{
  "id": "ra-incident-response-plan",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-incident-response-plan",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Incident Response Plan",
      "shortDefinition": "Incident response plan records whether an organisation has a documented, tested procedure for detecting, containing and recovering from a cyber security incident, and how quickly it can be activated.",
      "synonyms": [
        "Cyber incident response procedure",
        "IR playbook"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT security",
        "Business continuity"
      ],
      "relations": {
        "relatedTerms": [
          "riskg-cyber-physical-security"
        ],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [
          "riskg-cyber-physical-security"
        ],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "boolean",
        "questions": [
          "Does the organisation have a documented incident response plan covering detection, containment, eradication and recovery for cyber security incidents?",
          "Has the plan been tested through a tabletop exercise or simulation within the last 12 months, and are key roles and external contacts (forensics, legal, regulator) predefined?",
          "Is a retained incident response or forensics provider in place, and is the plan aligned with the insurer's designated panel of breach-response vendors?"
        ],
        "evidence": [
          "Incident response plan document",
          "Tabletop exercise or simulation report",
          "Retainer agreement with an incident response or forensics provider"
        ],
        "riskDrivers": [
          "severity",
          "moral-hazard"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "deductible"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [
        "ISO 31000:2018 – Risk management, Guidelines"
      ],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/incident-response-plan/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/incident-response-plan/",
      "body": "## Why it matters for underwriting\n\nHow an organisation behaves in the first hours of a cyber incident often determines the ultimate claim severity more than any single technical control, since a well-rehearsed team can contain a ransomware deployment or exfiltration attempt while an unprepared one loses critical hours to confusion, ad hoc decision-making and delayed engagement of specialist support. A documented and tested incident response plan directly reduces expected downtime and forensic cost, and it materially affects the insurer's own claims-handling experience, since insureds without a plan tend to make early missteps, such as powering down systems that destroy forensic evidence or communicating publicly before facts are established, that increase both cost and reputational fallout. Underwriters therefore treat this attribute as a proxy for overall incident-handling maturity and as a direct input into expected claim severity and cost.\n\n## Capturing the attribute and evidence\n\nProposal forms ask whether a documented incident response plan exists covering the full lifecycle from detection through containment, eradication and recovery, whether it has been exercised through a tabletop simulation within a defined recent period, and whether key internal roles and external contacts, including forensics, breach counsel and public relations support, are predefined rather than identified only after an incident begins. Underwriters request the plan document itself, the report from the most recent tabletop exercise or simulation, and evidence of a retainer agreement with an incident response or forensics provider, since a plan that identifies no pre-vetted external support is of limited practical value in a real event. Insurers frequently ask whether the plan aligns with, or names, the insurer's own panel of approved breach-response vendors.\n\n## Effect on coverage, premium and conditions\n\nA documented, recently tested incident response plan with a retained forensics provider supports standard terms, favourable pricing and can reduce the applicable retention or deductible for cyber events, reflecting the insurer's expectation of faster containment and lower ultimate claim cost. Absence of a plan, or a plan that has never been exercised, commonly results in a condition requiring the insured to adopt the plan within an agreed period, often paired with a requirement to use the insurer's designated incident response panel as a condition of coverage. Where no plan exists at all for higher-hazard accounts, insurers may apply a premium loading or, in severe cases, decline the risk pending remediation.\n\n## Mitigation measures\n\nDeveloping a written incident response plan aligned with recognised frameworks, assigning clear internal roles and predefining external contacts for forensics, legal counsel and communications, is the foundational recommendation. Regular tabletop exercises, ideally at least annually and following any material change to IT infrastructure, are recommended to validate that the plan works in practice and that staff know their roles under pressure. Establishing a retainer with a forensics and incident response provider before an incident occurs, ideally one recognised on the insurer's own panel, ensures rapid engagement and can materially shorten containment time, which is closely linked to the physical and cyber-physical security safeguards addressed under cyber-physical security of critical detection and control systems."
    },
    "de": {
      "id": "ra-incident-response-plan",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Incident-Response-Plan",
      "shortDefinition": "Der Incident-Response-Plan erfasst, ob ein Unternehmen über ein dokumentiertes, getestetes Verfahren zur Erkennung, Eindämmung und Wiederherstellung nach einem Cybersicherheitsvorfall verfügt und wie schnell dieses aktiviert werden kann.",
      "synonyms": [
        "Cyber-Notfallplan",
        "IR-Playbook"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT-Sicherheit",
        "Business Continuity"
      ],
      "relations": {
        "relatedTerms": [
          "riskg-cyber-physical-security"
        ],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [
          "riskg-cyber-physical-security"
        ],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "boolean",
        "questions": [
          "Verfügt das Unternehmen über einen dokumentierten Incident-Response-Plan, der Erkennung, Eindämmung, Beseitigung und Wiederherstellung nach Cybersicherheitsvorfällen abdeckt?",
          "Wurde der Plan innerhalb der letzten zwölf Monate durch eine Tabletop-Übung oder Simulation getestet, und sind Schlüsselrollen sowie externe Ansprechpartner (Forensik, Rechtsberatung, Behörden) im Voraus definiert?",
          "Besteht ein Vertrag mit einem Incident-Response- bzw. Forensik-Dienstleister, und ist der Plan mit dem vom Versicherer vorgesehenen Panel an Breach-Response-Anbietern abgestimmt?"
