Cyber-Vorfallhistorie
Die Cyber-Vorfallhistorie erfasst Häufigkeit, Art und Kosten der vergangenen Cybersicherheitsvorfälle und Datenschutzverletzungen einer Organisation und bildet für Underwriter einen zentralen Indikator für Kontrollwirksamkeit und künftige Vorfallwahrscheinlichkeit.
- Kategorie
- Historie
- Datentyp
- Liste
- Risikotreiber
- Schadenhäufigkeit, Schadenhöhe, Kumul
- Wirkung auf Underwriting
- Prämie, Selbstbehalt, Sublimite, Ausschluss, Ablehnung
Typische Antragsfragen
- Bitte listen Sie alle Cybersicherheitsvorfälle, Datenschutzverletzungen und Ransomware-Ereignisse der letzten 3 Jahre auf, mit Datum, Vorfallart, betroffenen Systemen und entstandenen Kosten.
- Wurde ein Vorfall einer Datenschutzbehörde gemeldet oder führte zu einer behördlichen Untersuchung, Meldepflicht oder Ansprüchen Dritter?
- Sind Vorfälle trotz Behebungsmassnahmen wiederholt aufgetreten, und was wurde nach dem letzten Vorfall geändert?
Nachweise
- Incident-Response- und forensische Untersuchungsberichte
- Cyber-Loss-Run-Bericht des aktuellen oder früheren Versicherers
- Korrespondenz mit der Datenschutzbehörde, sofern vorhanden
Warum relevant für das Underwriting
Frühere Cyber-Vorfälle sind ein starker Frühindikator für die Reife der Kontrollen, denn ein Vorfall, der trotz der von der Organisation angegebenen Abwehrmassnahmen erneut auftritt, deutet darauf hin, dass die Behebung unvollständig war oder die zugrunde liegende Schwachstellenklasse weiterhin besteht. Underwriter prüfen Vorfallart (Ransomware, Business-E-Mail-Compromise, Datenschutzverletzung durch Dritte, unbefugter Zugriff), betroffene Systeme und Daten, Zeit bis zu Erkennung und Eindämmung sowie die letztlichen Kosten, da diese Angaben deutlich mehr über die tatsächliche Sicherheitslage eines Antragstellers verraten als ein statischer Fragebogen zu Kontrollen allein.
Erfassung und Nachweise
Cyber-Antragsformulare verlangen von Antragstellern eine Auflistung aller bedeutenden Vorfälle und Datenschutzverletzungen der vergangenen drei Jahre, samt Vorfallart, betroffenen Systemen, Kosten und allfälliger behördlicher Beteiligung. Underwriter überprüfen dies anhand des nach dem Vorfall erstellten Incident-Response- oder forensischen Untersuchungsberichts, eines Cyber-Loss-Run-Berichts des aktuellen oder früheren Versicherers bei bereits bestehender Deckung sowie gegebenenfalls der Korrespondenz mit einer Datenschutzbehörde, die Meldung und allfällige Untersuchung dokumentiert. Die Wiederholung einer ähnlichen Vorfallart nach erfolgter Behebung wird besonders kritisch geprüft.
Wirkung auf Deckung, Prämie und Bedingungen
Eine saubere Vorfallhistorie in Verbindung mit ausgereiften Kontrollen unterstützt wettbewerbsfähige Prämiensätze und volle Limiten. Eine offengelegte Vorfallhistorie, insbesondere nicht behobene wiederkehrende Vorfälle, führt üblicherweise zu höheren Prämien, erhöhten Selbstbehalten, Sublimiten oder Ausschlüssen für die betroffene Schwachstellenklasse, verbindlichen Sicherheitsobliegenheiten als Deckungsvoraussetzung oder – bei weiterhin erheblich mangelhaften Kontrollen – zur Ablehnung der Offerte.
Massnahmen
Versicherer verlangen üblicherweise den dokumentierten Abschluss der im forensischen Bericht identifizierten Ursachenbehebung, die Einführung von Multi-Faktor-Authentifizierung, Endpoint Detection and Response und Offline-Backups, sofern diese fehlten, sowie einen Folge-Penetrationstest oder eine Sicherheitsbewertung, die die Schliessung der Lücke vor Festlegung der Erneuerungsbedingungen bestätigt.
Normen und Regelwerke
- ISO 31000:2018 – Risk management, Guidelines