{
  "id": "ra-cyber-incident-history",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-cyber-incident-history",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Cyber Incident History",
      "shortDefinition": "Cyber incident history records the frequency, nature and cost of an organisation's past cyber security incidents and data breaches, giving underwriters a key indicator of control effectiveness and future breach likelihood.",
      "synonyms": [
        "Data breach history",
        "Prior cyber incidents"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "Loss history",
        "Cyber risk"
      ],
      "relations": {
        "relatedTerms": [
          "term-credibility-theory",
          "riskg-risk-survey"
        ],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [
          "riskg-loss-history-analysis"
        ],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "history",
        "dataType": "list",
        "questions": [
          "Please list all cyber security incidents, data breaches and ransomware events of the last 3 years, stating date, incident type, systems affected and cost incurred.",
          "Was any incident reported to a data protection authority or resulted in regulatory investigation, notification duty or third-party claims?",
          "Have any incidents recurred despite remediation, and what was changed after the most recent event?"
        ],
        "evidence": [
          "Incident response and forensic investigation reports",
          "Cyber loss run report from the current or prior insurer",
          "Regulatory notification correspondence, where applicable"
        ],
        "riskDrivers": [
          "frequency",
          "severity",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "deductible",
          "sublimit",
          "exclusion",
          "declinature"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [
        "ISO 31000:2018 – Risk management, Guidelines"
      ],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/cyber-incident-history/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/cyber-vorfallhistorie/",
      "body": "## Why it matters for underwriting\n\nPrior cyber incidents are a strong leading indicator of control maturity, because a breach that recurs despite an organisation's stated defences signals that remediation was incomplete or that the underlying vulnerability class remains unaddressed. Underwriters review incident type (ransomware, business email compromise, third-party vendor breach, unauthorised access), the systems and data affected, the time to detection and containment, and the ultimate cost, since these details reveal far more about an applicant's actual security posture than a static questionnaire on controls alone.\n\n## Capturing the attribute and evidence\n\nCyber proposal forms ask applicants to list all material incidents and breaches over the preceding three years, together with incident type, affected systems, cost and any regulatory involvement. Underwriters corroborate this with the incident response or forensic investigation report prepared after the event, a cyber loss run from the current or prior insurer where cover already existed, and, if applicable, correspondence with a data protection authority documenting the notification and any resulting investigation. Recurrence of a similar incident type after remediation is scrutinised particularly closely.\n\n## Effect on coverage, premium and conditions\n\nA clean incident history combined with mature controls supports competitive premium rates and full limits. A disclosed incident history, especially unremediated recurring incidents, commonly leads to higher premiums, increased retentions, sublimits or exclusions for the specific vulnerability class involved, mandatory security warranties as a condition of cover, or, where controls remain materially deficient, a decline to offer terms.\n\n## Mitigation measures\n\nInsurers typically require documented closure of the root cause identified in the post-incident forensic report, implementation of multi-factor authentication, endpoint detection and response, and offline backups where these were missing, and a follow-up penetration test or security assessment confirming the gap has been closed before renewal terms are finalised."
    },
    "de": {
      "id": "ra-cyber-incident-history",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Cyber-Vorfallhistorie",
      "shortDefinition": "Die Cyber-Vorfallhistorie erfasst Häufigkeit, Art und Kosten der vergangenen Cybersicherheitsvorfälle und Datenschutzverletzungen einer Organisation und bildet für Underwriter einen zentralen Indikator für Kontrollwirksamkeit und künftige Vorfallwahrscheinlichkeit.",
      "synonyms": [
        "Historie von Datenschutzverletzungen",
        "Frühere Cyber-Vorfälle"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "Schadenhistorie",
        "Cyberrisiko"
      ],
      "relations": {
        "relatedTerms": [
          "term-credibility-theory",
          "riskg-risk-survey"
        ],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [
          "riskg-loss-history-analysis"
        ],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "history",
        "dataType": "list",
        "questions": [
          "Bitte listen Sie alle Cybersicherheitsvorfälle, Datenschutzverletzungen und Ransomware-Ereignisse der letzten 3 Jahre auf, mit Datum, Vorfallart, betroffenen Systemen und entstandenen Kosten.",
          "Wurde ein Vorfall einer Datenschutzbehörde gemeldet oder führte zu einer behördlichen Untersuchung, Meldepflicht oder Ansprüchen Dritter?",
          "Sind Vorfälle trotz Behebungsmassnahmen wiederholt aufgetreten, und was wurde nach dem letzten Vorfall geändert?"
