Unabhängiger Cyberversicherungs-Vergleich für Unternehmen
    Beratung

    Cyberversicherung Voraussetzungen: Versicherbarkeit und Antragsangaben

    Welche Mindestmaßnahmen Versicherer erwarten, welche Angaben im Antrag nachweisbar sein müssen und was passiert, wenn Angaben nicht stimmen.

    Stand: 21.09.2026 · Redaktion Cyberversicherung finden

    Kurz beantwortet

    Ob ein Betrieb versicherbar ist, beurteilt der Anbieter anhand des konkreten Risikos und seiner Annahmekriterien. Versicherer fragen typischerweise nach Multi-Faktor-Authentifizierung, getesteten Backups, aktuellen Systemen, geordneter Rechtevergabe und Vorschäden. Welche Punkte zwingend sind, legt jeder Anbieter selbst fest – eine einheitliche Marktvorgabe gibt es nicht.

    Antragsanforderung statt allgemeiner IT-Checkliste

    Allgemeine IT-Sicherheitschecklisten beschreiben, was sinnvoll ist. Antragsanforderungen beschreiben, was Sie im Vertrag zusichern. Der Unterschied ist erheblich: Eine allgemeine Empfehlung ist nicht automatisch eine Vertragsanforderung; eine unzutreffende Antragsangabe kann dagegen rechtliche Folgen haben. Deshalb lohnt es sich, die Antragsfragen wörtlich zu nehmen und jede Antwort intern belegen zu können.

    Praktisch bedeutet das: Nicht die Frage „Haben Sie Backups?“ entscheidet, sondern wie das Bedingungswerk Backup definiert – Häufigkeit, Trennung vom Netz, letzte erfolgreiche Wiederherstellung. Dasselbe gilt für Multi-Faktor-Authentifizierung, die je nach Anbieter für Fernzugriffe, Administratorkonten, E-Mail oder alle Cloud-Dienste gefordert sein kann.

    Typische Anforderungen im Überblick

    Die folgende Übersicht bündelt Anforderungen, die in Antragsstrecken und Produktbeschreibungen am häufigsten auftauchen. Sie ist eine Orientierung für Ihre Vorbereitung, kein Katalog eines bestimmten Tarifs.

    Typische Anforderungen im Überblick
    BereichWas häufig gefragt wirdWelcher Nachweis hilft
    ZugängeMulti-Faktor-Authentifizierung für Fernzugriff, Admins, E-MailScreenshot der Richtlinie, Liste der abgedeckten Konten und Ausnahmen
    BackupRegelmäßige Sicherung, getrennte Aufbewahrung, getestete WiederherstellungDatum und Ergebnis des letzten Rückspieltests
    UpdatesZeitnahes Einspielen von Sicherheitsupdates, Umgang mit AltsystemenPatch-Bericht, Liste nicht mehr unterstützter Systeme
    RechteGetrennte Administratorkonten, Need-to-know-VergabeRollenkonzept, Protokoll der letzten Rechteprüfung
    VorschädenVorfälle und Ansprüche der letzten JahreInterne Vorfallsdokumentation, Schriftverkehr

    So machen Sie Angaben belegbar

    Belegbar heißt: Eine dritte Person könnte Ihre Antwort nachvollziehen, ohne Sie zu fragen. Welche Nachweise der Versicherer verlangt, ergibt sich aus seiner Risikoprüfung. Für die eigene Vorbereitung helfen kurze, datierte Vermerke. Legen Sie eine Mappe an, in der zu jeder Antragsfrage ein Nachweis oder eine begründete Einschränkung liegt.

    • Antragsfrage im Wortlaut notieren und daneben die eigene Antwort festhalten
    • Ausnahmen offen benennen, etwa Altsysteme ohne Multi-Faktor-Authentifizierung
    • Nachweise datieren und mit Verantwortlichem versehen
    • Bestätigungen des IT-Dienstleisters per E-Mail einholen statt telefonisch
    • Bei Unsicherheit schriftliche Klarstellung des Versicherers anfordern
    • Mappe bei jeder Vertragsverlängerung aktualisieren

    Was passiert bei falschen oder unklaren Angaben

    Antragsangaben sind Grundlage der Risikoeinschätzung. Weichen sie erheblich von der Realität ab, kann der Versicherer je nach Fall Vertragsanpassung, Kündigung oder Leistungsverweigerung prüfen. Die rechtliche Bewertung hängt immer vom Einzelfall, vom Wortlaut der Frage und vom Verschuldensgrad ab – pauschale Aussagen dazu sind unseriös. Schriftliche Klärungen verbessern die Nachvollziehbarkeit, garantieren aber weder Annahme noch Leistung.

    Ebenso wichtig sind laufende Obliegenheiten. Manche Verträge verlangen, dass zugesicherte Maßnahmen während der Vertragslaufzeit erhalten bleiben. Ändern Sie Systeme grundlegend, etwa durch Umzug in die Cloud oder Wechsel des IT-Dienstleisters, prüfen Sie die Anzeige- und Zustimmungspflichten Ihres Vertrags und klären Sie Auswirkungen vorab mit dem Versicherer.

    Häufige Fragen

    Ist Multi-Faktor-Authentifizierung für alle Cyberversicherungen Pflicht?

    Nein, eine marktweite Pflicht gibt es nicht. Viele Anbieter fordern sie für Fernzugriffe, Administratorkonten oder E-Mail, andere bewerten sie als prämienrelevantes Merkmal. Maßgeblich ist der Wortlaut Ihres Antrags und Ihres Bedingungswerks, nicht eine allgemeine Marktaussage.

    Bekomme ich ohne getestetes Backup überhaupt Versicherungsschutz?

    Das lässt sich nicht allgemein zusagen. Ein fehlender Wiederherstellungstest kann Rückfragen, Auflagen, Einschränkungen oder eine Ablehnung auslösen. Benennen Sie den tatsächlichen Stand und klären Sie vor Abschluss, welche Maßnahmen erforderlich sind und ob bis zur Umsetzung überhaupt Versicherungsschutz vereinbart werden kann.

    Zählt der CyberRisikoCheck des BSI als Voraussetzung?

    Er ist eine strukturierte Bestandsaufnahme nach DIN SPEC 27076 und kein Versicherungsnachweis und keine Zertifizierung. Für den Antrag kann er hilfreich sein, weil er Lücken sichtbar macht. Ob und wie ein Versicherer ihn berücksichtigt, entscheidet der jeweilige Anbieter.

    Was gilt, wenn mein IT-Dienstleister die Systeme betreibt?

    Sie bleiben Vertragspartner des Versicherers und damit für die Angaben verantwortlich. Holen Sie die Antworten schriftlich beim Dienstleister ein und prüfen Sie zusätzlich, wie Ihr Tarif Vorfälle behandelt, die beim Dienstleister entstehen – das ist ein eigener Punkt im Bedingungswerk.

    Nächster Schritt

    Vergleichen Sie Bedingungen und Beiträge oder klären Sie offene Punkte im Gespräch.

    Passend dazu

    Quellen und Einordnung

    Quellenstand: 21.09.2026. Die Quellen belegen allgemeine Marktzusammenhänge – sie sind keine Prüfung Ihrer konkreten Police.