Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Cyberversicherung

Versicherungsreif werden, nicht nur versichert sein.

Versicherer lehnen ab oder verlangen Aufschläge, wenn Nachweise fehlen. Wir bringen die IT auf den Stand, den der Fragebogen voraussetzt — und liefern die Belege dazu.

Geeignet fürUnternehmen, die eine Cyber-Police abschließen, verlängern oder deren Prämie senken wollen

cyberversicherung nachweise
ASCII-Grafik: ein Dokument mit Paragrafzeichen und Stempel neben einem Balken — Titelbild zum Thema Cyberversicherung und Nachweispflichten bei HostSpezial
8 Wochenbis ein abgelehnter Antrag in unserem Fallbeispiel versicherungsreif war
40 %niedrigere Prämie gegenüber dem ersten Angebot nach nachgewiesenen Maßnahmen
MTTR < 4 Std.eine der Kennzahlen, die wir monatlich ausweisen
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen, die eine Cyber-Police abschließen, verlängern oder deren Prämie senken wollen
Ausgangssituation
Der Fragebogen des Versicherers stellt Fragen, die im Haus niemand belastbar beantworten kann — und ohne Nachweise wird es teuer oder es gibt keine Police
Wir übernehmen
GAP-Analyse gegen den Fragebogen, Umsetzung der fehlenden Maßnahmen, Betrieb von Überwachung und Backup, Nachweise für den Versicherer
Bei Ihnen bleibt
Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
Vorhandene Systeme
Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
Ihr Ergebnis
Sie beantworten den Fragebogen mit Belegen statt mit Absichtserklärungen.
Preisrahmen
GAP-Analyse ab 1.900 € einmaligUmsetzung je nach Lücken 15.000–60.000 €; zum Vergleich: der Selbstbehalt im Schadenfall liegt bei 50.000–250.000 €
Reaktionszeit
Laufender Betrieb nach vereinbarter Serviceklasse
Dauer
Vier Schritte bis zur versicherungsreifen IT
Erster Schritt
Selbsttest auf dieser Seite oder Gespräch über den Fragebogen Ihres Versicherers
Versicherungsreife prüfen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 06Ausgangslage

Was ein Vorfall kostet — und wie oft er trifft.

Zahlen aus dem deutschen Mittelstand, Median statt Worst-Case. Sie sind der Grund, warum Versicherer heute Nachweise verlangen statt Selbstauskünfte.

Für Geschäftsführer

Ohne diese Maßnahmen zahlt Ihre Versicherung im Ernstfall nicht – oder Sie bekommen gar keine. Und mit NIS2 und DSGVO haften Sie als Geschäftsführer persönlich, wenn IT-Sicherheit fahrlässig vernachlässigt wurde.

Für IT-Verantwortliche

Sie wissen, was zu tun wäre. Aber es fehlen Budget, Personal oder die richtige Plattform, um alles umzusetzen und dauerhaft zu betreiben. Genau hier kommen wir ins Spiel.

Schadenshöhe — was ein Vorfall kostet

Reale Zahlen aus dem deutschen Mittelstand. Median, nicht Worst-Case.

Durchschnittlicher Ransomware-Schaden (KMU, DE)267.000 €
Median Ausfallzeit nach erfolgreichem Angriff21 Tage
Erwartete Lösegeldforderung (Industrie)1,5 – 4,4 Mio. €
Folgekosten (Forensik, Recht, PR, Kunden)2 – 4 × Lösegeld
DSGVO-Bußgeld bei Datenleck (Maximum)20 Mio. € / 4 % Umsatz

Quellen: BSI-Lagebericht 2025, Bitkom-Studie „Wirtschaftsschutz“ 2024, Sophos State of Ransomware Report.

Eintrittswahrscheinlichkeit — wie häufig es trifft

Die Frage ist nicht ob, sondern wann. Und wie oft.

Anteil deutscher Unternehmen mit Cyber-Vorfall (12 Monate)81 %
Davon mit Datenabfluss oder Erpressung52 %
Anteil Phishing als Initial-Vektor38 %
Anteil ungepatchte Schwachstellen als Vektor26 %
Reduktion nach Implementierung Mindeststandards– 70 % Risiko

Quellen: Bitkom 2024, Verizon DBIR 2025, Allianz Risk Barometer.

/02 — 06Baukasten

Was wir dafür bauen und betreiben.

