
Cybervorfälle gehören zu den komplexesten Schadenereignissen für Versicherer. Insbesondere Ransomware-Angriffe können ganze IT-Landschaften lahmlegen – mit enormen finanziellen Folgen. Versicherer betroffener Unternehmen müssen schnell entscheiden können. Dafür brauchen sie unter anderem technisches Verständnis, was eine enge Zusammenarbeit unterschiedlicher Fachdisziplinen erfordert.
Anders als in vielen klassischen Versicherungssparten folgt ein Cybervorfall keinem standardisierten Muster. Deshalb stoßen traditionelle Regulierungsprozesse häufig an ihre Grenzen.
Cyberschäden unterscheiden sich grundlegend von klassischen Sach- oder Haftpflichtschäden. Jeder Vorfall hat eigene technische Ursachen, individuelle Auswirkungen und unterschiedliche rechtliche Rahmenbedingungen. Versicherer müssen deshalb jeden Schadenfall gesondert bewerten und können nur eingeschränkt auf standardisierte Prozesse zurückgreifen.
Besonders herausfordernd ist die Dynamik eines Cyberangriffs. Die Auswirkungen eines Cybervorfalls verändern sich oft innerhalb weniger Stunden. Ein zunächst lokaler Sicherheitsvorfall kann sich schnell auf zentrale Geschäftsprozesse ausweiten und erhebliche Betriebsunterbrechungen verursachen. Deswegen sollte die Schadenbearbeitung eng mit den Prinzipien eines Security-Incident-Managements verbunden sein.
Schadenmanager sollten technische Analysen, rechtliche Bewertungen und wirtschaftliche Entscheidungen parallel statt nacheinander treffen. Nur so lassen sich Risiken frühzeitig erkennen und Folgeschäden begrenzen.
Welche Auswirkungen müssen Versicherer nach einem Cybervorfall bewerten?
Versicherer müssen nach einem Cybervorfall neben dem technischen Schaden vor allem auch dessen Auswirkungen bewerten. Diese reichen von Datenabflüssen und Betriebsunterbrechungen über Reputationsschäden bis hin zu aufsichtsrechtlichen Konsequenzen. Da Cyberangriffe unterschiedliche Einfallstore nutzen und häufig geschäftskritische Systeme betreffen, fällt jedes Schadenbild anders aus.
Schadenmanager müssen die tatsächlichen Folgen eines Cybervorfalls zunächst ermitteln und einordnen. Erst auf dieser Grundlage lassen sich der Schadenumfang und die möglichen Versicherungsleistungen bewerten.
Cybervorfälle können sehr unterschiedliche Ursachen und Folgen haben. Ransomware-Angriffe können ganze Unternehmensnetzwerke verschlüsseln, DDoS-Angriffe zentrale Vertriebskanäle lahmlegen und kompromittierte E-Mail-Konten unmittelbare Vermögensschäden verursachen.
Versicherer müssen also unmittelbare, meist technische, und viele mittelbare, wirtschaftliche Schäden des Cybervorfalls bewerten.
Versicherer benötigen zunächst Klarheit darüber, welche Systeme betroffen sind, welche Daten möglicherweise abgeflossen sind und welche Sofortmaßnahmen bereits eingeleitet wurden. Diese Informationen bilden die Grundlage für alle weiteren Entscheidungen im Schadenfall.
Für Schadenmanager ist insbesondere relevant, wie stark Geschäftsprozesse beeinträchtigt wurden und welche Risiken noch bestehen. Nur so können Versicherer den Versicherungsschutz fundiert bewerten. Die Erstinformationen entscheiden darüber, welche Leistungen grundsätzlich in Betracht kommen und wie hoch die Schadenreserve angesetzt werden muss.
Die Qualität der ersten Schadenaufnahme beeinflusst häufig den gesamten weiteren Verlauf der Schadensregulierung.
Im Anschluss an die Analyse des Angriffs sollten Versicherer auch prüfen, welchen Einfluss das Verhalten des Versicherungsnehmers auf den Schadenverlauf hatte. Von besonderer Bedeutung sind dabei Sicherheitsmaßnahmen, bekannte Schwachstellen oder Angaben, die bei Vertragsabschluss gemacht wurden.
Wichtig sind dabei insbesondere die vorvertraglichen Anzeigeobliegenheiten. Fehlerhafte Angaben zur IT-Sicherheitslage oder unzureichende Sicherheitsvorkehrungen können Auswirkungen auf die Leistungspflicht des Versicherers haben. Deshalb ist eine frühzeitige Sicherung relevanter Informationen entscheidend.
In der Praxis entsteht hier häufig ein Spannungsfeld. Unternehmen möchten ihre Systeme möglichst schnell wiederherstellen. Gleichzeitig können vorschnelle Wiederherstellungsmaßnahmen wichtige Spuren beseitigen. Gehen technische Beweise verloren, wird die spätere Rekonstruktion des Schadenhergangs deutlich schwieriger. Das zeigt, wie eng Schadenregulierung und digitale Forensik miteinander verbunden sind.