        ],
        "evidence": [
          "Incident-Response- und forensische Untersuchungsberichte",
          "Cyber-Loss-Run-Bericht des aktuellen oder früheren Versicherers",
          "Korrespondenz mit der Datenschutzbehörde, sofern vorhanden"
        ],
        "riskDrivers": [
          "frequency",
          "severity",
          "accumulation"
        ],
        "ratingImpact": [
          "premium",
          "deductible",
          "sublimit",
          "exclusion",
          "declinature"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [
        "ISO 31000:2018 – Risk management, Guidelines"
      ],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/cyber-vorfallhistorie/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/cyber-incident-history/",
      "body": "## Warum relevant für das Underwriting\n\nFrühere Cyber-Vorfälle sind ein starker Frühindikator für die Reife der Kontrollen, denn ein Vorfall, der trotz der von der Organisation angegebenen Abwehrmassnahmen erneut auftritt, deutet darauf hin, dass die Behebung unvollständig war oder die zugrunde liegende Schwachstellenklasse weiterhin besteht. Underwriter prüfen Vorfallart (Ransomware, Business-E-Mail-Compromise, Datenschutzverletzung durch Dritte, unbefugter Zugriff), betroffene Systeme und Daten, Zeit bis zu Erkennung und Eindämmung sowie die letztlichen Kosten, da diese Angaben deutlich mehr über die tatsächliche Sicherheitslage eines Antragstellers verraten als ein statischer Fragebogen zu Kontrollen allein.\n\n## Erfassung und Nachweise\n\nCyber-Antragsformulare verlangen von Antragstellern eine Auflistung aller bedeutenden Vorfälle und Datenschutzverletzungen der vergangenen drei Jahre, samt Vorfallart, betroffenen Systemen, Kosten und allfälliger behördlicher Beteiligung. Underwriter überprüfen dies anhand des nach dem Vorfall erstellten Incident-Response- oder forensischen Untersuchungsberichts, eines Cyber-Loss-Run-Berichts des aktuellen oder früheren Versicherers bei bereits bestehender Deckung sowie gegebenenfalls der Korrespondenz mit einer Datenschutzbehörde, die Meldung und allfällige Untersuchung dokumentiert. Die Wiederholung einer ähnlichen Vorfallart nach erfolgter Behebung wird besonders kritisch geprüft.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nEine saubere Vorfallhistorie in Verbindung mit ausgereiften Kontrollen unterstützt wettbewerbsfähige Prämiensätze und volle Limiten. Eine offengelegte Vorfallhistorie, insbesondere nicht behobene wiederkehrende Vorfälle, führt üblicherweise zu höheren Prämien, erhöhten Selbstbehalten, Sublimiten oder Ausschlüssen für die betroffene Schwachstellenklasse, verbindlichen Sicherheitsobliegenheiten als Deckungsvoraussetzung oder – bei weiterhin erheblich mangelhaften Kontrollen – zur Ablehnung der Offerte.\n\n## Massnahmen\n\nVersicherer verlangen üblicherweise den dokumentierten Abschluss der im forensischen Bericht identifizierten Ursachenbehebung, die Einführung von Multi-Faktor-Authentifizierung, Endpoint Detection and Response und Offline-Backups, sofern diese fehlten, sowie einen Folge-Penetrationstest oder eine Sicherheitsbewertung, die die Schliessung der Lücke vor Festlegung der Erneuerungsbedingungen bestätigt."
    }
  }
}