Vier Bausteine, einzeln oder zusammen. Jeder liefert einen Nachweis, den der Versicherer akzeptiert.
Security Audit & GAP-Analyse

Security Audit & GAP-Analyse

Bevor Sie investieren, brauchen Sie Klarheit. Unsere GAP-Analyse vergleicht Ihre aktuelle IT-Infrastruktur systematisch mit den Anforderungen, die Cyberversicherer heute stellen. Kein Verkaufsgespräch, kein Buzzword-Bingo – sondern ein klarer Report.

  • Vollständige Bestandsaufnahme Ihrer IT-Sicherheitsarchitektur
  • Abgleich mit den gängigen Anforderungskatalogen der Versicherer
  • Ampel-Report: Was erfüllt ist (grün), was nachgebessert werden muss (gelb), was kritisch fehlt (rot)
  • Priorisierter Maßnahmenplan mit realistischen Zeitrahmen und Budgetschätzung
/06Für Fachleser

Der Fragebogen — Frage für Frage.

$ open --details

Was Versicherer wissen wollen und womit wir es beantworten. Nützlich, wenn Sie den Bogen gerade vor sich liegen haben.

/01Was Versicherer fragen — und wie wir es beantworten+
Was der Versicherer fragtUnsere technische AntwortAbdeckung
Zentrale Protokollierung sicherheitsrelevanter Ereignisse mit AuswertungWAZUH-Cluster (Manager + OpenSearch-Indexer), Agents auf Servern und Clients, Syslog-Empfänger für Firewalls und Switches, MITRE-ATT&CK-Mapping, Retention 365 Tage hot, 7 Jahre coldVollständig
Patch-Management mit Fristen für kritische SicherheitsupdatesMicrosoft Intune / WSUS für Windows, Ansible / unattended-upgrades für Linux, CVSS-basierte SLAs: kritisch < 72 h, hoch < 14 d, mittel < 30 d, monatliches Compliance-ReportingVollständig
Multi-Faktor-Authentifizierung für Remote- und Admin-ZugängeFIDO2 / WebAuthn (phishing-resistant) als Primärfaktor, Conditional Access nach Geräte-Compliance und Geo-Region, Just-in-Time-Aktivierung privilegierter Konten, Fallback nur via TOTP — keine SMSVollständig
Backup-Strategie mit Offline- oder Offsite-Kopie und Restore-Tests3-2-1-1-0-Modell mit Veeam / Proxmox Backup Server, Immutable Repository (S3 Object Lock / XFS reflink + WORM), Air-gapped Tape-Tier, automatisierter Restore-Test monatlich, RPO 4 h / RTO 8 h StandardVollständig
Endpoint Protection mit Erkennung und Reaktion (EDR/XDR)Microsoft Defender for Endpoint Plan 2 oder vergleichbares EDR, kombiniert mit WAZUH File Integrity Monitoring, automatisiertes Quarantäne-Playbook, Telemetrie-Anbindung an SIEMVollständig
Netzwerksegmentierung und Trennung kritischer BereicheMehrzonen-Modell (Client / Server / OT / Management / DMZ), VLAN + 802.1X, NGFW-Policies (OPNsense / Fortinet), Mikrosegmentierung in VMware NSX oder Tailscale ACLs, Default-Deny zwischen ZonenVollständig
E-Mail-Sicherheit (Spam-, Phishing-, Malware-Filter)Microsoft Defender for Office 365 oder vorgeschalteter Mail-Gateway, SPF/DKIM/DMARC mit p=reject, URL-Detonation, automatische Quarantäne, Awareness-Test-Phishing alle 90 TageVollständig
Schwachstellen-Management und externe PentestsWöchentlicher authentifizierter Scan über WAZUH Vulnerability Detector und OpenVAS, externer Pentest mindestens jährlich nach OSSTMM, Tracking aller Findings im Ticket-System mit Re-TestVollständig
Awareness-Training aller MitarbeitendenJährliches Pflichtmodul (LMS-getrackt), monatliche simulierte Phishing-Kampagnen, Reporting-Button im Outlook, individuelles Risikoprofil je NutzerVollständig
Schriftlicher Incident-Response-Plan mit definierten RollenRACI-Matrix, Eskalationskette mit 24/7-Erreichbarkeit, Kommunikations-Vorlagen (intern, Kunden, Aufsicht, BSI nach § 8b BSIG), Wiederanlauf-Reihenfolge nach Geschäftsprozess-Priorität, Tabletop-Übung jährlichVollständig
Privilegierte Zugänge mit erhöhtem Schutz (PAM)Tiering-Modell (T0/T1/T2), separate Admin-Konten ohne Mail/Internet, Privileged Access Workstations, Session-Recording optional, Passwort-Vault (Bitwarden/HashiCorp Vault) mit Auto-RotationVollständig
Externe Dienstleister und Lieferketten-RisikenAVV nach Art. 28 DSGVO, ISO-27001-Nachweise, Risiko-Bewertung nach VAIT/BAIT-Logik, jährliche Re-Zertifizierung kritischer LieferantenBeratung
Typische Mindestanforderungen großer Cyberversicherer
SIEM / Logging365-Tage-Retention · OK
MFA-Coverage100 % Admins / VPN · OK
Backup 3-2-1Restore-Test 04:12
Patch-SLAMittel offen · 5 Tage
EDR / Endpoint1.840 Agents · aktiv
AwarenessPhishing-Sim · Q4
Architektur — die vier kritischen Bausteine im Detail

