Risikomerkmal

Cyber-Vorfallhistorie

Von Experten geprüft Aktualisiert: 2026-09-03 Fachlich geprüft: 2026-09-04 (Guido Hesse, Hesse Group Holding AG) Version 0.1.0

Die Cyber-Vorfallhistorie erfasst Häufigkeit, Art und Kosten der vergangenen Cybersicherheitsvorfälle und Datenschutzverletzungen einer Organisation und bildet für Underwriter einen zentralen Indikator für Kontrollwirksamkeit und künftige Vorfallwahrscheinlichkeit.

Kategorie
Historie
Datentyp
Liste
Risikotreiber
Schadenhäufigkeit, Schadenhöhe, Kumul
Wirkung auf Underwriting
Prämie, Selbstbehalt, Sublimite, Ausschluss, Ablehnung

Typische Antragsfragen

  • Bitte listen Sie alle Cybersicherheitsvorfälle, Datenschutzverletzungen und Ransomware-Ereignisse der letzten 3 Jahre auf, mit Datum, Vorfallart, betroffenen Systemen und entstandenen Kosten.
  • Wurde ein Vorfall einer Datenschutzbehörde gemeldet oder führte zu einer behördlichen Untersuchung, Meldepflicht oder Ansprüchen Dritter?
  • Sind Vorfälle trotz Behebungsmassnahmen wiederholt aufgetreten, und was wurde nach dem letzten Vorfall geändert?

Nachweise

  • Incident-Response- und forensische Untersuchungsberichte
  • Cyber-Loss-Run-Bericht des aktuellen oder früheren Versicherers
  • Korrespondenz mit der Datenschutzbehörde, sofern vorhanden

Warum relevant für das Underwriting

Frühere Cyber-Vorfälle sind ein starker Frühindikator für die Reife der Kontrollen, denn ein Vorfall, der trotz der von der Organisation angegebenen Abwehrmassnahmen erneut auftritt, deutet darauf hin, dass die Behebung unvollständig war oder die zugrunde liegende Schwachstellenklasse weiterhin besteht. Underwriter prüfen Vorfallart (Ransomware, Business-E-Mail-Compromise, Datenschutzverletzung durch Dritte, unbefugter Zugriff), betroffene Systeme und Daten, Zeit bis zu Erkennung und Eindämmung sowie die letztlichen Kosten, da diese Angaben deutlich mehr über die tatsächliche Sicherheitslage eines Antragstellers verraten als ein statischer Fragebogen zu Kontrollen allein.

Erfassung und Nachweise

Cyber-Antragsformulare verlangen von Antragstellern eine Auflistung aller bedeutenden Vorfälle und Datenschutzverletzungen der vergangenen drei Jahre, samt Vorfallart, betroffenen Systemen, Kosten und allfälliger behördlicher Beteiligung. Underwriter überprüfen dies anhand des nach dem Vorfall erstellten Incident-Response- oder forensischen Untersuchungsberichts, eines Cyber-Loss-Run-Berichts des aktuellen oder früheren Versicherers bei bereits bestehender Deckung sowie gegebenenfalls der Korrespondenz mit einer Datenschutzbehörde, die Meldung und allfällige Untersuchung dokumentiert. Die Wiederholung einer ähnlichen Vorfallart nach erfolgter Behebung wird besonders kritisch geprüft.

Wirkung auf Deckung, Prämie und Bedingungen

Eine saubere Vorfallhistorie in Verbindung mit ausgereiften Kontrollen unterstützt wettbewerbsfähige Prämiensätze und volle Limiten. Eine offengelegte Vorfallhistorie, insbesondere nicht behobene wiederkehrende Vorfälle, führt üblicherweise zu höheren Prämien, erhöhten Selbstbehalten, Sublimiten oder Ausschlüssen für die betroffene Schwachstellenklasse, verbindlichen Sicherheitsobliegenheiten als Deckungsvoraussetzung oder – bei weiterhin erheblich mangelhaften Kontrollen – zur Ablehnung der Offerte.

Massnahmen

Versicherer verlangen üblicherweise den dokumentierten Abschluss der im forensischen Bericht identifizierten Ursachenbehebung, die Einführung von Multi-Faktor-Authentifizierung, Endpoint Detection and Response und Offline-Backups, sofern diese fehlten, sowie einen Folge-Penetrationstest oder eine Sicherheitsbewertung, die die Schliessung der Lücke vor Festlegung der Erneuerungsbedingungen bestätigt.

Normen und Regelwerke

  • ISO 31000:2018 – Risk management, Guidelines