Unabhängiger Cyberversicherungs-Vergleich für Unternehmen
    Vertiefung

    MFA-Nachweise für die Cyberversicherung: Abdeckung und Ausnahmen dokumentieren

    MFA-Abdeckung und Ausnahmen für den Cyberversicherungsantrag dokumentieren: mit Musterübersicht, Nachweisen und konkreten Fragen an den Versicherer.

    Stand: 21.09.2026 · Redaktion Cyberversicherung finden

    Kurz beantwortet

    Versicherer fragen selten „Haben Sie MFA?“, sondern wo genau Multi-Faktor-Authentifizierung aktiv ist. Belastbar ist deshalb eine Liste der abgedeckten Zugangsarten mit benannten Ausnahmen – nicht die pauschale Zusage, MFA sei überall eingeschaltet. Eine marktweite MFA-Pflicht aller Versicherer gibt es nicht.

    Warum die Abdeckung zählt, nicht das Vorhandensein

    Multi-Faktor-Authentifizierung wirkt genau dort, wo sie aktiv ist. In vielen Betrieben ist sie für die E-Mail-Anmeldung eingerichtet, während ein Wartungszugang, ein Altsystem oder ein Dienstkonto ohne zweiten Faktor läuft. Genau diese Lücken sind für Angreifer interessant und für Versicherer prämien- und deckungsrelevant.

    Antragsfragen sind deshalb meist zugangsbezogen formuliert: Fernzugriffe, Administratorkonten, E-Mail-Postfächer, Cloud-Verwaltung. Wer eine solche Frage mit „ja“ beantwortet, obwohl eine dieser Kategorien ausgenommen ist, riskiert im Schadenfall eine Diskussion über die Richtigkeit seiner Angaben. Eine benannte Ausnahme ermöglicht eine zutreffende Risikoprüfung. Ob der Versicherer sie akzeptiert, Auflagen verlangt oder den Antrag ablehnt, bleibt eine Einzelfallentscheidung.

    Bestandsaufnahme in einer Tabelle

    Nehmen Sie den Ist-Zustand einmal strukturiert auf. Diese Tabelle ist ein Muster mit fiktiven Beispielwerten; ersetzen Sie die Einträge durch Ihre eigenen Systeme.

    Bestandsaufnahme in einer Tabelle
    ZugangsartMFA aktivAusnahme / Bemerkung
    E-Mail und Office-Anmeldungja, alle Kontenkeine
    VPN und Fernzugriffjaein Servicezugang des IT-Dienstleisters ohne MFA
    Administratorkontenja, separat geführtNotfallkonto mit langem Kennwort im Safe
    BranchensoftwareneinHersteller unterstützt keinen zweiten Faktor
    Dienst- und Maschinenkontenneintechnisch nicht möglich, Zugriff netzseitig eingeschränkt

    Welche Nachweise ausreichen

    Für die Vorbereitung sind Datum, Umfang und Verantwortlichkeit wichtig. Welche Belege ausreichen oder ob ein Audit verlangt wird, entscheidet der Versicherer für den konkreten Antrag.

    • Export oder Screenshot der Richtlinie, die MFA erzwingt, mit Datum
    • Anzahl der Konten gesamt und Anzahl der Konten mit zweitem Faktor
    • Liste der Ausnahmen mit Begründung und kompensierender Maßnahme
    • Schriftliche Bestätigung des IT-Dienstleisters über die eingerichtete Richtlinie
    • Vermerk, wie Neueinstellungen automatisch in die Richtlinie fallen

    Ausnahmen sauber begründen statt verschweigen

    Mit Ihrem IT-Dienstleister können Sie zusätzliche Schutzmaßnahmen prüfen: Zugriff nur aus dem internen Netz, Beschränkung auf einzelne Geräte, sehr lange Kennwörter, engere Protokollierung, Abschaltung des Zugangs von außen. Halten Sie diese Maßnahmen neben der Ausnahme fest. Damit zeigen Sie, dass die Lücke bekannt und bewusst behandelt ist – ein Unterschied, der in der Risikoprüfung Gewicht hat.

    Bleiben Sie bei der Formulierung nüchtern und vermeiden Sie Zusagen, die Sie nicht halten können. Wenn ein Versicherer MFA für eine Kategorie verlangt, die bei Ihnen technisch nicht abbildbar ist, holen Sie eine schriftliche Klarstellung ein, wie diese Kategorie im Vertrag behandelt wird. Bewahren Sie die Antwort zusammen mit Antrag und Angebot auf. Eine Dokumentation ersetzt allerdings keine ausdrückliche Annahme der Ausnahme durch den Versicherer.

    Häufige Fragen

    Verlangen alle Versicherer MFA für eine Cyberversicherung?

    Nein. Verbreitet sind Anforderungen für Fernzugriffe, Administratorkonten und E-Mail, aber der Umfang unterscheidet sich je Anbieter und Zielgruppe. Manche Tarife behandeln MFA als prämienrelevantes Merkmal statt als Voraussetzung. Maßgeblich ist der Wortlaut Ihrer Antragsfragen und Ihres Bedingungswerks.

    Zählt SMS-Code als Multi-Faktor-Authentifizierung?

    Technisch ist es ein zweiter Faktor, sicherheitstechnisch gilt er als schwächer als App- oder Hardware-Verfahren. Einige Antragsfragen unterscheiden ausdrücklich zwischen Verfahren. Prüfen Sie den Fragetext und geben Sie an, welches Verfahren Sie tatsächlich einsetzen, statt allgemein „MFA aktiv“ zu vermerken.

    Was mache ich mit Altsystemen ohne MFA-Unterstützung?

    Benennen Sie sie als Ausnahme und beschreiben Sie die kompensierenden Maßnahmen, etwa Zugriff nur intern, Netzsegmentierung oder engere Protokollierung. Fragen Sie zusätzlich schriftlich beim Versicherer nach, wie diese Systeme im Vertrag behandelt werden.

    Muss ich MFA-Änderungen während der Vertragslaufzeit melden?

    Prüfen Sie, ob die Änderung eine vereinbarte Sicherheitsmaßnahme oder eine Anzeige- beziehungsweise Zustimmungspflicht betrifft. Eine zugesicherte MFA-Abdeckung sollten Sie nicht ohne Klärung reduzieren. Dokumentieren Sie neue Zugänge und Ausnahmen und stimmen Sie relevante Änderungen rechtzeitig mit dem Versicherer ab.

    Nächster Schritt

    Vergleichen Sie Bedingungen und Beiträge oder klären Sie offene Punkte im Gespräch.

    Passend dazu

    Quellen und Einordnung

    Quellenstand: 21.09.2026. Die Quellen belegen allgemeine Marktzusammenhänge – sie sind keine Prüfung Ihrer konkreten Police.