WAZUH SIEM — Architektur & Betrieb

HA-Cluster aus drei Komponenten: Wazuh-Manager nimmt Events entgegen und korreliert, OpenSearch-Indexer speichert und durchsucht, Wazuh-Dashboard liefert Sichtbarkeit. Agents auf jedem Endpunkt, Syslog-Empfänger für Netzwerkgeräte. Regelwerk auf MITRE ATT&CK gemappt, Compliance-Module für PCI-DSS, HIPAA, GDPR, NIST-800-53.

  • DatenquellenAD, M365, Firewall, EDR, Server, Cloud
  • Ingestion-Ratebis 50.000 EPS pro Cluster
  • Retention365 Tage hot, 7 Jahre cold
  • Use Cases out-of-the-box> 3.000
  • RBAC & Mandantenfähigkeitnative
  • StandortDE — eigenes RZ, ISO 27001

Patch- & Vulnerability-Management

Zwei separate Disziplinen mit gemeinsamer Datenbasis. Patch-Management verteilt Updates kontrolliert in Ringen (Test → Pilot → Produktion). Vulnerability-Management scannt parallel und priorisiert nach CVSS v3.1 plus EPSS-Score. Beides im SIEM korreliert, damit kein CVE übersehen wird.

  • ToolsIntune, WSUS, Ansible, OpenVAS
  • SLA kritisch (CVSS ≥ 9.0)< 72 h
  • SLA hoch (CVSS 7.0 – 8.9)< 14 Tage
  • SLA mittel< 30 Tage
  • Scan-Frequenzwöchentlich, authentifiziert
  • Reportingmonatlich an IT & GF

Backup-Architektur 3-2-1-1-0

Die alte 3-2-1-Regel reicht Versicherern nicht mehr. Erweiterung: eine Kopie immutable oder air-gapped (gegen Ransomware) und null Restore-Fehler im Test. Wir bauen drei Tiers: schneller Disk-Backup für tägliches Recovery, immutables Object-Storage gegen Verschlüsselung, Tape oder zweites RZ für Worst-Case.

  • SoftwareVeeam B&R, Proxmox Backup Server
  • ImmutabilityS3 Object Lock / XFS WORM
  • RPO Standard4 h
  • RTO Standard8 h
  • Restore-Testmonatlich automatisiert
  • Aufbewahrung30/90/365 Tage + 7 Jahre Archiv

Identity, MFA & Privileged Access

SMS-MFA gilt seit 2024 als unsicher und wird von Versicherern abgewertet. Wir setzen phishing-resistente Verfahren ein und kombinieren sie mit Conditional Access, das Geräte-Compliance und Risiko-Signale auswertet. Privilegierte Konten laufen über ein gehärtetes Tiering-Modell.

