Cyberversicherung in Deutschland: was gedeckt ist und was nicht
· Aktualisiert am · Geschrieben und gepflegt von Joaquín Trapero, Nonimo
Ob Ihre Cyberversicherung im Ernstfall zahlt, entscheidet sich an drei Stellen des Bedingungstextes, und keine davon steht auf der Produktseite: an der Definition des auslösenden Ereignisses, an der Liste der Ausschlüsse und an den Obliegenheiten, die Sie schon vor dem Schaden erfüllen müssen. Wer nur auf die Versicherungssumme sieht, vergleicht die unwichtigste Zahl im Vertrag.
Für diesen Leitfaden haben wir sechs öffentlich abrufbare deutsche Bedingungswerke nebeneinandergelegt: die Musterbedingungen AVB Cyber des Gesamtverbandes der Deutschen Versicherungswirtschaft vom Februar 2024 und die Werke von Hiscox, Allianz, Gothaer, R+V und Markel. Sie unterscheiden sich in einem Punkt, der für kleine Betriebe und Kanzleien der wichtigste ist, und der in keiner Werbebroschüre auftaucht.
Der Punkt lautet: Zahlt die Police auch dann, wenn niemand angegriffen hat und jemand im Haus vertrauliche Daten schlicht dorthin gegeben hat, wo sie nicht hingehören? Vier der sechs Werke nennen diesen Fall im Wortlaut, eines stellt eine Hürde davor, und eines führt ihn in seinem Basisbaustein nicht auf. Seit KI-Werkzeuge auf jedem Schreibtisch stehen, ist das keine theoretische Frage mehr.
Dieser Leitfaden erklärt zuerst, was in einer deutschen Cyberpolice überhaupt drinsteht, dann was regelmäßig herausfällt, dann was der Versicherer vorher von Ihnen verlangt, und zum Schluss gibt er Ihnen eine Liste mit Fragen an die Hand, mit der Sie zwei Angebote selbst vergleichen können. Wenn danach der Antrag oder ein Sicherheitsfragebogen auf dem Tisch liegt, hilft unser Leitfaden zu den KI-Fragen im Fragebogen weiter.
Was die Police im Jahr kostet
Eine belastbare Preistabelle für deutsche Cyberpolicen gibt es nicht, und öffentlich ist genau ein Einstiegspreis. Die Tabelle stellt ihn neben eine Betriebsgröße, was die Produktseite selbst nicht tut. Wonach sich der Beitrag richtet, steht weiter unten.
| Betrieb | Was tatsächlich veröffentlicht ist | Unsere Schätzung, pro Jahr |
|---|---|---|
| Einzelkanzlei oder 1 bis 4 Personen | Hiscox nennt als Einstieg 26,20 Euro im Monat zuzüglich Versicherungsteuer, also rund 314 Euro im Jahr. Produktseite, Stand 16. September 2026 | 320 bis 700 € |
| 5 bis 20 Personen, mit Mandanten- oder Kundendaten | nichts veröffentlicht: Keiner der sechs Anbieter nennt im Bedingungswerk einen Beitrag | 700 bis 2.000 € |
| 21 bis 50 Personen | nichts veröffentlicht; die BaFin erhebt Beiträge nur als Marktsumme, nicht nach Größe | 2.000 bis 5.000 € |
Die mittlere Spalte ist aus der jeweils genannten Quelle zitiert. Die rechte ist unsere eigene Schätzung, kein Angebot und keine Angabe eines Versicherers.
Woher sie kommt: Sie ordnet das Veröffentlichte in drei Stufen ein, deren Grenzen zwei unabhängige europäische Quellen an denselben Stellen ziehen: die LUCY-Studie der Amrae über 20.996 Policen des Jahres 2025 (Durchschnittsbeiträge von 645, 1.600 und 5.000 Euro nach Größe) und die Servicestufen von AIG in Irland (899 Euro oder weniger, 900 bis 4.999, 5.000 oder mehr). Ihr Beitrag ergibt sich aus Ihrem Risikobogen, nicht aus dieser Tabelle.
Was die Cyberversicherung ersetzt und in welchen Bausteinen
Die deutsche Cyberpolice ist ein Bausatz aus mehreren Teilen. Die Musterbedingungen des GDV, die als unverbindliche Bekanntgabe zur fakultativen Verwendung veröffentlicht sind, teilen ihn in vier Abschnitte: A1 mit den allgemeinen Regeln, A2 mit Kosten und Serviceleistungen, A3 mit den Ansprüchen Dritter und A4 mit den eigenen Schäden, also Betriebsunterbrechung und Datenwiederherstellung.
Diese Einteilung finden Sie in jedem der sechs Werke wieder, wenn auch unter anderen Namen. Bei Markel heißen die Teile Bausteine und tragen Nummern von A.1 bis A.7, bei Hiscox stehen Eigenschaden, Haftpflicht und Betriebsunterbrechung unter römischen Ziffern. Der praktische Unterschied liegt nicht in der Gliederung, sondern darin, welche dieser Teile Sie automatisch haben und welche Sie einzeln vereinbaren müssen.
Der Basisbaustein ist schmaler, als der Prospekt vermuten lässt
Bei Markel ist im Pro-Cyber-Werk in der Version 2 allein der Baustein A.1, Cyber- und Daten-Eigenschaden, immer dabei. Betriebsunterbrechung, Cyber-Erpressung, Zahlungsmittelmissbrauch, Vertrauensschaden, Haftpflicht und die Präventionsplattform stehen jeweils unter dem Vorbehalt „sofern im Versicherungsschein vereinbart“. Wer hier nur das Grundprodukt kauft, hat sechs der sieben Bausteine nicht.
Hiscox zieht dieselbe Grenze, nur zwischen zwei Produkten statt zwischen Bausteinen. In der eigenen Übersicht Vergleich der Cyber-Lösungen schreibt das Haus, zentrale Leistungen wie umfassende Eigenschäden, Cyber-Erpressung, ganzheitliches Krisenmanagement oder eine vollständige Absicherung der cyberbedingten Betriebsunterbrechung seien ausschließlich über eine eigenständige Cyberversicherung versicherbar, nicht über das günstigere Zusatzmodul.
Benachrichtigung ist drin, Krisenkommunikation oft nicht
Im Mustertext des GDV steht unter A2-2.1 a), dass der Versicherer die Kosten ersetzt, die bei einer Verletzung datenschutzrechtlicher Vorschriften für die Prüfung und Erfüllung der gesetzlichen und behördlichen Informationspflichten anfallen. Das ist die Meldung an die Aufsicht und die Benachrichtigung der Betroffenen, und sie gehört zum Grundumfang.
