In der Sitzung der Geschäftsleitung fällt der Satz "wir sind cyberversichert", und damit ist das Thema für zwanzig Minuten vom Tisch. Niemand im Raum kann sagen, für welche Summe, für welches Ereignis und gegen welche Zusagen. Genau dort wird eine Cyberversicherung im KMU teuer. Nicht bei der Prämie, sondern an dem Tag, an dem jemand die Police zum ersten Mal ernst nimmt.
Eine Police ändert nichts daran, wie wahrscheinlich ein Vorfall ist. Sie ändert, wer die Rechnung bezahlt und bis zu welchem Betrag. Das ist ein Finanzierungsentscheid, und er gehört auf denselben Tisch wie Investitionen und Kreditlinien.
Eine Cyberversicherung senkt kein Risiko. Sie verwandelt ein Restrisiko, das du bewusst behältst, in eine planbare Zahlung. Das trägt nur, wenn die Antworten im Fragebogen der Realität entsprechen und du im Schadenfall belegen kannst, was tatsächlich lief. Der Fragebogen selbst ist kurz. Er fragt nicht nach deinem Tool-Stack, sondern nach einer Handvoll langweiliger Dinge.
Was eine Police bezahlt und was das Unternehmen behält
Nach einem Vorfall entsteht keine einzelne Rechnung, sondern ein Stapel. Zuerst die Forensik, weil in den ersten Tagen niemand weiss, was passiert ist. Dann die Wiederherstellung, die Anwälte und die Kommunikation nach innen und aussen. Dazu der Ausfall, weil drei Tage Stillstand Marge kosten. Und am Ende womöglich Ansprüche von Kunden, deren Daten bei dir lagen.
Diesen Stapel decken die meisten Policen in Teilen ab. Die Deckungssumme auf dem Deckblatt ist dabei die unwichtigste Zahl. Interessant sind die Teilsummen darunter und die Wartefrist beim Betriebsunterbruch. Wenn eine Police erst nach zwölf Stunden Stillstand greift, ein Produktionsausfall von acht Stunden aber der teuerste Fall im Haus ist, dann ist die Deckung nicht falsch. Sie zielt nur daneben.
Was in der Regel beim Unternehmen bleibt, steht in keiner Police: die internen Stunden. Das Projekt, das drei Monate liegen bleibt, weil dieselben Leute den Vorfall abarbeiten. Der Auftrag, der nicht kommt, weil ein Kunde davon gehört hat. Und die Verbesserungen danach, denn eine Versicherung zahlt die Rückkehr in den Zustand vorher, nicht den Ausbau auf einen besseren.

Wann lohnt sich eine Cyberversicherung für ein KMU?
Wenn ein einzelner Vorfall mehr Geld verlangt, als das Unternehmen aus dem laufenden Cashflow nehmen kann, ohne Investitionen zu stoppen oder Zahlungen zu verschieben. Das ist eine Liquiditätsfrage, keine Sicherheitsfrage. Die Antwort kommt aus der Finanzabteilung.
Die Verbreitung in der Schweiz ist überschaubar. Der Schweizerische Versicherungsverband zählte im August 2025 rund 67'000 Cyberpolicen bei Firmenkunden, das entspricht 10,8 Prozent der in der Schweiz domizilierten Firmen. Bei international tätigen Grosskonzernen liegt der Anteil bei weit über der Hälfte (Erhebung des Schweizerischen Versicherungsverbands zu Cyberversicherungen).
Diese Lücke ist nicht automatisch ein Versäumnis. Es gibt Betriebe, die drei Tage ohne IT weiterarbeiten und den Schaden aus der Kasse zahlen. Für die ist keine Police der richtige Entscheid. Das Problem sind die Firmen, die nie gerechnet haben und deshalb entweder gar keine Police halten oder die erste, die der Makler vorgelegt hat.
Was kostet eine Cyberversicherung im KMU?
Jede Zahl, die hier stünde, wäre geraten. Die Prämie hängt an Umsatz, Branche, Deckungssumme und vor allem an den Antworten im Fragebogen. Was sich ohne Blick in die Offerte sagen lässt: der Posten, den KMU am häufigsten übersehen, ist nicht die Prämie, sondern der Selbstbehalt.