  • Primärer MFA-FaktorFIDO2 / WebAuthn / Passkey
  • Sekundär (Notfall)TOTP — keine SMS
  • Conditional AccessGeo, Device, Risk, App-Type
  • Admin-ModellTiering T0 / T1 / T2
  • Just-in-Time-AktivierungPIM / Vault-basiert
  • Passwort-Rotationautomatisch alle 90 Tage
Operative Kennzahlen — was wir im Monatsreport ausweisen. Der Versicherer fragt nicht nach Absichten, sondern nach Messwerten. Diese vier stehen in jedem Bericht.
< 15 Min.MTTD — Mean Time to Detectvom Ereignis bis zur Alarmierung
< 4 Std.MTTR — Mean Time to Respondbis zur ersten technischen Eindämmung
> 95 %Patch-SLAkritische und hohe CVEs in der Frist geschlossen
> 99,5 %Backup-Erfolginkl. monatlichem automatisiertem Restore-Test
/02Haftung, Risiko, Wirtschaftlichkeit+

NIS2 & persönliche Geschäftsführer-Haftung

Mit NIS2 (umgesetzt im NIS2UmsuCG, in Kraft seit 6. Dezember 2025) und § 38 BSIG haftet die Geschäftsleitung erstmals persönlich und direkt für Versäumnisse bei der Cyber-Sicherheit. Delegation an die IT-Abteilung schützt nicht — die Verantwortung bleibt im Führungsorgan.

Der einzige belastbare Schutz: dokumentiertes, regelmäßig überprüftes Risikomanagement nach Stand der Technik — exakt das, was wir liefern.

  • Bußgeldrahmen: bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (wesentliche Einrichtungen) bzw. 7 Mio. € / 1,4 % (wichtige Einrichtungen) — nicht versicherbar.
  • Persönliche Haftung: § 38 Abs. 2 BSIG: Geschäftsleitung haftet für Schäden gegenüber dem Unternehmen mit dem Privatvermögen, wenn Cyber-Risikomanagement-Maßnahmen pflichtwidrig nicht umgesetzt wurden.
  • Schulungspflicht: Geschäftsführung muss regelmäßig an Schulungen zum Cyber-Risikomanagement teilnehmen — nachweispflichtig.
  • D&O-Lücke: D&O-Versicherungen schließen vorsätzliche Pflichtverletzungen aus. Wer nachweislich gewarnt wurde und nicht gehandelt hat, bekommt im Schadenfall keine Deckung.

Wirtschaftlichkeit — Investition vs. unversichertes Risiko

Beispiel mittelständisches Unternehmen mit 80–200 Mitarbeitenden. Amortisation der Erstinvestition typisch innerhalb von 18 bis 30 Monaten — allein durch Prämienreduktion und Wegfall des unversicherten Risikos. Vor Berücksichtigung NIS2-Bußgelder.

Compliance-Synergie — eine Investition, mehrere Standards

Die Maßnahmen, die ein Cyberversicherer verlangt, decken über 80 % aller relevanten Compliance-Anforderungen ab. Wer einmal sauber baut, erfüllt mehrere Pflichten gleichzeitig — und vermeidet doppelte Audit-Kosten.

  • NIS2 / BSIG — Risikomanagement, Meldepflichten, Geschäftsführer-Haftung; Pflicht für mittlere und große Unternehmen.
  • DSGVO Art. 32 — Stand der Technik, TOMs, Meldepflicht binnen 72 Stunden; dieselben Maßnahmen wie für die Cyber-Police.
  • ISO/IEC 27001:2024 — 93 Controls in Annex A, Überschneidung mit den Versicherer-Anforderungen rund 90 %.
  • BSI IT-Grundschutz — Basis-, Standard- und Kern-Absicherung, anschlussfähig an unser Setup.
  • VdS 10000 — KMU-Standard für Informationssicherheit, häufig direkt vom Versicherer akzeptiert.
Beispiel: mittelständisches Unternehmen mit 80–200 Mitarbeitenden
PositionStatus quo — keine MindeststandardsMit Versicherungsreife
Cyber-Policefalls überhaupt erhältlich, + 200 % PrämieStandardkonditionen, − 30 bis − 50 % Prämie
Einmalige InvestitionkeineGAP-Analyse ab 1.900 € · Umsetzung 15 – 60 T€
Laufender AufwandSelbstbehalt im Schadenfall 50.000 – 250.000 €Betrieb SIEM + Managed Services 18 – 48 T€ / Jahr
Erwartungswert Schaden je Jahr~ 80.000 €deutlich reduziert durch Mindeststandards
Persönliche Haftung der Geschäftsleitungnicht versicherbarbleibt bestehen, wird aber durch dokumentiertes Risikomanagement belegbar erfüllt
Jahreskosten in Summerisiko-äquivalent 120 – 180 T€ab Jahr 2: 20 – 55 T€
/03 — 06Der Weg

In vier Schritten zur versicherungsreifen IT.