Direkt daneben stehen zwei Positionen, für die das nicht gilt. Ein externes Callcenter für die Fragen der Betroffenen und die Krisenkommunikation samt PR-Berater werden im Mustertext mit derselben Formel eingeleitet: „Falls folgende zusätzliche Kosten versichert werden sollen, kann durch besondere Vereinbarung der Versicherungsschutz im Versicherungsschein oder in seinen Nachträgen wie folgt erweitert werden.“ Beides ist also Verhandlungssache.
| Was nach einer Datenpanne anfällt | Im Mustertext des GDV | Fundstelle |
|---|---|---|
| Forensik und Schadenfeststellung | Grundumfang des Kostenbausteins | AVB Cyber 02/2024, A2-1 |
| Prüfung und Erfüllung der Informationspflichten | Grundumfang | A2-2.1 a) |
| Externes Callcenter für Betroffene | nur durch besondere Vereinbarung | A2-2.1 b) |
| Krisenkommunikation und PR-Beratung | nur durch besondere Vereinbarung | A2-2.2 |
| Zahlung eines Lösegelds | ausgeschlossen | A1-17.6 |
Für eine Kanzlei mit acht Personen sind die dritte und die vierte Zeile keine Kleinigkeit. Wenn zweihundert Mandanten gleichzeitig anrufen, weil sie einen Brief bekommen haben, entscheidet sich an einer Vereinbarung, die beim Abschluss zwei Minuten gekostet hätte, ob Sie diese Woche noch arbeiten oder telefonieren. Was in diesem Fall ohnehin dokumentiert sein muss, steht in unserem Leitfaden zur KI-Richtlinie für die Kanzlei.
Das auslösende Ereignis ist der Angelpunkt, nicht das Wort „Cyber“
Keines der sechs Werke versichert „Cybervorfälle“. Versichert sind Vermögensschäden, die durch ein genau beschriebenes Ereignis verursacht worden sind, und dieses Ereignis ist in jedem Werk anders zugeschnitten. Passt Ihr Fall nicht in die Beschreibung, hilft weder die Höhe der Versicherungssumme noch die Tatsache, dass ein Computer beteiligt war.
Der Mustertext nennt das Ereignis Informationssicherheitsverletzung und definiert es in A1-2.1 als Beeinträchtigung der Verfügbarkeit, der Integrität oder der Vertraulichkeit von elektronischen Daten oder von informationsverarbeitenden Systemen, die der Versicherungsnehmer beruflich nutzt. Die Vertraulichkeit steht dort gleichberechtigt neben der Verfügbarkeit, und das ist mehr als eine Formalie.
Fünf Auslöser, und einer davon braucht keinen Angreifer
A1-2.4 zählt abschließend auf, wodurch diese Beeinträchtigung ausgelöst worden sein muss. Vier der fünf Punkte beschreiben einen Angriff von außen oder Schadsoftware. Die Ausnahme steht an vierter Stelle: „eine Handlung oder Unterlassung, die zu einer Verletzung von datenschutzrechtlichen Vorschriften durch den Versicherungsnehmer führt“.
Dieser eine Halbsatz verschiebt den Anwendungsbereich der Police erheblich. Er beschreibt keinen Täter, sondern einen Fehler im eigenen Haus. Darunter kann eine falsch adressierte E-Mail mit einer Mandantenliste fallen, ein verlorener unverschlüsselter Stick oder ein Dokument, das jemand in ein öffentliches KI-Werkzeug gibt, jeweils dann, wenn dadurch gegen die DSGVO verstoßen wird. Wann das der Fall ist, behandelt unser Leitfaden zur Pseudonymisierung von Mandantendaten.
Ein Ausschluss, der in dieselbe Definition eingebaut ist
A1-2.2 klärt, dass es keine Rolle spielt, ob die Daten bei Ihnen oder bei einem externen Dienstleister liegen. Im selben Absatz steht aber die Einschränkung: Bedient sich der Versicherungsnehmer eines externen Dienstleisters, besteht kein Versicherungsschutz für Schäden, die infolge des Ausfalls, der Unterbrechung oder Störung der Dienstleistung entstehen, soweit sie die Verfügbarkeit beeinträchtigen.
Übersetzt heißt das: Wird Ihr Cloudanbieter gehackt und Ihre Daten fließen ab, sind Sie im Mustertext drin. Fällt derselbe Anbieter einfach drei Tage aus, sind Sie es nicht. Der Unterschied zwischen beiden Fällen steht in einem einzigen Absatz, und er ist im Angebot nicht zu sehen.
Das Urteil aus Hagen: 85.000 Euro und ein Netzwerk, das funktionierte
Wie hart der Bedingungswortlaut wirken kann, zeigt ein Urteil des Landgerichts Hagen vom 15. Oktober 2024, Aktenzeichen 9 O 258/23. Es ist nicht das Urteil, das in Fachbeiträgen zur Cyberversicherung sonst zitiert wird: Das Urteil des Landgerichts Kiel betraf falsche Angaben im Antrag, hier geht es um die Frage, ob überhaupt ein Versicherungsfall vorliegt. Ein Unternehmen mit einer seit 2020 laufenden Cyberversicherung war auf betrügerische E-Mails hereingefallen, die scheinbar von einem Lieferanten kamen, und verlangte 85.000 Euro. Die Klage wurde abgewiesen.
Der Grund steht in einem Satz: Es liege kein Versicherungsfall vor, weil es an einer Informationssicherheitsverletzung im Sinne des Bedingungswerkes fehle. Das Gericht prüfte alle drei im Vertrag vorgesehenen Formen nacheinander durch und verneinte jede einzeln. Die Entscheidung ist erstinstanzlich; über Rechtskraft oder ein Rechtsmittel sagt der veröffentlichte Text nichts.
Was das Gericht zur Auslegung von Bedingungen sagt
Die Kammer legt den Maßstab offen, und er ist für jeden nützlich, der ein Angebot liest. Allgemeine Versicherungsbedingungen seien so auszulegen, wie ein durchschnittlicher, um Verständnis bemühter Versicherungsnehmer ohne versicherungsrechtliche Spezialkenntnisse sie bei aufmerksamer Durchsicht versteht, und dabei sei in erster Linie vom Bedingungswortlaut auszugehen.
Daraus folgt zweierlei. Erstens: Sie müssen kein Jurist sein, um eine Klausel zu verstehen, denn es kommt auf Ihr Verständnis an. Zweitens: Was im Text steht, gilt, und eine Erwartung, die der Text nicht trägt, hilft Ihnen später nicht.
Die Kehrseite des Urteils, und warum sie für KI-Werkzeuge zählt
Zur Verletzung datenschutzrechtlicher Bestimmungen schrieb das Gericht, eine solche liege schon deshalb nicht vor, weil die Klägerin als Versicherungsnehmerin keinen Verstoß gegen datenschutzrechtliche Bestimmungen begangen habe. Zur Vertraulichkeitsverletzung: Es fehle an einer Verletzung der Vertraulichkeit von Daten Dritter durch die Klägerin. Beide Zweige scheiterten an derselben Stelle, nämlich daran, dass die Klägerin selbst nichts verletzt hatte.
Genau an dieser Stelle liegt es bei einem KI-Werkzeug anders. Wenn eine Mitarbeiterin ein Mandantendokument in einen öffentlichen Textassistenten kopiert, gibt es keinen Angreifer und kein defektes System, aber es gibt einen Verstoß des Versicherungsnehmers. Der Zweig, an dem die Klage in Hagen scheiterte, ist der einzige, der in diesem Fall trägt.
Das Urteil zitiert die Bedingungen des Falls im Volltext, und deren Ziffer 3.1 beschreibt als Informationssicherheitsverletzung: „Nach der Datenschutz-Grundverordnung (DS-GVO), dem Bundesdatenschutzgesetz (BDSG) oder anderen Regelungen zum Datenschutz unzulässige oder unrichtige Erhebungen, Verarbeitungen oder Nutzungen personenbezogener Daten Dritter durch Versicherte“. Eine unzulässige Verarbeitung durch einen Versicherten, so steht es dort.
