KI-generiert
Das Wichtigste in Kürze
Eine Cyberversicherung hilft nur dann verlässlich, wenn die im Antrag bestätigten Schutzmaßnahmen im Maklerbüro nachweisbar gelebt werden.
Inhalt dieses Beitrags
Am Montagmorgen liegt die Verlängerungsabfrage des Cyberversicherers im Postfach: „Ist Multifaktor-Authentifizierung für alle Remotezugänge aktiviert?“, „Werden Datensicherungen regelmäßig getestet?“, „Existiert ein dokumentierter Notfallplan?“ Wer diese Fragen schnell mit „Ja“ beantwortet, ohne den tatsächlichen Stand im Büro zu prüfen, schafft ein unnötiges Risiko. Im Schadenfall können unzutreffende oder unvollständige Angaben erhebliche Folgen für den Versicherungsschutz haben.
Dieser Beitrag ist ein praktischer Ratgeber und ersetzt keine individuelle Rechts- oder Datenschutzberatung. Bei kniffligen Fragen ziehen Sie Ihren Datenschutzbeauftragten oder die zuständige Aufsichtsbehörde hinzu.
Cyberversicherer fragen 2026 bei Antrag und Verlängerung häufig konkreter nach technischen und organisatorischen Schutzmaßnahmen. Das betrifft auch kleine Versicherungs- und Immobilienmaklerbüros. Denn Kundendaten, Vertragsunterlagen, Gesundheitsangaben, Kontodaten und Vollmachten machen Maklerbetriebe zu attraktiven Zielen für Cyberkriminelle.
Entscheidend ist nicht, möglichst viele Sicherheitsmaßnahmen zu behaupten. Entscheidend ist, den eigenen Status realistisch zu erfassen, Schutzmaßnahmen wirksam umzusetzen und Nachweise geordnet bereitzuhalten.
Warum der Antrag zur Cyberversicherung kein Formular nebenbei ist
Die Risikofragen eines Versicherers beschreiben den konkreten Vertrag nicht vollständig, sie sind aber für die Risikoeinschätzung zentral. Je nach Versicherer und Tarif unterscheiden sich Fragen, Mindestanforderungen, Ausschlüsse und Obliegenheiten. Lesen Sie deshalb Antrag, Bedingungen und ergänzende Sicherheitsvorgaben immer zusammen.
Besondere Vorsicht ist bei absoluten Formulierungen geboten, etwa „für alle Benutzerkonten“, „regelmäßig getestet“, „vollständig dokumentiert“ oder „unverzüglich installiert“. Solche Aussagen dürfen Sie nur bestätigen, wenn sie für Ihr gesamtes Büro tatsächlich zutreffen.
Ein typisches Beispiel: Ihr Microsoft-365-Mandant nutzt MFA für die meisten Mitarbeitenden. Das genügt nicht, wenn ein früheres Administratorkonto, ein externes Buchhaltungskonto oder ein gemeinsam verwendetes Postfach noch ausschließlich mit Passwort erreichbar ist. Gleiches gilt für Backups: Eine Sicherung, die täglich läuft, ist nicht automatisch getestet und im Ernstfall wiederherstellbar.
Dokumentieren Sie Abweichungen offen. Klären Sie mit Ihrem Versicherer oder Vermittler, ob eine Maßnahme vor Vertragsbeginn umgesetzt werden muss, ob Übergangsfristen gelten oder ob der Schutz eingeschränkt ist. Verlassen Sie sich nicht auf mündliche Annahmen.
Die Mindestschutz-Checkliste vor Antrag oder Verlängerung
Gehen Sie die folgenden Punkte nicht nur technisch, sondern auch dokumentarisch durch. Zu jedem bestätigten Punkt sollte klar sein, wer verantwortlich ist, wann zuletzt geprüft wurde und wo der Nachweis liegt.
1. MFA für kritische Zugänge prüfen
MFA, häufig auch Zwei-Faktor-Authentifizierung genannt, gehört zu den wichtigsten Schutzmaßnahmen gegen kompromittierte Passwörter. Priorität haben insbesondere:
- E-Mail-Konten und Microsoft 365 oder Google Workspace
- Administrator- und Superadmin-Konten
- Maklerverwaltungsprogramm und Kundenportal
- Fernzugänge, VPN und Remote-Desktop
- Cloudspeicher und Dokumentenmanagement
- Buchhaltungs-, Zahlungs- und Bankingzugänge
- Zugänge externer IT-Dienstleister
Prüfen Sie nicht nur, ob MFA grundsätzlich verfügbar ist. Prüfen Sie, ob sie verpflichtend aktiviert ist und ob Ausnahmen existieren. Erstellen Sie eine Liste aller privilegierten Konten. Für Notfallkonten brauchen Sie ein besonders strenges Verfahren: sichere Verwahrung, dokumentierte Nutzung und regelmäßige Kontrolle.
Eine praxistaugliche Einführung von passwortarmen Anmeldungen und sicheren Anmeldeverfahren behandelt unsere Checkliste zu Passkeys im Maklerbüro.