Die Prämie steht im Budget und fällt jedes Jahr an, also merkt sie jemand. Der Selbstbehalt fällt einmal an, in einer Woche, in der ohnehin alles brennt, und er ist in vielen Policen so gesetzt, dass kleinere Vorfälle vollständig beim Unternehmen bleiben. So ist eine Police gebaut. Sie schneidet die Spitze ab und lässt den Sockel liegen. Damit erledigt sich auch die Rechnung, die Geschäftsleitungen gerne aufmachen: Police gegen Massnahmen. Eine Police finanziert, was nach den Massnahmen übrig bleibt.
Was will der Versicherer im Fragebogen wissen?
Weniger, als die meisten erwarten. In den Fragebögen, die wir in Mandaten sehen, geht es um eine zweite Anmeldestufe für alle Zugänge von aussen, getrennte Administratorkonten, Sicherungen ausserhalb des Netzes, die schon einmal zurückgespielt wurden, einen belegbaren Stand bei Aktualisierungen und eine Regel dafür, wer Zahlungen freigibt. Eine überschaubare Liste, keine Architekturprüfung.
Diese Liste ist kürzer als die Tool-Stacks, die wir in Mandaten vorfinden. Der Versicherer bepreist nicht, wie viele Produkte im Einsatz sind, sondern ob ein Angreifer mit einem gestohlenen Passwort weiterkommt und ob die Firma wieder hochfährt. Mehr Schutz, weniger Tools, weniger Kosten liest sich wie eine Marketinglinie. In dieser Rechnung ist es die Zeile, die der Versicherer prüft.
Die Antworten im Fragebogen sind eine vertragliche Aussage, und das wiegt schwerer als die Liste selbst. "Bei den meisten Zugängen" wird zu einem Häkchen bei "ja", sobald jemand das Formular fertig ausfüllen muss, und dieses Häkchen ist das Dokument, an dem ein Anspruch später gemessen wird. Wer den Fragebogen ohne eine verantwortliche Person über den Zaun in die IT wirft, unterschreibt eine Zusage über einen Zustand, den er nicht kennt.
Woran es im Schadenfall hängt
In unserer Erfahrung scheitern Ansprüche selten daran, dass ein Versicherer nicht zahlen will. Sie hängen an drei Stellen.
- Die Antwort und die Wirklichkeit liegen auseinander, und zwar genau an dem Punkt, über den der Angreifer hereinkam. Der Fernzugang eines Servicepartners war die Ausnahme, die im Formular niemand erwähnt hat.
- Niemand kann den Zustand von damals belegen. Die Protokolle reichen zwei Wochen zurück, der erste Zugriff war älter. Dahinter steckt selten Absicht. Es ist eine Standardeinstellung, die nie jemand angeschaut hat.
- Der Reflex, schnell wieder aufzubauen, zerstört die Grundlage. Viele Policen erwarten eine Meldung innert kurzer Frist und in manchen Fällen eine Forensik über die Partner des Versicherers, bevor Systeme neu aufgesetzt werden. Der IT-Dienstleister, der nachts durcharbeitet und am Morgen saubere Server präsentiert, hat unter Umständen den Nachweis mitgelöscht.
Deshalb gehören die Nummer des Versicherers und die Frage, wer ihn wann anruft, in dasselbe Dokument wie die Nummern des IT-Dienstleisters. Ein Incident-Response-Plan fürs KMU ist erst vollständig, wenn die Versicherung darin eine Rolle mit Namen hat und nicht bloss als Anhang im Ordner der Finanzabteilung liegt.
Wie das in einem Industriebetrieb aussieht
Ein Zulieferer im Mittelland, rund 260 Mitarbeitende, zwei Werke. Die Erneuerung der Police steht in sechs Wochen an, der Makler schickt den Fragebogen an die IT, wie jedes Jahr. Dieses Mal füllt ihn jemand aus, der nicht raten will, und bleibt an zwei Punkten hängen: drei Servicepartner erreichen Anlagen aus dem Internet ohne zweite Anmeldestufe, und die Sicherungen sind nie vollständig zurückgespielt worden.
