Wer Schutzmaßnahmen im Versicherungsantrag ankreuzt, ohne ihre Umsetzung belastbar geprüft zu haben, riskiert im Ernstfall die Cyberdeckung. Die geforderten Nachweise müssen jederzeit lieferbar sein.

Verwandt: NIS2-Patchwork: Vier Staaten vor dem EuGH  ·  Everest bei Stadler: Ransomware trifft die Zulieferer-Exchange

Was ist eine Cyber-Versicherung?

Eine Cyber-Police deckt die finanziellen Folgen von Cyberangriffen ab: Betriebsunterbrechung, Datenwiederherstellung, Haftpflicht und Krisenkosten. Zugang, Limit und Prämie können Versicherer an nachgewiesene Schutzmaßnahmen binden. Die Risikoprüfung stützte sich bisher vor allem auf jährliche Antragsfragen. Versicherer verlagern die Risikoprüfung zu laufenden datenbasierten Bewertungen der von außen sichtbaren Angriffsfläche.

Wer heute im DACH-Raum seine Cyberversicherung verlängert, braucht Artefakte, die Underwriter ohne Rückfragen aus dem Betrieb lesen können.

Die Versicherungslücke wächst schneller als die Kapazität

NTT DATA sieht die größte unversicherte Lücke im gesamten Bereich der Geschäftsversicherungen heute bei Cyber. Das Risiko wächst schneller als die versicherte Kapazität und treibt so die offene Lücke weiter. Der Insurtech Global Outlook 2026 beziffert die unversicherten Cyberverluste 2023 auf 171 Milliarden US-Dollar. Für 2030 erwartet NTT DATA über 700 Milliarden US-Dollar.

Die wachsende Lücke in der Cyber-Versicherung ist nicht allein ein Kapazitätsproblem, sondern vor allem ein Geschwindigkeitsproblem. Solange Prämien auf Jahresbasis kalkuliert werden, während sich Bedrohungslagen und Angriffsflächen im Wochentakt verändern, wird der Abstand zwischen tatsächlichem Risiko und verfügbarer Deckung strukturell größer. Wer weiterhin 70 Prozent seines IT-Budgets in den Betrieb von Legacy-Architekturen investiert, finanziert im Grunde seine eigene Verwundbarkeit. Denn die Mittel fehlen für die Reduzierung von Risiken und den Aufbau von Resilienz. Genau deshalb ist der Wechsel von reaktiver Bewertung und Bepreisung zu einem kontinuierlichen Risk Sensing keine technische Nebensache. Er ist vielmehr die Voraussetzung dafür, dass sich Cyber-Exposure überhaupt wieder versichern lässt.

Claudia Jandl, Managing Director und Head of BFSI DACH bei NTT DATA

Munich Re beziffert den Weltmarkt für Cyber-Prämien 2024 auf 15,3 Milliarden US-Dollar. Das Volumen bleibt unter einem Prozent der weltweiten Schaden- und Unfallprämien. Europa kam 2024 auf 3,3 Milliarden US-Dollar und damit auf 21 Prozent Weltanteil. Bis 2030 verdoppelt sich der Weltmarkt mit einem CAGR über 10 Prozent. Die große Mehrheit der Cyberrisiken bleibt weiter unversichert, obwohl der Großteil davon durchaus versicherbar wäre.

Swiss Re beziffert im Bericht vom 31. August 2026 das durchschnittliche jährliche Wachstum der Cyberprämien seit 2022 auf 5 Prozent. Die Prämiensätze sinken demnach im vierten Jahr in Folge. Der Rückgang fällt 2026 mit rund 5 Prozent geringer aus als 2025 mit rund 13 Prozent.

Bitkom weist für Datendiebstahl, Spionage und Sabotage Gesamtschäden von 289,2 Milliarden Euro aus. Davon entfielen 202,4 Milliarden Euro auf Cyberangriffe und damit 70 Prozent der ermittelten Schadensumme. Betroffen waren 87 Prozent der Unternehmen nach 81 Prozent im direkten Vorjahr der Erhebung. Zugleich fühlen sich 59 Prozent der befragten Unternehmen durch diese Lage als existenziell bedroht.

Das BSI beschreibt die Lage im aktuellen Lagebericht für das Jahr 2025 weiterhin als angespannt. Täglich kommen 119 neue Schwachstellen hinzu, das Plus liegt bei 24 Prozent.

Das BKA zählt im eigenen Meldebestand für 2025 insgesamt 1.041 angezeigte Ransomware-Angriffe. Betroffen sind vor allem Unternehmen und öffentliche Einrichtungen, darunter viele KMU.