Datenschutzverletzung ohne Angriff: sechs Bedingungswerke, drei Antworten
Damit ist die Prüffrage klar, und sie lässt sich an jedem Bedingungstext in wenigen Minuten beantworten, ohne dass man vorher klären müsste, ob die Eingabe datenschutzrechtlich zulässig war: Steht die Verletzung von Datenschutz- oder Geheimhaltungspflichten durch Sie selbst in der Liste der auslösenden Ereignisse, oder setzt die Liste einen Angriff, eine Schadsoftware oder einen Datenverlust voraus? Die sechs Werke geben darauf drei verschiedene Antworten.
| Bedingungswerk und Stand | Wie das auslösende Ereignis beschrieben ist | Verstoß im eigenen Haus |
|---|---|---|
| GDV, AVB Cyber, Musterbedingungen 02/2024 | A1-2.4: fünf Auslöser, darunter „eine Handlung oder Unterlassung, die zu einer Verletzung von datenschutzrechtlichen Vorschriften … führt“ | ausdrücklich genannt |
| Hiscox CyberClear 01/2026 | I.3: Verstoß gegen Vorschriften oder vertragliche Vereinbarungen zum Schutz von Daten, ausdrücklich auch gegen „vertragliche Geheimhaltungspflichten“ | ausdrücklich genannt |
| Gothaer Cyber-Versicherung 01.2022 | Teil I Ziff. 1: Verletzung datenschutzrechtlicher Bestimmungen sowie von „Geheimhaltungspflichten und Vertraulichkeitserklärungen bezüglich Daten Dritter … durch einen Versicherten“ | ausdrücklich genannt |
| Allianz CyberSchutz, Version 01.11.2019 | 7.11: „jede Verletzung anwendbarer datenschutzrechtlicher Bestimmungen“ | genannt, Haftpflichtteil nach Claims-Made-Prinzip |
| R+V CyberRisk, Bedingungsstand 01.01.2017 | 1.4: Sicherheitsvorfall setzt „Verlust, Veränderung oder Beschädigung von Daten“ voraus | nur über diese Hürde |
| Markel Pro Cyber, Version 2 | A.1: Schaden „infolge“ unbefugten Eingriffs, DoS-Angriffs oder Schadsoftware, durch Dritte oder vorsätzliche Innentäter | im Basisbaustein nicht genannt |
Wo die Formulierungen wirklich auseinandergehen
Bei R+V liegt die Schwelle nicht im Wort Angriff, sondern im Wort Verlust. Ziffer 1.4 verlangt Verlust, Veränderung oder Beschädigung von Daten im Zusammenhang mit dem Zugang zu oder dem Gebrauch der eigenen Geräte, ausdrücklich „gleich ob befugt oder unbefugt“. Der befugte Gebrauch ist also mitgedacht. Wer aber eine Kopie herausgibt, verliert, verändert und beschädigt zunächst gar nichts.
Das Werk enthält unter 3.2 durchaus einen Baustein für Geheimhaltungspflichten, und zwar unabhängig davon, ob sie aus dem Gesetz, aus dem Berufsrecht oder aus einer Abrede stammen. Er greift jedoch ausschließlich wegen versicherter Schäden, und ein versicherter Schaden setzt den Sicherheitsvorfall aus Ziffer 1.4 voraus. Die Tür bleibt dieselbe.
Bei Markel steht im Basisbaustein ein Wörtchen, an dem alles hängt. Der Schaden muss „infolge“ eines unbefugten Eingriffs, eines DoS-Angriffs oder einer Schadsoftwareinfektion entstehen, und zwar durch Dritte oder durch eine mitversicherte Person, die vorsätzlich schädigen will. Eine gut gemeinte Eingabe ist keines von beidem.
So prüfen Sie diesen Punkt in einem Angebot: Öffnen Sie das Bedingungs-PDF und suchen Sie nach „Datenschutz“, „Geheimhaltung“ und „Vertraulichkeit“. Dann zwei Fragen, mit der Fundstelle daneben.
| Frage | ja | nein |
|---|---|---|
| Steht einer der Treffer in der Liste der versicherten Ereignisse, und nicht nur im Datenschutzhinweis am Ende des Dokuments? | der Fall ohne Angriff ist genannt | der Fall ist nicht genannt |
| Verlangt die Definition zusätzlich „Verlust“, „Veränderung“ oder „Beschädigung“ von Daten? | die Hürde ist höher; fragen Sie schriftlich nach, ob eine unbefugte Weitergabe darunterfällt | die Definition ist weit genug gefasst |
Notieren Sie die Fundstelle, nicht das Gefühl: Angebot A, Ziffer […], Seite […]; Angebot B, Ziffer […], Seite […].
Sechs Werke, drei Antworten, und alle sechs sind öffentlich abrufbar. Darauf kommt es an: Der Unterschied, der im Schadenfall über Ihre Existenz entscheidet, steht in einem PDF, das jeder vor dem Abschluss lesen kann, und er steht nicht in der Zahl, die im Angebot fett gedruckt ist.
Die Ausschlüsse, mit denen kleine Betriebe nicht rechnen
Der Mustertext führt unter A1-17 zwölf allgemeine Ausschlüsse, die „ohne Rücksicht auf mitwirkende Ursachen“ gelten. Diese Formel bedeutet, dass der Ausschluss auch dann greift, wenn daneben noch eine versicherte Ursache gewirkt hat. Vier davon sehen wir uns hier an, weil sie den Alltag eines Betriebs unter fünfzig Personen am ehesten berühren.
Das Lösegeld steht im Mustertext auf der Ausschlussliste
A1-17.6 nennt „die Zahlung von Löse- oder Erpressungsgeldern oder die Erfüllung von Erpressungsforderungen“. Wer annimmt, die Cyberpolice sei vor allem für den Fall gedacht, dass Ransomware die Praxis stilllegt und jemand Bitcoin verlangt, findet im Mustertext genau diesen Punkt ausgeschlossen. Versichert sind die Folgen, nicht die Forderung.
Das heißt nicht, dass es keine Deckung dafür gibt. Markel führt Cyber-Erpressung als eigenen Baustein A.3, Hiscox nennt sie als eigenes versichertes Ereignis, und die BaFin hat die Versicherer 2026 ausdrücklich nach der Zahl der Verträge mit und ohne Deckungsbaustein Lösegeld gefragt. Es heißt nur: Es ist ein Zusatz, und Sie müssen im Versicherungsschein nachsehen, ob Sie ihn haben.
Bußgelder stehen unter einem Vorbehalt, der leicht überlesen wird
A1-17.10 schließt behördliche Vollstreckungen und Anordnungen, Strafen, Bußgelder sowie Punitive und Exemplary Damages aus, und hängt daran sechs Wörter: „sofern keine abweichenden Regelungen getroffen sind“. Der Mustertext lässt also offen, was der einzelne Vertrag daraus macht. R+V schließt in der Haftpflicht den Ersatz von Bußgeldern und Strafen und die Kosten solcher Verfahren aus.
Für eine Kanzlei lohnt an dieser Stelle eine nüchterne Rechnung. Was nach einer Datenpanne sicher anfällt, sind Forensik, Meldung und Benachrichtigung, und diese Posten sind im Mustertext ausdrücklich versichert. Das Bußgeld dagegen steht unter Vorbehalt. Der Teil, der im Vertrag gedeckt ist, ist also gerade der Teil, der in jedem Fall Geld kostet. Ob diese Posten überhaupt entstehen, hängt aber daran, ob Sie melden müssen, und das ist eine Prüfung in drei Fragen, keine Selbstverständlichkeit.
