{
  "id": "ra-remote-access-extent",
  "type": "risk-attribute",
  "languages": {
    "en": {
      "id": "ra-remote-access-extent",
      "lang": "en",
      "type": "risk-attribute",
      "title": "Remote Access and Homeoffice Extent",
      "shortDefinition": "Remote access and homeoffice extent records how many employees connect to corporate systems remotely, through which technical channel, and under what security controls, a significant driver of the attack surface in cyber underwriting.",
      "synonyms": [
        "Remote working exposure",
        "VPN/RDP usage extent"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT security",
        "Remote work"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "What proportion of employees regularly access corporate systems remotely, and through which technical means (VPN, RDP, virtual desktop, direct cloud access)?",
          "Is remote desktop protocol (RDP) exposed directly to the internet, and if so, is it protected by multi-factor authentication and a gateway or VPN?",
          "Are personal devices permitted to access corporate systems (BYOD), and what device security requirements apply?"
        ],
        "evidence": [
          "Remote access policy",
          "Network diagram showing remote access gateways and exposure",
          "VPN or remote access system configuration export"
        ],
        "riskDrivers": [
          "severity",
          "frequency"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "exclusion"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/remote-access-extent/",
      "alternateUrl": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/fernzugriff-und-homeoffice/",
      "body": "## Why it matters for underwriting\n\nThe shift toward widespread remote and hybrid working has expanded the attack surface of most organisations substantially, since every remotely accessible endpoint and gateway is a potential entry point that did not exist, or existed only for a small subset of staff, before that shift. Directly internet-exposed remote desktop protocol in particular is one of the most heavily scanned and exploited entry points for ransomware actors, who routinely brute-force or credential-stuff exposed RDP endpoints to gain an initial foothold. Underwriters use the extent and technical configuration of remote access, not merely the fact that remote work occurs, to assess both the size of the exposed surface and the quality of the controls protecting it, since a large remote workforce behind a well-secured gateway can present less risk than a small one with an unprotected direct connection.\n\n## Capturing the attribute and evidence\n\nProposal forms ask what proportion of staff work remotely on a regular basis, which technical channel is used to connect, such as a VPN, remote desktop gateway, virtual desktop infrastructure or direct cloud application access, and specifically whether RDP is exposed directly to the internet without an intermediary gateway. Underwriters request the organisation's remote access policy, a network diagram identifying all remote access gateways and any direct internet exposure, and a configuration export from the VPN or remote access system confirming which authentication and access controls actually apply. Use of personal devices to access corporate systems is queried separately, since bring-your-own-device arrangements introduce endpoints outside the organisation's direct security management and typically require distinct compensating controls.\n\n## Effect on coverage, premium and conditions\n\nRemote access channelled exclusively through a well-configured VPN or gateway with multi-factor authentication and no direct internet exposure of RDP supports standard terms and pricing. Direct internet exposure of RDP or other remote administration protocols without compensating controls is one of the most common single triggers for a specific warranty, premium loading, or an outright exclusion of losses traceable to that exposed service, and in severe cases can lead to declinature. Unmanaged or unrestricted bring-your-own-device access, particularly to systems holding sensitive data, commonly results in a condition requiring device management controls or a sublimit on losses originating from personal devices.\n\n## Mitigation measures\n\nClosing direct internet exposure of remote desktop protocol and routing all remote access through a VPN or a dedicated, monitored remote access gateway protected by multi-factor authentication is the primary recommendation. Segmenting remote access so that connecting devices reach only the specific systems required rather than the full internal network limits lateral movement should a remote endpoint be compromised. For personal devices permitted under bring-your-own-device policies, mobile device management enforcing encryption, minimum security patch levels and remote wipe capability is recommended as a compensating control where full device standardisation is not feasible."
    },
    "de": {
      "id": "ra-remote-access-extent",
      "lang": "de",
      "type": "risk-attribute",
      "title": "Fernzugriff und Homeoffice",
      "shortDefinition": "Fernzugriff und Homeoffice erfasst, wie viele Mitarbeitende extern auf Unternehmenssysteme zugreifen, über welchen technischen Kanal und unter welchen Sicherheitskontrollen – ein wesentlicher Treiber der Angriffsfläche im Cyber-Underwriting.",
      "synonyms": [
        "Exposition durch Homeoffice-Arbeit",
        "Umfang der VPN-/RDP-Nutzung"
      ],
      "linesOfBusiness": [
        "Cyber"
      ],
      "jurisdictions": [
        "CH",
        "EU",
        "Global"
      ],
      "tags": [
        "IT-Sicherheit",
        "Remote Work"
      ],
      "relations": {
        "relatedTerms": [],
        "partOf": [],
        "appliesTo": [],
        "regulatedBy": [],
        "relevantFor": [
          "cov-cyber"
        ],
        "insurableVia": [],
        "mitigatedBy": [],
        "comprises": [],
        "alternativeTo": [],
        "complementedBy": []
      },
      "attribute": {
        "category": "it-cyber",
        "dataType": "enum",
        "questions": [
          "Welcher Anteil der Mitarbeitenden greift regelmässig extern auf Unternehmenssysteme zu, und über welchen technischen Kanal (VPN, RDP, virtueller Desktop, direkter Cloud-Zugriff)?",
          "Ist das Remote-Desktop-Protokoll (RDP) direkt aus dem Internet erreichbar, und falls ja, ist es durch Multi-Faktor-Authentifizierung sowie ein Gateway oder VPN geschützt?",
          "Sind private Endgeräte für den Zugriff auf Unternehmenssysteme zugelassen (BYOD), und welche Sicherheitsanforderungen gelten dafür?"
