Cyberversicherungen treffen auf wachsenden Bedarf. Wie relevant entsprechende Absicherung ist, zeigen auch Zahlen aus unserem Incident-Response-Team: Inzwischen bearbeitet es rund 1.000 Cyber-Schadensfälle pro Jahr.
Das fordert Anbieter von Cyberversicherungen: Sie müssen Risiken absichern, die sich schneller verändern als viele klassische Versicherungsrisiken. Neue Schwachstellen entstehen, IT-Infrastrukturen verändern sich und Angriffsmethoden entwickeln sich kontinuierlich weiter. Oftmals gilt: Was zum Zeitpunkt des Underwritings als vertretbares Risiko erscheint, kann sich während der Vertragslaufzeit erheblich verändern. Zusätzlich setzt das Kumulrisiko in der Cyberversicherung ganze Portfolios per se unter Druck.
Wer Cybergeschäft nachhaltig und profitabel betreiben möchte, muss Risiken deshalb nicht nur möglichst präzise zum Zeichnungszeitpunkt einschätzen können. Entscheidend ist auch, die Risiken kontinuierlich zu überwachen, um so Cyberangriffe verhindern oder zumindest Schäden im Ernstfall minimieren zu können.
Dafür braucht es vor allem eines: aktuelle und verlässliche Risikodaten und Vorbereitung. Die Daten können Versicherern helfen, Cyberrisiken differenzierter zu bewerten, das eigene Portfolio gezielter zu steuern und Präventionsmaßnahmen dort einzusetzen, wo sie den größten Effekt haben.
Für Versicherer entsteht daraus eine Informationslücke. Der klassische Versicherungsansatz basiert insbesondere im KMU-Segment darauf, dass Versicherungen das Risiko vor dem Versicherungsbeginn und dann häufig erst wieder zum Zeitpunkt der Schadenmeldung als Kundenkontaktpunkt wahrnehmen. Um Risiken nicht nur bei Vertragsabschluss, sondern auch darüber hinaus besser beurteilen zu können, benötigen sie Daten, die möglichst objektiv, aktuell und vor allem kontinuierlich Auskunft über die tatsächliche Risikosituation ihrer Versicherungsnehmer geben.
Externe Risikodaten können dabei einen wichtigen Beitrag leisten. Sie zeigen beispielsweise, welche Systeme eines Unternehmens aus dem Internet erreichbar sind, ob bekannte Schwachstellen bestehen oder ob bestimmte Konfigurationen potenzielle Angriffspunkte schaffen.
Der Nutzen geht dabei über die Bewertung eines einzelnen Unternehmens hinaus. Werden solche Informationen auf Portfolioebene zusammengeführt, können Versicherer Risikokonzentrationen und Veränderungen innerhalb ihres Bestands besser erkennen. Das schafft eine zusätzliche Grundlage für Portfoliosteuerung, Prävention und perspektivisch auch für die Weiterentwicklung von Versicherungsprodukten.
Wie unterschiedlich die externe Angriffsfläche von Unternehmen ausfallen kann, zeigen Daten aus unseren standardisierten Sicherheitsanalysen.
Die erhobenen Daten zeigen einen deutlichen Zusammenhang zwischen Unternehmensgröße und der Anzahl öffentlich erreichbarer Systeme. Während 25,3 Prozent der Unternehmen mit weniger als elf Mitarbeitenden keine öffentlich erreichbaren Internet-Ports aufweisen, verfügen bereits 94,5 Prozent der Unternehmen mit 101 bis 500 Mitarbeitenden über mindestens einen offenen Port. Bei Unternehmen mit mehr als 500 Mitarbeitenden waren in dem ausgewerteten Datensatz sämtliche untersuchten Organisationen über öffentlich erreichbare Ports erreichbar.
Offene Ports sind notwendige Schnittstellen, über die Anwendungen wie Web-Seiten, E-Mail-Server oder Fernzugänge mit dem Internet kommunizieren. Ein typisches Beispiel, das auch unserem Cybernotfallteam immer wieder begegnet, ist der Fernzugriff auf das Unternehmensnetzwerk, etwa über eine VPN-Verbindung. Damit Mitarbeitende von außerhalb auf interne Systeme zugreifen können, muss eine entsprechende Schnittstelle von außen erreichbar sein.
Solche offenen Ports stellen grundsätzlich kein Sicherheitsrisiko dar. Entscheidend ist vielmehr, ob die dahinterliegenden Systeme sicher konfiguriert, aktuell gehalten und regelmäßig überprüft werden. Da Cyberkriminelle das Internet automatisiert nach verwundbaren Diensten durchsuchen, steigt mit der Zahl der unzureichend abgesicherten, internetexponierten Systeme auch das potenzielle Risiko, dass vorhandene Schwachstellen für Cyberangriffe ausgenutzt werden.
Das Beispiel verdeutlicht zugleich eine grundsätzliche Herausforderung im Cybergeschäft: Unternehmensgröße oder Branche allein reichen nicht aus, um die tatsächliche Risikosituation zu verstehen. Entscheidend ist, welche konkreten Angriffsmöglichkeiten bestehen und wie ein Unternehmen mit ihnen umgeht.
Genau hier können aktuelle Risikodaten die klassische Risikobewertung ergänzen. Sie machen einen Teil des technischen Risikos messbar und schaffen damit die Grundlage, um nicht nur Risiken zu erkennen, sondern auch gezielt auf sie einzuwirken. Solche Daten lassen sich aus dem Zusammenspiel verschiedener Checks und Untersuchungen gewinnen. Wir bei Perseus beispielsweise kombinieren dafür die Ergebnisse eines technischen Outside-In-Scans mit Erkenntnissen aus tiefergehenden prozessualen Untersuchungen sowie Daten zum Nutzerverhalten aus Präventionsmaßnahmen.