Vorsatz, wissentliche Pflichtverletzung, und was das für Mitarbeitende bedeutet
A1-17.9 nimmt die Ansprüche aller Personen aus, die den Schaden vorsätzlich oder durch wissentliches Abweichen von Gesetz, Vorschrift, Beschluss, Vollmacht oder Weisung herbeigeführt haben, und stellt klar, dass § 81 Absatz 2 VVG keine Anwendung findet. Wissentliches Abweichen von einer Weisung ist mehr als ein Versehen, aber weniger als Absicht zu schaden.
Praktisch bedeutet das etwas Unbequemes: Je klarer Ihre internen Regeln sind, desto eher ist ein Verstoß dagegen „wissentliches Abweichen“. Die Weisung, um die es hier geht, ist in einer Kanzlei meist die Werkzeugliste und die Freigabe aus der KI-Richtlinie.
Hiscox nimmt in Ziffer III.1 die Leiter der Rechtsabteilung, der IT-Abteilung und des Risikomanagements von diesem Ausschluss wieder aus: Deren Fälle bleiben vom Versicherungsschutz umfasst. Eine Richtlinie zu schreiben bleibt trotzdem richtig: Sie regelt den Normalfall, und der Ausschluss trifft den Ausnahmefall.
Infrastruktur, Krieg und der Teil, den keine Police auffängt
A1-17.5 schließt Schäden aus, die auf dem Ausfall von Infrastruktur beruhen, und zählt darunter Gebietskörperschaften, überregionale Telefon-, Internet- und Funknetze sowie Abfall, Trinkwasser, Abwasser, Gas, Strom und den öffentlichen Verkehr. A1-17.2 nimmt staatlich verursachte Vorfälle aus, wenn dadurch kritische Infrastrukturen im Sinne des BSI-Gesetzes ausfallen, und legt die Beweislast für diese Zuschreibung ausdrücklich dem Versicherer auf.
Was der Versicherer vorher verlangt, in Zahlen
Die Obliegenheiten vor Eintritt des Versicherungsfalls sind der Teil des Vertrags, den Sie schon heute erfüllen oder eben nicht. Im Mustertext stehen sie unter A1-16 und umfassen fünf Punkte: getrennte Nutzerkonten mit Mindestanforderungen an Passwörter, zusätzlichen Schutz für Server und Mobilgeräte, automatisch aktualisierten Schutz gegen Schadsoftware, ein Patchmanagement und einen mindestens wöchentlichen Sicherungsprozess.
Interessant wird es bei den Fristen, denn genau da gehen die Werke weit auseinander. Zwei nennen Tage und Wochen, eines nennt gar keine Zahl, sondern einen Maßstab. Für ein Büro, das die Angaben im Antrag wahrheitsgemäß machen will, ist das der Unterschied zwischen einem Häkchen und einer Diskussion nach dem Schaden.
| Bedingungswerk | Datensicherung | Sicherheitsupdates | Schulung der Mitarbeitenden |
|---|---|---|---|
| GDV, AVB Cyber 02/2024, A1-16.1 | mindestens wöchentlich | „zeitnah“, ohne Frist | nicht genannt |
| Hiscox CyberClear 01/2026, IV.15 | wöchentlich vollständig, offline oder unveränderbar, 30 Tage aufbewahren | innerhalb von 30 Tagen nach Veröffentlichung | keine Obliegenheit, senkt aber den Selbstbehalt |
| Gothaer Cyber 01.2022, Ziff. 8.1 | täglich, physisch getrennt, jährlicher Wiederherstellungstest | mindestens monatlich, zentral | mindestens jährlich, Pflicht |
| R+V CyberRisk, Ziff. 7.10.1 | mindestens wöchentlich, Datenträger physisch getrennt | „zeitnah“, ohne Frist | nicht als Obliegenheit |
| Allianz CyberSchutz, Ziff. 6.1 | keine Zahl: „angemessene technische Schutzmaßnahmen“ nach „gängigen Standards“ | keine Zahl | nicht genannt |
Eine Zahl im Vertrag ist besser als ein Maßstab im Vertrag
Die Allianz-Klausel ist die kürzeste und klingt am freundlichsten. Sie verlangt angemessene technische Schutzmaßnahmen und Verfahren, verweist auf gängige Standards und stellt das Ganze unter den Vorbehalt der betriebswirtschaftlichen Angemessenheit. Vor dem Abschluss ist nichts leichter zu bejahen als das.
Nach dem Schaden kehrt sich der Vorteil um. Eine Frist von dreißig Tagen ist entweder eingehalten oder nicht, und das lässt sich mit einem Protokoll belegen. Ein „gängiger Standard“ dagegen ist eine Behauptung, über die sich zwei Gutachter unterhalten, während Ihr Betrieb auf Geld wartet. Wer vergleicht, sollte prüfbare Klauseln höher gewichten als bequeme.
Nur ein Werk macht die Schulung zur Pflicht
Gothaer verlangt unter Ziffer 8.1 die „regelmäßige, mindestens jährliche Durchführung von Schulungs- und/oder Weiterbildungsmaßnahmen für die mitversicherten Personen in den Bereichen der Informationssicherheit und des Datenschutzes“. In den anderen fünf Werken kommt das Thema als Obliegenheit nicht vor.
Hiscox löst es anders, und zwar über den Preis. Nach Ziffer IV.7 kann der Versicherungsnehmer den vereinbarten monetären Selbstbehalt um 25 % je Schadenfall reduzieren, wenn die Voraussetzungen zum Cyber-Training erfüllt sind. Das Training selbst gehört bei Hiscox zu den Präventionsleistungen, zusammen mit einem Krisenplan und dem Zugang zur hauseigenen Akademie.
Diese beiden Regelungen sind der Grund, warum die Unterweisung Ihrer Leute nicht nur eine Pflicht aus Artikel 4 der KI-Verordnung ist, sondern ein Posten im Versicherungsvertrag. Das Blatt mit den Unterschriften, das Sie ohnehin führen sollten, steht als Muster in unserem Leitfaden zur Unterweisung und zum Nachweis.
Wenn eine Obliegenheit verletzt ist: alles, ein Anteil oder nichts
Die Folge einer verletzten Obliegenheit ist im deutschen Versicherungsvertragsrecht abgestuft, und die Bedingungswerke geben sie meist wörtlich wieder. Der Mustertext regelt sie unter B3-4, Hiscox unter IV.15.4, R+V verweist unter 7.10.1 auf § 28 VVG. Die drei folgen demselben Schema.
Wurde die Obliegenheit arglistig verletzt?
JaDie Nachweise aus Frage 2 und 4 helfen nicht. Der Versicherer ist leistungsfrei.
Weisen Sie nach, dass die Verletzung weder für den Eintritt oder die Feststellung des Versicherungsfalls noch für Umfang oder Feststellung der Leistung ursächlich war?
JaDie Leistung bleibt bestehen.
War die Verletzung vorsätzlich?
JaDer Versicherer ist leistungsfrei.
Weisen Sie nach, dass Sie die Obliegenheit nicht grob fahrlässig verletzt haben?
JaDie Leistung bleibt bestehen.
