Cyberrisiken

Cyberversicherung für KMU: Wenn ein Angriff den Betrieb stilllegt

Ransomware, kompromittierte Zugänge oder ein Datenleck treffen nicht nur Konzerne. Für ein KMU kann bereits ein mehrtägiger Ausfall existenzielle Folgen haben. Eine Cyberversicherung kann finanzielle Schäden und professionelle Krisenhilfe verbinden.

Redaktionell geprüft · Aktualisiert am 1. September 2026

„Wir sind zu klein“ ist kein Sicherheitskonzept

Angreifer wählen ihre Ziele häufig nicht von Hand aus. Automatisierte Systeme suchen massenhaft nach erreichbaren Servern, schwachen Passwörtern, ungepatchten Anwendungen und fehlkonfigurierten Cloud-Diensten. Gerade kleinere Unternehmen verfügen oft weder über ein Security-Team noch über rund um die Uhr verfügbare Notfallstrukturen. Das macht sie nicht uninteressant, sondern leichter verwundbar.

Deutschland gehört regelmäßig zu den am stärksten von Cyberangriffen betroffenen Ländern Europas. Zugleich zeigen Marktstudien je nach Abgrenzung, dass nur rund ein Drittel der kleinen und mittleren Unternehmen über eigenständigen Cyberversicherungsschutz verfügt; häufig wird ein Richtwert von etwa 36 % genannt. Solche Zahlen sind Momentaufnahmen, verdeutlichen aber eine Schutzlücke zwischen digitaler Abhängigkeit und finanzieller Vorsorge.

Die wichtigste Frage lautet deshalb nicht, ob ein Unternehmen prominent genug für einen Angriff ist. Entscheidend ist, wie lange Produktion, Auftragsannahme, Rechnungsstellung oder Kundenservice ohne zentrale IT funktionieren – und welche Liquidität ein Ausfall bindet.

Was ist eine Cyberversicherung?

Cyberversicherung ist eine Sammelbezeichnung für Versicherungslösungen, die bestimmte Eigen- und Drittschäden infolge von Informationssicherheitsvorfällen abdecken können. Der genaue Umfang unterscheidet sich erheblich. Typischerweise verbindet der Schutz finanzielle Leistungen mit sofort verfügbarer Assistance, etwa IT-Forensik, Krisenkommunikation und spezialisierter Rechtsberatung.

Sie ersetzt keine angemessene IT-Sicherheit. Versicherer verlangen regelmäßig Mindestmaßnahmen und prüfen im Schadenfall, ob Angaben im Antrag zutrafen. Versicherung, Informationssicherheitsmanagement, Backups und ein erprobter Notfallplan gehören daher zusammen.

Welche Schäden können abgedeckt sein?

Eigenschäden und Betriebsunterbrechung

Nach einem versicherten Angriff können Kosten für Forensik, Wiederherstellung von Daten und Systemen sowie die Bereinigung betroffener Geräte anfallen. Besonders relevant ist die Betriebsunterbrechung: Fällt ein ERP-, Produktions- oder Shopsystem aus, können entgangener Betriebsgewinn und fortlaufende Kosten den technischen Schaden übersteigen. Wartezeiten, Haftzeit und Berechnungsmethode sind zentrale Vertragsmerkmale.

Datenschutz und Haftpflicht

Werden personenbezogene oder vertrauliche Daten offengelegt, können Betroffene Ansprüche erheben. Eine Deckung kann die Prüfung der Haftung, die Abwehr unberechtigter und die Befriedigung berechtigter Ansprüche umfassen. Datenschutzrechtliche Melde- und Informationspflichten verursachen zusätzliche Aufwände. Ob behördliche Geldbußen versicherbar sind, hängt von ihrer rechtlichen Versicherbarkeit, dem Einzelfall und den Bedingungen ab; eine pauschale Zusage wäre unseriös.

Krisenhilfe

Im Ernstfall zählt Zeit. Viele Konzepte sehen eine 24/7-Hotline und koordinierte Dienstleister für IT-Forensik, Datenschutzrecht, Kommunikation und Benachrichtigungen vor. Für ein KMU ohne eigene Spezialisten kann diese operative Hilfe ebenso wichtig sein wie die Erstattung von Kosten.

Cyberbetrug und Erpressung

Manipulierte Zahlungsanweisungen, Social Engineering und digitale Erpressung sind nicht automatisch in jedem Konzept enthalten. Lösegeldzahlungen werfen zudem rechtliche, ethische und sanktionsrechtliche Fragen auf. Unternehmen sollten nicht davon ausgehen, dass jede digital ausgelöste Vermögenseinbuße als Cyber-Eigenschaden gilt.

