Risiko und Versicherung
Cyberversicherung: was sie zahlt und was nicht
Eine Cyberversicherung zahlt, wenn ein Angriff Ihren Betrieb trifft. So weit stimmt das.
Was sie zahlt, wie lange und unter welchen Bedingungen, steht in den Versicherungsbedingungen. Und genau dort gehen die Verträge weit auseinander.
Stand: 17.09.2026
Dieser Text geht die Bedingungen der Reihe nach durch. Grundlage sind die Musterbedingungen des Gesamtverbands der Deutschen Versicherungswirtschaft (GDV), Stand Februar 2024, und die Bedingungswerke von drei Versicherern. An jeder Aussage steht die Klauselnummer, damit Sie die Stelle in Ihrem eigenen Vertrag wiederfinden.
Das Muster ist nicht Ihr Vertrag
Die GDV-Musterbedingungen heißen „Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung“, kurz AVB Cyber. Auf dem Deckblatt steht, was sie sind: eine „unverbindliche Bekanntgabe“ zur „fakultativen Verwendung“. Und dann: „Abweichende Vereinbarungen sind möglich.“
Die Musterbedingungen sind also eine Vorlage. R+V folgt ihr an vielen Stellen erkennbar. Hiscox weicht an Stellen ab, die für Sie zählen.
Das deutlichste Beispiel ist das Lösegeld. Das Muster schließt es aus, Hiscox zahlt es als Standardleistung.
Wo in diesem Text „das Muster“ steht, heißt das deshalb: So steht es in der Vorlage. Ob es in Ihrem Vertrag genauso steht, sehen Sie nur in Ihrem Vertrag.
Vier Bausteine, und nicht jeder hat alle gebucht
Das Muster ist in Bausteine geteilt. Wer eine Cyberpolice liest, liest diese Blöcke:
| Baustein | Was drinsteht | Klauseln |
|---|---|---|
| Basis | Was ein Versicherungsfall ist, wer mitversichert ist, Pflichten, Ausschlüsse | A1-1 bis A1-17 |
| Service und Kosten | Forensik, Benachrichtigung, Krisenkommunikation, Kosten vor dem Schaden | A2-1 bis A2-3 |
| Drittschaden | Ansprüche anderer gegen Ihren Betrieb | A3-1 bis A3-7 |
| Eigenschaden | Betriebsunterbrechung und Wiederherstellung der Daten | A4-1 und A4-2 |
| Teil B | Beginn, Beitrag, Kündigung, Anzeigepflicht, Pflichten im Schadenfall | B1 bis B4 |
Ein Betrieb kann einzelne Bausteine gar nicht gebucht haben. Der erste Blick in den Versicherungsschein gilt deshalb der Frage, welche dabei sind.
Versichert sind nach A1-1 Vermögensschäden durch eine „Informationssicherheitsverletzung“. A1-2.1 erklärt das Wort: eine Beeinträchtigung der Verfügbarkeit, Integrität oder Vertraulichkeit Ihrer Daten oder Ihrer Systeme. In normalen Worten: Daten weg, Daten verändert, Daten bei Fremden, oder die Rechner laufen nicht.
Was die Police bezahlt
Die Helfer im Ernstfall
Nach A2-1 zahlt die Police externe Sachverständige, die die Ursache suchen und den Schaden feststellen. Das ist die Forensik.
Der entscheidende Halbsatz steht am Anfang der Klausel: „nach vorheriger Abstimmung mit dem Versicherer“. Wer im Schadenfall zuerst selbst einen Dienstleister beauftragt und danach den Versicherer anruft, riskiert, auf dieser Rechnung sitzen zu bleiben.
Eine zweite Falle steht im selben Absatz. Bestätigt sich der Versicherungsfall nicht, zahlt die Police nur bis zu einer Summe, die im Versicherungsschein steht.
Nach A2-2.1 a) sind die Kosten für die Benachrichtigung nach Datenschutzrecht versichert. Das ist der Aufwand, wenn Sie Betroffene und Behörde informieren müssen.
Call-Center und Krisenkommunikation sind im Muster nicht automatisch dabei. Die Bedingungen sagen, der Schutz „kann durch besondere Vereinbarung“ erweitert werden (A2-2.1 b und A2-2.2). Wer das nicht vereinbart hat, hat es nicht.