NeinDer Versicherer darf kürzen, „in dem Verhältnis, das der Schwere des Verschuldens des Versicherungsnehmers entspricht“.
Daneben kann der Versicherer den Vertrag innerhalb eines Monats nach Kenntnis fristlos kündigen.
Zwei Auswege, und die eine Grenze
Die Nachweise aus Frage 2 und 4 stehen in B3-4.2.3 des Mustertextes, und beide liegen bei Ihnen. Der zur Ursächlichkeit ist der praktisch wichtigere. Wer nur alle zwei Wochen statt wöchentlich sichert und dann Opfer eines Datendiebstahls wird, kann argumentieren, dass die Sicherungsfrequenz mit dem Abfluss nichts zu tun hatte.
Wer welchen Nachweis führen kann, entscheidet an dieser Stelle über Geld, und die Unterlagen dafür sind dieselben vier Nachweise, die ein Versicherer oder ein Auftraggeber ohnehin sehen will. Bei Auskunfts- und Aufklärungsobliegenheiten nach dem Schadenfall gilt zusätzlich eine Schutzvorschrift: Der Versicherer wird nur dann ganz oder teilweise leistungsfrei, wenn er den Versicherungsnehmer durch gesonderte Mitteilung in Textform auf diese Rechtsfolge hingewiesen hat. Eine solche Mitteilung sollte man aufbewahren, denn sie ist die Voraussetzung dafür, dass später etwas gekürzt werden darf.
Selbstbehalt, Serienschaden und Entschädigungsgrenzen
Die Versicherungssumme im Angebot ist selten der Betrag, der am Ende ankommt. Drei Mechanismen verkleinern ihn, und alle drei stehen im Bedingungstext, nicht im Vergleichsrechner. Neben der Cyberpolice steht bei Berufsträgern übrigens die Berufshaftpflicht, und zu Fehlern mit KI hat die Bundessteuerberaterkammer eine eigene Aussage getroffen.
- Der Selbstbehalt ist im Mustertext unter A1-15 nicht einmal zwingend, sondern gilt nur, „falls besonders vereinbart“. Wo er vereinbart ist, sagt seine Größenordnung mehr über das Produkt als die Deckungssumme. Markel schreibt in die Bedingungen, es gälten die im Versicherungsschein genannten Selbstbehalte, „mindestens jedoch 500 € je Schadensfall“.
- Der Serienschaden steht im Mustertext unter A1-15 und bei R+V unter 1.6. Mehrere Versicherungsfälle, die auf derselben Ursache beruhen oder auf gleichen Ursachen mit innerem, sachlichem und zeitlichem Zusammenhang, gelten als ein einziger Fall, eingetreten im Zeitpunkt des ersten. Drei Vorfälle aus derselben Sicherheitslücke bekommen also eine Versicherungssumme und einen Selbstbehalt, nicht drei.
- Die Entschädigungsgrenze je Baustein, oft Sublimit genannt, deckelt einzelne Positionen unterhalb der Gesamtsumme. Hiscox stellt in Ziffer IV.8 klar, dass Kosten und sonstige Aufwendungen auf die Versicherungssumme angerechnet werden, mit einer Ausnahme für bestimmte Abwehrkosten. Eine Police über eine Million Euro, die für Krisenkommunikation 50.000 Euro vorsieht, ist für diesen Posten eine Police über 50.000 Euro.
Was eine Cyberversicherung kostet, und wonach sich der Beitrag richtet
Eine belastbare Preistabelle für deutsche Cyberpolicen gibt es nicht, und wer eine veröffentlicht, vergleicht meist Einstiegstarife für unterschiedliche Risiken. Der Beitrag hängt an vier Größen: Umsatz, Branche, Versicherungssumme und den Antworten im Risikobogen. Hiscox schreibt das auf der eigenen Produktseite so und nennt als Einstieg 26,20 Euro im Monat zuzüglich Versicherungsteuer, Stand 16. September 2026.
Für Betriebe ohne Berufsgeheimnis gelten dieselben Größen, und was sich für sie sonst noch ändert, steht unter Organisationen.
Was der Markt macht, und warum die Obliegenheiten strenger werden
Aussagekräftiger als ein Startpreis ist die Entwicklung des Marktes, denn sie erklärt, warum Anbieter bei den Obliegenheiten in den vergangenen Jahren strenger geworden sind. Die BaFin hat die Versicherer 2026 zum dritten Mal befragt und die Ergebnisse am 15. April veröffentlicht. Nach dieser Erhebung schreiben 66 Versicherungsunternehmen eigenständige Cyberpolicen im selbst abgeschlossenen Geschäft, mit gebuchten Bruttobeiträgen von rund 807 Millionen Euro im Jahr 2024. Das ist nicht der deutsche Markt allein: Der Auslandsanteil an diesem Geschäft lag 2024 bei 48 %.
Das Wachstum hat sich dabei deutlich verlangsamt: von rund 66 % im Jahr 2021 und 56 % im Jahr 2022 auf etwa 10 % im Jahr 2023 und 13 % im Jahr 2024. Wer heute abschließt, trifft auf einen Markt, der seine Kalkulation gerade nachschärft.
Zwei Zahlen aus derselben Analyse sind für kleine Betriebe die wichtigeren. Der Anteil der KMU an den Beitragseinnahmen stieg von etwa 15 % im Jahr 2020 auf etwa 25 % im Jahr 2024, während der Industrieanteil von etwa 85 % auf etwa 75 % sank, und im deutschen Markt war diese Verschiebung noch deutlicher. Das Privatkundengeschäft blieb mit unter einem Prozent unbedeutend.
Ab 2025 eine eigene Berichtspflicht
Ab dem Geschäftsjahr 2025 gilt für Cyberversicherungen erstmals eine eigene Berichtspflicht nach der Versicherungsberichterstattungs-Verordnung. Für Sie als Kundin oder Kunde heißt das vor allem eines: Die Datenlage wird besser, und die Zeit, in der Beiträge weitgehend nach Gefühl kalkuliert wurden, geht zu Ende. Die BaFin merkt an, dass zwar die meisten Anbieter Kumulrisiken analysieren, aber nur knapp die Hälfte davon sie auch in die Prämie einrechnet.
KI in den Bedingungen: sechs Werke, ein einziger Treffer
Die Frage, ob eine Police den Einsatz von KI-Werkzeugen abdeckt oder ausschließt, lässt sich an deutschen Bedingungstexten derzeit nicht direkt beantworten, weil das Wort dort fast nirgends steht. Wir haben in allen sechs Werken danach gesucht, mit denselben Suchmustern und mit Gegenproben, damit ein Nullergebnis nicht einfach ein Fehler beim Auslesen ist.
Das Ergebnis: In fünf der sechs Werke kommt weder „KI“ noch „künstliche Intelligenz“ vor, nämlich in den Musterbedingungen des GDV, bei Hiscox, bei Allianz, bei Gothaer und bei R+V, auf zusammen 163 Seiten. Der einzige Treffer steht bei Markel, und zwar nicht im Deckungsteil, sondern in der Allgemeinen Datenschutzerklärung, die dem Bedingungs-PDF ab Seite 34 angehängt ist.