Typische Ausschlüsse und Stolpersteine

  • Bekannte Sicherheitslücken: Bereits bekannte, nicht behobene Schwachstellen können problematisch sein.
  • Falsche Risikoinformationen: Angaben zu Backups, Mehrfaktor-Authentifizierung oder Patchmanagement müssen belastbar sein.
  • Reine Leistungsmängel: Fehler in eigener Software oder Beratung gehören oft eher in eine Berufs- oder IT-Haftpflicht.
  • Infrastruktur-Ausfälle: Großflächige Strom-, Internet- oder Cloud-Ausfälle können eingeschränkt oder ausgeschlossen sein.
  • Krieg und staatliche Angriffe: Moderne Klauseln differenzieren komplex; die Zuordnung ist im Schadenfall schwierig.

Welche Faktoren bestimmen die Kosten?

Belastbare Preise entstehen erst nach einer individuellen Risikoaufnahme durch einen zugelassenen Vermittler. Als allgemeine Kostentreiber gelten Umsatz und Branche, Zahl und Sensibilität verarbeiteter Datensätze, internationale Tätigkeit, gewünschte Versicherungssumme und Selbstbehalt sowie die Abhängigkeit von kritischen IT-Systemen. Auch Schadenhistorie und externe Dienstleister spielen eine Rolle.

Technische Reife wirkt unmittelbar: Mehrfaktor-Authentifizierung, getrennte und getestete Backups, zeitnahes Patchen, E-Mail-Sicherheit, Rechtekonzepte, Schulungen und ein dokumentierter Notfallplan verbessern das Risiko. Bei fehlenden Mindestmaßnahmen kann Schutz teurer, eingeschränkt oder nicht verfügbar sein. Pauschale Euro-Richtwerte ohne diese Informationen wären irreführend.

Cyberversicherung und NIS2

Eine Versicherung erfüllt keine NIS2-Pflicht. Betroffene Unternehmen müssen angemessene technische, operative und organisatorische Maßnahmen etablieren, Vorfälle melden und Verantwortung auf Leitungsebene verankern. Eine Cyberversicherung kann Teil des finanziellen Risikotransfers und der Krisenvorsorge sein, beseitigt aber keine Compliance-Lücke. Unser NIS2-Leitfaden erläutert Betroffenheit und Handlungsschritte.

So bereitet sich ein KMU auf ein Fachgespräch vor

  1. Kritische Prozesse und maximale tolerierbare Ausfallzeit benennen.
  2. Systeme, Datenarten, Standorte und wichtige IT-Dienstleister erfassen.
  3. Backup, MFA, Patchmanagement und Notfallplan ehrlich dokumentieren.
  4. Bestehende Policen auf mögliche Überschneidungen prüfen lassen.
  5. Gewünschte Krisendienstleistungen und finanzielle Belastungsgrenzen klären.

Der Schaden beginnt oft vor der Verschlüsselung

Cybervorfälle entwickeln sich selten in einer einzigen Sekunde. Angreifer können über Wochen Zugangsdaten sammeln, Rechte ausweiten und Sicherungen untersuchen, bevor der Betrieb sichtbar beeinträchtigt wird. Dadurch entstehen mehrere Kostenebenen: die technische Untersuchung, der sichere Wiederanlauf, zusätzliche Arbeitszeit, externe Kommunikation und gegebenenfalls Ansprüche von Kunden. Auch nach Wiederherstellung der Systeme können Vertrauensverlust, verspätete Lieferungen und manuelle Nacharbeit fortwirken.

Für die Risikoaufnahme sollte ein Unternehmen deshalb nicht nur den Wert von Hardware betrachten. Aussagekräftiger sind Deckungsbeitrag pro Ausfalltag, vertragliche Lieferpflichten, saisonale Spitzen, Wiederbeschaffungszeiten und die Frage, welche Daten aus verlässlichen Sicherungen zurückgespielt werden können. Ein getestetes Backup ist etwas anderes als eine bloße Erfolgsmeldung der Sicherungssoftware.

