Cyberversicherung und IT-Sicherheit: Welche technischen Voraussetzungen Versicherer verlangen

Lesedauer: 10 Min – Beitrag erstellt: 27. September 2026, zuletzt aktualisiert: 27. September 2026

Versicherer erwarten bei einer Cyberversicherung meist kein einzelnes Sicherheitsprodukt, sondern ein nachweisbar betriebenes Schutzsystem. Für Windows-PCs und Server stehen typischerweise Multifaktor-Authentifizierung, zeitnahes Patchmanagement, zentral verwalteter Endgeräteschutz, eingeschränkte Administratorrechte, abgesicherte Fernzugänge und getestete Backups im Mittelpunkt. Welche Maßnahmen verpflichtend sind, ergibt sich jedoch erst aus dem jeweiligen Antrag, Risikofragebogen, Angebot und Vertrag. Eine technisch gute Lösung genügt nicht, wenn eine Frage unzutreffend beantwortet wurde oder sich die versicherte Umgebung später wesentlich ändert.

Der sinnvollste Ablauf beginnt daher nicht mit dem Kauf zusätzlicher Sicherheitssoftware. Zuerst werden Versicherungsfragen und IT-Bestand einander gegenübergestellt. Danach lassen sich fehlende Kontrollen schließen und mit Berichten, Einstellungen, Protokollen sowie Wiederherstellungstests belegen. Besonders kritisch sind ungeschützte Fernzugänge, fehlende Mehrfaktor-Anmeldung, dauerhaft privilegierte Benutzerkonten und Backups, die ein Angreifer zusammen mit den Produktivdaten löschen kann.

Der Versicherungsfragebogen ist die technische Messlatte

Die Anforderungen unterscheiden sich nach Betriebsgröße, Branche, Datenarten, Umsatz, gewünschter Deckung und vorhandenen IT-Systemen. Ein Versicherer kann eine Maßnahme als Annahmevoraussetzung behandeln, ein anderer als risikomindernde Kontrolle abfragen oder für bestimmte Schäden einen engeren Geltungsbereich festlegen. Allgemeine Sicherheitslisten ersetzen daher niemals die Prüfung der Unterlagen für den gewählten Tarif.

Jede Frage sollte technisch eng ausgelegt werden. Wird etwa nach Multifaktor-Authentifizierung für Fernzugriffe gefragt, reicht MFA nur für das E-Mail-Konto möglicherweise nicht aus. Gefragt sein können zusätzlich VPN-Zugänge, Cloud-Verwaltung, Remote-Support, Administratorkonten und andere von außen erreichbare Dienste. Ebenso ist ein vorhandenes Backup noch kein belastbarer Nachweis für eine wiederherstellbare, gegen Manipulation geschützte Sicherung.

Ordne jede Versicherungsfrage einer von vier Feststellungen zu:

  • Erfüllt und belegt: Die Maßnahme gilt für den abgefragten Bereich, und ein überprüfbarer Nachweis ist vorhanden.
  • Teilweise erfüllt: Die Technik ist nur für einige Benutzer, Standorte, Geräte oder Dienste aktiv.
  • Nicht erfüllt: Die verlangte Kontrolle fehlt oder wird nur unregelmäßig ausgeführt.
  • Unklar formuliert: Der Begriff lässt mehrere technische Auslegungen zu und muss vor der Bestätigung schriftlich geklärt werden.

Eine teilweise Umsetzung darf nicht als flächendeckende Absicherung dargestellt werden. Das betrifft beispielsweise MFA, die nur Führungskräfte nutzen, oder Festplattenverschlüsselung, die zwar auf neuen Notebooks, aber nicht auf älteren Geräten aktiviert ist.

Identitäten und Administratorzugänge stehen meist an erster Stelle

Gestohlene Zugangsdaten sind besonders gefährlich, wenn sie direkt zu E-Mail, Cloud-Diensten, VPN oder Verwaltungssystemen führen. Versicherer fragen deshalb häufig nach MFA und nach der Trennung normaler Benutzerkonten von privilegierten Administratorkonten.