A2-3.1 zahlt sogar Aufwendungen, bevor der Schaden eintritt, wenn er unmittelbar bevorsteht. Die Grenze steht direkt daneben: Allgemeine Nachrüstung und Sanierung Ihrer Systeme sind „nicht ersatzfähig“.
Ansprüche von anderen
Der Drittschaden-Baustein A3 ist eine Haftpflicht. Er greift, wenn jemand Ihren Betrieb wegen einer solchen Verletzung auf Schadensersatz in Anspruch nimmt. Dabei ist egal, ob der Angriff bei Ihnen oder beim Anspruchsteller passiert ist.
Ausgeschlossen sind unter anderem Rückrufe (A3-7.1), Ansprüche der Versicherten untereinander (A3-7.2) und Ansprüche verbundener Unternehmen, die dieselbe IT nutzen (A3-7.3).
Und zwei Klauseln betreffen Sie persönlich, wenn Sie eine GmbH führen. Nehmen Dritte Sie in Anspruch, sind Sie als Geschäftsführer nach A1-7 mitversichert. Nicht versichert ist nach A3-7.2 a) der Fall, dass Ihre eigene GmbH Sie in Anspruch nimmt. Was das heißt, steht im Artikel zur Haftung des Geschäftsführers bei IT-Schäden.
Der Stillstand
Dieser Baustein zahlt, wenn Ihr Betrieb steht. Nach A4-1.1.1 liegt eine Betriebsunterbrechung vor, wenn Daten oder Systeme wegen des Angriffs nicht zur Verfügung stehen.
Bezahlt wird aber nicht Ihr echter Verlust. A4-1.3.1 sagt: „Der Versicherer leistet Entschädigung in Höhe des im Versicherungsschein genannten Tagessatzes, solange ein Unterbrechungsschaden vorliegt.“
Dazu kommen zwei Grenzen. Die Haftzeit ist der längste Zeitraum, für den gezahlt wird. Die zeitliche Selbstbeteiligung sind die ersten Tage, für die es gar nichts gibt (A4-1.3.3).
Eine Rechnung dazu, mit einer erfundenen Zahl: Angenommen, im Versicherungsschein stehen 500 Euro Tagessatz. Der Betrieb steht zwei Wochen. Dann zahlt die Police höchstens 14 mal 500 Euro, also 7.000 Euro. Die Tage der zeitlichen Selbstbeteiligung gehen davon noch ab.
Die 500 Euro sind für die Rechnung gewählt und kein üblicher Wert. Das Muster nennt keine Beträge, alle Summen stehen erst im Versicherungsschein.
Die entscheidende Frage an Ihren Vertrag lautet deshalb: Passt der Tagessatz zu dem, was ein Tag Stillstand bei Ihnen kostet? Das rechnen Sie mit dem IT-Ausfall-Rechner aus.
Keine Entschädigung gibt es nach A4-1.3.1, soweit sich der Stillstand verlängert. Das gilt unter anderem durch „fehlende finanzielle Mittel“ und durch „Veränderungen oder Verbesserungen“, die Sie anlässlich des Angriffs vornehmen. Wer den Wiederaufbau nutzt, um gleich alles neu zu machen, verlängert den Stillstand auf eigene Rechnung.
Ausgeschlossen sind nach A4-1.2 außerdem Unterbrechungen durch ungetestete oder nicht freigegebene Software und durch Software, die Sie gar nicht nutzen dürfen. Unlizenzierte Programme können also die Leistung für den Stillstand kosten. Sicherheitsupdates sind von diesem Ausschluss ausdrücklich ausgenommen.
Die Daten
A4-2.1 zahlt die Wiederherstellung der Daten und die Entfernung der Schadsoftware. Versichert sind nur Daten, die Sie nutzen dürfen (A4-2.2).
Nicht bezahlt werden Verbesserungen, die über die Wiederherstellung hinausgehen. Und nicht bezahlt wird eine Wiederherstellung nach Ablauf einer Frist ab dem Angriff (A4-2.4.2). Diese Frist steht im Muster ohne Zahl. Sie finden sie nur in Ihrem eigenen Vertrag.
A4-2.3 f) nimmt Softwarefehler aus, die keine Sicherheitslücke sind. Ein kaputtes Update ohne Angreifer ist demnach kein Fall für diesen Baustein.
