Scroll down
Der Fragebogen Ihrer Cyber-Versicherung: Was gefragt wird und wie Sie ihn beantworten
Immer mehr Betriebe schließen eine Cyber-Versicherung ab, oft weil die Hausbank, ein Auftraggeber oder der Steuerberater dazu rät. Vor dem Abschluss kommt ein Fragebogen zur IT, meist vier bis acht Seiten. Viele Inhaber legen ihn erst einmal beiseite, weil sie die Fragen nicht sicher beantworten können. Das ist verständlich, aber der Bogen ist wichtiger, als er aussieht.
Warum der Fragebogen Teil des Vertrags ist
Was Sie dort ankreuzen, wird zur Grundlage der Police. Versicherer prüfen die Angaben nicht vorher, sondern nachher: im Schadensfall. Steht im Bogen „Datensicherung wird regelmäßig getestet“, und nach einem Angriff stellt sich heraus, dass die Sicherung seit Monaten fehlschlug, kann der Versicherer die Leistung kürzen oder verweigern. Ein ehrliches „Nein“ oder „teilweise“ führt dagegen meist nur zu einer Auflage oder einem höheren Beitrag. Die Regel ist einfach: Antworten Sie nur mit dem, was Sie belegen könnten, wenn jemand nachfragt.
Was fast jeder Versicherer fragt
Die Bögen unterscheiden sich im Wortlaut, nicht im Inhalt. Diese Punkte stehen fast immer drin:
Mehrfaktor-Anmeldung. Ist sie für alle E-Mail-Konten, für den Fernzugriff und für Administratorzugänge aktiv? Das ist in den meisten Bögen die erste Frage, und bei vielen Versicherern ohne ein „Ja“ kein Abschluss. Was dahintersteckt, erklären wir im Beitrag zur Mehrfaktor-Anmeldung für Microsoft 365.
Datensicherung. Wie oft wird gesichert, liegt eine Kopie außer Haus oder getrennt vom Netzwerk, und wird die Wiederherstellung getestet? Gemeint ist: Kommt ein Angreifer mit Erpressungssoftware an die Sicherung heran, oder bleibt eine Kopie erhalten?
Sicherheitsupdates. Werden Betriebssysteme und Programme zeitnah aktualisiert, und gibt es noch Systeme ohne Herstellersupport, zum Beispiel Windows 10 oder alte Server? Manche Bögen fragen nach einer Frist, etwa „kritische Updates innerhalb von 14 Tagen“.
Virenschutz und Firewall. Läuft auf allen Arbeitsplätzen und Servern ein aktueller Schutz, wird er zentral verwaltet, und steht eine Firewall zwischen Ihrem Netz und dem Internet?
Zugriffsrechte. Arbeiten Mitarbeiter mit Administratorrechten im Alltag? Gibt es geteilte Konten? Werden Zugänge beim Austritt entzogen?
Fernzugriff. Wie kommen Mitarbeiter aus dem Homeoffice ins Firmennetz? Direkt freigegebene Zugänge aus dem Internet (Stichwort RDP) sind für Versicherer ein rotes Tuch; verlangt wird in der Regel ein VPN mit Mehrfaktor-Anmeldung.
Notfallplan und Schulung. Gibt es ein Dokument, das festhält, wer im Ernstfall was tut? Werden Mitarbeiter zu Phishing sensibilisiert? Hier reicht oft eine kurze, aber ehrliche Antwort.
Wie Sie den Bogen ausfüllen, ohne sich zu verrechnen
Drei Fehler sehen wir immer wieder. Der erste: Der Bogen wird aus dem Gedächtnis ausgefüllt. „Wir haben doch Virenschutz“ stimmt vielleicht für die Arbeitsplätze, aber nicht für den Server im Keller. Der zweite: Ein „Ja“ aus Höflichkeit, weil das „Nein“ unangenehm ist. Der dritte: Der Bogen wird ausgefüllt, aber nirgends festgehalten, was zum Zeitpunkt der Unterschrift tatsächlich galt. Kommt zwei Jahre später der Schaden, weiß niemand mehr, worauf die Angaben beruhten.
