Zum Inhalt

Mo bis Fr 8 bis 17 Uhr am Telefon: 0221 630615160

4,8 · 26 Google-Bewertungen Sie sind schon Kunde? Störung melden

Risiko und Versicherung

EDR und MDR: was die Cyberversicherung mit Endpoint-Schutz meint

In den Anforderungen von Versicherern taucht die Abkürzung EDR auf, in Angeboten von IT-Dienstleistern liest man dazu MDR. Gemeint ist in beiden Fällen der Schutz der einzelnen Geräte in Ihrem Betrieb.

Hier steht, was die beiden Begriffe heißen und was sie einem Virenscanner voraushaben. Dazu, wo Versicherer EDR wirklich nennen und was Sie im Alltag davon merken.

Stand: 01.10.2026

Was ist EDR?

EDR steht für Endpoint Detection and Response, auf Deutsch etwa Erkennung und Reaktion am Endpoint. Endpoints sind die Rechner und Server in Ihrem Betrieb. Ein EDR läuft auf ihnen ständig mit und achtet darauf, wie sich Programme verhalten. Fällt etwas auf, schlägt es Alarm, und ein befallenes Gerät lässt sich vom Netz trennen. Hinterher lässt sich nachvollziehen, was auf dem Gerät passiert ist.

Das BSI beschreibt den klassischen Virenscanner so, dass er Dateien prüft, wenn ein Scan läuft oder eine Mail ankommt. Ein EDR läuft dagegen ständig und sucht im laufenden Betrieb nach Auffälligkeiten. Moderner Virenschutz achtet aber ebenfalls auf Verhalten, auch der in Windows eingebaute. Was ein EDR zusätzlich tut, ist Melden, Trennen und Nachvollziehen.

Wie das BSI den reinen Virenschutz gegen Verschlüsselungsangriffe bewertet, steht unter Ransomware-Schutz. Ob der Windows Defender auf den Rechnern für einen Betrieb genügt, steht unter Windows Defender im Betrieb.

Was ein EDR im Ernstfall tut

Microsoft beschreibt offen, was zu einem EDR gehört, deshalb taugt es hier als Beispiel. Erkennt das EDR eine Bedrohung, legt es eine Warnung an, die ein Mensch prüfen soll. Warnungen, die zum selben Angriff gehören, fasst es zu einem Vorfall zusammen.

Ist ein Rechner befallen, kann das EDR ihn vom Netzwerk trennen. Die Verbindung zum Schutzdienst bleibt dabei bestehen, er beobachtet das Gerät also weiter. Der Mitarbeiter sieht auf dem Bildschirm einen Hinweis, dass sein Rechner isoliert wurde. Damit passiert aus der Ferne, was das BSI für den Notfall von Hand empfiehlt, nämlich das Kabel zu ziehen und das Gerät anzulassen.

Danach geht es ums Nachvollziehen. Das EDR schreibt laufend mit, welche Programme starten, wer sich anmeldet und was sich an Dateien ändert. So lässt sich zurückverfolgen, wo ein Angriff angefangen hat. Bei Defender for Endpoint bleiben diese Aufzeichnungen nach Microsofts Angaben sechs Monate gespeichert. In Microsofts Vergleich der Pakete gilt das nur für Plan 2, nicht für Defender for Business.

In Microsoft 365 Business Premium steckt ein EDR schon drin, als Teil von Defender for Business. Was dieses Paket sonst enthält, steht auf der Seite zu Business Premium.

Was MDR dazugibt

Ein EDR meldet, aber es entscheidet nicht alles selbst. Jemand muss die Warnungen lesen, Fehlalarme aussortieren und eingreifen, wenn es ernst wird.

MDR steht für Managed Detection and Response, also Erkennung und Reaktion als Dienstleistung. Dabei schaut ein Team des Herstellers oder eines Dienstleisters auf die Meldungen und greift ein. Microsoft beschreibt seinen eigenen Dienst dieser Art so: Sicherheitsanalysten gehen rund um die Uhr die Vorfälle durch und untersuchen sie im Auftrag des Kunden. Danach handeln sie selbst oder begleiten das Team des Kunden durch die Reaktion. Was davon im Einzelfall gilt, klärt man mit dem Anbieter vorher.

Laut BSI beginnt bei Ransomware die eigentliche Verschlüsselung häufig in der Nacht oder am Wochenende. Eine Meldung nützt dann nur, wenn auch zu dieser Zeit jemand sie liest.

Dazu kommt ein Befund aus dem Lagebericht 2024 des BSI. Angreifer versuchen gezielt, das EDR auf einem Rechner abzuschalten oder seine Meldungen zu unterdrücken. Wer die Meldungen im Blick hat, achtet deshalb besser auch darauf, ob ein Gerät plötzlich gar nichts mehr meldet.

