Digital arbeiten, richtig absichern – Cyberrisiken als unternehmerische Aufgabe.
Lesedauer: ca. 7 Minuten
„Wir haben doch eine Versicherung – warum zahlt die bei unserem IT-Ausfall nicht?“ Diese Frage stellen sich viele Unternehmen erst dann, wenn die Systeme stillstehen und die ersten Rechnungen ins Haus kommen. Verständlich, denn im Alltag denkt kaum jemand an den eigenen Versicherungsschutz, solange alles läuft. Genau dann aber entscheidet sich, ob ein Vertrag im Ernstfall trägt.
Cyberrisiken gelten vielen noch als Thema, um das sich die IT kümmert. Tatsächlich sind sie längst ein unternehmerisches Thema, mit Folgen für Ertrag, Haftung und Reputation. Wer glaubt, dafür längst abgesichert zu sein, liegt allerdings nicht immer richtig: Zwischen dem, was ein klassischer Versicherungsschutz abdeckt und den Folgen eines Angriffs oder Systemausfalls, liegt oft eine Lücke, die im Alltag kaum jemand sieht.
Dieser Beitrag ordnet ein, was eine Cyberversicherung leistet, wo ihre Grenzen liegen und warum eine herkömmliche Betriebsunterbrechungsversicherung (BU) bei einem reinen IT-Ausfall in der Regel nicht greift. Und er zeigt auch, mit welchen Fragen Sie den eigenen Schutz in wenigen Minuten selbst einordnen können.
Im vorangegangenen Beitrag war die Digitalisierung der vierte, oft unterschätzte Aspekt der Nachhaltigkeit. Sie ist längst kein Zukunftsprojekt mehr, sondern operative Realität – auch im Mittelstand. Nach dem KfW-Digitalisierungsbericht hat rund ein Drittel der mittelständischen Unternehmen zuletzt Digitalisierungsvorhaben abgeschlossen, mit steigender Tendenz. Auftragsannahme, Warenwirtschaft, Rechnungsstellung, Produktionssteuerung und Kommunikation laufen heute in den meisten Firmen über IT-Systeme. Mit jeder digitalen Anwendung wächst damit auch die Abhängigkeit von deren Verfügbarkeit.
Kippen wir die Perspektive: Was passiert, wenn die Systeme, auf denen Ihr Betrieb läuft, für Stunden oder Tage stillstehen? Diese Frage stellt sich unabhängig davon, ob ein Angriff dahintersteckt oder ein technischer Ausfall. Beides führt zum selben Ergebnis: der Betrieb steht. Wer digitalisiert, verändert zugleich seine Angriffsfläche. Digitalisieren und Absichern gehören deshalb zusammen, beides ist eine unternehmerische Entscheidung, keine reine IT-Frage.
Auf dem Spiel stehen Ertragsausfälle, Daten, Reputation und die Haftungslage gegenüber Kunden. Kommt der Betrieb tagelang nicht an seine Systeme, geraten Termine und Zahlungsläufe gleichzeitig ins Stocken. Die Größenordnung des Themas ist belegbar: Laut der Bitkom-Studie Wirtschaftsschutz 2025 waren 87 Prozent der deutschen Unternehmen zuletzt von Datendiebstahl, Spionage oder Sabotage betroffen; Ransomware zählte dabei zu den folgenreichsten Angriffsarten. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) registrierte in seinem Lagebericht 2025 rund 950 Ransomware-Vorfälle – etwa 80 Prozent davon richteten sich gegen kleine und mittlere Unternehmen. Die Annahme, vor allem Konzerne stünden im Visier, trügt also: Hauptzielgruppe ist der Mittelstand, häufig gerade, weil dort der Schutz weniger ausgebaut ist.
Konkret sieht das im Alltag oft unspektakulär aus: Der Rechner startet nicht mehr, das Kassen- oder Warenwirtschaftssystem ist blockiert, E-Mails lassen sich nicht abrufen. Kein Feuer, kein Wasserschaden, den man fotografieren könnte und trotzdem steht die Arbeit. Genau diese Form des Stillstands ist im klassischen Versicherungsschutz vieler Unternehmen nicht vorgesehen, und genau darum geht es im Folgenden.
Bevor es um Versicherung geht, steht eine naheliegende Frage: Was können wir selbst tun, damit es gar nicht erst passiert? Darauf gibt es eine gute Antwort: Einiges, und vieles davon ist mit überschaubarem Aufwand machbar.
Zur Grundhygiene gehören regelmäßige Backups, die getrennt vom laufenden System aufbewahrt und im Ernstfall auch wieder eingespielt werden können, ein geordnetes Aufspielen von Updates sowie die Multi-Faktor-Authentifizierung für wichtige Zugänge. Ebenso wichtig ist die Aufmerksamkeit der Mitarbeitenden: Ein großer Teil der Vorfälle beginnt mit einer manipulierten E-Mail. Wer Phishing erkennt und weiß, an wen ein Verdacht gemeldet wird, stoppt viele Angriffe, bevor sie Schaden anrichten. Regelmäßige Schulungen wirken hier mehr als eine einmalige Ansage.