1

GAP-Analyse

Wir analysieren Ihre IT-Infrastruktur und gleichen sie mit den Anforderungen der Cyberversicherer ab. Sie erhalten einen klaren Report mit Ampelsystem: Grün, Gelb, Rot – ohne Fachchinesisch.

2

Maßnahmenplan

Basierend auf der Analyse erstellen wir einen priorisierten Plan. Zuerst die Quick Wins, die sofort Wirkung zeigen. Dann die strategischen Maßnahmen für langfristigen Schutz. Mit realistischen Zeitrahmen und transparenten Kosten.

3

Umsetzung

Ob WAZUH-SIEM, Netzwerksegmentierung, MFA-Rollout oder Managed Backup – wir setzen die Maßnahmen um, während Ihr Geschäftsbetrieb normal weiterläuft. Regelmäßige Statusupdates halten Sie auf dem Laufenden.

4

Dokumentation

Am Ende erhalten Sie ein vollständiges Dokumentationspaket: Welche Maßnahmen wurden umgesetzt, wie ist Ihre IT jetzt aufgestellt, welche Prozesse laufen kontinuierlich. Dieses Paket können Sie direkt beim Versicherer einreichen.

/04 — 06Prämie

Sechs Hebel, die direkt auf die Prämie wirken.

Was Versicherer honorieren — und was am Ende nur Aufwand ist.
Hoher

SIEM-Nachweis statt Selbstauskunft

Mit WAZUH-Logs und MITRE-Mapping aus echtem Betrieb wechseln Sie aus der „Pauschal-Hochrisiko"-Klasse in die nachweisbasierte Tarifstufe. Versicherer rechnen das in der Risikoklasse direkt um.

Prämieneffekt: – 15 bis – 25 %
Hoher

Phishing-resistente MFA

FIDO2 / Passkeys statt SMS — viele Versicherer staffeln Prämien explizit nach MFA-Qualität. SMS- oder App-Push-MFA wird seit 2024 zunehmend abgewertet, FIDO2 belohnt.

Prämieneffekt: – 10 bis – 15 %
Hoher

Immutable Backups + Restore-Test

Air-gapped oder WORM-geschützte Backups senken den erwarteten Ransomware-Schaden für den Versicherer auf einen Bruchteil. Dokumentierte Restore-Tests sind das Beweismittel.

Prämieneffekt: – 10 bis – 20 %
Mittlerer

Patch-SLA mit Reporting

Belegtes Patch-Management nach CVSS-SLA (kritisch < 72 h) entkräftet den häufigsten Kürzungsgrund im Schadenfall: bekannte, ungepatchte CVE.

Prämieneffekt: – 5 bis – 10 % + Schutz vor Leistungskürzung
Mittlerer

Netzwerksegmentierung & PAM

Tiering-Modell und Mikrosegmentierung begrenzen den Schadensradius — Versicherer rechnen das als „Containment-Faktor" und reduzieren die maximale Schadenshöhe.

Prämieneffekt: – 5 bis – 10 %
Bedingungs-Hebel

Awareness + Phishing-Simulation

Quartalsweise Trainings und gemessene Klickraten kippen Sublimits und Ausschlüsse für Social-Engineering — oft wertvoller als ein direkter Prämienrabatt.

Effekt: Sublimit ×2–3, weniger Ausschlüsse
/05 — 06Selbsttest

Ist Ihre IT versicherungsreif?

Sechzehn Fragen aus echten Antragsbögen. Das Ergebnis bleibt im Browser — wir sehen es nicht.
01

Haben Sie ein zentrales SIEM, das Logs von Servern, Clients, Firewall und Cloud-Diensten korreliert?

02

Werden Logs mindestens 12 Monate aufbewahrt und sind sie manipulationssicher?

03

Existiert eine 24/7-Alarmierung bei verdächtigen Ereignissen (intern oder über externes SOC)?

04

Haben alle Mitarbeitenden MFA für M365/Cloud, VPN und Admin-Zugänge?

05

Setzen Sie phishing-resistente MFA ein (FIDO2 / Passkey / Hardware-Token)?