Welche Obliegenheiten müssen Versicherungsnehmer nach Eintritt des Schadens erfüllen?
Nach einem Cybervorfall prüfen Versicherer regelmäßig, ob vertragliche Obliegenheiten eingehalten wurden. Dazu gehören beispielsweise die unverzügliche Schadenmeldung, die Mitwirkung bei der Aufklärung des Vorfalls sowie die Abstimmung wesentlicher Gegenmaßnahmen.
Auch einzelne Entscheidungen während der Krisenbewältigung können relevant sein. Versicherer bewerten beispielsweise, ob Maßnahmen zur Systemwiederherstellung, die Beschaffung neuer Hardware oder bestimmte externe Leistungen notwendig und wirtschaftlich sinnvoll waren. Entscheidend ist dabei häufig die Frage, ob diese Maßnahmen mit dem Versicherer abgestimmt wurden.
Schadenmanager sollten den gesamten Entscheidungsprozess nachvollziehen können.
Wie können Versicherer Cybervorfälle aktiv steuern?
Aktives Schadenmanagement hat einen wesentlichen Einfluss auf den Regulierungserfolg. Versicherer erzielen häufig dann gute Ergebnisse, wenn sie frühzeitig in den Schadenprozess eingebunden sind und klare Kommunikationswege zwischen allen Beteiligten etablieren.
Dazu gehört insbesondere die enge Zusammenarbeit mit Incident-Response-Dienstleistern, die im Auftrag des Versicherungsnehmers handeln. Versicherer sollten wichtige Maßnahmen fachlich begleiten und fortlaufend mit den Vorgaben des Versicherungsvertrags abgleichen.
In der Praxis bedeutet aktives Schadenmanagement, technische Maßnahmen, rechtliche Anforderungen und wirtschaftliche Interessen kontinuierlich aufeinander abzustimmen.
Ein häufiges Problem ist die lückenhafte Dokumentation durch externe Dienstleister. Fehlen nachvollziehbare Entscheidungsgrundlagen, vollständige Kostenaufstellungen oder eine strukturierte Beschreibung der ergriffenen Maßnahmen, entsteht für Versicherer ein erhebliches Informationsdefizit.
Hinzu kommt die technische Komplexität vieler Incident Reports. Selbst wenn umfangreiche Berichte vorhanden sind, lassen sich die darin enthaltenen Erkenntnisse nicht immer ohne Weiteres für die Schadenregulierung nutzen. Schadenabteilungen benötigen deshalb häufig zusätzliche technische Expertise, um Angriffsursachen und Gegenmaßnahmen fundiert bewerten zu können.
Ein weiterer Kostenfaktor entsteht bei der Bewertung von Wiederherstellungsmaßnahmen. Systemwiederherstellungen, Hardwareaustausch oder externe Spezialisten verursachen teilweise erhebliche Aufwendungen. Versicherer müssen deshalb prüfen, ob die gewählten Maßnahmen notwendig, angemessen und wirtschaftlich vertretbar waren.
Gleichzeitig spielen regulatorische Vorgaben eine wichtige Rolle. Datenschutzrechtliche Meldepflichten, Anforderungen aus NIS-2 oder branchenspezifische Vorgaben müssen im Schadenprozess berücksichtigt und dokumentiert werden. Für Versicherer entsteht dadurch zusätzlicher Abstimmungsbedarf zwischen technischen und juristischen Experten.
Die Schadensregulierung bei Cybervorfällen ist heute eine multidisziplinäre Aufgabe. Technische Analysen, rechtliche Bewertungen und wirtschaftliche Entscheidungen greifen eng ineinander und bestimmen gemeinsam den Erfolg der Schadenbearbeitung.
Für Versicherer bedeutet das, Risiken frühzeitig zu identifizieren, Maßnahmen aktiv zu steuern und Entscheidungen nachvollziehbar zu dokumentieren. Ein aktives Schadenmanagement hilft dabei, unnötige Schadenzahlungen zu vermeiden und gleichzeitig Versicherungsnehmer wirksam bei der Bewältigung eines Cybervorfalls zu unterstützen. Genau darin liegt der zentrale Erfolgsfaktor moderner Cyber-Schadenregulierung.
Co-Autor: Julian Krautwald, Partner, Financial Services, Technology & IT-Compliance, Practice Lead Detection & Response, KPMG AG Wirtschaftsprüfungsgesellschaft
Lesen Sie zum Thema auch:
Meldefristen bei Cybervorfällen nach DSGVO, BSIG und CRA – jede Stunde zählt – KPMG-Law
NIS2: So müssen sich Energieversorger vor Cyberangriffen schützen – KPMG-Law
NIS 2 umsetzen: So müssen Unternehmen sich vor Cyberattacken schützen – KPMG-Law
Partner
Luise-Straus-Ernst-Straße 2
50679 Köln
Tel.: +49 221 2716891414
fpuettgen@kpmg-law.com
©2026 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.
KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.