Wo Versicherer EDR nennen, und wo nicht

In den Musterbedingungen des Versicherungsverbands GDV kommt das Wort EDR nicht vor. Verlangt wird dort ein Schutz gegen Schadsoftware, der sich automatisch aktuell hält, mit dem Virenscanner als Beispiel. Bei R+V steht es fast gleich. Die Gothaer verlangt Antivirenprogramme auf allen Endgeräten, Hiscox regelt beim Virenschutz nur die Updates. EDR nennt keines dieser vier Werke. Nebeneinander liegen sie im Artikel zu den Fragen im Antrag.

Ausdrücklich steht EDR im Anforderungskatalog von AXA, Stand Dezember 2023. Betriebe bis 10 Millionen Euro Umsatz verweist AXA auf das Antragsformular eines eigenen Produkts. Für Betriebe von 10 bis 50 Millionen nennt der Katalog EDR nicht. In den Klassen von 50 bis 600 Millionen ist EDR auf allen Servern und möglichst allen Rechnern dort eine Empfehlung. Erst darüber wird es zur Auflage für den Versicherungsschutz. Die Klasse legt AXA nach Prüfung im Einzelfall fest.

Von 50 bis 600 Millionen verlangt der Katalog, dass Meldungen über mögliche Vorfälle spätestens am nächsten Werktag bewertet werden und jemand darauf reagiert. Über 600 Millionen Euro Umsatz sind es 24 Stunden. Ein eigenes Team für Sicherheitsmeldungen steht dort ebenfalls, unter dem Namen Security Operation Center. Ob ein eingekaufter Dienst wie MDR diese Zeile erfüllt, sagt der Katalog nicht. Das klären Sie am besten vorher mit dem Versicherer.

Für Ihren Betrieb gilt, was in Ihrem Antrag und Ihrem Versicherungsschein steht. Fragt der Antrag nach EDR, beantworten Sie die Frage so, wie es bei Ihnen ist. Was passiert, wenn eine vereinbarte Pflicht im Betrieb nicht läuft, steht unter was die Cyberversicherung zahlt.

Was Sie im Alltag davon merken

Von einem EDR sehen Ihre Leute im Alltag wenig. Die Warnungen landen bei dem, der es betreut. Sichtbar wird es vor allem, wenn ein Gerät vom Netz getrennt wird und der Rechner das dem Mitarbeiter anzeigt.

Das BSI beschreibt, dass bei falsch eingestellter Alarmierung vermehrt Fehlalarme auftreten. Echte Meldungen fallen dann womöglich nicht schnell genug auf. Deshalb muss jemand das EDR einstellen und pflegen.

Für Sie als Chef bleiben drei Entscheidungen. Sie legen fest, wer die Meldungen bekommt und darauf reagiert und wie schnell das gehen muss, auch nachts und am Wochenende. Und Sie bestimmen, welche Geräte nie automatisch vom Netz dürfen, weil an ihnen der ganze Betrieb hängt. Auch dafür sieht Microsoft Ausnahmen vor.

Was bei unseren Kunden läuft

Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.

Bei unseren Betreuungskunden ist ein EDR Standard. Wer Business Premium hat, bekommt je nach Wunsch den darin enthaltenen Defender for Business oder das EDR, das wir sonst einsetzen. Bei manchen Kunden kommt MDR dazu. Dann überwacht ein Expertenteam des Anbieters die Geräte rund um die Uhr, sucht aktiv nach Angriffen und greift selbst ein.

Wir richten den Schutz ein. Die Meldungen des EDR lesen wir in unseren Geschäftszeiten, montags bis freitags von 8 bis 17 Uhr. Diese Virenschutz-Überwachung rechnen wir als eigene Pauschale ab.

Nachts und am Wochenende sind wir nur erreichbar, wenn Sie eine Bereitschaft dazugebucht haben. Wer auch für diese Zeiten jemanden braucht, der auf die Meldungen schaut, dem empfehlen wir MDR. Was außer dem Virenschutz zur Sicherheit im Betrieb gehört, steht unter IT-Sicherheit.

Die Lizenzen für den Schutz kommen zu unserer Betreuung dazu, ihre Preise legen die Hersteller fest. Wie wir die Betreuung selbst abrechnen, steht unter So rechnen wir ab.

Was Ihr Antrag fragt und ob Ihr heutiger Virenschutz schon ein EDR ist, sehen wir uns im Erstgespräch an. Liegt die Police schon vor, halten wir beim Cyber-Check Ihre IT gegen das, was darin steht.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.

Quellen

Stand dieser Angaben: 01.10.2026. Hier steht, was BSI, Versicherer und Microsoft an diesem Tag veröffentlicht hatten. Welche Pflichten Ihr Vertrag Ihnen auferlegt, steht in Ihrem Versicherungsschein, und dieser Text ist keine Rechtsberatung.