Unter Ziffer 10, „Einsatz von Künstlicher Intelligenz“, erklärt der Versicherer dort, dass er eingehende E-Mails an die Serviceadresse automatisch analysieren und in vordefinierte Kategorien einordnen lässt, verarbeitet über den AI Builder Classifier von Microsoft. Es ist also die KI des Versicherers, die Ihre Nachrichten sortiert, und nicht die KI in Ihrer Kanzlei, um die es geht. Was die KI in Ihrer Kanzlei mit den Eingaben macht, hängt bei OpenAI vom Konto ab, wie der Leitfaden zu ChatGPT und Datenschutz zeigt.
Was daraus folgt, und was nicht
Aus dem Schweigen der Bedingungen folgt nicht, dass Schäden im Zusammenhang mit KI-Werkzeugen ausgeschlossen wären. Es folgt schlicht, dass es keine Sonderregel gibt: Der Fall wird nach den allgemeinen Definitionen beurteilt. Deshalb entscheidet genau die Frage, die weiter oben die sechs Werke auseinanderhielt, nämlich ob ein eigener Verstoß gegen Datenschutz- oder Geheimhaltungspflichten in Ihrem Werk als auslösendes Ereignis steht. Wie lange der Anbieter die Eingaben aufbewahrt, ist eine andere Frage; bei Google gibt es vier verschiedene Fristen.
Es folgt daraus auch nichts für den Antrag. Ob Sie KI-Werkzeuge im Risikobogen angeben müssen, richtet sich danach, wonach in Textform gefragt wurde, und nicht danach, ob das Wort in den Bedingungen steht. Das ist ein eigenes Thema, und es steht in unserem Leitfaden zu den Fragen nach dem KI-Einsatz im Fragebogen.
Und es folgt daraus nichts über die Zukunft. Bedingungswerke werden überarbeitet, aber sehr unterschiedlich schnell: Der älteste der hier verglichenen Stände ist von Januar 2017, der jüngste von Januar 2026, und einer trägt gar kein Datum, sondern nur eine Versionsnummer. Wenn Ihr Vertrag eine Innovationsklausel enthält, wie sie Markel unter B der Allgemeinen Regelungen führt, lohnt ein Blick darauf, ob künftige Werke automatisch zu Ihren Gunsten gelten.
Die Checkliste zum Vergleich von Cyberpolicen
Zwei Angebote lassen sich ernsthaft vergleichen, wenn man zwölf Fragen in der richtigen Reihenfolge stellt und die Antworten im Bedingungstext sucht statt im Prospekt. Die folgende Tabelle ist so aufgebaut, dass Sie sie ausdrucken und neben zwei PDFs legen können. Was in eckigen Klammern steht, tragen Sie ein. Die Unterlagen, auf die sie mehrfach verweist, liegen in unseren Leitfäden.
Angebot A: [Anbieter, Bedingungen Stand] Angebot B: [Anbieter, Bedingungen Stand]
| Punkt | Prüfen Sie | Angebot A | Angebot B |
|---|---|---|---|
| 1. Das auslösende Ereignis | Suchen Sie die Liste der versicherten Ereignisse. Steht ein Verstoß gegen Datenschutz- oder Geheimhaltungspflichten durch Sie selbst darin? Oder setzt die Liste einen Angriff, Schadsoftware oder Verlust, Veränderung und Beschädigung von Daten voraus? | [ja / nein / Fundstelle] | [ja / nein] |
| 2. Was im Grundumfang steckt | Prüfen Sie, welche Bausteine ohne Zusatz gelten: Eigenschaden, Drittschaden, Betriebsunterbrechung, Erpressung, Vertrauensschaden, je einzeln. Achten Sie auf die Formel „sofern im Versicherungsschein vereinbart“. | [Bausteine im Grundumfang] | [dito] |
| 3. Kosten nach einer Datenpanne | Forensik und Schadenfeststellung: enthalten? Prüfung und Erfüllung der Informationspflichten? Callcenter für Betroffene: enthalten oder Zusatz? Krisenkommunikation und PR: enthalten oder Zusatz? | […] | […] |
| 4. Lösegeld | Ist die Zahlung von Löse- oder Erpressungsgeld ausgeschlossen, oder gibt es einen eigenen Baustein dafür? Wenn Baustein: Ist er im Angebot enthalten? | […] | […] |
| 5. Bußgelder und Behördenverfahren | Ausgeschlossen, oder gibt es eine abweichende Regelung im Versicherungsschein? Sind die Kosten des Verfahrens selbst gedeckt? | […] | […] |
| 6. Dienstleister und Cloud | Sind Daten bei einem externen Dienstleister mitversichert? Ist der bloße Ausfall dieses Dienstleisters ausgeschlossen? | […] | […] |
| Punkt | Prüfen Sie | Angebot A | Angebot B |
|---|---|---|---|
| 7. Obliegenheiten mit Fristen | Notieren Sie die Zahlen, nicht die Zusagen. Sicherung: wie oft, wie getrennt, wie lange aufbewahrt, wird sie getestet? Updates: in wie vielen Tagen nach Veröffentlichung? Altsysteme: erlaubt, und unter welchen Auflagen? Steht statt einer Frist nur „angemessen“ oder „nach gängigen Standards“? | […] | […] |
| 8. Schulung der Mitarbeitenden | Ist sie Obliegenheit, in welchem Abstand? Oder senkt sie den Selbstbehalt, und um wie viel? Verlangt der Anbieter einen Nachweis? | […] | […] |
| 9. Selbstbehalt und Serienschaden | Selbstbehalt je Schadenfall: [Betrag]. Gibt es einen Mindestselbstbehalt in den Bedingungen selbst? Serienschadenklausel: Welche Vorfälle werden zu einem Fall zusammengefasst? | […] | […] |
| 10. Summen und Entschädigungsgrenzen | Versicherungssumme je Fall und je Jahr. Entschädigungsgrenzen je Baustein: Notieren Sie die niedrigste, nicht die höchste. Werden Kosten auf die Versicherungssumme angerechnet? | […] | […] |
| 11. Zeitliche Regeln | Gilt für die Haftpflicht das Anspruchserhebungsprinzip (Claims Made)? Rückwärtsdeckung ab wann, Nachhaftung wie lange? Wartefrist bei Betriebsunterbrechung: wie viele Stunden? | […] | […] |
| 12. Stand und Verweise des Dokuments | Welchen Stand trägt das Bedingungswerk? Verweist es auf Normen, die es nicht mehr gibt, etwa § 42a BDSG statt Art. 33 und 34 DSGVO? Gibt es eine Innovationsklausel für künftige Bedingungswerke? | […] | […] |
Ausgefüllt am [Datum] von [Name]. Gesprächspunkte für Makler oder Versicherer: […]
Die zwölf Punkte stehen bewusst in dieser Reihenfolge. Die ersten sechs entscheiden, ob Ihr Schadenfall überhaupt in den Vertrag fällt. Die Punkte sieben und acht entscheiden, ob Sie den Vertrag heute schon erfüllen. Erst die letzten vier drehen sich um Geld. In Hagen hat das Gericht in derselben Reihenfolge geprüft und die Klage schon am ersten Punkt abgewiesen.
Warum hier keine Rangliste und kein Preisvergleich steht
Das hat einen rechtlichen Grund. Nach § 34d Absatz 1 der Gewerbeordnung braucht eine Erlaubnis der Industrie- und Handelskammer, wer gewerbsmäßig den Abschluss von Versicherungsverträgen vermitteln will. Zur Vermittlungstätigkeit zählt nach derselben Vorschrift auch die Erstellung einer Rangliste von Versicherungsprodukten einschließlich eines Preis- und Produktvergleichs, und zwar dann, wenn der Versicherungsnehmer über die Website oder ein anderes Medium einen Vertrag abschließen kann.
