{
  "id": "ra-backup-strategy",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-backup-strategy",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Backup Strategy and Offline Copy",
      "shortDefinition": "Backup strategy and offline copy records how frequently an organisation backs up critical data and whether at least one copy is kept offline, air-gapped or immutable, a decisive control against ransomware queried in cyber proposal forms.",
      "synonyms": [
        "Offline backup",
        "Immutable backup copy"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT security",
        "Business continuity"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "How frequently are critical systems and data backed up, and is backup coverage complete across all business-critical applications?",
          "Is at least one backup copy kept offline, air-gapped or immutable so that it cannot be reached or encrypted from the production network?",
          "When was the restore process from backup last tested, and what recovery time was achieved?"
        ],
        "evidence": [
          "Backup and recovery policy",
          "Backup system configuration or architecture diagram",
          "Restore test report or business continuity test log"
        ],
        "riskDrivers": [
          "severity",
          "frequency"
        ],
        "ratingImpact": [
          "premium",
          "deductible",
          "sublimit",
          "condition"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/backup-strategy/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/backup-strategie-und-offline-kopie/",
      "body": "## Why it matters for underwriting\n\nBackup quality is one of the strongest predictors of eventual ransomware claim severity, because a viable, unencrypted, restorable copy of critical data is what turns a potentially existential extortion event into a recoverable business interruption loss. Modern ransomware operators actively search connected networks for backup servers and network shares to encrypt or delete them before deploying the payload, specifically to remove the victim's ability to recover without paying. Underwriters use this attribute to gauge how quickly an insured could realistically resume operations after an attack, which drives both the expected business interruption period and the insured's negotiating leverage against extortion demands. Backup strategy is therefore treated as a primary severity driver rather than a secondary control, and is scrutinised closely for accounts with high revenue dependency on IT systems.\n\n## Capturing the attribute and evidence\n\nProposal forms ask about backup frequency by data criticality tier, total backup coverage across business-critical applications, and, most importantly, whether at least one copy is kept offline, air-gapped, on immutable storage, or otherwise logically and physically separated from the production network and its administrator credentials. Underwriters request the backup and recovery policy, an architecture diagram or configuration summary showing how the offline or immutable copy is technically achieved, and the most recent restore test report demonstrating that data was actually recoverable within a defined time. A stated backup regime that has never been test-restored is treated with scepticism, since untested backups frequently fail or prove incomplete precisely when needed.\n\n## Effect on coverage, premium and conditions\n\nFrequent, comprehensive backups with a verified offline or immutable copy support favourable premium rates, higher business interruption sublimits and shorter waiting periods. Backup regimes limited to online, network-connected storage without any offline or immutable component are a common trigger for ransomware sublimits, coinsurance requirements or premium loadings, reflecting the materially higher probability that backups would be destroyed alongside production data in an attack. Absence of any tested backup and recovery capability, or backups covering only a fraction of critical systems, can result in exclusion of ransomware-related business interruption or outright declinature depending on the insurer's risk appetite.\n\n## Mitigation measures\n\nInsurers and IT security advisors typically recommend the 3-2-1 backup principle: at least three copies of critical data, on two different media types, with one copy kept offline, air-gapped or immutable and therefore unreachable from a compromised production network. Regular restore testing, ideally quarterly for the most critical systems, is recommended to confirm actual recoverability and to measure achievable recovery time objectives. Segregating backup infrastructure administratively from production, using separate credentials and, where feasible, a separate identity domain, further reduces the chance that an attacker who compromises production systems can also reach and destroy the backups."
    },
    "de": {
      "id": "ra-backup-strategy",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Backup-Strategie und Offline-Kopie",
      "shortDefinition": "Die Backup-Strategie und Offline-Kopie erfasst, wie häufig ein Unternehmen kritische Daten sichert und ob mindestens eine Kopie offline, air-gapped oder unveränderlich vorgehalten wird – eine entscheidende Kontrolle gegen Ransomware, die in Cyber-Anträgen abgefragt wird.",
      "synonyms": [
        "Offline-Backup",
        "Unveränderliche Backup-Kopie"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT-Sicherheit",
        "Business Continuity"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "Wie häufig werden kritische Systeme und Daten gesichert, und ist die Backup-Abdeckung über alle geschäftskritischen Anwendungen vollständig?",
          "Wird mindestens eine Backup-Kopie offline, air-gapped oder unveränderlich vorgehalten, sodass sie vom Produktivnetzwerk aus nicht erreicht oder verschlüsselt werden kann?",
          "Wann wurde die Wiederherstellung aus dem Backup zuletzt getestet und welche Wiederherstellungszeit wurde dabei erreicht?"
