Cyberversicherung
Die Cyberversicherung deckt Eigen- und Drittschäden aus Informationssicherheitsverletzungen – etwa Betriebsunterbrechung nach Ransomware, Datenwiederherstellung, Haftpflicht und Krisendienstleistungen.
Vergleichsprofil
- Trigger
- Claims-made (Anspruchserhebung)
- Versichertes Interesse
- Das Eigenschadeninteresse und die Haftpflichtexposition des Versicherungsnehmers aus Informationssicherheitsverletzungen und Netzwerksicherheitsvorfällen, unabhängig davon, ob eine Sachbeschädigung eintritt.
- Bemessungsgrundlage
- Umsatz und Datenvolumen bzw. -sensitivität, Branche und regulatorische Exposition, Vorhandene Sicherheitskontrollen (MFA, Backups, Endpoint Detection, Patch-Management), Bisherige Schaden- bzw. Vorfallhistorie
- Typische Limiten
- Die Limiten werden für Grossunternehmen meist geschichtet von wenigen Millionen bis zu mehreren hundert Millionen CHF/EUR eingekauft, häufig gemeinsam für Eigen- und Drittschadenteile mit Sublimiten für Cyber-Erpressung und Krisendienstleistungen.
- Typische Selbstbehalte
- Selbstbehalt je Schadenfall bzw. Ereignis, häufig kombiniert mit einer Wartezeit-Selbstbeteiligung für den Betriebsunterbrechungsbaustein.
- Zielsegmente
- KMU, Industrie, Multinationale Unternehmen
Versicherte Ereignisse
- Ransomware- und andere Malware-Angriffe
- Datenschutzverletzungen mit Personen- oder vertraulichen Daten
- Denial-of-Service- und Netzwerksicherheitsvorfälle
- Cyber-Erpressung und Lösegeldforderungen
- Menschliches Versagen oder Systemausfall als Ursache einer Sicherheitsverletzung
Kernausschlüsse
- Krieg und staatlich attribuierte Angriffe
- Schäden aus Nichteinhaltung vereinbarter Mindestsicherheitsstandards
- Personen- und Sachschäden (Zuordnung zu Sach-/Haftpflichtdeckungen, vorbehaltlich Silent-Cyber-Abgrenzung)
- Gesetzlich nicht versicherbare Bussen und Strafzahlungen
- Bekannte, nicht behobene Vorschwachstellen
Deckungsbausteine
Eigenschäden: Cyber-Betriebsunterbrechung, Datenwiederherstellung, Cyber-Erpressung (inklusive Verhandlungsdienstleistungen), Krisenmanagement und Forensik. Drittschäden: Haftpflicht für Datenschutzverletzungen und Netzwerksicherheitsvorfälle, Verteidigungskosten und behördliche Verfahren, soweit versicherbar.
Underwriting-Anforderungen
Versicherer verlangen Mindeststandards wie Multi-Faktor-Authentisierung, getestete Offline-Backups, Endpoint Detection, Patch-Management und Notfallpläne. Fehlende Kontrollen führen zu Ausschlüssen, Sublimiten oder Ablehnung.
Marktentwicklung
Kriegs- und staatlich attribuierte Angriffe werden zunehmend präzise ausgeschlossen; Ransomware-Zahlungen unterliegen Sanktionsvorbehalten. Die Abgrenzung zu Sach- und Kidnap-Ransom-Policen (Silent Cyber) sollte im Programm ausdrücklich geregelt sein.
Vergleich und Abgrenzung
Die Cyberversicherung wird regelmässig durch die Sach-Allgefahrenversicherung ergänzt, die Sachschäden deckt, Cyber-Schäden ohne Sachfolgeschaden aber ausdrücklich ausschliesst, sowie durch die eigenständige Betriebsunterbrechungsversicherung, die nur nach einem versicherten Sachschadenereignis leistet, nicht aber nach einem rein digitalen Ausfall. Die Programmgrenze zwischen beiden ist genau dieser Sachschaden-Auslöser: Die Cyberdeckung schliesst die Lücke, die Sach- und Betriebsunterbrechungsbedingungen für Ausfälle, Datenverlust und Erpressung ohne Sachbezug offenlassen.