{
  "id": "ra-multi-factor-authentication",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-multi-factor-authentication",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Multi-Factor Authentication",
      "shortDefinition": "Multi-factor authentication records whether privileged, remote and email access to an organisation's systems requires more than one independent authentication factor, a baseline control queried in virtually every cyber insurance proposal form.",
      "synonyms": [
        "Two-factor authentication (2FA)",
        "MFA enforcement"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT security",
        "Access control"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "boolean",
        "questions": [
          "Is multi-factor authentication enforced for all remote access to the network, including VPN, RDP and cloud administration consoles?",
          "Is MFA required for privileged and administrator accounts, and for access to corporate email and backup or recovery systems?",
          "Which authentication factors are used (e.g. hardware token, authenticator app, SMS) and are any accounts exempted from enforcement?"
        ],
        "evidence": [
          "Identity and access management policy",
          "Configuration export or screenshot of MFA enforcement scope from the identity provider",
          "Independent security assessment or penetration test report"
        ],
        "riskDrivers": [
          "severity",
          "frequency",
          "moral-hazard"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "declinature"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/multi-factor-authentication/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/multi-faktor-authentifizierung/",
      "body": "## Why it matters for underwriting\n\nCompromised credentials obtained through phishing, credential stuffing or password reuse remain the leading initial access vector behind ransomware deployments and business email compromise, two of the most frequent and severe cyber claim types. Multi-factor authentication is the single control most consistently correlated with preventing that initial foothold, because it defeats a stolen or guessed password on its own. Underwriters therefore treat MFA less as one item among many controls and more as a threshold eligibility requirement: as claims experience has hardened, insurers have progressively narrowed appetite so that risks lacking MFA on remote access, privileged accounts or email are frequently declined outright rather than simply rated up. The attribute drives both the accept-or-decline decision at new business and renewal, and, for risks that clear that bar, the base rate applied relative to peers with comparable revenue and data holdings.\n\n## Capturing the attribute and evidence\n\nProposal forms ask specifically where MFA is enforced rather than accepting a single organisation-wide yes/no answer, because gaps in any one area materially change the exposure: remote access such as VPN and RDP, cloud administration consoles, privileged and administrator accounts, corporate email, and backup or recovery consoles are each queried separately. Underwriters corroborate self-declared answers against the applicant's identity and access management policy, configuration exports or screenshots from the identity provider showing the actual enforcement scope and any exempted accounts, and, for larger or higher-hazard accounts, an independent security assessment, external attack-surface scan or penetration test report. Discrepancies between the declared answer and technical evidence, such as legacy accounts excluded from enforcement, are a common finding during risk engineering reviews and are treated as a material misrepresentation risk if uncovered after a loss.\n\n## Effect on coverage, premium and conditions\n\nFull MFA coverage across remote access, privileged accounts, email and backup systems typically unlocks standard policy terms and pricing competitive with the broader market. Partial enforcement, for instance MFA enabled on VPN access but not on privileged or administrator accounts, commonly results in a warranty requiring completion within an agreed remediation period, a ransomware sublimit or coinsurance percentage, or a premium loading pending confirmation. Complete absence of MFA on remote access or privileged accounts is one of the most frequent single reasons for declinature in the current cyber market, since insurers regard it as an unacceptable concentration of moral hazard and frequency exposure regardless of other compensating controls. Insurers reassess this attribute at every renewal, and a control that has lapsed since inception is treated as a material change in risk profile.\n\n## Mitigation measures\n\nInsurers, brokers and IT security advisors typically recommend enforcing MFA universally across remote access, privileged and administrator accounts, email and backup consoles rather than selectively, and prioritising phishing-resistant factors such as hardware security keys or authenticator applications over SMS-based one-time codes, which remain vulnerable to SIM-swapping and interception. Where legacy systems cannot support modern MFA, compensating controls such as network segmentation, conditional access policies restricting sign-in by location or device, and enhanced monitoring of the affected accounts are recommended until the gap can be closed. Organisations still transitioning are advised to document a phased rollout plan with target dates by system tier, since insurers increasingly ask for evidence of progress rather than a static point-in-time statement."
    },
    "de": {
      "id": "ra-multi-factor-authentication",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Multi-Faktor-Authentifizierung",
      "shortDefinition": "Die Multi-Faktor-Authentifizierung erfasst, ob für privilegierten, externen und E-Mail-Zugriff auf die Systeme eines Unternehmens mehr als ein unabhängiger Authentifizierungsfaktor erforderlich ist – eine Basiskontrolle, die praktisch in jedem Cyber-Versicherungsantrag abgefragt wird.",
      "synonyms": [
        "Zwei-Faktor-Authentifizierung (2FA)",
        "MFA-Pflicht"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT-Sicherheit",
        "Zutrittskontrolle"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "boolean",
        "questions": [
          "Ist die Multi-Faktor-Authentifizierung für sämtliche Fernzugriffe auf das Netzwerk verpflichtend, einschliesslich VPN, RDP und Cloud-Administrationskonsolen?",
          "Ist MFA für privilegierte Konten und Administratorkonten sowie für den Zugriff auf die geschäftliche E-Mail und Backup- bzw. Wiederherstellungssysteme vorgeschrieben?",
          "Welche Authentifizierungsfaktoren kommen zum Einsatz (z.B. Hardware-Token, Authenticator-App, SMS) und sind einzelne Konten von der Pflicht ausgenommen?"