1. Unter welcher Ziffer Ihrer Bedingungen ist ein Verstoß gegen Datenschutz- oder Geheimhaltungspflichten durch uns selbst als versichertes Ereignis erfasst?
2. Setzt diese Ziffer zusätzlich Verlust, Veränderung oder Beschädigung von Daten voraus?
3. Ist die Zahlung von Löse- oder Erpressungsgeld in unserem Vertrag gedeckt, und unter welcher Ziffer?
4. Gibt es eine von A1-17.10 abweichende Regelung zu Bußgeldern und Behördenverfahren?
5. Welche Obliegenheiten gelten vor Eintritt des Versicherungsfalls, mit welchen Fristen?
6. Welche Entschädigungsgrenzen gelten je Baustein?
Bitte antworten Sie unter Angabe der Fundstellen im Bedingungswerk, Stand [....].
Diese Bedingung im letzten Halbsatz ist entscheidend und wird in Zusammenfassungen gern weggelassen. Sie erklärt, warum Vergleichsportale aussehen, wie sie aussehen, und warum ein Leitfaden, über den sich nichts abschließen lässt, Bedingungstexte gegenüberstellen darf. Was er nicht darf und hier auch nicht tut, ist Ihnen sagen, welches Angebot für Sie das richtige ist. Das entscheiden Sie, und dabei hilft die Checkliste oben mehr als eine Sternebewertung.
Wobei Nonimo hilft und wobei nicht
An einer Stelle in diesem Leitfaden hängt vieles zusammen: Der Fall, der in mehreren Bedingungswerken ausdrücklich versichert ist und in anderen nicht, ist der Verstoß im eigenen Haus, ohne Angreifer. Und genau dieser Fall lässt sich vorher verhindern, nicht durch eine bessere Police, sondern dadurch, dass die Daten das Haus gar nicht erst im Klartext verlassen.
Nonimo ist eine Anwendung für Mac und Windows, die auf dem eigenen Rechner läuft. Sie ersetzt Namen und Kennzeichen wie IBAN, E-Mail-Adressen und die deutsche Steueridentifikationsnummer durch Platzhalter, bevor ein Text in ein KI-Werkzeug geht, und setzt sie in der Antwort wieder ein. Technisch ist das eine Pseudonymisierung und keine Anonymisierung; was daraus folgt, steht in unserem Leitfaden zur Pseudonymisierung von Mandantendaten.
Für den Versicherungsvertrag bedeutet das Folgendes. Wenn ein Dokument den Rechner pseudonymisiert verlässt, sinkt die Zahl der Anlässe, aus denen ein meldepflichtiger Vorfall werden kann. Mehr ist es nicht, und mehr behaupten wir nicht.
Eine Voraussetzung für Versicherungsschutz ist es nicht, und eine Sperre auch nicht: Nonimo blockiert keinen Upload, und wer im Antrag nach einer technischen Sperre gefragt wird, kreuzt deshalb nichts anderes an. Was sie sonst nicht leistet, beschreibt die Seite Sicherheit.
Vier Sätze über die Cyberversicherung, die so nicht stimmen
Im Mustertext des GDV ist die Zahlung von Löse- und Erpressungsgeldern unter A1-17.6 ausgeschlossen. Es gibt sie als eigenen Baustein bei mehreren Anbietern, und die BaFin hat 2026 sogar getrennt abgefragt, wie viele Verträge ihn haben. Aber sie ist ein Zusatz, und ob Sie ihn haben, steht im Versicherungsschein.
Das kommt auf den Wortlaut an und stimmt für mehrere der hier verglichenen Werke gerade nicht. Der Mustertext nennt eine Handlung oder Unterlassung, die zu einer Verletzung datenschutzrechtlicher Vorschriften führt, ausdrücklich als Auslöser, und Hiscox und Gothaer nennen den Verstoß gegen Geheimhaltungspflichten durch einen Versicherten.
Zur Werkzeugliste einer Kanzlei gehört mehr als der Chatbot: Ein Übersetzungsdienst oder ein Assistent im Textprogramm zählt genauso. Welche das sind, steht unter den Werkzeugen, die in keiner Richtlinie stehen.
Zwischen Ihnen und dieser Summe liegen der Selbstbehalt, die Entschädigungsgrenze des betroffenen Bausteins, die Serienschadenklausel, die Anrechnung der Kosten und die Frage, ob eine Obliegenheit verletzt war. Wer zwei Angebote vergleicht, sollte mit dem auslösenden Ereignis anfangen und mit der Summe aufhören.
Nonimo läuft auf Ihrem eigenen Rechner: Sie maskiert Mandantennamen und Ausweisnummern, bevor Ihr Text bei ChatGPT ankommt. Ohne Konto, und die Daten Ihrer Mandanten verlassen Ihren Rechner nicht.
Quellen
Alle Fundstellen am 16. September 2026 geprüft, die sechs Bedingungswerke als PDF geöffnet und im Volltext durchsucht.
- GDV, Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung (AVB Cyber), Musterbedingungen, Stand Februar 2024. Die neutrale Grundlage dieses Leitfadens: Aufbau in vier Abschnitten, die fünf Auslöser unter A1-2.4, die Obliegenheiten unter A1-16, die zwölf allgemeinen Ausschlüsse unter A1-17, Selbstbehalt und Serienschaden unter A1-15, die Kostenpositionen unter A2-2 und die Rechtsfolgen unter B3-4. PDF beim GDV
- Landgericht Hagen, Urteil vom 15. Oktober 2024, Az. 9 O 258/23. Abweisung einer Klage über 85.000 Euro mangels Informationssicherheitsverletzung, der Auslegungsmaßstab für Versicherungsbedingungen und die Feststellung, dass die datenschutzrechtliche Variante nur deshalb ausschied, weil die Klägerin selbst keinen Verstoß begangen hatte. Volltext in der Rechtsprechungsdatenbank NRW
- Hiscox, CyberClear Bedingungen 01/2026. Die Definition der Datenrechtsverletzung unter I.3 einschließlich vertraglicher Geheimhaltungspflichten, die Obliegenheiten mit Fristen unter IV.15, die Reduzierung des Selbstbehalts um 25 % unter IV.7 und die Anrechnung der Kosten auf die Versicherungssumme unter IV.8. PDF bei Hiscox
- Hiscox, Vergleich der Cyber-Lösungen. Die Unterscheidung zwischen Datenschutzverletzung mit und ohne vorherigen Angriff als zwei getrennte auslösende Ereignisse, und der Hinweis, welche Leistungen nur über eine eigenständige Cyberversicherung zu haben sind. PDF bei Hiscox
- Allianz Versicherungs-AG, CyberSchutz Versicherungsbedingungen, Version 01.11.2019. Die Definition der Datenschutzverletzung unter 7.11, das Anspruchserhebungsprinzip für Haftpflicht und behördliche Verfahren, und die Obliegenheit unter 6.1, die statt Fristen auf angemessene Maßnahmen nach gängigen Standards verweist. PDF bei der Allianz
- Gothaer, Kundeninformationen und Versicherungsbedingungen, Gothaer Cyber-Versicherung, Stand Januar 2022. Die Datenrechtsverletzung unter Teil I Ziffer 1 mit den Geheimhaltungspflichten, und die sieben Obliegenheiten unter Ziffer 8.1 mit täglicher Sicherung, monatlichem Patchmanagement und mindestens jährlicher Schulung. PDF im Partnerportal der Gothaer