Als Nachweis eignen sich Screenshots der Sicherheitsrichtlinien, eine Kontenliste mit MFA-Status sowie ein Protokoll der letzten Kontrolle. Screenshots allein ersetzen jedoch keine funktionierende Richtlinie.
2. Datensicherungen auf Wiederherstellbarkeit testen
Ein Backup schützt nur, wenn Sie Daten und Systeme daraus innerhalb einer akzeptablen Zeit wiederherstellen können. Ransomware kann auch erreichbare Sicherungen verschlüsseln oder löschen. Daher fragen Versicherer häufig nach getrennten, geschützten oder unveränderbaren Sicherungen.
Prüfen Sie vor der Antragstellung:
- Welche Daten werden gesichert, etwa Kundenakten, E-Mails, Dokumente, Buchhaltung und Konfigurationen?
- Wie häufig laufen Sicherungen?
- Gibt es mindestens eine Sicherung, die vom Produktivsystem getrennt ist?
- Wer darf Sicherungen löschen oder Einstellungen ändern?
- Wann wurde zuletzt eine Wiederherstellung praktisch getestet?
- Wurde dabei geprüft, ob die wiederhergestellten Daten vollständig und nutzbar sind?
- Ist das Ergebnis des Tests dokumentiert?
Ein Test muss nicht jedes Mal die gesamte IT wiederherstellen. Testen Sie aber regelmäßig mindestens repräsentative Daten, eine Kundenakte, zentrale Postfächer und, soweit möglich, ein geschäftskritisches System. Halten Sie Datum, Umfang, Ergebnis und erkannte Mängel fest.
Für Aufbau und Kontrolle Ihrer Sicherungsstrategie hilft der Beitrag zur 3-2-1-Regel bei der Datensicherung für Makler.
3. Patchmanagement nachvollziehbar organisieren
Ungepatchte Sicherheitslücken sind ein häufiger Einstiegspunkt für Angriffe. Versicherer erwarten daher meist einen geregelten Umgang mit Updates für Betriebssysteme, Programme, Firewalls, Router und cloudbasierte Dienste.
Ihre Prüfung sollte diese Fragen beantworten:
- Welche Geräte und Anwendungen werden im Büro eingesetzt?
- Wer bewertet Sicherheitsupdates und gibt sie frei?
- Wie schnell werden kritische Sicherheitsupdates installiert?
- Sind automatische Updates dort aktiviert, wo sie sinnvoll und beherrschbar sind?
- Werden nicht mehr unterstützte Betriebssysteme oder Programme verwendet?
- Sind Router, Firewalls, NAS-Systeme und Drucker in den Updateprozess einbezogen?
- Gibt es einen Nachweis über Update-Status und Ausnahmen?
Gerade kleine Büros übersehen oft Netzwerkgeräte und private Endgeräte im Homeoffice. Ein alter Router oder ein nicht mehr unterstützter Laptop kann den Schutz des gesamten Netzwerks gefährden. Führen Sie ein einfaches IT-Inventar mit Gerät, verantwortlicher Person, Betriebssystem, Schutzstatus und letztem Updatecheck.
4. E-Mail-Schutz und Phishingabwehr kontrollieren
Viele Cyberangriffe beginnen mit einer täuschend echten E-Mail. Im Makleralltag sind fingierte Schadenmeldungen, vermeintliche Dokumentenfreigaben, Rechnungen oder Anfragen von Versicherern besonders glaubwürdig.
Klären Sie deshalb:
- Ist für E-Mail-Konten MFA eingerichtet?
- Werden verdächtige Anhänge und Links technisch gefiltert?
- Gibt es eine klare Meldeadresse oder Ansprechperson für verdächtige E-Mails?
- Wissen Mitarbeitende, dass sie Zahlungsdatenänderungen und ungewöhnliche Anweisungen über einen zweiten Kanal prüfen müssen?
- Sind SPF, DKIM und DMARC für die eigene Domain eingerichtet und überwacht?
Die technische Absicherung der eigenen Absenderdomain erläutert der Ratgeber DMARC für Makler. Für konkrete Angriffsmuster und interne Reaktionen ist auch der Beitrag zu Phishing gegen Makler hilfreich.
Bewahren Sie Schulungsnachweise, interne Kurzleitfäden und Informationen zu gemeldeten Phishingversuchen auf. Es geht nicht darum, Mitarbeitenden Fehler vorzuwerfen. Es geht darum, verdächtige Vorgänge früh zu erkennen und ohne Verzögerung zu melden.
5. Notfallplan nicht nur ablegen, sondern üben
Ein Notfallplan ist dann wertvoll, wenn Ihr Team ihn unter Zeitdruck anwenden kann. Im Cybervorfall stehen oft zentrale Fragen im Raum: Darf das System weiterlaufen? Wer trennt Geräte vom Netzwerk? Wer informiert IT-Dienstleister, Datenschutzbeauftragte, Versicherer und Geschäftsleitung? Wie bleibt die Kundenberatung arbeitsfähig?
