Zum Hauptinhalt springen
MSP-Geschäft

Fragebögen zur Cyberversicherung beantworten

Warum Fragebögen zur Cyberversicherung strenger geworden sind, was sie immer prüfen und wie ein MSP daraus eine abrechenbare Leistung macht.

L'équipe Vigicap12 Min. Lesezeit

Ein Kunde leitet Ihnen eine Woche vor Ablauf seines Vertrags einen Cyberversicherungs-Fragebogen mit vierzig Fragen weiter und bittet Sie, ihn „schnell mal“ auszufüllen. Vor einigen Jahren passte derselbe Fragebogen noch auf eine Seite. Hier ist, warum er länger geworden ist, was er systematisch prüft und wie Sie aufhören, ihn als unbezahlte Pflichtübung zu behandeln.

Warum sind Fragebögen zur Cyberversicherung länger und strenger geworden?#

Weil die Versicherer sich nicht mehr auf die bloße Selbstauskunft verlassen. Angesichts der Häufigkeit und der Kosten von Ransomware-Schäden haben die Gesellschaften ihre Zeichnungsraster verschärft: Sie verlangen inzwischen Nachweiselemente zu präzisen Kontrollen — Screenshot der MFA-Konsole, Bericht eines Wiederherstellungstests, EDR-Zertifikat — statt eines schlicht gesetzten Häkchens. Aus einem Fragebogen, der sich auf „Verfügen Sie über ein Antivirenprogramm?“ beschränkte, ist eine detaillierte Liste überprüfbarer technischer Kontrollen geworden — was einen Teil der Antwortlast auf den Dienstleister verschiebt, der die Infrastruktur tatsächlich betreibt: auf Sie.

Der Gesetzgeber folgt derselben Bewegung, und nicht nur in Deutschland. In Frankreich macht Artikel L12-10-1 des Versicherungsgesetzbuchs, in Kraft seit dem 24. April 2023, die Zahlung einer Entschädigung aus einer Klausel, die Schäden durch einen Angriff auf ein automatisiertes Datenverarbeitungssystem deckt, davon abhängig, dass das Opfer spätestens zweiundsiebzig Stunden nach Kenntnis des Angriffs Strafanzeige bei den zuständigen Behörden erstattet. Die Vorschrift gilt nur für juristische Personen und für natürliche Personen im Rahmen ihrer beruflichen Tätigkeit. Anders gesagt: Der Cyberschutz eines mittelständischen Unternehmens ist dort inzwischen an eine Verfahrensbedingung geknüpft, die innerhalb von drei Tagen nach der Entdeckung einzuhalten ist — etwas, das in den Vorfallreaktionsplan gehört, den derselbe Fragebogen ohnehin beschrieben haben will. Das Beispiel ist französisch, die Richtung nicht: Versicherungsschutz für Cyberrisiken wird zunehmend an nachprüfbare Bedingungen gebunden, statt allein an eine Erklärung bei Vertragsschluss.

Wie sieht die Struktur eines Versicherer-Fragebogens konkret aus?#

Wie ein verbindlicher gemeinsamer Sockel, gefolgt von bedingten Blöcken, die das Profil des Kunden auslöst. Die meisten Versicherer halten ihr eigenes Raster vertraulich, aber es gibt ein öffentliches Muster: den unverbindlichen Muster-Fragebogen zur Risikoerfassung im Rahmen von Cyber-Versicherungen für kleine und mittelständische Unternehmen, den der Gesamtverband der Deutschen Versicherungswirtschaft veröffentlicht. Er ist ausdrücklich unverbindlich und bindet keinen Versicherer — kein Haus muss ihn übernehmen, und viele weichen davon ab. Er zeigt aber die Mechanik, und die Mechanik ist überall dieselbe.

Das Prinzip: Die Zahl der gestellten Fragen hängt von zwei Größen ab, vom Umsatz und von den ausgeübten Tätigkeiten. Das Muster des GDV unterscheidet drei Risiko-Kategorien nach Jahresumsatz — Kategorie A bis 2 Millionen Euro, Kategorie B bis 5 Millionen Euro, Kategorie C bis 10 Millionen Euro — und verlangt im Sockel lediglich zehn Fragen zu den Obliegenheiten, ergänzt um fünf Screening-Fragen, die allein dazu dienen zu bestimmen, welche Zusatzblöcke geöffnet werden. Die Screening-Fragen zielen auf E-Commerce auf eigener Infrastruktur, auf die Verarbeitung fremder Daten, auf den Einsatz von Dienstleistern, auf private Geräte im Unternehmensnetz und auf automatisierte Produktionsanlagen.