Besser läuft es so: Sie holen sich für den Bogen jemanden, der Ihre Systeme kennt. Jede Frage wird mit dem Ist-Zustand beantwortet, nicht mit dem Wunschzustand. Zu jedem „Ja“ gibt es einen Beleg, zum Beispiel einen Auszug aus der Sicherungssoftware oder die Einstellung in Microsoft 365. Und der Stand wird dokumentiert und zu Ihren Unterlagen gelegt.
Was ein „Nein“ bedeutet
Ein „Nein“ ist eine Aufgabe, kein Urteil. Fehlt die Mehrfaktor-Anmeldung, ist sie in wenigen Tagen eingerichtet. Fehlt die Sicherung außer Haus, lässt sie sich ergänzen. Steht noch ein Rechner mit Windows 10 im Büro, gehört er auf die Austauschliste. Der Fragebogen ist damit eine brauchbare Prüfliste dafür, wo Ihr Betrieb steht, unabhängig davon, ob Sie die Police am Ende abschließen. Viele Betriebe, die ihn ernsthaft durchgehen, finden zwei oder drei Punkte, die sie ohnehin hätten angehen sollen.
Wie wir vorgehen
Schicken Sie uns den Fragebogen, bevor Sie ihn ausfüllen. Wir gehen ihn mit Ihnen durch, liefern die technischen Angaben zu Ihren Systemen und halten den Stand Ihrer IT zum Stichtag schriftlich fest. Fehlt etwas, sehen Sie vorher, was nötig ist und was es kostet, nicht erst nach der Unterschrift. Dasselbe gilt für Auftraggeber, die Nachweise zu Ihrer IT-Sicherheit verlangen. Was die einzelnen Maßnahmen im Zusammenspiel leisten, steht auf unserer Seite zur IT-Sicherheit; die laufende Pflege von Updates und Virenschutz übernimmt DCOSO Remote Guard.
Häufige Fragen
Muss ich den Fragebogen allein ausfüllen, oder darf mein IT-Dienstleister helfen?
Er darf, und er sollte. Unterschreiben müssen Sie als Versicherungsnehmer, die technischen Angaben kann aber derjenige liefern, der Ihre Systeme betreut. Das ist im Sinne des Versicherers, weil die Antworten dann stimmen. Wichtig ist nur, dass Sie verstehen, was Sie unterschreiben. Deshalb erklären wir jede Antwort so, dass Sie sie selbst vertreten können.
Was passiert, wenn wir eine Frage mit „Nein“ beantworten müssen?
Meist eines von drei Dingen: Der Versicherer nimmt den Punkt als Auflage auf, die Sie innerhalb einer Frist erfüllen, er erhöht den Beitrag, oder er schließt bestimmte Schäden aus. Bei der Mehrfaktor-Anmeldung lehnen manche Versicherer ohne ein „Ja“ ganz ab. Ein ehrliches „Nein“ mit einem Plan zur Behebung ist in jedem Fall besser als ein „Ja“, das im Schadensfall nicht hält.
Wie lange dauert es, die üblichen Lücken zu schließen?
Das hängt vom Ausgangspunkt ab. Mehrfaktor-Anmeldung und zentral verwalteter Virenschutz sind bei einem kleinen Team in wenigen Tagen eingerichtet. Eine zusätzliche Sicherung außer Haus ebenfalls. Länger dauert der Austausch alter Rechner oder Server, weil Hardware bestellt und umgezogen werden muss. Im Erstgespräch sehen wir uns den Bogen an und sagen Ihnen, was schnell geht und was Sie einplanen sollten.
Passende Leistungen
Weitere Artikel
Sprechen wir über Ihre IT.
Sie haben ein konkretes IT-Anliegen oder möchten allgemein über eine Modernisierung sprechen? Schreiben Sie uns oder rufen Sie an – im ersten Gespräch klären wir unverbindlich, was zu Ihrer Situation passt.