MFA-Nachweise für die Cyberversicherung: Abdeckung und Ausnahmen dokumentieren
MFA-Abdeckung und Ausnahmen für den Cyberversicherungsantrag dokumentieren: mit Musterübersicht, Nachweisen und konkreten Fragen an den Versicherer.
Stand: 21.09.2026 · Redaktion Cyberversicherung finden
Kurz beantwortet
Versicherer fragen selten „Haben Sie MFA?“, sondern wo genau Multi-Faktor-Authentifizierung aktiv ist. Belastbar ist deshalb eine Liste der abgedeckten Zugangsarten mit benannten Ausnahmen – nicht die pauschale Zusage, MFA sei überall eingeschaltet. Eine marktweite MFA-Pflicht aller Versicherer gibt es nicht.
Warum die Abdeckung zählt, nicht das Vorhandensein
Multi-Faktor-Authentifizierung wirkt genau dort, wo sie aktiv ist. In vielen Betrieben ist sie für die E-Mail-Anmeldung eingerichtet, während ein Wartungszugang, ein Altsystem oder ein Dienstkonto ohne zweiten Faktor läuft. Genau diese Lücken sind für Angreifer interessant und für Versicherer prämien- und deckungsrelevant.
Antragsfragen sind deshalb meist zugangsbezogen formuliert: Fernzugriffe, Administratorkonten, E-Mail-Postfächer, Cloud-Verwaltung. Wer eine solche Frage mit „ja“ beantwortet, obwohl eine dieser Kategorien ausgenommen ist, riskiert im Schadenfall eine Diskussion über die Richtigkeit seiner Angaben. Eine benannte Ausnahme ermöglicht eine zutreffende Risikoprüfung. Ob der Versicherer sie akzeptiert, Auflagen verlangt oder den Antrag ablehnt, bleibt eine Einzelfallentscheidung.
Bestandsaufnahme in einer Tabelle
Nehmen Sie den Ist-Zustand einmal strukturiert auf. Diese Tabelle ist ein Muster mit fiktiven Beispielwerten; ersetzen Sie die Einträge durch Ihre eigenen Systeme.
| Zugangsart | MFA aktiv | Ausnahme / Bemerkung |
|---|---|---|
| E-Mail und Office-Anmeldung | ja, alle Konten | keine |
| VPN und Fernzugriff | ja | ein Servicezugang des IT-Dienstleisters ohne MFA |
| Administratorkonten | ja, separat geführt | Notfallkonto mit langem Kennwort im Safe |
| Branchensoftware | nein | Hersteller unterstützt keinen zweiten Faktor |
| Dienst- und Maschinenkonten | nein | technisch nicht möglich, Zugriff netzseitig eingeschränkt |
Welche Nachweise ausreichen
Für die Vorbereitung sind Datum, Umfang und Verantwortlichkeit wichtig. Welche Belege ausreichen oder ob ein Audit verlangt wird, entscheidet der Versicherer für den konkreten Antrag.
- Export oder Screenshot der Richtlinie, die MFA erzwingt, mit Datum
- Anzahl der Konten gesamt und Anzahl der Konten mit zweitem Faktor
- Liste der Ausnahmen mit Begründung und kompensierender Maßnahme
- Schriftliche Bestätigung des IT-Dienstleisters über die eingerichtete Richtlinie
- Vermerk, wie Neueinstellungen automatisch in die Richtlinie fallen
Ausnahmen sauber begründen statt verschweigen
Mit Ihrem IT-Dienstleister können Sie zusätzliche Schutzmaßnahmen prüfen: Zugriff nur aus dem internen Netz, Beschränkung auf einzelne Geräte, sehr lange Kennwörter, engere Protokollierung, Abschaltung des Zugangs von außen. Halten Sie diese Maßnahmen neben der Ausnahme fest. Damit zeigen Sie, dass die Lücke bekannt und bewusst behandelt ist – ein Unterschied, der in der Risikoprüfung Gewicht hat.
Bleiben Sie bei der Formulierung nüchtern und vermeiden Sie Zusagen, die Sie nicht halten können. Wenn ein Versicherer MFA für eine Kategorie verlangt, die bei Ihnen technisch nicht abbildbar ist, holen Sie eine schriftliche Klarstellung ein, wie diese Kategorie im Vertrag behandelt wird. Bewahren Sie die Antwort zusammen mit Antrag und Angebot auf. Eine Dokumentation ersetzt allerdings keine ausdrückliche Annahme der Ausnahme durch den Versicherer.
Häufige Fragen
Verlangen alle Versicherer MFA für eine Cyberversicherung?
Nein. Verbreitet sind Anforderungen für Fernzugriffe, Administratorkonten und E-Mail, aber der Umfang unterscheidet sich je Anbieter und Zielgruppe. Manche Tarife behandeln MFA als prämienrelevantes Merkmal statt als Voraussetzung. Maßgeblich ist der Wortlaut Ihrer Antragsfragen und Ihres Bedingungswerks.
Zählt SMS-Code als Multi-Faktor-Authentifizierung?
Technisch ist es ein zweiter Faktor, sicherheitstechnisch gilt er als schwächer als App- oder Hardware-Verfahren. Einige Antragsfragen unterscheiden ausdrücklich zwischen Verfahren. Prüfen Sie den Fragetext und geben Sie an, welches Verfahren Sie tatsächlich einsetzen, statt allgemein „MFA aktiv“ zu vermerken.
Was mache ich mit Altsystemen ohne MFA-Unterstützung?
Benennen Sie sie als Ausnahme und beschreiben Sie die kompensierenden Maßnahmen, etwa Zugriff nur intern, Netzsegmentierung oder engere Protokollierung. Fragen Sie zusätzlich schriftlich beim Versicherer nach, wie diese Systeme im Vertrag behandelt werden.
Muss ich MFA-Änderungen während der Vertragslaufzeit melden?
Prüfen Sie, ob die Änderung eine vereinbarte Sicherheitsmaßnahme oder eine Anzeige- beziehungsweise Zustimmungspflicht betrifft. Eine zugesicherte MFA-Abdeckung sollten Sie nicht ohne Klärung reduzieren. Dokumentieren Sie neue Zugänge und Ausnahmen und stimmen Sie relevante Änderungen rechtzeitig mit dem Versicherer ab.
Nächster Schritt
Vergleichen Sie Bedingungen und Beiträge oder klären Sie offene Punkte im Gespräch.
Passend dazu
Quellen und Einordnung
Quellenstand: 21.09.2026. Die Quellen belegen allgemeine Marktzusammenhänge – sie sind keine Prüfung Ihrer konkreten Police.
- CyberDirekt: Voraussetzungen der Cyberversicherung
Marktübersicht zu typischen Zugangsanforderungen mehrerer Anbieter.
- BSI: Cybersicherheit für kleine und mittlere Unternehmen
Behördliche Basisempfehlungen zu Zugangsschutz und Kontenverwaltung.
- GDV: Musterbedingungen
Branchenmuster mit Obliegenheitsregelungen als Vergleichsmaßstab.
- BSI: Zwei-Faktor-Authentisierung
Technische Orientierung zu zusätzlichen Anmeldefaktoren; keine Versicherungs-Annahmebedingungen.