- R+V Allgemeine Versicherung AG, Versicherungsbedingungen zur R+V-CyberRisk Versicherung (MultiLine). Der Sicherheitsvorfall unter 1.4 mit dem Erfordernis von Verlust, Veränderung oder Beschädigung von Daten, der Baustein Geheimhaltungspflichten unter 3.2, der Ausschluss von Lösegeld unter 6.17 und die Benachrichtigungskosten unter 4.1, die noch auf § 42a BDSG verweisen. PDF bei der R+V
- Markel, Bedingungen Pro Cyber, Stand Version 2. Der Basisbaustein A.1 mit dem Erfordernis eines unbefugten Eingriffs, eines DoS-Angriffs oder einer Schadsoftwareinfektion, der Mindestselbstbehalt von 500 Euro je Schadensfall, die sechs optionalen Bausteine und, in der angehängten Datenschutzerklärung unter Ziffer 10, der einzige Fundort von künstlicher Intelligenz in allen sechs Werken. PDF bei Markel
- BaFin, Markt für Cyberversicherungen volatil, 15. April 2026. Der Anteil der KMU an den Beitragseinnahmen von etwa 15 % auf etwa 25 %, die gebuchten Bruttobeiträge von rund 807 Millionen Euro für 2024, die Wachstumsraten von 2021 bis 2024, die Zahl von 66 Anbietern, die Abfrage zum Deckungsbaustein Lösegeld und die neue Berichtspflicht nach der BerVersV ab dem Geschäftsjahr 2025. Fachartikel der BaFin
- § 34d Gewerbeordnung, Versicherungsvermittler, Versicherungsberater. Die Erlaubnispflicht und die Einordnung von Ranglisten mit Preis- und Produktvergleich als Vermittlungstätigkeit, sofern über die Website ein Vertragsschluss möglich ist. Volltext im Gesetzesportal des Bundes
- Bundesdatenschutzgesetz in der Fassung von 2018. Die Prüfung, dass ein § 42a im geltenden BDSG nicht mehr enthalten ist; die Informationspflicht nach einer Verletzung des Schutzes personenbezogener Daten richtet sich heute nach Art. 33 und 34 DSGVO. Inhaltsübersicht im Gesetzesportal des Bundes
- Hiscox, Produktseite Cyber-Versicherung, abgerufen am 16. September 2026. Der veröffentlichte Einstiegsbeitrag von 26,20 Euro im Monat zuzüglich Versicherungsteuer und die Angabe, dass sich der Beitrag nach Nettoumsatz der letzten zwölf Monate, Versicherungssumme und optionalen Leistungen richtet. hiscox.de
Häufige Fragen
Was deckt eine Cyberversicherung ab?
Die Musterbedingungen AVB Cyber des GDV, Stand Februar 2024, ordnen den Schutz in drei Bausteine: Kosten und Serviceleistungen in A2, Ansprüche Dritter in A3 und eigene Schäden wie Betriebsunterbrechung und Datenwiederherstellung in A4. Welche Bausteine Ihr Vertrag hat, steht im Versicherungsschein, denn viele davon gelten nur, „sofern im Versicherungsschein vereinbart“.
Zahlt die Cyberversicherung das Lösegeld bei Ransomware?
Im Mustertext des GDV nicht. A1-17.6 schließt die Zahlung von Löse- oder Erpressungsgeldern und die Erfüllung von Erpressungsforderungen aus. Einzelne Anbieter führen dafür einen eigenen Baustein, und die BaFin hat 2026 sogar die Zahl der Verträge mit und ohne diesen Baustein abgefragt.
Sind DSGVO-Bußgelder mitversichert?
Der Mustertext schließt sie aus. A1-17.10 nennt behördliche Vollstreckungen, Strafen und Bußgelder, mit dem Zusatz „sofern keine abweichenden Regelungen getroffen sind“. Ob Ihr Vertrag eine solche abweichende Regelung enthält, steht im Bedingungstext und im Versicherungsschein, nicht auf der Produktseite.
Greift die Cyberversicherung auch ohne Hackerangriff?
Das hängt am Wortlaut. Der Mustertext des GDV nennt als auslösendes Ereignis ausdrücklich auch eine Handlung oder Unterlassung, die zu einer Verletzung datenschutzrechtlicher Vorschriften führt. Andere Werke verlangen Verlust, Veränderung oder Beschädigung von Daten, und dann fehlt es bei einer reinen Vertraulichkeitsfrage daran.
Was verlangt der Versicherer vor Vertragsschluss an IT-Sicherheit?
Das schwankt stark. Der Mustertext des GDV nennt fünf Punkte, Gothaer sieben, Hiscox drei, und die Allianz verlangt in Ziffer 6.1 gar keine Zahl, sondern angemessene Maßnahmen nach gängigen Standards. Hiscox nennt wöchentliche Sicherung und 30 Tage für Updates, Gothaer tägliche Sicherung und monatliche Updates.
Was passiert, wenn ich eine Obliegenheit verletzt habe?
Bei Vorsatz ist der Versicherer leistungsfrei, bei grober Fahrlässigkeit darf er anteilig kürzen, entsprechend der Schwere des Verschuldens. Weist der Versicherungsnehmer nach, dass er nicht grob fahrlässig gehandelt hat oder dass die Verletzung nicht ursächlich war, bleibt die Leistung bestehen. Bei Arglist gilt das nicht.
Steht in Cyberversicherungsbedingungen etwas zur KI?
In den sechs Werken, die wir für diesen Leitfaden geöffnet haben, kommt das Wort im Deckungstext nicht vor. Der einzige Treffer steht in der Datenschutzerklärung, die Markel seinen Bedingungen anhängt, und betrifft die KI, mit der der Versicherer selbst eingehende E-Mails sortiert.
Was kostet eine Cyberversicherung für ein kleines Unternehmen?
Das lässt sich nicht allgemein beziffern. Der Beitrag richtet sich nach Umsatz, Branche, Versicherungssumme und den Antworten im Risikobogen. Hiscox nennt auf der eigenen Produktseite, Stand 16. September 2026, einen Einstieg ab 26,20 Euro im Monat zuzüglich Versicherungsteuer. Das ist ein Startpreis, kein Durchschnitt.
Wer darf mir eine Cyberversicherung vergleichen und empfehlen?
Wer gewerbsmäßig vermittelt, braucht nach § 34d Absatz 1 der Gewerbeordnung eine Erlaubnis der Industrie- und Handelskammer. Zur Vermittlung zählt auch eine Rangliste mit Preis- und Produktvergleich, wenn über die Website ein Vertrag geschlossen werden kann. Dieser Leitfaden vergleicht Bedingungstexte und vermittelt nichts.
Ersetzt die Cyberversicherung die Berufshaftpflicht?
Nein, die beiden decken verschiedene Dinge. Die Cyberpolice setzt ein bestimmtes auslösendes Ereignis voraus, die Berufshaftpflicht knüpft an den beruflichen Fehler an. Hiscox weist in der eigenen Übersicht darauf hin, dass ein Teil der cyberbezogenen Haftpflichtschäden über die Berufshaftpflicht läuft.