Cyber-Versicherung für KMU: Welche IT-Sicherheits-Voraussetzungen Versicherer 2026 verlangen

Auf den Punkt

Eine Cyber-Versicherung ist 2026 für kleine und mittlere Unternehmen kein reines Vertragsthema mehr, sondern ein Technik-Thema. Versicherer prüfen vor Vertragsabschluss konkrete IT-Sicherheits-Controls — und zahlen im Schadensfall nur, wenn diese Controls auch nachweisbar betrieben wurden. Die wichtigsten Mindestanforderungen: Multi-Faktor-Authentifizierung, getestete Backups, zeitnahes Patch-Management und eine moderne Endpoint-Erkennung.

Die Cyber-Versicherung hat sich in wenigen Jahren von einer Nische zu einem Standardprodukt für den Mittelstand entwickelt. Mit den steigenden Schadensummen durch Ransomware ist aber auch der Markt härter geworden: Versicherer akzeptieren längst nicht mehr jedes Risiko, und die Fragebögen vor Vertragsabschluss sind technisch geworden. Wer als Geschäftsführer 2026 eine bezahlbare Police möchte, muss seine IT-Sicherheit vorher in Ordnung bringen. Dieser Beitrag erklärt aus Systemhaus-Sicht, welche Voraussetzungen Versicherer konkret verlangen und warum die meisten Ablehnungen technisch begründet sind.

Warum Versicherer ihre Anforderungen verschärft haben

Hintergrund ist die Schadenentwicklung. Ransomware-Angriffe legen ganze Betriebe still, und die Versicherer zahlen nicht nur das Lösegeld-Umfeld, sondern auch Betriebsunterbrechung, Wiederherstellung und Forensik. Damit das Geschäftsmodell tragfähig bleibt, haben die Anbieter die Risikoprüfung verschärft. Die Logik ist einfach: Ein Unternehmen, das grundlegende Schutzmaßnahmen umsetzt, wird seltener und weniger schwer getroffen. Genau diese Maßnahmen verlangen Versicherer deshalb heute als Eintrittskarte.

Für KMU bedeutet das einen Perspektivwechsel. Die Police ist nicht mehr der Ersatz für eine fehlende IT-Sicherheitsstrategie, sondern die Belohnung für eine vorhandene. Wer den Fragebogen ehrlich ausfüllt und die Controls nicht hat, bekommt entweder keine Police, deutlich schlechtere Konditionen oder eine Police, die im Ernstfall nicht greift.

MFA

Multi-Faktor-Authentifizierung gilt branchenweit als nicht verhandelbare Mindestanforderung — besonders für Fernzugriffe, VPN und E-Mail.

Backups

Regelmäßige, getestete und offline bzw. unveränderbar gespeicherte Sicherungen. Ein Backup, das im Angriff mitverschlüsselt wird, zählt nicht.

Patch-Management

Zeitnahes Einspielen von Sicherheitsupdates, dokumentiert und mit Fristen für kritische Lücken.

Endpoint-Schutz

Moderne Erkennung auf allen Geräten — nicht nur klassisches Virenschutz-Signaturscanning.

Cyber-Versicherung KMU Voraussetzungen

Die fünf Controls, die fast jeder Versicherer prüft

Die Fragebögen unterscheiden sich im Detail, der Kern ist aber überall gleich. Diese fünf technischen Maßnahmen entscheiden in den meisten Fällen über Annahme, Prämie und Selbstbehalt:

Control Was konkret erwartet wird Typischer Nachweis
Multi-Faktor-Authentifizierung MFA für alle externen Zugänge, Admin-Konten und E-Mail-Postfächer Screenshots der Richtlinien, Konfigurationsbericht
Datensicherung Getestete Backups, mindestens eine Kopie offline oder unveränderbar Backup-Protokolle, dokumentierter Wiederherstellungstest
Patch-Management Kritische Updates innerhalb definierter Fristen, Server und Clients Patch-Reports aus dem Management-Tool
Endpoint Detection Verhaltensbasierte Erkennung auf allen Endgeräten und Servern Lizenz- und Abdeckungsnachweis
Notfallplan Dokumentierter Incident-Response- und Wiederanlaufplan Plan-Dokument, idealerweise mit Übung

Ergänzend fragen viele Versicherer nach getrennten Administrator-Konten, einer Sensibilisierung der Mitarbeiter gegen Phishing und einer Segmentierung des Netzwerks. Diese Punkte sind seltener harte Ausschlusskriterien, verbessern aber die Konditionen spürbar.