Was nicht versichert ist
Die Ausschlüsse stehen in A1-17. Der Einleitungssatz ist streng formuliert: ausgeschlossen „ohne Rücksicht auf mitwirkende Ursachen“. Es reicht also, dass der ausgeschlossene Umstand mitgewirkt hat.
| Klausel | Ausgeschlossen |
|---|---|
| A1-17.1 | Angriffe, die schon vor Vertragsbeginn passiert sind |
| A1-17.2 a) | Krieg, Bürgerkrieg, Revolution, Aufstand |
| A1-17.2 b) | Staatliche Angriffe, die kritische Infrastruktur lahmlegen |
| A1-17.3 | Aufruhr, innere Unruhen, Generalstreik, illegaler Streik |
| A1-17.4 | Terrorakte |
| A1-17.5 | Großflächiger Ausfall von Infrastruktur, etwa Strom oder Internet |
| A1-17.6 | Lösegeld und Erpressungsgeld |
| A1-17.7 | Geschäfte mit Wertpapieren, Devisen, Rohstoffen |
| A1-17.8 | Abfluss von Vermögenswerten der Versicherten |
| A1-17.9 | Vorsatz und wissentliche Pflichtverletzung |
| A1-17.10 | Behördliche Anordnungen, Strafen, Bußgelder |
| A1-17.11 | Patente, Marken, Urheber- und Wettbewerbsrecht |
| A1-17.12 | Kernenergie |
| A1-17.13 | Diskriminierung, insbesondere nach dem AGG |
Beim Staatsangriff trägt nach A1-17.2 b) der Versicherer die Beweislast dafür, dass ein Staat dahintersteckt. Das ist eine Regel zu Ihren Gunsten.
Drei Zeilen dieser Tabelle verdienen einen zweiten Blick.
Wenn Strom oder Internet großflächig ausfallen, zahlt die Police nicht
A1-17.5 schließt den Ausfall von Infrastruktur aus. Gemeint sind Ausfälle, die über Ihren Betrieb hinausgehen: ganze Stadtteile oder Gemeinden, überregionale Telefon- und Internetnetze oder die Versorgung mit Strom und Gas.
Fällt Strom oder Internet in diesem Umfang aus, ist das nach dem Muster kein Versicherungsfall. Der Betrieb steht trotzdem genauso still wie nach einem Angriff.
Eine verwandte Grenze steht schon in A1-2.2. Nutzen Sie einen externen Dienstleister, besteht kein Schutz für Schäden aus dem Ausfall oder der Störung seiner Dienstleistung. Fällt Ihr Cloud-Anbieter aus, zahlt nach dem Muster Ihre Cyberpolice nicht.
Bei grober Fahrlässigkeit kürzt das Muster nicht
A1-17.9 schließt Vorsatz und wissentliche Pflichtverletzung aus. Dann folgt ein kurzer Satz: „§ 81 Abs. 2 VVG findet keine Anwendung.“
Diese Vorschrift erlaubt dem Versicherer sonst, bei grob fahrlässiger Herbeiführung des Schadens zu kürzen. Das Muster schaltet sie ab, und zwar zu Ihren Gunsten. Wer den Schaden grob fahrlässig verursacht, bekommt nach dem Muster trotzdem die volle Leistung.
Das ist die Gegenrichtung zu dem, was man vermuten würde. Es gilt aber nur für das Herbeiführen des Schadens. Bei einer verletzten Pflicht im Betrieb wird sehr wohl gekürzt, dazu gleich mehr.
Bußgelder sind ausgeschlossen, mit einer Ausnahme im Wortlaut
A1-17.10 schließt Strafen und Bußgelder aus, „sofern keine abweichenden Regelungen getroffen sind“. Durch diesen Halbsatz können einzelne Versicherer Bußgelder nach Datenschutzrecht doch mitversichern. Ob das in Deutschland überhaupt zulässig ist, ist nicht abschließend geklärt. Gothaer schreibt deshalb ausdrücklich dazu: „sofern kein gesetzliches Versicherungsverbot entgegen steht“.
Veraltete Software ist kein Ausschluss
Diesen Satz liest man oft, und so steht er nicht im Muster. Einen Ausschluss „veraltete Software“ oder „bekannte Lücke nicht geschlossen“ gibt es in A1-17 nicht.