Der Spezialversicherungsmakler Howden stellt in Frankreich, Deutschland, Italien und Spanien eine Unterversicherung der Cyberrisiken fest. Zwischen 2020 und 2025 hatten 49 Prozent der dort betrachteten Betriebe mindestens einen dokumentierten Angriff. Die direkten Kosten dieser Angriffe lagen bei 307 Milliarden Euro in den vier Märkten. Über 70 Prozent der Betriebe hatten keine Cyberpolice. Nach Howdens Modellrechnung hätten breiter eingesetzte Sicherheitsmaßnahmen und Cyberversicherungen die Kosten im Zeitraum 2020 bis 2025 um 204 Milliarden Euro senken können.

über 700 Mrd. USD

Unversicherte Cyberverluste bis 2030 laut NTT DATA

15,3 Mrd. USD

Weltmarkt der Cyber-Prämien 2024 laut Munich Re, unter 1 Prozent der Schaden- und Unfallprämien

87 Prozent

der deutschen Unternehmen 2025 von Datendiebstahl, Spionage oder Sabotage betroffen laut Bitkom

Warum statische Fragebögen nicht mehr reichen

NTT DATA bezeichnet den Wechsel von jährlicher Preisbildung zu kontinuierlichem Sensing als Detect, Decide, Defend. Dem Insurtech Global Outlook 2026 zufolge priorisieren 45 Prozent der Versicherer auf Prävention ausgerichtete Betriebsmodelle. Die öffentlich zugängliche Reportseite nennt dazu keine Stichprobengröße. Bis zu 70 Prozent der IT-Budgets gehen heute noch in Legacy-Systeme und binden knappe Mittel.

Bereits im Marktbericht von September 2025 beschreibt Swiss Re komplexe und jargonlastige Fragebögen als Bremse für das Geschäft mit dem Mittelstand. Gefordert wird ein skalierbares tech-getriebenes Underwriting mit Automatisierung und Risk Scoring. Der Wettbewerb führte zu spürbaren Zugeständnissen bei Prämien, Limits, Deckung und den geforderten Security-Controls.

Allianz Commercial und Coalition haben am 6. Mai 2026 eine erweiterte Partnerschaft angekündigt: Allianz will sein eigenständiges gewerbliches Cybergeschäft weltweit an Coalition überführen. Nach Abschluss soll Coalition die primäre Verantwortung für Preisgestaltung, Produktentwicklung, Risikominderung und Schadenbearbeitung tragen. Allianz unterstützt weiterhin große und multinationale Risiken und stellt Versicherungskapazität bereit. Der Rollout ist in Phasen vorgesehen; die Vereinbarung unterliegt erforderlichen Genehmigungen.

Aon koppelt die Plattform CyQu mit Outside-in-Daten von SecurityScorecard für eine kontinuierliche Underwriting-Sicht. Ziel ist der Wechsel von der Punkt-in-Zeit-Aufnahme zur laufenden Bewertung der sichtbaren Angriffsfläche.

Outside-in-Scores stützen den Wechsel von der Stichtagsprüfung zur laufenden Sicht auf Controls und Angriffsfläche. Bitsight meldete am 9. Oktober 2025 für sein Versicherungsgeschäft ein Wachstum von 30 Prozent im ersten Geschäftsjahreshalbjahr, vom 1. Februar bis 31. Juli 2025. Nach Angaben von Bitsight ergab eine Untersuchung von Gallagher Re, dass zusätzliche externe Scandaten die Identifikation von Unternehmen mit erhöhtem Schadenrisiko um bis zu 40 Prozent verbessern können. Eine von Bitsight 2022 veröffentlichte Untersuchung von Marsh McLennan stellte zudem statistisch signifikante Zusammenhänge zwischen Security Ratings, 13 Risikovektoren und Cybervorfällen fest. Diese Anbieterangaben belegen keine garantierte Schadenvermeidung im Einzelfall.

Bei Neuabschlüssen bestehen die Versicherer nach dem GDV auf wirksame Schutzmaßnahmen. Cyber-Prävention darf nach dieser Linie kein Lippenbekenntnis im Versicherungsantrag mehr bleiben. In der am 22. September 2025 veröffentlichten Forsa-Umfrage für den GDV erfüllten mehr als zwei Drittel der befragten Unternehmen nicht alle Basiskriterien für IT-Sicherheit. Die jährliche Befragung umfasst 300 Entscheider und IT-Verantwortliche kleiner und mittlerer Unternehmen.

Die jährlichen Fragebögen bleiben für Anzeigeobliegenheiten juristisch zentral, verlieren aber die Rolle als alleinige Underwriting-Basis.

Definition · Outside-in-Scan

Ein Outside-in-Scan bewertet die von außen sichtbare Angriffsfläche eines Unternehmens, etwa offene Ports, exponierte Dienste und Patch-Stände, ohne Zugriff auf interne Systeme. Versicherer nutzen diese Scores ergänzend zum Antrag, um Risiko, Prämie und Limit laufend nachzuführen.