Wichtig: Die im Antrag gemachten Angaben sind Obliegenheiten. Wer im Fragebogen MFA bestätigt, sie aber nicht flächendeckend betreibt, riskiert im Schadensfall eine Leistungskürzung oder Leistungsfreiheit des Versicherers. Falsche oder geschönte Angaben sind teurer als eine ehrliche Ablehnung.

Was Backups und MFA in der Praxis bedeuten

Die beiden häufigsten Stolperfallen sind ausgerechnet die beiden wichtigsten Controls. Bei Backups akzeptieren Versicherer keine reine Festplattenkopie, die dauerhaft am selben Netzwerk hängt — denn moderne Ransomware sucht und verschlüsselt erreichbare Sicherungen gezielt mit. Gefordert ist eine Kopie, die der Angreifer nicht erreichen kann: offline, in einem getrennten Konto oder als unveränderbarer Speicher. Genauso wichtig ist der dokumentierte Wiederherstellungstest. Ein Backup, das nie zurückgespielt wurde, ist im Ernstfall ein Versprechen ohne Deckung.

Bei der Multi-Faktor-Authentifizierung reicht es nicht, sie nur für das Online-Banking zu aktivieren. Versicherer meinen den Fernzugriff: VPN, Remote-Desktop-Verbindungen, Cloud-Administration und vor allem E-Mail. Über kompromittierte Postfächer laufen ein großer Teil der erfolgreichen Angriffe. Wer hier MFA flächendeckend ausrollt, schließt das mit Abstand häufigste Einfallstor und erfüllt zugleich eine Kernanforderung der Police.

FH

„Wir sehen es immer wieder: Der Versicherungsmakler bringt den Fragebogen, und plötzlich merkt der Geschäftsführer, dass die IT-Sicherheit nicht so aufgestellt ist, wie er dachte. Die gute Nachricht ist, dass dieselben Maßnahmen, die die Police möglich machen, das Unternehmen auch wirklich sicherer machen. Beides geht Hand in Hand.“

— Einschätzung aus der Datenschutz- und IT-Sicherheitsberatung von Frag Hugo

So bereiten Sie den Antrag vor

Die Vorbereitung auf eine Cyber-Police ist im Kern ein kleines IT-Sicherheitsprojekt. Eine pragmatische Reihenfolge:

  • Bestandsaufnahme: Welche Controls existieren bereits, wo sind Lücken? Eine ehrliche Inventur verhindert Falschangaben im Antrag.
  • MFA flächendeckend: Erst externe Zugänge und E-Mail, dann Admin-Konten und sensible Anwendungen.
  • Backup absichern: Eine unveränderbare oder offline gehaltene Kopie einrichten und einen Wiederherstellungstest dokumentieren.
  • Patch-Prozess festlegen: Fristen für kritische Updates definieren und die Umsetzung über ein Management-Tool nachvollziehbar machen.
  • Notfallplan schreiben: Wer wird im Ernstfall informiert, wer entscheidet, wie läuft die Wiederherstellung — schriftlich, nicht im Kopf.

Diese Vorarbeit zahlt sich doppelt aus: Sie senkt die Prämie und erhöht die Wahrscheinlichkeit, dass es gar nicht erst zum Schaden kommt. Wer die technische Seite mit einem erfahrenen Systemhaus oder einer spezialisierten Beratung aufbaut, hat zudem die nötigen Nachweise später griffbereit, falls der Versicherer sie anfordert.