Das Thema steht an einer anderen Stelle, als Obliegenheit in A1-16.1 d). Systeme müssen danach einem Verfahren unterliegen, das Sicherheitsupdates „zeitnah“ einspielt. Und: „Systeme und Anwendungen mit bekannten Sicherheitslücken dürfen nicht ohne zusätzliche geeignete Maßnahmen zur Absicherung eingesetzt werden.“
Der Unterschied ist rechtlich erheblich.
Ein Ausschluss nimmt einen Schaden von vornherein aus der Deckung. Da gibt es nichts zu verhandeln.
Eine Obliegenheit ist eine Pflicht, die Sie als Versicherungsnehmer erfüllen müssen. Verletzen Sie sie, hängt die Folge an Ihrem Verschulden. So steht es in B3-4.2.1 des Musters und in § 28 des Versicherungsvertragsgesetzes:
- Bei Vorsatz ist der Versicherer leistungsfrei.
- Bei grober Fahrlässigkeit darf er kürzen, im Verhältnis zur Schwere des Verschuldens. Dass es keine grobe Fahrlässigkeit war, müssen Sie beweisen.
- Er bleibt aber zur Leistung verpflichtet, wenn Sie nachweisen, dass die Verletzung für den Schaden nicht ursächlich war (B3-4.2.3).
- Diesen Ausweg verliert, wer arglistig gehandelt hat.
Ein Beispiel, wie so ein Nachweis aussehen kann. Fehlte auf einem Rechner ein Update und kam der Angreifer über ein gestohlenes Passwort herein, hat das fehlende Update den Schaden nicht verursacht. Ob Ihnen dieser Nachweis gelingt, hängt am Einzelfall und an Ihren Unterlagen.
Einzelne Versicherer regeln Altsysteme ausdrücklich, aber ebenfalls als Pflicht und nicht als Ausschluss. Hiscox verlangt in IV.15.3, dass Betriebssysteme ohne Sicherheitsupdates nur in einem abgetrennten Netz ohne direkten Internetzugang laufen.
Welche Pflichten die Verträge im Einzelnen stellen und wo sie sich unterscheiden, steht im Artikel zum Antrag.
Wo die Versicherer auseinandergehen
Drei Bedingungswerke, am 17.09.2026 in der jeweils öffentlich abrufbaren Fassung gelesen, an drei Stellen verglichen:
| Thema | GDV-Muster 02/2024 | Hiscox 06/2022 | Gothaer 07/2023 | R+V 01.04.2026 |
|---|---|---|---|---|
| Lösegeld | ausgeschlossen (A1-17.6) | gedeckt als Standardleistung (II.2.9) | gedeckt in eigenem Abschnitt, mit Höchstgrenze (VII) | ausgeschlossen (6.16), gedeckt nur „soweit vereinbart“ (4.6) |
| Bußgeld nach DSGVO | ausgeschlossen, mit Öffnung (A1-17.10) | nur ausländische Bußgelder, soweit dort zulässig (II.2.11) | gedeckt, „sofern kein gesetzliches Versicherungsverbot entgegen steht“ (V § 5) | ausgeschlossen (6.12) |
| Ausfall von Infrastruktur | ausgeschlossen (A1-17.5) | ausgeschlossen, am weitesten gefasst, nennt ausdrücklich auch Internetanbieter und DNS (III.3) | ausgeschlossen, aber nur für Eigenschäden (§ 16) | ausgeschlossen (6.11) |
Zwei Einschränkungen gehören dazu. Das R+V-Werk war nur in der Fassung für die Medizinerpolice abrufbar. Und bei Hiscox ist die Fassung von 2022, eine neuere war nicht öffentlich zu finden.
Die Gothaer-Bedingungen sind ausdrücklich für Gewerbe und freie Berufe bis 10 Millionen Euro Jahresumsatz geschrieben.
Lösegeld ist erlaubt, aber ein Sonderfall
Ob eine Versicherung Lösegeld überhaupt zahlen darf, regelt die Finanzaufsicht BaFin. Ihr Rundschreiben 01/2026 (VA) gilt seit dem 01.04.2026 und fasst die bisherigen Regeln zusammen. Lösegeldversicherungen sind danach zulässig, und die Bündelung mit einer Cyberversicherung erlaubt die BaFin ausdrücklich.