Welche Nachweise über Deckung und Prämie entscheiden

Der Versicherungsmakler und Risikoberater Marsh behandelt zwölf Controls zunehmend als Mindestmaß im laufenden Underwriting von Cyberrisiken. MFA, EDR oder MDR entscheiden nach Marsh über die Versicherbarkeit mit. Dasselbe gilt für getestete Backups und für kontrollierte privilegierte Zugänge. Organisationen sollen die Controls fortlaufend bewerten, weil der jährliche Self-Report allein als Prüfgrundlage nicht mehr ausreicht. Underwriter stützen sich zunehmend auch auf technische Nachweise und laufend verfügbare Risikodaten.

Die folgende Übersicht zeigt, welche Belege zählen und welche Stelle sie jeweils im Haus liefert.

Control Was als Beleg zählt Wer den Beleg liefert
MFA auf Remote-Zugang, E-Mail, Cloud-Admin und Privilegien Export aus Identity Provider oder Conditional Access mit Coverage-Prozentsatz und Ausnahmeliste IT-Betrieb erstellt den Export und Security-Leitung bewertet die Coverage
EDR, XDR oder MDR Coverage-Report und Nachweis der Alert-Reaktion Security-Leitung führt den Report und IT-Betrieb bestätigt die Coverage
Gesicherte, verschlüsselte und getestete Backups Datum des letzten Restore-Tests und Offline- oder Immutable-Kopie IT-Betrieb liefert das Testdatum und Versicherungsmanagement nimmt es in die Akte
Privilegierte Zugriffe PAM oder MFA auf allen Admin-Konten Security-Leitung und IT-Betrieb ziehen den Kontoexport gemeinsam

1. Identität: MFA mit Coverage-Nachweis

Der Underwriter prüft MFA auf Remote-Zugang, E-Mail, Cloud-Admin und privilegierte Konten. Als Beleg zählt ein Export aus Identity Provider oder Conditional Access samt Coverage-Prozentsatz und Service-Account-Liste. Ein gesetztes Häkchen ohne Coverage-Nachweis liefert keine belastbare Aussage über die Umsetzung der Kontrolle. Phishing-resistente Verfahren wie FIDO2 rücken bei höheren Limits in der Underwriting-Prüfung nach oben. Die Marsh-Analytik zeigt die Wirkung vor allem bei vollständig umgesetzter MFA.

2. Endpunkt: EDR, XDR oder MDR mit Reaktionsnachweis

Der Underwriter prüft Hersteller, Endpunkt-Coverage und 24/7-Reaktion der eingesetzten EDR- oder MDR-Plattform. Vorzulegen sind der Coverage-Report und der Nachweis der Alert-Reaktion aus dem laufenden Betrieb. Ein reiner Herstellername liefert noch keinen belastbaren Nachweis über die tatsächliche Endpunkt-Coverage. Wer eine 24/7-Reaktion behauptet, muss den Weg vom Alert zur Reaktion belastbar belegen können.

3. Wiederherstellung: getestete Backups mit Restore-Datum

Die Versicherer verlangen gesicherte, verschlüsselte und getestete Backups als belastbaren Teil der Wiederherstellungskette. Zählbar sind das Datum des letzten Restore-Tests und eine Offline- oder Immutable-Kopie. Ein dokumentiertes Restore-Testdatum macht die Wirksamkeit der Backups deutlich belastbarer. Der IT-Betrieb liefert das Testdatum und das Versicherungsmanagement führt es in die Antragsakte.

4. Privilegien: PAM oder MFA auf allen Admin-Konten

Privileged Access Management oder mindestens MFA auf allen Admin-Konten bildet diesen geforderten Block der Versicherer. Dieser Block zählt nach Marsh zu den zentralen Anforderungen vieler Versicherer. Als Beleg zählt der nachweisbare Einsatz von PAM oder MFA auf jedem administrativen Konto. Ein gesetztes Häkchen zu Admin-Rechten ohne Kontoexport liefert in der Underwriting-Prüfung keine belastbare Aussage über diese Kontrolle. Security-Leitung und IT-Betrieb ziehen den Kontoexport gemeinsam und legen ihn in die Antragsakte.

5. Die vier vertiefenden Controls

Patch- und Vulnerability-Management belegen Scan-Reports, das Altsystem-Inventar und ein eingehaltenes Patch-SLA. Incident-Response mit Tabletop-Übung verlangt benannte Rollen und das Protokoll der letzten durchgeführten Übung. RDP-Härtung und Logging gehören in denselben vertiefenden Satz der technischen Nachweise. Marsh sieht bei automatisiertem Hardening die stärkste Korrelation mit geringerer Incident-Wahrscheinlichkeit. Die restlichen Controls zu E-Mail, Web, Awareness, Altsystemen und Lieferkette brauchen Teilnahmequoten, Testdaten und Nachschulung.