BlockWas er verlangtWorauf er wirklich zielt
Screening der TätigkeitenE-Commerce auf eigener Infrastruktur, Verarbeitung von Daten Dritter, Einsatz von Dienstleistern, private Geräte, automatisierte ProduktionsanlagenDen Kunden einer Risiko-Kategorie zuordnen und entscheiden, welche Zusatzblöcke zu öffnen sind
Sockel: ZugangssicherungIndividuelle Zugänge, gesonderte Administrationszugänge, Mindestanforderungen an Passwörter, Firewall und FestplattenverschlüsselungPrüfen, ob ein kompromittiertes Konto nicht unmittelbar Administrationsrechte mitbringt
Sockel: Schutz vor SchadsoftwareVorhandener und aktuell gehaltener SchutzBestände ohne gepflegten Schutz aussortieren
Sockel: SicherheitsupdatesRegelmäßiges und zeitnahes Einspielen der SicherheitsupdatesDas Zeitfenster zwischen Veröffentlichung und Anwendung messen
Sockel: DatensicherungSicherung mindestens wöchentlich, physikalisch getrennte Aufbewahrung, Schutz vor Manipulation, regelmäßige Prüfung der WiederherstellungAbschätzen, ob ein Ransomware-Angriff in einer Wiederherstellung endet oder in einer Verhandlung
Zusatzblock DienstleisterEin Fragensatz je IT-Dienstleister, den der Kunde einsetztDie Abhängigkeit des Kunden bewerten — und die Regressmöglichkeiten des Versicherers
Zusatzblock sensible DatenArt der verarbeiteten Daten Dritter, Berufsgeheimnisse, Betriebs- und GeschäftsgeheimnisseDie Haftungs- und Bußgeldexposition abschätzen
Zusatzblock höhere KategorienSicherheitsverantwortlicher, Datenschutzbeauftragter, regelmäßige Schulungen, Berechtigungskonzept nach Bedarf und dessen Überprüfung, verschlüsselter Fernzugriff, zentrales Patch-Management, Netztrennung, Risikoanalysen, IT-WiederanlaufplanVon der technischen zur organisatorischen Sicherheit übergehen — und die tarifiert der Versicherer tatsächlich

Zwei Lehren für einen MSP. Erstens: Acht der zehn Sockelfragen drehen sich um Zugänge und Datensicherung — nur je eine um den Schutz vor Schadsoftware und um Sicherheitsupdates. Zweitens: Die Blöcke, die die Prämie wirklich bewegen, sind die organisatorischen — Berechtigungsüberprüfung, Netztrennung, zentrales Patch-Management, Wiederanlaufplan. Genau die kann ein Kunde nicht allein ausfüllen.

Was verlangt der Block zu den IT-Dienstleistern?#

Fünf Fragen je Dienstleister, und sie handeln von Ihnen. Im Muster des GDV muss der Kunde zunächst jeden Dienstleister und den übertragenen Umfang erfassen — E-Mail, Hosting, Fachanwendungen —, weil die Art des ausgelagerten Umfangs sowohl die Abhängigkeit des Kunden als auch sein Schadenpotenzial bestimmt (DL1). Danach folgen vier Fragen zur Vertragsbeziehung: ob ein Dienstleistungsvertrag besteht, der Verfügbarkeit, Updates und das Beheben von Sicherheitslücken regelt (DL2); ob der Dienstleister zertifiziert ist oder einer unabhängigen Qualitätssicherung unterliegt (DL3); ob der Kunde seinem Dienstleister eine Haftungsfreistellung erteilt hat und in welchen Fällen (DL4); und ob der Dienstleister europäischem Datenschutzrecht unterliegt (DL5).

Die vierte dieser Fragen verdient eine aufmerksame Lektüre. Das Muster erklärt ohne Umschweife, warum der Versicherer sie stellt: Eine dem Dienstleister eingeräumte Haftungsfreistellung hindert den Versicherer daran, nach einem Schadensfall Regress gegen ihn zu nehmen — und das verändert sein eigenes Risiko. Der Vertrag, den Sie mit Ihrem Kunden ausgehandelt haben, wird also auch von dessen Versicherer gelesen, und er wirkt auf die Prämie, die der Kunde zahlt.