Zur Orientierung gibt es etablierte Standards, den IT-Grundschutz des BSI oder die Normen VdS 10000 und VdS 10010, die einen für kleinere Betriebe angemessenen Rahmen bieten. Das ist keine Messlatte, an der Sie scheitern sollen, sondern vielmehr eine Landkarte, an der sich jedes Unternehmen je nach Größe und Risiko orientieren kann.
Zwei Ebenen greifen dabei ineinander: Prävention senkt die Wahrscheinlichkeit, dass ein Schaden überhaupt eintritt. Und sie ist zugleich Voraussetzung dafür, dass ein Cyberversicherer im Ernstfall leistet, denn Versicherer knüpfen ihre Leistung an definierte IT-Sicherheitsanforderungen. Welche das im Einzelnen sind, unterscheidet sich je nach Versicherer und Vertrag. Typischerweise geht es um Punkte, wie funktionierende Backups, aktuelle Systeme und geregelte Zugriffsrechte. Wer diese Anforderungen im Schadenfall nicht nachweisen kann, riskiert seinen Schutz. Prävention und Versicherung sind also kein Entweder-oder, sondern zwei Teile derselben Absicherung.
So gut Prävention auch ist, eine Restwahrscheinlichkeit bleibt immer. Kein Unternehmen kann sich vollständig gegen jeden Angriff und jeden technischen Ausfall wappnen. Genau an diesem Punkt kommt die zweite Ebene ins Spiel: die finanzielle Absicherung für den Fall, dass die Vorsorge einmal nicht ausreicht.
Bleibt die zweite Frage: Reicht unsere aktuelle Versicherung, wenn es doch passiert? Eine Cyberversicherung gehört heute zur modernen Betriebsabsicherung dazu. Nicht als Notnagel, sondern als eigener Baustein neben Haftpflicht-, Sach- und Unterbrechungsdeckung. Durch die EU-Richtlinie NIS2, die den Kreis der betroffenen Unternehmen erweitert und auch Zulieferer größerer Konzerne erfassen kann, verschiebt sich das noch einmal: Absicherung wird für einen wachsenden Teil des Mittelstands zur laufenden Aufgabe. Dabei wirken drei Bausteine zusammen:
Der Grundschutz sichert die finanziellen Folgen von Ransomware, Phishing und Schadsoftware ab – sowohl eigene Kosten, wie IT-Forensik, Datenrettung und Krisen-Support, als auch Haftungsansprüche Dritter, etwa wenn Kundendaten betroffen sind. Häufig gehört auch ein rund um die Uhr erreichbarer Krisendienst dazu, der im Ernstfall unmittelbar die Koordination übernimmt. Ein Beispiel: Ein Dienstleister, z.B. Steuerkanzlei, Agentur oder Ingenieurbüro, findet montagmorgens sein gesamtes Ablagesystem verschlüsselt vor, samt Backups. Ohne IT-Forensik und Datenrettung stehen Fristen und Mandatsarbeit still. Hier greift der Grundschutz.
Die Cyber-BU deckt Ertragsausfälle und laufende Kosten bei IT-bedingtem Stillstand. Sie ist die entscheidende Ergänzung, weil klassische BU-Verträge in der Regel einen physischen Sachschaden voraussetzen – das ist keine Nachlässigkeit der Unternehmen, sondern der bisher übliche Zuschnitt dieser Verträge. Ein Handwerksbetrieb kann nach einem Angriff auf sein Warenwirtschaftssystem drei Tage lang weder Aufträge annehmen noch Rechnungen stellen. Es gibt keinen zerstörten Server, keine physische Beschädigung – die klassische BU greift in diesem Fall in der Regel nicht. Genau diese Lücke schließt die Cyber-BU.
Die Vertrauensschadenversicherung deckt die „menschliche“ Angriffsfläche ab: Social Engineering, Zahlungsbetrug und Manipulation, auch durch Innentäter. Sie setzt dort an, wo kein System gehackt, sondern ein Mensch getäuscht wird. Ein Beispiel: Eine Produktionsleitung erhält eine täuschend echte E-Mail der Geschäftsführung mit der Anweisung, kurzfristig eine hohe Zahlung freizugeben. Die Überweisung geht raus, bevor jemand zurückruft. Für genau diesen Fall ist die Vertrauensschadenversicherung gedacht.
Kein Baustein deckt allein alles ab, sie ergänzen sich und lassen sich flexibel kombinieren, je nach Betrieb auch mit weiteren Deckungen, wie einer Haftpflicht- oder D&O-Versicherung. Entscheidend ist das Zusammenspiel, nicht der einzelne Vertrag: Erst gemeinsam bilden sie ein belastbares Netz vom Systemausfall bis zum Vertrauensbruch.
Welche Kombination sinnvoll ist, hängt dabei vom Unternehmen ab. Ein reiner Dienstleister mit viel Kundendaten gewichtet anders als ein Produktionsbetrieb, dessen Maschinen an vernetzten Systemen hängen, oder ein Handwerksbetrieb, für den die durchgehende Auftragsabwicklung zählt. Ein pauschales „das braucht jeder“ gibt es hier nicht, wohl aber die Frage, welche Szenarien Sie am härtesten treffen würden.