        ],
        "evidence": [
          "Richtlinie für den Fernzugriff",
          "Netzwerkdiagramm mit Darstellung der Fernzugriffs-Gateways und der Exposition",
          "Konfigurationsauszug des VPN- bzw. Fernzugriffssystems"
        ],
        "riskDrivers": [
          "severity",
          "frequency"
        ],
        "ratingImpact": [
          "premium",
          "condition",
          "exclusion"
        ]
      },
      "profile": null,
      "coverageProfile": null,
      "clause": null,
      "legalBasis": [],
      "standards": [],
      "reviewStatus": "expert-reviewed",
      "reviewedBy": "Guido Hesse, Hesse Group Holding AG",
      "lastReviewed": "2026-09-04",
      "version": "0.1.0",
      "updated": "2026-09-03",
      "generated": {
        "by": "cursor-agent/claude-sonnet-5",
        "at": "2026-09-03T00:00:00.000Z"
      },
      "verified": [
        {
          "by": "human:ghesse",
          "at": "2026-09-04T00:00:00.000Z",
          "method": null
        }
      ],
      "staleAfter": null,
      "url": "https://hgh.ch/lexikon/de/wissen/risikomerkmal/fernzugriff-und-homeoffice/",
      "alternateUrl": "https://hgh.ch/lexikon/en/knowledge/risk-attribute/remote-access-extent/",
      "body": "## Warum relevant für das Underwriting\n\nDie breite Verlagerung hin zu Remote- und Hybridarbeit hat die Angriffsfläche der meisten Unternehmen erheblich erweitert, da jeder von aussen erreichbare Endpunkt und jedes Gateway einen potenziellen Einstiegspunkt darstellt, der vor dieser Verlagerung nicht oder nur für einen kleinen Teil der Belegschaft bestand. Insbesondere ein direkt aus dem Internet erreichbares Remote-Desktop-Protokoll gehört zu den am stärksten gescannten und ausgenutzten Einstiegspunkten für Ransomware-Akteure, die offen erreichbare RDP-Endpunkte routinemässig per Brute-Force oder Credential Stuffing angreifen, um sich einen ersten Zugang zu verschaffen. Underwriter bewerten nicht nur die Tatsache, dass Fernarbeit stattfindet, sondern deren Umfang und technische Ausgestaltung, um sowohl die Grösse der exponierten Fläche als auch die Qualität der schützenden Kontrollen einzuschätzen, da eine grosse Remote-Belegschaft hinter einem gut abgesicherten Gateway ein geringeres Risiko darstellen kann als eine kleine mit ungeschützter direkter Verbindung.\n\n## Erfassung und Nachweise\n\nAntragsformulare fragen, welcher Anteil der Belegschaft regelmässig remote arbeitet, über welchen technischen Kanal die Verbindung erfolgt – etwa VPN, Remote-Desktop-Gateway, virtuelle Desktop-Infrastruktur oder direkter Zugriff auf Cloud-Anwendungen – und insbesondere, ob RDP ohne vorgeschaltetes Gateway direkt aus dem Internet erreichbar ist. Underwriter verlangen die Richtlinie für den Fernzugriff, ein Netzwerkdiagramm mit sämtlichen Fernzugriffs-Gateways und jeglicher direkter Internetexposition sowie einen Konfigurationsauszug des VPN- bzw. Fernzugriffssystems, der bestätigt, welche Authentifizierungs- und Zugriffskontrollen tatsächlich gelten. Die Nutzung privater Endgeräte für den Zugriff auf Unternehmenssysteme wird separat abgefragt, da BYOD-Regelungen Endpunkte einführen, die ausserhalb der direkten Sicherheitskontrolle des Unternehmens liegen und in der Regel eigene kompensierende Massnahmen erfordern.\n\n## Wirkung auf Deckung, Prämie und Bedingungen\n\nEin Fernzugriff, der ausschliesslich über ein gut konfiguriertes VPN oder Gateway mit Multi-Faktor-Authentifizierung erfolgt und RDP nicht direkt dem Internet aussetzt, unterstützt Standardbedingungen und eine günstige Prämie. Eine direkte Internetexposition von RDP oder anderen Fernwartungsprotokollen ohne kompensierende Massnahmen ist einer der häufigsten Einzelgründe für eine spezifische Obliegenheit, einen Prämienzuschlag oder einen ausdrücklichen Ausschluss von Schäden, die auf diesen exponierten Dienst zurückzuführen sind, und kann in schweren Fällen zur Ablehnung führen. Ein unkontrollierter oder uneingeschränkter BYOD-Zugriff, insbesondere auf Systeme mit sensiblen Daten, führt häufig zu einer Obliegenheit zur Einführung von Geräteverwaltungskontrollen oder zu einer Sublimite für Schäden, die von privaten Endgeräten ausgehen.\n\n## Massnahmen\n\nDie vorrangige Empfehlung besteht darin, die direkte Internetexposition des Remote-Desktop-Protokolls zu schliessen und sämtlichen Fernzugriff über ein VPN oder ein dediziertes, überwachtes Fernzugriffs-Gateway mit Multi-Faktor-Authentifizierung zu führen. Eine Segmentierung des Fernzugriffs, bei der verbindende Geräte nur auf die konkret benötigten Systeme und nicht auf das gesamte interne Netzwerk zugreifen können, begrenzt die Möglichkeit einer seitlichen Ausbreitung, falls ein Remote-Endpunkt kompromittiert wird. Für unter BYOD-Richtlinien zugelassene private Geräte wird eine Mobile-Device-Management-Lösung empfohlen, die Verschlüsselung, ein Mindestniveau an Sicherheitspatches und die Möglichkeit einer Fernlöschung durchsetzt, sofern eine vollständige Gerätestandardisierung nicht möglich ist."
    }
  }
}