Cyberversicherung Voraussetzungen: Versicherbarkeit und Antragsangaben
Welche Mindestmaßnahmen Versicherer erwarten, welche Angaben im Antrag nachweisbar sein müssen und was passiert, wenn Angaben nicht stimmen.
Stand: 21.09.2026 · Redaktion Cyberversicherung finden
Kurz beantwortet
Ob ein Betrieb versicherbar ist, beurteilt der Anbieter anhand des konkreten Risikos und seiner Annahmekriterien. Versicherer fragen typischerweise nach Multi-Faktor-Authentifizierung, getesteten Backups, aktuellen Systemen, geordneter Rechtevergabe und Vorschäden. Welche Punkte zwingend sind, legt jeder Anbieter selbst fest – eine einheitliche Marktvorgabe gibt es nicht.
Antragsanforderung statt allgemeiner IT-Checkliste
Allgemeine IT-Sicherheitschecklisten beschreiben, was sinnvoll ist. Antragsanforderungen beschreiben, was Sie im Vertrag zusichern. Der Unterschied ist erheblich: Eine allgemeine Empfehlung ist nicht automatisch eine Vertragsanforderung; eine unzutreffende Antragsangabe kann dagegen rechtliche Folgen haben. Deshalb lohnt es sich, die Antragsfragen wörtlich zu nehmen und jede Antwort intern belegen zu können.
Praktisch bedeutet das: Nicht die Frage „Haben Sie Backups?“ entscheidet, sondern wie das Bedingungswerk Backup definiert – Häufigkeit, Trennung vom Netz, letzte erfolgreiche Wiederherstellung. Dasselbe gilt für Multi-Faktor-Authentifizierung, die je nach Anbieter für Fernzugriffe, Administratorkonten, E-Mail oder alle Cloud-Dienste gefordert sein kann.
Typische Anforderungen im Überblick
Die folgende Übersicht bündelt Anforderungen, die in Antragsstrecken und Produktbeschreibungen am häufigsten auftauchen. Sie ist eine Orientierung für Ihre Vorbereitung, kein Katalog eines bestimmten Tarifs.
| Bereich | Was häufig gefragt wird | Welcher Nachweis hilft |
|---|---|---|
| Zugänge | Multi-Faktor-Authentifizierung für Fernzugriff, Admins, E-Mail | Screenshot der Richtlinie, Liste der abgedeckten Konten und Ausnahmen |
| Backup | Regelmäßige Sicherung, getrennte Aufbewahrung, getestete Wiederherstellung | Datum und Ergebnis des letzten Rückspieltests |
| Updates | Zeitnahes Einspielen von Sicherheitsupdates, Umgang mit Altsystemen | Patch-Bericht, Liste nicht mehr unterstützter Systeme |
| Rechte | Getrennte Administratorkonten, Need-to-know-Vergabe | Rollenkonzept, Protokoll der letzten Rechteprüfung |
| Vorschäden | Vorfälle und Ansprüche der letzten Jahre | Interne Vorfallsdokumentation, Schriftverkehr |
So machen Sie Angaben belegbar
Belegbar heißt: Eine dritte Person könnte Ihre Antwort nachvollziehen, ohne Sie zu fragen. Welche Nachweise der Versicherer verlangt, ergibt sich aus seiner Risikoprüfung. Für die eigene Vorbereitung helfen kurze, datierte Vermerke. Legen Sie eine Mappe an, in der zu jeder Antragsfrage ein Nachweis oder eine begründete Einschränkung liegt.
