IT- und Softwareunternehmen
Risikoprofil für ein IT- und Softwareunternehmen (Softwareentwicklung, IT-Beratung oder Managed Services): die im Underwriting typischerweise erfassten Risikomerkmale und die daraus resultierende Versicherungsprogrammarchitektur.
Risikobild
Die Exponierung eines IT- und Softwareunternehmens konzentriert sich auf die Systeme, die es entwickelt, betreibt oder für Kunden mit privilegiertem Zugriff verwaltet, und nicht auf physische Räumlichkeiten oder Anlagen. Typische Schadentreiber sind ein Ransomware- oder Einbruchsvorfall, der die eigene Infrastruktur oder – über den Zugriff auf Drittsysteme – die Umgebung eines Kunden betrifft, Softwarefehler oder Lieferausfälle, die Berufshaftpflichtansprüche von Kunden auslösen, sowie eine Betriebsunterbrechung durch den Ausfall von Entwicklungs-, Hosting- oder kundennahen Systemen. Verarbeitet das Unternehmen Personendaten in grossem Umfang oder betreut es Kunden über Landesgrenzen hinweg (einschliesslich USA und Kanada), kommen zum direkten Cyber- und Berufshaftpflichtrisiko zusätzliche regulatorische und grenzüberschreitende Haftungsrisiken hinzu.
Zu erfassende Risikomerkmale
Die nachfolgende Übersicht wird aus den mit diesem Profil verknüpften Risikomerkmalen generiert und nach Kategorie gruppiert; Details zu Underwriting-Logik, Nachweisen und Massnahmen finden sich auf den jeweiligen Merkmalsseiten.
Deckungsarchitektur
Die Cyberversicherung bildet den Kern des Programms und deckt Eigenschäden (Incident Response, Betriebsunterbrechung, Datenwiederherstellung) sowie die Haftpflicht gegenüber Dritten nach einer Netzwerksicherheits- oder Datenschutzverletzung. Die Unfallversicherung der Arbeitnehmenden ist in der Schweiz obligatorisch (UVG), sobald Personal beschäftigt wird. Die Berufshaftpflichtversicherung deckt Ansprüche, wonach Softwarefehler, Lieferverzögerungen oder Beratungsfehler dem Kunden einen finanziellen Schaden verursacht haben, während die Betriebshaftpflichtversicherung klassische Personen- oder Sachschäden Dritter abdeckt. Eine Vermögensschadenhaftpflichtversicherung ist relevant, sofern Beratungs- oder Integrationsleistungen ein finanzielles Schadenrisiko schaffen, das durch Berufshaftpflicht- oder Cyberdeckung nicht bereits erfasst ist.
Prävention
Präventionsschwerpunkte sind eine Multi-Faktor-Authentifizierung für sämtliche privilegierten und Fernzugriffe, ein diszipliniertes Patch-Management sowohl für die eigenen Systeme als auch für kundennahe Plattformen, eine getestete Backup-Strategie mit offline oder unveränderlich gespeicherten Kopien zur Unterstützung der Wiederherstellung nach Ransomware sowie ein dokumentierter und geübter Incident-Response-Plan, der sowohl eigene Schadenszenarien als auch die Pflichten bei Zugriff auf Kundensysteme als Dritter abdeckt.
- Art
- Betrieb
- Klassifikation
- NOGA 62 – Erbringung von Dienstleistungen der Informationstechnologie, NACE J62
Zu erfassende Risikomerkmale
IT/Cyber
- Backup-Strategie und Offline-Kopie — Die Backup-Strategie und Offline-Kopie erfasst, wie häufig ein Unternehmen kritische Daten sichert und ob mindestens eine Kopie offline, air-gapped oder unveränderlich vorgehalten wird – eine entscheidende Kontrolle gegen Ransomware, die in Cyber-Anträgen abgefragt wird.
- Multi-Faktor-Authentifizierung — Die Multi-Faktor-Authentifizierung erfasst, ob für privilegierten, externen und E-Mail-Zugriff auf die Systeme eines Unternehmens mehr als ein unabhängiger Authentifizierungsfaktor erforderlich ist – eine Basiskontrolle, die praktisch in jedem Cyber-Versicherungsantrag abgefragt wird.
- Patch-Management — Das Patch-Management erfasst, wie systematisch ein Unternehmen Sicherheitsupdates für Betriebssysteme, Anwendungen und Netzwerkgeräte identifiziert und einspielt und innerhalb welcher Frist – eine Kontrolle, die zentral für die Begrenzung ausnutzbarer Schwachstellen ist.
- Incident-Response-Plan — Der Incident-Response-Plan erfasst, ob ein Unternehmen über ein dokumentiertes, getestetes Verfahren zur Erkennung, Eindämmung und Wiederherstellung nach einem Cybersicherheitsvorfall verfügt und wie schnell dieses aktiviert werden kann.
- Lieferantenzugriff auf Systeme — Der Lieferantenzugriff auf Systeme beschreibt, welche externen Lieferanten, Dienstleister oder Anbieter über Netzwerk- oder Systemzugriff auf die IT-Umgebung eines Unternehmens verfügen und unter welchen Kontrollen – eine häufige Quelle indirekter Cyber-Exposition.
- Verarbeitung personenbezogener Daten — Die Verarbeitung personenbezogener Daten erfasst Umfang und Sensitivität der personenbezogenen und besonders schützenswerten Daten, die ein Unternehmen erhebt, speichert oder verarbeitet – ein zentraler Treiber für Meldepflichten, regulatorische Exposition und Haftpflicht gegenüber Dritten.
Haftpflicht/Produkte
- Tätigkeitsbeschrieb Haftpflicht — Der Tätigkeitsbeschrieb Haftpflicht erfasst die genauen Tätigkeiten, Produkte und Dienstleistungen eines Versicherungsnehmers, wie sie in Anträgen zur Betriebs- und Produkthaftpflichtversicherung deklariert werden, um Deckungsumfang und Tarifierung festzulegen.
- Umsatzanteil USA/Kanada — Der Umsatzanteil USA/Kanada erfasst den Prozentsatz des Umsatzes eines Versicherungsnehmers, der in den USA oder Kanada erzielt wird oder diesen Märkten zuzurechnen ist – Märkte, die Underwriter wegen ihres deutlich höheren Haftpflicht-Prozessrisikos gesondert von anderen Exportmärkten behandeln.