
Cyberversicherungen sichern Unternehmen gegen die Folgen eines erfolgreichen Cyberangriffes ab. Allerdings müssen Unternehmen hohe Sicherheitsstandards nachweisen, bevor sie eine solche Versicherung abschließen können. Und selbst dann ist die Kostenübernahme bei einem Vorfall keineswegs garantiert.
Welche Bedingungen müssen Unternehmen erfüllen, um eine Versicherung abzuschließen? Wann lohnen sich die Kosten und wann ist es sinnvoller, das Budget stattdessen in die eigene IT-Security-Strategie zu investieren? Diese Fragen beleuchtet Frank Pütz, CEO bei indevis.
Cyberangriffe stellen für Unternehmen jeder Größe und Branche eine erhebliche Bedrohung dar. Für einige Verantwortliche ist es daher sinnvoll, eine sogenannte Cyberversicherung abzuschließen. Anbieter decken dann etwa finanzielle Schäden ab, die durch Datenverluste, Betriebsunterbrechungen oder Lösegeldforderungen entstehen. Darüber hinaus können sie die Kosten für forensische Untersuchungen, Datenwiederherstellung und Krisenmanagement übernehmen sowie Haftpflichtansprüche Dritter abdecken, wenn Kundendaten betroffen sind. Nicht zuletzt bieten sie Unterstützung bei PR-Maßnahmen zur Schadensbegrenzung und zum Schutz der Reputation.
Achtung auf das Kleingedruckte bei Cyberversicherungen
Angesichts des hohen Risikos von Cyberattacken klingen die Angebote der Versicherer auf den ersten Blick sehr vielversprechend. Doch beim Abschluss einer Cyberversicherung gibt es einiges zu beachten. So können die Prämien sehr teuer werden, insbesondere wenn eine bestimmte Unternehmensgröße erreicht wird oder das Unternehmen in einer kritischen Branche tätig ist. Eine abgeschlossene Cyberversicherung bietet zudem keineswegs eine garantierte Absicherung. Denn Versicherer übernehmen nicht per se alle Schäden.
Jetzt Newsletter abonnieren
Einmal im Monat die besten News von B2B CYBER SECURITY lesenSelbstverschulden oder grobe Fahrlässigkeit können beispielsweise zum Ausschluss führen. Das gilt ebenfalls, wenn der Schaden vorhersehbar war. Was das konkret bedeutet, entscheidet der Versicherer im Einzelfall. Ein weiteres Ausschlusskriterium ist es, wenn Unternehmen Gegenmaßnahmen einleiten, ohne sich vorher die Zustimmung der Versicherung einzuholen – was in Anbetracht eines echten Notfalls, wenn die IT schon in Flammen steht, zu einer Zwickmühle führt. Auch Deckungslücken bei externen Dienstleistern gilt es näher zu betrachten.
Unabhängig von Policen: In moderne Security-Architektur investieren
In über 70 Prozent der Fälle werden Unternehmen bereits vorab von Versicherern abgelehnt, da sie wichtige Sicherheitskriterien nicht erfüllen. In jedem Fall müssen Firmen also in eine intelligente Sicherheitsstrategie und proaktive Sicherheitsmaßnahmen investieren. Dazu gehören etwa Incident-Response-Vorkehrungen sowie klare Prozesse und Verantwortlichkeiten. Auch Mitarbeiterschulungen sind unerlässlich, um Phishing und Social Engineering zu verhindern. Managed Detection and Response (MDR) und SOC as a Service (Security Operations Center) helfen zudem dabei, Angriffe frühzeitig zu erkennen und abzuwehren. Auf diese Weise reduziert sich das Risiko enorm, dass durch Cyberangriffe geschäftskritische Kosten und Schäden entstehen.
Know-how von externen Experten nutzen
Der Aufbau und Betrieb eines eigenen SOC ist äußerst komplex und erfordert Know-how – gerade, wenn es darum geht, die Compliance mit den Anforderungen einer Cybersecurity-Versicherung sicherzustellen. Es empfiehlt sich daher, einen Partner zu wählen, der MDR- und SOC-Dienste aus einem eigenen Cyber Defense Center heraus betreibt und branchenführende Technologie einsetzt. Er sollte in der Lage sein, herstellerunabhängig Logquellen aus verschiedenen Infrastruktursystemen und Cloud-Umgebungen anzubinden. Denn die Sicherheitsstrategie sollte individuell auf die Anforderungen des Unternehmens zugeschnitten sein.
Fazit: Balance aus Budget und Risiko finden – im Zweifel für die Cybersecurity-Lösung
Um eine Cybersecurity-Versicherung abzuschließen, müssen Unternehmen eine umfassende IT-Sicherheitsstrategie vorweisen können. Firmen sollten daher individuell abwägen, ob sich Kosten und Nutzen einer Cyberversicherung lohnen. Allgemein gilt: Solange das Budget vorhanden ist und nicht zu viele Ausschlusskriterien durch eine Cyberversicherung bestehen, erweist sich die Kombination aus Cyberversicherung und durchdachten IT-Sicherheitsmaßnahmen als die beste Lösung. Gibt es jedoch Budgetrestriktionen und muss man sich für das eine oder das andere entscheiden, ist eine direkte Investition in die eigene IT-Security-Strategie die bessere Wahl. Empfehlenswert ist in jedem Fall der Einsatz von modernen Security Services wie MDR und SOC. Externe Experten helfen hier bei der Implementierung und unterstützen dabei, die Anforderungen von Versicherern zu erfüllen.
Mehr bei indevis.de
Über indevis
Die nach der internationalen Norm ISO/IEC 27001 zertifizierte indevis GmbH ist einer von Deutschlands führenden Managed Security Service Providern (MSSP). Bereits seit 25 Jahren setzt das Unternehmen Sicherheitsstandards in der Informationstechnologie und bietet Kunden jeder Größe und Branche passende IT-Sicherheits-, Netzwerk- und Datacenterlösungen.