Das Muster fügt eine Bemerkung an, die jeder MSP kennen sollte: Bei den Fragen DL2 bis DL5 erwartet es nicht, dass der Versicherungsnehmer sie ohne Recherche beantworten kann, und empfiehlt dem Erstversicherer, die Information direkt zu erheben. In der Praxis heißt „direkt“ über Sie. Dann bereitet man die Antwort besser vor, statt sie an einem Freitagnachmittag am Telefon zu improvisieren.

Welche Kontrollkategorien prüfen die Fragebögen systematisch?#

Sechs Familien tauchen in nahezu allen Fragebögen auf, unabhängig vom Versicherer:

  • Die Multifaktor-Authentifizierung (MFA) — für die E-Mail, die Fernzugriffe und zunehmend auch für privilegierte Konten.
  • Die Sicherungen und ihre getestete Wiederherstellung — gefragt wird nicht mehr nur, ob es eine Sicherung gibt, sondern wann zuletzt tatsächlich eine Wiederherstellung versucht wurde.
  • EDR (Endpoint Detection and Response) — ein rein signaturbasiertes Antivirenprogramm beantwortet die Frage nicht mehr.
  • Das Patch-Management — die Zeitspanne zwischen der Veröffentlichung einer kritischen Schwachstelle und dem Einspielen des Patches.
  • Die Sensibilisierung der Nutzer — die Häufigkeit der Kampagnen, insbesondere zu Phishing, dem häufigsten Einfallsvektor bei Schadensfällen.
  • Der Vorfallreaktionsplan — ob es ihn gibt, wann er zuletzt aktualisiert wurde und mitunter der Nachweis einer Übung.

Das sind keine willkürlichen Kontrollen: Es sind, fast Punkt für Punkt, dieselben Familien wie im ReCyF, dem Cyber-Referenzrahmen der französischen ANSSI — Verwaltung der Identitäten und Zugriffe, Betriebskontinuität und Wiederanlauf, Schutz vor Schadcode, Reaktion auf Vorfälle. Ein Kunde, der diese Übung bereits für NIS2 oder ISO 27001 gemacht hat, beantwortet den Versicherungsfragebogen mit Nachweisen, die es schon gibt, nicht mit improvisierten Behauptungen.

Eine Formulierungsfalle ist es wert, benannt zu werden, weil sie regelmäßig zuschnappt. Die häufigsten Fragen sind trotz ihres Anscheins nicht binär. „Prüfen Sie regelmäßig die Wiederherstellung Ihrer Datensicherungen?“ fragt nicht, ob eine Wiederherstellung technisch möglich ist: Sie fragt, ob es eine festgelegte Periodizität gibt und ob nach dieser Periodizität tatsächlich getestet wurde. „Werden Sicherheitsupdates automatisch oder zeitnah installiert?“ fragt nicht, ob der Update-Dienst aktiviert ist: Sie fragt nach einer Frist. Auf solche Fragen „ja“ zu antworten, ohne den zugehörigen datierten Bericht zu haben, heißt mehr zu erklären, als Sie belegen können.

Welche Antworten gelten für ein ganzes Portfolio, und welche bleiben kundenweise?#

Diese Unterscheidung entscheidet über die Wirtschaftlichkeit der Übung. Ein Teil der Fragen betrifft Sie als Dienstleister — und dieser Teil ändert sich von Kunde zu Kunde nicht. Ein anderer betrifft den Gerätebestand des Kunden, und der muss für jeden einzelnen und zu jeder Verlängerung neu gemessen werden.

