CyberRisikoCheck und Cyberversicherung: drei Dinge, die oft verwechselt werden
CyberRisikoCheck, IT-Dienstleister und Cyberversicherung: Aufgaben, Grenzen und eine praktische Reihenfolge für kleine Unternehmen.
Stand: 21.09.2026 · Redaktion Cyberversicherung finden
Kurz beantwortet
Der CyberRisikoCheck nach DIN SPEC 27076 ist eine strukturierte Bestandsaufnahme mit Handlungsempfehlungen – keine Zertifizierung und kein Versicherungsschutz. Ein IT-Dienstleister setzt Maßnahmen um. Die Cyberversicherung trägt finanzielle Folgen, die trotz Maßnahmen entstehen. Alle drei ersetzen einander nicht.
Drei Bausteine, drei verschiedene Fragen
In Gesprächen mit kleineren Betrieben laufen drei Themen regelmäßig zusammen, obwohl sie verschiedene Fragen beantworten. Die Bestandsaufnahme fragt: Wo stehen wir? Die Umsetzung fragt: Was ändern wir? Die Versicherung fragt: Wer trägt den Schaden, wenn es trotzdem passiert?
| Baustein | Beantwortet | Was er nicht leistet |
|---|---|---|
| CyberRisikoCheck (DIN SPEC 27076) | Standortbestimmung mit priorisierten Empfehlungen | Kein Zertifikat, keine Umsetzung, kein Versicherungsnachweis |
| IT-Dienstleister | Umsetzung und Betrieb von Schutzmaßnahmen | Keine pauschale Übernahme aller Schäden; mögliche eigene Haftung gesondert prüfen |
| Cyberversicherung | Finanzielle Folgen versicherter Vorfälle | Verhindert keinen Angriff, ersetzt keine Pflichten |
Was die Bestandsaufnahme tatsächlich bringt
Der vom Bundesamt für Sicherheit in der Informationstechnik beschriebene CyberRisikoCheck richtet sich an kleine und kleinste Unternehmen und wird von geschulten Beratern anhand eines festen Fragenkatalogs durchgeführt. Das Ergebnis ist ein Bericht mit Bewertung und priorisierten Empfehlungen. Für Betriebe ohne eigene IT-Abteilung ist das häufig der erste strukturierte Überblick überhaupt.
Für die Versicherung ist dieser Bericht mittelbar nützlich, weil er genau die Punkte sichtbar macht, die Antragsfragen abdecken: Zugänge, Sicherungen, Updates, Rechtevergabe, Notfallorganisation. Ob ein Versicherer ihn berücksichtigt, entscheidet der einzelne Anbieter. Verlassen Sie sich nicht darauf, dass ein Bericht Prämien senkt oder Antragsfragen ersetzt.
Dienstleisterauswahl mit Blick auf den Vertrag
Wenn Sie nach der Bestandsaufnahme Maßnahmen umsetzen, wählen Sie den Dienstleister auch danach aus, ob er Ihnen später bei Antrag und Schadenfall belegbare Aussagen liefern kann.
- Liefert er schriftliche Bestätigungen zu MFA, Backup und Updates mit Datum?
- Dokumentiert er Wiederherstellungstests mit Dauer und Ergebnis?
- Ist eine Erreichbarkeit außerhalb der Geschäftszeiten vertraglich geregelt?
- Wie ist seine Haftung bei eigenem Verschulden geregelt?
- Hat er eine eigene Berufs- bzw. IT-Haftpflichtversicherung?
- Arbeitet er im Vorfall mit externen Forensikern und Versicherern zusammen?
Sinnvolle Reihenfolge für kleine Betriebe
Für die Vorbereitung bietet sich an: den Ist-Zustand aufnehmen, dringende Schutzmaßnahmen angehen und parallel die Versicherbarkeit klären. Benennen Sie offene Punkte wahrheitsgemäß. Je nach Risikoprüfung kann ein Versicherer Auflagen verlangen, Schutz einschränken oder einen Antrag ablehnen. Zusätzliche Maßnahmen dürfen erst dann als umgesetzt angegeben werden, wenn sie tatsächlich eingerichtet und überprüft sind.
Was in allen drei Bausteinen bleibt: Eine Versicherung ersetzt keine gesetzlichen Pflichten. Melde- und Dokumentationspflichten aus dem Datenschutzrecht und branchenspezifische Anforderungen bestehen unabhängig vom Versicherungsschutz weiter. Und kein Baustein macht Angriffe unwahrscheinlicher, wenn Prozesse und Zuständigkeiten im Betrieb ungeklärt bleiben.
Häufige Fragen
Ist der CyberRisikoCheck eine Zertifizierung?
Nein. Er ist eine standardisierte Bestandsaufnahme nach DIN SPEC 27076 mit Bericht und Handlungsempfehlungen. Es gibt kein Prüfsiegel, das Sie gegenüber Kunden oder Versicherern als Zertifikat verwenden könnten. Wer ihn als Zertifizierung verkauft, beschreibt ihn falsch.
Senkt ein CyberRisikoCheck meine Versicherungsprämie?
Das lässt sich nicht allgemein sagen. Der Bericht kann helfen, Antragsfragen belegbar zu beantworten, und macht Lücken sichtbar, deren Behebung sich auf die Einstufung auswirken kann. Ob ein Anbieter den Bericht selbst berücksichtigt, entscheidet er individuell.
Brauche ich eine Versicherung, wenn mein IT-Dienstleister alles absichert?
Ein IT-Dienstleister kann Schutzmaßnahmen umsetzen, aber keinen vollständigen Schutz vor Vorfällen garantieren. Ob er bei einem Schaden haftet, hängt von Vertrag, Pflichtverletzung und anwendbarem Recht ab. Eine Cyberversicherung hat eigene Leistungsvoraussetzungen. Prüfen Sie deshalb mögliche Ansprüche gegen den Dienstleister und Ihr verbleibendes eigenes Risiko getrennt.
Was mache ich zuerst, Bestandsaufnahme oder Versicherung?
Beginnen Sie mit der Bestandsaufnahme von Zugängen, Sicherungen, Updates und Rechten, weil Sie diese Angaben für den Antrag brauchen. Eine Versicherungsanfrage kann parallel laufen. Halten Sie offene Maßnahmen fest und klären Sie ausdrücklich, ob und ab wann der Anbieter unter diesen Umständen Schutz gewährt.
Nächster Schritt
Vergleichen Sie Bedingungen und Beiträge oder klären Sie offene Punkte im Gespräch.
Passend dazu
Quellen und Einordnung
Quellenstand: 21.09.2026. Die Quellen belegen allgemeine Marktzusammenhänge – sie sind keine Prüfung Ihrer konkreten Police.
- BSI: Cybersicherheit für kleine und mittlere Unternehmen
Behördliche Darstellung: CyberRisikoCheck als Bestandsaufnahme, keine Zertifizierung.
- BSI: Erste Hilfe bei einem IT-Sicherheitsvorfall
Handlungsempfehlung für Vorfälle, unabhängig vom Versicherungsschutz.
- GDV: Musterbedingungen
Branchenmuster zur Rolle von Obliegenheiten und Mindestmaßnahmen im Vertrag.