Risikomerkmal

Multi-Faktor-Authentifizierung

Von Experten geprüft Aktualisiert: 2026-09-03 Fachlich geprüft: 2026-09-04 (Guido Hesse, Hesse Group Holding AG) Version 0.1.0

Die Multi-Faktor-Authentifizierung erfasst, ob für privilegierten, externen und E-Mail-Zugriff auf die Systeme eines Unternehmens mehr als ein unabhängiger Authentifizierungsfaktor erforderlich ist – eine Basiskontrolle, die praktisch in jedem Cyber-Versicherungsantrag abgefragt wird.

Kategorie
IT/Cyber
Datentyp
Ja/Nein
Risikotreiber
Schadenhöhe, Schadenhäufigkeit, Moral Hazard
Wirkung auf Underwriting
Prämie, Auflage/Obliegenheit, Ablehnung

Typische Antragsfragen

  • Ist die Multi-Faktor-Authentifizierung für sämtliche Fernzugriffe auf das Netzwerk verpflichtend, einschliesslich VPN, RDP und Cloud-Administrationskonsolen?
  • Ist MFA für privilegierte Konten und Administratorkonten sowie für den Zugriff auf die geschäftliche E-Mail und Backup- bzw. Wiederherstellungssysteme vorgeschrieben?
  • Welche Authentifizierungsfaktoren kommen zum Einsatz (z.B. Hardware-Token, Authenticator-App, SMS) und sind einzelne Konten von der Pflicht ausgenommen?

Nachweise

  • Richtlinie für Identitäts- und Zugriffsmanagement
  • Konfigurationsauszug bzw. Screenshot des Identity-Providers zum Umfang der MFA-Pflicht
  • Bericht einer unabhängigen Sicherheitsüberprüfung oder eines Penetrationstests

Warum relevant für das Underwriting

Kompromittierte Zugangsdaten aus Phishing, Credential Stuffing oder Passwort-Wiederverwendung sind nach wie vor der häufigste initiale Angriffsvektor bei Ransomware-Vorfällen und Business-E-Mail-Compromise – zwei der häufigsten und schwerwiegendsten Schadentypen in der Cyberversicherung. Die Multi-Faktor-Authentifizierung ist die einzelne Kontrolle, die am konsistentesten mit der Verhinderung dieses initialen Zugriffs korreliert, da sie ein gestohlenes oder erratenes Passwort allein wirkungslos macht. Underwriter behandeln MFA daher weniger als eine Kontrolle unter vielen, sondern zunehmend als Mindestvoraussetzung für die Versicherbarkeit: Angesichts verhärteter Schadenerfahrung haben Versicherer ihre Zeichnungspolitik so verschärft, dass Risiken ohne MFA auf Fernzugriff, privilegierten Konten oder E-Mail häufig direkt abgelehnt werden, statt lediglich einen Zuschlag zu erhalten. Das Merkmal beeinflusst somit sowohl die Annahmeentscheidung bei Neugeschäft und Erneuerung als auch, sofern das Risiko diese Hürde nimmt, den Basissatz im Vergleich zu Risiken mit ähnlichem Umsatz und Datenbestand.

Erfassung und Nachweise

Antragsformulare fragen gezielt danach, wo MFA durchgesetzt wird, statt eine einzige unternehmensweite Ja/Nein-Antwort zu akzeptieren, da Lücken in einem einzelnen Bereich die Risikolage erheblich verändern: Fernzugriff wie VPN und RDP, Cloud-Administrationskonsolen, privilegierte und Administratorkonten, geschäftliche E-Mail sowie Backup- bzw. Wiederherstellungskonsolen werden jeweils separat abgefragt. Underwriter überprüfen die Selbstauskunft anhand der Richtlinie für Identitäts- und Zugriffsmanagement, Konfigurationsauszügen oder Screenshots des Identity-Providers, die den tatsächlichen Durchsetzungsumfang und allfällige ausgenommene Konten zeigen, sowie – bei grösseren oder besonders exponierten Risiken – anhand einer unabhängigen Sicherheitsbewertung, eines externen Attack-Surface-Scans oder eines Penetrationstestberichts. Abweichungen zwischen der deklarierten Antwort und dem technischen Nachweis, etwa von der Pflicht ausgenommene Altkonten, sind ein häufiger Befund bei Risk-Engineering-Prüfungen und werden im Schadenfall als Risiko einer Anzeigepflichtverletzung gewertet.

Wirkung auf Deckung, Prämie und Bedingungen

Eine vollständige MFA-Abdeckung über Fernzugriff, privilegierte Konten, E-Mail und Backup-Systeme ermöglicht in der Regel Standardbedingungen und eine im Marktvergleich wettbewerbsfähige Prämie. Eine Teilumsetzung – etwa MFA für VPN-Zugriff, aber nicht für privilegierte oder Administratorkonten – führt häufig zu einer Obliegenheit mit Umsetzungsfrist, einer Ransomware-Sublimite oder Mitversicherungsquote, oder zu einem Prämienzuschlag bis zur Bestätigung der Umsetzung. Das vollständige Fehlen von MFA auf Fernzugriff oder privilegierten Konten ist im aktuellen Cybermarkt einer der häufigsten Einzelgründe für eine Ablehnung, da Versicherer darin eine nicht akzeptable Kumulation von Moral-Hazard- und Frequenzrisiko sehen, unabhängig von anderen kompensierenden Massnahmen. Versicherer überprüfen dieses Merkmal bei jeder Erneuerung erneut, und eine seit Vertragsbeginn entfallene Kontrolle wird als wesentliche Risikoveränderung behandelt.

Massnahmen

Versicherer, Broker und IT-Sicherheitsberater empfehlen in der Regel eine durchgängige, nicht selektive Durchsetzung von MFA über Fernzugriff, privilegierte und Administratorkonten, E-Mail und Backup-Konsolen sowie die Priorisierung phishing-resistenter Faktoren wie Hardware-Sicherheitsschlüssel oder Authenticator-Apps gegenüber SMS-basierten Einmalcodes, die weiterhin anfällig für SIM-Swapping und Abfangen sind. Wo Altsysteme keine moderne MFA unterstützen, werden kompensierende Massnahmen wie Netzwerksegmentierung, Conditional-Access-Richtlinien zur Einschränkung der Anmeldung nach Standort oder Gerät sowie eine verstärkte Überwachung der betroffenen Konten empfohlen, bis die Lücke geschlossen werden kann. Unternehmen, die sich noch in der Umsetzung befinden, sollten einen gestaffelten Rollout-Plan mit Zielterminen je Systemebene dokumentieren, da Versicherer zunehmend Fortschrittsnachweise statt einer statischen Momentaufnahme verlangen.