FrageEinmal für das gesamte PortfolioJe Kunde, zu jeder Verlängerung
Ihre eigenen Sicherheitspraktiken als Dienstleister (Passwörter, MFA auf Ihren Administrationswerkzeugen, von Ihnen eingesetzte Unterauftragnehmer)Ja — eine einzige, wiederverwendbare Mappe—
Ihre Zertifizierungen oder Ihr QualitätsvorgehenJa—
Das Muster des Dienstleistungsvertrags: Verfügbarkeit, Updates, Beheben von SicherheitslückenJa — eine Musterklausel je AngebotPrüfen, welche für diesen Kunden gilt
Die von Ihnen ausgehandelten HaftungsfreistellungenJa, sofern Ihre Verträge standardisiert sindZu bestätigen, wenn der Vertrag individuell verhandelt wurde
Die Standardarchitektur, die Sie ausrollen (Sicherung, EDR, MDM, Richtlinie für bedingten Zugriff)Ja — den Standard einmal beschreiben—
Tatsächliche MFA-Abdeckung im Bestand des Kunden—Ja — eine datierte Zahl, mit ihrem Nenner
Letzter erfolgreicher Wiederherstellungstest—Ja — ein Datum, ein Umfang, ein Bericht
Festgestellte Frist bis zum Einspielen kritischer Patches—Ja — gemessen, nicht geschätzt
Privilegierte Konten und deren letzte Überprüfung—Ja
Private Geräte und Systeme außerhalb des verwalteten Umfangs—Ja — die Antwort, die am schnellsten altert

Die linke Spalte wird einmal verfasst und jedes Jahr gegengelesen. Die rechte lässt sich nicht im Voraus verfassen: Sie wird gemessen. Und sie ist auch die, die Sie exponiert, wenn Sie sie aus dem Gedächtnis ausfüllen — weil Sie die einzige Partei sind, die sie überprüfen kann.

Warum kann eine unzutreffende Angabe den Versicherungsschutz im schlechtesten Moment aushebeln?#

Weil der Versicherungsvertrag auf dem beruht, was der Versicherungsnehmer bei Abschluss angegeben hat, und weil eine gutgläubige Ungenauigkeit und eine Falschangabe versicherungsrechtlich sehr unterschiedlich behandelt werden. Eine unzutreffende Antwort, die nach einem Schadensfall auffällt — „MFA auf allen Konten aktiviert“, während die Hälfte der privilegierten Konten davon ausgenommen war —, wird nie mitten im Sturm geprüft: Sie kommt in dem Moment hoch, in dem der Versicherer den Entschädigungsfall bearbeitet, also genau dann, wenn der Kunde am dringendsten darauf angewiesen ist, dass der Schutz greift.

Der rechtliche Rahmen dafür ist die vorvertragliche Anzeigepflicht des § 19 VVG. Zwei Punkte daran sind für einen MSP unmittelbar praktisch. Erstens knüpft die Pflicht an die Gefahrumstände an, nach denen der Versicherer in Textform gefragt hat — der ausgefüllte Fragebogen ist also nicht eine Formalität neben dem Vertrag, er ist der Gegenstand der Anzeigepflicht selbst. Zweitens staffeln sich die Rechtsfolgen nach dem Verschulden: Bei vorsätzlicher oder grob fahrlässiger Verletzung kann der Versicherer vom Vertrag zurücktreten; bleibt es darunter, kommen eine Kündigung oder eine Vertragsanpassung in Betracht. Die Abstufung ist der eigentliche Punkt — zwischen „falsch ausgefüllt, weil niemand nachgemessen hat“ und „falsch ausgefüllt, weil man es besser wusste“ liegt der Unterschied zwischen einem angepassten und einem beendeten Vertrag. Wo genau eine konkrete Angabe in dieser Staffelung landet, entscheidet der Einzelfall, nicht ein Blogartikel.

Dieses Risiko lastet nicht nur auf dem Kunden: Häufig ist es der MSP, der die technischen Felder des Fragebogens ausgefüllt hat, mit den Informationen, die ihm vorlagen. Eine ungefähre Antwort zu einem Punkt, den nur Sie überprüfen können — der tatsächliche Zustand des Gerätebestands, die reale MFA-Abdeckung —, setzt Ihre Glaubwürdigkeit ebenso aufs Spiel wie die Police Ihres Kunden.

Bindet eine Antwort im Fragebogen für die gesamte Vertragslaufzeit?#

Meistens ja, und das ist der Punkt, den die meisten Dienstleister zu spät entdecken. Die Sockelfragen sind keine reinen Tarifierungsmerkmale: Sie decken sich mit Obliegenheiten, die der Versicherungsnehmer während der Vertragslaufzeit einzuhalten hat. Das Muster des GDV ist an dieser Stelle deutlich — seine zehn Sockelfragen sind ausdrücklich Fragen zu den Obliegenheiten, nicht bloß zur Risikoeinschätzung.