Statt eines abstrakten Fazits ein handfester Selbstcheck. Die folgenden vier Fragen lassen sich in wenigen Minuten durchgehen und zeigen schnell, ob der eigene Schutz zur heutigen Geschäftsrealität passt oder ob es blinde Flecken gibt:
Und eine fünfte Frage, die im Ernstfall zählt: Wer bei Ihnen im Haus weiß, wer zuerst anzurufen ist – Cyberversicherer, IT-Dienstleister oder Anwalt? Wer bei einer dieser Fragen ins Stocken gerät, hat damit noch kein Problem, aber einen konkreten Ansatzpunkt, den eigenen Schutz einmal gezielt zu (über)prüfen.
In einem persönlichen Gespräch klären wir, ob Prävention, Cyber-Grundschutz, Cyber-BU und Vertrauensschaden die relevanten Schadenszenarien gemeinsam abdecken und ob die bestehende Versicherungslandschaft zum tatsächlichen Digitalisierungsniveau Ihres Unternehmens passt. Im Blick ist dabei nicht der einzelne Vertrag, sondern das Zusammenspiel: Wo überschneiden sich Deckungen, wo bleiben blinde Flecken, und passt der Schutz noch zu Ihrem Betriebsalltag, der sich seit dem letzten Abschluss verändert hat? Als marktübergreifender Berater vergleichen wir über Anbieter hinweg und empfehlen, was zum tatsächlichen Geschäft passt, nicht, was an einen einzelnen Anbieter bindet.
Verträge, Services und Ansprechpartner bleiben über die Winklmaier-App und die Online-Terminbuchung griffbereit. So bleibt im Ernstfall klar, wer erreichbar ist und was zu tun ist.
Cyberschutz für Unternehmen ist kein einzelnes Produkt, das man einmal abschließt und abhakt. Er entsteht aus dem Zusammenspiel von Vorsorge und Versicherung – und daraus, dass beide zum tatsächlichen Geschäftsalltag passen. Digitalisierung und Absicherung sind zwei Seiten derselben Medaille: Wer das eine vorantreibt, sollte das andere mitdenken.
Sprechen Sie uns gerne an. Wir schauen uns Ihren Schutz gemeinsam an und zwar mit Blick auf das, was für Sie und Ihr Geschäft wirklich zählt.
Was zahlt eine Cyberversicherung?
Je nach Vereinbarung eigene Kosten wie IT-Forensik, Datenrettung und Krisenmanagement sowie Haftungsansprüche Dritter, etwa wenn Kundendaten betroffen sind. Der genaue Umfang ergibt sich aus dem konkreten Vertrag.
Warum zahlt meine Betriebsunterbrechungsversicherung bei einem IT-Ausfall oft nicht?
Klassische Verträge setzen in der Regel einen physischen Sachschaden voraus. Ein reiner IT-Ausfall ohne physische Beschädigung ist damit meist nicht gedeckt – dafür gibt es die Cyber-BU.
Ist eine Cyberversicherung für kleine und mittlere Unternehmen sinnvoll?
Der Mittelstand ist Hauptziel: Laut BSI-Lagebericht 2025 richteten sich rund 80 Prozent der Ransomware-Vorfälle gegen KMU. Ob und in welchem Umfang eine Deckung sinnvoll ist, hängt von der IT-Abhängigkeit des Unternehmens ab.
Welche Voraussetzungen stellt der Versicherer?
Versicherer knüpfen ihre Leistung an definierte IT-Sicherheitsanforderungen, etwa Backups, Updates und Mehr-Faktor-Authentifizierung. Diese sollten im Schadenfall nachweisbar sein.
Dieser Beitrag liefert allgemeine Informationen und ersetzt keine individuelle Beratung.
Quellenlinks
Alle Links wurden geprüft (Stand: August 2026).
BSI – Die Lage der IT-Sicherheit in Deutschland (Lagebericht): https://www.bsi.bund.de/DE/Service-Navi/Publikationen/Lagebericht/lagebericht_node.html
Bitkom – Wirtschaftsschutz 2025: https://www.bitkom.org/Bitkom/Publikationen/Wirtschaftsschutz
KfW Research – Digitalisierungsbericht Mittelstand: https://www.kfw.de/PDF/Download-Center/Konzernthemen/Research/PDF-Dokumente-Digitalisierungsbericht-Mittelstand/KfW-Digitalisierungsbericht-2025.pdf
BSI – IT-Grundschutz: https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Standards-und-Zertifizierung/IT-Grundschutz/it-grundschutz_node.html
VdS Schadenverhütung – Cyber-Security (VdS 10000 / VdS 10010): https://vds.de/themen/cyber-security
EU – NIS2-Richtlinie (Richtlinie (EU) 2022/2555): https://eur-lex.europa.eu/eli/dir/2022/2555/oj