MFA muss den tatsächlich gefährdeten Zugang schützen

Eine zweite Anmeldekomponente sollte mindestens für externe Zugriffe, Cloud-Administratoren und andere besonders weitreichende Konten eingerichtet sein. Je nach Fragebogen kann der geforderte Umfang größer sein. Entscheidend ist nicht allein, dass irgendeine MFA-Funktion existiert, sondern welche Konten und Anmeldewege sie tatsächlich erzwingen.

Für die Bestandsaufnahme werden alle extern erreichbaren Anmeldungen erfasst: Microsoft 365, VPN, Fernwartung, Webmail, Cloud-Speicher, Verwaltungsportale und gegebenenfalls Anwendungen von Dienstleistern. Danach wird je Zugang geprüft, ob MFA verpflichtend ist, ob Ausnahmen bestehen und ob Notfallkonten gesondert überwacht werden. SMS-Codes, App-Bestätigungen, Sicherheitsschlüssel und passwortlose Verfahren besitzen unterschiedliche Widerstandsfähigkeit; die Versicherungsunterlagen können bestimmte Verfahren verlangen oder schwache Varianten ausschließen.

Normale Arbeit und Administration gehören getrennt

Beschäftigte sollten im Alltag nicht dauerhaft mit lokalen oder domänenweiten Administratorrechten arbeiten. Administratoren benötigen ein normales Konto für E-Mail und Büroarbeit sowie ein separates privilegiertes Konto für Verwaltungsaufgaben. Verlässt eine Person das Unternehmen oder wechselt ihre Aufgabe, müssen nicht mehr benötigte Konten und Berechtigungen zeitnah entfernt werden.

Anleitung
1Umfang: Gesichert werden nicht nur Dateien, sondern auch die für den Betrieb nötigen Systeme, Konfigurationen und Anwendungsdaten.
2Trennung: Backup-Verwaltung und Speicher verwenden nicht unkontrolliert dieselben Zugangsdaten wie normale Produktivsysteme.
3Aufbewahrung: Mehrere Stände bleiben lange genug verfügbar, damit eine spät entdeckte Manipulation nicht alle brauchbaren Versionen verdrängt.
4Überwachung: Fehlgeschlagene Sicherungsläufe erzeugen eine Meldung, die tatsächlich bearbeitet wird.
5Wiederherstellung: Rücksicherungen werden getestet und mit Ergebnis, Umfang und Datum dokumentiert.

Auf Windows-Geräten lässt sich die lokale Gruppenmitgliedschaft über die Computerverwaltung prüfen, sofern die verwendete Edition und Verwaltung diesen Weg anbietet. In einer Domänen- oder Cloud-Umgebung ist zusätzlich die zentrale Identitätsverwaltung maßgeblich. Ein lokaler Blick auf einen einzelnen PC beweist nicht, dass privilegierte Rollen im gesamten Unternehmen sauber geregelt sind.

Windows-Updates und Endgeräteschutz müssen verwaltet werden

Eine automatische Update-Einstellung auf einzelnen PCs ist für einen betrieblichen Nachweis oft zu wenig. Erwartet wird eher ein Verfahren, das unterstützte Betriebssysteme, Sicherheitsupdates, Drittanbieterprogramme und fehlgeschlagene Installationen erfasst. Für Windows 10 und Windows 11 muss außerdem bekannt sein, welche Versionen auf den versicherten Geräten laufen und ob sie noch Sicherheitsaktualisierungen erhalten.

Eine belastbare Patchübersicht beantwortet mindestens diese Fragen:

  • Welche Windows-PCs, Server und geschäftlich genutzten Notebooks sind vorhanden?
  • Werden Betriebssystem, Browser, Office-Anwendungen und weitere exponierte Programme aktualisiert?
  • Wie werden fehlgeschlagene Updates erkannt und nachbearbeitet?
  • Welche Geräte lassen sich nicht mehr auf eine unterstützte Version bringen?
  • Wie werden dringende Sicherheitslücken außerhalb des normalen Wartungsrhythmus behandelt?

Auf einem einzelnen Windows-PC zeigen die Einstellungen unter Windows Update den lokalen Status und den Updateverlauf. Für mehrere Geräte ist eine zentrale Verwaltungs- oder Berichtslösung wesentlich aussagekräftiger. Sie sollte nicht nur die Richtlinie anzeigen, sondern auch Geräte sichtbar machen, die länger nicht erreichbar waren oder Updates wiederholt nicht installieren konnten.