Die praktische Folge hat einen eigenen Artikel veranlasst: Eine Antwort, die am Tag des Vertragsschlusses zutrifft und sechs Monate später falsch ist, ist kein Verwaltungsdetail. Das MFA, das an einem Freitagabend deaktiviert wurde, um einen Benutzer zu entsperren, und nie wieder eingeschaltet wurde; das neue Gerät, das in den Bestand kam, bevor die Konformitätsrichtlinie darauf angewendet wurde; die Sicherung, die mit einer Warnung statt mit einem Fehler endet — jeder dieser banalen Vorfälle verwandelt eine aufrichtige Angabe in eine unzutreffende, ohne dass irgendjemand irgendwen belogen hätte.

Das ist auch der Grund, warum die richtige Nachweiseinheit nicht der Screenshot ist, sondern die Reihe datierter Messwerte. Sie dokumentiert, was Sie erklärt haben, wann, und auf welcher Messung es beruhte.

Wie wird aus der Antwort auf den Fragebogen eine abrechenbare Leistung?#

Indem Sie aufhören, sie als administrative Nebensache zu behandeln, und sie als wiederkehrendes Ergebnis strukturieren. Drei konkrete Elemente:

  1. Eine dauerhafte Nachweismappe aufbauen, statt bei jeder Verlängerung ad hoc zu antworten — dieselben Screenshots (MFA, EDR, letzte getestete Wiederherstellung) dienen dem Versicherungsfragebogen, der NIS2-Bewertung und der ISO-27001-Dokumentation desselben Kunden. Die Sammelarbeit wird einmal gemacht und mehrfach genutzt.
  2. Die jährliche Durchsicht des Fragebogens gesondert abrechnen, terminiert vor Ablauf des Vertrags statt in der Hektik der Woche davor — ein Kunde versteht, dass eine Sicherheitsexpertise berechnet wird, nicht das Ausfüllen eines Formulars.
  3. Abweichungen genauso dokumentieren wie Konformitäten: Eine fehlende Kontrolle, dem Kunden klar benannt, bevor er aus Selbstüberschätzung „ja“ ankreuzt, schützt Sie genauso wie ihn.

Ein vierter, weniger offensichtlicher Punkt trennt die MSP, die an dieser Übung verdienen, von denen, die sie erleiden: Geben Sie den ausgefüllten Fragebogen nie ohne eine Abweichungsnotiz zurück. Zwei oder drei Zeilen genügen — die Fragen, deren Antwort heute „nein“ lautet, was zu tun wäre, damit daraus ein „ja“ wird, und die Größenordnung des Aufwands. Diese Notiz leistet zweierlei zugleich: Sie dokumentiert, dass Sie den Kunden nicht mehr erklären ließen, als er halten kann, und sie ist zugleich Ihr Angebot für das Folgejahr. Dieselben Zeilen, die Sie rechtlich absichern, füllen Ihr Auftragsbuch.

Schließlich gibt es öffentliche Werkzeuge, um das Gespräch vorzubereiten, bevor der Fragebogen des eigenen Versicherers auf dem Tisch liegt. Der GDV stellt eine interaktive Fassung seines Fragebogens online, den Cybersicherheits-Check, der eine Zwischenauswertung und priorisierte Empfehlungen ausgibt. Er ist unverbindlich und auf kleine und mittelständische Unternehmen zugeschnitten — aber er gibt eine ehrliche Vorstellung vom erwarteten Detailgrad, und das ist bereits mehr, als die meisten Kunden erwarten, bevor sie das Formular ihres Versicherers öffnen.


Vigicap bietet eine Hilfe beim Verfassen von Sicherheitsfragebögen — Versicherer oder Großkunde: Sie fügen die Fragen ein, das Werkzeug erzeugt Antwortvorschläge zur Freigabe, gestützt auf das Konformitätsregister des Kunden, seinen Reifegrad und die letzten Messwerte der Konnektoren. Es sind Entwürfe zum Gegenlesen und Korrigieren, kein Formular, das an Ihrer Stelle abgeschickt wird: Die Unterschrift bleibt Ihre, und genau deshalb hat sie Wert.

ThemenCyberversicherungFragebogenMSPRisikomanagement
NIS25 Min.

NIS2-Lieferkette: Was Ihre Kunden verlangen

§ 30 BSIG verpflichtet Ihre regulierten Kunden, Lieferantenrisiken zu steuern. Was in deren Fragebögen steht und wie Sie das Beantworten zur Leistung machen.