Schnittstellen zu anderen Versicherungsarten

Cyberrisiken überschneiden sich mit mehreren Sparten. Eine IT-Berufshaftpflicht kann Ansprüche erfassen, wenn der eigene Dienstleistungsfehler beim Kunden einen digitalen Schaden auslöst. Eine Vertrauensschadenlösung kann bestimmte vorsätzliche Handlungen eigener Mitarbeitender adressieren. Sach- und Betriebsunterbrechungsverträge können begrenzte Cyberbezüge oder ausdrückliche Ausschlüsse enthalten. Parallel bestehende Verträge bedeuten daher nicht automatisch doppelten Schutz.

Im Schadenfall müssen Zuständigkeit, Vorrang und Mehrfachversicherung geklärt werden. Eine fachkundige Gesamtbetrachtung verhindert sowohl Lücken als auch unnötige Überschneidungen. Polis Global nimmt diese Vertragsprüfung nicht vor; ein zugelassener Makler kann bestehende Dokumente und das konkrete Risikoprofil einbeziehen.

Häufige Fragen

Braucht jedes KMU eine Cyberversicherung?

Nicht jedes KMU braucht denselben Cyberversicherungsschutz, aber jedes digital abhängige Unternehmen sollte sein finanzielles Cyberrisiko strukturiert prüfen. Datenarten, mögliche Ausfallzeit, vorhandene Reserven und Sicherheitsniveau sind dafür entscheidend.

Was kostet eine Cyberversicherung für KMU?

Als breite Markt-Richtwerte werden für kleinere KMU häufig etwa 500 bis 5.000 Euro pro Jahr und für mittelständische Unternehmen etwa 5.000 bis 50.000 Euro genannt. Branche, Umsatz, Daten, Sicherheitsmaßnahmen, Deckungssumme, Selbstbehalt und Vorschäden können den tatsächlichen Beitrag stark verändern.

Zahlt eine Cyberversicherung bei Ransomware?

Eine Cyberversicherung kann bei Ransomware vereinbarte Kosten für Forensik, Wiederherstellung und Betriebsunterbrechung übernehmen. Ob Erpressungszahlungen erfasst sind, hängt zusätzlich von Bedingungen und rechtlicher Zulässigkeit ab.

Ist ein DSGVO-Bußgeld versichert?

Ein DSGVO-Bußgeld ist nur versicherbar, soweit die rechtliche Versicherbarkeit und die konkreten Bedingungen dies zulassen. Rechtsverteidigung, Benachrichtigung und Krisenkosten können unabhängig davon gesondert geregelt sein.

Welche Sicherheitsmaßnahmen verlangt eine Cyberversicherung?

Cyberversicherer verlangen abhängig vom Risiko häufig Mehrfaktor-Authentifizierung, regelmäßige Updates, getrennte Backups, eingeschränkte Administratorrechte sowie E-Mail- und Endgeräteschutz. Angaben im Antrag müssen nachweisbar und aktuell sein.

Wann beginnt die Betriebsunterbrechungsleistung einer Cyberversicherung?

Die Betriebsunterbrechungsleistung beginnt nach dem vertraglich definierten Versicherungsfall und einer möglichen zeitlichen Wartefrist. Selbstbehalt, Bewertungszeitraum und maximale Haftzeit bestimmen zusätzlich, wann und wie lange eine Leistung erfolgt.

Reicht eine Firewall für den Abschluss einer Cyberversicherung?

Nein, eine Firewall allein reicht für zeitgemäße Informationssicherheit regelmäßig nicht aus. Identitätsschutz, Backups, Patchmanagement, Endgeräteschutz, Schulungen, Lieferantensteuerung und ein getesteter Notfallplan gehören ebenfalls zum Risikobild.

Sind Cloud- und IT-Dienstleister mitversichert?

Ausfälle von Cloud- und IT-Dienstleistern können mitversichert sein, oft aber nur unter besonderen Voraussetzungen oder Sublimits. Entscheidend sind Ursache, benannte Dienstleister und der genaue Bedingungswortlaut.

Was muss ein Unternehmen nach einem Cyberangriff sofort tun?

Ein Unternehmen sollte sofort seinen Notfallprozess und gegebenenfalls die vereinbarte Cyber-Hotline aktivieren, Beweise sichern und den Schaden eindämmen. Datenschutz- und NIS2-Meldefristen laufen unabhängig von der Versicherungsanzeige und sollten mit geeigneten Fachleuten geprüft werden.

Kann Polis Global eine Cyberversicherung empfehlen?

Nein, Polis Global informiert ausschließlich allgemein und empfiehlt weder konkrete Produkte noch Versicherer. Für eine individuelle Prüfung kann Polis Global den Kontakt zu einem spezialisierten, nach § 34d GewO zugelassenen Partnermakler herstellen.