Was Gerichte am Antrag prüfen

Das OLG Schleswig-Holstein erklärte im Januar 2025 einen Cybervertrag nach Anfechtung unwirksam (16 U 63/24). Der Versicherungsnehmer hatte Risikofragen zu Malware-Schutz und Updates ins Blaue hinein bejaht und unterschrieben. Das Gericht wertete die Beantwortung der Risikofragen „ins Blaue hinein“ als arglistige Täuschung; der Versicherer konnte den Vertrag anfechten.

Im Jahr 2023 entschied das LG Tübingen unter 4 O 193/21 zugunsten des klagenden Versicherungsnehmers. Lücken, die der Versicherer beim Antrag hätte abfragen können, führten dort nicht automatisch zum Verlust der Deckung.

DORA gilt seit dem 17. Januar 2025, NIS2 je nach Land zu eigenen Terminen. Beide Pflichten erzwingen Dokumentation und Tests, während die Police ein eigenständiger Vertrag bleibt.

Informationsregister, Resilienztest-Berichte und Incident-Reports aus diesen Pflichten können teilweise auch für das Underwriting nutzbar sein. Teile dieser Artefakte können parallel den Versicherungsantrag und die aufsichtliche Dokumentation unterstützen.

In Deutschland ist das NIS-2-Umsetzungsgesetz seit dem 6. Dezember 2025 wirksam. Österreich hat mit dem NISG 2026 einen eigenen Rechtsrahmen; das Gesetz tritt am 1. Oktober 2026 in Kraft. Die Schweiz steht außerhalb von NIS2 und DORA und kennt eine eigene Meldepflicht für Cyberangriffe auf kritische Infrastrukturen.

Was der Security-Leitung der laufende Beleg bringt

Belegte Kerncontrols entscheiden über Zugang, Preis und Bestand der Police mit. Fehlende Belege kosten Zugang, Limit und Preis bereits vor einem eingetretenen Schaden. Mitentscheiden können die sichtbare Reife der Controls und Outside-in-Daten zur äußeren Angriffsfläche.

Die Security-Leitung führt die Nachweise mit, verantwortlich sind IT-Betrieb, Security und Versicherungsmanagement gemeinsam. Der jährliche Fragebogen und ein Zertifikat sind Stichtagsbelege, während der laufende Nachweis heute sichtbar hinzukommt. Welche Artefakte aus Betrieb, Security und Versicherungsmanagement liegen vor der nächsten Verlängerung in einer Akte?

Häufige Fragen

Antworten auf die wichtigsten Fragen zur Cyberversicherung.

Reicht ein ISO-27001-Zertifikat für die Cyberpolice?

ISO 27001 wirkt als positives Signal, ist aber kein Automatismus für Deckung. Das Zertifikat ersetzt Coverage-Nachweise zu MFA, EDR und Backups nicht.

Was folgt aus falschen Angaben im Versicherungsantrag?

Das OLG Schleswig-Holstein hat die Anfechtung eines Vertrags wegen ins Blaue hinein bejahter Risikofragen bestätigt, der Vertrag war damit unwirksam. Geschönte Angaben zu Schutzmaßnahmen gefährden damit die Cyberdeckung.

Ersetzen NIS2 und DORA die Cyberversicherung?

NIS2 und DORA ersetzen weder die Police noch die Versicherungssumme. Beide Regime verlangen je nach Anwendungsbereich und nationalem Umsetzungsstand Dokumentation, Tests und meldetaugliche Artefakte. Dieselben Unterlagen beschleunigen den Wandel vom Fragebogen zum Nachweis, ersetzen aber kein versichertes Limit.

Lesetipps der Redaktion

LesetippWindows-Lücken: Patch-Reihenfolge für kritische AssetsLesetippSechs Behörden warnen vor Gunra über Fortinet-LückenLesetippVault-Duell: Bitwarden Business gegen 1Password

Mehr aus dem MBF Media Netzwerk

cloudmagazinNHI-Sprawl: Lifecycle schlägt Login-MFAMyBusinessFutureArt. 50 KI-VO: Was Betreiber ab August 2026 tunDigital ChiefsScheinsicherheit: Wenn die Cyberpolice im Ernstfall nicht greift

Bildquelle: KI-generiert (August 2026)

Weiterführende Lektüre

Strategie & Governance · 29. September 2026

Wenn die Behördenmail zum Einfallstor wird

Der Revolut-Fall zeigt: E-Mail-Authentifizierung allein ist kein Freigabebeleg. So prüfen Unternehmen Anfragende, Vorgang und Übermittlungsweg.

Ein Magazin der Evernine Media GmbH