Beim Endgeräteschutz zählt ebenfalls der Betriebszustand. Microsoft Defender Antivirus oder eine andere Schutzlösung sollte aktiv, aktuell und gegen unbemerkte Abschaltung abgesichert sein. In Unternehmensumgebungen kann zusätzlich eine EDR-Funktion verlangt werden. EDR steht für Endpoint Detection and Response und soll auffälliges Verhalten erkennen, zentral melden und Reaktionen unterstützen. Ob klassischer Virenschutz genügt oder EDR gefordert wird, lässt sich nur anhand der Versicherungsunterlagen entscheiden.

Auf Windows-Systemen liefert die App Windows-Sicherheit Hinweise zu Viren- und Bedrohungsschutz, Firewall sowie Gerätesicherheit. Diese lokale Ansicht ist ein guter Prüfpunkt, aber kein vollständiger Unternehmensnachweis: Sie sagt nichts darüber aus, ob Warnungen zentral ausgewertet, ausgefallene Sensoren bemerkt und Vorfälle bearbeitet werden.

Fernzugriff und Netzwerk dürfen keinen direkten Angriffsweg öffnen

Von außen erreichbare Verwaltungsdienste erhöhen das Risiko erheblich. Remote Desktop sollte nicht direkt aus dem Internet auf einen Windows-PC oder Windows Server weitergeleitet werden. Ein abgesicherter Fernzugang führt typischerweise über VPN, einen geeigneten Zugangsdienst oder eine verwaltete Fernwartung und verlangt MFA.

Prüfe am Internetrouter beziehungsweise an der Firewall, welche eingehenden Freigaben existieren. Eine deaktivierte Windows-Firewall auf dem Endgerät wird nicht dadurch ausgeglichen, dass am Standort ein Router vorhanden ist. Umgekehrt ersetzt die lokale Firewall keinen sicheren Aufbau für externe Verbindungen. Beide Ebenen erfüllen unterschiedliche Aufgaben.

Bei mehreren Schutzbereichen kann Netzwerksegmentierung verlangt oder zumindest erwartet werden. Dabei werden etwa Arbeitsplatzgeräte, Server, Sicherungssysteme, Produktionsgeräte, Gäste-WLAN und administrativ genutzte Systeme voneinander getrennt. Der Nutzen liegt nicht in der Zahl der VLANs, sondern in wirksamen Regeln zwischen den Segmenten. Kann jedes normale Benutzergerät uneingeschränkt auf die Backup-Verwaltung zugreifen, bietet die optische Trennung wenig Schutz.

Für den Versicherungsabgleich sind folgende Beobachtungen besonders aussagekräftig:

  • Ein offener RDP-Port am Internetanschluss spricht für unmittelbaren Handlungsbedarf.
  • Ein VPN ohne MFA erfüllt eine entsprechend formulierte MFA-Anforderung nicht.
  • Ein separates Gäste-WLAN schützt interne Systeme nur, wenn tatsächlich keine Route in das interne Netz besteht.
  • Eine Firewall-Regel ohne verantwortliche Person und Überprüfung kann über Jahre unnötig offen bleiben.
  • Fernwartungszugänge externer Dienstleister müssen in die Prüfung einbezogen werden.

Backups müssen einen Angriff überstehen und wiederherstellbar sein

Cyberversicherer betrachten Datensicherungen häufig besonders genau, weil Erpressungssoftware sowohl Produktivdaten als auch erreichbare Backups verschlüsseln oder löschen kann. Eine ständig verbundene USB-Festplatte oder ein Netzlaufwerk mit denselben Administratorrechten ist zwar eine Kopie, aber kein verlässlicher Schutz gegen einen umfassenden Angriff.

Ein tragfähiges Sicherungskonzept enthält mehrere Sicherungsstände und mindestens eine Kopie, die nicht ohne Weiteres aus der Produktivumgebung verändert werden kann. Das kann eine physisch getrennte Offline-Sicherung oder eine technisch unveränderliche Sicherung sein. Welche Ausführung der Versicherer akzeptiert, muss aus dem Fragebogen oder einer schriftlichen Klärung hervorgehen.