        ],
        "evidence": [
          "Backup- und Recovery-Richtlinie",
          "Konfiguration bzw. Architekturdiagramm des Backup-Systems",
          "Bericht zu einem Restore-Test oder Business-Continuity-Test"
        ],
        "riskDrivers": [
          "severity",
          "frequency"
        ],
        "ratingImpact": [
          "premium",
          "deductible",
          "sublimit",
          "condition"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/backup-strategie-und-offline-kopie/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/backup-strategy/",
      "body": "## Warum relevant für das Underwriting\n\nDie Backup-Qualität ist einer der stärksten Indikatoren für die letztlich eintretende Schadenhöhe bei Ransomware-Vorfällen, denn eine funktionsfähige, unverschlüsselte und wiederherstellbare Kopie der kritischen Daten entscheidet darüber, ob aus einem potenziell existenzgefährdenden Erpressungsereignis ein beherrschbarer Betriebsunterbrechungsschaden wird. Moderne Ransomware-Akteure durchsuchen verbundene Netzwerke gezielt nach Backup-Servern und Netzlaufwerken, um diese vor der eigentlichen Verschlüsselung zu löschen oder ebenfalls zu verschlüsseln und dem Opfer so die Möglichkeit einer Wiederherstellung ohne Lösegeldzahlung zu nehmen. Underwriter nutzen dieses Merkmal, um abzuschätzen, wie schnell ein Versicherungsnehmer den Betrieb nach einem Angriff realistisch wieder aufnehmen könnte, was sowohl die erwartete Dauer der Betriebsunterbrechung als auch die Verhandlungsposition gegenüber Erpressungsforderungen massgeblich beeinflusst. Die Backup-Strategie wird deshalb als primärer Schadenhöhentreiber und nicht als nachrangige Kontrolle behandelt und bei Risiken mit hoher IT-Abhängigkeit besonders eingehend geprüft.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen nach der Sicherungshäufigkeit je Kritikalitätsstufe der Daten, der Backup-Abdeckung über geschäftskritische Anwendungen sowie – am wichtigsten – danach, ob mindestens eine Kopie offline, air-gapped, auf unveränderlichem Speicher oder anderweitig logisch und physisch vom Produktivnetzwerk und dessen Administratorkonten getrennt vorgehalten wird. Underwriter verlangen die Backup- und Recovery-Richtlinie, ein Architekturdiagramm oder eine Konfigurationsübersicht, die zeigt, wie die Offline- oder Unveränderlichkeitskopie technisch umgesetzt ist, sowie den jüngsten Restore-Testbericht, der belegt, dass Daten innerhalb einer definierten Zeit tatsächlich wiederherstellbar waren. Eine deklarierte Backup-Praxis, die noch nie einem Restore-Test unterzogen wurde, wird mit Skepsis betrachtet, da ungetestete Backups erfahrungsgemäss gerade im Bedarfsfall häufig versagen oder unvollständig sind.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nHäufige, vollständige Backups mit nachweislich vorhandener Offline- oder Unveränderlichkeitskopie unterstützen günstige Prämiensätze, höhere Sublimiten für Betriebsunterbrechung und kürzere Wartefristen. Eine Backup-Praxis, die sich auf online und dauerhaft mit dem Netzwerk verbundenen Speicher beschränkt und keine Offline- oder Unveränderlichkeitskomponente vorsieht, führt häufig zu Ransomware-Sublimiten, Mitversicherungsanforderungen oder Prämienzuschlägen, da damit eine deutlich höhere Wahrscheinlichkeit einhergeht, dass die Backups bei einem Angriff gemeinsam mit den Produktivdaten zerstört werden. Fehlt eine getestete Backup- und Recovery-Fähigkeit vollständig oder deckt sie nur einen Teil der kritischen Systeme ab, kann dies je nach Zeichnungspolitik des Versicherers zum Ausschluss ransomware-bedingter Betriebsunterbrechung oder zur vollständigen Ablehnung führen.\n\n## Massnahmen\n\nVersicherer und IT-Sicherheitsberater empfehlen in der Regel das 3-2-1-Prinzip: mindestens drei Kopien der kritischen Daten, auf zwei unterschiedlichen Speichermedien, wobei eine Kopie offline, air-gapped oder unveränderlich und damit von einem kompromittierten Produktivnetzwerk aus nicht erreichbar vorgehalten wird. Regelmässige Restore-Tests, idealerweise vierteljährlich für die kritischsten Systeme, werden empfohlen, um die tatsächliche Wiederherstellbarkeit zu bestätigen und die erreichbare Wiederherstellungszeit zu messen. Eine administrative Trennung der Backup-Infrastruktur von der Produktivumgebung, mit eigenen Zugangsdaten und, wo möglich, einer eigenen Identitätsdomäne, verringert zusätzlich die Wahrscheinlichkeit, dass ein Angreifer nach Kompromittierung der Produktivsysteme auch die Backups erreichen und zerstören kann."
    }
  }
}