Cyber-Versicherung KMU Voraussetzungen

Wie die Controls Prämie und Selbstbehalt beeinflussen

Versicherer arbeiten mit Risikoklassen. Je mehr der geforderten Maßnahmen ein Unternehmen sauber umsetzt und belegt, desto niedriger fällt es in der Einstufung — und das schlägt direkt auf Prämie und Selbstbehalt durch. Ein KMU mit lückenhafter MFA und ohne dokumentierten Backup-Test zahlt nicht nur mehr, sondern trägt im Schadensfall auch einen höheren Eigenanteil. Umgekehrt belohnen viele Anbieter eine Orientierung an anerkannten Sicherheitsstandards. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt in seinen Basis-Maßnahmen genau die Bausteine, die auch die Versicherer abfragen — vom Patch-Management über die Datensicherung bis zur Zugangskontrolle.

Für die Praxis heißt das: Wer die Controls nicht nur einführt, sondern ihre Wirksamkeit nachweisen kann, verhandelt aus einer stärkeren Position. Konkrete Reports aus dem Backup- und Patch-Tool, ein Abdeckungsnachweis der Endpoint-Lösung und ein unterschriebener Notfallplan sind im Antragsgespräch mehr wert als jede Absichtserklärung. Diese Nachweise sind zugleich der Stoff, den der Versicherer im Schadensfall sehen will — wer sie ohnehin pflegt, spart sich später Stress.

Datenschutz nicht vergessen

Cyber-Sicherheit und Datenschutz sind eng verzahnt. Ein erfolgreicher Angriff ist fast immer auch eine Datenschutzverletzung mit Meldepflicht nach Art. 33 DSGVO innerhalb von 72 Stunden. Versicherer fragen deshalb teilweise auch nach datenschutzrechtlicher Organisation: Verzeichnis der Verarbeitungstätigkeiten, Auftragsverarbeitungsverträge, Meldeprozesse. Wer Cyber-Versicherung, IT-Sicherheit und Datenschutz gemeinsam denkt, vermeidet Doppelarbeit und schließt Lücken, die sonst im Schadensfall teuer werden.

FAQ

Ist eine Cyber-Versicherung für KMU Pflicht?

Nein, eine gesetzliche Pflicht zur Cyber-Versicherung besteht in Deutschland nicht. Sie ist aber für viele Mittelständler sinnvoll, weil ein Ransomware-Vorfall existenzbedrohende Kosten verursachen kann. Branchen mit erhöhten Compliance-Anforderungen verlangen sie zunehmend vertraglich.

Welche Maßnahme ist die wichtigste für eine Police?

Multi-Faktor-Authentifizierung und getestete, vom Netzwerk getrennte Backups sind die beiden Controls, an denen die meisten Anträge scheitern oder gelingen. Ohne MFA bekommen viele Unternehmen 2026 gar keine Police mehr.

Was passiert, wenn ich im Fragebogen falsche Angaben mache?

Die Antragsangaben sind Obliegenheiten. Stellt sich im Schadensfall heraus, dass eine bestätigte Maßnahme nicht umgesetzt war, kann der Versicherer die Leistung kürzen oder ganz verweigern. Ehrliche Angaben sind deshalb wichtiger als ein möglichst günstiger Eindruck.

Reicht ein Virenschutz als Endpoint-Schutz aus?

Klassische signaturbasierte Virenscanner gelten vielen Versicherern nicht mehr als ausreichend. Erwartet wird eine verhaltensbasierte Erkennung, die auch unbekannte Angriffe stoppt, idealerweise mit zentraler Überwachung.

Cyber-Versicherung KMU Voraussetzungen

Fazit

Die Cyber-Versicherung ist 2026 ein Spiegel der eigenen IT-Sicherheit. Versicherer verlangen mit MFA, getesteten Backups, Patch-Management und moderner Endpoint-Erkennung genau die Maßnahmen, die Angriffe verhindern. Für KMU ist das keine zusätzliche Hürde, sondern ein willkommener Anlass, die Grundlagen sauber aufzubauen. Wer die Controls einmal eingerichtet und dokumentiert hat, bekommt nicht nur eine bezahlbare Police, sondern senkt das tatsächliche Risiko spürbar. Wer bei IT-Sicherheit und Datenschutz Unterstützung braucht, sollte beides gemeinsam und frühzeitig angehen — nicht erst, wenn der Versicherungsfragebogen auf dem Tisch liegt.