Risikomerkmal

Cloud-Nutzung

Von Experten geprüft Aktualisiert: 2026-09-03 Fachlich geprüft: 2026-09-04 (Guido Hesse, Hesse Group Holding AG) Version 0.1.0

Die Cloud-Nutzung erfasst, welcher Anteil der kritischen Infrastruktur, Anwendungen und Daten eines Unternehmens in öffentliche, private oder hybride Cloud-Umgebungen verlagert wurde und wie diese Abhängigkeit konfiguriert und abgesichert ist.

Kategorie
IT/Cyber
Datentyp
Auswahl
Risikotreiber
Schadenhöhe, Kumul
Wirkung auf Underwriting
Prämie, Auflage/Obliegenheit, Sublimite

Typische Antragsfragen

  • Welcher Anteil der kritischen Systeme und Daten wird auf öffentlicher, privater oder hybrider Cloud-Infrastruktur betrieben, und bei welchen Anbietern?
  • Wer ist für die Sicherheitskonfiguration der Cloud-Ressourcen verantwortlich, und ist ein formales Shared-Responsibility-Modell etabliert und der IT-Abteilung bekannt?
  • Werden Cloud-Speicher, Datenbanken und Administrationskonsolen regelmässig auf Fehlkonfigurationen und öffentliche Zugänglichkeit überprüft?

Nachweise

  • Übersicht der Cloud-Architektur bzw. Asset-Inventar
  • Cloud-Sicherheitskonfigurationsaudit oder Cloud-Security-Posture-Management-Bericht
  • Verträge bzw. Service-Level-Agreements mit Cloud-Anbietern

Warum relevant für das Underwriting

Der Umfang der Cloud-Nutzung ist für Underwriter aus zwei gegenläufigen Gründen relevant. Zum einen bieten renommierte Cloud-Anbieter in der Regel eine stärkere Basissicherheit, Redundanz und Patch-Disziplin auf Infrastrukturebene, als viele Versicherungsnehmer im eigenen Rechenzentrum erreichen könnten, was gewisse Frequenzrisiken senken kann. Zum anderen konzentriert eine starke Abhängigkeit von wenigen Cloud-Anbietern das Kumulrisiko über das gesamte Cyberportfolio eines Versicherers, da ein Ausfall oder eine Sicherheitsverletzung bei einem grossen Hyperscaler gleichzeitig tausende sonst unabhängige Versicherungsnehmer treffen kann. Fehlkonfigurationen von Cloud-Ressourcen und nicht ein Versagen der zugrunde liegenden Anbieterinfrastruktur sind inzwischen zudem eine der häufigsten Ursachen grosser Datenschutzverletzungen, wodurch die eigene Konfigurationsdisziplin des Versicherungsnehmers ebenso wichtig ist wie die Wahl des Anbieters.

Erfassung und Nachweise

Antragsformulare fragen nach dem Anteil kritischer Systeme und Daten in öffentlichen, privaten oder hybriden Cloud-Umgebungen, den konkret genutzten Anbietern und danach, ob das Unternehmen das Shared-Responsibility-Modell versteht und die Sicherheitsaufgaben zwischen Anbieter und Kunde formal zugeordnet hat. Underwriter verlangen eine Übersicht der Cloud-Architektur bzw. ein Asset-Inventar, den Nachweis eines Cloud-Sicherheitskonfigurationsaudits oder eines Cloud-Security-Posture-Management-Tools, das fortlaufend auf offen zugängliche Speicher, zu weit gefasste Zugriffsrichtlinien und ungepatchte Managed-Services prüft, sowie Kopien der Service-Level-Agreements mit den Sicherheits- und Verfügbarkeitszusagen des Anbieters. Übernimmt ein einzelner Anbieter einen unverhältnismässig grossen Anteil kritischer Betriebsabläufe, bewerten Underwriter diese Anbieterkonzentration zusätzlich als eigenständige Exposition.

Wirkung auf Deckung, Prämie und Bedingungen

Eine gut geführte Cloud-Nutzung mit dokumentierter Zuordnung im Shared-Responsibility-Modell, laufender Konfigurationsüberwachung und diversifizierten Anbietern für die kritischsten Workloads unterstützt Standardbedingungen und kann sich im Vergleich zu einer gleichwertigen On-Premises-Umgebung mit schwächeren Basiskontrollen günstig auf die Prämie auswirken. Eine schlecht geführte Cloud-Nutzung, erkennbar an ungeprüften Konfigurationen, unklarer interner Verantwortung für die Cloud-Sicherheit oder nicht offengelegten Schatten-IT-Cloud-Diensten ausserhalb der zentralen IT-Kontrolle, führt in der Regel zu einem Prämienzuschlag oder einer Obliegenheit zur Durchführung eines Konfigurationsaudits. Eine starke Konzentration auf einen einzigen Cloud-Anbieter ohne Notfallplanung kann zu einer Sublimite oder einer spezifischen Bedingung für einen Anbieterausfall als eigenständigen Betriebsunterbrechungsauslöser führen.

Massnahmen

Eine grundlegende Empfehlung ist die interne Formalisierung des Shared-Responsibility-Modells, sodass konkrete Personen oder Teams die Verantwortung für die Konfigurationssicherheit tragen, statt anzunehmen, der Anbieter decke dies vollständig ab. Eine kontinuierliche automatisierte Überwachung auf fehlkonfigurierte Speicher, Datenbanken und Identitätsberechtigungen, üblicherweise über Cloud-Security-Posture-Management-Tools, wird empfohlen, um Abweichungen zu erkennen, bevor sie ausnutzbar werden. Unternehmen wird zudem empfohlen, ein Inventar sämtlicher genutzter Cloud-Dienste zu führen, einschliesslich solcher ausserhalb der zentralen IT-Beschaffung, und Notfall- sowie Datenportabilitätspläne für kritische, bei einem einzelnen Anbieter konzentrierte Workloads zu erstellen.