Was kostet eine Cyberversicherung?

Für eine erste Budgetorientierung werden am Markt häufig sehr breite jährliche Richtwerte genannt: etwa 500 bis 5.000 Euro für kleinere KMU und ungefähr 5.000 bis 50.000 Euro für mittelständische Unternehmen. Das sind weder Angebote noch Preisversprechen. Ein kleiner Dienstleister mit wenigen Datensätzen, guter Absicherung und moderater Versicherungssumme ist anders zu bewerten als ein produzierender Betrieb mit mehreren Standorten, vernetzter Fertigung und hohem Ausfallschaden. Einzelne Risiken können deutlich außerhalb der Spannen liegen.

Für die Prämie zählen nicht nur Umsatz und Beschäftigtenzahl. Wesentlich sind Branche, erreichbare Systeme, Art und Menge der Daten, internationale Exponierung, gewünschte Deckungssumme, Selbstbehalt, Haftzeit der Betriebsunterbrechung und bisherige Vorfälle. Unter den Sicherheitsmerkmalen wiegen Mehrfaktor-Authentifizierung, belastbar getrennte Backups, Patch- und Rechteprozesse sowie ein getesteter Notfallplan häufig besonders schwer.

Ein niedriger Preis ist isoliert wenig aussagekräftig. Wartezeit, Sublimits, Ausschlüsse, Definition des Versicherungsfalls, freie oder gebundene Dienstleisterwahl und Anrechnung von Kosten können den praktischen Wert bestimmen. Eine belastbare Einordnung erfordert deshalb das konkrete Risikoprofil und die Prüfung durch einen zugelassenen Versicherungsmakler.

Den eigenen Bedarf in fünf Fragen einschätzen

  1. Welche Prozesse stehen ohne IT still? Erfassen Sie Produktion, Logistik, Kommunikation, Verkauf und Abrechnung samt tolerierbarer Ausfallzeit.
  2. Welcher Tagesverlust entsteht? Berücksichtigen Sie entgangenen Deckungsbeitrag, fortlaufende Kosten, Vertragsfolgen, Mehrarbeit und saisonale Spitzen.
  3. Welche Daten lösen Pflichten oder Ansprüche aus? Personen-, Gesundheits-, Zahlungs-, Entwicklungs- und Kundendaten haben unterschiedliche Folgen.
  4. Welche Krisenkompetenz ist intern verfügbar? Prüfen Sie, wer nachts Forensik, Datenschutzbewertung, Kommunikation und Wiederanlauf koordinieren könnte.
  5. Welchen Verlust kann die Bilanz tragen? Erst die Lücke zwischen Eigenmitteln, vorhandener Organisation und plausiblem Großschaden zeigt, welcher Risikotransfer geprüft werden sollte.

Diese Analyse beantwortet nicht automatisch, ob oder in welcher Form Versicherungsschutz passt. Sie macht jedoch ein Fachgespräch konkreter und verhindert, dass die Auswahl allein von einer pauschalen Versicherungssumme ausgeht.

Die Versicherungssumme plausibel herleiten

Eine pauschale Summe nach Umsatz greift oft zu kurz. Sinnvoller ist ein Szenario aus Wiederherstellungs- und Forensikkosten, täglichem Deckungsbeitragsverlust, fortlaufenden Kosten, möglicher Dauer bis zum stabilen Wiederanlauf sowie denkbaren Ansprüchen Dritter. Selbstbehalt und maximale Haftzeit sollten zur Liquidität passen. Ein spezialisierter Partnermakler kann diese Annahmen im Rahmen einer individuellen Beratung mit den verfügbaren Deckungskonzepten abgleichen.

Kostenlose Ersteinschätzung

Der passende nächste Schritt für Ihr Unternehmen

Beschreiben Sie Ihre Situation in groben Zügen. Polis Global prüft keine Tarife und vermittelt keine Versicherungsverträge. Wir stellen bei Interesse den Kontakt zu einem unabhängigen, nach § 34d GewO zugelassenen Partnermakler mit passender fachlicher Ausrichtung her.

  • Unverbindliche Kontaktaufnahme
  • Keine Produkt- oder Tarifempfehlung durch Polis Global
  • Ihre Daten gehen nur mit Ihrer Einwilligung an einen geeigneten Partnermakler

1. Ihr Unternehmen

2. Kontakt und Anliegen