Eine Unterschrift auf der Cyberversicherung-Police macht dein Unternehmen noch nicht automatisch sicher. In diesem Video zeigt Pascal, worauf du im Versicherungsantrag achten musst, welche fünf IT-Sicherheitsbereiche jede Cyberversicherung voraussetzt und wie du in den ersten Stunden nach einem Cyberangriff richtig reagierst.
Eine Cyberversicherung kann die finanziellen Folgen eines Angriffs abfedern und im Ernstfall Fachleute zur Seite stellen, je nach Vertrag für Datenwiederherstellung, Betriebsunterbruch oder Ansprüche von Kunden. Mit einer Unterschrift ist ein Unternehmen aber nicht automatisch sicher. Stell dir vor, du schliesst die Cyberversicherung ab und schickst die Police brav in die Ablage, deine IT-Stelle bekommt sie aber nie zu Gesicht, obwohl darin wichtige Vorgaben zu Backups und Passwörtern stehen. Wer prüft dann, ob diese Aussagen tatsächlich stimmen? Genau hier braucht es Zusammenarbeit zwischen Geschäftsleitung, IT und Versicherungsberater. Der Vertrag beschreibt den tatsächlichen Zustand und definiert Pflichten für den laufenden Betrieb und für den Schadensfall. Diese sogenannten Obliegenheiten sind keine unverbindlichen Tipps. Das heisst aber auch nicht, dass jede einzelne Verletzung automatisch die gesamte Deckung aufhebt: Wie stark eine Pflichtverletzung wirkt, hängt vom Vertrag, vom anwendbaren Recht und vom konkreten Schadenfall ab. Praktischer Rat: Lege Vertragsbedingungen und Police gemeinsam auf den Tisch, erstelle eine kurze Liste mit Verantwortlichkeiten und Nachweisen und prüfe Deckungssumme, Selbstbehalt und Ausschlüsse. Eine gute IT ist keine Garantie dafür, dass jeder Schaden versichert ist, und umgekehrt klärt eine Versicherung keine konkreten technischen Fragen, das gehört zu Versicherer oder Broker.
Ein Klassiker im Versicherungsantrag ist die Frage nach der Multi-Faktor-Authentifizierung, kurz MFA. Ein einfaches Passwort reicht für die Anmeldung nicht mehr, es braucht einen zweiten Faktor, ähnlich wie beim E-Banking. Bei vielen Schweizer Versicherungen ist das inzwischen Mindestanforderung. Entscheidend ist, dass du dabei konkret wirst: Nehmen wir ein Beispiel. Ein Unternehmen nutzt MFA für Microsoft 365, doch beim Fernzugriff externer Dienstleister gilt weiterhin ein einzelnes, einfaches Passwort. Beschreibt der Antrag trotzdem pauschal «MFA vorhanden», entspricht das nicht der korrekten Situation. Es geht dabei um mehr als ein technisches Detail, es geht um die Grundlage, auf der der Versicherer das Risiko beurteilt. Eine unkorrekte Angabe kann rechtliche Konsequenzen haben und den Versicherungsschutz beeinträchtigen. Wichtig dabei: Eine falsch oder unklar gesetzte Angabe macht nicht automatisch den ganzen Vertrag zunichte. Im revidierten Versicherungsvertragsgesetz spielt die Schwere der Anzeigepflichtverletzung im Schadensfall eine zentrale Rolle, ein konkreter Streitfall gehört deshalb immer in fachliche Prüfung. Für den Alltag heisst das: Kläre Unklarheiten immer mit jemandem, der den Vertrag wirklich kennt, am besten schriftlich mit dem Versicherer.
Es gibt keine universelle Checkliste für alle Versicherer, was vertraglich verlangt wird, steht in der eigenen Police. Unabhängig davon sind fünf Bereiche für jedes Unternehmen extrem wichtig. Erstens MFA und Zugänge: Erstelle eine Übersicht über alle E-Mail-, Cloud-, Fernzugriffs- und Administratorenkonten und prüfe die tatsächliche Absicherung, auch bei externen Dienstleistern. Ein einzelner Screenshot aus Microsoft 365 reicht dafür nicht. Zweitens Sicherheitsupdates: Wer wird informiert, wenn eine Sicherheitslücke bekannt wird, wer bewertet sie, wer installiert das Update und wer kontrolliert das Ergebnis, für Arbeitsplätze, Server, Firewall und weitere Systeme? Drittens Backups und Wiederherstellung: Ein erfolgreicher Sicherungslauf bedeutet noch nicht, dass sich im Ernstfall wirklich alles zurückspielen lässt und der Betrieb weiterläuft. Viertens Berechtigungen: Vergib nur die Rechte, die für die jeweilige Aufgabe nötig sind, administrative Arbeiten sollten über separate Konten laufen, die nicht im Alltag genutzt werden, und Zugänge von ausgeschiedenen Mitarbeitenden oder externen Dienstleistern gehören konsequent entfernt. Fünftens, und oft vergessen, Mitarbeiterschulung: Das Team muss verdächtige Aktivitäten und Nachrichten erkennen und wissen, wo eine Meldung hingeht. Empfehlenswert sind kurze, wiederkehrende Schulungen mit konkreten Beispielen, dokumentiert und mit Teilnahmeliste, mindestens einmal jährlich. Der gemeinsame Nenner aller fünf Bereiche: nicht nur behaupten, sondern nachvollziehbar umsetzen und dokumentieren.