Ihr Plan sollte mindestens enthalten:
- Sofortmaßnahmen bei Verdacht auf Schadsoftware oder unbefugten Zugriff
- Kontaktdaten von IT-Dienstleister, Versicherung, Rechtsberatung und Datenschutzverantwortlichen
- Vertretungsregelungen bei Abwesenheit
- Verfahren zur Beweissicherung und Ereignisdokumentation
- Kriterien für die Prüfung einer Datenschutzverletzung
- Kommunikationsregeln für Kunden, Versicherer und Mitarbeitende
- Ablauf für Wiederanlauf und Wiederherstellung
Bei personenbezogenen Daten kann zusätzlich eine Datenschutzmeldung erforderlich sein. Die Frist von 72 Stunden nach Art. 33 DSGVO beginnt nicht erst, wenn alle Details abschließend geklärt sind. Einen strukturierten Ablauf finden Sie im 72-Stunden-Playbook zur Datenpanne.
Testen Sie den Plan mindestens anhand eines realistischen Szenarios, etwa „Mitarbeiter öffnet schädlichen Anhang, Dateien im gemeinsamen Laufwerk sind verschlüsselt“. Notieren Sie, was funktioniert hat und welche Kontaktdaten, Berechtigungen oder Entscheidungen gefehlt haben.
Diese Angaben sollten Sie nie leichtfertig bestätigen
Besonders kritisch sind Bestätigungen, die keine Ausnahmen zulassen. Prüfen Sie vor dem Absenden insbesondere diese Aussagen:
- „MFA ist für alle Benutzer und Administratoren aktiviert.“
- „Sicherungen werden regelmäßig getestet.“
- „Kritische Sicherheitsupdates werden fristgerecht installiert.“
- „Es bestehen keine nicht unterstützten Systeme.“
- „Alle Mitarbeitenden sind geschult.“
- „Ein Notfallplan ist vorhanden und aktuell.“
- „Es gab keine sicherheitsrelevanten Vorfälle.“
Wenn Sie unsicher sind, recherchieren Sie den tatsächlichen Stand, statt zu schätzen. Bei früheren Vorfällen gilt: Prüfen Sie sorgfältig, was im Antrag genau abgefragt wird. Ein früherer Phishingversuch, ein verlorenes Diensthandy oder eine Fehlversendung kann relevant sein, auch wenn kein großer Schaden entstanden ist.
Nachweisordner für die Cyberversicherung anlegen
Legen Sie einen geschützten digitalen Ordner an, auf den nur berechtigte Personen zugreifen können. Darin sammeln Sie:
- ausgefüllte Anträge und Versicherungsbedingungen
- IT-Inventar und Liste kritischer Anwendungen
- MFA-Richtlinien und Prüfprotokolle
- Backupkonzept und Wiederherstellungstests
- Patchmanagement-Übersicht
- Notfallplan samt Übungsprotokollen
- Schulungsunterlagen und Teilnahmebestätigungen
- Verträge und Kontaktlisten wichtiger IT-Dienstleister
- Dokumentation von Sicherheitsvorfällen und Verbesserungsmaßnahmen
Aktualisieren Sie den Ordner nicht erst vor der nächsten Verlängerung. Ein quartalsweiser Kurzcheck reduziert den Aufwand und verbessert zugleich Ihre tatsächliche Sicherheitslage.
Wer Datenschutz, technische Schutzmaßnahmen und organisatorische Pflichten systematisch vertiefen möchte, findet passende Seminare bei cmt.de.
Eine Cyberversicherung ist kein Ersatz für IT-Sicherheit. Sie kann finanzielle und organisatorische Folgen eines Vorfalls abfedern. Voraussetzung dafür ist jedoch, dass Ihr Maklerbüro Schutzmaßnahmen nicht nur im Antrag ankreuzt, sondern sie nachvollziehbar umsetzt, testet und dokumentiert.
Dieser Beitrag ist ein allgemeiner Ratgeber und ersetzt keine individuelle Rechts- oder Steuerberatung.
Weiterlesen
- IT-Sicherheit
KI-generiert Passkeys im Maklerbüro einführen: Checkliste für Microsoft 365, Portale und Smartphones Passkeys im Maklerbüro einführen: Mit dieser Checkliste sichern Sie Microsoft 365, Portale und Smartphones phishing-resistent ab. - IT-Sicherheit
KI-generiert DMARC für Makler: SPF, DKIM und DMARC gegen gefälschte E-Mails einrichten DMARC für Makler einrichten: Schützen Sie Ihre Domain mit SPF, DKIM und DMARC vor gefälschten E-Mails und Phishing. - IT-Sicherheit
KI-generiert Ransomware im Maklerbüro: Notfallplan für die ersten 24 Stunden Ransomware im Maklerbüro: Mit dieser 24-Stunden-Checkliste begrenzen Sie Schäden, erfüllen DSGVO-Pflichten und organisieren die Wiederherstellung.