        ],
        "evidence": [
          "Dokument des Incident-Response-Plans",
          "Bericht zu einer Tabletop-Übung oder Simulation",
          "Vertrag mit einem Incident-Response- bzw. Forensik-Dienstleister"
        ],
        "riskDrivers": [
          "severity",
          "moral-hazard"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "deductible"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [
        "ISO 31000:2018 – Risk management, Guidelines"
      ],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/incident-response-plan/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/incident-response-plan/",
      "body": "## Warum relevant für das Underwriting\n\nWie ein Unternehmen in den ersten Stunden eines Cybervorfalls handelt, bestimmt die letztlich eintretende Schadenhöhe oft stärker als jede einzelne technische Kontrolle, denn ein eingespieltes Team kann eine Ransomware-Verbreitung oder einen Datenabfluss eindämmen, während ein unvorbereitetes Team wertvolle Stunden mit Verwirrung, Ad-hoc-Entscheidungen und verzögertem Einbezug von Spezialisten verliert. Ein dokumentierter und getesteter Incident-Response-Plan senkt unmittelbar die erwartete Ausfallzeit und die Forensikkosten und beeinflusst massgeblich die eigene Schadenerfahrung des Versicherers, da Versicherungsnehmer ohne Plan häufig frühe Fehler machen – etwa Systeme abschalten und dabei forensische Beweise vernichten, oder öffentlich kommunizieren, bevor die Fakten geklärt sind – was Kosten und Reputationsschäden zusätzlich erhöht. Underwriter behandeln dieses Merkmal daher als Indikator für die allgemeine Reife im Umgang mit Vorfällen und als direkten Einflussfaktor auf die erwartete Schadenhöhe und die Kosten.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen, ob ein dokumentierter Incident-Response-Plan besteht, der den gesamten Ablauf von Erkennung über Eindämmung und Beseitigung bis zur Wiederherstellung abdeckt, ob dieser innerhalb eines definierten, aktuellen Zeitraums durch eine Tabletop-Simulation geübt wurde und ob interne Schlüsselrollen sowie externe Ansprechpartner – einschliesslich Forensik, spezialisierter Rechtsberatung und Kommunikationsunterstützung – bereits im Voraus festgelegt sind, statt erst nach Eintritt eines Vorfalls bestimmt zu werden. Underwriter verlangen das Plandokument selbst, den Bericht der jüngsten Tabletop-Übung oder Simulation sowie den Nachweis eines Vertrags mit einem Incident-Response- oder Forensik-Dienstleister, da ein Plan ohne im Voraus geprüfte externe Unterstützung im Ernstfall nur begrenzten praktischen Nutzen hat. Versicherer fragen zudem häufig, ob der Plan mit dem eigenen Panel zugelassener Breach-Response-Anbieter abgestimmt ist oder dieses nennt.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nEin dokumentierter, jüngst getesteter Incident-Response-Plan mit vertraglich gebundenem Forensik-Dienstleister unterstützt Standardbedingungen, eine günstige Prämie und kann den anwendbaren Selbstbehalt für Cybervorfälle senken, da der Versicherer von einer schnelleren Eindämmung und geringeren Gesamtkosten ausgeht. Das Fehlen eines Plans oder ein noch nie geübter Plan führt in der Regel zu einer Obliegenheit, den Plan innerhalb einer vereinbarten Frist einzuführen, häufig verbunden mit der Verpflichtung, das vom Versicherer vorgesehene Incident-Response-Panel als Deckungsvoraussetzung zu nutzen. Fehlt bei besonders exponierten Risiken jeglicher Plan, können Versicherer einen Prämienzuschlag verlangen oder das Risiko bis zur Behebung ablehnen.\n\n## Massnahmen\n\nGrundlegend empfohlen wird die Entwicklung eines schriftlichen Incident-Response-Plans nach anerkannten Rahmenwerken, mit klar zugewiesenen internen Rollen und im Voraus festgelegten externen Ansprechpartnern für Forensik, Rechtsberatung und Kommunikation. Regelmässige Tabletop-Übungen, idealerweise mindestens jährlich sowie nach jeder wesentlichen Änderung der IT-Infrastruktur, werden empfohlen, um zu prüfen, ob der Plan in der Praxis funktioniert und die Mitarbeitenden ihre Rollen auch unter Druck kennen. Der vorherige Abschluss eines Vertrags mit einem Forensik- und Incident-Response-Dienstleister, idealerweise einem vom Versicherer anerkannten Anbieter, ermöglicht einen raschen Einsatz und kann die Eindämmungszeit deutlich verkürzen – eng verknüpft mit den physischen und cyber-physischen Schutzmassnahmen, die unter der cyber-physischen Sicherheit kritischer Erkennungs- und Steuerungssysteme behandelt werden."
    }
  }
}