06

Werden privilegierte Konten (Admins) separat verwaltet und regelmäßig überprüft?

07

Werden Konten ausgeschiedener Mitarbeiter innerhalb von 24 Stunden deaktiviert?

08

Werden kritische Sicherheitsupdates (CVSS ≥ 9.0) innerhalb von 72 Stunden eingespielt?

09

Wird mindestens wöchentlich ein authentifizierter Schwachstellen-Scan durchgeführt?

10

Existieren Systeme im Einsatz, die nicht mehr Hersteller-supported sind (End-of-Life)? Mittel („Nein" = gut)

11

Halten Sie 3-2-1 ein (3 Kopien, 2 Medien, 1 offsite oder offline)?

12

Ist mindestens eine Backup-Kopie immutable oder air-gapped (Ransomware-fest)?

13

Wird mindestens quartalsweise ein dokumentierter Restore-Test durchgeführt?

14

Existiert ein schriftlicher Incident-Response-Plan mit klaren Rollen und Eskalationsketten?

15

Erhalten alle Mitarbeitenden mindestens jährlich Awareness-Training inkl. Phishing-Simulation?

16

Können Sie alle oben genannten Punkte gegenüber einem Versicherer/Auditor nachweisen und dokumentieren?

Ergebnis
Reifegrad

Beantworten Sie die Fragen — die Auswertung erscheint hier. Fragen mit hohem Gewicht zählen dreifach.

/06 — 06Häufige Fragen

Was vorher gefragt wird.

/01Was passiert, wenn meine Cyberversicherung abgelehnt wird? ++

Eine Ablehnung bedeutet fast immer: fehlende oder nicht dokumentierte IT-Sicherheitsmaßnahmen. Wir führen eine strukturierte GAP-Analyse anhand der gängigen Versichererfragebögen durch, identifizieren alle Lücken und erstellen einen priorisierten Umsetzungsplan. In durchschnittlich 8 Wochen bringen wir Ihre IT auf Versicherungsreife – inklusive Nachweise, Policies und Reporting. Danach ist eine Neuantragstellung mit deutlich besseren Konditionen möglich.

/02Welche IT-Sicherheitsmaßnahmen verlangen Cyberversicherer? ++

Typische Mindestanforderungen sind: zentrale Protokollierung mit SIEM, dokumentiertes Patch-Management mit klaren Fristen, Multi-Faktor-Authentifizierung für alle Remote- und Admin-Zugänge, eine 3-2-1-Backup-Strategie mit regelmäßigen Restore-Tests, moderne Endpoint Protection, Netzwerksegmentierung sowie ein schriftlicher Incident Response Plan. Große Versicherer prüfen zusätzlich Awareness-Schulungen, E-Mail-Filter und Schwachstellen-Scans. Fehlt auch nur ein Baustein, drohen Ablehnung oder deutlich höhere Prämien.

/03Wie läuft die GAP-Analyse für die Versicherungsreife ab? ++

Zuerst sichten wir Ihren Versichererfragebogen und vergleichen ihn mit dem Ist-Stand Ihrer IT. In einem technischen Audit prüfen wir Patch-Level, Backups, MFA-Abdeckung, Logging und Netzwerkarchitektur. Anschließend erhalten Sie einen schriftlichen Bericht mit allen Lücken, Risiko-Bewertung und konkretem Umsetzungsplan inklusive Aufwand und Zeitschiene. So wissen Sie genau, welche Schritte nötig sind und was sie kosten.

/04Was kostet die Umsetzung der Versicherungsanforderungen? ++

Das hängt vom Ausgangsniveau und der Unternehmensgröße ab. Eine GAP-Analyse startet bei 1.900 Euro und zeigt Ihnen transparent, welche Maßnahmen wirklich nötig sind. Die eigentliche Umsetzung reicht von wenigen tausend Euro für MFA-Einführung und Patch-Automatisierung bis zu fünfstelligen Projekten bei komplexen Umgebungen. In der Regel amortisiert sich die Investition bereits durch niedrigere Versicherungsprämien und vermiedene Schäden innerhalb von zwei bis drei Jahren.