Der Finanzchef erfährt das aus einem Formular, nicht aus einem Bericht. In der Geschäftsleitung liegen danach zwei Optionen auf dem Tisch: beide Punkte vor dem Erneuerungstermin schliessen, oder ehrlich "nein" antworten und mit dem leben, was der Versicherer daraus macht. Sie entscheiden sich für das Schliessen. Drei Wochen später laufen die Fernzugänge über einen einzigen Weg mit zweiter Stufe, und das IT-Team hat eine Rückspielung einmal von Anfang bis Ende durchgezogen.
Das Nützlichste an dieser Runde war nicht die Prämie. Es war die erste vollständige Liste, wer von aussen ins Netz kommt. Diese Liste hatte der Betrieb vorher nicht, und intern hatte sie auch niemand verlangt. Der Fragebogen eines Versicherers war damit die billigste Standortbestimmung, die diese Firma je bekommen hat. Dass sie von aussen kommen musste, sagt mehr über die Führung als über den Versicherer.
Wer die Police im Unternehmen besitzt
Die häufigste Konstellation im KMU: der Finanzchef kauft die Versicherung, die IT füllt den Fragebogen aus, und niemand verbindet die beiden. Die Police liegt in einem Ordner bei den Gebäude- und Haftpflichtverträgen und wird einmal im Jahr verlängert. Die Fragen, die darüber entscheiden, ob sie im Ernstfall etwas wert ist, stellt in diesem Ablauf niemand.
Wer die Sicherheit führt, macht daraus einen normalen Geschäftsvorgang. Die Police ist eine Massnahme im Risikoregister, mit einem Namen daneben und einem Datum. Jemand prüft die Teilsummen gegen die Verlustarten, die in diesem Geschäft Geld kosten: Stillstand bei einem Produzenten, Datenverlust und Kundenansprüche bei einem Dienstleister. Und die Geschäftsleitung kann in einem Satz sagen, welches Risiko die Firma bewusst selbst trägt. Das ist der Teil, den die Police nicht übernimmt.
Dafür braucht es keinen neuen Ordner. Es braucht eine belastbare Bestandsaufnahme, damit die Antworten im Fragebogen belegt sind statt geschätzt. Das liefert ein Cyber Assessment zum Festpreis, und der Fragebogen ist danach eine Fleissarbeit statt einer Wette.
Häufige Fragen
Verlangt ein Versicherer eine ISO-27001-Zertifizierung?
In den Fällen, die wir sehen, nein. Der Einstieg läuft über eine Kontrollliste. Ein Nachweis wie ISO 27001 verkürzt das Gespräch, weil vieles davon bereits dokumentiert vorliegt, und er hilft im Verkauf gegenüber Kunden. Als Eintrittskarte für eine Police brauchst du ihn nicht.
Zahlt eine Cyberversicherung ein Lösegeld?
Manche Policen decken Erpressungszahlungen, manche schliessen sie aus, und einige verlangen vorher die Zustimmung des Versicherers. Das steht in der Police und nirgends sonst. Ob überhaupt gezahlt wird, bleibt eine Geschäftsentscheidung mit rechtlicher Prüfung. Die Versicherung nimmt sie dir nicht ab, sie finanziert höchstens das Ergebnis.
Ersetzt die Meldung an den Versicherer eine behördliche Meldung?
Nein, das sind zwei verschiedene Uhren. Wer Personendaten verloren hat, prüft die Meldung an den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten, sobald die Verletzung der Datensicherheit voraussichtlich zu einem hohen Risiko für die betroffenen Personen führt (Leitfaden des EDÖB zur Meldung von Datensicherheitsverletzungen). Wer dem ISG untersteht, hat zusätzlich eine eigene Frist gegenüber dem Bund. Keine dieser Meldungen erledigt sich dadurch, dass du den Versicherer informiert hast.
Vor der nächsten Erneuerung ist eine Frage nützlicher als die Höhe der Deckungssumme: welches einzelne Ereignis würde diesen Betrieb zwei Wochen aus dem Tritt bringen, und hat dafür je jemand eine Zahl aufgeschrieben? Solange diese Zahl fehlt, bleibt die Diskussion über Deckungssummen eine Schätzung über einer Schätzung.