- Antragsfrage im Wortlaut notieren und daneben die eigene Antwort festhalten
- Ausnahmen offen benennen, etwa Altsysteme ohne Multi-Faktor-Authentifizierung
- Nachweise datieren und mit Verantwortlichem versehen
- Bestätigungen des IT-Dienstleisters per E-Mail einholen statt telefonisch
- Bei Unsicherheit schriftliche Klarstellung des Versicherers anfordern
- Mappe bei jeder Vertragsverlängerung aktualisieren
Was passiert bei falschen oder unklaren Angaben
Antragsangaben sind Grundlage der Risikoeinschätzung. Weichen sie erheblich von der Realität ab, kann der Versicherer je nach Fall Vertragsanpassung, Kündigung oder Leistungsverweigerung prüfen. Die rechtliche Bewertung hängt immer vom Einzelfall, vom Wortlaut der Frage und vom Verschuldensgrad ab – pauschale Aussagen dazu sind unseriös. Schriftliche Klärungen verbessern die Nachvollziehbarkeit, garantieren aber weder Annahme noch Leistung.
Ebenso wichtig sind laufende Obliegenheiten. Manche Verträge verlangen, dass zugesicherte Maßnahmen während der Vertragslaufzeit erhalten bleiben. Ändern Sie Systeme grundlegend, etwa durch Umzug in die Cloud oder Wechsel des IT-Dienstleisters, prüfen Sie die Anzeige- und Zustimmungspflichten Ihres Vertrags und klären Sie Auswirkungen vorab mit dem Versicherer.
Häufige Fragen
Ist Multi-Faktor-Authentifizierung für alle Cyberversicherungen Pflicht?
Nein, eine marktweite Pflicht gibt es nicht. Viele Anbieter fordern sie für Fernzugriffe, Administratorkonten oder E-Mail, andere bewerten sie als prämienrelevantes Merkmal. Maßgeblich ist der Wortlaut Ihres Antrags und Ihres Bedingungswerks, nicht eine allgemeine Marktaussage.
Bekomme ich ohne getestetes Backup überhaupt Versicherungsschutz?
Das lässt sich nicht allgemein zusagen. Ein fehlender Wiederherstellungstest kann Rückfragen, Auflagen, Einschränkungen oder eine Ablehnung auslösen. Benennen Sie den tatsächlichen Stand und klären Sie vor Abschluss, welche Maßnahmen erforderlich sind und ob bis zur Umsetzung überhaupt Versicherungsschutz vereinbart werden kann.
Zählt der CyberRisikoCheck des BSI als Voraussetzung?
Er ist eine strukturierte Bestandsaufnahme nach DIN SPEC 27076 und kein Versicherungsnachweis und keine Zertifizierung. Für den Antrag kann er hilfreich sein, weil er Lücken sichtbar macht. Ob und wie ein Versicherer ihn berücksichtigt, entscheidet der jeweilige Anbieter.
Was gilt, wenn mein IT-Dienstleister die Systeme betreibt?
Sie bleiben Vertragspartner des Versicherers und damit für die Angaben verantwortlich. Holen Sie die Antworten schriftlich beim Dienstleister ein und prüfen Sie zusätzlich, wie Ihr Tarif Vorfälle behandelt, die beim Dienstleister entstehen – das ist ein eigener Punkt im Bedingungswerk.
Nächster Schritt
Vergleichen Sie Bedingungen und Beiträge oder klären Sie offene Punkte im Gespräch.
Passend dazu
Quellen und Einordnung
Quellenstand: 21.09.2026. Die Quellen belegen allgemeine Marktzusammenhänge – sie sind keine Prüfung Ihrer konkreten Police.
- CyberDirekt: Voraussetzungen der Cyberversicherung
Übersicht typischer Antragsanforderungen mehrerer Anbieter.
- GDV: Musterbedingungen
Branchenmuster mit Obliegenheiten als Referenz; keine Beschreibung eines konkreten Tarifs.
- SIGNAL IDUNA: Cyber-Versicherung
Beispiel einer Produktdarstellung mit eigenen Anforderungen und Bausteinen.
- VVG: Vorvertragliche Anzeigepflicht (§ 19)
Gesetzliche Voraussetzungen und unterschiedliche Rechtsfolgen unzutreffender Antragsangaben.