Für ein nachhaltig profitables Cybergeschäft reicht Transparenz allerdings nicht aus. Ein erkanntes Risiko wird erst dann kleiner, wenn daraus die richtigen Maßnahmen folgen.
Damit kommt auch den versicherten Unternehmen eine entscheidende Rolle zu. Cyberprävention funktioniert nur, wenn Versicherungsnehmer vorhandene Schutzmaßnahmen tatsächlich nutzen und identifizierte Schwachstellen beheben. Dazu gehören technische Risikoanalysen ebenso wie Mitarbeitersensibilisierung, Phishing-Simulationen, prozessuale Richtlinien oder geeignete Notfallmaßnahmen.
Gerade für kleine und mittlere Unternehmen besteht dabei jedoch eine zusätzliche Hürde. Ihnen fehlen häufig die internen Ressourcen und das Know-how in der IT-Sicherheit, um ihre eigene Risikosituation zu beurteilen. Denn, bevor eine Schwachstelle behoben werden kann, muss ein Unternehmen zunächst wissen, dass sie überhaupt existiert – und verstehen, welche Maßnahmen erforderlich sind.
Wirksame Cyberprävention muss deshalb möglichst einfach zugänglich sein. Statt Unternehmen lediglich mit technischen Befunden oder abstrakten Risikowerten zu konfrontieren, braucht es Lösungen, die Risiken den Unternehmen direkt verfügbar machen, sie verständlich erläutern, konkrete Handlungsempfehlungen geben und bei der Umsetzung unterstützen.
Für Versicherer ergibt sich daraus ein entscheidender Punkt: Risikodaten und Präventionsangebote entfalten ihren Wert nicht als isolierte Zusatzleistungen. Sie müssen so mit der Cyberversicherung verbunden werden, dass sie für Versicherungsnehmer einfach zugänglich und im Alltag tatsächlich nutzbar sind.
Entscheidender Erfolgsfaktor hierbei ist eine effiziente Integration in die Versicherungspolice und die dazugehörigen Prozesse. Von der Risikoerfassung über das Underwriting und die laufende Prävention bis zum Schadenfall sollten Daten und Services möglichst ineinandergreifen. Heute ist das selten der Fall. Das Risikobild entsteht häufig einmalig im Underwriting, der nächste belastbare Datenpunkt folgt mitunter erst bei der Schadenmeldung. Dazwischen können zwölf Monate oder mehr liegen, in denen sich Angriffsfläche und Sicherheitsniveau verändern, ohne dass diese Entwicklung für den Versicherer sichtbar wird.
Der Versicherer befindet sich demnach ausgerechnet in der Phase im Blindflug, in der sich entscheidet, ob überhaupt ein Schadenfall eintritt. Integrierte Präventionsleistungen schließen diese Lücke: Sie liefern laufend Risikosignale und schaffen Kontaktpunkte, bevor der Ernstfall eintritt.
Auch Makler und Vermittler profitieren davon. Statt ausschließlich Versicherungsschutz zu vermitteln, können sie ihren Kunden ein Angebot zugänglich machen, das Absicherung und konkrete Unterstützung bei der Reduzierung von Cyberrisiken miteinander verbindet.
Für Versicherungsnehmer wiederum sinkt die Einstiegshürde: Sie müssen nicht selbst unterschiedliche Sicherheitsanbieter identifizieren und technische Lösungen bewerten, sondern erhalten über ihre Cyberversicherung Zugang zu relevanten Schutzmaßnahmen.
Die langfristige Profitabilität von Cyberversicherung entscheidet sich nicht allein über Preis und Risikoselektion. Mindestens ebenso wichtig ist die Frage, wie gut es gelingt, Risiken während der gesamten Versicherungsbeziehung zu verstehen und zu reduzieren.
Aktuelle und verlässliche Risikodaten schaffen die notwendige Transparenz. Sie können Versicherern helfen, einzelne Risiken besser einzuschätzen und gleichzeitig Entwicklungen und Risikokonzentrationen im gesamten Portfolio zu erkennen. Präventionsangebote sorgen im nächsten Schritt dafür, dass aus diesen Erkenntnissen konkrete Maßnahmen beim Versicherungsnehmer entstehen.
Damit dieses Modell funktioniert, müssen beide Seiten ihren Beitrag leisten: Versicherer – oftmals in Partnerschaft mit erfahrenen und spezialisierten Dienstleistern – müssen wirksame Präventionsangebote einfach zugänglich machen und sinnvoll in ihre Produkte integrieren. Versicherungsnehmer müssen diese Angebote nutzen und erkannte Schwachstellen konsequent adressieren.
Werden Versicherung, Risikodaten und Prävention auf diese Weise miteinander verbunden, entsteht aus klassischer Cyberversicherung ein aktives Risikomanagement-Modell. Versicherer können Risiken früher erkennen und gezielter reduzieren, Versicherungsnehmer ihre Cyberresilienz verbessern – und für Versicherer entsteht eine bessere Grundlage, Cybergeschäft nachhaltig und profitabel auszubauen.
Sören Brokamp ist Geschäftsführer der Perseus Technologies, die sich als Cybersicherheitsdienstleister auf Risikobewertung, Prävention und 24/7-Notfallhilfe für Versicherer spezialisiert hat. Brokamp verfügt über langjährige Erfahrung in der Cyberversicherung und Cybersicherheitsbranche. Zuvor leitete er das Produktmanagement und Underwriting Cyber bei der HDI Versicherung.
Eine Plattform, die liefert: aktuelle Informationen, praktische Services und einen einzigartigen Content-Creator für Ihre Kundenkommunikation. Alles, was Ihren Vertriebsalltag leichter macht. Mit nur einem Login.