KMU – Cyber-Versicherung: GDV fasst Musterbedingungen neu

Der Gesamtverband der Deutschen Versicherungswirtschaft (GDV) hat Musterbedingungen für die Cyberversicherung überarbeitet. Welche Themen klargestellt wurden.

Im April 2017 stellte die Versicherungswirtschaft erstmals unverbindliche Musterbedingungen für eine Cyberversicherungspolice vor. Damit reagierte der Versicherer-Verband auf die zunehmende Anzahl der Cyber-Angriffe und der daraus resultierenden finanziellen Schäden. Ein Grund für die Anfälligkeit von vor allem kleinen oder mittelständischen Unternehmen sei im mangelnden Risikobewusstsein für die Gefahren im Netz zu finden. Das unterstrich eine damalige Forsa-Studie, die der Gesamtverband der Deutschen Versicherungswirtschaft (GDV) in Auftrag gegeben hatte.

Die Bedingungen sollten auch als Vergleichsmaßstab dienen, um Versicherungsangebote bewerten zu können, so der Verband seinerzeit.

Sieben Jahre später haben sich die Gefahren und die Absicherung deutlich gewandelt. Die Risiken und die entsprechende Risiko-Abwehr muten einem Katz- und Mausspiel an. Einhergehend damit hat sich der Lobby-Verband erneut den Musterbedingungen für die Cyberrisikoversicherung gewidmet und diese auf den Stand 2024 gehoben.

Viele Risiko-Aspekte, die heutzutage eine Rolle spielen, gab es damals noch nicht. So arbeiten mehr Beschäftigte mobil, Cloud Computing wird stärker genutzt und die Datenschutzgrundverordnung (DSGVO) hat neue Schadenersatzansprüche bei Datenlecks geschaffen.

Folgende Punkte listet der GDV bezüglich der Änderungen auf:

  • Mobiles Arbeiten: Die neuen Musterbedingungen stellen klar, dass auch der Fernzugriff auf die Unternehmens-IT versichert ist.
  • Verletzung von Datenschutzgesetzen: Seit 2018 räumt die Datenschutzgrundverordnung (DSGVO) den Betroffenen eines Datenlecks ein Recht auf Schadenersatz ein. Da von einem solchen Datenleck oft viele Menschen betroffen sind, können diese Zahlungen sehr hoch ausfallen. Dieses Risiko wird in der Neufassung der Musterbedingungen mitversichert.
  • Krieg und staatliche Angriffe: Die Neufassung stellt klar, dass ein Krieg im Sinne der Bedingungen nicht den Einsatz physischer Waffengewalt voraussetzt. Schäden durch Kriegshandlungen sind auch dann ausgeschlossen, wenn der Krieg mit digitalen Mitteln geführt wird. Darüber hinaus formulieren die neuen Musterbedingungen einen Ausschluss für staatliche Cyberangriffe. Demnach sind Schäden ausgeschlossen, die eine direkte oder indirekte Folge eines erfolgreichen staatlichen Angriffs auf kritische Infrastrukturen sind.
  • Externe Dienstleister: Schäden infolge einer Störung bei externen Dienstleistern wie Cloud-Anbietern, Rechenzentren oder Software-as-a-Service-Lösungen waren vom Versicherungsschutz bislang ausgeschlossen. Diese Einschränkung wird in den neuen Musterbedingungen größtenteils aufgehoben: Werden beim Dienstleister gespeicherte Daten manipuliert, mit Schadsoftware infiziert oder für unberechtigte Personen zugänglich, besteht Versicherungsschutz. Weiterhin ausgeschlossen bleibt hingegen der Ausfall des Dienstleisters, also die fehlende Verfügbarkeit der Daten.
  • IT-Sicherheitsniveau: Die vom versicherten Unternehmen zu erfüllenden Obliegenheiten wurden neu formuliert, um den aktuellen technischen Stand abzubilden und das Verständnis beim Leser zu verbessern. Die Basis für ein angemessenes IT-Sicherheitsniveau bilden weiterhin die bekannten, einfach umzusetzenden Maßnahmen wie regelmäßige Datensicherungen, starke Passwörter, individuelle Zugänge, Virenscanner, Firewalls und schnell installierte Sicherheitsupdates.
  • Die vollständigen neuen Musterbedingungen für Cyberschutz hat der Verband als PDF online gestellt.