Trifft ein Angriff trotzdem ein, braucht es keine Diskussion, wer was tut, sondern einen vorbereiteten Ablauf. Informiere sofort den IT-Verantwortlichen. Melde den Fall gemäss Vertrag umgehend der Cyber-Notfallstelle, warte nicht auf eine vollständige Ursachenanalyse, und nutze einen sicheren Kommunikationsweg, falls die E-Mail-Umgebung selbst betroffen ist. Schadensbegrenzung und Meldung laufen parallel: Betroffene Systeme werden isoliert, Backups geschützt. Das heisst nicht, dass alles sofort abgeschaltet und neu aufgesetzt wird, sonst gehen wichtige Spuren verloren, die Entscheidung dazu gehört den zuständigen Fachleuten, und jeder Schritt wird dokumentiert. Kläre ab, welche Spezialisten der Versicherer stellt und ob er für entstehende Kosten vorab seine Zustimmung braucht. Auf eigene Faust auf eine Lösegeldforderung einzugehen, ist keine gute Idee, das Bundesamt für Cybersicherheit rät ausdrücklich davon ab und empfiehlt die Koordination mit der Polizei. Eine Versicherung kann im Notfall finanzielle Schäden abwenden und Fachleute zur Seite stellen, sie ersetzt aber keine sichere IT, die im Vertrag zugesichert und im Alltag auch umgesetzt wird. Ein vorbereiteter Notfallplan hilft, den Schaden zu minimieren und Meldungen zu koordinieren. Für Prävention gilt: Sensibilisiere Mitarbeitende beim Ein- und Austritt, deaktiviere inaktive Konten konsequent, denn der grösste Angriffspunkt für Hacker bleibt der Mensch und seine persönliche E-Mail-Adresse.
Eine Cyberversicherung schützt dein Unternehmen vor den finanziellen Folgen eines Angriffs, aber nur, wenn zwei Dinge stimmen: die Angaben im Versicherungsantrag entsprechen der Realität, und die im Vertrag vereinbarten Pflichten für den laufenden Betrieb werden auch tatsächlich umgesetzt. Viele Geschäftsführer unterschreiben die Police, ohne dass die IT-Abteilung oder der externe Dienstleister die Bedingungen je zu Gesicht bekommt. Genau dort entstehen Lücken, etwa bei Vorgaben zu Backups oder Passwörtern. Eine falsche Angabe oder eine verletzte Pflicht kann den Versicherungsschutz gefährden, wie stark hängt vom Vertrag, vom anwendbaren Recht und vom konkreten Schadenfall ab. Nicht jeder Fehler führt automatisch zur vollständigen Ablehnung. Deshalb lohnt es sich, Vertragsbedingungen und Police gemeinsam mit IT und Versicherungsberater durchzugehen und Verantwortlichkeiten, Nachweise, Deckungssumme, Selbstbehalt und Ausschlüsse zu prüfen. BeeBase unterstützt KMU dabei, die technische Ausgangslage für den Versicherungsantrag korrekt zu klären.
Ausführliche Antwort im FAQMFA steht für Multi-Faktor-Authentifizierung: Ein einfaches Passwort reicht für die Anmeldung nicht mehr, zusätzlich braucht es einen zweiten Faktor, ähnlich wie beim E-Banking. Viele Versicherer verlangen im Antrag eine klare Aussage dazu, welche Zugänge damit abgesichert sind. Entscheidend ist, dass die Antwort die tatsächliche Situation beschreibt und nicht nur ein Teilsystem. Ein Beispiel: Ein Unternehmen nutzt MFA für Microsoft 365, der Fernzugriff für externe Dienstleister läuft aber weiterhin nur über ein einzelnes Passwort. Wird im Antrag trotzdem pauschal MFA vorhanden angegeben, beschreibt das nicht die korrekte Lage. Es geht dabei nicht nur um ein technisches Detail, sondern um die Grundlage, auf der der Versicherer das Risiko beurteilt. Eine unkorrekte Angabe kann rechtliche Konsequenzen haben und den Versicherungsschutz beeinträchtigen. Im Zweifel klärst du offene Punkte vorgängig schriftlich mit dem Versicherer. BeeBase erstellt für KMU eine Übersicht über alle Zugänge und deren tatsächliche Absicherung.
Ausführliche Antwort im FAQAuch ohne konkrete Vertragsvorgabe lohnt sich die Prüfung von fünf Bereichen, weil sie für jedes Unternehmen zentral sind. Erstens MFA und Zugänge: eine vollständige Übersicht über E-Mail, Cloudanwendungen, Fernzugriff, Administratorenkonten und den Zugriff externer Dienstleister. Zweitens Sicherheitsupdates: klar geregelt, wer informiert wird, wer bewertet, wer installiert und wer das Ergebnis kontrolliert, für Arbeitsplätze, Server, Firewall und weitere Systeme. Drittens Backups und Wiederherstellung: ein erfolgreicher Sicherungslauf allein beweist nichts, entscheidend ist, ob sich im Ernstfall tatsächlich alles zurückspielen lässt und der Betrieb weiterläuft. Viertens Berechtigungen: Mitarbeitende erhalten nur die Rechte, die sie für ihre Aufgabe brauchen, administrative Konten bleiben vom Alltagskonto getrennt, und ausgeschiedene Mitarbeitende oder externe Dienstleister werden konsequent entfernt. Fünftens Mitarbeiterschulung: das Team muss verdächtige Aktivitäten und Nachrichten erkennen und wissen, wo eine Meldung hingeht, am besten mit kurzen, wiederkehrenden und dokumentierten Schulungen. BeeBase prüft diese fünf Bereiche gemeinsam mit KMU und schliesst erkannte Lücken.
Ausführliche Antwort im FAQWir schauen deine Ausgangslage an und sagen dir, was sich lohnt und was nicht. Ohne Verpflichtung.