        ],
        "evidence": [
          "Richtlinie für Identitäts- und Zugriffsmanagement",
          "Konfigurationsauszug bzw. Screenshot des Identity-Providers zum Umfang der MFA-Pflicht",
          "Bericht einer unabhängigen Sicherheitsüberprüfung oder eines Penetrationstests"
        ],
        "riskDrivers": [
          "severity",
          "frequency",
          "moral-hazard"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "declinature"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/multi-faktor-authentifizierung/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/multi-factor-authentication/",
      "body": "## Warum relevant für das Underwriting\n\nKompromittierte Zugangsdaten aus Phishing, Credential Stuffing oder Passwort-Wiederverwendung sind nach wie vor der häufigste initiale Angriffsvektor bei Ransomware-Vorfällen und Business-E-Mail-Compromise – zwei der häufigsten und schwerwiegendsten Schadentypen in der Cyberversicherung. Die Multi-Faktor-Authentifizierung ist die einzelne Kontrolle, die am konsistentesten mit der Verhinderung dieses initialen Zugriffs korreliert, da sie ein gestohlenes oder erratenes Passwort allein wirkungslos macht. Underwriter behandeln MFA daher weniger als eine Kontrolle unter vielen, sondern zunehmend als Mindestvoraussetzung für die Versicherbarkeit: Angesichts verhärteter Schadenerfahrung haben Versicherer ihre Zeichnungspolitik so verschärft, dass Risiken ohne MFA auf Fernzugriff, privilegierten Konten oder E-Mail häufig direkt abgelehnt werden, statt lediglich einen Zuschlag zu erhalten. Das Merkmal beeinflusst somit sowohl die Annahmeentscheidung bei Neugeschäft und Erneuerung als auch, sofern das Risiko diese Hürde nimmt, den Basissatz im Vergleich zu Risiken mit ähnlichem Umsatz und Datenbestand.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen gezielt danach, wo MFA durchgesetzt wird, statt eine einzige unternehmensweite Ja/Nein-Antwort zu akzeptieren, da Lücken in einem einzelnen Bereich die Risikolage erheblich verändern: Fernzugriff wie VPN und RDP, Cloud-Administrationskonsolen, privilegierte und Administratorkonten, geschäftliche E-Mail sowie Backup- bzw. Wiederherstellungskonsolen werden jeweils separat abgefragt. Underwriter überprüfen die Selbstauskunft anhand der Richtlinie für Identitäts- und Zugriffsmanagement, Konfigurationsauszügen oder Screenshots des Identity-Providers, die den tatsächlichen Durchsetzungsumfang und allfällige ausgenommene Konten zeigen, sowie – bei grösseren oder besonders exponierten Risiken – anhand einer unabhängigen Sicherheitsbewertung, eines externen Attack-Surface-Scans oder eines Penetrationstestberichts. Abweichungen zwischen der deklarierten Antwort und dem technischen Nachweis, etwa von der Pflicht ausgenommene Altkonten, sind ein häufiger Befund bei Risk-Engineering-Prüfungen und werden im Schadenfall als Risiko einer Anzeigepflichtverletzung gewertet.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nEine vollständige MFA-Abdeckung über Fernzugriff, privilegierte Konten, E-Mail und Backup-Systeme ermöglicht in der Regel Standardbedingungen und eine im Marktvergleich wettbewerbsfähige Prämie. Eine Teilumsetzung – etwa MFA für VPN-Zugriff, aber nicht für privilegierte oder Administratorkonten – führt häufig zu einer Obliegenheit mit Umsetzungsfrist, einer Ransomware-Sublimite oder Mitversicherungsquote, oder zu einem Prämienzuschlag bis zur Bestätigung der Umsetzung. Das vollständige Fehlen von MFA auf Fernzugriff oder privilegierten Konten ist im aktuellen Cybermarkt einer der häufigsten Einzelgründe für eine Ablehnung, da Versicherer darin eine nicht akzeptable Kumulation von Moral-Hazard- und Frequenzrisiko sehen, unabhängig von anderen kompensierenden Massnahmen. Versicherer überprüfen dieses Merkmal bei jeder Erneuerung erneut, und eine seit Vertragsbeginn entfallene Kontrolle wird als wesentliche Risikoveränderung behandelt.\n\n## Massnahmen\n\nVersicherer, Broker und IT-Sicherheitsberater empfehlen in der Regel eine durchgängige, nicht selektive Durchsetzung von MFA über Fernzugriff, privilegierte und Administratorkonten, E-Mail und Backup-Konsolen sowie die Priorisierung phishing-resistenter Faktoren wie Hardware-Sicherheitsschlüssel oder Authenticator-Apps gegenüber SMS-basierten Einmalcodes, die weiterhin anfällig für SIM-Swapping und Abfangen sind. Wo Altsysteme keine moderne MFA unterstützen, werden kompensierende Massnahmen wie Netzwerksegmentierung, Conditional-Access-Richtlinien zur Einschränkung der Anmeldung nach Standort oder Gerät sowie eine verstärkte Überwachung der betroffenen Konten empfohlen, bis die Lücke geschlossen werden kann. Unternehmen, die sich noch in der Umsetzung befinden, sollten einen gestaffelten Rollout-Plan mit Zielterminen je Systemebene dokumentieren, da Versicherer zunehmend Fortschrittsnachweise statt einer statischen Momentaufnahme verlangen."
    }
  }
}