/05Ersetzt die Cyberversicherung echte IT-Sicherheit? ++

Nein – und das ist wichtig zu verstehen. Eine Police zahlt im Schadenfall, verhindert aber keinen einzigen Angriff. Außerdem prüfen Versicherer im Schadensfall genau, ob die zugesicherten Mindeststandards tatsächlich eingehalten wurden. Wer hier schlampt, bekommt keine oder gekürzte Leistungen. Versicherung und technische Sicherheit gehören deshalb zusammen: Die Police deckt das Restrisiko ab, eine solide IT-Sicherheit verhindert, dass der Schaden überhaupt eintritt.

/06Wie lange dauert die Umsetzung bis zur Versicherungsreife? ++

Realistisch sind 6 bis 12 Wochen, abhängig von Ausgangsniveau und Größe der IT-Umgebung. Die GAP-Analyse selbst dauert 1 bis 2 Wochen. Schnell umsetzbare Maßnahmen wie MFA, E-Mail-Filter und Patch-Automatisierung lassen sich innerhalb von 2 bis 4 Wochen ausrollen. Aufwendigere Bausteine wie SIEM-Anbindung, Netzwerksegmentierung und dokumentierter Incident Response benötigen zusätzliche 4 bis 6 Wochen. Wir arbeiten in priorisierten Wellen, sodass die wichtigsten Versicherer-Knockout-Kriterien zuerst geschlossen sind.

/07Brauche ich ein eigenes SIEM oder reicht klassische Logauswertung? ++

Versicherer fragen zunehmend explizit nach einem SIEM mit zentraler Korrelation und Alarmierung. Reine Logsammlung ohne Auswertung wird nicht mehr als Sicherheitsmaßnahme anerkannt. Unsere WAZUH-basierte SIEM-Lösung erfüllt die Anforderungen großer Versicherer (HDI, Allianz, Hiscox, AXA), liefert auditfähige Reports und kostet einen Bruchteil kommerzieller Lösungen wie Splunk oder QRadar. Für kleinere Umgebungen ist alternativ eine Co-Managed-Variante mit unserem 24/7-Monitoring möglich.

/08Was passiert, wenn nach einem Schaden Lücken entdeckt werden? ++

Versicherer prüfen im Schadensfall sehr genau, ob die im Antrag zugesicherten Maßnahmen tatsächlich umgesetzt waren. Werden Abweichungen festgestellt – etwa fehlende MFA, nicht getestete Backups oder undokumentierte Admin-Zugänge – kann die Leistung gekürzt oder vollständig verweigert werden. Genau deshalb ist die auditfeste Dokumentation mindestens so wichtig wie die technische Umsetzung. Wir liefern beides: technische Härtung plus die Nachweise, die im Ernstfall vor Gericht halten.

/09Greifen NIS2 und DORA auch ohne Cyberversicherung? ++

Ja – NIS2 und DORA sind regulatorische Pflichten, die unabhängig von einer Versicherung gelten. NIS2 betrifft mittelgroße und große Unternehmen in 18 Sektoren (u. a. Energie, Gesundheit, Fertigung, digitale Dienste), DORA gilt für Finanzdienstleister. Die geforderten Maßnahmen überschneiden sich zu großen Teilen mit den Versicherer-Anforderungen: Risikomanagement, Incident Reporting, Lieferketten-Sicherheit, Awareness. Wer eine police-fähige IT aufbaut, erfüllt damit meist auch die wesentlichen NIS2-/DORA-Pflichten – wir adressieren beides in einem Projekt.

/10Können Sie auch direkt mit dem Versicherer oder Makler kommunizieren? ++

Ja. Auf Wunsch übernehmen wir die direkte technische Abstimmung mit Ihrem Versicherer oder Makler – inklusive Beantwortung der Fragebögen, Nachweisführung und ggf. Telefon- oder Audit-Termine. Das entlastet Geschäftsführung und IT-Leitung und vermeidet Missverständnisse zwischen Versicherer-Sprache und IT-Realität. Viele Makler kennen uns bereits und schätzen, dass Antworten technisch belastbar sind und nicht im Schadenfall zerfallen.

7 — Nächster Schritt

GAP-Analyse anfragen.

Kostenfrei und unverbindlich. Sie erhalten den Befund schriftlich, auch ohne Folgeauftrag.

30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner.

Termin vereinbaren →

Mit gekennzeichnete Felder sind Pflichtfelder.

Ihre Angaben nutzen wir ausschließlich zur Bearbeitung dieser Anfrage. Näheres in der Datenschutzerklärung.