Zur Bewertung gehören fünf getrennte Punkte:

  1. Umfang: Gesichert werden nicht nur Dateien, sondern auch die für den Betrieb nötigen Systeme, Konfigurationen und Anwendungsdaten.
  2. Trennung: Backup-Verwaltung und Speicher verwenden nicht unkontrolliert dieselben Zugangsdaten wie normale Produktivsysteme.
  3. Aufbewahrung: Mehrere Stände bleiben lange genug verfügbar, damit eine spät entdeckte Manipulation nicht alle brauchbaren Versionen verdrängt.
  4. Überwachung: Fehlgeschlagene Sicherungsläufe erzeugen eine Meldung, die tatsächlich bearbeitet wird.
  5. Wiederherstellung: Rücksicherungen werden getestet und mit Ergebnis, Umfang und Datum dokumentiert.

Ein grüner Status im Backup-Programm belegt nur, dass der Sicherungslauf nach den Kriterien der Software erfolgreich war. Erst ein Wiederherstellungstest zeigt, ob Dateien lesbar sind, Berechtigungen stimmen und geschäftskritische Anwendungen mit den gesicherten Daten starten können. Für besonders wichtige Systeme sollte der Test außerdem klären, wie lange die Wiederaufnahme des Betriebs benötigt und welche Abhängigkeiten zuerst bereitstehen müssen.

Verschlüsselung, Protokolle und Notfallabläufe ergänzen den Basisschutz

Bei mobilen Windows-Geräten kann eine Verschlüsselung des Systemlaufwerks gefordert sein. BitLocker ist dafür eine verbreitete Windows-Funktion, steht aber nicht in jeder Windows-Edition und auf jeder Geräteausstattung in identischer Form zur Verfügung. Vor einer Aktivierung müssen Wiederherstellungsschlüssel sicher verwahrt und dem richtigen Gerät zugeordnet werden. Eine Verschlüsselung ohne erreichbaren Wiederherstellungsschlüssel kann nach Hardware- oder Startproblemen den eigenen Zugriff blockieren.

Auch Protokollierung ist mehr als das Vorhandensein lokaler Ereignisprotokolle. Relevante Anmeldungen, administrative Änderungen und Warnungen sollten so erfasst werden, dass sie bei einem Vorfall noch verfügbar und auswertbar sind. Auf einem einzelnen PC gespeicherte Protokolle können bei einer Neuinstallation, Manipulation oder einem Geräteausfall verloren gehen. Größere oder besonders gefährdete Umgebungen benötigen deshalb möglicherweise eine zentrale Sammlung und Alarmierung.

Ein technischer Notfallplan legt fest, wer kompromittierte Geräte isoliert, privilegierte Zugangsdaten sperrt, Beweise erhält, den Versicherer beziehungsweise vereinbarte Ansprechpartner informiert und den Wiederanlauf freigibt. Dabei sollte nicht vorschnell formatiert oder neu installiert werden. Solche Maßnahmen können Spuren vernichten und eine abgestimmte Reaktion erschweren.

So entsteht ein prüfbarer Nachweis statt einer Momentaufnahme

Versicherungsanforderungen lassen sich am zuverlässigsten über eine Zuordnung zwischen Frage, Systembereich, technischer Kontrolle und Nachweis bearbeiten. Ein Tabellenblatt oder ein Verwaltungsdokument kann je Anforderung folgende Felder enthalten:

  • Wortlaut der Versicherungsfrage und betroffener Geltungsbereich
  • zuständige Person oder betreuender IT-Dienstleister
  • betroffene Konten, Geräte, Standorte und Cloud-Dienste
  • eingesetzte Sicherheitsmaßnahme und vorhandene Ausnahmen
  • Prüfdatum und Ergebnis
  • verfügbarer Nachweis, etwa Verwaltungsbericht, Richtlinienexport oder Testprotokoll
  • offene Abweichung mit geplantem Korrekturschritt

Screenshots können einzelne Einstellungen festhalten, verlieren aber schnell ihre Aussagekraft. Aussagekräftiger sind exportierbare Berichte aus Geräteverwaltung, Identitätsplattform, Backup-System, Endgeräteschutz oder Schwachstellenprüfung. Ein Bericht muss erkennen lassen, welchen Zeitraum, welche Geräte und welchen Status er umfasst. Namen und sensible Systemdetails sollten nur in dem Umfang weitergegeben werden, der für Antrag oder Prüfung erforderlich ist.