Es gelten aber eigene Regeln. Für diesen Schutz darf nicht geworben werden. Die Laufzeit ist auf ein Jahr begrenzt. Und über den Schutz dürfen höchstens drei Vertrauenspersonen Bescheid wissen, bei Gewerbebetrieben mit Ausnahmen.
Das BSI hat sich zusammen mit dem Bundeskriminalamt und den kommunalen Spitzenverbänden im März 2020 gegen das Zahlen ausgesprochen. Die Empfehlung richtete sich an Kommunalverwaltungen, nicht an Betriebe. Sie ist aber die klarste öffentliche Aussage des BSI zu der Frage.
Muss ein Betrieb eine Cyberversicherung haben?
Nein. Eine Pflichtversicherung setzt nach § 113 VVG „eine Verpflichtung durch Rechtsvorschrift“ voraus. Weder das BSI-Gesetz vom 2. Dezember 2025 noch die DSGVO noch das GmbH-Gesetz enthalten eine solche Pflicht.
Was diese Gesetze verlangen, sind Maßnahmen, Dokumentation und Meldungen. Eine Police ersetzt keins davon.
Was Sie in Ihrem eigenen Vertrag nachsehen können
Legen Sie Versicherungsschein und Bedingungen nebeneinander. Diese sieben Fragen beantworten Sie ohne Fachwissen:
- Welche Bausteine sind gebucht? Service und Kosten, Drittschaden, Eigenschaden. Fehlt der Eigenschaden, ist der Stillstand nicht versichert.
- Wie hoch sind Tagessatz, Haftzeit und zeitliche Selbstbeteiligung? Und passen sie zu dem, was ein Tag Stillstand bei Ihnen kostet?
- Sind Krisenkommunikation und Call-Center vereinbart? Im Muster sind sie Zusatz.
- Wen rufen Sie im Schadenfall zuerst an? Im Muster werden Sachverständige nur nach Abstimmung mit dem Versicherer bezahlt. Die Nummer gehört in Ihren Notfallplan.
- Welche Frist gilt für die Wiederherstellung der Daten? Sie steht als eigene Zahl in Ihrem Vertrag.
- Wie ist Lösegeld geregelt? Ausgeschlossen, gedeckt oder „soweit vereinbart“.
- Welche Pflichten stellt der Vertrag an Ihre IT? Datensicherung, Updates, Zugänge. Und vor allem: Können Sie belegen, dass das bei Ihnen läuft?
Die ersten sechs Fragen sind eine Sache zwischen Ihnen und Ihrem Makler. Die siebte ist eine IT-Frage.
Unser Teil
Welche Versicherung Sie abschließen, entscheiden Sie mit Ihrem Makler oder Versicherer. Das ist nicht unser Fach, und wir legen Verträge nicht rechtlich aus.
Unser Teil ist die IT. Was Ihr Vertrag als Pflicht verlangt, muss bei Ihnen laufen, und Sie müssen es im Schadenfall belegen können. Beim Cyber-Check lesen wir Ihre Police und halten Ihre IT dagegen. Sie bekommen eine Liste, was erfüllt ist und was fehlt.
Quellen
- GDV, Allgemeine Versicherungsbedingungen für die Cyberrisiko-Versicherung, Musterbedingungen Stand Februar 2024: Deckblatt, A1-1, A1-2, A1-16.1 d, A1-17, A2 bis A4 und B3-4.
- Die drei Bedingungswerke: Hiscox CyberClear 06/2022, Gothaer GewerbeProtect Cyber 07/2023 und R+V CyberRisk, Stand 01.04.2026.
- BaFin, Rundschreiben 01/2026 (VA) zu Lösegeldversicherungen, geltend ab 01.04.2026.
- BSI, BKA und kommunale Spitzenverbände, Empfehlung zum Umgang mit Lösegeldforderungen, März 2020.
- Versicherungsvertragsgesetz: § 28, § 81 und § 113. Dazu das BSI-Gesetz vom 2. Dezember 2025 im Volltext.
Stand dieser Angaben: 17.09.2026. Dieser Text ordnet Musterbedingungen und einzelne Bedingungswerke ein, so wie sie an diesem Tag öffentlich zu lesen waren. Er ist weder Rechts- noch Versicherungsberatung. Was für Sie gilt, steht in Ihrem Versicherungsschein.