Risikomerkmal

Zutrittskontrollsystem

Von Experten geprüft Aktualisiert: 2026-09-03 Fachlich geprüft: 2026-09-04 (Guido Hesse, Hesse Group Holding AG) Version 0.1.0

Das Zutrittskontrollsystem erfasst, mit welcher Methode der Zugang zu einem Standort oder zu dessen sensiblen Bereichen (Serverraum, Kasse, Gefahrstofflager) beschränkt und protokolliert wird – eine in Sach- und Cyberversicherungsanträgen abgefragte Angabe zur Beurteilung des Risikos unberechtigten Zugangs.

Kategorie
Security
Datentyp
Auswahl
Risikotreiber
Schadenhäufigkeit, Kumul, Moral Hazard
Wirkung auf Underwriting
Prämie, Auflage/Obliegenheit, Ausschluss

Typische Antragsfragen

  • Wie wird der Zugang zum Gebäude und zu sensiblen Bereichen (Serverraum, Kasse, Gefahrstofflager) kontrolliert und durch wen?
  • Protokolliert das System Ein- und Austritte elektronisch, und wie lange werden die Zugangsprotokolle aufbewahrt?
  • Wie rasch werden Zugangsrechte entzogen, wenn ein Arbeitsverhältnis endet oder ein Auftrag eines externen Dienstleisters abgeschlossen ist?

Nachweise

  • Spezifikation des Zutrittskontrollsystems
  • Zugangsrechtematrix / Berechtigungsliste
  • Richtlinie zur Aufbewahrung von Zugangsprotokollen

Warum relevant für das Underwriting

Die Zutrittskontrolle bestimmt, wer physisch zu den sensibelsten Bereichen eines versicherten Standorts vordringen kann, und ist eines der wenigen Sicherheitsmerkmale, das gleichzeitig für das Sach- und das Cyber-Underwriting relevant ist: Ein Serverraum oder Rechenzentrum, der nur durch ein mechanisches Schloss mit vielen Schlüsselträgern gesichert ist, setzt das Risiko einem unberechtigten physischen Zugang aus, der selbst starke logische Sicherheitskontrollen aushebeln kann, während ein Kassenbereich oder Gefahrstofflager ohne kontrollierten, protokollierten Zugang sowohl das Diebstahl- als auch das Moral-Hazard-Risiko erhöht. Underwriter nutzen Art und Konsequenz der Zutrittskontrolle, um zu beurteilen, wie wirksam ein Versicherungsnehmer den Personenkreis mit Zugang zu kritischen Werten begrenzt und wie rasch Zugangsrechte entzogen werden, wenn Beschäftigungs- oder Auftragsverhältnisse enden, da veraltete Zugangsrechte eine wiederkehrende Ursache sowohl für physischen Diebstahl als auch für Cybervorfälle sind, die auf ehemalige Mitarbeitende oder Dienstleister zurückgehen.

Erfassung und Nachweise

Antragsformulare unterscheiden üblicherweise zwischen fehlender formaler Zugangsbeschränkung, einfachen mechanischen Schlössern und elektronischen Systemen mit Karten, PIN-Codes oder Biometrie, die jeden Ein- und Austritt protokollieren. Underwriter fordern die Spezifikation des Zutrittskontrollsystems, eine Zugangsrechtematrix mit den je Rolle berechtigten Bereichen sowie die Richtlinie des Unternehmens zum Entzug von Zugangsrechten bei Beendigung von Beschäftigungs- oder Auftragsverhältnissen. Bei höherwertigen oder besonders sensiblen Standorten überprüft eine Risk-Engineering-Begehung üblicherweise, ob die tatsächlichen Zugangszonen mit der Berechtigungsmatrix übereinstimmen und ob Protokolle lange genug aufbewahrt werden, um eine Untersuchung zu unterstützen.

Wirkung auf Deckung, Prämie und Bedingungen

Eine elektronische, protokollierte Zutrittskontrolle für alle sensiblen Bereiche, verbunden mit einem dokumentierten und zügig durchgesetzten Entzugsprozess, unterstützt günstigere Prämienkonditionen sowohl im Sach- als auch im Cyberprogramm und verringert die Wahrscheinlichkeit von Ausschlüssen im Zusammenhang mit unzureichender Zugangssteuerung. Der Rückgriff auf geteilte mechanische Schlüssel ohne Protokollierung oder nicht zügig entzogene Zugangsrechte führen häufig zu Auflagen zur Nachbesserung, zu Sublimiten bei der Diebstahl- oder Cyberdeckung oder zu Ausschlüssen für Schäden, die auf Mängel der Zutrittskontrolle zurückzuführen sind.

Massnahmen

Ist die Zutrittskontrolle unzureichend, empfehlen Versicherer und Risk Engineers üblicherweise die Umstellung sensibler Bereiche auf ein elektronisches System mit individuellen Berechtigungen und Protokollierung, die Beschränkung der Berechtigung auf eine dokumentierte Liste von Rollen sowie die Formalisierung eines Prozesses, der Zugangsrechte unmittelbar bei Beendigung eines Beschäftigungs- oder Auftragsverhältnisses entzieht.