Bei ausgelagerter IT bleibt die Zuordnung ebenfalls wichtig. Ein Vertrag mit einem IT-Dienstleister beweist nicht automatisch, dass MFA, Backups oder Patchkontrollen im verlangten Umfang umgesetzt sind. Kläre, wer die Maßnahme betreibt, wer Warnungen bearbeitet und welcher Nachweis bei einer Versicherungsprüfung verfügbar ist.

Die richtige Prüfreihenfolge vor Antrag oder Verlängerung

  1. Geltungsbereich erfassen: Alle versicherten Standorte, Windows-Geräte, Server, Cloud-Dienste, externen Zugänge und IT-Dienstleister aufnehmen.
  2. Fragen wortgetreu zuordnen: Nicht von einer allgemeinen Sicherheitsmaßnahme auf einen größeren Geltungsbereich schließen. Unklare Begriffe markieren.
  3. Existenzgefährdende Lücken priorisieren: Offene Fernzugänge, fehlende MFA für privilegierte Konten, ungeschützte Administratorrechte und angreifbare Backups zuerst behandeln.
  4. Betriebsfähigkeit prüfen: Updatefehler, inaktive Schutzsensoren, unbekannte Geräte und fehlgeschlagene Sicherungen sichtbar machen.
  5. Wiederherstellung testen: Mindestens repräsentative Daten und die besonders wichtigen Systeme anhand eines dokumentierten Ablaufs zurücksichern.
  6. Abweichungen schriftlich klären: Teilabdeckungen, technische Ersatzmaßnahmen und nicht erfüllte Punkte dürfen nicht durch eine großzügige Auslegung des Fragebogens verschwinden.
  7. Nachweise dauerhaft pflegen: Die Prüfung nach relevanten Änderungen und in festgelegten Abständen wiederholen, statt sie nur für den Antrag durchzuführen.

Ein guter Abschlussindikator ist erreicht, wenn jede bejahte technische Versicherungsfrage einem benannten Systemumfang, einer aktiven Kontrolle und einem nachvollziehbaren Nachweis zugeordnet werden kann. Bleibt eine Antwort von einer Auslegung abhängig, sollte sie vor Abgabe mit dem Versicherer oder der vermittelnden Stelle geklärt werden. Auf diese Weise wird aus einer allgemeinen Sicherheitszusage ein überprüfbarer Zustand, der sowohl den Windows-Betrieb schützt als auch Missverständnisse über die Voraussetzungen der Cyberversicherung reduziert.

Checkliste
  • Erfüllt und belegt: Die Maßnahme gilt für den abgefragten Bereich, und ein überprüfbarer Nachweis ist vorhanden.
  • Teilweise erfüllt: Die Technik ist nur für einige Benutzer, Standorte, Geräte oder Dienste aktiv.
  • Nicht erfüllt: Die verlangte Kontrolle fehlt oder wird nur unregelmäßig ausgeführt.
  • Unklar formuliert: Der Begriff lässt mehrere technische Auslegungen zu und muss vor der Bestätigung schriftlich geklärt werden.


Unsere Redaktion

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

34, Hamburg, gelernter IT-Systemadministrator und Schachfreund. Mag außerdem gerne gutes Bier.

Mitarbeiter Porträt Daniel Cho

Daniel Cho

29, Frankfurt am Main, Data Analyst. Fotografie-begeistert und Stratege durch und durch. Kann alles.

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

27, Köln, Projektmanagerin. Workshop-Junkie und Handy-süchtig. Sprachen-Genie mit italienischen Wurzeln.

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

36, Stuttgart, Softwareentwickler. Digital Native und PC-Freak durch und durch. Spielt perfekt Gitarre.

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

55, Düsseldorf, Personalmanagerin. Liebt ihren Garten genauso wie WordPress. Geboren in Südafrika.

Mitarbeiter Porträt Joachim Freising

Joachim Freising

52, Bergisch-Gladbach, Teamleiter IT. Technik-affin. Hat für jedes Problem eine Lösung parat. Sehr geduldig.

Unsere Redaktion:

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

Mitarbeiter Porträt Daniel Cho

Daniel Cho

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

Mitarbeiter Porträt Joachim Freising

Joachim Freising

Schreibe einen Kommentar